ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

ภาพรวมแท็กนี้

30 ข่าว

Spark RAT เล็งเป้าคนและองค์กรในกัมพูชา — ยืมไดรเวอร์โหว่ของ OPSWAT AppRemover ฆ่าโปรแกรมความปลอดภัย ล่อด้วยหนังสือราชการและเอกสารสาธารณสุข

microsoft defender silver fox valleyrat byovd abuses vulnerable opswat driver disable security tools
หน่วยวิจัยภัยคุกคามของบริษัท Acronis เปิดเผยแคมเปญที่เล็งบุคคลและองค์กรในกัมพูชา ปล่อยโทรจันเข้าถึงระยะไกลโอเพนซอร์ส Spark RAT ผ่านตัวติดตั้ง Inno Setup ในไฟล์บีบอัดที่แนบมากับอีเมลฟิชชิง เหยื่อล่อถูกทำให้เข้ากับท้องถิ่นทั้งหนังสือแจ้งของราชการ ประกาศสาธารณสุข บันทึกตรวจฟัน และเอกสารอสังหาริมทรัพย์ ห่วงโซ่การโจมตีอาศัยเทคนิค BYOVD ติดตั้งไดรเวอร์ ardrv.sys ที่มีช่องโหว่ CVE-2026-36425 เพื่อยกสิทธิ์และปิดซอฟต์แวร์ความปลอดภัย

RAT สองตัวใหม่ E4del และ PINHOLE ใช้ข้อความต้อนรับของเซิร์ฟเวอร์ FTP เป็นที่ฝากคำสั่ง — พบครั้งแรกในโลกจริง

amatera stealer powershell clickfix socradar ftp malware commands
บริษัท SOCRadar เปิดเผยแคมเปญที่ใช้ข้อความต้อนรับของเซิร์ฟเวอร์ FTP เป็นที่ฝากคำสั่งเพื่อส่งโทรจันควบคุมระยะไกลสองตัวที่ไม่เคยมีรายงานมาก่อน คือ E4del และ PINHOLE นับเป็นครั้งแรกที่พบเทคนิคนี้ในโลกจริง E4del เป็น RAT ที่เขียนด้วย Node.js ซ่อนอยู่ในแอป Electron ที่ปลอมเป็น Discord และปรับจังหวะติดต่อเซิร์ฟเวอร์เป็นสามระดับ ส่วน PINHOLE ซับซ้อนกว่า ใช้ Pinterest และ SurveyMonkey หาที่อยู่เซิร์ฟเวอร์สั่งการ แล้วส่งทราฟฟิกผ่าน Cloudflare Workers

SilkParasite เจาะหน่วยงานรัฐเอเชียกลางด้วย RAT 7 ตระกูล — 5 ตัวไม่เคยถูกบันทึกมาก่อน และพบร่องรอย AI ช่วยพัฒนาแทรกอยู่ในโค้ดฝีมือมืออาชีพ

SilkParasite espionage campaign targets Central Asian governments with five new remote access trojans
บริษัท Bitdefender เปิดเผยปฏิบัติการจารกรรมไซเบอร์ชื่อ SilkParasite ที่เล็งหน่วยงานรัฐในเอเชียกลาง โดยใช้ RAT ถึง 7 ตระกูล ซึ่ง 5 ตัวไม่เคยถูกบันทึกมาก่อน ได้แก่ DriveSilkRAT, CookiETagRAT, NomadRAT, GoginRAT และ NodeEdgeRAT ประเมินด้วยความมั่นใจระดับปานกลางว่าเป็นกลุ่มที่เชื่อมโยงกับจีน จากการใช้แบ็กดอร์ BLOODALCHEMY ซึ่งสืบสายมาจาก ShadowPad และ PlugX จุดที่นักวิจัยเน้นคือร่องรอยการใช้ AI ช่วยพัฒนาที่แทรกอยู่ในโค้ดซึ่งโดยรวมยังเป็นฝีมือทีมมนุษย์มืออาชีพ

แพ็กเกจ npm อันตรายเกือบ 800 รายการ ปล่อย RAT และตัวขโมยข้อมูลข้ามแพลตฟอร์ม ผ่านชื่อที่สุ่มเลียนแบบ AI

Nearly 800 malicious npm packages deliver cross-platform RAT and infostealer
นักวิจัยพบแพ็กเกจประสงค์ร้ายเกือบ 800 รายการบน npm ที่ตั้งชื่อสุ่มเลียนแบบชื่อที่ AI มักมโนขึ้นมา แต่ไม่ใช้ lifecycle hook อย่าง preinstall กลับใส่ README สั่งให้นักพัฒนาเรียกใช้ผ่าน require() ปลายทางคือดาวน์โหลดเดอร์ WEL1DROPPER ที่เลือก payload ตามระบบปฏิบัติการและสถาปัตยกรรมซีพียู โดยดึงจาก Cloudflare Workers และสำรองด้วย DNS TXT เมื่อ HTTPS ล้มเหลว ตัวอย่างบน Windows แพตช์ ETW และ AMSI ส่วนบน Linux ปิดท้ายด้วยเฟรมเวิร์ก Sliver

Patchwork ใช้ไฟล์ทางลัดปลอมเป็น PDF และแอปแชตปลอม สอดแนมทั้งเครื่อง Windows และมือถือ Android

Fake PDFs and chat apps let Patchwork spy on PCs and Android phones
นักวิเคราะห์ของบริษัท Picus Security เปิดเผยปฏิบัติการล่าสุดของกลุ่มจารกรรม Patchwork หรือ Dropping Elephant ที่สร้างเส้นทางโจมตีแยกกันสองสายสำหรับ Windows และ Android ฝั่ง Windows เริ่มจากไฟล์ทางลัดชื่อ GRES3001.lnk ที่ทำให้ดูเหมือนเอกสาร PDF สัญญาพลังงาน เมื่อเปิดจะเรียก PowerShell แอบดาวน์โหลดส่วนประกอบเพิ่ม พร้อมตั้งงานตามเวลาชื่อ GoogleErrorReport ส่วนฝั่ง Android ใช้บทสนทนาแนวชู้สาวหลอกให้ย้ายไปติดตั้งแอปแชตที่ถูกฝังโค้ด ซึ่งบันทึกเสียงรอบตัวและสายสนทนาได้

18 แพ็กเกจ npm อันตรายปล่อย RAT ข้ามแพลตฟอร์ม — เจาะนักพัฒนาที่ใช้เครื่องมือของ Alibaba

stepsecurity javascript ssh rat alibaba tool users cybersecurity packages deliver cross
นักวิจัยของ Socket พบแพ็กเกจ npm ประสงค์ร้าย 18 รายการที่เจาะจงเล่นงานนักพัฒนาซึ่งใช้เครื่องมือภายในของ Alibaba Group แพ็กเกจชั้นบนเลียนชื่อแพ็กเกจส่วนตัวใต้สโคป @ali เพื่อล่อให้ระบบติดตั้งสายพันธุ์ dependency ที่ซ่อนโค้ดโหลดเดอร์ไว้เป็นชิ้น ๆ ปลายทางคือแบ็กดอร์ที่ทำงานได้ทั้งบน Windows, Linux และ macOS พร้อมความสามารถขยายผลในเครือข่าย ร่องรอยภาษาจีนและเขตเวลา UTC+08:00 ชี้ว่าผู้ก่อเหตุน่าจะพูดภาษาจีน โดยเป้าหมายที่คาดคือการจารกรรมทางอุตสาหกรรม

Octagon แอนดรอยด์ RAT ปลอมเป็นแอปเตือนภัยฉุกเฉินของบาห์เรน ใช้ watchdog คู่กันคอยปลุกกันเอง รีบูตก็ไม่หลุด

Octagon Android RAT impersonates Bahrain BH Alert app and survives reboots using watchdog services
K7 Security Labs เปิดเผยมัลแวร์แอนดรอยด์ชื่อ Octagon ที่ปลอมตัวเป็นแอปเตือนภัยฉุกเฉิน BH Alert ของบาห์เรน หลอกให้เหยื่อติดตั้งจากนอกสโตร์ทางการแล้วขอสิทธิ์ผ่าน 7 ขั้นตอน ก่อนติดตั้งแอปลูกชื่อ OctagonPanel มัลแวร์ใช้บริการ watchdog สองตัวคอยเฝ้าและปลุกกันเอง บวกกับ boot receiver และบัญชีปลอมที่ตั้งซิงก์ทุก 30 นาที ทำให้การรีบูตเครื่องไม่ช่วยกำจัด และยังขโมย PIN ปลดล็อก ข้อความ SMS และข้อมูลธนาคารผ่านการใช้ Accessibility Service ในทางที่ผิด

npm @joyfill สองแพ็กเกจถูกฝัง RAT — รันทันทีที่ import เข้า Node.js ใช้บล็อกเชน 3 เครือข่ายเป็น C2

contagious interview powershell javascript polinrider dev packages run rat when imported into node
บริษัท Socket พบแพ็กเกจ npm ใน namespace @joyfill สองตัวรุ่นเบต้าถูกฝังโค้ดอันตรายที่ทำงานทันทีที่ Node.js โหลด entry point ไม่ใช่ตอนติดตั้ง มัลแวร์ดึงเพย์โหลดผ่านธุรกรรมบนบล็อกเชน Tron, Aptos และ BNB Smart Chain ปลายทางเป็น RAT ตระกูล DEV#POPPER และอินโฟสตีลเลอร์ OmniStealer เชื่อมโยงกับคลัสเตอร์ PolinRider ในเครือ Contagious Interview ของเกาหลีเหนือ นักพัฒนาที่ติดตั้งไปแล้วต้องถอนออกจาก lockfile แคช และ build image พร้อมหมุนเปลี่ยนข้อมูลรับรอง

แอปแจ้งเตือนภัยปลอมของบาห์เรน ปล่อย Android RAT ขโมย PIN, OTP และรหัสธนาคาร

rat malware android ban bahrain civil defense banking credentials
นักวิจัยจาก DreamGroup พบแคมเปญมัลแวร์ Android ที่ฉวยความตึงเครียดในภูมิภาคอ่าวเปอร์เซีย ปลอมเป็นแอปแจ้งเตือนเหตุฉุกเฉินของหน่วยป้องกันพลเรือนบาห์เรนชื่อ BH Alert เพื่อปล่อยโทรจันควบคุมระยะไกล (RAT) หลายขั้นตอนที่ขโมย PIN หน้าล็อก, รหัส OTP, ข้อความ SMS และรหัสผ่านธนาคาร แพร่ผ่านหน้า Google Play ปลอมและพอร์ทัลรัฐบาลปลอม อาศัยเทคนิคซ่อนโค้ดในไฟล์ฟอนต์ และใช้ Accessibility Service ควบคุมเครื่องเหยื่ออย่างละเอียด

ViteVenom — 7 แพ็กเกจ npm ปลอมตัวเป็นเครื่องมือ Vite ใช้บล็อกเชนเป็น C2 ส่งโทรจันควบคุมระยะไกล

ViteVenom malicious Vite npm packages use blockchain C2 to deliver RAT
บริษัท Checkmarx พบแพ็กเกจ npm อันตราย 7 ตัวปลอมตัวเป็นเครื่องมือในระบบนิเวศ Vite ภายใต้แคมเปญชื่อ ViteVenom ซึ่งเป็นการขยายตัวของแคมเปญ ChainVeil ที่ใช้โครงสร้าง C2 บนบล็อกเชน 4 ชั้นครอบคลุม Tron, Aptos และ Binance Smart Chain มัลแวร์ทำงานตอน import ไม่ใช่ตอนติดตั้ง เพื่อเลี่ยงการตรวจจับ ปลายทางคือโทรจันควบคุมระยะไกลที่เปิด reverse shell ขโมยข้อมูลรับรองและส่งไฟล์ออก ผู้ที่ติดตั้งไปแล้วควรถอนออกและหมุนเปลี่ยนข้อมูลรับรองทั้งหมดทันที