สรุปสั้น

นักวิจัยด้านความปลอดภัยเปิดโปงแคมเปญฟิชชิงธีม Microsoft Teams ที่ใช้เหยื่อล่อแบบ “เอกสารปลอดภัย” (secure document) เพื่อลอบส่งเครื่องมือควบคุมและจัดการระยะไกล (RMM — Remote Monitoring and Management) ที่ถูกกฎหมายเข้าเครื่องเหยื่อ โดยเหยื่อจะถูกพาผ่านโครงสร้างพื้นฐานเว็บที่ถูกเจาะไปยังหน้า Microsoft Store ปลอมที่อ้างว่าต้องอัปเดต Microsoft Teams ก่อนจึงจะเปิดเอกสารที่แชร์มาได้ หน้า Teams ปลอมดังกล่าวคือ teamvem[.]com เมื่อเหยื่อกดดาวน์โหลดก็จะได้ไฟล์ supportdev.exe ซึ่งเป็นตัวโหลด (loader) ที่สร้างด้วย Inno Setup ทำหน้าที่เปิด PowerShell ในหน้าต่างที่ซ่อนไว้ ดึงตัวติดตั้ง Level RMM ของแท้มาลง แล้วลงทะเบียนเครื่องเหยื่อด้วยรหัสลับที่ผู้โจมตีกำหนดไว้

สิ่งที่ทำให้แคมเปญนี้อันตรายคือ คำสั่ง PowerShell ชุดเดียวกันยังดาวน์โหลดและติดตั้ง ConnectWise ScreenConnect ควบคู่กันไปด้วย ซึ่งบ่งชี้ว่าผู้โจมตีจงใจวางเครื่องมือ RMM หลายตัวบนเครื่องเดียวเพื่อสร้างช่องทางเข้าถึงระยะไกลแบบถาวรและสำรองซ้ำ หากตัวใดตัวหนึ่งถูกตรวจพบและถอนออก อีกตัวก็ยังทำงานต่อได้ บริษัทความปลอดภัยด้านอีเมล ZeroBEC ตั้งชื่อปฏิบัติการนี้ว่า Operation BlueDash และระบุด้วยความมั่นใจปานกลางถึงสูงว่าเป็นฝีมือของกลุ่มผู้โจมตีที่ปฏิบัติการจากประเทศไนจีเรีย โดยอ้างอิงจากการวิเคราะห์โครงสร้างพื้นฐาน ประวัติโค้ด และสภาพแวดล้อม GitHub ที่ใช้ดำเนินแคมเปญ

รายละเอียดข่าว

เว็บไซต์ The Hacker News รายงานเมื่อวันที่ 27 กรกฎาคม 2569 ว่า บริษัท ZeroBEC ได้เผยแพร่รายงาน (เมื่อสัปดาห์ก่อน) เกี่ยวกับแคมเปญฟิชชิงธีม Microsoft Teams ที่ลอบส่งเครื่องมือ RMM ที่ถูกกฎหมายเข้าเครื่องเหยื่อ ตัวโหลด supportdev.exe จะเปิด PowerShell ในหน้าต่างที่ซ่อนไว้เพื่อดึงตัวติดตั้ง Level RMM ของแท้ แล้วลงทะเบียนเครื่องปลายทางด้วยรหัสลับสำหรับ enrollment ที่ผู้โจมตีควบคุม (LEVEL_API_KEY=GxSCHE8EZwfyYN3iPQHPai8D) นี่ไม่ใช่ครั้งแรกที่ผู้โจมตีนำเครื่องมือ RMM มาใช้ประโยชน์ ก่อนหน้านี้ในปีเดียวกัน บริษัท Microsoft เคยเตือนถึงแคมเปญฟิชชิงหลายชุดที่ใช้เหยื่อล่อธีมการประชุมและไฟล์แนบ PDF เพื่อกระจายมัลแวร์ที่เซ็นรับรองชื่อ TrustConnect ซึ่งทำหน้าที่เป็นช่องทางส่ง ScreenConnect พร้อมกับ RMM ตัวอื่นอย่าง Tactical RMM และ MeshAgent

หลังจากติดตั้งสำเร็จ ผู้โจมตีถูกพบว่าพยายามสำรวจเครื่องที่ติดมัลแวร์ ด้วยการรันคำสั่งตรวจว่าเครื่องกำลังรอรีบูตหรือไม่ ไดรฟ์ระบบถูกเข้ารหัสป้องกันหรือไม่ วัดโปรไฟล์ไฟร์วอลล์ที่เปิดใช้งาน แจกแจงสมาชิกในกลุ่ม Administrators ภายในเครื่อง และระบุชื่อกลุ่ม Administrators ตามที่บริษัท ZeroBEC ระบุว่าลำดับนี้สะท้อนเช็กลิสต์ของผู้ปฏิบัติการจริงที่ต้องการรู้สถานะระบบ เข้าใจสถานะการเข้ารหัสและไฟร์วอลล์ และระบุผู้ใช้ที่มีสิทธิ์สูงก่อนตัดสินใจดำเนินการต่อ ซึ่งก็เปิดโอกาสให้ฝ่ายป้องกันตรวจจับเชิงพฤติกรรมได้ เพราะคำสั่งเหล่านี้มาจากบริบทของ RMM ที่ไม่ได้รับอนุญาต ไม่ใช่ workflow ปกติของทีมไอที การวิเคราะห์โครงสร้างพื้นฐานเพิ่มเติม (support[.]berrydev[.]xyz) ยังพบโดเมน GitHub Pages (berry4603.github[.]io) และ repository ชื่อ “Bluedashltd” ที่เก็บซอร์สโค้ดฟิชชิง การตั้งค่า CNAME และเพย์โหลด SupportDev โดยประวัติ commit บ่งชี้ว่าแคมเปญเคลื่อนไหวมาตั้งแต่อย่างน้อยเดือนกุมภาพันธ์ 2569

Operation BlueDash fake Microsoft Teams update deploying Level RMM and ScreenConnect

วิธีการโจมตี

นอกจากนี้ยังพบ repository ที่สอง (rustovni) ที่ผูกกับบัญชี GitHub เดียวกัน ซึ่งโฮสต์เหยื่อล่อธีมการประชุม Zoom พร้อมส่วนประกอบสำหรับส่งเพย์โหลด โดยเป้าหมายในกรณีนี้คือการดาวน์โหลด Tactical RMM agent จาก GitHub release อย่างเป็นทางการ ติดตั้งลงในโฟลเดอร์ชั่วคราวของ Windows แล้วลงทะเบียนเครื่องที่ถูกเจาะกับผู้โจมตีด้วยโทเคนยืนยันตัวตนที่ฝังไว้ ปฏิบัติการธีม Zoom นี้บ่งชี้ว่าผู้โจมตีดำเนินกลยุทธ์แบบหลายแบรนด์ (multi-brand) ที่คงแกนกลางไว้เหมือนเดิม แต่สลับแอปพลิเคชันที่ใช้ล่อ โฮสต์เพย์โหลด และแพลตฟอร์มการจัดการระยะไกลไปตามสถานการณ์ การวางเครื่องมือ RMM หลายตัวบนเครื่องเดียวจึงถูกมองว่าเป็นความพยายามสร้างช่องทางเข้าถึงสำรองและเพิ่มความทนทานในกรณีที่โปรแกรมตัวใดตัวหนึ่งถูกตรวจพบและลบออกไป

การเปิดโปงครั้งนี้เกิดขึ้นพร้อมกับที่บริษัท ZeroBEC ยังเผยรายละเอียดชุดฟิชชิงชื่อ JIVS PhishKit ซึ่งเป็นแคมเปญเก็บเกี่ยวรหัสผ่านกล่องเมล มุ่งเป้าผู้ใช้หลายคนภายในองค์กรเดียวกัน โดยส่งหน้าฟิชชิงที่ใช้ได้กับผู้ให้บริการหลากหลายทั้ง Microsoft 365, Google Workspace, cPanel, Roundcube และ Zimbra หน้าดังกล่าวไม่ได้ลอกเลียนแบบ Microsoft แต่แสดงฟอร์มทั่วไปว่า “Session Expired” ที่ใช้หลอกได้กับแทบทุกอัตลักษณ์องค์กร ชุดนี้ออกแบบมาเพื่อดูดอีเมลองค์กรและรหัสผ่านของกล่องเมลนั้นเท่านั้น โดยไม่ได้ขโมย session cookie, OAuth token, รหัส MFA หรือเซสชันเบราว์เซอร์ ทั้งนี้เหตุการณ์เกิดขึ้นในช่วงเดียวกับที่ทางการเยอรมนีร่วมกับสหรัฐฯ และอินโดนีเซียปิดชุดฟิชชิงแบบ PhaaS ชื่อ Kratos (เดิมชื่อ Sneaky 2FA) พร้อมจับกุมผู้พัฒนาและผู้ดูแลระบบ ซึ่งคาดว่าทำเงินไปกว่า 300,000 ยูโร (ราว 342,000 ดอลลาร์) นับตั้งแต่ปี 2567 โดยมีองค์กรอาชญากรกว่า 1,800 รายใช้ Kratos ก่อฟิชชิงราว 15,000 แคมเปญต่อเดือน

ผลกระทบต่อไทย

การนำเครื่องมือ RMM ที่ถูกกฎหมายอย่าง Level RMM, ScreenConnect และ Tactical RMM มาใช้เป็นช่องทางเข้าถึงระยะไกล ทำให้การโจมตีแบบ Operation BlueDash ตรวจจับได้ยากเป็นพิเศษ เพราะโปรแกรมเหล่านี้มีลายเซ็นดิจิทัลถูกต้องและถูกใช้งานจริงในองค์กรทั่วไป องค์กรไทยที่ใช้ Microsoft Teams และ Zoom เป็นเครื่องมือหลักในการทำงาน มีความเสี่ยงสูงที่พนักงานจะหลงเชื่อหน้าอัปเดตปลอมที่อ้างว่าต้องอัปเดตก่อนเปิดเอกสาร โดยเฉพาะเมื่อผู้โจมตีใช้กลยุทธ์หลายแบรนด์สลับหน้าล่อไปมา ที่น่ากังวลคือหากทีมไอทีไม่มีการควบคุมว่าเครื่องมือ RMM ตัวใดได้รับอนุญาตให้ใช้ในองค์กร การปรากฏของ Level RMM หรือ ScreenConnect ที่ติดตั้งเองอาจถูกมองข้ามว่าเป็นการทำงานปกติ ทำให้ผู้โจมตีฝังตัวอยู่ได้นานโดยไม่ถูกจับได้

คำแนะนำ

ผู้ดูแลระบบควรจัดทำบัญชีรายชื่อเครื่องมือ RMM ที่ได้รับอนุญาตในองค์กร (allowlist) และเฝ้าระวังการปรากฏของ Level RMM, ConnectWise ScreenConnect, Tactical RMM หรือ MeshAgent ที่ติดตั้งขึ้นมาเองโดยไม่ผ่านกระบวนการไอที ควรตั้งการแจ้งเตือนเมื่อมีคำสั่งสำรวจระบบผิดปกติ (เช่น ตรวจสถานะรีบูต ไฟร์วอลล์ หรือแจกแจงกลุ่ม Administrators) ที่มาจากบริบท RMM ซึ่งไม่ใช่ workflow ปกติ ควรอบรมพนักงานให้ระวังหน้า “อัปเดต Microsoft Teams/Zoom” หรือ “Microsoft Store” ปลอมที่โผล่มาก่อนเปิดเอกสารแชร์ และให้อัปเดตแอปผ่านช่องทางทางการเท่านั้น รวมถึงบล็อกโดเมนอันตรายที่ระบุในตาราง IoC และตรวจสอบไฟล์ supportdev.exe ที่รันผ่าน Inno Setup พร้อม PowerShell ในหน้าต่างที่ซ่อนอยู่

Indicators of Compromise (IoCs)

ประเภทIndicatorรายละเอียด
โดเมนteamvem[.]comหน้า Microsoft Store/Teams ปลอม
โดเมนsupport[.]berrydev[.]xyzโครงสร้างพื้นฐานผู้โจมตี
โดเมนberry4603.github[.]ioGitHub Pages โฮสต์ฟิชชิง
โดเมนcorychase[.]orgหน้าฟิชชิง JIVS PhishKit
ไฟล์supportdev.exeตัวโหลด Inno Setup
Enrollment keyLEVEL_API_KEY=GxSCHE8EZwfyYN3iPQHPai8Dรหัสลงทะเบียน Level RMM ของผู้โจมตี

หมายเหตุ: โดเมนถูก defang ด้วย [.] เพื่อป้องกันการเชื่อมต่อโดยไม่ตั้งใจ

แหล่งอ้างอิง