ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

ภาพรวมแท็กนี้

7 ข่าว

โหลดเดอร์ใหม่สองตัว WordlistLoader และ SynkLoader — ตัวหนึ่งซ่อนเชลล์โค้ดเป็นคำภาษาอังกฤษ อีกตัวปลอมหน้าล็อกวินโดวส์ดักรหัสผ่าน

microsoft teams amatera stealer marcus hutchins etherhiding clickfix synkloader
บริษัท Gen Digital เปิดเผยโหลดเดอร์ใหม่สองตัวคือ WordlistLoader และ SynkLoader ที่ใช้ส่งเพย์โหลดขั้นถัดไปและน่าจะขายทางเข้าให้กลุ่มแรนซัมแวร์ WordlistLoader มากับแคมเปญ ClearFake ที่ใช้กล่อง CAPTCHA ปลอมแบบ ClickFix บนเว็บจริงที่ถูกเจาะ แล้วปิดท้ายด้วย Amatera Stealer ชื่อของมันมาจากการเก็บเชลล์โค้ดเป็นลำดับคำภาษาอังกฤษคำละหนึ่งไบต์ ส่วน SynkLoader มาทางฟิชชิงบน Microsoft Teams ที่สวมรอยฝ่ายไอที พร้อมโมดูลปลอมหน้าล็อกวินโดวส์ดักรหัสผ่าน

NullReceiver — แฮ็กเกอร์เกาหลีเหนือซ่อนที่อยู่เซิร์ฟเวอร์สั่งการไว้ในธุรกรรมคริปโตที่ไม่มีเงินโอน

contagious interview etherhiding virustotal etherrat north korean north korean hackers are hiding malware servers
นักวิเคราะห์ของ OpenSource Malware พบเทคนิคซ่อนเซิร์ฟเวอร์สั่งการชื่อ NullReceiver ที่ฝังหมายเลข IP ไว้ในที่อยู่ผู้รับของธุรกรรม Ethereum ที่ไม่มีมูลค่าและไม่มีข้อมูลแนบ พบใช้งานในแพ็กเกจ npm ประสงค์ร้าย 2 ตัวที่ปลอมเป็นปลั๊กอินของ Tailwind CSS และเชื่อมโยงกับปฏิบัติการ Contagious Interview ที่มีเกาหลีเหนือหนุนหลัง เทคนิคนี้ต่างจาก EtherHiding ตรงที่ไม่ใช้ calldata หรือสัญญาอัจฉริยะ จึงตรวจจับได้ยากกว่า แต่ก็บรรจุข้อมูลได้จำกัดเพียงระดับหมายเลข IP เท่านั้น

Contagious Interview เปลี่ยนเหยื่อล่อเป็นโฆษณาค้นหา — หน้าอัปเดต macOS ปลอมเต็มจอ หลอกวางคำสั่งใน Terminal ขโมยคริปโต

DPRK-linked macOS malvertising campaign uses fake update screens and EtherHiding to deliver crypto-stealing malware
บริษัท AllSecure เปิดเผยแคมเปญ malvertising บน macOS ที่เชื่อมโยงกับเกาหลีเหนือ ซึ่งเป็นวิวัฒนาการใหม่ของ Contagious Interview โดยเหยื่อคลิกผลค้นหาแบบสปอนเซอร์แล้วเจอหน้าอัปเดต macOS ปลอมเต็มจอที่แอบคัดลอกคำสั่งลงคลิปบอร์ดแล้วหลอกให้วางใน Terminal ตามเทคนิค ClickFix เพย์โหลดคือแบ็กดอร์ Node.js ที่ดึงที่อยู่เซิร์ฟเวอร์ควบคุมจากสัญญาอัจฉริยะ Ethereum แบบ EtherHiding แล้วโหลดตัวขโมยข้อมูลที่เล็งกระเป๋าคริปโต 157 ยี่ห้อ พร้อมส่วนขยาย Chrome ปลอมชื่อ Google Drive Offline สำหรับดูดเงินในกระเป๋า

โฆษณา Bing ปลอมดันแอป Claude ปลอม แพร่มัลแวร์ SectopRAT — โฮสต์บนโดเมน Claude.ai ของแท้ เจาะ 29 องค์กร

Fake Claude app Bing malvertising SectopRAT malware FakeAgent campaign
แคมเปญ malvertising บนบริการค้นหา Bing ดันตัวติดตั้งแอป Claude ปลอมที่โฮสต์อยู่บนโดเมน Claude.ai ของแท้ เพื่อแพร่มัลแวร์ SectopRAT โดยนักวิจัยเรียกปฏิบัติการนี้ว่า FakeAgent มีอย่างน้อย 29 องค์กรถูกเจาะระหว่างวันที่ 21-22 กรกฎาคม ผู้โจมตีใช้ Claude Artifact อันตรายที่โฮสต์บนโดเมนของแท้ นำผู้ใช้ไปดาวน์โหลดไฟล์ ClaudeDesktop.exe ปลอมซึ่งเป็นคอมโพเนนต์ JetBrains ของแท้ที่ side-load DLL อันตรายเพื่อปล่อย SectopRAT ที่มีความสามารถขโมยข้อมูล

แฮ็กเกอร์แปลงเกมปลอมเป็นมัลแวร์ขโมยข้อมูลหลายชั้น ดูดรหัสผ่านและกระเป๋าคริปโต

hackers turn fake games into multi stage infostealers amatera stealer renpy loader
นักวิจัยจาก Malwarebytes เผยแคมเปญที่ใช้เกมปลอม ม็อด และไฟล์แคร็ก หลอกติดตั้งมัลแวร์ขโมยข้อมูล Amatera Stealer ลงเครื่อง Windows ผ่านเฟรมเวิร์ก RenPy Loader ที่ดัดแปลงเอนจินสร้างเกมให้เป็นตัวส่งมัลแวร์ ลูกโซ่การติดเชื้อซ่อนตัวหลายชั้น ฉวยใช้เครื่องมือ Windows ที่ถูกต้องอย่าง MSBuild และดึงเซิร์ฟเวอร์ควบคุมจากบล็อกเชนด้วยเทคนิค EtherHiding เพื่อหลบการตรวจจับและปิดกั้นได้ยาก

UAC-0145 กลุ่มย่อยของ Sandworm ใช้ CAPTCHA ปลอมแบบ ClickFix หลอกเหยื่อยูเครนติดมัลแวร์เอง

UAC-0145 Sandworm sub-cluster uses ClickFix fake CAPTCHA to infect Ukrainian devices with malware
CERT-UA เปิดเผยว่ากลุ่ม UAC-0145 คลัสเตอร์ย่อยของ Sandworm หน่วยแฮ็กในสังกัด GRU ของรัสเซีย หันมาใช้เทคนิค ClickFix ฝัง CAPTCHA ปลอมบนเว็บไซต์ที่ถูกเจาะ แล้วหลอกให้ผู้ใช้ชาวยูเครนคัดลอกคำสั่ง PowerShell ไปรันเอง ปลายทางคือมัลแวร์ขโมยข้อมูลและแบ็กดอร์หลายตัว พบเว็บไซต์ถูกเจาะอย่างน้อย 10 แห่งระหว่างมิถุนายนถึงกรกฎาคม 2569 พร้อมแบ็กดอร์ Android ชื่อ COWARDDUCK ที่ปลอมเป็นเครื่องมือความปลอดภัย

ช็อตคัต Windows อันตรายใช้ PowerShell และ Node.js เปิดทางรันโค้ดระยะไกล ซ่อน C2 บนบล็อกเชน TON

malicious Windows LNK shortcut PowerShell Node.js backdoor TON blockchain C2
นักวิจัยจากบริษัท LevelBlue เปิดโปงแคมเปญที่ใช้ไฟล์ช็อตคัต (LNK) อันตรายบน Windows เปลี่ยนการดาวน์โหลดธรรมดาให้กลายเป็นช่องทางรันโค้ดระยะไกล เริ่มจากอีเมลสแปมธีมจองที่พักหลอกให้เปิด ZIP ที่ซ่อน LNK ปลอมเป็นรูปภาพ เมื่อคลิกจะรัน PowerShell ที่ติดตั้ง Node.js ของแท้มาใช้เป็นสภาพแวดล้อมรันแบ็กดอร์แบบ fileless ผู้โจมตีดึงที่อยู่เซิร์ฟเวอร์ควบคุมผ่าน smart contract บนบล็อกเชน TON ด้วยเทคนิค EtherHiding เพื่อเลี่ยงการบล็อก นักวิจัยพบตัวอย่างใหม่ทุกวันและเชื่อมโยงกว่า 400 ตัวอย่างเข้ากับเครื่องเดียวกัน