ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

ภาพรวมแท็กนี้

106 ข่าว

แบ็กดอร์โผล่ในปลั๊กอิน WordPress ARVE เวอร์ชัน 10.8.7 — โทเค็นลับตัวเดียวล็อกอินเป็นแอดมินได้ทันที Wordfence จับได้ใน 2 ชั่วโมง

Wordfence finds critical hardcoded backdoor in ARVE WordPress plugin version 10.8.7 tracked as CVE-2026-18072
ปลั๊กอิน WordPress ชื่อ Advanced Responsive Video Embedder (ARVE) ถูกฝังแบ็กดอร์ในเวอร์ชัน 10.8.7 เปิดทางให้ผู้ที่รู้โทเค็นลับล็อกอินเป็นแอดมินได้โดยไม่ต้องใช้รหัสผ่าน ระบบ PRISM ของ Wordfence ตรวจพบภายในไม่ถึง 2 ชั่วโมงหลังโค้ดถูกใส่เข้ามาเมื่อวันที่ 28 กรกฎาคม 2569 ช่องโหว่นี้ได้เลข CVE-2026-18072 ระดับวิกฤต CVSS 9.8 ขณะที่ WordPress.org ยืนยันว่าเวอร์ชันดังกล่าวยังไม่ถูกกระจายผ่านอัปเดตอัตโนมัติ

npm @joyfill สองแพ็กเกจถูกฝัง RAT — รันทันทีที่ import เข้า Node.js ใช้บล็อกเชน 3 เครือข่ายเป็น C2

contagious interview powershell javascript polinrider dev packages run rat when imported into node
บริษัท Socket พบแพ็กเกจ npm ใน namespace @joyfill สองตัวรุ่นเบต้าถูกฝังโค้ดอันตรายที่ทำงานทันทีที่ Node.js โหลด entry point ไม่ใช่ตอนติดตั้ง มัลแวร์ดึงเพย์โหลดผ่านธุรกรรมบนบล็อกเชน Tron, Aptos และ BNB Smart Chain ปลายทางเป็น RAT ตระกูล DEV#POPPER และอินโฟสตีลเลอร์ OmniStealer เชื่อมโยงกับคลัสเตอร์ PolinRider ในเครือ Contagious Interview ของเกาหลีเหนือ นักพัฒนาที่ติดตั้งไปแล้วต้องถอนออกจาก lockfile แคช และ build image พร้อมหมุนเปลี่ยนข้อมูลรับรอง

ShinyHunters อ้างอยู่เบื้องหลังเหตุข้อมูล Ernst & Young รั่ว — บอกเจาะผ่านห่วงโซ่อุปทาน ลามถึง Jira, GitHub และ Azure

ShinyHunters extortion gang claims Ernst Young data breach supply chain attack
กลุ่มรีดไถข้อมูล ShinyHunters ออกมาอ้างความรับผิดชอบต่อเหตุข้อมูลรั่วไหลของบริษัท Ernst & Young ที่เปิดเผยเมื่อต้นเดือน โดยอ้างว่าได้รหัสผ่านเข้าระบบผ่านการโจมตีห่วงโซ่อุปทาน กลุ่มนำ EY ขึ้นเว็บไซต์ปล่อยข้อมูลและขู่ปล่อยข้อมูลหากไม่ติดต่อภายใน 31 กรกฎาคม 2569 พร้อมอ้างว่าเจาะระบบ Jira, GitHub และ Azure ของบริษัทได้ ขณะที่ EY ยังไม่ยืนยันว่า ShinyHunters อยู่เบื้องหลัง และเสนอบริการเฝ้าระวังตัวตน 24 เดือนแก่ลูกค้าที่ได้รับผลกระทบ

GitHub และ PyPI เพิ่มเกราะป้องกันแบบอิงเวลา สกัดการโจมตีห่วงโซ่อุปทาน (Supply Chain)

GitHub and PyPI time-based supply chain attack defenses
GitHub และคลังแพ็กเกจ PyPI เพิ่มกลไกป้องกันการโจมตีห่วงโซ่อุปทาน (Supply Chain) แบบอิงเวลา โดย Dependabot จะหน่วงการอัปเดตแพ็กเกจใหม่ไว้ 3 วันก่อนเสนอให้ติดตั้ง ส่วน PyPI จะปฏิเสธการเพิ่มไฟล์ใหม่เข้าสู่รุ่นที่เผยแพร่เกิน 14 วันแล้ว มาตรการนี้ออกมาหลังเกิดเหตุแพ็กเกจอันตรายหลายครั้งในปีที่ผ่านมา เช่น Shai-Hulud และ GhostAction เพื่อลดช่องเวลาที่โค้ดอันตรายจะถูกดึงไปใช้

JetBrains อุดช่องโหว่ร้ายแรงใน IntelliJ IDEA รันโค้ดจากระยะไกล พร้อมแก้ 4 จุดใน TeamCity

JetBrains fixes critical code execution flaw in IntelliJ IDEA and TeamCity
บริษัท JetBrains ออกอัปเดตความปลอดภัยแก้ช่องโหว่รันโค้ดระดับวิกฤตใน IntelliJ IDEA (CVE-2026-59792) ที่เกิดจาก path traversal ตอนประมวลผล workspace ID พร้อมอุด 4 ช่องโหว่ใน TeamCity รวมถึง RCE ใน Git VCS roots (CVE-2026-65907) แก้แล้วใน IntelliJ IDEA 2026.1.4/2026.2 และ TeamCity 2026.1.2/2025.11.6 แนะนำนักพัฒนาและผู้ดูแล CI ให้อัปเดตทันที เพราะช่องโหว่เปิดทางให้ผู้โจมตีสั่งรันคำสั่งผ่านโปรเจกต์หรือการตั้งค่า VCS ที่ถูกดัดแปลง

แฮ็กเกอร์ใช้ GitHub Actions Runners เป็นฐานโจมตี — ล่าเซิร์ฟเวอร์ cPanel/WHM ผ่าน CVE-2026-41940

attackers weaponize github actions runners to target cpanel and whm servers
นักวิจัยเปิดโปงแคมเปญขนาดใหญ่ที่เปลี่ยน GitHub repository ที่ถูกเจาะให้กลายเป็นโครงสร้างพื้นฐานโจมตีแบบกระจาย ผู้โจมตียัด workflow อันตรายลงในแพ็กเกจ PHP บน Packagist 10 ตัว เมื่อ workflow ทำงานจะเรียก GitHub-hosted runner ดาวน์โหลดเพย์โหลด Linux มาสแกนหาเซิร์ฟเวอร์ cPanel และ WHM ที่มีช่องโหว่ CVE-2026-41940 ซึ่งเป็นช่องโหว่ข้ามการยืนยันตัวตน จากนั้นกวาดข้อมูลประจำตัวและกุญแจลับต่างๆ พบไฟล์ workflow กว่า 6,100 ไฟล์บ่งชี้ว่าแคมเปญกว้างกว่าที่พบ

Trump ออกคำสั่งพิเศษ บังคับผู้รับเหมากลาโหมทำแผนที่ซัพพลายเออร์และซอฟต์แวร์ในห่วงโซ่อุปทานสำคัญ

trump executive order defense contractors map software supply chain sbom third party risk
ประธานาธิบดี Donald Trump ลงนามคำสั่งพิเศษให้กระทรวงกลาโหมสหรัฐฯ ออกกฎใหม่บังคับผู้รับเหมากลาโหมทำแผนที่และป้องกันห่วงโซ่อุปทานสำคัญ ครอบคลุมทั้งซอฟต์แวร์ บริการ และเทคโนโลยี ผู้รับเหมาต้องส่ง Bill of Materials ที่ละเอียดกว่า SBOM ทั่วไป ตรวจสอบซัพพลายเออร์ทุกชั้นเรื่องการถือครองโดยต่างชาติ และรายงานความเสี่ยงภายใน 15 วัน ด้านผู้เชี่ยวชาญเตือนว่าฐานข้อมูลห่วงโซ่อุปทานเองอาจกลายเป็นเป้าล่อของหน่วยข่าวกรองต่างชาติ

SleeperGem — ยึดบัญชี RubyGems ที่ร้างมา 6-7 ปี ปล่อยแพ็กเกจอันตรายเจาะเครื่องนักพัฒนา

SleeperGem malicious RubyGems packages supply chain attack
นักวิจัยจากบริษัท StepSecurity เปิดโปงการโจมตีห่วงโซ่อุปทานชื่อ SleeperGem หลังพบแพ็กเกจ Ruby อันตราย 3 ตัวบน RubyGems ตัวหลักชื่อ git_credential_manager ปลอมเป็นเครื่องมือของ Microsoft ส่วนอีก 2 ตัวเป็นแพ็กเกจเก่าที่เงียบมา 6-7 ปีก่อนถูกยึดบัญชี มัลแวร์ตรวจตัวแปรสภาพแวดล้อมราว 30 ตัวเพื่อเลี่ยงระบบ CI แล้ววางเดมอนพร้อมกลไกฝังตัวเฉพาะบนเครื่องนักพัฒนา หากรัน sudo ได้โดยไม่ต้องใส่รหัสผ่านจะยกสิทธิ์เป็น root ทันที

จอ LG ทำ Windows ติดตั้งแอปเองโดยไม่ขออนุญาต — เด้งโฆษณาขาย McAfee ทุกครั้งที่เปิดเครื่อง

LG monitors spotted installing adware-like app on Windows PCs pushing McAfee ads
ผู้ใช้พบว่าการเสียบจอมอนิเตอร์ LG บางรุ่นเข้ากับเครื่อง Windows ทำให้ระบบดาวน์โหลดและติดตั้งแอป LG Monitor App Installer ผ่าน Windows Update โดยไม่มีหน้าจอขออนุญาต แอปดังกล่าวตั้งตัวเองให้ทำงานตอนเปิดเครื่องและเด้งโฆษณาขายแอนตี้ไวรัส McAfee ช่อง Gamers Nexus ทดสอบบูตเครื่อง 32 ครั้งพบโฆษณา 31 ครั้ง ที่น่ากังวลคือแอปนี้ขอสิทธิ์ระดับ runFullTrust ซึ่งทำงานนอกแซนด์บ็อกซ์ของ Windows

HelloNet — ผู้โจมตีฉวยใช้ระบบอัปเดตของ ViPNet เจาะหน่วยงานรัฐและโครงสร้างพื้นฐานของรัสเซีย

HelloNet campaign abuses ViPNet update mechanism to target Russian government agencies
บริษัท Kaspersky เปิดเผยแคมเปญชื่อ HelloNet ที่ผู้โจมตีระดับสูงฉวยใช้กลไกอัปเดตของ ViPNet ชุดผลิตภัณฑ์ความปลอดภัยเครือข่ายสัญชาติรัสเซีย เพื่อเจาะหน่วยงานรัฐ พลังงาน ขนส่ง การศึกษา และโลจิสติกส์ในรัสเซีย โดยวางไฟล์ DLL อันตรายให้ถูกโหลดผ่านโปรแกรมอัปเดตที่ถูกต้อง แล้วฉีดโค้ดเข้า svchost.exe ปล่อยชุดมัลแวร์ 5 ตัวรวมถึงเครื่องมือลบล็อกปิดบังร่องรอย เคลื่อนไหวมาตั้งแต่อย่างน้อยเดือนพฤษภาคม 2569