ChatGPTImageAug29,2025,091105AM

แรนซัมแวร์ (Ransomware) คือหนึ่งในภัยไซเบอร์ที่สร้างความเสียหายมหาศาลต่อธุรกิจทั่วโลกตลอดทศวรรษที่ผ่านมา โดยวิธีการแบบดั้งเดิมของแฮกเกอร์ คือการปล่อยมัลแวร์เข้าไปในระบบคอมพิวเตอร์ เพื่อเข้ารหัสไฟล์และเรียกค่าไถ่จากเหยื่อ แต่โลกของไซเบอร์ไม่ได้หยุดนิ่ง

รายงานล่าสุดจาก Microsoft Threat Intelligence เปิดเผยว่า กลุ่มแฮกเกอร์ชื่อ Storm-0501 ได้พัฒนากลยุทธ์ใหม่ โดยใช้ “ฟีเจอร์ภายใน Cloud เอง” มาเป็นอาวุธโจมตี เรียกได้ว่าเป็นการยกระดับ ransomware ไปอีกขั้น ซึ่งนับเป็นสัญญาณอันตรายสำหรับองค์กรที่ย้ายระบบขึ้น Cloud โดยเฉพาะในไทยที่หลายธุรกิจกำลังพึ่งพา Microsoft 365 และ Azure มากขึ้น

ChatGPTImageAug29,2025,091105AM

ใครคือ Storm-0501?

Storm-0501 ถูกพบครั้งแรกในปี 2021 โดยโจมตีเขตการศึกษาในสหรัฐฯ ด้วยแรนซัมแวร์ชื่อ Sabbath ต่อมาในปี 2023 กลุ่มนี้หันมาโจมตีภาคสาธารณสุข และในปี 2025 พวกเขาก้าวไปอีกขั้น—จากการโจมตีระบบ on-premises แบบเดิม สู่ การโจมตีโดยตรงบน Cloud

วิธีการโจมตีของ Storm-0501

1. เจาะระบบตัวตน (Identity Breach)

เริ่มต้นจากการเจาะ Active Directory ภายในองค์กร และขยายสิทธิ์เข้าสู่ Microsoft Entra ID หากบัญชี Global Admin ไม่ได้เปิด Multi-Factor Authentication (MFA) แฮกเกอร์สามารถเข้ายึดสิทธิ์ได้โดยง่าย

2. สร้าง Backdoor และยึด Tenant

Storm-0501 ลงทะเบียนโดเมนที่เป็นอันตรายเพื่อสร้าง Backdoor ทำให้พวกเขาสามารถ “สวมรอย” เป็นผู้ใช้จริงในระบบ Cloud และรักษาการเข้าถึงได้อย่างต่อเนื่อง

3. ใช้ฟีเจอร์ของ Cloud เป็นอาวุธ

นี่คือจุดที่แตกต่างจาก ransomware แบบเดิม

  • ขโมยข้อมูล จาก Storage Account

  • ลบ Snapshot, Restore Point และ Backup ทำให้เหยื่อไม่สามารถกู้คืนได้

  • เข้ารหัสข้อมูลบน Cloud โดยสร้าง Key Vault และ Encryption Scope ขึ้นมาเอง แล้วลบกุญแจทิ้ง → ทำให้ข้อมูลไม่สามารถเข้าถึงได้อีก

ทำไมการโจมตีแบบนี้ถึงน่ากลัว?

  1. รวดเร็วกว่าเดิม
    เพราะใช้เครื่องมือใน Cloud โดยตรง จึงไม่ต้องใช้มัลแวร์ซับซ้อน

  2. สร้างความเสียหายรุนแรงกว่า
    ข้อมูลสำคัญถูกลบหรือเข้ารหัสโดยไม่เหลือช่องทางกู้คืน

  3. เลี่ยงการตรวจจับแบบดั้งเดิม
    หลายองค์กรโฟกัสที่การป้องกันเครื่องคอมพิวเตอร์ปลายทาง (Endpoint Protection) แต่การโจมตีแบบ Cloud-based ransomware สามารถข้ามชั้นการป้องกันเหล่านี้ได้

ทำไมธุรกิจไทยต้องใส่ใจ?

  • ธุรกิจจำนวนมากในไทยเริ่มใช้ Microsoft 365, Azure หรือระบบ Cloud อื่น ๆ เพราะคิดว่าปลอดภัยกว่าการดูแลเซิร์ฟเวอร์เอง

  • แต่หาก การตั้งค่าไม่รัดกุม เช่น ไม่เปิด MFA, ไม่ทำ Conditional Access, หรือไม่มี Backup ที่ปลอดภัย → Cloud ก็อาจกลายเป็น “ช่องโหว่” แทน

  • ภาคส่วนที่เสี่ยงสูง ได้แก่

    • โรงพยาบาล และธุรกิจด้านสุขภาพ

    • สถานศึกษา

    • ธุรกิจบริการ และองค์กรขนาดกลาง-ใหญ่

แนวทางป้องกันและลดความเสี่ยง

  1. เสริมความปลอดภัยด้าน Identity

  • บังคับใช้ MFA แบบต้านฟิชชิง สำหรับผู้ดูแลระบบ

  • จำกัดสิทธิ์ของบัญชี Sync และใช้ Conditional Access

  1. เสริมเครื่องมือป้องกัน Cloud & Endpoint

  • ใช้ Microsoft Defender for Endpoint และ Defender for Cloud เพื่อมองเห็นการโจมตีแบบครบวงจร

  1. สร้างความแข็งแกร่งให้กับ Data & Backup

  • เปิดใช้ Immutable Storage และ Purge Protection ใน Key Vault

  • จัดการระบบ Backup ให้ แยกออกจากสิทธิ์หลัก เพื่อป้องกันการถูกลบ

โลกของ Ransomware กำลังเปลี่ยนไปอย่างชัดเจน จากการโจมตีไฟล์ในคอมพิวเตอร์ มาสู่การใช้ Cloud Features เป็นเครื่องมือทำลายล้างเอง องค์กรไทยที่ลงทุนกับ Cloud ไม่ควรชะล่าใจ เพราะภัยนี้กำลังเกิดขึ้นแล้วจริง

การป้องกันที่มีประสิทธิภาพต้องครอบคลุมทั้ง Identity, Cloud และ Backup เพื่อให้มั่นใจว่าข้อมูลสำคัญยังปลอดภัย แม้เผชิญหน้ากับกลยุทธ์ใหม่ของแฮกเกอร์

ขอบคุณข้อมูลจาก https://siliconangle.com/2025/08/27/microsoft-report-warns-storm-0501-turning-cloud-features-ransomware-weapons/