ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

ภาพรวมแท็กนี้

40 ข่าว

STAC4749 โทรผ่าน Microsoft Teams อ้างเป็นฝ่ายไอที ยึดเครื่องด้วย Quick Assist/RemSupp แล้วปล่อยแรนซัมแวร์ Chaos ใน 17 ชั่วโมง

Microsoft Teams vishing campaign STAC4749 leads to Chaos ransomware deployment
บริษัท Sophos เปิดเผยแคมเปญ STAC4749 ที่ผู้โจมตีปลอมเป็นฝ่ายไอทีโทรผ่าน Microsoft Teams หลอกพนักงานให้เปิดเซสชันควบคุมระยะไกลด้วย Quick Assist หรือเครื่องมือ RemSupp แล้ววางแบ็กดอร์ผ่าน PowerShell การโจมตีพุ่งเป้าองค์กรในแคนาดาและสหรัฐฯ กว่า 95% รวมหลายสิบองค์กรระหว่างกุมภาพันธ์ถึงมิถุนายน 2569 อย่างน้อย 3 กรณีจบลงด้วยแรนซัมแวร์ Chaos โดยกรณีหนึ่งใช้เวลาจากสายแรกถึงเข้ารหัสไฟล์ไม่ถึง 17 ชั่วโมง

สายปลอมอ้างเป็นฝ่ายไอทีผ่าน Microsoft Teams หลอกยึดเครื่องด้วย Quick Assist — ปล่อยแบ็กดอร์ GoGRPC

Fake IT calls on Microsoft Teams lead to GoGRPC backdoor infection via Quick Assist
บริษัท Zscaler ThreatLabz เปิดเผยแคมเปญฟิชชิงด้วยเสียง (Vishing) ที่แฮ็กเกอร์โทรผ่าน Microsoft Teams แอบอ้างเป็นฝ่ายไอทีของบริษัท หลอกให้พนักงานอนุมัติเซสชัน Quick Assist เพื่อยึดการควบคุมเครื่องจากระยะไกล จากนั้นใช้ PowerShell สำรวจระบบและติดตั้งแบ็กดอร์ตัวใหม่ชื่อ GoGRPC ที่เขียนด้วยภาษา Go นักวิจัยพบมัลแวร์อีก 4 สายพันธุ์และเครื่องมือเสริมหลายตัว โดยประเมินว่าผู้ก่อเหตุน่าจะทำหน้าที่เป็นนายหน้าขายการเข้าถึงเครือข่าย (Initial Access Broker) ให้กลุ่มแรนซัมแวร์

ข้อมูลรั่วจาก ShinyHunters ถูกนำไปหนุนสแกมข่มขู่ทางเพศ เรียกค่าไถ่ 2,000 ดอลลาร์

ShinyHunters data leaks fuel $2,000 sextortion email scam
ผู้ไม่หวังดีกำลังใช้ที่อยู่อีเมลที่หลุดจากข้อมูลรั่วซึ่งกลุ่ม ShinyHunters เคยเผยแพร่ มาส่งอีเมลข่มขู่ทางเพศ (sextortion) เรียกเงิน 2,000 ดอลลาร์เป็นบิตคอยน์ อีเมลอ้างว่ามาจาก ShinyHunters และแฮ็กอุปกรณ์เหยื่อได้ แต่แท้จริงเป็นคนที่ดาวน์โหลดข้อมูลเก่ามาใช้สร้างความน่าเชื่อถือ ไม่มีหลักฐานว่าเข้าถึงอุปกรณ์จริง BleepingComputer พบข้อมูลจากหลายบริษัทถูกนำมาใช้ แคมเปญเริ่มตั้งแต่เมษายน ผู้รับไม่ควรจ่ายหรือตอบกลับ

BlueNoroff เกาหลีเหนือใช้ชุดฟิชชิง Zoom/Teams ปลอม สแกนกระเป๋าคริปโตก่อนปล่อยมัลแวร์

BlueNoroff Zoom phishing kit profiles crypto wallets before malware delivery
นักวิจัย JUMPSEC เผยกลุ่มแฮ็กเกอร์เกาหลีเหนือ BlueNoroff เปิดใช้ชุดฟิชชิง (phishing kit) ปลอมเป็น Zoom และ Microsoft Teams เพื่อหลอกเหยื่อในสายคริปโต โดยยึดบัญชี Telegram ของคนที่เหยื่อรู้จักจริงเป็นจุดเริ่มต้น ส่งลิงก์ Calendly นำไปหน้าประชุมปลอม แอบสแกนกระเป๋าเงินคริปโตในเบราว์เซอร์ก่อนคัดเหยื่อมูลค่าสูงปล่อยเพย์โหลด ClickFix ที่รันได้ทั้ง Windows และ macOS ใช้วิดีโอ AI-generated สร้างใบหน้าคุ้นเคยเพิ่มความน่าเชื่อ พบชุดเครื่องมือ 5 เวอร์ชันตั้งแต่ 31 พ.ค.–14 ก.ค. 2569

GhostPairing — เทคนิคหลอกยึดบัญชี WhatsApp โดยไม่ต้องขโมยรหัสผ่านหรือ OTP อาศัยเชื่อมอุปกรณ์ปลอม

WhatsApp GhostPairing lets scammers hijack accounts without stealing passwords
นักวิเคราะห์จาก GenDigital เปิดเผยเทคนิคหลอกลวงชื่อ GhostPairing ที่ให้มิจฉาชีพเข้าถึงบัญชี WhatsApp ได้โดยไม่ต้องใช้รหัสผ่านหรือรหัส OTP โดยฉวยใช้ฟีเจอร์เชื่อมอุปกรณ์ (Device Linking) ที่ถูกต้องของ WhatsApp แล้วหลอกให้เหยื่ออนุมัติอุปกรณ์ใหม่ที่คนร้ายควบคุม เมื่อสำเร็จคนร้ายจะอ่านข้อความ สวมรอยเจ้าของบัญชี และหลอกลวงคนรู้จักได้ ป้องกันได้ด้วยการตรวจสอบ Linked Devices และเปิด two-step verification

SCMBANKER มัลแวร์ธนาคารตัวใหม่ ใช้กลลวง ClickFix เจาะลูกค้าธนาคารเม็กซิโก

powershell clickfix malware apt captcha elastic security labs
มัลแวร์ธนาคารตัวใหม่ SCMBANKER พุ่งเป้าลูกค้าธนาคาร ฟินเทค และกระดานเทรดคริปโตในเม็กซิโก ใช้กลลวง ClickFix ผ่านหน้า CAPTCHA ปลอมหลอกให้เหยื่อรันคำสั่งติดตั้งเอง ทีมวิจัย Elastic Security Labs ที่ติดตามในชื่อ REF6045 พบว่าเป็นชุดเครื่องมือ PowerShell ที่ใช้ AI ช่วยเขียน เฝ้าดูเซสชันธนาคาร สลับเลขบัญชีในคลิปบอร์ด และเปิดทางรีโมตเข้าเครื่องได้เต็มรูปแบบ

แฮ็กเกอร์ปลอมเป็นทีมไอทีโทรผ่าน Microsoft Teams หลอกติดตั้งมัลแวร์ EtherRAT — ใช้สัญญาอัจฉริยะ Ethereum ซ่อนเซิร์ฟเวอร์ควบคุม

fake it support microsoft teams call pushing etherrat malware
บริษัท Palo Alto Networks (Unit 42) เปิดเผยแคมเปญที่ปลอมเป็นทีมไอทีซัพพอร์ตโทรผ่าน Microsoft Teams หลอกพนักงานให้ติดตั้งมัลแวร์ EtherRAT ผู้โจมตีเริ่มจากอีเมลฟิชชิงแนบ PDF แล้วโทรจากบัญชีภายนอกอ้างเป็นผู้ดูแลระบบ ก่อนหลอกให้เปิดสิทธิ์ควบคุมเครื่องและติดตั้งเครื่องมือรีโมตจริงอย่าง AnyDesk สุดท้ายรัน EtherRAT ที่ใช้สัญญาอัจฉริยะ Ethereum ซ่อนเซิร์ฟเวอร์ควบคุมสั่งการ ทำให้ปิดกั้นได้ยาก

จ้างงานข้ามพรมแดนยุค AI — เมื่อผู้สมัครที่ไม่เคยเจอตัวจริงอาจเป็นสายลับเกาหลีเหนือ ไทยติดกลุ่มปลายทางจ้างงานยอดนิยม

Remote cross-border hiring security risks including North Korean operatives and deepfake interviews
รายงานจาก Hackread ชี้ว่าการจ้างงานทีมข้ามพรมแดนกลายเป็นเรื่องปกติของสตาร์ตอัป AI แต่มาพร้อมความเสี่ยงด้านความปลอดภัยที่รุนแรงขึ้น เมื่อผู้สมัครที่ไม่เคยเจอตัวจริงอาจใช้ตัวตนปลอม การสัมภาษณ์ที่ถูกปลอมด้วย deepfake และฟาร์มโน้ตบุ๊กเพื่อซ่อนที่อยู่จริง Hackread เคยบันทึกกรณีที่คาดว่าเป็นสายลับเกาหลีเหนือได้งานไอทีระยะไกลโดยผ่านการตรวจสอบมาตรฐาน ไทยถูกระบุเป็นหนึ่งในปลายทางจ้างงานข้ามพรมแดนยอดนิยมในเอเชียตะวันออกเฉียงใต้

Opera เปิดตัว Paste Protect สกัดการโจมตี ClickFix ตั้งแต่ต้นทาง

clickfix social engineering security soc paste protect
Opera เปิดตัวฟีเจอร์ความปลอดภัย Paste Protect ที่ออกแบบมาสกัดการโจมตีแบบ ClickFix ซึ่งหลอกให้ผู้ใช้คัดลอกและรันคำสั่งอันตราย ฟีเจอร์นี้บล็อกคำสั่งที่เป็นอันตรายก่อนถูกคัดลอกลงคลิปบอร์ด ใช้ทั้ง Hijack protection เดิมและ Injection protection ตัวใหม่ รองรับ Windows, macOS และ Linux เมื่อพบเนื้อหาน่าสงสัยจะบล็อกและแสดงคำเตือนพร้อมไอคอนสีแดง ผู้ใช้ตั้ง allow-list เว็บที่เชื่อถือได้ ฟีเจอร์เปิดใช้งานเป็นค่าเริ่มต้นในเวอร์ชันล่าสุด

สหรัฐฯ ส่งผู้ต้องสงสัยกลุ่ม Scattered Spider วัย 19 ปีข้ามแดนจากฟินแลนด์ ขึ้นศาลข้อหาแฮ็กและฉ้อโกง

19-year-old Scattered Spider suspect extradited to face US hacking charges
กระทรวงยุติธรรมสหรัฐฯ ประกาศส่งตัวนาย Peter Stokes วัย 19 ปี ผู้ต้องสงสัยสมาชิกกลุ่ม Scattered Spider ข้ามแดนจากฟินแลนด์มาขึ้นศาลชิคาโก ข้อหาสมคบคิด บุกรุกคอมพิวเตอร์ และฉ้อโกง เอกสารศาลระบุการบุกรุกอย่างน้อย 4 ครั้ง รวมกรณีเรียกค่าไถ่ราว 8 ล้านดอลลาร์ ถือเป็นส่วนหนึ่งของการกวาดล้างเครือข่ายที่โจมตีคาสิโน ค้าปลีก และสายการบิน