ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

ภาพรวมแท็กนี้

5 ข่าว

ไมโครซอฟท์กลับคำเรื่อง CVE-2026-69836 ใน Entra ID — ช่องโหว่ RCE วิกฤตที่เคยถูกระบุว่าถูกโจมตีจริง ล่าสุดยืนยันว่าไม่เคยถูกใช้โจมตี

entra id soc data leak vulnerability entra id microsoft entra id remote code execution vulnerability exploited
ไมโครซอฟท์เปิดเผยช่องโหว่รันโค้ดระยะไกลระดับวิกฤตใน Entra ID หมายเลข CVE-2026-69836 โดยประกาศฉบับแรกทำเครื่องหมายว่าถูกใช้โจมตีจริง ก่อนจะแก้สถานะเป็นไม่เคยถูกใช้โจมตีในวันถัดมา ต้นเหตุคือการแปลงข้อมูลที่ไม่น่าเชื่อถือกลับเป็นออบเจกต์โดยไม่ตรวจสอบก่อน จัดอยู่ในกลุ่ม CWE-502 ผู้โจมตีส่งข้อมูลที่สร้างขึ้นพิเศษไปยังปลายทางที่มีช่องโหว่แล้วรันโค้ดได้โดยไม่ต้องยืนยันตัวตน ช่องโหว่นี้อยู่ในหมวด CVE ของบริการคลาวด์ ไมโครซอฟท์แก้ที่ฝั่งตัวเองแล้ว ลูกค้าไม่มีแพตช์ให้ติดตั้ง

ครม. สั่ง 300 กรมเปลี่ยนรหัสผ่านทันที ล้างระบบเก่า 3 หมื่นระบบใน 15 วัน — บังคับใช้ MFA ทั่วภาครัฐหลังปมข้อมูลรั่ว

Thai cabinet orders government-wide password reset and mandatory MFA after credential leak
คณะรัฐมนตรีมีมติเมื่อวันที่ 11 สิงหาคม 2569 อนุมัติสามมาตรการเร่งด่วนหลังข้อมูลภาครัฐรั่วไหลจากรหัสผ่านที่หลุดสู่ดาร์กเว็บ ให้กว่า 300 กรมเปลี่ยนรหัสผ่านเจ้าหน้าที่ทั้งหมดทันที ให้ตรวจสอบระบบสารสนเทศราว 30,000 ระบบและปิดช่องทางหลังบ้านของระบบเก่าที่เลิกใช้แล้วภายใน 15 วัน และให้บังคับใช้การยืนยันตัวตนหลายปัจจัยหรือ ThaID กับระบบภาครัฐทุกระบบ มติดังกล่าวสืบเนื่องจากการประชุมคณะกรรมการการรักษาความมั่นคงปลอดภัยไซเบอร์แห่งชาติเมื่อวันที่ 10 สิงหาคม

เมื่อกลโกงตัวตนสังเคราะห์ลามสู่ Machine Identity — ภัยเงียบจากบัญชีเครื่องปลอมที่ไม่มีเจ้าของ

how synthetic identity fraud is coming for machine identities
บทวิเคราะห์ชี้ภัยรูปแบบใหม่ที่นำแนวคิดกลโกงตัวตนสังเคราะห์ (synthetic identity fraud) มาใช้กับตัวตนที่ไม่ใช่มนุษย์ (NHI) แทนการขโมยบัญชีที่มีอยู่ ผู้โจมตีสร้างบัญชีเครื่องปลอมที่ผสมคุณลักษณะจริงกับปลอมจนดูกลมกลืน แล้วปล่อยให้สะสมสิทธิ์เงียบๆ โดยไม่มีเจ้าของคอยเฝ้าดู เทคนิคที่ใช้มีทั้ง rogue service account, DCShadow และ shadow credentials ยิ่งยุค agentic AI ที่สร้างตัวตนอัตโนมัติ เส้นแบ่งระหว่างบัญชีจริงกับปลอมยิ่งเลือนราง

Varonis เปิดตัว 'Breach at the Beach' — CTF ฝึกรับมือการขโมยข้อมูลผ่าน Entra ID ในยุค AI

Varonis Breach at the Beach Entra ID capture the flag training experience
ทีม Varonis Threat Labs เปิดตัว Breach at the Beach เกม CTF (Capture The Flag) ฝึกทักษะรับมือการขโมยข้อมูลผ่าน Entra ID ในยุค AI ผู้เล่นสวมบทตามรอยผู้โจมตีผ่านตัวละครแมว Pixel เพื่อค้นหาว่าผู้บุกรุกต้องการข้อมูลอ่อนไหวใด เนื้อหาอ้างอิงจากเคสจริงในสภาพแวดล้อมลูกค้า เน้นสอนการตรวจจับการใช้ฟีเจอร์ที่ถูกต้องไปในทางไม่ดี การอ่านล็อกดิบ และความเสี่ยงจาก Non-Human Identity ที่กำลังเพิ่มขึ้นตามการนำ AI Agent มาใช้ เล่นฟรีออนไลน์และรับ CPE credit ได้

Dashlane ถูก Brute-Force โจมตี — แฮ็กเกอร์เจาะ 2FA ดาวน์โหลด Vault เข้ารหัสของผู้ใช้ไม่เกิน 20 ราย

Dashlane brute-force attack disclosure
Dashlane เปิดเผยว่าถูกโจมตีแบบ brute-force เมื่อ 31 พฤษภาคม 2569 ผู้โจมตีส่งคำขอจำนวนมหาศาลไปยัง API ลงทะเบียนอุปกรณ์ สามารถเจาะ 2FA และดาวน์โหลด vault เข้ารหัสของผู้ใช้แผน Personal ไม่เกิน 20 ราย ข้อมูลยังเข้ารหัสอยู่และไม่สามารถเข้าถึงได้หากไม่มี Master Password