ไซเบอร์โจมตีระบบประปามินนิโซตา หลักฐานชี้เป้าแฮกเกอร์จากอิหร่าน

เหตุการณ์ความไม่สงบระหว่างสหรัฐฯ และอิหร่านไม่ได้จำกัดอยู่เพียงแค่การเผชิญหน้าทางทหาร แต่ได้ลุกลามเข้าสู่ สงครามไซเบอร์ ที่รุนแรงขึ้นเรื่อยๆ ล่าสุดมีการเปิดเผยบันทึกภายในที่เชื่อมโยงการโจมตีระบบสาธารณูปโภคด้านน้ำในรัฐมินนิโซตาเข้ากับกลุ่มแฮกเกอร์จากประเทศอิหร่าน ซึ่งถือเป็นการโจมตีโครงสร้างพื้นฐานพลเรือนที่กว้างขวางและสร้างความปั่นป่วนมากที่สุดนับตั้งแต่ความขัดแย้งเริ่มต้นขึ้น

ข้อมูลจากบันทึกที่หลุดออกมาซึ่งส่งถึงสมาชิกของ WaterISAC (ศูนย์แบ่งปันข้อมูลและการวิเคราะห์ด้านน้ำ) ระบุว่า Minnesota Fusion Center ซึ่งเป็นหน่วยงานแลกเปลี่ยนข่าวกรองระดับรัฐ ได้ตรวจพบกิจกรรมที่เป็นอันตรายต่อระบบน้ำดื่มสาธารณะทั่วมินนิโซตา โดยรูปแบบการโจมตีนี้สอดคล้องกับแคมเปญการแฮกที่ CISA (หน่วยงานความมั่นคงปลอดภัยไซเบอร์และโครงสร้างพื้นฐานของสหรัฐฯ) เคยรายงานไว้เมื่อเดือนเมษายนว่าดำเนินการโดยกลุ่มแฮกเกอร์ที่มีความเชื่อมโยงกับอิหร่าน

เจาะลึกวิธีการโจมตีและผลกระทบ

เป้าหมายหลักของการโจมตีครั้งนี้คือ PLC (Programmable Logic Controllers) หรืออุปกรณ์ควบคุมตรรกะที่สามารถโปรแกรมได้ ซึ่งเป็นคอมพิวเตอร์ขนาดเล็กที่ใช้ควบคุมการทำงานอัตโนมัติในโรงงานอุตสาหกรรมและระบบสาธารณูปโภค แฮกเกอร์ได้เจาะเข้าถึง PLC ที่สามารถเชื่อมต่อจากระยะไกลได้ เพื่อพยายามลดแรงดันในระบบหรือสร้างความเสี่ยงในการปนเปื้อนของแหล่งน้ำ

ในรัฐมินนิโซตา มีระบบน้ำและน้ำเสียของเทศบาลมากกว่า 30 แห่งที่ตกเป็นเป้าหมาย ส่งผลให้การสื่อสารระหว่างระบบควบคุมอุตสาหกรรมและอุปกรณ์หน้างานถูกตัดขาด ในบางพื้นที่ เช่น เมืองบราแฮม (Braham) ซึ่งมีประชากรประมาณ 1,700 คน ระบบประปาของเมืองต้องหยุดทำงานชั่วคราว นอกจากนี้ CISA ยังระบุว่าการโจมตีบางครั้งนำไปสู่การออกประกาศ "ต้มน้ำก่อนดื่ม" (boil-water notices) เนื่องจากความกังวลเรื่องความสะอาดของน้ำ

Article image

Joe Slowik อดีตนักวิจัยด้านไซเบอร์จาก Los Alamos National Labs ให้ความเห็นว่า การที่ผู้สนับสนุนจากรัฐบาลต่างชาติหันมาโจมตีโครงสร้างพื้นฐานพลเรือนในลักษณะนี้ เป็นสิ่งที่น่ากังวลอย่างยิ่ง เพราะไม่ใช่แค่การขโมยข้อมูล แต่เป็นการปรับเปลี่ยนพารามิเตอร์ด้านความปลอดภัย ซึ่งอาจนำไปสู่ความเสียหายทางกายภาพได้ และมีความเป็นไปได้สูงที่สถานที่อื่นๆ ที่ใช้เทคโนโลยีแบบเดียวกันจะตกเป็นเป้าหมายในอนาคต

ผู้ต้องสงสัย: CyberAv3ngers และกลุ่มแฮกเกอร์อิหร่าน

แม้จะไม่มีการประกาศรับผิดชอบอย่างเป็นทางการ แต่บริษัทความปลอดภัยไซเบอร์อย่าง Tenable และแหล่งข่าวจาก The New York Times ระบุว่าพฤติกรรมนี้ตรงกับรูปแบบของกลุ่ม CyberAv3ngers ซึ่งมีความเชื่อมโยงกับกองกำลังพิทักษ์ปฏิวัติอิสลาม (IRGC) ของอิหร่าน กลุ่มนี้มีประวัติการโจมตีอุปกรณ์ของบริษัท Unitronics ในหลายประเทศ รวมถึงสหรัฐฯ โดยการเปลี่ยนหน้าจอแสดงผลเป็นคำว่า "Gaza" และโลโก้ของกลุ่ม

อย่างไรก็ตาม นักวิจัยจาก Claroty เสนอว่าอาจเป็นฝีมือของกลุ่ม Handala ซึ่งเคยโจมตีบริษัทเวชภัณฑ์ Stryker และเจาะอีเมลส่วนตัวของ Kash Patel ผู้อำนวยการ FBI แต่ไม่ว่าจะเป็นกลุ่มใด ข้อสรุปส่วนใหญ่ชี้ไปที่ตัวแสดงจากประเทศอิหร่านที่มีทั้งขีดความสามารถและเจตนาในการสร้างความเสียหายต่อระบบควบคุมอุตสาหกรรม

สรุปเหตุการณ์การโจมตีระบบประปามินนิโซตา
หัวข้อ รายละเอียด
เป้าหมาย ระบบน้ำและน้ำเสียในมินนิโซตา > 30 แห่ง
อุปกรณ์ที่ถูกโจมตี PLC (Programmable Logic Controllers)
ผู้ต้องสงสัยหลัก กลุ่มแฮกเกอร์เชื่อมโยงกับอิหร่าน (เช่น CyberAv3ngers หรือ Handala)
ผลกระทบที่เกิดขึ้น ระบบหยุดทำงานชั่วคราว, การสื่อสารขัดข้อง, การออกประกาศต้มน้ำก่อนดื่ม
มาตรการป้องกันจาก CISA ตัดการเชื่อมต่อ PLC จากอินเทอร์เน็ต, ใช้รหัสผ่านที่แข็งแกร่ง, จำกัดอุปกรณ์ที่เข้าถึง (Allow-list)

ข้อเท็จจริงสำคัญ

  • การโจมตีมุ่งเป้า: แฮกเกอร์เจาะระบบ PLC เพื่อควบคุมการทำงานของน้ำและอาจทำให้เกิดการปนเปื้อน
  • ขอบเขตความเสียหาย: กระทบเทศบาลกว่า 30 แห่งในมินนิโซตา แต่ระบบสำรอง (Failsafes) ช่วยให้การดำเนินงานส่วนใหญ่ยังคงปลอดภัย
  • ความเชื่อมโยง: บันทึกของ WaterISAC และรายงานจาก CISA ชี้ว่ารูปแบบการโจมตีสอดคล้องกับกลุ่มแฮกเกอร์อิหร่าน
  • ประวัติผู้ก่อเหตุ: กลุ่ม CyberAv3ngers เคยโจมตีระบบน้ำในหลายประเทศและบริษัทน้ำมันในสหรัฐฯ มาก่อน

คำถามที่พบบ่อย

น้ำประปาในมินนิโซตายังปลอดภัยหรือไม่?

เจ้าหน้าที่รัฐยืนยันว่าน้ำดื่มยังคงปลอดภัย เนื่องจากมีระบบป้องกันความปลอดภัย (Failsafes) และขั้นตอนสำรองที่ช่วยให้เจ้าหน้าที่สามารถควบคุมระบบด้วยตนเองได้ทันที

PLC คืออะไรและทำไมถึงตกเป็นเป้าหมาย?

PLC คืออุปกรณ์ควบคุมอัตโนมัติที่ใช้ในโครงสร้างพื้นฐานวิกฤต หากแฮกเกอร์เข้าควบคุมได้ จะสามารถเปลี่ยนแปลงการทำงานของเครื่องจักร เช่น การเปิด-ปิดวาล์วน้ำ หรือเปลี่ยนค่าแรงดัน ซึ่งส่งผลกระทบต่อการให้บริการโดยตรง

ทำไมถึงเชื่อว่าเป็นฝีมือของอิหร่าน?

เนื่องจากรูปแบบการโจมตี (Modus Operandi) การเลือกเป้าหมาย และเครื่องมือที่ใช้ มีความสอดคล้องกับแคมเปญที่ CISA และบริษัทความปลอดภัยไซเบอร์เคยตรวจพบว่าดำเนินการโดยกลุ่มที่เชื่อมโยงกับรัฐบาลอิหร่าน

หน่วยงานรัฐแนะนำให้ป้องกันอย่างไร?

CISA แนะนำให้ผู้ดูแลระบบตัดการเชื่อมต่อ PLC ออกจากอินเทอร์เน็ตสาธารณะ ตั้งรหัสผ่านที่คาดเดายาก และกำหนดรายชื่ออุปกรณ์ที่ได้รับอนุญาตให้เชื่อมต่อเท่านั้น (Allow-listing)