อาเซียนถูกจารกรรมข้อมูลครั้งใหญ่โดยแฮกเกอร์จีน เจาะลึกยุทธศาสตร์ไซเบอร์ในเอเชียตะวันออกเฉียงใต้

ท่ามกลางความพยายามของสหรัฐอเมริกาในการกระชับความสัมพันธ์กับกลุ่มประเทศเอเชียตะวันออกเฉียงใต้ โดยประธานาธิบดีโจ ไบเดน ได้เชิญผู้นำ 10 ประเทศอาเซียนเข้าพบที่ทำเนียบขาวเมื่อเดือนพฤษภาคม 2022 พร้อมเสนอเงินสนับสนุน 150 ล้านดอลลาร์เพื่อเสริมสร้างความมั่นคงและโครงสร้างพื้นฐาน แต่เบื้องหลังการทูตที่ดูราบรื่น กลับมีการโจมตีทางไซเบอร์อย่างรุนแรงเกิดขึ้น

รายงานด้านความปลอดภัยทางไซเบอร์ที่เปิดเผยโดย WIRED ระบุว่า แฮกเกอร์ที่มีความเชื่อมโยงกับรัฐบาลจีนได้ทำการจารกรรมข้อมูลอีเมลและรายละเอียดที่สำคัญจำนวนมหาศาลจากประเทศสมาชิกอาเซียน ซึ่งเป็นการโจมตีเพื่อเป้าหมายทางการเมืองและเศรษฐกิจในภูมิภาค

การเจาะระบบเซิร์ฟเวอร์อาเซียน: ข้อมูลรั่วไหลระดับกิกะไบต์

เหตุการณ์นี้เกิดขึ้นในเดือนกุมภาพันธ์ 2022 เมื่อแฮกเกอร์สามารถบุกรุกเข้าสู่เซิร์ฟเวอร์อีเมลของ อาเซียน (ASEAN) ซึ่งเป็นองค์กรระหว่างรัฐบาลที่ประกอบด้วย 10 ประเทศสมาชิก รวมถึงไทย มาเลเซีย และสิงคโปร์ โดยการโจมตีครั้งนี้ถือเป็นครั้งที่ 3 นับตั้งแต่ปี 2019 ที่องค์กรนี้ถูกเจาะระบบ

ข้อมูลที่ถูกขโมยไปมีปริมาณมหาศาลกว่า 30 GB ซึ่งประกอบด้วยอีเมลมากกว่า 10,000 ฉบับ โดยแฮกเกอร์ทำการดึงข้อมูลออกไปแบบรายวัน ส่งผลกระทบต่อสมาชิกอาเซียนทุกประเทศเนื่องจากเป็นข้อมูลการติดต่อสื่อสารระหว่างกัน ซึ่งทางหน่วยงานความมั่นคงไซเบอร์และกระทรวงการต่างประเทศของทั้ง 10 ประเทศได้รับแจ้งเตือนเกี่ยวกับเหตุการณ์นี้แล้ว

สรุปรายละเอียดการจารกรรมข้อมูลอาเซียน
หัวข้อ รายละเอียด
ช่วงเวลาที่เกิดเหตุ กุมภาพันธ์ 2022
ปริมาณข้อมูลที่ถูกขโมย มากกว่า 30 GB (อีเมลกว่า 10,000 ฉบับ)
เป้าหมายหลัก เซิร์ฟเวอร์อีเมลของ ASEAN (mail.asean.org และ auto.discover.asean.org)
วิธีการโจมตี ใช้ข้อมูลประจำตัวที่ถูกต้อง (Valid Credentials) และช่องโหว่ของ Microsoft Exchange
กลุ่มผู้ต้องสงสัย แฮกเกอร์ที่มีความเชื่อมโยงกับประเทศจีน (เช่น กลุ่ม Hafnium)

กลไกทางเทคนิคและเครื่องมือที่แฮกเกอร์ใช้

จากการตรวจสอบพบว่าผู้โจมตีใช้ Valid Credentials หรือข้อมูลการเข้าสู่ระบบที่ถูกต้องในการเข้าถึงเซิร์ฟเวอร์ Microsoft Exchange นอกจากนี้ยังมีการใช้ประโยชน์จากช่องโหว่ 4 จุดที่ Microsoft เคยแจ้งเตือนไว้ตั้งแต่เดือนมีนาคม 2021 ซึ่งเชื่อมโยงกับกลุ่มแฮกเกอร์ชื่อ Hafnium

นอกเหนือจากเหตุการณ์ล่าสุด ในอดีตยังมีการใช้มัลแวร์ (ซอฟต์แวร์ประสงค์ร้าย) ประเภท Remote-access tools หรือเครื่องมือควบคุมระยะไกล เพื่อสร้างประตูหลัง (Backdoor) ให้แฮกเกอร์เข้าควบคุมเครื่องคอมพิวเตอร์และขโมยไฟล์ได้ โดยมีเครื่องมือหลักดังนี้:

  • PlugX: เครื่องมือหลักที่ใช้ในการจารกรรมไซเบอร์ของจีนมานานนับทศวรรษ ถูกใช้ขโมยเอกสารอาเซียนกว่า 100 ฉบับในช่วงปี 2019
  • ShadowPad: มัลแวร์ที่ถูกใช้เจาะระบบอาเซียนเมื่อเดือนกรกฎาคม 2021
Image 10

นัยสำคัญทางการเมืองและยุทธศาสตร์ของจีน

ผู้เชี่ยวชาญวิเคราะห์ว่า อาเซียนเป็นศูนย์กลางการประสานนโยบายที่สำคัญในภูมิภาค ข้อมูลการสนทนาทั้งแบบเป็นทางการและไม่เป็นทางการเกี่ยวกับ การรวมกลุ่มทางเศรษฐกิจ, แผนโครงสร้างพื้นฐาน และ ภูมิรัฐศาสตร์ จึงเป็นสิ่งที่รัฐบาลปักกิ่งให้ความสนใจอย่างยิ่ง

แม้จีนจะเป็นคู่ค้าที่สำคัญที่สุดและพยายามสร้าง "ชุมชนที่มีโชคชะตาร่วมกัน" กับอาเซียน แต่ความสัมพันธ์นี้มีความตึงเครียดแฝงอยู่ โดยเฉพาะโครงการ Belt and Road Initiative (ข้อริเริ่มหนึ่งแถบหนึ่งเส้นทาง) ซึ่งเป็นโครงการลงทุนโครงสร้างพื้นฐานขนาดใหญ่ที่ช่วยเพิ่มอำนาจทางการเมืองและเศรษฐกิจให้จีน รวมถึงข้อพิพาทในทะเลจีนใต้

ข้อมูลจาก Recorded Future พบว่ามีกลุ่มแฮกเกอร์จีนถึง 10 กลุ่มที่โจมตีหน่วยงานรัฐบาลและทหารในเอเชียตะวันออกเฉียงใต้ โดยประเทศที่ตกเป็นเป้าหมายมากที่สุดคือ มาเลเซีย อินโดนีเซีย และเวียดนาม ซึ่งสอดคล้องกับการเพิ่มขึ้นของการโจมตีถึง 20% ในช่วงครึ่งหลังของปี 2022 เมื่อเทียบกับปีก่อนหน้า

ข้อเท็จจริงสำคัญ

  • เป้าหมาย: มุ่งเน้นไปที่หน่วยงานรัฐบาลและทหารเพื่อรวบรวมข้อมูลยุทธศาสตร์
  • แรงจูงใจ: เพื่อติดตามความเคลื่อนไหวในข้อพิพาททะเลจีนใต้และโครงการ Belt and Road Initiative
  • วิธีการ: นิยมใช้ Spearfishing (การส่งอีเมลหลอกลวงแบบระบุเป้าหมาย) เช่น การส่งไฟล์อัปเดตรายชื่อติดต่ออาเซียนปลอม
  • ปัจจัยกระตุ้น: การปรับเปลี่ยนนโยบายของสหรัฐฯ ที่หันมาให้ความสำคัญกับเอเชียมากขึ้น อาจเป็นตัวเร่งให้จีนเพิ่มการโจมตีทางไซเบอร์

คำถามที่พบบ่อย

การโจมตีครั้งนี้ส่งผลกระทบต่อใครบ้าง?

ส่งผลกระทบต่อประเทศสมาชิกอาเซียนทั้ง 10 ประเทศ เนื่องจากข้อมูลที่ถูกขโมยเป็นการติดต่อสื่อสารระหว่างประเทศสมาชิกผ่านเซิร์ฟเวอร์กลางของอาเซียน

แฮกเกอร์ใช้วิธีใดในการเข้าถึงข้อมูล?

ใช้การผสมผสานระหว่างการใช้ข้อมูลล็อกอินที่ถูกต้อง (Valid Credentials) การใช้ประโยชน์จากช่องโหว่ของเซิร์ฟเวอร์ Microsoft Exchange และการใช้มัลแวร์ควบคุมระยะไกลอย่าง PlugX และ ShadowPad

ทำไมจีนถึงต้องจารกรรมข้อมูลจากอาเซียน?

เพื่อความได้เปรียบทางยุทธศาสตร์ โดยเฉพาะการรวบรวมข่าวกรองเกี่ยวกับข้อพิพาทดินแดนในทะเลจีนใต้ และการติดตามความคืบหน้าของโครงการลงทุนโครงสร้างพื้นฐานที่เกี่ยวข้องกับผลประโยชน์ของจีน

หน่วยงานที่เกี่ยวข้องมีคำแนะนำอย่างไรเพื่อป้องกันเหตุการณ์นี้?

มีการแนะนำให้ประเทศสมาชิกทำการรีเซ็ตรหัสผ่าน (Credentials) ตรวจสอบการเข้าถึงอีเมลจากระยะไกลที่ผิดปกติ และเร่งปิดช่องโหว่ของระบบเซิร์ฟเวอร์ตามคำแนะนำด้านความปลอดภัย