ทำไม “การป้องกันเชิงรุก” คือคำตอบเดียวที่เหลืออยู่
แรนซัมแวร์ (Ransomware) เคยเป็นเพียงไวรัสที่เข้ามาล็อกไฟล์ในเครื่อง แล้วเรียกค่าไถ่เป็นเงินดิจิทัล แต่ในปี 2025 ทุกอย่างเปลี่ยนไปแล้ว
สิ่งที่เราเผชิญอยู่ตอนนี้ไม่ใช่แค่มัลแวร์ — มันคือ “ธุรกิจอาชญากรรมไซเบอร์เต็มรูปแบบ” ที่ขับเคลื่อนด้วยข้อมูล, ปัญญาประดิษฐ์, และความเข้าใจลึกซึ้งในระบบขององค์กร
บทความนี้สรุปและขยายความจากรายงานของ SecurityInfoWatch เรื่อง “How Organizations Can Stay Ahead of Modern Ransomware”
ซึ่งอธิบายชัดเจนว่า “การตรวจจับ (Detection)” เพียงอย่างเดียวไม่เพียงพออีกต่อไป
องค์กรจำเป็นต้อง “ป้องกัน (Prevention)” ก่อนภัยจะเริ่มเกิดขึ้น
ขอบคุณข้อมูลอ้างอิงจาก https://www.securityinfowatch.com/cybersecurity/article/55324154/how-organizations-can-stay-ahead-of-modern-ransomware?utm_content=352321462&utm_medium=social&utm_source=linkedin&hss_channel=lcp-9434365
แรนซัมแวร์วันนี้ จากการสุ่มโจมตี สู่ “การล่าเหยื่ออย่างมีเป้าหมาย”
ในอดีต แฮกเกอร์จะปล่อยอีเมลฟิชชิ่งหรือมัลแวร์แบบ “ยิงกราด” หวังว่าบางคนจะพลาดคลิกลิงก์
แต่ตอนนี้รูปแบบนั้นแทบไม่ใช้แล้ว
กลุ่มแรนซัมแวร์ยุคใหม่ เช่น RansomHub, Akira, Mimic, ShrinkLocker
ต่างปรับวิธีการมาใช้แนวคิด “Reconnaissance-driven attacks” —
คือการแอบสอดแนมและเก็บข้อมูลเชิงลึกของเหยื่อก่อนโจมตีจริง
พวกเขาศึกษาโครงสร้างระบบ, สิทธิ์ผู้ใช้, ช่องโหว่ที่ยังไม่ได้แพตช์
ก่อนวางแผนเจาะเข้าไปในจุดที่ป้องกันน้อยที่สุด เพื่อสร้างความเสียหายสูงสุด
ตัวอย่างที่น่ากังวลในปี 2024–2025 ได้แก่
Change Healthcare เสียหายกว่า 2.5 พันล้านดอลลาร์
CDK Global ถูกเรียกค่าไถ่กว่า 25 ล้านดอลลาร์
Cencora Pharmaceutical จ่ายค่าไถ่สูงสุดในประวัติศาสตร์ — 75 ล้านดอลลาร์
Ascension Healthcare สูญเสียข้อมูลผู้ป่วยกว่า 5.6 ล้านเรคคอร์ด
นี่ไม่ใช่เหตุการณ์ขององค์กรต่างประเทศเท่านั้น — ธุรกิจในเอเชียรวมถึงไทยก็เริ่มถูกโจมตีในลักษณะเดียวกัน
โดยเฉพาะธุรกิจบริการ, สาธารณสุข, และภาคการเงิน
เครื่องมือในระบบ กลายเป็นอาวุธของแฮกเกอร์
หนึ่งในเทคนิคที่ทำให้การโจมตีแรนซัมแวร์ยุคใหม่ “ตรวจจับได้ยากมาก”
คือการใช้ เครื่องมือของระบบเอง (Living off the Land) ในการโจมตี
เช่น ShrinkLocker ใช้ BitLocker ของ Microsoft ซึ่งเป็นเครื่องมือเข้ารหัสปกติ
มาเข้ารหัสระบบของเหยื่อแทน — ทำให้ซอฟต์แวร์ป้องกันไวรัสไม่ตรวจจับเพราะมองว่าเป็น “กระบวนการถูกต้องตามระบบ”
หรือมัลแวร์อย่าง RansomHub ที่รีบูตเครื่องเข้าสู่ Safe Mode
เพื่อปิดการทำงานของซอฟต์แวร์รักษาความปลอดภัยทั้งหมด ก่อนเข้ารหัสไฟล์อย่างเงียบ ๆ
เทคนิคเหล่านี้ทำให้ระบบ EDR/XDR ที่ออกแบบมาเพื่อตรวจจับพฤติกรรมผิดปกติ “ตามไม่ทัน”
เพราะสิ่งที่เห็นในระบบทั้งหมด “ดูเหมือนปกติ”

AI ตัวเร่งความเร็วของอาชญากรไซเบอร์
แฮกเกอร์ยุคใหม่ไม่ได้ใช้ AI แค่สร้างภาพหรือข้อความหลอกเหยื่อเท่านั้น
แต่ใช้มันเพื่อ เร่งกระบวนการเจาะระบบแบบอัตโนมัติ
AI ช่วยสแกนช่องโหว่ใหม่ ๆ ทั่วอินเทอร์เน็ต
คัดเลือกเป้าหมายที่มีมูลค่าสูง
และสร้างอีเมลฟิชชิ่งที่เหมือนเขียนโดยคนจริงจนแทบแยกไม่ออก
ในกรณีของ Clop ransomware ที่ใช้โจมตีระบบ Managed File Transfer (เช่น Cleo)
AI ทำให้พวกเขาเริ่มใช้ช่องโหว่โจมตีได้ภายในไม่กี่ชั่วโมงหลังจาก CVE ถูกเปิดเผย
เร็วกว่าองค์กรส่วนใหญ่ที่ยังไม่ทันได้อัปเดตแพตช์เสียอีก
ทำไม “การตรวจจับ” ไม่พออีกต่อไป
หลายองค์กรยังคงเชื่อว่า
“เรามี EDR แล้ว ปลอดภัยแน่นอน”
แต่ในความเป็นจริง ระบบตรวจจับส่วนใหญ่ทำงาน หลังจากภัยได้เริ่มต้นแล้ว
เมื่อมัลแวร์ถูกเรียกใช้งาน, เมื่อไฟล์เริ่มถูกเข้ารหัส, หรือเมื่อพฤติกรรมผิดปกติเกิดขึ้น
ซึ่งในโลกของแรนซัมแวร์ยุคใหม่ — มันสายเกินไปแล้ว
องค์กรจำเป็นต้องปรับแนวคิดจาก “Reactive Security” (ตอบสนองเมื่อถูกโจมตี)
เป็น “Proactive Security” หรือ Prevention-First Security
ซึ่งเน้นการ “ป้องกันก่อนที่จะเกิดเหตุ”
Morphisec เปลี่ยนแนวรับเป็นแนวรุก ด้วยเทคโนโลยี Automated Moving Target Defense (AMTD)
หนึ่งในเทคโนโลยีที่กำลังได้รับความสนใจทั่วโลกคือ Morphisec
ซึ่งใช้แนวคิดที่เรียกว่า Automated Moving Target Defense (AMTD)
หรือ “การทำให้เป้าหมายเคลื่อนไหวตลอดเวลา”
แทนที่จะแค่รอให้ระบบตรวจจับมัลแวร์ —
MTD จะ “เปลี่ยนตำแหน่งของหน่วยความจำและโครงสร้างแอปพลิเคชันอย่างต่อเนื่อง”
ทำให้มัลแวร์ที่พยายามแทรกโค้ดหรือเข้ารหัสไฟล์ “ยิงพลาดเป้า”
เทียบง่าย ๆ คือ
ปกติแฮกเกอร์เหมือนคนที่รู้แผนที่บ้านเราและรู้ว่าตู้เซฟอยู่ตรงไหน
แต่ MTD ทำให้แผนที่เปลี่ยนทุกวินาที — ต่อให้เข้ามาได้ ก็หาตู้เซฟไม่เจอ
จุดเด่นของ Morphisec
✅ ป้องกันมัลแวร์ได้แม้ยังไม่รู้จัก (Zero-day)
✅ ไม่ต้องอัปเดต signature เหมือนแอนติไวรัสทั่วไป
✅ ใช้งานร่วมกับ EDR/XDR เดิมได้
✅ ไม่มีผลต่อประสิทธิภาพของระบบ
✅ เหมาะกับทั้งองค์กรใหญ่และธุรกิจขนาดกลาง-เล็ก

ไม่ว่าจะองค์กรใหญ่หรือเล็ก — ไม่มีใคร “เล็กเกินไป” สำหรับการโจมตี
มีความเชื่อผิด ๆ ที่แพร่หลายในธุรกิจไทยว่า
“เราบริษัทเล็ก เขาคงไม่เสียเวลามาแฮกเรา”
แต่ในความเป็นจริง แฮกเกอร์จำนวนมาก “ชอบ” เป้าหมายแบบนี้ที่สุด
เพราะมีข้อมูลสำคัญ แต่ไม่มีทีมรักษาความปลอดภัยที่แข็งแกร่ง
ตัวอย่างจริงจากรายงาน — สำนักงานกฎหมายขนาดเล็กในสหรัฐฯ
มีพนักงานเพียง 5 คน ถูกกลุ่ม Akira ransomware โจมตี
และต้องจ่ายค่าไถ่กว่า 1.5 ล้านดอลลาร์ เพื่อเอาข้อมูลกลับมา
ดังนั้นไม่ว่าจะเป็นคลินิก โรงเรียน บริษัทโลจิสติกส์ หรือสำนักงานทนาย
ทุกองค์กรคือเป้าหมายได้ทั้งนั้น
รอดเพราะเตรียมพร้อม ไม่ใช่เพราะโชคดี
ในโลกไซเบอร์ทุกวันนี้ “ไม่มีใครปลอดภัย 100%”
แต่เราสามารถ “ทำให้ตัวเองเป็นเป้าที่ยากขึ้น”
จนแฮกเกอร์เลือกไปโจมตีเป้าหมายอื่นแทน
แนวทางขององค์กรที่ต้องการความมั่นคงคือ
ปิดช่องโหว่ที่รู้จักอยู่เสมอ
แยกระบบสำรองข้อมูลออกจากเครือข่ายหลัก
ใช้โซลูชันป้องกันเชิงรุก เช่น Morphisec AMTD
ฝึกอบรมพนักงานให้รู้เท่าทันภัยไซเบอร์
ทดสอบแผนตอบสนองเหตุการณ์ (Incident Response Plan) เป็นระยะ
เพราะในยุคนี้ คำถามไม่ใช่ “เราจะโดนไหม”
แต่คือ “เราจะพร้อมแค่ไหนเมื่อโดนโจมตี”



