แฮกเกอร์เกาหลีเหนือ APT43 ใช้เทคนิคขุดเหรียญคริปโตฟอกเงินรูปแบบใหม่

ในโลกของสกุลเงินดิจิทัล ทุกธุรกรรมจะถูกบันทึกไว้บน Blockchain (บล็อกเชน) ซึ่งเป็นระบบฐานข้อมูลที่แก้ไขไม่ได้ ทำให้การติดตามเส้นทางการเงินของเหรียญที่ถูกขโมยมานั้นทำได้ง่าย แต่ล่าสุดกลุ่มแฮกเกอร์จากเกาหลีเหนือได้ค้นพบช่องโหว่ในการ "ล้างประวัติ" เหรียญเหล่านี้ โดยการเปลี่ยนเหรียญที่สกปรกให้กลายเป็นเหรียญใหม่ที่ดูสะอาดบริสุทธิ์ผ่านกระบวนการขุดเหรียญ

บริษัทด้านความปลอดภัยทางไซเบอร์ Mandiant ได้เปิดเผยรายงานเกี่ยวกับกลุ่มแฮกเกอร์ที่ได้รับการสนับสนุนจากรัฐบาลเกาหลีเหนือในชื่อ APT43 (หรือที่รู้จักในชื่อ Kimsuky และ Thallium) ซึ่งเชื่อกันว่าทำงานภายใต้หน่วยข่าวกรอง Reconnaissance General Bureau โดยกลุ่มนี้เน้นการจารกรรมข้อมูลจากสถาบันวิจัย นักวิชาการ และภาคเอกชนในสหรัฐฯ ยุโรป เกาหลีใต้ และญี่ปุ่น มาตั้งแต่ปี 2018 ผ่านการทำ Phishing (การหลอกลวงทางอีเมล) เพื่อขโมยรหัสผ่านและติดตั้งมัลแวร์

กลยุทธ์การฟอกเงินผ่านบริการ Hashing

นอกจากการจารกรรมข้อมูล APT43 ยังหันมาทำอาชญากรรมไซเบอร์เพื่อหาเงินเข้าประเทศหรือสนับสนุนการดำเนินงานของตนเอง เมื่อหน่วยงานกำกับดูแลทั่วโลกเข้มงวดกับการตรวจสอบกระดานเทรดและบริการฟอกเงินมากขึ้น APT43 จึงหันไปใช้ Hashing Services ซึ่งเป็นบริการให้เช่ากำลังการประมวลผลของคอมพิวเตอร์เพื่อคำนวณค่า Hash (ชุดตัวเลขทางคณิตศาสตร์ที่จำเป็นในการขุดเหรียญ)

กระบวนการนี้เปรียบเสมือนการที่โจรปล้นเงินแท่งจากธนาคาร แล้วนำเงินนั้นไปจ่ายให้คนขุดทองเพื่อให้ขุดทองก้อนใหม่ส่งมาให้แทน เมื่อเจ้าหน้าที่ตามหาเงินแท่งที่ถูกขโมยไป ก็จะไม่พบร่องรอยในทองก้อนใหม่ที่เพิ่งขุดได้ ทำให้สายโซ่ของหลักฐานบนบล็อกเชนถูกตัดขาดลงอย่างสิ้นเชิง

Image 6

การทำงานของ Mining Pools และความเสี่ยง

Mandiant พบว่า APT43 ใช้บริการอย่าง NiceHash และ Hashing24 รวมถึงการเข้าร่วม Mining Pools (กลุ่มผู้ขุดเหรียญที่นำกำลังประมวลผลมารวมกันเพื่อแบ่งผลกำไร) เพื่อรับเหรียญที่ขุดได้ใหม่ซึ่งไม่มีประวัติการทำผิดกฎหมาย แม้ว่าในบางครั้งความสะเพร่าในการดำเนินงานจะทำให้พบว่ามีการโอนเหรียญเหล่านี้กลับไปยังวอลเล็ตที่เคยถูกระบุว่าเป็นของ APT43 แต่โดยรวมแล้ววิธีนี้ช่วยให้การฟอกเงินทำได้แนบเนียนขึ้น

สรุปพฤติกรรมและเป้าหมายของกลุ่ม APT43
หัวข้อ รายละเอียด
ชื่อกลุ่ม APT43 (Kimsuky / Thallium)
สังกัด Reconnaissance General Bureau (เกาหลีเหนือ)
เป้าหมายหลัก จารกรรมข้อมูลจากสหรัฐฯ, ยุโรป, เกาหลีใต้ และญี่ปุ่น
วิธีการฟอกเงิน ใช้เหรียญที่ขโมยมาจ่ายค่าเช่ากำลังขุด (Hashing Services) เพื่อรับเหรียญใหม่
วัตถุประสงค์ทางการเงิน หาทุนสนับสนุนการจารกรรมข้อมูลเพื่อให้พึ่งพาตนเองได้

ข้อเท็จจริงสำคัญ

  • APT43 ไม่ได้มุ่งเน้นการปล้นคริปโตจำนวนมหาศาลเหมือนกรณี Harmony Bridge แต่เน้นขโมยจำนวนน้อยจากหลายแหล่งเพื่อประทังการดำเนินงาน
  • การใช้ Hashing Services ช่วยตัดเส้นทางการติดตาม (Forensic Trail) บนบล็อกเชน
  • Mining Pools ส่วนใหญ่ขาดการตรวจสอบตัวตน (KYC) ทำให้กลายเป็นช่องโหว่สำคัญในการฟอกเงิน
  • กลุ่มติดอาวุธอื่น เช่น Hamas ก็มีรายงานว่าใช้การขุดเหรียญเพื่อระดมทุนในลักษณะที่คล้ายคลึงกัน

คำถามที่พบบ่อย

APT43 แตกต่างจากกลุ่มแฮกเกอร์เกาหลีเหนือกลุ่มอื่นอย่างไร?

ในขณะที่บางกลุ่มเน้นการโจมตีครั้งใหญ่เพื่อขโมยเงินหลายร้อยล้านดอลลาร์ APT43 เน้นการจารกรรมข้อมูลเป็นหลัก และใช้การขโมยคริปโตจำนวนไม่มากเพื่อนำมาเป็นงบประมาณในการดำเนินงานด้านสายลับ

ทำไมการขุดเหรียญถึงช่วยฟอกเงินได้?

เพราะเหรียญที่เกิดจากการขุดใหม่ (Newly Mined Coins) จะไม่มีประวัติการทำธุรกรรมย้อนหลังที่เชื่อมโยงกับอาชญากรรม ทำให้ยากต่อการถูกอายัดหรือติดตามโดยหน่วยงานรัฐ

Hashing Services คืออะไร?

คือบริการที่เปิดให้บุคคลทั่วไปเช่าพลังการประมวลผลของคอมพิวเตอร์เพื่อใช้ในการคำนวณทางคณิตศาสตร์ที่ซับซ้อน ซึ่งเป็นขั้นตอนหลักในการสร้างเหรียญคริปโตใหม่

ทำไม Mining Pools ถึงเป็นปัญหาในด้านความปลอดภัย?

เนื่องจาก Mining Pools หลายแห่งไม่มีระบบคัดกรองผู้เข้าร่วมที่เข้มงวดเท่ากับกระดานเทรดคริปโต ทำให้ผู้กระทำผิดสามารถนำทรัพยากรมาใช้และรับผลตอบแทนเป็นเหรียญที่ "สะอาด" ได้โดยไม่ถูกตรวจพบ