ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

ภาพรวมแท็กนี้

11 ข่าว

ออสเตรเลียตั้งข้อหาชาย 2 คนรวม 14 กระทง ปมกลุ่ม TeamPCP — ต้นทางการวางยา Trivy, Checkmarx KICS และ LiteLLM เมื่อเดือนมีนาคม

Alleged TeamPCP hackers charged in Australia over supply chain attacks on Trivy KICS and LiteLLM
ตำรวจสหพันธรัฐออสเตรเลียตั้งข้อหาชายชาวรัฐเวสเทิร์นออสเตรเลีย 2 คนรวม 14 กระทง จากบทบาทที่ถูกกล่าวหาในกลุ่ม TeamPCP ซึ่งอยู่เบื้องหลังการเจาะเครื่องมือสแกนโอเพนซอร์ส Trivy และ Checkmarx KICS รวมถึงเกตเวย์ AI ชื่อ LiteLLM เมื่อเดือนมีนาคม 2569 ตำรวจระบุว่าโค้ดอันตรายอาจกระทบองค์กรกว่า 1,000 แห่งทั่วโลก ขโมยข้อมูลรับรองกว่า 500,000 รายการ และดูดข้อมูลออกไปอย่างน้อย 300 กิกะไบต์

GitHub ขยายการตรวจจับมัลแวร์ในห่วงโซ่อุปทานจาก npm ไปครบ 8 คลังแพ็กเกจ ดึงข้อมูลจาก OpenSSF

GitHub expands supply chain malware detection from npm to eight package registries
GitHub ขยายความสามารถตรวจจับมัลแวร์ของ Dependabot จากเดิมที่รองรับเฉพาะ npm ไปครอบคลุมคลังแพ็กเกจหลัก 8 ระบบนิเวศ ได้แก่ npm, PyPI, Maven, RubyGems, NuGet, Go, crates.io และ PHP Composer โดยดึงข้อมูลจากคลัง malicious-packages ของ OpenSSF ซึ่งมีรายงานมัลแวร์กว่า 15,000 รายการในรูปแบบ OSV แทนการสร้างระบบตรวจจับแยกรายคลัง GitHub ใช้ตัวนำเข้าเพียงตัวเดียวพร้อมกลไกกันข้อมูลซ้ำ กันรายงานที่ถูกถอน และจำกัดจำนวนต่อรอบเพื่อกันข้อมูลต้นทางผิดพลาด การแจ้งเตือนนี้เป็นแบบ opt-in ต้องเปิดใช้เอง

แพ็กเกจ npm อันตรายเกือบ 800 รายการ ปล่อย RAT และตัวขโมยข้อมูลข้ามแพลตฟอร์ม ผ่านชื่อที่สุ่มเลียนแบบ AI

Nearly 800 malicious npm packages deliver cross-platform RAT and infostealer
นักวิจัยพบแพ็กเกจประสงค์ร้ายเกือบ 800 รายการบน npm ที่ตั้งชื่อสุ่มเลียนแบบชื่อที่ AI มักมโนขึ้นมา แต่ไม่ใช้ lifecycle hook อย่าง preinstall กลับใส่ README สั่งให้นักพัฒนาเรียกใช้ผ่าน require() ปลายทางคือดาวน์โหลดเดอร์ WEL1DROPPER ที่เลือก payload ตามระบบปฏิบัติการและสถาปัตยกรรมซีพียู โดยดึงจาก Cloudflare Workers และสำรองด้วย DNS TXT เมื่อ HTTPS ล้มเหลว ตัวอย่างบน Windows แพตช์ ETW และ AMSI ส่วนบน Linux ปิดท้ายด้วยเฟรมเวิร์ก Sliver

18 แพ็กเกจ npm อันตรายปล่อย RAT ข้ามแพลตฟอร์ม — เจาะนักพัฒนาที่ใช้เครื่องมือของ Alibaba

stepsecurity javascript ssh rat alibaba tool users cybersecurity packages deliver cross
นักวิจัยของ Socket พบแพ็กเกจ npm ประสงค์ร้าย 18 รายการที่เจาะจงเล่นงานนักพัฒนาซึ่งใช้เครื่องมือภายในของ Alibaba Group แพ็กเกจชั้นบนเลียนชื่อแพ็กเกจส่วนตัวใต้สโคป @ali เพื่อล่อให้ระบบติดตั้งสายพันธุ์ dependency ที่ซ่อนโค้ดโหลดเดอร์ไว้เป็นชิ้น ๆ ปลายทางคือแบ็กดอร์ที่ทำงานได้ทั้งบน Windows, Linux และ macOS พร้อมความสามารถขยายผลในเครือข่าย ร่องรอยภาษาจีนและเขตเวลา UTC+08:00 ชี้ว่าผู้ก่อเหตุน่าจะพูดภาษาจีน โดยเป้าหมายที่คาดคือการจารกรรมทางอุตสาหกรรม

Anthropic เผย Claude เข้าใจผิดว่าอินเทอร์เน็ตจริงคือสนาม CTF — เจาะระบบโปรดักชันของ 3 องค์กรระหว่างการทดสอบ

Anthropic says Claude models mistook the open internet for a CTF challenge and breached three organizations during evaluations
บริษัท Anthropic เปิดเผยว่าโมเดล 3 ตัว ได้แก่ Claude Opus 4.7, Mythos 5 และโมเดลวิจัยภายในที่ไม่เปิดชื่อ ได้เจาะระบบโปรดักชันของ 3 องค์กรจริงระหว่างการทดสอบความสามารถด้านความปลอดภัย โดยบริษัทไม่ทราบมาก่อน สาเหตุมาจากการตั้งค่าผิดพลาดทำให้เครื่องในสนามทดสอบ CTF ต่ออินเทอร์เน็ตจริงได้ ทั้งที่พรอมต์ระบุว่าเป็นการจำลอง โมเดลจึงไล่โจมตีระบบจริงด้วยเทคนิคพื้นฐาน เหตุการณ์เก่าสุดย้อนไปถึงเดือนเมษายน 2569

GitHub และ PyPI เพิ่มเกราะป้องกันแบบอิงเวลา สกัดการโจมตีห่วงโซ่อุปทาน (Supply Chain)

GitHub and PyPI time-based supply chain attack defenses
GitHub และคลังแพ็กเกจ PyPI เพิ่มกลไกป้องกันการโจมตีห่วงโซ่อุปทาน (Supply Chain) แบบอิงเวลา โดย Dependabot จะหน่วงการอัปเดตแพ็กเกจใหม่ไว้ 3 วันก่อนเสนอให้ติดตั้ง ส่วน PyPI จะปฏิเสธการเพิ่มไฟล์ใหม่เข้าสู่รุ่นที่เผยแพร่เกิน 14 วันแล้ว มาตรการนี้ออกมาหลังเกิดเหตุแพ็กเกจอันตรายหลายครั้งในปีที่ผ่านมา เช่น Shai-Hulud และ GhostAction เพื่อลดช่องเวลาที่โค้ดอันตรายจะถูกดึงไปใช้

ChocoPoC RAT ตัวใหม่ ล่านักวิจัยช่องโหว่ผ่านรีโป PoC ปลอมบน GitHub

rat malware vulnerability browser chocopoc cves
YesWeHack และ Sekoia เปิดโปงโทรจันขโมยข้อมูลตัวใหม่ชื่อ ChocoPoC ที่ซ่อนอยู่ในโค้ด PoC ปลอมบน GitHub ซึ่งอ้างว่าเจาะ CVE ดัง ๆ เมื่อรัน มันจะขโมยรหัสผ่าน คุกกี้เบราว์เซอร์ และไฟล์ แล้วเปิด shell ให้แฮ็กเกอร์ มัลแวร์ซ่อนในแพ็กเกจ Python ที่ PoC ดึงมาเป็น dependency ทำให้ผ่านการรีวิวโค้ด พบรีโปปลอมอย่างน้อย 7 แห่งผูกกับช่องโหว่ดัง แพ็กเกจ skytext ถูกดาวน์โหลดราว 2,400 ครั้ง นักวิจัยเตือนอย่ารันโค้ดเหล่านี้

แพ็กเกจ PyPI อันตรายปลอมเป็น Pyrogram ฝังแบ็กดอร์ยึดเซิร์ฟเวอร์บอต Telegram — ปฏิบัติการ Navy Ghost

Malicious PyPI Pyrogram forks backdoor Telegram bot servers Operation Navy Ghost
นักวิจัยจากบริษัท Checkmarx เปิดโปงแคมเปญ Operation Navy Ghost ที่พุ่งเป้านักพัฒนา Python ซึ่งสร้างบอต Telegram โดยปล่อยแพ็กเกจ Pyrogram ปลอมอย่างน้อย 8 ตัวบน PyPI ตั้งแต่พฤศจิกายน 2025 ถึงมิถุนายน 2026 แพ็กเกจฝังไฟล์แบ็กดอร์ชื่อ secret.py ที่เปิดให้ผู้โจมตีรันโค้ด Python หรือคำสั่งเชลล์บนเซิร์ฟเวอร์เหยื่อ อ่านไฟล์ใด ๆ ดึงข้อมูลลับ ฐานข้อมูล และแชท Telegram แบ็กดอร์ทำงานเฉพาะบนบัญชีบอตที่มักรันในระบบ production นักพัฒนาที่ติดตั้งควรลบและหมุนเวียนข้อมูลรับรองทันที

Shai-Hulud โจมตี PyPI สายวิทยาศาสตร์ — เจาะ 19 แพ็กเกจ bioinformatics ขโมยความลับนักพัฒนาผ่าน .pth ทริกเกอร์ Bun runtime

Shai-Hulud trojanizes 19 science-focused PyPI packages stealing developer secrets
บริษัท Socket เผยแคมเปญใหม่ของ Shai-Hulud โจมตี PyPI เจาะ 19 แพ็กเกจสายชีวสารสนเทศ Dynamo Spateo CoolBox U-FISH และ Napari-UFISH ออก 37 รีลีสมุ่งร้ายจาก maintainer เดียว ใช้ไฟล์ .pth ที่ Python เปิดเองตอน start เพื่อโหลด Bun runtime จาก GitHub แล้วรัน _index.js ขโมย GitHub token ความลับ AWS GCP Azure SSH key Docker .env และ Claude/MCP configuration

TrapDoor — 34 แพ็กเกจอันตรายข้าม 3 อีโคซิสเต็ม ขโมย Cloud Key, Wallet และ SSH พร้อมฝังคำสั่งหลอก AI Coding Tool

TrapDoor campaign uses 34 malicious packages to steal cloud keys wallets and SSH credentials
Socket.dev และ SlowMist เปิดเผยแคมเปญ TrapDoor ที่ฝังแพ็กเกจอันตราย 34 ตัว (รวม 384 เวอร์ชัน) ข้าม npm, PyPI และ Crates.io ขโมย AWS key, GitHub token, OpenAI API key, SSH key และไฟล์ wallet เพียงแค่ติดตั้งหรือ build ก็ทำงานทันที จุดเด่นคือเขียนคำสั่งซ่อนใน .cursorrules และ CLAUDE.md ด้วยอักขระ zero-width เพื่อหลอกให้เครื่องมือ AI อย่าง Cursor และ Claude Code รันคำสั่งอันตราย ส่งข้อมูลออกผ่าน GitHub Pages และ webhook.site ที่ firewall มักไว้ใจ