DOC REF: CGI-REG-CTI-2026-09-11 VER: 1.0 REV: 2026-09
TLP:CLEAR
บริษัท ไซเบอร์ การ์ด อินเทลลิเจนซ์ จำกัด
CYBER GUARD INTELLIGENCE CO., LTD.
รายงานข่าวกรองภัยคุกคามทางไซเบอร์
CYBER THREAT INTELLIGENCE REPORT
THPOST-Themed Phishing
AiTM Credential Harvesting & Real-Time Financial Fraud
การแอบอ้างแบรนด์ไปรษณีย์ไทยเพื่อขโมยข้อมูลบัตรเครดิตและรหัส OTP แบบเรียลไทม์

บทสรุปสำหรับผู้บริหาร (Executive Summary)

⚠ แจ้งเตือน: ตรวจพบแคมเปญฟิชชิ่งแบบ Adversary-in-the-Middle (AiTM) แอบอ้างเป็นไปรษณีย์ไทย ดักจับข้อมูลบัตรเครดิตและรหัส OTP แบบเรียลไทม์เพื่อทำธุรกรรมทางการเงินโดยไม่ได้รับอนุญาต

ภาพรวมสถานการณ์

ระหว่างวันที่ 10-11 กันยายน 2569 ทีมตรวจพบแคมเปญขโมยข้อมูลประจำตัวและทรัพย์สินทางการเงินแบบหลายขั้นตอนที่ออกแบบมาเพื่อหลบเลี่ยงการตรวจจับ ผู้โจมตีแอบอ้างเป็น ไปรษณีย์ไทย ผ่านอีเมลหลอกลวงให้ยืนยันข้อมูลพัสดุ พร้อมเรียกเก็บค่าธรรมเนียมจัดส่งเพิ่มเติมเพียง 36.14 บาท ซึ่งเป็นจำนวนเงินเล็กน้อยที่ออกแบบมาเพื่อลดความสงสัยของเหยื่อโดยเฉพาะ

ห่วงโซ่การโจมตีถูกออกแบบมาให้ผ่านการตรวจจับของ Email Security Gateway และมาตรการยืนยันตัวตนหลายชั้น (MFA) โดยอีเมลต้นทางถูกส่งผ่านโครงสร้างพื้นฐานที่ถูกต้องตามกฎหมายของผู้ให้บริการอีเมล Postmark โดยใช้บัญชีของบริษัท toern GmbH (ผู้ให้บริการโลจิสติกส์สัญชาติเยอรมัน) ที่ถูกเจาะระบบ ส่งผลให้อีเมลผ่านการตรวจสอบ SPF และ DKIM สำเร็จ (SPF=PASS, DKIM=PASS)

ลิงก์ในเนื้อหาอีเมลใช้ประโยชน์จากระบบ open redirect ของ Bing Search เพื่อเปลี่ยนเส้นทางผ่านเว็บไซต์อสังหาริมทรัพย์ที่ถูกเจาะระบบ (seaview-realestate[.]com) ก่อนไปสิ้นสุดที่เซิร์ฟเวอร์ฟิชชิ่งบน DigitalOcean VPS ซึ่งตั้งอยู่บนซับโดเมนที่ถูกสร้างขึ้นโดยไม่ได้รับอนุญาตบนโดเมนของบ้านพักคนชราในเยอรมนีที่ถูกยึดครอง (ellfrieda-pflegedienst[.]de)

หลักฐานจากภาพหน้าจอของเซสชันจริงยืนยันว่าเครื่องมือฟิชชิ่งนี้ไม่ได้เก็บเพียงข้อมูลบัตรแบบ static แต่ทำงานเป็น real-time session listener ผ่านหน้า loading[.]php และ OtpOne[.]php เพื่อดักจับข้อมูลบัตร (PAN, วันหมดอายุ, CVV) ทำธุรกรรมกับร้านค้าจริงโดยอัตโนมัติ และดักจับรหัส OTP/3DS ที่เหยื่อได้รับจริงจากธนาคาร เพื่อยืนยันธุรกรรมฉ้อโกงให้สำเร็จก่อนที่รหัสจะหมดอายุ

การดำเนินการที่จำเป็นโดยด่วน

  1. บล็อกโดเมนและไอพีอันตราย: บล็อกโดเมน ellfrieda-pflegedienst[.]de (ทุกซับโดเมน), seaview-realestate[.]com และ IP 206[.]189[.]35[.]103 ที่ Firewall / Proxy / DNS ทันที
  2. ล้างอีเมลฟิชชิ่ง: ล้าง (Purge) อีเมลต้นแบบฟิชชิ่งออกจากทุกกล่องจดหมายในองค์กร
  3. อายัดบัตรเครดิตทันที: แจ้งผู้ใช้ที่อาจกรอกข้อมูลบัตรในหน้า inde[.]html หรือ OtpOne[.]php ให้ติดต่อธนาคารผู้ออกบัตรเพื่ออายัดและออกบัตรใหม่ทันที
  4. เพิกถอน Token และรีเซ็ตรหัสผ่าน: เพิกถอน Session/Refresh Token และบังคับเปลี่ยนรหัสผ่านของผู้ใช้ที่ได้รับผลกระทบ
  5. สร้างความตระหนักรู้ด้านความปลอดภัย: จัดอบรมตระหนักรู้ด้านความปลอดภัย เน้นย้ำรูปแบบการหลอกลวงพัสดุไปรษณีย์และเทคนิค AiTM

ภาพรวมภัยคุกคาม (Threat Overview)

มิติ รายละเอียด
ผู้โจมตี (WHO) ยังไม่สามารถระบุตัวตนกลุ่มผู้โจมตีที่แน่ชัด (Unknown Threat Actor) คาดว่าเป็นกลุ่มอาชญากรไซเบอร์ที่มุ่งเป้าฉ้อโกงทางการเงินในภูมิภาคเอเชียแปซิฟิก เนื่องจากพบแคมเปญที่ใช้โครงสร้างพื้นฐานร่วมกันโจมตีธนาคาร CTBC ของไต้หวันด้วย
เป้าหมาย (WHAT) ขโมยข้อมูลบัตรเครดิต (PAN / CVV / วันหมดอายุ) และรหัส OTP แบบเรียลไทม์ เพื่อทำธุรกรรมฉ้อโกงกับบัญชีของเหยื่อ
ขอบเขต (WHERE) แคมเปญมุ่งเป้าผู้ใช้บริการไปรษณีย์ไทยในประเทศไทยเป็นหลัก โดยใช้โครงสร้างพื้นฐานที่ตั้งอยู่ในเยอรมนีและสิงคโปร์ (DigitalOcean, Postmark)
ช่วงเวลา (WHEN) อีเมลถูกส่งเมื่อ 10 กันยายน 2569 เวลา 19:48 UTC และพบการโต้ตอบของเหยื่อกับหน้าฟิชชิ่งที่ถูกบันทึกไว้เมื่อ 11 กันยายน 2569 เวลา 17:22-17:29 น.
แรงจูงใจ (WHY) แรงจูงใจด้านการเงิน (Financial Fraud) มุ่งฉ้อโกงเงินจากบัตรเครดิต/เดบิตของเหยื่อโดยตรง
วิธีการ (HOW) ใช้อีเมลปลอมแปลงผ่าน ESP ที่ถูกเจาะระบบ ร่วมกับ open redirect และเว็บไซต์ AiTM ที่ดักจับข้อมูลบัตรและ OTP แบบเรียลไทม์

การประเมินผลกระทบ (Impact Assessment / CIA Triad)

มิติ CIA ระดับ ผลกระทบที่คาดการณ์
การรักษาความลับ (C) วิกฤต ข้อมูลบัตรเครดิต (ชื่อผู้ถือบัตร, หมายเลขบัตร 16 หลัก, วันหมดอายุ, CVV) และรหัส OTP ของเหยื่อถูกส่งตรงไปยังผู้โจมตี
ความถูกต้องสมบูรณ์ (I) วิกฤต ผู้โจมตีสามารถแทรกแซงและเริ่มธุรกรรมทางการเงินกับร้านค้าจริงในนามของเหยื่อโดยไม่ได้รับอนุญาต
ความพร้อมใช้งาน (A) ปานกลาง ระบบภายในองค์กรไม่ได้รับผลกระทบโดยตรง แต่ผู้ใช้ที่ตกเป็นเหยื่ออาจถูกอายัดบัตรชั่วคราวระหว่างการแก้ไข
ความเสี่ยงธุรกิจ สูงมาก ความเสี่ยงด้านชื่อเสียงจากการถูกแอบอ้างแบรนด์ไปรษณีย์ไทย ความเสียหายทางการเงินโดยตรงต่อเหยื่อ และภาระผูกพันด้าน PDPA หากมีข้อมูลส่วนบุคคลรั่วไหลเพิ่มเติม

การวิเคราะห์เชิงเทคนิคเชิงลึก (Deep Technical Analysis)

4.1 ลำดับขั้นตอนการโจมตี (Attack Chain / Kill Chain)

ขั้นที่ 1 การเข้าถึงเบื้องต้นผ่านโครงสร้างพื้นฐานอีเมลที่ถูกเจาะระบบ (Initial Access via Compromised ESP)

อีเมลต้นทางถูกส่งผ่าน Postmark โดยใช้บัญชีที่ผ่านการยืนยันตัวตนของ toern GmbH (re-toern[.]de) ทำให้ผ่านการตรวจสอบ SPF และ DKIM สำเร็จ พบร่องรอยเทมเพลตภาษาเยอรมันที่ยังไม่ได้ลบออก (brandName_Value, primarySupportEmail_Value) ยืนยันว่าผู้โจมตีเข้าถึงบัญชี Postmark หรือ API Key ของ toern GmbH โดยไม่ได้รับอนุญาต แล้วใช้เทมเพลตแจ้งเตือนพัสดุตอบกลับเดิมสอดแทรกเนื้อหาฟิชชิ่งภาษาไทยเข้าไป

From: toern <noreply@re-toern[.]de> Return-Path: <pm_bounces@pm-bounces[.]re-toern[.]de> Sending MTA: sc-ord-mta124[.]mtasv[.]net [50[.]31[.]156[.]124] SPF: PASS | DKIM: PASS (d=re-toern[.]de, d=pm[.]mtasv[.]net) Subject (ถอดรหัสแล้ว): ThailandPost : กรุณายืนยันข้อมูลพัสดุเพื่อดำเนินการจัดส่ง
หลักฐานเชิงเทคนิค 01: ภาพหน้าจออีเมลฟิชชิ่ง ESP / EMAIL TELEMETRY
ภาพหน้าจออีเมลฟิชชิ่งแอบอ้างเป็นไปรษณีย์ไทย
รูปที่ 1: ภาพหน้าจออีเมลฟิชชิ่งแอบอ้างเป็นไปรษณีย์ไทย หัวข้อ "ThailandPost : กรุณายืนยันข้อมูลพัสดุเพื่อดำเนินการจัดส่ง" ส่งผ่าน Postmark MTA โดยใช้บัญชี toern GmbH ทำให้ผ่านเกณฑ์ SPF และ DKIM พร้อมหลงเหลือ Footer ภาษาเยอรมันจากเทมเพลตเดิม
ขั้นที่ 2 ห่วงโซ่การเปลี่ยนเส้นทางเพื่อหลบเลี่ยงการตรวจจับ (Defense Evasion via Multi-Hop Redirection)

ลิงก์ในอีเมลใช้ open redirect ของ Bing Search เพื่อเปลี่ยนเส้นทางไปยังเว็บไซต์อสังหาริมทรัพย์ที่ถูกเจาะระบบ (seaview-realestate[.]com) ก่อนสิ้นสุดที่หน้าฟิชชิ่งจริงบนซับโดเมนที่สร้างขึ้นบนโดเมนบ้านพักคนชราในเยอรมนีที่ถูกยึดครอง

hxxps[://]www[.]bing[.]com/ck/a?...&u=a1aHR0cHM6... (Base64 ถอดรหัสเป็น seaview-realestate[.]com/en/) -> hxxps[://]seaview-realestate[.]com/en/ (HTTP 302 Redirect) -> hxxps[://]ww1-thailandofficepothems[.]ellfrieda-pflegedienst[.]de/ko/6cde6/inde[.]html
ขั้นที่ 3 การเก็บข้อมูลบัตรเครดิตผ่านหน้าเว็บปลอมแปลง (Credential Harvesting)

หน้าเว็บ inde[.]html เลียนแบบหน้าชำระเงินของไปรษณีย์ไทยอย่างสมบูรณ์ พร้อมโลโก้และปุ่ม Make Payment หลอกให้เหยื่อกรอกชื่อผู้ถือบัตร หมายเลขบัตร วันหมดอายุ และรหัส CVV โดยอ้างค่าธรรมเนียมจัดส่งเพิ่มเติมเพียง 36.14 บาท เพื่อลดความสงสัย พบข้อผิดพลาดจากการแปลอัตโนมัติในข้อความแจ้งเตือนที่ท้ายหน้า ซึ่งเป็นตัวบ่งชี้เพิ่มเติมของแคมเปญนี้

หลักฐานเชิงเทคนิค 02: หน้าฟิชชิ่งหลอกเก็บข้อมูลบัตรเครดิต HARVESTING UI
ภาพหน้าจอหน้าชำระเงินปลอมของไปรษณีย์ไทย inde[.]html
รูปที่ 2: ภาพหน้าจอหน้าฟิชชิ่ง ww1-thailandofficepothems[.]ellfrieda-pflegedienst[.]de/ko/6cde6/inde[.]html ปลอมแปลงอัตลักษณ์แบรนด์ไปรษณีย์ไทยเพื่อดักเก็บข้อมูลบัตรเครดิต หมายเลข 16 หลัก และ CVV อ้างค่าจัดส่งเพิ่มเติม 36.14 บาท
ขั้นที่ 4 การดักจับ OTP แบบเรียลไทม์และยืนยันธุรกรรมฉ้อโกง (Real-Time AiTM OTP Interception)

หลังส่งข้อมูลบัตร ระบบนำเข้าสู่หน้า loading[.]php ซึ่งเป็นสถานะรอเทียม ระหว่างที่ผู้โจมตีนำข้อมูลบัตรไปสร้างธุรกรรมกับร้านค้าจริงเพื่อกระตุ้นการยืนยันตัวตน 3D-Secure จากธนาคาร จากนั้นหน้า OtpOne[.]php จะปลอมเป็นหน้ายืนยัน Mastercard ID Check / Visa Secure เพื่อดักจับรหัส OTP ที่เหยื่อได้รับจริงจากธนาคาร แล้วนำไปกรอกยืนยันธุรกรรมฉ้อโกงให้สำเร็จก่อนที่รหัสจะหมดอายุ

URL: /ko/6cde6/loading[.]php?i_sendid=&i_id=I6JllxLylR&i_regnr_list=ZA41861547955 URL: /ko/6cde6/OtpOne[.]php?i_sel... Transaction Ref: ZA41861547955 | เวลา: 11.09.2026 17:28-17:29 | บัตร: ****3979
หลักฐานเชิงเทคนิค 03: หน้าดักจับรหัส OTP เรียลไทม์ (AiTM Session) REAL-TIME AiTM
ภาพหน้าจอดักจับ OTP OtpOne[.]php
รูปที่ 3: ภาพหน้าจอการดักจับรหัส OTP แบบเรียลไทม์บนหน้า OtpOne[.]php จำลองการยืนยันตัวตน 3D-Secure ของ Mastercard ID Check / Visa Secure ในนามไปรษณีย์ไทย เพื่อนำรหัส OTP ไปยืนยันธุรกรรมฉ้อโกงกับร้านค้าจริงในเวลาอันรวดเร็ว

4.2 สาเหตุรากฐานของการโจมตี (Root Cause)

จุดอ่อนไม่ได้เกิดจากช่องโหว่ซอฟต์แวร์ แต่เป็นจุดอ่อนของกระบวนการยืนยันตัวตนของผู้ให้บริการอีเมล (Postmark) ที่อนุญาตให้บัญชีลูกค้าที่ถูกเจาะระบบ (toern GmbH) ส่งอีเมลที่ผ่านการตรวจสอบ SPF/DKIM ได้อย่างถูกต้องตามหลักเทคนิค แม้เนื้อหาจะไม่เกี่ยวข้องกับธุรกิจเดิมของบัญชีนั้นเลย ประกอบกับระบบ open redirect ของ Bing Search ไม่ได้ตรวจสอบความปลอดภัยของปลายทางก่อนอนุญาตให้เปลี่ยนเส้นทาง ทำให้ลิงก์ดูน่าเชื่อถือในสายตาทั้งผู้ใช้และเกตเวย์ตรวจจับ URL

4.3 แนวทางการแก้ไขที่จำเป็น (Remediation Analysis)

ไม่มีช่องโหว่ซอฟต์แวร์ที่ต้องแพตช์ในกรณีนี้ มาตรการแก้ไขเน้นที่การเพิกถอนสิทธิ์การเข้าถึงบัญชี Postmark ของ toern GmbH การลบซับโดเมนที่ถูกสร้างขึ้นโดยไม่ได้รับอนุญาตบน ellfrieda-pflegedienst[.]de และการยุติการเปลี่ยนเส้นทาง HTTP 302 บน seaview-realestate[.]com ร่วมกับการแจ้งเตือนผู้ดูแลโดเมนที่ถูกยึดครองทั้งหมด

การตรวจจับและวิศวกรรมการป้องกัน (Detection Engineering)

5.1 ตัวบ่งชี้การถูกโจมตี (Indicators of Compromise)

ค่า IoC ประเภท คำอธิบาย
206[.]189[.]35[.]103 IP เซิร์ฟเวอร์ VPS บน DigitalOcean (AS14061) โฮสต์ชุดฟิชชิ่ง Plesk
50[.]31[.]156[.]124 IP Postmark MTA (sc-ord-mta124[.]mtasv[.]net) ต้นทางอีเมลฟิชชิ่ง
ww1-thailandofficepothems[.]ellfrieda-pflegedienst[.]de Domain หน้าฟิชชิ่งไปรษณีย์ไทยหลัก (Landing / loading[.]php / OtpOne[.]php)
ww1-ctbcofficee[.]ellfrieda-pflegedienst[.]de Domain แคมเปญฟิชชิ่งธนาคาร CTBC (ไต้หวัน) ที่ใช้โครงสร้างพื้นฐานร่วมกัน
ellfrieda-pflegedienst[.]de Domain โดเมนบ้านพักคนชราในเยอรมนีที่ถูกยึดครองซับโดเมน
seaview-realestate[.]com Domain เว็บไซต์ตัวกลางเปลี่ยนเส้นทาง (Open Redirect Relay) ที่ถูกเจาะระบบ
noreply@re-toern[.]de Email ผู้ส่งอีเมลฟิชชิ่ง (บัญชี Postmark ของ toern GmbH ที่ถูกเจาะระบบ)
deannajade@uberip[.]com Email Header To ปลอม ใช้บังหน้าสำหรับการส่งอีเมลแบบ BCC จำนวนมาก

*หมายเหตุ: IP, โดเมน และอีเมลทุกรายการปิดบังด้วย [.] แทนจุด เพื่อความปลอดภัยในการเผยแพร่ข้อมูล

คำแนะนำการรับมือและบรรเทาความเสี่ยง (Mitigation & Remediation)

6.1 มาตรการเร่งด่วน (Immediate - ภายใน 0-30 นาที)

⚠ สำคัญ: บล็อกโดเมน/IP ที่เป็นอันตรายและล้างอีเมลฟิชชิ่งออกจากทุกกล่องจดหมายโดยด่วนที่สุด
มาตรการ เป้าหมาย/ตัวบ่งชี้ การดำเนินการ
DNS Sinkhole *[.]ellfrieda-pflegedienst[.]de, seaview-realestate[.]com ชี้ไปที่ 127.0.0.1 หรือ Sinkhole ขององค์กรทันที
Web Proxy Block hxxps[://]*[.]ellfrieda-pflegedienst[.]de/* เพิ่มใน URL Blacklist ระดับสูงสุด
Firewall Rule 206[.]189[.]35[.]103 บล็อก Outbound ทุกพอร์ต
Email Purge From: noreply@re-toern[.]de หรือ Subject ตรงกับแคมเปญ Compliance Search + Purge (SoftDelete) ทุกกล่องจดหมาย

6.2 การเยียวยาผู้เสียหายและบัญชีที่ได้รับผลกระทบ (ภายใน 1-2 ชั่วโมง)

  • ผู้ใช้ที่กรอกข้อมูลบัตรในหน้า inde[.]html หรือ OtpOne[.]php ต้องติดต่อธนาคารผู้ออกบัตรทันทีเพื่ออายัดและออกบัตรใหม่
  • ตรวจสอบธุรกรรมที่เกิดขึ้นช่วงเวลาตามเหตุการณ์ โดยเฉพาะรายการใกล้เคียง 36.14 บาท หรือรายการที่สูงกว่าที่ตามมา เพื่อยื่นปฏิเสธธุรกรรม (Dispute)
  • ตั้งค่าแจ้งเตือนการฉ้อโกงชั่วคราว (Fraud Alert) หากมีการใช้บัตรค่าใช้จ่ายขององค์กร
  • ตรวจสอบ EDR บนเครื่องของผู้ใช้ที่ตกเป็นเหยื่อ เพื่อหา payload หรือการฝังตัวเพิ่มเติม
  • บังคับเปลี่ยนรหัสผ่านและเพิกถอน Refresh Token ของบัญชีต่างๆ ที่สำคัญ

6.3 การแจ้งเตือนหน่วยงานภายนอกและการปิดกั้นโครงสร้างพื้นฐาน (ภายใน 2-4 ชั่วโมง)

  • Postmark (abuse@postmarkapp[.]com): แจ้ง Account ID a294757, Server Stream s11740326, Message-ID 87ac522c-729b-4b4e-b146-7e79caa02211@mtasv[.]net เพื่อขอระงับบัญชี
  • DigitalOcean (abuse@digitalocean[.]com): แจ้งระงับ Droplet IP 206[.]189[.]35[.]103 ที่โฮสต์ชุดฟิชชิ่ง
  • แจ้งเจ้าของโดเมน re-toern[.]de (toern GmbH) เรื่องบัญชี/API Key ที่ถูกเจาะระบบ
  • แจ้งเจ้าของโดเมน ellfrieda-pflegedienst[.]de เรื่องซับโดเมนที่ถูกสร้างโดยไม่ได้รับอนุญาต
  • แจ้งเจ้าของเว็บไซต์ seaview-realestate[.]com เรื่องการฝัง HTTP 302 Redirect โดยไม่ได้รับอนุญาต
  • ส่ง URL ที่เป็นอันตรายให้ Google Safe Browsing, Microsoft SmartScreen และผู้ให้บริการกรองเว็บอื่น ๆ

6.4 มาตรการเชิงยุทธศาสตร์ระยะกลาง-ยาว

  • ตั้งค่า Secure Email Gateway ให้แกะ (unpack) ลิงก์จากบริการ Open Redirect ที่รู้จัก (bing[.]com/ck/a, google[.]com/url, duckduckgo[.]com/l/) ก่อนประเมินความเสี่ยงของปลายทาง
  • ใช้ Policy ตรวจจับความผิดปกติของ ESP โดยแจ้งเตือนเมื่ออีเมลผ่านการยืนยันตัวตนสำเร็จ (เช่นโดเมนเยอรมัน re-toern[.]de) แต่ภาษาและหัวเรื่องไม่สอดคล้องกับโปรไฟล์ปกติของโดเมนผู้ส่ง
  • เสริม Email Gateway ด้วยการตรวจสอบ DOM แบบไดนามิก เพื่อจับ Loading/AiTM state (loading[.]php, OtpOne[.]php) และถอดรหัส payload ที่ซ่อนอยู่
  • จัดอบรมตระหนักรู้เฉพาะกลุ่ม เน้นย้ำว่าผู้ให้บริการขนส่งที่ถูกต้องตามกฎหมาย (ไปรษณีย์ไทย, DHL, FedEx) จะไม่ขอรหัส CVV หรือ OTP แบบเรียลไทม์ผ่านโดเมนของบุคคลที่สามเพื่อดำเนินพิธีการศุลกากร

ขอบเขตผลกระทบต่อประเทศไทย

⚠ ข้อมูลสำคัญ: แคมเปญนี้ออกแบบมาเพื่อมุ่งเป้าผู้ใช้บริการไปรษณีย์ไทยโดยตรง ผ่านการปลอมแปลงแบรนด์และใช้ภาษาไทยตลอดกระบวนการหลอกลวง อย่างไรก็ตาม ยังไม่มีข้อมูลยืนยันจำนวนผู้เสียหายที่ชัดเจนในประเทศไทย นอกเหนือจากกรณีศึกษาที่พบหลักฐานภาพหน้าจอเซสชันจริงตามที่วิเคราะห์ในรายงานฉบับนี้

พบว่าโครงสร้างพื้นฐานเดียวกันถูกใช้ร่วมกับแคมเปญแอบอ้างธนาคาร CTBC (ไต้หวัน) บ่งชี้ว่าเป็นกลุ่มผู้โจมตีที่ดำเนินการฉ้อโกงในหลายประเทศแถบเอเชียแปซิฟิกอย่างเป็นระบบ และมีแนวโน้มจะขยายไปยังแบรนด์บริการไปรษณีย์/ธนาคารอื่นในภูมิภาคต่อไป

การจับคู่กับกรอบ MITRE ATT&CK

Tactic ID ชื่อเทคนิค วิธีการที่ใช้
Resource Development T1586.002 Compromise Accounts: Email Accounts เจาะบัญชี Postmark ของ toern GmbH เพื่อใช้ส่งอีเมลฟิชชิ่งที่ผ่าน SPF/DKIM
Initial Access T1566.002 Phishing: Spearphishing Link อีเมลปลอมแปลงพร้อมลิงก์นำไปสู่หน้าฟิชชิ่ง
Defense Evasion T1090.002 Proxy: External Proxy ใช้ open redirect ของ Bing และเว็บไซต์ตัวกลาง seaview-realestate[.]com
Defense Evasion T1036.005 Masquerading: Match Legitimate Name or Location ปลอมแปลงหน้าเว็บและอีเมลให้เหมือนแบรนด์ไปรษณีย์ไทย
Credential Access T1056.002 Input Capture: GUI Input Capture ฟอร์มปลอมบนหน้า inde[.]html เก็บข้อมูลบัตรเครดิต
Credential Access T1111 Multi-Factor Authentication Interception หน้า OtpOne[.]php ดักจับรหัส OTP ที่ธนาคารส่งผ่าน SMS แบบเรียลไทม์
Collection T1557 Adversary-in-the-Middle ควบคุมเซสชันระหว่างเหยื่อกับร้านค้า/ธนาคารแบบเรียลไทม์ผ่าน loading[.]php
Impact T1657 Financial Theft ทำธุรกรรมฉ้อโกงกับร้านค้าจริงในนามเหยื่อโดยไม่ได้รับอนุญาต

ข้อสังเกตเชิงยุทธศาสตร์ (Strategic Insight)

1. ช่องว่างระหว่างความไว้วางใจทางเทคนิคกับความน่าเชื่อถือของเนื้อหา (Trust Gap)

การที่อีเมลผ่าน SPF/DKIM สำเร็จไม่ได้หมายความว่าเนื้อหาปลอดภัย องค์กรควรตรวจสอบความสอดคล้องระหว่างโดเมนผู้ส่งกับภาษา/บริบทของเนื้อหา แทนที่จะพึ่งพาผลการยืนยันตัวตนทางเทคนิคเพียงอย่างเดียว [1]

2. ความเสี่ยงจากห่วงโซ่อุปทานของผู้ให้บริการอีเมล (ESP Supply Chain Risk)

การเจาะบัญชีลูกค้ารายหนึ่งของผู้ให้บริการอีเมลรายใหญ่สามารถถูกนำไปใช้โจมตีเป้าหมายที่ไม่เกี่ยวข้องกันได้ทันที และมักผ่านการตรวจจับของระบบกรองอีเมลแบบเดิม [3]

3. วิวัฒนาการของ AiTM สู่การฉ้อโกงทางการเงินแบบเรียลไทม์

แคมเปญนี้ก้าวข้ามการขโมยข้อมูลบัตรแบบ static ไปสู่การฉ้อโกงเรียลไทม์ที่ดักจับ OTP เพื่อยืนยันธุรกรรมโดยอัตโนมัติ สะท้อนถึงความซับซ้อนที่เพิ่มขึ้นของเครื่องมือฟิชชิ่งที่หาซื้อได้ในตลาดใต้ดิน [2][4]

4. การใช้ Open Redirect ของบริการที่มีชื่อเสียงเป็นอาวุธ

การใช้ bing[.]com/ck/a เป็นตัวกลางทำให้ลิงก์ดูน่าเชื่อถือและหลบเลี่ยงการกรอง URL แบบดั้งเดิมที่พึ่งพา Reputation ของโดเมนปลายทางเพียงอย่างเดียว

เอกสารอ้างอิง (References)

[1] Sekoia.io Threat Detection & Research. (2025, June 11). Global analysis of Adversary-in-the-Middle phishing threats. Sekoia.io Blog. https://blog.sekoia.io/global-analysis-of-adversary-in-the-middle-phishing-threats/
[2] Proofpoint. (2025, September). Evolving threat: Microsoft AiTM phishing attacks. Proofpoint US Blog. https://www.proofpoint.com/us/blog/email-and-cloud-threats/aitm-phishing-attacks-evolving-threat-microsoft-365
[3] Microsoft Security Blog. (2026, January 6). Phishing actors exploit complex routing and misconfigurations to spoof domains. Microsoft. https://www.microsoft.com/en-us/security/blog/2026/01/06/phishing-actors-exploit-complex-routing-and-misconfigurations-to-spoof-domains/
[4] Canadian Centre for Cyber Security. (2025, October 30). Defending against adversary-in-the-middle threats with phishing-resistant multi-factor authentication (ITSM.30.031). Government of Canada. https://www.cyber.gc.ca/en/guidance/defending-against-adversary-middle-threats-phishing-resistant-multi-factor-authentication-itsm30031
[5] MITRE ATT&CK. (2026). Enterprise matrix (Techniques T1586.002, T1566.002, T1090.002, T1036.005, T1056.002, T1111, T1557, T1657). https://attack.mitre.org/
MANAGED OSINT CTI SERVICE

ต้องการตรวจประเมินความเสี่ยงและเฝ้าระวังภัยคุกคามสำหรับองค์กรของคุณ?

Cyber Guard Intelligence ให้บริการ Fractional CTI และ Managed OSINT สำหรับองค์กรในประเทศไทย เฝ้าระวังการแอบอ้างแบรนด์ (Brand Impersonation) การรั่วไหลของข้อมูล และการโจมตีทางไซเบอร์ตลอด 24 ชั่วโมง พร้อมแปลงเป็นกฎสกัดกั้นภัยคุกคามบน Firewall, SIEM และ EDR ทันที