ท่ามกลางความขัดแย้งทางภูมิรัฐศาสตร์ในตะวันออกกลางที่ทวีความรุนแรงขึ้นอย่างต่อเนื่อง สงครามไม่ได้จำกัดอยู่เพียงแค่การปะทะกันด้วยอาวุธยุทโธปกรณ์บนสมรภูมิรบอีกต่อไป แต่ได้ลุกลามเข้าสู่ "โลกไซเบอร์" อย่างเต็มรูปแบบ หนึ่งในตัวละครสำคัญที่ก้าวขึ้นมาสร้างความสั่นสะเทือนในระดับโลกคือกลุ่มแฮกเกอร์ที่ใช้ชื่อว่า "Handala" (Handala Hacker Group) ซึ่งได้รับการยืนยันจากผู้เชี่ยวชาญด้านความมั่นคงปลอดภัยทางไซเบอร์ระดับโลกว่ามีความเชื่อมโยงอย่างใกล้ชิดกับกระทรวงข่าวกรองของประเทศอิหร่าน (MOIS)
บทความนี้จะพาทุกท่านไปเจาะลึก รายละเอียดปฏิบัติการ Handala Hack ตั้งแต่จุดกำเนิด อุดมการณ์ที่ซ่อนอยู่เบื้องหลังชื่อ ไปจนถึงไทม์ไลน์การโจมตีที่สร้างความเสียหายระดับโลก ทั้งการเจาะระบบโครงสร้างพื้นฐานของอิสราเอล และการยกระดับการโจมตีแบบล้างข้อมูลต่อบริษัทข้ามชาติในสหรัฐอเมริกา เพื่อทำความเข้าใจถึงภัยคุกคามรูปแบบใหม่ที่ทุกองค์กรต้องเฝ้าระวัง
กลุ่มแฮกเกอร์ Handala คือใคร?
กลุ่มแฮกเกอร์ Handala ปรากฏตัวครั้งแรกในช่วงปลายปี 2023 โดยเชื่อมโยงกับปฏิบัติการทางไซเบอร์เพื่อสนับสนุนชาวปาเลสไตน์และต่อต้านอิสราเอล ชื่อของกลุ่มได้รับแรงบันดาลใจมาจากตัวการ์ตูนทางการเมืองอันโด่งดังชื่อ "Handala" (หรือ Hanzal ในภาษาอาหรับ) ซึ่งวาดขึ้นในปี 1969 โดย Naji al-Ali นักวาดการ์ตูนชาวปาเลสไตน์ ตัวการ์ตูนนี้เป็นเด็กชายที่หันหลังให้ผู้ชมและเอามือไพล่หลัง ซึ่งกลายเป็นสัญลักษณ์สากลของการต่อต้าน ความยืดหยุ่น และการปฏิเสธที่จะยอมรับความพ่ายแพ้ นอกจากนี้ คำว่า Hanzal ยังหมายถึงพืชทะเลทรายชนิดหนึ่งที่มีผลขมจัดและสามารถงอกใหม่ได้เสมอแม้จะถูกตัดทิ้ง ซึ่งสะท้อนถึงความดื้อรั้นและอุดมการณ์ของกลุ่มได้อย่างชัดเจน
นักวิจัยด้านภัยคุกคามทางไซเบอร์ระบุว่า Handala ไม่ใช่เพียงกลุ่มแฮกเกอร์สมัครเล่นธรรมดา แต่เป็นส่วนหนึ่งของกลุ่มภัยคุกคามขั้นสูงที่ได้รับการสนับสนุนจากรัฐ ภายใต้ร่มใหญ่ที่รู้จักกันในชื่อ "Void Manticore" หรือ Red Sandstorm ซึ่งดำเนินการภายใต้การควบคุมของกระทรวงข่าวกรองและความมั่นคงแห่งชาติของอิหร่าน โดยมีเป้าหมายหลักในการสร้างความตื่นตระหนกทางจิตวิทยา ทำลายความน่าเชื่อถือของรัฐบาลอิสราเอล และทำลายล้างข้อมูลเพื่อสร้างความเสียหายทางเศรษฐกิจ
ไทม์ไลน์และ รายละเอียดปฏิบัติการ Handala Hack ที่สั่นสะเทือนโลก
รายละเอียดปฏิบัติการ Handala Hack ได้รับการยกระดับความรุนแรงขึ้นเรื่อยๆ โดยเปลี่ยนผ่านจากการโจมตีเพื่อเรียกร้องความสนใจ สู่การทำลายล้างโครงสร้างพื้นฐานที่สำคัญ และระบบสาธารณสุข นี่คือไทม์ไลน์ปฏิบัติการสำคัญที่ถูกบันทึกไว้
1. ปฏิบัติการเจาะระบบเรดาร์อิสราเอล (เมษายน 2024)
ในเดือนเมษายน 2024 เพียงหนึ่งวันก่อนที่อิหร่านจะเปิดฉากโจมตีทางทหารโดยตรงต่ออิสราเอลเป็นครั้งแรกในประวัติศาสตร์ กลุ่ม Handala ได้ออกมาอ้างความรับผิดชอบว่าสามารถเจาะเข้าสู่ระบบเรดาร์ของอิสราเอลได้สำเร็จ แม้รัฐบาลอิสราเอลจะออกมาปฏิเสธการเข้าถึงระบบที่สำคัญทางทหาร แต่กลุ่ม Handala ได้แสดงศักยภาพด้วยการใช้ระบบส่งข้อความฉุกเฉิน (SMS) ส่งข้อความข่มขู่ไปยังโทรศัพท์มือถือของประชาชนชาวอิสราเอลหลายแสนคน เพื่อสร้างความหวาดกลัวและบั่นทอนขวัญกำลังใจของประชาชนในช่วงเวลาวิกฤต
2. การรั่วไหลข้อมูลศูนย์วิจัยนิวเคลียร์ Soreq (กันยายน 2024)
ปฏิบัติการที่สร้างความตกตะลึงให้กับหน่วยงานความมั่นคงทั่วโลกคือ การที่กลุ่ม Handala อ้างว่าสามารถเจาะเข้าสู่ ศูนย์วิจัยนิวเคลียร์ Soreq (Soreq Nuclear Research Center) ของอิสราเอลได้สำเร็จ กลุ่มแฮกเกอร์อ้างว่าได้ทำการขโมยข้อมูลลับสุดยอดขนาด 197 กิกะไบต์ (GB) ออกมา พร้อมทั้งเผยแพร่ภาพถ่ายที่อ้างว่าถ่ายจากภายในศูนย์วิจัย รวมถึงภาพหน้าจอที่แสดงรายชื่อนักวิทยาศาสตร์และผู้เชี่ยวชาญด้านนิวเคลียร์ของอิสราเอล เพื่อเป็นหลักฐานยืนยันความสำเร็จของปฏิบัติการนี้
3. การแฮกระบบกระจายเสียงโรงเรียนอนุบาล (มกราคม 2025)
หนึ่งในปฏิบัติการที่สะท้อนให้เห็นถึงการทำสงครามจิตวิทยาอย่างชัดเจนเกิดขึ้นเมื่อวันอาทิตย์ที่ 26 มกราคม 2025 กลุ่ม Handala ได้ทำการแฮกเข้าสู่ระบบเตือนภัยฉุกเฉินและระบบกระจายเสียงของโรงเรียนอนุบาลอย่างน้อย 20 แห่งทั่วอิสราเอล โดยใช้ช่องโหว่จากโครงสร้างพื้นฐานของบริษัทเอกชนผู้ให้บริการระบบ (Maagar-Tec) ผลที่ตามมาคือระบบได้เปิดเสียงสัญญาณเตือนภัยทางอากาศ (Red Alert) และเปิดเพลงที่มีเนื้อหาสนับสนุนการก่อการร้ายภาษาอาหรับผ่านลำโพงของโรงเรียนอนุบาล สร้างความตื่นตระหนกอย่างมากต่อเด็กๆ ผู้ปกครอง และครูผู้สอน
4. การโจมตีระบบสาธารณสุข Clalit และข้อมูลนักการเมือง (ปลายปี 2025 - กุมภาพันธ์ 2026)
กลุ่ม Handala มุ่งเป้าไปที่การทำลายความน่าเชื่อถือของบุคคลสำคัญและระบบสาธารณสุข โดยในช่วงปลายปี 2025 พวกเขาอ้างว่าสามารถเข้าถึงโทรศัพท์มือถือของอดีตรัฐมนตรีกระทรวงยุติธรรม Ayelet Shaked และผู้ช่วยของนายกรัฐมนตรี Benjamin Netanyahu ต่อมาในเดือนกุมภาพันธ์ 2026 พวกเขาได้ยกระดับเป้าหมายไปที่เครือข่ายศูนย์สุขภาพและการแพทย์ที่ใหญ่ที่สุดของอิสราเอลอย่าง Clalit โดยนำประวัติการรักษาพยาบาลของผู้ป่วยออกมาเผยแพร่สู่สาธารณะ ซึ่งถือเป็นการละเมิดข้อมูลส่วนบุคคลที่มีความอ่อนไหวสูง
5. Operation Epic Fury: การล่มสลายของ Stryker Corporation (มีนาคม 2026)
รายละเอียดปฏิบัติการ Handala Hack ที่ถือว่ารุนแรงและส่งผลกระทบในระดับโลกมากที่สุดเกิดขึ้นในเดือนมีนาคม 2026 ภายใต้ชื่อ "Operation Epic Fury" เป้าหมายในครั้งนี้ไม่ใช่หน่วยงานในอิสราเอล แต่เป็น Stryker Corporation บริษัทยักษ์ใหญ่ด้านอุปกรณ์ทางการแพทย์ของสหรัฐอเมริกา ตั้งอยู่ในรัฐมิชิแกน ซึ่งมีมูลค่าตลาดสูงถึง 1.25 แสนล้านดอลลาร์สหรัฐ และมีรายได้กว่า 2.5 หมื่นล้านดอลลาร์
กลุ่ม Handala อ้างว่าการโจมตีครั้งนี้เป็นการแก้แค้นต่อการโจมตีโรงเรียนสตรีในอิหร่าน ปฏิบัติการนี้ใช้เทคนิคการล้างข้อมูลแบบทำลายล้าง (Wiper Attack) โดยเจาะผ่านระบบ Microsoft Intune เพื่อทำการรีโมทลบข้อมูล (Wipe) อุปกรณ์คอมพิวเตอร์ แล็ปท็อป และโทรศัพท์มือถือของพนักงาน Stryker มากกว่า 200,000 เครื่อง ใน 79 ประเทศทั่วโลก ส่งผลให้พนักงานในสหรัฐอเมริกา ยุโรป (โดยเฉพาะศูนย์ใหญ่ในไอร์แลนด์) และเอเชีย ไม่สามารถเข้าถึงระบบอีเมล ซอฟต์แวร์ภายใน และเครื่องมือสื่อสารได้
สิ่งที่สร้างความสยดสยองทางจิตวิทยาคือ บนหน้าจอเข้าสู่ระบบของพนักงาน Stryker ทั่วโลกที่ถูกลบข้อมูล จะปรากฏโลโก้ของกลุ่ม Handala พร้อมข้อความข่มขู่ที่ระบุว่า “No need to learn Hebrew anymore. You won't need it for much longer.” (ไม่ต้องเรียนรู้ภาษาฮีบรูอีกต่อไป คุณจะไม่จำเป็นต้องใช้นัยยะของมันอีกในไม่ช้า) ปฏิบัติการนี้ถือเป็นการขยายขอบเขตการโจมตีจากอิสราเอลเข้าสู่การสร้างความเสียหายต่อบริษัทยักษ์ใหญ่ของสหรัฐฯ อย่างเป็นทางการ และสร้างประวัติศาสตร์หน้าใหม่ให้กับวงการภัยคุกคามทางไซเบอร์
กลยุทธ์และเทคนิคการโจมตี (TTPs และ MITRE ATT&CK Framework)
ความสำเร็จของปฏิบัติการ Handala Hack เกิดจากการผสมผสานเทคนิคทางวิศวกรรมสังคม (Social Engineering) ขั้นสูง เข้ากับเครื่องมือโจมตีที่ทั้งซับซ้อนและเรียบง่ายอย่างแยบยล อ้างอิงจากรายงานการวิเคราะห์ของ Check Point Research และ SOCRadar กลยุทธ์ของ Handala สามารถแบ่งตามกรอบแนวคิด MITRE ATT&CK (อ่านว่า ไมเทอร์-แอทแทค) ได้ดังนี้
1. Initial Access (การเข้าถึงระบบในระยะแรก)
กลุ่มนี้มักใช้แคมเปญ Phishing (การหลอกลวงทางอีเมล) ที่อิงกับสถานการณ์ปัจจุบัน ตัวอย่างเช่น ในเดือนกรกฎาคม 2024 พวกเขาฉวยโอกาสจากเหตุการณ์ระบบปฏิบัติการล่มทั่วโลก (CrowdStrike Outage) โดยส่งอีเมลหลอกลวงที่แนบไฟล์อัปเดตปลอม เมื่อเหยื่อดาวน์โหลดไฟล์ โปรแกรมประสงค์ร้าย (Malware) จะถูกติดตั้งเข้าสู่ระบบทันที
2. Execution และ Lateral Movement (การรันคำสั่งและการเคลื่อนที่ภายในเครือข่าย)
ข้อสังเกตที่น่าสนใจคือ กลุ่ม Handala มักใช้เทคนิคที่ต้องอาศัยผู้ปฏิบัติการดำเนินการด้วยตนเอง (Manual, Hands-on Activity) แทนที่จะใช้สคริปต์อัตโนมัติทั้งหมด พวกเขาใช้เครื่องมือ Open-source ที่หาได้ทั่วไป และบริการ VPN เชิงพาณิชย์ หรือแม้กระทั่งหมายเลข IP จากบริการ Starlink เพื่อซ่อนตัวตน
-
เทคนิค T1021.001 (Remote Desktop Protocol - RDP) เมื่อได้ข้อมูลประจำตัว (Credentials) ของผู้ดูแลระบบ แฮกเกอร์จะล็อกอินผ่าน RDP เข้าสู่ระบบเป้าหมาย ควบคุมเครื่องด้วยตนเอง และเข้าถึงโฟลเดอร์สำคัญต่างๆ
3. Impact: Data Destruction (การทำลายล้างข้อมูล - T1485)
เป้าหมายสูงสุดของ Handala ไม่ใช่การเรียกค่าไถ่ (Ransomware) แต่เป็นการทำลายข้อมูลให้สิ้นซาก พวกเขาใช้วิธีที่เรียบง่ายแต่ได้ผลลัพธ์มหาศาล โดยการเข้าระบบผ่าน RDP เลือกไฟล์ทั้งหมดในเซิร์ฟเวอร์ และกดลบด้วยมือของมนุษย์เอง นอกจากนี้ยังมีการใช้ซอฟต์แวร์เช่น VeraCrypt เพื่อเข้ารหัสโครงสร้างดิสก์ (Disk Structure Wipe - T1561.002) ทำให้ไม่สามารถกู้คืนข้อมูลของระบบปฏิบัติการได้
Indicators of Compromise (IOCs) ที่ต้องเฝ้าระวัง
เพื่อประโยชน์ต่อผู้ดูแลระบบไอที (IT Administrators) ข้อมูลจากหน่วยข่าวกรองไซเบอร์ระบุร่องรอยการโจมตี (IOCs) ของกลุ่ม Handala ได้แก่
-
IP ของ VPN Exit Node:
146.185.219[.]235 -
ช่วง IP ของ Starlink:
188.92.255.Xและ209.198.131.X -
ช่วง IP ของ Commercial VPN:
149.88.26.X
วิธีการรับมือและป้องกันภัยคุกคามจาก Handala
จากความเสียหายระดับโลกที่เกิดขึ้น องค์กรต่างๆ ไม่ว่าจะเป็นภาครัฐหรือเอกชน ไม่สามารถเพิกเฉยต่อภัยคุกคามลักษณะนี้ได้อีกต่อไป ศูนย์วิจัยด้านความมั่นคงปลอดภัยไซเบอร์ (Unit 42 ของ Palo Alto Networks และ Cyberint) ได้เสนอแนวทางปฏิบัติ เพื่อป้องกันองค์กรจากการโจมตีในรูปแบบของ Handala ดังนี้
-
ยกระดับระบบการยืนยันตัวตน
-
บังคับใช้การยืนยันตัวตนแบบหลายปัจจัย (Multi-Factor Authentication - MFA) ในทุกช่องทางการเข้าถึงระบบ โดยเฉพาะการเข้าถึงจากภายนอกผ่าน VPN และ RDP
-
จำกัดสิทธิ์ผู้ดูแลระบบ ด้วยหลักการ "ให้สิทธิ์น้อยที่สุดที่จำเป็น"
-
ใช้โมเดล Just-In-Time (JIT) Access เพื่อจำกัดระยะเวลาการถือครองสิทธิ์ระดับสูงของผู้ดูแลระบบ ป้องกันไม่ให้แฮกเกอร์ขโมยบัญชีที่เปิดสิทธิ์ค้างไว้ได้อย่างถาวร
-
-
เฝ้าระวังความผิดปกติของการเข้าสู่ระบบ
-
ตรวจสอบประวัติการล็อกอินอย่างสม่ำเสมอ โดยเฉพาะการล็อกอินที่มาจากประเทศที่ไม่เคยมีประวัติการเข้าใช้งานมาก่อน
-
เฝ้าระวังแพตเทิร์นที่ผิดปกติ เช่น การล็อกอินครั้งแรกในเวลากลางคืน การพยายามล็อกอินล้มเหลวหลายครั้งแล้วสำเร็จ การลงทะเบียนอุปกรณ์ใหม่ หรือปริมาณการส่งออกข้อมูลที่สูงผิดปกติในช่วงการเชื่อมต่อ VPN
-
-
การปกป้องและสำรองข้อมูลเชิงรุก
-
เนื่องจากเป้าหมายของ Handala คือการล้างข้อมูล องค์กรจึงต้องมีระบบสำรองข้อมูลแบบออฟไลน์ หรือมีระบบป้องกันการแก้ไขข้อมูล ที่แฮกเกอร์ไม่สามารถเข้าถึงเพื่อเข้ารหัสหรือลบได้จากเครือข่ายหลัก
-
-
การฝึกอบรมบุคลากร
-
จุดเริ่มต้นของการโจมตีมักมาจาก Phishing Email องค์กรควรจัดอบรมให้พนักงานรู้เท่าทันกลลวงใหม่ๆ โดยเฉพาะอีเมลที่ใช้สถานการณ์ปัจจุบันหรือวิกฤตการณ์ต่างๆ มาเป็นตัวล่อหลอกให้คลิกลิงก์หรือดาวน์โหลดไฟล์
-
สงครามไซเบอร์ในยุคปัจจุบันได้ทำลายเส้นแบ่งพรมแดนของประเทศไปอย่างสิ้นเชิง รายละเอียดปฏิบัติการ Handala Hack เป็นกรณีศึกษาที่สะท้อนให้เห็นว่า ผลกระทบจากความขัดแย้งในตะวันออกกลางสามารถสร้างความเสียหายให้กับเซิร์ฟเวอร์ของโรงเรียนอนุบาลในอิสราเอล ไปจนถึงแล็ปท็อปของพนักงานบริษัทการแพทย์ในสหรัฐอเมริกาและไอร์แลนด์ได้ภายในพริบตาเดียว องค์กรในประเทศไทยเองก็ควรตระหนักรู้และเตรียมพร้อมรับมือกับภัยคุกคามระดับชาติ ที่อาจส่งผลกระทบเป็นลูกโซ่มาถึงโครงสร้างพื้นฐานทางเศรษฐกิจของเราในอนาคตเช่นกัน
สามารถติดตามสถานการณ์มหาสงครามอิหร่าน อิสราเอล-สหรัฐฯ ได้ที่ www.pptvhd36.com
แหล่งข้อมูลอ้างอิงทางวิชาการและการข่าว
-
Mathew J. Schwartz, GovInfoSecurity, "Inside the Tehran-Linked 'Faketivist' Hacking Group Handala".
-
Check Point Research, "“Handala Hack” - Unveiling Group's Modus Operandi".
-
Unit 42 (Palo Alto Networks), "Insights: Increased Risk of Wiper Attacks".
-
Iran International, "Iranian hacker group targets Israeli kindergartens' PA systems".