CGI-CTI-WEEKLY-20260824-RET  ·  VER 1.0  ·  TLP:CLEAR

รายงานการเฝ้าระวังความมั่นคงปลอดภัยไซเบอร์ภาคการค้าปลีกและอีคอมเมิร์ซ ประจำสัปดาห์

Retail & E-Commerce Sector Weekly Report

ห้วงเวลา: 17-23 สิงหาคม 2569

TLP:CLEAR
HIGH RISK (ความเสี่ยงระดับสูง) ยืนยันจากหลายแหล่งข้อมูลระดับ tier-1 พบภัยคุกคามระบบชำระเงินของลูกค้าและปฏิบัติการเจาะระบบเว็บไซต์ค้าปลีกด้วยความเร็วสูง

ภาพรวมประจำสัปดาห์

สัปดาห์นี้ภัยคุกคามในภาคการค้าปลีกและอีคอมเมิร์ซพุ่งเป้าไปที่สามส่วนสำคัญ โดยส่วนแรกคือระบบการทำธุรกรรมและบริการลูกค้าผ่านแอปมือถือจากการค้นพบโทรจันการเงิน ToxicPanda 2.0 ในขณะเดียวกัน เว็บไซต์ร้านค้าออนไลน์ที่ใช้ระบบบริหารจัดการเนื้อหา WordPress ตกเป็นเป้าโจมตีแบบหว่านแหผ่านปฏิบัติการ StopAndProtect รวมถึงการทดลองโจมตีด้วยเอเจนต์ปัญญาประดิษฐ์อัตโนมัติ นอกจากนี้ เครือข่ายบริการจองห้องพักยังมีช่องโหว่จากการถูกหลอกลวงผ่านอีเมลฟิชชิงแนบไฟล์ ZIP รูปภาพที่เป็นอันตรายเพื่อฝังตัวมัลแวร์ควบคุมระบบ

เหตุการณ์เด่นประจำสัปดาห์

แคมเปญ Photo ZIP มุ่งเป้าโจมตีพันธมิตร Booking.com และกลุ่มโรงแรมในยุโรปและเอเชีย

เผยแพร่: 18 สิงหาคม 2569  ·  แหล่งที่มา: WhoisXML API  ·  Admiralty B2

ผู้ไม่หวังดีใช้ระบบส่งอีเมลแจ้งเตือนของ Calendly และลิงก์ส่งต่อของ Google ส่งอีเมลฟิชชิงแนบไฟล์ ZIP รูปภาพหลอกลวงพนักงานโรงแรม เมื่อเหยื่อเปิดไฟล์รูปภาพที่เป็นอันตรายจะเริ่มกระบวนการรัน PowerShell เพื่อดาวน์โหลดมัลแวร์ประเภท Node.js-based implant เข้าสู่เครื่องคอมพิวเตอร์เป้าหมาย กระบวนการโจมตีนี้ช่วยให้ผู้ไม่หวังดีสามารถควบคุมระบบจากระยะไกลและฝังตัวในรีจิสทรีเพื่อรักษาการเชื่อมต่อระยะยาวผ่านพอร์ตที่ผิดปกติ ตรวจพบเหยื่อมากกว่า 2,300 รายการ ทั่วโลก

ผลกระทบต่อประเทศไทย

likely (มีความเป็นไปได้สูง) - แพลตฟอร์ม Booking.com มีการใช้งานอย่างกว้างขวางในกลุ่มธุรกิจท่องเที่ยวและโรงแรมของไทย ดังนั้น แคมเปญฟิชชิงดังกล่าวจึงอาจขยายขอบเขตมาถึงเครือข่ายธุรกิจที่เกี่ยวข้องในไทยได้

การวิเคราะห์ 3 ระดับ

ยุทธศาสตร์: กลุ่มผู้โจมตีมุ่งขยายขอบเขตปฏิบัติการมายังเครือข่ายบริการจองห้องพักออนไลน์เพื่อขยายผลไปสู่การดักขโมยข้อมูลของลูกค้าธุรกิจ

ยุทธการ: ปฏิบัติการใช้ประโยชน์จากบริการเสริมภายนอกที่เป็นที่เชื่อถืออย่าง Calendly เพื่อหลบเลี่ยงระบบคัดกรองอีเมลและควบคุมอุปกรณ์เป้าหมาย

ยุทธวิธี: ผู้ดูแลระบบไอทีต้องตรวจสอบทราฟฟิกบนพอร์ตเชื่อมต่อที่ผิดปกติและปิดกั้นการรันคำสั่ง PowerShell ที่เกิดจากไฟล์ Shortcut (.lnk) ภายนอก

อุตสาหกรรม/เป้าหมายที่ได้รับผลกระทบ

ภาคการท่องเที่ยว บริการโรงแรม และแพลตฟอร์มการจองห้องพักออนไลน์

MITRE ATT&CK
T1566 Phishing T1566.002 Spearphishing Link T1204.002 Malicious File T1059.001 PowerShell T1547.001 Registry Run Keys / Startup Folder
IOC ที่สำคัญ
photo-26653[.]cfd photo-26656[.]cfd photo-27857[.]cfd zloapobikahy23[.]bond

ดู IOC ฉบับเต็มที่ลิงก์ด้านล่าง

ปฏิบัติการ StopAndProtect เจาะระบบเว็บไซต์ WordPress หลายพันแห่งเพื่อฝังแรนซัมแวร์และมัลแวร์ขโมยข้อมูล

เผยแพร่: 18 สิงหาคม 2569  ·  แหล่งที่มา: Check Point Research  ·  Admiralty B2

ตรวจพบปฏิบัติการ StopAndProtect โจมตีเว็บไซต์ WordPress ที่ใช้ปลั๊กอินรุ่นเก่าและขาดการอัปเดตระบบรักษาความปลอดภัย โดยผู้โจมตีเริ่มล่อลวงเหยื่อด้วยเทคนิค ClickFix แสดงหน้าต่าง CAPTCHA ปลอมเพื่อหลอกให้รันคำสั่ง PowerShell ทั้งนี้ กระบวนการจะดาวน์โหลดมัลแวร์ขโมยข้อมูลและโปรแกรมเรียกค่าไถ่เข้ามาแฝงตัวในระบบ นอกจากนี้ ยังพบบันทึกที่ชี้ว่าผู้โจมตีสร้างบัญชีผู้ใช้ Must-Use (MU) เพื่อรักษาช่องทางการเข้าถึงเว็บเซิร์ฟเวอร์แบบถาวร

ผลกระทบต่อประเทศไทย

likely (มีความเป็นไปได้สูง) - WordPress และ WooCommerce เป็นโครงสร้างพื้นฐานหลักสำหรับอีคอมเมิร์ซและร้านค้าปลีกไทย ดังนั้น เว็บไซต์ค้าปลีกไทยที่ไม่ได้อัปเดตแพตช์จึงตกเป็นเหยื่อเพื่อใช้เป็นฐานส่งคำสั่งมัลแวร์ได้ง่าย

การวิเคราะห์ 3 ระดับ

ยุทธศาสตร์: ปฏิบัติการระบาดทางไซเบอร์แบบหว่านแหส่งผลต่อความน่าเชื่อถือและการรักษาความปลอดภัยข้อมูลของเว็บไซต์ร้านค้าออนไลน์ขนาดเล็ก

ยุทธการ: การเปลี่ยนหน้าเว็บของเหยื่อเป็นตัวกระจายมัลแวร์แบบส่งต่อช่วยให้ผู้โจมตีสามารถแพร่ระบาดแรนซัมแวร์ในรูปแบบบริการมัลแวร์ได้ในปริมาณมาก

ยุทธวิธี: ผู้ดูแลระบบเว็บควรปิดการแก้ไขปลั๊กอินผ่านหน้าต่างผู้ใช้ กำหนดการตรวจสอบสิทธิ์การเขียนไฟล์ และเร่งอัปเดตเวอร์ชัน WordPress เพื่ออุดช่องโหว่

อุตสาหกรรม/เป้าหมายที่ได้รับผลกระทบ

เว็บไซต์ที่ใช้ WordPress, ผู้พัฒนาเว็บ และผู้ใช้บริการร้านค้าออนไลน์

MITRE ATT&CK
T1189 Drive-by Compromise T1204 User Execution T1059.001 PowerShell T1505.003 Web Shell T1140 Deobfuscate/Decode Files or Information T1486 Data Encrypted for Impact
IOC ที่สำคัญ
maximumrock[.]ro platinumcar[.]ca

ดู IOC ฉบับเต็มที่ลิงก์ด้านล่าง

มัลแวร์แอนดรอยด์รุ่น ToxicPanda 2.0 ยกระดับคำสั่งควบคุมผ่าน Wireless Debugging เพื่อขโมยรหัสผ่านระบบธุรกรรม

เผยแพร่: 19 สิงหาคม 2569  ·  แหล่งที่มา: Zimperium  ·  Admiralty B2

ตรวจพบโทรจันการเงินบนมือถือแอนดรอยด์เวอร์ชัน ToxicPanda 2.0 ซึ่งขยายขอบเขตการโจมตีไปยังผู้ใช้กลุ่มการเงินทั่วโลก โดยมัลแวร์ชนิดนี้จะเปิดโหมด Wireless Debugging และจับคู่อุปกรณ์เพื่อเข้าถึงสิทธิ์เชลล์ระยะไกล ทั้งนี้ กระบวนการจะช่วยให้ข้ามการแจ้งเตือนสิทธิ์ความปลอดภัยในระบบได้ทั้งหมด นอกจากนี้ ยังมีการดักเก็บข้อมูลตำแหน่งการกดหน้าจอธุรกรรมและควบคุมอุปกรณ์เพื่อขโมยข้อมูลรหัสผ่าน PIN ของแอปธุรกรรมการเงิน

ผลกระทบต่อประเทศไทย

likely (มีความเป็นไปได้สูง) - เนื่องจากประเทศไทยเป็นหนึ่งในประเทศที่มีการใช้งานระบบชำระเงินคิวอาร์โค้ดและธุรกรรมผ่านโมบายแบงกิ้งบนระบบแอนดรอยด์สูงมาก ผู้ใช้บริการช้อปปิ้งออนไลน์จึงเผชิญความเสี่ยงโดยตรงหากติดตั้งแอปพลิเคชันนอกสโตร์

การวิเคราะห์ 3 ระดับ

ยุทธศาสตร์: การย้ายเป้าหมายมาโจมตีผ่านฟังก์ชันสิทธิ์ระดับลึกของระบบปฏิบัติการมือถืออาจผลักดันให้หน่วยงานกำกับดูแลต้องปรับแนวทางการจำกัดสิทธิ์บนระบบพกพาให้เข้มข้นขึ้น

ยุทธการ: การนำเข้าฟังก์ชัน Wireless Debugging บนสิทธิ์ Accessibility ช่วยให้ผู้โจมตีสามารถควบคุมเครื่องเหยื่อเพื่อทำธุรกรรมแทนได้อย่างสมบูรณ์

ยุทธวิธี: ธนาคารและผู้ให้บริการกระเป๋าเงินออนไลน์ควรใช้กลไกตรวจจับสภาพแวดล้อมที่เปิดใช้งาน Wireless Debugging หรือเปิดสิทธิ์ช่วยเหลือที่ผิดปกติและปิดกั้นการเปิดแอปทันที

อุตสาหกรรม/เป้าหมายที่ได้รับผลกระทบ

ระบบการชำระเงินผ่านมือถือ สถาบันการเงิน และผู้ใช้สมาร์ตโฟนระบบปฏิบัติการ Android

MITRE ATT&CK
T1453 Abuse Accessibility Features T1516 Input Injection T1417.002 GUI Input Capture T1660 Phishing T1418 Software Discovery
IOC ที่สำคัญ
hxxps://cctvv2[.]com/panel hxxps://www.v17001[.]com/panel

ดู IOC ฉบับเต็มที่ลิงก์ด้านล่าง

กลุ่มแฮกเกอร์ฝั่งจีนนำร่องใช้งานเอเจนต์ AI ที่ไม่มีข้อจำกัดเพื่อสแกนและติดตั้ง Backdoor บนเว็บไซต์นับหมื่นแห่ง

เผยแพร่: 19 สิงหาคม 2569  ·  แหล่งที่มา: CloudSEK  ·  Admiralty B2

บริษัทความปลอดภัยไซเบอร์ CloudSEK ตรวจพบปฏิบัติการของกลุ่มแฮกเกอร์ที่ใช้ภาษาจีนในการสื่อสารได้นำเอเจนต์ AI สั่งการเขียนโค้ดและดำเนินการเจาะระบบอัตโนมัติแบบไร้การยืนยันสิทธิ์จากมนุษย์ โดยกลุ่มโจมตีสร้างบัญชีแอดมินจำลองสิทธิ์เป็น Must-Use (MU) เพื่อฝังตัวในระบบ WordPress กว่า 12,000 รายการ ทั่วโลก ทั้งนี้ ปฏิบัติการดังกล่าวมุ่งเน้นการค้นหาคีย์ส่วนตัวของเหยื่อเพื่อการโจรกรรมคริปโทเคอร์เรนซีและดำเนินการขุดเหมือง

ผลกระทบต่อประเทศไทย

likely (มีความเป็นไปได้สูง) - การประยุกต์ใช้ AI Agent ช่วยให้กระบวนการล่าเหยื่อและเจาะระบบมีขีดความสามารถสูงขึ้นในระยะเวลาอันสั้น ดังนั้น เว็บไซต์ค้าปลีกหรือห้างร้านของไทยที่เปิดให้บริการโดยมีระบบป้องกันต่ำจึงเสี่ยงต่อการเจาะระบบและถูกฝังตัวขุดคริปโทฯ สูง

การวิเคราะห์ 3 ระดับ

ยุทธศาสตร์: การปลดล็อกการควบคุมความปลอดภัยของเครื่องมือ AI เพื่อดำเนินกิจกรรมประสงค์ร้ายเป็นการปูทางไปสู่ภัยคุกคามรูปแบบใหม่ที่มีความคล่องตัวและมีความทนทานสูงต่อการสกัดกั้น

ยุทธการ: การผสมผสานเครื่องมือสแกนอัตโนมัติเข้ากับชุดคำสั่งเจาะเว็บ wp2shell ช่วยให้ผู้โจมตีสืบค้นและเข้าควบคุมระบบเป้าหมายจำนวนมากได้อย่างรวดเร็ว

ยุทธวิธี: ผู้ดูแลเว็บไซต์อีคอมเมิร์ซต้องตรวจสอบรายชื่อแอดมินที่มีสิทธิ์ระดับ Must-Use ในระบบอย่างใกล้ชิดและเปลี่ยนกุญแจสำคัญในการเข้าถึงฐานข้อมูลทั้งหมด

อุตสาหกรรม/เป้าหมายที่ได้รับผลกระทบ

เว็บไซต์บริการบน WordPress ระบบการเงินบล็อกเชน และผู้ให้บริการโฮสติ้งเซิร์ฟเวอร์

MITRE ATT&CK
T1595 Active Scanning T1595.002 Vulnerability Scanning T1190 Exploit Public-Facing Application T1078 Valid Accounts T1496.001 Compute Hijacking T1102.001 Dead Drop Resolver
IOC ที่สำคัญ
80.96.109[.]64 103.236.54[.]207

ดู IOC ฉบับเต็มที่ลิงก์ด้านล่าง

ข้อสังเกตประจำสัปดาห์

ข้อเสนอแนะ