มัลแวร์ GoSerpent ตัวใหม่มาถึงแล้ว พร้อมลุยเล่นงานหน่วยงานรัฐทั่วอาเซียน

ในการโจมตีทางไซเบอร์นั้น เป็นที่น่าสังเกตว่าประเทศในแถบเอเชียตะวันออกเฉียงใต้ หรือ เป็นที่เรียกกันติดปากว่า กลุ่มประเทศอาเซียน (ASEAN หรือ Association of Southeast Asian Nations) มักจะตกเป็นเป้าโจมตีอยู่บ่อย ๆ และในคราวนี้ก็เป็นอีกครั้งที่ประเทศในกลุ่มนี้ รวมทั้งไทย ตกเป็นเป้าของมัลแวร์

จากรายงานโดยเว็บไซต์ The Hacker News ได้กล่าวถึงที่ทางทีมวิจัยจาก Kaspersky บริษัทผู้พัฒนาซอฟต์แวร์แอนตี้ไวรัส (Anti-Virus) ชื่อดัง ตรวจพบแคมเปญของมัลแวร์แบบเปิดประตูหลังของระบบ หรือ Backdoor ชื่อว่า GoSerpent ที่มุ่งโจมตีองค์กรรัฐและสถานทูตต่าง ๆ ที่อยู่ภายในกลุ่มประเทศเอเชียตะวันออกเฉียงใต้ โดยมีภารกิจที่มุ่งเน้นไปในด้านการสอดแนมและขโมยข้อมูลโดยเฉพาะ ซึ่งทางทีมวิจัยได้กล่าวว่าแคมเปญนี้ได้ทำการปฏิบัติการอย่างเงียบ ๆ มาตั้งแต่ปลายปี ค.ศ. 2025 (พ.ศ. 2468) และพึ่งมาถูกตรวจพบในช่วงเดือนกุมภาพันธ์ที่ผ่านมา โดยมัลแวร์ตัวดังกล่าวนั้นถูกสร้างขึ้นมาเพื่อเป็นตัวกลางในการติดต่อกับเซิร์ฟเวอร์ภายนอกหลายแห่ง และดาวน์โหลดไฟล์มัลแวร์ (Payload) ตัวอื่น ๆ ลงมาติดตั้ง

มัลแวร์ GoSerpent นั้นจะทำงานด้วยการรับ Argument  Command-Line ที่ถูกเข้ารหัสแบบ Base64 มาจากเซิร์ฟเวอร์ควบคุม (C2 หรือ Command and Control) พร้อมกับรหัสสำหรับใช้ในการติดต่อสื่อสาร (Communication Password) ซึ่งเมื่อทำการถอดรหัสแล้ว ตัวมัลแวร์ก็จะทำการเชื่อมต่อกับเซิร์ฟเวอร์ C2 อย่างสมบูรณ์ โดยมัลแวร์ตัวนี้จะสามารถทำงานตามคำสั่งดังได้ต่อไปนี้

มัลแวร์ GoSerpent ตัวใหม่มาถึงแล้ว พร้อมลุยเล่นงานหน่วยงานรัฐทั่วอาเซียน
ภาพจาก : https://thehackernews.com/2026/07/new-goserpent-malware-targets-southeast.html

  • แจ้งเตือนว่ามีเครื่องติดมัลแวร์ใหม่กลับไปยังเซิร์ฟเวอร์
  • ดักฟังพอร์ต (Port) ที่กำหนด
  • ปิดการดักฟังพอร์ต (Port) ที่กำหนด
  • ติดต่อกับเซิร์ฟเวอร์
  • สร้าง Shell บนเครื่องที่ติดมัลแวร์
  • อัปโหลดไฟล์หรือโฟลเดอร์ไปยังเซิร์ฟเวอร์
  • ดาวน์โหลดไฟล์ต่าง ๆ จากเซิร์ฟเวอร์
  • ใช้งาน SOCKS5 เพื่อเปลี่ยนเครื่องให้เป็นตัวแทน (Proxy)
  • ส่งต่อไปยังโหนด (Node) ที่เชื่อมต่ออยู่

โดยมัลแวร์ตัวนี้ยังมาพร้อมกับเครื่องมือที่หลากหลาย เช่น

  • McMx RAT มัลแวร์ประเภทควบคุมเครื่องของเหยื่อจากระยะไกล (RAT หรือ Remote Access Trojan) เป็นมัลแวร์ที่ทางทีมวิจัยระบุว่าเปรียบเสมือน GoSerpent แบบย่อส่วน ที่มากับฟีเจอร์ SOCKS5 ที่ใช้ในการแปลงเครื่องของเหยื่อเป็น Proxy เพื่อให้แฮกเกอร์สามารถใช้งานหมายเลขไอพี (IP Address) ของเหยื่อในการก่ออาชญากรรมไซเบอร์, การเปลี่ยนพอร์ต (Port Forwarding), การโยกย้ายส่งต่อไฟล์, และ การทำ Remote Shell
  • ThumbcacheService เป็นไฟล์ DLL ที่ใช้ในการสนับสนุนการทำงานของ GoSerpent มีความสามารถในการลักลอบขโมยไฟล์
  • Mimikatz ใช้ในการคัดลอกหน่วยความจำ (Memory Dumping) เพื่อการขโมยรหัสผ่านต่าง ๆ
  • QuarksDumpLocalHash ใช้ในการขโมยรหัสผ่านจาก SAM Registry Hive

ซึ่งหลังจากที่ตัวมัลแวร์ได้ใช้เครื่องมือพื้นฐานดังกล่าวข้างต้น และแอบเก็บขโมยข้อมูลเงียบ ๆ มาเป็นเวลาพอสมควร ในเดือนพฤษภาคมที่ผ่านมา แฮกเกอร์ก็ได้เพิ่มเครื่องมือใหม่ให้กับมัลแวร์นี้อีก 3 ตัวนั้นคือ

  • Stowaway RAT เป็นมัลแวร์ประเภท RAT อีกตัวหนึ่งที่ความสามารถคล้ายคลึงกับ McMx RAT แทบทุกประการ แต่มีการเพิ่มความสามารถในการทำ Reverse Tunneling และ การทำ Tunneling แบบ SSH เพิ่มขึ้นมา
  • TmcLoader เป็นมัลแวร์นกต่อ (Loader) ที่ภายในบรรจุ Payload แบบเข้ารหัสของ TmcPayload อยู่อีกที
  • TmcPayload เป็นมัลแวร์ที่ทำหน้าที่ในการขโมยข้อมูลอ่อนไหว (Sensitive Data) บนเครื่องของเหยื่อ

ปัจจุบันทางทีมวิจัยยังไม่สามารถระบุตัวกลุ่มแฮกเกอร์ที่อยู่เบื้องหลังได้ แต่คุณลักษณะต่าง ๆ ของแคมเปญนี้นั้นทางทีมวิจัยกล่าวว่า คล้ายคลึงกับแคมเปญของกลุ่ม TetrisPhantom ที่ทำแคมเปญเข้าสอดแนมหน่วยงานรัฐในเขตพื้นที่เอเชียแปซิฟิก (APAC) ในช่วงปี ค.ศ. 2023 (พ.ศ. 2566) ที่มีเป้าหมายมุ่งเน้นไปยังการขโมยข้อมูลลับต่าง ๆ ที่ถูกบันทึกอยู่บนไดร์ฟ USB

ต้นฉบับ :
 
ที่มา :
Posted in IT