ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

ภาพรวมแท็กนี้

9 ข่าว

Jewelbug ฝังสคริปต์บรรทัดเดียวในเว็บเมลกลางของรัฐ ดักคุกกี้ 15 หน่วยงานพร้อมกัน — แล้วรันธุรกิจฉ้อโกงคริปโตจากแผงควบคุมเดียวกัน

Hackers breach govt webmail while running parallel crypto fraud
บริษัท Symantec เปิดรายงานกลุ่มแฮ็กเกอร์จีน Jewelbug ที่ทำจารกรรมต่อหน่วยงานรัฐและกองทัพในตะวันออกกลาง เอเชียตะวันออกเฉียงใต้ และเอเชียใต้ ควบคู่กับธุรกิจฉ้อโกงคริปโตขนาดอุตสาหกรรมจากแผงควบคุมเดียวกัน กลุ่มนี้ได้สิทธิ์เขียนไฟล์บนระบบเว็บเมลที่หลายกระทรวงใช้ร่วมกัน แล้วแทรกสคริปต์ลงในเทมเพลตกลางจนดักคุกกี้ของ 15 หน่วยงานได้พร้อมกัน นักวิจัยเข้าถึงฐานข้อมูลของกลุ่มและพบบันทึกเช็กอินของอิมแพลนต์กว่าหนึ่งล้านรายการ คุกกี้ที่ขโมยมากว่า 580,000 รายการ และเนื้อความอีเมลที่ถูกดูดออกกว่า 2,300 ฉบับ

ส่วนขยาย VPN ฟรี 737 ตัวบน Chrome ดันทราฟฟิกทั้งเบราว์เซอร์ผ่านพร็อกซีเจ้าเดียว — 274 ตัวปลอมเป็นแบรนด์ดัง 66 ราย

737 Chrome VPN extensions caught routing traffic through proxies
บริษัท Socket พบส่วนขยาย VPN และพร็อกซีฟรี 737 ตัวบน Chrome Web Store ที่ผลักทราฟฟิกทั้งเซสชันของผู้ใช้ผ่านพร็อกซี SOCKS5 พอร์ต 1082 ของผู้ให้บริการรายเดียว ส่วนขยายชุดนี้เผยแพร่จากบัญชีนักพัฒนาอย่างน้อย 40 บัญชี มียอดติดตั้งรวม 75,486 ครั้ง และ 274 ตัวปลอมเป็นแบรนด์ VPN ที่มีชื่อเสียง 66 ราย เป้าหมายหลักคือผู้ใช้ที่พูดภาษารัสเซียซึ่งต้องการเข้าถึงบริการที่ถูกปิดกั้น ขณะนี้ถูกถอดออกแล้ว 221 ตัว แต่อีก 516 ตัวยังอยู่บนสโตร์

Chrome เตรียมบล็อกส่วนขยายที่จี้หน้า New Tab โดยค่าเริ่มต้น — ปิดช่องมัลแวร์ปลอมเป็นนโยบายองค์กรบนเครื่องผู้ใช้ทั่วไป

Google Chrome blocking policy-installed New Tab hijacker extensions
Google กำลังพัฒนากลไกใหม่ใน Chrome ที่จะบล็อกส่วนขยายซึ่งถูกติดตั้งผ่านนโยบายองค์กรไม่ให้เข้ายึดหน้า New Tab หรือเปลี่ยนเครื่องมือค้นหาเริ่มต้นบนเครื่องที่ไม่ได้อยู่ใต้การบริหารจัดการจริง ต้นเหตุคือมัลแวร์เขียนคีย์นโยบายลงเครื่องผู้ใช้แล้วบังคับติดตั้งส่วนขยายที่ผู้ใช้ลบไม่ได้ พร้อมขึ้นข้อความ Managed by your organization ทั้งที่ไม่มีองค์กรใดดูแล กลไกใหม่จะยกเลิกการติดตั้งและจำรหัสส่วนขยายที่ถูกบล็อกไว้ ขณะนี้โค้ดยังอยู่ระหว่างตรวจทานใน Chromium Gerrit จึงยังไม่มีใน Chrome รุ่นเสถียร

Contagious Interview เปลี่ยนเหยื่อล่อเป็นโฆษณาค้นหา — หน้าอัปเดต macOS ปลอมเต็มจอ หลอกวางคำสั่งใน Terminal ขโมยคริปโต

DPRK-linked macOS malvertising campaign uses fake update screens and EtherHiding to deliver crypto-stealing malware
บริษัท AllSecure เปิดเผยแคมเปญ malvertising บน macOS ที่เชื่อมโยงกับเกาหลีเหนือ ซึ่งเป็นวิวัฒนาการใหม่ของ Contagious Interview โดยเหยื่อคลิกผลค้นหาแบบสปอนเซอร์แล้วเจอหน้าอัปเดต macOS ปลอมเต็มจอที่แอบคัดลอกคำสั่งลงคลิปบอร์ดแล้วหลอกให้วางใน Terminal ตามเทคนิค ClickFix เพย์โหลดคือแบ็กดอร์ Node.js ที่ดึงที่อยู่เซิร์ฟเวอร์ควบคุมจากสัญญาอัจฉริยะ Ethereum แบบ EtherHiding แล้วโหลดตัวขโมยข้อมูลที่เล็งกระเป๋าคริปโต 157 ยี่ห้อ พร้อมส่วนขยาย Chrome ปลอมชื่อ Google Drive Offline สำหรับดูดเงินในกระเป๋า

แฮ็กเกอร์ใช้หน้าจอกระเป๋าคริปโตปลอมขโมย Recovery Phrase และเซสชันเบราว์เซอร์ — ต่อยอดแคมเปญ CastleLoader

Fake crypto wallet screens steal recovery phrases and browser sessions CastleLoader NeedleStealer
บริษัท Arctic Wolf เปิดเผยว่าอาชญากรกำลังใช้หน้าจอกระเป๋าเงินคริปโต (Crypto Wallet) ปลอมและส่วนขยายเบราว์เซอร์อันตราย เพื่อขโมย recovery phrase ข้อมูลล็อกอิน และเซสชันเบราว์เซอร์ที่ใช้งานอยู่ กิจกรรมนี้เชื่อมโยงกับแคมเปญ CastleLoader ที่เริ่มจากตัวติดตั้งซอฟต์แวร์ปลอมและพรอมป์ต์แบบ ClickFix หลอกให้เหยื่อรันคำสั่ง PowerShell อันตราย เครื่องมือเด่นคือ NeedleStealer wallet spoofer ที่เขียนด้วยภาษา Rust เลียนแบบแอปกระเป๋า Ledger, Trezor และ Exodus เพื่อล่อให้เหยื่อกรอก recovery seed phrase

ช่องโหว่ส่วนขยาย Claude for Chrome — ส่วนขยายอันตรายสร้างคลิกปลอม สั่งให้ AI ทำงานแทนผู้ใช้ได้

Claude for Chrome extension flaw lets malicious extensions trigger AI actions
นักวิจัยจากบริษัท Manifold Security พบช่องโหว่ในส่วนขยาย Claude for Chrome ของบริษัท Anthropic ที่เปิดทางให้ส่วนขยายอันตรายสั่งให้ AI ทำงานแทนผู้ใช้ได้ ต้นเหตุคือส่วนขยายไม่ตรวจสอบคุณสมบัติ Event.isTrusted จึงแยกไม่ออกว่าคลิกมาจากคนจริงหรือจากสคริปต์ ผู้โจมตีจึงสร้างคลิกปลอมบนโดเมน claude.ai เพื่อเรียกงานสำเร็จรูป 9 รายการ เช่น อ่าน Gmail แก้ไขข้อมูลใน Salesforce หรือสร้างนัดหมายใน Google Calendar ล่าสุดยังใช้งานได้กับเวอร์ชัน 1.0.80

มัลแวร์ Silent Swap ปลอมตัวเป็นส่วนขยาย Google Notes ขโมยคริปโตด้วยการสลับที่อยู่กระเป๋าเงิน

Silent Swap crypto clipper malware targeting Chromium browser extensions
บริษัท McAfee Labs ค้นพบแคมเปญมัลแวร์ชื่อ Silent Swap ที่ปลอมตัวเป็นส่วนขยาย Google Notes บนเบราว์เซอร์ Chromium เพื่อขโมยคริปโตเคอร์เรนซี โดยสลับที่อยู่กระเป๋าเงินขณะทำธุรกรรมแบบเงียบๆ ใช้เทคนิค EtherHiding ดึงเซิร์ฟเวอร์ C2 ผ่านบล็อกเชน และแมปที่อยู่เหยื่อแบบ 1 ต่อ 1 พบผู้ติดมัลแวร์ทั่วโลกโดยเฉพาะอินเดีย

Microsoft ถอดส่วนขยาย Edge 119 ตัว ซ่อนมัลแวร์ในไฟล์ภาพและฟอนต์ — แคมเปญ StegoAd

Microsoft removes 119 Edge extensions that hid malware in images and fonts
Microsoft ถอดส่วนขยายอันตราย 119 ตัวออกจาก Edge Add-ons store ที่ซ่อน payload ไว้ในไฟล์ภาพและฟอนต์ด้วยเทคนิค steganography แล้วตื่นทำงานหลังติดตั้งหลายวันเพื่อขโมย credential และทำ ad fraud Microsoft เรียกแคมเปญนี้ว่า StegoAd เชื่อมโยงกับกลุ่มเดียวที่ใช้งานมาตั้งแต่ปี 2021 ส่วนขยายเป็นประเภทยอดนิยมอย่าง ad blocker, VPN และ translator มียอดติดตั้งรวมสูงสุดถึง 2.6 ล้านราย ขโมยรหัส Google, รหัส 2FA และ cookie เชื่อมโยงปฏิบัติการจีน DarkSpectre

ส่วนขยาย Edge อันตราย 'Edgecution' ใช้ Native Messaging เป็นสะพานสู่มัลแวร์ — เชื่อมโยง ransomware Payouts Kings

Malicious Microsoft Edge extension Edgecution abusing Native Messaging
Zscaler เปิดเผยส่วนขยาย Microsoft Edge อันตรายชื่อ Edgecution ที่ถูกใช้ในการโจมตี ransomware เพื่อหลุดออกจาก sandbox ของเบราว์เซอร์และวาง backdoor ที่เขียนด้วย Python มัลแวร์อาศัยโปรโตคอล Chrome Native Messaging เป็นสะพานเชื่อมส่วนขยายกับแอปบนเครื่อง การโจมตีเริ่มจากผู้โจมตีปลอมเป็นทีม IT บน Microsoft Teams เชื่อว่าเป็นฝีมือ initial access broker ที่เชื่อมโยงกับกลุ่ม Payouts Kings