แก๊ง ransomware กำลังเขียนplaybook ใหม่ของพวกเขา
ransomware แต่เดิมทำงานในรูปแบบที่เรียบง่ายแต่โหดร้าย: ผู้โจมตีบุกเข้าเครือข่าย เข้ารหัสทุกไฟล์ที่พบ และเรียกร้องค่าไถ่เพื่อแลกกับกุญแจถอดรหัส รายงานใหม่จาก Coveware โดย Veeam ชี้ให้เห็นว่าโมเดลนั้นกำลังจางหายไปอย่างเงียบ ๆ จากข้อมูล แก๊ง ransomware กำลังข้ามการเข้ารหัสไปเลยมากขึ้นเรื่อย ๆ และมุ่งตรงไปที่การกรรโชกด้วยการขโมยข้อมูล โดยขโมยไฟล์ที่ละเอียดอ่อนและขู่ว่าจะเปิดเผย แทนที่จะเสียเวลาล็อกระบบเลย
ตัวเลขทางการเงินในรายงานนั้นน่าตกใจ ค่าไถ่เฉลี่ยในไตรมาสที่ 2 ปี 2026 พุ่งขึ้น 176% เป็น 1.88 ล้านดอลลาร์ แม้ว่าค่ามัธยฐานของค่าไถ่จะลดลงจริง ช่องว่างระหว่างค่าเฉลี่ยและค่ามัธยฐานนั้นสำคัญ มันบ่งชี้ว่ากรณีการกรรโชกที่มีมูลค่าสูงมากจำนวนน้อยกำลังดึงค่าเฉลี่ยขึ้นอย่างรวดเร็ว ในขณะที่ฐานที่กว้างขึ้นของการโจมตีขนาดเล็กกว่ายอมรับการจ่ายที่ต่ำกว่า กล่าวอีกนัยหนึ่ง ผู้โจมตีดูเหมือนจะเลือกมากขึ้นและทำการผ่าตัดแม่นยำมากขึ้นว่าเหยื่อรายใดที่พวกเขาบีบคั้นหนักที่สุด
ทำไมการกรรโชกด้วยการขโมยข้อมูลโดยไม่เข้ารหัสจึงได้ผล
การข้ามการเข้ารหัสอาจฟังดูเหมือนผู้โจมตีทำงานน้อยลง แต่จริง ๆ แล้วมันคือการเปลี่ยนแปลงเชิงกลยุทธ์มากกว่าการลัดขั้นตอน การเข้ารหัสทั้งเครือข่ายนั้นส่งเสียงดัง ต้องการเทคนิคสูง และง่ายขึ้นเรื่อย ๆ สำหรับฝ่ายป้องกันที่จะตรวจจับและควบคุม โดยเฉพาะเมื่อองค์กรต่าง ๆ เก่งขึ้นในการสำรองข้อมูลและการกู้คืน หากบริษัทสามารถกู้คืนระบบจากข้อมูลสำรองได้ ข้อเรียกร้องค่าไถ่ที่อิงการเข้ารหัสก็สูญเสียแรงกดดันไปมาก
การขโมยข้อมูลแก้ปัญหานั้นให้ผู้โจมตี เมื่อไฟล์ที่ละเอียดอ่อน บันทึกลูกค้า เอกสารทางการเงิน หรือการสื่อสารภายในถูกคัดลอกและขโมยออกไปแล้ว ไม่มีข้อมูลสำรองใดในโลกที่สามารถย้อนการเปิดเผยนั้นได้ ภัยคุกคามเปลี่ยนจาก "จ่ายเราเพื่อเอาะบบับคืน" เป็น "จ่ายเราไม่งั้นเราจะเผยแพร่ข้อมูลของคุณ" นั่นเป็นปัญหาที่ยากกว่าสำหรับเหยื่อที่จะหาทางออก เพราะความเสียหายนั้นกระทบชื่อเสียงและกฎระเบียบพอ ๆ กับด้านปฏิบัติการ
สิ่งนี้สะท้อนแนวโน้มที่กว้างขึ้นซึ่งได้รับการบันทึกไว้แล้วในที่อื่นในชุมชนวิจัยด้านความปลอดภัย รายงานของ Kaspersky เกี่ยวกับสถานการณ์ ransomware ในปี 2026 พบว่าผู้โจมตีมุ่งเป้าไปที่ธุรกิจขนาดเล็กและกลางมากขึ้น โดยมักใช้เป็นบันไดไปสู่เครือข่ายพันธมิตรที่ใหญ่กว่า ข้อค้นพบของ Coveware เพิ่มอีกชั้นให้ภาพนั้น: แม้ว่าแก๊งจะไปหลังจากเป้าหมายที่ใหญ่กว่าโดยตรง วิธีการกรรโชกเองก็วิวัฒนาการออกจากการก่อกวนไปสู่การใช้ประโยชน์จากข้อมูลล้วน ๆ
ผลกระทบด้านความเป็นส่วนตัวต่อธุรกิจและผู้บริโภค
สำหรับผู้บริโภคทั่วไป การเปลี่ยนแปลงนี้สำคัญกว่าที่อาจเห็นในตอนแรก เมื่อ ransomware เป็นเรื่องของการเข้ารหัสเป็นหลัก ความเสี่ยงหลักต่อคนธรรมดานั้นเป็นทางอ้อม: โรงพยาบาล โรงเรียน หรือหน่วยงานท้องถิ่นอาจออฟไลน์ไปหลายวันหรือหลายสัปดาห์ในระหว่างการกู้คืนระบบ การกรรโชกด้วยการขโมยข้อมูลเปลี่ยนการคำนวณทั้งหมด ไฟล์ที่ถูกขโมยในการโจมตีเหล่านี้มักรวมข้อมูลส่วนบุคคลของพนักงาน ลูกค้า ผู้ป่วย หรือนักเรียน ชื่อ ที่อยู่ รายละเอียดทางการเงิน บันทึกทางการแพทย์ และข้อมูลรับรองการเข้าสู่ระบบ
แม้ว่าองค์กรที่ถูกโจมตีจะปฏิเสธที่จะจ่าย หรือเจรจาลดค่าไถ่ ข้อมูลที่ถูกขโมยก็ยังอาจถูกเผยแพร่บนเว็บไซต์รั่วไหลหรือขายให้กลุ่มอาชญากรอื่น นั่นหมายความว่าผู้ที่ข้อมูลอยู่ในฐานข้อมูลนั้นเผชิญความเสี่ยงจากการโจรกรรมidentityและการฉ้อโกง ไม่ว่าจ้างนายจ้างหรือผู้ให้บริการของพวกเขาจะจ่ายในที่สุดหรือไม่ ตัวเลขค่าไถ่เฉลี่ยที่เพิ่มขึ้นในรายงาน Coveware ยังบอกเป็นนัยว่าองค์กรบางแห่งยินดีจ่ายเงินก้อนสูงโดยเฉพาะเพื่อป้องกันการเปิดเผยแบบนั้น ซึ่งบอกเราว่าบริษัทต่าง ๆ ให้ความสำคัญกับผลกระทบด้านชื่อเสียงและกฎหมายจากข้อมูลลูกค้าที่รั่วไหลมากแค่ไหนในตอนนี้
สิ่งนี้หมายความว่าอย่างไรสำหรับคุณ
หากคุณเป็นผู้บริโภครายบุคคล แนวโน้มนี้เป็นเครื่องเตือนใจว่าเหตุการณ์ ransomware ของบริษัทไม่ใช่แค่ปัญหาไอที แต่เป็นภัยคุกคามโดยตรงต่อข้อมูลส่วนบุคคลของคุณ แม้ว่ายอดเงินในธนาคารหรือการเข้าถึงบัญชีของคุณจะไม่ถูกแตะต้องก็ตาม หากคุณเป็นเจ้าของธุรกิจหรือผู้ตัดสินใจด้านไอที มันหมายความว่าการป้องกันที่เน้นการเข้ารหัสเช่นข้อมูลสำรอง แม้ยังจำเป็น แต่ก็ไม่เพียงพออีกต่อไป การกรรโชกด้วยการขโมยข้อมูลเรียกร้องความสนใจเท่าเทียมกันต่อการตรวจสอบเครือข่าย การควบคุมการเข้าถึง และการจำกัดว่าข้อมูลละเอียดอ่อนถูกเปิดเผยและเข้าถึงได้มากแค่ไหนตั้งแต่แรก
สิ่งที่ควรนำไปปฏิบัติ
ผู้บริโภคควรให้ความสำคัญกับการแจ้งเตือนการรั่วไหลใด ๆ อย่างจริงจัง แม้จะถูกอธิบายว่า "ผลกระทบต่ำ" และพิจารณาการตรวจสอบเครดิตหรือการแจ้งเตือนการฉ้อโกง หากบริการที่พวกเขาใช้เปิดเผยเหตุการณ์ขโมยข้อมูล ธุรกิจควรตรวจสอบว่าข้อมูลละเอียดอ่อนใดที่พวกเขาจำเป็นต้องเก็บจริง ๆ เนื่องจากข้อมูลที่ไม่มีอยู่ไม่สามารถถูกขโมยได้ องค์กรควรทดสอบแผนตอบสนองต่อเหตุการณ์โดยเฉพาะสำหรับสถานการณ์กรรโชกด้วยการขโมยข้อมูล ไม่ใช่แค่การซ้อมกู้คืนจากการเข้ารหัส ขณะที่แก๊ง ransomware ยังคงปรับปรุงการกรรโชกด้วยการขโมยข้อมูลเป็นอาวุธหลัก ความรับผิดชอบในการลดการเปิดเผยตกอยู่กับทั้งบริษัทที่ถือข้อมูลละเอียดอ่อนและบุคคลที่ควรตื่นตัวว่าข้อมูลนั้นถูกใช้อย่างไรเมื่อหลุดออกจากการควบคุมของพวกเขา




