Financial, Banking, and Payments Sector Weekly Report
ห้วงเวลา: 17-23 สิงหาคม 2569
TLP:CLEARสัปดาห์นี้ภัยคุกคามในภาคส่วนสถาบันการเงินและการชำระเงินมีความเคลื่อนไหวเชิงเทคนิคที่ซับซ้อน โดยกลุ่มแฮกเกอร์เริ่มใช้เอเจนต์ AI (GPT-4o-mini, ElevenLabs, OpenAI Whisper) ในการทำสายโทรศัพท์หลอกลวงเหยื่อแทนแรงงานคนเพื่อนำร่องติดตั้งมัลแวร์ Spyroid RAT ขณะเดียวกัน มีการตรวจพบมัลแวร์การเงิน ToxicPanda 2.0 บน Android ที่เจาะเครื่องเหยื่อและเปิดพอร์ต Debugging เพื่อโอนเงินออกจากบัญชีโดยตรง นอกจากนี้ ยังพบมัลแวร์ Grandoreiro ปรับสคริปต์สแกนเครื่องเลี่ยง sandbox และแคมเปญ PhaaS Mirage2FA ที่ดักขโมยคุกกี้ M365 ข้ามระบบ MFA
บริษัทความปลอดภัย Group-IB เปิดโปงแพลตฟอร์มหลอกลวงข้อมูลทางการเงิน (PhaaS) สัญชาติเม็กซิโกชื่อ Balonx Sistema ที่ปรับปรุงระบบด้วยการติดตั้งโมดูล CallFlow ซึ่งนำเอา AI (GPT-4o-mini, ElevenLabs, และ OpenAI Whisper) มาทำหน้าที่โทรศัพท์หาเหยื่อและเลียนเสียงเจ้าหน้าที่ธนาคารแบบอัตโนมัติเพื่อสตรีมมิ่งคำพูดสแกนข้อมูลและส่งมัลแวร์ Spyroid RAT เข้าคุมเครื่องโทรศัพท์ Android โดยระบบสามารถทำธุรกรรมโอนเงินในแอปธนาคารผ่านคำสั่ง WebSocket ได้เอง
none-in-report (ไม่มีการระบุถึงประเทศไทยโดยตรงในรายงานต้นฉบับ) - แต่จัดเป็นภัยคุกคามทางอ้อมที่มีผลต่อภาคการเงินไทยสูง เนื่องจากขบวนการคอลเซ็นเตอร์ในประเทศไทยเป็นปัญหาความมั่นคงขนาดใหญ่ การนำ AI มาใช้เลียนเสียงสังเคราะห์โทรหาประชาชนอัตโนมัติจะลดต้นทุนและขยายขนาดการหลอกลวงข้อมูลได้อย่างทวีคูณ
ยุทธศาสตร์: การเปลี่ยนแปลงการหลอกลวงเหยื่อทางเสียงจากแรงงานคนมาใช้ระบบเอเจนต์ AI แบบโต้ตอบเต็มรูปแบบ แสดงถึงจุดเปลี่ยนสำคัญในการใช้ปัญญาประดิษฐ์เชิงพาณิชย์ของกลุ่มอาชญากรไซเบอร์เพื่อเจาะเป้าหมายสเกลใหญ่
ยุทธการ: ระบบ CallFlow เชื่อมต่อกับระบบตู้สาขาโทรศัพท์ Asterisk โดยตรงเพื่อหมุนโทรศัพท์ตามรายชื่อเหยื่อในฐานข้อมูล ก่อนใช้ AI ถอดเสียงโต้ตอบและสตรีมโค้ดมัลแวร์ Spyroid RAT ทางหน้าเว็บบัญชีธนาคาร
ยุทธวิธี: สถาบันการเงินไทยต้องเร่งให้ความรู้แก่ลูกค้าเกี่ยวกับการปฏิเสธติดตั้งแอปพลิเคชันนอกสโตร์ทางการ และปรับปรุงระบบตรวจจับพฤติกรรมการเรียกใช้ WebSocket ที่ผิดแปลกบนอุปกรณ์ปลายทาง
ระบบรักษาความปลอดภัยโทรศัพท์เคลื่อนที่ สถาบันการเงินและธนาคารพาณิชย์ และผู้ใช้บริการธุรกรรมการเงินผ่านมือถือ
ดู IOC ฉบับเต็มที่ลิงก์ด้านล่าง
ทีมนักวิจัยความมั่นคง Zimperium รายงานการค้นพบมัลแวร์ธนาคารบนมือถือ Android เวอร์ชันอัปเกรดชื่อ ToxicPanda 2.0 ซึ่งมีพฤติกรรมละเมิดระบบความปลอดภัยเพื่อทำธุรกรรมโอนเงินโดยตรงจากเครื่องเหยื่อ (On-Device Fraud) โดยตัวมัลแวร์สามารถสั่งเปิดใช้งานโหมดผู้พัฒนา (Developer Options) และเชื่อมต่อผ่านระบบ Debugging ไร้สาย (Wireless Debugging/ADB) ได้โดยอัตโนมัติ เพื่อเข้ายึดระบบและส่งข้อมูลแอปพลิเคชันการเงินที่เหยื่อใช้งานกลับไปที่เซิร์ฟเวอร์ควบคุม
likely (มีความเป็นไปได้สูง) - เนื่องจากผู้ใช้มือถือในประเทศไทยนิยมทำธุรกรรมผ่านระบบ Android สูงมาก การนำเทคนิคสแกนและเปิดพอร์ตเพื่อสตรีมคำสั่งโอนเงินผ่านระบบ ADB ได้เองช่วยข้ามผ่านระบบจำกัดสิทธิ์แอปธนาคารเดิมที่ควบคุมพฤติกรรมเพียงแค่การ Accessibility
ยุทธศาสตร์: ความพยายามในการควบคุมระบบควบคุมโหมดผู้พัฒนา (Wireless Debugging) บ่งชี้ถึงการเรียนรู้ของนักพัฒนามัลแวร์เพื่อหลบเลี่ยงมาตรการบล็อกการใช้ Accessibility Services ของแอปพลิเคชันธนาคารในปัจจุบัน
ยุทธการ: มัลแวร์ตรวจสอบโครงสร้างสิทธิ์ในเครื่องเป้าหมายก่อนสั่งคลิกจำลองปุ่ม Build Number ถี่ 7 ครั้งเพื่อเปิด Developer Mode และเปิดพอร์ตเชื่อมต่อ ADB ผ่านอินเทอร์เฟซ Accessibility
ยุทธวิธี: นักพัฒนาแอปพลิเคชันการเงินไทยควรเพิ่มฟังก์ชันตรวจสอบการเปิดใช้งาน Wireless Debugging/ADB และระงับการทำงานชั่วคราวหากตรวจพบว่าเครื่องของผู้ใช้งานอยู่ในโหมดนักพัฒนาขณะโอนเงิน
ระบบบริการธุรกรรมทางการเงินบนโทรศัพท์มือถือ แพลตฟอร์มแอปพลิเคชันธนาคารพาณิชย์ และผู้ใช้ระบบปฏิบัติการ Android
ดู IOC ฉบับเต็มที่ลิงก์ด้านล่าง
Acronis บริษัทด้านความมั่นคงปลอดภัยไซเบอร์ รายงานการแพร่ระบาดของโทรจันการเงิน Grandoreiro ผ่านแคมเปญสแปมอีเมลใบแจ้งหนี้ปลอม โดยใช้เทคนิค DLL Sideloading ด้วยการเปลี่ยนชื่อและเรียกใช้งานโปรแกรม Duplicate Files Finder เพื่อโหลดมัลแวร์หลักชื่อ mingwm10.dll ทั้งนี้ มัลแวร์มีกลไกป้องกันการวิเคราะห์ขั้นสูง (Anti-Analysis) อาทิ การตรวจสอบสถานะการบูตระบบ การตรวจหาชอร์ตคัตของเบราว์เซอร์ Chrome และ Firefox บนเดสก์ท็อป รวมถึงการตรวจสอบข้อมูล BIOS เพื่อยืนยันว่าไม่ใช่สภาพแวดล้อมจำลอง (Sandbox/VM) ก่อนเริ่มติดต่อกับเซิร์ฟเวอร์ควบคุม (C2)
likely (มีความเป็นไปได้สูง) - เนื่องจากฝ่ายจัดซื้อและการเงินของบริษัทในประเทศไทยมีการรับส่งเอกสารคำสั่งจ่ายเงินระหว่างประเทศเป็นจำนวนมาก ผู้ไม่หวังดีจึงมุ่งเป้าโจมตีเจ้าหน้าที่ธุรการการเงินผ่านการส่งไฟล์แนบฟิชชิง (Phishing Attachments) ร่วมกับการปลอมแปลงชื่อโปรแกรมเพื่อหลบเลี่ยงการตรวจจับของแอนติไวรัส ส่งผลให้มีความเสี่ยงสูงที่จะถูกเจาะระบบและโจรกรรมข้อมูลทางการเงิน
ยุทธศาสตร์: การกลับมาของกลุ่มมัลแวร์ Grandoreiro หลังเผชิญปฏิบัติการทำลายล้างโดยเจ้าหน้าที่ตำรวจในต้นปี 2567 สะท้อนว่าโครงสร้างผู้ใช้โค้ดต้นฉบับได้เริ่มปรับตัวและแยกย้ายกันไปบริหารโครงสร้าง C2 ใหม่ทดแทนของเก่า
ยุทธการ: มัลแวร์มีฟังก์ชันตรวจสอบชอร์ตคัต (Shortcuts) ของโปรแกรมเบราว์เซอร์ Edge, Firefox, Chrome และ CCleaner บนหน้าจอเดสก์ท็อป เพื่อใช้เป็นเกณฑ์คัดกรองสภาพแวดล้อมของเหยื่อ หากตรวจพบรายการเป้าหมายไม่ครบ 7 รายการ มัลแวร์จะยุติการทำงานของตนเองทันทีเพื่อหลบเลี่ยงการวิเคราะห์ในระบบแซนด์บ็อกซ์ (Sandbox Evasion)
ยุทธวิธี: เจ้าหน้าที่ดูแลความมั่นคงปลอดภัยสารสนเทศควรระงับการทำงานของโปรแกรมที่พยายามโหลดไฟล์ DLL ที่น่าสงสัยหรือไม่เกี่ยวข้องจากโฟลเดอร์เดียวกัน (DLL Side-loading) พร้อมทั้งจำกัดการเข้าถึงบริการ DoH (DNS-over-HTTPS) ภายนอก เพื่อสกัดกั้นการแปลงชื่อโดเมนไปยังเซิร์ฟเวอร์สั่งการและควบคุม (C2)
ระบบจัดการข้อมูลฝ่ายการเงินของบริษัทเอกชน สถาบันการเงินและผู้ใช้งานแอปพลิเคชันบริหารคลังข้อมูลธนาคาร และเครือข่ายบราวเซอร์ Windows
ดู IOC ฉบับเต็มที่ลิงก์ด้านล่าง
บริษัทวิเคราะห์มัลแวร์ ANY.RUN เผยข้อมูลสถิติของแคมเปญฟิชชิง Mirage2FA PhaaS ที่สามารถข้ามผ่านการตรวจสอบยืนยันสิทธิ์สองขั้นตอน (MFA) ผ่านการโจมตีแบบ Adversary-in-the-Middle (AiTM) เพื่อขโมยข้อมูลรหัสผ่านและคุกกี้เซสชันของระบบคลาวด์องค์กร Microsoft 365 ได้มากกว่า 4,000 ราย โดยแฮกเกอร์ใช้เทคนิค HTML Smuggling ส่งไฟล์ .htm ปลอม และดักจับ token ผ่านท่อ WebSocket ในการเข้าควบคุมจดหมายและขโมยเอกสารจ่ายเงินโอน
likely (มีความเป็นไปได้สูง) - สถาบันการเงินและองค์กรใหญ่ของไทยใช้งาน Microsoft 365 เป็นพื้นฐานหลักในการดำเนินธุรกิจ การถูกหลอกล่อดักคุกกี้ผ่านเทคนิคสแปมเมลและ QR-code จึงเป็นภัยคุกคามที่มีโอกาสระบาดสูงมากและไม่สามารถแก้ไขได้เพียงแค่การกดรีเซ็ตรหัสผ่านแบบเดิม
ยุทธศาสตร์: ความแพร่หลายของการขายบริการ PhaaS ที่ติดตั้งความสามารถในการโจมตีแบบ AiTM บ่งชี้ว่าระบบดักจับและส่งต่อ MFA ได้เปลี่ยนผ่านจากกลุ่มแฮกเกอร์เฉพาะกลุ่มมาเป็นธุรกิจเชิงพาณิชย์สำหรับแฮกเกอร์ระดับล่างในวงกว้าง
ยุทธการ: ผู้โจมตีอาศัยไฟล์ HTML smuggling ปลอมหน้าเว็บเปลี่ยนทิศทางสตรีมคุกกี้ผ่านเซิร์ฟเวอร์ proxy ไปตรวจสอบกับพอร์ทัลจริงของ Microsoft ก่อนดักเซสชันเก็บไว้ในระบบ
ยุทธวิธี: วิศวกรความปลอดภัยไซเบอร์ควรเปลี่ยนไปใช้ระบบล็อกอินด้วยฮาร์ดแวร์คีย์ FIDO2 ที่ทนทานต่อการดักคุกกี้ และยกเลิก session token ทั้งหมดใน Microsoft Entra ID ทันทีหากตรวจพบความสุ่มเสี่ยง
ระบบจัดการจดหมายอีเมลองค์กร (Microsoft 365) ระบบโครงสร้างพื้นฐานธุรกรรมทางคลาวด์ และภาคส่วนพัฒนาบริการเทคโนโลยี
ดู IOC ฉบับเต็มที่ลิงก์ด้านล่าง