KnowBe4 ถูกแฮกเกอร์เกาหลีเหนือปลอมตัวเป็นพนักงาน แทรกซึมเข้าบริษัทผ่าน AI

เหตุการณ์ระทึกขวัญในโลกไซเบอร์เกิดขึ้นเมื่อ KnowBe4 บริษัทผู้เชี่ยวชาญด้านการฝึกอบรมความปลอดภัยทางไซเบอร์จากสหรัฐอเมริกา พบว่าตนเองได้จ้างงานแฮกเกอร์ชาวเกาหลีเหนือโดยไม่ตั้งใจ ซึ่งผู้ไม่หวังดีรายนี้พยายามติดตั้งมัลแวร์ (Malware) หรือซอฟต์แวร์อันตรายลงในเครือข่ายของบริษัท โดย Stu Sjouwerman ซีอีโอและผู้ก่อตั้ง KnowBe4 ได้ออกมาเปิดเผยเรื่องนี้เพื่อเป็นอุทาหรณ์ให้กับองค์กรอื่นๆ ทั่วโลก

อย่างไรก็ตาม ทางบริษัทขอยืนยันว่าเหตุการณ์นี้ ไม่ใช่การรั่วไหลของข้อมูล (Data Breach) เนื่องจากไม่มีการเข้าถึงระบบโดยมิชอบ และไม่มีข้อมูลสำคัญใดๆ ของบริษัทถูกขโมยหรือสูญหาย แต่เป็นกรณีศึกษาที่แสดงให้เห็นว่าแม้แต่บริษัทด้านความปลอดภัยระดับโลกก็อาจตกเป็นเป้าหมายได้

กลโกงสุดแนบเนียน: ใช้ AI และตัวตนที่ถูกขโมย

จุดเริ่มต้นเกิดจากการที่ KnowBe4 ประกาศรับสมัครวิศวกรซอฟต์แวร์เพื่อร่วมทีม IT AI ภายในองค์กร โดยผู้สมัครรายนี้สามารถผ่านกระบวนการคัดเลือกที่เข้มงวดของบริษัทได้อย่างน่าเหลือเชื่อ ซึ่งรวมถึงการส่งเรซูเม่ การสัมภาษณ์ และการตรวจสอบประวัติย้อนหลัง

ความน่ากลัวของเคสนี้คือการใช้ Identity Theft หรือการขโมยตัวตนของบุคคลที่มีตัวตนจริงในสหรัฐฯ มาใช้ในการสมัครงาน พร้อมทั้งใช้เทคโนโลยี AI ในการปรับแต่งรูปภาพ (AI-enhanced) ให้ดูสมจริง และสามารถผ่านการสัมภาษณ์ผ่านวิดีโอคอนเฟอเรนซ์ถึง 4 ครั้ง โดยที่รูปลักษณ์ของผู้สัมภาษณ์มีความใกล้เคียงกับรูปถ่ายที่ส่งมาจนฝ่ายบุคคลไม่เกิดความสงสัย

สรุปเหตุการณ์การแทรกซึมของแฮกเกอร์เกาหลีเหนือใน KnowBe4
หัวข้อ รายละเอียด
ตำแหน่งที่แอบอ้าง วิศวกรซอฟต์แวร์ระดับอาวุโส (Principal Software Engineer)
วิธีการปลอมตัว ใช้ตัวตนจริงของชาวสหรัฐฯ ที่ถูกขโมยมา + รูปภาพปรับแต่งด้วย AI
วิธีการเข้าถึงระบบ ขอให้ส่งเครื่อง Mac ไปยังที่อยู่ตัวแทน (IT mule laptop farm) แล้ว VPN กลับมา
จุดที่ถูกตรวจพบ ซอฟต์แวร์ความปลอดภัยตรวจพบกิจกรรมผิดปกติในระบบ
ผลลัพธ์ ระงับการเข้าถึงได้ทันท่วงที ไม่มีการสูญเสียข้อมูล

ลำดับเหตุการณ์และการตรวจจับ

หลังจากที่พนักงานปลอมรายนี้ได้รับเครื่องคอมพิวเตอร์ Mac สำหรับทำงาน เขาก็เริ่มดำเนินการติดตั้งมัลแวร์ทันที โดยใช้เครื่อง Raspberry Pi (คอมพิวเตอร์ขนาดจิ๋ว) เป็นเครื่องมือในการดาวน์โหลดซอฟต์แวร์อันตราย

เมื่อวันที่ 15 กรกฎาคม 2024 เวลา 21:55 น. (EST) ศูนย์ปฏิบัติการด้านความปลอดภัย หรือ SOC (Security Operations Center) ของ KnowBe4 ตรวจพบกิจกรรมที่น่าสงสัย เมื่อทีมงานติดต่อสอบถาม ผู้ต้องสงสัยอ้างว่ากำลังแก้ไขปัญหาความเร็วอินเทอร์เน็ตตามคู่มือเราเตอร์ ซึ่งอาจทำให้ระบบเกิดความผิดปกติ แต่หลังจากนั้นเขาเริ่มบ่ายเบี่ยงการโทรศัพท์และขาดการติดต่อในที่สุด ทำให้ทีม SOC สามารถควบคุมและระงับการใช้งานอุปกรณ์ดังกล่าวได้ในเวลา 22:20 น.

เบื้องหลังปฏิบัติการ Nation State Actor

จากการวิเคราะห์ร่วมกับ Mandiant ผู้เชี่ยวชาญด้านไซเบอร์ระดับโลก และ FBI พบว่าผู้สมัครรายนี้คือ Nation State Actor หรือแฮกเกอร์ที่ทำงานให้รัฐบาล (ในที่นี้คือเกาหลีเหนือ) ซึ่งมีรูปแบบการทำงานที่เป็นระบบ ดังนี้:

  • IT Mule Laptop Farm: ให้บริษัทส่งเครื่องคอมพิวเตอร์ไปยังที่อยู่ของตัวแทนรับจ้าง เพื่อหลีกเลี่ยงการระบุตำแหน่งที่แท้จริง
  • Remote Access: ใช้ VPN เชื่อมต่อจากเกาหลีเหนือหรือจีน เพื่อเข้าทำงานในเครื่องที่อยู่ในสหรัฐฯ
  • Time Zone Manipulation: เลือกทำงานกะกลางคืนเพื่อให้เวลาตรงกับช่วงกลางวันของสหรัฐฯ ทำให้ดูเหมือนทำงานตามปกติ
  • Funding: เงินเดือนที่ได้รับจะถูกส่งกลับไปยังรัฐบาลเกาหลีเหนือเพื่อสนับสนุนโครงการผิดกฎหมาย

ข้อเท็จจริงสำคัญ

  • ไม่มีข้อมูลรั่วไหล: ระบบควบคุมของ KnowBe4 ตรวจพบและระงับเหตุได้ก่อนเกิดความเสียหาย
  • AI มีบทบาทสำคัญ: รูปภาพที่ใช้สมัครงานถูกปรับแต่งด้วย AI เพื่อให้ผ่านการตรวจสอบใบหน้าในการสัมภาษณ์วิดีโอ
  • ตัวตนปลอมที่สมบูรณ์: การใช้ข้อมูลบุคคลจริงที่ถูกขโมยมาทำให้การตรวจสอบประวัติ (Background Check) ผ่านฉลุย
  • การป้องกัน: พนักงานใหม่จะถูกจำกัดสิทธิ์การเข้าถึงในพื้นที่ควบคุม และไม่สามารถเข้าถึงระบบ Production ได้ทันที

คำถามที่พบบ่อย

KnowBe4 คือบริษัททำอะไร?

เป็นบริษัทด้านความปลอดภัยทางไซเบอร์ที่ให้บริการฝึกอบรมพนักงานในองค์กรให้รู้เท่าทันภัยคุกคาม เช่น การทำแบบทดสอบส่งอีเมลหลอกลวง (Phishing Test) เพื่อฝึกการสังเกตกลโกง

แฮกเกอร์ผ่านการสัมภาษณ์งานได้อย่างไร?

แฮกเกอร์ใช้ข้อมูลตัวตนของชาวสหรัฐฯ ที่ขโมยมา ซึ่งมีตัวตนจริงทำให้ผ่านการตรวจประวัติ และใช้รูปภาพที่ปรับแต่งด้วย AI ให้มีความใกล้เคียงกับใบหน้าจริงจนสามารถหลอกฝ่ายบุคคลผ่านการสัมภาษณ์ทางวิดีโอได้

Insider Threat คืออะไร?

คือ ภัยคุกคามจากภายใน หมายถึงบุคคลที่ได้รับสิทธิ์ในการเข้าถึงระบบขององค์กร (เช่น พนักงาน หรือผู้รับจ้าง) แต่ใช้สิทธิ์นั้นในการสร้างความเสียหาย ขโมยข้อมูล หรือติดตั้งมัลแวร์

ทำไมแฮกเกอร์ต้องใช้ IT Mule Laptop Farm?

เพื่อปกปิดตำแหน่งที่ตั้งที่แท้จริง โดยให้บริษัทส่งอุปกรณ์ทำงานไปยังที่อยู่ที่ดูน่าเชื่อถือในสหรัฐฯ จากนั้นแฮกเกอร์จะรีโมท (VPN) เข้ามาใช้งานจากต่างประเทศ ทำให้บริษัทเข้าใจว่าพนักงานทำงานอยู่ในสหรัฐฯ

เหตุการณ์นี้ส่งผลกระทบต่อลูกค้าของ KnowBe4 หรือไม่?

ไม่มีผลกระทบใดๆ เนื่องจากทีม SOC ตรวจพบความผิดปกติได้อย่างรวดเร็ว และไม่มีการเข้าถึงข้อมูลลูกค้าหรือระบบสำคัญของบริษัท