ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

ภาพรวมแท็กนี้

8 ข่าว

แพ็กเกจ Rust ยอดนิยมถูกยึด — ฝัง proc-macro1 ปลอมชื่อ รันมัลแวร์ขโมยรหัสผ่านตั้งแต่ตอนคอมไพล์

soc malware supply chain infostealer downloads compromised popular rust packages with
crate ยอดนิยมของภาษา Rust สามตัวคือ arrayref, append-only-vec และ internment ถูกดัดแปลงให้ดึงแพ็กเกจปลอมชื่อ proc-macro1 เข้ามาเป็น dependency ซอร์สโค้ดที่มองเห็นไม่ถูกแตะต้องเลย โค้ดอันตรายซ่อนอยู่ในไฟล์ build.rs ที่ Cargo รันเองทุกครั้งที่คอมไพล์ เพย์โหลดเป็นอินโฟสตีลเลอร์ข้ามแพลตฟอร์มที่ดูดรหัสผ่านจากเบราว์เซอร์ตระกูล Chromium ทีม Rust Security Response ถอนเวอร์ชันที่ปนเปื้อนและล็อกบัญชีผู้ดูแลภายในราวสองชั่วโมง

AmnesiaStealer — มัลแวร์ macOS เขียนด้วย Rust ยึดเซสชันเบราว์เซอร์แบบสด แพร่ผ่าน ClickFix

AmnesiaStealer macOS infostealer controls browser sessions
บริษัท Jamf พบมัลแวร์ขโมยข้อมูลบน macOS ตัวใหม่ชื่อ AmnesiaStealer เขียนด้วยภาษา Rust แพร่ผ่านหน้าดาวน์โหลด GitHub ปลอมด้วยเทคนิค ClickFix ติดเชื้อ 3 ขั้นตั้งแต่สคริปต์เชลล์จนถึงโมดูลควบคุมเบราว์เซอร์จากระยะไกล มัลแวร์หลอกขอรหัสผ่านเครื่อง คัดลอก keychain และดูดข้อมูลจากเบราว์เซอร์ตระกูล Chromium 6 ตัว จุดเด่นคือเขียนทับคีย์ Safe Storage ด้วยค่าของผู้โจมตีจนรหัสผ่านเดิมกู้ไม่ได้ และโมดูล stream ที่ใช้ Chrome DevTools Protocol เปิดเบราว์เซอร์ headless ให้ผู้โจมตีคุมเซสชันสด

Arch Linux ระงับการรับช่วงแพ็กเกจ AUR ชั่วคราว — สกัดคลื่นมัลแวร์ขโมยข้อมูลที่ลามกว่า 200 แพ็กเกจ

Arch Linux disables AUR package adoption after malicious takeovers spread Rust infostealer over Tor
โครงการ Arch Linux ระงับการรับช่วง (adopt) แพ็กเกจบน AUR ชั่วคราว หลังพบคลื่นยึดแพ็กเกจเพื่อฝังมัลแวร์ตั้งแต่วันที่ 29 กรกฎาคม 2569 เริ่มจาก openconnect-sso การติดเชื้อมีสองขั้น ขั้นแรกเป็นโหลดเดอร์ที่ตรวจจับแซนด์บ็อกซ์และฝังตัวผ่าน systemd กับ cron ขั้นที่สองเป็นอินโฟสตีลเลอร์ภาษา Rust ที่ขโมยรหัสผ่านเบราว์เซอร์ กระเป๋าคริปโท กุญแจ SSH และคีย์ API ของบริการ AI พร้อมสั่งงานระยะไกลผ่าน Tor และแพร่ตัวเองด้วยกุญแจ SSH ที่ขโมยมา มีรายงานว่าลามเกิน 200 แพ็กเกจแต่ยังไม่มีการยืนยันอิสระ

แรนซัมแวร์ใหม่ 'Spirals' เข้ารหัสเครือข่ายเหยื่อภายในไม่ถึง 24 ชั่วโมง — เจาะผ่านเซิร์ฟเวอร์ IIS ที่เปิดสู่อินเทอร์เน็ต

New Spirals ransomware encrypts victim network in under 24 hours
นักวิจัยจาก Symantec เปิดเผยผู้ก่อภัยแรนซัมแวร์รายใหม่ชื่อ Spirals ที่เจาะองค์กร ขโมยข้อมูล และเข้ารหัสเครือข่ายเสร็จภายในไม่ถึง 24 ชั่วโมง เหตุเกิดเดือนมิถุนายนกับบริษัทบริการไอทีในเอเชียใต้ผ่านเซิร์ฟเวอร์ IIS ที่เปิดสู่อินเทอร์เน็ต คนร้ายวางเว็บเชลล์ ปิด Defender หยุดบริการสำรองข้อมูล 23 ตัว แล้วปล่อยเพย์โหลด Rust ที่ปลอมเป็น bitsadmin.exe เข้ารหัสไฟล์และขู่แฉข้อมูลภายใน 6 วัน

LabubaRAT — โทรจันควบคุมระยะไกลภาษา Rust ปลอมตัวเป็นซอฟต์แวร์ NVIDIA ยึดเครื่อง Windows

LabubaRAT Rust-based remote access trojan masquerades as NVIDIA software to control Windows hosts
นักวิจัยจากบริษัท Blackpoint Cyber เปิดโปงโทรจันควบคุมระยะไกล (RAT) ตัวใหม่ชื่อ LabubaRAT ที่เขียนด้วยภาษา Rust และปลอมตัวเป็นซอฟต์แวร์ NVIDIA ผ่านไฟล์ nvidia-sysruntime.exe มัลแวร์รับค่าตั้งค่า C2 ผ่านอาร์กิวเมนต์ตอนรัน ทำให้ไบนารีเดียวนำไปใช้ซ้ำได้หลายแคมเปญ รองรับการสื่อสารหลายช่องทางทั้ง HTTPS, WebView2 และ DNS tunneling สามารถสำรวจเครื่อง จับภาพหน้าจอ รันคำสั่ง และทำ proxy ทราฟฟิกได้ มีสัญญาณว่าถูกขายในรูปแบบ malware-as-a-service

RustDuck บอตเน็ตเขียนใหม่ด้วยภาษา Rust ยึดเราเตอร์-กล้อง-เซิร์ฟเวอร์ปล่อย DDoS — พัฒนาเทคนิคหลบการวิเคราะห์ระดับสูง

RustDuck botnet rewritten in Rust hijacking routers and servers for DDoS
นักวิจัยจาก XLab ของ QiAnXin เปิดเผยบอตเน็ตใหม่ชื่อ RustDuck ที่ยึดเราเตอร์บ้าน กล้อง IP กล่อง Android และเซิร์ฟเวอร์ที่ป้องกันหละหลวม เพื่อรวมเป็นเครือข่ายโจมตี DDoS จุดเด่นคือกำลังถูกเขียนใหม่จากภาษา C เป็น Rust ซึ่งวิเคราะห์ยากขึ้น และมีกลไกหลบการวิเคราะห์ขั้นสูง เช่น ตรวจ sandbox เครื่องมือวิเคราะห์ และ VM แพร่ผ่านรหัสผ่านอ่อนและช่องโหว่เก่าหลายตัวรวมถึง CVE-2017-17215 และ CVE-2025-29635 ใช้ ChaCha20-Poly1305 และ duckdns.org เป็นช่องทางควบคุม

Gaslight มัลแวร์ macOS ตัวใหม่ฝัง prompt injection หลอก AI ให้ล้มเลิกการวิเคราะห์ — ฝีมือกลุ่มเกาหลีเหนือ

Gaslight macOS malware uses prompt injection to disrupt AI-assisted analysis
นักวิจัยจาก SentinelOne พบมัลแวร์ macOS ตัวใหม่ชื่อ Gaslight ที่เขียนด้วยภาษา Rust ทำหน้าที่เป็นทั้ง implant และ infostealer เชื่อว่าเป็นฝีมือกลุ่มที่เชื่อมโยงกับเกาหลีเหนือ จุดเด่นคือการฝังข้อความ system ปลอม 38 ข้อความเพื่อทำ prompt injection หลอกเครื่องมือ AI ให้ล้มเลิกการวิเคราะห์ มัลแวร์ใช้ Telegram bot เป็นช่อง C2 และขโมยข้อมูลจากเบราว์เซอร์ Keychain และประวัติคำสั่ง Terminal

IronWorm — มัลแวร์ Rust เจาะ 36 แพ็กเกจ npm ขโมยความลับนักพัฒนา ซ่อนด้วย eBPF rootkit สื่อสารผ่าน Tor

New IronWorm malware hits 36 packages in npm supply-chain attack
บริษัท JFrog เปิดเผยมัลแวร์ใหม่ IronWorm ที่เจาะ 36 แพ็กเกจบน npm เป็น infostealer เขียนด้วย Rust ซ่อนหลัง eBPF kernel rootkit และสื่อสารกับผู้ควบคุมผ่านเครือข่าย Tor มุ่งเป้า environment variable 86 ตัวและไฟล์ credential 20 ไฟล์ที่อาจมี OpenAI, AWS, Anthropic, npm token, SSH key และ wallet Exodus มันแพร่ตัวเองด้วย npm token ที่ขโมยมา เริ่มจากบัญชี asteroiddao ที่ถูกเจาะ โดย Ox Security ระบุว่าหยุดได้เร็วก่อนลามไปแพ็กเกจยอดนิยม