แก๊ง ransomware กำลังเปลี่ยนแผนการเล่น และการเปลี่ยนแปลงนี้สำคัญสำหรับทุกธุรกิจที่จัดเก็บข้อมูลลูกค้า ไม่ใช่แค่ธุรกิจที่ตกเป็นเหยื่อของการโจมตีแบบเข้ารหัสที่กลายเป็นพาดหัวข่าวเท่านั้น รายงานใหม่จาก Coveware โดย Veeam ซึ่งครอบคลุมไตรมาสที่ 2 ของปี 2026 แสดงให้เห็นถึงความนิยมที่ชัดเจนและเพิ่มขึ้นในกลุ่มอาชญากรสำหรับการกรรโชกด้วยการขโมยข้อมูลล้วน ๆ แทนวิธีการล็อกและเรียกค่าไถ่แบบดั้งเดิม ผลการวิจัยชี้ให้เห็นถึงแนวโน้มการกรรโชกด้วยการขโมยข้อมูลจาก ransomware ที่กำลังเปลี่ยนวิธีการดำเนินงานของ attackers และที่สำคัญไม่แพ้กัน คือวิธีที่ defenders จำเป็นต้องตอบสนอง

สิ่งที่รายงาน Coveware ไตรมาส 2 ปี 2026 เปิดเผย

ตามรายงาน การจ่ายค่าไถ่เฉลี่ยในไตรมาส 2 ปี 2026 เพิ่มขึ้น 176% เป็น 1.88 ล้านดอลลาร์ แม้ว่าการจ่ายค่าไถ่มัธยฐานจะลดลงจริงในช่วงเวลาเดียวกัน ช่องว่างระหว่างค่าเฉลี่ยและค่ามัธยฐานนี้บอกอะไรได้มาก มันชี้ให้เห็นว่าจำนวนการจ่ายเงินก้อนใหญ่มากในจำนวนที่น้อยกว่ากำลังดึงค่าเฉลี่ยให้สูงขึ้น ซึ่งน่าจะเกี่ยวข้องกับเป้าหมายที่มีมูลค่าสูงที่ยินดีจ่ายเงินก้อนใหญ่เพื่อไม่ให้ข้อมูลที่ถูกขโมยไปปรากฏต่อสาธารณะ ในขณะเดียวกัน กรณีทั่วไปส่วนใหญ่settleด้วยจำนวนที่น้อยกว่า หรือเหยื่อปฏิเสธที่จะจ่ายเลย

การเปลี่ยนแปลงเชิงโครงสร้างที่ใหญ่กว่าคือการเคลื่อนออกจากการเข้ารหัสทั้งหมด แทนที่จะล็อกไฟล์และเรียกร้องการจ่ายเงินเพื่อแลกกับกุญแจถอดรหัส กลุ่มต่าง ๆ มากขึ้นเรื่อย ๆ เพียงแค่ขโมยข้อมูลและขู่ว่าจะรั่วไหล วิธีนี้ข้ามขั้นตอนการเข้ารหัสระบบที่ส่งเสียงดังและสร้างความวุ่นวาย ซึ่งอาจกระตุ้นให้เกิดการตรวจจับและกู้คืนที่รวดเร็วขึ้น การกรรโชกล้วน ๆ เงียบกว่า ตรวจจับได้ยากกว่าในเวลาจริง และยังคงให้ leverage ที่ทรงพลังแก่ attackers โดยเฉพาะอย่างยิ่งกับองค์กรที่จัดการข้อมูลลูกค้าหรือพนักงานที่ละเอียดอ่อน

Silent Ransom และ Scattered Spider เข้ามาได้อย่างไร

รายงานระบุชื่อกลุ่มอย่าง Silent Ransom และ Scattered Spider เป็นตัวอย่างชั้นนำของการเปลี่ยนแปลงนี้ และวิธีการเข้าถึงของพวกเขาก็สำคัญพอ ๆ กับกลยุทธ์การกรรโชก ทั้งสองกลุ่มพึ่งพา social engineering ผ่าน help desk อย่างหนัก ซึ่งหมายความว่าพวกเขาไม่จำเป็นต้องโจมตีช่องโหว่ซอฟต์แวร์เลย แทนที่จะเป็นเช่นนั้น พวกเขาโทรหรือส่งข้อความหา IT support แอบอ้างเป็นพนักงานที่ถูกต้อง และพูดคุยจนได้การรีเซ็ตรหัสผ่านหรือการข้าม multi-factor authentication

นี่คือรูปแบบภัยคุกคามที่ fundamentally แตกต่างจากอีเมล phishing ที่เต็มไปด้วย malware ซึ่งหลายองค์กรได้ฝึกพนักงานให้สังเกต มันมุ่งเป้าไปที่ความไว้วางใจของมนุษย์และกระบวนการภายใน มากกว่าจุดอ่อนทางเทคนิค การโทรที่น่าเชื่อถือไปยัง help desk ควบคู่กับรายละเอียดพื้นฐานที่รวบรวมจาก social media หรือการรั่วไหลก่อนหน้า อาจเพียงพอที่จะได้ foothold จากนั้น attackers เคลื่อนที่ในแนวราบ ค้นหาข้อมูลที่มีค่า ขโมยออกไป แล้วจึงส่งคำขู่กรรโชก ทั้งหมดนี้โดยไม่จำเป็นต้อง deploy ransomware payload ที่เครื่องมือ antivirus อาจจับได้

ทำไม VPN และความปลอดภัยเครือข่ายเพียงอย่างเดียวจึงไม่เพียงพอ

นี่คือจุดที่ข้อจำกัดของความปลอดภัยเครือข่ายแบบดั้งเดิมปรากฏชัดเจน VPN สามารถเข้ารหัส traffic และซ่อนตำแหน่งของผู้ใช้ และ zero-trust network access สามารถจำกัดว่าใครเข้าถึงระบบใดได้ แต่ไม่มีอันใดที่ยืนยันได้ว่าบุคคลที่อยู่อีกด้านของสาย help desk นั้นเป็นใครตามที่อ้างจริง ๆ หาก attacker ใช้ social engineering ผ่านการยืนยันตัวตนได้สำเร็จ พวกเขาสามารถเดินผ่านอุโมงค์ที่ปลอดภัยและการควบคุมการเข้าถึงเดียวกันที่สร้างขึ้นเพื่อกันคนนอกออกไป

นั่นไม่ใช่เหตุผลที่จะทิ้ง VPN หรือสถาปัตยกรรม zero-trust เครื่องมือเหล่านี้ยังคงจำเป็นสำหรับการเข้ารหัสข้อมูลระหว่างการส่งและจำกัดขอบเขตความเสียหายเมื่อผู้บุกรุกอยู่ภายใน แต่ผลการวิจัยของ Coveware เน้นย้ำว่าการยืนยันตัวตน ไม่ใช่แค่การป้องกัน périmètre เครือข่าย กลายเป็นจุดอ่อนที่ attackers กำลังใช้ประโยชน์ องค์กรต้องการขั้นตอนการยืนยัน help desk ที่แข็งแกร่งขึ้น โปรโตคอลการโทรกลับ และการยืนยันผ่านช่องทางอื่น ก่อนอนุญาตให้รีเซ็ตรหัสผ่านหรือเปลี่ยนแปลงการเข้าถึง โดยเฉพาะสำหรับบัญชีที่มีสิทธิ์สูง

สิ่งนี้หมายความว่าอะไรสำหรับคุณ

สำหรับธุรกิจขนาดเล็กและขนาดกลาง แนวโน้มนี้มีความเกี่ยวข้องเป็นพิเศษ attackers นิยมเป้าหมายที่อาจขาดทีม security operations โดยเฉพาะ แต่ยังคงถือข้อมูลที่มีค่าพอที่จะกรรโชก รูปแบบนี้ปรากฏซ้ำ ๆ ในเหตุการณ์จริง การโจมตีด้วย Play ransomware ต่อ Barrett Mahony Consulting Engineers แสดงให้เห็นว่าบริษัทบริการวิชาชีพขนาดกลางสามารถตกเป็นเป้าหมายได้โดยไม่คำนึงถึงขนาด ในทำนองเดียวกัน งานวิจัยของ Cisco Talos เกี่ยวกับกิจกรรม ransomware ที่เพิ่มขึ้นในญี่ปุ่น พบว่าวิสาหกิจขนาดเล็กและขนาดกลางกำลังรับภาระการเพิ่มขึ้นของการโจมตีส่วนใหญ่ ตอกย้ำว่านี่ไม่ใช่แค่ปัญหาขององค์กรขนาดใหญ่ที่มีกระเป๋าหนัก

ผู้บริโภคก็ไม่รอดเช่นกัน เมื่อบริษัทต่าง ๆ ตกเป็นเหยื่อของการกรรโชกด้วยการขโมยข้อมูล ข้อมูลที่ถูกขโมย (ชื่อ รายละเอียดทางการเงิน บางครั้งก็เป็นบัตรประจำตัวราชการ) มักจะถูกโพสต์หรือขายไม่ว่าจะจ่ายค่าไถ่หรือไม่ ดังที่เห็นในกรณีอย่าง การรั่วไหลของข้อมูลหนังสือเดินทางของ LT Group จาก Deadlock ransomware ซึ่งหมายความว่าการเฝ้าระวังส่วนบุคคลเกี่ยวกับการติดตามเครดิตและสุขอนามัยรหัสผ่านมีความสำคัญ แม้ว่าคุณจะไม่ได้ถูกโจมตีโดยตรงก็ตาม

ข้อปฏิบัติที่นำไปใช้ได้จริง

ธุรกิจควรตรวจสอบขั้นตอนการยืนยัน help desk ทันที เนื่องจากการโทรหรือข้อความแชทเป็นจุดเข้าที่พบบ่อยขึ้นเรื่อย ๆ ไม่ใช่กรณีขอบที่หายาก การรีเซ็ต multi-factor authentication และการเปลี่ยนแปลงการเข้าถึงที่มีสิทธิ์สูงสมควรได้รับการตรวจสอบเป็นพิเศษ รวมถึงการยืนยันผ่านการโทรกลับผ่านช่องทางที่รู้จักและแยกต่างหาก พนักงานทุกระดับ ไม่ใช่แค่เจ้าหน้าที่ IT ควรเข้าใจว่าความพยายาม social engineering สามารถมุ่งเป้าไปที่ support desk ได้ง่ายพอ ๆ กับกล่องจดหมาย

สำหรับผู้ใช้ทั่วไป ขั้นตอนปฏิบัติยังคงคุ้นเคยแต่เร่งด่วน: ใช้รหัสผ่านที่ไม่ซ้ำกัน เปิดใช้ multi-factor authentication ทุกที่ที่มีให้ และติดตามบัญชีสำหรับกิจกรรมผิดปกติหลังจากบริษัทใด ๆ ที่คุณมีปฏิสัมพันธ์ด้วยเปิดเผยการรั่วไหล แนวโน้มการกรรโชกด้วยการขโมยข้อมูลจาก ransomware ที่บันทึกไว้ในรายงานไตรมาส 2 ปี 2026 ของ Coveware แสดงให้เห็นว่า attackers ปรับตัวได้เร็วกว่าการป้องกันหลาย ๆ อย่าง ซึ่งทำให้ความปลอดภัยแบบหลายชั้น ครอบคลุมทั้งการควบคุมทางเทคนิคและการยืนยันของมนุษย์ มีความสำคัญมากกว่าที่เคย

FAQ: Q1: การจ่ายค่าไถ่เฉลี่ยเพิ่มขึ้นเท่าไรในไตรมาส 2 ปี 2026? A1: การจ่ายค่าไถ่เฉลี่ยเพิ่มขึ้น 176% เป็น 1.88 ล้านดอลลาร์ในไตรมาส 2 ปี 2026 แม้ว่าการจ่ายค่าไถ่มัธยฐานจะลดลงในช่วงเวลาเดียวกัน Q2: ทำไมกลุ่ม ransomware กำลังเคลื่อนออกจากการเข้ารหัส? A2: การกรรโชกด้วยการขโมยข้อมูลล้วน ๆ ข้ามขั้นตอนการเข้ารหัสระบบที่ส่งเสียงดังและสร้างความวุ่นวาย ทำให้เงียบกว่า ตรวจจับได้ยากกว่าในเวลาจริง และยังคงให้ leverage ที่ทรงพลังแก่ attackers Q3: กลุ่มใดถูกระบุชื่อเป็นตัวอย่างชั้นนำของการเปลี่ยนแปลงนี้? A3: รายงานระบุชื่อ Silent Ransom และ Scattered Spider เป็นตัวอย่างชั้นนำของการเปลี่ยนแปลงไปสู่การกรรโชกด้วยการขโมยข้อมูลล้วน ๆ Q4: กลุ่มอย่าง Silent Ransom และ Scattered Spider เข้าถึงได้อย่างไร? A4: ทั้งสองกลุ่มพึ่งพา social engineering ผ่าน help desk อย่างหนัก แอบอ้างเป็นพนักงานที่ถูกต้องเพื่อขอรีเซ็ตรหัสผ่านหรือข้าม multi-factor authentication โดยไม่ต้องโจมตีช่องโหว่ซอฟต์แวร์ Q5: ทำไม VPN และความปลอดภัยเครือข่ายจึงไม่เพียงพอที่จะหยุดการโจมตีเหล่านี้? A5: VPN สามารถเข้ารหัส traffic และซ่อนตำแหน่งของผู้ใช้ และ zero-trust network access สามารถจำกัดการเข้าถึงระบบ แต่ไม่มีอันใดที่ยืนยันได้ว่าบุคคลที่อยู่อีกด้านนั้นเป็นใครตามที่อ้างจริง ๆ ---END---