Skip to main content
ตัวแทนจำหน่าย Seqrite อย่างเป็นทางการในประเทศไทย
งานวิจัยภัยคุกคามเผยแพร่ต้นฉบับ 28 พฤศจิกายน 2568 · Seqrite Labs

เรซูเม่ปลอมขโมยรหัสผ่าน: แคมเปญเล็งทีม HR และฝ่าย IT ในเวียดนาม

Operation Hanoi Thief ส่งไฟล์ ZIP ที่ดูเหมือนใบสมัครงาน เปิดแล้วเห็นเรซูเม่จริง แต่เบื้องหลังรหัสผ่านในเบราว์เซอร์ถูกส่งออกไป

ทีม APT ของ Seqrite Labs ติดตามแคมเปญที่เล็งฝ่าย IT และนักสรรหาบุคลากรในเวียดนาม พบครั้งแรกเมื่อ 3 พฤศจิกายน 2568 ผู้โจมตีส่งไฟล์ ZIP ที่มีไฟล์ shortcut ชื่อ CV.pdf.lnk กับไฟล์ที่เปิดแล้วเป็นเรซูเม่ PDF จริง แต่ซ่อนสคริปต์ไว้ข้างใน

ลำดับการติดเชื้อ ตั้งแต่อีเมลจนถึงการส่งข้อมูลออก (ภาพ: Seqrite Labs)
ลำดับการติดเชื้อ ตั้งแต่อีเมลจนถึงการส่งข้อมูลออก (ภาพ: Seqrite Labs)

เมื่อเหยื่อเปิด shortcut เรซูเม่จะแสดงขึ้นมาตามปกติ ขณะเดียวกันโปรแกรม ftp.exe ของ Windows เองถูกใช้รันสคริปต์ที่ซ่อนไว้ แล้วโหลดมัลแวร์ที่ Seqrite ตั้งชื่อว่า LOTUSHARVEST มัลแวร์หลบการตรวจในเครื่องเสมือน อ่าน URL ที่เข้าล่าสุดและรหัสผ่านที่บันทึกไว้ใน Chrome และ Edge แล้วส่งออกไปยังเซิร์ฟเวอร์ชั่วคราวของผู้โจมตี

เรื่องนี้เกิดในเวียดนาม แต่วิธีการใช้ได้กับทุกบริษัทที่รับสมัครงานทางอีเมล ฝ่ายบุคคลเปิดไฟล์แนบจากคนแปลกหน้าทุกวันเป็นเรื่องปกติของงาน

สิ่งที่ธุรกิจควรทำ

  • ใบสมัครที่มาเป็น ZIP และมีไฟล์ shortcut ข้างใน ห้ามเปิด
  • ให้ผู้สมัครอัปโหลด PDF ผ่านฟอร์มแทนการแนบอีเมล
  • เปิดการแสดงนามสกุลไฟล์ทุกเครื่อง จะได้เห็นว่า CV.pdf.lnk ไม่ใช่ PDF
  • ใช้ password manager และ MFA แทนการบันทึกรหัสผ่านในเบราว์เซอร์

ข่าวอื่น ๆ

เริ่มประเมินผลกับองค์กรของคุณ

ทดลองใช้ 30 วัน ไม่มีค่าใช้จ่ายและไม่ผูกมัด ทีมงานจะส่งไลเซนส์ทดลองและขั้นตอนติดตั้งไปยังอีเมลที่แจ้งไว้

หรือโทร 090-295-5556 · LINE @528gkanm