ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

ภาพรวมแท็กนี้

6 ข่าว

Cavern C2 อัปเกรดอีกขั้น — ใช้คำตอบ DNS สั่งสลับระหว่าง HTTPS ตรงกับรีเลย์ Google Apps Script ให้ทราฟฟิกกลืนกับของจริง

Cavern C2 framework uses DNS responses and a Google Apps Script relay to blend command and control traffic
บริษัท Kaspersky เผยผลติดตามเฟรมเวิร์ก C2 ชื่อ Cavern หรือ Cav3rn ของแฮ็กเกอร์อิหร่านที่โจมตีองค์กรในอิสราเอล พบโมดูลสื่อสารตัวใหม่ GoogleService.dll ใช้คำตอบ DNS A-record เลือกเป็นรายทรานแซกชันว่าจะคุยกับ C2 ผ่าน HTTPS ตรงหรือรีเลย์ผ่าน Google Apps Script โครงสร้าง DNS เดียวกันยังใช้เปลี่ยน deployment ID ของรีเลย์ได้ ทำให้หมุนช่องทางฝั่ง Google ได้เรื่อย ๆ Kaspersky โยงเฟรมเวิร์กนี้เข้ากับ OilRig ด้วยความมั่นใจต่ำ และประเมินว่าจะขยายตัวต่อไป

AWS Certificate Manager เตรียมเลิกใช้การยืนยันโดเมนทางอีเมล — เส้นตายต่ออายุอัตโนมัติ 30 กันยายน 2570

AWS Certificate Manager to discontinue email validation for public certificates
AWS Certificate Manager ประกาศยกเลิกการยืนยันการควบคุมโดเมนผ่านอีเมลสำหรับใบรับรองสาธารณะอย่างถาวรภายในวันที่ 30 กันยายน 2570 เพื่อให้สอดคล้องกับมติของ CA/Browser Forum เมื่อเดือนพฤศจิกายน 2568 ที่กำหนดให้เบราว์เซอร์หลักเลิกเชื่อถือใบรับรองที่ยืนยันด้วยอีเมลตั้งแต่ 15 มีนาคม 2571 การยืนยันทางอีเมลถูกมองว่าเปราะบางมานาน ทั้งจากการเปลี่ยนเส้นทาง MX ที่ถูกยึด ลิงก์ยืนยันที่ถูกดักจับ และข้อมูลผู้ดูแลใน WHOIS ที่ล้าสมัย AWS เปิดให้เปลี่ยนวิธียืนยันในที่เดิมได้โดยไม่ต้องออกใบรับรองใหม่

ไมโครซอฟท์เผยแคมเปญ CaptiveCrunch — ยึด Wi-Fi โรงแรมดันอัปเดตปลอม ปล่อย RAT ดักกล้อง ไมโครโฟน และแป้นพิมพ์

CaptiveCrunch campaign hijacks hotel Wi-Fi to deliver CornFlake surveillance malware
บริษัทไมโครซอฟท์เปิดเผยแคมเปญชื่อ CaptiveCrunch ที่ยึดเกตเวย์ Wi-Fi ของโรงแรมเพื่อดันหน้าอัปเดตเบราว์เซอร์ปลอมและปล่อย RAT ชื่อ CornFlake ซึ่งจับภาพจากเว็บแคม เสียงจากไมโครโฟน และแป้นพิมพ์ได้ ไมโครซอฟท์โยงกิจกรรมนี้เข้ากับ Storm-2945 ซึ่งประเมินว่าเป็นคลัสเตอร์ย่อยของ Midnight Blizzard หรือ APT29 พบการบิดเบือนทราฟฟิกตั้งแต่ต้นเดือนพฤษภาคมในเครือข่ายภาคบริการที่พักหลายประเทศ แต่ยังไม่มีตัวเลขว่าการเปลี่ยนเส้นทางกลายเป็นการยึดเครื่องสำเร็จกี่ราย

แฮ็กเกอร์แฮ็ก DNS ของ Wi-Fi โรงแรม เปลี่ยนเส้นทางเหยื่อไปหน้าล็อกอิน Microsoft 365 ปลอม

Hackers hijack hotel Wi-Fi DNS to steal Microsoft 365 accounts
นักวิจัย ReliaQuest เผยแฮ็กเกอร์เปลี่ยนการตั้งค่า DNS บนอุปกรณ์ Wi-Fi ในโรงแรมและศูนย์ประชุม เพื่อเปลี่ยนเส้นทางผู้ใช้ไปยังหน้าล็อกอิน Microsoft 365 ปลอม แคมเปญนี้ดำเนินมาตั้งแต่มิถุนายน 2569 มุ่งเป้าพนักงานที่เดินทาง กระทบหลายภาคส่วนทั้งการเงิน กฎหมาย สุขภาพ และพลังงาน ในสหรัฐฯ อินเดีย และซาอุดีอาระเบีย ใช้กลไก device-code เพื่อข้าม MFA โดยไม่ต้องขโมยรหัสผ่าน ReliaQuest เชื่อว่าคล้ายแคมเปญ FrostArmada ที่โยงกลุ่มจารกรรมรัสเซีย APT28

HollowGraph — มัลแวร์จารกรรมซ่อนคำสั่งและไฟล์ที่ขโมยไว้ในปฏิทิน Microsoft 365 ที่ลงวันที่ปี 2050

HollowGraph espionage implant hides C2 tasking and stolen files in Microsoft 365 calendar events dated 2050
บริษัท Group-IB เปิดเผยมัลแวร์จารกรรมชื่อ HollowGraph ที่ใช้ปฏิทิน Microsoft 365 ของบัญชีที่ถูกเจาะเป็นช่องสั่งการแทนเซิร์ฟเวอร์ของผู้โจมตี โดยฝังคำสั่งและไฟล์ที่ขโมยไว้ในนัดหมายที่ลงวันที่ปี ค.ศ. 2050 ซึ่งเจ้าของกล่องจดหมายแทบไม่มีทางเลื่อนไปเจอ ทั้งหมดวิ่งผ่าน Microsoft Graph API ที่ถูกต้องจึงกลืนกับทราฟฟิกปกติ พบบนเครื่องอย่างน้อย 12 เครื่อง ทราฟฟิกเหยื่อกินเวลาถึง 9 กรกฎาคม 2569

Microsoft Patch Tuesday พ.ค. 2569 — แพตช์ 138 ช่องโหว่ รวมบั๊ก Wormable ใน DNS และ Netlogon ที่ต้องแพตช์ด่วน

Microsoft Patch Tuesday May 2026 Critical Vulnerabilities
Microsoft ออกแพตช์ประจำเดือนพฤษภาคม 2569 แก้ไข 138 ช่องโหว่ โดย 30 ตัวอยู่ระดับ Critical ไฮไลต์คือ CVE-2026-41089 ใน Netlogon และ CVE-2026-41096 ใน Windows DNS Client ทั้งสองมีคะแนน CVSS 9.8 เป็น wormable RCE ที่โจมตีได้จากระยะไกลโดยไม่ต้อง login ผู้ดูแลระบบต้องแพตช์ทันที