กลุ่มอาชญากรรมไซเบอร์ที่พูดภาษาจีนชื่อ UAT-10147 กำลังใช้เครื่องมือปัญญาประดิษฐ์ (AI) เพื่อโจมตีเว็บเซิร์ฟเวอร์ทั้งบน Windows และ Linux ในระดับขนาดใหญ่ โดยมีการติดตั้งมัลแวร์แบบ cross-platform ตัวใหม่ที่ชื่อว่า SPECTRE และ Linux kernel rootkit ที่ชื่อว่า Specter กลุ่มนี้มีกิจกรรมเพิ่มขึ้นอย่างรวดเร็วในบราซิล โบลิเวีย จีน แคนาดา และเวียดนาม โดยโจมตีหลายภาคอุตสาหกรรมทั่วโลก
ทำไม AI ถึงสำคัญต่อผู้โจมตี
ผู้ช่วยที่ขับเคลื่อนด้วย AI เช่น PentestGPT และ DeepAudit สามารถรันการสแกนช่องโหว่แบบอัตโนมัติและแนะนำเส้นทางการโจมตี (exploit paths) ได้ UAT-10147 จะป้อนช่วง IP เป้าหมายให้แก่เครื่องมือเหล่านี้ เพื่อให้ AI จัดการทั้งการสืบหาข้อมูล (reconnaissance) การเลือกช่องโหว่ และการสร้าง payload โดยไม่ต้องใช้มนุษย์เข้ามาดำเนินการด้วยตนเอง การทำงานแบบอัตโนมัตินี้ช่วยลดระยะเวลาตั้งแต่การค้นพบช่องโหว่ไปจนถึงการเจาะระบบให้เหลือเพียงไม่กี่นาที ทำให้แก๊งนี้สามารถโจมตีเซิร์ฟเวอร์จำนวนมากได้พร้อมกัน
ขั้นตอนการโจมตีในทางปฏิบัติ
- Remote code execution (RCE) – AI จะตรวจพบช่องโหว่ที่รู้จักในเว็บเซิร์ฟเวอร์หรือ IIS และสั่งรัน RCE เพื่อสร้างจุดยึดครองในระบบ (foothold)
- Malware drop – มีการติดตั้ง payload เช่น BadIIS, Quasar RAT และ Gh0stCringe โดย BadIIS จะทำงานในรูปแบบ Windows service ซึ่งบ่งชี้ถึงการประสานงานกันระหว่างกลุ่มที่พูดภาษาจีน
- Cross-platform implant – มัลแวร์ SPECTRE ที่เพิ่งถูกตรวจพบสามารถทำงานได้ทั้งบน Windows และ Linux โดยจะซ่อนตัวอยู่ในหน่วยความจำ ขโมยข้อมูลประจำตัว (credentials) และฉีดโค้ดเข้าไปในกระบวนการ (processes) ที่ถูกกฎหมาย
- Privilege escalation – บน Windows กลุ่มนี้จะรัน EfsPotato ส่วนบน Linux จะติดตั้ง kernel-level rootkit ที่ชื่อ Specter ซึ่งช่วยให้ผู้โจมตีสามารถควบคุมในระดับ kernel และทำให้ซอฟต์แวร์รักษาความปลอดภัยส่วนใหญ่ไม่สามารถตรวจพบได้
- Persistence – มีการสร้างงานที่ตั้งเวลาไว้ปลอมๆ (fake scheduled tasks) เพื่อให้ยังคงอยู่แม้จะมีการรีบูตเครื่อง ในขณะที่ไฟล์มัลแวร์ต้นฉบับจะถูกลบทิ้งไป
- Defender bypass – ผู้โจมตีจะเพิ่มรายการยกเว้น (exclusions) ใน Microsoft Defender และลบร่องรอยต่างๆ เพื่อทำให้การป้องกัน endpoint ที่มีมาให้ในตัวนั้นไร้ผล
SPECTRE และ Specter: ทำไมถึงเป็นเรื่องที่น่ากังวล
ความสามารถของ SPECTRE ในการทำงานบนระบบปฏิบัติการที่หลากหลายทำให้มันเป็น backdoor แบบ "one-size-fits-all" มันอาศัยช่องโหว่ของไดรเวอร์ เช่น RTCore64.sys เพื่อหลบเลี่ยงโซลูชัน endpoint detection-and-response (EDR) ซึ่งเป็นเทคนิคที่เคยพบเห็นได้เฉพาะในแคมเปญจารกรรมที่ซับซ้อนเท่านั้น ส่วน Specter จะฝังตัวอยู่ใน Linux kernel ซึ่งช่วยให้ผู้โจมตีเข้าถึงระบบได้อย่างไม่จำกัดและทำให้เครื่องมือตรวจสอบในระดับ user-space ส่วนใหญ่ไม่สามารถมองเห็นได้ นักวิจัยสงสัยว่า AI อาจมีส่วนช่วยในการเขียนโค้ดระดับต่ำ (low-level code) ของ Specter ซึ่งเป็นพัฒนาการที่อาจลดอุปสรรคในการสร้างภัยคุกคามระดับ kernel ในอนาคต
ใครคือผู้ที่ได้รับผลกระทบ
องค์กรที่เปิดให้บริการเว็บผ่านอินเทอร์เน็ต เช่น แพลตฟอร์มอีคอมเมิร์ซ, ผู้ให้บริการ SaaS และแอปพลิเคชันบนคลาวด์ คือเป้าหมายหลัก การถูกเจาะระบบที่สำเร็จอาจนำไปสู่การขโมยข้อมูล การเรียกค่าไถ่ด้วย ransomware หรือการใช้เซิร์ฟเวอร์เป็นฐานในการโจมตีครั้งต่อไป เนื่องจากมัลแวร์เหล่านี้สามารถหลบเลี่ยงแอนตี้ไวรัสและ EDR แบบดั้งเดิมได้ ค่าใช้จ่ายในการตรวจจับจึงพุ่งสูงขึ้น เหยื่ออาจจำเป็นต้องสร้างระบบใหม่ทั้งหมดหรือจ้างทีมตอบสนองต่ออุบัติการณ์ (incident-response) ที่มีความเชี่ยวชาญเฉพาะทาง
อีกด้านหนึ่งของเหรียญ AI
ผู้ช่วย AI แบบเดียวกันที่ช่วยเร่งการทำงานของ UAT-10147 นั้นถูกนำมาใช้ในทางการตลาดสำหรับการทดสอบเจาะระบบ (penetration testing) ที่ถูกกฎหมาย ทีมรักษาความปลอดภัยสามารถใช้เครื่องมือในลักษณะเดียวกับ PentestGPT เพื่อค้นหาช่องโหว่ก่อนที่ผู้โจมตีจะพบ โดยต้องมีการควบคุมที่เข้มงวดและตรวจสอบผลลัพธ์ที่ได้ ลักษณะการใช้งานแบบสองทาง (dual-use) ของโมเดล AI เหล่านี้ทำให้เกิดการถกเถียงว่า หน่วยงานกำกับดูแลควรจำกัดการเข้าถึงเครื่องมือเหล่านี้ หรืออุตสาหกรรมควรหันไปมุ่งเน้นที่ AI ฝั่งป้องกัน (defensive AI) ที่สามารถตรวจจับโค้ดอันตรายที่สร้างโดย AI ได้?
สิ่งที่ควรเฝ้าระวัง
- งานที่ตั้งเวลาไว้ (scheduled tasks) ที่ผิดปกติซึ่งอ้างอิงถึงไฟล์ไบนารีที่ไม่รู้จัก
- รายการยกเว้น (exclusions) ใหม่ใน Microsoft Defender หรือผลิตภัณฑ์ AV อื่นๆ
- การโหลดไดรเวอร์ที่ไม่ค่อยได้ใช้งาน โดยเฉพาะไดรเวอร์ที่มีลายเซ็น (signature) ตรงกับช่องโหว่ที่รู้จัก
- ปริมาณการรับส่งข้อมูลขาออก (outbound traffic) จากเว็บเซิร์ฟเวอร์ไปยังช่วง IP ที่ไม่รู้จักเพิ่มขึ้นอย่างกะทันหัน
- การมีอยู่ของบริการ (services) ที่ไม่รู้จักซึ่งตั้งชื่อตามตระกูลมัลแวร์ที่รู้จัก (เช่น BadIIS)
บทสรุป
UAT-10147 แสดงให้เห็นว่า AI ไม่ใช่เพียงเครื่องมือเสริมสำหรับแฮกเกอร์มือสมัครเล่นอีกต่อไป แต่มันคือตัวทวีคูณกำลัง (force multiplier) สำหรับอาชญากรรมที่มีการจัดตั้งเป็นระบบ ช่วยให้สามารถเจาะระบบข้ามแพลตฟอร์มได้อย่างรวดเร็วและในวงกว้าง ผู้ป้องกันต้องรับมือด้วยความเร็วที่เท่ากันผ่านการตรวจสอบที่เสริมประสิทธิภาพด้วย AI, การควบคุมการเปลี่ยนแปลงการตั้งค่าเซิร์ฟเวอร์ที่เข้มงวดขึ้น และความพร้อมในการสร้างโครงสร้างพื้นฐานที่ถูกเจาะระบบขึ้นมาใหม่ เมื่อมัลแวร์ที่ซ่อนตัวเก่งอย่าง SPECTRE หลุดรอดเข้าไปได้
