APT29 แฮกเกอร์รัสเซียใช้เครื่องมือสปายแวร์ระดับโลกโจมตีผ่านเว็บไซต์รัฐบาลมองโกเลีย
ในโลกของการจารกรรมทางไซเบอร์ เครื่องมือสปายแวร์ประสิทธิภาพสูงจากบริษัทชั้นนำอย่าง Intellexa และ NSO Group มักถูกใช้โดยรัฐบาลบางประเทศเพื่อติดตามเป้าหมายสำคัญ เช่น นักกิจกรรมหรือนักข่าว โดยอาศัยช่องโหว่ Zero-day หรือช่องโหว่ของซอฟต์แวร์ที่ยังไม่ถูกค้นพบและไม่มีแพตช์แก้ไข ทำให้สามารถเจาะเข้าถึงอุปกรณ์เป้าหมายได้อย่างเบ็ดเสร็จ
ล่าสุด Google Threat Analysis Group (TAG) ได้เปิดเผยข้อมูลที่น่ากังวล เมื่อพบว่ากลุ่มแฮกเกอร์ APT29 หรือที่รู้จักในชื่อ Cozy Bear จากรัสเซีย ได้นำเทคนิคและเครื่องมือที่คล้ายคลึงกับสปายแวร์เชิงพาณิชย์เหล่านี้มาใช้ในการปฏิบัติการจารกรรมข้อมูล
กลยุทธ์การโจมตีแบบ Watering Hole
ระหว่างเดือนพฤศจิกายน 2023 ถึงกรกฎาคม 2024 กลุ่ม APT29 ได้ทำการเจาะระบบเว็บไซต์ของรัฐบาลมองโกเลีย เพื่อใช้เป็นฐานในการโจมตีแบบ Watering hole attack ซึ่งเป็นเทคนิคที่แฮกเกอร์จะฝังมัลแวร์ไว้ในเว็บไซต์ที่กลุ่มเป้าหมายเข้าใช้งานเป็นประจำ เมื่อผู้ใช้ที่มีอุปกรณ์ซึ่งมีช่องโหว่เข้าชมเว็บไซต์ดังกล่าว เครื่องจะถูกแฮกโดยอัตโนมัติ
จากการวิเคราะห์ของ Google TAG พบว่าโครงสร้างพื้นฐานที่ใช้ในการโจมตีครั้งนี้ มีลักษณะเหมือนหรือคล้ายคลึงกับเครื่องมือของ Intellexa และ NSO Group อย่างมาก โดยทางทีมวิจัยมีความมั่นใจในระดับปานกลางว่าผู้ที่อยู่เบื้องหลังปฏิบัติการนี้คือกลุ่ม APT29
จาก Zero-day สู่ n-day: การใช้ช่องโหว่ที่ถูกแก้ไขแล้ว
สิ่งที่น่าสนใจคือ เครื่องมือที่ APT29 นำมาใช้ไม่ใช่ช่องโหว่ใหม่ แต่เป็นช่องโหว่ในระบบ iOS ของ Apple และ Android ของ Google ที่ส่วนใหญ่ได้รับการออกแพตช์แก้ไขไปแล้ว ซึ่งในทางเทคนิคเรียกว่า n-day exploitation หรือการโจมตีผ่านช่องโหว่ที่ทราบวิธีแก้ไขแล้ว แต่ยังคงส่งผลกระทบต่อผู้ใช้ที่ไม่ได้อัปเดตซอฟต์แวร์ให้เป็นเวอร์ชันล่าสุด
การที่กลุ่มแฮกเกอร์รัสเซียสามารถนำเครื่องมือระดับสูงเหล่านี้มาปรับใช้ แสดงให้เห็นถึงความเชี่ยวชาญทางเทคนิคและการสนับสนุนด้านทรัพยากรที่แข็งแกร่ง ซึ่งแตกต่างจากลูกค้าทั่วไปที่ซื้อสปายแวร์มาใช้งาน โดย APT29 มีวิธีการส่งมัลแวร์และควบคุมอุปกรณ์ที่ซับซ้อนกว่าปกติ

ที่มาของเครื่องมือจารกรรม
แม้จะยังไม่ทราบแน่ชัดว่า APT29 ได้เครื่องมือเหล่านี้มาได้อย่างไร แต่ผู้เชี่ยวชาญคาดการณ์ว่าอาจเกิดจากหลายสาเหตุ เช่น การซื้อขายในตลาดมืด การขโมยข้อมูลจากเหตุการณ์ข้อมูลรั่วไหล หรือแม้กระทั่งการทำ Reverse Engineering ซึ่งคือการนำอุปกรณ์ที่ติดเชื้อมาวิเคราะห์ย้อนกลับเพื่อเลียนแบบวิธีการทำงานของสปายแวร์
ทางด้าน NSO Group ได้ออกแถลงการณ์ปฏิเสธการขายผลิตภัณฑ์ให้กับรัสเซีย โดยระบุว่าเทคโนโลยีของบริษัทจะถูกขายให้กับหน่วยงานข่าวกรองและบังคับใช้กฎหมายของสหรัฐฯ และพันธมิตรของอิสราเอลที่ผ่านการตรวจสอบอย่างเข้มงวดเท่านั้น
| ช่วงเวลา | เป้าหมาย/เครื่องมือ | ความเชื่อมโยง |
|---|---|---|
| พ.ย. 2023 - ก.พ. 2024 | iOS และ Safari Exploit | เหมือนกับเครื่องมือของ Intellexa (ก.ย. 2023) |
| กรกฎาคม 2024 | Chrome Exploit | ดัดแปลงจากเครื่องมือ NSO Group (พ.ค. 2024) |
| กรกฎาคม 2024 | เครื่องมือเสริมอื่นๆ | คล้ายคลึงกับเครื่องมือ Intellexa (ก.ย. 2021) |
ข้อเท็จจริงสำคัญ
- APT29 (Cozy Bear) ถูกระบุว่าเป็นผู้ดำเนินการโจมตีเว็บไซต์รัฐบาลมองโกเลีย
- ใช้เทคนิค Watering Hole เพื่อดักโจมตีผู้ใช้งานผ่านเว็บไซต์ที่ถูกแฮก
- เปลี่ยนจาก Zero-day (ช่องโหว่ใหม่) เป็น n-day (ช่องโหว่เก่าที่ยังไม่อัปเดตแพตช์)
- เครื่องมือที่ใช้มีความคล้ายคลึงกับผลิตภัณฑ์ของ Intellexa และ NSO Group
- เป้าหมายหลักคืออุปกรณ์พกพาที่ใช้ระบบปฏิบัติการ iOS และ Android
คำถามที่พบบ่อย
Watering Hole Attack คืออะไร?
คือการโจมตีทางไซเบอร์ที่แฮกเกอร์จะเลือกเว็บไซต์ที่กลุ่มเป้าหมายเข้าใช้งานบ่อยๆ แล้วทำการฝังมัลแวร์ไว้ เมื่อเหยื่อเข้าชมเว็บไซต์นั้น อุปกรณ์ที่มีช่องโหว่จะถูกเจาะระบบโดยอัตโนมัติ
ความแตกต่างระหว่าง Zero-day และ n-day คืออะไร?
Zero-day คือช่องโหว่ที่ผู้ผลิตซอฟต์แวร์ยังไม่ทราบและยังไม่มีวิธีแก้ไข ส่วน n-day คือช่องโหว่ที่ถูกค้นพบและมีแพตช์แก้ไขออกมาแล้ว แต่แฮกเกอร์ยังสามารถโจมตีผู้ที่ไม่ได้อัปเดตซอฟต์แวร์ได้
ทำไม APT29 ถึงใช้เครื่องมือที่คล้ายกับสปายแวร์เชิงพาณิชย์?
เชื่อว่าเป็นการนำเครื่องมือที่มีประสิทธิภาพสูงมาดัดแปลงเพื่อใช้ในการจารกรรมข้อมูล โดยอาจได้มาจากการซื้อ การขโมย หรือการวิเคราะห์ย้อนกลับ (Reverse Engineering)
เราจะป้องกันการโจมตีลักษณะนี้ได้อย่างไร?
วิธีที่มีประสิทธิภาพที่สุดคือการ อัปเดตระบบปฏิบัติการและเบราว์เซอร์ ให้เป็นเวอร์ชันล่าสุดอยู่เสมอ เพื่อปิดช่องโหว่ n-day ที่แฮกเกอร์มักนำมาใช้
NSO Group มีส่วนเกี่ยวข้องกับการโจมตีในมองโกเลียหรือไม่?
NSO Group ปฏิเสธความเกี่ยวข้อง โดยยืนยันว่าไม่ได้ขายผลิตภัณฑ์ให้กับรัสเซีย และมีการตรวจสอบลูกค้าอย่างเข้มงวด



