ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

RAT สองตัวใหม่ E4del และ PINHOLE ใช้ข้อความต้อนรับของเซิร์ฟเวอร์ FTP เป็นที่ฝากคำสั่ง — พบครั้งแรกในโลกจริง

amatera stealer powershell clickfix socradar ftp malware commands
บริษัท SOCRadar เปิดเผยแคมเปญที่ใช้ข้อความต้อนรับของเซิร์ฟเวอร์ FTP เป็นที่ฝากคำสั่งเพื่อส่งโทรจันควบคุมระยะไกลสองตัวที่ไม่เคยมีรายงานมาก่อน คือ E4del และ PINHOLE นับเป็นครั้งแรกที่พบเทคนิคนี้ในโลกจริง E4del เป็น RAT ที่เขียนด้วย Node.js ซ่อนอยู่ในแอป Electron ที่ปลอมเป็น Discord และปรับจังหวะติดต่อเซิร์ฟเวอร์เป็นสามระดับ ส่วน PINHOLE ซับซ้อนกว่า ใช้ Pinterest และ SurveyMonkey หาที่อยู่เซิร์ฟเวอร์สั่งการ แล้วส่งทราฟฟิกผ่าน Cloudflare Workers

หน้าเว็บอันตรายยึดโมเดล AI ในเครื่องผ่าน NVIDIA NemoClaw — แก้เทมเพลตแชตเพื่อฝังคำสั่งลับในทุกบทสนทนา

oasis security openclaw dns ai a malicious webpage could poison your local ai model behind nvidia nemoclaw nemoclaw
บริษัท Oasis Security เปิดเผยจุดอ่อนใน NVIDIA NemoClaw ที่เปิดทางให้หน้าเว็บของผู้โจมตีสั่งงาน Ollama ในเครื่องได้โดยไม่ต้องยืนยันตัวตน ต้นเหตุคือ NemoClaw ตั้งค่าให้ Ollama ผูกกับทุกอินเทอร์เฟซ ทำให้การตรวจ Host header ถูกข้าม แล้วอาศัย DNS rebinding ปิดช่องที่เหลือ ผู้โจมตีจึงเขียนเทมเพลตแชตของโมเดลใหม่เพื่อแนบคำสั่งซ่อนเข้าไปทุกครั้งที่มีการประมวลผล งานวิจัยนี้ไม่มีหมายเลข CVE และยังไม่มีรายงานการโจมตีจริง

โหลดเดอร์ใหม่สองตัว WordlistLoader และ SynkLoader — ตัวหนึ่งซ่อนเชลล์โค้ดเป็นคำภาษาอังกฤษ อีกตัวปลอมหน้าล็อกวินโดวส์ดักรหัสผ่าน

microsoft teams amatera stealer marcus hutchins etherhiding clickfix synkloader
บริษัท Gen Digital เปิดเผยโหลดเดอร์ใหม่สองตัวคือ WordlistLoader และ SynkLoader ที่ใช้ส่งเพย์โหลดขั้นถัดไปและน่าจะขายทางเข้าให้กลุ่มแรนซัมแวร์ WordlistLoader มากับแคมเปญ ClearFake ที่ใช้กล่อง CAPTCHA ปลอมแบบ ClickFix บนเว็บจริงที่ถูกเจาะ แล้วปิดท้ายด้วย Amatera Stealer ชื่อของมันมาจากการเก็บเชลล์โค้ดเป็นลำดับคำภาษาอังกฤษคำละหนึ่งไบต์ ส่วน SynkLoader มาทางฟิชชิงบน Microsoft Teams ที่สวมรอยฝ่ายไอที พร้อมโมดูลปลอมหน้าล็อกวินโดวส์ดักรหัสผ่าน

Weedhack ยังแพร่ผ่านไคลเอนต์ Minecraft ปลอม — เว็บลอกแบรนด์ครบทุกจุด บางแห่งสร้างด้วยเครื่องมือ AI

microsoft defender seo poisoning sessiongate check point fake minecraft clients seo
บริษัท McAfee Labs รายงานว่ามัลแวร์ Weedhack ยังแพร่ผ่านเว็บที่ปลอมเป็นไคลเอนต์และม็อดของ Minecraft และบล็อกความพยายามเข้าถึงเว็บอันตรายไปแล้วกว่า 6,300 ครั้ง เว็บปลอมลอกทั้งแบรนด์ รายการฟีเจอร์ คู่มือติดตั้ง และวางลิงก์ไป GitHub ของจริงเพื่อลดความระแวง หนึ่งในนั้นสร้างด้วย Lovable ซึ่งเป็นเครื่องมือสร้างเว็บด้วย AI ลิงก์อันตรายเกือบครึ่งกระจายผ่าน Discord เพย์โหลด JAR เก็บข้อมูลระบบ ตั้งข้อยกเว้นให้ Microsoft Defender และขโมยข้อมูลจากเครื่องเหยื่อ

Grandoreiro โทรจันธนาคารบราซิลอายุสิบปีเบนเป้าไปเม็กซิโก — อาศัยโปรแกรมหาไฟล์ซ้ำที่ถูกกฎหมายรันโค้ดแทนตัวเอง

Grandoreiro banking trojan shifts focus to Mexico using DLL sideloading through the legitimate Duplicate Files Finder application
หน่วยวิจัยภัยคุกคามของบริษัท Acronis เตือนว่าโทรจันธนาคาร Grandoreiro ยังเคลื่อนไหวต่อเนื่องและแคมเปญล่าสุดเทน้ำหนักการโจมตีไปที่ประเทศเม็กซิโก ตัวอย่างรุ่นใหม่อาศัยการโหลด DLL ผ่านโปรแกรมหาไฟล์ซ้ำที่ถูกกฎหมายเพื่อให้โค้ดอันตรายทำงานกลมกลืนกับซอฟต์แวร์ปกติ พร้อมชุดตรวจจับสภาพแวดล้อมวิเคราะห์ที่ทำงานก่อนติดต่อเซิร์ฟเวอร์สั่งการ รายงานฉบับเดียวกันยังกล่าวถึงมัลแวร์แอนดรอยด์ Manic และ ToxicPanda 2.0 ที่เว็บไซต์เคยรายงานไปแล้ว

14 แพ็กเกจ npm ปลอมตัวเป็นเครื่องมือปฏิทิน ฝังแบ็กดอร์ลินุกซ์ RedC2 4.0 — แค่ import ก็รันทันที ไม่ต้องพึ่ง install hook

Fourteen trojanized npm packages deliver the RedC2 4.0 RedShell Linux backdoor with an AI-assisted command and control layer
นักวิจัยพบแพ็กเกจ npm ที่ถูกฝังโทรจัน 14 รายการ ปลอมตัวเป็นเครื่องมือคำนวณปฏิทินและสถิติต่อเนื่องที่ใช้งานได้จริง แต่แอบวางไบนารีที่อ้างว่าเป็นตัวเร่งการคำนวณ ซึ่งแท้จริงคือบีคอน RedShell ของเฟรมเวิร์ก RedC2 4.0 การรันเกิดขึ้นทันทีที่โมดูลถูก import โดยไม่ต้องอาศัย install hook และแม้จะเป็น dependency ทางอ้อมก็ทำงานได้ RedC2 ขายบนเว็บบอร์ดอาชญากรรมไซเบอร์ในราคา 99.99 ดอลลาร์ และมาพร้อมผู้ช่วย AI ที่แปลงคำสั่งภาษาคนเป็นคำสั่งบีคอน

ไดรเวอร์ของ Microsoft Defender เองถูกใช้ลบซอฟต์แวร์ความปลอดภัยตอนบูต — BTR.sys มีลายเซ็นถูกต้องและอยู่ในวินโดวส์ทุกเครื่องตั้งแต่ Windows 7

Check Point Research weaponizes Microsoft Defender BTR.sys remediation driver to delete security software at boot time
นักวิจัยจากบริษัท Check Point เปิดเผยเทคนิคที่ใช้ไดรเวอร์ BTR.sys ของ Microsoft Defender เอง ซึ่งมีลายเซ็นถูกต้องและเป็นคอมโพเนนต์บังคับของวินโดวส์ มาสั่งลบไฟล์และคีย์รีจิสทรีระดับเคอร์เนลได้ตามอำเภอใจ ตั้งแต่ Windows 7 ถึง Windows 11 25H2 โดยไม่ต้องอาศัยช่องโหว่ใด การสาธิตบนเวที Black Hat ลบชุด Defender ออกจากเครื่องที่เปิด Tamper Protection ได้ทั้งหมด เงื่อนไขคือผู้โจมตีต้องมีสิทธิ์ผู้ดูแลระบบพร้อม SeLoadDriverPrivilege อยู่ก่อน ไมโครซอฟท์ระบุว่ายังไม่เข้าเกณฑ์ต้องแก้ไขทันที

โรงพยาบาลเด็ก SickKids ข้อมูลพนักงานและผู้สมัครงานรั่ว — ต้นเหตุคือช่องโหว่ในซอฟต์แวร์บุคคลที่สามที่ยังไม่ยอมเปิดชื่อ

SickKids hospital in Toronto discloses data breach exposing employee and job applicant information through a third-party software flaw
โรงพยาบาลเด็ก SickKids ในนครโทรอนโตเปิดเผยว่าข้อมูลส่วนบุคคลของพนักงานปัจจุบันและอดีตพนักงาน รวมถึงผู้สมัครงาน ถูกเข้าถึงโดยไม่ได้รับอนุญาตจากเหตุด้านความมั่นคงไซเบอร์ โรงพยาบาลระบุว่าต้นเหตุคือช่องโหว่ในซอฟต์แวร์ของบุคคลที่สามที่องค์กรอื่นก็ใช้เช่นกัน แต่ไม่ยอมเปิดเผยชื่อผู้จำหน่าย ชื่อแอปพลิเคชัน หรือหมายเลข CVE ระบบรักษาพยาบาลและเวชระเบียนผู้ป่วยไม่ได้รับผลกระทบ ส่วนเว็บไซต์รับสมัครงานถูกปิดชั่วคราวและกลับมาให้บริการแล้ว

ไมโครซอฟท์ปล่อยแพตช์บริการคลาวด์ 22 รายการรวดเดียว — ห้าช่องโหว่ได้ CVSS 10 เต็ม ครอบคลุม Azure SQL, Azure Arc, Exchange Online และ Cassandra

Microsoft rolls out 22 cloud security patches including five CVSS 10.0 flaws in Azure SQL, Azure Arc, Exchange Online and Cassandra
ไมโครซอฟท์ประกาศชุดอัปเดตความปลอดภัย 22 รายการในวันพฤหัสบดี ครอบคลุมผลิตภัณฑ์ Azure, Entra ID, Exchange, Fabric และ Partner Center ในจำนวนนี้มีห้ารายการที่ได้คะแนน CVSS เต็ม 10 ทั้งการยกระดับสิทธิ์ใน Azure SQL Database, Azure Arc และ Exchange Online และการรันโค้ดระยะไกลใน Azure Managed Instance for Apache Cassandra เกือบทั้งหมดเป็นช่องโหว่ของบริการคลาวด์ที่บริษัทแก้ที่ฝั่งเซิร์ฟเวอร์ไปแล้ว ลูกค้าไม่มีอะไรต้องติดตั้ง แต่ก็ไม่มีทางตรวจสอบเองได้เช่นกัน

ช่องโหว่ SNMP ใน Zimbra ถูกใช้โจมตีจริงแล้ว — CVE-2026-73570 รันคำสั่งบนเซิร์ฟเวอร์อีเมลได้โดยไม่ต้องล็อกอิน

Zimbra Collaboration SNMP command injection flaw CVE-2026-73570 under active exploitation and added to CISA KEV
หน่วยงานรับมือเหตุฉุกเฉินทางไซเบอร์ของโปแลนด์ CERT Polska เตือนว่าช่องโหว่ฉีดคำสั่งใน Zimbra Collaboration หมายเลข CVE-2026-73570 คะแนน CVSS 8.9 กำลังถูกใช้โจมตีจริง ช่องโหว่เกิดเฉพาะระบบที่ติดตั้งแพ็กเกจเสริม zimbra-snmp และเปิดการแจ้งเตือน SNMP เอาไว้ ผู้โจมตีที่ไม่ต้องยืนยันตัวตนสามารถส่งคำขอที่สร้างขึ้นพิเศษแล้วรันคำสั่งระบบปฏิบัติการในสิทธิ์ผู้ใช้ zimbra ได้ บริษัท Zimbra ปิดช่องโหว่นี้ไปแล้วในเวอร์ชัน 10.1.20 เมื่อเดือนกรกฎาคม และ CISA เพิ่มเข้าบัญชี KEV เมื่อวันที่ 21 สิงหาคม 2569