ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

Head Mare เจาะเซิร์ฟเวอร์ TrueConf สลับไฟล์ติดตั้งไคลเอนต์เป็นเวอร์ชันฝังแบ็กดอร์ PhantomCore

Head Mare exploits TrueConf server flaws to replace client installers with PhantomCore
บริษัท Kaspersky ตรวจพบเมื่อกรกฎาคม 2569 ว่ากลุ่ม Head Mare กลับมาโจมตีเซิร์ฟเวอร์ TrueConf ที่ยังไม่แพตช์อีกครั้ง เป้าหมายคือบริษัทรัสเซียในกลุ่มเครื่องมือวัด อิเล็กทรอนิกส์ ขนส่ง พลังงาน และไอที ผู้โจมตีเชื่อมต่อพอร์ต 4307 ที่เปิดเป็นค่าเริ่มต้น แล้วใช้ช่องโหว่สองตัวต่อกันเพื่อหลุดออกจากสภาพแวดล้อมแยกส่วนและรันคำสั่งด้วยสิทธิ์ SYSTEM ก่อนวางเว็บเชลล์และสลับไฟล์ติดตั้งไคลเอนต์เป็นเวอร์ชันที่ฝังแบ็กดอร์ PhantomCore ผู้ผลิตออกแพตช์แล้วตั้งแต่ 18 มิถุนายน

Atlassian Rovo ถูกหลอกให้ส่งข้อมูล Jira และ Confluence ออกนอกองค์กร — สองเส้นทาง ปิดไปแล้วหนึ่ง

Atlassian Rovo tricked into sending Jira and Confluence data to attackers
บริษัทความปลอดภัยสองรายพบโดยอิสระว่าคำสั่งที่ผู้โจมตีควบคุมสามารถทำให้ผู้ช่วย AI ชื่อ Rovo ของ Atlassian รวบรวมข้อมูล Jira และ Confluence เท่าที่ผู้ใช้ที่ล็อกอินอยู่เข้าถึงได้ แล้วส่งออกไปยังเซิร์ฟเวอร์ภายนอก PromptArmor ซ่อนคำสั่งไว้ในไฟล์ที่ผู้ใช้อัปโหลด ส่วน Varonis ฝังไว้ในพารามิเตอร์ URL ชื่อ rovoChatPrompt ที่ต้องการเพียงคลิกเดียว Atlassian แก้ช่องทางลิงก์บนฝั่งเซิร์ฟเวอร์แล้วเมื่อ 8 กรกฎาคม แต่เส้นทางผ่านเนื้อหายังไม่ยืนยันว่าปิดหรือยัง

งานวิจัยใหม่ชี้ CSS ในอีเมลทะลุกรอบข้อความ เจาะหน้าเว็บเมลขโมยรหัสผ่านและโทเคน

New CSS attacks can break webmail defenses to steal passwords and tokens
งานวิจัยใหม่จาก PortSwigger แสดงให้เห็นว่าเนื้อหาภายในอีเมลสามารถหลุดออกจากกรอบข้อความไปแทรกแซงหน้าเว็บเมลได้ สายการโจมตีครอบคลุม Outlook, Gmail, Fastmail, Proton Mail, Yahoo Mail และ AOL Mail โดยสามารถดักรหัสผ่าน ยึดบัญชีบริการอื่น ทำให้โทเคนรั่ว และหลอกให้ผู้ใช้กดปุ่มที่ไม่ได้ตั้งใจ ยังมีสายที่ใช้ prompt injection หลอกเครื่องมือ AI ที่อ่านอีเมลให้ดึงข้อมูลออกมา งานนี้เป็นการพิสูจน์แนวคิดและยังไม่พบการนำไปใช้โจมตีจริง

Metabase เตือนช่องโหว่ระดับ 10.0 ถูกใช้โจมตีเป็นซีโรเดย์ ยึดสิทธิ์แอดมินได้โดยไม่ต้องล็อกอิน

Metabase zero-day flaw exploited in the wild grants admin access without authentication
Metabase ออกประกาศเตือนว่าช่องโหว่ระดับรุนแรงสูงสุด CVSS 10.0 ในซอฟต์แวร์ business intelligence ของตนถูกใช้โจมตีจริงในฐานะซีโรเดย์ ช่องโหว่นี้ยังไม่มีหมายเลข CVE และเปิดทางให้ผู้โจมตีระยะไกลที่ไม่ต้องยืนยันตัวตนแทรกคำสั่ง SQL ลงฐานข้อมูลของแอปพลิเคชันจนได้สิทธิ์ผู้ดูแลระบบ ผู้โจมตีสามารถแก้ไขค่ากำหนด ขโมย credential ของฐานข้อมูลที่เชื่อมต่ออยู่ และดึงข้อมูลออกได้ บริษัทผู้ผลิตคอมพิวเตอร์ Framework เป็นหนึ่งในผู้ได้รับผลกระทบ

CISA บรรจุช่องโหว่ Progress Kemp LoadMaster เข้า KEV หลังพบความพยายามโจมตี 792 ครั้งใน 41 วัน

Progress Kemp LoadMaster flaw CVE-2026-8037 added to CISA KEV catalog
CISA เพิ่มช่องโหว่ CVE-2026-8037 ใน Progress Kemp LoadMaster เข้าแคตตาล็อก Known Exploited Vulnerabilities เมื่อ 7 สิงหาคม 2569 หลังมีรายงานการโจมตีจริง ช่องโหว่นี้เป็น command injection ที่เปิดทางให้ผู้โจมตีซึ่งไม่ต้องยืนยันตัวตนรันคำสั่งบนอุปกรณ์ได้ ข้อมูลเทเลเมทรีของ KEVIntel นับความพยายามโจมตีได้ 792 ครั้งใน 41 วัน จาก 65 ไอพีใน 18 ประเทศ ขณะที่หน่วยงานรัฐบาลกลางสหรัฐฯ ถูกกำหนดเส้นตายให้แพตช์ภายใน 10 สิงหาคม

แพ็กเกจ npm อันตรายเกือบ 800 รายการ ปล่อย RAT และตัวขโมยข้อมูลข้ามแพลตฟอร์ม ผ่านชื่อที่สุ่มเลียนแบบ AI

Nearly 800 malicious npm packages deliver cross-platform RAT and infostealer
นักวิจัยพบแพ็กเกจประสงค์ร้ายเกือบ 800 รายการบน npm ที่ตั้งชื่อสุ่มเลียนแบบชื่อที่ AI มักมโนขึ้นมา แต่ไม่ใช้ lifecycle hook อย่าง preinstall กลับใส่ README สั่งให้นักพัฒนาเรียกใช้ผ่าน require() ปลายทางคือดาวน์โหลดเดอร์ WEL1DROPPER ที่เลือก payload ตามระบบปฏิบัติการและสถาปัตยกรรมซีพียู โดยดึงจาก Cloudflare Workers และสำรองด้วย DNS TXT เมื่อ HTTPS ล้มเหลว ตัวอย่างบน Windows แพตช์ ETW และ AMSI ส่วนบน Linux ปิดท้ายด้วยเฟรมเวิร์ก Sliver

Deadlock อ้างโจมตี Tesco Engineer บริษัทวิศวกรรมไทย — คำอ้างฝ่ายเดียวบนเว็บปล่อยข้อมูล ที่ยังไม่มีอะไรยืนยัน

deadlock ransomware leak site claims thai engineering firm tesco engineer bangkok
กลุ่มแรนซัมแวร์ Deadlock ลงชื่อบริษัท Tesco Engineer Co., Ltd. ผู้รับเหมาวิศวกรรมโยธาและผู้ผลิตท่ออุตสาหกรรมในกรุงเทพฯ บนเว็บไซต์ปล่อยข้อมูลเมื่อวันที่ 27 กรกฎาคม 2569 พร้อมขู่จะเผยแพร่ไฟล์ภายในหากบริษัทไม่ติดต่อเจรจา ประกาศนี้ไม่ระบุปริมาณข้อมูล ไม่ระบุประเภทไฟล์ ไม่ระบุจำนวนค่าไถ่ และยังไม่มีคำยืนยันหรือคำแถลงใด ๆ จากบริษัท จึงต้องถือเป็นคำกล่าวอ้างของผู้โจมตีฝ่ายเดียว บทความนี้จึงเน้นที่วิธีอ่านประกาศลักษณะนี้และประวัติทางเทคนิคของกลุ่มมากกว่าตัวเหตุการณ์

ข้อมูลภาครัฐไทยรั่วบานปลายจากปมทะเบียนรถ — ผู้เปิดโปงอ้าง 19 กระทรวงกว่า 5 แสนราย ขณะที่ผลตรวจของรัฐพบผู้ถูกสืบค้นราว 800 ราย

thailand government data leak infostealer stolen credentials cyber police
เหตุข้อมูลผู้ครอบครองรถยนต์รั่วไหลขยายวงกลายเป็นวิกฤตข้อมูลภาครัฐทั้งระบบ นายธนารัตน์ กัววัฒนาพันธ์ ซีอีโอบริษัท DomeCloud เข้าให้ปากคำตำรวจไซเบอร์เมื่อ 6 สิงหาคม 2569 ระบุพบข้อมูลคนไทยรั่วไหลกว่า 500,000 ราย ครอบคลุม 19 กระทรวงและสำนักนายกรัฐมนตรี โดยชี้ว่าต้นตอไม่ใช่การเจาะระบบแต่มาจากรหัสผ่านเจ้าหน้าที่ที่หลุดเพราะเครื่องติดมัลแวร์ขโมยข้อมูล ขณะที่ผลตรวจเบื้องต้นของรัฐบาลระบุพบผู้ถูกสืบค้นข้อมูลราว 800 ราย พร้อมสั่งให้ระบบภาครัฐใช้การยืนยันตัวตนหลายชั้นภายใน 30 วัน

Unlimited Technology Systems ข้อมูลรั่วกระทบกว่า 3.8 ล้านราย — เหตุเกิดตุลาคม 2568 แต่เพิ่งแจ้งผู้ป่วยกลางปี 2569

Unlimited Technology Systems data breach impacts 3.8 million people
บริษัท Unlimited Technology Systems ผู้ให้บริการซอฟต์แวร์การเงินและวงจรรายได้สำหรับสถานพยาบาลเฉพาะทางในสหรัฐอเมริกา รายงานว่าเหตุข้อมูลรั่วที่เกิดขึ้นเมื่อเดือนตุลาคม 2568 กระทบผู้คน 3,803,750 ราย โดยผู้บุกรุกเข้าถึงไฟล์บนเซิร์ฟเวอร์ในศูนย์ข้อมูลเชิงพาณิชย์ในช่วง 5 วันระหว่างวันที่ 5 ถึง 10 ตุลาคม 2568 ข้อมูลที่อาจรั่วครอบคลุมทั้งเลขประกันสังคม ภาพสแกนบัตรประจำตัวราชการ ข้อมูลกรมธรรม์ และข้อมูลการวินิจฉัยโรค ยังไม่มีกลุ่มใดอ้างความรับผิดชอบและบริษัทยังระบุตัวผู้โจมตีไม่ได้

ClickFix ส่งมัลแวร์ macOS เขียนด้วยภาษา Go — ฟังก์ชัน DRAIN ดูดกระเป๋าคริปโตได้ทีละส่วน พร้อมขโมยรหัสผ่านเบราว์เซอร์และ iCloud Keychain

ClickFix attacks deliver Go-based macOS stealer that can drain crypto wallets
บริษัท Huntress พบแคมเปญ ClickFix ที่หลอกผู้ใช้ macOS วางคำสั่งใน Terminal เพื่อติดตั้งมัลแวร์ขโมยข้อมูลที่เขียนด้วยภาษา Go ซึ่งกวาดรหัสผ่านในเบราว์เซอร์ ข้อมูล iCloud Keychain และข้อมูลรับรองที่แคชไว้ จุดที่ต่างจากตัวอื่นคือฟังก์ชัน DRAIN ที่ตรวจยอดในกระเป๋าคริปโตแล้วโอนออกได้ทั้งก้อนหรือเพียงบางส่วน โดยมีฟังก์ชันแยกคำนวณว่า 1 เปอร์เซ็นต์ของยอดคิดเป็นเท่าไรในแต่ละสกุล เซิร์ฟเวอร์แจกเพย์โหลดและ C2 โยงกับ Aeza Group ผู้ให้บริการโฮสต์กันกระสุนของรัสเซียที่ถูกคว่ำบาตร