[{"data":1,"prerenderedAt":238},["ShallowReactive",2],{"blog-what-is-infostealer-log-redalert-snowflake":3},{"post":4,"upNext":210,"linkedPosts":237},{"id":5,"title":6,"author":7,"body":8,"date":189,"description":190,"draft":191,"extension":192,"faq":193,"image":194,"lang":195,"lastReviewed":193,"link":196,"meta":197,"navigation":198,"path":199,"seo":200,"stem":201,"tags":202,"type":208,"__hash__":209},"content\u002Fblogs\u002F2026-02-20-what-is-infostealer-log-redalert-snowflake.md","Snowflake Breach 2024 เมื่อ Infostealer ทำให้ EDR มองไม่เห็น","Nuttakorn Dhiraprayudti",{"type":9,"value":10,"toc":183},"minimark",[11,15,21,24,27,30,38,41,44,51,54,57,62,72,82,87,102,104,108,111,114,117,124,127,134,136,143,150,154,176],[12,13,14],"p",{},"ช่วงนี้กำลังให้ความสนใจข้อมูล (Info)Stealer Log เป็นพิเศษ เจ้าสิ่งนี้คือ Log ที่ถูกดึงออกจากเครื่องที่ติด Malware ประเภท Infostealer ซึ่งทำหน้าที่ขโมยข้อมูลเป็นหลัก",[12,16,17],{},[18,19,20],"strong",{},"ลองนึกภาพว่าถ้ามีคนแอบเข้ามาในบ้านคุณโดยไม่ได้หยิบของชิ้นใหญ่ติดมืออกไปเลย แต่ไล่เดินดูทุกห้องในบ้าน เปิดลิ้นชักทุกตู้ พร้อมจดข้อมูลที่มีความสำคัญ และ copy กุญแจทุกดอกในบ้านเก็บไว้ ก่อนที่จะเดินออกไปเงียบ ๆ ซึ่งทั้งหมดนี้ทำเสร็จภายในไม่กี่นาที - นั่นแหละ Infostealer",[12,22,23],{},"หากเกิดในเครื่องคอมพิวเตอร์ของเราก็เหมือนกับว่าเราโดนขโมย Credential ที่อยู่ใน Browser, ค่า Session ต่าง ๆ ที่มีการ Login อยู่, ข้อมูลบัตรเครดิต, ไฟล์สำคัญ, Private key ของ Wallet และอื่น ๆ อีกมากมาย",[12,25,26],{},"ความน่ากลัวคือ Infostealer บางตัวไม่ได้มีการทำ Persistence mechanism หรือการฝังตัวถาวรบนเครื่องเลยด้วยซ้ำ หมายความว่าเมื่อมันขโมยข้อมูลเสร็จและส่งกลับไปยัง C2 Server แล้ว ก็ทำการลบตัวเองทิ้ง แทบไม่มีร่องรอยใด ๆ บนเครื่องเลยด้วยซ้ำ",[12,28,29],{},"ในมุมธุรกิจของผู้สร้าง Infostealer นั้น เป้าหมายหลักคือการขาย “ข้อมูล” ซึ่งหลังจากรวบรวม Log จากเครื่องเหยื่อได้แล้ว ข้อมูลเหล่านั้นจะถูกนำไปประกาศขายใน Darkweb หรือ Telegram channel ต่าง ๆ",[12,31,32],{},[33,34],"img",{"alt":35,"src":36,"width":37,"height":37},"","\u002Fimages\u002Fblogs\u002F2026-02-20-what-is-infostealer-log-redalert-snowflake\u002FGemini_Generated_Image_hkkir5hkkir5hkki.webp",1024,[12,39,40],{},"ภาพด้านล่างแสดงถึงตาราง MITRE ATT&CK FRAMEWORK ที่รวบรวมพฤติกรรม เทคนิค (Techniques) และกลยุทธ์ (Tactics) ของแฮกเกอร์ตามสถานการณ์จริง ช่วยให้ทีมรักษาความปลอดภัยไซเบอร์เข้าใจวิธีที่ผู้โจมตีทำงาน ปรับปรุงการตรวจจับภัยคุกคาม (Detection) และสร้างระบบป้องกันที่แข็งแกร่งยิ่งขึ้น",[12,42,43],{},"ต้องบอกว่าในการโจมตีจริงก่อนจะสร้างความเสียหาย (Impact) ซึ่งเป็นขั้นตอนสุดท้ายนั้นต้องทำขั้นตอนแรก ๆ ให้สำเร็จให้ได้ก่อน ซึ่งส่วนที่ยากและกินเวลาที่สุดคือทำ Initial Access หรือการหาวิธีเจาะเข้าสู่เครื่อง หรือ Service ต่าง ๆ ขององค์กรให้ได้ จากนั้นค่อยหาวิธีการทำ Escalation หรือ ทำ Lateral movement ในรูปแบบต่าง ๆ",[12,45,46],{},[33,47],{"alt":35,"src":48,"width":49,"height":50},"\u002Fimages\u002Fblogs\u002F2026-02-20-what-is-infostealer-log-redalert-snowflake\u002Fmitre.webp",1782,725,[12,52,53],{},"แน่นอนว่าหาก Threat Agent ต้องหา Initial Access เองนั้นก็สามารถทำเองได้ แต่อาจใช้เวลานานและลงแรงมากขึ้น รวมถึงมีควาามเสี่ยงต่อการโดนตรวจจับได้ด้วย ดังนั้นการซื้อข้อมูล Stealer Log จึงเป็นวิธีการที่ได้รับความนิยมอย่างมากในปัจจุบัน",[55,56],"hr",{},[58,59,61],"h3",{"id":60},"การซื้อขายใน-dark-web-marketplace-ส่วนใหญ่ขอแบ่งเป็น-2-กลุ่ม-ซึ่งบางคนอาจจะคิดว่าเหมือนกัน-แต่จริง-ๆ-แล้วไม่เหมือนกัน","การซื้อขายใน Dark Web Marketplace ส่วนใหญ่ขอแบ่งเป็น 2 กลุ่ม ซึ่งบางคนอาจจะคิดว่าเหมือนกัน แต่จริง ๆ แล้วไม่เหมือนกัน",[63,64,65,69],"ol",{},[66,67,68],"li",{},"Credential Leak คือ ข้อมูล Username\u002FPassword\u002FURL ซึ่งเป็นข้อมูลอาจจะมาจากการโจมตีหลาย ๆ รูปแบบ เช่น SQL injection เป็นต้น ปัญหาของข้อมูลกลุ่มนี้คือ “คุณภาพ” บ่อยครั้งถูกอ้างว่าเป็นชุดข้อมูลใหม่ แต่จริง ๆ แล้วก็คือ Dataset เก่าเก่ามาปนกับข้อมูลใหม่เพียงเล็กน้อยแล้วเอามาปล่อยซ้ำ ทำให้องค์กรตรวจสอบหาต้นตอได้ยาก และ Next action ซึ่งโดยส่วนใหญ่ก็คือสั่งให้ไป Reset password แต่แทบที่จะหาต้นตอของปัญหาได้ยาก",[66,70,71],{},"Stealer Log แม้จะมีข้อมูล Username\u002FPassword\u002FURL เหมือนกัน แต่จุดเด่นคือจะสามารถ Track กลับไปได้ว่าข้อมูลนั้นโดนขโมยออกมาจากเครื่อง (Machine) ไหน และเมื่อไร ซึ่งมันสามารถที่จะตรวจสอบหาต้นตอและประเมินความเสียหายได้แม่นยำมากกว่า",[12,73,74,77],{},[18,75,76],{},"ตัวอย่างข้อมูล Stealer Log",[33,78],{"alt":35,"src":79,"width":80,"height":81},"\u002Fimages\u002Fblogs\u002F2026-02-20-what-is-infostealer-log-redalert-snowflake\u002Fstealerlog.webp",751,659,[12,83,84],{},[18,85,86],{},"ข้อมูลประกอบไปด้วย",[88,89,90,93,96,99],"ul",{},[66,91,92],{},"Credential → Username\u002FPassword\u002FURL",[66,94,95],{},"Cookie → ค่า Cookie ในเครื่องนั้นที่มี Session ค้างอยู่ ซึ่งต่อให้มีการใช้ 2FA ในการทำการยืนยันตัวตน แต่ถ้า Session ยังไม่หมดอายุ ก็สามารถนำ Cookie ไปสวมรอยเข้าใช้งานระบบได้ทันที",[66,97,98],{},"Autofill → ข้อมูลที่ Browser จำไว้ เช่น ชื่อ นามสกุล ที่อยู่ ซึ่งข้อมูลเหล่าสามารถสืบหา Identity ของเจ้าของเครื่องได้",[66,100,101],{},"Machine detail → รายละเอียดเกี่ยวกับเครื่อง, รายการ Software ที่มีการติดตั้งบนเครื่อง",[55,103],{},[58,105,107],{"id":106},"มาเข้าสู่-case-ของ-snowflake-ที่เกิดขึ้นจริงในปี-2024","มาเข้าสู่ Case ของ Snowflake ที่เกิดขึ้นจริงในปี 2024",[12,109,110],{},"Snowflake เป็นผู้ให้บริการ Cloud Data Platform สัญชาติอเมริกันรายใหญ่ ที่มีลูกค้ามากกว่า 10,000 รายทั่วโลกใช้งาน",[12,112,113],{},"เรื่องราวเริ่มขึ้นเมื่อ Mandiant ตรวจพบการรั่วไหลของข้อมูลลูกค้า Snowflake จำนวนมาก ในตอนแรกหลาย ๆ case พบว่าต้นตอเกิดจาก Credential leak ของลูกค้ารายนั้น ๆ ซึ่งทำให้พุ่งเป้าไปที่ความประมาทของลูกค้าเอง แต่เมื่อสืบลึกลงไปกลับพบร่องรอยที่เชื่อมโยงกันภายใต้ codename ที่ทาง Mandiant ใช้ชื่อว่า UNC5537",[12,115,116],{},"จากข้อมูลของ Mandiant พบว่ามี Attack Path Diagram ตามรูปด้านล่าง",[12,118,119],{},[33,120],{"alt":35,"src":121,"width":122,"height":123},"\u002Fimages\u002Fblogs\u002F2026-02-20-what-is-infostealer-log-redalert-snowflake\u002Func5537.webp",790,665,[12,125,126],{},"ซึ่งแน่นอนว่าส่วนของ Initial access เริ่มมาจาก Infostealer Malware ที่มีข้อมูลของ Snowflake ตั้งแต่ปี 2020 ซึ่งผ่านไปเกือบ 4 ปีจนถึงวันที่เกิดเหตุ ซึ่ง control ที่ควรจะมีเช่น การเปลี่ยนรหัสผ่าน และ การตั้ง 2FA ก็ไม่มีการถูกบังคับใช้",[12,128,129,130,133],{},"และจากข้อมูลของ Infostealer ก็ ",[18,131,132],{},"พบว่า Malware ไม่ได้ติดตั้งอยู่บนเครื่องของพนักงานของ Snowflake แต่กลับเป็นเครื่องของ Outsource\u002F3rd Party"," ที่เข้ามาทำงานให้ Snowflake ซ้ำร้ายกว่านั้นเครื่องที่ติดตั้ง Malware เป็นเครื่องส่วนตัว ซึ่งมีการติดตั้ง เกมเถื่อน ซอฟต์แวร์เถื่อน ซึ่ง Infostealer Malware ได้ฝังตัวมากับซอฟต์แวร์เหล่านี้",[55,135],{},[12,137,138,139,142],{},"จากเคสของ Snowflake เราจะเห็นได้ชัดเจนว่า ภัยเงียบอย่าง Infostealer นั้นไม่ได้น่ากลัวแค่ตัว Malware แต่มันคือ ",[18,140,141],{},"\"ข้อมูลที่หลุดไปแล้ว\""," ซึ่งพร้อมจะถูกนำมาใช้โจมตีเราเมื่อไหร่ก็ได้",[12,144,145,146,149],{},"หากเป็นเครื่องคอมพิวเตอร์ภายในองค์กร เราย่อมมีวิธีการควบคุมที่รัดกุม มีการติดตั้ง Endpoint Protection เพื่อเฝ้าระวัง แต่คำถามสำคัญที่ท้าทายทุกองค์กรในตอนนี้คือ ",[18,147,148],{},"\"ถ้าเป็นเครื่องของ 3rd Party หรือเครื่องส่วนตัวของพนักงานล่ะ... เรามี Visibility เพียงพอแล้วหรือยัง?\""," เพราะเราไม่สามารถควบคุมสิ่งที่เกิดขึ้นบนเครื่องเหล่านั้นได้เลย จนกว่าข้อมูลจะรั่วไหลออกไปสู่สาธารณะ",[12,151,152],{},[33,153],{"alt":35,"src":79,"width":80,"height":81},[12,155,156,157,160,161,167,168,171,172,175],{},"นี่คือเหตุผลที่ ",[18,158,159],{},"RedAlert"," ",[162,163,164],"a",{"href":164,"rel":165},"https:\u002F\u002Fredalertlab.com",[166],"nofollow"," โดย ",[18,169,170],{},"Incognito Lab"," เข้ามามีบทบาทสำคัญ เราไม่ได้แค่รอให้การโจมตีเกิดขึ้น แต่เราช่วยคุณ ",[18,173,174],{},"\"เฝ้าระวังเชิงรุก\" (Proactive Monitoring)"," เพื่อตามหาข้อมูลที่หลุดออกไปในตลาดมืด (Dark Web) และระบุต้นตอของการรั่วไหลได้อย่างแม่นยำ เพื่อให้คุณสามารถจัดการปัญหาที่ต้นเหตุและปิดความเสี่ยงได้ทันท่วงที ก่อนที่ความเสียหายจะขยายวงกว้างเหมือนเคสที่เกิดขึ้นในระดับโลก",[12,177,178,179],{},"Reference: ",[162,180,181],{"href":181,"rel":182},"https:\u002F\u002Fcloud.google.com\u002Fblog\u002Ftopics\u002Fthreat-intelligence\u002Func5537-snowflake-data-theft-extortion",[166],{"title":35,"searchDepth":184,"depth":184,"links":185},2,[186,188],{"id":60,"depth":187,"text":61},3,{"id":106,"depth":187,"text":107},"2026-02-20","กรณีศึกษา Snowflake Breach 2024 ว่า credential ที่หลุดจากเครื่องของ 3rd Party กลายเป็นทางเข้าได้อย่างไร และ Stealer Log ที่อยู่เบื้องหลังคืออะไรกันแน่",false,"md",null,"\u002Fimages\u002Fblogs\u002F2026-02-20-what-is-infostealer-log-redalert-snowflake\u002Fredalertlab.png","th","what-is-infostealer-log-redalert-snowflake",{},true,"\u002Fblogs\u002F2026-02-20-what-is-infostealer-log-redalert-snowflake",{"title":6,"description":190},"blogs\u002F2026-02-20-what-is-infostealer-log-redalert-snowflake",[203,204,205,206,207],"redalert","malware","data-breach","threat-intel","third-party-risk","ARTICLES","I8QZA4cnrS56ty7mRdGiAQ3O43ZpfcgJ1FELKC8Mu1I",[211,219,228],{"id":212,"link":213,"title":214,"description":215,"image":216,"date":217,"type":208,"author":7,"tags":218},"content\u002Fblogs\u002F2026-03-09-stop-infostealer-leaks-with-redalert.md","stop-infostealer-leaks-with-redalert","เฝ้าระวัง Infostealer Log ด้วย RedAlert","EDR ติดตั้งได้เฉพาะเครื่องที่องค์กรคุม แต่ credential มักรั่วจากเครื่องพนักงานและ outsource ที่ไม่มี agent อยู่ RedAlert หาเจอโดยไม่ต้องติดตั้งอะไร","\u002Fimages\u002Fblogs\u002F2026-03-09-stop-infostealer-leaks-with-redalert\u002Fthreat_edr_cant_see.png","2026-03-09",[203,204,205,206,207],{"id":220,"link":221,"title":222,"description":223,"image":224,"date":225,"type":208,"author":7,"tags":226},"content\u002Fblogs\u002F2025-09-03-lumma-stealer-malware.md","lumma-stealer-malware","Invisible Threat ภัยเงียบที่มองไม่เห็น","การจัดการ Malware บน Unmanaged device ขององค์กรถือว่าเป็นเรื่องที่ท้าทายมาก โดยเฉพาะ Malware ที่ขโมยข้อมูลออก ทำให้เราเหมือนเลือดออกตลอดเวลา จะหยุดเลือดนี้ได้อย่างไร?","\u002Fimages\u002Fblogs\u002F2025-09-03-lumma-stealer-malware\u002Flumma-malware-banner.png","2025-09-03",[204,206,227,205],"phishing",{"id":229,"link":230,"title":231,"description":232,"image":233,"date":234,"type":208,"author":7,"tags":235},"content\u002Fblogs\u002F2025-04-17-oracle-critical-april-2025-patch-after-legacy-cloud-breach.md","oracle-critical-april-2025-patch-after-legacy-cloud-breach","Oracle ออก 378 แพตช์ หลังเหตุเจาะ Legacy Cloud","Oracle ปล่อยแพตช์ 378 รายการ ครอบคลุมทั้ง Database, MySQL และ WebLogic บทความโยงกับเหตุเจาะระบบ Oracle Legacy Cloud (OCI Classic) ที่คาดว่าเป็นต้นเหตุ","\u002Fimages\u002Fblogs\u002F2025-04-17-oracle-critical-april-2025-patch-after-legacy-cloud-breach\u002Ffull.png","2025-04-17",[236,205,206],"cloud-security",[],1791516132779]