แก๊ง ransomware มักตั้งราคาการเรียกค่าไถ่โดยอิงจากรายได้รวมของบริษัท แม้ว่าการโจมตีจะกระทบเพียงแผนก สาขา หรือระบบเดียวเท่านั้น มันเป็นกลยุทธ์การเจรจาพอ ๆ กับการโจมตีทางเทคนิค และการเข้าใจกลยุทธ์นี้ช่วยให้องค์กรหลีกเลี่ยงการตัดสินใจแบบเร่งรัดที่มันถูกออกแบบมาให้เกิดขึ้น ข้อเรียกร้องค่าไถ่ที่อิงจากรายได้บริษัทถูกสร้างขึ้นให้รู้สึกเร่งด่วน ใหญ่โต และสมเหตุสมผล ไม่ว่าตัวเลขนั้นจะสมเหตุสมผลกับส่วนของธุรกิจที่ได้รับผลกระทบจริงหรือไม่ก็ตาม
ทำไมแก๊งถึงยึดข้อเรียกร้องกับรายได้รวม
ตามแหล่งข้อมูล ผู้โจมตีใช้ตัวเลขรายได้ที่ใหญ่กว่าเพื่อสร้างแรงกดดัน บิดเบือนการรับรู้เรื่องความสามารถในการจ่าย และผลักดันผู้บริหารให้เร่งการเจรจาให้จบเร็วขึ้น ตรรกะนั้นง่ายมาก รายได้รวมของบริษัทมักเป็นตัวเลขที่ใหญ่ที่สุดที่คนนอกสามารถประเมินได้ และมันทำให้ค่าไถ่ใด ๆ ดูเล็กน้อยเมื่อเทียบกัน
หน่วยที่ถูกโจมตีอาจสร้างรายได้เพียงเศษเสี้ยวของรายได้นั้น แต่ด้วยการชี้ไปที่ตัวเลขของบริษัทแม่ แก๊งพยายามจัดกรอบการสนทนาใหม่: "คุณจ่ายไหวอยู่แล้ว" การจัดกรอบนี้เบี่ยงเบนความสนใจไปจากคำถามจริง ซึ่งก็คือเหตุการณ์นี้มีค่าใช้จ่ายจริงเท่าไรและการกู้คืนต้องใช้อะไรบ้าง
งานวิจัยสาธารณะชี้ไปในทิศทางเดียวกัน Palo Alto Networks เขียนว่าข้อเรียกร้องเริ่มต้นมักอยู่ระหว่าง 0.05% ถึง 5% ของรายได้ต่อปีที่รับรู้ของเหยื่อ และ NetApp อธิบายว่าข้อเรียกร้องมักคำนวณเป็นเปอร์เซ็นต์ของรายได้ต่อปี โดยทั่วไปประมาณ 3% คำสำคัญคือ "ที่รับรู้" ผู้โจมตีทำงานจากตัวเลขใดก็ตามที่พวกเขาเชื่อว่าใช้ได้ และนั่นมักเป็นตัวเลขพาดหัวข่าว
ตัวเลขที่พองเกินบิดเบือนการตัดสินใจเจรจาอย่างไร
Anchoring เป็นอคติที่รู้จักกันดี: ตัวเลขแรกที่วางบนโต๊ะกำหนดทุกสิ่งที่จะตามมา ข้อเรียกร้องที่อิงกับรายได้รวมตั้ง anchor สูง ดังนั้น "ส่วนลด" ในภายหลังอาจรู้สึกเหมือนเป็นชัยชนะ แม้ว่าราคาสุดท้ายจะยังไม่สมส่วนกับความเสียหายก็ตาม
มีการบิดเบือนสามประการที่ควรจับตา:
- ความสับสนเรื่องความสามารถในการจ่าย รายได้รวมไม่ใช่เงินสดที่มีอยู่ และไม่ใช่งบประมาณที่พร้อมใช้สำหรับการตอบสนองเหตุการณ์ บริษัทขนาดใหญ่อาจมีสภาพคล่องจำกัด และหน่วยที่ได้รับผลกระทบอาจมีน้อยกว่ามาก
- แรงกดดันด้านเวลา แก๊งจับคู่ตัวเลขใหญ่กับกำหนดเวลาสั้น แหล่งข้อมูลอธิบายว่าเป้าหมายคือการเร่งการเจรจาให้จบเร็วขึ้น และกรอบเวลาที่บีบอัดเหลือพื้นที่น้อยลงสำหรับการตรวจสอบทางกฎหมาย การทำงานทางนิติวิทยาศาสตร์ และการมีส่วนร่วมของคณะกรรมการ
- ความคลุมเครือของขอบเขต หากผู้นำมุ่งความสนใจไปที่ข้อเรียกร้อง พวกเขาอาจใช้เวลาน้อยลงในการพิจารณาว่าอะไรถูกเข้ารหัสหรือถูกขโมยจริง ซึ่งเป็นข้อมูลที่ควรขับเคลื่อนการตัดสินใจ
ไม่มีข้อใดหมายความว่าข้อเรียกร้องเป็นการบลัฟหรือเหยื่อล่อโดยอัตโนมัติ มันหมายความว่าตัวเลขนั้นบอกคุณเกี่ยวกับกลยุทธ์ของผู้โจมตีมากกว่าความเสี่ยงที่แท้จริงของคุณ
มันหมายความว่าอะไรสำหรับพนักงานและลูกค้าที่ข้อมูลตกอยู่ในความเสี่ยง
เบื้องหลังการเจรจาคือผู้คน เมื่อบริษัทเร่งเจรจาให้จบ การตัดสินใจมักทำรอบตัวเลขทางการเงิน ไม่ใช่รอบว่าข้อมูลของใครถูกนำไปหรือจะเกิดอะไรขึ้นกับมันหลังจากนั้น พนักงานและลูกค้าถูกทิ้งให้เผชิญกับผลกระทบ ไม่ว่าผลของการเจรจาจะเป็นอย่างไร
การจ่ายเร็วไม่ได้รับประกันว่าข้อมูลที่ถูกขโมยจะถูกลบหรือระบบจะกลับมาสะอาด และไม่ได้ขจัดความเสี่ยงจากแรงกดดันที่ตามมา ดังที่เรา reported ใน แก๊ง Ransomware ตอนนี้ขู่ว่าจะติดต่อลูกค้าของคุณ บางกลุ่มได้เปลี่ยนไปติดต่อผู้ที่มีข้อมูลของพวกเขาโดยตรง เปลี่ยนความเป็นส่วนตัวของลูกค้าเป็นคานงัดที่สองต่อบริษัท
หากคุณเป็นพนักงานหรือลูกค้าขององค์กรที่ถูกโจมตี ความกังวลในทางปฏิบัติคือข้อมูลส่วนบุคคลของคุณ ไม่ใช่ขนาดของค่าไถ่ ให้ความสนใจกับการแจ้งเตือนการรั่วไหลอย่างเป็นทางการ และระวังอีเมล สายcall หรือข้อความที่ไม่คาดคิดที่กล่าวถึงเหตุการณ์นี้ เนื่องจากอาจมาจากผู้กรรโชกหรือจากนักต้มตุ๋นที่ฉวยโอกาสจากข่าว
องค์กรจะต้านทานแรงกดดันด้วยแผนตอบสนองได้อย่างไร
การป้องกันที่ดีที่สุดต่อตัวเลขที่ถูกบิดเบือนคือแผนที่จัดทำขึ้นก่อนที่ตัวเลขจะมาถึง องค์กรที่ตัดสินใจไว้แล้วว่าใครอยู่ในห้อง ต้องใช้ข้อมูลอะไร และการตัดสินใจเกิดขึ้นอย่างไร จะถูกเร่งรัดได้ยากกว่ามาก
- แยกขอบเขตออกจากราคา กำหนดว่าระบบและข้อมูลใดได้รับผลกระทบจริงก่อนพูดคุยเรื่องตัวเลขใด ๆ รายได้จริงของหน่วยและต้นทุนการกู้คืนสำคัญกว่าการประเมินของแก๊งต่อทั้งบริษัท
- ชะลอเวลาโดยเจตนา มองกำหนดเวลาเป็นส่วนหนึ่งของบทของผู้โจมตี ให้ที่ปรึกษากฎหมาย ทีมตอบสนองเหตุการณ์ และผู้นำเข้ามาเกี่ยวข้องตั้งแต่เนิ่น ๆ เพื่อไม่ให้ผู้บริหารคนใดคนหนึ่งตัดสินใจคนเดียว
- เตรียมการสื่อสาร รู้ล่วงหน้าว่าคุณจะแจ้งพนักงานและลูกค้าอย่างไร เพื่อให้ภัยคุกคามที่จะติดต่อพวกเขามีมูลค่าตกใจน้อยลง
- รักษา backup และเส้นทางการกู้คืนที่ผ่านการทดสอบ ยิ่งความสามารถในการกู้คืนของคุณน่าเชื่อถือมากเท่าไร ข้อเรียกร้องใด ๆ ก็ยิ่งมีอำนาจต่อรองน้อยลง
ด้านมนุษย์ของการเจรจาก็มีความเสี่ยงเช่นกัน กรณีที่ covered ใน นักเจรจา Ransomware ชาวฟลอริดาถูกตัดสินว่ามีความผิดในคดีกรรโชกสหรัฐฯ เป็นเครื่องเตือนใจว่าคนกลางในสถานการณ์เหล่านี้น่าจับตามองเช่นกัน
สำหรับขั้นตอนการเตรียมการที่เป็นรูปธรรม บทความของเราเกี่ยวกับ แผนป้องกัน ransomware ปี 2026 อธิบายรายการตรวจสอบการป้องกันและข้อพิจารณาการปกป้องข้อมูลที่มาพร้อมกัน
สิ่งนี้หมายความว่าอะไรสำหรับคุณ
หากคุณบริหารหรือให้คำปรึกษาธุรกิจ จำไว้ว่าตัวเลขค่าไถ่ที่อิงกับรายได้รวมเป็นเครื่องมือสร้างแรงกดดัน ไม่ใช่การวัดความสูญเสียของคุณอย่างแม่นยำ สร้างการตอบสนองของคุณรอบข้อเท็จจริง: อะไรถูกโจมตี อะไรถูกนำไป และต้นทุนการกู้คืนเป็นเท่าไร
หากคุณเป็นลูกค้าหรือพนักงาน ตัวเลขนั้นสำคัญน้อยกว่าความเสี่ยงของคุณเอง จับตาการแจ้งเตือนอย่างเป็นทางการ เปลี่ยนรหัสผ่านในบัญชีที่ได้รับผลกระทบ เปิดใช้งาน multi-factor authentication ที่มีให้ และสงสัยข้อความที่ไม่พึงประสงค์เกี่ยวกับการรั่วไหล
ประเด็นสำคัญ
- ข้อเรียกร้อง ransomware ที่อิงจากรายได้บริษัทใช้ประโยชน์จากตัวเลขที่ใหญ่ที่สุดที่มีอยู่เพื่อทำให้การจ่ายดูจ่ายไหวและเร่งด่วน
- Anchoring และกำหนดเวลาผลักดันผู้บริหารไปสู่การเจรจาให้จบเร็วขึ้นก่อนที่ขอบเขตจะถูกเข้าใจ
- พนักงานและลูกค้าแบกความเสี่ยงหากข้อมูลถูกขโมย ไม่ว่าจะจ่ายค่าไถ่หรือไม่ก็ตาม
- แผนตอบสนองที่ซ้อมมาแล้ว พร้อมบทบาทชัดเจนและ backup ที่ตรวจสอบแล้ว เป็นการตอบโต้ที่แข็งแกร่งที่สุดต่อกลยุทธ์นี้
การเข้าใจว่าแรงกดดันจากการกรรโชกทำงานอย่างไรเป็นก้าวแรกในการต้านทานมัน หากต้องการไปไกลกว่านี้ ดู แผนป้องกัน ransomware ปี 2026 และรายงานเกี่ยวกับ แก๊งที่ขู่ว่าจะติดต่อลูกค้า จากนั้นตรวจสอบว่าคู่มือขององค์กรคุณพร้อมหรือยังก่อนที่ข้อเรียกร้องจะมาถึง




