ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

ภาพรวมแท็กนี้

113 ข่าว

เว็บรัฐบาลบราซิลกว่า 20 แห่งถูกยึดเป็นช่องส่งมัลแวร์ PhantomEnigma

PhantomEnigma campaign hijacked Brazilian government websites as malware delivery channel
บริษัท ANY.RUN เปิดเผยแคมเปญ PhantomEnigma ที่ยึดเว็บไซต์รัฐบาลบราซิลกว่า 20 แห่ง (.gov.br) ทำเป็นช่องทางส่งมัลแวร์ เริ่มจากอีเมลปลอมเป็นเอกสารตำรวจที่ผ่าน SPF/DKIM/DMARC แล้วเปลี่ยนเส้นทางผ่านโฮสต์รัฐที่ถูกเจาะไปยังตัวติดตั้ง มัลแวร์เป็นแบ็กดอร์ index.js แบบโมดูลฝังในแอป Electron ที่ถูกแก้ไข สั่งรัน JavaScript และดึงเพย์โหลดเพิ่มได้ เสี่ยงต่อธนาคารและหน่วยงานรัฐ

OkoBot — มัลแวร์เฟรมเวิร์กฉีดหน้าฟิชชิงขโมย Seed Phrase เข้าไปในแอป Ledger และ Trezor ของจริง

OkoBot malware framework injects seed phrase phishing into Ledger and Trezor apps
ทีม GReAT ของ Kaspersky เปิดโปงมัลแวร์เฟรมเวิร์กชื่อ OkoBot ที่ทำงานบน Windows มาตั้งแต่เมษายน 2568 โดยมีโมดูล SeedHunter ที่ฉีดหน้าฟิชชิงขอ recovery phrase เข้าไปในซอฟต์แวร์ Trezor Suite, Ledger Wallet และ Ledger Live ของแท้ที่เหยื่อติดตั้งเอง มัลแวร์รอจนเสียบอุปกรณ์จริงก่อนแสดงหน้าปลอม พบเหยื่อหลายร้อยรายใน 25+ ประเทศ แพร่ผ่าน ClickFix และซอฟต์แวร์ปลอมบน GitHub OkoBot มีเพย์โหลดกว่า 20 ตัว ทั้งขโมยข้อมูล บันทึกจอ และเปิด RDP ลับ

CrashStealer มัลแวร์ macOS ตัวใหม่ ใช้ Dropper ที่ผ่าน Notarize เลี่ยงการตรวจของ Gatekeeper

CrashStealer macOS malware uses notarized dropper to pass Gatekeeper checks
นักวิจัยจาก Jamf Threat Labs พบมัลแวร์ขโมยข้อมูล macOS ตัวใหม่ชื่อ CrashStealer ที่เขียนด้วยภาษา C++ ต่างจาก stealer ทั่วไปที่ใช้ AppleScript หรือ Objective-C มันตรวจสอบรหัสผ่านล็อกอินของเหยื่อในเครื่องก่อนขโมยข้อมูล เก็บกวาดทั้งเบราว์เซอร์ กระเป๋าคริปโต ตัวจัดการรหัสผ่าน และ Keychain เข้ารหัสด้วย AES-GCM ก่อนส่งออกผ่าน libcurl จุดเด่นคือแพร่ผ่าน Dropper ที่เซ็นและผ่าน Apple Notarize ในชื่อ Werkbit.app ทำให้ผ่านการตรวจของ Gatekeeper ได้ และการดาวน์โหลดต้องมี PIN ประชุมจึงจะเข้าถึง

แท็กซี่รายใหญ่สุดของญี่ปุ่น Nihon Kotsu ถูกโจมตีไซเบอร์ — สั่งปิดระบบเรียกรถ กระทบบริการทั่วโตเกียว

infrastructure ise japan opera nihon kotsu
บริษัท Nihon Kotsu ผู้ให้บริการแท็กซี่รายใหญ่ที่สุดของญี่ปุ่น ประกาศว่าระบบภายในถูกโจมตีทางไซเบอร์ช่วงเช้าวันเสาร์ที่ผ่านมา จนต้องสั่งปิดโครงสร้างพื้นฐานบางส่วน รวมถึงระบบเรียกรถ (Dispatch) ที่ยังใช้งานไม่ได้ บริษัทระบุว่าเป็นการเข้าถึงโดยไม่ได้รับอนุญาตจากภายนอกและติดมัลแวร์ ทำให้บริการจองรถ จองผ่านเว็บ และบริการทางโทรศัพท์ล่ม บริษัทกำลังตรวจสอบว่ามีข้อมูลรั่วไหลหรือไม่ ยังไม่มีกลุ่มแรนซัมแวร์ใดออกมาอ้างความรับผิดชอบ

สหรัฐฯ คว่ำบาตรผู้ให้บริการ VPN เป็นครั้งแรก — เล่นงาน 1VPNS และคนขาย Cryptor ที่ช่วยกลุ่มแรนซัมแวร์ซ่อนตัว

US Treasury OFAC sanctions First VPN Service 1VPNS and malware cryptor seller over ransomware support
กระทรวงการคลังสหรัฐฯ โดย OFAC คว่ำบาตรผู้ให้บริการ VPN ชื่อ First VPN Service (1VPNS) พร้อมผู้ดูแลชาวยูเครน และคนขาย Cryptor ชาวเบลารุส ฐานช่วยกลุ่มแรนซัมแวร์ซ่อนต้นทางการโจมตี นับเป็นครั้งแรกที่สหรัฐฯ คว่ำบาตรทั้งบริการ VPN และคนขายเครื่องมืออำพรางมัลแวร์ พร้อมกันนี้ EU และอังกฤษยังคว่ำบาตรเครือข่ายไซเบอร์รัสเซียเพิ่มเติม

แฮ็กเกอร์ฝังแบ็กดอร์ในแพ็กเกจ npm ของ Jscrambler — มัลแวร์ขโมยข้อมูลถูกดาวน์โหลดเกือบ 1,500 ครั้ง

malware infostealer backdoor npm the jscrambler
บริษัท Jscrambler เปิดเผยว่าผู้โจมตีเผยแพร่แพ็กเกจ npm เวอร์ชันอันตรายของบริษัท ครอบคลุมรุ่น 8.14, 8.16, 8.17 และ 8.20 โดยฝังมัลแวร์ขโมยข้อมูล (Infostealer) ที่ทำงานตอน preinstall hook แพ็กเกจนี้เปิดอยู่ราว 2 ชั่วโมงและถูกดาวน์โหลด 1,479 ครั้ง มัลแวร์ล้วงซอร์สโค้ด ข้อมูลรับรองนักพัฒนา คีย์คลาวด์ ค่าคอนฟิกเครื่องมือ AI และกระเป๋าคริปโต ต้นเหตุมาจากข้อมูลรับรองการเผยแพร่ npm ที่ถูกขโมย

มัลแวร์ RAT ตัวใหม่ MODBEACON ของกลุ่ม Silver Fox ใช้ gRPC streaming เข้ารหัสทราฟฟิก C2

Silver Fox MODBEACON Rust RAT gRPC streaming encrypted C2
บริษัท QiAnXin เปิดเผยว่ากลุ่มอาชญากรไซเบอร์ Silver Fox ที่เชื่อมโยงกับจีนอยู่เบื้องหลังมัลแวร์ RAT ตัวใหม่ที่เขียนด้วยภาษา Rust ชื่อ MODBEACON กระจายผ่านตัวติดตั้งปลอมด้วยเทคนิค SEO poisoning โดยมีผู้กระจายหลายราย ตัวมัลแวร์เป็น RAT แบบโมดูลที่รันในหน่วยความจำ ใช้ gRPC tunnel streaming สื่อสารกับ C2 และนำ transport layer จากเฟรมเวิร์ก proxy โอเพนซอร์ส Xray/V2Ray มาใช้เป็นช่องทางควบคุม พุ่งเป้าองค์กรเทคโนโลยี การศึกษา และรัฐวิสาหกิจในจีน

APT-C-20 (APT28) ซ่อนเชลล์โค้ดในภาพ PNG ปล่อยแบ็กดอร์ C# แบบไร้ไฟล์

apt28 apt malware backdoor fancy bear hackers hide shellcode
กลุ่มแฮ็กเกอร์ APT-C-20 หรือที่รู้จักในชื่อ APT28 (Fancy Bear) ซ่อนเชลล์โค้ดไว้ในไฟล์ภาพ PNG เพื่อปล่อยแบ็กดอร์ที่เขียนด้วยภาษา C# แบบไร้ไฟล์ (fileless) โดยเริ่มจากเอกสาร Word ที่ฝังมาโคร ปลอมเป็นไฟล์ด้านกลาโหมของรัฐบาลยุโรปตะวันออก อาศัยเทคนิค COM hijacking และ steganography ซ่อนโค้ด ทำให้แอนติไวรัสตรวจจับได้ยาก และสื่อสารกับผู้โจมตีผ่านบริการคลาวด์ Filen.io

Banana RAT ใช้เครื่องสร้าง payload ที่หลุดออกมา ผลิตมัลแวร์ธนาคารแบบ polymorphic หลบ blocklist

Banana RAT uses exposed payload generator to create polymorphic banking malware variants
นักวิจัย Moises Cerqueira พบเซิร์ฟเวอร์ที่เปิดโล่งบนอินเทอร์เน็ตซึ่งใช้สร้างมัลแวร์ Banana RAT โทรจันขโมยข้อมูลธนาคารสายบราซิล โดยไม่ได้เป็นแค่ที่เก็บไฟล์ แต่รันสคริปต์ payload generator และ obfuscator ที่ผลิต payload หน้าตาต่างกันได้ทุกครั้ง รายงานจาก ANY.RUN ระบุว่าโครงสร้างเดียวกันผลิต Banana RAT ได้ 2 เวอร์ชันในไม่กี่สัปดาห์ เวอร์ชันใหม่สุ่มชื่อโฟลเดอร์/ไฟล์ต่อเครื่องและใช้ WebSocket เข้ารหัสเป็น C2 ทำให้การบล็อกด้วยรายชื่อ indicator ได้ผลน้อยลง

Lurking Lizard ปลอมตัวติดตั้ง 7-Zip เปลี่ยนเครื่องเหยื่อเป็นพร็อกซีขายต่อแบนด์วิดท์

cybersecurity opera proxy rat lurking lizard uses fake turn victim devices into proxy nodes
บริษัท Infoblox เปิดโปงกลุ่มอาชญากรไซเบอร์ Lurking Lizard ที่แอบเปลี่ยนคอมพิวเตอร์ทั่วไปให้เป็นพร็อกซีเซิร์ฟเวอร์ขายต่อแบนด์วิดท์มานานหลายปี ผ่านตัวติดตั้ง 7-Zip ปลอมที่โฮสต์บนโดเมน 7zip[.]com นักวิจัยพบว่าปฏิบัติการนี้ย้อนไปถึงสิงหาคม 2565 เชื่อมโยงกว่า 230 โดเมน และล่าสุดแปลงร่างเป็นแอป WireVPN ปลอมที่มียอดดาวน์โหลดบน Android เกินหนึ่งล้านครั้ง