ไมโครซอฟต์เตือนแรนซัมแวร์ The Gentlemen แพร่กระจายเร็ว เสี่ยงลามทั้งเครือข่ายองค์กร
จากรายงานโดยเว็บไซต์ Industrial Cyber ได้กล่าวถึงการที่ทีมวิจัย Microsoft Threat Intelligence ซึ่งเป็นทีมผู้เชี่ยวชาญด้านภัยไซเบอร์ของบริษัทไมโครซอฟท์ ออกมาแจ้งเตือนถึงอันตรายของแรนซัมแวร์ The Gentlemen ซึ่งเป็นมัลแวร์เรียกค่าไถ่ที่ถูกจับตา เพราะไม่ได้มีแค่ความสามารถในการล็อกไฟล์เท่านั้น แต่ยังสามารถแพร่กระจายตัวเองภายในเครือข่ายองค์กรได้อย่างรวดเร็ว
The Gentlemen เป็นแรนซัมแวร์ที่ถูกเขียนขึ้นด้วยภาษา Go และถูกนำไปใช้ในรูปแบบแรนซัมแวร์เช่าใช้ หรือ RaaS (Ransomware-as-a-Service) ทำให้กลุ่มผู้โจมตีหรือแฮกเกอร์ที่เป็นเครือข่ายพันธมิตรสามารถนำไปใช้โจมตีเป้าหมายได้ง่ายขึ้น
แต่ปัจจัยที่น่ากังวลที่สุดไม่ได้อยู่แค่การเป็น RaaS เท่านั้น เพราะจุดอันตรายสำคัญคือความสามารถในการแพร่กระจายตัวเอง หรือ Self-Propagation ที่ทำให้ตัวแรนซัมแวร์สามารถลุกลามไปยังเครื่องอื่น ๆ ภายในเครือข่ายของบริษัทหรือองค์กรได้อย่างรวดเร็ว หากระบบภายในมีช่องโหว่หรือมีการตั้งค่าสิทธิ์ใช้งานที่ไม่รัดกุม ความเสียหายจึงอาจไม่ได้หยุดอยู่แค่เครื่องเดียว แต่อาจกระทบทั้งระบบงานของบริษัทได้
ล็อกไฟล์ ขโมยข้อมูล และกดดันเหยื่อซ้ำ
ในด้านความสามารถหลัก แรนซัมแวร์ตัวนี้เน้นหนักไปที่การเข้ารหัสไฟล์ (Encryption) เพื่อล็อกข้อมูลไว้เป็นตัวประกัน โดยใช้เทคนิคการเข้ารหัสแบบสร้างกุญแจชั่วคราว (Ephemeral Key) ในแต่ละไฟล์ ด้วยอัลกอริทึมแบบ Curve25519 และ XChaCha20
สำหรับไฟล์ขนาดเล็กกว่า 1MB จะถูกเข้ารหัสอย่างสมบูรณ์ ขณะที่ไฟล์ขนาดใหญ่กว่าจะถูกเข้ารหัสเพียงบางส่วน แต่เพียงเท่านี้ก็เพียงพอที่จะทำให้ไฟล์ใช้งานไม่ได้ โดยไฟล์ที่ถูกเข้ารหัสจะถูกบันทึกเป็นสกุล .umc16h
นอกจากการล็อกไฟล์แล้ว The Gentlemen ยังสามารถขยายการโจมตีภายในเครือข่าย หรือ Lateral Movement ได้ด้วยตนเอง และยังสามารถแอบส่งข้อมูลที่ถูกขโมยออกไปยังเซิร์ฟเวอร์ควบคุม หรือ C2 (Command and Control) ได้อีกด้วย
ประเด็นนี้ทำให้ผู้โจมตีสามารถใช้วิธีรีดไถแบบซ้อน หรือ Double Extortion ได้ กล่าวคือ เหยื่อไม่ได้ถูกขู่ว่าจะไม่ได้ไฟล์คืนเท่านั้น แต่ยังถูกกดดันด้วยความเสี่ยงที่ข้อมูลสำคัญอาจถูกนำไปขายหรือเผยแพร่ในตลาดมืด หากไม่จ่ายเงินตามที่ผู้โจมตีเรียกร้อง
พยายามขัดขวางการกู้ข้อมูล
อีกจุดที่ทำให้แรนซัมแวร์ตัวนี้น่ากังวล คือพฤติกรรมที่พยายามขัดขวางการกู้ข้อมูล โดยมีการจงใจทำให้พื้นที่ว่างบนฮาร์ดดิสก์เต็ม เพื่อรบกวนความพยายามในการกู้คืนไฟล์หรือกู้ระบบกลับมาใช้งาน
ในหลายกรณี การกู้ระบบหลังโดนแรนซัมแวร์ไม่ได้ขึ้นอยู่กับการมีไฟล์สำรองเพียงอย่างเดียว แต่ยังขึ้นอยู่กับว่าระบบสำรองถูกแยกออกจากเครือข่ายหลักหรือไม่ มีสิทธิ์เข้าถึงถูกจำกัดดีพอหรือไม่ และเครื่องที่ใช้กู้ระบบยังปลอดภัยอยู่หรือไม่ หากระบบสำรองอยู่ในวงเครือข่ายเดียวกันทั้งหมด ก็อาจถูกโจมตีไปพร้อมกันได้
ก่อนเข้ารหัส แรนซัมแวร์จะเตรียมระบบหลายขั้น
ก่อนที่ตัวมัลแวร์จะเริ่มเข้ารหัสไฟล์ต่าง ๆ แรนซัมแวร์จะใช้คำสั่งแบบ Command Line หลายรูปแบบ เพื่อควบคุมขอบเขตการเข้ารหัส ความเร็วในการทำงาน การทำ Lateral Movement รวมถึงการสร้างความคงทนบนระบบ หรือ Persistence
พฤติกรรมที่พบได้ เช่น การตั้งเวลาการทำงานผ่าน Task Scheduling การดัดแปลงกุญแจ Run Key ภายใน Registry และการเก็บกวาดหลักฐาน หรือ Cleanup ก่อนจะเริ่มล็อกเป้าหมายบนไดรฟ์ภายในเครื่อง (Local Drive) รวมถึงการทำผังแชร์ภายในเครือข่าย (Mapped Network Sharing)
จากนั้นตัวแรนซัมแวร์จะพยายามยกระดับสิทธิ์การใช้งานเครื่องขึ้นเป็นระดับผู้ดูแลสูงสุด หรือ SYSTEM เพื่อให้เข้าถึงระบบได้กว้างขึ้น และทำให้การควบคุมหรือหยุดการโจมตีทำได้ยากกว่าเดิม
ทำไมเรื่องนี้จึงสำคัญกับบริษัททั่วไป
หลายคนอาจมองว่าแรนซัมแวร์เป็นปัญหาขององค์กรขนาดใหญ่เท่านั้น แต่ความจริงแล้วบริษัทขนาดกลาง ร้านค้าออนไลน์ โรงงาน สำนักงานบัญชี คลินิก โรงเรียน หรือหน่วยงานที่มีไฟล์ลูกค้า ไฟล์บัญชี ไฟล์สัญญา และระบบแชร์ไฟล์ภายใน ล้วนมีความเสี่ยงได้เหมือนกัน
โดยเฉพาะองค์กรที่ใช้การแชร์ไฟล์ร่วมกันหลายแผนก ใช้รหัสผ่านซ้ำ หรือให้สิทธิ์ผู้ใช้งานกว้างเกินความจำเป็น หากเครื่องใดเครื่องหนึ่งติดแรนซัมแวร์ที่แพร่กระจายเองได้ ความเสียหายอาจลามไปยังเครื่องอื่น เซิร์ฟเวอร์ไฟล์ หรือไดรฟ์ที่เชื่อมต่ออยู่ในเครือข่ายได้อย่างรวดเร็ว
ข้อควรระวังเบื้องต้น
สำหรับองค์กรหรือผู้ดูแลระบบ สิ่งที่ควรให้ความสำคัญคือการจำกัดสิทธิ์ผู้ใช้งานเท่าที่จำเป็น ไม่ใช้บัญชีผู้ดูแลระบบกับงานประจำวัน ตรวจสอบการเข้าถึงโฟลเดอร์แชร์ภายใน และแยกระบบสำรองข้อมูลออกจากเครือข่ายหลักให้มากที่สุด
นอกจากนี้ควรอัปเดตระบบและซอฟต์แวร์ความปลอดภัยอย่างสม่ำเสมอ เปิดใช้การยืนยันตัวตนหลายขั้นตอนในบัญชีสำคัญ ตรวจสอบพฤติกรรมผิดปกติ เช่น การสร้าง Scheduled Task แปลก ๆ การแก้ไข Registry โดยไม่ทราบสาเหตุ หรือมีไฟล์จำนวนมากเปลี่ยนนามสกุลในเวลาใกล้เคียงกัน
ส่วนผู้ใช้งานทั่วไปในบริษัท ควรระวังไฟล์แนบ อีเมลปลอม ลิงก์ดาวน์โหลดจากแหล่งที่ไม่น่าเชื่อถือ และควรรีบแจ้งฝ่ายไอทีทันทีหากพบว่าไฟล์เปิดไม่ได้ ไฟล์เปลี่ยนนามสกุลผิดปกติ หรือเครื่องเริ่มทำงานช้าผิดปกติหลังเปิดไฟล์บางอย่าง
The Gentlemen จึงเป็นอีกหนึ่งตัวอย่างของแรนซัมแวร์ยุคใหม่ที่ไม่ได้หยุดแค่การล็อกไฟล์ แต่รวมการแพร่กระจายตัวเอง การขโมยข้อมูล และการขัดขวางการกู้ระบบเข้าไว้ด้วยกัน สิ่งที่องค์กรควรจำคือ การป้องกันตั้งแต่ก่อนเกิดเหตุยังสำคัญกว่าการหวังว่าจะกู้ข้อมูลได้หลังถูกโจมตีแล้ว
อ้างอิง:
Industrial Cyber รายงานประเด็น The Gentlemen ransomware ที่ผสานการเข้ารหัสกับการแพร่กระจายตัวเอง และอ้างอิงข้อมูลจาก Microsoft Threat Intelligence.
Microsoft Security Blog เผยแพร่บทวิเคราะห์ “The Gentlemen ransomware: Dissecting a self-propagating Go encryptor” โดย Microsoft Threat Intelligence เมื่อวันที่ 28 พฤษภาคม 2026 ระบุว่า The Gentlemen เป็น RaaS ที่ใช้ Go, มี self-propagation, lateral movement, double extortion และถูก Microsoft ติดตามในชื่อ Storm-2697.
เขียนโดย Annonymus TN
ส่องสถิติเลขท้าย 2 ตัว งวดวันที่ 1 กันยายน ย้อนหลัง 20 ปี คัดคู่เลขตัวเต็งทำแต้มสู้ศึกงวดใหม่
ดราม่าสนั่นโซเชียล! หนุ่มตั้งกระทู้ถาม ทำไมบริษัทไทยชอบกำหนดอายุไม่เกิน 35 ปี คนวัย 36+ บกพร่องตรงไหน
AI วิเคราะห์เลขท้าย 3 ตัวรางวัลที่ 1 งวดวันที่ 1 กันยายน 2569
เจาะสูตรดักทาง "เลขเบิ้ล-เลขหาม" งวด 1 กันยายน 2569
6 ประเทศที่ยังไม่มีรถไฟ และดูเหมือนยังไม่จำเป็นต้องสร้างรางรถไฟ
ส่องใบฟ้ากำลังวันอมตะ งวด 1 กันยายน 2569 สแกนตารางชนสถิติ 20 ปี
ส่องเลขเด็ดธูปประทานทรัพย์ วันพระ! งวด 1 กันยายน 2569
วิธีสังเกตว่าบริเวณนี้อาจมีงูซ่อนอยู่
ไชรหัสเลข ขุนพันธุ์ นำโชค 1/9/69
งูพิษลอยน้ำ งูไม่มีพิษจมน้ำ จริงหรือ? ไขความเชื่อเก่าเกี่ยวกับงูในสายน้ำ
เลขเด็ด "มนต์สิทธิ์" งวด 1 ก.ย. 69
นามสกุล “แม็คโดนัลด์” มีความพิเศษอย่างไร?
จังหวัดอันดับ 1 ของไทย ที่คนกัมพูชานิยมเข้ามาทำงานอยู่มากที่สุด
อาหารแช่แข็งเอาเข้าไมโครเวฟอันตรายแค่ไหน?
แฮกเกอร์ใช้ AI Agent บุกเข้าโจมตีกระทรวงการคลังไทย
ด่วน] เหตุระเบิด-ลอบวางเพลิงหลายจุดในนราธิวาส คืนนี้ (22 ส.ค. 69) เตือนหลีกเลี่ยงเส้นทาง
ดราม่าสนั่นโซเชียล! หนุ่มตั้งกระทู้ถาม ทำไมบริษัทไทยชอบกำหนดอายุไม่เกิน 35 ปี คนวัย 36+ บกพร่องตรงไหน
เปิดสถิติ "ที่สุดในโลก" ขนาดอวัยวะเพศหญิง
