ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

ภาพรวมแท็กนี้

5 ข่าว

MedusaHVNC มัลแวร์ RAT แบบเช่า ใช้เดสก์ท็อป Windows ที่ซ่อนไว้ เปิดเบราว์เซอร์ควบคุมเครื่องเหยื่อแบบเงียบ

MedusaHVNC malware using hidden Windows desktops to evade detection
นักวิจัยจาก BlackFog วิเคราะห์ MedusaHVNC มัลแวร์โทรจันควบคุมระยะไกลที่ขายแบบ MaaS ผ่านเว็บและช่อง Telegram จุดเด่นคือโมดูล HVNC ที่เปิดเบราว์เซอร์ของแท้บนเดสก์ท็อป Windows ที่ซ่อนไว้ ทำให้ผู้ใช้มองไม่เห็นการทำงานเลย มัลแวร์ใช้เชนติดเชื้อ 5 ขั้น อาศัย wscript.exe และ charmap.exe ของแท้ พร้อมเข้ารหัสหลายชั้นทั้ง XOR และ ChaCha20 ก่อนติดต่อ C2 ที่ฝังไว้ตายตัว ผลลัพธ์คือ RAT ที่ซ่อนตัวและฝังตัวคงอยู่ได้อย่างแนบเนียน

กลุ่ม Golden Chickens กลับมาพร้อมมัลแวร์ใหม่ 4 ตระกูล — ปรับสถาปัตยกรรมเป็นโมดูลาร์ หลบการตรวจจับ

Golden Chickens threat actor returns with new modular malware families
Recorded Future เผยกลุ่มเบื้องหลังระบบ Golden Chickens (Venom Spider) กลับมาพร้อมมัลแวร์ใหม่ 4 ตระกูล ได้แก่ TinyEgg, ChonkyChicken, ChonkyChicken รุ่นโมดูลาร์ และ ChromEggscalator ที่ขโมยรหัสเบราว์เซอร์ กลุ่มนี้ติดตามในชื่อ TAG-195 เป็นผู้พัฒนา MaaS แบบหวังผลเงิน ใช้ ClickFix และ VenomLNK เป็นช่องทางแพร่ รุ่นโมดูลาร์รองรับ 14 โมดูลที่ดึงตามสั่งเพื่อลดร่องรอยการตรวจจับ

Microsoft เตือนการโจมตีด้วยมัลแวร์ ACR Stealer พุ่งสูง — ใช้ ClickFix ล่อเหยื่อ ขโมยรหัสผ่านและเอกสารองค์กร

Microsoft warns of surge in ACR Stealer attacks on enterprise customers
บริษัท Microsoft ตรวจพบการโจมตีด้วยมัลแวร์ขโมยข้อมูล ACR Stealer พุ่งสูงขึ้นในกลุ่มลูกค้าองค์กร โดยระหว่างปลายเดือนเมษายนถึงกลางเดือนมิถุนายน ผู้โจมตีใช้กลลวง ClickFix ร่วมกับเซิร์ฟเวอร์ WebDAV และเครื่องมือ MSHTA ส่งเพย์โหลดเข้าเครื่องเหยื่อ มัลแวร์ตัวนี้เป็นบริการเช่าใช้ (MaaS) ที่เชื่อว่าเปลี่ยนชื่อมาจาก Amatera Stealer มุ่งขโมยรหัสผ่านในเบราว์เซอร์ โทเคนยืนยันตัวตน และเอกสารจาก OneDrive กับ SharePoint ขององค์กร

LabubaRAT — โทรจันควบคุมระยะไกลภาษา Rust ปลอมตัวเป็นซอฟต์แวร์ NVIDIA ยึดเครื่อง Windows

LabubaRAT Rust-based remote access trojan masquerades as NVIDIA software to control Windows hosts
นักวิจัยจากบริษัท Blackpoint Cyber เปิดโปงโทรจันควบคุมระยะไกล (RAT) ตัวใหม่ชื่อ LabubaRAT ที่เขียนด้วยภาษา Rust และปลอมตัวเป็นซอฟต์แวร์ NVIDIA ผ่านไฟล์ nvidia-sysruntime.exe มัลแวร์รับค่าตั้งค่า C2 ผ่านอาร์กิวเมนต์ตอนรัน ทำให้ไบนารีเดียวนำไปใช้ซ้ำได้หลายแคมเปญ รองรับการสื่อสารหลายช่องทางทั้ง HTTPS, WebView2 และ DNS tunneling สามารถสำรวจเครื่อง จับภาพหน้าจอ รันคำสั่ง และทำ proxy ทราฟฟิกได้ มีสัญญาณว่าถูกขายในรูปแบบ malware-as-a-service

BTMOB: บริการมัลแวร์ Android แบบ MaaS สร้างเพย์โหลดฟิชชิงตามสั่งโดยไม่ต้องเขียนโค้ด

BTMOB Android malware-as-a-service generates custom phishing payloads via builder interface
ESET เปิดเผย BTMOB โทรจัน Android ที่เปิดให้เช่าแบบ malware-as-a-service พร้อม builder สร้างเพย์โหลดตามลูกฟิชชิงได้โดยไม่ต้องเขียนโค้ด มัลแวร์ขโมยข้อมูล ดักธุรกรรมการเงิน จับภาพหน้าจอ และควบคุมเครื่องระยะไกล ขายในช่อง Telegram ราคา 700 ดอลลาร์ต่อเดือนหรือ 5,000 ดอลลาร์ตลอดชีพ แพร่ผ่านเว็บปลอมเลียนแบบบริการสตรีมมิงและเหมืองคริปโต และใช้ Accessibility Services ยกระดับสิทธิ์ ปัจจุบันเคลื่อนไหวมากในบราซิลและละตินอเมริกา