ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

ภาพรวมแท็กนี้

2 ข่าว

RAT สองตัวใหม่ E4del และ PINHOLE ใช้ข้อความต้อนรับของเซิร์ฟเวอร์ FTP เป็นที่ฝากคำสั่ง — พบครั้งแรกในโลกจริง

amatera stealer powershell clickfix socradar ftp malware commands
บริษัท SOCRadar เปิดเผยแคมเปญที่ใช้ข้อความต้อนรับของเซิร์ฟเวอร์ FTP เป็นที่ฝากคำสั่งเพื่อส่งโทรจันควบคุมระยะไกลสองตัวที่ไม่เคยมีรายงานมาก่อน คือ E4del และ PINHOLE นับเป็นครั้งแรกที่พบเทคนิคนี้ในโลกจริง E4del เป็น RAT ที่เขียนด้วย Node.js ซ่อนอยู่ในแอป Electron ที่ปลอมเป็น Discord และปรับจังหวะติดต่อเซิร์ฟเวอร์เป็นสามระดับ ส่วน PINHOLE ซับซ้อนกว่า ใช้ Pinterest และ SurveyMonkey หาที่อยู่เซิร์ฟเวอร์สั่งการ แล้วส่งทราฟฟิกผ่าน Cloudflare Workers

LokiBot กลับมาอีกครั้ง ใช้ไฟล์แนบ JScript, .NET injector และ process injection ขโมย credential จากกว่า 100 แอป

LokiBot campaign uses JScript attachment .NET injector and process injection to steal credentials
นักวิจัยจาก LevelBlue พบแคมเปญ LokiBot ระลอกใหม่ มัลแวร์ขโมย credential ที่เก่าแก่ที่สุดตัวหนึ่งซึ่งยังทำงานอยู่ ใช้ไฟล์แนบอีเมล JScript เป็นจุดเริ่มต้น ตามด้วย PowerShell, .NET injector และ process injection เข้าสู่ aspnet_compiler.exe เพื่อหลบการตรวจจับ LokiBot ขโมย credential จากกว่า 100 แอป ทั้งเบราว์เซอร์ กระเป๋าคริปโต อีเมลไคลเอนต์ และ FTP แล้วบีบอัดส่งไป C2 ผู้ใช้และองค์กรเสี่ยงถูกยึดบัญชีและขโมยข้อมูล