ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

เกาหลีใต้ปรับ KT 39 ล้านดอลลาร์ — เฟมโตเซลล์หายทำใบรับรองรั่ว ผู้บุกรุกฝังตัวในเครือข่าย 11 เดือน

south korea malware data breach espionage krw kt corporation krw
คณะกรรมการคุ้มครองข้อมูลส่วนบุคคลของเกาหลีใต้สั่งปรับ KT Corporation เป็นเงิน 53,979 ล้านวอนหรือราว 39 ล้านดอลลาร์ จากเหตุผู้บุกรุกฝังตัวในเครือข่ายภายในนานเกือบ 11 เดือน ต้นตอคือเฟมโตเซลล์ที่สูญหายและมีใบรับรองยืนยันตัวตนที่ยังใช้ได้ ผู้โจมตีนำไปติดตั้งบนอุปกรณ์ที่ทำขึ้นเองจนกลายเป็นสถานีฐานปลอมและดักทราฟฟิกโทรศัพท์ได้ ข้อมูลผู้ใช้ 16,647 รายรั่วไหลและเกิดการชำระเงินฉ้อฉลกับลูกค้าอย่างน้อย 368 ราย ระหว่างสอบสวนยังพบเซิร์ฟเวอร์ 38 เครื่องติดมัลแวร์ BPFDoor มาตั้งแต่ปี 2567

Silver Fox เจาะโรงงานผลิตในญี่ปุ่น — ใช้ไดรเวอร์โหว่ 3 ตัวปิด EDR แล้วปล่อย ValleyRAT

silentrunloader cato networks virustotal silver fox byovd driver byovd chain
บริษัท Cato Networks พบกลุ่มอาชญากรไซเบอร์จีน Silver Fox โจมตีองค์กรผลิตในภาคอุตสาหกรรมของญี่ปุ่น ด้วยการฝังไดรเวอร์ที่มีช่องโหว่ถึง 3 ตัวเข้าเป็นเฟรมเวิร์ก BYOVD แบบถอดเปลี่ยนได้ ห่วงโซ่เริ่มจากอีเมลฟิชชิงธีมใบแจ้งหนี้ที่โฮสต์เนื้อหาบน QQ และ Tencent Cloud แล้วต่อด้วย DLL side-loading เพื่อวางมัลแวร์ ValleyRAT ซึ่งเป็นสายพันธุ์หนึ่งของ Gh0st RAT จุดเด่นคือกลไก watchdog สองชั้นที่ปลุกกันเองขึ้นมาใหม่ ทำให้การฆ่าโปรเซสเพียงตัวเดียวไม่พอกำจัด

แฮ็กเกอร์รัสเซียเจาะช่องโหว่ OWA CVE-2026-42897 ฝัง OWAReaper — เปลี่ยนรหัสผ่านหรือล้างเครื่องก็ไล่ไม่ออก

javascript zimreaper ta488 dns keep mailbox access after credential rotation the russian microsoft outlook web access
บริษัท Proofpoint เปิดโปงแคมเปญของกลุ่ม TA488 หรือ Laundry Bear ที่เริ่มเมื่อ 22 กรกฎาคม 2569 ใช้ช่องโหว่ XSS CVE-2026-42897 (CVSS 8.1) ใน Microsoft Outlook Web Access โจมตีแบบ half-click เพียงเปิดอ่านอีเมลก็ติดมัลแวร์ เพย์โหลดคือแบ็กดอร์ JavaScript ชื่อ OWAReaper ที่ฝังตัวใน localStorage ขโมยโทเคน OAuth และให้สิทธิ์ Owner กับผู้ใช้ Default ในทุกโฟลเดอร์เมล ทำให้การหมุนรหัสผ่านหรือล้างเครื่องใหม่ไม่สามารถขับไล่ผู้โจมตีได้

โจมตีไซเบอร์แบบประสานงานถล่มระบบประปามินนิโซตากว่า 30 แห่ง — โรงผลิตน้ำหนึ่งแห่งต้องหยุดเดินเครื่อง

rockwell automation cyberav3ngers irgc plc coordinated cyberattack targets maple plain
ระบบประปาชุมชนในรัฐมินนิโซตากว่า 30 แห่งถูกโจมตีทางไซเบอร์แบบประสานงานที่ระบบ OT เมื่อวันที่ 26-27 กรกฎาคม 2569 จนโรงผลิตน้ำของเมือง Braham ต้องหยุดเดินเครื่อง และเมือง Maple Plain ประกาศภาวะฉุกเฉินท้องถิ่น หน่วยงาน MNIT ยืนยันว่าเหตุการณ์มีลักษณะร่วมกันทั้งช่วงเวลา วิธีเข้าถึง และประเภทโครงสร้างพื้นฐานที่ถูกเล็ง ต่อมา FBI และ EPA เตือนว่ามีการโจมตี PLC รุ่น MicroLogix ที่เปิดสู่อินเทอร์เน็ตในอย่างน้อย 7 รัฐ ยังไม่มีการระบุตัวผู้โจมตีอย่างเป็นทางการ

ช่องโหว่ JIT ใน Firefox CVE-2026-10702 — แค่เปิดหน้าเว็บอันตรายก็ยึด Tor Browser ได้

javascript vulnerability cve 2026 10702 cve 2026 43499 eten zou firefox jit
บริษัท Nebula Security เปิดเผยช่องโหว่ CVE-2026-10702 ในตัวคอมไพเลอร์ JIT ของ Firefox ที่เปิดทางให้รันโค้ดตามอำเภอใจในกระบวนการ renderer เพียงแค่เหยื่อเปิดหน้าเว็บอันตราย โดยไม่ต้องคลิกหรือตั้งค่าอะไรเพิ่ม Mozilla จัดระดับความรุนแรงเป็น High และแก้ไขแล้วใน Firefox 151.0.3 ส่วน Tor Browser ทุกรุ่นที่ใช้ Firefox เวอร์ชันมีช่องโหว่ก็ได้รับผลกระทบด้วย นักวิจัยยังต่อยอดเป็นห่วงโซ่ IonStack ที่ยกสิทธิ์ถึงระดับ root บน Android 17

npm @joyfill สองแพ็กเกจถูกฝัง RAT — รันทันทีที่ import เข้า Node.js ใช้บล็อกเชน 3 เครือข่ายเป็น C2

contagious interview powershell javascript polinrider dev packages run rat when imported into node
บริษัท Socket พบแพ็กเกจ npm ใน namespace @joyfill สองตัวรุ่นเบต้าถูกฝังโค้ดอันตรายที่ทำงานทันทีที่ Node.js โหลด entry point ไม่ใช่ตอนติดตั้ง มัลแวร์ดึงเพย์โหลดผ่านธุรกรรมบนบล็อกเชน Tron, Aptos และ BNB Smart Chain ปลายทางเป็น RAT ตระกูล DEV#POPPER และอินโฟสตีลเลอร์ OmniStealer เชื่อมโยงกับคลัสเตอร์ PolinRider ในเครือ Contagious Interview ของเกาหลีเหนือ นักพัฒนาที่ติดตั้งไปแล้วต้องถอนออกจาก lockfile แคช และ build image พร้อมหมุนเปลี่ยนข้อมูลรับรอง

Contagious Interview เปลี่ยนเหยื่อล่อเป็นโฆษณาค้นหา — หน้าอัปเดต macOS ปลอมเต็มจอ หลอกวางคำสั่งใน Terminal ขโมยคริปโต

DPRK-linked macOS malvertising campaign uses fake update screens and EtherHiding to deliver crypto-stealing malware
บริษัท AllSecure เปิดเผยแคมเปญ malvertising บน macOS ที่เชื่อมโยงกับเกาหลีเหนือ ซึ่งเป็นวิวัฒนาการใหม่ของ Contagious Interview โดยเหยื่อคลิกผลค้นหาแบบสปอนเซอร์แล้วเจอหน้าอัปเดต macOS ปลอมเต็มจอที่แอบคัดลอกคำสั่งลงคลิปบอร์ดแล้วหลอกให้วางใน Terminal ตามเทคนิค ClickFix เพย์โหลดคือแบ็กดอร์ Node.js ที่ดึงที่อยู่เซิร์ฟเวอร์ควบคุมจากสัญญาอัจฉริยะ Ethereum แบบ EtherHiding แล้วโหลดตัวขโมยข้อมูลที่เล็งกระเป๋าคริปโต 157 ยี่ห้อ พร้อมส่วนขยาย Chrome ปลอมชื่อ Google Drive Offline สำหรับดูดเงินในกระเป๋า

Brinks Home ยืนยันถูกเจาะระบบ — ShinyHunters อ้างขโมยข้อมูล Salesforce 4.9 ล้านรายการ ผ่านการโทรหลอกยืนยันตัวตน Microsoft Entra

ShinyHunters claims Brinks Home breach and threatens to leak stolen Salesforce data
บริษัท Brinks Home ผู้ให้บริการระบบรักษาความปลอดภัยบ้านในสหรัฐฯ เปิดเผยว่าถูกแฮ็กเกอร์เจาะระบบบางส่วนและถูกขู่ว่าจะปล่อยข้อมูลที่อ้างว่าขโมยไป บริษัทตรวจพบเหตุเมื่อวันที่ 20 กรกฎาคม 2569 และยืนยันว่าระบบเฝ้าระวังสัญญาณเตือนภัยไม่ได้รับผลกระทบ ด้านกลุ่มรีดไถ ShinyHunters อ้างว่าเจาะเข้าไปตั้งแต่ 13 กรกฎาคม ด้วยการโทรหลอกพนักงานให้ยืนยันตัวตน Microsoft Entra แล้วดูดข้อมูลจาก Salesforce กว่า 4.9 ล้านรายการ BleepingComputer ยังตรวจสอบความถูกต้องของข้อกล่าวอ้างไม่ได้

STAC4749 โทรผ่าน Microsoft Teams อ้างเป็นฝ่ายไอที ยึดเครื่องด้วย Quick Assist/RemSupp แล้วปล่อยแรนซัมแวร์ Chaos ใน 17 ชั่วโมง

Microsoft Teams vishing campaign STAC4749 leads to Chaos ransomware deployment
บริษัท Sophos เปิดเผยแคมเปญ STAC4749 ที่ผู้โจมตีปลอมเป็นฝ่ายไอทีโทรผ่าน Microsoft Teams หลอกพนักงานให้เปิดเซสชันควบคุมระยะไกลด้วย Quick Assist หรือเครื่องมือ RemSupp แล้ววางแบ็กดอร์ผ่าน PowerShell การโจมตีพุ่งเป้าองค์กรในแคนาดาและสหรัฐฯ กว่า 95% รวมหลายสิบองค์กรระหว่างกุมภาพันธ์ถึงมิถุนายน 2569 อย่างน้อย 3 กรณีจบลงด้วยแรนซัมแวร์ Chaos โดยกรณีหนึ่งใช้เวลาจากสายแรกถึงเข้ารหัสไฟล์ไม่ถึง 17 ชั่วโมง

CosmosEscape — ช่องโหว่ Azure Cosmos DB เปิดกุญแจระดับแพลตฟอร์ม เข้าถึงฐานข้อมูลของลูกค้ารายใดก็ได้

CosmosEscape flaw in Azure Cosmos DB exposed a platform-wide signing key granting access to any customer database
บริษัท Wiz เปิดเผยช่องโหว่ CosmosEscape ใน Azure Cosmos DB ที่เปิดทางให้ผู้โจมตีหนีออกจาก sandbox ของ Gremlin query engine แล้วรันโค้ดบนเกตเวย์ที่ใช้ร่วมกันหลายผู้เช่า จนได้กุญแจลงนามระดับแพลตฟอร์มที่ดึงคีย์หลักของบัญชี Cosmos DB รายใดก็ได้ ผู้โจมตีต้องมีเพียงบัญชี Azure ทั่วไปกับฐานข้อมูล Gremlin ของตัวเองเท่านั้น Microsoft ปิดช่องทางภายใน 48 ชั่วโมงและแก้ครบทุกภูมิภาคเมื่อกรกฎาคม 2569 พร้อมยืนยันว่าไม่พบหลักฐานว่ามีลูกค้าได้รับผลกระทบ