ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

ภาพรวมแท็กนี้

9 ข่าว

AWS Certificate Manager เตรียมเลิกใช้การยืนยันโดเมนทางอีเมล — เส้นตายต่ออายุอัตโนมัติ 30 กันยายน 2570

AWS Certificate Manager to discontinue email validation for public certificates
AWS Certificate Manager ประกาศยกเลิกการยืนยันการควบคุมโดเมนผ่านอีเมลสำหรับใบรับรองสาธารณะอย่างถาวรภายในวันที่ 30 กันยายน 2570 เพื่อให้สอดคล้องกับมติของ CA/Browser Forum เมื่อเดือนพฤศจิกายน 2568 ที่กำหนดให้เบราว์เซอร์หลักเลิกเชื่อถือใบรับรองที่ยืนยันด้วยอีเมลตั้งแต่ 15 มีนาคม 2571 การยืนยันทางอีเมลถูกมองว่าเปราะบางมานาน ทั้งจากการเปลี่ยนเส้นทาง MX ที่ถูกยึด ลิงก์ยืนยันที่ถูกดักจับ และข้อมูลผู้ดูแลใน WHOIS ที่ล้าสมัย AWS เปิดให้เปลี่ยนวิธียืนยันในที่เดิมได้โดยไม่ต้องออกใบรับรองใหม่

องค์กรการกุศลกว่า 1,000 แห่งกระทบจากเหตุข้อมูลรั่วของ Beacon CRM — ต้นเหตุคือคีย์ AWS ที่หลุดในไฟล์ JavaScript

Over 1,000 charities hit by Beacon CRM data breach
บริษัท Beacon ผู้ให้บริการ CRM สำหรับองค์กรการกุศลในสหราชอาณาจักร เปิดเผยสาเหตุที่น่าจะเป็นของเหตุข้อมูลรั่วที่กระทบลูกค้าจำนวนมาก การสอบสวนพบว่าผู้โจมตีดึงข้อมูลออกจากสภาพแวดล้อม AWS ด้วยคีย์เข้าถึงที่อาจหลุดอยู่ในไฟล์ JavaScript ที่เผยแพร่สู่สาธารณะ กิจกรรมแรกสุดเกิดขึ้นวันที่ 27 กรกฎาคม และบริษัทประเมินว่าผู้โจมตีส่งออกข้อมูลทั้งฐานข้อมูล องค์กรที่ได้รับผลกระทบระบุว่าครอบคลุมลูกค้าทั้งหมดกว่า 1,000 ราย

CareCloud ข้อมูลรั่วกระทบกว่า 350,000 ราย — ผู้บุกรุกเข้าถึงระบบ AWS ที่เก็บเวชระเบียนอิเล็กทรอนิกส์

shinyhunters ransomware data breach aws carecloud carecloud data breach impacts over
บริษัทเทคโนโลยีสารสนเทศด้านสุขภาพ CareCloud แจ้งเตือนผู้ได้รับผลกระทบอย่างน้อย 350,000 รายว่าข้อมูลของพวกเขาถูกขโมยไป เหตุเกิดในสภาพแวดล้อมเวชระเบียนอิเล็กทรอนิกส์ของแผนก CareCloud Health ที่หยุดชะงักเมื่อ 16 มีนาคม 2569 การสอบสวนพบว่าผู้บุกรุกเข้าถึงสภาพแวดล้อม AWS หนึ่งชุดระหว่างวันที่ 10 ถึง 16 มีนาคม และน่าจะดึงข้อมูลออกไป ข้อมูลที่รั่วครอบคลุมทั้งหมายเลขประกันสังคม ใบขับขี่ เลขบัญชีการเงิน และข้อมูลทางการแพทย์ โดยบางรายหลุดข้อมูลบัตรเครดิตเต็มรูปแบบรวมถึง CVV

พบช่องโหว่ใน AWS Kiro IDE — หน้าเว็บที่ซ่อนข้อความอันตรายสั่งเขียนทับไฟล์ตั้งค่าและรันโค้ดบนเครื่องนักพัฒนาได้โดยไม่ต้องอนุมัติ

aws kiro ide prompt injection rce mcp config
บริษัท Intezer ร่วมกับ Kodem Security พบช่องโหว่ใน AWS Kiro IDE ที่ทำให้หน้าเว็บซ่อนข้อความอันตรายสั่ง agent เขียนทับไฟล์ตั้งค่า MCP แล้วรันโค้ดบนเครื่องนักพัฒนาได้ทันที โดยขั้นตอนอนุมัติที่เป็นกลไกความปลอดภัยหลักของ Kiro ถูกข้ามไปอย่างสมบูรณ์ AWS ออกแพตช์แก้ไขแล้วในเวอร์ชัน 0.11.130 แต่ไม่มีการกำหนดหมายเลข CVE นี่เป็นครั้งที่ 3 ในรอบ 1 ปีที่นักวิจัยพบบั๊กรูปแบบเดียวกันใน Kiro

บั๊ก AWS Cost Explorer โชว์ยอดค่าใช้จ่ายระดับล้านล้านดอลลาร์ — AWS ยืนยันเป็นเพียงตัวเลขประเมินที่ผิดพลาด

aws cost explorer billing bug trillion dollar estimate cloud
ลูกค้า AWS ทั่วโลกตกใจเมื่อคอนโซล Billing และ Cost Explorer แสดงยอดค่าใช้จ่ายคลาวด์ที่สูงผิดปกติ บางองค์กรเห็นยอดประเมินรายเดือนแตะระดับล้านล้านดอลลาร์จนระบบแจ้งเตือนงบประมาณทำงาน AWS ยืนยันว่าเป็นเพียงข้อมูลประเมินที่คลาดเคลื่อน ค่าใช้จ่ายจริงและบันทึกการใช้งานไม่ได้รับผลกระทบ ต้นเหตุคือปัญหาราคาต่อหน่วยในระบบคำนวณบิลประเมิน AWS แนะให้ตรวจสอบบัญชีผ่านแดชบอร์ดระดับบริการอย่างต่อเนื่อง

แฮ็กเกอร์ใช้ AI เจาะระบบคลาวด์ AWS สำเร็จภายใน 72 ชั่วโมง — ไม่ใช้ช่องโหว่ใหม่ แต่เร็วและทำงานขนานกันจนป้องกันไม่ทัน

AI-assisted attacker compromises an AWS cloud environment within 72 hours
บริษัท Sygnia เปิดเผยเหตุบุกรุก AWS ขนาดใหญ่ที่แฮ็กเกอร์ใช้ AI ช่วยยกระดับจากการเข้าถึงครั้งแรกสู่การยึดทั้งสภาพแวดล้อมภายในราว 72 ชั่วโมง โดยไม่ได้ใช้ช่องโหว่ใหม่ แต่อาศัยความเร็ว ขนาด และการทำงานขนานกันที่มนุษย์ทำเองไม่ได้ หลักฐานพบว่ามีการใช้ access key 4 ตัวจาก 4 บัญชีในวินาทีเดียวกันจาก IP เดียว และรันคำสั่ง SQL หลายร้อยคำสั่งข้ามหลายฐานข้อมูล เป้าหมายคือการรีดไถเงิน ผู้เชี่ยวชาญเตือนว่าองค์กรต้องยกระดับการตอบสนองให้ทำงานขนานและอัตโนมัติเทียบเท่าความเร็วของผู้โจมตี

เทคนิคใหม่ 'Bucket Hijacking' เปลี่ยนเส้นทางข้อมูลคลาวด์ไปยังที่เก็บของผู้โจมตีอย่างเงียบ ๆ

New bucket hijacking attack reroutes cloud data streams to external storage
นักวิจัย Unit 42 เปิดเผยเทคนิคโจมตีคลาวด์ใหม่ชื่อ bucket hijacking ที่เปิดให้ผู้โจมตีเปลี่ยนเส้นทางสตรีมข้อมูลขององค์กร รวมถึง audit log และ telemetry ไปยัง storage bucket ที่ผู้โจมตีควบคุม ยืนยันว่ากระทบทั้ง Google Cloud, AWS และ Azure เทคนิคนี้อาศัยข้อบกพร่องเชิงสถาปัตยกรรมที่ชื่อ bucket ต้องไม่ซ้ำกันทั่วทั้งระบบ ทำให้การลบแล้วสร้าง bucket ชื่อเดิมในบัญชีผู้โจมตีดูดข้อมูลต่อไปได้โดยไม่มีการแจ้งเตือน

พบชุดฟิชชิ่ง AiTM เจาะ AWS ขโมย credential และโค้ด MFA แบบเรียลไทม์ — ทำให้ MFA แทบไร้ผล

AWS AiTM phishing kit steals console credentials and MFA codes in real time
นักวิจัยจาก Datadog Security Labs พบชุดฟิชชิ่งแบบ adversary-in-the-middle (AiTM) ที่พุ่งเป้าผู้ใช้ AWS ขโมย credential และโค้ด MFA แบบเรียลไทม์ในขณะที่เหยื่อพิมพ์ ทำให้ผู้โจมตีเข้าสู่ AWS console ได้ก่อนเหยื่อจะรู้ตัวและ MFA แทบไร้ผล แคมเปญทำงานระหว่าง 19-23 มิ.ย. 2026 ใช้สามโดเมนปลอมหน้า AWS sign-in โจมตีแบบเจาะจงวิศวกรซอฟต์แวร์ในสหรัฐฯ ไม่ถึง 50 ราย ด้วยอีเมลปลอมเป็น AWS Support

CVE-2026-39987: แฮ็กเกอร์ใช้ AI Agent เจาะ Marimo RCE ถึงฐานข้อมูลภายในใน 4 ขั้นภายใน 2 นาที

Attackers use LLM agent to move from marimo RCE CVE-2026-39987 to internal database in four pivots
Sysdig Threat Research Team บันทึกการบุกรุกที่ขับเคลื่อนด้วย AI agent เป็นครั้งแรก เมื่อ 10 พฤษภาคม 2569 ผู้โจมตีใช้ LLM agent สั่งการ post-exploitation ทั้งหมดเริ่มจาก marimo notebook ที่เปิดสู่อินเทอร์เน็ตผ่าน CVE-2026-39987 จนดึงฐานข้อมูล PostgreSQL ภายในออกได้ในไม่ถึง 2 นาที คำสั่งถูกแต่งขึ้นแบบเรียลไทม์ปรับตัวทุกขั้น กระจาย API call ผ่าน Cloudflare Workers หลาย IP เพื่อหลบการตรวจจับ Sysdig แนะนำอัปเดต marimo เป็น 0.23.0 ทันที