ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

ภาพรวมแท็กนี้

27 ข่าว

UAC-0145 กลุ่มย่อยของ Sandworm ใช้ CAPTCHA ปลอมแบบ ClickFix หลอกเหยื่อยูเครนติดมัลแวร์เอง

UAC-0145 Sandworm sub-cluster uses ClickFix fake CAPTCHA to infect Ukrainian devices with malware
CERT-UA เปิดเผยว่ากลุ่ม UAC-0145 คลัสเตอร์ย่อยของ Sandworm หน่วยแฮ็กในสังกัด GRU ของรัสเซีย หันมาใช้เทคนิค ClickFix ฝัง CAPTCHA ปลอมบนเว็บไซต์ที่ถูกเจาะ แล้วหลอกให้ผู้ใช้ชาวยูเครนคัดลอกคำสั่ง PowerShell ไปรันเอง ปลายทางคือมัลแวร์ขโมยข้อมูลและแบ็กดอร์หลายตัว พบเว็บไซต์ถูกเจาะอย่างน้อย 10 แห่งระหว่างมิถุนายนถึงกรกฎาคม 2569 พร้อมแบ็กดอร์ Android ชื่อ COWARDDUCK ที่ปลอมเป็นเครื่องมือความปลอดภัย

Microsoft เตือนการโจมตีด้วยมัลแวร์ ACR Stealer พุ่งสูง — ใช้ ClickFix ล่อเหยื่อ ขโมยรหัสผ่านและเอกสารองค์กร

Microsoft warns of surge in ACR Stealer attacks on enterprise customers
บริษัท Microsoft ตรวจพบการโจมตีด้วยมัลแวร์ขโมยข้อมูล ACR Stealer พุ่งสูงขึ้นในกลุ่มลูกค้าองค์กร โดยระหว่างปลายเดือนเมษายนถึงกลางเดือนมิถุนายน ผู้โจมตีใช้กลลวง ClickFix ร่วมกับเซิร์ฟเวอร์ WebDAV และเครื่องมือ MSHTA ส่งเพย์โหลดเข้าเครื่องเหยื่อ มัลแวร์ตัวนี้เป็นบริการเช่าใช้ (MaaS) ที่เชื่อว่าเปลี่ยนชื่อมาจาก Amatera Stealer มุ่งขโมยรหัสผ่านในเบราว์เซอร์ โทเคนยืนยันตัวตน และเอกสารจาก OneDrive กับ SharePoint ขององค์กร

ClickLock — มัลแวร์ขโมยข้อมูลบน macOS ที่บังคับปิดแอปทุก 210 มิลลิวินาทีจนกว่าเหยื่อจะยอมพิมพ์รหัสผ่าน

infostealer macos stealer clicklock activity monitor kill loop
บริษัท Group-IB เปิดโปง ClickLock มัลแวร์ขโมยข้อมูลบน macOS ตัวใหม่ที่ตอบโต้เหยื่อซึ่งไม่ยอมกรอกรหัสผ่านด้วยการสั่งปิดแอปวนซ้ำทุก 210 มิลลิวินาทีจนกว่าจะยอมพิมพ์รหัส มัลแวร์มาในรูปคำสั่งที่ให้วางลงเทอร์มินัลตามแนวทาง ClickFix เมื่อได้รหัสจะขโมย Keychain รหัสผ่านเบราว์เซอร์ และกระเป๋าคริปโต พบเป้าหมายกว่า 100 รายใน 33 ประเทศตั้งแต่พฤษภาคม กว่าครึ่งอยู่ในยุโรป

TELEPUZ มัลแวร์โมดูลตัวใหม่ แพร่ผ่าน ClickFix ขโมยข้อมูลและรันคำสั่ง

New TELEPUZ modular malware spreading via ClickFix lures to steal data and run commands
บริษัท Elastic Security Labs เปิดเผยมัลแวร์โมดูลตัวใหม่ชื่อ TELEPUZ ที่แพร่ผ่านเว็บไซต์ติดกับดัก ClickFix ตั้งแต่ปลายเดือนเมษายน 2569 เป็นภัยตัวที่สองต่อจาก SCMBANKER ที่กระจายด้วยเทคนิคนี้ ห่วงโซ่เริ่มจาก PowerShell ดาวน์โหลด Vidar Stealer เวอร์ชัน Go แล้วปล่อย TELEPUZ ที่เขียนด้วยภาษา C มีเทคนิคหลบการวิเคราะห์ ยกสิทธิ์เป็น SYSTEM ฝังตัวเป็นบริการ และสื่อสาร C2 ผ่าน WebSocket

แฮ็กเกอร์รัสเซีย UAT-11795 ฝังโทรจันในตัวติดตั้ง WebEx/Zoom ปล่อยแบ็กดอร์ใหม่ 'Starland RAT' ขโมยรหัสผ่านและคริปโต

Russian hackers trojanize WebEx Zoom apps to push Starland malware
นักวิจัยจาก Cisco Talos เปิดเผยกลุ่มแฮ็กเกอร์รัสเซีย UAT-11795 ที่มีแรงจูงใจทางการเงิน ใช้ตัวติดตั้งซอฟต์แวร์ยอดนิยมปลอมอย่าง WebEx, Zoom, MobaXterm, DBeaver และ FaceIT ที่ฝังโทรจัน เพื่อปล่อยแบ็กดอร์ใหม่ชื่อ Starland RAT ขโมยรหัสผ่านและคริปโตกว่า 40 กระเป๋า พร้อมปล่อย CastleStealer และ Remcos ต่อ โจมตีมาตั้งแต่มิถุนายน 2025 เน้นเหยื่อในสหรัฐฯ คาดแพร่ผ่านเทคนิค ClickFix

SCMBANKER มัลแวร์ธนาคารตัวใหม่ ใช้กลลวง ClickFix เจาะลูกค้าธนาคารเม็กซิโก

powershell clickfix malware apt captcha elastic security labs
มัลแวร์ธนาคารตัวใหม่ SCMBANKER พุ่งเป้าลูกค้าธนาคาร ฟินเทค และกระดานเทรดคริปโตในเม็กซิโก ใช้กลลวง ClickFix ผ่านหน้า CAPTCHA ปลอมหลอกให้เหยื่อรันคำสั่งติดตั้งเอง ทีมวิจัย Elastic Security Labs ที่ติดตามในชื่อ REF6045 พบว่าเป็นชุดเครื่องมือ PowerShell ที่ใช้ AI ช่วยเขียน เฝ้าดูเซสชันธนาคาร สลับเลขบัญชีในคลิปบอร์ด และเปิดทางรีโมตเข้าเครื่องได้เต็มรูปแบบ

Opera เปิดตัว Paste Protect สกัดการโจมตี ClickFix ตั้งแต่ต้นทาง

clickfix social engineering security soc paste protect
Opera เปิดตัวฟีเจอร์ความปลอดภัย Paste Protect ที่ออกแบบมาสกัดการโจมตีแบบ ClickFix ซึ่งหลอกให้ผู้ใช้คัดลอกและรันคำสั่งอันตราย ฟีเจอร์นี้บล็อกคำสั่งที่เป็นอันตรายก่อนถูกคัดลอกลงคลิปบอร์ด ใช้ทั้ง Hijack protection เดิมและ Injection protection ตัวใหม่ รองรับ Windows, macOS และ Linux เมื่อพบเนื้อหาน่าสงสัยจะบล็อกและแสดงคำเตือนพร้อมไอคอนสีแดง ผู้ใช้ตั้ง allow-list เว็บที่เชื่อถือได้ ฟีเจอร์เปิดใช้งานเป็นค่าเริ่มต้นในเวอร์ชันล่าสุด

นักวิจัยผ่า 3,000 เพย์โหลด ClickFix เผยเบื้องหลังเป็นเซิร์ฟเวอร์แจกมัลแวร์ผ่าน API

clickfix malware ise office driven malware delivery clickfix exposing api
นักวิจัย Bert-Jan Pals ถอดรหัสแพลตฟอร์ม ClickFix หลายตัวและวิเคราะห์เพย์โหลดกว่า 3,000 ตัวจากแคมเปญจริง พบว่าคำสั่งอันตรายเบื้องหลังหน้า CAPTCHA ปลอมถูกจ่ายผ่านเซิร์ฟเวอร์ API ที่ส่งมัลแวร์ตัวเดียวกันในรูปพรางต่างกันทุกครั้ง พร้อมพบวิธีส่งใหม่ที่ดาวน์โหลดไฟล์ลงโฟลเดอร์ Downloads เพื่อเลี่ยง AMSI ของ Windows ClickFix เติบโตขึ้น 517% และคิดเป็น 47% ของเคส initial access ที่ Microsoft พบ ผู้ดูแลระบบควรเฝ้าระวัง process chain ไม่ใช่แค่ clipboard

พบ RAT ตัวใหม่ 'Mistic' เปิดประตูสู่ ransomware หลายตระกูล — IAB Woodgnat เชื่อมโยง Qilin, Akira, Black Basta

New Mistic RAT opens door to several ransomware families
Symantec และ Carbon Black ของ Broadcom เปิดเผยว่า initial access broker ชื่อ Woodgnat (หรือ KongTuke) ที่เคลื่อนไหวตั้งแต่พฤษภาคม 2024 กำลังใช้ RAT ตัวใหม่ชื่อ Backdoor.Mistic โจมตีองค์กรหลายอุตสาหกรรมตั้งแต่เมษายน 2026 กลุ่มนี้เชื่อมโยงกับ ransomware อย่าง Qilin, Interlock, Rhysida, Akira, 8Base และ Black Basta ใช้เทคนิค ClickFix, FileFix และ Microsoft Teams หลอกให้เหยื่อรันคำสั่ง PowerShell

SmartRAT มัลแวร์ใหม่แพร่ผ่านหน้าธนาคารปลอมที่สร้างด้วย AI — ใช้ ClickFix หลอกเหยื่อรันคำสั่ง PowerShell ติดตั้ง RAT เต็มรูปแบบ

SmartRAT malware delivered through AI-built Brazilian bank phishing page
แคมเปญมัลแวร์ใหม่ใช้หน้าเว็บธนาคารบราซิลปลอมที่สร้างด้วย AI ร่วมกับเทคนิค ClickFix หลอกเหยื่อรันคำสั่ง PowerShell ติดตั้ง SmartRAT ซึ่งเป็น remote access tool เขียนด้วย PowerShell ทั้งหมด สามารถดักจับ keystrokes, แย่งชิง QR code, แสดงหน้าธนาคารปลอมเต็มจอ และเข้าควบคุมเครื่องเหยื่อด้วยสิทธิ์ SYSTEM นักวิจัย Zscaler ยังพบว่า C2 panel สร้างด้วย AI เช่นกัน มีช่องโหว่ร้ายแรงที่ใครก็ bypass login ได้