Ransomware ยุคใหม่ที่ไม่ล็อกระบบ แต่ทำลายธุรกิจได้รุนแรงกว่าเดิม
Exfiltration-Only Attacks คืออะไร
Exfiltration-Only Attacks คือรูปแบบการโจมตีไซเบอร์ที่แฮกเกอร์
ไม่เข้ารหัสไฟล์ และไม่ทำให้ระบบล่ม
แต่จะ ลอบขโมยข้อมูลสำคัญออกจากองค์กรอย่างเงียบ ๆ ก่อนจะนำข้อมูลนั้นมาใช้ข่มขู่หรือเรียกค่าไถ่ในภายหลัง
การโจมตีลักษณะนี้ถูกเรียกว่า
“Ransomware without Encryption”
และกำลังเพิ่มขึ้นอย่างรวดเร็วทั่วโลก
ทำไม Exfiltration-Only Attacks ถึงเพิ่มขึ้น
คำตอบสั้น: เพราะเสี่ยงต่ำ ตรวจจับยาก และได้ผลสูง
เหตุผลหลักที่แฮกเกอร์เลือกใช้วิธีนี้
การเข้ารหัสไฟล์สร้างสัญญาณเตือนชัดเจน
ระบบรักษาความปลอดภัย (EDR) ตรวจจับมัลแวร์ได้ดีขึ้น
การขโมยข้อมูลสามารถทำแบบเงียบ ๆ โดยไม่กระทบการทำงาน
ต่อให้เหยื่อกู้ระบบจาก Backup ได้ ข้อมูลที่ถูกขโมย ไม่สามารถเอาคืนได้
Exfiltration-Only Attacks ทำงานอย่างไร
ขั้นตอนการโจมตีโดยสรุป
เข้าถึงระบบได้สำเร็จ
มักเริ่มจากบัญชีผู้ใช้ถูกขโมย, ช่องโหว่, หรือ Remote Accessฝังตัวในระบบโดยไม่สร้างความผิดปกติ
ไม่มีมัลแวร์รุนแรง ไม่มีการโจมตีเสียงดังลอบขโมยข้อมูลออกไปทีละน้อย
ใช้เวลาหลายสัปดาห์หรือหลายเดือนติดต่อเรียกค่าไถ่ภายหลัง
เมื่อมั่นใจว่าข้อมูลถูกนำออกไปแล้ว
วิธีที่แฮกเกอร์ใช้ขโมยข้อมูลโดยไม่ถูกตรวจจับ
1. ใช้ Cloud และบริการที่องค์กรเชื่อถือ
เช่น Azure, Cloud Storage, Sync Service
เนื่องจากเป็นบริการที่ใช้งานจริงในองค์กร
ระบบมักมองว่าเป็นทราฟฟิกปกติ
2. ใช้เครื่องมือ IT ที่มีอยู่แล้วในระบบ
เช่น
PowerShell
RoboCopy
RClone
Script สำหรับ Sync หรือ Backup
เครื่องมือเหล่านี้ถูกใช้โดยทีม IT อยู่แล้ว
จึงแทบไม่ถูกตั้งข้อสงสัย
3. ไม่เข้ารหัส = ไม่มีสัญญาณเตือน
ไม่มีไฟล์ถูกเปลี่ยนชื่อ
ไม่มี CPU spike
ไม่มี mass file operation
ไม่มี Alert ชัดเจนจาก EDR
นี่คือเหตุผลที่หลายองค์กร
ไม่รู้ตัวว่าถูกโจมตีจนกว่าจะถูกเรียกค่าไถ่

ทำไม Exfiltration-Only Attacks ถึงอันตรายต่อธุรกิจ
ความเสี่ยงหลักที่องค์กรต้องเผชิญ
ไม่สามารถยืนยันได้ว่าข้อมูลอะไรถูกขโมยไปบ้าง
Log หมดอายุ ทำให้การสืบสวนย้อนหลังแทบเป็นไปไม่ได้
เสี่ยงด้านกฎหมายและการปฏิบัติตามข้อกำหนด เช่น PDPA
สูญเสียความเชื่อมั่นจากลูกค้าและคู่ค้า
Backup ไม่ช่วยป้องกันข้อมูลรั่ว
แม้องค์กรจะกู้ระบบกลับมาได้ 100%
แต่ ความเสียหายจากข้อมูลรั่วไม่สามารถย้อนกลับได้
Morphisec กับการป้องกัน Exfiltration-Only Attacks
Morphisec ใช้แนวคิด Preemptive Cyber Defense
มุ่งป้องกันตั้งแต่จุดเริ่มต้นของการโจมตี
Morphisec ช่วยองค์กรได้อย่างไร
ป้องกัน initial compromise และ lateral movement
ลดโอกาสที่แฮกเกอร์จะฝังตัวในระบบ
ไม่พึ่ง signature หรือการรอพฤติกรรมผิดปกติ
ช่วยลดความเสี่ยงข้อมูลรั่วตั้งแต่ต้นทาง
สรุป
ถ้าแฮกเกอร์เข้าไปในระบบไม่ได้
การขโมยข้อมูลก็ไม่สามารถเกิดขึ้นได้
-----------------------------------------------------------------
Q: Exfiltration-Only Attacks คืออะไร?
A: การโจมตีที่ขโมยข้อมูลโดยไม่เข้ารหัสไฟล์หรือทำให้ระบบล่ม
Q: Backup ช่วยป้องกันได้หรือไม่?
A: Backup ช่วยกู้ระบบ แต่ไม่ช่วยป้องกันข้อมูลรั่ว
Q: ทำไมองค์กรถึงตรวจจับไม่ได้?
A: เพราะใช้เครื่องมือและ Cloud ที่ดูเหมือนการใช้งานปกติ
Q: วิธีป้องกันที่ดีที่สุดคืออะไร?
A: ป้องกันตั้งแต่ก่อนแฮกเกอร์เข้าระบบได้ (Preemptive Defense)



