Clop แฮกเกอร์รัสเซียโจมตีหน่วยงานรัฐสหรัฐฯ ผ่านช่องโหว่ MOVEit

เจ้าหน้าที่ด้านความมั่นคงทางไซเบอร์ของสหรัฐฯ เปิดเผยว่ามีหน่วยงานรัฐบาลจำนวนหนึ่งตกเป็นเหยื่อของการโจมตีทางไซเบอร์ครั้งใหญ่ ซึ่งคาดว่าดำเนินการโดย Clop กลุ่มอาชญากรทางไซเบอร์ที่ใช้ Ransomware (มัลแวร์เรียกค่าไถ่) และมีฐานปฏิบัติการอยู่ในประเทศรัสเซีย โดยการโจมตีครั้งนี้มุ่งเน้นไปที่การใช้ประโยชน์จากช่องโหว่ของ MOVEit ซึ่งเป็นบริการรับส่งไฟล์ที่ได้รับความนิยมในระดับองค์กร

การโจมตีของกลุ่ม Clop ไม่ได้จำกัดอยู่เพียงแค่หน่วยงานรัฐเท่านั้น แต่ยังสร้างความเสียหายให้กับองค์กรระดับโลกอย่าง Shell, British Airways และ BBC ซึ่งการขยายเป้าหมายมายังรัฐบาลสหรัฐฯ ในครั้งนี้ ยิ่งทำให้หน่วยงานบังคับใช้กฎหมายทั่วโลกต้องยกระดับการเฝ้าระวังและติดตามกลุ่มอาชญากรกลุ่มนี้อย่างใกล้ชิดมากขึ้น

การตอบสนองและการแก้ไขปัญหา

ทาง Progress Software ผู้พัฒนา MOVEit ได้ออกแพตช์ (Patch) หรือซอฟต์แวร์แก้ไขเพื่อปิดช่องโหว่ดังกล่าวตั้งแต่ปลายเดือนพฤษภาคมที่ผ่านมา ขณะที่ CISA (Cybersecurity and Infrastructure Security Agency) หรือหน่วยงานความมั่นคงทางไซเบอร์และโครงสร้างพื้นฐานของสหรัฐฯ ร่วมกับ FBI ได้ออกประกาศเตือนเมื่อวันที่ 7 มิถุนายน เพื่อให้ทั้งภาครัฐและเอกชนเร่งอัปเดตระบบโดยด่วน

ปัจจุบัน เจ้าหน้าที่ระดับสูงของ CISA ยืนยันว่าระบบ MOVEit ของหน่วยงานรัฐบาลสหรัฐฯ ทั้งหมดได้รับการอัปเดตเพื่อป้องกันการโจมตีเรียบร้อยแล้ว

ผลกระทบและขอบเขตความเสียหาย

แม้ CISA จะไม่ได้ระบุรายชื่อหน่วยงานที่ได้รับผลกระทบทั้งหมด แต่มีการยืนยันว่า กระทรวงพลังงานสหรัฐฯ เป็นหนึ่งในผู้เสียหาย นอกจากนี้ ข้อมูลจาก CNN ระบุว่าการโจมตีครั้งนี้ส่งผลกระทบต่อข้อมูลใบขับขี่และบัตรประจำตัวประชาชนของชาวรัฐลุยเซียนาและรัฐออริกอนจำนวนหลายล้านคน ซึ่งก่อนหน้านี้กลุ่ม Clop เคยอ้างความสำเร็จในการโจมตีรัฐบาลรัฐมินนิโซตาและรัฐอิลลินอยส์มาแล้ว

Image 7

Jen Easterly ผู้อำนวยการ CISA ระบุว่า การบุกรุกครั้งนี้มีลักษณะเป็น Opportunistic Attack หรือการโจมตีแบบฉวยโอกาส โดยแฮกเกอร์จะโจมตีเซิร์ฟเวอร์ใดก็ได้ที่ยังมีช่องโหว่ ไม่ได้เป็นการเจาะจงเป้าหมายเพื่อเข้าถึงระบบภายในในระยะยาว หรือมุ่งขโมยข้อมูลที่มีมูลค่าสูงเป็นพิเศษ และในขณะนี้ยังไม่มีหลักฐานว่ากลุ่ม Clop ข่มขู่จะปล่อยข้อมูลของรัฐบาลสหรัฐฯ สู่สาธารณะ

วิวัฒนาการของกลุ่ม Clop และความเชื่อมโยงกับรัสเซีย

กลุ่ม Clop เริ่มมีชื่อเสียงในปี 2018 ในฐานะผู้สร้าง Ransomware แบบดั้งเดิมที่ใช้วิธีเข้ารหัสข้อมูลของเหยื่อเพื่อเรียกค่าไถ่แลกกับกุญแจถอดรหัส อย่างไรก็ตาม ต่อมาได้เปลี่ยนกลยุทธ์มาเป็นการค้นหาช่องโหว่ในซอฟต์แวร์ระดับองค์กรเพื่อขโมยข้อมูลจำนวนมาก แล้วนำข้อมูลเหล่านั้นมาใช้ข่มขู่เรียกเงินแทนการเข้ารหัสระบบ

ในด้านความสัมพันธ์กับรัฐบาลรัสเซีย แม้จะไม่มีหลักฐานการประสานงานโดยตรงระหว่างเครมลินและ Clop แต่ผู้เชี่ยวชาญชี้ว่ากลุ่มอาชญากรไซเบอร์ในรัสเซียมักได้รับความคุ้มครองจากรัฐบาลตราบใดที่ไม่โจมตีเป้าหมายภายในประเทศรัสเซียเอง ซึ่งทำให้เกิดข้อสงสัยว่าข้อมูลที่ Clop ขโมยมาจากรัฐบาลสหรัฐฯ อาจถูกส่งต่อไปยังรัฐบาลรัสเซียในที่สุด

ข้อเท็จจริงสำคัญ

  • ผู้โจมตี: กลุ่ม Clop ซึ่งเป็นแก๊ง Ransomware จากรัสเซีย
  • ช่องทาง: ใช้ประโยชน์จากช่องโหว่ในซอฟต์แวร์รับส่งไฟล์ MOVEit
  • เหยื่อสำคัญ: กระทรวงพลังงานสหรัฐฯ, รัฐลุยเซียนา, รัฐออริกอน, Shell, BBC และ British Airways
  • ลักษณะการโจมตี: เป็นการโจมตีแบบฉวยโอกาส (Opportunistic) ไม่ได้เจาะจงเป้าหมายรายบุคคล
  • สถานะปัจจุบัน: หน่วยงานรัฐบาลสหรัฐฯ ได้ทำการอัปเดตแพตช์เพื่อปิดช่องโหว่ทั้งหมดแล้ว
สรุปเหตุการณ์การโจมตีทางไซเบอร์โดยกลุ่ม Clop
หัวข้อ รายละเอียด
ซอฟต์แวร์ที่ถูกโจมตี MOVEit (โดย Progress Software)
วิธีการหลัก Exploit ช่องโหว่ซอฟต์แวร์เพื่อขโมยข้อมูล (Data Extortion)
หน่วยงานที่แจ้งเหตุ CISA และ FBI
ผลกระทบต่อประชาชน ข้อมูลระบุตัวตนรั่วไหลในรัฐลุยเซียนาและออริกอน

คำถามที่พบบ่อย

กลุ่ม Clop คือใครและใช้วิธีการใดในการโจมตี?

Clop คือกลุ่มอาชญากรไซเบอร์จากรัสเซียที่เชี่ยวชาญด้าน Ransomware โดยในระยะหลังได้เปลี่ยนจากการเข้ารหัสไฟล์เพื่อเรียกค่าไถ่ มาเป็นการค้นหาช่องโหว่ในซอฟต์แวร์ที่องค์กรใช้กันแพร่หลายเพื่อขโมยข้อมูลจำนวนมากแล้วนำมาข่มขู่เรียกเงิน

MOVEit คืออะไรและเกี่ยวข้องกับเหตุการณ์นี้อย่างไร?

MOVEit เป็นบริการรับส่งไฟล์สำหรับองค์กร ซึ่งมีช่องโหว่ด้านความปลอดภัยที่กลุ่ม Clop ใช้เป็นประตูทางเข้าเพื่อลักลอบดึงข้อมูลออกจากระบบของเหยื่อ

หน่วยงานรัฐบาลสหรัฐฯ ปลอดภัยแล้วหรือยัง?

ปัจจุบัน CISA ยืนยันว่าระบบ MOVEit ของหน่วยงานรัฐบาลสหรัฐฯ ทั้งหมดได้รับการอัปเดตแพตช์เพื่อปิดช่องโหว่ดังกล่าวแล้ว ทำให้ไม่สามารถถูกโจมตีผ่านช่องทางเดิมได้

การโจมตีครั้งนี้เป็นการจารกรรมข้อมูลโดยรัฐบาลรัสเซียหรือไม่?

ทาง CISA ระบุว่ายังไม่พบหลักฐานการประสานงานโดยตรงระหว่างกลุ่ม Clop และรัฐบาลรัสเซีย อย่างไรก็ตาม นักวิเคราะห์มองว่ามีความเป็นไปได้สูงที่ข้อมูลที่ขโมยมาจะถูกแบ่งปันให้กับทางเครมลิน เนื่องจากกลุ่มแฮกเกอร์เหล่านี้มักปฏิบัติการภายใต้การอนุโลมของรัฐบาลรัสเซีย

การโจมตีนี้มีเป้าหมายเฉพาะเจาะจงที่รัฐบาลสหรัฐฯ หรือไม่?

จากข้อมูลของผู้อำนวยการ CISA เชื่อว่าเป็นการโจมตีแบบฉวยโอกาส โดยแฮกเกอร์จะโจมตีทุกเซิร์ฟเวอร์ที่ใช้ซอฟต์แวร์ที่มีช่องโหว่ โดยไม่ได้มุ่งเป้าไปที่หน่วยงานใดหน่วยงานหนึ่งเป็นพิเศษ