ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

ภาพรวมแท็กนี้

7 ข่าว

14 แพ็กเกจ npm ปลอมตัวเป็นเครื่องมือปฏิทิน ฝังแบ็กดอร์ลินุกซ์ RedC2 4.0 — แค่ import ก็รันทันที ไม่ต้องพึ่ง install hook

Fourteen trojanized npm packages deliver the RedC2 4.0 RedShell Linux backdoor with an AI-assisted command and control layer
นักวิจัยพบแพ็กเกจ npm ที่ถูกฝังโทรจัน 14 รายการ ปลอมตัวเป็นเครื่องมือคำนวณปฏิทินและสถิติต่อเนื่องที่ใช้งานได้จริง แต่แอบวางไบนารีที่อ้างว่าเป็นตัวเร่งการคำนวณ ซึ่งแท้จริงคือบีคอน RedShell ของเฟรมเวิร์ก RedC2 4.0 การรันเกิดขึ้นทันทีที่โมดูลถูก import โดยไม่ต้องอาศัย install hook และแม้จะเป็น dependency ทางอ้อมก็ทำงานได้ RedC2 ขายบนเว็บบอร์ดอาชญากรรมไซเบอร์ในราคา 99.99 ดอลลาร์ และมาพร้อมผู้ช่วย AI ที่แปลงคำสั่งภาษาคนเป็นคำสั่งบีคอน

Gemini CLI ถูกใช้เป็นเครื่องมือแฮ็ก — คนร้ายสั่งงาน AI ด้วยภาษาคนให้ดูแลบอตเน็ต ย้าย C2 ใน 6 นาที

Google Gemini CLI abused as a hacking agent and malware botnet operator
นักวิจัยจาก Trend Micro เปิดเผยว่าคนร้ายที่พูดภาษารัสเซียชื่อ bandcampro นำเครื่องมือ AI โอเพนซอร์ส Gemini CLI ของ Google มาใช้เป็นเอเจนต์แฮ็กและดูแลบอตเน็ตขนาดเล็ก โดยสั่งงานด้วยภาษาคนล้วนๆ กว่า 200 เซสชัน AI ช่วยแก้ปัญหาเฉพาะหน้า เสนอปรับปรุงการทำงานอย่างน้อย 59 ครั้ง และย้ายโครงสร้าง C2 ทั้งชุดตั้งแต่โค้ด, VPS, Cloudflare จนถึง debug เสร็จใน 6 นาที บอตเน็ตทั้งระบบเก็บในไฟล์ข้อความ 3 ไฟล์ราว 5 KB ควบคุม 8 เครื่องในคลินิกทันตกรรม

แฮ็กเกอร์มือใหม่ชาวฝรั่งเศสใช้ Tailscale และ OpenSSH สร้างทางลับเข้าระบบ — แม้เซิร์ฟเวอร์ C2 ถูกปิดยังควบคุมเครื่องเหยื่อได้ต่อ

แฮ็กเกอร์มือใหม่ใช้ Tailscale และ OpenSSH สร้างช่องทาง persistence หลังเซิร์ฟเวอร์ C2 ล่ม
บริษัท Cato Networks เผยรายงานวิเคราะห์ปฏิบัติการแฮ็กโดยผู้โจมตีมือใหม่รหัส Poisson ที่เจาะธุรกิจยานยนต์ในฝรั่งเศส วาง keylogger ขโมย credential ธนาคารและอีเมล จุดสำคัญคือการติดตั้ง OpenSSH Server และ Tailscale เป็นช่องทางเข้าสำรอง ทำให้เมื่อ C2 ของ Havoc framework ล่ม ผู้โจมตียังเข้าถึงเครื่องเหยื่อได้ตลอด 18 วัน ก่อน C2 กลับมาออนไลน์และ agent เชื่อมต่อกลับอัตโนมัติ

Mustang Panda ปล่อย PlugX RAT ผ่านห่วงโซ่ LNK และ PowerShell หลายชั้น — ปลอมอัปเดตเบราว์เซอร์ลวงเหยื่อ

Mustang Panda deploys PlugX RAT through multi-stage LNK and PowerShell attack chain
BlueCyber เปิดเผยแคมเปญของกลุ่ม Mustang Panda ที่รัฐจีนหนุนหลัง ใช้ PlugX RAT ผ่านห่วงโซ่การติดเชื้อมัลแวร์หลายชั้น เริ่มจากอัปเดตเบราว์เซอร์ปลอมสไตล์ Adobe Acrobat ดาวน์โหลดไฟล์ JPEG ที่แท้จริงเป็น MSI ซ่อนอยู่ ใช้ไบนารี G DATA AntiVirus ที่ถูกต้องทำ DLL sideloading โหลด payload ที่เข้ารหัส XOR+RC4 เข้าหน่วยความจำโดยไม่แตะดิสก์ เชื่อมต่อ C2 ที่ fruitbrat[.]com ผ่าน HTTPS ปลอมเป็นทราฟฟิก Microsoft Edge ฝังตัวถาวรผ่าน Run registry key

Operation Dragon Weave — กลุ่มแฮ็กเกอร์ที่เชื่อมโยงจีนโจมตีเช็กและไต้หวันด้วย AdaptixC2 ซ่อนใน Azure

China-aligned cyber espionage Operation Dragon Weave targeting Czech Republic and Taiwan
นักวิจัยจาก Seqrite Labs เปิดเผยแคมเปญจารกรรมไซเบอร์ชื่อ Operation Dragon Weave ที่มุ่งเป้าหน่วยงานรัฐ วิชาการ และการเงินในสาธารณรัฐเช็กและไต้หวัน โดยใช้อีเมลฟิชชิงแนบไฟล์ ZIP เพื่อติดตั้ง Rust loader แล้วนำไปสู่ payload ชื่อ AZUREVEIL ที่ซ่อนช่องทาง C2 ไว้ใน Microsoft Azure Blob Storage เพื่อหลีกเลี่ยงการตรวจจับ ESET ยังรายงานว่ากลุ่ม China-aligned threat actors ยังคง active สูงทั่วโลกตั้งแต่ ต.ค. 2568 ถึง มี.ค. 2569 พร้อมพบกลุ่มใหม่อีกหลายกลุ่ม เช่น SteppeDriver และ NegativeGlimmer

แฮ็กเกอร์ซ่อนทราฟฟิกอันตรายในคลาวด์ที่เชื่อถือได้ — AWS, Google Cloud, Cloudflare, Microsoft, GitHub กลายเป็นเกราะกำบัง C2

Attackers abuse AWS Google Cloud Cloudflare and Microsoft services to hide malicious traffic
การสืบสวนของ ANY.RUN เผยว่าอาชญากรไซเบอร์ใช้โครงสร้างคลาวด์ที่เชื่อถือได้อย่าง AWS, Google Cloud, Azure, Cloudflare และ GitHub มากขึ้นเพื่อพรางทราฟฟิกอันตราย หลบการตรวจจับ และคง C2 ให้อยู่รอดนาน การค้นด้วย JA3S fingerprint ของ Cobalt Strike พบเหตุการณ์กว่า 1,000 รายการ ส่วนใหญ่วิ่งผ่านพอร์ต 443 ฝัง C2 บนแพลตฟอร์มชื่อดัง ทำให้การบล็อกตาม reputation ใช้ไม่ได้ผล พร้อมพบแคมเปญฟิชชิงและ BEC ที่โฮสต์เอกสารปลอมบน Amazon S3 และโดเมน .top อันตรายจำนวนมาก

แฮ็กเกอร์รัฐบาลใช้ Cloudflare ซ่อนโครงสร้าง C2 ในปฏิบัติการจารกรรมมาเลเซีย — Oasis Security เผยระบบทำงานมานานหลายปี

Government-backed hackers abuse Cloudflare in Malaysian espionage campaign
Oasis Security เปิดเผยปฏิบัติการจารกรรมไซเบอร์ที่เชื่อมโยงกับรัฐบาลมาเลเซีย ซึ่งใช้โครงสร้าง C2 ที่ซ่อนตัวมาหลายปีโดยจำกัดการเข้าถึงเฉพาะเส้นทางและโปรโตคอลที่กำหนด ผู้โจมตียังใช้บริการ Cloudflare เป็นที่พักมัลแวร์และหน้า phishing เพื่ออาศัยความน่าเชื่อถือของแพลตฟอร์มคลาวด์หลบหลีกระบบตรวจจับ