ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

ภาพรวมแท็กนี้

27 ข่าว

โหลดเดอร์ใหม่สองตัว WordlistLoader และ SynkLoader — ตัวหนึ่งซ่อนเชลล์โค้ดเป็นคำภาษาอังกฤษ อีกตัวปลอมหน้าล็อกวินโดวส์ดักรหัสผ่าน

microsoft teams amatera stealer marcus hutchins etherhiding clickfix synkloader
บริษัท Gen Digital เปิดเผยโหลดเดอร์ใหม่สองตัวคือ WordlistLoader และ SynkLoader ที่ใช้ส่งเพย์โหลดขั้นถัดไปและน่าจะขายทางเข้าให้กลุ่มแรนซัมแวร์ WordlistLoader มากับแคมเปญ ClearFake ที่ใช้กล่อง CAPTCHA ปลอมแบบ ClickFix บนเว็บจริงที่ถูกเจาะ แล้วปิดท้ายด้วย Amatera Stealer ชื่อของมันมาจากการเก็บเชลล์โค้ดเป็นลำดับคำภาษาอังกฤษคำละหนึ่งไบต์ ส่วน SynkLoader มาทางฟิชชิงบน Microsoft Teams ที่สวมรอยฝ่ายไอที พร้อมโมดูลปลอมหน้าล็อกวินโดวส์ดักรหัสผ่าน

Microsoft โยงโดเมนหมุนเวียนกว่า 30 รายเข้ากับ MacSync Stealer — ใช้พฤติกรรมซ้ำของโปรเซสและคำขอเป็นตัวไล่ล่าแทนการไล่ตามที่อยู่

Microsoft links more than 30 rotating domains to MacSync macOS stealer infrastructure
ทีม Microsoft Defender Experts โยงเว็บโดเมนกว่า 30 รายเข้ากับ MacSync Stealer มัลแวร์ขโมยข้อมูลบน macOS ด้วยการจับคู่พฤติกรรมที่ซ้ำกันทั้งฝั่งเครื่องปลายทางและฝั่งเครือข่าย แทนการไล่ตามที่อยู่ที่เปลี่ยนตลอด รายงานยืนยันว่ามีการดูดข้อมูลออกจริงไม่ใช่แค่การติดต่อ C2 โดยมัลแวร์กวาดทั้ง Keychain ข้อมูลรับรองเบราว์เซอร์ กุญแจ SSH ข้อมูลรับรอง AWS และไฟล์ตั้งค่า Kubernetes ก่อนอัดเป็นไฟล์บีบและส่งออกทีละก้อน Microsoft ไม่เปิดเผยจำนวนเหยื่อและไม่ระบุชื่อกลุ่มผู้อยู่เบื้องหลัง

AmnesiaStealer — มัลแวร์ macOS เขียนด้วย Rust ยึดเซสชันเบราว์เซอร์แบบสด แพร่ผ่าน ClickFix

AmnesiaStealer macOS infostealer controls browser sessions
บริษัท Jamf พบมัลแวร์ขโมยข้อมูลบน macOS ตัวใหม่ชื่อ AmnesiaStealer เขียนด้วยภาษา Rust แพร่ผ่านหน้าดาวน์โหลด GitHub ปลอมด้วยเทคนิค ClickFix ติดเชื้อ 3 ขั้นตั้งแต่สคริปต์เชลล์จนถึงโมดูลควบคุมเบราว์เซอร์จากระยะไกล มัลแวร์หลอกขอรหัสผ่านเครื่อง คัดลอก keychain และดูดข้อมูลจากเบราว์เซอร์ตระกูล Chromium 6 ตัว จุดเด่นคือเขียนทับคีย์ Safe Storage ด้วยค่าของผู้โจมตีจนรหัสผ่านเดิมกู้ไม่ได้ และโมดูล stream ที่ใช้ Chrome DevTools Protocol เปิดเบราว์เซอร์ headless ให้ผู้โจมตีคุมเซสชันสด

ClickFix ส่งมัลแวร์ macOS เขียนด้วยภาษา Go — ฟังก์ชัน DRAIN ดูดกระเป๋าคริปโตได้ทีละส่วน พร้อมขโมยรหัสผ่านเบราว์เซอร์และ iCloud Keychain

ClickFix attacks deliver Go-based macOS stealer that can drain crypto wallets
บริษัท Huntress พบแคมเปญ ClickFix ที่หลอกผู้ใช้ macOS วางคำสั่งใน Terminal เพื่อติดตั้งมัลแวร์ขโมยข้อมูลที่เขียนด้วยภาษา Go ซึ่งกวาดรหัสผ่านในเบราว์เซอร์ ข้อมูล iCloud Keychain และข้อมูลรับรองที่แคชไว้ จุดที่ต่างจากตัวอื่นคือฟังก์ชัน DRAIN ที่ตรวจยอดในกระเป๋าคริปโตแล้วโอนออกได้ทั้งก้อนหรือเพียงบางส่วน โดยมีฟังก์ชันแยกคำนวณว่า 1 เปอร์เซ็นต์ของยอดคิดเป็นเท่าไรในแต่ละสกุล เซิร์ฟเวอร์แจกเพย์โหลดและ C2 โยงกับ Aeza Group ผู้ให้บริการโฮสต์กันกระสุนของรัสเซียที่ถูกคว่ำบาตร

ไมโครซอฟท์เผยแคมเปญ CaptiveCrunch — ยึด Wi-Fi โรงแรมดันอัปเดตปลอม ปล่อย RAT ดักกล้อง ไมโครโฟน และแป้นพิมพ์

CaptiveCrunch campaign hijacks hotel Wi-Fi to deliver CornFlake surveillance malware
บริษัทไมโครซอฟท์เปิดเผยแคมเปญชื่อ CaptiveCrunch ที่ยึดเกตเวย์ Wi-Fi ของโรงแรมเพื่อดันหน้าอัปเดตเบราว์เซอร์ปลอมและปล่อย RAT ชื่อ CornFlake ซึ่งจับภาพจากเว็บแคม เสียงจากไมโครโฟน และแป้นพิมพ์ได้ ไมโครซอฟท์โยงกิจกรรมนี้เข้ากับ Storm-2945 ซึ่งประเมินว่าเป็นคลัสเตอร์ย่อยของ Midnight Blizzard หรือ APT29 พบการบิดเบือนทราฟฟิกตั้งแต่ต้นเดือนพฤษภาคมในเครือข่ายภาคบริการที่พักหลายประเทศ แต่ยังไม่มีตัวเลขว่าการเปลี่ยนเส้นทางกลายเป็นการยึดเครื่องสำเร็จกี่ราย

Contagious Interview เปลี่ยนเหยื่อล่อเป็นโฆษณาค้นหา — หน้าอัปเดต macOS ปลอมเต็มจอ หลอกวางคำสั่งใน Terminal ขโมยคริปโต

DPRK-linked macOS malvertising campaign uses fake update screens and EtherHiding to deliver crypto-stealing malware
บริษัท AllSecure เปิดเผยแคมเปญ malvertising บน macOS ที่เชื่อมโยงกับเกาหลีเหนือ ซึ่งเป็นวิวัฒนาการใหม่ของ Contagious Interview โดยเหยื่อคลิกผลค้นหาแบบสปอนเซอร์แล้วเจอหน้าอัปเดต macOS ปลอมเต็มจอที่แอบคัดลอกคำสั่งลงคลิปบอร์ดแล้วหลอกให้วางใน Terminal ตามเทคนิค ClickFix เพย์โหลดคือแบ็กดอร์ Node.js ที่ดึงที่อยู่เซิร์ฟเวอร์ควบคุมจากสัญญาอัจฉริยะ Ethereum แบบ EtherHiding แล้วโหลดตัวขโมยข้อมูลที่เล็งกระเป๋าคริปโต 157 ยี่ห้อ พร้อมส่วนขยาย Chrome ปลอมชื่อ Google Drive Offline สำหรับดูดเงินในกระเป๋า

ESET สรุปภัยคุกคามครึ่งปีแรก 2569 — วิเคราะห์ AI skills เกือบ 9 แสนตัวพบอันตรายหลักพัน และเจอ PromptSpy มัลแวร์ Android ตัวแรกที่ใช้ Gemini คิดแทน

ESET H1 2026 threat report tracks rise in malicious AI skills, PromptSpy Android malware, ClickFix and quishing
บริษัท ESET เผยรายงานภัยคุกคามครึ่งปีแรก 2569 ระบุว่าผู้โจมตีเน้นดัดแปลงเทคนิคเดิมให้เข้ากับแพลตฟอร์มใหม่มากกว่าคิดวิธีใหม่ทั้งหมด โดยวิเคราะห์ AI skills เกือบ 900,000 รายการ พบหลักหมื่นที่น่าสงสัยและหลักพันที่เป็นอันตรายจริง พร้อมพบ PromptSpy มัลแวร์ Android ตัวแรกที่ใช้ Gemini ตีความหน้าจอเพื่อปรับตัวข้ามอุปกรณ์ ขณะที่การตรวจจับ ClickFix เพิ่มขึ้นกว่าเท่าตัว การฟิชชิงผ่าน QR code ทำสถิติสูงสุด และพบเครื่องมือปิด EDR แล้วกว่า 100 ตัว

แฮ็กเกอร์ใช้หน้าจอกระเป๋าคริปโตปลอมขโมย Recovery Phrase และเซสชันเบราว์เซอร์ — ต่อยอดแคมเปญ CastleLoader

Fake crypto wallet screens steal recovery phrases and browser sessions CastleLoader NeedleStealer
บริษัท Arctic Wolf เปิดเผยว่าอาชญากรกำลังใช้หน้าจอกระเป๋าเงินคริปโต (Crypto Wallet) ปลอมและส่วนขยายเบราว์เซอร์อันตราย เพื่อขโมย recovery phrase ข้อมูลล็อกอิน และเซสชันเบราว์เซอร์ที่ใช้งานอยู่ กิจกรรมนี้เชื่อมโยงกับแคมเปญ CastleLoader ที่เริ่มจากตัวติดตั้งซอฟต์แวร์ปลอมและพรอมป์ต์แบบ ClickFix หลอกให้เหยื่อรันคำสั่ง PowerShell อันตราย เครื่องมือเด่นคือ NeedleStealer wallet spoofer ที่เขียนด้วยภาษา Rust เลียนแบบแอปกระเป๋า Ledger, Trezor และ Exodus เพื่อล่อให้เหยื่อกรอก recovery seed phrase

BlueNoroff เกาหลีเหนือใช้ชุดฟิชชิง Zoom/Teams ปลอม สแกนกระเป๋าคริปโตก่อนปล่อยมัลแวร์

BlueNoroff Zoom phishing kit profiles crypto wallets before malware delivery
นักวิจัย JUMPSEC เผยกลุ่มแฮ็กเกอร์เกาหลีเหนือ BlueNoroff เปิดใช้ชุดฟิชชิง (phishing kit) ปลอมเป็น Zoom และ Microsoft Teams เพื่อหลอกเหยื่อในสายคริปโต โดยยึดบัญชี Telegram ของคนที่เหยื่อรู้จักจริงเป็นจุดเริ่มต้น ส่งลิงก์ Calendly นำไปหน้าประชุมปลอม แอบสแกนกระเป๋าเงินคริปโตในเบราว์เซอร์ก่อนคัดเหยื่อมูลค่าสูงปล่อยเพย์โหลด ClickFix ที่รันได้ทั้ง Windows และ macOS ใช้วิดีโอ AI-generated สร้างใบหน้าคุ้นเคยเพิ่มความน่าเชื่อ พบชุดเครื่องมือ 5 เวอร์ชันตั้งแต่ 31 พ.ค.–14 ก.ค. 2569

กลุ่ม Golden Chickens กลับมาพร้อมมัลแวร์ใหม่ 4 ตระกูล — ปรับสถาปัตยกรรมเป็นโมดูลาร์ หลบการตรวจจับ

Golden Chickens threat actor returns with new modular malware families
Recorded Future เผยกลุ่มเบื้องหลังระบบ Golden Chickens (Venom Spider) กลับมาพร้อมมัลแวร์ใหม่ 4 ตระกูล ได้แก่ TinyEgg, ChonkyChicken, ChonkyChicken รุ่นโมดูลาร์ และ ChromEggscalator ที่ขโมยรหัสเบราว์เซอร์ กลุ่มนี้ติดตามในชื่อ TAG-195 เป็นผู้พัฒนา MaaS แบบหวังผลเงิน ใช้ ClickFix และ VenomLNK เป็นช่องทางแพร่ รุ่นโมดูลาร์รองรับ 14 โมดูลที่ดึงตามสั่งเพื่อลดร่องรอยการตรวจจับ