IT & Telecommunication Sector Weekly Report
ห้วงเวลา: 17-23 สิงหาคม 2569
TLP:CLEARสัปดาห์นี้ภัยคุกคามในภาคส่วนเทคโนโลยีสารสนเทศและโทรคมนาคมมีความเสี่ยงสำคัญในสามส่วน โดยส่วนแรกคือภัยคุกคามบนห่วงโซ่อุปทานไอทีจากการฝังตัวมัลแวร์บอร์ดบนไลบรารี Rust ในขณะเดียวกัน เครือข่ายอุปกรณ์อัจฉริยะตกเป็นเป้าหมายในปฏิบัติการ CameraSwarm เพื่อเข้าควบคุมกล้องวงจรปิด Dahua จำนวนมาก นอกจากนี้ ระบบงานสิทธิ์ของคลาวด์องค์กรยังเผชิญการโจมตีผ่านบริการฟิชชิง Mirage2FA เพื่อขโมยข้อมูลเซสชันและการใช้ประโยชน์จากช่องโหว่ Script Injection ในระบบ GitHub Actions เพื่อเข้าถึงระบบแอดมินหลัก
ตรวจพบแคมเปญบริการเครื่องมือฟิชชิงสำเร็จรูป Mirage2FA มุ่งเป้าหมายเจาะบัญชีบริการระบบคลาวด์ Microsoft 365 ขององค์กรต่าง ๆ ทั่วโลก โดยเครื่องมือนี้ใช้วิธีโจมตีแบบ Adversary-in-the-Middle (AiTM) ผ่านช่องทางสื่อสาร WebSocket เพื่อขโมยข้อมูลรหัสผ่านและเซสชันคุกกี้ที่ผ่านการตรวจสอบสิทธิ์แล้ว ทั้งนี้ ส่งผลให้ผู้ไม่หวังดีสามารถใช้คุกกี้ดังกล่าวเข้าสวมรอยระบบได้โดยตรงโดยข้ามผ่านการตรวจสอบสิทธิ์แบบหลายปัจจัย (MFA) ทั้งหมด
likely (มีความเป็นไปได้สูง) - เนื่องจากระบบคลาวด์ Microsoft 365 เป็นโครงสร้างพื้นฐานการทำงานหลักขององค์กรธุรกิจและกลุ่มบริการไอทีในประเทศไทย แคมเปญนี้จึงก่อความเสี่ยงสูงต่อข้อมูลของบริษัทไทยหากไม่มีการจำกัดอายุใช้งานเซสชัน
ยุทธศาสตร์: การเกิดขึ้นของบริการฟิชชิงเจาะเซสชันสำเร็จรูปสะท้อนถึงการค้าเครื่องมือไซเบอร์ที่ช่วยให้ผู้โจมตีระดับล่างสามารถเอาชนะระบบป้องกันระดับองค์กรได้ง่ายขึ้น
ยุทธการ: กระบวนการโจมตีอาศัยการส่งไฟล์แนบอันตรายจำพวกเอชทีเอ็มเอลเพื่อหลอกให้ผู้ใช้กรอกรหัสและส่งต่อข้อมูลเซสชันกลับไปยังแผงควบคุมหลักของผู้โจมตี
ยุทธวิธี: ผู้ดูแลระบบเครือข่ายควรสถาปนาระบบตรวจสอบสิทธิ์ที่ป้องกันฟิชชิงเช่น FIDO2 ร่วมกับการบังคับปิดและล้างเซสชันคุกกี้เก่าที่ผิดปกติทันทีในระบบควบคุมสิทธิ์
กลุ่มธุรกิจบริการเทคโนโลยี โรงงานอุตสาหกรรม และภาคการศึกษาที่ใช้งานระบบคลาวด์องค์กร
ดู IOC ฉบับเต็มที่ลิงก์ด้านล่าง
บริษัทความปลอดภัยทางไซเบอร์ Hunt.io ค้นพบปฏิบัติการโจมตีทางไซเบอร์แบบสแกนระบบครั้งใหญ่ชื่อ CameraSwarm ซึ่งแฝงตัวควบคุมกล้องวงจรปิดยี่ห้อ Dahua ไปแล้วกว่า 14,500 เครื่อง โดยผู้ไม่หวังดีใช้ช่องโหว่บายพาสสิทธิ์เก่าประกอบกับการใช้ประโยชน์จากโปรโตคอล P2P เพื่อสืบค้นรหัสผ่านและสร้างชุดรหัสกู้คืนแอดมินแบบออฟไลน์ ทั้งนี้ กลุ่มผู้โจมตีมุ่งเน้นการฝังประตูหลัง (Backdoor) และใช้ระบบตรวจขโมยข้อมูล SalatStealer ควบคู่กับการสกัดกั้นโปรแกรมสแกนความปลอดภัยในระบบคอมพิวเตอร์คอมโพเนนต์
likely (มีความเป็นไปได้สูง) - อุปกรณ์กล้องวงจรปิดของ Dahua ถูกใช้งานแพร่หลายมากในอาคารสำนักงานและหน่วยงานไอทีของไทย หากไม่มีการปิดพอร์ตหรืออัปเดตเฟิร์มแวร์รุ่นล่าสุดอาจส่งผลให้แฮกเกอร์เข้าเจาะเพื่อสอดแนมหรือใช้เป็นฐานเพื่อโจมตีโครงข่ายภายในขององค์กรได้
ยุทธศาสตร์: การใช้โปรโตคอลคลาวด์รีเลย์และการบายพาสอุปกรณ์เครือข่ายช่วยให้แฮกเกอร์สามารถเจาะผ่านระบบไฟร์วอลล์เพื่อสถาปนาสิทธิ์ควบคุมทางกายภาพในวงกว้าง
ยุทธการ: ผู้โจมตีผสมผสานเครื่องมือสแกนหาเลขรหัสประจำกล้องอัตโนมัติเข้ากับชุดคำสั่งสร้างรหัสกู้คืนโดยไม่ต้องพึ่งพาระบบลงทะเบียนเดิมในการระบุสิทธิ์แอดมิน
ยุทธวิธี: เจ้าหน้าที่เครือข่ายต้องรีบปิดฟังก์ชันการเชื่อมต่อแบบ P2P ในตัวกล้องหากไม่มีการใช้ และอัปเดตแพตช์เวอร์ชันเฟิร์มแวร์เพื่อแก้ไขช่องโหว่สิทธิ์การกู้คืนโดยทันที
ระบบความปลอดภัยทางกายภาพ อุปกรณ์ไอทีอัจฉริยะ (IoT) และระบบเครือข่ายภายในองค์กร
ดู IOC ฉบับเต็มที่ลิงก์ด้านล่าง
ตรวจพบความพยายามเจาะระบบห่วงโซ่อุปทานไอทีด้วยการสอดแทรกแพ็กเกจอันตรายชื่อ proc-macro1 ลงบนคลังเก็บไลบรารีของภาษา Rust (crates.io) ซึ่งพึ่งพาปลั๊กอินสวมสิทธิ์แฝงในตัวบิลด์สคริปต์ของแพ็กเกจ arrayref รุ่น 0.3.10 ทั้งนี้ บิลด์สคริปต์จะถูกรันโดยอัตโนมัติขณะนักพัฒนาคอมไพล์โค้ดและส่งผลให้มัลแวร์พอร์ตแบคดอร์ชื่อ Botking เข้ามาควบคุมเครื่องคอมพิวเตอร์และเชื่อมต่อไปยังเซิร์ฟเวอร์หลักของผู้โจมตีเพื่อขโมยบันทึกข้อมูลสิทธิ์
likely (มีความเป็นไปได้สูง) - เนื่องจากอุตสาหกรรมพัฒนาซอฟต์แวร์และการเงินของไทยมีแนวโน้มใช้งานภาษา Rust ในระดับแกนกลางมากขึ้น แฮกเกอร์จึงสามารถส่งผลกระทบต่อเนื่องไปยังเครื่องคอมพิวเตอร์ส่วนบุคคลของนักพัฒนาซอฟต์แวร์หรือระบบสร้างแพ็กเกจโปรแกรม CI/CD ในไทยได้
ยุทธศาสตร์: การมุ่งเป้าโจมตีคลังเก็บซอฟต์แวร์กลางสะท้อนถึงการปรับแนวทางของแฮกเกอร์เกาหลีเหนือเพื่อข้ามระบบตรวจจับขั้นสูงในระดับองค์กรผ่านทางนักพัฒนา
ยุทธการ: กระบวนการโจมตีใช้วิธียัดเยียดไฟล์อันตรายไว้ในระบบเตรียมจัดสร้างซอฟต์แวร์ที่ผู้ใช้มองข้าม และใช้สิทธิ์รันของระบบเตรียมเครื่องมือรหัสเพื่อฝังตัวแบบเงียบ
ยุทธวิธี: วิศวกรซอฟต์แวร์ควรกำหนดนโยบายล็อกไฟล์ระบบคลังเก็บไลบรารีเพื่อจำกัดเวอร์ชันของซอฟต์แวร์แปลกปลอม และหมั่นตรวจสอบคำสั่งสร้างโปรเจกต์ที่ต้องขอการเชื่อมต่อเครือข่ายแปลกแยก
หมวดธุรกิจการพัฒนาซอฟต์แวร์ นักพัฒนาโปรแกรม และโครงสร้างพื้นฐาน CI/CD
ดู IOC ฉบับเต็มที่ลิงก์ด้านล่าง
ทีมวิจัย Wiz นำเอเจนต์ปัญญาประดิษฐ์ Red Agent เข้าทำการสแกนและค้นพบช่องโหว่ Script Injection ในเวิร์กโฟลว์การทดสอบของคลังพัฒนาตัวเชื่อมต่อ Snowflake โดยเอเจนต์เรียนรู้และปรับแต่งชุดคำสั่งสกัดข้ามกำแพงความปลอดภัยได้แบบอัตโนมัติภายหลังจากพบข้อผิดพลาดของเชลล์ ทั้งนี้ เอเจนต์สามารถเข้าถึงกุญแจสำคัญและดักจับโทเค็นเข้าถึงระบบติดตามงานภายใน Jira ของ Snowflake ได้เป็นผลสำเร็จก่อนที่ระบบจะได้รับการแก้ไขแพตช์ทันทีในวันเดียวกัน
likely (มีความเป็นไปได้สูง) - เวิร์กโฟลว์ GitHub Actions และบริการทดสอบซอฟต์แวร์ถูกนำมาใช้อย่างแพร่หลายโดยบริษัทไอทีและแอปพลิเคชันสตาร์ตอัปของไทย หากมีการใช้งานคำสั่งเชลล์โดยเอาข้อมูลตัวแปรของ Issue ที่ป้อนโดยผู้ใช้ภายนอกมารวมโดยตรงโดยไม่มีการคัดกรองจะตกเป็นเป้าโจมตีได้ง่าย
ยุทธศาสตร์: การค้นพบและทดสอบเจาะระบบโดยเอเจนต์ AI สะท้อนถึงการเปลี่ยนแปลงด้านการประเมินภัยคุกคามไซเบอร์ที่ผู้โจมตีสามารถสแกนและใช้ประโยชน์จากช่องโหว่สดใหม่ได้ในเวลารวดเร็ว
ยุทธการ: การโจมตีมุ่งเน้นการแทนค่าโค้ดตัวอักษรลงในชื่อหัวเรื่องของ Issue เพื่อหลบเลี่ยงตัวกรองคำสั่งผ่านทางสิทธิ์ทดสอบของนักพัฒนาและเข้าถึงตัวแปรความลับในสภาพแวดล้อมรันคำสั่ง
ยุทธวิธี: นักพัฒนาควรกำหนดตัวแปรข้อมูลที่รับเข้ามาจากภายนอกไว้ในระบบสภาพแวดล้อมเฉพาะ (Environment variables) เสมอ และหลีกเลี่ยงการใช้คำสั่งรันเชลล์ที่แนบตัวแปรค่าข้อมูลตรง
ภาคบริการเก็บข้อมูลคลาวด์ ทีมพัฒนาเว็บบริการองค์กร และระบบบริหารจัดการซอฟต์แวร์ในระดับนักพัฒนา
ดู IOC ฉบับเต็มที่ลิงก์ด้านล่าง