ไขข้อสงสัยทำไมต้องตั้งชื่อรหัสให้แก๊งแฮกเกอร์ Google ยกเลิกระบบเก่าพร้อมปรับวิธีเรียกใหม่ให้จำง่ายขึ้น - Thisisgame Thailand

google-hacker-named-group

ตลอดช่วงเวลาสิบกว่าปีที่ผ่านมา วงการความปลอดภัยบนโลกไซเบอร์มักจะมีการตั้งชื่อรหัสประจำตัวให้กับกลุ่มแฮกเกอร์ชื่อดังอยู่เสมอ บางชื่ออย่าง Fancy Bear ก็กลายเป็นคำที่คนทั่วไปคุ้นหูจากข่าวการโจมตีระดับโลก ขณะที่อีกหลายชื่อมักจะรับรู้กันเฉพาะในกลุ่มผู้เชี่ยวชาญเท่านั้น ทว่าปัญหาใหญ่คือแต่ละบริษัทต่างคนต่างตั้งชื่อเรียกตามแบบของตัวเอง จนทำให้คนในวงการไซเบอร์ เจ้าหน้าที่รัฐ รวมถึงนักข่าวต่างสับสนไปตามๆ กัน ล่าสุดยักษ์ใหญ่อย่าง Google จึงได้ออกมาประกาศปรับเปลี่ยนระบบการตั้งชื่อรหัสแฮกเกอร์เสียใหม่ เพื่อแก้ปัญหาความซับซ้อนให้ทำงานได้ง่ายยิ่งขึ้น

ระบบใหม่ของ Google จะบอกลาการใช้ตัวเลขแบบเดิมอย่าง APT1 หรือ APT41 ที่ค่าย Mandiant เคยใช้ในอดีต โดยเปลี่ยนมาใช้ระบบที่เรียบง่ายแต่จำได้ขึ้นใจแทน รูปแบบใหม่จะประกอบด้วยคำสุ่มคำแรกที่จำง่าย ตามด้วยคำที่สองที่ใช้สัญลักษณ์อักษรแรกบอกประเทศต้นทาง เช่น Castle สำหรับกลุ่มจากประเทศจีน, Ion จากประเทศอิหร่าน, Neptune จากประเทศเกาหลีเหนือ และ Relic จากประเทศรัสเซีย ซึ่ง Shane Huntley ผู้อำนวยการฝ่ายเทคโนโลยีของ Google Threat Intelligence Group ยืนยันว่าการปรับปรุงครั้งนี้จะช่วยสร้างความชัดเจนให้กับนักวิจัยระบบความปลอดภัยทั้งภายในและภายนอกองค์กรได้อย่างมาก

Shane Huntley เล่าให้ฟังว่าย้อนกลับไปช่วงปี 2010 ที่เริ่มมีการเผยแพร่รายงานภัยคุกคาม ยุคนั้นไม่มีใครคาดคิดว่าจะมีกลุ่มแฮกเกอร์เกิดขึ้นมากมายขนาดนี้ โดยข้อมูลจาก John Hultquist นักวิเคราะห์หลักของทีมระบุว่า ปัจจุบัน Google ต้องเฝ้าติดตามกลุ่มกิจกรรมของแฮกเกอร์มากกว่า 5000 กลุ่มในหลายประเทศทั่วโลก ซึ่งในความเป็นจริงแทบไม่มีประเทศพัฒนาแล้วประเทศไหนเลยที่ไม่มีศักยภาพทางไซเบอร์หรือไม่มีกลุ่มแฮกเกอร์เป็นของตัวเอง การมีระบบเรียกชื่อที่ชัดเจนจึงกลายเป็นเรื่องจำเป็นเร่งด่วน

google-hacker-named-group

หลายคนอาจจะสงสัยว่าการมานั่งตั้งชื่อให้แฮกเกอร์มีประโยชน์อย่างไร เรื่องนี้ไม่ได้ทำไปเพื่อความสนุกสนานทางวิชาการเท่านั้น แต่เป้าหมายสำคัญคือการสร้างฐานความเข้าใจว่าใครกำลังโจมตีใคร และใช้ใช้วิธีการแบบไหนในการเข้าถึงระบบ เมื่อองค์กรต่างๆ รู้ว่าผู้ไม่หวังดีมีพฤติกรรมอย่างไร เคยทำอะไรมาในอดีต ก็จะสามารถไหวตัวได้ทัน ตรวจจับภัยคุกคามได้รวดเร็ว และเตรียมการป้องกันได้อย่างตรงจุด เหมือนอย่างการศึกษารูปแบบการทำงานของ Lazarus Group แฮกเกอร์สายตรงจากรัฐบาลเกาหลีเหนือ ที่ช่วยให้ทีมป้องกันมีจุดเริ่มต้นในการรับมือได้อย่างมีประสิทธิภาพ

ถึงอย่างนั้น การติดตามแฮกเกอร์ที่รับงานจากรัฐบาลก็ยังถือว่าทำได้ง่ายกว่ากลุ่มอาชญากรไซเบอร์หรือกลุ่มแฮกเกอร์จ้างวานทั่วไป เพราะพวกที่ทำงานให้รัฐมักจะมีเป้าหมายและรูปแบบการโจมตีที่ค่อนข้างแน่นอน ต่างจากกลุ่มอาชญากรทั่วไปที่มีการเข้าออกของสมาชิกตลอดเวลา มีการแตกกลุ่มย่อย หรือเปลี่ยนรูปแบบไปเรื่อยๆ ส่วนกลุ่มแฮกเกอร์รับจ้างผลิตสปายแวร์ก็มักจะมีลูกค้ากระจายอยู่ทั่วทุกมุมโลก ทำให้การสืบร่องรอยมีความซับซ้อนและท้าทายความสามารถของทีมล่าแฮกเกอร์ขึ้นไปอีกหลายเท่าตัว

ส่วนคำถามที่ว่าทำไมทุกบริษัทไม่ยอมใช้ชื่อรหัสเดียวกันไปเลย Shane Huntley อธิบายว่าแต่ละบริษัทมองเห็นภาพของแฮกเกอร์ผ่านมุมมองและชุดข้อมูลที่ตัวเองมีไม่เหมือนกัน ไม่มีใครเห็นภาพรวมทั้งหมดบนโลกใบนี้ได้แบบร้อยเปอร์เซ็นต์ การรวมระบบตั้งชื่อระหว่างทีม Threat Analysis Group เดิมของ Google และ Mandiant เข้าด้วยกันในครั้งนี้ อย่างน้อยก็นับเป็นก้าวสำคัญที่ช่วยลดความยุ่งยากในการจำชื่อรหัสลงไปได้หนึ่งช่องทาง ช่วยให้ทีมทำงานฝั่งป้องกันบนโลกออนไลน์รับมือกับมรสุมภัยคุกคามได้สะดวกสบายยิ่งขึ้น

Photo of Artherlus

Back to top button