CrowdStrike บริษัทด้านความปลอดภัยทางไซเบอร์สัญชาติอเมริกัน ออกมายืนยันว่ามีบุคลากรภายในองค์กรทำการส่งภาพหน้าจอ (Screenshots) ของระบบภายในให้กับแฮ็กเกอร์ โดยเรื่องนี้ถูกเปิดเผยหลังจากที่ภาพเหล่านั้นถูกนำไปเผยแพร่บน Telegram จากกลุ่มผู้ไม่หวังดีที่ใช้ชื่อว่า Scattered Lapsus$ Hunters
อย่างไรก็ตาม ทาง CrowdStrike ระบุว่า ระบบของบริษัทไม่ได้ถูกโจมตีจากเหตุการณ์ในครั้งนี้ และข้อมูลของลูกค้าก็ไม่ได้รับความเสียหาย หรือรั่วไหลแต่อย่างใด
โฆษกของ CrowdStrike ได้ให้ข้อมูลกับสำนักข่าว โดยระบุว่า "บริษัทได้ตรวจพบ และเลิกจ้างบุคลากรภายในที่มีพฤติกรรมน่าสงสัยไปเมื่อเดือนที่ผ่านมา ภายหลังจากการสอบสวนภายในพบว่าบุคคลดังกล่าวได้ทำการส่งภาพหน้าจอคอมพิวเตอร์ของตนออกไปสู่ภายนอก"
"ระบบของบริษัทไม่ได้ถูกโจมตี และลูกค้ายังคงได้รับการปกป้องตลอดเวลาที่ผ่านมา ขณะนี้บริษัทได้ส่งเรื่องดังกล่าวให้กับหน่วยงานบังคับใช้กฎหมายที่เกี่ยวข้องดำเนินการต่อแล้ว"
ทาง CrowdStrike ไม่ได้ระบุเจาะจงถึงกลุ่มผู้ไม่หวังดีที่อยู่เบื้องหลังเหตุการณ์ดังกล่าว หรือแรงจูงใจของพนักงานผู้ประสงค์ร้ายที่ทำการแชร์ภาพหน้าจอเหล่านั้น
อย่างไรก็ตาม การให้ข้อมูลในครั้งนี้เป็นการตอบกลับข้อซักถามจาก BleepingComputer เกี่ยวกับภาพหน้าจอระบบของ CrowdStrike ที่เพิ่งถูกโพสต์บน Telegram โดยสมาชิกของกลุ่มผู้ไม่หวังดี ได้แก่ ShinyHunters, Scattered Spider และ Lapsus$
ShinyHunters ได้เปิดเผยกับ BleepingComputer ในวันที่ 21 พฤศจิกายนที่ผ่านมาโดยระบุว่า พวกเขาอ้างว่าได้ตกลงที่จะจ่ายเงินจำนวน 25,000 ดอลลาร์สหรัฐฯ ให้กับบุคลากรภายในรายดังกล่าว เพื่อแลกกับการได้รับสิทธิ์เข้าถึงเครือข่ายของ CrowdStrike
กลุ่มผู้ไม่หวังดีกลุ่มนี้ยังอ้างอีกว่า ในท้ายที่สุดพวกเขาได้รับ SSO authentication cookies มาจากคนใน แต่ทว่าในขณะนั้น ทาง CrowdStrike ได้ตรวจพบพฤติกรรมของบุคคลที่น่าสงสัยรายนี้แล้ว และได้ทำการ ระงับสิทธิ์การเข้าถึงเครือข่าย ไปเป็นที่เรียบร้อยแล้ว
นอกจากนี้ กลุ่มแฮ็กเกอร์ดังกล่าวยังระบุเพิ่มเติมว่า พวกเขาพยายามที่จะขอซื้อรายงานวิเคราะห์ของ CrowdStrike ที่เกี่ยวกับกลุ่ม ShinyHunters และ Scattered Spider ด้วย แต่ไม่ได้รับข้อมูลในส่วนนั้นมา
ทาง BleepingComputer ได้ติดต่อไปยัง CrowdStrike อีกครั้งเพื่อขอคำยืนยันว่าข้อมูลที่กลุ่มแฮ็กเกอร์กล่าวอ้างนั้นถูกต้องหรือไม่ และจะทำการอัปเดตเนื้อหาข่าวทันทีหากได้รับข้อมูลเพิ่มเติม
กลุ่มแฮ็กเกอร์ "Scattered Lapsus$ Hunters"
กลุ่มแฮ็กเกอร์นี้ ซึ่งปัจจุบันเรียกตัวเองรวมกันว่า "Scattered Lapsus$ Hunters" ก่อนหน้านี้เคยเปิดเว็บไซต์สำหรับปล่อยข้อมูลที่ได้จากการขโมยมา เพื่อใช้ข่มขู่เรียกค่าไถ่จากบริษัทหลายสิบแห่งที่ได้รับผลกระทบจากเหตุการณ์โจมตีระบบ Salesforce ครั้งใหญ่
กลุ่ม Scattered Lapsus$ Hunters ได้มุ่งเป้าโจมตีลูกค้าของ Salesforce ด้วยวิธีการ หลอกลวงทางโทรศัพท์ (Voice Phishing) มาตั้งแต่ต้นปี โดยสามารถโจมตีระบบของบริษัทชั้นนำได้มากมาย อย่างเช่น Google, Cisco, Allianz Life, Farmers Insurance, Qantas, Adidas, Workday รวมถึงบริษัทในเครือ LVMH อาทิ Dior, Louis Vuitton และ Tiffany & Co.
บริษัทที่กลุ่มดังกล่าวพยายามทำการข่มขู่เรียกค่าไถ่ประกอบไปด้วยแบรนด์ และองค์กรที่มีชื่อเสียงระดับโลก ได้แก่ Google, Cisco, Toyota, Instacart, Cartier, Adidas, Saks Fifth Avenue, Air France & KLM, FedEx, Disney/Hulu, Home Depot, Marriott, Gap, McDonald's, Walgreens, Transunion, HBO MAX, UPS, Chanel และ IKEA
นอกจากนี้ กลุ่ม Scattered Lapsus$ Hunters ยังออกมาอ้างความรับผิดชอบต่อเหตุการณ์โจมตีระบบของ Jaguar Land Rover (JLR) โดยได้ทำการขโมยข้อมูลที่มีความสำคัญ และส่งผลกระทบต่อการดำเนินงานอย่างรุนแรง ซึ่งก่อให้เกิดความเสียหายมูลค่ากว่า 196 ล้านปอนด์ (ราว 220 ล้านดอลลาร์สหรัฐฯ) ในไตรมาสที่ผ่านมา
ตามที่ BleepingComputer ได้รายงานไปเมื่อสัปดาห์นี้ กลุ่มผู้ไม่หวังดีอย่าง ShinyHunters และ Scattered Spider กำลังเปลี่ยนไปใช้งานแพลตฟอร์ม Ransomware-as-a-service ตัวใหม่ที่ชื่อว่า "ShinySp1d3r" หลังจากที่ก่อนหน้านี้เคยอาศัยโปรแกรมเข้ารหัสไฟล์ของกลุ่ม Ransomware อื่น ๆ ในการโจมตี เช่น ALPHV/BlackCat, RansomHub, Qilin และ DragonForce
เมื่อวันพฤหัสบดีที่ผ่านมา ShinyHunters ยังได้ออกมาอ้างถึงการโจมตีเพื่อขโมยข้อมูลครั้งใหม่ ซึ่งส่งผลกระทบต่อระบบ Salesforce ของบริษัทต่าง ๆ กว่า 280 แห่ง โดยในข้อความบน Telegram วันที่ 21 พฤศจิกายนที่ผ่านมา พวกเขาระบุว่ารายชื่อบริษัทที่ถูกโจมตีระบบนั้นรวมถึงองค์กรที่มีชื่อเสียงหลายแห่ง เช่น LinkedIn, GitLab, Atlassian, Thomson Reuters, Verizon, F5, SonicWall, DocuSign และ Malwarebytes
กลุ่มผู้ไม่หวังดียังได้เปิดเผยกับ BleepingComputer เมื่อวันที่ 20 พฤศจิกายนที่ผ่านมาว่า พวกเขาเข้าถึงระบบ Salesforce ได้หลังจากที่โจมตีระบบของ Gainsight สำเร็จ โดยอาศัยข้อมูลสำคัญที่ได้ขโมยมาจากเหตุการณ์ข้อมูลรั่วไหลของ Salesloft
ที่มา : bleepingcomputer
