23/02/2567
ทีมผู้เชี่ยวชาญด้านความปลอดภัยของ Microsoft และ OpenAI แจ้งเตือนการพบผู้ไม่ประสงค์ดีกำลังใช้ AI ในการโจมตีทางไซเบอร์
ผู้ไม่ประสงค์ดีใช้ Google Cloud Run โจรกรรมข้อมูลจากเหยื่อและโจมตีธนาคารหลายแห่ง
นักวิจัยด้านความปลอดภัยเตือนว่ามีผู้โจมตีใช้บริการ Google Cloud Run ด้วย Trojans ที่มีชื่อว่า Astaroth, Mekotio, และ Ousaban
Google Cloud Run ปรับการบริการในฝัง frontend และ backend บนเว็บไซต์ แอปพลิเคชัน โดยไม่มีการปรับเปลี่ยนโครงสร้าง
นักวิจัยจาก Cisco Talos สังเกตพบว่ามีการโจมตีด้วย Trojans เพิ่มมากขึ้นในช่วงเดือนกันยายน 2566 จากโฆษณาที่มีการฝัง malware รูปแบบไฟล์ติดตั้ง MSI ที่ประเทศบราซิล
รายงานของนักวิจัยระบุว่า Google Cloud Run เป็นเครื่องมือที่น่าสนใจจากผู้ไม่ประสงค์ดีเนื่องจากมีราคาประหยัดและสามารถหลบหลีกการตรวจจับความปลอดภัยและจำกัดสิทธิ์การใช้งานได้
ผู้ไม่ประสงค์ดีเริ่มต้นโจมตีด้วยอีเมล์ล่อลวงให้ข้อมูลที่คล้ายคลึงกับความจริง เช่น ใบแจ้งหนี้ เอกสารทางการเงิน หรือข้อความจากหน่วยงานรัฐและใบกำกับภาษีต่าง ๆ ในอีเมล์ล่อลวงส่วนมากเป็นภาษาสเปน เนื่องจากมีเป้าหมายในกลุ่มประเทศในลาตินอเมริกา และภาษาอิตาลี
โดยสามารถใช้เครื่องมือ Windows BITSAdmin ตรวจสอบควบคุมและจัดการกับงานการโอนย้ายข้อมูลที่ทำงานในพื้นหลังที่ถูกส่งผ่านอินเตอร์เน็ตได้
Malware จะทำการรเพิ่มไฟล์ .lnk (sysupdates.setup<random_string>.lnk) ในโฟลเดอร์ Startup กำหนดค่าให้ดำเนินการคำสั่ง PowerShell เพื่อฝัง Malware AutoIT ให้อยู่บนเครื่องของเหยื่อต่อไปได้
รายละเอียดของ Malware
โฆษณาหรืออีเมลที่ใช้ Google
Cloud Run ที่ฝัง Malware เพื่อโจมตีด้วย Trojans คือ Astaroth/Guildma, Mekotio, Ousaban โดยจะถูกฝังที่เครื่องเหยื่อเพื่อโจรกรรมข้อมูลของเหยื่อ
Malware Astaroth สามารถหลีกเลี่ยงจากระบบความปลอดภัยขั้นสูงได้ โดยจากเหตุการณ์เหยื่อในบราซิลกว่า 300 สถาบันการเงิน และในอีก 15 ประเทศในแถบลาตินอเมริกา และล่าสุดมัลแวร์เริ่มเก็บข้อมูลการให้บริการกับบริการแลกเปลี่ยนเงินตราดิจิทัล
การใช้งาน keylogging, screen capture, และ clipboard monitoring ทำให้ Astaroth ไม่เพียงแค่ขโมยข้อมูลที่ละเอียดอ่อนของเหยื่อได้ แต่ยังสามารถดักจับและจัดการส่งข้อมูลในอินเตอร์เน็ตเพื่อจับข้อมูลการเข้าสู่ระบบธนาคาร
Mekotio มีการโจมตีโจรกรรมมข้อมูลของเหยื่อเป้าหมายหลักในประเทศในแถบลาตินอเมริกา
โดยจะโจรกรรม ข้อมูลการเข้าสู่ระบบธนาคาร ข้อมูลส่วนบุคคล ข้อมูลทางธุรกิจต่าง ๆ และยังล่อลวงผู้ใช้งานผ่านลิงก์เพื่อฝัง
Malware
สุดท้าย Ousaban เป็น Malware ที่สามารถโจรกรรมข้อมูล keylogging, capture screenshots, phishing ให้กับข้อมูลการเข้าสู่ระบบธนาคารโดยใช้ fake เช่น ปลอมแปลงเว็บไซต์ธนาคารให้เหยื่อหลงเชื่อ
Microsoft เพิ่มความสามารถในการบันทึกข้อมูลฟรี หลังจากถูกโจมตีในเดือนพฤษภาคม
ในเดือนกรกฎาคม ไมโครซอฟท์เปิดเผยว่ากลุ่มผู้ไม่ประสงค์ดีจากประเทศจีนที่รู้จักในชื่อว่า Storm-0558 ได้โจรกรรมข้อมูล Outlook จากบัญชี Exchange Online จาก 25 องค์กร รวมถึงหน่วยงานรัฐบาลในสหรัฐอเมริกาและประเทศในแถบยุโรป
หลังจากการเปิดเผยเหตุการณ์ CISA ได้สร้างแรงกดดันให้ Microsoft ตกลงที่จะเปิดให้บันทึกข้อมูลได้ฟรี เพื่อให้ผู้ดูแลระบบเครือข่ายสามารถเฝ้าระวังการบุกรุกที่คล้ายกันได้ในอนาคต
Ref : bleepingcomputer
22/02/2567
มิจฉาชีพพยายามที่จะโกงไอโฟน 5,000 เครื่องจาก apple มูลค่ากว่า 3 ล้านเหรียญ
ชาวจีน 2 คนถูกจับกุมและถูกตัดสินจำคุก 20 ปี เนื่องจากส่ง Iphone
ปลอมกว่า 5000 เครื่องให้กับบริษัท Apple
รวมมุลค่า 3 ล้านเหรียญ เพื่อแทนที่ของแท้
Apple เสนอการรับประกัน
1 ปีสำหรับ Iphone ใหม่เพื่อให้ลูกค้าสามารถคืนอุปกรณ์ที่ชำรุดให้กับ
Apple หรือตัวแทนจำหน่ายที่ได้รับอนุญาตเพื่อเปลี่ยนทดแทน
นอกจากนี้ Apple ยังมีแผนคุ้มครองการประกันภัยให้กับลูกค้าสามารถขยายเวลาการรับได้มากกว่า
1 ปี
บริษัทมีหลายวิธีในการส่ง Iphone ที่ชำรุดเพื่อซ่อมแซมหรือเปลี่ยนใหม่ภายใต้การรับประกันและโปรแกรมเปลี่ยนเครื่องโทรศัพท์
ตัวเลือกต่าง ๆ ได้แก่
การจัดส่งโทรศัพท์ไปยัง Apple ผ่านทาง United Parcel
Service (UPS) โดยไม่เสียค่าใช้จ่าย การเยี่ยมชมร้านค้าปลีกของ Apple
หรือ ไปที่ผู้ให้บริการที่ได้รับอนุญาตจาก Apple
ระหว่างเดือนกรกฎาคม 2017 ถึงธันวาคม 2019 Haotian Sun และ Pengfei Xue
(และผู้ร่วมสมคบคิด Wen Jin Gao และ Dian
Luo) ใช้ประโยชน์จากนโยบายของ Apple ในการเปลี่ยนอุปกรณ์ปลอมที่ไม่ทำงาน
iPhone ปลอมที่มี IMEI
และหมายเลขซีเรียลปลอม
ตลอดระยะเวลาหลายปีนี้
พวกเขาจัดส่งอุปกรณ์ลอกเลียนแบบจากฮ่องกงไปยังตัวแทนรับจดหมายเชิงพาณิชย์ (CMRA) ในร้านค้าของ UPS ซึ่งเปิดโดยใช้ใบขับขี่จริงและบัตรประจำตัวมหาวิทยาลัย
จากนั้นพวกเขาได้ส่ง Iphone เครื่องปลอมซึ่งมีหมายเลขซีเรียลปลอมและ IMEI ไปยังร้านค้าขายปลีก
Apple และผู้ให้บริการที่ได้รับอนุญาตจาก Apple และรับ Iphone ทดแทน จาก Apple ซึ่งจัดส่งผ่านผู้ให้บริการขนส่งเอกชนและเชิงพาณิชย์รวมถึง FedEX ,
DLH และ UPS
อุปกรณ์ทดแทนเหล่านี้ถูกส่งไปยังผู้สมรู้ร่วมคิดในฮ่องกงเพื่อขายและแบ่งเงินที่ได้รับมาอย่างผิดกฎหมายระหว่างสมาชิกของโครงการ
สัปดาห์นี้ คณะลูกขุนตัดสินว่าซุนและเซวียมีความผิดฐานฉ้อโกงทางอีเมลและสมคบคิดในการฉ้อโกงทางอีเมล
เจ้าหน้าที่ตรวจสอบไปรษณีย์ของสหรัฐอเมริกาได้จับกุมพวกเขาเมื่อเดือนธันวาคม 2019
ทั้งคู่มีโทษจำคุกสูงสุด 20 ปี และมีกำหนดพิพากษาลงโทษในวันที่ 21 มิถุนายน 2567
Ref : bleepingcomputer
21/02/2567
VMware ประกาศให้ผู้ดูแลระบบถอนการติดตั้ง Plug-in ที่ไม่ได้ใช้งานออก
VMware เตือนผู้ใช้งาน Plug-in VMware Enhanced Authentication Plug-in (EAP) ให้ทำการถอนการติดตั้งออกด่วนหลังพบช่องโหว่ร้ายแรง
หลังถูกประกาศยุติการ ไปต่อมาตั้งแต่ปี 2021แล้วตั้งแต่ vCenter Version 7.0 update 2
VMware EAP เป็นสิ่งที่ช่วยให้ผู้ดูแลระบบสามารถล็อกอินสู่หน้าบริหารจัดการ vSphere ได้อย่างไร้ร่องรอยต่อการเชื่อมต่อของ Windows Authentication และฟังก์ชัน smart card ด้วย Windows Client ประเด็นคือตอนนี้มีการพบช่องโหว่ร้ายแรง CVE-2024-22245 ซึ่งผู้ไม่ประสงค์ดีสามารถ relay ตัว Kerberos
Service Ticket และเข้ายึด EAP Session ได้
แม้ยังไม่มีรายงานถูกใช้โจมตีจริงแต่ช่องโหว่นี้ก็ถูกตั้งระดับไว้ถึง 9.6/10 นอกจากนี้ยังมีช่องโหว่อีกหนึ่งรายการกับ Plug-in ด้วยคือ CVE-2024-22250 (7.8/10)
การแก้ไขช่องโหว่ด้านความปลอดภัยของ CVE-2024-22245 และ CVE-2024-22250 ผู้ดูแลระบบต้องทำการถอนการติดตั้งบน Brownser Plug-in และบนตัวเครื่อง VMware Enhanced Authentication Plug-in 6.7.0 และปิด Service Windows (VMware Plug-in Service)
ในกรณีที่ไม่สามารถถอนการติดตั้งได้ สามารถทำการปิด Service Windows ด้วยคำสั่ง PowerShell ตามรูปนี้
VMware EAP (Enhanced Authentication Plug-in) เวอร์ชันเก่าไม่ได้ถูกติดตั้งบน
vCenter Server, ESXi, หรือ Cloud Foundation ของ VMware ผู้ดูแลระบบจำเป็นต้องทำการติดตั้งเองบน Windows
เพื่องานบริหารจัดการ เพื่อเปิดใช้งานบน Windows เข้า VMware vSphere Client ผ่านเว็บเบราว์เซอร์
VMware แนะนำให้ผู้ดูแลระบบตรวจสอบสิทธิใน VMware
vSphere 8 เช่น Active Directory ผ่าน LDAPS,
Microsoft Active Directory Federation Services (ADFS), Okta, และ Microsoft
Entra ID ที่เรียกกันว่า Azure AD เพื่อหลีกเลี่ยงช่องโหว่ที่เกิดขึ้นบน
Plug-in
เดือนที่ผ่านมา VMware ยังยืนยัน ว่าช่องโหว่ vCenter Server CVE-2023-34048 ที่ได้รับการแก้ไขในเดือนตุลาคมที่ผ่านมา ได้ถูกกลุ่มผู้ไม่ประสงค์ดี UNC3886 ของประเทศจีนโจมตีใช้ช่องโหว่นี้เพื่อโจมตี zero-day เป็นเวลานานกว่าสองปีนับตั้งแต่ ปลายปี 2564
Ref : bleepingcomputer









