กลุ่มแฮกเกอร์ UNC2891 หรือที่รู้จักกันในชื่อ LightBasin ได้แสดงให้เห็นถึงความสามารถในการโจมตีระบบธนาคารด้วยกลยุทธ์ที่ซับซ้อนและหลีกเลี่ยงการตรวจจับได้ยาก ล่าสุด Group-IB ได้เปิดเผยการโจมตีรูปแบบใหม่ที่น่าตกใจ โดยกลุ่มแฮกเกอร์นี้ได้ฝังอุปกรณ์ Raspberry Pi ที่เชื่อมต่อ 4G ไว้ในเครือข่ายของธนาคาร เพื่อสร้างช่องทางลับในการเข้าถึงและพยายามขโมยเงินจากตู้ ATM
วิธีการโจมตีและการแทรกซึม ในการโจมตีครั้งนี้ LightBasin ได้ใช้ Raspberry Pi ซึ่งเป็นคอมพิวเตอร์บอร์ดเดี่ยวขนาดเล็ก ที่ติดตั้งโมเด็ม 4G และเชื่อมต่อทางกายภาพเข้ากับสวิตช์เครือข่ายของตู้ ATM โดยตรง การเชื่อมต่อแบบนี้ทำให้เกิด “ช่องทางที่มองไม่เห็น” ในเครือข่ายภายในของธนาคาร ซึ่งช่วยให้ผู้โจมตีสามารถเคลื่อนที่ในเครือข่าย (Lateral Movement) และสร้างช่องทางสำรอง (Backdoor) เพื่อเข้าถึงระบบจากระยะไกลได้ การเข้าถึงสาขาธนาคารเพื่อติดตั้งอุปกรณ์นี้อาจทำได้ด้วยตัวเอง หรือผ่านการติดสินบนพนักงานที่ไม่ซื่อสัตย์
การหลีกเลี่ยงมาตรการรักษาความปลอดภัย ความสามารถในการเชื่อมต่ออินเทอร์เน็ตขาออกของ Raspberry Pi ผ่าน 4G เป็นปัจจัยสำคัญที่ทำให้ผู้โจมตีสามารถเข้าถึงเครือข่ายภายในของธนาคารได้อย่างต่อเนื่องจากระยะไกล โดยไม่ต้องผ่านไฟร์วอลล์ภายนอกขององค์กร นอกจากนี้ Raspberry Pi ยังโฮสต์แบ็กดอร์ชื่อ TinyShell ซึ่งผู้โจมตีใช้เพื่อสร้างช่องทางการสั่งการและควบคุม (C2) ผ่านการเชื่อมต่อข้อมูลมือถือ ทำให้การโจมตีมีความยืดหยุ่นและยากต่อการสืบสวนทางนิติวิทยาศาสตร์
เป้าหมายและการยกระดับการโจมตี ตามรายงานของ Group-IB เป้าหมายหลักของการโจมตีคือการปลอมแปลงการอนุญาตจากตู้ ATM เพื่อทำการถอนเงินสดโดยทุจริต แม้ว่า LightBasin จะไม่ประสบความสำเร็จในภารกิจนี้ แต่เหตุการณ์นี้เป็นตัวอย่างที่หาได้ยากของการโจมตีแบบไฮบริดขั้นสูงที่ผสมผสานระหว่างการเข้าถึงทางกายภาพและการเข้าถึงระยะไกล ในระยะต่อมาของการโจมตี ผู้ก่อภัยคุกคามยังได้ย้ายไปยังเซิร์ฟเวอร์ตรวจสอบเครือข่าย ซึ่งมีการเชื่อมต่อกับศูนย์ข้อมูลของธนาคารอย่างกว้างขวาง และยังได้ย้ายไปใช้ Mail Server ที่สามารถเข้าถึงอินเทอร์เน็ตได้โดยตรง เพื่อคงการเข้าถึงเครือข่ายไว้แม้ว่า Raspberry Pi จะถูกค้นพบและถอดออกไปแล้วก็ตาม
รายละเอียด – BPC









































