ผู้เชี่ยวชาญแรนซัมแวร์อ้างยาวิเศษ ที่แท้จ่ายแฮกเกอร์
คดีล่าสุดในสหรัฐฯ กำลังทำให้วงการความปลอดภัยไซเบอร์กลับมาตั้งคำถามอย่างจริงจังเกี่ยวกับบริการกู้คืนข้อมูลจากแรนซัมแวร์ โดยอัยการกลางกล่าวหาว่า ผู้เชี่ยวชาญแรนซัมแวร์อ้างยาวิเศษ ที่แท้จ่ายแฮกเกอร์ แทนที่จะใช้เทคโนโลยีถอดรหัสตามที่นำเสนอแก่ลูกค้า เรื่องนี้เกี่ยวข้องกับ Zohar Pinhasi เจ้าของบริษัท MonsterCloud LLC ในรัฐฟลอริดา ซึ่งถูกตั้งข้อหาฉ้อโกงทางสายโทรศัพท์สองกระทง และสมคบคิดเพื่อฉ้อโกงทางสายโทรศัพท์อีกหนึ่งกระทง แต่ผู้ต้องหายังให้การปฏิเสธทุกข้อกล่าวหา
ผู้เชี่ยวชาญแรนซัมแวร์อ้างยาวิเศษ ที่แท้จ่ายแฮกเกอร์
ตามเอกสารฟ้องร้อง เว็บไซต์ของ MonsterCloud เคยโฆษณาว่าบริษัทสามารถช่วยธุรกิจกู้คืนข้อมูลได้โดยไม่ต้องยอมจ่ายเงินให้ผู้โจมตี บริษัทอ้างว่ามีเทคนิคการถอดรหัสขั้นสูง เครื่องมือเฉพาะ และเทคโนโลยีที่เป็นกรรมสิทธิ์ พร้อมเตือนลูกค้าว่าการจ่ายค่าไถ่อาจไม่รับประกันว่าจะได้ข้อมูลคืน และอาจทำให้เหยื่อถูกโจมตีซ้ำ
อัยการระบุว่า ลูกค้าจำนวนมากติดต่อ MonsterCloud เพราะไม่ต้องการสนับสนุนอาชญากรไซเบอร์และไม่เคยอนุญาตให้บริษัทจ่ายค่าไถ่ หลายองค์กรอยู่ในภาวะหยุดชะงัก สูญเสียรายได้ หรือไม่สามารถเข้าถึงเอกสารสำคัญได้ จึงต้องตัดสินใจอย่างเร่งด่วนเพื่อให้ธุรกิจกลับมาดำเนินงาน ผู้เสียหายหลายร้อยรายในสหรัฐฯ และแคนาดาจึงเลือกใช้บริการของบริษัท
ผู้เชี่ยวชาญแรนซัมแวร์อ้างยาวิเศษ ที่แท้จ่ายแฮกเกอร์ ทำงานอย่างไร
กระบวนการที่ถูกกล่าวหาเริ่มจากการเก็บค่าตรวจสอบหรือวิเคราะห์เบื้องต้น โดยทั่วไปอยู่ที่ประมาณ 2,500-10,000 ดอลลาร์สหรัฐ ลูกค้าต้องส่งไฟล์ตัวอย่างที่ถูกเข้ารหัสให้บริษัท จากนั้น Pinhasi ถูกกล่าวหาว่าส่งไฟล์เหล่านั้นต่อไปยังกลุ่มแฮกเกอร์ เมื่อได้รับไฟล์ที่ปลดล็อกแล้ว บริษัทจึงนำมาแสดงแก่ลูกค้าเพื่อเป็นหลักฐานว่าสามารถกู้คืนข้อมูลได้
หลังจากนั้น ลูกค้าจะได้รับข้อเสนอสำหรับการกู้คืนข้อมูลทั้งหมด ซึ่งอาจมีราคาสูงกว่าค่าไถ่ถึงสองเท่าหรือมากกว่านั้น อัยการกล่าวหาว่า Pinhasi เป็นผู้กำหนดราคาและเจรจากับผู้โจมตีเอง ขณะที่พนักงานหรือผู้รับเหมาบางรายถูกสั่งให้ใช้คำว่า “เครื่องมือกู้คืน” แทนคำว่า “โปรแกรมถอดรหัส” และไม่เปิดเผยว่ามีการจ่ายเงินให้แฮกเกอร์
เงินหลายล้านดอลลาร์และข้อกล่าวหาที่สร้างความเสียหาย
เอกสารกล่าวหาว่าลูกค้าหลายร้อยรายจ่ายเงินให้ MonsterCloud รวมกันมากกว่า 19 ล้านดอลลาร์ ขณะที่บริษัทนำเงินมากกว่า 8 ล้านดอลลาร์ไปจ่ายให้กลุ่มอาชญากรไซเบอร์ ตัวอย่างหนึ่งในช่วงเดือนสิงหาคม 2023 ระบุว่า มีการจ่ายค่าไถ่ให้ผู้โจมตีประมาณ 8,200 ดอลลาร์ แต่เรียกเก็บจากลูกค้าประมาณ 150,000 ดอลลาร์ ตัวเลขดังกล่าวทำให้เกิดคำถามสำคัญเกี่ยวกับความโปร่งใส การแจ้งข้อมูล และความยินยอมของลูกค้า
แม้สัญญาบริการบางฉบับจะระบุว่า MonsterCloud อาจติดต่อหรือจ่ายเงินให้ผู้โจมตีได้ แต่ต้องทำหลังจากใช้วิธีถอดรหัสโดยตรงจนหมดทางเลือก อัยการกลับอ้างว่าการติดต่อกับแฮกเกอร์มักเป็นขั้นตอนแรก และเป็นช่องทางหลักในการขอกุญแจปลดล็อกไฟล์ นั่นหมายความว่าลูกค้าอาจเข้าใจว่ากำลังซื้อเทคโนโลยีถอดรหัส ทั้งที่เบื้องหลังเป็นการเจรจาจ่ายค่าไถ่
- ความเสี่ยงด้านการเงิน: ลูกค้าอาจจ่ายค่าบริการสูงกว่าค่าไถ่จริงหลายเท่า โดยไม่ทราบรายละเอียดของธุรกรรม
- ความเสี่ยงด้านกฎหมาย: การจ่ายเงินให้กลุ่มอาชญากรบางรายอาจเกี่ยวข้องกับข้อจำกัดด้านการคว่ำบาตรและกฎหมายระหว่างประเทศ
- ความเสี่ยงด้านความปลอดภัย: การติดต่อกับผู้โจมตีอาจทำให้ข้อมูลเกี่ยวกับระบบและองค์กรรั่วไหลเพิ่มเติม
- ความเสี่ยงด้านชื่อเสียง: การปกปิดวิธีการกู้คืนอาจทำให้ลูกค้าเสียความเชื่อมั่นต่อผู้ให้บริการ
บทเรียนสำหรับองค์กรที่ถูกโจมตีด้วยแรนซัมแวร์
คดีนี้ยังอยู่ในกระบวนการยุติธรรม จึงไม่ควรสรุปว่าข้อกล่าวหาทั้งหมดเป็นข้อเท็จจริงจนกว่าศาลจะมีคำตัดสิน อย่างไรก็ตาม องค์กรสามารถใช้เหตุการณ์นี้เป็นบทเรียนในการตรวจสอบผู้ให้บริการกู้คืนข้อมูล ก่อนเซ็นสัญญาควรถามให้ชัดเจนว่าบริษัทใช้วิธีใดในการกู้ไฟล์ มีการติดต่อผู้โจมตีหรือไม่ ใครเป็นผู้อนุมัติการจ่ายเงิน และลูกค้าจะได้รับรายงานธุรกรรมอย่างละเอียดหรือเปล่า
องค์กรควรขอคำอธิบายเรื่องค่าใช้จ่ายแยกเป็นรายการ รวมถึงค่าตรวจสอบ ค่ากู้คืน ค่าเจรจา และค่าใช้จ่ายที่อาจเกิดขึ้นหากต้องจ่ายค่าไถ่ นอกจากนี้ควรตรวจสอบประวัติของบริษัท ความเชี่ยวชาญของทีมงาน และความเห็นจากลูกค้าเดิมอย่างรอบคอบ การมีแผนสำรองข้อมูลแบบออฟไลน์ การแบ่งเครือข่าย การใช้ระบบยืนยันตัวตนหลายขั้นตอน และการฝึกอบรมพนักงาน ยังคงเป็นแนวทางป้องกันที่สำคัญที่สุด
สำหรับผู้บริหาร การตัดสินใจในภาวะวิกฤตไม่ควรขึ้นอยู่กับคำโฆษณาว่าเป็น “ปาฏิหาริย์” หรือ “เทคโนโลยีลับ” เพียงอย่างเดียว ควรให้ทีมกฎหมาย ทีมไอที ผู้เชี่ยวชาญด้านนิติวิทยาศาสตร์ดิจิทัล และบริษัทประกันไซเบอร์ร่วมประเมินทางเลือกต่าง ๆ ก่อนดำเนินการ การขอหลักฐานว่าไฟล์ถูกกู้คืนด้วยวิธีใด รวมถึงการยืนยันว่าข้อมูลสำคัญไม่ได้ถูกคัดลอกออกไป จะช่วยลดความเสี่ยงในระยะยาว
กรณีนี้สะท้อนว่าในโลกไซเบอร์ ความโปร่งใสมีความสำคัญไม่แพ้ความเร็วในการกู้ระบบ แม้ผู้ให้บริการจะสามารถนำข้อมูลกลับมาได้ แต่ลูกค้าก็ควรรู้ว่าขั้นตอนเบื้องหลังคืออะไร และเงินของตนถูกส่งต่อไปที่ใคร หากองค์กรกำลังมองหาบริการกู้คืนข้อมูล อย่าเชื่อคำโฆษณาเพียงอย่างเดียว ควรถามให้ละเอียด ตรวจสอบสัญญา และเลือกผู้ให้บริการที่พร้อมเปิดเผยวิธีการทำงานอย่างชัดเจน
ที่มา – Feds Say Ransomware Expert’s Miracle Cure Was Just Paying the Hackers
