ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

ภาพรวมแท็กนี้

50 ข่าว

SleeperGem — ยึดบัญชี RubyGems ที่ร้างมา 6-7 ปี ปล่อยแพ็กเกจอันตรายเจาะเครื่องนักพัฒนา

SleeperGem malicious RubyGems packages supply chain attack
นักวิจัยจากบริษัท StepSecurity เปิดโปงการโจมตีห่วงโซ่อุปทานชื่อ SleeperGem หลังพบแพ็กเกจ Ruby อันตราย 3 ตัวบน RubyGems ตัวหลักชื่อ git_credential_manager ปลอมเป็นเครื่องมือของ Microsoft ส่วนอีก 2 ตัวเป็นแพ็กเกจเก่าที่เงียบมา 6-7 ปีก่อนถูกยึดบัญชี มัลแวร์ตรวจตัวแปรสภาพแวดล้อมราว 30 ตัวเพื่อเลี่ยงระบบ CI แล้ววางเดมอนพร้อมกลไกฝังตัวเฉพาะบนเครื่องนักพัฒนา หากรัน sudo ได้โดยไม่ต้องใส่รหัสผ่านจะยกสิทธิ์เป็น root ทันที

NadMesh — บอตเน็ตตัวใหม่กวาดหาบริการ AI ที่เปิดทิ้งไว้ ล่ากุญแจคลาวด์และโทเคน Kubernetes

NadMesh botnet hunts exposed AI services for cloud keys and Kubernetes tokens
ทีม XLab ของบริษัท QiAnXin เปิดโปงบอตเน็ตตัวใหม่ชื่อ NadMesh ที่เขียนด้วยภาษา Go และเริ่มระบาดต้นเดือนกรกฎาคม 2569 โดยใช้ Shodan กวาดหาบริการ AI ที่เปิดสู่อินเทอร์เน็ตอย่าง ComfyUI, Ollama, n8n, Open WebUI, Langflow และ Gradio เป้าหมายไม่ใช่ตัวเครื่อง แต่เป็นกุญแจคลาวด์ในตัวแปรสภาพแวดล้อม โทเคน Kubernetes และไฟล์ตั้งค่า AWS กับ Docker แดชบอร์ดของผู้ควบคุมอ้างว่าเก็บกุญแจ AWS ได้แล้ว 3,811 ชุด

Destiny Stealer ระบาดหนักในสหรัฐฯ และยุโรป — ขโมยรหัสผ่าน คุกกี้ VPN และข้อมูล Outlook จากเครื่องเดียวสู่การยึดทั้งองค์กร

Destiny Stealer expanding across the US and Europe stealing corporate credentials
มัลแวร์ขโมยข้อมูล Destiny Stealer กำลังแพร่ระบาดเพิ่มขึ้นทั่วสหรัฐฯ และยุโรป โดยเครื่องที่ติดเพียงเครื่องเดียวก็เปิดเผยรหัสผ่าน คุกกี้เซสชัน ข้อมูล VPN ข้อมูล Outlook กระเป๋าเงินคริปโต โปรไฟล์ Wi-Fi และภาพหน้าจอเดสก์ท็อปได้ ที่น่ากังวลคือบางตัวอย่างไม่ถูกตรวจจับบน VirusTotal เลยตอนวิเคราะห์ ทำให้เสี่ยงลุกลามเป็นการยึดบัญชีหรือเหตุการณ์ใหญ่ก่อน SOC จะรับมือได้ ทีม ANY.RUN เผยห่วงโซ่การโจมตีและ IoC สำหรับตั้งรับ

บัญชี GitHub 'ผี' อายุหลายปีถูกปลุกมากวาดข้อมูลองค์กร — Datadog เตือนแคมเปญสำรวจ repo/สมาชิก บางเคสโคลน repo ส่วนตัวสำเร็จ

Dormant GitHub ghost accounts used to enumerate corporate organizations
บริษัท Datadog เตือนหลายแคมเปญที่ทำงานทับซ้อนกัน กำลังกวาดข้อมูลองค์กร repository และบัญชีผู้ใช้บน GitHub อย่างเป็นระบบผ่าน GitHub API โดยใช้บัญชี ‘ผี’ ที่สร้างทิ้งไว้ 2-5 ปีก่อนปลุกมาใช้ รวมกับ OAuth token และ PAT ที่หลุดของผู้ใช้จริงกว่า 50 บัญชี เนื่องจากพื้นผิว API ส่วนใหญ่เข้าถึงได้โดยไม่ต้องยืนยันตัวตน คำสั่งสำรวจจึงกลืนไปกับการใช้งานปกติ ส่วนใหญ่โจมตีข้อมูลสาธารณะ แต่บางเคสถึงขั้นโคลน repository ส่วนตัวได้สำเร็จ

แฮ็กเกอร์ใช้ AI เจาะระบบคลาวด์ AWS สำเร็จภายใน 72 ชั่วโมง — ไม่ใช้ช่องโหว่ใหม่ แต่เร็วและทำงานขนานกันจนป้องกันไม่ทัน

AI-assisted attacker compromises an AWS cloud environment within 72 hours
บริษัท Sygnia เปิดเผยเหตุบุกรุก AWS ขนาดใหญ่ที่แฮ็กเกอร์ใช้ AI ช่วยยกระดับจากการเข้าถึงครั้งแรกสู่การยึดทั้งสภาพแวดล้อมภายในราว 72 ชั่วโมง โดยไม่ได้ใช้ช่องโหว่ใหม่ แต่อาศัยความเร็ว ขนาด และการทำงานขนานกันที่มนุษย์ทำเองไม่ได้ หลักฐานพบว่ามีการใช้ access key 4 ตัวจาก 4 บัญชีในวินาทีเดียวกันจาก IP เดียว และรันคำสั่ง SQL หลายร้อยคำสั่งข้ามหลายฐานข้อมูล เป้าหมายคือการรีดไถเงิน ผู้เชี่ยวชาญเตือนว่าองค์กรต้องยกระดับการตอบสนองให้ทำงานขนานและอัตโนมัติเทียบเท่าความเร็วของผู้โจมตี

ฟิชชิงปลอมสัมภาษณ์งานสวมแบรนด์ดัง 30+ ราย ขโมยบัญชี Google — ใช้ Browser-in-the-Browser หลอกหน้าล็อกอินปลอม

phishing fake job interview impersonating big brands to steal google accounts
นักวิจัยจาก Team Cymru เปิดโปงแคมเปญฟิชชิงที่ปลอมเป็นการสัมภาษณ์งานจากแบรนด์ดังกว่า 30 ราย เช่น Adobe, Netflix, Coca-Cola และ OpenAI เพื่อขโมยบัญชี Google ของนักการตลาด ผู้โจมตีฉวยใช้แพลตฟอร์ม HR และบริการคลาวด์ของแท้ทำ redirect ซ้อนหลายชั้น ก่อนพาเหยื่อไปหน้าปลอม แล้วใช้เทคนิค Browser-in-the-Browser สร้างป๊อปอัปล็อกอิน Google ปลอมที่แยกจากของจริงแทบไม่ออก

FBI เตือนกลุ่ม TeamPCP เจาะเครื่องมือนักพัฒนา โจมตี Supply Chain วงกว้าง ขโมย SSH Key และโทเคนคลาวด์

teampcp ssh supply chain cloud fbi warns teampcp hackers compromise developer tools scale supply chain attacks
FBI เตือนกลุ่ม TeamPCP แทรกโค้ดอันตรายลงในเครื่องมือนักพัฒนายอดนิยมอย่าง Trivy, KICS, LiteLLM และ Telnyx Python SDK เพื่อโจมตี software supply chain วงกว้าง ขโมยโทเคนคลาวด์ SSH key และ Kubernetes secret ใช้มัลแวร์ CanisterWorm, SANDCLOCK และเวิร์ม Mini Shai-Hulud ที่แพร่เองใน npm/PyPI ก่อนหันมาข่มขู่แบล็กเมล์เผยข้อมูลบนเว็บ leak

แฮ็กเกอร์ปิด Defender, Sysmon และ WAF ก่อนดูดรหัสผ่านด้วย Mimikatz

Hackers disable Microsoft Defender Sysmon and WAF before dumping credentials with Mimikatz
บริษัท Huntress เปิดเผยการบุกรุกที่แฮ็กเกอร์ทยอยปิด Microsoft Defender, Sysmon และ ModSecurity WAF ก่อนใช้ Mimikatz ดูดรหัสผ่าน เริ่มจากเว็บเชลล์ที่ซ่อนด้วยเทคนิค steganography บนเซิร์ฟเวอร์ IIS ผู้โจมตีใช้สคริปต์ i.bat ปิดล็อกและเครื่องมือความปลอดภัยกว่าสิบเทคนิค แล้วแก้ WDigest ให้ Windows เก็บรหัสผ่านเป็นข้อความธรรมดา โชคดีที่ SOC จับได้ก่อนข้อมูลรั่ว

Microsoft ถอดส่วนขยาย Edge 119 ตัว ซ่อนมัลแวร์ในไฟล์ภาพและฟอนต์ — แคมเปญ StegoAd

Microsoft removes 119 Edge extensions that hid malware in images and fonts
Microsoft ถอดส่วนขยายอันตราย 119 ตัวออกจาก Edge Add-ons store ที่ซ่อน payload ไว้ในไฟล์ภาพและฟอนต์ด้วยเทคนิค steganography แล้วตื่นทำงานหลังติดตั้งหลายวันเพื่อขโมย credential และทำ ad fraud Microsoft เรียกแคมเปญนี้ว่า StegoAd เชื่อมโยงกับกลุ่มเดียวที่ใช้งานมาตั้งแต่ปี 2021 ส่วนขยายเป็นประเภทยอดนิยมอย่าง ad blocker, VPN และ translator มียอดติดตั้งรวมสูงสุดถึง 2.6 ล้านราย ขโมยรหัส Google, รหัส 2FA และ cookie เชื่อมโยงปฏิบัติการจีน DarkSpectre

LokiBot กลับมาอีกครั้ง ใช้ไฟล์แนบ JScript, .NET injector และ process injection ขโมย credential จากกว่า 100 แอป

LokiBot campaign uses JScript attachment .NET injector and process injection to steal credentials
นักวิจัยจาก LevelBlue พบแคมเปญ LokiBot ระลอกใหม่ มัลแวร์ขโมย credential ที่เก่าแก่ที่สุดตัวหนึ่งซึ่งยังทำงานอยู่ ใช้ไฟล์แนบอีเมล JScript เป็นจุดเริ่มต้น ตามด้วย PowerShell, .NET injector และ process injection เข้าสู่ aspnet_compiler.exe เพื่อหลบการตรวจจับ LokiBot ขโมย credential จากกว่า 100 แอป ทั้งเบราว์เซอร์ กระเป๋าคริปโต อีเมลไคลเอนต์ และ FTP แล้วบีบอัดส่งไป C2 ผู้ใช้และองค์กรเสี่ยงถูกยึดบัญชีและขโมยข้อมูล