ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

ภาพรวมแท็กนี้

106 ข่าว

Hugging Face ยืนยันถูกเจาะโดย AI Agent ทำงานเอง — ฝ่ายป้องกันใช้ AI สู้กลับ แต่ถูกเซฟการ์ดของโมเดลเชิงพาณิชย์ปฏิเสธกลางคัน

Hugging Face confirms AI-driven breach with autonomous agents and AI-based defense
บริษัท Hugging Face เปิดเผยว่าตรวจพบและควบคุมการบุกรุกระบบโครงสร้างพื้นฐานที่ใช้งานจริง ซึ่งขับเคลื่อนโดยระบบ AI Agent ที่ทำงานเองตั้งแต่ต้นจนจบ ผู้โจมตีใช้ช่องโหว่รันโค้ด 2 รายการในไปป์ไลน์ประมวลผลชุดข้อมูล แล้วยกระดับสิทธิ์ไปถึงระดับโหนด เก็บเกี่ยวข้อมูลรับรองคลาวด์และเคลื่อนที่ข้ามคลัสเตอร์ภายในภายในสุดสัปดาห์เดียว บริษัทใช้ AI วิเคราะห์ล็อกกว่า 17,000 รายการเพื่อประกอบไทม์ไลน์ แต่พบว่า API ของโมเดลเชิงพาณิชย์ปฏิเสธงานวิเคราะห์นี้

ViteVenom — 7 แพ็กเกจ npm ปลอมตัวเป็นเครื่องมือ Vite ใช้บล็อกเชนเป็น C2 ส่งโทรจันควบคุมระยะไกล

ViteVenom malicious Vite npm packages use blockchain C2 to deliver RAT
บริษัท Checkmarx พบแพ็กเกจ npm อันตราย 7 ตัวปลอมตัวเป็นเครื่องมือในระบบนิเวศ Vite ภายใต้แคมเปญชื่อ ViteVenom ซึ่งเป็นการขยายตัวของแคมเปญ ChainVeil ที่ใช้โครงสร้าง C2 บนบล็อกเชน 4 ชั้นครอบคลุม Tron, Aptos และ Binance Smart Chain มัลแวร์ทำงานตอน import ไม่ใช่ตอนติดตั้ง เพื่อเลี่ยงการตรวจจับ ปลายทางคือโทรจันควบคุมระยะไกลที่เปิด reverse shell ขโมยข้อมูลรับรองและส่งไฟล์ออก ผู้ที่ติดตั้งไปแล้วควรถอนออกและหมุนเปลี่ยนข้อมูลรับรองทั้งหมดทันที

Ernst & Young เปิดเผยข้อมูลรั่วไหล หลังระบบ support ticket ของบุคคลที่สามถูกแฮ็ก

ernst young data breach third party support ticket tax information
บริษัท Ernst & Young หนึ่งในสี่บริษัทตรวจสอบบัญชีรายใหญ่ที่สุดของโลก แจ้งลูกค้าถึงเหตุข้อมูลรั่วไหลจากการที่ระบบ support ticket ของบุคคลที่สามที่ทีมไอทีใช้งานถูกเจาะ โดย ticket ที่ส่งผ่านแพลตฟอร์มอาจมีเอกสารข้อมูลภาษีของลูกค้า บริษัทตรวจพบกิจกรรมผิดปกติเมื่อ 23 เมษายน พบผู้บุกรุกเข้าถึงระบบช่วง 28 มีนาคม-12 เมษายน และดาวน์โหลดเอกสารหลายรายการ EY เสนอบริการเฝ้าระวังตัวตน 24 เดือน ยังไม่มีกลุ่มแรนซัมแวร์อ้างความรับผิดชอบ

Nichirei ยักษ์ใหญ่อาหารแช่แข็งญี่ปุ่นถูกโจมตีไซเบอร์ กระทบคลังเย็นและการจัดส่ง

nichirei japanese frozen food cyberattack cold storage disruption
บริษัท Nichirei หนึ่งในผู้ผลิตอาหารแช่แข็งรายใหญ่ที่สุดของญี่ปุ่น ถูกโจมตีไซเบอร์เมื่อ 13 กรกฎาคม จนต้องตัดระบบออกจากเครือข่าย กระทบคลังสินค้าห้องเย็นของ Nichirei Logistics และการจัดส่งของ Nichirei Foods ส่งผลต่อเครือร้านอาหาร ร้านค้าปลีก และบริการจัดส่งหลายราย บริษัทพบว่าแฮ็กเกอร์พุ่งเป้าเซิร์ฟเวอร์ที่บางส่วนเก็บข้อมูลส่วนบุคคล จึงยื่นรายงานเบื้องต้นต่อคณะกรรมการคุ้มครองข้อมูล เตรียมทยอยกู้ระบบ ยังไม่ทราบว่าเป็นกลุ่มแรนซัมแวร์ใด

Upwind เปิดโปงแคมเปญเจาะห่วงโซ่อุปทาน (Supply Chain) ฝัง backdoor ในแพ็กเกจ npm ของ AsyncAPI หลายตัว

Upwind uncovers coordinated supply chain campaign compromising multiple AsyncAPI npm packages
บริษัท Upwind เปิดเผยผลสอบสวนแคมเปญโจมตีห่วงโซ่อุปทานซอฟต์แวร์ที่เจาะแพ็กเกจ npm อย่างเป็นทางการของ AsyncAPI หลายตัว ผู้โจมตีเจาะ GitHub repository อย่างน้อย 3 แห่ง และใช้ตัวตน OIDC หลายชุดในการเผยแพร่แพ็กเกจ โค้ดอันตรายถูกฝังให้ทำงานตอน import ปกติแทน preinstall/postinstall ทำให้ตรวจจับยากขึ้น ทั้งเครื่องนักพัฒนาและระบบ CI/CD ที่ดึงแพ็กเกจไปใช้เสี่ยงถูกฝังโค้ด บริษัทแนะให้ตรวจสอบเวอร์ชัน หมุนเปลี่ยน credential และเฝ้าระวังพฤติกรรมตอนรัน

ช่องโหว่ Cursor บน Windows — แค่เปิดโปรเจกต์ที่โคลนมา ก็รันไฟล์ git.exe อันตรายทันทีโดยไม่ถาม

Cursor flaw lets malicious cloned repositories trigger Windows code execution on folder open
นักวิจัยจาก Mindgard เปิดเผยช่องโหว่ในโปรแกรม Cursor บน Windows ที่เพียงเปิดโปรเจกต์ซึ่งมีไฟล์ชื่อ git.exe วางอยู่ใน root ของโปรเจกต์ Cursor จะรันไฟล์นั้นทันทีโดยไม่มีการถามหรือเตือน ทำให้แค่โคลน repository ของคนแปลกหน้ามาเปิดก็เท่ากับรันโค้ดอันตรายในสิทธิ์ของผู้ใช้ ช่องโหว่นี้ยังไม่มีแพตช์และเป็นปัญหาคลาสเดียวกับที่พบใน GitHub Copilot CLI, Gemini CLI และ Codex

Microsoft เปิดแผนที่ 3 เส้นทางโจมตี Salesforce ของ ShinyHunters — เจาะได้ทั้งปีโดยไม่ใช้ช่องโหว่สักตัว

shinyhunters vulnerability exploit extortion linked salesforce data theft across three paths attackers long shinyhunters
Microsoft เผยแพร่งานวิจัยที่ทำแผนที่แคมเปญขโมยข้อมูล Salesforce ตลอดกว่า 1 ปี ซึ่งเชื่อมโยงกับกลุ่มรีดไถ ShinyHunters โดยไม่ได้เจาะช่องโหว่ของแพลตฟอร์มเลย แต่อาศัยความไว้วางใจผ่านการเชื่อมต่อ OAuth แบ่งเป็น 3 เส้นทาง คือ vishing หลอกพนักงานอนุมัติแอป, ขโมยโทเคน OAuth จากผู้ให้บริการที่ถูกเจาะ (Salesloft Drift, Gainsight, Klue) และการตั้งค่า guest access ผิดพลาด Microsoft ร่วมกับ Salesforce ออกเครื่องมือตรวจจับและกำกับดูแลใหม่

แฮ็กเกอร์ฝังแบ็กดอร์ในแพ็กเกจ npm ของ Jscrambler — มัลแวร์ขโมยข้อมูลถูกดาวน์โหลดเกือบ 1,500 ครั้ง

malware infostealer backdoor npm the jscrambler
บริษัท Jscrambler เปิดเผยว่าผู้โจมตีเผยแพร่แพ็กเกจ npm เวอร์ชันอันตรายของบริษัท ครอบคลุมรุ่น 8.14, 8.16, 8.17 และ 8.20 โดยฝังมัลแวร์ขโมยข้อมูล (Infostealer) ที่ทำงานตอน preinstall hook แพ็กเกจนี้เปิดอยู่ราว 2 ชั่วโมงและถูกดาวน์โหลด 1,479 ครั้ง มัลแวร์ล้วงซอร์สโค้ด ข้อมูลรับรองนักพัฒนา คีย์คลาวด์ ค่าคอนฟิกเครื่องมือ AI และกระเป๋าคริปโต ต้นเหตุมาจากข้อมูลรับรองการเผยแพร่ npm ที่ถูกขโมย

Ghostcommit — ซ่อนคำสั่ง Prompt Injection ในรูป PNG หลอก AI Agent ให้ขโมยความลับในโปรเจกต์

Ghostcommit attack hiding prompt injection inside a PNG image to fool AI coding agents
นักวิจัยจากมหาวิทยาลัย Missouri-Kansas City สาธิตการโจมตีชื่อ Ghostcommit ที่ซ่อนคำสั่งอันตรายไว้ในไฟล์รูป PNG ซึ่ง AI code reviewer ไม่เคยเปิดอ่าน เมื่อ AI coding agent ทำงานภายหลังจะอ่านรูปนั้น เปิดไฟล์ .env และเขียนคีย์ลับทั้งหมดออกมาเป็นชุดตัวเลขที่ดูไม่มีพิษภัย งานวิจัยพบว่า pull request ที่ merge เข้า main กว่า 73% ไม่ผ่านการรีวิวจากคนหรือบอตเลย และเครื่องมือที่ครอบ AI ต่างหากที่ชี้ผลว่าจะโดนหรือไม่ ไม่ใช่ตัวโมเดล

ออสเตรเลียเตือนแคมเปญโจมตีทั่วโลกเล็งเป้าแพลตฟอร์ม CMS ที่มีช่องโหว่ — ฝัง Webshell ยึดเว็บไซต์ธุรกิจ

ACSC warns of global campaign deploying webshells on vulnerable CMS platforms and plugins
ศูนย์ความมั่นคงไซเบอร์ออสเตรเลีย (ACSC) ออกประกาศเตือนแคมเปญโจมตีระดับโลกที่มุ่งเป้าระบบจัดการเนื้อหา (CMS) และปลั๊กอินที่มีช่องโหว่ ระบุว่าธุรกิจขนาดเล็กถึงกลางในออสเตรเลียจำนวนมากถูกโจมตีแล้ว โดยผู้โจมตีสแกนหาเว็บไซต์เพื่อฝัง Webshell ที่เปิดทางเข้าถึงระบบอย่างต่อเนื่อง ขโมยข้อมูลล็อกอิน และเคลื่อนตัวลึกเข้าเครือข่าย ช่องโหว่ครอบคลุมทั้ง WordPress, Craft CMS, Joomla JCE และปลั๊กอินยอดนิยมหลายตัว ACSC ยังเตือนว่าแคมเปญนี้อาจมี AI ช่วยเร่งการโจมตี