ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

ภาพรวมแท็กนี้

40 ข่าว

อียูยืนยันแฮ็กเกอร์รัฐรัสเซียย้ายสนามฟิชชิงจากอีเมลไปแอปแชต — 8 เหตุการณ์ร้ายแรงบน Signal และ WhatsApp ในปี 2569 ประธานบุนเดสทาคถูกเจาะ

middle east whatsapp phishing malware russian hackers phish eu officials over messaging apps
สหภาพยุโรปยืนยันว่าแฮ็กเกอร์ที่รัฐหนุนหลังหันมาฟิชชิงเจ้าหน้าที่รัฐผ่านแอปแชตยอดนิยมแทนอีเมล เอกสารภายในที่ Politico ได้มาระบุว่าปี 2569 รัฐบาลในกลุ่มอียูเผชิญเหตุการณ์ร้ายแรงจากการฟิชชิงบน WhatsApp และ Signal แล้ว 8 ครั้ง การโจมตีไม่ใช้ช่องโหว่หรือมัลแวร์ อาศัยการหลอกลวงทางสังคมล้วน ๆ ทั้งปลอมเป็นทีมสนับสนุนของ Signal ขอรหัส PIN และหลอกให้สแกน QR code ที่เชื่อมอุปกรณ์ของผู้โจมตีเข้ากับบัญชีเหยื่อ ผลคือหลายประเทศเร่งย้ายไปใช้แอปแชตของรัฐเอง

Microsoft โยงโดเมนหมุนเวียนกว่า 30 รายเข้ากับ MacSync Stealer — ใช้พฤติกรรมซ้ำของโปรเซสและคำขอเป็นตัวไล่ล่าแทนการไล่ตามที่อยู่

Microsoft links more than 30 rotating domains to MacSync macOS stealer infrastructure
ทีม Microsoft Defender Experts โยงเว็บโดเมนกว่า 30 รายเข้ากับ MacSync Stealer มัลแวร์ขโมยข้อมูลบน macOS ด้วยการจับคู่พฤติกรรมที่ซ้ำกันทั้งฝั่งเครื่องปลายทางและฝั่งเครือข่าย แทนการไล่ตามที่อยู่ที่เปลี่ยนตลอด รายงานยืนยันว่ามีการดูดข้อมูลออกจริงไม่ใช่แค่การติดต่อ C2 โดยมัลแวร์กวาดทั้ง Keychain ข้อมูลรับรองเบราว์เซอร์ กุญแจ SSH ข้อมูลรับรอง AWS และไฟล์ตั้งค่า Kubernetes ก่อนอัดเป็นไฟล์บีบและส่งออกทีละก้อน Microsoft ไม่เปิดเผยจำนวนเหยื่อและไม่ระบุชื่อกลุ่มผู้อยู่เบื้องหลัง

SafePal ข้อมูลลูกค้ารั่ว 39,798 ราย จากช่องโหว่ระบบติดตามคำสั่งซื้อ — ผู้โจมตีประกาศขายข้อมูลแล้ว

SafePal data breach impacts 39,798 customers stolen info for sale
ผู้ผลิตกระเป๋าคริปโตแบบฮาร์ดแวร์ SafePal เตือนลูกค้าราว 39,798 รายว่าข้อมูลคำสั่งซื้อถูกขโมยไป หลังผู้โจมตีใช้ช่องโหว่การให้สิทธิ์ในฟังก์ชันติดตามคำสั่งซื้อของปลั๊กอินเข้าถึงข้อมูลของลูกค้ารายอื่น ข้อมูลที่รั่วครอบคลุมชื่อ อีเมล ที่อยู่จัดส่ง เบอร์โทรศัพท์ และรายละเอียดการซื้อ แต่ไม่รวม seed phrase กุญแจส่วนตัว หรือรหัสผ่าน ขณะนี้มีผู้ประกาศขายข้อมูลชุดดังกล่าวบนฟอรัมอาชญากรรมไซเบอร์ และบริษัทได้ปิดเว็บไซต์หลอกลวงไปแล้วกว่า 30 แห่ง

Sandworm ใช้ข้อเสนองานปลอมล่าแอดมินระบบ — หลอกให้ติดตั้ง 'SopraVPN' ไคลเอนต์ WireGuard ฝังโค้ดที่แจกผ่าน SourceForge

Sandworm hackers target IT pros with trojanized WireGuard VPN client
CERT-UA เปิดเผยปฏิบัติการวิศวกรรมสังคมของ UAC-0145 กลุ่มย่อยของ Sandworm ที่ปลอมเป็นบริษัทไอทีและนายหน้าจัดหางาน เข้าหาแอดมินระบบและคนไอทีจากเรซูเม่บนเว็บหางานตั้งแต่เดือนพฤษภาคมเป็นอย่างน้อย เหยื่อถูกนัดสัมภาษณ์ผ่าน Zoom แล้วได้รับโจทย์ที่ต้องต่อ VPN องค์กร โดยไฟล์คอนฟิกที่ส่งมาถูกตั้งให้ขึ้นข้อผิดพลาดปลอม เพื่อผลักให้ไปดาวน์โหลดไคลเอนต์ WireGuard ดัดแปลงชื่อ SopraVPN จาก SourceForge ซึ่งรันโค้ด PowerShell ที่ซ่อนอยู่ในไฟล์ตั้งค่า

ClickFix ส่งมัลแวร์ macOS เขียนด้วยภาษา Go — ฟังก์ชัน DRAIN ดูดกระเป๋าคริปโตได้ทีละส่วน พร้อมขโมยรหัสผ่านเบราว์เซอร์และ iCloud Keychain

ClickFix attacks deliver Go-based macOS stealer that can drain crypto wallets
บริษัท Huntress พบแคมเปญ ClickFix ที่หลอกผู้ใช้ macOS วางคำสั่งใน Terminal เพื่อติดตั้งมัลแวร์ขโมยข้อมูลที่เขียนด้วยภาษา Go ซึ่งกวาดรหัสผ่านในเบราว์เซอร์ ข้อมูล iCloud Keychain และข้อมูลรับรองที่แคชไว้ จุดที่ต่างจากตัวอื่นคือฟังก์ชัน DRAIN ที่ตรวจยอดในกระเป๋าคริปโตแล้วโอนออกได้ทั้งก้อนหรือเพียงบางส่วน โดยมีฟังก์ชันแยกคำนวณว่า 1 เปอร์เซ็นต์ของยอดคิดเป็นเท่าไรในแต่ละสกุล เซิร์ฟเวอร์แจกเพย์โหลดและ C2 โยงกับ Aeza Group ผู้ให้บริการโฮสต์กันกระสุนของรัสเซียที่ถูกคว่ำบาตร

Patchwork ใช้ไฟล์ทางลัดปลอมเป็น PDF และแอปแชตปลอม สอดแนมทั้งเครื่อง Windows และมือถือ Android

Fake PDFs and chat apps let Patchwork spy on PCs and Android phones
นักวิเคราะห์ของบริษัท Picus Security เปิดเผยปฏิบัติการล่าสุดของกลุ่มจารกรรม Patchwork หรือ Dropping Elephant ที่สร้างเส้นทางโจมตีแยกกันสองสายสำหรับ Windows และ Android ฝั่ง Windows เริ่มจากไฟล์ทางลัดชื่อ GRES3001.lnk ที่ทำให้ดูเหมือนเอกสาร PDF สัญญาพลังงาน เมื่อเปิดจะเรียก PowerShell แอบดาวน์โหลดส่วนประกอบเพิ่ม พร้อมตั้งงานตามเวลาชื่อ GoogleErrorReport ส่วนฝั่ง Android ใช้บทสนทนาแนวชู้สาวหลอกให้ย้ายไปติดตั้งแอปแชตที่ถูกฝังโค้ด ซึ่งบันทึกเสียงรอบตัวและสายสนทนาได้

WordPress อุดช่องโหว่ XSS บนหน้าล็อกอินที่ไม่ต้องล็อกอิน — นักวิจัยสาธิตต่อยอดเป็นการรันโค้ด PHP บนเซิร์ฟเวอร์

New WordPress pre-auth XSS could lead to PHP code execution
WordPress ออกแพตช์ปิดช่องโหว่ reflected XSS บนหน้าล็อกอินที่ใช้ได้โดยไม่ต้องยืนยันตัวตน กระทบทุกเวอร์ชันของระบบจัดการเนื้อหานี้ ติดตามในรหัส CVE-2026-64638 คะแนน CVSS 8.9 โดยทีม pwn.ai สาธิตว่าสามารถต่อยอดเป็นการรันโค้ด PHP บนเซิร์ฟเวอร์ได้เมื่อผู้ดูแลระบบที่ล็อกอินอยู่คลิกหน้าเว็บที่ผู้โจมตีควบคุมเพียงครั้งเดียว แพตช์ออกแล้วในเวอร์ชัน 7.0.3 เมื่อวันที่ 6 สิงหาคม พร้อมย้อนแพตช์ถึงสาย 4.7

แรนซัมแวร์ INC ขึ้นเป็นผู้ใช้ช่องโหว่ SonicWall SMA1000 รายใหญ่ที่สุด — เหยื่อถูกโทรศัพท์และอีเมลตามกดดันจากคนที่อ้างว่าจะช่วยเจรจา

INC ransomware exploiting SonicWall SMA1000 vulnerabilities CVE-2026-15409 and CVE-2026-15410
บริษัท Resecurity รายงานว่ากลุ่มแรนซัมแวร์ INC เป็นผู้ใช้ช่องโหว่คู่ CVE-2026-15409 และ CVE-2026-15410 ในอุปกรณ์ SonicWall SMA1000 มากที่สุดในเวลานี้ ช่องโหว่ทั้งคู่ถูกแพตช์เมื่อ 14 ก.ค. และเข้าบัญชี KEV วันเดียวกัน แต่ถูกใช้โจมตีแบบ zero-day มาตั้งแต่ 22 มิ.ย. ต้นเดือนสิงหาคมกลุ่มนี้เร่งเผยแพร่เหยื่อรายใหม่บนเว็บไซต์ปล่อยข้อมูลทั้งเอกชนและหน่วยงานรัฐหลายประเทศ ที่แปลกคือเหยื่อหลายรายถูกอีเมลและโทรศัพท์จากคนแปลกหน้าที่อ้างว่าจะช่วยจัดการปัญหาแรนซัมแวร์

Brinks Home ยืนยันถูกเจาะระบบ — ShinyHunters อ้างขโมยข้อมูล Salesforce 4.9 ล้านรายการ ผ่านการโทรหลอกยืนยันตัวตน Microsoft Entra

ShinyHunters claims Brinks Home breach and threatens to leak stolen Salesforce data
บริษัท Brinks Home ผู้ให้บริการระบบรักษาความปลอดภัยบ้านในสหรัฐฯ เปิดเผยว่าถูกแฮ็กเกอร์เจาะระบบบางส่วนและถูกขู่ว่าจะปล่อยข้อมูลที่อ้างว่าขโมยไป บริษัทตรวจพบเหตุเมื่อวันที่ 20 กรกฎาคม 2569 และยืนยันว่าระบบเฝ้าระวังสัญญาณเตือนภัยไม่ได้รับผลกระทบ ด้านกลุ่มรีดไถ ShinyHunters อ้างว่าเจาะเข้าไปตั้งแต่ 13 กรกฎาคม ด้วยการโทรหลอกพนักงานให้ยืนยันตัวตน Microsoft Entra แล้วดูดข้อมูลจาก Salesforce กว่า 4.9 ล้านรายการ BleepingComputer ยังตรวจสอบความถูกต้องของข้อกล่าวอ้างไม่ได้

ESET สรุปภัยคุกคามครึ่งปีแรก 2569 — วิเคราะห์ AI skills เกือบ 9 แสนตัวพบอันตรายหลักพัน และเจอ PromptSpy มัลแวร์ Android ตัวแรกที่ใช้ Gemini คิดแทน

ESET H1 2026 threat report tracks rise in malicious AI skills, PromptSpy Android malware, ClickFix and quishing
บริษัท ESET เผยรายงานภัยคุกคามครึ่งปีแรก 2569 ระบุว่าผู้โจมตีเน้นดัดแปลงเทคนิคเดิมให้เข้ากับแพลตฟอร์มใหม่มากกว่าคิดวิธีใหม่ทั้งหมด โดยวิเคราะห์ AI skills เกือบ 900,000 รายการ พบหลักหมื่นที่น่าสงสัยและหลักพันที่เป็นอันตรายจริง พร้อมพบ PromptSpy มัลแวร์ Android ตัวแรกที่ใช้ Gemini ตีความหน้าจอเพื่อปรับตัวข้ามอุปกรณ์ ขณะที่การตรวจจับ ClickFix เพิ่มขึ้นกว่าเท่าตัว การฟิชชิงผ่าน QR code ทำสถิติสูงสุด และพบเครื่องมือปิด EDR แล้วกว่า 100 ตัว