ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

ภาพรวมแท็กนี้

6 ข่าว

CISA เจาะ 2 องค์กรโครงสร้างพื้นฐานสำคัญด้วยเทคนิคเดียวกัน — ยึดโดเมนได้ทั้งคู่ แต่ฝ่ายหนึ่งไม่ตรวจพบอะไรเลย

entra id dcsync ad cs soc cisa red team compromised two critical infrastructure orgs one detected nothing
CISA เผยแพร่คำแนะนำ AA26-237A สรุปผลการประเมินด้วยเรดทีม 2 ครั้งที่ทำพร้อมกันกับองค์กรโครงสร้างพื้นฐานสำคัญ 2 แห่งด้วยเทคนิคคล้ายกัน ทั้งสองแห่งถูกยึดถึงระดับโดเมนและเข้าถึงระบบธุรกิจสำคัญกับทรัพยากรคลาวด์ได้ องค์กร A ไม่ตรวจพบกิจกรรมใดเลยเพราะจมอยู่ในสัญญาณเตือนผิดพลาดนับพันรายการและมีศูนย์เฝ้าระวังหลายศูนย์ที่ไม่แชร์ข้อมูลกัน ส่วนองค์กร B ตรวจพบเพย์โหลดฟิชชิงทุกครั้งที่ถูกรันและตัดเครื่องออกจากเครือข่ายภายใน 2-20 นาที CISA สรุปว่าความต่างอยู่ที่คนและกระบวนการ ไม่ใช่ตัวเครื่องมือ

ไมโครซอฟท์กลับคำเรื่อง CVE-2026-69836 ใน Entra ID — ช่องโหว่ RCE วิกฤตที่เคยถูกระบุว่าถูกโจมตีจริง ล่าสุดยืนยันว่าไม่เคยถูกใช้โจมตี

entra id soc data leak vulnerability entra id microsoft entra id remote code execution vulnerability exploited
ไมโครซอฟท์เปิดเผยช่องโหว่รันโค้ดระยะไกลระดับวิกฤตใน Entra ID หมายเลข CVE-2026-69836 โดยประกาศฉบับแรกทำเครื่องหมายว่าถูกใช้โจมตีจริง ก่อนจะแก้สถานะเป็นไม่เคยถูกใช้โจมตีในวันถัดมา ต้นเหตุคือการแปลงข้อมูลที่ไม่น่าเชื่อถือกลับเป็นออบเจกต์โดยไม่ตรวจสอบก่อน จัดอยู่ในกลุ่ม CWE-502 ผู้โจมตีส่งข้อมูลที่สร้างขึ้นพิเศษไปยังปลายทางที่มีช่องโหว่แล้วรันโค้ดได้โดยไม่ต้องยืนยันตัวตน ช่องโหว่นี้อยู่ในหมวด CVE ของบริการคลาวด์ ไมโครซอฟท์แก้ที่ฝั่งตัวเองแล้ว ลูกค้าไม่มีแพตช์ให้ติดตั้ง

ไมโครซอฟท์ปล่อยแพตช์บริการคลาวด์ 22 รายการรวดเดียว — ห้าช่องโหว่ได้ CVSS 10 เต็ม ครอบคลุม Azure SQL, Azure Arc, Exchange Online และ Cassandra

Microsoft rolls out 22 cloud security patches including five CVSS 10.0 flaws in Azure SQL, Azure Arc, Exchange Online and Cassandra
ไมโครซอฟท์ประกาศชุดอัปเดตความปลอดภัย 22 รายการในวันพฤหัสบดี ครอบคลุมผลิตภัณฑ์ Azure, Entra ID, Exchange, Fabric และ Partner Center ในจำนวนนี้มีห้ารายการที่ได้คะแนน CVSS เต็ม 10 ทั้งการยกระดับสิทธิ์ใน Azure SQL Database, Azure Arc และ Exchange Online และการรันโค้ดระยะไกลใน Azure Managed Instance for Apache Cassandra เกือบทั้งหมดเป็นช่องโหว่ของบริการคลาวด์ที่บริษัทแก้ที่ฝั่งเซิร์ฟเวอร์ไปแล้ว ลูกค้าไม่มีอะไรต้องติดตั้ง แต่ก็ไม่มีทางตรวจสอบเองได้เช่นกัน

Mandiant โยงคลื่นโจมตีกองทุนเฮดจ์ฟันด์เข้ากับ UNC6671 — กลุ่มเดียวเบื้องหลัง 5 แบรนด์รีดทรัพย์ BlackFile, Redact, Pink, Helix และ Falcon

Hedge fund cyberattacks tied to BlackFile-linked UNC6671 extortion group
คลื่นการโจมตีกองทุนเฮดจ์ฟันด์และบริษัทไพรเวทอิควิตี้รายใหญ่ในช่วงที่ผ่านมาถูกโยงเข้ากับ UNC6671 กลุ่มรีดทรัพย์ที่เกี่ยวข้องกับ BlackFile ตามการติดตามของ Google Threat Intelligence Group ซึ่งประเมินว่ากลุ่มบุกรุกแกนกลางเพียงกลุ่มเดียวอยู่เบื้องหลังแบรนด์สาธารณะหลายชื่อ ทั้ง Redact, Pink, Helix และ Falcon ผู้โจมตีโทรปลอมเป็นฝ่ายไอทีหลอกพนักงานให้กรอกข้อมูลบนหน้าเว็บปลอมเพื่อขโมยคุกกี้เซสชัน แล้วเข้าสู่แดชบอร์ด SSO เพื่อกวาดข้อมูลจากบริการคลาวด์ทั้งหมดที่ผูกอยู่

มัลแวร์ยืมกุญแจ Windows Hello for Business ยึดสิทธิ์เข้า Entra ID ระยะยาว — ไม่ต้องขโมยคีย์ ไม่ต้องรู้ PIN ไม่ต้องสแกนนิ้ว

Malware can abuse Windows Hello for Business keys for persistent Entra ID access
นาย Dirk-jan Mollema นักวิจัยด้าน Entra ID สาธิตว่ามัลแวร์ที่รันอยู่ในเซสชันผู้ใช้ที่ล็อกอินอยู่แล้ว สามารถเรียกใช้กุญแจ Windows Hello for Business ของเหยื่อเพื่อยืนยันตัวตนกับ Microsoft Entra ID ได้เงียบ ๆ โดยไม่ต้องดึงคีย์ส่วนตัวออกมา ไม่ต้องรู้ PIN และไม่กระตุ้นการสแกนไบโอเมตริก อีกทั้งไม่ต้องใช้สิทธิ์ผู้ดูแลระบบ ผู้โจมตีนำโทเคนที่ได้ไปลงทะเบียนอุปกรณ์ใหม่และขอ Primary Refresh Token เพื่อคงการเข้าถึงคลาวด์ระยะยาว ขณะนี้ยังไม่มี CVE หรือประกาศจาก Microsoft

Varonis เปิดตัว 'Breach at the Beach' — CTF ฝึกรับมือการขโมยข้อมูลผ่าน Entra ID ในยุค AI

Varonis Breach at the Beach Entra ID capture the flag training experience
ทีม Varonis Threat Labs เปิดตัว Breach at the Beach เกม CTF (Capture The Flag) ฝึกทักษะรับมือการขโมยข้อมูลผ่าน Entra ID ในยุค AI ผู้เล่นสวมบทตามรอยผู้โจมตีผ่านตัวละครแมว Pixel เพื่อค้นหาว่าผู้บุกรุกต้องการข้อมูลอ่อนไหวใด เนื้อหาอ้างอิงจากเคสจริงในสภาพแวดล้อมลูกค้า เน้นสอนการตรวจจับการใช้ฟีเจอร์ที่ถูกต้องไปในทางไม่ดี การอ่านล็อกดิบ และความเสี่ยงจาก Non-Human Identity ที่กำลังเพิ่มขึ้นตามการนำ AI Agent มาใช้ เล่นฟรีออนไลน์และรับ CPE credit ได้