
ไขร่องรอยแฮกเกอร์: ตามล่าผู้สร้าง Phishing Kit จากโดเมนสู่กระเป๋าเงินดิจิทัล
โลกออนไลน์ที่เต็มไปด้วยภัยคุกคามทำให้หลายคนต้องตกเป็นเหยื่อของการหลอกลวงแบบฟิชชิ่ง หรือ Phishing อยู่เสมอ การโจมตีเหล่านี้ฉลาดแกมโกงและปรับตัวเร็วมาก จนบางครั้งการตามรอยอาชญากรไซเบอร์ก็เหมือนกับการวิ่งไล่จับเงาที่ไม่มีวันหยุดนิ่ง แต่ถึงอย่างนั้น ก็ยังมีหนทางในการสืบค้นเบาะแสเพื่อเปิดโปงตัวตนของพวกเขาอยู่เสมอ
ความท้าทายของการตามล่าฟิชชิ่งสมัยใหม่
ทุกวันนี้ เว็บไซต์ฟิชชิ่ง เกิดขึ้นและหายไปอย่างรวดเร็วราวกับดอกเห็ดโดนแดด บางโดเมนมีอายุเพียงไม่กี่วันก็ถูกทิ้งร้าง การตรวจสอบข้อมูลเจ้าของโดเมน (WHOIS) มักถูกปกปิด หรือใช้บริการ CDN (Content Delivery Network) อย่าง Cloudflare เพื่อซ่อนที่อยู่เซิร์ฟเวอร์จริง ทำให้การติดตามต้นตอด้วยวิธีการดั้งเดิมแทบจะเป็นไปไม่ได้เลยสำหรับนักวิเคราะห์ความปลอดภัย
เมื่อโครงสร้างพื้นฐานเหล่านี้หมุนเวียนเปลี่ยนไปไม่หยุดหย่อน การหาตัวผู้ร้ายจึงยากขึ้นเป็นทวีคูณ แต่ในความมืดมิดก็ยังมีแสงสว่าง จากความผิดพลาดเล็ก ๆ น้อย ๆ ที่ผู้โจมตีมักจะทิ้งไว้
เบาะแสสำคัญ: Phishing Kit และร่องรอยในโค้ด
ในหลายกรณี การโจมตีแบบฟิชชิ่งไม่ได้ถูกสร้างขึ้นมาใหม่ทั้งหมดจากศูนย์ ผู้โจมตีมักใช้ชุดเครื่องมือสำเร็จรูปที่เรียกว่า “Phishing Kit” ซึ่งเป็นไฟล์ที่บรรจุโค้ดและทรัพยากรที่จำเป็นสำหรับสร้างหน้าเว็บปลอมได้อย่างรวดเร็ว
บางครั้ง ในโค้ดของเว็บไซต์ฟิชชิ่งเหล่านี้ อาจพบข้อความผิดพลาดที่เปิดเผยตัวตน หรือคอมเมนต์ซ่อนเร้นที่หลงเหลืออยู่โดยไม่ได้ตั้งใจ เช่น “phishing kit by Mr. [ชื่อผู้สร้าง]” ซึ่งเป็น OpSec Failure (ความล้มเหลวในการรักษาความปลอดภัยทางปฏิบัติการ) ที่มีค่ามหาศาล
นี่คือจุดเปลี่ยนสำคัญ เพราะเบาะแสเหล่านี้มักนำไปสู่ GitHub Repository ซึ่งเป็นที่เก็บโค้ดของ Phishing Kit นั้น ๆ นั่นเอง
จาก GitHub สู่กระเป๋าเงินดิจิทัล: เปิดโปงเบื้องหลัง
GitHub Repository ไม่ได้เป็นเพียงแค่ที่เก็บโค้ดเท่านั้น แต่ยังเป็นเหมือนไดอารี่ของนักพัฒนา ในกรณีของ Phishing Kit ตัว Repository อาจมีไฟล์ README.md ที่ระบุวิธีการใช้งาน, การอัปเดต หรือแม้กระทั่ง วิธีการสร้างรายได้ จาก Phishing Kit นั้น ๆ
ที่สำคัญอย่างยิ่งคือ ในไฟล์เหล่านี้มักจะระบุ ที่อยู่กระเป๋าเงินดิจิทัล (Cryptocurrency Wallet Address) ที่ผู้สร้าง Phishing Kit ใช้รับเงิน ตัวอย่างเช่น อาจเป็นการจ่ายค่าบริการเพื่อเข้าถึง Phishing Kit, การรับส่วนแบ่งจากข้อมูลที่ได้จากการฟิชชิ่ง หรือแม้กระทั่งการขอรับบริจาคสำหรับ “พัฒนา” ชุดเครื่องมือ
ทำไมกระเป๋าเงินดิจิทัลถึงสำคัญ?
กระเป๋าเงินดิจิทัล เป็นเบาะแสที่ทรงพลังอย่างไม่น่าเชื่อ เพราะแตกต่างจากโดเมนหรือเซิร์ฟเวอร์ที่สามารถเปลี่ยนได้ตลอดเวลา กระเป๋าเงินดิจิทัลเป็นสิ่งที่ผูกติดกับ กิจกรรมทางการเงิน ของผู้สร้าง Phishing Kit โดยตรงและเป็นรหัสเฉพาะตัว แม้ว่าผู้โจมตีจะพยายามซ่อนตัวตน แต่การทำธุรกรรมผ่านกระเป๋าเงินดิจิทัลยังคงเป็นร่องรอยที่สามารถตรวจสอบได้
ที่อยู่กระเป๋าเงินดิจิทัลสามารถถูกนำไปตรวจสอบใน Blockchain Explorer เพื่อดูประวัติการทำธุรกรรมทั้งหมด บางครั้งกระเป๋าเงินเหล่านี้อาจเชื่อมโยงกับ แพลตฟอร์มแลกเปลี่ยนคริปโตเคอร์เรนซี ที่กำหนดให้ผู้ใช้ต้องยืนยันตัวตน (KYC) ซึ่งอาจนำไปสู่การเปิดเผยตัวตนที่แท้จริงของผู้กระทำผิดได้
การสืบสวนภัยคุกคามไซเบอร์ในยุคนี้จึงต้องอาศัยการมองหาเบาะแสที่ลึกซึ้งกว่าแค่โครงสร้างพื้นฐานภายนอก แม้ว่าผู้โจมตีจะพยายามหมุนเวียนเปลี่ยนเครื่องมือและวิธีการอยู่เสมอ แต่ร่องรอยที่พวกเขาหลงเหลือไว้ ไม่ว่าจะตั้งใจหรือไม่ตั้งใจ ก็มักจะนำไปสู่การเปิดโปงตัวตนที่แท้จริงได้เสมอ