Trickbot เผยโฉมเบื้องหลังแก๊งอาชญากรไซเบอร์รัสเซียผ่านข้อมูลหลุด Trickleaks
ในโลกมืดของอาชญากรรมทางคอมพิวเตอร์ Trickbot ไม่ใช่แค่ชื่อของมัลแวร์ แต่คือเครือข่ายอาชญากรที่มีการบริหารจัดการอย่างเป็นระบบราวกับบริษัทเอกชน ข้อมูลมหาศาลที่หลุดออกมาภายใต้ชื่อ Trickleaks ได้เปิดเผยให้เห็นตัวตนที่แท้จริงของสมาชิกในกลุ่ม รวมถึงโครงสร้างการทำงานที่ซับซ้อนซึ่งเชื่อมโยงกับหน่วยงานความมั่นคงในรัสเซีย
การเปิดโปงตัวตนของ 'Bentley' ผู้บริหารสายเทคนิค
หนึ่งในบุคคลสำคัญที่ถูกเปิดเผยคือ Maksim Sergeevich Galochkin ชายวัย 41 ปี ผู้ใช้ชื่อแฝงในโลกออนไลน์ว่า Bentley จากการสืบสวนของบริษัทความปลอดภัยไซเบอร์อย่าง Nisos และนักวิจัยอิสระ พบว่า Galochkin มีพฤติกรรมที่น่าสนใจ เขาเป็นคนที่ใช้ชีวิตบนโลกออนไลน์อย่างหนักหน่วง ทั้งการเทรดคริปโตเคอร์เรนซี และการพูดคุยกับเพื่อนร่วมงานในแชทกลุ่มเกี่ยวกับเป้าหมายในชีวิตที่ต้องการเป็นเศรษฐีเงินล้าน
การแกะรอยตัวตนของเขาเริ่มต้นจากความผิดพลาดเล็กน้อย เมื่อเขาเผลอเปิดเผยชื่อผู้ใช้ Jabber (โปรแกรมส่งข้อความทันที) ในวิดีโอ YouTube ซึ่งนำไปสู่การเชื่อมโยงกับอีเมล Gmail และหมายเลขโทรศัพท์ จนสามารถระบุที่อยู่ในเมือง Abakan ประเทศรัสเซีย นอกจากนี้ยังพบว่าเขาเคยใช้ชื่อเดิมว่า Maksim Sergeevich Sipkin และเคยมีบทบาทในขบวนการเคลื่อนไหวทางการเมืองฝ่ายค้านในรัสเซียช่วงปี 2010
ในโครงสร้างของ Trickbot นั้น Bentley ไม่ได้ทำหน้าที่โจมตีโดยตรง แต่เขาคือ ผู้จัดการฝ่ายเทคนิค ที่ดูแลทีมงานกว่า 21 คน ทำหน้าที่บริหารจัดการเงินเดือน แก้ไขความขัดแย้งในทีม และประสานงานกับผู้บริหารระดับสูง
โครงสร้างองค์กรของ Trickbot: จากมัลแวร์สู่ธุรกิจมืด
Trickbot ก่อตั้งขึ้นในปี 2016 โดยพัฒนาต่อยอดมาจากมัลแวร์สายการเงินชื่อ Dyre จุดเด่นของมันคือระบบ Modular Malware หรือมัลแวร์แบบโมดูล ซึ่งช่วยให้นักพัฒนาสามารถเพิ่มหรือเปลี่ยนฟังก์ชันการทำงานได้ตลอดเวลา ทำให้สามารถขยายเป้าหมายการโจมตีจากสถาบันการเงินไปสู่โรงพยาบาลและโครงสร้างพื้นฐานสำคัญได้
กลุ่มนี้ถูกจัดให้อยู่ภายใต้องค์กรใหญ่ที่ชื่อว่า Wizard Spider ซึ่งมีความเชื่อมโยงอย่างใกล้ชิดกับกลุ่มแรนซัมแวร์ Conti โดยมีบุคคลลึกลับที่ใช้ชื่อว่า Stern ทำหน้าที่เป็น CEO คอยควบคุมภาพรวมและรับรายงานจากผู้จัดการระดับสูงอย่าง Bentley

สิ่งที่น่าสนใจคือ การจ้างงานของกลุ่มนี้มักใช้การประกาศรับสมัครงานผ่านเว็บไซต์หางานทั่วไปในรัสเซีย โดยจ้างนักพัฒนาที่มีทักษะทางเทคนิคสูงแต่ไม่มีประวัติอาชญากรรม บางคนอาจถูกหลอกให้เชื่อว่ากำลังทำงานให้กับบริษัทวิเคราะห์ข้อมูล (Data Analytics) โดยไม่รู้เลยว่าโค้ดที่ตนเขียนถูกนำไปใช้ในการโจมตีทางไซเบอร์ระดับโลก
ความเชื่อมโยงกับรัฐบาลและหน่วยงานความมั่นคง
ข้อมูลจาก Trickleaks บ่งชี้ถึงความสัมพันธ์ที่ซับซ้อนระหว่างแก๊งอาชญากรและรัฐบาลรัสเซีย แม้ว่าหน่วยงานตำรวจรัสเซียอาจจะแสดงท่าทีต่อต้านในที่สาธารณะ แต่สมาชิกในกลุ่มกลับเชื่อว่าหน่วยงานข่าวกรองอย่าง FSB (หน่วยความมั่นคงกลางของรัสเซีย) ให้การสนับสนุนหรือวางตัวเป็นกลาง โดยเชื่อว่าผู้บริหารระดับสูงของกลุ่มมีเส้นสายที่แข็งแกร่งในหน่วยงานเหล่านี้
ความอันตรายของ Trickbot เห็นได้ชัดจากการที่ US Cyber Command ต้องดำเนินปฏิบัติการเชิงรุกเพื่อทำลายเครือข่าย Botnet (เครือข่ายคอมพิวเตอร์ที่ถูกควบคุมระยะไกล) ของกลุ่มนี้ในช่วงก่อนการเลือกตั้งสหรัฐฯ ปี 2020 เพื่อปกป้องโครงสร้างพื้นฐานที่สำคัญของประเทศ
ข้อเท็จจริงสำคัญ
- Trickleaks: คือการหลุดของข้อมูลแชทภายในกว่า 250,000 ข้อความ และข้อมูลส่วนตัวของสมาชิกกลุ่ม Trickbot ประมาณ 35 คน
- โครงสร้างองค์กร: มีการแบ่งลำดับชั้นชัดเจน มี CEO (Stern), ผู้จัดการ (Bentley) และพนักงานสายเทคนิคที่ได้รับเงินเดือนและมีวันหยุด
- ความสามารถทางเทคนิค: ใช้ระบบ Modular Malware ที่ปรับเปลี่ยนฟังก์ชันได้ ทำให้โจมตีเป้าหมายได้หลากหลาย
- เครือข่าย: มีความเชื่อมโยงกับกลุ่ม Conti และถูกคาดการณ์ว่ามีความสัมพันธ์กับหน่วยงาน FSB ของรัสเซีย
| หัวข้อ | รายละเอียด |
|---|---|
| ปีที่ก่อตั้ง | 2016 (พัฒนาต่อจาก Dyre) |
| จำนวนสมาชิก (โดยประมาณ) | 100 - 400 คน |
| บุคคลสำคัญที่ถูกเปิดเผย | Maksim Galochkin (Bentley) |
| รูปแบบการโจมตี | Modular Malware, Ransomware |
| องค์กรแม่ | Wizard Spider |
คำถามที่พบบ่อย
Trickbot แตกต่างจากมัลแวร์ทั่วไปอย่างไร?
Trickbot ใช้ระบบโมดูล (Modular) ซึ่งทำให้นักพัฒนาสามารถอัปเกรดหรือเพิ่มความสามารถใหม่ๆ เข้าไปในตัวมัลแวร์ได้ตลอดเวลา ทำให้มันมีความยืดหยุ่นและโจมตีเป้าหมายได้หลากหลายประเภทมากกว่ามัลแวร์แบบดั้งเดิม
ข้อมูล Trickleaks มีความสำคัญอย่างไรต่อการสืบสวน?
ข้อมูลนี้เปรียบเสมือนขุมทรัพย์ของนักวิจัย เพราะประกอบด้วยชื่อจริง, รูปถ่าย, หมายเลขพาสปอร์ต, ที่อยู่ และกระเป๋าเงินคริปโตเคอร์เรนซี ซึ่งช่วยให้สามารถระบุตัวตนของอาชญากรไซเบอร์ที่เคยซ่อนตัวอยู่หลังชื่อแฝงได้
ทำไมสมาชิกบางคนในกลุ่มถึงไม่รู้ว่าตนเองทำงานให้แก๊งอาชญากร?
เนื่องจากกลุ่ม Trickbot มักรับสมัครโปรแกรมเมอร์ผ่านช่องทางปกติ และใช้วิธีการแยกส่วนการทำงาน (Siloing) ทำให้ผู้พัฒนาบางคนเข้าใจว่าตนเองกำลังทำงานให้บริษัทเทคโนโลยีหรือบริษัทวิเคราะห์ข้อมูลทั่วไป
รัฐบาลรัสเซียมีส่วนเกี่ยวข้องกับ Trickbot หรือไม่?
แม้จะไม่มีหลักฐานอย่างเป็นทางการ แต่ข้อมูลแชทที่หลุดออกมาบ่งชี้ว่าสมาชิกในกลุ่มเชื่อว่าพวกเขามีความสัมพันธ์กับหน่วยงาน FSB และได้รับการคุ้มครองในระดับหนึ่ง ตราบใดที่การโจมตีนั้นเป็นประโยชน์หรือไม่อยู่ในสายตาของรัฐบาล



