ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

Evooo1Bot — บ็อตเน็ต Linux สาย Mirai เจาะช่องโหว่เก่าอายุ 19 ปี เปลี่ยนอุปกรณ์ขอบเครือข่ายเป็นพร็อกซี SOCKS5

Evooo1Bot Linux botnet turning internet-facing edge devices into SOCKS5 proxies
นักวิจัยจาก FortiGuard Labs เปิดโปงบ็อตเน็ต Linux ตัวใหม่ชื่อ Evooo1Bot ที่ต่อยอดจากซอร์สโค้ด Mirai ที่หลุดสู่สาธารณะ แต่เพิ่มความสามารถเข้าไปอีกมาก ทั้งการสื่อสาร C2 แบบเข้ารหัส ตัวสแกนเดารหัสผ่าน SSH โมดูลรีเลย์ SOCKS ตัวดักข้อมูลยืนยันตัวตน และคลังโค้ดโจมตีช่องโหว่ที่รู้จักแล้วกว่าสิบรายการ เป้าหมายคืออุปกรณ์ที่เปิดสู่อินเทอร์เน็ตอย่างเราเตอร์ ไฟร์วอลล์ และกล้องไอพี เพื่อเปลี่ยนให้เป็นพร็อกซีสำหรับฟอกทราฟฟิกของผู้โจมตี

Microsoft ยืนยัน ShieldBreak เป็น CVE-2026-69414 และเริ่มพัฒนาแพตช์แล้ว — Defender zero-day ที่ยกสิทธิ์เป็น SYSTEM ยังไม่มีตัวแก้

Microsoft confirms ShieldBreak Defender zero-day as CVE-2026-69414 and starts developing a patch
ไมโครซอฟท์ยืนยันเมื่อวันศุกร์ว่าได้เริ่มพัฒนาแพตช์สำหรับช่องโหว่ zero-day ใน Microsoft Defender ชื่อ ShieldBreak แล้ว พร้อมกำหนดหมายเลขติดตามเป็น CVE-2026-69414 ช่องโหว่นี้เป็นการยกระดับสิทธิ์ที่ผู้โจมตีในเครื่องซึ่งมีสิทธิ์จำกัดสามารถใช้ขึ้นเป็น SYSTEM บน Windows 10, Windows 11 และ Windows Server ที่แพตช์ครบแล้วได้ นักวิเคราะห์ยืนยันว่าโค้ดสาธิตใช้งานได้จริงแต่ต้องเปิด Defender อยู่ ขณะที่ผู้เปิดเผยยังปล่อยช่องโหว่ออกมาโดยไม่แจ้งผู้ผลิตล่วงหน้าท่ามกลางข้อพิพาทเรื่องนโยบายเปิดเผยช่องโหว่

HoneyMyte อัปเกรดแบ็กดอร์ CoolClient ด้วยรูตคิตระดับเคอร์เนลที่มีลายเซ็นดิจิทัล — ซ่อนโปรเซส ไฟล์ และทราฟฟิก C2 จากเครื่องมือตรวจจับ

HoneyMyte CoolClient backdoor using a signed kernel rootkit driver to hide processes files and C2 traffic on Windows
นักวิจัยจาก Securelist พบว่ากลุ่ม HoneyMyte อัปเกรดแบ็กดอร์ CoolClient ด้วยไดรเวอร์รูตคิตระดับเคอร์เนลบนวินโดวส์ที่ซ่อนโปรเซส ไฟล์ คีย์รีจิสทรี และการเชื่อมต่อ C2 ได้พร้อมกัน เป้าหมายคือองค์กรในปากีสถาน มองโกเลีย เมียนมา และรัสเซีย รวมถึงหน่วยงานรัฐ ห่วงโซ่การติดเชื้อเริ่มจาก PlugX แล้วต่อด้วยการ sideload ไฟล์ DLL ผ่านโปรแกรมจริงของ Sangfor ที่เปลี่ยนชื่อเป็น defender.exe ไดรเวอร์มีลายเซ็นของบริษัทจีนที่หมดอายุไปหลายปีแล้ว ซึ่งไม่ใช่หลักฐานความปลอดภัยแต่อย่างใด

กลุ่มโยงจีนเจาะ VMware vCenter ด้วย CVE-2026-59310 — เหยื่อ 361 ไอพีใน 47 ประเทศ ปิดท้ายด้วยแรนซัมแวร์สาย Babuk บน ESXi

VMware vCenter server exploited by China-nexus APT deploying Babuk-derived ransomware on ESXi hosts
บริษัท QUIRSO เผยว่าช่องโหว่ directory traversal CVE-2026-59310 ใน VMware vCenter คะแนน CVSS 9.8 ถูกนำไปโจมตีจริงหลังแพตช์ออกได้เพียงห้าวัน กระทบเหยื่ออย่างน้อย 361 ไอพีใน 47 ประเทศ นักวิจัยประเมินด้วยความมั่นใจปานกลางว่าผู้โจมตีเป็นกลุ่มที่ใช้ภาษาจีนและทำงานในโซนเวลา UTC+08:00 โดยฝังแบ็กดอร์ linuxFile สร้างบัญชีผู้ดูแลปลอม และวางเว็บเชลล์ที่ปลอมเป็นบริการของ VMware ปลายทางคือแรนซัมแวร์สาย Babuk บนโฮสต์ ESXi ที่อาจถูกใช้เป็นฉากบังตามากกว่าเป้าหมายจริง

SafePal ข้อมูลลูกค้ารั่ว 39,798 ราย จากช่องโหว่ระบบติดตามคำสั่งซื้อ — ผู้โจมตีประกาศขายข้อมูลแล้ว

SafePal data breach impacts 39,798 customers stolen info for sale
ผู้ผลิตกระเป๋าคริปโตแบบฮาร์ดแวร์ SafePal เตือนลูกค้าราว 39,798 รายว่าข้อมูลคำสั่งซื้อถูกขโมยไป หลังผู้โจมตีใช้ช่องโหว่การให้สิทธิ์ในฟังก์ชันติดตามคำสั่งซื้อของปลั๊กอินเข้าถึงข้อมูลของลูกค้ารายอื่น ข้อมูลที่รั่วครอบคลุมชื่อ อีเมล ที่อยู่จัดส่ง เบอร์โทรศัพท์ และรายละเอียดการซื้อ แต่ไม่รวม seed phrase กุญแจส่วนตัว หรือรหัสผ่าน ขณะนี้มีผู้ประกาศขายข้อมูลชุดดังกล่าวบนฟอรัมอาชญากรรมไซเบอร์ และบริษัทได้ปิดเว็บไซต์หลอกลวงไปแล้วกว่า 30 แห่ง

AWS Certificate Manager เตรียมเลิกใช้การยืนยันโดเมนทางอีเมล — เส้นตายต่ออายุอัตโนมัติ 30 กันยายน 2570

AWS Certificate Manager to discontinue email validation for public certificates
AWS Certificate Manager ประกาศยกเลิกการยืนยันการควบคุมโดเมนผ่านอีเมลสำหรับใบรับรองสาธารณะอย่างถาวรภายในวันที่ 30 กันยายน 2570 เพื่อให้สอดคล้องกับมติของ CA/Browser Forum เมื่อเดือนพฤศจิกายน 2568 ที่กำหนดให้เบราว์เซอร์หลักเลิกเชื่อถือใบรับรองที่ยืนยันด้วยอีเมลตั้งแต่ 15 มีนาคม 2571 การยืนยันทางอีเมลถูกมองว่าเปราะบางมานาน ทั้งจากการเปลี่ยนเส้นทาง MX ที่ถูกยึด ลิงก์ยืนยันที่ถูกดักจับ และข้อมูลผู้ดูแลใน WHOIS ที่ล้าสมัย AWS เปิดให้เปลี่ยนวิธียืนยันในที่เดิมได้โดยไม่ต้องออกใบรับรองใหม่

Shell เร่งสอบสวนเหตุข้อมูลรั่ว หลัง Cl0p อ้างขโมยข้อมูลภายใน 89 กิกะไบต์

Shell investigating data breach following Cl0p ransomware group claim
บริษัทพลังงานข้ามชาติ Shell เปิดการสอบสวน หลังกลุ่มขู่กรรโชก Cl0p นำชื่อบริษัทขึ้นเว็บไซต์เปิดเผยข้อมูลบนดาร์กเว็บ พร้อมอ้างว่าขโมยข้อมูลภายในไปราว 89 กิกะไบต์ ซึ่งอ้างว่ารวมถึงแบบวิศวกรรม ภาพถ่ายโรงงาน แผนงานโครงการ และรายงานผลทดสอบ Shell ยืนยันว่ารับทราบข้อกล่าวอ้างและเปิดใช้กระบวนการตอบสนองเหตุการณ์ร่วมกับผู้เชี่ยวชาญภายนอกแล้ว แต่ยังไม่ยืนยันว่ามีการหยุดชะงักของการดำเนินงานใด ๆ และยังไม่ทราบช่องทางเข้าถึงระบบครั้งแรก

TP-Link แจ้งช่องโหว่หลายรายการในอุปกรณ์ Aginet ที่ ISP แจก — ข้ามการยืนยันตัวตนและยกระดับสิทธิ์ได้

Multiple TP-Link Aginet vulnerabilities allow authentication bypass and privilege escalation
บริษัท TP-Link เปิดเผยช่องโหว่ระดับสูงหลายรายการในกลุ่มผลิตภัณฑ์เครือข่าย Aginet ที่ผู้ให้บริการอินเทอร์เน็ตเป็นผู้จัดหาและดูแล ครอบคลุมระบบเมช เราเตอร์ อุปกรณ์ PON และโมเด็ม xDSL ช่องโหว่ถูกติดตามในหมายเลข CVE-2025-30237 ถึง CVE-2025-30241 โดยตัวที่รุนแรงที่สุดเปิดให้ผู้โจมตีบนเครือข่ายข้างเคียงข้ามการยืนยันตัวตนและเข้าถึงฟังก์ชันสิทธิ์สูงได้ ที่เหลือครอบคลุมการยกระดับสิทธิ์ คีย์เข้ารหัสฝังในเฟิร์มแวร์ การอ่านไฟล์ และการแทรกคำสั่งระบบปฏิบัติการ

องค์กรการกุศลกว่า 1,000 แห่งกระทบจากเหตุข้อมูลรั่วของ Beacon CRM — ต้นเหตุคือคีย์ AWS ที่หลุดในไฟล์ JavaScript

Over 1,000 charities hit by Beacon CRM data breach
บริษัท Beacon ผู้ให้บริการ CRM สำหรับองค์กรการกุศลในสหราชอาณาจักร เปิดเผยสาเหตุที่น่าจะเป็นของเหตุข้อมูลรั่วที่กระทบลูกค้าจำนวนมาก การสอบสวนพบว่าผู้โจมตีดึงข้อมูลออกจากสภาพแวดล้อม AWS ด้วยคีย์เข้าถึงที่อาจหลุดอยู่ในไฟล์ JavaScript ที่เผยแพร่สู่สาธารณะ กิจกรรมแรกสุดเกิดขึ้นวันที่ 27 กรกฎาคม และบริษัทประเมินว่าผู้โจมตีส่งออกข้อมูลทั้งฐานข้อมูล องค์กรที่ได้รับผลกระทบระบุว่าครอบคลุมลูกค้าทั้งหมดกว่า 1,000 ราย

แฮ็กเกอร์เร่งโจมตีช่องโหว่ Zero-Day ใน GeoServer ที่ยังไม่มีแพตช์ — SQL Injection ต่อยอดเป็น RCE

Hackers exploiting unpatched GeoServer zero-day vulnerability
ช่องโหว่ SQL Injection ในฟังก์ชัน jsonArrayContains ของ GeoServer ถูกเปิดเผยสู่สาธารณะโดยนักวิจัยอิสระ และถูกโจมตีจริงภายในไม่กี่ชั่วโมงทั้งที่ยังไม่มีแพตช์ บริษัท WatchTowr บันทึกความพยายามโจมตีได้หลายร้อยครั้งจากไอพีต้นทางจำนวนน้อย ช่องโหว่เกิดจากการไม่กรองค่าที่ผู้ใช้ส่งเข้ามาก่อนนำไปประกอบเป็นคำสั่งฐานข้อมูล และบางการตั้งค่านำไปสู่การรันโค้ดจากระยะไกล GeoServer เป็นแพลตฟอร์มโอเพนซอร์สที่ใช้กันแพร่หลายในหน่วยงานรัฐและโครงสร้างพื้นฐาน