CGI-CTI-WEEKLY-20260824-IT  ·  VER 1.0  ·  TLP:CLEAR

รายงานการเฝ้าระวังความมั่นคงปลอดภัยไซเบอร์ภาคส่วนเทคโนโลยีสารสนเทศและโทรคมนาคม ประจำสัปดาห์

IT & Telecommunication Sector Weekly Report

ห้วงเวลา: 17-23 สิงหาคม 2569

TLP:CLEAR
HIGH RISK (ความเสี่ยงระดับสูง) ตรวจพบการโจมตีห่วงโซ่อุปทานบนระบบคลังรหัสของนักพัฒนา ปฏิบัติการแคมเปญฟิชชิงเจาะเซสชันระบบคลาวด์องค์กร และช่องโหว่ความปลอดภัยกล้องวงจรปิดเชิงกายภาพในสัปดาห์นี้

ภาพรวมประจำสัปดาห์

สัปดาห์นี้ภัยคุกคามในภาคส่วนเทคโนโลยีสารสนเทศและโทรคมนาคมมีความเสี่ยงสำคัญในสามส่วน โดยส่วนแรกคือภัยคุกคามบนห่วงโซ่อุปทานไอทีจากการฝังตัวมัลแวร์บอร์ดบนไลบรารี Rust ในขณะเดียวกัน เครือข่ายอุปกรณ์อัจฉริยะตกเป็นเป้าหมายในปฏิบัติการ CameraSwarm เพื่อเข้าควบคุมกล้องวงจรปิด Dahua จำนวนมาก นอกจากนี้ ระบบงานสิทธิ์ของคลาวด์องค์กรยังเผชิญการโจมตีผ่านบริการฟิชชิง Mirage2FA เพื่อขโมยข้อมูลเซสชันและการใช้ประโยชน์จากช่องโหว่ Script Injection ในระบบ GitHub Actions เพื่อเข้าถึงระบบแอดมินหลัก

เหตุการณ์เด่นประจำสัปดาห์

แคมเปญฟิชชิง Mirage2FA เจาะระบบขโมยเซสชัน Microsoft 365 และข้ามการตรวจสอบสิทธิ์แบบหลายปัจจัย

เผยแพร่: 18 สิงหาคม 2569  ·  แหล่งที่มา: Any.run  ·  Admiralty B2

ตรวจพบแคมเปญบริการเครื่องมือฟิชชิงสำเร็จรูป Mirage2FA มุ่งเป้าหมายเจาะบัญชีบริการระบบคลาวด์ Microsoft 365 ขององค์กรต่าง ๆ ทั่วโลก โดยเครื่องมือนี้ใช้วิธีโจมตีแบบ Adversary-in-the-Middle (AiTM) ผ่านช่องทางสื่อสาร WebSocket เพื่อขโมยข้อมูลรหัสผ่านและเซสชันคุกกี้ที่ผ่านการตรวจสอบสิทธิ์แล้ว ทั้งนี้ ส่งผลให้ผู้ไม่หวังดีสามารถใช้คุกกี้ดังกล่าวเข้าสวมรอยระบบได้โดยตรงโดยข้ามผ่านการตรวจสอบสิทธิ์แบบหลายปัจจัย (MFA) ทั้งหมด

ผลกระทบต่อประเทศไทย

likely (มีความเป็นไปได้สูง) - เนื่องจากระบบคลาวด์ Microsoft 365 เป็นโครงสร้างพื้นฐานการทำงานหลักขององค์กรธุรกิจและกลุ่มบริการไอทีในประเทศไทย แคมเปญนี้จึงก่อความเสี่ยงสูงต่อข้อมูลของบริษัทไทยหากไม่มีการจำกัดอายุใช้งานเซสชัน

การวิเคราะห์ 3 ระดับ

ยุทธศาสตร์: การเกิดขึ้นของบริการฟิชชิงเจาะเซสชันสำเร็จรูปสะท้อนถึงการค้าเครื่องมือไซเบอร์ที่ช่วยให้ผู้โจมตีระดับล่างสามารถเอาชนะระบบป้องกันระดับองค์กรได้ง่ายขึ้น

ยุทธการ: กระบวนการโจมตีอาศัยการส่งไฟล์แนบอันตรายจำพวกเอชทีเอ็มเอลเพื่อหลอกให้ผู้ใช้กรอกรหัสและส่งต่อข้อมูลเซสชันกลับไปยังแผงควบคุมหลักของผู้โจมตี

ยุทธวิธี: ผู้ดูแลระบบเครือข่ายควรสถาปนาระบบตรวจสอบสิทธิ์ที่ป้องกันฟิชชิงเช่น FIDO2 ร่วมกับการบังคับปิดและล้างเซสชันคุกกี้เก่าที่ผิดปกติทันทีในระบบควบคุมสิทธิ์

อุตสาหกรรม/เป้าหมายที่ได้รับผลกระทบ

กลุ่มธุรกิจบริการเทคโนโลยี โรงงานอุตสาหกรรม และภาคการศึกษาที่ใช้งานระบบคลาวด์องค์กร

MITRE ATT&CK
T1566 Phishing T1539 Steal Web Session Cookie T1078 Valid Accounts T1105 Non-Standard Port
IOC ที่สำคัญ
adp.pslcertlive[.]site ans.rsxbenefits[.]com

ดู IOC ฉบับเต็มที่ลิงก์ด้านล่าง

ปฏิบัติการ CameraSwarm เจาะระบบควบคุมและรีเซ็ตรหัสผ่านกล้องวงจรปิด Dahua กว่าหมื่นเครื่องผ่านระบบ P2P

เผยแพร่: 20 สิงหาคม 2569  ·  แหล่งที่มา: Hunt.io  ·  Admiralty B2

บริษัทความปลอดภัยทางไซเบอร์ Hunt.io ค้นพบปฏิบัติการโจมตีทางไซเบอร์แบบสแกนระบบครั้งใหญ่ชื่อ CameraSwarm ซึ่งแฝงตัวควบคุมกล้องวงจรปิดยี่ห้อ Dahua ไปแล้วกว่า 14,500 เครื่อง โดยผู้ไม่หวังดีใช้ช่องโหว่บายพาสสิทธิ์เก่าประกอบกับการใช้ประโยชน์จากโปรโตคอล P2P เพื่อสืบค้นรหัสผ่านและสร้างชุดรหัสกู้คืนแอดมินแบบออฟไลน์ ทั้งนี้ กลุ่มผู้โจมตีมุ่งเน้นการฝังประตูหลัง (Backdoor) และใช้ระบบตรวจขโมยข้อมูล SalatStealer ควบคู่กับการสกัดกั้นโปรแกรมสแกนความปลอดภัยในระบบคอมพิวเตอร์คอมโพเนนต์

ผลกระทบต่อประเทศไทย

likely (มีความเป็นไปได้สูง) - อุปกรณ์กล้องวงจรปิดของ Dahua ถูกใช้งานแพร่หลายมากในอาคารสำนักงานและหน่วยงานไอทีของไทย หากไม่มีการปิดพอร์ตหรืออัปเดตเฟิร์มแวร์รุ่นล่าสุดอาจส่งผลให้แฮกเกอร์เข้าเจาะเพื่อสอดแนมหรือใช้เป็นฐานเพื่อโจมตีโครงข่ายภายในขององค์กรได้

การวิเคราะห์ 3 ระดับ

ยุทธศาสตร์: การใช้โปรโตคอลคลาวด์รีเลย์และการบายพาสอุปกรณ์เครือข่ายช่วยให้แฮกเกอร์สามารถเจาะผ่านระบบไฟร์วอลล์เพื่อสถาปนาสิทธิ์ควบคุมทางกายภาพในวงกว้าง

ยุทธการ: ผู้โจมตีผสมผสานเครื่องมือสแกนหาเลขรหัสประจำกล้องอัตโนมัติเข้ากับชุดคำสั่งสร้างรหัสกู้คืนโดยไม่ต้องพึ่งพาระบบลงทะเบียนเดิมในการระบุสิทธิ์แอดมิน

ยุทธวิธี: เจ้าหน้าที่เครือข่ายต้องรีบปิดฟังก์ชันการเชื่อมต่อแบบ P2P ในตัวกล้องหากไม่มีการใช้ และอัปเดตแพตช์เวอร์ชันเฟิร์มแวร์เพื่อแก้ไขช่องโหว่สิทธิ์การกู้คืนโดยทันที

อุตสาหกรรม/เป้าหมายที่ได้รับผลกระทบ

ระบบความปลอดภัยทางกายภาพ อุปกรณ์ไอทีอัจฉริยะ (IoT) และระบบเครือข่ายภายในองค์กร

MITRE ATT&CK
T1595.001 Active Scanning: Scanning IP Blocks T1190 Exploit Public-Facing Application T1210 Exploitation of Remote Services T1113 Screen Capture T1562.001 Impair Defenses: Disable or Modify Tools
IOC ที่สำคัญ
154.86.119[.]60 easy4ipcloud[.]com

ดู IOC ฉบับเต็มที่ลิงก์ด้านล่าง

การโจมตีห่วงโซ่อุปทานบน Rust Library ยอดนิยมเพื่อฝังตัวมัลแวร์บิ๊กแบ็คดอร์ระดับการรวบรวมรหัส compile-time

เผยแพร่: 20 สิงหาคม 2569  ·  แหล่งที่มา: Wiz.io  ·  Admiralty B2

ตรวจพบความพยายามเจาะระบบห่วงโซ่อุปทานไอทีด้วยการสอดแทรกแพ็กเกจอันตรายชื่อ proc-macro1 ลงบนคลังเก็บไลบรารีของภาษา Rust (crates.io) ซึ่งพึ่งพาปลั๊กอินสวมสิทธิ์แฝงในตัวบิลด์สคริปต์ของแพ็กเกจ arrayref รุ่น 0.3.10 ทั้งนี้ บิลด์สคริปต์จะถูกรันโดยอัตโนมัติขณะนักพัฒนาคอมไพล์โค้ดและส่งผลให้มัลแวร์พอร์ตแบคดอร์ชื่อ Botking เข้ามาควบคุมเครื่องคอมพิวเตอร์และเชื่อมต่อไปยังเซิร์ฟเวอร์หลักของผู้โจมตีเพื่อขโมยบันทึกข้อมูลสิทธิ์

ผลกระทบต่อประเทศไทย

likely (มีความเป็นไปได้สูง) - เนื่องจากอุตสาหกรรมพัฒนาซอฟต์แวร์และการเงินของไทยมีแนวโน้มใช้งานภาษา Rust ในระดับแกนกลางมากขึ้น แฮกเกอร์จึงสามารถส่งผลกระทบต่อเนื่องไปยังเครื่องคอมพิวเตอร์ส่วนบุคคลของนักพัฒนาซอฟต์แวร์หรือระบบสร้างแพ็กเกจโปรแกรม CI/CD ในไทยได้

การวิเคราะห์ 3 ระดับ

ยุทธศาสตร์: การมุ่งเป้าโจมตีคลังเก็บซอฟต์แวร์กลางสะท้อนถึงการปรับแนวทางของแฮกเกอร์เกาหลีเหนือเพื่อข้ามระบบตรวจจับขั้นสูงในระดับองค์กรผ่านทางนักพัฒนา

ยุทธการ: กระบวนการโจมตีใช้วิธียัดเยียดไฟล์อันตรายไว้ในระบบเตรียมจัดสร้างซอฟต์แวร์ที่ผู้ใช้มองข้าม และใช้สิทธิ์รันของระบบเตรียมเครื่องมือรหัสเพื่อฝังตัวแบบเงียบ

ยุทธวิธี: วิศวกรซอฟต์แวร์ควรกำหนดนโยบายล็อกไฟล์ระบบคลังเก็บไลบรารีเพื่อจำกัดเวอร์ชันของซอฟต์แวร์แปลกปลอม และหมั่นตรวจสอบคำสั่งสร้างโปรเจกต์ที่ต้องขอการเชื่อมต่อเครือข่ายแปลกแยก

อุตสาหกรรม/เป้าหมายที่ได้รับผลกระทบ

หมวดธุรกิจการพัฒนาซอฟต์แวร์ นักพัฒนาโปรแกรม และโครงสร้างพื้นฐาน CI/CD

MITRE ATT&CK
T1195.009 Supply Chain Compromise: Compromise Software Dependencies T1105 Non-Standard Port T1059.006 Command and Scripting Interpreter: Python T1547.001 Boot or Logon Autostart Execution: Registry Run Keys / Startup Folder
IOC ที่สำคัญ
23.254.165[.]112 23.254.167[.]107

ดู IOC ฉบับเต็มที่ลิงก์ด้านล่าง

เอเจนต์ AI ของ Wiz ค้นพบและเจาะระบบ Jira ภายในของ Snowflake ผ่านช่องโหว่ Script Injection บนเวิร์กโฟลว์ GitHub Actions

เผยแพร่: 17 สิงหาคม 2569  ·  แหล่งที่มา: Wiz.io  ·  Admiralty B1

ทีมวิจัย Wiz นำเอเจนต์ปัญญาประดิษฐ์ Red Agent เข้าทำการสแกนและค้นพบช่องโหว่ Script Injection ในเวิร์กโฟลว์การทดสอบของคลังพัฒนาตัวเชื่อมต่อ Snowflake โดยเอเจนต์เรียนรู้และปรับแต่งชุดคำสั่งสกัดข้ามกำแพงความปลอดภัยได้แบบอัตโนมัติภายหลังจากพบข้อผิดพลาดของเชลล์ ทั้งนี้ เอเจนต์สามารถเข้าถึงกุญแจสำคัญและดักจับโทเค็นเข้าถึงระบบติดตามงานภายใน Jira ของ Snowflake ได้เป็นผลสำเร็จก่อนที่ระบบจะได้รับการแก้ไขแพตช์ทันทีในวันเดียวกัน

ผลกระทบต่อประเทศไทย

likely (มีความเป็นไปได้สูง) - เวิร์กโฟลว์ GitHub Actions และบริการทดสอบซอฟต์แวร์ถูกนำมาใช้อย่างแพร่หลายโดยบริษัทไอทีและแอปพลิเคชันสตาร์ตอัปของไทย หากมีการใช้งานคำสั่งเชลล์โดยเอาข้อมูลตัวแปรของ Issue ที่ป้อนโดยผู้ใช้ภายนอกมารวมโดยตรงโดยไม่มีการคัดกรองจะตกเป็นเป้าโจมตีได้ง่าย

การวิเคราะห์ 3 ระดับ

ยุทธศาสตร์: การค้นพบและทดสอบเจาะระบบโดยเอเจนต์ AI สะท้อนถึงการเปลี่ยนแปลงด้านการประเมินภัยคุกคามไซเบอร์ที่ผู้โจมตีสามารถสแกนและใช้ประโยชน์จากช่องโหว่สดใหม่ได้ในเวลารวดเร็ว

ยุทธการ: การโจมตีมุ่งเน้นการแทนค่าโค้ดตัวอักษรลงในชื่อหัวเรื่องของ Issue เพื่อหลบเลี่ยงตัวกรองคำสั่งผ่านทางสิทธิ์ทดสอบของนักพัฒนาและเข้าถึงตัวแปรความลับในสภาพแวดล้อมรันคำสั่ง

ยุทธวิธี: นักพัฒนาควรกำหนดตัวแปรข้อมูลที่รับเข้ามาจากภายนอกไว้ในระบบสภาพแวดล้อมเฉพาะ (Environment variables) เสมอ และหลีกเลี่ยงการใช้คำสั่งรันเชลล์ที่แนบตัวแปรค่าข้อมูลตรง

อุตสาหกรรม/เป้าหมายที่ได้รับผลกระทบ

ภาคบริการเก็บข้อมูลคลาวด์ ทีมพัฒนาเว็บบริการองค์กร และระบบบริหารจัดการซอฟต์แวร์ในระดับนักพัฒนา

MITRE ATT&CK
T1595 Active Scanning T1190 Exploit Public-Facing Application T1059 Command and Scripting Interpreter T1552 Unsecured Credentials
IOC ที่สำคัญ
snowflakecomputing.atlassian[.]net subdomain.oast[.]me

ดู IOC ฉบับเต็มที่ลิงก์ด้านล่าง

ข้อสังเกตประจำสัปดาห์

ข้อเสนอแนะ