CGI-CTI-WEEKLY-20260907-RET  ·  VER 1.0  ·  TLP:CLEAR

รายงานการเฝ้าระวังความมั่นคงปลอดภัยไซเบอร์ภาคการค้าปลีกและอีคอมเมิร์ซ ประจำสัปดาห์

Retail & E-Commerce Sector Weekly Report

ห้วงเวลา: 31 สิงหาคม - 6 กันยายน 2569

TLP:CLEAR
CRITICAL RISK (ความเสี่ยงระดับวิกฤต) ตรวจพบการโจมตีช่องโหว่ 0-Day รหัส CVE-2026-75650 บน Magento/Adobe Commerce เพื่อขโมยข้อมูลบัตรเครดิต, ปฏิบัติการ BREEZE COMET นำ AI มาใช้พัฒนาสคริปต์เจาะระบบ API การชำระเงินหลักในบราซิล, การวิเคราะห์แรนซัมแวร์ DragonForce Windows Locker เข้ารหัสแชร์ไฟล์ SMB ด้วย ChaCha8 และมัลแวร์ BraZetsu ขโมยสิทธิ์เข้าถึง (IAB) ในแถบละตินอเมริกาและไอบีเรีย

ภาพรวมประจำสัปดาห์

สัปดาห์นี้ภัยคุกคามในภาคการค้าปลีกและอีคอมเมิร์ซทวีความรุนแรงขึ้นอย่างมีนัยสำคัญ โดยประเด็นเร่งด่วนสูงสุดคือ (1) การโจมตีช่องโหว่ 0-Day รหัส CVE-2026-75650 (StyleSmuggler) บนระบบ Magento 2 และ Adobe Commerce เพื่อฝังแบ็กดอร์ Rust และสคริปต์ Magecart ขโมยข้อมูลบัตรเครดิตของผู้บริโภค (2) กลุ่มอาชญากรไซเบอร์ BREEZE COMET นำ Generative AI มาช่วยเขียนสคริปต์เจาะระบบ API การชำระเงินหลักและโครงสร้างธุรกรรมการเงิน (3) การวิเคราะห์มัลแวร์เรียกค่าไถ่ DragonForce Windows Locker ที่เข้ารหัสแชร์ไฟล์ SMB ด้วย ChaCha8 และลบ Shadow Copy ผ่าน WMI และ (4) มัลแวร์ BraZetsu ที่ใช้ AI สแกนระบบ ERP และฐานข้อมูลร้านค้าเพื่อนำสิทธิ์การเข้าถึงไปขายต่อในตลาดมืด IAB

เหตุการณ์เด่นประจำสัปดาห์

การโจมตีช่องโหว่ 0-Day รหัส CVE-2026-75650 (StyleSmuggler) บนแพลตฟอร์มอีคอมเมิร์ซ Magento/Adobe Commerce เพื่อฝังแบ็กดอร์ Rust และ Web Shell ขโมยข้อมูลบัตรเครดิต

เผยแพร่: 5 กันยายน 2569  ·  แหล่งที่มา: Sansec Research  ·  Admiralty B1

Sansec ตรวจพบการโจมตีช่องโหว่ระดับวิกฤตประเภท Remote Code Execution ที่ยังไม่มีแพตช์ (0-Day) รหัส CVE-2026-75650 หรือชื่อเรียก StyleSmuggler บนระบบร้านค้าออนไลน์ Magento 2 และ Adobe Commerce ผู้โจมตีอาศัยการส่งคำขอแบบพิเศษไปยังพาธ /customer/section/load เพื่อบังคับให้ระบบโหลดเซกชันลูกค้าใหม่และแทรกโค้ดอันตรายผ่านเลเยอร์จัดการสไตล์ การโจมตีนี้เปิดทางให้ผู้ไม่หวังดีดาวน์โหลดไฟล์ดรอปเปอร์ PHP ขนาด 485 ไบต์ (ไฟล์ mag.txt) จากเซิร์ฟเวอร์ภายนอก เพื่อนำไปสู่การติดตั้งแบ็กดอร์ภาษา Rust และสคริปต์ดักขโมยข้อมูลบัตรเครดิตขณะชำระเงิน (Magecart E-skimming) โดยระบบของมัลแวร์จะส่งข้อมูลคอลแบ็กไปยังโฮสต์ภายนอกเพื่อยืนยันการรันโค้ดสำเร็จ

ผลกระทบต่อประเทศไทย

มีผลกระทบโดยตรง (Direct Impact) - แบรนด์ค้าปลีก ห้างสรรพสินค้า และผู้ประกอบการพาณิชย์อิเล็กทรอนิกส์ชั้นนำในประเทศไทยจำนวนมากใช้ Magento 2 และ Adobe Commerce เป็นแพลตฟอร์มหน้าร้านหลัก เนื่องจากช่องโหว่นี้ยังไม่มีแพตช์อย่างเป็นทางการ ร้านค้าออนไลน์ในไทยจึงเสี่ยงต่อการถูกเจาะระบบเพื่อฝัง Magecart ขโมยข้อมูลบัตรเครดิตและข้อมูลส่วนบุคคลของผู้บริโภคชาวไทยที่ทำรายการสั่งซื้อ

การวิเคราะห์ 3 ระดับ

ยุทธศาสตร์: กลุ่มอาชญากรไซเบอร์ยังคงมุ่งเป้าแพลตฟอร์มอีคอมเมิร์ซยอดนิยมระดับโลกเพื่อดักจับข้อมูลการเงินต้นทางก่อนที่จะเข้าสู่เกตเวย์ชำระเงิน

ยุทธการ: การพัฒนาเพย์โหลดในภาษา Rust ช่วยเพิ่มขีดความสามารถในการหลบเลี่ยงระบบตรวจจับไฟล์บนเว็บเซิร์ฟเวอร์แบบดั้งเดิม

ยุทธวิธี: การใช้คำขอผ่าน Endpoint มาตรฐานของ Magento ทำให้คำขอโจมตีดูกลมกลืนกับทราฟฟิกการเข้าชมสินค้าของลูกค้าทั่วไป

อุตสาหกรรม/เป้าหมายที่ได้รับผลกระทบ

เซิร์ฟเวอร์เว็บแอปพลิเคชันอีคอมเมิร์ซ Magento 2, Adobe Commerce และหน้าชำระเงินออนไลน์ของร้านค้าปลีก

MITRE ATT&CK
T1190 Exploit Public-Facing Application T1505.003 Server Software Component: Web Shell T1059 Command and Scripting Interpreter T1071.001 Application Layer Protocol: Web Protocols
IOC ที่สำคัญ
/customer/section/load/?sections=customer&force_new_section_timestamp=true (Exploit Request URI) hxxps://www.incofar.it/js/jquery/plugins/ajaxfileupload/mag.txt (PHP Dropper URL) 457cfa2fb7p5.daf892t5qau4og8pi4cghbc6fhm1dim3u.oast[.]site (Callback Host) ntp.synctime[.]to (C2 Host) ntp.syncstime[.]to (C2 Host)

ดู IOC ฉบับเต็มที่ลิงก์ด้านล่าง

กลุ่มอาชญากรไซเบอร์ BREEZE COMET นำ Generative AI มาช่วยพัฒนาสคริปต์เพื่อโจมตีระบบการชำระเงินหลักและสถาบันการเงิน

เผยแพร่: 1 กันยายน 2569  ·  แหล่งที่มา: Google Cloud Threat Intelligence (Mandiant)  ·  Admiralty A2

Google Cloud Threat Intelligence (Mandiant) รายงานกิจกรรมของกลุ่มผู้ก่อภัยคุกคาม BREEZE COMET ซึ่งมีเป้าหมายเฉพาะเจาะจงที่ระบบประมวลผลธุรกรรมและช่องทางการชำระเงินของบราซิล (อาทิ Pix, Boleto และ STR) โดยค้นหาคำศัพท์เฉพาะทางภาษาโปรตุเกส และเน้นเจาะระบบ API การชำระเงินระดับแกนกลางของสถาบันการเงิน (ไม่ใช่เครื่อง POS หน้าร้านทั่วไป) ประเด็นสำคัญเชิงเทคนิคที่ Google เน้นย้ำคือกลุ่มนี้ใช้ Generative AI ในการสร้างและปรับแต่งสคริปต์โจมตี ซึ่งสังเกตได้จากรูปแบบโค้ดที่มีคอมเมนต์อธิบายการทำงานอย่างละเอียดผิดปกติ (verbose comments) และมีโครงสร้าง Header มาตรฐานที่สะท้อนถึงการเจเนอเรตโดยโมเดลภาษาขนาดใหญ่ ผู้โจมตีนำสคริปต์ดังกล่าวมาผสานกับคลังมัลแวร์เฉพาะทางหลากภาษา ได้แก่ COBALTSPIN (Rust reverse SOCKS5 tunneler), REALBREEZE (LDAP brute-force utility), BOATBEAM (Golang backdoor), MILDFROST (Java JAR backdoor) และ KICKPLATE (Nim backdoor) โดยใช้บริการฝากข้อความ dontpad[.]com ในการรับส่งคำสั่ง C2 และลักลอบส่งออกข้อมูล

ผลกระทบต่อประเทศไทย

เฝ้าระวังผลกระทบทางอ้อม (Spillover) - การโจมตีของกลุ่ม BREEZE COMET มุ่งเป้าโครงสร้างพื้นฐานการชำระเงินเฉพาะของประเทศบราซิล (Pix, Boleto, STR) โดยตรง จึงยังไม่พบความเสี่ยงหรือการพุ่งเป้าระบบชำระเงินและเครื่อง POS ของภาคค้าปลีกไทยในทันที อย่างไรก็ดี ภาคการเงินและแพลตฟอร์มอีคอมเมิร์ซไทยควรเฝ้าระวัง TTPs เชิงกลยุทธ์ โดยเฉพาะแนวโน้มการนำ Generative AI มาช่วยสร้างสคริปต์เจาะระบบแบบกึ่งอัตโนมัติ และการใช้ SOCKS5 Tunnel แทรกซึมระบบหลังบ้าน

การวิเคราะห์ 3 ระดับ

ยุทธศาสตร์: การประยุกต์ใช้ Generative AI เพื่อเร่งความเร็วในการพัฒนาสคริปต์โจมตีเริ่มปรากฏให้เห็นในปฏิบัติการจริงของกลุ่มอาชญากรไซเบอร์ทางการเงิน

ยุทธการ: ผู้โจมตีเปลี่ยนเป้าหมายจากการโจมตีปลายทางทั่วไปมาเป็นการเจาะระบบแกนกลางและ API การทำธุรกรรมเพื่อสั่งโอนเงินทุจริตมูลค่าสูง

ยุทธวิธี: การใช้คอมเมนต์และโครงสร้างสคริปต์ที่สร้างด้วย AI ร่วมกับการพัฒนามัลแวร์ด้วยภาษาหลากหลาย (Rust, Go, Java, Nim) และเว็บฝากข้อความ dontpad[.]com ช่วยหลบเลี่ยงการวิเคราะห์ซิกเนเจอร์ทั่วไป

อุตสาหกรรม/เป้าหมายที่ได้รับผลกระทบ

ระบบแกนกลางการประมวลผลการชำระเงิน (Pix / Boleto / STR APIs), เซิร์ฟเวอร์ธุรกรรมการเงิน และไดเรกทอรี LDAP ภายในองค์กร

MITRE ATT&CK
T1110.003 Brute Force: Password Spraying T1090.003 Multi-hop Proxy: SOCKS5 T1059 Command and Scripting Interpreter T1567 Exfiltration Over Web Service
IOC ที่สำคัญ
3b22605244dbace8f0c07c2c599f88c4b831bb07e9998b869a5da2759d27ceec (COBALTSPIN Reverse SOCKS5 Tunneler) 2214907e696bad85bde1d90c943ef66e413d7a5c6d7596ced25b74441200439a (REALBREEZE LDAP Brute-forcing Utility) c0db6ddd6222d02ad7490399d33c61ded0076f0037409dc8498924458646d78a (MILDFROST Java JAR Backdoor) 6d4012e0dd3b56a3e52857734fa0d582cdf3c56f0e5decc8005c882d1d1c6ceb (BOATBEAM Golang Backdoor) f139b4ca15feffb7a6633ec1a431c5c604b397576b56b5c863ae8fe4fa14db4f (KICKPLATE Nim Backdoor) dontpad[.]com (Exfiltration Domain)

ดู IOC ฉบับเต็มที่ลิงก์ด้านล่าง

การวิเคราะห์ทางเทคนิคของมัลแวร์เรียกค่าไถ่ DragonForce Windows Locker ที่เข้ารหัสแชร์ไฟล์ SMB ด้วยอัลกอริทึม ChaCha8 และลบ Shadow Copy ผ่าน WMI

เผยแพร่: 18 สิงหาคม 2569 (บันทึกใน MISP: 1 กันยายน 2569)  ·  แหล่งที่มา: DarkAtlas Squad  ·  Admiralty B2

DarkAtlas Squad เผยแพร่ผลการวิเคราะห์ตัวอย่างมัลแวร์เรียกค่าไถ่ DragonForce สำหรับระบบปฏิบัติการ Windows (32-bit PE) ซึ่งมีพฤติกรรมเข้ารหัสไฟล์ทั้งบนไดรฟ์เครื่องและโฟลเดอร์แชร์บนเครือข่าย SMB ที่เข้าถึงได้ด้วยสิทธิ์ของผู้ใช้ปัจจุบัน มัลแวร์ทำงานแบบ Multi-threaded และเข้ารหัสไฟล์ด้วยอัลกอริทึม ChaCha8 (ผลการวิเคราะห์ยืนยันว่าอัลกอริทึม ChaCha12 และ ChaCha20 ไม่สามารถใช้ถอดรหัสข้อมูลตัวอย่างนี้ได้) ในส่วนของการขัดขวางการกู้คืนระบบ ตัวล็อกไฟล์จะสั่งลบ Volume Shadow Copies โดยสร้างการเชื่อมต่อ WMI ไปยังเนมสเปซ ROOT\CIMV2 (คลาส Win32_ShadowCopy) และเรียกใช้คำสั่งผ่าน WMIC.exe (wmic shadowcopy ... delete) โดยไม่มีการใช้คำสั่ง vssadmin, wbadmin, bcdedit หรือการล้าง event log แต่อย่างใด นอกจากนี้ยังทำการยุติโปรเซสและเซอร์วิสเป้าหมาย 38 รายการ จากนั้นเปลี่ยนนามสกุลไฟล์เป็น .df_win และทิ้งข้อความเรียกค่าไถ่พร้อมลิงก์ไปยังห้องเจรจาบนเครือข่าย Tor

ผลกระทบต่อประเทศไทย

มีความเป็นไปได้ (Likely) - ศูนย์กระจายสินค้า คลังสินค้า และห้างค้าปลีกในไทยมีการแชร์ไฟล์ผ่านโพรโทคอล SMB เพื่อแลกเปลี่ยนข้อมูลสต็อกสินค้า หากเครื่องลูกข่ายติดมัลแวร์ DragonForce ไฟล์บนแชร์ส่วนกลางที่เข้าถึงได้อาจถูกเข้ารหัสด้วย ChaCha8 ภายในเวลาอันสั้น อย่างไรก็ดี รายงานนี้เป็นการวิเคราะห์เชิงเทคนิคจากแหล่งข้อมูลเดียว (Single-source research โดย DarkAtlas Squad) องค์กรในไทยควรเฝ้าระวังพฤติกรรมของมัลแวร์ควบคู่กับการยืนยันภัยคุกคามจากแหล่งข่าวกรองหลัก

การวิเคราะห์ 3 ระดับ

ยุทธศาสตร์: กลุ่มแรนซัมแวร์ให้ความสำคัญกับความเร็วในการเข้ารหัสข้อมูลเพื่อสร้างความเสียหายสูงสุดต่อการดำเนินธุรกิจก่อนที่ทีมตอบสนองเหตุการณ์จะเข้าควบคุมสถานการณ์

ยุทธการ: การเลือกใช้อัลกอริทึม ChaCha8 ที่มีรอบการคำนวณน้อยกว่า ช่วยลดระยะเวลาในการล็อกไฟล์ขนาดใหญ่และแชร์ไฟล์บนเครือข่ายได้อย่างมีนัยสำคัญ

ยุทธวิธี: การลบ Shadow Copies ผ่าน WMI/WMIC แทนการใช้คำสั่ง vssadmin ช่วยหลบเลี่ยงระบบตรวจจับที่เฝ้าระวังเฉพาะคำสั่งบรรทัดคำสั่งแบบเดิม

อุตสาหกรรม/เป้าหมายที่ได้รับผลกระทบ

โฟลเดอร์แชร์บนเครือข่าย SMB, ระบบฐานข้อมูลสินค้าคงคลัง (Inventory) และเครื่องแม่ข่ายในเครือข่ายองค์กรค้าปลีก

MITRE ATT&CK
T1486 Data Encrypted for Impact T1490 Inhibit System Recovery T1135 Network Share Discovery T1489 Service Stop
IOC ที่สำคัญ
a4eb9be98d00c961ad8c3329ee80690c1eec98d4c8fa8dd91c371d9ecc451581 (SHA-256) 55acb53f348c9f6b89343dc8d96522aa75e4cfdb (SHA-1) bd47ae24b03e5ba0f1ab2e95e7acb989 (MD5) eb2e349f5f772db8d72573cb0d962453e732dc72328d9ed2b8a8b0656edc5144 (Decrypted Config Container) 3pktcrcbmssvrnwe5skburdwe2h3v6ibdnn5kbjqihsg6eu6s6b7ryqd[.]onion (Tor Negotiation Service) z3wqggtxft7id3ibr7srivv5gjof5fwg76slewnzwwakjuf3nlhukdid[.]onion (Tor Leak Blog)

ดู IOC ฉบับเต็มที่ลิงก์ด้านล่าง

มัลแวร์ BraZetsu ใช้ AI สนับสนุนการเจาะระบบเพื่อขายสิทธิ์เข้าถึง (IAB) ในภูมิภาคละตินอเมริกาและไอบีเรีย

เผยแพร่: 31 สิงหาคม 2569  ·  แหล่งที่มา: Group-IB Threat Intelligence  ·  Admiralty B2

Group-IB ตรวจพบมัลแวร์ภาษา Python ชื่อ BraZetsu ซึ่งพัฒนาโดยกลุ่ม Exilware โดยมีเป้าหมายหลักในกลุ่มประเทศที่ใช้ภาษาโปรตุเกสและสเปนในแถบละตินอเมริกา (โดยเฉพาะบราซิล) และคาบสมุทรไอบีเรีย มัลแวร์ถูกคอมไพล์ด้วย Nuitka เพื่อแปลงโค้ดไพทอนเป็นภาษา C ทำให้ได้ไฟล์ไบนารีที่สามารถหลบเลี่ยงการตรวจจับของแอนติไวรัสได้โดยสมบูรณ์ (FUD) โดยกลุ่มคนร้ายใช้เทคโนโลยี AI เข้ามาช่วยสนับสนุนทั้งในขั้นตอนการพัฒนาโค้ดมัลแวร์และการวิเคราะห์จัดลำดับความสำคัญของเหยื่อ มัลแวร์จะสแกนค้นหาระบบ ERP ระบบหน้าร้าน และฐานข้อมูลอีคอมเมิร์ซ จากนั้นรวบรวมข้อมูลประจำตัวส่งต่อไปประมูลขายในตลาดมืด Infect Marketplace ในฐานะ Initial Access Broker (IAB) เพื่อเปิดทางให้กลุ่มแรนซัมแวร์นำไปใช้โจมตีต่อ

ผลกระทบต่อประเทศไทย

เฝ้าระวังผลกระทบทางอ้อม (Spillover) - เนื่องจากแคมเปญของมัลแวร์ BraZetsu มีเป้าหมายหลักในภูมิภาคละตินอเมริกาและไอบีเรีย ความเสี่ยงทางตรงต่อธุรกิจค้าปลีกในประเทศไทยจึงอยู่ในระดับต่ำ อย่างไรก็ดี โมเดลธุรกิจ Initial Access Broker (IAB) ที่นำ AI มาช่วยคัดกรองเหยื่อและเชื่อมโยงกับตลาดมืดอัตโนมัติ ถือเป็นภัยคุกคามสากลที่องค์กรค้าปลีกไทยควรเฝ้าระวังไม่ให้ระบบ ERP หรือหน้าจัดการร้านค้าออนไลน์เปิดสู่สาธารณะโดยไม่มีการควบคุม

การวิเคราะห์ 3 ระดับ

ยุทธศาสตร์: การผสาน AI เข้ากับระบบตลาดมืด IAB ช่วยให้อาชญากรไซเบอร์เฉพาะภูมิภาคสามารถสร้างรายได้จากการเจาะระบบได้อย่างมีประสิทธิภาพสูงขึ้น

ยุทธการ: การคอมไพล์โค้ด Python ผ่าน Nuitka เป็นภาษา C กลายเป็นเทคนิคยอดนิยมในการหลบเลี่ยงระบบตรวจจับแบบดั้งเดิมของมัลแวร์สายพันธุ์ใหม่

ยุทธวิธี: การใช้ AI ช่วยจัดลำดับความสำคัญของเหยื่อทำให้ผู้โจมตีสามารถคัดแยกบัญชีที่มีสิทธิ์ระดับสูงในระบบ ERP และฐานข้อมูลร้านค้าได้อย่างรวดเร็ว

อุตสาหกรรม/เป้าหมายที่ได้รับผลกระทบ

เครื่องแม่ข่าย ERP, พอร์ทัลจัดการร้านค้าออนไลน์ และเครื่องลูกข่ายของภาคค้าปลีก

MITRE ATT&CK
T1027.002 Software Packing: Nuitka T1082 System Information Discovery T1005 Data from Local System T1071.001 Application Layer Protocol: Web Protocols
IOC ที่สำคัญ
f775fe06a4c2563cb03e1aa42eb4e9532840cce9dc168ea2ca97cee7972e6b17 (SHA-256) 54e313434a7f3fa349e439857e23ab536a95c9927cf62f8358b5cdd9fabf2700 (SHA-256) 91f225dcc7a01f926b03e8540d8b5e2d6c8e3763cc30f57381d702ce638fa6b0 (SHA-256) 38.242.246[.]176 (Contabo VPS C2) c2.installscenter[.]com caixaentradas1inboxshop[.]site caixaentradas1boxshop[.]site infect[.]online infectonline[.]store

ดู IOC ฉบับเต็มที่ลิงก์ด้านล่าง

ข้อสังเกตประจำสัปดาห์

ข้อเสนอแนะ