Gamaredon กลุ่มแฮกเกอร์รัสเซียผู้ใช้ความพยายามสยบยูเครนด้วยกลยุทธ์เน้นปริมาณ
ในโลกของการจารกรรมทางไซเบอร์ รัสเซียมีชื่อเสียงในการสร้างกลุ่มแฮกเกอร์ที่โดดเด่นและน่าเกรงขาม เช่น หน่วย Sandworm ของ GRU ที่สร้างความโกลาหลด้วยการทำให้ไฟฟ้าดับเป็นวงกว้าง หรือกลุ่ม Turla ของ FSB ที่มีความสามารถขั้นสูงในการเจาะระบบผ่านดาวเทียม แต่ท่ามกลางกลุ่มที่เน้นความหวือหวา ยังมีกลุ่มหนึ่งที่ทำงานอย่างเงียบเชียบแต่ทรงพลังในแง่ของความต่อเนื่อง นั่นคือ Gamaredon (หรือที่รู้จักในชื่อ Armageddon)
Gamaredon ไม่ได้ถูกจดจำในฐานะกลุ่มที่มีเทคนิคซับซ้อนหรือล้ำสมัย แต่สิ่งที่ทำให้พวกเขาน่ากลัวคือ ความมุมานะ (Persistence) และการโจมตีในปริมาณมหาศาลอย่างไม่ลดละตลอดระยะเวลากว่าทศวรรษ ซึ่งทำให้พวกเขากลายเป็นหนึ่งในภัยคุกคามด้านการจารกรรมที่ร้ายแรงที่สุดสำหรับยูเครนในปัจจุบัน
เบื้องหลังและที่มาของกลุ่ม Gamaredon
ข้อมูลจากรัฐบาลยูเครนระบุว่า กลุ่มแฮกเกอร์นี้ปฏิบัติการอยู่ในคาบสมุทรไครเมีย ซึ่งถูกรัสเซียเข้ายึดครองในปี 2014 ความน่าสนใจคือสมาชิกบางส่วนของกลุ่มนี้เคยเป็นเจ้าหน้าที่หน่วยความมั่นคงของยูเครนมาก่อน แต่ได้แปรพักตร์ไปทำงานให้กับ FSB (หน่วยข่าวกรองภายในของรัสเซีย) ในช่วงที่เกิดการยึดครอง
หน่วยข่าวกรอง SBU ของยูเครนได้กล่าวหาว่ากลุ่มนี้เป็นผู้ทรยศต่อชาติ และได้ดำเนินการโจมตีระบบของยูเครนมากกว่า 5,000 ครั้ง โดยมุ่งเป้าไปที่โครงสร้างพื้นฐานที่สำคัญ เช่น ระบบส่งน้ำ ระบบทำความร้อน และโรงไฟฟ้า ซึ่งความรุนแรงนี้ส่งผลให้รัฐบาลยูเครนตัดสินใจตัดสินโทษจำคุกสมาชิกสองรายของกลุ่มในข้อหากบฏและอาชญากรรมทางไซเบอร์ แม้ว่าตัวผู้ถูกกล่าวหาจะไม่ได้ปรากฏตัวในศาลก็ตาม
กลยุทธ์การโจมตี: ความเรียบง่ายที่ทรงพลัง
ในขณะที่กลุ่มแฮกเกอร์อื่นอาจใช้ช่องโหว่ที่ซับซ้อน แต่ Gamaredon กลับใช้เทคนิคพื้นฐานที่ทำซ้ำๆ อย่างมีประสิทธิภาพ โดยเน้นไปที่:
- Spearphishing: การส่งอีเมลหลอกลวงที่ระบุเป้าหมายชัดเจน พร้อมแนบไฟล์มัลแวร์เพื่อหลอกให้เหยื่อติดตั้ง
- USB Infection: การใช้รหัสอันตรายที่แพร่กระจายผ่านไดรฟ์ USB จากเครื่องหนึ่งไปยังอีกเครื่องหนึ่ง
แม้เทคนิคเหล่านี้จะดูล้าสมัยและแทบไม่มีการพัฒนาตั้งแต่ปี 2013 แต่การโจมตีทุกหน่วยงานรัฐและกองทัพของยูเครน รวมถึงพันธมิตรในยุโรปตะวันออกทุกวัน ทำให้พวกเขาสามารถเจาะเข้าสู่ระบบได้สำเร็จในที่สุด นักวิเคราะห์จาก Google จึงเปรียบเปรยว่าความไม่ลดละนี้เปรียบเสมือน "ซูเปอร์พาวเวอร์" ของกลุ่ม Gamaredon
| หัวข้อ | รายละเอียด |
|---|---|
| สังกัด/ความเชื่อมโยง | FSB (หน่วยข่าวกรองรัสเซีย) |
| เป้าหมายหลัก | หน่วยงานรัฐและกองทัพยูเครน, พันธมิตรในยุโรปตะวันออก |
| เทคนิคหลัก | Spearphishing และการแพร่กระจายผ่าน USB |
| ภาษาที่ใช้เขียนมัลแวร์ | VBScript และ PowerShell |
| จุดเด่น | เน้นปริมาณการโจมตีและความต่อเนื่อง (Persistence) |
การปรับตัวและภัยคุกคามในปัจจุบัน
ตั้งแต่สงครามเต็มรูปแบบในปี 2022 Gamaredon ได้ขยายขอบเขตการจารกรรมข้อมูลไปยังแอปพลิเคชันส่งข้อความ เช่น Signal, WhatsApp, Telegram และซอฟต์แวร์ Delta ที่กองทัพยูเครนใช้บนแท็บเล็ต นอกจากนี้ แม้ปกติจะเน้นการขโมยข้อมูล แต่มีรายงานจาก CERT-UA ว่ากลุ่มนี้เคยพยายามโจมตีเพื่อทำลายข้อมูลในบางสถานประกอบการด้วย
ความน่ากลัวอีกประการคือความเร็วในการทำงาน เมื่อเครื่องคอมพิวเตอร์ถูกติดเชื้อ มัลแวร์จะเริ่มขโมยไฟล์ภายใน 30 นาที และหากไม่สามารถกำจัดออกได้ ภายในหนึ่งสัปดาห์ แฮกเกอร์อาจติดตั้งมัลแวร์หลากหลายเวอร์ชันถึง 80-120 รูปแบบในเครื่องเดียว เพื่อให้มั่นใจว่าหากตัวหนึ่งถูกตรวจพบ พวกเขาก็ยังมีช่องทางอื่นในการเข้าถึงระบบต่อไป
ในด้านเทคนิค พวกเขาใช้ภาษาโปรแกรมที่ไม่ซับซ้อนอย่าง VBScript และ PowerShell (ภาษาสำหรับเขียนสคริปต์เพื่อสั่งการระบบปฏิบัติการ Windows) แต่ใช้วิธีปรับเปลี่ยนโค้ดเล็กน้อยอย่างต่อเนื่องด้วยระบบอัตโนมัติ เพื่อหลบเลี่ยงการตรวจจับของโปรแกรมแอนตี้ไวรัส
ข้อเท็จจริงสำคัญ
- เน้นปริมาณมากกว่าความซับซ้อน: ใช้การโจมตีแบบพื้นฐานแต่ทำในปริมาณมหาศาลจนประสบความสำเร็จ
- ความต่อเนื่องคืออาวุธ: เป็นกลุ่ม APT (Advanced Persistent Threat) ที่มีความอดทนสูงในการเจาะระบบ
- การแปรพักตร์: สมาชิกบางส่วนเคยเป็นเจ้าหน้าที่ความมั่นคงของยูเครนก่อนย้ายไปทำงานให้รัสเซีย
- ความเร็วในการจารกรรม: เริ่มขโมยข้อมูลได้ภายใน 30 นาทีหลังการติดเชื้อ
- การหลบเลี่ยง: สร้างมัลแวร์หลายเวอร์ชันในเครื่องเดียวเพื่อรักษาการเข้าถึงระบบ
คำถามที่พบบ่อย
Gamaredon แตกต่างจากกลุ่มแฮกเกอร์รัสเซียกลุ่มอื่นอย่างไร?
ในขณะที่กลุ่มอื่นเน้นความล้ำสมัยของเทคนิคหรือการสร้างผลกระทบที่รุนแรงในครั้งเดียว Gamaredon เน้นการจารกรรมข้อมูลในระยะยาวโดยใช้เทคนิคพื้นฐานแต่ทำซ้ำๆ ในปริมาณที่มากจนสามารถเจาะระบบเป้าหมายได้
กลุ่มนี้ใช้เทคนิคอะไรในการเข้าถึงระบบครั้งแรก?
ส่วนใหญ่ใช้การทำ Spearphishing หรือการส่งอีเมลหลอกลวงที่มีไฟล์แนบอันตราย และการใช้ USB Drive ที่ติดมัลแวร์เพื่อแพร่กระจายเชื้อไปยังเครื่องคอมพิวเตอร์ในเครือข่าย
ทำไมการป้องกัน Gamaredon ถึงเป็นเรื่องยาก?
เพราะกลุ่มนี้มีการปรับเปลี่ยนโค้ดมัลแวร์อยู่ตลอดเวลา และมักติดตั้งมัลแวร์หลายสิบหรือหลายร้อยเวอร์ชันในเครื่องเดียว ทำให้หากผู้ดูแลระบบลบออกไม่หมด แฮกเกอร์จะยังคงสามารถเข้าถึงเครื่องนั้นได้ต่อไป
เป้าหมายหลักของ Gamaredon คืออะไร?
เป้าหมายหลักคือการจารกรรมข้อมูลทางทหารและข้อมูลของรัฐบาลยูเครน รวมถึงพันธมิตรในยุโรปตะวันออก เพื่อสนับสนุนปฏิบัติการทางทหารของรัสเซีย



