ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

ภาพรวมแท็กนี้

4 ข่าว

ช่องโหว่วิกฤตใน N-able N-central เปิดทางยึดคอนโซล RMM ระดับ god-mode — ถูกใช้โจมตีจริงแล้ว

Critical N-able N-central vulnerability allows god-mode access to the RMM console
N-able เปิดเผยช่องโหว่ระดับวิกฤตในแพลตฟอร์ม N-central ที่เปิดทางให้ผู้โจมตีที่ไม่ต้องยืนยันตัวตนเข้าถึงคอนโซล RMM ด้วยสิทธิ์ผู้ดูแลระบบเต็มรูปแบบ ช่องโหว่ CVE-2026-18577 เกิดจากการแก้ไข CVE-2026-18556 ที่ไม่สมบูรณ์ และกระทบทุกเวอร์ชันที่ยังรองรับอยู่ทั้งแบบคลาวด์และติดตั้งเอง บริษัท Huntress ยืนยันว่าพบการโจมตีจริงแล้วในลูกค้าอย่างน้อยหนึ่งราย N-able ปล่อยฮอตฟิกซ์เวอร์ชัน 2026.3.1.7 เมื่อวันที่ 2 สิงหาคม

Operation BlueDash ปลอมหน้าอัปเดต Microsoft Teams ลอบติดตั้ง RMM สองตัว Level RMM + ScreenConnect ยึดเครื่องระยะไกล

Operation BlueDash fake Microsoft Teams update deploying Level RMM and ScreenConnect
นักวิจัยจาก ZeroBEC เปิดโปงแคมเปญฟิชชิงชื่อ Operation BlueDash ที่ใช้เหยื่อล่อธีม Microsoft Teams หลอกว่าต้องอัปเดตก่อนเปิดเอกสาร แล้วลอบติดตั้งเครื่องมือ RMM ที่ถูกกฎหมายพร้อมกันสองตัวคือ Level RMM และ ConnectWise ScreenConnect เพื่อยึดการเข้าถึงเครื่องเหยื่อระยะไกลแบบสำรองซ้ำ ผู้โจมตีถูกโยงกับกลุ่มในไนจีเรียด้วยความมั่นใจปานกลางถึงสูง เคลื่อนไหวมาตั้งแต่กุมภาพันธ์ 2569 และใช้กลยุทธ์หลายแบรนด์สลับทั้ง Teams และ Zoom

แฮ็กเกอร์โจมตีช่องโหว่ร้ายแรงสุด SimpleHelp CVE-2026-48558 ปล่อยมัลแวร์ TaskWeaver และ Djinn Stealer ขโมยข้อมูลคลาวด์-AI

SimpleHelp CVE-2026-48558 exploited to deploy TaskWeaver and Djinn Stealer
ผู้โจมตีไม่ทราบกลุ่มกำลังใช้ช่องโหว่ร้ายแรงสุด CVE-2026-48558 (CVSS 10.0) ใน SimpleHelp ซอฟต์แวร์ RMM เพื่อปล่อยมัลแวร์ใหม่ 2 ตระกูลคือ TaskWeaver และ Djinn Stealer ช่องโหว่เป็นการบายพาสการยืนยันตัวตนใน OpenID Connect ทำให้ผู้โจมตีปลอมโทเคนเข้าเป็น Technician ได้โดยไม่ต้องล็อกอิน Djinn Stealer ขโมยข้อมูลคลาวด์ ซอร์สโค้ด เครื่องมือ AI และกระเป๋าคริปโต CISA เพิ่มช่องโหว่นี้ในบัญชี KEV สั่งหน่วยงานรัฐบาลกลางแพตช์ภายใน 2 กรกฎาคม 2026

แคมเปญปลอมเป็น Microsoft Teams หลอกติดตั้ง RMM — ฝังตัวลึกขโมยรหัสผ่านระดับล็อกอิน

Microsoft Teams impersonation campaign delivering remote access tool
Cyfirma เปิดเผยแคมเปญฟิชชิงที่ปลอมเป็นการแจ้งเตือนจาก Microsoft Teams หลอกพนักงานให้ดาวน์โหลดเครื่องมือ RMM ที่ตั้งค่าให้เชื่อมต่อกลับเซิร์ฟเวอร์ของผู้โจมตี ตัวติดตั้งถูกเซ็นด้วยใบรับรองถูกต้องจึงหลบ AV ได้ และใช้เว็บไซต์ธุรกิจที่ถูกเจาะร่วมกับ Cloudflare Workers/Pages เป็นโครงสร้างพื้นฐาน เมื่อติดตั้งแล้วผู้โจมตีฝังตัวหลายชั้นและลงทะเบียน credential provider DLL เพื่อดักรหัสผ่านที่หน้าจอล็อกอิน