Government and Public Services Sector Weekly Report
ห้วงเวลา: 17-23 สิงหาคม 2569
TLP:CLEARสัปดาห์นี้ภัยคุกคามในภาคส่วนหน่วยงานภาครัฐและการบริการสาธารณะมีความเคลื่อนไหวที่น่าจับตามองในระดับภูมิภาค โดยมีการตรวจพบปฏิบัติการจารกรรมทางไซเบอร์ Operation QUICSILVER ที่มุ่งเป้าโจมตีนักการทูตเมียนมาด้วยมัลแวร์ภาษา Go ชื่อ QUICAgent ผ่านการปลอมเอกสารคำเชิญความร่วมมือ ACMECS ขณะเดียวกันกลุ่ม SneakyChef ดำเนินแคมเปญ SilkParasite สอดแนมหน่วยงานรัฐบาลเอเชียกลางผ่านมัลแวร์ RAT หลายสายพันธุ์ และกลุ่ม Mustang Panda (ITG27) เข้าแทรกซึมระบบความมั่นคงด้านพลังงานของอินเดียเพื่อฝังแบ็คดอร์จารกรรมข้อมูล นอกจากนี้ CISA ยังได้แจ้งเตือนความเสี่ยงจากการใช้ AI ช่วยเขียนสคริปต์คู่กับ Snap7 เพื่อเข้าตรวจสอบและสแกนพอร์ตควบคุมอุตสาหกรรม Siemens S7 PLCs
บริษัทความปลอดภัยไซเบอร์ Seqrite ตรวจพบแคมเปญจารกรรมข้อมูล Operation QUICSILVER ซึ่งดำเนินงานโดยแฮกเกอร์ที่มีความเชื่อมโยงกับจีน มุ่งเป้าโจมตีนักการทูตและบุคลากรของรัฐบาลเมียนมาผ่านการส่งไฟล์ VHD ปลอมเป็นเอกสารคำเชิญพิธีจบการศึกษาหรือความร่วมมือ ACMECS โดยไฟล์ LNK ด้านในจะเรียกคำสั่ง PowerShell สรรค์สร้างโค้ดส่วนประกอบ split payload (ไฟล์ header.doc และ body.doc) คืนสภาพเป็นมัลแวร์ภาษา Go ชื่อ QUICAgent สำหรับส่งข้อมูลและเข้าควบคุมเครื่องระบบปฏิบัติการ Windows ผ่านช่องทางโปรโตคอล QUIC
direct (มีผลกระทบโดยตรง) - เนื่องจากประเทศไทยเป็นผู้ร่วมจัดตั้งความร่วมมือ ACMECS และเป็นพรมแดนแลกเปลี่ยนทางการทูตหลักของเมียนมา การจารกรรมข้อมูลนักการทูตผ่านเอกสารปลอมที่เกี่ยวข้องกับโครงการพัฒนาลุ่มแม่น้ำโขงของไทยจึงสร้างความเสี่ยงต่อความมั่นคงของสถาบันและนโยบายต่างประเทศของไทยอย่างหลีกเลี่ยงไม่ได้
ยุทธศาสตร์: การจารกรรมข้อมูลทางการทูตในกลุ่มประเทศเพื่อนบ้านของไทยแสดงให้เห็นว่าข้อมูลความร่วมมือพหุภาคีในภูมิภาคอาเซียนตกเป็นเป้าหมายหลักในการรวบรวมข่าวกรองต่างประเทศ
ยุทธการ: แฮกเกอร์ใช้เทคนิคการซ่อนไฟล์ในระบบดิสก์เสมือน VHD เพื่อข้ามพ้นระบบสแกนสแปมเมล ก่อนจะสร้างมัลแวร์ตัวจริงด้วยระบบแยกชิ้นส่วนสคริปต์ในเครื่องเหยื่อ
ยุทธวิธี: หน่วยงานราชการไทยต้องปรับนโยบายความปลอดภัยโดยบล็อกการโหลดไฟล์แนบประเภท VHD และ LNK จากภายนอกเครือข่าย และตรวจสอบพอร์ตสื่อสารที่พยายามเปิดพอร์ตสื่อสารโปรโตคอล UDP/443 ด้วยไคลเอนต์ที่ไม่รู้จัก
บุคลากรและเจ้าหน้าที่กระทรวงการต่างประเทศ คลังข้อมูลนโยบายความร่วมมือระหว่างประเทศ และเครือข่ายระบบรักษาความปลอดภัยเครือข่ายราชการ
ดู IOC ฉบับเต็มที่ลิงก์ด้านล่าง
บริษัทความปลอดภัย Bitdefender เผยรายละเอียดปฏิบัติการ SilkParasite ของกลุ่มภัยคุกคามสัญชาติจีนชื่อ SneakyChef ที่ทำการแทรกซึมระบบและสอดแนมหน่วยงานบริหารจัดการรัฐบาลในเอเชียกลางผ่านมัลแวร์รีโมตคอนโทรล (RAT) ถึง 7 ตระกูล (เช่น DriveSilkRAT, NomadRAT, GoginRAT) โดยการส่งมัลแวร์จะใช้อีเมลหลอกลวงสวมรอยการอัปเดตระบบ หรือแนบโปรแกรมจำลองหน้าเว็บ Google Drive Client แทรกซึมไปเก็บข้อมูลไฟล์ ล็อกระบบ และดักจับแป้นพิมพ์เหยื่อเงียบเชียบ
ไม่มีการระบุถึงประเทศไทยโดยตรงในรายงานต้นฉบับ - แต่พฤติกรรมการเลียนชื่อโปรแกรมระบบคลาวด์ เช่น Google Drive และ Windows Update เพื่อหลอกติดตั้งมัลแวร์จัดเป็นความเสี่ยงสูงระดับ likely ต่อหน่วยงานราชการไทยที่ใช้งานระบบสำรองข้อมูลลักษณะเดียวกัน
ยุทธศาสตร์: การใช้ขุมพลังมัลแวร์สอดแนมจำนวนหลายตระกูลพร้อมกันชี้ให้เห็นถึงความพร้อมด้านทรัพยากรของกลุ่มแฮกเกอร์ระดับรัฐในการดำเนินปฏิบัติการจารกรรมทางไซเบอร์ในระยะยาว
ยุทธการ: แฮกเกอร์ใช้เทคนิคการไซด์โหลดไลบรารี DLL (DLL Sideloading) เข้าสู่โปรแซสที่ได้รับอนุญาตอย่างถูกต้องให้ทำงานบนระบบปฏิบัติการ (Legitimate Process) เพื่อเลี่ยงระบบการบันทึกการทำงานของซอฟต์แวร์แอนติไวรัสองค์กร
ยุทธวิธี: หน่วยงานรัฐควรเพิ่มมาตรการคัดกรองการเรียกใช้งาน API ภายใน และจำกัดการเข้าถึงโฟลเดอร์ระบบคลังข้อมูลสำคัญให้เฉพาะพนักงานที่ได้รับสิทธิ์เท่านั้น
ระบบจัดการเอกสารภายในหน่วยงานรัฐบาล ระบบคลาวด์จัดเก็บข้อมูล และหน่วยงานราชการส่วนกลาง
ดู IOC ฉบับเต็มที่ลิงก์ด้านล่าง
ทีมวิเคราะห์ภัยคุกคาม IBM X-Force ตรวจพบกลุ่มแฮกเกอร์ Mustang Panda (หรือ ITG27) ดำเนินการแทรกซึมเครือข่ายหน่วยงานความมั่นคงทางการพลังงานและรัฐบาลอินเดีย โดยใช้สคริปต์สปายแวร์ตัวใหม่ Claimloader ในการโหลดและติดตั้งแบ็คดอร์ Toneshell เวอร์ชัน 10 และ Havencode hVNC ทั้งนี้ ผู้โจมตีมุ่งเน้นการขโมยสิทธิ์ผู้ใช้องค์กรและแคปเจอร์หน้าจอ รวมถึงการแอบตั้งค่าเครื่องเป็นเครือข่าย proxy เพื่อสวมรอยใช้ธุรกรรมภายใน
likely (มีความเป็นไปได้สูง) - เนื่องจากกลุ่ม Mustang Panda มีเป้าหมายในการโจมตีหน่วยงานรัฐและผู้ดูแลระบบพลังงานทั่วเอเชีย รวมถึงเคยตกเป็นข่าวเจาะเครือข่ายรัฐบาลไทย การปรับระบบเครื่องมือจารกรรมประเภท Havencode hVNC จึงสร้างความเสี่ยงสูงต่อภัยคุกคามพลังงานและเครือข่ายความมั่นคงของไทย
ยุทธศาสตร์: ความพยายามในการพุ่งเป้าเจาะระบบพลังงานของหน่วยงานรัฐในอินเดีย สะท้อนถึงการรวบรวมข้อมูลเชิงยุทธศาสตร์ที่อาจมีผลกระทบต่อความเสถียรของโครงสร้างพื้นฐานระดับชาติ
ยุทธการ: แฮกเกอร์ส่งไฟล์สปายแวร์ Claimloader แฝงมากับไฟล์ zip ชื่อจดหมายถึงประธานาธิบดีอินเดีย ก่อนรันสคริปต์ cURL.exe แท้ดาวน์โหลดไลบรารี Toneshell เพื่อเข้าควบคุมเครื่องคอมพิวเตอร์ผ่านช่องทางเครือข่าย SFTP
ยุทธวิธี: วิศวกรไซเบอร์ไทยควรจำกัดความสามารถการดาวน์โหลดไฟล์ของโปรแกรมระบบ และตรวจสอบความมั่นคงปลอดภัยของการใช้งาน token และ credential ของผู้ดูแลระบบเป็นระยะ
ระบบจัดการโครงสร้างพื้นฐานการผลิตพลังงานไฟฟ้า คลังข้อมูลของหน่วยงานราชการส่วนภูมิภาค และบัญชีสิทธิ์แอดมินองค์กร
ดู IOC ฉบับเต็มที่ลิงก์ด้านล่าง
หน่วยงานความมั่นคงไซเบอร์ CISA ประกาศเตือนเกี่ยวกับการตรวจพบแฮกเกอร์ใช้สคริปต์ภาษา Python ที่สร้างขึ้นโดยปัญญาประดิษฐ์ (AI-generated) ร่วมกับไลบรารีเปิด Snap7 ในการพยายามสแกนพอร์ตเครือข่ายและสืบค้นข้อมูลในตัวควบคุมอุปกรณ์อุตสาหกรรม (PLC) ตระกูล Siemens S7 Series โดยการยิงสคริปต์นี้หวังผลในการขโมยข้อมูลการตั้งค่าและแก้ไขตัวแปรควบคุมระบบของโรงงานอุตสาหกรรม
likely (มีความเป็นไปได้สูง) - เนื่องจากระบบควบคุมสาธารณูปโภค เช่น การจำหน่ายน้ำประปา พลังงาน และระบบควบคุมของอุตสาหกรรมในไทยส่วนใหญ่ใช้ชุดอุปกรณ์ Siemens S7 Series และโปรแกรมควบคุมระยะไกล การใช้ AI ช่วยเขียนคำสั่งโจมตีได้อย่างคล่องตัวทำให้ภัยคุกคามสามารถตรวจสอบและเจาะระบบโครงสร้างพื้นฐานไทยได้ง่ายขึ้น
ยุทธศาสตร์: การผสานความสามารถของ Generative AI เพื่อเขียนโค้ดโจมตีระบบควบคุมอุตสาหกรรม (OT) แสดงถึงความเสี่ยงใหม่ที่แฮกเกอร์ระดับปฏิบัติการสามารถพัฒนาโค้ดโจมตีระบบโครงสร้างพื้นฐานระดับชาติได้โดยไม่ต้องมีทักษะระดับสูง
ยุทธการ: สคริปต์ที่สร้างโดย AI ทำงานอัตโนมัติในการสร้างแพ็กเกจข้อมูลโปรโตคอล S7 เพื่อขอสิทธิ์อ่าน/เขียนหน่วยความจำบนอุปกรณ์ PLC ผ่านพอร์ตเครือข่ายมาตรฐานของสวิตช์ควบคุม
ยุทธวิธี: วิศวกรระบบและผู้ดูแลระบบโรงไฟฟ้าในไทยควรกำหนดพอร์ตการเชื่อมต่อและปิดกั้นพอร์ตสื่อสารที่ไม่ได้ใช้งาน ติดตั้งระบบกรองและตรวจจับพฤติกรรมการสแกนโปรโตคอล S7 และแยกเครือข่าย OT ออกจากเครือข่าย IT อย่างเด็ดขาด
ระบบควบคุมเครื่องจักรอุตสาหกรรม (OT) โครงสร้างพื้นฐานพลังงานและน้ำประปาของรัฐ และโรงงานผลิตเครื่องมือทางเคมี
ไม่มีดัชนีชี้วัดความเสียหายเฉพาะตัว (IOC) ปรากฏในรายงานคำเตือนนี้