พบแคมเปญ ClickFix ที่ล่อลวงเหยื่อให้ติดตั้ง ChainScript RAT โดยใช้เครือข่าย Polygon เพื่อ Rotate C2 Infrastructure

กลุ่มผู้โจมตีกำลังใช้รูปแบบการหลอกลวงที่คล้ายกับ ClickFix เพื่อส่ง Remote Access Trojan (RAT) ที่ก่อนหน้านี้ยังไม่เคยถูกพบมาก่อน ซึ่งมีชื่อว่า ChainScript (more…)

แฮ็กเกอร์ที่อ้างว่าเป็น Bug Bounty Hunter รายหนึ่งถูกคาดว่าใช้ LLM ในการสร้างมัลแวร์ขโมยข้อมูล PhantomRaven บน npm

มีการเชื่อมโยงกลุ่มผู้โจมตีที่มุ่งหวังผลประโยชน์ทางการเงินเข้ากับการพัฒนา และเผยแพร่โปรแกรมขโมยข้อมูลที่เขียนด้วยภาษา JavaScript (JS) ซึ่งมีชื่อว่า PhantomRaven ผ่านทาง npm package registry

(more…)

พบมัลแวร์ที่สามารถ Bypass การตรวจสอบของเบราว์เซอร์ เพื่อบังคับติดตั้ง Extension บน Chrome และ Edge

ปฏิบัติการมัลแวร์ที่มุ่งเป้าไปยังระบบธนาคาร ซึ่งเคลื่อนไหวมาตั้งแต่ช่วงกลางปี 2025 มีการใช้ชุดเครื่องมือที่ชื่อว่า KREMLIN ในการติดตั้ง Extension ที่เป็นอันตรายบน Chrome และ Edge เพื่อขโมยข้อมูลยืนยันตัวตน, Session Token และข้อมูลที่มีความสำคัญ

(more…)

ปลั๊กอิน Admin Menu Editor Pro เวอร์ชันอันตราย ฝัง Backdoor บนเว็บไซต์ WordPress กว่า 1,500 แห่ง

ปลั๊กอิน Admin Menu Editor Pro สำหรับ WordPress เวอร์ชันที่เป็นอันตราย ได้ถูกเผยแพร่ไปยังลูกค้ามากกว่า 200 ราย หลังจากที่กลุ่มผู้โจมตีสามารถเจาะระบบเว็บไซต์ของผู้ดูแลโปรเจกต์ และปล่อยอัปเดตที่มีการสร้างบัญชีผู้ใช้ที่ถูกซ่อนไว้

(more…)

ช่องโหว่ระดับ Critical ใน Check Point Management ทำให้ผู้โจมตีที่ไม่ต้องผ่านการยืนยันตัวตนสามารถรันโค้ดด้วยสิทธิ์ Root ได้

 

ช่องโหว่ระดับ Critical ในระบบ Security Management และ Log Servers ของ Check Point อาจทำให้ผู้โจมตีที่ไม่มี credentials สำหรับเข้าสู่ระบบ สามารถรันโค้ดด้วยสิทธิ์ root บนเซิร์ฟเวอร์ดังกล่าวผ่านเครือข่ายได้

(more…)

มัลแวร์ BambooToken ควบคุมระบบ Windows และ Linux ผ่าน MQTT

 

Malware framework ที่ไม่เคยถูกพบมาก่อนในชื่อ BambooToken ซึ่งมีการเคลื่อนไหวมาตั้งแต่ปี 2023 เป็นอย่างน้อย ปัจจุบันได้หันมาใช้โปรโตคอล Message Queuing Telemetry Transport (MQTT) เพื่อสื่อสารกับระบบ Windows และ Linux

(more…)

แฮ็กเกอร์จีนใช้ Malware SparroWocky ในการโจมตีหน่วยงานรัฐบาลเพื่อจารกรรมข้อมูล

กลุ่มจารกรรมทางไซเบอร์ FamousSparrow ซึ่งมีความเชื่อมโยงกับจีน กำลังใช้ Backdoor ตัวใหม่ชื่อ SparroWocky ในการโจมตีหน่วยงานรัฐบาลในภูมิภาคลาตินอเมริกา

ปฏิบัติการดังกล่าวดำเนินมานานกว่าหนึ่งปี โดย Malware ตัวใหม่นี้เข้ามาแทนที่ Custom Backdoor เดิมที่กลุ่มดังกล่าวเคยใช้งาน ซึ่งมีชื่อว่า SparrowDoor

นักวิจัยจาก ESET พบการใช้งาน SparroWocky ในการโจมตีองค์กรในอาร์เจนตินา, เอกวาดอร์, กัวเตมาลา, ฮอนดูรัส, ปานามา, เปรู, เปอร์โตริโก และเวเนซุเอลา

นักวิจัยเชื่อว่าเป้าหมายของ Threat Actor คือการรวบรวมข่าวกรองเกี่ยวกับการตอบสนองของรัฐบาลในลาตินอเมริกาต่อแรงกดดันจากสหรัฐฯ ที่เพิ่มขึ้นต่อผลประโยชน์ทางเศรษฐกิจของจีน

จากการวิเคราะห์ของ ESET พบว่า SparroWocky เป็น C++ Backdoor แบบ Modular ที่มาพร้อมความสามารถหลากหลาย และมีการนำ Code จากโครงการ Open Source มาใช้งาน

Malware ดังกล่าวมี Mechanism สำหรับหลบเลี่ยงการวิเคราะห์หลายรูปแบบ เช่น การ Manipulate โครงสร้างระดับ Low-level ภายใน Memory และการ Patch Code ระหว่าง Runtime โดย SparroWocky มีความสามารถดังต่อไปนี้:

รัน Commands และ Executable Files
Load และ Execute Beacon Object Files (BOF) ภายใน Memory
รวบรวมข้อมูลเกี่ยวกับ System, Network, User, Domain และ Windows Version
Enumerate Drives, Directories, Files, Displays และ Active User Sessions
Upload, Download, Copy, Move, Rename และ Delete Files
Capture Screenshots ทุก ๆ 500 มิลลิวินาที โดยหลังจากส่งภาพหน้าจอแบบเต็มเป็นครั้งแรกแล้ว Malware จะส่งเฉพาะส่วนของหน้าจอที่มีการเปลี่ยนแปลง
สร้าง Process ภายใน Session ของ User อื่นที่ Login อยู่
ทำงานเป็น TCP Proxy และ Forward Connections
ลบ Persistence ของตัวเอง และลบ Files ของ Malware

ตามข้อมูลของนักวิจัย Malware ถูก Deploy ผ่านเทคนิค DLL Side-loading หลังจาก Loader ทำการ Decrypt Payload ที่ถูกเข้ารหัสด้วย RC4 และเก็บอยู่ภายในไฟล์ .dat จากนั้นจึง Map Payload เข้า Memory โดยตรงเพื่อหลบเลี่ยงการตรวจจับ

Malware ยังมี Mechanism สำหรับ Evasion อีกหลายรูปแบบ ได้แก่ Call Stack และ Threat Origin Spoofing, Dynamic API Resolving รวมถึงการปลอม Code และ DLL ที่เป็นอันตรายซึ่งอยู่ใน Memory ให้ดูเหมือนเป็น Components ที่ถูกต้องของ Windows

เพื่อหลบเลี่ยงการตรวจจับจาก Security Solutions, SparroWocky จะ Intercept กระบวนการสร้าง Thread ของ Windows เพื่อแก้ไข Start Address

ESET อธิบายว่า SparroWocky ใช้ Library MinHook เพื่อ Hook ฟังก์ชัน CreateThread และซ่อนค่า lpStartAddress เดิมจาก Security Products

กล่าวโดยสรุป Thread ที่ถูกสร้างโดย SparroWocky จะกำหนดให้ AnimateWindow เป็น Start Address ซึ่งมีแนวโน้มที่จะถูก Security Product มองว่า Thread ดังกล่าวเป็นการทำงานที่ถูกต้องตามปกติ

SparroWocky สร้าง Persistence ได้ 2 วิธี ได้แก่ การทำงานผ่าน Windows Service ที่ชื่อ ProcAuditManager หรือการเพิ่ม Windows Registry Key ชื่อ SnapCart ภายใต้ HKLM หรือ HKCU โดยวิธีที่เลือกใช้จะขึ้นอยู่กับระดับ Privileges ที่ Malware สามารถเข้าถึงได้

นักวิจัยระบุว่า Architecture และเทคนิค Evasion ของ Malware แสดงให้เห็นถึงความรู้ความเข้าใจอย่างลึกซึ้งเกี่ยวกับเทคนิค Anti-analysis และ Windows Internals ซึ่งสอดคล้องกับการประเมินว่าเบื้องหลังการโจมตีคือ Threat Group ที่มีทรัพยากร และมีประสบการณ์สูง

ระหว่างการวิเคราะห์การโจมตี ESET พบ Command-and-Control (C2) Addresses อย่างน้อย 18 รายการ ที่สื่อสารกับ Malware โดยตรงผ่าน Port 443 หรือ 8080 หรือสื่อสารผ่าน HTTP และ SOCKS5 Proxies

ข้อมูล Telemetry ของ ESET ระบุว่า ตั้งแต่ช่วงกลางปี 2025 เป็นต้นมา FamousSparrow มุ่งเป้าหมายหลักไปยังองค์กรในภูมิภาคลาตินอเมริกา

รายงานของ ESET ประกอบด้วยการวิเคราะห์ทางเทคนิคของ SparroWocky Backdoor รวมถึงเผยแพร่รายการ Indicators of Compromise (IoCs) ที่เกี่ยวข้องกับกิจกรรมดังกล่าว
**

ที่มา : bleepingcomputer.

Cisco แจ้งเตือนช่องโหว่ Zero-Day ใหม่ใน ISE ระดับความรุนแรงสูงสุด ที่สามารถ Bypass การยืนยันตัวตน และกำลังถูกใช้ในการโจมตี

Cisco ได้ออกประกาศเตือนเกี่ยวกับช่องโหว่ด้านความปลอดภัยระดับความรุนแรงสูงสุดที่ส่งผลกระทบต่อ Identity Services Engine (ISE) ซึ่งขณะนี้กำลังถูกนำไปใช้ในการโจมตีเป็นวงกว้าง

CVE-2026-76460 (คะแนน CVSS 10/10 ความรุนแรงระดับ Critical) เป็นช่องโหว่ที่ทำให้ Hacker ที่ไม่ผ่านการยืนยันตัวตน สามารถ Bypass การยืนยันตัวตนได้ ซึ่งเกิดจากการควบคุมการ authentication ที่ไม่เพียงพอใน API endpoint

Cisco ระบุว่า "Hacker สามารถโจมตีช่องโหว่นี้ได้โดยการส่ง request ที่ถูกสร้างขึ้นเป็นพิเศษไปยัง API endpoint ที่มีช่องโหว่ หากการโจมตีสำเร็จ Hacker จะสามารถเข้าถึงอุปกรณ์ได้โดยไม่ได้รับอนุญาต ผ่านการ Bypass web-based management interface"

ช่องโหว่นี้ส่งผลกระทบต่อ Cisco ISE และ Cisco ISE Passive Identity Connector (ISE-PIC) โดยไม่ขึ้นอยู่กับการตั้งค่าของอุปกรณ์ ทั้งนี้ ได้มีการแก้ไขช่องโหว่ดังกล่าวแล้ว ในเวอร์ชันต่าง ๆ ดังนี้:

เวอร์ชัน 3.1 - แก้ไขใน 3.1 Patch 12
เวอร์ชัน 3.2 - แก้ไขใน 3.2 Patch 11
เวอร์ชัน 3.3 - แก้ไขใน 3.3 Patch 12
เวอร์ชัน 3.4 - แก้ไขใน 3.4 Patch 7
เวอร์ชัน 3.51 - แก้ไขใน 3.5 Patch 4

Cisco ระบุว่า "รับทราบถึงการโจมตีจริงที่ใช้ช่องโหว่ดังกล่าวแล้ว และขอให้ลูกค้าอัปเกรดซอฟต์แวร์เป็นเวอร์ชันที่ได้รับการแก้ไขเพื่อรับมือกับภัยคุกคามดังกล่าว อย่างไรก็ตาม Cisco ไม่ได้เปิดเผยรายละเอียดเกี่ยวกับลักษณะของการโจมตีหรือผู้ที่อยู่เบื้องหลังการโจมตีนี้"

ในส่วนของ Indicators of Compromise หรือ IoCs Cisco แนะนำให้ผู้ใช้งานตรวจสอบไฟล์ "access.

BIND 9 Update แก้ไขช่องโหว่ 14 รายการ รวมถึงช่องโหว่ที่ทำให้ Server Crash ผ่าน DNS-over-HTTPS โดยไม่ต้องผ่านการยืนยันตัวตน

Internet Systems Consortium (ISC) ได้เผยแพร่ BIND 9.20.29 และ 9.21.26 เพื่อแก้ไขช่องโหว่ด้านความปลอดภัยจำนวน 14 รายการที่เปิดเผยเมื่อวันที่ 16 กันยายน ใน BIND 9 ซึ่งเป็นซอฟต์แวร์ DNS server แบบ Open Source โดยหนึ่งในช่องโหว่ดังกล่าวส่งผลกระทบต่อ BIND server ที่ให้บริการตอบ DNS-over-HTTPS (DoH) (more…)

Hacker อิหร่านใช้มัลแวร์ CHOSEN BRICK บน Windows เพื่อสอดแนมเป้าหมาย

หน่วยงานภาครัฐจากประเทศต่าง ๆ ออกคำเตือนว่าพบกลุ่ม Hacker ที่มีความเชื่อมโยงกับรัฐบาลอิหร่าน กำลังใช้มัลแวร์บน Windows ที่มีชื่อว่า CHOSEN BRICK เพื่อโจมตีกลุ่มผู้เห็นต่าง, นักเคลื่อนไหว และนักข่าวทั่วโลก

มัลแวร์ดังกล่าวมีความสามารถในการขโมยข้อมูล และสอดแนม โดยจะรวบรวมข้อมูลการสื่อสารผ่านอีเมล, Telegram และ WhatsApp รวมถึงการจับภาพหน้าจอ และการบันทึกเสียง

กลุ่ม Hacker มุ่งเป้าไปที่บุคคลในสหรัฐอเมริกา, สหราชอาณาจักร และเนเธอร์แลนด์เป็นหลัก ซึ่งหน่วยงานด้านความปลอดภัยทางไซเบอร์ของประเทศเหล่านี้ได้ออกประกาศเตือนภัยร่วมกับ FBI

รูปแบบการโจมตีมักเริ่มต้นด้วยข้อความที่ใช้เทคนิค Social Engineering โดยแอบอ้างว่าเป็นบุคคลที่น่าเชื่อถือ หรือเจ้าหน้าที่ฝ่ายสนับสนุนทางเทคนิค ส่งไปยังเป้าหมายผ่านทาง WhatsApp หรือ Telegram

Hacker จะหลอกให้เหยื่อเปิดไฟล์อันตรายที่ปลอมแปลงเป็นแอปพลิเคชันที่ถูกต้อง เช่น Pictory, RunwayML, Norton Antivirus, Telegram, Adobe Flash Player, KeePass และมักแนะนำให้เหยื่อเปิดใช้งานบนอุปกรณ์ส่วนตัวเพื่อหลีกเลี่ยงระบบรักษาความปลอดภัยขององค์กร รวมถึงบางครั้งยังใช้เรื่องราวที่เกี่ยวข้องกับการแพทย์มาเป็นเหยื่อล่ออีกด้วย

แอปพลิเคชันเหล่านี้มีหน้าตาที่ดูสมจริง และตรงกับสิ่งที่ใช้หลอกล่อ ในขณะเดียวกันก็จะแอบติดตั้ง CHOSEN BRICK ลงในเบื้องหลัง และฝังตัวในระบบเพื่อให้มัลแวร์ทำงานได้ต่อเนื่องผ่านทาง Windows Registry Run keys

มัลแวร์จะเพิ่มรายการ exclusions ใน Microsoft Defender เพื่อหลบเลี่ยงการตรวจจับ และเชื่อมต่อกับ Telegram bot เฉพาะที่จับคู่กับ ID ของเหยื่อเพื่อทำหน้าที่เป็นช่องทางสั่งการ และควบคุม (C2)

เมื่อเริ่มทำงาน CHOSEN BRICK สามารถดำเนินการต่าง ๆ ได้ดังนี้ :

รวบรวมข้อมูลระบบ
ตรวจสอบรายการ processes ที่กำลังทำงานอยู่
จับภาพหน้าจอ
บันทึกเสียงผ่านไมโครโฟน
ขโมยเนื้อหาอีเมล
ขโมยข้อมูล Telegram หรือ WhatsApp จากเบราว์เซอร์
ดาวน์โหลด payload เพิ่มเติมไปยังโฟลเดอร์ “C:\Windows\SysWOW64”
ลบไฟล์
ล้างข้อมูลทั้งระบบของเครื่องเหยื่อ (wipe system)

ข้อมูลที่ถูกขโมยจะถูกส่งออกผ่าน Telegram หรือบริการคลาวด์ เช่น VultrObjects และ StorjShare ในขณะที่ CHOSEN BRICK เวอร์ชันใหม่ ๆ จะส่งข้อมูลผ่าน SOCKS5 proxy เพื่อซ่อนกิจกรรมดังกล่าว

ในประกาศเตือนระบุว่า ข้อมูลที่ถูกขโมยไป บางครั้งจะไปปรากฏบนเว็บไซต์ที่เผยแพร่ข้อมูลรั่วไหลซึ่งสนับสนุนอิหร่าน ซึ่งถือเป็นการคุกคาม และเพิ่มความเสี่ยงด้านความปลอดภัยให้กับกลุ่มผู้เห็นต่างที่อาศัยอยู่ในต่างประเทศ

หน่วยงานภาครัฐระบุว่า "อิหร่านใช้กิจกรรมทางไซเบอร์เพื่อสนับสนุนการปราบปรามบุคคลที่ถูกมองว่าเป็นภัยคุกคามต่อระบอบการปกครอง เช่น กลุ่มผู้เห็นต่าง, นักเคลื่อนไหว และนักข่าว ในบางกรณี หน่วยข่าวกรองของอิหร่านได้วางแผนลักพาตัว หรือปฏิบัติการสังหารบุคคลในต่างประเทศ ซึ่งถูกมองว่าเป็นศัตรูของรัฐบาล”

บุคคล และองค์กรที่อาจตกเป็นเป้าหมายควรตรวจสอบรายการใน Registry Run เพื่อหาข้อมูลที่น่าสงสัย และตรวจสอบ logs เพื่อค้นหาสัญญาณบ่งชี้การถูกโจมตี (IoCs) ตามที่ระบุไว้ในประกาศแจ้งเตือน

รวมถึงควรตรวจสอบการเชื่อมต่อที่ไม่คาดคิดไปยังบริการต่าง ๆ เช่น Telegram API, Backblaze B2, VultrObjects, StorjShare, IPRoyal และ LightningProxies ว่าเป็นกิจกรรมที่น่าสงสัยหรือไม่

ที่มา : bleepingcomputer