ข้ามไปยังเนื้อหา

ศัพท์ไอที · Cybersecurity

Ransomware คืออะไร

มัลแวร์เรียกค่าไถ่ · หรือ แรนซัมแวร์

นิยามสั้น

มัลแวร์ที่เข้ารหัสไฟล์บนอุปกรณ์จนไฟล์และระบบที่ต้องใช้ไฟล์นั้นใช้งานไม่ได้ แล้วเรียกค่าไถ่แลกกับการถอดรหัส ปัจจุบันมักขโมยข้อมูลออกไปขู่เปิดเผยควบคู่ด้วย

Ransomware คือมัลแวร์ที่ออกแบบมาเพื่อเข้ารหัสไฟล์บนอุปกรณ์ ทำให้ไฟล์และระบบที่ต้องใช้ไฟล์เหล่านั้นใช้งานไม่ได้ จากนั้นผู้โจมตีจะเรียกค่าไถ่แลกกับการถอดรหัส ตามนิยามของ CISA หน่วยงานความมั่นคงปลอดภัยไซเบอร์ของสหรัฐฯ สำหรับองค์กร ผลกระทบจึงไม่ได้จบที่ข้อมูลหาย แต่หมายถึงระบบงานหลักหยุดชะงักไปด้วย

Ransomware ทำงานอย่างไร

คู่มือ #StopRansomware ที่ CISA จัดทำร่วมกับ FBI, NSA และ MS-ISAC ระบุช่องทางหลักที่ผู้โจมตีใช้เข้าสู่เครือข่าย ได้แก่ ช่องโหว่หรือการตั้งค่าผิดพลาดของระบบที่เปิดสู่อินเทอร์เน็ต บัญชีผู้ใช้ที่ถูกขโมย อีเมลฟิชชิง มัลแวร์ที่แฝงตัวอยู่ก่อนหน้า การหลอกลวงทางสังคมขั้นสูง และการเข้าผ่านคู่ค้าหรือผู้ให้บริการดูแลระบบ (MSP)

เมื่อเข้ามาได้แล้ว ผู้โจมตีจะเข้ารหัสไฟล์และเรียกค่าไถ่ ระยะหลังยังขโมยข้อมูลออกไปก่อน แล้วขู่ว่าจะเปิดเผยหากไม่จ่าย การใช้ทั้งสองวิธีพร้อมกันเรียกว่า double extortion และบางกรณีผู้โจมตีขโมยข้อมูลไปขู่เพียงอย่างเดียวโดยไม่เข้ารหัสเลย

ตัวอย่างการใช้งาน

คำนี้ปรากฏทั้งในข่าวเหตุโจมตีและในแผนรับมือขององค์กร มาตรการที่คู่มือของ CISA แนะนำและองค์กรนำไปใช้ได้ทันที เช่น

  • สำรองข้อมูลแบบออฟไลน์และเข้ารหัส พร้อมทดสอบการกู้คืนสม่ำเสมอ เพราะ Ransomware หลายสายพันธุ์พยายามค้นหาแล้วลบหรือเข้ารหัสข้อมูลสำรองที่เข้าถึงได้
  • จัดทำและซ้อมแผนรับมือเหตุการณ์ไซเบอร์ ให้ชัดว่าใครตัดสินใจ ใครสื่อสาร และกู้ระบบใดก่อน
  • ใช้ MFA แบบต้านทานฟิชชิง กับบัญชีสำคัญ และจำกัดการเปิดใช้ Remote Desktop Protocol (RDP)
  • สแกนช่องโหว่และอัปเดตแพตช์ ของระบบที่เปิดสู่อินเทอร์เน็ตให้ทันเวลา
  • วางสถาปัตยกรรมแบบ Zero Trust เพื่อควบคุมการเข้าถึงข้อมูลและบริการอย่างละเอียด

Ransomware ต่างจาก Malware อย่างไร

Malware เป็นคำเรียกรวมของซอฟต์แวร์ประสงค์ร้ายทุกชนิด ส่วน Ransomware เป็นมัลแวร์ประเภทหนึ่งที่มีเป้าหมายเฉพาะ คือการขู่กรรโชกทรัพย์ด้วยการทำให้ข้อมูลใช้งานไม่ได้หรือขู่เปิดเผยข้อมูล การป้องกันจึงต้องครอบคลุมทั้งการกันไม่ให้ถูกเจาะ และความพร้อมกู้คืนระบบจากข้อมูลสำรองเมื่อป้องกันไม่สำเร็จ

แหล่งอ้างอิง

  1. #StopRansomware Guide — CISA
  2. Ransomware 101 — CISA

ปรับปรุงล่าสุด โดยกองบรรณาธิการ THAI DATA

ข่าวและบทความเกี่ยวกับ Ransomware