ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

ภาพรวมแท็กนี้

10 ข่าว

กลุ่มแฮ็กติวิสต์หนุนรัสเซีย Server Killers อ้างถล่มบริการดิจิทัลภาครัฐนอร์เวย์ — หน่วยงานเจ้าของระบบล็อกอินกลางบอกเป็นการโจมตีที่หนักที่สุดเท่าที่เคยเจอ

critical infrastructure cyberattack europe government major cyberattack public digital services
กลุ่มแฮ็กติวิสต์หนุนรัสเซียชื่อ Server Killers อ้างความรับผิดชอบต่อการโจมตีที่กระทบบริการดิจิทัลของรัฐบาลนอร์เวย์หลายรายการต่อเนื่องสามวัน โฆษกสำนักงานดิจิทัลไลเซชันแห่งนอร์เวย์ระบุว่าเป็นการโจมตีที่หนักที่สุดเท่าที่เคยเจอ แต่ยืนยันว่าประคองบริการให้ทำงานได้แทบตลอดเวลา รูปแบบคือ DoS อัดทราฟฟิกมหาศาลใส่ระบบ รวมถึงระบบล็อกอินเดียวที่ใช้เข้าบริการสาธารณะหลายตัว กลุ่มอ้างว่าประกาศสงครามไซเบอร์กับนอร์เวย์หลังต่ออายุความร่วมมือด้านความมั่นคงกับยูเครน

Sandworm ใช้ข้อเสนองานปลอมล่าแอดมินระบบ — หลอกให้ติดตั้ง 'SopraVPN' ไคลเอนต์ WireGuard ฝังโค้ดที่แจกผ่าน SourceForge

Sandworm hackers target IT pros with trojanized WireGuard VPN client
CERT-UA เปิดเผยปฏิบัติการวิศวกรรมสังคมของ UAC-0145 กลุ่มย่อยของ Sandworm ที่ปลอมเป็นบริษัทไอทีและนายหน้าจัดหางาน เข้าหาแอดมินระบบและคนไอทีจากเรซูเม่บนเว็บหางานตั้งแต่เดือนพฤษภาคมเป็นอย่างน้อย เหยื่อถูกนัดสัมภาษณ์ผ่าน Zoom แล้วได้รับโจทย์ที่ต้องต่อ VPN องค์กร โดยไฟล์คอนฟิกที่ส่งมาถูกตั้งให้ขึ้นข้อผิดพลาดปลอม เพื่อผลักให้ไปดาวน์โหลดไคลเอนต์ WireGuard ดัดแปลงชื่อ SopraVPN จาก SourceForge ซึ่งรันโค้ด PowerShell ที่ซ่อนอยู่ในไฟล์ตั้งค่า

แฮ็กเกอร์ UAC-0099 ฉวยกลไกปลั๊กอิน Notepad++ แอบติดตั้งมัลแวร์ LunchPoke — โยงกลุ่ม Sandworm ของรัสเซีย

UAC-0099 abuse Notepad++ plugin LunchPoke malware Ukraine Sandworm
หน่วย CERT-UA ของยูเครนเปิดโปงแคมเปญกระจายไฟล์บีบอัดที่บรรจุโปรแกรม Notepad++ ของแท้พร้อมเครื่องมืออันตรายชื่อ LunchPoke ปลอมเป็นปลั๊กอินเพื่อฝังตัวในเครื่อง โดยระบุว่าเป็นฝีมือกลุ่ม UAC-0099 ที่เล็งเป้าองค์กรในยูเครนและเคยเป็นผู้เปิดทางให้กลุ่ม APT44 หรือ Sandworm เข้าโจมตี ผู้โจมตีไม่ได้เจาะช่องโหว่หรือทำ supply chain แต่อาศัยกลไกโหลดปลั๊กอินปกติของ Notepad++ ให้โหลด DLL อันตราย ปูทางสู่ตัวโหลดมัลแวร์หลายชั้นและสร้าง scheduled task ฝังตัว

หน่วยข่าวกรองรัสเซียยึดกล้องวงจรปิดที่ต่อเน็ตทั่วยุโรปและยูเครน — สอดส่องเส้นทางลำเลียงอาวุธและตำแหน่งทหาร

Russian intelligence hacks IP cameras to spy on military logistics across NATO states and Ukraine
หน่วยข่าวกรอง AIVD และ MIVD ของเนเธอร์แลนด์ออกประกาศเตือนว่าหน่วยข่าวกรองรัสเซียอย่างน้อยหนึ่งหน่วยกำลังยึดกล้องวงจรปิดที่ต่ออินเทอร์เน็ตทั่วยุโรปและยูเครนอย่างเป็นระบบ เพื่อเฝ้าดูเส้นทางลำเลียงทางทหาร การขนส่งอาวุธไปยังกรุงเคียฟ และตำแหน่งของกำลังพลยูเครน โดยในยูเครนมีการนำภาพไปใช้ในความพยายามสังหารทหารและทำลายยุทโธปกรณ์ ผู้โจมตีไม่ได้ใช้ช่องโหว่ Zero-Day แต่อาศัยรหัสผ่านค่าเริ่มต้นและเฟิร์มแวร์ที่ล้าสมัย

UAC-0145 กลุ่มย่อยของ Sandworm ใช้ CAPTCHA ปลอมแบบ ClickFix หลอกเหยื่อยูเครนติดมัลแวร์เอง

UAC-0145 Sandworm sub-cluster uses ClickFix fake CAPTCHA to infect Ukrainian devices with malware
CERT-UA เปิดเผยว่ากลุ่ม UAC-0145 คลัสเตอร์ย่อยของ Sandworm หน่วยแฮ็กในสังกัด GRU ของรัสเซีย หันมาใช้เทคนิค ClickFix ฝัง CAPTCHA ปลอมบนเว็บไซต์ที่ถูกเจาะ แล้วหลอกให้ผู้ใช้ชาวยูเครนคัดลอกคำสั่ง PowerShell ไปรันเอง ปลายทางคือมัลแวร์ขโมยข้อมูลและแบ็กดอร์หลายตัว พบเว็บไซต์ถูกเจาะอย่างน้อย 10 แห่งระหว่างมิถุนายนถึงกรกฎาคม 2569 พร้อมแบ็กดอร์ Android ชื่อ COWARDDUCK ที่ปลอมเป็นเครื่องมือความปลอดภัย

Gamaredon ขยายการโจมตียูเครน เพิ่มมัลแวร์ใหม่และใช้บริการคลาวด์บังหน้า

Gamaredon expands Ukraine attacks with new malware and cloud service abuse
ESET รายงานว่ากลุ่ม APT รัสเซีย Gamaredon ยังคงพัฒนาคลังมัลแวร์อย่างต่อเนื่องตลอดปี 2025 พบ 35 แคมเปญ spear-phishing มุ่งเป้าหน่วยงานรัฐและทหารยูเครนโดยเฉพาะ ใช้ HTML smuggling ปล่อย HTA downloader และอาวุธช่องโหว่ WinRAR (CVE-2025-8088) ฝังตัวใน Startup folder กลุ่มเพิ่มเครื่องมือ PowerShell ใหม่ 6 ตัว (PteroDee, PteroCache, PteroDum, PteroOdd, PteroEffigy, PteroPaste) และพึ่งพาบริการคลาวด์กับ tunnel/serverless worker มากขึ้นเพื่อซ่อนโครงสร้างพื้นฐานเบื้องหลัง

Turla กลุ่มจารกรรมรัสเซียใช้โครงสร้างที่ถูกยึดปล่อยแบ็กดอร์ STOCKSTAY โจมตียูเครน

Russia-linked Turla STOCKSTAY backdoor espionage Ukraine
กลุ่มภัยคุกคามที่เชื่อมโยงกับรัสเซีย Turla ขยายคลังเครื่องมือจารกรรมด้วยแบ็กดอร์ตัวใหม่ชื่อ STOCKSTAY โจมตีหน่วยงานรัฐและทหารในยูเครนตั้งแต่ปลายปี 2022 มัลแวร์เขียนด้วย .NET สื่อสารผ่าน WebSocket ที่เข้ารหัส ทำให้ตรวจจับยากในทราฟฟิกปกติ Turla ใช้โครงสร้างพื้นฐานของยูเครนที่ถูกยึด เช่น เว็บหน่วยงานรัฐและเซิร์ฟเวอร์บริษัทไอที เพื่อ stage และส่งเพย์โหลด นักวิจัย Google ระบุว่ามันมีความเชื่อมโยงกับชุดเครื่องมือ KAZUAR ของกลุ่มเดียวกัน

SSU ยูเครนผนึก FBI แฉปฏิบัติการข่าวกรองรัสเซีย — ส่ง SMS ปลอมเป็นฝ่ายสนับสนุนล้วงบัญชีแอปแชต

Russian intelligence fake support texts steal messaging credentials Ukraine
หน่วยความมั่นคงยูเครน (SSU) ร่วมกับ FBI เปิดโปงปฏิบัติการระยะยาวของหน่วยข่าวกรองรัสเซียที่เจาะบัญชีแอปแชตของเจ้าหน้าที่รัฐ ทหาร นักการเมือง และนักเคลื่อนไหวในยูเครน ยุโรป และสหรัฐฯ ด้วยการส่ง SMS ปลอมเป็นบอทฝ่ายสนับสนุนของแพลตฟอร์มหลอกขอข้อมูลล็อกอิน เป้าหมายคือล้วงข้อมูลทางทหาร การเมือง และเศรษฐกิจที่อ่อนไหว คลื่นโจมตีคล้ายกันถูกเชื่อมโยงกับกลุ่ม Star Blizzard, UNC5792 และ UNC4221

GhostShell มัลแวร์ใหม่เจาะอุตสาหกรรมโดรนยูเครน — ใช้ mTLS implant และ Telegram เป็น dead-drop

GhostShell malware mTLS implant Telegram dead-drop targets Ukrainian drone operations
นักวิจัย Synaptic Security เปิดโปงมัลแวร์คลัสเตอร์ใหม่ชื่อ GhostShell (MB-0009) ที่พุ่งเป้าอุตสาหกรรมโดรนและซัพพลายเชนกลาโหมยูเครน ส่งผ่านไฟล์ RAR ปลอมเอกสารบริษัท Besomar ที่ใช้ช่องโหว่ CVE-2025-8088/6218 ฝัง 3 payload ใช้ mutual TLS, ช่อง Telegram เป็น dead-drop resolver และอุโมงค์เข้ารหัสส่ง Vidar v2 ทำงานปฏิบัติการมาตั้งแต่ ก.พ. 2026

Gamaredon ใช้ช่องโหว่ WinRAR ปล่อย GammaWorm และ GammaSteel โจมตียูเครน — ซ่อน C2 ใน Telegram

Gamaredon exploits WinRAR to deliver GammaWorm and GammaSteel against Ukraine
บริษัท Sekoia เปิดเผยว่ากลุ่มแฮ็กเกอร์รัสเซีย Gamaredon ยังใช้ช่องโหว่ WinRAR (CVE-2025-8088) แบบ path traversal ปล่อย payload GammaPhish ที่ดึง VBScript downloader GammaLoad ต่อด้วยเวิร์ม GammaWorm และ infostealer GammaSteel พบในแคมเปญเดือนมกราคม 2569 GammaWorm ฝังตัวผ่าน scheduled task ซ่อนโฟลเดอร์จริงแล้วแทนด้วยไฟล์ LNK อันตราย และ resolve C2 ผ่านช่อง Telegram สาธารณะเพื่อกลมกลืนทราฟฟิก ส่วน GammaSteel ขโมยไฟล์ส่งไป AWS S3 มุ่งเป้าหน่วยงานรัฐและทหารยูเครน