ศูนย์รวมยาแก้ / Decryptor Hub
หากองค์กรถูก ransomware โจมตี บางสายพันธุ์มี เครื่องมือถอดรหัสฟรี (decryptor) ที่นักวิจัยหรือหน่วยงานบังคับใช้กฎหมายปล่อยออกมา หน้านี้รวมแหล่งทางการเพื่อค้นหายาที่ตรงสายพันธุ์ พร้อมสถานะรายกลุ่มที่พบว่าโจมตีองค์กรไทย
สำคัญ: เว็บนี้ไม่โฮสต์ตัว decryptor เอง — ดาวน์โหลดจากแหล่งทางการด้านล่างเท่านั้น เพราะตัวถอดต้องตรง family + เวอร์ชัน และ "decryptor ปลอม" เป็นช่องทางแพร่มัลแวร์ที่พบบ่อย
ค้นหายาแก้จากนามสกุลไฟล์ที่ถูกเข้ารหัส
พิมพ์นามสกุลที่ ransomware เติมท้ายไฟล์ (เช่น .lockbit, .rhysida, .akira, .mallox) เพื่อดูว่ามีเครื่องมือถอดฟรีหรือไม่
ไม่แน่ใจว่าโดนกลุ่มไหน? อัปโหลดไฟล์ตัวอย่าง/ransom note ที่ Crypto Sheriff (No More Ransom)
แหล่งเครื่องมือถอดรหัสที่เชื่อถือได้
| แหล่ง | รายละเอียด |
|---|---|
| No More Ransom — คลังเครื่องมือถอดรหัส (Europol) ↗ | คลังหลักระดับโลก รวม decryptor ฟรีหลายร้อยตัว |
| No More Ransom — Crypto Sheriff (ระบุสายพันธุ์) ↗ | อัปโหลดไฟล์ตัวอย่าง/ransom note เพื่อระบุกลุ่มและหายาที่ตรง |
| Emsisoft — Free Ransomware Decryption Tools ↗ | รวม decryptor ฟรีต่อสายพันธุ์ |
| Avast — Ransomware Decryption Tools ↗ | decryptor ฟรีพร้อมคู่มือ |
| Kaspersky — No Ransom ↗ | decryptor ฟรีจาก Kaspersky |
| CISA — StopRansomware ↗ | คำแนะนำ + เครื่องมือจากภาครัฐสหรัฐ |
| ThaiCERT / NCSA (ประเทศไทย) ↗ | แจ้งเหตุและขอคำแนะนำในไทย |
สถานะยาแก้ ต่อกลุ่มที่โจมตีองค์กรไทย
| กลุ่ม | หน่วยงาน | สถานะยาแก้ | |
|---|---|---|---|
| lockbit3 | 22 | อาจมี LockBit — มีคีย์/ตัวถอดจากปฏิบัติการ Operation Cronos (บางเวอร์ชัน) | ตรวจ ↗ |
| lockbit5 | 7 | อาจมี LockBit — มีคีย์/ตัวถอดจากปฏิบัติการ Operation Cronos (บางเวอร์ชัน) | ตรวจ ↗ |
| lockbit2 | 5 | อาจมี LockBit — มีคีย์/ตัวถอดจากปฏิบัติการ Operation Cronos (บางเวอร์ชัน) | ตรวจ ↗ |
| mallox | 1 | อาจมี Mallox — Avast มีตัวถอดเฉพาะบางเวอร์ชันเก่า | ตรวจ ↗ |
| alphv | 1 | อาจมี BlackCat/ALPHV — FBI เคยแจกตัวถอดช่วงปราบปราม (บางกรณี) | ตรวจ ↗ |
| rhysida | 1 | อาจมี Rhysida — มีงานวิจัย/เครื่องมือถอด (บางเวอร์ชัน) | ตรวจ ↗ |
| akira | 1 | อาจมี Akira — มีตัวถอดบางเวอร์ชัน | ตรวจ ↗ |
| the gentlemen | 29 | ยังไม่พบ ยังไม่พบตัวถอดรหัสฟรีสาธารณะ — ตรวจสายพันธุ์/เวอร์ชันที่ Crypto Sheriff | ตรวจ ↗ |
| qilin | 9 | ยังไม่พบ ยังไม่พบตัวถอดรหัสฟรีสาธารณะ — ตรวจสายพันธุ์/เวอร์ชันที่ Crypto Sheriff | ตรวจ ↗ |
| ransomhub | 5 | ยังไม่พบ ยังไม่พบตัวถอดรหัสฟรีสาธารณะ — ตรวจสายพันธุ์/เวอร์ชันที่ Crypto Sheriff | ตรวจ ↗ |
| devman2 | 5 | ยังไม่พบ ยังไม่พบตัวถอดรหัสฟรีสาธารณะ — ตรวจสายพันธุ์/เวอร์ชันที่ Crypto Sheriff | ตรวจ ↗ |
| dragonforce | 4 | ยังไม่พบ ยังไม่พบตัวถอดรหัสฟรีสาธารณะ — ตรวจสายพันธุ์/เวอร์ชันที่ Crypto Sheriff | ตรวจ ↗ |
| eraleign (apt73) | 3 | ยังไม่พบ ยังไม่พบตัวถอดรหัสฟรีสาธารณะ — ตรวจสายพันธุ์/เวอร์ชันที่ Crypto Sheriff | ตรวจ ↗ |
| krybit | 3 | ยังไม่พบ ยังไม่พบตัวถอดรหัสฟรีสาธารณะ — ตรวจสายพันธุ์/เวอร์ชันที่ Crypto Sheriff | ตรวจ ↗ |
| lamashtu | 3 | ยังไม่พบ ยังไม่พบตัวถอดรหัสฟรีสาธารณะ — ตรวจสายพันธุ์/เวอร์ชันที่ Crypto Sheriff | ตรวจ ↗ |
| obscura | 3 | ยังไม่พบ ยังไม่พบตัวถอดรหัสฟรีสาธารณะ — ตรวจสายพันธุ์/เวอร์ชันที่ Crypto Sheriff | ตรวจ ↗ |
| kazu | 3 | ยังไม่พบ ยังไม่พบตัวถอดรหัสฟรีสาธารณะ — ตรวจสายพันธุ์/เวอร์ชันที่ Crypto Sheriff | ตรวจ ↗ |
| clop | 2 | ยังไม่พบ ยังไม่พบตัวถอดรหัสฟรีสาธารณะ — ตรวจสายพันธุ์/เวอร์ชันที่ Crypto Sheriff | ตรวจ ↗ |
| nightspire | 2 | ยังไม่พบ ยังไม่พบตัวถอดรหัสฟรีสาธารณะ — ตรวจสายพันธุ์/เวอร์ชันที่ Crypto Sheriff | ตรวจ ↗ |
| deadlock | 2 | ยังไม่พบ ยังไม่พบตัวถอดรหัสฟรีสาธารณะ — ตรวจสายพันธุ์/เวอร์ชันที่ Crypto Sheriff | ตรวจ ↗ |
| medusa | 2 | ยังไม่พบ ยังไม่พบตัวถอดรหัสฟรีสาธารณะ — ตรวจสายพันธุ์/เวอร์ชันที่ Crypto Sheriff | ตรวจ ↗ |
| payload | 2 | ยังไม่พบ ยังไม่พบตัวถอดรหัสฟรีสาธารณะ — ตรวจสายพันธุ์/เวอร์ชันที่ Crypto Sheriff | ตรวจ ↗ |
| black nevas | 2 | ยังไม่พบ ยังไม่พบตัวถอดรหัสฟรีสาธารณะ — ตรวจสายพันธุ์/เวอร์ชันที่ Crypto Sheriff | ตรวจ ↗ |
| d4rk4rmy | 2 | ยังไม่พบ ยังไม่พบตัวถอดรหัสฟรีสาธารณะ — ตรวจสายพันธุ์/เวอร์ชันที่ Crypto Sheriff | ตรวจ ↗ |
| direwolf | 2 | ยังไม่พบ ยังไม่พบตัวถอดรหัสฟรีสาธารณะ — ตรวจสายพันธุ์/เวอร์ชันที่ Crypto Sheriff | ตรวจ ↗ |
| devman | 2 | ยังไม่พบ ยังไม่พบตัวถอดรหัสฟรีสาธารณะ — ตรวจสายพันธุ์/เวอร์ชันที่ Crypto Sheriff | ตรวจ ↗ |
| icefire | 1 | ยังไม่พบ ยังไม่พบตัวถอดรหัสฟรีสาธารณะ — ตรวจสายพันธุ์/เวอร์ชันที่ Crypto Sheriff | ตรวจ ↗ |
| ragroup | 1 | ยังไม่พบ ยังไม่พบตัวถอดรหัสฟรีสาธารณะ — ตรวจสายพันธุ์/เวอร์ชันที่ Crypto Sheriff | ตรวจ ↗ |
| stormous | 1 | ยังไม่พบ ยังไม่พบตัวถอดรหัสฟรีสาธารณะ — ตรวจสายพันธุ์/เวอร์ชันที่ Crypto Sheriff | ตรวจ ↗ |
| killsecurity | 1 | ยังไม่พบ ยังไม่พบตัวถอดรหัสฟรีสาธารณะ — ตรวจสายพันธุ์/เวอร์ชันที่ Crypto Sheriff | ตรวจ ↗ |
| audit team | 1 | ยังไม่พบ ยังไม่พบตัวถอดรหัสฟรีสาธารณะ — ตรวจสายพันธุ์/เวอร์ชันที่ Crypto Sheriff | ตรวจ ↗ |
| gunra | 1 | ยังไม่พบ ยังไม่พบตัวถอดรหัสฟรีสาธารณะ — ตรวจสายพันธุ์/เวอร์ชันที่ Crypto Sheriff | ตรวจ ↗ |
| inc ransom | 1 | ยังไม่พบ ยังไม่พบตัวถอดรหัสฟรีสาธารณะ — ตรวจสายพันธุ์/เวอร์ชันที่ Crypto Sheriff | ตรวจ ↗ |
| tengu | 1 | ยังไม่พบ ยังไม่พบตัวถอดรหัสฟรีสาธารณะ — ตรวจสายพันธุ์/เวอร์ชันที่ Crypto Sheriff | ตรวจ ↗ |
| mydata | 1 | ยังไม่พบ ยังไม่พบตัวถอดรหัสฟรีสาธารณะ — ตรวจสายพันธุ์/เวอร์ชันที่ Crypto Sheriff | ตรวจ ↗ |
| play | 1 | ยังไม่พบ ยังไม่พบตัวถอดรหัสฟรีสาธารณะ — ตรวจสายพันธุ์/เวอร์ชันที่ Crypto Sheriff | ตรวจ ↗ |
| killsec3 | 1 | ยังไม่พบ ยังไม่พบตัวถอดรหัสฟรีสาธารณะ — ตรวจสายพันธุ์/เวอร์ชันที่ Crypto Sheriff | ตรวจ ↗ |
| walocker | 1 | ยังไม่พบ ยังไม่พบตัวถอดรหัสฟรีสาธารณะ — ตรวจสายพันธุ์/เวอร์ชันที่ Crypto Sheriff | ตรวจ ↗ |
| arcus media | 1 | ยังไม่พบ ยังไม่พบตัวถอดรหัสฟรีสาธารณะ — ตรวจสายพันธุ์/เวอร์ชันที่ Crypto Sheriff | ตรวจ ↗ |
| embargo | 1 | ยังไม่พบ ยังไม่พบตัวถอดรหัสฟรีสาธารณะ — ตรวจสายพันธุ์/เวอร์ชันที่ Crypto Sheriff | ตรวจ ↗ |
| satanlock | 1 | ยังไม่พบ ยังไม่พบตัวถอดรหัสฟรีสาธารณะ — ตรวจสายพันธุ์/เวอร์ชันที่ Crypto Sheriff | ตรวจ ↗ |
| el dorado | 1 | ยังไม่พบ ยังไม่พบตัวถอดรหัสฟรีสาธารณะ — ตรวจสายพันธุ์/เวอร์ชันที่ Crypto Sheriff | ตรวจ ↗ |
* "อาจมี" หมายถึงสายพันธุ์นี้เคยมี decryptor ฟรีออกมา แต่ต้องยืนยันว่าตรงเวอร์ชันที่ถูกโจมตีที่แหล่งทางการก่อนใช้เสมอ
ถ้าองค์กรถูกโจมตี ควรทำอย่างไร
- อย่าเพิ่งจ่ายค่าไถ่ — ไม่มีหลักประกันว่าจะได้ข้อมูลคืน และเป็นการสนับสนุนอาชญากรรม
- แยกเครื่องที่ติดออกจากเครือข่ายทันที เพื่อหยุดการแพร่
- เก็บหลักฐาน — ไฟล์ที่ถูกเข้ารหัส + ransom note ไว้ใช้ระบุสายพันธุ์และหายา
- แจ้งเหตุ ThaiCERT/NCSA และตำรวจไซเบอร์ (บก.ปอท.)
- กู้จาก backup ที่แยกขาด (air-gap) — ทางออกที่ชัวร์ที่สุดเมื่อไม่มี decryptor (ดู โซลูชัน Air-Gap ของ SRAN Lastsafe)