เตือนภัย ProjectSauron จารกรรมไซเบอร์ระดับสูง โจมตีการสื่อสารเข้ารหัสของหน่วยงานรัฐ

พฤหัส ๑๘ สิงหาคม ๒๐๑๖ ๑๖:๑๙
เมื่อเดือนกันยายน 2558 ที่ผ่านมา แพล็ตฟอร์มต่อต้านการโจมตีแบบพุ่งเป้าแคสเปอร์สกี้ แลป (Anti-Targeted Attack Platform) ตรวจพบสิ่งผิดปกติในเน็ตเวิร์กองค์กรของลูกค้า นักวิจัยศึกษาต่อและพบ "ProjectSauron" (โปรเจ็คเซารอน) ซึ่งเป็นผู้ก่อภัยคุกคามระดับชาติ มุ่งโจมตีองค์กรของรัฐโดยใช้เครื่องมือเฉพาะสำหรับเหยื่อแต่ละราย ทำให้วิธีการบ่งชี้ว่าระบบถูกแฮกนั้นเกือบสูญประโยชน์ ภัยคุกคามนี้มีเป้าหมายเพื่อเป็นการจารกรรมไซเบอร์โดยเฉพาะ

"ProjectSauron" สนใจช่องทางการสื่อสารที่เข้ารหัสเป็นพิเศษ ใช้แพลตฟอร์มจารกรรมไซเบอร์แบบโมดูลลาร์ขั้นสูงในการเข้าถึงช่องทาง พร้อมเครื่องมือและเทคนิคเฉพาะ กลยุทธ์ที่น่าจับตามองคือการหลบเลี่ยงแพทเทิร์นอย่างรอบคอบ "ProjectSauron" จะจัดแต่งอิมแพลนต์และอินฟราสตรักเจอร์สำหรับเหยื่อแต่ละราย และไม่มีการนำมาใช้ซ้ำ วิธีการเช่นนี้ เมื่อนำไปใช้ร่วมกับรูทหลายเส้นทางที่ใช้ส่งต่อข้อมูลที่ถูกขโมย (เช่น ช่องทางอีเมลที่ถูกกฎหมาย และระบบโดเมนเนม หรือ DNS) จะทำให้ "ProjectSauron" สามารถสร้างแคมเปญลับในการลักลอบสืบข้อมูลระยะยาวในเน็ตเวิร์กของเป้าหมาย

"ProjectSauron" เป็นผู้ก่อภัยคุกคามแบบดั้งเดิมที่มีประสบการณ์มาก มีความมุ่งมั่นพยายามเรียนรู้จากผู้ก่อภัยคุกคามขั้นสูงรายอื่นๆ อย่าง Duqu, Flame, Equation และ Regin รวมถึงนำเทคนิคนวัตกรรมใหม่ๆ มาใช้ และปรับปรุงกลยุทธ์เพื่อการพรางตัว

ประเภทของเหยื่อ

ปัจจุบันมีองค์กรตกเป็นเหยื่อของ "ProjectSauron" มากกว่า 30 ราย พบในประเทศรัสเซีย อิหร่าน รวันดา และอีกหลายประเทศที่ใช้ภาษาอิตาเลี่ยนในการสื่อสาร ผู้เชี่ยวชาญเชื่อว่ายังมีองค์กรมากมายในหลายประเทศที่ได้รับผลกระทบ นอกจากนี้ยังแบ่งประเภทขององค์กรได้แก่ รัฐบาล หน่วยงานทางทหาร ศูนย์วิจัยทางวิทยาศาสตร์ ผู้ประกอบการโทรคมนาคม และสถาบันการเงิน

การวิเคราะห์ทางนิติเวชระบุว่า "ProjectSauron" เริ่มดำเนินการตั้งแต่เดือนมิถุนายน 2011 และยังทำงานอยู่จนถึงปัจจุบัน ส่วนเว็คเตอร์ที่ใช้ในการติดเชื้อตั้งแต่แรกเริ่มนั้นเพื่อบุกรุกเน็ตเวิร์กของเหยื่อนั้นยังไม่ปรากฏแน่ชัด มีเป้าหมายหลักในการโจมตีคือการขโมยข้อมูลความลับจากองค์กรรัฐ

วิทาลี คามลัก นักวิจัยด้านซิเคียวริตี้ของแคสเปอร์สกี้ แลป กล่าวว่า "จำนวนการโจมตีแบบพุ่งเป้าจะขึ้นอยู่กับเครื่องมือต้นทุนต่ำที่พร้อมใช้งาน ProjectSauron ใช้เครื่องมือที่ทำขึ้นเองและโค้ดสคริปต์ที่ปรับแต่งได้ การใช้เทคนิคล้ำสมัยที่หยิบยืมมาจากผู้โจมตีรายอื่นนับเป็นเรื่องใหม่ ทางเดียวที่จะป้องกันตัวจากภัยคุกคามประเภทนี้ได้คือต้องมีเลเยอร์ซิเคียวริตี้หลายๆ ชั้น มีตัวเซ็นเซอร์ที่คอยมอนิเตอร์สิ่งผิดปกติแม้เพียงเล็กน้อยภายในระบบการทำงานขององค์กร นอกจากนี้ ยังต้องมีซอฟต์แวร์อัจฉริยะและการวิเคราะห์ภัยคุกคามทางนิติเวชเพื่อค้นหารูปแบบการโจมตี"

ผู้เชี่ยวชาญของแคสเปอร์สกี้ แลป แนะนำให้องค์กรตรวจสอบเน็ตเวิร์กไอทีและเครื่องเอ็นพ้อยต์ภายในองค์กร และดำเนินมาตรการดังต่อไปนี้

• เริ่มใช้โซลูชั่นป้องกันการโจมตีแบบพุ่งเป้าควบคู่ไปกับการป้องกันเครื่องเอ็นพ้อยต์ เนื่องจากการป้องกันเครื่องเอ็นพ้อยต์เพียงอย่างเดียวไม่สามารถป้องกันภัยคุกคามใหม่ๆ ได้

• เรียกผู้เชี่ยวชาญเมื่อพบสิ่งผิดปกติ โซลูชั่นซีเคียวริตี้ระดับสูงมากๆ จะสามารถตรวจจับการโจมตีที่เกิดขึ้น และบางครั้งเจ้าหน้าที่ด้านซีเคียวริตี้ก็สามารถวิเคราะห์ แก้ไขและบล็อกการโจมตีครั้งใหญ่ๆ ได้อย่างมีประสิทธิภาพ

• เสริมการปกป้องด้วยเซอร์วิสอัจฉริยะ ซึ่งจะแจ้งเตือนทีมซีเคียวริตี้เกี่ยวกับวิวัฒนาการของภัยคุกคาม แนวโน้มการโจมตี และสัญญาณเตือนเพื่อเฝ้าระวัง

• การโจมตีครั้งใหญ่ๆ มักเริ่มต้นจากการสเปียร์ฟิชชิ่งและการเข้าถึงพนักงานองค์กร จึงต้องจัดฝึกอบรมพนักงานให้เข้าใจและมีพฤติกรรมไซเบอร์ที่เหมาะสม

ผลิตภัณฑ์ของแคสเปอร์สกี้ แลป สามารถตรวจจับ "ProjectSauron" ได้ในชื่อ HEUR:Trojan.Multi.Remsec.gen

ข้อมูลเพิ่มเติม

• FAQ https://securelist.com/analysis/publications/75533/faq-the-projectsauron-apt/

• Full report http://www.kaspersky.com/enterprise-security/apt-intelligence-reporting

• Indicators of compromise https://kas.pr/yVR8

• YARA rules https://kas.pr/c9SH

ข่าวประชาสัมพันธ์ล่าสุด

๑๗:๕๔ กทม. เตรียมปรับปรุงพัฒนาระบบการให้บริการงานทะเบียนสำนักงานเขต
๑๗:๑๗ สมาคมเพื่อนชุมชน ส่งเสริมองค์กรปกครองส่วนท้องถิ่น ถ่ายทอดองค์ความรู้ แนวทางลดก๊าซเรือนกระจก
๑๗:๔๑ กทม. เร่งติดตั้งเสา-ตะแกรงรั้วกั้นเกาะกลางถนนวิสุทธิกษัตริย์ที่ถูกรถชนเสียหาย
๑๗:๐๔ คณะวิทยาการจัดการ มหาวิทยาลัยสวนดุสิต ขอเชิญชวนนักศึกษา และบุคคลทั่วไป เข้าร่วมงาน M-Sci JOB FAIR 2024 หางานที่ใช่ สร้างงาน สร้างโอกาส วันที่ 2 พฤษภาคม 2567 เวลา 13.00-16.00 น. ณ หอประชุม รักตะกนิษฐ
๑๗:๒๘ ชไนเดอร์ อิเล็คทริค นำเสนอโซลูชั่นดิจิทัลลุยตลาดอาคารอัจฉริยะเพื่อความยั่งยืน
๑๖:๒๙ จิม ทอมป์สัน เผยทิศทางการพา แบรนด์ผ้าเมืองไทย ผงาดเวทีโลก ส่องกลยุทธ์การครีเอตผลงานคุณภาพให้สอดรับเทรนด์สิ่งทอระดับสากล
๑๖:๓๘ อาดิดาสจับมือนักฟุตบอลระดับตำนาน ส่งแคมเปญ 2006 JOSE 10 สร้างแรงบันดาลใจและความเป็นไปได้อันไร้ขีดจำกัดให้กับเหล่านักฟุตบอลเยาวชนหญิง
๑๖:๑๐ Maison Berger Paris พาชมเครื่องหอมบ้าน 2 คอลเลคชั่นใหม่ MOLECULE และ JOY จัดเต็มเซ็ตของขวัญ ครบทุกรูปแบบความหอม สร้างบรรยากาศหรูหราพร้อมกลิ่นหอมบริสุทธิ์
๑๖:๕๗ กทม. เตรียมระบบเฝ้าระวัง-ควบคุมการแพร่ระบาดโรคโควิด 19 หลังเทศกาลสงกรานต์
๑๕:๑๕ NCC. ผนึก ททท. ขยายตลาดท่องเที่ยวมูลค่าสูง ชี้ตลาดท่องเที่ยวเฉพาะทาง (Niche Market) โต ลุยจัดงาน Thailand Golf Dive Expo plus OUTDOOR Fest