[{"data":1,"prerenderedAt":421},["ShallowReactive",2],{"blog-wiper-attack-hospital":3},{"post":4,"upNext":389,"linkedPosts":420},{"id":5,"title":6,"author":7,"body":8,"date":368,"description":369,"draft":370,"extension":371,"faq":372,"image":373,"lang":374,"lastReviewed":372,"link":375,"meta":376,"navigation":377,"path":378,"seo":379,"stem":380,"tags":381,"type":387,"__hash__":388},"content\u002Fblogs\u002F2026-07-17-wiper-attack-hospital.md","Wiper Attack Hospital","Suphaphol Tanalertphan",{"type":9,"value":10,"toc":357},"minimark",[11,19,29,32,39,46,57,62,78,84,91,102,112,115,120,127,130,133,147,153,160,167,174,177,212,219,234,240,243,281,286,289,306,309,313,320,330,335],[12,13,15],"h2",{"id":14},"wiper-attack-เมื่อโรงพยาบาลกลายเป็นสนามรบไซเบอร์",[16,17,18],"strong",{},"Wiper Attack : เมื่อโรงพยาบาลกลายเป็นสนามรบไซเบอร์",[20,21,22],"p",{},[23,24],"img",{"alt":25,"src":26,"width":27,"height":28},"","\u002Fimages\u002Fblogs\u002F2026-07-17-wiper-attack-hospital\u002Fimage-20260708-090852.100Z-6887.webp",1926,1075,[20,30,31],{},"เมื่อวันที่ 11 มีนาคม 2569 กลุ่มแฮกเกอร์ Handala ซึ่งเชื่อมโยงกับรัฐบาลอิหร่าน ได้โจมตี บริษัท Stryker ซึ่งเป็นบริษัทผลิตอุปกรณ์การแพทย์ระดับโลกสัญชาติสหรัฐฯ โดยมีรายได้ปีละประมาณ 25,000 ล้านดอลลาร์ โดย Wiper Malware นั้นได้ส่งผลกระทบให้กับระบบมากกว่า 200,000 เครื่องใน 79 ประเทศนั้นถูกลบข้อมูลถาวร และข้อมูลกว่า 50 เทราไบต์ถูกขโมย นับเป็นการโจมตีทางไซเบอร์ที่ใหญ่ที่สุดครั้งหนึ่งในวงการ MedTech",[20,33,34],{},[23,35],{"alt":25,"src":36,"width":37,"height":38},"\u002Fimages\u002Fblogs\u002F2026-07-17-wiper-attack-hospital\u002Fimage-20260708-090916.805Z-4449.webp",2112,1152,[40,41,43],"h3",{"id":42},"wiper-malware-คืออะไร-และต่างจาก-ransomware-อย่างไร",[16,44,45],{},"Wiper Malware คืออะไร และต่างจาก Ransomware อย่างไร?",[20,47,48,49,52,53,56],{},"หลายคนอาจคุ้นเคยกับคำว่า ",[16,50,51],{},"Ransomware"," ซึ่งเป็นมัลแวร์ที่เข้ารหัสข้อมูลแล้วเรียกค่าไถ่ แต่การโจมตี Stryker ครั้งนี้ใช้อาวุธที่อันตรายกว่าคือ ",[16,54,55],{},"Wiper Malware"," ซึ่งมีจุดประสงค์เดียวคือทำลายข้อมูลให้สิ้นซากโดยไม่มีทางกู้คืน",[20,58,59],{},[16,60,61],{},"หลักการทำงานของ Wiper Malware:",[63,64,65,69,72,75],"ul",{},[66,67,68],"li",{},"เขียนทับ (Overwrite) ข้อมูลในไฟล์ด้วย null bytes หรือข้อมูลสุ่ม ทำให้กู้คืนไม่ได้แม้ใช้ Forensic Tools",[66,70,71],{},"โจมตี Master Boot Record (MBR) หรือ GUID Partition Table (GPT) เพื่อทำให้ OS บู๊ตไม่ได้",[66,73,74],{},"ลบ Volume Shadow Copies ทำลาย Backup Point ที่ Windows สร้างไว้",[66,76,77],{},"แพร่กระจายผ่านเครือข่ายองค์กรด้วย Lateral Movement",[40,79,81],{"id":80},"handala-คือใคร-และโจมตีเข้ามาจากทางไหน",[16,82,83],{},"Handala คือใคร และโจมตีเข้ามาจากทางไหน?",[20,85,86,87,90],{},"เพื่อเข้าใจการโจมตี Stryker อย่างถ่องแท้ ต้องมองภาพใหญ่ก่อน ในความขัดแย้งระหว่างสหรัฐฯ-อิสราเอล-อิหร่านที่ปะทุขึ้นในปี 2568-2569 ไม่ได้จำกัดอยู่แค่สนามรบทางกายภาพ แต่ขยายตัวเข้าสู่ ",[16,88,89],{},"สมรภูมิไซเบอร์"," ที่เป็นคู่ขนานและเกิดขึ้นพร้อมกันอย่างแยกไม่ออก",[20,92,93,94,97,98,101],{},"ในอดีต สงครามวัดกันด้วยจำนวนทหาร รถถัง และขีปนาวุธ แต่ในศตวรรษที่ 21 มหาอำนาจทุกฝ่ายต่างพัฒนา ",[16,95,96],{},"Cyber Warfare Unit"," ของตัวเองอย่างจริงจัง ไม่ว่าจะเป็น Unit 8200 ของอิสราเอล หรือ APT33\u002FAPT34 ของอิหร่าน ที่ได้รับการสนับสนุนจากรัฐโดยตรง การโจมตี Stryker จึงไม่ใช่อาชญากรรมไซเบอร์ทั่วไป แต่เป็น ",[16,99,100],{},"ปฏิบัติการทางทหารรูปแบบใหม่"," ที่มีเป้าหมายชัดเจน เช่นการทำลายเศรษฐกิจ สร้างความกลัว และเจาะโครงสร้างพื้นฐานของฝ่ายตรงข้าม",[20,103,104,107,108,111],{},[16,105,106],{},"Handala"," (หรือที่รู้จักในชื่อ Hatef และ Hamsa) เป็นกลุ่ม Hacktivist สัญชาติอิหร่านที่ปรากฏตัวครั้งแรกในเดือนธันวาคม 2566 บริษัท Palo Alto Networks ระบุว่ากลุ่มนี้ดำเนินงานภายใต้ชื่อ ",[16,109,110],{},"Void Manticore"," ซึ่งเป็น Cyber Persona ที่ได้รับการสนับสนุนจากกระทรวงข่าวกรองอิหร่าน (MOIS)",[20,113,114],{},"เป้าหมายของ Handala ส่วนใหญ่คือองค์กรอิสราเอลและบริษัทตะวันตกที่มีความเชื่อมโยงกับอิสราเอล เครื่องมือที่ใช้ได้แก่ Phishing, Custom Wiper Malware (Hatef Wiper), Ransomware-style Extortion",[116,117,119],"h4",{"id":118},"timeline-การโจมตี-stryker","Timeline การโจมตี Stryker",[20,121,122],{},[23,123],{"alt":25,"src":124,"width":125,"height":126},"\u002Fimages\u002Fblogs\u002F2026-07-17-wiper-attack-hospital\u002Fimage-20260710-062736.837Z-2389.webp",1300,784,[20,128,129],{},"จุดน่าสังเกต: Handala ไม่ได้ Deploy Custom Wiper Malware เพียงอย่างเดียว แต่ยังใช้ฟีเจอร์ Remote Wipe ของ Microsoft Intune ซึ่งเป็นเครื่องมือ MDM (Mobile Device Management) ที่บริษัทใช้บริหารจัดการอุปกรณ์พนักงาน นี่เป็น 'Living off the Land' Attack ที่ใช้เครื่องมือที่ถูกกฎหมายในทางที่ผิด ทำให้ตรวจจับยากกว่าการใช้ Malware ทั่วไป",[20,131,132],{},"ผู้โจมตีที่เข้าถึง Microsoft Intune Console ในระดับ Global Admin สามารถ:",[63,134,135,138,141,144],{},[66,136,137],{},"สั่ง Wipe อุปกรณ์ทุกเครื่องในองค์กรจากระยะไกลได้ในครั้งเดียว",[66,139,140],{},"ลบข้อมูลทั้งบน Corporate Devices และ Personal Devices ที่ Enroll ใน MDM",[66,142,143],{},"ยกเลิก Certificate และ VPN Profile ทำให้เข้าระบบไม่ได้หลัง Wipe",[66,145,146],{},"พนักงาน Stryker ที่ใช้โทรศัพท์ส่วนตัวเชื่อมต่อ Intune สูญเสียข้อมูลส่วนตัวด้วย",[40,148,150],{"id":149},"เจาะลึก-microsoft-stack-ที่ถูก-compromise",[16,151,152],{},"เจาะลึก: Microsoft Stack ที่ถูก Compromise",[20,154,155,156,159],{},"ในเคสนี้ Handala ไม่ได้แค่ Drop Wiper Malware แล้วรอ แต่ยึด ",[16,157,158],{},"“ศูนย์บัญชาการ” ของ Microsoft Stack"," ทั้งหมด แล้วใช้เครื่องมือ Admin ที่ถูกกฎหมายขององค์กรเองในการลบข้อมูล ภาพรวมของ Component ที่ถูก Compromise ในเคสนี้:",[20,161,162],{},[23,163],{"alt":25,"src":164,"width":165,"height":166},"\u002Fimages\u002Fblogs\u002F2026-07-17-wiper-attack-hospital\u002Fimage-20260708-091704.603Z-2371.webp",1436,518,[116,168,170,171],{"id":169},"เป้าหมายสูงสุด-holy-grail-ของ-attacker","เป้าหมายสูงสุด (",[16,172,173],{},"Holy Grail) ของ Attacker",[20,175,176],{},"ในมุมมองของผู้โจมตี เป้าหมายสูงสุด (Holy Grail) ขึ้นอยู่กับสถาปัตยกรรมขององค์กร:",[63,178,179,194],{},[66,180,181,184,185,188,189],{},[16,182,183],{},"On-Premise Environment"," → Holy Grail คือ ",[16,186,187],{},"Domain Admin"," บน Active Directory\n",[63,190,191],{},[66,192,193],{},"ใครได้สิทธิ์นี้เท่ากับครอบครองทั้งโดเมน สามารถออก GPO, Reset Password, Push Software, หรือสร้าง Backdoor Account ได้ทันที",[66,195,196,184,199,202,203],{},[16,197,198],{},"On-Cloud Environment",[16,200,201],{},"Global Admin"," บน Microsoft Entra ID (Azure AD)\n",[63,204,205],{},[66,206,207,208,211],{},"ครอบคลุมการจัดการ User, Group, Application, License, MFA และที่สำคัญคือควบคุม ",[16,209,210],{},"Intune"," ซึ่งจัดการ Endpoint ทุกเครื่องในองค์กรได้",[20,213,214],{},[23,215],{"alt":25,"src":216,"width":217,"height":218},"\u002Fimages\u002Fblogs\u002F2026-07-17-wiper-attack-hospital\u002Fimage-20260708-091727.177Z-9454.webp",2246,1266,[20,220,221,222,225,226,229,230,233],{},"จุดที่น่ากลัวที่สุดของเคสนี้คือ ",[16,223,224],{},"“เครื่องมือ Admin ขององค์กรถูกนำมาใช้จัดการ (ลบ) ผู้ใช้งานเสียเอง”"," Attacker ไม่ต้อง Drop Malware ใหม่ ไม่ต้อง Bypass EDR ไม่ต้องเขียน Custom Wiper ก็ได้ เพียงแค่ใช้ฟีเจอร์ Native อย่าง ",[16,227,228],{},"Intune Remote Wipe"," เท่านั้น เพราะในมุมมองของ Security Tool ทุกอย่างที่เกิดขึ้นถูกมองว่าเป็น ",[16,231,232],{},"Legitimate Admin Action"," ที่ทำโดย Global Admin",[116,235,237],{"id":236},"ข้อเสนอแนะด้านการป้องกัน-defensive-recommendations",[16,238,239],{},"ข้อเสนอแนะด้านการป้องกัน (Defensive Recommendations)",[20,241,242],{},"จากบทเรียนของเหตุการณ์ Stryker องค์กรควรยกระดับมาตรการรับมือให้ครอบคลุมทั้งระดับ Identity, Endpoint Management และ Data Resilience โดยมีแนวทางสำคัญดังนี้:",[63,244,245,251,257,263,269,275],{},[66,246,247,250],{},[16,248,249],{},"ยกระดับการป้องกัน Privileged Identity เป็นลำดับแรก",": บัญชีระดับ Global Admin และ Domain Admin ควรอยู่ภายใต้การควบคุมของ Privileged Identity Management (PIM), บังคับใช้ Multi-Factor Authentication ชนิด Phishing-resistant (FIDO2 \u002F Passkey) และให้สิทธิ์แบบ Just-in-Time Access เท่านั้น เพื่อจำกัดระยะเวลาที่ Attacker สามารถใช้งานสิทธิ์ระดับสูง",[66,252,253,256],{},[16,254,255],{},"แบ่งชั้น Administration ตามหลัก Tier 0 \u002F Tier 1 \u002F Tier 2 อย่างเคร่งครัด",": บัญชี Privileged Account ต้องไม่ถูกนำไปใช้กับงานทั่วไป เช่น การรับส่งอีเมล การท่องเว็บ หรือการล็อกอินบนอุปกรณ์ระดับ End-user เพื่อลดโอกาสที่ Credential ถูกขโมยจาก Phishing หรือ Malware",[66,258,259,262],{},[16,260,261],{},"เฝ้าระวังพฤติกรรมของผู้ดูแลระบบ (Administrative Activity Monitoring)",": จัดทำระบบแจ้งเตือนเชิงรุกสำหรับเหตุการณ์ที่มีความเสี่ยงสูง เช่น Mass Device Wipe, การแก้ไข Conditional Access Policy, การมอบสิทธิ์ระดับสูงให้บัญชีใหม่ หรือการ Sign-in จากตำแหน่งที่ผิดปกติ",[66,264,265,268],{},[16,266,267],{},"บังคับใช้หลักการ Least Privilege ร่วมกับ Zero Trust Architecture",": ออกแบบ Role-Based Access Control (RBAC) ให้แต่ละบทบาทได้รับสิทธิ์เท่าที่จำเป็นต่อการปฏิบัติงาน พร้อมตรวจสอบสิทธิ์ของบัญชีอย่างสม่ำเสมอ (Access Review)",[66,270,271,274],{},[16,272,273],{},"จัดทำระบบสำรองข้อมูลแบบ Immutable และ Air-gapped Backup",": สำรองข้อมูลสำคัญไว้ในรูปแบบที่ไม่สามารถแก้ไขหรือลบได้จากระบบหลัก (Immutable Storage) หรือจัดเก็บแยกไว้แบบ Offline เพื่อรับประกันว่าองค์กรจะสามารถกู้คืนระบบได้แม้ตกอยู่ในสถานการณ์ที่เลวร้ายที่สุด",[66,276,277,280],{},[16,278,279],{},"ซ้อมแผนรับมือสถานการณ์ (Incident Response Drill) อย่างสม่ำเสมอ",": จำลองสถานการณ์ Wiper และ Identity Compromise เพื่อทดสอบ Playbook, ขั้นตอนการกู้คืน Identity, รวมทั้งการสื่อสารระหว่างทีมงาน ผู้บริหาร และผู้มีส่วนได้เสียภายนอก",[40,282,284],{"id":283},"ผลกระทบจริงที่เกิดขึ้น",[16,285,283],{},[20,287,288],{},"Stryker เป็นบริษัทที่มีพนักงาน 56,000 คนใน 61 ประเทศ ผลิตอุปกรณ์ผ่าตัด, รากฟันเทียมกระดูก, และเทคโนโลยีระบบประสาท การโจมตีครั้งนี้กระทบทั้งห่วงโซ่อุปทานการแพทย์:",[63,290,291,294,297,300,303],{},[66,292,293],{},"สำนักงานใน 79 ประเทศต้องปิดตัวชั่วคราว",[66,295,296],{},"พนักงานไม่สามารถเข้าระบบ Email, Teams, ERP และ Business Applications ได้",[66,298,299],{},"บางสาขาต้องกลับมาใช้ระบบ 'กระดาษและปากกา' (Pen and Paper Workflow)",[66,301,302],{},"โรงพยาบาลที่พึ่งพา Stryker ในการส่งมอบอุปกรณ์การผ่าตัดได้รับผลกระทบโดยตรง",[66,304,305],{},"ณ เวลาที่รายงาน Stryker ยังไม่มี Timeline ชัดเจนในการกู้คืนระบบ",[20,307,308],{},"ขนาดของความเสียหาย: ระบบ 200,000+ เครื่องถูก Wipe และ ข้อมูล 50 TB ถูกขโมย",[40,310,312],{"id":311},"บทสรุป-สงครามยุคใหม่มีสองสมรภูมิ-กายภาพและไซเบอร์","บทสรุป: สงครามยุคใหม่มีสองสมรภูมิ (กายภาพและไซเบอร์)",[20,314,315,316,319],{},"การโจมตี Stryker เป็นหลักฐานสำคัญที่พิสูจน์ว่า ",[16,317,318],{},"สงครามในศตวรรษที่ 21 ไม่ได้จบลงที่สนามรบอีกต่อไป"," ทุกครั้งที่ขีปนาวุธถูกยิง ทุกครั้งที่ระเบิดถล่มเป้าหมาย ก็มีสมรภูมิที่สองเกิดขึ้นควบคู่กันในโลกไซเบอร์ ทั้งสองสมรภูมินี้ดำเนินไปพร้อมกัน ส่งเสริมกัน และไม่มีวันจบลงแยกจากกันได้",[20,321,322,323,326,327],{},"สิ่งที่ต่างไปจากสงครามแบบเดิมคือ ในสมรภูมิไซเบอร์ ",[16,324,325],{},"ไม่มีพรมแดน ไม่มีแนวหน้า และไม่มีพลเรือนที่ปลอดภัย"," บริษัทที่ไม่รู้เรื่องรู้ราวในประเทศที่สามอาจกลายเป็นเป้าหมายได้เพียงเพราะมีความเชื่อมโยงทางธุรกิจกับฝ่ายใดฝ่ายหนึ่ง และเมื่อเป้าหมายเป็นระบบในโรงพยาบาล ผลกระทบก็ไม่ใช่แค่ตัวเลขทางธุรกิจ แต่คือ ",[16,328,329],{},"ชีวิตของผู้ป่วยที่ต้องพึ่งพาอุปกรณ์เหล่านั้น.",[20,331,332],{},[16,333,334],{},"แหล่งอ้างอิง",[63,336,337,345,351],{},[66,338,339],{},[340,341,342],"a",{"href":342,"rel":343},"https:\u002F\u002Fwww.bleepingcomputer.com\u002Fnews\u002Fsecurity\u002Fmedtech-giant-stryker-offline-after-iran-linked-wiper-malware-attack\u002F",[344],"nofollow",[66,346,347],{},[340,348,349],{"href":349,"rel":350},"https:\u002F\u002Fwww.aljazeera.com\u002Fnews\u002F2026\u002F3\u002F11\u002Firan-linked-hackers-hit-medical-giant-stryker-in-retaliatory-cyberattack",[344],[66,352,353],{},[340,354,355],{"href":355,"rel":356},"https:\u002F\u002Fwww.securityweek.com\u002Fmedtech-giant-stryker-crippled-by-iran-linked-hacker-attack\u002F",[344],{"title":25,"searchDepth":358,"depth":358,"links":359},2,[360],{"id":14,"depth":358,"text":18,"children":361},[362,364,365,366,367],{"id":42,"depth":363,"text":45},3,{"id":80,"depth":363,"text":83},{"id":149,"depth":363,"text":152},{"id":283,"depth":363,"text":283},{"id":311,"depth":363,"text":312},"2026-07-17","เมื่อวันที่ 11 มีนาคม 2569 กลุ่มแฮกเกอร์ Handala ซึ่งเชื่อมโยงกับรัฐบาลอิหร่าน ได้โจมตี บริษัท Stryker ซึ่งเป็นบริษัทผลิตอุปกรณ์การแพทย์ระดับโลกสัญชาติสหรัฐฯ Wiper Attack",false,"md",null,"\u002Fimages\u002Fblogs\u002F2026-07-17-wiper-attack-hospital\u002Fimage-20260717-034011.035Z-9029.png","th","wiper-attack-hospital",{},true,"\u002Fblogs\u002F2026-07-17-wiper-attack-hospital",{"title":6,"description":369},"blogs\u002F2026-07-17-wiper-attack-hospital",[382,383,384,385,386],"pentest","red-teaming","consulting","malware","ransomware","ARTICLES","c7OSQVrfZaemhyxNpdgZG9Y_pimXSI2f1GRyE2TUNlc",[390,399,409],{"id":391,"link":392,"title":393,"description":394,"image":395,"date":396,"type":387,"author":397,"tags":398},"content\u002Fblogs\u002F2026-07-06-va-pentest-service.md","va-pentest-service","VA\u002FPentest Service การลงทุนที่คุ้มค่าสำหรับธุรกิจในยุคดิจิทัล","ในทุกวันที่ยุคดิจิทัลเคลื่อนไปข้างหน้าอย่างไม่รีรอและการโจมตีทางไซเบอร์เพิ่มมากขึ้นในทุกวัน อย่าปล่อยให้แฮกเกอร์เป็นผู้พบช่องโหว่บนระบบของคุณก่อนมันจะสายเกินแก้!","\u002Fimages\u002Fblogs\u002F2026-07-06-va-pentest-service\u002Fimage-20260706-080723.200Z-4093.png","2026-07-06","Incognito Lab",[382,383,384],{"id":400,"link":401,"title":402,"description":403,"image":404,"date":405,"type":387,"author":406,"tags":407},"content\u002Fblogs\u002F2019-01-18-kringlecon-holidayhackchallenge-2018-9.md","kringlecon-holidayhackchallenge-2018-9","KringleCon; HolidayHackChallenge 2018 ข้อ 9","Write-up โจทย์ข้อ 9 ของ SANS Holiday Hack Challenge 2018 ในธีม KringleCon ซึ่งเป็นข้อที่ยากที่สุดของปีนั้น ว่าด้วยการกู้คืนจาก ransomware","\u002Fimages\u002Fblogs\u002F2019-01-18-kringlecon-holidayhackchallenge-2018-9\u002Ffull.png","2019-01-18","Nuttakorn Dhiraprayudti",[408,386,385,382],"ctf",{"id":410,"link":411,"title":412,"description":413,"image":414,"date":415,"type":387,"author":416,"tags":417},"content\u002Fblogs\u002F2026-08-25-certighost-cve-2026-54121.md","certighost-cve-2026-54121","วิเคราะห์ CVE-2026-54121 - CertiGhost","แค่ domain user สิทธิ์ต่ำ ๆ ก็ยึด domain ได้? มาดูกันว่า CertiGhost (CVE-2026-54121) ใช้ช่องโหว่ใน AD CS ปลอมตัวเป็น DC ได้ยังไง","\u002Fimages\u002Fblogs\u002F2026-08-25-certighost-cve-2026-54121\u002Fimage-20260917-042953.815Z-320.webp","2026-08-25","Suppawej Kerdphol",[382,383,418,419],"active-directory","vulnerability",[],1790565647558]