ห้วงเวลา: วันที่ 31 สิงหาคม - 6 กันยายน 2569
ในรอบสัปดาห์ที่ผ่านมา หน่วยงานภาครัฐและความมั่นคงตกเป็นเป้าหมายของการจารกรรมไซเบอร์และการโจมตีโครงสร้างพื้นฐานดิจิทัลอย่างเข้มข้น ผู้ปฏิบัติการไซเบอร์เริ่มนำระบบอัตโนมัติ AI Agent Orchestration (SecFlow) มาประสานการเจาะระบบ Office Automation ของหน่วยงานรัฐและพุ่งเป้ากระทรวงการต่างประเทศในภูมิภาคเอเชีย ขณะเดียวกันพบการแพร่ระบาดของแคมเปญมัลแวร์ Silver Fox ที่ปลอมแปลงตัวติดตั้งซอฟต์แวร์และโปรแกรมอรรถประโยชน์ยอดนิยมเพื่อเข้ายึดครองเครื่องคอมพิวเตอร์ลูกข่ายในหน่วยงาน นอกจากนี้ หน่วยงานภาครัฐระดับท้องถิ่นเผชิญกับแคมเปญฟิชชิงที่แอบอ้าง Google Drive เพื่อฝังเครื่องมือควบคุมระยะไกล (Dual RMM) และพบกลุ่ม Gambling Goblin เข้ายึดครองเว็บเซิร์ฟเวอร์หน่วยงานรัฐหลายสิบแห่ง ทั้งระดับท้องถิ่น เทศบาล และกระทรวง เพื่อฝังแบ็กดอร์ระดับระบบปฏิบัติการ Linux
Hunt.io ตรวจพบแคมเปญจารกรรมไซเบอร์ของผู้ปฏิบัติการที่ใช้ภาษาจีน โดยมีการนำระบบ SecFlow มาควบคุมโมเดล AI (Claude, Qwen, DeepSeek) ช่วยในการสแกนช่องโหว่ เจาะระบบ และจัดทำรายงานอัตโนมัติ ผู้โจมตีสามารถเจาะระบบ Office Automation (OA) ของรัฐบาลเขตเฟิงไถ (Fengtai District) ดัมป์ฐานข้อมูลรหัสผ่าน LSASS และไฟล์ Registry ตลอดจนเข้าถึงเอกสารราชการและข้อมูลสุขภาพ นอกจากนี้ยังตรวจพบการพุ่งเป้าโจมตีหอจดหมายเหตุพรรคก๊กมินตั๋งในไต้หวัน กระทรวงการต่างประเทศอินโดนีเซีย และระบบอุตสาหกรรมในเมืองดานัง ประเทศเวียดนาม
แม้รายงานยังไม่ระบุชื่อหน่วยงานของไทยโดยตรง แต่เป้าหมายการโจมตีครอบคลุมหน่วยงานรัฐในภูมิภาคอาเซียน (อินโดนีเซียและเวียดนาม) ซึ่งใช้เว็บแอปพลิเคชันและระบบสารบรรณอิเล็กทรอนิกส์ที่มีเทคโนโลยีคล้ายคลึงกัน จึงมีความเสี่ยงต่อการถูกสแกนเจาะระบบด้วย AI อัตโนมัติ
ยุทธศาสตร์ (Strategic): การจารกรรมไซเบอร์ระดับรัฐก้าวเข้าสู่ยุค Agentic AI ซึ่งช่วยให้ผู้โจมตีขยายขอบเขตและเพิ่มความเร็วในการเจาะระบบเป้าหมายภาครัฐได้อย่างก้าวกระโดด
ยุทธการ (Operational): ผู้โจมตีใช้ API พร็อกซีสลับเปลี่ยนโมเดล AI ตามความเชี่ยวชาญของแต่ละงาน ควบคู่กับการสร้าง Webshell ผ่านเครื่องมือ GLUTTON เพื่อรักษาความคงทนในระบบ
ยุทธวิธี (Tactical): เฝ้าระวังช่องโหว่การอัปโหลดไฟล์บนเว็บแอปพลิเคชันภาครัฐ ตรวจสอบบัญชีผู้ใช้งานที่ผิดปกติ และบล็อกการเชื่อมต่อออกไปยัง SOCKS5 Proxy แปลกปลอม
หน่วยงานบริหารราชการแผ่นดิน, กระทรวงการต่างประเทศ, สถาบันการศึกษา, โครงสร้างพื้นฐานอุตสาหกรรม (ไต้หวัน, อินโดนีเซีย, เวียดนาม, จีน)
Microsoft Threat Intelligence ตรวจพบแคมเปญขนาดใหญ่ของกลุ่มภัยคุกคาม Silver Fox ที่สร้างเว็บไซต์ดาวน์โหลดซอฟต์แวร์หลอกลวง (Fraudulent Software-Download Websites) เพื่อแจกจ่ายตัวติดตั้งซอฟต์แวร์ปลอมแปลง เลียนแบบแบรนด์และเครื่องมือยอดนิยม (เช่น Microsoft Edge, โปรแกรมแปลภาษา Youdao, ซอฟต์แวร์จัดการพาร์ทิชัน DiskGenius, Baidu Netdisk, Sejda PDF และแป้นพิมพ์ Sogou) เมื่อเหยื่อเรียกใช้งานตัวติดตั้ง มัลแวร์จะส่งเพย์โหลดขั้นแรก (Stage-one Payload) และเพย์โหลดขั้นถัดไป (Later-stage Payload) เพื่อปิดการทำงานของระบบรักษาความปลอดภัย ปรับแต่งสิทธิ์และรีจิสทรี และเข้าควบคุมเครื่องคอมพิวเตอร์ลูกข่าย Windows ในหน่วยงานภาครัฐและเอกชน
บุคลากรในหน่วยงานภาครัฐของไทยนิยมค้นหาและดาวน์โหลดโปรแกรมอรรถประโยชน์จากอินเทอร์เน็ตด้วยตนเอง หากดาวน์โหลดตัวติดตั้งที่แฝงมัลแวร์จากเว็บไซต์หลอกลวง จะส่งผลให้เครือข่ายภายในของหน่วยงานถูกยึดครองและเสี่ยงต่อการรั่วไหลของเอกสารราชการ
ยุทธศาสตร์ (Strategic): ผู้โจมตีอาศัยพฤติกรรมการค้นหาซอฟต์แวร์ของผู้ใช้งานเป็นช่องทางหลักในการเจาะทะลุระบบป้องกันระดับองค์กรเข้ามาสู่เครื่องลูกข่าย (Endpoint)
ยุทธการ (Operational): กลุ่ม Silver Fox จัดเตรียมโครงสร้างพื้นฐานโดยจดทะเบียนโดเมนเลียนแบบจำนวนมาก และใช้กระบวนการติดตั้งหลอกลวงร่วมกับคำสั่งระบบ เช่น msiexec และ PowerShell ในการส่งต่อเพย์โหลดเข้าสู่ระบบ
ยุทธวิธี (Tactical): ผู้ดูแลระบบต้องจำกัดสิทธิ์ผู้ใช้งานในการติดตั้งซอฟต์แวร์ กำหนดรายชื่อโปรแกรมที่อนุญาต (Application Whitelisting) และบล็อกโดเมนดาวน์โหลดปลอม
หน่วยงานภาครัฐ, สถาบันการศึกษา, ภาคบริการสุขภาพ, องค์กรธุรกิจและระบบคอมพิวเตอร์ลูกข่าย Windows
Center for Internet Security (CIS) รายงานแคมเปญฟิชชิงที่แอบอ้างการแจ้งเตือนแชร์ไฟล์จาก Google Drive เพื่อหลอกล่อเจ้าหน้าที่ในหน่วยงานภาครัฐระดับมลรัฐ ท้องถิ่น ชนเผ่า และดินแดน (SLTTs) ในสหรัฐฯ เมื่อเหยื่อเปิดไฟล์เอกสาร จะเรียกใช้งานสคริปต์ PowerShell WebSocket RAT ซึ่งสร้างช่องทางสื่อสาร C2 แบบเข้ารหัส ควบคู่กับการติดตั้งเครื่องมือ Remote Monitoring and Management (RMM) สองแบรนด์ ได้แก่ ScreenConnect และ Pulseway เพื่อคงการเข้าถึงระบบแบบถาวรและหลบเลี่ยงการถูกลบ
หน่วยงานราชการส่วนท้องถิ่นในไทย (อปท./อบต./เทศบาล) กำลังใช้งานระบบคลาวด์และ Google Drive ในการทำงานร่วมกัน การใช้บริการ RMM ที่ถูกกฎหมายเป็นเครื่องมือควบคุมเครื่องระยะไกล ทำให้ระบบตรวจจับดั้งเดิมแจ้งเตือนน้อยลง
ยุทธศาสตร์ (Strategic): อาชญากรไซเบอร์พุ่งเป้าหน่วยงานรัฐระดับท้องถิ่นเนื่องจากมีงบประมาณและมาตรการป้องกันความมั่นคงปลอดภัยน้อยกว่าหน่วยงานส่วนกลาง
ยุทธการ (Operational): การติดตั้งซอฟต์แวร์ RMM สองตัวพร้อมกัน (Dual-RMM Redundancy) ช่วยให้ผู้โจมตีมีช่องทางสำรองในการควบคุมเครื่องหากเครื่องมือตัวใดตัวหนึ่งถูกตรวจพบและลบออก
ยุทธวิธี (Tactical): ศูนย์ SOC ภาครัฐต้องเฝ้าระวังการเชื่อมต่อ WebSocket ไปยังหมายเลข IP ภายนอก และตรวจสอบการติดตั้งเอเจนต์ ScreenConnect หรือ Pulseway บนเครื่องที่ไม่ได้รับอนุญาต
หน่วยงานภาครัฐระดับมลรัฐและท้องถิ่น (SLTTs), ภาคการขนส่งและโครงสร้างพื้นฐานระดับภูมิภาค
Check Point Research ตรวจพบกลุ่มภัยคุกคามที่พูดภาษาจีน Gambling Goblin (เชื่อมโยงกับกลุ่ม Earth Berberoka) เข้าแทรกแซงและยึดครองเว็บเซิร์ฟเวอร์ของหน่วยงานภาครัฐในบราซิล (โดเมน .gov.br) หลายสิบแห่ง ครอบคลุมทั้งระดับเทศบาล องค์กรปกครองส่วนท้องถิ่น และหน่วยงานระดับกระทรวง/รัฐ โดยผู้โจมตีติดตั้งโมดูล Apache และแบ็กดอร์หลายตระกูลบน Linux และ Windows (อาทิ oRAT, AlphaAgent, DownPro, ChUser) เพื่อเปลี่ยนเส้นทางทราฟฟิกและใช้ค่าความน่าเชื่อถือของโดเมนรัฐบาลในการทำ SEO ปั่นอันดับเว็บพนันออนไลน์ พร้อมทั้งแฝงตัวระยะยาวในเครือข่ายภาครัฐ
เว็บไซต์หน่วยงานภาครัฐของไทย (โดเมน .go.th) ประสบปัญหาการถูกแทรกแซงหน้าเว็บเพื่อทำ SEO พนันออนไลน์อย่างต่อเนื่อง กรณีศึกษานี้แสดงให้เห็นว่าการถูกแทรกแซงหน้าเว็บอาจไม่ได้เป็นแค่การแก้ไขไฟล์ HTML แต่มีการฝังแบ็กดอร์ระดับ Rootkit ในเซิร์ฟเวอร์
ยุทธศาสตร์ (Strategic): อาชญากรไซเบอร์ใช้ความน่าเชื่อถือของโครงสร้างพื้นฐานภาครัฐเป็นเครื่องมือฟอกทราฟฟิกและหลอกลวงประชาชน สร้างความเสียหายต่อภาพลักษณ์และความมั่นคงของรัฐ
ยุทธการ (Operational): ผู้โจมตีพัฒนาชุดเครื่องมือเฉพาะสำหรับระบบปฏิบัติการ Linux ทั้งการซ่อนโปรเซสด้วย Bind Mounts และการคอมไพล์โค้ดบนเครื่องเป้าหมายเพื่อหลบเลี่ยง Signature
ยุทธวิธี (Tactical): ผู้ดูแลเว็บเซิร์ฟเวอร์ภาครัฐต้องตรวจสอบความสมบูรณ์ของโมดูลเว็บเซิร์ฟเวอร์ (Web Server Modules) ค้นหาไฟล์ Webshell และอัปเดตระบบจัดการเนื้อหา (CMS) ให้เป็นปัจจุบัน
เว็บพอร์ทัลและเซิร์ฟเวอร์หน่วยงานภาครัฐ, สถาบันการศึกษา, ภาคสาธารณสุขและสื่อสารมวลชน