ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

ภาพรวมแท็กนี้

19 ข่าว

ShinyHunters อ้างอยู่เบื้องหลังเหตุข้อมูล Ernst & Young รั่ว — บอกเจาะผ่านห่วงโซ่อุปทาน ลามถึง Jira, GitHub และ Azure

ShinyHunters extortion gang claims Ernst Young data breach supply chain attack
กลุ่มรีดไถข้อมูล ShinyHunters ออกมาอ้างความรับผิดชอบต่อเหตุข้อมูลรั่วไหลของบริษัท Ernst & Young ที่เปิดเผยเมื่อต้นเดือน โดยอ้างว่าได้รหัสผ่านเข้าระบบผ่านการโจมตีห่วงโซ่อุปทาน กลุ่มนำ EY ขึ้นเว็บไซต์ปล่อยข้อมูลและขู่ปล่อยข้อมูลหากไม่ติดต่อภายใน 31 กรกฎาคม 2569 พร้อมอ้างว่าเจาะระบบ Jira, GitHub และ Azure ของบริษัทได้ ขณะที่ EY ยังไม่ยืนยันว่า ShinyHunters อยู่เบื้องหลัง และเสนอบริการเฝ้าระวังตัวตน 24 เดือนแก่ลูกค้าที่ได้รับผลกระทบ

Trump ออกคำสั่งพิเศษ บังคับผู้รับเหมากลาโหมทำแผนที่ซัพพลายเออร์และซอฟต์แวร์ในห่วงโซ่อุปทานสำคัญ

trump executive order defense contractors map software supply chain sbom third party risk
ประธานาธิบดี Donald Trump ลงนามคำสั่งพิเศษให้กระทรวงกลาโหมสหรัฐฯ ออกกฎใหม่บังคับผู้รับเหมากลาโหมทำแผนที่และป้องกันห่วงโซ่อุปทานสำคัญ ครอบคลุมทั้งซอฟต์แวร์ บริการ และเทคโนโลยี ผู้รับเหมาต้องส่ง Bill of Materials ที่ละเอียดกว่า SBOM ทั่วไป ตรวจสอบซัพพลายเออร์ทุกชั้นเรื่องการถือครองโดยต่างชาติ และรายงานความเสี่ยงภายใน 15 วัน ด้านผู้เชี่ยวชาญเตือนว่าฐานข้อมูลห่วงโซ่อุปทานเองอาจกลายเป็นเป้าล่อของหน่วยข่าวกรองต่างชาติ

Estée Lauder แจ้งข้อมูลพนักงานรั่วจากช่องโหว่ Oracle E-Business Suite — เพิ่งรู้ตัวหลังถูกเจาะไปแล้วเกือบ 11 เดือน

Estee Lauder discloses data breach via Oracle E-Business Suite vulnerability exploited by Clop
บริษัท Estée Lauder ยักษ์ใหญ่เครื่องสำอางแจ้งเตือนผู้ได้รับผลกระทบว่าข้อมูลส่วนบุคคลรั่วไหล หลังผู้โจมตีเจาะระบบ Oracle E-Business Suite ที่บริษัทใช้บริหารงานบุคคล ข้อมูลที่หลุดครอบคลุมชื่อ ที่อยู่ วันเกิด หมายเลขประกันสังคม หมายเลขหนังสือเดินทาง เลขบัญชีธนาคาร ข้อมูลสุขภาพ และข้อมูลเงินเดือน จุดที่น่ากังวลที่สุดคือการบุกรุกเกิดขึ้นตั้งแต่ 9 สิงหาคม 2568 แต่บริษัทเพิ่งยืนยันได้เมื่อ 19 มิถุนายน 2569

Ernst & Young เปิดเผยข้อมูลรั่วไหล หลังระบบ support ticket ของบุคคลที่สามถูกแฮ็ก

ernst young data breach third party support ticket tax information
บริษัท Ernst & Young หนึ่งในสี่บริษัทตรวจสอบบัญชีรายใหญ่ที่สุดของโลก แจ้งลูกค้าถึงเหตุข้อมูลรั่วไหลจากการที่ระบบ support ticket ของบุคคลที่สามที่ทีมไอทีใช้งานถูกเจาะ โดย ticket ที่ส่งผ่านแพลตฟอร์มอาจมีเอกสารข้อมูลภาษีของลูกค้า บริษัทตรวจพบกิจกรรมผิดปกติเมื่อ 23 เมษายน พบผู้บุกรุกเข้าถึงระบบช่วง 28 มีนาคม-12 เมษายน และดาวน์โหลดเอกสารหลายรายการ EY เสนอบริการเฝ้าระวังตัวตน 24 เดือน ยังไม่มีกลุ่มแรนซัมแวร์อ้างความรับผิดชอบ

กลุ่มย่อย GoldenEyeDog เชื่อมโยงเหตุเจาะ DigiCert — ขโมยใบรับรอง Code Signing ไปเซ็นมัลแวร์ของตัวเอง

GoldenEyeDog subgroup CylindricalCanine linked to DigiCert breach code-signing certificate theft
บริษัท Expel ระบุว่าเหตุเจาะระบบ DigiCert เมื่อเดือนเมษายน 2569 เป็นฝีมือคลัสเตอร์ CylindricalCanine ซึ่งเป็นกลุ่มย่อยของ GoldenEyeDog กลุ่มอาชญากรไซเบอร์จีน ผู้โจมตีส่งไฟล์ ZIP ปลอมเป็นภาพหน้าจอผ่านช่องแชตสนับสนุนลูกค้าจนยึดเครื่องเจ้าหน้าที่ได้ แล้วใช้ฟังก์ชันในพอร์ทัลภายในเข้าถึงรหัสเริ่มต้นของคำสั่งซื้อใบรับรอง EV Code Signing DigiCert เพิกถอนใบรับรอง 60 ใบ โดย 27 ใบเชื่อมโยงผู้โจมตีที่นำไปเซ็นมัลแวร์ Zhong Stealer

Lidl แจ้งข้อมูลลูกค้าออนไลน์รั่วไหล หลังผู้ให้บริการภายนอกถูกแฮ็ก

lidl online shop data breach service provider third party hack
เครือซูเปอร์มาร์เก็ตดิสเคานต์ Lidl แจ้งลูกค้าในเยอรมนี เบลเยียม และเนเธอร์แลนด์ว่าข้อมูลส่วนบุคคลถูกขโมยจากเหตุเจาะระบบที่ผู้ให้บริการภายนอก โดยข้อมูลที่ถูกขโมยรวมถึงคำนำหน้า ชื่อ-นามสกุล เบอร์โทร อีเมล วันเกิด และหมายเลขลูกค้าของผู้ใช้ร้านค้าออนไลน์ Lidl ระบุว่าระบบร้านค้าออนไลน์เองไม่ได้ถูกเจาะ แต่ยังตัดความเป็นไปได้เรื่องรหัสผ่านและข้อมูลการชำระเงินไม่ได้ พร้อมเตือนให้ระวังฟิชชิง

Reflectiz จับมือ Taboola จัดเวบินาร์ 'ปกป้องมาร์เก็ตติ้งจากบุคคลที่สามในยุค AI' 8 กรกฎาคมนี้

Reflectiz จับมือ Taboola จัดเวบินาร์ปกป้องมาร์เก็ตติ้งจากบุคคลที่สามในยุค AI
บริษัท Reflectiz แพลตฟอร์มบริหารความเสี่ยงหน้าเว็บ จับมือบริษัท Taboola จัดเวบินาร์หัวข้อการปกป้องมาร์เก็ตติ้งจากบุคคลที่สามในยุค AI วันที่ 8 กรกฎาคม ชี้ปัญหาสคริปต์การตลาดที่ทีมความปลอดภัยไม่เคยตรวจสอบสามารถดึงสคริปต์บุคคลที่สามและที่สี่เข้ามาทำงานบนเว็บไซต์โดยไม่รู้ตัว ซึ่ง AI กำลังเร่งให้ห่วงโซ่นี้ขยายตัวเร็วกว่าที่ทีมตรวจสอบด้วยมือจะตามทัน เสี่ยงข้อมูลรั่วไหลและปัญหาด้านกฎระเบียบ

Magnitude สตาร์ทอัปไซเบอร์หน้าใหม่ — ระดมทุน 10 ล้านดอลลาร์ ใช้ AI Agent จัดการความเสี่ยงจากบุคคลที่สาม

Magnitude cybersecurity startup AI agent third-party risk management
สตาร์ทอัปไซเบอร์ Magnitude ออกจาก stealth mode พร้อมเงินระดมทุน seed round 10 ล้านดอลลาร์จาก Ballistic Ventures มุ่งพัฒนา AI agent อัตโนมัติสำหรับจัดการความเสี่ยงจากบุคคลที่สาม (TPRM) ประเมิน vendor ต่อเนื่อง และกำกับดูแล AI agent ข้าม ecosystem

กลุ่ม SHADOWBYT3$ อ้างแฮ็ก Nintendo ขโมยข้อมูลพนักงาน 859 MB — รวมเอกสารภาษีและใบเงินเดือน

SHADOWBYT3$ threat group claims Nintendo data breach via TINYpulse
กลุ่มภัยคุกคาม SHADOWBYT3$ อ้างว่าเจาะระบบ Nintendo ผ่านแพลตฟอร์ม TINYpulse ขโมยข้อมูลพนักงานขนาด 859 MB รวมถึงชื่อ อีเมลองค์กร แบบสำรวจภายใน เอกสาร W-9 และใบแจ้งยอดธนาคาร ยังไม่ได้รับการยืนยัน แต่หากเป็นจริงจะสะท้อนความเสี่ยงจากแพลตฟอร์มบุคคลที่สาม