ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

ภาพรวมแท็กนี้

10 ข่าว

NovaCookies ชุดฟิชชิง AitM ราคา 320 ดอลลาร์ต่อเดือน — อาศัยอีเมลแจ้งเตือน Docusign ของจริงขโมยเซสชัน Microsoft 365

NovaCookies adversary-in-the-middle phishing kit abusing genuine Docusign notifications to steal Microsoft 365 sessions
บริษัท Island เปิดเผยชุดเครื่องมือฟิชชิงแบบ AitM ชื่อ NovaCookies ที่ขายแบบสมาชิกรายเดือนราคา 320 ดอลลาร์ และถูกใช้เล็งเป้าองค์กรหลายร้อยแห่งใน 6 ประเทศ จุดเด่นคือใช้ซองเอกสาร Docusign ของจริงส่งเหยื่อล่อ ทำให้ผ่านการตรวจสอบผู้ส่งและชื่อเสียงโดเมนไปได้ ก่อนเด้งผ่านหน้าล็อกอินของไมโครซอฟท์หรือกูเกิลแล้วจึงถึงเซิร์ฟเวอร์ของผู้โจมตี ซึ่งทำหน้าที่เป็นพร็อกซีดักเซสชันที่ผ่าน MFA แล้วแบบเรียลไทม์

Mandiant โยงคลื่นโจมตีกองทุนเฮดจ์ฟันด์เข้ากับ UNC6671 — กลุ่มเดียวเบื้องหลัง 5 แบรนด์รีดทรัพย์ BlackFile, Redact, Pink, Helix และ Falcon

Hedge fund cyberattacks tied to BlackFile-linked UNC6671 extortion group
คลื่นการโจมตีกองทุนเฮดจ์ฟันด์และบริษัทไพรเวทอิควิตี้รายใหญ่ในช่วงที่ผ่านมาถูกโยงเข้ากับ UNC6671 กลุ่มรีดทรัพย์ที่เกี่ยวข้องกับ BlackFile ตามการติดตามของ Google Threat Intelligence Group ซึ่งประเมินว่ากลุ่มบุกรุกแกนกลางเพียงกลุ่มเดียวอยู่เบื้องหลังแบรนด์สาธารณะหลายชื่อ ทั้ง Redact, Pink, Helix และ Falcon ผู้โจมตีโทรปลอมเป็นฝ่ายไอทีหลอกพนักงานให้กรอกข้อมูลบนหน้าเว็บปลอมเพื่อขโมยคุกกี้เซสชัน แล้วเข้าสู่แดชบอร์ด SSO เพื่อกวาดข้อมูลจากบริการคลาวด์ทั้งหมดที่ผูกอยู่

แฮ็กเกอร์แฮ็ก DNS ของ Wi-Fi โรงแรม เปลี่ยนเส้นทางเหยื่อไปหน้าล็อกอิน Microsoft 365 ปลอม

Hackers hijack hotel Wi-Fi DNS to steal Microsoft 365 accounts
นักวิจัย ReliaQuest เผยแฮ็กเกอร์เปลี่ยนการตั้งค่า DNS บนอุปกรณ์ Wi-Fi ในโรงแรมและศูนย์ประชุม เพื่อเปลี่ยนเส้นทางผู้ใช้ไปยังหน้าล็อกอิน Microsoft 365 ปลอม แคมเปญนี้ดำเนินมาตั้งแต่มิถุนายน 2569 มุ่งเป้าพนักงานที่เดินทาง กระทบหลายภาคส่วนทั้งการเงิน กฎหมาย สุขภาพ และพลังงาน ในสหรัฐฯ อินเดีย และซาอุดีอาระเบีย ใช้กลไก device-code เพื่อข้าม MFA โดยไม่ต้องขโมยรหัสผ่าน ReliaQuest เชื่อว่าคล้ายแคมเปญ FrostArmada ที่โยงกลุ่มจารกรรมรัสเซีย APT28

Microsoft เร่งแก้ Exchange Online กักกล่องเมลผิดพลาด — ผู้ใช้รับส่งอีเมลไม่ได้

microsoft exchange online mailbox quarantine issue email sending receiving problem out of memory
Microsoft กำลังเร่งแก้ปัญหา Exchange Online ที่กักกล่องจดหมาย (mailbox) ของลูกค้าโดยผิดพลาดมาตั้งแต่วันอาทิตย์ที่ 19 กรกฎาคม ทำให้ผู้ใช้ที่ได้รับผลกระทบรับและส่งอีเมลไม่ได้ และเข้าปฏิทินไม่ได้ ต้นเหตุมาจากการเปลี่ยนแปลงโครงสร้างพื้นฐานล่าสุดที่ทำให้ใช้หน่วยความจำมากเกินจนเกิดภาวะ out-of-memory ผู้ส่งอีเมลไปยังกล่องที่ถูกกักจะได้รับรายงานส่งไม่สำเร็จ (NDR) ณ ล่าสุดการล้างข้อมูลคืบหน้าไปแล้ว 72% แต่ยังไม่มีกำหนดแก้เสร็จ

HollowGraph — มัลแวร์จารกรรมซ่อนคำสั่งและไฟล์ที่ขโมยไว้ในปฏิทิน Microsoft 365 ที่ลงวันที่ปี 2050

HollowGraph espionage implant hides C2 tasking and stolen files in Microsoft 365 calendar events dated 2050
บริษัท Group-IB เปิดเผยมัลแวร์จารกรรมชื่อ HollowGraph ที่ใช้ปฏิทิน Microsoft 365 ของบัญชีที่ถูกเจาะเป็นช่องสั่งการแทนเซิร์ฟเวอร์ของผู้โจมตี โดยฝังคำสั่งและไฟล์ที่ขโมยไว้ในนัดหมายที่ลงวันที่ปี ค.ศ. 2050 ซึ่งเจ้าของกล่องจดหมายแทบไม่มีทางเลื่อนไปเจอ ทั้งหมดวิ่งผ่าน Microsoft Graph API ที่ถูกต้องจึงกลืนกับทราฟฟิกปกติ พบบนเครื่องอย่างน้อย 12 เครื่อง ทราฟฟิกเหยื่อกินเวลาถึง 9 กรกฎาคม 2569

Microsoft ยืนยันบั๊ก Teams บน macOS ทำแชร์หน้าจอค้าง-จอดำ — เร่งออกแนวทางแก้ในผลิตภัณฑ์ปลายกรกฎาคม

Microsoft Teams on macOS screen sharing bug causing blank black screens during meetings
บริษัท Microsoft ยืนยันปัญหาที่ทราบแล้วใน Teams บน macOS ที่ทำให้การแชร์หน้าจอล้มเหลว ค้าง หรือขึ้นจอดำระหว่างประชุม กระทบเครื่องที่รัน macOS เวอร์ชันเก่ากว่า Tahoe 26.4 โดยเฉพาะเครื่องที่หน่วยความจำต่ำหรือดิสก์เต็ม ปัญหานี้กระทบองค์กรที่ใช้ Microsoft 365 Government (GCC, GCC High, DoD) เป็นหลัก Microsoft เลื่อนกำหนดออกแนวทางแก้ในผลิตภัณฑ์เป็นปลายกรกฎาคม 2569 เสร็จสมบูรณ์กลางสิงหาคม ผู้ใช้แก้ได้ทันทีด้วยการอัปเดต macOS เป็น Tahoe 26.4 หรือเปิดใช้ Mac OS native sharing

ฟิชชิงผ่าน Device Code หลอกขโมยโทเคน Microsoft — เหยื่อไม่เคยออกจากหน้าล็อกอินจริง

phishing bec microsoft device code flow steals tokens through legitimate login page
นักวิจัยจาก Securelist เปิดเผยแคมเปญฟิชชิงที่ฉวยใช้ฟีเจอร์ Device Authorization Grant ของ Microsoft หลอกเหยื่อคัดลอกรหัสครั้งเดียวไปวางบนหน้าล็อกอิน Microsoft ของจริง ทำให้ผู้โจมตีได้โทเคนเข้าถึงอีเมล ไฟล์ และแชตโดยไม่ต้องใช้รหัสผ่าน เทคนิคนี้เลี่ยงคำแนะนำให้ตรวจ URL เพราะหน้าสุดท้ายเป็นของแท้ และ MFA แทบช่วยไม่ได้ แคมเปญทำงานช่วงเมษายนถึงกลางพฤษภาคม 2026

Microsoft ลืมต่ออายุ TLS Certificate ของ connectivity.office.com — เว็บตรวจสอบ Microsoft 365 ล่มทั่วโลก

Microsoft 365 connectivity domain showing certificate expiry warning
โดเมน connectivity.office.com ของ Microsoft ที่ผู้ดูแลระบบทั่วโลกใช้ตรวจสอบการเชื่อมต่อ Microsoft 365 แสดงข้อผิดพลาด NET::ERR_CERT_DATE_INVALID หลัง TLS certificate หมดอายุเมื่อวันที่ 14 มิถุนายน โดย certificate มีอายุเพียง 180 วันและ Microsoft ไม่ได้ต่ออายุทันเวลา ส่งผลกระทบต่อสคริปต์และเครื่องมือตรวจสอบเครือข่ายขององค์กร

กลุ่มรีดทรัพย์ Pink โผล่ใหม่ — ใช้ Vishing หลอกพนักงานข้าม MFA กวาดข้อมูลจาก Microsoft 365 ใน OneDrive/SharePoint

Pink extortion group targets Microsoft 365 via vishing
นักวิจัยเตือนกลุ่มอาชญากรไซเบอร์ใหม่ชื่อ Pink ที่ Unit 42 ของ Palo Alto Networks ตามรอยในรหัส CL-CRI-1147 กลุ่มนี้ใช้ voice phishing แอบอ้างเป็นฝ่าย IT ภายในเพื่อหลอกพนักงานเข้าโดเมนขโมย credential แล้วขโมย session ที่ใช้งานอยู่เพื่อข้าม MFA จากนั้นใช้เครื่องมืออัตโนมัติของ Microsoft กวาดไฟล์จาก OneDrive และ SharePoint ในไม่กี่นาที ก่อนรีดทรัพย์ด้วยเส้นตาย 72 ชั่วโมง และใช้เทคนิค fileless หลบ antivirus

Microsoft 365 ล่ม — ผู้ใช้เปิดไฟล์ผ่าน Office for the Web และ Teams ไม่ได้

Microsoft 365 Office Teams file access outage June 2026
Microsoft เผชิญกับเหตุการณ์ขัดข้องในวันที่ 1 มิถุนายน 2569 ที่ทำให้ผู้ใช้ไม่สามารถเปิดไฟล์ผ่าน Office for the Web และ Microsoft Teams ได้ บริษัทรับทราบปัญหาและออกหมายเลขเหตุการณ์ MO1329446 เพื่อแจ้งผู้ดูแลระบบ วิศวกรตรวจพบข้อผิดพลาดสูงผิดปกติในหลายบริการ Office for the Web ชี้ว่าปัญหาเกิดจาก shared backend infrastructure ที่ใช้ร่วมกันระหว่างหลายบริการ Microsoft 365 Microsoft ยืนยันในภายหลังว่าปัญหาได้รับการแก้ไขแล้ว