ความปลอดภัย · 14 กันยายน 2026

เผยแพร่แล้วในภาษาอื่นด้วย Italiano, Nederlands, Português (Brasil), 日本語, 中文, Bahasa Indonesia

นักวิจัยชี้กลุ่มแฮกเกอร์เกาหลีเหนือมุ่งเน้นการเข้าถึงระบบระยะยาว

Two white security cameras mounted on a pole against a clear blue sky
Michał Jakubowski / Unsplash

ในการประชุมด้านความมั่นคงปลอดภัยไซเบอร์ประจำปี 2569 ที่จัดขึ้นเมื่อวันที่ 8 กันยายน ณ ศูนย์การประชุมมหาวิทยาลัยเซจงในกรุงโซล นักวิจัยจากศูนย์วิจัยภัยคุกการขององค์กรเอนกียไวต์แฮตได้เปิดเผยข้อมูลเชิงลึกเกี่ยวกับกลยุทธ์การโจมตีของกลุ่มแฮกเกอร์ที่เรียกว่าคิมซูคิ

กลุ่มคิมซูคิเป็นกลุ่มภัยคุกคามขั้นสูงที่มีต้นกำเนิดจากเกาหลีเหนือ ซึ่งเริ่มมีชื่อเสียงตั้งแต่ปี 2557 และมุ่งเน้นการโจมตีหน่วยงานทหาร รัฐบาล และองค์กรสาธารณะเพื่อขโมยข้อมูล โดยในช่วงที่ผ่านมา กลุ่มนี้เปลี่ยนจากการใช้การหลอกลวงแบบเจาะจงเพียงอย่างเดียว ไปสู่การพยายามรักษาการเข้าถึงระบบคอมพิวเตอร์ของเหยื่อเป็นระยะเวลานาน

วิธีการโจมตีเริ่มจากการส่งอีเมลหลอกลวงที่ออกแบบมาเฉพาะเจาะจงเพื่อเลียนแบบการสนทนาทางธุรกิจปกติ เมื่อเหยื่อตอบกลับ ผู้โจมตีจะส่งไฟล์ลัดที่ดูเหมือนเอกสารปกติเพื่อหลอกให้ติดตั้งโปรแกรมอันตราย นอกจากนี้ยังมีการสร้างหน้าเว็บปลอมที่เลียนแบบบริการประชุมทางวิดีโอ โดยแสดงข้อผิดพลาดเกี่ยวกับกล้องและหลอกให้เหยื่อติดตั้งสคริปต์แก้ไข ซึ่งหลังจากติดตั้งแล้วจะแสดงหน้าจอการประชุมปกติเพื่อปิดบังการติดเชื้อ

เพื่อรักษาการเข้าถึงระยะยาว ผู้โจมตีใช้เครื่องมือที่ถูกต้องตามกฎหมาย เช่น โปรแกรมควบคุมระยะไกลโครมรีโมทเดสก์ท็อปและแอนนีเดสก์ โดยซ่อนตัวจากซอฟต์แวร์รักษาความปลอดภัย นอกจากนี้ยังสร้างบัญชีผู้ดูแลระบบที่ซ่อนไว้และเปิดใช้งานพอร์ต 3389 เพื่อการเข้าถึงผ่านโปรโตคอลรีโมทเดสก์ท็อป รวมถึงใช้เครื่องมือพร็อกซีเพื่อเข้าถึงระบบภายในจากภายนอก

การโจมตียังขยายไปสู่การใช้บริการโฮสติ้งโค้ดอย่างกิตฮับ กิตแล็บ และโค้ดเบิร์ก เพื่อเก็บสคริปต์อันตรายและข้อมูลที่ถูกขโมย โดยพบหลักฐานว่าผู้โจมตีอาจใช้ปัญญาประดิษฐ์แบบสร้างเพื่อช่วยในการเขียนโค้ด ซึ่งอาจลดอุปสรรคทางเทคนิคและเพิ่มความเร็วในการพัฒนาการโจมตี

นักวิจัยแนะนำให้องค์กรตรวจสอบไม่เพียงแต่ไฟล์อันตรายเท่านั้น แต่ต้องตรวจสอบงานที่วางแผนไว้ล่วงหน้า รายการเริ่มทำงานอัตโนมัติ โปรแกรมควบคุมระยะไกล และส่วนขยายของเบราว์เซอร์ที่ไม่รู้จัก เพื่อค้นหาช่องโหว่ที่ผู้โจมตีอาจใช้เพื่อกลับเข้าสู่ระบบอีกครั้ง