ransomware ตัวใหม่ชื่อว่า "Petya" มันโจมตีเว็บไซต์ของบริษัทขนาดใหญ่หลายแห่ง ในช่วงหลายเดือนก่อนหน้านี้ wannaCry โจมตี มันก่อให้เกิดความปั่นป่วนในคอมพิวเตอร์มากกว่า 300,000 เครื่องทั่วโลก เชื่อกันว่า Petya มีความเชื่อมโยงกับระบบเดียวกัน ประเภทของเครื่องมือแฮ็กที่ WannaCry ใช้ และมีเวกเตอร์การแพร่กระจายที่คล้ายคลึงกัน
มัลแวร์ Petya ได้เข้าควบคุมคอมพิวเตอร์ไปแล้วหลายพันเครื่อง ส่งผลกระทบต่อบริษัทและโครงสร้างพื้นฐานต่างๆ มากมาย ยูเครนไปยังสหรัฐอเมริกาและอินเดียสิ่งนี้ส่งผลกระทบต่อ สนามบินนานาชาติยูเครนส่งผลกระทบต่อธุรกิจขนส่งทางทะเลข้ามชาติ บริษัทด้านกฎหมายและโฆษณา และนำไปสู่การยุติระบบตรวจสอบรังสีในโรงงานนิวเคลียร์ เชอร์โนบิลแสดงให้เห็นถึง ผลกระทบระดับโลกครั้งสำคัญ การโจมตีด้วยแรนซัมแวร์นี้ต่อโครงสร้างพื้นฐานที่สำคัญและบริการที่จำเป็น
การเข้าถึงและอิทธิพลระดับโลกของ Petya
บริษัทจำนวนมากทั่วโลกได้รับผลกระทบจากเรื่องนี้ แรนซัมแวร์โจมตี ซึ่งส่งผลกระทบต่อคอมพิวเตอร์ที่ใช้ระบบปฏิบัติการ Windows และโดยปกติแล้วต้องใช้การกู้คืนระบบ Bitcoins เพื่อพยายามเข้าถึงข้อมูลอีกครั้ง ประเทศที่ได้รับผลกระทบมากที่สุด ได้แก่ ยูเครน รัสเซีย สหราชอาณาจักร และอินเดียแม้ว่าจะมีรายงานเหตุการณ์ดังกล่าวในสเปนและภูมิภาคต่างๆ ของอเมริกาเหนือ อเมริกาใต้ และเอเชียด้วยก็ตาม
ผู้เชี่ยวชาญด้านความปลอดภัยระบุตัวแปรที่เกี่ยวข้องกับ Petya (เรียกอีกอย่างว่า เพทแรป) ในขณะที่บริษัทต่างๆ เช่น Kaspersky และผู้จำหน่ายรายอื่นๆ ระบุรูปแบบที่เรียกว่า NotPetyaซึ่งผู้เชี่ยวชาญหลายคนมองว่าเป็นมัลแวร์เรียกค่าไถ่ปลอม เป้าหมายหลักคือการก่อให้เกิดอันตราย และไม่จำเป็นต้องเพื่อระดมทุนเสมอไป
ในแวดวงธุรกิจ Petya มีอิทธิพลอย่างมาก กลุ่มโฆษณาขนาดใหญ่, บริษัท โครงสร้างพื้นฐาน, อำนาจ, เภสัชกรรมรวมถึงสำนักงานรัฐบาลและการบริหารราชการแผ่นดินด้วย ต้นทุนที่แท้จริงไม่ได้จำกัดอยู่แค่การช่วยเหลือทางการเงินเท่านั้น แต่ยังรวมถึง... การสูญหายหรือการขโมยข้อมูลการหยุดชะงักของการดำเนินงานเป็นเวลานาน ความเสียหายต่อชื่อเสียง และค่าใช้จ่ายทางเทคนิคและทางกฎหมาย ในหลายกรณี ระบบการจ่ายค่าไถ่ไม่สามารถใช้งานได้ หรือไม่มีการให้รหัสถอดรหัส ซึ่งตอกย้ำสมมติฐานที่ว่าในหลายกรณี จุดประสงค์คือ... ทำลายข้อมูลและก่อให้เกิดความไม่เสถียร.
การตอบสนองจากองค์กรระหว่างประเทศและหน่วยงานบังคับใช้กฎหมาย
ยูโร เขาไม่สามารถให้ข้อมูลเชิงปฏิบัติการที่เกี่ยวข้องกับการโจมตีในช่วงเริ่มต้นได้ โฆษกของเขากล่าว Tine hollevoet เขาระบุว่าพวกเขากำลังพยายาม “รวบรวมภาพรวมของการโจมตีให้ครบถ้วน” โดยทำงานร่วมกับภาคอุตสาหกรรมและหน่วยงานบังคับใช้กฎหมาย Petya “เป็นตัวอย่างที่แสดงให้เห็นว่าอาชญากรรมไซเบอร์สามารถพัฒนาและเติบโตได้อย่างไร และเป็นเครื่องเตือนใจอีกครั้งถึงความสำคัญของธุรกิจและความปลอดภัย” ความปลอดภัยทางไซเบอร์“ซีอีโอระบุว่า” ยูโรโพล, ร็อบ เวนไรต์.
นอกจากยูโรโพลแล้ว ยังมีทีมจาก... การตอบสนองต่อเหตุการณ์ ผู้จำหน่ายหลายราย (เช่น Check Point, Cisco และอื่นๆ) ตรวจพบสายพันธุ์ของ Petya ที่แพร่กระจายในแนวนอนภายในระบบ เครือข่ายองค์กรรายงานหลายฉบับเห็นพ้องกันว่า การโจมตีเริ่มต้นอย่างรุนแรงเป็นพิเศษในยูเครน ทำให้โครงสร้างพื้นฐานที่สำคัญหยุดชะงักเป็นวงกว้าง ก่อนที่จะลุกลามไปยังส่วนอื่นๆ ของยุโรปและทวีปอื่นๆ
Petya ทำงานอย่างไรและทำไมมันถึงสร้างความเสียหายได้มากขนาดนั้น
Petya เป็นอันตรายอย่างยิ่ง เพราะแตกต่างจากแรนซัมแวร์ที่เข้ารหัสไฟล์ทีละไฟล์ มันสามารถเข้ารหัสไฟล์ได้หลายไฟล์พร้อมกัน ล็อกไดรฟ์ดิสก์ทั้งหมดตัวแปรหลายตัวเข้ารหัส มาสเตอร์บูตเรคคอร์ด (MBR) และส่วนสำคัญของดิสก์ และแสดงข้อความที่จำลองสถานการณ์ “การซ่อมแซมระบบไฟล์” ในขณะที่พวกเขากำลังเข้ารหัสอุปกรณ์อยู่จริง ๆ
ต่างจาก WannaCry การโจมตีของ Petya ไม่รวมถึง... “สวิตช์ฆ่า”จากข้อมูลของยูโรโพลและการวิเคราะห์ของภาคอุตสาหกรรม พบว่าวิธีนี้ทำให้ยากต่อการหยุดยั้งเมื่อมันแพร่กระจายไปแล้ว ในบางกรณี มัลแวร์จะรอประมาณหนึ่งชั่วโมงหลังจากติดเชื้อก่อนที่จะรีสตาร์ทระบบและแสดงคำเตือนการเข้ารหัส ซึ่งในช่วงเวลานั้นมันสามารถแพร่กระจายไปทั่วเครือข่ายได้ต่อไป
El ทีมรับมือเหตุฉุกเฉินทางคอมพิวเตอร์แห่งสหรัฐอเมริกา (US-CERT) และศูนย์รับมืออื่นๆ เริ่มได้รับรายงานการติดเชื้อจำนวนมาก และสังเกตว่าสายพันธุ์นี้เป็นสาเหตุของการติดเชื้อ บันทึก Windows และใช้ประโยชน์จากช่องโหว่ในบริการรับส่งข้อความ SMB ข้อบกพร่องเหล่านี้ทำให้ระบบที่ไม่ได้อัปเดตแพตช์ถูกโจมตีได้ แม้ว่าจะมีระบบป้องกันขั้นพื้นฐานก็ตาม
ไฟล์ดังกล่าวถูกระบุว่าเป็น แรมสัน_เพ็ตยา.เอสเอ็มเอ ประกอบด้วยสายพันธุ์และพาหะนำโรคที่แตกต่างกัน ซึ่งบางส่วนก็ถูกนำมาใช้ใน... wannaCry โจมตีเทคนิคการแพร่กระจายผสมผสานการโจมตี SMBv1 “EternalBlue”เครื่องมือบริหารจัดการระยะไกล เช่น PsExec สำหรับการเคลื่อนไหวในแนวด้านข้าง และการรณรงค์ของ ฟิชชิ่ง พร้อมไฟล์แนบหรือลิงก์ที่เป็นอันตราย
กลยุทธ์การป้องกัน: สิ่งที่ควรทำก่อน ระหว่าง และหลังการโจมตี
วิธีป้องกัน Petya ที่ดีที่สุดคือ... กลยุทธ์การป้องกันอย่างครอบคลุมผู้เชี่ยวชาญแนะนำให้ใช้มาตรการในสามขั้นตอน ได้แก่ ก่อนการโจมตี ระหว่างการติดเชื้อ และหลังเหตุการณ์ โดยผสมผสานการควบคุมทางเทคนิคกับการจัดการปัจจัยด้านมนุษย์
ก่อนการโจมตี: รักษาไว้ การสำรองข้อมูลปกติ และได้รับการตรวจสอบผ่านการจำลองการบูรณะ; นำไปใช้ แพตช์และการอัปเดต ของระบบปฏิบัติการและแอปพลิเคชัน; ปิดใช้งานโปรโตคอลที่ไม่ปลอดภัย เช่น SMBv1 หากเป็นไปได้; ติดตั้งโซลูชันป้องกันภัยคุกคามและดำเนินการ การฝึกอบรมด้านความปลอดภัยทางไซเบอร์ สำหรับผู้ใช้
ระหว่างการโจมตี: ตัดการเชื่อมต่ออุปกรณ์ที่ได้รับผลกระทบออกจากเครือข่ายเพื่อจำกัดการแพร่กระจาย แจ้งหน่วยงานที่เกี่ยวข้องและทีมตอบสนอง ประเมินขอบเขตโดยใช้ข้อมูลข่าวกรองภัยคุกคาม และประสานงานการตอบสนองกับฝ่ายสนับสนุนด้านกฎหมายและเทคนิคเฉพาะทาง
หลังจากควบคุมสถานการณ์แล้ว: ดำเนินการ การประเมินความปลอดภัยเชิงลึกกำจัดช่องโหว่และสิ่งตกค้างที่หลงเหลืออยู่ ดำเนินการวิเคราะห์ทางนิติวิทยาศาสตร์ของลำดับเหตุการณ์ และเสริมความแข็งแกร่ง ความตระหนักของผู้ใช้การนำสถาปัตยกรรมความปลอดภัยที่ให้ความสำคัญกับการป้องกันและการแบ่งส่วนเครือข่ายมาใช้ จะช่วยลดผลกระทบจากเหตุการณ์ในอนาคตได้อย่างมาก
กรณีของ Petya และสายพันธุ์ต่างๆ แสดงให้เห็นว่ามัลแวร์เรียกค่าไถ่ได้เปลี่ยนจากปัญหาเล็กน้อยมาเป็นปัญหาใหญ่แล้ว ภัยคุกคามเชิงกลยุทธ์ สำหรับภาคธุรกิจ ภาครัฐ และประชาชน การเรียนรู้จากเหตุการณ์โจมตีเหล่านี้และการนำมาตรการเชิงรุกมาใช้เป็นวิธีเดียวที่จะลดผลกระทบจากการระบาดในอนาคตได้

