ข้อมูลทั้งระบบอาจหายวับตลอดกาล!2

ในช่วงไม่กี่ปีที่ผ่านมา เราได้เห็นวิวัฒนาการของภัยคุกคามไซเบอร์ที่ซับซ้อนและอันตรายมากขึ้นเรื่อย ๆ จากการขโมยข้อมูลส่วนบุคคล การเรียกค่าไถ่ ไปจนถึงการโจมตีแบบเจาะจง (targeted attack) ที่มีเป้าหมายทางการเมืองและความมั่นคงระดับประเทศ ล่าสุด นักวิจัยจาก Cisco Talos ได้ค้นพบมัลแวร์ตัวใหม่ชื่อ PathWiper ซึ่งแสดงให้เห็นถึงการเปลี่ยนแปลงของแนวโน้มภัยไซเบอร์ — จากการ “ขู่กรรโชกเพื่อผลประโยชน์” ไปสู่การ “ทำลายระบบอย่างถาวร”

มัลแวร์ที่ไม่ได้ขโมย... แต่ล้างข้อมูลจนหมดสิ้น

PathWiper ถูกจัดอยู่ในกลุ่มของ “Data Wiper Malware” หรือมัลแวร์ทำลายข้อมูล ซึ่งแตกต่างจาก ransomware ตรงที่ไม่มีเป้าหมายในการเรียกค่าไถ่ ไม่ขโมยข้อมูล และไม่พยายามเจรจาต่อรองใด ๆ กับเหยื่อ จุดประสงค์ของมันมีเพียงหนึ่งเดียวคือ ทำให้ระบบไม่สามารถใช้งานได้อีกเลย

PathWiper ถูกใช้ในการโจมตีระบบโครงสร้างพื้นฐานของประเทศยูเครน ซึ่งเป็นหนึ่งในเป้าหมายหลักของสงครามไซเบอร์ในช่วงหลายปีที่ผ่านมา โดยมีลักษณะการทำงานที่คล้ายคลึงกับมัลแวร์อย่าง HermeticWiper และมัลแวร์อีกหลายตัวที่ถูกใช้ในการโจมตีแบบรัฐสนับสนุน (state-sponsored attacks)

วิธีการทำงานของ PathWiper

จากรายงานของ Cisco Talos และ ThaiCERT มัลแวร์ PathWiper แฝงตัวเข้ามาในระบบผ่านไฟล์ batch และสคริปต์ VBScript ชื่อ uacinstall.vbs ซึ่งเมื่อถูกรัน จะปล่อย payload หลักชื่อ sha256sum.exe ออกมา โดยมัลแวร์ถูกออกแบบมาให้ทำตัวเหมือนเครื่องมือผู้ดูแลระบบทั่วไป เพื่อลดโอกาสในการถูกตรวจจับ

  1. สแกนไดรฟ์ทั้งหมด – ทั้งไดรฟ์ภายใน ไดรฟ์เครือข่าย และไดรฟ์ที่ไม่ได้เชื่อมต่อ (dismounted)

  2. ใช้ Windows API ในการ dismount volume – เพื่อเตรียมพื้นที่ให้เขียนข้อมูล

  3. เขียนข้อมูลสุ่ม (random data) ลงบนโครงสร้างไฟล์ระบบ NTFS ที่สำคัญ ได้แก่

    • MBR (Master Boot Record)

    • $MFT (Master File Table)

    • $LogFile

    • $Boot

เมื่อกระบวนการเหล่านี้เสร็จสิ้น ระบบจะไม่สามารถบูตขึ้นมาได้ และโอกาสในการกู้คืนข้อมูลก็แทบจะเป็นศูนย์

ผู้โจมตีมีสิทธิ์ระดับ “ผู้ดูแลระบบ”

สิ่งที่น่ากังวลที่สุดคือ PathWiper ไม่ได้ใช้ช่องโหว่ธรรมดาในการเข้าถึงระบบ แต่ใช้เครื่องมือควบคุม endpoint ที่ถูกต้องตามกฎหมายในการรันคำสั่ง นั่นหมายความว่า ผู้โจมตีสามารถเจาะเข้าระบบและได้สิทธิ์ระดับผู้ดูแลระบบ (admin access) ก่อนที่จะเริ่มปล่อยมัลแวร์ ซึ่งเป็นการแสดงให้เห็นถึงระดับความซับซ้อนและการเตรียมการที่รัดกุมของการโจมตีในครั้งนี้

ไม่มีเงิน ไม่มีการเจรจา มีแต่ “ความเสียหาย”

การโจมตีของ PathWiper ไม่มีการส่งข้อความเรียกค่าไถ่ ไม่มีลิงก์ให้ติดต่อ หรือเงื่อนไขใด ๆ แสดงให้เห็นชัดเจนว่าเป้าหมายของผู้โจมตีคือ การหยุดชะงักและทำลายการดำเนินงาน ของเหยื่อโดยตรง มัลแวร์ชนิดนี้เหมาะสมอย่างยิ่งกับการใช้ใน “สงครามไซเบอร์” ที่เป้าหมายไม่ใช่รายได้ แต่คือการทำลายโครงสร้างพื้นฐานของประเทศศัตรู

PathWiper ไม่ใช่รายแรก

ก่อนหน้านี้ ยูเครนเคยถูกโจมตีด้วยมัลแวร์ประเภทเดียวกันหลายตัว เช่น

  • HermeticWiper

  • CaddyWiper

  • IsaacWiper

  • WhisperGate

  • AcidRain

ซึ่งล้วนแล้วแต่ถูกระบุว่าเกี่ยวข้องกับกลุ่มภัยคุกคามที่ได้รับการสนับสนุนจากรัฐ โดยเฉพาะกลุ่ม Sandworm ที่มีความเชื่อมโยงกับรัสเซีย

แนวทางการรับมือสำหรับองค์กร

การป้องกันมัลแวร์ประเภทนี้ไม่สามารถทำได้ด้วยการติดตั้งแอนตี้ไวรัสเพียงอย่างเดียว องค์กรควรเตรียมการในระดับโครงสร้าง ดังนี้

  1. จำกัดสิทธิ์ของผู้ใช้งาน (Least Privilege) – ให้สิทธิ์เฉพาะที่จำเป็น ลดความเสี่ยงจากการเข้าควบคุมระบบโดยไม่ได้รับอนุญาต

  2. ตรวจจับพฤติกรรมผิดปกติ (Behavior-based Detection) – ใช้โซลูชัน EDR หรือระบบตรวจจับเชิงพฤติกรรม

  3. แยกและสำรองข้อมูล (Backup & Isolation) – สำรองข้อมูลอย่างสม่ำเสมอ และจัดเก็บในที่ปลอดภัยนอกเครือข่ายหลัก

  4. ทดสอบแผนตอบสนองเหตุการณ์ (Incident Response Plan) – ฝึกซ้อมรับมือกรณีมัลแวร์ทำลายข้อมูล

  5. อัปเดตกฎ Snort และ Threat Intelligence – เพื่อตรวจจับมัลแวร์จาก signature และกิจกรรมที่ต้องสงสัย

PathWiper เป็นสัญญาณเตือนที่ชัดเจนว่าโลกไซเบอร์ในยุคปัจจุบันไม่ได้เน้นแค่เรื่องข้อมูลอีกต่อไป แต่เป้าหมายได้ขยับมาสู่การ “ทำลายล้าง” ระบบในระดับโครงสร้างพื้นฐานแล้ว องค์กรใดที่ละเลยการควบคุมสิทธิ์ การตรวจจับพฤติกรรม และแผนตอบสนองที่เป็นรูปธรรม อาจไม่มีโอกาสแม้แต่จะ “ฟื้นตัว” หลังการโจมตี

ขอบคุณข้อมูลจาก https://www.bleepingcomputer.com/news/security/new-pathwiper-data-wiper-malware-hits-critical-infrastructure-in-ukraine/