ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

ภาพรวมแท็กนี้

4 ข่าว

Sandworm ใช้ข้อเสนองานปลอมล่าแอดมินระบบ — หลอกให้ติดตั้ง 'SopraVPN' ไคลเอนต์ WireGuard ฝังโค้ดที่แจกผ่าน SourceForge

Sandworm hackers target IT pros with trojanized WireGuard VPN client
CERT-UA เปิดเผยปฏิบัติการวิศวกรรมสังคมของ UAC-0145 กลุ่มย่อยของ Sandworm ที่ปลอมเป็นบริษัทไอทีและนายหน้าจัดหางาน เข้าหาแอดมินระบบและคนไอทีจากเรซูเม่บนเว็บหางานตั้งแต่เดือนพฤษภาคมเป็นอย่างน้อย เหยื่อถูกนัดสัมภาษณ์ผ่าน Zoom แล้วได้รับโจทย์ที่ต้องต่อ VPN องค์กร โดยไฟล์คอนฟิกที่ส่งมาถูกตั้งให้ขึ้นข้อผิดพลาดปลอม เพื่อผลักให้ไปดาวน์โหลดไคลเอนต์ WireGuard ดัดแปลงชื่อ SopraVPN จาก SourceForge ซึ่งรันโค้ด PowerShell ที่ซ่อนอยู่ในไฟล์ตั้งค่า

แฮ็กเกอร์ UAC-0099 ฉวยกลไกปลั๊กอิน Notepad++ แอบติดตั้งมัลแวร์ LunchPoke — โยงกลุ่ม Sandworm ของรัสเซีย

UAC-0099 abuse Notepad++ plugin LunchPoke malware Ukraine Sandworm
หน่วย CERT-UA ของยูเครนเปิดโปงแคมเปญกระจายไฟล์บีบอัดที่บรรจุโปรแกรม Notepad++ ของแท้พร้อมเครื่องมืออันตรายชื่อ LunchPoke ปลอมเป็นปลั๊กอินเพื่อฝังตัวในเครื่อง โดยระบุว่าเป็นฝีมือกลุ่ม UAC-0099 ที่เล็งเป้าองค์กรในยูเครนและเคยเป็นผู้เปิดทางให้กลุ่ม APT44 หรือ Sandworm เข้าโจมตี ผู้โจมตีไม่ได้เจาะช่องโหว่หรือทำ supply chain แต่อาศัยกลไกโหลดปลั๊กอินปกติของ Notepad++ ให้โหลด DLL อันตราย ปูทางสู่ตัวโหลดมัลแวร์หลายชั้นและสร้าง scheduled task ฝังตัว

UAC-0145 กลุ่มย่อยของ Sandworm ใช้ CAPTCHA ปลอมแบบ ClickFix หลอกเหยื่อยูเครนติดมัลแวร์เอง

UAC-0145 Sandworm sub-cluster uses ClickFix fake CAPTCHA to infect Ukrainian devices with malware
CERT-UA เปิดเผยว่ากลุ่ม UAC-0145 คลัสเตอร์ย่อยของ Sandworm หน่วยแฮ็กในสังกัด GRU ของรัสเซีย หันมาใช้เทคนิค ClickFix ฝัง CAPTCHA ปลอมบนเว็บไซต์ที่ถูกเจาะ แล้วหลอกให้ผู้ใช้ชาวยูเครนคัดลอกคำสั่ง PowerShell ไปรันเอง ปลายทางคือมัลแวร์ขโมยข้อมูลและแบ็กดอร์หลายตัว พบเว็บไซต์ถูกเจาะอย่างน้อย 10 แห่งระหว่างมิถุนายนถึงกรกฎาคม 2569 พร้อมแบ็กดอร์ Android ชื่อ COWARDDUCK ที่ปลอมเป็นเครื่องมือความปลอดภัย

EU และอังกฤษคว่ำบาตรครั้งแรกร่วมกัน — เล่นงานแฮ็กเกอร์ทหาร GRU รัสเซียและเครือข่าย FSB คุม Turla

europe hacking military rat gru russian gru
สหภาพยุโรป (EU) และสหราชอาณาจักรออกมาตรการคว่ำบาตรร่วมกันครั้งแรก เล่นงานบุคคลและองค์กรรัสเซียหลายสิบราย พร้อมกล่าวหารัสเซียว่าประสานเครือข่ายกลุ่มแฮ็กเกอร์ก่อเหตุโจมตีทั่วยุโรป EU ระบุชื่อหน่วย 16th Centre ของ FSB ว่าควบคุมกลุ่มภัยคุกคามหลายกลุ่มรวมถึง Turla ส่วนอังกฤษคว่ำบาตร 24 รายรวมนายทหาร GRU ระดับสูงและผู้เกี่ยวข้องกับมัลแวร์ Lumma Stealer ครอบคลุมปฏิบัติการจารกรรมโครงสร้างพื้นฐานสำคัญ