• ผลิตภัณฑ์และบริการ
        • เมฆ

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • บน Prem

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • แพลตฟอร์ม

          • Malware Analysis Platform
        • ธุรกิจเล็ก ๆ

          • SOHO Total Edition
        • บริการของเรา

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • ความปลอดภัยทางไซเบอร์ & Data Privacy ความตระหนัก
  • โซลูชัน
    • BFSI
    • การศึกษา
    • รัฐบาล
    • การดูแลสุขภาพ
    • ไอทีอีเอส
    • การผลิต
  • เกี่ยวกับเรา
    • เกี่ยวกับเรา Seqrite
    • ความเป็นผู้นำ
    • รางวัลและการรับรอง
    • ข่าวสาร
  • พันธมิตร
    • โปรแกรมพันธมิตร
    • ค้นหาคู่ค้า
    • กลายเป็นพันธมิตร
  • Support
  • แหล่งข้อมูล
    • Blogs
    • กระดาษขาว
    • เอกสารข้อมูลทางเทคนิค
    • กรณีศึกษา
    • รายงานภัยคุกคาม
    • คู่มือการใช้งาน
    • พ.ศ
    • ความเข้าใจ Data Privacy
    • ตรวจสอบคะแนนความเสี่ยงของคุณ
    • การสนทนา DPDP
    • ชั่วโมงแห่งความเป็นส่วนตัว
Seqrite ห้องปฏิบัติการ บทความ
ติดต่อฝ่ายขาย กำลังถูกโจมตีอยู่หรือเปล่า?
  • ผลิตภัณฑ์และบริการ
        • เมฆ

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • บน Prem

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • แพลตฟอร์ม

          • Malware Analysis Platform
        • ธุรกิจเล็ก ๆ

          • SOHO Total Edition
        • บริการของเรา

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • ความปลอดภัยทางไซเบอร์ & Data Privacy ความตระหนัก
  • โซลูชัน
    • BFSI
    • การศึกษา
    • รัฐบาล
    • การดูแลสุขภาพ
    • ไอทีอีเอส
    • การผลิต
  • เกี่ยวกับเรา
    • เกี่ยวกับเรา Seqrite
    • ความเป็นผู้นำ
    • รางวัลและการรับรอง
    • ข่าวสาร
  • พันธมิตร
    • โปรแกรมพันธมิตร
    • ค้นหาคู่ค้า
    • กลายเป็นพันธมิตร
  • Support
  • แหล่งข้อมูล
    • Blogs
    • กระดาษขาว
    • เอกสารข้อมูลทางเทคนิค
    • กรณีศึกษา
    • รายงานภัยคุกคาม
    • คู่มือการใช้งาน
    • พ.ศ
    • ความเข้าใจ Data Privacy
    • ตรวจสอบคะแนนความเสี่ยงของคุณ
    • การสนทนา DPDP
    • ชั่วโมงแห่งความเป็นส่วนตัว
หน้าแรก  /  วิชาการ  จากใบแจ้งหนี้สู่ AnyDesk: เปิดโปงแคมเปญฟิชชิ่งที่มุ่งเป้าไปที่องค์กรด้านอวกาศของรัสเซีย  
จากใบแจ้งหนี้สู่ AnyDesk: การเปิดโปงแคมเปญฟิชชิ่งที่มุ่งเป้าไปที่องค์กรด้านอวกาศของรัสเซีย  
07 กรกฎาคม 2026

จากใบแจ้งหนี้สู่ AnyDesk: การเปิดโปงแคมเปญฟิชชิ่งที่มุ่งเป้าไปที่องค์กรด้านอวกาศของรัสเซีย  

เขียนโดย Seqrite
Seqrite
วิชาการ

สารบัญ 

  • บทนำ 
  • ห่วงโซ่การติดเชื้อ 
  • การวิเคราะห์ทางเทคนิค 
  • สรุป 
  • Seqrite คุ้มครอง 
  • ตัวบ่งชี้การประนีประนอม (IOCs) 
  • การแมป MITRE ATT&CK 

 บทนำ 

การขอ Seqrite ทีมวิจัยภัยคุกคามได้ระบุแคมเปญฟิชชิงแบบเจาะจงเป้าหมายที่ปลอมตัวเป็นใบแจ้งหนี้ทางธุรกิจที่ถูกต้อง อีเมลฟิชชิงแอบอ้างเป็นสถาบันวิจัยของรัสเซียที่เกี่ยวข้องกับระบบอวกาศและการบิน และถูกส่งโดยใช้โดเมนปลอมที่ออกแบบมาเพื่อเลียนแบบองค์กรดังกล่าว อีเมลที่เป็นอันตรายมีไฟล์แนบที่ป้องกันด้วยรหัสผ่าน ซึ่งในที่สุดจะติดตั้งเพย์โหลดเพิ่มเติมลงในระบบของเหยื่อ การวิเคราะห์ชี้ให้เห็นว่าเป้าหมายหลักของผู้โจมตีคือการสร้างการเข้าถึงระยะไกลอย่างถาวรโดยการกำหนดค่าอย่างเงียบๆ AnyDesk สำหรับการเข้าถึงโดยไม่ได้รับการดูแล การขโมยข้อมูลการกำหนดค่า AnyDesk ไปยังบัญชีอีเมลที่ผู้โจมตีควบคุม และการใช้กลไกการคงอยู่เพื่อรักษาการควบคุมโฮสต์ที่ถูกบุกรุกในระยะยาว  

การใช้เหยื่อล่อที่มีธีมเกี่ยวกับอวกาศ ร่วมกับเครื่องมือและวิธีการปฏิบัติการที่สังเกตได้ สอดคล้องกับแคมเปญที่เคยมีการบันทึกไว้ก่อนหน้านี้ ซึ่งระบุว่าเป็นฝีมือของกลุ่มRare Werewolf (หรือที่รู้จักกันในชื่อ Librarian Ghouls)กลุ่มแฮ็กเกอร์ที่มุ่งเป้าไปที่องค์กรในรัสเซีย เบลารุส และคาซัคสถานโดยเฉพาะอย่างยิ่งองค์กรที่ดำเนินงานในภาคอุตสาหกรรม บริษัทผู้ผลิต สถาบันวิศวกรรม องค์กรด้านอวกาศและการบิน หน่วยงานวิจัยจรวดและอวกาศ โรงงานปิโตรเคมี และภาคส่วนสำคัญอื่นๆ จากหลักฐานที่มีอยู่ เราคาดว่ากิจกรรมนี้เชื่อมโยงกับแคมเปญของ Rare Werewolf

 กลุ่มมนุษย์หมาป่าหายากส่วนใหญ่ใช้ การดำรงชีวิตด้วยการพึ่งพาธรรมชาติ (LotL) เทคนิคเหล่านี้ใช้การบุกรุกโดยการใช้ซอฟต์แวร์ที่ถูกต้องตามกฎหมายเพื่อแทรกซึมเข้าไปในกิจกรรมปกติของระบบ การเข้าถึงในขั้นต้นมักทำได้ผ่านอีเมลฟิชชิ่งแบบเจาะจงเป้าหมายที่มีรูปแบบคล้ายใบแจ้งหนี้หรือเอกสาร ซึ่งมีไฟล์เก็บถาวรที่ป้องกันด้วยรหัสผ่านอยู่ภายใน และไฟล์เหล่านั้นจะติดตั้งโปรแกรมติดตั้งแบบแตกไฟล์อัตโนมัติและสคริปต์คำสั่ง ในขั้นตอนต่อมาจะใช้ยูทิลิตี้ที่เชื่อถือได้ เช่น AnyDesk, เคาน์เตอร์ และ WinRARในขณะที่สาธารณูปโภคเพิ่มเติม เช่น ตัวย่อถาด ใช้เพื่อลดการมองเห็นของผู้ใช้ รายงานสาธารณะยังได้บันทึกการใช้งานของ XMRig เครื่องขุดคริปโทเคอร์เรนซี ระหว่างกิจกรรมหลังการรั่วไหล อย่างไรก็ตาม จากการวิเคราะห์ของเรา ไม่พบกิจกรรมการโจรกรรมคริปโตเคอร์เรนซีในตัวอย่างนี้เราประเมินว่าการขุดคริปโตเคอร์เรนซี หากมีการนำมาใช้ มีแนวโน้มที่จะ... วัตถุประสงค์หลังการประนีประนอม ซึ่งผู้ปฏิบัติงานอาจนำไปใช้หลังจากสร้างการเข้าถึงระยะไกลอย่างต่อเนื่องไปยังสภาพแวดล้อมของเหยื่อแล้ว 

ห่วงโซ่การติดเชื้อ 

รูปที่ 1: ห่วงโซ่การติดเชื้อ

ภาพด้านบนแสดงให้เห็นถึงห่วงโซ่การติดเชื้อโดยรวมที่สังเกตได้ระหว่างการวิเคราะห์ของเรา ซึ่งเริ่มต้นด้วยอีเมลฟิชชิ่งและสิ้นสุดลงด้วยการติดตั้ง AnyDesk เพื่อการเข้าถึงระยะไกลอย่างต่อเนื่อง การโจมตีใช้ประโยชน์จากยูทิลิตี้ที่ถูกต้องตามกฎหมายหลายอย่างเพื่อสร้างความคงอยู่ ขโมยข้อมูล และซ่อนตัวตนบนระบบที่ถูกบุกรุก 

 การวิเคราะห์ทางเทคนิค 

จากการวิเคราะห์ เราพบว่าการเข้าถึงเริ่มต้นจากการส่งอีเมลฟิชชิงแบบเจาะจงเป้าหมายไปยังภาคอุตสาหกรรมการบินและอวกาศและอิเล็กทรอนิกส์ของรัสเซีย อีเมลดังกล่าวแอบอ้างเป็น ФБУ “ВНИИР” (Federal Budgetary Institution “VNIIR”) และส่งมาจาก sales@vniir-avia.space โดยมีหัวข้อ “счет на оплату (или договор поставки, если требуется).” (“ใบแจ้งหนี้สำหรับการชำระเงิน (หรือสัญญาจัดหา หากจำเป็น)”) โดเมน vniir-avia.space เพิ่งจดทะเบียนใหม่ ผู้โจมตีมักจดทะเบียนโดเมนที่คล้ายคลึงกันแบบใช้แล้วทิ้งสำหรับใช้ในแคมเปญ สถาบัน VNIIR ตัวจริงจะใช้โดเมนของรัฐบาลที่มีมานานแล้ว (.ru /.gov.ru) ไม่ใช่ โดเมน “ .space”ใหม่เอี่ยมอีเมลถูกส่งไปยัง"ผู้รับที่ไม่เปิดเผย"โดยช่อง "ถึง" ถูกซ่อนไว้ ซึ่งบ่งชี้ว่าเป็นแคมเปญส่งอีเมลจำนวนมาก ใบแจ้งหนี้ B2B ที่ถูกต้องตามกฎหมายจะส่งถึงบุคคลใดบุคคลหนึ่งโดยเฉพาะ แต่ในอีเมลนี้ถูกส่งไปยังผู้รับจำนวนมากพร้อมกัน

เพื่อล่อให้ผู้รับเปิดไฟล์แนบ อีเมลฉบับนี้มีไฟล์บีบอัดที่ป้องกันด้วยรหัสผ่านชื่อсчет на оплату.rarรหัสผ่าน(dsa9568-4444)ถูกใส่ไว้ในเนื้ออีเมลเพื่อให้เหยื่อสามารถเปิดได้ และเพื่อป้องกันไม่ให้โปรแกรมสแกนตรวจสอบเนื้อหา นี่เป็นเทคนิคทั่วไปที่ใช้เพื่อหลีกเลี่ยงการควบคุมความปลอดภัยของอีเมลและเพิ่มโอกาสในการสังหารผู้ใช้ ข้อความยังแสดงโลโก้ของกระทรวงอุตสาหกรรมและการค้าของรัสเซียเพื่อเพิ่มความน่าเชื่อถือ

รูปที่ 2: อีเมลฟิชชิ่งที่มีไฟล์เก็บถาวรที่ป้องกันด้วยรหัสผ่าน

 

รูปที่ 3: รหัสผ่านของไฟล์แนบในอีเมล

ไฟล์ปฏิบัติการที่แยกออกมานั้นถูกคอมไพล์โดยใช้ Delphi และภาษาโปรแกรมที่ใช้คือ Pascal หนึ่งในสิ่งที่น่าสนใจที่สุดคือ Installer: Smart Install Maker (5.04) ซึ่งบอกเราว่าไฟล์ปฏิบัติการนี้ไม่ใช่แค่แอปพลิเคชันธรรมดา แต่เป็นแพ็คเกจติดตั้งที่สร้างด้วย Smart Install Maker หมายความว่าในระหว่างการทำงาน มันอาจจะสร้างไฟล์หลายไฟล์ สร้างโฟลเดอร์ เรียกใช้ไฟล์ปฏิบัติการที่ฝังอยู่ เขียนคีย์รีจิสทรี สร้างบริการ และเรียกใช้คำสั่งต่างๆ  

 

รูปที่ 4: รายละเอียดการสแนปแม่พิมพ์

เมื่อเริ่มทำงาน โปรแกรมจะเปิดไฟล์ PDF ลวง และเขียนไฟล์หลายไฟล์ลงในโฟลเดอร์ C:\temp\ChromioumTemp* 

รูปที่ 5: ไฟล์ PDF ล่อเป้า

 

โปรแกรมจะดำเนินการชุดคำสั่งดังที่แสดงด้านล่าง: 

รูปที่ 6: กิจกรรมของหลอดหยด

สิ่งที่น่าสนใจอย่างหนึ่งคือวิธีการเขียนไฟล์ลงในระบบ ผู้โจมตีใช้คำสั่ง “ echo>>”เพื่อสร้างไฟล์ชั่วคราวใหม่ชื่อ“mat-debug-*.txt”จากนั้นเพิ่มคำสั่งลงไป และสุดท้ายเปลี่ยนชื่อไฟล์เป็น “.cmd” ดังแสดงในภาพด้านล่าง

รูปที่ 7: การสร้างไฟล์ txt ชั่วคราว

 

รูปที่ 8: ไฟล์ที่ถูกทิ้ง

 

เราพบไฟล์จำนวนหนึ่งที่มีนามสกุล .cmd ซึ่งก็คือคำสั่งแบตช์ที่ควรจะถูกเรียกใช้งานทีละคำสั่ง 

รูปที่ 9: การเชื่อมต่อกับ C2 เพื่อดาวน์โหลดไฟล์ rar ที่เป็นอันตราย

ไฟล์ “xml_file.cmd ” พยายามเชื่อมต่อกับเซิร์ฟเวอร์ควบคุม (C2) เพื่อดาวน์โหลดไฟล์ rar ที่เป็นอันตราย หลังจากนั้น ไฟล์ rar จะถูกแตกไฟล์โดยใช้รหัสผ่านที่ระบุไว้ในไฟล์ “xml_file1.cmd” – ดังที่แสดงด้านล่าง (โดยใช้ driver.exe ซึ่งเป็นโปรแกรมแตกไฟล์แบบบรรทัดคำสั่ง)

รูปที่ 10: ไฟล์ Cmd สำหรับแตกไฟล์ rar ที่เป็นอันตรายในขั้นตอนต่อไป

ไฟล์ RAR จะแตกไฟล์ส่วนประกอบหลายอย่างออกมา ซึ่งรวมถึงอินสแตนซ์ AnyDesk แบบพกพา ยูทิลิตี้ Blat SMTP ( blat.exe ) Tray Minimizer และสคริปต์แบตช์ ( wctF522.bat )

รูปที่ 11: เนื้อหาของไฟล์ rar ที่เป็นอันตราย

 

รูปที่ 12: สิ่งของภายในแฟ้มถาด

 โปรแกรมยูทิลิตี้ในถาดระบบจะถูกเรียกใช้งานพร้อมกับการเรียกใช้งานอื่นๆ ด้วย 

รูปที่ 13: คำสั่ง Cmd ที่เรียกใช้ยูทิลิตี้ถาดระบบ

 

 

ขณะสำรวจโฟลเดอร์ Trays เราพบว่ามันมีไฟล์ปฏิบัติการหลายไฟล์ ไฟล์ DLL เอกสาร และไฟล์สนับสนุนที่เกี่ยวข้องกับ แอปพลิเคชัน 4t Tray Minimizer ที่ถูกต้องตามกฎหมาย โฟลเดอร์นี้ประกอบด้วยไฟล์ปฏิบัติการหลัก ( Trays.exe ) ไลบรารีสนับสนุน ( Tray.dll , ShellEh6055.dll , ShellEh6055x64.dll ) ส่วนประกอบตัวติดตั้ง/ตัวถอนการติดตั้ง และทรัพยากรแอปพลิเคชันต่างๆ ซึ่งบ่งชี้ว่าแอปพลิเคชันทั้งหมดถูกรวมอยู่ในไฟล์เก็บถาวร แทนที่จะเป็นไฟล์ปฏิบัติการแบบสแตนด์อโลน

ไฟล์ cmd ยังเรียกใช้ไฟล์แบตช์ดังที่แสดงด้านล่าง

14 รูป

การเรียกใช้สคริปต์แบตช์ (wctF522.bat) เผยให้เห็นว่า: 

  1. ขั้นตอนแรกจะทำให้เกิดความล่าช้าในการประมวลผลประมาณหนึ่งนาทีโดยใช้ ปิง -n 60 127.0.0.1ซึ่งน่าจะเป็นการรับประกันว่าการสกัดข้อมูลจะเสร็จสมบูรณ์ และอาจหลีกเลี่ยงสภาพแวดล้อมแซนด์บ็อกซ์อัตโนมัติได้ 
  2. ตั้งค่าการเข้าถึง AnyDesk แบบไม่จำเป็นต้องมีผู้ดูแล โดยระบุรหัสผ่านที่กำหนดไว้ล่วงหน้า คิวเวอร์ตี้1234566 ไปยังอินเทอร์เฟซบรรทัดคำสั่ง AnyDesk โดยใช้ตัวเลือก –set-password มันจะแตกไฟล์และติดตั้งแพ็คเกจ AnyDesk แบบพกพาไว้ใน %ProgramData%\AnyDesk ทำให้สามารถเชื่อมต่อจากระยะไกลได้โดยไม่ต้องมีการโต้ตอบจากผู้ใช้ และยังเรียกใช้ไฟล์ปฏิบัติการ AnyDesk ที่ติดตั้งไว้หลังจากแตกไฟล์เสร็จแล้วด้วย 
  3. สร้างไฟล์เก็บถาวร AnyDesk.rar พร้อมรหัสผ่าน limpid2903392 ซึ่งประกอบด้วยไฟล์การกำหนดค่า ตัวระบุไคลเอ็นต์ การตั้งค่าการเชื่อมต่อ บันทึก และใบรับรอง 
  4. จากนั้นไฟล์เก็บถาวรจะถูกส่งออกไปทาง SMTP โดยใช้ บลาท. 
  5. สร้างงานที่กำหนดเวลาไว้ชื่อ “อัปเดตอัตโนมัติ” ซึ่งจะเรียกใช้ Trays.exe -tray เมื่อผู้ใช้ล็อกอินเข้าสู่ระบบ โดยใช้ระดับการทำงานสูงสุด เพื่อให้การทำงานคงอยู่ถาวร 
  6. ลบคำสั่งชั่วคราว (.cmd), ข้อความ (.txt), เก็บถาวร (.rar), ไฟล์ปฏิบัติการ (ลบไฟล์ (.exe) และไฟล์ PDF (*.pdf) จากไดเร็กทอรีทำงานชั่วคราว เพื่อลบสิ่งแปลกปลอมและป้องกันการวิเคราะห์ทางนิติวิทยาศาสตร์ 
รูปที่ 15: ไฟล์แบตช์ที่เป็นอันตราย

Blat.exe เป็นโปรแกรมไคลเอ็นต์ SMTP แบบบรรทัดคำสั่งที่ถูกต้องตามกฎหมาย ซึ่งมักถูกผู้โจมตีนำไปใช้ในทางที่ผิดเพื่อขโมยข้อมูล แม้ว่า Blat จะรองรับการส่งอีเมล การตรวจสอบสิทธิ์ SMTP การแนบไฟล์ และการทำงานอัตโนมัติผ่านบรรทัดคำสั่ง แต่การวิเคราะห์ของเราบ่งชี้ว่ามันถูกใช้เพื่อขโมยข้อมูล AnyDesk ที่เก็บถาวรไปยังโครงสร้างพื้นฐานที่ผู้โจมตีควบคุมอยู่เท่านั้น 

รูปที่ 16: ไฟล์ Blat.exe

 

ภาพจากโปรแกรม Wireshark แสดงให้เห็นว่าไฟล์เก็บถาวร (AnyDesk.rar) ถูกส่งออกผ่านทาง SMTP โดยใช้Blatโดยใช้เซิร์ฟเวอร์mail.versio.nlในการส่งจากout@okbm-bus.nlไปยังin@okbm-bus.nlโดยมีรูปแบบหัวเรื่องอีเมลเป็นAnyDesk %COMPUTERNAME%/%USERNAME%เพื่อระบุโฮสต์ที่ถูกโจมตีได้อย่างเฉพาะเจาะจง

 

รูปที่ 17: การดึงข้อมูล AnyDesk ที่เก็บถาวรออกมา

  

รูปที่ 18: ข้อมูลไฟล์ rar ที่แตกออกมา

นี่คือเนื้อหาของไฟล์ service.conf และ system.conf ของ AnyDesk ซึ่งเก็บการตั้งค่าภายในเครื่องของ AnyDesk บนโฮสต์ที่ติดไวรัส กิจกรรมที่สังเกตได้บ่งชี้ว่าแคมเปญนี้ออกแบบมาเพื่อสร้างและรักษาการเข้าถึงระยะไกลแบบลับๆไปยังสภาพแวดล้อมของเหยื่อ การขโมยไฟล์ AnyDesk.rar ที่ป้องกันด้วยรหัสผ่าน ซึ่งมีข้อมูลการติดตั้งและการกำหนดค่าของ AnyDesk นั้น น่าจะทำให้ผู้โจมตีได้รับข้อมูลที่จำเป็นในการจัดการอิน สแตนซ์ การเข้าถึงระยะไกลที่ติดตั้งไว้เมื่อรวมกับการกำหนดค่าการเข้าถึงแบบอัตโนมัติ การคงอยู่ของงานตามกำหนดเวลา และการซ่อนอินเทอร์เฟซของ AnyDesk การกระทำเหล่านี้ทำให้ผู้โจมตีสามารถเข้าถึงระบบที่ถูกบุกรุกได้ในระยะยาวและเชื่อมต่อใหม่ได้ตามวัตถุประสงค์ในการปฏิบัติงาน

สุดท้าย สคริปต์จะลบไฟล์เก็บถาวรชั่วคราว ไฟล์ปฏิบัติการ และไฟล์ PDF ออกจากไดเร็กทอรีจัดเตรียม เพื่อลดหลักฐานทางนิติวิทยาศาสตร์และขัดขวางการสืบสวนหลังการโจมตี 

 สรุป 

การวิเคราะห์ของเราแสดงให้เห็นถึงแคมเปญฟิชชิงหลายขั้นตอนที่ใช้ประโยชน์จากซอฟต์แวร์ที่ถูกต้องตามกฎหมายเพื่อสร้างการเข้าถึงระยะไกลอย่างต่อเนื่องในขณะที่ลดร่องรอยการตรวจสอบทางนิติวิทยาศาสตร์ให้น้อยที่สุด แทนที่จะพึ่งพาโปรแกรมมัลแวร์ที่ซับซ้อน ผู้ดำเนินการใช้ประโยชน์จากยูทิลิตี้ที่เชื่อถือได้ เช่น AnyDesk, Blat, ไฟล์ปฏิบัติการ WinRAR ที่ดัดแปลง (driver.exe) และ Tray Minimizer เพื่อให้สามารถคงอยู่ในระบบ ขโมยข้อมูลการติดตั้ง ซ่อนกิจกรรมการเข้าถึงระยะไกล และลบร่องรอยการทำงาน วิธีการแบบนี้ช่วยให้แคมเปญกลมกลืนไปกับกิจกรรมของระบบที่ถูกต้องตามกฎหมายในขณะที่ลดโอกาสในการตรวจจับ 

แม้ว่าจะไม่สามารถระบุที่มาที่แน่ชัดได้จากหลักฐานที่มีอยู่เพียงอย่างเดียว แต่รูปแบบการปฏิบัติการที่สังเกตได้นั้นสอดคล้องกับแคมเปญ Rare Werewolf (Librarian Ghouls) ที่ได้รับการบันทึกไว้ในที่สาธารณะอย่างใกล้ชิด ห่วงโซ่การแพร่เชื้อ เครื่องมือ การกำหนดเป้าหมาย และวิธีการปฏิบัติการ แสดงให้เห็นถึงความทับซ้อนอย่างมีนัยสำคัญกับกิจกรรมที่เคยรายงานไว้ก่อนหน้านี้ รวมถึงแคมเปญที่บันทึกไว้ในช่วงปี 2025 ด้วย 

นอกเหนือจากตัวอย่างที่วิเคราะห์แล้ว เรายังพบตัวอย่างที่เกี่ยวข้องอีกหลายตัวอย่างที่มีขั้นตอนการทำงานเหมือนกันในช่วงหลายเดือนที่ผ่านมา แม้ว่าเหยื่อล่อฟิชชิง ชื่อไฟล์ และแฮชของเพย์โหลดจะแตกต่างกัน แต่การใช้ยูทิลิตี้และวิธีการดำเนินการแบบเดียวกันอย่างสม่ำเสมอ บ่งชี้ว่าเป็นการรณรงค์ที่กำลังดำเนินอยู่ โดยที่ผู้ก่อภัยคุกคามจะปรับปรุงสิ่งประดิษฐ์แต่ละชิ้นในขณะที่ยังคงรักษาเทคนิคพื้นฐานไว้ ความสม่ำเสมอนี้ตอกย้ำการประเมินของเราว่ากิจกรรมดังกล่าวน่าจะเป็นส่วนหนึ่งของการปฏิบัติการที่กว้างขวางและต่อเนื่องมากกว่าที่จะเป็นเหตุการณ์ที่เกิดขึ้นเพียงครั้งเดียว 

 Seqrite ครอบคลุม: 

  • Trojan.Anydesk.S39566972 
  • สคริปต์โทรจันดรอปเปอร์ 50878.GC 
  • สคริปต์โทรจันดรอปเปอร์ 50879 

 Seqrite การป้องกัน XDR: 

  • การดาวน์โหลดและเรียกใช้เพย์โหลดหลายขั้นตอนผ่าน Curl และ Command Shell 
  • การจัดเตรียมเครื่องมือการเข้าถึงระยะไกลและการขโมยข้อมูล SMTP 

 ตัวบ่งชี้การประนีประนอม (IOCs) 

  • 47854deb456cb08c651b7f9ae2f9d87c72d0719de6af233340632efb3c1980f4 
  • 12648cd9d425f78db2dbc6e03c14f11e6ac6aadf8b3975c23cce9519e2b58d33 
  • F57e010541fb4ccbf23aefc4a827f753a6ff3f8792d9c04c3eea83f6963c6bae 
  • 0dc0fa727f900ed5033f46f8ba6cf2d97d20ab95fd334cabc0f216da6e0622b0 
  • 198.54.120[.]13  
  • 194.87.57[.]81  
  • 2.23.88[.]201 
  • 109.106.178.14 
  • อะวิอาโตรนิกา[.]ออนไลน์ 
  • vniir-avia[.]space 
  • fgub-vniir[.]space 
  • vniir-info[.]space 
  • nova-stream[.]site 

ลิงค์อ้างอิง 

https://x.com/askardyuss/status/2070084108118556868 

การแมป MITRE ATT&CK 

ชั้นเชิง  ชื่อเทคนิค  รหัสเทคนิค 
การเข้าถึงเบื้องต้น  การฟิชชิ่ง: การแนบไฟล์แบบสเปียร์ฟิชชิ่ง  T1566.001 
การกระทำ  การดำเนินการของผู้ใช้: ไฟล์ที่เป็นอันตราย  T1204.002 
การกระทำ  ล่ามคำสั่งและสคริปต์: Windows Command Shell  T1059.003 
การกระทำ  ล่ามคำสั่งและสคริปต์: PowerShell  T1059.001 
การติดตา  งานที่กำหนดเวลาไว้/งาน: งานที่กำหนดเวลาไว้  T1053.005 
การติดตา  การเรียกใช้งานอัตโนมัติเมื่อบูตเครื่องหรือเข้าสู่ระบบ (ผ่านงานที่กำหนดเวลาไว้เมื่อเข้าสู่ระบบ)  T1547  
การหลบหลีกการป้องกัน  สวมหน้ากาก  T1036 
การหลบหลีกการป้องกัน  ไฟล์หรือข้อมูลที่ทำให้สับสน (ไฟล์เก็บถาวรที่ป้องกันด้วยรหัสผ่าน)  T1027 
การหลบหลีกการป้องกัน  ซ่อนสิ่งประดิษฐ์: หน้าต่างที่ซ่อนอยู่ (โปรแกรมย่อถาดที่ซ่อน AnyDesk ไว้)  T1564.003 
การหลบหลีกการป้องกัน  การลบตัวบ่งชี้บนโฮสต์: การลบไฟล์  T1070.004 
ควบคุมและสั่งการ  Application Layer Protocol: โปรโตคอลเว็บ (ดาวน์โหลด curl จาก C2)  T1071.001 
ควบคุมและสั่งการ  ซอฟต์แวร์การเข้าถึงระยะไกล  T1219 
ชุด  เก็บรวบรวมข้อมูล  T1560 
ชุด  ข้อมูลจาก Local System (ไฟล์การกำหนดค่า AnyDesk ที่รวบรวมไว้)  T1005 
การกรอง  การกรองผ่านโปรโตคอลทางเลือก: การกรองผ่านอีเมล  T1020 

ผู้เขียน:

อัญชลี ราวต์

ศรุติรูปา บาเนอร์จี 

 โพสต์ก่อนหน้าปฏิบัติการดราก้อนรีเทิร์น: แคมเปญจารกรรมทางไซเบอร์ระหว่างจีนและเน็กซัส เป้าหมาย...
โพสต์ถัดไป  ปฏิบัติการ ShadowRecruit: แคมเปญมัลแวร์ที่มุ่งเน้นการสรรหาบุคลากร...
Seqrite

เกี่ยวกับเรา Seqrite

Seqrite เป็นผู้ให้บริการโซลูชันด้านความปลอดภัยทางไซเบอร์ระดับองค์กรชั้นนำ โดยมุ่งเน้นที่การทำให้ความปลอดภัยทางไซเบอร์ง่ายขึ้น Seqrite นำเสนอโซลูชันและบริการที่ครอบคลุม...

บทความโดย Seqrite »

กระทู้ที่เกี่ยวข้อง

  • ปฏิบัติการ QUICSILVER: กลุ่มพันธมิตรจีน-เน็กซัส โจมตีนักการทูตเมียนมาร์ผ่านช่องโหว่ลับที่ส่งผ่าน VHD

    ปฏิบัติการ QUICSILVER: กลุ่มพันธมิตรจีน-เน็กซัส โจมตีนักการทูตเมียนมาร์ผ่านช่องโหว่ลับที่ส่งผ่าน VHD

    สิงหาคม 17, 2026
  • การใช้ประโยชน์จากเวิร์กโฟลว์ทางธุรกิจที่เชื่อถือได้ในทางที่ผิด: แคมเปญโจรกรรมข้อมูลแบบหลายขั้นตอนที่ซับซ้อน

    กรกฎาคม 22, 2026
  • เบื้องหลังการคืนเงิน: จากการหลอกลวง GST ไปจนถึง Remcos RAT ผ่านห่วงโซ่การติดเชื้อ .NET หลายขั้นตอน

    กรกฎาคม 17, 2026
นักเขียนเด่น
  • Seqrite
    Seqrite

    Seqrite เป็นผู้ให้บริการโซลูชันด้านความปลอดภัยทางไซเบอร์ระดับองค์กรชั้นนำ โดยมุ่งเน้นที่...

    อ่านบทความเพิ่มเติมโดย Seqrite
  • จโยติ คาร์เลการ์
    จโยติ คาร์เลการ์

    ฉันเป็นนักเขียนตัวยงที่ชื่นชอบการสร้างสรรค์เนื้อหาเกี่ยวกับเทคโนโลยีใหม่ๆ และ...

    อ่านบทความเพิ่มเติมโดย Jyoti Karlekar
  • บินีช พี
    บินีช พี

    ฉันเป็นคนรักความปลอดภัยทางไซเบอร์อย่างแรงกล้า และเป็นนักเขียนที่ทุ่มเท ด้วยพรสวรรค์...

    อ่านบทความเพิ่มเติมโดย บิเนช พี
  • ซันเจย์ คัตการ์
    ซันเจย์ คัตการ์

    Sanjay Katkar เป็นกรรมการผู้จัดการร่วมของ Quick Heal Technologies

    อ่านบทความเพิ่มเติมโดย ซันเจย์ คัตการ์
หัวข้อการเรียนรู้
ฉลาด (25) การโจมตีทางไซเบอร์ (36) การโจมตีไซเบอร์ (58) cyberattack (16) cyberattacks (15) cybersecurity (342) การรักษาความปลอดภัยในโลกไซเบอร์ (34) ภัยคุกคามทางไซเบอร์ (33) ภัยคุกคามทางไซเบอร์ (51) การละเมิดข้อมูล (56) การละเมิดข้อมูล (29) ข้อมูลสูญหาย (28) การป้องกันข้อมูลสูญหาย (34) data privacy (16) การป้องกันข้อมูล (34) ความปลอดภัยของข้อมูล (19) DLP (50) ปปส (14) กรมคุ้มครองผู้บริโภค (DPDA) (17) การเข้ารหัสลับ (16) endpoint ความปลอดภัย (113) ความปลอดภัยองค์กร (20) เอาเปรียบ (13) GDPR (14) มัลแวร์ (76) การวิเคราะห์มัลแวร์ (14) มัลแวร์โจมตี (23) MDM (27) ไมโครซอฟท์ (15) MITER ATT&CK (14) ความปลอดภัยของเครือข่าย (26) ฟิชชิ่ง (30) ransomware (69) การโจมตี ransomware (31) การโจมตี ransomware (31) การป้องกัน ransomware (17) Seqrite (41) Seqrite การเข้ารหัสลับ (27) Seqrite EPS (33) Seqrite บริการของเรา (16) การตรวจจับภัยคุกคาม (14) Threat Intelความชอบธรรม (22) UTM (34) ความอ่อนแอ (16) ศูนย์ความไว้วางใจ (13)
Seqrite ห้องปฏิบัติการ

ผู้ให้บริการโซลูชันความปลอดภัยทางไอทีระดับองค์กรชั้นนำที่ช่วยลดความซับซ้อนของการรักษาความปลอดภัยของจุดสิ้นสุด ข้อมูล และเครือข่ายด้วยโซลูชันการป้องกัน การตรวจจับ และการตอบสนองภัยคุกคามที่ดีที่สุดในระดับเดียวกันทั่วโลก

อ่านเพิ่มเติมเกี่ยวกับ Seqrite

ติดตามเรา:

สมัครรับจดหมายข่าวของเรา

ติดตามข้อมูลล่าสุดเกี่ยวกับแนวโน้มและข้อมูลเชิงลึกด้านความปลอดภัยทางไซเบอร์

กำลังโหลด
ผลิตภัณฑ์และบริการ
  • เมฆ
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • บน Prem
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • แพลตฟอร์ม
  • Malware Analysis Platform
  • ธุรกิจขนาดเล็ก
  • SOHO Total Edition
  • บริการของเรา
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • ความปลอดภัยทางไซเบอร์ & Data Privacy ความตระหนัก
แหล่งข้อมูล
  • Blogs
  • กระดาษขาว
  • เอกสารข้อมูลทางเทคนิค
  • รายงานภัยคุกคาม
  • คู่มือการใช้งาน
  • พ.ศ
  • ความเข้าใจ Data Privacy
  • การสนทนา DPDP
  • นโยบายและการปฏิบัติตาม
  • EULA
  • โกดีป เอไอ
  • SIA
  • ชั่วโมงแห่งความเป็นส่วนตัว
ติดต่อเรา
  • สำนักงานจดทะเบียน
  • มาคุยเรื่องความปลอดภัยทางไซเบอร์กันเถอะ
Support
  • Technical Support
  • ดาวน์โหลดซอฟท์แว
  • โปรแกรมอัปเดตแบบออฟไลน์
  • อัพเกรดเฟิร์มแวร์
  • การอัพเกรด
  • เอกสารสินค้า
เกี่ยวกับเรา
  • เกี่ยวกับเรา Seqrite
  • ความเป็นผู้นำ
  • รางวัลและการยอมรับ
  • ข่าวสาร
พาร์ทเนอร์
  • โปรแกรมพันธมิตร
  • ค้นหาคู่ค้า
  • กลายเป็นพันธมิตร
  • Seqrite ใบรับรอง

© 2026 บริษัท ควิกฮีล เทคโนโลยี จำกัด

แผนผังเว็บไซต์ นโยบายความเป็นส่วนตัว ประกาศทางกฎหมาย นโยบายคุกกี้ ข้อกำหนดการใช้งาน