415/69 (IT) ประจำวันจันทร์ที่ 3 สิงหาคม 2569

ตั้งแต่เดือนมกราคมปี 2568 เป็นต้นมา มีรายงานการตรวจพบกลุ่มภัยคุกคามทางไซเบอร์ขั้นสูงดำเนินการโจมตีทางไซเบอร์ระลอกใหม่ โดยพุ่งเป้าหมายหลักไปยังองค์กรภาครัฐในภูมิภาคเอเชียกลาง เช่น อัฟกานิสถาน คีร์กีซสถาน ทาจิกิสถาน อุซเบกิสถาน คาซัคสถาน รวมถึงประเทศซีเรีย โดยหน่วยงานที่ได้รับผลกระทบครอบคลุมหลายภาคส่วนที่มีความสำคัญระดับชาติ ได้แก่ ภาคสาธารณสุข การวิจัย กระทรวงการต่างประเทศ หน่วยงานบังคับใช้กฎหมาย การผังเมือง ระบบโลจิสติกส์ และสถาบันการศึกษาของรัฐ ซึ่งเหตุการณ์นี้มีความสำคัญอย่างยิ่งเนื่องจากเป็นการมุ่งเป้าเจาะระบบโครงสร้างพื้นฐานด้านข้อมูลของรัฐ และเครือข่ายระดับองค์กร
จากการวิเคราะห์ข้อมูลพบว่าผู้โจมตีใช้เครื่องมือหลักเป็นมัลแวร์ประเภทแบ็คดอร์ชนิดใหม่ จำนวน 2 รายการ ได้แก่ OctLurk และ SilkLurk รวมไปถึงเครื่องมือสำหรับจัดการทราฟฟิกเครือข่ายที่เรียกว่า LurkProxy แม้จะยังอยู่ระหว่างการตรวจสอบช่องทางเริ่มต้นที่ใช้ในการเจาะเข้าระบบ แต่มัลแวร์เหล่านี้ถูกออกแบบมาให้ทำงานฝังตัวอยู่ในหน่วยความจำของเครื่องเป็นหลักเพื่อหลบเลี่ยงการตรวจจับ โดยสามารถดาวน์โหลดปลั๊กอินเสริมเพื่อดำเนินการที่เป็นอันตรายได้หลายรูปแบบ เช่น การขโมยรหัสผ่านจากเว็บเบราว์เซอร์ การดึงข้อมูลแฮชรหัสผ่านจากระบบ การดักจับข้อมูลการพิมพ์ และการเปิดช่องทางควบคุมเครื่องจากระยะไกล นอกจากนี้ผู้โจมตียังใช้ข้อมูลเฉพาะของคอมพิวเตอร์เป้าหมาย เช่น หมายเลขซีเรียลของไดรฟ์หรือชื่อเครื่องคอมพิวเตอร์ มาใช้เป็นเงื่อนไขในการเข้ารหัสซ่อนตำแหน่งของเพย์โหลด ซึ่งทำให้การวิเคราะห์และการตรวจจับอัตโนมัติทำได้ยากมากขึ้น อีกทั้งยังมีการใช้เครื่องมือบีบอัดไฟล์ที่ถูกกฎหมายผสมผสานกับการนำมัลแวร์ระดับสูงอย่าง PlugX มาใช้เพื่อลักลอบส่งออกข้อมูลความลับ
สะท้อนให้เห็นถึงการพัฒนาเทคนิคการโจมตีของกลุ่มภัยคุกคาม เพื่อหลบเลี่ยงการตรวจจับและรักษาการควบคุมระบบเครือข่ายที่ถูกแทรกซึม ดังนั้น เพื่อเป็นการป้องกันและลดความเสี่ยง ผู้ใช้งานและผู้ดูแลระบบเครือข่ายควรยกระดับการเฝ้าระวังพฤติกรรมที่ผิดปกติ โดยเฉพาะการตรวจสอบการเชื่อมต่อเครือข่ายไปยังโดเมนหรือไอพีแอดเดรสภายนอกที่ไม่รู้จัก แนวทางเบื้องต้นที่ควรดำเนินการคือการนำโซลูชันตรวจจับและตอบสนองภัยคุกคามบนเครื่องปลายทาง (EDR) ที่สามารถตรวจจับการทำงานผิดปกติในหน่วยความจำมาใช้งาน พร้อมทั้งตรวจสอบการใช้เครื่องมือบริหารจัดการระบบและซอฟต์แวร์ที่อาจถูกนำมาใช้ในทางที่ผิดอย่างสม่ำเสมอ การบังคับใช้นโยบายควบคุมการเข้าถึงข้อมูลที่เข้มงวดจะช่วยให้องค์กรสามารถตรวจพบความผิดปกติและรับมือกับภัยคุกคามรูปแบบใหม่นี้ได้อย่างมีประสิทธิภาพมากยิ่งขึ้น
แหล่งข่าว : https://thehackernews.com/2026/08/suspected-chinese-speaking-hackers.html
