ไมโครซอฟต์เตือนแรนซัมแวร์ตัวใหม่ The Gentlemen

ไมโครซอฟต์เตือนแรนซัมแวร์ตัวใหม่ The Gentlemen สามารถแพร่กระจายทั่วระบบบริษัทได้อย่างไว

จากรายงานโดยเว็บไซต์ Industrial Cyber ได้กล่าวถึงการที่ทีมวิจัย Microsoft Threat Intelligence ซึ่งเป็นทีมผู้เชี่ยวชาญด้านภัยไซเบอร์ของบริษัทไมโครซอฟท์ ได้ออกมาแจ้งเตือนถึงอันตรายของแรนซัมแวร์ตัวใหม่ The Gentlemen ซึ่งเป็นแรนซัมแวร์ที่ถูกเขียนขึ้นด้วยภาษา Go และวางจำหน่ายบนตลาดมืดในรูปแบบแรนซัมแวร์เช่าใช้ หรือ RaaS (Ransomware-as-a-Service) ทำให้แฮกเกอร์สามารถเข้าถึงได้ง่าย แต่ปัจจัยในส่วนนี้ยังไม่ใช่ปัจจัยที่น่ากลัวที่สุด เพราะความน่ากลัวที่แท้จริงอยู่ที่ความสามารถในการแพร่กระจายตัวเองได้ (Self-Propagation) ทำให้ตัวแรนซัมแวร์นั้นสามารถกระจายตัวไปทั่วเครือข่าย (Network) ขององค์กร หรือบริษัทที่ติดแรนซัมแวร์ตัวนี้ได้อย่างรวดเร็ว เรียกได้ว่าสามารถทำลายทั้งบริษัทได้เลย

ในด้านความสามารถหลักอื่น ๆ นั้น แรนซัมแวร์ตัวนี้จะเน้นหนักไปในด้านการเข้ารหัสไฟล์ (Encryption) เพื่อล็อกไฟล์ไว้เป็นตัวประกัน โดยใช้เทคนิคการเข้ารหัสแบบสร้างกุญแจชั่วคราว (Ephemeral Key) ในแต่ละไฟล์ด้วยอัลกอริทึมแบบ Curve25519 และ XChaCha20 โดยในส่วนของการเข้ารหัสนั้น ไฟล์ขนาดเล็กกว่า 1MB จะถูกเข้ารหัสอย่างสมบูรณ์แบบ ขณะที่ไฟล์ขนาดใหญ่กว่าจะถูกเข้ารหัสเพียงบางส่วนเพื่อให้ใช้งานไม่ได้ โดยจะถูกบันทึกเป็นไฟล์สกุล .umc16h นอกจากนั้นยังสามารถทำการขยายการแพร่กระจายแรนซัมแวร์ (Lateral Movement) ด้วยตนเอง ทั้งนั้นยังสามารถแอบลักลอบส่งข้อมูล (Exfiltration) ที่เข้ารหัสแล้วไปยังเซิร์ฟเวอร์ควบคุม (C2 หรือ Command and Control) ทำให้แฮกเกอร์สามารถรีดไถเหยื่อแบบซ้อน (Double Extortion) ได้ด้วยการข่มขู่เหยื่อว่า ถ้าไม่ทำการจ่ายเงินเพื่อถอดรหัสไฟล์ เหยื่อนอกจากจะไม่ได้ไฟล์คืนแล้ว ข้อมูลที่หลุดไปจะถูกนำไปขายในตลาดมืด ไม่เพียงเท่านั้น เพื่อป้องกันความพยายามในการกู้ข้อมูล ตัวแรนซัมแวร์ยังทำการจงใจทำให้พื้นที่ว่างบนฮาร์ดดิสก์เต็มเพื่อขัดขวางความพยายามนี้อีกด้วย

โดยก่อนที่ตัวมัลแวร์จะทำการเข้ารหัสไฟล์ต่าง ๆ นั้น แรนซัมแวร์จะเริ่มการใช้คำสั่งแบบ Command Line หลากรูปแบบเพื่อควบคุมขอบเขตการเข้ารหัส, ความเร็ว, การทำ Lateral Movement, การสร้างความคงทนบนระบบ (Persistence) ด้วยการตั้งเวลาการทำงาน (Task Scheduling) และ ดัดแปลงในส่วนกุญแจ Run (Run Key) ภายในรีจิสทรี (Registry), และการเก็บกวาดหลักฐาน (Cleanup) แล้วจึงจัดการทำการล็อกเป้าไดร์ฟบนเครื่อง (Local Drive), ทำผังการแชร์ภายในเครือข่าย (Mapped Network Sharing), แล้วทำพยายามขออัปเกรดสิทธิ์ในการใช้งานเครื่องขึ้นเป็นระดับผู้ดูแลสูงสุด หรือ SYSTEM เพื่อให้สามารถเข้าถึงระบบได้อย่างทั่วถึง

#ติดเทรนด์ #Lemon8ฮาวทู #lemon8ไดอารี่ #แรนซัมแวร์ #freedomhack

6/29 แก้ไขแล้ว

... อ่านเพิ่มเติมจากประสบการณ์ที่เคยได้ติดตามข่าวสารและความเคลื่อนไหวของแรนซัมแวร์หลายตัว The Gentlemen ถือเป็นแรนซัมแวร์ที่มีความน่ากลัวในหลายมิติอย่างแท้จริง โดยเฉพาะในส่วนของความสามารถ Self-Propagation หรือการแพร่กระจายตัวเองที่รวดเร็ว ทำให้หากติดในระบบใดระบบหนึ่ง มันสามารถลามไปยังส่วนต่าง ๆ ของเครือข่ายได้อย่างรวดเร็วโดยไม่ต้องมีการแทรกแซงจากแฮกเกอร์ตลอดเวลา นอกจากนี้การใช้ภาษา Go ในการเขียนยังช่วยให้แพร่กระจายได้ข้ามแพลตฟอร์มซึ่งต่างจากแรนซัมแวร์เดิม ๆ ที่มักจะแพร่ได้แค่ระบบปฏิบัติการใดระบบปฏิบัติการหนึ่ง ในมุมของการป้องกัน ความรู้เกี่ยวกับเทคนิคการเข้ารหัสแบบ Ephemeral Key ที่ The Gentlemen ใช้ รวมถึงอัลกอริทึม Curve25519 และ XChaCha20 ช่วยให้เรารับรู้ว่าไฟล์ที่ถูกล็อกอยู่ในสภาพที่ถอดรหัสได้ยากมาก ทั้งการเข้ารหัสไฟล์เล็กแบบเต็มรูปแบบ และเข้ารหัสบางส่วนกับไฟล์ใหญ่ เพื่อให้ไฟล์ไม่สามารถใช้งานได้ ถึงแม้จะเป็นการเข้ารหัสบางส่วนก็ตาม ผลกระทบต่อการดำเนินงานขององค์กรจึงค่อนข้างหนัก ความน่ากลัวยังไม่หมดที่การเข้ารหัสไฟล์ เพราะแรนซัมแวร์ตัวนี้ทำการส่งข้อมูลที่ถูกเข้ารหัสออกนอกองค์กรไปยังเซิร์ฟเวอร์ควบคุม (C2 Server) เพื่อให้เกิดการรีดไถซ้อน หรือที่เรียกว่า Double Extortion หากองค์กรไม่จ่ายเงิน ค่าไถ่ข้อมูลไม่เพียงไฟล์จะไม่ถูกปลดล็อก ข้อมูลสำคัญยังมีโอกาสถูกขายในตลาดมืด สร้างความเสียหายทางธุรกิจและความเชื่อมั่นเป็นอย่างมาก จากที่ลองศึกษาวิธีการทำงานของ The Gentlemen ก่อนจะเข้ารหัสไฟล์ ยังมีการใช้ Command Line แบบซับซ้อนเพื่อกำหนดขอบเขตการเข้ารหัส การขยายตัวในระบบ รวมถึงตั้งเวลางานและแก้ไขรีจิสทรีเพื่อความอุตสาหะในการอยู่รอดในระบบ (Persistence) ทำให้การตรวจจับและกำจัดยากขึ้นหลายเท่า นอกจากนี้ ยังทำการเติมพื้นที่ว่างบนฮาร์ดดิสก์เพื่อป้องกันความพยายามกู้คืนข้อมูล สิ่งเหล่านี้ทำให้เราต้องตื่นตัวกับมาตรการรักษาความปลอดภัยไซเบอร์ภายในองค์กรอย่างจริงจัง สรุปได้ว่าหากองค์กรใดที่เริ่มพบว่าแรนซัมแวร์ The Gentlemen แพร่กระจายในระบบ ควรรีบดำเนินการทำความสะอาดระบบทั้งหมดอย่างรวดเร็ว พร้อมทั้งเสริมแนวทางการสำรองข้อมูลและวางแผนจัดการความเสี่ยงให้ครอบคลุม เพื่อป้องกันความเสียหายที่จะเกิดตามมาในอนาคตอย่างมีประสิทธิภาพ