IT & Telecommunication Sector Weekly Report
ห้วงเวลา: 24-30 สิงหาคม 2569
TLP:CLEARภาพรวมภัยคุกคามภาคส่วนไอทีประจำสัปดาห์นี้ เผชิญกับการโจมตีห่วงโซ่อุปทานที่ซับซ้อนในระบบจัดส่งซอฟต์แวร์และอุปกรณ์เครือข่ายทั่วไป นักวิจัยตรวจพบหนอนคอมพิวเตอร์สายพันธุ์ใหม่แพร่ระบาดผ่านโมดูลยอดนิยมบนระบบจัดการไลบรารีโดยการเจาะระบบปล่อยซอฟต์แวร์อัตโนมัติ อีกด้านหนึ่ง มีการเปิดเผยข้อมูลเราเตอร์ราคาประหยัดที่มีการติดตั้งมัลแวร์ควบคุมฝังตัวจากโรงงาน นอกจากนี้ แพลตฟอร์มผู้ให้บริการหลอกลวงอัตโนมัติได้นำเทคโนโลยีปัญญาประดิษฐ์ด้านเสียงมาช่วยอำนวยความสะดวกในการโจมตีแบบวิศวกรรมสังคม (Social Engineering) โดยมีเป้าหมายที่เชื่อมโยงกับผู้ใช้ในประเทศไทยโดยเฉพาะ
ทีมนักวิจัยความปลอดภัยไซเบอร์เปิดเผยรายละเอียดของแพลตฟอร์ม Phishing-as-a-Service (PhaaS) ชื่อ “AnonyMousKIT” ซึ่งออกแบบมาเพื่ออำนวยความสะดวกในการหลอกลวงเหยื่อเพื่อปลดล็อกอุปกรณ์ iOS ที่ถูกขโมย แพลตฟอร์มดังกล่าวทำงานโดยใช้แคมเปญส่งข้อความล่อลวงอัตโนมัติห้าช่องทาง รวมถึงการใช้บอทเสียงที่ควบคุมด้วย AI เพื่อโทรศัพท์สวมรอยเป็นฝ่ายสนับสนุนของ Apple ในการหลอกลวงข้อมูลประจำตัวและรหัสผ่านอุปกรณ์ โดยการวิเคราะห์พบลวดลายความบกพร่องในซอร์สโค้ดของแพลตฟอร์มส่งผลให้ข้อมูลการทำแคมเปญและบันทึกประวัติการโทรบางส่วนหลุดรั่วสู่สาธารณะ
กระทบไทยโดยตรง (direct) - ตรวจพบโดเมนภาษาไทยสำหรับการหลอกลวงโดยเฉพาะในรายการไอโอซี (IOC) คือ apple-thailand[.]co และมีแท็กเป้าหมายเจาะจงประเทศไทยในฐานข้อมูลของเหตุการณ์
ยุทธศาสตร์: แพลตฟอร์ม PhaaS นี้อาจลดต้นทุนของกลุ่มอาชญากรข้ามชาติในการโจมตีแบบวิศวกรรมสังคม (Social Engineering) โดยใช้เครื่องมือปัญญาประดิษฐ์เป็นตัวช่วยหลัก
ยุทธการ: ผู้ไม่หวังดีอาจขยายพันธมิตรร่วมกับกลุ่มโจรกรรมอุปกรณ์เคลื่อนที่ในท้องถิ่นผ่านการให้บริการปลดล็อกแบบครบวงจร
ยุทธวิธี: ผู้ดูแลระบบเครือข่ายองค์กรควรจัดอบรมและสร้างความตระหนักรู้แก่พนักงานเกี่ยวกับอันตรายของวิศวกรรมสังคม (Social Engineering) ผ่านสายโทรศัพท์อัตโนมัติ
ผู้ใช้งานอุปกรณ์ iOS ทั่วไป ภาคบริการธุรกิจ และหน่วยงานรัฐ
ดู IOC ฉบับเต็มที่ลิงก์ด้านล่าง
ตรวจพบการแทรกแซงห่วงโซ่อุปทานซอฟต์แวร์ในโมดูล @7nohe/openapi-react-query-codegen ซึ่งเป็นตัวสร้างโค้ดอัตโนมัติยอดนิยมของนักพัฒนาเว็บ โดยผู้โจมตีอาศัยความบกพร่องในสิทธิ์การทำงานของระบบสั่งงานอัตโนมัติบน GitHub Actions ในการคอมเมนต์บน Pull Request เพื่อสั่งเผยแพร่เวอร์ชันใหม่ที่มีการฝังมัลแวร์กลุ่มหนอนคอมพิวเตอร์ชื่อ Trinitite มัลแวร์นี้จะขโมยข้อมูลลับของระบบคลาวด์และโทเคนเผยแพร่ไลบรารีบนเครื่องของนักพัฒนาเพื่อนำไปสร้างคอมมิตที่ส่งผลให้มัลแวร์แพร่ระบาดต่อไปยังโมดูลอื่นที่นักพัฒนาคนเดียวกันเป็นผู้ดูแล
น่าจะกระทบไทย (likely) - เครื่องมือนี้และไลบรารีในเครือข่ายเป็นเทคโนโลยีที่นักพัฒนาซอฟต์แวร์ในไทยนิยมใช้งานอย่างกว้างขวางในโครงสร้างการเขียนโปรแกรมองค์กร
ยุทธศาสตร์: เหตุการณ์นี้แสดงให้เห็นว่าความไม่รัดกุมในการกำหนดสิทธิ์ของระบบสั่งงานอัตโนมัติอาจส่งผลกระทบสะสมต่อระบบรักษาความปลอดภัยของซอฟต์แวร์สำเร็จรูป
ยุทธการ: ผู้สร้างมัลแวร์หันมาใช้วิธีฝังคำสั่งอันตรายในกระบวนการทำงานที่เป็นทางการเพื่อหลีกเลี่ยงการสแกนความปลอดภัยปกติ
ยุทธวิธี: นักพัฒนาควรเร่งตรวจสอบประวัติการรันคำสั่งเผยแพร่ย้อนหลังและเปิดใช้งานการตรวจสอบสิทธิ์แบบหลายปัจจัยในบัญชีผู้เขียนไลบรารี
กลุ่มนักพัฒนาซอฟต์แวร์ ภาคส่วนเทคโนโลยีสารสนเทศ และผู้ใช้งานซอฟต์แวร์โอเพนซอร์ส
ดู IOC ฉบับเต็มที่ลิงก์ด้านล่าง
กระทรวงยุติธรรมสหรัฐฯ ร่วมกับสำนักงานสอบสวนกลาง (FBI) และหน่วยงานพันธมิตร แถลงความสำเร็จในการสกัดกั้นโครงสร้างพื้นฐานของกลุ่มผู้โจมตีที่เชื่อมโยงกับรัฐบาลจีนชื่อ QTFY โดยกลุ่มดังกล่าวทำหน้าที่เป็นผู้จัดหาเครื่องมือเจาะระบบและเครือข่ายเพื่อพรางตัวตนให้กับลูกค้าของรัฐบาลจีน กลุ่มนี้ได้สร้างแพลตฟอร์ม QScan เพื่อสแกนหาช่องโหว่ของอุปกรณ์เครือข่ายและเราเตอร์ก่อนจะฝังมัลแวร์ควบคุมเพื่อสร้างเป็นโครงข่ายพร็อกซีสวมรอยขนาดใหญ่ชื่อ QTRouter ในการเข้าถึงเป้าหมายสำคัญ
น่าจะกระทบไทย (likely) - อุปกรณ์เราเตอร์และกล้องวงจรปิดในไทยที่มีช่องโหว่ความมั่นคงปลอดภัยมีความเสี่ยงถูกดึงเข้าเป็นส่วนหนึ่งของโหนดในโครงข่ายพร็อกซีโดยไม่รู้ตัว
ยุทธศาสตร์: รัฐบาลระดับประเทศกำลังเปลี่ยนบทบาทจากการจัดหาเครื่องมือโจมตีโดยตรงมาเป็นการจ้างวานผู้ให้บริการเครือข่ายโครงสร้างพื้นฐานเพื่อสร้างความซับซ้อนในการสืบสวนคดี
ยุทธการ: ผู้โจมตีมุ่งเน้นการสร้างพร็อกซีสากลโดยกระจายโหนดไว้บนอุปกรณ์ตามบ้านเพื่อให้การรับส่งข้อมูลการทลายระบบทำได้ยากและดูแนบเนียน
ยุทธวิธี: ผู้ดูแลระบบเครือข่ายขององค์กรควรควบคุมและเฝ้าระวังการเชื่อมต่อเข้าออกของพอร์ตที่ไม่คุ้นเคยและปรับปรุงแพตช์ความปลอดภัยในอุปกรณ์ Edge ทันที
โครงสร้างพื้นฐานสำคัญของประเทศ ภาคส่วนไอทีและโทรคมนาคม และอุปกรณ์ IoT ทั่วไป
ดู IOC ฉบับเต็มที่ลิงก์ด้านล่าง
นักวิจัยจาก VulnCheck ค้นพบระบบสอดแนมและควบคุมที่ติดมากับระดับเฟิร์มแวร์ต้นทางของอุปกรณ์เราเตอร์ที่ผลิตโดยบริษัท ZBT Electronics จากจีน มัลแวร์ในระบบประกอบด้วยสองชุดหลักคือ SPEAKINGSTONE ซึ่งเชื่อมต่อส่งสัญญาณออกไปยังเซิร์ฟเวอร์ควบคุมปลายทางทำหน้าที่รับชุดคำสั่งรันโปรแกรมอันตราย และ DARKLANTERN ที่ทำหน้าที่เปิดพอร์ตฟังข้อมูลรอรับคำสั่งควบคุมจากภายนอก ซึ่งมัลแวร์ทั้งคู่ยินยอมให้ผู้โจมตีภายนอกเข้าควบคุมอุปกรณ์ในสิทธิ์สูงสุด (root) โดยตรง
น่าจะกระทบไทย (likely) - เราเตอร์ OEM ที่ผลิตโดย ZBT มีการจำหน่ายอย่างแพร่หลายในไทยผ่านหลายชื่อตราสินค้าเพื่อใช้งานตามบ้านและสำนักงานขนาดเล็กเนื่องจากมีราคาประหยัด
ยุทธศาสตร์: การพบมัลแวร์ควบคุมฝังตัวจากโรงงานผู้ผลิตต้นทางสะท้อนถึงอันตรายระดับห่วงโซ่อุปทานฮาร์ดแวร์ที่การตรวจสอบปลายทางปกติทำได้ยากยิ่ง
ยุทธการ: กลุ่มผู้โจมตีมุ่งหวังใช้ช่องโหว่ตั้งแต่กระบวนการประกอบซอฟต์แวร์เฟิร์มแวร์ดั้งเดิมในการสร้างช่องทางเข้าถึงแบบถาวรบนอุปกรณ์ปลายทาง
ยุทธวิธี: ผู้จัดหาฮาร์ดแวร์ควรเปิดขั้นตอนตรวจทานความถูกต้องของลายเซ็นดิจิทัลในซอฟต์แวร์ควบคุมและหลีกเลี่ยงการใช้อุปกรณ์ที่เฟิร์มแวร์ไม่ได้รับการปรับปรุงนานแล้ว
ผู้ใช้อุปกรณ์เราเตอร์ทั่วไป สำนักงานขนาดเล็ก และอุปกรณ์เครือข่ายอุตสาหกรรม
ดู IOC ฉบับเต็มที่ลิงก์ด้านล่าง