[{"data":1,"prerenderedAt":288},["ShallowReactive",2],{"blog-lumma-stealer-malware":3},{"post":4,"upNext":259,"linkedPosts":287},{"id":5,"title":6,"author":7,"body":8,"date":240,"description":241,"draft":242,"extension":243,"faq":244,"image":18,"lang":245,"lastReviewed":244,"link":246,"meta":247,"navigation":248,"path":249,"seo":250,"stem":251,"tags":252,"type":257,"__hash__":258},"content\u002Fblogs\u002F2025-09-03-lumma-stealer-malware.md","Invisible Threat ภัยเงียบที่มองไม่เห็น","Nuttakorn Dhiraprayudti",{"type":9,"value":10,"toc":231},"minimark",[11,20,36,42,45,64,67,77,82,87,90,117,120,126,133,141,147,153,156,177,184,190,193,196,216,219,222,225,228],[12,13,14],"p",{},[15,16],"img",{"alt":17,"src":18,"width":19},"","\u002Fimages\u002Fblogs\u002F2025-09-03-lumma-stealer-malware\u002Flumma-malware-banner.png","100%",[12,21,22,23,27,28,31,32,35],{},"ช่วงที่ผ่านมา ผมมีโอกาสไปข้องเกี่ยวกับมัลแวร์ตัวหนึ่งที่ชื่อว่า ",[24,25,26],"strong",{},"Lumma Stealer","\nพอเริ่มศึกษาลึกลงไปก็พบว่า… นี่คือหนึ่งใน “ขาใหญ่” ของตลาด ",[24,29,30],{},"ข้อมูลรั่วไหล"," ในปี 2024–2025\nมันไม่ใช่แค่มัลแวร์ธรรมดา แต่มันคือ ",[24,33,34],{},"Malware-as-a-Service (MaaS)"," ที่กำลังเติบโตอย่างรวดเร็ว",[37,38,40],"h3",{"id":39},"มันขโมยอะไรได้บ้าง",[24,41,39],{},[12,43,44],{},"สิ่งที่มันชอบขโมยมีตั้งแต่:",[46,47,48,52,55,58,61],"ul",{},[49,50,51],"li",{},"ข้อมูลบัตรเครดิต",[49,53,54],{},"Login credentials",[49,56,57],{},"Cookies จากเว็บไซต์ต่างๆ",[49,59,60],{},"Private keys ของ crypto wallet",[49,62,63],{},"ข้อมูลจาก 2FA browser extensions",[12,65,66],{},"ข้อมูลใน Log ของ Lumma ค่อนข้างน่าสนใจ ไม่ใช่แค่มีแต่สิ่งที่มันขโมยมาได้เท่านั้น มันยังทำ Profiling ของเครื่องที่ infected ไว้ด้วย ไม่ว่าจะเป็น IP, hostname, installed application, โครงสร้างไฟล์ที่สำคัญบนเครื่อง มันเก็บไว้หมดเลย",[12,68,69,70],{},"รายงานจาก Microsoft (พ.ค. 2025) แสดงให้เห็นว่าเครื่องที่ติด Lumma กระจายอยู่ทั่วโลก\nและในประเทศไทยเองก็มีตั้งแต่โซน “สีเขียว” ไปจนถึง “สีแดงเข้ม” บางจุด แปลว่าเราก็ไม่รอดจากการเป็นเป้าหมายเช่นกัน\n",[71,72,76],"a",{"href":73,"rel":74},"https:\u002F\u002Fwww.microsoft.com\u002Fen-us\u002Fsecurity\u002Fblog\u002F2025\u002F05\u002F21\u002Flumma-stealer-breaking-down-the-delivery-techniques-and-capabilities-of-a-prolific-infostealer\u002F",[75],"nofollow","แหล่งข้อมูล: Microsoft Security Blog – May 21, 2025",[12,78,79],{},[15,80],{"alt":17,"src":81,"width":19},"\u002Fimages\u002Fblogs\u002F2025-09-03-lumma-stealer-malware\u002Fimage-2.jpeg",[37,83,85],{"id":84},"เทคนิคการแพร่กระจาย",[24,86,84],{},[12,88,89],{},"Lumma ใช้หลายกลยุทธ์ที่เราคุ้นหู แต่เล่นให้เนียนและน่ากลัวกว่าเดิม:",[91,92,93,99,105,111],"ol",{},[49,94,95,98],{},[24,96,97],{},"Phishing Email"," – อีเมลปลอมที่ดูแทบไม่ต่างจากของจริง",[49,100,101,104],{},[24,102,103],{},"Malvertising"," – ซื้อโฆษณาบน search engine แล้วหลอกให้คนโหลดแอปจากเว็บปลอม",[49,106,107,110],{},[24,108,109],{},"Drive-by Download"," – แฮ็กเว็บที่ถูกต้องตามกฎหมายแล้วใส่โค้ด JavaScript ให้ผู้ใช้ดาวน์โหลดไฟล์",[49,112,113,116],{},[24,114,115],{},"Trojanized Application"," – ฝังโค้ดมัลแวร์ในไฟล์เกมเถื่อน, mod Minecraft, หรือ “VPN ฟรี”",[12,118,119],{},"ตัวอย่างที่พบบ่อย:\nมีวิดีโอบน YouTube สอนโกงเกม แจกไฟล์ zip ที่เข้ารหัส พร้อมบอกว่าต้องปิด Antivirus ก่อนติดตั้ง\nผู้ใช้ที่หลงเชื่อก็กลายเป็นเหยื่อทันที เกมโกงไม่ได้ แต่เครื่องโดน Lumma เข้าไปเรียบร้อย",[37,121,123],{"id":122},"มันไม่ใช่แค่มัลแวร์-แต่มันคือธุรกิจ",[24,124,125],{},"มันไม่ใช่แค่มัลแวร์ แต่มันคือธุรกิจ",[12,127,128,129,132],{},"Lumma ดำเนินการแบบ ",[24,130,131],{},"บริการเช่า",":",[46,134,135,138],{},[49,136,137],{},"แพ็กเกจเริ่มต้น: $250\u002Fเดือน",[49,139,140],{},"แพ็กเกจขั้นสูง (พร้อม source code): $20,000+",[12,142,143,144],{},"สมาชิกได้รับการอัปเดตเวอร์ชันใหม่ๆ, dashboard จัดการเหยื่อ, และแม้กระทั่ง “ฝ่ายซัพพอร์ต” ผ่าน Telegram\n",[15,145],{"alt":17,"src":146,"width":19},"\u002Fimages\u002Fblogs\u002F2025-09-03-lumma-stealer-malware\u002Flumma-malware.webp",[37,148,150],{"id":149},"การล่าครั้งใหญ่-และการกลับมาที่เงียบกว่าเดิม",[24,151,152],{},"การล่าครั้งใหญ่ และการกลับมาที่เงียบกว่าเดิม",[12,154,155],{},"กลางปี 2025 Microsoft, DOJ, Europol และ Cloudflare จัดปฏิบัติการล่าข้ามประเทศ:",[46,157,158,164,174],{},[49,159,160,161],{},"ปิดกว่า ",[24,162,163],{},"2,300 โดเมน",[49,165,166,167,170,171],{},"Sinkhole กว่า ",[24,168,169],{},"1,300"," ",[24,172,173],{},"โดเมน",[49,175,176],{},"C2 Servers ถูกยึด",[12,178,179,180],{},"หลายคนคิดว่านี่คือตอนจบ… แต่ภายในไม่กี่สัปดาห์ Lumma ก็กลับมาอีกครั้ง\nคราวนี้มีการใช้ encryption technique มากขึ้น, ใช้ P2P infrastructure และช่องทางแพร่กระจายใหม่ที่ตรวจจับยากกว่าเดิม\n",[181,182,183],"span",{},"อ้างอิง: Microsoft Security Blog – June 2025",[37,185,187],{"id":186},"credential-leak-จุดเริ่มของหายนะ",[24,188,189],{},"Credential Leak: จุดเริ่มของหายนะ",[12,191,192],{},"หลายการโจมตีไซเบอร์เริ่มจาก Credential Leak, ไม่ว่าจะรั่วจากเครื่องบริษัทหรือเครื่องส่วนตัวของพนักงาน ผลลัพธ์ก็ไม่ต่างกัน",[12,194,195],{},"การจัดกลุ่ม Credential Leak มักแบ่งเป็น 3 ประเภท:",[91,197,198,204,210],{},[49,199,200,203],{},[24,201,202],{},"Compromised Employee"," – ข้อมูลบัญชี domain บริษัท",[49,205,206,209],{},[24,207,208],{},"3rd Party Access"," – ข้อมูลบัญชีที่ใช้เข้าบริการภายนอก",[49,211,212,215],{},[24,213,214],{},"User\u002FCustomer"," – ข้อมูลบัญชีผู้ใช้นอกบริษัทที่ล็อกอินเข้าระบบบริษัท",[12,217,218],{},"Lumma ยังสามารถขโมย cookies ของเว็บไซต์ เพื่อข้าม 2FA ได้ในทันที",[12,220,221],{},"…แล้วนั่นแหละ คือสิ่งที่ Lumma ทำเงียบ ๆ อยู่บนเครื่องของเหยื่อ มันขุดข้อมูล ล้วงรหัสผ่าน สูบข้อมูลกระเป๋าคริปโตออกไป เหมือนโจรที่เดินออกจากบ้านคุณโดยไม่มีใครได้ยินเสียง",[12,223,224],{},"คำถามคือ…ตอนนี้ในบริษัทของคุณ มี “Lumma” เดินอยู่ในระบบเงียบ ๆ แบบนี้รึเปล่า?",[12,226,227],{},"เพราะความจริงก็คือ ส่วนใหญ่แล้วเราไม่มีทางรู้ตัวจนกว่ามันจะสายเกินไป",[12,229,230],{},"ถ้าคุณไม่อยากรอจนวันที่ข้อมูลลูกค้าหลุด รหัสผ่านถูกขโมย หรือเงินในบัญชีร่วงหาย มาลองตรวจสอบให้แน่ใจก่อนว่าคุณปลอดภัยจาก Lumma และมัลแวร์สายขโมยข้อมูลอื่น ๆ",{"title":17,"searchDepth":232,"depth":232,"links":233},2,[234,236,237,238,239],{"id":39,"depth":235,"text":39},3,{"id":84,"depth":235,"text":84},{"id":122,"depth":235,"text":125},{"id":149,"depth":235,"text":152},{"id":186,"depth":235,"text":189},"2025-09-03","การจัดการ Malware บน Unmanaged device ขององค์กรถือว่าเป็นเรื่องที่ท้าทายมาก โดยเฉพาะ Malware ที่ขโมยข้อมูลออก ทำให้เราเหมือนเลือดออกตลอดเวลา จะหยุดเลือดนี้ได้อย่างไร?",false,"md",null,"th","lumma-stealer-malware",{},true,"\u002Fblogs\u002F2025-09-03-lumma-stealer-malware",{"title":6,"description":241},"blogs\u002F2025-09-03-lumma-stealer-malware",[253,254,255,256],"malware","threat-intel","phishing","data-breach","ARTICLES","3StWiyg4ELL2sYbLZ70Gj0jSgGzqjw6dVuK4BmRy4rA",[260,270,278],{"id":261,"link":262,"title":263,"description":264,"image":265,"date":266,"type":257,"author":7,"tags":267},"content\u002Fblogs\u002F2026-03-09-stop-infostealer-leaks-with-redalert.md","stop-infostealer-leaks-with-redalert","เฝ้าระวัง Infostealer Log ด้วย RedAlert","EDR ติดตั้งได้เฉพาะเครื่องที่องค์กรคุม แต่ credential มักรั่วจากเครื่องพนักงานและ outsource ที่ไม่มี agent อยู่ RedAlert หาเจอโดยไม่ต้องติดตั้งอะไร","\u002Fimages\u002Fblogs\u002F2026-03-09-stop-infostealer-leaks-with-redalert\u002Fthreat_edr_cant_see.png","2026-03-09",[268,253,256,254,269],"redalert","third-party-risk",{"id":271,"link":272,"title":273,"description":274,"image":275,"date":276,"type":257,"author":7,"tags":277},"content\u002Fblogs\u002F2026-02-20-what-is-infostealer-log-redalert-snowflake.md","what-is-infostealer-log-redalert-snowflake","Snowflake Breach 2024 เมื่อ Infostealer ทำให้ EDR มองไม่เห็น","กรณีศึกษา Snowflake Breach 2024 ว่า credential ที่หลุดจากเครื่องของ 3rd Party กลายเป็นทางเข้าได้อย่างไร และ Stealer Log ที่อยู่เบื้องหลังคืออะไรกันแน่","\u002Fimages\u002Fblogs\u002F2026-02-20-what-is-infostealer-log-redalert-snowflake\u002Fredalertlab.png","2026-02-20",[268,253,256,254,269],{"id":279,"link":280,"title":281,"description":282,"image":283,"date":284,"type":257,"author":285,"tags":286},"content\u002Fblogs\u002F2012-12-14-banking-trojan.md","banking-trojan","Banking Trojan","Banking Trojan คือ malware ที่สร้างมาเพื่อขโมยธุรกรรมออนไลน์โดยเฉพาะ บทความพาดูว่ามันซับซ้อนแค่ไหน และทำงานกับเหยื่อใน US และยุโรปอย่างไร","\u002Fimages\u002Fblogs\u002F2012-12-14-banking-trojan\u002Ffull.png","2012-12-14","Incognito Lab",[253,255,254],[],1791516131578]