ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

ภาพรวมแท็กนี้

11 ข่าว

Cavern C2 อัปเกรดอีกขั้น — ใช้คำตอบ DNS สั่งสลับระหว่าง HTTPS ตรงกับรีเลย์ Google Apps Script ให้ทราฟฟิกกลืนกับของจริง

Cavern C2 framework uses DNS responses and a Google Apps Script relay to blend command and control traffic
บริษัท Kaspersky เผยผลติดตามเฟรมเวิร์ก C2 ชื่อ Cavern หรือ Cav3rn ของแฮ็กเกอร์อิหร่านที่โจมตีองค์กรในอิสราเอล พบโมดูลสื่อสารตัวใหม่ GoogleService.dll ใช้คำตอบ DNS A-record เลือกเป็นรายทรานแซกชันว่าจะคุยกับ C2 ผ่าน HTTPS ตรงหรือรีเลย์ผ่าน Google Apps Script โครงสร้าง DNS เดียวกันยังใช้เปลี่ยน deployment ID ของรีเลย์ได้ ทำให้หมุนช่องทางฝั่ง Google ได้เรื่อย ๆ Kaspersky โยงเฟรมเวิร์กนี้เข้ากับ OilRig ด้วยความมั่นใจต่ำ และประเมินว่าจะขยายตัวต่อไป

Head Mare เจาะเซิร์ฟเวอร์ TrueConf สลับไฟล์ติดตั้งไคลเอนต์เป็นเวอร์ชันฝังแบ็กดอร์ PhantomCore

Head Mare exploits TrueConf server flaws to replace client installers with PhantomCore
บริษัท Kaspersky ตรวจพบเมื่อกรกฎาคม 2569 ว่ากลุ่ม Head Mare กลับมาโจมตีเซิร์ฟเวอร์ TrueConf ที่ยังไม่แพตช์อีกครั้ง เป้าหมายคือบริษัทรัสเซียในกลุ่มเครื่องมือวัด อิเล็กทรอนิกส์ ขนส่ง พลังงาน และไอที ผู้โจมตีเชื่อมต่อพอร์ต 4307 ที่เปิดเป็นค่าเริ่มต้น แล้วใช้ช่องโหว่สองตัวต่อกันเพื่อหลุดออกจากสภาพแวดล้อมแยกส่วนและรันคำสั่งด้วยสิทธิ์ SYSTEM ก่อนวางเว็บเชลล์และสลับไฟล์ติดตั้งไคลเอนต์เป็นเวอร์ชันที่ฝังแบ็กดอร์ PhantomCore ผู้ผลิตออกแพตช์แล้วตั้งแต่ 18 มิถุนายน

โหลดเดอร์แฝงบน Google Play เปิดทางมัลแวร์ธนาคาร Anatsa — ใช้หน้าต่างอัปเดตปลอมหลอกให้ติดตั้งเอง

Google Play apps use stealth loaders to deliver Anatsa banking malware
นักวิจัยพบโหลดเดอร์ประสงค์ร้ายหลายตัวที่โฮสต์อยู่บน Google Play โดยตรง ทำหน้าที่ปูทางให้มัลแวร์ธนาคารบนแอนดรอยด์ชื่อ Anatsa แอปที่ดูมีประโยชน์อย่างโปรแกรมอ่าน PDF จะแสดงหน้าต่างอัปเดตปลอมหลังเปิดใช้งาน แล้วใช้การอัปเดตนั้นเป็นเส้นทางติดตั้งมัลแวร์ตัวจริง ตัวอย่างที่ชื่อ Cleanova ส่งข้อมูลที่เก็บจาก SDK ไปยังเซิร์ฟเวอร์สั่งการเพื่อคัดกรองว่าจะส่งเพย์โหลดกลับมาหรือไม่ ทำให้การตรวจคัดกรองของร้านแอปทำได้ยากขึ้น

กลุ่มอิหร่าน Nimbus Manticore ปล่อยแบ็กดอร์ NightLedger ตัวใหม่ — เปลี่ยนเครื่องเหยื่อเป็นจุดรีเลย์ลับ

Iranian group Nimbus Manticore deploys NightLedger backdoor turns victim systems into covert relays
กลุ่มแฮ็กเกอร์อิหร่านที่รัฐหนุนหลังชื่อ Nimbus Manticore (UNC1549) ถูกโยงเข้ากับการโจมตีชุดใหม่ที่พุ่งเป้าองค์กรในตะวันออกกลาง แอฟริกา และเอเชียใต้ การบุกรุกใช้แบ็กดอร์ Windows ตัวใหม่ที่ไม่เคยถูกบันทึกมาก่อนชื่อ NightLedger และเครื่องมือทำอุโมงค์ผ่าน WebSocket แบบกำหนดเองอีก 2 ตัวคือ BridgeHead และ ArcBridge เพื่อคงการเข้าถึงแบบลับ NightLedger ถูกโหลดผ่าน DLL side-loading และรองรับคำสั่งสำรวจระบบ รันโปรเซส จับภาพหน้าจอ และส่งไฟล์ออก ตามรายงานของบริษัท Kaspersky

HelloNet — ผู้โจมตีฉวยใช้ระบบอัปเดตของ ViPNet เจาะหน่วยงานรัฐและโครงสร้างพื้นฐานของรัสเซีย

HelloNet campaign abuses ViPNet update mechanism to target Russian government agencies
บริษัท Kaspersky เปิดเผยแคมเปญชื่อ HelloNet ที่ผู้โจมตีระดับสูงฉวยใช้กลไกอัปเดตของ ViPNet ชุดผลิตภัณฑ์ความปลอดภัยเครือข่ายสัญชาติรัสเซีย เพื่อเจาะหน่วยงานรัฐ พลังงาน ขนส่ง การศึกษา และโลจิสติกส์ในรัสเซีย โดยวางไฟล์ DLL อันตรายให้ถูกโหลดผ่านโปรแกรมอัปเดตที่ถูกต้อง แล้วฉีดโค้ดเข้า svchost.exe ปล่อยชุดมัลแวร์ 5 ตัวรวมถึงเครื่องมือลบล็อกปิดบังร่องรอย เคลื่อนไหวมาตั้งแต่อย่างน้อยเดือนพฤษภาคม 2569

GoSerpent — มัลแวร์จารกรรมตัวใหม่เจาะหน่วยงานรัฐและนักการทูตในเอเชียตะวันออกเฉียงใต้

goserpent malware espionage southeast asia government kaspersky backdoor
บริษัท Kaspersky เปิดโปงมัลแวร์จารกรรมตัวใหม่ชื่อ GoSerpent ที่ถูกใช้โจมตีหน่วยงานรัฐและนักการทูตในภูมิภาคเอเชียตะวันออกเฉียงใต้ตั้งแต่ปลายปี 2568 เน้นการเข้าถึงระยะยาวและเก็บรวบรวมข่าวกรอง มัลแวร์เขียนด้วยภาษา Go ตั้ง SOCKS5 proxy ผ่านเครื่องที่ถูกเจาะ และปล่อยเครื่องมือเสริมอย่าง Mimikatz ดักข้อมูลรับรอง พฤติกรรมทับซ้อนกลุ่ม TetrisPhantom ที่เคยเจาะหน่วยงานรัฐในเอเชียแปซิฟิก

กลุ่ม Armored Likho โจมตีหน่วยงานรัฐและภาคพลังงานด้วย BusySnake Stealer — ใช้ช่องโหว่ LNK CVE-2025-9491 และ AI ช่วยสร้างมัลแวร์

armored likho busysnake stealer espionage kaspersky government power sector
บริษัท Kaspersky เปิดเผยกลุ่มภัยคุกคามใหม่ชื่อ Armored Likho ที่โจมตีหน่วยงานรัฐและภาคไฟฟ้าในรัสเซีย บราซิล และคาซัคสถาน ผสมเป้าหมายจารกรรมกับการขโมยเงิน กลุ่มนี้ใช้มัลแวร์ขโมยข้อมูลตัวใหม่ชื่อ BusySnake ที่เขียนด้วย Python พร้อมใช้ช่องโหว่ LNK CVE-2025-9491 และมีร่องรอยว่าใช้ AI ช่วยสร้างโค้ดโหลดเดอร์ เชื่อมโยงกับกลุ่ม Eagle Werewolf

ToddyCat ปล่อยมัลแวร์ Umbrij ฉวย OAuth เจาะ Gmail ผ่าน Google API

ToddyCat-linked Umbrij malware abuses OAuth to access Gmail via Google API
บริษัท Kaspersky เผยกลุ่ม APT ToddyCat พัฒนามัลแวร์ใหม่ชื่อ Umbrij ที่ฉวยโปรโตคอล OAuth 2.0 เจาะ Gmail ขององค์กรผ่าน Google API ด้วยเทคนิค Shadow Token via Remote Debug (STRD) โดยเปิดเบราว์เซอร์ Chromium ในโหมด headless แล้วเชื่อมผ่าน remote debugging port เพื่อฉวยเซสชัน Gmail ที่ล็อกอินอยู่ ดึง OAuth token ไปเข้าถึงอีเมลองค์กร มัลแวร์ถูกปล่อยผ่าน DLL side-loading จากไบนารีที่ถูกต้อง 3 ตัว

เว็บซอฟต์แวร์ปลอมดัน SEO หลอกโหลด — ฝัง ScreenConnect ปล่อย AsyncRAT ทั่วโลก 90+ โดเมน

SEO poisoned fake software sites deploy ScreenConnect and AsyncRAT
Kaspersky เปิดโปงแคมเปญขนาดใหญ่หลายภาษาที่ใช้เว็บปลอมเลียนแบบซอฟต์แวร์ยอดนิยมอย่าง OBS Studio, Bandicam, DS4Windows ดัน SEO ขึ้นอันดับต้นของ Google และ Bing เพื่อหลอกให้เหยื่อโหลดไฟล์ติดตั้งที่ฝังมัลแวร์ ใช้ DLL side-loading ติดตั้ง ScreenConnect แล้วปล่อย AsyncRAT พบกว่า 90 โดเมนใน 10 ภาษา เหยื่อมีทั้งบุคคลทั่วไปและองค์กร

มัลแวร์ใหม่ SharkLoader ปล่อย Cobalt Strike ในปฏิบัติการ StrikeShark โจมตีหน่วยงานรัฐในเอเชีย

New SharkLoader malware deploys Cobalt Strike in StrikeShark cyberattacks
Kaspersky เปิดเผยมัลแวร์ใหม่ SharkLoader ที่ทำหน้าที่เป็น loader ปล่อย Cobalt Strike Beacon ลงเครื่องเหยื่อ ภายใต้ปฏิบัติการชื่อ StrikeShark เชื่อว่าเป็นฝีมือผู้โจมตีพูดภาษาจีน เป้าหมายครอบคลุมหน่วยงานทูตในอินโดนีเซีย หน่วยงานรัฐไต้หวัน และบริษัทพัฒนาซอฟต์แวร์หลายประเทศ ใช้ช่องโหว่สาธารณะหลายรายการเจาะระบบ เช่น ProxyLogon, Openfire, GeoServer แล้วใช้เทคนิค Perfect DLL Hijacking โหลด Cobalt Strike เข้าหน่วยความจำเพื่อหลบการตรวจจับ