Cisco Networking Academy กับปมเชื่อมโยงกลุ่มแฮกเกอร์ Salt Typhoon จากจีน

โครงการ Cisco Networking Academy ถูกสร้างขึ้นด้วยวิสัยทัศน์ที่ต้องการให้การศึกษาเป็นเครื่องมือสร้างความเท่าเทียม โดยมุ่งเน้นการสอนพื้นฐานด้านเครือข่ายไอทีและ Cybersecurity (ความมั่นคงปลอดภัยทางไซเบอร์) ให้กับผู้คนทั่วโลกโดยไม่เกี่ยงภูมิหลัง เพื่อให้ทุกคนสามารถก้าวเข้าสู่ยุคดิจิทัลได้อย่างมืออาชีพ

ทว่าเป้าหมายอันน่าชื่นชมนี้กลับกลายเป็นประเด็นร้อน เมื่อมีข้อสันนิษฐานว่าทักษะที่ได้รับจากหลักสูตรนี้ อาจถูกนำไปใช้ในทางที่ตรงกันข้าม โดยเฉพาะการโจมตีบริษัทเจ้าของหลักสูตรเองและโครงสร้างพื้นฐานระดับโลก

ร่องรอยจาก Salt Typhoon สู่ห้องเรียน Cisco

Dakota Cary นักวิจัยจาก SentinelOne และ Atlantic Council ได้เปิดเผยข้อมูลที่น่าตกใจเกี่ยวกับกลุ่ม Salt Typhoon ซึ่งเป็นกลุ่มจารกรรมทางไซเบอร์ที่ได้รับการสนับสนุนจากรัฐบาลจีน กลุ่มนี้มีชื่อเสียงโด่งดังจากการเจาะระบบบริษัทโทรคมนาคมอย่างน้อย 9 แห่ง เพื่อดักฟังการโทรและข้อความแบบเรียลไทม์ของบุคคลสำคัญในสหรัฐฯ รวมถึงโดนัลด์ ทรัมป์ และ เจดี แวนซ์

จุดเด่นของ Salt Typhoon คือความเชี่ยวชาญในการโจมตีอุปกรณ์เครือข่าย โดยเฉพาะผลิตภัณฑ์ของ Cisco ซึ่งเป็นบริษัทเน็ตเวิร์กที่ใหญ่ที่สุดในโลก โดยแฮกเกอร์จะใช้ช่องโหว่ของอุปกรณ์เพื่อขโมยข้อมูลประจำตัวผู้ใช้ และเคลื่อนไหวภายในเครือข่ายอย่างแนบเนียนโดยไม่ต้องติดตั้งมัลแวร์ ทำให้ระบบรักษาความปลอดภัยทั่วไปตรวจจับได้ยาก

จากการสืบค้นของ Cary เขาพบความเชื่อมโยงระหว่างผู้บริหารบริษัทรับเหมาที่เกี่ยวข้องกับ Salt Typhoon สองราย คือ Qiu Daibing และ Yu Yang ซึ่งปรากฏชื่อในบันทึกของมหาวิทยาลัย Southwestern Petroleum University ในมณฑลเสฉวนว่า ทั้งคู่เคยได้รับรางวัลจากการแข่งขัน Cisco Networking Academy Cup ในปี 2012 ซึ่งเป็นการแข่งขันที่ทดสอบความรู้จากหลักสูตรของ Cisco โดยตรง

Image 6

การวิเคราะห์ความน่าจะเป็นและข้อโต้แย้ง

เพื่อยืนยันว่าไม่ใช่เรื่องบังเอิญ Cary ได้ปรึกษากับ Yi Fuxian ศาสตราจารย์ด้านประชากรศาสตร์ชาวจีน ซึ่งระบุว่าชื่อ "Qiu Daibing" (邱代兵) เป็นชื่อที่พบได้ยากมากในจีน การที่คนชื่อนี้จะไปปรากฏตัวในมหาวิทยาลัยเดียวกัน มีทักษะด้านเครือข่ายเหมือนกัน และร่วมกันก่อตั้งบริษัทที่ถูกระบุว่าเป็นส่วนหนึ่งของปฏิบัติการ Salt Typhoon จึงมีความเป็นไปได้น้อยมากที่จะเป็นเรื่องบังเอิญ

ทางด้าน Cisco ได้ชี้แจงว่าโครงการ Networking Academy เป็นหลักสูตรสร้างทักษะเพื่อการจ้างงานที่เปิดกว้างสำหรับทุกคน โดยมีนักเรียนกว่า 28 ล้านคนจาก 190 ประเทศเข้าร่วมตั้งแต่ปี 1997 นอกจากนี้ Cisco ยังระบุว่าหลักสูตร Ethical Hacker (แฮกเกอร์สายขาว หรือผู้เชี่ยวชาญด้านการทดสอบเจาะระบบเพื่อหาช่องโหว่) เพิ่งเริ่มเปิดสอนในปี 2023 ซึ่งเป็นเวลาหลังจากที่ Qiu และ Yu เข้าร่วมโครงการนานแล้ว

ข้อเท็จจริงสำคัญ

  • Salt Typhoon: กลุ่มแฮกเกอร์จีนที่เชี่ยวชาญการเจาะอุปกรณ์เครือข่ายและดักฟังข้อมูลโทรคมนาคม
  • ความเชื่อมโยง: ผู้ต้องสงสัย 2 ราย (Qiu Daibing และ Yu Yang) เคยได้รับรางวัลจากการแข่งขันของ Cisco Networking Academy
  • วิธีการโจมตี: ใช้ช่องโหว่ของอุปกรณ์ Cisco เพื่อเข้าถึงสิทธิ์ผู้ใช้และเคลื่อนที่ในระบบโดยไม่ทิ้งร่องรอยมัลแวร์
  • ผลกระทบ: มีการเจาะระบบบริษัทโทรคมนาคม 9 แห่ง และเข้าถึงข้อมูลการสื่อสารของนักการเมืองระดับสูงในสหรัฐฯ
สรุปความเชื่อมโยงระหว่างบุคคลและองค์กร
บุคคล ความเกี่ยวข้องกับ Cisco ความเกี่ยวข้องกับ Salt Typhoon
Qiu Daibing อันดับ 3 ระดับประเทศ (Cisco Cup 2012) ถือหุ้น 45% ใน Beijing Huanyu Tianqiong
Yu Yang อันดับ 2 ในมณฑลเสฉวน (Cisco Cup 2012) ถือหุ้น 55% ใน Beijing Huanyu Tianqiong และ 50% ใน Sichuan Zhixin Ruijie

บทสรุปของความท้าทายในโลกไซเบอร์

กรณีนี้ไม่ได้สะท้อนถึงความบกพร่องของหลักสูตร Cisco แต่ชี้ให้เห็นถึงปัญหาของโลกโลกาภิวัตน์ที่ความรู้ทางเทคนิคสามารถเข้าถึงได้โดยทุกคน รวมถึงผู้ที่อาจนำไปใช้ในทางที่ผิด นอกจากนี้ John Hultquist จาก Google Threat Intelligence Group ยังตั้งข้อสังเกตว่า ในขณะที่โลกตะวันตกแบ่งปันข้อมูลด้านความปลอดภัย แต่จีนกลับจำกัดการแบ่งปันข้อมูลและกดดันนักวิจัยไม่ให้เปิดเผยผลการศึกษาในเวทีสากล ทำให้เกิดความไม่สมดุลในการรับมือกับภัยคุกคาม

คำถามที่พบบ่อย

Salt Typhoon คือใครและทำอะไร?

คือกลุ่มจารกรรมทางไซเบอร์ที่ได้รับการสนับสนุนจากรัฐบาลจีน มีความเชี่ยวชาญในการเจาะระบบอุปกรณ์เครือข่ายเพื่อดักฟังข้อมูลการสื่อสารในระดับโครงสร้างพื้นฐานโทรคมนาคม

Cisco Networking Academy มีส่วนเกี่ยวข้องกับการสร้างแฮกเกอร์หรือไม่?

หลักสูตรนี้ออกแบบมาเพื่อสอนทักษะไอทีพื้นฐานและดิจิทัลให้แก่คนทั่วโลก แต่ข้อมูลจากนักวิจัยพบว่าบุคคลที่เชื่อมโยงกับกลุ่มแฮกเกอร์บางรายเคยผ่านการฝึกอบรมและแข่งขันในโครงการนี้

ทำไมการโจมตีของ Salt Typhoon ถึงตรวจจับได้ยาก?

เพราะพวกเขาเน้นการใช้ช่องโหว่ของอุปกรณ์เพื่อขโมยสิทธิ์การเข้าถึง (Credentials) และเคลื่อนไหวในระบบโดยไม่ติดตั้งมัลแวร์ ทำให้ซอฟต์แวร์รักษาความปลอดภัยทั่วไปไม่พบสิ่งผิดปกติ

Cisco ได้ดำเนินการอย่างไรกับเรื่องนี้?

Cisco ยืนยันว่าโครงการของตนเป็นโครงการสร้างทักษะเพื่อการทำงานที่เปิดกว้างสำหรับทุกคน และเน้นย้ำความมุ่งมั่นในการช่วยให้ผู้คนเข้าถึงอาชีพด้านเทคโนโลยี

การที่จีนเปลี่ยนไปใช้อุปกรณ์ในประเทศส่งผลอย่างไร?

นักวิจัยตั้งข้อสังเกตว่า แม้จีนจะพยายามเปลี่ยนมาใช้อุปกรณ์ที่ผลิตในประเทศแทน Cisco แต่การที่บุคคลเหล่านี้ยังคงศึกษาและเชี่ยวชาญในผลิตภัณฑ์ของ Cisco แสดงให้เห็นว่าความรู้ในอุปกรณ์ตะวันตกยังคงมีความสำคัญต่อการโจมตีเป้าหมายภายนอก