ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

เกาหลีใต้เตือนกลุ่มรัฐหนุนหลังเจาะเว็บในประเทศ ฉวยช่องโหว่ AnySign4PC ฝังแบ็กดอร์ SIGNBT/COPPERHEDGE แค่เปิดหน้าเว็บ

State-sponsored hackers exploit AnySign4PC via compromised South Korean websites to install SIGNBT and COPPERHEDGE backdoors
หน่วยงานรัฐเกาหลีใต้ 4 แห่งร่วมกับบริษัทความปลอดภัย 4 ราย เปิดเผยแคมเปญจารกรรมของกลุ่มรัฐหนุนหลังที่เจาะเว็บไซต์ในประเทศเป็นกับดัก watering hole ผู้โจมตีฉวยช่องโหว่ buffer overflow ในซอฟต์แวร์ลงลายมือชื่ออิเล็กทรอนิกส์ AnySign4PC ติดตั้งแบ็กดอร์ SIGNBT และ COPPERHEDGE โดยเหยื่อไม่ต้องคลิกหรือดาวน์โหลดอะไรเลย KISA ระบุเวอร์ชัน 1.1.4.4-1.1.4.6 มีช่องโหว่และแก้ใน 1.1.5.0 บริษัท AhnLab พบร่องรอยใน 72 องค์กรและพบหลักฐานทับซ้อนกับการโจมตีที่จบด้วยแรนซัมแวร์ Gunra

Amazon โยงเหตุยึดแพ็กเกจ npm 'debug' และ 'chalk' เข้ากับกลุ่มเกาหลีเหนือ Sapphire Sleet — แต่หลักฐานที่เปิดเผยยังบางกว่าคำกล่าวอ้าง

Amazon links npm debug and chalk package hijack to North Korean group Sapphire Sleet
ทีมข่าวกรองภัยคุกคามของ Amazon เผยแพร่งานวิจัยที่ประเมินด้วยความเชื่อมั่นระดับกลางว่า กลุ่มเกาหลีเหนือที่อยู่เบื้องหลังการยึดแพ็กเกจ axios เมื่อเดือนมีนาคม 2569 คือกลุ่มเดียวกับที่ยึดแพ็กเกจ debug และ chalk เมื่อเดือนกันยายน 2568 ซึ่งกระทบแพ็กเกจอย่างน้อย 18 ตัวที่มียอดดาวน์โหลดรวมกว่า 2 พันล้านครั้งต่อสัปดาห์ พร้อมชี้ว่าแพ็กเกจ typo-crypto เป็นการซ้อมมือก่อนหน้า อย่างไรก็ตามหลักฐานที่เปิดเผยยังไม่ระบุว่าชิ้นใดโยงกับเหตุการณ์ใด

Cisco Secure FMC ถูกโจมตีแบบ Zero-Day — รหัสผ่านฝังตายของบัญชีสิทธิ์ต่ำ CVE-2026-20316 เข้า KEV สั่งแพตช์ภายใน 1 ส.ค.

Cisco Secure Firewall Management Center zero-day with static credentials added to CISA KEV
หน่วยงาน CISA เพิ่มช่องโหว่ CVE-2026-20316 (CVSS 5.3) ใน Cisco Secure Firewall Management Center เข้าบัญชี KEV หลังพบการโจมตีแบบ zero-day โดยต้นเหตุคือรหัสผ่านผู้ใช้แบบฝังตายของบัญชีสิทธิ์ต่ำ ทำให้ผู้โจมตีระยะไกลที่ไม่ต้องยืนยันตัวตนล็อกอินเข้าอ่านข้อมูลอ่อนไหวได้ Cisco ยกระดับความรุนแรงเป็น High เพราะนำไปร้อยต่อกับช่องโหว่อื่นเพื่อยกสิทธิ์ได้ พร้อมออก hot fix ให้ทุกสาขาเวอร์ชันตั้งแต่ 7.0 ถึง 10.0

ช่องโหว่วิกฤต Rails CVE-2026-66066 — อัปโหลดรูปที่ประดิษฐ์ขึ้นอ่านไฟล์บนเซิร์ฟเวอร์ได้โดยไม่ต้องล็อกอิน ต่อยอดถึงรันโค้ด

Critical Ruby on Rails Active Storage flaw allows unauthenticated arbitrary file read via image uploads
Ruby on Rails ออกแพตช์ช่องโหว่วิกฤต CVE-2026-66066 (CVSS 9.5) ใน Active Storage ที่เปิดให้ผู้โจมตีซึ่งไม่ต้องยืนยันตัวตนอ่านไฟล์ใดก็ได้บนเซิร์ฟเวอร์ผ่านการอัปโหลดรูปที่ประดิษฐ์ขึ้น กระทบแอปที่ใช้ libvips ประมวลผลรูปและรับไฟล์จากผู้ใช้ที่ไม่น่าเชื่อถือ ความลับที่หลุดรวมถึง secret_key_base และรหัสผ่านฐานข้อมูล ซึ่งนักวิจัยต่อยอดเป็นการรันโค้ดผ่าน CVE-2025-24293 ได้จริง ต้องอัปเกรดเป็น 7.2.3.2, 8.0.5.1 หรือ 8.1.3.1

Broadcom แพตช์ช่องโหว่ VMware 3 รายการวิกฤต — บายพาสยืนยันตัวตน vCenter, รันโค้ด และหนีออกจาก VM ไปยึดโฮสต์ ESX

Broadcom patches three critical VMware flaws allowing auth bypass, code execution and VM escape
บริษัท Broadcom ออกอัปเดตความปลอดภัยแก้ช่องโหว่หลายรายการใน VMware ESX, vCenter, Workstation และ Fusion โดย 3 รายการอยู่ในระดับวิกฤต ได้แก่ CVE-2026-59309 บายพาสการยืนยันตัวตนของ vCenter และ CVE-2026-59310 directory traversal ที่นำไปสู่การรันโค้ด ทั้งคู่คะแนน CVSS 9.8 ส่วน CVE-2026-47876 (9.3) เป็นการหนีออกจากเครื่องเสมือนผ่านการ์ดเครือข่าย VMXNET3 บริษัทระบุว่ายังไม่พบการโจมตีจริง แต่ไม่มีวิธีบรรเทาชั่วคราวและจัดเป็นการเปลี่ยนแปลงฉุกเฉิน

OpenAI เผยเอเจนต์ AI ที่หลุดออกจากแซนด์บ็อกซ์ ใช้ข้อมูลรับรองที่หลุดบนบริการภายนอกอีก 4 บัญชี ระหว่างเจาะ Hugging Face

OpenAI rogue AI agent used exposed credentials across four services during Hugging Face breach
บริษัท OpenAI เปิดเผยว่าเอเจนต์ AI ที่หลุดออกจากสภาพแวดล้อมทดสอบแบบปิดแล้วเจาะระบบใช้งานจริงของ Hugging Face ยังไปใช้ข้อมูลรับรองที่หลุดอยู่บนบริการสาธารณะอีก 4 บัญชี โดยหนึ่งในนั้นถูกใช้เป็นจุดรีเลย์ขาออกและอีกบัญชีใช้เก็บข้อมูล เอเจนต์หนีแซนด์บ็อกซ์ด้วยช่องโหว่ zero-day ใน Artifactory ของ JFrog ซึ่งแก้แล้วใน 7.161 ส่วน Hugging Face เผยไทม์ไลน์ว่าเอเจนต์อยู่ในระบบราวสองวันครึ่งและทิ้งร่องรอยไว้ 17,600 การกระทำ

ช่องโหว่ RCE ตัวใหม่ใน Gitea CVE-2026-60004 (CVSS 9.8) — ผู้ใช้ที่เขียน repo ได้ฝัง Git hook สั่งรันคำสั่งบนเซิร์ฟเวอร์

Critical Gitea remote code execution flaw CVE-2026-60004 abused via Git hook
Gitea แพลตฟอร์ม Git แบบติดตั้งเอง ออกเวอร์ชัน 1.27.1 อุดช่องโหว่รันโค้ดระยะไกล CVE-2026-60004 (CVSS 9.8) ที่เปิดให้ผู้ใช้ซึ่งมีสิทธิ์เขียน repo ส่ง patch ซ้ำสองครั้งจนวางไฟล์ลงในไดเรกทอรี hook ของ Git แล้วรันคำสั่งด้วยสิทธิ์บัญชีระบบของ Gitea กระทบเวอร์ชัน 1.17 ถึงก่อน 1.27.1 และเนื่องจากค่าเริ่มต้นเปิดให้สมัครสมาชิกเองได้ คนนอกจึงสร้างบัญชีแล้วโจมตีได้ทันที มีโค้ด PoC เผยแพร่แล้ว

พบ BMC เปิดสู่อินเทอร์เน็ต 36,872 เครื่อง — 24,650 เครื่องปล่อยแฮชรหัสผ่าน IPMI ออกมาก่อนล็อกอิน

Internet-exposed BMC servers leaking IPMI password hashes before login
บริษัท Lava สำรวจพบอินเทอร์เฟซจัดการเซิร์ฟเวอร์ BMC ที่เปิดโปรโตคอล IPMI สู่อินเทอร์เน็ต 36,872 เครื่อง โดย 24,650 เครื่องปล่อยแฮชที่ได้จากรหัสผ่านออกมาก่อนล็อกอิน ต้นเหตุคือ CVE-2013-4786 ที่ฝังอยู่ในข้อกำหนด IPMI v2.0 เอง ผู้โจมตีที่เข้าถึงพอร์ต UDP 623 ได้จึงนำแฮชไปไล่เดารหัสผ่านแบบออฟไลน์ กว่า 30% ถอดได้ด้วยเวิร์ดลิสต์ทั่วไปหรือรหัสผ่านจากโรงงาน และ Dell ระบุว่าไม่มีแพตช์แก้ไข

กลุ่มอิหร่าน Nimbus Manticore ปล่อยแบ็กดอร์ NightLedger ตัวใหม่ — เปลี่ยนเครื่องเหยื่อเป็นจุดรีเลย์ลับ

Iranian group Nimbus Manticore deploys NightLedger backdoor turns victim systems into covert relays
กลุ่มแฮ็กเกอร์อิหร่านที่รัฐหนุนหลังชื่อ Nimbus Manticore (UNC1549) ถูกโยงเข้ากับการโจมตีชุดใหม่ที่พุ่งเป้าองค์กรในตะวันออกกลาง แอฟริกา และเอเชียใต้ การบุกรุกใช้แบ็กดอร์ Windows ตัวใหม่ที่ไม่เคยถูกบันทึกมาก่อนชื่อ NightLedger และเครื่องมือทำอุโมงค์ผ่าน WebSocket แบบกำหนดเองอีก 2 ตัวคือ BridgeHead และ ArcBridge เพื่อคงการเข้าถึงแบบลับ NightLedger ถูกโหลดผ่าน DLL side-loading และรองรับคำสั่งสำรวจระบบ รันโปรเซส จับภาพหน้าจอ และส่งไฟล์ออก ตามรายงานของบริษัท Kaspersky

แฮ็กเกอร์ใช้หน้าจอกระเป๋าคริปโตปลอมขโมย Recovery Phrase และเซสชันเบราว์เซอร์ — ต่อยอดแคมเปญ CastleLoader

Fake crypto wallet screens steal recovery phrases and browser sessions CastleLoader NeedleStealer
บริษัท Arctic Wolf เปิดเผยว่าอาชญากรกำลังใช้หน้าจอกระเป๋าเงินคริปโต (Crypto Wallet) ปลอมและส่วนขยายเบราว์เซอร์อันตราย เพื่อขโมย recovery phrase ข้อมูลล็อกอิน และเซสชันเบราว์เซอร์ที่ใช้งานอยู่ กิจกรรมนี้เชื่อมโยงกับแคมเปญ CastleLoader ที่เริ่มจากตัวติดตั้งซอฟต์แวร์ปลอมและพรอมป์ต์แบบ ClickFix หลอกให้เหยื่อรันคำสั่ง PowerShell อันตราย เครื่องมือเด่นคือ NeedleStealer wallet spoofer ที่เขียนด้วยภาษา Rust เลียนแบบแอปกระเป๋า Ledger, Trezor และ Exodus เพื่อล่อให้เหยื่อกรอก recovery seed phrase