เมื่อแฮกเกอร์ไม่ล็อกไฟล์ แต่ “ขโมยข้อมูล” คืออาวุธที่ร้ายแรงกว่า
ในอดีต หากพูดถึง Ransomware ภาพที่ทุกองค์กรคุ้นเคยคือ
ไฟล์ถูกเข้ารหัส ระบบใช้งานไม่ได้ ธุรกิจหยุดชะงัก และต้องเร่งกู้คืนจาก Backup
แต่ในช่วงไม่กี่ปีที่ผ่านมา ภูมิทัศน์ของ Ransomware ได้เปลี่ยนไปอย่างชัดเจน
จากข้อมูลและการวิเคราะห์ของผู้เชี่ยวชาญด้านความปลอดภัยไซเบอร์ พบว่า
Ransomware จำนวนมากในปัจจุบัน “ไม่จำเป็นต้องเข้ารหัสข้อมูลอีกต่อไป”
แทนที่จะโจมตีแบบโจ่งแจ้ง
แฮกเกอร์เลือกวิธีที่เงียบกว่า แต่สร้างความเสียหายระยะยาวได้รุนแรงกว่า
นั่นคือ การขโมยข้อมูลออกจากองค์กร (Data Exfiltration)
แล้วค่อยกลับมาเรียกค่าไถ่ในภายหลัง
Ransomware Without Encryption คืออะไร?
การโจมตีรูปแบบนี้มักถูกเรียกว่า
Ransomware without Encryption หรือ Pure Exfiltration Attack
แนวคิดของการโจมตีคือ
ไม่ทำให้ระบบล่ม
ไม่เข้ารหัสไฟล์
ไม่สร้างสัญญาณผิดปกติให้ตรวจจับง่าย
แต่จะมุ่งไปที่
👉 การเข้าถึงข้อมูลสำคัญ และลักลอบส่งข้อมูลออกไปอย่างเงียบที่สุด
ทำไมการโจมตีแบบนี้ถึงตรวจจับยาก?
หัวใจของความอันตรายอยู่ที่
แฮกเกอร์ไม่จำเป็นต้องใช้ Malware แปลกปลอมแบบเดิม
แต่กลับใช้สิ่งที่องค์กรใช้อยู่แล้วในชีวิตประจำวัน เช่น
1. การใช้ Cloud และบริการที่ดูถูกต้อง
แฮกเกอร์มักใช้ Cloud Storage หรือ Cloud Sync
ที่องค์กรใช้สำหรับ Backup หรือจัดเก็บข้อมูลอยู่แล้ว
การส่งข้อมูลออกไปยัง Cloud เหล่านี้
จึงดูไม่ต่างจากการทำงานปกติ
2. การใช้เครื่องมือ IT มาตรฐาน
เครื่องมืออย่าง PowerShell, RoboCopy, Script ต่าง ๆ
เป็นเครื่องมือที่ทีม IT ใช้เป็นประจำ
เมื่อแฮกเกอร์ใช้เครื่องมือเดียวกัน
ระบบรักษาความปลอดภัยแบบเดิมจึงแทบไม่สงสัย
3. ไม่มี “เสียงดัง” ให้ระบบเตือน
เพราะไม่มีการเข้ารหัสไฟล์
ไม่มีการเปลี่ยนชื่อไฟล์จำนวนมาก
ไม่มีการใช้ทรัพยากรเครื่องผิดปกติ
ระบบ EDR หรือ Antivirus ที่เน้นการตรวจจับพฤติกรรมผิดปกติ
จึงอาจไม่พบสัญญาณอันตรายใด ๆ เลย
ความเสียหายที่แท้จริง ไม่ใช่แค่ระบบ แต่คือ “ข้อมูล”
เมื่อการโจมตีจบลง
องค์กรจำนวนมากพบความจริงที่เจ็บปวดคือ
Backup ไม่สามารถช่วยอะไรได้
Backup ถูกออกแบบมาเพื่อ
กู้คืนระบบ และไฟล์ที่ถูกลบหรือเข้ารหัส
แต่ Backup
ไม่สามารถกู้ ข้อมูลที่ถูกขโมยออกไปนอกองค์กรแล้ว
ผลกระทบที่ตามมาคือ
ความเสี่ยงด้านกฎหมายคุ้มครองข้อมูล (เช่น PDPA)
ความเสียหายต่อชื่อเสียง ความเชื่อมั่นของลูกค้า
ความเสี่ยงเชิงกลยุทธ์ หากข้อมูลคู่ค้า แผนธุรกิจ หรือข้อมูลการเงินรั่วไหล
นี่คือเหตุผลสำคัญที่
หลายองค์กรยังคงยอมจ่ายค่าไถ่
แม้ระบบจะยังใช้งานได้ตามปกติ
ทำไมองค์กรถึงพิสูจน์ความจริงได้ยาก?
อีกหนึ่งปัญหาใหญ่ของการโจมตีแบบ Exfiltration คือ
การสืบสวนย้อนหลังแทบเป็นไปไม่ได้
Log มีอายุจำกัด
กิจกรรม Cloud กลมกลืนกับการใช้งานจริง
ไม่มีจุดเริ่มต้นการโจมตีที่ชัดเจน
เมื่อแฮกเกอร์อ้างว่า “ข้อมูลถูกขโมยไปแล้ว”
องค์กรจำนวนมากไม่สามารถพิสูจน์ได้ว่า
เป็นเรื่องจริง หรือเป็นการข่มขู่
และนั่นคือจุดที่แฮกเกอร์ได้เปรียบอย่างมาก
Ransomware ในวันนี้
ไม่จำเป็นต้องทำให้ระบบล่ม
แค่ข้อมูลสำคัญหลุดออกไป
ก็เพียงพอที่จะสร้างความเสียหายอย่างรุนแรงแล้ว
คำถามที่องค์กรควรถามตัวเองคือ
ไม่ใช่เพียง
“เรากู้ระบบได้เร็วแค่ไหน”
แต่คือ
“เราป้องกันไม่ให้ข้อมูลถูกขโมยออกไปได้หรือไม่”
เพราะเมื่อข้อมูลออกจากองค์กรแล้ว
ไม่มีระบบใดสามารถเรียกมันกลับคืนมาได้อีก



