Gamaredon กลุ่มแฮกเกอร์รัสเซียผู้ใช้ความพยายามสยบยูเครนด้วยกลยุทธ์เน้นปริมาณ

ในโลกของการจารกรรมทางไซเบอร์ รัสเซียมีชื่อเสียงในการสร้างกลุ่มแฮกเกอร์ที่โดดเด่นและน่าเกรงขาม เช่น หน่วย Sandworm ของ GRU ที่สร้างความโกลาหลด้วยการทำให้ไฟฟ้าดับเป็นวงกว้าง หรือกลุ่ม Turla ของ FSB ที่มีความสามารถขั้นสูงในการเจาะระบบผ่านดาวเทียม แต่ท่ามกลางกลุ่มที่เน้นความหวือหวา ยังมีกลุ่มหนึ่งที่ทำงานอย่างเงียบเชียบแต่ทรงพลังในแง่ของความต่อเนื่อง นั่นคือ Gamaredon (หรือที่รู้จักในชื่อ Armageddon)

Gamaredon ไม่ได้ถูกจดจำในฐานะกลุ่มที่มีเทคนิคซับซ้อนหรือล้ำสมัย แต่สิ่งที่ทำให้พวกเขาน่ากลัวคือ ความมุมานะ (Persistence) และการโจมตีในปริมาณมหาศาลอย่างไม่ลดละตลอดระยะเวลากว่าทศวรรษ ซึ่งทำให้พวกเขากลายเป็นหนึ่งในภัยคุกคามด้านการจารกรรมที่ร้ายแรงที่สุดสำหรับยูเครนในปัจจุบัน

เบื้องหลังและที่มาของกลุ่ม Gamaredon

ข้อมูลจากรัฐบาลยูเครนระบุว่า กลุ่มแฮกเกอร์นี้ปฏิบัติการอยู่ในคาบสมุทรไครเมีย ซึ่งถูกรัสเซียเข้ายึดครองในปี 2014 ความน่าสนใจคือสมาชิกบางส่วนของกลุ่มนี้เคยเป็นเจ้าหน้าที่หน่วยความมั่นคงของยูเครนมาก่อน แต่ได้แปรพักตร์ไปทำงานให้กับ FSB (หน่วยข่าวกรองภายในของรัสเซีย) ในช่วงที่เกิดการยึดครอง

หน่วยข่าวกรอง SBU ของยูเครนได้กล่าวหาว่ากลุ่มนี้เป็นผู้ทรยศต่อชาติ และได้ดำเนินการโจมตีระบบของยูเครนมากกว่า 5,000 ครั้ง โดยมุ่งเป้าไปที่โครงสร้างพื้นฐานที่สำคัญ เช่น ระบบส่งน้ำ ระบบทำความร้อน และโรงไฟฟ้า ซึ่งความรุนแรงนี้ส่งผลให้รัฐบาลยูเครนตัดสินใจตัดสินโทษจำคุกสมาชิกสองรายของกลุ่มในข้อหากบฏและอาชญากรรมทางไซเบอร์ แม้ว่าตัวผู้ถูกกล่าวหาจะไม่ได้ปรากฏตัวในศาลก็ตาม

กลยุทธ์การโจมตี: ความเรียบง่ายที่ทรงพลัง

ในขณะที่กลุ่มแฮกเกอร์อื่นอาจใช้ช่องโหว่ที่ซับซ้อน แต่ Gamaredon กลับใช้เทคนิคพื้นฐานที่ทำซ้ำๆ อย่างมีประสิทธิภาพ โดยเน้นไปที่:

  • Spearphishing: การส่งอีเมลหลอกลวงที่ระบุเป้าหมายชัดเจน พร้อมแนบไฟล์มัลแวร์เพื่อหลอกให้เหยื่อติดตั้ง
  • USB Infection: การใช้รหัสอันตรายที่แพร่กระจายผ่านไดรฟ์ USB จากเครื่องหนึ่งไปยังอีกเครื่องหนึ่ง

แม้เทคนิคเหล่านี้จะดูล้าสมัยและแทบไม่มีการพัฒนาตั้งแต่ปี 2013 แต่การโจมตีทุกหน่วยงานรัฐและกองทัพของยูเครน รวมถึงพันธมิตรในยุโรปตะวันออกทุกวัน ทำให้พวกเขาสามารถเจาะเข้าสู่ระบบได้สำเร็จในที่สุด นักวิเคราะห์จาก Google จึงเปรียบเปรยว่าความไม่ลดละนี้เปรียบเสมือน "ซูเปอร์พาวเวอร์" ของกลุ่ม Gamaredon

สรุปข้อมูลและลักษณะการดำเนินงานของกลุ่ม Gamaredon
หัวข้อ รายละเอียด
สังกัด/ความเชื่อมโยง FSB (หน่วยข่าวกรองรัสเซีย)
เป้าหมายหลัก หน่วยงานรัฐและกองทัพยูเครน, พันธมิตรในยุโรปตะวันออก
เทคนิคหลัก Spearphishing และการแพร่กระจายผ่าน USB
ภาษาที่ใช้เขียนมัลแวร์ VBScript และ PowerShell
จุดเด่น เน้นปริมาณการโจมตีและความต่อเนื่อง (Persistence)

การปรับตัวและภัยคุกคามในปัจจุบัน

ตั้งแต่สงครามเต็มรูปแบบในปี 2022 Gamaredon ได้ขยายขอบเขตการจารกรรมข้อมูลไปยังแอปพลิเคชันส่งข้อความ เช่น Signal, WhatsApp, Telegram และซอฟต์แวร์ Delta ที่กองทัพยูเครนใช้บนแท็บเล็ต นอกจากนี้ แม้ปกติจะเน้นการขโมยข้อมูล แต่มีรายงานจาก CERT-UA ว่ากลุ่มนี้เคยพยายามโจมตีเพื่อทำลายข้อมูลในบางสถานประกอบการด้วย

ความน่ากลัวอีกประการคือความเร็วในการทำงาน เมื่อเครื่องคอมพิวเตอร์ถูกติดเชื้อ มัลแวร์จะเริ่มขโมยไฟล์ภายใน 30 นาที และหากไม่สามารถกำจัดออกได้ ภายในหนึ่งสัปดาห์ แฮกเกอร์อาจติดตั้งมัลแวร์หลากหลายเวอร์ชันถึง 80-120 รูปแบบในเครื่องเดียว เพื่อให้มั่นใจว่าหากตัวหนึ่งถูกตรวจพบ พวกเขาก็ยังมีช่องทางอื่นในการเข้าถึงระบบต่อไป

ในด้านเทคนิค พวกเขาใช้ภาษาโปรแกรมที่ไม่ซับซ้อนอย่าง VBScript และ PowerShell (ภาษาสำหรับเขียนสคริปต์เพื่อสั่งการระบบปฏิบัติการ Windows) แต่ใช้วิธีปรับเปลี่ยนโค้ดเล็กน้อยอย่างต่อเนื่องด้วยระบบอัตโนมัติ เพื่อหลบเลี่ยงการตรวจจับของโปรแกรมแอนตี้ไวรัส

ข้อเท็จจริงสำคัญ

  • เน้นปริมาณมากกว่าความซับซ้อน: ใช้การโจมตีแบบพื้นฐานแต่ทำในปริมาณมหาศาลจนประสบความสำเร็จ
  • ความต่อเนื่องคืออาวุธ: เป็นกลุ่ม APT (Advanced Persistent Threat) ที่มีความอดทนสูงในการเจาะระบบ
  • การแปรพักตร์: สมาชิกบางส่วนเคยเป็นเจ้าหน้าที่ความมั่นคงของยูเครนก่อนย้ายไปทำงานให้รัสเซีย
  • ความเร็วในการจารกรรม: เริ่มขโมยข้อมูลได้ภายใน 30 นาทีหลังการติดเชื้อ
  • การหลบเลี่ยง: สร้างมัลแวร์หลายเวอร์ชันในเครื่องเดียวเพื่อรักษาการเข้าถึงระบบ

คำถามที่พบบ่อย

Gamaredon แตกต่างจากกลุ่มแฮกเกอร์รัสเซียกลุ่มอื่นอย่างไร?

ในขณะที่กลุ่มอื่นเน้นความล้ำสมัยของเทคนิคหรือการสร้างผลกระทบที่รุนแรงในครั้งเดียว Gamaredon เน้นการจารกรรมข้อมูลในระยะยาวโดยใช้เทคนิคพื้นฐานแต่ทำซ้ำๆ ในปริมาณที่มากจนสามารถเจาะระบบเป้าหมายได้

กลุ่มนี้ใช้เทคนิคอะไรในการเข้าถึงระบบครั้งแรก?

ส่วนใหญ่ใช้การทำ Spearphishing หรือการส่งอีเมลหลอกลวงที่มีไฟล์แนบอันตราย และการใช้ USB Drive ที่ติดมัลแวร์เพื่อแพร่กระจายเชื้อไปยังเครื่องคอมพิวเตอร์ในเครือข่าย

ทำไมการป้องกัน Gamaredon ถึงเป็นเรื่องยาก?

เพราะกลุ่มนี้มีการปรับเปลี่ยนโค้ดมัลแวร์อยู่ตลอดเวลา และมักติดตั้งมัลแวร์หลายสิบหรือหลายร้อยเวอร์ชันในเครื่องเดียว ทำให้หากผู้ดูแลระบบลบออกไม่หมด แฮกเกอร์จะยังคงสามารถเข้าถึงเครื่องนั้นได้ต่อไป

เป้าหมายหลักของ Gamaredon คืออะไร?

เป้าหมายหลักคือการจารกรรมข้อมูลทางทหารและข้อมูลของรัฐบาลยูเครน รวมถึงพันธมิตรในยุโรปตะวันออก เพื่อสนับสนุนปฏิบัติการทางทหารของรัสเซีย