• ผลิตภัณฑ์และบริการ
        • เมฆ

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • บน Prem

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • แพลตฟอร์ม

          • Malware Analysis Platform
        • ธุรกิจเล็ก ๆ

          • SOHO Total Edition
        • บริการของเรา

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • ความปลอดภัยทางไซเบอร์ & Data Privacy ความตระหนัก
  • โซลูชัน
    • BFSI
    • การศึกษา
    • รัฐบาล
    • การดูแลสุขภาพ
    • ไอทีอีเอส
    • การผลิต
  • เกี่ยวกับเรา
    • เกี่ยวกับเรา Seqrite
    • ความเป็นผู้นำ
    • รางวัลและการรับรอง
    • ข่าวสาร
  • พันธมิตร
    • โปรแกรมพันธมิตร
    • ค้นหาคู่ค้า
    • กลายเป็นพันธมิตร
  • Support
  • แหล่งข้อมูล
    • Blogs
    • กระดาษขาว
    • เอกสารข้อมูลทางเทคนิค
    • กรณีศึกษา
    • รายงานภัยคุกคาม
    • คู่มือการใช้งาน
    • พ.ศ
    • ความเข้าใจ Data Privacy
    • ตรวจสอบคะแนนความเสี่ยงของคุณ
    • การสนทนา DPDP
    • ชั่วโมงแห่งความเป็นส่วนตัว
Seqrite ห้องปฏิบัติการ บทความ
ติดต่อฝ่ายขาย กำลังถูกโจมตีอยู่หรือเปล่า?
  • ผลิตภัณฑ์และบริการ
        • เมฆ

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • บน Prem

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • แพลตฟอร์ม

          • Malware Analysis Platform
        • ธุรกิจเล็ก ๆ

          • SOHO Total Edition
        • บริการของเรา

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • ความปลอดภัยทางไซเบอร์ & Data Privacy ความตระหนัก
  • โซลูชัน
    • BFSI
    • การศึกษา
    • รัฐบาล
    • การดูแลสุขภาพ
    • ไอทีอีเอส
    • การผลิต
  • เกี่ยวกับเรา
    • เกี่ยวกับเรา Seqrite
    • ความเป็นผู้นำ
    • รางวัลและการรับรอง
    • ข่าวสาร
  • พันธมิตร
    • โปรแกรมพันธมิตร
    • ค้นหาคู่ค้า
    • กลายเป็นพันธมิตร
  • Support
  • แหล่งข้อมูล
    • Blogs
    • กระดาษขาว
    • เอกสารข้อมูลทางเทคนิค
    • กรณีศึกษา
    • รายงานภัยคุกคาม
    • คู่มือการใช้งาน
    • พ.ศ
    • ความเข้าใจ Data Privacy
    • ตรวจสอบคะแนนความเสี่ยงของคุณ
    • การสนทนา DPDP
    • ชั่วโมงแห่งความเป็นส่วนตัว
หน้าแรก  /  วิชาการ  ปฏิบัติการนกหวีดมังกร: UNG0002 มุ่งเป้าไปที่สถาบันการศึกษาของจีนผ่านการล่อลวงเชิงสถาบันที่เป็นอาวุธ
ปฏิบัติการเสียงนกหวีดมังกร: UNG0002 มุ่งเป้าไปที่แวดวงวิชาการของจีนผ่านการล่อลวงเชิงสถาบันที่เป็นอาวุธ
20 อาจ 2026

ปฏิบัติการเสียงนกหวีดมังกร: UNG0002 มุ่งเป้าไปที่แวดวงวิชาการของจีนผ่านการล่อลวงเชิงสถาบันที่เป็นอาวุธ

เขียนโดย ดิกซิต ปัญจัล
ดิกซิต ปัญจัล
วิชาการ

สารบัญ:

  • บทนำ:
  • เป้าหมายหลัก:
  • ห่วงโซ่การติดเชื้อ:
  • ผลการค้นพบเบื้องต้นเกี่ยวกับแคมเปญ:
    • การวิเคราะห์อีเมลล่อเป้าและอีเมลฟิชชิ่งแบบเจาะจงเป้าหมาย:
  • วิเคราะห์ทางเทคนิค:
    • ขั้นตอนที่ 1: การวิเคราะห์ไฟล์ LNK
    • ขั้นตอนที่ 2: การวิเคราะห์ VBS
    • ขั้นตอนที่ 3: การโหลด DLL จากฝั่งเซิร์ฟเวอร์
  • หลักฐานทางโครงสร้างพื้นฐานและการระบุตัวผู้ก่อภัยคุกคาม
  • สรุป: ปฏิบัติการเป่าหวีดมังกร?
  • Seqrite ครอบคลุม:
  • IOCs:
  • MITRE ATT&CK:

บทนำ: 

Seqrite ห้องปฏิบัติการของเราได้ติดตามตรวจสอบแคมเปญฟิชชิงแบบเจาะจงเป้าหมายทั่วโลกอย่างต่อเนื่อง และจากการติดตามนั้น เราได้ระบุแคมเปญที่มุ่งเป้าไปที่ภาคการศึกษาของจีน การวิเคราะห์ของเราเผยให้เห็นว่าผู้ก่อภัยคุกคามมุ่งเป้าไปที่นักศึกษาและคณาจารย์ของมหาวิทยาลัยฉางโจว (常州大学) โดยเฉพาะ โดยใช้กลลวงที่เชื่อมโยงกับบริบทของการทดสอบมาตรฐานสมรรถภาพทางกายและสุขภาพของนักศึกษาแห่งชาติประจำปี 2026 (《国家学生体质健康标准》) ซึ่งเป็นข้อบังคับของสถาบัน

อีเมลหลอกลวงนี้ส่งไฟล์แนบเป็นไฟล์ ZIP ที่มีชื่อว่า:

常州大学2026年《学生体质健康标准》测试通知最终版.zip
(มหาวิทยาลัยฉางโจว 2026 “โครงการส่งเสริมสมรรถภาพทางกายของนักศึกษาแห่งชาติ”)
และประกาศเกี่ยวกับการทดสอบมาตรฐานด้านสุขภาพ (ฉบับสุดท้าย)

สิ่งที่ทำให้แคมเปญนี้มีประสิทธิภาพเป็นพิเศษคือความแม่นยำของกลยุทธ์ทางสังคม ผู้ก่อภัยคุกคามไม่ได้ใช้เหยื่อล่อทั่วไป แต่ระบุอย่างเจาะจงว่ามหาวิทยาลัยฉางโจวมีการประเมินสมรรถภาพทางกายประจำปีที่บังคับ ซึ่งหากไม่ผ่านจะส่งผลโดยตรงต่อสิทธิ์ในการสำเร็จการศึกษา นี่เป็นการสร้างบรรยากาศแห่งความเร่งด่วนและการปฏิบัติตาม ซึ่งเพิ่มโอกาสที่เหยื่อจะตกเป็นเหยื่ออย่างมีนัยสำคัญ

เป้าหมายหลัก:

  • ภาคการศึกษา — มหาวิทยาลัยและสถาบันอุดมศึกษา
  • หน่วยงานวิชาการที่สังกัดรัฐบาล — สถาบันที่ดำเนินการภายใต้คำสั่งของกระทรวงศึกษาธิการแห่งชาติ
  • แผนกกีฬาและพลศึกษา — ผู้บริหารด้านการประเมินสมรรถภาพทางกายและโปรแกรมกีฬา
  • ประชากรนักศึกษา — นักศึกษาระดับปริญญาตรีที่ลงทะเบียนเรียนและต้องปฏิบัติตามข้อกำหนดบังคับ
  • การบริหารงานวิชาการ — คณาจารย์และผู้ประสานงานประจำภาควิชาที่ดูแลโครงการทดสอบของสถาบัน

ห่วงโซ่การติดเชื้อ:

ผลการค้นพบเบื้องต้นเกี่ยวกับแคมเปญ:

เมื่อเราตรวจสอบอีเมลฟิชชิ่งแบบเจาะจงเป้าหมาย พบว่าอีเมลดังกล่าวถูกสร้างขึ้นเพื่อปลอมแปลงเป็นอีเมลติดต่ออย่างเป็นทางการจากฝ่ายบริหารของมหาวิทยาลัย โดยมีเนื้อหาที่สอดคล้องกับตารางการทดสอบสมรรถภาพทางกายภาคบังคับประจำปี 2026 ของสถาบัน เนื้อหาในอีเมลมีความแม่นยำมากพอที่จะกระตุ้นให้ผู้รับดาวน์โหลดและเรียกใช้ไฟล์ ZIP ที่แนบมา โดยใช้ความสำคัญของการทดสอบสมรรถภาพทางกายต่อการสำเร็จการศึกษาเป็นกลไกหลักในการกดดัน

การวิเคราะห์อีเมลล่อเป้าและอีเมลฟิชชิ่งแบบเจาะจงเป้าหมาย:

Seqrite จากการตรวจสอบของห้องปฏิบัติการเกี่ยวกับช่องทางการโจมตีเบื้องต้น พบว่าอีเมลฟิชชิงแบบเจาะจงเป้าหมายถูกส่งมาจากผู้ส่ง “牛牛 (Cow Cat)” 18115820617@163.com ซึ่งดำเนินการผ่านบริการอีเมลฟรี 163.com ของ NetEase ซึ่งถูกเลือกโดยเจตนาเพื่อหลีกเลี่ยงการตรวจสอบความปลอดภัยของอีเมลระดับองค์กรที่มักใช้กับโดเมนภายนอกที่ไม่รู้จัก

เมื่อเราตรวจสอบอย่างละเอียดแล้ว เราพบว่ามีเหย่อล่ออยู่ตรงนี้


เมื่อมีการดำเนินการ ZIP ที่เป็นอันตราย ผู้คุกคามจะแสดงเอกสารล่อที่ดูถูกต้องตามกฎหมายแก่เหยื่อ ซึ่งเป็นแบบจำลองที่มีความถูกต้องครบถ้วนของประกาศการทดสอบมาตรฐานสุขภาพและสมรรถภาพทางกายและสุขภาพนักศึกษาแห่งชาติของมหาวิทยาลัยฉางโจวประจำปี 2026 (常州大学2026年《年测试通知)

การระบุถึงข้อมูลอ้างอิงเฉพาะแพลตฟอร์ม การประสานงานกลุ่ม QQ และข้อกำหนดด้านเอกสารของโรงพยาบาลแบบสามระดับ แสดงให้เห็นถึงความคุ้นเคยอย่างลึกซึ้งของผู้โจมตีกับวัฒนธรรมการบริหารงานของมหาวิทยาลัยจีน รายละเอียดเชิงสถาบันในระดับนี้ไม่ได้เป็นการลอกเลียนแบบเพียงผิวเผิน แต่สะท้อนให้เห็นถึงความรู้ภายในหรือการสอดแนมอย่างกว้างขวางจากแหล่งข้อมูลเปิดในสภาพแวดล้อมเป้าหมาย

การเพิ่มชื่อจริงของเจ้าหน้าที่ หมายเลขโทรศัพท์ติดต่อโดยตรง รหัสกลุ่ม QQ ที่ใช้งานได้ และตราสัญลักษณ์อย่างเป็นทางการของสถาบัน แสดงให้เห็นถึงระดับความแม่นยำสูงสุดของการใช้เทคนิคการโน้มน้าวใจทางสังคมที่พบในแคมเปญนี้ ผู้รับที่ตรวจสอบรายละเอียดเหล่านี้จะพบว่าสามารถตรวจสอบได้ผ่านช่องทางสาธารณะของมหาวิทยาลัย ซึ่งช่วยขจัดข้อสงสัยได้มากยิ่งขึ้น

วิเคราะห์ทางเทคนิค:

หลังจากดาวน์โหลดไฟล์ ZIP จากอีเมลชื่อ “常州大学2026年最终版.zip” จะมีไฟล์ดังต่อไปนี้:

ไฟล์ LNK ที่มีนามสกุลสองชั้นซึ่งปลอมแปลงเป็นเอกสาร PDF ที่คาดหวังไว้ ไฟล์นี้จะปรากฏอยู่ที่รากของไฟล์เก็บถาวร และเป็นไฟล์แรกและไฟล์เดียวที่เหยื่อจะโต้ตอบด้วย การคลิกไฟล์นี้จะเริ่มกระบวนการทำงานทั้งหมด

โครงสร้างโฟลเดอร์ซ้อนกันสี่ระดับ เลียนแบบรูปแบบการตั้งชื่อไดเร็กทอรีเมตาเดตาของ macOS โครงสร้างนี้มีจุดประสงค์เดียวคือ การซ่อนไฟล์ข้อมูลหลักไว้ให้ลึกพอที่จะหลีกเลี่ยงการสแกนอัตโนมัติของโปรแกรมจัดเก็บไฟล์และการตรวจสอบด้วยตนเองแบบไม่ตั้งใจ

ขั้นตอนที่ 1: การวิเคราะห์ไฟล์ LNK:

จากการวิเคราะห์โค้ดในไฟล์ LNK พบว่ามีจุดกระตุ้นที่ทำหน้าที่เรียกใช้งานเลเยอร์ถัดไปของไฟล์ VBS

มันใช้ประโยชน์จากไฟล์ explorer.exe ที่ถูกต้องตามกฎหมายเพื่อเรียกใช้โค้ด VBScript ที่ซ่อนอยู่ลึกถึงสี่โฟลเดอร์ ซึ่งเป็นเทคนิคที่หลีกเลี่ยงการเรียกใช้ wscript.exe หรือ cscript.exe โดยตรง ซึ่งมักถูกตรวจจับโดยโซลูชัน EDR

ไฟล์ LNK ทำหน้าที่เป็นจุดเริ่มต้นของการโต้ตอบสำหรับเหยื่อและเป็นตัวกระตุ้นให้เกิดกระบวนการทั้งหมด แม้ว่าจะแสดงไอคอน PDF และมีชื่อไฟล์เป็น .pdf แต่คุณสมบัติของไฟล์กลับเปิดเผยการหลอกลวงทั้งหมด

ขั้นตอนที่ 2: การวิเคราะห์ VBS:

ไฟล์ VBScript ทำหน้าที่เป็นศูนย์กลางในการควบคุมการทำงานของโปรแกรม มีขนาดเล็กเพียง 1KB แต่รับผิดชอบในการประสานงานทั้งการหลอกลวงและการทำงานของโปรแกรมที่เป็นอันตรายไปพร้อมๆ กัน

หลังจากเรียกใช้ไฟล์ LNK แล้ว ระบบจะเรียกใช้ไฟล์ VBS ชื่อ “chromedo.vbs” ซึ่งมีโค้ดดังต่อไปนี้:

สร้างเส้นทางสัมบูรณ์ไปยังทั้งไฟล์ PDF ล่อและไฟล์ปฏิบัติการ Bandizip ที่เป็นอันตรายแบบไดนามิกในระหว่างการทำงาน ซึ่งจะช่วยหลีกเลี่ยงการกำหนดเส้นทางตายตัวที่อาจใช้งานไม่ได้ในระบบหรือตำแหน่งการแตกไฟล์ที่แตกต่างกัน

นอกจากนี้ โปรแกรมจะเปิดไฟล์ PDF ล่อลวงขึ้นทันที โดยดึงดูดความสนใจของเหยื่อด้วยเอกสารของมหาวิทยาลัยที่ดูเหมือนของจริง ในขณะที่ส่วนที่เป็นอันตรายจะทำงานควบคู่กันไป

มีการเว้นช่วง 800 มิลลิวินาทีระหว่างสองแทร็ก ซึ่งเพียงพอที่จะทำให้ไฟล์ PDF แสดงผลได้อย่างชัดเจนก่อนที่ Bandizip จะเริ่มทำงาน ป้องกันไม่ให้เกิดการกระพริบของหน้าจอคอนโซลหรือความผิดปกติของเวลาที่อาจทำให้เหยื่อรู้ตัวได้

ถ้า fso.FileExists(bandizipPath) แล้ว

    shellApp.ShellExecute bandizipPath, “”, “”, “open”, 1

End If

เรียกใช้ Bandizip.exe อย่างเงียบ ๆ โดยไม่มีหน้าต่าง ไม่มีข้อความแจ้งเตือน ไม่มีการโต้ตอบจากผู้ใช้ — คำสั่ง "เปิด" ร่วมกับรูปแบบหน้าต่างแบบที่ 1 ทำให้กระบวนการทำงานในพื้นหลังโดยที่เหยื่อมองไม่เห็น

ขั้นตอนที่ 3: การโหลดไฟล์ DLL จากฝั่งเซิร์ฟเวอร์:

หลังจากที่ VBScript เรียกใช้ไฟล์ไบนารีในขั้นตอนถัดไปแล้ว ห่วงโซ่การติดเชื้อจะเปลี่ยนเข้าสู่ขั้นตอนการโหลด DLL แบบซ่อนเร้น ซึ่งออกแบบมาเพื่อผสมผสานกิจกรรมที่เป็นอันตรายเข้ากับพฤติกรรมของแอปพลิเคชันที่ถูกต้องตามกฎหมาย

สคริปต์ดังกล่าวเรียกใช้Bandizip.exeจากไดเร็กทอรีที่ซ่อนอยู่ ที่สำคัญคือ ส่วนประกอบที่เป็นอันตรายถูกจัดเก็บไว้ในโครงสร้างโฟลเดอร์ที่ซ่อนอยู่เดียวกัน เพื่อลดการมองเห็นและหลีกเลี่ยงการดึงดูดความสนใจของผู้ใช้ในระหว่างการทำงาน ภายในไดเร็กทอรีนี้ ผู้โจมตีได้วางไฟล์ DLL ที่เป็นอันตรายชื่อark.x64.dll ไว้ ข้างๆ ไฟล์ปฏิบัติการที่ถูกต้อง

เมื่อเริ่มทำงานBandizip.exeจะทำการค้นหาไฟล์ DLL ตามลำดับมาตรฐานของ Windows และโหลดไฟล์ark.x64.dll ที่ผู้โจมตีควบคุม จากไดเร็กทอรีภายในเครื่องก่อนที่จะตรวจสอบเส้นทางระบบที่เชื่อถือได้ ส่งผลให้ไฟล์ DLL ที่เป็นอันตรายถูกโหลดเข้าสู่หน่วยความจำภายใต้บริบทของกระบวนการที่ถูกต้องตามกฎหมาย

จากการวิเคราะห์ไฟล์ DLL พบว่าฟังก์ชันCreateArk ที่ส่งออกนั้น มีการใช้เทคนิคต่อต้านการดีบักหลายอย่าง รวมถึงการตรวจสอบตามเวลาโดยใช้GetTickCountเพื่อวัดความล่าช้าในการประมวลผล พร้อมด้วยCheckRemoteDebuggerPresentและIsDebuggerPresentและการตรวจสอบการหลีกเลี่ยงการดีบักและการวิเคราะห์เพิ่มเติมอื่นๆ ที่มีจุดประสงค์เพื่อขัดขวางการวิศวกรรมย้อนกลับและการวิเคราะห์แบบไดนามิก

ในขั้นต้น การส่งออก CreateArkจะแก้ไขชื่อกระบวนการเป้าหมายในระหว่างการทำงานโดยใช้พื้นที่หน่วยความจำที่จัดสรรผ่านVirtualAllocร่วมกับลูปการถอดรหัสแบบกำหนดเอง เทคนิคนี้ป้องกันไม่ให้สตริงที่ละเอียดอ่อน เช่น ชื่อกระบวนการ การอ้างอิง API และตัวบ่งชี้ที่เกี่ยวข้องกับการวิเคราะห์ ปรากฏในรูปแบบข้อความธรรมดาภายในไบนารี ซึ่งจะทำให้การวิเคราะห์แบบคงที่และการตรวจจับตามลายเซ็นทำได้ยากขึ้น หลังจากถอดรหัสแล้ว มัลแวร์จะเตรียมรายการชื่อกระบวนการเป้าหมายที่เชื่อมโยงกับเครื่องมือดีบัก การตรวจสอบ และการวิเคราะห์เครือข่าย

เพื่อระบุสภาพแวดล้อมการวิเคราะห์ DLL จะแสดงรายการกระบวนการที่กำลังทำงานอยู่โดยใช้ API ของ Windows รวมถึง CreateToolhelp32Snapshot, Process32First และ Process32Next มัลแวร์จะวนซ้ำผ่านกระบวนการที่ทำงานอยู่และเปรียบเทียบชื่อกระบวนการแต่ละรายการกับบัญชีดำที่สร้างขึ้นภายในตัวมันเอง รายการเป้าหมาย ได้แก่ เครื่องมือต่างๆ เช่น wireshark.exe, procmon.exe, tcpview.exe, dumpcap.exe, fiddler.exe, charles.exe และยูทิลิตี้การวิศวกรรมย้อนกลับและการตรวจสอบอื่นๆ อีกหลายรายการ

หากตรวจพบกระบวนการที่ตรงกัน มัลแวร์จะเปลี่ยนเส้นทางการทำงานไปยังขั้นตอนต่อต้านการวิเคราะห์ และยุติการทำงานเพื่อหลีกเลี่ยงการทำงานภายในสภาพแวดล้อมที่ถูกตรวจสอบหรือควบคุมโดยนักวิจัย พฤติกรรมนี้ทำหน้าที่เป็นกลไกต่อต้านการดีบักและการหลีกเลี่ยงแซนด์บ็อกซ์ ลดโอกาสในการวิเคราะห์แบบไดนามิกและการสังเกตพฤติกรรมที่ประสบความสำเร็จ

การแกะข้อมูลและเรียกใช้บีคอนโดยใช้เอฟเฟกต์เสียง:

หลังจากเสร็จสิ้นขั้นตอนการตรวจสอบความถูกต้องของสภาพแวดล้อม มัลแวร์จะเปลี่ยนเข้าสู่ขั้นตอนการเรียกใช้เพย์โหลดที่เตรียมไว้ โมดูล SFX ซึ่งอยู่ร่วมกับไฟล์ปฏิบัติการที่ถูกต้อง จะถูกโหลดเข้าสู่หน่วยความจำก็ต่อเมื่อตรวจสอบแล้วว่าไม่มีอินเทอร์เฟซการดีบัก สิ่งประดิษฐ์แซนด์บ็อกซ์ หรือกระบวนการตรวจสอบปลายทางใด ๆ ทำงานอยู่

 

DLL นี้ทำการถอดรหัสข้อมูล SFX ที่ถูกเข้ารหัสไว้ในระหว่างการทำงาน หลังจากถอดรหัสแล้ว ข้อมูลจะถูกโหลดเข้าสู่หน่วยความจำของกระบวนการโดยอัตโนมัติและเรียกใช้งานโดยตรงโดยไม่ต้องบันทึกลงดิสก์ ขั้นตอนการโหลดในหน่วยความจำนี้จะสร้างบริบทการทำงานหลักสำหรับลำดับการโหลดข้อมูลในขั้นตอนถัดไป

ในระหว่างการทำงาน ส่วนประกอบ SFX ที่แตกไฟล์ออกมาจะใช้เทคนิคการหลบเลี่ยงโดยการโต้ตอบกับกลไกความปลอดภัยของ Windows เช่น AMSI (Antimalware Scan Interface) และ ETW (Event Tracing for Windows) ด้วยการขัดขวางการสแกน การบันทึก และการสร้างข้อมูลทางไกลในระหว่างการทำงาน มัลแวร์จะลดประสิทธิภาพของโปรแกรมป้องกันไวรัสและโซลูชันการตรวจจับปลายทาง ส่งผลให้มองเห็นได้ยากขึ้นในระหว่างการทำงานและการตรวจสอบหน่วยความจำ

หลังจากผ่านขั้นตอนการรักษาความปลอดภัยเหล่านี้แล้ว เพย์โหลด SFX ได้ถอดรหัสส่วนประกอบขั้นสุดท้ายทั้งหมดในหน่วยความจำ ซึ่งในที่สุดก็เผยให้เห็น Cobalt Strike Beacon วิธีการถอดรหัสแบบเป็นขั้นตอนนี้ทำให้มั่นใจได้ว่าเพย์โหลด Beacon จะยังคงถูกซ่อนไว้ในระหว่างขั้นตอนการทำงานก่อนหน้านี้ และลดโอกาสในการตรวจจับแบบคงที่หรือการระบุตัวตนโดยใช้ลายเซ็นได้อย่างมาก

หลังจากถอดรหัสแล้ว Cobalt Strike Beacon จะถูกโหลดเข้าสู่หน่วยความจำโดยตรงโดยไม่จำเป็นต้องติดตั้งไฟล์ปฏิบัติการลงดิสก์แบบดั้งเดิม Beacon จะเริ่มต้นการกำหนดค่า User-Agent และพยายามสร้างการสื่อสารควบคุมและสั่งการ (C2) เพื่อเชื่อมต่อเครือข่ายขาออก การเรียกใช้เพย์โหลดทั้งหมดในหน่วยความจำทำให้มัลแวร์ลดปริมาณไฟล์ที่บันทึกไว้ในดิสก์และลดความสามารถในการตรวจสอบทางนิติวิทยาศาสตร์ในระหว่างการทำงาน

หลักฐานทางโครงสร้างพื้นฐานและการระบุตัวผู้ก่อภัยคุกคาม:

ในส่วนนี้ เราจะมาพูดถึงวิธีการที่เราค้นพบแคมเปญเพิ่มเติมโดยใช้หลักฐานง่ายๆ อย่างหนึ่ง นั่นคือ ผู้โจมตีได้ใช้ Bandizip ซึ่งเป็นแอปพลิเคชันจัดการไฟล์เก็บถาวรที่ถูกต้องตามกฎหมายและใช้งานกันอย่างแพร่หลายในเกาหลีใต้ พัฒนาโดย Bandisoft โดยปกติแล้ว Bandizip เป็นโปรแกรมที่น่าเชื่อถือและปลอดภัย แต่ในแคมเปญนี้ ผู้โจมตีได้ดัดแปลงมันให้เป็นเครื่องมือ LOtL (Living off the Land) หรือการหาประโยชน์จากทรัพยากรที่มีอยู่ จากนั้นเราจึงพบไฟล์ลักษณะเดียวกันนี้ 20 ไฟล์

อีกหนึ่งหลักฐานที่เราใช้ในการตามล่าผู้ก่อภัยคุกคามนี้คือ รหัสเครื่อง (Machine ID) ที่ปรากฏอยู่ในไฟล์ LNK หลายไฟล์ ซึ่งเป็นรหัสที่พบได้ทั่วไปในแคมเปญต่างๆ ที่มุ่งเป้าหมายไปที่ภัยคุกคามนี้ จากข้อมูลดังกล่าว เราจึงได้ระบุไฟล์ที่มีลักษณะคล้ายคลึงกันดังต่อไปนี้

จากการตรวจสอบสัญญาณของอุปกรณ์ฝังตัวที่คล้ายคลึงกันทั้งหมด เราพบว่าตัวอย่างเหล่านี้เชื่อมต่อกับเซิร์ฟเวอร์ควบคุมและสั่งการที่คล้ายกัน ซึ่งมีหมายเลข AS 37963 ที่จดทะเบียนกับ Hangzhou Alibaba Advertising ดังแสดงในภาพด้านล่าง:

Seqrite Labs ระบุว่าปฏิบัติการ Dragon Whistle เป็นฝีมือของกลุ่มผู้ก่อการร้าย UNG0002 ด้วยระดับความมั่นใจปานกลางถึงสูง โดยพิจารณาจากความคล้ายคลึงกันอย่างมากระหว่างกลยุทธ์และวิธีการโจมตี (TTP) กับแคมเปญ Operation Cobalt Whisper ที่เราเคยบันทึกไว้ก่อนหน้านี้

ในปฏิบัติการ Cobalt Whisper Seqrite ห้องปฏิบัติการได้ค้นพบแคมเปญที่ใช้ไฟล์ LNK ที่เป็นอันตรายและสคริปต์ VBScript ที่เข้ารหัสลับเป็นกลไกหลักในการส่ง ซึ่งเป็นกลยุทธ์และวิธีการโจมตีพื้นฐานเดียวกันกับที่พบในแคมเปญปัจจุบัน ความสอดคล้องกันทางโครงสร้างระหว่างการปฏิบัติการทั้งสองนี้เป็นหัวใจสำคัญของการระบุแหล่งที่มาของการโจมตีนี้

นอกจากนี้ เรายังใช้ C2: 60[.]205[.]186[.]162 เพื่อระบุโดเมนที่ IP นี้ได้ทำการแปลง

นี่เป็นการยืนยันสิ่งที่คาดการณ์ไว้ — ผู้โจมตีใช้โครงสร้างพื้นฐาน C2 บน Alibaba Cloud ซึ่งเป็นผู้ให้บริการคลาวด์รายใหญ่ของจีน สอดคล้องกับความชอบของ UNG0002 ที่เคยระบุไว้ก่อนหน้านี้ในการเลือกใช้โครงสร้างพื้นฐานคลาวด์ของจีน ในปฏิบัติการ Cobalt Whisper ผู้โจมตีใช้ Tencent Cloud (AS45090) แต่ในครั้งนี้พวกเขาเปลี่ยนมาใช้ Alibaba Cloud (AS37963) ซึ่งเป็นการเปลี่ยนโครงสร้างพื้นฐานโดยเจตนาเพื่อหลีกเลี่ยงการบล็อกตาม ASN

โครงสร้างพื้นฐาน C2 ที่เชื่อมโยงไปยัง lysander[.]asia ที่ 60[.]205[.]186[.]162 (AS37963 — Alibaba Cloud) เปิดใช้งานมาตั้งแต่ 2026-04-06 และยังคงใช้งานได้ตามปกติจนถึงวันที่รายงานฉบับนี้ (2026-05-19)

การปรากฏของระเบียน MX ของ Feishu (飞书) เป็นสัญญาณบ่งชี้แหล่งที่มาที่สำคัญ Feishu เป็นแพลตฟอร์มระดับองค์กรของ ByteDance ซึ่งใช้งานเป็นหลักภายในประเทศจีน และไม่ค่อยพบเห็นในโครงสร้างพื้นฐานที่ดำเนินการโดยผู้เล่นที่ไม่ใช่ชาวจีน

ทั้งสองเนมเซิร์ฟเวอร์เป็นของ HiChina (万网) ซึ่งเป็นบริษัทในเครือของ Alibaba Cloud ที่ให้บริการเฉพาะตลาดภายในประเทศจีน การจดทะเบียนโดเมนและการจัดการ DNS ผ่าน HiChina จำเป็นต้องมีการยืนยันตัวตนชาวจีนในกรณีส่วนใหญ่ ซึ่งเป็นการตอกย้ำฐานการดำเนินงานของผู้กระทำผิดให้อยู่ในประเทศจีน

ลำดับเวลาดังกล่าวเป็นการยืนยันว่านี่ไม่ใช่โครงสร้างพื้นฐานที่สร้างขึ้นโดยฉวยโอกาส แต่เป็นการสร้าง ตรวจสอบ และบำรุงรักษาอย่างเป็นระบบ โดยสอดคล้องกับกรอบเวลาการดำเนินงานของแคมเปญโดยตรง

สรุป: ปฏิบัติการเป่าหวีดมังกร?

ปฏิบัติการ Dragon Whistle เปิดโปงการขยายขอบเขตการโจมตีของกลุ่มแฮ็กเกอร์ UNG0002 อย่างจงใจ โดยขยายจากเหยื่อที่เคยถูกบันทึกไว้ก่อนหน้านี้ไปยังกลุ่มนักศึกษาในมหาวิทยาลัยของจีนแผ่นดินใหญ่ และใช้การประเมินสมรรถภาพทางกายที่บังคับใช้ในระดับประเทศเป็นเหยื่อล่อเพื่อให้เหยื่อยอมทำตามเพื่อลงมือสังหาร

ชื่อนี้สะท้อนถึงลักษณะเด่นสองประการของแคมเปญ มังกร (Dragon) หมายถึงการกำหนดเป้าหมายทางภูมิศาสตร์และวัฒนธรรมอย่างแม่นยำ นั่นคือ สถาบันการศึกษาในจีนแผ่นดินใหญ่ นโยบายการศึกษาแห่งชาติของจีน และกลุ่มประชากรเป้าหมายที่พูดภาษาจีน ส่วนเสียงนกหวีด (Whistle) สะท้อนถึงลักษณะการทำงานที่เงียบเชียบของแคมเปญ เป็นเหยื่อล่อที่ดึงดูดความสนใจเหมือนเสียงนกหวีดของกรรมการ ขณะที่มัลแวร์ทำงาน คงอยู่ และส่งสัญญาณกลับไปยังผู้ดำเนินการโดยไม่มีเสียงใดๆ

แคมเปญที่สื่อสารด้วยอำนาจของสถาบัน แต่เนื้อหาหลักกลับไม่ส่งเสียงดังใดๆ

Seqrite ครอบคลุม:

  • โทรจัน.โหลดเดอร์ซีอาร์
  • Trojan.CobaltStrikeCiR
  • Lnk.Trojan.50718
  • สคริปต์.โทรจัน.50719

IOCs:

ชื่อไฟล์ SHA256
常州大学2026年体质健康标准》测试通知最终版.zip e7aff6a55a7866776272d9913dfbf9d7db33fc9de6aced22f2a195feebb0e85f
常州大学2026年体质健康标准》测试通知.pdf fe11b199ada23d5ac25efc4215e67f4ff617ccb4d429eb64412072687367ca1c
常州大学2026年体质健康标准》测试通知.pdf.lnk cd99e83d241cfbb41bfcd0bc622a87d16268e710ca7d736d0c5f44774e0056e2
อีเมล eb14d9e35a3bf0a933297f861bee0be9e6b9061fe4573a81ac92b71d55b6474f
Bandizip.exe c937eca7c4c9b98df9257d986e666d25411aac5fa39d21f7018dd2e1663f0c76
ark.x64.dll 35a478f53f64bd412f374c65360fdba0518749537193669a8fe08d14bed65a2a
โคบอลต์สไตรค์บีคอน ed7087e3afba4b320bdf04f32d3a6c567effd3d18a97682968e567000e70b335

 

C2:

60[.]205[.]186[.]162

 

MITRE ATT&CK:

ชั้นเชิง ชื่อเทคนิค รหัสเทคนิค
การเข้าถึงเบื้องต้น การแนบไฟล์แบบสเปียร์ฟิชชิ่ง T1566.001
การกระทำ การดำเนินการของผู้ใช้: ไฟล์ที่เป็นอันตราย T1204.002
ล่ามคำสั่งและสคริปต์: Visual Basic T1059.005
โมดูลที่ใช้ร่วมกัน T1129
การหลบหลีกการป้องกัน สวมหน้ากาก T1036
ไฟล์และโฟลเดอร์ที่ซ่อนอยู่ T1564.001
การโหลด DLL จากด้านข้าง T1574.002
ไฟล์หรือข้อมูลที่ทำให้สับสน T1027
การหลีกเลี่ยงดีบักเกอร์ T1622
การจำลองเสมือน/การหลีกเลี่ยงแซนด์บ็อกซ์ T1497
กำลังโหลดรหัสสะท้อนแสง T1620
การใช้ชีวิตจากผืนดิน T1218
API ดั้งเดิม T1106
การค้นพบ การค้นพบกระบวนการ T1057
การตรวจสอบระบบ T1497.001
ควบคุมและสั่งการ Application Layer Protocol: โปรโตคอลเว็บ T1071.001
การถ่ายโอนเครื่องมือขาเข้า T1105
การหลบหลีกการป้องกัน การดำเนินการพร็อกซีไบนารีที่ลงนาม T1218
API ดั้งเดิม T1106
ชุด ข้อมูลจาก Local System T1005

ผู้เขียน:

  • ดิกซิต ปัญจัล
  • การติก จิวานี
  • ไวภาฟ ครุษณะ บิลลาเด

 โพสต์ก่อนหน้าจากระบบรักษาความปลอดภัยที่กระจัดกระจายสู่การป้องกันที่เป็นหนึ่งเดียว: องค์กร BFSI (ธนาคาร การเงิน และประกันภัย) จะจัดการอย่างไร...
โพสต์ถัดไป  วิธีการกู้คืนระบบหลังจากถูกโจมตีด้วยแรนซัมแวร์โดยไม่ต้องจ่ายค่าไถ่
ดิกซิต ปัญจัล

เกี่ยวกับ Dixit Panchal

เขาเป็นนักวิจัยด้านความปลอดภัยที่ Quick Heal Technologies Ltd โดยทำงานร่วมกับ... Seqrite ทีมงานห้องปฏิบัติการ ความเชี่ยวชาญของเขารวมถึงการค้นหาภัยคุกคาม การวิจัยมัลแวร์ และ...

บทความโดย Dixit Panchal »

กระทู้ที่เกี่ยวข้อง

  • MacSync: โปรแกรมขโมยระบบปฏิบัติการ macOS ที่หลบเลี่ยงการตรวจจับโดยใช้กลอุบายของ ClickFix

    MacSync: โปรแกรมขโมยระบบปฏิบัติการ macOS ที่หลบเลี่ยงการตรวจจับโดยใช้กลอุบายของ ClickFix

    September 8, 2026
  • ปฏิบัติการ QUICSILVER: กลุ่มพันธมิตรจีน-เน็กซัส โจมตีนักการทูตเมียนมาร์ผ่านช่องโหว่ลับที่ส่งผ่าน VHD

    ปฏิบัติการ QUICSILVER: กลุ่มพันธมิตรจีน-เน็กซัส โจมตีนักการทูตเมียนมาร์ผ่านช่องโหว่ลับที่ส่งผ่าน VHD

    สิงหาคม 17, 2026
  • การใช้ประโยชน์จากเวิร์กโฟลว์ทางธุรกิจที่เชื่อถือได้ในทางที่ผิด: แคมเปญโจรกรรมข้อมูลแบบหลายขั้นตอนที่ซับซ้อน

    กรกฎาคม 22, 2026
นักเขียนเด่น
  • Seqrite
    Seqrite

    Seqrite เป็นผู้ให้บริการโซลูชันด้านความปลอดภัยทางไซเบอร์ระดับองค์กรชั้นนำ โดยมุ่งเน้นที่...

    อ่านบทความเพิ่มเติมโดย Seqrite
  • บินีช พี
    บินีช พี

    ฉันเป็นคนรักความปลอดภัยทางไซเบอร์อย่างแรงกล้า และเป็นนักเขียนที่ทุ่มเท ด้วยพรสวรรค์...

    อ่านบทความเพิ่มเติมโดย บิเนช พี
  • จโยติ คาร์เลการ์
    จโยติ คาร์เลการ์

    ฉันเป็นนักเขียนตัวยงที่ชื่นชอบการสร้างสรรค์เนื้อหาเกี่ยวกับเทคโนโลยีใหม่ๆ และ...

    อ่านบทความเพิ่มเติมโดย Jyoti Karlekar
  • ซันเจย์ คัตการ์
    ซันเจย์ คัตการ์

    Sanjay Katkar เป็นกรรมการผู้จัดการร่วมของ Quick Heal Technologies

    อ่านบทความเพิ่มเติมโดย ซันเจย์ คัตการ์
หัวข้อการเรียนรู้
ฉลาด (25) การโจมตีทางไซเบอร์ (36) การโจมตีไซเบอร์ (58) cyberattack (16) cyberattacks (15) cybersecurity (342) การรักษาความปลอดภัยในโลกไซเบอร์ (34) ภัยคุกคามทางไซเบอร์ (33) ภัยคุกคามทางไซเบอร์ (51) การละเมิดข้อมูล (56) การละเมิดข้อมูล (29) ข้อมูลสูญหาย (28) การป้องกันข้อมูลสูญหาย (34) data privacy (17) การป้องกันข้อมูล (35) ความปลอดภัยของข้อมูล (19) DLP (50) ปปส (14) กรมคุ้มครองผู้บริโภค (DPDA) (17) การเข้ารหัสลับ (16) endpoint ความปลอดภัย (113) ความปลอดภัยองค์กร (20) เอาเปรียบ (13) GDPR (14) มัลแวร์ (76) การวิเคราะห์มัลแวร์ (14) มัลแวร์โจมตี (23) MDM (27) ไมโครซอฟท์ (15) MITER ATT&CK (14) ความปลอดภัยของเครือข่าย (26) ฟิชชิ่ง (30) ransomware (69) การโจมตี ransomware (31) การโจมตี ransomware (31) การป้องกัน ransomware (17) Seqrite (41) Seqrite การเข้ารหัสลับ (27) Seqrite EPS (33) Seqrite บริการของเรา (16) การตรวจจับภัยคุกคาม (14) Threat Intelความชอบธรรม (23) UTM (34) ความอ่อนแอ (16) ศูนย์ความไว้วางใจ (13)
Seqrite ห้องปฏิบัติการ

ผู้ให้บริการโซลูชันความปลอดภัยทางไอทีระดับองค์กรชั้นนำที่ช่วยลดความซับซ้อนของการรักษาความปลอดภัยของจุดสิ้นสุด ข้อมูล และเครือข่ายด้วยโซลูชันการป้องกัน การตรวจจับ และการตอบสนองภัยคุกคามที่ดีที่สุดในระดับเดียวกันทั่วโลก

อ่านเพิ่มเติมเกี่ยวกับ Seqrite

ติดตามเรา:

สมัครรับจดหมายข่าวของเรา

ติดตามข้อมูลล่าสุดเกี่ยวกับแนวโน้มและข้อมูลเชิงลึกด้านความปลอดภัยทางไซเบอร์

กำลังโหลด
ผลิตภัณฑ์และบริการ
  • เมฆ
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • บน Prem
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • แพลตฟอร์ม
  • Malware Analysis Platform
  • ธุรกิจขนาดเล็ก
  • SOHO Total Edition
  • บริการของเรา
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • ความปลอดภัยทางไซเบอร์ & Data Privacy ความตระหนัก
แหล่งข้อมูล
  • Blogs
  • กระดาษขาว
  • เอกสารข้อมูลทางเทคนิค
  • รายงานภัยคุกคาม
  • คู่มือการใช้งาน
  • พ.ศ
  • ความเข้าใจ Data Privacy
  • การสนทนา DPDP
  • นโยบายและการปฏิบัติตาม
  • EULA
  • โกดีป เอไอ
  • SIA
  • ชั่วโมงแห่งความเป็นส่วนตัว
ติดต่อเรา
  • สำนักงานจดทะเบียน
  • มาคุยเรื่องความปลอดภัยทางไซเบอร์กันเถอะ
Support
  • Technical Support
  • ดาวน์โหลดซอฟท์แว
  • โปรแกรมอัปเดตแบบออฟไลน์
  • อัพเกรดเฟิร์มแวร์
  • การอัพเกรด
  • เอกสารสินค้า
เกี่ยวกับเรา
  • เกี่ยวกับเรา Seqrite
  • ความเป็นผู้นำ
  • รางวัลและการยอมรับ
  • ข่าวสาร
พาร์ทเนอร์
  • โปรแกรมพันธมิตร
  • ค้นหาคู่ค้า
  • กลายเป็นพันธมิตร
  • Seqrite ใบรับรอง

© 2026 บริษัท ควิกฮีล เทคโนโลยี จำกัด

แผนผังเว็บไซต์ นโยบายความเป็นส่วนตัว ประกาศทางกฎหมาย นโยบายคุกกี้ ข้อกำหนดการใช้งาน