GoldenJackal กลุ่มแฮกเกอร์ระดับรัฐ เจาะระบบ Air-Gapped ด้วยเครื่องมือสุดล้ำ

ในโลกของความปลอดภัยทางไซเบอร์ การทำ Air-Gapping หรือการแยกเครื่องคอมพิวเตอร์ออกจากเครือข่ายอินเทอร์เน็ตและเครือข่ายภายนอกอย่างเด็ดขาด ถือเป็นปราการด่านสุดท้ายที่ใช้ปกป้องข้อมูลที่มีความสำคัญสูงสุด เช่น ระบบเลือกตั้ง การควบคุมโรงไฟฟ้า หรือข้อมูลลับทางราชการ อย่างไรก็ตาม นักวิจัยจาก ESET ได้เปิดเผยการค้นพบที่น่าตกใจ เมื่อพบว่ากลุ่มแฮกเกอร์ระดับรัฐที่ใช้ชื่อว่า GoldenJackal สามารถสร้างเครื่องมือพิเศษเพื่อเจาะทะลุระบบที่ตัดขาดจากโลกภายนอกนี้ได้สำเร็จ

การโจมตีของ GoldenJackal ไม่ได้เกิดขึ้นเพียงครั้งเดียว แต่มีการพัฒนาเครื่องมือถึงสองชุดใหญ่ โดยชุดแรกถูกนำมาใช้ในปี 2019 เพื่อโจมตีสถานทูตในเบลารุสของประเทศแถบเอเชียใต้ และชุดที่สองถูกนำมาใช้ในปี 2022 เพื่อโจมตีองค์กรภาครัฐของสหภาพยุโรป ซึ่งความซับซ้อนของเครื่องมือเหล่านี้ชี้ให้เห็นว่าผู้บงการต้องมีทรัพยากรมหาศาลและทักษะทางเทคนิคขั้นสูง ซึ่งมักจะเป็นคุณสมบัติของกลุ่มจารกรรมที่ได้รับการสนับสนุนจากรัฐบาล

กลไกการทำงาน: เมื่อ USB กลายเป็นสะพานส่งมัลแวร์

เนื่องจากระบบ Air-Gapped ไม่สามารถเข้าถึงได้ผ่านทางออนไลน์ GoldenJackal จึงใช้กลยุทธ์ "การกระโดดข้ามช่องว่าง" (Air-gap jumping) โดยมีขั้นตอนการทำงานดังนี้:

  1. การแพร่เชื้อขั้นต้น: แฮกเกอร์จะส่งมัลแวร์เข้าสู่เครื่องคอมพิวเตอร์ที่เชื่อมต่ออินเทอร์เน็ตปกติ (ซึ่งยังไม่ทราบวิธีการที่แน่ชัด)
  2. การฝังตัวในอุปกรณ์พกพา: เมื่อมีการนำ USB Drive มาเสียบกับเครื่องที่ติดเชื้อ มัลแวร์จะแอบคัดลอกตัวเองลงในไดรฟ์นั้น
  3. การเจาะระบบปิด: เมื่อ USB ดังกล่าวถูกนำไปเสียบกับเครื่องที่เป็นระบบ Air-Gapped มัลแวร์จะเริ่มทำงานเพื่อขโมยข้อมูลที่ต้องการและเก็บไว้ในตัวไดรฟ์
  4. การส่งข้อมูลกลับ: เมื่อ USB ถูกนำกลับมาเสียบกับเครื่องที่เชื่อมต่ออินเทอร์เน็ตอีกครั้ง ข้อมูลที่ขโมยมาจะถูกส่งไปยังเซิร์ฟเวอร์ของผู้โจมตีทันที

วิวัฒนาการของเครื่องมือจารกรรม

นักวิจัยพบว่า GoldenJackal มีการพัฒนาเครื่องมืออย่างต่อเนื่อง จากชุดเครื่องมือพื้นฐานในปี 2019 สู่ระบบที่ยืดหยุ่นและซับซ้อนมากขึ้นในปี 2022 โดยเปลี่ยนมาใช้แนวทางแบบ Modular หรือการแยกส่วนการทำงาน ซึ่งช่วยให้แฮกเกอร์สามารถเลือกใช้โมดูลที่เหมาะสมกับเป้าหมายแต่ละเครื่องได้ และลดความเสี่ยงในการถูกตรวจพบ

สรุปเครื่องมือที่ GoldenJackal ใช้ในการโจมตี
ชื่อเครื่องมือ หน้าที่หลัก ลักษณะการทำงาน
GoldenDealer / JackalWorm แพร่กระจายมัลแวร์ ส่งไฟล์อันตรายผ่าน USB Drive เข้าสู่ระบบปิด
GoldenHowl / JackalControl ประตูหลัง (Backdoor) ควบคุมระบบและสั่งการทำงานจากระยะไกล
GoldenRobo / JackalSteal รวบรวมข้อมูล ค้นหาและคัดลอกไฟล์สำคัญออกจากเครื่องเป้าหมาย
GoldenUsbCopy / GoldenUsbGo เฝ้าระวัง USB ตรวจจับการเสียบ USB และคัดลอกข้อมูลลงคอนเทนเนอร์ที่เข้ารหัส
GoldenMailer / GoldenDrive ส่งข้อมูลออก (Exfiltration) ส่งข้อมูลที่ขโมยมาผ่านทางอีเมลหรืออัปโหลดขึ้น Google Drive

ข้อเท็จจริงสำคัญ

  • ความเชื่อมโยงระดับรัฐ: ESET พบหลักฐานในโปรโตคอลการสื่อสารที่คล้ายกับกลุ่ม Turla ซึ่งเป็นกลุ่มแฮกเกอร์ที่ทำงานให้หน่วยข่าวกรอง FSB ของรัสเซีย
  • ความยืดหยุ่นสูง: เครื่องมือรุ่นใหม่เขียนด้วยหลายภาษา เช่น Go และ Python เพื่อให้ปรับเปลี่ยนการใช้งานได้ตามสถานการณ์
  • เป้าหมายกว้างขวาง: มีการตรวจพบการโจมตีทั้งในยุโรปและตะวันออกกลาง โดยมุ่งเน้นที่องค์กรทางการทูตและรัฐบาล
  • ความคล้ายคลึงในอดีต: รูปแบบการทำงานแบบโมดูลาร์มีความคล้ายคลึงกับแพลตฟอร์มจารกรรม Red October ที่เคยโด่งดังในปี 2013

คำถามที่พบบ่อย

ระบบ Air-Gapped คืออะไร และทำไมถึงยังถูกเจาะได้?

คือระบบคอมพิวเตอร์ที่ถูกตัดการเชื่อมต่อจากเครือข่ายทุกชนิดเพื่อความปลอดภัยสูงสุด แต่ยังสามารถถูกเจาะได้ผ่านอุปกรณ์จัดเก็บข้อมูลภายนอก เช่น USB Drive ซึ่งทำหน้าที่เป็นตัวกลางนำพามัลแวร์เข้าและออกจากระบบ

กลุ่ม GoldenJackal มีความเกี่ยวข้องกับประเทศใด?

แม้จะไม่มีการระบุประเทศอย่างเป็นทางการ แต่ ESET พบความเชื่อมโยงทางเทคนิคกับกลุ่ม Turla ซึ่งมีความสัมพันธ์กับหน่วยข่าวกรอง FSB ของรัสเซีย

มัลแวร์ชุดนี้ส่งข้อมูลที่ขโมยมาได้อย่างไรในเมื่อไม่มีอินเทอร์เน็ต?

มัลแวร์จะเก็บข้อมูลไว้ใน USB Drive ก่อน เมื่อผู้ใช้นำ USB นั้นไปเสียบกับเครื่องคอมพิวเตอร์เครื่องอื่นที่สามารถเชื่อมต่ออินเทอร์เน็ตได้ มัลแวร์จะทำการส่งข้อมูลออกผ่านทางอีเมลหรือบริการคลาวด์อย่าง Google Drive

ใครคือกลุ่มเสี่ยงที่ควรระวังการโจมตีรูปแบบนี้?

หน่วยงานที่ดูแลสถานทูต, ศูนย์ประสานงานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์ (CERT) ของรัฐบาล และองค์กรที่เคยตกเป็นเป้าหมายของกลุ่ม Turla หรือ Red October ควรเฝ้าระวังเป็นพิเศษ