ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

ภาพรวมแท็กนี้

88 ข่าว

กลุ่มโยงจีนเจาะ VMware vCenter ด้วย CVE-2026-59310 — เหยื่อ 361 ไอพีใน 47 ประเทศ ปิดท้ายด้วยแรนซัมแวร์สาย Babuk บน ESXi

VMware vCenter server exploited by China-nexus APT deploying Babuk-derived ransomware on ESXi hosts
บริษัท QUIRSO เผยว่าช่องโหว่ directory traversal CVE-2026-59310 ใน VMware vCenter คะแนน CVSS 9.8 ถูกนำไปโจมตีจริงหลังแพตช์ออกได้เพียงห้าวัน กระทบเหยื่ออย่างน้อย 361 ไอพีใน 47 ประเทศ นักวิจัยประเมินด้วยความมั่นใจปานกลางว่าผู้โจมตีเป็นกลุ่มที่ใช้ภาษาจีนและทำงานในโซนเวลา UTC+08:00 โดยฝังแบ็กดอร์ linuxFile สร้างบัญชีผู้ดูแลปลอม และวางเว็บเชลล์ที่ปลอมเป็นบริการของ VMware ปลายทางคือแรนซัมแวร์สาย Babuk บนโฮสต์ ESXi ที่อาจถูกใช้เป็นฉากบังตามากกว่าเป้าหมายจริง

Jewelbug ฝังสคริปต์บรรทัดเดียวในเว็บเมลกลางของรัฐ ดักคุกกี้ 15 หน่วยงานพร้อมกัน — แล้วรันธุรกิจฉ้อโกงคริปโตจากแผงควบคุมเดียวกัน

Hackers breach govt webmail while running parallel crypto fraud
บริษัท Symantec เปิดรายงานกลุ่มแฮ็กเกอร์จีน Jewelbug ที่ทำจารกรรมต่อหน่วยงานรัฐและกองทัพในตะวันออกกลาง เอเชียตะวันออกเฉียงใต้ และเอเชียใต้ ควบคู่กับธุรกิจฉ้อโกงคริปโตขนาดอุตสาหกรรมจากแผงควบคุมเดียวกัน กลุ่มนี้ได้สิทธิ์เขียนไฟล์บนระบบเว็บเมลที่หลายกระทรวงใช้ร่วมกัน แล้วแทรกสคริปต์ลงในเทมเพลตกลางจนดักคุกกี้ของ 15 หน่วยงานได้พร้อมกัน นักวิจัยเข้าถึงฐานข้อมูลของกลุ่มและพบบันทึกเช็กอินของอิมแพลนต์กว่าหนึ่งล้านรายการ คุกกี้ที่ขโมยมากว่า 580,000 รายการ และเนื้อความอีเมลที่ถูกดูดออกกว่า 2,300 ฉบับ

Check Point เปิดเบื้องหลัง zero-day AFD.sys ที่ Lazarus ใช้จริง — ข้อเสนองานปลอมเจาะกลาโหมและการบินในยุโรป อินเดีย และบราซิล

Fresh Windows zero-day exploited in North Korean cyberattacks
บริษัท Check Point เปิดรายละเอียดปฏิบัติการของกลุ่ม Lazarus จากเกาหลีเหนือที่ใช้ช่องโหว่ zero-day CVE-2026-68820 ในไดรเวอร์ AFD.sys ของ Windows ยกระดับสิทธิ์เป็น SYSTEM ปฏิบัติการนี้เดินมาตั้งแต่ต้นปี 2569 และเป็นภาคต่อของ Operation Dream Job ที่ใช้ข้อเสนองานปลอมล่อเหยื่อ เป้าหมายคือองค์กรกลาโหม อากาศยาน และการบินในฝรั่งเศส เยอรมนี บราซิล และอินเดีย ห่วงโซ่การติดเชื้อใช้ DLL sideloading ปล่อยโหลดเดอร์ Mistpen และแบ็กดอร์ ForestTiger ส่วนอีกสายใช้โปรแกรมอ่าน PDF ปลอมปล่อยแบ็กดอร์ตัวใหม่ชื่อ Troy

Microsoft Patch Tuesday สิงหาคม 2569 อุด 400 ช่องโหว่ — มี 3 Zero-Day และตัวที่ถูกโจมตีจริงคือช่องทางที่ Lazarus ใช้ปล่อยรูทคิต FudModule รุ่นใหม่

Microsoft August 2026 Patch Tuesday fixes 400 flaws including three zero-days
Microsoft ออกแพตช์ประจำเดือนสิงหาคม 2569 อุดช่องโหว่ 400 รายการ ในจำนวนนี้เป็นระดับวิกฤต 42 รายการ และมี zero-day 3 รายการ โดยตัวที่ถูกใช้โจมตีจริงคือ CVE-2026-68820 ในไดรเวอร์ AFD.sys ซึ่ง Check Point ระบุว่ากลุ่ม Lazarus ใช้ยกระดับสิทธิ์เป็น SYSTEM เพื่อปล่อยรูทคิต FudModule รุ่นใหม่ อีกสองรายการถูกเปิดเผยสู่สาธารณะก่อนมีแพตช์ คือ CVE-2026-62832 ที่ตรงกับช่องโหว่ชื่อ LegacyHive และ CVE-2026-72971 ในไดรเวอร์ unionfs.sys

Sandworm ใช้ข้อเสนองานปลอมล่าแอดมินระบบ — หลอกให้ติดตั้ง 'SopraVPN' ไคลเอนต์ WireGuard ฝังโค้ดที่แจกผ่าน SourceForge

Sandworm hackers target IT pros with trojanized WireGuard VPN client
CERT-UA เปิดเผยปฏิบัติการวิศวกรรมสังคมของ UAC-0145 กลุ่มย่อยของ Sandworm ที่ปลอมเป็นบริษัทไอทีและนายหน้าจัดหางาน เข้าหาแอดมินระบบและคนไอทีจากเรซูเม่บนเว็บหางานตั้งแต่เดือนพฤษภาคมเป็นอย่างน้อย เหยื่อถูกนัดสัมภาษณ์ผ่าน Zoom แล้วได้รับโจทย์ที่ต้องต่อ VPN องค์กร โดยไฟล์คอนฟิกที่ส่งมาถูกตั้งให้ขึ้นข้อผิดพลาดปลอม เพื่อผลักให้ไปดาวน์โหลดไคลเอนต์ WireGuard ดัดแปลงชื่อ SopraVPN จาก SourceForge ซึ่งรันโค้ด PowerShell ที่ซ่อนอยู่ในไฟล์ตั้งค่า

นักวิจัยตั้งสตาร์ตอัปคริปโตปลอมแล้วประกาศรับสมัครงานจริง — จ้างคนงานไอทีต้องสงสัยชาวเกาหลีเหนือ 3 คน โดยบันทึกทุกความเคลื่อนไหวบน VM ที่แจกให้

Researchers built a fake crypto startup and hired three suspected North Korean IT workers
นักวิจัยสร้างโปรโตคอล DeFi ปลอมชื่อ Ballena Azul ประกาศรับสมัครนักพัฒนา แล้วจ้างผู้ต้องสงสัยว่าเป็นคนงานไอทีของเกาหลีเหนือได้ 3 คน โดยเครื่อง VM ที่บริษัทแจกให้บันทึกทุกอย่างไว้ ทั้งสามผ่านการสัมภาษณ์ เซ็นสัญญา และได้สิทธิ์เข้าถึงระบบตามปกติโดยไม่ต้องเจาะช่องโหว่ใด เอกสารยืนยันตัวตนที่ส่งมามีทั้งใบขับขี่ของคนอื่นและภาพที่ผ่านการแก้ด้วย AI วันแรกของงานทั้งสามสำรวจเครื่องด้วย dxdiag และ systeminfo ก่อนติดตั้งเครื่องมือควบคุมระยะไกล

Kimsuky ยกเครื่องมือ AI มารันบนเซิร์ฟเวอร์ตัวเอง เตรียมฝัง AI เข้าไปในสายพานสร้างมัลแวร์

Kimsuky builds offline AI stack to boost phishing and automate malware development
บริษัท Genians ของเกาหลีใต้เปิดเผยว่ากลุ่มจารกรรมไซเบอร์ Kimsuky ของเกาหลีเหนือเลิกพึ่งแชตบอตสาธารณะ แล้วหันมารันโมเดลภาษาแบบออฟไลน์บนเซิร์ฟเวอร์ของตัวเอง นักวิจัยพบเครื่องมือ Ollama, GPT4All และ Msty บนโครงสร้างพื้นฐานของกลุ่ม พร้อมฐานข้อมูล RAG ที่ถูกตั้งค่าไว้แล้ว และไลบรารีสำหรับฝังฟังก์ชัน AI ลงในซอฟต์แวร์ที่เขียนเอง Genians ไม่พบหลักฐานว่ากลุ่มฝึกโมเดลของตัวเอง และยังไม่มีรายงานว่าชุดเครื่องมือนี้ถูกใช้กับเหยื่อจริง

Patchwork ใช้ไฟล์ทางลัดปลอมเป็น PDF และแอปแชตปลอม สอดแนมทั้งเครื่อง Windows และมือถือ Android

Fake PDFs and chat apps let Patchwork spy on PCs and Android phones
นักวิเคราะห์ของบริษัท Picus Security เปิดเผยปฏิบัติการล่าสุดของกลุ่มจารกรรม Patchwork หรือ Dropping Elephant ที่สร้างเส้นทางโจมตีแยกกันสองสายสำหรับ Windows และ Android ฝั่ง Windows เริ่มจากไฟล์ทางลัดชื่อ GRES3001.lnk ที่ทำให้ดูเหมือนเอกสาร PDF สัญญาพลังงาน เมื่อเปิดจะเรียก PowerShell แอบดาวน์โหลดส่วนประกอบเพิ่ม พร้อมตั้งงานตามเวลาชื่อ GoogleErrorReport ส่วนฝั่ง Android ใช้บทสนทนาแนวชู้สาวหลอกให้ย้ายไปติดตั้งแอปแชตที่ถูกฝังโค้ด ซึ่งบันทึกเสียงรอบตัวและสายสนทนาได้

QuickFox VPN ถูกฝังโค้ดร้ายในตัวติดตั้ง Windows นานกว่าปี — ปล่อยแบ็กดอร์ FDMTP ที่ Mustang Panda เคยใช้

QuickFox supply chain attack delivers FDMTP backdoor via trojanized Windows installer
บริษัท Fortinet FortiGuard Labs เปิดเผยการโจมตีห่วงโซ่อุปทานต่อ QuickFox แอปพลิเคชัน VPN สำหรับคนจีนในต่างประเทศ ที่ดำเนินมาตั้งแต่อย่างน้อยเดือนสิงหาคม 2568 ตัวติดตั้งบน Windows ถูกแทรกโค้ด JavaScript สองบรรทัดในไฟล์ HTML ของ Electron ให้โหลดเพย์โหลดที่ปลอมเป็น Firebase SDK แล้วคัดกรองเครื่องเป้าหมายก่อนติดตั้งแบ็กดอร์ FDMTP ซึ่งเคยถูกใช้โดยกลุ่ม Mustang Panda ที่จีนหนุนหลัง QuickFox ถอดส่วนประกอบอันตรายออกแล้วในเวอร์ชัน 3.59.6 แต่ Fortinet ยังไม่ระบุตัวผู้อยู่เบื้องหลังอย่างเป็นทางการ

NullReceiver — แฮ็กเกอร์เกาหลีเหนือซ่อนที่อยู่เซิร์ฟเวอร์สั่งการไว้ในธุรกรรมคริปโตที่ไม่มีเงินโอน

contagious interview etherhiding virustotal etherrat north korean north korean hackers are hiding malware servers
นักวิเคราะห์ของ OpenSource Malware พบเทคนิคซ่อนเซิร์ฟเวอร์สั่งการชื่อ NullReceiver ที่ฝังหมายเลข IP ไว้ในที่อยู่ผู้รับของธุรกรรม Ethereum ที่ไม่มีมูลค่าและไม่มีข้อมูลแนบ พบใช้งานในแพ็กเกจ npm ประสงค์ร้าย 2 ตัวที่ปลอมเป็นปลั๊กอินของ Tailwind CSS และเชื่อมโยงกับปฏิบัติการ Contagious Interview ที่มีเกาหลีเหนือหนุนหลัง เทคนิคนี้ต่างจาก EtherHiding ตรงที่ไม่ใช้ calldata หรือสัญญาอัจฉริยะ จึงตรวจจับได้ยากกว่า แต่ก็บรรจุข้อมูลได้จำกัดเพียงระดับหมายเลข IP เท่านั้น