Cyble เผยสถิติเหยื่อแรนซัมแวร์เดือนสิงหาคม 2026 พุ่งสูงสุดในรอบปี

2.10.26 | 17:35 น.
ภาพโดย Katie White จาก Pixabay

Cyble เผยสถิติเหยื่อแรนซัมแวร์เดือนสิงหาคม 2026 พุ่งสูงสุดในรอบปี

รายงาน The Ransomware Brief จัดทำโดย Cyble บริษัทผู้เชี่ยวชาญด้านความมั่นคงปลอดภัยทางไซเบอร์ระดับโลกที่ขับเคลื่อนด้วยเทคโนโลยีปัญญาประดิษฐ์ (AI-native) เผยว่า เดือนสิงหาคมนับเป็นเดือนที่มีการเคลื่อนไหวของแรนซัมแวร์รุนแรงที่สุดในปี 2569 โดยมีองค์กรทั่วโลกที่ถูกระบุชื่อในที่สาธารณะว่าเป็นเหยื่อรวม 1,034 แห่ง จากฝีมือของกลุ่มแรนซัมแวร์ 88 กลุ่ม สำหรับประเทศไทย เป็นอันดับ 2 ของประเทศเป้าหมายสูงสุดในภูมิภาคเอเชียแปซิฟิก ด้วยจำนวนเหยื่อถึง 17 ราย รั้งอันดับ 10 ของโลกร่วมกับประเทศสเปน และเป็นเพียงประเทศเดียวในภูมิภาคเอเชียตะวันออกเฉียงใต้ที่ติด 10 อันดับแรกของโลก


อันดับเลขที่พุ่งสูงขึ้นนี้ เป็นการพลิกผันหลังจากสถานการณ์ชะลอตัวลงติดต่อกัน 3 เดือน (มีนาคม – มิถุนายน) โดยปริมาณการโจมตีเริ่มปรับตัวสูงขึ้น 60% ในเดือนกรกฎาคม ก่อนจะขยับขึ้นอีก 25% ในเดือนสิงหาคม ทาง CRIL ประเมินว่าปรากฏการณ์นี้คือ “เกณฑ์มาตรฐานใหม่” ไม่ใช่เพียงการพุ่งขึ้นชั่วคราวตามฤดูกาล ส่งผลให้แนวทางการวางแผนความมั่นคงปลอดภัยไซเบอร์เดิมที่อิงตามสถิติช่วงครึ่งแรกของปี 2569 มีระดับการรับมือต่ำกว่าความเป็นจริงถึง 41%

ข้อมูลสถิติสำคัญ

• ประเทศไทย: ถูกโจมตีรวม 17 ราย สูงเป็นอันดับ 2 ในภูมิภาคเอเชียแปซิฟิก รองจากประเทศอินเดีย (24 ราย)
• กลุ่มอุตสาหกรรมเป้าหมาย: ภาคการผลิต (151 ราย), ภาคบริการ (147 ราย), เทคโนโลยีสารสนเทศและบริการที่เกี่ยวข้อง (126 ราย) และการแพทย์และสาธารณสุข (98 ราย) ถือเป็นกลุ่มเป้าหมายหลัก เนื่องจากเป็นกลุ่มธุรกิจที่ไม่สามารถปล่อยให้ระบบล่มได้แม้แต่นาทีเดียว ด้วยข้อมูลของลูกค้าสำคัญมากจนถูกบีบให้ต้องยอมจ่ายค่าไถ่
• ภาพรวมภูมิภาคเอเชียแปซิฟิก: พบผู้ตกเป็นเหยื่อ 143 ราย (คิดเป็น 13% ของยอดรวมทั่วโลก) สูงเป็นอันดับ 3 รองจากทวีปอเมริกา (603 ราย) และทวีปยุโรป (270 ราย) โดยอินเดีย ไทย ไต้หวัน และญี่ปุ่น (11 ราย) มีจำนวนเหยื่อรวมกัน 68 ราย หรือคิดเป็นเกือบครึ่งหนึ่งของทั้งภูมิภาค ขณะที่ออสเตรเลียและนิวซีแลนด์ ซึ่งมีการติดตามแยกต่างหากโดยมีจำนวน 22 ราย
• สหรัฐอเมริกา: พบผู้ตกเป็นเหยื่อ 484 ราย คิดเป็น 48% ของยอดรวมทั่วโลก ซึ่งเกือบเท่ากับสถิติของทุกประเทศทั่วโลกรวมกัน และสูงกว่าประเทศอิตาลี (50 ราย) ซึ่งอยู่ในอันดับสองถึงเกือบ 10 เท่า
• กลุ่มแฮกเกอร์หลักในภูมิภาค: เอเชียแปซิฟิกเป็นเพียงภูมิภาคเดียวที่ Qilin ซึ่งเป็นกลุ่มแรนซัมแวร์ที่มีการเคลื่อนไหวสูงที่สุดในโลก แต่ไม่ได้ครองอันดับหนึ่ง โดยมีกลุ่ม The Gentlemen อ้างสิทธิ์การโจมตีในภูมิภาคนี้มากถึง 20 ราย ขณะที่ Qilin โจมตีไป 16 ราย
• แฮกเกอร์ระดับภูมิภาค: กลุ่ม Krybit (13 ราย) และ orova (12 ราย) มีสถิติการโจมตีเหยื่อในเอเชียแปซิฟิกรวมกันมากกว่า Qilin แม้ว่าทั้งสองกลุ่มจะไม่ติด 5 อันดับแรกในระดับโลกก็ตาม

Advertisement

ภาพรวมทั่วโลก
ในเดือนสิงหาคม มีกลุ่มแฮกเกอร์รวม 96 กลุ่มประกาศอ้างสิทธิ์การโจมตี โดยกลุ่มผู้ก่อเหตุ 5 อันดับแรกมีสัดส่วนรวมกันถึง 38% ของกิจกรรมทั้งหมด ซึ่งกลุ่ม Qilin (145 ราย) และ The Gentlemen (110 ราย) ครองสัดส่วนรวมกันถึง 1 ใน 4 ของเหยื่อทั้งหมดทั่วโลก CRIL ยังระบุว่าการพุ่งสูงขึ้นของตัวเลขดังกล่าวเกิดจากการขยายเครือข่ายพันธมิตรร่วมโจมตี (Affiliates) และการฉวยโอกาสจากช่องโหว่ของโครงสร้างพื้นฐานที่เชื่อมต่อกับอินเทอร์เน็ต ไม่ใช่เกิดจากพัฒนาการด้านเทคโนโลยีการเข้ารหัสแบบใหม่ นอกจากนี้ กลุ่มผู้ก่อเหตุยังใช้วิธีข่มขู่กรรโชกทรัพย์ด้วยการ “ขโมยข้อมูลเพียงอย่างเดียว” เช่น ในแคมเปญ PTC Windchill ของกลุ่ม Cl0p ที่ไม่มีการเข้ารหัสเครื่อง รวมถึงการนำเทคโนโลยีปัญญาประดิษฐ์ (AI) มาใช้เพื่อเร่งการเจาะโจมตีระบบ

นายดัคช์ นากรา (Daksh Nakra) ผู้จัดการอาวุโสฝ่ายวิจัยและข่าวกรองของ Cyble เปิดเผยว่า ช่วงครึ่งปีแรกที่เงียบสงบไม่ได้หมายความว่าภัยคุกคามจากแรนซัมแวร์ลดลง แต่เป็นช่วงเวลาที่กลุ่มแฮกเกอร์กำลังปรับทัพ และผลลัพธ์ในเดือนสิงหาคมได้แสดงให้เห็นอย่างชัดเจน บทเรียนนี้สำคัญสำหรับองค์กรต่างๆ คือ ต้องเลิกวางแผนรับมือป้องกันกลุ่มแฮกเกอร์ที่เป็นข่าวหน้าหนึ่ง เพราะกลุ่มที่สร้างความเสียหายมากที่สุดในภูมิภาคนี้มักเป็นกลุ่มที่แทบไม่มีชื่อเสียงในระดับโลก การป้องกันที่ได้ผลจริงจึงต้องย้อนกลับมาที่มาตรการพื้นฐาน ได้แก่ การตรวจสอบว่ามีระบบใดบ้างที่เชื่อมต่อกับอินเทอร์เน็ต ใครสามารถเข้าถึงได้บ้าง และองค์กรมีความพร้อมในการกู้คืนระบบโดยไม่ต้องยอมจ่ายค่าไถ่หรือไม่

แนวทางปฏิบัติสำหรับองค์กร
รายงานฉบับดังกล่าวเน้นย้ำให้องค์กรให้ความสำคัญกับความเข้มงวดในการใช้มาตรการควบคุมที่มีอยู่เดิม มากกว่าการแสวงหาเทคโนโลยีใหม่ ๆ ไม่ว่าจะเป็น การอัปเดตแพตช์ระบบที่เปิดสู่อินเทอร์เน็ตโดยเรียงตามลำดับความเสี่ยง ปรับใช้ระบบยืนยันตัวตน (MFA) ที่ป้องกันการตกหล่นของข้อมูลให้ครอบคลุมถึงบุคคลภายนอก การแบ่งส่วนเครือข่ายเพื่อจำกัดการโจรกรรมข้อมูล การทดสอบระบบสำรองข้อมูลแบบออฟไลน์อย่างสม่ำเสมอ และเฝ้าระวังการรั่วไหลของข้อมูลและการซื้อขายสิทธิ์การเข้าถึงระบบในตลาดมืดอย่างต่อเนื่อง