Malware framework ที่ไม่เคยถูกพบมาก่อนในชื่อ BambooToken ซึ่งมีการเคลื่อนไหวมาตั้งแต่ปี 2023 เป็นอย่างน้อย ปัจจุบันได้หันมาใช้โปรโตคอล Message Queuing Telemetry Transport (MQTT) เพื่อสื่อสารกับระบบ Windows และ Linux
(more…)
Malware framework ที่ไม่เคยถูกพบมาก่อนในชื่อ BambooToken ซึ่งมีการเคลื่อนไหวมาตั้งแต่ปี 2023 เป็นอย่างน้อย ปัจจุบันได้หันมาใช้โปรโตคอล Message Queuing Telemetry Transport (MQTT) เพื่อสื่อสารกับระบบ Windows และ Linux
(more…)
หน่วยงานภาครัฐจากประเทศต่าง ๆ ออกคำเตือนว่าพบกลุ่ม Hacker ที่มีความเชื่อมโยงกับรัฐบาลอิหร่าน กำลังใช้มัลแวร์บน Windows ที่มีชื่อว่า CHOSEN BRICK เพื่อโจมตีกลุ่มผู้เห็นต่าง, นักเคลื่อนไหว และนักข่าวทั่วโลก
มัลแวร์ดังกล่าวมีความสามารถในการขโมยข้อมูล และสอดแนม โดยจะรวบรวมข้อมูลการสื่อสารผ่านอีเมล, Telegram และ WhatsApp รวมถึงการจับภาพหน้าจอ และการบันทึกเสียง
กลุ่ม Hacker มุ่งเป้าไปที่บุคคลในสหรัฐอเมริกา, สหราชอาณาจักร และเนเธอร์แลนด์เป็นหลัก ซึ่งหน่วยงานด้านความปลอดภัยทางไซเบอร์ของประเทศเหล่านี้ได้ออกประกาศเตือนภัยร่วมกับ FBI
รูปแบบการโจมตีมักเริ่มต้นด้วยข้อความที่ใช้เทคนิค Social Engineering โดยแอบอ้างว่าเป็นบุคคลที่น่าเชื่อถือ หรือเจ้าหน้าที่ฝ่ายสนับสนุนทางเทคนิค ส่งไปยังเป้าหมายผ่านทาง WhatsApp หรือ Telegram
Hacker จะหลอกให้เหยื่อเปิดไฟล์อันตรายที่ปลอมแปลงเป็นแอปพลิเคชันที่ถูกต้อง เช่น Pictory, RunwayML, Norton Antivirus, Telegram, Adobe Flash Player, KeePass และมักแนะนำให้เหยื่อเปิดใช้งานบนอุปกรณ์ส่วนตัวเพื่อหลีกเลี่ยงระบบรักษาความปลอดภัยขององค์กร รวมถึงบางครั้งยังใช้เรื่องราวที่เกี่ยวข้องกับการแพทย์มาเป็นเหยื่อล่ออีกด้วย
แอปพลิเคชันเหล่านี้มีหน้าตาที่ดูสมจริง และตรงกับสิ่งที่ใช้หลอกล่อ ในขณะเดียวกันก็จะแอบติดตั้ง CHOSEN BRICK ลงในเบื้องหลัง และฝังตัวในระบบเพื่อให้มัลแวร์ทำงานได้ต่อเนื่องผ่านทาง Windows Registry Run keys
มัลแวร์จะเพิ่มรายการ exclusions ใน Microsoft Defender เพื่อหลบเลี่ยงการตรวจจับ และเชื่อมต่อกับ Telegram bot เฉพาะที่จับคู่กับ ID ของเหยื่อเพื่อทำหน้าที่เป็นช่องทางสั่งการ และควบคุม (C2)
เมื่อเริ่มทำงาน CHOSEN BRICK สามารถดำเนินการต่าง ๆ ได้ดังนี้ :
รวบรวมข้อมูลระบบ
ตรวจสอบรายการ processes ที่กำลังทำงานอยู่
จับภาพหน้าจอ
บันทึกเสียงผ่านไมโครโฟน
ขโมยเนื้อหาอีเมล
ขโมยข้อมูล Telegram หรือ WhatsApp จากเบราว์เซอร์
ดาวน์โหลด payload เพิ่มเติมไปยังโฟลเดอร์ “C:\Windows\SysWOW64”
ลบไฟล์
ล้างข้อมูลทั้งระบบของเครื่องเหยื่อ (wipe system)
ข้อมูลที่ถูกขโมยจะถูกส่งออกผ่าน Telegram หรือบริการคลาวด์ เช่น VultrObjects และ StorjShare ในขณะที่ CHOSEN BRICK เวอร์ชันใหม่ ๆ จะส่งข้อมูลผ่าน SOCKS5 proxy เพื่อซ่อนกิจกรรมดังกล่าว
ในประกาศเตือนระบุว่า ข้อมูลที่ถูกขโมยไป บางครั้งจะไปปรากฏบนเว็บไซต์ที่เผยแพร่ข้อมูลรั่วไหลซึ่งสนับสนุนอิหร่าน ซึ่งถือเป็นการคุกคาม และเพิ่มความเสี่ยงด้านความปลอดภัยให้กับกลุ่มผู้เห็นต่างที่อาศัยอยู่ในต่างประเทศ
หน่วยงานภาครัฐระบุว่า "อิหร่านใช้กิจกรรมทางไซเบอร์เพื่อสนับสนุนการปราบปรามบุคคลที่ถูกมองว่าเป็นภัยคุกคามต่อระบอบการปกครอง เช่น กลุ่มผู้เห็นต่าง, นักเคลื่อนไหว และนักข่าว ในบางกรณี หน่วยข่าวกรองของอิหร่านได้วางแผนลักพาตัว หรือปฏิบัติการสังหารบุคคลในต่างประเทศ ซึ่งถูกมองว่าเป็นศัตรูของรัฐบาล”
บุคคล และองค์กรที่อาจตกเป็นเป้าหมายควรตรวจสอบรายการใน Registry Run เพื่อหาข้อมูลที่น่าสงสัย และตรวจสอบ logs เพื่อค้นหาสัญญาณบ่งชี้การถูกโจมตี (IoCs) ตามที่ระบุไว้ในประกาศแจ้งเตือน
รวมถึงควรตรวจสอบการเชื่อมต่อที่ไม่คาดคิดไปยังบริการต่าง ๆ เช่น Telegram API, Backblaze B2, VultrObjects, StorjShare, IPRoyal และ LightningProxies ว่าเป็นกิจกรรมที่น่าสงสัยหรือไม่
ที่มา : bleepingcomputer
กลุ่มผู้โจมตีทางไซเบอร์หลายกลุ่มได้นำชุดเครื่องมือเจาะระบบ (Exploit Kit) ที่ชื่อว่า "BlueMoon" มาใช้งาน โดยอาศัยประโยชน์จากช่องโหว่ Zero-day บน Microsoft Windows และ Google Chrome
BlueMoon ใช้การโจมตีจาก 2 ช่องโหว่ด้านความปลอดภัยบน Browsers ที่ใช้ Chromium-based ซึ่งอาจทำให้ผู้โจมตีสามารถรันโค้ดที่เป็นอันตรายจากระยะไกล (Remote Code Execution) และ Escape ออกจาก Sandbox ได้ ร่วมกับการยกระดับสิทธิ์การเข้าถึงระดับ Kernel บน Local ในระบบปฏิบัติการ Windows
ชุดเครื่องมือดังกล่าวดูเหมือนจะเป็นเครื่องมือแบบ Modular ที่กลุ่มแฮ็กเกอร์ใช้งานร่วมกัน ซึ่งรองรับการเขียนโค้ด Exploit เพิ่มเติมเข้าไปได้ และถูกพบว่านำไปใช้ในหลากหลายปฏิบัติการที่แตกต่างกัน
นักวิจัยจาก Proofpoint ซึ่งเป็นบริษัท Cybersecurity ระดับองค์กร ตรวจพบการใช้งาน BlueMoon มาตั้งแต่ช่วงวันที่ 28 สิงหาคม ในปฏิบัติการโจมตีแบบ Spear-phishing ซึ่งเชื่อว่าเป็นฝีมือของกลุ่มผู้ไม่หวังดี JungleBamboo (หรือที่รู้จักกันในชื่อ APT31, Violet Typhoon, Tide Castle) ที่มีความเชื่อมโยงกับรัฐบาลจีน
ในขณะเดียวกัน Volexity บริษัท Cybersecurity and threat intelligence ก็พบกิจกรรมในลักษณะใกล้เคียงกันเมื่อวันที่ 1 กันยายน ในแคมเปญการโจมตีจากกลุ่มผู้ไม่หวังดีอีกกลุ่มหนึ่งที่ทางบริษัทติดตามในชื่อ UTA0560 ซึ่งมุ่งเป้าการโจมตีไปที่ลูกค้าในองค์กรพัฒนาเอกชน (NGO) หลายแห่ง
ตามรายงานของนักวิจัยระบุว่า กลุ่มนักพัฒนา และผู้ดูแล BlueMoon ได้ฉวยโอกาสจากความ Delay ระหว่างช่วงที่มีการอัปเดตแพตช์แก้ไข Chromium กับช่วงที่มีการปล่อย Chrome Browser เวอร์ชัน Stable โดยการทำ Reverse-engineer โค้ดต้นฉบับที่มีการเปลี่ยนแปลง แล้วสร้างโค้ด Exploits ขึ้นมาเพื่อมุ่งเป้าการโจมตีผู้ใช้งาน Browser ทั่วไป
ช่องโหว่ทั้ง 3 รายการที่ถูกนำมาใช้ร่วมกันเพื่อโจมตีต่อเนื่องผ่านชุดเครื่องมือ BlueMoon ได้แก่
CVE-2026-85046: ช่องโหว่ประเภท Type Confusion ใน V8 JavaScript engine ของ Chrome ที่ทำให้สามารถเข้าถึงหน่วยความจำส่วนใดก็ได้ภายใน Sandbox ของ V8
CVE-2026-87491: ช่องโหว่ที่ทำให้สามารถ Escape ออกจาก Sandbox ของ V8 ซึ่งทำให้เกิดความเสียหายต่อข้อมูล metadata ของ WebAssembly เพื่อสั่งรัน shellcode ที่ฝังอยู่ภายใน
CVE-2026-85880: ช่องโหว่ Heap-based Buffer Overflow ในระบบ Windows ALPC ซึ่งอาจทำให้ผู้โจมตีสามารถยกระดับสิทธิ์บน Local ได้
Proofpoint ระบุว่า ผู้โจมตีใช้ประโยชน์จากช่องโหว่ CVE-2026-85880 ในฐานะ Zero-day แบบดั้งเดิม โดยคาดว่าช่องโหว่นี้ถูกนำมาใช้ตั้งแต่ปี 2025 และถูกนำมา Repackage ใหม่รวมไว้ใน BlueMoon
Proofpoint อธิบายว่า "Compilation timestamp ของไฟล์ LPE DLL ย้อนกลับไปถึงปี 2025 และดูเหมือนว่าไม่ได้ถูกปลอมแปลงขึ้นมา"
"เรื่องนี้เมื่อประกอบกับการที่โค้ด Exploit มุ่งเป้าไปยัง Windows builds รุ่นเก่า ๆ แสดงให้เห็นว่าผู้สร้างโค้ด Exploit ได้นำความสามารถที่มีอยู่เดิมมา Repackage ใหม่เข้าสู่ชุดเครื่องมือเจาะระบบ BlueMoon"
BlueMoon จะรันโค้ด Exploit ภายใน Web Worker โดยพยายามรันซ้ำสูงสุดถึง 5 ครั้ง จากนั้นจะทำการเก็บข้อมูล System fingerprinting, ใช้ช่องโหว่ยกระดับสิทธิ์ของ Windows เพื่อยกระดับสิทธิ์โปรเซส Chrome renderer และแทรกโค้ดเข้าไปใน Parent process ของ Chrome เพื่อรันคำสั่งตามที่แฮ็กเกอร์ผู้ควบคุมเลือกไว้
คำสั่งสุดท้ายตามค่า Default จะใช้คำสั่ง curl เพื่อบันทึกไฟล์ Executable ซึ่งมักจะเป็น Malware loader ไว้ใต้ไดเรกทอรี %TEMP% แล้วทำการสั่งรันไฟล์นั้น
กลุ่มผู้ไม่หวังดี และเป้าหมาย
รายงานจาก Volexity และ Proofpoint [1, 2] ระบุถึงกลุ่มกิจกรรมการโจมตีที่แตกต่างกัน 4 กลุ่มซึ่งมีความเชื่อมโยงกับการใช้งาน BlueMoon โดยในจำนวนนี้มี 3 กลุ่มที่ถูกระบุว่าเป็นกลุ่มแฮ็กเกอร์จากจีน หรือมีความเชื่อมโยงกับจีน
JungleBamboo ซึ่งเป็นกลุ่มแฮ็กเกอร์ที่ได้รับการสนับสนุนจากรัฐบาลจีนกลุ่มแรกที่พบว่ามีการใช้งาน BlueMoon เป็นที่รู้จักจากการมุ่งเป้าโจมตีองค์กร NGO ในสหรัฐฯ, บริษัทเหมืองแร่ และเป้าหมายบุคคลที่มีความสำคัญระดับสูง โดยใช้ Extension ขโมยข้อมูล Credential ที่ชื่อ Longtale/GemStone ซึ่งปลอมตัวเป็น Google Gemini
กลุ่มแฮ็กเกอร์กลุ่มที่สองคือ UTA0560 ซึ่งมุ่งเป้าไปยังองค์กร NGO ต่าง ๆ โดยใช้เหยื่อล่อเกี่ยวกับการบริจาคเงินเพื่อทำให้เกิด Infection chain ที่จะส่งมัลแวร์ Grimwedge ซึ่งเป็น Backdoor ชนิด JScript ที่ทำงานในหน่วยความจำสำหรับใช้สอดแนมเป้าหมาย, จัดการไฟล์ และโปรเซส, รันคำสั่ง และอัปโหลด Payload
กลุ่มที่สามถูกติดตามในชื่อ UNK_LateNight ซึ่งเป็นที่รู้จักจากการนำ ShadowPad backdoor ไปติดตั้งบนระบบของบริษัทในอุตสาหกรรมการบิน และอวกาศ รวมถึงฐานอุตสาหกรรมการป้องกันประเทศของสหรัฐฯ
กลุ่มที่สี่ถูกติดตามในชื่อ UNK_DoubleCheck ได้มุ่งเป้าโจมตีบริษัทภาคการผลิตในประเทศเวียดนามด้วยตัว Loader ที่เขียนด้วยภาษา Rust ซึ่งทำงานในหน่วยความจำ แม้ว่าจะไม่สามารถดึง Payload ตัวสุดท้ายออกมาเพื่อทำการวิเคราะห์ได้ก็ตาม
Proofpoint คาดการณ์ว่า การนำ BlueMoon ไปปรับใช้ และติดตั้งเพื่อโจมตีจะมีอัตราเพิ่มสูงขึ้น และอาจขยายไปถึงกลุ่มผู้โจมตีที่หวังผลประโยชน์ทางการเงินในอนาคต ดังนั้น จึงขอแนะนำให้ผู้ดูแลระบบนำข้อมูล Indicators of Compromise (IoC) ที่ระบุไว้ในรายงานทั้งสองฉบับไปใช้เพื่อ Block กิจกรรมดังกล่าวที่อาจจะเกิดขึ้นได้
บริษัท Cybersecurity ทั้งสองแห่งได้แชร์ข้อมูล IoC ทั้งในส่วนของไฟล์ และโครงสร้างพื้นฐานเครือข่ายที่ตรวจพบในปฏิบัติการโจมตีที่ใช้ชุดเครื่องมือเจาะระบบ BlueMoon นี้
สามารถตรวจสอบ IoCs ในข่าวได้จาก
https://www.
นักวิจัยด้านความปลอดภัยที่ใช้ชื่อว่า Nightmare Eclipse ได้เปิดเผยช่องโหว่ Zero-day ตัวใหม่บน Microsoft Defender ที่มีชื่อว่า "ShieldCrash" ทันทีหลังจากที่ Microsoft ปล่อยอัปเดตความปลอดภัย Patch Tuesday ประจำเดือนกันยายน 2026
(more…)
พบแคมเปญมัลแวร์ที่กำลังดำเนินอยู่ ซึ่งใช้เว็บไซต์ดาวน์โหลดซอฟต์แวร์ปลอมในการปลอมตัวเป็น vendors ที่น่าเชื่อถือ เพื่อเผยแพร่ตัวติดตั้งที่เป็นอันตราย
(more…)
Microsoft ได้ปล่อยอัปเดตแบบ Preview cumulative update รหัส KB5120998 สำหรับ Windows 11 เวอร์ชัน 25H2 และ 24H2 ซึ่งมาพร้อมกับการเปลี่ยนแปลง 35 รายการ รวมถึงการปรับปรุง Start menu, Taskbar และระบบค้นหาของ Windows (Windows Search)
(more…)
Microsoft ประกาศว่า ได้ถอดเครื่องมือ Windows Management Instrumentation Command-line (WMIC) ออกจาก Windows 11 24H2 และ 25H2 รวมถึง Beta Build ของ Windows 11 ที่ปล่อยออกมาในสัปดาห์นี้แล้ว (more…)
แฮ็กเกอร์ชาวเกาหลีเหนือได้ใช้ช่องโหว่ Zero-day บน Windows (CVE-2026-68820) เพื่อมุ่งเป้าโจมตีบริษัทในภาคส่วนการป้องกันประเทศ ซึ่งเป็นส่วนหนึ่งของปฏิบัติการ Operation Dream Job (more…)
บริการ Loader-as-a-Service สัญชาติรัสเซียตัวใหม่ชื่อว่า DOUBLECUP ใช้การโจมตีแบบ ClickFix ในการซ่อนโค้ดอันตรายไว้ในไฟล์ภาพ PNG ที่ถูก Cache ไว้บนเบราว์เซอร์ของเหยื่อ ก่อนจะปล่อยมัลแวร์ CountLoader ลงบนอุปกรณ์ Windows และ macOS รวมถึง Remote Access Trojan (RAT) ตัวใหม่ชื่อ DeviceManager ลงบนระบบ Windows (more…)
มีการเผยแพร่ชุดโค้ดทดสอบการโจมตี (Proof-of-Concept exploit) สำหรับ "Certighost" ซึ่งเป็นช่องโหว่ใน Windows Active Directory Certificate Services โดยอาจทำให้ผู้โจมตีที่ผ่านการยืนยันตัวตนแล้ว สามารถเจาะเข้าควบคุม Domain ของ Windows ได้
(more…)