ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

FBI เตือนมิจฉาชีพปลอมเป็นเจ้าหน้าที่ FBI ใช้วิดีโอ Deepfake และเว็บ IC3 ปลอม หลอกเหยื่อที่เคยถูกโกงมาแล้วให้เสียเงินซ้ำ

fbi deepfake ic3 scam fraud impersonation
FBI ออกประกาศเตือนเมื่อวันที่ 20 กรกฎาคม 2569 ว่ามิจฉาชีพกำลังปลอมตัวเป็นเจ้าหน้าที่ FBI โดยใช้วิดีโอที่สร้างด้วย AI (Deepfake) แสดงภาพเจ้าหน้าที่ระดับสูง ประกอบกับเว็บไซต์ปลอมที่เลียนแบบ IC3.gov เพื่อหลอกผู้ที่เคยตกเป็นเหยื่อฉ้อโกงไซเบอร์มาแล้วให้เปิดเผยข้อมูลหรือจ่ายเงินเพิ่ม FBI ย้ำว่า IC3 ไม่มีบัญชีโซเชียลมีเดีย ไม่ติดต่อเหยื่อโดยตรง และไม่เรียกเก็บเงินเพื่อกู้คืนทรัพย์สิน

พบช่องโหว่ใน AWS Kiro IDE — หน้าเว็บที่ซ่อนข้อความอันตรายสั่งเขียนทับไฟล์ตั้งค่าและรันโค้ดบนเครื่องนักพัฒนาได้โดยไม่ต้องอนุมัติ

aws kiro ide prompt injection rce mcp config
บริษัท Intezer ร่วมกับ Kodem Security พบช่องโหว่ใน AWS Kiro IDE ที่ทำให้หน้าเว็บซ่อนข้อความอันตรายสั่ง agent เขียนทับไฟล์ตั้งค่า MCP แล้วรันโค้ดบนเครื่องนักพัฒนาได้ทันที โดยขั้นตอนอนุมัติที่เป็นกลไกความปลอดภัยหลักของ Kiro ถูกข้ามไปอย่างสมบูรณ์ AWS ออกแพตช์แก้ไขแล้วในเวอร์ชัน 0.11.130 แต่ไม่มีการกำหนดหมายเลข CVE นี่เป็นครั้งที่ 3 ในรอบ 1 ปีที่นักวิจัยพบบั๊กรูปแบบเดียวกันใน Kiro

นักวิจัยเตือน AI Agent บน Android โอเพนซอร์ส 5 ตัว ถูกหลอกด้วยข้อความมองไม่เห็นบนหน้าจอ — ร้ายสุดรันโค้ดบนพีซีเจ้าของได้

open source android ai agent prompt injection rce
งานวิจัยจากมหาวิทยาลัย Simon Fraser, CUHK, Shandong และ QAX ทดสอบ AI agent บน Android โอเพนซอร์ส 5 ตัว พบว่าทั้งหมดเสี่ยงต่อการโจมตีอย่างน้อย 6 ใน 7 รูปแบบ ตั้งแต่การแทรกข้อความโปร่งใส 2% ที่ AI อ่านได้แต่คนมองไม่เห็น ไปจนถึงการแก้ไขภาพหน้าจอระหว่างส่ง และการฉีดคำสั่งลงเชลล์บนเครื่องพีซีที่ควบคุม agent ได้สำเร็จ 20 จาก 20 ครั้ง ยังไม่มีการแก้ไขจากผู้พัฒนาทั้ง 5 โครงการ

FBI จับหนุ่มฟลอริดา 21 ปี คดีฝังมัลแวร์ในเกมบน Steam ติดเครื่องเหยื่อ 8,000 เครื่อง กวาดคริปโตอย่างน้อย 220,000 ดอลลาร์

FBI arrests Florida man over Steam game malware cryptocurrency theft case
FBI จับกุมนาย Zyaire Wilkins วัย 21 ปี ชาวฟลอริดา ฐานสนับสนุนการแพร่มัลแวร์ผ่านเกมบนแพลตฟอร์ม Steam ที่ติดเครื่องเหยื่อราว 8,000 เครื่อง และขโมยคริปโตอย่างน้อย 220,000 ดอลลาร์จากกระเป๋าเงินราว 80 ใบ เกมชุดนี้รวมถึง BlockBlasters ที่เคยขโมยเงินบริจาครักษามะเร็งของสตรีมเมอร์ที่เสียชีวิตไปแล้ว มัลแวร์ขโมยรหัสผ่าน คุกกี้ และโทเคนบัญชีแล้วค้นหาช่องทางเข้าถึงบัญชีคริปโต สืบถึงตัวผู้ต้องหาได้จากบัตรของขวัญ Uber Eats ที่ซื้อด้วยคริปโต

UTA0533 เจาะ SonicWall SMA 1000 ด้วย Zero-Day คู่ ยึดสิทธิ์ root ก่อนแพตช์ออก — Rapid7 ชี้แรนซัมแวร์ INC รับช่วงต่อ

UTA0533 exploiting SonicWall SMA 1000 zero-day vulnerabilities to gain root access
บริษัท Volexity เปิดเผยว่ากลุ่มภัยลึกลับ UTA0533 ใช้ zero-day คู่ในอุปกรณ์ SonicWall SMA 1000 คือ CVE-2026-15409 (CVSS 10.0) และ CVE-2026-15410 (CVSS 7.2) เจาะถึงสิทธิ์ root ตั้งแต่ 22 มิ.ย. 2569 ก่อนแพตช์ออก ผู้โจมตีวางมัลแวร์เฉพาะทาง ROOTRUN, KNUCKLEBALL และเว็บเชลล์ ORANGETAIL พร้อมดักรหัสผ่านจากทราฟฟิก LDAP ล่าสุด Rapid7 ระบุว่าแรนซัมแวร์ INC กลายเป็นผู้ใช้ช่องโหว่ชุดนี้รายใหญ่ที่สุด เป็นการต่อยอดเชิงลึกจากประกาศเตือนของ SonicWall ก่อนหน้า

SharePoint CVE-2026-50522 ถูกโจมตีจริงแล้วหลัง PoC หลุดสู่สาธารณะ — ผู้โจมตีดึง machine key ด้วยคำขอเดียว แพตช์อย่างเดียวไม่พอ

Critical SharePoint RCE CVE-2026-50522 under active exploitation after public proof-of-concept release
ช่องโหว่ CVE-2026-50522 ใน Microsoft SharePoint Server ที่มีคะแนน CVSS 9.8 ถูกใช้โจมตีจริงแล้ว หลังมีโค้ดสาธิตการโจมตีเผยแพร่สู่สาธารณะ โดยบริษัท watchTowr ตรวจพบการโจมตีระบบที่ติดตั้งภายในองค์กร ผู้โจมตีดึง machine key ของ IIS ออกไปด้วยคำขอเพียงคำขอเดียวเพื่อคงการเข้าถึงไว้ นักวิจัยเตือนว่าการติดตั้งแพตช์อย่างเดียวไม่เพียงพอ ต้องหมุนเวียนข้อมูลรับรองด้วย

Qilin ใช้ช่องโหว่ข้ามการยืนยันตัวตนของ PAN-OS เป็นประตูบานแรก — ตั้ง VPN เข้าเครือข่ายโดยไม่ต้องมีรหัสผ่าน แล้วปล่อยแรนซัมแวร์

Qilin ransomware affiliates exploit PAN-OS authentication bypass CVE-2026-0257 for initial access
นักวิจัยจากบริษัท Arctic Wolf Labs พบการบุกรุกหลายกรณีในเดือนมิถุนายน 2569 ที่ผู้โจมตีใช้ช่องโหว่ CVE-2026-0257 ในซอฟต์แวร์ PAN-OS ของ Palo Alto Networks เป็นทางเข้า เพื่อตั้งเซสชัน SSL VPN โดยไม่ต้องมีข้อมูลรับรองที่ถูกต้อง ก่อนขโมยข้อมูลรับรองภายในและปล่อยแรนซัมแวร์ Qilin พฤติกรรมหลังเจาะระบบแตกต่างกันไปในแต่ละกรณี บ่งชี้ว่ามีพันธมิตรหลายรายทำงานใต้ร่มบริการ RaaS เดียวกัน

APT42 อิหร่านยกระดับฟิชชิงด้วย AI — สร้างตัวตนปลอมคุยสร้างความสนิทหลายสัปดาห์ ก่อนปล่อยมัลแวร์ TAMECAT ใส่เจ้าหน้าที่รัฐและกลาโหม

Iranian APT42 uses AI-assisted spear phishing and TAMECAT malware against government and defense officials
นักวิจัยจากบริษัท DarkAtlas เปิดเผยว่ากลุ่มจารกรรมไซเบอร์ APT42 ที่เชื่อมโยงกับอิหร่านได้ขยายปฏิบัติการฟิชชิงด้วยการใช้ AI ช่วยค้นคว้าข้อมูลเป้าหมาย สร้างตัวตนปลอมที่น่าเชื่อถือ แปลข้อความ และพัฒนาโค้ด พร้อมอัปเกรดมัลแวร์ TAMECAT ให้ทนทานขึ้น เป้าหมายคือเจ้าหน้าที่ระดับสูงของรัฐและกลาโหม ผู้เชี่ยวชาญด้านนโยบาย และบางกรณีรวมถึงสมาชิกครอบครัวของบุคคลเป้าหมาย

Zimbra ออกแพตช์ปิด 9 ช่องโหว่ — รวมช่องโหว่ร้ายแรงฉีดคำสั่งผ่านคอมโพเนนต์ SNMP และ XSS ใน Classic Web Client อีก 4 รายการ

Zimbra patches critical SNMP command injection and four XSS vulnerabilities in version 10.1.20
บริษัท Zimbra ออกอัปเดตเวอร์ชัน 10.1.20 ปิดช่องโหว่รวม 9 รายการ นำโดยช่องโหว่ฉีดคำสั่ง (Command Injection) ในคอมโพเนนต์เฝ้าระวัง SNMP ที่ทำงานเมื่อเปิดใช้การแจ้งเตือน SNMP พร้อมแก้ XSS ใน Classic Web Client อีก 4 รายการ และช่องโหว่ข้ามข้อจำกัดการส่งต่ออีเมล CVE-2026-50055 แม้ยังไม่พบการโจมตีจริง แต่ช่องโหว่ XSS ของ Zimbra เคยถูกใช้โจมตีมาแล้วหลายครั้ง

ENCFORGE — แรนซัมแวร์ตัวใหม่ที่เล็งเข้ารหัสไฟล์โมเดล AI โดยเฉพาะ เจาะเข้าทาง Langflow แล้วแหกออกจากคอนเทนเนอร์ไปยึดเครื่องโฮสต์

ENCFORGE ransomware encrypts AI model files after Langflow RCE and Docker socket host breakout
นักวิจัยจากบริษัท Sysdig พบแรนซัมแวร์ตัวใหม่ชื่อ ENCFORGE ที่เขียนด้วยภาษา Go และออกแบบมาเข้ารหัสไฟล์โครงสร้างพื้นฐาน AI โดยเฉพาะ ทั้งค่าน้ำหนักโมเดล ดัชนีเวกเตอร์ และชุดข้อมูลฝึกสอน รวมราว 180 นามสกุลไฟล์ ผู้โจมตีเข้ามาทางช่องโหว่ CVE-2025-3248 ของ Langflow แล้วใช้ Docker socket ที่เปิดทิ้งไว้แหกออกจากคอนเทนเนอร์ไปรันบนเครื่องโฮสต์