ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

ภาพรวมแท็กนี้

17 ข่าว

CISA เพิ่ม 4 ช่องโหว่วิกฤตเข้า KEV พร้อมกัน — macOS Screen Sharing, SharePoint, vCenter และ Microsoft IKE ถูกโจมตีจริงแล้วทั้งหมด

CISA adds four critical macOS SharePoint vCenter and Microsoft IKE flaws to the KEV catalog
หน่วยงาน CISA ของสหรัฐฯ เพิ่มช่องโหว่วิกฤต 4 รายการเข้าบัญชี Known Exploited Vulnerabilities เมื่อวันที่ 18 สิงหาคม 2569 โดยระบุว่าถูกใช้โจมตีจริงแล้วทั้งหมด ได้แก่ CVE-2026-65400 ใน macOS ที่ยืนยันตัวตนเข้า Screen Sharing ได้โดยไม่ต้องมีรหัสผ่าน CVE-2026-55040 ใน SharePoint ที่ข้ามฟีเจอร์ความปลอดภัย CVE-2026-59310 ใน VMware vCenter ที่รันโค้ดได้จากระยะไกล และ CVE-2026-33824 ใน Microsoft IKE Service Extensions ทุกตัวมีแพตช์แล้ว โดยหน่วยงานรัฐบาลกลางต้องอัปเดตภายใน 21 สิงหาคม 2569

Microsoft โยงโดเมนหมุนเวียนกว่า 30 รายเข้ากับ MacSync Stealer — ใช้พฤติกรรมซ้ำของโปรเซสและคำขอเป็นตัวไล่ล่าแทนการไล่ตามที่อยู่

Microsoft links more than 30 rotating domains to MacSync macOS stealer infrastructure
ทีม Microsoft Defender Experts โยงเว็บโดเมนกว่า 30 รายเข้ากับ MacSync Stealer มัลแวร์ขโมยข้อมูลบน macOS ด้วยการจับคู่พฤติกรรมที่ซ้ำกันทั้งฝั่งเครื่องปลายทางและฝั่งเครือข่าย แทนการไล่ตามที่อยู่ที่เปลี่ยนตลอด รายงานยืนยันว่ามีการดูดข้อมูลออกจริงไม่ใช่แค่การติดต่อ C2 โดยมัลแวร์กวาดทั้ง Keychain ข้อมูลรับรองเบราว์เซอร์ กุญแจ SSH ข้อมูลรับรอง AWS และไฟล์ตั้งค่า Kubernetes ก่อนอัดเป็นไฟล์บีบและส่งออกทีละก้อน Microsoft ไม่เปิดเผยจำนวนเหยื่อและไม่ระบุชื่อกลุ่มผู้อยู่เบื้องหลัง

AmnesiaStealer — มัลแวร์ macOS เขียนด้วย Rust ยึดเซสชันเบราว์เซอร์แบบสด แพร่ผ่าน ClickFix

AmnesiaStealer macOS infostealer controls browser sessions
บริษัท Jamf พบมัลแวร์ขโมยข้อมูลบน macOS ตัวใหม่ชื่อ AmnesiaStealer เขียนด้วยภาษา Rust แพร่ผ่านหน้าดาวน์โหลด GitHub ปลอมด้วยเทคนิค ClickFix ติดเชื้อ 3 ขั้นตั้งแต่สคริปต์เชลล์จนถึงโมดูลควบคุมเบราว์เซอร์จากระยะไกล มัลแวร์หลอกขอรหัสผ่านเครื่อง คัดลอก keychain และดูดข้อมูลจากเบราว์เซอร์ตระกูล Chromium 6 ตัว จุดเด่นคือเขียนทับคีย์ Safe Storage ด้วยค่าของผู้โจมตีจนรหัสผ่านเดิมกู้ไม่ได้ และโมดูล stream ที่ใช้ Chrome DevTools Protocol เปิดเบราว์เซอร์ headless ให้ผู้โจมตีคุมเซสชันสด

ClickFix ส่งมัลแวร์ macOS เขียนด้วยภาษา Go — ฟังก์ชัน DRAIN ดูดกระเป๋าคริปโตได้ทีละส่วน พร้อมขโมยรหัสผ่านเบราว์เซอร์และ iCloud Keychain

ClickFix attacks deliver Go-based macOS stealer that can drain crypto wallets
บริษัท Huntress พบแคมเปญ ClickFix ที่หลอกผู้ใช้ macOS วางคำสั่งใน Terminal เพื่อติดตั้งมัลแวร์ขโมยข้อมูลที่เขียนด้วยภาษา Go ซึ่งกวาดรหัสผ่านในเบราว์เซอร์ ข้อมูล iCloud Keychain และข้อมูลรับรองที่แคชไว้ จุดที่ต่างจากตัวอื่นคือฟังก์ชัน DRAIN ที่ตรวจยอดในกระเป๋าคริปโตแล้วโอนออกได้ทั้งก้อนหรือเพียงบางส่วน โดยมีฟังก์ชันแยกคำนวณว่า 1 เปอร์เซ็นต์ของยอดคิดเป็นเท่าไรในแต่ละสกุล เซิร์ฟเวอร์แจกเพย์โหลดและ C2 โยงกับ Aeza Group ผู้ให้บริการโฮสต์กันกระสุนของรัสเซียที่ถูกคว่ำบาตร

Contagious Interview เปลี่ยนเหยื่อล่อเป็นโฆษณาค้นหา — หน้าอัปเดต macOS ปลอมเต็มจอ หลอกวางคำสั่งใน Terminal ขโมยคริปโต

DPRK-linked macOS malvertising campaign uses fake update screens and EtherHiding to deliver crypto-stealing malware
บริษัท AllSecure เปิดเผยแคมเปญ malvertising บน macOS ที่เชื่อมโยงกับเกาหลีเหนือ ซึ่งเป็นวิวัฒนาการใหม่ของ Contagious Interview โดยเหยื่อคลิกผลค้นหาแบบสปอนเซอร์แล้วเจอหน้าอัปเดต macOS ปลอมเต็มจอที่แอบคัดลอกคำสั่งลงคลิปบอร์ดแล้วหลอกให้วางใน Terminal ตามเทคนิค ClickFix เพย์โหลดคือแบ็กดอร์ Node.js ที่ดึงที่อยู่เซิร์ฟเวอร์ควบคุมจากสัญญาอัจฉริยะ Ethereum แบบ EtherHiding แล้วโหลดตัวขโมยข้อมูลที่เล็งกระเป๋าคริปโต 157 ยี่ห้อ พร้อมส่วนขยาย Chrome ปลอมชื่อ Google Drive Offline สำหรับดูดเงินในกระเป๋า

BlueNoroff เกาหลีเหนือใช้ชุดฟิชชิง Zoom/Teams ปลอม สแกนกระเป๋าคริปโตก่อนปล่อยมัลแวร์

BlueNoroff Zoom phishing kit profiles crypto wallets before malware delivery
นักวิจัย JUMPSEC เผยกลุ่มแฮ็กเกอร์เกาหลีเหนือ BlueNoroff เปิดใช้ชุดฟิชชิง (phishing kit) ปลอมเป็น Zoom และ Microsoft Teams เพื่อหลอกเหยื่อในสายคริปโต โดยยึดบัญชี Telegram ของคนที่เหยื่อรู้จักจริงเป็นจุดเริ่มต้น ส่งลิงก์ Calendly นำไปหน้าประชุมปลอม แอบสแกนกระเป๋าเงินคริปโตในเบราว์เซอร์ก่อนคัดเหยื่อมูลค่าสูงปล่อยเพย์โหลด ClickFix ที่รันได้ทั้ง Windows และ macOS ใช้วิดีโอ AI-generated สร้างใบหน้าคุ้นเคยเพิ่มความน่าเชื่อ พบชุดเครื่องมือ 5 เวอร์ชันตั้งแต่ 31 พ.ค.–14 ก.ค. 2569

ช่องโหว่ SharedRoot ใน Claude Cowork เปิดทาง AI Agent หนี VM ไปอ่าน-เขียนไฟล์ทั้งเครื่อง Mac

vulnerability ai anthropic claude access mac files cybersecurity accomplish ai
นักวิจัยจาก Accomplish AI พบช่องโหว่หนีกล่องทราย (sandbox escape) ในฟีเจอร์ Claude Cowork ของ Anthropic ตั้งชื่อว่า SharedRoot ที่เปิดให้ AI agent หลุดออกจาก Linux VM ไปอ่านและเขียนไฟล์ที่ใดก็ได้บนเครื่อง Mac รวมถึง SSH key และ cloud credential กระทบผู้ใช้ macOS ที่รัน Cowork แบบ local ราว 500,000 ราย ต้นเหตุคือการแชร์ทั้งไฟล์ระบบของ host เข้า VM แบบอ่าน-เขียน ประกอบกับช่องโหว่เคอร์เนล CVE-2026-46331 (pedit COW) เวอร์ชันล่าสุดตั้งค่ารันบนคลาวด์เป็นค่าปริยายเพื่อเลี่ยงปัญหา

ClickLock — มัลแวร์ขโมยข้อมูลบน macOS ที่บังคับปิดแอปทุก 210 มิลลิวินาทีจนกว่าเหยื่อจะยอมพิมพ์รหัสผ่าน

infostealer macos stealer clicklock activity monitor kill loop
บริษัท Group-IB เปิดโปง ClickLock มัลแวร์ขโมยข้อมูลบน macOS ตัวใหม่ที่ตอบโต้เหยื่อซึ่งไม่ยอมกรอกรหัสผ่านด้วยการสั่งปิดแอปวนซ้ำทุก 210 มิลลิวินาทีจนกว่าจะยอมพิมพ์รหัส มัลแวร์มาในรูปคำสั่งที่ให้วางลงเทอร์มินัลตามแนวทาง ClickFix เมื่อได้รหัสจะขโมย Keychain รหัสผ่านเบราว์เซอร์ และกระเป๋าคริปโต พบเป้าหมายกว่า 100 รายใน 33 ประเทศตั้งแต่พฤษภาคม กว่าครึ่งอยู่ในยุโรป

CrashStealer มัลแวร์ macOS ตัวใหม่ ใช้ Dropper ที่ผ่าน Notarize เลี่ยงการตรวจของ Gatekeeper

CrashStealer macOS malware uses notarized dropper to pass Gatekeeper checks
นักวิจัยจาก Jamf Threat Labs พบมัลแวร์ขโมยข้อมูล macOS ตัวใหม่ชื่อ CrashStealer ที่เขียนด้วยภาษา C++ ต่างจาก stealer ทั่วไปที่ใช้ AppleScript หรือ Objective-C มันตรวจสอบรหัสผ่านล็อกอินของเหยื่อในเครื่องก่อนขโมยข้อมูล เก็บกวาดทั้งเบราว์เซอร์ กระเป๋าคริปโต ตัวจัดการรหัสผ่าน และ Keychain เข้ารหัสด้วย AES-GCM ก่อนส่งออกผ่าน libcurl จุดเด่นคือแพร่ผ่าน Dropper ที่เซ็นและผ่าน Apple Notarize ในชื่อ Werkbit.app ทำให้ผ่านการตรวจของ Gatekeeper ได้ และการดาวน์โหลดต้องมี PIN ประชุมจึงจะเข้าถึง

Microsoft ยืนยันบั๊ก Teams บน macOS ทำแชร์หน้าจอค้าง-จอดำ — เร่งออกแนวทางแก้ในผลิตภัณฑ์ปลายกรกฎาคม

Microsoft Teams on macOS screen sharing bug causing blank black screens during meetings
บริษัท Microsoft ยืนยันปัญหาที่ทราบแล้วใน Teams บน macOS ที่ทำให้การแชร์หน้าจอล้มเหลว ค้าง หรือขึ้นจอดำระหว่างประชุม กระทบเครื่องที่รัน macOS เวอร์ชันเก่ากว่า Tahoe 26.4 โดยเฉพาะเครื่องที่หน่วยความจำต่ำหรือดิสก์เต็ม ปัญหานี้กระทบองค์กรที่ใช้ Microsoft 365 Government (GCC, GCC High, DoD) เป็นหลัก Microsoft เลื่อนกำหนดออกแนวทางแก้ในผลิตภัณฑ์เป็นปลายกรกฎาคม 2569 เสร็จสมบูรณ์กลางสิงหาคม ผู้ใช้แก้ได้ทันทีด้วยการอัปเดต macOS เป็น Tahoe 26.4 หรือเปิดใช้ Mac OS native sharing