เหตุใดการโจมตีด้วยแรนซัมแวร์ในปัจจุบันจึงมุ่งเน้นไปที่การขโมยข้อมูล ไม่ใช่การเข้ารหัส
หลายปีที่ผ่านมา คู่มือการโจมตีด้วยแรนซัมแวร์มาตรฐานนั้นเรียบง่าย: บุกรุกเข้าไป เข้ารหัสไฟล์ เรียกค่าไถ่เพื่อแลกกับกุญแจถอดรหัส การสำรองข้อมูลคือคำตอบ กู้คืนระบบของคุณ ไม่สนใจข้อความเรียกค่าไถ่ แล้วเดินหน้าต่อไป คู่มือนั้นแทบจะล้าสมัยไปแล้ว
กลุ่มแรนซัมแวร์ในปัจจุบันปรับตัวให้เข้ากับความจริงที่ว่าหลายองค์กรกู้คืนจากการเข้ารหัสได้อย่างไม่มีปัญหา ดังนั้นพวกเขาจึงเปลี่ยนจุดต่อรอง ก่อนที่จะล็อกอะไรลงไปเสียอีก ผู้โจมตีจะคัดลอกไฟล์สำคัญ บันทึกทางการเงิน ข้อมูลพนักงาน ข้อมูลลูกค้า ออกจากเครือข่ายอย่างเงียบๆ การเข้ารหัสกลายเป็นเรื่องรองลงมา บางครั้งก็ถูกข้ามไปเลยด้วยซ้ำ ภัยคุกคามที่แท้จริงคือไซต์รั่วไหลสาธารณะที่ข้อมูลที่ถูกขโมยจะถูกเผยแพร่หากไม่มีการจ่ายเงิน นี่คือภัยคุกคามจากการรีดไถข้อมูลด้วยแรนซัมแวร์ที่นักวิจัยด้านความปลอดภัยได้ติดตามอย่างใกล้ชิด และมันเปลี่ยนความหมายของการ "เตรียมพร้อม" สำหรับองค์กรทุกขนาด
รูปแบบนี้ไม่ได้จำกัดอยู่แค่ภูมิภาคหรืออุตสาหกรรมใดอุตสาหกรรมหนึ่ง ตัวอย่างเช่น รายงานเกี่ยวกับเหตุการณ์แรนซัมแวร์ในอินเดียพบว่าการโจมตีส่วนใหญ่ในขณะนี้เกี่ยวข้องกับการขโมยข้อมูลมากกว่าการเข้ารหัสเพียงอย่างเดียว ตาม การวิเคราะห์กิจกรรมแรนซัมแวร์ที่นั่นของ Proofpoint พลวัตเดียวกันนี้กำลังเกิดขึ้นใกล้ตัวมากขึ้น รวมถึงในพื้นที่มหานครเซนต์หลุยส์
สิ่งที่ทราบเกี่ยวกับเหตุการณ์ในพื้นที่เซนต์หลุยส์
ตามรายงานจาก CHR Solutions บริษัทไอทีและความมั่นคงปลอดภัยไซเบอร์ในเซนต์หลุยส์ แรนซัมแวร์ได้โจมตีระบบโรงเรียน เครือข่ายของเมือง และธุรกิจในท้องถิ่นในพื้นที่มหานครภายในเวลาเพียงไม่กี่เดือนที่ผ่านมา บริษัทซึ่งทำงานโดยตรงกับองค์กรในภูมิภาคเพื่อปิดช่องโหว่ด้านความปลอดภัย มองว่านี่เป็นปัญหาที่เกิดขึ้นในท้องถิ่นและเกิดซ้ำๆ มากกว่าเป็นแค่ข่าวพาดหัวที่ห่างไกล รายละเอียดเฉพาะของแต่ละเหตุการณ์มีจำกัดในรายงานที่มีอยู่ แต่รูปแบบที่อธิบายสะท้อนให้เห็นถึงสิ่งที่เกิดขึ้นทั่วประเทศ: เครือข่ายภาครัฐและธุรกิจขนาดเล็กถึงขนาดกลางตกเป็นเป้าหมายบ่อยครั้ง เนื่องจากมักมีทรัพยากรด้านความปลอดภัยเฉพาะทางน้อยกว่าองค์กรขนาดใหญ่
เขตการศึกษาและเครือข่ายเทศบาลเป็นเป้าหมายที่น่าสนใจเป็นพิเศษสำหรับการโจมตีแบบรีดไถ พวกเขาถือครองข้อมูลส่วนบุคคลจำนวนมาก รวมถึงบันทึกเกี่ยวกับนักเรียน พนักงาน และผู้อยู่อาศัย และมักเผชิญกับแรงกดดันจากสาธารณะให้หลีกเลี่ยงการหยุดชะงัก ซึ่งอาจทำให้มีแนวโน้มที่จะเจรจามากขึ้น เมื่อผู้โจมตีรู้ว่าจุดต่อรองไม่ใช่แค่ "คุณทำงานโดยไม่มีไฟล์ได้หรือไม่" แต่เป็น "คุณจะรับได้ไหมหากข้อมูลนี้ถูกเผยแพร่" แรงกดดันให้จ่ายเงินก็เพิ่มขึ้นอย่างมาก
การรีดไถสองทางเปลี่ยนวิธีคิดสำหรับธุรกิจขนาดเล็กและขนาดกลางอย่างไร
การรีดไถสองทาง คือการเข้ารหัสระบบพร้อมกับขู่ว่าจะรั่วไหลข้อมูลที่ถูกขโมย เปลี่ยนแปลงสมการความเสี่ยงสำหรับองค์กรขนาดเล็กลงอย่างสิ้นเชิง ธุรกิจที่มีการสำรองข้อมูลที่มั่นคงและผ่านการทดสอบ เคยมีเส้นทางที่ชัดเจนในการกู้คืน: กู้คืนและสร้างใหม่ แต่การสำรองข้อมูลไม่ได้หยุดไซต์รั่วไหลจากการโพสต์สัญญาลูกค้า หมายเลขประจำตัวพนักงาน หรือข้อมูลทางธุรกิจที่เป็นกรรมสิทธิ์
เรื่องนี้สำคัญอย่างยิ่งสำหรับธุรกิจขนาดเล็กและขนาดกลางที่อาจคิดว่าการสำรองข้อมูลเพียงอย่างเดียวคือมาตรการป้องกันแรนซัมแวร์ ตัวอย่างล่าสุดที่แสดงให้เห็นว่าภัยคุกคามจากการรั่วไหลเหล่านี้เกิดขึ้นในทางปฏิบัติเกี่ยวข้องกับการโจมตีที่กลุ่มแรนซัมแวร์ Play อ้างว่าทำกับ Kreysler & Associates ซึ่งกลุ่มดังกล่าวดำเนินการตามรูปแบบปฏิบัติการทั่วไปคือขู่ว่าจะเผยแพร่ข้อมูลที่ถูกขโมย แทนที่จะพึ่งพาการเข้ารหัสเพียงอย่างเดียวเพื่อบังคับให้จ่ายเงิน กรณีเช่นนี้แสดงให้เห็นว่าอำนาจการต่อรองที่ผู้โจมตีถือครองได้ย้ายจาก "เราล็อคระบบของคุณ" ไปเป็น "เรามีข้อมูลของคุณและเราจะเผยแพร่มันสู่สาธารณะ" นั่นคือความเสี่ยงด้านชื่อเสียง กฎหมาย และกฎระเบียบที่การกู้คืนจากการสำรองข้อมูลไม่สามารถแก้ไขได้
สำหรับองค์กรขนาดเล็กที่ไม่มีทีมความปลอดภัยเฉพาะทาง การเปลี่ยนแปลงนี้หมายความว่าการวางแผนตอบสนองต่อเหตุการณ์จำเป็นต้องคำนึงถึงสถานการณ์การเปิดเผยข้อมูลด้วย ไม่ใช่แค่การหยุดทำงานของระบบ
ขั้นตอนการป้องกันเชิงปฏิบัติที่จัดการกับความเสี่ยงจากการรีดไถ
การสำรองข้อมูลยังคงจำเป็น แต่ไม่เพียงพออีกต่อไปแล้วด้วยตัวมันเอง องค์กรที่จริงจังกับการลดความเสี่ยงจากการรีดไถควรให้ความสำคัญกับบางด้านที่ไปไกลกว่าการกู้คืนระบบแบบดั้งเดิม:
- จำกัดสิ่งที่ผู้โจมตีสามารถขโมยได้ ลดการเก็บรักษาข้อมูลเท่าที่เป็นไปได้ และแบ่งเครือข่ายเพื่อให้บัญชีที่ถูกบุกรุกเพียงบัญชีเดียวไม่สามารถเข้าถึงทุกสิ่งได้
- ตรวจสอบการขโมยข้อมูลออกนอกระบบ ไม่ใช่แค่การเข้ารหัส เครื่องมือตรวจจับที่แจ้งเตือนการถ่ายโอนข้อมูลขาออกที่ผิดปกติสามารถจับการโจมตีได้ก่อนที่ไฟล์จะออกจากเครือข่าย ซึ่งมักจะเร็วกว่าการตรวจจับที่เน้นการเข้ารหัส
- เสริมสร้างการควบคุมข้อมูลประจำตัว การยืนยันตัวตนหลายปัจจัยและการจัดการบัญชีที่มีสิทธิ์สูงอย่างรัดกุมยังคงเป็นอุปสรรคที่มีประสิทธิภาพที่สุดในการป้องกันการเข้าถึงเบื้องต้นที่ผู้โจมตีต้องการเพื่อขโมยข้อมูล
- สร้างแผนการตอบสนองต่อเหตุการณ์ที่จัดการกับภัยคุกคามจากการรั่วไหล ขั้นตอนทางกฎหมาย การสื่อสาร และการแจ้งเตือนตามกฎระเบียบควรถูกวางแผนไว้ก่อนที่การโจมตีจะเกิดขึ้น ไม่ใช่ระหว่างที่เกิดขึ้น
สิ่งนี้หมายความว่าอย่างไรสำหรับคุณ
หากแผนรับมือแรนซัมแวร์ขององค์กรของคุณยังคงมุ่งเน้นไปที่ขั้นตอนการสำรองและกู้คืนเป็นหลัก แผนนั้นกำลังรับมือกับภัยคุกคามของเมื่อวาน ภัยคุกคามจากการรีดไถข้อมูลด้วยแรนซัมแวร์หมายความว่าความเสี่ยงที่แท้จริงมักจะเป็นสิ่งที่ผู้โจมตีก๊อบปี้ไปแล้วก่อนที่คุณจะสังเกตเห็นปัญหาเสียอีก สิ่งนี้ใช้ได้ไม่ว่าคุณจะเป็นเขตการศึกษา สำนักงานเทศบาล หรือธุรกิจขนาดเล็กที่จัดการข้อมูลลูกค้า การคิดว่าคุณเล็กเกินไปที่จะเป็นเป้าหมายไม่ใช่การเดิมพันที่ปลอดภัยอีกต่อไป องค์กรขนาดเล็กมักถูกเลือกอย่างเจาะจงเพราะพวกเขามีการป้องกันที่น้อยกว่า
ประเด็นสำคัญ
- การโจมตีด้วยแรนซัมแวร์ให้ความสำคัญกับการขโมยข้อมูลและภัยคุกคามจากการรั่วไหลมากกว่าการเข้ารหัสเพียงอย่างเดียวมากขึ้นเรื่อยๆ ซึ่งเป็นรูปแบบที่เห็นทั้งในระดับภูมิภาคและระดับนานาชาติ
- การกู้คืนจากการเข้ารหัสด้วยการสำรองข้อมูลไม่ได้ขจัดความเสี่ยงที่ข้อมูลที่ถูกขโมยจะถูกเผยแพร่
- องค์กรขนาดเล็กและขนาดกลาง รวมถึงโรงเรียนและเครือข่ายเทศบาล ยังคงตกเป็นเป้าหมายบ่อยครั้งเนื่องจากทรัพยากรด้านความปลอดภัยที่จำกัด
- การป้องกันที่มีประสิทธิภาพในปัจจุบันจำเป็นต้องมีการตรวจสอบการขโมยข้อมูลออกนอกระบบ การควบคุมการเข้าถึงที่รัดกุมยิ่งขึ้น และการวางแผนการตอบสนองต่อเหตุการณ์โดยคำนึงถึงความเป็นไปได้ของการรั่วไหลสู่สาธารณะ ไม่ใช่แค่การหยุดทำงานของระบบ




สรุปข่าวสั้นทิ้งรายละเอียดบางอย่างไว้ ดังนั้นจึงควรชัดเจนเกี่ยวกับสิ่งที่ทราบ: โทษจำคุก ประเภทของการกระทำที่เกิดขึ้น การเรียกค่าไถ่เป็นบิตคอยน์ และการติดตามผ่านแล็ปท็อป สิ่งใดที่เกินกว่านี้ควรถือว่ายังไม่ได้รับการยืนยันในที่นี้
## FBI ติดตามการโจมตีไปยังแล็ปท็อปของบริษัทได้อย่างไร
ส่วนที่ให้บทเรียนมากที่สุดของเรื่องนี้อาจเป็นวิธีการระบุตัวผู้ต้องสงสัย FBI เชื่อมโยงการโจมตีกับแล็ปท็อปที่บริษัทมอบให้เขา บิตคอยน์มักถูกสันนิษฐานว่าไม่เปิดเผยตัวตน และผู้โจมตีบางครั้งเชื่อว่าการเรียกค่าไถ่ด้วยสกุลเงินดิจิทัลจะปกป้องพวกเขาได้ แต่วิธีการชำระเงินเป็นเพียงส่วนหนึ่งของภาพเท่านั้น อุปกรณ์ที่ใช้ บัญชีที่ถูกแตะต้อง และกิจกรรมที่ทิ้งร่องรอยไว้บนเครื่องทำงานสามารถชี้กลับไปยังบุคคลใดบุคคลหนึ่งได้
สำหรับคนในองค์กร ปัญหาจะคมชัดกว่า แล็ปท็อปของบริษัทเป็นทรัพย์สินที่นายจ้างเป็นเจ้าของ กำหนดค่า และมักถูกตรวจสอบ มันผูกกับพนักงานที่มีชื่อ มีการเข้าสู่ระบบ และมีชุดสิทธิ์การเข้าถึง การใช้อุปกรณ์นั้นเพื่อกระทำการที่ destructive ทิ้งร่องรอยที่นักสืบสามารถเชื่อมโยงไปยังบุคคลที่ได้รับมอบหมายให้ใช้ได้
แหล่งข่าวไม่ได้อธิบายขั้นตอนทางนิติวิทยาศาสตร์ที่เฉพาะเจาะจง ดังนั้นเราจะไม่คาดเดาเกี่ยวกับเรื่องนั้น ข้อสรุปนั้นง่ายกว่า: เมื่อผู้โจมตีอยู่ภายในองค์กรแล้ว การระบุตัวตนอาจตรงไปตรงมามากกว่าการโจมตีจากภายนอกแบบไม่เปิดเผยตัวตน
## จุดที่การควบคุมการเข้าถึงและการจัดการข้อมูลรับรองล้มเหลว
คดีนี้ตั้งคำถามที่ชัดเจน: วิศวกรคนเดียวปิดเซิร์ฟเวอร์ที่สำคัญและลบบัญชีผู้ดูแลระบบได้อย่างไร? รายงานไม่ได้เปิดเผยโครงสร้างภายในของบริษัท ดังนั้นเราจึงไม่สามารถบอกได้แน่ชัดว่าการควบคุมใดขาดหายไป แต่การกระทำที่อธิบายไว้ชี้ไปยังจุดอ่อนประเภทที่คุ้นเคย: อำนาจมากเกินไปรวมอยู่ในมือของคนน้อยเกินไป
ทีมความปลอดภัยมักหารือเกี่ยวกับหลักการบางประการที่ใช้ได้ในกรณีนี้:
- **สิทธิ์น้อยสุด (Least privilege):** ผู้คนควรมีเฉพาะสิทธิ์การเข้าถึงที่บทบาทปัจจุบันของตนต้องการ และไม่มากไปกว่านั้น
- **การแยกหน้าที่ (Separation of duties):** ไม่ควรมีบุคคลใดบุคคลหนึ่งที่สามารถทั้งสร้างและลบบัญชีผู้ดูแลระบบได้โดยไม่มีการตรวจสอบใด ๆ
- **การออกจากงานและการทบทวน:** ควรทบทวนสิทธิ์การเข้าถึงระดับสูงเป็นประจำและถอนออกอย่างรวดเร็วเมื่อบทบาทเปลี่ยน
- **การบันทึกและการแจ้งเตือน:** การกระทำด้านการดูแลระบบที่ผิดปกติ เช่น การลบบัญชีจำนวนมากหรือการปิดเซิร์ฟเวอร์ ควรกระตุ้นการแจ้งเตือนแทนที่จะถูกค้นพบในภายหลัง
- **ความสามารถในการกู้คืน:** การสำรองข้อมูลและบัญชีฉุกเฉินที่อยู่ภายใต้การควบคุมแยกต่างหากช่วยให้บริษัทกู้คืนได้หากบัญชีที่มีสิทธิ์สูงถูกนำไปใช้ในทางที่ผิด
สิ่งเหล่านี้เป็นแนวปฏิบัติทั่วไป ไม่ใช่ข้อค้นพบเกี่ยวกับนายจ้างรายนี้โดยเฉพาะ อย่างไรก็ตาม ผลลัพธ์ที่อธิบายไว้ (บัญชีผู้ดูแลระบบสูญหาย เซิร์ฟเวอร์ล่ม การเรียกค่าไถ่) เป็นสิ่งที่มาตรการเหล่านี้มีจุดประสงค์เพื่อจำกัด
## สิ่งนี้หมายความต่อความเป็นส่วนตัวในที่ทำงานและการเปิดเผยของพนักงาน
ส่วนนี้สำคัญสำหรับพนักงานทั่วไปพอ ๆ กับทีมไอที คดีนี้แสดงให้เห็นว่าแล็ปท็อปของบริษัทไม่ใช่พื้นที่ส่วนตัว กิจกรรมบนเครื่องนั้นสามารถเชื่อมโยงถึงคุณได้ และในการสอบสวนทางอาญา มันสามารถถูกตรวจสอบโดยนายจ้างและเจ้าหน้าที่บังคับใช้กฎหมาย
สำหรับพนักงานส่วนใหญ่ นั่นเป็นเหตุผลที่จะเก็บกิจกรรมส่วนตัวออกจากอุปกรณ์ทำงาน ไม่ใช่เหตุผลให้ตื่นตระหนก อีเมลส่วนตัว การท่องเว็บส่วนตัว และข้อความส่วนตัวควรเก็บไว้บนฮาร์ดแวร์ของคุณเอง VPN ไม่ได้เปลี่ยนว่าใครเป็นเจ้าของแล็ปท็อปทำงานหรือสิ่งที่เครื่องมือของนายจ้างเองสามารถมองเห็นบนนั้น ดังนั้นจึงไม่ควรถือเป็นวิธีซ่อนกิจกรรมจากบริษัท
การเปิดเผยนั้นก็ทำงานในทางกลับกันเช่นกัน พนักงานที่มีสิทธิ์ผู้ดูแลระบบแบกความเสี่ยงไว้แม้当他们ไม่มีเจตนาร้าย หากข้อมูลรับรองของพวกเขาถูกขโมย หรือหากพวกเขาถูกกล่าวโทษสำหรับเหตุการณ์ใดเหตุการณ์หนึ่ง สิทธิ์การเข้าถึงที่กว้างขวางทำให้พวกเขาเป็นเป้าหมายที่ใหญ่ขึ้นและเป็นภาระความรับผิดที่ใหญ่ขึ้น สิทธิ์ที่แคบลงปกป้องทั้งบริษัทและตัวบุคคลที่ถือสิทธิ์นั้น
## สิ่งนี้หมายความสำหรับคุณ
หากคุณดำเนินธุรกิจหรือช่วยจัดการธุรกิจ ให้ถือว่ากรณีภัยคุกคามจากคนในองค์กรและการเรียกค่าไถ่นี้เป็นแรงกระตุ้นให้มอง inward การวางแผนรับมือแรนซัมแวร์มักเน้นที่ฟิชชิงและผู้โจมตีภายนอก แต่บัญชีที่เชื่อถือได้เพียงบัญชีเดียวที่มีสิทธิ์กว้างขวางสามารถก่อความวุ่นวายแบบเดียวกันได้
หากคุณเป็นพนักงาน บทเรียนนั้นปฏิบัติได้จริงกว่า: สันนิษฐานว่าอุปกรณ์ทำงานถูกตรวจสอบและติดตามได้ และเก็บชีวิตส่วนตัวไว้บนอุปกรณ์ส่วนตัว
## ข้อปฏิบัติที่นำไปใช้ได้
1. **ระบุว่าใครถือสิทธิ์ผู้ดูแลระบบ** รู้ให้แน่ชัดว่าบัญชีใดสามารถลบบัญชีอื่นหรือปิดระบบที่สำคัญได้
2. **ลดและแยกสิทธิ์** กำหนดให้มีการอนุมัติครั้งที่สองสำหรับการกระทำที่ destructive ที่สุดเมื่อเป็นไปได้
3. **ทบทวนสิ่งที่ถูกบันทึก** ตรวจสอบให้แน่ใจว่าการเปลี่ยนแปลงด้านการดูแลระบบบนเซิร์ฟเวอร์และอุปกรณ์ทำงานถูกบันทึกไว้ และมีคนได้รับแจ้งเตือนเมื่อพบสิ่งที่ผิดปกติ
4. **ทดสอบการกู้คืน** ยืนยันว่าการสำรองข้อมูลและการเข้าถึงฉุกเฉินมีอยู่ภายนอกการควบคุมของบุคคลใดบุคคลหนึ่ง
5. **แยกการใช้งานระหว่างงานและส่วนตัว** เก็บกิจกรรมส่วนตัวออกจากแล็ปท็อปของบริษัท
สำหรับความเป็นมาเต็มรูปแบบของการดำเนินคดี ดูบทความโดยละเอียดของเราเกี่ยวกับ[การตัดสินโทษ Daniel Rhyne](/en/daniel-rhyne-gets-32-months-for-network-sabotage-and-bitcoin-demand) จากนั้นใช้กรณีนี้เป็นเหตุผลในการตรวจสอบสิทธิ์ผู้ดูแลระบบและการบันทึกข้อมูลบนอุปกรณ์ของคุณเอง](/api/img?p=articles%2F7902%2Fimage-0.jpg&w=640)
