ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

ภาพรวมแท็กนี้

43 ข่าว

ผู้ก่อภัยพูดจีนใช้ชุดเจาะ DarkSword ที่ซอร์สโค้ดรั่ว วางสปายแวร์ GHOSTBLADE บน iOS ผ่านหน้าล็อกอิน AWS ปลอมกว่า 100 แห่ง

Chinese threat actor deploys GHOSTBLADE spyware on iOS using leaked DarkSword exploit kit
Censys เปิดเผยว่ามีผู้ก่อภัยที่คาดว่าพูดภาษาจีนนำชุดเจาะระบบ DarkSword ซึ่งซอร์สโค้ดรั่วสู่สาธารณะมาใช้โจมตีอุปกรณ์ iOS ผู้ก่อภัยรายนี้ดูแลเว็บกว่า 100 แห่ง ส่วนใหญ่ปลอมเป็นหน้าล็อกอิน AWS และหน้า Apple ID เมื่อเหยื่อเข้าชม iframe จะเรียกจาวาสคริปต์จุดชนวนช่องโหว่ใน iOS 18.4 ถึง 18.7 แล้ววาง GHOSTBLADE ที่ดูดข้อมูลจาก keychain, iCloud และ Wi-Fi หลักฐานที่ชี้ว่าเป็นชุดที่รั่วคือแฮชหน้า staging ตรงกันและคอมเมนต์โค้ดภาษารัสเซียที่ติดมาจากซอร์สเดิม

แฮ็กเกอร์จีนสั่ง DeepSeek ผ่าน Telegram ให้โจมตีเอง — ยิงเป้าหมายกว่า 460 แห่งโดยไร้คนคุม

palo alto networks claude code netscaler deepseek chinese hacker commands deepseek hermes agent
หน่วยวิจัย Unit 42 ของบริษัท Palo Alto Networks เปิดเผยว่าผู้โจมตีที่ใช้ภาษาจีนนำโมเดล DeepSeek มาทำงานผ่านเฟรมเวิร์กโอเพนซอร์ส Hermes Agent เพื่อโจมตีแบบอัตโนมัติ หลังสั่งงานครั้งแรกผ่าน Telegram เอเจนต์ก็ค้นหาระบบที่เปิดสู่อินเทอร์เน็ตและเลือกโค้ดโจมตีสาธารณะเอง โดยไม่พบคำสั่งเพิ่มเติมจากผู้ควบคุมในเซสชันนั้น รวมความพยายามโจมตีเป้าหมายกว่า 460 แห่งผ่านเส้นทางโจมตี 7 เส้นที่ครอบคลุม 8 หมายเลข CVE ปฏิบัติการถูกเปิดโปงเพราะเอเจนต์เผลอเปิดเว็บเซิร์ฟเวอร์ทิ้งไว้จนไฟล์ตั้งค่าและคีย์ API หลุด

นักวิจัยเผยบริษัทจีน 'ผี' Guangdong Chanming อยู่เบื้องหลังเครือข่ายซ่อนปฏิบัติการไซเบอร์ของกองทัพจีน

Ghost Chinese company Guangdong Chanming built covert network hiding PLA cyberattacks
นักวิจัย IntrusionTruth เปิดเผยว่าบริษัทจีนที่แทบไม่มีตัวตนต่อสาธารณะชื่อ Guangdong Chanming น่าจะเป็นผู้สร้างเครือข่ายลับที่ใช้ปกปิดปฏิบัติการไซเบอร์ที่เชื่อมโยงกับกองทัพจีน หลักฐานจากสิทธิบัตร ลิขสิทธิ์ซอฟต์แวร์ และเอกสารจัดซื้อของกองทัพชี้ว่าบริษัทเป็นผู้จัดหาเทคโนโลยีเครือข่ายไม่ระบุตัวตนให้ลูกค้าภาครัฐจีน ผลิตภัณฑ์มีชื่ออย่าง Anti-traceability Network System และ Telegram Data Collection System นักวิจัยยังโยงซอฟต์แวร์ FCN ไปยังมัลแวร์ WHIPWEAVE และเครือข่าย RedRelay ที่เชื่อมโยงกลุ่ม APT15

Cruciferra บริการ Crypter ตัวใหม่ ใช้ BYOVD และ Process Ghosting ซ่อนมัลแวร์บน Windows — กลุ่มจีนใช้ล่อธีมภาษี

Cruciferra crypter using BYOVD and Process Ghosting to hide Windows malware
บริษัท Proofpoint เปิดเผยบริการ crypter ตัวใหม่ชื่อ Cruciferra ที่กลุ่มอาชญากรไซเบอร์เชื่อมโยงจีนใช้ล่อเหยื่อด้วยธีมภาษีในอินเดีย และถูกหลายกลุ่มนำไปหุ้มมัลแวร์ทั้ง RAT และ infostealer เครื่องมือนี้เขียนด้วย Mono ใช้เทคนิคหลบเลี่ยงขั้นสูงทั้ง BYOVD ปิดการทำงาน EDR, unhooking API และ Process Ghosting ที่ลบไฟล์ก่อนโปรเซสเริ่มทำงาน โฆษณาขายใต้ดินราคา 450-2,000 ดอลลาร์ต่อเดือน แพร่ผ่านฟิชชิงและรันผ่าน DLL side-loading เสมอ

แฮ็กเกอร์ปล่อยเอเจนต์ AI 'Hermes' ทำงานเองไร้คนคุม เจาะลึกเครือข่ายกระทรวงการคลังของไทย

Hacker runs Hermes AI agent unattended for post-exploitation at Thai Finance Ministry
Hunt.io และนักวิจัย Bob Diachenko พบผู้โจมตีติดตั้งเอเจนต์ AI โอเพนซอร์ส Hermes บนเซิร์ฟเวอร์เช่า เปิดโหมด YOLO ที่ปิดการขออนุญาตก่อนรันคำสั่ง แล้วสั่งให้ไล่เจาะเครือข่ายกระทรวงการคลังไทยเอง ทั้งสแกนหาช่องยกสิทธิ์ root และไล่อ่านไฟล์ประวัติบุคลากรย้อนถึงปี 2012 ผู้โจมตีเผลอเปิด directory listing ทำให้ log และเครื่องมือ 585 ไฟล์หลุด สคริปต์เล็งเจาะ Hadoop ที่ตั้งค่ารับรหัสผ่านอะไรก็ได้ ยังไม่พบข้อมูลถูกส่งออก

JadeProx กลุ่มเชื่อมโยงจีนใช้ TriBack Loader ตัวใหม่ — เจาะหน่วยงานรัฐและโรงพยาบาลในเอเชีย

china-nexus jadeprox uses new triback loader in government and healthcare attacks
บริษัท Group-IB พบเซิร์ฟเวอร์ Alibaba Cloud ที่ตั้งค่าเปิดโล่ง เผยปฏิบัติการเชื่อมโยงจีนชื่อ JadeProx ที่เจาะหน่วยงานรัฐ สาธารณสุข และการศึกษาทั่วเอเชียและลาตินอเมริกา ด้วย Windows loader ตัวใหม่ชื่อ TriBack Loader ที่ใช้เทคนิค DLL sideloading ปฏิบัติการนี้เจาะระบบภาพทางการแพทย์ของโรงพยาบาลรัฐเวียดนามและกระทรวงการต่างประเทศมาเลเซีย และยังปลอมเป็นซอฟต์แวร์ Claude ของ Anthropic ผ่านเว็บปลอม claude-pro[.]com เพื่อหลอกติดตั้งมัลแวร์

กลุ่มย่อย GoldenEyeDog เชื่อมโยงเหตุเจาะ DigiCert — ขโมยใบรับรอง Code Signing ไปเซ็นมัลแวร์ของตัวเอง

GoldenEyeDog subgroup CylindricalCanine linked to DigiCert breach code-signing certificate theft
บริษัท Expel ระบุว่าเหตุเจาะระบบ DigiCert เมื่อเดือนเมษายน 2569 เป็นฝีมือคลัสเตอร์ CylindricalCanine ซึ่งเป็นกลุ่มย่อยของ GoldenEyeDog กลุ่มอาชญากรไซเบอร์จีน ผู้โจมตีส่งไฟล์ ZIP ปลอมเป็นภาพหน้าจอผ่านช่องแชตสนับสนุนลูกค้าจนยึดเครื่องเจ้าหน้าที่ได้ แล้วใช้ฟังก์ชันในพอร์ทัลภายในเข้าถึงรหัสเริ่มต้นของคำสั่งซื้อใบรับรอง EV Code Signing DigiCert เพิกถอนใบรับรอง 60 ใบ โดย 27 ใบเชื่อมโยงผู้โจมตีที่นำไปเซ็นมัลแวร์ Zhong Stealer

จีนแบนบริษัทความมั่นคงไซเบอร์ชั้นนำจากระบบจัดซื้อกองทัพ — TopSec โดนแบนตลอดชีพ Venustech โดนระงับ

China top cybersecurity firms hit by military procurement bans
งานวิจัยจากกลุ่มข่าวกรอง Natto Thoughts เผยว่า ระบบจัดซื้อของกองทัพจีนได้ระงับหรือแบนถาวรบริษัทความมั่นคงไซเบอร์ชั้นนำกว่าสิบรายตั้งแต่ปี 2024 พบการบังคับใช้อย่างน้อย 21 ครั้งระหว่างปี 2021-2026 ส่วนใหญ่เชื่อมโยงกับการทุจริตประมูลสัญญา ไม่ใช่ปัญหาทางเทคนิค บริษัทใหญ่อย่าง TopSec ถูกแบนตลอดชีพ ส่วน Venustech ถูกระงับ สะท้อนความพยายามจัดระเบียบการจัดซื้อกลาโหมมากกว่าขีดความสามารถที่อ่อนลง

รูทคิต Daxin ของกลุ่มจีนโผล่อีกครั้งในไต้หวัน พร้อมแบ็กดอร์ใหม่ 'Stupig' รันคำสั่งระดับ SYSTEM ก่อนล็อกอิน

Daxin resurfaces in Taiwan alongside Stupig pre-login SYSTEM backdoor
นักวิจัยจาก Symantec และ Carbon Black พบรูทคิตระดับเคอร์เนล Daxin ที่เชื่อมโยงกลุ่มจีนกลับมาทำงานอีกครั้งในบริษัทผู้ผลิตไต้หวัน หลังเงียบหายกว่า 4 ปี พร้อมแบ็กดอร์ใหม่ที่ไม่เคยมีรายงานชื่อ Stupig ซึ่งปลอมเป็น DLL เค้าโครงแป้นพิมพ์ ทำให้รันคำสั่งระดับ SYSTEM ได้จากหน้าจอล็อกอินก่อนใครล็อกอิน ทั้งสองมี timestamp คอมไพล์ปี 2013 คาดฝังตัวไม่ถูกตรวจพบนานถึง 13 ปี รายงานยังพบกลุ่มจีนใช้ AI โจมตีเป้าหมายในไทยด้วย

มัลแวร์ RAT ตัวใหม่ MODBEACON ของกลุ่ม Silver Fox ใช้ gRPC streaming เข้ารหัสทราฟฟิก C2

Silver Fox MODBEACON Rust RAT gRPC streaming encrypted C2
บริษัท QiAnXin เปิดเผยว่ากลุ่มอาชญากรไซเบอร์ Silver Fox ที่เชื่อมโยงกับจีนอยู่เบื้องหลังมัลแวร์ RAT ตัวใหม่ที่เขียนด้วยภาษา Rust ชื่อ MODBEACON กระจายผ่านตัวติดตั้งปลอมด้วยเทคนิค SEO poisoning โดยมีผู้กระจายหลายราย ตัวมัลแวร์เป็น RAT แบบโมดูลที่รันในหน่วยความจำ ใช้ gRPC tunnel streaming สื่อสารกับ C2 และนำ transport layer จากเฟรมเวิร์ก proxy โอเพนซอร์ส Xray/V2Ray มาใช้เป็นช่องทางควบคุม พุ่งเป้าองค์กรเทคโนโลยี การศึกษา และรัฐวิสาหกิจในจีน