ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

ภาพรวมแท็กนี้

9 ข่าว

Contagious Interview เปลี่ยนเหยื่อล่อเป็นโฆษณาค้นหา — หน้าอัปเดต macOS ปลอมเต็มจอ หลอกวางคำสั่งใน Terminal ขโมยคริปโต

DPRK-linked macOS malvertising campaign uses fake update screens and EtherHiding to deliver crypto-stealing malware
บริษัท AllSecure เปิดเผยแคมเปญ malvertising บน macOS ที่เชื่อมโยงกับเกาหลีเหนือ ซึ่งเป็นวิวัฒนาการใหม่ของ Contagious Interview โดยเหยื่อคลิกผลค้นหาแบบสปอนเซอร์แล้วเจอหน้าอัปเดต macOS ปลอมเต็มจอที่แอบคัดลอกคำสั่งลงคลิปบอร์ดแล้วหลอกให้วางใน Terminal ตามเทคนิค ClickFix เพย์โหลดคือแบ็กดอร์ Node.js ที่ดึงที่อยู่เซิร์ฟเวอร์ควบคุมจากสัญญาอัจฉริยะ Ethereum แบบ EtherHiding แล้วโหลดตัวขโมยข้อมูลที่เล็งกระเป๋าคริปโต 157 ยี่ห้อ พร้อมส่วนขยาย Chrome ปลอมชื่อ Google Drive Offline สำหรับดูดเงินในกระเป๋า

แฮ็กเกอร์ใช้หน้าจอกระเป๋าคริปโตปลอมขโมย Recovery Phrase และเซสชันเบราว์เซอร์ — ต่อยอดแคมเปญ CastleLoader

Fake crypto wallet screens steal recovery phrases and browser sessions CastleLoader NeedleStealer
บริษัท Arctic Wolf เปิดเผยว่าอาชญากรกำลังใช้หน้าจอกระเป๋าเงินคริปโต (Crypto Wallet) ปลอมและส่วนขยายเบราว์เซอร์อันตราย เพื่อขโมย recovery phrase ข้อมูลล็อกอิน และเซสชันเบราว์เซอร์ที่ใช้งานอยู่ กิจกรรมนี้เชื่อมโยงกับแคมเปญ CastleLoader ที่เริ่มจากตัวติดตั้งซอฟต์แวร์ปลอมและพรอมป์ต์แบบ ClickFix หลอกให้เหยื่อรันคำสั่ง PowerShell อันตราย เครื่องมือเด่นคือ NeedleStealer wallet spoofer ที่เขียนด้วยภาษา Rust เลียนแบบแอปกระเป๋า Ledger, Trezor และ Exodus เพื่อล่อให้เหยื่อกรอก recovery seed phrase

SourTrade — มัลแวร์ที่เบราว์เซอร์ประกอบเองในหน่วยความจำ ปล่อยผ่านโฆษณาปลอม เล็งนักเทรดไทย

SourTrade browser-assembled malware delivered through malvertising
บริษัท Confiant เปิดโปงปฏิบัติการโฆษณาปลอม SourTrade ที่ปลอมเป็น TradingView, Solana และ Luno ล่อนักเทรดและนักลงทุนคริปโตใน 12 ประเทศ โดยไทยเป็นหนึ่งในเป้าหมายหลัก จุดเด่นคือหน้าเว็บไม่ส่งมัลแวร์สำเร็จรูป แต่ส่งชุดคำสั่งให้เบราว์เซอร์ดึงไฟล์ Bun runtime สะอาดมาประกอบเป็นมัลแวร์ในหน่วยความจำเอง ทำให้ไฟล์ทุกเครื่องต่างกันและหลบการตรวจจับด้วยแฮชได้ ปล่อยผ่านโฆษณา Google, Meta และ X ทำงานมาตั้งแต่ปลายปี 2567

ฟิชชิงประกันภัยยกระดับเป็นการยึดบัญชีแบบเรียลไทม์ — CTM360 เปิดโปงชุด InsureOTP

CTM360 research reveals how insurance phishing evolved into real-time account hijacking
บริษัท CTM360 เปิดเผยแคมเปญฟิชชิงที่เล็งภาคประกันภัย ซึ่งยกระดับจากการเก็บรหัสไว้ใช้ทีหลังเป็นการยึดบัญชีแบบเรียลไทม์ หน้าฟิชชิงทำตัวเป็นตัวกลางสด รีเลย์รหัส OTP ไปยังพอร์ทัลจริงก่อนหมดอายุจึงข้าม MFA ได้ ใช้โฆษณา Google เป็นช่องทางเริ่มต้น โฮสต์บนแพลตฟอร์มฟรีแบบใช้แล้วทิ้ง พบชุดฟิชชิงใหม่ InsureOTP Kit ที่จัดการเซสชันเหยื่อสดผ่าน Telegram Bot ซาอุดีอาระเบียเป็นเป้าหลัก

โฆษณา Bing ปลอมดันแอป Claude ปลอม แพร่มัลแวร์ SectopRAT — โฮสต์บนโดเมน Claude.ai ของแท้ เจาะ 29 องค์กร

Fake Claude app Bing malvertising SectopRAT malware FakeAgent campaign
แคมเปญ malvertising บนบริการค้นหา Bing ดันตัวติดตั้งแอป Claude ปลอมที่โฮสต์อยู่บนโดเมน Claude.ai ของแท้ เพื่อแพร่มัลแวร์ SectopRAT โดยนักวิจัยเรียกปฏิบัติการนี้ว่า FakeAgent มีอย่างน้อย 29 องค์กรถูกเจาะระหว่างวันที่ 21-22 กรกฎาคม ผู้โจมตีใช้ Claude Artifact อันตรายที่โฮสต์บนโดเมนของแท้ นำผู้ใช้ไปดาวน์โหลดไฟล์ ClaudeDesktop.exe ปลอมซึ่งเป็นคอมโพเนนต์ JetBrains ของแท้ที่ side-load DLL อันตรายเพื่อปล่อย SectopRAT ที่มีความสามารถขโมยข้อมูล

ค้นหา 'ManageEngine OpManager' บน Bing กลายเป็นประตูสู่แรนซัมแวร์ Akira ภายใน 44 ชั่วโมง

ค้นหา ManageEngine OpManager บน Bing กลายเป็นประตูสู่แรนซัมแวร์ Akira
กลุ่มแรนซัมแวร์ใช้เทคนิค SEO poisoning ปลอมผลค้นหา Bing สำหรับ ManageEngine OpManager หลอกผู้ดูแลระบบให้ติดตั้งตัวติดตั้งปลอมที่ฝังมัลแวร์ BumbleBee ผู้โจมตีใช้เวลาเพียง 44 ชั่วโมงตั้งแต่คลิกแรกจนถึงปล่อยแรนซัมแวร์ Akira เข้ารหัสทั้งเครือข่าย พร้อมขโมยข้อมูลกว่า 75GB ออกไปยังเซิร์ฟเวอร์ในยูเครน The DFIR Report เผยแพร่รายงานเทคนิคฉบับเต็มพร้อมตาราง IoCs ครบถ้วน

แฮ็กเกอร์ปลอมตัวติดตั้ง Node.js ผ่าน Google Ads — ปล่อยมัลแวร์ตัวใหม่ OXLOADER ส่ง CASTLESTEALER ขโมยข้อมูล

Hackers impersonate Node.js installer in Google Ads to deploy infostealer malware
แฮ็กเกอร์ใช้โฆษณา Google Ads ปลอมผลักดันตัวโหลดมัลแวร์ตัวใหม่ OXLOADER ที่ปลอมเป็นตัวติดตั้ง Node.js เล็งผู้ใช้ Windows ในสหรัฐ เพียงคลิกผลค้นหาแบบสปอนเซอร์ก็จะถูกเปลี่ยนทางผ่านโดเมนกลางไปดาวน์โหลดสคริปต์ batch อันตรายที่โฮสต์บนบริการคลาวด์ถูกกฎหมาย Elastic Security Labs พบแคมเปญนี้ส่ง infostealer ชื่อ CASTLESTEALER ที่ทำงานบนหน่วยความจำ มีอัตราการตรวจจับต่ำมาก

แฮ็กเกอร์ใช้ลิงก์แชร์ ChatGPT โฮสต์หน้า outage ปลอม หลอกดาวน์โหลดมัลแวร์ผ่านโดเมน OpenAI จริง

ChatGPT share links abused to host fake outage pages delivering malware
Push Security เปิดโปงแคมเปญ LLMShare ที่แฮ็กเกอร์ใช้ฟีเจอร์แชร์เนื้อหาของ ChatGPT สร้างหน้า outage ปลอมบนโดเมน chatgpt.com จริง อ้างว่าเว็บล่มให้ดาวน์โหลดแอปเดสก์ท็อปแทน ใช้ Google ads ดึงผู้ค้นหา ChatGPT มายังลิงก์แชร์ที่ render หน้าปลอมด้วย HTML/CSS เมื่อคลิกดาวน์โหลดจะถูกพาไป openew[.]app ปลอมเป็นพอร์ทัลของ OpenAI แจกมัลแวร์ทั้ง macOS และ Windows พร้อมใช้ cloaking หลบเครื่องมือสแกน และยังพบการใช้ Claude Artifacts ทำ ClickFix ด้วย

Trapdoor — แคมเปญ Ad Fraud บน Android กระทบแอป 455 ตัว สร้าง Bid Requests ปลอม 659 ล้านครั้งต่อวัน

Trapdoor Android ad fraud malware scheme
นักวิจัยจาก HUMAN เปิดโปงปฏิบัติการ ad fraud ชื่อ Trapdoor บน Android ที่ใช้แอปอันตราย 455 ตัวและโดเมน C2 จำนวน 183 โดเมน สร้าง bid requests ปลอม 659 ล้านครั้งต่อวัน ผู้ใช้ดาวน์โหลดแอปยูทิลิตี้ที่ดูปกติ แต่แอปจะบังคับติดตั้งแอปเพิ่มเติม เปิด WebView ซ่อนเรียกโฆษณาเก็บเงินโดยที่ผู้ใช้ไม่รู้ตัว