CGI-CTI-WEEKLY-20260907-TRN · VER 1.0 · TLP:CLEAR

รายงานการเฝ้าระวังความมั่นคงปลอดภัยไซเบอร์ภาคการขนส่งและโลจิสติกส์ ประจำสัปดาห์

Transportation & Logistics Sector Weekly Report

ห้วงเวลา: วันที่ 31 สิงหาคม - 6 กันยายน 2569

HIGH RISK ตรวจพบการโจมตีพุ่งเป้าอุตสาหกรรมการบินโดยกลุ่ม Mirage Kitten ด้วยมัลแวร์ NodeRabbit และ PollCat, การจารกรรมไซเบอร์ของกลุ่มเกาหลีเหนือต่อภาคยานยนต์และซัพพลายเชนด้วยแบ็กดอร์ Ted และ CurlRAT, ตลอดจนแคมเปญเจาะระบบคมนาคมด้วยเครื่องมือ AI และฟิชชิ่งติดตั้ง Dual-RMM ในหน่วยงานขนส่ง

ภาพรวมประจำสัปดาห์

ในรอบสัปดาห์ที่ผ่านมา ภาคการขนส่ง โลจิสติกส์ และโครงสร้างพื้นฐานคมนาคมตกเป็นเป้าหมายของการจารกรรมทางไซเบอร์และการแทรกซึมระบบจากกลุ่มภัยคุกคามขั้นสูง (APT) หลากหลายกลุ่ม โดยตรวจพบกลุ่ม Mirage Kitten (APT เชื่อมโยงอิหร่าน) พุ่งเป้าบุคลากรด้านเทคนิคในอุตสาหกรรมการบินผ่านการเสนองานและส่งโจทย์ทดสอบการเขียนโค้ดที่แฝงมัลแวร์ NodeRabbit และ PollCat ขณะเดียวกันกลุ่มแฮกเกอร์เกาหลีเหนือได้ดำเนินปฏิบัติการจารกรรมอุตสาหกรรมการผลิตยานยนต์ด้วยการดัดแปลงซอฟต์แวร์ HAProxy เป็นแบ็กดอร์ Ted ควบคู่กับโทรจัน CurlRAT และการดักจับคีย์บอร์ดบน SSH นอกจากนี้ยังพบการประยุกต์ใช้โมเดล AI ของกลุ่ม CL-CRI-1131 ในการสร้างสคริปต์เจาะระบบ Active Directory ของระบบทะเบียนยานพาหนะสาธารณะและคมนาคมในละตินอเมริกา ตลอดจนแคมเปญฟิชชิ่งที่อาศัยการแชร์ไฟล์ Google Drive หลอกติดตั้งโทรจัน PowerShell WebSocket และเครื่องมือบริหารจัดการระยะไกลแบบคู่ขนาน (Dual-RMM) เพื่อยึดครองระบบเครือข่ายของหน่วยงานคมนาคมขนส่ง

เหตุการณ์เด่นประจำสัปดาห์

กลุ่มภัยคุกคาม Mirage Kitten พุ่งเป้าอุตสาหกรรมการบินและฟินเทค ผ่านแบบทดสอบเขียนโค้ดแฝงมัลแวร์ NodeRabbit และ PollCat

เผยแพร่: 1 กันยายน 2569 · แหล่งที่มา: Securelist (Kaspersky) · Admiralty A2
สรุปภัยคุกคาม

กลุ่มภัยคุกคามที่มีความเชื่อมโยงกับประเทศอิหร่าน Mirage Kitten (UNC1549 / Smoke Sandstorm / Nimbus Manticore) เปิดปฏิบัติการ Social Engineering พุ่งเป้าบุคลากรด้านเทคโนโลยีในภาคการบิน (Aviation) และฟินเทค ผู้โจมตีติดต่อเหยื่อผ่านการเสนองานด้านไอทีและส่งลิงก์ดาวน์โหลดโจทย์ทดสอบการเขียนโปรแกรม Front-Technical-Challenge.zip ที่โฮสต์อยู่บน Amazon S3 เมื่อเหยื่อเปิดรันโปรเจกต์ โค้ดที่แฝงอยู่จะดาวน์โหลดและติดตั้งมัลแวร์แบ็กดอร์ NodeRabbit ที่เขียนด้วย Node.js และมัลแวร์ PollCat ซึ่งเป็น RAT ภาษา JavaScript แบบพรางโค้ด โดย PollCat จะลงทะเบียนและติดต่อ C2 ทันที พร้อมแสดงหน้าต่างจำลองระบบตรวจสอบ OTP ผ่านโดเมน lifespotify[.]com เพื่อเบี่ยงเบนความสนใจ ก่อนเปิดช่องทางควบคุมระบบผ่านคลาวด์ Azure App Services

ผลกระทบต่อประเทศไทย

สายการบินชั้นนำ บริษัทผู้ให้บริการภาคพื้นดิน และหน่วยงานบริหารจัดการการบินในประเทศไทยมีการรับสมัครนักพัฒนาซอฟต์แวร์และวิศวกรไอทีอย่างต่อเนื่อง วิศวกรชาวไทยที่มองหาโอกาสการจ้างงานจากต่างประเทศอาจตกเป็นเป้าหมายของการส่งแบบทดสอบโค้ดอันตราย ซึ่งสามารถใช้เป็นจุดตั้งต้นในการเข้าถึงเครือข่ายภายในขององค์กรการบินในประเทศไทยได้

การวิเคราะห์ 3 ระดับ

ยุทธศาสตร์ (Strategic): กลุ่ม APT รัฐบาลอิหร่านยังคงมุ่งเน้นการจารกรรมข้อมูลเชิงลึกในอุตสาหกรรมการบินและการเดินทางเพื่อรวบรวมข้อมูลการเคลื่อนย้ายและเทคโนโลยีโครงสร้างพื้นฐาน
ยุทธการ (Operational): การใช้กลลวงกระบวนการคัดเลือกงาน (Recruitment lure) ร่วมกับการทดสอบโค้ดจริงทำให้การตรวจสอบของระบบคัดกรองมัลแวร์ทั่วไปทำได้ยากเนื่องจากโค้ดรันในสภาพแวดล้อม Development
ยุทธวิธี (Tactical): การแสดงหน้าต่างจำลองระบบ OTP หลอกลวงช่วยสร้างความน่าเชื่อถือและเบี่ยงเบนความสนใจของเหยื่อ ในขณะที่ตัวมัลแวร์ได้เชื่อมต่อไปยัง C2 เพื่อรับคำสั่งล่วงหน้าเรียบร้อยแล้ว

อุตสาหกรรม/เป้าหมายที่ได้รับผลกระทบ

วิศวกรซอฟต์แวร์และบุคลากรไอทีในภาคการบิน (Aviation), เทคโนโลยีอวกาศ (Aerospace) และเทคโนโลยีการเงิน (Fintech)

MITRE ATT&CK
T1566.002 Spearphishing Link T1204.002 User Execution: Malicious File T1059.007 JavaScript / Node.js T1071.001 Application Layer Protocol: Web Protocols
IOC ที่สำคัญ
hxxps://oracle-challenge.s3.us-east-1.amazonaws[.]com/Front-Technical-Challenge.zip
lifespotify[.]com (Fake OTP Verification Domain)
kyrasey-f8hfexa5cqamh7fk.westeurope-01.azurewebsites[.]net (NodeRabbit C2)
visitfinancedentists[.]com (PollCat C2 Domain)
ลิงก์รายงานต้นฉบับ

กลุ่มแฮกเกอร์เกาหลีเหนือใช้มัลแวร์แบ็กดอร์ Ted และ CurlRAT พุ่งเป้าเจาะระบบอุตสาหกรรมยานยนต์ในเกาหลีใต้

เผยแพร่: 4 กันยายน 2569 · แหล่งที่มา: Rapid7 Threat Research · Admiralty B2
สรุปภัยคุกคาม

กลุ่มภัยคุกคามระดับสูงจากเกาหลีเหนือ (DPRK APTs) ดำเนินปฏิบัติการจารกรรมทางไซเบอร์มุ่งเป้าบริษัทในภาคการผลิตยานยนต์ (Automotive) และสื่อสารมวลชน ผู้โจมตีใช้มัลแวร์แบ็กดอร์ Ted ซึ่งเป็นการนำซอฟต์แวร์โอเพนซอร์ส HAProxy เวอร์ชัน 2.8.12 มารีคอมไพล์เพื่อฝังโค้ดอันตราย โดยมัลแวร์จะรอรับคำสั่งผ่านการยิงคำขอ HTTP ไปยังพาธเฉพาะที่มีชื่อเหมือนไฟล์ไอคอนรูปภาพ (/favorite_list_2x_m500_ico.jpg) นอกจากนี้ยังพบการติดตั้ง CurlRAT ซึ่งเป็นมัลแวร์ฝังตัวบนระบบลินุกซ์ที่พรางชื่อเป็นเดมอนของระบบ เช่น polkitd, crond, agetty และ atd พร้อมทั้งฝังโทรจันดักจับข้อมูลคีย์บอร์ดบนโพรโทคอล SSH (SSH Keylogger) เพื่อขโมยรหัสผ่านของผู้ดูแลระบบเครือข่าย

ผลกระทบต่อประเทศไทย

ประเทศไทยเป็นศูนย์กลางการผลิตยานยนต์และชิ้นส่วนยานยนต์ (Automotive Hub) ที่สำคัญในภูมิภาคอาเซียน โดยมีห่วงโซ่อุปทานเชื่อมโยงกับผู้ผลิตในเอเชียตะวันออกอย่างใกล้ชิด การที่กลุ่มแฮกเกอร์เกาหลีเหนือพุ่งเป้าอุตสาหกรรมยานยนต์แสดงถึงความเสี่ยงต่อการรั่วไหลของพิมพ์เขียวการออกแบบ เทคโนโลยีรถยนต์ไฟฟ้า (EV) และระบบซัพพลายเชนในไทย

การวิเคราะห์ 3 ระดับ

ยุทธศาสตร์ (Strategic): รัฐบาลเกาหลีเหนือใช้หน่วยปฏิบัติการไซเบอร์ขโมยทรัพย์สินทางปัญญาและเทคโนโลยีการผลิตขั้นสูงในภาคยานยนต์เพื่อสนับสนุนอุตสาหกรรมภายในประเทศ
ยุทธการ (Operational): การดัดแปลงซอฟต์แวร์ HAProxy ที่นิยมใช้ทำ Load Balancer ช่วยให้ผู้โจมตีแฝงตัวอยู่บนขอบเครือข่าย (Network Edge) ได้โดยไม่ถูกตรวจพบจาก Signature ทั่วไป
ยุทธวิธี (Tactical): การใช้คำขอรูปภาพจำลองเป็นตัวกระตุ้น (Trigger) การทำงานของแบ็กดอร์ช่วยหลบเลี่ยงการตรวจจับของไฟร์วอลล์ระดับแอปพลิเคชัน (WAF)

อุตสาหกรรม/เป้าหมายที่ได้รับผลกระทบ

ผู้ผลิตยานยนต์, ห่วงโซ่อุปทานชิ้นส่วนยานยนต์, สื่อสารมวลชน (เกาหลีใต้และเอเชีย)

MITRE ATT&CK
T1190 Exploit Public-Facing Application T1036.004 Masquerade Task or Service T1056.001 Keylogging T1071.001 Application Layer Protocol: Web Protocols
IOC ที่สำคัญ
/favorite_list_2x_m500_ico.jpg (Ted Backdoor HTTP Trigger Path)
polkitd, crond, agetty (CurlRAT Masqueraded Process Names)
ลิงก์รายงานต้นฉบับ

วิเคราะห์สองคลัสเตอร์ภัยคุกคามในลาตินอเมริกา: CL-CRI-1131 ใช้ AI เจาะระบบคมนาคม และ CL-CRI-1163 ใช้ SockTz SOCKS5 Proxy

เผยแพร่: 3 กันยายน 2569 · แหล่งที่มา: Unit 42 (Palo Alto Networks) · Admiralty B2
สรุปภัยคุกคาม

รายงานจาก Unit 42 เปิดเผยพฤติกรรมของสองกลุ่มภัยคุกคามที่เคลื่อนไหวแยกจากกันในลาตินอเมริกา โดยกลุ่มแรกคือ CL-CRI-1131 พุ่งเป้าโครงสร้างพื้นฐานคมนาคมขนส่งในเม็กซิโก (รวมถึงระบบทะเบียนยานพาหนะสาธารณะ REPUVE) และหน่วยงานสาธารณูปโภคในเม็กซิโกและเอกวาดอร์ กลุ่มนี้ใช้เทคนิค Living-off-the-Land ร่วมกับอินเทอร์เฟซ NextChat ในการสั่งการโมเดลภาษาขนาดใหญ่ (LLM) เพื่อสร้างสคริปต์สแกนเครือข่ายและดัมป์ฐานข้อมูล Active Directory (ไฟล์ NTDS.dit และ SAM) ผ่านโดเมน DuckDNS ขณะที่กลุ่มที่สองคือ CL-CRI-1163 เป็นคลัสเตอร์แยกต่างหากที่พุ่งเป้าภาคการเงินในบราซิล โดยใช้ฟิชชิ่งเอกสารเรซูเม่ปลอมติดตั้ง Custom RAT ร่วมกับเครื่องมือ SockTz (Go-based SOCKS5 Proxy) เพื่อสร้างอุโมงค์เชื่อมต่อเครือข่ายภายใน

ผลกระทบต่อประเทศไทย

แม้การโจมตีของกลุ่ม CL-CRI-1131 จะเกิดขึ้นในภูมิภาคลาตินอเมริกา แต่เทคนิคการใช้ AI ช่วยพัฒนาสคริปต์เจาะระบบและการดัมป์ฐานข้อมูล NTDS.dit/SAM ใน Active Directory สามารถนำมาปรับใช้กับระบบบริหารการจราจรและทะเบียนยานพาหนะของไทยที่มีโครงสร้างเครือข่ายคล้ายคลึงกันได้

การวิเคราะห์ 3 ระดับ

ยุทธศาสตร์ (Strategic): ผู้ก่อภัยคุกคามเริ่มนำเครื่องมือ AI มาช่วยเร่งความเร็วในการพัฒนาสคริปต์โจมตีโครงสร้างพื้นฐานคมนาคมและบริการสาธารณะอย่างเป็นรูปธรรม
ยุทธการ (Operational): การแยกใช้สคริปต์เฉพาะกิจที่ปรับแต่งด้วย AI ช่วยลดความจำเป็นในการใช้มัลแวร์สำเร็จรูป ทำให้ตรวจจับพฤติกรรมได้ยากขึ้น
ยุทธวิธี (Tactical): การดัมป์ไฟล์ NTDS.dit ผ่านสคริปต์อัตโนมัติเปิดโอกาสให้ผู้โจมตีถอดรหัสผ่านของบัญชีผู้ใช้ทั้งหมดในโดเมนได้แบบออฟไลน์

อุตสาหกรรม/เป้าหมายที่ได้รับผลกระทบ

ระบบทะเบียนยานพาหนะสาธารณะ (REPUVE), หน่วยงานคมนาคมขนส่งท้องถิ่น และโครงสร้างพื้นฐานสาธารณูปโภค

MITRE ATT&CK
T1003.002 OS Credential Dumping: SAM T1003.003 OS Credential Dumping: NTDS T1090.001 Internal Proxy T1566.002 Spearphishing Link
IOC ที่สำคัญ
m-doxa-repuve.duckdns[.]org (Vehicle Registry REPUVE C2)
178.128.87[.]160 (NextChat AI Interface Host)
62.171.185[.]97 (Data Exfiltration Server)
ลิงก์รายงานต้นฉบับ

แคมเปญฟิชชิ่งส่งมัลแวร์ PowerShell WebSocket RAT และเครื่องมือ Dual-RMM พุ่งเป้าหน่วยงานบริหารจัดการการขนส่งและภาครัฐท้องถิ่นในสหรัฐฯ

เผยแพร่: 1 กันยายน 2569 · แหล่งที่มา: Center for Internet Security (CIS Security) · Admiralty A2
สรุปภัยคุกคาม

ศูนย์ความมั่นคงปลอดภัยอินเทอร์เน็ต (CIS) ตรวจพบแคมเปญฟิชชิ่งที่อาศัยการแจ้งเตือนแชร์ไฟล์ Google Drive ที่ถูกกฎหมาย (ส่งจาก drive-shares-noreply[at]google.com) เพื่อหลอกให้เหยื่อดาวน์โหลดไฟล์บีบอัดที่บรรจุไฟล์สคริปต์ VBS dropper สองขั้นตอน (Two-stage VBS) โดยสคริปต์ดังกล่าวจะเรียกทำงาน PowerShell ที่เข้ารหัส Base64 เพื่อติดตั้งมัลแวร์ PowerShell WebSocket RAT ซึ่งสื่อสารกับเซิร์ฟเวอร์ควบคุมผ่านโพรโทคอล WebSocket พร้อมทั้งดาวน์โหลดและติดตั้งซอฟต์แวร์ Remote Monitoring and Management (RMM) ถูกกฎหมายพร้อมกัน 2 ตัว ได้แก่ ConnectWise ScreenConnect และ Pulseway เพื่อสร้างช่องทางการเข้าถึงระยะไกลแบบคู่ขนาน

ผลกระทบต่อประเทศไทย

บุคลากรในหน่วยงานด้านการขนส่งและโลจิสติกส์ในไทยมีการใช้งาน Google Drive ในการรับส่งเอกสารอย่างแพร่หลาย การใช้การแจ้งเตือนจริงของกูเกิลร่วมกับ VBS dropper และการติดตั้งเครื่องมือ RMM คู่ (Dual-RMM) จึงเป็นเทคนิคที่หลบเลี่ยงการตรวจจับของเกตเวย์ความปลอดภัยได้ง่าย

การวิเคราะห์ 3 ระดับ

ยุทธศาสตร์ (Strategic): ผู้ไม่หวังดีหันมาใช้ประโยชน์จากบริการคลาวด์และเครื่องมือ RMM ถูกกฎหมาย (Living-off-the-Land Tools) เพื่อลดความเสี่ยงจากการตรวจจับ
ยุทธการ (Operational): การติดตั้งเครื่องมือ RMM สองตัวพร้อมกันสร้างความทนทานต่อการตอบสนองของทีม SOC (Persistence Redundancy)
ยุทธวิธี (Tactical): การใช้โพรโทคอล WebSocket ช่วยให้การสื่อสารระหว่างมัลแวร์และ C2 ผ่านไฟร์วอลล์ขององค์กรได้เสมือนทราฟฟิกเว็บปกติ

อุตสาหกรรม/เป้าหมายที่ได้รับผลกระทบ

ระบบคอมพิวเตอร์และเครือข่ายของหน่วยงานบริหารการขนส่ง โลจิสติกส์ และภาครัฐระดับท้องถิ่น

MITRE ATT&CK
T1566.002 Spearphishing Link T1059.005 Visual Basic T1059.001 PowerShell T1219 Remote Access Software T1071.001 Application Layer Protocol: Web Protocols
IOC ที่สำคัญ
drive-shares-noreply[at]google.com (Abused Google Drive Notification)
wss://360securityaccess[.]com (Encrypted WebSocket RAT C2)
45.61.163[.]253:3000 (WebSocket RAT Endpoint)
mgnajgk2.anondns[.]net (ScreenConnect C2 Relay)
ลิงก์รายงานต้นฉบับ

ข้อสังเกตประจำสัปดาห์

ข้อเสนอแนะ