INC Ransomware: ภัยคุกคามเงียบที่องค์กรต้องรู้ทัน

INC Ransomware: ภัยคุกคามเงียบที่องค์กรต้องรู้ทัน

INC Ransomware คืออะไร? กลุ่มอาชญากรผู้ใช้กลยุทธ์สองทาง

INC Ransomware คือกลุ่มอาชญากรไซเบอร์ที่โดดเด่นจากการใช้รูปแบบ Ransomware-as-a-Service (RaaS)

พวกเขาพัฒนาเครื่องมือและโครงสร้างพื้นฐานการโจมตี แล้วให้กลุ่มแฮกเกอร์รายย่อยนำไปใช้โจมตีเป้าหมาย

สิ่งที่ทำให้ INC Ransomware อันตรายยิ่งขึ้นคือกลยุทธ์ “การรีดไถสองทาง” (Double Extortion)

คือไม่เพียงแค่เข้ารหัสข้อมูลและเรียกค่าไถ่เท่านั้น แต่ยังขโมยข้อมูลสำคัญออกไปก่อน

จากนั้นจึงขู่ว่าจะเผยแพร่ข้อมูลเหล่านั้นสู่สาธารณะ หากไม่ยอมจ่ายค่าไถ่

การกระทำเช่นนี้สร้างแรงกดดันมหาศาล เพิ่มความเสี่ยงด้านชื่อเสียงและความเสียหายทางธุรกิจร้ายแรงแก่เหยื่อ

เส้นทางโจมตีของ INC Ransomware: แกะรอยกลยุทธ์อันซับซ้อน

กลุ่ม INC Ransomware มีวิธีการโจมตีที่หลากหลายและซับซ้อน เพื่อแทรกซึมเข้าสู่ระบบของเหยื่อ

การเข้าถึงเบื้องต้น (Initial Access)

การโจมตีมักเริ่มต้นผ่านการใช้ประโยชน์จาก โปรโตคอล RDP (Remote Desktop Protocol) ที่ไม่ได้รับการป้องกัน

หรือใช้ช่องโหว่ในซอฟต์แวร์ระบบ เช่น บริการ Microsoft Exchange ที่ยังไม่ได้อัปเดตแพตช์ความปลอดภัย

การโจมตีแบบ Phishing หลอกให้พนักงานกดลิงก์อันตราย หรือเปิดไฟล์แนบมัลแวร์ ก็เป็นอีกวิธีที่นิยมเพื่อเจาะเข้าสู่ระบบ

การแพร่กระจายและควบคุม (Execution & Lateral Movement)

เมื่อแฮกเกอร์เข้ามาในระบบได้ พวกเขาจะพยายามยกระดับสิทธิ์การเข้าถึง เพื่อให้ได้สิทธิ์ผู้ดูแลระบบ

จากนั้นจึงเริ่มแพร่กระจายไปยังเครื่องคอมพิวเตอร์และเซิร์ฟเวอร์อื่น ๆ ในเครือข่าย

มีการใช้เครื่องมืออย่าง PowerShell สำหรับรันคำสั่ง

หรือใช้ PsExec และ Mimikatz เพื่อขโมยข้อมูลล็อกอินและแพร่กระจายมัลแวร์

ยังพยายามปิดการใช้งานซอฟต์แวร์ป้องกันไวรัส หรือล้างบันทึกกิจกรรม (event logs) เพื่อหลบเลี่ยงการตรวจจับ

การขโมยข้อมูลและการเข้ารหัส (Exfiltration & Encryption)

ก่อนเข้ารหัส แฮกเกอร์จะใช้เครื่องมือเช่น WinSCP หรือ Rclone ขโมยข้อมูลสำคัญออกไปจากระบบ

ข้อมูลเหล่านี้อาจเป็นข้อมูลลูกค้า การเงิน หรือทรัพย์สินทางปัญญา

จากนั้นจึงใช้โปรแกรม Ransomware เข้ารหัสไฟล์ทั้งหมดในระบบที่เข้าถึงได้

ทำให้ข้อมูลไม่สามารถใช้งานได้ และเรียกค่าไถ่เพื่อแลกกับคีย์ถอดรหัสและสัญญาว่าจะไม่เผยแพร่ข้อมูลที่ขโมยไป

ปกป้ององค์กรจาก INC Ransomware: แนวทางปฏิบัติที่ขาดไม่ได้

การป้องกันที่ดีที่สุดคือการเตรียมพร้อมและเข้าใจภัยคุกคาม

เสริมเกราะป้องกันเชิงรุก

องค์กรควรให้ความสำคัญกับการอัปเดต แพตช์ความปลอดภัย ของระบบและซอฟต์แวร์อยู่เสมอ

การใช้ การยืนยันตัวตนแบบหลายปัจจัย (MFA) สำหรับทุกบริการที่เข้าถึงได้จากภายนอก เป็นสิ่งจำเป็น

ตรวจสอบให้แน่ใจว่า RDP ไม่ได้เปิดสู่สาธารณะ หรือมีการจำกัดการเข้าถึงอย่างเคร่งครัด

การแบ่งส่วนเครือข่าย (Network Segmentation) จะช่วยจำกัดความเสียหายหากมีการบุกรุก

เตรียมพร้อมรับมือเมื่อเกิดเหตุ

การมี ข้อมูลสำรอง (Backup) ที่ออฟไลน์และแยกส่วนอย่างสม่ำเสมอ เป็นสิ่งสำคัญที่สุด

จะช่วยให้กู้คืนข้อมูลได้โดยไม่ต้องจ่ายค่าไถ่

ฝึกอบรมพนักงานให้รู้จักภัย Phishing และระมัดระวังการคลิกลิงก์หรือเปิดไฟล์แนบที่ไม่รู้จัก

สุดท้าย องค์กรต้องมี แผนรับมือเหตุการณ์ (Incident Response Plan) ที่ชัดเจน และทดสอบอย่างสม่ำเสมอ

เพื่อให้ทีมงานตอบสนองต่อการโจมตีได้อย่างรวดเร็วและมีประสิทธิภาพสูงสุด

การเข้าใจกลยุทธ์ของ INC Ransomware จะช่วยให้องค์กรวางมาตรการป้องกันได้อย่างแม่นยำ

ลดความเสี่ยงจากการตกเป็นเหยื่อ และรักษาความมั่นคงปลอดภัยทางไซเบอร์ในยุคดิจิทัล