CGI-CTI-WEEKLY-20260824-ENG  ·  VER 1.0  ·  TLP:CLEAR

รายงานการเฝ้าระวังความมั่นคงปลอดภัยไซเบอร์ภาคส่วนพลังงานและสาธารณูปโภค ประจำสัปดาห์

Energy & Utilities Sector Weekly Report

ห้วงเวลา: 17-23 สิงหาคม 2569

TLP:CLEAR
HIGH RISK (ความเสี่ยงระดับสูง) ตรวจพบการโจมตีห่วงโซ่อุปทานบนระบบคลังรหัสของนักพัฒนา ปฏิบัติการแคมเปญฟิชชิงเจาะเซสชันระบบคลาวด์องค์กร และช่องโหว่ความปลอดภัยกล้องวงจรปิดเชิงกายภาพในสัปดาห์นี้

ภาพรวมประจำสัปดาห์

สัปดาห์นี้ภัยคุกคามในภาคส่วนพลังงานและสาธารณูปโภคมีความเสี่ยงทางไซเบอร์ที่ทวีความรุนแรงขึ้น โดยส่วนแรกคือการเผยแพร่ชุดเครื่องมือสแกนระบบอุตสาหกรรม TRK-25 และชุดแรนซัมแวร์ BLACKNET-00 ซึ่งพุ่งเป้าไปที่การสแกนหาช่องโหว่ของโปรโตคอลควบคุมหลัก ในขณะเดียวกัน เครือข่ายอุปกรณ์ความปลอดภัยทางกายภาพและกล้องสอดแนมยังเผชิญความเสี่ยงจากการเข้าบายพาสผ่านระบบ P2P ของกล้อง Dahua นอกจากนี้ ระบบธุรการและเซสชันระบบคลาวด์คีย์สำคัญของหน่วยงานพลังงานยังตกเป็นเป้าของแรนซัมแวร์ Medusa และแคมเปญฟิชชิงเพื่อขโมยเซสชันและสิทธิ์เข้าถึงระบบด้วย Mirage2FA

เหตุการณ์เด่นประจำสัปดาห์

กลุ่มแฮกเกอร์เปิดตัวชุดสแกนข้อมูลระบบอุตสาหกรรม TRK-25 และแรนซัมแวร์บิลเดอร์ BLACKNET-00

เผยแพร่: 19 สิงหาคม 2569  ·  แหล่งที่มา: Ransom-ISAC  ·  Admiralty B2

กลุ่มแฮกเกอร์ Infrastructure Destruction Squad เปิดเผยเครื่องมือสำหรับโจมตีระบบอุตสาหกรรมชื่อ TRK-25 และแรนซัมแวร์ BLACKNET-00 สู่สาธารณะ โดยเครื่องมือ TRK-25 มีโมดูลสแกนพอร์ตและระบุตัวอุปกรณ์ที่ใช้ในการควบคุมระบบอุตสาหกรรม (Modbus, S7comm, DNP3, OPC UA, BACnet, PROFINET) พร้อมมี Signature เฉพาะเพื่อตรวจหาอุปกรณ์ผู้ผลิตแบรนด์ดัง ขณะเดียวกัน แรนซัมแวร์ BLACKNET-00 ในรุ่นที่นำมาทดสอบสามารถควบคุมและเข้ารหัสไฟล์ระบบปลายทางได้ถึงแม้จะมีข้อบกพร่องด้านการเข้ารหัสที่สามารถถอดคืนได้

ผลกระทบต่อประเทศไทย

likely (มีความเป็นไปได้สูง) - อุปกรณ์และโปรโตคอลการควบคุมอุตสาหกรรมที่ระบุในชุดสแกน TRK-25 ถูกใช้งานอย่างหนาแน่นในระบบส่งไฟฟ้าและระบบจัดการน้ำของไทย การเปิดเผยชุดสแกนนี้ทำให้ผู้โจมตีกลุ่มอื่นสามารถนำไปดัดแปลงใช้เพื่อค้นหาและเจาะระบบโครงสร้างพื้นฐานพลังงานของไทยได้ง่ายขึ้น

การวิเคราะห์ 3 ระดับ

ยุทธศาสตร์: การรวมฟังก์ชันการเรียกค่าไถ่ทางไซเบอร์เข้ากับตัวช่วยสแกนระบบอุตสาหกรรม OT สะท้อนถึงการแปรสภาพของกลุ่มแฮกเกอร์ไปสู่ระดับการคุกคามที่มีโอกาสสร้างความเสียหายเชิงกายภาพต่อโครงสร้างพื้นฐานสำคัญของชาติ (Critical Infrastructure)

ยุทธการ: ผู้โจมตีอาศัยกระบวนการสืบค้นข้อมูลลายนิ้วมือกล่องอุปกรณ์เพื่อวิเคราะห์ชนิดซอฟต์แวร์ของเป้าหมายก่อนทำการเข้าเจาะระบบผ่านทางบัญชีที่ใช้รหัสผ่านแบบคาดเดาง่าย

ยุทธวิธี: วิศวกรระบบควบคุมควรระงับการเข้าถึงอุปกรณ์ควบคุมแบบไม่ผ่านการเข้ารหัสความปลอดภัยบนเครือข่ายภายใน พร้อมทั้งตรวจสอบบันทึกการเชื่อมต่อระบบ (Connection Logs) เพื่อตรวจจับคำขอคำสั่งที่ผิดปกติ

อุตสาหกรรม/เป้าหมายที่ได้รับผลกระทบ

ภาคส่วนพลังงานและสาธารณูปโภค ระบบควบคุมอุตสาหกรรม (ICS/SCADA) และระบบโครงสร้างพื้นฐานทางกายภาพ

MITRE ATT&CK
T0846 Remote System Discovery T0861 Point & Tag Identification T0855 Unauthorized Command Message T0836 Modify Parameter T0814 Denial of Service
IOC ที่สำคัญ
78.136.96[.]0/24 65.109.54[.]0/24

ดู IOC ฉบับเต็มที่ลิงก์ด้านล่าง

แรนซัมแวร์ Medusa ยกระดับการเจาะระบบเป้าหมายอย่างรวดเร็วภายใน 24 ชั่วโมงหลังเผยแพร่ช่องโหว่ซอฟต์แวร์

เผยแพร่: 19 สิงหาคม 2569  ·  แหล่งที่มา: SafeBreach  ·  Admiralty B2

หน่วยงานความมั่นคงปลอดภัย CISA, FBI และกระทรวงสาธารณสุขสหรัฐฯ ร่วมปรับปรุงประกาศเตือนภัยคุกคามแรนซัมแวร์ Medusa ที่มุ่งเป้าหมายภาคส่วนสาธารณสุขและโครงสร้างพื้นฐานสำคัญของชาติ (Critical Infrastructure) โดยผู้พัฒนาแรนซัมแวร์ได้ใช้วิธีซื้อสิทธิ์เข้าถึงเบื้องต้นและเจาะระบบผ่านช่องโหว่ซอฟต์แวร์หลังบ้านภายในเวลา 24 ชั่วโมง ทั้งนี้ กลุ่มผู้โจมตีดำเนินการเรียกค่าไถ่แบบสองชั้นและสามชั้นรวมถึงการขู่เผยแพร่เวชระเบียนข้อมูลผู้ป่วยบนดาร์กเว็บ

ผลกระทบต่อประเทศไทย

likely (มีความเป็นไปได้สูง) - โครงสร้างพื้นฐานบริการพลังงานและสาธารณูปโภคในไทยที่ใช้ระบบบริการซอฟต์แวร์ภายนอกโดยไม่ติดตั้งแพตช์ มีความเสี่ยงต่อการถูกแรนซัมแวร์ Medusa เจาะเข้าล็อกข้อมูลและปิดกั้นการสั่งงานของระบบส่วนควบคุมได้

การวิเคราะห์ 3 ระดับ

ยุทธศาสตร์: ปฏิบัติการโจมตีโครงสร้างพื้นฐานสำคัญของประเทศแบบเจาะจงจุดอ่อนสะท้อนถึงการเติบโตของขบวนการ RaaS ที่มุ่งสร้างความเสียหายต่อบริการระบบไฟฟ้าและพลังงานเพื่อเร่งรัดการจ่ายเงินค่าไถ่

ยุทธการ: กระบวนการเจาะระบบเน้นการฉวยโอกาสใช้ช่องโหว่ที่เปิดเผยสดใหม่เช่น ScreenConnect และ Fortinet EMS เพื่อติดตั้งมัลแวร์ Nezha และ Mimikatz สำหรับควบคุมระบบส่วนกลาง

ยุทธวิธี: เจ้าหน้าที่ไอทีของหน่วยงานพลังงานต้องตรวจสอบช่องทางสาธารณะของระบบเครือข่ายและอัปเดตแพตช์ระบบความปลอดภัยทั้งหมดโดยด่วนเพื่อลดโอกาสการเข้าถึงสิทธิ์แอดมิน

อุตสาหกรรม/เป้าหมายที่ได้รับผลกระทบ

โครงสร้างพื้นฐานสำคัญของชาติ (Critical Infrastructure) ภาคอุตสาหกรรมพลังงาน และระบบซอฟต์แวร์สำหรับความปลอดภัยการเชื่อมต่อ

MITRE ATT&CK
T1190 Exploit Public-Facing Application T1552.001 Credentials from Web Browsers T1486 Data Encrypted for Impact T1567.004 Exfiltration Over Webhook T1562.001 Impair Defenses: Disable or Modify Tools
IOC ที่สำคัญ
83.138.53[.]139 erp.ranasons[.]com

ดู IOC ฉบับเต็มที่ลิงก์ด้านล่าง

ปฏิบัติการ CameraSwarm เจาะระบบควบคุมและรีเซ็ตรหัสผ่านกล้องวงจรปิด Dahua กว่าหมื่นเครื่องผ่านระบบ P2P

เผยแพร่: 20 สิงหาคม 2569  ·  แหล่งที่มา: Hunt.io  ·  Admiralty B2

บริษัทความปลอดภัยทางไซเบอร์ Hunt.io ค้นพบปฏิบัติการโจมตีทางไซเบอร์แบบสแกนระบบครั้งใหญ่ชื่อ CameraSwarm ซึ่งแฝงตัวควบคุมกล้องวงจรปิดยี่ห้อ Dahua ไปแล้วกว่า 14,500 เครื่อง โดยผู้ไม่หวังดีใช้ช่องโหว่บายพาสสิทธิ์เก่าประกอบกับการใช้ประโยชน์จากโปรโตคอล P2P เพื่อสืบค้นรหัสผ่านและสร้างชุดรหัสกู้คืนแอดมินแบบออฟไลน์ ทั้งนี้ กลุ่มผู้โจมตีมุ่งเน้นการฝังประตูหลัง (Backdoor) และใช้ระบบตรวจขโมยข้อมูล SalatStealer ควบคู่กับการสกัดกั้นโปรแกรมสแกนความปลอดภัยในระบบคอมพิวเตอร์คอมโพเนนต์

ผลกระทบต่อประเทศไทย

likely (มีความเป็นไปได้สูง) - สถานีไฟฟ้าย่อย โรงผลิตน้ำประปา และเขื่อนสำคัญในไทยพึ่งพากล้องวงจรปิดในการตรวจตราพื้นที่ความปลอดภัยทางกายภาพ การบายพาสกล้องเพื่อรับชมภาพสดอาจทำให้ภาพผังอุปกรณ์วิกฤตหลุดรอดไปถึงแฮกเกอร์เพื่อวางแผนโจมตีในขั้นตอนต่อไปได้

การวิเคราะห์ 3 ระดับ

ยุทธศาสตร์: การใช้โปรโตคอลคลาวด์รีเลย์และการบายพาสอุปกรณ์เครือข่ายช่วยให้แฮกเกอร์สามารถเจาะผ่านระบบไฟร์วอลล์เพื่อสถาปนาสิทธิ์ควบคุมทางกายภาพในวงกว้าง

ยุทธการ: ผู้โจมตีผสมผสานเครื่องมือสแกนหาเลขรหัสประจำกล้องอัตโนมัติเข้ากับชุดคำสั่งสร้างรหัสกู้คืนโดยไม่ต้องพึ่งพาระบบลงทะเบียนเดิมในการระบุสิทธิ์แอดมิน

ยุทธวิธี: วิศวกรระบบไอทีส่วนควบคุมประปาและไฟฟ้าควรปิดการเชื่อมต่อกล้องวงจรปิดออกสู่อินเทอร์เน็ตสาธารณะโดยตรง และเร่งติดตั้งแพตช์เวอร์ชันเฟิร์มแวร์รุ่นล่าสุด

อุตสาหกรรม/เป้าหมายที่ได้รับผลกระทบ

ระบบรักษาความปลอดภัยทางกายภาพ กล้องวงจรปิดในสถานีพลังงาน และระบบเครือข่ายไอโอที (IoT)

MITRE ATT&CK
T1595.001 Active Scanning: Scanning IP Blocks T1190 Exploit Public-Facing Application T1210 Exploitation of Remote Services T1113 Screen Capture T1562.001 Impair Defenses: Disable or Modify Tools
IOC ที่สำคัญ
154.86.119[.]60 easy4ipcloud[.]com

ดู IOC ฉบับเต็มที่ลิงก์ด้านล่าง

แคมเปญฟิชชิง Mirage2FA เจาะระบบขโมยเซสชัน Microsoft 365 และข้ามการตรวจสอบสิทธิ์แบบหลายปัจจัย

เผยแพร่: 18 สิงหาคม 2569  ·  แหล่งที่มา: Any.run  ·  Admiralty B2

ตรวจพบแคมเปญบริการเครื่องมือฟิชชิงสำเร็จรูป Mirage2FA มุ่งเป้าหมายเจาะบัญชีบริการระบบคลาวด์ Microsoft 365 ขององค์กรต่าง ๆ ทั่วโลก โดยเครื่องมือนี้ใช้วิธีโจมตีแบบ Adversary-in-the-Middle (AiTM) ผ่านช่องทางสื่อสาร WebSocket เพื่อขโมยข้อมูลรหัสผ่านและเซสชันคุกกี้ที่ผ่านการตรวจสอบสิทธิ์แล้ว ทั้งนี้ ส่งผลให้ผู้ไม่หวังดีสามารถใช้คุกกี้ดังกล่าวเข้าสวมรอยระบบได้โดยตรงโดยข้ามผ่านการตรวจสอบสิทธิ์แบบหลายปัจจัย (MFA) ทั้งหมด

ผลกระทบต่อประเทศไทย

likely (มีความเป็นไปได้สูง) - หน่วยงานรัฐและเอกชนด้านสาธารณูปโภคของไทยใช้คลาวด์ Microsoft 365 ในการสื่อสารธุรการและการส่งต่อผังเชื่อมต่อระบบ แคมเปญนี้อาจเป็นเครื่องมือส่งฟิชชิงเพื่อเจาะเข้าสู่คอมพิวเตอร์วิศวกรระบบและเข้าสวมรอยอีเมลสำคัญ

การวิเคราะห์ 3 ระดับ

ยุทธศาสตร์: การเกิดขึ้นของบริการฟิชชิงเจาะเซสชันสำเร็จรูปสะท้อนถึงการค้าเครื่องมือไซเบอร์ที่ช่วยให้ผู้โจมตีระดับล่างสามารถเอาชนะระบบป้องกันระดับองค์กรได้ง่ายขึ้น

ยุทธการ: กระบวนการโจมตีอาศัยการส่งไฟล์แนบอันตรายจำพวกเอชทีเอ็มเอลเพื่อหลอกให้ผู้ใช้กรอกรหัสและส่งต่อข้อมูลเซสชันกลับไปยังแผงควบคุมหลักของผู้โจมตี

ยุทธวิธี: วิศวกรระบบควบคุมควรหลีกเลี่ยงการใช้อีเมลส่วนงานธุรการปนกับคอมพิวเตอร์สั่งงานระบบอุตสาหกรรม (OT) และบังคับการยืนยันตนผ่านอุปกรณ์ระบุตัวตนทางกายภาพ

อุตสาหกรรม/เป้าหมายที่ได้รับผลกระทบ

ระบบเอกสารธุรการ ระบบจัดเก็บข้อมูลภายใน และระบบคลาวด์ติดต่อประสานงานองค์กรพลังงาน

MITRE ATT&CK
T1566 Phishing T1539 Steal Web Session Cookie T1078 Valid Accounts T1105 Non-Standard Port
IOC ที่สำคัญ
adp.pslcertlive[.]site ans.rsxbenefits[.]com

ดู IOC ฉบับเต็มที่ลิงก์ด้านล่าง

ข้อสังเกตประจำสัปดาห์

ข้อเสนอแนะ