Trickbot เผยโฉมเบื้องหลังแก๊งอาชญากรไซเบอร์รัสเซียผ่านข้อมูลหลุด Trickleaks

ในโลกมืดของอาชญากรรมทางคอมพิวเตอร์ Trickbot ไม่ใช่แค่ชื่อของมัลแวร์ แต่คือเครือข่ายอาชญากรที่มีการบริหารจัดการอย่างเป็นระบบราวกับบริษัทเอกชน ข้อมูลมหาศาลที่หลุดออกมาภายใต้ชื่อ Trickleaks ได้เปิดเผยให้เห็นตัวตนที่แท้จริงของสมาชิกในกลุ่ม รวมถึงโครงสร้างการทำงานที่ซับซ้อนซึ่งเชื่อมโยงกับหน่วยงานความมั่นคงในรัสเซีย

การเปิดโปงตัวตนของ 'Bentley' ผู้บริหารสายเทคนิค

หนึ่งในบุคคลสำคัญที่ถูกเปิดเผยคือ Maksim Sergeevich Galochkin ชายวัย 41 ปี ผู้ใช้ชื่อแฝงในโลกออนไลน์ว่า Bentley จากการสืบสวนของบริษัทความปลอดภัยไซเบอร์อย่าง Nisos และนักวิจัยอิสระ พบว่า Galochkin มีพฤติกรรมที่น่าสนใจ เขาเป็นคนที่ใช้ชีวิตบนโลกออนไลน์อย่างหนักหน่วง ทั้งการเทรดคริปโตเคอร์เรนซี และการพูดคุยกับเพื่อนร่วมงานในแชทกลุ่มเกี่ยวกับเป้าหมายในชีวิตที่ต้องการเป็นเศรษฐีเงินล้าน

การแกะรอยตัวตนของเขาเริ่มต้นจากความผิดพลาดเล็กน้อย เมื่อเขาเผลอเปิดเผยชื่อผู้ใช้ Jabber (โปรแกรมส่งข้อความทันที) ในวิดีโอ YouTube ซึ่งนำไปสู่การเชื่อมโยงกับอีเมล Gmail และหมายเลขโทรศัพท์ จนสามารถระบุที่อยู่ในเมือง Abakan ประเทศรัสเซีย นอกจากนี้ยังพบว่าเขาเคยใช้ชื่อเดิมว่า Maksim Sergeevich Sipkin และเคยมีบทบาทในขบวนการเคลื่อนไหวทางการเมืองฝ่ายค้านในรัสเซียช่วงปี 2010

ในโครงสร้างของ Trickbot นั้น Bentley ไม่ได้ทำหน้าที่โจมตีโดยตรง แต่เขาคือ ผู้จัดการฝ่ายเทคนิค ที่ดูแลทีมงานกว่า 21 คน ทำหน้าที่บริหารจัดการเงินเดือน แก้ไขความขัดแย้งในทีม และประสานงานกับผู้บริหารระดับสูง

โครงสร้างองค์กรของ Trickbot: จากมัลแวร์สู่ธุรกิจมืด

Trickbot ก่อตั้งขึ้นในปี 2016 โดยพัฒนาต่อยอดมาจากมัลแวร์สายการเงินชื่อ Dyre จุดเด่นของมันคือระบบ Modular Malware หรือมัลแวร์แบบโมดูล ซึ่งช่วยให้นักพัฒนาสามารถเพิ่มหรือเปลี่ยนฟังก์ชันการทำงานได้ตลอดเวลา ทำให้สามารถขยายเป้าหมายการโจมตีจากสถาบันการเงินไปสู่โรงพยาบาลและโครงสร้างพื้นฐานสำคัญได้

กลุ่มนี้ถูกจัดให้อยู่ภายใต้องค์กรใหญ่ที่ชื่อว่า Wizard Spider ซึ่งมีความเชื่อมโยงอย่างใกล้ชิดกับกลุ่มแรนซัมแวร์ Conti โดยมีบุคคลลึกลับที่ใช้ชื่อว่า Stern ทำหน้าที่เป็น CEO คอยควบคุมภาพรวมและรับรายงานจากผู้จัดการระดับสูงอย่าง Bentley

Article image

สิ่งที่น่าสนใจคือ การจ้างงานของกลุ่มนี้มักใช้การประกาศรับสมัครงานผ่านเว็บไซต์หางานทั่วไปในรัสเซีย โดยจ้างนักพัฒนาที่มีทักษะทางเทคนิคสูงแต่ไม่มีประวัติอาชญากรรม บางคนอาจถูกหลอกให้เชื่อว่ากำลังทำงานให้กับบริษัทวิเคราะห์ข้อมูล (Data Analytics) โดยไม่รู้เลยว่าโค้ดที่ตนเขียนถูกนำไปใช้ในการโจมตีทางไซเบอร์ระดับโลก

ความเชื่อมโยงกับรัฐบาลและหน่วยงานความมั่นคง

ข้อมูลจาก Trickleaks บ่งชี้ถึงความสัมพันธ์ที่ซับซ้อนระหว่างแก๊งอาชญากรและรัฐบาลรัสเซีย แม้ว่าหน่วยงานตำรวจรัสเซียอาจจะแสดงท่าทีต่อต้านในที่สาธารณะ แต่สมาชิกในกลุ่มกลับเชื่อว่าหน่วยงานข่าวกรองอย่าง FSB (หน่วยความมั่นคงกลางของรัสเซีย) ให้การสนับสนุนหรือวางตัวเป็นกลาง โดยเชื่อว่าผู้บริหารระดับสูงของกลุ่มมีเส้นสายที่แข็งแกร่งในหน่วยงานเหล่านี้

ความอันตรายของ Trickbot เห็นได้ชัดจากการที่ US Cyber Command ต้องดำเนินปฏิบัติการเชิงรุกเพื่อทำลายเครือข่าย Botnet (เครือข่ายคอมพิวเตอร์ที่ถูกควบคุมระยะไกล) ของกลุ่มนี้ในช่วงก่อนการเลือกตั้งสหรัฐฯ ปี 2020 เพื่อปกป้องโครงสร้างพื้นฐานที่สำคัญของประเทศ

ข้อเท็จจริงสำคัญ

  • Trickleaks: คือการหลุดของข้อมูลแชทภายในกว่า 250,000 ข้อความ และข้อมูลส่วนตัวของสมาชิกกลุ่ม Trickbot ประมาณ 35 คน
  • โครงสร้างองค์กร: มีการแบ่งลำดับชั้นชัดเจน มี CEO (Stern), ผู้จัดการ (Bentley) และพนักงานสายเทคนิคที่ได้รับเงินเดือนและมีวันหยุด
  • ความสามารถทางเทคนิค: ใช้ระบบ Modular Malware ที่ปรับเปลี่ยนฟังก์ชันได้ ทำให้โจมตีเป้าหมายได้หลากหลาย
  • เครือข่าย: มีความเชื่อมโยงกับกลุ่ม Conti และถูกคาดการณ์ว่ามีความสัมพันธ์กับหน่วยงาน FSB ของรัสเซีย
สรุปข้อมูลสำคัญของกลุ่ม Trickbot และเหตุการณ์ Trickleaks
หัวข้อ รายละเอียด
ปีที่ก่อตั้ง 2016 (พัฒนาต่อจาก Dyre)
จำนวนสมาชิก (โดยประมาณ) 100 - 400 คน
บุคคลสำคัญที่ถูกเปิดเผย Maksim Galochkin (Bentley)
รูปแบบการโจมตี Modular Malware, Ransomware
องค์กรแม่ Wizard Spider

คำถามที่พบบ่อย

Trickbot แตกต่างจากมัลแวร์ทั่วไปอย่างไร?

Trickbot ใช้ระบบโมดูล (Modular) ซึ่งทำให้นักพัฒนาสามารถอัปเกรดหรือเพิ่มความสามารถใหม่ๆ เข้าไปในตัวมัลแวร์ได้ตลอดเวลา ทำให้มันมีความยืดหยุ่นและโจมตีเป้าหมายได้หลากหลายประเภทมากกว่ามัลแวร์แบบดั้งเดิม

ข้อมูล Trickleaks มีความสำคัญอย่างไรต่อการสืบสวน?

ข้อมูลนี้เปรียบเสมือนขุมทรัพย์ของนักวิจัย เพราะประกอบด้วยชื่อจริง, รูปถ่าย, หมายเลขพาสปอร์ต, ที่อยู่ และกระเป๋าเงินคริปโตเคอร์เรนซี ซึ่งช่วยให้สามารถระบุตัวตนของอาชญากรไซเบอร์ที่เคยซ่อนตัวอยู่หลังชื่อแฝงได้

ทำไมสมาชิกบางคนในกลุ่มถึงไม่รู้ว่าตนเองทำงานให้แก๊งอาชญากร?

เนื่องจากกลุ่ม Trickbot มักรับสมัครโปรแกรมเมอร์ผ่านช่องทางปกติ และใช้วิธีการแยกส่วนการทำงาน (Siloing) ทำให้ผู้พัฒนาบางคนเข้าใจว่าตนเองกำลังทำงานให้บริษัทเทคโนโลยีหรือบริษัทวิเคราะห์ข้อมูลทั่วไป

รัฐบาลรัสเซียมีส่วนเกี่ยวข้องกับ Trickbot หรือไม่?

แม้จะไม่มีหลักฐานอย่างเป็นทางการ แต่ข้อมูลแชทที่หลุดออกมาบ่งชี้ว่าสมาชิกในกลุ่มเชื่อว่าพวกเขามีความสัมพันธ์กับหน่วยงาน FSB และได้รับการคุ้มครองในระดับหนึ่ง ตราบใดที่การโจมตีนั้นเป็นประโยชน์หรือไม่อยู่ในสายตาของรัฐบาล