GRU Unit 29155 กับการผสานปฏิบัติการจารกรรมทางกายภาพและไซเบอร์
หน่วยข่าวกรองทางทหารของรัสเซีย หรือ GRU เป็นที่รู้จักกันดีในฐานะองค์กรที่ดำเนินปฏิบัติการรุนแรง ทั้งการลอบสังหาร การก่อวินาศกรรม และสงครามไซเบอร์ แต่สิ่งที่น่ากังวลยิ่งกว่าในปัจจุบันคือการที่ GRU เริ่มหลอมรวมกลยุทธ์ทางกายภาพและดิจิทัลเข้าด้วยกันอย่างแนบแน่น โดยเฉพาะการจัดตั้งทีมแฮกเกอร์ขึ้นภายในหน่วยปฏิบัติการพิเศษที่ขึ้นชื่อเรื่องความโหดเหี้ยม
หน่วยงานความมั่นคงจากหลายประเทศ นำโดยสหรัฐอเมริกา สหราชอาณาจักร ยูเครน ออสเตรเลีย แคนาดา และอีก 5 ประเทศในยุโรป ได้เปิดเผยว่ากลุ่มแฮกเกอร์ที่ใช้ชื่อว่า Cadet Blizzard (หรือที่รู้จักในชื่อ Bleeding Bear และ Greyscale) แท้จริงแล้วคือส่วนหนึ่งของ Unit 29155 ซึ่งเป็นหน่วยงานของ GRU ที่รับผิดชอบภารกิจทำลายล้างในโลกจริง เช่น การวางยาพิษ การพยายามรัฐประหาร และการวางระเบิดในประเทศตะวันตก
การเปลี่ยนผ่านจากอาวุธสู่คีย์บอร์ด
ในอดีต Unit 29155 มีประวัติการทำงานที่อื้อฉาว เช่น การพยายามลอบสังหาร Sergei Skripal อดีตสายลับ GRU ในสหราชอาณาจักรด้วยสารพิษ Novichok (สารพิษทำลายประสาทที่มีความรุนแรงสูง) ซึ่งส่งผลให้มีผู้เสียชีวิตที่เป็นผู้บริสุทธิ์ รวมถึงแผนลอบสังหารในบัลแกเรีย การระเบิดคลังแสงในสาธารณรัฐเช็ก และความพยายามก่อรัฐประหารในมอนเตเนโกร
ทว่าตั้งแต่ปี 2020 เป็นต้นมา หน่วยงานนี้ได้สร้างทีมไซเบอร์ของตนเองขึ้นมา ซึ่งแยกส่วนจากหน่วยแฮกเกอร์เดิมอย่าง Unit 26165 (Fancy Bear/APT28) และ Unit 74455 (Sandworm) โดยทีมใหม่นี้ได้นำร่องปฏิบัติการทำลายข้อมูลด้วยมัลแวร์ Whispergate (มัลแวร์ประเภท Wiper ที่ออกแบบมาเพื่อลบข้อมูลในฮาร์ดไดรฟ์ให้สิ้นซาก) ซึ่งโจมตีองค์กรในยูเครนหลายสิบแห่งก่อนการรุกรานในเดือนกุมภาพันธ์ 2022 รวมถึงการปลอมตัวเป็นกลุ่มนักเคลื่อนไหวทางไซเบอร์ในชื่อ "Free Civilian" เพื่อขโมยและปล่อยข้อมูลของรัฐบาลยูเครน

ยุทธศาสตร์ Hybrid Warfare และเป้าหมายระดับโลก
ผู้เชี่ยวชาญด้านข่าวกรองระบุว่า การที่หน่วยปฏิบัติการพิเศษทางกายภาพหันมาสร้างหน่วยไซเบอร์ของตนเองเป็นเรื่องที่น่าประหลาดใจ และสะท้อนถึงแนวทาง Hybrid Warfare หรือสงครามลูกผสม ที่เส้นแบ่งระหว่างการโจมตีทางดิจิทัลและการทำลายล้างทางกายภาพเริ่มเลือนลางลง
เป้าหมายของ Cadet Blizzard ไม่ได้จำกัดอยู่เพียงยูเครน แต่ยังครอบคลุมถึงอเมริกาเหนือ ยุโรปกลางและตะวันออก เอเชียกลาง และละตินอเมริกา โดยมุ่งเน้นไปที่โครงสร้างพื้นฐานที่สำคัญ (Critical Infrastructure) เช่น ระบบพลังงาน สาธารณสุข และการขนส่ง นอกจากนี้ยังมีการตรวจพบความพยายามเจาะระบบหน่วยงานรัฐบาลในรัฐแมริแลนด์ สหรัฐอเมริกา และการค้นหาช่องโหว่ในเครือข่ายของประเทศสมาชิก NATO ถึง 26 ประเทศ
| หัวข้อ | รายละเอียด |
|---|---|
| ชื่อกลุ่มแฮกเกอร์ | Cadet Blizzard / Bleeding Bear / Greyscale |
| หน่วยงานต้นสังกัด | GRU Unit 29155 (รัสเซีย) |
| เครื่องมือหลัก | Whispergate (Wiper Malware) |
| เป้าหมายหลัก | ยูเครน, สหรัฐฯ, สมาชิก NATO, โครงสร้างพื้นฐานด้านพลังงาน |
| รูปแบบการโจมตี | จารกรรมทางทหาร, ทำลายข้อมูล, เจาะระบบผ่านผู้ให้บริการ IT |
เบื้องหลังการทำงานและโครงสร้างทีม
ทีมแฮกเกอร์ชุดนี้ประกอบด้วยเจ้าหน้าที่ GRU รุ่นใหม่ประมาณ 10 คน ซึ่งบางส่วนถูกดึงตัวมาจากรายการแข่งขัน Capture the Flag (การแข่งขันจำลองการเจาะระบบเพื่อหาธงหรือข้อมูลที่ซ่อนอยู่) นอกจากนี้ยังมีการร่วมมือกับอาชญากรไซเบอร์ เช่น Amin Timovich Stigal เพื่อใช้มัลแวร์ทั่วไปในตลาด ทำให้ยากต่อการระบุว่าเป็นการโจมตีจากรัฐบาลรัสเซีย
ในด้านเทคนิค นักวิจัยพบว่าทีมนี้ยังขาดความเชี่ยวชาญระดับสูง เนื่องจากมักใช้ช่องโหว่ซอฟต์แวร์ที่รู้จักกันดีอยู่แล้ว แทนที่จะใช้ Zero-day vulnerabilities (ช่องโหว่ของซอฟต์แวร์ที่ผู้ผลิตยังไม่ทราบและยังไม่มีแพตช์แก้ไข) และยังมีข้อผิดพลาดในการทำงาน เช่น การใช้แผนที่ยูเครนที่รวมคาบสมุทรไครเมียเข้าเป็นส่วนหนึ่งของรัสเซียในการโจมตีเว็บไซต์รัฐบาล

ข้อเท็จจริงสำคัญ
- การผสานพลัง: Unit 29155 เปลี่ยนจากหน่วยลอบสังหารทางกายภาพ มาเป็นหน่วยที่มีขีดความสามารถทางไซเบอร์
- เป้าหมายกว้างขวาง: โจมตีโครงสร้างพื้นฐานสำคัญในหลายทวีป รวมถึงการจารกรรมการขนส่งเสบียงในยุโรปกลาง
- กลยุทธ์แนบเนียน: ใช้วิธีเจาะผ่านผู้ให้บริการ IT (Managed Service Providers) เพื่อเข้าถึงเครือข่ายเป้าหมาย
- การตอบโต้จากสหรัฐฯ: กระทรวงยุติธรรมสหรัฐฯ สั่งฟ้องสมาชิก 6 ราย และกระทรวงการต่างประเทศตั้งรางวัลนำจับ 10 ล้านดอลลาร์
คำถามที่พบบ่อย
Cadet Blizzard แตกต่างจากกลุ่มแฮกเกอร์รัสเซียกลุ่มอื่นอย่างไร?
แตกต่างตรงที่สังกัดอยู่ใน Unit 29155 ซึ่งเดิมเป็นหน่วยปฏิบัติการพิเศษทางกายภาพ (Special Forces) ในขณะที่กลุ่มอย่าง Fancy Bear หรือ Sandworm เป็นหน่วยไซเบอร์โดยเฉพาะ ทำให้ Cadet Blizzard มีแนวโน้มที่จะประสานงานระหว่างการโจมตีทางดิจิทัลและการก่อวินาศกรรมในโลกจริงได้ดีกว่า
มัลแวร์ Whispergate ทำหน้าที่อะไร?
เป็นมัลแวร์ประเภท Wiper ที่มีจุดประสงค์เพื่อทำลายข้อมูลในระบบเป้าหมายให้ไม่สามารถกู้คืนได้ โดยถูกนำมาใช้โจมตีหน่วยงานรัฐบาลและโครงสร้างพื้นฐานของยูเครนเพื่อสร้างความโกลาหล
ทำไมรัสเซียถึงต้องสร้างทีมแฮกเกอร์เพิ่มทั้งที่มีทีมเดิมอยู่แล้ว?
เชื่อว่าเกิดจากการแข่งขันภายในของ GRU และความสำเร็จของ Unit 29155 ในภารกิจทางกายภาพ (เช่น กรณี Skripal) ทำให้หน่วยนี้ได้รับงบประมาณและทรัพยากรเพิ่มขึ้น จนสามารถสร้างทีมไซเบอร์ของตนเองได้
กลุ่ม Cadet Blizzard มีความเชี่ยวชาญทางเทคนิคสูงเพียงใด?
แม้จะมีความอันตราย แต่ในเชิงเทคนิคถือว่ายังไม่สูงมาก เนื่องจากไม่ได้ใช้ช่องโหว่ Zero-day และมักใช้เครื่องมือมาตรฐานที่แฮกเกอร์ทั่วไปใช้ รวมถึงมีการทำงานที่ทิ้งร่องรอยความผิดพลาดไว้ในบางครั้ง



