Insikt Group หน่วยวิจัยภัยคุกคามของ Recorded Future เปิดเผยแคมเปญจารกรรมไซเบอร์ของกลุ่ม BlueDelta หรือที่รู้จักกันในชื่อ APT28, Fancy Bear และ Forest Blizzard ซึ่งเชื่อมโยงกับหน่วยข่าวกรองรัสเซีย โดยใช้ Backdoor ตัวใหม่ชื่อ HOOKEDGE มุ่งเป้าโจมตีผู้ผลิตด้านกลาโหม หน่วยงานรัฐ และองค์กรทางการทูตในโรมาเนีย สเปน และตุรกี นักวิจัยประเมินด้วยความเชื่อมั่นระดับปานกลาง (Moderate Confidence) ว่าแคมเปญนี้สนับสนุนการรวบรวมข่าวกรองของรัสเซีย
รายละเอียดการโจมตี
ช่องทางการโจมตีเริ่มต้นผ่านเอกสาร Word แนบ Macro
BlueDelta ใช้ไฟล์แนบ Word Document ฝัง Macro ซึ่งคาดว่าถูกส่งผ่านอีเมล Spearphishing เป็นจุดเริ่มต้นของการบุกรุก ตัวอย่างในระยะแรกปลอมเป็นเอกสารที่เกี่ยวข้องกับกระทรวงประธานาธิบดี ยุติธรรม และความสัมพันธ์กับ Cortes ของสเปน ก่อนที่ระลอกหลังจะเปลี่ยนมาใช้ข้อความหลอกทั่วไปที่ขอให้ผู้รับ "Enable Content" แทน รูปแบบนี้สอดคล้องกับแคมเปญเอกสาร Office ที่ถูกดัดแปลงเป็นอาวุธ (Weaponized Office Documents) ที่กลุ่ม APT28 เคยใช้มาก่อน
เมื่อเหยื่อเปิดใช้งาน Macro ตามที่หลอกไว้ เอกสารจะเขียนไฟล์ลง Folder โปรไฟล์ผู้ใช้และเรียกใช้งานตัวติดตั้ง จากนั้นจะสร้าง Scheduled Task ผ่าน Windows Task Scheduler เพื่อให้ Backdoor ทำงานซ้ำได้ต่อเนื่อง พร้อมลบร่องรอยของขั้นตอนติดตั้งส่วนใหญ่ทิ้งเพื่อลดโอกาสถูกตรวจพบ Scheduled Task ที่เรียก Script จาก Folder ที่ผู้ใช้เขียนได้เองถือเป็นสัญญาณที่ทีม Security ควรให้ความสนใจเป็นพิเศษ เนื่องจากเป็นเทคนิคที่ผู้โจมตีใช้คงการเข้าถึงระบบในระยะยาว
กลไกการทำงานของ HOOKEDGE
HOOKEDGE เป็น Backdoor แบบ Windows Batch-Script ที่มีน้ำหนักเบา ทำงานโดยติดต่อไปยัง Staging Endpoint เพื่อขอรับคำสั่งในแต่ละรอบ Check-in จากนั้นจะประกอบคำสั่งนั้นขึ้นใหม่เป็นไฟล์ รันคำสั่ง และส่งผลลัพธ์กลับไปยัง Endpoint อีกจุดหนึ่งที่แยกจากกัน
จุดที่ทำให้ HOOKEDGE ตรวจจับได้ยากเป็นพิเศษคือการใช้ Hidden Edge Browser Session ในทั้งสองขั้นตอนของการสื่อสาร ทำให้ Request ที่เป็นอันตรายมีลักษณะใกล้เคียงกับกิจกรรมการใช้งาน Browser ปกติของผู้ใช้ นอกจากนี้ยังใช้ Webhook Service สาธารณะอย่าง webhook.site แทนการตั้ง C2 Server ของตนเอง ซึ่งเป็นบริการที่ไม่ได้เป็นอันตรายโดยตัวมันเอง แต่ถูกนำมาใช้ในทางที่ผิดเพื่อหลบเลี่ยงการตรวจจับที่มุ่งเน้น Domain ผิดปกติ
สำหรับเหยื่อที่ถูกประเมินว่ามีมูลค่าสูง ผู้โจมตีติดตั้ง HOOKEDGE เวอร์ชันที่สองซึ่ง Check-in ถี่ขึ้นทุก 5 นาที แทนที่จะเป็นทุก 30 นาทีตามค่าเริ่มต้น สะท้อนรูปแบบการทำงานแบบคัดกรองเป้าหมายก่อน (Triage) แล้วจึงเร่งความถี่ในการเก็บข้อมูลเชิงลึกจากเหยื่อที่มีความสำคัญมากกว่า ซึ่งสอดคล้องกับรูปแบบการใช้ Cloud Service เป็นช่องทางคำสั่งที่กลุ่มนี้เคยแสดงให้เห็นในแคมเปญก่อนหน้า
วิวัฒนาการของมัลแวร์และความเชื่อมโยงกับ HEADLACE
HOOKEDGE ถูกพัฒนาต่อยอดมาจาก Backdoor รุ่นก่อนหน้าที่ชื่อ HEADLACE โดยมีจุดร่วมด้าน Batch Scripting และการสื่อสารผ่าน Browser กลุ่ม BlueDelta ปรับปรุงมัลแวร์อย่างต่อเนื่องระหว่างเดือนกันยายน 2568 ถึงเมษายน 2569 ทั้งรูปแบบ Lure Document การตั้งค่า Browser และจังหวะเวลา Check-in โดยเฉพาะการขยายช่วง Check-in แรกออกไปเป็น 61 นาที ซึ่งน่าจะตั้งใจให้นานกว่าเวลาที่ระบบวิเคราะห์อัตโนมัติ (Sandbox) ส่วนใหญ่ใช้เฝ้าสังเกตไฟล์ต้องสงสัย (มักอยู่ที่ประมาณ 1 ชั่วโมง) เพื่อหลบเลี่ยงการตรวจจับ
นอกจากนี้ BlueDelta ยังใช้ Webhook Endpoint แยกกันสำหรับบันทึกการเปิดอีเมล การเปิดเอกสาร การรับคำสั่ง และผลลัพธ์ที่ขโมยมา ซึ่งช่วยให้ผู้โจมตีวัดผลว่า Lure แบบใดได้ผลดี พร้อมทั้งประหยัด Quota การใช้งานของบริการ Webhook ฟรีที่มีจำกัด
ผลกระทบที่อาจเกิดขึ้น
- หน่วยงานกลาโหม รัฐบาล และองค์กรทางการทูตในยุโรปมีความเสี่ยงถูกจารกรรมข้อมูลลับหรือข้อมูลเชิงยุทธศาสตร์โดยไม่รู้ตัว เนื่องจาก Backdoor แฝงตัวอยู่ในกิจกรรม Browser ที่ดูเหมือนปกติทั่วไป
- การใช้ Webhook Service สาธารณะและ Browser Session ที่ถูกต้องตามกฎหมายเป็นช่องทางสื่อสาร ทำให้เครื่องมือ Monitoring แบบเดิมที่เน้นตรวจจับ C2 Domain ผิดปกติอาจมองข้ามกิจกรรมนี้ไปได้ง่าย
- รูปแบบการปรับความถี่ Check-in ตามมูลค่าของเหยื่อแสดงให้เห็นว่าผู้โจมตีมีกระบวนการคัดกรองเป้าหมายที่เป็นระบบ เหยื่อที่ถูกยกระดับไปสู่การ Check-in ถี่ขึ้นมีความเสี่ยงสูงกว่าที่จะถูกเก็บข้อมูลเชิงลึกอย่างต่อเนื่อง
- การที่มัลแวร์ถูกพัฒนาต่อเนื่องมานานกว่า 7 เดือนก่อนถูกเปิดเผย สะท้อนว่าแคมเปญนี้อาจดำเนินมาเป็นระยะเวลานานโดยไม่ถูกตรวจพบ และอาจมีเหยื่อที่ยังไม่ได้รับการระบุตัวตนอีกจำนวนหนึ่ง
สิ่งที่องค์กรควรทำ
- บล็อกการทำงานของ Macro ในเอกสารที่ดาวน์โหลดจากอินเทอร์เน็ตเท่าที่ทำได้ และจำกัดการใช้งาน VBA ที่ไม่มีลายเซ็นรับรอง (Unsigned VBA) โดยเฉพาะในหน่วยงานที่มีความเสี่ยงสูงต่อการถูกจารกรรม เช่น กลาโหม รัฐบาล และการทูต
- ใช้ Multi-Factor Authentication แบบ Phishing-Resistant เพื่อลดความเสี่ยงจากเทคนิค Social Engineering ที่ใช้ประกอบการโจมตีในลักษณะนี้
- ตรวจสอบการเปิดใช้งาน Edge Browser แบบ Hidden หรือ Headless ที่ผิดปกติ รวมถึงการเข้าถึงไฟล์ HTML ในเครื่องหรือ Data URL ซึ่งเป็นสัญญาณที่เกี่ยวข้องกับเทคนิคของ HOOKEDGE โดยตรง
- ทีมตอบสนองเหตุการณ์ (Incident Response) ควรเชื่อมโยงกิจกรรมเอกสารต้องสงสัยเข้ากับ Scheduled Task ใหม่ Script Interpreter ที่ถูกเรียกใช้ และการเชื่อมต่อ Webhook ขาออก พร้อมเก็บรักษาอีเมลและเอกสารต้นฉบับ แยกเครื่องที่ต้องสงสัยออกจากเครือข่าย และค้นหา Indicator ที่เผยแพร่ก่อนที่ผู้โจมตีจะลบหลักฐานหรือติดตั้ง Payload ขั้นต่อไป
แนวทางลดความเสี่ยงระยะยาว
1. ทบทวนนโยบายการอนุญาตให้ใช้บริการ Webhook สาธารณะภายในองค์กร
แม้บริการอย่าง webhook.site จะไม่ได้เป็นอันตรายโดยตัวมันเอง แต่หน่วยงานที่มีความเสี่ยงสูงควรพิจารณาว่าจำเป็นต้องอนุญาตให้เข้าถึงบริการลักษณะนี้จาก Endpoint หรือไม่ และควรบล็อกการใช้งานที่ไม่ได้รับอนุมัติ
2. เสริมความเข้มงวดของนโยบาย Macro Security ในองค์กรที่มีความเสี่ยงสูง
โดยเฉพาะหน่วยงานภาครัฐ กลาโหม และการทูต ควรพิจารณาปิดการใช้งาน Macro โดยค่าเริ่มต้น และอนุญาตเฉพาะเอกสารที่มีลายเซ็นดิจิทัลที่เชื่อถือได้เท่านั้น
3. ฝึกอบรมบุคลากรให้ตระหนักถึงเทคนิค Spearphishing ที่มุ่งเป้าเฉพาะองค์กร
เนื่องจากกลุ่ม APT ระดับรัฐมักปรับแต่ง Lure ให้เหมาะสมกับบริบทขององค์กรเป้าหมายโดยเฉพาะ การฝึกอบรมทั่วไปอาจไม่เพียงพอ ควรเสริมด้วยการจำลองสถานการณ์ที่ใกล้เคียงกับเทคนิคจริงที่พบ
4. ติดตามรายงานภัยคุกคามจากหน่วยงานข่าวกรองภัยคุกคามที่น่าเชื่อถืออย่างสม่ำเสมอ
โดยเฉพาะรายงานที่เกี่ยวข้องกับกลุ่ม APT ที่มุ่งเป้าองค์กรในภูมิภาคหรือภาคส่วนที่ใกล้เคียงกับองค์กรของตน เพื่อปรับปรุงมาตรการป้องกันให้ทันต่อเทคนิคที่เปลี่ยนแปลงอยู่เสมอ
วิเคราะห์ในมุมมองจาก TXEC
กรณี HOOKEDGE ตอกย้ำแนวโน้มที่ TXEC เฝ้าติดตามมาอย่างต่อเนื่องเกี่ยวกับกลุ่ม APT ระดับรัฐที่หันมาใช้บริการและซอฟต์แวร์ที่ถูกต้องตามกฎหมาย (Living-off-Trusted-Services) เป็นช่องทางสื่อสารแทนโครงสร้างพื้นฐาน C2 ของตนเอง ไม่ว่าจะเป็น Webhook Service สาธารณะหรือ Hidden Browser Session ซึ่งเป็นแนวทางที่ทำให้เครื่องมือ Security แบบเดิมที่พึ่งพา Signature หรือ Reputation ของ Domain ตรวจจับได้ยากขึ้นอย่างมีนัยสำคัญ
TXEC มองว่าจุดที่องค์กรไทยที่มีความเชื่อมโยงกับหน่วยงานต่างประเทศ พันธมิตรทางการทูต หรือ Supply Chain ด้านกลาโหมควรให้ความสำคัญเป็นพิเศษ คือการที่กลุ่มนี้แสดงให้เห็นความสามารถในการพัฒนามัลแวร์อย่างต่อเนื่องเป็นระยะเวลานานก่อนถูกเปิดเผย ซึ่งหมายความว่าการเฝ้าระวังเพียงจุดใดจุดหนึ่งอาจไม่เพียงพอ องค์กรควรเสริมการตรวจสอบพฤติกรรม (Behavioral Detection) ควบคู่กับการป้องกันที่ต้นทาง โดยเฉพาะการควบคุม Macro และการยืนยันตัวตนแบบ Phishing-Resistant เพื่อลดโอกาสที่การโจมตีลักษณะนี้จะประสบความสำเร็จตั้งแต่ขั้นตอนแรก
รู้ก่อน ตรวจพบเร็ว ลดความเสียหายได้มากกว่า
[ แหล่งอ้างอิง: Cyber Security News, Recorded Future Insikt Group ]