ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

ภาพรวมแท็กนี้

68 ข่าว

Cl0p เจาะ PTC Windchill และ FlexPLM ที่เปิดสู่อินเทอร์เน็ต ผ่าน RCE ไม่ต้องล็อกอิน

Cl0p affiliates target internet-exposed PTC Windchill and FlexPLM with unauthenticated RCE
ผู้โจมตีที่เชื่อมโยงกับกลุ่มแรนซัมแวร์ Cl0p กำลังเจาะระบบ PTC Windchill และ FlexPLM ที่เปิดสู่อินเทอร์เน็ต โดยเชนช่องโหว่เปิดเผยข้อมูลก่อนยืนยันตัวตนใน FlexPLM WSDL เข้ากับช่องโหว่ฝั่งเซิร์ฟเวอร์ใน Windchill login servlet จนรันโค้ดได้โดยไม่ต้องล็อกอินและวาง JSP web shell คาดใช้ CVE-2026-12569 คะแนน 9.3 ที่อยู่ใน KEV แล้ว เป้าหมายคือภาคการผลิต ยานยนต์ การบิน และค้าปลีก เพื่อขโมยข้อมูลออกแบบไปกรรโชกแบบสองชั้น

DevMan เปิดพอร์ทัล RaaS ครบวงจร — สร้างมัลแวร์ จัดการเหยื่อ จ่ายส่วนแบ่งในที่เดียว

DevMan RaaS portal centralizes payload builds and affiliate payouts
บริษัท PRODAFT เปิดเผยว่ากลุ่มแรนซัมแวร์ DevMan (ติดตามในชื่อ Funky Mantis) ดำเนินการพอร์ทัลเว็บครบวงจรให้พันธมิตรสร้างเพย์โหลด จัดการเหยื่อ และรับส่วนแบ่งในที่เดียว รวมการเป็นนายหน้าขายช่องทางเข้ากับการปล่อยแรนซัมแวร์ ตัวล็อกเกอร์มีสายพันธุ์จาก DragonForce ชัดเจน อ้างมีเหยื่อ 184 ราย และผลักดันให้พันธมิตรโจมตีโครงสร้างพื้นฐานสำคัญพร้อมล็อกเกอร์เฉพาะสำหรับระบบ SCADA

Europol แจ้งลบ 4,340 URL ในปฏิบัติการปราบเครือข่าย 'The Com' — ต้นตอกลุ่มก่ออาชญากรรมไซเบอร์และล่วงละเมิดเยาวชน

Europol flags 4,340 URLs for removal in The Com crackdown
Europol แจ้งลบเนื้อหาออนไลน์ 4,340 URL ในปฏิบัติการหลายสัปดาห์เพื่อกวาดล้างเนื้อหาที่เชื่อมโยงกับ ‘The Com’ เครือข่ายกลุ่มหัวรุนแรงแบบกระจายศูนย์ที่พัวพันทั้งการล่วงละเมิดเยาวชน การบีบบังคับข่มขู่ (extortion) และอาชญากรรมไซเบอร์ นักสืบจาก 9 ประเทศร่วมปฏิบัติการ Referral Action Days ช่วงมิถุนายน-กรกฎาคม 2569 ต่อยอดจาก Project Compass ที่จับกุมไปแล้ว 30 ราย โดยกลุ่มย่อย Cyber Com เกี่ยวข้องกับการเจาะระบบและโจมตีด้วยแรนซัมแวร์ระดับสูง รวมถึงเหตุคาสิโนลาสเวกัสและห้างค้าปลีกอังกฤษ

Chaos Ransomware ใช้ msaRAT ส่ง C2 ผ่านเบราว์เซอร์ Chrome/Edge แบบ Headless

cisco talos ransomware browser chrome chaos ransomware uses cisco talos
Cisco Talos เปิดเผยมัลแวร์ msaRAT ที่กลุ่มแรนซัมแวร์ Chaos ใช้ควบคุมเครื่องเหยื่อ โดยไม่เปิดการเชื่อมต่อออกเน็ตด้วยตัวเอง แต่สั่งเบราว์เซอร์ Chrome หรือ Edge ให้ทำงานแบบ headless ผ่าน Chrome DevTools Protocol แล้วส่งข้อมูล C2 ออกทางช่อง WebRTC ที่รีเลย์ผ่านบริการ TURN ของ Twilio ทำให้ผู้ป้องกันเห็นแค่เบราว์เซอร์คุยกับ Cloudflare และ Twilio ที่อยู่เซิร์ฟเวอร์ของผู้โจมตีไม่โผล่ให้เห็นเลย เป็น implant เขียนด้วยภาษา Rust ที่ทำงานหลังยึดเครื่องได้แล้วและก่อนปล่อยตัวเข้ารหัส

Qilin ครองแชมป์แรนซัมแวร์ อ้างเหยื่อ 1,358 ราย พุ่ง 443% ขณะเหยื่อทั่วโลกทำสถิติสูงสุดใหม่

qilin ransomware claims 1358 victims global attacks reach new record black kite report
รายงานจากบริษัท Black Kite เผยว่าแก๊งแรนซัมแวร์ Qilin อ้างเหยื่อ 1,358 รายในช่วงที่ติดตาม เพิ่มขึ้น 443% จากปีก่อน ปฏิบัติการใน 50+ ประเทศ คิดเป็น 1 ใน 5-6 ของเหยื่อที่เปิดเผยทั้งหมด ภาพรวมทั้งอุตสาหกรรมมีเหยื่อเปิดเผย 7,551 ราย เพิ่ม 24.9% ภาคการผลิตถูกโจมตีหนักสุด และเกือบครึ่งขององค์กรที่เคยถูกโจมตียังมีช่องโหว่วิกฤตหลงเหลือหลังกู้คืน

แก๊ง Anubis อ้างเป็นผู้อยู่เบื้องหลังโจมตี Coca-Cola Fairlife ขู่ปล่อยข้อมูล 1 TB หากไม่จ่ายค่าไถ่

anubis ransomware claims coca cola fairlife attack threatens data leak
แก๊งแรนซัมแวร์ Anubis ออกมาอ้างความรับผิดชอบต่อเหตุโจมตีบริษัทลูกด้านนม Fairlife ของ Coca-Cola พร้อมขู่จะเผยแพร่ข้อมูลองค์กรที่อ้างว่าขโมยมาราว 1 TB หากบริษัทไม่ยอมเจรจาภายในสิ้นสัปดาห์ แก๊งอ้างว่าเข้ารหัสระบบ Nutanix ทั้งหมดและโจมตีก่อน Coca-Cola เปิดเผยเหตุราวหนึ่งสัปดาห์ ต่อยอดจากเหตุที่ Fairlife ต้องหยุดสายการผลิตในสหรัฐฯ ที่รายงานไปก่อนหน้านี้

ENCFORGE — แรนซัมแวร์ตัวใหม่ที่เล็งเข้ารหัสไฟล์โมเดล AI โดยเฉพาะ เจาะเข้าทาง Langflow แล้วแหกออกจากคอนเทนเนอร์ไปยึดเครื่องโฮสต์

ENCFORGE ransomware encrypts AI model files after Langflow RCE and Docker socket host breakout
นักวิจัยจากบริษัท Sysdig พบแรนซัมแวร์ตัวใหม่ชื่อ ENCFORGE ที่เขียนด้วยภาษา Go และออกแบบมาเข้ารหัสไฟล์โครงสร้างพื้นฐาน AI โดยเฉพาะ ทั้งค่าน้ำหนักโมเดล ดัชนีเวกเตอร์ และชุดข้อมูลฝึกสอน รวมราว 180 นามสกุลไฟล์ ผู้โจมตีเข้ามาทางช่องโหว่ CVE-2025-3248 ของ Langflow แล้วใช้ Docker socket ที่เปิดทิ้งไว้แหกออกจากคอนเทนเนอร์ไปรันบนเครื่องโฮสต์

Estée Lauder แจ้งข้อมูลพนักงานรั่วจากช่องโหว่ Oracle E-Business Suite — เพิ่งรู้ตัวหลังถูกเจาะไปแล้วเกือบ 11 เดือน

Estee Lauder discloses data breach via Oracle E-Business Suite vulnerability exploited by Clop
บริษัท Estée Lauder ยักษ์ใหญ่เครื่องสำอางแจ้งเตือนผู้ได้รับผลกระทบว่าข้อมูลส่วนบุคคลรั่วไหล หลังผู้โจมตีเจาะระบบ Oracle E-Business Suite ที่บริษัทใช้บริหารงานบุคคล ข้อมูลที่หลุดครอบคลุมชื่อ ที่อยู่ วันเกิด หมายเลขประกันสังคม หมายเลขหนังสือเดินทาง เลขบัญชีธนาคาร ข้อมูลสุขภาพ และข้อมูลเงินเดือน จุดที่น่ากังวลที่สุดคือการบุกรุกเกิดขึ้นตั้งแต่ 9 สิงหาคม 2568 แต่บริษัทเพิ่งยืนยันได้เมื่อ 19 มิถุนายน 2569

Qilin ใช้ช่องโหว่ข้ามการยืนยันตัวตนของ PAN-OS เป็นประตูบานแรก — ตั้ง VPN เข้าเครือข่ายโดยไม่ต้องมีรหัสผ่าน แล้วปล่อยแรนซัมแวร์

Qilin ransomware affiliates exploit PAN-OS authentication bypass CVE-2026-0257 for initial access
นักวิจัยจากบริษัท Arctic Wolf Labs พบการบุกรุกหลายกรณีในเดือนมิถุนายน 2569 ที่ผู้โจมตีใช้ช่องโหว่ CVE-2026-0257 ในซอฟต์แวร์ PAN-OS ของ Palo Alto Networks เป็นทางเข้า เพื่อตั้งเซสชัน SSL VPN โดยไม่ต้องมีข้อมูลรับรองที่ถูกต้อง ก่อนขโมยข้อมูลรับรองภายในและปล่อยแรนซัมแวร์ Qilin พฤติกรรมหลังเจาะระบบแตกต่างกันไปในแต่ละกรณี บ่งชี้ว่ามีพันธมิตรหลายรายทำงานใต้ร่มบริการ RaaS เดียวกัน

UTA0533 เจาะ SonicWall SMA 1000 ด้วย Zero-Day คู่ ยึดสิทธิ์ root ก่อนแพตช์ออก — Rapid7 ชี้แรนซัมแวร์ INC รับช่วงต่อ

UTA0533 exploiting SonicWall SMA 1000 zero-day vulnerabilities to gain root access
บริษัท Volexity เปิดเผยว่ากลุ่มภัยลึกลับ UTA0533 ใช้ zero-day คู่ในอุปกรณ์ SonicWall SMA 1000 คือ CVE-2026-15409 (CVSS 10.0) และ CVE-2026-15410 (CVSS 7.2) เจาะถึงสิทธิ์ root ตั้งแต่ 22 มิ.ย. 2569 ก่อนแพตช์ออก ผู้โจมตีวางมัลแวร์เฉพาะทาง ROOTRUN, KNUCKLEBALL และเว็บเชลล์ ORANGETAIL พร้อมดักรหัสผ่านจากทราฟฟิก LDAP ล่าสุด Rapid7 ระบุว่าแรนซัมแวร์ INC กลายเป็นผู้ใช้ช่องโหว่ชุดนี้รายใหญ่ที่สุด เป็นการต่อยอดเชิงลึกจากประกาศเตือนของ SonicWall ก่อนหน้า