การโจมตีแบบ Supply-chain attack ที่มุ่งเป้าไปยังอุปกรณ์ Head Unit ของรถยนต์ที่ทำงานบนระบบปฏิบัติการ Android กำลังอาศัยแอปพลิเคชันอัปเดตอุปกรณ์ของระบบที่ถูกต้องเพื่อแพร่กระจายมัลแวร์ โดยมัลแวร์ดังกล่าวจะดึงเอาอุปกรณ์ที่ถูกเจาะระบบ เข้าไปเป็นส่วนหนึ่งของเครือข่าย Proxy botnet หรือถูกนำไปใช้ในการฉ้อโกงผ่านโฆษณา (more…)
แฮ็กเกอร์แพร่กระจายมัลแวร์ Proxy Botnet เพื่อโจมตีอุปกรณ์ Android Head Unit ที่ติดตั้งในรถยนต์
แรนซัมแวร์ Gentlemen ใช้เครื่องมือ EDR killers หลายตัวเพื่อปิดการทำงานของระบบป้องกัน
กลุ่ม Gentlemen Ransomware-as-a-Service (RaaS) กำลังดำเนินการพัฒนา และ Maintaining ชุดเครื่องมือสำหรับหยุดการทำงานของระบบ Endpoint Detection and Response (EDR) อย่างต่อเนื่อง เพื่อช่วยให้เครือข่ายผู้ร่วมโจมตีสามารถหลบเลี่ยงการตรวจจับในระหว่างดำเนินการโจมตีได้ (more…)
App Store ของ Apple ในจีน พบแอป crypto wallet ปลอมที่มุ่งขโมยสินทรัพย์คริปโตเคอร์เรนซี
มีการตรวจพบแอปพลิเคชันอันตราย 26 รายการบน Apple App Store โดยแอปเหล่านี้ปลอมแปลงเป็นแอป crypto wallet ชื่อดัง เช่น Metamask, Coinbase, Trust Wallet และ OneKey เพื่อหลอกล่อให้ผู้ใช้กรอก recovery phrase หรือ seed phrase จากนั้นผู้ไม่หวังดีจะเข้ายึดบัญชี และถอนสินทรัพย์คริปโตทั้งหมดออกไป
(more…)
ช่องโหว่ RPC ใหม่ใน Windows ทำให้ผู้โจมตีสามารถยกระดับสิทธิ์การเข้าถึงได้ใน Windows ทุกเวอร์ชัน
PhantomRPC คือช่องโหว่เชิงสถาปัตยกรรมที่เพิ่งถูกค้นพบใหม่ใน Windows Remote Procedure Call (RPC) ซึ่งทำให้สามารถยกระดับสิทธิ์จากผู้ใช้ทั่วไปขึ้นไปเป็นสิทธิ์ระดับ SYSTEM-level โดยอาจส่งผลกระทบต่อ Windows ทุกเวอร์ชัน
(more…)
แฮ็กเกอร์ใช้ “Proton66” ซึ่งเป็น Bulletproof Host ของรัสเซียในการโจมตี และแพร่กระจายมัลแวร์ทั่วโลก
นักวิจัยด้านความปลอดภัยทางไซเบอร์เปิดเผยถึงการเพิ่มขึ้นของ "การสแกนจำนวนมาก, การเดารหัสผ่าน (Brute-force) และการพยายามโจมตีช่องโหว่" จาก IP Address ที่เชื่อมโยงกับผู้ให้บริการโฮสติ้งสัญชาติรัสเซียชื่อว่า Proton66 ที่มักเพิกเฉย หรือไม่สนใจการร้องขอข้อมูลจากเจ้าหน้าที่บังคับใช้กฎหมาย
การดำเนินการดังกล่าวถูกตรวจพบตั้งแต่วันที่ 8 มกราคม 2025 โดยมีเป้าหมายเป็นองค์กรต่าง ๆ ทั่วโลก ตามรายงานวิเคราะห์ที่เผยแพร่โดย Trustwave SpiderLabs เมื่อสัปดาห์ที่ผ่านมา
นักวิจัยด้านความปลอดภัย Pawel Knapczyk และ Dawid Nesterowicz ระบุว่า "Net blocks 45.135.232.0/24 และ 45.140.17.0/24 มีการใช้งานสูงเป็นพิเศษในด้านการสแกนแบบกลุ่ม และการพยายามเดารหัสผ่าน (Brute-force) โดย IP Address ที่ต้องสงสัยหลายรายการไม่เคยมีประวัติเกี่ยวข้องกับการดำเนินการที่เป็นอันตราย หรือไม่ได้ใช้งานมานานกว่า 2 ปี"
Proton66 จากรัสเซียนี้ ถูกประเมินว่ามีความเชื่อมโยงกับระบบอัตโนมัติอีกระบบหนึ่งที่ชื่อ Prospero โดยเมื่อปีที่แล้ว บริษัทด้านความปลอดภัยของฝรั่งเศสชื่อ Intrinsec ได้เปิดเผยความเชื่อมโยงของระบบดังกล่าวกับบริการ bulletproof ที่ถูกโฆษณาอยู่ในฟอรัมอาชญากรรมไซเบอร์ของรัสเซียภายใต้ชื่อ Securehost และ BEARHOST
มัลแวร์หลายกลุ่ม รวมถึง GootLoader และ SpyNote ได้ใช้บริการของ Proton66 ในการโฮสต์เซิร์ฟเวอร์ Command-and-Control (C2) และเพจฟิชชิ่ง เมื่อเดือนกุมภาพันธ์ที่ผ่านมา Brian Krebs นักข่าวด้านความปลอดภัยไซเบอร์เปิดเผยว่า Prospero ได้เริ่มกำหนดเส้นทางการดำเนินงานผ่านเครือข่ายที่ดำเนินการโดย Kaspersky Lab ซึ่งเป็นผู้ให้บริการแอนตี้ไวรัสของรัสเซียในกรุงมอสโกว
อย่างไรก็ตาม Kaspersky ปฏิเสธว่าไม่ได้มีความเกี่ยวข้องกับ Prospero และอธิบายว่า “การกำหนดเส้นทางผ่านเครือข่ายของ Kaspersky ไม่ได้หมายความว่าเป็นการใช้บริการของบริษัทโดยตรง เนื่องจากเส้นทางของระบบอัตโนมัติ (AS) ของ Kaspersky อาจปรากฏเป็น prefix ทางเทคนิคในเครือข่ายของผู้ให้บริการโทรคมนาคมที่บริษัททำงานร่วมด้วย และให้บริการ DDoS Protection อยู่”
การวิเคราะห์ล่าสุดของ Trustwave พบว่า มี requests ที่เป็นอันตรายซึ่งมีต้นทางมาจากบล็อกเครือข่าย Proton66 (193.143.1[.]65) ในเดือนกุมภาพันธ์ 2025 ซึ่งพยายามโจมตีช่องโหว่ระดับ Critical ล่าสุดบางรายการ
CVE-2025-0108 – ช่องโหว่ Authentication Bypass ใน Palo Alto Networks PAN-OS
CVE-2024-41713 – ช่องโหว่ input validation ที่ไม่เหมาะสมใน NuPoint Unified Messaging (NPM) component ของ Mitel MiCollab
CVE-2024-10914 – ช่องโหว่ Command Injection บนอุปกรณ์ D-Link NAS
CVE-2024-55591 และ CVE-2025-24472 – ช่องโหว่ Authentication Bypass ในระบบปฏิบัติการ Fortinet FortiOS
มีข้อสังเกตว่า การใช้ช่องโหว่สองรายการใน Fortinet FortiOS ถูกระบุว่าเป็นฝีมือของกลุ่ม Mora_001 ซึ่งถูกพบว่ามีการใช้งานแรนซัมแวร์สายพันธุ์ใหม่ที่ชื่อว่า SuperBlack
บริษัทด้านความปลอดภัยไซเบอร์ยังระบุเพิ่มเติมว่า ได้ตรวจพบแคมเปญมัลแวร์หลายรายการที่เชื่อมโยงกับ Proton66 ซึ่งมีเป้าหมายในการแพร่กระจายมัลแวร์ตระกูลต่าง ๆ เช่น XWorm, StrelaStealer และแรนซัมแวร์ชื่อว่า WeaXor
อีกหนึ่งพฤติกรรมที่น่าสนใจคือ การใช้งานเว็บไซต์ WordPress ที่ถูกโจมตี ซึ่งเชื่อมโยงกับ IP address ของ Proton66 "91.212.166[.]21" เพื่อเปลี่ยนเส้นทางผู้ใช้อุปกรณ์ Android ไปยังหน้าเว็บฟิชชิ่งที่เลียนแบบหน้ารายละเอียดแอปใน Google Play เพื่อหลอกให้ผู้ใช้ดาวน์โหลดไฟล์ APK ที่เป็นอันตราย
การเปลี่ยนเส้นทางนี้เกิดขึ้นผ่าน JavaScript ที่ฝังโค้ดอันตราย ซึ่งโฮสต์อยู่บน IP address ของ Proton66 จากการวิเคราะห์ชื่อโดเมนปลอมของ Google Play พบว่าแคมเปญนี้ถูกออกแบบมาเพื่อเจาะกลุ่มเป้าหมายที่ใช้ภาษาฝรั่งเศส, สเปน และกรีก
นักวิจัยอธิบายว่า “สคริปต์สำหรับเปลี่ยนเส้นทางนั้นถูกทำให้ซับซ้อน และมีการตรวจสอบหลายขั้นตอนกับเหยื่อ เช่น การแยกโปรแกรมค้นหา และผู้ใช้ VPN หรือ proxy ออกไป โดยระบบจะดึง IP ของผู้ใช้ผ่านการ query ไปยัง ipify.
Google ลบซอฟต์แวร์ป้องกันไวรัสของ Kaspersky ออกจาก Play Store
เมื่อสุดสัปดาห์ที่ผ่านมา Google ได้ลบแอป Android security ของ Kaspersky ออกจาก Google Play Store และปิดใช้งานบัญชีนักพัฒนาของบริษัทรัสเซีย
ผู้ใช้รายงานในสัปดาห์ที่ผ่านมาว่าผลิตภัณฑ์ของ Kaspersky (รวมถึง Kaspersky Endpoint Security และ VPN & Antivirus by Kaspersky) ไม่มีให้ใช้บริการบน Google Play อีกต่อไปแล้ว รวมไปถึงในสหรัฐอเมริกา และภูมิภาคอื่น ๆ ของโลก (more…)
Kaspersky ถอนตัวจากสหรัฐฯ โดยใช้การแทนที่ซอฟต์แวร์ด้วย UltraAV อัตโนมัติ สร้างความกังวลแก่ผู้ใช้งาน
บริษัท Kaspersky ผู้ให้บริการซอฟต์แวร์ป้องกันไวรัส ได้เริ่มถอนตัวจากการให้บริการในสหรัฐฯ อย่างเป็นทางการแล้ว โดยย้ายผู้ใช้งานปัจจุบันไปยัง UltraAV ซึ่งมีผลตั้งแต่วันที่ 19 กันยายน 2567 ก่อนที่จะถอนตัวออกอย่างเป็นทางการในสิ้นเดือนนี้ (more…)
สหรัฐฯ สั่งห้ามใช้ผลิตภัณฑ์ของ Kaspersky เนื่องจากความเสี่ยงด้านความปลอดภัย
ผู้ใช้งาน Kaspersky ในสหรัฐฯ มีเวลาจนถึงวันที่ 29 กันยายน 2024 เพื่อหาซอฟต์แวร์รักษาความปลอดภัยอื่นมาทดแทน (more…)
แคนาดาประกาศแบน WeChat และ Kaspersky บนอุปกรณ์ของรัฐบาล
แคนาดาสั่งแบนแอปพลิเคชันรักษาความปลอดภัย Kaspersky และแอปพลิเคชันแชท WeChat ของ Tencent บนอุปกรณ์เคลื่อนที่ของรัฐบาล โดยอ้างถึงความเสี่ยงทางด้านเครือข่าย และความมั่นคงของชาติ การแบนครั้งนี้เกิดจากการที่แคนาดาเกรงว่าทั้ง 2 บริษัทจะแอบส่งข้อมูลที่มีความสำคัญกลับไปยังประเทศรัสเซีย และจีน เพราะอุปกรณ์เคลื่อนที่ เช่น โทรศัพท์ และแท็บเล็ต มีการเคลื่อนย้ายเข้า และออกจากที่ทำงานบ่อยครั้ง ทำให้การตรวจสอบเรื่องการลักลอบขโมยข้อมูลนั้นทำได้ยาก
การตัดสินใจประกาศการสั่งแบนดังกล่าว มาจากการประเมินของ แคเธอรีน ลูเอโล หัวหน้าเจ้าหน้าที่ฝ่ายสารสนเทศของรัฐบาลแคนาดา โดยกล่าวว่า “แอปพลิเคชัน WeChat และ Kaspersky มีความเสี่ยงต่อความเป็นส่วนตัว และความปลอดภัยในระดับที่ยอมรับไม่ได้”
การแบนจะมีผลตั้งแต่วันที่ 30 ตุลาคม 2023 ซึ่งเป็นเวลาที่ซอฟต์แวร์ WeChat และ Kaspersky ทั้งหมดจะต้องถูกลบออกจากอุปกรณ์เคลื่อนที่ของรัฐบาล โดยหลังจากวันดังกล่าว รัฐบาลจะบล็อกไม่ให้ดาวน์โหลดแอปเหล่านี้ เพื่อให้แน่ใจว่าซอฟต์แวร์จะไม่ถูกนำมาใช้บนอุปกรณ์อีก
Kaspersky ระบุว่าเป็นเหตุผลทางด้านการเมือง
Kaspersky ระบุว่า การตัดสินใจของแคนาดาเกิดขึ้นโดยไม่ได้ปรึกษากับพวกเขาในเรื่องของความกังวลด้านความปลอดภัยที่ถูกกล่าวหา ซึ่งไม่ได้ขึ้นอยู่กับหลักฐานข้อเท็จจริงจากการประเมินทางเทคนิคของแอปพลิเคชัน แต่ตั้งอยู่บนพื้นฐานทางด้านการเมือง
ซึ่งก่อนหน้านี้รัฐบาลสหรัฐฯ ได้สั่งห้ามผลิตภัณฑ์ของ Kaspersky ด้วยเหตุผลว่าเป็นการปกป้องเครือข่ายที่สําคัญจากการสอดแนมของรัสเซีย
เมื่อปีที่แล้ว รัฐบาลเยอรมันได้ออกคำแนะนำผ่าน BSI เพื่อเตือนบริษัทต่าง ๆ ไม่ให้ใช้ซอฟต์แวร์จากผู้ขายในรัสเซีย ในขณะที่รัฐบาลอิตาลีตามมาด้วยการแจ้งเตือนที่คล้ายกันในอีกไม่กี่วันต่อมา
ถัดมา FCC ในสหรัฐอเมริกาได้เพิ่มบริษัทรักษาความปลอดภัยทางไซเบอร์ใน 'Covered List' ซึ่งกำหนดข้อจำกัดเพิ่มเติมเกี่ยวกับการใช้แอปพลิเคชัน Kaspersky ในประเทศ
สุดท้าย ศูนย์รักษาความปลอดภัยทางไซเบอร์แห่งชาติในสหราชอาณาจักร ย้ำคำเตือนเกี่ยวกับการใช้ผลิตภัณฑ์ Kaspersky ในระบบของรัฐบาล ซึ่งถูกรายงานครั้งแรกในปี 2560
ที่มา : bleepingcomputer
มัลแวร์ StripedFly แพร่กระจายไปยังอุปกรณ์ Windows และ Linux แล้วกว่า 1 ล้านเครื่อง
มัลแวร์ที่สามารถทำงานข้ามแพลตฟอร์มที่ชื่อว่า StripedFly ได้หลบเลี่ยงการตรวจจับของนักวิจัยด้านความปลอดภัยทางไซเบอร์มาเป็นเวลาห้าปี โดยโจมตีระบบ Windows และ Linux มากกว่าหนึ่งล้านเครื่องในช่วงเวลานั้น
Kaspersky ค้นพบลักษณะของโครงสร้างของมัลแวร์เมื่อปีที่แล้ว โดยพบหลักฐานว่ามัลแวร์ทำการโจมตีมาตั้งแต่ปี 2017 โดยมัลแวร์ถูกจัดประเภทผิดพลาดว่าเป็นเพียงโปรแกรมขุดเหรียญสกุลเงินดิจิทัล Monero
นักวิเคราะห์ระบุว่า StripedFly ว่าเป็นมัลแวร์ที่น่าประทับใจ โดยมีกลไกการซ่อนการรับส่งข้อมูลผ่าน TOR ที่ดูซับซ้อน, การอัปเดตอัตโนมัติจากแพลตฟอร์มที่เชื่อถือได้, ความสามารถในการแพร่กระจายแบบ worm, และการใช้ช่องโหว่ EternalBlue SMBv1 แบบกำหนดเองที่สร้างขึ้นก่อนการเปิดเผยช่องโหว่ต่อสาธารณะ
ถึงแม้ว่าจะยังไม่ชัดเจนว่า framework ของมัลแวร์นี้ถูกใช้เพื่อสร้างรายได้ หรือเพื่อการจารกรรมทางไซเบอร์ แต่ Kaspersky ระบุว่าความซับซ้อนของมันบ่งชี้ว่านี่คือมัลแวร์ในรูปแบบของ APT (advanced persistent threat)
จากเวลาที่บันทึก compiler ของมัลแวร์ รุ่นแรกสุดของ StripedFly ที่มีการใช้ช่องโหว่ EternalBlue เกิดขึ้นในเดือนเมษายน 2016 ในขณะที่การเปิดเผยข้อมูลสู่สาธารณะโดยกลุ่ม Shadow Brokers เกิดขึ้นในเดือนสิงหาคม 2016
StripedFly แพร่กระจายไปยังอุปกรณ์มากกว่าหนึ่งล้านเครื่อง
โครงสร้างของมัลแวร์ StripedFly ถูกพบครั้งแรกหลังจากที่ Kaspersky พบการฝัง shellcode ของแพลตฟอร์มใน process WININIT.EXE ซึ่งเป็น process ของ Windows OS ที่ถูกต้อง และใช้สำหรับจัดการการเริ่มต้นใช้งานของระบบย่อยต่าง ๆ
หลังจากตรวจสอบ injected code พบว่าโค้ดนี้จะดาวน์โหลด และเรียกใช้ไฟล์เพิ่มเติม เช่น สคริปต์ PowerShell จากบริการโฮสติ้งที่ถูกต้อง เช่น Bitbucket, GitHub และ GitLab รวมถึงสคริปต์ PowerShell
การสืบสวนเพิ่มเติมแสดงให้เห็นว่าอุปกรณ์ที่ติดมัลแวร์มีแนวโน้มว่าจะถูกโจมตีครั้งแรกด้วยช่องโหว่ SMBv1 ด้วยการใช้เครื่องมือ EternalBlue ที่มุ่งเป้าไปที่คอมพิวเตอร์ที่เชื่อมต่อกับอินเทอร์เน็ต
เซิร์ฟเวอร์ควบคุม และสั่งการ (C2) ของมัลแวร์ตั้งอยู่บนเครือข่าย TOR และการสื่อสารกับเซิร์ฟเวอร์นี้จะประกอบด้วย ID ที่สร้างมาเฉพาะตัวสำหรับเหยื่อแต่ละราย
เพื่อแฝงตัวอยู่บนระบบ Windows มัลแวร์ StripedFly ปรับปรุงพฤติกรรมของมัน ตามระดับสิทธิ์ที่ทำงาน และการมีอยู่ของ PowerShell
หากไม่มี PowerShell StripedFly จะสร้างไฟล์ที่ซ่อนอยู่ไดเร็กทอรี %APPDATA% หากมี PowerShell มัลแวร์ StripedFly จะเรียกใช้สคริปต์เพื่อสร้าง scheduled tasks ที่กำหนดเวลาไว้ หรือแก้ไขคีย์ Windows Registry
บน Linux มัลแวร์จะใช้ชื่อ 'sd-pam' มัลแวร์จะแฝงตัวอยู่โดยใช้ systemd services ไฟล์ .desktop ที่เริ่มต้นทำงานเองโดยอัตโนมัติ หรือโดยการปรับแต่งไฟล์โปรไฟล์ และ startup files ต่าง ๆ เช่นไฟล์ /etc/rc*, profile, bashrc, หรือ inittab files
จากข้อมูลของ Bitbucket repository เพย์โหลดขั้นสุดท้ายบนระบบ Windows ระบุว่าระหว่างเดือนเมษายนถึงกันยายน 2023 มีการติดมัลแวร์บนระบบเกือบ 60,000 ครั้ง
StripedFly ได้แพร่กระจายไปยังระบบ Windows มากกว่า 220,000 เครื่องทั่วโลกตั้งแต่เดือนกุมภาพันธ์ 2022 โดยประมาณ แต่สถิติจากก่อนหน้านั้นไม่สามารถระบุได้ เนื่องจากการเก็บข้อมูลถูกสร้างขึ้นในปี 2018
โดย Kaspersky ประมาณการณ์ว่าอุปกรณ์มากกว่า 1 ล้านเครื่องติดมัลแวร์ StripedFly framework
โมดูลมัลแวร์
มัลแวร์ทำงานเป็นไฟล์ปฏิบัติการแบบไบนารีขนาดใหญ่ที่มีโมดูลแบบ pluggable ทำให้มีความคล่องตัวในการปฏิบัติงานซึ่งเป็นลักษณะเดียวกับการทำงานของ APT
โมดูลของ StripedFly จากรายงานของ Kaspersky:
Configuration storage: จัดเก็บการกำหนดค่าของมัลแวร์ในรูปแบบที่เข้ารหัส
Upgrade/Uninstall: จัดการการอัปเดต หรือถอนการติดตั้งตามคำสั่งจากเซิร์ฟเวอร์ C2
Reverse proxy: อนุญาตให้มีการดำเนินการจากระยะไกลบนเครือข่ายของเหยื่อ
Miscellaneous command handler: รันคำสั่งต่าง ๆ เช่น การจับภาพหน้าจอ และการเรียกใช้ shellcode
Credential harvester: สแกน และรวบรวมข้อมูลผู้ใช้งานที่มีความสำคัญ เช่น รหัสผ่าน และชื่อผู้ใช้งาน
Repeatable tasks: ดำเนินการงานเฉพาะภายใต้เงื่อนไขบางประการ เช่น การบันทึกไมโครโฟน
Recon module: ส่งข้อมูลระบบโดยละเอียดไปยังเซิร์ฟเวอร์ C2
SSH infector: ใช้ข้อมูล credentials ของ SSH ที่ถูกเก็บรวบรวมเพื่อเข้าถึงระบบอื่น ๆ
SMBv1 infector: แพร่กระจายไปยังระบบ Windows อื่น ๆ โดยใช้ช่องโหว่ EternalBlue แบบกำหนดเอง
Monero mining module: ขุดเหรียญ Monero ในขณะที่ปลอมตัวเป็น process "chrome.
