ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

ภาพรวมแท็กนี้

88 ข่าว

BlueNoroff เกาหลีเหนือใช้ชุดฟิชชิง Zoom/Teams ปลอม สแกนกระเป๋าคริปโตก่อนปล่อยมัลแวร์

BlueNoroff Zoom phishing kit profiles crypto wallets before malware delivery
นักวิจัย JUMPSEC เผยกลุ่มแฮ็กเกอร์เกาหลีเหนือ BlueNoroff เปิดใช้ชุดฟิชชิง (phishing kit) ปลอมเป็น Zoom และ Microsoft Teams เพื่อหลอกเหยื่อในสายคริปโต โดยยึดบัญชี Telegram ของคนที่เหยื่อรู้จักจริงเป็นจุดเริ่มต้น ส่งลิงก์ Calendly นำไปหน้าประชุมปลอม แอบสแกนกระเป๋าเงินคริปโตในเบราว์เซอร์ก่อนคัดเหยื่อมูลค่าสูงปล่อยเพย์โหลด ClickFix ที่รันได้ทั้ง Windows และ macOS ใช้วิดีโอ AI-generated สร้างใบหน้าคุ้นเคยเพิ่มความน่าเชื่อ พบชุดเครื่องมือ 5 เวอร์ชันตั้งแต่ 31 พ.ค.–14 ก.ค. 2569

กลุ่มจารกรรมรัสเซียเจาะ Zimbra ผ่านช่องโหว่ Zero-Day (CVE-2025-66376) — ขโมยอีเมลและรหัส 2FA เพียงแค่เหยื่อเปิดดูเมล

Russian espionage group Zimbra zero-day CVE-2025-66376 stored XSS steal mail 2FA
กลุ่มจารกรรมที่รัฐรัสเซียหนุนหลังใช้เวลาหลายเดือนแอบอ่านกล่องอีเมลของหน่วยงานฝั่งตะวันตกผ่านช่องโหว่ zero-day ในเว็บเมล Zimbra ช่องโหว่ CVE-2025-66376 เป็น stored XSS ใน Classic UI ที่รันจาวาสคริปต์ทันทีเมื่อเหยื่อเปิดอีเมล HTML ที่ถูกดัดแปลง โดยไม่ต้องคลิกอะไรเพิ่ม เพย์โหลด ZimReaper ขโมยอีเมล 90 วันย้อนหลัง สมุดที่อยู่ทั้งองค์กร รหัสผ่านในเบราว์เซอร์ และรหัสกู้คืน 2FA NSA และ CISA ออกคำเตือนร่วมพร้อม Unit 42 และ Proofpoint

JadeProx กลุ่มเชื่อมโยงจีนใช้ TriBack Loader ตัวใหม่ — เจาะหน่วยงานรัฐและโรงพยาบาลในเอเชีย

china-nexus jadeprox uses new triback loader in government and healthcare attacks
บริษัท Group-IB พบเซิร์ฟเวอร์ Alibaba Cloud ที่ตั้งค่าเปิดโล่ง เผยปฏิบัติการเชื่อมโยงจีนชื่อ JadeProx ที่เจาะหน่วยงานรัฐ สาธารณสุข และการศึกษาทั่วเอเชียและลาตินอเมริกา ด้วย Windows loader ตัวใหม่ชื่อ TriBack Loader ที่ใช้เทคนิค DLL sideloading ปฏิบัติการนี้เจาะระบบภาพทางการแพทย์ของโรงพยาบาลรัฐเวียดนามและกระทรวงการต่างประเทศมาเลเซีย และยังปลอมเป็นซอฟต์แวร์ Claude ของ Anthropic ผ่านเว็บปลอม claude-pro[.]com เพื่อหลอกติดตั้งมัลแวร์

สหรัฐฯ เตือนแฮ็กเกอร์อิหร่านเจาะ PLC ของ Siemens, Schneider และ Rockwell

iranian hackers targeting siemens schneider rockwell ics ot plc devices critical infrastructure
รัฐบาลสหรัฐฯ อัปเดตคำเตือนด้านความปลอดภัยไซเบอร์ ระบุแฮ็กเกอร์ที่เชื่อมโยงกับอิหร่านกำลังเจาะระบบควบคุมอุตสาหกรรม (ICS) ของ Siemens, Schneider Electric และ Rockwell Automation เพิ่มจากคำเตือนเดิมเมื่อเดือนเมษายน ผู้โจมตีดาวน์โหลดไฟล์โปรเจกต์อันตรายลง PLC แก้ตรรกะควบคุม ปิดระบบหยุดฉุกเฉินและระบบแจ้งเตือน ทำให้ระบบเข้าสู่สภาวะไม่ปลอดภัยโดยผู้ควบคุมไม่รู้ตัว กลุ่มเปอร์โซนาแฮ็กทิวิสต์อย่าง CyberAv3ngers และ Handala อยู่เบื้องหลัง

APT42 อิหร่านยกระดับฟิชชิงด้วย AI — สร้างตัวตนปลอมคุยสร้างความสนิทหลายสัปดาห์ ก่อนปล่อยมัลแวร์ TAMECAT ใส่เจ้าหน้าที่รัฐและกลาโหม

Iranian APT42 uses AI-assisted spear phishing and TAMECAT malware against government and defense officials
นักวิจัยจากบริษัท DarkAtlas เปิดเผยว่ากลุ่มจารกรรมไซเบอร์ APT42 ที่เชื่อมโยงกับอิหร่านได้ขยายปฏิบัติการฟิชชิงด้วยการใช้ AI ช่วยค้นคว้าข้อมูลเป้าหมาย สร้างตัวตนปลอมที่น่าเชื่อถือ แปลข้อความ และพัฒนาโค้ด พร้อมอัปเกรดมัลแวร์ TAMECAT ให้ทนทานขึ้น เป้าหมายคือเจ้าหน้าที่ระดับสูงของรัฐและกลาโหม ผู้เชี่ยวชาญด้านนโยบาย และบางกรณีรวมถึงสมาชิกครอบครัวของบุคคลเป้าหมาย

หน่วยข่าวกรองรัสเซียยึดกล้องวงจรปิดที่ต่อเน็ตทั่วยุโรปและยูเครน — สอดส่องเส้นทางลำเลียงอาวุธและตำแหน่งทหาร

Russian intelligence hacks IP cameras to spy on military logistics across NATO states and Ukraine
หน่วยข่าวกรอง AIVD และ MIVD ของเนเธอร์แลนด์ออกประกาศเตือนว่าหน่วยข่าวกรองรัสเซียอย่างน้อยหนึ่งหน่วยกำลังยึดกล้องวงจรปิดที่ต่ออินเทอร์เน็ตทั่วยุโรปและยูเครนอย่างเป็นระบบ เพื่อเฝ้าดูเส้นทางลำเลียงทางทหาร การขนส่งอาวุธไปยังกรุงเคียฟ และตำแหน่งของกำลังพลยูเครน โดยในยูเครนมีการนำภาพไปใช้ในความพยายามสังหารทหารและทำลายยุทโธปกรณ์ ผู้โจมตีไม่ได้ใช้ช่องโหว่ Zero-Day แต่อาศัยรหัสผ่านค่าเริ่มต้นและเฟิร์มแวร์ที่ล้าสมัย

HelloNet — ผู้โจมตีฉวยใช้ระบบอัปเดตของ ViPNet เจาะหน่วยงานรัฐและโครงสร้างพื้นฐานของรัสเซีย

HelloNet campaign abuses ViPNet update mechanism to target Russian government agencies
บริษัท Kaspersky เปิดเผยแคมเปญชื่อ HelloNet ที่ผู้โจมตีระดับสูงฉวยใช้กลไกอัปเดตของ ViPNet ชุดผลิตภัณฑ์ความปลอดภัยเครือข่ายสัญชาติรัสเซีย เพื่อเจาะหน่วยงานรัฐ พลังงาน ขนส่ง การศึกษา และโลจิสติกส์ในรัสเซีย โดยวางไฟล์ DLL อันตรายให้ถูกโหลดผ่านโปรแกรมอัปเดตที่ถูกต้อง แล้วฉีดโค้ดเข้า svchost.exe ปล่อยชุดมัลแวร์ 5 ตัวรวมถึงเครื่องมือลบล็อกปิดบังร่องรอย เคลื่อนไหวมาตั้งแต่อย่างน้อยเดือนพฤษภาคม 2569

UAC-0145 กลุ่มย่อยของ Sandworm ใช้ CAPTCHA ปลอมแบบ ClickFix หลอกเหยื่อยูเครนติดมัลแวร์เอง

UAC-0145 Sandworm sub-cluster uses ClickFix fake CAPTCHA to infect Ukrainian devices with malware
CERT-UA เปิดเผยว่ากลุ่ม UAC-0145 คลัสเตอร์ย่อยของ Sandworm หน่วยแฮ็กในสังกัด GRU ของรัสเซีย หันมาใช้เทคนิค ClickFix ฝัง CAPTCHA ปลอมบนเว็บไซต์ที่ถูกเจาะ แล้วหลอกให้ผู้ใช้ชาวยูเครนคัดลอกคำสั่ง PowerShell ไปรันเอง ปลายทางคือมัลแวร์ขโมยข้อมูลและแบ็กดอร์หลายตัว พบเว็บไซต์ถูกเจาะอย่างน้อย 10 แห่งระหว่างมิถุนายนถึงกรกฎาคม 2569 พร้อมแบ็กดอร์ Android ชื่อ COWARDDUCK ที่ปลอมเป็นเครื่องมือความปลอดภัย

GoSerpent — มัลแวร์จารกรรมตัวใหม่เจาะหน่วยงานรัฐและนักการทูตในเอเชียตะวันออกเฉียงใต้

goserpent malware espionage southeast asia government kaspersky backdoor
บริษัท Kaspersky เปิดโปงมัลแวร์จารกรรมตัวใหม่ชื่อ GoSerpent ที่ถูกใช้โจมตีหน่วยงานรัฐและนักการทูตในภูมิภาคเอเชียตะวันออกเฉียงใต้ตั้งแต่ปลายปี 2568 เน้นการเข้าถึงระยะยาวและเก็บรวบรวมข่าวกรอง มัลแวร์เขียนด้วยภาษา Go ตั้ง SOCKS5 proxy ผ่านเครื่องที่ถูกเจาะ และปล่อยเครื่องมือเสริมอย่าง Mimikatz ดักข้อมูลรับรอง พฤติกรรมทับซ้อนกลุ่ม TetrisPhantom ที่เคยเจาะหน่วยงานรัฐในเอเชียแปซิฟิก

แฮ็กเกอร์เกาหลีเหนือซ่อนมัลแวร์ในรูปธงชาติ SVG — หลอกนักพัฒนาผ่านข้อสอบเขียนโค้ดปลอมใน Slack

North Korean hackers hide OtterCookie malware in SVG flag images via fake coding tests
บริษัท Elastic Security Labs เปิดโปงแคมเปญ REF9403 ของแฮ็กเกอร์เกาหลีเหนือในเครือ Contagious Interview ที่ซ่อนมัลแวร์ด้วยเทคนิค Steganography ในไฟล์ภาพ SVG รูปธงชาติ ผู้โจมตีเข้าหาเหยื่อผ่านช่อง #jobs ใน Slack ชุมชนนักพัฒนา อ้างว่าจ้างงานแล้วส่งข้อสอบเขียนโค้ดที่ฝังมัลแวร์ไว้ เมื่อรันโปรเจกต์จะได้เพย์โหลด 4 ชั้นสอดคล้องกับ OtterCookie ทั้งขโมยรหัสผ่าน กระเป๋าคริปโต ไฟล์ และเปิดช่องควบคุมระยะไกล