ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

ภาพรวมแท็กนี้

5 ข่าว

แอฟฟิลิเอต Akira รีบูตเครื่องเข้า Safe Mode ปิด EDR — ขโมยข้อมูลสำเร็จ แต่เข้ารหัสไฟล์ไม่สำเร็จ

Akira ransomware affiliate reboots Windows into Safe Mode to disable EDR and steal data
แอฟฟิลิเอตแรนซัมแวร์ Akira เจาะองค์กรผ่านอุปกรณ์ VPN ของ SonicWall ที่ไม่มี MFA เมื่อ 4 สิงหาคม แล้วใช้ AnyDesk บังคับเครื่องรีบูตเข้า Safe Mode with Networking เพื่อปิดเอเจนต์ EDR และการป้องกันเรียลไทม์ของ Microsoft Defender ผู้โจมตีใช้ WinRAR บีบอัดไฟล์แชร์และ s5cmd อัปโหลดขึ้น S3 ของตนเอง แต่ akira.exe กลับรันไม่สำเร็จเพราะหน่วยความจำเสมือนไม่พอ บริษัท Huntress ระบุว่าเป็นครั้งแรกที่พบเทคนิคนี้ในการโจมตีของ Akira

แรนซัมแวร์ INC ขึ้นเป็นผู้ใช้ช่องโหว่ SonicWall SMA1000 รายใหญ่ที่สุด — เหยื่อถูกโทรศัพท์และอีเมลตามกดดันจากคนที่อ้างว่าจะช่วยเจรจา

INC ransomware exploiting SonicWall SMA1000 vulnerabilities CVE-2026-15409 and CVE-2026-15410
บริษัท Resecurity รายงานว่ากลุ่มแรนซัมแวร์ INC เป็นผู้ใช้ช่องโหว่คู่ CVE-2026-15409 และ CVE-2026-15410 ในอุปกรณ์ SonicWall SMA1000 มากที่สุดในเวลานี้ ช่องโหว่ทั้งคู่ถูกแพตช์เมื่อ 14 ก.ค. และเข้าบัญชี KEV วันเดียวกัน แต่ถูกใช้โจมตีแบบ zero-day มาตั้งแต่ 22 มิ.ย. ต้นเดือนสิงหาคมกลุ่มนี้เร่งเผยแพร่เหยื่อรายใหม่บนเว็บไซต์ปล่อยข้อมูลทั้งเอกชนและหน่วยงานรัฐหลายประเทศ ที่แปลกคือเหยื่อหลายรายถูกอีเมลและโทรศัพท์จากคนแปลกหน้าที่อ้างว่าจะช่วยจัดการปัญหาแรนซัมแวร์

UTA0533 เจาะ SonicWall SMA 1000 ด้วย Zero-Day คู่ ยึดสิทธิ์ root ก่อนแพตช์ออก — Rapid7 ชี้แรนซัมแวร์ INC รับช่วงต่อ

UTA0533 exploiting SonicWall SMA 1000 zero-day vulnerabilities to gain root access
บริษัท Volexity เปิดเผยว่ากลุ่มภัยลึกลับ UTA0533 ใช้ zero-day คู่ในอุปกรณ์ SonicWall SMA 1000 คือ CVE-2026-15409 (CVSS 10.0) และ CVE-2026-15410 (CVSS 7.2) เจาะถึงสิทธิ์ root ตั้งแต่ 22 มิ.ย. 2569 ก่อนแพตช์ออก ผู้โจมตีวางมัลแวร์เฉพาะทาง ROOTRUN, KNUCKLEBALL และเว็บเชลล์ ORANGETAIL พร้อมดักรหัสผ่านจากทราฟฟิก LDAP ล่าสุด Rapid7 ระบุว่าแรนซัมแวร์ INC กลายเป็นผู้ใช้ช่องโหว่ชุดนี้รายใหญ่ที่สุด เป็นการต่อยอดเชิงลึกจากประกาศเตือนของ SonicWall ก่อนหน้า

SonicWall เตือนช่องโหว่ Zero-Day ใน SMA1000 ถูกโจมตีจริงแล้ว — เร่งติดตั้งแพตช์ด่วน

SonicWall SMA1000 zero-day vulnerabilities exploited in attacks
SonicWall แจ้งเตือนช่องโหว่ zero-day สองรายการใน SMA1000 คือ CVE-2026-15409 (SSRF, CVSS 10.0) และ CVE-2026-15410 (code injection, CVSS 7.2) ซึ่งถูกโจมตีจริงแล้ว ช่องโหว่กระทบรุ่น 6210, 7210 และ 8200v ผู้โจมตีสามารถบังคับอุปกรณ์ส่งคำขอไปยังปลายทางที่ไม่ได้ตั้งใจและรันคำสั่งระบบปฏิบัติการได้ CISA เพิ่มทั้งสองช่องโหว่ลง KEV catalog แล้ว ไม่มีวิธีบรรเทาอื่นนอกจากอัปเดตเป็น hotfix 12.4.3-03453 หรือ 12.5.0-02835 ขึ้นไปเท่านั้น

SonicWall Gen6 SSL-VPN ถูกเจาะข้าม MFA — แฮ็กเกอร์ Brute-Force รหัสผ่านแล้วติดตั้ง Ransomware ภายใน 30 นาที

SonicWall Gen6 SSL-VPN MFA bypass ransomware attack
แฮ็กเกอร์เปิดแคมเปญโจมตี SonicWall Gen6 SSL-VPN เมื่อ 20 พฤษภาคม 2569 ด้วยการ brute-force รหัสผ่านแล้วข้าม MFA ผ่านช่องโหว่ CVE-2024-12802 ที่แพตช์ไม่สมบูรณ์ เข้าถึงเครือข่ายภายในและติดตั้งเครื่องมือสำหรับ ransomware ได้ภายใน 30 นาที การแพตช์เฟิร์มแวร์อย่างเดียวไม่เพียงพอ ต้องทำขั้นตอนเพิ่มอีก 6 ขั้นตอน