514/69 (IT) ประจำวันศุกร์ที่ 18 กันยายน 2569

นักวิจัยด้านความมั่นคงปลอดภัยจาก Lumen ค้นพบมัลแวร์ใหม่ชื่อว่า BambooToken ใช้โจมตีระบบปฏิบัติการ Windows และ Linux มาตั้งแต่ช่วงเดือนกุมภาพันธ์ 2566 จนถึงเดือนกรกฎาคม 2569 ซึ่งมัลแวร์ตัวนี้ใช้วิธีการซ่อนตัวโดยอาศัยโปรโตคอล MQTT ซึ่งเป็นระบบส่งข้อความที่ใช้ในอุปกรณ์สมาร์ทโฮมและระบบอุตสาหกรรม มาเป็นช่องทางในการรับส่งคำสั่ง การสื่อสารผ่านตัวกลางหรือ Broker ทำให้เครื่องที่ติดมัลแวร์ไม่ต้องเชื่อมต่อโดยตรงกับเซิร์ฟเวอร์ควบคุมสั่งการ (C2) ส่งผลให้การตรวจจับความผิดปกติทำได้ยากขึ้น หากโจมตีสำเร็จจะส่งผลกระทบต่อทั้งอุปกรณ์เครือข่ายขนาดเล็กและโครงสร้างพื้นฐานระดับองค์กร และนำไปสู่ปัญหาความมั่นคงปลอดภัยในระดับห่วงโซ่อุปทาน (Supply-chain) ต่อไปได้
ในด้านรายละเอียดทางเทคนิค มัลแวร์บนระบบ Windows อาศัยเทคนิค Sideloading แฝงตัวไปกับซอฟต์แวร์ที่น่าเชื่อถือ เช่น โปรแกรม OnKey ของ Tendyron และโปรแกรมที่ปลอมแปลงเป็นซอฟต์แวร์ Kingsoft Office เพื่อให้สามารถทำงานได้โดยไม่ถูกระบบรักษาความปลอดภัยสงสัย พร้อมทั้งมีกระบวนการตรวจสอบการทำงานของโปรแกรมป้องกันไวรัสในเครื่องทุกๆ ห้าวินาที สำหรับเวอร์ชันบน Linux มีความสามารถในการเปิดระบบควบคุมทางรีโมต ตลอดจนอัปโหลดและดาวน์โหลดไฟล์ข้อมูลได้ จากข้อมูลแคมเปญการโจมตีระดับองค์กรในช่วงเดือนมกราคมถึงกันยายน 2569 พบว่ากลุ่มเป้าหมายครอบคลุมหลากหลายภาคส่วน ได้แก่ เซิร์ฟเวอร์แอปพลิเคชันมือถือ องค์กรด้านซอฟต์แวร์และเทคโนโลยี บริการทางกฎหมายและการเงิน ธุรกิจโรงแรม และบริษัทด้านชีวการแพทย์ โดยพบผู้ตกเป็นเหยื่อในหลายประเทศทั่วโลก เบื้องต้นยังไม่มีการยืนยันกลุ่มผู้ลงมือที่แน่ชัด
เพื่อเป็นการป้องกันและลดความเสี่ยง ผู้ดูแลระบบควรตรวจสอบโครงสร้างห่วงโซ่อุปทานและส่วนประกอบของซอฟต์แวร์ที่องค์กรใช้งานอย่างละเอียด รวมถึงการอัปเดตแพตช์ระบบรักษาความปลอดภัยของเร้าเตอร์และปิดกั้นการรับส่งข้อมูลผ่านโปรโตคอล SNMP ที่ไม่ได้รับอนุญาต พร้อมทั้งเปลี่ยนรหัสผ่านเริ่มต้นของอุปกรณ์เครือข่าย นอกจากนี้ องค์กรควรเฝ้าระวังการส่งข้อมูลออกนอกเครือข่ายผ่านโปรโตคอล MQTT โดยเฉพาะจากอุปกรณ์หรือแอปพลิเคชันที่ไม่มีความจำเป็นต้องใช้งาน เครื่องมือตรวจจับและตอบสนองภัยคุกคามบนเครื่องปลายทาง (EDR) ควรถูกตั้งค่าให้สามารถตรวจจับการเคลื่อนไหวเพื่อขยายผลภายในเครือข่าย (Lateral movement) แทนที่จะพึ่งพาเพียงการตรวจจับจากฐานข้อมูลมัลแวร์ที่เป็นที่รู้จักเพียงอย่างเดียว
