ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

ภาพรวมแท็กนี้

15 ข่าว

อียูยืนยันแฮ็กเกอร์รัฐรัสเซียย้ายสนามฟิชชิงจากอีเมลไปแอปแชต — 8 เหตุการณ์ร้ายแรงบน Signal และ WhatsApp ในปี 2569 ประธานบุนเดสทาคถูกเจาะ

middle east whatsapp phishing malware russian hackers phish eu officials over messaging apps
สหภาพยุโรปยืนยันว่าแฮ็กเกอร์ที่รัฐหนุนหลังหันมาฟิชชิงเจ้าหน้าที่รัฐผ่านแอปแชตยอดนิยมแทนอีเมล เอกสารภายในที่ Politico ได้มาระบุว่าปี 2569 รัฐบาลในกลุ่มอียูเผชิญเหตุการณ์ร้ายแรงจากการฟิชชิงบน WhatsApp และ Signal แล้ว 8 ครั้ง การโจมตีไม่ใช้ช่องโหว่หรือมัลแวร์ อาศัยการหลอกลวงทางสังคมล้วน ๆ ทั้งปลอมเป็นทีมสนับสนุนของ Signal ขอรหัส PIN และหลอกให้สแกน QR code ที่เชื่อมอุปกรณ์ของผู้โจมตีเข้ากับบัญชีเหยื่อ ผลคือหลายประเทศเร่งย้ายไปใช้แอปแชตของรัฐเอง

ช่องโหว่วิกฤตใน Adobe Commerce ถูกลงมือโจมตีแล้ว — สลับเซสชันไปสวมบัญชีลูกค้าคนอื่นได้โดยไม่ต้องมีบัญชีของตัวเอง

Hackers exploit critical Adobe Commerce flaw to hijack customer accounts
มีการตรวจพบความพยายามโจมตีช่องโหว่วิกฤต CVE-2026-71362 ใน Adobe Commerce และ Magento แล้ว ช่องโหว่นี้เป็นการตรวจสอบสิทธิ์ไม่ถูกต้องที่เปิดทางให้สลับเซสชันของลูกค้ารายหนึ่งไปเป็นอีกบัญชีหนึ่ง จึงเข้าถึงบัญชีและข้อมูลส่วนตัวของเหยื่อได้ เงื่อนไขคือไม่ต้องมีบัญชี ไม่ต้องมีสิทธิ์ผู้ดูแลระบบ และไม่ต้องอาศัยการกระทำใดจากเหยื่อ Adobe ปิดช่องโหว่นี้พร้อมอีก 6 รายการในอัปเดตรอบเดือนสิงหาคม โดยระบุว่ายังไม่ทราบว่ามีการโจมตีจริง สวนทางกับ Sansec ที่ว่า WAF ของตนบล็อกความพยายามโจมตีอยู่แล้ว

Unit 42 เผย 3 เทคนิคเจาะ Google Password Manager — มัลแวร์สวมสิทธิ์บัญชีที่ป้องกันด้วย Passkey ได้โดยเหยื่อไม่รู้ตัว

palo alto networks password manager malware vulnerability golden pass google password manager
ทีม Unit 42 ของ Palo Alto Networks เปิดเผยเทคนิคโจมตี 3 รูปแบบต่อ Google Password Manager บน Chrome ที่ทำให้มัลแวร์สิทธิ์ผู้ใช้ทั่วไปเข้าสู่บัญชีที่ป้องกันด้วย passkey ได้โดยไม่ต้องสแกนนิ้วหรือใส่ PIN เทคนิคที่รุนแรงที่สุดคือการดึงกุญแจหลัก Security Domain Secret ขนาด 32 ไบต์ออกจากหน่วยความจำของ Chrome ทั้งสามเส้นทางไม่ได้เจาะตัวการเข้ารหัส แต่เจาะโค้ดรอบ ๆ passkey รายงานไม่มีหมายเลข CVE และยังไม่ยืนยันว่าปิดช่องครบแล้ว ทุกเส้นทางต้องมีมัลแวร์รันอยู่บนเครื่องเหยื่อก่อน

Visa ทุ่ม 2.4 พันล้านดอลลาร์ซื้อ BioCatch — ดึงเทคโนโลยีไบโอเมตริกซ์เชิงพฤติกรรมมาสกัดการฉ้อโกงก่อนถึงจุดชำระเงิน

Visa to acquire behavioral biometrics fraud intelligence firm BioCatch for 2.4 billion dollars
บริษัท Visa ตกลงซื้อบริษัทป้องกันการฉ้อโกง BioCatch ด้วยเงินสด 2.4 พันล้านดอลลาร์สหรัฐ เพื่อขยายขีดความสามารถด้านความมั่นคงปลอดภัยไซเบอร์และการตรวจจับอาชญากรรมทางการเงิน BioCatch ใช้ไบโอเมตริกซ์เชิงพฤติกรรมวิเคราะห์การพิมพ์ การขยับเมาส์ ท่าทางบนหน้าจอสัมผัส และวิธีถืออุปกรณ์ เพื่อแยกลูกค้าตัวจริงออกจากมิจฉาชีพแบบเรียลไทม์ บริษัทระบุว่าวิเคราะห์เซสชันธนาคารออนไลน์ 19 พันล้านครั้งต่อเดือน ครอบคลุมผู้ใช้ 760 ล้านราย ดีลนี้ยังต้องรอการอนุมัติจากหน่วยงานกำกับดูแล

ฟิชชิงประกันภัยยกระดับเป็นการยึดบัญชีแบบเรียลไทม์ — CTM360 เปิดโปงชุด InsureOTP

CTM360 research reveals how insurance phishing evolved into real-time account hijacking
บริษัท CTM360 เปิดเผยแคมเปญฟิชชิงที่เล็งภาคประกันภัย ซึ่งยกระดับจากการเก็บรหัสไว้ใช้ทีหลังเป็นการยึดบัญชีแบบเรียลไทม์ หน้าฟิชชิงทำตัวเป็นตัวกลางสด รีเลย์รหัส OTP ไปยังพอร์ทัลจริงก่อนหมดอายุจึงข้าม MFA ได้ ใช้โฆษณา Google เป็นช่องทางเริ่มต้น โฮสต์บนแพลตฟอร์มฟรีแบบใช้แล้วทิ้ง พบชุดฟิชชิงใหม่ InsureOTP Kit ที่จัดการเซสชันเหยื่อสดผ่าน Telegram Bot ซาอุดีอาระเบียเป็นเป้าหลัก

NodeBB แพตช์ 8 ช่องโหว่ร้ายแรงที่ 'เอเจนต์ AI' ค้นพบใน 6 ชั่วโมง — เปิดทางเข้าถึงสิทธิ์แอดมินและแชตส่วนตัว

NodeBB forum software patches eight AI-discovered security flaws
NodeBB ซอฟต์แวร์ฟอรัมโอเพนซอร์สแก้ 8 ช่องโหว่ระดับสูงที่เอเจนต์ AI ของบริษัท Aikido Security ค้นพบจากการสแกนซอร์สโค้ดใน 6 ชั่วโมง กระทบทุกเวอร์ชันก่อน 4.14.0 ช่องโหว่เปิดทางให้สมาชิกทั่วไปเข้าถึงแดชบอร์ดแอดมิน คนนอกอ่านข้อความส่วนตัว และฝัง XSS ในโพสต์ทั่วไป กว่าครึ่งอยู่ในโค้ด federation ผู้ดูแลควรอัปเดตเป็น 4.14.2 ยังไม่พบการโจมตีจริงและไม่มีเลข CVE

Chick-fil-A ถูกโจมตี Credential Stuffing — บัญชีสมาชิก Chick-fil-A One หลุด ข้อมูลลูกค้ารั่วนับหมื่นราย

Chick-fil-A credential stuffing attack customer account data breach
เครือร้านอาหารฟาสต์ฟู้ด Chick-fil-A ของสหรัฐฯ เปิดเผยเหตุข้อมูลรั่วจากการโจมตีแบบ credential stuffing ที่เล็งบัญชีโปรแกรมสะสมแต้ม Chick-fil-A One ระหว่างวันที่ 17-19 มิถุนายน 2569 ผู้โจมตีใช้ชุดชื่อผู้ใช้และรหัสผ่านที่ได้จากแหล่งอื่นมาสวมล็อกอิน ทำให้เข้าถึงชื่อ อีเมล เลขสมาชิก เลขบัตรเครดิตบางส่วน และยอดคงเหลือในบัญชี คาดว่ามีผู้ได้รับผลกระทบหลักพันถึงหลักหมื่นราย บริษัทได้บังคับล็อกเอาต์ รีเซ็ตรหัสผ่าน และคืนยอดที่ถูกขโมยแล้ว

GhostPairing — เทคนิคหลอกยึดบัญชี WhatsApp โดยไม่ต้องขโมยรหัสผ่านหรือ OTP อาศัยเชื่อมอุปกรณ์ปลอม

WhatsApp GhostPairing lets scammers hijack accounts without stealing passwords
นักวิเคราะห์จาก GenDigital เปิดเผยเทคนิคหลอกลวงชื่อ GhostPairing ที่ให้มิจฉาชีพเข้าถึงบัญชี WhatsApp ได้โดยไม่ต้องใช้รหัสผ่านหรือรหัส OTP โดยฉวยใช้ฟีเจอร์เชื่อมอุปกรณ์ (Device Linking) ที่ถูกต้องของ WhatsApp แล้วหลอกให้เหยื่ออนุมัติอุปกรณ์ใหม่ที่คนร้ายควบคุม เมื่อสำเร็จคนร้ายจะอ่านข้อความ สวมรอยเจ้าของบัญชี และหลอกลวงคนรู้จักได้ ป้องกันได้ด้วยการตรวจสอบ Linked Devices และเปิด two-step verification

Zoom อุดช่องโหว่ร้ายแรงบน Windows CVE-2026-53412 (CVSS 9.8) — เปิดทางยึดบัญชีผ่านเครือข่ายโดยไม่ต้องยืนยันตัวตน

Zoom patches critical Windows flaw enabling account takeover
บริษัท Zoom ออกอัปเดตแก้ช่องโหว่ร้ายแรง CVE-2026-53412 (CVSS 9.8) ใน Zoom Workplace สำหรับ Windows ซึ่งเกิดจากการตรวจสอบข้อมูลนำเข้าไม่ถูกต้อง เปิดทางให้ผู้โจมตีที่ไม่ต้องยืนยันตัวตนยึดบัญชีได้ผ่านการเข้าถึงเครือข่าย กระทบ Desktop Client, VDI Client และ Meeting SDK บน Windows พร้อมแก้อีก 3 ช่องโหว่ระดับสูงที่เปิดทางยกระดับสิทธิ์ ปัจจุบันยังไม่พบการโจมตีจริง แนะนำให้อัปเดตทันที

บัญชี X ของ SpaceX และ Starlink ถูกยึดปั่นเหรียญคริปโตปลอม — รีโพสต์เนียนกลางฟีดก่อนดึงสภาพคล่องหนี

SpaceX and Starlink X accounts compromised to promote fake cryptocurrency scam
บัญชีทางการของ SpaceX และ Starlink บนแพลตฟอร์ม X ถูกยึดชั่วครู่เพื่อโปรโมตเหรียญคริปโตปลอม ก่อนที่โทเคนจะถูกดึงสภาพคล่องหนี (Rug Pull) ทิ้งผู้ซื้อไว้กับสินทรัพย์ไร้ค่า บัญชีปลอมชื่อ Sam Catman ที่แสดงตราสัญลักษณ์อ้างว่าเกี่ยวข้องกับโครงการ AI ของ SpaceX โพสต์โปรโมตเหรียญ แล้วบัญชีทางการก็รีโพสต์เนียนไปกับโพสต์ปกติ อาศัยฐานผู้ติดตามที่ยืนยันตัวตนจำนวนมหาศาลสร้างความน่าเชื่อถือ เหตุนี้ไม่ใช่กรณีแรก บัญชีแบรนด์ดังถูกยึดปั่นเหรียญปลอมซ้ำแล้วซ้ำเล่า