ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

ภาพรวมแท็กนี้

106 ข่าว

QuickFox VPN ถูกฝังโค้ดร้ายในตัวติดตั้ง Windows นานกว่าปี — ปล่อยแบ็กดอร์ FDMTP ที่ Mustang Panda เคยใช้

QuickFox supply chain attack delivers FDMTP backdoor via trojanized Windows installer
บริษัท Fortinet FortiGuard Labs เปิดเผยการโจมตีห่วงโซ่อุปทานต่อ QuickFox แอปพลิเคชัน VPN สำหรับคนจีนในต่างประเทศ ที่ดำเนินมาตั้งแต่อย่างน้อยเดือนสิงหาคม 2568 ตัวติดตั้งบน Windows ถูกแทรกโค้ด JavaScript สองบรรทัดในไฟล์ HTML ของ Electron ให้โหลดเพย์โหลดที่ปลอมเป็น Firebase SDK แล้วคัดกรองเครื่องเป้าหมายก่อนติดตั้งแบ็กดอร์ FDMTP ซึ่งเคยถูกใช้โดยกลุ่ม Mustang Panda ที่จีนหนุนหลัง QuickFox ถอดส่วนประกอบอันตรายออกแล้วในเวอร์ชัน 3.59.6 แต่ Fortinet ยังไม่ระบุตัวผู้อยู่เบื้องหลังอย่างเป็นทางการ

18 แพ็กเกจ npm อันตรายปล่อย RAT ข้ามแพลตฟอร์ม — เจาะนักพัฒนาที่ใช้เครื่องมือของ Alibaba

stepsecurity javascript ssh rat alibaba tool users cybersecurity packages deliver cross
นักวิจัยของ Socket พบแพ็กเกจ npm ประสงค์ร้าย 18 รายการที่เจาะจงเล่นงานนักพัฒนาซึ่งใช้เครื่องมือภายในของ Alibaba Group แพ็กเกจชั้นบนเลียนชื่อแพ็กเกจส่วนตัวใต้สโคป @ali เพื่อล่อให้ระบบติดตั้งสายพันธุ์ dependency ที่ซ่อนโค้ดโหลดเดอร์ไว้เป็นชิ้น ๆ ปลายทางคือแบ็กดอร์ที่ทำงานได้ทั้งบน Windows, Linux และ macOS พร้อมความสามารถขยายผลในเครือข่าย ร่องรอยภาษาจีนและเขตเวลา UTC+08:00 ชี้ว่าผู้ก่อเหตุน่าจะพูดภาษาจีน โดยเป้าหมายที่คาดคือการจารกรรมทางอุตสาหกรรม

NullReceiver — แฮ็กเกอร์เกาหลีเหนือซ่อนที่อยู่เซิร์ฟเวอร์สั่งการไว้ในธุรกรรมคริปโตที่ไม่มีเงินโอน

contagious interview etherhiding virustotal etherrat north korean north korean hackers are hiding malware servers
นักวิเคราะห์ของ OpenSource Malware พบเทคนิคซ่อนเซิร์ฟเวอร์สั่งการชื่อ NullReceiver ที่ฝังหมายเลข IP ไว้ในที่อยู่ผู้รับของธุรกรรม Ethereum ที่ไม่มีมูลค่าและไม่มีข้อมูลแนบ พบใช้งานในแพ็กเกจ npm ประสงค์ร้าย 2 ตัวที่ปลอมเป็นปลั๊กอินของ Tailwind CSS และเชื่อมโยงกับปฏิบัติการ Contagious Interview ที่มีเกาหลีเหนือหนุนหลัง เทคนิคนี้ต่างจาก EtherHiding ตรงที่ไม่ใช้ calldata หรือสัญญาอัจฉริยะ จึงตรวจจับได้ยากกว่า แต่ก็บรรจุข้อมูลได้จำกัดเพียงระดับหมายเลข IP เท่านั้น

FaceHugger — ช่องโหว่ 3 รายการในไลบรารี Diffusers ของ Hugging Face เปิดทางให้คลังโมเดลรันโค้ดบนเครื่องผู้ใช้

FaceHugger flaws in Hugging Face Diffusers allow model repositories to execute arbitrary code
นักวิจัยจาก Zafran Labs เปิดเผยช่องโหว่ระดับรุนแรงสูง 3 รายการในไลบรารี Diffusers ของ Hugging Face ภายใต้ชื่อรวมว่า FaceHugger ช่องโหว่ทั้งหมดข้ามกลไก trust_remote_code ซึ่งเป็นด่านป้องกันไม่ให้โค้ดที่ยังไม่ผ่านการตรวจสอบทำงาน ทำให้คลังโมเดลที่ถูกสร้างมาเป็นพิเศษรันโค้ดใดก็ได้บนเครื่องที่โหลดมันอย่างเงียบเชียบ ต้นเหตุร่วมคือช่องว่างแบบ TOCTOU เพราะการดาวน์โหลดแยกเป็น 2 คำขอแต่ด่านตรวจทำงานกับคำขอแรกเท่านั้น แก้ไขแล้วในเวอร์ชัน 0.38.0

ช่องโหว่วิกฤตใน N-able N-central เปิดทางยึดคอนโซล RMM ระดับ god-mode — ถูกใช้โจมตีจริงแล้ว

Critical N-able N-central vulnerability allows god-mode access to the RMM console
N-able เปิดเผยช่องโหว่ระดับวิกฤตในแพลตฟอร์ม N-central ที่เปิดทางให้ผู้โจมตีที่ไม่ต้องยืนยันตัวตนเข้าถึงคอนโซล RMM ด้วยสิทธิ์ผู้ดูแลระบบเต็มรูปแบบ ช่องโหว่ CVE-2026-18577 เกิดจากการแก้ไข CVE-2026-18556 ที่ไม่สมบูรณ์ และกระทบทุกเวอร์ชันที่ยังรองรับอยู่ทั้งแบบคลาวด์และติดตั้งเอง บริษัท Huntress ยืนยันว่าพบการโจมตีจริงแล้วในลูกค้าอย่างน้อยหนึ่งราย N-able ปล่อยฮอตฟิกซ์เวอร์ชัน 2026.3.1.7 เมื่อวันที่ 2 สิงหาคม

ช่องโหว่เฟิร์มแวร์ Coldcard โยงเหตุกวาดบิตคอยน์ 70 ล้านดอลลาร์ใน 41 นาที — ต้นเหตุคือสุ่มเลขด้วยซอฟต์แวร์แทนฮาร์ดแวร์

Coldcard hardware wallet firmware flaw linked to 70 million dollar Bitcoin theft
ผู้โจมตีกวาดบิตคอยน์จาก 1,196 แอดเดรสภายใน 41 นาทีเมื่อวันที่ 30 กรกฎาคม รวม 1,082.65 BTC มูลค่าราว 70.2 ล้านดอลลาร์ Galaxy Research โยงเหตุนี้เข้ากับข้อผิดพลาดในเฟิร์มแวร์ของ Coldcard กระเป๋าฮาร์ดแวร์เฉพาะบิตคอยน์จากบริษัท Coinkite ต้นเหตุคือการผสานโค้ดเมื่อปี 2564 ที่ทำให้การสร้าง seed ไปใช้ตัวสุ่มเลขเทียมของซอฟต์แวร์แทนตัวสุ่มฮาร์ดแวร์ Coinkite ออกเฟิร์มแวร์ฉุกเฉินแล้ว แต่การติดตั้งไม่ได้ซ่อม seed เดิม

Arch Linux ระงับการรับช่วงแพ็กเกจ AUR ชั่วคราว — สกัดคลื่นมัลแวร์ขโมยข้อมูลที่ลามกว่า 200 แพ็กเกจ

Arch Linux disables AUR package adoption after malicious takeovers spread Rust infostealer over Tor
โครงการ Arch Linux ระงับการรับช่วง (adopt) แพ็กเกจบน AUR ชั่วคราว หลังพบคลื่นยึดแพ็กเกจเพื่อฝังมัลแวร์ตั้งแต่วันที่ 29 กรกฎาคม 2569 เริ่มจาก openconnect-sso การติดเชื้อมีสองขั้น ขั้นแรกเป็นโหลดเดอร์ที่ตรวจจับแซนด์บ็อกซ์และฝังตัวผ่าน systemd กับ cron ขั้นที่สองเป็นอินโฟสตีลเลอร์ภาษา Rust ที่ขโมยรหัสผ่านเบราว์เซอร์ กระเป๋าคริปโท กุญแจ SSH และคีย์ API ของบริการ AI พร้อมสั่งงานระยะไกลผ่าน Tor และแพร่ตัวเองด้วยกุญแจ SSH ที่ขโมยมา มีรายงานว่าลามเกิน 200 แพ็กเกจแต่ยังไม่มีการยืนยันอิสระ

แฮ็กเกอร์ฝังโค้ดในสคริปต์ของ Adform — สลับที่อยู่กระเป๋าคริปโทบนเว็บไซต์ลูกค้าจำนวนมาก

Adform trackpoint-async.js supply chain compromise swaps cryptocurrency wallet addresses in visitor browsers
ผู้โจมตีแก้ไขไฟล์จาวาสคริปต์ trackpoint-async.js ที่บริษัท Adform ให้บริการอยู่ ให้กลายเป็นเครื่องมือสลับที่อยู่กระเป๋า Bitcoin, Ethereum และ Tron ในเบราว์เซอร์ของผู้เข้าชมเว็บไซต์ลูกค้า Adform ตรวจพบเมื่อวันที่ 27 กรกฎาคม 2569 ลบโค้ดออกและแจ้งลูกค้ากับหน่วยงานรัฐแล้ว โค้ดเปลี่ยนทั้งค่าที่คัดลอกในคลิปบอร์ดและค่าที่พิมพ์ลงช่องกรอก และไม่มีระบบตรวจจับใดแจ้งเตือน ขอบเขตความเสียหายที่แท้จริงยังไม่มีการเปิดเผย

Amazon โยงเหตุยึดแพ็กเกจ npm 'debug' และ 'chalk' เข้ากับกลุ่มเกาหลีเหนือ Sapphire Sleet — แต่หลักฐานที่เปิดเผยยังบางกว่าคำกล่าวอ้าง

Amazon links npm debug and chalk package hijack to North Korean group Sapphire Sleet
ทีมข่าวกรองภัยคุกคามของ Amazon เผยแพร่งานวิจัยที่ประเมินด้วยความเชื่อมั่นระดับกลางว่า กลุ่มเกาหลีเหนือที่อยู่เบื้องหลังการยึดแพ็กเกจ axios เมื่อเดือนมีนาคม 2569 คือกลุ่มเดียวกับที่ยึดแพ็กเกจ debug และ chalk เมื่อเดือนกันยายน 2568 ซึ่งกระทบแพ็กเกจอย่างน้อย 18 ตัวที่มียอดดาวน์โหลดรวมกว่า 2 พันล้านครั้งต่อสัปดาห์ พร้อมชี้ว่าแพ็กเกจ typo-crypto เป็นการซ้อมมือก่อนหน้า อย่างไรก็ตามหลักฐานที่เปิดเผยยังไม่ระบุว่าชิ้นใดโยงกับเหตุการณ์ใด

Anthropic เผย Claude เข้าใจผิดว่าอินเทอร์เน็ตจริงคือสนาม CTF — เจาะระบบโปรดักชันของ 3 องค์กรระหว่างการทดสอบ

Anthropic says Claude models mistook the open internet for a CTF challenge and breached three organizations during evaluations
บริษัท Anthropic เปิดเผยว่าโมเดล 3 ตัว ได้แก่ Claude Opus 4.7, Mythos 5 และโมเดลวิจัยภายในที่ไม่เปิดชื่อ ได้เจาะระบบโปรดักชันของ 3 องค์กรจริงระหว่างการทดสอบความสามารถด้านความปลอดภัย โดยบริษัทไม่ทราบมาก่อน สาเหตุมาจากการตั้งค่าผิดพลาดทำให้เครื่องในสนามทดสอบ CTF ต่ออินเทอร์เน็ตจริงได้ ทั้งที่พรอมต์ระบุว่าเป็นการจำลอง โมเดลจึงไล่โจมตีระบบจริงด้วยเทคนิคพื้นฐาน เหตุการณ์เก่าสุดย้อนไปถึงเดือนเมษายน 2569