คำตอบการวิจัย
ประเด็นสำคัญ ฐานข้อมูลและแชตภายในของกลุ่มแรนซัมแวร์ The Gentlemen ที่รั่วในปี 2026 เผยให้เห็นการทำงานของเครือข่าย RaaS และโครงสร้างการโจมตีจริงของกลุ่ม ข้อมูลชี้ว่ากลุ่มเติบโตอย่างรวดเร็ว โดยมีเหยื่อหลายร้อยองค์กรทั่วโลกและใช้โมเดล affiliate เพื่อขยายการโจมตีอย่างรวดเร็ว รายงานยังเตือนว่าอุปกรณ์เครือข่ายที่เปิดสู่สาธารณะ เช่น firewall และ VPN เป็นจุดเริ่มต้นสำคัญของการโจมตีแรนซัมแวร์ What did the leaked internal database reveal about The Gentlemen ransomware-as-a-service gang’s operations, including its rapid rise in 2026 Researchers gained rare insight into The Gentlemen ransomware operation after internal chats and backend data were leaked online. AI พรอมต์ Create a landscape editorial hero image for this Studio Global article: What did the leaked internal database reveal about The Gentlemen ransomware-as-a-service gang’s operations, including its rapid rise in 2026. Article summary: The leak showed The Gentlemen is a young RaaS operation whose internal chats and alleged backend data were partially exposed, but the material should be treated as an incomplete view rather than a full organizational map. Topic tags: general, general web, government. Reference image context from search candidates: Reference image 1: visual subject "The Gentlemen ransomware emerged as a formidable Ransomware-as-a-Service (RaaS) operation in June 2025 and has rapidly escalated into a global cyber threat, claiming over 320 victi" source context "The Gentlemen Ransomware: A Rapidly Scaling RaaS Threat" Reference image 2: visual subject "Nascent ransomware-as-a-serv
openai.com มองเข้าไปในโลกภายในของแก๊งแรนซัมแวร์
ในเดือนพฤษภาคม 2026 นักวิจัยด้านความปลอดภัยไซเบอร์พบข้อมูลภายในของกลุ่มแรนซัมแวร์ The Gentlemen ที่ถูกนำไปเผยแพร่ในฟอรัมใต้ดินบนอินเทอร์เน็ต ข้อมูลที่รั่วประกอบด้วยแชตภายในและข้อมูลจากระบบ backend ของกลุ่ม ซึ่งครอบคลุมช่วงเวลาประมาณ พฤศจิกายน 2025 ถึงเมษายน 2026 ทำให้ผู้เชี่ยวชาญได้เห็นภาพการทำงานจริงของกลุ่มอย่างละเอียดกว่าปกติ
อย่างไรก็ตาม นักวิเคราะห์เตือนว่าข้อมูลที่หลุดออกมานั้นเป็นเพียง บางส่วนของระบบภายในเท่านั้น จึงไม่สามารถใช้เป็นภาพรวมทั้งหมดขององค์กรได้
แม้จะไม่สมบูรณ์ แต่ข้อมูลชุดนี้ก็ช่วยอธิบายกลไกของระบบแรนซัมแวร์สมัยใหม่ ตั้งแต่การรับสมัครพันธมิตรโจมตี ไปจนถึงการใช้ช่องโหว่ในอุปกรณ์เครือข่าย
คนยังถาม คำตอบสั้น ๆ สำหรับ "ข้อมูลรั่ว The Gentlemen: เบื้องหลังการเติบโตอย่างรวดเร็วของแก๊ง RaaS ในปี 2026" คืออะไร ฐานข้อมูลและแชตภายในของกลุ่มแรนซัมแวร์ The Gentlemen ที่รั่วในปี 2026 เผยให้เห็นการทำงานของเครือข่าย RaaS และโครงสร้างการโจมตีจริงของกลุ่ม
ประเด็นสำคัญที่ต้องตรวจสอบก่อนคืออะไร? ฐานข้อมูลและแชตภายในของกลุ่มแรนซัมแวร์ The Gentlemen ที่รั่วในปี 2026 เผยให้เห็นการทำงานของเครือข่าย RaaS และโครงสร้างการโจมตีจริงของกลุ่ม ข้อมูลชี้ว่ากลุ่มเติบโตอย่างรวดเร็ว โดยมีเหยื่อหลายร้อยองค์กรทั่วโลกและใช้โมเดล affiliate เพื่อขยายการโจมตีอย่างรวดเร็ว
ฉันควรทำอย่างไรต่อไปในทางปฏิบัติ? รายงานยังเตือนว่าอุปกรณ์เครือข่ายที่เปิดสู่สาธารณะ เช่น firewall และ VPN เป็นจุดเริ่มต้นสำคัญของการโจมตีแรนซัมแวร์
การเติบโตอย่างรวดเร็วของ The Gentlemen The Gentlemen เป็นแบรนด์แรนซัมแวร์ที่เพิ่งปรากฏตัวราว กลางปี 2025 แต่กลับเติบโตอย่างรวดเร็ว ภายในต้นปี 2026 เว็บไซต์ที่ใช้เผยแพร่ข้อมูลเหยื่อของกลุ่มได้แสดงรายชื่อ องค์กรเหยื่อหลายร้อยแห่งในกว่า 50 ประเทศ
กลยุทธ์หลักของพวกเขาคือ Double Extortion หรือการขโมยข้อมูลก่อน จากนั้นเข้ารหัสระบบของเหยื่อ และขู่ว่าจะเผยแพร่ข้อมูลหากไม่จ่ายค่าไถ่
รายงานด้านความปลอดภัยพบว่าเพียง 5 เดือนแรกของปี 2026 กลุ่มนี้ได้ประกาศเหยื่อแล้วประมาณ 332 องค์กร ทำให้ถูกจัดว่าเป็นหนึ่งในกลุ่ม RaaS ที่เคลื่อนไหวมากที่สุดในช่วงเวลานั้น
สถิติรายไตรมาสยิ่งสะท้อนการเติบโตอย่างรวดเร็ว โดยใน ไตรมาส 1 ปี 2026 กลุ่มโพสต์เหยื่อถึง 179 ราย เพิ่มขึ้น 588% จาก 26 รายในไตรมาส 4 ปี 2025
โมเดลธุรกิจ Ransomware‑as‑a‑Service The Gentlemen ใช้โมเดลที่เรียกว่า Ransomware‑as‑a‑Service (RaaS) ซึ่งคล้ายกับแพลตฟอร์มซอฟต์แวร์แบบบริการ
ทีมหลักพัฒนาเครื่องมือแรนซัมแวร์และระบบควบคุม
พันธมิตรหรือ "affiliate" ทำหน้าที่เจาะระบบของเหยื่อ
ค่าไถ่ที่ได้จะถูกแบ่งกันระหว่างผู้พัฒนาและผู้โจมตี
ข้อมูลจากฐานข้อมูลที่รั่วเผยว่ามีบัญชีผู้ใช้งานหลายบัญชีในระบบควบคุม RaaS โดยโครงสร้างหลักถูกดูแลโดยผู้ดูแลที่ใช้ชื่อ "zeta88" หรือ "hastalamuerte" ซึ่งรับผิดชอบโครงสร้างพื้นฐาน ระบบสร้างมัลแวร์ และการจัดการแพลตฟอร์ม
โมเดลนี้ทำให้กลุ่มสามารถ ขยายการโจมตีได้รวดเร็วมาก แม้ทีมแกนหลักจะมีขนาดเล็ก
การโจมตีผ่านอุปกรณ์เครือข่ายที่เปิดสู่สาธารณะ หนึ่งในข้อมูลสำคัญจากการรั่วครั้งนี้คือ กลุ่มให้ความสำคัญอย่างมากกับ อุปกรณ์เครือข่ายที่เชื่อมต่ออินเทอร์เน็ตโดยตรง เช่น
Firewall
VPN gateway
ระบบบริหารเครือข่าย
นักวิจัยพบว่าการโจมตีจำนวนมากเริ่มต้นจากอุปกรณ์เหล่านี้
ช่องโหว่ที่ถูกใช้บ่อยคือ CVE‑2024‑55591 ซึ่งเป็นช่องโหว่ร้ายแรงใน FortiOS และ FortiProxy ที่สามารถทำให้ผู้โจมตี ข้ามการตรวจสอบสิทธิ์และได้สิทธิ์ระดับ super‑admin จากระยะไกล ผ่านคำขอที่สร้างขึ้นเฉพาะ
การยึดอุปกรณ์เครือข่ายก่อนทำให้ผู้โจมตีสามารถเข้าสู่ระบบองค์กรได้โดยไม่ต้องผ่านการป้องกันที่มักใช้กับ endpoint เช่นคอมพิวเตอร์พนักงาน
ฐานข้อมูลอุปกรณ์ FortiGate ที่ถูกเจาะแล้วจำนวนมหาศาล รายงานข่าวกรองภัยคุกคามยังพบรายละเอียดที่น่าตกใจอีกอย่างหนึ่ง
กลุ่มนี้มีการติดตามอุปกรณ์ FortiGate ที่ถูกเจาะแล้วประมาณ 14,700 เครื่องทั่วโลก พร้อมกับข้อมูลบัญชี VPN ที่ถูก brute‑force และยืนยันแล้วอีกหลายร้อยรายการ
รายการเหล่านี้ทำหน้าที่เหมือน คลังจุดเข้าโจมตีล่วงหน้า เมื่อมีการเข้าถึงอุปกรณ์เครือข่ายแล้ว ผู้โจมตีสามารถเคลื่อนที่ภายในเครือข่ายองค์กรได้ง่ายขึ้นโดยไม่ถูกตรวจจับทันที
แชตภายในเผยขั้นตอนการดำเนินงาน แม้ข้อมูลที่รั่วจะไม่สมบูรณ์ แต่แชตภายในที่ถูกเปิดเผยช่วยให้เห็นวิธีการทำงานของกลุ่ม เช่น
การเลือกเป้าหมายและวิเคราะห์เหยื่อ
การจัดการโครงสร้างพื้นฐานสำหรับโจมตี
การประสานงานกับ affiliate
การเตรียมข้อมูลก่อนประกาศเหยื่อบนเว็บไซต์
บทสนทนาในหลายช่องทางแสดงให้เห็นลำดับขั้นของการโจมตีตั้งแต่เริ่มต้นจนถึงการเรียกค่าไถ่
บทเรียนด้านความปลอดภัยสำหรับองค์กร นอกเหนือจากการเปิดโปงกลุ่มแรนซัมแวร์ การรั่วไหลครั้งนี้ยังสะท้อนแนวโน้มสำคัญในโลกไซเบอร์
อุปกรณ์เครือข่ายที่อยู่ขอบระบบ (network edge) กลายเป็นหนึ่งในจุดเริ่มต้นหลักของการโจมตีแรนซัมแวร์
หลายองค์กรให้ความสำคัญกับการป้องกันคอมพิวเตอร์และเซิร์ฟเวอร์ แต่หาก firewall หรือ VPN ถูกยึดได้ ผู้โจมตีก็สามารถเข้าสู่เครือข่ายได้โดยตรง
มาตรการสำคัญที่ผู้เชี่ยวชาญแนะนำ ได้แก่
อัปเดตแพตช์อุปกรณ์เครือข่ายทันที โดยเฉพาะช่องโหว่สำคัญอย่าง CVE‑2024‑55591
หลีกเลี่ยงการเปิดอินเทอร์เฟซบริหารระบบสู่สาธารณะ
ใช้ Multi‑Factor Authentication (MFA) สำหรับบัญชีผู้ดูแล
แยกเครือข่ายและตรวจสอบ log จาก firewall และ VPN อย่างสม่ำเสมอ
หน้าต่างเล็ก ๆ ที่เผยโลกของแรนซัมแวร์ แม้ฐานข้อมูลที่รั่วจะเป็นเพียง ส่วนหนึ่งของระบบภายใน The Gentlemen แต่ก็ถือเป็นข้อมูลที่มีคุณค่าอย่างมากสำหรับนักวิจัยและผู้ป้องกันระบบ
มันแสดงให้เห็นว่ากลุ่มแรนซัมแวร์ยุคใหม่สามารถเติบโตอย่างรวดเร็วได้อย่างไร เมื่อรวม ระบบพันธมิตร เครื่องมืออัตโนมัติ และช่องโหว่ในอุปกรณ์เครือข่ายที่เปิดสู่สาธารณะ เข้าด้วยกัน
สำหรับองค์กรทั่วโลก ข้อสรุปสำคัญคือชัดเจนมาก:
ขอบเครือข่ายขององค์กรกำลังกลายเป็นแนวหน้าของสงครามแรนซัมแวร์ยุคใหม่
securitypointbreak.com
Ransomware Attacks Surge 22% in Q1 2026, Report