ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

ภาพรวมแท็กนี้

4 ข่าว

StealthMole ตามรอย ModernStealer นามแฝงที่ประกาศขายเอกสารทหาร-นิวเคลียร์-อวกาศ พบใช้ช่องทางติดต่อร่วมกับ Zu1f1q4r และ PriorOps

StealthMole traces ModernStealer alias selling military and government data on dark web forums
StealthMole เผยผลตามรอยนามแฝง ModernStealer ที่โพสต์ขายเอกสารด้านการทหาร รัฐบาล นิวเคลียร์ และอวกาศ บนฟอรัมดาร์กเว็บและ Telegram นักวิจัยพบรหัสติดต่อ Session เดียวกันปรากฏใน 30 กระทู้ เชื่อมนามแฝงนี้เข้ากับบัญชี Sassoon Don รวมถึงตัวตน Zu1f1q4r และ PriorOps รายงานย้ำว่าทั้งหมดเป็นเพียงคำกล่าวอ้างของผู้ขาย ไม่ใช่การยืนยันว่าองค์กรที่ถูกเอ่ยชื่อถูกเจาะจริง และการใช้ช่องทางติดต่อร่วมกันก็ยังไม่พิสูจน์ว่าทุกนามแฝงเป็นคนเดียวกัน

สายปลอมอ้างเป็นฝ่ายไอทีผ่าน Microsoft Teams หลอกยึดเครื่องด้วย Quick Assist — ปล่อยแบ็กดอร์ GoGRPC

Fake IT calls on Microsoft Teams lead to GoGRPC backdoor infection via Quick Assist
บริษัท Zscaler ThreatLabz เปิดเผยแคมเปญฟิชชิงด้วยเสียง (Vishing) ที่แฮ็กเกอร์โทรผ่าน Microsoft Teams แอบอ้างเป็นฝ่ายไอทีของบริษัท หลอกให้พนักงานอนุมัติเซสชัน Quick Assist เพื่อยึดการควบคุมเครื่องจากระยะไกล จากนั้นใช้ PowerShell สำรวจระบบและติดตั้งแบ็กดอร์ตัวใหม่ชื่อ GoGRPC ที่เขียนด้วยภาษา Go นักวิจัยพบมัลแวร์อีก 4 สายพันธุ์และเครื่องมือเสริมหลายตัว โดยประเมินว่าผู้ก่อเหตุน่าจะทำหน้าที่เป็นนายหน้าขายการเข้าถึงเครือข่าย (Initial Access Broker) ให้กลุ่มแรนซัมแวร์

FortiBleed เชื่อมโยงแรนซัมแวร์ INC และ Lynx — ขโมยกว่า 110 ล้าน credential จาก FortiGate

fortibleed fortigate ransomware credential fortibleed credential theft linked inc
SOCRadar เชื่อมโยงแคมเปญ FortiBleed ที่ขโมย credential จาก FortiGate เข้ากับปฏิบัติการแรนซัมแวร์ INC และ Lynx เป็นครั้งแรก โดยพบผู้ปฏิบัติการล็อกอินเข้าแผงเจรจาของทั้งสองกลุ่ม แคมเปญนี้สแกน FortiGate ราว 430,000 เครื่องทั่วโลก เก็บ credential ได้กว่า 110 ล้านชุดผ่าน packet sniffer นำไปสู่การวาง ransomware อย่างน้อย 12 ครั้ง เชื่อว่าเป็นฝีมือกลุ่มพูดรัสเซียราว 20 คนที่ทำหน้าที่ initial access broker และยังเล็งอุปกรณ์ Citrix เป็นเป้าถัดไป

พบ RAT ตัวใหม่ 'Mistic' เปิดประตูสู่ ransomware หลายตระกูล — IAB Woodgnat เชื่อมโยง Qilin, Akira, Black Basta

New Mistic RAT opens door to several ransomware families
Symantec และ Carbon Black ของ Broadcom เปิดเผยว่า initial access broker ชื่อ Woodgnat (หรือ KongTuke) ที่เคลื่อนไหวตั้งแต่พฤษภาคม 2024 กำลังใช้ RAT ตัวใหม่ชื่อ Backdoor.Mistic โจมตีองค์กรหลายอุตสาหกรรมตั้งแต่เมษายน 2026 กลุ่มนี้เชื่อมโยงกับ ransomware อย่าง Qilin, Interlock, Rhysida, Akira, 8Base และ Black Basta ใช้เทคนิค ClickFix, FileFix และ Microsoft Teams หลอกให้เหยื่อรันคำสั่ง PowerShell