ShinyHunters Suspect Rey Detained: ผลกระทบต่อธุรกิจ
ShinyHunters suspect Rey detained ที่จอร์แดนเป็นสัญญาณล่าสุดว่ากลุ่มขู่กรรโชกข้อมูล ShinyHunters กำลังเผชิญแรงกดดันจริง ไม่ใช่แค่กระแสข่าวเท่านั้น ตามรายงานของ Reuters ซึ่งอ้างอิงโดย The Hacker News ผู้ต้องสงสัยที่ใช้ชื่อออนไลน์ว่า "Rey" (ชื่อจริงคือ Saif al-Din Khader) ถูกควบคุมตัวเมื่อวันที่ 29 กันยายน 2026 และกำลังให้ความร่วมมือกับ FBI เพื่อระบุตัวสมาชิกคนอื่นในกลุ่ม สำหรับเจ้าของธุรกิจและผู้นำฝ่าย IT ที่เฝ้าดูเหตุการณ์ข้อมูลรั่วไหลที่เชื่อมโยงกับ ShinyHunters สะสมมาตลอดสองปีที่ผ่านมา ข่าวนี้มีความสำคัญไม่ใช่ในฐานะเรื่องราวอาชญากรรม แต่เป็นสัญญาณว่ากลุ่มเหล่านี้ทำงานอย่างไร และความเสี่ยงของธุรกิจคุณน่าจะอยู่ตรงไหน
ShinyHunters Suspect Rey Detained: เกิดอะไรขึ้นจริง
Rey หรือที่รู้จักในอีกชื่อว่า ReyXBF ถูกระบุชื่อในรายงานเดือนพฤศจิกายน 2025 ของนักข่าวด้านความปลอดภัย Brian Krebs ว่าเป็นหนึ่งในสามผู้ดูแลกลุ่ม Scattered LAPSUS$ Hunters ซึ่งหลายฝ่ายมองว่าเป็นการรวมตัวกันของ Scattered Spider, LAPSUS$ และ ShinyHunters ก่อนหน้านี้เขาเคยดูแลเว็บไซต์เผยแพร่ข้อมูลรั่วไหลให้กลุ่มแรนซัมแวร์ Hellcat และภายหลังเข้าไปดูแลเว็บไซต์ BreachForums เวอร์ชันที่ฟื้นคืนชีพขึ้นมาใหม่ มีรายงานว่า Khader บอกกับ Krebs ว่าเขาได้ให้ความร่วมมือกับเจ้าหน้าที่บังคับใช้กฎหมายมาอย่างน้อยตั้งแต่เดือนมิถุนายน 2025
การควบคุมตัวครั้งนี้เกิดขึ้นหลังจากสัปดาห์ก่อนหน้ามีการจับกุมชายวัย 24 ปีที่อัมสเตอร์ดัม ซึ่งมีรายงานแยกต่างหากว่าคือ Pepijn van der Stap เขาเคยทำงานเป็นหัวหน้าฝ่าย offensive security ให้บริษัทความปลอดภัยไซเบอร์แห่งหนึ่งในเนเธอร์แลนด์ก่อนถูกจับ ทั้งผู้อำนวยการ FBI Kash Patel และผู้ช่วยผู้อำนวยการฝ่ายไซเบอร์ Brett Leatherman ต่างส่งสัญญาณว่าน่าจะมีการจับกุมเพิ่มเติม Leatherman ระบุว่ากลุ่มนี้เชื่อว่าได้เจาะระบบองค์กรไปแล้วกว่า 140 แห่ง และได้เงินค่าขู่กรรโชกไปแล้วอย่างน้อย 70 ล้านดอลลาร์สหรัฐตั้งแต่ปีที่แล้ว
ทำไมกลุ่มนี้ถึงกลับมาได้เรื่อยๆ
นักวิจัยจาก Sekoia และ Beazley Security อธิบายว่า ShinyHunters ไม่ได้เป็นกลุ่มตายตัว แต่เป็นเหมือนแบรนด์และโมเดลธุรกิจมากกว่า ซึ่งสืบย้อนไปถึงกลุ่มรุ่นก่อนอย่าง TheDarkOverlord และ GnosticPlayers โครงสร้างของกลุ่มเป็นแบบโมดูล นักวิศวกรรมสังคม (social engineer) เป็นผู้เจาะเข้าระบบครั้งแรก คนอื่นช่วยขยายผลและชักชวนสมาชิกใหม่ ส่วนการทำเงินเกิดขึ้นภายใต้ชื่อแบรนด์ร่วมที่คนในวงการจดจำได้ การแบ่งงานแบบนี้ทำให้การจับกุมตัวบุคคล แม้จะเป็นรายสำคัญ ก็ไม่ค่อยทำให้ปฏิบัติการทั้งหมดหยุดลง มักมีคนอื่นเข้ามารับช่วงเว็บไซต์เผยแพร่ข้อมูล หรือการเจรจาขู่กรรโชกต่อภายในไม่กี่วัน
เรื่องนี้สำคัญต่อวิธีคิดเรื่องการป้องกันของคุณ คุณไม่ได้กำลังป้องกันศัตรูรายเดียวที่ใช้รูปแบบการโจมตีแบบเดียว คุณกำลังป้องกันเครือข่ายหลวมๆ ที่นำเทคนิคเดิมมาใช้ซ้ำ ซื้อช่องทางเข้าถึงจากนายหน้า และเล็งเป้าไปที่จุดอ่อนที่สุดใน supply chain มากกว่าจุดที่แข็งแกร่งที่สุด
ทำไม ShinyHunters Suspect Rey Detained ถึงสำคัญกับธุรกิจคุณ
รายละเอียดสามข้อจากเรื่องนี้ควรเปลี่ยนวิธีที่ CFO หรือผู้อำนวยการฝ่าย IT จัดลำดับความสำคัญของงบประมาณไตรมาสนี้
- ผู้ให้บริการบุคคลที่สามและแพลตฟอร์มคลาวด์คือช่องทางเข้าถึงที่กลุ่มนี้ชอบใช้ Leatherman ระบุชัดเจนว่ากลุ่มนี้เล็งเป้าไปที่ผู้ให้บริการบุคคลที่สามที่อยู่บนแพลตฟอร์มคลาวด์ จากนั้นจึงขู่กรรโชกลูกค้าปลายทางที่ข้อมูลถูกเปิดเผย หาก CRM, SaaS helpdesk หรือผู้ให้บริการคลังข้อมูลที่คุณใช้ถูกเจาะระบบ ข้อมูลลูกค้าของคุณอาจไปโผล่บนเว็บไซต์เผยแพร่ข้อมูลรั่วไหลได้ แม้ระบบของคุณเองจะไม่เคยถูกแตะต้องเลยก็ตาม
- ช่องโหว่ของ CMS และพอร์ทัลที่ไม่ได้แพตช์ยังเป็นทางเข้าที่ง่ายที่สุด มีรายงานว่ากลุ่มนี้แฮกเว็บไซต์ darknet ของคู่แข่งโดยอาศัยช่องโหว่ Grav CMS ที่ยังไม่ได้แพตช์ และแยกกันดึงข้อมูลจากพอร์ทัลสมัครงานของหน่วยงานรัฐบาลกลางสหรัฐฯ การแพตช์เว็บแอปพลิเคชันที่เปิดสู่สาธารณะอย่างสม่ำเสมอยังคงเป็นมาตรการพื้นฐานที่ไม่หวือหวาแต่ได้ผลเสมอ
- การขู่กรรโชกเน้นเรื่องอำนาจต่อรองมากขึ้นเรื่อยๆ ไม่ใช่แค่เงิน ShinyHunters อ้างว่าการเจาะระบบที่เกี่ยวข้องกับ FBI ครั้งหนึ่งมีจุดประสงค์เพื่อกดดันหน่วยงานเรื่องคำแถลงต่อสาธารณะ ไม่ใช่เพื่อเรียกค่าไถ่ เรื่องนี้ควรทำให้บริษัทที่คิดว่านโยบาย "เราไม่เจรจา" จะทำให้ตัวเองเป็นเป้าหมายที่น่าสนใจน้อยลงต้องกังวล อำนาจต่อรองด้านชื่อเสียงและการเมืองอาจมีน้ำหนักพอๆ กับค่าไถ่
ขั้นตอนที่ควรทำในเดือนนี้
บริษัทไม่จำเป็นต้องรอให้มีการแจ้งเตือนว่าถูกเจาะระบบก่อนถึงจะลงมือทำตามข่าวนี้ นี่คือแนวทางปฏิบัติที่ทำได้จริง
- ทำบัญชีรายชื่อผู้ให้บริการบุคคลที่สามทุกรายที่เข้าถึงข้อมูลลูกค้าของคุณได้ และสอบถามแต่ละรายโดยตรงเรื่องรอบการแพตช์และประวัติการถูกเจาะระบบ
- ตรวจสอบ access log และขั้นตอนการปิดสิทธิ์พนักงานที่ลาออกสำหรับบัญชีผู้ดูแลคลาวด์ วิศวกรรมสังคมและการสลับซิม (SIM swapping) ยังคงเป็นเทคนิคที่กลุ่มนี้ชอบใช้ในการเข้าถึงระบบ
- ยืนยันว่าแผนรับมือเหตุการณ์ของคุณระบุชื่อบุคคลที่มีอำนาจติดต่อเจ้าหน้าที่บังคับใช้กฎหมายและที่ปรึกษากฎหมายภายในไม่กี่ชั่วโมง ไม่ใช่เป็นวัน
- จัดซ้อมแผน (tabletop exercise) โดยสมมติว่าจุดเริ่มต้นของการรั่วไหลมาจากผู้ให้บริการ ไม่ใช่เครือข่ายของคุณเอง
หากคุณกำลังปรับปรุงส่วนหนึ่งของระบบไอทีหลังถูกเปิดเผยความเสี่ยงจากผู้ให้บริการ ทีมบริการด้านความปลอดภัยไซเบอร์ของเราสามารถช่วยวางมาตรการป้องกันจุดเชื่อมต่อ API และคลาวด์โดยไม่กระทบการทำงานประจำวัน สำหรับบริษัทที่พึ่งพาแพลตฟอร์มแบบรวมศูนย์อย่าง Odoo สำหรับข้อมูลการเงินและลูกค้า ทีมบริการเชื่อมต่อ API และบริการดูแลระบบ Odoo ERP ของเราก็ดูแลเรื่องการตรวจสอบสิทธิ์การเข้าถึงและการตั้งค่าสิทธิ์แบบขั้นต่ำที่จำเป็น (least-privilege) เป็นส่วนหนึ่งของการดูแลระบบต่อเนื่อง ระบบ ERP มักเป็นเป้าหมายเดียวที่คุ้มค่าที่สุดในระบบไอทีของบริษัท การตรวจสอบผู้ให้บริการครั้งนี้จึงเป็นโอกาสดีที่จะทบทวนขอบเขตงานที่ปรึกษา Odoo ของคุณด้วยว่ามีจุดเชื่อมต่อใดที่ยังเปิดอยู่หรือไม่
ข้อจำกัดที่ควรพูดถึงตรงๆ
การจับกุมและข้อตกลงให้ความร่วมมือสร้างข่าวพาดหัวได้ดี แต่แทบไม่เคยสร้างการยับยั้งที่ยั่งยืนต่อโมเดลอาชญากรรมแบบใช้แบรนด์เช่นนี้ แม้การให้ความร่วมมือของ Rey จะนำไปสู่การจับกุมเพิ่มเติม ชื่อแบรนด์และโครงสร้างพื้นฐานของ "ShinyHunters" ก็สามารถถูกผู้ดำเนินการรายใหม่หยิบไปใช้ต่อได้ BreachForums เองก็เคยถูกฟื้นคืนชีพมากกว่าหนึ่งครั้งหลังถูกปิดไปก่อนหน้านี้ ควรมองข่าวนี้เป็นเพียงการสะดุดชั่วคราว ไม่ใช่การแก้ปัญหาที่จบสิ้น ยังคงให้มาตรการป้องกันของตัวเองเป็นแนวป้องกันหลัก มากกว่าจะพึ่งพากรอบเวลาของเจ้าหน้าที่บังคับใช้กฎหมาย
สิ่งที่ควรจับตาต่อไป
คาดว่าจะมีการเปิดเผยข้อมูลเพิ่มเติมที่เกี่ยวข้องกับการสืบสวนนี้ รวมถึงความเป็นไปได้ที่จะระบุตัวสมาชิกเพิ่มเติมของ Scattered LAPSUS$ Hunters อาจมีความชัดเจนเกี่ยวกับความเชื่อมโยงที่กลุ่มนี้อ้างกับ The Com ซึ่งเป็นเครือข่ายอาชญากรรมไซเบอร์ที่กว้างขึ้นและเกี่ยวข้องกับการสลับซิมและการขู่กรรโชกในโลกจริง หากบริษัทของคุณจัดการข้อมูลลูกค้าหรือข้อมูลการเงินที่อ่อนไหวผ่านผู้ให้บริการคลาวด์รายใด ตอนนี้เป็นเวลาที่เหมาะสมที่จะขอหลักฐาน SOC 2 ฉบับล่าสุดหรือผลการทดสอบเจาะระบบจากผู้ให้บริการรายนั้น แทนที่จะรอให้มีข่าวพาดหัวครั้งต่อไป



