ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

ภาพรวมแท็กนี้

6 ข่าว

APT28 ปล่อยแบ็กดอร์ HOOKEDGE เจาะหน่วยงานรัฐและการทูตยุโรป — สคริปต์ batch ที่ยืมบริการ webhook สาธารณะเป็นเซิร์ฟเวอร์สั่งการ

APT28 HOOKEDGE backdoor targets European government and diplomatic organizations
บริษัท Recorded Future เปิดเผยแคมเปญจารกรรมที่เล็งหน่วยงานรัฐและการทูตในโรมาเนีย สเปน และตุรกี ระหว่างปลายกันยายน 2568 ถึงต้นเมษายน 2569 ปล่อยแบ็กดอร์ตัวใหม่ชื่อ HOOKEDGE ผ่านเอกสาร Word ที่ฝังมาโคร นักวิจัยเชื่อมโยงกับกลุ่ม APT28 ของรัสเซียด้วยความมั่นใจระดับปานกลาง จากโค้ดและวิธีการที่ทับซ้อนกับแบ็กดอร์ HEADLACE ตัวเดิม จุดเด่นคือใช้บริการ webhook สาธารณะแทนการตั้งเซิร์ฟเวอร์ของตัวเอง และเรียก Microsoft Edge โหมดไร้หน้าจอเป็นตัวรับส่งข้อมูล

แฮ็กเกอร์แฮ็ก DNS ของ Wi-Fi โรงแรม เปลี่ยนเส้นทางเหยื่อไปหน้าล็อกอิน Microsoft 365 ปลอม

Hackers hijack hotel Wi-Fi DNS to steal Microsoft 365 accounts
นักวิจัย ReliaQuest เผยแฮ็กเกอร์เปลี่ยนการตั้งค่า DNS บนอุปกรณ์ Wi-Fi ในโรงแรมและศูนย์ประชุม เพื่อเปลี่ยนเส้นทางผู้ใช้ไปยังหน้าล็อกอิน Microsoft 365 ปลอม แคมเปญนี้ดำเนินมาตั้งแต่มิถุนายน 2569 มุ่งเป้าพนักงานที่เดินทาง กระทบหลายภาคส่วนทั้งการเงิน กฎหมาย สุขภาพ และพลังงาน ในสหรัฐฯ อินเดีย และซาอุดีอาระเบีย ใช้กลไก device-code เพื่อข้าม MFA โดยไม่ต้องขโมยรหัสผ่าน ReliaQuest เชื่อว่าคล้ายแคมเปญ FrostArmada ที่โยงกลุ่มจารกรรมรัสเซีย APT28

NSA เตือนองค์กรปิด Cisco Smart Install ด่วน — แฮ็กเกอร์รัสเซีย FSB Center 16 เล็งเจาะเราเตอร์โครงสร้างพื้นฐานสำคัญ

NSA urges organizations to disable Cisco Smart Install as Russian FSB hackers target routers
NSA พร้อมหน่วยงานพันธมิตร 17 ประเทศออกคำแนะนำร่วมด้านความมั่นคงปลอดภัย เตือนว่าแฮ็กเกอร์รัสเซียที่รัฐหนุนหลังยังคงโจมตีเราเตอร์และสวิตช์ที่ตั้งค่าไม่ปลอดภัย ระบุกลุ่ม FSB Center 16 อยู่เบื้องหลังการเจาะโครงสร้างพื้นฐานสำคัญทั้งกลาโหม พลังงาน การเงิน และสาธารณสุข จุดสำคัญคือช่องโหว่ CVE-2018-0171 (CVSS 9.8) ใน Cisco Smart Install ที่เปิดทางรันโค้ดจากระยะไกลผ่านพอร์ต TCP 4786 NSA แนะนำ 5 มาตรการ รวมถึงการปิด Smart Install ทั้งหมด เพราะแทบไม่มีการใช้งานที่จำเป็นในระบบจริง

APT-C-20 (APT28) ซ่อนเชลล์โค้ดในภาพ PNG ปล่อยแบ็กดอร์ C# แบบไร้ไฟล์

apt28 apt malware backdoor fancy bear hackers hide shellcode
กลุ่มแฮ็กเกอร์ APT-C-20 หรือที่รู้จักในชื่อ APT28 (Fancy Bear) ซ่อนเชลล์โค้ดไว้ในไฟล์ภาพ PNG เพื่อปล่อยแบ็กดอร์ที่เขียนด้วยภาษา C# แบบไร้ไฟล์ (fileless) โดยเริ่มจากเอกสาร Word ที่ฝังมาโคร ปลอมเป็นไฟล์ด้านกลาโหมของรัฐบาลยุโรปตะวันออก อาศัยเทคนิค COM hijacking และ steganography ซ่อนโค้ด ทำให้แอนติไวรัสตรวจจับได้ยาก และสื่อสารกับผู้โจมตีผ่านบริการคลาวด์ Filen.io

APT28 (Fancy Bear) ยกระดับโจมตีด้วยเราเตอร์ SOHO และบริการคลาวด์ — กระทบ 120 ประเทศ

APT28 Fancy Bear hackers abuse compromised EdgeRouters and cloud services for stealthy cyberattacks
กลุ่มแฮ็กเกอร์ APT28 หรือ Fancy Bear ซึ่งเชื่อมโยงกับหน่วยข่าวกรองทางทหารรัสเซีย GRU Unit 26165 ปรับกลยุทธ์มาใช้เราเตอร์ SOHO ที่ถูกบุกรุกเป็นโครงสร้างพื้นฐานหลักในการโจมตี รายงานจาก Sekoia เผยว่ากลุ่มนี้เข้ายึด botnet MooBot ของเราเตอร์ Ubiquiti EdgeRouter ตั้งแต่ปี 2565 และในปี 2569 เปิดแคมเปญ FrostArmada มุ่งเป้าเราเตอร์ MikroTik และ TP-Link ส่งผลกระทบต่ออุปกรณ์กว่า 18,000 IP ใน 120 ประเทศ กลุ่มนี้ยังพัฒนาเครื่องมือใหม่หลายตัวรวมถึง LameHug ที่ใช้ AI สร้างคำสั่งโจมตีแบบ real-time

APT28 แฮ็ก Router บ้าน-ออฟฟิศ 18,000 เครือข่าย — ดูด Microsoft Office Token โดยไม่ต้องลงมัลแวร์

APT28 Russia SOHO Router DNS Hijacking Microsoft Office Token Theft
กลุ่ม APT28 (Fancy Bear) ของหน่วยข่าวกรองทหารรัสเซีย GRU ใช้ช่องโหว่ที่รู้กันอยู่แล้วใน router รุ่นเก่าของ Mikrotik และ TP-Link เปลี่ยนค่า DNS ให้ชี้ไปยังเซิร์ฟเวอร์ที่ควบคุม ดูด authentication token ของ Microsoft Office จากผู้ใช้กว่า 18,000 เครือข่ายทั่วโลกโดยไม่ต้องติดตั้งมัลแวร์ใด ๆ Microsoft ระบุว่าพบองค์กรกว่า 200 แห่งและอุปกรณ์ผู้บริโภค 5,000 เครื่องที่ได้รับผลกระทบ