ภัยคุกคามกลุ่มใหม่ที่ถูกติดตามในชื่อ GSG ได้ใช้เวลาสามเดือนที่ผ่านมาสร้างเว็บไซต์เปิดเผยข้อมูลสาธารณะที่เต็มไปด้วยรายชื่อเหยื่อ แต่ทีมวิจัยยังไม่พบหลักฐานใด ๆ ว่ากลุ่มนี้เข้ารหัสข้อมูลจริง รายละเอียดนี้สำคัญ เพราะมันชี้ไปที่รูปแบบหนึ่งของการกรรโชกทรัพย์ด้วยการขโมยข้อมูลโดยไม่ใช้แรนซัมแวร์ ซึ่งข้ามขั้นตอนที่สร้างความเสียหายมากที่สุดของการโจมตีแบบดั้งเดิมไป แต่ยังคงใช้กลยุทธ์กดดันที่ทำให้การกรรโชกได้ผล

สิ่งที่รายชื่อของ GSG เผยให้เห็นจริง ๆ

ตามข้อมูลจากเว็บไซต์ติดตาม Ransomware.live GSG ได้โพสต์รายชื่อเหยื่อ 48 รายจนถึงวันที่ 21 กันยายน รูปแบบของการโพสต์เหล่านั้นเล่าเรื่องราวได้เอง กลุ่มนี้เปิดตัวด้วยรายชื่อ 29 รายในวันเดียวในเดือนกรกฎาคม และจบเดือนด้วยจำนวนรวม 31 ราย เดือนสิงหาคมความเร็วลดลงอย่างมากเหลือ 12 รายใหม่ เดือนกันยายนยังเงียบกว่านั้น โดยมีเพียง 5 รายจนถึงขณะนี้

สิ่งที่ยังไม่ลดลงคือขนาดของข้อกล่าวอ้างที่แนบมากับแต่ละรายชื่อ รายชื่อที่ GSG โพสต์อ้างว่ามีข้อมูลที่ถูกขโมยเฉลี่ย 213 GB ต่อเหยื่อหนึ่งราย ซึ่งถือเป็นปริมาณมหาศาลไม่ว่าจะวัดด้วยมาตรฐานใด ดังนั้นแม้ว่าความถี่ในการโพสต์ของกลุ่มจะลดลงอย่างรวดเร็ว แต่ข้อกล่าวอ้างรายบุคคลยังคงมีขนาดใหญ่ ซึ่งบ่งชี้ว่า GSG อาจกำลังเปลี่ยนไปสู่เป้าหมายที่น้อยลงแต่มีมูลค่าสูงขึ้น แทนที่จะหมดไฟไปทั้งหมด

ทำไมจึงไม่พบตัวเข้ารหัส

นี่คือส่วนที่แยก GSG ออกจากปฏิบัติการแรนซัมแวร์ทั่วไป: ไม่มีแหล่งข้อมูลสาธารณะใดที่บันทึกตัวเข้ารหัสของ GSG หรือข้อความเรียกค่าไถ่ ในการโจมตีด้วยแรนซัมแวร์แบบปกติ เหยื่อจะรู้ตัวว่าถูกบุกรุกเมื่อไฟล์ถูกล็อกและมีข้อความเรียกร้องค่าเสียหายเพื่อแลกกับกุญแจถอดรหัส ร่องรอยหลักฐานนั้น ไม่ว่าจะเป็นตัวอย่างมัลแวร์ ข้อความเรียกค่าไถ่ หรือนามสกุลไฟล์ที่ถูกเข้ารหัส มักเป็นวิธีที่ทีมวิจัยใช้สร้างโปรไฟล์ทางเทคนิคของกลุ่มหนึ่ง ๆ

สำหรับ GSG ร่องรอยนั้นไม่มีอยู่เลย การไม่มีตัวเข้ารหัสไม่ได้หมายความว่ากลุ่มนี้จะไม่จริงจังน้อยลง แต่หมายความว่า GSG ดูเหมือนจะดำเนินการโดยอาศัยเพียงภัยคุกคามจากการเผยแพร่ข้อมูลที่ถูกขโมย แทนที่จะล็อกมันไว้ จากรูปแบบนี้ การประเมินเบื้องต้นคือ ด้วยความเชื่อมั่นต่ำ GSG เป็นปฏิบัติการกรรโชกด้วยการขโมยข้อมูลมากกว่าจะเป็นกลุ่มแรนซัมแวร์เต็มรูปแบบ ความเชื่อมั่นต่ำในที่นี้สะท้อนถึงหลักฐานสาธารณะที่มีอย่างจำกัดจริง ๆ ไม่ใช่ข้อสรุปที่ยุติแล้ว แต่รูปแบบนี้สอดคล้องกับแนวโน้มอุตสาหกรรมที่มีการบันทึกไว้อย่างดี ซึ่งครอบคลุมอยู่ในรายงานแนวโน้มปี 2026 เรื่องแรนซัมแวร์และการขโมยข้อมูลที่หลอมรวมกัน ที่การเข้ารหัสถูกรักษาเป็นทางเลือกมากขึ้นเรื่อย ๆ แทนที่จะเป็นสิ่งจำเป็นต่อการกรรโชก

กลยุทธ์กรรโชกอย่างเดียวเปลี่ยนการคำนวณความเสี่ยงอย่างไร

การข้ามการเข้ารหัสเปลี่ยนสมการสำหรับทั้งผู้โจมตีและเหยื่อ สำหรับผู้โจมตี มันลดกำแพงทางเทคนิคลง การสร้างและติดตั้งตัวเข้ารหัสที่ใช้งานได้ต้องใช้ความพยายามทางวิศวกรรมจริง ขณะที่การขโมยข้อมูลออกไปและขู่จะเปิดเผยใช้โครงสร้างพื้นฐานน้อยกว่า อีกทั้งยังกำจัดปัญหาด้านปฏิบัติการสำคัญ: ตัวเข้ารหัสสามารถถูกวิศวกรรมย้อนกลับได้ บางครั้งเครื่องมือถอดรหัสถูกเผยแพร่ และระบบที่ถูกล็อกบางครั้งก็สามารถกู้คืนได้โดยไม่ต้องจ่ายเงิน

สำหรับเหยื่อ ความเสี่ยงเปลี่ยนจากความเสียหายที่ชัดเจนและมองเห็นได้ (ระบบหยุดชะงัก ปฏิบัติการชะงักงัน) ไปสู่ภัยคุกคามที่เงียบกว่าแต่ потенentially ยาวนานกว่า: การเปิดเผยข้อมูลอ่อนไหวโดยไม่มีกำหนดสิ้นสุดที่ชัดเจน บริษัทที่ไฟล์ถูกเข้ารหัสจะรู้ทันทีว่ามีอะไรผิดปกติ บริษัทที่ข้อมูลถูกคัดลอกออกไปอย่างเงียบ ๆ อาจไม่รู้จนกระทั่งเว็บไซต์เปิดเผยข้อมูลระบุชื่อพวกเขา นี่คือการเปลี่ยนแปลงที่พบเห็นได้กับกลุ่มเกิดใหม่รายอื่น ๆ อย่างExfilSquad ซึ่งปรากฏตัวพร้อมเหยื่อที่อ้างว่ามี 14 รายและไม่มีองค์ประกอบการเข้ารหัสเช่นกัน เดินตามสูตรเดียวกัน: ขโมยก่อน ขู่จะเผยแพร่ ข้ามการสร้างความเสียหาย ปริมาณการโพสต์ที่ลดลงของ GSG ควบคู่กับขนาดข้อมูลที่อ้างว่ามีขนาดใหญ่ บ่งชี้ถึงโมเดลที่คล้ายกัน ซึ่งสร้างขึ้นรอบอำนาจต่อรองมากกว่าการทำลาย

มาตรการป้องกัน: การสำรองข้อมูล การแบ่งส่วนเครือข่าย และการเฝ้าระวัง

เนื่องจากกลุ่มที่กรรโชกอย่างเดียวไม่จำเป็นต้องเข้ารหัสอะไรเพื่อก่อความเสียหาย การป้องกันที่สร้างขึ้นรอบการสำรองข้อมูลและการกู้คืนเพียงอย่างเดียวจึงไม่เพียงพอ การสำรองข้อมูลยังคงสำคัญต่อความยืดหยุ่นต่อแรนซัมแวร์แบบดั้งเดิม และรากฐานนั้นยังคงคุ้มค่าที่จะรักษาไว้ แต่สิ่งสำคัญกว่าต่อกลุ่มอย่าง GSG คือการจำกัดว่าอะไรสามารถถูกขโมยไปได้ตั้งแต่แรก และจับสัญญาณได้ขณะที่มันเกิดขึ้น

การแบ่งส่วนเครือข่ายลดปริมาณข้อมูลที่ผู้บุกรุกสามารถเข้าถึงได้จากจุดยึดเดียว ซึ่งสำคัญโดยตรงต่อกลุ่มที่โมเดลทั้งหมดพึ่งพาการขโมยข้อมูลปริมาณมาก สิ่งที่สำคัญไม่แพ้กันคือการเฝ้าระวังสัญญาณของการขโมยข้อมูลออกไป: การถ่ายโอนข้อมูลออกที่ผิดปกติ จุดหมายปลายทางในพื้นที่จัดเก็บบนคลาวด์ที่ไม่คุ้นเคย และปริมาณข้อมูลที่พุ่งสูงขึ้นซึ่งออกจากเครือข่ายในช่วงเวลาผิดปกติ เหล่านี้คือสัญญาณที่ปรากฏก่อนที่กลุ่มจะโพสต์รายชื่อเสียอีก และมักเป็นคำเตือนเดียวที่เหยื่อจะได้รับเมื่อไม่มีข้อความเรียกค่าไถ่มาบอกใบ้

สิ่งนี้หมายความว่าอะไรสำหรับคุณ

สำหรับองค์กรทุกขนาด GSG เป็นเครื่องเตือนใจว่าการป้องกันแรนซัมแวร์ที่สร้างขึ้นรอบการเข้ารหัสเพียงอย่างเดียวนั้นไม่สมบูรณ์ การกรรโชกด้วยการขโมยข้อมูลโดยไม่ใช้แรนซัมแวร์กำลังกลายเป็นหมวดหมู่ที่ได้รับการยอมรับในตัวเอง และมันต้องการความใส่ใจต่อการควบคุมการเข้าถึงข้อมูลและการเฝ้าระวังการขโมยข้อมูลออกไป ไม่ใช่แค่กลยุทธ์การสำรองข้อมูล แนวโน้มที่กว้างขึ้นสอดคล้องกับสิ่งที่พบเห็นที่อื่น: ข่าวกรองภัยคุกคามที่ติดตามกิจกรรมแรนซัมแวร์ในญี่ปุ่น และปริมาณการโจมตีที่เพิ่มขึ้นทั่วโลก แสดงให้เห็นว่าผู้โจมตีปรับเปลี่ยนวิธีการ ไม่ใช่ชะลอตัวลง

ประเด็นสำคัญ

จำนวนการโพสต์ที่ลดลงของ GSG ควบคู่กับข้อกล่าวอ้างเรื่องข้อมูลขนาดใหญ่ที่คงที่ บ่งชี้ถึงกลุ่มที่กำลังรัดเป้าให้แคบลงมากกว่าจะจางหายไป ปฏิบัติต่อสัญญาณใด ๆ ของการเคลื่อนย้ายข้อมูลออกที่ผิดปกติอย่างจริงจังเท่ากับที่คุณปฏิบัติต่อการแจ้งเตือนแรนซัมแวร์ ตรวจสอบการแบ่งส่วนข้อมูลเพื่อที่บัญชีที่ถูกบุกรุกบัญชีเดียวจะไม่สามารถเข้าถึงคลังข้อมูลทั้งหมดของคุณได้ และเฝ้าดูว่ากลุ่มอย่าง GSG และ ExfilSquad พัฒนาไปอย่างไร เพราะพวกเขาเป็นตัวแทนของรูปแบบ ไม่ใช่เหตุการณ์โดด ๆ ในการดำเนินการกรรโชกในปัจจุบัน

FAQ Q1: GSG คืออะไรและแตกต่างจากกลุ่มแรนซัมแวร์ทั่วไปอย่างไร? A1: GSG เป็นภัยคุกคามกลุ่มใหม่ที่ถูกติดตาม ซึ่งได้สร้างเว็บไซต์เปิดเผยข้อมูลสาธารณะพร้อมรายชื่อเหยื่อ แต่ไม่มีหลักฐานว่ามีการเข้ารหัสข้อมูล ดูเหมือนว่ามันดำเนินการโดยอาศัยเพียงภัยคุกคามจากการเผยแพร่ข้อมูลที่ถูกขโมย แทนที่จะล็อกมันไว้ Q2: GSG ได้โพสต์รายชื่อเหยื่อกี่ราย? A2: ตามข้อมูลจาก Ransomware.live GSG ได้โพสต์รายชื่อเหยื่อ 48 รายจนถึงวันที่ 21 กันยายน เริ่มต้นด้วยรายชื่อ 29 รายในวันเดียวในเดือนกรกฎาคม Q3: GSG อ้างว่าขโมยข้อมูลไปเท่าไรต่อเหยื่อหนึ่งราย? A3: รายชื่อของ GSG อ้างว่ามีข้อมูลที่ถูกขโมยเฉลี่ย 213 GB ต่อเหยื่อหนึ่งราย Q4: มีการพบหลักฐานใด ๆ ของตัวเข้ารหัสหรือข้อความเรียกค่าไถ่ของ GSG หรือไม่? A4: ไม่มีแหล่งข้อมูลสาธารณะใดที่บันทึกตัวเข้ารหัสของ GSG หรือข้อความเรียกค่าไถ่ การไม่มีร่องรอยหลักฐานนี้บ่งชี้ว่า GSG ดำเนินการโดยไม่ใช้การเข้ารหัส Q5: ทีมวิจัยมั่นใจแค่ไหนว่า GSG เป็นปฏิบัติการกรรโชกด้วยการขโมยข้อมูล? A5: การประเมินเบื้องต้นอยู่ในระดับความเชื่อมั่นต่ำ ซึ่งสะท้อนถึงหลักฐานสาธารณะที่มีอย่างจำกัดจริง ๆ ไม่ใช่ข้อสรุปที่ยุติแล้ว

---END---