Hacker อิหร่านใช้มัลแวร์ CHOSEN BRICK บน Windows เพื่อสอดแนมเป้าหมาย

หน่วยงานภาครัฐจากประเทศต่าง ๆ ออกคำเตือนว่าพบกลุ่ม Hacker ที่มีความเชื่อมโยงกับรัฐบาลอิหร่าน กำลังใช้มัลแวร์บน Windows ที่มีชื่อว่า CHOSEN BRICK เพื่อโจมตีกลุ่มผู้เห็นต่าง, นักเคลื่อนไหว และนักข่าวทั่วโลก

มัลแวร์ดังกล่าวมีความสามารถในการขโมยข้อมูล และสอดแนม โดยจะรวบรวมข้อมูลการสื่อสารผ่านอีเมล, Telegram และ WhatsApp รวมถึงการจับภาพหน้าจอ และการบันทึกเสียง

กลุ่ม Hacker มุ่งเป้าไปที่บุคคลในสหรัฐอเมริกา, สหราชอาณาจักร และเนเธอร์แลนด์เป็นหลัก ซึ่งหน่วยงานด้านความปลอดภัยทางไซเบอร์ของประเทศเหล่านี้ได้ออกประกาศเตือนภัยร่วมกับ FBI

รูปแบบการโจมตีมักเริ่มต้นด้วยข้อความที่ใช้เทคนิค Social Engineering โดยแอบอ้างว่าเป็นบุคคลที่น่าเชื่อถือ หรือเจ้าหน้าที่ฝ่ายสนับสนุนทางเทคนิค ส่งไปยังเป้าหมายผ่านทาง WhatsApp หรือ Telegram

Hacker จะหลอกให้เหยื่อเปิดไฟล์อันตรายที่ปลอมแปลงเป็นแอปพลิเคชันที่ถูกต้อง เช่น Pictory, RunwayML, Norton Antivirus, Telegram, Adobe Flash Player, KeePass และมักแนะนำให้เหยื่อเปิดใช้งานบนอุปกรณ์ส่วนตัวเพื่อหลีกเลี่ยงระบบรักษาความปลอดภัยขององค์กร รวมถึงบางครั้งยังใช้เรื่องราวที่เกี่ยวข้องกับการแพทย์มาเป็นเหยื่อล่ออีกด้วย

แอปพลิเคชันเหล่านี้มีหน้าตาที่ดูสมจริง และตรงกับสิ่งที่ใช้หลอกล่อ ในขณะเดียวกันก็จะแอบติดตั้ง CHOSEN BRICK ลงในเบื้องหลัง และฝังตัวในระบบเพื่อให้มัลแวร์ทำงานได้ต่อเนื่องผ่านทาง Windows Registry Run keys

มัลแวร์จะเพิ่มรายการ exclusions ใน Microsoft Defender เพื่อหลบเลี่ยงการตรวจจับ และเชื่อมต่อกับ Telegram bot เฉพาะที่จับคู่กับ ID ของเหยื่อเพื่อทำหน้าที่เป็นช่องทางสั่งการ และควบคุม (C2)

เมื่อเริ่มทำงาน CHOSEN BRICK สามารถดำเนินการต่าง ๆ ได้ดังนี้ :

รวบรวมข้อมูลระบบ
ตรวจสอบรายการ processes ที่กำลังทำงานอยู่
จับภาพหน้าจอ
บันทึกเสียงผ่านไมโครโฟน
ขโมยเนื้อหาอีเมล
ขโมยข้อมูล Telegram หรือ WhatsApp จากเบราว์เซอร์
ดาวน์โหลด payload เพิ่มเติมไปยังโฟลเดอร์ “C:\Windows\SysWOW64”
ลบไฟล์
ล้างข้อมูลทั้งระบบของเครื่องเหยื่อ (wipe system)

ข้อมูลที่ถูกขโมยจะถูกส่งออกผ่าน Telegram หรือบริการคลาวด์ เช่น VultrObjects และ StorjShare ในขณะที่ CHOSEN BRICK เวอร์ชันใหม่ ๆ จะส่งข้อมูลผ่าน SOCKS5 proxy เพื่อซ่อนกิจกรรมดังกล่าว

ในประกาศเตือนระบุว่า ข้อมูลที่ถูกขโมยไป บางครั้งจะไปปรากฏบนเว็บไซต์ที่เผยแพร่ข้อมูลรั่วไหลซึ่งสนับสนุนอิหร่าน ซึ่งถือเป็นการคุกคาม และเพิ่มความเสี่ยงด้านความปลอดภัยให้กับกลุ่มผู้เห็นต่างที่อาศัยอยู่ในต่างประเทศ

หน่วยงานภาครัฐระบุว่า "อิหร่านใช้กิจกรรมทางไซเบอร์เพื่อสนับสนุนการปราบปรามบุคคลที่ถูกมองว่าเป็นภัยคุกคามต่อระบอบการปกครอง เช่น กลุ่มผู้เห็นต่าง, นักเคลื่อนไหว และนักข่าว ในบางกรณี หน่วยข่าวกรองของอิหร่านได้วางแผนลักพาตัว หรือปฏิบัติการสังหารบุคคลในต่างประเทศ ซึ่งถูกมองว่าเป็นศัตรูของรัฐบาล”

บุคคล และองค์กรที่อาจตกเป็นเป้าหมายควรตรวจสอบรายการใน Registry Run เพื่อหาข้อมูลที่น่าสงสัย และตรวจสอบ logs เพื่อค้นหาสัญญาณบ่งชี้การถูกโจมตี (IoCs) ตามที่ระบุไว้ในประกาศแจ้งเตือน

รวมถึงควรตรวจสอบการเชื่อมต่อที่ไม่คาดคิดไปยังบริการต่าง ๆ เช่น Telegram API, Backblaze B2, VultrObjects, StorjShare, IPRoyal และ LightningProxies ว่าเป็นกิจกรรมที่น่าสงสัยหรือไม่

ที่มา : bleepingcomputer

มัลแวร์ TELESHIM ใช้ Telegram เป็นช่องทาง C2 โจมตีหน่วยงานรัฐบาลในตะวันออกกลาง

 

นักวิจัยด้านความปลอดภัยทางไซเบอร์ ออกมาแจ้งเตือนถึงการโจมตีทางไซเบอร์รูปแบบใหม่ โดยกลุ่มผู้โจมตีที่มีความเชื่อมโยงกับภูมิภาคเอเชียตะวันออก ซึ่งมุ่งเป้าโจมตีหน่วยงานรัฐบาลในภูมิภาคตะวันออกกลาง

(more…)

แฮ็กเกอร์รัสเซียใช้ Gemini ที่ถูก jailbreak เจาะบัญชีผู้ดูแลระบบ และขโมยคริปโต

ผู้โจมตีที่ใช้ภาษารัสเซียรายหนึ่ง ได้อาศัย Google Gemini เวอร์ชันที่ถูก jailbreak ในการดำเนินปฏิบัติการชักจูงทางความคิดแนว MAGA ต่อเนื่องยาวนานถึง 5 ปี พร้อมทั้งใช้มันช่วยเจาะข้อมูลบัญชีผู้ดูแลระบบ WordPress และขโมยคริปโตจากกระเป๋าเงินของเหยื่ออย่างน้อยหนึ่งราย โดยแทบไม่ต้องเสียค่าใช้จ่ายใด ๆ เพราะอาศัย API key ที่ขโมยมาใช้งาน (more…)

พบการใช้ Telegram Mini Apps ในการโกงคริปโต และแพร่กระจายมัลแวร์บน Android

นักวิจัยด้านความปลอดภัยทางไซเบอร์ ได้ตรวจพบเครือข่ายฉ้อโกงในวงกว้าง ที่ใช้ประโยชน์จากฟีเจอร์ Mini App ของ Telegram เพื่อหลอกลวงด้านคริปโตเคอร์เรนซี แอบอ้างเป็นบริษัทที่มีชื่อเสียง และแพร่กระจายมัลแวร์ในกลุ่มผู้ใช้งาน Android (more…)

แฮ็กเกอร์ใช้บอท Telegram ติดตามการโจมตี React2Shell ที่สำเร็จกว่า 900 ครั้ง

 

มีการตรวจพบเซิร์ฟเวอร์ใหม่ เผยให้เห็นวิธีการที่ Threat actor ใช้ automated tools, AI assistance และ Telegram Bots เพื่อเจาะระบบบริษัทมากกว่า 900 แห่งทั่วโลกอย่างเงียบ ๆ (more…)

FBI แจ้งเตือนให้ระวังกลุ่มแฮ็กเกอร์ Handala ที่ใช้ Telegram เพื่อแพร่กระจายมัลแวร์

สำนักงานสืบสวนกลางแห่งสหรัฐอเมริกา (FBI) ได้แจ้งเตือนผู้ดูแลระบบเครือข่ายเกี่ยวกับกลุ่มแฮ็กเกอร์ชาวอิหร่านที่เชื่อมโยงกับกระทรวงข่าวกรอง และความมั่นคง (MOIS) โดยระบุว่า กลุ่มนี้กำลังใช้แอปพลิเคชัน Telegram เป็นช่องทางในการโจมตีด้วยมัลแวร์

(more…)

รัสเซียพยายามบล็อก WhatsApp และ Telegram ท่ามกลางการปิดกั้นการสื่อสาร

รัฐบาลรัสเซียกำลังพยายามบล็อก WhatsApp ภายในประเทศ ในขณะที่มาตรการปราบปรามแพลตฟอร์มการสื่อสารที่อยู่นอกเหนือการควบคุมของรัฐกำลังทวีความรุนแรงขึ้น

WhatsApp ได้ออกมาประกาศถึงการกระทำดังกล่าวผ่านทาง X โดยระบุว่านี่เป็นการก้าวถอยหลัง ซึ่งมีแต่จะทำให้ความปลอดภัยของประชาชนในรัสเซียลดน้อยลง

WhatsApp ยังให้คำมั่นแก่ผู้ใช้งานในรัสเซียว่าจะพยายามทำทุกวิถีทางเพื่อให้พวกเขาสามารถเชื่อมต่อถึงกันได้ต่อไป

สื่อของรัสเซียรายงานว่า เมื่อไม่นานมานี้ Roskomnadzor ซึ่งเป็นหน่วยงานเฝ้าระวังอินเทอร์เน็ตของประเทศ ได้ถอดโดเมน whatsapp.

Google เตรียมเปิดให้ผู้ใช้เปลี่ยนที่อยู่อีเมล @gmail.com เดิมของตนได้

Google เตรียมอนุญาตให้ผู้ใช้งานสามารถเปลี่ยนที่อยู่อีเมล @gmail.com เดิมของตน หรือสร้าง alias ใหม่ได้ ตามข้อมูลจากเอกสารสนับสนุนล่าสุดที่ได้เผยแพร่ออกมา

(more…)

เหตุการณ์การโจมตีทางไซเบอร์ทำ Jaguar Land Rover เสียหายกว่า 220 ล้านดอลลาร์

Jaguar Land Rover (JLR) ได้เผยแพร่ผลประกอบการทางการเงินสำหรับช่วงวันที่ 1 กรกฎาคม ถึง 30 กันยายน 2025 โดยระบุว่า เหตุการณ์การโจมตีทางไซเบอร์ครั้งล่าสุด ทำให้บริษัทสูญเงินไปถึง 196 ล้านปอนด์ (ราว 220 ล้านดอลลาร์) เฉพาะในไตรมาสนี้

การโจมตีทางไซเบอร์ครั้งนี้ถูกประกาศเมื่อวันที่ 2 กันยายน 2025 ส่งผลให้ผู้ผลิตรถยนต์สัญชาติอังกฤษต้องระงับการผลิตในโรงงานหลัก และให้พนักงานกลับบ้าน แถลงการณ์ติดตามผลยืนยันว่า มีข้อมูลถูกขโมยไประหว่างการโจมตีทางไซเบอร์ ซึ่งกลุ่มผู้โจมตีที่ชื่อว่า "Scattered Lapsus$ Hunters" ได้ออกมาอ้างความรับผิดชอบบน Telegram

การหยุดชะงักดำเนินต่อไปนานหลายสัปดาห์ สร้างแรงกดดันต่อสถานะทางการเงิน และการตลาดของบริษัท และเพิ่มความเสี่ยงให้กับบริษัทรวมถึงซัพพลายเออร์บางรายที่ต้องเผชิญกับปัญหาสภาพคล่องอย่างรุนแรง

เมื่อวันที่ 29 กันยายน 2025 รัฐบาลสหราชอาณาจักรได้ยื่นมือเข้ามาช่วยเพื่อดึง JLR ออกจากสถานการณ์เลวร้าย โดยอนุมัติการค้ำประกันสินเชื่อวงเงิน 1.5 พันล้านปอนด์ เพื่อช่วยฟื้นฟู supply chain และกลับมาเริ่มสายการผลิตได้อีกครั้งอย่างรวดเร็ว

การผลิตได้กลับมาเริ่มต้นอีกครั้งภายในวันที่ 8 ตุลาคม 2025 โดยเป็นการทยอยกลับมาดำเนินการทีละขั้นตอน

อ้างอิงจากผลประกอบการทางการเงินที่ JLR ได้เผยแพร่ในขณะนี้ การโจมตีทางไซเบอร์ที่ทำให้สายการผลิตหยุดชะงัก และส่งผลกระทบต่อยอดขาย ยังได้สร้างความเสียหายอย่างหนักต่อผลกำไรของบริษัทอีกด้วย

JLR ระบุว่า "ผลขาดทุนก่อนหักภาษี และรายการพิเศษอยู่ที่ 485 ล้านปอนด์สำหรับไตรมาสที่ 2 และ 134 ล้านปอนด์สำหรับครึ่งปีแรก ลดลงจากกำไร 398 ล้านปอนด์ และ 1.1 พันล้านปอนด์ตามลำดับเมื่อปีก่อน"

"อัตรากำไร EBIT (กำไรก่อนหักดอกเบี้ยและภาษี) อยู่ที่ 8.6% สำหรับไตรมาสที่สอง ลดลงจาก 5.1% เมื่อเทียบกับปีก่อน และ 1.4% สำหรับครึ่งปีแรก ลดลงจาก 7.1% ในครึ่งปีแรกของปีที่แล้ว"

"การลดลงของความสามารถในการทำกำไรนี้ ส่วนใหญ่มีสาเหตุมาจากเหตุการณ์โจมตีทางไซเบอร์, ผลกระทบต่อเนื่องจากภาษีศุลกากรของสหรัฐฯ, ปริมาณการผลิตที่ลดลงตามที่กล่าวถึงข้างต้น และค่าใช้จ่าย VME (ค่าใช้จ่ายทางการตลาดผันแปร) ที่เพิ่มขึ้น"

ในรายงานนโยบายทางการเงิน (Monetary Policy Report) ที่เผยแพร่เมื่อต้นสัปดาห์ที่ผ่านมา ธนาคารแห่งประเทศอังกฤษ (Bank of England) ประกาศว่า GDP ของประเทศต่ำกว่าที่คาดไว้ในไตรมาสที่ 3 ปี 2025 โดยระบุถึงการโจมตีทางไซเบอร์ที่ Jaguar Land Rover ว่าเป็นหนึ่งในเหตุผลสำคัญ

หลังเกิดเรื่องทั้งหมด JLR ระบุว่า การดำเนินงานของบริษัทได้กลับเข้าสู่ภาวะปกติแล้วในขณะนี้ โดยการค้าส่ง, โลจิสติกส์ชิ้นส่วน และการสนับสนุนทางการเงินแก่ซัพพลายเออร์ ได้กลับมาดำเนินการเต็มรูปแบบแล้ว

บริษัทยังเน้นย้ำด้วยว่า แม้จะต้องเผชิญกับปัญหาการหยุดชะงักครั้งนี้ แต่แผนการลงทุนของบริษัทจะไม่ได้รับผลกระทบแต่อย่างใด โดยยังคงตั้งงบประมาณไว้ที่ 1.8 หมื่นล้านปอนด์ ตลอดระยะเวลา 5 ปี ตามแผนที่เริ่มตั้งแต่ปีงบประมาณ 2024

ที่มา : bleepingcomputer

 

 

วัยรุ่นชาวดัตช์สองคนถูกจับกุมข้อหาพยายามสอดแนม Europol ให้รัสเซีย

เจ้าหน้าที่ตำรวจได้จับกุมเด็กหนุ่มชาวดัตช์วัย 17 ปีสองคน เมื่อวันจันทร์ที่ 22 กันยายนที่ผ่านมา ในข้อหาใช้เครื่องมือแฮ็กเพื่อลอบสอดแนมให้กับรัสเซีย

(more…)