ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

ภาพรวมแท็กนี้

6 ข่าว

แอฟฟิลิเอต Akira รีบูตเครื่องเข้า Safe Mode ปิด EDR — ขโมยข้อมูลสำเร็จ แต่เข้ารหัสไฟล์ไม่สำเร็จ

Akira ransomware affiliate reboots Windows into Safe Mode to disable EDR and steal data
แอฟฟิลิเอตแรนซัมแวร์ Akira เจาะองค์กรผ่านอุปกรณ์ VPN ของ SonicWall ที่ไม่มี MFA เมื่อ 4 สิงหาคม แล้วใช้ AnyDesk บังคับเครื่องรีบูตเข้า Safe Mode with Networking เพื่อปิดเอเจนต์ EDR และการป้องกันเรียลไทม์ของ Microsoft Defender ผู้โจมตีใช้ WinRAR บีบอัดไฟล์แชร์และ s5cmd อัปโหลดขึ้น S3 ของตนเอง แต่ akira.exe กลับรันไม่สำเร็จเพราะหน่วยความจำเสมือนไม่พอ บริษัท Huntress ระบุว่าเป็นครั้งแรกที่พบเทคนิคนี้ในการโจมตีของ Akira

Microsoft เผยกลุ่มโยงจีน Storm-1175 เปลี่ยนมาใช้แรนซัมแวร์ตัวใหม่ StormEncryptor คาดเจาะผ่านช่องโหว่ N-able N-central

China-linked Storm-1175 deploys new StormEncryptor ransomware likely via N-central flaw
Microsoft เปิดเผยว่ากลุ่มผู้โจมตีที่มีแรงจูงใจทางการเงินและถูกโยงกับจีนในชื่อ Storm-1175 ได้เริ่มใช้แรนซัมแวร์สายพันธุ์ใหม่ที่ไม่เคยมีการบันทึกมาก่อนชื่อ StormEncryptor แทนที่ Medusa ที่เคยใช้มาตลอด ตัวมัลแวร์เขียนด้วย C++ เติมนามสกุล .encrypted และทิ้งโน้ตเรียกค่าไถ่ชื่อ !!!README_FIRST!!!.txt ไว้ทุกไดเรกทอรี Microsoft ประเมินว่าการเข้าถึงครั้งแรกน่าจะมาจากการใช้ช่องโหว่ CVE-2026-18577 ใน N-able N-central ซึ่งเป็นการข้ามแพตช์ของ CVE-2026-18556 และถูก CISA ระบุว่าถูกใช้โจมตีจริงแล้ว

Deadlock อ้างโจมตี Tesco Engineer บริษัทวิศวกรรมไทย — คำอ้างฝ่ายเดียวบนเว็บปล่อยข้อมูล ที่ยังไม่มีอะไรยืนยัน

deadlock ransomware leak site claims thai engineering firm tesco engineer bangkok
กลุ่มแรนซัมแวร์ Deadlock ลงชื่อบริษัท Tesco Engineer Co., Ltd. ผู้รับเหมาวิศวกรรมโยธาและผู้ผลิตท่ออุตสาหกรรมในกรุงเทพฯ บนเว็บไซต์ปล่อยข้อมูลเมื่อวันที่ 27 กรกฎาคม 2569 พร้อมขู่จะเผยแพร่ไฟล์ภายในหากบริษัทไม่ติดต่อเจรจา ประกาศนี้ไม่ระบุปริมาณข้อมูล ไม่ระบุประเภทไฟล์ ไม่ระบุจำนวนค่าไถ่ และยังไม่มีคำยืนยันหรือคำแถลงใด ๆ จากบริษัท จึงต้องถือเป็นคำกล่าวอ้างของผู้โจมตีฝ่ายเดียว บทความนี้จึงเน้นที่วิธีอ่านประกาศลักษณะนี้และประวัติทางเทคนิคของกลุ่มมากกว่าตัวเหตุการณ์

STAC4749 โทรผ่าน Microsoft Teams อ้างเป็นฝ่ายไอที ยึดเครื่องด้วย Quick Assist/RemSupp แล้วปล่อยแรนซัมแวร์ Chaos ใน 17 ชั่วโมง

Microsoft Teams vishing campaign STAC4749 leads to Chaos ransomware deployment
บริษัท Sophos เปิดเผยแคมเปญ STAC4749 ที่ผู้โจมตีปลอมเป็นฝ่ายไอทีโทรผ่าน Microsoft Teams หลอกพนักงานให้เปิดเซสชันควบคุมระยะไกลด้วย Quick Assist หรือเครื่องมือ RemSupp แล้ววางแบ็กดอร์ผ่าน PowerShell การโจมตีพุ่งเป้าองค์กรในแคนาดาและสหรัฐฯ กว่า 95% รวมหลายสิบองค์กรระหว่างกุมภาพันธ์ถึงมิถุนายน 2569 อย่างน้อย 3 กรณีจบลงด้วยแรนซัมแวร์ Chaos โดยกรณีหนึ่งใช้เวลาจากสายแรกถึงเข้ารหัสไฟล์ไม่ถึง 17 ชั่วโมง

ช่องโหว่ Zero-Day ใน AnyDesk (CVE-2026-15682) เปิดทางให้ผู้โจมตีทำระบบล่ม

AnyDesk 0-day vulnerability CVE-2026-15682 lets attackers trigger denial of service
มีการเปิดเผยช่องโหว่ zero-day ใน AnyDesk รหัส CVE-2026-15682 ที่เปิดทางให้ผู้โจมตีในเครื่อง (local) ทำให้โปรแกรมหรือระบบเข้าสู่สภาวะปฏิเสธการให้บริการ (DoS) ได้ ช่องโหว่อยู่ในฟีเจอร์ Send Support Information โดยผู้โจมตีสร้าง junction (reparse point) หลอกให้บริการ AnyDesk เขียนไฟล์ออกนอกตำแหน่งที่ควรจะเป็น การโจมตีต้องอาศัยการรันโค้ดสิทธิ์ต่ำในเครื่องก่อน จึงลดความเสี่ยงลง แต่ยังอันตรายในสภาพแวดล้อมที่ใช้ร่วมกันหรือถูกเจาะบางส่วนแล้ว ยังไม่มีแพตช์

แคมเปญฟิชชิงปลอมใบแจ้งหนี้เปลี่ยน AnyDesk เป็นแบ็กดอร์ — Rare Werewolf จารกรรมอุตสาหกรรมการบิน ใช้ Scheduled Task ฝังตัวแล้วลบร่องรอย

phishing malware espionage ace anydesk anydesk phishing attack uses scheduled task persistence
นักวิจัยจาก Seqrite เปิดเผยแคมเปญฟิชชิงที่เปลี่ยนเครื่องมือรีโมตยอดนิยม AnyDesk ให้กลายเป็นแบ็กดอร์จารกรรมระยะยาว โจมตีองค์กรอุตสาหกรรมการบินและอวกาศในรัสเซีย ผู้โจมตีใช้อีเมลปลอมเป็นใบแจ้งหนี้แนบไฟล์ ZIP ใส่รหัสผ่านเลี่ยงการสแกน เมื่อเปิดจะติดตั้ง AnyDesk แบบไร้การควบคุมพร้อมรหัสผ่านที่ตั้งไว้ล่วงหน้า สร้าง scheduled task ปลอมเป็นงานอัปเดตเพื่อฝังตัว แล้วลบไฟล์และล็อกทั้งหมดเพื่อกลบร่องรอย พฤติกรรมเข้ากับกลุ่ม Rare Werewolf หรือ Librarian Ghouls