ExfilSquad เพิ่มรายชื่อเหยื่อใหม่ ใช้ Torrent เผยแพร่ข้อมูลที่ถูกขโมยจาก Cloud Portal

ยอดเข้าชม: 58 views

437/69 (IT) ประจำวันพฤหัสบดีที่ 13 สิงหาคม 2569

บริษัท Resecurity เปิดเผยรายงานติดตามความเคลื่อนไหวของกลุ่ม ExfilSquad ซึ่งเป็นกลุ่มอาชญากรรมไซเบอร์ที่เริ่มปรากฏในช่วงกลางปี 2569 โดยกลุ่มดังกล่าวใช้รูปแบบการโจมตีแบบขโมยข้อมูลและข่มขู่เผยแพร่บน Dark Web Leak Site หากเหยื่อไม่จ่ายค่าไถ่ แทนการใช้ Ransomware เข้ารหัสระบบ ล่าสุด ExfilSquad ประกาศรายชื่อเหยื่อใหม่ 13 องค์กรในสหรัฐอเมริกา สหราชอาณาจักร และสวีเดน พร้อมกำหนดเส้นตายให้เจรจาภายในวันที่ 5 สิงหาคม 2569 มิฉะนั้นจะเผยแพร่ข้อมูลที่ถูกขโมย ทั้งนี้ ในเดือนกรกฎาคมที่ผ่านมา กลุ่มดังกล่าวยังเคยมุ่งเป้าไปยังสถาบันการเงินรายใหญ่แห่งหนึ่งในไนจีเรีย

จากรายงานของ Resecurity ระบุว่า TTPs ของ ExfilSquad มุ่งเน้นการใช้ประโยชน์จาก Cloud Portal และ SaaS Portal เพื่อขโมยข้อมูลในวงกว้าง โดยเฉพาะระบบที่มีการตั้งค่าผิดพลาด เช่น Microsoft Dataverse, Power Pages Site, Case Management System และ Customer Relationship Management หรือ CRM กลุ่มนี้ได้รับความสนใจอย่างมากหลังเหตุโจมตี Police National Legal Database หรือ PNLD ของสหราชอาณาจักร ซึ่งทำให้ข้อมูลติดต่อของเจ้าหน้าที่ตำรวจและบุคลากรในกระบวนการยุติธรรมมากกว่า 100,000 รายถูก Compromise

นอกจากนี้ ExfilSquad ยังใช้เครือข่าย Peer-to-Peer หรือ P2P ผ่านไฟล์ Torrent เพื่อเผยแพร่ข้อมูลที่ถูกขโมย ซึ่งเป็นเทคนิคที่เคยพบในกลุ่ม LockBit 3.0 และ Cl0p Ransomware โดยแต่ละเหยื่อจะถูกกำหนด Torrent Tracker และ Web Seed เฉพาะราย เพื่อกระจายข้อมูลให้เข้าถึงได้กว้างขึ้น Resecurity ประเมินว่าแนวทางดังกล่าวเป็นแนวโน้มที่ถูกใช้มากขึ้นในปฏิบัติการแบบ Hack-and-Leak เนื่องจากเมื่อข้อมูลถูกปล่อยผ่าน P2P Network แล้ว จะควบคุมการกระจายหรือลบออกได้ยากมาก เพราะผู้ใช้รายอื่นสามารถ Seed และดาวน์โหลดต่อได้ ส่งผลให้ความเสียหายด้านชื่อเสียงและการเงินขององค์กรเหยื่อเพิ่มขึ้น ทั้งนี้ Resecurity ระบุว่าจากการวิเคราะห์ Node และ Seed ที่เกี่ยวข้อง พบ Host จากจีนและรัสเซียมีความเคลื่อนไหวสูงในช่วงวันที่ 7 สิงหาคม 2569 ซึ่งอาจแสดงถึงความสนใจต่อข้อมูลดังกล่าว หรืออาจเกี่ยวข้องกับการกระจายข้อมูลหลังจากข้อมูลถูกเผยแพร่แล้ว

แหล่งข่าว : https://securityaffairs.com/197025/security/exfilsquad-targets-new-victims-shares-data-via-torrents.html