ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

ภาพรวมแท็กนี้

5 ข่าว

Check Point เปิดเบื้องหลัง zero-day AFD.sys ที่ Lazarus ใช้จริง — ข้อเสนองานปลอมเจาะกลาโหมและการบินในยุโรป อินเดีย และบราซิล

Fresh Windows zero-day exploited in North Korean cyberattacks
บริษัท Check Point เปิดรายละเอียดปฏิบัติการของกลุ่ม Lazarus จากเกาหลีเหนือที่ใช้ช่องโหว่ zero-day CVE-2026-68820 ในไดรเวอร์ AFD.sys ของ Windows ยกระดับสิทธิ์เป็น SYSTEM ปฏิบัติการนี้เดินมาตั้งแต่ต้นปี 2569 และเป็นภาคต่อของ Operation Dream Job ที่ใช้ข้อเสนองานปลอมล่อเหยื่อ เป้าหมายคือองค์กรกลาโหม อากาศยาน และการบินในฝรั่งเศส เยอรมนี บราซิล และอินเดีย ห่วงโซ่การติดเชื้อใช้ DLL sideloading ปล่อยโหลดเดอร์ Mistpen และแบ็กดอร์ ForestTiger ส่วนอีกสายใช้โปรแกรมอ่าน PDF ปลอมปล่อยแบ็กดอร์ตัวใหม่ชื่อ Troy

Microsoft Patch Tuesday สิงหาคม 2569 อุด 400 ช่องโหว่ — มี 3 Zero-Day และตัวที่ถูกโจมตีจริงคือช่องทางที่ Lazarus ใช้ปล่อยรูทคิต FudModule รุ่นใหม่

Microsoft August 2026 Patch Tuesday fixes 400 flaws including three zero-days
Microsoft ออกแพตช์ประจำเดือนสิงหาคม 2569 อุดช่องโหว่ 400 รายการ ในจำนวนนี้เป็นระดับวิกฤต 42 รายการ และมี zero-day 3 รายการ โดยตัวที่ถูกใช้โจมตีจริงคือ CVE-2026-68820 ในไดรเวอร์ AFD.sys ซึ่ง Check Point ระบุว่ากลุ่ม Lazarus ใช้ยกระดับสิทธิ์เป็น SYSTEM เพื่อปล่อยรูทคิต FudModule รุ่นใหม่ อีกสองรายการถูกเปิดเผยสู่สาธารณะก่อนมีแพตช์ คือ CVE-2026-62832 ที่ตรงกับช่องโหว่ชื่อ LegacyHive และ CVE-2026-72971 ในไดรเวอร์ unionfs.sys

นักวิจัยตั้งสตาร์ตอัปคริปโตปลอมแล้วประกาศรับสมัครงานจริง — จ้างคนงานไอทีต้องสงสัยชาวเกาหลีเหนือ 3 คน โดยบันทึกทุกความเคลื่อนไหวบน VM ที่แจกให้

Researchers built a fake crypto startup and hired three suspected North Korean IT workers
นักวิจัยสร้างโปรโตคอล DeFi ปลอมชื่อ Ballena Azul ประกาศรับสมัครนักพัฒนา แล้วจ้างผู้ต้องสงสัยว่าเป็นคนงานไอทีของเกาหลีเหนือได้ 3 คน โดยเครื่อง VM ที่บริษัทแจกให้บันทึกทุกอย่างไว้ ทั้งสามผ่านการสัมภาษณ์ เซ็นสัญญา และได้สิทธิ์เข้าถึงระบบตามปกติโดยไม่ต้องเจาะช่องโหว่ใด เอกสารยืนยันตัวตนที่ส่งมามีทั้งใบขับขี่ของคนอื่นและภาพที่ผ่านการแก้ด้วย AI วันแรกของงานทั้งสามสำรวจเครื่องด้วย dxdiag และ systeminfo ก่อนติดตั้งเครื่องมือควบคุมระยะไกล

เกาหลีใต้เตือนกลุ่มรัฐหนุนหลังเจาะเว็บในประเทศ ฉวยช่องโหว่ AnySign4PC ฝังแบ็กดอร์ SIGNBT/COPPERHEDGE แค่เปิดหน้าเว็บ

State-sponsored hackers exploit AnySign4PC via compromised South Korean websites to install SIGNBT and COPPERHEDGE backdoors
หน่วยงานรัฐเกาหลีใต้ 4 แห่งร่วมกับบริษัทความปลอดภัย 4 ราย เปิดเผยแคมเปญจารกรรมของกลุ่มรัฐหนุนหลังที่เจาะเว็บไซต์ในประเทศเป็นกับดัก watering hole ผู้โจมตีฉวยช่องโหว่ buffer overflow ในซอฟต์แวร์ลงลายมือชื่ออิเล็กทรอนิกส์ AnySign4PC ติดตั้งแบ็กดอร์ SIGNBT และ COPPERHEDGE โดยเหยื่อไม่ต้องคลิกหรือดาวน์โหลดอะไรเลย KISA ระบุเวอร์ชัน 1.1.4.4-1.1.4.6 มีช่องโหว่และแก้ใน 1.1.5.0 บริษัท AhnLab พบร่องรอยใน 72 องค์กรและพบหลักฐานทับซ้อนกับการโจมตีที่จบด้วยแรนซัมแวร์ Gunra

Lazarus ใช้ RemotePE — RAT รันใน Memory เท่านั้น โจมตีบริษัทการเงินและ Crypto ไม่ทิ้งร่องรอยบนดิสก์

Lazarus Group deploys RemotePE memory-only RAT targeting crypto and financial firms
กลุ่ม Lazarus ของเกาหลีเหนือใช้มัลแวร์ชื่อ RemotePE ซึ่งรันทั้งหมดใน Memory ไม่มีไฟล์บนดิสก์เลย ทำให้ตรวจจับยากมาก โดยใช้ Loader chain สองชั้นคือ DPAPILoader และ RemotePELoader ก่อนโหลด RAT เต็มรูปแบบจาก C2 มาทำงานในหน่วยความจำ นักวิจัยจาก Fox-IT พบว่าเครื่องมือชุดนี้ถูกพัฒนาระหว่างปี 2566-2567 และไม่เคยปรากฏใน VirusTotal ก่อนการเปิดเผย บ่งชี้ว่าถูกสงวนไว้สำหรับเป้าหมายมูลค่าสูงโดยเฉพาะ