ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

ภาพรวมแท็กนี้

14 ข่าว

ไดรเวอร์ของ Microsoft Defender เองถูกใช้ลบซอฟต์แวร์ความปลอดภัยตอนบูต — BTR.sys มีลายเซ็นถูกต้องและอยู่ในวินโดวส์ทุกเครื่องตั้งแต่ Windows 7

Check Point Research weaponizes Microsoft Defender BTR.sys remediation driver to delete security software at boot time
นักวิจัยจากบริษัท Check Point เปิดเผยเทคนิคที่ใช้ไดรเวอร์ BTR.sys ของ Microsoft Defender เอง ซึ่งมีลายเซ็นถูกต้องและเป็นคอมโพเนนต์บังคับของวินโดวส์ มาสั่งลบไฟล์และคีย์รีจิสทรีระดับเคอร์เนลได้ตามอำเภอใจ ตั้งแต่ Windows 7 ถึง Windows 11 25H2 โดยไม่ต้องอาศัยช่องโหว่ใด การสาธิตบนเวที Black Hat ลบชุด Defender ออกจากเครื่องที่เปิด Tamper Protection ได้ทั้งหมด เงื่อนไขคือผู้โจมตีต้องมีสิทธิ์ผู้ดูแลระบบพร้อม SeLoadDriverPrivilege อยู่ก่อน ไมโครซอฟท์ระบุว่ายังไม่เข้าเกณฑ์ต้องแก้ไขทันที

Microsoft โยงโดเมนหมุนเวียนกว่า 30 รายเข้ากับ MacSync Stealer — ใช้พฤติกรรมซ้ำของโปรเซสและคำขอเป็นตัวไล่ล่าแทนการไล่ตามที่อยู่

Microsoft links more than 30 rotating domains to MacSync macOS stealer infrastructure
ทีม Microsoft Defender Experts โยงเว็บโดเมนกว่า 30 รายเข้ากับ MacSync Stealer มัลแวร์ขโมยข้อมูลบน macOS ด้วยการจับคู่พฤติกรรมที่ซ้ำกันทั้งฝั่งเครื่องปลายทางและฝั่งเครือข่าย แทนการไล่ตามที่อยู่ที่เปลี่ยนตลอด รายงานยืนยันว่ามีการดูดข้อมูลออกจริงไม่ใช่แค่การติดต่อ C2 โดยมัลแวร์กวาดทั้ง Keychain ข้อมูลรับรองเบราว์เซอร์ กุญแจ SSH ข้อมูลรับรอง AWS และไฟล์ตั้งค่า Kubernetes ก่อนอัดเป็นไฟล์บีบและส่งออกทีละก้อน Microsoft ไม่เปิดเผยจำนวนเหยื่อและไม่ระบุชื่อกลุ่มผู้อยู่เบื้องหลัง

Microsoft ยืนยัน ShieldBreak เป็น CVE-2026-69414 และเริ่มพัฒนาแพตช์แล้ว — Defender zero-day ที่ยกสิทธิ์เป็น SYSTEM ยังไม่มีตัวแก้

Microsoft confirms ShieldBreak Defender zero-day as CVE-2026-69414 and starts developing a patch
ไมโครซอฟท์ยืนยันเมื่อวันศุกร์ว่าได้เริ่มพัฒนาแพตช์สำหรับช่องโหว่ zero-day ใน Microsoft Defender ชื่อ ShieldBreak แล้ว พร้อมกำหนดหมายเลขติดตามเป็น CVE-2026-69414 ช่องโหว่นี้เป็นการยกระดับสิทธิ์ที่ผู้โจมตีในเครื่องซึ่งมีสิทธิ์จำกัดสามารถใช้ขึ้นเป็น SYSTEM บน Windows 10, Windows 11 และ Windows Server ที่แพตช์ครบแล้วได้ นักวิเคราะห์ยืนยันว่าโค้ดสาธิตใช้งานได้จริงแต่ต้องเปิด Defender อยู่ ขณะที่ผู้เปิดเผยยังปล่อยช่องโหว่ออกมาโดยไม่แจ้งผู้ผลิตล่วงหน้าท่ามกลางข้อพิพาทเรื่องนโยบายเปิดเผยช่องโหว่

แอฟฟิลิเอต Akira รีบูตเครื่องเข้า Safe Mode ปิด EDR — ขโมยข้อมูลสำเร็จ แต่เข้ารหัสไฟล์ไม่สำเร็จ

Akira ransomware affiliate reboots Windows into Safe Mode to disable EDR and steal data
แอฟฟิลิเอตแรนซัมแวร์ Akira เจาะองค์กรผ่านอุปกรณ์ VPN ของ SonicWall ที่ไม่มี MFA เมื่อ 4 สิงหาคม แล้วใช้ AnyDesk บังคับเครื่องรีบูตเข้า Safe Mode with Networking เพื่อปิดเอเจนต์ EDR และการป้องกันเรียลไทม์ของ Microsoft Defender ผู้โจมตีใช้ WinRAR บีบอัดไฟล์แชร์และ s5cmd อัปโหลดขึ้น S3 ของตนเอง แต่ akira.exe กลับรันไม่สำเร็จเพราะหน่วยความจำเสมือนไม่พอ บริษัท Huntress ระบุว่าเป็นครั้งแรกที่พบเทคนิคนี้ในการโจมตีของ Akira

ShieldBreak — PoC ใหม่อ้างว่าแพตช์ RoguePlanet ของ Microsoft Defender ถูกข้ามได้ทั้งหมด ยกสิทธิ์เป็น SYSTEM สำเร็จทุกครั้ง

ShieldBreak zero-day PoC claims Microsoft Defender patch bypass with SYSTEM access
นักวิจัยที่ใช้ชื่อ Chaotic Eclipse ปล่อยโค้ดสาธิตการโจมตีของช่องโหว่ zero-day ตัวใหม่ชื่อ ShieldBreak ซึ่งอยู่ใน Microsoft Defender บน Windows โดยอ้างว่าเป็นการข้ามแพตช์ของ CVE-2026-50656 หรือ RoguePlanet ได้อย่างสมบูรณ์ ช่องโหว่เดิมเป็น race condition ที่เปิดทางให้เรียก shell ด้วยสิทธิ์ระดับ SYSTEM และ Microsoft เพิ่งออกแพตช์หลังถูกเปิดเผยเกือบหนึ่งเดือน นักวิจัยระบุว่าทดสอบบน Windows 11 25H2 และ Windows Server 2025 ได้ผลสำเร็จ 100% ขณะที่ Microsoft ยังไม่ให้ความเห็นต่อข้ออ้างนี้

HollowFrame โหลดเดอร์ภาษา Go ปล่อยแบ็กดอร์ Matryoshka ใส่สำนักงานกฎหมาย — ใช้ GitHub ส่วนตัวเป็นกล่องจดหมายสั่งงานแยกรายเครื่อง

HollowFrame Go loader deploys Rust-based Matryoshka backdoor in spear-phishing attack on a law firm using GitHub for C2
บริษัท Blackpoint Cyber เปิดเผยโหลดเดอร์ภาษา Go ตัวใหม่ชื่อ HollowFrame และมัลแวร์ภาษา Rust ชื่อ Matryoshka ที่ถูกใช้โจมตีเครื่อง 2 เครื่องของสำนักงานกฎหมายแห่งหนึ่ง เริ่มจากอีเมลหลอกลวงแนบลิงก์ไปยังไฟล์บีบอัดที่เข้ารหัสซึ่งซ่อนไฟล์ LNK ปลอมเป็นเอกสารคดี เมื่อเปิดจะรัน PowerShell ดึงเพย์โหลดต่อ ยกระดับสิทธิ์ และลดทอนการป้องกันของ Microsoft Defender จุดเด่นคือ Matryoshka เวอร์ชันหนึ่งใช้ที่เก็บโค้ด GitHub ส่วนตัวเป็นกล่องจดหมายสั่งงานแทนการตั้งเซิร์ฟเวอร์ควบคุมเอง

แฮ็กเกอร์ปิด Defender, Sysmon และ WAF ก่อนดูดรหัสผ่านด้วย Mimikatz

Hackers disable Microsoft Defender Sysmon and WAF before dumping credentials with Mimikatz
บริษัท Huntress เปิดเผยการบุกรุกที่แฮ็กเกอร์ทยอยปิด Microsoft Defender, Sysmon และ ModSecurity WAF ก่อนใช้ Mimikatz ดูดรหัสผ่าน เริ่มจากเว็บเชลล์ที่ซ่อนด้วยเทคนิค steganography บนเซิร์ฟเวอร์ IIS ผู้โจมตีใช้สคริปต์ i.bat ปิดล็อกและเครื่องมือความปลอดภัยกว่าสิบเทคนิค แล้วแก้ WDigest ให้ Windows เก็บรหัสผ่านเป็นข้อความธรรมดา โชคดีที่ SOC จับได้ก่อนข้อมูลรั่ว

CISA ยืนยันกลุ่มแรนซัมแวร์เริ่มใช้ช่องโหว่ BlueHammer ใน Windows Defender โจมตีจริงแล้ว

CISA ยืนยันกลุ่มแรนซัมแวร์ใช้ช่องโหว่ BlueHammer ใน Windows Defender โจมตีจริง
หน่วยงาน CISA ยืนยันว่ากลุ่มแรนซัมแวร์เริ่มใช้ช่องโหว่ BlueHammer (CVE-2026-33825) ใน Windows Defender โจมตีจริงแล้ว หลังช่องโหว่นี้ถูกนักวิจัย Nightmare Eclipse ปล่อย PoC สู่สาธารณะตั้งแต่เมษายนเพื่อประท้วงการจัดการของ Microsoft ช่องโหว่เปิดทางให้ผู้โจมตีที่มีสิทธิ์ต่ำเข้าถึงฐานข้อมูล SAM แล้วยกระดับเป็น SYSTEM ได้ Microsoft แพตช์แล้วตั้งแต่เมษายน แต่เครื่องที่ยังไม่อัปเดตยังเสี่ยงถูกแรนซัมแวร์โจมตี

Microsoft ยืนยัน RoguePlanet เป็น CVE-2026-50656 อย่างเป็นทางการ — กำลังพัฒนาแพตช์แก้ไข Defender zero-day ที่ยกสิทธิ์เป็น SYSTEM

Microsoft confirms RoguePlanet Defender zero-day CVE-2026-50656
Microsoft ยืนยันอย่างเป็นทางการว่าช่องโหว่ RoguePlanet ใน Microsoft Defender ได้รับหมายเลข CVE-2026-50656 คะแนน CVSS 7.8 เป็นช่องโหว่ยกระดับสิทธิ์ใน Malware Protection Engine และกำลังพัฒนาแพตช์แก้ไข นักวิจัย Chaotic Eclipse ผู้ค้นพบเปิดเผยเพิ่มเติมว่า exploit ทำงานได้แม้ปิด real-time protection นับเป็นช่องโหว่ Defender ตัวที่ 4 ต่อจาก BlueHammer, UnDefend และ RedSun ที่ได้รับแพตช์แล้วทั้งหมด

RoguePlanet — Zero-Day ตัวที่ 4 ใน Microsoft Defender จากนักวิจัยนิรนาม ได้ shell สิทธิ์ SYSTEM บน Windows ที่แพตช์ล่าสุดแล้ว

Microsoft Defender RoguePlanet zero-day exploit
นักวิจัยนิรนาม Chaotic Eclipse ปล่อย PoC exploit ชื่อ RoguePlanet โจมตี zero-day ใน Microsoft Defender ผ่านเทคนิค race condition ได้ shell สิทธิ์ SYSTEM บน Windows 10/11 ที่ติดตั้งแพตช์มิถุนายน 2569 ครบแล้ว นับเป็นช่องโหว่ Defender ตัวที่ 4 ต่อจาก BlueHammer, UnDefend และ RedSun ซึ่งทั้งหมดถูกโจมตีจริงแล้ว การเปิดเผยแบบไม่ประสานงานนี้เกิดจากความขัดแย้งระหว่างนักวิจัยกับ Microsoft นักวิจัยอิสระยืนยันว่า exploit ใช้งานได้จริง องค์กรควรเฝ้าระวังการยกระดับสิทธิ์ผิดปกติ