TA419 กลุ่มแฮกเกอร์จีนพุ่งเป้าผู้เชี่ยวชาญ AI สหรัฐฯ ผ่านเทคนิค AitM
กลุ่มจารกรรมทางไซเบอร์ที่เชื่อมโยงกับจีนในชื่อ TA419 ถูกตรวจพบว่าเป็นผู้อยู่เบื้องหลังแคมเปญ Credential Phishing หลายครั้ง โดยมุ่งเป้าไปที่ผู้เชี่ยวชาญด้านปัญญาประดิษฐ์ (AI) ในคลังสมอง (Think Tank) มหาวิทยาลัย และหน่วยงานด้านกฎหมายของสหรัฐฯ
แคมเปญดังกล่าวมีการแอบอ้างเป็นนักเศรษฐศาสตร์ ผู้วางนโยบาย AI ที่มีชื่อเสียง รวมถึงพนักงานระดับสูงของ Anthropic เพื่อเจาะจงเป้าหมายไปยังผู้เชี่ยวชาญด้านนโยบาย AI ในช่วงเดือนกุมภาพันธ์ 2026 โดยใช้อีเมลหัวข้อ "Request for Feedback on Military Integration of Claude"
Proofpoint กล่าว ในบทวิเคราะห์ว่า กิจกรรมนี้มีแนวโน้มเพื่อสนับสนุนวัตถุประสงค์ด้านข่าวกรองของจีน ให้เข้าใจพัฒนาการนโยบาย AI ของสหรัฐฯ และสถานการณ์ด้านกฎระเบียบท่ามกลางการแข่งขันเชิงกลยุทธ์ที่รุนแรง รวมถึงประเด็นการกลั่นกรองโมเดล (Model Distillation) และการควบคุมการส่งออกระหว่างสหรัฐฯ และจีน
TA419 ถูกระบุว่าเป็นผู้ดำเนินการภัยคุกคามที่มีแรงจูงใจในการจารกรรม โดยมีประวัติโจมตีบุคคลในกลุ่มคลังสมอง ผู้รับเหมาด้านการป้องกันประเทศ มหาวิทยาลัย และสำนักงานกฎหมายทั้งในสหรัฐฯ และญี่ปุ่นมาตั้งแต่เดือนเมษายน 2025 เป็นอย่างน้อย
ในช่วงเดือนกรกฎาคม 2026 พบรายงานว่าผู้โจมตีแอบอ้างเป็นอดีตสมาชิกทีมผู้นำสำนักงานนโยบายวิทยาศาสตร์และเทคโนโลยีแห่งทำเนียบขาว เพื่อใช้ในแคมเปญฟิชชิงมุ่งเป้าผู้เชี่ยวชาญ AI โดยเฉพาะ
กระบวนการโจมตีจะเริ่มต้นจากการส่งข้อความเชิญชวนเพื่อสร้างความไว้วางใจ เมื่อเป้าหมายตอบกลับ แฮกเกอร์จะส่ง URL แบบย่อเพื่อเริ่มห่วงโซ่การเปลี่ยนเส้นทางหลายขั้นตอน (Multi-stage Redirection Chain) นำไปสู่หน้าฟิชชิงแบบ Adversary-in-the-Middle (AitM) บน OneDrive หลังจากผ่านการตรวจสอบ Cloudflare Turnstile
หน้าเพจดังกล่าวใช้เทคนิค Frameless BitB ซึ่งเป็นเวอร์ชันพัฒนาของการโจมตีแบบ Browser-in-the-Browser (BitB) เพื่อ ปลอมแปลง หน้าล็อกอินที่น่าเชื่อถือโดยสร้างหน้าต่างเบราว์เซอร์ปลอมขึ้นภายในหน้าเว็บจริง
เทคนิค Frameless BitB นี้แตกต่างจาก BitB ทั่วไปตรงที่ไม่ได้ใช้ iframe แต่ใช้การฉีดสคริปต์และ HTML ควบคู่กับการใช้เทคนิค CSS/JS เพื่อสร้างภาพจำลองที่แนบเนียนแทน ตามข้อมูลของ Wael Masri นักวิจัยความปลอดภัย
รายงานระบุว่า TA419 ได้ดัดแปลงเครื่องมือโอเพนซอร์สด้วยโมดูล Telemetry และ Automation เพื่อติดตามการลงชื่อเข้าใช้ Microsoft ของเป้าหมาย และดักจับข้อมูลระบุตัวตน (Credential) ผ่านพร็อกซี AitM ขณะที่ระบบหลังบ้านจะส่งข้อมูลไปยังเซิร์ฟเวอร์จริงของ Microsoft ทำให้เหยื่อสามารถล็อกอินได้สำเร็จโดยไม่พบความผิดปกติใดๆ แต่ Session Cookies กลับถูกแฮกเกอร์ขโมยไปเรียบร้อยแล้ว
สำหรับการป้องกันภัยคุกคามนี้ องค์กรต่างๆ ควรเปิดใช้งานการตรวจสอบตัวตนที่ทนทานต่อฟิชชิง (Phishing-resistant MFA) เช่น Passkeys ขณะที่บุคคลที่เป็นกลุ่มเป้าหมายควรระมัดระวังการติดต่อในหัวข้อเฉพาะทางที่ไม่คาดคิด และควรตรวจสอบความถูกต้องทุกครั้งก่อนดำเนินการใดๆ
"TA419 แสดงความสนใจอย่างต่อเนื่องในเป้าหมายด้านการป้องกันประเทศ ความมั่นคงแห่งชาติ พลังงาน และนโยบายต่างประเทศ โดยเฉพาะในสหรัฐฯ และญี่ปุ่น" Proofpoint กล่าวสรุป "การมุ่งเป้าไปที่ผู้เชี่ยวชาญด้านนโยบาย AI จึงเป็นเพียงการขยายขอบเขตงานเดิมของกลุ่มนี้เท่านั้น"
ความคิดเห็น (0)
เข้าสู่ระบบเพื่อร่วมแสดงความเห็น
สมัครสมาชิกมาเป็นคนแรกที่แสดงความเห็นกันเลยโบร
