ห้วงเวลา: วันที่ 31 สิงหาคม - 6 กันยายน 2569
ในรอบสัปดาห์ที่ผ่านมา ภาคการขนส่ง โลจิสติกส์ และโครงสร้างพื้นฐานคมนาคมตกเป็นเป้าหมายของการจารกรรมทางไซเบอร์และการแทรกซึมระบบจากกลุ่มภัยคุกคามขั้นสูง (APT) หลากหลายกลุ่ม โดยตรวจพบกลุ่ม Mirage Kitten (APT เชื่อมโยงอิหร่าน) พุ่งเป้าบุคลากรด้านเทคนิคในอุตสาหกรรมการบินผ่านการเสนองานและส่งโจทย์ทดสอบการเขียนโค้ดที่แฝงมัลแวร์ NodeRabbit และ PollCat ขณะเดียวกันกลุ่มแฮกเกอร์เกาหลีเหนือได้ดำเนินปฏิบัติการจารกรรมอุตสาหกรรมการผลิตยานยนต์ด้วยการดัดแปลงซอฟต์แวร์ HAProxy เป็นแบ็กดอร์ Ted ควบคู่กับโทรจัน CurlRAT และการดักจับคีย์บอร์ดบน SSH นอกจากนี้ยังพบการประยุกต์ใช้โมเดล AI ของกลุ่ม CL-CRI-1131 ในการสร้างสคริปต์เจาะระบบ Active Directory ของระบบทะเบียนยานพาหนะสาธารณะและคมนาคมในละตินอเมริกา ตลอดจนแคมเปญฟิชชิ่งที่อาศัยการแชร์ไฟล์ Google Drive หลอกติดตั้งโทรจัน PowerShell WebSocket และเครื่องมือบริหารจัดการระยะไกลแบบคู่ขนาน (Dual-RMM) เพื่อยึดครองระบบเครือข่ายของหน่วยงานคมนาคมขนส่ง
กลุ่มภัยคุกคามที่มีความเชื่อมโยงกับประเทศอิหร่าน Mirage Kitten (UNC1549 / Smoke Sandstorm / Nimbus Manticore) เปิดปฏิบัติการ Social Engineering พุ่งเป้าบุคลากรด้านเทคโนโลยีในภาคการบิน (Aviation) และฟินเทค ผู้โจมตีติดต่อเหยื่อผ่านการเสนองานด้านไอทีและส่งลิงก์ดาวน์โหลดโจทย์ทดสอบการเขียนโปรแกรม Front-Technical-Challenge.zip ที่โฮสต์อยู่บน Amazon S3 เมื่อเหยื่อเปิดรันโปรเจกต์ โค้ดที่แฝงอยู่จะดาวน์โหลดและติดตั้งมัลแวร์แบ็กดอร์ NodeRabbit ที่เขียนด้วย Node.js และมัลแวร์ PollCat ซึ่งเป็น RAT ภาษา JavaScript แบบพรางโค้ด โดย PollCat จะลงทะเบียนและติดต่อ C2 ทันที พร้อมแสดงหน้าต่างจำลองระบบตรวจสอบ OTP ผ่านโดเมน lifespotify[.]com เพื่อเบี่ยงเบนความสนใจ ก่อนเปิดช่องทางควบคุมระบบผ่านคลาวด์ Azure App Services
สายการบินชั้นนำ บริษัทผู้ให้บริการภาคพื้นดิน และหน่วยงานบริหารจัดการการบินในประเทศไทยมีการรับสมัครนักพัฒนาซอฟต์แวร์และวิศวกรไอทีอย่างต่อเนื่อง วิศวกรชาวไทยที่มองหาโอกาสการจ้างงานจากต่างประเทศอาจตกเป็นเป้าหมายของการส่งแบบทดสอบโค้ดอันตราย ซึ่งสามารถใช้เป็นจุดตั้งต้นในการเข้าถึงเครือข่ายภายในขององค์กรการบินในประเทศไทยได้
ยุทธศาสตร์ (Strategic): กลุ่ม APT รัฐบาลอิหร่านยังคงมุ่งเน้นการจารกรรมข้อมูลเชิงลึกในอุตสาหกรรมการบินและการเดินทางเพื่อรวบรวมข้อมูลการเคลื่อนย้ายและเทคโนโลยีโครงสร้างพื้นฐาน
ยุทธการ (Operational): การใช้กลลวงกระบวนการคัดเลือกงาน (Recruitment lure) ร่วมกับการทดสอบโค้ดจริงทำให้การตรวจสอบของระบบคัดกรองมัลแวร์ทั่วไปทำได้ยากเนื่องจากโค้ดรันในสภาพแวดล้อม Development
ยุทธวิธี (Tactical): การแสดงหน้าต่างจำลองระบบ OTP หลอกลวงช่วยสร้างความน่าเชื่อถือและเบี่ยงเบนความสนใจของเหยื่อ ในขณะที่ตัวมัลแวร์ได้เชื่อมต่อไปยัง C2 เพื่อรับคำสั่งล่วงหน้าเรียบร้อยแล้ว
วิศวกรซอฟต์แวร์และบุคลากรไอทีในภาคการบิน (Aviation), เทคโนโลยีอวกาศ (Aerospace) และเทคโนโลยีการเงิน (Fintech)
กลุ่มภัยคุกคามระดับสูงจากเกาหลีเหนือ (DPRK APTs) ดำเนินปฏิบัติการจารกรรมทางไซเบอร์มุ่งเป้าบริษัทในภาคการผลิตยานยนต์ (Automotive) และสื่อสารมวลชน ผู้โจมตีใช้มัลแวร์แบ็กดอร์ Ted ซึ่งเป็นการนำซอฟต์แวร์โอเพนซอร์ส HAProxy เวอร์ชัน 2.8.12 มารีคอมไพล์เพื่อฝังโค้ดอันตราย โดยมัลแวร์จะรอรับคำสั่งผ่านการยิงคำขอ HTTP ไปยังพาธเฉพาะที่มีชื่อเหมือนไฟล์ไอคอนรูปภาพ (/favorite_list_2x_m500_ico.jpg) นอกจากนี้ยังพบการติดตั้ง CurlRAT ซึ่งเป็นมัลแวร์ฝังตัวบนระบบลินุกซ์ที่พรางชื่อเป็นเดมอนของระบบ เช่น polkitd, crond, agetty และ atd พร้อมทั้งฝังโทรจันดักจับข้อมูลคีย์บอร์ดบนโพรโทคอล SSH (SSH Keylogger) เพื่อขโมยรหัสผ่านของผู้ดูแลระบบเครือข่าย
ประเทศไทยเป็นศูนย์กลางการผลิตยานยนต์และชิ้นส่วนยานยนต์ (Automotive Hub) ที่สำคัญในภูมิภาคอาเซียน โดยมีห่วงโซ่อุปทานเชื่อมโยงกับผู้ผลิตในเอเชียตะวันออกอย่างใกล้ชิด การที่กลุ่มแฮกเกอร์เกาหลีเหนือพุ่งเป้าอุตสาหกรรมยานยนต์แสดงถึงความเสี่ยงต่อการรั่วไหลของพิมพ์เขียวการออกแบบ เทคโนโลยีรถยนต์ไฟฟ้า (EV) และระบบซัพพลายเชนในไทย
ยุทธศาสตร์ (Strategic): รัฐบาลเกาหลีเหนือใช้หน่วยปฏิบัติการไซเบอร์ขโมยทรัพย์สินทางปัญญาและเทคโนโลยีการผลิตขั้นสูงในภาคยานยนต์เพื่อสนับสนุนอุตสาหกรรมภายในประเทศ
ยุทธการ (Operational): การดัดแปลงซอฟต์แวร์ HAProxy ที่นิยมใช้ทำ Load Balancer ช่วยให้ผู้โจมตีแฝงตัวอยู่บนขอบเครือข่าย (Network Edge) ได้โดยไม่ถูกตรวจพบจาก Signature ทั่วไป
ยุทธวิธี (Tactical): การใช้คำขอรูปภาพจำลองเป็นตัวกระตุ้น (Trigger) การทำงานของแบ็กดอร์ช่วยหลบเลี่ยงการตรวจจับของไฟร์วอลล์ระดับแอปพลิเคชัน (WAF)
ผู้ผลิตยานยนต์, ห่วงโซ่อุปทานชิ้นส่วนยานยนต์, สื่อสารมวลชน (เกาหลีใต้และเอเชีย)
รายงานจาก Unit 42 เปิดเผยพฤติกรรมของสองกลุ่มภัยคุกคามที่เคลื่อนไหวแยกจากกันในลาตินอเมริกา โดยกลุ่มแรกคือ CL-CRI-1131 พุ่งเป้าโครงสร้างพื้นฐานคมนาคมขนส่งในเม็กซิโก (รวมถึงระบบทะเบียนยานพาหนะสาธารณะ REPUVE) และหน่วยงานสาธารณูปโภคในเม็กซิโกและเอกวาดอร์ กลุ่มนี้ใช้เทคนิค Living-off-the-Land ร่วมกับอินเทอร์เฟซ NextChat ในการสั่งการโมเดลภาษาขนาดใหญ่ (LLM) เพื่อสร้างสคริปต์สแกนเครือข่ายและดัมป์ฐานข้อมูล Active Directory (ไฟล์ NTDS.dit และ SAM) ผ่านโดเมน DuckDNS ขณะที่กลุ่มที่สองคือ CL-CRI-1163 เป็นคลัสเตอร์แยกต่างหากที่พุ่งเป้าภาคการเงินในบราซิล โดยใช้ฟิชชิ่งเอกสารเรซูเม่ปลอมติดตั้ง Custom RAT ร่วมกับเครื่องมือ SockTz (Go-based SOCKS5 Proxy) เพื่อสร้างอุโมงค์เชื่อมต่อเครือข่ายภายใน
แม้การโจมตีของกลุ่ม CL-CRI-1131 จะเกิดขึ้นในภูมิภาคลาตินอเมริกา แต่เทคนิคการใช้ AI ช่วยพัฒนาสคริปต์เจาะระบบและการดัมป์ฐานข้อมูล NTDS.dit/SAM ใน Active Directory สามารถนำมาปรับใช้กับระบบบริหารการจราจรและทะเบียนยานพาหนะของไทยที่มีโครงสร้างเครือข่ายคล้ายคลึงกันได้
ยุทธศาสตร์ (Strategic): ผู้ก่อภัยคุกคามเริ่มนำเครื่องมือ AI มาช่วยเร่งความเร็วในการพัฒนาสคริปต์โจมตีโครงสร้างพื้นฐานคมนาคมและบริการสาธารณะอย่างเป็นรูปธรรม
ยุทธการ (Operational): การแยกใช้สคริปต์เฉพาะกิจที่ปรับแต่งด้วย AI ช่วยลดความจำเป็นในการใช้มัลแวร์สำเร็จรูป ทำให้ตรวจจับพฤติกรรมได้ยากขึ้น
ยุทธวิธี (Tactical): การดัมป์ไฟล์ NTDS.dit ผ่านสคริปต์อัตโนมัติเปิดโอกาสให้ผู้โจมตีถอดรหัสผ่านของบัญชีผู้ใช้ทั้งหมดในโดเมนได้แบบออฟไลน์
ระบบทะเบียนยานพาหนะสาธารณะ (REPUVE), หน่วยงานคมนาคมขนส่งท้องถิ่น และโครงสร้างพื้นฐานสาธารณูปโภค
ศูนย์ความมั่นคงปลอดภัยอินเทอร์เน็ต (CIS) ตรวจพบแคมเปญฟิชชิ่งที่อาศัยการแจ้งเตือนแชร์ไฟล์ Google Drive ที่ถูกกฎหมาย (ส่งจาก drive-shares-noreply[at]google.com) เพื่อหลอกให้เหยื่อดาวน์โหลดไฟล์บีบอัดที่บรรจุไฟล์สคริปต์ VBS dropper สองขั้นตอน (Two-stage VBS) โดยสคริปต์ดังกล่าวจะเรียกทำงาน PowerShell ที่เข้ารหัส Base64 เพื่อติดตั้งมัลแวร์ PowerShell WebSocket RAT ซึ่งสื่อสารกับเซิร์ฟเวอร์ควบคุมผ่านโพรโทคอล WebSocket พร้อมทั้งดาวน์โหลดและติดตั้งซอฟต์แวร์ Remote Monitoring and Management (RMM) ถูกกฎหมายพร้อมกัน 2 ตัว ได้แก่ ConnectWise ScreenConnect และ Pulseway เพื่อสร้างช่องทางการเข้าถึงระยะไกลแบบคู่ขนาน
บุคลากรในหน่วยงานด้านการขนส่งและโลจิสติกส์ในไทยมีการใช้งาน Google Drive ในการรับส่งเอกสารอย่างแพร่หลาย การใช้การแจ้งเตือนจริงของกูเกิลร่วมกับ VBS dropper และการติดตั้งเครื่องมือ RMM คู่ (Dual-RMM) จึงเป็นเทคนิคที่หลบเลี่ยงการตรวจจับของเกตเวย์ความปลอดภัยได้ง่าย
ยุทธศาสตร์ (Strategic): ผู้ไม่หวังดีหันมาใช้ประโยชน์จากบริการคลาวด์และเครื่องมือ RMM ถูกกฎหมาย (Living-off-the-Land Tools) เพื่อลดความเสี่ยงจากการตรวจจับ
ยุทธการ (Operational): การติดตั้งเครื่องมือ RMM สองตัวพร้อมกันสร้างความทนทานต่อการตอบสนองของทีม SOC (Persistence Redundancy)
ยุทธวิธี (Tactical): การใช้โพรโทคอล WebSocket ช่วยให้การสื่อสารระหว่างมัลแวร์และ C2 ผ่านไฟร์วอลล์ขององค์กรได้เสมือนทราฟฟิกเว็บปกติ
ระบบคอมพิวเตอร์และเครือข่ายของหน่วยงานบริหารการขนส่ง โลจิสติกส์ และภาครัฐระดับท้องถิ่น