แคสเปอร์สกี้ค้นพบแคมเปญจารกรรมไซเบอร์ซับซ้อนที่ใช้มัลแวร์ GoSerpent ตัวใหม่เก็บเกี่ยวความลับทางการทูต

มัลแวร์ GoSerpent RAT ตัวใหม่นี้มุ่งเป้าไปที่หน่วยงานรัฐบาลและหน่วยงานทางการทูตในภูมิภาคเอเชียตะวันออกเฉียงใต้ แคมเปญนี้ผู้ก่อภัยคุกคามเน้นย้ำถึงการรักษาการเข้าถึงในระยะยาวและการรวบรวมข้อมูลข่าวกรอง

ในเดือนกรกฎาคม 2026 นักวิจัยจากทีมวิจัยและวิเคราะห์ระดับโลกของแคสเปอร์สกี้ (GReAT) ได้ระบุแคมเปญใหม่ที่เรียกว่า GoSerpent ซึ่งเป็นภัยคุกคามที่ซับซ้อนและปรับตัวได้ โดยมุ่งเน้นไปที่การรวบรวมและส่งข้อมูลที่ละเอียดอ่อนออกไป ตามที่นักวิจัยระบุ การปฏิบัติการนี้อาศัยชุดเครื่องมือที่ปรับแต่งเอง รวมถึงแบ็กดอร์ GoSerpent, Stowaway และ TmcLoader ซึ่งสะท้อนให้เห็นถึงความสามารถทางเทคนิคและการวางแผนปฏิบัติการในระดับสูง

องค์ประกอบสำคัญของแคมเปญนี้คือแบ็กดอร์ GoSerpent ซึ่งเป็นโทรจันสำหรับเข้าถึงระยะไกล (RAT) ที่ใช้ภาษา Go อย่างซับซ้อน โดยมีรายงานว่ามีการใช้งานมาตั้งแต่ปี 2021 เป็นอย่างน้อย และเวอร์ชันล่าสุดที่ทราบกันดีนั้นถูกใช้งานในปี 2026 มัลแวร์นี้มีกลไกการคงอยู่ที่มีประสิทธิภาพสูง และใช้ชื่อไฟล์ที่เลียนแบบกระบวนการของระบบที่ถูกต้องตามกฎหมายเพื่อลดโอกาสในการตรวจจับ

นูชิน ชาบับ หัวหน้านักวิจัยด้านความปลอดภัย ทีม GReAT แคสเปอร์สกี้ กล่าวว่า “สิ่งที่โดดเด่นของ GoSerpent คือระยะเวลาการรอคอยอย่างจงใจ โดยปกติแล้ว ผู้โจมตีต้องการเคลื่อนไหวอย่างรวดเร็วเมื่อได้ช่องทางเข้าระบบ แต่กลุ่มนี้จะปล่อยแบ็กดอร์ตัวแรกและรอ ปล่อยให้สถานการณ์สงบลงเป็นเวลาหลายสัปดาห์ก่อนที่จะติดตั้งเครื่องมือขโมยข้อมูลขั้นที่สอง เช่น TmcLoader ความอดทนเช่นนี้เป็นการเคลื่อนไหวที่คำนวณมาอย่างดี ซึ่งออกแบบมาเพื่อให้อยู่รอดได้นานกว่านโยบายการเก็บรักษาบันทึกมาตรฐานและการตรวจสอบความปลอดภัยอัตโนมัติ ทำให้ผู้ป้องกันเชื่อมโยงการติดเชื้อเริ่มต้นกับการขโมยข้อมูลในที่สุดได้ยากมาก”

นักวิจัยของแคสเปอร์สกี้คาดว่ามีความเชื่อมโยงระหว่างแคมเปญ GoSerpent กับกลุ่มผู้คุกคาม TetrisPhantom โดยพิจารณาจากลักษณะเหยื่อ ความสามารถทางเทคนิค และวิธีการปฏิบัติการที่คล้ายคลึงกัน แม้ว่าจะมีความคล้ายคลึงกัน แต่การตรวจสอบเพิ่มเติมยังคงดำเนินอยู่เพื่อระบุที่มาของแคมเปญอย่างแน่ชัด

สามารถอ่านรายงานฉบับเต็มได้ที่เว็บไซต์ Securelist

ผู้เชี่ยวชาญของทีม GReAT แคสเปอร์สกี้ แนะนำให้องค์กรต่างๆ ปฏิบัติเพื่อความปลอดภัย ดังนี้

  • เฝ้าระวังการใช้งาน GoSerpent IoCs และเครื่องมืออื่นๆ ที่นำเสนอในรายงานอย่างเข้มงวด
  • ใช้โซลูชันด้านความปลอดภัยทางไซเบอร์ที่ช่วยให้หน่วยงานภาครัฐทั่วโลกสามารถควบคุมข้อมูลของตนได้อย่างเต็มที่ ปฏิบัติตามกฎระเบียบท้องถิ่น และสร้างโครงสร้างพื้นฐานดิจิทัลที่ยืดหยุ่นและเป็นอิสระ โซลูชันของ แคสเปอร์สกี้อย่างเช่น
  • Kaspersky Next ซึ่งช่วยให้การป้องกันแบบเรียลไทม์ การมองเห็นภัยคุกคาม การตรวจสอบ และความสามารถในการตอบสนองของ EDR และ XDR เป็นไปอย่างครบวงจร
  • Kaspersky Security for Mail Server ซึ่งปกป้องการสื่อสารทางอีเมลผ่านการป้องกันฟิชชิง การแยกไฟล์แนบ และการป้องกันการโจมตีทางอีเมลธุรกิจ
  • Kaspersky Digital Footprint Intelligence ซึ่งตรวจสอบพื้นที่การโจมตีภายนอกและเว็บมืดเพื่อหาข้อมูลประจำตัวที่เปิดเผย ช่วยให้ทีมงานภาครัฐมองเห็นภาพรวมความเสี่ยงจากภายนอกได้
  • Kaspersky Compromise Assessment, Managed Detection and Response และ Incident Response ซึ่งช่วยปกป้องจากการโจมตีทางไซเบอร์ที่หลบเลี่ยงการตรวจจับ ตรวจสอบเหตุการณ์ และให้ความเชี่ยวชาญเพิ่มเติมหากบริษัทขาดบุคลากรด้านความปลอดภัยทางไซเบอร์