ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

ภาพรวมแท็กนี้

19 ข่าว

โฆษณา Bing ปลอมดันแอป Claude ปลอม แพร่มัลแวร์ SectopRAT — โฮสต์บนโดเมน Claude.ai ของแท้ เจาะ 29 องค์กร

Fake Claude app Bing malvertising SectopRAT malware FakeAgent campaign
แคมเปญ malvertising บนบริการค้นหา Bing ดันตัวติดตั้งแอป Claude ปลอมที่โฮสต์อยู่บนโดเมน Claude.ai ของแท้ เพื่อแพร่มัลแวร์ SectopRAT โดยนักวิจัยเรียกปฏิบัติการนี้ว่า FakeAgent มีอย่างน้อย 29 องค์กรถูกเจาะระหว่างวันที่ 21-22 กรกฎาคม ผู้โจมตีใช้ Claude Artifact อันตรายที่โฮสต์บนโดเมนของแท้ นำผู้ใช้ไปดาวน์โหลดไฟล์ ClaudeDesktop.exe ปลอมซึ่งเป็นคอมโพเนนต์ JetBrains ของแท้ที่ side-load DLL อันตรายเพื่อปล่อย SectopRAT ที่มีความสามารถขโมยข้อมูล

แฮ็กเกอร์ UAC-0099 ฉวยกลไกปลั๊กอิน Notepad++ แอบติดตั้งมัลแวร์ LunchPoke — โยงกลุ่ม Sandworm ของรัสเซีย

UAC-0099 abuse Notepad++ plugin LunchPoke malware Ukraine Sandworm
หน่วย CERT-UA ของยูเครนเปิดโปงแคมเปญกระจายไฟล์บีบอัดที่บรรจุโปรแกรม Notepad++ ของแท้พร้อมเครื่องมืออันตรายชื่อ LunchPoke ปลอมเป็นปลั๊กอินเพื่อฝังตัวในเครื่อง โดยระบุว่าเป็นฝีมือกลุ่ม UAC-0099 ที่เล็งเป้าองค์กรในยูเครนและเคยเป็นผู้เปิดทางให้กลุ่ม APT44 หรือ Sandworm เข้าโจมตี ผู้โจมตีไม่ได้เจาะช่องโหว่หรือทำ supply chain แต่อาศัยกลไกโหลดปลั๊กอินปกติของ Notepad++ ให้โหลด DLL อันตราย ปูทางสู่ตัวโหลดมัลแวร์หลายชั้นและสร้าง scheduled task ฝังตัว

HelloNet — ผู้โจมตีฉวยใช้ระบบอัปเดตของ ViPNet เจาะหน่วยงานรัฐและโครงสร้างพื้นฐานของรัสเซีย

HelloNet campaign abuses ViPNet update mechanism to target Russian government agencies
บริษัท Kaspersky เปิดเผยแคมเปญชื่อ HelloNet ที่ผู้โจมตีระดับสูงฉวยใช้กลไกอัปเดตของ ViPNet ชุดผลิตภัณฑ์ความปลอดภัยเครือข่ายสัญชาติรัสเซีย เพื่อเจาะหน่วยงานรัฐ พลังงาน ขนส่ง การศึกษา และโลจิสติกส์ในรัสเซีย โดยวางไฟล์ DLL อันตรายให้ถูกโหลดผ่านโปรแกรมอัปเดตที่ถูกต้อง แล้วฉีดโค้ดเข้า svchost.exe ปล่อยชุดมัลแวร์ 5 ตัวรวมถึงเครื่องมือลบล็อกปิดบังร่องรอย เคลื่อนไหวมาตั้งแต่อย่างน้อยเดือนพฤษภาคม 2569

กลุ่มย่อย GoldenEyeDog เชื่อมโยงเหตุเจาะ DigiCert — ขโมยใบรับรอง Code Signing ไปเซ็นมัลแวร์ของตัวเอง

GoldenEyeDog subgroup CylindricalCanine linked to DigiCert breach code-signing certificate theft
บริษัท Expel ระบุว่าเหตุเจาะระบบ DigiCert เมื่อเดือนเมษายน 2569 เป็นฝีมือคลัสเตอร์ CylindricalCanine ซึ่งเป็นกลุ่มย่อยของ GoldenEyeDog กลุ่มอาชญากรไซเบอร์จีน ผู้โจมตีส่งไฟล์ ZIP ปลอมเป็นภาพหน้าจอผ่านช่องแชตสนับสนุนลูกค้าจนยึดเครื่องเจ้าหน้าที่ได้ แล้วใช้ฟังก์ชันในพอร์ทัลภายในเข้าถึงรหัสเริ่มต้นของคำสั่งซื้อใบรับรอง EV Code Signing DigiCert เพิกถอนใบรับรอง 60 ใบ โดย 27 ใบเชื่อมโยงผู้โจมตีที่นำไปเซ็นมัลแวร์ Zhong Stealer

SharkLoader มัลแวร์ใหม่ปลอมเป็นตัวติดตั้ง Cisco AnyConnect และ Google Update ส่ง Cobalt Strike

sharkloader malware cisco cybersecurity anyconnect cobalt strike beacon
นักวิจัยจาก PolySwarm เปิดโปงมัลแวร์ loader ตัวใหม่ชื่อ SharkLoader ที่ซ่อนในตัวติดตั้งปลอมของ Cisco AnyConnect และ Google Update เพื่อส่ง Cobalt Strike Beacon กลุ่ม StrikeShark ใช้ทั้งเจาะช่องโหว่ Exchange, SharePoint, Fortinet, Cisco IOS XE และ dropper ปลอม อาศัย DLL side loading ผ่าน SystemSettings.exe รันในหน่วยความจำเพื่อหลบการตรวจจับ พบเหยื่อในหน่วยงานรัฐและคณะทูตหลายประเทศรวมถึงในเอเชีย

ToddyCat ปล่อยมัลแวร์ Umbrij ฉวย OAuth เจาะ Gmail ผ่าน Google API

ToddyCat-linked Umbrij malware abuses OAuth to access Gmail via Google API
บริษัท Kaspersky เผยกลุ่ม APT ToddyCat พัฒนามัลแวร์ใหม่ชื่อ Umbrij ที่ฉวยโปรโตคอล OAuth 2.0 เจาะ Gmail ขององค์กรผ่าน Google API ด้วยเทคนิค Shadow Token via Remote Debug (STRD) โดยเปิดเบราว์เซอร์ Chromium ในโหมด headless แล้วเชื่อมผ่าน remote debugging port เพื่อฉวยเซสชัน Gmail ที่ล็อกอินอยู่ ดึง OAuth token ไปเข้าถึงอีเมลองค์กร มัลแวร์ถูกปล่อยผ่าน DLL side-loading จากไบนารีที่ถูกต้อง 3 ตัว

เว็บซอฟต์แวร์ปลอมดัน SEO หลอกโหลด — ฝัง ScreenConnect ปล่อย AsyncRAT ทั่วโลก 90+ โดเมน

SEO poisoned fake software sites deploy ScreenConnect and AsyncRAT
Kaspersky เปิดโปงแคมเปญขนาดใหญ่หลายภาษาที่ใช้เว็บปลอมเลียนแบบซอฟต์แวร์ยอดนิยมอย่าง OBS Studio, Bandicam, DS4Windows ดัน SEO ขึ้นอันดับต้นของ Google และ Bing เพื่อหลอกให้เหยื่อโหลดไฟล์ติดตั้งที่ฝังมัลแวร์ ใช้ DLL side-loading ติดตั้ง ScreenConnect แล้วปล่อย AsyncRAT พบกว่า 90 โดเมนใน 10 ภาษา เหยื่อมีทั้งบุคคลทั่วไปและองค์กร

แฮ็กเกอร์ใช้ VLC ปลอมและ libvlc.dll อันตราย ฝัง ValleyRAT ผ่านอีเมลฟิชชิง

Fake VLC executable and malicious libvlc.dll deploy ValleyRAT
LevelBlue เปิดโปงแคมเปญที่ซ่อนมัลแวร์ ValleyRAT ไว้ในโปรแกรม VLC ที่คนไว้ใจ ผู้โจมตีส่งอีเมลฟิชชิงเรื่องโยกย้ายบุคลากรหรือปรับเงินเดือน หลอกให้โหลด ZIP ที่มี VLC.exe ของจริงคู่กับ libvlc.dll อันตราย ใช้ DLL side-loading โหลดโค้ดร้าย รันแบบ fileless ในหน่วยความจำ พุ่งเป้าผู้ใช้ที่พูดภาษาจีนและญี่ปุ่น กิจกรรมเพิ่มเกือบเท่าตัวในปี 2026

MuddyWater ใช้ DLL Side-Loading จารกรรม 9 องค์กรใน 9 ประเทศ — โจมตีผู้ผลิตในอาเซียนด้วย

muddywater seedworm dll side-loading espionage campaign targeting nine countries
Symantec และ Carbon Black เปิดเผยว่ากลุ่มแฮ็กเกอร์อิหร่าน MuddyWater (Seedworm) โจมตีอย่างน้อย 9 องค์กรใน 9 ประเทศ 4 ทวีปช่วงไตรมาสแรกปี 2026 รวมถึงผู้ผลิตอุตสาหกรรมในเอเชียตะวันออกเฉียงใต้และสนามบินในตะวันออกกลาง ใช้เทคนิค DLL side-loading ผ่านไฟล์ที่เซ็นรับรองถูกต้องของ Fortemedia และ SentinelOne เพื่อรันมัลแวร์และฝัง ChromElevator ขโมยรหัสผ่าน คุกกี้ และข้อมูลบัตรจากเบราว์เซอร์ เลี่ยงการตรวจจับ