กลุ่มแฮกเกอร์รัฐบาลเกาหลีเหนือ Kimsuky ปล่อยมัลแวร์ HTTPSpy พร้อมขยายคลังอาวุธด้วย HelloDoor และ VS Code Tunnels

กลุ่มภัยคุกคามที่ได้รับการสนับสนุนจากรัฐเกาหลีเหนือที่เรียกว่า Kimsuky (หรือที่รู้จักในชื่อ Velvet Chollima) ได้ถูกระบุว่าเป็นผู้อยู่เบื้องหลังชุดการโจมตีทางไซเบอร์ครั้งใหม่ที่มุ่งเป้าไปที่ภาคส่วนทางทหารและองค์กรธุรกิจของเกาหลีใต้ ซึ่งเกิดขึ้นในช่วงเดือนมีนาคมถึงเมษายน 2026 การโจมตีครั้งนี้แสดงให้เห็นถึงการปรับปรุงและขยายคลังอาวุธของกลุ่มให้มีความซับซ้อนและหลากหลายมากยิ่งขึ้น

ในการดำเนินการครั้งนี้ Kimsuky ใช้กลยุทธ์วิศวกรรมสังคม (Social Engineering) ที่ออกแบบมาเฉพาะเจาะจง โดยปลอมแปลงหน้าเว็บติดตั้งซอฟต์แวร์รักษาความปลอดภัย รวมถึงสร้างหน้าเว็บปลอมของแอปพลิเคชัน Webex เพื่อล่อให้เป้าหมายตกเป็นเหยื่อ ซึ่งเป็นเทคนิคที่ใช้ในการหลอกลวงให้ผู้ใช้งานดาวน์โหลดและติดตั้งมัลแวร์ไปยังระบบของตนเองโดยไม่ตระหนัก

สิ่งที่น่าสนใจคือกลุ่มได้นำเครื่องมือที่มีอยู่แล้วในระบบมาใช้ประโยชน์ เช่น การใช้ VS Code Tunnels ในการสร้างทางลัดสำหรับสื่อสารและควบคุมระยะไกล (Remote Access) ที่สามารถบอดทะลุผ่านกำแพงไฟร์วอลล์ได้ ควบคู่ไปกับการปล่อยมัลแวร์สกัดกั้นข้อมูลชื่อ HTTPSpy และแบ็กดอร์ใหม่ที่ชื่อ HelloDoor ซึ่งการใช้เครื่องมือที่ถูกต้องและไม่ต้องสงสัยเหล่านี้ทำให้การโจมตียากต่อการตรวจจับและสร้างความท้าทายให้กับทีมรักษาความปลอดภัยอย่างมาก

คำศัพท์เทคนิคที่น่าสนใจ

  • Social Engineering – วิศวกรรมสังคม หมายถึงเทคนิคการหลอกลวงทางจิตวิทยาเพื่อล่อให้เหยื่อเปิดเผยข้อมูลลับหรือดำเนินการที่เป็นอันตรายต่อความปลอดภัย
  • Backdoor – ทางลัดหรือช่องทางลับบนระบบคอมพิวเตอร์ที่สร้างขึ้นโดยแฮกเกอร์เพื่อใช้ในการเข้าถึงระบบได้โดยไม่ต้องผ่านการยืนยันตัวตนปกติ
  • VS Code Tunnels – ฟีเจอร์ของโปรแกรม Visual Studio Code ที่ช่วยให้นักพัฒนาสามารถเชื่อมต่อเข้าถึงเครื่องจากระยะไกลได้ แต่ถูกกลุ่มแฮกเกอร์นำมาใช้ในทางที่ผิดเพื่อสร้างช่องทางควบคุมระยะไกล
  • State-sponsored Threat Actor – กลุ่มภัยคุกคามทางไซเบอร์ที่ได้รับการสนับสนุน คุ้มครอง หรือควบคุมโดยรัฐบาลของประเทศใดประเทศหนึ่ง

🔗 แหล่งที่มา: https://thehackernews.com/2026/05/kimsuky-deploys-httpspy-expands-arsenal.html