ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

ภาพรวมแท็กนี้

13 ข่าว

Evooo1Bot — บ็อตเน็ต Linux สาย Mirai เจาะช่องโหว่เก่าอายุ 19 ปี เปลี่ยนอุปกรณ์ขอบเครือข่ายเป็นพร็อกซี SOCKS5

Evooo1Bot Linux botnet turning internet-facing edge devices into SOCKS5 proxies
นักวิจัยจาก FortiGuard Labs เปิดโปงบ็อตเน็ต Linux ตัวใหม่ชื่อ Evooo1Bot ที่ต่อยอดจากซอร์สโค้ด Mirai ที่หลุดสู่สาธารณะ แต่เพิ่มความสามารถเข้าไปอีกมาก ทั้งการสื่อสาร C2 แบบเข้ารหัส ตัวสแกนเดารหัสผ่าน SSH โมดูลรีเลย์ SOCKS ตัวดักข้อมูลยืนยันตัวตน และคลังโค้ดโจมตีช่องโหว่ที่รู้จักแล้วกว่าสิบรายการ เป้าหมายคืออุปกรณ์ที่เปิดสู่อินเทอร์เน็ตอย่างเราเตอร์ ไฟร์วอลล์ และกล้องไอพี เพื่อเปลี่ยนให้เป็นพร็อกซีสำหรับฟอกทราฟฟิกของผู้โจมตี

คำเตือนร่วมสหรัฐ–เกาหลีใต้ เปิดโปงแรนซัมแวร์ Gunra ใช้ช่องโหว่ VPN ของ Fortinet แก้ไฟล์ตรวจสอบตัวตนจนปิด MFA ทั้งระบบ

Joint advisory exposes Gunra ransomware exploiting Fortinet VPN flaws to bypass MFA
หน่วยงานความมั่นคงสหรัฐหลายแห่งร่วมกับสำนักงานตำรวจแห่งชาติเกาหลีใต้ออกคำเตือนร่วม เปิดโปงคลื่นการโจมตีของกลุ่มแรนซัมแวร์ Gunra ที่ใช้ช่องโหว่เก่าใน VPN ของ Fortinet คือ CVE-2024-55591 และ CVE-2025-24472 เป็นทางเข้าหลัก จุดที่อันตรายที่สุดคือผู้โจมตีแก้ไฟล์ตรวจสอบตัวตนบนพอร์ทัล VDI ให้ค่ารหัสผ่านครั้งเดียวที่กลุ่มกำหนดผ่านได้เสมอ เท่ากับปิดการป้องกัน MFA กลุ่มขโมยข้อมูลจาก OneDrive และ SharePoint ก่อนเข้ารหัสด้วย ChaCha20 และ RSA-4096 แล้วให้เวลาเหยื่อ 5-7 วันก่อนขู่ปล่อยข้อมูล

QuickFox VPN ถูกฝังโค้ดร้ายในตัวติดตั้ง Windows นานกว่าปี — ปล่อยแบ็กดอร์ FDMTP ที่ Mustang Panda เคยใช้

QuickFox supply chain attack delivers FDMTP backdoor via trojanized Windows installer
บริษัท Fortinet FortiGuard Labs เปิดเผยการโจมตีห่วงโซ่อุปทานต่อ QuickFox แอปพลิเคชัน VPN สำหรับคนจีนในต่างประเทศ ที่ดำเนินมาตั้งแต่อย่างน้อยเดือนสิงหาคม 2568 ตัวติดตั้งบน Windows ถูกแทรกโค้ด JavaScript สองบรรทัดในไฟล์ HTML ของ Electron ให้โหลดเพย์โหลดที่ปลอมเป็น Firebase SDK แล้วคัดกรองเครื่องเป้าหมายก่อนติดตั้งแบ็กดอร์ FDMTP ซึ่งเคยถูกใช้โดยกลุ่ม Mustang Panda ที่จีนหนุนหลัง QuickFox ถอดส่วนประกอบอันตรายออกแล้วในเวอร์ชัน 3.59.6 แต่ Fortinet ยังไม่ระบุตัวผู้อยู่เบื้องหลังอย่างเป็นทางการ

TrickBot สายพันธุ์ใหม่ใช้ DNS Tunneling สั่งการเครื่อง Windows ที่ติดมัลแวร์

new trickbot variant using dns tunneling to control infected windows pcs
นักวิจัยของบริษัท Fortinet พบ TrickBot สายพันธุ์ใหม่ที่ใช้เทคนิค DNS tunneling แลกคำสั่งกับผู้ควบคุมแทนการเชื่อมต่อ HTTP แบบเดิม มัลแวร์ซ่อนคำสั่งไว้ในคำขอ DNS ที่ส่งผ่านเซิร์ฟเวอร์ DNS สาธารณะของ Google ที่ 8.8.8.8 ทำให้ทราฟฟิกดูเหมือนการค้นชื่อเว็บทั่วไป มันสามารถดาวน์โหลดโมดูลเพิ่ม รันโค้ด PowerShell ฉีดโค้ดเข้ากระบวนการอื่น และตั้ง scheduled task ปลอมเป็นตัวอัปเดตซอฟต์แวร์เพื่อฝังตัว

CISA เพิ่ม CVE-2026-58644 เข้า KEV — ช่องโหว่ SharePoint รันโค้ดระยะไกล CVSS 9.8 ถูกใช้โจมตีเป็น Zero-Day

CISA adds exploited SharePoint RCE zero-day CVE-2026-58644 to KEV catalog
CISA เพิ่มช่องโหว่ CVE-2026-58644 (CVSS 9.8) ใน Microsoft SharePoint Server เข้าแคตตาล็อก KEV หลัง Microsoft ยืนยันว่าถูกใช้โจมตีจริงก่อนออกแพตช์ ช่องโหว่เป็นชนิด deserialization เปิดทางให้ผู้โจมตีระดับ Site Owner รันโค้ดจากระยะไกลผ่านเครือข่าย กระทบ SharePoint ทั้ง Subscription Edition, 2019 และ 2016 หน่วยงานรัฐกลางสหรัฐฯ ต้องแพตช์ภายใน 19 กรกฎาคม 2569 พร้อมช่องโหว่ Fortinet FortiSandbox อีก 2 รายการ

CISA สั่งหน่วยงานรัฐเร่งแพตช์ Fortinet FortiSandbox 2 ช่องโหว่วิกฤต — ถูกใช้โจมตีจริงแล้ว เส้นตาย 19 กรกฎาคม

CISA urges immediate action on actively exploited Fortinet FortiSandbox flaws
CISA สั่งหน่วยงานรัฐบาลกลางสหรัฐฯ เร่งแพตช์ช่องโหว่ระดับวิกฤต 2 รายการในระบบ Fortinet FortiSandbox คือ CVE-2026-39808 และ CVE-2026-25089 หลังยืนยันว่าถูกใช้โจมตีจริงและเพิ่มเข้าแคตตาล็อก KEV แล้ว ทั้งคู่เป็นช่องโหว่ command injection ที่เปิดให้ผู้โจมตีที่ไม่ต้องยืนยันตัวตนรันโค้ดจากระยะไกลได้โดยไม่ต้องอาศัยการกระทำของผู้ใช้ Fortinet ออกแพตช์ไปแล้วตั้งแต่ 14 เมษายนและ 9 มิถุนายน โดยมีเส้นตายตามคำสั่ง BOD 26-04 คือวันที่ 19 กรกฎาคม 2569

มัลแวร์ Ousaban กลับมา — ใช้ PDF ฟิชชิงและ VBS หลอกลูกค้าธนาคารสเปน-โปรตุเกส

Ousaban banking malware phishing PDF and VBS downloader campaign
FortiGuard Labs เปิดโปงแคมเปญ Ousaban แบงกิงโทรจันสายบราซิลที่กลับมาโจมตีลูกค้าธนาคารในสเปนและโปรตุเกส เริ่มจาก PDF ฟิชชิงที่อ้างว่าไฟล์เสียหายให้กดปุ่ม Update เปิดหน้าเว็บปลอมพอร์ทัลภาษี ใช้ geofencing กรองเหยื่อ ซ่อนเพย์โหลดในภาพด้วย steganography จับเป้ากว่า 24 ธนาคารรวม Santander, BBVA, CaixaBank ขโมยรหัสผ่านผ่านหน้าจอปลอมและคีย์ล็อกเกอร์

FortiBleed เชื่อมโยงแรนซัมแวร์ INC และ Lynx — ขโมยกว่า 110 ล้าน credential จาก FortiGate

fortibleed fortigate ransomware credential fortibleed credential theft linked inc
SOCRadar เชื่อมโยงแคมเปญ FortiBleed ที่ขโมย credential จาก FortiGate เข้ากับปฏิบัติการแรนซัมแวร์ INC และ Lynx เป็นครั้งแรก โดยพบผู้ปฏิบัติการล็อกอินเข้าแผงเจรจาของทั้งสองกลุ่ม แคมเปญนี้สแกน FortiGate ราว 430,000 เครื่องทั่วโลก เก็บ credential ได้กว่า 110 ล้านชุดผ่าน packet sniffer นำไปสู่การวาง ransomware อย่างน้อย 12 ครั้ง เชื่อว่าเป็นฝีมือกลุ่มพูดรัสเซียราว 20 คนที่ทำหน้าที่ initial access broker และยังเล็งอุปกรณ์ Citrix เป็นเป้าถัดไป

เปิดโปง Russian IAB เบื้องหลังแคมเปญ FortiBleed — ดักจับ credential จาก FortiGate กว่า 430,000 เครื่องทั่วโลก

FortiBleed Russian Initial Access Broker Campaign
บริษัท SOCRadar เปิดรายงานระบุตัว Russian Initial Access Broker ผู้อยู่เบื้องหลังแคมเปญ FortiBleed ที่กำหนดเป้าหมาย FortiGate firewall กว่า 430,000 เครื่อง ใช้เครื่องมือ FortigateSniffer ดักจับ credential ได้กว่า 110 ล้านรายการ พบโจมตีผู้รับจ้างกลาโหม NATO และกระทบหลายภาคส่วนทั่วโลก

FortiBleed — ข้อมูลรั่วครั้งใหญ่เผย credential ของ Fortinet VPN กว่า 73,000 เครื่องทั่วโลก รวมถึงไทย

FortiBleed data leak exposing Fortinet VPN credentials for 73000 devices worldwide
นักวิจัยด้านความปลอดภัยค้นพบเซิร์ฟเวอร์ที่เก็บ credential ของอุปกรณ์ Fortinet VPN กว่า 73,000 URL จาก 194 ประเทศ รวมถึงชื่อผู้ใช้ อีเมล และรหัสผ่านแบบ plaintext ของบริษัทชั้นนำอย่าง Samsung, Foxconn และ Comcast โดยไทยติดอันดับ 10 ประเทศที่ได้รับผลกระทบมากที่สุด