รายงานล่าสุดจาก Cyble เผยสถิติแรนซัมแวร์เดือนสิงหาคม 2569 พุ่งสูงที่สุดในรอบปีทะลุ 1,000 ครั้ง ภัยคุกคามไซเบอร์ยกระดับสู่ "เกณฑ์มาตรฐานใหม่" ขณะที่ประเทศไทยสถานการณ์น่าห่วง ตกเป็นเหยื่อสูงเป็นอันดับ 2 ของเอเชียแปซิฟิก
KEY POINTS
- การโจมตีของแรนซัมแวร์ทั่วโลกทำสถิติสูงสุดใหม่ ซึ่งผู้เชี่ยวชาญประเมินว่าอาจเป็น "เกณฑ์มาตรฐานใหม่" ของภัยคุกคาม
- ประเทศไทยมีจำนวนเหยื่อแรนซัมแวร์สูงเป็นอันดับ 2 ในภูมิภาคเอเชียแปซิฟิกและติดอันดับ 10 ของโลก
- ภาคการผลิตและภาคบริการเป็นกลุ่มอุตสาหกรรมที่ตกเป็นเป้าหมายหลัก
- การโจมตีที่เพิ่มขึ้นเป็นผลมาจากการขยายเครือข่ายพันธมิตรของกลุ่มแฮกเกอร์ และการใช้ประโยชน์จากช่องโหว่ของระบบที่เชื่อมต่ออินเทอร์เน็ต
ภัยคุกคามจากแรนซัมแวร์ยังเป็นความเสี่ยงสำคัญต่อองค์กรทั่วโลก โดยรูปแบบการโจมตีเปลี่ยนไปทั้งการขยายเครือข่ายผู้ร่วมก่อเหตุ การใช้ช่องโหว่ของระบบที่เชื่อมต่ออินเทอร์เน็ต และการขโมยข้อมูลเพื่อเรียกค่าไถ่
รายงาน The Ransomware Brief จัดทำโดย Cyble Research and Intelligence Labs (CRIL) ระบุว่า เดือนสิงหาคมเป็นเดือนที่มีการเคลื่อนไหวของแรนซัมแวร์สูงที่สุดในปี 2569
โดยพบการโจมตีรวม 1,078 ครั้ง และมีองค์กรที่ตกเป็นเหยื่อ 1,034 ราย เพิ่มขึ้น 25% จากเดือนกรกฎาคมที่มี 859 ราย และเพิ่มขึ้น 101% เมื่อเทียบกับเดือนมิถุนายนที่มี 536 ราย
ตัวเลขดังกล่าวเกิดขึ้นหลังสถานการณ์แรนซัมแวร์ชะลอตัวต่อเนื่องในช่วงเดือนมีนาคมถึงมิถุนายน ก่อนปริมาณการโจมตีเพิ่มขึ้น 60% ในเดือนกรกฎาคม และเพิ่มอีก 25% ในเดือนสิงหาคม
CRIL ประเมินว่า ระดับการโจมตีดังกล่าวอาจเป็น “เกณฑ์มาตรฐานใหม่” มากกว่าการเพิ่มขึ้นชั่วคราวตามฤดูกาล โดยระบุว่าการวางแผนด้านความมั่นคงปลอดภัยไซเบอร์ที่อิงสถิติช่วงครึ่งแรกของปี 2569 อาจมีระดับการรับมือต่ำกว่าสถานการณ์จริง 41%
ไทยติดอันดับ 2 เอเชียแปซิฟิก
สำหรับประเทศไทย พบเหยื่อแรนซัมแวร์ 17 ราย สูงเป็นอันดับ 2 ในภูมิภาคเอเชียแปซิฟิก รองจากอินเดียที่มี 24 ราย และอยู่ในอันดับ 10 ของโลกเท่ากับสเปน โดยไทยเป็นประเทศเดียวในเอเชียตะวันออกเฉียงใต้ที่ติด 10 อันดับแรกของโลก
ในภาพรวมเอเชียแปซิฟิก มีเหยื่อแรนซัมแวร์ 143 ราย คิดเป็น 13% ของยอดรวมทั่วโลก เป็นอันดับ 3 รองจากทวีปอเมริกา 603 ราย และยุโรป 270 ราย
ขณะที่ อินเดีย ไทย ไต้หวัน และญี่ปุ่น ซึ่งมีเหยื่อ 11 ราย มีจำนวนรวมกัน 68 ราย หรือเกือบครึ่งหนึ่งของเหยื่อทั้งหมดในภูมิภาค ขณะที่ออสเตรเลียและนิวซีแลนด์ ซึ่ง CRIL ติดตามแยกต่างหาก มีเหยื่อรวม 22 ราย
ภาคการผลิต–บริการยังเป็นเป้าหมายหลัก
กลุ่มอุตสาหกรรมที่ตกเป็นเป้าหมายหลักในเดือนสิงหาคม ได้แก่ ภาคการผลิต 151 ราย ภาคบริการ 147 ราย เทคโนโลยีสารสนเทศและบริการที่เกี่ยวข้อง 126 ราย และการแพทย์และสาธารณสุข 98 ราย
CRIL ระบุว่า กลุ่มเหล่านี้เป็นเป้าหมายสำคัญ เนื่องจากเป็นธุรกิจที่ไม่สามารถหยุดระบบได้นาน และมีข้อมูลลูกค้าที่มีความสำคัญต่อการดำเนินงาน
เมื่อพิจารณาในระดับภูมิภาค กลุ่ม The Gentlemen เป็นผู้ก่อเหตุที่อ้างสิทธิ์การโจมตีมากที่สุดในเอเชียแปซิฟิก 20 ราย ขณะที่ Qilin ซึ่งเป็นกลุ่มแรนซัมแวร์ที่มีการเคลื่อนไหวสูงที่สุดในระดับโลก อ้างสิทธิ์การโจมตีในภูมิภาค 16 ราย
นอกจากนี้ Krybit มีเหยื่อ 13 ราย และ orova 12 ราย ทำให้ทั้งสองกลุ่มมีสถิติการโจมตีในเอเชียแปซิฟิกรวมกันมากกว่า Qilin แม้ไม่ได้ติด 5 อันดับแรกในระดับโลก
สหรัฐฯ ครองสัดส่วนเกือบครึ่งโลก
ในระดับโลก เดือนสิงหาคมมีกลุ่มแฮกเกอร์ 96 กลุ่มประกาศอ้างสิทธิ์การโจมตี โดยกลุ่มผู้ก่อเหตุ 5 อันดับแรกมีสัดส่วนรวมกัน 38% ของกิจกรรมทั้งหมด
Qilin มีเหยื่อ 145 ราย และ The Gentlemen 110 ราย คิดเป็นสัดส่วนรวมกันประมาณ 1 ใน 4 ของเหยื่อทั่วโลก
ขณะที่สหรัฐอเมริกาพบเหยื่อ 484 ราย คิดเป็น 48% ของยอดรวมทั่วโลก เกือบเท่ากับจำนวนเหยื่อของประเทศอื่นๆ รวมกัน และสูงกว่าอิตาลีซึ่งอยู่ในอันดับ 2 ที่มี 50 รายเกือบ 10 เท่า
CRIL ระบุว่า การเพิ่มขึ้นของการโจมตีมาจากการขยายเครือข่ายพันธมิตรของกลุ่มแรนซัมแวร์ (Affiliates) และการใช้ประโยชน์จากช่องโหว่ของโครงสร้างพื้นฐานที่เชื่อมต่อกับอินเทอร์เน็ต มากกว่าการพัฒนาเทคโนโลยีการเข้ารหัสรูปแบบใหม่
นอกจากนี้ ผู้ก่อเหตุยังใช้วิธีข่มขู่กรรโชกด้วยการขโมยข้อมูลเพียงอย่างเดียว โดยไม่จำเป็นต้องเข้ารหัสระบบ ตัวอย่างเช่น แคมเปญ PTC Windchill ของกลุ่ม Cl0p รวมถึงการนำเทคโนโลยี AI มาใช้เพื่อเร่งกระบวนการเจาะระบบ
ภัยไม่ได้ลด แฮกเกอร์กำลังปรับทัพ
ดัคช์ นากรา ผู้จัดการอาวุโสฝ่ายวิจัยและข่าวกรองของ Cyble กล่าวว่า การชะลอตัวของแรนซัมแวร์ในช่วงครึ่งปีแรกไม่ได้หมายความว่าภัยคุกคามลดลง แต่เป็นช่วงที่กลุ่มแฮกเกอร์กำลังปรับรูปแบบการดำเนินงาน ซึ่งตัวเลขในเดือนสิงหาคมแสดงให้เห็นถึงการกลับมาเร่งตัวของการโจมตี
นากราระบุว่า องค์กรไม่ควรวางแผนรับมือโดยมุ่งไปที่กลุ่มแฮกเกอร์ที่มีชื่อปรากฏในข่าวเป็นหลัก เนื่องจากกลุ่มที่สร้างความเสียหายในแต่ละภูมิภาคอาจเป็นกลุ่มที่ไม่ได้มีชื่อเสียงในระดับโลก
แนวทางพื้นฐานที่องค์กรควรตรวจสอบ ได้แก่ ระบบใดบ้างที่เชื่อมต่อกับอินเทอร์เน็ต ใครสามารถเข้าถึงระบบเหล่านั้นได้ และองค์กรมีความพร้อมในการกู้คืนระบบโดยไม่ต้องจ่ายค่าไถ่หรือไม่
วางมาตรการพื้นฐาน ลดช่องโหว่การโจมตี
รายงานของ CRIL แนะนำให้องค์กรเพิ่มความเข้มงวดในการใช้มาตรการควบคุมที่มีอยู่ แทนการมุ่งหาเทคโนโลยีใหม่ โดยแนวทางสำคัญ ได้แก่
- อัปเดตแพตช์สำหรับระบบที่เปิดสู่อินเทอร์เน็ต โดยจัดลำดับตามระดับความเสี่ยง
- ใช้ระบบยืนยันตัวตนหลายปัจจัย (MFA) ให้ครอบคลุมบุคคลภายนอกและลดความเสี่ยงจากข้อมูลรับรองที่รั่วไหล
- แบ่งส่วนเครือข่ายเพื่อจำกัดการเคลื่อนย้ายและการโจรกรรมข้อมูล
- ทดสอบระบบสำรองข้อมูลแบบออฟไลน์อย่างสม่ำเสมอ
- เฝ้าระวังการรั่วไหลของข้อมูล รวมถึงการซื้อขายสิทธิ์เข้าถึงระบบในตลาดมืดอย่างต่อเนื่อง





