Volt Typhoon ภัยคุกคามไซเบอร์จากจีนที่แฝงตัวในโครงสร้างพื้นฐานสำคัญของสหรัฐฯ

หน่วยงานความมั่นคงแห่งชาติสหรัฐฯ หรือ NSA (National Security Agency) ได้ออกคำเตือนระดับสูงถึงชุมชนความปลอดภัยทางไซเบอร์ ให้เฝ้าระวังกลุ่มแฮกเกอร์ที่ได้รับการสนับสนุนจากรัฐบาลจีน ซึ่งกำลังพยายามแทรกซึมเข้าสู่ระบบโครงสร้างพื้นฐานที่สำคัญของสหรัฐอเมริกา เพื่อเตรียมพร้อมสำหรับการโจมตีหรือจารกรรมข้อมูลในอนาคต

กลุ่มผู้ไม่หวังดีนี้มีชื่อเรียกในวงการว่า Volt Typhoon ซึ่งทาง NSA และพันธมิตรข่าวกรอง "Five Eyes" ได้ติดตามพฤติกรรมมาตั้งแต่เดือนพฤษภาคม โดยพบว่าเป้าหมายหลักคือเครือข่ายโครงสร้างพื้นฐานที่จำเป็น เช่น ระบบโครงข่ายไฟฟ้า ซึ่งหากถูกโจมตีอาจส่งผลกระทบในวงกว้างต่อความมั่นคงของประเทศ

กลยุทธ์การโจมตีที่ตรวจจับได้ยาก

สิ่งที่ทำให้ Volt Typhoon น่ากลัวคือการใช้เทคนิคที่เรียกว่า Living off the Land (LotL) ซึ่งหมายถึงการที่แฮกเกอร์ไม่ใช้มัลแวร์ (Malware) หรือซอฟต์แวร์อันตรายที่เขียนขึ้นใหม่ แต่เลือกที่จะใช้เครื่องมือที่มีอยู่แล้วในระบบปฏิบัติการตามปกติมาดัดแปลงเพื่อดำเนินกิจกรรมลับ ทำให้ระบบตรวจจับความปลอดภัยทั่วไปไม่สามารถตรวจพบความผิดปกติได้ง่ายๆ

นอกจากนี้ รัฐบาลจีนยังมีความสามารถในการพัฒนาเทคนิคการบุกรุกใหม่ๆ โดยอาศัยคลัง Zero-day vulnerabilities หรือช่องโหว่ของซอฟต์แวร์ที่ผู้พัฒนายังไม่รู้จักและยังไม่มีแพตช์ (Patch) แก้ไข ซึ่งช่องโหว่เหล่านี้ถูกรวบรวมผ่านการวิจัยภายในและกฎหมายของจีนที่บังคับให้ต้องเปิดเผยช่องโหว่ที่พบให้รัฐบาลทราบ

สถานการณ์ปัจจุบันและการขยายเป้าหมาย

ข้อมูลจากผู้เชี่ยวชาญของ Microsoft ระบุว่า หลังจากที่กลุ่ม Volt Typhoon ดูเหมือนจะสงบลงในช่วงฤดูใบไม้ผลิและฤดูร้อน พวกเขากลับมาเคลื่อนไหวอีกครั้งในเดือนสิงหาคม พร้อมด้วยการยกระดับความปลอดภัยในการปฏิบัติการ (Operational Security) เพื่อให้ยากต่อการติดตามร่องรอยมากยิ่งขึ้น

เป้าหมายที่กลุ่มนี้ให้ความสนใจเป็นพิเศษ ได้แก่ มหาวิทยาลัย และโครงการฝึกอบรมสำรองของกองทัพบกสหรัฐฯ (US Army Reserve Officers’ Training Corps) รวมถึงมีการตรวจพบการโจมตีบริษัทสาธารณูปโภคเพิ่มเติมในสหรัฐฯ โดยเชื่อว่าจุดประสงค์หลักคือการจารกรรมข้อมูล และอาจรวมถึงการเตรียมการเพื่อสร้างความเสียหายหรือขัดขวางการทำงานของระบบในยามจำเป็น

Image 7

แนวทางการป้องกันและรับมือสำหรับผู้ดูแลระบบ

Morgan Adamski และ Josh Zaritsky จากศูนย์ความร่วมมือด้านความปลอดภัยทางไซเบอร์ของ NSA ได้เสนอแนะแนวทางปฏิบัติเพื่อลดความเสี่ยง ดังนี้:

  • การจัดการ Log ของระบบ: ตรวจสอบและจัดเก็บ Log (บันทึกเหตุการณ์ของระบบ) ในรูปแบบที่ผู้บุกรุกไม่สามารถลบหรือแก้ไขได้ เพื่อใช้ในการวิเคราะห์พฤติกรรมที่ผิดปกติ
  • การควบคุมสิทธิ์การเข้าถึง: ใช้การยืนยันตัวตนแบบสองปัจจัย (Two-factor authentication) และจำกัดสิทธิ์ของผู้ใช้งานและผู้ดูแลระบบให้มีเท่าที่จำเป็น (Least Privilege) เพื่อลดโอกาสที่บัญชีจะถูกยึดครอง
  • การอัปเดตซอฟต์แวร์: นอกจากการติดตั้งแพตช์เพื่อปิดช่องโหว่แล้ว ต้องย้อนกลับไปตรวจสอบ Log เก่าๆ เพื่อให้แน่ใจว่าช่องโหว่นั้นไม่ได้ถูกใช้โจมตีก่อนที่จะมีการแก้ไข
สรุปข้อมูลภัยคุกคามจากกลุ่ม Volt Typhoon
หัวข้อ รายละเอียด
กลุ่มผู้โจมตี Volt Typhoon (สนับสนุนโดยรัฐบาลจีน)
เป้าหมายหลัก โครงสร้างพื้นฐานสำคัญ, ระบบไฟฟ้า, มหาวิทยาลัย, กองทัพบกสหรัฐฯ
เทคนิคหลัก Living off the Land (ใช้เครื่องมือในระบบ), Zero-day vulnerabilities
วัตถุประสงค์ จารกรรมข้อมูล, เตรียมการสร้างความเสียหาย/ขัดขวางระบบ
คำแนะนำการป้องกัน ใช้ 2FA, จำกัดสิทธิ์ผู้ใช้, ตรวจสอบ Log อย่างเข้มงวด, อัปเดตแพตช์

ข้อเท็จจริงสำคัญ

  • Volt Typhoon เน้นการแฝงตัวระยะยาวในระบบ (Pre-positioning) มากกว่าการโจมตีแบบฉับพลัน
  • การใช้เทคนิค Living off the Land ทำให้การตรวจจับด้วยซอฟต์แวร์แอนตี้ไวรัสทั่วไปทำได้ยาก
  • รัฐบาลจีนใช้กฎหมายบังคับเปิดเผยช่องโหว่ซอฟต์แวร์เพื่อสร้างอาวุธทางไซเบอร์
  • ความร่วมมือระหว่าง ISP, ผู้ให้บริการคลาวด์ และผู้ผลิตอุปกรณ์ มีความจำเป็นอย่างยิ่งในการต่อสู้กับภัยคุกคามนี้

คำถามที่พบบ่อย

Volt Typhoon คืออะไร?

คือกลุ่มแฮกเกอร์ที่ได้รับการสนับสนุนจากรัฐบาลจีน ซึ่งมีความเชี่ยวชาญในการบุกรุกและแฝงตัวอยู่ในเครือข่ายโครงสร้างพื้นฐานสำคัญของสหรัฐฯ เพื่อจุดประสงค์ด้านจารกรรมหรือเตรียมการโจมตี

เทคนิค Living off the Land คืออะไรและทำไมถึงอันตราย?

คือการใช้เครื่องมือและคำสั่งที่มีอยู่แล้วในระบบปฏิบัติการ (เช่น PowerShell หรือ WMI) ในการโจมตี แทนการใช้มัลแวร์ ทำให้ไม่เกิดไฟล์แปลกปลอมในระบบ และยากต่อการตรวจจับโดยโปรแกรมรักษาความปลอดภัย

Zero-day vulnerability คืออะไร?

คือช่องโหว่ของซอฟต์แวร์ที่ถูกค้นพบแต่ยังไม่เป็นที่รู้จักต่อสาธารณะหรือผู้พัฒนา ทำให้ยังไม่มีวิธีการแก้ไขหรือแพตช์ป้องกัน ซึ่งแฮกเกอร์สามารถใช้ช่องทางนี้บุกรุกระบบได้อย่างมีประสิทธิภาพ

เป้าหมายหลักของกลุ่ม Volt Typhoon คือใคร?

เน้นไปที่โครงสร้างพื้นฐานที่สำคัญของสหรัฐฯ เช่น ระบบไฟฟ้า รวมถึงสถาบันการศึกษา และหน่วยงานฝึกอบรมของกองทัพบกสหรัฐฯ

ผู้ดูแลระบบควรทำอย่างไรเพื่อป้องกันการโจมตีนี้?

ควรใช้การยืนยันตัวตนแบบสองปัจจัย (2FA), จำกัดสิทธิ์การเข้าถึงระบบ, หมั่นอัปเดตซอฟต์แวร์ให้เป็นปัจจุบัน และที่สำคัญที่สุดคือการตรวจสอบและจัดเก็บ Log ของระบบอย่างปลอดภัยเพื่อวิเคราะห์ความผิดปกติ