Scattered Spider กลุ่มแฮกเกอร์วัยรุ่นผู้สั่นคลอนโครงสร้างพื้นฐานระดับโลก

เมื่อชั้นวางสินค้าในซูเปอร์มาร์เก็ตว่างเปล่าหรือเครื่องบินต้องจอดนิ่งสนิท หลายคนอาจนึกถึงวิกฤตการณ์ทางธรรมชาติหรือเหตุฉุกเฉินทางการเมือง แต่ในความเป็นจริง เหตุการณ์ความวุ่นวายที่เกิดขึ้นในสหรัฐอเมริกา แคนาดา และสหราชอาณาจักรในช่วงไม่กี่สัปดาห์ที่ผ่านมา กลับมีสาเหตุมาจาก การโจมตีทางไซเบอร์ (Cyberattack) ที่ขับเคลื่อนด้วยแรงจูงใจทางการเงิน โดยฝีมือของกลุ่มวัยรุ่นที่เรียกตัวเองว่า Scattered Spider

กลุ่มอาชญากรไซเบอร์กลุ่มนี้มีชื่อเสียงในการใช้เทคนิค Social Engineering หรือการหลอกลวงทางจิตวิทยา เพื่อเจาะเข้าสู่ระบบของบริษัทเป้าหมาย โดยการหลอกพนักงานฝ่ายสนับสนุนด้านไอที (IT Help Desk) ให้มอบสิทธิ์การเข้าถึงระบบให้แก่พวกเขา ซึ่งผู้เชี่ยวชาญระบุว่ากลุ่มนี้จะศึกษาการทำงานของระบบหลังบ้านในอุตสาหกรรมเฉพาะด้านอย่างละเอียด ก่อนจะระดมโจมตีเป้าหมายในกลุ่มธุรกิจเดียวกันอย่างต่อเนื่อง

กลยุทธ์การโจมตีและเป้าหมายที่หลากหลาย

หลังจากเข้าถึงระบบได้แล้ว Scattered Spider มักจะใช้ Ransomware (มัลแวร์เรียกค่าไถ่) หรือทำการข่มขู่เพื่อรีดไถข้อมูล แม้ว่าในช่วงปี 2024 กลุ่มนี้จะดูเหมือนลดบทบาทลงหลังจากมีการจับกุมผู้ต้องสงสัย 5 ราย แต่การกลับมาโจมตีอย่างรุนแรงในช่วงหลังแสดงให้เห็นว่าพวกเขายังคงมีความสามารถและมีความกล้ามากขึ้น

เหตุการณ์ล่าสุดที่เชื่อมโยงกับกลุ่มนี้ครอบคลุมหลายภาคส่วน ได้แก่:

  • ธุรกิจค้าปลีก: เครือข่ายซูเปอร์มาร์เก็ตในสหราชอาณาจักร ซึ่งทาง National Crime Agency (NCA) กำลังเร่งตรวจสอบ
  • ธุรกิจประกันภัย: บริษัทประกันภัยรายใหญ่ในอเมริกาเหนือ
  • อุตสาหกรรมการบิน: สายการบิน Westjet และ Hawaii Airlines ในอเมริกาเหนือ รวมถึงคำเตือนจาก FBI เกี่ยวกับการขยายเป้าหมายมายังภาคการบิน นอกจากนี้สายการบิน Qantas ของออสเตรเลียก็รายงานว่าถูกโจมตีเช่นกัน แม้จะยังไม่ยืนยันว่าเป็นฝีมือของกลุ่มนี้หรือไม่
Image 6

เบื้องหลังและโครงสร้างของเครือข่ายอาชญากร

Scattered Spider เริ่มเป็นที่รู้จักในวงกว้างช่วงปลายปี 2023 จากการเปลี่ยนรูปแบบจากการโจมตีแบบ SIM swapping (การขโมยสัญญาณซิมการ์ด) มาเป็นการใช้แรนซัมแวร์โจมตี Caesar’s Entertainment และ MGM Resorts ซึ่งกรณีของ MGM สร้างความเสียหายในการกู้คืนระบบสูงถึง 100 ล้านดอลลาร์สหรัฐ

สมาชิกส่วนใหญ่เป็นวัยรุ่นและชายหนุ่มที่ใช้ภาษาอังกฤษเป็นหลัก โดยพำนักอยู่ในสหรัฐฯ และสหราชอาณาจักร โดยเชื่อกันว่าเป็นกลุ่มย่อยที่แยกตัวออกมาจาก Com ซึ่งเป็นเครือข่ายอาชญากรและโทรลล์ (Trolls) ขนาดใหญ่ที่เกี่ยวข้องกับการคุกคาม การรีดไถ และการแสวงหาประโยชน์จากเด็ก

ในด้านโครงสร้าง CrowdStrike ประเมินว่ากลุ่มนี้มีสมาชิกหลักเพียงประมาณ 4 คนที่ทำหน้าที่วางแผนและคัดเลือกเป้าหมาย โดยใช้ทรัพยากรจากระบบนิเวศของ Com ตามความจำเป็น และอาศัยบริการจากบุคคลที่สามในการดำเนินงาน ทำให้การปราบปรามทำได้ยากเพราะเปรียบเสมือนการต่อสู้กับ "ตลาดกลาง" ของอาชญากรที่สามารถหาคนมาทดแทนกันได้ตลอดเวลา

Image 7

วิธีการเจาะระบบที่น่ากลัว

กลุ่ม Scattered Spider ใช้เทคนิคที่แยบยลในการเข้าถึงเครือข่ายภายในบริษัท ดังนี้:

  1. การปลอมตัว: แอบอ้างเป็นพนักงานที่เข้าอีเมลบริษัทไม่ได้ แล้วติดต่อ IT Help Desk เพื่อขอรีเซ็ตสิทธิ์การเข้าถึงและเปลี่ยนค่า Multifactor Authentication (MFA) หรือการยืนยันตัวตนหลายขั้นตอน
  2. เว็บไซต์ฟิชชิ่ง (Phishing): สร้างหน้าเว็บปลอมที่ดูน่าเชื่อถือ โดยใช้ URL ที่มีชื่อองค์กรเป้าหมายผสมกับคำว่า "okta", "vpn" หรือ "helpdesk" เพื่อหลอกขโมยข้อมูล

นอกจากนี้ สมาชิกบางส่วนยังกระจายตัวไปทำกิจกรรมอื่น เช่น การเจาะบัญชี Coinbase เพื่อขโมยสกุลเงินดิจิทัล (Crypto) แทนที่จะมุ่งเน้นเพียงองค์กรขนาดใหญ่เท่านั้น โดยมีการแลกเปลี่ยนทักษะและแบ่งปันความสำเร็จผ่านแพลตฟอร์มอย่าง Discord และ Telegram

สรุปข้อมูลสำคัญของกลุ่ม Scattered Spider
หัวข้อ รายละเอียด
แรงจูงใจหลัก ผลประโยชน์ทางการเงิน
เทคนิคหลัก Social Engineering, Phishing, Ransomware
กลุ่มเป้าหมาย ค้าปลีก, ประกันภัย, สายการบิน, คาสิโน
ลักษณะสมาชิก วัยรุ่น/ชายหนุ่ม พูดภาษาอังกฤษ (สหรัฐฯ และสหราชอาณาจักร)
เครือข่ายที่เกี่ยวข้อง Com (เครือข่ายอาชญากรไซเบอร์ขนาดใหญ่)

ข้อเท็จจริงสำคัญ

  • ใช้การหลอกลวงพนักงาน IT เพื่อข้ามระบบความปลอดภัย MFA
  • สร้างความเสียหายมหาศาล เช่น กรณี MGM Resorts ที่เสียค่ากู้ระบบถึง 100 ล้านดอลลาร์
  • ทำงานเป็นเครือข่ายแบบตลาดกลาง ทำให้การกำจัดกลุ่มนี้อย่างถาวรเป็นเรื่องยาก
  • ขยายเป้าหมายจากธุรกิจบันเทิงไปสู่โครงสร้างพื้นฐานสำคัญ เช่น สายการบินและค้าปลีก

คำถามที่พบบ่อย

Scattered Spider คือใคร?

คือกลุ่มอาชญากรไซเบอร์ที่ประกอบด้วยวัยรุ่นและชายหนุ่มที่พูดภาษาอังกฤษเป็นหลัก มุ่งเน้นการโจมตีเพื่อผลประโยชน์ทางการเงิน โดยใช้เทคนิคการหลอกลวงทางจิตวิทยาและการใช้มัลแวร์เรียกค่าไถ่

Social Engineering ที่กลุ่มนี้ใช้คืออะไร?

คือการใช้จิตวิทยาหลอกล่อให้มนุษย์เปิดเผยข้อมูลลับหรือให้สิทธิ์การเข้าถึงระบบ เช่น การปลอมตัวเป็นพนักงานเพื่อหลอกให้ฝ่าย IT รีเซ็ตรหัสผ่านหรือสิทธิ์การเข้าถึงระบบให้

ทำไมการปราบปรามกลุ่มนี้ถึงทำได้ยาก?

เพราะกลุ่มนี้ไม่ได้ทำงานเป็นองค์กรเดี่ยว แต่ทำงานในลักษณะตลาดกลางที่เชื่อมโยงกับเครือข่าย Com และใช้บริการจากบุคคลที่สาม หากสมาชิกหรือผู้ให้บริการรายใดถูกจับกุม ก็จะมีรายอื่นเข้ามาแทนที่ได้อย่างรวดเร็ว

กลุ่มนี้โจมตีธุรกิจประเภทใดบ้าง?

กลุ่มนี้โจมตีหลากหลายอุตสาหกรรม ตั้งแต่คาสิโนและรีสอร์ท (MGM, Caesar’s), ธุรกิจค้าปลีกในอังกฤษ, บริษัทประกันภัยในอเมริกาเหนือ ไปจนถึงสายการบินระดับโลก