Eleven11bot บอทเน็ตจู่โจมเว็บแคม สร้างสถิติการโจมตี DDoS ครั้งใหญ่ที่สุดในประวัติศาสตร์
โลกไซเบอร์กำลังเผชิญกับภัยคุกคามครั้งใหม่ เมื่อนักวิจัยจาก Nokia Deepfield Emergency Response Team ตรวจพบเครือข่ายบอทเน็ต (Botnet) หรือเครือข่ายอุปกรณ์ที่ถูกควบคุมโดยมัลแวร์ในชื่อ Eleven11bot ซึ่งประกอบด้วยกล้องเว็บแคมและเครื่องบันทึกวิดีโอประมาณ 30,000 เครื่อง โดยมีเป้าหมายเพื่อสร้างการโจมตีทางเครือข่ายที่รุนแรงอย่างที่ไม่เคยปรากฏมาก่อน
การค้นพบนี้เกิดขึ้นในช่วงปลายเดือนกุมภาพันธ์ เมื่อทีมวิจัยสังเกตเห็นที่อยู่ IP จำนวนมหาศาลจากทั่วโลกพร้อมใจกันส่งข้อมูลเข้าโจมตีเป้าหมายในรูปแบบที่เรียกว่า Hyper-volumetric attacks ซึ่งเป็นการโจมตีแบบ DDoS (Distributed Denial-of-Service) หรือการระดมส่งข้อมูลจำนวนมหาศาลจากหลายแหล่งเพื่อทำให้ระบบเป้าหมายล่ม
ความแตกต่างระหว่างการโจมตีแต่ละรูปแบบ
เพื่อให้เข้าใจความรุนแรงของ Eleven11bot เราต้องแยกแยะประเภทของการโจมตี DDoS ดังนี้:
- Volumetric DDoS: การโจมตีที่มุ่งเน้นการใช้แบนด์วิดท์ (Bandwidth) หรือช่องทางการส่งข้อมูลให้เต็มจนระบบไม่สามารถให้บริการได้
- Exhaustion DDoS: การโจมตีที่มุ่งเน้นการใช้ทรัพยากรของเซิร์ฟเวอร์ เช่น CPU หรือ RAM จนทำงานไม่ไหว
- Hyper-volumetric Attack: เป็นขั้นกว่าของ Volumetric DDoS โดยจะส่งข้อมูลในปริมาณมหาศาลระดับ Terabits per second (Tbps) ซึ่ง Eleven11bot ใช้เทคนิคนี้ในการสร้างความเสียหาย
สถิติใหม่และการแพร่ระบาดทั่วโลก
สิ่งที่ทำให้ Eleven11bot น่าสะพรึงกลัวคือปริมาณข้อมูลที่ส่งออกไป โดยเมื่อวันที่ 27 กุมภาพันธ์ มีการบันทึกยอดสูงสุดถึง 6.5 Tbps ซึ่งทำลายสถิติเดิมที่เคยทำไว้ที่ 5.6 Tbps เมื่อเดือนมกราคมที่ผ่านมา นอกจากนี้ อุปกรณ์ส่วนใหญ่ที่ถูกนำมาใช้ในบอทเน็ตนี้ไม่เคยมีประวัติการโจมตี DDoS มาก่อน ทำให้ดูเหมือนว่าเครือข่ายนี้ถูกสร้างขึ้นอย่างรวดเร็วในชั่วข้ามคืน
เป้าหมายของการโจมตีมีความหลากหลาย ตั้งแต่ผู้ให้บริการด้านการสื่อสารไปจนถึงโครงสร้างพื้นฐานของเซิร์ฟเวอร์เกม โดยบางครั้งการโจมตีไม่ได้เน้นแค่ปริมาณข้อมูล แต่เน้นการส่งแพ็กเก็ตข้อมูล (Data Packets) จำนวนหลายร้อยล้านแพ็กเก็ตต่อวินาที จนทำให้บริการบางอย่างหยุดชะงักต่อเนื่องยาวนานหลายวัน
| ประเทศ/ภูมิภาค | สัดส่วนที่อยู่ IP (%) |
|---|---|
| สหรัฐอเมริกา | 24.4% |
| ไต้หวัน | 17.7% |
| สหราชอาณาจักร | 6.5% |
ต้นกำเนิดและกลไกการทำงาน
ทาง Greynoise บริษัทด้านความปลอดภัยระบุว่า Eleven11bot น่าจะเป็นสายพันธุ์หนึ่งของ Mirai ซึ่งเป็นมัลแวร์ชื่อดังที่มุ่งเป้าโจมตีอุปกรณ์ IoT (Internet of Things) หรืออุปกรณ์อัจฉริยะที่เชื่อมต่ออินเทอร์เน็ต โดย Mirai เคยสร้างชื่อเสียงในการล่มเว็บไซต์ข่าวความปลอดภัย KrebsOnSecurity มาแล้วในปี 2016
สำหรับ Eleven11bot มีการใช้ช่องโหว่ใหม่เพื่อเจาะเข้าเครื่องบันทึกวิดีโอดิจิทัลรุ่น TVT-NVMS 9000 ที่ใช้ชิป HiSilicon โดยมัลแวร์ตระกูล Mirai มักใช้วิธีการเดารหัสผ่านเริ่มต้น (Default Password) ที่ผู้ผลิตตั้งค่ามาให้ หรือใช้ช่องโหว่ของระบบเพื่อข้ามการรักษาความปลอดภัย
ข้อถกเถียงเรื่องจำนวนอุปกรณ์
ปัจจุบันยังมีความเห็นที่ไม่ตรงกันเกี่ยวกับขนาดของบอทเน็ตนี้ โดย Nokia ประเมินไว้ที่ 30,000 เครื่อง ขณะที่ Shadowserver Foundation เชื่อว่าอาจสูงถึง 86,000 เครื่อง แต่ในทางกลับกัน Greynoise และ Censys กลับมองว่าตัวเลขจริงอาจน้อยกว่า 5,000 เครื่อง อย่างไรก็ตาม Jérôme Meyer จาก Nokia ยืนยันว่าจากการตรวจสอบ IP ที่เข้าร่วมโจมตีจริง เขายังคงเชื่อมั่นในตัวเลข 20,000 ถึง 30,000 เครื่อง
ข้อเท็จจริงสำคัญ
- Eleven11bot สร้างสถิติการโจมตีสูงสุดที่ 6.5 Tbps
- อุปกรณ์หลักที่ถูกใช้คือ กล้องวงจรปิดและเครื่องบันทึกวิดีโอ (NVR)
- สหรัฐอเมริกาเป็นพื้นที่ที่มีอุปกรณ์ติดเชื้อมากที่สุด (24.4%)
- เป็นมัลแวร์สายพันธุ์ที่พัฒนามาจาก Mirai
- มุ่งเป้าโจมตีผ่านช่องโหว่ของชิป HiSilicon ในอุปกรณ์บางรุ่น
วิธีป้องกันอุปกรณ์ IoT จากบอทเน็ต
เพื่อไม่ให้อุปกรณ์ในบ้านหรือองค์กรกลายเป็นส่วนหนึ่งของกองทัพบอทเน็ต ควรปฏิบัติดังนี้:
- ติดตั้งอุปกรณ์ IoT ไว้หลัง Router หรือ Firewall เพื่อไม่ให้บุคคลภายนอกเข้าถึงได้โดยตรง
- ปิดฟังก์ชันการบริหารจัดการระยะไกล (Remote Administration) หากไม่มีความจำเป็น
- เปลี่ยนรหัสผ่านเริ่มต้นจากโรงงาน ให้เป็น รหัสผ่านที่คาดเดายากและไม่ซ้ำกัน ในทุกอุปกรณ์
- หมั่นอัปเดต Security Patch หรือเฟิร์มแวร์ของอุปกรณ์ให้เป็นเวอร์ชันล่าสุดเสมอ
คำถามที่พบบ่อย
Eleven11bot คืออะไร?
คือเครือข่ายบอทเน็ตที่ประกอบด้วยอุปกรณ์ IoT เช่น กล้องเว็บแคมและเครื่องบันทึกวิดีโอที่ถูกมัลแวร์ควบคุม เพื่อใช้ในการโจมตีทางไซเบอร์แบบ DDoS ขนาดใหญ่
การโจมตีแบบ Hyper-volumetric ต่างจากการโจมตีทั่วไปอย่างไร?
เป็นการโจมตีที่เน้นปริมาณข้อมูลมหาศาลในระดับ Terabits per second (Tbps) ซึ่งสูงกว่าการโจมตีแบบ Volumetric ทั่วไป ทำให้แบนด์วิดท์ของเป้าหมายเต็มอย่างรวดเร็วและระบบล่มในที่สุด
อุปกรณ์ประเภทใดที่มีความเสี่ยงสูงที่สุด?
อุปกรณ์ IoT ที่ใช้ชิป HiSilicon โดยเฉพาะเครื่องบันทึกวิดีโอดิจิทัลรุ่น TVT-NVMS 9000 และกล้องวงจรปิดที่ไม่ได้เปลี่ยนรหัสผ่านเริ่มต้น
ทำไมจำนวนอุปกรณ์ในบอทเน็ตถึงมีรายงานไม่ตรงกัน?
เนื่องจากวิธีการนับที่แตกต่างกัน บางแห่งนับจากข้อมูลระบุตัวตนของอุปกรณ์ซึ่งอาจซ้ำซ้อน ในขณะที่บางแห่งนับจากที่อยู่ IP ที่มีส่วนร่วมในการโจมตีจริง
เราจะรู้ได้อย่างไรว่าอุปกรณ์ของเราถูกควบคุมโดยบอทเน็ต?
สังเกตได้จากอุปกรณ์ทำงานช้าลงผิดปกติ หรือมีการส่งข้อมูลออกไปยังอินเทอร์เน็ตในปริมาณมากทั้งที่ไม่ได้ใช้งาน ซึ่งวิธีป้องกันที่ดีที่สุดคือการอัปเดตซอฟต์แวร์และเปลี่ยนรหัสผ่านให้แข็งแกร่ง



