ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

บทวิเคราะห์ ข้อมูล 1–22 สิงหาคม 2569 (อ้างอิงย้อนหลังถึงปี 2556)

บทวิเคราะห์เชิงลึก: ห่วงโซ่อุปทานในฐานะเส้นทางจารกรรมระดับรัฐ และการเข้ามาของ AI ในสายพานปฏิบัติการ APT

ห่วงโซ่ความไว้วางใจห้าชั้นที่ถูกใช้เป็นเส้นทางจารกรรมระดับรัฐในห้วงสิงหาคม 2569
บทวิเคราะห์เชิงยุทธศาสตร์รูปแบบการจารกรรมข้อมูลที่เปลี่ยนไปในห้วงสิงหาคม 2569 โดยมีแกนหลักคือการที่กลุ่มจารกรรมระดับรัฐย้ายจุดตั้งต้นจากการเจาะเป้าหมายโดยตรง ไปสู่การยึด ‘ห่วงโซ่ความไว้วางใจ’ ทั้งตัวติดตั้งซอฟต์แวร์ กลไกอัปเดต เฟิร์มแวร์จากโรงงาน คลังแพ็กเกจของนักพัฒนา และล่าสุดคือคลังโมเดล AI กับเซิร์ฟเวอร์ MCP ครอบคลุมปฏิบัติการของสี่ชาติ ได้แก่ จีน (QuickFox/FDMTP, Zbtlink ENDLESSDOORS, SilkParasite, HoneyMyte) รัสเซีย (Head Mare/TrueConf, Sandworm/SopraVPN, CaptiveCrunch) เกาหลีเหนือ (NullReceiver, Kimsuky AI stack) และอิหร่าน (Cavern C2, Mabna Institute, สคริปต์โจมตี PLC ที่สร้างด้วย AI) พร้อมประเมินความเสี่ยงต่อประเทศไทยที่เผชิญวิกฤตข้อมูลภาครัฐรั่วไหลในเดือนเดียวกัน
บทวิเคราะห์ ข้อมูล 2563–สิงหาคม 2569

บทวิเคราะห์เชิงลึก: เครือข่าย 764 และ The Com — เมื่อกลุ่ม Discord ที่เริ่มต้นจากเกม Roblox กลายเป็นต้นทางของเหตุกราดยิง

โครงสร้างระบบนิเวศ The Com และเครือข่าย 764 กับเส้นทางการชักจูงเด็กจากแพลตฟอร์มเกมสู่ห้องแชทลับ
บทวิเคราะห์เชิงยุทธศาสตร์เครือข่าย 764 และระบบนิเวศ The Com ซึ่งใช้เกม Roblox และ Minecraft เป็นสนามคัดเลือกเหยื่อ แล้วย้ายเด็กเข้าห้องแชทลับบน Discord และ Telegram เพื่อกดขี่ด้วยการแบล็กเมล ก่อนบีบให้ก่อความรุนแรงในโลกจริง ชุดข้อมูลของ CTC West Point บันทึกการจับกุม 295 รายใน 33 ประเทศ ผู้เสียหาย 5,375 ราย และผู้เสียชีวิตอย่างน้อย 22 ราย ระหว่างปี 2563–2569 รายงานฉบับนี้วิเคราะห์ห่วงโซ่การชักจูงจากเกมสู่ความรุนแรง กรณีกราดยิงที่เมดิสัน แอนติออก และตักโลบัน พร้อมวิเคราะห์คลัสเตอร์เหตุกราดยิงในสถานศึกษาสามครั้งของภูมิภาคภายในแปดสัปดาห์ ได้แก่ ตักโลบัน (22 มิ.ย.) นนทบุรี (7 ส.ค.) และซัมบวงกา (18 ส.ค. 2569) ซึ่งผู้ก่อเหตุทุกรายเป็นนักเรียนวัย 14–15 ปีและใช้อาวุธของคนในครอบครัว โดยผู้ก่อเหตุที่นนทบุรีเปิดดูคลิปเหตุกราดยิงต่างประเทศ 5 คลิปก่อนลงมือ และผู้ก่อเหตุที่ซัมบวงกาสวมกล้องติดตัวถ่ายทอดสดการโจมตี ซึ่งเป็นลายเซ็นของกลุ่ม No Lives Matter รายงานมีส่วนที่เขียนสำหรับผู้ปกครองและครูโดยเฉพาะ ว่าคอมมูนิตี้ในเกมของลูกคืออะไร คำชวนแบบไหนที่ควรสะดุดหู สัญญาณเตือนที่สังเกตได้จริง และสิ่งที่ควรทำหรือไม่ควรทำเมื่อสงสัย พร้อมคู่มือหน้าเดียวสำหรับพิมพ์แจก
บทวิเคราะห์ ข้อมูลปฏิบัติการ 1–4 กรกฎาคม 2569 · เปิดเผยสาธารณะ 12–14 สิงหาคม 2569

บทวิเคราะห์เชิงลึก: ปฏิบัติการเอเจนต์ AI กึ่งอัตโนมัติเจาะหน่วยงานรัฐไต้หวัน และสัญญาณเตือนถึงประเทศไทย

ภาพรวมปฏิบัติการเอเจนต์ AI หลายตัวเจาะหน่วยงานรัฐไต้หวัน 6 เฟส ระหว่าง 1–4 กรกฎาคม 2569
บทวิเคราะห์เชิงยุทธศาสตร์กรณีปฏิบัติการจารกรรมไซเบอร์ที่บริษัท Dream ของอิสราเอลเปิดโปงเมื่อ 12 สิงหาคม 2569 ซึ่งผู้โจมตีที่คาดว่าเชื่อมโยงกับจีนประกอบ ‘ฝูงเอเจนต์ AI’ จากเฟรมเวิร์กโอเพนซอร์ส Hermes และ OpenClaw ให้ทำงานเองเกือบทั้งกระบวนการ เจาะระบบรัฐบาลไต้หวัน 21 ระบบ ยึดบัญชี 85 บัญชี ดูดประวัติบุคลากรกว่า 2,564 ราย แล้วขยายผลไปยังหน่วยงานความปลอดภัยนิวเคลียร์และบริษัทพลังงานอย่างน้อย 7 แห่ง ภายในเวลาเพียง 4 วัน พร้อมวิเคราะห์กลไกตัดสินใจแบบเบย์ การหลบเลี่ยงมาตรการกำกับของโมเดล และเส้นเชื่อมโดยตรงกับกรณีเอเจนต์ Hermes เจาะกระทรวงการคลังของไทยเมื่อเดือนก่อนหน้า
บทวิเคราะห์ ข้อมูล 2566–พฤษภาคม 2569 · เปิดเผยรายงาน 13 สิงหาคม 2569

บทวิเคราะห์เชิงลึก: Jewelbug (Earth Alux) จารกรรมรัฐควบคู่ธุรกิจฉ้อโกงคริปโตจากแผงควบคุมเดียว และความเสี่ยงต่อโครงสร้างพื้นฐานร่วมของไทย

ห่วงโซ่การโจมตีของ Jewelbug ผ่านการฝังสคริปต์ในเทมเพลตเว็บเมลกลางของหน่วยงานรัฐ
บทวิเคราะห์เชิงยุทธศาสตร์กลุ่มจารกรรมไซเบอร์จีน Jewelbug ซึ่งรู้จักในชื่อ Earth Alux และ REF7707 จากรายงาน dossier ของ Symantec ที่เผยแพร่เมื่อ 13 สิงหาคม 2569 นักวิจัยเจาะเข้าถึงแผงควบคุม ฐานข้อมูล และซอร์สโค้ดของกลุ่มได้ทั้งชุด และพบสิ่งที่แทบไม่เคยปรากฏมาก่อน คือปฏิบัติการจารกรรมต่อกระทรวง กองทัพ และผู้ให้บริการโทรคมนาคมของรัฐ ถูกสั่งการจากแผงควบคุมเดียวกับธุรกิจฉ้อโกงคริปโตขนาดอุตสาหกรรม โดยเอเชียตะวันออกเฉียงใต้เป็นภูมิภาคที่มีการเชื่อมต่อสูงสุดราว 87,200 ครั้ง วิเคราะห์ชุดเครื่องมือ XG-Web, Antino, ส่วนขยายเบราว์เซอร์ปลอม และ implant ClientKing บนลินุกซ์กับเราเตอร์ พร้อมประเมินความเสี่ยงต่อโครงสร้างพื้นฐานที่หน่วยงานไทยใช้ร่วมกัน
บทวิเคราะห์ ข้อมูลจากการสืบสวนของ intrusiontruth เผยแพร่ 27 กรกฎาคม 2569

บทวิเคราะห์เชิงลึก: Guangdong Chanming และเครือข่ายลับ RedRelay — จักรกลไซเบอร์ของรัฐจีนเบื้องหลัง APT15

แผนผังการเชื่อมโยง Guangdong Chanming กับเครือข่าย RedRelay และกลุ่ม APT15 (CSF 8th Bureau)
บทวิเคราะห์เชิงยุทธศาสตร์เปิดโปงบริษัท Guangdong Chanming ผู้รับเหมาไซเบอร์เงาของรัฐจีนที่ไม่มีเว็บไซต์ ไม่มีสินค้าเปิดขาย แต่เป็นฟันเฟืองสำคัญของจักรกลไซเบอร์จีน จากการสืบสวนของ intrusiontruth พบเส้นทางจากเครื่องมือ FCN (Free Connect) ที่เขียนโดยวิศวกรคนเดียว สู่ผลิตภัณฑ์ STN และเครือข่ายลับ RedRelay (ORBWEAVER) พร้อมมัลแวร์ WHIPWEAVE/bulbature ที่ถูกขายตรงให้กองทัพปลดปล่อยประชาชนจีน (PLA) และกระทรวงความมั่นคงสาธารณะ และเชื่อมโยงกับกลุ่มจารกรรม APT15 (Ke3chang / Nylon Typhoon / Vixen Panda) ซึ่งมีตัวตนจริงคือหน่วยทหาร Unit 61046 หรือ CSF 8th Bureau วิเคราะห์กลไกเครือข่ายพรางตัว หลักฐานการเชื่อมโยง และผลกระทบต่อความมั่นคงของประเทศไทย
บทวิเคราะห์ ข้อมูลปฏิบัติการ มิถุนายน–กรกฎาคม 2569

บทวิเคราะห์เชิงลึก: เอเจนต์ AI Hermes โหมด YOLO เจาะกระทรวงการคลังไทย และ implant Hades

ภาพรวมปฏิบัติการเจาะเครือข่ายกระทรวงการคลังไทยด้วยเอเจนต์ AI Hermes และ implant Hades
บทวิเคราะห์เชิงยุทธศาสตร์กรณีการบุกรุกเครือข่ายกระทรวงการคลังของไทย ที่ผู้โจมตีมอบงานสอดแนมและยกระดับสิทธิ์ให้ ‘เอเจนต์ AI’ ชื่อ Hermes ทำงานเองแบบไร้คนควบคุมในโหมด YOLO ควบคู่กับ implant ข้ามแพลตฟอร์มตัวใหม่ชื่อ Hades ที่บริษัท Hunt.io และนาย Bob Diachenko เปิดโปงจาก open directory ที่ผู้โจมตีเผลอเปิดทิ้งไว้ วิเคราะห์ห่วงโซ่การโจมตี โครงสร้างพื้นฐาน การพุ่งเป้า Hadoop/HiveServer2 ของกระทรวง การพิสูจน์ตัวตนผู้โจมตี และข้อเสนอเชิงนโยบายสำหรับหน่วยงานความมั่นคงไทย เมื่อ AI กลายเป็นเครื่องมือลงมือโจมตีจริงในงานจารกรรมระดับชาติ
บทวิเคราะห์ ข้อมูลถึงกรกฎาคม 2569 (อ้างอิงการสืบสวนของ Group-IB, เม.ย.–ก.ค. 2026)

บทวิเคราะห์เชิงลึก: JadeProx และ TriBack Loader ปฏิบัติการจารกรรมไซเบอร์เครือข่ายจีนต่อเอเชียตะวันออกเฉียงใต้

ไทม์ไลน์การพัฒนาและจัดเตรียมมัลแวร์ของปฏิบัติการ JadeProx ระหว่างเดือนมกราคมถึงเมษายน 2026
บทวิเคราะห์เชิงยุทธศาสตร์ปฏิบัติการ JadeProx กลุ่มเครือข่ายจีน (China-nexus) ที่ Group-IB เปิดโปงหลังพบเซิร์ฟเวอร์จัดเตรียมการโจมตีตั้งค่าเปิดเผยข้อมูลโดยพลาด (OPSEC failure) เผยการบุกรุกพร้อมกันในเวียดนาม มาเลเซีย และฮ่องกง โดยมีตัวโหลดมัลแวร์ตัวใหม่ TriBack Loader เป็นแกนกลาง ส่งเพย์โหลด AdaptixC2 และแบ็กดอร์ Beagle ผ่านการหลอกเป็นซอฟต์แวร์ Claude ปลอม รายงานวิเคราะห์ยุทธวิธี เครื่องมือ โครงสร้างพื้นฐาน และประเมินผลกระทบต่อความมั่นคงของประเทศไทยในฐานะเป้าหมายในภูมิภาคเดียวกัน พร้อมข้อเสนอเชิงยุทธศาสตร์และตัวบ่งชี้การบุกรุก
บทวิเคราะห์ ข้อมูล 2557–กรกฎาคม 2569

จุดบอดการเฝ้าระวัง: OilRig, Lyceum และ UNC5792 — สามกลุ่มภัยระดับรัฐที่ยังไม่ปรากฏในพาดหัวข่าวไทย

ไทม์ไลน์ปฏิบัติการของ OilRig, Lyceum และ UNC5792 ระหว่างปี 2557 ถึง 2569
บทวิเคราะห์กลุ่มภัยคุกคามระดับรัฐสามกลุ่มที่มีหลักฐานสาธารณะชัดเจนแต่แทบไม่เคยปรากฏในข่าวความมั่นคงไซเบอร์ของไทย ได้แก่ OilRig (APT34) และ Lyceum กลุ่มจารกรรมสายอิหร่านที่เชี่ยวชาญการฝังตัวระยะยาวในภาคโทรคมนาคมและพลังงาน กับ UNC5792 คลัสเตอร์สายรัสเซียที่ยึดบัญชีแอปแชตเข้ารหัสด้วยวิศวกรรมสังคมแทนการเจาะการเข้ารหัส วิเคราะห์ยุทธวิธี วิวัฒนาการ 2014–2569 ช่องว่างการเฝ้าระวังของไทย และข้อเสนอเชิงนโยบาย
บทวิเคราะห์ ข้อมูล 2552–กรกฎาคม 2569

ภูมิทัศน์กลุ่ม APT ที่มุ่งเป้าประเทศไทย: เก้ากลุ่มที่ต้องจับตา

ช่วงเวลาปฏิบัติการของกลุ่ม APT 9 กลุ่มที่มุ่งเป้าประเทศไทย พร้อมจุดเหตุการณ์สำคัญที่เชื่อมโยงกับไทย
บทวิเคราะห์เชิงยุทธศาสตร์รวบรวมกลุ่มภัยคุกคามขั้นสูง 9 กลุ่มที่มีหลักฐานสาธารณะว่ามุ่งเป้าประเทศไทย ตั้งแต่ Naikon และ Billbug ที่ปฏิบัติการมากว่าทศวรรษ ไปจนถึง Amaranth-Dragon และ Silver Dragon ที่เพิ่งถูกเปิดโปงในปี 2569 วิเคราะห์รูปแบบร่วม ภาคส่วนที่เสี่ยง ช่องทางเข้าถึงเริ่มต้น และข้อเสนอเชิงนโยบายสำหรับหน่วยงานความมั่นคงและองค์กรโครงสร้างพื้นฐานสำคัญของไทย
บทวิเคราะห์ ข้อมูล 2555–กรกฎาคม 2569

กลุ่ม APT ที่เคลื่อนไหวสูงในปี 2569: บทวิเคราะห์เก้ากลุ่มภัยระดับรัฐ

ช่วงเวลาปฏิบัติการและเหตุการณ์สำคัญปี 2568–2569 ของกลุ่ม APT เก้ากลุ่มที่เคลื่อนไหวสูง
บทวิเคราะห์เชิงยุทธศาสตร์กลุ่มภัยคุกคามขั้นสูงระดับรัฐเก้ากลุ่มที่มีหลักฐานสาธารณะว่าเคลื่อนไหวสูงในช่วงปลายปี 2568 ถึงกลางปี 2569 ครอบคลุมสายรัสเซีย (Sandworm, APT29) เกาหลีเหนือ (Andariel, ScarCruft, Konni) อินเดีย (SideWinder, Bitter) และจีน (UNC5221, UNC3886) วิเคราะห์ยุทธวิธี เทคนิค เครื่องมือ พร้อมจับคู่กรอบ MITRE ATT&CK และประเมินความเกี่ยวข้องกับความมั่นคงของประเทศไทยรายกลุ่ม
บทวิเคราะห์ ข้อมูล 2021–กรกฎาคม 2569

บทวิเคราะห์เชิงลึก: Mustang Panda กับภัยจารกรรมไซเบอร์ต่อความมั่นคงของประเทศไทย

วิวัฒนาการแคมเปญ Mustang Panda 2021–2026 และเหตุการณ์ที่เชื่อมโยงกับประเทศไทย
บทวิเคราะห์เชิงยุทธศาสตร์กลุ่มจารกรรมไซเบอร์จีน Mustang Panda ในมุมมองความมั่นคงของชาติ ประเทศไทยไม่ได้เป็นเพียงเป้าหมายชั่วคราว แต่มีสัญญาณชัดว่ากลุ่มนี้จัดตั้งทีมย่อยที่อุทิศให้ไทยโดยเฉพาะ ทั้งมัลแวร์ SnakeDisk ที่ทำงานเฉพาะบนไอพีของไทย การเจาะสำนักงานตำรวจแห่งชาติ และการโจมตีเจ้าหน้าที่ระดับสูง วิเคราะห์ยุทธวิธี เครื่องมือ วิวัฒนาการ 2021–2026 และข้อเสนอเชิงนโยบายสำหรับหน่วยงานความมั่นคงไทย