สถิติรายไตรมาสยิ่งสะท้อนการเติบโตอย่างรวดเร็ว โดยใน ไตรมาส 1 ปี 2026 กลุ่มโพสต์เหยื่อถึง 179 ราย เพิ่มขึ้น 588% จาก 26 รายในไตรมาส 4 ปี 2025
The Gentlemen ใช้โมเดลที่เรียกว่า Ransomware‑as‑a‑Service (RaaS) ซึ่งคล้ายกับแพลตฟอร์มซอฟต์แวร์แบบบริการ
โครงสร้างโดยทั่วไปคือ
ข้อมูลจากฐานข้อมูลที่รั่วเผยว่ามีบัญชีผู้ใช้งานหลายบัญชีในระบบควบคุม RaaS โดยโครงสร้างหลักถูกดูแลโดยผู้ดูแลที่ใช้ชื่อ "zeta88" หรือ "hastalamuerte" ซึ่งรับผิดชอบโครงสร้างพื้นฐาน ระบบสร้างมัลแวร์ และการจัดการแพลตฟอร์ม
โมเดลนี้ทำให้กลุ่มสามารถ ขยายการโจมตีได้รวดเร็วมาก แม้ทีมแกนหลักจะมีขนาดเล็ก
หนึ่งในข้อมูลสำคัญจากการรั่วครั้งนี้คือ กลุ่มให้ความสำคัญอย่างมากกับ อุปกรณ์เครือข่ายที่เชื่อมต่ออินเทอร์เน็ตโดยตรง เช่น
ช่องโหว่ที่ถูกใช้บ่อยคือ CVE‑2024‑55591 ซึ่งเป็นช่องโหว่ร้ายแรงใน FortiOS และ FortiProxy ที่สามารถทำให้ผู้โจมตี ข้ามการตรวจสอบสิทธิ์และได้สิทธิ์ระดับ super‑admin จากระยะไกล ผ่านคำขอที่สร้างขึ้นเฉพาะ
การยึดอุปกรณ์เครือข่ายก่อนทำให้ผู้โจมตีสามารถเข้าสู่ระบบองค์กรได้โดยไม่ต้องผ่านการป้องกันที่มักใช้กับ endpoint เช่นคอมพิวเตอร์พนักงาน
รายงานข่าวกรองภัยคุกคามยังพบรายละเอียดที่น่าตกใจอีกอย่างหนึ่ง
กลุ่มนี้มีการติดตามอุปกรณ์ FortiGate ที่ถูกเจาะแล้วประมาณ 14,700 เครื่องทั่วโลก พร้อมกับข้อมูลบัญชี VPN ที่ถูก brute‑force และยืนยันแล้วอีกหลายร้อยรายการ
รายการเหล่านี้ทำหน้าที่เหมือน คลังจุดเข้าโจมตีล่วงหน้า เมื่อมีการเข้าถึงอุปกรณ์เครือข่ายแล้ว ผู้โจมตีสามารถเคลื่อนที่ภายในเครือข่ายองค์กรได้ง่ายขึ้นโดยไม่ถูกตรวจจับทันที
แม้ข้อมูลที่รั่วจะไม่สมบูรณ์ แต่แชตภายในที่ถูกเปิดเผยช่วยให้เห็นวิธีการทำงานของกลุ่ม เช่น
นอกเหนือจากการเปิดโปงกลุ่มแรนซัมแวร์ การรั่วไหลครั้งนี้ยังสะท้อนแนวโน้มสำคัญในโลกไซเบอร์
อุปกรณ์เครือข่ายที่อยู่ขอบระบบ (network edge) กลายเป็นหนึ่งในจุดเริ่มต้นหลักของการโจมตีแรนซัมแวร์
หลายองค์กรให้ความสำคัญกับการป้องกันคอมพิวเตอร์และเซิร์ฟเวอร์ แต่หาก firewall หรือ VPN ถูกยึดได้ ผู้โจมตีก็สามารถเข้าสู่เครือข่ายได้โดยตรง
มาตรการสำคัญที่ผู้เชี่ยวชาญแนะนำ ได้แก่
แม้ฐานข้อมูลที่รั่วจะเป็นเพียง ส่วนหนึ่งของระบบภายใน The Gentlemen แต่ก็ถือเป็นข้อมูลที่มีคุณค่าอย่างมากสำหรับนักวิจัยและผู้ป้องกันระบบ
มันแสดงให้เห็นว่ากลุ่มแรนซัมแวร์ยุคใหม่สามารถเติบโตอย่างรวดเร็วได้อย่างไร เมื่อรวม ระบบพันธมิตร เครื่องมืออัตโนมัติ และช่องโหว่ในอุปกรณ์เครือข่ายที่เปิดสู่สาธารณะ เข้าด้วยกัน
สำหรับองค์กรทั่วโลก ข้อสรุปสำคัญคือชัดเจนมาก:
ขอบเครือข่ายขององค์กรกำลังกลายเป็นแนวหน้าของสงครามแรนซัมแวร์ยุคใหม่
Comments
0 comments