ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

ภาพรวมแท็กนี้

19 ข่าว

โรงพยาบาลเด็ก SickKids ข้อมูลพนักงานและผู้สมัครงานรั่ว — ต้นเหตุคือช่องโหว่ในซอฟต์แวร์บุคคลที่สามที่ยังไม่ยอมเปิดชื่อ

SickKids hospital in Toronto discloses data breach exposing employee and job applicant information through a third-party software flaw
โรงพยาบาลเด็ก SickKids ในนครโทรอนโตเปิดเผยว่าข้อมูลส่วนบุคคลของพนักงานปัจจุบันและอดีตพนักงาน รวมถึงผู้สมัครงาน ถูกเข้าถึงโดยไม่ได้รับอนุญาตจากเหตุด้านความมั่นคงไซเบอร์ โรงพยาบาลระบุว่าต้นเหตุคือช่องโหว่ในซอฟต์แวร์ของบุคคลที่สามที่องค์กรอื่นก็ใช้เช่นกัน แต่ไม่ยอมเปิดเผยชื่อผู้จำหน่าย ชื่อแอปพลิเคชัน หรือหมายเลข CVE ระบบรักษาพยาบาลและเวชระเบียนผู้ป่วยไม่ได้รับผลกระทบ ส่วนเว็บไซต์รับสมัครงานถูกปิดชั่วคราวและกลับมาให้บริการแล้ว

Atlassian และ Splunk ปล่อยแพตช์รวมกว่า 250 ช่องโหว่ในสัปดาห์เดียว — เกือบทั้งหมดมาจากไลบรารีของบุคคลที่สามที่ฝังอยู่ในผลิตภัณฑ์

Atlassian and Splunk patch over 250 vulnerabilities in third-party dependencies
บริษัท Atlassian และ Splunk ประกาศแพตช์ช่องโหว่รวมกันกว่า 250 รายการในสัปดาห์เดียว โดยฝั่ง Atlassian แก้ปัญหาระดับวิกฤต 10 รายการและระดับสูง 162 รายการที่อยู่ในไลบรารีของบุคคลที่สาม ครอบคลุม Bamboo, Bitbucket, Confluence, Crowd, Fisheye/Crucible และ Jira รวมราว 109 CVE ที่ไม่ซ้ำกัน ส่วน Splunk แก้ช่องโหว่อย่างน้อย 150 รายการใน Splunk Enterprise, SOAR, Universal Forwarder และแอปที่เกี่ยวข้อง โดย Splunk Enterprise เพียงตัวเดียวแก้ไป 60 รายการ ในจำนวนนั้นเป็นระดับวิกฤต 3 รายการ

Pokémon Center ยืนยันข้อมูลลูกค้ารั่ว — ต้นทางคือผู้ให้บริการขนส่ง CEVA Logistics ถูกโจมตี ลามถึงธนาคาร ห้างค้าปลีก และลูกค้า Steam

Pokemon Center confirms customer data exposed through a cyberattack on shipping partner CEVA Logistics in the UK and Germany
Pokémon Center เริ่มแจ้งลูกค้าในสหราชอาณาจักรและเยอรมนีว่าข้อมูลส่วนบุคคลถูกเปิดเผยจากการโจมตีผู้ให้บริการภายนอก และต้องยกเลิกคำสั่งซื้อบางส่วน ต้นทางไม่ได้อยู่ที่เว็บของบริษัทเอง แต่คือ CEVA Logistics ผู้รับจัดส่งสินค้าที่ถูกโจมตีตั้งแต่ราววันที่ 29-30 กรกฎาคม 2569 และกระทบคลังสินค้าในยุโรปอย่างน้อยแปดแห่ง ข้อมูลที่อาจหลุดคือชื่อ ที่อยู่ เบอร์โทร อีเมล และรายการสินค้าในคำสั่งซื้อ แต่ไม่รวมข้อมูลบัตรชำระเงิน หน่วยงานคุ้มครองข้อมูลของเนเธอร์แลนด์กำลังสอบสวน

กรมสรรพากรฝรั่งเศสยืนยันข้อมูลรั่ว 680,000 ราย — ผู้โจมตีใช้ credential ของพนักงานและบัญชีบุคคลที่สามที่ถูกยึด

French tax authority DGFiP data breach impacting about 680000 individuals through compromised credentials
หน่วยงานการคลังสาธารณะของฝรั่งเศสหรือ DGFiP เปิดเผยเหตุข้อมูลรั่วที่กระทบผู้เสียภาษีราว 680,000 ราย หลังผู้โจมตีโอ้อวดบนเว็บบอร์ดแฮ็กเกอร์ว่าเข้าถึงระบบภายในและนำข้อมูลออกไปได้ หน่วยงานยืนยันภายหลังว่าผู้โจมตีใช้ข้อมูลยืนยันตัวตนของพนักงานคนหนึ่งและบัญชีของบุคคลที่สามที่ถูกยึดมา ข้อมูลที่หลุดรวมถึงรายได้ที่ใช้อ้างอิงทางภาษี อัตราหักภาษี ณ ที่จ่าย และข้อมูลระวางที่ดิน แต่ไม่มีชื่อผู้ใช้และรหัสผ่าน

องค์กรการกุศลกว่า 1,000 แห่งกระทบจากเหตุข้อมูลรั่วของ Beacon CRM — ต้นเหตุคือคีย์ AWS ที่หลุดในไฟล์ JavaScript

Over 1,000 charities hit by Beacon CRM data breach
บริษัท Beacon ผู้ให้บริการ CRM สำหรับองค์กรการกุศลในสหราชอาณาจักร เปิดเผยสาเหตุที่น่าจะเป็นของเหตุข้อมูลรั่วที่กระทบลูกค้าจำนวนมาก การสอบสวนพบว่าผู้โจมตีดึงข้อมูลออกจากสภาพแวดล้อม AWS ด้วยคีย์เข้าถึงที่อาจหลุดอยู่ในไฟล์ JavaScript ที่เผยแพร่สู่สาธารณะ กิจกรรมแรกสุดเกิดขึ้นวันที่ 27 กรกฎาคม และบริษัทประเมินว่าผู้โจมตีส่งออกข้อมูลทั้งฐานข้อมูล องค์กรที่ได้รับผลกระทบระบุว่าครอบคลุมลูกค้าทั้งหมดกว่า 1,000 ราย

Trezor แจ้งข้อมูลลูกค้าเกือบ 14,000 รายรั่ว — ต้นทางคือผู้ให้บริการขนส่งที่ถูกเจาะผ่านช่องโหว่ Metabase ทำให้ที่อยู่จัดส่งของเจ้าของกระเป๋าคริปโตหลุดออกไป

Trezor discloses data breach affecting nearly 14,000 customers
ผู้ผลิตกระเป๋าเงินคริปโตแบบฮาร์ดแวร์ Trezor แจ้งเหตุข้อมูลลูกค้าเกือบ 14,000 รายรั่ว หลังผู้ให้บริการขนส่งและโลจิสติกส์ ShipMonk ถูกเจาะ ข้อมูลที่หลุดคือชื่อเต็ม ที่อยู่จัดส่ง อีเมล และเบอร์โทรศัพท์ของผู้ที่ได้รับพัสดุระหว่าง 10 พฤษภาคมถึง 8 สิงหาคม 2569 Trezor ยืนยันว่าระบบของตนไม่ถูกเจาะและอุปกรณ์ยังปลอดภัย ส่วน ShipMonk แจ้งลูกค้าว่าผู้โจมตีใช้ช่องโหว่ในแพลตฟอร์มวิเคราะห์ข้อมูล Metabase เป็นทางเข้า และยังได้รับอีเมลข่มขู่เรียกค่าไถ่จากกลุ่ม ShinyHunters

Unlimited Technology Systems ข้อมูลรั่วกระทบกว่า 3.8 ล้านราย — เหตุเกิดตุลาคม 2568 แต่เพิ่งแจ้งผู้ป่วยกลางปี 2569

Unlimited Technology Systems data breach impacts 3.8 million people
บริษัท Unlimited Technology Systems ผู้ให้บริการซอฟต์แวร์การเงินและวงจรรายได้สำหรับสถานพยาบาลเฉพาะทางในสหรัฐอเมริกา รายงานว่าเหตุข้อมูลรั่วที่เกิดขึ้นเมื่อเดือนตุลาคม 2568 กระทบผู้คน 3,803,750 ราย โดยผู้บุกรุกเข้าถึงไฟล์บนเซิร์ฟเวอร์ในศูนย์ข้อมูลเชิงพาณิชย์ในช่วง 5 วันระหว่างวันที่ 5 ถึง 10 ตุลาคม 2568 ข้อมูลที่อาจรั่วครอบคลุมทั้งเลขประกันสังคม ภาพสแกนบัตรประจำตัวราชการ ข้อมูลกรมธรรม์ และข้อมูลการวินิจฉัยโรค ยังไม่มีกลุ่มใดอ้างความรับผิดชอบและบริษัทยังระบุตัวผู้โจมตีไม่ได้

ข้อมูลผู้ครอบครองรถยนต์ในไทยหลุดว่อนเน็ต — คมนาคมสั่งปิด API ทุกช่องทาง ข้อมูลนายกฯ และผู้บริหารมหาดไทยโผล่ด้วย

thailand vehicle registration data leak department of land transport api
มีเว็บไซต์ภายนอกเปิดให้ค้นข้อมูลผู้ครอบครองรถยนต์จากหมายเลขทะเบียน แสดงทั้งชื่อ ที่อยู่ เลขบัตรประชาชนบางส่วน รายละเอียดรถและข้อมูลประกันภัย กระทรวงคมนาคมสั่งปิดระบบเชื่อมต่อ API ทุกช่องทางตั้งแต่เที่ยงวันที่ 4 สิงหาคม 2569 หลังพบว่าข้อมูลบางส่วนไม่ตรงกับฐานข้อมูลของกรมการขนส่งทางบก กรมการขนส่งทางบก สกมช. และ ThaiCERT เข้าตรวจสอบร่วมกันแต่ยังสรุปต้นตอไม่ได้ ขณะที่ ผบ.ตร. สั่งตำรวจไซเบอร์สอบกรณีข้อมูลนายกรัฐมนตรีและผู้บริหารกระทรวงมหาดไทยถูกเผยแพร่

Brinks Home ยืนยันข้อมูลรั่วหลังไม่จ่ายค่าไถ่ — ShinyHunters ปล่อยไฟล์กว่า 41 GB ที่อ้างว่าดูดจาก Salesforce 4.9 ล้านรายการ

ShinyHunters leaks 41GB of files allegedly stolen from Brinks Home after ransom refusal
กลุ่มรีดไถ ShinyHunters ปล่อยไฟล์กว่า 41 กิกะไบต์ที่อ้างว่าขโมยมาจากบริษัท Brinks Home ผู้ให้บริการระบบรักษาความปลอดภัยบ้านในสหรัฐฯ หลังบริษัทไม่ยอมจ่ายค่าไถ่ กลุ่มดังกล่าวอ้างว่าดูดข้อมูลจากระบบ Salesforce ของบริษัทไปกว่า 4.9 ล้านรายการ และบางส่วนมีข้อมูลระบุตัวบุคคล ด้าน Brinks Home ยืนยันว่าระบบเฝ้าระวังสัญญาณเตือนภัยและการทำงานของอุปกรณ์ไม่ได้รับผลกระทบ ขณะที่ SecurityWeek ระบุว่ายังตรวจสอบคำกล่าวอ้างของผู้โจมตีอย่างเป็นอิสระไม่ได้

Brinks Home ยืนยันถูกเจาะระบบ — ShinyHunters อ้างขโมยข้อมูล Salesforce 4.9 ล้านรายการ ผ่านการโทรหลอกยืนยันตัวตน Microsoft Entra

ShinyHunters claims Brinks Home breach and threatens to leak stolen Salesforce data
บริษัท Brinks Home ผู้ให้บริการระบบรักษาความปลอดภัยบ้านในสหรัฐฯ เปิดเผยว่าถูกแฮ็กเกอร์เจาะระบบบางส่วนและถูกขู่ว่าจะปล่อยข้อมูลที่อ้างว่าขโมยไป บริษัทตรวจพบเหตุเมื่อวันที่ 20 กรกฎาคม 2569 และยืนยันว่าระบบเฝ้าระวังสัญญาณเตือนภัยไม่ได้รับผลกระทบ ด้านกลุ่มรีดไถ ShinyHunters อ้างว่าเจาะเข้าไปตั้งแต่ 13 กรกฎาคม ด้วยการโทรหลอกพนักงานให้ยืนยันตัวตน Microsoft Entra แล้วดูดข้อมูลจาก Salesforce กว่า 4.9 ล้านรายการ BleepingComputer ยังตรวจสอบความถูกต้องของข้อกล่าวอ้างไม่ได้