เครื่องมือสำคัญที่ถูกพบในแคมเปญนี้มีสองตระกูลหลัก ได้แก่
การมีเครื่องมือสำหรับทั้งสองระบบปฏิบัติการทำให้ผู้โจมตีสามารถทำงานได้ในโครงสร้างพื้นฐานแบบผสม ซึ่งเป็นเรื่องปกติในเครือข่ายโทรคมนาคมขนาดใหญ่
Showboat เป็นมัลแวร์ที่ออกแบบมาสำหรับระบบ Linux และทำหน้าที่เป็นเฟรมเวิร์กหลังจากผู้โจมตีได้เข้าถึงระบบแล้ว เครื่องมือนี้มีลักษณะเป็นโมดูลาร์ ทำให้ผู้โจมตีสามารถเพิ่มฟังก์ชันตามต้องการได้
ความสามารถหลักที่นักวิจัยพบ ได้แก่
ฟังก์ชันเหล่านี้ช่วยให้ผู้โจมตีใช้เซิร์ฟเวอร์ที่ถูกเจาะเป็นจุดผ่าน (relay) เพื่อซ่อนร่องรอยและเคลื่อนที่ไปยังส่วนอื่นของเครือข่ายได้ง่ายขึ้น
ในขณะที่ Showboat เน้นระบบ Linux กลุ่มผู้โจมตียังใช้ JFMBackdoor ซึ่งเป็นมัลแวร์สำหรับ Windows เพื่อทำงานควบคู่กันในเครือข่ายเดียวกัน
ในโครงสร้างพื้นฐานของผู้ให้บริการโทรคมนาคม มักมีทั้งเซิร์ฟเวอร์ Linux สำหรับบริการเครือข่าย และระบบ Windows สำหรับงานบริหารหรือระบบองค์กร ดังนั้นการใช้มัลแวร์สองแพลตฟอร์มทำให้ผู้โจมตีสามารถรักษาการเข้าถึงได้แม้ระบบบางส่วนถูกตรวจพบหรือถูกแก้ไขแล้ว
แม้จะมีการยืนยันว่ามัลแวร์ตัวนี้ถูกใช้จริงในแคมเปญ แต่รายละเอียดเชิงลึกของโค้ดหรือกลไกภายในของ JFMBackdoor ยังมีข้อมูลเปิดเผยต่อสาธารณะไม่มากนัก
อีกหนึ่งเทคนิคสำคัญของแคมเปญนี้คือการสร้าง โดเมนและโครงสร้างพื้นฐานที่เกี่ยวข้องกับโทรคมนาคม เพื่อเลียนแบบองค์กรจริงในอุตสาหกรรมเดียวกัน
นักวิจัยเชื่อว่าโดเมนเหล่านี้ถูกใช้เพื่อวัตถุประสงค์หลายอย่าง เช่น
แม้ว่ารายละเอียดของโดเมนที่ใช้ปลอมตัวแต่ละรายการยังไม่ได้เปิดเผยทั้งหมด แต่รูปแบบโครงสร้างพื้นฐานดังกล่าวบ่งชี้ถึงการวางแผนที่มุ่งแทรกตัวเข้าไปในระบบนิเวศของอุตสาหกรรมโทรคมนาคมโดยตรง
เครือข่ายโทรคมนาคมสมัยใหม่มักใช้ระบบหลายประเภทพร้อมกัน เช่น
เมื่อผู้โจมตีมีมัลแวร์สำหรับทั้งสองระบบ พวกเขาจะได้เปรียบหลายด้าน เช่น
แคมเปญของ Calypso สะท้อนแนวโน้มที่เพิ่มขึ้นในโลกไซเบอร์: กลุ่มที่เชื่อมโยงกับรัฐมุ่งเจาะเครือข่ายโทรคมนาคมเพื่อเก็บข้อมูลระยะยาว มากกว่าการโจมตีทำลายระบบทันที
การฝังตัวในเครือข่ายโทรคมนาคมอาจเปิดโอกาสให้ผู้โจมตีเข้าถึงข้อมูลสำคัญ เช่น โครงสร้างเครือข่าย เมตาดาตาการสื่อสาร หรือระบบปฏิบัติการที่สำคัญต่อโครงสร้างพื้นฐานของประเทศ
การค้นพบมัลแวร์ Showboat และ JFMBackdoor แสดงให้เห็นว่าผู้โจมตีกำลังพัฒนาเครื่องมือที่ทำงานได้หลายระบบ เพื่อให้การสอดแนมมีความยืดหยุ่นและยากต่อการกำจัดมากขึ้นในโครงสร้างพื้นฐานการสื่อสารระดับโลก
Comments
0 comments