เกิดอะไรขึ้นในการรั่วไหลของข้อมูลของ Inter-Con Security
การรั่วไหลของข้อมูล ShinyHunters Inter-Con Security ได้ปรากฏขึ้นเป็นตัวอย่างล่าสุดของรูปแบบที่คุ้นเคยและน่ากังวล: กลุ่มรีดไถที่รู้จักกันดีอ้างว่าขโมยข้อมูลของบริษัท เรียกร้องการชำระเงิน แล้วเผยแพร่ข้อมูลนั้นอยู่ดีเมื่อข้อเรียกร้องไม่ได้รับการตอบสนอง ตามรายงานเหตุการณ์ กลุ่มภัยคุกคาม ShinyHunters ถูกกล่าวหาว่ามุ่งเป้าไปที่ Inter-Con Security บริษัทที่ให้บริการด้านความปลอดภัยทางกายภาพและบริการรักษาความปลอดภัย ในสิ่งที่ถูกอธิบายว่าเป็นแคมเปญรีดไถแบบ "จ่ายหรือรั่วไหล"
การรั่วไหลนี้เป็นที่สนใจของสาธารณชนหลังจากข้อมูลที่ถูกบุกรุกถูกอัปโหลดเข้า Have I Been Pwned (HIBP) บริการแจ้งเตือนการละเมิดที่มีการใช้กันอย่างแพร่หลาย ซึ่งให้บุคคลตรวจสอบว่าที่อยู่อีเมลของตนปรากฏในการรั่วไหลของข้อมูลที่รู้จักหรือไม่ การประมวลผลชุดข้อมูลของ HIBP ยืนยันที่อยู่อีเมลที่ไม่ซ้ำกัน 276,000 ที่อยู่ที่เชื่อมโยงกับเหตุการณ์นี้ ทำให้สาธารณชนได้เห็นขนาดของการเปิดเผยอย่างเป็นรูปธรรมครั้งแรก ไม่ว่าขอบเขตเดิมของข้อมูลที่ถูกขโมยจะเป็นเช่นใด ตัวเลขของ HIBP แสดงถึงจำนวนที่อยู่อีเมลที่แตกต่างกันซึ่งได้รับการยืนยันแล้ว และขณะนี้ผู้ที่ได้รับผลกระทบสามารถค้นหาได้
รูปแบบการรีดไถแบบ "จ่ายหรือรั่วไหล" ของ ShinyHunters ทำงานอย่างไร
ShinyHunters สร้างชื่อเสียงในช่วงหลายปีที่ผ่านมาด้วยการดำเนินการตามแผนที่เรียบง่ายแต่ได้ผล: แทรกซึมเข้าไปในระบบของเป้าหมายหรือได้มาซึ่งข้อมูลที่ถูกขโมย จากนั้นขู่ว่าจะเผยแพร่ข้อมูลนั้นหากไม่จ่ายค่าไถ่ เมื่อเหยื่อปฏิเสธหรือไม่ตอบสนอง กลุ่มก็จะทำตามคำขู่โดยการทิ้งข้อมูลสู่สาธารณะ มักจะใช้แพลตฟอร์มและบริการแจ้งเตือนการละเมิดเพื่อเพิ่มการมองเห็นและแรงกดดันให้มากที่สุด
แนวทางนี้ไม่ใช่เรื่องใหม่สำหรับกลุ่มนี้ ShinyHunters มีความเชื่อมโยงกับเหตุการณ์ที่มีชื่อเสียงหลายครั้ง รวมถึง การโจมตีแบบ vishing ที่โจมตี Charter Communications และเปิดเผยข้อมูลประมาณ 40 ล้านรายการ แคมเปญที่เกี่ยวข้องที่ ส่งผลกระทบต่อข้อมูลอีก 4.9 ล้านรายการของ Charter ผ่านกลยุทธ์ vishing ที่คล้ายคลึงกัน และการอ้างว่า ขายข้อมูลผู้ใช้ NVIDIA GeForce NOW กลุ่มนี้ยังถูกเชื่อมโยงกับ การอ้างเรียกค่าไถ่ที่ยังไม่ได้รับการยืนยันต่อ Ernst & Young เหตุการณ์ Inter-Con Security เข้ากับรูปแบบนี้อย่างชัดเจน ในการมุ่งเป้าไปยังองค์กรในหลายภาคส่วน ตั้งแต่บริษัทยักษ์ใหญ่ด้านโทรคมนาคมไปจนถึงผู้ให้บริการความปลอดภัยทางกายภาพ และใช้การขู่ว่าจะเปิดเผยต่อสาธารณะเป็นเครื่องมือกดดัน
สิ่งที่ทำให้รูปแบบการรีดไถนี้มีประสิทธิผลเป็นพิเศษคือ มันไม่ต้องการให้ผู้โจมตีขายข้อมูลในตลาดใต้ดินเพื่อทำกำไร แค่การขู่ว่าจะรั่วไหลสู่สาธารณะควบคู่กับการแสดงให้เห็นถึงความเต็มใจที่จะทำตาม มักจะเพียงพอที่จะกดดันให้เหยื่อเจรจาต่อรอง เมื่อการเจรจาล้มเหลว การรั่วไหลที่ตามมา เช่นในกรณีของ Inter-Con ก็กลายเป็นทั้งการลงโทษเหยื่อและการแสดงให้สาธารณชนเห็นถึงความสามารถของกลุ่มสำหรับเป้าหมายในอนาคต
ทำไมที่อยู่อีเมลที่ถูกเปิดเผยจึงเพิ่มความเสี่ยงจากการฟิชชิงและการขโมยข้อมูลประจำตัว
ที่อยู่อีเมลอาจดูเหมือนเป็นรายละเอียดเล็กน้อยเมื่อเทียบกับการละเมิดที่มีรหัสผ่าน บันทึกทางการเงิน หรือหมายเลขประจำตัวประชาชน แต่ที่อยู่อีเมลที่รั่วไหลเพียงอย่างเดียวก็เพียงพอที่จะกระตุ้นแคมเปญฟิชชิงแบบเจาะจง โดยเฉพาะอย่างยิ่งเมื่อเชื่อมโยงกับองค์กรหรือนายจ้างที่เฉพาะเจาะจง ผู้โจมตีสามารถใช้ที่อยู่อีเมลที่ใช้งานได้จริงที่ได้รับการยืนยัน เพื่อสร้างข้อความฟิชชิงที่น่าเชื่อถือ ปลอมเป็นบริษัทที่ถูกละเมิด หรือพยายามโจมตีแบบ Credential Stuffing กับบัญชีอื่นที่ใช้ที่อยู่อีเมลเดียวกัน
การละเมิดที่เกี่ยวข้องกับชุดข้อมูลขนาดใหญ่ที่ได้รับการยืนยันเช่นนี้ มักถูกนำไปรวมกับข้อมูลจากการรั่วไหลอื่นๆ ทั้งผู้ก่อภัยคุกคามและนักวิจัยต่างตั้งข้อสังเกตว่าการรวมรายชื่ออีเมลจากการละเมิดหลายครั้ง คล้ายกับที่เคยเห็นในเหตุการณ์เช่น การละเมิดข้อมูลของ Bank of Baroda ที่มีข้อมูลลูกค้าที่ละเอียดอ่อน สามารถสร้างโปรไฟล์ของบุคคลที่ละเอียดขึ้น เพิ่มความเสี่ยงในการขโมยข้อมูลประจำตัวหรือการยึดบัญชีเกินกว่าที่เกิดจากการละเมิดเดิมเอง
สิ่งที่ควรทำหากข้อมูลของคุณปรากฏใน Have I Been Pwned
หากคุณเชื่อว่าคุณอาจได้รับผลกระทบ ขั้นตอนแรกคือตรวจสอบที่อยู่อีเมลของคุณโดยตรงผ่าน Have I Been Pwned หากที่อยู่ของคุณปรากฏในการละเมิด Inter-Con Security หรือเหตุการณ์อื่นที่ระบุไว้ ให้ถือเป็นสัญญาณให้ดำเนินการป้องกันที่เป็นรูปธรรมเล็กน้อย แทนที่จะเป็นเหตุให้ตื่นตระหนก
เริ่มต้นด้วยการเปลี่ยนรหัสผ่านที่เชื่อมโยงกับบัญชีใดๆ ที่ใช้ที่อยู่อีเมลนั้น โดยเฉพาะอย่างยิ่งหากคุณใช้รหัสผ่านซ้ำที่อื่น เปิดใช้งานการยืนยันตัวตนแบบหลายปัจจัยทุกที่ที่พร้อมใช้งาน เนื่องจากสิ่งนี้จะเพิ่มชั้นการป้องกันที่สำคัญ แม้ว่ารหัสผ่านของคุณจะถูกบุกรุกในภายหลังจากการรั่วไหลอื่นก็ตาม จงระมัดระวังเป็นพิเศษกับอีเมลที่ไม่คาดคิดที่อ้างอิงถึง Inter-Con Security หรืออ้างว่าติดตามผลจากการละเมิด เพราะนี่เป็นโอกาสสำคัญสำหรับการพยายามฟิชชิง สุดท้าย พิจารณาใช้ตัวจัดการรหัสผ่านเพื่อสร้างและจัดเก็บรหัสผ่านที่ไม่ซ้ำกันสำหรับทุกบัญชี ซึ่งจะลดความเสียหายที่เกิดจากการละเมิดเพียงครั้งเดียว
สิ่งนี้มีความหมายต่อคุณอย่างไร
การรั่วไหลของข้อมูล ShinyHunters Inter-Con Security เป็นเครื่องเตือนใจว่าการรั่วไหลของข้อมูลที่แรงจูงใจจากการรีดไถไม่ได้เลือกปฏิบัติตามขนาดหรืออุตสาหกรรมของบริษัท ไม่ว่าเหยื่อจะเป็นผู้ให้บริการโทรคมนาคม ผู้ผลิตชิป หรือบริษัทความปลอดภัยทางกายภาพ ความเสี่ยงพื้นฐานต่อปัจเจกบุคคลก็เหมือนกัน: ที่อยู่อีเมลที่ถูกเปิดเผยสามารถถูกใช้เป็นอาวุธสำหรับการฟิชชิง สแปม หรือการโจมตีเพิ่มเติม การติดตามว่าข้อมูลของคุณปรากฏที่ใดบ้าง และดำเนินการอย่างรวดเร็วเมื่อปรากฏ ยังคงเป็นหนึ่งในมาตรการป้องกันที่มีประสิทธิภาพที่สุดที่ผู้ใช้ทั่วไปมีอยู่
ประเด็นสำคัญ
- ตรวจสอบ Have I Been Pwned เพื่อดูว่าที่อยู่อีเมลของคุณรวมอยู่ในการละเมิด Inter-Con Security หรือไม่
- เปลี่ยนรหัสผ่านในบัญชีใดๆ ที่เชื่อมโยงกับที่อยู่ที่ถูกเปิดเผย โดยเฉพาะอย่างยิ่งหากรหัสผ่านนั้นถูกใช้ซ้ำที่อื่น
- เปิดใช้การยืนยันตัวตนแบบหลายปัจจัยเพื่อการป้องกันเพิ่มเติมจากการโจมตีที่อาศัยข้อมูลประจำตัว
- ระวังอีเมลฟิชชิงที่อ้างถึงการละเมิดหรือปลอมเป็น Inter-Con Security
- ใช้ตัวจัดการรหัสผ่านเพื่อหลีกเลี่ยงการใช้รหัสผ่านซ้ำในบัญชีต่างๆ ต่อไป




