เมื่อ Ransomware เปลี่ยนสนามรบจากเครื่องคอมพิวเตอร์สู่ Cloud
แรนซัมแวร์ (Ransomware) คือหนึ่งในภัยไซเบอร์ที่สร้างความเสียหายมหาศาลต่อธุรกิจทั่วโลกตลอดทศวรรษที่ผ่านมา โดยวิธีการแบบดั้งเดิมของแฮกเกอร์ คือการปล่อยมัลแวร์เข้าไปในระบบคอมพิวเตอร์ เพื่อเข้ารหัสไฟล์และเรียกค่าไถ่จากเหยื่อ แต่โลกของไซเบอร์ไม่ได้หยุดนิ่ง
รายงานล่าสุดจาก Microsoft Threat Intelligence เปิดเผยว่า กลุ่มแฮกเกอร์ชื่อ Storm-0501 ได้พัฒนากลยุทธ์ใหม่ โดยใช้ “ฟีเจอร์ภายใน Cloud เอง” มาเป็นอาวุธโจมตี เรียกได้ว่าเป็นการยกระดับ ransomware ไปอีกขั้น ซึ่งนับเป็นสัญญาณอันตรายสำหรับองค์กรที่ย้ายระบบขึ้น Cloud โดยเฉพาะในไทยที่หลายธุรกิจกำลังพึ่งพา Microsoft 365 และ Azure มากขึ้น

ใครคือ Storm-0501?
Storm-0501 ถูกพบครั้งแรกในปี 2021 โดยโจมตีเขตการศึกษาในสหรัฐฯ ด้วยแรนซัมแวร์ชื่อ Sabbath ต่อมาในปี 2023 กลุ่มนี้หันมาโจมตีภาคสาธารณสุข และในปี 2025 พวกเขาก้าวไปอีกขั้น—จากการโจมตีระบบ on-premises แบบเดิม สู่ การโจมตีโดยตรงบน Cloud
วิธีการโจมตีของ Storm-0501
1. เจาะระบบตัวตน (Identity Breach)
เริ่มต้นจากการเจาะ Active Directory ภายในองค์กร และขยายสิทธิ์เข้าสู่ Microsoft Entra ID หากบัญชี Global Admin ไม่ได้เปิด Multi-Factor Authentication (MFA) แฮกเกอร์สามารถเข้ายึดสิทธิ์ได้โดยง่าย
2. สร้าง Backdoor และยึด Tenant
Storm-0501 ลงทะเบียนโดเมนที่เป็นอันตรายเพื่อสร้าง Backdoor ทำให้พวกเขาสามารถ “สวมรอย” เป็นผู้ใช้จริงในระบบ Cloud และรักษาการเข้าถึงได้อย่างต่อเนื่อง
3. ใช้ฟีเจอร์ของ Cloud เป็นอาวุธ
นี่คือจุดที่แตกต่างจาก ransomware แบบเดิม
ขโมยข้อมูล จาก Storage Account
ลบ Snapshot, Restore Point และ Backup ทำให้เหยื่อไม่สามารถกู้คืนได้
เข้ารหัสข้อมูลบน Cloud โดยสร้าง Key Vault และ Encryption Scope ขึ้นมาเอง แล้วลบกุญแจทิ้ง → ทำให้ข้อมูลไม่สามารถเข้าถึงได้อีก
ทำไมการโจมตีแบบนี้ถึงน่ากลัว?
รวดเร็วกว่าเดิม
เพราะใช้เครื่องมือใน Cloud โดยตรง จึงไม่ต้องใช้มัลแวร์ซับซ้อนสร้างความเสียหายรุนแรงกว่า
ข้อมูลสำคัญถูกลบหรือเข้ารหัสโดยไม่เหลือช่องทางกู้คืนเลี่ยงการตรวจจับแบบดั้งเดิม
หลายองค์กรโฟกัสที่การป้องกันเครื่องคอมพิวเตอร์ปลายทาง (Endpoint Protection) แต่การโจมตีแบบ Cloud-based ransomware สามารถข้ามชั้นการป้องกันเหล่านี้ได้
ทำไมธุรกิจไทยต้องใส่ใจ?
ธุรกิจจำนวนมากในไทยเริ่มใช้ Microsoft 365, Azure หรือระบบ Cloud อื่น ๆ เพราะคิดว่าปลอดภัยกว่าการดูแลเซิร์ฟเวอร์เอง
แต่หาก การตั้งค่าไม่รัดกุม เช่น ไม่เปิด MFA, ไม่ทำ Conditional Access, หรือไม่มี Backup ที่ปลอดภัย → Cloud ก็อาจกลายเป็น “ช่องโหว่” แทน
ภาคส่วนที่เสี่ยงสูง ได้แก่
โรงพยาบาล และธุรกิจด้านสุขภาพ
สถานศึกษา
ธุรกิจบริการ และองค์กรขนาดกลาง-ใหญ่
แนวทางป้องกันและลดความเสี่ยง
เสริมความปลอดภัยด้าน Identity
บังคับใช้ MFA แบบต้านฟิชชิง สำหรับผู้ดูแลระบบ
จำกัดสิทธิ์ของบัญชี Sync และใช้ Conditional Access
เสริมเครื่องมือป้องกัน Cloud & Endpoint
ใช้ Microsoft Defender for Endpoint และ Defender for Cloud เพื่อมองเห็นการโจมตีแบบครบวงจร
สร้างความแข็งแกร่งให้กับ Data & Backup
เปิดใช้ Immutable Storage และ Purge Protection ใน Key Vault
จัดการระบบ Backup ให้ แยกออกจากสิทธิ์หลัก เพื่อป้องกันการถูกลบ
โลกของ Ransomware กำลังเปลี่ยนไปอย่างชัดเจน จากการโจมตีไฟล์ในคอมพิวเตอร์ มาสู่การใช้ Cloud Features เป็นเครื่องมือทำลายล้างเอง องค์กรไทยที่ลงทุนกับ Cloud ไม่ควรชะล่าใจ เพราะภัยนี้กำลังเกิดขึ้นแล้วจริง
การป้องกันที่มีประสิทธิภาพต้องครอบคลุมทั้ง Identity, Cloud และ Backup เพื่อให้มั่นใจว่าข้อมูลสำคัญยังปลอดภัย แม้เผชิญหน้ากับกลยุทธ์ใหม่ของแฮกเกอร์
ขอบคุณข้อมูลจาก https://siliconangle.com/2025/08/27/microsoft-report-warns-storm-0501-turning-cloud-features-ransomware-weapons/



