บันทึก Stealer SunCloudNew อีกชุดปรากฏขึ้น พร้อมข้อมูล 5,829 รายการ
บันทึก stealer ใหม่ที่เชื่อมโยงกับชุดข้อมูล SunCloudNew ได้เปิดเผยข้อมูล 5,829 รายการ ซึ่งประกอบด้วยรหัสผ่านแบบข้อความธรรมดา ที่อยู่อีเมล และ URL สำหรับเข้าสู่ระบบที่เกี่ยวข้อง ตามรายงานของบริษัทข่าวกรองภัยคุกคาม HEROIC ทีมตรวจสอบการรั่วไหลของข้อมูล DarkHive ของบริษัทระบุถึงการเปิดเผยข้อมูลนี้ และกำลังเสนอเครื่องมือสแกนฟรีที่ตรวจสอบข้อมูลส่วนบุคคลกับระเบียนที่ถูกบุกรุกมากกว่า 4 แสนล้านรายการ ซึ่งรวบรวมมาจากการรั่วไหลของข้อมูลและบันทึกมัลแวร์
นี่ไม่ใช่การเปิดเผยข้อมูลที่เชื่อมโยงกับ SunCloudNew ครั้งแรกที่ปรากฏขึ้นในช่วงหลายเดือนที่ผ่านมา บันทึก stealer ที่คล้ายคลึงกันซึ่งมีรูปแบบการตั้งชื่อเดียวกันได้ปรากฏขึ้นซ้ำๆ ตลอดปี 2026 โดยมีจำนวนระเบียนตั้งแต่เพียง 3,000 กว่ารายการ ไปจนถึงมากกว่า 17,000 รายการในเหตุการณ์ก่อนหน้านี้ การปรากฏขึ้นซ้ำๆ ของรูปแบบการตั้งชื่อนี้บ่งชี้ถึงปฏิบัติการมัลแวร์ที่ยังดำเนินอยู่หรือกลุ่มผู้ไม่หวังดีที่เก็บเกี่ยวและแจกจ่ายข้อมูลประจำตัวที่ถูกขโมยไปอย่างต่อเนื่อง มากกว่าจะเป็นการรั่วไหลเพียงครั้งเดียวแล้วจบ
Stealer Log คืออะไรกันแน่
การรั่วไหลของข้อมูลแบบ stealer log นั้นแตกต่างจากการละเมิดข้อมูลแบบดั้งเดิมที่ผู้โจมตีแทรกซึมเข้าไปในเซิร์ฟเวอร์ของบริษัทและดึงฐานข้อมูลออกมา stealer log มาจากสิ่งที่เฉพาะตัวกว่า นั่นคือมัลแวร์ที่ถูกติดตั้งลงบนอุปกรณ์ของเหยื่อโดยตรง มัลแวร์ประเภทขโมยข้อมูล ซึ่งมักเรียกว่า infostealer จะทำการเก็บเกี่ยวรหัสผ่านที่บันทึกไว้ ข้อมูลการป้อนอัตโนมัติของเบราว์เซอร์ คุกกี้เซสชัน และแม้แต่ข้อมูลประจำตัวของกระเป๋าเงินคริปโตเคอเรนซีจากคอมพิวเตอร์ที่ติดเชื้ออย่างเงียบๆ จากนั้นจึงส่งข้อมูลนั้นไปยังผู้โจมตี
ไฟล์ที่ได้ซึ่งรู้จักกันในชื่อ stealer log โดยทั่วไปจะถูกจัดระเบียบตาม URL ของเว็บไซต์ที่รหัสผ่านนั้นอยู่ จับคู่กับที่อยู่อีเมลและรหัสผ่านที่สอดคล้องกันในรูปแบบข้อความธรรมดา บันทึกเหล่านี้มักถูกอัปโหลดไปยังตลาดมืด หรือที่เพิ่มมากขึ้นคือการแชร์ฟรีบนช่อง Telegram ที่อาชญากรไซเบอร์ใช้แลกเปลี่ยนข้อมูลที่ถูกขโมย บันทึก SunCloudNew มีรูปแบบที่ตรงกับลักษณะนี้อย่างใกล้ชิด: รายงานระบุว่ามันเป็นไฟล์ที่อัปโหลดโดยผู้ใช้ Telegram ซึ่งประกอบด้วยปลายทาง ที่อยู่อีเมล ข้อมูลโฮสต์ API และรหัสผ่าน ทั้งหมดอยู่ในรูปแบบข้อความธรรมดา
สิ่งที่ทำให้ stealer log เป็นอันตรายอย่างยิ่งเมื่อเทียบกับการละเมิดข้อมูลแบบเก่าคือ ข้อมูลประจำตัวนั้นเป็นปัจจุบันและไม่ได้เข้ารหัสในขณะที่ถูกขโมย ไม่มีอัลกอริทึมการแฮชให้ถอดรหัส และไม่มีค่า salt ให้ต้องจัดการ หากข้อมูลประจำตัวของคุณปรากฏในบันทึกเหล่านี้ ผู้โจมตีก็มีทุกสิ่งที่จำเป็นในการเข้าสู่ระบบแล้ว
เหตุใดรหัสผ่านแบบข้อความธรรมดาจึงเป็นปัญหาใหญ่กว่าที่คิด
ด้วยระเบียน 5,829 รายการ การเปิดเผยข้อมูลครั้งนี้อาจมีขนาดเล็กกว่าบันทึกที่เชื่อมโยงกับ SunCloudNew บางส่วนที่ถูกระบุก่อนหน้านี้ในปีนี้ แต่ขนาดไม่ใช่ปัจจัยเดียวที่สำคัญในที่นี้ เนื่องจากมัลแวร์ดึงสิ่งที่เบราว์เซอร์บันทึกไว้ในขณะที่ติดเชื้อ อุปกรณ์ที่ติดเชื้อเพียงเครื่องเดียวสามารถสร้างข้อมูลประจำตัวสำหรับบริการต่างๆ มากมายที่ไม่เกี่ยวข้องกัน: พอร์ทัลธนาคาร อีเมลที่ทำงาน โซเชียลมีเดีย และเว็บไซต์ช้อปปิ้ง ทั้งหมดรวมอยู่ในไฟล์เดียวกัน
ผลกระทบจากการรวมกลุ่มกันนี้คือเหตุผลที่การนำรหัสผ่านกลับมาใช้ซ้ำยังคงเป็นความเสี่ยงที่เกิดขึ้นอยู่เสมอ หากหนึ่งในบัญชีที่เปิดเผยใช้รหัสผ่านร่วมกับบัญชีอีเมล บริการทางการเงิน หรือการเข้าสู่ระบบที่ทำงาน ผู้โจมตีสามารถหมุนจากข้อมูลประจำตัวที่ถูกขโมยเพียงรายการเดียวไปสู่การบุกรุกในวงกว้างขึ้นได้ผ่านการลองผิดลองถูกง่ายๆ ซึ่งเป็นเทคนิคที่เรียกว่า Credential Stuffing
สิ่งนี้หมายความว่าอย่างไรสำหรับคุณ
หากที่อยู่อีเมลของคุณปรากฏในบันทึก stealer เช่นนี้ โดยทั่วไปแล้วหมายความว่ามีมัลแวร์อยู่ในอุปกรณ์ที่คุณเคยใช้ ณ จุดใดจุดหนึ่ง ไม่จำเป็นว่าบริษัทที่คุณไว้วางใจจะถูกแฮ็ก ความแตกต่างนี้มีความสำคัญเพราะวิธีการแก้ไขนั้นแตกต่างกัน: การเปลี่ยนรหัสผ่านหลังจากการละเมิดข้อมูลของบริษัทจะจัดการกับบัญชีเดียว แต่การทำความสะอาดอุปกรณ์ที่ติดเชื้อและเปลี่ยนรหัสผ่านทุกรายการที่เก็บไว้ในนั้นจะจัดการกับต้นตอของการรั่วไหลที่แท้จริง
การตอบสนองในทางปฏิบัตินั้นเหมือนกันไม่ว่าข้อมูลของคุณจะปรากฏในบันทึก stealer ใดก็ตาม ตรวจสอบอีเมลของคุณผ่านเครื่องมือตรวจสอบการละเมิดข้อมูลที่มีชื่อเสียง เช่น เครื่องมือสแกนฟรีที่ HEROIC นำเสนอสำหรับการเปิดเผยข้อมูลครั้งนี้ เพื่อดูว่าข้อมูลของคุณอยู่ใน 5,829 รายการหรือในอีกหลายพันล้านรายการอื่นๆ ที่หมุนเวียนอยู่หรือไม่ หากพบข้อมูลของคุณ ให้ถือว่าทุกรหัสผ่านที่บันทึกไว้ในเบราว์เซอร์ของคุณในช่วงเวลาดังกล่าวถูกบุกรุก ไม่ใช่เฉพาะรหัสผ่านที่ถูกตั้งค่าสถานะ
ข้อปฏิบัติที่นำไปใช้ได้จริง
- ตรวจสอบที่อยู่อีเมลของคุณกับเครื่องมือสแกนฟรีของ HEROIC หรือฐานข้อมูลการละเมิดข้อมูลที่มีชื่อเสียงอื่นๆ เพื่อดูว่าคุณเป็นส่วนหนึ่งของการเปิดเผยข้อมูลครั้งนี้หรือไม่
- หากคุณได้รับผลกระทบ ให้เปลี่ยนรหัสผ่านทันที ไม่ใช่เฉพาะสำหรับบัญชีที่ถูกตั้งค่าสถานะ แต่สำหรับบริการอื่นใดที่คุณใช้รหัสผ่านซ้ำกัน
- ทำการสแกนแอนตี้ไวรัสและแอนตี้มัลแวร์แบบเต็มรูปแบบบนอุปกรณ์ใดๆ ที่คุณบันทึกรหัสผ่านไว้ในเบราว์เซอร์ เนื่องจาก stealer log มีต้นกำเนิดมาจากเครื่องที่ติดเชื้อ ไม่ใช่เว็บไซต์ที่ถูกแฮ็ก
- เปลี่ยนไปใช้ตัวจัดการรหัสผ่านเฉพาะทาง แทนที่จะพึ่งพารหัสผ่านที่เบราว์เซอร์บันทึกไว้ ซึ่งเป็นเป้าหมายหลักของมัลแวร์ infostealer
- เปิดใช้งานการยืนยันตัวตนแบบสองปัจจัยทุกที่ที่มีให้บริการ โดยเฉพาะอย่างยิ่งในบัญชีอีเมล ธนาคาร และที่ทำงาน เพื่อให้รหัสผ่านที่ถูกขโมยเพียงอย่างเดียวไม่เพียงพอที่จะให้สิทธิ์การเข้าถึง
บันทึก Stealer เช่น การเปิดเผยข้อมูล SunCloudNew เป็นเครื่องเตือนใจว่าการขโมยข้อมูลประจำตัวเริ่มต้นจากอุปกรณ์ส่วนบุคคลมากขึ้น แทนที่จะเป็นเซิร์ฟเวอร์ขององค์กร การก้าวนำหน้าภัยคุกคามนี้หมายถึงการดูแลสุขอนามัยของรหัสผ่านและความปลอดภัยของอุปกรณ์ให้เป็นนิสัยที่ทำอย่างต่อเนื่อง ไม่ใช่การแก้ไขเพียงครั้งเดียวหลังจากเห็นข่าวพาดหัว




