ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

ภาพรวมแท็กนี้

3 ข่าว

ENCFORGE — แรนซัมแวร์ตัวใหม่ที่เล็งเข้ารหัสไฟล์โมเดล AI โดยเฉพาะ เจาะเข้าทาง Langflow แล้วแหกออกจากคอนเทนเนอร์ไปยึดเครื่องโฮสต์

ENCFORGE ransomware encrypts AI model files after Langflow RCE and Docker socket host breakout
นักวิจัยจากบริษัท Sysdig พบแรนซัมแวร์ตัวใหม่ชื่อ ENCFORGE ที่เขียนด้วยภาษา Go และออกแบบมาเข้ารหัสไฟล์โครงสร้างพื้นฐาน AI โดยเฉพาะ ทั้งค่าน้ำหนักโมเดล ดัชนีเวกเตอร์ และชุดข้อมูลฝึกสอน รวมราว 180 นามสกุลไฟล์ ผู้โจมตีเข้ามาทางช่องโหว่ CVE-2025-3248 ของ Langflow แล้วใช้ Docker socket ที่เปิดทิ้งไว้แหกออกจากคอนเทนเนอร์ไปรันบนเครื่องโฮสต์

NadMesh — บอตเน็ตตัวใหม่กวาดหาบริการ AI ที่เปิดทิ้งไว้ ล่ากุญแจคลาวด์และโทเคน Kubernetes

NadMesh botnet hunts exposed AI services for cloud keys and Kubernetes tokens
ทีม XLab ของบริษัท QiAnXin เปิดโปงบอตเน็ตตัวใหม่ชื่อ NadMesh ที่เขียนด้วยภาษา Go และเริ่มระบาดต้นเดือนกรกฎาคม 2569 โดยใช้ Shodan กวาดหาบริการ AI ที่เปิดสู่อินเทอร์เน็ตอย่าง ComfyUI, Ollama, n8n, Open WebUI, Langflow และ Gradio เป้าหมายไม่ใช่ตัวเครื่อง แต่เป็นกุญแจคลาวด์ในตัวแปรสภาพแวดล้อม โทเคน Kubernetes และไฟล์ตั้งค่า AWS กับ Docker แดชบอร์ดของผู้ควบคุมอ้างว่าเก็บกุญแจ AWS ได้แล้ว 3,811 ชุด

CVE-2026-20896: ผู้โจมตีเริ่มสำรวจช่องโหว่ Gitea Docker หลังเปิดเผย 13 วัน — ปลอมตัวเป็นผู้ใช้คนใดก็ได้โดยไม่ต้องรหัสผ่าน

devops vulnerability cve 2026 20896 cve cvss days after disclosure threat
บริษัท Sysdig พบความพยายามโจมตีช่องโหว่ CVE-2026-20896 (CVSS 9.8) ใน Gitea Docker image เป็นครั้งแรกหลังเปิดเผย 13 วัน ต้นตอคือ image ฮาร์ดโค้ด REVERSE_PROXY_TRUSTED_PROXIES เป็น * ทำให้เชื่อ header X-WEBAUTH-USER จากทุก IP ผู้โจมตีที่เข้าถึงพอร์ตได้จึงปลอมตัวเป็นผู้ใช้ใด ๆ รวมถึง admin โดยไม่ต้องรหัสผ่าน กระทบเวอร์ชันถึง 1.26.2 แก้ไขแล้วใน 1.26.3 มี Gitea เปิดสู่อินเทอร์เน็ตราว 6,200 เครื่อง