ChatGPTImageJan30,2026,082301AM

Exfiltration-Only Attacks คืออะไร

Exfiltration-Only Attacks คือรูปแบบการโจมตีไซเบอร์ที่แฮกเกอร์
ไม่เข้ารหัสไฟล์ และไม่ทำให้ระบบล่ม
แต่จะ ลอบขโมยข้อมูลสำคัญออกจากองค์กรอย่างเงียบ ๆ ก่อนจะนำข้อมูลนั้นมาใช้ข่มขู่หรือเรียกค่าไถ่ในภายหลัง

การโจมตีลักษณะนี้ถูกเรียกว่า
“Ransomware without Encryption”
และกำลังเพิ่มขึ้นอย่างรวดเร็วทั่วโลก

ทำไม Exfiltration-Only Attacks ถึงเพิ่มขึ้น

คำตอบสั้น: เพราะเสี่ยงต่ำ ตรวจจับยาก และได้ผลสูง

เหตุผลหลักที่แฮกเกอร์เลือกใช้วิธีนี้

  • การเข้ารหัสไฟล์สร้างสัญญาณเตือนชัดเจน

  • ระบบรักษาความปลอดภัย (EDR) ตรวจจับมัลแวร์ได้ดีขึ้น

  • การขโมยข้อมูลสามารถทำแบบเงียบ ๆ โดยไม่กระทบการทำงาน

  • ต่อให้เหยื่อกู้ระบบจาก Backup ได้ ข้อมูลที่ถูกขโมย ไม่สามารถเอาคืนได้

Exfiltration-Only Attacks ทำงานอย่างไร

ขั้นตอนการโจมตีโดยสรุป

  1. เข้าถึงระบบได้สำเร็จ
    มักเริ่มจากบัญชีผู้ใช้ถูกขโมย, ช่องโหว่, หรือ Remote Access

  2. ฝังตัวในระบบโดยไม่สร้างความผิดปกติ
    ไม่มีมัลแวร์รุนแรง ไม่มีการโจมตีเสียงดัง

  3. ลอบขโมยข้อมูลออกไปทีละน้อย
    ใช้เวลาหลายสัปดาห์หรือหลายเดือน

  4. ติดต่อเรียกค่าไถ่ภายหลัง
    เมื่อมั่นใจว่าข้อมูลถูกนำออกไปแล้ว

วิธีที่แฮกเกอร์ใช้ขโมยข้อมูลโดยไม่ถูกตรวจจับ

1. ใช้ Cloud และบริการที่องค์กรเชื่อถือ

เช่น Azure, Cloud Storage, Sync Service
เนื่องจากเป็นบริการที่ใช้งานจริงในองค์กร
ระบบมักมองว่าเป็นทราฟฟิกปกติ

2. ใช้เครื่องมือ IT ที่มีอยู่แล้วในระบบ

เช่น

  • PowerShell

  • RoboCopy

  • RClone

  • Script สำหรับ Sync หรือ Backup

เครื่องมือเหล่านี้ถูกใช้โดยทีม IT อยู่แล้ว
จึงแทบไม่ถูกตั้งข้อสงสัย

3. ไม่เข้ารหัส = ไม่มีสัญญาณเตือน

  • ไม่มีไฟล์ถูกเปลี่ยนชื่อ

  • ไม่มี CPU spike

  • ไม่มี mass file operation

  • ไม่มี Alert ชัดเจนจาก EDR

นี่คือเหตุผลที่หลายองค์กร
ไม่รู้ตัวว่าถูกโจมตีจนกว่าจะถูกเรียกค่าไถ่

ChatGPTImageJan30,2026,082301AM

ทำไม Exfiltration-Only Attacks ถึงอันตรายต่อธุรกิจ

ความเสี่ยงหลักที่องค์กรต้องเผชิญ

  • ไม่สามารถยืนยันได้ว่าข้อมูลอะไรถูกขโมยไปบ้าง

  • Log หมดอายุ ทำให้การสืบสวนย้อนหลังแทบเป็นไปไม่ได้

  • เสี่ยงด้านกฎหมายและการปฏิบัติตามข้อกำหนด เช่น PDPA

  • สูญเสียความเชื่อมั่นจากลูกค้าและคู่ค้า

  • Backup ไม่ช่วยป้องกันข้อมูลรั่ว

แม้องค์กรจะกู้ระบบกลับมาได้ 100%
แต่ ความเสียหายจากข้อมูลรั่วไม่สามารถย้อนกลับได้

Morphisec กับการป้องกัน Exfiltration-Only Attacks

Morphisec ใช้แนวคิด Preemptive Cyber Defense
มุ่งป้องกันตั้งแต่จุดเริ่มต้นของการโจมตี

Morphisec ช่วยองค์กรได้อย่างไร

  • ป้องกัน initial compromise และ lateral movement

  • ลดโอกาสที่แฮกเกอร์จะฝังตัวในระบบ

  • ไม่พึ่ง signature หรือการรอพฤติกรรมผิดปกติ

  • ช่วยลดความเสี่ยงข้อมูลรั่วตั้งแต่ต้นทาง

สรุป
ถ้าแฮกเกอร์เข้าไปในระบบไม่ได้
การขโมยข้อมูลก็ไม่สามารถเกิดขึ้นได้

-----------------------------------------------------------------

Q: Exfiltration-Only Attacks คืออะไร?
A: การโจมตีที่ขโมยข้อมูลโดยไม่เข้ารหัสไฟล์หรือทำให้ระบบล่ม

Q: Backup ช่วยป้องกันได้หรือไม่?
A: Backup ช่วยกู้ระบบ แต่ไม่ช่วยป้องกันข้อมูลรั่ว

Q: ทำไมองค์กรถึงตรวจจับไม่ได้?
A: เพราะใช้เครื่องมือและ Cloud ที่ดูเหมือนการใช้งานปกติ

Q: วิธีป้องกันที่ดีที่สุดคืออะไร?
A: ป้องกันตั้งแต่ก่อนแฮกเกอร์เข้าระบบได้ (Preemptive Defense)