ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

ภาพรวมแท็กนี้

68 ข่าว

PaperCut เตือนช่องโหว่ zero-day ถูกใช้โจมตีจริง กระทบ NG และ MF ทุกเวอร์ชัน — ออกแพตช์ฉุกเฉินแต่ยังไม่เปิดเผยรายละเอียดช่องโหว่

PaperCut zero-day exploited in attacks affecting all NG and MF versions
PaperCut แจ้งเตือนลูกค้าว่ามีผู้ไม่ประสงค์ดีใช้ช่องโหว่ที่กระทบซอฟต์แวร์จัดการงานพิมพ์ PaperCut NG และ PaperCut MF ทุกเวอร์ชันโจมตีแบบ zero-day บริษัทออกแพตช์ฉุกเฉินสำหรับเวอร์ชัน 25 และ 26 แล้ว พร้อมระบุว่ารับทราบเหตุการณ์ที่ยืนยันแล้วในระบบของลูกค้าและกำลังสอบสวนอยู่ ขณะนี้ยังไม่มีรายละเอียดว่าช่องโหว่คืออะไร ถูกใช้โจมตีอย่างไร หรือใครอยู่เบื้องหลัง บริษัทแนะนำให้จำกัดการเข้าถึงเซิร์ฟเวอร์จากอินเทอร์เน็ตทันที

เซิร์ฟเวอร์ที่เปิดทิ้งไว้เผยวิธีทำงานของแอฟฟิลิเอต Aurora — ใช้ Cursor วางแผนเจาะ Active Directory โจมตีกว่า 20 องค์กรใน 9 ประเทศ

Aurora ransomware affiliate used an AI coding assistant to plan Active Directory attacks against more than 20 organizations
บริษัท CloudSEK พบเซิร์ฟเวอร์ของแอฟฟิลิเอตแรนซัมแวร์ Aurora ที่ถูกเปิดทิ้งไว้โดยผิดพลาด ทำให้เห็นกิจกรรมตั้งแต่การบุกรุกจนถึงการรับเงินค่าไถ่ระหว่างเดือนเมษายนถึงกรกฎาคม 2569 ครอบคลุมกว่า 20 องค์กรใน 9 ประเทศ ในไดเรกทอรีมีทั้งเครื่องมือ ประวัติคำสั่ง ข้อมูลรับรอง ตัวเข้ารหัส และบันทึกแชทกับ Cursor ที่ผู้โจมตีใช้ร่างและขัดเกลาลำดับการโจมตี Active Directory Certificate Services เป็นภาษารัสเซีย

กลุ่มแรนซัมแวร์หน้าใหม่ Dysphor1a เปิดตัวด้วยเหยื่อไทย 2 รายในวันเดียว — สองวันองค์กรไทยขึ้นเว็บปล่อยข้อมูล 4 ราย ขณะที่ KryBit ยิงไทยเป็นรายที่ 4 ของปี

Four Thai organizations listed on ransomware leak sites within two days by Dysphor1a, KryBit and INC Ransom
ระหว่างวันที่ 19 ถึง 20 สิงหาคม 2569 มีองค์กรไทยถูกประกาศชื่อบนเว็บปล่อยข้อมูลของกลุ่มแรนซัมแวร์เพิ่มอีก 4 ราย กลุ่มหน้าใหม่ชื่อ Dysphor1a เปิดตัวด้วยการอ้างโจมตีเหยื่อไทย 2 รายในวันเดียวทั้งบริษัทประกันและสถาบันการศึกษา ขณะที่ KryBit ประกาศชื่อบริษัทพลาสติกเป็นเหยื่อไทยรายที่ 4 ของปีนี้ ต่อจากกรุงเทพมหานครและ ช.การช่าง ส่วน INC Ransom ประกาศชื่อบางกอกเคเบิ้ล ทั้งหมดยังเป็นคำอ้างฝ่ายเดียวที่ไม่มีการยืนยัน

CISA เพิ่ม 4 ช่องโหว่วิกฤตเข้า KEV พร้อมกัน — macOS Screen Sharing, SharePoint, vCenter และ Microsoft IKE ถูกโจมตีจริงแล้วทั้งหมด

CISA adds four critical macOS SharePoint vCenter and Microsoft IKE flaws to the KEV catalog
หน่วยงาน CISA ของสหรัฐฯ เพิ่มช่องโหว่วิกฤต 4 รายการเข้าบัญชี Known Exploited Vulnerabilities เมื่อวันที่ 18 สิงหาคม 2569 โดยระบุว่าถูกใช้โจมตีจริงแล้วทั้งหมด ได้แก่ CVE-2026-65400 ใน macOS ที่ยืนยันตัวตนเข้า Screen Sharing ได้โดยไม่ต้องมีรหัสผ่าน CVE-2026-55040 ใน SharePoint ที่ข้ามฟีเจอร์ความปลอดภัย CVE-2026-59310 ใน VMware vCenter ที่รันโค้ดได้จากระยะไกล และ CVE-2026-33824 ใน Microsoft IKE Service Extensions ทุกตัวมีแพตช์แล้ว โดยหน่วยงานรัฐบาลกลางต้องอัปเดตภายใน 21 สิงหาคม 2569

กลุ่มโยงจีนเจาะ VMware vCenter ด้วย CVE-2026-59310 — เหยื่อ 361 ไอพีใน 47 ประเทศ ปิดท้ายด้วยแรนซัมแวร์สาย Babuk บน ESXi

VMware vCenter server exploited by China-nexus APT deploying Babuk-derived ransomware on ESXi hosts
บริษัท QUIRSO เผยว่าช่องโหว่ directory traversal CVE-2026-59310 ใน VMware vCenter คะแนน CVSS 9.8 ถูกนำไปโจมตีจริงหลังแพตช์ออกได้เพียงห้าวัน กระทบเหยื่ออย่างน้อย 361 ไอพีใน 47 ประเทศ นักวิจัยประเมินด้วยความมั่นใจปานกลางว่าผู้โจมตีเป็นกลุ่มที่ใช้ภาษาจีนและทำงานในโซนเวลา UTC+08:00 โดยฝังแบ็กดอร์ linuxFile สร้างบัญชีผู้ดูแลปลอม และวางเว็บเชลล์ที่ปลอมเป็นบริการของ VMware ปลายทางคือแรนซัมแวร์สาย Babuk บนโฮสต์ ESXi ที่อาจถูกใช้เป็นฉากบังตามากกว่าเป้าหมายจริง

Shell เร่งสอบสวนเหตุข้อมูลรั่ว หลัง Cl0p อ้างขโมยข้อมูลภายใน 89 กิกะไบต์

Shell investigating data breach following Cl0p ransomware group claim
บริษัทพลังงานข้ามชาติ Shell เปิดการสอบสวน หลังกลุ่มขู่กรรโชก Cl0p นำชื่อบริษัทขึ้นเว็บไซต์เปิดเผยข้อมูลบนดาร์กเว็บ พร้อมอ้างว่าขโมยข้อมูลภายในไปราว 89 กิกะไบต์ ซึ่งอ้างว่ารวมถึงแบบวิศวกรรม ภาพถ่ายโรงงาน แผนงานโครงการ และรายงานผลทดสอบ Shell ยืนยันว่ารับทราบข้อกล่าวอ้างและเปิดใช้กระบวนการตอบสนองเหตุการณ์ร่วมกับผู้เชี่ยวชาญภายนอกแล้ว แต่ยังไม่ยืนยันว่ามีการหยุดชะงักของการดำเนินงานใด ๆ และยังไม่ทราบช่องทางเข้าถึงระบบครั้งแรก

องค์กรไทยขึ้นเว็บปล่อยข้อมูลแรนซัมแวร์ 3 รายในสองวัน — Panzer อ้างดูดข้อมูล Minor Food 340 GB ขณะที่ Qilin ปักหมุดพิธานพาณิชย์

Three Thai organizations listed on ransomware leak sites by Panzer and Qilin within two days
ระหว่างวันที่ 9 ถึง 10 สิงหาคม 2569 มีบริษัทที่จดทะเบียนในประเทศไทยถูกประกาศชื่อบนเว็บปล่อยข้อมูลของกลุ่มแรนซัมแวร์ถึงสามรายติดกัน กลุ่ม Panzer อ้างว่าดูดข้อมูลจาก The Minor Food Group ไปได้ 340.8 GB และอ้างการโจมตีบริษัทสยามออยล์โปรดักส์ผู้จัดจำหน่ายผลิตภัณฑ์ปิโตรเลียม ขณะที่กลุ่ม Qilin ประกาศชื่อบริษัทพิธานพาณิชย์ในหมวดการผลิต ทั้งหมดเป็นคำอ้างฝ่ายเดียวที่ยังไม่มีการยืนยันจากฝั่งผู้เสียหาย และยังไม่มีองค์กรใดออกแถลงการณ์

แอฟฟิลิเอต Akira รีบูตเครื่องเข้า Safe Mode ปิด EDR — ขโมยข้อมูลสำเร็จ แต่เข้ารหัสไฟล์ไม่สำเร็จ

Akira ransomware affiliate reboots Windows into Safe Mode to disable EDR and steal data
แอฟฟิลิเอตแรนซัมแวร์ Akira เจาะองค์กรผ่านอุปกรณ์ VPN ของ SonicWall ที่ไม่มี MFA เมื่อ 4 สิงหาคม แล้วใช้ AnyDesk บังคับเครื่องรีบูตเข้า Safe Mode with Networking เพื่อปิดเอเจนต์ EDR และการป้องกันเรียลไทม์ของ Microsoft Defender ผู้โจมตีใช้ WinRAR บีบอัดไฟล์แชร์และ s5cmd อัปโหลดขึ้น S3 ของตนเอง แต่ akira.exe กลับรันไม่สำเร็จเพราะหน่วยความจำเสมือนไม่พอ บริษัท Huntress ระบุว่าเป็นครั้งแรกที่พบเทคนิคนี้ในการโจมตีของ Akira

ทำเนียบขาวเปิดทางให้บริษัทเอกชนโจมตีกลับกลุ่มอาชญากรไซเบอร์ต่างชาติ — ต้องผ่านการคัดกรองและวางหลักประกันอย่างน้อยหนึ่งล้านดอลลาร์

White House taps security firms for offensive hack-back operations
ประธานาธิบดีสหรัฐลงนามบันทึกความมั่นคงแห่งชาติ สั่งให้ National Coordination Center ตั้งโครงการเปิดให้บริษัทความปลอดภัยเอกชนยื่นขออนุมัติปฏิบัติการไซเบอร์ต่อองค์กรอาชญากรรมข้ามชาติในต่างประเทศ ปฏิบัติการทั้งหมดต้องอยู่ใต้การควบคุมของรัฐบาลสหรัฐ บริษัทที่เข้าร่วมต้องผ่านการคัดกรองก่อนทำสัญญากับกระทรวงยุติธรรมหรือกระทรวงความมั่นคงแห่งมาตุภูมิ และต้องวางหลักประกันไม่ต่ำกว่าหนึ่งล้านดอลลาร์ซึ่งจะถูกริบหากไม่ทำตามสัญญา ผู้เชี่ยวชาญมองว่าเป็นการเปลี่ยนนโยบายครั้งใหญ่ และมีทั้งเสียงหนุนและค้าน

คำเตือนร่วมสหรัฐ–เกาหลีใต้ เปิดโปงแรนซัมแวร์ Gunra ใช้ช่องโหว่ VPN ของ Fortinet แก้ไฟล์ตรวจสอบตัวตนจนปิด MFA ทั้งระบบ

Joint advisory exposes Gunra ransomware exploiting Fortinet VPN flaws to bypass MFA
หน่วยงานความมั่นคงสหรัฐหลายแห่งร่วมกับสำนักงานตำรวจแห่งชาติเกาหลีใต้ออกคำเตือนร่วม เปิดโปงคลื่นการโจมตีของกลุ่มแรนซัมแวร์ Gunra ที่ใช้ช่องโหว่เก่าใน VPN ของ Fortinet คือ CVE-2024-55591 และ CVE-2025-24472 เป็นทางเข้าหลัก จุดที่อันตรายที่สุดคือผู้โจมตีแก้ไฟล์ตรวจสอบตัวตนบนพอร์ทัล VDI ให้ค่ารหัสผ่านครั้งเดียวที่กลุ่มกำหนดผ่านได้เสมอ เท่ากับปิดการป้องกัน MFA กลุ่มขโมยข้อมูลจาก OneDrive และ SharePoint ก่อนเข้ารหัสด้วย ChaCha20 และ RSA-4096 แล้วให้เวลาเหยื่อ 5-7 วันก่อนขู่ปล่อยข้อมูล