Sandworm และ Cyber Army of Russia กับการโจมตีโครงสร้างพื้นฐานประปาระดับโลก

ในโลกของการจารกรรมทางไซเบอร์ ชื่อของ Sandworm หรือหน่วย 74455 ของ GRU (หน่วยข่าวกรองทางทหารของรัสเซีย) เป็นที่รู้จักในฐานะกลุ่มแฮกเกอร์ที่ดุร้ายที่สุดกลุ่มหนึ่ง ซึ่งเคยสร้างความเสียหายอย่างหนักด้วยการทำให้ไฟฟ้าดับในยูเครนและปล่อยโค้ดทำลายล้างที่แพร่กระจายได้เอง แต่ล่าสุดมีการปรากฏตัวของกลุ่มที่เรียกตนเองว่า Cyber Army of Russia Reborn ซึ่งกำลังสร้างความปั่นป่วนในรูปแบบที่บ้าบิ่นยิ่งกว่าเดิม โดยมุ่งเป้าไปที่ระบบควบคุมน้ำในสหรัฐอเมริกา โปแลนด์ และฝรั่งเศส

ความน่ากังวลในครั้งนี้คือการพุ่งเป้าไปที่ Operational Technology (OT) หรือเทคโนโลยีที่ใช้ควบคุมเครื่องจักรในโลกกายภาพ โดยเฉพาะระบบ Human-Machine Interface (HMI) ซึ่งเป็นซอฟต์แวร์หน้าจอที่ผู้ปฏิบัติงานใช้สั่งการอุปกรณ์ภายในโรงงานหรือระบบสาธารณูปโภค การเข้าควบคุม HMI ทำให้แฮกเกอร์สามารถ "กดสวิตช์" หรือเปลี่ยนค่าการตั้งค่าต่างๆ เพื่อสร้างความเสียหายต่อโครงสร้างพื้นฐานได้โดยตรง

การโจมตีที่ไร้ความยับยั้งชั่งใจใน 3 ประเทศ

กลุ่ม Cyber Army of Russia Reborn ได้เผยแพร่วิดีโอผ่าน Telegram เพื่ออวดผลงานการเจาะระบบในหลายพื้นที่ ซึ่งแสดงให้เห็นถึงความพยายามในการก่อวินาศกรรมทางดิจิทัล ดังนี้:

  • สหรัฐอเมริกา: มีการโจมตีระบบประปาในเมือง Abernathy และ Muleshoe รัฐเท็กซัส โดยแฮกเกอร์ได้เข้าไปเปลี่ยนค่าในระบบควบคุม จนส่งผลให้ถังเก็บน้ำในเมือง Muleshoe เกิดการล้น แม้เจ้าหน้าที่ท้องถิ่นจะระบุว่าบริการน้ำประปาไม่ถูกตัดขาด แต่ต้องปิดซอฟต์แวร์บางส่วนเพื่อป้องกันการโจมตีซ้ำ
  • โปแลนด์: เป้าหมายคือโรงบำบัดน้ำเสียในหมู่บ้าน Wydminy โดยวิดีโอที่เผยแพร่มีการใส่เพลงประกอบจากเกม Super Mario Bros. ขณะที่แฮกเกอร์กำลังสลับสวิตช์และเปลี่ยนค่าต่างๆ ในระบบ
  • ฝรั่งเศส: กลุ่มแฮกเกอร์อ้างว่าสามารถควบคุมเขื่อนผลิตไฟฟ้าพลังน้ำ Courlon Sur Yonne และลดระดับน้ำเพื่อหยุดการผลิตไฟฟ้าได้ แต่จากการตรวจสอบของสื่อ Le Monde พบว่าแท้จริงแล้วสิ่งที่พวกเขาเจาะเข้าไปได้เป็นเพียง โรงโม่น้ำขนาดเล็ก ในหมู่บ้านที่มีประชากรเพียง 300 คนเท่านั้น
Image 11

ความเชื่อมโยงระหว่าง Sandworm และกลุ่มหน้าฉาก

รายงานจาก Mandiant บริษัทด้านความปลอดภัยทางไซเบอร์ชั้นนำ พบหลักฐานสำคัญที่เชื่อมโยง Cyber Army of Russia Reborn เข้ากับ Sandworm โดยพบว่าบัญชี YouTube ของกลุ่มนี้ถูกสร้างขึ้นจาก IP Address ที่ Sandworm ควบคุมอยู่ นอกจากนี้ยังพบรูปแบบการทำงานแบบ "โจมตีแล้วปล่อยข้อมูล" (Attack-and-Leak) โดย Sandworm จะเป็นผู้เจาะระบบและขโมยข้อมูล ก่อนจะส่งต่อให้ Cyber Army of Russia Reborn นำไปเผยแพร่ต่อสาธารณะ

อย่างไรก็ตาม ผู้เชี่ยวชาญตั้งข้อสังเกตว่าวิธีการทำงานของกลุ่ม Reborn นั้นดู "สะเปะสะปะ" และขาดความรอบคอบมากกว่า Sandworm ซึ่งปกติจะมีการวางแผนอย่างรัดกุม สิ่งนี้สะท้อนให้เห็นว่า GRU อาจสร้างกลุ่มหน้าฉากนี้ขึ้นมาเพื่อใช้ปฏิบัติการที่เสี่ยงและก้าวร้าวมากขึ้น โดยไม่ต้องรับผิดชอบโดยตรง

สรุปความแตกต่างระหว่าง Sandworm และ Cyber Army of Russia Reborn
หัวข้อเปรียบเทียบ Sandworm (GRU Unit 74455) Cyber Army of Russia Reborn
ลักษณะการทำงาน วางแผนรอบคอบ เน้นเป้าหมายทางยุทธศาสตร์ บ้าบิ่น สะเปะสะปะ เน้นสร้างความโกลาหล
เป้าหมายหลัก จารกรรมข้อมูลและทำลายระบบในยูเครน โครงสร้างพื้นฐานพลเรือนในสหรัฐฯ และยุโรป
วิธีการโจมตี ใช้มัลแวร์ขั้นสูง (เช่น Wiper, Infamous Chisel) ควบคุม HMI และเปลี่ยนค่าการตั้งค่าโดยตรง
สถานะ หน่วยข่าวกรองทางทหารอย่างเป็นทางการ กลุ่ม Hacktivist (ที่คาดว่าได้รับการสนับสนุนจากรัฐ)

ข้อเท็จจริงสำคัญ

  • Cyber Army of Russia Reborn มีพฤติกรรมก้าวร้าวและกล้าโจมตีเครือข่ายในสหรัฐฯ โดยตรง ซึ่งต่างจาก Sandworm ที่มักโจมตีทางอ้อม
  • การโจมตีในเท็กซัสส่งผลให้เกิดเหตุการณ์ ถังเก็บน้ำล้น จริง
  • การอ้างว่าโจมตีเขื่อนในฝรั่งเศสเป็นความเข้าใจผิดของแฮกเกอร์ ซึ่งจริงๆ แล้วเป็นเพียงโรงโม่น้ำขนาดเล็ก
  • Sandworm กำลังเปลี่ยนบทบาทจากผู้ทำลายระบบ (Wiping) ไปสู่การ จารกรรมข้อมูล (Espionage) เพื่อสนับสนุนการรบในยูเครน

คำถามที่พบบ่อย

Sandworm คือใคร?

Sandworm คือหน่วยปฏิบัติการไซเบอร์ของ GRU ซึ่งเป็นหน่วยข่าวกรองทางทหารของรัสเซีย มีความเชี่ยวชาญในการโจมตีโครงสร้างพื้นฐานและใช้มัลแวร์ทำลายล้างข้อมูล

HMI คืออะไร และทำไมถึงเป็นเป้าหมาย?

HMI หรือ Human-Machine Interface คือซอฟต์แวร์ที่ทำหน้าที่เป็นตัวกลางให้มนุษย์สั่งการเครื่องจักรในโรงงานหรือระบบสาธารณูปโภค หากแฮกเกอร์เข้าควบคุม HMI ได้ จะสามารถสั่งเปิด-ปิดวาล์วน้ำ หรือเปลี่ยนค่าการทำงานของเครื่องจักรให้เกิดความเสียหายได้

การโจมตีในสหรัฐอเมริกาครั้งนี้ส่งผลกระทบอย่างไร?

ส่งผลให้เกิดความปั่นป่วนในระบบควบคุมน้ำของบางเมืองในรัฐเท็กซัส เช่น มีถังเก็บน้ำล้น แต่ไม่มีรายงานว่าประชาชนขาดแคลนน้ำประปา เนื่องจากเจ้าหน้าที่สามารถระงับเหตุได้ทันท่วงที

ทำไม Sandworm ถึงต้องสร้างกลุ่ม Cyber Army of Russia Reborn ขึ้นมา?

เชื่อว่าเป็นการสร้าง "ตัวตนปลอม" หรือกลุ่มหน้าฉาก เพื่อให้สามารถปฏิบัติการที่ก้าวร้าวและเสี่ยงต่อการถูกตรวจพบได้มากขึ้น โดยที่รัฐบาลรัสเซียสามารถปฏิเสธความเกี่ยวข้องได้ง่ายขึ้น

ปัจจุบัน Sandworm เปลี่ยนกลยุทธ์การโจมตีอย่างไร?

จากเดิมที่เน้นการทำลายข้อมูล (Wiper attacks) ปัจจุบันเปลี่ยนมาเน้นการจารกรรมข้อมูลเพื่อสนับสนุนกองทัพรัสเซียในสมรภูมิยูเครน เช่น การใช้สปายแวร์ Infamous Chisel เจาะอุปกรณ์ Android ของทหารยูเครน