ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

ภาพรวมแท็กนี้

8 ข่าว

Veeam แจ้งช่องโหว่ร้ายแรง CVE-2026-65641 ใน Veeam ONE 13 — บังคับให้บัญชีบริการยืนยันตัวตนผ่าน SMB ได้โดยไม่ต้องล็อกอิน

Veeam ONE 13 critical vulnerability CVE-2026-65641 allows unauthenticated SMB authentication coercion
บริษัท Veeam เปิดเผยช่องโหว่ร้ายแรงใน Veeam ONE 13 ที่เปิดทางให้ผู้โจมตีจากระยะไกลซึ่งไม่ต้องยืนยันตัวตน บังคับให้บัญชีบริการของผลิตภัณฑ์ส่งการยืนยันตัวตนผ่าน SMB ออกไปได้ ช่องโหว่นี้ได้คะแนน CVSS v4.0 ที่ 9.3 กระทบเวอร์ชัน 13.1.0.7034 และบิลด์ก่อนหน้าทั้งหมดของสาย 13 ส่วนสาย 12.x ไม่ได้รับผลกระทบ ความเสี่ยงจริงขึ้นอยู่กับว่าบัญชีบริการนั้นถือสิทธิ์อะไรไว้บ้าง

เซิร์ฟเวอร์ที่เปิดทิ้งไว้เผยวิธีทำงานของแอฟฟิลิเอต Aurora — ใช้ Cursor วางแผนเจาะ Active Directory โจมตีกว่า 20 องค์กรใน 9 ประเทศ

Aurora ransomware affiliate used an AI coding assistant to plan Active Directory attacks against more than 20 organizations
บริษัท CloudSEK พบเซิร์ฟเวอร์ของแอฟฟิลิเอตแรนซัมแวร์ Aurora ที่ถูกเปิดทิ้งไว้โดยผิดพลาด ทำให้เห็นกิจกรรมตั้งแต่การบุกรุกจนถึงการรับเงินค่าไถ่ระหว่างเดือนเมษายนถึงกรกฎาคม 2569 ครอบคลุมกว่า 20 องค์กรใน 9 ประเทศ ในไดเรกทอรีมีทั้งเครื่องมือ ประวัติคำสั่ง ข้อมูลรับรอง ตัวเข้ารหัส และบันทึกแชทกับ Cursor ที่ผู้โจมตีใช้ร่างและขัดเกลาลำดับการโจมตี Active Directory Certificate Services เป็นภาษารัสเซีย

CISA เจาะ 2 องค์กรโครงสร้างพื้นฐานสำคัญด้วยเทคนิคเดียวกัน — ยึดโดเมนได้ทั้งคู่ แต่ฝ่ายหนึ่งไม่ตรวจพบอะไรเลย

entra id dcsync ad cs soc cisa red team compromised two critical infrastructure orgs one detected nothing
CISA เผยแพร่คำแนะนำ AA26-237A สรุปผลการประเมินด้วยเรดทีม 2 ครั้งที่ทำพร้อมกันกับองค์กรโครงสร้างพื้นฐานสำคัญ 2 แห่งด้วยเทคนิคคล้ายกัน ทั้งสองแห่งถูกยึดถึงระดับโดเมนและเข้าถึงระบบธุรกิจสำคัญกับทรัพยากรคลาวด์ได้ องค์กร A ไม่ตรวจพบกิจกรรมใดเลยเพราะจมอยู่ในสัญญาณเตือนผิดพลาดนับพันรายการและมีศูนย์เฝ้าระวังหลายศูนย์ที่ไม่แชร์ข้อมูลกัน ส่วนองค์กร B ตรวจพบเพย์โหลดฟิชชิงทุกครั้งที่ถูกรันและตัดเครื่องออกจากเครือข่ายภายใน 2-20 นาที CISA สรุปว่าความต่างอยู่ที่คนและกระบวนการ ไม่ใช่ตัวเครื่องมือ

HollowFrame โหลดเดอร์ภาษา Go ปล่อยแบ็กดอร์ Matryoshka ใส่สำนักงานกฎหมาย — ใช้ GitHub ส่วนตัวเป็นกล่องจดหมายสั่งงานแยกรายเครื่อง

HollowFrame Go loader deploys Rust-based Matryoshka backdoor in spear-phishing attack on a law firm using GitHub for C2
บริษัท Blackpoint Cyber เปิดเผยโหลดเดอร์ภาษา Go ตัวใหม่ชื่อ HollowFrame และมัลแวร์ภาษา Rust ชื่อ Matryoshka ที่ถูกใช้โจมตีเครื่อง 2 เครื่องของสำนักงานกฎหมายแห่งหนึ่ง เริ่มจากอีเมลหลอกลวงแนบลิงก์ไปยังไฟล์บีบอัดที่เข้ารหัสซึ่งซ่อนไฟล์ LNK ปลอมเป็นเอกสารคดี เมื่อเปิดจะรัน PowerShell ดึงเพย์โหลดต่อ ยกระดับสิทธิ์ และลดทอนการป้องกันของ Microsoft Defender จุดเด่นคือ Matryoshka เวอร์ชันหนึ่งใช้ที่เก็บโค้ด GitHub ส่วนตัวเป็นกล่องจดหมายสั่งงานแทนการตั้งเซิร์ฟเวอร์ควบคุมเอง

Certighost — ช่องโหว่ AD CS เปิดทางผู้ใช้สิทธิ์ต่ำปลอมเป็น Domain Controller ดึงความลับ krbtgt ทั้งโดเมน

Certighost exploit lets low-privileged Active Directory users impersonate a domain controller
นักวิจัยเผยแพร่ exploit ใช้งานได้จริงที่ตั้งชื่อว่า Certighost เปิดทางให้ผู้ใช้ Active Directory สิทธิ์ต่ำขอใบรับรองในนาม Domain Controller แล้วยืนยันตัวตนเป็นเครื่องนั้นได้ อาศัยกลไก chase fallback ของ AD CS ที่เชื่อ cdc host ที่ผู้ร้องขอส่งมาโดยไม่ตรวจว่าเป็น DC จริง จากนั้นใช้ PKINIT และ DCSync ดึงความลับ krbtgt ทั้งโดเมน Microsoft แพตช์เป็น CVE-2026-54121 (CVSS 8.8) เมื่อ 14 ก.ค. แต่ PoC ถูกเปิดเผยสู่สาธารณะแล้ว องค์กรที่รัน Enterprise CA ควรอัปเดตทันที

Microsoft ออกแพตช์ทำลายสถิติ 622 ช่องโหว่ในเดือนเดียว — มี 2 Zero-Day ถูกใช้โจมตีจริงใน SharePoint และ AD FS

Microsoft July 2026 Patch Tuesday fixes record 622 flaws including two zero-days under active attack
Microsoft ปล่อยแพตช์ประจำเดือน (Patch Tuesday) ครั้งใหญ่ที่สุดเท่าที่เคยมี รวม 622 ช่องโหว่ มากกว่าสถิติเดิมของเดือนมิถุนายนกว่า 3 เท่า ในจำนวนนี้มี 2 Zero-Day ที่ถูกใช้โจมตีจริงแล้ว ทั้งคู่เป็นช่องโหว่ยกระดับสิทธิ์ใน SharePoint Server (CVE-2026-56164) และ AD FS (CVE-2026-56155) ซึ่งเป็นระบบยืนยันตัวตนหลักขององค์กร ผู้เชี่ยวชาญเตือนให้เลิกจัดลำดับความสำคัญตามคะแนน CVSS แล้วหันมาแพตช์ตามช่องโหว่ที่ถูกใช้โจมตีจริงก่อน

Microsoft Defender เพิ่มการ Monitor RPC Protocol — จับการโจมตี Impacket, DCsync, Authentication Coercion ระดับ OpNum

Microsoft Defender now monitors RPC protocol abuse OpNum granularity lateral movement
บริษัท Microsoft ขยายความสามารถของ Defender ให้ monitor detect และ disrupt การโจมตีที่ abuse Remote Procedure Call (RPC) ซึ่งเป็น protocol หลักของ Windows ที่ผู้โจมตีใช้สำหรับ lateral movement, credential theft และ privilege escalation ผ่านการ integrate กับ Windows Filtering Platform ระดับ OpNum สามารถจับ Impacket, DCsync, Service Control Manager, Task Scheduler และ WMI ได้แม้ traffic จะถูก SMB3 encrypt

แฮ็กเกอร์ใช้เครื่องมือ AI อัตโนมัติโจมตี Active Directory และทดสอบหลบ EDR — ใช้ Claude Opus คุม orchestration

Hackers using AI tools to automate Active Directory attacks and EDR evasion
บริษัท Sophos เปิดเผยว่าผู้โจมตีใช้เครื่องมือที่ AI ช่วยสร้าง อัตโนมัติการค้นหา Active Directory และทดสอบเทคนิคหลบ EDR สะท้อนการเติบโตของเฟรมเวิร์ก post-exploitation ที่ขับเคลื่อนด้วย AI ชุดเครื่องมือมีทั้ง Cobalt Strike profile ปลอมทราฟฟิกเว็บ, C2 ผ่าน Telegram bot, สคริปต์ Python ฉีด shellcode และ Cloudflare Worker บัง backend สคริปต์ส่วนใหญ่เขียนเป็นภาษารัสเซีย ทดสอบกับ Sophos, CrowdStrike, Microsoft Defender ผ่าน Ludus lab โดยมี AI agent หลักที่ใช้ Claude Opus จัดการ orchestration