แฮกเกอร์จีนโจมตีรัฐบาลเอเชียกลางด้วยมัลแวร์ OctLurk และ SilkLurk

ที่มาภาพ: The Hacker News

Security-อ่าน 8 นาทีThe Hacker News

แฮกเกอร์จีนโจมตีรัฐบาลเอเชียกลางด้วยมัลแวร์ OctLurk และ SilkLurk

⚡ สรุป 30 วิ

OctLurk และ SilkLurk ปรากฏตั้งแต่เดือนมกราคม 2025 ทำการฟิชชิงและติดตั้ง backdoor ให้แฮกเกอร์จีนเข้าถึงระบบของรัฐบาลหลายประเทศในเอเชียกลาง…

การโจมตีไซเบอร์แบบใหม่ที่ใช้มัลแวร์ OctLurk และ SilkLurk ปรากฏตัวตั้งแต่เดือนมกราคม 2025 โดยมีผู้คาดว่าเป็นกลุ่มแฮกเกอร์ที่พูดภาษาจีนกำลังทำเป้าหมายกับหน่วยงานรัฐบาลในหลายประเทศของเอเชียกลางและซีเรีย การกระทำนี้ส่งผลต่อโครงสร้างพื้นฐานสำคัญในด้านสาธารณสุข การวิจัย และการบริการรัฐ ทำให้ความมั่นคงไซเบอร์ของภูมิภาคเหล่านี้ต้องเผชิญกับความเสี่ยงที่เพิ่มขึ้น

Overview

แหล่งข่าวจากหน่วยงานรักษาความปลอดภัยไซเบอร์ระบุว่าตั้งแต่ต้นปี 2025 เป็นต้นมา มีการตรวจจับกิจกรรมโจมตีที่ใช้เทคนิคและเครื่องมือเดียวกันในหลายประเทศรวมถึง อัฟกานิสถาน, คีร์กีซสถาน, ทาจิกิสถาน, อุซเบกิستان, คาซัคสถาน และ สาธารณรัฐอาหรับซีเรีย** การโจมตีเหล่านี้มักเริ่มต้นด้วยการส่งอีเมลฟิชชิงที่ฝังไฟล์หรือลิงก์ชี้ไปยังมัลแวร์ OctLurk หรือ SilkLurk ซึ่งออกแบบมาเพื่อทำการขโมยข้อมูลและสร้างช่องหลัง (backdoor) ให้ผู้โจมตีสามารถเข้าถึงระบบได้ต่อเนื่อง

จากรายงานของบริษัทความปลอดภัยไซเบอร์ระดับโลก พบว่ากลุ่มนี้ใช้โครงสร้างพื้นฐานเซิร์ฟเวอร์ควบคุมระยะไกลหลายจุดที่ตั้งอยู่ในประเทศต่าง ๆ เพื่อทำการสั่งงานและอัปเดตมัลแวร์อย่างต่อเนื่อง การกระจายของเซิร์ฟเวอร์เหล่านี้ทำให้ยากต่อการติดตามและปิดกั้นโดยตรง

Threat Actor Profile

แม้ว่าจะไม่มีข้อมูลระบุตัวผู้บุคคลหรือกลุ่มที่ชัดเจน แต่ลักษณะการใช้ภาษาในไฟล์อีเมล การตั้งค่าระบบภาษาจีน และวิธีการเข้ารหัสข้อมูลบ่งชี้ว่ากลุ่มนี้มีพื้นฐานและความเชี่ยวชาญจากภูมิภาคเอเชียตะวันออก คาดว่าเป็นกลุ่มที่ได้รับการสนับสนุนหรือมีเป้าหมายเพื่อเก็บรวบรวมข้อมูลทางยุทธศาสตร์ของประเทศในศูนย์กลาง

ผู้วิจัยด้านไซเบอร์สังเกตว่ากลุ่มนี้ใช้เทคนิคอัปเดตแบบโมดูลาร์ ทำให้สามารถปรับเปลี่ยนฟังก์ชันการทำงานของ OctLurk และ SilkLurk ให้เข้ากับระบบปฏิบัติการและเครือข่ายต่าง ๆ ได้อย่างรวดเร็ว นอกจากนี้ยังมีพฤติกรรมที่หลีกเลี่ยงการตรวจจับโดยใช้การเข้ารหัสระดับสูงในการส่งข้อมูลออกจากเป้าหมาย

Malware Details

OctLurk เป็นมัลแวร์ประเภท Trojan ที่มักถูกฝังในไฟล์เอกสาร Microsoft Office หรือ PDF โดยใช้เทคนิคการสกรีปต์ (script) เพื่อดาวน์โหลดและติดตั้งโมดูลเพิ่มเติมบนเครื่องที่ได้รับผลกระทบ มันสามารถทำหน้าที่เป็น keylogger, สร้างบัญชีผู้ใช้งานใหม่, และเปิดพอร์ตให้ผู้โจมตีเข้าถึงระบบได้โดยตรง

SilkLurk มีความคล้ายคลึงกับ OctLurk แต่เพิ่มฟีเจอร์การเก็บข้อมูลจากฐานข้อมูลและระบบจัดเก็บไฟล์ขององค์กร นอกจากนี้ยังรองรับการสื่อสารผ่านช่องทางที่หลบเลี่ยงการตรวจสอบของระบบป้องกันเครือข่าย เช่น การใช้โปรโตคอล DNS tunneling เพื่อส่งข้อมูลออกไปยังเซิร์ฟเวอร์ควบคุม

  • ฟีเจอร์หลักของ OctLurk
  • keylogging และ screen capture
  • การสร้าง reverse shell ผ่าน HTTP/HTTPS
  • รองรับหลายระบบปฏิบัติการ (Windows, Linux)
  • ฟีเจอร์หลักของ SilkLurk
  • ดึงข้อมูลจากฐานข้อมูล SQL และ NoSQL
  • ส่งไฟล์ออกผ่าน DNS tunneling หรือ HTTP POST
  • มีโมดูลพิเศษสำหรับการเก็บข้อมูลสุขภาพ (PHI)

Targeted Sectors & Geography

การสำรวจเหตุการณ์ระบุว่ากลุ่มเป้าหมายหลักอยู่ในหลายภาคส่วน ได้แก่ หน่วยงานสาธารณสุขที่ดูแลระบบบันทึกผู้ป่วย, สถาบันวิจัยด้านเกษตรและพลังงาน, และสำนักงานราชการระดับจังหวัดหรือศูนย์กลางข้อมูลของรัฐ การเลือกโจมตีในภาคส่วนเหล่านี้แสดงให้เห็นถึงความตั้งใจในการเข้าถึงข้อมูลที่มีคุณค่าสูง ทั้งในด้านสุขภาพ ประชากรศาสตร์ และโครงการพัฒนาทางเศรษฐกิจ

ภูมิภาคเอเชียกลางโดยเฉพาะคาซัคสถานและอุซเบกิستانเป็นศูนย์กลางของการโจมตี เนื่องจากมีการทำธุรกรรมดิจิทัลเพิ่มขึ้นอย่างรวดเร็วในปีที่ผ่านมา ส่วนซีเรียก็ได้รับผลกระทบจากการที่ระบบรัฐบาลต้องรับมือกับความขัดแย้งภายในและอาจมีช่องโหว่ด้านไซเบอร์ที่เปิดกว้าง

Response & Implications

หลายประเทศที่เป็นเป้าหมายได้เริ่มดำเนินมาตรการเพิ่มความปลอดภัยโดยออกคำสั่งให้หน่วยงานรัฐตรวจสอบและอัปเดตระบบป้องกัน การฝึกอบรมบุคลากรด้าน IT ให้ระมัดระวังต่ออีเมลฟิชชิงก็เป็นส่วนสำคัญของแผนตอบโต้ นอกจากนี้ยังมีการประสานงานกับพันธมิตรระหว่างประเทศเพื่อแชร์ข้อมูลเกี่ยวกับตัวอย่างมัลแวร์และเทคนิคการตรวจจับ

ผลกระทบในระดับภูมิภาคอาจทำให้ความเชื่อมั่นต่อระบบดิจิทัลของรัฐบาลลดลง ส่งผลต่อการลงทุนด้านเทคโนโลยีสารสนเทศและโครงการ e‑government การสูญเสียข้อมูลสำคัญจากหน่วยงานสาธารณสุขหรือวิจัยอาจมีผลกระทบต่อการให้บริการประชาชนและการพัฒนานโยบายเชิงรุกในระยะยาว

Analysis

จากมุมมองของนักวิเคราะห์ความปลอดภัย การใช้ OctLurk และ SilkLurk อย่างต่อเนื่องบ่งชี้ว่ากลุ่มนี้มีแผนการโจมตีที่เป็นระบบและอาจได้รับการสนับสนุนจากรัฐหรือองค์กรระดับสูง ความสามารถในการปรับเปลี่ยนโมดูลตามสภาพแวดล้อมของเป้าหมายทำให้เครื่องมือเหล่านี้มีอายุการใช้งานยาวนานกว่ามัลแวร์ทั่วไป

การกระจายเป้าหมายไปหลายประเทศในเอเชียกลางพร้อมกับการโจมตีที่ครอบคลุมหลายภาคส่วน แสดงถึงความพยายามในการสร้างฐานข้อมูลขนาดใหญ่ของข้อมูลภูมิรัฐศาสตร์และเศรษฐกิจ การสังเกตว่ากลุ่มนี้ยังคงทำงานต่อเนื่องตั้งแต่ต้นปี 2025 จนถึงปัจจุบัน ชี้ให้เห็นว่าการตอบสนองจากชุมชนความปลอดภัยอาจยังไม่เพียงพอในการหยุดยั้งหรือขัดขวางการดำเนินการของผู้โจมตี

Summary

กลุ่มแฮกเกอร์ที่พูดภาษาจีนใช้มัลแวร์ OctLurk และ SilkLurk ทำการโจมตีต่อหน่วยงานรัฐบาลในเอเชียกลางและซีเรียตั้งแต่ต้นปี 2025 ส่งผลกระทบต่อหลายภาคส่วนสำคัญ การตอบโต้ของรัฐและความร่วมมือระหว่างประเทศจะเป็นกุญแจสำคัญในการลดความเสี่ยงจากภัยไซเบอร์แบบนี้.

แชร์บทความนี้:

ชอบบทความแบบนี้?

สมัคร AI Automate Weekly Newsletter — รับเคล็ดลับ AI + how-to ใหม่
ทุกสัปดาห์ตรงถึง inbox ฟรี ไม่มีสแปม

แหล่งข่าวต้นฉบับ

ชื่อต้นฉบับ
Suspected Chinese-Speaking Hackers Target Central Asian Governments With OctLurk and SilkLurk
ผู้เขียน
info@thehackernews.com (The Hacker News)
แหล่ง
The Hacker News
วันที่เผยแพร่
1 สิงหาคม 2569 เวลา 01:52

Related

บทความที่เกี่ยวข้อง

Cybersecurity พื้นฐานที่คนไทยต้องรู้ 2026Security
23 พฤษภาคม 2569 เวลา 09:00

Cybersecurity พื้นฐานที่คนไทยต้องรู้ 2026

ภัยไซเบอร์ไทย 2026 เพิ่มสูงขึ้นทุกปี ทั้ง call center scam, phishing LINE/Facebook, OTP hijacking และ deepfake มาเรียนรู้ 10 วิธีป้องกันตัวเองพื้นฐาน ที่ทำได้วันนี้เลยโดยไม่ต้องเป็น IT expert

Editorial14 นาที
ยูเครนใช้โดรนราคาต่ำทำลายระบบป้อมอากาศ Buk‑M3 มูลค่า 50 ล้านดอลลาร์ในพริบตาSecurity
30 กรกฎาคม 2569 เวลา 07:00

ยูเครนใช้โดรนราคาต่ำทำลายระบบป้อมอากาศ Buk‑M3 มูลค่า 50 ล้านดอลลาร์ในพริบตา

ยูเครนยืนยันวว่าโดรน FPV ราคาหลายพันดอลลาร์ทำลายป้อมอากาศ Buk‑M3 มูลค่า 50 ล้านดอลลาร์ของรัสเซียได้ภายในวินาที ระบบนี้เป็นส่วนสำคัญของการป้องกันอากาศของมอสโก…

TechRadar6 นาที
PoC ช่องโหว่ Certigost ทำให้ผู้โจมตียึดครองโดเมน Windows ได้โดยตรงSecurity
30 กรกฎาคม 2569 เวลา 04:00

PoC ช่องโหว่ Certigost ทำให้ผู้โจมตียึดครองโดเมน Windows ได้โดยตรง

นักวิจัยเผย PoC ของช่องโหว่ Certigost ที่ทำให้สามารถออกใบรับรองระดับ Domain Controller ผ่าน AD CS ได้ ผู้ดูแลระบบควรติดตั้งแพตช์จาก Microsoft…

BleepingComputer7 นาที
Google เปิดระบบจัดกลุ่มอาชญากรรมไซเบอร์ใหม่ ลดอคติและเพิ่มความเร็วในการตอบโต้Security
29 กรกฎาคม 2569 เวลา 14:30

Google เปิดระบบจัดกลุ่มอาชญากรรมไซเบอร์ใหม่ ลดอคติและเพิ่มความเร็วในการตอบโต้

Google ได้เปิด taxonomy ใหม่สำหรับการตั้งชื่อกลุ่มอาชญากรรมไซเบอร์ แบ่งเป็นห้าหมวด CASTLE, ION, NEPTUNE, RELIC และ COMET…

The Register6 นาที
คัดลอกลิงก์แล้ว!