ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

ภาพรวมแท็กนี้

4 ข่าว

ช่องโหว่เฟิร์มแวร์ Coldcard โยงเหตุกวาดบิตคอยน์ 70 ล้านดอลลาร์ใน 41 นาที — ต้นเหตุคือสุ่มเลขด้วยซอฟต์แวร์แทนฮาร์ดแวร์

Coldcard hardware wallet firmware flaw linked to 70 million dollar Bitcoin theft
ผู้โจมตีกวาดบิตคอยน์จาก 1,196 แอดเดรสภายใน 41 นาทีเมื่อวันที่ 30 กรกฎาคม รวม 1,082.65 BTC มูลค่าราว 70.2 ล้านดอลลาร์ Galaxy Research โยงเหตุนี้เข้ากับข้อผิดพลาดในเฟิร์มแวร์ของ Coldcard กระเป๋าฮาร์ดแวร์เฉพาะบิตคอยน์จากบริษัท Coinkite ต้นเหตุคือการผสานโค้ดเมื่อปี 2564 ที่ทำให้การสร้าง seed ไปใช้ตัวสุ่มเลขเทียมของซอฟต์แวร์แทนตัวสุ่มฮาร์ดแวร์ Coinkite ออกเฟิร์มแวร์ฉุกเฉินแล้ว แต่การติดตั้งไม่ได้ซ่อม seed เดิม

แฮ็กเกอร์ฝังโค้ดในสคริปต์ของ Adform — สลับที่อยู่กระเป๋าคริปโทบนเว็บไซต์ลูกค้าจำนวนมาก

Adform trackpoint-async.js supply chain compromise swaps cryptocurrency wallet addresses in visitor browsers
ผู้โจมตีแก้ไขไฟล์จาวาสคริปต์ trackpoint-async.js ที่บริษัท Adform ให้บริการอยู่ ให้กลายเป็นเครื่องมือสลับที่อยู่กระเป๋า Bitcoin, Ethereum และ Tron ในเบราว์เซอร์ของผู้เข้าชมเว็บไซต์ลูกค้า Adform ตรวจพบเมื่อวันที่ 27 กรกฎาคม 2569 ลบโค้ดออกและแจ้งลูกค้ากับหน่วยงานรัฐแล้ว โค้ดเปลี่ยนทั้งค่าที่คัดลอกในคลิปบอร์ดและค่าที่พิมพ์ลงช่องกรอก และไม่มีระบบตรวจจับใดแจ้งเตือน ขอบเขตความเสียหายที่แท้จริงยังไม่มีการเปิดเผย

ข้อมูลรั่วจาก ShinyHunters ถูกนำไปหนุนสแกมข่มขู่ทางเพศ เรียกค่าไถ่ 2,000 ดอลลาร์

ShinyHunters data leaks fuel $2,000 sextortion email scam
ผู้ไม่หวังดีกำลังใช้ที่อยู่อีเมลที่หลุดจากข้อมูลรั่วซึ่งกลุ่ม ShinyHunters เคยเผยแพร่ มาส่งอีเมลข่มขู่ทางเพศ (sextortion) เรียกเงิน 2,000 ดอลลาร์เป็นบิตคอยน์ อีเมลอ้างว่ามาจาก ShinyHunters และแฮ็กอุปกรณ์เหยื่อได้ แต่แท้จริงเป็นคนที่ดาวน์โหลดข้อมูลเก่ามาใช้สร้างความน่าเชื่อถือ ไม่มีหลักฐานว่าเข้าถึงอุปกรณ์จริง BleepingComputer พบข้อมูลจากหลายบริษัทถูกนำมาใช้ แคมเปญเริ่มตั้งแต่เมษายน ผู้รับไม่ควรจ่ายหรือตอบกลับ

หน่วยงานรัฐท้องถิ่นสหรัฐฯ จ่าย 1 ล้านดอลลาร์ให้กลุ่ม Kairos — รีดไถด้วยข้อมูลที่ขโมยโดยไม่เข้ารหัสแม้แต่ไฟล์เดียว

Kairos data-theft extortion case where US government entity paid 1 million dollars in Bitcoin
นักวิจัยจาก Ransom-ISAC เปิดเผยกรณีหน่วยงานรัฐท้องถิ่นสหรัฐฯ จ่ายเงินราว 1 ล้านดอลลาร์ให้กลุ่ม Kairos แลกกับการไม่เผยแพร่ข้อมูลที่ถูกขโมย หลักฐานจากแชตเจรจาที่หลุดชี้ว่าเหยื่อคือ Union County รัฐโอไฮโอ ซึ่งข้อมูลประชาชนกว่า 45,000 รายรั่วไหลเมื่อปี 2568 กลุ่มนี้ไม่ได้เข้ารหัสเครื่องใดเลย ใช้ข้อมูลที่ขโมยเป็นเครื่องมือกดดันเพียงอย่างเดียว การเจรจาเริ่มจากข้อเรียกร้อง 3 ล้านดอลลาร์และจบที่ 1 ล้านดอลลาร์ จ่ายเป็น Bitcoin ราว 9.44 BTC การตามรอยบล็อกเชนพบเงินไหลไปยัง Bybit, OKX และบริการรัสเซีย BELQI