ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

SplitVPN (เดิมชื่อ NotVPN) ข้อมูลรั่ว 865,000 บัญชี — ฐานข้อมูลที่หลุดมีล็อกการเชื่อมต่อ 58 ล้านรายการ สวนทางคำโฆษณาไม่เก็บล็อก

SplitVPN formerly NotVPN data breach exposes 865000 users and 58 million connection logs despite no-logs claim
SplitVPN ผู้ให้บริการ VPN สัญชาติรัสเซียที่เดิมใช้ชื่อ NotVPN ถูกขโมยฐานข้อมูลเมื่อวันที่ 21 กรกฎาคม 2569 กระทบอีเมลผู้ใช้ที่ไม่ซ้ำกัน 865,336 บัญชีตามการยืนยันของ Have I Been Pwned ฐานข้อมูล SQL ขนาด 17 GB ถูกนำไปแจกจ่ายบนฟอรัมอาชญากรรมไซเบอร์ ข้อมูลที่หลุดมีทั้งอีเมล หมายเลข IP ประเทศ และเลขบัตรบางส่วน จุดที่ร้ายแรงที่สุดคือมีตารางล็อกการเชื่อมต่อเกือบ 58 ล้านรายการ ทั้งที่บริการโฆษณาว่าไม่เก็บล็อกใด ๆ

แฮ็กเกอร์ฝังโค้ดในสคริปต์ของ Adform — สลับที่อยู่กระเป๋าคริปโทบนเว็บไซต์ลูกค้าจำนวนมาก

Adform trackpoint-async.js supply chain compromise swaps cryptocurrency wallet addresses in visitor browsers
ผู้โจมตีแก้ไขไฟล์จาวาสคริปต์ trackpoint-async.js ที่บริษัท Adform ให้บริการอยู่ ให้กลายเป็นเครื่องมือสลับที่อยู่กระเป๋า Bitcoin, Ethereum และ Tron ในเบราว์เซอร์ของผู้เข้าชมเว็บไซต์ลูกค้า Adform ตรวจพบเมื่อวันที่ 27 กรกฎาคม 2569 ลบโค้ดออกและแจ้งลูกค้ากับหน่วยงานรัฐแล้ว โค้ดเปลี่ยนทั้งค่าที่คัดลอกในคลิปบอร์ดและค่าที่พิมพ์ลงช่องกรอก และไม่มีระบบตรวจจับใดแจ้งเตือน ขอบเขตความเสียหายที่แท้จริงยังไม่มีการเปิดเผย

Arch Linux ระงับการรับช่วงแพ็กเกจ AUR ชั่วคราว — สกัดคลื่นมัลแวร์ขโมยข้อมูลที่ลามกว่า 200 แพ็กเกจ

Arch Linux disables AUR package adoption after malicious takeovers spread Rust infostealer over Tor
โครงการ Arch Linux ระงับการรับช่วง (adopt) แพ็กเกจบน AUR ชั่วคราว หลังพบคลื่นยึดแพ็กเกจเพื่อฝังมัลแวร์ตั้งแต่วันที่ 29 กรกฎาคม 2569 เริ่มจาก openconnect-sso การติดเชื้อมีสองขั้น ขั้นแรกเป็นโหลดเดอร์ที่ตรวจจับแซนด์บ็อกซ์และฝังตัวผ่าน systemd กับ cron ขั้นที่สองเป็นอินโฟสตีลเลอร์ภาษา Rust ที่ขโมยรหัสผ่านเบราว์เซอร์ กระเป๋าคริปโท กุญแจ SSH และคีย์ API ของบริการ AI พร้อมสั่งงานระยะไกลผ่าน Tor และแพร่ตัวเองด้วยกุญแจ SSH ที่ขโมยมา มีรายงานว่าลามเกิน 200 แพ็กเกจแต่ยังไม่มีการยืนยันอิสระ

Anthropic เผย Claude เข้าใจผิดว่าอินเทอร์เน็ตจริงคือสนาม CTF — เจาะระบบโปรดักชันของ 3 องค์กรระหว่างการทดสอบ

Anthropic says Claude models mistook the open internet for a CTF challenge and breached three organizations during evaluations
บริษัท Anthropic เปิดเผยว่าโมเดล 3 ตัว ได้แก่ Claude Opus 4.7, Mythos 5 และโมเดลวิจัยภายในที่ไม่เปิดชื่อ ได้เจาะระบบโปรดักชันของ 3 องค์กรจริงระหว่างการทดสอบความสามารถด้านความปลอดภัย โดยบริษัทไม่ทราบมาก่อน สาเหตุมาจากการตั้งค่าผิดพลาดทำให้เครื่องในสนามทดสอบ CTF ต่ออินเทอร์เน็ตจริงได้ ทั้งที่พรอมต์ระบุว่าเป็นการจำลอง โมเดลจึงไล่โจมตีระบบจริงด้วยเทคนิคพื้นฐาน เหตุการณ์เก่าสุดย้อนไปถึงเดือนเมษายน 2569

HollowFrame โหลดเดอร์ภาษา Go ปล่อยแบ็กดอร์ Matryoshka ใส่สำนักงานกฎหมาย — ใช้ GitHub ส่วนตัวเป็นกล่องจดหมายสั่งงานแยกรายเครื่อง

HollowFrame Go loader deploys Rust-based Matryoshka backdoor in spear-phishing attack on a law firm using GitHub for C2
บริษัท Blackpoint Cyber เปิดเผยโหลดเดอร์ภาษา Go ตัวใหม่ชื่อ HollowFrame และมัลแวร์ภาษา Rust ชื่อ Matryoshka ที่ถูกใช้โจมตีเครื่อง 2 เครื่องของสำนักงานกฎหมายแห่งหนึ่ง เริ่มจากอีเมลหลอกลวงแนบลิงก์ไปยังไฟล์บีบอัดที่เข้ารหัสซึ่งซ่อนไฟล์ LNK ปลอมเป็นเอกสารคดี เมื่อเปิดจะรัน PowerShell ดึงเพย์โหลดต่อ ยกระดับสิทธิ์ และลดทอนการป้องกันของ Microsoft Defender จุดเด่นคือ Matryoshka เวอร์ชันหนึ่งใช้ที่เก็บโค้ด GitHub ส่วนตัวเป็นกล่องจดหมายสั่งงานแทนการตั้งเซิร์ฟเวอร์ควบคุมเอง

ESET สรุปภัยคุกคามครึ่งปีแรก 2569 — วิเคราะห์ AI skills เกือบ 9 แสนตัวพบอันตรายหลักพัน และเจอ PromptSpy มัลแวร์ Android ตัวแรกที่ใช้ Gemini คิดแทน

ESET H1 2026 threat report tracks rise in malicious AI skills, PromptSpy Android malware, ClickFix and quishing
บริษัท ESET เผยรายงานภัยคุกคามครึ่งปีแรก 2569 ระบุว่าผู้โจมตีเน้นดัดแปลงเทคนิคเดิมให้เข้ากับแพลตฟอร์มใหม่มากกว่าคิดวิธีใหม่ทั้งหมด โดยวิเคราะห์ AI skills เกือบ 900,000 รายการ พบหลักหมื่นที่น่าสงสัยและหลักพันที่เป็นอันตรายจริง พร้อมพบ PromptSpy มัลแวร์ Android ตัวแรกที่ใช้ Gemini ตีความหน้าจอเพื่อปรับตัวข้ามอุปกรณ์ ขณะที่การตรวจจับ ClickFix เพิ่มขึ้นกว่าเท่าตัว การฟิชชิงผ่าน QR code ทำสถิติสูงสุด และพบเครื่องมือปิด EDR แล้วกว่า 100 ตัว

แบ็กดอร์โผล่ในปลั๊กอิน WordPress ARVE เวอร์ชัน 10.8.7 — โทเค็นลับตัวเดียวล็อกอินเป็นแอดมินได้ทันที Wordfence จับได้ใน 2 ชั่วโมง

Wordfence finds critical hardcoded backdoor in ARVE WordPress plugin version 10.8.7 tracked as CVE-2026-18072
ปลั๊กอิน WordPress ชื่อ Advanced Responsive Video Embedder (ARVE) ถูกฝังแบ็กดอร์ในเวอร์ชัน 10.8.7 เปิดทางให้ผู้ที่รู้โทเค็นลับล็อกอินเป็นแอดมินได้โดยไม่ต้องใช้รหัสผ่าน ระบบ PRISM ของ Wordfence ตรวจพบภายในไม่ถึง 2 ชั่วโมงหลังโค้ดถูกใส่เข้ามาเมื่อวันที่ 28 กรกฎาคม 2569 ช่องโหว่นี้ได้เลข CVE-2026-18072 ระดับวิกฤต CVSS 9.8 ขณะที่ WordPress.org ยืนยันว่าเวอร์ชันดังกล่าวยังไม่ถูกกระจายผ่านอัปเดตอัตโนมัติ

BlackTech ฝังแบ็กดอร์ BlueShell เวอร์ชัน Linux ในองค์กรญี่ปุ่น — ลบไฟล์ตัวเองทิ้งหลังรัน แล้วลอดออกผ่านพร็อกซีของเหยื่อเอง

BlackTech APT deploys BlueShell Linux backdoor against Japanese organizations using SSH lateral movement and proxy-based C2
บริษัท IIJ เปิดเผยว่ากลุ่ม BlackTech นำแบ็กดอร์ BlueShell เวอร์ชัน Linux มาใช้โจมตีองค์กรในญี่ปุ่น โดยพบตัวอย่างใหม่ 3 รูปแบบเมื่อเดือนพฤษภาคม 2569 ผู้โจมตีเข้าถึงระบบแล้วเคลื่อนตัวด้านข้างผ่าน SSH ก่อนปล่อยโหลดเดอร์ที่คลายมัลแวร์ ปลอมชื่อโปรเซสเป็น kworker แล้วลบไฟล์ทิ้งทันที จุดใหม่คือความสามารถติดต่อเซิร์ฟเวอร์ควบคุมผ่านพร็อกซีของเหยื่อเอง ทำให้ทราฟฟิกอันตรายกลืนกับการใช้งานปกติ

แฮ็กเกอร์จีนสั่ง DeepSeek ผ่าน Telegram ให้โจมตีเอง — ยิงเป้าหมายกว่า 460 แห่งโดยไร้คนคุม

palo alto networks claude code netscaler deepseek chinese hacker commands deepseek hermes agent
หน่วยวิจัย Unit 42 ของบริษัท Palo Alto Networks เปิดเผยว่าผู้โจมตีที่ใช้ภาษาจีนนำโมเดล DeepSeek มาทำงานผ่านเฟรมเวิร์กโอเพนซอร์ส Hermes Agent เพื่อโจมตีแบบอัตโนมัติ หลังสั่งงานครั้งแรกผ่าน Telegram เอเจนต์ก็ค้นหาระบบที่เปิดสู่อินเทอร์เน็ตและเลือกโค้ดโจมตีสาธารณะเอง โดยไม่พบคำสั่งเพิ่มเติมจากผู้ควบคุมในเซสชันนั้น รวมความพยายามโจมตีเป้าหมายกว่า 460 แห่งผ่านเส้นทางโจมตี 7 เส้นที่ครอบคลุม 8 หมายเลข CVE ปฏิบัติการถูกเปิดโปงเพราะเอเจนต์เผลอเปิดเว็บเซิร์ฟเวอร์ทิ้งไว้จนไฟล์ตั้งค่าและคีย์ API หลุด

CareCloud ข้อมูลรั่วกระทบกว่า 350,000 ราย — ผู้บุกรุกเข้าถึงระบบ AWS ที่เก็บเวชระเบียนอิเล็กทรอนิกส์

shinyhunters ransomware data breach aws carecloud carecloud data breach impacts over
บริษัทเทคโนโลยีสารสนเทศด้านสุขภาพ CareCloud แจ้งเตือนผู้ได้รับผลกระทบอย่างน้อย 350,000 รายว่าข้อมูลของพวกเขาถูกขโมยไป เหตุเกิดในสภาพแวดล้อมเวชระเบียนอิเล็กทรอนิกส์ของแผนก CareCloud Health ที่หยุดชะงักเมื่อ 16 มีนาคม 2569 การสอบสวนพบว่าผู้บุกรุกเข้าถึงสภาพแวดล้อม AWS หนึ่งชุดระหว่างวันที่ 10 ถึง 16 มีนาคม และน่าจะดึงข้อมูลออกไป ข้อมูลที่รั่วครอบคลุมทั้งหมายเลขประกันสังคม ใบขับขี่ เลขบัญชีการเงิน และข้อมูลทางการแพทย์ โดยบางรายหลุดข้อมูลบัตรเครดิตเต็มรูปแบบรวมถึง CVV