CGI-CTI-WEEKLY-20260831-IT  ·  VER 1.0  ·  TLP:CLEAR

รายงานการเฝ้าระวังความมั่นคงปลอดภัยไซเบอร์ภาคส่วนเทคโนโลยีสารสนเทศและโทรคมนาคม ประจำสัปดาห์

IT & Telecommunication Sector Weekly Report

ห้วงเวลา: 24-30 สิงหาคม 2569

TLP:CLEAR
HIGH RISK (ความเสี่ยงระดับสูง) ยืนยันจากข้อมูลระดับ tier-1 พบภัยคุกคามทางห่วงโซ่อุปทานระดับวิกฤตที่กระทบต่อนักพัฒนาและอุปกรณ์เครือข่ายที่ใช้งานแพร่หลายในประเทศไทย

ภาพรวมประจำสัปดาห์

ภาพรวมภัยคุกคามภาคส่วนไอทีประจำสัปดาห์นี้ เผชิญกับการโจมตีห่วงโซ่อุปทานที่ซับซ้อนในระบบจัดส่งซอฟต์แวร์และอุปกรณ์เครือข่ายทั่วไป นักวิจัยตรวจพบหนอนคอมพิวเตอร์สายพันธุ์ใหม่แพร่ระบาดผ่านโมดูลยอดนิยมบนระบบจัดการไลบรารีโดยการเจาะระบบปล่อยซอฟต์แวร์อัตโนมัติ อีกด้านหนึ่ง มีการเปิดเผยข้อมูลเราเตอร์ราคาประหยัดที่มีการติดตั้งมัลแวร์ควบคุมฝังตัวจากโรงงาน นอกจากนี้ แพลตฟอร์มผู้ให้บริการหลอกลวงอัตโนมัติได้นำเทคโนโลยีปัญญาประดิษฐ์ด้านเสียงมาช่วยอำนวยความสะดวกในการโจมตีแบบวิศวกรรมสังคม (Social Engineering) โดยมีเป้าหมายที่เชื่อมโยงกับผู้ใช้ในประเทศไทยโดยเฉพาะ

เหตุการณ์เด่นประจำสัปดาห์

แพลตฟอร์ม PhaaS “AnonyMousKIT” ใช้ระบบเสียง AI หลอกลวงเหยื่อเพื่อปลดล็อกอุปกรณ์ iOS

เผยแพร่: 24 สิงหาคม 2569  ·  แหล่งที่มา: SOCRadar  ·  Admiralty B2

ทีมนักวิจัยความปลอดภัยไซเบอร์เปิดเผยรายละเอียดของแพลตฟอร์ม Phishing-as-a-Service (PhaaS) ชื่อ “AnonyMousKIT” ซึ่งออกแบบมาเพื่ออำนวยความสะดวกในการหลอกลวงเหยื่อเพื่อปลดล็อกอุปกรณ์ iOS ที่ถูกขโมย แพลตฟอร์มดังกล่าวทำงานโดยใช้แคมเปญส่งข้อความล่อลวงอัตโนมัติห้าช่องทาง รวมถึงการใช้บอทเสียงที่ควบคุมด้วย AI เพื่อโทรศัพท์สวมรอยเป็นฝ่ายสนับสนุนของ Apple ในการหลอกลวงข้อมูลประจำตัวและรหัสผ่านอุปกรณ์ โดยการวิเคราะห์พบลวดลายความบกพร่องในซอร์สโค้ดของแพลตฟอร์มส่งผลให้ข้อมูลการทำแคมเปญและบันทึกประวัติการโทรบางส่วนหลุดรั่วสู่สาธารณะ

ผลกระทบต่อประเทศไทย

กระทบไทยโดยตรง (direct) - ตรวจพบโดเมนภาษาไทยสำหรับการหลอกลวงโดยเฉพาะในรายการไอโอซี (IOC) คือ apple-thailand[.]co และมีแท็กเป้าหมายเจาะจงประเทศไทยในฐานข้อมูลของเหตุการณ์

การวิเคราะห์ 3 ระดับ

ยุทธศาสตร์: แพลตฟอร์ม PhaaS นี้อาจลดต้นทุนของกลุ่มอาชญากรข้ามชาติในการโจมตีแบบวิศวกรรมสังคม (Social Engineering) โดยใช้เครื่องมือปัญญาประดิษฐ์เป็นตัวช่วยหลัก

ยุทธการ: ผู้ไม่หวังดีอาจขยายพันธมิตรร่วมกับกลุ่มโจรกรรมอุปกรณ์เคลื่อนที่ในท้องถิ่นผ่านการให้บริการปลดล็อกแบบครบวงจร

ยุทธวิธี: ผู้ดูแลระบบเครือข่ายองค์กรควรจัดอบรมและสร้างความตระหนักรู้แก่พนักงานเกี่ยวกับอันตรายของวิศวกรรมสังคม (Social Engineering) ผ่านสายโทรศัพท์อัตโนมัติ

อุตสาหกรรม/เป้าหมายที่ได้รับผลกระทบ

ผู้ใช้งานอุปกรณ์ iOS ทั่วไป ภาคบริการธุรกิจ และหน่วยงานรัฐ

MITRE ATT&CK
T1566.002 Spearphishing Link T1111 Multi-Factor Authentication Interception T1656 Impersonation
IOC ที่สำคัญ
apple-thailand[.]co 75.119.135[.]83

ดู IOC ฉบับเต็มที่ลิงก์ด้านล่าง

หนอนคอมพิวเตอร์ “Mini Shai-Hulud” แพร่ระบาดผ่านระบบเผยแพร่อัตโนมัติในโมดูลยอดนิยมบน npm

เผยแพร่: 30 สิงหาคม 2569  ·  แหล่งที่มา: JFrog Research  ·  Admiralty B2

ตรวจพบการแทรกแซงห่วงโซ่อุปทานซอฟต์แวร์ในโมดูล @7nohe/openapi-react-query-codegen ซึ่งเป็นตัวสร้างโค้ดอัตโนมัติยอดนิยมของนักพัฒนาเว็บ โดยผู้โจมตีอาศัยความบกพร่องในสิทธิ์การทำงานของระบบสั่งงานอัตโนมัติบน GitHub Actions ในการคอมเมนต์บน Pull Request เพื่อสั่งเผยแพร่เวอร์ชันใหม่ที่มีการฝังมัลแวร์กลุ่มหนอนคอมพิวเตอร์ชื่อ Trinitite มัลแวร์นี้จะขโมยข้อมูลลับของระบบคลาวด์และโทเคนเผยแพร่ไลบรารีบนเครื่องของนักพัฒนาเพื่อนำไปสร้างคอมมิตที่ส่งผลให้มัลแวร์แพร่ระบาดต่อไปยังโมดูลอื่นที่นักพัฒนาคนเดียวกันเป็นผู้ดูแล

ผลกระทบต่อประเทศไทย

น่าจะกระทบไทย (likely) - เครื่องมือนี้และไลบรารีในเครือข่ายเป็นเทคโนโลยีที่นักพัฒนาซอฟต์แวร์ในไทยนิยมใช้งานอย่างกว้างขวางในโครงสร้างการเขียนโปรแกรมองค์กร

การวิเคราะห์ 3 ระดับ

ยุทธศาสตร์: เหตุการณ์นี้แสดงให้เห็นว่าความไม่รัดกุมในการกำหนดสิทธิ์ของระบบสั่งงานอัตโนมัติอาจส่งผลกระทบสะสมต่อระบบรักษาความปลอดภัยของซอฟต์แวร์สำเร็จรูป

ยุทธการ: ผู้สร้างมัลแวร์หันมาใช้วิธีฝังคำสั่งอันตรายในกระบวนการทำงานที่เป็นทางการเพื่อหลีกเลี่ยงการสแกนความปลอดภัยปกติ

ยุทธวิธี: นักพัฒนาควรเร่งตรวจสอบประวัติการรันคำสั่งเผยแพร่ย้อนหลังและเปิดใช้งานการตรวจสอบสิทธิ์แบบหลายปัจจัยในบัญชีผู้เขียนไลบรารี

อุตสาหกรรม/เป้าหมายที่ได้รับผลกระทบ

กลุ่มนักพัฒนาซอฟต์แวร์ ภาคส่วนเทคโนโลยีสารสนเทศ และผู้ใช้งานซอฟต์แวร์โอเพนซอร์ส

MITRE ATT&CK
T1195.001 Compromise Software Dependencies T1059.007 JavaScript T1567 Exfiltration Over Web Service
IOC ที่สำคัญ
hxxps://rekor.sigstore[.]dev/api/v1/log/entries

ดู IOC ฉบับเต็มที่ลิงก์ด้านล่าง

หน่วยงานความมั่นคงระหว่างประเทศทลายเครือข่าย พร็อกซี ขนาดใหญ่ของกลุ่มภัยคุกคาม QTFY จากจีน

เผยแพร่: 26 สิงหาคม 2569  ·  แหล่งที่มา: CISA and FBI  ·  Admiralty A1

กระทรวงยุติธรรมสหรัฐฯ ร่วมกับสำนักงานสอบสวนกลาง (FBI) และหน่วยงานพันธมิตร แถลงความสำเร็จในการสกัดกั้นโครงสร้างพื้นฐานของกลุ่มผู้โจมตีที่เชื่อมโยงกับรัฐบาลจีนชื่อ QTFY โดยกลุ่มดังกล่าวทำหน้าที่เป็นผู้จัดหาเครื่องมือเจาะระบบและเครือข่ายเพื่อพรางตัวตนให้กับลูกค้าของรัฐบาลจีน กลุ่มนี้ได้สร้างแพลตฟอร์ม QScan เพื่อสแกนหาช่องโหว่ของอุปกรณ์เครือข่ายและเราเตอร์ก่อนจะฝังมัลแวร์ควบคุมเพื่อสร้างเป็นโครงข่ายพร็อกซีสวมรอยขนาดใหญ่ชื่อ QTRouter ในการเข้าถึงเป้าหมายสำคัญ

ผลกระทบต่อประเทศไทย

น่าจะกระทบไทย (likely) - อุปกรณ์เราเตอร์และกล้องวงจรปิดในไทยที่มีช่องโหว่ความมั่นคงปลอดภัยมีความเสี่ยงถูกดึงเข้าเป็นส่วนหนึ่งของโหนดในโครงข่ายพร็อกซีโดยไม่รู้ตัว

การวิเคราะห์ 3 ระดับ

ยุทธศาสตร์: รัฐบาลระดับประเทศกำลังเปลี่ยนบทบาทจากการจัดหาเครื่องมือโจมตีโดยตรงมาเป็นการจ้างวานผู้ให้บริการเครือข่ายโครงสร้างพื้นฐานเพื่อสร้างความซับซ้อนในการสืบสวนคดี

ยุทธการ: ผู้โจมตีมุ่งเน้นการสร้างพร็อกซีสากลโดยกระจายโหนดไว้บนอุปกรณ์ตามบ้านเพื่อให้การรับส่งข้อมูลการทลายระบบทำได้ยากและดูแนบเนียน

ยุทธวิธี: ผู้ดูแลระบบเครือข่ายขององค์กรควรควบคุมและเฝ้าระวังการเชื่อมต่อเข้าออกของพอร์ตที่ไม่คุ้นเคยและปรับปรุงแพตช์ความปลอดภัยในอุปกรณ์ Edge ทันที

อุตสาหกรรม/เป้าหมายที่ได้รับผลกระทบ

โครงสร้างพื้นฐานสำคัญของประเทศ ภาคส่วนไอทีและโทรคมนาคม และอุปกรณ์ IoT ทั่วไป

MITRE ATT&CK
T1190 Exploit Public-Facing Application T1595.002 Vulnerability Scanning T1505.003 Web Shell
IOC ที่สำคัญ
jump.qt-proxy[.]org 1.32.216[.]171

ดู IOC ฉบับเต็มที่ลิงก์ด้านล่าง

ตรวจพบเฟิร์มแวร์ฝังมัลแวร์ควบคุมเพื่อสอดแนมจากโรงงานในเราเตอร์ยี่ห้อ ZBT

เผยแพร่: 27 สิงหาคม 2569  ·  แหล่งที่มา: VulnCheck  ·  Admiralty B2

นักวิจัยจาก VulnCheck ค้นพบระบบสอดแนมและควบคุมที่ติดมากับระดับเฟิร์มแวร์ต้นทางของอุปกรณ์เราเตอร์ที่ผลิตโดยบริษัท ZBT Electronics จากจีน มัลแวร์ในระบบประกอบด้วยสองชุดหลักคือ SPEAKINGSTONE ซึ่งเชื่อมต่อส่งสัญญาณออกไปยังเซิร์ฟเวอร์ควบคุมปลายทางทำหน้าที่รับชุดคำสั่งรันโปรแกรมอันตราย และ DARKLANTERN ที่ทำหน้าที่เปิดพอร์ตฟังข้อมูลรอรับคำสั่งควบคุมจากภายนอก ซึ่งมัลแวร์ทั้งคู่ยินยอมให้ผู้โจมตีภายนอกเข้าควบคุมอุปกรณ์ในสิทธิ์สูงสุด (root) โดยตรง

ผลกระทบต่อประเทศไทย

น่าจะกระทบไทย (likely) - เราเตอร์ OEM ที่ผลิตโดย ZBT มีการจำหน่ายอย่างแพร่หลายในไทยผ่านหลายชื่อตราสินค้าเพื่อใช้งานตามบ้านและสำนักงานขนาดเล็กเนื่องจากมีราคาประหยัด

การวิเคราะห์ 3 ระดับ

ยุทธศาสตร์: การพบมัลแวร์ควบคุมฝังตัวจากโรงงานผู้ผลิตต้นทางสะท้อนถึงอันตรายระดับห่วงโซ่อุปทานฮาร์ดแวร์ที่การตรวจสอบปลายทางปกติทำได้ยากยิ่ง

ยุทธการ: กลุ่มผู้โจมตีมุ่งหวังใช้ช่องโหว่ตั้งแต่กระบวนการประกอบซอฟต์แวร์เฟิร์มแวร์ดั้งเดิมในการสร้างช่องทางเข้าถึงแบบถาวรบนอุปกรณ์ปลายทาง

ยุทธวิธี: ผู้จัดหาฮาร์ดแวร์ควรเปิดขั้นตอนตรวจทานความถูกต้องของลายเซ็นดิจิทัลในซอฟต์แวร์ควบคุมและหลีกเลี่ยงการใช้อุปกรณ์ที่เฟิร์มแวร์ไม่ได้รับการปรับปรุงนานแล้ว

อุตสาหกรรม/เป้าหมายที่ได้รับผลกระทบ

ผู้ใช้อุปกรณ์เราเตอร์ทั่วไป สำนักงานขนาดเล็ก และอุปกรณ์เครือข่ายอุตสาหกรรม

MITRE ATT&CK
T1195.003 Compromise Hardware Supply Chain T1016 System Network Configuration Discovery T1557 Adversary-in-the-Middle
IOC ที่สำคัญ
ac-link[.]com 47.107.224[.]89

ดู IOC ฉบับเต็มที่ลิงก์ด้านล่าง

ข้อสังเกตประจำสัปดาห์

ข้อเสนอแนะ