Seqrite ย้ำว่าการจ่ายค่าไถ่มักไม่จำเป็นและไม่ปลอดภัย จ่ายแล้วก็ไม่มีอะไรรับประกันว่าจะได้ข้อมูลคืน องค์กรที่เตรียมตัวไว้ถูกต้องกู้ระบบเองได้
ชั่วโมงแรก
- แยกเครื่องที่ติดเชื้อทันที ตัด Wi-Fi และสาย LAN ปิด VPN และบล็อก IP ที่น่าสงสัย
- ระบุสายพันธุ์จากข้อความเรียกค่าไถ่และนามสกุลไฟล์ เช่น LockBit, BlackCat/ALPHV, Clop
- เก็บ log และจดบันทึกไว้เป็นหลักฐาน อย่าเพิ่งล้างเครื่อง
- แจ้งผู้บริหาร ฝ่ายกฎหมาย และผู้รับผิดชอบ PDPA เพราะอาจมีหน้าที่ต้องแจ้งเหตุ
ห้าขั้นตอนกู้ระบบ
- ประเมินเหตุการณ์ทั้งหมด รวมถึงข้อมูลถูกขโมยออกไปหรือไม่
- กำจัดมัลแวร์และจุดฝังตัว เปลี่ยนรหัสผ่าน และแพตช์ช่องโหว่
- กู้คืนจาก backup ที่ตรวจแล้วว่าสะอาด ทีละส่วน
- สร้างใหม่ให้แข็งแรงขึ้นด้วยแพตช์ MFA สิทธิ์เท่าที่จำเป็น และแบ่งเครือข่าย
- เฝ้าดูการกลับมาติดซ้ำ และตรวจว่ารหัสผ่านรั่วไปขายหรือไม่
ตามคู่มือ เหตุเล็กใช้เวลาหลายวัน เหตุขนาดกลาง 1–3 สัปดาห์ และถ้าลามทั้งองค์กรอาจเป็นเดือน ทางเลือกที่ช่วยได้คือ backup แบบออฟไลน์หรือแก้ไขไม่ได้ ตัวถอดรหัสฟรีจาก No More Ransom ทีมรับมือเหตุการณ์มืออาชีพ และ EDR/XDR ที่แยกเครื่องให้อัตโนมัติ
สิ่งที่ธุรกิจควรทำ
- มี backup อย่างน้อยหนึ่งชุดที่ออฟไลน์หรือแก้ไขไม่ได้ และทดสอบกู้คืนจริง
- เขียนแผน "ชั่วโมงแรก" หนึ่งหน้าไว้ตอนนี้ ใครถอดสายอะไร และโทรหาใคร
- อย่าล้างเครื่องก่อนเก็บหลักฐาน ต้องใช้ทั้งเคลมประกันและหาทางเข้าของผู้โจมตี
- ตรวจที่ nomoreransom.org ก่อนสรุปว่าข้อมูลหาย



