ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

ภาพรวมแท็กนี้

6 ข่าว

ช่องโหว่วิกฤตใน isolated-vm เปิดทางให้จาวาสคริปต์ในแซนด์บ็อกซ์หลุดออกมายึดโปรเซสหลัก — ไลบรารีที่ถูกดาวน์โหลดเกือบล้านครั้งต่อสัปดาห์

Critical type confusion flaw in isolated-vm allows sandboxed JavaScript to escape to the host process
นักวิจัยจากบริษัท Endor Labs เปิดเผยช่องโหว่วิกฤตใน isolated-vm ไลบรารีของ Node.js ที่ใช้รันจาวาสคริปต์ที่ไม่น่าเชื่อถือใน V8 Isolate ช่องโหว่ GHSA-864f-rcv7-6rh4 เป็น type confusion ในคลาส ExternalCopy ที่ทำให้โค้ดในแซนด์บ็อกซ์เขียนทับหน่วยความจำของโปรเซสหลักได้ ผลกระทบต่ำสุดคือทำให้โปรเซสล่ม สูงสุดคือยึดการควบคุมการทำงานของโปรเซสหลักจนอาจนำไปสู่การรันโค้ดจากระยะไกล กระทบทุกเวอร์ชันถึง 7.0.0 แก้แล้วใน 6.2.0 และ 7.0.1

องค์กรการกุศลกว่า 1,000 แห่งกระทบจากเหตุข้อมูลรั่วของ Beacon CRM — ต้นเหตุคือคีย์ AWS ที่หลุดในไฟล์ JavaScript

Over 1,000 charities hit by Beacon CRM data breach
บริษัท Beacon ผู้ให้บริการ CRM สำหรับองค์กรการกุศลในสหราชอาณาจักร เปิดเผยสาเหตุที่น่าจะเป็นของเหตุข้อมูลรั่วที่กระทบลูกค้าจำนวนมาก การสอบสวนพบว่าผู้โจมตีดึงข้อมูลออกจากสภาพแวดล้อม AWS ด้วยคีย์เข้าถึงที่อาจหลุดอยู่ในไฟล์ JavaScript ที่เผยแพร่สู่สาธารณะ กิจกรรมแรกสุดเกิดขึ้นวันที่ 27 กรกฎาคม และบริษัทประเมินว่าผู้โจมตีส่งออกข้อมูลทั้งฐานข้อมูล องค์กรที่ได้รับผลกระทบระบุว่าครอบคลุมลูกค้าทั้งหมดกว่า 1,000 ราย

แฮ็กเกอร์ฝังโค้ดในสคริปต์ของ Adform — สลับที่อยู่กระเป๋าคริปโทบนเว็บไซต์ลูกค้าจำนวนมาก

Adform trackpoint-async.js supply chain compromise swaps cryptocurrency wallet addresses in visitor browsers
ผู้โจมตีแก้ไขไฟล์จาวาสคริปต์ trackpoint-async.js ที่บริษัท Adform ให้บริการอยู่ ให้กลายเป็นเครื่องมือสลับที่อยู่กระเป๋า Bitcoin, Ethereum และ Tron ในเบราว์เซอร์ของผู้เข้าชมเว็บไซต์ลูกค้า Adform ตรวจพบเมื่อวันที่ 27 กรกฎาคม 2569 ลบโค้ดออกและแจ้งลูกค้ากับหน่วยงานรัฐแล้ว โค้ดเปลี่ยนทั้งค่าที่คัดลอกในคลิปบอร์ดและค่าที่พิมพ์ลงช่องกรอก และไม่มีระบบตรวจจับใดแจ้งเตือน ขอบเขตความเสียหายที่แท้จริงยังไม่มีการเปิดเผย

AutoJack — เว็บเพจเดียวจี้ AI Agent รันโค้ดบนเครื่องโฮสต์ได้ ช่องโหว่ใน Microsoft AutoGen Studio

AutoJack attack chain lets one web page hijack AI agent for host code execution
นักวิจัย Microsoft เปิดเผยห่วงโซ่การโจมตีชื่อ AutoJack ที่เปลี่ยน AI browsing agent ให้กลายเป็นช่องทางรันโค้ดทางไกล เพียงหลอกให้ agent เปิดเว็บเพจของผู้โจมตี JavaScript บนหน้านั้นก็เข้าถึง local service ที่มีสิทธิ์สูงและสั่งรันโปรเซสบนเครื่องได้ ช่องโหว่อยู่ใน AutoGen Studio บน MCP WebSocket ที่ไว้ใจ localhost ข้าม auth และรับคำสั่งตรงจาก request โดยไม่ตรวจ build เสถียร 0.4.2.2 ไม่ได้รับผลกระทบ แต่ pre-release 0.4.3.dev1/dev2 มีช่องโหว่

npm 12 จะบล็อกการรันสคริปต์จาก dependency โดยอัตโนมัติ — ตอบโต้คลื่นโจมตี Supply Chain ที่ถล่มอีโคซิสเต็ม

npm 12 will change script execution behavior to prevent supply chain attacks
GitHub ประกาศว่า npm เวอร์ชัน 12 ที่คาดว่าจะออกในเดือนกรกฎาคมจะเปลี่ยนพฤติกรรมสำคัญ โดย npm install จะไม่รันสคริปต์ preinstall, install หรือ postinstall จาก dependency อีกต่อไป ยกเว้นได้รับอนุญาตอย่างชัดแจ้ง เพื่อปิดช่องทางโจมตี supply chain ที่ถูกใช้ในเหตุการณ์ใหญ่หลายครั้งช่วงที่ผ่านมา

JS.MonoGlyphRAT — แฮ็กเกอร์ใช้ใบสั่งซื้อปลอมส่งมัลแวร์ JavaScript ที่ AV ตรวจไม่เจอ เจาะองค์กรสหรัฐฯ

Hackers use fake purchase orders to deploy JS.MonoGlyphRAT targeting US enterprises
บริษัท ANY.RUN เปิดเผยมัลแวร์ใหม่ JS.MonoGlyphRAT ที่ปลอมเป็นเอกสารธุรกิจอย่างใบสั่งซื้อหรือใบเสนอราคา ส่งเป็นไฟล์ JavaScript แนบอีเมลฟิชชิง เมื่อพนักงานเปิด ผู้โจมตีได้เข้าถึงเครือข่ายแบบถาวร จุดเด่นคือใช้ obfuscation สร้างชื่อตัวแปรจากอักขระซ้ำสลับพิมพ์เล็กใหญ่ ทำให้อ่านโค้ดยากมาก และยังขึ้นเป็น Unknown malware บน VirusTotal/ThreatFox ทำให้ AV แบบ signature ตรวจไม่เจอ มุ่งเป้าองค์กรสหรัฐฯ ในภาคเทคโนโลยี MSSP โทรคมนาคม การศึกษา พบในเยอรมนี สวีเดน ออสเตรเลียด้วย