ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

ภาพรวมแท็กนี้

113 ข่าว

มัลแวร์ยืมกุญแจ Windows Hello for Business ยึดสิทธิ์เข้า Entra ID ระยะยาว — ไม่ต้องขโมยคีย์ ไม่ต้องรู้ PIN ไม่ต้องสแกนนิ้ว

Malware can abuse Windows Hello for Business keys for persistent Entra ID access
นาย Dirk-jan Mollema นักวิจัยด้าน Entra ID สาธิตว่ามัลแวร์ที่รันอยู่ในเซสชันผู้ใช้ที่ล็อกอินอยู่แล้ว สามารถเรียกใช้กุญแจ Windows Hello for Business ของเหยื่อเพื่อยืนยันตัวตนกับ Microsoft Entra ID ได้เงียบ ๆ โดยไม่ต้องดึงคีย์ส่วนตัวออกมา ไม่ต้องรู้ PIN และไม่กระตุ้นการสแกนไบโอเมตริก อีกทั้งไม่ต้องใช้สิทธิ์ผู้ดูแลระบบ ผู้โจมตีนำโทเคนที่ได้ไปลงทะเบียนอุปกรณ์ใหม่และขอ Primary Refresh Token เพื่อคงการเข้าถึงคลาวด์ระยะยาว ขณะนี้ยังไม่มี CVE หรือประกาศจาก Microsoft

18 แพ็กเกจ npm อันตรายปล่อย RAT ข้ามแพลตฟอร์ม — เจาะนักพัฒนาที่ใช้เครื่องมือของ Alibaba

stepsecurity javascript ssh rat alibaba tool users cybersecurity packages deliver cross
นักวิจัยของ Socket พบแพ็กเกจ npm ประสงค์ร้าย 18 รายการที่เจาะจงเล่นงานนักพัฒนาซึ่งใช้เครื่องมือภายในของ Alibaba Group แพ็กเกจชั้นบนเลียนชื่อแพ็กเกจส่วนตัวใต้สโคป @ali เพื่อล่อให้ระบบติดตั้งสายพันธุ์ dependency ที่ซ่อนโค้ดโหลดเดอร์ไว้เป็นชิ้น ๆ ปลายทางคือแบ็กดอร์ที่ทำงานได้ทั้งบน Windows, Linux และ macOS พร้อมความสามารถขยายผลในเครือข่าย ร่องรอยภาษาจีนและเขตเวลา UTC+08:00 ชี้ว่าผู้ก่อเหตุน่าจะพูดภาษาจีน โดยเป้าหมายที่คาดคือการจารกรรมทางอุตสาหกรรม

NullReceiver — แฮ็กเกอร์เกาหลีเหนือซ่อนที่อยู่เซิร์ฟเวอร์สั่งการไว้ในธุรกรรมคริปโตที่ไม่มีเงินโอน

contagious interview etherhiding virustotal etherrat north korean north korean hackers are hiding malware servers
นักวิเคราะห์ของ OpenSource Malware พบเทคนิคซ่อนเซิร์ฟเวอร์สั่งการชื่อ NullReceiver ที่ฝังหมายเลข IP ไว้ในที่อยู่ผู้รับของธุรกรรม Ethereum ที่ไม่มีมูลค่าและไม่มีข้อมูลแนบ พบใช้งานในแพ็กเกจ npm ประสงค์ร้าย 2 ตัวที่ปลอมเป็นปลั๊กอินของ Tailwind CSS และเชื่อมโยงกับปฏิบัติการ Contagious Interview ที่มีเกาหลีเหนือหนุนหลัง เทคนิคนี้ต่างจาก EtherHiding ตรงที่ไม่ใช้ calldata หรือสัญญาอัจฉริยะ จึงตรวจจับได้ยากกว่า แต่ก็บรรจุข้อมูลได้จำกัดเพียงระดับหมายเลข IP เท่านั้น

Unit 42 เผย 3 เทคนิคเจาะ Google Password Manager — มัลแวร์สวมสิทธิ์บัญชีที่ป้องกันด้วย Passkey ได้โดยเหยื่อไม่รู้ตัว

palo alto networks password manager malware vulnerability golden pass google password manager
ทีม Unit 42 ของ Palo Alto Networks เปิดเผยเทคนิคโจมตี 3 รูปแบบต่อ Google Password Manager บน Chrome ที่ทำให้มัลแวร์สิทธิ์ผู้ใช้ทั่วไปเข้าสู่บัญชีที่ป้องกันด้วย passkey ได้โดยไม่ต้องสแกนนิ้วหรือใส่ PIN เทคนิคที่รุนแรงที่สุดคือการดึงกุญแจหลัก Security Domain Secret ขนาด 32 ไบต์ออกจากหน่วยความจำของ Chrome ทั้งสามเส้นทางไม่ได้เจาะตัวการเข้ารหัส แต่เจาะโค้ดรอบ ๆ passkey รายงานไม่มีหมายเลข CVE และยังไม่ยืนยันว่าปิดช่องครบแล้ว ทุกเส้นทางต้องมีมัลแวร์รันอยู่บนเครื่องเหยื่อก่อน

Chrome เตรียมบล็อกส่วนขยายที่จี้หน้า New Tab โดยค่าเริ่มต้น — ปิดช่องมัลแวร์ปลอมเป็นนโยบายองค์กรบนเครื่องผู้ใช้ทั่วไป

Google Chrome blocking policy-installed New Tab hijacker extensions
Google กำลังพัฒนากลไกใหม่ใน Chrome ที่จะบล็อกส่วนขยายซึ่งถูกติดตั้งผ่านนโยบายองค์กรไม่ให้เข้ายึดหน้า New Tab หรือเปลี่ยนเครื่องมือค้นหาเริ่มต้นบนเครื่องที่ไม่ได้อยู่ใต้การบริหารจัดการจริง ต้นเหตุคือมัลแวร์เขียนคีย์นโยบายลงเครื่องผู้ใช้แล้วบังคับติดตั้งส่วนขยายที่ผู้ใช้ลบไม่ได้ พร้อมขึ้นข้อความ Managed by your organization ทั้งที่ไม่มีองค์กรใดดูแล กลไกใหม่จะยกเลิกการติดตั้งและจำรหัสส่วนขยายที่ถูกบล็อกไว้ ขณะนี้โค้ดยังอยู่ระหว่างตรวจทานใน Chromium Gerrit จึงยังไม่มีใน Chrome รุ่นเสถียร

BlackTech ฝังแบ็กดอร์ BlueShell เวอร์ชัน Linux ในองค์กรญี่ปุ่น — ลบไฟล์ตัวเองทิ้งหลังรัน แล้วลอดออกผ่านพร็อกซีของเหยื่อเอง

BlackTech APT deploys BlueShell Linux backdoor against Japanese organizations using SSH lateral movement and proxy-based C2
บริษัท IIJ เปิดเผยว่ากลุ่ม BlackTech นำแบ็กดอร์ BlueShell เวอร์ชัน Linux มาใช้โจมตีองค์กรในญี่ปุ่น โดยพบตัวอย่างใหม่ 3 รูปแบบเมื่อเดือนพฤษภาคม 2569 ผู้โจมตีเข้าถึงระบบแล้วเคลื่อนตัวด้านข้างผ่าน SSH ก่อนปล่อยโหลดเดอร์ที่คลายมัลแวร์ ปลอมชื่อโปรเซสเป็น kworker แล้วลบไฟล์ทิ้งทันที จุดใหม่คือความสามารถติดต่อเซิร์ฟเวอร์ควบคุมผ่านพร็อกซีของเหยื่อเอง ทำให้ทราฟฟิกอันตรายกลืนกับการใช้งานปกติ

HollowFrame โหลดเดอร์ภาษา Go ปล่อยแบ็กดอร์ Matryoshka ใส่สำนักงานกฎหมาย — ใช้ GitHub ส่วนตัวเป็นกล่องจดหมายสั่งงานแยกรายเครื่อง

HollowFrame Go loader deploys Rust-based Matryoshka backdoor in spear-phishing attack on a law firm using GitHub for C2
บริษัท Blackpoint Cyber เปิดเผยโหลดเดอร์ภาษา Go ตัวใหม่ชื่อ HollowFrame และมัลแวร์ภาษา Rust ชื่อ Matryoshka ที่ถูกใช้โจมตีเครื่อง 2 เครื่องของสำนักงานกฎหมายแห่งหนึ่ง เริ่มจากอีเมลหลอกลวงแนบลิงก์ไปยังไฟล์บีบอัดที่เข้ารหัสซึ่งซ่อนไฟล์ LNK ปลอมเป็นเอกสารคดี เมื่อเปิดจะรัน PowerShell ดึงเพย์โหลดต่อ ยกระดับสิทธิ์ และลดทอนการป้องกันของ Microsoft Defender จุดเด่นคือ Matryoshka เวอร์ชันหนึ่งใช้ที่เก็บโค้ด GitHub ส่วนตัวเป็นกล่องจดหมายสั่งงานแทนการตั้งเซิร์ฟเวอร์ควบคุมเอง

TELESHIM มัลแวร์ใหม่ใช้ Telegram เป็นช่องสั่งการ — โจมตีหน่วยงานรัฐตะวันออกกลาง คาดฝีมือกลุ่มเอเชียตะวันออก

TELESHIM malware abuses Telegram for C2 against Middle East governments
นักวิจัย Zscaler ThreatLabz พบแคมเปญจารกรรมโจมตีหน่วยงานรัฐในตะวันออกกลาง ปล่อยมัลแวร์ใหม่ 3 ตัว คือ TELESHIM, MIXEDKEY และ BINDCLOAK โดย TELESHIM เป็นแบ็กดอร์ที่ใช้ Telegram API เป็นช่องทางสั่งการ (C2) เพื่ออำพรางให้กลืนกับทราฟฟิกปกติ ห่วงโซ่โจมตีเริ่มจากไฟล์ ISO และเทคนิค DLL side-loading พร้อมการอำพรางโค้ดหนัก ประเมินด้วยความมั่นใจปานกลางถึงสูงว่าผู้โจมตีมาจากเอเชียตะวันออก

Dolphin X มัลแวร์ตัวใหม่ใช้ AI จัดอันดับเหยื่อ 'มูลค่าสูง' — โฆษณาขายในฟอรัมอาชญากรรม ขโมยข้อมูลกว่า 300 แอป

Dolphin X remote access trojan AI profiler ranks victims
นักวิจัยจากบริษัท Varonis พบมัลแวร์ Remote Access Trojan ตัวใหม่ชื่อ Dolphin X ที่โฆษณาขายในฟอรัมอาชญากรรมไซเบอร์ จุดเด่นคือฟีเจอร์ AI Profiler ที่วิเคราะห์ข้อมูลจากเครื่องเหยื่อแล้วให้คะแนนความเสี่ยงและจัดอันดับว่าเหยื่อรายใดมีมูลค่าสูงควรโจมตีก่อน แผงควบคุมระบุความสามารถ 329 ฟีเจอร์ใน 10 หมวด และขโมยข้อมูลจากแอปกว่า 300 ตัว ทั้งเบราว์เซอร์ กระเป๋าคริปโต โปรแกรมจัดการรหัสผ่าน และเครื่องมือคลาวด์ อย่างไรก็ตาม Varonis วิเคราะห์จากแผงควบคุมและ builder เท่านั้น ยังไม่ได้รันตัวอย่างจริง

Chaos Ransomware ใช้ msaRAT ส่ง C2 ผ่านเบราว์เซอร์ Chrome/Edge แบบ Headless

cisco talos ransomware browser chrome chaos ransomware uses cisco talos
Cisco Talos เปิดเผยมัลแวร์ msaRAT ที่กลุ่มแรนซัมแวร์ Chaos ใช้ควบคุมเครื่องเหยื่อ โดยไม่เปิดการเชื่อมต่อออกเน็ตด้วยตัวเอง แต่สั่งเบราว์เซอร์ Chrome หรือ Edge ให้ทำงานแบบ headless ผ่าน Chrome DevTools Protocol แล้วส่งข้อมูล C2 ออกทางช่อง WebRTC ที่รีเลย์ผ่านบริการ TURN ของ Twilio ทำให้ผู้ป้องกันเห็นแค่เบราว์เซอร์คุยกับ Cloudflare และ Twilio ที่อยู่เซิร์ฟเวอร์ของผู้โจมตีไม่โผล่ให้เห็นเลย เป็น implant เขียนด้วยภาษา Rust ที่ทำงานหลังยึดเครื่องได้แล้วและก่อนปล่อยตัวเข้ารหัส