0Pricing
Cyber Security Academy · บทเรียน

แรนซัมแวร์ทำงานอย่างไร

การเข้ารหัส การเรียกค่าไถ่ และการเรียกค่าไถ่ซ้ำซ้อน

แรนซัมแวร์ทำงานอย่างไร เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

แรนซัมแวร์คืออะไร

แรนซัมแวร์คือมัลแวร์ที่ปฏิเสธการเข้าถึงข้อมูลหรือระบบ โดยทั่วไปจะเข้ารหัสไฟล์แล้วเรียกเงินเพื่อแลกกับการกู้คืน ปฏิบัติการสมัยใหม่ดำเนินการโดยองค์กรอาชญากรรมที่จัดตั้งเป็นระบบ มีทั้งพันธมิตร ศูนย์ช่วยเหลือ และคู่มือการเจรจา

การทำความเข้าใจกลไกในเชิงป้องกัน ไม่ใช่เพื่อสร้างมัลแวร์ ช่วยให้คุณตัดวงจรการโจมตีได้หลายจุด

วงจรการโจมตี

แรนซัมแวร์แทบไม่เข้ารหัสทันทีที่เข้ามาในระบบ แต่จะดำเนินตามห่วงโซ่ที่คุณสามารถหยุดยั้งได้:

  • การเข้าถึงระยะแรก — ฟิชชิง, RDP ที่เปิดเผยต่อสาธารณะ, VPN ที่มีช่องโหว่
  • การยึดพื้นที่และการคงอยู่ — ช่องทางลับ งานตามกำหนดเวลา
  • การยกระดับสิทธิ์และการเคลื่อนที่ด้านข้าง — แพร่กระจายไปยังเครื่องโฮสต์อื่น
  • การค้นหาและการลักลอบนำข้อมูลออก — ค้นหาและขโมยข้อมูล
  • ผลกระทบ — การเข้ารหัสเป็นวงกว้างและข้อความเรียกค่าไถ่

การตรวจพบระหว่างช่วงที่ผู้โจมตีแฝงตัวในระยะแรกมีค่าใช้จ่ายน้อยกว่าการกู้คืนหลังจากเข้ารหัสแล้วมาก

ช่องทางการเข้าถึงระยะแรกที่พบบ่อย

การบุกรุกส่วนใหญ่เริ่มต้นจากจุดเข้าที่คาดเดาได้เพียงไม่กี่ประเภท:

  • ฟิชชิงพร้อมไฟล์แนบหรือลิงก์ที่เป็นอันตราย
  • บริการระยะไกลที่เปิดเผยต่อสาธารณะ เช่น RDP ที่ใช้รหัสผ่านที่อ่อนแอหรือใช้ซ้ำ
  • ซอฟต์แวร์ที่เชื่อมต่อกับอินเทอร์เน็ตและยังไม่ได้ติดตั้งแพตช์ (VPN อีเมล เว็บแอปพลิเคชัน)
  • ข้อมูลรับรองที่ใช้ได้ซึ่งซื้อมาจากนายหน้าการเข้าถึง

การปิดช่องทางเหล่านี้คือการป้องกันที่ให้ผลสูงสุด ซึ่งจะกล่าวถึงในบทเรียนถัดไป

การใช้งานการเข้ารหัส

แรนซัมแวร์สมัยใหม่ใช้วิทยาการเข้ารหัสแบบผสม โดยจะสร้างกุญแจสมมาตรที่ทำงานรวดเร็ว (เออีเอส) แยกสำหรับแต่ละไฟล์หรือแต่ละเครื่อง เพื่อเข้ารหัสข้อมูลอย่างรวดเร็ว จากนั้นจึงเข้ารหัสกุญแจสมมาตรนั้นด้วยกุญแจสาธารณะของผู้โจมตี (RSA หรือเส้นโค้งวงรี)

มีเพียงผู้โจมตีเท่านั้นที่ถือกุญแจส่วนตัวที่เข้าคู่กัน ดังนั้นผู้เสียหายจึงไม่สามารถกู้คืนกุญแจสมมาตรได้หากไม่มีกุญแจดังกล่าว แรนซัมแวร์บางสายพันธุ์ที่สร้างขึ้นอย่างไม่มีประสิทธิภาพอาจใช้กุญแจซ้ำหรือทำกุญแจรั่วไหล นี่จึงเป็นเหตุผลที่บางครั้งมีเครื่องมือถอดรหัส แต่ไม่ควรพึ่งพาวิธีนี้

กำหนดเป้าหมายที่ข้อมูลสำรองก่อน

ผู้โจมตีที่มีความเชี่ยวชาญรู้ว่าข้อมูลสำรองเป็นทางหนีของคุณ จึงจะค้นหาก่อนเริ่มเข้ารหัส

  • ลบหรือเข้ารหัสคลังข้อมูลสำรอง
  • ลบสำเนาเงาของโวลุ่มของวินโดวส์
  • กำหนดเป้าหมายที่ข้อมูลรับรองของผู้ดูแลระบบข้อมูลสำรอง

นี่คือเหตุผลที่ข้อมูลสำรองแบบเปลี่ยนแปลงไม่ได้ แบบออฟไลน์ หรือแบบแยกขาดจากเครือข่าย (ในบทเรียนถัดไป) มีความสำคัญอย่างยิ่ง เพราะไม่สามารถเข้าถึงและทำลายได้ แม้ผู้โจมตีจะมีสิทธิ์ผู้ดูแลโดเมนก็ตาม

# attackers commonly run commands like this to remove local recovery points
# vssadmin delete shadows /all /quiet
# wbadmin delete catalog -quiet
# Detecting these commands is a strong early indicator

การข่มขู่เรียกค่าไถ่แบบชั้นเดียวเทียบกับแบบสองชั้น

การเข้ารหัสเพียงอย่างเดียวใช้ไม่ได้ผลเมื่อมีข้อมูลสำรองที่ดี ผู้โจมตีจึงเพิ่มแรงกดดันเพื่อให้มีอำนาจต่อรองมากขึ้น

  • การข่มขู่เรียกค่าไถ่แบบชั้นเดียว — เข้ารหัสข้อมูลและเรียกเงินเพื่อแลกกับกุญแจถอดรหัส
  • การข่มขู่เรียกค่าไถ่แบบสองชั้น — ลักลอบนำข้อมูลออกไปก่อน แล้วขู่ว่าจะเผยแพร่ข้อมูลดังกล่าว

การข่มขู่แบบสองชั้นหมายความว่าการกู้คืนจากข้อมูลสำรองเพียงอย่างเดียวไม่เพียงพออีกต่อไป เพราะเหตุละเมิดข้อมูลเกิดขึ้นแล้ว ให้ถือว่าทุกกรณีของแรนซัมแวร์อาจเป็นเหตุละเมิดข้อมูล ซึ่งมีหน้าที่ตามกฎหมายและหน้าที่ในการแจ้งเหตุ

การข่มขู่เรียกค่าไถ่แบบสามชั้นและกลยุทธ์กดดัน

นอกเหนือจากการเข้ารหัสและการรั่วไหลของข้อมูล กลุ่มผู้โจมตียังเพิ่มแรงกดดันเพื่อบังคับให้จ่ายเงินอย่างรวดเร็ว:

  • การข่มขู่เรียกค่าไถ่แบบสามชั้น — ข่มขู่ลูกค้าหรือคู่ค้าของผู้เสียหายโดยตรง
  • โจมตีแบบปฏิเสธการให้บริการแบบกระจายต่อผู้เสียหายในระหว่างการเจรจา
  • ติดต่อสื่อหรือหน่วยงานกำกับดูแลเพื่อขยายความเสียหายต่อชื่อเสียง

กลยุทธ์เหล่านี้มุ่งโจมตีธุรกิจ ไม่ใช่เพียงระบบต่าง ๆ ดังนั้นการรับมือจึงต้องมีฝ่ายกฎหมาย ฝ่ายสื่อสาร และผู้บริหารเข้าร่วมด้วย ไม่ใช่เฉพาะฝ่าย IT

แรนซัมแวร์ในรูปแบบบริการ

ระบบนิเวศนี้ถูกทำให้เป็นอุตสาหกรรมแล้ว ผู้ให้บริการแรนซัมแวร์ในรูปแบบบริการจะสร้างและดูแลมัลแวร์กับเว็บไซต์เผยแพร่ข้อมูลรั่วไหล จากนั้นให้เช่าแก่ผู้ร่วมปฏิบัติการซึ่งเป็นผู้บุกรุกและแบ่งผลกำไรกัน

ผลที่มีต่อผู้ป้องกันระบบ:

  • ผู้บุกรุกจำนวนมากใช้ชุดเครื่องมือเดียวกัน ดังนั้นตัวบ่งชี้ที่ใช้ร่วมกันจึงช่วยได้
  • ทักษะของผู้ร่วมปฏิบัติการแตกต่างกัน บางรายสร้างพฤติกรรมที่ดังและตรวจจับได้ง่าย
  • การขัดขวางผู้ดำเนินการรายหนึ่งทำให้ภัยคุกคามเปลี่ยนผู้ดำเนินการ แต่ไม่ได้กำจัดภัยคุกคามนั้น

เหตุผลที่การจ่ายเงินมีความเสี่ยง

การจ่ายเงินไม่ใช่วิธีแก้ไขที่สมบูรณ์ และบางครั้งยังถูกจำกัดตามกฎหมาย

  • ไม่มีหลักประกันว่าเครื่องมือถอดรหัสจะใช้งานได้หรือจะได้รับเครื่องมือดังกล่าวเลย
  • เครื่องมือถอดรหัสมักทำงานช้าหรือทำให้ไฟล์เสียหาย
  • ข้อมูลที่ถูกขโมยอาจถูกเผยแพร่หรือนำไปขายต่ออยู่ดี
  • การจ่ายเงินเป็นการสนับสนุนการโจมตีในอนาคต และอาจละเมิดกฎหมายว่าด้วยมาตรการคว่ำบาตร
  • ทำให้คุณถูกระบุว่าเป็นผู้จ่ายเงิน จึงมีโอกาสถูกกำหนดเป้าหมายซ้ำ

แนวทางที่สามารถปกป้องได้คือเตรียมพร้อมให้สามารถกู้คืนระบบได้โดยไม่ต้องจ่ายเงิน

การใช้เครื่องมือที่มีอยู่ในระบบ

เพื่อหลบเลี่ยงการตรวจจับ ผู้โจมตีจะใช้เครื่องมือที่ถูกต้องตามปกติซึ่งมีอยู่ในระบบ แทนการนำมัลแวร์ที่เห็นได้ชัดเข้ามา การกระทำนี้เรียกว่าการใช้เครื่องมือที่มีอยู่ในระบบ

  • เครื่องมือผู้ดูแลระบบในตัวสำหรับการสั่งทำงานจากระยะไกลและการค้นหา
  • ซอฟต์แวร์เข้าถึงระยะไกลที่ถูกต้องตามปกติแต่ถูกนำมาใช้เพื่อควบคุมระบบ
  • การเขียนสคริปต์ในตัวเพื่อปิดการป้องกันและแพร่กระจาย

เนื่องจากโปรแกรมไบนารีเหล่านี้ได้รับความไว้วางใจ การตรวจจับจึงเปลี่ยนจากการค้นหาลายเซ็นมาเป็นการค้นหาพฤติกรรม เช่น การใช้เครื่องมือผู้ดูแลระบบอย่างผิดปกติโดยบัญชีที่ไม่ควรใช้งาน

ตัดวงจรการโจมตี

ทุกระยะเปิดโอกาสให้ป้องกันได้:

  • การเข้าถึงระยะแรก — MFA การติดตั้งแพตช์ และการป้องกันฟิชชิง
  • การเคลื่อนที่ด้านข้าง — การแบ่งส่วนเครือข่ายและหลักสิทธิ์เท่าที่จำเป็น
  • การลักลอบนำข้อมูลออก — การเฝ้าระวังการส่งข้อมูลออก และ DLP
  • ผลกระทบ — ข้อมูลสำรองที่เปลี่ยนแปลงไม่ได้ เพื่อให้การเข้ารหัสไม่กลายเป็นสิ่งถาวร

คุณไม่จำเป็นต้องเอาชนะในทุกระยะ เพียงขัดขวางระยะใดระยะหนึ่งก็สามารถหยุดปฏิบัติการได้ บทเรียนถัดไปจะอธิบายชั้นการป้องกันเหล่านี้

ตรวจสอบความเข้าใจอย่างรวดเร็ว: การข่มขู่เรียกค่าไถ่แบบสองชั้น

นำวงจรการโจมตีมาประยุกต์ใช้กับการตัดสินใจกู้คืนระบบ

ทบทวน: แรนซัมแวร์ทำงานอย่างไร

ขณะนี้คุณเข้าใจกลไกต่าง ๆ ดีพอที่จะป้องกันแรนซัมแวร์ได้แล้ว

  • แรนซัมแวร์ดำเนินตามวงจรการโจมตี: การเข้าถึง การคงอยู่ การเคลื่อนที่ด้านข้าง การลักลอบนำข้อมูลออก และผลกระทบในท้ายที่สุด
  • แรนซัมแวร์ใช้การเข้ารหัสแบบผสมและจงใจทำลายข้อมูลสำรองก่อน
  • การข่มขู่เรียกค่าไถ่แบบสองชั้นและสามชั้นเพิ่มการรั่วไหลของข้อมูลและแรงกดดันจากภายนอก ทำให้เหตุการณ์นี้เป็นเหตุละเมิดข้อมูลด้วย
  • แรนซัมแวร์ในรูปแบบบริการทำให้การโจมตีเป็นอุตสาหกรรม ส่วนการใช้เครื่องมือที่มีอยู่ในระบบช่วยหลบเลี่ยงการตรวจจับด้วยลายเซ็น
  • การจ่ายเงินมีความเสี่ยง เป้าหมายคือการกู้คืนระบบโดยไม่ต้องจ่ายเงิน

ถัดไป: การป้องกันไม่ให้การโจมตีเข้าควบคุมระบบได้ตั้งแต่แรก

คำถามที่พบบ่อย

บทเรียน “แรนซัมแวร์ทำงานอย่างไร” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “แรนซัมแวร์ทำงานอย่างไร” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “แรนซัมแวร์ทำงานอย่างไร”

การเข้ารหัส การเรียกค่าไถ่ และการเรียกค่าไถ่ซ้ำซ้อน คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน

บทเรียน “แรนซัมแวร์ทำงานอย่างไร” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม

ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. แรนซัมแวร์ทำงานอย่างไร
  2. การป้องกันและเสริมความแข็งแกร่ง
  3. การตรวจจับและสัญญาณบ่งชี้ระยะแรก
  4. การตอบสนองต่อเหตุการณ์และการกู้คืน
← กลับไปที่ Cyber Security Academy