กลุ่มแฮกเกอร์ Red Stinger กับปฏิบัติการจารกรรมข้อมูลในยูเครนที่ยาวนานกว่า 15 ปี
โลกไซเบอร์ในยูเครนกลายเป็นสมรภูมิการจารกรรมข้อมูลที่ดุเดือดมาอย่างยาวนาน ล่าสุด Kaspersky บริษัทด้านความปลอดภัยทางไซเบอร์ระดับโลก ได้เปิดเผยข้อมูลงานวิจัยชิ้นใหม่ที่ช่วยเติมเต็มจิ๊กซอว์สำคัญเกี่ยวกับกลุ่มแฮกเกอร์ลึกลับ ซึ่งมีปฏิบัติการแฝงตัวยาวนานกว่าที่เหล่านักวิจัยเคยคาดการณ์ไว้
ก่อนหน้านี้ Malwarebytes ได้รายงานถึงกลุ่มแฮกเกอร์ที่ชื่อว่า Red Stinger ซึ่งมีพฤติกรรมน่าสนใจคือการโจมตีเป้าหมายแบบไม่เลือกข้าง โดยมุ่งเป้าไปที่ทั้งกลุ่มผู้สนับสนุนยูเครนในพื้นที่ตอนกลาง และกลุ่มผู้สนับสนุนรัสเซียในพื้นที่ทางตะวันออกของยูเครน ขณะเดียวกัน Kaspersky เองก็ได้ศึกษาและเรียกกลุ่มนี้ว่า Bad Magic โดยในช่วงแรกทั้งสองบริษัทต่างพบว่าเครื่องมือที่ใช้โจมตีนั้นไม่มีความเชื่อมโยงกับกลุ่มแฮกเกอร์อื่นที่เคยรู้จัก
การเชื่อมโยงร่องรอยจากอดีตสู่ปัจจุบัน
เพื่อให้เห็นภาพรวมที่ชัดเจนขึ้น ทีมวิจัยของ Kaspersky ได้นำข้อมูลจาก Malwarebytes มาวิเคราะห์ร่วมกับข้อมูล Telemetry (ข้อมูลการรับส่งสัญญาณจากระยะไกล) ในอดีต จนพบความเชื่อมโยงที่น่าตกใจว่า โครงสร้างพื้นฐานบนคลาวด์และมัลแวร์ที่กลุ่มนี้ใช้ มีความคล้ายคลึงกับแคมเปญจารกรรมที่ ESET เคยตรวจพบในปี 2016 และแคมเปญที่ CyberX ค้นพบในปี 2017
Georgy Kucherin นักวิจัยมัลแวร์จาก Kaspersky ระบุว่า หลังจากที่ Malwarebytes เปิดเผยข้อมูลเกี่ยวกับขั้นตอนการติดเชื้อเบื้องต้นและตัวติดตั้ง (Installer) ทีมงานได้ย้อนกลับไปตรวจสอบข้อมูลย้อนหลังและพบว่าแคมเปญเหล่านี้มีความเกี่ยวข้องกันอย่างมีนัยสำคัญ ทำให้สรุปได้ด้วยความมั่นใจระดับปานกลางถึงสูงว่า ทั้งหมดนี้คือฝีมือของกลุ่มผู้โจมตีรายเดียวกัน
พฤติกรรมการโจมตีและเป้าหมาย
กลุ่มแฮกเกอร์นี้มีรูปแบบการเลือกเหยื่อที่คงเส้นคงวา หรือที่เรียกว่า Victimology โดยมุ่งเน้นไปที่บุคคลสำคัญในหลากหลายบทบาท ไม่ว่าจะเป็นเจ้าหน้าที่รัฐ นักการเมือง สถาบันต่างๆ รวมถึงเจ้าหน้าที่ฝ่ายสนับสนุนรัสเซียภายในยูเครน
หลักฐานที่มัดตัวกลุ่มนี้คือการพบรหัส (Code) ในส่วนของ Plugin ของมัลแวร์ที่มีความซ้ำซ้อนกันอย่างมาก บางส่วนดูเหมือนเป็นการคัดลอกและวางจากแคมเปญหนึ่งไปยังอีกแคมเปญหนึ่ง นอกจากนี้ยังมีการใช้รูปแบบไฟล์และพื้นที่จัดเก็บข้อมูลบนคลาวด์ที่มีลักษณะเฉพาะตัวในการส่งออกข้อมูลที่ขโมยมา

ตัวอย่างปฏิบัติการที่สำคัญ
- ตั้งแต่ปี 2020: มีการโจมตี 5 แคมเปญ รวมถึงการมุ่งเป้าไปที่บุคลากรทางทหารของยูเครนที่ดูแลโครงสร้างพื้นฐานสำคัญ และเจ้าหน้าที่การเลือกตั้งฝ่ายสนับสนุนรัสเซียในยูเครนตะวันออก
- Operation Groundbait (2016): ESET พบว่ามีการโจมตีกลุ่มแบ่งแยกดินแดนในโดเนตสค์และลูฮันสค์ รวมถึงนักข่าวและนักการเมือง
- Operation BugDrop (2017): CyberX ตรวจพบการใช้มัลแวร์เพื่อแอบฟังการสนทนาผ่านไมโครโฟนของเครื่องคอมพิวเตอร์เป้าหมาย
| ชื่อปฏิบัติการ/กลุ่ม | ปีที่ตรวจพบ | ผู้ค้นพบ | ลักษณะเด่น |
|---|---|---|---|
| Operation Groundbait | 2016 | ESET | โจมตีกลุ่มแบ่งแยกดินแดนและเจ้าหน้าที่รัฐ |
| Operation BugDrop | 2017 | CyberX | แอบฟังเสียงผ่านไมโครโฟนของเหยื่อ |
| Red Stinger / Bad Magic | 2020 - ปัจจุบัน | Malwarebytes / Kaspersky | โจมตีทั้งฝ่ายสนับสนุนยูเครนและรัสเซีย |
ข้อเท็จจริงสำคัญ
- ระยะเวลาปฏิบัติการ: คาดว่าเริ่มดำเนินการมาตั้งแต่ปี 2008 รวมระยะเวลากว่า 15 ปี
- ความสามารถทางเทคนิค: มีการเขียนโค้ดมัลแวร์ใหม่เสมอเพื่อหลบเลี่ยงการตรวจจับ
- กลยุทธ์การโจมตี: เน้นการโจมตีแบบเจาะจงเป้าหมายรายบุคคล (Highly Targeted) ไม่ใช่การโจมตีแบบหว่านแห
- ที่มาของกลุ่ม: ESET เคยระบุว่านี่อาจเป็นมัลแวร์สัญชาติยูเครนรายแรกที่ใช้ในการโจมตีแบบเจาะจง (อย่างไรก็ตาม Kaspersky ไม่ได้ยืนยันเรื่องการระบุตัวตนระดับรัฐ)
คำถามที่พบบ่อย
กลุ่ม Red Stinger แตกต่างจากกลุ่มแฮกเกอร์ทั่วไปอย่างไร?
ความแตกต่างที่ชัดเจนคือการเลือกเป้าหมายที่หลากหลายทางอุดมการณ์ โดยโจมตีทั้งฝ่ายที่สนับสนุนยูเครนและรัสเซียในเวลาเดียวกัน ซึ่งไม่ปกติสำหรับกลุ่มจารกรรมข้อมูลทั่วไปที่มักทำงานให้รัฐบาลใดรัฐบาลหนึ่ง
ทำไมกลุ่มนี้ถึงสามารถหลบซ่อนตัวได้นานถึง 15 ปี?
เนื่องจากพวกเขาใช้วิธีโจมตีเป้าหมายจำนวนน้อยรายในแต่ละครั้ง และมีการปรับปรุงแก้ไขโค้ดของมัลแวร์อยู่เสมอ ประกอบกับสถานการณ์ในยูเครนที่มีการโจมตีทางไซเบอร์เกิดขึ้นจำนวนมาก ทำให้กิจกรรมของกลุ่มนี้ถูกกลบหายไปกับเหตุการณ์อื่นๆ
มัลแวร์ของกลุ่มนี้มีความสามารถอะไรบ้าง?
นอกจากความสามารถในการขโมยเอกสารและถ่ายภาพหน้าจอแล้ว ยังมีความสามารถขั้นสูงในการควบคุมไมโครโฟนของเครื่องคอมพิวเตอร์เพื่อแอบฟังการสนทนาแบบเรียลไทม์
ในอนาคตกลุ่มนี้จะหยุดปฏิบัติการหรือไม่?
Georgy Kucherin จาก Kaspersky เชื่อว่ากลุ่มนี้จะยังคงปฏิบัติการต่อไป เนื่องจากมีความมุ่งมั่นและอดทนสูงมากในการดำเนินกิจกรรมจารกรรมข้อมูล



