CGI-CTI-WEEKLY-20260907-CORP  ·  VER 1.0  ·  TLP:CLEAR

รายงานการเฝ้าระวังความมั่นคงปลอดภัยไซเบอร์ภาคธุรกิจและองค์กรพาณิชย์ ประจำสัปดาห์

Corporate & Enterprise Sector Weekly Report

ห้วงเวลา: 31 สิงหาคม - 6 กันยายน 2569

TLP:CLEAR
HIGH RISK (ความเสี่ยงระดับสูง) ตรวจพบการโจมตีพุ่งเป้าสภาพแวดล้อมองค์กรอย่างเข้มข้น ทั้งการสวมรอยฝ่ายไอทีซัพพอร์ตผ่าน Microsoft Teams เพื่อติดตั้งมัลแวร์ Node.js และขยายผลผ่าน WinRM, การใช้ชุดฟิชชิ่ง Knight Office ขโมยโทเค็น M365 เพื่อแอบลงทะเบียนอุปกรณ์ปลอมใน Entra ID ตลอดจนการหลอกใช้ Microsoft Quick Assist และทำ DLL Sideloading ติดตั้งรีเวิร์สเชลล์ในระบบ

ภาพรวมประจำสัปดาห์

ในสัปดาห์นี้ ภัยคุกคามในภาคธุรกิจและองค์กรพาณิชย์มุ่งเป้าไปที่การเจาะระบบเพื่อเข้าถึงเครือข่ายภายในผ่าน 3 แนวทางหลัก ได้แก่ (1) การสวมรอยฝ่ายสนับสนุนด้านไอทีผ่านแชตและเสียงบน Microsoft Teams เพื่อหลอกติดตั้งมัลแวร์ Node.js และขยายผลการยึดครองข้ามเครือข่ายผ่าน WinRM (2) การแพร่ระบาดของชุดฟิชชิ่ง Knight Office แบบ AiTM เพื่อดักขโมยเซสชันโทเค็น Microsoft 365 และแอบลงทะเบียนอุปกรณ์ปลอมใน Entra ID เพื่อบายพาสนโยบาย Conditional Access และ (3) แคมเปญหลอกลวงพนักงานผ่านการโทรศัพท์ร่วมกับ Microsoft Quick Assist เพื่อทำ DLL Sideloading และติดตั้ง WMI Reverse Shell ส่งผลให้องค์กรธุรกิจต้องยกระดับนโยบายยืนยันตัวตนและการควบคุมอุปกรณ์ระยะไกลอย่างเข้มงวด

เหตุการณ์เด่นประจำสัปดาห์

กลุ่มผู้ก่อภัยคุกคามสวมรอยฝ่ายไอทีซัพพอร์ตผ่าน Microsoft Teams หลอกติดตั้งมัลแวร์ Node.js และเคลื่อนย้ายข้ามเครือข่ายองค์กรผ่าน WinRM

เผยแพร่: 2 กันยายน 2569  ·  แหล่งที่มา: Microsoft Threat Intelligence  ·  Admiralty A2

กลุ่มภัยคุกคามเปิดปฏิบัติการ Social Engineering โดยการติดต่อพนักงานองค์กรผ่านข้อความแชตและเสียงบน Microsoft Teams โดยแอบอ้างเป็นเจ้าหน้าที่ฝ่ายช่วยเหลือด้านไอที (IT Helpdesk) ผู้โจมตีล่อลวงให้พนักงานดาวน์โหลดแพ็กเกจติดตั้ง MSI อันตรายจาก Azure Blob Storage (โดเมนตระกูล update1n*.blob.core.windows.net) ซึ่งจะสั่งรันโมดูล DLL ลำดับที่สองผ่านคำสั่ง rundll32 เพื่อติดตั้งมัลแวร์แฝงตัวภาษา Node.js เมื่อสามารถยึดครองเครื่องลูกข่ายได้ ผู้โจมตีจะใช้โพรโทคอล Windows Remote Management (WinRM) เพื่อเคลื่อนย้ายข้ามเครื่องในเครือข่ายองค์กร (Lateral Movement) ทั้งนี้ ตัวมัลแวร์มีความสามารถแฝงในการค้นหาเซิร์ฟเวอร์ C2 ผ่าน Smart Contract บนบล็อกเชน Ethereum แต่ฟังก์ชันดังกล่าวถูกปิดใช้งานไว้ (dormant) ในตัวอย่างที่ตรวจพบจริง โดยมัลแวร์เชื่อมต่อไปยังเซิร์ฟเวอร์ควบคุมหลักที่ระบุไว้ล่วงหน้า (hardcoded fallback server) บนคลาวด์ Azure แทน

ผลกระทบต่อประเทศไทย

มีความเป็นไปได้สูง (Likely) - บริษัทและองค์กรธุรกิจขนาดกลางถึงขนาดใหญ่ในประเทศไทยมีการใช้งาน Microsoft Teams เป็นแพลตฟอร์มการสื่อสารหลักของพนักงาน การโจมตีผ่านแชต Teams ทำให้พนักงานลดความระมัดระวังลงเนื่องจากเข้าใจว่าเป็นการติดต่อจากฝ่ายไอทีภายในองค์กร หากเกิดการบุกรุก ผู้โจมตีสามารถขยายผลผ่าน WinRM ไปยังเซิร์ฟเวอร์สำคัญและฐานข้อมูลองค์กรได้อย่างรวดเร็ว

การวิเคราะห์ 3 ระดับ

ยุทธศาสตร์: กลุ่มแฮกเกอร์เปลี่ยนกลยุทธ์จากการส่งอีเมลฟิชชิ่งภายนอกมาเป็นการแทรกซึมผ่านระบบแชตและแพลตฟอร์ม Collaboration ภายในองค์กรเพื่อเพิ่มอัตราความสำเร็จ

ยุทธการ: การใช้บริการคลาวด์ Azure ควบคู่กับการเตรียมความสามารถสำรองบน Smart Contract แสดงถึงความพยายามออกแบบโครงสร้าง C2 ให้มีความยืดหยุ่นสูงและทนทานต่อการถูกปิดกั้น

ยุทธวิธี: การใช้โพรโทคอล WinRM สำหรับการเคลื่อนย้ายภายในเป็นการใช้ประโยชน์จากเครื่องมือดูแลระบบที่มีอยู่แล้ว (Living-off-the-Land) เพื่อหลบเลี่ยงการตรวจจับ

อุตสาหกรรม/เป้าหมายที่ได้รับผลกระทบ

พนักงานและเครื่องคอมพิวเตอร์ที่เชื่อมต่อระบบเครือข่ายโดเมนภายในองค์กรธุรกิจและสถาบันการพาณิชย์

MITRE ATT&CK
T1566.003 Spearphishing via Service T1059.007 JavaScript T1218.011 Rundll32 T1021.006 Windows Remote Management (WinRM)
IOC ที่สำคัญ
4cfdcae6dd1d6d98b870c8f0654d504f2bf10479a117dc297de789c249dc389d (MSI Loader Package) a4d145a6347e47d40b3ca48af5c6dba01bf019d0110e31a44bb70fc77d1d1676 (MSI Loader Package) cc6d0f3f47afeba018173604e34f527e8413d3a54ffb35caed529bff49055ec5 (MSI Loader Package) 0d2fc28af246f62f27e49207d1f64e236ad9ea029412b27877d1ae6c098e86e3 (Second-stage DLL Module) 69e10e0cb7bb2137ebea12971adb02c662cf5543a4f8c9530812bcbf7b183a23 (Second-stage DLL Module) a135fe4df18c711097e69b4f27ea32a74a955160bf2fb12da841f21866d95d87 (Second-stage DLL Module) update1n5.blob.core.windows[.]net update1n6.blob.core.windows[.]net update1n7.blob.core.windows[.]net update1n9.blob.core.windows[.]net updatetmp.blob.core.windows[.]net synctimes.australiaeast.cloudapp.azure[.]com webwether.eastus.cloudapp.azure[.]com dssdfvsdfvsdfvsdgbfbdvdzv[.]org

ดู IOC ฉบับเต็มที่ลิงก์ด้านล่าง

ชุดเครื่องมือฟิชชิ่ง Knight Office M365 AiTM หลอกขโมยเซสชันโทเค็นและแอบลงทะเบียนอุปกรณ์ปลอมในระบบ Entra ID

เผยแพร่: 2 กันยายน 2569  ·  แหล่งที่มา: Huntress Threat Research  ·  Admiralty B2

Huntress ตรวจพบชุดเครื่องมือฟิชชิ่งชื่อ Knight Office ซึ่งมุ่งเป้าโจมตีผู้ใช้งาน Microsoft 365 ในองค์กรธุรกิจผ่านเทคนิค Adversary-in-the-Middle (AiTM) ชุดเครื่องมือนี้ทำหน้าที่เป็น Reverse Proxy ส่งผ่านข้อมูลการยืนยันตัวตนแบบหลายปัจจัย (MFA) แบบเรียลไทม์เพื่อขโมยเซสชันโทเค็นและ OAuth access tokens ของผู้ใช้งาน หลังจากผู้โจมตีขโมยเซสชันสำเร็จ จะดำเนินการต่อด้วยตนเอง (Post-Compromise) ในการแอบลงทะเบียนอุปกรณ์ปลอมของผู้โจมตีเข้าไปในระบบ Microsoft Entra ID (Azure AD) ขององค์กรเหยื่อ พร้อมทั้งผูก Windows Hello for Business (WHfB) key credential ส่งผลให้ผู้โจมตีสามารถหลบเลี่ยงนโยบายความปลอดภัย Conditional Access Policy ที่บังคับให้เข้าใช้งานจากอุปกรณ์ที่ผ่านการรับรอง (Compliant Device) ได้สำเร็จ

ผลกระทบต่อประเทศไทย

มีความเป็นไปได้สูง (Likely) - องค์กรธุรกิจไทยส่วนใหญ่พึ่งพา Microsoft 365 ในการดำเนินงานประจำวันและอาศัยระบบ Conditional Access ในการควบคุมความปลอดภัย หากพนักงานตกเป็นเหยื่อของการฟิชชิ่งแบบ AiTM และเกิดการลงทะเบียนอุปกรณ์แปลกปลอมใน Entra ID ผู้โจมตีจะสามารถเข้าถึงอีเมล ข้อมูลลูกค้า และเอกสารความลับทางการค้าได้ต่อเนื่องโดยไม่จำเป็นต้องผ่าน MFA อีก

การวิเคราะห์ 3 ระดับ

ยุทธศาสตร์: อาชญากรไซเบอร์พัฒนาเครื่องมือ Phishing-as-a-Service สู่ระดับที่ทำลายความเชื่อมั่นของระบบ Zero Trust และ Device Compliance บนคลาวด์

ยุทธการ: การใช้เทคนิค AiTM ขโมยโทเค็นควบคู่กับการลงทะเบียนอุปกรณ์ปลอมใน Entra ID ช่วยให้ผู้โจมตีรักษาการเข้าถึงระบบคลาวด์องค์กรได้อย่างต่อเนื่องและหลบเลี่ยงการตรวจสอบ Device Compliance

ยุทธวิธี: การใช้โดเมนระดับบนสุดที่หลากหลาย (เช่น รหัสประเทศ .vu) ร่วมกับโครงสร้าง Reverse Proxy ช่วยให้การส่งผ่านข้อมูล MFA เกิดขึ้นแบบเรียลไทม์โดยเหยื่อไม่สังเกตเห็น

อุตสาหกรรม/เป้าหมายที่ได้รับผลกระทบ

บัญชีผู้ใช้งาน Microsoft 365, บริการคลาวด์ Entra ID, SharePoint และระบบอีเมลขององค์กรธุรกิจ

MITRE ATT&CK
T1566.002 Spearphishing Link T1111 Multi-Factor Authentication Interception T1528 Steal Application Access Tokens T1098.005 Account Manipulation: Device Registration T1078.004 Valid Accounts: Cloud Accounts
IOC ที่สำคัญ
104.37.188[.]94 (โฮสต์ควบคุมและ Replay โทเค็น) 154.127.53[.]78 (ไอพีผู้ส่งอีเมลล่อลวง) idoej[.]com advancedplacyncement[.]vu amstardmzsmc[.]vu arandasoftzfdware[.]vu avisoretentiunionllc[.]vu digitaltrafwwrficsystems[.]vu exceltecbusinessbwpsolutions[.]vu globaieflsoftinc[.]vu joinbusinessmanagementconsdjeulting[.]vu realestatecotblrp[.]vu techromixsolutionlonsinc[.]vu

ดู IOC ฉบับเต็มที่ลิงก์ด้านล่าง

ผู้ไม่หวังดีแอบอ้างฝ่ายบริการไอที หลอกใช้ Microsoft Quick Assist และทำ DLL Sideloading ติดตั้ง WMI Reverse Shell ในเครือข่ายองค์กร

เผยแพร่: 1 กันยายน 2569  ·  แหล่งที่มา: Unit 42 (Palo Alto Networks)  ·  Admiralty B2

Unit 42 ตรวจพบแคมเปญหลอกลวงโดยแอบอ้างเป็นเจ้าหน้าที่ฝ่ายบริการไอที (IT Helpdesk) ติดต่อพนักงานองค์กรผ่านข้อความภายนอกบน Microsoft Teams หรือการโทรศัพท์เพื่อแจ้งเตือนปัญหาความปลอดภัยและโน้มน้าวให้พนักงานเปิดโปรแกรมช่วยเหลือระยะไกล Microsoft Quick Assist (quickassist.exe) เมื่อได้สิทธิ์การควบคุมระยะไกล ผู้โจมตีจะดาวน์โหลดตัวติดตั้ง MSI อันตรายจาก Amazon S3 ซึ่งจะติดตั้งโปรแกรมที่ถูกต้องตามกฎหมาย (เช่น kodi.exe, salamand.exe, filezilla.exe) ร่วมกับมัลแวร์ DLL อันตราย (vcruntime140.dll หรือ zlib1.dll) โดยโปรแกรมหลักจะโหลดมัลแวร์ DLL ผ่านเทคนิค DLL Sideloading จากนั้นใช้ WMI ในการรันเอเจนต์รีเวิร์สเชลล์ (File Transfer.exe) ที่เปิดพอร์ตบน localhost และส่งคำสั่งควบคุมผ่านบริการ AWS API Gateway

ผลกระทบต่อประเทศไทย

มีความเป็นไปได้สูง (Likely) - บริษัทและองค์กรธุรกิจในไทยที่มีนโยบายการทำงานแบบ Hybrid มีการใช้งาน Microsoft Quick Assist เป็นเครื่องมือพื้นฐานในการแก้ปัญหาคอมพิวเตอร์ระยะไกล พนักงานชาวไทยที่ได้รับการติดต่อทางโทรศัพท์จากผู้ที่อ้างตัวเป็นฝ่ายไอทีมักให้ความร่วมมือโดยง่าย ทำให้ผู้โจมตีสามารถติดตั้งรีเวิร์สเชลล์และเข้าถึงเครือข่ายภายในองค์กรได้ทันที

การวิเคราะห์ 3 ระดับ

ยุทธศาสตร์: ผู้ไม่หวังดีใช้การกดดันทางจิตวิทยาผ่านการโทรศัพท์เพื่อหลบเลี่ยงการตรวจสอบของระบบความปลอดภัยทางเทคนิคทั้งหมดในด่านแรก

ยุทธการ: การใช้บริการคลาวด์ AWS API Gateway เป็นช่องทาง C2 ทำให้การรับส่งข้อมูลดูเหมือนทราฟฟิกเว็บคลาวด์ทั่วไป

ยุทธวิธี: การใช้เทคนิค DLL Sideloading บนโปรแกรมที่ได้รับความไว้วางใจช่วยให้เพย์โหลดมัลแวร์สามารถทำงานในหน่วยความจำโดยไม่ถูกระบบ EDR ปิดกั้น

อุตสาหกรรม/เป้าหมายที่ได้รับผลกระทบ

พนักงานที่ปฏิบัติงานจากระยะไกล (Remote Workers) และเครื่องลูกข่าย Windows ในองค์กรธุรกิจ

MITRE ATT&CK
T1566.004 Phishing: Voice Phishing T1219 Remote Access Software: Quick Assist T1574.002 Hijack Execution Flow: DLL Side-Loading T1047 Windows Management Instrumentation
IOC ที่สำคัญ
hxxps://software-download-usw1.s3.us-west-1.amazonaws[.]com/SE15724BW.msi 0q8jnro0za.execute-api.us-east-1.amazonaws[.]com qqcy5av2o2.execute-api.us-east-1.amazonaws[.]com l9iprxgup2.execute-api.us-east-1.amazonaws[.]com 9stbnu0f0a.execute-api.us-east-1.amazonaws[.]com 878567e4b6f4552f8f56f300c3a2af0fe9c7935686ee0e34ef5f632c81baa579 (Trojanized Kodi MSI Installer) 0112620b7fd940846bac876a9f8a148a7435d34fe0b596edf165325a81efb5b3 (vcruntime140.dll Malicious Sideloaded DLL) c1bbbac9f501712db13f276d88a17277284e3684b690b33abd3508ef56064860 (zlib1.dll Malicious Sideloaded DLL) 25b4cb9b9ff68487af37fb86b16b6e335d862821fa3749f860933c35013de509 (File Transfer.exe Reverse Shell Agent)

ดู IOC ฉบับเต็มที่ลิงก์ด้านล่าง

ข้อสังเกตประจำสัปดาห์

ข้อเสนอแนะ