ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

ภาพรวมแท็กนี้

5 ข่าว

ออสเตรเลียตั้งข้อหาชาย 2 คนรวม 14 กระทง ปมกลุ่ม TeamPCP — ต้นทางการวางยา Trivy, Checkmarx KICS และ LiteLLM เมื่อเดือนมีนาคม

Alleged TeamPCP hackers charged in Australia over supply chain attacks on Trivy KICS and LiteLLM
ตำรวจสหพันธรัฐออสเตรเลียตั้งข้อหาชายชาวรัฐเวสเทิร์นออสเตรเลีย 2 คนรวม 14 กระทง จากบทบาทที่ถูกกล่าวหาในกลุ่ม TeamPCP ซึ่งอยู่เบื้องหลังการเจาะเครื่องมือสแกนโอเพนซอร์ส Trivy และ Checkmarx KICS รวมถึงเกตเวย์ AI ชื่อ LiteLLM เมื่อเดือนมีนาคม 2569 ตำรวจระบุว่าโค้ดอันตรายอาจกระทบองค์กรกว่า 1,000 แห่งทั่วโลก ขโมยข้อมูลรับรองกว่า 500,000 รายการ และดูดข้อมูลออกไปอย่างน้อย 300 กิกะไบต์

ช่องโหว่ workflow injection ในรีโปสาธารณะของ Snowflake — เปิด GitHub issue ที่ปั้นขึ้นก็สั่งรันคำสั่งและดึงโทเคน Jira ภายในออกมาได้

GitHub Actions workflow injection in a public Snowflake repository lets a crafted issue run commands and leak internal Jira credentials
บริษัท Wiz เปิดเผยช่องโหว่ GitHub Actions workflow injection ในรีโปสาธารณะของ Snowflake ที่เปิดทางให้ issue ซึ่งปั้นขึ้นเป็นพิเศษสั่งรันคำสั่งใน workflow ที่ถือ credential ของ Jira ภายในองค์กร ต้นเหตุคือไฟล์ jira_issue.yml เอาค่าหัวเรื่องและเนื้อ issue ยัดตรงเข้าบล็อก run และตรวจเงื่อนไขผู้ส่งด้วยพร็อพเพอร์ตี้ที่ไม่มีอยู่จริง Wiz ได้โทเคน Jira ที่อ่านโปรเจกต์วิศวกรรมและ bug bounty ได้ Snowflake แก้ในวันเดียวกับที่รับรายงานและหมุนโทเคนแล้ว โดยระบุว่าไม่พบหลักฐานการเข้าถึงโดยไม่ได้รับอนุญาต

แฮ็กเกอร์ใช้ GitHub Actions Runners เป็นฐานโจมตี — ล่าเซิร์ฟเวอร์ cPanel/WHM ผ่าน CVE-2026-41940

attackers weaponize github actions runners to target cpanel and whm servers
นักวิจัยเปิดโปงแคมเปญขนาดใหญ่ที่เปลี่ยน GitHub repository ที่ถูกเจาะให้กลายเป็นโครงสร้างพื้นฐานโจมตีแบบกระจาย ผู้โจมตียัด workflow อันตรายลงในแพ็กเกจ PHP บน Packagist 10 ตัว เมื่อ workflow ทำงานจะเรียก GitHub-hosted runner ดาวน์โหลดเพย์โหลด Linux มาสแกนหาเซิร์ฟเวอร์ cPanel และ WHM ที่มีช่องโหว่ CVE-2026-41940 ซึ่งเป็นช่องโหว่ข้ามการยืนยันตัวตน จากนั้นกวาดข้อมูลประจำตัวและกุญแจลับต่างๆ พบไฟล์ workflow กว่า 6,100 ไฟล์บ่งชี้ว่าแคมเปญกว้างกว่าที่พบ

ช่องโหว่รูปแบบใหม่ 'Cordyceps' ใน GitHub Actions — เชนโจมตี CI/CD ที่สแกนเนอร์มองไม่เห็น กระทบ Microsoft, Google, Apache

github actions git github security activestate github actions
นักวิจัยจาก Novee Security เปิดเผยช่องโหว่ CI/CD รูปแบบใหม่ชื่อ Cordyceps เดือนมิถุนายน 2569 หลังสแกน repository กว่า 30,000 แห่ง พบเสี่ยง 654 และยืนยันโจมตีได้จริงกว่า 300 แห่ง ต้นเหตุคือการต่อ workflow ของ GitHub Actions ที่รันโค้ดจาก fork ไม่น่าเชื่อถือพร้อมสิทธิ์เข้าถึง secret ผู้โจมตีเพียงมีบัญชี GitHub ฟรีก็ขโมยโทเคนถาวรได้ กระทบโปรเจกต์ของ Microsoft, Google, Apache และ Cloudflare

GitHub Actions ถูกโจมตี Supply Chain — แฮ็กเกอร์เปลี่ยน Tag ชี้ไปโค้ดอันตราย ขโมย Credentials จาก CI/CD Pipeline

GitHub Actions supply chain attack stealing CI/CD credentials
GitHub Action ยอดนิยม actions-cool/issues-helper ถูกโจมตีแบบ supply chain โดยแฮ็กเกอร์เปลี่ยน tag ทุกตัวให้ชี้ไป imposter commit ที่ฝังโค้ดอันตราย เมื่อ workflow ทำงานจะดาวน์โหลด Bun runtime อ่านหน่วยความจำของ Runner.Worker เพื่อขโมย credentials แล้วส่งข้อมูลออกไปยังเซิร์ฟเวอร์ของผู้โจมตีผ่าน HTTPS