แรนซัมแวร์ยังคงพัฒนาอย่างต่อเนื่องและกลายเป็นหนึ่งในภัยคุกคามทางไซเบอร์ที่ร้ายแรงที่สุด และผู้โจมตีก็กำลังหาวิธีใหม่ๆ ในการใช้ประโยชน์จากช่องโหว่ หนึ่งในวิธีการเหล่านั้นคือการโจมตีการเชื่อมต่อ SMB2 (Server Message Block version 2) ที่เปิดเผยต่อสาธารณะ SMB ซึ่งใช้กันอย่างแพร่หลายสำหรับการแชร์ไฟล์และเครื่องพิมพ์ อาจกลายเป็นเป้าหมายที่น่าดึงดูดใจสำหรับผู้โจมตีหากปล่อยให้เปิดเผยต่ออินเทอร์เน็ตหรือตั้งค่าไม่ถูกต้อง ในบล็อกนี้ เราจะสำรวจว่าผู้โจมตีใช้ประโยชน์จากการเชื่อมต่อ SMB2 ที่เปิดเผยต่อสาธารณะอย่างไรในการติดตั้งแรนซัมแวร์ เข้ารหัสข้อมูล และบุกรุกเครือข่าย เราจะพูดถึงวิธีการต่างๆ ด้วย Seqrite โปรแกรม Quick Heal Antivirus สามารถปกป้องระบบของคุณจากการโจมตีเหล่านี้ได้
Ransomware ใช้ประโยชน์จากการเชื่อมต่อ SMB2 ได้อย่างไร?
SMB2 เป็นโปรโตคอลที่ออกแบบมาเพื่อการแชร์ไฟล์อย่างมีประสิทธิภาพภายในเครือข่าย อย่างไรก็ตาม โปรโตคอลนี้อาจกลายเป็นความเสี่ยงด้านความปลอดภัยได้หากกำหนดค่าไม่ถูกต้องหรือถูกปล่อยทิ้งไว้ให้มีความเสี่ยง ต่อไปนี้คือวิธีที่ผู้โจมตีใช้ประโยชน์จากโปรโตคอลนี้:
- การสแกนหุ้นที่เปิดเผย: อาชญากรไซเบอร์ใช้เครื่องมืออย่าง Shodan เพื่อค้นหา SMB share ที่เข้าถึงได้สาธารณะ พวกเขามองหาการเชื่อมต่อ SMB2 ที่อ่อนแอหรือกำหนดค่าไม่ถูกต้องซึ่งถูกเปิดเผยต่ออินเทอร์เน็ต
- การใช้ประโยชน์จากช่องโหว่: ผู้โจมตีใช้ช่องโหว่อย่าง EternalBlue (CVE-2017-0144) เพื่อโจมตีระบบที่ไม่ได้รับการแก้ไขซึ่งใช้งาน SMB2 ช่องโหว่เหล่านี้เปิดโอกาสให้เข้าถึงและยกระดับสิทธิ์โดยไม่ได้รับอนุญาต
- การส่งมอบ Ransomware: เมื่อเข้าถึงได้แล้ว ผู้โจมตีจะอัปโหลด ransomware ไปยัง SMB share หรือรันโดยตรง วิธีนี้ช่วยให้แรนซัมแวร์สามารถเข้ารหัสไฟล์ที่แชร์และแพร่กระจายไปยังอุปกรณ์ที่เชื่อมต่อได้
- การเคลื่อนไหวด้านข้าง: แรนซัมแวร์ใช้โปรโตคอล SMB2 เพื่อเคลื่อนที่ในแนวนอนข้ามเครือข่าย ส่งผลให้ระบบและแชร์ข้อมูลอื่นๆ ติดไวรัส
- การเข้ารหัสข้อมูลและการเรียกร้องค่าไถ่: หลังจากเข้ารหัสไฟล์แล้ว แรนซัมแวร์จะทิ้งข้อความเรียกค่าไถ่ไว้เพื่อเรียกร้องการชำระเงินค่าสกุลเงินดิจิทัลสำหรับคีย์ในการถอดรหัส
ตัวอย่างการโจมตี Ransomware ที่ใช้ SMB ในโลกแห่งความเป็นจริง
WantToCry :โปรโตคอล SMB ซึ่งใช้กันอย่างแพร่หลายสำหรับการแชร์ไฟล์และทรัพยากรผ่านเครือข่าย มักถูกปล่อยให้มีความเสี่ยงเนื่องจากข้อมูลประจำตัวที่ไม่รัดกุม ซอฟต์แวร์ที่ล้าสมัย และการกำหนดค่าความปลอดภัยที่ไม่ดี
WannaCry : ใช้ช่องโหว่ EternalBlue ในการแพร่กระจายผ่าน SMB ทำให้เกิดความเสียหายเป็นวงกว้างในหลายอุตสาหกรรม
NotPetya:ใช้ช่องโหว่ SMB ในการแพร่กระจายแรนซัมแวร์และเข้ารหัสระบบทั่วโลก
Ryuk : ใช้ประโยชน์จากเครือข่ายธุรกิจขนาดกลางและขนาดย่อม (SMB) เพื่อขยายธุรกิจไปยังองค์กรที่มีมูลค่าสูง
สรุป ความน่าเชื่อถือของ Olymp Trade? Seqrite ป้องกันการโจมตีช่องโหว่ SMB2 และมัลแวร์เรียกค่าไถ่
Seqrite Endpoint Protection มอบการป้องกันที่แข็งแกร่งจากแรนซัมแวร์และช่องโหว่ที่เกี่ยวข้องกับการเชื่อมต่อ SMB วิธีที่จะช่วยมีดังนี้:
- การป้องกันแรนซัมแวร์: Seqrite Endpoint protection ตรวจสอบและบล็อกการเข้ารหัสไฟล์ที่ไม่ได้รับอนุญาตแบบเรียลไทม์ ช่วยให้มั่นใจได้ว่ามัลแวร์เรียกค่าไถ่จะไม่สามารถเข้ารหัสไฟล์บนแชร์ SMB ได้
- การตรวจจับพฤติกรรม: ด้วยระบบเส้นทาง เทคโนโลยีการตรวจจับพฤติกรรม, Seqrite ระบุและบล็อกกิจกรรมที่น่าสงสัย เช่น การแก้ไขไฟล์โดยไม่ได้รับอนุญาต หรือความพยายามในการเข้าถึงไฟล์จากภายนอกผ่านทาง SMB2
- การป้องกันการโจมตีเครือข่าย: Seqrite โปรแกรมนี้บล็อกความพยายามในการโจมตีช่องโหว่ของ SMB รวมถึง EternalBlue และการโจมตีที่เกี่ยวข้อง ป้องกันไม่ให้ผู้โจมตีเข้าถึงเครือข่ายของคุณได้
- การสำรองและกู้คืนข้อมูล: คุณลักษณะการสำรองและกู้คืนข้อมูลช่วยให้คุณสามารถกู้คืนข้อมูลได้ในกรณีที่ถูกโจมตีด้วยแรนซัมแวร์ ลดระยะเวลาหยุดทำงานและการสูญเสียให้น้อยที่สุด
- เครื่องสแกนช่องโหว่: Seqrite Endpoint Protection ระบบจะตรวจสอบระบบที่ไม่ได้อัปเดตแพตช์ แชร์ SMB ที่ไม่ปลอดภัย และการตั้งค่าที่ไม่ถูกต้องอื่นๆ แนวทางเชิงรุกนี้ช่วยลดช่องโหว่ด้านความปลอดภัยได้
- ไฟร์วอลล์และการตรวจจับการบุกรุก: Seqriteระบบไฟร์วอลล์ของ 's จะตรวจสอบการรับส่งข้อมูลขาเข้าและขาออก ป้องกันการเข้าถึงการเชื่อมต่อ SMB โดยไม่ได้รับอนุญาต
- การป้องกันอีเมล์: การโจมตีด้วยแรนซัมแวร์จำนวนมากเริ่มต้นด้วยอีเมลฟิชชิ่ง Seqrite สแกนไฟล์แนบในอีเมลและ URL เพื่อให้แน่ใจว่าไม่มีมัลแวร์เรียกค่าไถ่ถูกดาวน์โหลดลงในระบบของคุณ
แนวทางปฏิบัติที่ดีที่สุดสำหรับการรักษาความปลอดภัย SMB2
ในขณะที่ Seqrite เพื่อสร้างชั้นการป้องกันที่แข็งแกร่ง องค์กรควรนำแนวทางปฏิบัติที่ดีที่สุดเหล่านี้ไปใช้เพื่อรักษาความปลอดภัยของการเชื่อมต่อ SMB2 ให้ดียิ่งขึ้น:
- จำกัดการเข้าถึงสาธารณะ: บล็อกการเข้าถึงพอร์ต SMB (เช่น พอร์ต 445) บนอินเทอร์เน็ต
- ใช้การรับรองความถูกต้องที่รัดกุม: บังคับใช้รหัสผ่านที่แข็งแกร่งและการตรวจสอบสิทธิ์หลายปัจจัย (MFA) สำหรับการเข้าถึง SMB
- อัปเดตระบบเป็นประจำ: แก้ไขช่องโหว่ SMB เพื่อป้องกันการโจมตีที่ทราบแล้ว
- ปิดใช้งาน SMB1: ใช้ SMB2 หรือ SMB3 พร้อมเปิดใช้งานการเข้ารหัสและการลงนาม
- ตรวจสอบกิจกรรมเครือข่าย: ตรวจสอบและตรวจจับพฤติกรรมที่ผิดปกติของเครือข่าย
สรุป
การโจมตีด้วยแรนซัมแวร์ที่ใช้ประโยชน์จากการเชื่อมต่อ SMB2 สาธารณะ ก่อให้เกิดภัยคุกคามร้ายแรงต่อทั้งธุรกิจและบุคคลทั่วไป โดยการทำความเข้าใจเวกเตอร์การโจมตีและการนำมาตรการรักษาความปลอดภัยที่แข็งแกร่ง เช่น มาตรการที่เสนอโดย Seqrite คุณสามารถปกป้องระบบและข้อมูลของคุณได้
Authors
อุมาร์ ข่าน เอ
นิราช ลาซารัส มาคาซาเร
ดิกซิต อโศกภัย ปันจัล
สุมิต ปาติล
มาติน ทัดวี



