Volt Typhoon ภัยคุกคามไซเบอร์จากจีนที่แฝงตัวในโครงสร้างพื้นฐานสำคัญของสหรัฐฯ
หน่วยงานความมั่นคงแห่งชาติสหรัฐฯ หรือ NSA (National Security Agency) ได้ออกคำเตือนระดับสูงถึงชุมชนความปลอดภัยทางไซเบอร์ ให้เฝ้าระวังกลุ่มแฮกเกอร์ที่ได้รับการสนับสนุนจากรัฐบาลจีน ซึ่งกำลังพยายามแทรกซึมเข้าสู่ระบบโครงสร้างพื้นฐานที่สำคัญของสหรัฐอเมริกา เพื่อเตรียมพร้อมสำหรับการโจมตีหรือจารกรรมข้อมูลในอนาคต
กลุ่มผู้ไม่หวังดีนี้มีชื่อเรียกในวงการว่า Volt Typhoon ซึ่งทาง NSA และพันธมิตรข่าวกรอง "Five Eyes" ได้ติดตามพฤติกรรมมาตั้งแต่เดือนพฤษภาคม โดยพบว่าเป้าหมายหลักคือเครือข่ายโครงสร้างพื้นฐานที่จำเป็น เช่น ระบบโครงข่ายไฟฟ้า ซึ่งหากถูกโจมตีอาจส่งผลกระทบในวงกว้างต่อความมั่นคงของประเทศ
กลยุทธ์การโจมตีที่ตรวจจับได้ยาก
สิ่งที่ทำให้ Volt Typhoon น่ากลัวคือการใช้เทคนิคที่เรียกว่า Living off the Land (LotL) ซึ่งหมายถึงการที่แฮกเกอร์ไม่ใช้มัลแวร์ (Malware) หรือซอฟต์แวร์อันตรายที่เขียนขึ้นใหม่ แต่เลือกที่จะใช้เครื่องมือที่มีอยู่แล้วในระบบปฏิบัติการตามปกติมาดัดแปลงเพื่อดำเนินกิจกรรมลับ ทำให้ระบบตรวจจับความปลอดภัยทั่วไปไม่สามารถตรวจพบความผิดปกติได้ง่ายๆ
นอกจากนี้ รัฐบาลจีนยังมีความสามารถในการพัฒนาเทคนิคการบุกรุกใหม่ๆ โดยอาศัยคลัง Zero-day vulnerabilities หรือช่องโหว่ของซอฟต์แวร์ที่ผู้พัฒนายังไม่รู้จักและยังไม่มีแพตช์ (Patch) แก้ไข ซึ่งช่องโหว่เหล่านี้ถูกรวบรวมผ่านการวิจัยภายในและกฎหมายของจีนที่บังคับให้ต้องเปิดเผยช่องโหว่ที่พบให้รัฐบาลทราบ
สถานการณ์ปัจจุบันและการขยายเป้าหมาย
ข้อมูลจากผู้เชี่ยวชาญของ Microsoft ระบุว่า หลังจากที่กลุ่ม Volt Typhoon ดูเหมือนจะสงบลงในช่วงฤดูใบไม้ผลิและฤดูร้อน พวกเขากลับมาเคลื่อนไหวอีกครั้งในเดือนสิงหาคม พร้อมด้วยการยกระดับความปลอดภัยในการปฏิบัติการ (Operational Security) เพื่อให้ยากต่อการติดตามร่องรอยมากยิ่งขึ้น
เป้าหมายที่กลุ่มนี้ให้ความสนใจเป็นพิเศษ ได้แก่ มหาวิทยาลัย และโครงการฝึกอบรมสำรองของกองทัพบกสหรัฐฯ (US Army Reserve Officers’ Training Corps) รวมถึงมีการตรวจพบการโจมตีบริษัทสาธารณูปโภคเพิ่มเติมในสหรัฐฯ โดยเชื่อว่าจุดประสงค์หลักคือการจารกรรมข้อมูล และอาจรวมถึงการเตรียมการเพื่อสร้างความเสียหายหรือขัดขวางการทำงานของระบบในยามจำเป็น

แนวทางการป้องกันและรับมือสำหรับผู้ดูแลระบบ
Morgan Adamski และ Josh Zaritsky จากศูนย์ความร่วมมือด้านความปลอดภัยทางไซเบอร์ของ NSA ได้เสนอแนะแนวทางปฏิบัติเพื่อลดความเสี่ยง ดังนี้:
- การจัดการ Log ของระบบ: ตรวจสอบและจัดเก็บ Log (บันทึกเหตุการณ์ของระบบ) ในรูปแบบที่ผู้บุกรุกไม่สามารถลบหรือแก้ไขได้ เพื่อใช้ในการวิเคราะห์พฤติกรรมที่ผิดปกติ
- การควบคุมสิทธิ์การเข้าถึง: ใช้การยืนยันตัวตนแบบสองปัจจัย (Two-factor authentication) และจำกัดสิทธิ์ของผู้ใช้งานและผู้ดูแลระบบให้มีเท่าที่จำเป็น (Least Privilege) เพื่อลดโอกาสที่บัญชีจะถูกยึดครอง
- การอัปเดตซอฟต์แวร์: นอกจากการติดตั้งแพตช์เพื่อปิดช่องโหว่แล้ว ต้องย้อนกลับไปตรวจสอบ Log เก่าๆ เพื่อให้แน่ใจว่าช่องโหว่นั้นไม่ได้ถูกใช้โจมตีก่อนที่จะมีการแก้ไข
| หัวข้อ | รายละเอียด |
|---|---|
| กลุ่มผู้โจมตี | Volt Typhoon (สนับสนุนโดยรัฐบาลจีน) |
| เป้าหมายหลัก | โครงสร้างพื้นฐานสำคัญ, ระบบไฟฟ้า, มหาวิทยาลัย, กองทัพบกสหรัฐฯ |
| เทคนิคหลัก | Living off the Land (ใช้เครื่องมือในระบบ), Zero-day vulnerabilities |
| วัตถุประสงค์ | จารกรรมข้อมูล, เตรียมการสร้างความเสียหาย/ขัดขวางระบบ |
| คำแนะนำการป้องกัน | ใช้ 2FA, จำกัดสิทธิ์ผู้ใช้, ตรวจสอบ Log อย่างเข้มงวด, อัปเดตแพตช์ |
ข้อเท็จจริงสำคัญ
- Volt Typhoon เน้นการแฝงตัวระยะยาวในระบบ (Pre-positioning) มากกว่าการโจมตีแบบฉับพลัน
- การใช้เทคนิค Living off the Land ทำให้การตรวจจับด้วยซอฟต์แวร์แอนตี้ไวรัสทั่วไปทำได้ยาก
- รัฐบาลจีนใช้กฎหมายบังคับเปิดเผยช่องโหว่ซอฟต์แวร์เพื่อสร้างอาวุธทางไซเบอร์
- ความร่วมมือระหว่าง ISP, ผู้ให้บริการคลาวด์ และผู้ผลิตอุปกรณ์ มีความจำเป็นอย่างยิ่งในการต่อสู้กับภัยคุกคามนี้
คำถามที่พบบ่อย
Volt Typhoon คืออะไร?
คือกลุ่มแฮกเกอร์ที่ได้รับการสนับสนุนจากรัฐบาลจีน ซึ่งมีความเชี่ยวชาญในการบุกรุกและแฝงตัวอยู่ในเครือข่ายโครงสร้างพื้นฐานสำคัญของสหรัฐฯ เพื่อจุดประสงค์ด้านจารกรรมหรือเตรียมการโจมตี
เทคนิค Living off the Land คืออะไรและทำไมถึงอันตราย?
คือการใช้เครื่องมือและคำสั่งที่มีอยู่แล้วในระบบปฏิบัติการ (เช่น PowerShell หรือ WMI) ในการโจมตี แทนการใช้มัลแวร์ ทำให้ไม่เกิดไฟล์แปลกปลอมในระบบ และยากต่อการตรวจจับโดยโปรแกรมรักษาความปลอดภัย
Zero-day vulnerability คืออะไร?
คือช่องโหว่ของซอฟต์แวร์ที่ถูกค้นพบแต่ยังไม่เป็นที่รู้จักต่อสาธารณะหรือผู้พัฒนา ทำให้ยังไม่มีวิธีการแก้ไขหรือแพตช์ป้องกัน ซึ่งแฮกเกอร์สามารถใช้ช่องทางนี้บุกรุกระบบได้อย่างมีประสิทธิภาพ
เป้าหมายหลักของกลุ่ม Volt Typhoon คือใคร?
เน้นไปที่โครงสร้างพื้นฐานที่สำคัญของสหรัฐฯ เช่น ระบบไฟฟ้า รวมถึงสถาบันการศึกษา และหน่วยงานฝึกอบรมของกองทัพบกสหรัฐฯ
ผู้ดูแลระบบควรทำอย่างไรเพื่อป้องกันการโจมตีนี้?
ควรใช้การยืนยันตัวตนแบบสองปัจจัย (2FA), จำกัดสิทธิ์การเข้าถึงระบบ, หมั่นอัปเดตซอฟต์แวร์ให้เป็นปัจจุบัน และที่สำคัญที่สุดคือการตรวจสอบและจัดเก็บ Log ของระบบอย่างปลอดภัยเพื่อวิเคราะห์ความผิดปกติ



