Scattered Spider กลุ่มแฮกเกอร์วัยรุ่นผู้สั่นคลอนโครงสร้างพื้นฐานระดับโลก
เมื่อชั้นวางสินค้าในซูเปอร์มาร์เก็ตว่างเปล่าหรือเครื่องบินต้องจอดนิ่งสนิท หลายคนอาจนึกถึงวิกฤตการณ์ทางธรรมชาติหรือเหตุฉุกเฉินทางการเมือง แต่ในความเป็นจริง เหตุการณ์ความวุ่นวายที่เกิดขึ้นในสหรัฐอเมริกา แคนาดา และสหราชอาณาจักรในช่วงไม่กี่สัปดาห์ที่ผ่านมา กลับมีสาเหตุมาจาก การโจมตีทางไซเบอร์ (Cyberattack) ที่ขับเคลื่อนด้วยแรงจูงใจทางการเงิน โดยฝีมือของกลุ่มวัยรุ่นที่เรียกตัวเองว่า Scattered Spider
กลุ่มอาชญากรไซเบอร์กลุ่มนี้มีชื่อเสียงในการใช้เทคนิค Social Engineering หรือการหลอกลวงทางจิตวิทยา เพื่อเจาะเข้าสู่ระบบของบริษัทเป้าหมาย โดยการหลอกพนักงานฝ่ายสนับสนุนด้านไอที (IT Help Desk) ให้มอบสิทธิ์การเข้าถึงระบบให้แก่พวกเขา ซึ่งผู้เชี่ยวชาญระบุว่ากลุ่มนี้จะศึกษาการทำงานของระบบหลังบ้านในอุตสาหกรรมเฉพาะด้านอย่างละเอียด ก่อนจะระดมโจมตีเป้าหมายในกลุ่มธุรกิจเดียวกันอย่างต่อเนื่อง
กลยุทธ์การโจมตีและเป้าหมายที่หลากหลาย
หลังจากเข้าถึงระบบได้แล้ว Scattered Spider มักจะใช้ Ransomware (มัลแวร์เรียกค่าไถ่) หรือทำการข่มขู่เพื่อรีดไถข้อมูล แม้ว่าในช่วงปี 2024 กลุ่มนี้จะดูเหมือนลดบทบาทลงหลังจากมีการจับกุมผู้ต้องสงสัย 5 ราย แต่การกลับมาโจมตีอย่างรุนแรงในช่วงหลังแสดงให้เห็นว่าพวกเขายังคงมีความสามารถและมีความกล้ามากขึ้น
เหตุการณ์ล่าสุดที่เชื่อมโยงกับกลุ่มนี้ครอบคลุมหลายภาคส่วน ได้แก่:
- ธุรกิจค้าปลีก: เครือข่ายซูเปอร์มาร์เก็ตในสหราชอาณาจักร ซึ่งทาง National Crime Agency (NCA) กำลังเร่งตรวจสอบ
- ธุรกิจประกันภัย: บริษัทประกันภัยรายใหญ่ในอเมริกาเหนือ
- อุตสาหกรรมการบิน: สายการบิน Westjet และ Hawaii Airlines ในอเมริกาเหนือ รวมถึงคำเตือนจาก FBI เกี่ยวกับการขยายเป้าหมายมายังภาคการบิน นอกจากนี้สายการบิน Qantas ของออสเตรเลียก็รายงานว่าถูกโจมตีเช่นกัน แม้จะยังไม่ยืนยันว่าเป็นฝีมือของกลุ่มนี้หรือไม่

เบื้องหลังและโครงสร้างของเครือข่ายอาชญากร
Scattered Spider เริ่มเป็นที่รู้จักในวงกว้างช่วงปลายปี 2023 จากการเปลี่ยนรูปแบบจากการโจมตีแบบ SIM swapping (การขโมยสัญญาณซิมการ์ด) มาเป็นการใช้แรนซัมแวร์โจมตี Caesar’s Entertainment และ MGM Resorts ซึ่งกรณีของ MGM สร้างความเสียหายในการกู้คืนระบบสูงถึง 100 ล้านดอลลาร์สหรัฐ
สมาชิกส่วนใหญ่เป็นวัยรุ่นและชายหนุ่มที่ใช้ภาษาอังกฤษเป็นหลัก โดยพำนักอยู่ในสหรัฐฯ และสหราชอาณาจักร โดยเชื่อกันว่าเป็นกลุ่มย่อยที่แยกตัวออกมาจาก Com ซึ่งเป็นเครือข่ายอาชญากรและโทรลล์ (Trolls) ขนาดใหญ่ที่เกี่ยวข้องกับการคุกคาม การรีดไถ และการแสวงหาประโยชน์จากเด็ก
ในด้านโครงสร้าง CrowdStrike ประเมินว่ากลุ่มนี้มีสมาชิกหลักเพียงประมาณ 4 คนที่ทำหน้าที่วางแผนและคัดเลือกเป้าหมาย โดยใช้ทรัพยากรจากระบบนิเวศของ Com ตามความจำเป็น และอาศัยบริการจากบุคคลที่สามในการดำเนินงาน ทำให้การปราบปรามทำได้ยากเพราะเปรียบเสมือนการต่อสู้กับ "ตลาดกลาง" ของอาชญากรที่สามารถหาคนมาทดแทนกันได้ตลอดเวลา

วิธีการเจาะระบบที่น่ากลัว
กลุ่ม Scattered Spider ใช้เทคนิคที่แยบยลในการเข้าถึงเครือข่ายภายในบริษัท ดังนี้:
- การปลอมตัว: แอบอ้างเป็นพนักงานที่เข้าอีเมลบริษัทไม่ได้ แล้วติดต่อ IT Help Desk เพื่อขอรีเซ็ตสิทธิ์การเข้าถึงและเปลี่ยนค่า Multifactor Authentication (MFA) หรือการยืนยันตัวตนหลายขั้นตอน
- เว็บไซต์ฟิชชิ่ง (Phishing): สร้างหน้าเว็บปลอมที่ดูน่าเชื่อถือ โดยใช้ URL ที่มีชื่อองค์กรเป้าหมายผสมกับคำว่า "okta", "vpn" หรือ "helpdesk" เพื่อหลอกขโมยข้อมูล
นอกจากนี้ สมาชิกบางส่วนยังกระจายตัวไปทำกิจกรรมอื่น เช่น การเจาะบัญชี Coinbase เพื่อขโมยสกุลเงินดิจิทัล (Crypto) แทนที่จะมุ่งเน้นเพียงองค์กรขนาดใหญ่เท่านั้น โดยมีการแลกเปลี่ยนทักษะและแบ่งปันความสำเร็จผ่านแพลตฟอร์มอย่าง Discord และ Telegram
| หัวข้อ | รายละเอียด |
|---|---|
| แรงจูงใจหลัก | ผลประโยชน์ทางการเงิน |
| เทคนิคหลัก | Social Engineering, Phishing, Ransomware |
| กลุ่มเป้าหมาย | ค้าปลีก, ประกันภัย, สายการบิน, คาสิโน |
| ลักษณะสมาชิก | วัยรุ่น/ชายหนุ่ม พูดภาษาอังกฤษ (สหรัฐฯ และสหราชอาณาจักร) |
| เครือข่ายที่เกี่ยวข้อง | Com (เครือข่ายอาชญากรไซเบอร์ขนาดใหญ่) |
ข้อเท็จจริงสำคัญ
- ใช้การหลอกลวงพนักงาน IT เพื่อข้ามระบบความปลอดภัย MFA
- สร้างความเสียหายมหาศาล เช่น กรณี MGM Resorts ที่เสียค่ากู้ระบบถึง 100 ล้านดอลลาร์
- ทำงานเป็นเครือข่ายแบบตลาดกลาง ทำให้การกำจัดกลุ่มนี้อย่างถาวรเป็นเรื่องยาก
- ขยายเป้าหมายจากธุรกิจบันเทิงไปสู่โครงสร้างพื้นฐานสำคัญ เช่น สายการบินและค้าปลีก
คำถามที่พบบ่อย
Scattered Spider คือใคร?
คือกลุ่มอาชญากรไซเบอร์ที่ประกอบด้วยวัยรุ่นและชายหนุ่มที่พูดภาษาอังกฤษเป็นหลัก มุ่งเน้นการโจมตีเพื่อผลประโยชน์ทางการเงิน โดยใช้เทคนิคการหลอกลวงทางจิตวิทยาและการใช้มัลแวร์เรียกค่าไถ่
Social Engineering ที่กลุ่มนี้ใช้คืออะไร?
คือการใช้จิตวิทยาหลอกล่อให้มนุษย์เปิดเผยข้อมูลลับหรือให้สิทธิ์การเข้าถึงระบบ เช่น การปลอมตัวเป็นพนักงานเพื่อหลอกให้ฝ่าย IT รีเซ็ตรหัสผ่านหรือสิทธิ์การเข้าถึงระบบให้
ทำไมการปราบปรามกลุ่มนี้ถึงทำได้ยาก?
เพราะกลุ่มนี้ไม่ได้ทำงานเป็นองค์กรเดี่ยว แต่ทำงานในลักษณะตลาดกลางที่เชื่อมโยงกับเครือข่าย Com และใช้บริการจากบุคคลที่สาม หากสมาชิกหรือผู้ให้บริการรายใดถูกจับกุม ก็จะมีรายอื่นเข้ามาแทนที่ได้อย่างรวดเร็ว
กลุ่มนี้โจมตีธุรกิจประเภทใดบ้าง?
กลุ่มนี้โจมตีหลากหลายอุตสาหกรรม ตั้งแต่คาสิโนและรีสอร์ท (MGM, Caesar’s), ธุรกิจค้าปลีกในอังกฤษ, บริษัทประกันภัยในอเมริกาเหนือ ไปจนถึงสายการบินระดับโลก



