ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

ภาพรวมแท็กนี้

12 ข่าว

Mandiant โยงคลื่นโจมตีกองทุนเฮดจ์ฟันด์เข้ากับ UNC6671 — กลุ่มเดียวเบื้องหลัง 5 แบรนด์รีดทรัพย์ BlackFile, Redact, Pink, Helix และ Falcon

Hedge fund cyberattacks tied to BlackFile-linked UNC6671 extortion group
คลื่นการโจมตีกองทุนเฮดจ์ฟันด์และบริษัทไพรเวทอิควิตี้รายใหญ่ในช่วงที่ผ่านมาถูกโยงเข้ากับ UNC6671 กลุ่มรีดทรัพย์ที่เกี่ยวข้องกับ BlackFile ตามการติดตามของ Google Threat Intelligence Group ซึ่งประเมินว่ากลุ่มบุกรุกแกนกลางเพียงกลุ่มเดียวอยู่เบื้องหลังแบรนด์สาธารณะหลายชื่อ ทั้ง Redact, Pink, Helix และ Falcon ผู้โจมตีโทรปลอมเป็นฝ่ายไอทีหลอกพนักงานให้กรอกข้อมูลบนหน้าเว็บปลอมเพื่อขโมยคุกกี้เซสชัน แล้วเข้าสู่แดชบอร์ด SSO เพื่อกวาดข้อมูลจากบริการคลาวด์ทั้งหมดที่ผูกอยู่

Brinks Home ยืนยันถูกเจาะระบบ — ShinyHunters อ้างขโมยข้อมูล Salesforce 4.9 ล้านรายการ ผ่านการโทรหลอกยืนยันตัวตน Microsoft Entra

ShinyHunters claims Brinks Home breach and threatens to leak stolen Salesforce data
บริษัท Brinks Home ผู้ให้บริการระบบรักษาความปลอดภัยบ้านในสหรัฐฯ เปิดเผยว่าถูกแฮ็กเกอร์เจาะระบบบางส่วนและถูกขู่ว่าจะปล่อยข้อมูลที่อ้างว่าขโมยไป บริษัทตรวจพบเหตุเมื่อวันที่ 20 กรกฎาคม 2569 และยืนยันว่าระบบเฝ้าระวังสัญญาณเตือนภัยไม่ได้รับผลกระทบ ด้านกลุ่มรีดไถ ShinyHunters อ้างว่าเจาะเข้าไปตั้งแต่ 13 กรกฎาคม ด้วยการโทรหลอกพนักงานให้ยืนยันตัวตน Microsoft Entra แล้วดูดข้อมูลจาก Salesforce กว่า 4.9 ล้านรายการ BleepingComputer ยังตรวจสอบความถูกต้องของข้อกล่าวอ้างไม่ได้

STAC4749 โทรผ่าน Microsoft Teams อ้างเป็นฝ่ายไอที ยึดเครื่องด้วย Quick Assist/RemSupp แล้วปล่อยแรนซัมแวร์ Chaos ใน 17 ชั่วโมง

Microsoft Teams vishing campaign STAC4749 leads to Chaos ransomware deployment
บริษัท Sophos เปิดเผยแคมเปญ STAC4749 ที่ผู้โจมตีปลอมเป็นฝ่ายไอทีโทรผ่าน Microsoft Teams หลอกพนักงานให้เปิดเซสชันควบคุมระยะไกลด้วย Quick Assist หรือเครื่องมือ RemSupp แล้ววางแบ็กดอร์ผ่าน PowerShell การโจมตีพุ่งเป้าองค์กรในแคนาดาและสหรัฐฯ กว่า 95% รวมหลายสิบองค์กรระหว่างกุมภาพันธ์ถึงมิถุนายน 2569 อย่างน้อย 3 กรณีจบลงด้วยแรนซัมแวร์ Chaos โดยกรณีหนึ่งใช้เวลาจากสายแรกถึงเข้ารหัสไฟล์ไม่ถึง 17 ชั่วโมง

สายปลอมอ้างเป็นฝ่ายไอทีผ่าน Microsoft Teams หลอกยึดเครื่องด้วย Quick Assist — ปล่อยแบ็กดอร์ GoGRPC

Fake IT calls on Microsoft Teams lead to GoGRPC backdoor infection via Quick Assist
บริษัท Zscaler ThreatLabz เปิดเผยแคมเปญฟิชชิงด้วยเสียง (Vishing) ที่แฮ็กเกอร์โทรผ่าน Microsoft Teams แอบอ้างเป็นฝ่ายไอทีของบริษัท หลอกให้พนักงานอนุมัติเซสชัน Quick Assist เพื่อยึดการควบคุมเครื่องจากระยะไกล จากนั้นใช้ PowerShell สำรวจระบบและติดตั้งแบ็กดอร์ตัวใหม่ชื่อ GoGRPC ที่เขียนด้วยภาษา Go นักวิจัยพบมัลแวร์อีก 4 สายพันธุ์และเครื่องมือเสริมหลายตัว โดยประเมินว่าผู้ก่อเหตุน่าจะทำหน้าที่เป็นนายหน้าขายการเข้าถึงเครือข่าย (Initial Access Broker) ให้กลุ่มแรนซัมแวร์

Abbott สอบสวนเหตุไซเบอร์ 2 กรณีพร้อมกัน — ShinyHunters อ้างขโมยข้อมูลผู้ป่วยหลายสิบล้านรายการ

Abbott Laboratories probes two cyber incidents amid extortion claims
บริษัท Abbott Laboratories กำลังสอบสวนเหตุการณ์ด้านความปลอดภัยไซเบอร์ 2 กรณีพร้อมกัน กรณีแรกยืนยันว่ามีการเข้าถึงระบบเก่าของ Exact Sciences ในธุรกิจ Cancer Diagnostics โดยไม่ได้รับอนุญาต หลังกลุ่มขู่กรรโชก ShinyHunters นำชื่อบริษัทขึ้นเว็บไซต์ปล่อยข้อมูล กลุ่มดังกล่าวอ้างว่าเจาะเข้ามาผ่านการหลอกทางโทรศัพท์ (Vishing) พนักงานเพื่อยึดบัญชี Microsoft Entra SSO ส่วนกรณีที่สองเป็นผู้โจมตีชื่อ ShadowByt3$ ที่อ้างว่าเจาะพอร์ทัลลูกค้า LabCentral

Microsoft เปิดแผนที่ 3 เส้นทางโจมตี Salesforce ของ ShinyHunters — เจาะได้ทั้งปีโดยไม่ใช้ช่องโหว่สักตัว

shinyhunters vulnerability exploit extortion linked salesforce data theft across three paths attackers long shinyhunters
Microsoft เผยแพร่งานวิจัยที่ทำแผนที่แคมเปญขโมยข้อมูล Salesforce ตลอดกว่า 1 ปี ซึ่งเชื่อมโยงกับกลุ่มรีดไถ ShinyHunters โดยไม่ได้เจาะช่องโหว่ของแพลตฟอร์มเลย แต่อาศัยความไว้วางใจผ่านการเชื่อมต่อ OAuth แบ่งเป็น 3 เส้นทาง คือ vishing หลอกพนักงานอนุมัติแอป, ขโมยโทเคน OAuth จากผู้ให้บริการที่ถูกเจาะ (Salesloft Drift, Gainsight, Klue) และการตั้งค่า guest access ผิดพลาด Microsoft ร่วมกับ Salesforce ออกเครื่องมือตรวจจับและกำกับดูแลใหม่

สหราชอาณาจักรตั้งข้อหา 5 ผู้ต้องสงสัยโยงแพลตฟอร์มปลอมเบอร์โทร Russian Coms — ต้นตอสายหลอกลวงกว่า 1.8 ล้านครั้ง

UK charges five suspects linked to Russian Coms caller ID spoofing platform used in 1.8 million scam calls
NCA ของสหราชอาณาจักรตั้งข้อหาผู้ต้องสงสัย 5 รายจากลอนดอน ฐานเกี่ยวข้องกับ Russian Coms แพลตฟอร์มปลอมหมายเลขผู้โทร (Caller ID Spoofing) รายใหญ่ แพลตฟอร์มนี้ถูกใช้โทรหลอกลวงกว่า 1.8 ล้านสาย สร้างเหยื่อราว 170,000 ราย ความเสียหายหลายสิบล้านปอนด์ อาชญากรใช้ปลอมเบอร์ธนาคารและตำรวจเพื่อหลอกให้เหยื่อโอนเงิน ทั้งห้าจะขึ้นศาล Westminster Magistrates’ Court วันที่ 14 สิงหาคมนี้ คดีนี้ต่อยอดจากการทลายแพลตฟอร์มเมื่อเดือนมีนาคม 2024 ภายใต้ Operation Henhouse

ตำรวจเนเธอร์แลนด์พบหลักฐานชี้แฮ็กเกอร์ชาวดัตช์เอี่ยวเหตุเจาะข้อมูล Odido — เริ่มจากโทรปลอมเป็นพนักงานไอที

Dutch National Police investigating Odido telecom data breach linked to Dutch hackers
ตำรวจแห่งชาติเนเธอร์แลนด์เผยพบหลักฐานบ่งชี้ชัดเจนว่าแฮ็กเกอร์ชาวดัตช์มีส่วนเกี่ยวข้องกับเหตุเจาะระบบผู้ให้บริการโทรคมนาคม Odido เมื่อเดือนกุมภาพันธ์ หลักฐานสำคัญคือบทสนทนาทางโทรศัพท์ที่ชายพูดภาษาดัตช์ปลอมเป็นพนักงานไอทีของบริษัทก่อนเกิดเหตุ จากนั้นใช้ฟิชชิงหลอกจนขโมยข้อมูลสำเร็จ เหตุการณ์นี้กระทบลูกค้า 6.2 ล้านราย ข้อมูลที่หลุดรวมชื่อ ที่อยู่ เบอร์โทรศัพท์ อีเมล เลขบัญชี IBAN และเลขเอกสารระบุตัวตน กลุ่ม ShinyHunters อ้างความรับผิดชอบและปล่อยไฟล์ 88GB กว่า 15 ล้านรายการบนดาร์กเว็บ

SCMBANKER มัลแวร์ธนาคารตัวใหม่ ใช้กลลวง ClickFix เจาะลูกค้าธนาคารเม็กซิโก

powershell clickfix malware apt captcha elastic security labs
มัลแวร์ธนาคารตัวใหม่ SCMBANKER พุ่งเป้าลูกค้าธนาคาร ฟินเทค และกระดานเทรดคริปโตในเม็กซิโก ใช้กลลวง ClickFix ผ่านหน้า CAPTCHA ปลอมหลอกให้เหยื่อรันคำสั่งติดตั้งเอง ทีมวิจัย Elastic Security Labs ที่ติดตามในชื่อ REF6045 พบว่าเป็นชุดเครื่องมือ PowerShell ที่ใช้ AI ช่วยเขียน เฝ้าดูเซสชันธนาคาร สลับเลขบัญชีในคลิปบอร์ด และเปิดทางรีโมตเข้าเครื่องได้เต็มรูปแบบ

แฮ็กเกอร์ปลอมเป็นทีมไอทีโทรผ่าน Microsoft Teams หลอกติดตั้งมัลแวร์ EtherRAT — ใช้สัญญาอัจฉริยะ Ethereum ซ่อนเซิร์ฟเวอร์ควบคุม

fake it support microsoft teams call pushing etherrat malware
บริษัท Palo Alto Networks (Unit 42) เปิดเผยแคมเปญที่ปลอมเป็นทีมไอทีซัพพอร์ตโทรผ่าน Microsoft Teams หลอกพนักงานให้ติดตั้งมัลแวร์ EtherRAT ผู้โจมตีเริ่มจากอีเมลฟิชชิงแนบ PDF แล้วโทรจากบัญชีภายนอกอ้างเป็นผู้ดูแลระบบ ก่อนหลอกให้เปิดสิทธิ์ควบคุมเครื่องและติดตั้งเครื่องมือรีโมตจริงอย่าง AnyDesk สุดท้ายรัน EtherRAT ที่ใช้สัญญาอัจฉริยะ Ethereum ซ่อนเซิร์ฟเวอร์ควบคุมสั่งการ ทำให้ปิดกั้นได้ยาก