ปฏิบัติการกรรโชกข้อมูลที่ปรากฏขึ้นในช่วงต้นปี 2026 กำลังได้รับความสนใจจากสิ่งที่มันไม่มี นั่นคือไม่มีการเข้ารหัสแบบ ransomware ตามรายงานของ Interisle Consulting Group กลุ่มที่อยู่เบื้องหลังได้ขโมยข้อมูลองค์กรที่ละเอียดอ่อนจากสภาพแวดล้อมคลาวด์และเรียกร้องค่าไถ่ระดับเจ็ดหลัก โดยขู่ว่าจะเปิดเผยข้อมูลต่อหน่วยงานกำกับดูแลหรือบุคคลอื่นหากเหยื่อปฏิเสธที่จะจ่าย กรณีของ การกรรโชกข้อมูลผ่าน Vishing ของ BlackFile เป็นเครื่องเตือนใจที่มีประโยชน์ว่าผู้โจมตีไม่จำเป็นต้องใช้มัลแวร์เสมอไปในการสร้างความเสียหายร้ายแรง

BlackFile กรรโชกทรัพย์โดยไม่ใช้การเข้ารหัสได้อย่างไร

ransomware แบบดั้งเดิมจะล็อกไฟล์และเรียกร้องค่าตอบแทนสำหรับคีย์ถอดรหัส BlackFile ข้ามขั้นตอนนั้นไป จากข้อมูลสรุปต้นทาง กลุ่มนี้คัดลอกข้อมูลที่ละเอียดอ่อนออกจากสภาพแวดล้อมคลาวด์แล้วใช้ภัยคุกคามจากการเปิดเผยข้อมูลเป็นเครื่องต่อรอง แรงกดดันมาจากความกลัวต่อการเปิดโปงด้านกฎระเบียบและความอับอายต่อสาธารณะ ไม่ใช่จากระบบหยุดทำงาน

วิธีการนี้มีข้อได้เปรียบในทางปฏิบัติสำหรับผู้โจมตี ไม่มีซอฟต์แวร์ malicious ให้เครื่องมือ antivirus ตรวจจับ ไม่มีเซิร์ฟเวอร์ที่ถูกเข้ารหัสเพื่อเตือนทีมไอที และไม่จำเป็นต้องสร้างหรือดูแล payload ของ ransomware ข้อเรียกร้องค่าไถ่ที่รายงานอยู่ในระดับเจ็ดหลัก ซึ่งบ่งชี้ว่ากลุ่มนี้คาดหวังว่าเหยื่อจะมองว่าข้อมูลที่ถูกขโมยไปมีมูลค่าสูงมาก

ปฏิบัติการนี้ยังเชื่อมโยงกับการกำหนดเป้าหมายในภาคการเงิน หากต้องการดูว่าใครถูกโจมตีในทางปฏิบัติ โปรดดูรายงานของเราเกี่ยวกับวิธีที่ hedge funds ถูกโจมตีโดย UNC6671 ที่เชื่อมโยงกับ BlackFile ซึ่งเป็นกลุ่มกรรโชกทรัพย์ที่รายงานว่าเกี่ยวข้องกับ threat actor BlackFile

ทำไม Voice Phishing จึงหลบเลี่ยงการป้องกันคลาวด์ได้

Vishing คือ phishing ที่ดำเนินการทางโทรศัพท์ แทนที่จะเป็นลิงก์น่าสงสัยในอีเมล พนักงานจะได้รับสายจากคนที่อ้างตัวว่าเป็น เช่น เจ้าหน้าที่ help desk ไอที รายงานด้านความปลอดภัยเกี่ยวกับแคมเปญนี้อธิบายว่าผู้โจมตีกดดันพนักงานภายใต้ข้ออ้างในการให้ความช่วยเหลือด้านไอที

วิธีนี้ได้ผลเพราะการป้องกันคลาวด์จำนวนมากสร้างขึ้นจากสัญญาณทางเทคนิค เช่น การเข้าสู่ระบบที่ผิดปกติ มัลแวร์ที่รู้จัก และโดเมนที่ถูกบล็อก การโทรศัพท์อยู่นอกเหนือการควบคุมเหล่านั้นส่วนใหญ่ หากพนักงานถูกโน้มน้าวให้อนุมัติ prompt อ่านรหัส หรือป้อนข้อมูลรับรองบนหน้าที่ผู้โจมตีให้มา ผู้โจมตีก็สามารถเข้าสู่ระบบในฐานะผู้ใช้ที่ถูกต้องได้ จากมุมมองของผู้ให้บริการคลาวด์ การเข้าถึงนั้นอาจดูเป็นเรื่องปกติ

กล่าวอีกนัยหนึ่ง จุดอ่อนคือชั้นของมนุษย์และidentity ข้อมูลรับรองที่ถูกขโมยและเซสชันที่ได้รับการอนุมัติให้เส้นทางตรงแก่ผู้โจมตีสู่ข้อมูลที่จัดเก็บไว้ โดยไม่ต้องใช้ exploit ใดๆ

VPN ช่วยได้ตรงไหนและช่วยไม่ได้ตรงไหน

ควรพูดตรงๆ ตรงนี้ว่า VPN สำหรับผู้บริโภคไม่สามารถหยุดการโจมตีเหล่านี้ได้ VPN เข้ารหัสการรับส่งข้อมูลระหว่างอุปกรณ์ของคุณกับเซิร์ฟเวอร์ VPN และสามารถซ่อนที่อยู่ IP ของคุณจากเว็บไซต์ที่คุณเยี่ยมชม สิ่งนี้มีคุณค่าบน Wi-Fi สาธารณะและสำหรับจำกัดการติดตามบางประเภท

แต่การโจมตีแบบ BlackFile ไม่ได้ dépend จากการดักจับการรับส่งข้อมูลของคุณ มัน dépend จากการโน้มน้าวให้บุคคลส่งมอบการเข้าถึง เมื่อผู้โจมตีถือข้อมูลรับรองที่ถูกต้องหรือเซสชันการเข้าสู่ระบบที่ได้รับการอนุมัติ การเข้ารหัสระหว่างทางก็ไม่ relevant เพราะผู้โจมตีกำลังเข้าสู่ระบบบริการคลาวด์อย่างถูกต้อง VPN ยังไม่ทำอะไรเพื่อยืนยันว่าใครอยู่อีกด้านของสายโทรศัพท์

จุดที่ VPN ยังมีบทบาทเล็กน้อยคือการลดการเปิดเผยบนเครือข่ายที่ไม่น่าเชื่อถือ ซึ่งป้องกันความเสี่ยงประเภทอื่น มันเป็นชั้นหนึ่งของความเป็นส่วนตัว ไม่ใช่การป้องกันต่อ social engineering

สิ่งนี้หมายความว่าอย่างไรสำหรับคุณ

ผู้อ่านส่วนใหญ่ไม่ได้ดูแลสภาพแวดล้อมคลาวด์ขององค์กร แต่กลยุทธ์พื้นฐานสามารถใช้ได้ในวงกว้าง หากคุณทำงานในด้านการเงิน ค้าปลีก หรือภาคส่วนใดก็ตามที่ถือข้อมูลที่ละเอียดอ่อน คุณอาจเป็นคนที่ผู้โจมตีโทรมา แม้นอกที่ทำงาน กลอุบายทางโทรศัพท์แบบเดียวกันก็ถูกใช้กับบัญชีส่วนตัว

บทเรียนสำคัญคือเสียงที่น่าเชื่อถือและความรู้สึกเร่งด่วนไม่ใช่หลักฐานยืนยันตัวตน ให้ถือว่าสายที่ไม่คาดคิดใดๆ ที่ขอให้คุณอนุมัติการเข้าสู่ระบบ แชร์รหัส หรือรีเซ็ตการเข้าถึงเป็นน่าสงสัย แม้ว่าผู้โทรจะรู้ชื่อหรือตำแหน่งของคุณก็ตาม

สิ่งที่บุคคลและพนักงานในภาคส่วนที่ถูกกำหนดเป้าหมายควรทำ

  • ตรวจสอบผู้โทรอย่างอิสระ วางสายแล้วโทรกลับไปที่ IT help desk โดยใช้หมายเลขจากสมุดรายชื่อบริษัทของคุณ ไม่ใช่หมายเลขที่ผู้โทรให้มา
  • อย่าแชร์รหัสใช้ครั้งเดียวหรืออนุมัติ prompt ที่ไม่คาดคิด ฝ่ายสนับสนุนที่ถูกต้องแทบไม่ต้องการสิ่งเหล่านี้ทางโทรศัพท์
  • ใช้ MFA ที่ต้านทาน phishing เมื่อเป็นไปได้ Hardware security keys และ passkeys นั้นยากที่จะถูกโน้มน้าวให้ส่งมอบกว่าหรือ SMS codes หรือ push approvals
  • รายงานสายที่น่าสงสัยอย่างรวดเร็ว การรายงานแต่เนิ่นๆ ให้โอกาสทีมความปลอดภัยในการเพิกถอนเซสชันและตรวจสอบการเข้าถึง
  • ตรวจสอบการตั้งค่าการเข้าถึงคลาวด์และการแชร์ การจำกัดว่าใครสามารถเข้าถึงข้อมูลที่ละเอียดอ่อนได้จะลดสิ่งที่ผู้บุกรุกสามารถนำไปได้
  • ซ้อมสถานการณ์ องค์กรควรฝึกอบรมพนักงานเกี่ยวกับการแอบอ้างเป็น help desk เนื่องจากนั่นคือจุดเข้าที่อธิบายไว้ในรายงาน

ประเด็นสำคัญ

การกรรโชกข้อมูลผ่าน Vishing ของ BlackFile แสดงให้เห็นว่าผู้โจมตีสามารถสร้างรายได้จากข้อมูลที่ถูกขโมยโดยไม่ต้อง déploy ransomware เลย และ identity ไม่ใช่มัลแวร์คือเป้าหมาย เครื่องมืออย่าง VPN มีประโยชน์ในบางสถานการณ์ แต่จะไม่หยุดสายโทรศัพท์ที่น่าเชื่อถือได้ ตรวจสอบนิสัยความปลอดภัยของบัญชีคุณวันนี้: เปลี่ยนไปใช้ MFA ที่ต้านทาน phishing ตรวจสอบผู้โทรที่ไม่คาดคิดทุกครั้ง และอ่านรายงานของเราเกี่ยวกับการโจมตีของ UNC6671 ต่อ hedge funds และบริษัทการเงิน เพื่อดูว่าภัยคุกคามนี้เกิดขึ้นจริงอย่างไรในโลกแห่งความเป็นจริง