ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

สายปลอมอ้างเป็นฝ่ายไอทีผ่าน Microsoft Teams หลอกยึดเครื่องด้วย Quick Assist — ปล่อยแบ็กดอร์ GoGRPC

Fake IT calls on Microsoft Teams lead to GoGRPC backdoor infection via Quick Assist
บริษัท Zscaler ThreatLabz เปิดเผยแคมเปญฟิชชิงด้วยเสียง (Vishing) ที่แฮ็กเกอร์โทรผ่าน Microsoft Teams แอบอ้างเป็นฝ่ายไอทีของบริษัท หลอกให้พนักงานอนุมัติเซสชัน Quick Assist เพื่อยึดการควบคุมเครื่องจากระยะไกล จากนั้นใช้ PowerShell สำรวจระบบและติดตั้งแบ็กดอร์ตัวใหม่ชื่อ GoGRPC ที่เขียนด้วยภาษา Go นักวิจัยพบมัลแวร์อีก 4 สายพันธุ์และเครื่องมือเสริมหลายตัว โดยประเมินว่าผู้ก่อเหตุน่าจะทำหน้าที่เป็นนายหน้าขายการเข้าถึงเครือข่าย (Initial Access Broker) ให้กลุ่มแรนซัมแวร์

นักวิจัยเผยบริษัทจีน 'ผี' Guangdong Chanming อยู่เบื้องหลังเครือข่ายซ่อนปฏิบัติการไซเบอร์ของกองทัพจีน

Ghost Chinese company Guangdong Chanming built covert network hiding PLA cyberattacks
นักวิจัย IntrusionTruth เปิดเผยว่าบริษัทจีนที่แทบไม่มีตัวตนต่อสาธารณะชื่อ Guangdong Chanming น่าจะเป็นผู้สร้างเครือข่ายลับที่ใช้ปกปิดปฏิบัติการไซเบอร์ที่เชื่อมโยงกับกองทัพจีน หลักฐานจากสิทธิบัตร ลิขสิทธิ์ซอฟต์แวร์ และเอกสารจัดซื้อของกองทัพชี้ว่าบริษัทเป็นผู้จัดหาเทคโนโลยีเครือข่ายไม่ระบุตัวตนให้ลูกค้าภาครัฐจีน ผลิตภัณฑ์มีชื่ออย่าง Anti-traceability Network System และ Telegram Data Collection System นักวิจัยยังโยงซอฟต์แวร์ FCN ไปยังมัลแวร์ WHIPWEAVE และเครือข่าย RedRelay ที่เชื่อมโยงกลุ่ม APT15

นักวิจัยเผย AI ช่วยพัฒนาช่องโหว่ Linux Kernel CVE-2026-53264 — ยกสิทธิ์ผู้ใช้ธรรมดาเป็น root พร้อมปล่อยโค้ดโจมตีสู่สาธารณะ

Linux kernel CVE-2026-53264 traffic control use-after-free local privilege escalation AI exploit
STAR Labs เผยแพร่โค้ดโจมตีช่องโหว่ Linux Kernel CVE-2026-53264 (CVSS 7.8) ที่ยกสิทธิ์ผู้ใช้ธรรมดาให้เป็น root บน CentOS Stream 9 ช่องโหว่นี้เป็น use-after-free แบบ race condition ในระบบย่อยจัดการจราจรเครือข่ายของเคอร์เนล นาย Lee Jia Jie ระบุว่าใช้ AI ช่วยค้นหาบั๊กและเร่งพัฒนา exploit เป็น local privilege escalation ที่ต้องมีฐานที่มั่นบนเครื่องก่อน แพตช์อัปสตรีมออกแล้วเมื่อ 1 มิถุนายน 2569 และ backport ลงเคอร์เนลเสถียรหลายสาย ยังไม่พบการโจมตีจริงและไม่อยู่ใน KEV

แฮ็กเกอร์โจมตี Arista VeloCloud Orchestrator ผ่านช่องโหว่ command injection ระดับสูงสุด CVSS 10.0 — CISA สั่งแพตช์ด่วน

Arista VeloCloud Orchestrator CVE-2026-16812 command injection actively exploited
ช่องโหว่ระดับความรุนแรงสูงสุด CVSS 10.0 ใน Arista VeloCloud Orchestrator (VCO) รุ่นติดตั้งภายในองค์กร กำลังถูกโจมตีจริงในวงกว้าง ช่องโหว่ CVE-2026-16812 เป็น OS command injection ที่เปิดทางให้ผู้โจมตีจากระยะไกลเข้าถึงฟังก์ชันภายในที่มีสิทธิ์สูงและรันโค้ดบนโฮสต์ VCO ได้ กระทบเวอร์ชัน 5.2.x, 6.1.x, 6.4.x และ 7.0.x ที่ยังไม่อัปเดต โดย Arista แจกสามไอพีที่ใช้โจมตีให้บล็อก ส่วน CISA เพิ่มช่องโหว่นี้เข้าแคตตาล็อก KEV และสั่งหน่วยงานรัฐบาลกลางสหรัฐฯ แพตช์ภายใน 30 กรกฎาคม 2569

ShinyHunters อ้างอยู่เบื้องหลังเหตุข้อมูล Ernst & Young รั่ว — บอกเจาะผ่านห่วงโซ่อุปทาน ลามถึง Jira, GitHub และ Azure

ShinyHunters extortion gang claims Ernst Young data breach supply chain attack
กลุ่มรีดไถข้อมูล ShinyHunters ออกมาอ้างความรับผิดชอบต่อเหตุข้อมูลรั่วไหลของบริษัท Ernst & Young ที่เปิดเผยเมื่อต้นเดือน โดยอ้างว่าได้รหัสผ่านเข้าระบบผ่านการโจมตีห่วงโซ่อุปทาน กลุ่มนำ EY ขึ้นเว็บไซต์ปล่อยข้อมูลและขู่ปล่อยข้อมูลหากไม่ติดต่อภายใน 31 กรกฎาคม 2569 พร้อมอ้างว่าเจาะระบบ Jira, GitHub และ Azure ของบริษัทได้ ขณะที่ EY ยังไม่ยืนยันว่า ShinyHunters อยู่เบื้องหลัง และเสนอบริการเฝ้าระวังตัวตน 24 เดือนแก่ลูกค้าที่ได้รับผลกระทบ

TSD ยอมรับข้อมูลนักลงทุนรั่วจากระบบ Investor Portal — ก.ล.ต. สั่งติดตามใกล้ชิด เตือนระวังมิจฉาชีพ

Thailand Securities Depository TSD Investor Portal data breach exposes investor personal data
บริษัท ศูนย์รับฝากหลักทรัพย์ (ประเทศไทย) หรือ TSD บริษัทย่อยของตลาดหลักทรัพย์ฯ แจ้งเมื่อ 26 กรกฎาคม 2569 ว่าตรวจพบการเข้าถึงข้อมูลส่วนบุคคลของผู้ใช้ระบบ TSD Investor Portal โดยไม่ได้รับอนุญาต ทำให้ข้อมูลบางส่วนรั่วไหล เช่น ชื่อ-นามสกุล วันเกิด เลขบัตรประชาชน และเลขที่บัญชีลูกค้า TSD สั่งปิดระบบและหยุดการรั่วไหลทันที พร้อมยืนยันว่าพอร์ตหลักทรัพย์ยังปลอดภัย ก.ล.ต. สั่งติดตามใกล้ชิดและเตือนผู้ลงทุนระวังมิจฉาชีพใช้ข้อมูลหลอกลวง

แอป Click to Pray ของวาติกันทำข้อมูลผู้ใช้กว่า 700,000 รายรั่ว ผ่าน API ที่ไม่ต้องยืนยันตัวตน

Vatican Click to Pray app exposes 700000 users through unauthenticated API flaw
แอป Click to Pray แอปสวดมนต์อย่างเป็นทางการของวาติกัน ทำข้อมูลส่วนบุคคลของผู้ใช้กว่า 700,000 รายรั่วไหล ผ่านช่องโหว่ API ที่ไม่ต้องยืนยันตัวตน (unauthenticated) เว็บไซต์ DarkReading พบปัญหานี้หลังนักวิจัย นาย BobDaHacker รายงานช่องโหว่ IDOR ตั้งแต่เดือนมกราคม จุดอ่อนคือ API ใช้เลข ID ผู้ใช้แบบเรียงลำดับ ทำให้ใครก็ตามเดาเลขแล้วดึงชื่อ อีเมล ประเทศ และบทบาทของบัญชีออกมาได้จำนวนมาก แม้ไม่ใช่เหตุมัลแวร์ แต่เปิดช่องให้ทำฟิชชิงและปลอมตัวเป็นวาติกันได้ง่าย

n8n แพตช์ช่องโหว่หลบแซนด์บ็อกซ์ตัวใหม่ — ผู้แก้ไขเวิร์กโฟลว์รันคำสั่งบนเซิร์ฟเวอร์ได้

n8n sandbox escape lets workflow editors run OS commands as the n8n process
บริษัท Security Joes พบช่องโหว่หลบแซนด์บ็อกซ์ตัวใหม่ในแพลตฟอร์มออโตเมชัน n8n ขณะตรวจสอบการแก้ CVE-2026-27577 เมื่อเดือนกุมภาพันธ์ ช่องโหว่นี้ (GHSA-gv7g-jm28-cr3m คะแนน CVSS 4.0 เท่ากับ 8.7) เปิดทางให้ผู้ใช้ที่มีสิทธิ์แก้ไขเวิร์กโฟลว์รันคำสั่งระบบปฏิบัติการด้วยสิทธิ์ของโปรเซส n8n กระทบเวอร์ชันก่อน 2.31.5 และ 2.32.0 ถึงก่อน 2.32.1 การเจาะสำเร็จอาจเปิดเผยกุญแจเข้ารหัสและถอดรหัสข้อมูลรับรองที่เก็บไว้ ทาง n8n ออกแพตช์ในเวอร์ชัน 2.31.5 และ 2.32.1 แล้ว

MedusaHVNC มัลแวร์ RAT แบบเช่า ใช้เดสก์ท็อป Windows ที่ซ่อนไว้ เปิดเบราว์เซอร์ควบคุมเครื่องเหยื่อแบบเงียบ

MedusaHVNC malware using hidden Windows desktops to evade detection
นักวิจัยจาก BlackFog วิเคราะห์ MedusaHVNC มัลแวร์โทรจันควบคุมระยะไกลที่ขายแบบ MaaS ผ่านเว็บและช่อง Telegram จุดเด่นคือโมดูล HVNC ที่เปิดเบราว์เซอร์ของแท้บนเดสก์ท็อป Windows ที่ซ่อนไว้ ทำให้ผู้ใช้มองไม่เห็นการทำงานเลย มัลแวร์ใช้เชนติดเชื้อ 5 ขั้น อาศัย wscript.exe และ charmap.exe ของแท้ พร้อมเข้ารหัสหลายชั้นทั้ง XOR และ ChaCha20 ก่อนติดต่อ C2 ที่ฝังไว้ตายตัว ผลลัพธ์คือ RAT ที่ซ่อนตัวและฝังตัวคงอยู่ได้อย่างแนบเนียน

Operation BlueDash ปลอมหน้าอัปเดต Microsoft Teams ลอบติดตั้ง RMM สองตัว Level RMM + ScreenConnect ยึดเครื่องระยะไกล

Operation BlueDash fake Microsoft Teams update deploying Level RMM and ScreenConnect
นักวิจัยจาก ZeroBEC เปิดโปงแคมเปญฟิชชิงชื่อ Operation BlueDash ที่ใช้เหยื่อล่อธีม Microsoft Teams หลอกว่าต้องอัปเดตก่อนเปิดเอกสาร แล้วลอบติดตั้งเครื่องมือ RMM ที่ถูกกฎหมายพร้อมกันสองตัวคือ Level RMM และ ConnectWise ScreenConnect เพื่อยึดการเข้าถึงเครื่องเหยื่อระยะไกลแบบสำรองซ้ำ ผู้โจมตีถูกโยงกับกลุ่มในไนจีเรียด้วยความมั่นใจปานกลางถึงสูง เคลื่อนไหวมาตั้งแต่กุมภาพันธ์ 2569 และใช้กลยุทธ์หลายแบรนด์สลับทั้ง Teams และ Zoom