ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

ภาพรวมแท็กนี้

8 ข่าว

Spark RAT เล็งเป้าคนและองค์กรในกัมพูชา — ยืมไดรเวอร์โหว่ของ OPSWAT AppRemover ฆ่าโปรแกรมความปลอดภัย ล่อด้วยหนังสือราชการและเอกสารสาธารณสุข

microsoft defender silver fox valleyrat byovd abuses vulnerable opswat driver disable security tools
หน่วยวิจัยภัยคุกคามของบริษัท Acronis เปิดเผยแคมเปญที่เล็งบุคคลและองค์กรในกัมพูชา ปล่อยโทรจันเข้าถึงระยะไกลโอเพนซอร์ส Spark RAT ผ่านตัวติดตั้ง Inno Setup ในไฟล์บีบอัดที่แนบมากับอีเมลฟิชชิง เหยื่อล่อถูกทำให้เข้ากับท้องถิ่นทั้งหนังสือแจ้งของราชการ ประกาศสาธารณสุข บันทึกตรวจฟัน และเอกสารอสังหาริมทรัพย์ ห่วงโซ่การโจมตีอาศัยเทคนิค BYOVD ติดตั้งไดรเวอร์ ardrv.sys ที่มีช่องโหว่ CVE-2026-36425 เพื่อยกสิทธิ์และปิดซอฟต์แวร์ความปลอดภัย

ไดรเวอร์ของ Microsoft Defender เองถูกใช้ลบซอฟต์แวร์ความปลอดภัยตอนบูต — BTR.sys มีลายเซ็นถูกต้องและอยู่ในวินโดวส์ทุกเครื่องตั้งแต่ Windows 7

Check Point Research weaponizes Microsoft Defender BTR.sys remediation driver to delete security software at boot time
นักวิจัยจากบริษัท Check Point เปิดเผยเทคนิคที่ใช้ไดรเวอร์ BTR.sys ของ Microsoft Defender เอง ซึ่งมีลายเซ็นถูกต้องและเป็นคอมโพเนนต์บังคับของวินโดวส์ มาสั่งลบไฟล์และคีย์รีจิสทรีระดับเคอร์เนลได้ตามอำเภอใจ ตั้งแต่ Windows 7 ถึง Windows 11 25H2 โดยไม่ต้องอาศัยช่องโหว่ใด การสาธิตบนเวที Black Hat ลบชุด Defender ออกจากเครื่องที่เปิด Tamper Protection ได้ทั้งหมด เงื่อนไขคือผู้โจมตีต้องมีสิทธิ์ผู้ดูแลระบบพร้อม SeLoadDriverPrivilege อยู่ก่อน ไมโครซอฟท์ระบุว่ายังไม่เข้าเกณฑ์ต้องแก้ไขทันที

Silver Fox เจาะโรงงานผลิตในญี่ปุ่น — ใช้ไดรเวอร์โหว่ 3 ตัวปิด EDR แล้วปล่อย ValleyRAT

silentrunloader cato networks virustotal silver fox byovd driver byovd chain
บริษัท Cato Networks พบกลุ่มอาชญากรไซเบอร์จีน Silver Fox โจมตีองค์กรผลิตในภาคอุตสาหกรรมของญี่ปุ่น ด้วยการฝังไดรเวอร์ที่มีช่องโหว่ถึง 3 ตัวเข้าเป็นเฟรมเวิร์ก BYOVD แบบถอดเปลี่ยนได้ ห่วงโซ่เริ่มจากอีเมลฟิชชิงธีมใบแจ้งหนี้ที่โฮสต์เนื้อหาบน QQ และ Tencent Cloud แล้วต่อด้วย DLL side-loading เพื่อวางมัลแวร์ ValleyRAT ซึ่งเป็นสายพันธุ์หนึ่งของ Gh0st RAT จุดเด่นคือกลไก watchdog สองชั้นที่ปลุกกันเองขึ้นมาใหม่ ทำให้การฆ่าโปรเซสเพียงตัวเดียวไม่พอกำจัด

Cruciferra บริการ Crypter ตัวใหม่ ใช้ BYOVD และ Process Ghosting ซ่อนมัลแวร์บน Windows — กลุ่มจีนใช้ล่อธีมภาษี

Cruciferra crypter using BYOVD and Process Ghosting to hide Windows malware
บริษัท Proofpoint เปิดเผยบริการ crypter ตัวใหม่ชื่อ Cruciferra ที่กลุ่มอาชญากรไซเบอร์เชื่อมโยงจีนใช้ล่อเหยื่อด้วยธีมภาษีในอินเดีย และถูกหลายกลุ่มนำไปหุ้มมัลแวร์ทั้ง RAT และ infostealer เครื่องมือนี้เขียนด้วย Mono ใช้เทคนิคหลบเลี่ยงขั้นสูงทั้ง BYOVD ปิดการทำงาน EDR, unhooking API และ Process Ghosting ที่ลบไฟล์ก่อนโปรเซสเริ่มทำงาน โฆษณาขายใต้ดินราคา 450-2,000 ดอลลาร์ต่อเดือน แพร่ผ่านฟิชชิงและรันผ่าน DLL side-loading เสมอ

The Gentlemen แรนซัมแวร์มาแรง — เฟรมเวิร์ก GentleKiller ปิด EDR/AV กว่า 400 โปรเซส ทะยานโจมตี 500+ เหยื่อทั่วโลก

the gentlemen raas ransomware cybersecurity attack industries worldwide av killers scaling faster
กลุ่มแรนซัมแวร์ The Gentlemen (Microsoft ติดตามในชื่อ Storm-2697) แตกตัวจาก Qilin กลางปี 2025 พุ่งขึ้นเป็นภัย Tier-1 เจาะเหยื่อกว่า 500 รายใน 70+ ประเทศ คิดเป็น 10% ของแรนซัมแวร์ทั่วโลกในเดือนเมษายน 2026 จุดเด่นคือชุด GentleKiller ที่ใช้ BYOVD อย่างน้อย 8 สายพันธุ์ปิดโปรเซสความปลอดภัยกว่า 400 ตัวจาก 48 ผู้ผลิต ควบกับตัวเข้ารหัส Go ที่แพร่ตัวเองได้ ฐานข้อมูลภายในกลุ่มรั่วเผยแชต 3,366 ข้อความและรายชื่อเหยื่อ 1,570+ ราย

แฮ็กเกอร์เจาะเซิร์ฟเวอร์ SharePoint ที่ไม่แพตช์ ติดตั้ง ransomware และ backdoor — พบ 2 กลุ่มลงมือพร้อมกัน

Hackers exploit unpatched SharePoint servers to deploy ransomware and backdoors
Microsoft DART เปิดเผยการโจมตีเซิร์ฟเวอร์ SharePoint on-premises ที่ไม่แพตช์ โดยกลุ่ม Storm-2603 ใช้ช่องโหว่ CVE-2025-49706 และ CVE-2025-49704 เจาะเข้าระบบตั้งแต่กลางปี 2025 ติดตั้ง ransomware พร้อม backdoor และใช้เทคนิค BYOVD ปิดระบบป้องกัน ที่ซับซ้อนคือพบกลุ่มที่สองทำงานคู่ขนานในเครือข่ายเดียวกันพร้อมขโมยไฟล์ NTDS.dit องค์กรที่ใช้ SharePoint รุ่นเก่าเสี่ยงสูง

แรนซัมแวร์ The Gentlemen แจก GentleKiller — ชุดเครื่องมือฆ่า EDR เล็ง 400 โปรเซสความปลอดภัยให้สมาชิกใช้ฟรี

The Gentlemen RaaS uses GentleKiller EDR killer framework targeting 400 security processes
บริษัท ESET เปิดโปงปฏิบัติการแรนซัมแวร์ The Gentlemen ที่พัฒนาชุดเครื่องมือฆ่า EDR ชื่อ GentleKiller แจกให้สมาชิก (affiliate) ใช้ปิดระบบป้องกันก่อนปล่อยตัวเข้ารหัส GentleKiller มี 8 รูปแบบ แต่ละแบบปลอมเป็นผลิตภัณฑ์ถูกกฎหมายและใช้เทคนิค BYOVD เล็งหา 400 โปรเซสจาก 48 โปรแกรมความปลอดภัย กลุ่มนี้อ้างเหยื่อ 504 รายส่วนใหญ่ในเอเชียตะวันออกเฉียงใต้ และยังพบ infostealer ชื่อ OxideHarvest ขโมยข้อมูลจากเบราว์เซอร์

DragonForce Ransomware ใช้ Microsoft Teams Relay ซ่อนการสื่อสาร C2 — เทคนิคใหม่ที่พบครั้งแรกในโลกจริง

DragonForce ransomware Microsoft Teams TURN relay C2 traffic hiding
กลุ่ม DragonForce ransomware ใช้มัลแวร์ชื่อ Backdoor.Turn ซ่อนการสื่อสาร C2 ในโครงสร้าง TURN relay ของ Microsoft Teams เป็นครั้งแรกที่พบในโลกจริง ทำให้ defender เห็นเป็นทราฟฟิก Teams ปกติ พร้อมใช้เทคนิค BYOVD ผ่าน driver หลายตัวเพื่อปิดเครื่องมือรักษาความปลอดภัย