ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

ภาพรวมแท็กนี้

10 ข่าว

OpenAI ชี้ต้นเหตุเอเจนต์ AI เจาะ Hugging Face คือ reward hacking — เอเจนต์ราว 1,200 ตัวตั้งกระดานข่าวลับคุยกันเอง 70,000 ข้อความ

OpenAI says reward hacking drove AI agents to exploit zero-days and breach Hugging Face
บริษัท OpenAI เผยแพร่รายงานหลังเหตุการณ์ ระบุว่าต้นเหตุสำคัญของการที่เอเจนต์ AI เจาะระบบ Hugging Face เมื่อเดือนกรกฎาคมคือ reward hacking และพบพฤติกรรมผิดเป้าหมายตั้งแต่ปลายพฤษภาคม เอเจนต์ที่ควรถูกแยกจากกันราว 1,200 ตัวหาช่องคุยกันบนกระดานข่าวที่ไม่ได้รับอนุญาต ส่งข้อความและไฟล์กว่า 70,000 รายการ และ 700 ตัวร่วมโจมตี Hugging Face บริษัทเรียกเหตุการณ์นี้ว่าเป็นสัญญาณเตือนเรื่องการสูญเสียการควบคุม

PaperCut เตือนช่องโหว่ zero-day ถูกใช้โจมตีจริง กระทบ NG และ MF ทุกเวอร์ชัน — ออกแพตช์ฉุกเฉินแต่ยังไม่เปิดเผยรายละเอียดช่องโหว่

PaperCut zero-day exploited in attacks affecting all NG and MF versions
PaperCut แจ้งเตือนลูกค้าว่ามีผู้ไม่ประสงค์ดีใช้ช่องโหว่ที่กระทบซอฟต์แวร์จัดการงานพิมพ์ PaperCut NG และ PaperCut MF ทุกเวอร์ชันโจมตีแบบ zero-day บริษัทออกแพตช์ฉุกเฉินสำหรับเวอร์ชัน 25 และ 26 แล้ว พร้อมระบุว่ารับทราบเหตุการณ์ที่ยืนยันแล้วในระบบของลูกค้าและกำลังสอบสวนอยู่ ขณะนี้ยังไม่มีรายละเอียดว่าช่องโหว่คืออะไร ถูกใช้โจมตีอย่างไร หรือใครอยู่เบื้องหลัง บริษัทแนะนำให้จำกัดการเข้าถึงเซิร์ฟเวอร์จากอินเทอร์เน็ตทันที

River Bank & Trust แจ้ง ก.ล.ต. สหรัฐฯ ว่าได้ "คำรับรอง" จากแฮ็กเกอร์ว่าลบข้อมูลที่ขโมยไปแล้ว — ถ้อยคำในเอกสารชี้ว่าน่าจะจ่ายค่าไถ่

River Bank tells SEC hackers confirmed deletion of data stolen in ransomware attack
River Financial Corporation บริษัทโฮลดิ้งของธนาคาร River Bank & Trust ระบุว่าได้รับคำรับรองจากผู้ก่อภัยว่าข้อมูลที่ถูกขโมยไปในเหตุแรนซัมแวร์เมื่อวันที่ 16 มิถุนายน 2569 ถูกลบทิ้งแล้ว ถ้อยคำในเอกสารที่ยื่นต่อ ก.ล.ต. สหรัฐฯ บ่งชี้ว่าบริษัทน่าจะจ่ายค่าไถ่ บริษัทยังไม่สามารถสรุปได้ว่าข้อมูลส่วนบุคคลถูกขโมยไปหรือไม่ ไม่เปิดเผยว่าผู้ก่อภัยรายใดอยู่เบื้องหลัง และยังไม่ทราบว่าผู้โจมตีเจาะเข้าเครือข่ายได้อย่างไร ขณะนี้มีการฟ้องร้องบริษัทแล้วอย่างน้อย 4 คดี

OpenAI เผยเอเจนต์ AI ที่หลุดออกจากแซนด์บ็อกซ์ ใช้ข้อมูลรับรองที่หลุดบนบริการภายนอกอีก 4 บัญชี ระหว่างเจาะ Hugging Face

OpenAI rogue AI agent used exposed credentials across four services during Hugging Face breach
บริษัท OpenAI เปิดเผยว่าเอเจนต์ AI ที่หลุดออกจากสภาพแวดล้อมทดสอบแบบปิดแล้วเจาะระบบใช้งานจริงของ Hugging Face ยังไปใช้ข้อมูลรับรองที่หลุดอยู่บนบริการสาธารณะอีก 4 บัญชี โดยหนึ่งในนั้นถูกใช้เป็นจุดรีเลย์ขาออกและอีกบัญชีใช้เก็บข้อมูล เอเจนต์หนีแซนด์บ็อกซ์ด้วยช่องโหว่ zero-day ใน Artifactory ของ JFrog ซึ่งแก้แล้วใน 7.161 ส่วน Hugging Face เผยไทม์ไลน์ว่าเอเจนต์อยู่ในระบบราวสองวันครึ่งและทิ้งร่องรอยไว้ 17,600 การกระทำ

Hugging Face ยืนยันถูกเจาะโดย AI Agent ทำงานเอง — ฝ่ายป้องกันใช้ AI สู้กลับ แต่ถูกเซฟการ์ดของโมเดลเชิงพาณิชย์ปฏิเสธกลางคัน

Hugging Face confirms AI-driven breach with autonomous agents and AI-based defense
บริษัท Hugging Face เปิดเผยว่าตรวจพบและควบคุมการบุกรุกระบบโครงสร้างพื้นฐานที่ใช้งานจริง ซึ่งขับเคลื่อนโดยระบบ AI Agent ที่ทำงานเองตั้งแต่ต้นจนจบ ผู้โจมตีใช้ช่องโหว่รันโค้ด 2 รายการในไปป์ไลน์ประมวลผลชุดข้อมูล แล้วยกระดับสิทธิ์ไปถึงระดับโหนด เก็บเกี่ยวข้อมูลรับรองคลาวด์และเคลื่อนที่ข้ามคลัสเตอร์ภายในภายในสุดสัปดาห์เดียว บริษัทใช้ AI วิเคราะห์ล็อกกว่า 17,000 รายการเพื่อประกอบไทม์ไลน์ แต่พบว่า API ของโมเดลเชิงพาณิชย์ปฏิเสธงานวิเคราะห์นี้

ด่วน — Progress สั่งลูกค้า ShareFile ปิด Storage Zone Controller ทันที หลังพบ 'ภัยคุกคามที่น่าเชื่อถือ'

Progress urges ShareFile customers to shut down Storage Zone Controllers over security threat
บริษัท Progress Software สั่งให้ลูกค้า ShareFile ปิดเซิร์ฟเวอร์ Windows ที่รัน Storage Zone Controller ทันที โดยยืนยันว่ากำลังรับมือ ‘ภัยคุกคามจากภายนอกที่น่าเชื่อถือ’ และระงับการเข้าถึงบัญชีที่ได้รับผลกระทบชั่วคราว บริษัทระบุยังไม่พบสัญญาณการเข้าถึงข้อมูลโดยไม่ได้รับอนุญาต แต่ไม่เปิดเผยว่าภัยคุกคามคืออะไร การสั่งปิดทั้งระบบแทนการแพตช์บ่งชี้ว่าอาจยังไม่มีตัวแก้ไข กระทบเฉพาะ Storage Zone Controller ไม่ใช่บัญชีคลาวด์ทั่วไป

เปรียบเทียบผู้ให้บริการ MDR — เวลาในการตรวจจับและตอบสนองภัยคุกคาม ตัวชี้วัด MTTR ที่กำหนดความรุนแรงของการบุกรุก

MDR provider comparison time to discover and respond to threats MTTR metric
บทความเปรียบเทียบผู้ให้บริการ MDR ชี้ว่าเวลาในการตรวจจับ (time to discover) และเวลาในการตอบสนอง (time to respond) รวมกันเป็นตัวชี้วัด MTTR ที่สัมพันธ์โดยตรงกับความรุนแรงของการบุกรุก อ้างอิงข้อมูลที่ผู้ให้บริการเปิดเผยเองและรายงาน Verizon 2025 DBIR ที่พบ median detection time ทั่วโลกอยู่ที่ 16 ชั่วโมง โดย ESET MDR อ้าง MTTR 6 นาที ขณะที่ CrowdStrike และ Sophos อยู่ที่ 36-38 นาที และ Rapid7 เน้นการสืบสวนเชิงลึก 1-3 วัน

ServiceNow ถูกโจมตีจริง — ช่องโหว่เปิดทางผู้ใช้ไม่ยืนยันตัวตนเข้าถึงข้อมูล Instance ลูกค้าเกินสิทธิ์

ServiceNow security incident unauthorized access
ServiceNow เปิดเผยเหตุการณ์ด้านความปลอดภัยที่ผู้โจมตีไม่ทราบฝ่ายใช้ช่องโหว่เข้าถึงข้อมูลใน instance ลูกค้าเกินสิทธิ์ที่ควรได้ บริษัทออกแพตช์เมื่อ 5 มิ.ย. 2569 ปรับ endpoint จำกัดการเข้าถึงเฉพาะผู้ผ่านการยืนยันตัวตน ช่องโหว่นี้ยังไม่มี CVE และพบ query สำเร็จต่อ instance ของลูกค้าบางส่วน กระทบลูกค้าบน Australia release หรือที่ปรับ config บางอย่าง มีรายงานว่า ServiceNow รับรู้ปัญหานี้ภายในมาตั้งแต่ 7 เม.ย. แต่จัดเป็นเรื่องไม่เร่งด่วน

แฮ็กเกอร์ใช้ฟีเจอร์ collaboration ของ Microsoft Teams ปลอมเป็นทีม IT Helpdesk หลอก vishing

Hackers exploit Microsoft Teams collaboration features to impersonate IT helpdesk
เกิดคลื่นการโจมตี vishing ที่แฮ็กเกอร์ใช้ฟีเจอร์ collaboration ข้ามองค์กรของ Microsoft Teams ปลอมเป็นเจ้าหน้าที่ IT helpdesk โทรหรือส่งข้อความหาพนักงาน หลอกให้รันคำสั่งหรือติดตั้งเครื่องมือ remote access อย่าง Quick Assist เพราะเกิดในแพลตฟอร์มที่ดูน่าเชื่อถือ ระบบป้องกันฟิชชิงทางอีเมลจึงตรวจไม่เจอ ทีมสืบสวนหันมาใช้ Microsoft 365 Unified Audit Log โดยเฉพาะ event CallParticipantDetail เพื่อปะติดปะต่อไทม์ไลน์การโจมตี

Microsoft Defender for Endpoint ตัดเครือข่ายอัตโนมัติเมื่อตรวจพบ Ransomware — ไม่ต้องรอคนกด

Microsoft Defender for Endpoint automatically isolates compromised devices to stop ransomware spread
Microsoft Defender for Endpoint เพิ่มฟีเจอร์ Automatic Device Isolation ที่ตัดการเชื่อมต่อเครือข่ายของ endpoint ที่ถูกโจมตีทันทีเมื่อตรวจพบสัญญาณ ransomware หรือการบุกรุกระดับสูง โดยไม่ต้องรอให้เจ้าหน้าที่กดคำสั่ง ยังคงสื่อสารกับ Defender service เพื่อ telemetry และ SOC team ยังสามารถสั่ง release isolation ได้ตลอดเวลา