ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

ภาพรวมแท็กนี้

113 ข่าว

Grandoreiro โทรจันธนาคารบราซิลอายุสิบปีเบนเป้าไปเม็กซิโก — อาศัยโปรแกรมหาไฟล์ซ้ำที่ถูกกฎหมายรันโค้ดแทนตัวเอง

Grandoreiro banking trojan shifts focus to Mexico using DLL sideloading through the legitimate Duplicate Files Finder application
หน่วยวิจัยภัยคุกคามของบริษัท Acronis เตือนว่าโทรจันธนาคาร Grandoreiro ยังเคลื่อนไหวต่อเนื่องและแคมเปญล่าสุดเทน้ำหนักการโจมตีไปที่ประเทศเม็กซิโก ตัวอย่างรุ่นใหม่อาศัยการโหลด DLL ผ่านโปรแกรมหาไฟล์ซ้ำที่ถูกกฎหมายเพื่อให้โค้ดอันตรายทำงานกลมกลืนกับซอฟต์แวร์ปกติ พร้อมชุดตรวจจับสภาพแวดล้อมวิเคราะห์ที่ทำงานก่อนติดต่อเซิร์ฟเวอร์สั่งการ รายงานฉบับเดียวกันยังกล่าวถึงมัลแวร์แอนดรอยด์ Manic และ ToxicPanda 2.0 ที่เว็บไซต์เคยรายงานไปแล้ว

Manic มัลแวร์แอนดรอยด์ตัวใหม่ดูดข้อมูลออกจากเครื่องที่ไม่ต่อเน็ต — ใช้เครื่องติดเชื้อข้างเคียงเป็นสะพานส่งต่อได้ถึงสี่ทอด

Manic Android malware relaying stolen data through nearby infected devices
บริษัท ThreatFabric เปิดเผยมัลแวร์แอนดรอยด์ตัวใหม่ชื่อ Manic ที่ผสมความสามารถของโทรจันธนาคารเข้ากับสปายแวร์ เฝ้าติดตามแอปเป้าหมาย 169 รายการทั้งธนาคาร กระเป๋าคริปโท แอปยืนยันตัวตนของรัฐ และแอปสื่อสารสายทหาร จุดที่ไม่เคยพบมาก่อนคือกลไกส่งต่อข้อมูลแบบ mesh ที่ให้เครื่องติดเชื้อซึ่งไม่มีอินเทอร์เน็ตฝากข้อมูลผ่านเครื่องติดเชื้ออีกเครื่องที่อยู่ใกล้กันผ่าน Wi-Fi Direct บลูทูท หรือ BLE ต่อได้สูงสุดสี่ทอด เท่ากับการตัดเน็ตไม่ได้หยุดการรั่วไหลของข้อมูลอีกต่อไป

ToxicPanda 2.0 และ GoldDigger ยกระดับโทรจันธนาคารบนแอนดรอยด์ — ขยายเป้าเป็น 349 สถาบันการเงินใน 16 ประเทศ พร้อมคำสั่งควบคุมระยะไกล 167 รายการ

ToxicPanda and GoldDigger Android banking trojans performing on-device fraud
บริษัท Zimperium เปิดเผยว่า ToxicPanda เวอร์ชัน 2.0 เพิ่มคำสั่งควบคุมระยะไกลเป็น 167 รายการ และขยายเป้าจาก 16 แอปธนาคารเป็น 349 สถาบันการเงินใน 16 ประเทศ มัลแวร์เพิ่มกลไกดูดรหัส PIN จากแอปธนาคารและคริปโตกว่า 140 ตัว พร้อมสั่งเปิด Wireless debugging ผ่าน ADB โดยอัตโนมัติเพื่อยกระดับสิทธิ์ ขณะที่ IBM Trusteer รายงานแคมเปญ GoldDigger ที่ปลอมเป็นแอปสายการบินและร้านค้าจนระบาดหนักในแอฟริกาใต้และอังกฤษ ทั้งสองตระกูลอาศัย accessibility service ทำธุรกรรมฉ้อโกงจากเครื่องของเหยื่อโดยตรง

14 แพ็กเกจ npm ปลอมตัวเป็นเครื่องมือปฏิทิน ฝังแบ็กดอร์ลินุกซ์ RedC2 4.0 — แค่ import ก็รันทันที ไม่ต้องพึ่ง install hook

Fourteen trojanized npm packages deliver the RedC2 4.0 RedShell Linux backdoor with an AI-assisted command and control layer
นักวิจัยพบแพ็กเกจ npm ที่ถูกฝังโทรจัน 14 รายการ ปลอมตัวเป็นเครื่องมือคำนวณปฏิทินและสถิติต่อเนื่องที่ใช้งานได้จริง แต่แอบวางไบนารีที่อ้างว่าเป็นตัวเร่งการคำนวณ ซึ่งแท้จริงคือบีคอน RedShell ของเฟรมเวิร์ก RedC2 4.0 การรันเกิดขึ้นทันทีที่โมดูลถูก import โดยไม่ต้องอาศัย install hook และแม้จะเป็น dependency ทางอ้อมก็ทำงานได้ RedC2 ขายบนเว็บบอร์ดอาชญากรรมไซเบอร์ในราคา 99.99 ดอลลาร์ และมาพร้อมผู้ช่วย AI ที่แปลงคำสั่งภาษาคนเป็นคำสั่งบีคอน

AmnesiaStealer — มัลแวร์ macOS เขียนด้วย Rust ยึดเซสชันเบราว์เซอร์แบบสด แพร่ผ่าน ClickFix

AmnesiaStealer macOS infostealer controls browser sessions
บริษัท Jamf พบมัลแวร์ขโมยข้อมูลบน macOS ตัวใหม่ชื่อ AmnesiaStealer เขียนด้วยภาษา Rust แพร่ผ่านหน้าดาวน์โหลด GitHub ปลอมด้วยเทคนิค ClickFix ติดเชื้อ 3 ขั้นตั้งแต่สคริปต์เชลล์จนถึงโมดูลควบคุมเบราว์เซอร์จากระยะไกล มัลแวร์หลอกขอรหัสผ่านเครื่อง คัดลอก keychain และดูดข้อมูลจากเบราว์เซอร์ตระกูล Chromium 6 ตัว จุดเด่นคือเขียนทับคีย์ Safe Storage ด้วยค่าของผู้โจมตีจนรหัสผ่านเดิมกู้ไม่ได้ และโมดูล stream ที่ใช้ Chrome DevTools Protocol เปิดเบราว์เซอร์ headless ให้ผู้โจมตีคุมเซสชันสด

Check Point เปิดเบื้องหลัง zero-day AFD.sys ที่ Lazarus ใช้จริง — ข้อเสนองานปลอมเจาะกลาโหมและการบินในยุโรป อินเดีย และบราซิล

Fresh Windows zero-day exploited in North Korean cyberattacks
บริษัท Check Point เปิดรายละเอียดปฏิบัติการของกลุ่ม Lazarus จากเกาหลีเหนือที่ใช้ช่องโหว่ zero-day CVE-2026-68820 ในไดรเวอร์ AFD.sys ของ Windows ยกระดับสิทธิ์เป็น SYSTEM ปฏิบัติการนี้เดินมาตั้งแต่ต้นปี 2569 และเป็นภาคต่อของ Operation Dream Job ที่ใช้ข้อเสนองานปลอมล่อเหยื่อ เป้าหมายคือองค์กรกลาโหม อากาศยาน และการบินในฝรั่งเศส เยอรมนี บราซิล และอินเดีย ห่วงโซ่การติดเชื้อใช้ DLL sideloading ปล่อยโหลดเดอร์ Mistpen และแบ็กดอร์ ForestTiger ส่วนอีกสายใช้โปรแกรมอ่าน PDF ปลอมปล่อยแบ็กดอร์ตัวใหม่ชื่อ Troy

Kimwolf v7 บ็อตเน็ต Android ยิง DDoS ผ่าน HTTP/2 พร้อมลายนิ้วมือเบราว์เซอร์ครบชุด — ซ่อนที่อยู่ C2 ไว้ในชื่อโดเมน ENS บนบล็อกเชน

Kimwolf v7 Android botnet makes HTTP/2 DDoS traffic look like legitimate browsing
Unit 42 ของบริษัท Palo Alto Networks พบบ็อตเน็ต Kimwolf/AISURU เวอร์ชันใหม่ที่เพิ่มการยิง DDoS แบบ HTTP/2 พร้อมสร้างลายนิ้วมือเบราว์เซอร์ครบชุด ทำให้ทราฟฟิกโจมตีแยกจากการท่องเว็บจริงได้ยาก เวอร์ชันนี้ยังย้ายที่อยู่เซิร์ฟเวอร์สั่งการไปผูกกับชื่อโดเมน ENS บนอีเทอเรียม พร้อมสำรองด้วยบริการซ่อนตัวบน Tor และตัดโมดูลสแกนกับเจาะช่องโหว่ออกทั้งหมด ช่องทางแพร่กระจายหลักยังคงเป็นพอร์ต ADB 5555 ที่เปิดทิ้งไว้บนกล่องแอนดรอยด์ทีวี

Sandworm ใช้ข้อเสนองานปลอมล่าแอดมินระบบ — หลอกให้ติดตั้ง 'SopraVPN' ไคลเอนต์ WireGuard ฝังโค้ดที่แจกผ่าน SourceForge

Sandworm hackers target IT pros with trojanized WireGuard VPN client
CERT-UA เปิดเผยปฏิบัติการวิศวกรรมสังคมของ UAC-0145 กลุ่มย่อยของ Sandworm ที่ปลอมเป็นบริษัทไอทีและนายหน้าจัดหางาน เข้าหาแอดมินระบบและคนไอทีจากเรซูเม่บนเว็บหางานตั้งแต่เดือนพฤษภาคมเป็นอย่างน้อย เหยื่อถูกนัดสัมภาษณ์ผ่าน Zoom แล้วได้รับโจทย์ที่ต้องต่อ VPN องค์กร โดยไฟล์คอนฟิกที่ส่งมาถูกตั้งให้ขึ้นข้อผิดพลาดปลอม เพื่อผลักให้ไปดาวน์โหลดไคลเอนต์ WireGuard ดัดแปลงชื่อ SopraVPN จาก SourceForge ซึ่งรันโค้ด PowerShell ที่ซ่อนอยู่ในไฟล์ตั้งค่า

GitHub ขยายการตรวจจับมัลแวร์ในห่วงโซ่อุปทานจาก npm ไปครบ 8 คลังแพ็กเกจ ดึงข้อมูลจาก OpenSSF

GitHub expands supply chain malware detection from npm to eight package registries
GitHub ขยายความสามารถตรวจจับมัลแวร์ของ Dependabot จากเดิมที่รองรับเฉพาะ npm ไปครอบคลุมคลังแพ็กเกจหลัก 8 ระบบนิเวศ ได้แก่ npm, PyPI, Maven, RubyGems, NuGet, Go, crates.io และ PHP Composer โดยดึงข้อมูลจากคลัง malicious-packages ของ OpenSSF ซึ่งมีรายงานมัลแวร์กว่า 15,000 รายการในรูปแบบ OSV แทนการสร้างระบบตรวจจับแยกรายคลัง GitHub ใช้ตัวนำเข้าเพียงตัวเดียวพร้อมกลไกกันข้อมูลซ้ำ กันรายงานที่ถูกถอน และจำกัดจำนวนต่อรอบเพื่อกันข้อมูลต้นทางผิดพลาด การแจ้งเตือนนี้เป็นแบบ opt-in ต้องเปิดใช้เอง

โหลดเดอร์แฝงบน Google Play เปิดทางมัลแวร์ธนาคาร Anatsa — ใช้หน้าต่างอัปเดตปลอมหลอกให้ติดตั้งเอง

Google Play apps use stealth loaders to deliver Anatsa banking malware
นักวิจัยพบโหลดเดอร์ประสงค์ร้ายหลายตัวที่โฮสต์อยู่บน Google Play โดยตรง ทำหน้าที่ปูทางให้มัลแวร์ธนาคารบนแอนดรอยด์ชื่อ Anatsa แอปที่ดูมีประโยชน์อย่างโปรแกรมอ่าน PDF จะแสดงหน้าต่างอัปเดตปลอมหลังเปิดใช้งาน แล้วใช้การอัปเดตนั้นเป็นเส้นทางติดตั้งมัลแวร์ตัวจริง ตัวอย่างที่ชื่อ Cleanova ส่งข้อมูลที่เก็บจาก SDK ไปยังเซิร์ฟเวอร์สั่งการเพื่อคัดกรองว่าจะส่งเพย์โหลดกลับมาหรือไม่ ทำให้การตรวจคัดกรองของร้านแอปทำได้ยากขึ้น