28/05/2026
🌐 APT41 (Wicked Panda) — กลุ่ม APT จีนที่ทำทั้ง "ขโมยข้อมูลให้รัฐ" และ "หาเงินส่วนตัว" พร้อมกัน — Q1 2025 พุ่ง +113% และ ASEAN เป็นเป้าหมายหลัก
ในวันที่ 28 พ.ค. 2569 ECOP CTI Team รวบรวมข่าวกรองล่าสุดของ APT41 (Wicked Panda / Double Dragon / Brass Typhoon) จาก Mandiant และ Google TAG ในรอบ Q1 2025 พบ operations surge +113% โดยกลุ่มนี้ active ใน 40+ ประเทศ และมี ASEAN กับ APAC เป็น primary region
📥 ดาวน์โหลด Special Advisory ฉบับเต็ม (PDF):
👉 https://www.send.co/a/sIrZa9pA
📌 APT41 มีลักษณะ unique ที่สุดในวงการ APT
▸ ทำทั้ง espionage ให้รัฐ (MSS) และ cybercrime หาเงินส่วนตัวพร้อมกัน
▸ Active ตั้งแต่ปี 2555 (2012) รวมระยะเวลากว่า 14 ปี
▸ FBI ฟ้อง 5 hackers (4 จีน MSS + 1 มาเลเซีย) ในเดือน ก.ย. 2563
▸ Q1 2025 surge +113% ตามรายงาน Mandiant + Google TAG
▸ ASEAN และ APAC เป็น primary target region ต่างจาก APT28 และ APT29 ที่ focus EU และ US
⚠️ เครื่องมือใหม่ปี 2568–2569
▸ TOUGHPROGRESS — abuse Google Calendar API เป็น C2 channel (novel technique)
▸ DUSTTRAP — multi-stage backdoor (Mandiant ส.ค. 2567)
▸ VOLDEMORT — delivery framework
▸ Cloudflare Workers (*.workers.dev) — phishing infrastructure ที่ดูเหมือน Cloudflare CDN
🎯 องค์กรไทยใน sectors ใดที่ควรเฝ้าระวัง?
ASEAN เป็น primary region ส่งผลให้องค์กรไทยในกลุ่มต่อไปนี้มี likelihood สูงที่จะเป็นเป้าหมาย:
▸ Healthcare — เครือโรงพยาบาลเอกชนรายใหญ่ในกรุงเทพและภูมิภาค รวมถึงสถาบันวิจัย biotech
▸ Telco และ ISP — ผู้ให้บริการโทรคมนาคมรายหลักของประเทศ
▸ Gaming และ Esports — ค่ายเกม ผู้จัดจำหน่าย และผู้ให้บริการ esports ในไทยและภูมิภาค
▸ Shipping และ Logistics — ผู้ประกอบการเรือเดินสมุทร ท่าเรือ และ last-mile logistics รายหลัก
▸ Higher Education — มหาวิทยาลัยวิจัยขนาดใหญ่ของประเทศที่มี defense / biotech / quantum research
▸ High-Tech และ Software vendor ที่มี MSP/SaaS client base
🔑 TTPs ที่ unique ของ APT41
1️⃣ TOUGHPROGRESS Google Calendar C2 — service account สร้าง calendar event พร้อม encoded command ทำให้ malware poll calendar เพื่อรับคำสั่ง โดย traffic ไปที่ calendar.google.com ซึ่งทุก enterprise allowed อยู่แล้ว
2️⃣ Cloudflare Workers Phishing — *.workers.dev subdomain ที่ดูเหมือน Cloudflare CDN
3️⃣ N-day fast adopter — exploit CVE ภายใน 1-7 วัน (Citrix, Confluence, Exchange, Log4j)
4️⃣ Code Signing Cert Theft — ขโมย cert จาก gaming / tech vendor แล้วใช้ sign malware ภายหลัง ทำให้ EDR ที่ trust signed binary จะไม่ alert
5️⃣ Dual-Use Outcome — espionage, ransomware, crypto theft และ payment fraud เกิดในการบุกรุกครั้งเดียว
⚠️ Detection Strategy ภายใน 24 ชม.
▸ Block Google Calendar C2 abuse — Enable Workspace audit log และ alert calendar.events.create จาก service accounts
▸ Block *.workers.dev outbound by default พร้อม allow-list known-good
▸ Push apt41.yar YARA pack ลงทุก endpoint
▸ Patch CISA KEV CVEs ภายใน 72 ชม. ไม่รอ monthly cycle เนื่องจาก APT41 เป็น fast adopter
⚠️ ภายใน 7 วัน
▸ Code Signing Vault Hardening — ย้าย signing keys ไป HSM หรือ Hardware token พร้อม MFA และ audit
▸ Healthcare / Gaming / Telco endpoint audit สำหรับ DUSTTRAP และ TOUGHPROGRESS signatures
▸ Google Workspace API Audit Log enable พร้อม Splunk ingestion
⚠️ ภายใน 30 วัน
▸ Tabletop Dual-Use Scenario จำลอง espionage 3-6 เดือนตามด้วย ransomware และ scenario code signing cert ถูกขโมยแล้วใช้ sign malware ที่ส่งผ่าน update channel
▸ ASEAN Partner และ Supply Chain Posture Review — Zero Trust, MFA, tier vendor risk
📥 ในชุด ZIP ที่ดาวน์โหลด:
▸ PDF Special Advisory 24+ หน้า
🔗 Download: https://www.send.co/a/sIrZa9pA
🛡️ ECOP Thailand — Cyber Threat Intelligence Unit
จัดทำเพื่อสนับสนุนการเฝ้าระวังภัยคุกคามแก่องค์กรไทยใน Healthcare, Telco, Gaming, Shipping และ Higher Education ที่เป็นเป้าหมายหลักของ APT41
💬 องค์กรของท่านอยู่ใน sectors เป้าหมาย? ทักมาที่ inbox ของเรา ECOP ให้บริการ Threat Hunting สำหรับตรวจหา APT41, Code Signing Vault Audit, Google Workspace Audit, Tabletop Dual-Use Scenario และ IR Support