PathWiper มัลแวร์ทำลายล้างระบบที่มุ่งเป้าการหยุดชะงัก ไม่ใช่เรียกค่าไถ่
ในช่วงไม่กี่ปีที่ผ่านมา เราได้เห็นวิวัฒนาการของภัยคุกคามไซเบอร์ที่ซับซ้อนและอันตรายมากขึ้นเรื่อย ๆ จากการขโมยข้อมูลส่วนบุคคล การเรียกค่าไถ่ ไปจนถึงการโจมตีแบบเจาะจง (targeted attack) ที่มีเป้าหมายทางการเมืองและความมั่นคงระดับประเทศ ล่าสุด นักวิจัยจาก Cisco Talos ได้ค้นพบมัลแวร์ตัวใหม่ชื่อ PathWiper ซึ่งแสดงให้เห็นถึงการเปลี่ยนแปลงของแนวโน้มภัยไซเบอร์ — จากการ “ขู่กรรโชกเพื่อผลประโยชน์” ไปสู่การ “ทำลายระบบอย่างถาวร”
มัลแวร์ที่ไม่ได้ขโมย... แต่ล้างข้อมูลจนหมดสิ้น
PathWiper ถูกจัดอยู่ในกลุ่มของ “Data Wiper Malware” หรือมัลแวร์ทำลายข้อมูล ซึ่งแตกต่างจาก ransomware ตรงที่ไม่มีเป้าหมายในการเรียกค่าไถ่ ไม่ขโมยข้อมูล และไม่พยายามเจรจาต่อรองใด ๆ กับเหยื่อ จุดประสงค์ของมันมีเพียงหนึ่งเดียวคือ ทำให้ระบบไม่สามารถใช้งานได้อีกเลย
PathWiper ถูกใช้ในการโจมตีระบบโครงสร้างพื้นฐานของประเทศยูเครน ซึ่งเป็นหนึ่งในเป้าหมายหลักของสงครามไซเบอร์ในช่วงหลายปีที่ผ่านมา โดยมีลักษณะการทำงานที่คล้ายคลึงกับมัลแวร์อย่าง HermeticWiper และมัลแวร์อีกหลายตัวที่ถูกใช้ในการโจมตีแบบรัฐสนับสนุน (state-sponsored attacks)
วิธีการทำงานของ PathWiper
จากรายงานของ Cisco Talos และ ThaiCERT มัลแวร์ PathWiper แฝงตัวเข้ามาในระบบผ่านไฟล์ batch และสคริปต์ VBScript ชื่อ uacinstall.vbs ซึ่งเมื่อถูกรัน จะปล่อย payload หลักชื่อ sha256sum.exe ออกมา โดยมัลแวร์ถูกออกแบบมาให้ทำตัวเหมือนเครื่องมือผู้ดูแลระบบทั่วไป เพื่อลดโอกาสในการถูกตรวจจับ
สแกนไดรฟ์ทั้งหมด – ทั้งไดรฟ์ภายใน ไดรฟ์เครือข่าย และไดรฟ์ที่ไม่ได้เชื่อมต่อ (dismounted)
ใช้ Windows API ในการ dismount volume – เพื่อเตรียมพื้นที่ให้เขียนข้อมูล
เขียนข้อมูลสุ่ม (random data) ลงบนโครงสร้างไฟล์ระบบ NTFS ที่สำคัญ ได้แก่
MBR (Master Boot Record)
$MFT (Master File Table)
$LogFile
$Boot
เมื่อกระบวนการเหล่านี้เสร็จสิ้น ระบบจะไม่สามารถบูตขึ้นมาได้ และโอกาสในการกู้คืนข้อมูลก็แทบจะเป็นศูนย์
ผู้โจมตีมีสิทธิ์ระดับ “ผู้ดูแลระบบ”
สิ่งที่น่ากังวลที่สุดคือ PathWiper ไม่ได้ใช้ช่องโหว่ธรรมดาในการเข้าถึงระบบ แต่ใช้เครื่องมือควบคุม endpoint ที่ถูกต้องตามกฎหมายในการรันคำสั่ง นั่นหมายความว่า ผู้โจมตีสามารถเจาะเข้าระบบและได้สิทธิ์ระดับผู้ดูแลระบบ (admin access) ก่อนที่จะเริ่มปล่อยมัลแวร์ ซึ่งเป็นการแสดงให้เห็นถึงระดับความซับซ้อนและการเตรียมการที่รัดกุมของการโจมตีในครั้งนี้
ไม่มีเงิน ไม่มีการเจรจา มีแต่ “ความเสียหาย”
การโจมตีของ PathWiper ไม่มีการส่งข้อความเรียกค่าไถ่ ไม่มีลิงก์ให้ติดต่อ หรือเงื่อนไขใด ๆ แสดงให้เห็นชัดเจนว่าเป้าหมายของผู้โจมตีคือ การหยุดชะงักและทำลายการดำเนินงาน ของเหยื่อโดยตรง มัลแวร์ชนิดนี้เหมาะสมอย่างยิ่งกับการใช้ใน “สงครามไซเบอร์” ที่เป้าหมายไม่ใช่รายได้ แต่คือการทำลายโครงสร้างพื้นฐานของประเทศศัตรู
PathWiper ไม่ใช่รายแรก
ก่อนหน้านี้ ยูเครนเคยถูกโจมตีด้วยมัลแวร์ประเภทเดียวกันหลายตัว เช่น
HermeticWiper
CaddyWiper
IsaacWiper
WhisperGate
AcidRain
ซึ่งล้วนแล้วแต่ถูกระบุว่าเกี่ยวข้องกับกลุ่มภัยคุกคามที่ได้รับการสนับสนุนจากรัฐ โดยเฉพาะกลุ่ม Sandworm ที่มีความเชื่อมโยงกับรัสเซีย
แนวทางการรับมือสำหรับองค์กร
การป้องกันมัลแวร์ประเภทนี้ไม่สามารถทำได้ด้วยการติดตั้งแอนตี้ไวรัสเพียงอย่างเดียว องค์กรควรเตรียมการในระดับโครงสร้าง ดังนี้
จำกัดสิทธิ์ของผู้ใช้งาน (Least Privilege) – ให้สิทธิ์เฉพาะที่จำเป็น ลดความเสี่ยงจากการเข้าควบคุมระบบโดยไม่ได้รับอนุญาต
ตรวจจับพฤติกรรมผิดปกติ (Behavior-based Detection) – ใช้โซลูชัน EDR หรือระบบตรวจจับเชิงพฤติกรรม
แยกและสำรองข้อมูล (Backup & Isolation) – สำรองข้อมูลอย่างสม่ำเสมอ และจัดเก็บในที่ปลอดภัยนอกเครือข่ายหลัก
ทดสอบแผนตอบสนองเหตุการณ์ (Incident Response Plan) – ฝึกซ้อมรับมือกรณีมัลแวร์ทำลายข้อมูล
อัปเดตกฎ Snort และ Threat Intelligence – เพื่อตรวจจับมัลแวร์จาก signature และกิจกรรมที่ต้องสงสัย
PathWiper เป็นสัญญาณเตือนที่ชัดเจนว่าโลกไซเบอร์ในยุคปัจจุบันไม่ได้เน้นแค่เรื่องข้อมูลอีกต่อไป แต่เป้าหมายได้ขยับมาสู่การ “ทำลายล้าง” ระบบในระดับโครงสร้างพื้นฐานแล้ว องค์กรใดที่ละเลยการควบคุมสิทธิ์ การตรวจจับพฤติกรรม และแผนตอบสนองที่เป็นรูปธรรม อาจไม่มีโอกาสแม้แต่จะ “ฟื้นตัว” หลังการโจมตี
ขอบคุณข้อมูลจาก https://www.bleepingcomputer.com/news/security/new-pathwiper-data-wiper-malware-hits-critical-infrastructure-in-ukraine/



