
INC Ransomware: ภัยคุกคามเงียบที่องค์กรต้องรู้ทัน
INC Ransomware คืออะไร? กลุ่มอาชญากรผู้ใช้กลยุทธ์สองทาง
INC Ransomware คือกลุ่มอาชญากรไซเบอร์ที่โดดเด่นจากการใช้รูปแบบ Ransomware-as-a-Service (RaaS)
พวกเขาพัฒนาเครื่องมือและโครงสร้างพื้นฐานการโจมตี แล้วให้กลุ่มแฮกเกอร์รายย่อยนำไปใช้โจมตีเป้าหมาย
สิ่งที่ทำให้ INC Ransomware อันตรายยิ่งขึ้นคือกลยุทธ์ “การรีดไถสองทาง” (Double Extortion)
คือไม่เพียงแค่เข้ารหัสข้อมูลและเรียกค่าไถ่เท่านั้น แต่ยังขโมยข้อมูลสำคัญออกไปก่อน
จากนั้นจึงขู่ว่าจะเผยแพร่ข้อมูลเหล่านั้นสู่สาธารณะ หากไม่ยอมจ่ายค่าไถ่
การกระทำเช่นนี้สร้างแรงกดดันมหาศาล เพิ่มความเสี่ยงด้านชื่อเสียงและความเสียหายทางธุรกิจร้ายแรงแก่เหยื่อ
เส้นทางโจมตีของ INC Ransomware: แกะรอยกลยุทธ์อันซับซ้อน
กลุ่ม INC Ransomware มีวิธีการโจมตีที่หลากหลายและซับซ้อน เพื่อแทรกซึมเข้าสู่ระบบของเหยื่อ
การเข้าถึงเบื้องต้น (Initial Access)
การโจมตีมักเริ่มต้นผ่านการใช้ประโยชน์จาก โปรโตคอล RDP (Remote Desktop Protocol) ที่ไม่ได้รับการป้องกัน
หรือใช้ช่องโหว่ในซอฟต์แวร์ระบบ เช่น บริการ Microsoft Exchange ที่ยังไม่ได้อัปเดตแพตช์ความปลอดภัย
การโจมตีแบบ Phishing หลอกให้พนักงานกดลิงก์อันตราย หรือเปิดไฟล์แนบมัลแวร์ ก็เป็นอีกวิธีที่นิยมเพื่อเจาะเข้าสู่ระบบ
การแพร่กระจายและควบคุม (Execution & Lateral Movement)
เมื่อแฮกเกอร์เข้ามาในระบบได้ พวกเขาจะพยายามยกระดับสิทธิ์การเข้าถึง เพื่อให้ได้สิทธิ์ผู้ดูแลระบบ
จากนั้นจึงเริ่มแพร่กระจายไปยังเครื่องคอมพิวเตอร์และเซิร์ฟเวอร์อื่น ๆ ในเครือข่าย
มีการใช้เครื่องมืออย่าง PowerShell สำหรับรันคำสั่ง
หรือใช้ PsExec และ Mimikatz เพื่อขโมยข้อมูลล็อกอินและแพร่กระจายมัลแวร์
ยังพยายามปิดการใช้งานซอฟต์แวร์ป้องกันไวรัส หรือล้างบันทึกกิจกรรม (event logs) เพื่อหลบเลี่ยงการตรวจจับ
การขโมยข้อมูลและการเข้ารหัส (Exfiltration & Encryption)
ก่อนเข้ารหัส แฮกเกอร์จะใช้เครื่องมือเช่น WinSCP หรือ Rclone ขโมยข้อมูลสำคัญออกไปจากระบบ
ข้อมูลเหล่านี้อาจเป็นข้อมูลลูกค้า การเงิน หรือทรัพย์สินทางปัญญา
จากนั้นจึงใช้โปรแกรม Ransomware เข้ารหัสไฟล์ทั้งหมดในระบบที่เข้าถึงได้
ทำให้ข้อมูลไม่สามารถใช้งานได้ และเรียกค่าไถ่เพื่อแลกกับคีย์ถอดรหัสและสัญญาว่าจะไม่เผยแพร่ข้อมูลที่ขโมยไป
ปกป้ององค์กรจาก INC Ransomware: แนวทางปฏิบัติที่ขาดไม่ได้
การป้องกันที่ดีที่สุดคือการเตรียมพร้อมและเข้าใจภัยคุกคาม
เสริมเกราะป้องกันเชิงรุก
องค์กรควรให้ความสำคัญกับการอัปเดต แพตช์ความปลอดภัย ของระบบและซอฟต์แวร์อยู่เสมอ
การใช้ การยืนยันตัวตนแบบหลายปัจจัย (MFA) สำหรับทุกบริการที่เข้าถึงได้จากภายนอก เป็นสิ่งจำเป็น
ตรวจสอบให้แน่ใจว่า RDP ไม่ได้เปิดสู่สาธารณะ หรือมีการจำกัดการเข้าถึงอย่างเคร่งครัด
การแบ่งส่วนเครือข่าย (Network Segmentation) จะช่วยจำกัดความเสียหายหากมีการบุกรุก
เตรียมพร้อมรับมือเมื่อเกิดเหตุ
การมี ข้อมูลสำรอง (Backup) ที่ออฟไลน์และแยกส่วนอย่างสม่ำเสมอ เป็นสิ่งสำคัญที่สุด
จะช่วยให้กู้คืนข้อมูลได้โดยไม่ต้องจ่ายค่าไถ่
ฝึกอบรมพนักงานให้รู้จักภัย Phishing และระมัดระวังการคลิกลิงก์หรือเปิดไฟล์แนบที่ไม่รู้จัก
สุดท้าย องค์กรต้องมี แผนรับมือเหตุการณ์ (Incident Response Plan) ที่ชัดเจน และทดสอบอย่างสม่ำเสมอ
เพื่อให้ทีมงานตอบสนองต่อการโจมตีได้อย่างรวดเร็วและมีประสิทธิภาพสูงสุด
การเข้าใจกลยุทธ์ของ INC Ransomware จะช่วยให้องค์กรวางมาตรการป้องกันได้อย่างแม่นยำ
ลดความเสี่ยงจากการตกเป็นเหยื่อ และรักษาความมั่นคงปลอดภัยทางไซเบอร์ในยุคดิจิทัล