กลุ่มแฮกเกอร์ที่อยู่เบื้องหลังหนึ่งในการเจาะระบบองค์กรที่สร้างความปั่นป่วนมากที่สุดในความทรงจำล่าสุดดูเหมือนจะกลับมาลงมืออีกครั้ง Scattered Spider กลุ่มอาชญากรไซเบอร์ที่รวมตัวกันอย่างหลวม ๆ ซึ่งเคยตกเป็นข่าวใหญ่เมื่อปี 2023 จากการโจมตีลาสเวกัสสตริปอย่างที่ไม่เคยมีมาก่อน มีรายงานว่าอ้างว่าได้เหยื่อรายใหม่แล้ว และอีกครั้ง วิธีการที่ใช้ในการโจมตีไม่ใช่ช่องโหว่ล้ำยุคอะไร แต่เป็นกลลวงที่มีมานานหลายทศวรรษ: วิศวกรรมสังคม
สำหรับกลุ่มที่เกี่ยวข้องกับการเจาะระบบที่เป็นที่พูดถึงมากที่สุดในช่วงไม่กี่ปีที่ผ่านมา รูปแบบการโจมตีของพวกเขาเกือบจะดูเรียบง่ายจนน่าตกใจ แทนที่จะพึ่งพามัลแวร์ที่ซับซ้อนหรือช่องโหว่ซีโร่เดย์ Scattered Spider ได้สร้างชื่อเสียงจากการควบคุมคน ไม่ใช่แค่ระบบ นั่นคือสิ่งที่ทำให้การโจมตีคาสิโนในลาสเวกัสเมื่อปี 2023 เป็นที่กล่าวขานอย่างมาก: กลุ่มนี้ไม่จำเป็นต้องเจาะทะลุชั้นการป้องกันของซอฟต์แวร์รักษาความปลอดภัยองค์กร พวกเขาเพียงแค่ต้องโน้มน้าวคนที่ใช่ ณ แผนกช่วยเหลือที่ใช่ ว่าพวกเขาคือคนที่พวกเขาไม่ได้เป็น
Scattered Spider คือใคร และทำไมเรื่องนี้จึงสำคัญ
Scattered Spider ไม่ใช่องค์กรแฮกเกอร์เดี่ยวที่มีรายชื่อสมาชิกตายตัว แต่ควรเข้าใจว่าเป็นเครือข่ายอาชญากรไซเบอร์ที่รวมตัวกันอย่างหลวม ๆ ซึ่งมักเป็นคนหนุ่มสาวและพูดภาษาอังกฤษ พวกเขาได้พิสูจน์แล้วว่ามีประสิทธิภาพอย่างน่าทึ่งในการใช้วิศวกรรมสังคมกับองค์กรขนาดใหญ่ การโจมตีลาสเวกัสสตริปในปี 2023 ของพวกเขาถูกรายงานข่าวอย่างกว้างขวางเพราะขนาดและความโดดเด่นของเป้าหมายที่เกี่ยวข้อง และเพราะวิธีการที่ใช้ในการเจาะระบบนั้นดูเป็นเทคโนโลยี่ต่ำเมื่อเทียบกับความเสียหายที่เกิดขึ้น
นั่นคือเส้นเรื่องที่เชื่อมโยงผลงานก่อนหน้าของกลุ่มนี้เข้ากับเหยื่อรายล่าสุดที่อ้างว่าถูกโจมตี เครื่องมืออาจทันสมัย โทรศัพท์ ซอฟต์แวร์แผนกช่วยเหลือ สมุดรายชื่อองค์กร แต่กลวิธีพื้นฐานคือสิ่งที่ผู้เชี่ยวชาญด้านความปลอดภัยเตือนกันมาหลายปีแล้ว นั่นคือการโน้มน้าวให้มนุษย์ยอมมอบสิทธิ์การเข้าถึงให้โดยสมัครใจ ไม่มีไฟร์วอลล์ใดหยุดยั้งการโทรศัพท์ที่ดำเนินการได้อย่างแนบเนียน
กลลวงอายุหลายสิบปีที่ยังใช้ได้ผล
วิศวกรรมสังคมเป็นเทคนิคหลักในการบุกรุกมานานตั้งแต่ก่อนที่ความปลอดภัยไซเบอร์สมัยใหม่จะถือกำเนิดขึ้นเป็นสาขาวิชาด้วยซ้ำ หลักการพื้นฐานไม่ได้เปลี่ยนไปเลย: ผู้โจมตีปลอมตัวเป็นพนักงาน ผู้ขาย หรือเจ้าหน้าที่ไอทีที่ได้รับความไว้วางใจ จากนั้นใช้ความไว้ใจที่สร้างขึ้นนั้นเพื่อขอรีเซ็ตรหัสผ่าน เลี่ยงการยืนยันตัวตนหลายปัจจัย หรือเข้าถึงระบบภายใน มันได้ผลเพราะองค์กรต่าง ๆ ไม่ว่าจะลงทุนกับการป้องกันทางเทคนิคมากเพียงใด ก็ยังคงพึ่งพาคนให้ตัดสินใจภายใต้แรงกดดันด้านเวลา
สิ่งที่ทำให้แนวทางนี้แตกต่างจากวิธีการอาชญากรรมไซเบอร์อื่น ๆ เช่น การโจมตีอัตโนมัติขนาดใหญ่ที่ดำเนินการโดยบอตเน็ต ก็คือองค์ประกอบด้านมนุษย์นั่นเอง บอตเน็ตสามารถทุบบัญชีนับพันด้วยข้อมูลประจำตัวที่ถูกขโมยได้ในเวลาไม่กี่นาที แต่มันไม่สามารถเจรจาหาทางผ่านเจ้าหน้าที่ซัพพอร์ตที่ช่างสงสัยได้ วิศวกรรมสังคมประสบความสำเร็จได้ด้วยความอดทน การค้นคว้า และความมั่นใจ ไม่ใช่แรงคำนวณแบบถาโถม นั่นเป็นส่วนหนึ่งของเหตุผลที่เทคนิคนี้ยังคงทนทานมาหลายทศวรรษหลังจากถูกระบุว่าเป็นภัยคุกคามครั้งแรก: มันมุ่งเป้าไปที่ช่องโหว่ที่ไม่มีแพตช์ซอฟต์แวร์ใดปิดได้อย่างสมบูรณ์
สิ่งนี้มีความหมายต่อคุณอย่างไร
ผู้อ่านส่วนใหญ่ไม่ใช่ผู้บริหารของคาสิโนรายใหญ่หรือบริษัทใน Fortune 500 แต่ผลกระทบจากการโจมตีประเภทนี้แผ่ขยายออกไปไกลเกินกว่าเหยื่อองค์กรโดยตรง เมื่อบริษัทถูกเจาะระบบผ่านวิศวกรรมสังคม ผลที่ตามมามักรวมถึงข้อมูลลูกค้าที่ถูกเปิดเผย บัญชีโปรแกรมสะสมคะแนนที่ถูกบุกรุก และในบางกรณีข้อมูลทางการเงินที่เชื่อมโยงกับคนจริง ๆ ที่ไม่มีส่วนเกี่ยวข้องใด ๆ กับการโจมตีนั้นเลย
นอกจากนี้ยังมีบทเรียนด้านความเป็นส่วนตัวในวงกว้างอีกด้วย เหตุการณ์เหล่านี้เป็นเครื่องเตือนใจว่าจุดอ่อนที่สุดในห่วงโซ่ความปลอดภัยแทบจะไม่ใช่ซอฟต์แวร์ แต่เป็นกระบวนการในการยืนยันตัวตน หากพนักงานของบริษัทเองยังถูกหลอกให้มอบสิทธิ์การเข้าถึงได้ ข้อมูลส่วนบุคคลที่องค์กรนั้นถือครองเกี่ยวกับลูกค้าของตนก็จะปลอดภัยได้เพียงเท่ากับขั้นตอนการยืนยันภายในขององค์กรเท่านั้น นั่นคือปัจจัยที่ผู้บริโภคโดยทั่วไปมองไม่เห็นและควบคุมไม่ได้ ซึ่งเป็นเหตุผลที่แน่ชัดว่าทำไมจึงควรให้ความสนใจเมื่อกลุ่มที่มีประวัติเช่น Scattered Spider อ้างว่าได้เหยื่อรายใหม่
ก้าวนำหน้าความเสี่ยงจากวิศวกรรมสังคม
แม้ว่าบุคคลทั่วไปจะไม่สามารถป้องกันไม่ให้บริษัทถูกเจาะระบบได้ แต่ก็มีขั้นตอนที่ช่วยลดความเสี่ยงส่วนบุคคลเมื่อเหตุการณ์เช่นนี้เกิดขึ้น การเปิดใช้งานการยืนยันตัวตนหลายปัจจัยในบัญชีของคุณเอง การใช้รหัสผ่านที่ไม่ซ้ำกันในแต่ละบริการ และการเฝ้าระวังอีเมลรีเซ็ตรหัสผ่านที่ไม่คาดคิด ล้วนเป็นพฤติกรรมพื้นฐานแต่ได้ผลดี นอกจากนี้ การตรวจสอบเป็นระยะว่ามีบัญชีใดที่ผูกกับบริษัทที่คุณทำธุรกิจด้วยได้รับผลกระทบจากการเจาะระบบหรือไม่ก็เป็นสิ่งที่ควรทำ เนื่องจากการแจ้งเตือนอาจมาไม่ถึงอย่างรวดเร็วเสมอไป
กิจกรรมที่ต่อเนื่องของ Scattered Spider เป็นเครื่องเตือนใจว่าความปลอดภัยไซเบอร์ไม่ใช่แค่ปัญหาเทคโนโลยี แต่มันเป็นปัญหาของมนุษย์ เมื่อเรื่องนี้พัฒนาต่อไปและมีรายละเอียดมากขึ้นเกี่ยวกับเป้าหมายล่าสุดของกลุ่มนี้ มันยิ่งตอกย้ำความจริงง่าย ๆ ข้อหนึ่ง: แม้แต่โครงสร้างพื้นฐานดิจิทัลที่ก้าวหน้าที่สุดก็สามารถถูกทำลายได้ด้วยการต้มตุ๋นแบบเก่า และการรับรู้ข้อมูลข่าวสารเป็นหนึ่งในการป้องกันที่ดีที่สุดที่ผู้ใช้ทั่วไปสามารถมีได้




