Red Stinger กลุ่มแฮกเกอร์ปริศนาผู้จารกรรมข้อมูลในสงครามยูเครน

ท่ามกลางสมรภูมิการรบในยูเครนที่ดุเดือด ไม่เพียงแต่การปะทะทางทหารเท่านั้น แต่ยังมี สงครามไซเบอร์ (Cyber Warfare) ที่ซับซ้อนและรุนแรงเกิดขึ้นควบคู่กันมาเกือบทศวรรษ โดยล่าสุดนักวิจัยจากบริษัทความปลอดภัยทางไซเบอร์ Malwarebytes ได้ตรวจพบการเคลื่อนไหวของกลุ่มแฮกเกอร์ลึกลับที่ชื่อว่า Red Stinger ซึ่งดำเนินปฏิบัติการจารกรรมข้อมูลมาตั้งแต่ปี 2020

สิ่งที่น่าสนใจคือ Red Stinger ไม่ได้เลือกข้างอย่างชัดเจน แต่พุ่งเป้าโจมตีทั้งกลุ่มที่สนับสนุนยูเครนในพื้นที่ตอนกลาง และกลุ่มที่สนับสนุนรัสเซียในพื้นที่ทางตะวันออกของยูเครน ทำให้แรงจูงใจและสังกัดของกลุ่มนี้ยังคงเป็นปริศนา

เจาะลึกปฏิบัติการจารกรรมข้อมูล

Malwarebytes ระบุว่าพบปฏิบัติการทั้งหมด 5 ครั้ง โดยมี 2 แคมเปญล่าสุดที่น่ากังวลเป็นพิเศษ ได้แก่:

  • Operation Four: มุ่งเป้าไปที่บุคลากรทางทหารของยูเครนที่ดูแลโครงสร้างพื้นฐานสำคัญ รวมถึงบุคคลที่มีข้อมูลทางยุทธศาสตร์ โดยแฮกเกอร์สามารถเข้าควบคุมอุปกรณ์เพื่อขโมยเอกสาร จับภาพหน้าจอ และที่ร้ายแรงที่สุดคือการ แอบบันทึกเสียง ผ่านไมโครโฟนของเหยื่อ
  • Operation Five: พุ่งเป้าไปที่เจ้าหน้าที่จัดการเลือกตั้งในการทำประชามติของรัสเซียในเมืองที่เกิดข้อพิพาท เช่น โดเนตสค์ (Donetsk) และมาริอูโปล (Mariupol) รวมถึงที่ปรึกษาของคณะกรรมการการเลือกตั้งกลางของรัสเซีย และเจ้าหน้าที่ด้านการขนส่งทางรถไฟในภูมิภาคดังกล่าว

Roberto Santos นักวิจัยจาก Malwarebytes เปิดเผยว่า ความน่ากลัวของกลุ่มนี้คือความสามารถในการเก็บข้อมูลเชิงลึก เช่น การบันทึกเสียงและการดึงข้อมูลจาก USB Drive ซึ่งเป็นวิธีการที่พบได้ไม่บ่อยนักในการเฝ้าระวังทั่วไป

Image 7

เทคนิคการโจมตีและเครื่องมือที่ใช้

ในขณะที่บริษัท Kaspersky ซึ่งเรียกกลุ่มนี้ว่า Bad Magic มองว่าเทคนิคที่ใช้ไม่ได้ซับซ้อนขั้นสูงแต่มีประสิทธิภาพสูงมาก โดยกระบวนการโจมตีมักเริ่มต้นจาก Phishing (การหลอกลวงทางอีเมลหรือข้อความ) เพื่อส่งลิงก์อันตรายที่นำไปสู่ไฟล์ ZIP หรือเอกสารที่ฝังมัลแวร์

เมื่อเหยื่อหลงเชื่อ แฮกเกอร์จะติดตั้งสคริปต์พื้นฐานเพื่อสร้าง Backdoor (ประตูหลัง) ซึ่งเป็นช่องทางลับที่ช่วยให้ผู้โจมตีเข้าถึงระบบได้ตลอดเวลา และใช้เป็นตัวโหลดมัลแวร์ตัวอื่น ๆ เข้าสู่เครื่อง นอกจากนี้ Red Stinger ยังพัฒนาเครื่องมือเฉพาะตัว เช่น ตัวสร้าง URL อันตราย และการใช้ IP Address เฉพาะกลุ่ม

ความผิดพลาดที่น่าตลกของกลุ่มนี้คือ มีเหยื่อ 2 รายที่ตรวจพบว่าถูกติดเชื้อมัลแวร์จากการที่ตัวแฮกเกอร์เองเผลอทำเครื่องตัวเองติดเชื้อขณะทดสอบเครื่องมือ ซึ่ง Santos วิเคราะห์ว่าอาจเกิดจากความประมาทเนื่องจากกลุ่มนี้สามารถหลบเลี่ยงการตรวจจับมาได้ยาวนานตั้งแต่ปี 2020

ข้อเท็จจริงสำคัญ

  • ระยะเวลาปฏิบัติการ: เริ่มต้นตั้งแต่ปี 2020 จนถึงปัจจุบัน
  • เป้าหมาย: ทั้งฝ่ายสนับสนุนยูเครน (ตอนกลาง) และฝ่ายสนับสนุนรัสเซีย (ตะวันออก)
  • วิธีการหลัก: ใช้ Phishing, ไฟล์ ZIP อันตราย และการสร้าง Backdoor
  • ความสามารถพิเศษ: บันทึกเสียงผ่านไมโครโฟนและดึงข้อมูลจาก USB Drive
  • สถานะปัจจุบัน: ยังคงมีความเคลื่อนไหวและอาจมีการปรับเปลี่ยนเครื่องมือเพื่อหลบเลี่ยงการตรวจจับ
สรุปข้อมูลกลุ่มแฮกเกอร์ Red Stinger / Bad Magic
หัวข้อ รายละเอียด
ชื่อเรียกโดย Malwarebytes Red Stinger
ชื่อเรียกโดย Kaspersky Bad Magic
เป้าหมายหลัก โครงสร้างพื้นฐาน, เจ้าหน้าที่เลือกตั้ง, บุคลากรทางทหาร
เทคนิคการเข้าถึง Phishing & Malicious Documents
ข้อมูลที่ถูกขโมย เอกสาร, ภาพหน้าจอ, ไฟล์เสียงจากไมโครโฟน

คำถามที่พบบ่อย

Red Stinger เป็นกลุ่มแฮกเกอร์ของประเทศใด?

ปัจจุบันยังไม่สามารถระบุสังกัดหรือประเทศที่สนับสนุนได้อย่างชัดเจน เนื่องจากกลุ่มนี้โจมตีทั้งเป้าหมายที่สนับสนุนยูเครนและรัสเซีย

วิธีการโจมตีของ Red Stinger เริ่มต้นอย่างไร?

เริ่มต้นจากการส่ง Phishing เพื่อหลอกให้เหยื่อคลิกลิงก์ที่นำไปสู่การดาวน์โหลดไฟล์ ZIP หรือเอกสารที่มีมัลแวร์ฝังอยู่

สิ่งที่ทำให้ Red Stinger แตกต่างจากกลุ่มแฮกเกอร์อื่นคืออะไร?

ความโดดเด่นอยู่ที่ความดุดัน ความต่อเนื่องในการโจมตี และความสามารถในการจารกรรมข้อมูลเชิงลึก เช่น การบันทึกเสียงจากไมโครโฟนของเหยื่อโดยตรง

ทำไมแฮกเกอร์กลุ่มนี้ถึงถูกตรวจพบในตอนนี้?

ส่วนหนึ่งเกิดจากการวิเคราะห์ของบริษัทความปลอดภัยอย่าง Malwarebytes และ Kaspersky รวมถึงความผิดพลาดของตัวแฮกเกอร์เองที่เผลอทำให้เครื่องตัวเองติดมัลแวร์ขณะทดสอบระบบ

เราจะป้องกันการโจมตีในลักษณะนี้ได้อย่างไร?

ควรระมัดระวังการคลิกลิงก์หรือดาวน์โหลดไฟล์จากแหล่งที่ไม่รู้จัก (Phishing) และหมั่นตรวจสอบความปลอดภัยของระบบเครือข่ายอย่างสม่ำเสมอ