ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

นักวิจัยตั้งสตาร์ตอัปคริปโตปลอมแล้วประกาศรับสมัครงานจริง — จ้างคนงานไอทีต้องสงสัยชาวเกาหลีเหนือ 3 คน โดยบันทึกทุกความเคลื่อนไหวบน VM ที่แจกให้

Researchers built a fake crypto startup and hired three suspected North Korean IT workers
นักวิจัยสร้างโปรโตคอล DeFi ปลอมชื่อ Ballena Azul ประกาศรับสมัครนักพัฒนา แล้วจ้างผู้ต้องสงสัยว่าเป็นคนงานไอทีของเกาหลีเหนือได้ 3 คน โดยเครื่อง VM ที่บริษัทแจกให้บันทึกทุกอย่างไว้ ทั้งสามผ่านการสัมภาษณ์ เซ็นสัญญา และได้สิทธิ์เข้าถึงระบบตามปกติโดยไม่ต้องเจาะช่องโหว่ใด เอกสารยืนยันตัวตนที่ส่งมามีทั้งใบขับขี่ของคนอื่นและภาพที่ผ่านการแก้ด้วย AI วันแรกของงานทั้งสามสำรวจเครื่องด้วย dxdiag และ systeminfo ก่อนติดตั้งเครื่องมือควบคุมระยะไกล

นักวิจัยเปลี่ยนการติดตั้งไดรเวอร์ USB อัตโนมัติของ Windows 11 ให้กลายเป็นการยึดสิทธิ์ SYSTEM — ทำผ่าน RDP ได้โดยไม่ต้องมีอุปกรณ์จริง

Windows Plug and Play USB auto-install abused for SYSTEM privilege escalation
นักวิจัยสองคนสาธิตในงาน DEF CON 34 ว่ากลไก Plug and Play ของ Windows ถูกใช้หลอกให้ดาวน์โหลดซอฟต์แวร์ผู้ผลิตที่มีลายเซ็นถูกต้องแล้วรันคอมโพเนนต์ติดตั้งสิทธิ์สูงได้ พวกเขาต่อขั้นตอนจนได้สิทธิ์ SYSTEM บนเครื่อง Windows 11 ที่อัปเดตครบ เส้นทางฝั่งอุปกรณ์จริงใช้การจำลองอุปกรณ์ Sierra Wireless และ Sony FeliCa ร่วมกับช่องโหว่ path traversal ส่วนเส้นทางระยะไกลส่งทราฟฟิก USB สังเคราะห์ผ่าน RDP ไมโครซอฟท์ระบุว่าการ redirect อุปกรณ์แบบนี้ไม่ได้เปิดเป็นค่าเริ่มต้น

ปลั๊กอิน BdThemes ถูกโจมตีซัพพลายเชนโดยไม่แก้ซอร์สโค้ดสักไฟล์ — วางยาสตรีม JSON สร้างบัญชีแอดมินลับบน WordPress

BdThemes WordPress plugin supply chain attack via poisoned JSON API response
Wordfence เปิดเผยการโจมตีซัพพลายเชนปลั๊กอิน WordPress ของ BdThemes ที่ไม่มีการแก้ไฟล์ซอร์สโค้ดในคลัง WordPress.org แม้แต่ไฟล์เดียว ผู้โจมตีเข้าไปแก้ไฟล์ JSON โปรโมชันบนบัคเก็ต DigitalOcean Spaces ของผู้พัฒนาแทน ไฟล์ที่ถูกวางยาจุดชนวนช่องโหว่ XSS ในคอมโพเนนต์ Biggopti ทำให้สคริปต์ทำงานในเบราว์เซอร์ของแอดมินทุกครั้งที่เปิดหน้า wp-admin เพย์โหลดสร้างบัญชีแอดมินลับ ติดตั้งเว็บเชลล์ และฝังโมดูลซ่อนตัวใน mu-plugins กระทบปลั๊กอิน 7 ตัวจนถูกปิดดาวน์โหลด

คำเตือนร่วมสหรัฐ–เกาหลีใต้ เปิดโปงแรนซัมแวร์ Gunra ใช้ช่องโหว่ VPN ของ Fortinet แก้ไฟล์ตรวจสอบตัวตนจนปิด MFA ทั้งระบบ

Joint advisory exposes Gunra ransomware exploiting Fortinet VPN flaws to bypass MFA
หน่วยงานความมั่นคงสหรัฐหลายแห่งร่วมกับสำนักงานตำรวจแห่งชาติเกาหลีใต้ออกคำเตือนร่วม เปิดโปงคลื่นการโจมตีของกลุ่มแรนซัมแวร์ Gunra ที่ใช้ช่องโหว่เก่าใน VPN ของ Fortinet คือ CVE-2024-55591 และ CVE-2025-24472 เป็นทางเข้าหลัก จุดที่อันตรายที่สุดคือผู้โจมตีแก้ไฟล์ตรวจสอบตัวตนบนพอร์ทัล VDI ให้ค่ารหัสผ่านครั้งเดียวที่กลุ่มกำหนดผ่านได้เสมอ เท่ากับปิดการป้องกัน MFA กลุ่มขโมยข้อมูลจาก OneDrive และ SharePoint ก่อนเข้ารหัสด้วย ChaCha20 และ RSA-4096 แล้วให้เวลาเหยื่อ 5-7 วันก่อนขู่ปล่อยข้อมูล

Microsoft เผยกลุ่มโยงจีน Storm-1175 เปลี่ยนมาใช้แรนซัมแวร์ตัวใหม่ StormEncryptor คาดเจาะผ่านช่องโหว่ N-able N-central

China-linked Storm-1175 deploys new StormEncryptor ransomware likely via N-central flaw
Microsoft เปิดเผยว่ากลุ่มผู้โจมตีที่มีแรงจูงใจทางการเงินและถูกโยงกับจีนในชื่อ Storm-1175 ได้เริ่มใช้แรนซัมแวร์สายพันธุ์ใหม่ที่ไม่เคยมีการบันทึกมาก่อนชื่อ StormEncryptor แทนที่ Medusa ที่เคยใช้มาตลอด ตัวมัลแวร์เขียนด้วย C++ เติมนามสกุล .encrypted และทิ้งโน้ตเรียกค่าไถ่ชื่อ !!!README_FIRST!!!.txt ไว้ทุกไดเรกทอรี Microsoft ประเมินว่าการเข้าถึงครั้งแรกน่าจะมาจากการใช้ช่องโหว่ CVE-2026-18577 ใน N-able N-central ซึ่งเป็นการข้ามแพตช์ของ CVE-2026-18556 และถูก CISA ระบุว่าถูกใช้โจมตีจริงแล้ว

GitHub ขยายการตรวจจับมัลแวร์ในห่วงโซ่อุปทานจาก npm ไปครบ 8 คลังแพ็กเกจ ดึงข้อมูลจาก OpenSSF

GitHub expands supply chain malware detection from npm to eight package registries
GitHub ขยายความสามารถตรวจจับมัลแวร์ของ Dependabot จากเดิมที่รองรับเฉพาะ npm ไปครอบคลุมคลังแพ็กเกจหลัก 8 ระบบนิเวศ ได้แก่ npm, PyPI, Maven, RubyGems, NuGet, Go, crates.io และ PHP Composer โดยดึงข้อมูลจากคลัง malicious-packages ของ OpenSSF ซึ่งมีรายงานมัลแวร์กว่า 15,000 รายการในรูปแบบ OSV แทนการสร้างระบบตรวจจับแยกรายคลัง GitHub ใช้ตัวนำเข้าเพียงตัวเดียวพร้อมกลไกกันข้อมูลซ้ำ กันรายงานที่ถูกถอน และจำกัดจำนวนต่อรอบเพื่อกันข้อมูลต้นทางผิดพลาด การแจ้งเตือนนี้เป็นแบบ opt-in ต้องเปิดใช้เอง

ช่องโหว่ Red Hat ACM ยกสิทธิ์ผู้ใช้ระดับ edit ในเนมสเปซเดียว ขึ้นเป็น cluster-admin ทั้งฟลีต — ยังไม่มีแพตช์

Red Hat ACM privilege escalation flaw CVE-2026-10090 grants full cluster-admin access
Red Hat เปิดเผยช่องโหว่ยกระดับสิทธิ์ CVE-2026-10090 ในคอมโพเนนต์ Application Subscription ของ Red Hat Advanced Cluster Management for Kubernetes ที่มีคะแนน CVSS 9.9 ผู้ใช้ที่มีเพียงสิทธิ์ edit ในเนมสเปซเดียวบนฮับสามารถสร้าง Channel ชี้ไปยัง Helm repository ของตนเอง แล้วให้คอนโทรลเลอร์นำ ClusterRoleBinding ที่ซ่อนในชาร์ตไปติดตั้งด้วยสิทธิ์ของตัวเอง ผลคือได้สิทธิ์ cluster-admin เต็มรูปแบบเหนือคลัสเตอร์ทุกตัวที่ลงทะเบียนกับฮับนั้น ขณะนี้ยังไม่มี errata หรือมาตรการบรรเทาที่ผ่านเกณฑ์ของ Red Hat

Cisco เตือนช่องโหว่ ClamAV 7 รายการกระทบ Secure Endpoint Connector — สองรายการมีโค้ด PoC สาธารณะแล้ว

Cisco warns of seven high-severity ClamAV vulnerabilities affecting Secure Endpoint Connector
บริษัท Cisco เตือนว่าผลิตภัณฑ์ Secure Endpoint Connector บน Windows, macOS และ Linux ได้รับผลกระทบจากช่องโหว่ของเอนจินสแกนมัลแวร์โอเพนซอร์ส ClamAV รวม 7 รายการที่นำไปสู่ภาวะปฏิเสธการให้บริการ สองรายการมีโค้ดพิสูจน์แนวคิดเผยแพร่สู่สาธารณะแล้ว ช่องโหว่ทั้งหมดอยู่ในตัวแยกวิเคราะห์ไฟล์หลายรูปแบบ แก้ไขแล้วใน ClamAV เวอร์ชัน 1.5.4 ความเสี่ยงบน Windows อยู่ระดับสูงเพราะกระบวนการสแกนทำงานด้วยสิทธิ์พิเศษ Cisco ระบุว่าไม่มีวิธีแก้ชั่วคราวและจะทยอยปล่อยอัปเดตภายในเดือนสิงหาคม

Kimsuky ยกเครื่องมือ AI มารันบนเซิร์ฟเวอร์ตัวเอง เตรียมฝัง AI เข้าไปในสายพานสร้างมัลแวร์

Kimsuky builds offline AI stack to boost phishing and automate malware development
บริษัท Genians ของเกาหลีใต้เปิดเผยว่ากลุ่มจารกรรมไซเบอร์ Kimsuky ของเกาหลีเหนือเลิกพึ่งแชตบอตสาธารณะ แล้วหันมารันโมเดลภาษาแบบออฟไลน์บนเซิร์ฟเวอร์ของตัวเอง นักวิจัยพบเครื่องมือ Ollama, GPT4All และ Msty บนโครงสร้างพื้นฐานของกลุ่ม พร้อมฐานข้อมูล RAG ที่ถูกตั้งค่าไว้แล้ว และไลบรารีสำหรับฝังฟังก์ชัน AI ลงในซอฟต์แวร์ที่เขียนเอง Genians ไม่พบหลักฐานว่ากลุ่มฝึกโมเดลของตัวเอง และยังไม่มีรายงานว่าชุดเครื่องมือนี้ถูกใช้กับเหยื่อจริง

โหลดเดอร์แฝงบน Google Play เปิดทางมัลแวร์ธนาคาร Anatsa — ใช้หน้าต่างอัปเดตปลอมหลอกให้ติดตั้งเอง

Google Play apps use stealth loaders to deliver Anatsa banking malware
นักวิจัยพบโหลดเดอร์ประสงค์ร้ายหลายตัวที่โฮสต์อยู่บน Google Play โดยตรง ทำหน้าที่ปูทางให้มัลแวร์ธนาคารบนแอนดรอยด์ชื่อ Anatsa แอปที่ดูมีประโยชน์อย่างโปรแกรมอ่าน PDF จะแสดงหน้าต่างอัปเดตปลอมหลังเปิดใช้งาน แล้วใช้การอัปเดตนั้นเป็นเส้นทางติดตั้งมัลแวร์ตัวจริง ตัวอย่างที่ชื่อ Cleanova ส่งข้อมูลที่เก็บจาก SDK ไปยังเซิร์ฟเวอร์สั่งการเพื่อคัดกรองว่าจะส่งเพย์โหลดกลับมาหรือไม่ ทำให้การตรวจคัดกรองของร้านแอปทำได้ยากขึ้น