Predatory Sparrow กลุ่มแฮกเกอร์ผู้สั่นคลอนโครงสร้างพื้นฐานอิหร่านด้วยสงครามไซเบอร์

ในโลกของความมั่นคงปลอดภัยทางไซเบอร์ มีกลุ่มแฮกเกอร์กลุ่มหนึ่งที่สร้างชื่อจากการโจมตีที่ไม่ได้หยุดอยู่แค่การขโมยข้อมูล แต่ลุกลามไปถึงการสร้างความเสียหายทางกายภาพในโลกจริง กลุ่มนี้คือ Predatory Sparrow (หรือในชื่อภาษาฟาร์ซีว่า Gonjeshke Darande) ซึ่งมุ่งเป้าโจมตีโครงสร้างพื้นฐานสำคัญของประเทศอิหร่านอย่างต่อเนื่อง เพื่อส่งข้อความทางการเมืองและภูมิรัฐศาสตร์ที่รุนแรง

หนึ่งในเหตุการณ์ที่น่าสะพรึงกลัวที่สุดเกิดขึ้นเมื่อวันที่ 27 มิถุนายน 2022 ณ โรงงานเหล็ก Khouzestan ใกล้ชายฝั่งอ่าวเปอร์เซีย ภาพจากกล้องวงจรปิดเผยให้เห็นวินาทีที่เหล็กหลอมเหลวร้อนระอุหลายพันองศาฟาเรนไฮต์ไหลทะลักออกจากถังบรรจุขนาดมหึมาลงสู่พื้นโรงงาน ก่อให้เกิดเปลวไฟและควันพวยพุ่งไปทั่วบริเวณ ซึ่งเหตุการณ์นี้ไม่ใช่แค่อุบัติเหตุทางอุตสาหกรรม แต่เป็นการโจมตีทางไซเบอร์ที่ถูกวางแผนมาอย่างแยบยล

เบื้องหลังการโจมตีโรงงานเหล็กและการทำลายล้างทางกายภาพ

การโจมตีที่โรงงานเหล็ก Khouzestan ถือเป็นตัวอย่างที่หาได้ยากของ Cyber-induced mayhem หรือการใช้คำสั่งทางดิจิทัลสร้างความเสียหายทางกายภาพ โดยกลุ่ม Predatory Sparrow ได้อ้างว่าการโจมตีครั้งนี้ทำอย่างระมัดระวังเพื่อไม่ให้ผู้บริสุทธิ์ได้รับอันตราย อย่างไรก็ตาม หลักฐานในวิดีโอแสดงให้เห็นพนักงานสองคนต้องวิ่งหนีฝ่าสะเก็ดไฟเพื่อเอาชีวิตรอดจากสายธารเหล็กหลอมเหลวที่อุณหภูมิสูงถึง 1,300 องศาเซลเซียส ซึ่งหากช้ากว่านี้เพียงเสี้ยววินาทีอาจหมายถึงความตายทันที

A blue colored rip through a mosaic of green and black and white images showing smoke and embers in a mill.

จากการวิเคราะห์ของ Paul Smith ผู้เชี่ยวชาญจาก SCADAfence พบว่าแฮกเกอร์เข้าถึง HMI (Human-Machine Interface) หรือซอฟต์แวร์ที่ใช้ควบคุมเครื่องจักรในโรงงาน ซึ่งเชื่อมต่อกับอินเทอร์เน็ตและถูกตรวจพบผ่าน Shodan (เครื่องมือค้นหาอุปกรณ์ IoT ที่มีช่องโหว่) โดยคาดว่าแฮกเกอร์ได้ข้ามขั้นตอนการ Degassing หรือการกำจัดก๊าซที่ตกค้างในเหล็กหลอม ซึ่งนำไปสู่การระเบิดของก๊าซจนทำให้ถังบรรจุเคลื่อนที่และเหล็กไหลทะลักออกมา

Still image of a steel mill explosion

ประวัติการโจมตีและยุทธศาสตร์การสร้างความปั่นป่วน

Predatory Sparrow ไม่ได้หยุดเพียงแค่โรงงานเหล็ก แต่ยังมีประวัติการโจมตีที่สร้างความโกลาหลไปทั่วอิหร่าน โดยมักจะเลือกช่วงเวลาที่สอดคล้องกับสถานการณ์ทางการเมือง เพื่อสร้างรอยร้าวระหว่างรัฐบาลและประชาชน

  • ระบบรถไฟแห่งชาติ: ในปี 2021 แฮกเกอร์ใช้มัลแวร์ที่ชื่อว่า Meteor Express ซึ่งเป็นโปรแกรมประเภท Wiper (มัลแวร์ที่ออกแบบมาเพื่อลบข้อมูลในฮาร์ดไดรฟ์อย่างถาวร) ทำลายระบบตารางเวลาเดินรถ ทำให้เกิดความวุ่นวายไปทั่วประเทศ
  • สถานีบริการน้ำมัน: การโจมตีระบบชำระเงิน (Point-of-Sale) ในปั๊มน้ำมันกว่า 4,000 แห่ง ทำให้ประชาชนไม่สามารถใช้บัตรเงินอุดหนุนเชื้อเพลิงได้ ส่งผลให้เกิดการต่อคิวยาวเหยียดและขาดแคลนน้ำมันทั่วประเทศ ซึ่งเหตุการณ์นี้เกิดขึ้นซ้ำถึงสองครั้ง ทั้งในปี 2021 และธันวาคม 2023
  • กระทรวงคมนาคมและพัฒนาเมือง: ถูกโจมตีด้วยเครื่องมือ Wiper ในลักษณะเดียวกับระบบรถไฟ เพื่อสร้างความเสียหายต่อระบบจัดการข้อมูลของรัฐ
Still image of a steel mill explosion

การส่งสัญญาณ (Signaling) และเป้าหมายทางภูมิรัฐศาสตร์

นักวิเคราะห์มองว่า Predatory Sparrow ไม่ใช่เพียงกลุ่ม Hacktivist (แฮกเกอร์ที่เคลื่อนไหวเพื่ออุดมการณ์ทางการเมือง) ทั่วไป แต่มีความซับซ้อนทางเทคนิคในระดับที่น่าจะได้รับการสนับสนุนจากรัฐบาลหรือกองทัพ โดยมีแหล่งข่าวจากสหรัฐฯ เชื่อมโยงกลุ่มนี้เข้ากับประเทศอิสราเอล

เป้าหมายหลักของการโจมตีคือการ Signaling หรือการส่งสัญญาณเตือนไปยังผู้นำอิหร่านว่า หากอิหร่านสนับสนุนกลุ่มตัวแทน (Proxy) เช่น ฮามาส หรือ ฮูตี เพื่อโจมตีอิสราเอลและพันธมิตร ทางกลุ่มแฮกเกอร์ก็มีความสามารถที่จะเข้าไปทำลายโครงสร้างพื้นฐานภายในประเทศอิหร่านได้ทุกเมื่อโดยไม่ต้องเคลื่อนทัพแม้แต่ก้าวเดียว

Still image of a steel mill explosion

ข้อเท็จจริงสำคัญ

  • เป้าหมายหลัก: โครงสร้างพื้นฐานพลเรือนและอุตสาหกรรมในประเทศอิหร่าน
  • วิธีการโจมตี: ใช้มัลแวร์ประเภท Wiper ลบข้อมูล และเจาะระบบ HMI เพื่อควบคุมเครื่องจักรทางกายภาพ
  • ผลกระทบที่รุนแรงที่สุด: การทำให้เหล็กหลอมเหลวไหลทะลักในโรงงาน Khouzestan และการทำให้ปั๊มน้ำมันกว่า 4,000 แห่งใช้งานไม่ได้
  • จุดประสงค์: เพื่อตอบโต้การรุกรานในภูมิภาคและส่งสัญญาณเตือนถึงผู้นำสูงสุดของอิหร่าน
  • ลักษณะเด่น: มีการแสดงออกว่า "ยับยั้งชั่งใจ" โดยการแจ้งเตือนหน่วยงานฉุกเฉินก่อนโจมตี แม้จะยังมีความเสี่ยงต่อชีวิตพลเรือนก็ตาม
สรุปเหตุการณ์การโจมตีสำคัญโดย Predatory Sparrow
ปีที่เกิดเหตุ เป้าหมาย เครื่องมือ/วิธีการ ผลลัพธ์
2021 ระบบรถไฟแห่งชาติ Meteor Express (Wiper) ตารางเดินรถล่ม เกิดความโกลาหลทั่วประเทศ
2021 ปั๊มน้ำมัน (>4,000 แห่ง) เจาะระบบ Point-of-Sale ระบบชำระเงินล่ม เกิดการขาดแคลนน้ำมัน
2022 โรงงานเหล็ก Khouzestan เจาะระบบ HMI ผ่านอินเทอร์เน็ต เหล็กหลอมเหลวไหลทะลัก เกิดไฟไหม้ในโรงงาน
2023 ปั๊มน้ำมันทั่วประเทศ เจาะช่องโหว่ระบบชำระเงิน ระบบชำระเงินล่มซ้ำเป็นครั้งที่สอง

คำถามที่พบบ่อย

Predatory Sparrow คือใคร?

เป็นกลุ่มแฮกเกอร์ที่มีความเชี่ยวชาญสูง มุ่งเน้นการโจมตีโครงสร้างพื้นฐานในอิหร่าน โดยมักอ้างตัวว่าเป็นกลุ่ม Hacktivist ชาวอิหร่าน แต่ผู้เชี่ยวชาญเชื่อว่ามีความเชื่อมโยงกับหน่วยงานรัฐบาลหรือกองทัพของอิสราเอล

การโจมตีโรงงานเหล็กเกิดขึ้นได้อย่างไร?

แฮกเกอร์เจาะเข้าสู่ระบบ HMI (Human-Machine Interface) ซึ่งเป็นซอฟต์แวร์ควบคุมเครื่องจักรที่เชื่อมต่อกับอินเทอร์เน็ต และทำการข้ามขั้นตอนการกำจัดก๊าซในเหล็กหลอม ทำให้เกิดการระเบิดภายในถังบรรจุจนเหล็กไหลทะลักออกมา

มัลแวร์ Wiper ที่กลุ่มนี้ใช้คืออะไร?

Wiper คือมัลแวร์ประเภทหนึ่งที่ออกแบบมาเพื่อลบข้อมูลในระบบคอมพิวเตอร์อย่างถาวร รวมถึงการทำลาย Master Boot Record (MBR) ทำให้เครื่องคอมพิวเตอร์ไม่สามารถบูตระบบปฏิบัติการขึ้นมาได้

ทำไมกลุ่มแฮกเกอร์ถึงโจมตีปั๊มน้ำมัน?

เพื่อสร้างความเดือดร้อนให้แก่ประชาชนและกดดันรัฐบาลอิหร่าน โดยการทำให้ระบบชำระเงินด้วยบัตรเงินอุดหนุนเชื้อเพลิงใช้งานไม่ได้ ซึ่งเป็นการส่งสัญญาณว่าพวกเขาสามารถควบคุมและทำลายระบบเศรษฐกิจพื้นฐานของประเทศได้

การโจมตีเหล่านี้ถือเป็นสงครามไซเบอร์หรือไม่?

ใช่ เนื่องจากเป็นการโจมตีที่มีเป้าหมายทางการเมืองและภูมิรัฐศาสตร์ชัดเจน และมีการสร้างความเสียหายทางกายภาพ (Physical Destruction) ซึ่งก้าวข้ามการจารกรรมข้อมูลทั่วไปไปสู่การก่อวินาศกรรมทางดิจิทัล