ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

ภาพรวมแท็กนี้

17 ข่าว

Huntress สรุปสัญญาณจับ "พนักงานไอทีเกาหลีเหนือ" จาก 3 เคสจริงในปี 2569 — PiKVM, พาสปอร์ตพิมพ์ผิดจุดเดียวกัน และบิลค่าไฟที่ลิงก์ไปเว็บการไฟฟ้าสหรัฐ

Red flags that expose fake North Korean IT workers hired as remote employees
บริษัท Huntress เผยผลสอบสวน 3 ชุดในปี 2569 ที่ช่วยองค์กรยืนยันว่าพนักงานระยะไกลที่จ้างมาน่าจะเป็นคนสัญชาติเกาหลีเหนือที่สวมรอยเป็นแรงงานไอทีถูกกฎหมาย เคสแรกเป็นบริษัทสาธารณสุขในออสเตรเลียที่สงสัยพนักงาน 3 คนซึ่งใช้ Astrill VPN, IPRoyal Proxy และบริการโฮสต์กันกระสุนพร้อมกัน อีก 2 เคสในภาคการเงินพบอุปกรณ์ PiKVM ที่หายากในองค์กร รูปโปรไฟล์ที่ขโมยจาก GitHub และเอกสารระบุตัวตนที่ถูกแก้ไขรูปถ่าย

Check Point เปิดเบื้องหลัง zero-day AFD.sys ที่ Lazarus ใช้จริง — ข้อเสนองานปลอมเจาะกลาโหมและการบินในยุโรป อินเดีย และบราซิล

Fresh Windows zero-day exploited in North Korean cyberattacks
บริษัท Check Point เปิดรายละเอียดปฏิบัติการของกลุ่ม Lazarus จากเกาหลีเหนือที่ใช้ช่องโหว่ zero-day CVE-2026-68820 ในไดรเวอร์ AFD.sys ของ Windows ยกระดับสิทธิ์เป็น SYSTEM ปฏิบัติการนี้เดินมาตั้งแต่ต้นปี 2569 และเป็นภาคต่อของ Operation Dream Job ที่ใช้ข้อเสนองานปลอมล่อเหยื่อ เป้าหมายคือองค์กรกลาโหม อากาศยาน และการบินในฝรั่งเศส เยอรมนี บราซิล และอินเดีย ห่วงโซ่การติดเชื้อใช้ DLL sideloading ปล่อยโหลดเดอร์ Mistpen และแบ็กดอร์ ForestTiger ส่วนอีกสายใช้โปรแกรมอ่าน PDF ปลอมปล่อยแบ็กดอร์ตัวใหม่ชื่อ Troy

นักวิจัยตั้งสตาร์ตอัปคริปโตปลอมแล้วประกาศรับสมัครงานจริง — จ้างคนงานไอทีต้องสงสัยชาวเกาหลีเหนือ 3 คน โดยบันทึกทุกความเคลื่อนไหวบน VM ที่แจกให้

Researchers built a fake crypto startup and hired three suspected North Korean IT workers
นักวิจัยสร้างโปรโตคอล DeFi ปลอมชื่อ Ballena Azul ประกาศรับสมัครนักพัฒนา แล้วจ้างผู้ต้องสงสัยว่าเป็นคนงานไอทีของเกาหลีเหนือได้ 3 คน โดยเครื่อง VM ที่บริษัทแจกให้บันทึกทุกอย่างไว้ ทั้งสามผ่านการสัมภาษณ์ เซ็นสัญญา และได้สิทธิ์เข้าถึงระบบตามปกติโดยไม่ต้องเจาะช่องโหว่ใด เอกสารยืนยันตัวตนที่ส่งมามีทั้งใบขับขี่ของคนอื่นและภาพที่ผ่านการแก้ด้วย AI วันแรกของงานทั้งสามสำรวจเครื่องด้วย dxdiag และ systeminfo ก่อนติดตั้งเครื่องมือควบคุมระยะไกล

Kimsuky ยกเครื่องมือ AI มารันบนเซิร์ฟเวอร์ตัวเอง เตรียมฝัง AI เข้าไปในสายพานสร้างมัลแวร์

Kimsuky builds offline AI stack to boost phishing and automate malware development
บริษัท Genians ของเกาหลีใต้เปิดเผยว่ากลุ่มจารกรรมไซเบอร์ Kimsuky ของเกาหลีเหนือเลิกพึ่งแชตบอตสาธารณะ แล้วหันมารันโมเดลภาษาแบบออฟไลน์บนเซิร์ฟเวอร์ของตัวเอง นักวิจัยพบเครื่องมือ Ollama, GPT4All และ Msty บนโครงสร้างพื้นฐานของกลุ่ม พร้อมฐานข้อมูล RAG ที่ถูกตั้งค่าไว้แล้ว และไลบรารีสำหรับฝังฟังก์ชัน AI ลงในซอฟต์แวร์ที่เขียนเอง Genians ไม่พบหลักฐานว่ากลุ่มฝึกโมเดลของตัวเอง และยังไม่มีรายงานว่าชุดเครื่องมือนี้ถูกใช้กับเหยื่อจริง

NullReceiver — แฮ็กเกอร์เกาหลีเหนือซ่อนที่อยู่เซิร์ฟเวอร์สั่งการไว้ในธุรกรรมคริปโตที่ไม่มีเงินโอน

contagious interview etherhiding virustotal etherrat north korean north korean hackers are hiding malware servers
นักวิเคราะห์ของ OpenSource Malware พบเทคนิคซ่อนเซิร์ฟเวอร์สั่งการชื่อ NullReceiver ที่ฝังหมายเลข IP ไว้ในที่อยู่ผู้รับของธุรกรรม Ethereum ที่ไม่มีมูลค่าและไม่มีข้อมูลแนบ พบใช้งานในแพ็กเกจ npm ประสงค์ร้าย 2 ตัวที่ปลอมเป็นปลั๊กอินของ Tailwind CSS และเชื่อมโยงกับปฏิบัติการ Contagious Interview ที่มีเกาหลีเหนือหนุนหลัง เทคนิคนี้ต่างจาก EtherHiding ตรงที่ไม่ใช้ calldata หรือสัญญาอัจฉริยะ จึงตรวจจับได้ยากกว่า แต่ก็บรรจุข้อมูลได้จำกัดเพียงระดับหมายเลข IP เท่านั้น

Amazon โยงเหตุยึดแพ็กเกจ npm 'debug' และ 'chalk' เข้ากับกลุ่มเกาหลีเหนือ Sapphire Sleet — แต่หลักฐานที่เปิดเผยยังบางกว่าคำกล่าวอ้าง

Amazon links npm debug and chalk package hijack to North Korean group Sapphire Sleet
ทีมข่าวกรองภัยคุกคามของ Amazon เผยแพร่งานวิจัยที่ประเมินด้วยความเชื่อมั่นระดับกลางว่า กลุ่มเกาหลีเหนือที่อยู่เบื้องหลังการยึดแพ็กเกจ axios เมื่อเดือนมีนาคม 2569 คือกลุ่มเดียวกับที่ยึดแพ็กเกจ debug และ chalk เมื่อเดือนกันยายน 2568 ซึ่งกระทบแพ็กเกจอย่างน้อย 18 ตัวที่มียอดดาวน์โหลดรวมกว่า 2 พันล้านครั้งต่อสัปดาห์ พร้อมชี้ว่าแพ็กเกจ typo-crypto เป็นการซ้อมมือก่อนหน้า อย่างไรก็ตามหลักฐานที่เปิดเผยยังไม่ระบุว่าชิ้นใดโยงกับเหตุการณ์ใด

Contagious Interview เปลี่ยนเหยื่อล่อเป็นโฆษณาค้นหา — หน้าอัปเดต macOS ปลอมเต็มจอ หลอกวางคำสั่งใน Terminal ขโมยคริปโต

DPRK-linked macOS malvertising campaign uses fake update screens and EtherHiding to deliver crypto-stealing malware
บริษัท AllSecure เปิดเผยแคมเปญ malvertising บน macOS ที่เชื่อมโยงกับเกาหลีเหนือ ซึ่งเป็นวิวัฒนาการใหม่ของ Contagious Interview โดยเหยื่อคลิกผลค้นหาแบบสปอนเซอร์แล้วเจอหน้าอัปเดต macOS ปลอมเต็มจอที่แอบคัดลอกคำสั่งลงคลิปบอร์ดแล้วหลอกให้วางใน Terminal ตามเทคนิค ClickFix เพย์โหลดคือแบ็กดอร์ Node.js ที่ดึงที่อยู่เซิร์ฟเวอร์ควบคุมจากสัญญาอัจฉริยะ Ethereum แบบ EtherHiding แล้วโหลดตัวขโมยข้อมูลที่เล็งกระเป๋าคริปโต 157 ยี่ห้อ พร้อมส่วนขยาย Chrome ปลอมชื่อ Google Drive Offline สำหรับดูดเงินในกระเป๋า

BlueNoroff เกาหลีเหนือใช้ชุดฟิชชิง Zoom/Teams ปลอม สแกนกระเป๋าคริปโตก่อนปล่อยมัลแวร์

BlueNoroff Zoom phishing kit profiles crypto wallets before malware delivery
นักวิจัย JUMPSEC เผยกลุ่มแฮ็กเกอร์เกาหลีเหนือ BlueNoroff เปิดใช้ชุดฟิชชิง (phishing kit) ปลอมเป็น Zoom และ Microsoft Teams เพื่อหลอกเหยื่อในสายคริปโต โดยยึดบัญชี Telegram ของคนที่เหยื่อรู้จักจริงเป็นจุดเริ่มต้น ส่งลิงก์ Calendly นำไปหน้าประชุมปลอม แอบสแกนกระเป๋าเงินคริปโตในเบราว์เซอร์ก่อนคัดเหยื่อมูลค่าสูงปล่อยเพย์โหลด ClickFix ที่รันได้ทั้ง Windows และ macOS ใช้วิดีโอ AI-generated สร้างใบหน้าคุ้นเคยเพิ่มความน่าเชื่อ พบชุดเครื่องมือ 5 เวอร์ชันตั้งแต่ 31 พ.ค.–14 ก.ค. 2569

แฮ็กเกอร์เกาหลีเหนือซ่อนมัลแวร์ในรูปธงชาติ SVG — หลอกนักพัฒนาผ่านข้อสอบเขียนโค้ดปลอมใน Slack

North Korean hackers hide OtterCookie malware in SVG flag images via fake coding tests
บริษัท Elastic Security Labs เปิดโปงแคมเปญ REF9403 ของแฮ็กเกอร์เกาหลีเหนือในเครือ Contagious Interview ที่ซ่อนมัลแวร์ด้วยเทคนิค Steganography ในไฟล์ภาพ SVG รูปธงชาติ ผู้โจมตีเข้าหาเหยื่อผ่านช่อง #jobs ใน Slack ชุมชนนักพัฒนา อ้างว่าจ้างงานแล้วส่งข้อสอบเขียนโค้ดที่ฝังมัลแวร์ไว้ เมื่อรันโปรเจกต์จะได้เพย์โหลด 4 ชั้นสอดคล้องกับ OtterCookie ทั้งขโมยรหัสผ่าน กระเป๋าคริปโต ไฟล์ และเปิดช่องควบคุมระยะไกล

จ้างงานข้ามพรมแดนยุค AI — เมื่อผู้สมัครที่ไม่เคยเจอตัวจริงอาจเป็นสายลับเกาหลีเหนือ ไทยติดกลุ่มปลายทางจ้างงานยอดนิยม

Remote cross-border hiring security risks including North Korean operatives and deepfake interviews
รายงานจาก Hackread ชี้ว่าการจ้างงานทีมข้ามพรมแดนกลายเป็นเรื่องปกติของสตาร์ตอัป AI แต่มาพร้อมความเสี่ยงด้านความปลอดภัยที่รุนแรงขึ้น เมื่อผู้สมัครที่ไม่เคยเจอตัวจริงอาจใช้ตัวตนปลอม การสัมภาษณ์ที่ถูกปลอมด้วย deepfake และฟาร์มโน้ตบุ๊กเพื่อซ่อนที่อยู่จริง Hackread เคยบันทึกกรณีที่คาดว่าเป็นสายลับเกาหลีเหนือได้งานไอทีระยะไกลโดยผ่านการตรวจสอบมาตรฐาน ไทยถูกระบุเป็นหนึ่งในปลายทางจ้างงานข้ามพรมแดนยอดนิยมในเอเชียตะวันออกเฉียงใต้