ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

ภาพรวมแท็กนี้

5 ข่าว

SilkParasite เจาะหน่วยงานรัฐเอเชียกลางด้วย RAT 7 ตระกูล — 5 ตัวไม่เคยถูกบันทึกมาก่อน และพบร่องรอย AI ช่วยพัฒนาแทรกอยู่ในโค้ดฝีมือมืออาชีพ

SilkParasite espionage campaign targets Central Asian governments with five new remote access trojans
บริษัท Bitdefender เปิดเผยปฏิบัติการจารกรรมไซเบอร์ชื่อ SilkParasite ที่เล็งหน่วยงานรัฐในเอเชียกลาง โดยใช้ RAT ถึง 7 ตระกูล ซึ่ง 5 ตัวไม่เคยถูกบันทึกมาก่อน ได้แก่ DriveSilkRAT, CookiETagRAT, NomadRAT, GoginRAT และ NodeEdgeRAT ประเมินด้วยความมั่นใจระดับปานกลางว่าเป็นกลุ่มที่เชื่อมโยงกับจีน จากการใช้แบ็กดอร์ BLOODALCHEMY ซึ่งสืบสายมาจาก ShadowPad และ PlugX จุดที่นักวิจัยเน้นคือร่องรอยการใช้ AI ช่วยพัฒนาที่แทรกอยู่ในโค้ดซึ่งโดยรวมยังเป็นฝีมือทีมมนุษย์มืออาชีพ

HoneyMyte อัปเกรดแบ็กดอร์ CoolClient ด้วยรูตคิตระดับเคอร์เนลที่มีลายเซ็นดิจิทัล — ซ่อนโปรเซส ไฟล์ และทราฟฟิก C2 จากเครื่องมือตรวจจับ

HoneyMyte CoolClient backdoor using a signed kernel rootkit driver to hide processes files and C2 traffic on Windows
นักวิจัยจาก Securelist พบว่ากลุ่ม HoneyMyte อัปเกรดแบ็กดอร์ CoolClient ด้วยไดรเวอร์รูตคิตระดับเคอร์เนลบนวินโดวส์ที่ซ่อนโปรเซส ไฟล์ คีย์รีจิสทรี และการเชื่อมต่อ C2 ได้พร้อมกัน เป้าหมายคือองค์กรในปากีสถาน มองโกเลีย เมียนมา และรัสเซีย รวมถึงหน่วยงานรัฐ ห่วงโซ่การติดเชื้อเริ่มจาก PlugX แล้วต่อด้วยการ sideload ไฟล์ DLL ผ่านโปรแกรมจริงของ Sangfor ที่เปลี่ยนชื่อเป็น defender.exe ไดรเวอร์มีลายเซ็นของบริษัทจีนที่หมดอายุไปหลายปีแล้ว ซึ่งไม่ใช่หลักฐานความปลอดภัยแต่อย่างใด

แบ็กดอร์ใหม่ OctLurk และ SilkLurk เจาะหน่วยงานรัฐเอเชียกลาง — คาดฝีมือผู้ก่อภัยที่พูดภาษาจีน

OctLurk and SilkLurk backdoors target Central Asian government organizations
บริษัท Kaspersky เปิดเผยแคมเปญจารกรรมที่โจมตีหน่วยงานรัฐในเอเชียกลางและซีเรียมาตั้งแต่มกราคม 2568 คาดว่าเป็นฝีมือผู้ก่อภัยที่พูดภาษาจีน แต่ยังโยงเข้ากับกลุ่มที่รู้จักไม่ได้ ผู้โจมตีใช้แบ็กดอร์ใหม่ 2 ตัวคือ OctLurk และ SilkLurk พร้อมเครื่องมือ LurkProxy สำหรับพร็อกซีทราฟฟิก ทั้งคู่ทำงานในหน่วยความจำและโหลดปลั๊กอินเพิ่มเพื่อดักแป้นพิมพ์และขโมยข้อมูลรับรอง โดยเส้นทางเข้าถึงครั้งแรกยังไม่ทราบ

แฮ็กเกอร์เชื่อมโยงจีนและอินเดียเจาะตำรวจปากีสถานกลุ่มเดียวกันนานกว่า 2 ปี ตำรวจบาลูจิสถานโดนหนักสุด

China and India linked hackers both targeted Balochistan Pakistani police
งานวิจัยใหม่จาก SentinelOne เผยว่ากลุ่มจารกรรมไซเบอร์ที่เชื่อมโยงกับทั้งจีนและอินเดียเจาะเครือข่ายตำรวจปากีสถานเงียบ ๆ นานกว่า 2 ปี ตั้งแต่กุมภาพันธ์ 2567 ถึงเมษายน 2569 โดยตำรวจบาลูจิสถานรับกระแสโจมตีหนักสุดจากทั้งสองฝ่าย ผู้โจมตีเข้าถึงเซิร์ฟเวอร์ฐานข้อมูลไบโอเมตริก แฟ้มคดี และประวัติบุคลากร นักวิจัยจัดกลุ่มการบุกรุกเป็น 4 คลัสเตอร์ตามมัลแวร์ PlugX, ShadowPad, Cobalt Strike และ Remcos และยังพบไฟล์อันตรายปลอมเป็นอัปเดตฝังบนระบบร้องเรียนสาธารณะของตำรวจ

Mustang Panda ปล่อย PlugX RAT ผ่านห่วงโซ่ LNK และ PowerShell หลายชั้น — ปลอมอัปเดตเบราว์เซอร์ลวงเหยื่อ

Mustang Panda deploys PlugX RAT through multi-stage LNK and PowerShell attack chain
BlueCyber เปิดเผยแคมเปญของกลุ่ม Mustang Panda ที่รัฐจีนหนุนหลัง ใช้ PlugX RAT ผ่านห่วงโซ่การติดเชื้อมัลแวร์หลายชั้น เริ่มจากอัปเดตเบราว์เซอร์ปลอมสไตล์ Adobe Acrobat ดาวน์โหลดไฟล์ JPEG ที่แท้จริงเป็น MSI ซ่อนอยู่ ใช้ไบนารี G DATA AntiVirus ที่ถูกต้องทำ DLL sideloading โหลด payload ที่เข้ารหัส XOR+RC4 เข้าหน่วยความจำโดยไม่แตะดิสก์ เชื่อมต่อ C2 ที่ fruitbrat[.]com ผ่าน HTTPS ปลอมเป็นทราฟฟิก Microsoft Edge ฝังตัวถาวรผ่าน Run registry key