สรุปสั้น

ModernStealer คือชื่อที่อยู่เบื้องหลังโพสต์ในตลาดใต้ดินซึ่งอ้างว่ามีเอกสารด้านการทหาร หน่วยงานรัฐ นิวเคลียร์ และอวกาศ ออกขาย โพสต์เหล่านี้ปรากฏทั้งบนฟอรัมดาร์กเว็บและ Telegram ทำให้นามแฝงเพียงชื่อเดียวกลายเป็นเรื่องที่ทีมงานภาครัฐและกลาโหมต้องจับตา อย่างไรก็ตาม สิ่งที่เกิดขึ้นไม่ใช่แคมเปญมัลแวร์ที่ได้รับการยืนยัน และไม่ใช่หลักฐานว่าองค์กรทุกแห่งที่ถูกเอ่ยชื่อถูกเจาะระบบจริง เพราะทั้งหมดเป็นการอ้างขายข้อมูลที่ผู้ขายอาจพูดเกินจริง นำข้อมูลเก่ามาวนขายใหม่ หรือเสนอของที่ตัวเองไม่ได้ขโมยมา

นักวิเคราะห์ของ StealthMole ตามรอยจนพบร่องรอยที่วนซ้ำอยู่เบื้องหลังโพสต์เหล่านั้น การตรวจสอบเชื่อม ModernStealer เข้ากับรหัสติดต่อบนแอป Session และบัญชี Telegram ชื่อ Sassoon Don จากนั้นพบว่าตัวบ่งชี้ชุดเดียวกันโยงไปยังตัวตนอื่นที่โฆษณาขายข้อมูลอ่อนไหวเช่นกัน StealthMole ระบุในรายงานที่แบ่งปันกับ Cyber Security News ว่าเส้นทางการโจมตีที่เห็นคือระบบนิเวศของตลาดซื้อขายและแอปรับส่งข้อความ ไม่ใช่ช่องโหว่ซอฟต์แวร์ที่ถูกเปิดเผย

ประเด็นสำคัญคือประกาศขายแบบนี้สร้างแรงกดดันได้ก่อนที่ใครจะทันตรวจสอบ องค์กรถูกบีบให้ต้องประเมินตัวอย่างข้อมูลและตัดสินใจว่าคำกล่าวอ้างนั้นบ่งชี้ว่าถูกเจาะจริงหรือไม่ ทั้งที่หลักฐานยังไม่ครบ

รายละเอียดข่าว

เว็บไซต์ Cyber Security News รายงานเมื่อวันที่ 3 สิงหาคม 2569 ว่า StealthMole ได้เผยแพร่ผลการสืบสวนที่เริ่มต้นจากโพสต์บนฟอรัม DarkForums ซึ่งโฆษณาขายเอกสารที่อ้างว่าเกี่ยวกับความร่วมมือด้านโดรนระหว่างตุรกีกับปากีสถาน

StealthMole traces ModernStealer alias selling military and government data on dark web forums

โพสต์ดังกล่าวอ้างถึงบริษัท Baykar Teknoloji, อุทยานวิทยาศาสตร์และเทคโนโลยีการบินและอวกาศแห่งชาติของปากีสถาน รวมถึงเนื้อหาเรื่องการถ่ายทอดเทคโนโลยี การฝึกอบรม การวิจัยร่วม การผลิตในประเทศ และการจัดซื้อจัดจ้าง แต่โพสต์นั้นไม่ได้แสดงว่าใครเป็นผู้ได้เอกสารมา เอกสารเป็นของจริงหรือไม่ หรือมีการเจาะระบบเกิดขึ้นจริงหรือเปล่า

สิ่งที่โพสต์นั้นให้กับนักวิจัยคือจุดตั้งต้นที่ใช้งานได้ นั่นคือรหัสติดต่อที่ปรากฏซ้ำอีกครั้งในประกาศของ ModernStealer ที่อ้างว่ามีฐานข้อมูลของหน่วยงานกำกับดูแลนิวเคลียร์ปากีสถาน (Pakistan Nuclear Regulatory Authority) เมื่อไล่ค้นต่อ นักวิจัยพบประกาศของ ModernStealer 5 รายการ และประกาศที่เกี่ยวข้องกับหน่วยงานรัฐอีก 8 รายการ ซึ่งเอ่ยชื่อทั้ง NUST และ SUPARCO ของปากีสถาน กองทัพบังกลาเทศ และหน่วยงานกลาโหมของสหรัฐอเมริกา

รายงานเน้นย้ำว่าสิ่งเหล่านี้เป็น “คำกล่าวอ้าง” ไม่ใช่การบุกรุกที่ได้รับการยืนยัน ความระมัดระวังจุดนี้สำคัญ เพราะนายหน้าบนดาร์กเว็บมักนำข้อมูลเก่าหรือข้อมูลผสมมาจัดแพ็กใหม่แล้วเรียกว่าข้อมูลที่เพิ่งรั่ว สร้างความเร่งด่วนปลอม ๆ ขณะที่ฝ่ายตั้งรับกำลังพยายามแยกว่านี่คือเหตุการณ์จริงหรือแค่คำโฆษณาขายของ

รหัสติดต่อบน Session ที่ปรากฏซ้ำเป็นตัวขยายภาพให้กว้างขึ้น เพราะพบอยู่ในกระทู้ที่ถูกจัดทำดัชนีไว้ถึง 30 กระทู้ รวมถึงโพสต์ของนามแฝง Zu1f1q4r ที่โฆษณาขายข้อมูลการจัดซื้อของกองทัพปากีสถาน เอกสารของสำนักข่าวกรอง และเอกสารของสำนักงานสอบสวนกลางปากีสถาน แต่ StealthMole ย้ำว่าการใช้รหัสติดต่อร่วมกันพิสูจน์ได้แค่ว่ามีความทับซ้อนเชิงปฏิบัติการ ไม่ได้พิสูจน์ว่า ModernStealer กับ Zu1f1q4r เป็นคนเดียวกัน ทั้งสองอาจเป็นผู้ปฏิบัติการคนละรายที่ใช้โครงสร้างพื้นฐานร่วมกัน หรือเป็นสมาชิกในกลุ่มเดียวกันก็ได้

ร่องรอยยังลากไปถึงบัญชี Telegram ที่ระบุว่าคือ Sassoon Don ซึ่งเคยส่งข้อความโดยใช้รหัสติดต่อ Session เดียวกันเพื่อตามหาเอกสารลับเกี่ยวกับยูเครนและประเทศในเอเชียกลาง และต่อมา ModernStealer ก็ระบุบัญชีนี้เป็นช่องทางติดต่อโดยตรงในโพสต์ขายเอกสารทางทหาร นอกจากนี้ยังพบว่านามแฝง PriorOps ใช้ Telegram handle เดียวกันในโพสต์ที่อ้างว่ามีฐานข้อมูลกำลังพลของกองทัพปลดปล่อยประชาชนจีน

นักวิจัยยังพบผู้ใช้ Telegram อีกรายที่ภายหลังหันมาใช้ชื่อ ModernStealer และเคยสอบถามเรื่องข้อมูลโดรนที่รั่วและพิมพ์เขียวมาก่อน แต่ไม่มีตัวบ่งชี้ถาวรใดเชื่อมบัญชีนี้เข้ากับคลัสเตอร์หลักของ ModernStealer, Sassoon Don และ Zu1f1q4r จึงยังถือเป็นเบาะแสที่ยังไม่ยืนยัน ไม่ใช่นามแฝงที่พิสูจน์แล้ว

วิธีการโจมตี

เส้นทางที่ปรากฏในกรณีนี้ไม่ใช่การเจาะช่องโหว่ซอฟต์แวร์ แต่เป็นระบบนิเวศของตลาดซื้อขายและแอปรับส่งข้อความ ผู้ขายเปิดกระทู้บนฟอรัมอย่าง DarkForums และ Breached พร้อมแนบตัวอย่างข้อมูล แล้วทิ้งช่องทางติดต่อไว้ผ่าน Session, Tox หรือ Telegram เพื่อเจรจาซื้อขายนอกฟอรัม

จุดที่ทำให้ StealthMole ตามรอยได้คือ ผู้ปฏิบัติการเปลี่ยนนามแฝงได้ง่าย แต่ไม่ค่อยเปลี่ยนช่องทางติดต่อ รหัส Session, Tox ID และเลขผู้ใช้ Telegram ซึ่งเปลี่ยนไม่ได้ จึงกลายเป็นตัวบ่งชี้ที่ทนทานกว่าชื่อบนฟอรัม และเป็นเส้นที่ลากเชื่อมนามแฝงหลายชื่อเข้าด้วยกันได้

อีกกลไกที่ใช้คือแรงกดดันด้านเวลา ประกาศขายมักถูกโพสต์พร้อมตัวอย่างเล็ก ๆ ที่ตรวจสอบยาก ทำให้องค์กรที่ถูกเอ่ยชื่อต้องรีบตอบสนองก่อนที่จะพิสูจน์ได้ว่าข้อมูลเป็นของจริงหรือไม่ ซึ่งเป็นการใช้ความไม่แน่นอนเป็นเครื่องมือต่อรองในตัวเอง

ผลกระทบ

ผลกระทบที่ชัดที่สุดไม่ได้อยู่ที่ระบบถูกเจาะ แต่อยู่ที่ภาระในการพิสูจน์ที่ตกกับองค์กรที่ถูกเอ่ยชื่อ หน่วยงานอย่าง NUST, SUPARCO, PNRA, กองทัพบังกลาเทศ และหน่วยงานกลาโหมสหรัฐฯ ถูกใส่ชื่อไว้ในประกาศขายโดยที่ผู้ขายไม่ต้องแสดงหลักฐานใด ๆ ขณะที่ฝ่ายตั้งรับต้องลงแรงตรวจสอบล็อกและเทียบตัวอย่างข้อมูลจริงเพื่อจะสรุปว่าเกิดอะไรขึ้นหรือไม่

ในทางข่าวกรอง กรณีนี้แสดงว่าการติดตามนามแฝงบนฟอรัมเพียงอย่างเดียวให้ภาพที่ผิดพลาดได้ง่าย เพราะชื่อหนึ่งอาจถูกหลายคนใช้ หรือคนคนเดียวอาจกระจายกิจกรรมไปหลายชื่อ การยึดตัวบ่งชี้ที่เปลี่ยนไม่ได้อย่างเลขผู้ใช้ Telegram จึงให้ผลแม่นยำกว่า แต่ก็ยังไม่พอจะสรุปตัวตนสุดท้าย

ข้อจำกัดของหลักฐานในรายงานนี้มีมาก StealthMole เองระบุชัดว่าหลักฐานรองรับได้แค่ “ความเชื่อมโยงระหว่างหลายบัญชี” ไม่ใช่ข้อสรุปว่ามีผู้ปฏิบัติการรายเดียว ไม่มีการยืนยันว่าองค์กรใดถูกเจาะจริง ไม่มีข้อมูลว่าเอกสารที่ประกาศขายเป็นของแท้หรือไม่ และไม่มีตัวเลขปริมาณข้อมูลที่ตรวจสอบได้ ทุกประกาศจึงยังต้องผ่านการตรวจสอบอิสระก่อนเสมอ

คำแนะนำ

เมื่อพบว่าองค์กรถูกเอ่ยชื่อในประกาศขายข้อมูล ทีมงานควรตรวจสอบให้ชัดก่อนยกระดับเป็นเหตุการณ์ โดยเก็บรักษาล็อกไว้ เทียบตัวอย่างข้อมูลที่ผู้ขายปล่อยกับข้อมูลจริงในระบบ รีเซ็ตข้อมูลรับรองที่มีหลักฐานว่ารั่วจริง และหลีกเลี่ยงการขยายความโพสต์ที่ยังไม่ได้รับการยืนยัน

หน่วยงานกลาโหมและภาครัฐควรทบทวนช่องทางเข้าถึงระยะไกลทั้งหมด บังคับใช้การยืนยันตัวตนหลายปัจจัยที่ต้านฟิชชิงได้ ลบบัญชีที่ไม่ได้ใช้งานออก และเฝ้าระวังการล็อกอินที่ผิดปกติ มาตรการเหล่านี้สำคัญเป็นพิเศษในสภาพแวดล้อมที่ข้อมูลรับรองซึ่งถูกขโมยไปถูกนำไปขายต่อได้อย่างรวดเร็ว

ในเชิงข่าวกรอง ควรเฝ้าติดตาม Telegram ควบคู่ไปกับฟอรัม และเก็บตัวบ่งชี้ที่เปลี่ยนไม่ได้อย่างเลขผู้ใช้ Telegram, รหัส Session และ Tox ID ไว้ในระบบติดตาม แทนที่จะติดตามเฉพาะชื่อนามแฝง เพราะชื่อเปลี่ยนได้ตลอด แต่ช่องทางติดต่อมักอยู่คงเดิม

Indicators of Compromise (IoCs)

หมายเหตุ: ตัวบ่งชี้บางรายการถูกปิดบังอักขระตรงกลางไว้ตามต้นฉบับ และ URL ถูก defang ไว้เพื่อป้องกันการเปิดโดยไม่ตั้งใจ ควร re-fang เฉพาะภายในแพลตฟอร์มข่าวกรองที่ควบคุมได้อย่าง MISP, VirusTotal หรือ SIEM ขององค์กรเท่านั้น

ประเภทตัวบ่งชี้คำอธิบาย
Session ID05214b***********************************************f6163รหัสติดต่อที่ใช้ซ้ำในประกาศที่โยงกับ ModernStealer
Tox ID65BB****************************************************BC9Dรหัสติดต่อในโพสต์ที่ระบุว่าเป็นของ Zu1f1q4r
Telegram username@S**********nบัญชีติดต่อที่โยงกับตัวตน Sassoon Don
Telegram User ID7605334264เลขผู้ใช้ที่เปลี่ยนไม่ได้ของบัญชี Sassoon Don
Telegram User ID1628612534เลขผู้ใช้ของอีกบัญชีที่ภายหลังหันมาใช้ชื่อ ModernStealer
Telegram channel ID3990978039ช่องที่ผูกกับบัญชี Sassoon Don
Telegram channel ID3646663287ช่องที่ผูกกับบัญชี Sassoon Don
Telegram channel ID3542147875ช่องที่ผูกกับบัญชี Sassoon Don
URL (defanged)https://darkforums.**/Thread****PK-TUR-PAK-DEFENSE-DRONE-DEALประกาศเรื่องดีลโดรนตุรกี-ปากีสถานที่ถูกอ้าง
URL (defanged)https://darkforums./Thr***PK-Nuclear-Regulatory-Authority-PNRA-DATABASEประกาศอ้างว่ามีฐานข้อมูล PNRA
URL (defanged)https://breached.**/threads/pakistan-military-procurement****99/กระทู้ที่โยงกับ Zu1f1q4r
URL (defanged)https://breached.**/threads/intelligence-bureau-pakistan****1/กระทู้อ้างว่ามีข้อมูลสำนักข่าวกรองปากีสถาน
URL (defanged)https://breached./threads/pakistan-fia-documents****0/กระทู้อ้างว่ามีเอกสาร FIA ปากีสถาน
URL (defanged)https://t.me/Hexvi ********achช่อง Telegram ที่พบรหัสติดต่อ Session ที่ใช้ร่วมกัน
URL (defanged)https://breached.*****/showt*************669กระทู้บน Breached.live ที่โยงกับตัวตน PriorOps

แหล่งอ้างอิง