ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

ภาพรวมแท็กนี้

3 ข่าว

MCP server กลายเป็นถังเก็บกุญแจขององค์กรโดยไม่ตั้งใจ — ไฟล์ตั้งค่าเก็บ credential เป็นข้อความธรรมดา สิทธิ์เกินจำเป็น และ prompt injection

MCP servers holding enterprise credentials exposed through plaintext config files over-permissioning and prompt injection
บทวิเคราะห์ชี้ว่า MCP server ซึ่งเป็นตัวกลางให้ AI agent เข้าถึงเครื่องมือและข้อมูลขององค์กร กลายเป็นจุดรวมข้อมูลยืนยันตัวตนโดยที่ทีมความปลอดภัยมักไม่รู้ว่ามันทำงานอยู่ เส้นทางที่ความลับรั่วมีทั้งไฟล์ตั้งค่าที่เก็บโทเคนเป็นข้อความธรรมดา การกระจัดกระจายของ credential ที่ไม่มีใครหมุนเวียน การให้สิทธิ์เกินจำเป็น และ prompt injection ที่หลอกให้ agent ส่งมอบความลับ กรณี CVE-2025-6514 ใน mcp-remote คือตัวอย่างที่เกิดขึ้นจริงแล้ว

เมื่อกลโกงตัวตนสังเคราะห์ลามสู่ Machine Identity — ภัยเงียบจากบัญชีเครื่องปลอมที่ไม่มีเจ้าของ

how synthetic identity fraud is coming for machine identities
บทวิเคราะห์ชี้ภัยรูปแบบใหม่ที่นำแนวคิดกลโกงตัวตนสังเคราะห์ (synthetic identity fraud) มาใช้กับตัวตนที่ไม่ใช่มนุษย์ (NHI) แทนการขโมยบัญชีที่มีอยู่ ผู้โจมตีสร้างบัญชีเครื่องปลอมที่ผสมคุณลักษณะจริงกับปลอมจนดูกลมกลืน แล้วปล่อยให้สะสมสิทธิ์เงียบๆ โดยไม่มีเจ้าของคอยเฝ้าดู เทคนิคที่ใช้มีทั้ง rogue service account, DCShadow และ shadow credentials ยิ่งยุค agentic AI ที่สร้างตัวตนอัตโนมัติ เส้นแบ่งระหว่างบัญชีจริงกับปลอมยิ่งเลือนราง

Varonis เปิดตัว 'Breach at the Beach' — CTF ฝึกรับมือการขโมยข้อมูลผ่าน Entra ID ในยุค AI

Varonis Breach at the Beach Entra ID capture the flag training experience
ทีม Varonis Threat Labs เปิดตัว Breach at the Beach เกม CTF (Capture The Flag) ฝึกทักษะรับมือการขโมยข้อมูลผ่าน Entra ID ในยุค AI ผู้เล่นสวมบทตามรอยผู้โจมตีผ่านตัวละครแมว Pixel เพื่อค้นหาว่าผู้บุกรุกต้องการข้อมูลอ่อนไหวใด เนื้อหาอ้างอิงจากเคสจริงในสภาพแวดล้อมลูกค้า เน้นสอนการตรวจจับการใช้ฟีเจอร์ที่ถูกต้องไปในทางไม่ดี การอ่านล็อกดิบ และความเสี่ยงจาก Non-Human Identity ที่กำลังเพิ่มขึ้นตามการนำ AI Agent มาใช้ เล่นฟรีออนไลน์และรับ CPE credit ได้