ShinyHunters โจมตีอีกครั้ง คราวนี้พุ่งเป้า Metabase

กลุ่มรีดไถข้อมูล ShinyHunters กำลังอ้างเหยื่อรายสำคัญเพิ่มอีกราย คราวนี้ระบุว่าได้เจาะระบบ Metabase ซึ่งเป็นแพลตฟอร์มวิเคราะห์ธุรกิจและการแสดงภาพข้อมูลที่ใช้กันอย่างแพร่หลาย คำกล่าวอ้างนี้มีขึ้นเพียงไม่กี่วันหลังจาก Metabase เปิดเผยช่องโหว่ zero-day ขั้นวิกฤตซึ่งมีรายงานว่าเปิดเผยฐานข้อมูลที่เชื่อมต่อกับแพลตฟอร์ม ซึ่งเป็นข้อบกพร่องที่อาจทำให้ข้อมูลขององค์กรมากกว่า 100,000 แห่งตกอยู่ในความเสี่ยง

จังหวะเวลานี้น่าสนใจ บริษัทเพิ่งเปิดเผยข้อบกพร่องด้านความปลอดภัยร้ายแรง และภายในช่วงเวลาสั้น ๆ กลุ่มภัยคุกคามที่มีชื่อเสียงก็อ้างว่าใช้ประโยชน์จากจุดอ่อนที่เกี่ยวข้องเพื่อเจาะแพลตฟอร์มเดียวกัน ไม่ว่าเหตุการณ์ทั้งสองจะเชื่อมโยงกันโดยตรงหรือไม่ ลำดับเหตุการณ์นี้ก็ชี้ให้เห็นว่าผู้โจมตีสามารถเคลื่อนไหวได้รวดเร็วเพียงใดเมื่อช่องโหว่กลายเป็นที่รับรู้ของสาธารณะ และมีความเสี่ยงมากเพียงใดเมื่อแพลตฟอร์มเดียวตั้งอยู่ใจกลางเส้นทางข้อมูลขององค์กรจำนวนมาก

เหตุใดการเจาะระบบ Metabase จึงสำคัญอย่างยิ่ง

แพลตฟอร์มอย่าง Metabase ถูกออกแบบมาให้เชื่อมต่อกับฐานข้อมูลแบ็กเอนด์ เพื่อดึงข้อมูลธุรกิจที่ละเอียดอ่อนเข้ามาให้บริษัทต่าง ๆ สร้างแดชบอร์ด รายงาน และบทวิเคราะห์ การออกแบบเช่นนี้แม้จะมีประโยชน์ แต่ก็หมายความว่าช่องโหว่เพียงจุดเดียวในตัวแพลตฟอร์มอาจกลายเป็นประตูไปยังฐานข้อมูลปลายทางหลายสิบหรือหลายพันแห่ง หากคำกล่าวอ้างของ ShinyHunters เป็นจริง การรั่วไหลจะไม่จำกัดอยู่แค่ระบบของ Metabase เอง แต่อาจขยายไปถึงข้อมูลลูกค้า ข้อมูลการเงิน และข้อมูลปฏิบัติการที่เก็บอยู่ในฐานข้อมูลที่เชื่อมต่อทุกแห่งซึ่งเข้าถึงได้ผ่านช่องโหว่นี้

นี่เป็นส่วนหนึ่งของแพทเทิร์นของ ShinyHunters กลุ่มที่สร้างชื่อจากการพุ่งเป้าแพลตฟอร์มที่มีข้อมูลจำนวนมาก แล้วประกาศหรือขายสิ่งที่อ้างว่าขโมยมาได้ ก่อนหน้านี้กลุ่มนี้อ้างว่าอยู่เบื้องหลังเหตุการณ์ที่เกี่ยวข้องกับ ข้อมูลผู้ใช้ GeForce NOW ของ NVIDIA การรั่วไหลที่กระทบ บันทึกข้อมูล 260,000 รายการของ Baker Distributing และการเจาะระบบ ข้อมูลสุขภาพที่เชื่อมโยงกับ Exact Sciences ตามที่กล่าวอ้าง แต่ละกรณีมีแนวทางคล้ายกันคือ ระบุแพลตฟอร์มที่เข้าถึงระบบละเอียดอ่อนในวงกว้าง อ้างว่าเข้าถึงข้อมูลได้ และใช้การรั่วไหลเป็นเครื่องมือต่อรอง

ภาพรวมที่ใหญ่กว่า: ช่องโหว่ Zero-Day กับความเสี่ยงแบบลูกโซ่

ช่องโหว่ zero-day นั้นอันตรายเพราะมันไม่เป็นที่รู้จักจนกว่าจะถูกโจมตีหรือถูกเปิดเผย ทำให้องค์กรไม่มีช่วงเวลาให้แพตช์ก่อนที่ผู้โจมตีจะลงมือ เมื่อช่องโหว่ zero-day ส่งผลต่อแพลตฟอร์มที่เชื่อมโยงกับระบบมากมายอย่าง Metabase ความเสี่ยงจะไม่ถูกจำกัดอยู่ภายใน แต่จะกระจายเป็นลูกโซ่ไปยังทุกองค์กรที่ใช้เครื่องมือนี้ ไม่ว่าองค์กรเหล่านั้นจะบริหารจัดการความปลอดภัยของตัวเองดีเพียงใดก็ตาม

นี่คือธีมที่เกิดซ้ำในเหตุการณ์ข้อมูลรั่วไหลยุคใหม่ จุดอ่อนที่สุดมักไม่ใช่องค์กรเป้าหมายโดยตรง แต่เป็นผู้ให้บริการบุคคลที่สามหรือแพลตฟอร์มที่ใช้ร่วมกันซึ่งทำงานอยู่เบื้องหลังอย่างเงียบ ๆ เหตุการณ์ที่เกี่ยวข้องกับโครงสร้างพื้นฐานที่เชื่อมต่อกัน ไม่ว่าจะเป็นเครื่องมือด้าน business intelligence อย่าง Metabase หรือระบบอาคารสำคัญ ดังที่เห็นใน การโจมตีด้วยแรนซัมแวร์โรงพยาบาล Winnipeg ซึ่งทำให้ระบบ HVAC และระบบควบคุมการเข้าออกประตูหยุดชะงัก แสดงให้เห็นว่าผู้โจมตีมองหาจุดคอขวดที่เชื่อมต่อหลายระบบในครั้งเดียวมากขึ้นเรื่อย ๆ แทนที่จะโจมตีเป้าหมายแต่ละรายโดยตรง

สิ่งนี้หมายความว่าอย่างไรสำหรับคุณ

หากองค์กรของคุณใช้ Metabase หรือแพลตฟอร์มวิเคราะห์ข้อมูลคล้ายกัน เหตุการณ์นี้คือเครื่องเตือนให้ตรวจสอบประกาศด้านความปลอดภัยและติดตั้งแพตช์ที่มีอยู่ทันที แม้บริษัทของคุณจะไม่ถูกระบุชื่อโดยตรง ฐานข้อมูลที่เชื่อมต่อก็อาจถูกเปิดเผยได้เพียงเพราะฟังก์ชันปกติของแพลตฟอร์ม

สำหรับผู้บริโภคทั่วไป ความกังวลอาจเป็นทางอ้อมมากกว่าแต่ก็ยังมีจริง หากบริษัทที่คุณทำธุรกรรมด้วยใช้ Metabase ในการจัดการวิเคราะห์ภายใน ข้อมูลส่วนบุคคลของคุณอาจอยู่ในฐานข้อมูลหนึ่งที่ตกอยู่ในความเสี่ยง เรามักมองเห็นได้น้อยว่าบริษัทพึ่งพาผู้ให้บริการและเครื่องมือใดอยู่เบื้องหลัง ซึ่งเป็นส่วนหนึ่งที่ทำให้เหตุการณ์รั่วไหลแบบนี้คาดเดาได้ยาก

ข้อแนะนำที่นำไปปฏิบัติได้

องค์กรที่ใช้งาน Metabase ควรตรวจสอบสถานะแพตช์ทันทีและตรวจสอบบันทึกการเข้าถึงที่ผิดปกติไปยังฐานข้อมูลที่เชื่อมต่อ ทีมความปลอดภัยควรมองเครื่องมือวิเคราะห์หรือ business intelligence ของบุคคลที่สามว่าเป็นจุดเข้าที่เป็นไปได้ ไม่ใช่แค่เครื่องมืออำนวยความสะดวกภายในเท่านั้น และควรตรวจสอบว่ามีฐานข้อมูลใดบ้างที่ถูกเปิดเผยผ่านการเชื่อมต่อดังกล่าว

สำหรับบุคคลทั่วไป การป้องกันที่ดีที่สุดยังคงเป็นพฤติกรรมที่ดีอย่างสม่ำเสมอ ใช้รหัสผ่านที่คาดเดายากและไม่ซ้ำกัน เปิดใช้การยืนยันตัวตนหลายขั้นเมื่อทำได้ และเฝ้าสังเกตบัญชีว่ามีกิจกรรมผิดปกติหรือไม่ โดยเฉพาะเมื่อได้รับแจ้งเหตุข้อมูลรั่วไหลที่เกี่ยวกับบริการที่คุณใช้ ขณะที่รายละเอียดของการเจาะระบบ Metabase ยังคงพัฒนาต่อไป การติดตามข้อมูลจากแหล่งที่ตรวจสอบได้ แทนที่จะตอบสนองตามคำกล่าวอ้างเพียงอย่างเดียว จะช่วยให้คุณแยกความเสี่ยงที่ยืนยันแล้วออกจากการคาดเดาได้