กลับไปหน้าข่าวสาร

TA419 ใช้ AitM และ BitB Phishing ขโมย Session Cookie บัญชี Microsoft 365 มุ่งเป้า AI Policy Experts

แชร์:

Proofpoint เผยแพร่รายงานแคมเปญ Targeted Credential Phishing โดยกลุ่ม TA419 ซึ่งประเมินว่าเป็นกลุ่มภัยคุกคามที่สอดคล้องกับผลประโยชน์ด้านข่าวกรองของจีน โดยมุ่งเป้าโจมตีผู้เชี่ยวชาญด้านนโยบาย AI ในสหรัฐฯ จาก Think Tank มหาวิทยาลัย และสำนักงานกฎหมาย ด้วยเทคนิค Adversary-in-the-Middle (AitM) ร่วมกับ Browser-in-the-Browser (BitB) ที่สามารถขโมย Session Cookie ได้แม้เหยื่อจะผ่าน MFA แล้วก็ตาม แคมเปญนี้ถูกระบุในเดือนกรกฎาคม 2569 และมีเป้าหมายหลักคือการสอดแนมนโยบายเทคโนโลยีตะวันตก โดยเฉพาะกฎระเบียบ AI และมาตรการควบคุมการส่งออก Semiconductor


รายละเอียดทางเทคนิค


ขั้นตอนที่ 1: Social Engineering ผ่านบุคคลปลอม


TA419 เริ่มต้นด้วยการส่งอีเมลแรกที่ดูไม่มีพิษภัย โดยปลอมตัวเป็นบุคคลสาธารณะที่น่าเชื่อถือ เช่น Lynne Parker อดีตผู้นำจาก White House Office of Science and Technology Policy และ Heidi Crebo-Rediker นักเศรษฐศาสตร์ด้านนโยบายต่างประเทศ เนื้อหาของอีเมลชักชวนให้เหยื่อเข้าร่วม "AI Policy Advisory Committee" ที่ไม่มีอยู่จริง หรือขอให้ช่วยเขียนรายงานให้คณะกรรมการ Congress เรื่อง Semiconductor Supply Chain จากนั้นจึงรอให้เหยื่อตอบกลับเพื่อสร้าง Rapport ก่อนส่งลิงก์ที่เป็นอันตรายในขั้นตอนต่อไป


ขั้นตอนที่ 2: Redirect ผ่าน URL Shortener และ Validation Gate


เมื่อเหยื่อตอบรับ ผู้โจมตีจึงส่งลิงก์ที่ดูถูกต้องผ่าน URL Shortener ก่อนนำไปยัง Intermediate Validation Gate ที่แสดงหน้าจอ OneDrive ปลอมซึ่งป้องกันด้วย Cloudflare Turnstile Verification Challenge เพื่อกรองบอตและ Security Scanner ออก และทำให้เหยื่อรู้สึกว่ากำลังเข้าถึงบริการที่ถูกต้องตามปกติ


ขั้นตอนที่ 3: AitM + BitB Portal ขโมย Session Cookie


หลังผ่าน Validation Gate เหยื่อจะถูกนำไปยัง Adversary-in-the-Middle Phishing Portal ที่ใช้เครื่องมือ Open-Source ชื่อ Frameless BitB (Browser-in-the-Browser) ซึ่งสร้างหน้าต่างเบราว์เซอร์ปลอมซ้อนอยู่บนหน้าเว็บที่กำลังแสดง เบื้องหลัง Portal นี้ทำหน้าที่เป็น Reverse Proxy ส่งต่อการ Authentication จริงไปยัง Microsoft Infrastructure และดักจับทั้งรหัสผ่าน รหัส MFA และผลลัพธ์ Conditional Access Check จนในที่สุดได้ Session Cookie ที่ใช้งานได้จริงโดยที่เหยื่อผ่านการยืนยันตัวตนตามปกติทุกขั้นตอน


โครงสร้าง Infrastructure


  • ▸ จดทะเบียน Domain ผ่าน NameSilo และซ่อน Backend ด้วย Content Delivery Network
  • ▸ Server ใช้ Self-signed Certificate ที่แชร์กันระหว่าง Virtual Private Server
  • ▸ ส่งอีเมลผ่าน Residential Proxy เพื่อปกปิดที่ตั้งทางภูมิศาสตร์จริง


ขอบเขตเป้าหมายและประวัติ TA419


  • ▸ กลุ่มนี้ดำเนินการตั้งแต่อย่างน้อยเดือนเมษายน 2568 โดยเคยมุ่งเป้าที่นักการทูตญี่ปุ่น ผู้รับเหมาด้านกลาโหม และ Think Tank ด้านนโยบาย
  • ▸ แคมเปญก่อนหน้า (กุมภาพันธ์ 2569): ปลอมเป็นบุคลากร Anthropic เพื่อพูดคุยเรื่องการประยุกต์ใช้ Claude ในทางทหาร
  • ▸ แคมเปญปัจจุบัน (กรกฎาคม 2569): มุ่งเป้า AI Policy Experts ใน Think Tank, มหาวิทยาลัย และสำนักงานกฎหมายในสหรัฐฯ
  • ▸ เป้าหมายเชิงข่าวกรอง: เข้าถึงข้อมูลภายในเกี่ยวกับกลยุทธ์กฎระเบียบ AI ของตะวันตก มาตรการควบคุม Semiconductor และการคาดการณ์มาตรการคว่ำบาตรทางการค้า


ผลกระทบที่อาจเกิดขึ้น


  1. AitM Phishing เอาชนะ MFA ทั่วไปได้ — เทคนิคนี้ไม่ได้โจมตีช่องโหว่ของ Microsoft แต่ดักจับ Session Cookie หลังจากผู้ใช้ผ่านการยืนยันตัวตนสำเร็จแล้ว ทำให้ MFA แบบ TOTP และ SMS OTP ไม่ช่วยป้องกันได้ใน Attack Pattern นี้
  2. Social Engineering ระดับสูงที่แยกแยะได้ยาก — การปลอมตัวเป็นบุคคลสาธารณะที่มีตัวตนจริงและสร้าง Context ที่เกี่ยวข้องกับงานของเหยื่อโดยตรง ทำให้อีเมลแรกผ่าน Security Awareness พื้นฐานได้
  3. เป้าหมายที่ผลกระทบขยายสู่ Ecosystem นโยบายทั้งหมด — ผู้เชี่ยวชาญที่ถูกโจมตีมีอิทธิพลต่อกฎระเบียบ AI ระดับชาติ หากบัญชีถูกยึดจะทำให้ผู้โจมตีเข้าถึงข้อมูลลับทางนโยบายที่มีผลกระทบต่อภูมิรัฐศาสตร์เทคโนโลยีในระยะยาว
  4. Pattern นี้ขยายได้สู่เป้าหมายองค์กรในไทย — แม้แคมเปญนี้มุ่งเป้าที่สหรัฐฯ แต่ AitM + BitB Toolkit เดียวกันสามารถนำมาใช้กับองค์กรไทยที่ใช้ Microsoft 365 โดยเฉพาะองค์กรที่มีความเชื่อมโยงกับนโยบายเทคโนโลยีหรือห่วงโซ่อุปทาน


สิ่งที่องค์กรควรทำ


  1. ปรับใช้ Phishing-Resistant MFA ทันที — Passkey และ FIDO2 Hardware Security Key เป็น Authentication Method ที่ผูกกับ Origin ปลายทาง ทำให้ AitM Phishing ไม่สามารถนำ Token ที่ขโมยได้ไปใช้บน Domain อื่น ควรเริ่มจาก Privileged Account และบัญชีผู้บริหารก่อน
  2. ตั้ง Alert สำหรับ Session ที่เข้าสู่ระบบจากสถานที่ผิดปกติทันทีหลัง MFA — ใน Microsoft Entra ID ให้ตั้งค่า Conditional Access Policy ที่ตรวจจับการใช้ Session Token จาก IP หรือ Device ที่ไม่เคยใช้มาก่อน ร่วมกับการ Monitor Sign-in Anomaly
  3. ฝึกอบรม Awareness สำหรับ Spear-Phishing ระดับ Executive — กำหนดกระบวนการยืนยันตัวตนผ่านช่องทางที่สอง (โทรศัพท์ หรือ Secure Messaging) ก่อนตอบรับคำเชิญจากบุคคลที่ไม่รู้จักเป็นการส่วนตัว โดยเฉพาะที่เกี่ยวข้องกับงานวิจัยหรือนโยบาย
  4. บล็อก URL Shortener ที่ไม่จำเป็นบน Corporate Email Gateway — URL Shortener เป็น Indicator แรกในกระบวนการ Redirect ของแคมเปญนี้ การจำกัดหรือ Expand URL ก่อนส่งให้ผู้ใช้ลดโอกาสที่เหยื่อจะถูกหลอก


แนวทางลดความเสี่ยงระยะยาว


  1. Zero Trust Authentication Architecture — ใช้ Continuous Access Evaluation (CAE) ใน Microsoft Entra ที่ตรวจสอบ Session Token ซ้ำเมื่อตรวจพบสัญญาณผิดปกติ แทนที่การเชื่อถือ Token จนหมดอายุตามปกติ
  2. Threat Intelligence สำหรับ Credential Phishing Infrastructure — ติดตาม Domain ที่ใช้ NameSilo + CDN + Residential Proxy ร่วมกัน ซึ่งเป็น Infrastructure Fingerprint ที่ TA419 ใช้ โดยเพิ่ม IOC Feed ที่ครอบคลุม AitM Phishing Kit เข้าใน Security Stack
  3. ทบทวน Acceptable Use Policy สำหรับ AI Policy Discussion — องค์กรที่พนักงานมีส่วนร่วมในการกำหนดนโยบายเทคโนโลยีหรือ AI ควรมีแนวทางที่ชัดเจนสำหรับการจัดการการติดต่อจากภายนอกที่ไม่คาดคิด เพื่อลดโอกาสที่บุคลากรจะถูกใช้เป็น Entry Point


วิเคราะห์ในมุมมองจาก TXEC


สิ่งที่น่าสังเกตในแคมเปญนี้คือการลงทุนในการสร้าง Persona ที่น่าเชื่อถือและ Context ที่เกี่ยวข้องอย่างพิถีพิถัน แทนที่จะส่ง Phishing Email จำนวนมากแบบ Mass Campaign กลุ่ม TA419 เลือกสร้างความสัมพันธ์ก่อนและส่งลิงก์เมื่อเหยื่อลดการ์ดลงแล้ว นี่คือการนำ Social Engineering มาใช้ร่วมกับ AitM Technical Attack ได้อย่างเป็นระบบ


สำหรับองค์กรไทย แม้เป้าหมายโดยตรงของแคมเปญนี้คือผู้เชี่ยวชาญในสหรัฐฯ แต่ AitM + BitB เป็นเทคนิคที่เข้าถึงได้ง่ายและเครื่องมือเป็น Open-Source หมายความว่าผู้โจมตีรายอื่นสามารถนำ Pattern เดียวกันมาใช้ได้ทุกเมื่อ การที่ MFA แบบ TOTP ธรรมดาไม่ช่วยป้องกัน AitM ได้คือข้อเท็จจริงที่ฝ่าย Security ต้องนำไปทบทวน Authentication Architecture ขององค์กร รู้ก่อน ตรวจพบเร็ว ลดความเสียหายได้มากกว่า


[ แหล่งอ้างอิง: SecurityOnline.info, Proofpoint Threat Insight ]