ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

ภาพรวมแท็กนี้

8 ข่าว

ออสเตรเลียตั้งข้อหาชาย 2 คนรวม 14 กระทง ปมกลุ่ม TeamPCP — ต้นทางการวางยา Trivy, Checkmarx KICS และ LiteLLM เมื่อเดือนมีนาคม

Alleged TeamPCP hackers charged in Australia over supply chain attacks on Trivy KICS and LiteLLM
ตำรวจสหพันธรัฐออสเตรเลียตั้งข้อหาชายชาวรัฐเวสเทิร์นออสเตรเลีย 2 คนรวม 14 กระทง จากบทบาทที่ถูกกล่าวหาในกลุ่ม TeamPCP ซึ่งอยู่เบื้องหลังการเจาะเครื่องมือสแกนโอเพนซอร์ส Trivy และ Checkmarx KICS รวมถึงเกตเวย์ AI ชื่อ LiteLLM เมื่อเดือนมีนาคม 2569 ตำรวจระบุว่าโค้ดอันตรายอาจกระทบองค์กรกว่า 1,000 แห่งทั่วโลก ขโมยข้อมูลรับรองกว่า 500,000 รายการ และดูดข้อมูลออกไปอย่างน้อย 300 กิกะไบต์

ช่องโหว่ workflow injection ในรีโปสาธารณะของ Snowflake — เปิด GitHub issue ที่ปั้นขึ้นก็สั่งรันคำสั่งและดึงโทเคน Jira ภายในออกมาได้

GitHub Actions workflow injection in a public Snowflake repository lets a crafted issue run commands and leak internal Jira credentials
บริษัท Wiz เปิดเผยช่องโหว่ GitHub Actions workflow injection ในรีโปสาธารณะของ Snowflake ที่เปิดทางให้ issue ซึ่งปั้นขึ้นเป็นพิเศษสั่งรันคำสั่งใน workflow ที่ถือ credential ของ Jira ภายในองค์กร ต้นเหตุคือไฟล์ jira_issue.yml เอาค่าหัวเรื่องและเนื้อ issue ยัดตรงเข้าบล็อก run และตรวจเงื่อนไขผู้ส่งด้วยพร็อพเพอร์ตี้ที่ไม่มีอยู่จริง Wiz ได้โทเคน Jira ที่อ่านโปรเจกต์วิศวกรรมและ bug bounty ได้ Snowflake แก้ในวันเดียวกับที่รับรายงานและหมุนโทเคนแล้ว โดยระบุว่าไม่พบหลักฐานการเข้าถึงโดยไม่ได้รับอนุญาต

CISA ยืนยันช่องโหว่ JetBrains TeamCity CVE-2026-63077 ถูกใช้โจมตีจริง — รันคำสั่งบนเซิร์ฟเวอร์ CI/CD โดยไม่ต้องยืนยันตัวตน

CISA flags JetBrains TeamCity CVE-2026-63077 RCE flaw under active exploitation
CISA เพิ่มช่องโหว่ CVE-2026-63077 (CVSS 9.8) ใน JetBrains TeamCity แบบติดตั้งเองเข้าแคตตาล็อก Known Exploited Vulnerabilities หลังพบการโจมตีจริง ช่องโหว่เกิดจากการแปลงข้อมูลที่ไม่น่าเชื่อถือกลับเป็นอ็อบเจกต์ผ่านโปรโตคอล agent polling ทำให้ผู้โจมตีที่ไม่ต้องยืนยันตัวตนข้ามการตรวจสอบสิทธิ์และรันคำสั่งระบบปฏิบัติการด้วยสิทธิ์ของโปรเซส TeamCity ได้ ยังไม่มีข้อมูลว่าใครอยู่เบื้องหลังหรือโจมตีในวงกว้างแค่ไหน หน่วยงานรัฐบาลกลางสหรัฐฯ ต้องแพตช์ภายในวันที่ 8 สิงหาคม 2569

JetBrains อุดช่องโหว่ร้ายแรงใน IntelliJ IDEA รันโค้ดจากระยะไกล พร้อมแก้ 4 จุดใน TeamCity

JetBrains fixes critical code execution flaw in IntelliJ IDEA and TeamCity
บริษัท JetBrains ออกอัปเดตความปลอดภัยแก้ช่องโหว่รันโค้ดระดับวิกฤตใน IntelliJ IDEA (CVE-2026-59792) ที่เกิดจาก path traversal ตอนประมวลผล workspace ID พร้อมอุด 4 ช่องโหว่ใน TeamCity รวมถึง RCE ใน Git VCS roots (CVE-2026-65907) แก้แล้วใน IntelliJ IDEA 2026.1.4/2026.2 และ TeamCity 2026.1.2/2025.11.6 แนะนำนักพัฒนาและผู้ดูแล CI ให้อัปเดตทันที เพราะช่องโหว่เปิดทางให้ผู้โจมตีสั่งรันคำสั่งผ่านโปรเจกต์หรือการตั้งค่า VCS ที่ถูกดัดแปลง

Upwind เปิดโปงแคมเปญเจาะห่วงโซ่อุปทาน (Supply Chain) ฝัง backdoor ในแพ็กเกจ npm ของ AsyncAPI หลายตัว

Upwind uncovers coordinated supply chain campaign compromising multiple AsyncAPI npm packages
บริษัท Upwind เปิดเผยผลสอบสวนแคมเปญโจมตีห่วงโซ่อุปทานซอฟต์แวร์ที่เจาะแพ็กเกจ npm อย่างเป็นทางการของ AsyncAPI หลายตัว ผู้โจมตีเจาะ GitHub repository อย่างน้อย 3 แห่ง และใช้ตัวตน OIDC หลายชุดในการเผยแพร่แพ็กเกจ โค้ดอันตรายถูกฝังให้ทำงานตอน import ปกติแทน preinstall/postinstall ทำให้ตรวจจับยากขึ้น ทั้งเครื่องนักพัฒนาและระบบ CI/CD ที่ดึงแพ็กเกจไปใช้เสี่ยงถูกฝังโค้ด บริษัทแนะให้ตรวจสอบเวอร์ชัน หมุนเปลี่ยน credential และเฝ้าระวังพฤติกรรมตอนรัน

แฮ็กเกอร์ใช้ AI เจาะระบบคลาวด์ AWS สำเร็จภายใน 72 ชั่วโมง — ไม่ใช้ช่องโหว่ใหม่ แต่เร็วและทำงานขนานกันจนป้องกันไม่ทัน

AI-assisted attacker compromises an AWS cloud environment within 72 hours
บริษัท Sygnia เปิดเผยเหตุบุกรุก AWS ขนาดใหญ่ที่แฮ็กเกอร์ใช้ AI ช่วยยกระดับจากการเข้าถึงครั้งแรกสู่การยึดทั้งสภาพแวดล้อมภายในราว 72 ชั่วโมง โดยไม่ได้ใช้ช่องโหว่ใหม่ แต่อาศัยความเร็ว ขนาด และการทำงานขนานกันที่มนุษย์ทำเองไม่ได้ หลักฐานพบว่ามีการใช้ access key 4 ตัวจาก 4 บัญชีในวินาทีเดียวกันจาก IP เดียว และรันคำสั่ง SQL หลายร้อยคำสั่งข้ามหลายฐานข้อมูล เป้าหมายคือการรีดไถเงิน ผู้เชี่ยวชาญเตือนว่าองค์กรต้องยกระดับการตอบสนองให้ทำงานขนานและอัตโนมัติเทียบเท่าความเร็วของผู้โจมตี

ช่องโหว่รูปแบบใหม่ 'Cordyceps' ใน GitHub Actions — เชนโจมตี CI/CD ที่สแกนเนอร์มองไม่เห็น กระทบ Microsoft, Google, Apache

github actions git github security activestate github actions
นักวิจัยจาก Novee Security เปิดเผยช่องโหว่ CI/CD รูปแบบใหม่ชื่อ Cordyceps เดือนมิถุนายน 2569 หลังสแกน repository กว่า 30,000 แห่ง พบเสี่ยง 654 และยืนยันโจมตีได้จริงกว่า 300 แห่ง ต้นเหตุคือการต่อ workflow ของ GitHub Actions ที่รันโค้ดจาก fork ไม่น่าเชื่อถือพร้อมสิทธิ์เข้าถึง secret ผู้โจมตีเพียงมีบัญชี GitHub ฟรีก็ขโมยโทเคนถาวรได้ กระทบโปรเจกต์ของ Microsoft, Google, Apache และ Cloudflare

FBI เตือนกลุ่ม TeamPCP เจาะเครื่องมือนักพัฒนา โจมตี Supply Chain วงกว้าง ขโมย SSH Key และโทเคนคลาวด์

teampcp ssh supply chain cloud fbi warns teampcp hackers compromise developer tools scale supply chain attacks
FBI เตือนกลุ่ม TeamPCP แทรกโค้ดอันตรายลงในเครื่องมือนักพัฒนายอดนิยมอย่าง Trivy, KICS, LiteLLM และ Telnyx Python SDK เพื่อโจมตี software supply chain วงกว้าง ขโมยโทเคนคลาวด์ SSH key และ Kubernetes secret ใช้มัลแวร์ CanisterWorm, SANDCLOCK และเวิร์ม Mini Shai-Hulud ที่แพร่เองใน npm/PyPI ก่อนหันมาข่มขู่แบล็กเมล์เผยข้อมูลบนเว็บ leak