สรุปสั้น

กลุ่มจารกรรมไซเบอร์ที่รู้จักในชื่อ Patchwork หรืออีกชื่อว่า Dropping Elephant กำลังใช้เอกสารปลอมและแอปพลิเคชันแชตปลอมเพื่อสอดแนมผู้ใช้ทั้งบนคอมพิวเตอร์และโทรศัพท์มือถือ โดยกลุ่มนี้สร้างเส้นทางการโจมตีแยกกันสำหรับระบบ Windows และอุปกรณ์ Android ทำให้สามารถเก็บข้อมูลอ่อนไหวจากทั้งสองสภาพแวดล้อมของเป้าหมายคนเดียวกันได้

บนฝั่ง Windows ปฏิบัติการเริ่มจากไฟล์ทางลัดที่ถูกปลอมให้ดูเหมือนเอกสาร PDF เมื่อเหยื่อเปิดไฟล์ ระบบจะเรียกตัวดาวน์โหลด PowerShell แบบซ่อน แสดงไฟล์ล่อตาให้ดูเป็นปกติ แล้วแอบติดตั้งมัลแวร์อยู่เบื้องหลัง ส่วนฝั่ง Android กลุ่มนี้ใช้บทสนทนาแนวชู้สาวชักจูงให้เป้าหมายออกจากบริการรับส่งข้อความปกติไปติดตั้งแอปแชตที่ถูกฝังโค้ดไว้แทน

นักวิเคราะห์ของบริษัท Picus Security เป็นผู้ระบุกิจกรรมของแคมเปญนี้ และตั้งข้อสังเกตว่า Patchwork เล็งเป้าหน่วยงานภาครัฐ กลาโหม พลังงาน วิจัย การบิน การเงิน และเทคโนโลยี กลุ่มนี้เคลื่อนไหวมาตั้งแต่อย่างน้อยปี 2558 และดำเนินปฏิบัติการครอบคลุมเอเชีย ยุโรป ตุรกี และสหรัฐอเมริกา โดยผสมผสานฟิชชิง วิศวกรรมสังคม สคริปต์ที่ซ่อนตัว และเครื่องมือสอดแนมบนมือถือเข้าด้วยกัน ปฏิบัติการล่าสุดนี้แสดงให้เห็นว่าผู้ก่อภัยคุกคามรายเดียวสามารถเคลื่อนจากไฟล์หลอกลวงบนเดสก์ท็อปไปสู่สมาร์ตโฟนที่ถูกยึดได้อย่างไร

รายละเอียดข่าว

เว็บไซต์ Cyber Security News รายงานเมื่อวันที่ 7 สิงหาคม 2569 อ้างอิงรายงานของบริษัท Picus Security ที่แบ่งปันให้ก่อนเผยแพร่ ว่ากิจกรรมล่าสุดของ Patchwork สะท้อนการทำงานแบบสองแกนขนานกัน คือเจาะเครื่องคอมพิวเตอร์เพื่อเก็บข้อมูลองค์กร และเจาะโทรศัพท์เพื่อเก็บการสื่อสารส่วนตัวของบุคคลเดียวกัน

Patchwork เป็นกลุ่มจารกรรมที่มีประวัติยาวนาน เคลื่อนไหวมาตั้งแต่อย่างน้อยปี 2558 และมีเป้าหมายกระจายอยู่ในหลายภูมิภาค รายงานระบุว่ากลุ่มนี้เล็งภาคส่วนที่ถือข้อมูลเชิงยุทธศาสตร์เป็นหลัก ทั้งหน่วยงานรัฐ กลาโหม พลังงาน สถาบันวิจัย การบิน การเงิน และเทคโนโลยี

จุดที่ทำให้ปฏิบัติการชุดนี้น่าสนใจคือการเชื่อมสองพื้นผิวเข้าด้วยกัน ฝั่งเดสก์ท็อปอาศัยความเคยชินของผู้ใช้ที่เห็นไอคอน PDF แล้วเชื่อว่าเป็นเอกสาร ส่วนฝั่งมือถืออาศัยความสัมพันธ์ที่สร้างขึ้นผ่านการพูดคุยเป็นเวลานาน แล้วค่อยชักจูงให้ย้ายช่องทางไปยังแอปที่ผู้โจมตีควบคุม ทั้งสองวิธีไม่ได้พึ่งช่องโหว่ของซอฟต์แวร์ แต่พึ่งการตัดสินใจของคนเป็นหลัก

ทั้งนี้ต้องระบุข้อจำกัดของหลักฐานไว้ด้วยว่า รายงานไม่ได้ระบุจำนวนเหยื่อ ไม่ระบุองค์กรที่ถูกเจาะ ไม่ระบุช่วงเวลาที่แคมเปญเริ่มต้น และไม่ได้ให้ข้อสรุปว่าใครอยู่เบื้องหลังกลุ่มนี้ แหล่งข้อมูลหลักคือรายงานของ Picus Security เพียงรายเดียว ยังไม่มีผู้ให้บริการรายอื่นออกมายืนยันชุดตัวบ่งชี้เดียวกัน

วิธีการโจมตี

ห่วงโซ่การติดเชื้อบน Windows เริ่มจากไฟล์ทางลัดชื่อ GRES3001.lnk ที่ถูกทำให้ดูเหมือนเอกสาร PDF เกี่ยวกับสัญญาพลังงานที่มีธีมเกี่ยวกับจีน เมื่อเปิดไฟล์ มันจะเรียก PowerShell ผ่าน conhost.exe ดาวน์โหลดไฟล์ PDF ที่ดูไม่มีพิษภัยมาแสดงให้เหยื่อดู แล้วดึงส่วนประกอบเพิ่มเติมลงมาโดยไม่ให้สังเกตเห็น

สำหรับการฝังตัว มัลแวร์สร้างงานตามกำหนดเวลาชื่อ GoogleErrorReport และ NewErrorReport เพื่อให้ตัวเองถูกเรียกทำงานซ้ำ ๆ ซึ่งวิธีการฝังตัวชื่อ GoogleErrorReport นี้ตรงกับที่เคยพบในกิจกรรมของ Patchwork ก่อนหน้านี้ นอกจากนี้ยังอาศัยไฟล์ที่ดูเหมือนโปรแกรมถูกกฎหมาย ทั้ง Fondue.exe และ vlc.exe เพื่อโหลดโค้ดอันตรายเข้ามาแบบ DLL side-loading โดยไฟล์ที่เกี่ยวข้องได้แก่ APPWIZ.cpl ซึ่งเป็นตัวโหลด libvlc.dll ที่เป็นไลบรารีอันตราย และไฟล์เพย์โหลดที่ถูกเข้ารหัสอย่าง vlc.log กับ editor.dat

เครื่องมือเข้าถึงระยะไกลตัวสุดท้ายถูกซ่อนไว้ในโปรเซสของ Windows ที่ระบบเชื่อถือ โดยมัลแวร์ถอดรหัสเพย์โหลดจากไฟล์ในเครื่อง โหลดเข้าหน่วยความจำ และสามารถปิดหรือลดทอนกลไกตรวจสอบความปลอดภัยภายในโปรเซสที่ติดเชื้อได้ ความสามารถของมันครอบคลุมการเก็บรายละเอียดระบบ แสดงรายการไฟล์ รันคำสั่ง จับภาพหน้าจอ และส่งข้อมูลที่คัดเลือกกลับไปยังผู้ปฏิบัติการ

ฝั่ง Android ใช้แนวทางต่างออกไปโดยสิ้นเชิง ผู้โจมตีเริ่มจากบทสนทนาแนวชู้สาวเพื่อโน้มน้าวให้เป้าหมายย้ายออกจากบริการรับส่งข้อความปกติ ไปติดตั้งแอปพลิเคชันแชตที่ถูกฝังโค้ดไว้ ซึ่งแจกจ่ายนอกร้านค้าแอปทางการ แอปเหล่านี้ดูเหมือนมีฟีเจอร์รับส่งข้อความธรรมดา แต่เปิดฟังก์ชันสอดแนมทำงานอยู่เบื้องหลัง

แอปตัวหนึ่งที่ถูกระบุคือ Wave Chat ซึ่งสามารถอ่านเนื้อหาแชตที่ปรากฏบนหน้าจอ บันทึกการกดแป้นพิมพ์ เก็บการแจ้งเตือน ขโมยรายชื่อผู้ติดต่อและข้อความ และค้นหาในหน่วยเก็บข้อมูลของเครื่องเพื่อหาเอกสาร รูปภาพ และไฟล์เสียง ที่ร้ายแรงกว่านั้นคือมันบันทึกเสียงรอบตัว สายโทรศัพท์ และสายที่โทรผ่านแอปสื่อสารอื่นได้ แล้วอัปโหลดสิ่งที่บันทึกไว้ไปยังโครงสร้างพื้นฐานของผู้โจมตี นอกจากนี้ตัวฝังบน Android ยังทำงานต่อได้หลังรีบูตเครื่อง ถ่ายภาพด้วยกล้องของโทรศัพท์ เก็บบันทึกการโทร และลบไฟล์ รายชื่อผู้ติดต่อ หรือรายการประวัติการโทรที่เลือกไว้ได้ด้วย

ผลกระทบ

สิ่งที่ทำให้ปฏิบัติการชุดนี้อันตรายกว่าการเจาะเครื่องคอมพิวเตอร์อย่างเดียว คือการที่ผู้โจมตีเข้าถึงทั้งข้อมูลองค์กรบนเดสก์ท็อปและการสื่อสารส่วนตัวบนโทรศัพท์ของบุคคลเดียวกัน สำหรับเป้าหมายที่ทำงานเกี่ยวกับความมั่นคง กลาโหม หรือนโยบายพลังงาน การถูกบันทึกเสียงรอบตัวและสายสนทนาหมายความว่าข้อมูลที่ไม่เคยถูกพิมพ์ลงในเอกสารใดเลยก็รั่วไหลได้

ความสามารถในการบันทึกเสียงรอบตัวยังเปลี่ยนอุปกรณ์ให้กลายเป็นเครื่องดักฟังในห้องประชุม ซึ่งกระทบไปถึงคนที่ไม่ได้เป็นเป้าหมายโดยตรงแต่บังเอิญอยู่ในบทสนทนาเดียวกัน นี่คือจุดที่ทำให้การประเมินความเสียหายจากมัลแวร์บนมือถือประเภทนี้ยากกว่าการนับจำนวนเครื่องที่ติดเชื้อ

ในมุมของฝ่ายป้องกัน สิ่งที่ควรสังเกตคือทั้งสองเส้นทางไม่ได้อาศัยช่องโหว่ที่แพตช์ได้ ฝั่ง Windows อาศัยความจริงที่ว่าไฟล์ .lnk แสดงไอคอนเป็นอะไรก็ได้ ส่วนฝั่ง Android อาศัยการติดตั้งแอปจากนอกร้านค้าทางการ มาตรการที่ได้ผลจึงอยู่ที่นโยบายและการควบคุมพฤติกรรมมากกว่าการอัปเดตซอฟต์แวร์

คำแนะนำ

สำหรับผู้ใช้ทั่วไป กฎที่ตรงประเด็นที่สุดคือ ไอคอนของเอกสารไม่ใช่หลักฐานว่าไฟล์นั้นปลอดภัย ควรระวังไฟล์แนบที่ไม่คาดคิดเป็นพิเศษ โดยเฉพาะไฟล์ที่แสดงไอคอน PDF แต่มีนามสกุลเป็น .lnk ผู้ดูแลระบบควรตั้งค่าให้ Windows แสดงนามสกุลไฟล์เสมอ และพิจารณาบล็อกไฟล์ .lnk ที่มาจากอีเมลหรืออินเทอร์เน็ตที่ระดับเกตเวย์

ฝ่ายความปลอดภัยควรตรวจสอบงานตามกำหนดเวลาในระบบ โดยเฉพาะชื่อที่พยายามกลืนกับกระบวนการของระบบอย่าง GoogleErrorReport และ NewErrorReport พร้อมกับเฝ้าระวังการทำงานของ PowerShell ที่ผิดปกติ และตรวจสอบโปรแกรมที่รันจากโฟลเดอร์สาธารณะหรือโฟลเดอร์ชั่วคราว รวมถึงเฝ้าระวังรูปแบบ DLL side-loading ซึ่งในกรณีนี้คือไฟล์ไลบรารีที่วางอยู่ข้างโปรแกรมที่ดูถูกกฎหมาย

สำหรับความเสี่ยงฝั่งมือถือ ผู้ใช้ควรติดตั้งแอปจากร้านค้าที่เชื่อถือได้เท่านั้น ตรวจสอบคำขอสิทธิ์อย่างละเอียด โดยเฉพาะสิทธิ์เข้าถึงไมโครโฟน การแจ้งเตือน และบริการช่วยเหลือการเข้าถึง และที่สำคัญที่สุดคือหลีกเลี่ยงการย้ายบทสนทนาไปยังแอปแชตที่ไม่คุ้นเคยตามคำชวนของคนแปลกหน้า ซึ่งเป็นจุดเริ่มต้นของเส้นทางนี้ทั้งหมด

ในระดับองค์กร ควรทดสอบว่ามาตรการควบคุมที่มีอยู่ตรวจจับการรัน PowerShell ที่น่าสงสัย ไฟล์ทางลัดอันตราย งานตามกำหนดเวลาที่ผิดปกติ และแอปพลิเคชัน Android ที่ไม่ได้รับอนุญาตได้จริงหรือไม่ สำหรับพนักงานที่ทำงานกับข้อมูลอ่อนไหว ควรพิจารณาใช้อุปกรณ์ที่จัดการโดยองค์กรและบังคับนโยบายห้ามติดตั้งแอปจากนอกร้านค้าทางการ

Indicators of Compromise (IoCs)

หมายเหตุ: ตัวบ่งชี้ด้านล่างถูก defang แล้วเพื่อความปลอดภัย หากนำไปใช้ต้องแปลงกลับเป็นรูปแบบปกติก่อน

ตัวบ่งชี้ประเภทคำอธิบาย
expouav[.]orgโดเมนโดเมนส่งมอบที่ใช้โฮสต์เพย์โหลดของ Patchwork
roseserve[.]orgโดเมนโดเมนสั่งการที่ใช้ในปฏิบัติการที่เล็งตุรกี
chinagreenenergy[.]orgโดเมนโดเมนพักไฟล์ที่ผูกกับห่วงโซ่ไฟล์ทางลัดธีมจีน
https://chinagreenenergy[.]org/doc/35566/SXxlsURLURL ที่ใช้ดึงไฟล์ PDF ล่อตาและส่วนประกอบของแคมเปญ
fich[.]buzzโดเมนโครงสร้างพื้นฐานดาวน์โหลดตรงของแอป Android ที่ถูกฝังโค้ด
gcl-power[.]orgโดเมนโดเมนสั่งการของ RAT ฝั่ง Windows
com.yoho.talkแพ็กเกจ Androidชื่อแพ็กเกจแอปพลิเคชัน Android ที่ผู้โจมตีควบคุม
/prjozifvkpkfhkr/gedhagammgjvvva/เส้นทาง URIเส้นทางที่ RAT ใช้ถามคำสั่งจากเซิร์ฟเวอร์สั่งการ
/prjozifvkpkfhkr/spxbjdhxtapivrk/เส้นทาง URIเส้นทางอัปโหลดภาพหน้าจอ
GRES3001.lnkชื่อไฟล์ไฟล์ทางลัดอันตรายที่ปลอมเป็นเอกสาร PDF
APPWIZ.cplชื่อไฟล์ตัวโหลดอันตรายที่ใช้ทำ DLL side-loading
libvlc.dllชื่อไฟล์ไลบรารีอันตรายที่ถูกโหลดเข้ามา
vlc.logชื่อไฟล์ไฟล์เพย์โหลดที่ถูกเข้ารหัสสำหรับตัวโหลด
editor.datชื่อไฟล์ไฟล์เพย์โหลดที่ถูกเข้ารหัสและถอดรหัสโดย APPWIZ.cpl
GoogleErrorReport / NewErrorReportงานตามกำหนดเวลาชื่องานที่ใช้ฝังตัวให้ทำงานซ้ำ

แหล่งอ้างอิง