ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

ภาพรวมแท็กนี้

19 ข่าว

Grandoreiro โทรจันธนาคารบราซิลอายุสิบปีเบนเป้าไปเม็กซิโก — อาศัยโปรแกรมหาไฟล์ซ้ำที่ถูกกฎหมายรันโค้ดแทนตัวเอง

Grandoreiro banking trojan shifts focus to Mexico using DLL sideloading through the legitimate Duplicate Files Finder application
หน่วยวิจัยภัยคุกคามของบริษัท Acronis เตือนว่าโทรจันธนาคาร Grandoreiro ยังเคลื่อนไหวต่อเนื่องและแคมเปญล่าสุดเทน้ำหนักการโจมตีไปที่ประเทศเม็กซิโก ตัวอย่างรุ่นใหม่อาศัยการโหลด DLL ผ่านโปรแกรมหาไฟล์ซ้ำที่ถูกกฎหมายเพื่อให้โค้ดอันตรายทำงานกลมกลืนกับซอฟต์แวร์ปกติ พร้อมชุดตรวจจับสภาพแวดล้อมวิเคราะห์ที่ทำงานก่อนติดต่อเซิร์ฟเวอร์สั่งการ รายงานฉบับเดียวกันยังกล่าวถึงมัลแวร์แอนดรอยด์ Manic และ ToxicPanda 2.0 ที่เว็บไซต์เคยรายงานไปแล้ว

Patchwork ใช้ไฟล์ทางลัดปลอมเป็น PDF และแอปแชตปลอม สอดแนมทั้งเครื่อง Windows และมือถือ Android

Fake PDFs and chat apps let Patchwork spy on PCs and Android phones
นักวิเคราะห์ของบริษัท Picus Security เปิดเผยปฏิบัติการล่าสุดของกลุ่มจารกรรม Patchwork หรือ Dropping Elephant ที่สร้างเส้นทางโจมตีแยกกันสองสายสำหรับ Windows และ Android ฝั่ง Windows เริ่มจากไฟล์ทางลัดชื่อ GRES3001.lnk ที่ทำให้ดูเหมือนเอกสาร PDF สัญญาพลังงาน เมื่อเปิดจะเรียก PowerShell แอบดาวน์โหลดส่วนประกอบเพิ่ม พร้อมตั้งงานตามเวลาชื่อ GoogleErrorReport ส่วนฝั่ง Android ใช้บทสนทนาแนวชู้สาวหลอกให้ย้ายไปติดตั้งแอปแชตที่ถูกฝังโค้ด ซึ่งบันทึกเสียงรอบตัวและสายสนทนาได้

QuickFox VPN ถูกฝังโค้ดร้ายในตัวติดตั้ง Windows นานกว่าปี — ปล่อยแบ็กดอร์ FDMTP ที่ Mustang Panda เคยใช้

QuickFox supply chain attack delivers FDMTP backdoor via trojanized Windows installer
บริษัท Fortinet FortiGuard Labs เปิดเผยการโจมตีห่วงโซ่อุปทานต่อ QuickFox แอปพลิเคชัน VPN สำหรับคนจีนในต่างประเทศ ที่ดำเนินมาตั้งแต่อย่างน้อยเดือนสิงหาคม 2568 ตัวติดตั้งบน Windows ถูกแทรกโค้ด JavaScript สองบรรทัดในไฟล์ HTML ของ Electron ให้โหลดเพย์โหลดที่ปลอมเป็น Firebase SDK แล้วคัดกรองเครื่องเป้าหมายก่อนติดตั้งแบ็กดอร์ FDMTP ซึ่งเคยถูกใช้โดยกลุ่ม Mustang Panda ที่จีนหนุนหลัง QuickFox ถอดส่วนประกอบอันตรายออกแล้วในเวอร์ชัน 3.59.6 แต่ Fortinet ยังไม่ระบุตัวผู้อยู่เบื้องหลังอย่างเป็นทางการ

แบ็กดอร์ใหม่ OctLurk และ SilkLurk เจาะหน่วยงานรัฐเอเชียกลาง — คาดฝีมือผู้ก่อภัยที่พูดภาษาจีน

OctLurk and SilkLurk backdoors target Central Asian government organizations
บริษัท Kaspersky เปิดเผยแคมเปญจารกรรมที่โจมตีหน่วยงานรัฐในเอเชียกลางและซีเรียมาตั้งแต่มกราคม 2568 คาดว่าเป็นฝีมือผู้ก่อภัยที่พูดภาษาจีน แต่ยังโยงเข้ากับกลุ่มที่รู้จักไม่ได้ ผู้โจมตีใช้แบ็กดอร์ใหม่ 2 ตัวคือ OctLurk และ SilkLurk พร้อมเครื่องมือ LurkProxy สำหรับพร็อกซีทราฟฟิก ทั้งคู่ทำงานในหน่วยความจำและโหลดปลั๊กอินเพิ่มเพื่อดักแป้นพิมพ์และขโมยข้อมูลรับรอง โดยเส้นทางเข้าถึงครั้งแรกยังไม่ทราบ

HollowFrame โหลดเดอร์ภาษา Go ปล่อยแบ็กดอร์ Matryoshka ใส่สำนักงานกฎหมาย — ใช้ GitHub ส่วนตัวเป็นกล่องจดหมายสั่งงานแยกรายเครื่อง

HollowFrame Go loader deploys Rust-based Matryoshka backdoor in spear-phishing attack on a law firm using GitHub for C2
บริษัท Blackpoint Cyber เปิดเผยโหลดเดอร์ภาษา Go ตัวใหม่ชื่อ HollowFrame และมัลแวร์ภาษา Rust ชื่อ Matryoshka ที่ถูกใช้โจมตีเครื่อง 2 เครื่องของสำนักงานกฎหมายแห่งหนึ่ง เริ่มจากอีเมลหลอกลวงแนบลิงก์ไปยังไฟล์บีบอัดที่เข้ารหัสซึ่งซ่อนไฟล์ LNK ปลอมเป็นเอกสารคดี เมื่อเปิดจะรัน PowerShell ดึงเพย์โหลดต่อ ยกระดับสิทธิ์ และลดทอนการป้องกันของ Microsoft Defender จุดเด่นคือ Matryoshka เวอร์ชันหนึ่งใช้ที่เก็บโค้ด GitHub ส่วนตัวเป็นกล่องจดหมายสั่งงานแทนการตั้งเซิร์ฟเวอร์ควบคุมเอง

Silver Fox เจาะโรงงานผลิตในญี่ปุ่น — ใช้ไดรเวอร์โหว่ 3 ตัวปิด EDR แล้วปล่อย ValleyRAT

silentrunloader cato networks virustotal silver fox byovd driver byovd chain
บริษัท Cato Networks พบกลุ่มอาชญากรไซเบอร์จีน Silver Fox โจมตีองค์กรผลิตในภาคอุตสาหกรรมของญี่ปุ่น ด้วยการฝังไดรเวอร์ที่มีช่องโหว่ถึง 3 ตัวเข้าเป็นเฟรมเวิร์ก BYOVD แบบถอดเปลี่ยนได้ ห่วงโซ่เริ่มจากอีเมลฟิชชิงธีมใบแจ้งหนี้ที่โฮสต์เนื้อหาบน QQ และ Tencent Cloud แล้วต่อด้วย DLL side-loading เพื่อวางมัลแวร์ ValleyRAT ซึ่งเป็นสายพันธุ์หนึ่งของ Gh0st RAT จุดเด่นคือกลไก watchdog สองชั้นที่ปลุกกันเองขึ้นมาใหม่ ทำให้การฆ่าโปรเซสเพียงตัวเดียวไม่พอกำจัด

กลุ่มอิหร่าน Nimbus Manticore ปล่อยแบ็กดอร์ NightLedger ตัวใหม่ — เปลี่ยนเครื่องเหยื่อเป็นจุดรีเลย์ลับ

Iranian group Nimbus Manticore deploys NightLedger backdoor turns victim systems into covert relays
กลุ่มแฮ็กเกอร์อิหร่านที่รัฐหนุนหลังชื่อ Nimbus Manticore (UNC1549) ถูกโยงเข้ากับการโจมตีชุดใหม่ที่พุ่งเป้าองค์กรในตะวันออกกลาง แอฟริกา และเอเชียใต้ การบุกรุกใช้แบ็กดอร์ Windows ตัวใหม่ที่ไม่เคยถูกบันทึกมาก่อนชื่อ NightLedger และเครื่องมือทำอุโมงค์ผ่าน WebSocket แบบกำหนดเองอีก 2 ตัวคือ BridgeHead และ ArcBridge เพื่อคงการเข้าถึงแบบลับ NightLedger ถูกโหลดผ่าน DLL side-loading และรองรับคำสั่งสำรวจระบบ รันโปรเซส จับภาพหน้าจอ และส่งไฟล์ออก ตามรายงานของบริษัท Kaspersky

Cruciferra บริการ Crypter ตัวใหม่ ใช้ BYOVD และ Process Ghosting ซ่อนมัลแวร์บน Windows — กลุ่มจีนใช้ล่อธีมภาษี

Cruciferra crypter using BYOVD and Process Ghosting to hide Windows malware
บริษัท Proofpoint เปิดเผยบริการ crypter ตัวใหม่ชื่อ Cruciferra ที่กลุ่มอาชญากรไซเบอร์เชื่อมโยงจีนใช้ล่อเหยื่อด้วยธีมภาษีในอินเดีย และถูกหลายกลุ่มนำไปหุ้มมัลแวร์ทั้ง RAT และ infostealer เครื่องมือนี้เขียนด้วย Mono ใช้เทคนิคหลบเลี่ยงขั้นสูงทั้ง BYOVD ปิดการทำงาน EDR, unhooking API และ Process Ghosting ที่ลบไฟล์ก่อนโปรเซสเริ่มทำงาน โฆษณาขายใต้ดินราคา 450-2,000 ดอลลาร์ต่อเดือน แพร่ผ่านฟิชชิงและรันผ่าน DLL side-loading เสมอ

ช่องโหว่ตัวอัปเดต Foxit PDF Reader เปิดทางผู้ใช้ทั่วไปยึดสิทธิ์ SYSTEM บน Windows

Foxit Updater vulnerability gives standard users SYSTEM-level control of Windows devices
นักวิจัยพบช่องโหว่ยกระดับสิทธิ์ในตัวอัปเดตของ Foxit PDF Reader (CVE-2026-57239) เปิดทางให้ผู้ใช้ Windows ทั่วไปยึดสิทธิ์ระดับ SYSTEM ได้เต็มรูปแบบ ช่องโหว่เกิดจากตัวอัปเดตโหลดไฟล์สไตล์ไดรเวอร์อย่าง winspool.drv โดยไม่ตรวจสอบ ทำให้ side-load ไฟล์ปลอมได้ แล้วเชนกับบริการ FoxitPDFReaderUpdateService.exe ที่รันเป็น SYSTEM ผ่านไฟล์ FoxitData.txt ที่ผู้ใช้สิทธิ์ต่ำเขียนได้ Foxit แก้แล้วในเวอร์ชัน 2026.2 แนะนำอัปเดตทันที แม้ต้องมี foothold บนเครื่องก่อน จึงเหมาะกับสถานการณ์หลังถูกเจาะ

JadeProx กลุ่มเชื่อมโยงจีนใช้ TriBack Loader ตัวใหม่ — เจาะหน่วยงานรัฐและโรงพยาบาลในเอเชีย

china-nexus jadeprox uses new triback loader in government and healthcare attacks
บริษัท Group-IB พบเซิร์ฟเวอร์ Alibaba Cloud ที่ตั้งค่าเปิดโล่ง เผยปฏิบัติการเชื่อมโยงจีนชื่อ JadeProx ที่เจาะหน่วยงานรัฐ สาธารณสุข และการศึกษาทั่วเอเชียและลาตินอเมริกา ด้วย Windows loader ตัวใหม่ชื่อ TriBack Loader ที่ใช้เทคนิค DLL sideloading ปฏิบัติการนี้เจาะระบบภาพทางการแพทย์ของโรงพยาบาลรัฐเวียดนามและกระทรวงการต่างประเทศมาเลเซีย และยังปลอมเป็นซอฟต์แวร์ Claude ของ Anthropic ผ่านเว็บปลอม claude-pro[.]com เพื่อหลอกติดตั้งมัลแวร์