Zscaler ThreatLabz รายงานว่าการโจรกรรมข้อมูลโดยแรนซัมแวร์เพิ่มขึ้น 275 เปอร์เซ็นต์ โดยมีข้อมูลถูกขโมยประมาณ 900 TB และมีสัดส่วนการโจมตีที่พุ่งเป้าไปยังนักบริหารและพนักงานในตำแหน่งที่มีสิทธิ์เพิ่มมากขึ้น รูปแบบของแรนซัมแวร์ที่พุ่งเป้าไปยังนักบริหารและตำแหน่งที่มีสิทธิ์นั้นมีความสำคัญเกินกว่าที่ทีมความปลอดภัยขององค์กรจะรับมือเพียงลำพัง เพราะมันเปลี่ยนจุดเข้าจากขอบเขตเครือข่ายมาเป็นตัวบุคคลและบัญชีของพวกเขา

บทความนี้พิจารณาว่าข้อมูลแสดงให้เห็นอะไร ทำไมบัญชีเหล่านี้จึงน่าสนใจ และ VPN เข้ามามีบทบาทอย่างไรในการป้องกันที่เป็นจริง โดยอ้างอิงจากผลการค้นพบของ ThreatLabz ตามที่รายงานโดย ITdaily

ข้อมูลแรนซัมแวร์ของ Zscaler แสดงให้เห็นอะไร

ตามสรุปผลการค้นพบของ ThreatLabz กิจกรรมแรนซัมแวร์เติบโตขึ้นอย่างรวดเร็วในแง่ของข้อมูลที่ถูกขโมย เพิ่มขึ้น 275 เปอร์เซ็นต์ โดยมีข้อมูลถูกนำไปประมาณ 900 TB รายงานยังระบุด้วยว่ามีการโจมตีที่พุ่งเป้าไปยังนักบริหารและตำแหน่งที่มีสิทธิ์มากขึ้น

ตัวเลขพาดหัวชี้ให้เห็นถึงการเปลี่ยนแปลงในวิธีที่ผู้โจมตีใช้กดดัน การขโมยข้อมูลทำให้อาชญากรมีอำนาจต่อรองแม้เหยื่อจะสามารถกู้คืนระบบจากข้อมูลสำรองได้ สำหรับตัวเลขทั้งหมด ดูบทความก่อนหน้าของเรา: รายงาน Zscaler: การโจรกรรมข้อมูลโดยแรนซัมแวร์พุ่ง 275% เป็น 896 TB

การค้นพบที่สองอาจมีประโยชน์มากกว่าสำหรับผู้อ่านแต่ละคน ผู้โจมตีไม่ได้มองหาแค่เซิร์ฟเวอร์ที่อ่อนแอ พวกเขาเลือกคนที่มีการเข้าถึง อำนาจ หรืออิทธิพลเหนือระบบที่ละเอียดอ่อน

ทำไมนักบริหารและบัญชีที่มีสิทธิ์จึงเป็นเป้าหมาย

เหตุผลตรงไปตรงมา บัญชีที่มีสิทธิ์สามารถเข้าถึงระบบ ไฟล์ และขั้นตอนการอนุมัติได้มากกว่าบัญชีพนักงานทั่วไป การยึดบัญชีดังกล่าวเพียงบัญชีเดียวสามารถย่นเส้นทางไปสู่การโจรกรรมข้อมูลขนาดใหญ่ได้อย่างมาก

นักบริหารและผู้ดำรงตำแหน่งที่มีสิทธิ์มักมีการเข้าถึงเอกสารลับ เช่น บันทึกทางการเงิน เอกสารทางกฎหมาย และแผนกลยุทธ์ ซึ่งทำให้ข้อมูลที่ถูกขโมยมามีมูลค่ามากขึ้นในฐานะเครื่องมือต่อรอง บุคคลเหล่านี้อาจมีข้อยกเว้นจากนโยบายความปลอดภัย หรือถูกท้าทายได้ยากกว่าเมื่อพวกเขาทำคำขอที่ผิดปกติ

ประเด็นสำคัญ: นี่เกี่ยวกับบัญชีและตัวบุคคลที่อยู่เบื้องหลัง ไม่ใช่แค่เครือข่ายของบริษัท ไฟร์วอลล์ที่แข็งแกร่งแทบไม่มีประโยชน์หากผู้โจมตีล็อกอินด้วยข้อมูลรับรองที่ถูกต้องซึ่งได้มาผ่านฟิชชิง การนำรหัสผ่านที่รั่วไหลมาใช้ซ้ำ หรือวิศวกรรมสังคม

VPN ช่วยตรงไหนและไม่ช่วยตรงไหน

VPN มักถูกอธิบายว่าเป็นเครื่องมือความปลอดภัยแบบครอบคลุม จึงควรระบุข้อจำกัดของมันให้ชัดเจนตรงนี้

จุดที่ช่วยได้:

  • เข้ารหัสการรับส่งข้อมูลบนเครือข่ายที่ไม่น่าเชื่อถือ เช่น Wi-Fi ในโรงแรม สนามบิน หรือร้านกาแฟ ลดความเสี่ยงจากการดักจับ
  • ซ่อนที่อยู่ IP ของคุณจากเว็บไซต์ที่เยี่ยมชมและจากผู้สังเกตบนเครือข่ายท้องถิ่น ซึ่งจำกัดการสร้างโปรไฟล์บางอย่าง
  • VPN องค์กรที่กำหนดค่าอย่างถูกต้องสามารถจำกัดการเข้าถึงทรัพยากรภายในให้เฉพาะผู้ใช้ที่ผ่านการยืนยันตัวตน

จุดที่ไม่ช่วย:

  • ไม่หยุดฟิชชิง หากมีคนกรอกข้อมูลรับรองบนหน้าเข้าสู่ระบบปลอม VPN ไม่มีส่วนเกี่ยวข้อง
  • ไม่ปกป้องอุปกรณ์ที่ถูกยึด มัลแวร์บนแล็ปท็อปเห็นข้อมูลก่อนที่จะถูกเข้ารหัส
  • ไม่แก้ไขรหัสผ่านที่อ่อนแอ ใช้ซ้ำ หรือถูกขโมย
  • ไม่จำกัดสิ่งที่บัญชีที่มีสิทธิ์สามารถทำได้เมื่อผู้โจมตีล็อกอินเข้าไปแล้ว

กล่าวอีกนัยหนึ่ง VPN จัดการการรับส่งข้อมูล ขณะที่รูปแบบแรนซัมแวร์ที่ Zscaler อธิบายนั้นส่วนใหญ่เกี่ยวกับตัวตนและการเข้าถึง มอง VPN เป็นชั้นหนึ่งของการป้องกัน ไม่ใช่สิ่งทดแทนการปกป้องบัญชี การเข้าถึงระยะไกลเองก็ต้องระมัดระวังเช่นกัน เพราะเส้นทางการเข้าถึงระยะไกลที่รักษาความปลอดภัยไม่ดีอาจกลายเป็นจุดเข้าได้เอง

สิ่งนี้หมายความว่าอะไรสำหรับคุณ

หากคุณดำรงตำแหน่งระดับสูงหรือมีสิทธิ์ ให้ถือว่าคุณเป็นเป้าหมายที่น่าสนใจกว่าที่ชื่อตำแหน่งของคุณบ่งบอก ซึ่งใช้ได้กับผู้ช่วยและผู้จัดการที่สามารถอนุมัติการชำระเงิน รีเซ็ตการเข้าถึง หรือจัดการเอกสารที่ละเอียดอ่อนด้วย

หากคุณเป็นผู้ใช้ทั่วไป บทเรียนยังใช้ได้: ข้อมูลรับรองของคุณคือรางวัล นิสัยที่ปกป้องนักบริหาร เช่น รหัสผ่านที่ไม่ซ้ำใครและการยืนยันตัวตนที่แข็งแกร่ง ก็ปกป้องคุณเช่นกัน

ขั้นตอนการป้องกันสำหรับบุคคลและองค์กรที่มีมูลค่าสูง

  • ใช้การยืนยันตัวตนหลายปัจจัยที่ต้านทานฟิชชิง เมื่อเป็นไปได้ เช่น คีย์ความปลอดภัยฮาร์ดแวร์หรือพาสคีย์ แทนที่จะพึ่งพารหัส SMS เพียงอย่างเดียว
  • ใช้สิทธิ์น้อยที่สุด ให้บัญชีมีการเข้าถึงเท่าที่จำเป็น และตรวจสอบสิทธิ์ที่มีอยู่เป็นประจำ
  • แยกบัญชีผู้ดูแลระบบและบัญชีประจำวัน อย่าเปิดอีเมลหรือเว็บด้วยบัญชีที่มีสิทธิ์ผู้ดูแลระบบกว้างขวาง
  • ใช้ตัวจัดการรหัสผ่าน เพื่อให้ข้อมูลรับรองทุกอันไม่ซ้ำกัน และเปลี่ยนอันที่ปรากฏในการรั่วไหลที่ทราบแล้ว
  • ตรวจสอบคำขอที่ผิดปกติ สำหรับการชำระเงินหรือการเข้าถึงผ่านช่องทางที่สอง เช่น โทรศัพท์ไปยังหมายเลขที่รู้จัก
  • อัปเดตอุปกรณ์อยู่เสมอ และรักษาความปลอดภัยเครื่องมือเข้าถึงระยะไกลด้วยการยืนยันตัวตนที่แข็งแกร่งและการตรวจสอบ
  • วางแผนรับมือการโจรกรรมข้อมูล ไม่ใช่แค่การเข้ารหัส รู้ว่าคุณถือข้อมูลละเอียดอ่อนอะไรและอยู่ที่ไหน เพราะข้อมูลสำรองเพียงอย่างเดียวไม่สามารถแก้ปัญหาการกรรโชกด้วยไฟล์ที่ถูกขโมยได้

บทสรุป

ผลการค้นพบของ ThreatLabz แสดงให้เห็นว่าแรนซัมแวร์ที่พุ่งเป้านักบริหารและตำแหน่งที่มีสิทธิ์เป็นผลสืบเนื่องมาจากวิธีที่ผู้โจมตีหาเงินในปัจจุบัน: ขโมยข้อมูลที่มีค่าผ่านบัญชีที่สามารถเข้าถึงได้ VPN สามารถปกป้องการเชื่อมต่อของคุณได้ แต่ไม่สามารถทดแทนข้อมูลรับรองที่แข็งแกร่ง สิทธิ์น้อยที่สุด และการตรวจสอบอย่างรอบคอบได้

เริ่มต้นด้วยการทบทวนนิสัยการใช้ข้อมูลรับรองและการเข้าถึงระยะไกลของคุณเองในสัปดาห์นี้ จากนั้นอ่านบทวิเคราะห์ฉบับเต็มของเราเกี่ยวกับตัวเลขการโจรกรรมข้อมูลโดยแรนซัมแวร์ของ Zscaler เพื่อดูตัวเลขเบื้องหลังแนวโน้มนี้