ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

ภาพรวมแท็กนี้

9 ข่าว

โหลดเดอร์ใหม่สองตัว WordlistLoader และ SynkLoader — ตัวหนึ่งซ่อนเชลล์โค้ดเป็นคำภาษาอังกฤษ อีกตัวปลอมหน้าล็อกวินโดวส์ดักรหัสผ่าน

microsoft teams amatera stealer marcus hutchins etherhiding clickfix synkloader
บริษัท Gen Digital เปิดเผยโหลดเดอร์ใหม่สองตัวคือ WordlistLoader และ SynkLoader ที่ใช้ส่งเพย์โหลดขั้นถัดไปและน่าจะขายทางเข้าให้กลุ่มแรนซัมแวร์ WordlistLoader มากับแคมเปญ ClearFake ที่ใช้กล่อง CAPTCHA ปลอมแบบ ClickFix บนเว็บจริงที่ถูกเจาะ แล้วปิดท้ายด้วย Amatera Stealer ชื่อของมันมาจากการเก็บเชลล์โค้ดเป็นลำดับคำภาษาอังกฤษคำละหนึ่งไบต์ ส่วน SynkLoader มาทางฟิชชิงบน Microsoft Teams ที่สวมรอยฝ่ายไอที พร้อมโมดูลปลอมหน้าล็อกวินโดวส์ดักรหัสผ่าน

STAC4749 โทรผ่าน Microsoft Teams อ้างเป็นฝ่ายไอที ยึดเครื่องด้วย Quick Assist/RemSupp แล้วปล่อยแรนซัมแวร์ Chaos ใน 17 ชั่วโมง

Microsoft Teams vishing campaign STAC4749 leads to Chaos ransomware deployment
บริษัท Sophos เปิดเผยแคมเปญ STAC4749 ที่ผู้โจมตีปลอมเป็นฝ่ายไอทีโทรผ่าน Microsoft Teams หลอกพนักงานให้เปิดเซสชันควบคุมระยะไกลด้วย Quick Assist หรือเครื่องมือ RemSupp แล้ววางแบ็กดอร์ผ่าน PowerShell การโจมตีพุ่งเป้าองค์กรในแคนาดาและสหรัฐฯ กว่า 95% รวมหลายสิบองค์กรระหว่างกุมภาพันธ์ถึงมิถุนายน 2569 อย่างน้อย 3 กรณีจบลงด้วยแรนซัมแวร์ Chaos โดยกรณีหนึ่งใช้เวลาจากสายแรกถึงเข้ารหัสไฟล์ไม่ถึง 17 ชั่วโมง

สายปลอมอ้างเป็นฝ่ายไอทีผ่าน Microsoft Teams หลอกยึดเครื่องด้วย Quick Assist — ปล่อยแบ็กดอร์ GoGRPC

Fake IT calls on Microsoft Teams lead to GoGRPC backdoor infection via Quick Assist
บริษัท Zscaler ThreatLabz เปิดเผยแคมเปญฟิชชิงด้วยเสียง (Vishing) ที่แฮ็กเกอร์โทรผ่าน Microsoft Teams แอบอ้างเป็นฝ่ายไอทีของบริษัท หลอกให้พนักงานอนุมัติเซสชัน Quick Assist เพื่อยึดการควบคุมเครื่องจากระยะไกล จากนั้นใช้ PowerShell สำรวจระบบและติดตั้งแบ็กดอร์ตัวใหม่ชื่อ GoGRPC ที่เขียนด้วยภาษา Go นักวิจัยพบมัลแวร์อีก 4 สายพันธุ์และเครื่องมือเสริมหลายตัว โดยประเมินว่าผู้ก่อเหตุน่าจะทำหน้าที่เป็นนายหน้าขายการเข้าถึงเครือข่าย (Initial Access Broker) ให้กลุ่มแรนซัมแวร์

Operation BlueDash ปลอมหน้าอัปเดต Microsoft Teams ลอบติดตั้ง RMM สองตัว Level RMM + ScreenConnect ยึดเครื่องระยะไกล

Operation BlueDash fake Microsoft Teams update deploying Level RMM and ScreenConnect
นักวิจัยจาก ZeroBEC เปิดโปงแคมเปญฟิชชิงชื่อ Operation BlueDash ที่ใช้เหยื่อล่อธีม Microsoft Teams หลอกว่าต้องอัปเดตก่อนเปิดเอกสาร แล้วลอบติดตั้งเครื่องมือ RMM ที่ถูกกฎหมายพร้อมกันสองตัวคือ Level RMM และ ConnectWise ScreenConnect เพื่อยึดการเข้าถึงเครื่องเหยื่อระยะไกลแบบสำรองซ้ำ ผู้โจมตีถูกโยงกับกลุ่มในไนจีเรียด้วยความมั่นใจปานกลางถึงสูง เคลื่อนไหวมาตั้งแต่กุมภาพันธ์ 2569 และใช้กลยุทธ์หลายแบรนด์สลับทั้ง Teams และ Zoom

Microsoft ยืนยันบั๊ก Teams บน macOS ทำแชร์หน้าจอค้าง-จอดำ — เร่งออกแนวทางแก้ในผลิตภัณฑ์ปลายกรกฎาคม

Microsoft Teams on macOS screen sharing bug causing blank black screens during meetings
บริษัท Microsoft ยืนยันปัญหาที่ทราบแล้วใน Teams บน macOS ที่ทำให้การแชร์หน้าจอล้มเหลว ค้าง หรือขึ้นจอดำระหว่างประชุม กระทบเครื่องที่รัน macOS เวอร์ชันเก่ากว่า Tahoe 26.4 โดยเฉพาะเครื่องที่หน่วยความจำต่ำหรือดิสก์เต็ม ปัญหานี้กระทบองค์กรที่ใช้ Microsoft 365 Government (GCC, GCC High, DoD) เป็นหลัก Microsoft เลื่อนกำหนดออกแนวทางแก้ในผลิตภัณฑ์เป็นปลายกรกฎาคม 2569 เสร็จสมบูรณ์กลางสิงหาคม ผู้ใช้แก้ได้ทันทีด้วยการอัปเดต macOS เป็น Tahoe 26.4 หรือเปิดใช้ Mac OS native sharing

แฮ็กเกอร์ปลอมเป็นทีมไอทีโทรผ่าน Microsoft Teams หลอกติดตั้งมัลแวร์ EtherRAT — ใช้สัญญาอัจฉริยะ Ethereum ซ่อนเซิร์ฟเวอร์ควบคุม

fake it support microsoft teams call pushing etherrat malware
บริษัท Palo Alto Networks (Unit 42) เปิดเผยแคมเปญที่ปลอมเป็นทีมไอทีซัพพอร์ตโทรผ่าน Microsoft Teams หลอกพนักงานให้ติดตั้งมัลแวร์ EtherRAT ผู้โจมตีเริ่มจากอีเมลฟิชชิงแนบ PDF แล้วโทรจากบัญชีภายนอกอ้างเป็นผู้ดูแลระบบ ก่อนหลอกให้เปิดสิทธิ์ควบคุมเครื่องและติดตั้งเครื่องมือรีโมตจริงอย่าง AnyDesk สุดท้ายรัน EtherRAT ที่ใช้สัญญาอัจฉริยะ Ethereum ซ่อนเซิร์ฟเวอร์ควบคุมสั่งการ ทำให้ปิดกั้นได้ยาก

แคมเปญปลอมเป็น Microsoft Teams หลอกติดตั้ง RMM — ฝังตัวลึกขโมยรหัสผ่านระดับล็อกอิน

Microsoft Teams impersonation campaign delivering remote access tool
Cyfirma เปิดเผยแคมเปญฟิชชิงที่ปลอมเป็นการแจ้งเตือนจาก Microsoft Teams หลอกพนักงานให้ดาวน์โหลดเครื่องมือ RMM ที่ตั้งค่าให้เชื่อมต่อกลับเซิร์ฟเวอร์ของผู้โจมตี ตัวติดตั้งถูกเซ็นด้วยใบรับรองถูกต้องจึงหลบ AV ได้ และใช้เว็บไซต์ธุรกิจที่ถูกเจาะร่วมกับ Cloudflare Workers/Pages เป็นโครงสร้างพื้นฐาน เมื่อติดตั้งแล้วผู้โจมตีฝังตัวหลายชั้นและลงทะเบียน credential provider DLL เพื่อดักรหัสผ่านที่หน้าจอล็อกอิน

DragonForce Ransomware ใช้ Microsoft Teams Relay ซ่อนการสื่อสาร C2 — เทคนิคใหม่ที่พบครั้งแรกในโลกจริง

DragonForce ransomware Microsoft Teams TURN relay C2 traffic hiding
กลุ่ม DragonForce ransomware ใช้มัลแวร์ชื่อ Backdoor.Turn ซ่อนการสื่อสาร C2 ในโครงสร้าง TURN relay ของ Microsoft Teams เป็นครั้งแรกที่พบในโลกจริง ทำให้ defender เห็นเป็นทราฟฟิก Teams ปกติ พร้อมใช้เทคนิค BYOVD ผ่าน driver หลายตัวเพื่อปิดเครื่องมือรักษาความปลอดภัย

แฮ็กเกอร์ใช้ฟีเจอร์ collaboration ของ Microsoft Teams ปลอมเป็นทีม IT Helpdesk หลอก vishing

Hackers exploit Microsoft Teams collaboration features to impersonate IT helpdesk
เกิดคลื่นการโจมตี vishing ที่แฮ็กเกอร์ใช้ฟีเจอร์ collaboration ข้ามองค์กรของ Microsoft Teams ปลอมเป็นเจ้าหน้าที่ IT helpdesk โทรหรือส่งข้อความหาพนักงาน หลอกให้รันคำสั่งหรือติดตั้งเครื่องมือ remote access อย่าง Quick Assist เพราะเกิดในแพลตฟอร์มที่ดูน่าเชื่อถือ ระบบป้องกันฟิชชิงทางอีเมลจึงตรวจไม่เจอ ทีมสืบสวนหันมาใช้ Microsoft 365 Unified Audit Log โดยเฉพาะ event CallParticipantDetail เพื่อปะติดปะต่อไทม์ไลน์การโจมตี