CGI-CTI-WEEKLY-20260907-GOV · VER 1.0 · TLP:CLEAR

รายงานการเฝ้าระวังความมั่นคงปลอดภัยไซเบอร์หน่วยงานภาครัฐ ประจำสัปดาห์

Government & Defense Weekly Report

ห้วงเวลา: วันที่ 31 สิงหาคม - 6 กันยายน 2569

HIGH RISK ตรวจพบการใช้ AI ประสานการเจาะระบบหน่วยงานรัฐในภูมิภาคเอเชีย การแพร่ระบาดของตัวติดตั้งซอฟต์แวร์ปลอมพุ่งเป้าคอมพิวเตอร์ภาครัฐ และการยึดครองเซิร์ฟเวอร์เว็บไซต์รัฐบาลเพื่อฝังแบ็กดอร์ถาวร

ภาพรวมประจำสัปดาห์

ในรอบสัปดาห์ที่ผ่านมา หน่วยงานภาครัฐและความมั่นคงตกเป็นเป้าหมายของการจารกรรมไซเบอร์และการโจมตีโครงสร้างพื้นฐานดิจิทัลอย่างเข้มข้น ผู้ปฏิบัติการไซเบอร์เริ่มนำระบบอัตโนมัติ AI Agent Orchestration (SecFlow) มาประสานการเจาะระบบ Office Automation ของหน่วยงานรัฐและพุ่งเป้ากระทรวงการต่างประเทศในภูมิภาคเอเชีย ขณะเดียวกันพบการแพร่ระบาดของแคมเปญมัลแวร์ Silver Fox ที่ปลอมแปลงตัวติดตั้งซอฟต์แวร์และโปรแกรมอรรถประโยชน์ยอดนิยมเพื่อเข้ายึดครองเครื่องคอมพิวเตอร์ลูกข่ายในหน่วยงาน นอกจากนี้ หน่วยงานภาครัฐระดับท้องถิ่นเผชิญกับแคมเปญฟิชชิงที่แอบอ้าง Google Drive เพื่อฝังเครื่องมือควบคุมระยะไกล (Dual RMM) และพบกลุ่ม Gambling Goblin เข้ายึดครองเว็บเซิร์ฟเวอร์หน่วยงานรัฐหลายสิบแห่ง ทั้งระดับท้องถิ่น เทศบาล และกระทรวง เพื่อฝังแบ็กดอร์ระดับระบบปฏิบัติการ Linux

เหตุการณ์เด่นประจำสัปดาห์

ผู้ปฏิบัติการไซเบอร์ใช้ระบบ SecFlow AI Orchestration และ SecBox เจาะระบบภาครัฐและการศึกษาในเอเชีย

เผยแพร่: 3 กันยายน 2569 · แหล่งที่มา: Hunt.io · Admiralty B2
สรุปภัยคุกคาม

Hunt.io ตรวจพบแคมเปญจารกรรมไซเบอร์ของผู้ปฏิบัติการที่ใช้ภาษาจีน โดยมีการนำระบบ SecFlow มาควบคุมโมเดล AI (Claude, Qwen, DeepSeek) ช่วยในการสแกนช่องโหว่ เจาะระบบ และจัดทำรายงานอัตโนมัติ ผู้โจมตีสามารถเจาะระบบ Office Automation (OA) ของรัฐบาลเขตเฟิงไถ (Fengtai District) ดัมป์ฐานข้อมูลรหัสผ่าน LSASS และไฟล์ Registry ตลอดจนเข้าถึงเอกสารราชการและข้อมูลสุขภาพ นอกจากนี้ยังตรวจพบการพุ่งเป้าโจมตีหอจดหมายเหตุพรรคก๊กมินตั๋งในไต้หวัน กระทรวงการต่างประเทศอินโดนีเซีย และระบบอุตสาหกรรมในเมืองดานัง ประเทศเวียดนาม

ผลกระทบต่อประเทศไทย

แม้รายงานยังไม่ระบุชื่อหน่วยงานของไทยโดยตรง แต่เป้าหมายการโจมตีครอบคลุมหน่วยงานรัฐในภูมิภาคอาเซียน (อินโดนีเซียและเวียดนาม) ซึ่งใช้เว็บแอปพลิเคชันและระบบสารบรรณอิเล็กทรอนิกส์ที่มีเทคโนโลยีคล้ายคลึงกัน จึงมีความเสี่ยงต่อการถูกสแกนเจาะระบบด้วย AI อัตโนมัติ

การวิเคราะห์ 3 ระดับ

ยุทธศาสตร์ (Strategic): การจารกรรมไซเบอร์ระดับรัฐก้าวเข้าสู่ยุค Agentic AI ซึ่งช่วยให้ผู้โจมตีขยายขอบเขตและเพิ่มความเร็วในการเจาะระบบเป้าหมายภาครัฐได้อย่างก้าวกระโดด
ยุทธการ (Operational): ผู้โจมตีใช้ API พร็อกซีสลับเปลี่ยนโมเดล AI ตามความเชี่ยวชาญของแต่ละงาน ควบคู่กับการสร้าง Webshell ผ่านเครื่องมือ GLUTTON เพื่อรักษาความคงทนในระบบ
ยุทธวิธี (Tactical): เฝ้าระวังช่องโหว่การอัปโหลดไฟล์บนเว็บแอปพลิเคชันภาครัฐ ตรวจสอบบัญชีผู้ใช้งานที่ผิดปกติ และบล็อกการเชื่อมต่อออกไปยัง SOCKS5 Proxy แปลกปลอม

อุตสาหกรรม/เป้าหมายที่ได้รับผลกระทบ

หน่วยงานบริหารราชการแผ่นดิน, กระทรวงการต่างประเทศ, สถาบันการศึกษา, โครงสร้างพื้นฐานอุตสาหกรรม (ไต้หวัน, อินโดนีเซีย, เวียดนาม, จีน)

MITRE ATT&CK
T1595 Active Scanning T1190 Exploit Public-Facing Application T1505.003 Web Shell T1003 OS Credential Dumping T1090 Proxy T1567 Exfiltration Over Web Service
IOC ที่สำคัญ
81.70.240[.]170 (SecFlow AI Orchestrator host & SOCKS egress)
129.211.184[.]149 (Payload distribution & SecBox C2 backend)
ลิงก์รายงานต้นฉบับ

แคมเปญมัลแวร์ Silver Fox ปลอมแปลงตัวติดตั้งซอฟต์แวร์ยอดนิยมเพื่อเจาะระบบคอมพิวเตอร์หน่วยงานรัฐและเอกชน

เผยแพร่: 1 กันยายน 2569 · แหล่งที่มา: Microsoft Threat Intelligence · Admiralty A1
สรุปภัยคุกคาม

Microsoft Threat Intelligence ตรวจพบแคมเปญขนาดใหญ่ของกลุ่มภัยคุกคาม Silver Fox ที่สร้างเว็บไซต์ดาวน์โหลดซอฟต์แวร์หลอกลวง (Fraudulent Software-Download Websites) เพื่อแจกจ่ายตัวติดตั้งซอฟต์แวร์ปลอมแปลง เลียนแบบแบรนด์และเครื่องมือยอดนิยม (เช่น Microsoft Edge, โปรแกรมแปลภาษา Youdao, ซอฟต์แวร์จัดการพาร์ทิชัน DiskGenius, Baidu Netdisk, Sejda PDF และแป้นพิมพ์ Sogou) เมื่อเหยื่อเรียกใช้งานตัวติดตั้ง มัลแวร์จะส่งเพย์โหลดขั้นแรก (Stage-one Payload) และเพย์โหลดขั้นถัดไป (Later-stage Payload) เพื่อปิดการทำงานของระบบรักษาความปลอดภัย ปรับแต่งสิทธิ์และรีจิสทรี และเข้าควบคุมเครื่องคอมพิวเตอร์ลูกข่าย Windows ในหน่วยงานภาครัฐและเอกชน

ผลกระทบต่อประเทศไทย

บุคลากรในหน่วยงานภาครัฐของไทยนิยมค้นหาและดาวน์โหลดโปรแกรมอรรถประโยชน์จากอินเทอร์เน็ตด้วยตนเอง หากดาวน์โหลดตัวติดตั้งที่แฝงมัลแวร์จากเว็บไซต์หลอกลวง จะส่งผลให้เครือข่ายภายในของหน่วยงานถูกยึดครองและเสี่ยงต่อการรั่วไหลของเอกสารราชการ

การวิเคราะห์ 3 ระดับ

ยุทธศาสตร์ (Strategic): ผู้โจมตีอาศัยพฤติกรรมการค้นหาซอฟต์แวร์ของผู้ใช้งานเป็นช่องทางหลักในการเจาะทะลุระบบป้องกันระดับองค์กรเข้ามาสู่เครื่องลูกข่าย (Endpoint)
ยุทธการ (Operational): กลุ่ม Silver Fox จัดเตรียมโครงสร้างพื้นฐานโดยจดทะเบียนโดเมนเลียนแบบจำนวนมาก และใช้กระบวนการติดตั้งหลอกลวงร่วมกับคำสั่งระบบ เช่น msiexec และ PowerShell ในการส่งต่อเพย์โหลดเข้าสู่ระบบ
ยุทธวิธี (Tactical): ผู้ดูแลระบบต้องจำกัดสิทธิ์ผู้ใช้งานในการติดตั้งซอฟต์แวร์ กำหนดรายชื่อโปรแกรมที่อนุญาต (Application Whitelisting) และบล็อกโดเมนดาวน์โหลดปลอม

อุตสาหกรรม/เป้าหมายที่ได้รับผลกระทบ

หน่วยงานภาครัฐ, สถาบันการศึกษา, ภาคบริการสุขภาพ, องค์กรธุรกิจและระบบคอมพิวเตอร์ลูกข่าย Windows

MITRE ATT&CK
T1583.001 Domains T1204.002 Malicious File T1218.007 Msiexec T1036.005 Match Legitimate Resource Name or Location T1059.001 PowerShell T1055 Process Injection
IOC ที่สำคัญ
app-microsoft-edge.com[.]cn (Counterfeit software distribution domain)
translate-youdao.hl[.]cn (Counterfeit software distribution domain)
ลิงก์รายงานต้นฉบับ

แคมเปญฟิชชิงแพร่กระจายโทรจัน PowerShell WebSocket และเครื่องมือ RMM คู่ พุ่งเป้าหน่วยงานภาครัฐระดับท้องถิ่น (SLTTs)

เผยแพร่: 1 กันยายน 2569 · แหล่งที่มา: CIS CTI · Admiralty A2
สรุปภัยคุกคาม

Center for Internet Security (CIS) รายงานแคมเปญฟิชชิงที่แอบอ้างการแจ้งเตือนแชร์ไฟล์จาก Google Drive เพื่อหลอกล่อเจ้าหน้าที่ในหน่วยงานภาครัฐระดับมลรัฐ ท้องถิ่น ชนเผ่า และดินแดน (SLTTs) ในสหรัฐฯ เมื่อเหยื่อเปิดไฟล์เอกสาร จะเรียกใช้งานสคริปต์ PowerShell WebSocket RAT ซึ่งสร้างช่องทางสื่อสาร C2 แบบเข้ารหัส ควบคู่กับการติดตั้งเครื่องมือ Remote Monitoring and Management (RMM) สองแบรนด์ ได้แก่ ScreenConnect และ Pulseway เพื่อคงการเข้าถึงระบบแบบถาวรและหลบเลี่ยงการถูกลบ

ผลกระทบต่อประเทศไทย

หน่วยงานราชการส่วนท้องถิ่นในไทย (อปท./อบต./เทศบาล) กำลังใช้งานระบบคลาวด์และ Google Drive ในการทำงานร่วมกัน การใช้บริการ RMM ที่ถูกกฎหมายเป็นเครื่องมือควบคุมเครื่องระยะไกล ทำให้ระบบตรวจจับดั้งเดิมแจ้งเตือนน้อยลง

การวิเคราะห์ 3 ระดับ

ยุทธศาสตร์ (Strategic): อาชญากรไซเบอร์พุ่งเป้าหน่วยงานรัฐระดับท้องถิ่นเนื่องจากมีงบประมาณและมาตรการป้องกันความมั่นคงปลอดภัยน้อยกว่าหน่วยงานส่วนกลาง
ยุทธการ (Operational): การติดตั้งซอฟต์แวร์ RMM สองตัวพร้อมกัน (Dual-RMM Redundancy) ช่วยให้ผู้โจมตีมีช่องทางสำรองในการควบคุมเครื่องหากเครื่องมือตัวใดตัวหนึ่งถูกตรวจพบและลบออก
ยุทธวิธี (Tactical): ศูนย์ SOC ภาครัฐต้องเฝ้าระวังการเชื่อมต่อ WebSocket ไปยังหมายเลข IP ภายนอก และตรวจสอบการติดตั้งเอเจนต์ ScreenConnect หรือ Pulseway บนเครื่องที่ไม่ได้รับอนุญาต

อุตสาหกรรม/เป้าหมายที่ได้รับผลกระทบ

หน่วยงานภาครัฐระดับมลรัฐและท้องถิ่น (SLTTs), ภาคการขนส่งและโครงสร้างพื้นฐานระดับภูมิภาค

MITRE ATT&CK
T1566.002 Spearphishing Link T1059.001 PowerShell T1219 Remote Access Tools T1071.001 Web Protocols T1053.005 Scheduled Task
IOC ที่สำคัญ
360securityaccess[.]com (Encrypted WebSocket C2 domain)
45.61.163[.]253:3000 (PowerShell WebSocket RAT C2 endpoint)
ลิงก์รายงานต้นฉบับ

กลุ่มภัยคุกคาม Gambling Goblin แทรกแซงเซิร์ฟเวอร์หน่วยงานรัฐหลายสิบแห่งเพื่อทำ SEO และฝังแบ็กดอร์ Linux

เผยแพร่: 2 กันยายน 2569 · แหล่งที่มา: Check Point Research · Admiralty B2
สรุปภัยคุกคาม

Check Point Research ตรวจพบกลุ่มภัยคุกคามที่พูดภาษาจีน Gambling Goblin (เชื่อมโยงกับกลุ่ม Earth Berberoka) เข้าแทรกแซงและยึดครองเว็บเซิร์ฟเวอร์ของหน่วยงานภาครัฐในบราซิล (โดเมน .gov.br) หลายสิบแห่ง ครอบคลุมทั้งระดับเทศบาล องค์กรปกครองส่วนท้องถิ่น และหน่วยงานระดับกระทรวง/รัฐ โดยผู้โจมตีติดตั้งโมดูล Apache และแบ็กดอร์หลายตระกูลบน Linux และ Windows (อาทิ oRAT, AlphaAgent, DownPro, ChUser) เพื่อเปลี่ยนเส้นทางทราฟฟิกและใช้ค่าความน่าเชื่อถือของโดเมนรัฐบาลในการทำ SEO ปั่นอันดับเว็บพนันออนไลน์ พร้อมทั้งแฝงตัวระยะยาวในเครือข่ายภาครัฐ

ผลกระทบต่อประเทศไทย

เว็บไซต์หน่วยงานภาครัฐของไทย (โดเมน .go.th) ประสบปัญหาการถูกแทรกแซงหน้าเว็บเพื่อทำ SEO พนันออนไลน์อย่างต่อเนื่อง กรณีศึกษานี้แสดงให้เห็นว่าการถูกแทรกแซงหน้าเว็บอาจไม่ได้เป็นแค่การแก้ไขไฟล์ HTML แต่มีการฝังแบ็กดอร์ระดับ Rootkit ในเซิร์ฟเวอร์

การวิเคราะห์ 3 ระดับ

ยุทธศาสตร์ (Strategic): อาชญากรไซเบอร์ใช้ความน่าเชื่อถือของโครงสร้างพื้นฐานภาครัฐเป็นเครื่องมือฟอกทราฟฟิกและหลอกลวงประชาชน สร้างความเสียหายต่อภาพลักษณ์และความมั่นคงของรัฐ
ยุทธการ (Operational): ผู้โจมตีพัฒนาชุดเครื่องมือเฉพาะสำหรับระบบปฏิบัติการ Linux ทั้งการซ่อนโปรเซสด้วย Bind Mounts และการคอมไพล์โค้ดบนเครื่องเป้าหมายเพื่อหลบเลี่ยง Signature
ยุทธวิธี (Tactical): ผู้ดูแลเว็บเซิร์ฟเวอร์ภาครัฐต้องตรวจสอบความสมบูรณ์ของโมดูลเว็บเซิร์ฟเวอร์ (Web Server Modules) ค้นหาไฟล์ Webshell และอัปเดตระบบจัดการเนื้อหา (CMS) ให้เป็นปัจจุบัน

อุตสาหกรรม/เป้าหมายที่ได้รับผลกระทบ

เว็บพอร์ทัลและเซิร์ฟเวอร์หน่วยงานภาครัฐ, สถาบันการศึกษา, ภาคสาธารณสุขและสื่อสารมวลชน

MITRE ATT&CK
T1505.003 Web Shell T1608.006 SEO Poisoning T1059.004 Unix Shell T1543.002 Systemd Service T1090 Proxy
IOC ที่สำคัญ
br.team-c2[.]com (Gambling Goblin C2 domain)
154.84.62[.]160 (Gambling Goblin C2 upstream phishing IP)
ลิงก์รายงานต้นฉบับ

ข้อสังเกตประจำสัปดาห์

ข้อเสนอแนะ