556/69 (IT) ประจำวันศุกร์ที่ 9 ตุลาคม 2569

กระทรวงยุติธรรมสหรัฐอเมริกา ได้ดำเนินคดีกับผู้บริหารของบริษัท MonsterCloud ซึ่งเป็นผู้ให้บริการรับกู้คืนระบบจากมัลแวร์เรียกค่าไถ่หรือแรนซัมแวร์ (Ransomware) ในข้อหาฉ้อโกงและหลอกลวงองค์กรที่ตกเป็นเหยื่อของการโจมตีทางไซเบอร์ เบื้องต้นมีรายงานว่าบริษัทดังกล่าวได้โฆษณาแอบอ้างว่ามีเทคโนโลยีขั้นสูงที่เป็นความลับทางการค้าเพื่อใช้ถอดรหัสข้อมูลให้ลูกค้าโดยไม่ต้องไปต่อรองเจรจากับกลุ่มแฮกเกอร์ แต่ในความเป็นจริงกลับนำเงินไปจ่ายค่าไถ่ให้กับกลุ่มแฮกเกอร์อย่างลับ ๆ เพื่อแลกกับคีย์ที่ใช้ในการปลดล็อกข้อมูล เหตุการณ์นี้สะท้อนให้เห็นถึงความเสี่ยงซ้ำซ้อนขององค์กรที่ตกเป็นเหยื่อ ซึ่งนอกจากจะสูญเสียข้อมูลแล้ว ยังอาจถูกหลอกลวงจากผู้ให้บริการที่ขาดความโปร่งใสอีกด้วย
จากการตรวจสอบรายละเอียดของคดีพบว่า พฤติการณ์ดังกล่าวเกิดขึ้นอย่างต่อเนื่องตั้งแต่ช่วงกลางปี 2561 ถึงปี 2566 โดยบริษัทจะใช้วิธีติดต่อกับกลุ่มแฮกเกอร์เป็นขั้นตอนแรกเพื่อขอซื้อคีย์ถอดรหัส จากนั้นจะนำไฟล์ตัวอย่างที่แฮกเกอร์ถอดรหัสให้ไปใช้เป็นหลักฐานเพื่อหลอกผู้เสียหายว่าบริษัทสามารถกู้ข้อมูลได้สำเร็จ สิ่งที่สร้างผลกระทบทางการเงินอย่างหนักคือการเรียกเก็บค่าบริการที่สูงกว่าความเป็นจริงมาก เช่น มีกรณีที่บริษัทต้องจ่ายเงินค่าไถ่เพียง 8,200 ดอลลาร์สหรัฐ แต่กลับเรียกเก็บเงินจากเหยื่อสูงถึง 150,000 ดอลลาร์สหรัฐ โดยตลอดช่วงเวลาดังกล่าว ประเมินได้ว่าบริษัทเรียกเก็บเงินจากหลายร้อยองค์กรในสหรัฐอเมริกาและแคนาดาไปมากกว่า 19 ล้านดอลลาร์สหรัฐ และเป็นเงินที่ถูกส่งต่อไปให้กลุ่มอาชญากรไซเบอร์กว่า 8 ล้านดอลลาร์สหรัฐ ทั้งนี้ วิธีการที่ไม่โปร่งใสของบริษัทเคยถูกตั้งข้อสังเกตมาแล้วในปี 2562 โดยนักวิจัยด้านความมั่นคงปลอดภัยที่ทดลองสร้างสถานการณ์จำลอง และพบว่าบริษัทเลือกที่จะพยายามติดต่อเพื่อขอจ่ายเงินค่าไถ่แทนการใช้เทคนิคกู้ข้อมูลตามที่กล่าวอ้างจริง
กรณีนี้ถือเป็นกรณีศึกษาที่สำคัญสำหรับองค์กรและผู้ดูแลระบบ ในการเลือกพาร์ทเนอร์หรือผู้ให้บริการเพื่อตอบสนองและรับมือกับเหตุการณ์โจมตีทางไซเบอร์ที่เกิดขึ้น ซึ่งองค์กรควรตรวจสอบประวัติและความน่าเชื่อถือของผู้ให้บริการอย่างรอบคอบ พร้อมทั้งกำหนดเงื่อนไขในสัญญาให้ชัดเจนเกี่ยวกับข้อห้ามในการสนับสนุนทางการเงินแก่อาชญากรไซเบอร์ แต่วิธีการลดความเสี่ยงที่ยั่งยืนและมีประสิทธิภาพที่สุดคือการเตรียมความพร้อมก่อนเกิดเหตุ ผู้ใช้งานและผู้ดูแลระบบควรให้ความสำคัญกับการสำรองข้อมูล (Backup) อย่างสม่ำเสมอ โดยต้องมีการแยกเก็บข้อมูลแบบออฟไลน์ที่มัลแวร์ไม่สามารถเข้าถึงได้ รวมถึงควรมีการทดสอบระบบกู้คืนข้อมูลอยู่เป็นประจำ เพื่อให้องค์กรสามารถฟื้นฟูระบบและดำเนินธุรกิจต่อไปได้ด้วยตนเองโดยไม่ต้องพึ่งพากลุ่มอาชญากรหรือเสี่ยงต่อการถูกหลอกลวงซ้ำซ้อน
แหล่งข่าว : https://www.bleepingcomputer.com/news/security/ransomware-recovery-ceo-charged-over-secret-ransom-payments/
