พบ Exploit Kit ตัวใหม่ “BlueMoon” เจาะ Chrome และ Windows โดนแฮกเกอร์ 4 กลุ่มรุมใช้ในเวลาแค่สัปดาห์เดียว

 

ผมมีข่าวใหญ่ฝั่งความปลอดภัยไซเบอร์ส่งตรงจากต่างประเทศมาเล่าให้ฟังครับ เรื่องนี้ถือว่าน่ากลัวพอสมควรเพราะเป็นช่องโหว่ระดับ Zero-day ที่ถูกนำมาอาวุธร้ายเจาะระบบเรียบร้อยแล้ว

ล่าสุดทางนักวิจัย security จาก Proofpoint ได้ออกมาเปิดเผยข้อมูลว่า พบ Exploit Kit ตัวใหม่ที่ชื่อว่า “BlueMoon” ซึ่งเป็นเครื่องมือในการเจาะระบบที่ใช้วิธีนำช่องโหว่หลายๆ ตัวมาต่อกัน (Exploit Chain) ทั้งใน Google Chrome และ Microsoft Windows โดยความน่ากลัวคือ ภายในเวลาเพียงแค่สัปดาห์เดียว มีกลุ่มแฮกเกอร์สายจารกรรมข้อมูล (Espionage Groups) ถึง 4 กลุ่มดอดมาใช้ชุดเครื่องมือเดียวกันนี้เล่นงานเป้าหมาย!

กลุ่มแฮกเกอร์เริ่มเคลื่อนไหวตั้งแต่ปลายสิงหาคม 2026

กลุ่มแรกที่เริ่มนำ BlueMoon มาเปิดตัวใช้อย่างเป็นทางการ (In-the-wild) คือ APT31 (กลุ่มแฮกเกอร์สายจารกรรมระดับรัฐบาลที่เชื่อมโยงกับจีน) เมื่อวันที่ 28 สิงหาคม 2026 ที่ผ่านมา จากนั้นเพียงไม่กี่วัน กลุ่มแฮกเกอร์สายจารกรรมอื่นๆ (ซึ่งส่วนใหญ่สงสัยว่ามีความเชื่อมโยงกับจีนเช่นกัน) ก็เริ่มหันมาใช้ BlueMoon ตามๆ กันไป ซึ่ง Proofpoint ระบุว่า BlueMoon อาจจะไม่ไดัจำกัดอยู่แค่กลุ่มแฮกเกอร์จีนเท่านั้น แต่อาจแพร่กระจายไปยังกลุ่มอื่นๆ เพิ่มเติมอีกในอนาคต

เบื้องหลังกลไกการเจาะระบบของ BlueMoon

เจ้า BlueMoon ตัวนี้ใช้ช่องโหว่ต่อกัน 3 จุดเพื่อทะลวงปราการป้องกันครับ:

  1. CVE-2026-85046: ช่องโหว่ Type Confusion ในเอนจิน V8 ของ Google Chrome
  2. V8 Sandbox Escape: ช่องโหว่สำหรับการหลุดออกจาก Sandbox ของ V8 (ยังไม่มีรหัส CVE)
  3. CVE-2026-85880: ช่องโหว่ Heap-based buffer overflow ใน Windows Advanced Local Procedure Call (ALPC)

สิ่งที่น่าสนใจคือ ช่องโหว่บน Chrome ทั้งสองตัวจัดอยู่ในกลุ่ม "Patch-gap" Zero-days ครับ พูดง่ายๆ คือ ในตัวซอร์สโค้ดหลักของ Chromium มีการแก้บั๊กไปแล้ว แต่ตัวอัปเดตเวอร์ชัน Stable ที่ส่งถึงมือผู้ใช้อย่างเราๆ กลับยังไม่ได้อัปเดตตามในทันที! ทำให้คนสร้าง Exploit Kit อาศัยจังหวะนี้ไปส่องซอร์สโค้ดที่เพิ่งแก้ แล้วทำย้อนศร (Reverse Engineering) มาสร้างเครื่องมือเจาะระบบก่อนที่เบราว์เซอร์จะปล่อยอัปเดตซ่อมจริง

รูปแบบการโจมตีและเป้าหมาย

การโจมตีส่วนใหญ่เริ่มจากการส่งอีเมลหลอกลวง (Spear-phishing) เพื่อหลอกให้เหงื่อกดลิงก์ที่เป็นพิษ เมื่อกดปุ่มปุ๊บ เบราว์เซอร์จะโดนเจาะด้วยช่องโหว่ V8 สองตัวแรกเพื่อรันโค้ดและทะลุ Sandbox ออกมา จากนั้นค่อยใช้ช่องโหว่บน Windows ยกระดับสิทธิ์ (LPE) เพื่อฝัง Shellcode ลงไป และดาวน์โหลดมัลแวร์ตัวจริงเข้ามาในเครื่อง

เป้าหมายของแต่ละกลุ่มจะแตกต่างกันไปครับ:

  • APT31: พุ่งเป้าไปที่องค์กร NGO, บริษัทเหมืองแร่ และบริษัทค้าโภคภัณฑ์ในสหรัฐฯ โดยมัลแวร์จะไปติดตั้งส่วนขยาย (Extension) ปลอมบน Chrome ที่เนียนเป็น Google Gemini (ชื่อมัลแวร์ GemStone) เอาไว้ดักจับข้อมูลและแอบดูพฤติกรรมในเบราว์เซอร์
  • UNK_LateNight: พุ่งเป้าไปที่บริษัทด้านการบินและอวกาศ (Aerospace) ในสหรัฐฯ เพื่อปล่อยมัลแวร์ ShadowPad
  • UNK_LateNight: พุ่งเป้าไปที่บริษัทด้านการบินและอวกาศ (Aerospace) ในสหรัฐฯ เพื่อปล่อยมัลแวร์ ShadowPad
  • UNK_QuietRacket: โจมตีหน่วยงานรัฐ, ที่ปรึกษา และภาคการเงินในอินโดนีเซียและสิงคโปร์ เพื่อฝังไฟล์ .NET มัลแวร์และสร้าง Scheduled Task ไว้สิงอยู่ในเครื่องระยะยาว

เอไอ (AI) อาจมีส่วนช่วยสร้างมัลแวร์?

นักวิจัยยังตั้งข้อสังเกตอีกว่า ในซอร์สโค้ดของ BlueMoon มี Log และคำอธิบาย (Comments) ที่ละเอียดมากๆ แถมยังมีการอ้างอิงถึงการแข่งขัน v8CTF (งานแข่งหาช่องโหว่ V8 ของ Google) ซ้ำๆ ซึ่งเป็นไปได้ว่าผู้พัฒนาอาจจะใช้ AI ช่วยในการเขียนโค้ด หรืออาจใช้วิธีอ้างชื่อ v8CTF เพื่อหลอกข้ามระบบความปลอดภัย (Guardrails) ของ LLM ในการเจาะระบบ!

สิ่งที่ต้องทำตอนนี้!

ทาง CISA ได้เพิ่มช่องโหว่ Chrome นี้ลงในรายการเตือนภัย (Known Exploited Vulnerabilities) เรียบร้อยแล้ว

คำแนะนำ:

  1. อัปเดต Chrome และ Windows ทันที (ถึงแม้ Google และ Microsoft จะออกแพตช์แก้แล้วในรอบ Patch Tuesday เดือนกันยายน 2026 แต่การกดอัปเดตอุดบ้านไว้ก่อนคือสิ่งสำคัญที่สุดครับ)
  2. อย่าลืมตรวจสอบเครื่องเพิ่มเติม: การอัปเดตแพตช์จะช่วยป้องกันไม่ให้โดนเจาะเพิ่ม แต่ไม่ได้ลบมัลแวร์ที่ฝังอยู่แล้ว หากสงสัยว่าตกเป็นเป้าหมาย ให้ลองเช็กโฟลเดอร์ C:\Users\Public\stomp_ext หรือไฟล์ชื่อ ChromeUpdate.exe / msgbox.exe ในโฟลเดอร์ %TEMP% รวมถึงเช็ก Scheduled Task แปลกๆ อย่าง EdgeCore_AutoUpdate ดูนะครับ

ยุคนี้แฮกเกอร์ทำงานกันไวมากจริงๆ ครับ มี AI เข้ามาช่วยยิ่งทำให้การสร้าง Exploit ทำได้เร็วขึ้นกว่าเดิมเยอะ ทุกคนอย่าลืมกดอัปเดตซอฟต์แวร์ในเครื่องกันให้เป็นปัจจุบันอยู่เสมอด้วยนะครับ!

#ดรกฤษฎาแก้ววัดปริง #ไทยสมาร์ทซิตี้ #SmartCity #DRKRIT #สมาร์ทซิตี้คลิก