เพลย์บุ๊กเดียว หลายแบรนด์แรนซัมแวร์
Microsoft Threat Intelligence ติดตามกลุ่มพันธมิตรแรนซัมแวร์ที่เรียกชื่อว่า Storm-2570 มาตั้งแต่เดือนเมษายน 2025 และพฤติกรรมของกลุ่มนี้กำลังดึงความสนใจด้วยเหตุผลที่ไม่ธรรมดา นั่นคือความสม่ำเสมอ แทนที่จะยึดติดกับตระกูลแรนซัมแวร์เพียงตระกูลเดียว Storm-2570 ถูกพบว่าปล่อยเพย์โหลดที่เชื่อมโยงกับแบรนด์แรนซัมแวร์แบบให้บริการ (RaaS) อย่างน้อยสี่แบรนด์ที่แยกจากกัน รวมถึง Qilin, DragonForce, Anubis และ BERT สิ่งที่เชื่อมโยงการโจมตีที่ดูเหมือนแตกต่างกันเหล่านี้เข้าด้วยกันคือชุดเครื่องมือและเทคนิคหลังการบุกรุกที่ทำซ้ำได้ ซึ่งนักวิจัยของ Microsoft ระบุพบ across การปล่อยเพย์โหลดต่างๆ ไม่ว่าแบรนด์แรนซัมแวร์ใดจะเข้ารหัสเพย์โหลดสุดท้ายในที่สุด
เรื่องนี้สำคัญเพราะสะท้อนว่าระบบนิเวศของแรนซัมแวร์ทำงานอย่างไรจริงๆ ในปี 2026 พันธมิตรอย่าง Storm-2570 ไม่ได้ภักดีต่อผู้ดำเนินการแรนซัมแวร์รายเดียว พวกเขาเป็นช่างเทคนิครับจ้าง เจาะเข้าเครือข่ายด้วยระเบียบวิธีที่สม่ำเสมอ แล้วเลือก (หรือได้รับมอบหมาย) แบรนด์ RaaS ใดก็ตามที่เหมาะกับงานนั้น Microsoft ได้เผยแพร่คิวรีล่าของ Defender โดยเฉพาะเพื่อช่วยทีมความปลอดภัยตรวจจับรอยนิ้วมือของ Storm-2570 ได้ตั้งแต่เนิ่นๆ ก่อนที่เพย์โหลดแรนซัมแวร์เองจะระเบิดขึ้น
ทำไมพันธมิตร ไม่ใช่แค่แบรนด์แรนซัมแวร์ จึงสำคัญ
ความครอบคลุมเรื่องแรนซัมแวร์ส่วนใหญ่มุ่งเน้นที่เพย์โหลดสุดท้าย ทั้งเครื่องมือเข้ารหัส หมายเรียกค่าไถ่ และเว็บไซต์เปิดเผยข้อมูล แต่นั่นมักเป็นขั้นตอนสุดท้ายของการบุกรุกที่ยาวนานกว่ามาก พันธมิตรอย่าง Storm-2570 คือผู้ที่ทำงานบุกรุกจริง ทั้งการเข้าถึงเริ่มต้น การเคลื่อนที่ในเครือข่าย การยกระดับสิทธิ์ และการปิดการป้องกัน ก่อนส่งต่อให้แบรนด์แรนซัมแวร์ใดก็ตามที่พวกเขาสังกัดในสัปดาห์นั้น
โมเดลพันธมิตรนี้ช่วยอธิบายว่าทำไมการโจมตีแรนซัมแวร์ที่เชื่อมโยงกับ "แบรนด์" ที่แตกต่างกันโดยสิ้นเชิงจึงดูคล้ายกันอย่างน่าขนลุกเมื่อมองลึกลงไป มันยังอธิบายด้วยว่าทำไมกิจกรรมแรนซัมแวร์ที่โด่งดังที่สุดบางส่วนเมื่อเร็วๆ นี้จึงสืบย้อนกลับไปยังโครงสร้างพื้นฐานที่ถูกโจมตีเดียวกัน ความครอบคลุมก่อนหน้าของเราเกี่ยวกับแก๊งแรนซัมแวร์ที่มุ่งเป้าช่องโหว่ VPN ของ Palo Alto และ Fortinet และช่องโหว่ไฟร์วอลล์ CVE-2026-0257 ที่กระตุ้นการโจมตีของ Qilin ต่างแสดงให้เห็นรูปแบบเดียวกัน นั่นคืออุปกรณ์เข้าถึงระยะไกลที่หันหน้าไปสู่อินเทอร์เน็ต โดยเฉพาะเกตเวย์ VPN และไฟร์วอลล์ ยังคงเป็นจุดเข้าที่โปรดปรานของพันธมิตรที่ป้อนปฏิบัติการ RaaS หลายแห่ง โดยมี Qilin รวมอยู่ด้วย
เมื่ออยู่ข้างในแล้ว พันธมิตรอย่าง Storm-2570 ถูกพบว่าพยายามรบกวนการป้องกันปลายทาง รวมถึงการดัดแปลงการควบคุมความปลอดภัยเช่น Microsoft Defender เพื่อดำเนินการโดยไม่ถูกตรวจจับได้นานขึ้น ระยะเวลาอยู่ในระบบที่ยืดเยื้อนี้เองที่ทำให้การบุกรุกยกระดับจากบัญชีที่ถูกบุกรุกบัญชีเดียวไปเป็นเหตุการณ์แรนซัมแวร์ทั่วทั้งเครือข่าย
ภาพรวมแรนซัมแวร์ที่ใหญ่กว่า
Storm-2570 ไม่ได้ดำเนินการในสุญญากาศ กิจกรรมแรนซัมแวร์โดยรวมยังคงเพิ่มขึ้นต่อเนื่อง โดยรายงานจากอุตสาหกรรมเมื่อเร็วๆ นี้ รวมถึงรายงานแรนซัมแวร์ปี 2026 ของ Black Kite ที่ติดตามเหยื่อกว่า 7,500 ราย แสดงให้เห็นว่าปัญหานี้แพร่หลายเพียงใด ปฏิบัติการ RaaS อื่นๆ ที่ครอบคลุมบนเว็บไซต์นี้ ตั้งแต่แรนซัมแวร์ Cicada3301 ที่เขียนด้วย Rust ไปจนถึงการโจมตีเซิร์ฟเวอร์ Confluence ของ Feral Wolf ต่างแสดงธีมที่สอดคล้องกันทั่วภูมิทัศน์แรนซัมแวร์ นั่นคือผู้โจมตีมีความอดทนมากขึ้น เป็นระบบมากขึ้น และมุ่งเน้นการโจมตีช่องโหว่ที่รู้จักและมักไม่ได้แพตช์ในซอฟต์แวร์และอุปกรณ์ที่หันหน้าไปทางธุรกิจ มากกว่าการพึ่งพาฟิชชิ่งเพียงอย่างเดียว
สิ่งนี้หมายความว่าอย่างไรสำหรับคุณ
หากคุณดูแลไอทีสำหรับธุรกิจขนาดเล็กหรือขนาดกลาง รูปแบบของ Storm-2570 เป็นเครื่องเตือนใจว่าการป้องกันแรนซัมแวร์เริ่มต้นก่อนการเข้ารหัสมากนัก อุปกรณ์ VPN และไฟร์วอลล์ที่หันหน้าไปสู่อินเทอร์เน็ตสาธารณะจำเป็นต้องได้รับการแพตช์อย่างรวดเร็วและติดตามอย่างใกล้ชิด เนื่องจากสิ่งเหล่านี้มักเป็นฐานที่มั่นแรกที่พันธมิตรต้องการ การยืนยันตัวตนหลายปัจจัยบนบัญชีเข้าถึงระยะไกลและบัญชีผู้ดูแล การแบ่งส่วนเครือข่ายเพื่อให้อุปกรณ์ที่ถูกบุกรุกเพียงเครื่องเดียวไม่สามารถเข้าถึงทุกสิ่งได้ และการติดตามความพยายามที่จะปิดหรือดัดแปลงเครื่องมือความปลอดภัยปลายทางของคุณ ล้วนเป็นขั้นตอนที่ปฏิบัติได้จริงและมีผลกระทบสูง
สำหรับผู้ใช้ทั่วไปและพนักงานที่ทำงานระยะไกล บทเรียนมีความเป็นส่วนตัวมากกว่าแต่ก็สำคัญไม่แพ้กัน หากคุณเชื่อมต่อกับเครือข่ายที่ทำงานผ่าน VPN ให้อัปเดตไคลเอนต์นั้นอยู่เสมอและอย่ารอช้าในการติดตั้งแพตช์ความปลอดภัยบนอุปกรณ์ที่คุณใช้เข้าถึงระยะไกล หลีกเลี่ยงการดาวน์โหลดซอฟต์แวร์เถื่อนหรือแอป VPN ที่ไม่เป็นทางการ เนื่องจากปลายทางที่ถูกบุกรุกเป็นวิธีทั่วไปที่ผู้โจมตีใช้ในการเข้าถึงเริ่มต้น ซึ่งพันธมิตรอย่าง Storm-2570 จะต่อยอดในภายหลัง VPN ส่วนบุคคลสามารถช่วยปกป้องทราฟฟิกของคุณเองบนเครือข่ายที่ไม่น่าเชื่อถือ แต่ไม่ใช่สิ่งทดแทนการรักษาความปลอดภัยของอุปกรณ์และข้อมูลรับรองของคุณ
บทสรุปที่ปฏิบัติได้จริง
ธุรกิจควรตรวจสอบอุปกรณ์ VPN และไฟร์วอลล์ที่หันหน้าไปสู่อินเทอร์เน็ตทั้งหมดว่ามีแพตช์ที่ค้างอยู่หรือไม่ บังคับใช้ MFA ทุกที่ที่เป็นไปได้สำหรับการเข้าถึงระยะไกล และตรวจสอบให้แน่ใจว่าเครื่องมือป้องกันปลายทางได้รับการตั้งค่าให้แจ้งเตือนเมื่อมีความพยายามดัดแปลง แทนที่จะล้มเหลวอย่างเงียบๆ การทบทวนความสมบูรณ์ของการสำรองข้อมูลและการทดสอบขั้นตอนการกู้คืนตอนนี้ ก่อนที่เหตุการณ์จะเกิดขึ้น ยังคงเป็นวิธีที่มีประสิทธิผลที่สุดวิธีหนึ่งในการลดผลกระทบของการปล่อยแรนซัมแวร์ใดๆ ไม่ว่าแบรนด์ RaaS ใดจะอยู่เบื้องหลังก็ตาม บุคคลทั่วไปควรรักษาซอฟต์แวร์และไคลเอนต์ VPN ให้เป็นปัจจุบัน ใช้รหัสผ่านที่แข็งแกร่งและไม่ซ้ำใครพร้อม MFA ทุกที่ที่มีให้ และถือว่าการแจ้งเตือนซอฟต์แวร์ความปลอดภัยที่ไม่คาดคิดใดๆ ควรค่าแก่การตรวจสอบทันทีมากกว่าการเพิกเฉย




