อาชญากร ransomware เล็งผู้จัดการไอทีวัยกลางคน แทน CEO

ที่มาภาพ: The Register

Security-อ่าน 7 นาทีThe Register

อาชญากร ransomware เล็งผู้จัดการไอทีวัยกลางคน แทน CEO

⚡ สรุป 30 วิ

Zscaler รายงานว่าแฮกเกอร์ ransomware เล็งเป้าไปที่ผู้จัดการไอทีวัยประมาณ 46 ปี มากกว่าผู้บริหารระดับสูง. การโจมตีใช้ข้อมูลภายในและสาธารณะเพื่อบังคับค่าไถ่…

Ransomware gangs skip the CEO, head straight for the 40‑something IT manager

การโจมตีแบบ ransomware ที่เคยตั้งเป้าไปที่ผู้บริหารระดับสูงกำลังเปลี่ยนทิศทาง ไปยังพนักงานระดับผู้จัดการโดยเฉพาะ ผู้จัดการฝ่ายไอทีอายุประมาณ 46 ปี ตามข้อมูลจากทีม ThreatLabz ของบริษัท Zscaler ซึ่งได้ติดตามเหตุการณ์ในหนึ่งเดือน พบว่า 351 รายกรณีจาก 334 องค์กรถูกคุกคามด้วยวิธีเดียวกัน การเปลี่ยนแปลงนี้บ่งชี้ว่าผู้โจมตีให้ความสำคัญกับ “สิทธิ์ทางธุรกิจ” มากกว่าการเข้าถึงระดับเทคนิค

Overview

การศึกษาของ Zscaler แสดงให้เห็นว่าอาชญากรไซเบอร์กำลังย้ายจากการส่งอีเมลข่มเคืองทั่วทั้งองค์กร ไปสู่การทำ “บ้านงาน” ให้ละเอียดก่อนเจาะจงเป้าหมาย ผู้โจมตีใช้ข้อมูลจากระบบที่ถูกแฮ็กร่วมกับข้อมูลสาธารณะเพื่อสร้างแผนภาพโครงสร้างรายงานและระบุพนักงานที่มีอิทธิพลต่อการตัดสินใจชำระค่าเรียกคืน ตัวอย่างเช่น ผู้จัดการฝ่ายบัญชีหรือผู้จัดการไอทีซึ่งมักเป็นคนอนุมัติใบแจ้งหนี้หรือควบคุมระบบสำคัญ

การเปลี่ยนแปลงนี้สอดคล้องกับแนวโน้มของ ransomware ที่ไม่ได้เน้นการเข้ารหัสข้อมูลเพียงอย่างเดียว แต่ให้ความสำคัญกับการข่มเคืองเพื่อเรียกค่าไถ่ การที่อาชญากรรู้ล่วงหน้าว่าใครเป็นผู้มีอำนาจตัดสินใจทำให้พวกเขาสามารถเร่งกระบวนการชำระเงินได้เร็วขึ้นโดยไม่ต้องผ่านระดับผู้บริหารสูงสุด

Victim Profile

จากข้อมูลของ ThreatLabz พบว่า

  • ประมาณ สองในสาม ของเหยื่อมีตำแหน่งระดับผู้จัดการหรือสูงกว่า
  • อายุเฉลี่ยของเหยื่ออยู่ที่ 46 ปี, เป็นคนรุ่น Gen X ที่มักครองตำแหน่งบริหารระดับกลางถึงสูง
  • **75 % ทำงานในฝ่ายบัญชีและการเงิน, การขาย, ปฏิบัติการ, ทรัพยากรบุคคล หรือการตลาด
  • อีก **50 % อยู่ในอุตสาหกรรมการผลิตหรือไอที

ลักษณะเหล่านี้บ่งชี้ว่าผู้โจมตีกำลังเลือกเป้าหมายที่มีบทบาทสำคัญต่อกระบวนการธุรกิจและมีสิทธิ์เข้าถึงข้อมูลเชิงลึกขององค์กร มากกว่าการแค่ทำให้ระบบหยุดทำงาน

Attack Methodology

ทีมวิจัยอธิบายว่าอาชญากรใช้ขั้นตอน “Recon‑First” ก่อนทำการโจมตีจริง โดยผสานข้อมูลจาก

  • ระบบที่ถูกเจาะเข้าไปแล้ว (เช่น การดักจับ credential)
  • แหล่งข้อมูลสาธารณะ เช่น โพรไฟล์ LinkedIn, รายงานองค์กร, และแผนผังโครงสร้างบริษัท

กระบวนการนี้ช่วยให้พวกเขาสามารถระบุ “สายรายงาน” ที่เชื่อมต่อกับผู้มีอำนาจตัดสินใจและวางแผนส่งข้อความข่มเคืองไปยังบัญชีที่เหมาะสมที่สุด การทำแบบนี้ลดโอกาสที่อีเมลจะถูกกรองออกหรือไม่เป็นที่สนใจจากผู้บริหารระดับสูงที่อาจไม่มีส่วนเกี่ยวข้องโดยตรงกับกระบวนการชำระเงิน

Business Privilege vs Technical Privilege

ตามที่ Zscaler รายงาน ผู้โจมตีไม่ได้แค่มุ่งเน้นไปยัง “privileged users” ที่มีสิทธิ์ผู้ดูแลระบบเท่านั้น แต่ให้ความสำคัญกับ business privilege – สิทธิ์ในการเข้าถึงกระบวนการธุรกิจที่สำคัญ เช่น

  • การอนุมัติใบแจ้งหนี้และงบประมาณ
  • การจัดการสัญญาซัพพลายเออร์และลูกค้า
  • การเข้าถึงข้อมูลพนักงานหรือฐานข้อมูล HR

เมื่อผู้จัดการบัญชีหรือไอทีถูกเจาะ ระบบจะเปิดช่องทางให้แฮกเกอร์ขโมยข้อมูลที่ใช้เป็นหลักประกันในการเรียกร้องค่าไถ่ หรือทำการขู่เคืองโดยบอกว่าจะปล่อยข้อมูลสำคัญออกสู่สาธารณะ การมุ่งเป้าเช่นนี้ทำให้การตอบโต้ขององค์กรต้องพิจารณามากกว่าการปิดสิทธิ์ผู้ดูแลระบบเท่านั้น

ตามรายงานของ Zscaler จำนวนความพยายาม ransomware ที่ถูกบล็อกบนคลาวด์แพลตฟอร์มเพิ่มขึ้น 146 % เมื่อเทียบกับปีที่ผ่านมา ส่วนกรณีข่มเคืองสาธารณะเติบโต 70 % และปริมาณข้อมูลที่ถูกขโมยจากเหยื่อเพิ่มถึง **92 % นั่นแสดงให้เห็นว่าผู้โจมตีกำลังพัฒนากลยุทธ์เพื่อเน้นการข่มเคืองเป็นหลัก

หลายองค์กรรายงานว่าในแคมเปญเดียวกันมีพนักงานหลายคนถูกคุกคามพร้อมกัน ซึ่งบ่งชี้ว่าผู้โจมตีไม่ได้พอใจกับ “จุดยึด” เพียงแห่งเดียว พวกเขาจะขยายการเข้าถึงไปยังฟังก์ชั่นธุรกิจต่าง ๆ เพื่อเพิ่มโอกาสในการได้ข้อมูลที่มีค่าและผู้มีอำนาจตัดสินใจ

Response Recommendations

แม้ว่าองค์กรส่วนใหญ่จะมุ่งเน้นการป้องกันบัญชีระดับแอดมินแล้ว แต่จากผลวิจัยนี้ควรขยายการตรวจสอบไปยังผู้จัดการระดับกลางด้วย การทำ “behavioral analytics” เพื่อตรวจจับกิจกรรมที่ไม่ปกติในกระบวนการอนุมัติ หรือการตั้งค่าการยืนยันแบบหลายขั้นตอน (MFA) สำหรับทุกบัญชีที่เกี่ยวข้องกับการเงินและ HR จะช่วยลดความเสี่ยงได้อย่างมีประสิทธิภาพ

นอกจากนี้ การฝึกอบรมพนักงานระดับผู้จัดการให้ระมัดระวังต่ออีเมลฟิชชิงและการตรวจสอบความถูกต้องของคำขอทางธุรกิจจากแหล่งที่ไม่น่าเชื่อถือ ควรเป็นส่วนหนึ่งของโปรแกรมความปลอดภัยแบบองค์รวม

Summary

ข้อมูลจาก Zscaler ThreatLabz แสดงให้เห็นว่า ransomware กำลังเปลี่ยนกลยุทธ์จากการโจมตีผู้บริหารระดับสูงไปสู่การคัดเลือกผู้จัดการอายุประมาณ 46 ปี ที่มีสิทธิ์ทางธุรกิจสำคัญ การทำความเข้าใจ “business privilege” จะช่วยให้องค์กรเตรียมพร้อมรับมือกับภัยคุกคามรูปแบบใหม่ได้ดีขึ้น.

แชร์บทความนี้:

ชอบบทความแบบนี้?

สมัคร AI Automate Weekly Newsletter — รับเคล็ดลับ AI + how-to ใหม่
ทุกสัปดาห์ตรงถึง inbox ฟรี ไม่มีสแปม

แหล่งข่าวต้นฉบับ

ชื่อต้นฉบับ
Ransomware gangs skip the CEO, head straight for the 40-something IT manager
ผู้เขียน
Unknown
แหล่ง
The Register
วันที่เผยแพร่
9 สิงหาคม 2569 เวลา 16:33

Related

บทความที่เกี่ยวข้อง

เคาน์ตีในสหรัฐจ่าย 1 ล้านดอลลาร์เพื่อลดความเสี่ยงจากการรั่วไหลของข้อมูล 2TBSecurity
12 กรกฎาคม 2569 เวลา 05:30

เคาน์ตีในสหรัฐจ่าย 1 ล้านดอลลาร์เพื่อลดความเสี่ยงจากการรั่วไหลของข้อมูล 2TB

เขต Union County, Ohio จ่ายค่าไถ่ 1 ล้านดอลลาร์ให้แก๊ง Kairos หลังที่ข้อมูล 2 TB ถูกขโมย แม้ไม่มีหลักฐานการลบอย่างชัดเจน…

The Register5 นาที
Europol ปิดบริการล้างเงินคริปโต AudiA6 ที่ใช้โดยแก๊งแรนซั…Security
14 มิถุนายน 2569 เวลา 13:30

Europol ปิดบริการล้างเงินคริปโต AudiA6 ที่ใช้โดยแก๊งแรนซั…

Europol ยุติการทำงานของบริการล้างเงินคริปโต AudiA6 ที่ใช้โดยแก๊งแรนซัมแวร์ ทำให้เส้นทางเงินมูลค่า €336 ล้านถูกตัดขาด…

The Hacker News5 นาที
การโจมตีแรนซัมเวร์เพิ่มสูงสุดในเดือนกรกฎาคมขณะโลกใส่ใจ AISecurity
-

การโจมตีแรนซัมเวร์เพิ่มสูงสุดในเดือนกรกฎาคมขณะโลกใส่ใจ AI

การโจมตีแรนซัมเวร์ในเดือนกรกฎาคม 2566 พุ่งสูงขึ้น 20% ไปถึง 799 ราย เป็นอันดับสองของปี หลังพฤษภาคม แม้ว่าโลกจะหันสนใจ AI…

The Register7 นาที
Andreessen Horowitz ลงทุนใน Flock และสนับสนุน Toka ที่สามารถแฮ็กกล้องเชื่อมต่อและแก้ไขวิดีโอSecurity
-

Andreessen Horowitz ลงทุนใน Flock และสนับสนุน Toka ที่สามารถแฮ็กกล้องเชื่อมต่อและแก้ไขวิดีโอ

Flock ระดมทุน $275 ล้านจาก Andreessen Horowitz ซึ่งยังเป็นผู้สนับสนุน Toka ที่พัฒนาเทคโนโลยีแฮ็กกล้องเชื่อมต่อและปรับเปลี่ยนภาพ…

TechSpot8 นาที
คัดลอกลิงก์แล้ว!