Ymir Ransomware
យុគសម័យឌីជីថលបាននាំមកនូវភាពងាយស្រួលយ៉ាងខ្លាំង ប៉ុន្តែក៏បានត្រួសត្រាយផ្លូវសម្រាប់ការគំរាមកំហែងកាន់តែស្មុគស្មាញដូចជា ransomware ជាដើម។ ការការពារឧបករណ៍ផ្ទាល់ខ្លួន និងអាជីវកម្មប្រឆាំងនឹងមេរោគ ransomware និងប្រភេទផ្សេងទៀតនៃការគំរាមកំហែងគឺមានសារៈសំខាន់ក្នុងការការពារទិន្នន័យ ហិរញ្ញវត្ថុ និងកេរ្តិ៍ឈ្មោះ។ ការគំរាមកំហែងដ៏ស្មុគ្រស្មាញមួយដែលធ្វើឱ្យរលកនៅក្នុងរង្វង់សុវត្ថិភាពអ៊ីនធឺណិតគឺ Ymir Ransomware ។
តារាងមាតិកា
តើ Ymir Ransomware គឺជាអ្វី?
Ymir Ransomware គឺជាការគំរាមកំហែងដ៏ស្មុគ្រស្មាញដែលប្រើការអ៊ិនគ្រីបកម្រិតខ្ពស់ដើម្បីចាក់សោឯកសារជនរងគ្រោះដោយទាមទារការទូទាត់សម្រាប់ការស្ដារឡើងវិញរបស់ពួកគេ។ ransomware នេះប្រើក្បួនដោះស្រាយការគ្រីប ChaCha20 ដើម្បីធានាថាជនរងគ្រោះប្រឈមមុខនឹងបញ្ហាសំខាន់ៗក្នុងការព្យាយាមសង្គ្រោះឯកសារឯករាជ្យ។ នៅពេលដែល Ymir អ៊ិនគ្រីបឯកសារមួយ វាបន្ថែមផ្នែកបន្ថែមតែមួយគត់ដែលបង្កើតឡើងដោយតួអក្សរចៃដន្យ ផ្លាស់ប្តូរឈ្មោះឯកសារយ៉ាងសំខាន់—ឧទាហរណ៍ '1.png' អាចនឹងក្លាយទៅជា '1.jpg.6C5oy2dVr6' ។
យុទ្ធសាស្ត្រវាយប្រហារពហុស្រទាប់របស់ Ymir
នៅពេលដែលដំណើរការអ៊ិនគ្រីបត្រូវបានបញ្ចប់ Ymir ចាត់វិធានការជាច្រើនដើម្បីធានាថាជនរងគ្រោះដឹងពីការវាយប្រហារ និងលក្ខខណ្ឌលោះ។ ransomware ដាក់កំណត់ចំណាំតម្លៃលោះដែលមានចំណងជើងថា 'INCIDENT_REPORT.pdf' នៅក្នុងថតដែលរងផលប៉ះពាល់នីមួយៗ។ លើសពីនេះ វិធានការប្រកាសអាសន្នបន្ថែមទៀត ពាក់ព័ន្ធនឹងការបង្ហាញសារពេញអេក្រង់ មុនពេលអេក្រង់ចូលរបស់ជនរងគ្រោះ ដោយចាក់សោពួកវាចេញពីប្រព័ន្ធរបស់ពួកគេយ៉ាងមានប្រសិទ្ធភាព រហូតដល់មានសកម្មភាព។
សារមុនការចូលជូនដំណឹងដល់ជនរងគ្រោះថាបណ្តាញរបស់ពួកគេត្រូវបានរំលោភបំពាន ឯកសាររបស់ពួកគេត្រូវបានអ៊ិនគ្រីប និងទិន្នន័យរសើបត្រូវបានដកចេញ។ វាជំរុញឱ្យពួកគេរាយការណ៍ពីឧប្បត្តិហេតុទៅថ្នាក់លើរបស់ពួកគេ ហើយព្រមានថាការប៉ុនប៉ងណាមួយដើម្បីឌិគ្រីបឯកសារដោយប្រើឧបករណ៍ដែលគ្មានការអនុញ្ញាតអាចបណ្តាលឱ្យមានការខូចខាតដែលមិនអាចត្រឡប់វិញបាន។
លក្ខខណ្ឌនៃកំណត់ចំណាំតម្លៃលោះរបស់ Ymir
កំណត់ចំណាំតម្លៃលោះរបស់ Ymir ដែលបង្កប់ក្នុង 'INCIDENT_REPORT.pdf' រំលឹកឡើងវិញនូវចំណុចសំខាន់នៃការវាយប្រហារ និងរៀបរាប់លម្អិតអំពីការទាមទាររបស់អ្នកវាយប្រហារ។ ចំណាំសន្យាថាប្រសិនបើប្រាក់លោះត្រូវបានបង់ ជនរងគ្រោះនឹងទទួលបានឧបករណ៍ឌិគ្រីប ហើយទិន្នន័យដែលប្រមូលបាននឹងត្រូវបានលុបចេញពីម៉ាស៊ីនមេរបស់អ្នកវាយប្រហារ។ ម្យ៉ាងវិញទៀត ប្រសិនបើការទូទាត់មិនត្រូវបានធ្វើឡើងនោះ ឯកសារនេះគំរាមកំហែងថាទិន្នន័យដែលត្រូវបានបណ្តេញចេញនឹងត្រូវលាតត្រដាងជាសាធារណៈ ដែលអាចបណ្តាលឱ្យមានការខូចខាតផ្នែកហិរញ្ញវត្ថុ និងកេរ្តិ៍ឈ្មោះយ៉ាងសំខាន់។ ការគំរាមកំហែងទាំងនេះពង្រីកដល់ការលក់ព័ត៌មាននៅលើវេទិកាងងឹត ឬចែករំលែកវាជាមួយប្រព័ន្ធផ្សព្វផ្សាយ ឬដៃគូប្រកួតប្រជែង។
អ្នកវាយប្រហារអនុញ្ញាតឱ្យជនរងគ្រោះធ្វើការឌិគ្រីបឯកសារដែលបានអ៊ិនគ្រីបរហូតដល់បីជាភស្តុតាងដែលបង្ហាញថាការសង្គ្រោះអាចធ្វើទៅបាន។ នេះរួមជាមួយនឹងភស្តុតាងនៃការដកយកទិន្នន័យ គូសបញ្ជាក់ពីលក្ខណៈធ្ងន់ធ្ងរនៃការបំពាន។
ខ្សែសង្វាក់ឆ្លងមេរោគដ៏ស្មុគស្មាញ៖ យុទ្ធសាស្ត្រ និងឧបករណ៍
ការវាយប្រហារ Ymir មានភាពស្មុគ្រស្មាញ ដែលពាក់ព័ន្ធនឹងដំណាក់កាលនៃការលួចទិន្នន័យដំបូងដែលធ្វើឡើងដោយប្រើ RustyStealer មុនពេល ransomware ខ្លួនវាត្រូវបានដាក់ឱ្យប្រើប្រាស់ — ច្រើនថ្ងៃក្រោយមក។ ឧក្រិដ្ឋជនតាមអ៊ីនធឺណិតទទួលបានសិទ្ធិចូលប្រើប្រព័ន្ធតាមរយៈពាក្យបញ្ជាបញ្ជាពីចម្ងាយ PowerShell ដោយប្រើឧបករណ៍ផ្សេងៗដើម្បីរក្សាការគ្រប់គ្រង និងប្រតិបត្តិផែនការរបស់ពួកគេ។
ឧបករណ៍មួយចំនួនដែលត្រូវបានគេសង្កេតឃើញនៅក្នុងឃ្លាំងអាវុធរបស់ Ymir រួមមាន:
- ដំណើរការ Hacker និងម៉ាស៊ីនស្កេន IP កម្រិតខ្ពស់សម្រាប់ការវិនិច្ឆ័យប្រព័ន្ធ និងចលនានៅពេលក្រោយ។
- WinRM (Windows Remote Management) និងមេរោគ SystemBC ដើម្បីជួយក្នុងការរីករាលដាលមេរោគឆ្លងតាមបណ្តាញក្នុងតំបន់។
- បច្ចេកទេសស្មុគ្រស្មាញដើម្បីគេចពីការរកឃើញពាក់ព័ន្ធនឹងប្រតិបត្តិការអង្គចងចាំ ដែលការហៅមុខងាររាប់រយត្រូវបានធ្វើឡើង ដើម្បីណែនាំកូដព្យាបាទជាលំដាប់។
ការពិតដ៏អាក្រក់នៃការបង់ប្រាក់លោះ
ទិដ្ឋភាពដ៏សំខាន់បំផុតមួយនៃការវាយប្រហារ ransomware គឺការយល់ដឹងពីភាពឥតប្រយោជន៍នៃការបង់ប្រាក់លោះ។ អ្នកជំនាញផ្នែកសន្តិសុខតាមអ៊ីនធឺណិតសង្កត់ធ្ងន់ថាការបង់ប្រាក់លោះដែលទាមទារមិនធានានូវសោរឌិគ្រីប ឬកម្មវិធីដែលបានសន្យានោះទេ។ ក្នុងករណីជាច្រើន ជនរងគ្រោះត្រូវបានទុកចោលដោយដៃទទេ បន្ទាប់ពីការទូទាត់ ដោយបានផ្តល់មូលនិធិដល់សកម្មភាពឧក្រិដ្ឋកម្មបន្ថែមទៀត ដោយគ្មានអត្ថប្រយោជន៍ណាមួយឡើយ។
ការអនុវត្តសុវត្ថិភាពសំខាន់ៗដើម្បីការពារប្រឆាំងនឹង Ymir Ransomware
ដើម្បីការពារប្រឆាំងនឹង Ymir Ransomware និងការគំរាមកំហែងស្រដៀងគ្នា ការអនុវត្តវិធានការសុវត្ថិភាពតាមអ៊ីនធឺណិតដ៏ទូលំទូលាយគឺមានសារៈសំខាន់ណាស់។ នេះគឺជាការអនុវត្តដែលបានណែនាំមួយចំនួន៖
- ការបម្រុងទុកទិន្នន័យធម្មតា ៖ ត្រូវប្រាកដថាទិន្នន័យត្រូវបានបម្រុងទុកជាញឹកញាប់ទៅកាន់ទីតាំងគ្មានអ៊ីនធឺណិតដែលមានសុវត្ថិភាព។ ជំហាននេះគឺជាផ្នែកមួយនៃការការពារដ៏មានប្រសិទ្ធភាពបំផុតប្រឆាំងនឹងមេរោគ ransomware ចាប់តាំងពីវាផ្តល់នូវជម្រើសសង្គ្រោះដែលមិនពឹងផ្អែកលើការចូលរួមជាមួយអ្នកវាយប្រហារ។
- សុវត្ថិភាពចុងខ្លាំង ៖ ប្រើប្រាស់ដំណោះស្រាយការពារចំណុចបញ្ចប់ដ៏រឹងមាំ ដែលមានសមត្ថភាពរកឃើញ និងទប់ស្កាត់សកម្មភាពគួរឱ្យសង្ស័យ នេះរួមបញ្ចូលទាំងការរកឃើញដោយផ្អែកលើអាកប្បកិរិយាដែលកំណត់អត្តសញ្ញាណ ransomware ដោយសកម្មភាពរបស់វា មិនត្រឹមតែហត្ថលេខាដែលគេស្គាល់ប៉ុណ្ណោះទេ។
- Multi-Factor Authentication (MFA) ៖ បើកដំណើរការ MFA នៅពេលណាដែលអាចធ្វើទៅបាន ព្រោះវាបន្ថែមសុវត្ថិភាពបន្ថែមទៀតដល់គណនីអ្នកប្រើប្រាស់។ វាអាចស្ទាក់ចាប់ការចូលប្រើប្រាស់ដោយគ្មានការអនុញ្ញាត បើទោះបីជាព័ត៌មានសម្ងាត់ចូលត្រូវបានគេសម្របសម្រួលក៏ដោយ។
- ការគ្រប់គ្រងបំណះ ៖ រក្សាកម្មវិធីទាំងអស់ ជាពិសេសប្រព័ន្ធប្រតិបត្តិការ និងកម្មវិធីដែលប្រើជាទូទៅឱ្យទាន់សម័យ។ ភាពងាយរងគ្រោះនៅក្នុងកម្មវិធីដែលហួសសម័យត្រូវបានកេងប្រវ័ញ្ចជាញឹកញាប់ដោយប្រតិបត្តិករ ransomware ។
- ការបែងចែកបណ្តាញ ៖ ញែកធនធានបណ្តាញសំខាន់ៗ ដាច់ដោយឡែក ដូច្នេះក្នុងករណីមានការរំលោភបំពាន អ្នកវាយប្រហារមិនអាចចូលប្រើប្រព័ន្ធ ឬបណ្តាញទាំងមូលបានយ៉ាងងាយស្រួល។
ការស្នាក់នៅមុនការគំរាមកំហែង
ការគំរាមកំហែង Ransomware ដូចជា Ymir បញ្ជាក់ពីតម្រូវការសម្រាប់យុទ្ធសាស្ត្រការពារសកម្ម។ ខណៈពេលដែលការឌិគ្រីបប្រហែលជាមិនអាចធ្វើទៅបានទេបើគ្មានការសហការពីអ្នកវាយប្រហារ វិធានការការពារដ៏រឹងមាំអាចកាត់បន្ថយផលប៉ះពាល់ និងលទ្ធភាពនៃការវាយប្រហារ។ ការវិនិយោគលើហេដ្ឋារចនាសម្ព័ន្ធសន្តិសុខតាមអ៊ីនធឺណិតដ៏រឹងមាំ និងការជំរុញវប្បធម៌នៃការប្រុងប្រយ័ត្ន គឺជាជំហានសំខាន់ក្នុងការរក្សាភាពធន់នឹងការវិវត្តនៃការគំរាមកំហែង ransomware ។
Ymir Ransomware វីដេអូ
គន្លឹះ៖ បើក សំឡេងរបស់អ្នក ហើយ មើលវីដេអូក្នុងទម្រង់ពេញអេក្រង់ ។
