ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

ฟิชชิงประกันภัยยกระดับเป็นการยึดบัญชีแบบเรียลไทม์ — CTM360 เปิดโปงชุด InsureOTP

CTM360 research reveals how insurance phishing evolved into real-time account hijacking
บริษัท CTM360 เปิดเผยแคมเปญฟิชชิงที่เล็งภาคประกันภัย ซึ่งยกระดับจากการเก็บรหัสไว้ใช้ทีหลังเป็นการยึดบัญชีแบบเรียลไทม์ หน้าฟิชชิงทำตัวเป็นตัวกลางสด รีเลย์รหัส OTP ไปยังพอร์ทัลจริงก่อนหมดอายุจึงข้าม MFA ได้ ใช้โฆษณา Google เป็นช่องทางเริ่มต้น โฮสต์บนแพลตฟอร์มฟรีแบบใช้แล้วทิ้ง พบชุดฟิชชิงใหม่ InsureOTP Kit ที่จัดการเซสชันเหยื่อสดผ่าน Telegram Bot ซาอุดีอาระเบียเป็นเป้าหลัก

Cl0p เจาะ PTC Windchill และ FlexPLM ที่เปิดสู่อินเทอร์เน็ต ผ่าน RCE ไม่ต้องล็อกอิน

Cl0p affiliates target internet-exposed PTC Windchill and FlexPLM with unauthenticated RCE
ผู้โจมตีที่เชื่อมโยงกับกลุ่มแรนซัมแวร์ Cl0p กำลังเจาะระบบ PTC Windchill และ FlexPLM ที่เปิดสู่อินเทอร์เน็ต โดยเชนช่องโหว่เปิดเผยข้อมูลก่อนยืนยันตัวตนใน FlexPLM WSDL เข้ากับช่องโหว่ฝั่งเซิร์ฟเวอร์ใน Windchill login servlet จนรันโค้ดได้โดยไม่ต้องล็อกอินและวาง JSP web shell คาดใช้ CVE-2026-12569 คะแนน 9.3 ที่อยู่ใน KEV แล้ว เป้าหมายคือภาคการผลิต ยานยนต์ การบิน และค้าปลีก เพื่อขโมยข้อมูลออกแบบไปกรรโชกแบบสองชั้น

DevMan เปิดพอร์ทัล RaaS ครบวงจร — สร้างมัลแวร์ จัดการเหยื่อ จ่ายส่วนแบ่งในที่เดียว

DevMan RaaS portal centralizes payload builds and affiliate payouts
บริษัท PRODAFT เปิดเผยว่ากลุ่มแรนซัมแวร์ DevMan (ติดตามในชื่อ Funky Mantis) ดำเนินการพอร์ทัลเว็บครบวงจรให้พันธมิตรสร้างเพย์โหลด จัดการเหยื่อ และรับส่วนแบ่งในที่เดียว รวมการเป็นนายหน้าขายช่องทางเข้ากับการปล่อยแรนซัมแวร์ ตัวล็อกเกอร์มีสายพันธุ์จาก DragonForce ชัดเจน อ้างมีเหยื่อ 184 ราย และผลักดันให้พันธมิตรโจมตีโครงสร้างพื้นฐานสำคัญพร้อมล็อกเกอร์เฉพาะสำหรับระบบ SCADA

Rockwell แพตช์ 4 ช่องโหว่รันโค้ดในซอฟต์แวร์ Arena Simulation

Rockwell patches code execution flaws in Arena Simulation software
บริษัท Rockwell Automation ออกแพตช์อุด 4 ช่องโหว่ระดับสูงในซอฟต์แวร์จำลอง Arena Simulation ที่เปิดทางให้รันโค้ดใดๆ ผ่านการเปิดไฟล์อันตราย ทั้งหมดเป็นบั๊ก memory corruption จากการตรวจสอบข้อมูลผู้ใช้ไม่รัดกุมจนเขียนข้อมูลนอกขอบเขต กระทบทุกเวอร์ชันถึง 17.00.00 แก้แล้วใน 17.00.01 ยังไม่พบการโจมตีจริง แต่ Arena ถูกใช้กว้างในห่วงโซ่อุปทาน โรงพยาบาล และผู้รับเหมากลาโหม

ช่องโหว่ตัวอัปเดต Foxit PDF Reader เปิดทางผู้ใช้ทั่วไปยึดสิทธิ์ SYSTEM บน Windows

Foxit Updater vulnerability gives standard users SYSTEM-level control of Windows devices
นักวิจัยพบช่องโหว่ยกระดับสิทธิ์ในตัวอัปเดตของ Foxit PDF Reader (CVE-2026-57239) เปิดทางให้ผู้ใช้ Windows ทั่วไปยึดสิทธิ์ระดับ SYSTEM ได้เต็มรูปแบบ ช่องโหว่เกิดจากตัวอัปเดตโหลดไฟล์สไตล์ไดรเวอร์อย่าง winspool.drv โดยไม่ตรวจสอบ ทำให้ side-load ไฟล์ปลอมได้ แล้วเชนกับบริการ FoxitPDFReaderUpdateService.exe ที่รันเป็น SYSTEM ผ่านไฟล์ FoxitData.txt ที่ผู้ใช้สิทธิ์ต่ำเขียนได้ Foxit แก้แล้วในเวอร์ชัน 2026.2 แนะนำอัปเดตทันที แม้ต้องมี foothold บนเครื่องก่อน จึงเหมาะกับสถานการณ์หลังถูกเจาะ

แฮ็กเกอร์แฮ็ก DNS ของ Wi-Fi โรงแรม เปลี่ยนเส้นทางเหยื่อไปหน้าล็อกอิน Microsoft 365 ปลอม

Hackers hijack hotel Wi-Fi DNS to steal Microsoft 365 accounts
นักวิจัย ReliaQuest เผยแฮ็กเกอร์เปลี่ยนการตั้งค่า DNS บนอุปกรณ์ Wi-Fi ในโรงแรมและศูนย์ประชุม เพื่อเปลี่ยนเส้นทางผู้ใช้ไปยังหน้าล็อกอิน Microsoft 365 ปลอม แคมเปญนี้ดำเนินมาตั้งแต่มิถุนายน 2569 มุ่งเป้าพนักงานที่เดินทาง กระทบหลายภาคส่วนทั้งการเงิน กฎหมาย สุขภาพ และพลังงาน ในสหรัฐฯ อินเดีย และซาอุดีอาระเบีย ใช้กลไก device-code เพื่อข้าม MFA โดยไม่ต้องขโมยรหัสผ่าน ReliaQuest เชื่อว่าคล้ายแคมเปญ FrostArmada ที่โยงกลุ่มจารกรรมรัสเซีย APT28

BlueNoroff เกาหลีเหนือใช้ชุดฟิชชิง Zoom/Teams ปลอม สแกนกระเป๋าคริปโตก่อนปล่อยมัลแวร์

BlueNoroff Zoom phishing kit profiles crypto wallets before malware delivery
นักวิจัย JUMPSEC เผยกลุ่มแฮ็กเกอร์เกาหลีเหนือ BlueNoroff เปิดใช้ชุดฟิชชิง (phishing kit) ปลอมเป็น Zoom และ Microsoft Teams เพื่อหลอกเหยื่อในสายคริปโต โดยยึดบัญชี Telegram ของคนที่เหยื่อรู้จักจริงเป็นจุดเริ่มต้น ส่งลิงก์ Calendly นำไปหน้าประชุมปลอม แอบสแกนกระเป๋าเงินคริปโตในเบราว์เซอร์ก่อนคัดเหยื่อมูลค่าสูงปล่อยเพย์โหลด ClickFix ที่รันได้ทั้ง Windows และ macOS ใช้วิดีโอ AI-generated สร้างใบหน้าคุ้นเคยเพิ่มความน่าเชื่อ พบชุดเครื่องมือ 5 เวอร์ชันตั้งแต่ 31 พ.ค.–14 ก.ค. 2569

Certighost — ช่องโหว่ AD CS เปิดทางผู้ใช้สิทธิ์ต่ำปลอมเป็น Domain Controller ดึงความลับ krbtgt ทั้งโดเมน

Certighost exploit lets low-privileged Active Directory users impersonate a domain controller
นักวิจัยเผยแพร่ exploit ใช้งานได้จริงที่ตั้งชื่อว่า Certighost เปิดทางให้ผู้ใช้ Active Directory สิทธิ์ต่ำขอใบรับรองในนาม Domain Controller แล้วยืนยันตัวตนเป็นเครื่องนั้นได้ อาศัยกลไก chase fallback ของ AD CS ที่เชื่อ cdc host ที่ผู้ร้องขอส่งมาโดยไม่ตรวจว่าเป็น DC จริง จากนั้นใช้ PKINIT และ DCSync ดึงความลับ krbtgt ทั้งโดเมน Microsoft แพตช์เป็น CVE-2026-54121 (CVSS 8.8) เมื่อ 14 ก.ค. แต่ PoC ถูกเปิดเผยสู่สาธารณะแล้ว องค์กรที่รัน Enterprise CA ควรอัปเดตทันที

Europol แจ้งลบ 4,340 URL ในปฏิบัติการปราบเครือข่าย 'The Com' — ต้นตอกลุ่มก่ออาชญากรรมไซเบอร์และล่วงละเมิดเยาวชน

Europol flags 4,340 URLs for removal in The Com crackdown
Europol แจ้งลบเนื้อหาออนไลน์ 4,340 URL ในปฏิบัติการหลายสัปดาห์เพื่อกวาดล้างเนื้อหาที่เชื่อมโยงกับ ‘The Com’ เครือข่ายกลุ่มหัวรุนแรงแบบกระจายศูนย์ที่พัวพันทั้งการล่วงละเมิดเยาวชน การบีบบังคับข่มขู่ (extortion) และอาชญากรรมไซเบอร์ นักสืบจาก 9 ประเทศร่วมปฏิบัติการ Referral Action Days ช่วงมิถุนายน-กรกฎาคม 2569 ต่อยอดจาก Project Compass ที่จับกุมไปแล้ว 30 ราย โดยกลุ่มย่อย Cyber Com เกี่ยวข้องกับการเจาะระบบและโจมตีด้วยแรนซัมแวร์ระดับสูง รวมถึงเหตุคาสิโนลาสเวกัสและห้างค้าปลีกอังกฤษ

Apache Syncope ออกแพตช์อุดช่องโหว่ RCE และ SQL Injection หลายรายการในแพลตฟอร์มจัดการตัวตน

Apache Syncope releases patches for multiple RCE and SQL injection vulnerabilities
มูลนิธิ Apache ออกอัปเดตความปลอดภัยให้แพลตฟอร์มจัดการตัวตนและการเข้าถึง (IAM) ชื่อ Syncope แก้ช่องโหว่หลายรายการ ทั้งรันโค้ดจากระยะไกล (RCE) ผ่าน Groovy sandbox bypass, SQL injection ในฟีเจอร์ค้นหา Audit (CVE-2026-57308), การยกระดับสิทธิ์ผ่าน self-service (CVE-2026-62183), SSRF และการเปิดเผยข้อมูล กระทบสาขา 3.0, 4.0 และ 4.1 แนะนำให้ผู้ดูแลอัปเกรดเป็นเวอร์ชัน 4.1.2 และ 4.0.7 ทันที เนื่องจาก Apache ไม่มี hotfix แบบไบนารี ต้องอัปเกรดหรือ rebuild จากซอร์สโค้ดใหม่