ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

ภาพรวมแท็กนี้

106 ข่าว

ทรัมป์ลงนามคำสั่งฝ่ายบริหาร 14420 ประกาศภาวะฉุกเฉินสกัดแบ็กดอร์ในอุปกรณ์ระบบส่งไฟฟ้าจากต่างชาติ

executive order ics malware data breach block foreign backdoors trump order aims
ประธานาธิบดีทรัมป์ลงนามคำสั่งฝ่ายบริหารหมายเลข 14420 เมื่อวันที่ 26 สิงหาคม 2569 ประกาศภาวะฉุกเฉินระดับชาติเพื่อลดความเสี่ยงในระบบส่งไฟฟ้ากำลังสูงที่มาจากอุปกรณ์ไฟฟ้าซึ่งผลิตโดยต่างชาติ คำสั่งครอบคลุมสายส่งตั้งแต่ 69 กิโลโวลต์ขึ้นไป รวมถึงหม้อแปลง อินเวอร์เตอร์ ระบบกักเก็บพลังงาน และระบบควบคุมอุตสาหกรรมอย่าง RTU กับ PLC พร้อมเฟิร์มแวร์และช่องทางเข้าถึงระยะไกล ธุรกรรมที่เริ่มหลัง 26 สิงหาคม 2569 กับหน่วยงานที่ถูกระบุชื่อจะถูกห้าม และกระทรวงพลังงานสั่งมาตรการกับอุปกรณ์ที่ติดตั้งไปแล้วได้

เราเตอร์ไวท์เลเบลของ ZBT พบแบ็กดอร์เพิ่มอีก 2 ตัว — VulnCheck ชี้ฝังมาตั้งแต่ปี 2562 และของใหม่ที่ซื้อจาก Amazon ยังไม่แพตช์

endlessdoors vulncheck dns malware chinese routers sold worldwide contain backdoors
นาย Jacob Baines จาก VulnCheck เปิดเผยว่าเราเตอร์ของบริษัทจีน ZBT ที่ขายแบบไวท์เลเบลทั่วโลกมีแบ็กดอร์เพิ่มอีก 2 ตัวชื่อ SpeakingStone และ DarkLantern ซึ่งเป็นรุ่นก่อนหน้าของ EndlessDoors และถูกฝังในเฟิร์มแวร์มาตั้งแต่ราวปี 2562 DarkLantern เปิดพอร์ต UDP รอรับการเชื่อมต่อเข้ามา ส่วน SpeakingStone ส่งพิกัด GPS ออกไปและรับคำสั่งรวมถึงการปลอมแปลง DNS ได้ VulnCheck พบ DarkLantern ที่เปิดสู่อินเทอร์เน็ต 203 เครื่องใน 3 วัน และดักการเชื่อมต่อของ SpeakingStone ได้ 392 ครั้ง

ออสเตรเลียตั้งข้อหาชาย 2 คนรวม 14 กระทง ปมกลุ่ม TeamPCP — ต้นทางการวางยา Trivy, Checkmarx KICS และ LiteLLM เมื่อเดือนมีนาคม

Alleged TeamPCP hackers charged in Australia over supply chain attacks on Trivy KICS and LiteLLM
ตำรวจสหพันธรัฐออสเตรเลียตั้งข้อหาชายชาวรัฐเวสเทิร์นออสเตรเลีย 2 คนรวม 14 กระทง จากบทบาทที่ถูกกล่าวหาในกลุ่ม TeamPCP ซึ่งอยู่เบื้องหลังการเจาะเครื่องมือสแกนโอเพนซอร์ส Trivy และ Checkmarx KICS รวมถึงเกตเวย์ AI ชื่อ LiteLLM เมื่อเดือนมีนาคม 2569 ตำรวจระบุว่าโค้ดอันตรายอาจกระทบองค์กรกว่า 1,000 แห่งทั่วโลก ขโมยข้อมูลรับรองกว่า 500,000 รายการ และดูดข้อมูลออกไปอย่างน้อย 300 กิกะไบต์

โรงพยาบาลเด็ก SickKids ข้อมูลพนักงานและผู้สมัครงานรั่ว — ต้นเหตุคือช่องโหว่ในซอฟต์แวร์บุคคลที่สามที่ยังไม่ยอมเปิดชื่อ

SickKids hospital in Toronto discloses data breach exposing employee and job applicant information through a third-party software flaw
โรงพยาบาลเด็ก SickKids ในนครโทรอนโตเปิดเผยว่าข้อมูลส่วนบุคคลของพนักงานปัจจุบันและอดีตพนักงาน รวมถึงผู้สมัครงาน ถูกเข้าถึงโดยไม่ได้รับอนุญาตจากเหตุด้านความมั่นคงไซเบอร์ โรงพยาบาลระบุว่าต้นเหตุคือช่องโหว่ในซอฟต์แวร์ของบุคคลที่สามที่องค์กรอื่นก็ใช้เช่นกัน แต่ไม่ยอมเปิดเผยชื่อผู้จำหน่าย ชื่อแอปพลิเคชัน หรือหมายเลข CVE ระบบรักษาพยาบาลและเวชระเบียนผู้ป่วยไม่ได้รับผลกระทบ ส่วนเว็บไซต์รับสมัครงานถูกปิดชั่วคราวและกลับมาให้บริการแล้ว

Atlassian และ Splunk ปล่อยแพตช์รวมกว่า 250 ช่องโหว่ในสัปดาห์เดียว — เกือบทั้งหมดมาจากไลบรารีของบุคคลที่สามที่ฝังอยู่ในผลิตภัณฑ์

Atlassian and Splunk patch over 250 vulnerabilities in third-party dependencies
บริษัท Atlassian และ Splunk ประกาศแพตช์ช่องโหว่รวมกันกว่า 250 รายการในสัปดาห์เดียว โดยฝั่ง Atlassian แก้ปัญหาระดับวิกฤต 10 รายการและระดับสูง 162 รายการที่อยู่ในไลบรารีของบุคคลที่สาม ครอบคลุม Bamboo, Bitbucket, Confluence, Crowd, Fisheye/Crucible และ Jira รวมราว 109 CVE ที่ไม่ซ้ำกัน ส่วน Splunk แก้ช่องโหว่อย่างน้อย 150 รายการใน Splunk Enterprise, SOAR, Universal Forwarder และแอปที่เกี่ยวข้อง โดย Splunk Enterprise เพียงตัวเดียวแก้ไป 60 รายการ ในจำนวนนั้นเป็นระดับวิกฤต 3 รายการ

แพ็กเกจ Rust ยอดนิยมถูกยึด — ฝัง proc-macro1 ปลอมชื่อ รันมัลแวร์ขโมยรหัสผ่านตั้งแต่ตอนคอมไพล์

soc malware supply chain infostealer downloads compromised popular rust packages with
crate ยอดนิยมของภาษา Rust สามตัวคือ arrayref, append-only-vec และ internment ถูกดัดแปลงให้ดึงแพ็กเกจปลอมชื่อ proc-macro1 เข้ามาเป็น dependency ซอร์สโค้ดที่มองเห็นไม่ถูกแตะต้องเลย โค้ดอันตรายซ่อนอยู่ในไฟล์ build.rs ที่ Cargo รันเองทุกครั้งที่คอมไพล์ เพย์โหลดเป็นอินโฟสตีลเลอร์ข้ามแพลตฟอร์มที่ดูดรหัสผ่านจากเบราว์เซอร์ตระกูล Chromium ทีม Rust Security Response ถอนเวอร์ชันที่ปนเปื้อนและล็อกบัญชีผู้ดูแลภายในราวสองชั่วโมง

Pokémon Center ยืนยันข้อมูลลูกค้ารั่ว — ต้นทางคือผู้ให้บริการขนส่ง CEVA Logistics ถูกโจมตี ลามถึงธนาคาร ห้างค้าปลีก และลูกค้า Steam

Pokemon Center confirms customer data exposed through a cyberattack on shipping partner CEVA Logistics in the UK and Germany
Pokémon Center เริ่มแจ้งลูกค้าในสหราชอาณาจักรและเยอรมนีว่าข้อมูลส่วนบุคคลถูกเปิดเผยจากการโจมตีผู้ให้บริการภายนอก และต้องยกเลิกคำสั่งซื้อบางส่วน ต้นทางไม่ได้อยู่ที่เว็บของบริษัทเอง แต่คือ CEVA Logistics ผู้รับจัดส่งสินค้าที่ถูกโจมตีตั้งแต่ราววันที่ 29-30 กรกฎาคม 2569 และกระทบคลังสินค้าในยุโรปอย่างน้อยแปดแห่ง ข้อมูลที่อาจหลุดคือชื่อ ที่อยู่ เบอร์โทร อีเมล และรายการสินค้าในคำสั่งซื้อ แต่ไม่รวมข้อมูลบัตรชำระเงิน หน่วยงานคุ้มครองข้อมูลของเนเธอร์แลนด์กำลังสอบสวน

ช่องโหว่ workflow injection ในรีโปสาธารณะของ Snowflake — เปิด GitHub issue ที่ปั้นขึ้นก็สั่งรันคำสั่งและดึงโทเคน Jira ภายในออกมาได้

GitHub Actions workflow injection in a public Snowflake repository lets a crafted issue run commands and leak internal Jira credentials
บริษัท Wiz เปิดเผยช่องโหว่ GitHub Actions workflow injection ในรีโปสาธารณะของ Snowflake ที่เปิดทางให้ issue ซึ่งปั้นขึ้นเป็นพิเศษสั่งรันคำสั่งใน workflow ที่ถือ credential ของ Jira ภายในองค์กร ต้นเหตุคือไฟล์ jira_issue.yml เอาค่าหัวเรื่องและเนื้อ issue ยัดตรงเข้าบล็อก run และตรวจเงื่อนไขผู้ส่งด้วยพร็อพเพอร์ตี้ที่ไม่มีอยู่จริง Wiz ได้โทเคน Jira ที่อ่านโปรเจกต์วิศวกรรมและ bug bounty ได้ Snowflake แก้ในวันเดียวกับที่รับรายงานและหมุนโทเคนแล้ว โดยระบุว่าไม่พบหลักฐานการเข้าถึงโดยไม่ได้รับอนุญาต

MCP server กลายเป็นถังเก็บกุญแจขององค์กรโดยไม่ตั้งใจ — ไฟล์ตั้งค่าเก็บ credential เป็นข้อความธรรมดา สิทธิ์เกินจำเป็น และ prompt injection

MCP servers holding enterprise credentials exposed through plaintext config files over-permissioning and prompt injection
บทวิเคราะห์ชี้ว่า MCP server ซึ่งเป็นตัวกลางให้ AI agent เข้าถึงเครื่องมือและข้อมูลขององค์กร กลายเป็นจุดรวมข้อมูลยืนยันตัวตนโดยที่ทีมความปลอดภัยมักไม่รู้ว่ามันทำงานอยู่ เส้นทางที่ความลับรั่วมีทั้งไฟล์ตั้งค่าที่เก็บโทเคนเป็นข้อความธรรมดา การกระจัดกระจายของ credential ที่ไม่มีใครหมุนเวียน การให้สิทธิ์เกินจำเป็น และ prompt injection ที่หลอกให้ agent ส่งมอบความลับ กรณี CVE-2025-6514 ใน mcp-remote คือตัวอย่างที่เกิดขึ้นจริงแล้ว

องค์กรไทยขึ้นเว็บปล่อยข้อมูลแรนซัมแวร์ 3 รายในสองวัน — Panzer อ้างดูดข้อมูล Minor Food 340 GB ขณะที่ Qilin ปักหมุดพิธานพาณิชย์

Three Thai organizations listed on ransomware leak sites by Panzer and Qilin within two days
ระหว่างวันที่ 9 ถึง 10 สิงหาคม 2569 มีบริษัทที่จดทะเบียนในประเทศไทยถูกประกาศชื่อบนเว็บปล่อยข้อมูลของกลุ่มแรนซัมแวร์ถึงสามรายติดกัน กลุ่ม Panzer อ้างว่าดูดข้อมูลจาก The Minor Food Group ไปได้ 340.8 GB และอ้างการโจมตีบริษัทสยามออยล์โปรดักส์ผู้จัดจำหน่ายผลิตภัณฑ์ปิโตรเลียม ขณะที่กลุ่ม Qilin ประกาศชื่อบริษัทพิธานพาณิชย์ในหมวดการผลิต ทั้งหมดเป็นคำอ้างฝ่ายเดียวที่ยังไม่มีการยืนยันจากฝั่งผู้เสียหาย และยังไม่มีองค์กรใดออกแถลงการณ์