แรนซัมแวร์กำลังเปลี่ยนรูปแบบ ตามรายงานภัยคุกคามฉบับล่าสุด โมเดลแบบดั้งเดิมที่ใช้การเข้ารหัสข้อมูลโดยเจตนากำลังพบเห็นน้อยลง เพราะผู้โจมตีมองว่ามีผลกำไรน้อยกว่าและดำเนินการได้ยากกว่า ในขณะเดียวกัน ฝ่ายป้องกันก็เก่งขึ้นในการสำรองข้อมูลและการกู้คืน ซึ่งหมายความว่าเครือข่ายที่ถูกเข้ารหัสไม่ใช่เหยื่อที่จ่ายเงินเสมอไป

รายงานต้นทางอธิบายว่าการเข้ารหัสทั้งมีผลกำไรน้อยกว่าและดำเนินการได้ยากกว่า การขโมยข้อมูลหลีกเลี่ยงปัญหาเหล่านี้ได้ หากบริษัทสามารถกู้คืนระบบจากข้อมูลสำรองได้ อาชญากรก็ยังคงถือสิ่งที่มีค่าไว้ นั่นคือข้อมูลที่ขโมยมาและภัยคุกคามที่จะเผยแพร่มัน

นี่คือแก่นของแนวโน้มที่เราเคยเจาะลึกไว้ใน ทำไมแก๊งแรนซัมแวร์จึงทิ้งการเข้ารหัสเพื่อหันมาขู่กรรโชก อำนาจต่อรองเปลี่ยนจาก "คุณเข้าถึงไฟล์ของคุณไม่ได้" เป็น "เราจะเปิดเผยสิ่งที่เราเอาไป"

แคมเปญ PAYLOAD ใช้ Active Directory ในทางที่ผิดอย่างไร

รายงานชี้ไปที่แคมเปญในปี 2026 เช่น PAYLOAD เป็นตัวอย่างของแนวทางใหม่นี้ ตามแหล่งข่าว ผู้โจมตีเจาะระบบสภาพแวดล้อม Active Directory แล้วติดตั้ง Group Policy Objects ที่เป็นอันตราย

คำอธิบายสั้น ๆ สำหรับผู้อ่านที่ไม่ใช่สายเทคนิค:

  • Active Directory คือระบบที่หลายองค์กรใช้จัดการบัญชีผู้ใช้ สิทธิ์การเข้าถึง และอุปกรณ์ทั่วทั้งเครือข่าย
  • Group Policy Objects (GPOs) คือการตั้งค่าที่ผู้ดูแลระบบส่งไปยังคอมพิวเตอร์หลายเครื่องพร้อมกัน เช่น กฎความปลอดภัยหรือการกำหนดค่าหน้าจอเดสก์ท็อป

เนื่องจาก GPO เป็นวิธีที่ชอบด้วยกฎหมายในการควบคุมเครื่องจำนวนมากในเวลาเดียวกัน ผู้โจมตีที่ยึดครอง Active Directory ได้จึงสามารถใช้มันเข้าถึงทั้งองค์กรได้อย่างรวดเร็ว ในแคมเปญ PAYLOAD รายงานระบุว่า GPO ที่เป็นอันตรายถูกใช้เพื่อแสดงข้อเรียกร้องค่าไถ่และล็อกการเข้าถึงของผู้ใช้ แทนที่จะพึ่งการเข้ารหัสไฟล์แบบดั้งเดิม

ข้อสรุปคือผู้โจมตีกำลังใช้เครื่องมือบริหารจัดการที่เชื่อถือได้ในทางที่ผิด ไม่ใช่แค่ปล่อยมัลแวร์ที่เห็นได้ชัด เนื้อหาที่เราเข้าถึงได้นั้นสั้น ดังนั้นรายละเอียด beyond คำอธิบายนี้ เช่น เหยื่อรายเฉพาะหรือตัวบ่งชี้ทางเทคนิค จึงไม่ครอบคลุมไว้ที่นี่

ข้อมูลที่ถูกขโมยหมายความว่าอย่างไรสำหรับบุคคลทั่วไป

คนส่วนใหญ่จะไม่มีวันดูแลเซิร์ฟเวอร์ Active Directory แต่ข้อมูลของคุณน่าจะอยู่ในระบบที่มีการดูแล เช่น ไฟล์ HR ของนายจ้าง บันทึกของผู้ให้บริการด้านสุขภาพ ฐานข้อมูลของโรงเรียน หรือบัญชีลูกค้าของร้านค้าปลีก

เมื่อโมเดลการขู่กรรโชกอิงจากการขโมยข้อมูล อันตรายต่อบุคคลไม่ได้ขึ้นอยู่กับว่าระบบขององค์กรล่มหรือไม่ ลองพิจารณาว่าสิ่งนี้หมายความอย่างไรในทางปฏิบัติ:

  • การเปิดเผยโดยไม่มีการเตือน บริษัทอาจกู้คืนการดำเนินงานได้อย่างรวดเร็ว แต่ข้อมูลที่ถูกขโมยยังคงอยู่ในมืออาชญากร
  • แรงกดดันต่อองค์กร ความเสี่ยงต่อคุณ หากเหยื่อปฏิเสธที่จะจ่าย ภัยคุกคามคือการเผยแพร่หรือรั่วไหลสิ่งที่ถูกเอาไป ซึ่งอาจรวมถึงข้อมูลส่วนบุคคล
  • การนำไปใช้ประโยชน์ต่อเนื่อง ข้อมูลส่วนบุคคลที่ถูกเปิดเผยสามารถป้อนการฟิชชิง การแอบอ้างบุคคล และความพยายามยึดบัญชี

มุมมองที่แนะนำตรงนี้ง่าย ๆ: คุณไม่จำเป็นต้องเป็นเป้าหมายโดยตรง ข้อมูลของคุณก็เสี่ยงได้

สิ่งนี้หมายความว่าอย่างไรสำหรับคุณ

คุณควบคุมไม่ได้ว่าองค์กรหนึ่ง ๆ ปกป้อง Active Directory ของตนดีแค่ไหน แต่คุณควบคุมได้ว่าการรั่วไหลจะสร้างความเสียหายให้คุณมากน้อยเพียงใด สุขอนามัยของบัญชีที่แข็งแรงจำกัดสิ่งที่อาชญากรทำได้กับข้อมูลที่ถูกขโมย และการตระหนักรู้ตั้งแต่เนิ่น ๆ ช่วยให้คุณตอบสนองก่อนการนำไปใช้ผิดจะแพร่กระจาย

ขั้นตอนปฏิบัติเพื่อลดความเสี่ยงของคุณ

  1. เปิดใช้การยืนยันตัวตนหลายปัจจัย (MFA) กับอีเมล ธนาคาร และบัญชีใด ๆ ที่เก็บข้อมูลส่วนบุคคล หากเป็นไปได้ ให้เลือกใช้วิธีผ่านแอปหรือฮาร์ดแวร์มากกว่าข้อความ SMS
  2. ใช้รหัสผ่านที่ไม่ซ้ำกัน สำหรับทุกบัญชี จัดการด้วยโปรแกรมจัดการรหัสผ่าน เพื่อให้การรั่วไหลครั้งเดียวไม่ปลดล็อกบัญชีอื่น
  3. ทบทวนสิทธิ์ของบัญชี หากคุณดูแลระบบที่ทำงานหรือที่บ้าน ให้ถอดสิทธิ์ผู้ดูแลออกจากบัญชีที่ใช้ประจำวัน การจำกัดว่าใครเปลี่ยนนโยบายได้จะลดสิ่งที่ผู้โจมตีใช้ในทางที่ผิดได้หากบัญชีหนึ่งถูกยึด
  4. ตรวจสอบว่าข้อมูลของคุณเคยปรากฏในการรั่วไหลหรือไม่ โดยใช้บริการแจ้งเตือนการรั่วไหลที่น่าเชื่อถือ และเปลี่ยนข้อมูลรับรองสำหรับสิ่งที่ได้รับผลกระทบ
  5. สงสัยข้อความที่ไม่คาดคิด หลังการรั่วไหล อาชญากรอาจติดต่อผู้คนโดยตรง ตรวจสอบผ่านช่องทางทางการก่อนคลิกลิงก์หรือแชร์ข้อมูล
  6. จำกัดสิ่งที่คุณแชร์ ให้ข้อมูลที่องค์กรจำเป็นจริง ๆ เท่านั้น เพราะข้อมูลที่ไม่เคยถูกเก็บก็ไม่อาจถูกขโมยได้

สรุปท้าย

การขู่กรรโชกด้วยการขโมยข้อมูลจากแรนซัมแวร์สะท้อนการเปลี่ยนแปลงที่เน้นการปฏิบัติจริง: การเข้ารหัสยากกว่าและให้ผลตอบแทนน้อยกว่า ขณะที่ข้อมูลที่ถูกขโมยยังคงมีค่าไม่ว่ามีข้อมูลสำรองหรือไม่ แคมเปญอย่าง PAYLOAD แสดงให้เห็นผู้โจมตีใช้เครื่องมือบริหารจัดการที่องค์กรเชื่อถืออยู่แล้ว การตอบสนองที่ดีที่สุดของคุณคือการปฏิบัติจริง: เปิด MFA เข้มงวดสิทธิ์ของบัญชี และตรวจสอบเป็นประจำว่าข้อมูลของคุณปรากฏในการรั่วไหลหรือไม่ สำหรับบริบทที่กว้างขึ้นว่าทำไมโมเดลนี้จึงแพร่กระจาย โปรดอ่านบทความของเราเกี่ยวกับ แก๊งแรนซัมแวร์ที่เปลี่ยนจากการเข้ารหัสมาสู่การขู่กรรโชก

FAQ Q1: ทำไมผู้โจมตีแรนซัมแวร์จึงเปลี่ยนจากการเข้ารหัสข้อมูล? A1: ตามรายงานภัยคุกคาม การเข้ารหัสมีผลกำไรน้อยลงและดำเนินการได้ยากขึ้น โดยเฉพาะเมื่อฝ่ายป้องกันพัฒนาการสำรองข้อมูลและการกู้คืนดีขึ้น การขโมยข้อมูลแทนทำให้ผู้โจมตียังคงมีอำนาจต่อรองที่มีค่าแม้ระบบจะถูกกู้คืน Q2: การขู่กรรโชกด้วยการขโมยข้อมูลจากแรนซัมแวร์คืออะไร? A2: เป็นแนวทางที่อาชญากรขโมยข้อมูลละเอียดอ่อนแล้วกดดันเหยื่อให้จ่ายเงินเพื่อเก็บมันเป็นความลับ แทนที่จะพึ่งการล็อกไฟล์ ซึ่งหมายความว่าข้อมูลอาจถูกเปิดเผยได้แม้ไม่มีไฟล์ใดถูกเข้ารหัสเลย Q3: แคมเปญ PAYLOAD คืออะไรและทำงานอย่างไร? A3: PAYLOAD คือแคมเปญปี 2026 ที่อ้างถึงในรายงาน ซึ่งเจาะระบบสภาพแวดล้อม Active Directory และติดตั้ง Group Policy Objects ที่เป็นอันตราย GPO เหล่านี้ถูกใช้เพื่อแสดงข้อเรียกร้องค่าไถ่และล็อกการเข้าถึงของผู้ใช้ แทนการใช้การเข้ารหัสไฟล์แบบดั้งเดิม Q4: Group Policy Objects คืออะไรและทำไมจึงอันตรายเมื่อตกอยู่ในมือผิด? A4: GPO คือการตั้งค่าที่ชอบด้วยกฎหมายซึ่งผู้ดูแลระบบส่งไปยังคอมพิวเตอร์หลายเครื่องพร้อมกัน เช่น กฎความปลอดภัยหรือการกำหนดค่าหน้าจอเดสก์ท็อป ผู้โจมตีที่ควบคุม Active Directory ได้สามารถใช้มันในทางที่ผิดเพื่อเข้าถึงทั้งองค์กรได้อย่างรวดเร็ว Q5: การขู่กรรโชกด้วยการขโมยข้อมูลจากแรนซัมแวร์ส่งผลต่อฉันได้อย่างไรหากฉันไม่ได้ดูแลระบบของบริษัท? A5: ข้อมูลของคุณน่าจะอยู่ในระบบที่ดำเนินการโดยนายจ้าง ผู้ให้บริการด้านสุขภาพ โรงเรียน หรือร้านค้าปลีกที่ดูแลระบบดังกล่าว ภายใต้โมเดลการขู่กรรโชกด้วยการขโมยข้อมูล อันตรายต่อบุคคลไม่ได้ขึ้นอยู่กับว่าไฟล์ถูกเข้ารหัสหรือไม่ ---END---