จัดทำโดย: Cloud Thunder Threat Intelligence
หัวข้อ: กลุ่มจารกรรมไซเบอร์จีน Jewelbug (Earth Alux / REF7707 / CL-STA-0049) และรูปแบบ “จารกรรมรัฐควบคู่อาชญากรรมหากำไร”
ประเภทเอกสาร: บทวิเคราะห์เชิงยุทธศาสตร์ด้านภัยคุกคาม (Strategic Threat Actor Analysis)
มุมมอง: ความมั่นคงปลอดภัยไซเบอร์ของประเทศไทย
ฐานข้อมูล: Jewelbug Dossier และรายงานของ Symantec (Broadcom), รายงาน Earth Alux ของ Trend Micro, รายงานข่าวของ BleepingComputer และฐานข่าวของ Cloud Thunder


บทสรุปเชิงยุทธศาสตร์ (Strategic Summary)

เมื่อวันที่ 13 สิงหาคม 2569 บริษัท Symantec ในเครือ Broadcom เผยแพร่รายงานเชิงลึก (dossier) เกี่ยวกับกลุ่มแฮ็กเกอร์จีนที่ติดตามในชื่อ Jewelbug ซึ่งเป็นกลุ่มเดียวกับที่ผู้ให้บริการรายอื่นเรียกว่า Earth Alux, REF7707 และ CL-STA-0049 สิ่งที่ทำให้รายงานฉบับนี้มีน้ำหนักต่างจากรายงานภัยคุกคามทั่วไป คือระดับการมองเห็นของนักวิจัย เพราะทีมงานสามารถสาวจากการติดมัลแวร์ Antino ย้อนกลับไปจนเข้าถึง แผงควบคุม ฐานข้อมูล บันทึกของเซิร์ฟเวอร์ ซอร์สโค้ด และไฟล์ทำงานของผู้ปฏิบัติการ ได้ทั้งชุด ผลคือรายงานนี้ไม่ได้อธิบายภัยจากร่องรอยที่เหลือบนเครื่องเหยื่อ แต่อธิบายจาก บัญชีเหยื่อของผู้โจมตีเอง

ข้อค้นพบที่สำคัญที่สุดคือ ปฏิบัติการจารกรรมต่อรัฐบาลและกองทัพ กับธุรกิจฉ้อโกงคริปโตเคอร์เรนซีขนาดอุตสาหกรรม ถูกบริหารจากแผงควบคุมเดียวกัน ซึ่งเป็นรูปแบบที่ท้าทายกรอบการวิเคราะห์เดิมที่มักแยก “ภัยจากรัฐ” ออกจาก “อาชญากรรมไซเบอร์เพื่อผลกำไร” อย่างชัดเจน

บทวิเคราะห์ฉบับนี้ประเมินว่าเหตุการณ์นี้มีนัยเชิงยุทธศาสตร์ที่สำคัญ 5 ประการ ได้แก่

  • (1) เอเชียตะวันออกเฉียงใต้เป็นภูมิภาคที่มีปริมาณการเชื่อมต่อสูงที่สุดในบันทึกของกลุ่ม โดยพบการเชื่อมต่อราว 87,200 ครั้ง จากไอพีต้นทาง 2,451 หมายเลข ในช่วงของ เครือข่ายโทรคมนาคมของรัฐและเครือข่ายทางทหาร และอีกราว 15,148 ครั้ง จากประเทศที่สองในภูมิภาคเดียวกัน ซึ่งรวมถึงโครงสร้างพื้นฐานของกระทรวงหนึ่ง (Symantec ไม่เปิดเผยชื่อประเทศ)
  • (2) จุดเข้าไม่ใช่การเจาะหน่วยงานทีละแห่ง แต่คือการเจาะ “โครงสร้างพื้นฐานที่ใช้ร่วมกัน” โดยกลุ่มได้สิทธิ์เขียนไฟล์บนแพลตฟอร์มโฮสติงที่ดำเนินการโดยผู้ให้บริการโทรคมนาคมของรัฐ แล้วแทรกแท็กสคริปต์เพียงจุดเดียวลงในเทมเพลตกลางของระบบเว็บเมล ทำให้ดักข้อมูลของหน่วยงานผู้เช่าได้ มากกว่า 15 หน่วยงานพร้อมกัน ครอบคลุมโดเมนรัฐบาล 9 โดเมน
  • (3) กลุ่มนี้เคยถูกบันทึกว่าพุ่งเป้าประเทศไทยโดยตรงมาก่อน ในชื่อ Earth Alux ซึ่งรายงานของ Trend Micro เมื่อเดือนมีนาคม 2568 ระบุชัดว่ากิจกรรมของกลุ่มเกิดขึ้นในภูมิภาคเอเชีย-แปซิฟิก โดยเฉพาะ ประเทศไทย ฟิลิปปินส์ มาเลเซีย และไต้หวัน ตั้งแต่ไตรมาสที่ 2 ของปี 2566
  • (4) ชุดเครื่องมือครอบคลุมทั้งเบราว์เซอร์ เซิร์ฟเวอร์ และอุปกรณ์เครือข่ายภายในบ้าน ตั้งแต่ส่วนขยายเบราว์เซอร์ปลอมชื่อ “PDF Viewer” ที่ดักคุกกี้แบบเกือบเรียลไทม์ ไปจนถึง implant ClientKing ที่เขียนด้วยภาษา Rust ทำงานบนเซิร์ฟเวอร์ลินุกซ์ อุปกรณ์ ARM64 และ เราเตอร์ ASUS พร้อมรูทคิตระดับเคอร์เนลและโมดูล PAM ที่ฝังเข้ากับ sshd, su และ sudo
  • (5) ปริมาณข้อมูลที่ถูกขโมยอยู่ในระดับอุตสาหกรรม ฐานข้อมูลของกลุ่มบันทึกการเช็กอินของ implant ไว้ 1,018,930 รายการ คุกกี้ Gmail ที่เก็บได้ 833,778 รายการ กล่องคุกกี้เบราว์เซอร์ 580,488 รายการ ข้อมูลยืนยันตัวตนจากแบบฟอร์ม 3,428 ชุด และเนื้อความอีเมลที่ถูกดูดออก 2,332 ฉบับ ในช่วงเดือนกุมภาพันธ์ถึงพฤษภาคม 2569 เพียงสี่เดือน

สำหรับประเทศไทย ประเด็นที่ต้องนำไปพิจารณาอย่างเร่งด่วนไม่ใช่คำถามว่าประเทศใดในอาเซียนคือเหยื่อที่ถูกปิดชื่อไว้ แต่คือคำถามว่า หน่วยงานราชการไทยพึ่งพา “โครงสร้างพื้นฐานร่วม” ในลักษณะเดียวกันมากเพียงใด ทั้งระบบเว็บเมลกลาง แพลตฟอร์มโฮสติงที่รัฐวิสาหกิจโทรคมนาคมหรือหน่วยงานกลางให้บริการแก่หลายกระทรวง และระบบที่ผู้ให้บริการรายเดียวดูแลให้หลายหน่วยงาน เพราะรูปแบบการโจมตีของ Jewelbug พิสูจน์แล้วว่า การแก้ไขไฟล์เพียงไฟล์เดียวบนโครงสร้างที่ใช้ร่วมกัน ให้ผลตอบแทนเท่ากับการเจาะหน่วยงานสิบห้าแห่ง

ห่วงโซ่การโจมตีและสถิติหลักของ Jewelbug

ภาพที่ 1: ห่วงโซ่การโจมตีหลักของ Jewelbug ตั้งแต่การเจาะแพลตฟอร์มโฮสติงร่วมของผู้ให้บริการโทรคมนาคมรัฐ การแทรกสคริปต์ในเทมเพลตเว็บเมลกลาง ไปจนถึงการวาง backdoor และส่วนขยายเบราว์เซอร์ พร้อมสถิติหลักจากฐานข้อมูลของกลุ่มเอง


1. รู้จักกลุ่ม Jewelbug (Threat Actor Profile)

1.1 ชื่อเรียกและการพิสูจน์ตัวตน

กลุ่มนี้ถูกติดตามภายใต้ชื่อที่ต่างกันไปตามผู้ให้บริการข่าวกรอง ได้แก่ Jewelbug (Symantec) Earth Alux (Trend Micro) REF7707 (Elastic) และ CL-STA-0049 (Palo Alto Networks Unit 42) การที่กลุ่มเดียวมีชื่อหลายชื่อเป็นเรื่องปกติในวงการ แต่มีความสำคัญเชิงปฏิบัติสำหรับหน่วยงานไทย เพราะ การค้นหาข่าวกรองด้วยชื่อเดียวจะพลาดข้อมูลอีกครึ่งหนึ่ง โดยเฉพาะรายงานของ Trend Micro ที่ระบุประเทศไทยเป็นเป้าหมายไว้ตั้งแต่ปี 2568

Symantec ประเมินด้วย ความเชื่อมั่นระดับสูง ว่าเป็นปฏิบัติการที่ตั้งฐานอยู่ในประเทศจีน และ น่าจะทำงานในลักษณะรับจ้างแฮ็ก (hackers-for-hire) โดยหลักฐานประกอบมาจากความผิดพลาดด้านความปลอดภัยเชิงปฏิบัติการของผู้โจมตีเอง ซึ่งมีอยู่หลายชั้น

ชั้นแรกคือ ผู้ปฏิบัติการทดสอบเครื่องมือขโมยข้อมูลกับเบราว์เซอร์ของตัวเองซ้ำ ๆ ทำให้ฐานข้อมูลของกลุ่มมีข้อมูลยืนยันตัวตนของผู้โจมตีเอง รหัสผ่านแผงควบคุม เมล็ดพันธุ์รหัสสองชั้น (2FA seed) ชื่อผู้ใช้วินโดวส์ของนักพัฒนา ที่อยู่ในเครือข่ายภายในของฝ่ายพัฒนา (192.168.1.171) และบัญชีบนเว็บบอร์ดแฮ็กเกอร์ภาษาจีน t00ls[.]com ปะปนอยู่กับข้อมูลของเหยื่อจริง

ชั้นที่สองคือ ฝั่งธุรกิจฉ้อโกงถูกเชื่อมโยงกับบริษัทที่จดทะเบียนจริง โดยผู้ปฏิบัติการที่ใช้ชื่อบัญชี “paopaodada” (泡泡大大) โฆษณาบริการ “ให้เช่าอันดับเว็บไซต์” ผ่านเทเลแกรม และปรากฏเป็นผู้แทนตามกฎหมายเพียงคนเดียวของบริษัทที่จดทะเบียนใน อำเภอฉางซา มณฑลหูหนาน เมื่อปี 2562 โดยชื่อบัญชีนี้ถูกใช้ซ้ำบนเซิร์ฟเวอร์จัดการเนื้อหาทั้ง 44 เครื่องด้วยรหัสผ่านเดียวกัน

ชั้นที่สามคือ รูปแบบเวลาทำงาน โดยบันทึกการเชื่อมต่อ VPN แสดงว่าผู้ปฏิบัติการทำงานหนาแน่นในช่วงประมาณ 13:00–01:00 ตามเวลามาตรฐาน UTC+8 และตั้งค่าเส้นทางให้ ข้ามปลายทางในจีนแผ่นดินใหญ่ ซึ่งสอดคล้องกับผู้ปฏิบัติการที่อยู่ในจีนจริง

1.2 ลักษณะองค์กรและแรงจูงใจ

Symantec สรุปว่า Jewelbug ไม่ใช่บุคคลเดี่ยว แต่เป็น ทีมพัฒนาและปฏิบัติการขนาดเล็กที่ใช้ภาษาจีน โดยมีหลักฐานเชิงองค์กรที่ชัดเจน ได้แก่ แผนพัฒนาฟีเจอร์ที่บันทึกไว้เป็นลายลักษณ์อักษร รอบการพัฒนา (sprint) ที่ระบุวันเวลาได้ เช่นช่วง 16–31 มีนาคม 2569 ที่มีงานพัฒนาความสามารถยึดบัญชี Gmail และ X รวมถึงการทำให้โค้ดอ่านยาก ซอร์สโค้ดของระบบควบคุมที่ผ่านการพัฒนามาแล้วห้ารุ่น และที่สำคัญคือ ระบบสิทธิ์ผู้ใช้แบบแบ่งบทบาท (role-based access control) ที่แยกเป็นผู้ดูแลระดับสูง ผู้ดูแล และผู้ใช้ทั่วไป พร้อมการควบคุมสิทธิ์รายแคมเปญ ซึ่งเป็นสิ่งที่พบในองค์กรที่มีลูกค้าหลายรายมากกว่าในทีมที่ทำงานให้ตัวเอง

ในเชิงแรงจูงใจ การมีอยู่ของสองภารกิจในองค์กรเดียวสามารถอธิบายได้สองแบบ แบบแรกคือกลุ่มรับงานจารกรรมจากผู้ว่าจ้างระดับรัฐ แล้วใช้โครงสร้างพื้นฐานเดียวกันหารายได้เสริมในเวลาว่าง แบบที่สองคือธุรกิจฉ้อโกงเป็นแหล่งรายได้หลักที่หล่อเลี้ยงทีมและโครงสร้างพื้นฐาน โดยงานจารกรรมเป็นสัญญาที่รับเป็นครั้งคราว Cloud Thunder ประเมินว่าหลักฐานสนับสนุนแบบที่สองมากกว่าเล็กน้อย เนื่องจากธุรกิจฉ้อโกงเชิงพาณิชย์ (แนวการแพทย์และการอุ้มบุญ) มีมาก่อนตั้งแต่ปี 2567 แล้วจึงพัฒนาไปสู่ฟิชชิงคริปโต ก่อนจะพัวพันกับชุดเครื่องมือจารกรรมในภายหลัง อย่างไรก็ตาม ในเชิงการตั้งรับ ข้อสรุปไม่ต่างกัน เพราะไม่ว่าแรงจูงใจหลักคืออะไร ผลลัพธ์ที่หน่วยงานไทยต้องรับมือคือกล่องจดหมายของเจ้าหน้าที่ระดับสูงที่ถูกเปิดอ่าน

1.3 เหตุผลที่รูปแบบ “สองภารกิจ แผงเดียว” เป็นเรื่องใหม่ที่ต้องให้ความสำคัญ

โดยทั่วไป ทีมเฝ้าระวังจัดลำดับความสำคัญของเหตุการณ์ตามลักษณะภัย กล่าวคือ เหตุที่ดูเป็นอาชญากรรมทั่วไป เช่น ส่วนขยายเบราว์เซอร์ที่ขโมยคุกกี้จากเว็บดาวน์โหลดโปรแกรมเถื่อน มักถูกจัดเป็นเหตุระดับกลางและปิดงานด้วยการล้างเครื่อง ขณะที่เหตุที่ดูเป็นภัยระดับรัฐจะถูกยกระดับเข้าสู่กระบวนการสอบสวนเต็มรูปแบบ

กรณี Jewelbug ทำให้เส้นแบ่งนี้ใช้ไม่ได้ เพราะ โครงสร้างพื้นฐาน เครื่องมือ โค้ดปกปิดหน้าเว็บ และช่วงเวลาปฏิบัติการของทั้งสองภารกิจทับซ้อนกัน เมื่อเจ้าหน้าที่รัฐคนหนึ่งติดส่วนขยาย “PDF Viewer” จากการค้นหาโปรแกรมแปลงไฟล์ PDF เขาไม่ได้กำลังเผชิญ “มัลแวร์ขโมยคุกกี้ทั่วไป” แต่กำลังส่งคุกกี้เข้าสู่แผงควบคุมเดียวกับที่ผู้ปฏิบัติการใช้อ่านเมลของกระทรวงกลาโหมประเทศอื่น บทเรียนเชิงกระบวนการคือ การจัดระดับความสำคัญของเหตุการณ์ตาม “หน้าตาของภัย” มีความเสี่ยงที่จะประเมินต่ำกว่าความจริงอย่างมีนัยสำคัญ


2. วิวัฒนาการและไทม์ไลน์

ช่วงเวลาพัฒนาการ
ไตรมาส 2 ปี 2566Trend Micro บันทึกกิจกรรมของกลุ่มในชื่อ Earth Alux ในภูมิภาคเอเชีย-แปซิฟิก โดยระบุ ประเทศไทย ฟิลิปปินส์ มาเลเซีย และไต้หวันเป็นพื้นที่หลัก พร้อมชุดมัลแวร์ VARGEIT, COBEACON, MASQLOADER, RAILLOAD และ RAILSETTER
กลางปี 2567ขยายปฏิบัติการไปยังลาตินอเมริกา โดยเฉพาะบราซิล
ปี 2567ธุรกิจ SEO ฉ้อโกงเชิงพาณิชย์เคลื่อนไหว (ธีมการแพทย์และการอุ้มบุญ)
ตุลาคม 2567 – กลางปี 2568พัฒนา implant ClientKing ต่อเนื่องถึง 6 รุ่น รวม 37 บิลด์
11 กุมภาพันธ์ 2569ปรากฏชิ้นส่วนแรกของเฟรมเวิร์ก XG-Web
กุมภาพันธ์ – พฤษภาคม 2569ช่วงปฏิบัติการเข้มข้นที่สุดทั้งฝั่งจารกรรมและฝั่งฉ้อโกง (ข้อมูลสถิติทั้งหมดมาจากช่วงนี้)
16–31 มีนาคม 2569รอบพัฒนาฟีเจอร์ยึดบัญชี Gmail และ X พร้อมงานทำให้โค้ดอ่านยาก
17 พฤษภาคม 2569จุดเวลาของสำเนาฐานข้อมูลที่นักวิจัยได้มา
13 สิงหาคม 2569Symantec เผยแพร่ dossier และตัวบ่งชี้การถูกโจมตีต่อสาธารณะ

สิ่งที่ไทม์ไลน์นี้บอกคือ กลุ่มนี้ไม่ใช่ปรากฏการณ์ใหม่ แต่เคลื่อนไหวในภูมิภาคของเรามาแล้วอย่างน้อยสามปี และเพิ่งเปลี่ยนชุดเครื่องมือครั้งใหญ่เมื่อต้นปี 2569 ซึ่งหมายความว่า หน่วยงานที่เคยตรวจพบและกวาดล้างมัลแวร์ชุดเดิมของ Earth Alux ไปแล้ว ไม่ควรถือว่าปลอดภัยจากชุดเครื่องมือชุดใหม่ เพราะทั้งลายเซ็นไฟล์ ช่องทางสั่งการ และวิธีคงอยู่ในระบบเปลี่ยนไปเกือบทั้งหมด


3. ยุทธวิธี เทคนิค และเครื่องมือ (TTPs)

3.1 XG-Web — แผงควบคุมกลางที่ออกแบบอย่างเป็นระบบ

หัวใจของปฏิบัติการคือเฟรมเวิร์กที่กลุ่มตั้งชื่อเองว่า XG-Web ซึ่งเป็นระบบสั่งการและควบคุม (Command and Control : C&C) สามชั้น ประกอบด้วยส่วนหน้าที่พัฒนาด้วย React และ TypeScript ส่วนหลังที่ทำงานบน Node.js และฐานข้อมูล MySQL โดยการสื่อสารกับเหยื่อใช้ WebSocket Secure (WSS) ที่เข้ารหัสแบบผสมด้วย RSA-2048 และ AES-256 พร้อมช่องทางสำรองแบบ HTTP long-poll เมื่อช่องทางหลักถูกปิดกั้น

ความสามารถของแผงควบคุมสะท้อนว่าออกแบบมาเพื่อ ปฏิบัติการต่อเนื่องหลายแคมเปญพร้อมกัน ไม่ใช่การโจมตีครั้งเดียวจบ ได้แก่ ตารางแสดงเหยื่อที่ออนไลน์อยู่แบบเรียลไทม์ การจับภาพหน้าจอ ตัวจัดการไฟล์ การสั่งรันคำสั่งจาวาสคริปต์ในเบราว์เซอร์ของเหยื่อ และระบบสิทธิ์แบบแบ่งบทบาทรายแคมเปญที่กล่าวถึงข้างต้น

3.2 ห่วงโซ่หลัก — เจาะโครงสร้างที่ใช้ร่วมกัน แล้วแทรกสคริปต์เพียงบรรทัดเดียว

ห่วงโซ่การโจมตีที่สร้างผลกระทบสูงสุดในรายงานนี้ ดำเนินไปเป็นลำดับดังนี้

ขั้นที่หนึ่ง ผู้โจมตีเจาะ แพลตฟอร์มเว็บโฮสติงที่ใช้ร่วมกัน ซึ่งดำเนินการโดยผู้ให้บริการโทรคมนาคมของรัฐและหน่วยงานบริการแห่งชาติ จนได้สิทธิ์เขียนไฟล์บนระบบเว็บเมลที่หลายกระทรวงและหลายหน่วยงานใช้ร่วมกัน

ขั้นที่สอง ผู้โจมตี แทรกแท็กสคริปต์เพียงจุดเดียวลงในเทมเพลตกลาง ทำให้เพย์โหลดจาวาสคริปต์ทำงานทั้งบนหน้าล็อกอินและทุกหน้ามุมมองกล่องจดหมายของผู้เช่าทั้งหมด ครอบคลุมโดเมนรัฐบาล 9 โดเมน และหน่วยงานผู้เช่ามากกว่า 15 แห่ง

ขั้นที่สาม เมื่อเจ้าหน้าที่ล็อกอิน สคริปต์จะเปิดการเชื่อมต่อ WebSocket ไปยังเซิร์ฟเวอร์ควบคุม ดูดคุกกี้ของเว็บเมลออกไป และอ่านที่อยู่อีเมลของผู้ใช้เพื่อ ตรวจสอบว่าเป็นโดเมนของหน่วยงานเป้าหมายหรือไม่ ซึ่งเป็นการคัดกรองเหยื่ออัตโนมัติที่ทำให้ผู้โจมตีไม่เสียทรัพยากรกับผู้ใช้ที่ไม่มีค่า

ขั้นที่สี่ เหยื่อที่ผ่านการคัดกรองจะได้รับ หน้าต่างแจ้งอัปเดต Adobe Flash ปลอม ซึ่งนำไปสู่การติดตั้ง backdoor Antino บนวินโดวส์ พร้อมชุดเครื่องมือฝั่งเบราว์เซอร์

ขั้นที่ห้า ผู้โจมตีใช้ฐานที่ได้ขยายเข้าสู่โครงสร้างพื้นฐานภายใน ซึ่งในกรณีของประเทศตะวันออกกลางที่ถูกโจมตี มีหลักฐานว่าผู้โจมตีเข้าถึงถึงระดับ คลัสเตอร์บริหารระบบเสมือน (virtualization management cluster) ของหน่วยงาน

จุดที่ควรเน้นสำหรับผู้กำหนดนโยบายคือ ต้นทุนของผู้โจมตีในการเพิ่มเหยื่อจากหนึ่งหน่วยงานเป็นสิบห้าหน่วยงานนั้นเท่ากับศูนย์ เพราะทั้งหมดใช้ไฟล์เทมเพลตร่วมกัน นี่คือความเสี่ยงเชิงระบบที่มาพร้อมกับการรวมศูนย์บริการดิจิทัลภาครัฐโดยตรง

3.3 Antino — backdoor ที่ใช้บริการคลาวด์ของไมโครซอฟท์เป็นช่องทางสั่งการ

Antino เป็น backdoor บนวินโดวส์ที่ถูกส่งเข้าเครื่องเหยื่อผ่านไฟล์ HTA และตัวติดตั้งปลอมที่แอบอ้างเป็น Adobe Flash หรือ Adobe ตัวอื่น ผ่านโดเมนอย่าง microsoft-flash[.]com และ www.f1ash[.]org[.]cn ซึ่งเป็นการสะกดเลียนแบบชื่อที่คุ้นเคย

คุณสมบัติที่ทำให้ตรวจจับยากที่สุดคือ การใช้ Microsoft Graph API เป็นช่องทางสั่งการ ซึ่งหมายความว่าสัญญาณติดต่อกลับและคำสั่งงานทั้งหมด เดินทางปะปนไปกับทราฟฟิกปกติที่เครื่องขององค์กรส่งไปยังบริการคลาวด์ของไมโครซอฟท์อยู่แล้ว สำหรับหน่วยงานที่ใช้ Microsoft 365 เป็นระบบหลัก การแยกทราฟฟิกอันตรายออกจากทราฟฟิกปกติด้วยการดูปลายทางเพียงอย่างเดียวจึงแทบเป็นไปไม่ได้ และต้องอาศัยการวิเคราะห์พฤติกรรมของกระบวนการต้นทางแทน

3.4 ส่วนขยายเบราว์เซอร์ “PDF Viewer” — เครื่องมือเก็บเกี่ยวข้อมูลที่สมบูรณ์แบบ

ส่วนขยายอันตรายที่ปลอมเป็นโปรแกรมอ่าน PDF รองรับทั้ง Chrome และ Firefox และขอสิทธิ์ที่อันตรายเกือบครบทุกชนิดเท่าที่แพลตฟอร์มอนุญาต ทั้งการเข้าถึงคุกกี้ การใช้เครื่องมือดีบัก การแทรกสคริปต์ การดักคำขอเครือข่าย การส่งข้อความหาโปรแกรมภายนอก (native messaging) คลิปบอร์ด ประวัติการเข้าเว็บ และการเข้าถึงทุกเว็บไซต์

ความสามารถในการเก็บข้อมูลครอบคลุมกว้างมาก ได้แก่ การดักข้อมูลยืนยันตัวตนจากช่องกรอกในแบบฟอร์ม โดยใช้รูปแบบการค้นหาที่รองรับมากกว่า 12 ภาษา การขโมยคุกกี้ทั้งหมดพร้อมการติดตามการเปลี่ยนแปลงแบบเกือบเรียลไทม์ ซึ่งทำให้ได้โทเคนเซสชันทันทีที่ผู้ใช้ล็อกอินสำเร็จ การดักทราฟฟิกผ่านการแทรกตัวเข้าไปในฟังก์ชันเรียกเครือข่ายของเบราว์เซอร์ การสับเปลี่ยนที่อยู่กระเป๋าคริปโตในคลิปบอร์ด และ การเตรียมไฟล์เอกสารสำคัญไว้ส่งออก โดยเจาะจงนามสกุลที่มีค่าทางข่าวกรองสูง เช่น .docx, .pdf, .xlsx, .sql, .kdbx (ฐานข้อมูลรหัสผ่าน), .ovpn, .pem, .key, .p12 (กุญแจและใบรับรอง) และ .env

ในเชิงเทคนิค ส่วนขยายนี้ยังแก้ปัญหาที่ผู้พัฒนาส่วนขยายทั่วไปเจอ คือ การถูกระบบของเบราว์เซอร์ปิดการทำงานเมื่อไม่มีกิจกรรม ด้วยการตั้งนาฬิกาปลุกทุก 30 วินาที และใช้ iframe ที่ซ่อนไว้เพื่อข้ามข้อจำกัดนโยบายความปลอดภัยของเนื้อหา ซึ่งสะท้อนว่าผู้พัฒนาเข้าใจแพลตฟอร์มอย่างลึกซึ้ง

นอกจากนี้ แผงควบคุมยังสามารถ เปิดพร็อกซีดักกลาง (MITM proxy) เฉพาะรายเหยื่อ โดยจัดสรรพอร์ตในช่วง 10000–20000 แล้วส่งทราฟฟิกผ่านส่วนขยายในเบราว์เซอร์ของเหยื่อ พร้อม เล่นซ้ำคุกกี้ของเหยื่อเอง และออกใบรับรองดิจิทัลให้อัตโนมัติจากหน่วยออกใบรับรองฝั่งแผงควบคุม ซึ่งเท่ากับผู้โจมตีสามารถท่องเว็บในนามของเหยื่อได้แบบสด ๆ

3.5 ClientKing — implant บนลินุกซ์ เราเตอร์ และอุปกรณ์ ARM

ClientKing เป็น implant ที่เขียนด้วยภาษา Rust พบทั้งหมด 37 บิลด์ ครอบคลุมเซิร์ฟเวอร์สถาปัตยกรรม x86-64 อุปกรณ์ AArch64 และ เราเตอร์ ASUS ที่ใช้เฟิร์มแวร์ ASUS-WRT ซึ่งเป็นรุ่นที่ใช้กันแพร่หลายทั้งในบ้านและสำนักงานขนาดเล็ก

ความสามารถประกอบด้วยช่องทางสั่งการหลายรูปแบบ (HTTP, HTTPS, WebSocket, WSS และ การขุดอุโมงค์ผ่าน DNS) เชลล์แบบโต้ตอบพร้อมการจัดการไฟล์ การทำพร็อกซี SOCKS ทั้งขาไปและขากลับเพื่อใช้เครื่องเหยื่อเป็นทางผ่านเข้าเครือข่าย และที่สำคัญที่สุดคือชุดการซ่อนตัวที่ครบถ้วนผิดปกติ ได้แก่ รูทคิตระดับเคอร์เนล ในรูปโมดูลชื่อ clientking รูทคิตระดับผู้ใช้ ที่ปลอมชื่อเป็น libgcc.so หรือ libhandle.so ผ่านกลไก ld.so.preload และ โมดูล PAM อันตรายชื่อ pam_security.so ที่ฝังเข้ากับ sshd, su และ sudo ซึ่งทำให้ผู้โจมตีเก็บรหัสผ่านทุกครั้งที่ผู้ดูแลระบบล็อกอินหรือยกระดับสิทธิ์

สำหรับเราเตอร์ ASUS การคงอยู่ทำผ่านสคริปต์ /jffs/scripts/wan_start และ /jffs/scripts/services-start ซึ่งเป็นตำแหน่งที่ รอดจากการรีบูตและมักรอดจากการอัปเดตเฟิร์มแวร์ ประเด็นนี้มีนัยสำคัญต่อไทยเป็นพิเศษ เนื่องจากรูปแบบการทำงานที่บ้านและสำนักงานสาขาขนาดเล็กของหน่วยงานไทยจำนวนมากพึ่งพาเราเตอร์ระดับผู้บริโภคที่ไม่มีใครดูแลด้านความปลอดภัยเลย

3.6 เทคนิคหลบเลี่ยงที่ควรบันทึกไว้เป็นบทเรียน

การใช้ Google Docs เป็นจุดฝากเพย์โหลด โดยระบบหลังบ้านสร้างเอกสารสาธารณะที่ตั้งชื่อดูไม่มีพิษภัย แล้วเขียนเพย์โหลดที่ถูกทำให้อ่านยากไว้ในเนื้อเอกสาร นักวิจัยพบเอกสารลักษณะนี้ 45 ฉบับ และยังใช้งานอยู่ 13 ฉบับ ณ เดือนพฤษภาคม 2569 ผลคือทราฟฟิกการดึงเพย์โหลดกลมกลืนไปกับการใช้บริการของกูเกิลตามปกติ

การเฝ้าระวังตัวเองผ่าน VirusTotal โดยกลุ่มตั้งงานอัตโนมัติให้สอบถามสถานะโดเมนควบคุมของตัวเองทุก 12 ชั่วโมง และติดป้ายโดเมนที่เริ่มถูกตรวจจับ เพื่อย้ายไปใช้โดเมนใหม่ก่อนที่ฝ่ายตั้งรับจะได้ประโยชน์ บทเรียนคือ ตัวบ่งชี้ประเภทโดเมนและไอพีมีอายุใช้งานสั้นกว่าที่หลายหน่วยงานคิด และการตั้งรับที่พึ่งพารายการ IoC เพียงอย่างเดียวจะตามไม่ทันเสมอ

3.7 ฝั่งธุรกิจฉ้อโกง — สายพานผลิตหน้าเว็บปลอมระดับอุตสาหกรรม

แม้บทวิเคราะห์นี้จะเน้นมุมความมั่นคง แต่ฝั่งฉ้อโกงมีความสำคัญเพราะเป็นสิ่งที่ทำให้ทั้งปฏิบัติการดำรงอยู่ได้ กระบวนการทำงานเป็นสายพานอัตโนมัติ เริ่มจากการเก็บคำค้นยอดนิยม สร้างหน้าเว็บปลอมจำนวนมหาศาลด้วยเครื่องมืออัตโนมัติ เผยแพร่ผ่าน ฟลีตเซิร์ฟเวอร์จัดการเนื้อหา 44 เครื่อง และโดเมนเลียนแบบกว่า 2,300 ชื่อ ที่ปลอมเป็นแพลตฟอร์มแลกเปลี่ยนคริปโตชื่อดัง จากนั้นใช้ บอตคลิกอัตโนมัติ ปั่นอันดับผลการค้นหา และใช้เทคนิคปกปิด (cloaking) ส่งบอตของเสิร์ชเอนจินไปดูเนื้อหาคุณภาพดี ขณะที่ส่งผู้ใช้จริงไปยังหน้าฟิชชิง

นอกจากคริปโต ยังพบธีมล่อลวงอื่น ได้แก่ การพนันกีฬา เว็บถ่ายทอดสดละเมิดลิขสิทธิ์ และบริการนักสืบเอกชน ซึ่งล้วนเป็นหมวดที่มีผู้ค้นหาจำนวนมากในภูมิภาคเอเชียตะวันออกเฉียงใต้รวมถึงประเทศไทย


4. ผลกระทบและความเสี่ยงต่อประเทศไทยโดยตรง

4.1 หลักฐานที่ผูกกลุ่มนี้กับประเทศไทย

ข้อควรระวังทางวิชาการก่อน รายงานของ Symantec ไม่ได้ระบุชื่อประเทศในเอเชียตะวันออกเฉียงใต้ที่ตกเป็นเป้าหมาย ดังนั้นการสรุปว่าตัวเลข 87,200 การเชื่อมต่อคือประเทศไทยจึงเป็นการอนุมานที่ไม่มีหลักฐานรองรับ และบทวิเคราะห์นี้ไม่ได้อ้างเช่นนั้น

สิ่งที่ มีหลักฐานรองรับ คือความเชื่อมโยงผ่านชื่อเรียกอื่นของกลุ่มเดียวกัน กล่าวคือ รายงานของ Trend Micro เมื่อเดือนมีนาคม 2568 ที่วิเคราะห์กลุ่มนี้ในชื่อ Earth Alux ระบุอย่างชัดเจนว่ากิจกรรมของกลุ่มเกิดขึ้นในภูมิภาคเอเชีย-แปซิฟิกเป็นหลัก โดยกระทบ ประเทศไทย ฟิลิปปินส์ มาเลเซีย และไต้หวัน เป็นสำคัญ และพุ่งเป้าภาคส่วน รัฐบาล เทคโนโลยี โลจิสติกส์ การผลิต โทรคมนาคม บริการไอที และค้าปลีก ตั้งแต่ไตรมาสที่ 2 ของปี 2566

เมื่อนำสองชิ้นมาต่อกัน ข้อสรุปที่รัดกุมที่สุดคือ กลุ่มที่มีประวัติพุ่งเป้าประเทศไทยมาตั้งแต่ปี 2566 ปัจจุบันมีชุดเครื่องมือใหม่ทั้งชุด มีความสามารถเจาะโครงสร้างพื้นฐานร่วมของภาครัฐ และยังคงเคลื่อนไหวหนักที่สุดในภูมิภาคเอเชียตะวันออกเฉียงใต้ ซึ่งเพียงพอที่จะจัดกลุ่มนี้เป็นภัยคุกคามลำดับต้นสำหรับหน่วยงานความมั่นคงของไทย โดยไม่ต้องรอให้มีการเปิดเผยชื่อประเทศเหยื่อ

4.2 พื้นผิวความเสี่ยงที่ตรงกับบริบทไทยมากที่สุด

หนึ่ง โครงสร้างพื้นฐานที่หน่วยงานใช้ร่วมกัน นี่คือความเสี่ยงอันดับหนึ่ง เพราะรูปแบบที่ Jewelbug ใช้ คือการเจาะแพลตฟอร์มโฮสติงของผู้ให้บริการโทรคมนาคมรัฐเพียงจุดเดียวแล้วได้ผู้เช่าสิบห้าราย ตรงกับสถาปัตยกรรมที่หน่วยงานไทยจำนวนมากพึ่งพา ทั้งระบบเมลกลาง ระบบเว็บโฮสติงกลาง และบริการคลาวด์ภาครัฐที่หลายกระทรวงใช้ร่วมกัน

สอง เว็บเมลของหน่วยงานราชการ ซึ่งเป็นทั้งคลังข่าวกรองและช่องทางกระจายฟิชชิงที่น่าเชื่อถือที่สุด กลุ่มนี้ให้ความสำคัญกับเว็บเมลเป็นพิเศษ ทั้งการดักคุกกี้บนหน้าล็อกอินและการดูดเนื้อความอีเมลออกไปกว่า 2,332 ฉบับ

สาม การพึ่งพาส่วนขยายเบราว์เซอร์ในการทำงานประจำวัน เจ้าหน้าที่จำนวนมากติดตั้งส่วนขยายแปลงไฟล์ PDF แปลภาษา หรือจับภาพหน้าจอ โดยไม่มีนโยบายควบคุมจากส่วนกลาง ซึ่งเป็นช่องทางที่กลุ่มนี้ใช้เป็นหลักและให้ผลตอบแทนสูงมาก เพราะได้ทั้งคุกกี้ รหัสผ่าน และไฟล์เอกสาร

สี่ อุปกรณ์เครือข่ายที่ไม่มีเจ้าภาพดูแล โดยเฉพาะเราเตอร์ระดับผู้บริโภคที่ใช้ในสำนักงานสาขา จุดบริการประชาชนขนาดเล็ก และการทำงานจากที่พักของเจ้าหน้าที่ ซึ่ง implant ClientKing ออกแบบมาเพื่อยึดครองโดยเฉพาะ และเป็นอุปกรณ์ที่แทบไม่เคยอยู่ในขอบเขตการเฝ้าระวังของหน่วยงาน

ห้า เซิร์ฟเวอร์ลินุกซ์ที่ไม่มีเครื่องมือตรวจจับติดตั้ง หน่วยงานจำนวนมากติดตั้งเครื่องมือตรวจจับและตอบสนองที่ปลายทาง (EDR) เฉพาะบนเครื่องวินโดวส์ของผู้ใช้ แต่ปล่อยเซิร์ฟเวอร์ลินุกซ์ที่ให้บริการจริงไว้โดยไม่มีการเฝ้าระวัง ซึ่งเป็นพื้นที่ที่ ClientKing พร้อมรูทคิตและโมดูล PAM จะอยู่ได้นานหลายเดือนโดยไม่มีใครเห็น

4.3 ภาคส่วนของไทยที่ควรจัดลำดับความสำคัญสูงสุด

จากภาคส่วนที่ทั้ง Symantec และ Trend Micro บันทึกไว้ ภาคส่วนของไทยที่มีความเสี่ยงสูงสุดเรียงตามความรุนแรงได้แก่ ผู้ให้บริการโทรคมนาคมของรัฐและหน่วยงานที่ให้บริการโครงสร้างพื้นฐานดิจิทัลแก่ส่วนราชการอื่น เนื่องจากเป็นจุดที่ให้ผลตอบแทนต่อการเจาะหนึ่งครั้งสูงที่สุด ตามด้วย หน่วยงานด้านการต่างประเทศ กลาโหม และเหล่าทัพ ซึ่งรายงานระบุชัดว่ากลุ่มพุ่งเป้าระบบเอกสารของกระทรวงการต่างประเทศ หน่วยข่าวกรองทางทหาร ระบบหนังสือโต้ตอบของตำรวจ และกองทัพเรือในประเทศเอเชียตะวันออกเฉียงใต้ที่ถูกโจมตี

ถัดมาคือ หน่วยงานยุติธรรมและกระบวนการยุติธรรม ซึ่งมีหลักฐานว่าผู้โจมตีเข้าถึงกล่องจดหมายของผู้บริหารระดับสูงในกระทรวงยุติธรรมได้อย่างสมบูรณ์ และ ภาคการบิน โลจิสติกส์ และการศึกษา ซึ่งปรากฏในรายการภาคส่วนเป้าหมายของกลุ่มทั้งสองรายงาน

ปริมาณการเชื่อมต่อและข้อมูลที่ถูกขโมยแยกตามภูมิภาค

ภาพที่ 2: (บน) ปริมาณการเชื่อมต่อและจำนวนไอพีต้นทางที่บันทึกไว้ในล็อกของผู้โจมตีแยกตามภูมิภาค โดยเอเชียตะวันออกเฉียงใต้มีปริมาณสูงสุด (Symantec ไม่เปิดเผยชื่อประเทศ) (ล่าง) ปริมาณข้อมูลที่ถูกขโมยในช่วงเดือนกุมภาพันธ์ถึงพฤษภาคม 2569 เพียงสี่เดือน


5. การประเมินเชิงยุทธศาสตร์ต่อความมั่นคงของชาติ

ประการที่หนึ่ง การรวมศูนย์บริการดิจิทัลภาครัฐสร้างจุดล้มเหลวร่วมที่ผู้โจมตีรู้ดีอยู่แล้ว ปฏิบัติการนี้ไม่ได้ประสบความสำเร็จเพราะเทคนิคใหม่ แต่เพราะผู้โจมตีเลือกโจมตี ชั้นที่หน่วยงานทั้งหมดพึ่งพาร่วมกัน ประเทศไทยกำลังเดินหน้าเรื่องแพลตฟอร์มกลางภาครัฐอย่างต่อเนื่อง ซึ่งเป็นทิศทางที่ถูกต้องด้านประสิทธิภาพ แต่ต้องมาพร้อมข้อกำหนดว่า ผู้ให้บริการโครงสร้างพื้นฐานร่วมต้องถูกกำกับด้วยมาตรฐานความมั่นคงปลอดภัยระดับสูงสุด ไม่ใช่ระดับเดียวกับหน่วยงานผู้ใช้บริการ

ประการที่สอง เส้นแบ่งระหว่างอาชญากรรมกับภัยระดับรัฐหายไปแล้วในทางปฏิบัติ ซึ่งกระทบโดยตรงต่อวิธีที่หน่วยงานไทยจัดลำดับความสำคัญของเหตุการณ์และวิธีที่กฎหมายจัดหมวดหมู่ภัย เมื่อกลุ่มเดียวใช้โครงสร้างพื้นฐานเดียวกันทำทั้งสองอย่าง การพบมัลแวร์ขโมยข้อมูลบนเครื่องเจ้าหน้าที่ต้องถูกยกระดับการสอบสวนสูงกว่าที่เคย ไม่ใช่ปิดงานด้วยการล้างเครื่องแล้วจบ

ประการที่สาม การเฝ้าระวังที่ยึดกับตัวบ่งชี้จะตามไม่ทันกลุ่มที่เฝ้าดูตัวเองผ่าน VirusTotal ทุก 12 ชั่วโมง หน่วยงานที่พึ่งพารายการโดเมนและไอพีเป็นแนวป้องกันหลักจะได้รับข่าวกรองที่หมดอายุแล้วเสมอ การลงทุนที่ให้ผลจริงคือการตรวจจับเชิงพฤติกรรม เช่น การสังเกตว่ากระบวนการของเบราว์เซอร์เรียก Microsoft Graph API ในรูปแบบที่ผิดปกติ หรือการพบโมดูล PAM ที่ไม่ได้มาจากการติดตั้งของระบบ

ประการที่สี่ ข้อมูลที่ถูกขโมยมีมูลค่าเชิงข่าวกรองระยะยาว ไม่ใช่ความเสียหายครั้งเดียว คุกกี้เซสชันกว่าห้าแสนรายการและเนื้อความอีเมลกว่าสองพันฉบับ ไม่ได้หมดค่าลงเมื่อผู้ใช้เปลี่ยนรหัสผ่าน เพราะเนื้อหาที่อ่านไปแล้วยังคงเป็นข้อได้เปรียบในการเจรจา การทำฟิชชิงเจาะจงบุคคล และการทำความเข้าใจโครงสร้างการตัดสินใจของหน่วยงานไปอีกหลายปี

ประการที่ห้า จุดอ่อนของฝ่ายโจมตีคือวินัยของตัวเอง ปฏิบัติการทั้งหมดถูกเปิดโปงเพราะผู้ปฏิบัติการทดสอบเครื่องมือกับเบราว์เซอร์ของตัวเอง ใช้รหัสผ่านซ้ำกันบนเซิร์ฟเวอร์ 44 เครื่อง และผูกโครงสร้างพื้นฐานของงานจารกรรมเข้ากับธุรกิจที่จดทะเบียนในชื่อจริง ข้อเท็จจริงนี้ยืนยันว่า งานข่าวกรองภัยคุกคามเชิงรุกยังให้ผลตอบแทนสูง และควรเป็นขีดความสามารถที่หน่วยงานไทยลงทุนสร้างเอง ไม่ใช่รอรับรายงานจากต่างประเทศเพียงอย่างเดียว

แผนผังชุดเครื่องมือและภารกิจคู่ขนานของกลุ่ม

ภาพที่ 3: ชุดเครื่องมือของกลุ่มแยกตามชั้นที่ทำงาน ตั้งแต่แผงควบคุม XG-Web ลงไปถึงเบราว์เซอร์ วินโดวส์ ลินุกซ์ และอุปกรณ์เครือข่าย พร้อมช่องทางสั่งการที่อาศัยบริการที่ถูกกฎหมายเป็นตัวกลาง


6. ข้อเสนอเชิงยุทธศาสตร์และแนวทางรับมือ

6.1 การดำเนินการเร่งด่วน (0–30 วัน)

ตรวจสอบความสมบูรณ์ของไฟล์เทมเพลตบนระบบเว็บเมลและเว็บไซต์ที่หน่วยงานใช้ร่วมกัน โดยเปรียบเทียบกับสำเนาที่เชื่อถือได้ และไล่ดูแท็กสคริปต์ทุกจุดที่ชี้ไปยังโดเมนภายนอก นี่คือมาตรการที่ตรงกับห่วงโซ่การโจมตีหลักของกลุ่มมากที่สุด และควรทำก่อนมาตรการอื่นทั้งหมด

ไล่ล่าตัวบ่งชี้ที่ Symantec เผยแพร่ ทั้งรหัสส่วนขยายเบราว์เซอร์ทั้งสามรหัส คีย์รีจิสทรีของ native messaging host ชื่อ com.microsoft.runedge ร่องรอยบนลินุกซ์อย่างไฟล์ /etc/rc.d/assist และโมดูล pam_security.so รวมถึงโดเมนและไอพีควบคุมที่ระบุไว้ในภาคผนวก ข

สำรวจส่วนขยายเบราว์เซอร์ที่ติดตั้งอยู่ในองค์กรทั้งหมด และถอนส่วนขยายที่ไม่ได้อยู่ในรายการอนุญาต โดยให้ความสำคัญเป็นพิเศษกับส่วนขยายที่ขอสิทธิ์เข้าถึงคุกกี้ ทุกเว็บไซต์ หรือ native messaging

บังคับเพิกถอนเซสชันและหมุนเวียนคุกกี้ของระบบเว็บเมล สำหรับหน่วยงานที่พบร่องรอย เนื่องจากการเปลี่ยนรหัสผ่านเพียงอย่างเดียวไม่ตัดการเข้าถึงที่อาศัยโทเคนเซสชันที่ถูกขโมยไปแล้ว

ตรวจเราเตอร์และอุปกรณ์เครือข่ายที่หน่วยงานใช้ โดยเฉพาะอุปกรณ์ ASUS ให้ดูสคริปต์ใน /jffs/scripts/ และพิจารณาคืนค่าโรงงานพร้อมอัปเดตเฟิร์มแวร์สำหรับอุปกรณ์ที่ต้องสงสัย เพราะการคงอยู่ในตำแหน่งนี้รอดจากการรีบูตปกติ

6.2 การปรับปรุงเชิงกระบวนการ (1–3 เดือน)

ขยายขอบเขตการเฝ้าระวังให้ครอบคลุมเซิร์ฟเวอร์ลินุกซ์และอุปกรณ์เครือข่าย ไม่ใช่เฉพาะเครื่องผู้ใช้วินโดวส์ พร้อมตั้งการตรวจสอบความสมบูรณ์ของไฟล์ในตำแหน่งที่ implant ใช้คงอยู่ ได้แก่ ld.so.preload ไดเรกทอรี /etc/pam.d/ และการโหลดโมดูลเคอร์เนลที่ไม่ได้มาจากผู้ผลิต

กำหนดนโยบายส่วนขยายเบราว์เซอร์ระดับองค์กร โดยใช้กลไกบังคับผ่านนโยบายกลุ่มหรือระบบบริหารอุปกรณ์ ให้ติดตั้งได้เฉพาะส่วนขยายในรายการอนุญาต และตรวจทานรายการนั้นเป็นรอบ

ทบทวนสัญญาและข้อกำหนดกับผู้ให้บริการโครงสร้างพื้นฐานร่วม ให้ครอบคลุมสิทธิ์ของหน่วยงานในการตรวจสอบความมั่นคงปลอดภัย การแจ้งเหตุภายในกรอบเวลาที่กำหนด การแยกสิทธิ์การเขียนไฟล์ระหว่างผู้เช่า และการตรวจสอบความสมบูรณ์ของไฟล์เทมเพลตอย่างต่อเนื่อง

สร้างกฎตรวจจับพฤติกรรมสำหรับช่องทางสั่งการที่อาศัยบริการถูกกฎหมาย โดยเฉพาะการเรียก Microsoft Graph API จากกระบวนการที่ไม่ใช่แอปพลิเคชันของไมโครซอฟท์ และการดึงเนื้อหาจาก Google Docs โดยกระบวนการที่ไม่ใช่เบราว์เซอร์

ปรับกระบวนการจัดระดับเหตุการณ์ ให้การพบมัลแวร์ขโมยข้อมูลบนเครื่องของเจ้าหน้าที่ที่เข้าถึงข้อมูลอ่อนไหว เข้าสู่กระบวนการสอบสวนเต็มรูปแบบโดยอัตโนมัติ ไม่ใช่ปิดงานด้วยการล้างเครื่อง ตามเหตุผลที่อธิบายไว้ในหัวข้อ 1.3

6.3 การเตรียมการเชิงยุทธศาสตร์ (3–12 เดือน)

จัดทำบัญชีและจัดระดับ “จุดล้มเหลวร่วม” ของภาครัฐไทย โดยระบุให้ได้ว่าระบบใดบ้างที่หน่วยงานตั้งแต่สามแห่งขึ้นไปพึ่งพาร่วมกัน แล้วยกระดับการป้องกันและการเฝ้าระวังของระบบเหล่านั้นเป็นพิเศษ เพราะเป็นเป้าหมายที่ให้ผลตอบแทนสูงสุดต่อผู้โจมตี

สร้างขีดความสามารถข่าวกรองภัยคุกคามเชิงรุกในประเทศ ที่สามารถติดตามโครงสร้างพื้นฐานของผู้โจมตี วิเคราะห์ไดเรกทอรีที่เปิดทิ้งไว้ และเชื่อมโยงชื่อเรียกกลุ่มข้ามผู้ให้บริการได้เอง แทนการรอรายงานจากต่างประเทศ ซึ่งกรณีนี้แสดงชัดว่าให้ผลตอบแทนสูงมากเมื่อฝ่ายโจมตีพลาดวินัย

กำหนดมาตรฐานการจัดการวงจรชีวิตเซสชันสำหรับระบบราชการ ทั้งอายุของโทเคน การผูกเซสชันกับอุปกรณ์และเครือข่าย และกลไกเพิกถอนเซสชันทั้งระบบภายในเวลาอันสั้นเมื่อเกิดเหตุ เพื่อลดมูลค่าของคุกกี้ที่ถูกขโมยไป

พัฒนากลไกแบ่งปันข่าวกรองระดับภูมิภาคอาเซียน เนื่องจากกลุ่มนี้พุ่งเป้าหลายประเทศในภูมิภาคด้วยชุดเครื่องมือเดียวกัน การที่ประเทศหนึ่งตรวจพบแล้วส่งต่อภายในเวลาอันสั้น จะช่วยให้ประเทศเพื่อนบ้านตั้งรับได้ก่อนถูกโจมตีด้วยเครื่องมือชุดเดียวกัน

บรรจุการกำกับดูแลอุปกรณ์ปลายทางนอกสำนักงานเข้าสู่นโยบายความมั่นคงปลอดภัย ทั้งเราเตอร์ที่บ้านของเจ้าหน้าที่ที่ทำงานทางไกล และอุปกรณ์เครือข่ายในสำนักงานสาขา ซึ่งปัจจุบันอยู่นอกขอบเขตการดูแลของแทบทุกหน่วยงาน

การเปรียบเทียบสองภารกิจที่สั่งการจากแผงควบคุมเดียวกัน

ภาพที่ 4: โครงสร้างสองภารกิจที่ใช้แผงควบคุม โครงสร้างพื้นฐาน และทีมพัฒนาชุดเดียวกัน โดยฝั่งจารกรรมพุ่งเป้าหน่วยงานรัฐและกองทัพ ขณะที่ฝั่งหารายได้ดำเนินธุรกิจฉ้อโกงคริปโตผ่านเซิร์ฟเวอร์จัดการเนื้อหา 44 เครื่องและโดเมนเลียนแบบกว่า 2,300 ชื่อ


7. บทสรุปและมุมมองไปข้างหน้า (Outlook)

กรณี Jewelbug ให้บทเรียนที่ต่างจากรายงานภัยคุกคามส่วนใหญ่ เพราะสิ่งที่นักวิจัยได้มาไม่ใช่ร่องรอยบนเครื่องเหยื่อ แต่คือ สมุดบัญชีของผู้โจมตีเอง ซึ่งเปิดให้เห็นทั้งขนาดจริงของปฏิบัติการ วิธีบริหารทีม และความจริงที่ว่างานจารกรรมต่อกระทรวงกลาโหมกับการปั่นอันดับเว็บไซต์คริปโตปลอม ถูกสั่งงานจากหน้าจอเดียวกัน

สำหรับประเทศไทย ข้อสรุปที่ควรนำไปใช้มีสามข้อ ข้อแรก กลุ่มนี้มีประวัติพุ่งเป้าไทยมาตั้งแต่ปี 2566 ในชื่อ Earth Alux และปัจจุบันเปลี่ยนชุดเครื่องมือใหม่ทั้งหมด ดังนั้นการที่เคยกวาดล้างของเดิมสำเร็จไม่ได้แปลว่าปลอดภัย ข้อที่สอง ความเสี่ยงที่ใหญ่ที่สุดไม่ได้อยู่ที่ความซับซ้อนของมัลแวร์ แต่อยู่ที่ โครงสร้างพื้นฐานที่หน่วยงานใช้ร่วมกันโดยไม่มีใครรับผิดชอบความมั่นคงปลอดภัยในภาพรวม ข้อที่สาม เครื่องมือของกลุ่มลงลึกไปถึงชั้นที่หน่วยงานไทยแทบไม่เฝ้าระวังเลย ทั้งส่วนขยายเบราว์เซอร์ เซิร์ฟเวอร์ลินุกซ์ และเราเตอร์ผู้บริโภค

มุมมองไปข้างหน้า Cloud Thunder ประเมินว่าในช่วง 6–12 เดือนข้างหน้าจะเห็นพัฒนาการสามทิศทาง ทิศทางแรก เมื่อโครงสร้างพื้นฐานชุดนี้ถูกเปิดโปงและตัวบ่งชี้ถูกเผยแพร่ กลุ่มจะย้ายไปยังโดเมนและเซิร์ฟเวอร์ชุดใหม่อย่างรวดเร็ว แต่ รูปแบบยุทธวิธีจะยังเหมือนเดิม ดังนั้นการตั้งรับควรลงทุนกับการตรวจจับพฤติกรรมมากกว่ารายการ IoC ทิศทางที่สอง รูปแบบ “จารกรรมควบคู่อาชญากรรมหากำไร” มีแนวโน้มพบมากขึ้น เพราะเป็นโครงสร้างต้นทุนที่ยั่งยืนสำหรับกลุ่มรับจ้าง และทำให้การพิสูจน์ตัวตนผู้อยู่เบื้องหลังยากขึ้นโดยธรรมชาติ ทิศทางที่สาม การพุ่งเป้าโครงสร้างพื้นฐานร่วมของภาครัฐจะเพิ่มขึ้นทั่วภูมิภาคอาเซียน เนื่องจากทุกประเทศกำลังรวมศูนย์บริการดิจิทัลไปในทิศทางเดียวกัน และผู้โจมตีได้พิสูจน์ผลตอบแทนของยุทธวิธีนี้ให้เห็นแล้ว


ภาคผนวก ก: การจับคู่กับกรอบ MITRE ATT&CK

ยุทธวิธี (Tactic)เทคนิค (Technique)รหัสการใช้งานในปฏิบัติการนี้
ReconnaissanceGather Victim Identity Information: CredentialsT1589.002เก็บข้อมูลยืนยันตัวตนจากแบบฟอร์มล็อกอินและคุกกี้ของเหยื่อ
ReconnaissanceSearch Open Websites/DomainsT1598.003คัดกรองเหยื่อจากโดเมนอีเมลของผู้ใช้ที่ล็อกอินเข้าเว็บเมล
Initial AccessDrive-by CompromiseT1189ฝังสคริปต์ในเทมเพลตกลางของเว็บเมล ทำงานทุกครั้งที่ผู้ใช้ล็อกอิน
Initial AccessPhishing: Spearphishing LinkT1566.002หน้าต่างแจ้งอัปเดต Adobe Flash ปลอมและหน้าดาวน์โหลดปลอม
Initial AccessSupply Chain CompromiseT1195เจาะแพลตฟอร์มโฮสติงร่วมของผู้ให้บริการโทรคมนาคมรัฐ กระทบผู้เช่ากว่า 15 ราย
ExecutionUser Execution: Malicious FileT1204.002ไฟล์ HTA และตัวติดตั้งปลอมที่ส่ง backdoor Antino
PersistenceBrowser ExtensionsT1176ส่วนขยาย “PDF Viewer” บน Chrome และ Firefox พร้อมกลไกกันการถูกปิดการทำงาน
PersistenceBoot or Logon Autostart ExecutionT1547.001สคริปต์ /etc/rc.d/assist บนลินุกซ์ และ /jffs/scripts/wan_start บนเราเตอร์ ASUS
PersistenceKernel Modules and ExtensionsT1547.006รูทคิตระดับเคอร์เนลชื่อ clientking
PersistenceAuthentication PackageT1547.015โมดูล PAM อันตราย pam_security.so ผูกกับ sshd, su, sudo
Defense EvasionRootkitT1014รูทคิตระดับผู้ใช้ผ่าน ld.so.preload ปลอมชื่อเป็น libgcc.so/libhandle.so
Defense EvasionDeobfuscate/Decode Files or InformationT1140เพย์โหลดที่ถูกทำให้อ่านยากด้วย XOR และ Base64 ในเอกสาร Google Docs
Defense EvasionMasqueradingT1036ปลอมเป็น Adobe Flash, โปรแกรมอ่าน PDF และ native messaging host ชื่อ com.microsoft.runedge
Defense EvasionIndicator Removal: Clear Command HistoryT1070.003ปิดการบันทึกประวัติคำสั่งบนเครื่องที่ยึดได้
Credential AccessSteal Web Session CookieT1539ดักคุกกี้เว็บเมลและ Gmail แบบเกือบเรียลไทม์ผ่านส่วนขยาย
Credential AccessInput Capture: KeyloggingT1056.004ดักข้อมูลจากช่องกรอกในแบบฟอร์มด้วยรูปแบบที่รองรับกว่า 12 ภาษา
DiscoverySystem Information DiscoveryT1082เก็บตัวระบุฮาร์ดแวร์ DMI จากเครื่องที่ยึดได้
CollectionData from Local SystemT1005เตรียมไฟล์เอกสาร กุญแจ และใบรับรองไว้ส่งออก
CollectionScreen CaptureT1113โมดูลจับภาพหน้าจอในแผงควบคุม
CollectionEmail CollectionT1114ดูดเนื้อความอีเมล 2,332 ฉบับ และไฟล์แนบ 3,172 ไฟล์
Command and ControlWeb Service: Bidirectional CommunicationT1102.002ใช้ Microsoft Graph API และ Google Docs เป็นช่องทางสั่งการและฝากเพย์โหลด
Command and ControlProtocol TunnelingT1572ขุดอุโมงค์ผ่าน DNS ใน implant ClientKing
Command and ControlProxyT1090พร็อกซี SOCKS ทั้งขาไปขากลับ และพร็อกซีดักกลางเฉพาะรายเหยื่อ
ExfiltrationExfiltration Over C2 ChannelT1041ส่งข้อมูลออกผ่าน WebSocket Secure และช่องทางสำรอง HTTP long-poll
ImpactFinancial TheftT1657สับเปลี่ยนที่อยู่กระเป๋าคริปโตในคลิปบอร์ด และเครือข่ายหน้าเว็บฟิชชิงคริปโต

ภาคผนวก ข: ตัวบ่งชี้การบุกรุกรวม (Consolidated IoCs)

ตัวบ่งชี้ต่อไปนี้รวบรวมจากรายงานของ Symantec ควรใช้ประกอบการไล่ล่าย้อนหลัง (retrospective hunting) และพึงระลึกว่ากลุ่มนี้ตรวจสอบสถานะโดเมนของตนเองทุก 12 ชั่วโมง ตัวบ่งชี้ประเภทเครือข่ายจึงมีอายุใช้งานสั้น

ข.1 โดเมนสั่งการและโครงสร้างพื้นฐาน

ตัวบ่งชี้ประเภทหมายเหตุ
fonts.tarotfree101[.]topโดเมน C&CXG-Web (โดเมนหลัก)
fonts.chrorne[.]comโดเมน C&CXG-Web (สะกดเลียนแบบ Google Fonts)
robot.avbliud[.]comโดเมน C&CXG-Web
www.jkskhei[.]comโดเมน C&CClientKing (พอร์ต 80/443)
ns1.jkskhei[.]comโดเมน C&CClientKing (อุโมงค์ DNS)
microsoft-flash[.]comโดเมนแจกจ่ายตัวติดตั้ง Adobe Flash ปลอมที่ส่ง Antino
www.wps-cn[.]comโดเมนแจกจ่ายตัวติดตั้งปลอม
www.f1ash[.]org[.]cnโดเมนแจกจ่ายตัวติดตั้งปลอม
43.246.208[.]236ไอพีเซิร์ฟเวอร์ XG-Web
43.246.208[.]179ไอพีเซิร์ฟเวอร์ ClientKing (ช่วงเครือข่ายเดียวกัน)
47.84.37[.]113:8080ไอพี:พอร์ตClientKing
browser-update.pages[.]devโฮสต์แจกจ่ายหน้าอัปเดตเบราว์เซอร์ปลอม

ข.2 ตัวบ่งชี้บนเครื่องวินโดวส์และเบราว์เซอร์

  • รหัสส่วนขยาย: kijgcnllicmahabnlhpomdlgnjnhnloe, kcadidgfgpkkogolajeofgbfnoadiccj, popoijcenfhnkdfeppmjfbmjankcpojl
  • คีย์รีจิสทรี: HKCU\SOFTWARE\Google\Chrome\NativeMessagingHosts\com.microsoft.runedge
  • ไฟล์ native messaging host ที่ซ่อนไว้ในโฟลเดอร์ Downloads โดยเปลี่ยนชื่อไฟล์ทุกครั้งที่วางเครื่องมือ
  • คีย์ในที่เก็บข้อมูลของเบราว์เซอร์: _domain_google_mark และคุกกี้ที่ขึ้นต้นด้วย Hm_lvt_

ข.3 ตัวบ่งชี้บนลินุกซ์และอุปกรณ์เครือข่าย

  • ชื่อกระบวนการ: client-king
  • ไฟล์คงอยู่: /etc/rc.d/assist และไดเรกทอรี /usr/local/share/.assist
  • โมดูลเคอร์เนล: clientking
  • ไฟล์รูทคิตระดับผู้ใช้: libgcc.so, libhandle.so ที่ถูกอ้างใน /etc/ld.so.preload
  • โมดูล PAM: pam_security.so ที่ปรากฏใน /etc/pam.d/sshd, /etc/pam.d/su, /etc/pam.d/sudo
  • เครื่องหมายในเชลล์: pq9i75DhW1
  • เราเตอร์ ASUS: สคริปต์ /jffs/scripts/wan_start และ /jffs/scripts/services-start

ข.4 ตัวบ่งชี้เชิงพฤติกรรมที่ควรตั้งกฎเฝ้าระวัง

  • กระบวนการที่ไม่ใช่แอปพลิเคชันของไมโครซอฟท์เรียกใช้ Microsoft Graph API เป็นรอบสม่ำเสมอ
  • การดึงเนื้อหาจาก Google Docs โดยกระบวนการที่ไม่ใช่เบราว์เซอร์ หรือโดยเซิร์ฟเวอร์ที่ไม่ควรมีเหตุให้ทำเช่นนั้น
  • การเชื่อมต่อ WebSocket ออกภายนอกจากหน้าล็อกอินของระบบเว็บเมลภายใน
  • การเปลี่ยนแปลงไฟล์เทมเพลตของระบบเว็บเมลหรือเว็บไซต์นอกรอบการติดตั้งอัปเดตที่วางแผนไว้
  • ทราฟฟิก DNS ปริมาณผิดปกติที่มีชื่อโดเมนย่อยยาวและสุ่ม ซึ่งเป็นลักษณะของการขุดอุโมงค์ผ่าน DNS

แหล่งอ้างอิง

  1. Symantec (Broadcom) — “Jewelbug: Crypto Fraud and Espionage”, 13 สิงหาคม 2569 · https://www.security.com/threat-intelligence/jewelbug-crypto-fraud-espionage
  2. Broadcom — “Jewelbug Dossier” (รายงานเชิงเทคนิคฉบับเต็ม) · https://sed-cms.broadcom.com/sites/default/files/2026-08/Jewelbug%20Dossier.pdf
  3. BleepingComputer — “Hackers breach govt webmail while running parallel crypto fraud”, 13 สิงหาคม 2569 · https://www.bleepingcomputer.com/news/security/hackers-breach-govt-webmail-while-running-parallel-crypto-fraud/
  4. Trend Micro — “The Espionage Toolkit of Earth Alux: A Closer Look at its Advanced Techniques”, 31 มีนาคม 2568 · https://www.trendmicro.com/en_us/research/25/c/the-espionage-toolkit-of-earth-alux.html
  5. Cloud Thunder — ข่าว “Jewelbug ฝังสคริปต์บรรทัดเดียวในเว็บเมลกลางของรัฐ ดักคุกกี้ 15 หน่วยงานพร้อมกัน”, 14 สิงหาคม 2569 · /posts/2026/08/087/
  6. Cloud Thunder — “บทวิเคราะห์เชิงลึก: ปฏิบัติการเอเจนต์ AI กึ่งอัตโนมัติเจาะหน่วยงานรัฐไต้หวัน และสัญญาณเตือนถึงประเทศไทย”, 16 สิงหาคม 2569 · /reports/analysis/2026/08/autonomous-ai-agent-taiwan/
  7. Cloud Thunder — “บทวิเคราะห์เชิงลึก: Mustang Panda กับภัยจารกรรมไซเบอร์ต่อความมั่นคงของประเทศไทย”, 17 กรกฎาคม 2569 · /reports/analysis/2026/07/mustang-panda-thailand/