Volt Typhoon ภัยคุกคามไซเบอร์จากจีนที่มุ่งเป้าโครงสร้างพื้นฐานสำคัญของสหรัฐฯ
ในขณะที่กลุ่มแฮกเกอร์ที่ได้รับการสนับสนุนจากรัฐบาลรัสเซีย อิหร่าน และเกาหลีเหนือ มักสร้างความเสียหายผ่านการโจมตีทางไซเบอร์ที่รุนแรง แต่กลุ่มจารชนไซเบอร์จากจีนกลับมีแนวทางที่แตกต่างออกไป โดยส่วนใหญ่มักเน้นการลอบเร้นเพื่อจารกรรมข้อมูล อย่างไรก็ตาม เมื่อเป้าหมายเปลี่ยนเป็นการเจาะเข้าสู่ โครงสร้างพื้นฐานสำคัญ (Critical Infrastructure) ของสหรัฐอเมริกา โดยเฉพาะในพื้นที่ยุทธศาสตร์อย่างเกาะกวม เส้นแบ่งระหว่างการสืบราชการลับกับการเตรียมพร้อมสำหรับสงครามไซเบอร์จึงเริ่มเลือนลางและน่ากังวลยิ่งขึ้น
การตรวจพบปฏิบัติการของกลุ่ม Volt Typhoon
Microsoft ได้เปิดเผยข้อมูลผ่านบล็อกว่า พบการเคลื่อนไหวของกลุ่มแฮกเกอร์ที่เชื่อว่าได้รับการสนับสนุนจากรัฐบาลจีน ซึ่งใช้ชื่อว่า Volt Typhoon โดยกลุ่มนี้ได้ดำเนินแคมเปญโจมตีตั้งแต่ปี 2021 มุ่งเป้าไปที่ระบบโครงสร้างพื้นฐานในหลายรัฐของสหรัฐฯ และเกาะกวม ครอบคลุมภาคส่วนสำคัญ ได้แก่ การสื่อสาร, การผลิต, สาธารณูปโภค, การก่อสร้าง และการขนส่ง
แม้ว่าในปัจจุบันจะยังไม่พบหลักฐานว่ามีการทำลายข้อมูลหรือการโจมตีเชิงรุก แต่ Microsoft ประเมินด้วยความมั่นใจระดับปานกลางว่า กลุ่มนี้กำลังพัฒนาขีดความสามารถเพื่อที่จะ ขัดขวางระบบสื่อสารสำคัญ ระหว่างสหรัฐฯ และภูมิภาคเอเชีย หากเกิดวิกฤตการณ์ในอนาคต

มุมมองจากผู้เชี่ยวชาญ: จารกรรมหรือเตรียมโจมตี?
ทางด้าน Mandiant บริษัทด้านความปลอดภัยทางไซเบอร์ในเครือ Google ได้ติดตามการบุกรุกของกลุ่มนี้เช่นกัน โดย John Hultquist หัวหน้าฝ่ายข่าวกรองด้านภัยคุกคามของ Mandiant ตั้งข้อสังเกตว่า การโจมตีครั้งนี้ไม่มีความเชื่อมโยงที่ชัดเจนกับการขโมยทรัพย์สินทางปัญญาหรือข้อมูลเชิงนโยบาย ซึ่งเป็นลักษณะปกติของการจารกรรมทั่วไป ทำให้เกิดข้อสงสัยว่าเป้าหมายที่แท้จริงคือการเข้ายึดครองระบบสำคัญเพื่อเตรียมการโจมตีที่สร้างความเสียหายในภายหลัง
สอดคล้องกับความเห็นของ Microsoft ที่ระบุว่า แม้จะยังไม่มีหลักฐานยืนยัน "เจตนา" ในการทำลายล้างที่ชัดเจน แต่ "ขีดความสามารถ" ในการสร้างความเสียหายนั้นมีอยู่จริง และความพยายามในการรักษาการเข้าถึงระบบอย่างต่อเนื่อง บ่งชี้ว่าพวกเขากำลังเตรียมการสำหรับปฏิบัติการในอนาคต
เทคนิคการลอบเร้นที่ตรวจจับได้ยาก
Volt Typhoon ใช้กลยุทธ์ที่เรียกว่าการพรางตัวให้กลมกลืนกับทราฟฟิกปกติของเครือข่าย เพื่อหลีกเลี่ยงการตรวจจับ โดยมีวิธีการทางเทคนิคที่สำคัญดังนี้:
- การใช้ Proxy: ใช้เราเตอร์, ไฟร์วอลล์ และอุปกรณ์ Edge Devices (อุปกรณ์ที่เชื่อมต่อระหว่างเครือข่ายภายในและภายนอก) ที่ถูกแฮกมาเป็นทางผ่านในการโจมตี เช่น อุปกรณ์จากแบรนด์ ASUS, Cisco, D-Link, Netgear และ Zyxel
- การใช้บัญชีจริง: แทนที่จะใช้มัลแวร์ (Malware) หรือซอฟต์แวร์อันตราย กลุ่มนี้มักใช้บัญชีผู้ใช้ที่ถูกต้องซึ่งถูกขโมยมา ทำให้กิจกรรมที่เกิดขึ้นดูเหมือนเป็นการใช้งานปกติของพนักงานในองค์กร

การตอบโต้ระดับนานาชาติและประวัติการโจมตี
หน่วยงานความมั่นคงของสหรัฐฯ ทั้ง NSA, CISA และกระทรวงยุติธรรม พร้อมด้วยหน่วยงานข่าวกรองจากแคนาดา สหราชอาณาจักร และออสเตรเลีย ได้ออกประกาศเตือนร่วมกัน โดยระบุว่าเทคนิคที่ Volt Typhoon ใช้สามารถนำไปประยุกต์ใช้โจมตีภาคส่วนอื่นๆ ทั่วโลกได้
หากย้อนกลับไปในอดีต จีนเคยถูกตรวจพบว่าเจาะระบบโครงสร้างพื้นฐานของสหรัฐฯ มาแล้วหลายครั้ง เช่น การเจาะระบบโครงข่ายไฟฟ้าในปี 2009 และการเข้าถึงท่อส่งน้ำมันและก๊าซระหว่างปี 2011-2013 นอกจากนี้ ในภูมิภาคเอเชีย จีนยังเคยโจมตีบริษัทน้ำมันรัฐวิสาหกิจของไต้หวัน (CPC) โดยใช้การโจมตีที่ปลอมแปลงเป็น Ransomware (มัลแวร์เรียกค่าไถ่) เพื่อทำลายข้อมูล
ข้อเท็จจริงสำคัญ
- กลุ่มเป้าหมาย: โครงสร้างพื้นฐานสำคัญในสหรัฐฯ และเกาะกวม (การสื่อสาร, ขนส่ง, สาธารณูปโภค)
- พฤติกรรมหลัก: เน้นการลอบเร้น (Stealth) และรักษาการเข้าถึงระบบในระยะยาว
- เทคนิคเด่น: ใช้ Edge Devices เป็น Proxy และใช้บัญชีผู้ใช้จริงแทนมัลแวร์
- ความเสี่ยง: การเตรียมความพร้อมเพื่อขัดขวางการสื่อสารระหว่างสหรัฐฯ และเอเชียในยามวิกฤต
- ความคลุมเครือ: แยกแยะได้ยากระหว่างการจารกรรมข้อมูลกับการเตรียมการโจมตีทางไซเบอร์
| หัวข้อ | รายละเอียด |
|---|---|
| ชื่อกลุ่ม | Volt Typhoon |
| ผู้สนับสนุน | รัฐบาลจีน (คาดการณ์) |
| ระยะเวลาปฏิบัติการ | ตั้งแต่ปี 2021 เป็นต้นมา |
| อุปกรณ์ที่ถูกใช้เป็นทางผ่าน | ASUS, Cisco, D-Link, Netgear, Zyxel |
| เป้าหมายเชิงยุทธศาสตร์ | โครงสร้างพื้นฐานสำคัญ และพื้นที่เกาะกวม |
คำถามที่พบบ่อย
Volt Typhoon แตกต่างจากแฮกเกอร์กลุ่มอื่นอย่างไร?
แตกต่างตรงที่เน้นการลอบเร้นขั้นสูง โดยไม่ใช้มัลแวร์ที่ตรวจจับได้ง่าย แต่ใช้บัญชีผู้ใช้จริงและอุปกรณ์เครือข่ายที่มีอยู่แล้วในการพรางตัว เพื่อให้สามารถอยู่ในระบบได้นานที่สุดโดยไม่ถูกพบ
ทำไมการโจมตีเกาะกวมถึงมีความสำคัญ?
เกาะกวมเป็นพื้นที่ยุทธศาสตร์สำคัญของสหรัฐฯ ในมหาสมุทรแปซิฟิก ซึ่งอาจมีบทบาทหลักในกรณีที่เกิดความขัดแย้งทางทหารหรือการทูตกับจีน การเข้าถึงระบบสื่อสารในพื้นที่นี้จึงเป็นเรื่องที่น่ากังวลอย่างยิ่ง
การจารกรรมข้อมูลกับการเตรียมโจมตีทางไซเบอร์ต่างกันอย่างไร?
การจารกรรมคือการแอบขโมยข้อมูลเพื่อนำไปใช้ประโยชน์ แต่การเตรียมโจมตีคือการสร้างทางเข้าและวางระบบเพื่อที่จะสามารถสั่งการให้ระบบหยุดทำงานหรือทำลายข้อมูลได้ทันทีเมื่อได้รับคำสั่ง ซึ่งในทางปฏิบัติทั้งสองอย่างนี้แยกออกจากกันได้ยากมาก
องค์กรทั่วไปควรระวังอะไรจากเทคนิคของ Volt Typhoon?
ควรให้ความสำคัญกับการรักษาความปลอดภัยของอุปกรณ์ Edge Devices เช่น เราเตอร์และไฟร์วอลล์ รวมถึงการตรวจสอบการใช้งานบัญชีผู้ใช้ที่ผิดปกติ แม้ว่าบัญชีนั้นจะเป็นบัญชีที่ถูกต้องตามกฎหมายก็ตาม



