ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

StealthMole ตามรอย ModernStealer นามแฝงที่ประกาศขายเอกสารทหาร-นิวเคลียร์-อวกาศ พบใช้ช่องทางติดต่อร่วมกับ Zu1f1q4r และ PriorOps

StealthMole traces ModernStealer alias selling military and government data on dark web forums
StealthMole เผยผลตามรอยนามแฝง ModernStealer ที่โพสต์ขายเอกสารด้านการทหาร รัฐบาล นิวเคลียร์ และอวกาศ บนฟอรัมดาร์กเว็บและ Telegram นักวิจัยพบรหัสติดต่อ Session เดียวกันปรากฏใน 30 กระทู้ เชื่อมนามแฝงนี้เข้ากับบัญชี Sassoon Don รวมถึงตัวตน Zu1f1q4r และ PriorOps รายงานย้ำว่าทั้งหมดเป็นเพียงคำกล่าวอ้างของผู้ขาย ไม่ใช่การยืนยันว่าองค์กรที่ถูกเอ่ยชื่อถูกเจาะจริง และการใช้ช่องทางติดต่อร่วมกันก็ยังไม่พิสูจน์ว่าทุกนามแฝงเป็นคนเดียวกัน

ผู้ก่อภัยพูดจีนใช้ชุดเจาะ DarkSword ที่ซอร์สโค้ดรั่ว วางสปายแวร์ GHOSTBLADE บน iOS ผ่านหน้าล็อกอิน AWS ปลอมกว่า 100 แห่ง

Chinese threat actor deploys GHOSTBLADE spyware on iOS using leaked DarkSword exploit kit
Censys เปิดเผยว่ามีผู้ก่อภัยที่คาดว่าพูดภาษาจีนนำชุดเจาะระบบ DarkSword ซึ่งซอร์สโค้ดรั่วสู่สาธารณะมาใช้โจมตีอุปกรณ์ iOS ผู้ก่อภัยรายนี้ดูแลเว็บกว่า 100 แห่ง ส่วนใหญ่ปลอมเป็นหน้าล็อกอิน AWS และหน้า Apple ID เมื่อเหยื่อเข้าชม iframe จะเรียกจาวาสคริปต์จุดชนวนช่องโหว่ใน iOS 18.4 ถึง 18.7 แล้ววาง GHOSTBLADE ที่ดูดข้อมูลจาก keychain, iCloud และ Wi-Fi หลักฐานที่ชี้ว่าเป็นชุดที่รั่วคือแฮชหน้า staging ตรงกันและคอมเมนต์โค้ดภาษารัสเซียที่ติดมาจากซอร์สเดิม

ฐานข้อมูลกฎหมายตำรวจอังกฤษ PNLD ถูกเจาะ — ข้อมูลติดต่อตำรวจและหน่วยงานรัฐโผล่บนดาร์กเว็บ

PNLD breach exposes UK police and government contact details on the dark web
ฐานข้อมูลกฎหมายแห่งชาติของตำรวจอังกฤษหรือ PNLD ยืนยันว่าข้อมูลติดต่อของตำรวจ หน่วยงานรัฐ และลูกค้าถูกขโมยไปเผยแพร่บนดาร์กเว็บ ข้อมูลที่รั่วประกอบด้วยชื่อ ชื่อหน่วยงาน และอีเมลที่ทำงานของเจ้าหน้าที่ตำรวจและบุคลากรในกระบวนการยุติธรรม PNLD ระบุว่าไม่มีหลักฐานว่ารหัสผ่านหรือข้อมูลรับรองอื่นถูกขโมยไปด้วย กลุ่ม ExfilSquad ประกาศชื่อ PNLD บนเว็บไซต์เผยแพร่ข้อมูลเมื่อวันที่ 26 กรกฎาคม แต่ PNLD ยังไม่ระบุว่าเป็นฝีมือกลุ่มดังกล่าว

Thermo Fisher แพตช์ช่องโหว่ที่อาจทำให้การแก้ไขไฟล์หลักฐาน DNA แทบตรวจจับไม่ได้ — กระทบหลักฐานย้อนหลังถึงปี 2538

Thermo Fisher patches flaw that could make DNA file tampering nearly undetectable
บริษัท Thermo Fisher Scientific ออกแพตช์ปิดช่องโหว่ในซอฟต์แวร์ระบุตัวบุคคลตระกูล Applied Biosystems ที่เปิดทางให้ไฟล์ข้อมูลถูกแก้ไขก่อนที่ซอฟต์แวร์วิเคราะห์จะโหลดขึ้นมา ช่องโหว่ CVE-2026-17583 ได้คะแนน CVSS v4.0 ที่ 8.2 ระดับ High และการแก้ไขไฟล์ .fsa และ .hid อาจแทบตรวจจับไม่ได้หากมาตรการควบคุมในห้องปฏิบัติการถูกหลบเลี่ยง ผลิตภัณฑ์ 5 สายได้รับอัปเดตที่เพิ่มลายเซ็นดิจิทัล ส่วนอีก 3 สายที่หมดอายุการสนับสนุนจะไม่ได้รับอัปเดตใด ๆ

FaceHugger — ช่องโหว่ 3 รายการในไลบรารี Diffusers ของ Hugging Face เปิดทางให้คลังโมเดลรันโค้ดบนเครื่องผู้ใช้

FaceHugger flaws in Hugging Face Diffusers allow model repositories to execute arbitrary code
นักวิจัยจาก Zafran Labs เปิดเผยช่องโหว่ระดับรุนแรงสูง 3 รายการในไลบรารี Diffusers ของ Hugging Face ภายใต้ชื่อรวมว่า FaceHugger ช่องโหว่ทั้งหมดข้ามกลไก trust_remote_code ซึ่งเป็นด่านป้องกันไม่ให้โค้ดที่ยังไม่ผ่านการตรวจสอบทำงาน ทำให้คลังโมเดลที่ถูกสร้างมาเป็นพิเศษรันโค้ดใดก็ได้บนเครื่องที่โหลดมันอย่างเงียบเชียบ ต้นเหตุร่วมคือช่องว่างแบบ TOCTOU เพราะการดาวน์โหลดแยกเป็น 2 คำขอแต่ด่านตรวจทำงานกับคำขอแรกเท่านั้น แก้ไขแล้วในเวอร์ชัน 0.38.0

ช่องโหว่วิกฤตใน N-able N-central เปิดทางยึดคอนโซล RMM ระดับ god-mode — ถูกใช้โจมตีจริงแล้ว

Critical N-able N-central vulnerability allows god-mode access to the RMM console
N-able เปิดเผยช่องโหว่ระดับวิกฤตในแพลตฟอร์ม N-central ที่เปิดทางให้ผู้โจมตีที่ไม่ต้องยืนยันตัวตนเข้าถึงคอนโซล RMM ด้วยสิทธิ์ผู้ดูแลระบบเต็มรูปแบบ ช่องโหว่ CVE-2026-18577 เกิดจากการแก้ไข CVE-2026-18556 ที่ไม่สมบูรณ์ และกระทบทุกเวอร์ชันที่ยังรองรับอยู่ทั้งแบบคลาวด์และติดตั้งเอง บริษัท Huntress ยืนยันว่าพบการโจมตีจริงแล้วในลูกค้าอย่างน้อยหนึ่งราย N-able ปล่อยฮอตฟิกซ์เวอร์ชัน 2026.3.1.7 เมื่อวันที่ 2 สิงหาคม

ช่องโหว่เฟิร์มแวร์ Coldcard โยงเหตุกวาดบิตคอยน์ 70 ล้านดอลลาร์ใน 41 นาที — ต้นเหตุคือสุ่มเลขด้วยซอฟต์แวร์แทนฮาร์ดแวร์

Coldcard hardware wallet firmware flaw linked to 70 million dollar Bitcoin theft
ผู้โจมตีกวาดบิตคอยน์จาก 1,196 แอดเดรสภายใน 41 นาทีเมื่อวันที่ 30 กรกฎาคม รวม 1,082.65 BTC มูลค่าราว 70.2 ล้านดอลลาร์ Galaxy Research โยงเหตุนี้เข้ากับข้อผิดพลาดในเฟิร์มแวร์ของ Coldcard กระเป๋าฮาร์ดแวร์เฉพาะบิตคอยน์จากบริษัท Coinkite ต้นเหตุคือการผสานโค้ดเมื่อปี 2564 ที่ทำให้การสร้าง seed ไปใช้ตัวสุ่มเลขเทียมของซอฟต์แวร์แทนตัวสุ่มฮาร์ดแวร์ Coinkite ออกเฟิร์มแวร์ฉุกเฉินแล้ว แต่การติดตั้งไม่ได้ซ่อม seed เดิม

Adobe อุดช่องโหว่ CVSS 10.0 ใน Campaign Classic รันโค้ดได้โดยไม่ต้องอาศัยผู้ใช้ — พร้อมแพตช์ Bridge อีก 8 รายการ

Adobe patches CVSS 10.0 flaw in Campaign Classic allowing arbitrary code execution
Adobe ออกอัปเดตความปลอดภัยปิดช่องโหว่ระดับรุนแรงสูงสุดใน Campaign Classic แพลตฟอร์มการตลาดอัตโนมัติสำหรับองค์กร ช่องโหว่ CVE-2026-48449 ได้คะแนน CVSS เต็ม 10.0 เป็นกรณีตรวจสอบสิทธิ์ไม่ถูกต้องที่นำไปสู่การรันโค้ดโดยไม่ต้องอาศัยปฏิสัมพันธ์จากผู้ใช้ อัปเดตเดียวกันยังปิด CVE-2026-48448 คะแนน 8.6 ซึ่งเป็นช่องโหว่ SQL injection ที่เปิดทางอ่านไฟล์ในระบบ นอกจากนี้ Adobe ยังแก้ช่องโหว่ระดับ critical ใน Adobe Bridge อีก 8 รายการ

ไมโครซอฟท์เผยแคมเปญ CaptiveCrunch — ยึด Wi-Fi โรงแรมดันอัปเดตปลอม ปล่อย RAT ดักกล้อง ไมโครโฟน และแป้นพิมพ์

CaptiveCrunch campaign hijacks hotel Wi-Fi to deliver CornFlake surveillance malware
บริษัทไมโครซอฟท์เปิดเผยแคมเปญชื่อ CaptiveCrunch ที่ยึดเกตเวย์ Wi-Fi ของโรงแรมเพื่อดันหน้าอัปเดตเบราว์เซอร์ปลอมและปล่อย RAT ชื่อ CornFlake ซึ่งจับภาพจากเว็บแคม เสียงจากไมโครโฟน และแป้นพิมพ์ได้ ไมโครซอฟท์โยงกิจกรรมนี้เข้ากับ Storm-2945 ซึ่งประเมินว่าเป็นคลัสเตอร์ย่อยของ Midnight Blizzard หรือ APT29 พบการบิดเบือนทราฟฟิกตั้งแต่ต้นเดือนพฤษภาคมในเครือข่ายภาคบริการที่พักหลายประเทศ แต่ยังไม่มีตัวเลขว่าการเปลี่ยนเส้นทางกลายเป็นการยึดเครื่องสำเร็จกี่ราย

แบ็กดอร์ใหม่ OctLurk และ SilkLurk เจาะหน่วยงานรัฐเอเชียกลาง — คาดฝีมือผู้ก่อภัยที่พูดภาษาจีน

OctLurk and SilkLurk backdoors target Central Asian government organizations
บริษัท Kaspersky เปิดเผยแคมเปญจารกรรมที่โจมตีหน่วยงานรัฐในเอเชียกลางและซีเรียมาตั้งแต่มกราคม 2568 คาดว่าเป็นฝีมือผู้ก่อภัยที่พูดภาษาจีน แต่ยังโยงเข้ากับกลุ่มที่รู้จักไม่ได้ ผู้โจมตีใช้แบ็กดอร์ใหม่ 2 ตัวคือ OctLurk และ SilkLurk พร้อมเครื่องมือ LurkProxy สำหรับพร็อกซีทราฟฟิก ทั้งคู่ทำงานในหน่วยความจำและโหลดปลั๊กอินเพิ่มเพื่อดักแป้นพิมพ์และขโมยข้อมูลรับรอง โดยเส้นทางเข้าถึงครั้งแรกยังไม่ทราบ