Hacker อิหร่านใช้มัลแวร์ CHOSEN BRICK บน Windows เพื่อสอดแนมเป้าหมาย

หน่วยงานภาครัฐจากประเทศต่าง ๆ ออกคำเตือนว่าพบกลุ่ม Hacker ที่มีความเชื่อมโยงกับรัฐบาลอิหร่าน กำลังใช้มัลแวร์บน Windows ที่มีชื่อว่า CHOSEN BRICK เพื่อโจมตีกลุ่มผู้เห็นต่าง, นักเคลื่อนไหว และนักข่าวทั่วโลก

มัลแวร์ดังกล่าวมีความสามารถในการขโมยข้อมูล และสอดแนม โดยจะรวบรวมข้อมูลการสื่อสารผ่านอีเมล, Telegram และ WhatsApp รวมถึงการจับภาพหน้าจอ และการบันทึกเสียง

กลุ่ม Hacker มุ่งเป้าไปที่บุคคลในสหรัฐอเมริกา, สหราชอาณาจักร และเนเธอร์แลนด์เป็นหลัก ซึ่งหน่วยงานด้านความปลอดภัยทางไซเบอร์ของประเทศเหล่านี้ได้ออกประกาศเตือนภัยร่วมกับ FBI

รูปแบบการโจมตีมักเริ่มต้นด้วยข้อความที่ใช้เทคนิค Social Engineering โดยแอบอ้างว่าเป็นบุคคลที่น่าเชื่อถือ หรือเจ้าหน้าที่ฝ่ายสนับสนุนทางเทคนิค ส่งไปยังเป้าหมายผ่านทาง WhatsApp หรือ Telegram

Hacker จะหลอกให้เหยื่อเปิดไฟล์อันตรายที่ปลอมแปลงเป็นแอปพลิเคชันที่ถูกต้อง เช่น Pictory, RunwayML, Norton Antivirus, Telegram, Adobe Flash Player, KeePass และมักแนะนำให้เหยื่อเปิดใช้งานบนอุปกรณ์ส่วนตัวเพื่อหลีกเลี่ยงระบบรักษาความปลอดภัยขององค์กร รวมถึงบางครั้งยังใช้เรื่องราวที่เกี่ยวข้องกับการแพทย์มาเป็นเหยื่อล่ออีกด้วย

แอปพลิเคชันเหล่านี้มีหน้าตาที่ดูสมจริง และตรงกับสิ่งที่ใช้หลอกล่อ ในขณะเดียวกันก็จะแอบติดตั้ง CHOSEN BRICK ลงในเบื้องหลัง และฝังตัวในระบบเพื่อให้มัลแวร์ทำงานได้ต่อเนื่องผ่านทาง Windows Registry Run keys

มัลแวร์จะเพิ่มรายการ exclusions ใน Microsoft Defender เพื่อหลบเลี่ยงการตรวจจับ และเชื่อมต่อกับ Telegram bot เฉพาะที่จับคู่กับ ID ของเหยื่อเพื่อทำหน้าที่เป็นช่องทางสั่งการ และควบคุม (C2)

เมื่อเริ่มทำงาน CHOSEN BRICK สามารถดำเนินการต่าง ๆ ได้ดังนี้ :

รวบรวมข้อมูลระบบ
ตรวจสอบรายการ processes ที่กำลังทำงานอยู่
จับภาพหน้าจอ
บันทึกเสียงผ่านไมโครโฟน
ขโมยเนื้อหาอีเมล
ขโมยข้อมูล Telegram หรือ WhatsApp จากเบราว์เซอร์
ดาวน์โหลด payload เพิ่มเติมไปยังโฟลเดอร์ “C:\Windows\SysWOW64”
ลบไฟล์
ล้างข้อมูลทั้งระบบของเครื่องเหยื่อ (wipe system)

ข้อมูลที่ถูกขโมยจะถูกส่งออกผ่าน Telegram หรือบริการคลาวด์ เช่น VultrObjects และ StorjShare ในขณะที่ CHOSEN BRICK เวอร์ชันใหม่ ๆ จะส่งข้อมูลผ่าน SOCKS5 proxy เพื่อซ่อนกิจกรรมดังกล่าว

ในประกาศเตือนระบุว่า ข้อมูลที่ถูกขโมยไป บางครั้งจะไปปรากฏบนเว็บไซต์ที่เผยแพร่ข้อมูลรั่วไหลซึ่งสนับสนุนอิหร่าน ซึ่งถือเป็นการคุกคาม และเพิ่มความเสี่ยงด้านความปลอดภัยให้กับกลุ่มผู้เห็นต่างที่อาศัยอยู่ในต่างประเทศ

หน่วยงานภาครัฐระบุว่า "อิหร่านใช้กิจกรรมทางไซเบอร์เพื่อสนับสนุนการปราบปรามบุคคลที่ถูกมองว่าเป็นภัยคุกคามต่อระบอบการปกครอง เช่น กลุ่มผู้เห็นต่าง, นักเคลื่อนไหว และนักข่าว ในบางกรณี หน่วยข่าวกรองของอิหร่านได้วางแผนลักพาตัว หรือปฏิบัติการสังหารบุคคลในต่างประเทศ ซึ่งถูกมองว่าเป็นศัตรูของรัฐบาล”

บุคคล และองค์กรที่อาจตกเป็นเป้าหมายควรตรวจสอบรายการใน Registry Run เพื่อหาข้อมูลที่น่าสงสัย และตรวจสอบ logs เพื่อค้นหาสัญญาณบ่งชี้การถูกโจมตี (IoCs) ตามที่ระบุไว้ในประกาศแจ้งเตือน

รวมถึงควรตรวจสอบการเชื่อมต่อที่ไม่คาดคิดไปยังบริการต่าง ๆ เช่น Telegram API, Backblaze B2, VultrObjects, StorjShare, IPRoyal และ LightningProxies ว่าเป็นกิจกรรมที่น่าสงสัยหรือไม่

ที่มา : bleepingcomputer

ShieldCrash ช่องโหว่ Zero-day ใหม่บน Microsoft Defender อาจทำให้เข้าถึงสิทธิ์ระดับ SYSTEM ได้

นักวิจัยด้านความปลอดภัยที่ใช้ชื่อว่า Nightmare Eclipse ได้เปิดเผยช่องโหว่ Zero-day ตัวใหม่บน Microsoft Defender ที่มีชื่อว่า "ShieldCrash" ทันทีหลังจากที่ Microsoft ปล่อยอัปเดตความปลอดภัย Patch Tuesday ประจำเดือนกันยายน 2026

(more…)

ตัวติดตั้งซอฟต์แวร์ปลอม ปิดการทำงานของ Windows Update และลดความสามารถในการป้องกันของ Microsoft Defender

พบแคมเปญมัลแวร์ที่กำลังดำเนินอยู่ ซึ่งใช้เว็บไซต์ดาวน์โหลดซอฟต์แวร์ปลอมในการปลอมตัวเป็น vendors ที่น่าเชื่อถือ เพื่อเผยแพร่ตัวติดตั้งที่เป็นอันตราย

(more…)

ไดรเวอร์ของ Microsoft Defender เองสามารถถูกนำไปใช้ลบซอฟต์แวร์ด้านความปลอดภัยในขั้นตอนการบูตได้

Check Point Research ได้เปิดเผยเทคนิคที่ใช้ไดรเวอร์สำหรับการแก้ไขปัญหาในขั้นตอนการบูตของ Microsoft Defender เอง ซึ่งเป็นไดรเวอร์ที่ผ่านการ Sign อย่างถูกต้อง มาใช้ดำเนินการกับไฟล์ และ Registry ในระดับ Kernel ได้ตามที่ต้องการ บนระบบ Windows ตั้งแต่ Windows 7 ไปจนถึง Windows 11 25H2 โดยไม่มีการใช้ประโยชน์จากช่องโหว่ของซอฟต์แวร์ (exploit) และไม่มีการนำไดรเวอร์จากภายนอกเข้ามาในเครื่องแต่อย่างใด (more…)

Microsoft เริ่มถอดเครื่องมือ WMIC ที่ถูกใช้โดยอาชญากรไซเบอร์ออกจาก Windows

Microsoft ประกาศว่า ได้ถอดเครื่องมือ Windows Management Instrumentation Command-line (WMIC) ออกจาก Windows 11 24H2 และ 25H2 รวมถึง Beta Build ของ Windows 11 ที่ปล่อยออกมาในสัปดาห์นี้แล้ว (more…)

ช่องโหว่ Zero-Day “ShieldBreak” ใน Microsoft Defender ทำให้สามารถยกระดับสิทธิ์เป็น SYSTEM ได้

 

นักวิจัยด้านความปลอดภัยที่ใช้ชื่อว่า Nightmare Eclipse ได้เผยแพร่ Exploit ของช่องโหว่ zero-day ตัวใหม่ใน Microsoft Defender ที่มีชื่อว่า "ShieldBreak" หลังจากที่ Microsoft ได้ปล่อยแพตช์อัปเดตด้านความปลอดภัยประจำเดือนสิงหาคม 2026 (Patch Tuesday)

(more…)

ช่องโหว่ Zero-day ‘RoguePlanet’ ของ Microsoft Defender ทำให้ได้สิทธิ์ระดับ SYSTEM บนระบบ

นักวิจัยด้านความปลอดภัยได้ปล่อยโค้ด exploit สำหรับช่องโหว่ zero-day ตัวใหม่บน Microsoft Defender ในชื่อ "RoguePlanet" เพียงไม่กี่ชั่วโมงหลังจาก Microsoft เพิ่งออกอัปเดต Patch Tuesday ในเดือนมิถุนายน 2026

นักวิจัยที่ใช้นามแฝงว่า Nightmare Eclipse ระบุว่า ช่องโหว่ใหม่นี้ส่งผลกระทบต่ออุปกรณ์ Windows 10 และ Windows 11 ที่อัปเดตแพตช์ล่าสุดแล้ว โดยช่วยให้ผู้โจมตีสามารถเปิด command prompt ที่มีสิทธิ์ระดับ SYSTEM ผ่านช่องโหว่ประเภท race condition บน Microsoft Defender ได้

นักวิจัยได้แชร์โค้ด POC เมื่อบ่ายวันอังคารที่ผ่านมาใน self-hosted Git repository หลังจากระบุว่าคลังเก็บซอร์สโค้ด (Repository) บน GitHub และ GitLab ที่เคยโฮสต์ของพวกเขาได้ถูก Microsoft ลบออกไปก่อนหน้านี้

Nightmare Eclipse เขียนไว้ใน repository ว่า "การโจมตีนี้เป็นแบบ race condition ดังนั้นผลลัพธ์จึงมีทั้งสำเร็จ และล้มเหลว แต่สามารถทำให้ประสบความสำเร็จได้ถึง 100% บนคอมพิวเตอร์บางเครื่อง ในขณะที่บางเครื่องก็รันได้ค่อนข้างลำบาก"

มีรายงานว่าช่องโหว่นี้ได้รับการทดสอบกับ Windows 11 เวอร์ชัน Official และ Canary รวมถึงระบบ Windows 10 ที่ติดตั้ง security updates รอบเดือนมิถุนายน 2026 แล้ว

เมื่อการโจมตีสำเร็จ command prompt จะถูกเปิดขึ้นมาพร้อมสิทธิ์ระดับ SYSTEM

บริษัท ThreatLocker เปิดเผยกับ BleepingComputer ว่า พวกเขาสามารถทดสอบ และทำซ้ำ exploit นี้ได้สำเร็จ และยืนยันว่าโค้ดโจมตีนี้ทำงานได้จริงบนระบบ Windows 11 ที่อัปเดตแพตช์ KB5094126 เรียบร้อยแล้ว พร้อมทั้งแชร์วิดีโอสาธิตการทำงาน

Danny Jenkins CEO ของ ThreatLocker ให้ข้อมูลกับ BleepingComputer ว่า "การวิเคราะห์เบื้องต้นของเรายืนยันว่า การโจมตี RoguePlanet นั้นใช้งานได้จริง และทำงานตามที่อธิบายไว้ องค์กรที่ใช้ระบบ application allowlisting สามารถป้องกันไม่ให้โค้ดโจมตีนี้ทำงานได้ ซึ่งถือเป็นเลเยอร์การป้องกันที่มีประสิทธิภาพต่อการโจมตีนี้"

ข้อมูลจาก Nightmare Eclipse ระบุว่า เดิมที RoguePlanet ถูกพัฒนาขึ้นมาในฐานะช่องโหว่ประเภท RCE ที่ใช้ประโยชน์จากการที่ Microsoft Defender จัดการกับไฟล์ที่โฮสต์อยู่บน remote SMB shares

นักวิจัยอธิบายในบล็อกโพสต์ว่า "ในการพัฒนาช่วงแรก ได้รับการยืนยันแล้วว่าช่องโหว่นี้คือ RCE มันต้องการให้ผู้โจมตีล่อให้เหยื่อเปิดไฟล์ .vhd ใน remote SMB server ซึ่งหากโจมตีสำเร็จจะส่งผลให้ Defender เขียนทับไฟล์ของตัวเอง และผลลัพธ์สุดท้ายก็คือ RCE อย่างชัดเจน"

นักวิจัยระบุว่า อีกสถานการณ์หนึ่งของการโจมตีอาจนำไปสู่ RCE ได้ง่าย ๆ เพียงแค่ล่อให้เหยื่อเปิด SMB share หากมีการเปิดใช้งานการตั้งค่า symlink evaluation ไว้

อย่างไรก็ตาม นักวิจัยอ้างว่า Microsoft ได้แอบทำการเสริมความแข็งแกร่งให้กับ Defender ในช่วงกลางเดือนพฤษภาคม โดยการแพตช์ API "mpengine!SysIO*" ซึ่งบล็อกการโจมตีแบบ junction attacks ไว้

นักวิจัยระบุว่า "การเขียนโค้ด RoguePlanet ใหม่เพื่อให้ใช้งานได้อีกครั้งนั้นต้องใช้ความพยายามอย่างมาก และไม่สามารถทำสถานการณ์การโจมตีรูปแบบอื่นให้เสร็จสมบูรณ์ได้ ในตอนนี้จึงยังไม่ชัดเจนว่า RoguePlanet จะถูกจำกัดอยู่แค่ LPE (Local Privilege Escalation) หรือจะมีวิธีบางอย่างในการเปลี่ยนมันให้เป็น RCE"

การปล่อยโค้ดโจมตีครั้งนี้เป็นส่วนหนึ่งของข้อพิพาทที่กำลังดำเนินอยู่ระหว่าง Nightmare Eclipse และ Microsoft เกี่ยวกับแนวทางการเปิดเผยช่องโหว่ และโครงการ bug bounty ของบริษัท

ในช่วงหลายเดือนที่ผ่านมา นักวิจัยรายนี้ได้เปิดเผยช่องโหว่ zero-days ของ Windows ออกสู่สาธารณะหลายตัว ซึ่งรวมถึงช่องโหว่ BlueHammer, RedSun, GreenPlasma และ YellowKey โดย zero-days บางตัวมีเป้าหมายที่ Microsoft Defender ในขณะที่ตัวอื่น ๆ มุ่งเป้าไปที่ BitLocker และส่วนประกอบของ Windows

Microsoft ได้แก้ไขช่องโหว่ GreenPlasma และ YellowKey ในวันนี้ โดยเป็นส่วนหนึ่งของการอัปเดต Patch Tuesday ในเดือนมิถุนายน 2026

ก่อนหน้านี้ Microsoft เคยตอบโต้การเปิดเผยข้อมูลดังกล่าวด้วยการแจ้งเตือนว่าจะร่วมมือกับหน่วยงานบังคับใช้กฎหมายเมื่อมีผู้ทำ "กิจกรรมที่เป็นอันตรายซึ่งก่อให้เกิดความเสียหายจริงต่อลูกค้า" ซึ่งทำให้หลายคนในชุมชน Cyber Security มองว่า Microsoft กำลังข่มขู่นักวิจัย

Nightmare Eclipse อ้างว่า Microsoft มุ่งเป้า และลบ repository ก่อนหน้านี้ที่โฮสต์บน GitHub และ GitLab ซ้ำ ๆ ส่งผลให้ต้องสร้างแพลตฟอร์มโค้ดที่โฮสต์เองขึ้นมาที่ projectnightcrawler[.]dev

อัปเดต 10-06-2026 :

หลังจากเผยแพร่เรื่องนี้ Microsoft แจ้งกับ BleepingComputer ว่า พวกเขาทราบถึงช่องโหว่ที่ถูกรายงาน และกำลังตรวจสอบอยู่ โดยโฆษกของไมโครซอฟต์ให้ข้อมูลกับ BleepingComputer ว่า “Microsoft รับทราบถึงช่องโหว่ที่ถูกรายงาน และกำลังตรวจสอบความถูกต้อง และความเป็นไปได้ที่จะเกิดผลกระทบจากข้อกล่าวอ้างเหล่านี้อย่างจริงจัง บริษัทมุ่งมั่นที่จะตรวจสอบปัญหาด้านความปลอดภัย และอัปเดตผลิตภัณฑ์ที่ได้รับผลกระทบเพื่อปกป้องลูกค้าโดยเร็วที่สุด” “ที่สำคัญ เราสนับสนุนการเปิดเผยช่องโหว่แบบประสานงาน ซึ่งเป็นมาตรฐานอุตสาหกรรมที่ปกป้องลูกค้า และสนับสนุนชุมชนนักวิจัยโดยการรับรองว่าผลการค้นพบของพวกเขาได้รับการตรวจสอบ และแก้ไขอย่างละเอียดก่อนที่จะถูกเผยแพร่ออกสู่สาธารณะ”

 

ที่มา : bleepingcomputer.

Microsoft Defender สามารถ isolate endpoints ที่ถูกแฮ็กออกโดยอัตโนมัติได้แล้ว

Microsoft กำลังทดสอบความสามารถใหม่ของ Defender for Endpoint ที่จะทำการ isolate อุปกรณ์ที่ถูกโจมตีออกโดยอัตโนมัติ เพื่อขัดขวางความพยายามของผู้โจมตีในการขยายผลการโจมตีไปยังส่วนอื่น ๆ ภายในเครือข่าย (more…)

Microsoft แจ้งเตือนช่องโหว่ Zero-day ใหม่บน Defender ที่กำลังถูกนำมาใช้ในการโจมตี

 

เมื่อวันพุธที่ผ่านมา Microsoft ได้เริ่มปล่อย Security Patch เพื่อแก้ไขช่องโหว่ด้านความปลอดภัย 2 รายการบน Defender ซึ่งพบว่ากำลังถูกนำไปใช้ในการโจมตีจริงแบบ Zero-day แล้ว

ช่องโหว่แรก มีหมายเลข CVE-2026-41091 เป็นช่องโหว่ประเภท Privilege Escalation ซึ่งส่งผลกระทบต่อ Microsoft Malware Protection Engine เวอร์ชัน 1.1.26030.3008 และเวอร์ชันก่อนหน้า โดยเป็นกลไกหลักที่ทำหน้าที่สแกน ตรวจจับ และกำจัดภัยคุกคามให้กับซอฟต์แวร์ Antivirus และ Antispyware ของ Microsoft

(more…)

PoC ของช่องโหว่ Zero-day ใหม่บน Microsoft Defender ที่ชื่อ “RedSun” อาจทำให้ผู้โจมตีได้รับสิทธิ์ระดับ SYSTEM

นักวิจัยที่ชื่อว่า "Chaotic Eclipse" ได้เผยแพร่ Proof-of-Concept (PoC) สำหรับใช้ในการโจมตีช่องโหว่ zero-day ตัวที่สองของ Microsoft Defender ซึ่งมีชื่อเรียกว่า "RedSun" ในช่วงสองสัปดาห์ที่ผ่านมา เพื่อเป็นการประท้วงแนวทางการทำงานของบริษัทที่มีต่อนักวิจัยด้านความปลอดภัยทางไซเบอร์ (more…)