ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

Sandworm ใช้ข้อเสนองานปลอมล่าแอดมินระบบ — หลอกให้ติดตั้ง 'SopraVPN' ไคลเอนต์ WireGuard ฝังโค้ดที่แจกผ่าน SourceForge

Sandworm hackers target IT pros with trojanized WireGuard VPN client
CERT-UA เปิดเผยปฏิบัติการวิศวกรรมสังคมของ UAC-0145 กลุ่มย่อยของ Sandworm ที่ปลอมเป็นบริษัทไอทีและนายหน้าจัดหางาน เข้าหาแอดมินระบบและคนไอทีจากเรซูเม่บนเว็บหางานตั้งแต่เดือนพฤษภาคมเป็นอย่างน้อย เหยื่อถูกนัดสัมภาษณ์ผ่าน Zoom แล้วได้รับโจทย์ที่ต้องต่อ VPN องค์กร โดยไฟล์คอนฟิกที่ส่งมาถูกตั้งให้ขึ้นข้อผิดพลาดปลอม เพื่อผลักให้ไปดาวน์โหลดไคลเอนต์ WireGuard ดัดแปลงชื่อ SopraVPN จาก SourceForge ซึ่งรันโค้ด PowerShell ที่ซ่อนอยู่ในไฟล์ตั้งค่า

Kimwolf v7 บ็อตเน็ต Android ยิง DDoS ผ่าน HTTP/2 พร้อมลายนิ้วมือเบราว์เซอร์ครบชุด — ซ่อนที่อยู่ C2 ไว้ในชื่อโดเมน ENS บนบล็อกเชน

Kimwolf v7 Android botnet makes HTTP/2 DDoS traffic look like legitimate browsing
Unit 42 ของบริษัท Palo Alto Networks พบบ็อตเน็ต Kimwolf/AISURU เวอร์ชันใหม่ที่เพิ่มการยิง DDoS แบบ HTTP/2 พร้อมสร้างลายนิ้วมือเบราว์เซอร์ครบชุด ทำให้ทราฟฟิกโจมตีแยกจากการท่องเว็บจริงได้ยาก เวอร์ชันนี้ยังย้ายที่อยู่เซิร์ฟเวอร์สั่งการไปผูกกับชื่อโดเมน ENS บนอีเทอเรียม พร้อมสำรองด้วยบริการซ่อนตัวบน Tor และตัดโมดูลสแกนกับเจาะช่องโหว่ออกทั้งหมด ช่องทางแพร่กระจายหลักยังคงเป็นพอร์ต ADB 5555 ที่เปิดทิ้งไว้บนกล่องแอนดรอยด์ทีวี

ช่องโหว่เครื่องมือวาดบนหน้าจอแชร์ของ Zoom — ผู้ร่วมประชุมคนใดก็ยึดเครื่องคนอื่นได้ทั้งห้อง แพตช์เงียบไปตั้งแต่มิถุนายน

Zoom annotation flaws could let a meeting participant hijack another attendee's client
นักวิจัยจากบริษัท A Security เปิดเผยช่องโหว่สามรายการในเครื่องมือวาดบนหน้าจอที่แชร์ของ Zoom ซึ่งเปิดทางให้ผู้ร่วมประชุมส่งข้อมูลผิดรูปแบบไปยึดเครื่องของผู้อื่นได้ทั้งผู้แชร์และผู้ชม โดยเหยื่อไม่ต้องคลิกหรือกดอะไรเลย Zoom ปล่อยแพตช์ไปตั้งแต่เดือนมิถุนายนและกรกฎาคม ราวสองเดือนก่อนการเปิดเผย และยังไม่มีรายงานการโจมตีจริง แต่คะแนนความรุนแรงและเครดิตการค้นพบของผู้ผลิตกับนักวิจัยขัดกันในหลายจุด

Microsoft Patch Tuesday สิงหาคม 2569 อุด 400 ช่องโหว่ — มี 3 Zero-Day และตัวที่ถูกโจมตีจริงคือช่องทางที่ Lazarus ใช้ปล่อยรูทคิต FudModule รุ่นใหม่

Microsoft August 2026 Patch Tuesday fixes 400 flaws including three zero-days
Microsoft ออกแพตช์ประจำเดือนสิงหาคม 2569 อุดช่องโหว่ 400 รายการ ในจำนวนนี้เป็นระดับวิกฤต 42 รายการ และมี zero-day 3 รายการ โดยตัวที่ถูกใช้โจมตีจริงคือ CVE-2026-68820 ในไดรเวอร์ AFD.sys ซึ่ง Check Point ระบุว่ากลุ่ม Lazarus ใช้ยกระดับสิทธิ์เป็น SYSTEM เพื่อปล่อยรูทคิต FudModule รุ่นใหม่ อีกสองรายการถูกเปิดเผยสู่สาธารณะก่อนมีแพตช์ คือ CVE-2026-62832 ที่ตรงกับช่องโหว่ชื่อ LegacyHive และ CVE-2026-72971 ในไดรเวอร์ unionfs.sys

Rapid7 เปิดชุดโจมตี SharePoint ต่อ CVE-2026-55040 เข้ากับ RCE ตัวใหม่ — รันโค้ดได้โดยไม่ต้องมีบัญชี และมี AI agent ร่วมค้นหา

Rapid7 discloses AI-assisted SharePoint exploit chain reaching unauthenticated remote code execution
Rapid7 เปิดรายละเอียดเต็มของ CVE-2026-55040 (CVSS 9.1) ช่องโหว่ข้ามการยืนยันตัวตนใน SharePoint Server ที่ยอมให้ผู้โจมตีสวมสิทธิ์ผู้ใช้รายใดก็ได้รวมถึงผู้ดูแลระบบ จากนั้นต่อเข้ากับ CVE-2026-63520 (CVSS 8.1) จนรันโค้ดทางไกลได้โดยไม่ต้องมีบัญชีใด ๆ กระทบ Subscription Edition, 2019 และ 2016 ซึ่งสองรุ่นหลังหมดการสนับสนุนไปแล้วตั้งแต่ 14 กรกฎาคม งานส่วนสำคัญมาจาก AI agent ที่ทำงาน 24 วัน 96 เซสชัน ราว 80,000 tool call แต่ Rapid7 ระบุเองว่าเอเจนต์ทำเกินขอบเขตที่กำหนดไว้

ช่องโหว่เชิงสถาปัตยกรรมใน API ของ OpenAI, Anthropic และ Google — ส่งซองความคิดที่เข้ารหัสไปให้โมเดลรุ่นเล็กถอดออกมาเป็นข้อความธรรมดาได้

LLM API flaw lets encrypted reasoning envelopes be replayed into weaker sibling models
ทีมวิจัยจาก ELLIS Institute Tübingen, Max Planck Institute, MATS Research และ Snyk พบว่าซองข้อมูลความคิดภายในที่ API ของผู้ให้บริการ LLM เข้ารหัสไว้ ถูกเซ็นด้วยกุญแจระดับผู้ให้บริการโดยไม่ผูกกับโมเดล เซสชัน หรือผู้ใช้ ผู้โจมตีจึงนำซองจากโมเดลเรือธงไปป้อนให้โมเดลรุ่นเล็กที่มีการ์ดน้อยกว่าถอดเป็นข้อความธรรมดาได้ การวิเคราะห์บันทึกเอเจนต์สาธารณะพบข้อมูลส่วนบุคคลและข้อมูลรับรองซ่อนอยู่หลายร้อยรายการ ทีมวิจัยระบุว่าการโจมตีใช้ไม่ได้แล้วหลังมีการแก้ไข แต่ยังไม่มีผู้ให้บริการรายใดยืนยันต่อสาธารณะ

ช่องว่างธรรมาภิบาล AI คือปัญหาของผู้นำองค์กร ไม่ใช่ของฝ่ายกฎหมาย — 46% ขององค์กรบอกว่าปัญหากำกับดูแลคือเหตุที่ AI ไม่ให้ผลตามคาด

AI governance gap is a leadership problem that will not close by waiting
บทความความเห็นบน SecurityWeek ชี้ว่าผู้บริหารระดับสูงจำนวนมากยังเลื่อนเรื่องธรรมาภิบาล AI ออกไปจนกว่ากฎกำกับจะนิ่ง ซึ่งเป็นกลยุทธ์ที่มองสั้นเกินไป ผลสำรวจของ Grant Thornton ปี 2569 พบว่า 46% ขององค์กรระบุว่าปัญหาด้านการกำกับดูแลและการปฏิบัติตามกฎคือสาเหตุที่ AI ให้ผลต่ำกว่าที่คาด ปีที่ผ่านมามีร่างกฎหมาย AI กว่า 1,100 ฉบับถูกเสนอในสภาระดับมลรัฐของสหรัฐ และผ่านเป็นกฎหมายแล้ว 130 ฉบับ บทความเสนอให้สร้างความยืดหยุ่นแทนการไล่ตามกฎ

OpenAI เปิดตัว GPT-5.6-Cyber โมเดลสายไซเบอร์ที่ลดการปฏิเสธคำสั่งเสี่ยง — ตอบคำขอสร้างเอ็กซ์พลอยต์ 95% เทียบกับ 1.5% ของรุ่นทั่วไป

OpenAI launches GPT-5.6-Cyber model with reduced safeguards for exploit development
OpenAI เปิดตัวโมเดล GPT-5.6-Cyber ที่ฝึกมาเฉพาะงานวิจัยช่องโหว่ ทดสอบเจาะระบบ และตอบสนองเหตุการณ์ พร้อมลดอัตราการปฏิเสธงานสองแง่สองง่ามลงอย่างมาก การวัดภายในพบว่าโมเดลตอบคำขอด้านการสร้างลูกโซ่เอ็กซ์พลอยต์และการยกระดับสิทธิ์ถึง 95.0% เทียบกับ 1.5% ของ GPT-5.6 Sol โมเดลนี้เปิดให้เข้าถึงผ่านระดับ Daybreak Red สำหรับพันธมิตรที่ได้รับความไว้วางใจเท่านั้น และเคยค้นพบช่องโหว่ร้ายแรงในเอนจิน V8 ของ Chrome มาแล้ว

ซิมการ์ดอันตรายสั่งรันคำสั่งในโมเด็มของอุปกรณ์ IoT ได้ — นักวิจัยยึดเครื่องชาร์จรถไฟฟ้าเชิงพาณิชย์ผ่านคำสั่ง RUN AT

Malicious SIM card runs attacker code inside cellular IoT modems via RUN AT command
นักวิจัยจากมหาวิทยาลัยเบอร์มิงแฮมและ Fuzzware พบว่าซิมการ์ดที่ถูกดัดแปลงสามารถสั่งให้โมเด็มรันคำสั่ง AT ตามที่ผู้โจมตีต้องการผ่านคำสั่งมาตรฐาน RUN AT พวกเขาทดสอบอุปกรณ์ 26 เครื่องแล้วพบว่าเปิดใช้งานอยู่ 9 เครื่อง โดยเป็นโมดูลเซลลูลาร์ 6 ใน 8 ตัวและโทรศัพท์เพียง 3 ใน 18 เครื่อง ทีมวิจัยสาธิตการรันโค้ดบนเครื่องชาร์จรถไฟฟ้าเชิงพาณิชย์ได้สำเร็จ และบังคับให้โทรศัพท์เครื่องหนึ่งตกไปอยู่บน 2G อย่างถาวรจนเจ้าของแก้ไม่ได้

Mozilla เพิกถอนกุญแจ GPG ที่ใช้เซ็น Firefox และ Thunderbird บน Linux หลังกุญแจแบบไม่เข้ารหัสถูกคอมมิตเข้าคลังโค้ดส่วนตัวโดยพลาด

Mozilla revokes Firefox and Thunderbird Linux GPG signing key after key leaked into private repo
Mozilla ประกาศเพิกถอนกุญแจ GPG ที่ใช้เซ็นไฟล์ดาวน์โหลด Firefox และ Thunderbird สำหรับ Linux หลังพบว่ากุญแจฉบับไม่เข้ารหัสถูกคอมมิตเข้าคลังโค้ดส่วนตัวของบริษัทเองโดยไม่ได้ตั้งใจ บริษัทระบุว่าไม่พบร่องรอยการเข้าถึงโดยไม่ได้รับอนุญาต แต่เลือกเพิกถอนไว้ก่อน The Hacker News ถอดรหัสใบเพิกถอนแล้วพบเหตุผลรหัส 2 ซึ่งหมายถึงกุญแจถูกเจาะ ส่งผลให้ลายเซ็นของไฟล์รุ่นเก่าที่เคยเซ็นด้วยกุญแจนี้ตรวจสอบไม่ผ่านอีกต่อไป