ข่าว AI และเทคโนโลยี

นักวิเคราะห์จาก Google แฝงตัวเข้ากลุ่มแฮกเกอร์ TeamPCP เจาะลึกปฏิบัติการโจมตีห่วงโซ่อุปทานครั้งใหญ่

Google เปิดเผยว่านักวิเคราะห์ความปลอดภัยได้แฝงตัวเข้าไปอยู่ในกลุ่มแฮกเกอร์ TeamPCP ตั้งแต่ช่วงเริ่มต้น ทำให้สามารถติดตามการโจมตีห่วงโซ่อุปทานซอฟต์แวร์และช่วยยับยั้งความเสียหายได้ทันท่วงที

นักวิเคราะห์จาก Google แฝงตัวเข้ากลุ่มแฮกเกอร์ TeamPCP เจาะลึกปฏิบัติการโจมตีห่วงโซ่อุปทานครั้งใหญ่

ฟังบทความ

Google Threat Intelligence Group ได้เปิดเผยรายละเอียดการสืบสวนกลุ่มแฮกเกอร์ TeamPCP ซึ่งเป็นกลุ่มที่ก่อเหตุโจมตีห่วงโซ่อุปทานซอฟต์แวร์ครั้งใหญ่ที่สุดครั้งหนึ่งในประวัติศาสตร์ โดยการโจมตีดังกล่าวส่งผลกระทบต่อซอฟต์แวร์โอเพนซอร์สหลายร้อยรายการ และทำให้บริษัทกว่าพันแห่งตกเป็นเหยื่อ รวมถึงการใช้เวิร์มที่ชื่อว่า Mini Shai-Hulud ในการขยายผลการโจมตีโดยอัตโนมัติ

Austin Larsen นักวิจัยจาก Google เปิดเผยว่าบริษัทได้ส่งนักวิเคราะห์ภายใต้สังกัด Mandiant แฝงตัวเข้าไปในกลุ่มแฮกเกอร์นี้ตั้งแต่ช่วงเดือนมีนาคม โดยนักวิเคราะห์คนดังกล่าวได้รับเชิญให้เข้าร่วมกลุ่มแชทลับที่ชื่อว่า CanisterWorm ซึ่งเป็นศูนย์กลางการสั่งการของสมาชิกหลักประมาณ 12 คน ทำให้ Google สามารถติดตามความเคลื่อนไหวและเข้าถึงเซิร์ฟเวอร์ที่เก็บข้อมูลรหัสผ่านและโทเค็นที่ถูกขโมยมาได้

ทำไมเรื่องนี้จึงสำคัญ

เหตุการณ์นี้แสดงให้เห็นถึงความเสี่ยงที่เพิ่มขึ้นในห่วงโซ่อุปทานซอฟต์แวร์ ซึ่งแฮกเกอร์สามารถใช้ช่องโหว่จากเครื่องมือที่นักพัฒนาใช้งานทั่วไปเพื่อขยายผลการโจมตีไปยังองค์กรขนาดใหญ่ได้ การที่ Google สามารถแฝงตัวเข้าไปได้สําเร็จช่วยให้เห็นว่าการเฝ้าระวังเชิงรุกและการประสานงานกับผู้ให้บริการโครงสร้างพื้นฐานเป็นกลยุทธ์สําคัญในการหยุดยั้งความเสียหายก่อนที่จะลุกลาม

มุมมอง Agent2Day

กรณีของ TeamPCP สะท้อนให้เห็นว่าแม้กลุ่มแฮกเกอร์จะใช้เทคโนโลยีขั้นสูงอย่าง AI ในการโจมตี แต่ความผิดพลาดส่วนบุคคลและการขาดความไว้วางใจกันภายในกลุ่มอาชญากรยังคงเป็นจุดอ่อนสําคัญที่บริษัทด้านความปลอดภัยสามารถใช้ประโยชน์เพื่อทําลายเครือข่ายจากภายในได้

การแฝงตัวนี้ทำให้ Google สามารถดำเนินการยับยั้งความเสียหายได้โดยตรง แทนที่จะแจ้งเตือนเหยื่อทีละราย บริษัทได้ประสานงานกับผู้ให้บริการคลาวด์อย่าง Amazon Web Services และ Microsoft เพื่อเพิกถอนข้อมูลรับรองที่ถูกขโมยไป นอกจากนี้ Google ยังตรวจพบว่าสมาชิกในกลุ่มได้ใช้เครื่องมือ AI ในการพัฒนาช่องโหว่แบบ Zero-day เพื่อข้ามระบบการยืนยันตัวตนสองชั้น (2FA) ซึ่ง Google ได้นำข้อมูลไปแจ้งเตือนผู้พัฒนาซอฟต์แวร์ให้ทำการแก้ไขช่องโหว่ดังกล่าวได้สำเร็จ

ความสำเร็จในการจับกุมผู้ต้องสงสัยชาวออสเตรเลียสองรายเมื่อเดือนที่ผ่านมา เป็นผลมาจากการรวบรวมหลักฐานของ Google ที่ติดตามความผิดพลาดด้านความปลอดภัยในการปฏิบัติงาน (OpSec) ของกลุ่มแฮกเกอร์ รวมถึงข้อมูลที่ได้รับจากกลุ่มอาชญากรไซเบอร์อื่นที่เคยร่วมมือกับ TeamPCP แต่ภายหลังได้หันมาให้ข้อมูลกับทาง Google แทน