ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

ภาพรวมแท็กนี้

2 ข่าว

คำเตือนร่วมสหรัฐ–เกาหลีใต้ เปิดโปงแรนซัมแวร์ Gunra ใช้ช่องโหว่ VPN ของ Fortinet แก้ไฟล์ตรวจสอบตัวตนจนปิด MFA ทั้งระบบ

Joint advisory exposes Gunra ransomware exploiting Fortinet VPN flaws to bypass MFA
หน่วยงานความมั่นคงสหรัฐหลายแห่งร่วมกับสำนักงานตำรวจแห่งชาติเกาหลีใต้ออกคำเตือนร่วม เปิดโปงคลื่นการโจมตีของกลุ่มแรนซัมแวร์ Gunra ที่ใช้ช่องโหว่เก่าใน VPN ของ Fortinet คือ CVE-2024-55591 และ CVE-2025-24472 เป็นทางเข้าหลัก จุดที่อันตรายที่สุดคือผู้โจมตีแก้ไฟล์ตรวจสอบตัวตนบนพอร์ทัล VDI ให้ค่ารหัสผ่านครั้งเดียวที่กลุ่มกำหนดผ่านได้เสมอ เท่ากับปิดการป้องกัน MFA กลุ่มขโมยข้อมูลจาก OneDrive และ SharePoint ก่อนเข้ารหัสด้วย ChaCha20 และ RSA-4096 แล้วให้เวลาเหยื่อ 5-7 วันก่อนขู่ปล่อยข้อมูล

The Gentlemen — กลุ่มแรนซัมแวร์ดาวรุ่งปี 2026 ใช้ช่องโหว่ Fortinet, AI และ C2 ตัวเอง G-BOT รั้งอันดับ 2 รองจาก Qilin

The Gentlemen ransomware group uses Fortinet exploits AI and custom C2 frameworks
บริษัท Vectra AI วิเคราะห์ข้อความ 3,366 รายการที่รั่วจากเซิร์ฟเวอร์ Rocket.Chat ของกลุ่มแรนซัมแวร์ The Gentlemen ที่พูดภาษารัสเซีย ซึ่งพุ่งขึ้นเป็นกลุ่มที่เคลื่อนไหวมากอันดับ 2 รองจาก Qilin ในปี 2569 ใช้ช่องโหว่ FortiOS CVE-2024-55591 เป็นทางเข้าหลัก brute-force VPN Fortinet ราว 1,000 ตัว ใช้ C2 ของตัวเองชื่อ G-BOT แทน Cobalt Strike โจมตี hypervisor โดยตรง และใช้ GPT/Claude ช่วยเจรจาค่าไถ่ พบความเชื่อมโยงกับ Black Basta ผ่าน negotiator ‘Tinker’ และ Matrix server เดียวกัน