มัลแวร์ BambooToken ควบคุมระบบ Windows และ Linux ผ่าน MQTT

 

Malware framework ที่ไม่เคยถูกพบมาก่อนในชื่อ BambooToken ซึ่งมีการเคลื่อนไหวมาตั้งแต่ปี 2023 เป็นอย่างน้อย ปัจจุบันได้หันมาใช้โปรโตคอล Message Queuing Telemetry Transport (MQTT) เพื่อสื่อสารกับระบบ Windows และ Linux

(more…)

Hacker อิหร่านใช้มัลแวร์ CHOSEN BRICK บน Windows เพื่อสอดแนมเป้าหมาย

หน่วยงานภาครัฐจากประเทศต่าง ๆ ออกคำเตือนว่าพบกลุ่ม Hacker ที่มีความเชื่อมโยงกับรัฐบาลอิหร่าน กำลังใช้มัลแวร์บน Windows ที่มีชื่อว่า CHOSEN BRICK เพื่อโจมตีกลุ่มผู้เห็นต่าง, นักเคลื่อนไหว และนักข่าวทั่วโลก

มัลแวร์ดังกล่าวมีความสามารถในการขโมยข้อมูล และสอดแนม โดยจะรวบรวมข้อมูลการสื่อสารผ่านอีเมล, Telegram และ WhatsApp รวมถึงการจับภาพหน้าจอ และการบันทึกเสียง

กลุ่ม Hacker มุ่งเป้าไปที่บุคคลในสหรัฐอเมริกา, สหราชอาณาจักร และเนเธอร์แลนด์เป็นหลัก ซึ่งหน่วยงานด้านความปลอดภัยทางไซเบอร์ของประเทศเหล่านี้ได้ออกประกาศเตือนภัยร่วมกับ FBI

รูปแบบการโจมตีมักเริ่มต้นด้วยข้อความที่ใช้เทคนิค Social Engineering โดยแอบอ้างว่าเป็นบุคคลที่น่าเชื่อถือ หรือเจ้าหน้าที่ฝ่ายสนับสนุนทางเทคนิค ส่งไปยังเป้าหมายผ่านทาง WhatsApp หรือ Telegram

Hacker จะหลอกให้เหยื่อเปิดไฟล์อันตรายที่ปลอมแปลงเป็นแอปพลิเคชันที่ถูกต้อง เช่น Pictory, RunwayML, Norton Antivirus, Telegram, Adobe Flash Player, KeePass และมักแนะนำให้เหยื่อเปิดใช้งานบนอุปกรณ์ส่วนตัวเพื่อหลีกเลี่ยงระบบรักษาความปลอดภัยขององค์กร รวมถึงบางครั้งยังใช้เรื่องราวที่เกี่ยวข้องกับการแพทย์มาเป็นเหยื่อล่ออีกด้วย

แอปพลิเคชันเหล่านี้มีหน้าตาที่ดูสมจริง และตรงกับสิ่งที่ใช้หลอกล่อ ในขณะเดียวกันก็จะแอบติดตั้ง CHOSEN BRICK ลงในเบื้องหลัง และฝังตัวในระบบเพื่อให้มัลแวร์ทำงานได้ต่อเนื่องผ่านทาง Windows Registry Run keys

มัลแวร์จะเพิ่มรายการ exclusions ใน Microsoft Defender เพื่อหลบเลี่ยงการตรวจจับ และเชื่อมต่อกับ Telegram bot เฉพาะที่จับคู่กับ ID ของเหยื่อเพื่อทำหน้าที่เป็นช่องทางสั่งการ และควบคุม (C2)

เมื่อเริ่มทำงาน CHOSEN BRICK สามารถดำเนินการต่าง ๆ ได้ดังนี้ :

รวบรวมข้อมูลระบบ
ตรวจสอบรายการ processes ที่กำลังทำงานอยู่
จับภาพหน้าจอ
บันทึกเสียงผ่านไมโครโฟน
ขโมยเนื้อหาอีเมล
ขโมยข้อมูล Telegram หรือ WhatsApp จากเบราว์เซอร์
ดาวน์โหลด payload เพิ่มเติมไปยังโฟลเดอร์ “C:\Windows\SysWOW64”
ลบไฟล์
ล้างข้อมูลทั้งระบบของเครื่องเหยื่อ (wipe system)

ข้อมูลที่ถูกขโมยจะถูกส่งออกผ่าน Telegram หรือบริการคลาวด์ เช่น VultrObjects และ StorjShare ในขณะที่ CHOSEN BRICK เวอร์ชันใหม่ ๆ จะส่งข้อมูลผ่าน SOCKS5 proxy เพื่อซ่อนกิจกรรมดังกล่าว

ในประกาศเตือนระบุว่า ข้อมูลที่ถูกขโมยไป บางครั้งจะไปปรากฏบนเว็บไซต์ที่เผยแพร่ข้อมูลรั่วไหลซึ่งสนับสนุนอิหร่าน ซึ่งถือเป็นการคุกคาม และเพิ่มความเสี่ยงด้านความปลอดภัยให้กับกลุ่มผู้เห็นต่างที่อาศัยอยู่ในต่างประเทศ

หน่วยงานภาครัฐระบุว่า "อิหร่านใช้กิจกรรมทางไซเบอร์เพื่อสนับสนุนการปราบปรามบุคคลที่ถูกมองว่าเป็นภัยคุกคามต่อระบอบการปกครอง เช่น กลุ่มผู้เห็นต่าง, นักเคลื่อนไหว และนักข่าว ในบางกรณี หน่วยข่าวกรองของอิหร่านได้วางแผนลักพาตัว หรือปฏิบัติการสังหารบุคคลในต่างประเทศ ซึ่งถูกมองว่าเป็นศัตรูของรัฐบาล”

บุคคล และองค์กรที่อาจตกเป็นเป้าหมายควรตรวจสอบรายการใน Registry Run เพื่อหาข้อมูลที่น่าสงสัย และตรวจสอบ logs เพื่อค้นหาสัญญาณบ่งชี้การถูกโจมตี (IoCs) ตามที่ระบุไว้ในประกาศแจ้งเตือน

รวมถึงควรตรวจสอบการเชื่อมต่อที่ไม่คาดคิดไปยังบริการต่าง ๆ เช่น Telegram API, Backblaze B2, VultrObjects, StorjShare, IPRoyal และ LightningProxies ว่าเป็นกิจกรรมที่น่าสงสัยหรือไม่

ที่มา : bleepingcomputer

BlueMoon ชุดเครื่องมือเจาะระบบตัวใหม่ ถูกนำไปใช้ในการโจมตีผ่านช่องโหว่ Zero-day บน Windows และ Chrome

กลุ่มผู้โจมตีทางไซเบอร์หลายกลุ่มได้นำชุดเครื่องมือเจาะระบบ (Exploit Kit) ที่ชื่อว่า "BlueMoon" มาใช้งาน โดยอาศัยประโยชน์จากช่องโหว่ Zero-day บน Microsoft Windows และ Google Chrome

BlueMoon ใช้การโจมตีจาก 2 ช่องโหว่ด้านความปลอดภัยบน Browsers ที่ใช้ Chromium-based ซึ่งอาจทำให้ผู้โจมตีสามารถรันโค้ดที่เป็นอันตรายจากระยะไกล (Remote Code Execution) และ Escape ออกจาก Sandbox ได้ ร่วมกับการยกระดับสิทธิ์การเข้าถึงระดับ Kernel บน Local ในระบบปฏิบัติการ Windows

ชุดเครื่องมือดังกล่าวดูเหมือนจะเป็นเครื่องมือแบบ Modular ที่กลุ่มแฮ็กเกอร์ใช้งานร่วมกัน ซึ่งรองรับการเขียนโค้ด Exploit เพิ่มเติมเข้าไปได้ และถูกพบว่านำไปใช้ในหลากหลายปฏิบัติการที่แตกต่างกัน

นักวิจัยจาก Proofpoint ซึ่งเป็นบริษัท Cybersecurity ระดับองค์กร ตรวจพบการใช้งาน BlueMoon มาตั้งแต่ช่วงวันที่ 28 สิงหาคม ในปฏิบัติการโจมตีแบบ Spear-phishing ซึ่งเชื่อว่าเป็นฝีมือของกลุ่มผู้ไม่หวังดี JungleBamboo (หรือที่รู้จักกันในชื่อ APT31, Violet Typhoon, Tide Castle) ที่มีความเชื่อมโยงกับรัฐบาลจีน

ในขณะเดียวกัน Volexity บริษัท Cybersecurity and threat intelligence ก็พบกิจกรรมในลักษณะใกล้เคียงกันเมื่อวันที่ 1 กันยายน ในแคมเปญการโจมตีจากกลุ่มผู้ไม่หวังดีอีกกลุ่มหนึ่งที่ทางบริษัทติดตามในชื่อ UTA0560 ซึ่งมุ่งเป้าการโจมตีไปที่ลูกค้าในองค์กรพัฒนาเอกชน (NGO) หลายแห่ง

ตามรายงานของนักวิจัยระบุว่า กลุ่มนักพัฒนา และผู้ดูแล BlueMoon ได้ฉวยโอกาสจากความ Delay ระหว่างช่วงที่มีการอัปเดตแพตช์แก้ไข Chromium กับช่วงที่มีการปล่อย Chrome Browser เวอร์ชัน Stable โดยการทำ Reverse-engineer โค้ดต้นฉบับที่มีการเปลี่ยนแปลง แล้วสร้างโค้ด Exploits ขึ้นมาเพื่อมุ่งเป้าการโจมตีผู้ใช้งาน Browser ทั่วไป

ช่องโหว่ทั้ง 3 รายการที่ถูกนำมาใช้ร่วมกันเพื่อโจมตีต่อเนื่องผ่านชุดเครื่องมือ BlueMoon ได้แก่

CVE-2026-85046: ช่องโหว่ประเภท Type Confusion ใน V8 JavaScript engine ของ Chrome ที่ทำให้สามารถเข้าถึงหน่วยความจำส่วนใดก็ได้ภายใน Sandbox ของ V8
CVE-2026-87491: ช่องโหว่ที่ทำให้สามารถ Escape ออกจาก Sandbox ของ V8 ซึ่งทำให้เกิดความเสียหายต่อข้อมูล metadata ของ WebAssembly เพื่อสั่งรัน shellcode ที่ฝังอยู่ภายใน
CVE-2026-85880: ช่องโหว่ Heap-based Buffer Overflow ในระบบ Windows ALPC ซึ่งอาจทำให้ผู้โจมตีสามารถยกระดับสิทธิ์บน Local ได้

Proofpoint ระบุว่า ผู้โจมตีใช้ประโยชน์จากช่องโหว่ CVE-2026-85880 ในฐานะ Zero-day แบบดั้งเดิม โดยคาดว่าช่องโหว่นี้ถูกนำมาใช้ตั้งแต่ปี 2025 และถูกนำมา Repackage ใหม่รวมไว้ใน BlueMoon

Proofpoint อธิบายว่า "Compilation timestamp ของไฟล์ LPE DLL ย้อนกลับไปถึงปี 2025 และดูเหมือนว่าไม่ได้ถูกปลอมแปลงขึ้นมา"

"เรื่องนี้เมื่อประกอบกับการที่โค้ด Exploit มุ่งเป้าไปยัง Windows builds รุ่นเก่า ๆ แสดงให้เห็นว่าผู้สร้างโค้ด Exploit ได้นำความสามารถที่มีอยู่เดิมมา Repackage ใหม่เข้าสู่ชุดเครื่องมือเจาะระบบ BlueMoon"

BlueMoon จะรันโค้ด Exploit ภายใน Web Worker โดยพยายามรันซ้ำสูงสุดถึง 5 ครั้ง จากนั้นจะทำการเก็บข้อมูล System fingerprinting, ใช้ช่องโหว่ยกระดับสิทธิ์ของ Windows เพื่อยกระดับสิทธิ์โปรเซส Chrome renderer และแทรกโค้ดเข้าไปใน Parent process ของ Chrome เพื่อรันคำสั่งตามที่แฮ็กเกอร์ผู้ควบคุมเลือกไว้

คำสั่งสุดท้ายตามค่า Default จะใช้คำสั่ง curl เพื่อบันทึกไฟล์ Executable ซึ่งมักจะเป็น Malware loader ไว้ใต้ไดเรกทอรี %TEMP% แล้วทำการสั่งรันไฟล์นั้น

กลุ่มผู้ไม่หวังดี และเป้าหมาย

รายงานจาก Volexity และ Proofpoint [1, 2] ระบุถึงกลุ่มกิจกรรมการโจมตีที่แตกต่างกัน 4 กลุ่มซึ่งมีความเชื่อมโยงกับการใช้งาน BlueMoon โดยในจำนวนนี้มี 3 กลุ่มที่ถูกระบุว่าเป็นกลุ่มแฮ็กเกอร์จากจีน หรือมีความเชื่อมโยงกับจีน

JungleBamboo ซึ่งเป็นกลุ่มแฮ็กเกอร์ที่ได้รับการสนับสนุนจากรัฐบาลจีนกลุ่มแรกที่พบว่ามีการใช้งาน BlueMoon เป็นที่รู้จักจากการมุ่งเป้าโจมตีองค์กร NGO ในสหรัฐฯ, บริษัทเหมืองแร่ และเป้าหมายบุคคลที่มีความสำคัญระดับสูง โดยใช้ Extension ขโมยข้อมูล Credential ที่ชื่อ Longtale/GemStone ซึ่งปลอมตัวเป็น Google Gemini

กลุ่มแฮ็กเกอร์กลุ่มที่สองคือ UTA0560 ซึ่งมุ่งเป้าไปยังองค์กร NGO ต่าง ๆ โดยใช้เหยื่อล่อเกี่ยวกับการบริจาคเงินเพื่อทำให้เกิด Infection chain ที่จะส่งมัลแวร์ Grimwedge ซึ่งเป็น Backdoor ชนิด JScript ที่ทำงานในหน่วยความจำสำหรับใช้สอดแนมเป้าหมาย, จัดการไฟล์ และโปรเซส, รันคำสั่ง และอัปโหลด Payload

กลุ่มที่สามถูกติดตามในชื่อ UNK_LateNight ซึ่งเป็นที่รู้จักจากการนำ ShadowPad backdoor ไปติดตั้งบนระบบของบริษัทในอุตสาหกรรมการบิน และอวกาศ รวมถึงฐานอุตสาหกรรมการป้องกันประเทศของสหรัฐฯ

กลุ่มที่สี่ถูกติดตามในชื่อ UNK_DoubleCheck ได้มุ่งเป้าโจมตีบริษัทภาคการผลิตในประเทศเวียดนามด้วยตัว Loader ที่เขียนด้วยภาษา Rust ซึ่งทำงานในหน่วยความจำ แม้ว่าจะไม่สามารถดึง Payload ตัวสุดท้ายออกมาเพื่อทำการวิเคราะห์ได้ก็ตาม

Proofpoint คาดการณ์ว่า การนำ BlueMoon ไปปรับใช้ และติดตั้งเพื่อโจมตีจะมีอัตราเพิ่มสูงขึ้น และอาจขยายไปถึงกลุ่มผู้โจมตีที่หวังผลประโยชน์ทางการเงินในอนาคต ดังนั้น จึงขอแนะนำให้ผู้ดูแลระบบนำข้อมูล Indicators of Compromise (IoC) ที่ระบุไว้ในรายงานทั้งสองฉบับไปใช้เพื่อ Block กิจกรรมดังกล่าวที่อาจจะเกิดขึ้นได้

บริษัท Cybersecurity ทั้งสองแห่งได้แชร์ข้อมูล IoC ทั้งในส่วนของไฟล์ และโครงสร้างพื้นฐานเครือข่ายที่ตรวจพบในปฏิบัติการโจมตีที่ใช้ชุดเครื่องมือเจาะระบบ BlueMoon นี้

สามารถตรวจสอบ IoCs ในข่าวได้จาก 

https://www.

ShieldCrash ช่องโหว่ Zero-day ใหม่บน Microsoft Defender อาจทำให้เข้าถึงสิทธิ์ระดับ SYSTEM ได้

นักวิจัยด้านความปลอดภัยที่ใช้ชื่อว่า Nightmare Eclipse ได้เปิดเผยช่องโหว่ Zero-day ตัวใหม่บน Microsoft Defender ที่มีชื่อว่า "ShieldCrash" ทันทีหลังจากที่ Microsoft ปล่อยอัปเดตความปลอดภัย Patch Tuesday ประจำเดือนกันยายน 2026

(more…)

ตัวติดตั้งซอฟต์แวร์ปลอม ปิดการทำงานของ Windows Update และลดความสามารถในการป้องกันของ Microsoft Defender

พบแคมเปญมัลแวร์ที่กำลังดำเนินอยู่ ซึ่งใช้เว็บไซต์ดาวน์โหลดซอฟต์แวร์ปลอมในการปลอมตัวเป็น vendors ที่น่าเชื่อถือ เพื่อเผยแพร่ตัวติดตั้งที่เป็นอันตราย

(more…)

Microsoft ปล่อยอัปเดต Windows 11 KB5120998 พร้อมการเปลี่ยนแปลง และการแก้ไข 35 รายการ

Microsoft ได้ปล่อยอัปเดตแบบ Preview cumulative update รหัส KB5120998 สำหรับ Windows 11 เวอร์ชัน 25H2 และ 24H2 ซึ่งมาพร้อมกับการเปลี่ยนแปลง 35 รายการ รวมถึงการปรับปรุง Start menu, Taskbar และระบบค้นหาของ Windows (Windows Search)

(more…)

Microsoft เริ่มถอดเครื่องมือ WMIC ที่ถูกใช้โดยอาชญากรไซเบอร์ออกจาก Windows

Microsoft ประกาศว่า ได้ถอดเครื่องมือ Windows Management Instrumentation Command-line (WMIC) ออกจาก Windows 11 24H2 และ 25H2 รวมถึง Beta Build ของ Windows 11 ที่ปล่อยออกมาในสัปดาห์นี้แล้ว (more…)

กลุ่มแฮ็กเกอร์ Lazarus ใช้ช่องโหว่ Zero-day บน Windows เพื่อโจมตีบริษัทด้านการป้องกันประเทศ

แฮ็กเกอร์ชาวเกาหลีเหนือได้ใช้ช่องโหว่ Zero-day บน Windows (CVE-2026-68820) เพื่อมุ่งเป้าโจมตีบริษัทในภาคส่วนการป้องกันประเทศ ซึ่งเป็นส่วนหนึ่งของปฏิบัติการ Operation Dream Job (more…)

บริการ ClickFix ตัวใหม่ชื่อ DOUBLECUP ซ่อนมัลแวร์ไว้ในไฟล์ภาพที่ Cache อยู่บนเบราว์เซอร์

บริการ Loader-as-a-Service สัญชาติรัสเซียตัวใหม่ชื่อว่า DOUBLECUP ใช้การโจมตีแบบ ClickFix ในการซ่อนโค้ดอันตรายไว้ในไฟล์ภาพ PNG ที่ถูก Cache ไว้บนเบราว์เซอร์ของเหยื่อ ก่อนจะปล่อยมัลแวร์ CountLoader ลงบนอุปกรณ์ Windows และ macOS รวมถึง Remote Access Trojan (RAT) ตัวใหม่ชื่อ DeviceManager ลงบนระบบ Windows (more…)

PoC Exploit ใหม่ของ Certighost อาจทำให้ผู้โจมตีสามารถเข้าควบคุม Windows domains ได้

มีการเผยแพร่ชุดโค้ดทดสอบการโจมตี (Proof-of-Concept exploit) สำหรับ "Certighost" ซึ่งเป็นช่องโหว่ใน Windows Active Directory Certificate Services โดยอาจทำให้ผู้โจมตีที่ผ่านการยืนยันตัวตนแล้ว สามารถเจาะเข้าควบคุม Domain ของ Windows ได้

(more…)