ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

ภาพรวมแท็กนี้

7 ข่าว

Manic มัลแวร์แอนดรอยด์ตัวใหม่ดูดข้อมูลออกจากเครื่องที่ไม่ต่อเน็ต — ใช้เครื่องติดเชื้อข้างเคียงเป็นสะพานส่งต่อได้ถึงสี่ทอด

Manic Android malware relaying stolen data through nearby infected devices
บริษัท ThreatFabric เปิดเผยมัลแวร์แอนดรอยด์ตัวใหม่ชื่อ Manic ที่ผสมความสามารถของโทรจันธนาคารเข้ากับสปายแวร์ เฝ้าติดตามแอปเป้าหมาย 169 รายการทั้งธนาคาร กระเป๋าคริปโท แอปยืนยันตัวตนของรัฐ และแอปสื่อสารสายทหาร จุดที่ไม่เคยพบมาก่อนคือกลไกส่งต่อข้อมูลแบบ mesh ที่ให้เครื่องติดเชื้อซึ่งไม่มีอินเทอร์เน็ตฝากข้อมูลผ่านเครื่องติดเชื้ออีกเครื่องที่อยู่ใกล้กันผ่าน Wi-Fi Direct บลูทูท หรือ BLE ต่อได้สูงสุดสี่ทอด เท่ากับการตัดเน็ตไม่ได้หยุดการรั่วไหลของข้อมูลอีกต่อไป

Patchwork ใช้ไฟล์ทางลัดปลอมเป็น PDF และแอปแชตปลอม สอดแนมทั้งเครื่อง Windows และมือถือ Android

Fake PDFs and chat apps let Patchwork spy on PCs and Android phones
นักวิเคราะห์ของบริษัท Picus Security เปิดเผยปฏิบัติการล่าสุดของกลุ่มจารกรรม Patchwork หรือ Dropping Elephant ที่สร้างเส้นทางโจมตีแยกกันสองสายสำหรับ Windows และ Android ฝั่ง Windows เริ่มจากไฟล์ทางลัดชื่อ GRES3001.lnk ที่ทำให้ดูเหมือนเอกสาร PDF สัญญาพลังงาน เมื่อเปิดจะเรียก PowerShell แอบดาวน์โหลดส่วนประกอบเพิ่ม พร้อมตั้งงานตามเวลาชื่อ GoogleErrorReport ส่วนฝั่ง Android ใช้บทสนทนาแนวชู้สาวหลอกให้ย้ายไปติดตั้งแอปแชตที่ถูกฝังโค้ด ซึ่งบันทึกเสียงรอบตัวและสายสนทนาได้

ผู้ก่อภัยพูดจีนใช้ชุดเจาะ DarkSword ที่ซอร์สโค้ดรั่ว วางสปายแวร์ GHOSTBLADE บน iOS ผ่านหน้าล็อกอิน AWS ปลอมกว่า 100 แห่ง

Chinese threat actor deploys GHOSTBLADE spyware on iOS using leaked DarkSword exploit kit
Censys เปิดเผยว่ามีผู้ก่อภัยที่คาดว่าพูดภาษาจีนนำชุดเจาะระบบ DarkSword ซึ่งซอร์สโค้ดรั่วสู่สาธารณะมาใช้โจมตีอุปกรณ์ iOS ผู้ก่อภัยรายนี้ดูแลเว็บกว่า 100 แห่ง ส่วนใหญ่ปลอมเป็นหน้าล็อกอิน AWS และหน้า Apple ID เมื่อเหยื่อเข้าชม iframe จะเรียกจาวาสคริปต์จุดชนวนช่องโหว่ใน iOS 18.4 ถึง 18.7 แล้ววาง GHOSTBLADE ที่ดูดข้อมูลจาก keychain, iCloud และ Wi-Fi หลักฐานที่ชี้ว่าเป็นชุดที่รั่วคือแฮชหน้า staging ตรงกันและคอมเมนต์โค้ดภาษารัสเซียที่ติดมาจากซอร์สเดิม

Microsoft แกะมัลแวร์ทำลายล้าง 'GigaWiper' — รวมไวเปอร์ล้างดิสก์ แรนซัมแวร์ปลอม และสปายแวร์ในตัวเดียว โยงกลุ่มอิหร่าน

Microsoft dissects GigaWiper Windows backdoor linked to Iran-nexus group
บริษัท Microsoft แกะมัลแวร์ทำลายล้างบน Windows ชื่อ GigaWiper ที่รวมเครื่องมือทำลายเก่า 3 ตัวไว้เป็นแพลตฟอร์มเดียวให้ผู้โจมตีเลือกสั่งได้ ทั้งล้างดิสก์ทั้งลูก เขียนทับไดรฟ์ Windows และแรนซัมแวร์ปลอมที่ไม่เคยเก็บกุญแจ นอกจากนี้ยังแอบดูจอ อัดหน้าจอ และเปิด VNC ซ่อน โดยปลอมตัวเป็น OneDrive และส่งข้อมูลผ่าน RabbitMQ/Redis/MinIO ไฟล์ชุดเดียวกันถูก Binary Defense เรียกว่า BLUERABBIT และโยงกับกลุ่มอิหร่าน CyberAv3ngers ที่เชื่อมโยงกับ IRGC

Citizen Lab เผยอดีตสมาชิกรัฐสภายุโรปถูกเจาะด้วยสปายแวร์ Pegasus ขณะสอบสวนการใช้สปายแวร์

europe iam pegasus spyware citizen lab european parliament member investigating spyware was hacked with pegasus a
Citizen Lab เผยว่า นาย Stelios Kouloglou อดีตสมาชิกรัฐสภายุโรปที่นั่งในคณะกรรมการสอบสวนการใช้สปายแวร์ ถูกเจาะโทรศัพท์ด้วย Pegasus ซ้ำหลายครั้งช่วงปี 2565–2566 ผ่านช่องโหว่ zero-click PWNYOURHOME ใน HomeKit ของ Apple การวิเคราะห์ทางนิติวิทยาศาสตร์ชี้ว่าผู้โจมตีอาจเข้าถึงเอกสารลับและการประชุมของคณะกรรมการ นับเป็นสมาชิก PEGA คนแรกที่ถูกยืนยันว่าเป็นเหยื่อ Pegasus ขณะปฏิบัติหน้าที่

Asin Spyware บน Android — ดักฟังผู้ใช้ภาษาอาหรับผ่านแอปข่าว PDF และแผนที่สงครามปลอม เล็งนักข่าวและ OSINT

Android spyware Asin targets Arabic-speaking users fake war map news apps
บริษัท ESET ค้นพบสปายแวร์ Android ชื่อ Asin ที่มุ่งเป้าผู้ใช้ภาษาอาหรับผ่านแอปปลอม 5 ตัว ได้แก่ GovLens, War Map, Syria Defense Map, PDF reader และ News แอปปลอมกระจายผ่านเว็บไซต์และเพจ Facebook/Telegram ที่สร้างขึ้นเพาะ กลุ่มเป้าหมายน่าจะเป็นนักข่าวและนักวิจัย OSINT ในโลกอาหรับ ยังไม่ทราบว่าใครอยู่เบื้องหลัง

รัสเซียอ้างพบสปายแวร์ต่างชาติฝังในมือถือเจ้าหน้าที่ระดับสูง — FSB เผยปฏิบัติการจารกรรมผ่านโครงสร้าง IT ระดับโลก

Russia says foreign spyware found on high-ranking officials mobile phones
หน่วยงานความมั่นคงกลางรัสเซีย (FSB) อ้างว่าได้ขัดขวางปฏิบัติการจารกรรมไซเบอร์ขนาดใหญ่ที่ฝังสปายแวร์ขั้นสูงในมือถือของเจ้าหน้าที่รัฐระดับสูง โดยกล่าวหาว่าหน่วยข่าวกรองต่างชาติเป็นผู้อยู่เบื้องหลัง มัลแวร์สามารถดึงข้อมูลสำคัญ ดักการสื่อสาร และแอบบันทึกเสียง/วิดีโอ FSB ระบุผู้โจมตีอาศัยโครงสร้างพื้นฐานของผู้ให้บริการ IT และโทรคมนาคมระดับโลก แม้ไม่เปิดเผย IoC หรือชื่อมัลแวร์ แต่ความสามารถสอดคล้องกับสปายแวร์ระดับรัฐอย่าง Pegasus หรือ Predator ที่มักใช้ zero-click exploit