สรุปสั้น

เซิร์ฟเวอร์ Alibaba Cloud ที่ตั้งค่าเปิดโล่ง (exposed) ได้เผยให้เห็นปฏิบัติการเชื่อมโยงจีน (China-nexus) ที่บริษัท Group-IB ติดตามในชื่อ JadeProx โดยคลัสเตอร์นี้พุ่งเป้าโจมตีหน่วยงานภาครัฐ สาธารณสุข และการศึกษาทั่วภูมิภาคเอเชียและลาตินอเมริกา ด้วย Windows loader ที่ไม่เคยมีการบันทึกมาก่อนชื่อ TriBack Loader บริษัท Group-IB พบเซิร์ฟเวอร์ดังกล่าวในภูมิภาคสิงคโปร์ของ Alibaba Cloud เมื่อกลางเดือนเมษายน 2569 และเมื่อถึงวันที่เผยแพร่รายงาน (23 กรกฎาคม 2569) เซิร์ฟเวอร์นั้นก็ออฟไลน์ไปแล้ว จากประวัติคำสั่ง bash แพ็กเกจฟิชชิง เครื่องมือหลังเจาะระบบ และ path ของเว็บเชลล์บนเซิร์ฟเวอร์ ทำให้เห็นภาพปฏิบัติการชัดเจน

หลักฐานบ่งชี้การบุกรุกที่กำลังดำเนินอยู่ต่อระบบภาพทางการแพทย์ (medical imaging) ของโรงพยาบาลรัฐในเวียดนาม และกระทรวงการต่างประเทศของมาเลเซีย รวมถึงการสแกนและเจาะต่อโครงสร้างพื้นฐานการศึกษาในฮ่องกง และแพ็กเกจสเปียร์ฟิชชิงที่จ่าหน้าถึงรัฐสภาแห่งชาติของฮอนดูรัส ผู้โจมตีเข้าถึงเซิร์ฟเวอร์ภาพของโรงพยาบาลผ่านเว็บเชลล์ที่ฝังไว้บนหน้าจัดการ Java ที่เปิดโล่งบนอินเทอร์เน็ต ที่น่าสังเกตคือหนึ่งในแคมเปญปลอมตัวเป็นซอฟต์แวร์ Claude ของบริษัท Anthropic ผ่านเว็บไซต์ปลอม claude-pro[.]com เพื่อหลอกให้เหยื่อดาวน์โหลดตัวติดตั้ง MSI ที่เป็นอันตราย

รายละเอียดข่าว

เว็บไซต์ The Hacker News รายงานเมื่อวันที่ 23 กรกฎาคม 2569 ว่าบริษัท Group-IB วิเคราะห์เนื้อหาบนเซิร์ฟเวอร์ที่เปิดโล่งแล้วจัดกลุ่มการบุกรุกในเอเชียเข้าด้วยกัน แต่ยังไม่ระบุชื่อกลุ่มที่เป็นที่รู้จัก โดยให้เหตุผลว่าเครื่องมือในระบบนิเวศเชื่อมโยงจีนถูกส่งต่อใช้กันอย่างอิสระ ดังนั้นการที่เครื่องมือตรงกันจึงไม่ได้แปลว่าเป็นผู้ปฏิบัติการรายเดียวกัน TriBack Loader ปรากฏใน 4 สายการติดมัลแวร์ (infection chain) ที่สร้างขึ้นรอบเทคนิค DLL sideloading โดยส่วนใหญ่จับคู่ไฟล์ปฏิบัติการที่มีลายเซ็นถูกต้องกับ DLL อันตรายและเพย์โหลด .dat หรือ .log ที่เข้ารหัสไว้

ตัว DLL จะกลับลำดับไบต์ของเพย์โหลด นำไป XOR กับกุญแจแบบหมุน (rolling key) แล้วสั่งรัน shellcode ผ่านการเรียก Win32 ที่ระบบ EDR เฝ้าดูน้อยกว่า CreateThread โดยแต่ละบิลด์จะสลับการเรียกฟังก์ชันสุดท้าย เช่น InitOnceExecuteOnce, callback ของ TimerQueue และ EtwpCreateEtwThread ซึ่งเป็นรูทีนสร้างเธรดที่ไม่มีการบันทึกไว้ใน ntdll ลำดับการเรียก API ที่ซ้ำกันบ่งชี้ว่ามีตัวสร้าง loader แบบกำหนดเอง สองบิลด์ส่งมอบ AdaptixC2 ซึ่งเป็นเฟรมเวิร์กหลังเจาะระบบแบบโอเพนซอร์ส ส่วนบิลด์ที่ใช้ธีม Claude ใช้ DonutLoader เพื่อรัน Beagle ซึ่งเป็นแบ็กดอร์ที่บริษัท Sophos เป็นผู้บันทึกเป็นรายแรก สำหรับเว็บปลอม claude-pro[.]com นั้นถูกจดทะเบียนเมื่อวันที่ 28 มีนาคม 2569 และเสิร์ฟตัวติดตั้ง MSI อันตรายที่เมื่อผ่านหน้าต่าง UAC แล้วจะวางสายการ sideloading ไว้ในโฟลเดอร์ Startup ของ Windows เพื่อฝังตัว โดยแบ็กดอร์ Beagle จะรายงานกลับไปที่ license[.]claude-pro[.]com

ผู้ปฏิบัติการยังรัน Nuclei ด้วยเทมเพลตระดับความรุนแรงวิกฤตเท่านั้น ยิงใส่รายการ URL ที่เกี่ยวกับการศึกษาในฮ่องกงจำนวน 14,653 รายการ แล้วพบช่องโหว่ที่ไม่ซ้ำกัน 13 รายการ ทั้งนี้รายการ 14,653 URL เป็นเพียงรายการสำหรับสแกน และรายงานไม่ได้ระบุว่าการเจาะต่อสำเร็จกี่ราย รายงานระบุ 4 CVE ที่ผู้โจมตีพยายามใช้กับโฮสต์รายตัว ซึ่ง The Hacker News ตรวจสอบยืนยันกับ NVD ทั้งสี่รายการเมื่อ 23 กรกฎาคม 2569 ได้แก่ CVE-2018-11511 ใน ASUSTOR ADM, CVE-2021-24139 ในปลั๊กอิน 10Web Photo Gallery ของ WordPress, CVE-2021-31755 ในเราเตอร์ Tenda AC11 และ CVE-2021-32305 ใน WebSVN โดยแต่ละตัวมีคะแนน CVSS พื้นฐาน 9.8 และช่องโหว่ Tenda อยู่ในบัญชี Known Exploited Vulnerabilities (KEV) ของ CISA มาตั้งแต่ 3 พฤศจิกายน 2564

วิธีการโจมตี

จุดเด่นของ TriBack Loader คือความสามารถในการหลบเลี่ยง EDR ผ่านการเลือกใช้ฟังก์ชันสร้างเธรดที่ไม่ค่อยถูกจับตา แทนการเรียก CreateThread ที่เป็นเป้าหมายการตรวจจับทั่วไป การผูกเพย์โหลดอันตรายเข้ากับไฟล์ที่มีลายเซ็นถูกต้อง (DLL sideloading) ทำให้กระบวนการดูน่าเชื่อถือในสายตาระบบป้องกัน ส่วนการปลอมตัวเป็นซอฟต์แวร์ Claude ผ่านโฆษณาปลอม (malvertising) ตามที่ Sophos ประเมิน ทำให้ขอบเขตความเสี่ยงขยายพ้นจากกระทรวงและโรงพยาบาลออกไปถึงผู้ใช้ทั่วไปที่ค้นหาดาวน์โหลดโปรแกรม Claude บริษัท Sophos ซึ่งวิเคราะห์จากเว็บปลอม โครงสร้างพื้นฐานที่ใช้โฮสต์ และตัวอย่างมัลแวร์ พบว่ากุญแจ XOR เดียวกันถูกใช้ซ้ำในบิลด์ย้อนไปถึงเดือนกุมภาพันธ์ แต่ระบุว่าการใช้กุญแจร่วมกันยังไม่เพียงพอที่จะสรุปว่าเป็นผู้โจมตีรายเดียว

ผลกระทบต่อไทย

แม้รายงานจะไม่ได้ระบุเหยื่อในไทยโดยตรง แต่รูปแบบการโจมตีของ JadeProx พุ่งเป้าหน่วยงานรัฐ โรงพยาบาล และสถาบันการศึกษาในเอเชียตะวันออกเฉียงใต้ ซึ่งไทยอยู่ในกลุ่มเสี่ยงเดียวกัน โดยเฉพาะระบบภาพทางการแพทย์และหน้าจัดการที่เปิดสู่อินเทอร์เน็ต ซึ่งเป็นช่องทางที่ผู้โจมตีใช้ฝังเว็บเชลล์ นอกจากนี้การปลอมตัวเป็นซอฟต์แวร์ AI ยอดนิยมอย่าง Claude ผ่านเว็บปลอมและโฆษณาปลอม เป็นภัยที่กระทบผู้ใช้ทั่วไปในไทยที่กำลังนิยมใช้เครื่องมือ AI มากขึ้น การดาวน์โหลดโปรแกรมจากลิงก์โฆษณาหรือเว็บที่ไม่ใช่ช่องทางทางการจึงมีความเสี่ยงสูงที่จะได้มัลแวร์ติดมาด้วย

คำแนะนำ

หน่วยงานควรตรวจสอบและปิดหน้าจัดการ (management interface) ที่เปิดสู่อินเทอร์เน็ตโดยไม่จำเป็น โดยเฉพาะระบบ Java และระบบภาพทางการแพทย์ พร้อมเร่งแพตช์ช่องโหว่ทั้งสี่ที่ผู้โจมตีใช้ (CVE-2018-11511, CVE-2021-24139, CVE-2021-31755, CVE-2021-32305) ซึ่งล้วนมีคะแนน 9.8 ทีมรักษาความปลอดภัยควรเฝ้าระวังพฤติกรรม DLL sideloading และการเรียกฟังก์ชันสร้างเธรดที่ผิดปกติ เช่น EtwpCreateEtwThread รวมถึงตรวจหาเว็บเชลล์บนเซิร์ฟเวอร์ที่เปิดสู่ภายนอก สำหรับผู้ใช้ทั่วไป ควรดาวน์โหลดซอฟต์แวร์ AI จากเว็บไซต์ทางการเท่านั้น หลีกเลี่ยงลิงก์โฆษณา และควรบล็อกโดเมนอันตราย claude-pro[.]com และ license[.]claude-pro[.]com (defang แล้ว)

Indicators of Compromise (IoCs)

ประเภทIndicatorรายละเอียด
Domainclaude-pro[.]comเว็บปลอมซอฟต์แวร์ Claude เสิร์ฟตัวติดตั้ง MSI อันตราย (จดทะเบียน 28 มี.ค. 69, defang แล้ว)
Domainlicense[.]claude-pro[.]comปลายทาง C2 ที่แบ็กดอร์ Beagle รายงานกลับ (defang แล้ว)
CVECVE-2018-11511ASUSTOR ADM (CVSS 9.8) — ผู้โจมตีพยายามใช้
CVECVE-2021-24139ปลั๊กอิน 10Web Photo Gallery ของ WordPress (CVSS 9.8)
CVECVE-2021-31755เราเตอร์ Tenda AC11 (CVSS 9.8, อยู่ใน CISA KEV)
CVECVE-2021-32305WebSVN (CVSS 9.8)
MalwareTriBack LoaderWindows loader ใหม่ ใช้ DLL sideloading + XOR rolling key
MalwareBeagleแบ็กดอร์ที่ส่งผ่าน DonutLoader (Sophos บันทึกรายแรก)
ToolAdaptixC2เฟรมเวิร์กหลังเจาะระบบโอเพนซอร์สที่ 2 บิลด์ส่งมอบ

แหล่งอ้างอิง