บทสรุปสำหรับผู้บริหาร (Executive Summary)
ภาพรวมสถานการณ์
ระหว่างวันที่ 10-11 กันยายน 2569 ทีมตรวจพบแคมเปญขโมยข้อมูลประจำตัวและทรัพย์สินทางการเงินแบบหลายขั้นตอนที่ออกแบบมาเพื่อหลบเลี่ยงการตรวจจับ ผู้โจมตีแอบอ้างเป็น ไปรษณีย์ไทย ผ่านอีเมลหลอกลวงให้ยืนยันข้อมูลพัสดุ พร้อมเรียกเก็บค่าธรรมเนียมจัดส่งเพิ่มเติมเพียง 36.14 บาท ซึ่งเป็นจำนวนเงินเล็กน้อยที่ออกแบบมาเพื่อลดความสงสัยของเหยื่อโดยเฉพาะ
ห่วงโซ่การโจมตีถูกออกแบบมาให้ผ่านการตรวจจับของ Email Security Gateway และมาตรการยืนยันตัวตนหลายชั้น (MFA) โดยอีเมลต้นทางถูกส่งผ่านโครงสร้างพื้นฐานที่ถูกต้องตามกฎหมายของผู้ให้บริการอีเมล Postmark โดยใช้บัญชีของบริษัท toern GmbH (ผู้ให้บริการโลจิสติกส์สัญชาติเยอรมัน) ที่ถูกเจาะระบบ ส่งผลให้อีเมลผ่านการตรวจสอบ SPF และ DKIM สำเร็จ (SPF=PASS, DKIM=PASS)
ลิงก์ในเนื้อหาอีเมลใช้ประโยชน์จากระบบ open redirect ของ Bing Search เพื่อเปลี่ยนเส้นทางผ่านเว็บไซต์อสังหาริมทรัพย์ที่ถูกเจาะระบบ (seaview-realestate[.]com) ก่อนไปสิ้นสุดที่เซิร์ฟเวอร์ฟิชชิ่งบน DigitalOcean VPS ซึ่งตั้งอยู่บนซับโดเมนที่ถูกสร้างขึ้นโดยไม่ได้รับอนุญาตบนโดเมนของบ้านพักคนชราในเยอรมนีที่ถูกยึดครอง (ellfrieda-pflegedienst[.]de)
หลักฐานจากภาพหน้าจอของเซสชันจริงยืนยันว่าเครื่องมือฟิชชิ่งนี้ไม่ได้เก็บเพียงข้อมูลบัตรแบบ static แต่ทำงานเป็น real-time session listener ผ่านหน้า loading[.]php และ OtpOne[.]php เพื่อดักจับข้อมูลบัตร (PAN, วันหมดอายุ, CVV) ทำธุรกรรมกับร้านค้าจริงโดยอัตโนมัติ และดักจับรหัส OTP/3DS ที่เหยื่อได้รับจริงจากธนาคาร เพื่อยืนยันธุรกรรมฉ้อโกงให้สำเร็จก่อนที่รหัสจะหมดอายุ
การดำเนินการที่จำเป็นโดยด่วน
- บล็อกโดเมนและไอพีอันตราย: บล็อกโดเมน ellfrieda-pflegedienst[.]de (ทุกซับโดเมน), seaview-realestate[.]com และ IP 206[.]189[.]35[.]103 ที่ Firewall / Proxy / DNS ทันที
- ล้างอีเมลฟิชชิ่ง: ล้าง (Purge) อีเมลต้นแบบฟิชชิ่งออกจากทุกกล่องจดหมายในองค์กร
- อายัดบัตรเครดิตทันที: แจ้งผู้ใช้ที่อาจกรอกข้อมูลบัตรในหน้า inde[.]html หรือ OtpOne[.]php ให้ติดต่อธนาคารผู้ออกบัตรเพื่ออายัดและออกบัตรใหม่ทันที
- เพิกถอน Token และรีเซ็ตรหัสผ่าน: เพิกถอน Session/Refresh Token และบังคับเปลี่ยนรหัสผ่านของผู้ใช้ที่ได้รับผลกระทบ
- สร้างความตระหนักรู้ด้านความปลอดภัย: จัดอบรมตระหนักรู้ด้านความปลอดภัย เน้นย้ำรูปแบบการหลอกลวงพัสดุไปรษณีย์และเทคนิค AiTM
ภาพรวมภัยคุกคาม (Threat Overview)
| มิติ | รายละเอียด |
|---|---|
| ผู้โจมตี (WHO) | ยังไม่สามารถระบุตัวตนกลุ่มผู้โจมตีที่แน่ชัด (Unknown Threat Actor) คาดว่าเป็นกลุ่มอาชญากรไซเบอร์ที่มุ่งเป้าฉ้อโกงทางการเงินในภูมิภาคเอเชียแปซิฟิก เนื่องจากพบแคมเปญที่ใช้โครงสร้างพื้นฐานร่วมกันโจมตีธนาคาร CTBC ของไต้หวันด้วย |
| เป้าหมาย (WHAT) | ขโมยข้อมูลบัตรเครดิต (PAN / CVV / วันหมดอายุ) และรหัส OTP แบบเรียลไทม์ เพื่อทำธุรกรรมฉ้อโกงกับบัญชีของเหยื่อ |
| ขอบเขต (WHERE) | แคมเปญมุ่งเป้าผู้ใช้บริการไปรษณีย์ไทยในประเทศไทยเป็นหลัก โดยใช้โครงสร้างพื้นฐานที่ตั้งอยู่ในเยอรมนีและสิงคโปร์ (DigitalOcean, Postmark) |
| ช่วงเวลา (WHEN) | อีเมลถูกส่งเมื่อ 10 กันยายน 2569 เวลา 19:48 UTC และพบการโต้ตอบของเหยื่อกับหน้าฟิชชิ่งที่ถูกบันทึกไว้เมื่อ 11 กันยายน 2569 เวลา 17:22-17:29 น. |
| แรงจูงใจ (WHY) | แรงจูงใจด้านการเงิน (Financial Fraud) มุ่งฉ้อโกงเงินจากบัตรเครดิต/เดบิตของเหยื่อโดยตรง |
| วิธีการ (HOW) | ใช้อีเมลปลอมแปลงผ่าน ESP ที่ถูกเจาะระบบ ร่วมกับ open redirect และเว็บไซต์ AiTM ที่ดักจับข้อมูลบัตรและ OTP แบบเรียลไทม์ |
การประเมินผลกระทบ (Impact Assessment / CIA Triad)
| มิติ CIA | ระดับ | ผลกระทบที่คาดการณ์ |
|---|---|---|
| การรักษาความลับ (C) | วิกฤต | ข้อมูลบัตรเครดิต (ชื่อผู้ถือบัตร, หมายเลขบัตร 16 หลัก, วันหมดอายุ, CVV) และรหัส OTP ของเหยื่อถูกส่งตรงไปยังผู้โจมตี |
| ความถูกต้องสมบูรณ์ (I) | วิกฤต | ผู้โจมตีสามารถแทรกแซงและเริ่มธุรกรรมทางการเงินกับร้านค้าจริงในนามของเหยื่อโดยไม่ได้รับอนุญาต |
| ความพร้อมใช้งาน (A) | ปานกลาง | ระบบภายในองค์กรไม่ได้รับผลกระทบโดยตรง แต่ผู้ใช้ที่ตกเป็นเหยื่ออาจถูกอายัดบัตรชั่วคราวระหว่างการแก้ไข |
| ความเสี่ยงธุรกิจ | สูงมาก | ความเสี่ยงด้านชื่อเสียงจากการถูกแอบอ้างแบรนด์ไปรษณีย์ไทย ความเสียหายทางการเงินโดยตรงต่อเหยื่อ และภาระผูกพันด้าน PDPA หากมีข้อมูลส่วนบุคคลรั่วไหลเพิ่มเติม |
การวิเคราะห์เชิงเทคนิคเชิงลึก (Deep Technical Analysis)
4.1 ลำดับขั้นตอนการโจมตี (Attack Chain / Kill Chain)
อีเมลต้นทางถูกส่งผ่าน Postmark โดยใช้บัญชีที่ผ่านการยืนยันตัวตนของ toern GmbH (re-toern[.]de) ทำให้ผ่านการตรวจสอบ SPF และ DKIM สำเร็จ พบร่องรอยเทมเพลตภาษาเยอรมันที่ยังไม่ได้ลบออก (brandName_Value, primarySupportEmail_Value) ยืนยันว่าผู้โจมตีเข้าถึงบัญชี Postmark หรือ API Key ของ toern GmbH โดยไม่ได้รับอนุญาต แล้วใช้เทมเพลตแจ้งเตือนพัสดุตอบกลับเดิมสอดแทรกเนื้อหาฟิชชิ่งภาษาไทยเข้าไป
From: toern <noreply@re-toern[.]de>
Return-Path: <pm_bounces@pm-bounces[.]re-toern[.]de>
Sending MTA: sc-ord-mta124[.]mtasv[.]net [50[.]31[.]156[.]124]
SPF: PASS | DKIM: PASS (d=re-toern[.]de, d=pm[.]mtasv[.]net)
Subject (ถอดรหัสแล้ว): ThailandPost : กรุณายืนยันข้อมูลพัสดุเพื่อดำเนินการจัดส่ง
ลิงก์ในอีเมลใช้ open redirect ของ Bing Search เพื่อเปลี่ยนเส้นทางไปยังเว็บไซต์อสังหาริมทรัพย์ที่ถูกเจาะระบบ (seaview-realestate[.]com) ก่อนสิ้นสุดที่หน้าฟิชชิ่งจริงบนซับโดเมนที่สร้างขึ้นบนโดเมนบ้านพักคนชราในเยอรมนีที่ถูกยึดครอง
hxxps[://]www[.]bing[.]com/ck/a?...&u=a1aHR0cHM6... (Base64 ถอดรหัสเป็น seaview-realestate[.]com/en/)
-> hxxps[://]seaview-realestate[.]com/en/ (HTTP 302 Redirect)
-> hxxps[://]ww1-thailandofficepothems[.]ellfrieda-pflegedienst[.]de/ko/6cde6/inde[.]html
หน้าเว็บ inde[.]html เลียนแบบหน้าชำระเงินของไปรษณีย์ไทยอย่างสมบูรณ์ พร้อมโลโก้และปุ่ม Make Payment หลอกให้เหยื่อกรอกชื่อผู้ถือบัตร หมายเลขบัตร วันหมดอายุ และรหัส CVV โดยอ้างค่าธรรมเนียมจัดส่งเพิ่มเติมเพียง 36.14 บาท เพื่อลดความสงสัย พบข้อผิดพลาดจากการแปลอัตโนมัติในข้อความแจ้งเตือนที่ท้ายหน้า ซึ่งเป็นตัวบ่งชี้เพิ่มเติมของแคมเปญนี้
หลังส่งข้อมูลบัตร ระบบนำเข้าสู่หน้า loading[.]php ซึ่งเป็นสถานะรอเทียม ระหว่างที่ผู้โจมตีนำข้อมูลบัตรไปสร้างธุรกรรมกับร้านค้าจริงเพื่อกระตุ้นการยืนยันตัวตน 3D-Secure จากธนาคาร จากนั้นหน้า OtpOne[.]php จะปลอมเป็นหน้ายืนยัน Mastercard ID Check / Visa Secure เพื่อดักจับรหัส OTP ที่เหยื่อได้รับจริงจากธนาคาร แล้วนำไปกรอกยืนยันธุรกรรมฉ้อโกงให้สำเร็จก่อนที่รหัสจะหมดอายุ
URL: /ko/6cde6/loading[.]php?i_sendid=&i_id=I6JllxLylR&i_regnr_list=ZA41861547955
URL: /ko/6cde6/OtpOne[.]php?i_sel...
Transaction Ref: ZA41861547955 | เวลา: 11.09.2026 17:28-17:29 | บัตร: ****3979
4.2 สาเหตุรากฐานของการโจมตี (Root Cause)
จุดอ่อนไม่ได้เกิดจากช่องโหว่ซอฟต์แวร์ แต่เป็นจุดอ่อนของกระบวนการยืนยันตัวตนของผู้ให้บริการอีเมล (Postmark) ที่อนุญาตให้บัญชีลูกค้าที่ถูกเจาะระบบ (toern GmbH) ส่งอีเมลที่ผ่านการตรวจสอบ SPF/DKIM ได้อย่างถูกต้องตามหลักเทคนิค แม้เนื้อหาจะไม่เกี่ยวข้องกับธุรกิจเดิมของบัญชีนั้นเลย ประกอบกับระบบ open redirect ของ Bing Search ไม่ได้ตรวจสอบความปลอดภัยของปลายทางก่อนอนุญาตให้เปลี่ยนเส้นทาง ทำให้ลิงก์ดูน่าเชื่อถือในสายตาทั้งผู้ใช้และเกตเวย์ตรวจจับ URL
4.3 แนวทางการแก้ไขที่จำเป็น (Remediation Analysis)
ไม่มีช่องโหว่ซอฟต์แวร์ที่ต้องแพตช์ในกรณีนี้ มาตรการแก้ไขเน้นที่การเพิกถอนสิทธิ์การเข้าถึงบัญชี Postmark ของ toern GmbH การลบซับโดเมนที่ถูกสร้างขึ้นโดยไม่ได้รับอนุญาตบน ellfrieda-pflegedienst[.]de และการยุติการเปลี่ยนเส้นทาง HTTP 302 บน seaview-realestate[.]com ร่วมกับการแจ้งเตือนผู้ดูแลโดเมนที่ถูกยึดครองทั้งหมด
การตรวจจับและวิศวกรรมการป้องกัน (Detection Engineering)
5.1 ตัวบ่งชี้การถูกโจมตี (Indicators of Compromise)
| ค่า IoC | ประเภท | คำอธิบาย |
|---|---|---|
| 206[.]189[.]35[.]103 | IP | เซิร์ฟเวอร์ VPS บน DigitalOcean (AS14061) โฮสต์ชุดฟิชชิ่ง Plesk |
| 50[.]31[.]156[.]124 | IP | Postmark MTA (sc-ord-mta124[.]mtasv[.]net) ต้นทางอีเมลฟิชชิ่ง |
| ww1-thailandofficepothems[.]ellfrieda-pflegedienst[.]de | Domain | หน้าฟิชชิ่งไปรษณีย์ไทยหลัก (Landing / loading[.]php / OtpOne[.]php) |
| ww1-ctbcofficee[.]ellfrieda-pflegedienst[.]de | Domain | แคมเปญฟิชชิ่งธนาคาร CTBC (ไต้หวัน) ที่ใช้โครงสร้างพื้นฐานร่วมกัน |
| ellfrieda-pflegedienst[.]de | Domain | โดเมนบ้านพักคนชราในเยอรมนีที่ถูกยึดครองซับโดเมน |
| seaview-realestate[.]com | Domain | เว็บไซต์ตัวกลางเปลี่ยนเส้นทาง (Open Redirect Relay) ที่ถูกเจาะระบบ |
| noreply@re-toern[.]de | ผู้ส่งอีเมลฟิชชิ่ง (บัญชี Postmark ของ toern GmbH ที่ถูกเจาะระบบ) | |
| deannajade@uberip[.]com | Header To ปลอม ใช้บังหน้าสำหรับการส่งอีเมลแบบ BCC จำนวนมาก |
*หมายเหตุ: IP, โดเมน และอีเมลทุกรายการปิดบังด้วย [.] แทนจุด เพื่อความปลอดภัยในการเผยแพร่ข้อมูล
คำแนะนำการรับมือและบรรเทาความเสี่ยง (Mitigation & Remediation)
6.1 มาตรการเร่งด่วน (Immediate - ภายใน 0-30 นาที)
| มาตรการ | เป้าหมาย/ตัวบ่งชี้ | การดำเนินการ |
|---|---|---|
| DNS Sinkhole | *[.]ellfrieda-pflegedienst[.]de, seaview-realestate[.]com | ชี้ไปที่ 127.0.0.1 หรือ Sinkhole ขององค์กรทันที |
| Web Proxy Block | hxxps[://]*[.]ellfrieda-pflegedienst[.]de/* | เพิ่มใน URL Blacklist ระดับสูงสุด |
| Firewall Rule | 206[.]189[.]35[.]103 | บล็อก Outbound ทุกพอร์ต |
| Email Purge | From: noreply@re-toern[.]de หรือ Subject ตรงกับแคมเปญ | Compliance Search + Purge (SoftDelete) ทุกกล่องจดหมาย |
6.2 การเยียวยาผู้เสียหายและบัญชีที่ได้รับผลกระทบ (ภายใน 1-2 ชั่วโมง)
- ผู้ใช้ที่กรอกข้อมูลบัตรในหน้า inde[.]html หรือ OtpOne[.]php ต้องติดต่อธนาคารผู้ออกบัตรทันทีเพื่ออายัดและออกบัตรใหม่
- ตรวจสอบธุรกรรมที่เกิดขึ้นช่วงเวลาตามเหตุการณ์ โดยเฉพาะรายการใกล้เคียง 36.14 บาท หรือรายการที่สูงกว่าที่ตามมา เพื่อยื่นปฏิเสธธุรกรรม (Dispute)
- ตั้งค่าแจ้งเตือนการฉ้อโกงชั่วคราว (Fraud Alert) หากมีการใช้บัตรค่าใช้จ่ายขององค์กร
- ตรวจสอบ EDR บนเครื่องของผู้ใช้ที่ตกเป็นเหยื่อ เพื่อหา payload หรือการฝังตัวเพิ่มเติม
- บังคับเปลี่ยนรหัสผ่านและเพิกถอน Refresh Token ของบัญชีต่างๆ ที่สำคัญ
6.3 การแจ้งเตือนหน่วยงานภายนอกและการปิดกั้นโครงสร้างพื้นฐาน (ภายใน 2-4 ชั่วโมง)
- Postmark (abuse@postmarkapp[.]com): แจ้ง Account ID a294757, Server Stream s11740326, Message-ID 87ac522c-729b-4b4e-b146-7e79caa02211@mtasv[.]net เพื่อขอระงับบัญชี
- DigitalOcean (abuse@digitalocean[.]com): แจ้งระงับ Droplet IP 206[.]189[.]35[.]103 ที่โฮสต์ชุดฟิชชิ่ง
- แจ้งเจ้าของโดเมน re-toern[.]de (toern GmbH) เรื่องบัญชี/API Key ที่ถูกเจาะระบบ
- แจ้งเจ้าของโดเมน ellfrieda-pflegedienst[.]de เรื่องซับโดเมนที่ถูกสร้างโดยไม่ได้รับอนุญาต
- แจ้งเจ้าของเว็บไซต์ seaview-realestate[.]com เรื่องการฝัง HTTP 302 Redirect โดยไม่ได้รับอนุญาต
- ส่ง URL ที่เป็นอันตรายให้ Google Safe Browsing, Microsoft SmartScreen และผู้ให้บริการกรองเว็บอื่น ๆ
6.4 มาตรการเชิงยุทธศาสตร์ระยะกลาง-ยาว
- ตั้งค่า Secure Email Gateway ให้แกะ (unpack) ลิงก์จากบริการ Open Redirect ที่รู้จัก (bing[.]com/ck/a, google[.]com/url, duckduckgo[.]com/l/) ก่อนประเมินความเสี่ยงของปลายทาง
- ใช้ Policy ตรวจจับความผิดปกติของ ESP โดยแจ้งเตือนเมื่ออีเมลผ่านการยืนยันตัวตนสำเร็จ (เช่นโดเมนเยอรมัน re-toern[.]de) แต่ภาษาและหัวเรื่องไม่สอดคล้องกับโปรไฟล์ปกติของโดเมนผู้ส่ง
- เสริม Email Gateway ด้วยการตรวจสอบ DOM แบบไดนามิก เพื่อจับ Loading/AiTM state (loading[.]php, OtpOne[.]php) และถอดรหัส payload ที่ซ่อนอยู่
- จัดอบรมตระหนักรู้เฉพาะกลุ่ม เน้นย้ำว่าผู้ให้บริการขนส่งที่ถูกต้องตามกฎหมาย (ไปรษณีย์ไทย, DHL, FedEx) จะไม่ขอรหัส CVV หรือ OTP แบบเรียลไทม์ผ่านโดเมนของบุคคลที่สามเพื่อดำเนินพิธีการศุลกากร
ขอบเขตผลกระทบต่อประเทศไทย
พบว่าโครงสร้างพื้นฐานเดียวกันถูกใช้ร่วมกับแคมเปญแอบอ้างธนาคาร CTBC (ไต้หวัน) บ่งชี้ว่าเป็นกลุ่มผู้โจมตีที่ดำเนินการฉ้อโกงในหลายประเทศแถบเอเชียแปซิฟิกอย่างเป็นระบบ และมีแนวโน้มจะขยายไปยังแบรนด์บริการไปรษณีย์/ธนาคารอื่นในภูมิภาคต่อไป
การจับคู่กับกรอบ MITRE ATT&CK
| Tactic | ID | ชื่อเทคนิค | วิธีการที่ใช้ |
|---|---|---|---|
| Resource Development | T1586.002 | Compromise Accounts: Email Accounts | เจาะบัญชี Postmark ของ toern GmbH เพื่อใช้ส่งอีเมลฟิชชิ่งที่ผ่าน SPF/DKIM |
| Initial Access | T1566.002 | Phishing: Spearphishing Link | อีเมลปลอมแปลงพร้อมลิงก์นำไปสู่หน้าฟิชชิ่ง |
| Defense Evasion | T1090.002 | Proxy: External Proxy | ใช้ open redirect ของ Bing และเว็บไซต์ตัวกลาง seaview-realestate[.]com |
| Defense Evasion | T1036.005 | Masquerading: Match Legitimate Name or Location | ปลอมแปลงหน้าเว็บและอีเมลให้เหมือนแบรนด์ไปรษณีย์ไทย |
| Credential Access | T1056.002 | Input Capture: GUI Input Capture | ฟอร์มปลอมบนหน้า inde[.]html เก็บข้อมูลบัตรเครดิต |
| Credential Access | T1111 | Multi-Factor Authentication Interception | หน้า OtpOne[.]php ดักจับรหัส OTP ที่ธนาคารส่งผ่าน SMS แบบเรียลไทม์ |
| Collection | T1557 | Adversary-in-the-Middle | ควบคุมเซสชันระหว่างเหยื่อกับร้านค้า/ธนาคารแบบเรียลไทม์ผ่าน loading[.]php |
| Impact | T1657 | Financial Theft | ทำธุรกรรมฉ้อโกงกับร้านค้าจริงในนามเหยื่อโดยไม่ได้รับอนุญาต |
ข้อสังเกตเชิงยุทธศาสตร์ (Strategic Insight)
1. ช่องว่างระหว่างความไว้วางใจทางเทคนิคกับความน่าเชื่อถือของเนื้อหา (Trust Gap)
การที่อีเมลผ่าน SPF/DKIM สำเร็จไม่ได้หมายความว่าเนื้อหาปลอดภัย องค์กรควรตรวจสอบความสอดคล้องระหว่างโดเมนผู้ส่งกับภาษา/บริบทของเนื้อหา แทนที่จะพึ่งพาผลการยืนยันตัวตนทางเทคนิคเพียงอย่างเดียว [1]
2. ความเสี่ยงจากห่วงโซ่อุปทานของผู้ให้บริการอีเมล (ESP Supply Chain Risk)
การเจาะบัญชีลูกค้ารายหนึ่งของผู้ให้บริการอีเมลรายใหญ่สามารถถูกนำไปใช้โจมตีเป้าหมายที่ไม่เกี่ยวข้องกันได้ทันที และมักผ่านการตรวจจับของระบบกรองอีเมลแบบเดิม [3]
3. วิวัฒนาการของ AiTM สู่การฉ้อโกงทางการเงินแบบเรียลไทม์
แคมเปญนี้ก้าวข้ามการขโมยข้อมูลบัตรแบบ static ไปสู่การฉ้อโกงเรียลไทม์ที่ดักจับ OTP เพื่อยืนยันธุรกรรมโดยอัตโนมัติ สะท้อนถึงความซับซ้อนที่เพิ่มขึ้นของเครื่องมือฟิชชิ่งที่หาซื้อได้ในตลาดใต้ดิน [2][4]
4. การใช้ Open Redirect ของบริการที่มีชื่อเสียงเป็นอาวุธ
การใช้ bing[.]com/ck/a เป็นตัวกลางทำให้ลิงก์ดูน่าเชื่อถือและหลบเลี่ยงการกรอง URL แบบดั้งเดิมที่พึ่งพา Reputation ของโดเมนปลายทางเพียงอย่างเดียว
เอกสารอ้างอิง (References)
ต้องการตรวจประเมินความเสี่ยงและเฝ้าระวังภัยคุกคามสำหรับองค์กรของคุณ?
Cyber Guard Intelligence ให้บริการ Fractional CTI และ Managed OSINT สำหรับองค์กรในประเทศไทย เฝ้าระวังการแอบอ้างแบรนด์ (Brand Impersonation) การรั่วไหลของข้อมูล และการโจมตีทางไซเบอร์ตลอด 24 ชั่วโมง พร้อมแปลงเป็นกฎสกัดกั้นภัยคุกคามบน Firewall, SIEM และ EDR ทันที