ransomware ได้เปลี่ยนรูปแบบไปแล้ว ในขณะที่การโจมตีในยุคแรกอาศัยการเข้ารหัสไฟล์และเรียกร้องค่าไถ่สำหรับคีย์ถอดรหัส กลุ่มที่รู้จักกันในชื่อ Silent Ransom Group ได้สร้างแนวทางการโจมตีของตนโดยมุ่งเป้าไปที่จุดประสงค์ที่แตกต่าง: การขโมยข้อมูลที่ละเอียดอ่อนและข่มขู่ที่จะเปิดเผยข้อมูลนั้น กลยุทธ์นี้ ซึ่งมักถูกเรียกว่า extortion-only ransomware จะข้ามการเข้ารหัสไปโดยสิ้นเชิง และใช้ความกลัวต่อการรั่วไหลต่อสาธารณะกดดันเหยื่อแทน ตอนนี้กลุ่มนี้ได้ขยายกลยุทธ์นั้นไปอีกขั้น ด้วยการส่งพนักงานไอทีปลอมที่มาปรากฏตัวด้วยตนเองเพื่อเข้าถึงองค์กรเป้าหมาย
จากการเข้ารหัสสู่การข่มขู่: วิวัฒนาการของกลยุทธ์แรมซัมแวร์
เหตุผลเบื้องหลังการเปลี่ยนแปลงนี้เป็นเรื่องในทางปฏิบัติ การนำระบบสำรองข้อมูลที่เชื่อถือได้มาใช้อย่างแพร่หลาย และความพร้อมใช้งานที่เพิ่มขึ้นของเครื่องมือถอดรหัสฟรี ทำให้แรมซัมแวร์แบบเข้ารหัสดั้งเดิมมีประสิทธิผลน้อยลง หากเหยื่อสามารถกู้คืนข้อมูลจากระบบสำรองได้ง่าย ๆ ก็ไม่มีแรงจูงใจที่จะจ่ายค่าไถ่เพื่อแลกกับคีย์ถอดรหัส กลุ่มที่มุ่งเน้นการข่มขู่จึงปรับตัวโดยตัดการเข้ารหัสออกจากสมการทั้งหมดแทน พวกเขาคัดลอกไฟล์ที่ละเอียดอ่อนอย่างเงียบ ๆ แล้วข่มขู่ว่าจะเปิดเผยหรือขายข้อมูลนั้นเว้นแต่เหยื่อจะจ่ายเงิน
แนวทางนี้ทำให้ผู้โจมตีต้องสร้างสรรค์วิธีในการเข้าถึงตั้งแต่แรก เนื่องจากไม่มีเพย์โหลดมัลแวร์ที่ทำงานหนักแทน นั่นคือจุดที่วิศวกรรมสังคม (social engineering) และตอนนี้คือการปรากฏตัวทางกายภาพ เข้ามามีบทบาท
พนักงานไอทีปลอมและการบุกรุกด้วยตนเอง
ตามคำเตือนที่ออกโดย FBI กลุ่ม Silent Ransom Group ซึ่งถูกติดตามภายใต้ชื่อ Luna Moth, Chatty Spider และ UNC3753 ได้กำหนดเป้าหมายไปที่สำนักงานกฎหมายโดยใช้อีเมลฟิชชิ่งและการแอบอ้างเป็นเจ้าหน้าที่สนับสนุนไอทีร่วมกัน แทนที่จะพึ่งพาการโจมตีระยะไกลเพียงอย่างเดียว ผู้ปฏิบัติการที่เกี่ยวข้องกับกลุ่มนี้ reportedly ได้ปรากฏตัวด้วยตนเองที่สำนักงานเป้าหมาย โดยปลอมตัวเป็นช่างเทคนิคไอทีเพื่อเข้าถึงเครือข่ายและระบบต่าง ๆ ทางกายภาพ
นักวิจัยด้านความปลอดภัยที่ติดตามแคมเปญนี้ รวมถึงนักวิเคราะห์ที่ Mandiant ระบุถึงคลื่นของการดำเนินการขโมยข้อมูลที่ขับเคลื่อนด้วยผลประโยชน์ทางการเงินต่อสำนักงานกฎหมายในสหรัฐอเมริกาเมื่อต้นปีนี้ รูปแบบนี้สะท้อนแนวโน้มที่กว้างขึ้นทั่วระบบนิเวศแรมซัมแวร์ ซึ่งผู้คุกคามผสมผสานกลยุทธ์ดิจิทัลและกายภาพมากขึ้นเพื่อหลบเลี่ยงการป้องกันทางเทคนิคที่ยากขึ้นเรื่อย ๆ ในการเจาะจากภายนอก มันสอดคล้องกับรูปแบบที่เห็นในโลกแรมซัมแวร์ที่อื่น ซึ่งกลุ่มต่าง ๆ เปลี่ยนทิศทางอย่างรวดเร็วเมื่อช่องโหว่หรือเทคนิคใดพิสูจน์ว่าได้ผล ซึ่งเป็นพลวัตที่เห็นได้เช่นกันในการใช้ประโยชน์อย่างต่อเนื่องของช่องโหว่ BlueHammer โดยแก๊งแรมซัมแวร์
ทำไมสำนักงานกฎหมายและความเป็นส่วนตัวจึงตกอยู่ในความเสี่ยง
สำนักงานกฎหมายเป็นเป้าหมายที่น่าสนใจด้วยเหตุผลเดียวกับที่ทำให้ extortion-only ransomware มีประสิทธิผล พวกเขาเก็บข้อมูลลูกความที่เป็นความลับในปริมาณมหาศาล ตั้งแต่บันทึกคดี เอกสารทางการเงิน ไปจนถึงข้อมูลส่วนบุคคลที่ได้รับความคุ้มครองตามเอกสิทธิ์ทนายความ-ลูกความ การละเมิดที่สำนักงานไม่เพียงแต่เปิดเผยองค์กรเองเท่านั้น แต่ยังทำให้ลูกความทุกคนที่ข้อมูลผ่านสำนักงานนั้นตกอยู่ในความเสี่ยงที่รายละเอียดที่ละเอียดอ่อนจะรั่วไหลหรือถูกขาย
การใช้พนักงานไอทีปลอมเพิ่มความกังวลอีกชั้นหนึ่ง พนักงานได้รับการฝึกฝนให้ระวังอีเมลหรือลิงก์ที่น่าสงสัย แต่มีองค์กรน้อยมากที่มีระเบียบการที่แข็งแรงในการตรวจสอบตัวตนของคนที่อ้างว่าเป็นฝ่ายสนับสนุนไอทีที่เดินเข้ามาที่ประตู เมื่ออยู่ข้างในแล้ว ผู้แอบอ้างสามารถเข้าถึงเวิร์กสเตชัน เซิร์ฟเวอร์ หรือข้อมูลรับรองโดยตรง ซึ่งปกติแล้วต้องใช้ช่องโหว่ทางเทคนิคในการเข้าถึงจากระยะไกล การเข้าถึงนั้นสามารถนำไปใช้ขโมยข้อมูลอย่างเงียบ ๆ ได้นานก่อนที่ใครจะรู้ว่ามีอะไรผิดปกติ
สิ่งนี้หมายความว่าอะไรสำหรับคุณ
แม้ว่าคุณจะไม่ได้ทำงานที่สำนักงานกฎหมาย การเปลี่ยนแปลงนี้ก็สำคัญ มันเป็นสัญญาณว่าผู้โจมตียมุ่งมั่นที่จะลงทุนเวลาและความพยายามในการลาดตระเวนทางกายภาพและการแอบอ้างเมื่อการป้องกันทางดิจิทัลแข็งแกร่งเกินไป องค์กรใดก็ตามที่จัดการข้อมูลส่วนบุคคลหรือทางการเงินที่ละเอียดอ่อน รวมถึงผู้ให้บริการด้านสุขภาพ สถาบันการเงิน และผู้รับเหมาภาครัฐ อาจกลายเป็นเป้าหมายในอนาคตโดยใช้แนวทางเดียวกัน
สำหรับบุคคลทั่วไป สิ่งที่ควรตระหนักคือการรับรู้ ข้อมูลที่คุณแบ่งปันกับบริการวิชาชีพใด ๆ ไม่ว่าจะเป็นทนายความ นักบัญชี หรือผู้ให้บริการด้านสุขภาพ จะปลอดภัยเพียงเท่ากับจุดอ่อนที่สุดขององค์กรนั้น ซึ่งรวมถึงกระบวนการตรวจสอบที่ประตูหน้า ไม่ใช่แค่ไฟร์วอลล์ของพวกเขา
สิ่งที่ควรนำไปปฏิบัติ
- ถามผู้ให้บริการที่จัดการข้อมูลที่ละเอียดอ่อนของคุณ เช่น สำนักงานกฎหมายหรือที่ปรึกษาทางการเงิน ว่าพวกเขามีขั้นตอนการตรวจสอบตัวตนสำหรับการเยี่ยมชมไอทีด้วยตนเองหรือไม่
- ระมัดระวังเกี่ยวกับปริมาณข้อมูลส่วนบุคคลที่คุณแบ่งปันกับองค์กรใด ๆ และถามว่าพวกเขาเก็บรักษาไว้นานเท่าใด
- หากคุณได้รับการแจ้งเตือนเกี่ยวกับการละเมิดข้อมูลที่เกี่ยวข้องกับบริการวิชาชีพที่คุณใช้ ให้ตรวจสอบบัญชีและรายงานเครดิตของคุณสำหรับกิจกรรมที่น่าสงสัย
- องค์กรควรฝึกอบรมพนักงานให้ตรวจสอบตัวตนของใครก็ตามที่อ้างว่าเป็นบุคลากรไอที ไม่ว่าการติดต่อจะมาทางโทรศัพท์ อีเมล หรือด้วยตนเอง
การเปลี่ยนทิศทางของ Silent Ransom Group ไปสู่พนักงานไอทีปลอมเป็นการเตือนความจำว่าการป้องกันแรมซัมแวร์ไม่ใช่แค่ปัญหาทางเทคนิคอีกต่อไป เมื่อกลยุทธ์การข่มขู่พัฒนาขึ้น กระบวนการของมนุษย์ที่ออกแบบมาเพื่อหยุดยั้งก็ต้องพัฒนาไปด้วย
FAQ: Q1: extortion-only ransomware คืออะไร? A1: มันเป็นกลยุทธ์ที่ข้ามการเข้ารหัสไปโดยสิ้นเชิง และขโมยข้อมูลที่ละเอียดอ่อนและข่มขู่ที่จะเปิดเผยเว้นแต่เหยื่อจะจ่ายเงิน มันยังเป็นที่รู้จักในชื่อ extortion-focused ransomware
Q2: ทำไม Silent Ransom Group จึงเปลี่ยนจากการโจมตีแบบเข้ารหัส? A2: ระบบสำรองข้อมูลที่เชื่อถือได้และเครื่องมือถอดรหัสฟรีทำให้แรมซัมแวร์แบบเข้ารหัสดั้งเดิมมีประสิทธิผลน้อยลง เนื่องจากเหยื่อสามารถกู้คืนข้อมูลได้โดยไม่ต้องจ่ายเงิน กลุ่มจึงปรับตัวโดยตัดการเข้ารหัสออกและข่มขู่ว่าจะรั่วไหลไฟล์ที่ขโมยมาแทน
Q3: Silent Ransom Group เข้าถึงองค์กรเป้าหมายได้อย่างไร? A3: กลุ่มนี้ใช้อีเมลฟิชชิ่งและการแอบอ้างเป็นเจ้าหน้าที่สนับสนุนไอทีร่วมกัน รวมถึงการปรากฏตัวด้วยตนเองที่สำนักงานเป้าหมายโดยปลอมตัวเป็นช่างเทคนิคไอที ซึ่งทำให้พวกเขาเข้าถึงเครือข่ายและระบบต่าง ๆ ทางกายภาพ
Q4: Silent Ransom Group ถูกติดตามภายใต้ชื่ออื่นอะไรบ้าง? A4: มันยังถูกติดตามภายใต้ชื่อ Luna Moth, Chatty Spider และ UNC3753
Q5: ทำไมสำนักงานกฎหมายจึงถูกกลุ่มนี้กำหนดเป้าหมาย? A5: สำนักงานกฎหมายเก็บข้อมูลลูกความที่เป็นความลับในปริมาณมหาศาล รวมถึงบันทึกคดี เอกสารทางการเงิน และข้อมูลส่วนบุคคลที่ได้รับความคุ้มครองตามเอกสิทธิ์ทนายความ-ลูกความ การละเมิดที่สำนักงานไม่เพียงแต่เปิดเผยองค์กรเท่านั้น แต่ยังรวมถึงลูกความทุกคน
---END---




