ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

ภาพรวมแท็กนี้

3 ข่าว

Microsoft เผยกลุ่มโยงจีน Storm-1175 เปลี่ยนมาใช้แรนซัมแวร์ตัวใหม่ StormEncryptor คาดเจาะผ่านช่องโหว่ N-able N-central

China-linked Storm-1175 deploys new StormEncryptor ransomware likely via N-central flaw
Microsoft เปิดเผยว่ากลุ่มผู้โจมตีที่มีแรงจูงใจทางการเงินและถูกโยงกับจีนในชื่อ Storm-1175 ได้เริ่มใช้แรนซัมแวร์สายพันธุ์ใหม่ที่ไม่เคยมีการบันทึกมาก่อนชื่อ StormEncryptor แทนที่ Medusa ที่เคยใช้มาตลอด ตัวมัลแวร์เขียนด้วย C++ เติมนามสกุล .encrypted และทิ้งโน้ตเรียกค่าไถ่ชื่อ !!!README_FIRST!!!.txt ไว้ทุกไดเรกทอรี Microsoft ประเมินว่าการเข้าถึงครั้งแรกน่าจะมาจากการใช้ช่องโหว่ CVE-2026-18577 ใน N-able N-central ซึ่งเป็นการข้ามแพตช์ของ CVE-2026-18556 และถูก CISA ระบุว่าถูกใช้โจมตีจริงแล้ว

GoSerpent — มัลแวร์จารกรรมตัวใหม่เจาะหน่วยงานรัฐและนักการทูตในเอเชียตะวันออกเฉียงใต้

goserpent malware espionage southeast asia government kaspersky backdoor
บริษัท Kaspersky เปิดโปงมัลแวร์จารกรรมตัวใหม่ชื่อ GoSerpent ที่ถูกใช้โจมตีหน่วยงานรัฐและนักการทูตในภูมิภาคเอเชียตะวันออกเฉียงใต้ตั้งแต่ปลายปี 2568 เน้นการเข้าถึงระยะยาวและเก็บรวบรวมข่าวกรอง มัลแวร์เขียนด้วยภาษา Go ตั้ง SOCKS5 proxy ผ่านเครื่องที่ถูกเจาะ และปล่อยเครื่องมือเสริมอย่าง Mimikatz ดักข้อมูลรับรอง พฤติกรรมทับซ้อนกลุ่ม TetrisPhantom ที่เคยเจาะหน่วยงานรัฐในเอเชียแปซิฟิก

แฮ็กเกอร์ปิด Defender, Sysmon และ WAF ก่อนดูดรหัสผ่านด้วย Mimikatz

Hackers disable Microsoft Defender Sysmon and WAF before dumping credentials with Mimikatz
บริษัท Huntress เปิดเผยการบุกรุกที่แฮ็กเกอร์ทยอยปิด Microsoft Defender, Sysmon และ ModSecurity WAF ก่อนใช้ Mimikatz ดูดรหัสผ่าน เริ่มจากเว็บเชลล์ที่ซ่อนด้วยเทคนิค steganography บนเซิร์ฟเวอร์ IIS ผู้โจมตีใช้สคริปต์ i.bat ปิดล็อกและเครื่องมือความปลอดภัยกว่าสิบเทคนิค แล้วแก้ WDigest ให้ Windows เก็บรหัสผ่านเป็นข้อความธรรมดา โชคดีที่ SOC จับได้ก่อนข้อมูลรั่ว