กลับไปหน้าข่าวสาร

พบแคมเปญโจมตี Microsoft 365 ใช้ Session Hijacking ขโมยบัญชีผ่าน RMM Tool และเอกสารปลอม

แชร์:

ผู้ไม่ประสงค์ดีดำเนินการโจมตีทางไซเบอร์ระลอกใหม่ในสหรัฐฯ และยุโรปช่วงเดือนสิงหาคม 2026 โดยอาศัยความน่าเชื่อถือของเครื่องมือที่องค์กรใช้งานตามปกติ ทั้ง Microsoft 365 และซอฟต์แวร์ Remote Monitoring and Management (RMM) เป็นช่องทางเข้าสู่ระบบ ใช้เอกสารปลอมเกี่ยวกับภาษี ใบแจ้งหนี้ และการขนส่ง หลอกให้เหยื่อติดตั้งเครื่องมืออย่าง ScreenConnect, ConnectWise หรือ LogMeIn Rescue ซึ่งเป็นซอฟต์แวร์ที่ถูกต้องตามกฎหมาย ทำให้กิจกรรมของผู้ไม่ประสงค์ดีกลมกลืนกับการทำงานของฝ่าย IT และตรวจจับได้ยากขึ้น


รายละเอียดแคมเปญ


การใช้ RMM Tool ที่มีลายเซ็นถูกต้องเป็นช่องทางโจมตี


งานวิจัยจาก ANY.RUN พบปฏิบัติการฟิชชิงที่ครอบคลุม 46 ประเทศ โดยเกือบครึ่งของกิจกรรมที่ตรวจพบเชื่อมโยงกับสหรัฐอเมริกา ผู้โจมตีใช้เอกสารปลอมที่อ้างเป็นประกาศภาษี ใบแจ้งหนี้ และเอกสารการขนส่ง หลอกให้เหยื่อติดตั้งเครื่องมือ Remote Management ที่มีลายเซ็นดิจิทัลถูกต้อง เนื่องจากแอปพลิเคชันเหล่านี้ถูกใช้งานอย่างแพร่หลายสำหรับการสนับสนุนด้าน IT ตามปกติ กิจกรรมของผู้โจมตีจึงกลมกลืนไปกับ Traffic การบริหารจัดการระบบทั่วไป ทำให้การตรวจจับด้วยเครื่องมือ Perimeter Security แบบดั้งเดิมทำได้ยากหากไม่มีการวิเคราะห์เชิงพฤติกรรม (Behavioral Analysis)


Mirage2FA — Phishing-as-a-Service ที่ Hijack Session ผ่าน MFA ได้


พบ Phishing Kit ขนาดใหญ่ในรูปแบบ Phishing-as-a-Service (PaaS) ชื่อ Mirage2FA ซึ่งบุกรุกเหยื่อในสหรัฐฯ ไปแล้วกว่า 4,000 ราย โดยใช้เทคนิค Adversary-in-the-Middle (AiTM) ดักจับ Credential, รหัส MFA และ Session Cookie แบบ Real-time เทคนิคนี้ทำให้ผู้โจมตีสามารถHijack Session ของ Microsoft 365 ที่ผ่านการยืนยันตัวตนหลายชั้น (MFA) แล้วได้สำเร็จ เปิดทางเข้าถึงอีเมลองค์กร ไฟล์บน Cloud และ Workflow ด้านการเงิน โดยกระทบภาคเทคโนโลยี การผลิต และการศึกษาเป็นหลัก


SnakeBiteAgent และ 3DBlast — เครื่องมือเสริมของแคมเปญ


นอกจากนี้ยังพบมัลแวร์ SnakeBiteAgent ซึ่งเป็น Remote Access Trojan บนแพลตฟอร์ม .NET ที่แฝงมาในไฟล์ ZIP ธีมธุรกิจ ให้ความสามารถขโมย Credential, ทำ Keylogging, เข้าถึง Webcam และติดตั้งเครื่องมือ Remote Access อย่าง AnyDesk แบบเงียบ (Silent Installation)


พร้อมกันนี้ยังพบ Phishing Kit ชื่อ 3DBlast ที่ปลอมหน้า Login ของ Microsoft 365 และ Google ด้วยเทคนิค Browser-in-the-Browser และ OAuth Device-code Phishing ร่วมกับการ Relay Session แบบ Real-time โดยมีการหมุนเวียนโครงสร้างพื้นฐาน (Infrastructure Rotation) อย่างต่อเนื่องเพื่อหลบเลี่ยงการตรวจจับแบบ Static


กรณีที่เกี่ยวข้อง: Famous Chollima แฝงตัวเป็นพนักงาน IT ระยะไกล


การสืบสวนร่วมของ ANY.RUN ยังพบปฏิบัติการที่เชื่อมโยงกับกลุ่ม Lazarus ในชื่อ Famous Chollima ซึ่งใช้ตัวตนปลอมผ่านกระบวนการคัดเลือกพนักงาน IT ระยะไกลของ Startup ด้าน DeFi แห่งหนึ่งสำเร็จ ทำให้ได้รับสิทธิ์การเข้าถึง Source Code และระบบภายในอย่างถูกต้องตามกระบวนการเมื่อได้รับการว่าจ้าง สะท้อนว่าการโจมตีในลักษณะนี้ไม่ได้จำกัดอยู่เพียงช่องทางเทคนิคเท่านั้น แต่ยังรวมถึงการแทรกซึมผ่านกระบวนการจ้างงานด้วย


จุดสำคัญ: Session ที่ถูกขโมยยังใช้งานได้แม้เปลี่ยนรหัสผ่านแล้ว


นักวิจัยเน้นย้ำว่าSession ของ Microsoft 365 ที่ถูกขโมยยังคงใช้งานได้แม้ผู้ใช้จะเปลี่ยนรหัสผ่านแล้ว องค์กรจึงจำเป็นต้องRevoke Active Token โดยตรงและเฝ้าระวังการติดตั้ง RMM Tool ที่ผิดปกติ แทนการพึ่งพา Indicator of Compromise เพียงจุดเดียว


ผลกระทบที่อาจเกิดขึ้น


  1. การใช้ RMM Tool ที่มีลายเซ็นถูกต้องเป็นช่องทางโจมตีทำให้ Perimeter Filter และ Endpoint Security แบบดั้งเดิมตรวจจับได้ยาก เนื่องจากกิจกรรมของผู้โจมตีดูเหมือนการทำงานปกติของฝ่าย IT ทำให้ต้องพึ่งพา Behavioral Analysis เพื่อตรวจจับความผิดปกติ
  2. การ Hijack Session ที่ผ่าน MFA แล้วผ่านเทคนิค AiTM ทำให้มาตรการยืนยันตัวตนหลายชั้นแบบมาตรฐาน (OTP/App-based MFA) ไม่เพียงพอต่อการป้องกันการโจมตีลักษณะนี้ เปิดทางให้ผู้โจมตีเข้าถึงระบบสำคัญขององค์กรได้แม้จะมี MFA เปิดใช้งานอยู่
  3. Session ที่ถูกขโมยยังใช้งานได้แม้เปลี่ยนรหัสผ่านแล้ว ทำให้องค์กรที่ไม่ทราบเทคนิคนี้อาจเข้าใจผิดว่าได้แก้ไขปัญหาแล้ว ทั้งที่ผู้โจมตียังคงเข้าถึงระบบได้อยู่ผ่าน Token ที่ยัง Active
  4. การพบกรณี Famous Chollima ที่แทรกซึมผ่านกระบวนการจ้างงานแสดงให้เห็นว่าภัยคุกคามไม่ได้จำกัดอยู่เพียงช่องทางเทคนิค แต่ยังรวมถึงกระบวนการ HR และการตรวจสอบตัวตนของพนักงานระยะไกล ซึ่งเป็นมิติที่องค์กรจำนวนมากอาจยังไม่ได้ให้ความสำคัญเพียงพอ


สิ่งที่องค์กรควรทำ


  1. ฝึกอบรมพนักงานให้ระวังเอกสารปลอมเกี่ยวกับภาษี ใบแจ้งหนี้ และการขนส่งที่หลอกให้ติดตั้ง RMM Tool โดยเฉพาะจากผู้ส่งที่ไม่คุ้นเคยหรือไม่ได้คาดหมายว่าจะได้รับเอกสารดังกล่าว
  2. ตรวจสอบการติดตั้ง RMM Tool ที่ผิดปกติในองค์กร เช่น ScreenConnect, ConnectWise หรือ LogMeIn Rescue ที่ไม่ได้รับอนุมัติหรือไม่ได้อยู่ใน Inventory ของฝ่าย IT
  3. หากสงสัยว่าบัญชี Microsoft 365 ถูกบุกรุก ให้ Revoke Active Session Token โดยตรงทันที แทนการเปลี่ยนรหัสผ่านเพียงอย่างเดียว เนื่องจาก Session ที่ Hijack ไปแล้วยังคงใช้งานได้ต่อเนื่อง
  4. เสริมความเข้มงวดในกระบวนการยืนยันตัวตนสำหรับการจ้างงานพนักงาน IT ระยะไกล โดยเฉพาะตำแหน่งที่มีสิทธิ์เข้าถึง Source Code หรือระบบภายในที่สำคัญ


แนวทางลดความเสี่ยงระยะยาว


1. เปลี่ยนไปใช้ Phishing-resistant MFA เช่น FIDO2/Passkey แทน OTP หรือ App-based MFA แบบดั้งเดิม

เนื่องจากเทคนิค AiTM สามารถดักจับทั้ง Credential และ MFA Code แบบ Real-time ได้ การใช้ MFA ที่ผูกกับ Hardware หรือ Device โดยเฉพาะช่วยป้องกันการ Hijack Session ได้อย่างมีประสิทธิภาพมากกว่า


2. จัดทำ Allowlist ของ RMM Tool ที่ได้รับอนุญาตให้ใช้งานในองค์กร พร้อมเฝ้าระวังการติดตั้งเครื่องมือนอกรายการ

เนื่องจาก RMM Tool ที่มีลายเซ็นถูกต้องเป็นช่องทางโจมตีหลักในแคมเปญนี้ การควบคุมผ่าน Application Allowlisting ช่วยลดโอกาสที่เครื่องมือแปลกปลอมจะถูกติดตั้งโดยไม่มีการตรวจสอบ


3. กำหนดนโยบาย Conditional Access ที่ตรวจสอบพฤติกรรมการ Login ผิดปกติ เช่น Location หรือ Device ที่ไม่คุ้นเคย

เพื่อเพิ่มชั้นการป้องกันเมื่อ Credential หรือ Session ถูกขโมยไปแล้ว นโยบายที่ตรวจจับความผิดปกติเชิงพฤติกรรมช่วยจำกัดผลกระทบได้แม้ MFA จะถูกข้ามไปแล้ว


4. เสริมความเข้มงวดของกระบวนการ Background Check และ Identity Verification สำหรับพนักงานระยะไกล

โดยเฉพาะในอุตสาหกรรมที่มีความเสี่ยงสูง เช่น DeFi หรือ Fintech ซึ่งเป็นเป้าหมายที่กลุ่มภัยคุกคามที่มีรัฐหนุนหลังให้ความสนใจ ควรมีกระบวนการยืนยันตัวตนที่มากกว่าการตรวจสอบเอกสารพื้นฐาน


วิเคราะห์ในมุมมองจาก TXEC


แคมเปญนี้ตอกย้ำแนวโน้มสำคัญที่ TXEC เฝ้าติดตามมาอย่างต่อเนื่อง นั่นคือการที่ผู้โจมตีเปลี่ยนจากการพยายามเจาะระบบด้วยวิธีทางเทคนิคที่ซับซ้อน มาเป็นการใช้ประโยชน์จากความไว้วางใจที่องค์กรมีต่อเครื่องมือและกระบวนการที่ใช้งานเป็นปกติ ไม่ว่าจะเป็น RMM Tool ที่ฝ่าย IT ใช้สนับสนุนผู้ใช้งาน หรือแม้แต่กระบวนการจ้างงานพนักงานระยะไกลที่องค์กรจำนวนมากมองว่าเป็นเพียงกระบวนการ HR ทั่วไป


TXEC มองว่าจุดที่ควรให้ความสำคัญเป็นพิเศษคือข้อเท็จจริงที่ว่าSession ที่ถูกขโมยยังคงใช้งานได้แม้เปลี่ยนรหัสผ่านแล้ว ซึ่งเป็นรายละเอียดทางเทคนิคที่องค์กรจำนวนมากอาจยังไม่ทราบ และอาจนำไปสู่ความเข้าใจผิดว่าได้แก้ไขปัญหาเรียบร้อยแล้วหลังการ Incident Response เบื้องต้น องค์กรที่ใช้ Microsoft 365 เป็นระบบหลักควรทบทวนกระบวนการตอบสนองเหตุการณ์ให้ครอบคลุมการ Revoke Token โดยตรง ไม่ใช่เพียงการเปลี่ยนรหัสผ่านตามขั้นตอนมาตรฐานเดิม


รู้ก่อน ตรวจพบเร็ว ลดความเสียหายได้มากกว่า


[ แหล่งอ้างอิง: Cyber Security News, ANY.RUN ]