ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

ภาพรวมแท็กนี้

18 ข่าว

Chrome 151 ออกอัปเดตใหม่ปิด 41 ช่องโหว่ — วิกฤต 6 รายการ ส่วนใหญ่เป็นบั๊กความปลอดภัยหน่วยความจำ

Critical vulnerabilities patched with Chrome 151 update
Google ปล่อยอัปเดต Chrome 151 ชุดใหม่ปิดช่องโหว่ระดับวิกฤตและระดับสูงรวม 41 รายการ ในจำนวนนี้เป็นระดับวิกฤต 6 รายการ ประกอบด้วย use-after-free 5 จุดในคอมโพเนนต์ WebGL, Aura, Skia และ Views กับช่องโหว่เขียนข้อมูลนอกขอบเขตในเอนจินกราฟิก ANGLE อีกหนึ่งจุด ส่วนที่เหลืออีก 35 รายการเป็นระดับสูง โดยกว่าครึ่งเป็นบั๊กความปลอดภัยหน่วยความจำที่อาจนำไปสู่การรันโค้ดตามอำเภอใจ Google ไม่ได้ระบุว่ามีช่องโหว่ใดถูกใช้โจมตีจริง

Unit 42 เผย 3 เทคนิคเจาะ Google Password Manager — มัลแวร์สวมสิทธิ์บัญชีที่ป้องกันด้วย Passkey ได้โดยเหยื่อไม่รู้ตัว

palo alto networks password manager malware vulnerability golden pass google password manager
ทีม Unit 42 ของ Palo Alto Networks เปิดเผยเทคนิคโจมตี 3 รูปแบบต่อ Google Password Manager บน Chrome ที่ทำให้มัลแวร์สิทธิ์ผู้ใช้ทั่วไปเข้าสู่บัญชีที่ป้องกันด้วย passkey ได้โดยไม่ต้องสแกนนิ้วหรือใส่ PIN เทคนิคที่รุนแรงที่สุดคือการดึงกุญแจหลัก Security Domain Secret ขนาด 32 ไบต์ออกจากหน่วยความจำของ Chrome ทั้งสามเส้นทางไม่ได้เจาะตัวการเข้ารหัส แต่เจาะโค้ดรอบ ๆ passkey รายงานไม่มีหมายเลข CVE และยังไม่ยืนยันว่าปิดช่องครบแล้ว ทุกเส้นทางต้องมีมัลแวร์รันอยู่บนเครื่องเหยื่อก่อน

Chrome เตรียมบล็อกส่วนขยายที่จี้หน้า New Tab โดยค่าเริ่มต้น — ปิดช่องมัลแวร์ปลอมเป็นนโยบายองค์กรบนเครื่องผู้ใช้ทั่วไป

Google Chrome blocking policy-installed New Tab hijacker extensions
Google กำลังพัฒนากลไกใหม่ใน Chrome ที่จะบล็อกส่วนขยายซึ่งถูกติดตั้งผ่านนโยบายองค์กรไม่ให้เข้ายึดหน้า New Tab หรือเปลี่ยนเครื่องมือค้นหาเริ่มต้นบนเครื่องที่ไม่ได้อยู่ใต้การบริหารจัดการจริง ต้นเหตุคือมัลแวร์เขียนคีย์นโยบายลงเครื่องผู้ใช้แล้วบังคับติดตั้งส่วนขยายที่ผู้ใช้ลบไม่ได้ พร้อมขึ้นข้อความ Managed by your organization ทั้งที่ไม่มีองค์กรใดดูแล กลไกใหม่จะยกเลิกการติดตั้งและจำรหัสส่วนขยายที่ถูกบล็อกไว้ ขณะนี้โค้ดยังอยู่ระหว่างตรวจทานใน Chromium Gerrit จึงยังไม่มีใน Chrome รุ่นเสถียร

Google เพิ่มการกู้บัญชีด้วยวิดีโอเซลฟี — ช่วยผู้ใช้ที่ถูกล็อกออกจากบัญชี

google adds selfie video recovery for users locked out of their accounts
บริษัท Google เปิดตัววิธีกู้บัญชีแบบใหม่ ให้ผู้ใช้อัดวิดีโอเซลฟีไว้ล่วงหน้าเพื่อยืนยันตัวตนเมื่อถูกล็อกออกจากบัญชี ระบบจะเทียบวิดีโอที่อัดใหม่กับที่บันทึกไว้ ฟีเจอร์นี้เป็นแบบสมัครใจ ลบได้ตลอดเวลา และเข้ารหัสขณะจัดเก็บ แต่ไม่รองรับบัญชี Workspace บัญชีเด็ก และบัญชี Advanced Protection พร้อมกันนี้ Google ยังเปิดระบบยืนยันตัวตนด้วยท่าทางมือแทน reCAPTCHA แบบเดิม

อียูสั่งปรับ Google 1 พันล้านดอลลาร์ — ละเมิดกฎ DMA เอื้อบริการตัวเองในการค้นหาและ Play Store

eu fines google 1 billion for digital markets act breaches in search and play store
คณะกรรมาธิการยุโรปสั่งปรับบริษัท Google เป็นเงิน 890 ล้านยูโร (ราว 1 พันล้านดอลลาร์) ฐานละเมิดกฎหมาย Digital Markets Act โดยเอื้อประโยชน์ให้บริการของตนเองในผลการค้นหา Google Search เหนือคู่แข่ง และกีดกันไม่ให้นักพัฒนาแอปสื่อสารข้อเสนอราคาที่ถูกกว่าใน Play Store อียูสั่งให้ยุติการละเมิดภายใน 60 วัน มิเช่นนั้นเสี่ยงถูกปรับสูงสุด 5% ของรายได้ทั่วโลกต่อวัน สะท้อนท่าทีบังคับใช้กฎหมายควบคุมบริษัทเทคโนโลยียักษ์ใหญ่ที่เข้มข้นขึ้น

อียูสั่ง Google เปิดไมค์ กล้อง และหน้าจอ Android ให้ผู้ช่วย AI คู่แข่งเข้าถึงเทียบเท่า Gemini

eu google android open mic camera screen rival ai assistants dma
คณะกรรมาธิการยุโรปสั่งให้ Google เปิดให้ผู้ช่วย AI คู่แข่งเข้าถึง Android ได้เท่ากับ Gemini ทั้งกล้อง ไมโครโฟน เนื้อหาบนหน้าจอ wake word และการสั่งงานแอปอื่นเบื้องหลัง ภายใต้กฎ Digital Markets Act ต้องส่งมอบใน Android 18 ภายใน 1 สิงหาคม 2570 Google คัดค้านว่ากระทบความปลอดภัยของอุปกรณ์ โดยอ้างกรณี SafeBreach ที่เคยเจาะ Gemini ผ่าน prompt injection ครอบคลุม 11 ฟีเจอร์ แบ่งเป็นต้องผ่านการรับรอง 5 และเปิดเสรี 6 ฟีเจอร์

Gemini CLI ถูกใช้เป็นเครื่องมือแฮ็ก — คนร้ายสั่งงาน AI ด้วยภาษาคนให้ดูแลบอตเน็ต ย้าย C2 ใน 6 นาที

Google Gemini CLI abused as a hacking agent and malware botnet operator
นักวิจัยจาก Trend Micro เปิดเผยว่าคนร้ายที่พูดภาษารัสเซียชื่อ bandcampro นำเครื่องมือ AI โอเพนซอร์ส Gemini CLI ของ Google มาใช้เป็นเอเจนต์แฮ็กและดูแลบอตเน็ตขนาดเล็ก โดยสั่งงานด้วยภาษาคนล้วนๆ กว่า 200 เซสชัน AI ช่วยแก้ปัญหาเฉพาะหน้า เสนอปรับปรุงการทำงานอย่างน้อย 59 ครั้ง และย้ายโครงสร้าง C2 ทั้งชุดตั้งแต่โค้ด, VPS, Cloudflare จนถึง debug เสร็จใน 6 นาที บอตเน็ตทั้งระบบเก็บในไฟล์ข้อความ 3 ไฟล์ราว 5 KB ควบคุม 8 เครื่องในคลินิกทันตกรรม

ฟิชชิงปลอมสัมภาษณ์งานสวมแบรนด์ดัง 30+ ราย ขโมยบัญชี Google — ใช้ Browser-in-the-Browser หลอกหน้าล็อกอินปลอม

phishing fake job interview impersonating big brands to steal google accounts
นักวิจัยจาก Team Cymru เปิดโปงแคมเปญฟิชชิงที่ปลอมเป็นการสัมภาษณ์งานจากแบรนด์ดังกว่า 30 ราย เช่น Adobe, Netflix, Coca-Cola และ OpenAI เพื่อขโมยบัญชี Google ของนักการตลาด ผู้โจมตีฉวยใช้แพลตฟอร์ม HR และบริการคลาวด์ของแท้ทำ redirect ซ้อนหลายชั้น ก่อนพาเหยื่อไปหน้าปลอม แล้วใช้เทคนิค Browser-in-the-Browser สร้างป๊อปอัปล็อกอิน Google ปลอมที่แยกจากของจริงแทบไม่ออก

Google ร่วม FBI ทลายเครือข่าย Residential Proxy 'NetNut' ที่ยึดอุปกรณ์ในบ้านกว่า 2 ล้านเครื่อง

fbi google proxy google disrupts netnut residential proxy network spanning gtig million home devices google
Google Threat Intelligence Group ร่วมกับ FBI และ Lumen ปฏิบัติการลดทอนเครือข่าย residential proxy ชื่อ NetNut (หรือ Popa) ที่เปลี่ยนอุปกรณ์ในบ้านกว่า 2 ล้านเครื่องทั่วโลกให้เป็น exit node ให้คนอื่นเช่าส่งทราฟฟิก พบกลุ่มภัยคุกคามอย่างน้อย 316 คลัสเตอร์ใช้ซ่อนตัวโจมตี NetNut เชื่อมโยงบริษัทจดทะเบียนอิสราเอล Alarum Technologies และมีโครงการ reseller ทำให้ปิดยากในครั้งเดียว

นักวิจัยพบช่องโหว่ AirDrop และ Quick Share 6 ตัว เปิดทางแฮ็กเกอร์ใกล้ตัวก่อกวนและเลี่ยงการตรวจสอบ

ช่องโหว่ AirDrop และ Quick Share เปิดทางแฮ็กเกอร์ใกล้ตัวก่อกวนและเลี่ยงการตรวจสอบ
นักวิจัยจาก CISPA Helmholtz Center พบช่องโหว่ 6 ตัวใน AirDrop ของ Apple และ Quick Share ของ Samsung/Google ผู้โจมตีที่อยู่ในระยะไร้สายสามารถทำให้บริการแชร์ไฟล์ล่มโดยไม่ต้องแตะเครื่องเหยื่อเลย ช่องโหว่บางตัวเลี่ยงการตรวจสอบเซสชันหรือทำให้แอป Quick Share บน Windows ล่มแบบอาจถูกใช้รันโค้ดอันตรายได้ Apple และ Google เริ่มแพตช์แล้วบางส่วน ผู้ใช้ควรตั้งค่ารับไฟล์เฉพาะจากผู้ติดต่อเท่านั้น