ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

ภาพรวมแท็กนี้

67 ข่าว

HollowGraph — มัลแวร์จารกรรมซ่อนคำสั่งและไฟล์ที่ขโมยไว้ในปฏิทิน Microsoft 365 ที่ลงวันที่ปี 2050

HollowGraph espionage implant hides C2 tasking and stolen files in Microsoft 365 calendar events dated 2050
บริษัท Group-IB เปิดเผยมัลแวร์จารกรรมชื่อ HollowGraph ที่ใช้ปฏิทิน Microsoft 365 ของบัญชีที่ถูกเจาะเป็นช่องสั่งการแทนเซิร์ฟเวอร์ของผู้โจมตี โดยฝังคำสั่งและไฟล์ที่ขโมยไว้ในนัดหมายที่ลงวันที่ปี ค.ศ. 2050 ซึ่งเจ้าของกล่องจดหมายแทบไม่มีทางเลื่อนไปเจอ ทั้งหมดวิ่งผ่าน Microsoft Graph API ที่ถูกต้องจึงกลืนกับทราฟฟิกปกติ พบบนเครื่องอย่างน้อย 12 เครื่อง ทราฟฟิกเหยื่อกินเวลาถึง 9 กรกฎาคม 2569

หน่วยข่าวกรองรัสเซียยึดกล้องวงจรปิดที่ต่อเน็ตทั่วยุโรปและยูเครน — สอดส่องเส้นทางลำเลียงอาวุธและตำแหน่งทหาร

Russian intelligence hacks IP cameras to spy on military logistics across NATO states and Ukraine
หน่วยข่าวกรอง AIVD และ MIVD ของเนเธอร์แลนด์ออกประกาศเตือนว่าหน่วยข่าวกรองรัสเซียอย่างน้อยหนึ่งหน่วยกำลังยึดกล้องวงจรปิดที่ต่ออินเทอร์เน็ตทั่วยุโรปและยูเครนอย่างเป็นระบบ เพื่อเฝ้าดูเส้นทางลำเลียงทางทหาร การขนส่งอาวุธไปยังกรุงเคียฟ และตำแหน่งของกำลังพลยูเครน โดยในยูเครนมีการนำภาพไปใช้ในความพยายามสังหารทหารและทำลายยุทโธปกรณ์ ผู้โจมตีไม่ได้ใช้ช่องโหว่ Zero-Day แต่อาศัยรหัสผ่านค่าเริ่มต้นและเฟิร์มแวร์ที่ล้าสมัย

HelloNet — ผู้โจมตีฉวยใช้ระบบอัปเดตของ ViPNet เจาะหน่วยงานรัฐและโครงสร้างพื้นฐานของรัสเซีย

HelloNet campaign abuses ViPNet update mechanism to target Russian government agencies
บริษัท Kaspersky เปิดเผยแคมเปญชื่อ HelloNet ที่ผู้โจมตีระดับสูงฉวยใช้กลไกอัปเดตของ ViPNet ชุดผลิตภัณฑ์ความปลอดภัยเครือข่ายสัญชาติรัสเซีย เพื่อเจาะหน่วยงานรัฐ พลังงาน ขนส่ง การศึกษา และโลจิสติกส์ในรัสเซีย โดยวางไฟล์ DLL อันตรายให้ถูกโหลดผ่านโปรแกรมอัปเดตที่ถูกต้อง แล้วฉีดโค้ดเข้า svchost.exe ปล่อยชุดมัลแวร์ 5 ตัวรวมถึงเครื่องมือลบล็อกปิดบังร่องรอย เคลื่อนไหวมาตั้งแต่อย่างน้อยเดือนพฤษภาคม 2569

UAC-0145 กลุ่มย่อยของ Sandworm ใช้ CAPTCHA ปลอมแบบ ClickFix หลอกเหยื่อยูเครนติดมัลแวร์เอง

UAC-0145 Sandworm sub-cluster uses ClickFix fake CAPTCHA to infect Ukrainian devices with malware
CERT-UA เปิดเผยว่ากลุ่ม UAC-0145 คลัสเตอร์ย่อยของ Sandworm หน่วยแฮ็กในสังกัด GRU ของรัสเซีย หันมาใช้เทคนิค ClickFix ฝัง CAPTCHA ปลอมบนเว็บไซต์ที่ถูกเจาะ แล้วหลอกให้ผู้ใช้ชาวยูเครนคัดลอกคำสั่ง PowerShell ไปรันเอง ปลายทางคือมัลแวร์ขโมยข้อมูลและแบ็กดอร์หลายตัว พบเว็บไซต์ถูกเจาะอย่างน้อย 10 แห่งระหว่างมิถุนายนถึงกรกฎาคม 2569 พร้อมแบ็กดอร์ Android ชื่อ COWARDDUCK ที่ปลอมเป็นเครื่องมือความปลอดภัย

GoSerpent — มัลแวร์จารกรรมตัวใหม่เจาะหน่วยงานรัฐและนักการทูตในเอเชียตะวันออกเฉียงใต้

goserpent malware espionage southeast asia government kaspersky backdoor
บริษัท Kaspersky เปิดโปงมัลแวร์จารกรรมตัวใหม่ชื่อ GoSerpent ที่ถูกใช้โจมตีหน่วยงานรัฐและนักการทูตในภูมิภาคเอเชียตะวันออกเฉียงใต้ตั้งแต่ปลายปี 2568 เน้นการเข้าถึงระยะยาวและเก็บรวบรวมข่าวกรอง มัลแวร์เขียนด้วยภาษา Go ตั้ง SOCKS5 proxy ผ่านเครื่องที่ถูกเจาะ และปล่อยเครื่องมือเสริมอย่าง Mimikatz ดักข้อมูลรับรอง พฤติกรรมทับซ้อนกลุ่ม TetrisPhantom ที่เคยเจาะหน่วยงานรัฐในเอเชียแปซิฟิก

รูทคิต Daxin ของกลุ่มจีนโผล่อีกครั้งในไต้หวัน พร้อมแบ็กดอร์ใหม่ 'Stupig' รันคำสั่งระดับ SYSTEM ก่อนล็อกอิน

Daxin resurfaces in Taiwan alongside Stupig pre-login SYSTEM backdoor
นักวิจัยจาก Symantec และ Carbon Black พบรูทคิตระดับเคอร์เนล Daxin ที่เชื่อมโยงกลุ่มจีนกลับมาทำงานอีกครั้งในบริษัทผู้ผลิตไต้หวัน หลังเงียบหายกว่า 4 ปี พร้อมแบ็กดอร์ใหม่ที่ไม่เคยมีรายงานชื่อ Stupig ซึ่งปลอมเป็น DLL เค้าโครงแป้นพิมพ์ ทำให้รันคำสั่งระดับ SYSTEM ได้จากหน้าจอล็อกอินก่อนใครล็อกอิน ทั้งสองมี timestamp คอมไพล์ปี 2013 คาดฝังตัวไม่ถูกตรวจพบนานถึง 13 ปี รายงานยังพบกลุ่มจีนใช้ AI โจมตีเป้าหมายในไทยด้วย

รายงานเผยทหารสหรัฐฯ ถูกติดตามผ่านมือถือช่วงสงครามอิหร่าน — ใช้ช่องโหว่ SS7 และข้อมูลโฆษณา

us troops tracked mobile phones iran ss7 roaming advertising location data
Financial Times รายงานว่าทหารและผู้รับเหมาของสหรัฐฯ ในตะวันออกกลางถูกติดตามผ่านมือถือก่อนและระหว่างสงครามกับอิหร่าน โดยอาศัย 2 วิธีคือช่องโหว่โปรโตคอล SS7 ที่ใช้จัดการโรมมิงระหว่างประเทศเพื่อระบุตำแหน่งเครื่อง และข้อมูลตำแหน่งเชิงพาณิชย์จากระบบนิเวศโฆษณาบนมือถือ เจ้าหน้าที่สหรัฐฯ เชื่อว่าผู้เกี่ยวข้องกับอิหร่านใช้ข้อมูลเหล่านี้ระบุโรงแรมที่พักของบุคลากรสหรัฐฯ ในเคอร์ดิสถานของอิรัก

EU และอังกฤษคว่ำบาตรครั้งแรกร่วมกัน — เล่นงานแฮ็กเกอร์ทหาร GRU รัสเซียและเครือข่าย FSB คุม Turla

europe hacking military rat gru russian gru
สหภาพยุโรป (EU) และสหราชอาณาจักรออกมาตรการคว่ำบาตรร่วมกันครั้งแรก เล่นงานบุคคลและองค์กรรัสเซียหลายสิบราย พร้อมกล่าวหารัสเซียว่าประสานเครือข่ายกลุ่มแฮ็กเกอร์ก่อเหตุโจมตีทั่วยุโรป EU ระบุชื่อหน่วย 16th Centre ของ FSB ว่าควบคุมกลุ่มภัยคุกคามหลายกลุ่มรวมถึง Turla ส่วนอังกฤษคว่ำบาตร 24 รายรวมนายทหาร GRU ระดับสูงและผู้เกี่ยวข้องกับมัลแวร์ Lumma Stealer ครอบคลุมปฏิบัติการจารกรรมโครงสร้างพื้นฐานสำคัญ

NSA เตือนองค์กรปิด Cisco Smart Install ด่วน — แฮ็กเกอร์รัสเซีย FSB Center 16 เล็งเจาะเราเตอร์โครงสร้างพื้นฐานสำคัญ

NSA urges organizations to disable Cisco Smart Install as Russian FSB hackers target routers
NSA พร้อมหน่วยงานพันธมิตร 17 ประเทศออกคำแนะนำร่วมด้านความมั่นคงปลอดภัย เตือนว่าแฮ็กเกอร์รัสเซียที่รัฐหนุนหลังยังคงโจมตีเราเตอร์และสวิตช์ที่ตั้งค่าไม่ปลอดภัย ระบุกลุ่ม FSB Center 16 อยู่เบื้องหลังการเจาะโครงสร้างพื้นฐานสำคัญทั้งกลาโหม พลังงาน การเงิน และสาธารณสุข จุดสำคัญคือช่องโหว่ CVE-2018-0171 (CVSS 9.8) ใน Cisco Smart Install ที่เปิดทางรันโค้ดจากระยะไกลผ่านพอร์ต TCP 4786 NSA แนะนำ 5 มาตรการ รวมถึงการปิด Smart Install ทั้งหมด เพราะแทบไม่มีการใช้งานที่จำเป็นในระบบจริง

Turla กลุ่มจารกรรมรัสเซียเจาะช่องโหว่ SharePoint เข้าถึงบัญชีผู้ใช้ในฝรั่งเศสหลายพันราย

Turla Russian espionage hackers exploit SharePoint flaw to access thousands of French user accounts
หน่วยงานฝรั่งเศส C4 และ CERT-FR เปิดรายงานการเจาะระบบโดยกลุ่มจารกรรมไซเบอร์ Turla ที่เชื่อมโยงกับหน่วยงานความมั่นคง FSB ของรัสเซีย กลุ่มนี้เคลื่อนไหวมากว่าสองทศวรรษ ขโมยข้อมูลอ่อนไหวจากหน่วยงานรัฐ การทูต กลาโหม กระบวนการยุติธรรม และบริษัทเทคโนโลยี ในปี 2019 Turla เจาะเซิร์ฟเวอร์ขององค์กรภาคยุติธรรมฝรั่งเศสผ่านช่องโหว่ Microsoft SharePoint อาจเข้าถึงข้อมูลบัญชีผู้ใช้หลายพันราย กลุ่มยังใช้เหยื่อรายย่อยเป็นจุดพักส่งต่อการโจมตี ทำให้ตรวจจับได้ยาก