Sandworm และ Cyber Army of Russia กับการโจมตีโครงสร้างพื้นฐานประปาระดับโลก
ในโลกของการจารกรรมทางไซเบอร์ ชื่อของ Sandworm หรือหน่วย 74455 ของ GRU (หน่วยข่าวกรองทางทหารของรัสเซีย) เป็นที่รู้จักในฐานะกลุ่มแฮกเกอร์ที่ดุร้ายที่สุดกลุ่มหนึ่ง ซึ่งเคยสร้างความเสียหายอย่างหนักด้วยการทำให้ไฟฟ้าดับในยูเครนและปล่อยโค้ดทำลายล้างที่แพร่กระจายได้เอง แต่ล่าสุดมีการปรากฏตัวของกลุ่มที่เรียกตนเองว่า Cyber Army of Russia Reborn ซึ่งกำลังสร้างความปั่นป่วนในรูปแบบที่บ้าบิ่นยิ่งกว่าเดิม โดยมุ่งเป้าไปที่ระบบควบคุมน้ำในสหรัฐอเมริกา โปแลนด์ และฝรั่งเศส
ความน่ากังวลในครั้งนี้คือการพุ่งเป้าไปที่ Operational Technology (OT) หรือเทคโนโลยีที่ใช้ควบคุมเครื่องจักรในโลกกายภาพ โดยเฉพาะระบบ Human-Machine Interface (HMI) ซึ่งเป็นซอฟต์แวร์หน้าจอที่ผู้ปฏิบัติงานใช้สั่งการอุปกรณ์ภายในโรงงานหรือระบบสาธารณูปโภค การเข้าควบคุม HMI ทำให้แฮกเกอร์สามารถ "กดสวิตช์" หรือเปลี่ยนค่าการตั้งค่าต่างๆ เพื่อสร้างความเสียหายต่อโครงสร้างพื้นฐานได้โดยตรง
การโจมตีที่ไร้ความยับยั้งชั่งใจใน 3 ประเทศ
กลุ่ม Cyber Army of Russia Reborn ได้เผยแพร่วิดีโอผ่าน Telegram เพื่ออวดผลงานการเจาะระบบในหลายพื้นที่ ซึ่งแสดงให้เห็นถึงความพยายามในการก่อวินาศกรรมทางดิจิทัล ดังนี้:
- สหรัฐอเมริกา: มีการโจมตีระบบประปาในเมือง Abernathy และ Muleshoe รัฐเท็กซัส โดยแฮกเกอร์ได้เข้าไปเปลี่ยนค่าในระบบควบคุม จนส่งผลให้ถังเก็บน้ำในเมือง Muleshoe เกิดการล้น แม้เจ้าหน้าที่ท้องถิ่นจะระบุว่าบริการน้ำประปาไม่ถูกตัดขาด แต่ต้องปิดซอฟต์แวร์บางส่วนเพื่อป้องกันการโจมตีซ้ำ
- โปแลนด์: เป้าหมายคือโรงบำบัดน้ำเสียในหมู่บ้าน Wydminy โดยวิดีโอที่เผยแพร่มีการใส่เพลงประกอบจากเกม Super Mario Bros. ขณะที่แฮกเกอร์กำลังสลับสวิตช์และเปลี่ยนค่าต่างๆ ในระบบ
- ฝรั่งเศส: กลุ่มแฮกเกอร์อ้างว่าสามารถควบคุมเขื่อนผลิตไฟฟ้าพลังน้ำ Courlon Sur Yonne และลดระดับน้ำเพื่อหยุดการผลิตไฟฟ้าได้ แต่จากการตรวจสอบของสื่อ Le Monde พบว่าแท้จริงแล้วสิ่งที่พวกเขาเจาะเข้าไปได้เป็นเพียง โรงโม่น้ำขนาดเล็ก ในหมู่บ้านที่มีประชากรเพียง 300 คนเท่านั้น

ความเชื่อมโยงระหว่าง Sandworm และกลุ่มหน้าฉาก
รายงานจาก Mandiant บริษัทด้านความปลอดภัยทางไซเบอร์ชั้นนำ พบหลักฐานสำคัญที่เชื่อมโยง Cyber Army of Russia Reborn เข้ากับ Sandworm โดยพบว่าบัญชี YouTube ของกลุ่มนี้ถูกสร้างขึ้นจาก IP Address ที่ Sandworm ควบคุมอยู่ นอกจากนี้ยังพบรูปแบบการทำงานแบบ "โจมตีแล้วปล่อยข้อมูล" (Attack-and-Leak) โดย Sandworm จะเป็นผู้เจาะระบบและขโมยข้อมูล ก่อนจะส่งต่อให้ Cyber Army of Russia Reborn นำไปเผยแพร่ต่อสาธารณะ
อย่างไรก็ตาม ผู้เชี่ยวชาญตั้งข้อสังเกตว่าวิธีการทำงานของกลุ่ม Reborn นั้นดู "สะเปะสะปะ" และขาดความรอบคอบมากกว่า Sandworm ซึ่งปกติจะมีการวางแผนอย่างรัดกุม สิ่งนี้สะท้อนให้เห็นว่า GRU อาจสร้างกลุ่มหน้าฉากนี้ขึ้นมาเพื่อใช้ปฏิบัติการที่เสี่ยงและก้าวร้าวมากขึ้น โดยไม่ต้องรับผิดชอบโดยตรง
| หัวข้อเปรียบเทียบ | Sandworm (GRU Unit 74455) | Cyber Army of Russia Reborn |
|---|---|---|
| ลักษณะการทำงาน | วางแผนรอบคอบ เน้นเป้าหมายทางยุทธศาสตร์ | บ้าบิ่น สะเปะสะปะ เน้นสร้างความโกลาหล |
| เป้าหมายหลัก | จารกรรมข้อมูลและทำลายระบบในยูเครน | โครงสร้างพื้นฐานพลเรือนในสหรัฐฯ และยุโรป |
| วิธีการโจมตี | ใช้มัลแวร์ขั้นสูง (เช่น Wiper, Infamous Chisel) | ควบคุม HMI และเปลี่ยนค่าการตั้งค่าโดยตรง |
| สถานะ | หน่วยข่าวกรองทางทหารอย่างเป็นทางการ | กลุ่ม Hacktivist (ที่คาดว่าได้รับการสนับสนุนจากรัฐ) |
ข้อเท็จจริงสำคัญ
- Cyber Army of Russia Reborn มีพฤติกรรมก้าวร้าวและกล้าโจมตีเครือข่ายในสหรัฐฯ โดยตรง ซึ่งต่างจาก Sandworm ที่มักโจมตีทางอ้อม
- การโจมตีในเท็กซัสส่งผลให้เกิดเหตุการณ์ ถังเก็บน้ำล้น จริง
- การอ้างว่าโจมตีเขื่อนในฝรั่งเศสเป็นความเข้าใจผิดของแฮกเกอร์ ซึ่งจริงๆ แล้วเป็นเพียงโรงโม่น้ำขนาดเล็ก
- Sandworm กำลังเปลี่ยนบทบาทจากผู้ทำลายระบบ (Wiping) ไปสู่การ จารกรรมข้อมูล (Espionage) เพื่อสนับสนุนการรบในยูเครน
คำถามที่พบบ่อย
Sandworm คือใคร?
Sandworm คือหน่วยปฏิบัติการไซเบอร์ของ GRU ซึ่งเป็นหน่วยข่าวกรองทางทหารของรัสเซีย มีความเชี่ยวชาญในการโจมตีโครงสร้างพื้นฐานและใช้มัลแวร์ทำลายล้างข้อมูล
HMI คืออะไร และทำไมถึงเป็นเป้าหมาย?
HMI หรือ Human-Machine Interface คือซอฟต์แวร์ที่ทำหน้าที่เป็นตัวกลางให้มนุษย์สั่งการเครื่องจักรในโรงงานหรือระบบสาธารณูปโภค หากแฮกเกอร์เข้าควบคุม HMI ได้ จะสามารถสั่งเปิด-ปิดวาล์วน้ำ หรือเปลี่ยนค่าการทำงานของเครื่องจักรให้เกิดความเสียหายได้
การโจมตีในสหรัฐอเมริกาครั้งนี้ส่งผลกระทบอย่างไร?
ส่งผลให้เกิดความปั่นป่วนในระบบควบคุมน้ำของบางเมืองในรัฐเท็กซัส เช่น มีถังเก็บน้ำล้น แต่ไม่มีรายงานว่าประชาชนขาดแคลนน้ำประปา เนื่องจากเจ้าหน้าที่สามารถระงับเหตุได้ทันท่วงที
ทำไม Sandworm ถึงต้องสร้างกลุ่ม Cyber Army of Russia Reborn ขึ้นมา?
เชื่อว่าเป็นการสร้าง "ตัวตนปลอม" หรือกลุ่มหน้าฉาก เพื่อให้สามารถปฏิบัติการที่ก้าวร้าวและเสี่ยงต่อการถูกตรวจพบได้มากขึ้น โดยที่รัฐบาลรัสเซียสามารถปฏิเสธความเกี่ยวข้องได้ง่ายขึ้น
ปัจจุบัน Sandworm เปลี่ยนกลยุทธ์การโจมตีอย่างไร?
จากเดิมที่เน้นการทำลายข้อมูล (Wiper attacks) ปัจจุบันเปลี่ยนมาเน้นการจารกรรมข้อมูลเพื่อสนับสนุนกองทัพรัสเซียในสมรภูมิยูเครน เช่น การใช้สปายแวร์ Infamous Chisel เจาะอุปกรณ์ Android ของทหารยูเครน



