กลุ่มแฮกเกอร์ Red Stinger กับปฏิบัติการจารกรรมข้อมูลในยูเครนที่ยาวนานกว่า 15 ปี

โลกไซเบอร์ในยูเครนกลายเป็นสมรภูมิการจารกรรมข้อมูลที่ดุเดือดมาอย่างยาวนาน ล่าสุด Kaspersky บริษัทด้านความปลอดภัยทางไซเบอร์ระดับโลก ได้เปิดเผยข้อมูลงานวิจัยชิ้นใหม่ที่ช่วยเติมเต็มจิ๊กซอว์สำคัญเกี่ยวกับกลุ่มแฮกเกอร์ลึกลับ ซึ่งมีปฏิบัติการแฝงตัวยาวนานกว่าที่เหล่านักวิจัยเคยคาดการณ์ไว้

ก่อนหน้านี้ Malwarebytes ได้รายงานถึงกลุ่มแฮกเกอร์ที่ชื่อว่า Red Stinger ซึ่งมีพฤติกรรมน่าสนใจคือการโจมตีเป้าหมายแบบไม่เลือกข้าง โดยมุ่งเป้าไปที่ทั้งกลุ่มผู้สนับสนุนยูเครนในพื้นที่ตอนกลาง และกลุ่มผู้สนับสนุนรัสเซียในพื้นที่ทางตะวันออกของยูเครน ขณะเดียวกัน Kaspersky เองก็ได้ศึกษาและเรียกกลุ่มนี้ว่า Bad Magic โดยในช่วงแรกทั้งสองบริษัทต่างพบว่าเครื่องมือที่ใช้โจมตีนั้นไม่มีความเชื่อมโยงกับกลุ่มแฮกเกอร์อื่นที่เคยรู้จัก

การเชื่อมโยงร่องรอยจากอดีตสู่ปัจจุบัน

เพื่อให้เห็นภาพรวมที่ชัดเจนขึ้น ทีมวิจัยของ Kaspersky ได้นำข้อมูลจาก Malwarebytes มาวิเคราะห์ร่วมกับข้อมูล Telemetry (ข้อมูลการรับส่งสัญญาณจากระยะไกล) ในอดีต จนพบความเชื่อมโยงที่น่าตกใจว่า โครงสร้างพื้นฐานบนคลาวด์และมัลแวร์ที่กลุ่มนี้ใช้ มีความคล้ายคลึงกับแคมเปญจารกรรมที่ ESET เคยตรวจพบในปี 2016 และแคมเปญที่ CyberX ค้นพบในปี 2017

Georgy Kucherin นักวิจัยมัลแวร์จาก Kaspersky ระบุว่า หลังจากที่ Malwarebytes เปิดเผยข้อมูลเกี่ยวกับขั้นตอนการติดเชื้อเบื้องต้นและตัวติดตั้ง (Installer) ทีมงานได้ย้อนกลับไปตรวจสอบข้อมูลย้อนหลังและพบว่าแคมเปญเหล่านี้มีความเกี่ยวข้องกันอย่างมีนัยสำคัญ ทำให้สรุปได้ด้วยความมั่นใจระดับปานกลางถึงสูงว่า ทั้งหมดนี้คือฝีมือของกลุ่มผู้โจมตีรายเดียวกัน

พฤติกรรมการโจมตีและเป้าหมาย

กลุ่มแฮกเกอร์นี้มีรูปแบบการเลือกเหยื่อที่คงเส้นคงวา หรือที่เรียกว่า Victimology โดยมุ่งเน้นไปที่บุคคลสำคัญในหลากหลายบทบาท ไม่ว่าจะเป็นเจ้าหน้าที่รัฐ นักการเมือง สถาบันต่างๆ รวมถึงเจ้าหน้าที่ฝ่ายสนับสนุนรัสเซียภายในยูเครน

หลักฐานที่มัดตัวกลุ่มนี้คือการพบรหัส (Code) ในส่วนของ Plugin ของมัลแวร์ที่มีความซ้ำซ้อนกันอย่างมาก บางส่วนดูเหมือนเป็นการคัดลอกและวางจากแคมเปญหนึ่งไปยังอีกแคมเปญหนึ่ง นอกจากนี้ยังมีการใช้รูปแบบไฟล์และพื้นที่จัดเก็บข้อมูลบนคลาวด์ที่มีลักษณะเฉพาะตัวในการส่งออกข้อมูลที่ขโมยมา

Image 6

ตัวอย่างปฏิบัติการที่สำคัญ

  • ตั้งแต่ปี 2020: มีการโจมตี 5 แคมเปญ รวมถึงการมุ่งเป้าไปที่บุคลากรทางทหารของยูเครนที่ดูแลโครงสร้างพื้นฐานสำคัญ และเจ้าหน้าที่การเลือกตั้งฝ่ายสนับสนุนรัสเซียในยูเครนตะวันออก
  • Operation Groundbait (2016): ESET พบว่ามีการโจมตีกลุ่มแบ่งแยกดินแดนในโดเนตสค์และลูฮันสค์ รวมถึงนักข่าวและนักการเมือง
  • Operation BugDrop (2017): CyberX ตรวจพบการใช้มัลแวร์เพื่อแอบฟังการสนทนาผ่านไมโครโฟนของเครื่องคอมพิวเตอร์เป้าหมาย
สรุปข้อมูลปฏิบัติการของกลุ่ม Red Stinger / Bad Magic
ชื่อปฏิบัติการ/กลุ่ม ปีที่ตรวจพบ ผู้ค้นพบ ลักษณะเด่น
Operation Groundbait 2016 ESET โจมตีกลุ่มแบ่งแยกดินแดนและเจ้าหน้าที่รัฐ
Operation BugDrop 2017 CyberX แอบฟังเสียงผ่านไมโครโฟนของเหยื่อ
Red Stinger / Bad Magic 2020 - ปัจจุบัน Malwarebytes / Kaspersky โจมตีทั้งฝ่ายสนับสนุนยูเครนและรัสเซีย

ข้อเท็จจริงสำคัญ

  • ระยะเวลาปฏิบัติการ: คาดว่าเริ่มดำเนินการมาตั้งแต่ปี 2008 รวมระยะเวลากว่า 15 ปี
  • ความสามารถทางเทคนิค: มีการเขียนโค้ดมัลแวร์ใหม่เสมอเพื่อหลบเลี่ยงการตรวจจับ
  • กลยุทธ์การโจมตี: เน้นการโจมตีแบบเจาะจงเป้าหมายรายบุคคล (Highly Targeted) ไม่ใช่การโจมตีแบบหว่านแห
  • ที่มาของกลุ่ม: ESET เคยระบุว่านี่อาจเป็นมัลแวร์สัญชาติยูเครนรายแรกที่ใช้ในการโจมตีแบบเจาะจง (อย่างไรก็ตาม Kaspersky ไม่ได้ยืนยันเรื่องการระบุตัวตนระดับรัฐ)

คำถามที่พบบ่อย

กลุ่ม Red Stinger แตกต่างจากกลุ่มแฮกเกอร์ทั่วไปอย่างไร?

ความแตกต่างที่ชัดเจนคือการเลือกเป้าหมายที่หลากหลายทางอุดมการณ์ โดยโจมตีทั้งฝ่ายที่สนับสนุนยูเครนและรัสเซียในเวลาเดียวกัน ซึ่งไม่ปกติสำหรับกลุ่มจารกรรมข้อมูลทั่วไปที่มักทำงานให้รัฐบาลใดรัฐบาลหนึ่ง

ทำไมกลุ่มนี้ถึงสามารถหลบซ่อนตัวได้นานถึง 15 ปี?

เนื่องจากพวกเขาใช้วิธีโจมตีเป้าหมายจำนวนน้อยรายในแต่ละครั้ง และมีการปรับปรุงแก้ไขโค้ดของมัลแวร์อยู่เสมอ ประกอบกับสถานการณ์ในยูเครนที่มีการโจมตีทางไซเบอร์เกิดขึ้นจำนวนมาก ทำให้กิจกรรมของกลุ่มนี้ถูกกลบหายไปกับเหตุการณ์อื่นๆ

มัลแวร์ของกลุ่มนี้มีความสามารถอะไรบ้าง?

นอกจากความสามารถในการขโมยเอกสารและถ่ายภาพหน้าจอแล้ว ยังมีความสามารถขั้นสูงในการควบคุมไมโครโฟนของเครื่องคอมพิวเตอร์เพื่อแอบฟังการสนทนาแบบเรียลไทม์

ในอนาคตกลุ่มนี้จะหยุดปฏิบัติการหรือไม่?

Georgy Kucherin จาก Kaspersky เชื่อว่ากลุ่มนี้จะยังคงปฏิบัติการต่อไป เนื่องจากมีความมุ่งมั่นและอดทนสูงมากในการดำเนินกิจกรรมจารกรรมข้อมูล