แก๊งแรนซัมแวร์ได้ลิ้มรสการกรรโชกทรัพย์แบบเดียวกับที่ตัวเองเคยทำ
ในความพลิกผันที่เกือบจะอ่านได้เหมือนความสะใจสำหรับผู้เฝ้าระวังด้านความปลอดภัย กลุ่มแรนซัมแวร์ชื่อดัง Clop กลับตกเป็นเหยื่อของความพยายามกรรโชกทรัพย์ในช่วงสุดสัปดาห์นี้ ตามรายงาน กลุ่มอาชญากรไซเบอร์คู่แข่งอย่าง ShinyHunters ได้ยึดเว็บไซต์เผยแพร่ข้อมูลบนดาร์กเว็บของ Clop ซึ่งเป็นแพลตฟอร์มที่ Clop ใช้มานานในการกดดันองค์กรเหยื่อให้จ่ายค่าไถ่โดยขู่ว่าจะเผยแพร่ข้อมูลที่ขโมยมา การยึดครองครั้งนี้ถูกสังเกตเห็นครั้งแรกเมื่อวันศุกร์ และถือเป็นกรณีที่หายากที่ปฏิบัติการแรนซัมแวร์หนึ่งพลิกสถานการณ์ใส่กลุ่มอื่น
ตลอดหลายปีที่ผ่านมา Clop สร้างชื่อเสียงจากการรณรงค์เจาะระบบจำนวนมากต่อซอฟต์แวร์องค์กร ขโมยข้อมูลองค์กรที่ละเอียดอ่อน แล้วใช้เว็บไซต์เผยแพร่ข้อมูลเฉพาะทางเพื่อประจานเหยื่อจนกว่าพวกเขาจะจ่ายเงิน การได้เห็นกลยุทธ์เดิมถูกใช้กับ Clop เองนั้นน่าสนใจ ไม่เพียงแต่เป็นเรื่องแปลกในโลกอาชญากรรมไซเบอร์ แต่ยังเป็นเพราะสิ่งที่มันเปิดเผยเกี่ยวกับธรรมชาติที่เปราะบาง แข่งขัน และมักวุ่นวายของระบบนิเวศแรนซัมแวร์
ทำไมการยึดเว็บไซต์เผยแพร่ข้อมูลของ ShinyHunters จึงสำคัญต่อความเป็นส่วนตัว
เมื่อมองแวบแรก นี่อาจดูเหมือนอาชญากรสู้กับอาชญากร เรื่องราวที่ไม่ค่อยเกี่ยวข้องกับผู้ใช้อินเทอร์เน็ตทั่วไปหรือธุรกิจ แต่เหตุการณ์นี้มีนัยสำคัญจริงต่อใครก็ตามที่ข้อมูลของพวกเขาเคยผ่านระบบที่ Clop เคยเจาะมาก่อน
เว็บไซต์เผยแพร่ข้อมูลของ Clop ไม่ใช่แค่แพลตฟอร์มโอ้อวด แต่เป็นแหล่งรวบรวมข้อมูลที่ขโมยมา ซึ่งมักรวมถึงบันทึกองค์กรที่ละเอียดอ่อน ข้อมูลพนักงาน และรายละเอียดลูกค้าที่ดึงมาจากองค์กรที่ถูกเจาะ หาก ShinyHunters ได้ควบคุมโครงสร้างพื้นฐานนั้นจริง คำถามก็เกิดขึ้นทันทีว่าเกิดอะไรขึ้นกับข้อมูลที่อยู่บนนั้น บันทึกที่ขโมยมาซึ่งไม่เคยเผยแพร่มาก่อนอาจถูกเปิดเผยโดยกลุ่มอื่นที่มีแรงจูงใจต่างกันหรือไม่? ข้อมูลที่ขโมยมาอาจถูกขายต่อ รั่วไหลในวงกว้างขึ้น หรือถูกใช้สำหรับการรณรงค์กรรโชกทรัพย์ใหม่ทั้งหมดต่อเหยื่อเดิมหรือไม่?
ความไม่แน่นอนนี้เองคือเหตุผลที่เว็บไซต์เผยแพร่ข้อมูลของแรนซัมแวร์เป็นความเสี่ยงต่อความเป็นส่วนตัวที่ยั่งยืน เมื่อข้อมูลถูกขโมยไป เหยื่อก็สูญเสียการควบคุม และดังที่เหตุการณ์นี้แสดงให้เห็น แม้แต่อาชญากรที่ขโมยมันก็สามารถสูญเสียการควบคุมให้คนอื่นได้ ความไม่มั่นคงนั้นทำให้องค์กรและบุคคลที่ได้รับผลกระทบรู้ได้ยากว่าเกิดอะไรขึ้นกับข้อมูลของพวกเขาจริงๆ และมันบั่นทอนแนวคิด (ที่คลุมเครืออยู่แล้ว) ที่ว่าการจ่ายค่าไถ่รับประกันได้ว่าข้อมูลจะถูกลบหรือถูกเก็บเป็นความลับ
ประวัติของ Clop ในการใช้ประโยชน์จากซอฟต์แวร์องค์กร
การยึดเว็บไซต์เผยแพร่ข้อมูลในสุดสัปดาห์นี้ไม่ได้เกิดขึ้นในสุญญากาศ Clop มีรูปแบบที่บันทึกไว้อย่างดีในการกำหนดเป้าหมายแพลตฟอร์มองค์กรที่ใช้กันอย่างแพร่หลายเพื่อขโมยข้อมูลในวงกว้าง กลุ่มนี้เคย โจมตีระบบ PTC Windchill และ FlexPLM โดยใช้ประโยชน์จากอินสแตนซ์ของซอฟต์แวร์จัดการวงจรชีวิตผลิตภัณฑ์ที่เปิดเผยต่ออินเทอร์เน็ตเพื่อดำเนินการรณรงค์กรรโชกทรัพย์ด้วยการขโมยข้อมูลต่อหลายองค์กรพร้อมกัน
Clop ยังเชื่อมโยงกับการใช้ประโยชน์จากช่องโหว่ใน Oracle E-Business Suite ซึ่งเป็นกรณีที่นำไปสู่ การรั่วไหลของข้อมูล Estée Lauder โดยที่ผู้โจมตีใช้ข้อบกพร่องร้ายแรงในซอฟต์แวร์วางแผนทรัพยากรองค์กรเพื่อเข้าถึงข้อมูลพนักงาน เหตุการณ์เหล่านี้แสดงให้เห็นกลยุทธ์ที่สม่ำเสมอ: แทนที่จะกำหนดเป้าหมายเหยื่อทีละราย Clop ล่าช่องโหว่ในซอฟต์แวร์ที่องค์กรจำนวนมากใช้พร้อมกัน แล้วกรรโชกเหยื่อหลายรายจากจุดเจาะระบบจุดเดียว
การได้เห็นโครงสร้างพื้นฐานแบบเดียวกัน คือเว็บไซต์เผยแพร่ข้อมูลเอง ถูกใช้ตอบโต้ Clop โดย ShinyHunters ตอกย้ำว่าการปฏิบัติการอาชญากรรมไซเบอร์ที่ซับซ้อนก็ไม่รอดพ้นจากกลยุทธ์ที่พวกเขาเคยใช้เป็นอาวุธใส่ผู้อื่น
สิ่งนี้หมายความว่าอย่างไรสำหรับคุณ
หากองค์กรของคุณเคยมีปฏิสัมพันธ์กับซอฟต์แวร์ที่ Clop เคยกำหนดเป้าหมาย หรือหากคุณเคยได้รับการแจ้งเตือนการรั่วไหลที่เชื่อมโยงกับการรณรงค์ในอดีตของ Clop เหตุการณ์นี้เป็นเครื่องเตือนใจว่าผลกระทบจากการโจมตีด้วยแรนซัมแวร์ไม่ได้จบลงเมื่อการรั่วไหลครั้งแรกถูกเปิดเผย ข้อมูลที่ขโมยมาสามารถหมุนเวียน เปลี่ยนมือ และปรากฏขึ้นใหม่ในรูปแบบที่ไม่คาดคิดได้นานหลังจากพาดหัวข่าวเดิมจางหายไป
สำหรับผู้ใช้ทั่วไป บทเรียนไม่ได้เกี่ยวกับการแข่งขันครั้งนี้โดยเฉพาะ แต่เกี่ยวกับบทเรียนที่กว้างกว่าที่มันตอกย้ำ: เมื่อข้อมูลของคุณถูกขโมยไปแล้ว คุณไม่มีการรับประกันว่ามันจะไปอยู่ที่ไหนหรือใครจะควบคุมมันต่อไป นั่นเป็นความจริงไม่ว่าผู้คุกคามจะเป็นผู้โจมตีเดิมหรือกลุ่มคู่แข่งที่ยึดโครงสร้างพื้นฐานของพวกเขา
สิ่งที่ควรปฏิบัติ
ระวังตัวหากคุณเคยได้รับการแจ้งเตือนการรั่วไหลที่เชื่อมโยงกับ Clop เนื่องจากข้อมูลที่ไม่เคยเผยแพร่อาจปรากฏขึ้นใหม่ผ่านช่องทางใหม่ ติดตามบัญชีและกิจกรรมด้านเครดิตสำหรับกิจกรรมที่ผิดปกติ โดยเฉพาะหากคุณทำงานที่หรือมีปฏิสัมพันธ์กับองค์กรที่ใช้แพลตฟอร์มองค์กรอย่าง Oracle E-Business Suite หรือ PTC Windchill ใช้รหัสผ่านที่uniqueและแข็งแกร่งในทุกบริการ เพื่อให้ชุดข้อมูลรับรองที่ถูกเจาะหนึ่งชุดไม่ลุกลามไปสู่การยึดบัญชีในวงกว้างขึ้น และปฏิบัติต่อการติดต่อที่ไม่พึงประสงค์ใดๆ ที่อ้างถึงการรั่วไหลเก่าๆ ด้วยความสงสัย เนื่องจากการเปลี่ยนมือการควบคุมเว็บไซต์เผยแพร่ข้อมูลสามารถสร้างโอกาสสำหรับการหลอกลวงที่สร้างบนข้อมูลที่ขโมยมาได้เช่นกัน
การแข่งขันระหว่าง Clop และ ShinyHunters อาจเป็นเรื่องบันเทิงในวงการอาชญากรรมไซเบอร์ แต่สำหรับผู้ที่ข้อมูลติดอยู่ตรงกลาง มันเป็นเครื่องเตือนใจอีกครั้งว่าความระมัดระวังไม่ได้หยุดลงเมื่อการรั่วไหลถูกรายงาน การติดตามข้อมูลเกี่ยวกับวิธีที่กลุ่มอย่าง Clop ทำงาน และวิธีที่โครงสร้างพื้นฐานของพวกเขาสามารถเปลี่ยนมือได้ ยังคงเป็นหนึ่งในการป้องกันที่ดีที่สุดที่มีอยู่




