Proofpoint เผยแพร่รายงานแคมเปญ Targeted Credential Phishing โดยกลุ่ม TA419 ซึ่งประเมินว่าเป็นกลุ่มภัยคุกคามที่สอดคล้องกับผลประโยชน์ด้านข่าวกรองของจีน โดยมุ่งเป้าโจมตีผู้เชี่ยวชาญด้านนโยบาย AI ในสหรัฐฯ จาก Think Tank มหาวิทยาลัย และสำนักงานกฎหมาย ด้วยเทคนิค Adversary-in-the-Middle (AitM) ร่วมกับ Browser-in-the-Browser (BitB) ที่สามารถขโมย Session Cookie ได้แม้เหยื่อจะผ่าน MFA แล้วก็ตาม แคมเปญนี้ถูกระบุในเดือนกรกฎาคม 2569 และมีเป้าหมายหลักคือการสอดแนมนโยบายเทคโนโลยีตะวันตก โดยเฉพาะกฎระเบียบ AI และมาตรการควบคุมการส่งออก Semiconductor
รายละเอียดทางเทคนิค
ขั้นตอนที่ 1: Social Engineering ผ่านบุคคลปลอม
TA419 เริ่มต้นด้วยการส่งอีเมลแรกที่ดูไม่มีพิษภัย โดยปลอมตัวเป็นบุคคลสาธารณะที่น่าเชื่อถือ เช่น Lynne Parker อดีตผู้นำจาก White House Office of Science and Technology Policy และ Heidi Crebo-Rediker นักเศรษฐศาสตร์ด้านนโยบายต่างประเทศ เนื้อหาของอีเมลชักชวนให้เหยื่อเข้าร่วม "AI Policy Advisory Committee" ที่ไม่มีอยู่จริง หรือขอให้ช่วยเขียนรายงานให้คณะกรรมการ Congress เรื่อง Semiconductor Supply Chain จากนั้นจึงรอให้เหยื่อตอบกลับเพื่อสร้าง Rapport ก่อนส่งลิงก์ที่เป็นอันตรายในขั้นตอนต่อไป
ขั้นตอนที่ 2: Redirect ผ่าน URL Shortener และ Validation Gate
เมื่อเหยื่อตอบรับ ผู้โจมตีจึงส่งลิงก์ที่ดูถูกต้องผ่าน URL Shortener ก่อนนำไปยัง Intermediate Validation Gate ที่แสดงหน้าจอ OneDrive ปลอมซึ่งป้องกันด้วย Cloudflare Turnstile Verification Challenge เพื่อกรองบอตและ Security Scanner ออก และทำให้เหยื่อรู้สึกว่ากำลังเข้าถึงบริการที่ถูกต้องตามปกติ
ขั้นตอนที่ 3: AitM + BitB Portal ขโมย Session Cookie
หลังผ่าน Validation Gate เหยื่อจะถูกนำไปยัง Adversary-in-the-Middle Phishing Portal ที่ใช้เครื่องมือ Open-Source ชื่อ Frameless BitB (Browser-in-the-Browser) ซึ่งสร้างหน้าต่างเบราว์เซอร์ปลอมซ้อนอยู่บนหน้าเว็บที่กำลังแสดง เบื้องหลัง Portal นี้ทำหน้าที่เป็น Reverse Proxy ส่งต่อการ Authentication จริงไปยัง Microsoft Infrastructure และดักจับทั้งรหัสผ่าน รหัส MFA และผลลัพธ์ Conditional Access Check จนในที่สุดได้ Session Cookie ที่ใช้งานได้จริงโดยที่เหยื่อผ่านการยืนยันตัวตนตามปกติทุกขั้นตอน
โครงสร้าง Infrastructure
- ▸ จดทะเบียน Domain ผ่าน NameSilo และซ่อน Backend ด้วย Content Delivery Network
- ▸ Server ใช้ Self-signed Certificate ที่แชร์กันระหว่าง Virtual Private Server
- ▸ ส่งอีเมลผ่าน Residential Proxy เพื่อปกปิดที่ตั้งทางภูมิศาสตร์จริง
ขอบเขตเป้าหมายและประวัติ TA419
- ▸ กลุ่มนี้ดำเนินการตั้งแต่อย่างน้อยเดือนเมษายน 2568 โดยเคยมุ่งเป้าที่นักการทูตญี่ปุ่น ผู้รับเหมาด้านกลาโหม และ Think Tank ด้านนโยบาย
- ▸ แคมเปญก่อนหน้า (กุมภาพันธ์ 2569): ปลอมเป็นบุคลากร Anthropic เพื่อพูดคุยเรื่องการประยุกต์ใช้ Claude ในทางทหาร
- ▸ แคมเปญปัจจุบัน (กรกฎาคม 2569): มุ่งเป้า AI Policy Experts ใน Think Tank, มหาวิทยาลัย และสำนักงานกฎหมายในสหรัฐฯ
- ▸ เป้าหมายเชิงข่าวกรอง: เข้าถึงข้อมูลภายในเกี่ยวกับกลยุทธ์กฎระเบียบ AI ของตะวันตก มาตรการควบคุม Semiconductor และการคาดการณ์มาตรการคว่ำบาตรทางการค้า
ผลกระทบที่อาจเกิดขึ้น
- AitM Phishing เอาชนะ MFA ทั่วไปได้ — เทคนิคนี้ไม่ได้โจมตีช่องโหว่ของ Microsoft แต่ดักจับ Session Cookie หลังจากผู้ใช้ผ่านการยืนยันตัวตนสำเร็จแล้ว ทำให้ MFA แบบ TOTP และ SMS OTP ไม่ช่วยป้องกันได้ใน Attack Pattern นี้
- Social Engineering ระดับสูงที่แยกแยะได้ยาก — การปลอมตัวเป็นบุคคลสาธารณะที่มีตัวตนจริงและสร้าง Context ที่เกี่ยวข้องกับงานของเหยื่อโดยตรง ทำให้อีเมลแรกผ่าน Security Awareness พื้นฐานได้
- เป้าหมายที่ผลกระทบขยายสู่ Ecosystem นโยบายทั้งหมด — ผู้เชี่ยวชาญที่ถูกโจมตีมีอิทธิพลต่อกฎระเบียบ AI ระดับชาติ หากบัญชีถูกยึดจะทำให้ผู้โจมตีเข้าถึงข้อมูลลับทางนโยบายที่มีผลกระทบต่อภูมิรัฐศาสตร์เทคโนโลยีในระยะยาว
- Pattern นี้ขยายได้สู่เป้าหมายองค์กรในไทย — แม้แคมเปญนี้มุ่งเป้าที่สหรัฐฯ แต่ AitM + BitB Toolkit เดียวกันสามารถนำมาใช้กับองค์กรไทยที่ใช้ Microsoft 365 โดยเฉพาะองค์กรที่มีความเชื่อมโยงกับนโยบายเทคโนโลยีหรือห่วงโซ่อุปทาน
สิ่งที่องค์กรควรทำ
- ปรับใช้ Phishing-Resistant MFA ทันที — Passkey และ FIDO2 Hardware Security Key เป็น Authentication Method ที่ผูกกับ Origin ปลายทาง ทำให้ AitM Phishing ไม่สามารถนำ Token ที่ขโมยได้ไปใช้บน Domain อื่น ควรเริ่มจาก Privileged Account และบัญชีผู้บริหารก่อน
- ตั้ง Alert สำหรับ Session ที่เข้าสู่ระบบจากสถานที่ผิดปกติทันทีหลัง MFA — ใน Microsoft Entra ID ให้ตั้งค่า Conditional Access Policy ที่ตรวจจับการใช้ Session Token จาก IP หรือ Device ที่ไม่เคยใช้มาก่อน ร่วมกับการ Monitor Sign-in Anomaly
- ฝึกอบรม Awareness สำหรับ Spear-Phishing ระดับ Executive — กำหนดกระบวนการยืนยันตัวตนผ่านช่องทางที่สอง (โทรศัพท์ หรือ Secure Messaging) ก่อนตอบรับคำเชิญจากบุคคลที่ไม่รู้จักเป็นการส่วนตัว โดยเฉพาะที่เกี่ยวข้องกับงานวิจัยหรือนโยบาย
- บล็อก URL Shortener ที่ไม่จำเป็นบน Corporate Email Gateway — URL Shortener เป็น Indicator แรกในกระบวนการ Redirect ของแคมเปญนี้ การจำกัดหรือ Expand URL ก่อนส่งให้ผู้ใช้ลดโอกาสที่เหยื่อจะถูกหลอก
แนวทางลดความเสี่ยงระยะยาว
- Zero Trust Authentication Architecture — ใช้ Continuous Access Evaluation (CAE) ใน Microsoft Entra ที่ตรวจสอบ Session Token ซ้ำเมื่อตรวจพบสัญญาณผิดปกติ แทนที่การเชื่อถือ Token จนหมดอายุตามปกติ
- Threat Intelligence สำหรับ Credential Phishing Infrastructure — ติดตาม Domain ที่ใช้ NameSilo + CDN + Residential Proxy ร่วมกัน ซึ่งเป็น Infrastructure Fingerprint ที่ TA419 ใช้ โดยเพิ่ม IOC Feed ที่ครอบคลุม AitM Phishing Kit เข้าใน Security Stack
- ทบทวน Acceptable Use Policy สำหรับ AI Policy Discussion — องค์กรที่พนักงานมีส่วนร่วมในการกำหนดนโยบายเทคโนโลยีหรือ AI ควรมีแนวทางที่ชัดเจนสำหรับการจัดการการติดต่อจากภายนอกที่ไม่คาดคิด เพื่อลดโอกาสที่บุคลากรจะถูกใช้เป็น Entry Point
วิเคราะห์ในมุมมองจาก TXEC
สิ่งที่น่าสังเกตในแคมเปญนี้คือการลงทุนในการสร้าง Persona ที่น่าเชื่อถือและ Context ที่เกี่ยวข้องอย่างพิถีพิถัน แทนที่จะส่ง Phishing Email จำนวนมากแบบ Mass Campaign กลุ่ม TA419 เลือกสร้างความสัมพันธ์ก่อนและส่งลิงก์เมื่อเหยื่อลดการ์ดลงแล้ว นี่คือการนำ Social Engineering มาใช้ร่วมกับ AitM Technical Attack ได้อย่างเป็นระบบ
สำหรับองค์กรไทย แม้เป้าหมายโดยตรงของแคมเปญนี้คือผู้เชี่ยวชาญในสหรัฐฯ แต่ AitM + BitB เป็นเทคนิคที่เข้าถึงได้ง่ายและเครื่องมือเป็น Open-Source หมายความว่าผู้โจมตีรายอื่นสามารถนำ Pattern เดียวกันมาใช้ได้ทุกเมื่อ การที่ MFA แบบ TOTP ธรรมดาไม่ช่วยป้องกัน AitM ได้คือข้อเท็จจริงที่ฝ่าย Security ต้องนำไปทบทวน Authentication Architecture ขององค์กร รู้ก่อน ตรวจพบเร็ว ลดความเสียหายได้มากกว่า
[ แหล่งอ้างอิง: SecurityOnline.info, Proofpoint Threat Insight ]