ใครคือ Tanaka และกลุ่มนี้ดำเนินการอย่างไร

รายงานฉบับใหม่จากนักวิจัยของ Cyble ระบุว่า Tanaka คือโบรกเกอร์ข้อมูลรั่วไหลที่มีบทบาทมากที่สุดในครึ่งแรกของปี 2026 โดยมีปริมาณและการเข้าถึงของข้อมูลที่ถูกขโมยซึ่งนำมาโพสต์เพื่อขายหรือข่มขู่ในฟอรัมอาชญากรรมไซเบอร์เหนือกว่ากลุ่มคู่แข่ง ซึ่งแตกต่างจากกลุ่มแฮ็กเกอร์ดั้งเดิมที่เจาะระบบบริษัทเดียวแล้วหายตัวไป Tanaka ได้สร้างชื่อเสียงในฐานะโบรกเกอร์ที่เน้นปริมาณผลงาน โดยจัดหา แพ็กรวม และเผยแพร่ชุดข้อมูลที่ถูกขโมยจากเหยื่อที่หลากหลายในหลายทวีปอย่างเป็นระบบ

โบรกเกอร์ข้อมูลรั่วไหลอย่าง Tanaka มีบทบาทเฉพาะกลุ่มในเศรษฐกิจอาชญากรรมไซเบอร์ แทนที่จะเป็นผู้เจาะระบบเครือข่ายด้วยตนเองเสมอไป โบรกเกอร์มักจะรวบรวมข้อมูลที่ได้มาจากการผสมผสานระหว่างการบุกรุกโดยตรง การซื้อสิทธิ์การเข้าถึงจากอาชญากรรายอื่น และปฏิบัติการยัดข้อมูลประจำตัว จากนั้นจึงนำมาลงขายหรือใช้เป็นเครื่องมือต่อรอง ผลลัพธ์คือกระแสข้อมูลที่รั่วไหลอย่างต่อเนื่องและแทบจะเป็นระบบอุตสาหกรรม ซึ่งถูกส่งต่อเข้าไปในตลาดมืดและฟอรัมข้อมูลรั่วไหล ที่ซึ่งข้อมูลดังกล่าวสามารถถูกขายต่อได้หลายครั้งให้กับผู้ซื้อหลายราย

ภาคส่วนและเหยื่อใดที่กำลังตกเป็นเป้าหมาย

จากการวิเคราะห์ของ Cyble พบว่า Tanaka มุ่งเน้นความพยายามไปที่สามภาคส่วนเป็นหลัก ได้แก่ ธนาคาร บริการทางการเงิน และประกันภัย (BFSI) หน่วยงานรัฐบาล และบริษัทเทคโนโลยี ภาคส่วนเหล่านี้เป็นเป้าหมายที่น่าดึงดูดด้วยเหตุผลที่แทบไม่เกี่ยวกับความซับซ้อน แต่เกี่ยวข้องกับมูลค่าทั้งสิ้น สถาบันการเงินถือครองข้อมูลที่สามารถเปลี่ยนเป็นเงินได้อย่างรวดเร็วผ่านการฉ้อโกง ระบบของรัฐบาลมักมีข้อมูลส่วนบุคคลที่ละเอียดอ่อนซึ่งเชื่อมโยงกับประชาชน และบริษัทเทคโนโลยีมักครอบครองขุมข้อมูลประจำตัวของลูกค้าที่สามารถใช้ปลดล็อกการเข้าถึงบริการอื่น ๆ ได้ทั้งหมด

การกระจายตัวของเป้าหมายของ Tanaka ทั่วโลกก็มีความโดดเด่นเช่นกัน แทนที่จะมุ่งเน้นไปที่ภูมิภาคหรืออุตสาหกรรมใดอุตสาหกรรมหนึ่ง กิจกรรมของกลุ่มนี้ได้สัมผัสกับองค์กรต่าง ๆ ในหลายประเทศ สะท้อนให้เห็นว่าโบรกเกอร์ข้อมูลรั่วไหลในปัจจุบันดำเนินการด้วยขอบข่ายและประสิทธิภาพเช่นเดียวกับผู้ประมวลผลข้อมูลข้ามชาติที่ถูกกฎหมาย เพียงแต่ไม่มีการตรวจสอบใด ๆ สิ่งนี้สะท้อนถึงรูปแบบที่พบเห็นได้ในภาพรวมของการรั่วไหลข้อมูลแห่งอื่น รวมถึงเหตุการณ์เช่น การรั่วไหลของข้อมูล Paidwork ที่ทำให้อีเมลและข้อมูลธนาคาร 23 ล้านรายการรั่วไหล ซึ่งการเปิดเผยข้อมูลของแพลตฟอร์มเดียวได้ส่งผลกระทบเป็นวงกว้างไปยังผู้ใช้ที่อยู่ไกลเกินกว่าตลาดภายในประเทศของตน

อะไรที่ทำให้โบรกเกอร์ข้อมูลรั่วไหลแตกต่างจากแก๊งแรนซัมแวร์

เป็นเรื่องที่ควรค่าแก่การแยกแยะความแตกต่างในจุดนี้ เนื่องจากทั้งสองสิ่งนี้มักถูกมองว่าปะปนกัน แก๊งแรนซัมแวร์โดยทั่วไปจะเข้ารหัสระบบของเหยื่อและเรียกร้องค่าไถ่เพื่อกู้คืนการเข้าถึง โดยการขโมยข้อมูลเป็นเครื่องมือรองในการข่มขู่กรรโชก ตัวอย่างเช่น กลุ่มอย่าง ShinyHunters เคยถูกเชื่อมโยงกับการรั่วไหลที่ข้อมูลที่ถูกขโมยถูกนำไปใช้โดยตรงเพื่อกดดันเหยื่อที่มีการระบุชื่อ ดังที่เห็นใน การรั่วไหลของ Baker Distributing ที่เปิดเผยข้อมูล 260,000 รายการ

โบรกเกอร์ข้อมูลรั่วไหลดำเนินการในรูปแบบที่แตกต่างออกไป ธุรกิจของพวกเขาคือตัวข้อมูลเอง ไม่จำเป็นต้องเป็นการขัดขวางการดำเนินงานของเหยื่อ โบรกเกอร์อย่าง Tanaka อาจไม่เคยแตะต้องโครงสร้างพื้นฐานที่ใช้งานจริงของบริษัทเลยด้วยซ้ำ แต่พวกเขาจัดหาชุดข้อมูลที่ถูกขโมยมาแล้ว ตรวจสอบและจัดระเบียบมัน แล้วนำมันกลับเข้าสู่การหมุนเวียนซื้อขาย หลายครั้ง เพื่อเพิ่มผลกำไรสูงสุด สิ่งนี้ทำให้โบรกเกอร์ยากต่อการติดตาม และทำให้กิจกรรมของพวกเขายากต่อการสืบสาวไปยังเหตุการณ์การรั่วไหลเพียงครั้งเดียว เนื่องจากชุดข้อมูลที่ถูกขโมยชุดเดิมสามารถกลับมาปรากฏภายใต้การลงประกาศที่ต่างกัน ห่างกันหลายเดือนหรือหลายปี

ขนาดของข้อเรียกร้องค่าไถ่ที่เห็นในการโจมตีแบบดั้งเดิม เช่น ข้อเรียกร้อง 12.3 ล้านดอลลาร์ที่ Stadler Rail ปฏิเสธ ยังแสดงให้เห็นเหตุผลว่าทำไมโบรกเกอร์จึงได้สร้างกลุ่มเฉพาะของตัวเองขึ้นมาควบคู่กัน ไม่ใช่ทุกชุดข้อมูลที่ถูกขโมยจะมีมูลค่ามากพอที่จะรองรับค่าไถ่ที่พาดหัวข่าวได้ แต่เกือบทั้งหมดยังคงมีมูลค่าการขายต่อในฟอรัมที่เหมาะสม

วิธีตรวจสอบว่าข้อมูลของคุณถูกรั่วไหลหรือไม่และสิ่งที่ต้องทำต่อไป

การเติบโตของปฏิบัติการโบรกเกอร์ข้อมูลรั่วไหล 2026 ที่เป็นระบบเช่นของ Tanaka เป็นเครื่องเตือนใจว่าการถูกรั่วไหลของข้อมูลไม่ได้เชื่อมโยงกับการแฮ็กครั้งใหญ่ที่น่าตื่นเต้นเสมอไป มันอาจเป็นผลผลิตของข้อมูลที่ถูกขโมยและสะสมมา ซึ่งถูกซื้อขายเปลี่ยนมือกันอย่างเงียบ ๆ เป็นเวลาหลายเดือน นั่นคือเหตุผลที่การตรวจสอบการถูกรั่วไหลของข้อมูลของคุณเองจึงสำคัญ ไม่ว่าคุณจะจำได้ว่ามีบริษัทใดบริษัทหนึ่งตกเป็นข่าวหรือไม่ก็ตาม

กรณีศึกษาที่มีประโยชน์คือ การรั่วไหลของข้อมูล Paidwork ซึ่งส่งผลกระทบต่อผู้ใช้ 23 ล้านราย และต่อมาได้รับการยืนยันอย่างเป็นทางการและนำไปขึ้นบัญชีบน Have I Been Pwned กระบวนการยืนยันนั้น ซึ่งเปลี่ยนจากข่าวลือในฟอรัมไปสู่การขึ้นบัญชีที่ยืนยันแล้วในบริการแจ้งเตือนการรั่วไหล คือประเภทของทรัพยากรที่ผู้ใช้ทั่วไปควรตรวจสอบเป็นประจำ โดยเฉพาะอย่างยิ่งหากพวกเขามีบัญชีกับธนาคาร พอร์ทัลของรัฐ หรือแพลตฟอร์มเทคโนโลยี

สิ่งนี้มีความหมายต่อคุณอย่างไร

หากคุณใช้บริการธนาคารออนไลน์ เคยมีปฏิสัมพันธ์กับพอร์ทัลบริการของรัฐ หรือมีบัญชีกับบริษัทเทคโนโลยี เป็นไปได้ว่าข้อมูลของคุณอาจกำลังอยู่ในชุดข้อมูลที่ถูกซื้อขายเปลี่ยนมือในหมู่โบรกเกอร์อย่าง Tanaka แล้ว คุณไม่จำเป็นต้องตื่นตระหนก แต่คุณจำเป็นต้องตรวจสอบ

เริ่มต้นด้วยการค้นหาที่อยู่อีเมลของคุณบนบริการตรวจสอบการรั่วไหลที่น่าเชื่อถือ เพื่อดูว่ามันปรากฏในเหตุการณ์ใด ๆ ที่ได้รับการยืนยันหรือไม่ หากคุณพบว่าตรงกัน ให้เปลี่ยนรหัสผ่านของบัญชีนั้นทันที และเปลี่ยนรหัสผ่านของบัญชีอื่น ๆ ที่คุณใช้รหัสผ่านซ้ำกัน เปิดใช้งานการยืนยันตัวตนแบบหลายปัจจัยในทุกที่ที่บริการมีให้ โดยเฉพาะอย่างยิ่งในบัญชีการเงินและบัญชีของรัฐ พิจารณาใช้ตัวจัดการรหัสผ่านเพื่อหลีกเลี่ยงการใช้ซ้ำในอนาคต เนื่องจากโบรกเกอร์ทำกำไรได้อย่างแม่นยำจากข้อเท็จจริงที่ว่าผู้คนใช้ข้อมูลประจำตัวซ้ำกันในหลายบริการ

การที่ Tanaka ครองความเป็นผู้นำในครึ่งแรกของปี 2026 ตอกย้ำถึงการเปลี่ยนแปลงในวงกว้าง: การขโมยข้อมูลประจำตัวและการกรรโชกข้อมูลได้กลายเป็นโมเดลธุรกิจที่มีประสิทธิภาพและแทบจะเป็นงานประจำ การก้าวนำสิ่งนี้ไม่จำเป็นต้องอาศัยความเชี่ยวชาญด้านเทคนิค เพียงแค่นิสัยในการตรวจสอบการถูกรั่วไหลของข้อมูลของคุณและกระชับความปลอดภัยของบัญชีให้แน่นหนา ก่อนที่ชุดข้อมูลของโบรกเกอร์จะมีชื่อของคุณรวมอยู่ด้วย