สรุปสั้น

นักวิจัยจากกลุ่ม IntrusionTruth เปิดเผยว่าบริษัทจีนที่แทบไม่เป็นที่รู้จักและไม่มีธุรกิจเปิดเผยต่อสาธารณะชื่อ Guangdong Chanming อาจมีส่วนช่วยสร้างเครือข่ายลับที่ใช้สนับสนุนปฏิบัติการไซเบอร์ที่เชื่อมโยงกับกองทัพจีนทั่วโลก โดยบริษัทดังกล่าวดูเหมือนจะเกี่ยวข้องกับเครื่องมือที่ออกแบบมาเพื่อปกปิดกิจกรรมออนไลน์และย้ายทราฟฟิกผ่านหลายระบบ ซึ่งบทบาทนี้มีความสำคัญเพราะเครือข่ายรีเลย์ลับ (Covert Relay Network) ทำให้ฝ่ายป้องกันระบุได้ยากขึ้นมากว่าการบุกรุกเริ่มต้นจากที่ใดหรือใครอยู่เบื้องหลัง นักวิจัยระบุตัวความเชื่อมโยงนี้ได้หลังจากตรวจสอบเอกสารจดทะเบียนบริษัท บันทึกซอฟต์แวร์ สิทธิบัตร และเอกสารการจัดซื้อของกองทัพ

IntrusionTruth ระบุในรายงานที่แบ่งปันกับเว็บไซต์ Cyber Security News (CSN) ว่าหลักฐานชี้ว่า Guangdong Chanming เป็นผู้จัดหาเทคโนโลยีเครือข่ายไม่ระบุตัวตน (Anonymous Networking Technology) ให้แก่ลูกค้าภาครัฐของจีน งานวิจัยชิ้นนี้ไม่ได้บรรยายถึงการระบาดของมัลแวร์แบบทั่วไปที่มีรายชื่อเหยื่อหรือวิธีการเข้าถึงเริ่มต้นชัดเจน แต่กลับฉายภาพชั้นโครงสร้างพื้นฐาน (Infrastructure Layer) ที่อยู่เบื้องหลังแคมเปญไซเบอร์ ซึ่งรวมถึงซอฟต์แวร์ที่อาจช่วยให้ผู้ปฏิบัติการซ่อนทราฟฟิกคำสั่ง รีเลย์ข้อมูล และลดโอกาสที่เหยื่อจะสืบย้อนกลับไปถึงต้นทางของกิจกรรมได้

รายละเอียดข่าว

เว็บไซต์ Cyber Security News รายงานเมื่อวันที่ 28 กรกฎาคม พ.ศ. 2569 ว่าบริษัท Guangdong Chanming ไม่มีเว็บไซต์สาธารณะ หน้าร้าน หรือแคตตาล็อกสินค้าเชิงพาณิชย์ที่มองเห็นได้ แต่สิทธิบัตรและลิขสิทธิ์ซอฟต์แวร์ที่จดทะเบียนไว้กลับบรรยายถึงผลิตภัณฑ์ที่มีชื่ออย่าง Internet Security Access System, Multi-functional Security Proxy System, File Transfer Network System, Security Tunnel Network และ Anti-traceability Network System นอกจากนี้ยังมีชื่อผลิตภัณฑ์ที่บันทึกไว้อ้างถึง Android Secret Extraction System และ Telegram Data Collection System แม้ชื่อเพียงอย่างเดียวจะไม่พิสูจน์การใช้งานจริง แต่ก็บ่งชี้ว่างานของบริษัทขยายไปไกลกว่าผลิตภัณฑ์เครือข่ายสำหรับผู้บริโภคทั่วไป ไปสู่ความสามารถด้านการสอดแนม การเก็บข้อมูล และการปกปิดร่องรอย

นักวิจัยพบรายการจัดซื้อที่ระบุชื่อ Guangdong Chanming เป็นผู้จัดหาให้กองทัพปลดปล่อยประชาชนจีน (People’s Liberation Army — PLA) โดยรายการหนึ่งระบุว่ามีการส่งมอบ Anonymous Network System ให้หน่วยทหารในเขตไห่เตี้ยนของกรุงปักกิ่ง ซึ่งเป็นพื้นที่ที่ตั้งขององค์กรทหารและเทคโนโลยีสำคัญของจีน รวมถึงเชื่อมโยงกับ PLA Cyberspace Force หน่วยที่รับผิดชอบปฏิบัติการไซเบอร์ทางทหารของจีน การสืบสวนมุ่งไปที่นาย Wang Huiping หนึ่งในผู้ถือหุ้นของบริษัท โดยนักวิจัยโยงเบอร์โทรศัพท์ที่เชื่อมโยงกับนาย Wang ไปยังอีเมลที่เชื่อมโยงกับ FCN หรือ FreeConnect ซึ่งเป็นโครงการซอฟต์แวร์ที่เคยโฮสต์บน GitHub ภายใต้ชื่อ “boywhp” แม้ repository ต้นฉบับถูกลบไปแล้ว แต่ fork ที่ยังเหลืออยู่นำนักวิจัยไปยังโดเมน xfconnect.com ที่มีตัวอย่างไฟล์คล้าย stn.exe ซึ่งเป็นส่วนหนึ่งของผลิตภัณฑ์ STN Security Tunnel

Ghost Chinese company Guangdong Chanming built covert network hiding PLA cyberattacks
Ghost Chinese company Guangdong Chanming built covert network hiding PLA cyberattacks
Ghost Chinese company Guangdong Chanming built covert network hiding PLA cyberattacks

วิธีการโจมตี

จุดที่ทำให้การสืบสวนน่าสนใจคือ นักวิจัยพบว่า FCN เวอร์ชัน Linux ใช้คำสั่งที่ไม่ปกติในการระบุอินเทอร์เฟซเครือข่าย และเมื่อค้นหาคำสั่งเฉพาะตัวนี้ก็นำไปสู่ไฟล์ชื่อ “bulbature” ซึ่งเป็นไฟล์ที่เชื่อมโยงกับมัลแวร์ WHIPWEAVE ที่ถูกโยงเข้ากับเครือข่ายลับ RedRelay หรือ ORBWEAVER การทับซ้อนกันนี้เพียงลำพังยังไม่ได้พิสูจน์ว่าผู้ใช้ FCN ทุกคนมีส่วนร่วมในปฏิบัติการของรัฐ แต่ IntrusionTruth โต้แย้งว่าเบาะแสการพัฒนาที่ใช้ร่วมกัน คำอธิบายในสิทธิบัตร และบันทึกการจัดซื้อ ประกอบกันเป็นภาพที่ชัดเจนขึ้นของชุดเครื่องมือเชิงพาณิชย์ที่อาจวิวัฒนาการไปเป็นโครงสร้างพื้นฐานที่ผู้ก่อภัยคุกคามจีนใช้งาน

รายงานยังโยงการใช้ RedRelay เข้ากับคลัสเตอร์ที่รู้จักในหลายชื่อ ได้แก่ Red Vulture, APT15, Ke3chang, Vixen Panda, Playful Dragon และ Nylon Typhoon พร้อมทั้งเชื่อมโยงกิจกรรมกับหน่วย PLA Unit 61046 และ 8th Bureau ของ Cyberspace Force แม้การระบุความเชื่อมโยง (Attribution) เช่นนี้ควรได้รับการประเมินควบคู่กับหลักฐานอิสระอื่น ๆ ก็ตาม สิ่งที่รายงานสะท้อนคือรูปแบบที่โครงสร้างพื้นฐานเชิงพาณิชย์ของเอกชนสามารถถูกนำมาใช้เป็นชั้นปกปิดให้ปฏิบัติการจารกรรมระยะยาวของรัฐได้ ทำให้การสืบสวนย้อนกลับไปหาต้นตอทำได้ยากยิ่งขึ้น

ผลกระทบต่อไทย

เครือข่ายรีเลย์ลับและเทคโนโลยีปกปิดตัวตนที่รายงานกล่าวถึง เป็นภัยคุกคามที่มีนัยสำคัญต่อประเทศไทยโดยตรง เนื่องจากกลุ่ม APT ที่มีจีนหนุนหลังอย่าง APT15/Nylon Typhoon มีประวัติการโจมตีหน่วยงานรัฐและองค์กรในภูมิภาคเอเชียตะวันออกเฉียงใต้มาอย่างต่อเนื่อง การที่ผู้โจมตีมีชั้นโครงสร้างพื้นฐานปกปิดร่องรอยที่ซับซ้อน ทำให้หน่วยงานไทยที่ตกเป็นเป้าอาจตรวจจับและสืบย้อนการบุกรุกได้ยากขึ้นมาก โดยเฉพาะเมื่อทราฟฟิกของผู้โจมตีถูกรีเลย์ผ่านหลายจุดจนดูเหมือนมาจากแหล่งที่ถูกต้อง หน่วยงานความมั่นคงและองค์กรที่ถือครองข้อมูลอ่อนไหวในไทยจึงควรเฝ้าระวังการเชื่อมต่อที่เข้ารหัสผิดปกติ บริการพร็อกซีที่ไม่คุ้นเคย และเส้นทางขาออกที่อธิบายไม่ได้ ในฐานะสัญญาณเตือนที่อาจบ่งชี้ถึงกิจกรรม proxy tunnel ของกลุ่มจีน

คำแนะนำ

องค์กรที่มีความเสี่ยงสูงควรเฝ้าติดตามทราฟฟิกเครือข่ายขาออกเพื่อหารีเลย์ที่ไม่คุ้นเคย ตรวจสอบไบนารี Linux ที่ปรากฏขึ้นอย่างไม่คาดคิด และเก็บรักษาล็อกที่อาจเผยการเชื่อมต่อแบบหลายทอด (Multi-hop Connection) ไว้เป็นหลักฐาน การแบ่งเครือข่ายออกเป็นส่วน ๆ (Segmentation) อย่างเข้มงวด การใช้การยืนยันตัวตนแบบหลายปัจจัย (MFA) และการมองเห็นภาพรวมเครือข่าย (Network Visibility) ยังคงเป็นมาตรการสำคัญ โดยเฉพาะเมื่อกลุ่มภัยคุกคามจีนที่มีความต่อเนื่องยังคงพุ่งเป้าไปที่ระบบมูลค่าสูง ทีมความปลอดภัยควรนำตัวบ่งชี้การถูกโจมตี (IoCs) ในตารางด้านล่างไปใช้ตรวจสอบและบล็อกในระบบ SIEM หรือแพลตฟอร์มข่าวกรองภัยคุกคาม

Indicators of Compromise (IoCs)

หมายเหตุ: ที่อยู่และโดเมนถูกทำ defang แล้ว (ใส่วงเล็บคั่นจุด/แทน @ ด้วย [at]) เพื่อป้องกันการคลิกโดยไม่ตั้งใจ ควร re-fang เฉพาะในแพลตฟอร์มข่าวกรองที่ควบคุมได้ เช่น MISP, VirusTotal หรือ SIEM เท่านั้น

ประเภทIndicatorคำอธิบาย
Domainxfconnect[.]comโดเมนที่นักวิจัยโยงเข้ากับร่องรอย FCN/FreeConnect
Emailboywhp[at]126[.]comอีเมลที่เชื่อมโยงกับนาย Wang Huiping ในรายงาน
GitHub repogithub[.]com/longzai2651/fcn-repository fork ที่เกี่ยวข้องกับ FCN ที่ยังเหลืออยู่
File namestn.exeไฟล์ที่ถูกอธิบายว่าเป็น STN Security Tunnel
File namebulbatureไฟล์ที่เชื่อมโยงกับมัลแวร์ WHIPWEAVE
SHA-25668ee37b260facbae2869b57c85471bce156726b69ebe8a90af400fedb188b143ไบนารีที่เกี่ยวข้องกับ FCN อ้างอิงผ่าน VirusTotal
SHA-2567b9aa96c19d342b9a352cac8e53b116edc92b871afca86b6b8d6ea834678f029ไบนารีที่เกี่ยวข้องกับ stn.exe อ้างอิงผ่าน VirusTotal

แหล่งอ้างอิง