ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

ภาพรวมแท็กนี้

68 ข่าว

Microsoft เผยกลุ่มโยงจีน Storm-1175 เปลี่ยนมาใช้แรนซัมแวร์ตัวใหม่ StormEncryptor คาดเจาะผ่านช่องโหว่ N-able N-central

China-linked Storm-1175 deploys new StormEncryptor ransomware likely via N-central flaw
Microsoft เปิดเผยว่ากลุ่มผู้โจมตีที่มีแรงจูงใจทางการเงินและถูกโยงกับจีนในชื่อ Storm-1175 ได้เริ่มใช้แรนซัมแวร์สายพันธุ์ใหม่ที่ไม่เคยมีการบันทึกมาก่อนชื่อ StormEncryptor แทนที่ Medusa ที่เคยใช้มาตลอด ตัวมัลแวร์เขียนด้วย C++ เติมนามสกุล .encrypted และทิ้งโน้ตเรียกค่าไถ่ชื่อ !!!README_FIRST!!!.txt ไว้ทุกไดเรกทอรี Microsoft ประเมินว่าการเข้าถึงครั้งแรกน่าจะมาจากการใช้ช่องโหว่ CVE-2026-18577 ใน N-able N-central ซึ่งเป็นการข้ามแพตช์ของ CVE-2026-18556 และถูก CISA ระบุว่าถูกใช้โจมตีจริงแล้ว

Deadlock อ้างโจมตี Tesco Engineer บริษัทวิศวกรรมไทย — คำอ้างฝ่ายเดียวบนเว็บปล่อยข้อมูล ที่ยังไม่มีอะไรยืนยัน

deadlock ransomware leak site claims thai engineering firm tesco engineer bangkok
กลุ่มแรนซัมแวร์ Deadlock ลงชื่อบริษัท Tesco Engineer Co., Ltd. ผู้รับเหมาวิศวกรรมโยธาและผู้ผลิตท่ออุตสาหกรรมในกรุงเทพฯ บนเว็บไซต์ปล่อยข้อมูลเมื่อวันที่ 27 กรกฎาคม 2569 พร้อมขู่จะเผยแพร่ไฟล์ภายในหากบริษัทไม่ติดต่อเจรจา ประกาศนี้ไม่ระบุปริมาณข้อมูล ไม่ระบุประเภทไฟล์ ไม่ระบุจำนวนค่าไถ่ และยังไม่มีคำยืนยันหรือคำแถลงใด ๆ จากบริษัท จึงต้องถือเป็นคำกล่าวอ้างของผู้โจมตีฝ่ายเดียว บทความนี้จึงเน้นที่วิธีอ่านประกาศลักษณะนี้และประวัติทางเทคนิคของกลุ่มมากกว่าตัวเหตุการณ์

RansomHouse อ้างโจมตี PCL Holding ผู้จัดจำหน่ายเครื่องมือวินิจฉัยรายใหญ่ของไทย — ขู่ปล่อยข้อมูลทั้งหมดถ้าไม่เข้าเจรจา

ransomhouse ransomware attack pcl holding thailand medical diagnostics
กลุ่มกรรโชกข้อมูล RansomHouse ประกาศบนเว็บไซต์ปล่อยข้อมูลเมื่อวันที่ 3 สิงหาคม 2569 ว่าเป็นผู้อยู่เบื้องหลังการโจมตีบริษัท พี ซี แอล โฮลดิ้ง จำกัด (มหาชน) ผู้จัดจำหน่ายเครื่องมือวินิจฉัยทางการแพทย์รายใหญ่ของไทย กลุ่มอ้างว่าเข้ารหัสข้อมูลอ่อนไหวทั้งหมดแล้วและขู่ปล่อยข้อมูลทั้งชุดสู่สาธารณะหากบริษัทไม่เข้าเจรจา ข้อมูลทั้งหมดยังเป็นคำกล่าวอ้างฝ่ายเดียวที่ยังไม่ได้รับการยืนยันจากบริษัทหรือหน่วยงานรัฐ และยังไม่มีการเปิดเผยปริมาณข้อมูลหรือช่องทางที่ผู้โจมตีใช้เข้าระบบ

River Bank & Trust แจ้ง ก.ล.ต. สหรัฐฯ ว่าได้ "คำรับรอง" จากแฮ็กเกอร์ว่าลบข้อมูลที่ขโมยไปแล้ว — ถ้อยคำในเอกสารชี้ว่าน่าจะจ่ายค่าไถ่

River Bank tells SEC hackers confirmed deletion of data stolen in ransomware attack
River Financial Corporation บริษัทโฮลดิ้งของธนาคาร River Bank & Trust ระบุว่าได้รับคำรับรองจากผู้ก่อภัยว่าข้อมูลที่ถูกขโมยไปในเหตุแรนซัมแวร์เมื่อวันที่ 16 มิถุนายน 2569 ถูกลบทิ้งแล้ว ถ้อยคำในเอกสารที่ยื่นต่อ ก.ล.ต. สหรัฐฯ บ่งชี้ว่าบริษัทน่าจะจ่ายค่าไถ่ บริษัทยังไม่สามารถสรุปได้ว่าข้อมูลส่วนบุคคลถูกขโมยไปหรือไม่ ไม่เปิดเผยว่าผู้ก่อภัยรายใดอยู่เบื้องหลัง และยังไม่ทราบว่าผู้โจมตีเจาะเข้าเครือข่ายได้อย่างไร ขณะนี้มีการฟ้องร้องบริษัทแล้วอย่างน้อย 4 คดี

แรนซัมแวร์ INC ขึ้นเป็นผู้ใช้ช่องโหว่ SonicWall SMA1000 รายใหญ่ที่สุด — เหยื่อถูกโทรศัพท์และอีเมลตามกดดันจากคนที่อ้างว่าจะช่วยเจรจา

INC ransomware exploiting SonicWall SMA1000 vulnerabilities CVE-2026-15409 and CVE-2026-15410
บริษัท Resecurity รายงานว่ากลุ่มแรนซัมแวร์ INC เป็นผู้ใช้ช่องโหว่คู่ CVE-2026-15409 และ CVE-2026-15410 ในอุปกรณ์ SonicWall SMA1000 มากที่สุดในเวลานี้ ช่องโหว่ทั้งคู่ถูกแพตช์เมื่อ 14 ก.ค. และเข้าบัญชี KEV วันเดียวกัน แต่ถูกใช้โจมตีแบบ zero-day มาตั้งแต่ 22 มิ.ย. ต้นเดือนสิงหาคมกลุ่มนี้เร่งเผยแพร่เหยื่อรายใหม่บนเว็บไซต์ปล่อยข้อมูลทั้งเอกชนและหน่วยงานรัฐหลายประเทศ ที่แปลกคือเหยื่อหลายรายถูกอีเมลและโทรศัพท์จากคนแปลกหน้าที่อ้างว่าจะช่วยจัดการปัญหาแรนซัมแวร์

ESET สรุปภัยคุกคามครึ่งปีแรก 2569 — วิเคราะห์ AI skills เกือบ 9 แสนตัวพบอันตรายหลักพัน และเจอ PromptSpy มัลแวร์ Android ตัวแรกที่ใช้ Gemini คิดแทน

ESET H1 2026 threat report tracks rise in malicious AI skills, PromptSpy Android malware, ClickFix and quishing
บริษัท ESET เผยรายงานภัยคุกคามครึ่งปีแรก 2569 ระบุว่าผู้โจมตีเน้นดัดแปลงเทคนิคเดิมให้เข้ากับแพลตฟอร์มใหม่มากกว่าคิดวิธีใหม่ทั้งหมด โดยวิเคราะห์ AI skills เกือบ 900,000 รายการ พบหลักหมื่นที่น่าสงสัยและหลักพันที่เป็นอันตรายจริง พร้อมพบ PromptSpy มัลแวร์ Android ตัวแรกที่ใช้ Gemini ตีความหน้าจอเพื่อปรับตัวข้ามอุปกรณ์ ขณะที่การตรวจจับ ClickFix เพิ่มขึ้นกว่าเท่าตัว การฟิชชิงผ่าน QR code ทำสถิติสูงสุด และพบเครื่องมือปิด EDR แล้วกว่า 100 ตัว

STAC4749 โทรผ่าน Microsoft Teams อ้างเป็นฝ่ายไอที ยึดเครื่องด้วย Quick Assist/RemSupp แล้วปล่อยแรนซัมแวร์ Chaos ใน 17 ชั่วโมง

Microsoft Teams vishing campaign STAC4749 leads to Chaos ransomware deployment
บริษัท Sophos เปิดเผยแคมเปญ STAC4749 ที่ผู้โจมตีปลอมเป็นฝ่ายไอทีโทรผ่าน Microsoft Teams หลอกพนักงานให้เปิดเซสชันควบคุมระยะไกลด้วย Quick Assist หรือเครื่องมือ RemSupp แล้ววางแบ็กดอร์ผ่าน PowerShell การโจมตีพุ่งเป้าองค์กรในแคนาดาและสหรัฐฯ กว่า 95% รวมหลายสิบองค์กรระหว่างกุมภาพันธ์ถึงมิถุนายน 2569 อย่างน้อย 3 กรณีจบลงด้วยแรนซัมแวร์ Chaos โดยกรณีหนึ่งใช้เวลาจากสายแรกถึงเข้ารหัสไฟล์ไม่ถึง 17 ชั่วโมง

เกาหลีใต้เตือนกลุ่มรัฐหนุนหลังเจาะเว็บในประเทศ ฉวยช่องโหว่ AnySign4PC ฝังแบ็กดอร์ SIGNBT/COPPERHEDGE แค่เปิดหน้าเว็บ

State-sponsored hackers exploit AnySign4PC via compromised South Korean websites to install SIGNBT and COPPERHEDGE backdoors
หน่วยงานรัฐเกาหลีใต้ 4 แห่งร่วมกับบริษัทความปลอดภัย 4 ราย เปิดเผยแคมเปญจารกรรมของกลุ่มรัฐหนุนหลังที่เจาะเว็บไซต์ในประเทศเป็นกับดัก watering hole ผู้โจมตีฉวยช่องโหว่ buffer overflow ในซอฟต์แวร์ลงลายมือชื่ออิเล็กทรอนิกส์ AnySign4PC ติดตั้งแบ็กดอร์ SIGNBT และ COPPERHEDGE โดยเหยื่อไม่ต้องคลิกหรือดาวน์โหลดอะไรเลย KISA ระบุเวอร์ชัน 1.1.4.4-1.1.4.6 มีช่องโหว่และแก้ใน 1.1.5.0 บริษัท AhnLab พบร่องรอยใน 72 องค์กรและพบหลักฐานทับซ้อนกับการโจมตีที่จบด้วยแรนซัมแวร์ Gunra

สายปลอมอ้างเป็นฝ่ายไอทีผ่าน Microsoft Teams หลอกยึดเครื่องด้วย Quick Assist — ปล่อยแบ็กดอร์ GoGRPC

Fake IT calls on Microsoft Teams lead to GoGRPC backdoor infection via Quick Assist
บริษัท Zscaler ThreatLabz เปิดเผยแคมเปญฟิชชิงด้วยเสียง (Vishing) ที่แฮ็กเกอร์โทรผ่าน Microsoft Teams แอบอ้างเป็นฝ่ายไอทีของบริษัท หลอกให้พนักงานอนุมัติเซสชัน Quick Assist เพื่อยึดการควบคุมเครื่องจากระยะไกล จากนั้นใช้ PowerShell สำรวจระบบและติดตั้งแบ็กดอร์ตัวใหม่ชื่อ GoGRPC ที่เขียนด้วยภาษา Go นักวิจัยพบมัลแวร์อีก 4 สายพันธุ์และเครื่องมือเสริมหลายตัว โดยประเมินว่าผู้ก่อเหตุน่าจะทำหน้าที่เป็นนายหน้าขายการเข้าถึงเครือข่าย (Initial Access Broker) ให้กลุ่มแรนซัมแวร์

MCBS บริษัทจัดการธุรกิจการแพทย์ถูกแรนซัมแวร์ PEAR เจาะ — ข้อมูลผู้ป่วยรั่วกว่า 1.2 ล้านราย

MCBS healthcare data breach by PEAR ransomware group
บริษัท MCBS ผู้ให้บริการจัดการธุรกิจการแพทย์ในแอตแลนตา ถูกแฮ็กเมื่อกันยายน 2568 กระทบข้อมูลส่วนบุคคลกว่า 1.2 ล้านราย ผู้โจมตีเข้าถึงระบบระหว่าง 22-26 กันยายน ขโมยชื่อ ที่อยู่ เลขประกันสังคม วันเกิด และข้อมูลสุขภาพ กลุ่มแรนซัมแวร์ PEAR อ้างความรับผิดชอบ ระบุขโมยไฟล์กว่า 3 TB และนำข้อมูลออกเผยแพร่แล้ว การละเมิดครั้งนี้ยังกระทบองค์กรด้านสุขภาพที่เป็นลูกค้าถึง 7 แห่ง