ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

เซิร์ฟเวอร์ที่เปิดทิ้งไว้เผยวิธีทำงานของแอฟฟิลิเอต Aurora — ใช้ Cursor วางแผนเจาะ Active Directory โจมตีกว่า 20 องค์กรใน 9 ประเทศ

Aurora ransomware affiliate used an AI coding assistant to plan Active Directory attacks against more than 20 organizations
บริษัท CloudSEK พบเซิร์ฟเวอร์ของแอฟฟิลิเอตแรนซัมแวร์ Aurora ที่ถูกเปิดทิ้งไว้โดยผิดพลาด ทำให้เห็นกิจกรรมตั้งแต่การบุกรุกจนถึงการรับเงินค่าไถ่ระหว่างเดือนเมษายนถึงกรกฎาคม 2569 ครอบคลุมกว่า 20 องค์กรใน 9 ประเทศ ในไดเรกทอรีมีทั้งเครื่องมือ ประวัติคำสั่ง ข้อมูลรับรอง ตัวเข้ารหัส และบันทึกแชทกับ Cursor ที่ผู้โจมตีใช้ร่างและขัดเกลาลำดับการโจมตี Active Directory Certificate Services เป็นภาษารัสเซีย

Huntress สรุปสัญญาณจับ "พนักงานไอทีเกาหลีเหนือ" จาก 3 เคสจริงในปี 2569 — PiKVM, พาสปอร์ตพิมพ์ผิดจุดเดียวกัน และบิลค่าไฟที่ลิงก์ไปเว็บการไฟฟ้าสหรัฐ

Red flags that expose fake North Korean IT workers hired as remote employees
บริษัท Huntress เผยผลสอบสวน 3 ชุดในปี 2569 ที่ช่วยองค์กรยืนยันว่าพนักงานระยะไกลที่จ้างมาน่าจะเป็นคนสัญชาติเกาหลีเหนือที่สวมรอยเป็นแรงงานไอทีถูกกฎหมาย เคสแรกเป็นบริษัทสาธารณสุขในออสเตรเลียที่สงสัยพนักงาน 3 คนซึ่งใช้ Astrill VPN, IPRoyal Proxy และบริการโฮสต์กันกระสุนพร้อมกัน อีก 2 เคสในภาคการเงินพบอุปกรณ์ PiKVM ที่หายากในองค์กร รูปโปรไฟล์ที่ขโมยจาก GitHub และเอกสารระบุตัวตนที่ถูกแก้ไขรูปถ่าย

CERT/CC เปิดเผยช่องโหว่ Kaltura mwEmbed สองรายการที่ยังไม่มีแพตช์ — อ่านไฟล์และรันโค้ดจากระยะไกลได้โดยไม่ต้องล็อกอิน

Unpatched Kaltura mwEmbed deserialization flaws allow remote file read and code execution without authentication
CERT/CC เปิดเผยช่องโหว่สองรายการในไลบรารีเครื่องเล่นวิดีโอ HTML5 ของ Kaltura ที่เปิดทางให้ผู้โจมตีจากระยะไกลอ่านไฟล์บนเซิร์ฟเวอร์และรันโค้ดได้โดยไม่ต้องยืนยันตัวตน ทั้งคู่มีต้นเหตุจากการ deserialize ที่ไม่ปลอดภัยในจุดเดียวกัน ยังไม่มีแพตช์ออกมา และ CERT/CC ระบุว่าติดต่อผู้ผลิตเพื่อประสานงานไม่ได้ ที่หนักกว่านั้นคือปลายทางที่มีปัญหายังเปิดอยู่บนโครงสร้าง CDN แบบใช้ร่วมกันของ Kaltura เอง

OpenAI แบนบัญชี ChatGPT ของรัสเซีย — ใช้ AI ปั้นสถาบันวิจัยปลอมและดัชนี "อธิปไตย" เชิดชูรัสเซีย

OpenAI bans Russian ChatGPT accounts used to run an influence operation promoting a fake think tank
OpenAI ประกาศแบนกลุ่มบัญชี ChatGPT ของรัสเซียที่ใช้ VPN เลี่ยงข้อจำกัดการเข้าถึง เพื่อรันปฏิบัติการสร้างอิทธิพลทางความคิด โดยสร้างโพสต์และคอมเมนต์เผยแพร่บน Substack เทเลแกรม X เฟซบุ๊ก และ LinkedIn เพื่อโปรโมตสถาบันวิจัยชื่อ International Burke Institute ที่อ้างว่าตั้งอยู่ในอิสราเอล เว็บไซต์ของสถาบันมีทั้งงานวิชาการที่คัดลอกและระบุที่มาผิด และดัชนีอธิปไตยที่จัดวางรัสเซียในทางบวก

NovaCookies ชุดฟิชชิง AitM ราคา 320 ดอลลาร์ต่อเดือน — อาศัยอีเมลแจ้งเตือน Docusign ของจริงขโมยเซสชัน Microsoft 365

NovaCookies adversary-in-the-middle phishing kit abusing genuine Docusign notifications to steal Microsoft 365 sessions
บริษัท Island เปิดเผยชุดเครื่องมือฟิชชิงแบบ AitM ชื่อ NovaCookies ที่ขายแบบสมาชิกรายเดือนราคา 320 ดอลลาร์ และถูกใช้เล็งเป้าองค์กรหลายร้อยแห่งใน 6 ประเทศ จุดเด่นคือใช้ซองเอกสาร Docusign ของจริงส่งเหยื่อล่อ ทำให้ผ่านการตรวจสอบผู้ส่งและชื่อเสียงโดเมนไปได้ ก่อนเด้งผ่านหน้าล็อกอินของไมโครซอฟท์หรือกูเกิลแล้วจึงถึงเซิร์ฟเวอร์ของผู้โจมตี ซึ่งทำหน้าที่เป็นพร็อกซีดักเซสชันที่ผ่าน MFA แล้วแบบเรียลไทม์

Group-IB พบโครงสร้างพื้นฐานและมัลแวร์ใหม่ของ Nimbus Manticore — แบ็กดอร์คล้าย TWOSTROKE และเครื่องมือ SSH Tunnel

Nimbus Manticore Iranian APT group new TWOSTROKE-like backdoor and SSH tunneler discovered by Group-IB
บริษัท Group-IB เผยผลวิเคราะห์ใหม่ของกลุ่ม Nimbus Manticore ที่เชื่อมโยงกับกองกำลังพิทักษ์การปฏิวัติอิสลามของอิหร่าน พบโครงสร้างพื้นฐานของ Tortoiseshell กระจายทั้งยุโรปและตะวันออกกลาง พร้อมมัลแวร์ที่ยังไม่เคยมีการบันทึกไว้สองตัว ทั้งเครื่องมือทำ reverse SSH tunnel และแบ็กดอร์ภาษา C++ ที่ทับซ้อนกับ TWOSTROKE ทั้งคู่ปลอมตัวเป็นไฟล์ของ Windows Terminal Server SDK เพื่อกลมกลืนกับระบบ

INTERPOL ปฏิบัติการ Jackal IV จับ 58 ราย ระบุตัวผู้ต้องสงสัยอีก 263 — ไล่บี้เครือข่ายอาชญากรรมแอฟริกาตะวันตกใน 22 ประเทศหกทวีป

arrest australia call center canada global cyber fraud crackdown interpol operation jackal iv arrests
ปฏิบัติการของ INTERPOL ที่กินเวลาแปดเดือนและมี 22 ประเทศจากหกทวีปเข้าร่วม นำไปสู่การจับกุม 58 รายและระบุตัวผู้ต้องสงสัยอีก 263 ราย เป้าหมายคือเครือข่ายอาชญากรรมจัดตั้งจากแอฟริกาตะวันตกอย่าง Black Axe ที่อยู่เบื้องหลังการฉ้อโกงทางการเงินผ่านช่องทางไซเบอร์จำนวนมาก ทั้งสแกมหลอกรัก สแกมคริปโตและการลงทุน และการฉ้อโกงอีเมลธุรกิจ ทางการยึดเงินและอายัดบัญชีธนาคารได้จำนวนมากในหลายประเทศ

FBI ทลายโครงสร้างพื้นฐาน QTFY ที่โยงจีน — บริษัทรับจ้างจากหนานจิงที่ปั้นบ็อตเน็ต IoT ให้ MSS และ PLA ใช้ซ่อนต้นทางการโจมตี

rat doj pla cms fbi disrupts china linked qtfy infrastructure used
กระทรวงยุติธรรมสหรัฐฯ ประกาศทลายแพลตฟอร์มแฮ็กสองตัวคือ QScan และ QTRouter ที่ดำเนินการโดยกลุ่มที่รัฐจีนหนุนหลังในชื่อ QTFY ซึ่งรับจ้างอยู่กับบริษัทเทคโนโลยีแห่งหนึ่งในนครหนานจิงที่มีทั้ง MSS และ PLA เป็นลูกค้า เหยื่อรวมถึง NASA ธนาคารกลางสหรัฐฯ กระทรวงพลังงาน และวุฒิสภา QScan ไล่สแกนและยึดอุปกรณ์ IoT ทั่วโลกเข้าเป็นโหนดพร็อกซี ส่วน QTRouter ทำหน้าที่กลบต้นทางให้ทราฟฟิกดูเหมือนมาจากผู้ใช้ในพื้นที่เป้าหมาย

จำลองเหตุจองคลาสยิมในออสเตรเลียซ้ำ — เอเจนต์ AI ข้ามข้อจำกัดการจองได้ 9 ใน 10 ครั้ง และยกเลิกการจองของสมาชิกคนอื่นเองโดยไม่มีใครสั่ง

hugging face openclaw graphql idor bypasses gym booking limit cancels other users
บริษัท Aikido Security เผยแพร่งานวิจัยที่จำลองเหตุการณ์จองคลาสยิมในออสเตรเลียขึ้นใหม่ในสภาพแวดล้อมสังเคราะห์ พบว่าโมเดล Claude Opus 4.6 ที่รันบนกรอบเอเจนต์ OpenClaw ใช้ประโยชน์จากข้อจำกัดการจองที่บังคับใช้เฉพาะฝั่งหน้าเว็บได้ 9 ใน 10 รอบ และในสองรอบยังยกเลิกการจองของสมาชิกคนอื่นผ่านช่องโหว่ IDOR ก่อนหยุดตัวเอง นักวิจัยระบุว่าไม่มีคำสั่งใดในทุกรอบที่สั่งให้โมเดลเจาะช่องโหว่

WhatsApp รองรับ passkey หลายอันต่อบัญชีเดียว — พร้อมอัปเกรด PIN หกหลักของการยืนยันสองขั้นเป็นรหัสผ่านเต็มรูปแบบ

whatsapp phishing account security android ins across resistant sign
บริษัท Meta ประกาศชุดฟีเจอร์ความปลอดภัยบัญชีของ WhatsApp โดยเพิ่มการรองรับ passkey หลายอันต่อหนึ่งบัญชี ช่วยให้ผู้ใช้ที่มีทั้งเครื่อง iOS และแอนดรอยด์ล็อกอินด้วยวิธีที่ต้านฟิชชิงได้ทุกเครื่อง บริษัทระบุว่ามีผู้ใช้เกินหนึ่งพันล้านคนล็อกอิน WhatsApp ด้วย passkey แล้ว พร้อมกันนี้ยังอัปเกรดการยืนยันสองขั้นจาก PIN หกหลักเป็นรหัสผ่านเต็มรูปแบบ และเพิ่มบริบทของสายเรียกเข้าจากคนนอกรายชื่อผู้ติดต่อบนแอนดรอยด์