ในการโจมตีทางไซเบอร์นั้น เป็นที่น่าสังเกตว่าประเทศในแถบเอเชียตะวันออกเฉียงใต้ หรือ เป็นที่เรียกกันติดปากว่า กลุ่มประเทศอาเซียน (ASEAN หรือ Association of Southeast Asian Nations) มักจะตกเป็นเป้าโจมตีอยู่บ่อย ๆ และในคราวนี้ก็เป็นอีกครั้งที่ประเทศในกลุ่มนี้ รวมทั้งไทย ตกเป็นเป้าของมัลแวร์
จากรายงานโดยเว็บไซต์ The Hacker News ได้กล่าวถึงที่ทางทีมวิจัยจาก Kaspersky บริษัทผู้พัฒนาซอฟต์แวร์แอนตี้ไวรัส (Anti-Virus) ชื่อดัง ตรวจพบแคมเปญของมัลแวร์แบบเปิดประตูหลังของระบบ หรือ Backdoor ชื่อว่า GoSerpent ที่มุ่งโจมตีองค์กรรัฐและสถานทูตต่าง ๆ ที่อยู่ภายในกลุ่มประเทศเอเชียตะวันออกเฉียงใต้ โดยมีภารกิจที่มุ่งเน้นไปในด้านการสอดแนมและขโมยข้อมูลโดยเฉพาะ ซึ่งทางทีมวิจัยได้กล่าวว่าแคมเปญนี้ได้ทำการปฏิบัติการอย่างเงียบ ๆ มาตั้งแต่ปลายปี ค.ศ. 2025 (พ.ศ. 2468) และพึ่งมาถูกตรวจพบในช่วงเดือนกุมภาพันธ์ที่ผ่านมา โดยมัลแวร์ตัวดังกล่าวนั้นถูกสร้างขึ้นมาเพื่อเป็นตัวกลางในการติดต่อกับเซิร์ฟเวอร์ภายนอกหลายแห่ง และดาวน์โหลดไฟล์มัลแวร์ (Payload) ตัวอื่น ๆ ลงมาติดตั้ง
มัลแวร์ GoSerpent นั้นจะทำงานด้วยการรับ Argument Command-Line ที่ถูกเข้ารหัสแบบ Base64 มาจากเซิร์ฟเวอร์ควบคุม (C2 หรือ Command and Control) พร้อมกับรหัสสำหรับใช้ในการติดต่อสื่อสาร (Communication Password) ซึ่งเมื่อทำการถอดรหัสแล้ว ตัวมัลแวร์ก็จะทำการเชื่อมต่อกับเซิร์ฟเวอร์ C2 อย่างสมบูรณ์ โดยมัลแวร์ตัวนี้จะสามารถทำงานตามคำสั่งดังได้ต่อไปนี้

ภาพจาก : https://thehackernews.com/2026/07/new-goserpent-malware-targets-southeast.html
- แจ้งเตือนว่ามีเครื่องติดมัลแวร์ใหม่กลับไปยังเซิร์ฟเวอร์
- ดักฟังพอร์ต (Port) ที่กำหนด
- ปิดการดักฟังพอร์ต (Port) ที่กำหนด
- ติดต่อกับเซิร์ฟเวอร์
- สร้าง Shell บนเครื่องที่ติดมัลแวร์
- อัปโหลดไฟล์หรือโฟลเดอร์ไปยังเซิร์ฟเวอร์
- ดาวน์โหลดไฟล์ต่าง ๆ จากเซิร์ฟเวอร์
- ใช้งาน SOCKS5 เพื่อเปลี่ยนเครื่องให้เป็นตัวแทน (Proxy)
- ส่งต่อไปยังโหนด (Node) ที่เชื่อมต่ออยู่
โดยมัลแวร์ตัวนี้ยังมาพร้อมกับเครื่องมือที่หลากหลาย เช่น
- McMx RAT มัลแวร์ประเภทควบคุมเครื่องของเหยื่อจากระยะไกล (RAT หรือ Remote Access Trojan) เป็นมัลแวร์ที่ทางทีมวิจัยระบุว่าเปรียบเสมือน GoSerpent แบบย่อส่วน ที่มากับฟีเจอร์ SOCKS5 ที่ใช้ในการแปลงเครื่องของเหยื่อเป็น Proxy เพื่อให้แฮกเกอร์สามารถใช้งานหมายเลขไอพี (IP Address) ของเหยื่อในการก่ออาชญากรรมไซเบอร์, การเปลี่ยนพอร์ต (Port Forwarding), การโยกย้ายส่งต่อไฟล์, และ การทำ Remote Shell
- ThumbcacheService เป็นไฟล์ DLL ที่ใช้ในการสนับสนุนการทำงานของ GoSerpent มีความสามารถในการลักลอบขโมยไฟล์
- Mimikatz ใช้ในการคัดลอกหน่วยความจำ (Memory Dumping) เพื่อการขโมยรหัสผ่านต่าง ๆ
- QuarksDumpLocalHash ใช้ในการขโมยรหัสผ่านจาก SAM Registry Hive
ซึ่งหลังจากที่ตัวมัลแวร์ได้ใช้เครื่องมือพื้นฐานดังกล่าวข้างต้น และแอบเก็บขโมยข้อมูลเงียบ ๆ มาเป็นเวลาพอสมควร ในเดือนพฤษภาคมที่ผ่านมา แฮกเกอร์ก็ได้เพิ่มเครื่องมือใหม่ให้กับมัลแวร์นี้อีก 3 ตัวนั้นคือ
- Stowaway RAT เป็นมัลแวร์ประเภท RAT อีกตัวหนึ่งที่ความสามารถคล้ายคลึงกับ McMx RAT แทบทุกประการ แต่มีการเพิ่มความสามารถในการทำ Reverse Tunneling และ การทำ Tunneling แบบ SSH เพิ่มขึ้นมา
- TmcLoader เป็นมัลแวร์นกต่อ (Loader) ที่ภายในบรรจุ Payload แบบเข้ารหัสของ TmcPayload อยู่อีกที
- TmcPayload เป็นมัลแวร์ที่ทำหน้าที่ในการขโมยข้อมูลอ่อนไหว (Sensitive Data) บนเครื่องของเหยื่อ
ปัจจุบันทางทีมวิจัยยังไม่สามารถระบุตัวกลุ่มแฮกเกอร์ที่อยู่เบื้องหลังได้ แต่คุณลักษณะต่าง ๆ ของแคมเปญนี้นั้นทางทีมวิจัยกล่าวว่า คล้ายคลึงกับแคมเปญของกลุ่ม TetrisPhantom ที่ทำแคมเปญเข้าสอดแนมหน่วยงานรัฐในเขตพื้นที่เอเชียแปซิฟิก (APAC) ในช่วงปี ค.ศ. 2023 (พ.ศ. 2566) ที่มีเป้าหมายมุ่งเน้นไปยังการขโมยข้อมูลลับต่าง ๆ ที่ถูกบันทึกอยู่บนไดร์ฟ USB
