ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

ภาพรวมแท็กนี้

54 ข่าว

แฮ็กเกอร์คดี Snowflake รับสารภาพ — เจาะ 165 องค์กร กระทบข้อมูลคนอย่างน้อย 100 ล้านราย ด้วยรหัสผ่านเก่าที่ไม่เคยเปลี่ยน

Snowflake hacker Connor Riley Moucka pleads guilty over breaches affecting at least 100 million people
นาย Connor Riley Moucka วัย 26 ปี ชาวแคนาดา รับสารภาพต่อศาลรัฐบาลกลางเมืองซีแอตเทิลในความผิดฉ้อโกงคอมพิวเตอร์ ฉ้อโกงทางสาย และการโจรกรรมอัตลักษณ์ระดับร้ายแรง จากการเจาะบัญชีลูกค้าของแพลตฟอร์ม Snowflake เมื่อปี 2567 ซึ่งกระทบองค์กรอย่างน้อย 165 แห่งและข้อมูลของผู้คนอย่างน้อย 100 ล้านราย ต้นเหตุคือรหัสผ่านที่ถูกมัลแวร์ขโมยข้อมูลดูดไปตั้งแต่หลายปีก่อนแล้วไม่เคยถูกเปลี่ยน และบัญชีเหล่านั้นปิดการยืนยันตัวตนหลายชั้นไว้ ไม่ใช่ช่องโหว่ของแพลตฟอร์ม

Arch Linux ระงับการรับช่วงแพ็กเกจ AUR ชั่วคราว — สกัดคลื่นมัลแวร์ขโมยข้อมูลที่ลามกว่า 200 แพ็กเกจ

Arch Linux disables AUR package adoption after malicious takeovers spread Rust infostealer over Tor
โครงการ Arch Linux ระงับการรับช่วง (adopt) แพ็กเกจบน AUR ชั่วคราว หลังพบคลื่นยึดแพ็กเกจเพื่อฝังมัลแวร์ตั้งแต่วันที่ 29 กรกฎาคม 2569 เริ่มจาก openconnect-sso การติดเชื้อมีสองขั้น ขั้นแรกเป็นโหลดเดอร์ที่ตรวจจับแซนด์บ็อกซ์และฝังตัวผ่าน systemd กับ cron ขั้นที่สองเป็นอินโฟสตีลเลอร์ภาษา Rust ที่ขโมยรหัสผ่านเบราว์เซอร์ กระเป๋าคริปโท กุญแจ SSH และคีย์ API ของบริการ AI พร้อมสั่งงานระยะไกลผ่าน Tor และแพร่ตัวเองด้วยกุญแจ SSH ที่ขโมยมา มีรายงานว่าลามเกิน 200 แพ็กเกจแต่ยังไม่มีการยืนยันอิสระ

Contagious Interview เปลี่ยนเหยื่อล่อเป็นโฆษณาค้นหา — หน้าอัปเดต macOS ปลอมเต็มจอ หลอกวางคำสั่งใน Terminal ขโมยคริปโต

DPRK-linked macOS malvertising campaign uses fake update screens and EtherHiding to deliver crypto-stealing malware
บริษัท AllSecure เปิดเผยแคมเปญ malvertising บน macOS ที่เชื่อมโยงกับเกาหลีเหนือ ซึ่งเป็นวิวัฒนาการใหม่ของ Contagious Interview โดยเหยื่อคลิกผลค้นหาแบบสปอนเซอร์แล้วเจอหน้าอัปเดต macOS ปลอมเต็มจอที่แอบคัดลอกคำสั่งลงคลิปบอร์ดแล้วหลอกให้วางใน Terminal ตามเทคนิค ClickFix เพย์โหลดคือแบ็กดอร์ Node.js ที่ดึงที่อยู่เซิร์ฟเวอร์ควบคุมจากสัญญาอัจฉริยะ Ethereum แบบ EtherHiding แล้วโหลดตัวขโมยข้อมูลที่เล็งกระเป๋าคริปโต 157 ยี่ห้อ พร้อมส่วนขยาย Chrome ปลอมชื่อ Google Drive Offline สำหรับดูดเงินในกระเป๋า

แฮ็กเกอร์ใช้หน้าจอกระเป๋าคริปโตปลอมขโมย Recovery Phrase และเซสชันเบราว์เซอร์ — ต่อยอดแคมเปญ CastleLoader

Fake crypto wallet screens steal recovery phrases and browser sessions CastleLoader NeedleStealer
บริษัท Arctic Wolf เปิดเผยว่าอาชญากรกำลังใช้หน้าจอกระเป๋าเงินคริปโต (Crypto Wallet) ปลอมและส่วนขยายเบราว์เซอร์อันตราย เพื่อขโมย recovery phrase ข้อมูลล็อกอิน และเซสชันเบราว์เซอร์ที่ใช้งานอยู่ กิจกรรมนี้เชื่อมโยงกับแคมเปญ CastleLoader ที่เริ่มจากตัวติดตั้งซอฟต์แวร์ปลอมและพรอมป์ต์แบบ ClickFix หลอกให้เหยื่อรันคำสั่ง PowerShell อันตราย เครื่องมือเด่นคือ NeedleStealer wallet spoofer ที่เขียนด้วยภาษา Rust เลียนแบบแอปกระเป๋า Ledger, Trezor และ Exodus เพื่อล่อให้เหยื่อกรอก recovery seed phrase

SourTrade — มัลแวร์ที่เบราว์เซอร์ประกอบเองในหน่วยความจำ ปล่อยผ่านโฆษณาปลอม เล็งนักเทรดไทย

SourTrade browser-assembled malware delivered through malvertising
บริษัท Confiant เปิดโปงปฏิบัติการโฆษณาปลอม SourTrade ที่ปลอมเป็น TradingView, Solana และ Luno ล่อนักเทรดและนักลงทุนคริปโตใน 12 ประเทศ โดยไทยเป็นหนึ่งในเป้าหมายหลัก จุดเด่นคือหน้าเว็บไม่ส่งมัลแวร์สำเร็จรูป แต่ส่งชุดคำสั่งให้เบราว์เซอร์ดึงไฟล์ Bun runtime สะอาดมาประกอบเป็นมัลแวร์ในหน่วยความจำเอง ทำให้ไฟล์ทุกเครื่องต่างกันและหลบการตรวจจับด้วยแฮชได้ ปล่อยผ่านโฆษณา Google, Meta และ X ทำงานมาตั้งแต่ปลายปี 2567

Dolphin X มัลแวร์ตัวใหม่ใช้ AI จัดอันดับเหยื่อ 'มูลค่าสูง' — โฆษณาขายในฟอรัมอาชญากรรม ขโมยข้อมูลกว่า 300 แอป

Dolphin X remote access trojan AI profiler ranks victims
นักวิจัยจากบริษัท Varonis พบมัลแวร์ Remote Access Trojan ตัวใหม่ชื่อ Dolphin X ที่โฆษณาขายในฟอรัมอาชญากรรมไซเบอร์ จุดเด่นคือฟีเจอร์ AI Profiler ที่วิเคราะห์ข้อมูลจากเครื่องเหยื่อแล้วให้คะแนนความเสี่ยงและจัดอันดับว่าเหยื่อรายใดมีมูลค่าสูงควรโจมตีก่อน แผงควบคุมระบุความสามารถ 329 ฟีเจอร์ใน 10 หมวด และขโมยข้อมูลจากแอปกว่า 300 ตัว ทั้งเบราว์เซอร์ กระเป๋าคริปโต โปรแกรมจัดการรหัสผ่าน และเครื่องมือคลาวด์ อย่างไรก็ตาม Varonis วิเคราะห์จากแผงควบคุมและ builder เท่านั้น ยังไม่ได้รันตัวอย่างจริง

กลุ่ม Golden Chickens กลับมาพร้อมมัลแวร์ใหม่ 4 ตระกูล — ปรับสถาปัตยกรรมเป็นโมดูลาร์ หลบการตรวจจับ

Golden Chickens threat actor returns with new modular malware families
Recorded Future เผยกลุ่มเบื้องหลังระบบ Golden Chickens (Venom Spider) กลับมาพร้อมมัลแวร์ใหม่ 4 ตระกูล ได้แก่ TinyEgg, ChonkyChicken, ChonkyChicken รุ่นโมดูลาร์ และ ChromEggscalator ที่ขโมยรหัสเบราว์เซอร์ กลุ่มนี้ติดตามในชื่อ TAG-195 เป็นผู้พัฒนา MaaS แบบหวังผลเงิน ใช้ ClickFix และ VenomLNK เป็นช่องทางแพร่ รุ่นโมดูลาร์รองรับ 14 โมดูลที่ดึงตามสั่งเพื่อลดร่องรอยการตรวจจับ

Chick-fil-A ถูกโจมตี Credential Stuffing — บัญชีสมาชิก Chick-fil-A One หลุด ข้อมูลลูกค้ารั่วนับหมื่นราย

Chick-fil-A credential stuffing attack customer account data breach
เครือร้านอาหารฟาสต์ฟู้ด Chick-fil-A ของสหรัฐฯ เปิดเผยเหตุข้อมูลรั่วจากการโจมตีแบบ credential stuffing ที่เล็งบัญชีโปรแกรมสะสมแต้ม Chick-fil-A One ระหว่างวันที่ 17-19 มิถุนายน 2569 ผู้โจมตีใช้ชุดชื่อผู้ใช้และรหัสผ่านที่ได้จากแหล่งอื่นมาสวมล็อกอิน ทำให้เข้าถึงชื่อ อีเมล เลขสมาชิก เลขบัตรเครดิตบางส่วน และยอดคงเหลือในบัญชี คาดว่ามีผู้ได้รับผลกระทบหลักพันถึงหลักหมื่นราย บริษัทได้บังคับล็อกเอาต์ รีเซ็ตรหัสผ่าน และคืนยอดที่ถูกขโมยแล้ว

โฆษณา Bing ปลอมดันแอป Claude ปลอม แพร่มัลแวร์ SectopRAT — โฮสต์บนโดเมน Claude.ai ของแท้ เจาะ 29 องค์กร

Fake Claude app Bing malvertising SectopRAT malware FakeAgent campaign
แคมเปญ malvertising บนบริการค้นหา Bing ดันตัวติดตั้งแอป Claude ปลอมที่โฮสต์อยู่บนโดเมน Claude.ai ของแท้ เพื่อแพร่มัลแวร์ SectopRAT โดยนักวิจัยเรียกปฏิบัติการนี้ว่า FakeAgent มีอย่างน้อย 29 องค์กรถูกเจาะระหว่างวันที่ 21-22 กรกฎาคม ผู้โจมตีใช้ Claude Artifact อันตรายที่โฮสต์บนโดเมนของแท้ นำผู้ใช้ไปดาวน์โหลดไฟล์ ClaudeDesktop.exe ปลอมซึ่งเป็นคอมโพเนนต์ JetBrains ของแท้ที่ side-load DLL อันตรายเพื่อปล่อย SectopRAT ที่มีความสามารถขโมยข้อมูล

แฮ็กเกอร์แปลงเกมปลอมเป็นมัลแวร์ขโมยข้อมูลหลายชั้น ดูดรหัสผ่านและกระเป๋าคริปโต

hackers turn fake games into multi stage infostealers amatera stealer renpy loader
นักวิจัยจาก Malwarebytes เผยแคมเปญที่ใช้เกมปลอม ม็อด และไฟล์แคร็ก หลอกติดตั้งมัลแวร์ขโมยข้อมูล Amatera Stealer ลงเครื่อง Windows ผ่านเฟรมเวิร์ก RenPy Loader ที่ดัดแปลงเอนจินสร้างเกมให้เป็นตัวส่งมัลแวร์ ลูกโซ่การติดเชื้อซ่อนตัวหลายชั้น ฉวยใช้เครื่องมือ Windows ที่ถูกต้องอย่าง MSBuild และดึงเซิร์ฟเวอร์ควบคุมจากบล็อกเชนด้วยเทคนิค EtherHiding เพื่อหลบการตรวจจับและปิดกั้นได้ยาก