ScatteredSpiderv22

ในโลกของภัยคุกคามไซเบอร์ที่ไม่เคยหยุดนิ่ง กลุ่มแฮกเกอร์ที่ชื่อว่า Scattered Spider กลายเป็นชื่อที่หลายองค์กรต้องจับตาอย่างใกล้ชิด
จากการโจมตีภาคธุรกิจอย่างค้าปลีกและประกันภัยในช่วงที่ผ่านมา ล่าสุด FBI และผู้เชี่ยวชาญด้านความปลอดภัยจาก Mandiant และ Palo Alto Networks ได้ออกมาเตือนว่า กลุ่มนี้กำลังหันมาจับเป้าหมายใหม่ — อุตสาหกรรมการบินและขนส่งทางอากาศ

ใครคือ Scattered Spider?

Scattered Spider เป็นกลุ่มแฮกเกอร์ที่เชี่ยวชาญด้าน Social Engineering และ การควบคุมบัญชีผู้ใช้จากภายใน
พวกเขาไม่ใช่กลุ่มที่พุ่งเป้าหาช่องโหว่ด้านเทคนิคเพียงอย่างเดียว แต่ใช้วิธีที่แยบยลกว่า “หลอกคนในองค์กรให้เปิดประตูให้พวกเขาเข้าไปเอง”

การโจมตีของกลุ่มนี้มักเริ่มจากการรวบรวมข้อมูลพนักงาน เช่น ชื่อ, ตำแหน่ง, เบอร์โทร, และอีเมล เพื่อใช้หลอกลวงฝ่าย Help Desk หรือ IT Support ขององค์กรเป้าหมาย
จากนั้นเมื่อเข้าควบคุมบัญชีได้แล้ว พวกเขาอาจทำการขโมยข้อมูล, ฝังมัลแวร์, หรือปล่อย Ransomware เพื่อเรียกค่าไถ่ในขั้นตอนสุดท้าย

กลยุทธ์การโจมตีที่น่ากังวล

จากข้อมูลของ Palo Alto Networks และ Google Mandiant พบว่า Scattered Spider ใช้เทคนิคหลักๆ ดังนี้

1. ปลอมตัวเป็นพนักงาน

แฮกเกอร์จะโทรหรือส่งอีเมลไปยัง Help Desk โดยแอบอ้างเป็นพนักงานขององค์กร เพื่อขอ รีเซ็ตรหัสผ่าน หรือ เพิ่มหมายเลขโทรศัพท์/อุปกรณ์ MFA เข้ากับบัญชีผู้ใช้จริง

2. ใช้ MFA Fatigue

ในบางกรณี แฮกเกอร์อาจพยายาม “ย้ำ” การส่งแจ้งเตือน MFA ซ้ำๆ จนผู้ใช้เผลอกดอนุมัติโดยไม่ได้ตรวจสอบ

3. ขโมยข้อมูลภายในเพื่อโจมตีซ้ำ

เมื่อได้เข้าระบบแล้ว พวกเขาจะพยายามเข้าถึงบัญชีระดับ Admin หรือ Privileged Account พร้อมกับ ลอบฝังเครื่องมือควบคุมระยะไกล (C2 tools) เพื่อควบคุมระบบ

ทำไม “อุตสาหกรรมการบิน” ถึงเป็นเป้าหมาย?

อุตสาหกรรมนี้มีลักษณะพิเศษหลายอย่างที่เหมาะสำหรับการโจมตี เช่น

  • ระบบที่มีความซับซ้อน และเกี่ยวข้องกับหลายหน่วยงานภายนอก

  • การเปลี่ยนแปลงตารางงาน พนักงาน หรืออุปกรณ์เป็นเรื่องปกติ จึงทำให้การตรวจสอบตัวตนของผู้ใช้อาจหย่อนมาตรฐาน

  • ข้อมูลที่มีมูลค่าสูง ทั้งด้านการเงิน ผู้โดยสาร และระบบการควบคุมต่างๆ

แนวทางป้องกันสำหรับองค์กร

การรับมือกับภัยไซเบอร์รูปแบบนี้ ไม่สามารถอาศัยเพียงแค่ Firewall หรือ Antivirus ได้อีกต่อไป
สิ่งที่องค์กรควรเร่งดำเนินการคือ

1. เสริมความปลอดภัยในการให้บริการ Help Desk

  • เพิ่มขั้นตอนยืนยันตัวตนให้รัดกุม (เช่น ต้องมีการยืนยัน 2 ขั้นตอน หรือคำถามส่วนตัวที่ยากคาดเดา)

  • จำกัดสิทธิ์การเปลี่ยนแปลงบัญชีเฉพาะบุคคลที่มีอำนาจเท่านั้น

2. ควบคุมการจัดการ MFA อย่างเข้มงวด

  • ห้ามให้ผู้ใช้สามารถเพิ่มเบอร์โทรหรืออุปกรณ์ MFA เองโดยไม่มีการตรวจสอบ

  • ใช้ระบบที่สามารถแจ้งเตือนและบันทึก Log ทุกการเปลี่ยนแปลงที่เกี่ยวข้องกับ MFA

3. อบรมพนักงานให้เข้าใจ Social Engineering

  • สร้างความเข้าใจในวิธีการหลอกลวงของแฮกเกอร์

  • ฝึกซ้อมสถานการณ์จำลอง เพื่อให้พนักงานพร้อมรับมือจริง

4. ติดตามพฤติกรรมของผู้ใช้งานแบบ Real-time

  • ใช้เทคโนโลยี UEBA (User and Entity Behavior Analytics) เพื่อจับสัญญาณผิดปกติจากพฤติกรรมการใช้งาน

“ภัยเงียบที่เริ่มจากความไว้ใจผิดที่”

ภัยจากกลุ่ม Scattered Spider ไม่ได้เริ่มจากโค้ด หรือไฟล์แนบที่มีมัลแวร์
แต่เริ่มจาก “ความไว้ใจ” ที่เกิดขึ้นในกระบวนการภายในขององค์กร เช่น Help Desk, Support หรือ HR

และนั่นคือเหตุผลที่ “คน” คือด่านแรกที่องค์กรต้องลงทุนเสริมความแข็งแกร่งให้มากที่สุด

องค์กรของคุณอาจไม่ได้เกี่ยวกับสายการบิน
…แต่นั่นไม่ได้แปลว่าคุณจะไม่ใช่เป้าหมายรายต่อไป

ขอบคุณข้อมูลจาก https://blog.knowbe4.com/alert-scattered-spider-is-targeting-the-aviation-sector