Zhujian Cup การแข่งขันแฮกเกอร์จีนที่อาจเป็นปฏิบัติการจารกรรมข้อมูลลับ

โดยปกติแล้ว การแข่งขัน Capture the Flag (CTF) หรือการแข่งขันแฮกเกอร์ตามงานสัมมนาด้านความปลอดภัย มักมีจุดประสงค์หลักสองประการ คือ เพื่อให้ผู้เข้าร่วมได้ฝึกฝนและแสดงทักษะด้านการเจาะระบบ และเพื่อให้หน่วยงานรัฐหรือบริษัทเอกชนได้ค้นหาและดึงตัวผู้มีความสามารถเข้าทำงาน

อย่างไรก็ตาม มีรายงานที่น่าสงสัยเกี่ยวกับการแข่งขัน Zhujian Cup (หรือ National Collegiate Cybersecurity Attack and Defense Competition) ในประเทศจีน ซึ่งนักวิจัยพบว่าอาจไม่ใช่การแข่งขันเพื่อการศึกษาทั่วไป แต่ถูกใช้เป็นฉากบังหน้าสำหรับปฏิบัติการจารกรรมข้อมูลจากเป้าหมายจริงในโลกภายนอก

ความผิดปกติที่ชวนสงสัยใน Zhujian Cup

Dakota Cary และ Eugenio Benincasa นักวิจัยด้านความปลอดภัยทางไซเบอร์ ได้วิเคราะห์เอกสารของการแข่งขันนี้และพบจุดที่แตกต่างจากการแข่งขัน CTF ทั่วไปอย่างมีนัยสำคัญ ดังนี้:

  • การขาดหายไปของ Cyber Range: โดยทั่วไป การแข่งขันแฮกเกอร์จะจัดขึ้นใน Cyber Range (สภาพแวดล้อมจำลองที่สร้างขึ้นเพื่อเลียนแบบเครือข่ายจริง เพื่อป้องกันไม่ให้การโจมตีส่งผลกระทบต่อระบบที่ใช้งานจริง) แต่ใน Zhujian Cup กลับไม่มีการระบุถึงผู้ให้บริการระบบจำลองเลย ทำให้เกิดข้อสงสัยว่าผู้เข้าแข่งขันอาจกำลังโจมตีระบบที่มีตัวตนอยู่จริง
  • ข้อตกลงที่เข้มงวดผิดปกติ: ผู้เข้าร่วมต้องลงนามในสัญญาที่ห้ามเปิดเผยรายละเอียดของภารกิจ ห้ามโพสต์ลงโซเชียลมีเดีย และที่สำคัญที่สุดคือ ต้องลบ Backdoor (ช่องทางลับที่แฮกเกอร์สร้างไว้เพื่อกลับเข้าสู่ระบบในภายหลัง) รวมถึงข้อมูลทั้งหมดที่ขโมยมาได้หลังจบการแข่งขัน
  • ความรับผิดชอบทางกฎหมาย: ในคำปฏิญาณระบุว่า หากมีการรั่วไหลของข้อมูลที่ก่อให้เกิดความเสียหายต่อผู้จัดงานหรือ "ประเทศชาติ" ผู้เข้าร่วมจะต้องรับผิดชอบทางกฎหมาย ซึ่งเป็นข้อความที่รุนแรงเกินกว่าจะเป็นเพียงการฝึกซ้อมในระบบจำลอง

เบื้องหลังผู้จัดงานและช่วงเวลาที่น่าสงสัย

การแข่งขันนี้จัดขึ้นโดย Northwestern Polytechnical University ซึ่งเป็นมหาวิทยาลัยด้านวิทยาศาสตร์และวิศวกรรมในเมืองซีอาน ที่มีความเชื่อมโยงอย่างใกล้ชิดกับกระทรวงอุตสาหกรรมและเทคโนโลยีสารสนเทศของจีน และได้รับอนุญาตให้ดำเนินงานลับระดับสูงสุดให้กับรัฐบาลและกองทัพปลดแอกประชาชนจีน (PLA)

นอกจากนี้ ช่วงเวลาการแข่งขันยังจัดขึ้นในวันที่ 30 และ 31 ธันวาคม ซึ่งตรงกับช่วงวันหยุดปีใหม่ ซึ่งเป็นช่วงที่ทีมรักษาความปลอดภัยของเป้าหมายมักจะมีกำลังคนน้อยลง ทำให้ง่ายต่อการลักลอบเจาะระบบโดยไม่ถูกตรวจพบ

สรุปข้อแตกต่างระหว่าง CTF ทั่วไป กับ Zhujian Cup
หัวข้อเปรียบเทียบ การแข่งขัน CTF มาตรฐาน Zhujian Cup (ส่วนที่น่าสงสัย)
สภาพแวดล้อม ใช้ Cyber Range (ระบบจำลอง) ไม่ระบุระบบจำลอง (สงสัยว่าเป็นระบบจริง)
การจัดการข้อมูล เน้นการส่งหลักฐานเพื่อเก็บคะแนน สั่งให้ลบข้อมูลและ Backdoor ทิ้งทั้งหมด
การเปิดเผยข้อมูล มักมีการแชร์เทคนิคหลังจบงาน ห้ามเผยแพร่ข้อมูลหรือโพสต์โซเชียลเด็ดขาด
บทลงโทษ ตัดสิทธิ์จากการแข่งขัน รับผิดชอบทางกฎหมายหากประเทศเสียหาย

ยุทธศาสตร์การสร้างกองทัพไซเบอร์ของจีน

จากการสำรวจการแข่งขัน CTF กว่า 120 รายการในจีนตั้งแต่ปี 2004 พบว่าจีนเริ่มเร่งพัฒนาบุคลากรด้านไซเบอร์อย่างหนักในปี 2015 หลังจากกรณีการรั่วไหลของข้อมูลโดย Edward Snowden ซึ่งเปิดเผยปฏิบัติการจารกรรมของ NSA สหรัฐฯ

ปัจจุบัน จีนมีระบบนิเวศการแข่งขันแฮกเกอร์ที่แข็งแกร่งที่สุดแห่งหนึ่งของโลก โดยมีการจัดแข่งครอบคลุมทั้งด้านสาธารณสุขและการบังคับใช้กฎหมาย คาดว่ามีผู้เข้าร่วมรวมกว่า 300,000 คนในรอบทศวรรษที่ผ่านมา โดยผู้ที่ทำคะแนนได้ดีจะถูกบันทึกชื่อไว้ในฐานข้อมูลระดับชาติเพื่อประโยชน์ทางยุทธศาสตร์

นอกจากนี้ รัฐบาลจีนยังออกกฎระเบียบให้พลเมืองที่ค้นพบช่องโหว่ของระบบต้องรายงานต่อรัฐบาลก่อน และห้ามเปิดเผยต่อสาธารณะ เพื่อป้องกันไม่ให้ทรัพยากรที่มีค่าหลุดลอยไปสู่ต่างประเทศ

ข้อเท็จจริงสำคัญ

  • Zhujian Cup ถูกสงสัยว่าใช้ผู้เข้าแข่งขันเป็นเครื่องมือในการจารกรรมข้อมูลจริง
  • ผู้จัดงานคือมหาวิทยาลัยที่มีความเชื่อมโยงกับ กองทัพปลดแอกประชาชนจีน (PLA)
  • ผู้เข้าแข่งขันต้องลงนามยอมรับความรับผิดชอบทางกฎหมายหากข้อมูลรั่วไหลจนส่งผลเสียต่อประเทศ
  • จีนเปลี่ยนกลยุทธ์การพัฒนาบุคลากรไซเบอร์อย่างก้าวกระโดดหลังปี 2015
  • มีการบังคับให้รายงานช่องโหว่ที่ค้นพบต่อรัฐบาลจีนก่อนเปิดเผยต่อสาธารณะ

คำถามที่พบบ่อย

Capture the Flag (CTF) คืออะไร?

คือการแข่งขันแฮกเกอร์ที่ผู้เข้าแข่งขันต้องค้นหาช่องโหว่ของระบบเพื่อเข้าถึงข้อมูลลับที่เรียกว่า "Flag" เพื่อนำมาส่งและสะสมคะแนน โดยปกติจะทำในสภาพแวดล้อมจำลองเพื่อความปลอดภัย

ทำไม Zhujian Cup ถึงถูกสงสัยว่าเป็นการจารกรรม?

เพราะมีการบังคับให้ลบข้อมูลและช่องทางลับหลังจบงาน ห้ามเปิดเผยรายละเอียดภารกิจอย่างเด็ดขาด และไม่มีการระบุถึงการใช้ระบบจำลอง (Cyber Range) ซึ่งผิดวิสัยของการแข่งขันเพื่อการศึกษา

ใครเป็นผู้เปิดเผยข้อมูลความผิดปกตินี้?

Dakota Cary จาก Sentinel One และ Eugenio Benincasa จาก ETH Zurich ซึ่งได้ทำการวิเคราะห์เอกสารและรูปแบบการแข่งขันของจีน

รัฐบาลจีนมีนโยบายอย่างไรต่อผู้ที่ค้นพบช่องโหว่ทางไซเบอร์?

พลเมืองจีนที่ค้นพบช่องโหว่ของระบบต้องรายงานให้รัฐบาลทราบก่อน และไม่ได้รับอนุญาตให้เปิดเผยข้อมูลนั้นต่อสาธารณะโดยพลการ

การใช้ผู้เรียนในปฏิบัติการลับเคยเกิดขึ้นมาก่อนหรือไม่?

เคยมีรายงานในปี 2022 ว่าจีนได้จ้างนักศึกษาให้ช่วยแปลเอกสารที่ขโมยมาจากการจารกรรม โดยที่นักศึกษาเหล่านั้นไม่ทราบถึงแหล่งที่มาที่แท้จริงของข้อมูล