Coruna ชุดเครื่องมือแฮ็ก iPhone ระดับสูงที่หลุดจากมือรัฐบาลสู่กลุ่มอาชญากรไซเบอร์
ในโลกของความปลอดภัยทางไซเบอร์ การโจมตีที่สามารถยึดเครื่อง iPhone ได้เพียงแค่ผู้ใช้กดเข้าชมเว็บไซต์ถือเป็นเหตุการณ์ที่เกิดขึ้นได้ยากและน่าตกใจอย่างยิ่ง ล่าสุดมีการค้นพบชุดเครื่องมือแฮ็กที่มีชื่อว่า Coruna ซึ่งมีความซับซ้อนสูงและถูกนำไปใช้ในแคมเปญโจมตีหลายระลอก โดยมีเส้นทางการเดินทางของโค้ดที่น่ากังวล ตั้งแต่การถูกใช้โดยสายลับรัสเซียเพื่อโจมตีชาวยูเครน ไปจนถึงการตกอยู่ในมืออาชญากรไซเบอร์ที่มุ่งขโมยสกุลเงินดิจิทัลจากผู้ใช้ที่พูดภาษาจีน
นักวิจัยจาก Google ได้เปิดเผยรายงานเกี่ยวกับ Coruna ซึ่งเป็นชุดเครื่องมือที่ประกอบด้วยเทคนิคการแฮ็ก 5 รูปแบบที่สมบูรณ์แบบ สามารถเจาะทะลุระบบป้องกันของ iPhone เพื่อติดตั้งมัลแวร์ (Malware) หรือซอฟต์แวร์ประสงค์ร้ายได้อย่างเงียบเชียบ โดยอาศัยช่องโหว่ที่แตกต่างกันถึง 23 จุดในระบบปฏิบัติการ iOS ซึ่งความซับซ้อนระดับนี้บ่งชี้ว่าผู้สร้างต้องมีทรัพยากรมหาศาลและน่าจะเป็นกลุ่มแฮ็กเกอร์ที่ได้รับการสนับสนุนจากรัฐบาล
เส้นทางการแพร่กระจายของ Coruna จากจารกรรมสู่การฉ้อโกง
Google พบว่าองค์ประกอบของ Coruna เริ่มปรากฏให้เห็นตั้งแต่เดือนกุมภาพันธ์ปีที่แล้ว โดยถูกใช้งานโดยลูกค้าของบริษัทเฝ้าระวังแห่งหนึ่ง ต่อมาในอีก 5 เดือนถัดมา เครื่องมือเวอร์ชันที่สมบูรณ์ขึ้นได้ถูกนำไปใช้ในปฏิบัติการจารกรรมโดยกลุ่มสายลับรัสเซีย ซึ่งแอบฝังโค้ดแฮ็กไว้ในส่วนนับจำนวนผู้เข้าชมของเว็บไซต์ในยูเครน
ท้ายที่สุด Coruna ได้ถูกนำมาใช้ในแคมเปญที่เน้นผลกำไรเป็นหลัก โดยการแพร่กระจายผ่านเว็บไซต์การพนันและคริปโตเคอร์เรนซีภาษาจีน เพื่อติดตั้งมัลแวร์สำหรับขโมยสินทรัพย์ดิจิทัลของผู้เสียหาย
| ช่วงเวลา/กลุ่มผู้ใช้ | เป้าหมาย/วัตถุประสงค์ | วิธีการโจมตี |
|---|---|---|
| ลูกค้าบริษัทเฝ้าระวัง | ไม่ระบุแน่ชัด | ใช้เทคนิคเริ่มต้นของ Coruna |
| กลุ่มสายลับรัสเซีย | ชาวยูเครน (จารกรรม) | ฝังโค้ดในตัวนับผู้เข้าชมเว็บไซต์ |
| อาชญากรไซเบอร์ | ผู้ใช้ภาษาจีน (การเงิน) | ใช้เว็บคริปโตและการพนันเพื่อขโมยเหรียญ |
ข้อเท็จจริงสำคัญ
- ช่องโหว่ Zero-day: Coruna ใช้เทคนิคการโจมตีช่องโหว่ที่ยังไม่ถูกค้นพบหรือยังไม่มีแพตช์แก้ไข (Zero-day exploits) จำนวน 23 จุด
- ต้นกำเนิดที่น่าสงสัย: iVerify ระบุว่าโค้ดถูกเขียนโดยผู้ใช้ภาษาอังกฤษ และมีลักษณะคล้ายกับเครื่องมือของรัฐบาลสหรัฐฯ ที่เคยใช้ในปฏิบัติการ "Triangulation"
- ผลกระทบ: คาดว่ามี iPhone ถูกแฮ็กไปแล้วกว่า 42,000 เครื่อง เฉพาะในแคมเปญขโมยคริปโตเคอร์เรนซี
- การป้องกัน: เครื่องมือนี้ไม่สามารถเจาะระบบที่เปิดใช้งาน Lockdown Mode (โหมดล็อกดาวน์ ซึ่งเป็นโหมดความปลอดภัยขั้นสูงสุดของ Apple) ได้
Rocky Cole ผู้ร่วมก่อตั้ง iVerify และอดีตเจ้าหน้าที่ NSA ให้ความเห็นว่าเหตุการณ์นี้เปรียบเสมือน "EternalBlue ของมัลแวร์มือถือ" โดย EternalBlue คือเครื่องมือแฮ็ก Windows ที่หลุดจาก NSA ในปี 2017 จนนำไปสู่การโจมตีครั้งใหญ่ทั่วโลกอย่าง WannaCry และ NotPetya ซึ่งสะท้อนให้เห็นว่าเครื่องมือระดับรัฐบาลเมื่อหลุดรอดออกมาจะสร้างความเสียหายในวงกว้างเพียงใด

รายละเอียดทางเทคนิคและการป้องกัน
Coruna มุ่งเป้าไปที่ช่องโหว่ใน Webkit ซึ่งเป็นเฟรมเวิร์กที่ใช้ในการประมวลผลหน้าเว็บของเบราว์เซอร์ โดยยืนยันว่าใช้งานได้กับ iOS เวอร์ชัน 13 จนถึง 17.2.1 สำหรับผู้ที่ใช้ Safari ในเวอร์ชันดังกล่าวจะมีความเสี่ยงสูง อย่างไรก็ตาม ไม่พบหลักฐานว่าสามารถใช้โจมตีผู้ใช้ Chrome ได้
ในส่วนของมัลแวร์ที่อาชญากรไซเบอร์นำมาติดตั้งเพิ่มเติมเพื่อขโมยรูปภาพ อีเมล และคริปโตเคอร์เรนซีนั้น Spencer Parker จาก iVerify พบว่าโค้ดส่วนที่เพิ่มเข้ามานี้ถูกเขียนอย่างลวกๆ ซึ่งแตกต่างจากตัวโครงสร้างหลักของ Coruna ที่ถูกเขียนมาอย่างมืออาชีพและเป็นระบบอย่างมาก
สำหรับคำถามที่ว่าเครื่องมือนี้หลุดออกมาได้อย่างไร Cole วิเคราะห์ว่าอาจเกิดจาก "นายหน้าซื้อขายช่องโหว่" (Exploit Brokers) ที่ไม่มีจรรยาบรรณ ซึ่งมักจะขายข้อมูลให้แก่ผู้ที่ให้ราคาสูงที่สุดโดยไม่คำนึงถึงความปลอดภัยระดับโลก ดังเช่นกรณีของ Peter Williams ผู้รับเหมาของรัฐบาลสหรัฐฯ ที่ถูกตัดสินจำคุกจากการขายเครื่องมือแฮ็กให้แก่โบรกเกอร์ชาวรัสเซีย
คำถามที่พบบ่อย
iPhone ของฉันเสี่ยงต่อการถูก Coruna โจมตีหรือไม่?
หากคุณใช้ iOS เวอร์ชันล่าสุด (iOS 18 หรือเวอร์ชันที่สูงกว่า 17.2.1) คุณจะปลอดภัยเนื่องจาก Apple ได้ออกแพตช์แก้ไขช่องโหว่เหล่านี้แล้ว แต่หากยังใช้เวอร์ชันเก่า คุณมีความเสี่ยงหากเข้าชมเว็บไซต์ที่ติดเชื้อ
Lockdown Mode ช่วยป้องกันการโจมตีนี้ได้จริงหรือ?
จริง ตามรายงานของ Google พบว่า Coruna จะตรวจสอบก่อนว่าเครื่องเป้าหมายเปิดใช้งาน Lockdown Mode หรือไม่ หากเปิดอยู่ เครื่องมือนี้จะไม่พยายามทำการแฮ็ก
Coruna ทำงานอย่างไรในการเข้าถึงข้อมูล?
Coruna ใช้เทคนิคการโจมตีผ่านเบราว์เซอร์ (Web-based attack) โดยอาศัยช่องโหว่ของ Webkit เพื่อติดตั้งมัลแวร์ลงในเครื่องโดยที่ผู้ใช้ไม่รู้ตัว เพียงแค่การเข้าชมเว็บไซต์ที่มีโค้ดอันตรายฝังอยู่
ทำไมเครื่องมือนี้ถึงถูกเชื่อว่ามาจากรัฐบาลสหรัฐฯ?
เนื่องจากโครงสร้างโค้ดมีความซับซ้อนสูง ใช้เงินลงทุนในการพัฒนามหาศาล และมีส่วนประกอบหลายอย่างที่ตรงกับเครื่องมือในปฏิบัติการ Triangulation ซึ่งทางรัสเซียเคยระบุว่าเป็นผลงานของ NSA
นอกจากคริปโตเคอร์เรนซีแล้ว Coruna ขโมยอะไรได้อีก?
ในเวอร์ชันที่อาชญากรไซเบอร์นำไปดัดแปลง พบว่ามีการเพิ่มความสามารถในการขโมยรูปภาพและอีเมลจากเครื่องที่ติดเชื้อด้วย



