ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

ภาพรวมแท็กนี้

5 ข่าว

GoCaracal มัลแวร์ Go ตัวใหม่ในเหตุเจาะบริษัทสื่อสารเวเนซุเอลา — เมื่อ C2 หลักล่ม ไปอ่านที่อยู่สำรองจากสัญญาอัจฉริยะบน Ethereum

arctic wolf webrtc socks5 svg fetch replacement c2 address gocaracal
บริษัท Arctic Wolf เปิดเผยมัลแวร์ Go ที่ไม่เคยมีเอกสารมาก่อนชื่อ GoCaracal พบในเหตุเจาะองค์กรสื่อสารแห่งหนึ่งในเวเนซุเอลาเมื่อมิถุนายน 2569 มัลแวร์มาสองโปรไฟล์ ตัวเบาให้เชลล์และรันเพย์โหลด ตัวเต็มเพิ่มขโมยข้อมูลเบราว์เซอร์ คีย์ล็อก รีโมตเดสก์ท็อป WebRTC และพร็อกซี SOCKS5 จุดที่แปลกที่สุดคือเมื่อติดต่อเซิร์ฟเวอร์ควบคุมหลักไม่ได้ซ้ำ ๆ มันจะยิง eth_getStorageAt ไปยังโหนด Ethereum สาธารณะเพื่ออ่านที่อยู่สำรอง บริษัทเชื่อมโยงกับกลุ่ม Dark Caracal ด้วยความมั่นใจระดับปานกลาง

Evooo1Bot — บ็อตเน็ต Linux สาย Mirai เจาะช่องโหว่เก่าอายุ 19 ปี เปลี่ยนอุปกรณ์ขอบเครือข่ายเป็นพร็อกซี SOCKS5

Evooo1Bot Linux botnet turning internet-facing edge devices into SOCKS5 proxies
นักวิจัยจาก FortiGuard Labs เปิดโปงบ็อตเน็ต Linux ตัวใหม่ชื่อ Evooo1Bot ที่ต่อยอดจากซอร์สโค้ด Mirai ที่หลุดสู่สาธารณะ แต่เพิ่มความสามารถเข้าไปอีกมาก ทั้งการสื่อสาร C2 แบบเข้ารหัส ตัวสแกนเดารหัสผ่าน SSH โมดูลรีเลย์ SOCKS ตัวดักข้อมูลยืนยันตัวตน และคลังโค้ดโจมตีช่องโหว่ที่รู้จักแล้วกว่าสิบรายการ เป้าหมายคืออุปกรณ์ที่เปิดสู่อินเทอร์เน็ตอย่างเราเตอร์ ไฟร์วอลล์ และกล้องไอพี เพื่อเปลี่ยนให้เป็นพร็อกซีสำหรับฟอกทราฟฟิกของผู้โจมตี

ส่วนขยาย VPN ฟรี 737 ตัวบน Chrome ดันทราฟฟิกทั้งเบราว์เซอร์ผ่านพร็อกซีเจ้าเดียว — 274 ตัวปลอมเป็นแบรนด์ดัง 66 ราย

737 Chrome VPN extensions caught routing traffic through proxies
บริษัท Socket พบส่วนขยาย VPN และพร็อกซีฟรี 737 ตัวบน Chrome Web Store ที่ผลักทราฟฟิกทั้งเซสชันของผู้ใช้ผ่านพร็อกซี SOCKS5 พอร์ต 1082 ของผู้ให้บริการรายเดียว ส่วนขยายชุดนี้เผยแพร่จากบัญชีนักพัฒนาอย่างน้อย 40 บัญชี มียอดติดตั้งรวม 75,486 ครั้ง และ 274 ตัวปลอมเป็นแบรนด์ VPN ที่มีชื่อเสียง 66 ราย เป้าหมายหลักคือผู้ใช้ที่พูดภาษารัสเซียซึ่งต้องการเข้าถึงบริการที่ถูกปิดกั้น ขณะนี้ถูกถอดออกแล้ว 221 ตัว แต่อีก 516 ตัวยังอยู่บนสโตร์

BlackTech ฝังแบ็กดอร์ BlueShell เวอร์ชัน Linux ในองค์กรญี่ปุ่น — ลบไฟล์ตัวเองทิ้งหลังรัน แล้วลอดออกผ่านพร็อกซีของเหยื่อเอง

BlackTech APT deploys BlueShell Linux backdoor against Japanese organizations using SSH lateral movement and proxy-based C2
บริษัท IIJ เปิดเผยว่ากลุ่ม BlackTech นำแบ็กดอร์ BlueShell เวอร์ชัน Linux มาใช้โจมตีองค์กรในญี่ปุ่น โดยพบตัวอย่างใหม่ 3 รูปแบบเมื่อเดือนพฤษภาคม 2569 ผู้โจมตีเข้าถึงระบบแล้วเคลื่อนตัวด้านข้างผ่าน SSH ก่อนปล่อยโหลดเดอร์ที่คลายมัลแวร์ ปลอมชื่อโปรเซสเป็น kworker แล้วลบไฟล์ทิ้งทันที จุดใหม่คือความสามารถติดต่อเซิร์ฟเวอร์ควบคุมผ่านพร็อกซีของเหยื่อเอง ทำให้ทราฟฟิกอันตรายกลืนกับการใช้งานปกติ

TrickMo Banking Trojan อัปเกรดใหม่ — ใช้ TON Blockchain ซ่อน C2 และเปลี่ยนมือถือเหยื่อเป็น Network Pivot

TrickMo Banking Trojan TON C2 SOCKS5 Android Malware
มัลแวร์ TrickMo เวอร์ชันใหม่ที่ ThreatFabric ค้นพบ ใช้เครือข่าย TON Blockchain แทน DNS ปกติเพื่อซ่อนการสื่อสาร C2 พร้อมเพิ่มความสามารถ SSH tunnelling และ SOCKS5 proxy เปลี่ยนมือถือ Android ที่ติดมัลแวร์เป็น network pivot กำลังโจมตีผู้ใช้ธนาคารและ crypto wallet ในยุโรป