แกะรอยภัยคุกคามไซเบอร์: SideCopy จ้องโจมตีหน่วยงานรัฐในอัฟกานิสถาน

แกะรอยภัยคุกคามไซเบอร์: SideCopy จ้องโจมตีหน่วยงานรัฐในอัฟกานิสถาน

ภัยคุกคามทางไซเบอร์เป็นเรื่องใกล้ตัวที่ซับซ้อนขึ้นทุกวัน โดยเฉพาะอย่างยิ่งเมื่อเป้าหมายคือหน่วยงานสำคัญของรัฐ ล่าสุด นักวิจัยด้านความมั่นคงได้เปิดเผยปฏิบัติการของกลุ่มแฮกเกอร์ SideCopy ที่ถูกเชื่อมโยงกับปากีสถาน พวกเขาพุ่งเป้าโจมตีไปที่กระทรวงการคลังของอัฟกานิสถาน ด้วยกลยุทธ์ที่แยบยลและมัลแวร์อันตราย มาดูกันว่าเกิดอะไรขึ้นบ้าง

SideCopy คือใคร และเป้าหมายของพวกเขาคืออะไร?

SideCopy ไม่ใช่หน้าใหม่ในโลกไซเบอร์ พวกเขาคือกลุ่มภัยคุกคามไซเบอร์ที่มีความเชี่ยวชาญสูง และเชื่อว่าเกี่ยวข้องกับหน่วยงานในปากีสถาน มีประวัติการโจมตีหน่วยงานภาครัฐในเอเชียใต้มาแล้วหลายครั้ง

สำหรับปฏิบัติการล่าสุด พวกเขามุ่งเป้าไปที่ กระทรวงการคลังของอัฟกานิสถาน ซึ่งเป็นแหล่งข้อมูลสำคัญระดับชาติ การโจมตีเช่นนี้มีวัตถุประสงค์หลักเพื่อ จารกรรมข้อมูล สำคัญ ทั้งด้านการเงิน นโยบาย และข้อมูลส่วนบุคคล หรืออาจเพื่อสร้างความเสียหายต่อโครงสร้างพื้นฐานของประเทศ

กลโกงขั้นเทพ: เสนอ “โอกาส” ที่มาพร้อมภัยร้าย

ปฏิบัติการนี้ SideCopy ใช้กลยุทธ์ Spear-Phishing ซึ่งเป็นการหลอกลวงแบบเจาะจงเป้าหมาย อาศัยการสร้างความน่าเชื่อถือเพื่อหลอกเหยื่อให้ตายใจ

พวกเขาส่งอีเมลปลอมที่แนบไฟล์ที่ดูเหมือน ประกาศรับสมัครงาน หรือ ข้อเสนอพิเศษ ที่น่าสนใจ บางครั้งก็แอบอ้างเป็น การอัปเดตซอฟต์แวร์ อย่าง Adobe Acrobat เพื่อให้เหยื่อดาวน์โหลดและเปิดไฟล์ที่ซ่อนมัลแวร์ไว้

ไฟล์อันตรายเหล่านี้ถูกบรรจุมาในรูปแบบที่หลอกตา เช่น ไฟล์ LNK (ไฟล์ทางลัด), อิมเมจ ISO หรือ ไฟล์บีบอัด RAR ทันทีที่เหยื่อคลิกเปิด มัลแวร์จะเริ่มทำงานโดยที่เหยื่อไม่รู้ตัว

Xeno RAT: มัลแวร์สารพัดพิษที่รอวันออกฤทธิ์

อาวุธหลักที่ SideCopy ใช้คือ Xeno RAT (Remote Access Trojan) มัลแวร์ประเภท RAT ที่สามารถให้ผู้โจมตีเข้าถึงและควบคุมเครื่องคอมพิวเตอร์ของเหยื่อจากระยะไกลได้อย่างสมบูรณ์

ความสามารถของ Xeno RAT น่าสะพรึงกลัวอย่างยิ่ง ตั้งแต่การ ขโมยข้อมูล การ บันทึกการกดแป้นพิมพ์ (Keylogging) เพื่อดักจับรหัสผ่านและข้อมูลสำคัญ การ บันทึกหน้าจอ การ เปิดใช้งานกล้องและไมโครโฟน เพื่อสอดแนม ไปจนถึงการ จัดการไฟล์ และการ สั่งการใดๆ บนเครื่องของเหยื่อได้ตามต้องการ

Xeno RAT เป็นมัลแวร์ที่หาซื้อได้ทั่วไปในตลาดมืด ซึ่งแสดงให้เห็นว่าแม้แต่กลุ่มแฮกเกอร์ที่ซับซ้อนก็เลือกใช้เครื่องมือสำเร็จรูปเพื่อลดเวลาและทรัพยากรในการพัฒนา

ยุทธวิธีที่ซับซ้อนเพื่อเจาะระบบ

SideCopy ไม่ได้หยุดแค่การหลอกลวง พวกเขายังใช้เทคนิคขั้นสูงเพื่อซ่อนตัวและคงอยู่ในระบบ มัลแวร์ถูกออกแบบให้มี การเข้ารหัสหลายชั้น และใช้ Polymorphic encryption ที่สามารถเปลี่ยนรูปแบบตัวเองได้ ทำให้ยากต่อการตรวจจับด้วยโปรแกรมป้องกันไวรัส

กลุ่มแฮกเกอร์ยังใช้ กลไกการคงอยู่ (Persistence Mechanisms) เพื่อให้แน่ใจว่าเข้าถึงเครื่องของเหยื่อได้แม้รีสตาร์ทไปแล้ว วิธีการเหล่านี้รวมถึงการ แก้ไขค่าใน Registry และการ ตั้งเวลางาน (Scheduled Tasks) เพื่อให้มัลแวร์ทำงานโดยอัตโนมัติ

บทเรียนสำหรับทุกคน: ปกป้องตัวเองจากภัยเงียบ

กรณี SideCopy และการโจมตีหน่วยงานรัฐในอัฟกานิสถาน เป็นเครื่องเตือนใจว่าภัยไซเบอร์ใกล้ตัวกว่าที่คิด และไม่ได้จำกัดแค่หน่วยงานรัฐ

ทุกคนควร ระมัดระวัง สูงสุดเมื่อได้รับอีเมลหรือข้อความที่ไม่คุ้นเคย ตรวจสอบแหล่งที่มา อย่างละเอียดก่อนคลิกลิงก์หรือเปิดไฟล์แนบ

อัปเดตระบบปฏิบัติการ และ โปรแกรมป้องกันไวรัส ให้เป็นปัจจุบันอยู่เสมอ รวมถึงการสำรองข้อมูลสำคัญ เป็นสิ่งจำเป็นพื้นฐานเพื่อป้องกันตัวเองจากอาชญากรไซเบอร์