พุ่งเป้าผู้เชี่ยวชาญ AI! กลุ่มแฮกเกอร์จีน TA419 ล่าข้อมูลนโยบายปัญญาประดิษฐ์สหรัฐฯ ด้วยเทคนิค AitM Phishing สุดเนียน


กลายเป็นประเด็นร้อนแรงในวงการไซเบอร์ซีเคียวริตี้และเทคโนโลยีระดับโลกครับ เมื่อล่าสุดมีการตรวจพบว่า TA419 กลุ่มแฮกเกอร์สายจารกรรมไซเบอร์ที่มีความเชื่อมโยงกับรัฐบาลจีน กำลังเดินหน้าเปิดฉากโจมตีทางไซเบอร์เพื่อขโมยข้อมูลลับจากผู้เชี่ยวชาญด้านนโยบายปัญญาประดิษฐ์ (AI) ในสหรัฐฯ ผ่านเทคนิคการหลอกลวงแบบ Microsoft AitM (Adversary-in-the-Middle) Phishing

บริษัทความปลอดภัยไซเบอร์ชั้นนำอย่าง Proofpoint ได้ออกมารายงานว่า เป้าหมายหลักของแฮกเกอร์กลุ่มนี้คือเหล่านักวิจัยและผู้เชี่ยวชาญด้าน AI ที่ทำงานให้กับสถาบันคลังสมอง (Think Tanks) มหาวิทยาลัย ตลอดจนองค์กรด้านกฎหมายในสหรัฐฯ โดยยุทธวิธีที่ใช้มีความแยบยลสูงมาก ตั้งแต่การปลอมแปลงเป็นนักเศรษฐศาสตร์ชื่อดัง ผู้กำหนดนโยบาย AI ไปจนถึงการสวมรอยเป็นพนักงานระดับสูงของบริษัท AI ยักษ์ใหญ่อย่าง Anthropic

หนึ่งในกรณีศึกษาที่น่าสนใจเกิดขึ้นเมื่อช่วงเดือนกุมภาพันธ์ 2026 ที่ผ่านมา แฮกเกอร์ได้ส่งอีเมลหาผู้เชี่ยวชาญด้าน AI ในสถาบันวิจัยแห่งหนึ่ง โดยใช้หัวข้ออีเมลล่อซื้อว่า "Request for Feedback on Military Integration of Claude" (ขอความคิดเห็นเกี่ยวกับการนำ AI โมเดล Claude ไปใช้ในกองทัพ) ซึ่งเป็นประเด็นที่ละเอียดอ่อนและกำลังอยู่ในกระแสความสนใจอย่างมาก

เปิดกลยุทธ์ “ตื๊อเนียนๆ” ก่อนปล่อยของจริง

รูปแบบการโจมตีของ TA419 ไม่ได้ส่งลิงก์อันตรายมาตั้งแต่แรก แต่จะเริ่มจากการส่งอีเมลชวนคุยหรือเชิญชวนทั่วไปที่ดูไม่มีพิษมีภัย เพื่อสร้างความคุ้นเคยและความไว้วางใจกับเหยื่อก่อน เมื่อเหยื่อหลงเชื่อและตอบกลับอีเมล แฮกเกอร์ถึงจะส่งลิงก์ย่อ (Shortened URL) ตามไป

เมื่อเหยื่อคลิกลิงก์ ระบบจะพาผ่านกระบวนการตรวจสอบความปลอดภัยของ Cloudflare Turnstile ก่อนจะวิ่งไปสู่หน้าเว็บปลอมของ Microsoft OneDrive ที่ถูกทำขึ้นมาเพื่อดักจับรหัสผ่าน

ความเหนือชั้นทางเทคนิค: จาก BitB สู่ Frameless BitB

จุดเด่นของแคมเปญนี้อยู่ที่เทคนิคที่เรียกว่า Frameless BitB (Frameless Browser-in-the-Browser) ซึ่งพัฒนาต่อยอดมาจาก BitB เดิม

  • BitB แบบเดิม: จะใช้การดึงหน้าล็อกอินปลอมมาแสดงซ้อนในหน้าเว็บผ่าน iframe
  • Frameless BitB: ไม่จำเป็นต้องใช้ iframe เลย แต่จะใช้วิธีการฉีดสคริปต์ (Script Injection) พร้อมกับ HTML/CSS/JavaScript เข้าไปปรับแต่งหน้าเว็บเดิมตรงๆ ทำให้สามารถจำลองป๊อปอัปหน้าต่างเบราว์เซอร์ปลอมขึ้นมาได้อย่างสมจริงจนมองด้วยตาเปล่าแทบไม่ออก
ยิ่งไปกว่านั้น TA419 ยังได้พัฒนาโมดูลอัตโนมัติมาเชื่อมกับระบบ AitM proxy เพื่อทำหน้าที่เป็น "คนกลาง" ดักจับข้อมูลการล็อกอิน (Credential Information) ของ Microsoft ในขณะที่เหยื่อกำลังกรอกข้อมูล แล้วส่งข้อมูลนั้นต่อไปยังเซิร์ฟเวอร์จริงของ Microsoft ในเบื้องหลัง ผลคือ เหยื่อสามารถล็อกอินเข้าใช้งานได้จริงตามปกติ โดยไม่รู้ตัวเลยว่า Session Cookies และรหัสผ่านถูกแฮกเกอร์แอบจิ๊กไปเรียบร้อยแล้ว

ทาง Proofpoint ประเมินว่า การที่กลุ่มแฮกเกอร์ TA419 เบนเข็มมาพุ่งเป้ากลุ่มผู้เชี่ยวชาญด้าน AI เพิ่มเติมจากเป้าหมายเดิม (เช่น กองทัพ, ความมั่นคง, และการต่างประเทศ) มีวัตถุประสงค์เพื่อสนับสนุนงานข่าวกรองของจีน ในการทำความเข้าใจทิศทางการพัฒนานโยบายและกฎหมายควบคุม AI ของสหรัฐฯ ในช่วงเวลาที่การแข่งขันทางเทคโนโลยีระหว่างสองมหาอำนาจกำลังร้อนระอุอย่างหนักครับ

เพื่อความปลอดภัย แนะนำให้องค์กรต่างๆ ปรับไปใช้ระบบยืนยันตัวตนที่ทนทานต่อ Phishing เช่น Passkeys รวมถึงผู้ใช้งานทุกคนควรเพิ่มความระมัดระวังเป็นพิเศษ เมื่อมีอีเมลจากคนแปลกหน้าติดต่อเข้ามาพูดคุยในประเด็นที่ตรงกับความสนใจของเราครับ

#ดรกฤษฎาแก้ววัดปริง #ไทยสมาร์ทซิตี้ #SmartCity #DRKRIT #สมาร์ทซิตี้คลิก