ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

ภาพรวมแท็กนี้

2 ข่าว

Chaos Ransomware ใช้ msaRAT ส่ง C2 ผ่านเบราว์เซอร์ Chrome/Edge แบบ Headless

cisco talos ransomware browser chrome chaos ransomware uses cisco talos
Cisco Talos เปิดเผยมัลแวร์ msaRAT ที่กลุ่มแรนซัมแวร์ Chaos ใช้ควบคุมเครื่องเหยื่อ โดยไม่เปิดการเชื่อมต่อออกเน็ตด้วยตัวเอง แต่สั่งเบราว์เซอร์ Chrome หรือ Edge ให้ทำงานแบบ headless ผ่าน Chrome DevTools Protocol แล้วส่งข้อมูล C2 ออกทางช่อง WebRTC ที่รีเลย์ผ่านบริการ TURN ของ Twilio ทำให้ผู้ป้องกันเห็นแค่เบราว์เซอร์คุยกับ Cloudflare และ Twilio ที่อยู่เซิร์ฟเวอร์ของผู้โจมตีไม่โผล่ให้เห็นเลย เป็น implant เขียนด้วยภาษา Rust ที่ทำงานหลังยึดเครื่องได้แล้วและก่อนปล่อยตัวเข้ารหัส

แฮ็กเกอร์จีน UAT-7810 พัฒนามัลแวร์ LONGLEASH ขยายเครือข่าย ORB — ยึดเราเตอร์ Ruckus/ASUS ที่ไม่แพตช์ทำพร็อกซีปกปิดร่องรอย

chinese hackers longleash malware operational relay box orb network
นักวิจัยจาก Cisco Talos เปิดเผยว่ากลุ่มแฮ็กเกอร์จีน UAT-7810 กำลังพัฒนามัลแวร์อย่างต่อเนื่องเพื่อขยายเครือข่าย ORB (Operational Relay Box) โดยเจาะอุปกรณ์เครือข่ายที่เชื่อมต่ออินเทอร์เน็ต โดยเฉพาะเราเตอร์ Ruckus และ ASUS AiCloud ที่ไม่ได้แพตช์ ผ่านช่องโหว่ n-day หลายตัว เครือข่าย ORB นี้ทำหน้าที่เป็นโครงสร้างพร็อกซีให้กลุ่ม APT จีนอื่นๆ ส่งทราฟฟิกผ่านอุปกรณ์ในภูมิภาคเพื่อปลอมแหล่งที่มาและหลบการระบุตัวตน นักวิจัยพบมัลแวร์ใหม่ LONGLEASH, DOGLEASH, JARLEASH และ LEASHTEST