แรนซัมแวร์ทำงานอย่างไร
การเข้ารหัส การเรียกค่าไถ่ และการเรียกค่าไถ่ซ้ำซ้อน
แรนซัมแวร์ทำงานอย่างไร เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
แรนซัมแวร์คืออะไร
แรนซัมแวร์คือมัลแวร์ที่ปฏิเสธการเข้าถึงข้อมูลหรือระบบ โดยทั่วไปจะเข้ารหัสไฟล์แล้วเรียกเงินเพื่อแลกกับการกู้คืน ปฏิบัติการสมัยใหม่ดำเนินการโดยองค์กรอาชญากรรมที่จัดตั้งเป็นระบบ มีทั้งพันธมิตร ศูนย์ช่วยเหลือ และคู่มือการเจรจา
การทำความเข้าใจกลไกในเชิงป้องกัน ไม่ใช่เพื่อสร้างมัลแวร์ ช่วยให้คุณตัดวงจรการโจมตีได้หลายจุด
วงจรการโจมตี
แรนซัมแวร์แทบไม่เข้ารหัสทันทีที่เข้ามาในระบบ แต่จะดำเนินตามห่วงโซ่ที่คุณสามารถหยุดยั้งได้:
- การเข้าถึงระยะแรก — ฟิชชิง, RDP ที่เปิดเผยต่อสาธารณะ, VPN ที่มีช่องโหว่
- การยึดพื้นที่และการคงอยู่ — ช่องทางลับ งานตามกำหนดเวลา
- การยกระดับสิทธิ์และการเคลื่อนที่ด้านข้าง — แพร่กระจายไปยังเครื่องโฮสต์อื่น
- การค้นหาและการลักลอบนำข้อมูลออก — ค้นหาและขโมยข้อมูล
- ผลกระทบ — การเข้ารหัสเป็นวงกว้างและข้อความเรียกค่าไถ่
การตรวจพบระหว่างช่วงที่ผู้โจมตีแฝงตัวในระยะแรกมีค่าใช้จ่ายน้อยกว่าการกู้คืนหลังจากเข้ารหัสแล้วมาก
ช่องทางการเข้าถึงระยะแรกที่พบบ่อย
การบุกรุกส่วนใหญ่เริ่มต้นจากจุดเข้าที่คาดเดาได้เพียงไม่กี่ประเภท:
- ฟิชชิงพร้อมไฟล์แนบหรือลิงก์ที่เป็นอันตราย
- บริการระยะไกลที่เปิดเผยต่อสาธารณะ เช่น RDP ที่ใช้รหัสผ่านที่อ่อนแอหรือใช้ซ้ำ
- ซอฟต์แวร์ที่เชื่อมต่อกับอินเทอร์เน็ตและยังไม่ได้ติดตั้งแพตช์ (VPN อีเมล เว็บแอปพลิเคชัน)
- ข้อมูลรับรองที่ใช้ได้ซึ่งซื้อมาจากนายหน้าการเข้าถึง
การปิดช่องทางเหล่านี้คือการป้องกันที่ให้ผลสูงสุด ซึ่งจะกล่าวถึงในบทเรียนถัดไป
การใช้งานการเข้ารหัส
แรนซัมแวร์สมัยใหม่ใช้วิทยาการเข้ารหัสแบบผสม โดยจะสร้างกุญแจสมมาตรที่ทำงานรวดเร็ว (เออีเอส) แยกสำหรับแต่ละไฟล์หรือแต่ละเครื่อง เพื่อเข้ารหัสข้อมูลอย่างรวดเร็ว จากนั้นจึงเข้ารหัสกุญแจสมมาตรนั้นด้วยกุญแจสาธารณะของผู้โจมตี (RSA หรือเส้นโค้งวงรี)
มีเพียงผู้โจมตีเท่านั้นที่ถือกุญแจส่วนตัวที่เข้าคู่กัน ดังนั้นผู้เสียหายจึงไม่สามารถกู้คืนกุญแจสมมาตรได้หากไม่มีกุญแจดังกล่าว แรนซัมแวร์บางสายพันธุ์ที่สร้างขึ้นอย่างไม่มีประสิทธิภาพอาจใช้กุญแจซ้ำหรือทำกุญแจรั่วไหล นี่จึงเป็นเหตุผลที่บางครั้งมีเครื่องมือถอดรหัส แต่ไม่ควรพึ่งพาวิธีนี้
กำหนดเป้าหมายที่ข้อมูลสำรองก่อน
ผู้โจมตีที่มีความเชี่ยวชาญรู้ว่าข้อมูลสำรองเป็นทางหนีของคุณ จึงจะค้นหาก่อนเริ่มเข้ารหัส
- ลบหรือเข้ารหัสคลังข้อมูลสำรอง
- ลบสำเนาเงาของโวลุ่มของวินโดวส์
- กำหนดเป้าหมายที่ข้อมูลรับรองของผู้ดูแลระบบข้อมูลสำรอง
นี่คือเหตุผลที่ข้อมูลสำรองแบบเปลี่ยนแปลงไม่ได้ แบบออฟไลน์ หรือแบบแยกขาดจากเครือข่าย (ในบทเรียนถัดไป) มีความสำคัญอย่างยิ่ง เพราะไม่สามารถเข้าถึงและทำลายได้ แม้ผู้โจมตีจะมีสิทธิ์ผู้ดูแลโดเมนก็ตาม
# attackers commonly run commands like this to remove local recovery points
# vssadmin delete shadows /all /quiet
# wbadmin delete catalog -quiet
# Detecting these commands is a strong early indicatorการข่มขู่เรียกค่าไถ่แบบชั้นเดียวเทียบกับแบบสองชั้น
การเข้ารหัสเพียงอย่างเดียวใช้ไม่ได้ผลเมื่อมีข้อมูลสำรองที่ดี ผู้โจมตีจึงเพิ่มแรงกดดันเพื่อให้มีอำนาจต่อรองมากขึ้น
- การข่มขู่เรียกค่าไถ่แบบชั้นเดียว — เข้ารหัสข้อมูลและเรียกเงินเพื่อแลกกับกุญแจถอดรหัส
- การข่มขู่เรียกค่าไถ่แบบสองชั้น — ลักลอบนำข้อมูลออกไปก่อน แล้วขู่ว่าจะเผยแพร่ข้อมูลดังกล่าว
การข่มขู่แบบสองชั้นหมายความว่าการกู้คืนจากข้อมูลสำรองเพียงอย่างเดียวไม่เพียงพออีกต่อไป เพราะเหตุละเมิดข้อมูลเกิดขึ้นแล้ว ให้ถือว่าทุกกรณีของแรนซัมแวร์อาจเป็นเหตุละเมิดข้อมูล ซึ่งมีหน้าที่ตามกฎหมายและหน้าที่ในการแจ้งเหตุ
การข่มขู่เรียกค่าไถ่แบบสามชั้นและกลยุทธ์กดดัน
นอกเหนือจากการเข้ารหัสและการรั่วไหลของข้อมูล กลุ่มผู้โจมตียังเพิ่มแรงกดดันเพื่อบังคับให้จ่ายเงินอย่างรวดเร็ว:
- การข่มขู่เรียกค่าไถ่แบบสามชั้น — ข่มขู่ลูกค้าหรือคู่ค้าของผู้เสียหายโดยตรง
- โจมตีแบบปฏิเสธการให้บริการแบบกระจายต่อผู้เสียหายในระหว่างการเจรจา
- ติดต่อสื่อหรือหน่วยงานกำกับดูแลเพื่อขยายความเสียหายต่อชื่อเสียง
กลยุทธ์เหล่านี้มุ่งโจมตีธุรกิจ ไม่ใช่เพียงระบบต่าง ๆ ดังนั้นการรับมือจึงต้องมีฝ่ายกฎหมาย ฝ่ายสื่อสาร และผู้บริหารเข้าร่วมด้วย ไม่ใช่เฉพาะฝ่าย IT
แรนซัมแวร์ในรูปแบบบริการ
ระบบนิเวศนี้ถูกทำให้เป็นอุตสาหกรรมแล้ว ผู้ให้บริการแรนซัมแวร์ในรูปแบบบริการจะสร้างและดูแลมัลแวร์กับเว็บไซต์เผยแพร่ข้อมูลรั่วไหล จากนั้นให้เช่าแก่ผู้ร่วมปฏิบัติการซึ่งเป็นผู้บุกรุกและแบ่งผลกำไรกัน
ผลที่มีต่อผู้ป้องกันระบบ:
- ผู้บุกรุกจำนวนมากใช้ชุดเครื่องมือเดียวกัน ดังนั้นตัวบ่งชี้ที่ใช้ร่วมกันจึงช่วยได้
- ทักษะของผู้ร่วมปฏิบัติการแตกต่างกัน บางรายสร้างพฤติกรรมที่ดังและตรวจจับได้ง่าย
- การขัดขวางผู้ดำเนินการรายหนึ่งทำให้ภัยคุกคามเปลี่ยนผู้ดำเนินการ แต่ไม่ได้กำจัดภัยคุกคามนั้น
เหตุผลที่การจ่ายเงินมีความเสี่ยง
การจ่ายเงินไม่ใช่วิธีแก้ไขที่สมบูรณ์ และบางครั้งยังถูกจำกัดตามกฎหมาย
- ไม่มีหลักประกันว่าเครื่องมือถอดรหัสจะใช้งานได้หรือจะได้รับเครื่องมือดังกล่าวเลย
- เครื่องมือถอดรหัสมักทำงานช้าหรือทำให้ไฟล์เสียหาย
- ข้อมูลที่ถูกขโมยอาจถูกเผยแพร่หรือนำไปขายต่ออยู่ดี
- การจ่ายเงินเป็นการสนับสนุนการโจมตีในอนาคต และอาจละเมิดกฎหมายว่าด้วยมาตรการคว่ำบาตร
- ทำให้คุณถูกระบุว่าเป็นผู้จ่ายเงิน จึงมีโอกาสถูกกำหนดเป้าหมายซ้ำ
แนวทางที่สามารถปกป้องได้คือเตรียมพร้อมให้สามารถกู้คืนระบบได้โดยไม่ต้องจ่ายเงิน
การใช้เครื่องมือที่มีอยู่ในระบบ
เพื่อหลบเลี่ยงการตรวจจับ ผู้โจมตีจะใช้เครื่องมือที่ถูกต้องตามปกติซึ่งมีอยู่ในระบบ แทนการนำมัลแวร์ที่เห็นได้ชัดเข้ามา การกระทำนี้เรียกว่าการใช้เครื่องมือที่มีอยู่ในระบบ
- เครื่องมือผู้ดูแลระบบในตัวสำหรับการสั่งทำงานจากระยะไกลและการค้นหา
- ซอฟต์แวร์เข้าถึงระยะไกลที่ถูกต้องตามปกติแต่ถูกนำมาใช้เพื่อควบคุมระบบ
- การเขียนสคริปต์ในตัวเพื่อปิดการป้องกันและแพร่กระจาย
เนื่องจากโปรแกรมไบนารีเหล่านี้ได้รับความไว้วางใจ การตรวจจับจึงเปลี่ยนจากการค้นหาลายเซ็นมาเป็นการค้นหาพฤติกรรม เช่น การใช้เครื่องมือผู้ดูแลระบบอย่างผิดปกติโดยบัญชีที่ไม่ควรใช้งาน
ตัดวงจรการโจมตี
ทุกระยะเปิดโอกาสให้ป้องกันได้:
- การเข้าถึงระยะแรก — MFA การติดตั้งแพตช์ และการป้องกันฟิชชิง
- การเคลื่อนที่ด้านข้าง — การแบ่งส่วนเครือข่ายและหลักสิทธิ์เท่าที่จำเป็น
- การลักลอบนำข้อมูลออก — การเฝ้าระวังการส่งข้อมูลออก และ DLP
- ผลกระทบ — ข้อมูลสำรองที่เปลี่ยนแปลงไม่ได้ เพื่อให้การเข้ารหัสไม่กลายเป็นสิ่งถาวร
คุณไม่จำเป็นต้องเอาชนะในทุกระยะ เพียงขัดขวางระยะใดระยะหนึ่งก็สามารถหยุดปฏิบัติการได้ บทเรียนถัดไปจะอธิบายชั้นการป้องกันเหล่านี้
ตรวจสอบความเข้าใจอย่างรวดเร็ว: การข่มขู่เรียกค่าไถ่แบบสองชั้น
นำวงจรการโจมตีมาประยุกต์ใช้กับการตัดสินใจกู้คืนระบบ
ทบทวน: แรนซัมแวร์ทำงานอย่างไร
ขณะนี้คุณเข้าใจกลไกต่าง ๆ ดีพอที่จะป้องกันแรนซัมแวร์ได้แล้ว
- แรนซัมแวร์ดำเนินตามวงจรการโจมตี: การเข้าถึง การคงอยู่ การเคลื่อนที่ด้านข้าง การลักลอบนำข้อมูลออก และผลกระทบในท้ายที่สุด
- แรนซัมแวร์ใช้การเข้ารหัสแบบผสมและจงใจทำลายข้อมูลสำรองก่อน
- การข่มขู่เรียกค่าไถ่แบบสองชั้นและสามชั้นเพิ่มการรั่วไหลของข้อมูลและแรงกดดันจากภายนอก ทำให้เหตุการณ์นี้เป็นเหตุละเมิดข้อมูลด้วย
- แรนซัมแวร์ในรูปแบบบริการทำให้การโจมตีเป็นอุตสาหกรรม ส่วนการใช้เครื่องมือที่มีอยู่ในระบบช่วยหลบเลี่ยงการตรวจจับด้วยลายเซ็น
- การจ่ายเงินมีความเสี่ยง เป้าหมายคือการกู้คืนระบบโดยไม่ต้องจ่ายเงิน
ถัดไป: การป้องกันไม่ให้การโจมตีเข้าควบคุมระบบได้ตั้งแต่แรก
คำถามที่พบบ่อย
บทเรียน “แรนซัมแวร์ทำงานอย่างไร” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “แรนซัมแวร์ทำงานอย่างไร” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “แรนซัมแวร์ทำงานอย่างไร”
การเข้ารหัส การเรียกค่าไถ่ และการเรียกค่าไถ่ซ้ำซ้อน คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน
บทเรียน “แรนซัมแวร์ทำงานอย่างไร” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม
ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- แรนซัมแวร์ทำงานอย่างไร
- การป้องกันและเสริมความแข็งแกร่ง
- การตรวจจับและสัญญาณบ่งชี้ระยะแรก
- การตอบสนองต่อเหตุการณ์และการกู้คืน