ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

ภาพรวมแท็กนี้

6 ข่าว

มัลแวร์ยืมกุญแจ Windows Hello for Business ยึดสิทธิ์เข้า Entra ID ระยะยาว — ไม่ต้องขโมยคีย์ ไม่ต้องรู้ PIN ไม่ต้องสแกนนิ้ว

Malware can abuse Windows Hello for Business keys for persistent Entra ID access
นาย Dirk-jan Mollema นักวิจัยด้าน Entra ID สาธิตว่ามัลแวร์ที่รันอยู่ในเซสชันผู้ใช้ที่ล็อกอินอยู่แล้ว สามารถเรียกใช้กุญแจ Windows Hello for Business ของเหยื่อเพื่อยืนยันตัวตนกับ Microsoft Entra ID ได้เงียบ ๆ โดยไม่ต้องดึงคีย์ส่วนตัวออกมา ไม่ต้องรู้ PIN และไม่กระตุ้นการสแกนไบโอเมตริก อีกทั้งไม่ต้องใช้สิทธิ์ผู้ดูแลระบบ ผู้โจมตีนำโทเคนที่ได้ไปลงทะเบียนอุปกรณ์ใหม่และขอ Primary Refresh Token เพื่อคงการเข้าถึงคลาวด์ระยะยาว ขณะนี้ยังไม่มี CVE หรือประกาศจาก Microsoft

Octagon แอนดรอยด์ RAT ปลอมเป็นแอปเตือนภัยฉุกเฉินของบาห์เรน ใช้ watchdog คู่กันคอยปลุกกันเอง รีบูตก็ไม่หลุด

Octagon Android RAT impersonates Bahrain BH Alert app and survives reboots using watchdog services
K7 Security Labs เปิดเผยมัลแวร์แอนดรอยด์ชื่อ Octagon ที่ปลอมตัวเป็นแอปเตือนภัยฉุกเฉิน BH Alert ของบาห์เรน หลอกให้เหยื่อติดตั้งจากนอกสโตร์ทางการแล้วขอสิทธิ์ผ่าน 7 ขั้นตอน ก่อนติดตั้งแอปลูกชื่อ OctagonPanel มัลแวร์ใช้บริการ watchdog สองตัวคอยเฝ้าและปลุกกันเอง บวกกับ boot receiver และบัญชีปลอมที่ตั้งซิงก์ทุก 30 นาที ทำให้การรีบูตเครื่องไม่ช่วยกำจัด และยังขโมย PIN ปลดล็อก ข้อความ SMS และข้อมูลธนาคารผ่านการใช้ Accessibility Service ในทางที่ผิด

MedusaHVNC มัลแวร์ RAT แบบเช่า ใช้เดสก์ท็อป Windows ที่ซ่อนไว้ เปิดเบราว์เซอร์ควบคุมเครื่องเหยื่อแบบเงียบ

MedusaHVNC malware using hidden Windows desktops to evade detection
นักวิจัยจาก BlackFog วิเคราะห์ MedusaHVNC มัลแวร์โทรจันควบคุมระยะไกลที่ขายแบบ MaaS ผ่านเว็บและช่อง Telegram จุดเด่นคือโมดูล HVNC ที่เปิดเบราว์เซอร์ของแท้บนเดสก์ท็อป Windows ที่ซ่อนไว้ ทำให้ผู้ใช้มองไม่เห็นการทำงานเลย มัลแวร์ใช้เชนติดเชื้อ 5 ขั้น อาศัย wscript.exe และ charmap.exe ของแท้ พร้อมเข้ารหัสหลายชั้นทั้ง XOR และ ChaCha20 ก่อนติดต่อ C2 ที่ฝังไว้ตายตัว ผลลัพธ์คือ RAT ที่ซ่อนตัวและฝังตัวคงอยู่ได้อย่างแนบเนียน

แฮ็กเกอร์มือใหม่ชาวฝรั่งเศสใช้ Tailscale และ OpenSSH สร้างทางลับเข้าระบบ — แม้เซิร์ฟเวอร์ C2 ถูกปิดยังควบคุมเครื่องเหยื่อได้ต่อ

แฮ็กเกอร์มือใหม่ใช้ Tailscale และ OpenSSH สร้างช่องทาง persistence หลังเซิร์ฟเวอร์ C2 ล่ม
บริษัท Cato Networks เผยรายงานวิเคราะห์ปฏิบัติการแฮ็กโดยผู้โจมตีมือใหม่รหัส Poisson ที่เจาะธุรกิจยานยนต์ในฝรั่งเศส วาง keylogger ขโมย credential ธนาคารและอีเมล จุดสำคัญคือการติดตั้ง OpenSSH Server และ Tailscale เป็นช่องทางเข้าสำรอง ทำให้เมื่อ C2 ของ Havoc framework ล่ม ผู้โจมตียังเข้าถึงเครื่องเหยื่อได้ตลอด 18 วัน ก่อน C2 กลับมาออนไลน์และ agent เชื่อมต่อกลับอัตโนมัติ

แฮ็กเกอร์เจาะตลาดหลักทรัพย์ระดับโลก ฝังตัวในเมลผู้บริหารนาน 150 วัน — ขโมยข้อมูลต่อเนื่องหลายเดือน

Hackers target global stock exchange in espionage operation accessing executive email
ทีม threat hunting ของ Broadcom (Symantec และ Carbon Black) เปิดเผยปฏิบัติการจารกรรมที่แฮ็กเกอร์เข้าถึงอีเมล Outlook ของผู้บริหารระดับสูงในตลาดหลักทรัพย์ระดับโลก โดยเริ่มตั้งแต่ตุลาคม 2568 และคงการเข้าถึงถึงมีนาคม 2569 รวม dwell time ราว 150 วัน ผู้โจมตีใช้มัลแวร์ปลอมเป็นแอป Adobe/OneDrive ตั้ง C2 เดือนพฤศจิกายน แล้วทยอยขโมยเมลทีละชุดเล็กผ่าน Dropbox และ OneDrive เพื่อเลี่ยงการตรวจจับ เป้าหมายน่าจะเป็นการจารกรรมข้อมูลที่ไม่เปิดเผยต่อสาธารณะ

PyrsistenceSniper — เครื่องมือโอเพนซอร์สตรวจจับ 117 เทคนิค Persistence ของมัลแวร์บน Windows, Linux และ macOS

PyrsistenceSniper tool detects 117 persistence malware techniques
PyrsistenceSniper คือเครื่องมือ Python โอเพนซอร์สจาก Hexastrike สำหรับตรวจจับ Persistence ของมัลแวร์โดยไม่ต้องเข้าถึงระบบสด รองรับ 117 เทคนิคครอบคลุม Windows, Linux และ macOS ตามกรอบ MITRE ATT&CK เก้าเทคนิคหลัก สแกนผ่าน Disk Image, Velociraptor Collection และ KAPE Dump โดยใช้ libregf ในการอ่าน Registry Hive และเสร็จภายใน 30 วินาที รองรับส่งออกผลเป็น Console, CSV, HTML และ XLSX พร้อมระบบกรองลายเซ็น Authenticode เพื่อแยก Persistence ที่ถูกต้องออกจากอันตราย