ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

ภาพรวมแท็กนี้

5 ข่าว

HoneyMyte อัปเกรดแบ็กดอร์ CoolClient ด้วยรูตคิตระดับเคอร์เนลที่มีลายเซ็นดิจิทัล — ซ่อนโปรเซส ไฟล์ และทราฟฟิก C2 จากเครื่องมือตรวจจับ

HoneyMyte CoolClient backdoor using a signed kernel rootkit driver to hide processes files and C2 traffic on Windows
นักวิจัยจาก Securelist พบว่ากลุ่ม HoneyMyte อัปเกรดแบ็กดอร์ CoolClient ด้วยไดรเวอร์รูตคิตระดับเคอร์เนลบนวินโดวส์ที่ซ่อนโปรเซส ไฟล์ คีย์รีจิสทรี และการเชื่อมต่อ C2 ได้พร้อมกัน เป้าหมายคือองค์กรในปากีสถาน มองโกเลีย เมียนมา และรัสเซีย รวมถึงหน่วยงานรัฐ ห่วงโซ่การติดเชื้อเริ่มจาก PlugX แล้วต่อด้วยการ sideload ไฟล์ DLL ผ่านโปรแกรมจริงของ Sangfor ที่เปลี่ยนชื่อเป็น defender.exe ไดรเวอร์มีลายเซ็นของบริษัทจีนที่หมดอายุไปหลายปีแล้ว ซึ่งไม่ใช่หลักฐานความปลอดภัยแต่อย่างใด

รูทคิต Daxin ของกลุ่มจีนโผล่อีกครั้งในไต้หวัน พร้อมแบ็กดอร์ใหม่ 'Stupig' รันคำสั่งระดับ SYSTEM ก่อนล็อกอิน

Daxin resurfaces in Taiwan alongside Stupig pre-login SYSTEM backdoor
นักวิจัยจาก Symantec และ Carbon Black พบรูทคิตระดับเคอร์เนล Daxin ที่เชื่อมโยงกลุ่มจีนกลับมาทำงานอีกครั้งในบริษัทผู้ผลิตไต้หวัน หลังเงียบหายกว่า 4 ปี พร้อมแบ็กดอร์ใหม่ที่ไม่เคยมีรายงานชื่อ Stupig ซึ่งปลอมเป็น DLL เค้าโครงแป้นพิมพ์ ทำให้รันคำสั่งระดับ SYSTEM ได้จากหน้าจอล็อกอินก่อนใครล็อกอิน ทั้งสองมี timestamp คอมไพล์ปี 2013 คาดฝังตัวไม่ถูกตรวจพบนานถึง 13 ปี รายงานยังพบกลุ่มจีนใช้ AI โจมตีเป้าหมายในไทยด้วย

กลุ่ม SilverFox ปล่อยมัลแวร์ ValleyRAT 8 สเตจ — ผสาน Go RAT, ตัวฆ่า AV และรูตคิตระดับเคอร์เนล

valleyrat rat malware cybersecurity av killer kernel rootkit
บริษัท Gen Threat Labs เปิดโปงแคมเปญมัลแวร์ ValleyRAT ของกลุ่ม SilverFox ที่ทำงานถึง 8 สเตจ ซ่อนเพย์โหลดในภาพ PNG ด้วย steganography ปิด AV และติดตั้งรูตคิตระดับเคอร์เนลที่รับคำสั่งจาก RAT เขียนด้วยภาษา Go มัลแวร์เริ่มด้วย DLL sideloading ผ่านโปรแกรมที่มีลายเซ็นถูกต้อง สลับที่อยู่กระเป๋าคริปโตในคลิปบอร์ด และขโมยข้อมูล Telegram แคมเปญยังทำงานอยู่ พร้อมตัวอย่าง polymorphic 13 ชุด

SprySOCKS แบ็กดอร์จีนขยายจาก Linux สู่ Windows — โจมตีหน่วยงานรัฐ 4 ประเทศรวมถึงไทย

SprySOCKS Windows malware Earth Lusca government attack
ESET เปิดเผยมัลแวร์ SprySOCKS เวอร์ชัน Windows สองรุ่นที่กลุ่ม Earth Lusca (FishMonger) จากจีนใช้โจมตีหน่วยงานรัฐใน 4 ประเทศ รวมถึงไทย ระหว่างปี 2023-2024 โดยรุ่น WIN_DRV มี kernel driver ซ่อนตัวระดับ rootkit

แพ็กเกจ Arch Linux AUR กว่า 400 รายการถูกยึด — ฝัง Rust Credential Stealer และ eBPF Rootkit ขโมยข้อมูลผ่าน Tor

Arch Linux AUR packages hijacked credential stealer rootkit
ผู้โจมตียึดแพ็กเกจที่ถูกละทิ้งกว่า 400 รายการบน Arch User Repository (AUR) แล้วแก้ไข PKGBUILD ให้ดาวน์โหลดมัลแวร์ขโมยข้อมูลเขียนด้วย Rust พร้อม eBPF rootkit เพิ่มเติม มัลแวร์ขโมยข้อมูลเบราว์เซอร์ SSH key โทเคน GitHub/npm/Slack/Discord/Teams และข้อมูล Docker ส่งผ่าน Tor Sonatype ติดตามเป็น Sonatype-2026-003775 ความรุนแรง CVSS 8.7