CGI-CTI-WEEKLY-20260824-FIN  ·  VER 1.0  ·  TLP:CLEAR

รายงานการเฝ้าระวังความมั่นคงปลอดภัยไซเบอร์ภาคส่วนสถาบันการเงินและการชำระเงิน ประจำสัปดาห์

Financial, Banking, and Payments Sector Weekly Report

ห้วงเวลา: 17-23 สิงหาคม 2569

TLP:CLEAR
HIGH RISK (ความเสี่ยงระดับสูง) ตรวจพบแคมเปญหลอกลวงทางการเงินผ่านการโทรด้วยเสียงสังเคราะห์ AI (AI Voice Vishing), มัลแวร์บนระบบปฏิบัติการ Android ที่ลักลอบเปิดพอร์ตโอนเงินผ่านพอร์ต ADB และแคมเปญสแปมสำหรับดักจับรหัสยืนยันตัวตนแบบหลายปัจจัย (MFA Phishing/Fatigue)

ภาพรวมประจำสัปดาห์

สัปดาห์นี้ภัยคุกคามในภาคส่วนสถาบันการเงินและการชำระเงินมีความเคลื่อนไหวเชิงเทคนิคที่ซับซ้อน โดยกลุ่มแฮกเกอร์เริ่มใช้เอเจนต์ AI (GPT-4o-mini, ElevenLabs, OpenAI Whisper) ในการทำสายโทรศัพท์หลอกลวงเหยื่อแทนแรงงานคนเพื่อนำร่องติดตั้งมัลแวร์ Spyroid RAT ขณะเดียวกัน มีการตรวจพบมัลแวร์การเงิน ToxicPanda 2.0 บน Android ที่เจาะเครื่องเหยื่อและเปิดพอร์ต Debugging เพื่อโอนเงินออกจากบัญชีโดยตรง นอกจากนี้ ยังพบมัลแวร์ Grandoreiro ปรับสคริปต์สแกนเครื่องเลี่ยง sandbox และแคมเปญ PhaaS Mirage2FA ที่ดักขโมยคุกกี้ M365 ข้ามระบบ MFA

เหตุการณ์เด่นประจำสัปดาห์

เครือข่าย PhaaS ของกลุ่ม Balonx ผสานเทคโนโลยีโทรศัพท์หลอกลวงแบบอัตโนมัติด้วย AI และส่งมัลแวร์ Spyroid RAT

เผยแพร่: 19 สิงหาคม 2569  ·  แหล่งที่มา: Group-IB  ·  Admiralty B2

บริษัทความปลอดภัย Group-IB เปิดโปงแพลตฟอร์มหลอกลวงข้อมูลทางการเงิน (PhaaS) สัญชาติเม็กซิโกชื่อ Balonx Sistema ที่ปรับปรุงระบบด้วยการติดตั้งโมดูล CallFlow ซึ่งนำเอา AI (GPT-4o-mini, ElevenLabs, และ OpenAI Whisper) มาทำหน้าที่โทรศัพท์หาเหยื่อและเลียนเสียงเจ้าหน้าที่ธนาคารแบบอัตโนมัติเพื่อสตรีมมิ่งคำพูดสแกนข้อมูลและส่งมัลแวร์ Spyroid RAT เข้าคุมเครื่องโทรศัพท์ Android โดยระบบสามารถทำธุรกรรมโอนเงินในแอปธนาคารผ่านคำสั่ง WebSocket ได้เอง

ผลกระทบต่อประเทศไทย

none-in-report (ไม่มีการระบุถึงประเทศไทยโดยตรงในรายงานต้นฉบับ) - แต่จัดเป็นภัยคุกคามทางอ้อมที่มีผลต่อภาคการเงินไทยสูง เนื่องจากขบวนการคอลเซ็นเตอร์ในประเทศไทยเป็นปัญหาความมั่นคงขนาดใหญ่ การนำ AI มาใช้เลียนเสียงสังเคราะห์โทรหาประชาชนอัตโนมัติจะลดต้นทุนและขยายขนาดการหลอกลวงข้อมูลได้อย่างทวีคูณ

การวิเคราะห์ 3 ระดับ

ยุทธศาสตร์: การเปลี่ยนแปลงการหลอกลวงเหยื่อทางเสียงจากแรงงานคนมาใช้ระบบเอเจนต์ AI แบบโต้ตอบเต็มรูปแบบ แสดงถึงจุดเปลี่ยนสำคัญในการใช้ปัญญาประดิษฐ์เชิงพาณิชย์ของกลุ่มอาชญากรไซเบอร์เพื่อเจาะเป้าหมายสเกลใหญ่

ยุทธการ: ระบบ CallFlow เชื่อมต่อกับระบบตู้สาขาโทรศัพท์ Asterisk โดยตรงเพื่อหมุนโทรศัพท์ตามรายชื่อเหยื่อในฐานข้อมูล ก่อนใช้ AI ถอดเสียงโต้ตอบและสตรีมโค้ดมัลแวร์ Spyroid RAT ทางหน้าเว็บบัญชีธนาคาร

ยุทธวิธี: สถาบันการเงินไทยต้องเร่งให้ความรู้แก่ลูกค้าเกี่ยวกับการปฏิเสธติดตั้งแอปพลิเคชันนอกสโตร์ทางการ และปรับปรุงระบบตรวจจับพฤติกรรมการเรียกใช้ WebSocket ที่ผิดแปลกบนอุปกรณ์ปลายทาง

อุตสาหกรรม/เป้าหมายที่ได้รับผลกระทบ

ระบบรักษาความปลอดภัยโทรศัพท์เคลื่อนที่ สถาบันการเงินและธนาคารพาณิชย์ และผู้ใช้บริการธุรกรรมการเงินผ่านมือถือ

MITRE ATT&CK
T1566.002 Spearphishing Link T1539 Steal Web Session Cookie T1111 Multi-Factor Authentication Interception T1656 Imporation
IOC ที่สำคัญ
aclaraciones-digital[.]online soporte-aclaracion[.]xyz` callbalonx[.]info 196.251.84[.]11

ดู IOC ฉบับเต็มที่ลิงก์ด้านล่าง

มัลแวร์การเงิน ToxicPanda 2.0 บนระบบปฏิบัติการ Android เปิดช่องเชื่อมต่อพอร์ตเพื่อทำธุรกรรมโอนเงินโดยตรง

เผยแพร่: 19 สิงหาคม 2569  ·  แหล่งที่มา: Zimperium  ·  Admiralty B2

ทีมนักวิจัยความมั่นคง Zimperium รายงานการค้นพบมัลแวร์ธนาคารบนมือถือ Android เวอร์ชันอัปเกรดชื่อ ToxicPanda 2.0 ซึ่งมีพฤติกรรมละเมิดระบบความปลอดภัยเพื่อทำธุรกรรมโอนเงินโดยตรงจากเครื่องเหยื่อ (On-Device Fraud) โดยตัวมัลแวร์สามารถสั่งเปิดใช้งานโหมดผู้พัฒนา (Developer Options) และเชื่อมต่อผ่านระบบ Debugging ไร้สาย (Wireless Debugging/ADB) ได้โดยอัตโนมัติ เพื่อเข้ายึดระบบและส่งข้อมูลแอปพลิเคชันการเงินที่เหยื่อใช้งานกลับไปที่เซิร์ฟเวอร์ควบคุม

ผลกระทบต่อประเทศไทย

likely (มีความเป็นไปได้สูง) - เนื่องจากผู้ใช้มือถือในประเทศไทยนิยมทำธุรกรรมผ่านระบบ Android สูงมาก การนำเทคนิคสแกนและเปิดพอร์ตเพื่อสตรีมคำสั่งโอนเงินผ่านระบบ ADB ได้เองช่วยข้ามผ่านระบบจำกัดสิทธิ์แอปธนาคารเดิมที่ควบคุมพฤติกรรมเพียงแค่การ Accessibility

การวิเคราะห์ 3 ระดับ

ยุทธศาสตร์: ความพยายามในการควบคุมระบบควบคุมโหมดผู้พัฒนา (Wireless Debugging) บ่งชี้ถึงการเรียนรู้ของนักพัฒนามัลแวร์เพื่อหลบเลี่ยงมาตรการบล็อกการใช้ Accessibility Services ของแอปพลิเคชันธนาคารในปัจจุบัน

ยุทธการ: มัลแวร์ตรวจสอบโครงสร้างสิทธิ์ในเครื่องเป้าหมายก่อนสั่งคลิกจำลองปุ่ม Build Number ถี่ 7 ครั้งเพื่อเปิด Developer Mode และเปิดพอร์ตเชื่อมต่อ ADB ผ่านอินเทอร์เฟซ Accessibility

ยุทธวิธี: นักพัฒนาแอปพลิเคชันการเงินไทยควรเพิ่มฟังก์ชันตรวจสอบการเปิดใช้งาน Wireless Debugging/ADB และระงับการทำงานชั่วคราวหากตรวจพบว่าเครื่องของผู้ใช้งานอยู่ในโหมดนักพัฒนาขณะโอนเงิน

อุตสาหกรรม/เป้าหมายที่ได้รับผลกระทบ

ระบบบริการธุรกรรมทางการเงินบนโทรศัพท์มือถือ แพลตฟอร์มแอปพลิเคชันธนาคารพาณิชย์ และผู้ใช้ระบบปฏิบัติการ Android

MITRE ATT&CK
T1453 Abuse Accessibility Features T1516 Input Injection T1513 Screen Capture T1629 Impair Defenses
IOC ที่สำคัญ
cctvv2[.]com googleplaydown[.]com

ดู IOC ฉบับเต็มที่ลิงก์ด้านล่าง

มัลแวร์ธนาคาร Grandoreiro ใช้โปรแกรมสืบค้นไฟล์ซ้ำเพื่อทำการเรียกโหลดไลบรารีสคริปต์โจมตีแบบเลี่ยงด่านตรวจจับ

เผยแพร่: 19 สิงหาคม 2569  ·  แหล่งที่มา: Acronis  ·  Admiralty B2

Acronis บริษัทด้านความมั่นคงปลอดภัยไซเบอร์ รายงานการแพร่ระบาดของโทรจันการเงิน Grandoreiro ผ่านแคมเปญสแปมอีเมลใบแจ้งหนี้ปลอม โดยใช้เทคนิค DLL Sideloading ด้วยการเปลี่ยนชื่อและเรียกใช้งานโปรแกรม Duplicate Files Finder เพื่อโหลดมัลแวร์หลักชื่อ mingwm10.dll ทั้งนี้ มัลแวร์มีกลไกป้องกันการวิเคราะห์ขั้นสูง (Anti-Analysis) อาทิ การตรวจสอบสถานะการบูตระบบ การตรวจหาชอร์ตคัตของเบราว์เซอร์ Chrome และ Firefox บนเดสก์ท็อป รวมถึงการตรวจสอบข้อมูล BIOS เพื่อยืนยันว่าไม่ใช่สภาพแวดล้อมจำลอง (Sandbox/VM) ก่อนเริ่มติดต่อกับเซิร์ฟเวอร์ควบคุม (C2)

ผลกระทบต่อประเทศไทย

likely (มีความเป็นไปได้สูง) - เนื่องจากฝ่ายจัดซื้อและการเงินของบริษัทในประเทศไทยมีการรับส่งเอกสารคำสั่งจ่ายเงินระหว่างประเทศเป็นจำนวนมาก ผู้ไม่หวังดีจึงมุ่งเป้าโจมตีเจ้าหน้าที่ธุรการการเงินผ่านการส่งไฟล์แนบฟิชชิง (Phishing Attachments) ร่วมกับการปลอมแปลงชื่อโปรแกรมเพื่อหลบเลี่ยงการตรวจจับของแอนติไวรัส ส่งผลให้มีความเสี่ยงสูงที่จะถูกเจาะระบบและโจรกรรมข้อมูลทางการเงิน

การวิเคราะห์ 3 ระดับ

ยุทธศาสตร์: การกลับมาของกลุ่มมัลแวร์ Grandoreiro หลังเผชิญปฏิบัติการทำลายล้างโดยเจ้าหน้าที่ตำรวจในต้นปี 2567 สะท้อนว่าโครงสร้างผู้ใช้โค้ดต้นฉบับได้เริ่มปรับตัวและแยกย้ายกันไปบริหารโครงสร้าง C2 ใหม่ทดแทนของเก่า

ยุทธการ: มัลแวร์มีฟังก์ชันตรวจสอบชอร์ตคัต (Shortcuts) ของโปรแกรมเบราว์เซอร์ Edge, Firefox, Chrome และ CCleaner บนหน้าจอเดสก์ท็อป เพื่อใช้เป็นเกณฑ์คัดกรองสภาพแวดล้อมของเหยื่อ หากตรวจพบรายการเป้าหมายไม่ครบ 7 รายการ มัลแวร์จะยุติการทำงานของตนเองทันทีเพื่อหลบเลี่ยงการวิเคราะห์ในระบบแซนด์บ็อกซ์ (Sandbox Evasion)

ยุทธวิธี: เจ้าหน้าที่ดูแลความมั่นคงปลอดภัยสารสนเทศควรระงับการทำงานของโปรแกรมที่พยายามโหลดไฟล์ DLL ที่น่าสงสัยหรือไม่เกี่ยวข้องจากโฟลเดอร์เดียวกัน (DLL Side-loading) พร้อมทั้งจำกัดการเข้าถึงบริการ DoH (DNS-over-HTTPS) ภายนอก เพื่อสกัดกั้นการแปลงชื่อโดเมนไปยังเซิร์ฟเวอร์สั่งการและควบคุม (C2)

อุตสาหกรรม/เป้าหมายที่ได้รับผลกระทบ

ระบบจัดการข้อมูลฝ่ายการเงินของบริษัทเอกชน สถาบันการเงินและผู้ใช้งานแอปพลิเคชันบริหารคลังข้อมูลธนาคาร และเครือข่ายบราวเซอร์ Windows

MITRE ATT&CK
T1574.002 Hijack Execution Flow: DLL Side-Loading T1497.001 Virtualization/Sandbox Evasion: System Checks T1057 Process Discovery T1036.005 Masquerading: Match Legitimate Name or Location
IOC ที่สำคัญ
b744156103040828396040[.]nhlfan[.]net beeges[.]health-carereform[.]com

ดู IOC ฉบับเต็มที่ลิงก์ด้านล่าง

แคมเปญฟิชชิง Mirage2FA มุ่งเป้าโจรกรรมข้อมูลประจำตัวและดักขโมยคุกกี้เซสชัน (Session Cookies) แบบเรียลไทม์ เพื่อเข้ายึดสิทธิ์การใช้งานบนระบบคลาวด์ Microsoft 365 ขององค์กร

เผยแพร่: 18 สิงหาคม 2569  ·  แหล่งที่มา: ANY.RUN  ·  Admiralty B2

บริษัทวิเคราะห์มัลแวร์ ANY.RUN เผยข้อมูลสถิติของแคมเปญฟิชชิง Mirage2FA PhaaS ที่สามารถข้ามผ่านการตรวจสอบยืนยันสิทธิ์สองขั้นตอน (MFA) ผ่านการโจมตีแบบ Adversary-in-the-Middle (AiTM) เพื่อขโมยข้อมูลรหัสผ่านและคุกกี้เซสชันของระบบคลาวด์องค์กร Microsoft 365 ได้มากกว่า 4,000 ราย โดยแฮกเกอร์ใช้เทคนิค HTML Smuggling ส่งไฟล์ .htm ปลอม และดักจับ token ผ่านท่อ WebSocket ในการเข้าควบคุมจดหมายและขโมยเอกสารจ่ายเงินโอน

ผลกระทบต่อประเทศไทย

likely (มีความเป็นไปได้สูง) - สถาบันการเงินและองค์กรใหญ่ของไทยใช้งาน Microsoft 365 เป็นพื้นฐานหลักในการดำเนินธุรกิจ การถูกหลอกล่อดักคุกกี้ผ่านเทคนิคสแปมเมลและ QR-code จึงเป็นภัยคุกคามที่มีโอกาสระบาดสูงมากและไม่สามารถแก้ไขได้เพียงแค่การกดรีเซ็ตรหัสผ่านแบบเดิม

การวิเคราะห์ 3 ระดับ

ยุทธศาสตร์: ความแพร่หลายของการขายบริการ PhaaS ที่ติดตั้งความสามารถในการโจมตีแบบ AiTM บ่งชี้ว่าระบบดักจับและส่งต่อ MFA ได้เปลี่ยนผ่านจากกลุ่มแฮกเกอร์เฉพาะกลุ่มมาเป็นธุรกิจเชิงพาณิชย์สำหรับแฮกเกอร์ระดับล่างในวงกว้าง

ยุทธการ: ผู้โจมตีอาศัยไฟล์ HTML smuggling ปลอมหน้าเว็บเปลี่ยนทิศทางสตรีมคุกกี้ผ่านเซิร์ฟเวอร์ proxy ไปตรวจสอบกับพอร์ทัลจริงของ Microsoft ก่อนดักเซสชันเก็บไว้ในระบบ

ยุทธวิธี: วิศวกรความปลอดภัยไซเบอร์ควรเปลี่ยนไปใช้ระบบล็อกอินด้วยฮาร์ดแวร์คีย์ FIDO2 ที่ทนทานต่อการดักคุกกี้ และยกเลิก session token ทั้งหมดใน Microsoft Entra ID ทันทีหากตรวจพบความสุ่มเสี่ยง

อุตสาหกรรม/เป้าหมายที่ได้รับผลกระทบ

ระบบจัดการจดหมายอีเมลองค์กร (Microsoft 365) ระบบโครงสร้างพื้นฐานธุรกรรมทางคลาวด์ และภาคส่วนพัฒนาบริการเทคโนโลยี

MITRE ATT&CK
T1027.006 HTML Smuggling T1557 Adversary-in-the-Middle T1111 Multi-Factor Authentication Interception T1539 Steal Web Session Cookie
IOC ที่สำคัญ
adp.pslcertlive[.]site ari.vslbertlive[.]info

ดู IOC ฉบับเต็มที่ลิงก์ด้านล่าง

ข้อสังเกตประจำสัปดาห์

ข้อเสนอแนะ