ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

ภาพรวมแท็กนี้

37 ข่าว

แฮ็กเกอร์ใช้หน้าจอกระเป๋าคริปโตปลอมขโมย Recovery Phrase และเซสชันเบราว์เซอร์ — ต่อยอดแคมเปญ CastleLoader

Fake crypto wallet screens steal recovery phrases and browser sessions CastleLoader NeedleStealer
บริษัท Arctic Wolf เปิดเผยว่าอาชญากรกำลังใช้หน้าจอกระเป๋าเงินคริปโต (Crypto Wallet) ปลอมและส่วนขยายเบราว์เซอร์อันตราย เพื่อขโมย recovery phrase ข้อมูลล็อกอิน และเซสชันเบราว์เซอร์ที่ใช้งานอยู่ กิจกรรมนี้เชื่อมโยงกับแคมเปญ CastleLoader ที่เริ่มจากตัวติดตั้งซอฟต์แวร์ปลอมและพรอมป์ต์แบบ ClickFix หลอกให้เหยื่อรันคำสั่ง PowerShell อันตราย เครื่องมือเด่นคือ NeedleStealer wallet spoofer ที่เขียนด้วยภาษา Rust เลียนแบบแอปกระเป๋า Ledger, Trezor และ Exodus เพื่อล่อให้เหยื่อกรอก recovery seed phrase

SourTrade — มัลแวร์ที่เบราว์เซอร์ประกอบเองในหน่วยความจำ ปล่อยผ่านโฆษณาปลอม เล็งนักเทรดไทย

SourTrade browser-assembled malware delivered through malvertising
บริษัท Confiant เปิดโปงปฏิบัติการโฆษณาปลอม SourTrade ที่ปลอมเป็น TradingView, Solana และ Luno ล่อนักเทรดและนักลงทุนคริปโตใน 12 ประเทศ โดยไทยเป็นหนึ่งในเป้าหมายหลัก จุดเด่นคือหน้าเว็บไม่ส่งมัลแวร์สำเร็จรูป แต่ส่งชุดคำสั่งให้เบราว์เซอร์ดึงไฟล์ Bun runtime สะอาดมาประกอบเป็นมัลแวร์ในหน่วยความจำเอง ทำให้ไฟล์ทุกเครื่องต่างกันและหลบการตรวจจับด้วยแฮชได้ ปล่อยผ่านโฆษณา Google, Meta และ X ทำงานมาตั้งแต่ปลายปี 2567

BlueNoroff เกาหลีเหนือใช้ชุดฟิชชิง Zoom/Teams ปลอม สแกนกระเป๋าคริปโตก่อนปล่อยมัลแวร์

BlueNoroff Zoom phishing kit profiles crypto wallets before malware delivery
นักวิจัย JUMPSEC เผยกลุ่มแฮ็กเกอร์เกาหลีเหนือ BlueNoroff เปิดใช้ชุดฟิชชิง (phishing kit) ปลอมเป็น Zoom และ Microsoft Teams เพื่อหลอกเหยื่อในสายคริปโต โดยยึดบัญชี Telegram ของคนที่เหยื่อรู้จักจริงเป็นจุดเริ่มต้น ส่งลิงก์ Calendly นำไปหน้าประชุมปลอม แอบสแกนกระเป๋าเงินคริปโตในเบราว์เซอร์ก่อนคัดเหยื่อมูลค่าสูงปล่อยเพย์โหลด ClickFix ที่รันได้ทั้ง Windows และ macOS ใช้วิดีโอ AI-generated สร้างใบหน้าคุ้นเคยเพิ่มความน่าเชื่อ พบชุดเครื่องมือ 5 เวอร์ชันตั้งแต่ 31 พ.ค.–14 ก.ค. 2569

FBI จับหนุ่มฟลอริดา 21 ปี คดีฝังมัลแวร์ในเกมบน Steam ติดเครื่องเหยื่อ 8,000 เครื่อง กวาดคริปโตอย่างน้อย 220,000 ดอลลาร์

FBI arrests Florida man over Steam game malware cryptocurrency theft case
FBI จับกุมนาย Zyaire Wilkins วัย 21 ปี ชาวฟลอริดา ฐานสนับสนุนการแพร่มัลแวร์ผ่านเกมบนแพลตฟอร์ม Steam ที่ติดเครื่องเหยื่อราว 8,000 เครื่อง และขโมยคริปโตอย่างน้อย 220,000 ดอลลาร์จากกระเป๋าเงินราว 80 ใบ เกมชุดนี้รวมถึง BlockBlasters ที่เคยขโมยเงินบริจาครักษามะเร็งของสตรีมเมอร์ที่เสียชีวิตไปแล้ว มัลแวร์ขโมยรหัสผ่าน คุกกี้ และโทเคนบัญชีแล้วค้นหาช่องทางเข้าถึงบัญชีคริปโต สืบถึงตัวผู้ต้องหาได้จากบัตรของขวัญ Uber Eats ที่ซื้อด้วยคริปโต

แฮ็กเกอร์เกาหลีเหนือซ่อนมัลแวร์ในรูปธงชาติ SVG — หลอกนักพัฒนาผ่านข้อสอบเขียนโค้ดปลอมใน Slack

North Korean hackers hide OtterCookie malware in SVG flag images via fake coding tests
บริษัท Elastic Security Labs เปิดโปงแคมเปญ REF9403 ของแฮ็กเกอร์เกาหลีเหนือในเครือ Contagious Interview ที่ซ่อนมัลแวร์ด้วยเทคนิค Steganography ในไฟล์ภาพ SVG รูปธงชาติ ผู้โจมตีเข้าหาเหยื่อผ่านช่อง #jobs ใน Slack ชุมชนนักพัฒนา อ้างว่าจ้างงานแล้วส่งข้อสอบเขียนโค้ดที่ฝังมัลแวร์ไว้ เมื่อรันโปรเจกต์จะได้เพย์โหลด 4 ชั้นสอดคล้องกับ OtterCookie ทั้งขโมยรหัสผ่าน กระเป๋าคริปโต ไฟล์ และเปิดช่องควบคุมระยะไกล

Destiny Stealer ระบาดหนักในสหรัฐฯ และยุโรป — ขโมยรหัสผ่าน คุกกี้ VPN และข้อมูล Outlook จากเครื่องเดียวสู่การยึดทั้งองค์กร

Destiny Stealer expanding across the US and Europe stealing corporate credentials
มัลแวร์ขโมยข้อมูล Destiny Stealer กำลังแพร่ระบาดเพิ่มขึ้นทั่วสหรัฐฯ และยุโรป โดยเครื่องที่ติดเพียงเครื่องเดียวก็เปิดเผยรหัสผ่าน คุกกี้เซสชัน ข้อมูล VPN ข้อมูล Outlook กระเป๋าเงินคริปโต โปรไฟล์ Wi-Fi และภาพหน้าจอเดสก์ท็อปได้ ที่น่ากังวลคือบางตัวอย่างไม่ถูกตรวจจับบน VirusTotal เลยตอนวิเคราะห์ ทำให้เสี่ยงลุกลามเป็นการยึดบัญชีหรือเหตุการณ์ใหญ่ก่อน SOC จะรับมือได้ ทีม ANY.RUN เผยห่วงโซ่การโจมตีและ IoC สำหรับตั้งรับ

แฮ็กเกอร์รัสเซีย UAT-11795 ฝังโทรจันในตัวติดตั้ง WebEx/Zoom ปล่อยแบ็กดอร์ใหม่ 'Starland RAT' ขโมยรหัสผ่านและคริปโต

Russian hackers trojanize WebEx Zoom apps to push Starland malware
นักวิจัยจาก Cisco Talos เปิดเผยกลุ่มแฮ็กเกอร์รัสเซีย UAT-11795 ที่มีแรงจูงใจทางการเงิน ใช้ตัวติดตั้งซอฟต์แวร์ยอดนิยมปลอมอย่าง WebEx, Zoom, MobaXterm, DBeaver และ FaceIT ที่ฝังโทรจัน เพื่อปล่อยแบ็กดอร์ใหม่ชื่อ Starland RAT ขโมยรหัสผ่านและคริปโตกว่า 40 กระเป๋า พร้อมปล่อย CastleStealer และ Remcos ต่อ โจมตีมาตั้งแต่มิถุนายน 2025 เน้นเหยื่อในสหรัฐฯ คาดแพร่ผ่านเทคนิค ClickFix

OkoBot — มัลแวร์เฟรมเวิร์กฉีดหน้าฟิชชิงขโมย Seed Phrase เข้าไปในแอป Ledger และ Trezor ของจริง

OkoBot malware framework injects seed phrase phishing into Ledger and Trezor apps
ทีม GReAT ของ Kaspersky เปิดโปงมัลแวร์เฟรมเวิร์กชื่อ OkoBot ที่ทำงานบน Windows มาตั้งแต่เมษายน 2568 โดยมีโมดูล SeedHunter ที่ฉีดหน้าฟิชชิงขอ recovery phrase เข้าไปในซอฟต์แวร์ Trezor Suite, Ledger Wallet และ Ledger Live ของแท้ที่เหยื่อติดตั้งเอง มัลแวร์รอจนเสียบอุปกรณ์จริงก่อนแสดงหน้าปลอม พบเหยื่อหลายร้อยรายใน 25+ ประเทศ แพร่ผ่าน ClickFix และซอฟต์แวร์ปลอมบน GitHub OkoBot มีเพย์โหลดกว่า 20 ตัว ทั้งขโมยข้อมูล บันทึกจอ และเปิด RDP ลับ

ตำรวจดัตช์ทลายแก๊งหลอกลงทุนข้ามชาติ ฟอกเงินกว่า 100 ล้านยูโรต่อเดือน — จับหัวหน้าอดีตแฮ็กเกอร์ชื่อดัง

Dutch police bust international investment fraud ring
ตำรวจเนเธอร์แลนด์ประกาศจับกุมผู้ต้องสงสัยหลายรายในเครือข่ายหลอกลงทุนข้ามชาติที่มีเหยื่อหลายหมื่นราย กลุ่มนี้เปิดคอลเซ็นเตอร์ 20 แห่ง มีคนกว่า 700 คนปลอมเป็นที่ปรึกษาการเงิน เคยทำเงินได้ถึงเดือนละ 100 ล้านยูโร (114 ล้านดอลลาร์) หัวหน้าแก๊งเป็นชาวอิสราเอล-โปแลนด์วัย 46 ปี อดีตแฮ็กเกอร์ชื่อดัง ถูกจับที่โปแลนด์ หลอกเหยื่อโอนเงินคริปโตเข้าแพลตฟอร์มลงทุนปลอมที่โชว์กำไรลวงตา

CrashStealer มัลแวร์ macOS ตัวใหม่ ใช้ Dropper ที่ผ่าน Notarize เลี่ยงการตรวจของ Gatekeeper

CrashStealer macOS malware uses notarized dropper to pass Gatekeeper checks
นักวิจัยจาก Jamf Threat Labs พบมัลแวร์ขโมยข้อมูล macOS ตัวใหม่ชื่อ CrashStealer ที่เขียนด้วยภาษา C++ ต่างจาก stealer ทั่วไปที่ใช้ AppleScript หรือ Objective-C มันตรวจสอบรหัสผ่านล็อกอินของเหยื่อในเครื่องก่อนขโมยข้อมูล เก็บกวาดทั้งเบราว์เซอร์ กระเป๋าคริปโต ตัวจัดการรหัสผ่าน และ Keychain เข้ารหัสด้วย AES-GCM ก่อนส่งออกผ่าน libcurl จุดเด่นคือแพร่ผ่าน Dropper ที่เซ็นและผ่าน Apple Notarize ในชื่อ Werkbit.app ทำให้ผ่านการตรวจของ Gatekeeper ได้ และการดาวน์โหลดต้องมี PIN ประชุมจึงจะเข้าถึง