ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

ภาพรวมแท็กนี้

42 ข่าว

18 แพ็กเกจ npm อันตรายปล่อย RAT ข้ามแพลตฟอร์ม — เจาะนักพัฒนาที่ใช้เครื่องมือของ Alibaba

stepsecurity javascript ssh rat alibaba tool users cybersecurity packages deliver cross
นักวิจัยของ Socket พบแพ็กเกจ npm ประสงค์ร้าย 18 รายการที่เจาะจงเล่นงานนักพัฒนาซึ่งใช้เครื่องมือภายในของ Alibaba Group แพ็กเกจชั้นบนเลียนชื่อแพ็กเกจส่วนตัวใต้สโคป @ali เพื่อล่อให้ระบบติดตั้งสายพันธุ์ dependency ที่ซ่อนโค้ดโหลดเดอร์ไว้เป็นชิ้น ๆ ปลายทางคือแบ็กดอร์ที่ทำงานได้ทั้งบน Windows, Linux และ macOS พร้อมความสามารถขยายผลในเครือข่าย ร่องรอยภาษาจีนและเขตเวลา UTC+08:00 ชี้ว่าผู้ก่อเหตุน่าจะพูดภาษาจีน โดยเป้าหมายที่คาดคือการจารกรรมทางอุตสาหกรรม

NullReceiver — แฮ็กเกอร์เกาหลีเหนือซ่อนที่อยู่เซิร์ฟเวอร์สั่งการไว้ในธุรกรรมคริปโตที่ไม่มีเงินโอน

contagious interview etherhiding virustotal etherrat north korean north korean hackers are hiding malware servers
นักวิเคราะห์ของ OpenSource Malware พบเทคนิคซ่อนเซิร์ฟเวอร์สั่งการชื่อ NullReceiver ที่ฝังหมายเลข IP ไว้ในที่อยู่ผู้รับของธุรกรรม Ethereum ที่ไม่มีมูลค่าและไม่มีข้อมูลแนบ พบใช้งานในแพ็กเกจ npm ประสงค์ร้าย 2 ตัวที่ปลอมเป็นปลั๊กอินของ Tailwind CSS และเชื่อมโยงกับปฏิบัติการ Contagious Interview ที่มีเกาหลีเหนือหนุนหลัง เทคนิคนี้ต่างจาก EtherHiding ตรงที่ไม่ใช้ calldata หรือสัญญาอัจฉริยะ จึงตรวจจับได้ยากกว่า แต่ก็บรรจุข้อมูลได้จำกัดเพียงระดับหมายเลข IP เท่านั้น

แบ็กดอร์ใหม่ OctLurk และ SilkLurk เจาะหน่วยงานรัฐเอเชียกลาง — คาดฝีมือผู้ก่อภัยที่พูดภาษาจีน

OctLurk and SilkLurk backdoors target Central Asian government organizations
บริษัท Kaspersky เปิดเผยแคมเปญจารกรรมที่โจมตีหน่วยงานรัฐในเอเชียกลางและซีเรียมาตั้งแต่มกราคม 2568 คาดว่าเป็นฝีมือผู้ก่อภัยที่พูดภาษาจีน แต่ยังโยงเข้ากับกลุ่มที่รู้จักไม่ได้ ผู้โจมตีใช้แบ็กดอร์ใหม่ 2 ตัวคือ OctLurk และ SilkLurk พร้อมเครื่องมือ LurkProxy สำหรับพร็อกซีทราฟฟิก ทั้งคู่ทำงานในหน่วยความจำและโหลดปลั๊กอินเพิ่มเพื่อดักแป้นพิมพ์และขโมยข้อมูลรับรอง โดยเส้นทางเข้าถึงครั้งแรกยังไม่ทราบ

BlackTech ฝังแบ็กดอร์ BlueShell เวอร์ชัน Linux ในองค์กรญี่ปุ่น — ลบไฟล์ตัวเองทิ้งหลังรัน แล้วลอดออกผ่านพร็อกซีของเหยื่อเอง

BlackTech APT deploys BlueShell Linux backdoor against Japanese organizations using SSH lateral movement and proxy-based C2
บริษัท IIJ เปิดเผยว่ากลุ่ม BlackTech นำแบ็กดอร์ BlueShell เวอร์ชัน Linux มาใช้โจมตีองค์กรในญี่ปุ่น โดยพบตัวอย่างใหม่ 3 รูปแบบเมื่อเดือนพฤษภาคม 2569 ผู้โจมตีเข้าถึงระบบแล้วเคลื่อนตัวด้านข้างผ่าน SSH ก่อนปล่อยโหลดเดอร์ที่คลายมัลแวร์ ปลอมชื่อโปรเซสเป็น kworker แล้วลบไฟล์ทิ้งทันที จุดใหม่คือความสามารถติดต่อเซิร์ฟเวอร์ควบคุมผ่านพร็อกซีของเหยื่อเอง ทำให้ทราฟฟิกอันตรายกลืนกับการใช้งานปกติ

HollowFrame โหลดเดอร์ภาษา Go ปล่อยแบ็กดอร์ Matryoshka ใส่สำนักงานกฎหมาย — ใช้ GitHub ส่วนตัวเป็นกล่องจดหมายสั่งงานแยกรายเครื่อง

HollowFrame Go loader deploys Rust-based Matryoshka backdoor in spear-phishing attack on a law firm using GitHub for C2
บริษัท Blackpoint Cyber เปิดเผยโหลดเดอร์ภาษา Go ตัวใหม่ชื่อ HollowFrame และมัลแวร์ภาษา Rust ชื่อ Matryoshka ที่ถูกใช้โจมตีเครื่อง 2 เครื่องของสำนักงานกฎหมายแห่งหนึ่ง เริ่มจากอีเมลหลอกลวงแนบลิงก์ไปยังไฟล์บีบอัดที่เข้ารหัสซึ่งซ่อนไฟล์ LNK ปลอมเป็นเอกสารคดี เมื่อเปิดจะรัน PowerShell ดึงเพย์โหลดต่อ ยกระดับสิทธิ์ และลดทอนการป้องกันของ Microsoft Defender จุดเด่นคือ Matryoshka เวอร์ชันหนึ่งใช้ที่เก็บโค้ด GitHub ส่วนตัวเป็นกล่องจดหมายสั่งงานแทนการตั้งเซิร์ฟเวอร์ควบคุมเอง

แบ็กดอร์โผล่ในปลั๊กอิน WordPress ARVE เวอร์ชัน 10.8.7 — โทเค็นลับตัวเดียวล็อกอินเป็นแอดมินได้ทันที Wordfence จับได้ใน 2 ชั่วโมง

Wordfence finds critical hardcoded backdoor in ARVE WordPress plugin version 10.8.7 tracked as CVE-2026-18072
ปลั๊กอิน WordPress ชื่อ Advanced Responsive Video Embedder (ARVE) ถูกฝังแบ็กดอร์ในเวอร์ชัน 10.8.7 เปิดทางให้ผู้ที่รู้โทเค็นลับล็อกอินเป็นแอดมินได้โดยไม่ต้องใช้รหัสผ่าน ระบบ PRISM ของ Wordfence ตรวจพบภายในไม่ถึง 2 ชั่วโมงหลังโค้ดถูกใส่เข้ามาเมื่อวันที่ 28 กรกฎาคม 2569 ช่องโหว่นี้ได้เลข CVE-2026-18072 ระดับวิกฤต CVSS 9.8 ขณะที่ WordPress.org ยืนยันว่าเวอร์ชันดังกล่าวยังไม่ถูกกระจายผ่านอัปเดตอัตโนมัติ

กลุ่มอิหร่าน Nimbus Manticore ปล่อยแบ็กดอร์ NightLedger ตัวใหม่ — เปลี่ยนเครื่องเหยื่อเป็นจุดรีเลย์ลับ

Iranian group Nimbus Manticore deploys NightLedger backdoor turns victim systems into covert relays
กลุ่มแฮ็กเกอร์อิหร่านที่รัฐหนุนหลังชื่อ Nimbus Manticore (UNC1549) ถูกโยงเข้ากับการโจมตีชุดใหม่ที่พุ่งเป้าองค์กรในตะวันออกกลาง แอฟริกา และเอเชียใต้ การบุกรุกใช้แบ็กดอร์ Windows ตัวใหม่ที่ไม่เคยถูกบันทึกมาก่อนชื่อ NightLedger และเครื่องมือทำอุโมงค์ผ่าน WebSocket แบบกำหนดเองอีก 2 ตัวคือ BridgeHead และ ArcBridge เพื่อคงการเข้าถึงแบบลับ NightLedger ถูกโหลดผ่าน DLL side-loading และรองรับคำสั่งสำรวจระบบ รันโปรเซส จับภาพหน้าจอ และส่งไฟล์ออก ตามรายงานของบริษัท Kaspersky

สายปลอมอ้างเป็นฝ่ายไอทีผ่าน Microsoft Teams หลอกยึดเครื่องด้วย Quick Assist — ปล่อยแบ็กดอร์ GoGRPC

Fake IT calls on Microsoft Teams lead to GoGRPC backdoor infection via Quick Assist
บริษัท Zscaler ThreatLabz เปิดเผยแคมเปญฟิชชิงด้วยเสียง (Vishing) ที่แฮ็กเกอร์โทรผ่าน Microsoft Teams แอบอ้างเป็นฝ่ายไอทีของบริษัท หลอกให้พนักงานอนุมัติเซสชัน Quick Assist เพื่อยึดการควบคุมเครื่องจากระยะไกล จากนั้นใช้ PowerShell สำรวจระบบและติดตั้งแบ็กดอร์ตัวใหม่ชื่อ GoGRPC ที่เขียนด้วยภาษา Go นักวิจัยพบมัลแวร์อีก 4 สายพันธุ์และเครื่องมือเสริมหลายตัว โดยประเมินว่าผู้ก่อเหตุน่าจะทำหน้าที่เป็นนายหน้าขายการเข้าถึงเครือข่าย (Initial Access Broker) ให้กลุ่มแรนซัมแวร์

TELESHIM มัลแวร์ใหม่ใช้ Telegram เป็นช่องสั่งการ — โจมตีหน่วยงานรัฐตะวันออกกลาง คาดฝีมือกลุ่มเอเชียตะวันออก

TELESHIM malware abuses Telegram for C2 against Middle East governments
นักวิจัย Zscaler ThreatLabz พบแคมเปญจารกรรมโจมตีหน่วยงานรัฐในตะวันออกกลาง ปล่อยมัลแวร์ใหม่ 3 ตัว คือ TELESHIM, MIXEDKEY และ BINDCLOAK โดย TELESHIM เป็นแบ็กดอร์ที่ใช้ Telegram API เป็นช่องทางสั่งการ (C2) เพื่ออำพรางให้กลืนกับทราฟฟิกปกติ ห่วงโซ่โจมตีเริ่มจากไฟล์ ISO และเทคนิค DLL side-loading พร้อมการอำพรางโค้ดหนัก ประเมินด้วยความมั่นใจปานกลางถึงสูงว่าผู้โจมตีมาจากเอเชียตะวันออก

รูทคิต Daxin ของกลุ่มจีนโผล่อีกครั้งในไต้หวัน พร้อมแบ็กดอร์ใหม่ 'Stupig' รันคำสั่งระดับ SYSTEM ก่อนล็อกอิน

Daxin resurfaces in Taiwan alongside Stupig pre-login SYSTEM backdoor
นักวิจัยจาก Symantec และ Carbon Black พบรูทคิตระดับเคอร์เนล Daxin ที่เชื่อมโยงกลุ่มจีนกลับมาทำงานอีกครั้งในบริษัทผู้ผลิตไต้หวัน หลังเงียบหายกว่า 4 ปี พร้อมแบ็กดอร์ใหม่ที่ไม่เคยมีรายงานชื่อ Stupig ซึ่งปลอมเป็น DLL เค้าโครงแป้นพิมพ์ ทำให้รันคำสั่งระดับ SYSTEM ได้จากหน้าจอล็อกอินก่อนใครล็อกอิน ทั้งสองมี timestamp คอมไพล์ปี 2013 คาดฝังตัวไม่ถูกตรวจพบนานถึง 13 ปี รายงานยังพบกลุ่มจีนใช้ AI โจมตีเป้าหมายในไทยด้วย