ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

Cruciferra บริการ Crypter ตัวใหม่ ใช้ BYOVD และ Process Ghosting ซ่อนมัลแวร์บน Windows — กลุ่มจีนใช้ล่อธีมภาษี

Cruciferra crypter using BYOVD and Process Ghosting to hide Windows malware
บริษัท Proofpoint เปิดเผยบริการ crypter ตัวใหม่ชื่อ Cruciferra ที่กลุ่มอาชญากรไซเบอร์เชื่อมโยงจีนใช้ล่อเหยื่อด้วยธีมภาษีในอินเดีย และถูกหลายกลุ่มนำไปหุ้มมัลแวร์ทั้ง RAT และ infostealer เครื่องมือนี้เขียนด้วย Mono ใช้เทคนิคหลบเลี่ยงขั้นสูงทั้ง BYOVD ปิดการทำงาน EDR, unhooking API และ Process Ghosting ที่ลบไฟล์ก่อนโปรเซสเริ่มทำงาน โฆษณาขายใต้ดินราคา 450-2,000 ดอลลาร์ต่อเดือน แพร่ผ่านฟิชชิงและรันผ่าน DLL side-loading เสมอ

DentaQuest ผู้บริหารสิทธิประโยชน์ทันตกรรมถูกเจาะ — ข้อมูลอาจรั่วกว่า 23 ล้านราย ShinyHunters อ้างความรับผิดชอบ

DentaQuest dental benefits data breach claimed by ShinyHunters
บริษัท DentaQuest ผู้บริหารสิทธิประโยชน์ด้านทันตกรรมรายใหญ่ในสหรัฐฯ แจ้งเหตุข้อมูลรั่วที่อาจกระทบมากกว่า 23 ล้านราย ตรวจพบเมื่อ 20 พฤษภาคม 2569 ผู้โจมตีเข้าถึงเครือข่ายระหว่าง 17-20 พฤษภาคม ขโมยชื่อ ที่อยู่ เลขประกันสังคม หมายเลข Medicaid/Medicare การวินิจฉัยและข้อมูลการรักษา กลุ่มขู่กรรโชก ShinyHunters อ้างความรับผิดชอบและปล่อยข้อมูลราว 234 GB บริษัทเสนอเฝ้าระวังเครดิตฟรี 24 เดือน

TELESHIM มัลแวร์ใหม่ใช้ Telegram เป็นช่องสั่งการ — โจมตีหน่วยงานรัฐตะวันออกกลาง คาดฝีมือกลุ่มเอเชียตะวันออก

TELESHIM malware abuses Telegram for C2 against Middle East governments
นักวิจัย Zscaler ThreatLabz พบแคมเปญจารกรรมโจมตีหน่วยงานรัฐในตะวันออกกลาง ปล่อยมัลแวร์ใหม่ 3 ตัว คือ TELESHIM, MIXEDKEY และ BINDCLOAK โดย TELESHIM เป็นแบ็กดอร์ที่ใช้ Telegram API เป็นช่องทางสั่งการ (C2) เพื่ออำพรางให้กลืนกับทราฟฟิกปกติ ห่วงโซ่โจมตีเริ่มจากไฟล์ ISO และเทคนิค DLL side-loading พร้อมการอำพรางโค้ดหนัก ประเมินด้วยความมั่นใจปานกลางถึงสูงว่าผู้โจมตีมาจากเอเชียตะวันออก

MCBS บริษัทจัดการธุรกิจการแพทย์ถูกแรนซัมแวร์ PEAR เจาะ — ข้อมูลผู้ป่วยรั่วกว่า 1.2 ล้านราย

MCBS healthcare data breach by PEAR ransomware group
บริษัท MCBS ผู้ให้บริการจัดการธุรกิจการแพทย์ในแอตแลนตา ถูกแฮ็กเมื่อกันยายน 2568 กระทบข้อมูลส่วนบุคคลกว่า 1.2 ล้านราย ผู้โจมตีเข้าถึงระบบระหว่าง 22-26 กันยายน ขโมยชื่อ ที่อยู่ เลขประกันสังคม วันเกิด และข้อมูลสุขภาพ กลุ่มแรนซัมแวร์ PEAR อ้างความรับผิดชอบ ระบุขโมยไฟล์กว่า 3 TB และนำข้อมูลออกเผยแพร่แล้ว การละเมิดครั้งนี้ยังกระทบองค์กรด้านสุขภาพที่เป็นลูกค้าถึง 7 แห่ง

GitHub และ PyPI เพิ่มเกราะป้องกันแบบอิงเวลา สกัดการโจมตีห่วงโซ่อุปทาน (Supply Chain)

GitHub and PyPI time-based supply chain attack defenses
GitHub และคลังแพ็กเกจ PyPI เพิ่มกลไกป้องกันการโจมตีห่วงโซ่อุปทาน (Supply Chain) แบบอิงเวลา โดย Dependabot จะหน่วงการอัปเดตแพ็กเกจใหม่ไว้ 3 วันก่อนเสนอให้ติดตั้ง ส่วน PyPI จะปฏิเสธการเพิ่มไฟล์ใหม่เข้าสู่รุ่นที่เผยแพร่เกิน 14 วันแล้ว มาตรการนี้ออกมาหลังเกิดเหตุแพ็กเกจอันตรายหลายครั้งในปีที่ผ่านมา เช่น Shai-Hulud และ GhostAction เพื่อลดช่องเวลาที่โค้ดอันตรายจะถูกดึงไปใช้

บริษัทขนส่งพัสดุ OnTrac ถูกแฮ็กเครือข่าย — แจ้งลูกค้าข้อมูลส่วนบุคคลอาจรั่วไหล

OnTrac parcel delivery company data breach notification
บริษัท OnTrac ผู้ให้บริการขนส่งพัสดุสัญชาติอเมริกันแจ้งลูกค้าว่าถูกแฮ็กเกอร์เจาะเครือข่ายองค์กรและอาจเข้าถึงข้อมูลส่วนบุคคล เหตุถูกตรวจพบเมื่อ 23 มีนาคม 2569 โดยผู้โจมตีเข้าถึงไฟล์ระหว่างวันที่ 20-22 มีนาคม บริษัทปกปิดรายละเอียดข้อมูลที่รั่วไว้ในเอกสารแจ้งเตือน และระบุว่าได้จ้างผู้เชี่ยวชาญมาช่วยกู้คืนข้อมูล จนถึงขณะนี้ยังไม่มีกลุ่มเรียกค่าไถ่ใดออกมาอ้างความรับผิดชอบ

SourTrade — มัลแวร์ที่เบราว์เซอร์ประกอบเองในหน่วยความจำ ปล่อยผ่านโฆษณาปลอม เล็งนักเทรดไทย

SourTrade browser-assembled malware delivered through malvertising
บริษัท Confiant เปิดโปงปฏิบัติการโฆษณาปลอม SourTrade ที่ปลอมเป็น TradingView, Solana และ Luno ล่อนักเทรดและนักลงทุนคริปโตใน 12 ประเทศ โดยไทยเป็นหนึ่งในเป้าหมายหลัก จุดเด่นคือหน้าเว็บไม่ส่งมัลแวร์สำเร็จรูป แต่ส่งชุดคำสั่งให้เบราว์เซอร์ดึงไฟล์ Bun runtime สะอาดมาประกอบเป็นมัลแวร์ในหน่วยความจำเอง ทำให้ไฟล์ทุกเครื่องต่างกันและหลบการตรวจจับด้วยแฮชได้ ปล่อยผ่านโฆษณา Google, Meta และ X ทำงานมาตั้งแต่ปลายปี 2567

ข้อมูลรั่วจาก ShinyHunters ถูกนำไปหนุนสแกมข่มขู่ทางเพศ เรียกค่าไถ่ 2,000 ดอลลาร์

ShinyHunters data leaks fuel $2,000 sextortion email scam
ผู้ไม่หวังดีกำลังใช้ที่อยู่อีเมลที่หลุดจากข้อมูลรั่วซึ่งกลุ่ม ShinyHunters เคยเผยแพร่ มาส่งอีเมลข่มขู่ทางเพศ (sextortion) เรียกเงิน 2,000 ดอลลาร์เป็นบิตคอยน์ อีเมลอ้างว่ามาจาก ShinyHunters และแฮ็กอุปกรณ์เหยื่อได้ แต่แท้จริงเป็นคนที่ดาวน์โหลดข้อมูลเก่ามาใช้สร้างความน่าเชื่อถือ ไม่มีหลักฐานว่าเข้าถึงอุปกรณ์จริง BleepingComputer พบข้อมูลจากหลายบริษัทถูกนำมาใช้ แคมเปญเริ่มตั้งแต่เมษายน ผู้รับไม่ควรจ่ายหรือตอบกลับ

ช่องโหว่ RCE ใน Fastjson 1.x ถูกโจมตีจริงทั้งที่ยังไม่มีแพตช์ — CVE-2026-16723 คะแนน 9.0

Fastjson 1.x RCE vulnerability targeted in attacks with no patch available
บริษัทความปลอดภัย ThreatBook และ Imperva เตือนว่าผู้โจมตีกำลังเล็งช่องโหว่วิกฤตใน Fastjson ไลบรารี JSON ของ Alibaba สำหรับ Java บนแอป Spring Boot คำร้อง JSON อันตรายรันโค้ดได้โดยไม่ต้องยืนยันตัวตนในสิทธิ์โปรเซส Java ช่องโหว่ CVE-2026-16723 คะแนน 9.0 กระทบ Fastjson 1.2.68-1.2.83 ที่ปิด SafeMode จนถึง 25 ก.ค. Alibaba ยังไม่ออกแพตช์ 1.x แนะเปิด SafeMode หรือย้ายไป Fastjson2 ThreatBook พบการโจมตีจริงแล้ว

นักวิจัยปล่อย PoC เจาะ GitLab รันคำสั่งในสิทธิ์ git — แพตช์เงียบไม่ระบุเป็นช่องโหว่ความปลอดภัย

Researcher publishes GitLab RCE PoC letting authenticated users run commands as git
นักวิจัยจาก depthfirst เผยแพร่โค้ดโจมตีที่ใช้งานได้จริงสำหรับช่องโหว่ RCE ใน GitLab ที่ผู้ใช้ที่ล็อกอินแล้วและมีสิทธิ์ push สามารถรันคำสั่งในสิทธิ์บัญชี git ได้ ผ่านการฝัง Jupyter notebook อันตรายให้ตัวแปลง JSON ชื่อ Oj ทำงานผิดพลาด GitLab แพตช์ไปแล้วเมื่อ 10 มิ.ย. แต่จัดเป็นแค่ bug fix ไม่มี CVE ไม่มี CVSS ทำให้หลายองค์กรไม่รีบอัปเดต กระทบทุกรุ่น CE/EE ตั้งแต่ 15.2.0 ยังไม่พบการโจมตีจริง