ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

ภาพรวมแท็กนี้

16 ข่าว

Group-IB พบโครงสร้างพื้นฐานและมัลแวร์ใหม่ของ Nimbus Manticore — แบ็กดอร์คล้าย TWOSTROKE และเครื่องมือ SSH Tunnel

Nimbus Manticore Iranian APT group new TWOSTROKE-like backdoor and SSH tunneler discovered by Group-IB
บริษัท Group-IB เผยผลวิเคราะห์ใหม่ของกลุ่ม Nimbus Manticore ที่เชื่อมโยงกับกองกำลังพิทักษ์การปฏิวัติอิสลามของอิหร่าน พบโครงสร้างพื้นฐานของ Tortoiseshell กระจายทั้งยุโรปและตะวันออกกลาง พร้อมมัลแวร์ที่ยังไม่เคยมีการบันทึกไว้สองตัว ทั้งเครื่องมือทำ reverse SSH tunnel และแบ็กดอร์ภาษา C++ ที่ทับซ้อนกับ TWOSTROKE ทั้งคู่ปลอมตัวเป็นไฟล์ของ Windows Terminal Server SDK เพื่อกลมกลืนกับระบบ

สหรัฐฯ ตั้งข้อหาชาวอิหร่าน 17 ราย ปมขโมยทรัพย์สินทางปัญญามูลค่า 3.4 พันล้านดอลลาร์ — เจาะบัญชีอาจารย์ทั่วโลกกว่าแสนราย ดูดข้อมูลวิชาการ 31.5 เทระไบต์

US charges 17 Iranians linked to Mabna Institute over 3.4 billion dollar intellectual property theft
กระทรวงยุติธรรมสหรัฐฯ ตั้งข้อหาชาวอิหร่าน 17 ราย ซึ่งถูกกล่าวหาว่าเป็นสมาชิกของบริษัทรับจ้างแฮ็กชื่อ Mabna Institute โดย 9 รายเคยถูกตั้งข้อหาไปแล้วตั้งแต่ปี 2561 ปฏิบัติการนี้เริ่มราวปี 2556 เล็งบัญชีของอาจารย์ทั่วโลกกว่า 100,000 ราย และเจาะสำเร็จราว 8,000 ราย ก่อนดูดข้อมูลวิชาการออกไป 31.5 เทระไบต์ มูลค่าประมาณ 3.4 พันล้านดอลลาร์ กระทบมหาวิทยาลัย 178 แห่ง บริษัทเอกชนอย่างน้อย 53 แห่ง และหน่วยงานรัฐของสหรัฐฯ อย่างน้อย 10 แห่ง

Cavern C2 อัปเกรดอีกขั้น — ใช้คำตอบ DNS สั่งสลับระหว่าง HTTPS ตรงกับรีเลย์ Google Apps Script ให้ทราฟฟิกกลืนกับของจริง

Cavern C2 framework uses DNS responses and a Google Apps Script relay to blend command and control traffic
บริษัท Kaspersky เผยผลติดตามเฟรมเวิร์ก C2 ชื่อ Cavern หรือ Cav3rn ของแฮ็กเกอร์อิหร่านที่โจมตีองค์กรในอิสราเอล พบโมดูลสื่อสารตัวใหม่ GoogleService.dll ใช้คำตอบ DNS A-record เลือกเป็นรายทรานแซกชันว่าจะคุยกับ C2 ผ่าน HTTPS ตรงหรือรีเลย์ผ่าน Google Apps Script โครงสร้าง DNS เดียวกันยังใช้เปลี่ยน deployment ID ของรีเลย์ได้ ทำให้หมุนช่องทางฝั่ง Google ได้เรื่อย ๆ Kaspersky โยงเฟรมเวิร์กนี้เข้ากับ OilRig ด้วยความมั่นใจต่ำ และประเมินว่าจะขยายตัวต่อไป

นิวยอร์กอัดฉีด 9 ล้านดอลลาร์เสริมเกราะไซเบอร์ระบบน้ำ 153 แห่ง — ตามหลังคลื่นโจมตี OT ระบบประปาทั่วสหรัฐ

ics ot campaign cisa cyberattack new york awards strengthen cybersecurity
รัฐนิวยอร์กประกาศมอบเงินสนับสนุนกว่า 9 ล้านดอลลาร์ให้ระบบน้ำดื่มและน้ำเสีย 153 แห่งใช้ประเมินและยกระดับความมั่นคงปลอดภัยไซเบอร์ ผ่านโครงการ SECURE ที่ให้เงินสูงสุด 50,000 ดอลลาร์สำหรับการประเมิน และ 100,000 ดอลลาร์สำหรับการปรับปรุงระบบ เงินก้อนนี้ช่วยให้ผู้ให้บริการปฏิบัติตามมาตรฐานขั้นต่ำที่รัฐบังคับใช้ตั้งแต่เดือนมีนาคม การประกาศเกิดขึ้นหลังคลื่นโจมตีระบบ OT ของกิจการประปาในสหรัฐอย่างน้อย 7 รัฐ ซึ่งยังไม่มีการชี้ตัวผู้ก่อเหตุอย่างเป็นทางการ

กลุ่มอิหร่าน Nimbus Manticore ปล่อยแบ็กดอร์ NightLedger ตัวใหม่ — เปลี่ยนเครื่องเหยื่อเป็นจุดรีเลย์ลับ

Iranian group Nimbus Manticore deploys NightLedger backdoor turns victim systems into covert relays
กลุ่มแฮ็กเกอร์อิหร่านที่รัฐหนุนหลังชื่อ Nimbus Manticore (UNC1549) ถูกโยงเข้ากับการโจมตีชุดใหม่ที่พุ่งเป้าองค์กรในตะวันออกกลาง แอฟริกา และเอเชียใต้ การบุกรุกใช้แบ็กดอร์ Windows ตัวใหม่ที่ไม่เคยถูกบันทึกมาก่อนชื่อ NightLedger และเครื่องมือทำอุโมงค์ผ่าน WebSocket แบบกำหนดเองอีก 2 ตัวคือ BridgeHead และ ArcBridge เพื่อคงการเข้าถึงแบบลับ NightLedger ถูกโหลดผ่าน DLL side-loading และรองรับคำสั่งสำรวจระบบ รันโปรเซส จับภาพหน้าจอ และส่งไฟล์ออก ตามรายงานของบริษัท Kaspersky

สหรัฐฯ เตือนแฮ็กเกอร์อิหร่านเจาะ PLC ของ Siemens, Schneider และ Rockwell

iranian hackers targeting siemens schneider rockwell ics ot plc devices critical infrastructure
รัฐบาลสหรัฐฯ อัปเดตคำเตือนด้านความปลอดภัยไซเบอร์ ระบุแฮ็กเกอร์ที่เชื่อมโยงกับอิหร่านกำลังเจาะระบบควบคุมอุตสาหกรรม (ICS) ของ Siemens, Schneider Electric และ Rockwell Automation เพิ่มจากคำเตือนเดิมเมื่อเดือนเมษายน ผู้โจมตีดาวน์โหลดไฟล์โปรเจกต์อันตรายลง PLC แก้ตรรกะควบคุม ปิดระบบหยุดฉุกเฉินและระบบแจ้งเตือน ทำให้ระบบเข้าสู่สภาวะไม่ปลอดภัยโดยผู้ควบคุมไม่รู้ตัว กลุ่มเปอร์โซนาแฮ็กทิวิสต์อย่าง CyberAv3ngers และ Handala อยู่เบื้องหลัง

APT42 อิหร่านยกระดับฟิชชิงด้วย AI — สร้างตัวตนปลอมคุยสร้างความสนิทหลายสัปดาห์ ก่อนปล่อยมัลแวร์ TAMECAT ใส่เจ้าหน้าที่รัฐและกลาโหม

Iranian APT42 uses AI-assisted spear phishing and TAMECAT malware against government and defense officials
นักวิจัยจากบริษัท DarkAtlas เปิดเผยว่ากลุ่มจารกรรมไซเบอร์ APT42 ที่เชื่อมโยงกับอิหร่านได้ขยายปฏิบัติการฟิชชิงด้วยการใช้ AI ช่วยค้นคว้าข้อมูลเป้าหมาย สร้างตัวตนปลอมที่น่าเชื่อถือ แปลข้อความ และพัฒนาโค้ด พร้อมอัปเกรดมัลแวร์ TAMECAT ให้ทนทานขึ้น เป้าหมายคือเจ้าหน้าที่ระดับสูงของรัฐและกลาโหม ผู้เชี่ยวชาญด้านนโยบาย และบางกรณีรวมถึงสมาชิกครอบครัวของบุคคลเป้าหมาย

HollowGraph — มัลแวร์จารกรรมซ่อนคำสั่งและไฟล์ที่ขโมยไว้ในปฏิทิน Microsoft 365 ที่ลงวันที่ปี 2050

HollowGraph espionage implant hides C2 tasking and stolen files in Microsoft 365 calendar events dated 2050
บริษัท Group-IB เปิดเผยมัลแวร์จารกรรมชื่อ HollowGraph ที่ใช้ปฏิทิน Microsoft 365 ของบัญชีที่ถูกเจาะเป็นช่องสั่งการแทนเซิร์ฟเวอร์ของผู้โจมตี โดยฝังคำสั่งและไฟล์ที่ขโมยไว้ในนัดหมายที่ลงวันที่ปี ค.ศ. 2050 ซึ่งเจ้าของกล่องจดหมายแทบไม่มีทางเลื่อนไปเจอ ทั้งหมดวิ่งผ่าน Microsoft Graph API ที่ถูกต้องจึงกลืนกับทราฟฟิกปกติ พบบนเครื่องอย่างน้อย 12 เครื่อง ทราฟฟิกเหยื่อกินเวลาถึง 9 กรกฎาคม 2569

รายงานเผยทหารสหรัฐฯ ถูกติดตามผ่านมือถือช่วงสงครามอิหร่าน — ใช้ช่องโหว่ SS7 และข้อมูลโฆษณา

us troops tracked mobile phones iran ss7 roaming advertising location data
Financial Times รายงานว่าทหารและผู้รับเหมาของสหรัฐฯ ในตะวันออกกลางถูกติดตามผ่านมือถือก่อนและระหว่างสงครามกับอิหร่าน โดยอาศัย 2 วิธีคือช่องโหว่โปรโตคอล SS7 ที่ใช้จัดการโรมมิงระหว่างประเทศเพื่อระบุตำแหน่งเครื่อง และข้อมูลตำแหน่งเชิงพาณิชย์จากระบบนิเวศโฆษณาบนมือถือ เจ้าหน้าที่สหรัฐฯ เชื่อว่าผู้เกี่ยวข้องกับอิหร่านใช้ข้อมูลเหล่านี้ระบุโรงแรมที่พักของบุคลากรสหรัฐฯ ในเคอร์ดิสถานของอิรัก

Microsoft แกะมัลแวร์ทำลายล้าง 'GigaWiper' — รวมไวเปอร์ล้างดิสก์ แรนซัมแวร์ปลอม และสปายแวร์ในตัวเดียว โยงกลุ่มอิหร่าน

Microsoft dissects GigaWiper Windows backdoor linked to Iran-nexus group
บริษัท Microsoft แกะมัลแวร์ทำลายล้างบน Windows ชื่อ GigaWiper ที่รวมเครื่องมือทำลายเก่า 3 ตัวไว้เป็นแพลตฟอร์มเดียวให้ผู้โจมตีเลือกสั่งได้ ทั้งล้างดิสก์ทั้งลูก เขียนทับไดรฟ์ Windows และแรนซัมแวร์ปลอมที่ไม่เคยเก็บกุญแจ นอกจากนี้ยังแอบดูจอ อัดหน้าจอ และเปิด VNC ซ่อน โดยปลอมตัวเป็น OneDrive และส่งข้อมูลผ่าน RabbitMQ/Redis/MinIO ไฟล์ชุดเดียวกันถูก Binary Defense เรียกว่า BLUERABBIT และโยงกับกลุ่มอิหร่าน CyberAv3ngers ที่เชื่อมโยงกับ IRGC