KnowBe4 ถูกแฮกเกอร์เกาหลีเหนือปลอมตัวเป็นพนักงาน แทรกซึมเข้าบริษัทผ่าน AI
เหตุการณ์ระทึกขวัญในโลกไซเบอร์เกิดขึ้นเมื่อ KnowBe4 บริษัทผู้เชี่ยวชาญด้านการฝึกอบรมความปลอดภัยทางไซเบอร์จากสหรัฐอเมริกา พบว่าตนเองได้จ้างงานแฮกเกอร์ชาวเกาหลีเหนือโดยไม่ตั้งใจ ซึ่งผู้ไม่หวังดีรายนี้พยายามติดตั้งมัลแวร์ (Malware) หรือซอฟต์แวร์อันตรายลงในเครือข่ายของบริษัท โดย Stu Sjouwerman ซีอีโอและผู้ก่อตั้ง KnowBe4 ได้ออกมาเปิดเผยเรื่องนี้เพื่อเป็นอุทาหรณ์ให้กับองค์กรอื่นๆ ทั่วโลก
อย่างไรก็ตาม ทางบริษัทขอยืนยันว่าเหตุการณ์นี้ ไม่ใช่การรั่วไหลของข้อมูล (Data Breach) เนื่องจากไม่มีการเข้าถึงระบบโดยมิชอบ และไม่มีข้อมูลสำคัญใดๆ ของบริษัทถูกขโมยหรือสูญหาย แต่เป็นกรณีศึกษาที่แสดงให้เห็นว่าแม้แต่บริษัทด้านความปลอดภัยระดับโลกก็อาจตกเป็นเป้าหมายได้
กลโกงสุดแนบเนียน: ใช้ AI และตัวตนที่ถูกขโมย
จุดเริ่มต้นเกิดจากการที่ KnowBe4 ประกาศรับสมัครวิศวกรซอฟต์แวร์เพื่อร่วมทีม IT AI ภายในองค์กร โดยผู้สมัครรายนี้สามารถผ่านกระบวนการคัดเลือกที่เข้มงวดของบริษัทได้อย่างน่าเหลือเชื่อ ซึ่งรวมถึงการส่งเรซูเม่ การสัมภาษณ์ และการตรวจสอบประวัติย้อนหลัง
ความน่ากลัวของเคสนี้คือการใช้ Identity Theft หรือการขโมยตัวตนของบุคคลที่มีตัวตนจริงในสหรัฐฯ มาใช้ในการสมัครงาน พร้อมทั้งใช้เทคโนโลยี AI ในการปรับแต่งรูปภาพ (AI-enhanced) ให้ดูสมจริง และสามารถผ่านการสัมภาษณ์ผ่านวิดีโอคอนเฟอเรนซ์ถึง 4 ครั้ง โดยที่รูปลักษณ์ของผู้สัมภาษณ์มีความใกล้เคียงกับรูปถ่ายที่ส่งมาจนฝ่ายบุคคลไม่เกิดความสงสัย
| หัวข้อ | รายละเอียด |
|---|---|
| ตำแหน่งที่แอบอ้าง | วิศวกรซอฟต์แวร์ระดับอาวุโส (Principal Software Engineer) |
| วิธีการปลอมตัว | ใช้ตัวตนจริงของชาวสหรัฐฯ ที่ถูกขโมยมา + รูปภาพปรับแต่งด้วย AI |
| วิธีการเข้าถึงระบบ | ขอให้ส่งเครื่อง Mac ไปยังที่อยู่ตัวแทน (IT mule laptop farm) แล้ว VPN กลับมา |
| จุดที่ถูกตรวจพบ | ซอฟต์แวร์ความปลอดภัยตรวจพบกิจกรรมผิดปกติในระบบ |
| ผลลัพธ์ | ระงับการเข้าถึงได้ทันท่วงที ไม่มีการสูญเสียข้อมูล |
ลำดับเหตุการณ์และการตรวจจับ
หลังจากที่พนักงานปลอมรายนี้ได้รับเครื่องคอมพิวเตอร์ Mac สำหรับทำงาน เขาก็เริ่มดำเนินการติดตั้งมัลแวร์ทันที โดยใช้เครื่อง Raspberry Pi (คอมพิวเตอร์ขนาดจิ๋ว) เป็นเครื่องมือในการดาวน์โหลดซอฟต์แวร์อันตราย
เมื่อวันที่ 15 กรกฎาคม 2024 เวลา 21:55 น. (EST) ศูนย์ปฏิบัติการด้านความปลอดภัย หรือ SOC (Security Operations Center) ของ KnowBe4 ตรวจพบกิจกรรมที่น่าสงสัย เมื่อทีมงานติดต่อสอบถาม ผู้ต้องสงสัยอ้างว่ากำลังแก้ไขปัญหาความเร็วอินเทอร์เน็ตตามคู่มือเราเตอร์ ซึ่งอาจทำให้ระบบเกิดความผิดปกติ แต่หลังจากนั้นเขาเริ่มบ่ายเบี่ยงการโทรศัพท์และขาดการติดต่อในที่สุด ทำให้ทีม SOC สามารถควบคุมและระงับการใช้งานอุปกรณ์ดังกล่าวได้ในเวลา 22:20 น.
เบื้องหลังปฏิบัติการ Nation State Actor
จากการวิเคราะห์ร่วมกับ Mandiant ผู้เชี่ยวชาญด้านไซเบอร์ระดับโลก และ FBI พบว่าผู้สมัครรายนี้คือ Nation State Actor หรือแฮกเกอร์ที่ทำงานให้รัฐบาล (ในที่นี้คือเกาหลีเหนือ) ซึ่งมีรูปแบบการทำงานที่เป็นระบบ ดังนี้:
- IT Mule Laptop Farm: ให้บริษัทส่งเครื่องคอมพิวเตอร์ไปยังที่อยู่ของตัวแทนรับจ้าง เพื่อหลีกเลี่ยงการระบุตำแหน่งที่แท้จริง
- Remote Access: ใช้ VPN เชื่อมต่อจากเกาหลีเหนือหรือจีน เพื่อเข้าทำงานในเครื่องที่อยู่ในสหรัฐฯ
- Time Zone Manipulation: เลือกทำงานกะกลางคืนเพื่อให้เวลาตรงกับช่วงกลางวันของสหรัฐฯ ทำให้ดูเหมือนทำงานตามปกติ
- Funding: เงินเดือนที่ได้รับจะถูกส่งกลับไปยังรัฐบาลเกาหลีเหนือเพื่อสนับสนุนโครงการผิดกฎหมาย
ข้อเท็จจริงสำคัญ
- ไม่มีข้อมูลรั่วไหล: ระบบควบคุมของ KnowBe4 ตรวจพบและระงับเหตุได้ก่อนเกิดความเสียหาย
- AI มีบทบาทสำคัญ: รูปภาพที่ใช้สมัครงานถูกปรับแต่งด้วย AI เพื่อให้ผ่านการตรวจสอบใบหน้าในการสัมภาษณ์วิดีโอ
- ตัวตนปลอมที่สมบูรณ์: การใช้ข้อมูลบุคคลจริงที่ถูกขโมยมาทำให้การตรวจสอบประวัติ (Background Check) ผ่านฉลุย
- การป้องกัน: พนักงานใหม่จะถูกจำกัดสิทธิ์การเข้าถึงในพื้นที่ควบคุม และไม่สามารถเข้าถึงระบบ Production ได้ทันที
คำถามที่พบบ่อย
KnowBe4 คือบริษัททำอะไร?
เป็นบริษัทด้านความปลอดภัยทางไซเบอร์ที่ให้บริการฝึกอบรมพนักงานในองค์กรให้รู้เท่าทันภัยคุกคาม เช่น การทำแบบทดสอบส่งอีเมลหลอกลวง (Phishing Test) เพื่อฝึกการสังเกตกลโกง
แฮกเกอร์ผ่านการสัมภาษณ์งานได้อย่างไร?
แฮกเกอร์ใช้ข้อมูลตัวตนของชาวสหรัฐฯ ที่ขโมยมา ซึ่งมีตัวตนจริงทำให้ผ่านการตรวจประวัติ และใช้รูปภาพที่ปรับแต่งด้วย AI ให้มีความใกล้เคียงกับใบหน้าจริงจนสามารถหลอกฝ่ายบุคคลผ่านการสัมภาษณ์ทางวิดีโอได้
Insider Threat คืออะไร?
คือ ภัยคุกคามจากภายใน หมายถึงบุคคลที่ได้รับสิทธิ์ในการเข้าถึงระบบขององค์กร (เช่น พนักงาน หรือผู้รับจ้าง) แต่ใช้สิทธิ์นั้นในการสร้างความเสียหาย ขโมยข้อมูล หรือติดตั้งมัลแวร์
ทำไมแฮกเกอร์ต้องใช้ IT Mule Laptop Farm?
เพื่อปกปิดตำแหน่งที่ตั้งที่แท้จริง โดยให้บริษัทส่งอุปกรณ์ทำงานไปยังที่อยู่ที่ดูน่าเชื่อถือในสหรัฐฯ จากนั้นแฮกเกอร์จะรีโมท (VPN) เข้ามาใช้งานจากต่างประเทศ ทำให้บริษัทเข้าใจว่าพนักงานทำงานอยู่ในสหรัฐฯ
เหตุการณ์นี้ส่งผลกระทบต่อลูกค้าของ KnowBe4 หรือไม่?
ไม่มีผลกระทบใดๆ เนื่องจากทีม SOC ตรวจพบความผิดปกติได้อย่างรวดเร็ว และไม่มีการเข้าถึงข้อมูลลูกค้าหรือระบบสำคัญของบริษัท



