ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

ภาพรวมแท็กนี้

31 ข่าว

HelloNet — ผู้โจมตีฉวยใช้ระบบอัปเดตของ ViPNet เจาะหน่วยงานรัฐและโครงสร้างพื้นฐานของรัสเซีย

HelloNet campaign abuses ViPNet update mechanism to target Russian government agencies
บริษัท Kaspersky เปิดเผยแคมเปญชื่อ HelloNet ที่ผู้โจมตีระดับสูงฉวยใช้กลไกอัปเดตของ ViPNet ชุดผลิตภัณฑ์ความปลอดภัยเครือข่ายสัญชาติรัสเซีย เพื่อเจาะหน่วยงานรัฐ พลังงาน ขนส่ง การศึกษา และโลจิสติกส์ในรัสเซีย โดยวางไฟล์ DLL อันตรายให้ถูกโหลดผ่านโปรแกรมอัปเดตที่ถูกต้อง แล้วฉีดโค้ดเข้า svchost.exe ปล่อยชุดมัลแวร์ 5 ตัวรวมถึงเครื่องมือลบล็อกปิดบังร่องรอย เคลื่อนไหวมาตั้งแต่อย่างน้อยเดือนพฤษภาคม 2569

UAC-0145 กลุ่มย่อยของ Sandworm ใช้ CAPTCHA ปลอมแบบ ClickFix หลอกเหยื่อยูเครนติดมัลแวร์เอง

UAC-0145 Sandworm sub-cluster uses ClickFix fake CAPTCHA to infect Ukrainian devices with malware
CERT-UA เปิดเผยว่ากลุ่ม UAC-0145 คลัสเตอร์ย่อยของ Sandworm หน่วยแฮ็กในสังกัด GRU ของรัสเซีย หันมาใช้เทคนิค ClickFix ฝัง CAPTCHA ปลอมบนเว็บไซต์ที่ถูกเจาะ แล้วหลอกให้ผู้ใช้ชาวยูเครนคัดลอกคำสั่ง PowerShell ไปรันเอง ปลายทางคือมัลแวร์ขโมยข้อมูลและแบ็กดอร์หลายตัว พบเว็บไซต์ถูกเจาะอย่างน้อย 10 แห่งระหว่างมิถุนายนถึงกรกฎาคม 2569 พร้อมแบ็กดอร์ Android ชื่อ COWARDDUCK ที่ปลอมเป็นเครื่องมือความปลอดภัย

อาร์เมเนียคุมตัวนักท่องเที่ยวรัสเซียตามหมายจับสหรัฐฯ คดีแฮ็กเกอร์ REvil — ทนายยันจับผิดคน

aleksandr ermakov revil ransomware armenia extradition arrest
อาร์เมเนียควบคุมตัวนักท่องเที่ยวรัสเซียชื่อ Aleksandr Ermakov ตั้งแต่ 28 มิถุนายน ตามคำร้องขอส่งผู้ร้ายข้ามแดนของสหรัฐฯ ในคดีผู้ต้องสงสัยแรนซัมแวร์ REvil แต่ทนายความยืนยันว่าจับผิดคน เพราะ Ermakov ที่สหรัฐฯ ต้องการคือผู้ถูกคว่ำบาตรคดีเจาะ Medibank และเขียนแรนซัมแวร์ SugarLocker ซึ่งกำลังรับโทษในรัสเซียและถูกห้ามออกนอกประเทศ ส่วนชายที่ถูกคุมตัวเป็นคนละคนที่มีชื่อพ้องกัน คดีชี้ให้เห็นความเสี่ยงของการระบุตัวตนผิดพลาดจากการตรวจสอบชื่ออัตโนมัติ

แฮ็กเกอร์รัสเซีย UAT-11795 ฝังโทรจันในตัวติดตั้ง WebEx/Zoom ปล่อยแบ็กดอร์ใหม่ 'Starland RAT' ขโมยรหัสผ่านและคริปโต

Russian hackers trojanize WebEx Zoom apps to push Starland malware
นักวิจัยจาก Cisco Talos เปิดเผยกลุ่มแฮ็กเกอร์รัสเซีย UAT-11795 ที่มีแรงจูงใจทางการเงิน ใช้ตัวติดตั้งซอฟต์แวร์ยอดนิยมปลอมอย่าง WebEx, Zoom, MobaXterm, DBeaver และ FaceIT ที่ฝังโทรจัน เพื่อปล่อยแบ็กดอร์ใหม่ชื่อ Starland RAT ขโมยรหัสผ่านและคริปโตกว่า 40 กระเป๋า พร้อมปล่อย CastleStealer และ Remcos ต่อ โจมตีมาตั้งแต่มิถุนายน 2025 เน้นเหยื่อในสหรัฐฯ คาดแพร่ผ่านเทคนิค ClickFix

สหรัฐฯ ตั้งข้อหา 3 ชาวรัสเซีย เจ้าของบริการ Bulletproof Hosting 'Media Land' — หนุนแรนซัมแวร์สร้างความเสียหายกว่า 62 ล้านดอลลาร์

US charges alleged operators of Russian bulletproof hosting service Media Land supporting ransomware
อัยการสหรัฐฯ เปิดเผยข้อกล่าวหาต่อชาวรัสเซีย 3 รายที่ให้บริการโฮสติงกันกระสุน (Bulletproof Hosting) แก่กลุ่มแรนซัมแวร์ผ่านบริการ Media Land และ ML.Cloud สร้างความเสียหายต่อเหยื่อทั่วโลกกว่า 62 ล้านดอลลาร์ โครงสร้างพื้นฐานถูกใช้ส่งมัลแวร์ ควบคุมสั่งการ และโจมตี DDoS โดยรองรับกลุ่มดัง Lockbit, BlackSuit และ Play กระทรวงการต่างประเทศตั้งรางวัลนำจับสูงสุด 10 ล้านดอลลาร์

EU และอังกฤษคว่ำบาตรครั้งแรกร่วมกัน — เล่นงานแฮ็กเกอร์ทหาร GRU รัสเซียและเครือข่าย FSB คุม Turla

europe hacking military rat gru russian gru
สหภาพยุโรป (EU) และสหราชอาณาจักรออกมาตรการคว่ำบาตรร่วมกันครั้งแรก เล่นงานบุคคลและองค์กรรัสเซียหลายสิบราย พร้อมกล่าวหารัสเซียว่าประสานเครือข่ายกลุ่มแฮ็กเกอร์ก่อเหตุโจมตีทั่วยุโรป EU ระบุชื่อหน่วย 16th Centre ของ FSB ว่าควบคุมกลุ่มภัยคุกคามหลายกลุ่มรวมถึง Turla ส่วนอังกฤษคว่ำบาตร 24 รายรวมนายทหาร GRU ระดับสูงและผู้เกี่ยวข้องกับมัลแวร์ Lumma Stealer ครอบคลุมปฏิบัติการจารกรรมโครงสร้างพื้นฐานสำคัญ

Turla กลุ่มจารกรรมรัสเซียเจาะช่องโหว่ SharePoint เข้าถึงบัญชีผู้ใช้ในฝรั่งเศสหลายพันราย

Turla Russian espionage hackers exploit SharePoint flaw to access thousands of French user accounts
หน่วยงานฝรั่งเศส C4 และ CERT-FR เปิดรายงานการเจาะระบบโดยกลุ่มจารกรรมไซเบอร์ Turla ที่เชื่อมโยงกับหน่วยงานความมั่นคง FSB ของรัสเซีย กลุ่มนี้เคลื่อนไหวมากว่าสองทศวรรษ ขโมยข้อมูลอ่อนไหวจากหน่วยงานรัฐ การทูต กลาโหม กระบวนการยุติธรรม และบริษัทเทคโนโลยี ในปี 2019 Turla เจาะเซิร์ฟเวอร์ขององค์กรภาคยุติธรรมฝรั่งเศสผ่านช่องโหว่ Microsoft SharePoint อาจเข้าถึงข้อมูลบัญชีผู้ใช้หลายพันราย กลุ่มยังใช้เหยื่อรายย่อยเป็นจุดพักส่งต่อการโจมตี ทำให้ตรวจจับได้ยาก

กลุ่ม Armored Likho โจมตีหน่วยงานรัฐและภาคพลังงานด้วย BusySnake Stealer — ใช้ช่องโหว่ LNK CVE-2025-9491 และ AI ช่วยสร้างมัลแวร์

armored likho busysnake stealer espionage kaspersky government power sector
บริษัท Kaspersky เปิดเผยกลุ่มภัยคุกคามใหม่ชื่อ Armored Likho ที่โจมตีหน่วยงานรัฐและภาคไฟฟ้าในรัสเซีย บราซิล และคาซัคสถาน ผสมเป้าหมายจารกรรมกับการขโมยเงิน กลุ่มนี้ใช้มัลแวร์ขโมยข้อมูลตัวใหม่ชื่อ BusySnake ที่เขียนด้วย Python พร้อมใช้ช่องโหว่ LNK CVE-2025-9491 และมีร่องรอยว่าใช้ AI ช่วยสร้างโค้ดโหลดเดอร์ เชื่อมโยงกับกลุ่ม Eagle Werewolf

Gamaredon ขยายการโจมตียูเครน เพิ่มมัลแวร์ใหม่และใช้บริการคลาวด์บังหน้า

Gamaredon expands Ukraine attacks with new malware and cloud service abuse
ESET รายงานว่ากลุ่ม APT รัสเซีย Gamaredon ยังคงพัฒนาคลังมัลแวร์อย่างต่อเนื่องตลอดปี 2025 พบ 35 แคมเปญ spear-phishing มุ่งเป้าหน่วยงานรัฐและทหารยูเครนโดยเฉพาะ ใช้ HTML smuggling ปล่อย HTA downloader และอาวุธช่องโหว่ WinRAR (CVE-2025-8088) ฝังตัวใน Startup folder กลุ่มเพิ่มเครื่องมือ PowerShell ใหม่ 6 ตัว (PteroDee, PteroCache, PteroDum, PteroOdd, PteroEffigy, PteroPaste) และพึ่งพาบริการคลาวด์กับ tunnel/serverless worker มากขึ้นเพื่อซ่อนโครงสร้างพื้นฐานเบื้องหลัง

Turla กลุ่มจารกรรมรัสเซียใช้โครงสร้างที่ถูกยึดปล่อยแบ็กดอร์ STOCKSTAY โจมตียูเครน

Russia-linked Turla STOCKSTAY backdoor espionage Ukraine
กลุ่มภัยคุกคามที่เชื่อมโยงกับรัสเซีย Turla ขยายคลังเครื่องมือจารกรรมด้วยแบ็กดอร์ตัวใหม่ชื่อ STOCKSTAY โจมตีหน่วยงานรัฐและทหารในยูเครนตั้งแต่ปลายปี 2022 มัลแวร์เขียนด้วย .NET สื่อสารผ่าน WebSocket ที่เข้ารหัส ทำให้ตรวจจับยากในทราฟฟิกปกติ Turla ใช้โครงสร้างพื้นฐานของยูเครนที่ถูกยึด เช่น เว็บหน่วยงานรัฐและเซิร์ฟเวอร์บริษัทไอที เพื่อ stage และส่งเพย์โหลด นักวิจัย Google ระบุว่ามันมีความเชื่อมโยงกับชุดเครื่องมือ KAZUAR ของกลุ่มเดียวกัน