# 🇰🇭 របាយការណ៍សេណារីយ៉ូ Simulation Ransomware បែបខ្មែរ (Khmer-Style Cyber Ransomware TTX Scenario)

> [!IMPORTANT]
> 🏢 **អង្គភាពសេណារីយ៉ូសម្មតិកម្ម (Fictional Organization)**: ធនាគារ អង្គរ អភិវឌ្ឍន៍ មីក្រូហិរញ្ញវត្ថុ ភីអិលស៊ី (Angkor Development Microfinance Institution Plc. - ADMFI)
> 📅 **កាលបរិច្ឆេទ (Scenario Date)**: ថ្ងៃទី១៤ ខែសីហា ឆ្នាំ២០២៦
> ⚠️ **កម្រិតអាសន្ន (Severity Level)**: **CRITICAL SEV-1** (ការវាយប្រហារ Ransomware លើបណ្តាញផ្ទៃក្នុង និងឯកសារអតិថិជន)
> 🔗 **ឯកសារពាក់ព័ន្ធ (Related Docs)**: [`ransom_ttx.md`](ransom_ttx.md) | [`facilitator_guide.md`](../guides/facilitator_guide.md) | [`index.html`](../index.html)

---

## 1. សង្ខេបសេណារីយ៉ូ (Executive Summary)

មន្ត្រីឥណទានជាន់ខ្ពស់ **លោក សុខ ដារ៉ា** នៃគ្រឹះស្ថានមីក្រូហិរញ្ញវត្ថុ **ADMFI** ប្រចាំរាជធានីភ្នំពេញ បានបំពេញភារកិច្ចជួបអតិថិជននៅក្រៅការិយាល័យ (Off-site) នៅហាងកាហ្វេមួយកន្លែង។ ដូចជាទម្លាប់ទូទៅនៃប្រតិបត្តិការឥណទាននៅកម្ពុជា មន្ត្រីឥណទានរូបនេះតែងតែប្រើប្រាស់ **Telegram** ដើម្បីទាក់ទង ផ្ញើ-ទទួល ឯកសារស្នើសុំកម្ចី អត្តសញ្ញាណប័ណ្ណ រូបថតទ្រព្យធានា និងប័ណ្ណកម្មសិទ្ធិដីធ្លី (ប្លង់រឹង/ប្លង់ទន់)។

ក្នុងអំឡុងពេលធ្វើការ លោក សុខ ដារ៉ា បានទទួលសារ Telegram ពីអតិថិជនថ្មីម្នាក់ដែលប្រើប្រាស់ឈ្មោះ **"លោកស្រី គឹម ចាន់ធី"** ដោយបានផ្ញើ file ឈ្មោះ `ឯកសារ_ស្នើសុំ_ឥណទាន_២០២៦.zip`។ ប៉ុន្តែ នៅក្នុង zip file នោះមាន file បង្កប់កូដមេរោគ (Malware Exe) ដែលក្លែងបន្លំជា file PDF ឈ្មោះ `លក្ខខណ្ឌ_កម្ចី_អតិថិជន.pdf.exe`។

នៅពេលលោក ដារ៉ា ចុចបើក file នោះ កម្មវិធីបានបង្ហាញផ្ទាំង Error ក្លែងក្លាយថា *"មិនអាចបើកឯកសារ PDF បានទេ ដោយសារឯកសារខូច (Corrupted File)"*។ ដោយគិតថាអតិថិជនផ្ញើ file ខូច លោក ដារ៉ា ក៏បានរំលង ហើយបន្តធ្វើការធម្មតា។ ប៉ុន្តែនៅពីក្រោយខ្នង មេរោគបានចាប់ផ្តើម run ដោយស្ងាត់ៗ ជ្រែកចូលប្រព័ន្ធ laptop របស់លោក ដារ៉ា និងភ្ជាប់ទំនាក់ទំនងទៅកាន់ attacker Command & Control (C2) Server។

លុះរសៀលឡើង លោក ដារ៉ា បានត្រឡប់មកកាន់ការិយាល័យកណ្តាល ADMFI (Head Office) ហើយបានដោតខ្សែបណ្តាញ LAN ចូលទៅក្នុងបណ្តាញផ្ទៃក្នុង (Corporate Network `10.20.0.0/16`)។ ភ្លាមៗនោះ មេរោគ Ransomware បានដឹងថា laptop បានភ្ជាប់ចូលបណ្តាញធនាគារ ហើយវាបាន៖
1. ស្វែងរក Shared Drives របស់នាយកដ្ឋានឥណទាន (`\\ADMFI-FS01\Loan_Share$`)
2. បំពានសិទ្ធិ (Abuse Authenticated Token) របស់លោក ដារ៉ា ដើម្បីលួចទិន្នន័យអតិថិជន (Data Exfiltration) ផ្ញើទៅ C2 Server
3. ចាប់ផ្តើម **Encrypt (សរសេរកូដចោរ)** លើរាល់ឯកសារទាំងអស់នៅលើ Laptop និង Shared Folder របស់ក្រុមឥណទាន ដោយប្តូរ extension ទៅជា `.ADMFI_LOCKED`
4. បង្ហាញ **Ransom Note** ទារប្រាក់ចំនួន **$50,000 USD** ជា Bitcoin/USDT។

---

## 2. តួអង្គ និង ក្រុមការងារក្នុងសេណារីយ៉ូ (Key Persona & Roles)

| ឈ្មោះ / តួនាទី | ភាសាអង់គ្លេស | ភារកិច្ចក្នុងសេណារីយ៉ូ |
| :--- | :--- | :--- |
| **លោក សុខ ដារ៉ា** | Senior Loan Officer | ជនរងគ្រោះដំបូង (Initial Victim) ដែលបានបើក file មេរោគតាម Telegram ពេលធ្វើការ off-site |
| **លោកស្រី គឹម ចាន់ធី (Fake)** | Threat Actor / Phisher | គណនី Telegram ក្លែងក្លាយដែលផ្ញើ payload មេរោគ Ransomware |
| **លោក កែវ ចាន់នី** | SOC L1 Analyst | អ្នកទទួលបាន Alert ដំបូងពី EDR/SIEM និងជាអ្នកបង្កើត ITSM Incident Ticket |
| **លោក ឈៀង វុឌ្ឍី** | SOC L2 Analyst | អ្នកដឹកនាំការស៊ើបអង្កេតបច្ចេកទេស ធ្វើ Forensic Timeline និង Isolate Host |
| **លោក ហ៊ាង សុផល** | SOC Lead / L3 | អ្នកវិភាគមេរោគជម្រៅជ្រៅ (Malware Reverse Engineering) និងជួយសម្រេច containment |
| **លោកស្រី ប៊ុប្ផា** | CISO | អ្នកគ្រប់គ្រងយុទ្ធសាស្ត្រ សុវត្ថិភាពព័ត៌មាន និងរាយការណ៍ជូន **ធនាគារជាតិនៃកម្ពុជា (NBC)** |
| **លោក ចាន់ វិសាល** | CIO | អ្នកសម្រេចចិត្តលើប្រព័ន្ធ Core Banking, IT Infrastructure និងការប្រកាស BCP |

---

## 3. លំហូរនៃការវាយប្រហារ (Attack Progression Flowchart)

```mermaid
flowchart TD
    A["👨‍💼 លោក សុខ ដារ៉ា បំពេញភារកិច្ច Off-site<br/>📱 ប្រើប្រាស់ Telegram ទំនាក់ទំនងអតិថិជន"]
    B["🎣 Telegram ក្លែងក្លាយផ្ញើ file<br/>📦 ឯកសារ_ស្នើសុំ_ឥណទាន_២០២៦.zip"]
    C["⚠️ លោក ដារ៉ា ចុចបើក file PDF ក្លែងក្លាយ<br/>❌ ចេញផ្ទាំង Error ក៏រំលងចោល"]
    D["🦠 មេរោគរត់ដោយស្ងាត់ៗ (Silent Execution)<br/>🌐 ភ្ជាប់ទៅ C2 Server (Attacker Infrastructure)"]
    E["🏢 ត្រឡប់មកការិយាល័យកណ្តាល ADMFI<br/>🔌 ដោតខ្សែ LAN ចូលបណ្តាញ Corporate Network"]
    F["📂 មេរោគស្កែនរក Shared Drive<br/>🔑 បំពានសិទ្ធិដកស្រង់ទិន្នន័យ (Abuse SMB Access)"]
    G["📑 ទិន្នន័យកម្ចី និង ប្លង់ដីអតិថិជន<br/>📤 ត្រូវគេលួចផ្ញើចេញ (Data Exfiltrated)"]
    H["🔒 Ransomware ដំណើរការ Encryption<br/>រាល់ឯកសារប្រែជា file .ADMFI_LOCKED"]
    I["🚨 EDR CrowdStrike ឆែកឃើញ Ransomware Activity<br/>📊 SIEM QRadar ទទួលបាន Alert ច្រើនទិសដៅ"]
    J["💀 Laptop កកស្ទះ និង បង្ហាញ Ransom Note<br/>💰 ទារប្រាក់ $50,000 តាម Crypto"]
    K["☎️ លោក ដារ៉ា រាយការណ៍ទៅ IT Helpdesk<br/>👮 SOC ប្រកាសអាសន្ន SEV-1 Incident"]

    A --> B --> C --> D --> E
    E --> F --> G --> H
    H --> I --> J
    J --> K

    classDef user fill:#E8F1FB,stroke:#2F75B5,color:#17365D;
    classDef threat fill:#FCE4D6,stroke:#C00000,color:#7F0000;
    classDef detect fill:#E2F0D9,stroke:#548235,color:#375623;
    classDef response fill:#E4DFEC,stroke:#7030A0,color:#3F1D5A;

    class A,C,K user;
    class B,D,F,G,H threat;
    class I detect;
    class J response;
```

---

## 4. ដំណើរការឆ្លើយតបអាសន្ន SOP (Incident Response SOP Flowchart)

```mermaid
flowchart TD
    subgraph Phase1["🛡️ ដំណាក់កាលទី ១៖ ការស្វែងរក និង ផ្ទៀងផ្ទាត់ (Detection & Triage)"]
        P1_1["🚨 CrowdStrike EDR & SIEM Alert<br/>☎️ លោក ដារ៉ា រាយការណ៍មក Helpdesk"]
        P1_2["👨‍💻 SOC L1 (លោក ចាន់នី) ផ្ទៀងផ្ទាត់ Alert<br/>បង្កើត ITSM Ticket #INC-2026-0814"]
        P1_3["⏱️ បញ្ជូនទៅ SOC L2 (លោក វុឌ្ឍី)<br/>ក្នុងរយៈពេលក្រោម ១៥ នាទី"]
        P1_1 --> P1_2 --> P1_3
    end

    subgraph Phase2["🚒 ដំណាក់កាលទី ២៖ ការទប់ស្កាត់ជាបន្ទាន់ (Containment Workstreams)"]
        P2_1["🔌 EDR Network Isolation<br/>កាត់ផ្ដាច់ Laptop លោក ដារ៉ា ចេញពីបណ្តាញ"]
        P2_2["🔑 Lock AD Account 'sok.dara'<br/>និង Revoke Active Tokens/Sessions"]
        P2_3["🌐 Firewall Block C2 IPs<br/>(185.220.101.45 & mal-c2.admfi-verify.com)"]
        P2_4["📂 បិទ SMB Write Access លើ File Server<br/>`\\ADMFI-FS01\Loan_Share$`"]
        P1_3 --> P2_1 & P2_2 & P2_3 & P2_4
    end

    subgraph Phase3["👔 ដំណាក់កាលទី ៣៖ ការគ្រប់គ្រងវិបត្តិ និង រាយការណ៍ (Crisis Management)"]
        P3_1["📢 SOC Manager ប្រកាស MAJOR INCIDENT SEV-1"]
        P3_2["💬 បង្កើត WAR Room (Microsoft Teams / Incident Command Board)"]
        P3_3["📞 ជូនដំណឹងដល់ CIO (លោក វិសាល) & CISO (លោកស្រី ប៊ុប្ផា)"]
        P3_4["🏛️ រៀបចំលិខិតជូនដំណឹងផ្លូវការទៅ **ធនាគារជាតិនៃកម្ពុជា (NBC)** & **CamCERT**"]
        P2_1 & P2_2 & P2_3 & P2_4 --> P3_1 --> P3_2 --> P3_3 --> P3_4
    end

    subgraph Phase4["🔄 ដំណាក់កាលទី ៤៖ ការស្តារប្រព័ន្ធឡើងវិញ (Eradication & Recovery)"]
        P4_1["🧹 Re-image Laptop របស់លោក ដារ៉ា ឡើងវិញ"]
        P4_2["💾 Restore File Server `Loan_Share$` ពី Clean Immutable Backup"]
        P4_3["🔐 ផ្លាស់ប្តូរលេខសម្ងាត់ (Credential Rotation) គណនីពាក់ព័ន្ធ"]
        P4_4["✅ CISO & CIO អនុម័តឲ្យប្រព័ន្ធដំណើរការឡើងវិញ"]
        P3_4 --> P4_1 --> P4_2 --> P4_3 --> P4_4
    end

    classDef detect fill:#E2F0D9,stroke:#548235,color:#375623;
    classDef contain fill:#FFF2CC,stroke:#BF8F00,color:#7F6000;
    classDef crisis fill:#F4CCCC,stroke:#C00000,color:#7F0000;
    classDef recover fill:#D9EAF7,stroke:#2F75B5,color:#17365D;

    class P1_1,P1_2,P1_3 detect;
    class P2_1,P2_2,P2_3,P2_4 contain;
    class P3_1,P3_2,P3_3,P3_4 crisis;
    class P4_1,P4_2,P4_3,P4_4 recover;
```

---

## 5. ប្រធានបទ និង ចោទសួរសម្រាប់ពិភាក្សា (TTX Discussion Injects)

> [!TIP]
> 🎯 **គោលបំណងរៀបចំ TTX**: ដើម្បីសាកល្បងភាពរួចរាល់របស់ក្រុមការងារបច្ចេកទេស (SOC, Network, System), ក្រុមការងារឥណទាន, នាយកដ្ឋានច្បាប់, និង ថ្នាក់ដឹកនាំជាន់ខ្ពស់ ក្នុងការឆ្លើយតបនឹងការវាយប្រហារ Cyber Incident។

### 🔹 Inject 1: បញ្ហាប្រឈមនៃការប្រើប្រាស់ Telegram ក្នុងប្រតិបត្តិការឥណទាន (Off-site Work Risks)
- **ស្ថានភាព**: មន្ត្រីឥណទានទូទាំងប្រទេសកម្ពុជា ប្រើប្រាស់ Telegram ដើម្បីផ្ញើឯកសារអតិថិជន។ តើធនាគារ ADMFI មានគោលការណ៍ Security Policy និង Mobile Device Management (MDM) យ៉ាងណាខ្លះដើម្បីការពារឯកសារទាំងនេះ?
- **សំណួរពិភាក្សា**:
  1. តើត្រូវកំណត់សម្រេចយ៉ាងណា ចំពោះការអនុញ្ញាត ឬ ហាមឃាត់ការទាញយក file ពី Telegram ចូលក្នុង Laptop ក្រុមហ៊ុន?
  2. ប្រសិនបើអតិថិជនផ្ញើ file `.zip` ឬ `.rar` តើប្រព័ន្ធសុវត្ថិភាពអុីមែល ឬ Endpoint Defender គួរតែធ្វើការទប់ស្កាត់ដោយស្វ័យប្រវត្តិដែរឬទេ?

---

### 🔹 Inject 2: ការទប់ស្កាត់ពេល Ransomware ចាប់ផ្តើម encrypt file លើ Shared Drive
- **ស្ថានភាព**: EDR ឃើញ Egress Connection ខុសប្រក្រតី និងឃើញឯកសារក្នុង Shared Folder `\\ADMFI-FS01\Loan_Share$` ត្រូវប្រែឈ្មោះជា `.ADMFI_LOCKED` ក្នុងល្បឿន ៥០ files/វិនាទី។
- **សំណួរពិភាក្សា**:
  1. តើ SOC L1/L2 មានសិទ្ធិអំណាចពេញលេញក្នុងការ Isolate Laptop របស់លោក ដារ៉ា ដោយមិនបាច់រង់ចាំការយល់ព្រមពី Business Owner ដែរឬទេ?
  2. តើត្រូវធ្វើដូចម្តេចដើម្បីការពារ Shared Drives ផ្សេងទៀត (ដូចជា HR, Finance, Core Banking Backups) មិនឲ្យរលាលឆ្លងដល់?

---

### 🔹 Inject 3: ការគ្រប់គ្រងវិបត្តិ និង កាតព្វកិច្ចច្បាប់/បទប្បញ្ញត្តិ (NBC Compliance & Data Leak)
- **ស្ថានភាព**: Attacker បានផ្ញើសារគំរាមថា ពួកគេបានលួចយកទិន្នន័យអត្តសញ្ញាណប័ណ្ណ និងប្លង់ដីរបស់អតិថិជនចំនួន ៣,៥០០ នាក់ ហើយនឹងទារប្រាក់ $50,000 ជាថ្នូរនឹងការមិនទម្លាយលើ Dark Web។
- **សំណួរពិភាក្សា**:
  1. តើធនាគារ ADMFI មានគោលការណ៍ **"មិនបង់ប្រាក់លោះ (No-Ransom Policy)"** ដែរឬទេ?
  2. តើនាយកដ្ឋានច្បាប់ និង CISO ត្រូវរាយការណ៍ជូន **ធនាគារជាតិនៃកម្ពុជា (NBC)** និង **CamCERT** ក្នុងរយៈពេលប៉ុន្មានម៉ោងបន្ទាប់ពីដឹងថាមានទិន្នន័យលេចធ្លាយ?
  3. តើត្រូវឆ្លើយតបនឹងសារព័ត៌មាន (Public Relations) យ៉ាងដូចម្តេច ប្រសិនបើព័ត៌មាននេះលេចធ្លាយលើបណ្តាញសង្គម Facebook/Telegram?

---

## 6. សូចនាករបច្ចេកទេសនៃការវាយប្រហារ (Technical IOCs Table)

| ប្រភេទ (Type) | ព័ត៌មានបច្ចេកទេស (Indicator / Value) | ការពិពណ៌នា (Description) |
| :--- | :--- | :--- |
| **File Name** | `ឯកសារ_ស្នើសុំ_ឥណទាន_២០២៦.zip` | Archive file ដែលទទួលបានតាម Telegram |
| **Payload Executable** | `លក្ខខណ្ឌ_កម្ចី_អតិថិជន.pdf.exe` | Double extension malware executable |
| **SHA-256 Hash** | `e3b0c44298fc1c149afbf4c8996fb92427ae41e4649b934ca495991b7852b855` | Malicious Trojan Loader Hash |
| **C2 Domain** | `mal-c2.admfi-verify.com` | Attacker Command and Control Server Domain |
| **C2 IP Address** | `185.220.101.45` | External Malicious IP (Blocked at Firewall) |
| **Encrypted Extension** | `.ADMFI_LOCKED` | File extension after ransomware encryption |
| **Ransom Note File** | `READ_ME_FOR_DECRYPT.txt` | Instructions left by attackers on desktop and file shares |
| **Attacker Telegram ID** | `@chanthy_loan_applicant_2026` | Phishing Account used to target Loan Officers |

---

## 7. តារាង RACI Matrix សម្រាប់ Incident Response (ADMFI Context)

| ដំណាក់កាល (Phase) | SOC (L1/L2/L3) | Network & IT Sys | Business Owner (Loan) | CISO / Legal | CIO / ExCo |
| :--- | :---: | :---: | :---: | :---: | :---: |
| **១. Detection & Triage** | **Accountable / Responsible** | Informed | Informed | Informed | Informed |
| **២. Host & User Containment** | **Responsible** | Consulted | Informed | Informed | Informed |
| **៣. Network & Server Isolation** | Consulted | **Responsible** | Informed | Informed | Informed |
| **៤. Crisis Escalation & NBC Comms** | Consulted | Informed | Informed | **Responsible** | **Accountable** |
| **៥. Eradication & Backup Recovery** | Consulted | **Responsible** | Consulted | Consulted | **Accountable** |
| **៦. Final RCA & Closure** | **Responsible** | Consulted | Consulted | Consulted | **Accountable** |

---

> [!NOTE]
> 📝 **ចំណាំបន្ថែម (Note)**: ឯកសារនេះត្រូវបានបង្កើតឡើងសម្រាប់បម្រើឲ្យការសិក្សា និងការធ្វើលំហាត់សមយុទ្ធ (Tabletop Exercise) ផ្នែកសុវត្ថិភាពសាយប័រតែប៉ុណ្ណោះ។ រាល់ឈ្មោះ ធនាគារ និងបុគ្គលនៅក្នុងសេណារីយ៉ូនេះគឺជាឈ្មោះសម្មតិកម្ម (Fictional Scenario)។
