ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

ภาพรวมแท็กนี้

12 ข่าว

Chrome 151 ออกอัปเดตใหม่ปิด 41 ช่องโหว่ — วิกฤต 6 รายการ ส่วนใหญ่เป็นบั๊กความปลอดภัยหน่วยความจำ

Critical vulnerabilities patched with Chrome 151 update
Google ปล่อยอัปเดต Chrome 151 ชุดใหม่ปิดช่องโหว่ระดับวิกฤตและระดับสูงรวม 41 รายการ ในจำนวนนี้เป็นระดับวิกฤต 6 รายการ ประกอบด้วย use-after-free 5 จุดในคอมโพเนนต์ WebGL, Aura, Skia และ Views กับช่องโหว่เขียนข้อมูลนอกขอบเขตในเอนจินกราฟิก ANGLE อีกหนึ่งจุด ส่วนที่เหลืออีก 35 รายการเป็นระดับสูง โดยกว่าครึ่งเป็นบั๊กความปลอดภัยหน่วยความจำที่อาจนำไปสู่การรันโค้ดตามอำเภอใจ Google ไม่ได้ระบุว่ามีช่องโหว่ใดถูกใช้โจมตีจริง

Chrome เตรียมบล็อกส่วนขยายที่จี้หน้า New Tab โดยค่าเริ่มต้น — ปิดช่องมัลแวร์ปลอมเป็นนโยบายองค์กรบนเครื่องผู้ใช้ทั่วไป

Google Chrome blocking policy-installed New Tab hijacker extensions
Google กำลังพัฒนากลไกใหม่ใน Chrome ที่จะบล็อกส่วนขยายซึ่งถูกติดตั้งผ่านนโยบายองค์กรไม่ให้เข้ายึดหน้า New Tab หรือเปลี่ยนเครื่องมือค้นหาเริ่มต้นบนเครื่องที่ไม่ได้อยู่ใต้การบริหารจัดการจริง ต้นเหตุคือมัลแวร์เขียนคีย์นโยบายลงเครื่องผู้ใช้แล้วบังคับติดตั้งส่วนขยายที่ผู้ใช้ลบไม่ได้ พร้อมขึ้นข้อความ Managed by your organization ทั้งที่ไม่มีองค์กรใดดูแล กลไกใหม่จะยกเลิกการติดตั้งและจำรหัสส่วนขยายที่ถูกบล็อกไว้ ขณะนี้โค้ดยังอยู่ระหว่างตรวจทานใน Chromium Gerrit จึงยังไม่มีใน Chrome รุ่นเสถียร

แฮ็กเกอร์ฝังโค้ดในสคริปต์ของ Adform — สลับที่อยู่กระเป๋าคริปโทบนเว็บไซต์ลูกค้าจำนวนมาก

Adform trackpoint-async.js supply chain compromise swaps cryptocurrency wallet addresses in visitor browsers
ผู้โจมตีแก้ไขไฟล์จาวาสคริปต์ trackpoint-async.js ที่บริษัท Adform ให้บริการอยู่ ให้กลายเป็นเครื่องมือสลับที่อยู่กระเป๋า Bitcoin, Ethereum และ Tron ในเบราว์เซอร์ของผู้เข้าชมเว็บไซต์ลูกค้า Adform ตรวจพบเมื่อวันที่ 27 กรกฎาคม 2569 ลบโค้ดออกและแจ้งลูกค้ากับหน่วยงานรัฐแล้ว โค้ดเปลี่ยนทั้งค่าที่คัดลอกในคลิปบอร์ดและค่าที่พิมพ์ลงช่องกรอก และไม่มีระบบตรวจจับใดแจ้งเตือน ขอบเขตความเสียหายที่แท้จริงยังไม่มีการเปิดเผย

ช่องโหว่ JIT ใน Firefox CVE-2026-10702 — แค่เปิดหน้าเว็บอันตรายก็ยึด Tor Browser ได้

javascript vulnerability cve 2026 10702 cve 2026 43499 eten zou firefox jit
บริษัท Nebula Security เปิดเผยช่องโหว่ CVE-2026-10702 ในตัวคอมไพเลอร์ JIT ของ Firefox ที่เปิดทางให้รันโค้ดตามอำเภอใจในกระบวนการ renderer เพียงแค่เหยื่อเปิดหน้าเว็บอันตราย โดยไม่ต้องคลิกหรือตั้งค่าอะไรเพิ่ม Mozilla จัดระดับความรุนแรงเป็น High และแก้ไขแล้วใน Firefox 151.0.3 ส่วน Tor Browser ทุกรุ่นที่ใช้ Firefox เวอร์ชันมีช่องโหว่ก็ได้รับผลกระทบด้วย นักวิจัยยังต่อยอดเป็นห่วงโซ่ IonStack ที่ยกสิทธิ์ถึงระดับ root บน Android 17

SourTrade — มัลแวร์ที่เบราว์เซอร์ประกอบเองในหน่วยความจำ ปล่อยผ่านโฆษณาปลอม เล็งนักเทรดไทย

SourTrade browser-assembled malware delivered through malvertising
บริษัท Confiant เปิดโปงปฏิบัติการโฆษณาปลอม SourTrade ที่ปลอมเป็น TradingView, Solana และ Luno ล่อนักเทรดและนักลงทุนคริปโตใน 12 ประเทศ โดยไทยเป็นหนึ่งในเป้าหมายหลัก จุดเด่นคือหน้าเว็บไม่ส่งมัลแวร์สำเร็จรูป แต่ส่งชุดคำสั่งให้เบราว์เซอร์ดึงไฟล์ Bun runtime สะอาดมาประกอบเป็นมัลแวร์ในหน่วยความจำเอง ทำให้ไฟล์ทุกเครื่องต่างกันและหลบการตรวจจับด้วยแฮชได้ ปล่อยผ่านโฆษณา Google, Meta และ X ทำงานมาตั้งแต่ปลายปี 2567

Chrome 150 และ Firefox 152 ออกแพตช์อุดช่องโหว่ระดับวิกฤต — Firefox เตือนมีโค้ดโจมตีเผยแพร่แล้วสองรายการ

Google Chrome 150 and Mozilla Firefox 152 updates patch critical browser vulnerabilities
Google และ Mozilla ออกอัปเดต Chrome 150 และ Firefox 152 อุดช่องโหว่ระดับวิกฤต โดย Firefox 152.0.6 แก้ช่องโหว่ร้ายแรง 2 รายการใน WebAssembly และ DOM Navigation ที่มีโค้ดโจมตีเผยแพร่สู่สาธารณะแล้ว ส่วน Chrome แก้ 15 ช่องโหว่ รวม Use-After-Free ระดับวิกฤต 2 รายการใน Ozone แม้ยังไม่พบการโจมตีจริง แต่ผู้ใช้ควรรีบอัปเดตเบราว์เซอร์ทันที

Opera เปิดตัว Paste Protect สกัดการโจมตี ClickFix ตั้งแต่ต้นทาง

clickfix social engineering security soc paste protect
Opera เปิดตัวฟีเจอร์ความปลอดภัย Paste Protect ที่ออกแบบมาสกัดการโจมตีแบบ ClickFix ซึ่งหลอกให้ผู้ใช้คัดลอกและรันคำสั่งอันตราย ฟีเจอร์นี้บล็อกคำสั่งที่เป็นอันตรายก่อนถูกคัดลอกลงคลิปบอร์ด ใช้ทั้ง Hijack protection เดิมและ Injection protection ตัวใหม่ รองรับ Windows, macOS และ Linux เมื่อพบเนื้อหาน่าสงสัยจะบล็อกและแสดงคำเตือนพร้อมไอคอนสีแดง ผู้ใช้ตั้ง allow-list เว็บที่เชื่อถือได้ ฟีเจอร์เปิดใช้งานเป็นค่าเริ่มต้นในเวอร์ชันล่าสุด

แรนซัมแวร์ในเบราว์เซอร์ที่ AI สร้าง — DeepSeek ฉวย Chromium API ข้ามทุกแพลตฟอร์ม

deepseek ransomware malware ai android cybersecurity generated browser ransomware abuses chromium api
นักวิจัย Check Point พบมัลแวร์ตัวใหม่ที่ถูกสร้างด้วย DeepSeek ซึ่งเชื่อมแนวคิดแรนซัมแวร์ในเบราว์เซอร์ที่เคยถูกมองว่าเป็นไปไม่ได้ เข้ากับความสามารถจริงของ File System Access API จนกลายเป็นการโจมตีที่ทำงานได้ในเบราว์เซอร์ล้วน ตัวอย่างเป็น Python Flask ชื่อ InfernoGrabber v9.0 ที่ขโมยข้อมูลและเรียกค่าไถ่ Bitcoin การโจมตีทำงานได้บน Windows, macOS, Linux, Android และ Edge เป็นครั้งแรกที่โมเดล AI หาเส้นทางโจมตีใหม่ได้เอง ยังไม่พบการใช้จริงในโลก

ชุดเครื่องมือโจมตี Browser-in-the-Browser ใช้ข้อความ error ปลอม หลอกเหยื่อโหลดตัวติดตั้งมัลแวร์

Browser-in-the-Browser kit fake software error delivers malware installers
นักวิจัย Unit 42 ของ Palo Alto Networks พบแคมเปญใหม่ที่ใช้ชุดโจมตี Browser-in-the-Browser (BitB) สร้างหน้าต่างเบราว์เซอร์ปลอมในเว็บเพจ พร้อมข้อความ error ซอฟต์แวร์ปลอม หลอกให้เหยื่อดาวน์โหลดไฟล์ติดตั้งที่จริงคือมัลแวร์ จุดเด่นคือไม่ขโมยรหัสผ่านแต่ผลักไฟล์ติดตั้งมุ่งร้ายลงเครื่องโดยตรง เครื่องมือความปลอดภัยเดิมตรวจจับยากเพราะเริ่มจากการโต้ตอบในเว็บเพจปกติ

ช่องโหว่ร้ายแรงใน Chrome Extension SiderAI และ MaxAI — เปิดทางยึดเบราว์เซอร์กว่า 10 ล้านเครื่อง

Chrome extensions SiderAI and MaxAI critical flaws let attackers compromise millions of browsers
นักวิจัยจากบริษัท Rebora Security พบช่องโหว่ร้ายแรงในส่วนขยาย Chrome ยอดนิยม SiderAI และ MaxAI ที่ติดตั้งบนอุปกรณ์กว่า 10 ล้านเครื่อง ช่องโหว่ชื่อ Spyder และ MaXSS เกิดจากการจัดการการสื่อสารระหว่างเว็บเพจกับ content script ที่ไม่ปลอดภัย เปิดทางให้เว็บอันตรายสั่ง action สิทธิ์สูง เปิดแท็บซ่อน จับภาพหน้าจอ เข้าถึง Gmail/Calendar และดูดบทสนทนา AI ได้โดยเหยื่อไม่รู้ตัวเพียงแค่เข้าเว็บอันตราย ผู้ผลิตไม่ตอบกลับจึงเปิดเผยสู่สาธารณะ