กลุ่มแรนซัมแวร์ SETTRA ขยายขอบเขตการโจมตี
กลุ่มแรนซัมแวร์ SETTRA ได้เพิ่มเหยื่อรายใหม่ 6 รายในเว็บไซต์รั่วไหลบนดาร์กเว็บ ขยายแคมเปญที่ครอบคลุมองค์กรในสหรัฐอเมริกาและเม็กซิโก ในบรรดาเป้าหมายที่เพิ่มเข้ามาใหม่ ได้แก่ Sánchez y Martín และ NaturesPlus ซึ่งทั้งสองถูกระบุชื่อโดยตรงบนพอร์ทัลกรรโชกของกลุ่ม ขณะที่แก๊งกดดันบริษัทต่างๆ ให้จ่ายเงินเพื่อป้องกันข้อมูลที่ถูกขโมยไม่ให้ถูกเผยแพร่
การอัปเดตล่าสุดนี้เป็นไปตามแนวทางปฏิบัติที่กลุ่มนี้ใช้มาโดยตลอด: แทรกซึมเข้าไปในเครือข่าย ขโมยไฟล์ที่ละเอียดอ่อน เข้ารหัสระบบ แล้วขู่ว่าจะเปิดเผยต่อสาธารณะหากไม่จ่ายค่าไถ่ การรวมกันนี้รู้จักกันในชื่อ "การกรรโชกซ้ำซ้อน" (double extortion) ซึ่งกลายเป็นแนวทางเริ่มต้นของปฏิบัติการแรนซัมแวร์สมัยใหม่ส่วนใหญ่ เพราะมันให้จุดกดดันสองจุดแยกกันแก่ผู้โจมตีแทนที่จะเป็นจุดเดียว
การกรรโชกซ้ำซ้อนเพิ่มแรงกดดันอย่างไร
การโจมตีแรนซัมแวร์แบบดั้งเดิมอาศัยการเข้ารหัสเพียงอย่างเดียว เหยื่อที่มีข้อมูลสำรองที่เชื่อถือได้มักสามารถกู้คืนได้โดยไม่ต้องจ่ายเงิน การกรรโชกซ้ำซ้อนเปลี่ยนการคำนวณนั้นไปโดยสิ้นเชิง แม้ว่าบริษัทจะกู้คืนระบบจากข้อมูลสำรอง ผู้โจมตียังคงถือสำเนาข้อมูลที่ถูกขโมยไว้ และขู่ว่าจะรั่วไหลหรือขายข้อมูลนั้นหากเหยื่อปฏิเสธที่จะจ่ายเงิน
นี่คือรูปแบบที่ SETTRA ดูเหมือนจะดำเนินตามอย่างชัดเจน การเผยแพร่ชื่อเหยื่อบนเว็บไซต์รั่วไหลทำให้กลุ่มนี้สร้างแรงกดดันด้านชื่อเสียงต่อสาธารณะควบคู่ไปกับความเสียหายทางเทคนิคจากไฟล์ที่ถูกเข้ารหัส สำหรับองค์กรธุรกิจ นั่นหมายความว่าเหตุการณ์เดียวสามารถกระตุ้นการตรวจสอบจากหน่วยงานกำกับดูแล ภาระผูกพันในการแจ้งลูกค้า และความเสียหายต่อแบรนด์ในระยะยาว ไม่ว่าจะจ่ายค่าไถ่ในที่สุดหรือไม่ก็ตาม
SETTRA ไม่ใช่ชื่อใหม่ในภูมิทัศน์แรนซัมแวร์ นักวิจัยเคยตั้งข้อสังเกตเกี่ยวกับแรนซัมแวร์ Settra ตัวแปรใหม่ที่โจมตีองค์กรค้าปลีกและการผลิต โดยชี้ให้เห็นถึงความสามารถของกลุ่มในการเคลื่อนย้ายระหว่างภาคส่วนต่างๆ อย่างรวดเร็ว การเพิ่มเหยื่ออีก 6 รายในสองประเทศแสดงให้เห็นว่าปฏิบัติการนี้กำลังขยายเป้าหมายแทนที่จะชะลอตัวลง และคำเตือนก่อนหน้านี้เกี่ยวกับการแพร่กระจายของตัวแปรดังกล่าวไม่ใช่เหตุการณ์ที่แยกโดด
ทำไมธุรกิจในสหรัฐฯ และเม็กซิโกจึงตกเป็นเป้า
กลุ่มแรนซัมแวร์มักจัดลำดับความสำคัญของเป้าหมายตามความสามารถในการจ่ายที่ perceived และความละเอียดอ่อนของข้อมูลที่พวกเขาถือครอง มากกว่าอุตสาหกรรมหรือภูมิศาสตร์ใดภูมิศาสตร์หนึ่ง การมีเหยื่อในทั้งสหรัฐอเมริกาและเม็กซิโกบ่งชี้ว่า SETTRA ไม่ได้จำกัดตัวเองอยู่ในภูมิภาคหรือแนวตั้งเดียว องค์กรที่มีการดำเนินงานข้ามพรมแดน การพึ่งพาห่วงโซ่อุปทาน หรือโครงสร้างพื้นฐานไอทีที่ใช้ร่วมกันอาจพบว่าตัวเองตกอยู่ในความเสี่ยงเพียงเพราะผู้โจมตีทอดแหกว้างเมื่อพวกเขาพบวิธีที่ได้ผลในการเข้าถึงครั้งแรก
สำหรับองค์กรอย่าง Sánchez y Martín และ NaturesPlus การถูกระบุชื่อบนเว็บไซต์รั่วไหลมักเป็นสัญญาณสาธารณะแรกว่าการบุกรุกได้เกิดขึ้นแล้ว บางครั้งอาจเป็นสัปดาห์หรือหลายเดือนก่อนหน้านั้น ช่องว่างระหว่างการถูกบุกรุกกับการเปิดเผยต่อสาธารณะเป็นหนึ่งในแง่มุมที่น่ากังวลที่สุดของเศรษฐกิจแรนซัมแวร์ ซึ่งหมายความว่าขอบเขตที่แท้จริงของกิจกรรมของ SETTRA อาจใหญ่กว่าสิ่งที่มองเห็นได้ในปัจจุบันบนเว็บไซต์รั่วไหลของมัน
สิ่งนี้หมายความว่าอย่างไรสำหรับคุณ
หากคุณเป็นลูกค้า พนักงาน หรือพันธมิตรทางธุรกิจของหนึ่งในองค์กรที่เพิ่งถูกระบุชื่อ มีขั้นตอนปฏิบัติบางประการที่ควรดำเนินการ ระวังการแจ้งเตือนการรั่วไหลอย่างเป็นทางการจากบริษัทที่ได้รับผลกระทบ และให้ระมัดระวังอีเมลหรือโทรศัพท์ที่ไม่พึงประสงค์ซึ่งอ้างถึงบัญชีของคุณ เนื่องจากข้อมูลที่ถูกขโมยมักถูกนำไปใช้สำหรับความพยายามฟิชชิ่งในภายหลัง การเปลี่ยนรหัสผ่านที่เชื่อมโยงกับบัญชีใดๆ ที่เกี่ยวข้องกับองค์กรที่ได้รับผลกระทบ และการเปิดใช้งานการยืนยันตัวตนหลายปัจจัยเมื่อมีให้ใช้ จะช่วยลดความเสี่ยงที่ข้อมูลรับรองที่รั่วไหลสามารถถูกนำไปใช้ซ้ำที่อื่น
สำหรับทีมไอทีและความปลอดภัยในบริษัทอื่น เหตุการณ์นี้เป็นเครื่องเตือนใจว่ากลุ่มแรนซัมแวร์ปรับตัวได้อย่างรวดเร็ว การตรวจสอบความสมบูรณ์ของข้อมูลสำรอง การทดสอบแผนตอบสนองต่อเหตุการณ์ และการเฝ้าระวังเครื่องมือเข้าถึงระยะไกลประเภทที่มักถูกใช้ในเชิงลบในการโจมตีเหล่านี้ ล้วนเป็นขั้นตอนที่สมเหตุสมผลและมีต้นทุนต่ำ ซึ่งลดความเสี่ยงโดยไม่ต้องมีการปรับปรุงด้านความปลอดภัยครั้งใหญ่
ประเด็นสำคัญ
การขยายเว็บไซต์รั่วไหลของ SETTRA ไปยังเหยื่อรายใหม่ 6 รายทั่วสหรัฐฯ และเม็กซิโก เน้นให้เห็นว่าปฏิบัติการแรนซัมแวร์สามารถขยายตัวได้เร็วเพียงใดเมื่อพวกเขาพบวิธีที่มีประสิทธิภาพในการบุกรุก ยุทธวิธีกรรโชกซ้ำซ้อนหมายความว่าการเข้ารหัสไม่ใช่ภัยคุกคามเดียวอีกต่อไป การขโมยข้อมูลและการประจานต่อสาธารณะกลายเป็นองค์ประกอบมาตรฐานของห่วงโซ่การโจมตีแล้ว
ธุรกิจควรถือว่าทุกการเปิดเผยแรนซัมแวร์ครั้งใหม่เป็นโอกาสในการประเมินการป้องกันของตนเองใหม่ มากกว่าเป็นเหตุการณ์ที่แยกโดดซึ่งส่งผลกระทบต่อคนอื่น การตรวจสอบกระบวนการกู้คืนข้อมูลสำรอง การเฝ้าระวังกิจกรรมการเข้าถึงระยะไกลที่ผิดปกติ และการติดตามข้อมูลเกี่ยวกับแคมเปญที่ยังดำเนินอยู่เช่นของ SETTRA เป็นวิธีปฏิบัติในการนำหน้าภูมิทัศน์ภัยคุกคามที่ไม่มีสัญญาณว่าจะชะลอตัวลง




