แก๊ง ransomware ที่หันมาเล่นงานกันเองเป็นเรื่องที่พบได้ยาก แต่เพิ่งเกิดขึ้นจริง ตามรายงานของ Dark Reading กลุ่มกรรโชกทรัพย์ ShinyHunters ได้ทำลายเว็บไซต์ Dark Web ที่ใช้รั่วไหลข้อมูลของ Clop ซึ่งเป็นกลุ่ม ransomware คู่แข่ง และอ้างว่าได้ขโมยข้อมูลของเหยื่อไปในกระบวนการนี้ การรั่วไหลครั้งนี้สร้างคำถามที่น่าอึดอัดสำหรับองค์กรที่เคยตกเป็นเป้าของ Clop รวมถึงผู้ที่จ่ายค่าไถ่เพื่อให้ข้อมูลที่ถูกขโมยเป็นความลับ: ข้อมูลนั้นอาจถูกเปิดเผยซ้ำอีกครั้งหรือไม่?
Clop เป็นหนึ่งในกลุ่ม ransomware และกรรโชกข้อมูลที่ออกอาละวาดมากที่สุดในหลายปีที่ผ่านมา โดยดำเนินแคมเปญโจมตีจำนวนมากต่อซอฟต์แวร์ถ่ายโอนไฟล์ และเผยแพร่ไฟล์ที่ถูกขโมยบนเว็บไซต์ Dark Web เมื่อเหยื่อปฏิเสธที่จะจ่าย ตัวอย่างเช่น Shell เคยยืนยันว่า正在สอบสวนข้อกล่าวอ้างของ Cl0p เกี่ยวกับการรั่วไหลข้อมูล 89GB หลังจากกลุ่มดังกล่าวขึ้นบัญชียักษ์ใหญ่ด้านพลังงานรายนี้บนพอร์ทัลรั่วไหลข้อมูลของตน เหตุการณ์เช่นนี้แสดงให้เห็นว่าเครือข่ายของ Clop ขยายไปไกลเพียงใด across industries ตั้งแต่พลังงาน การผลิต ไปจนถึงบริการวิชาชีพ
สิ่งที่ ShinyHunters nav reportedly ทำ
ตามรายงานของ Dark Reading ShinyHunters ได้ทำลายเว็บไซต์รั่วไหลข้อมูลบน Tor ของ Clop เมื่อสัปดาห์ที่แล้ว และอ้างว่าได้ขโมยข้อมูลภายในของกลุ่มเองออกไป ซึ่งรวมถึงข้อมูลที่เกี่ยวข้องกับเหยื่อที่ Clop เคยกรรโชกมาก่อน หากเป็นความจริง นั่นหมายความว่าข้อมูลที่องค์กรอาจจ่ายเงินเพื่อให้ถูกระงับไว้ หรือที่曾被เผยแพร่แล้วและอาจถูกนำออกไป อาจปรากฏขึ้นใหม่ภายใต้การควบคุมของกลุ่มใหม่
นี่ไม่ใช่แค่การก่อกวนดิจิทัล เว็บไซต์รั่วไหลข้อมูลของ ransomware ทำหน้าที่เป็นเครื่องมือต่อรอง: การข่มขู่ที่จะเผยแพร่มักเป็นสิ่งที่กดดันให้เหยื่อจ่ายเงิน เมื่อกลุ่มที่สองเข้าถึงเครื่องมือต่อรองเดียวกันนั้นได้ เหยื่อที่คิดว่าเรื่องจบแล้วอาจพบว่าตนกลับมาอยู่จุดเริ่มต้นอีกครั้ง เผชิญกับข้อเรียกร้องกรรโชกใหม่หรือการเผยแพร่ไฟล์ละเอียดอ่อนโดยไม่ได้รับอนุญาต
ทำไมเรื่องนี้จึงสำคัญเกินกว่าโลกอาชญากรรม
เป็นเรื่องง่ายที่จะมองว่านี่เป็นเรื่องของอาชญากรที่โจมตีกันเอง แต่ผลกระทบที่แท้จริงตกอยู่กับองค์กรจริงและผู้คนwhoseข้อมูลที่พวกเขาถือครอง บริษัทที่曾被 Clop เจาะระบบ ไม่ว่าจะจ่ายหรือไม่ อาจต้องประเมินความเสี่ยงของตนใหม่ การจ่ายค่าไถ่ไม่เคยเป็นการรับประกันการลบอย่างถาวร และเหตุการณ์นี้เป็นเครื่องเตือนใจที่ชัดเจนถึงข้อเท็จจริงนั้น ข้อมูลที่ถูกขโมยไม่ได้หายไปเพียงเพราะใบแจ้งหนี้ถูกชำระแล้ว
สำหรับธุรกิจที่สงสัยว่าตนอาจเป็นหนึ่งในเหยื่อของ Clop การพัฒนานี้เสริมความจำเป็นในการเฝ้าระวังเชิงรุก มากกว่าการสันนิษฐานว่าเหตุการณ์จบลงแล้วเมื่อการเจรจาสิ้นสุด ทีมความปลอดภัยควรจับตาการติดต่อกรรโชกครั้งใหม่ ติดตามฟอรัม Dark Web และเว็บไซต์รั่วไหลข้อมูลเพื่อหา datasets ที่ปรากฏขึ้นใหม่ และทบทวนว่าการแจ้งเตือนการรั่วไหลก่อนหน้านี้ต่อหน่วยงานกำกับดูแลหรือบุคคลที่ได้รับผลกระทบจำเป็นต้องอัปเดตหรือไม่หากมีการเปิดเผยใหม่เกิดขึ้น ในหลายเขตอำนาจ การเปิดเผยข้อมูลที่ถูกขโมยชุดเดิมโดยผู้กระทำที่แตกต่างออกไปอาจกระตุ้นภาระหน้าที่ในการแจ้งเตือนแยกต่างหาก เนื่องจากถือเป็นเหตุการณ์การเข้าถึงโดยไม่ได้รับอนุญาตครั้งใหม่
ยังมีบทเรียนทางเทคนิคที่ซ่อนอยู่ในเรื่องนี้ การรั่วไหลในอดีตหลายครั้งของ Clop ใช้ช่องโหว่ในเครื่องมือถ่ายโอนไฟล์และอาศัยการแบ่งส่วนเครือข่ายที่อ่อนแอเพื่อเคลื่อนจากจุดยึดเริ่มต้นไปสู่การเข้าถึงระบบในวงกว้าง องค์กรที่จำกัดการเคลื่อนที่ในแนวนอนผ่านการแบ่งส่วนเครือข่ายที่แข็งแกร่ง บังคับใช้การเชื่อมต่อแบบเข้ารหัสสำหรับการเข้าถึงระยะไกลและของบุคคลที่สาม และจำกัดการแชร์ไฟล์ละเอียดอ่อนภายในอย่างกว้างขวาง จะลดรัศมีของความเสียหายเมื่อระบบใดระบบหนึ่งถูกเจาะ ไม่ว่ากลุ่มอาชญากรรมใดจะเป็นผู้อยู่เบื้องหลังการบุกรุก
สิ่งนี้หมายความว่าอย่างไรสำหรับคุณ
หากองค์กรของคุณเคยได้รับการแจ้งเตือนในอดีตว่าตนได้รับผลกระทบจากการรั่วไหลของ Clop ควรตรวจสอบกับทีมความปลอดภัยหรือทีมกฎหมายว่าอุบัติการณ์ใหม่นี้เปลี่ยนแปลงสถานะความเสี่ยงของคุณหรือไม่ ถามว่าข้อมูลใดของคุณเป็นส่วนหนึ่งของสิ่งที่ ShinyHunters อ้างว่าเข้าถึง และบริการติดตามที่ครอบคลุมการกล่าวถึงชื่อบริษัทหรือโดเมนของคุณบน Dark Web ได้เปิดใช้งานอยู่แล้วหรือไม่
สำหรับผู้บริโภครายบุคคล คำแนะนำคล้ายกับสถานการณ์การรั่วไหลอื่นๆ: ระวังความพยายามฟิชชิงที่อ้างถึงเหตุการณ์เก่า ใช้รหัสผ่านที่ไม่ซ้ำกันสำหรับบัญชีที่เชื่อมโยงกับองค์กรที่คุณเคยทำธุรกิจด้วย และพิจารณาการติดตามเครดิตหากคุณเคยได้รับการแจ้งเตือนว่าข้อมูลส่วนตัวของคุณถูกเปิดเผย การเปิดเผยรอบที่สองจากการรั่วไหลพื้นฐานเดียวกันอาจหมายความว่าข้อมูลของคุณกำลังหมุนเวียนในวงการอาชญากรรมใหม่ แม้ว่าคุณจะใช้มาตรการป้องกันไปแล้วในครั้งแรก
ประเด็นที่นำไปปฏิบัติได้
- ทบทวนการแจ้งเตือนการรั่วไหลก่อนหน้านี้ที่คุณได้รับจากผู้ขายหรือนายจ้างที่ระบุว่า Clop เป็นผู้โจมตี และถามว่าอุบัติการณ์ ShinyHunters ส่งผลต่อข้อมูลนั้นหรือไม่
- เปิดใช้งานการติดตาม Dark Web หรือการติดตามเครดิตหากยังไม่ได้เปิดใช้งาน โดยเฉพาะหากคุณเคยได้รับการแจ้งเตือนเกี่ยวกับการเปิดเผยข้อมูล
- ใช้รหัสผ่านที่แข็งแกร่งและไม่ซ้ำกัน และการยืนยันตัวตนหลายปัจจัยบนบัญชีใดๆ ที่เชื่อมโยงกับองค์กรที่อาจได้รับผลกระทบ
- ทีมความปลอดภัยควรตรวจสอบการแบ่งส่วนเครือข่ายและการควบคุมการเข้าถึงแบบเข้ารหัส เนื่องจากการจำกัดการเคลื่อนที่ในแนวนอนยังคงเป็นหนึ่งในการป้องกันที่มีประสิทธิผลที่สุดต่อ ransomware ไม่ว่ากลุ่มใดจะเป็นผู้อยู่เบื้องหลังการโจมตี
- เฝ้าระวังความพยายามฟิชชิงหรือกรรโชกใหม่ที่อ้างถึงข้อมูลเก่า เนื่องจากกลุ่มที่สองที่เข้าถึงไฟล์ที่ถูกขโมยได้อาจหมายถึงกิจกรรมอาชญากรรมรอบที่สองที่สร้างบนการรั่วไหลเดียวกัน
การแข่งขันระหว่าง ShinyHunters และ Clop เป็นเครื่องเตือนใจว่าระบบนิเวศของ ransomware ไม่สามารถคาดเดาได้ และผลที่ตามมาของการรั่วไหลอาจปรากฏขึ้นใหม่นานหลังจากที่เหยื่อเชื่อว่าเรื่องได้จบลง การรักษาความรู้และการเป็นฝ่ายรุก มากกว่าการสันนิษฐานว่าการจ่ายค่าไถ่หรือรอบข่าวที่เงียบสงบหมายความว่าความเสี่ยงได้ผ่านไปแล้ว คือการป้องกันที่ดีที่สุดที่มีอยู่ในขณะนี้




