บริษัทความมั่นคงปลอดภัยไซเบอร์ Sygnia ได้เผยแพร่งานวิจัยใหม่ที่ระบุถึงผู้คุกคามที่เชื่อมโยงกับจีนซึ่งบริษัทเรียกว่า Fire Ant โดยกล่าวว่ากลุ่มดังกล่าวได้พุ่งเป้าโจมตีโครงสร้างพื้นฐานที่เชื่อถือได้ การค้นพบนี้มาจากงานตอบสนองเหตุการณ์ของ Sygnia ซึ่งเป็นการสืบสวนทางนิติเวชชุดเดียวกับที่ก่อนหน้านี้เคยเปิดเผยกลุ่มผู้คุกคามที่สำคัญอื่นๆ แม้ว่ารายละเอียดเกี่ยวกับเทคนิคเฉพาะของ Fire Ant จะยังมีจำกัดในการเปิดเผยต่อสาธารณะของ Sygnia แต่การตั้งชื่อและติดตามผู้กระทำที่เชื่อมโยงกับรัฐรายใหม่นี้มีความสำคัญอย่างยิ่งสำหรับองค์กรที่พึ่งพาระบบของบุคคลที่สามและโครงสร้างพื้นฐานที่ใช้ร่วมกันในการดำเนินงาน
Fire Ant คือใคร และเหตุใดจึงสำคัญ
Sygnia อธิบายว่า Fire Ant เป็นผู้คุกคามที่มีความเชื่อมโยงกับจีนซึ่งถูกพบว่าได้พุ่งเป้าโจมตีโครงสร้างพื้นฐานที่เชื่อถือได้ ในเชิงคำศัพท์ความมั่นคงปลอดภัยไซเบอร์ "โครงสร้างพื้นฐานที่เชื่อถือได้" โดยทั่วไปหมายถึงระบบ เครือข่าย และบริการของบุคคลที่สามที่องค์กรพึ่งพาและมักเข้าใจว่าปลอดภัยโดยค่าเริ่มต้น เช่น ระบบยืนยันตัวตน เครื่องมือจัดการเครือข่าย หรือผู้ให้บริการที่ใช้ร่วมกัน เมื่อผู้โจมตีบุกรุกโครงสร้างพื้นฐานประเภทนี้แทนที่จะเข้าผ่านประตูหน้าของบริษัทแต่ละแห่ง พวกเขาอาจสามารถยึดจุดตั้งหลักที่ขยายผลไปยังเหยื่อปลายทางหลายรายพร้อมกันได้
รูปแบบนี้สอดคล้องกับแนวโน้มกว้างๆ ที่นักวิจัยด้านความมั่นคงปลอดภัยติดตามมาหลายปี: กลุ่มที่เชื่อมโยงกับรัฐนิยมการบุกรุกห่วงโซ่อุปทานและระดับโครงสร้างพื้นฐานมากขึ้นเรื่อยๆ เพราะให้การเข้าถึงที่มีประสิทธิภาพมากกว่าการโจมตีแต่ละเป้าหมายโดยตรง การระบุ Fire Ant ของ Sygnia ได้เพิ่มชื่อผู้กระทำรายใหม่ลงในรายชื่อกลุ่มที่ทีมความมั่นคงปลอดภัยต้องเฝ้าระวังเมื่อตรวจสอบความเสี่ยงจากการเปิดรับระบบที่ใช้ร่วมกันและระบบของบุคคลที่สาม
งานวิจัยภัยคุกคามในวงกว้างของ Sygnia: Vice Society และ Luna Moth
Fire Ant ไม่ใช่ผู้คุกคามรายเดียวที่ทีมตอบสนองเหตุการณ์ของ Sygnia กำลังสืบสวน งานนิติเวชชุดเดียวกันนี้เคยตรวจสอบ Vice Society กลุ่มแรนซัมแวร์ที่รู้จักกันในการโจมตีแบบขู่กรรโชกสองชั้น ซึ่งผู้โจมตีทั้งเข้ารหัสข้อมูลของเหยื่อและขู่ว่าจะรั่วไหลไฟล์ที่ถูกขโมย เว้นแต่จะจ่ายค่าไถ่ นักสืบสวนของ Sygnia เจาะลึกว่าผู้ปฏิบัติการของ Vice Society เคลื่อนที่ผ่านสภาพแวดล้อมของเหยื่อและขโมยข้อมูลอย่างไร ผลการค้นพบที่ให้มุมมองระดับภาคสนามที่หาได้ยากเกี่ยวกับวิธีที่แรนซัมแวร์ Vice Society ใช้ OneDrive ในทางที่ผิดเพื่อขโมยข้อมูล งานวิจัยนั้นแสดงให้เห็นว่าผู้โจมตีสามารถเปลี่ยนเครื่องมือจัดเก็บข้อมูลบนคลาวด์ทั่วไปที่ธุรกิจไว้วางใจอยู่แล้วให้กลายเป็นท่อส่งข้อมูลองค์กรที่ละเอียดอ่อนเพื่อการโจรกรรมได้อย่างไร
ทีมของ Sygnia ยังได้ระบุกลุ่มที่รู้จักกันในชื่อ Luna Moth ซึ่งบริษัทอธิบายว่ามีลักษณะคล้ายกับนักต้มตุ๋นการสมัครสมาชิกปลอม แต่ท้ายที่สุดมุ่งเน้นไปที่การขโมยข้อมูลองค์กร เมื่อพิจารณารวมกัน การสืบสวนเหล่านี้วาดภาพของภูมิทัศน์ภัยคุกคามที่ผู้โจมตีมีตั้งแต่แก๊งแรนซัมแวร์ที่ดำเนินแผนขู่กรรโชกสองชั้นไปจนถึงกลุ่มที่ขับเคลื่อนด้วยวิศวกรรมสังคมซึ่งปลอมตัวเป็นบริการที่ถูกต้องตามกฎหมาย ทั้งหมดมุ่งสู่เป้าหมายเดียวกัน: การเข้าถึงข้อมูลองค์กรที่มีค่า
ปัญหาห่วงโซ่อุปทานและโครงสร้างพื้นฐานที่เชื่อถือได้
สิ่งที่เชื่อมโยง Fire Ant, Vice Society และ Luna Moth ในงานวิจัยของ Sygnia ไม่ใช่ชุดเครื่องมือที่ใช้ร่วมกัน แต่เป็นตรรกะเชิงกลยุทธ์ร่วมกัน ผู้กระทำแต่ละรายเหล่านี้ ในรูปแบบที่แตกต่างกัน ใช้ประโยชน์จากความไว้วางใจที่องค์กรมอบให้กับระบบและบริการที่พวกเขาพึ่งพาทุกวัน ไม่ว่าจะเป็นแพลตฟอร์มจัดเก็บข้อมูลบนคลาวด์ บริการสมัครสมาชิก หรือโครงสร้างพื้นฐานเครือข่ายหลัก สำหรับผู้ป้องกัน นี่หมายความว่าการรักษาความปลอดภัยขอบเขตขององค์กรเดียวไม่เพียงพออีกต่อไป ทีมความมั่นคงปลอดภัยจำเป็นต้องมองเห็นว่าเครื่องมือของบุคคลที่สามและผู้ให้บริการโครงสร้างพื้นฐานอาจกลายเป็นจุดเข้าถึงได้อย่างไร และจำเป็นต้องมีแผนตอบสนองเหตุการณ์ที่คำนึงถึงการโจมตีที่มาจากนอกการควบคุมโดยตรงของตนเอง
สิ่งนี้เกี่ยวข้องเป็นพิเศษสำหรับองค์กรในภาคส่วนที่พึ่งพาโครงสร้างพื้นฐานที่ใช้ร่วมกันอย่างมาก รวมถึงผู้ให้บริการจัดการ (MSP) แพลตฟอร์มคลาวด์ และธุรกิจใดๆ ที่จ้างภายนอกส่วนสำคัญของเทคโนโลยีของตน การบุกรุกระดับโครงสร้างพื้นฐานสามารถกระจายออกไปส่งผลกระทบต่อองค์กรจำนวนมากที่ไม่เคยปฏิสัมพันธ์กับผู้โจมตีโดยตรง
สิ่งนี้หมายความอย่างไรสำหรับคุณ
หากองค์กรของคุณใช้การจัดเก็บข้อมูลบนคลาวด์ เครื่องมือจัดการไอทีของบุคคลที่สาม หรือพึ่งพาผู้ให้บริการจัดการ งานวิจัยของ Sygnia เป็นเครื่องเตือนใจให้มองไปไกลกว่าขอบเขตเครือข่ายของคุณเอง ถามผู้ขายและผู้ให้บริการของคุณว่าพวกเขามีการตรวจสอบและการควบคุมการเข้าถึงอะไรบ้าง และตรวจสอบให้แน่ใจว่าทีมของคุณเองมองเห็นว่าข้อมูลเคลื่อนที่เข้าและออกจากแพลตฟอร์มที่เชื่อถือได้อย่างไร แรนซัมแวร์ขู่กรรโชกสองชั้นและกลุ่มที่เน้นการขโมยข้อมูลอย่างที่ Sygnia ติดตามไม่จำเป็นต้องบุกรุกระบบของคุณโดยตรง หากพวกเขาสามารถบุกรุกโครงสร้างพื้นฐานที่คุณไว้วางใจอยู่แล้ว
สำหรับพนักงานรายบุคคล คำแนะนำเชิงปฏิบัติยังคงสอดคล้องกัน: ระวังการแจ้งเตือนการสมัครสมาชิกหรือการเรียกเก็บเงินที่ไม่คาดคิด ยืนยันกิจกรรมบัญชีที่ผิดปกติผ่านช่องทางอย่างเป็นทางการ และรายงานสิ่งที่น่าสงสัยต่อทีมไอทีหรือทีมความมั่นคงปลอดภัยของคุณทันที
ประเด็นสำคัญ
การระบุ Fire Ant ของ Sygnia เพิ่มชื่อที่เชื่อมโยงกับจีนรายใหม่ลงในรายชื่อผู้คุกคามที่พุ่งเป้าโจมตีโครงสร้างพื้นฐานที่เชื่อถือได้ และมาพร้อมกับงานต่อเนื่องของบริษัทในการเปิดโปงว่ากลุ่มอย่าง Vice Society และ Luna Moth ใช้ประโยชน์จากแพลตฟอร์มและบริการที่เชื่อถือได้เพื่อขโมยข้อมูลองค์กรอย่างไร องค์กรควรทบทวนความเสี่ยงจากการเปิดรับโครงสร้างพื้นฐานของบุคคลที่สาม เพิ่มการตรวจสอบรอบการจัดเก็บข้อมูลบนคลาวด์และบริการที่ใช้ร่วมกัน และติดตามข้อมูลอย่างต่อเนื่องในขณะที่นักวิจัยเผยแพร่รายละเอียดเพิ่มเติมเกี่ยวกับวิธีการทำงานของกลุ่มเหล่านี้ โครงสร้างพื้นฐานที่เชื่อถือได้จะดึงดูดผู้โจมตีต่อไปอย่างแม่นยำเพราะมันเป็นที่ไว้วางใจ และนั่นทำให้การเฝ้าระวังอย่างต่อเนื่องเป็นสิ่งจำเป็น ไม่ใช่ทางเลือก




