
ที่มาภาพ: The Hacker News
แฮกเกอร์จีนโจมตีรัฐบาลเอเชียกลางด้วยมัลแวร์ OctLurk และ SilkLurk
⚡ สรุป 30 วิ
OctLurk และ SilkLurk ปรากฏตั้งแต่เดือนมกราคม 2025 ทำการฟิชชิงและติดตั้ง backdoor ให้แฮกเกอร์จีนเข้าถึงระบบของรัฐบาลหลายประเทศในเอเชียกลาง…
การโจมตีไซเบอร์แบบใหม่ที่ใช้มัลแวร์ OctLurk และ SilkLurk ปรากฏตัวตั้งแต่เดือนมกราคม 2025 โดยมีผู้คาดว่าเป็นกลุ่มแฮกเกอร์ที่พูดภาษาจีนกำลังทำเป้าหมายกับหน่วยงานรัฐบาลในหลายประเทศของเอเชียกลางและซีเรีย การกระทำนี้ส่งผลต่อโครงสร้างพื้นฐานสำคัญในด้านสาธารณสุข การวิจัย และการบริการรัฐ ทำให้ความมั่นคงไซเบอร์ของภูมิภาคเหล่านี้ต้องเผชิญกับความเสี่ยงที่เพิ่มขึ้น
Overview
แหล่งข่าวจากหน่วยงานรักษาความปลอดภัยไซเบอร์ระบุว่าตั้งแต่ต้นปี 2025 เป็นต้นมา มีการตรวจจับกิจกรรมโจมตีที่ใช้เทคนิคและเครื่องมือเดียวกันในหลายประเทศรวมถึง อัฟกานิสถาน, คีร์กีซสถาน, ทาจิกิสถาน, อุซเบกิستان, คาซัคสถาน และ สาธารณรัฐอาหรับซีเรีย** การโจมตีเหล่านี้มักเริ่มต้นด้วยการส่งอีเมลฟิชชิงที่ฝังไฟล์หรือลิงก์ชี้ไปยังมัลแวร์ OctLurk หรือ SilkLurk ซึ่งออกแบบมาเพื่อทำการขโมยข้อมูลและสร้างช่องหลัง (backdoor) ให้ผู้โจมตีสามารถเข้าถึงระบบได้ต่อเนื่อง
จากรายงานของบริษัทความปลอดภัยไซเบอร์ระดับโลก พบว่ากลุ่มนี้ใช้โครงสร้างพื้นฐานเซิร์ฟเวอร์ควบคุมระยะไกลหลายจุดที่ตั้งอยู่ในประเทศต่าง ๆ เพื่อทำการสั่งงานและอัปเดตมัลแวร์อย่างต่อเนื่อง การกระจายของเซิร์ฟเวอร์เหล่านี้ทำให้ยากต่อการติดตามและปิดกั้นโดยตรง
Threat Actor Profile
แม้ว่าจะไม่มีข้อมูลระบุตัวผู้บุคคลหรือกลุ่มที่ชัดเจน แต่ลักษณะการใช้ภาษาในไฟล์อีเมล การตั้งค่าระบบภาษาจีน และวิธีการเข้ารหัสข้อมูลบ่งชี้ว่ากลุ่มนี้มีพื้นฐานและความเชี่ยวชาญจากภูมิภาคเอเชียตะวันออก คาดว่าเป็นกลุ่มที่ได้รับการสนับสนุนหรือมีเป้าหมายเพื่อเก็บรวบรวมข้อมูลทางยุทธศาสตร์ของประเทศในศูนย์กลาง
ผู้วิจัยด้านไซเบอร์สังเกตว่ากลุ่มนี้ใช้เทคนิคอัปเดตแบบโมดูลาร์ ทำให้สามารถปรับเปลี่ยนฟังก์ชันการทำงานของ OctLurk และ SilkLurk ให้เข้ากับระบบปฏิบัติการและเครือข่ายต่าง ๆ ได้อย่างรวดเร็ว นอกจากนี้ยังมีพฤติกรรมที่หลีกเลี่ยงการตรวจจับโดยใช้การเข้ารหัสระดับสูงในการส่งข้อมูลออกจากเป้าหมาย
Malware Details
OctLurk เป็นมัลแวร์ประเภท Trojan ที่มักถูกฝังในไฟล์เอกสาร Microsoft Office หรือ PDF โดยใช้เทคนิคการสกรีปต์ (script) เพื่อดาวน์โหลดและติดตั้งโมดูลเพิ่มเติมบนเครื่องที่ได้รับผลกระทบ มันสามารถทำหน้าที่เป็น keylogger, สร้างบัญชีผู้ใช้งานใหม่, และเปิดพอร์ตให้ผู้โจมตีเข้าถึงระบบได้โดยตรง
SilkLurk มีความคล้ายคลึงกับ OctLurk แต่เพิ่มฟีเจอร์การเก็บข้อมูลจากฐานข้อมูลและระบบจัดเก็บไฟล์ขององค์กร นอกจากนี้ยังรองรับการสื่อสารผ่านช่องทางที่หลบเลี่ยงการตรวจสอบของระบบป้องกันเครือข่าย เช่น การใช้โปรโตคอล DNS tunneling เพื่อส่งข้อมูลออกไปยังเซิร์ฟเวอร์ควบคุม
- ฟีเจอร์หลักของ OctLurk
- keylogging และ screen capture
- การสร้าง reverse shell ผ่าน HTTP/HTTPS
- รองรับหลายระบบปฏิบัติการ (Windows, Linux)
- ฟีเจอร์หลักของ SilkLurk
- ดึงข้อมูลจากฐานข้อมูล SQL และ NoSQL
- ส่งไฟล์ออกผ่าน DNS tunneling หรือ HTTP POST
- มีโมดูลพิเศษสำหรับการเก็บข้อมูลสุขภาพ (PHI)
Targeted Sectors & Geography
การสำรวจเหตุการณ์ระบุว่ากลุ่มเป้าหมายหลักอยู่ในหลายภาคส่วน ได้แก่ หน่วยงานสาธารณสุขที่ดูแลระบบบันทึกผู้ป่วย, สถาบันวิจัยด้านเกษตรและพลังงาน, และสำนักงานราชการระดับจังหวัดหรือศูนย์กลางข้อมูลของรัฐ การเลือกโจมตีในภาคส่วนเหล่านี้แสดงให้เห็นถึงความตั้งใจในการเข้าถึงข้อมูลที่มีคุณค่าสูง ทั้งในด้านสุขภาพ ประชากรศาสตร์ และโครงการพัฒนาทางเศรษฐกิจ
ภูมิภาคเอเชียกลางโดยเฉพาะคาซัคสถานและอุซเบกิستانเป็นศูนย์กลางของการโจมตี เนื่องจากมีการทำธุรกรรมดิจิทัลเพิ่มขึ้นอย่างรวดเร็วในปีที่ผ่านมา ส่วนซีเรียก็ได้รับผลกระทบจากการที่ระบบรัฐบาลต้องรับมือกับความขัดแย้งภายในและอาจมีช่องโหว่ด้านไซเบอร์ที่เปิดกว้าง
Response & Implications
หลายประเทศที่เป็นเป้าหมายได้เริ่มดำเนินมาตรการเพิ่มความปลอดภัยโดยออกคำสั่งให้หน่วยงานรัฐตรวจสอบและอัปเดตระบบป้องกัน การฝึกอบรมบุคลากรด้าน IT ให้ระมัดระวังต่ออีเมลฟิชชิงก็เป็นส่วนสำคัญของแผนตอบโต้ นอกจากนี้ยังมีการประสานงานกับพันธมิตรระหว่างประเทศเพื่อแชร์ข้อมูลเกี่ยวกับตัวอย่างมัลแวร์และเทคนิคการตรวจจับ
ผลกระทบในระดับภูมิภาคอาจทำให้ความเชื่อมั่นต่อระบบดิจิทัลของรัฐบาลลดลง ส่งผลต่อการลงทุนด้านเทคโนโลยีสารสนเทศและโครงการ e‑government การสูญเสียข้อมูลสำคัญจากหน่วยงานสาธารณสุขหรือวิจัยอาจมีผลกระทบต่อการให้บริการประชาชนและการพัฒนานโยบายเชิงรุกในระยะยาว
Analysis
จากมุมมองของนักวิเคราะห์ความปลอดภัย การใช้ OctLurk และ SilkLurk อย่างต่อเนื่องบ่งชี้ว่ากลุ่มนี้มีแผนการโจมตีที่เป็นระบบและอาจได้รับการสนับสนุนจากรัฐหรือองค์กรระดับสูง ความสามารถในการปรับเปลี่ยนโมดูลตามสภาพแวดล้อมของเป้าหมายทำให้เครื่องมือเหล่านี้มีอายุการใช้งานยาวนานกว่ามัลแวร์ทั่วไป
การกระจายเป้าหมายไปหลายประเทศในเอเชียกลางพร้อมกับการโจมตีที่ครอบคลุมหลายภาคส่วน แสดงถึงความพยายามในการสร้างฐานข้อมูลขนาดใหญ่ของข้อมูลภูมิรัฐศาสตร์และเศรษฐกิจ การสังเกตว่ากลุ่มนี้ยังคงทำงานต่อเนื่องตั้งแต่ต้นปี 2025 จนถึงปัจจุบัน ชี้ให้เห็นว่าการตอบสนองจากชุมชนความปลอดภัยอาจยังไม่เพียงพอในการหยุดยั้งหรือขัดขวางการดำเนินการของผู้โจมตี
Summary
กลุ่มแฮกเกอร์ที่พูดภาษาจีนใช้มัลแวร์ OctLurk และ SilkLurk ทำการโจมตีต่อหน่วยงานรัฐบาลในเอเชียกลางและซีเรียตั้งแต่ต้นปี 2025 ส่งผลกระทบต่อหลายภาคส่วนสำคัญ การตอบโต้ของรัฐและความร่วมมือระหว่างประเทศจะเป็นกุญแจสำคัญในการลดความเสี่ยงจากภัยไซเบอร์แบบนี้.
แชร์บทความนี้:
ชอบบทความแบบนี้?
สมัคร AI Automate Weekly Newsletter — รับเคล็ดลับ AI + how-to ใหม่
ทุกสัปดาห์ตรงถึง inbox ฟรี ไม่มีสแปม
แหล่งข่าวต้นฉบับ
- ชื่อต้นฉบับ
- Suspected Chinese-Speaking Hackers Target Central Asian Governments With OctLurk and SilkLurk
- ผู้เขียน
- [email protected] (The Hacker News)
- แหล่ง
- The Hacker News
- วันที่เผยแพร่
- 1 สิงหาคม 2569 เวลา 01:52



