ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

ภาพรวมแท็กนี้

16 ข่าว

CVE-2026-8452 ใน Citrix NetScaler ถูกใช้โจมตีจริงแล้ว — Citrix แจ้งว่าเป็นแค่ DoS แต่ watchTowr สาธิตว่ารันโค้ดได้โดยไม่ต้องล็อกอิน CISA สั่งอุดภายใน 29 ส.ค.

known exploited vulnerabilities watchtowr netscaler weblogic recent citrix netscaler vulnerability exploited
CISA เร่งให้หน่วยงานรัฐจัดการช่องโหว่ CVE-2026-8452 ใน Citrix NetScaler ที่กำลังถูกใช้โจมตีจริง โดยเป็นหนึ่งในช่องโหว่ที่ Citrix ออกแพตช์ไปตั้งแต่วันที่ 30 มิถุนายน 2569 และถูกอธิบายไว้ว่าเป็นแค่ memory overflow ระดับสูงที่นำไปสู่ DoS แต่บริษัท watchTowr วิเคราะห์แล้วสาธิตว่าใช้รันโค้ดจากระยะไกลได้โดยไม่ต้องยืนยันตัวตน และเปิดโค้ด PoC เมื่อวันที่ 14 สิงหาคม หลังจากนั้นไม่นานก็เริ่มพบการโจมตีจริงที่วางเว็บเชลล์

Huntress สรุปสัญญาณจับ "พนักงานไอทีเกาหลีเหนือ" จาก 3 เคสจริงในปี 2569 — PiKVM, พาสปอร์ตพิมพ์ผิดจุดเดียวกัน และบิลค่าไฟที่ลิงก์ไปเว็บการไฟฟ้าสหรัฐ

Red flags that expose fake North Korean IT workers hired as remote employees
บริษัท Huntress เผยผลสอบสวน 3 ชุดในปี 2569 ที่ช่วยองค์กรยืนยันว่าพนักงานระยะไกลที่จ้างมาน่าจะเป็นคนสัญชาติเกาหลีเหนือที่สวมรอยเป็นแรงงานไอทีถูกกฎหมาย เคสแรกเป็นบริษัทสาธารณสุขในออสเตรเลียที่สงสัยพนักงาน 3 คนซึ่งใช้ Astrill VPN, IPRoyal Proxy และบริการโฮสต์กันกระสุนพร้อมกัน อีก 2 เคสในภาคการเงินพบอุปกรณ์ PiKVM ที่หายากในองค์กร รูปโปรไฟล์ที่ขโมยจาก GitHub และเอกสารระบุตัวตนที่ถูกแก้ไขรูปถ่าย

Citrix อุดช่องโหว่วิกฤตข้ามการยืนยันตัวตนใน NetScaler ADC และ Gateway — Rapid7 คาดถูกลงมือโจมตีในเร็ววัน แนะแพตช์แบบฉุกเฉิน

Citrix patches critical authentication bypass in NetScaler ADC and NetScaler Gateway
บริษัท Citrix ออกแพตช์แก้ช่องโหว่ 2 รายการใน NetScaler ADC และ NetScaler Gateway เมื่อวันพุธที่ 19 สิงหาคม 2569 ตัวที่ร้ายแรงที่สุดคือ CVE-2026-19490 คะแนน CVSS 9.3 ช่องโหว่ข้ามการยืนยันตัวตนผ่านเส้นทางทางเลือก ซึ่งผู้โจมตีจากระยะไกลใช้ได้โดยไม่ต้องล็อกอินและไม่ต้องอาศัยปฏิสัมพันธ์จากผู้ใช้ กระทบเครื่องที่ตั้งค่าเป็นเกตเวย์หรือ AAA virtual server อีกรายการคือ CVE-2026-19489 ระดับสูงที่ทำให้เกิด DoS เมื่อเปิด SIP ALG โดย Rapid7 คาดว่าจะถูกโจมตีในไม่ช้า

Palo Alto Networks ออกแพตช์รอบเดือนสิงหาคม ปิด 11 ช่องโหว่ — จุดหนักอยู่ที่ไคลเอนต์ปลายทาง ไม่ใช่ตัวไฟร์วอลล์

Palo Alto Networks patches 11 new vulnerabilities across PAN-OS GlobalProtect and Prisma Access
Palo Alto Networks เผยแพร่ประกาศความปลอดภัยประจำวันที่ 12 สิงหาคม 2569 ปิดช่องโหว่ใหม่ 11 รายการใน PAN-OS, GlobalProtect App, Prisma Access Agent และ Prisma Browser พร้อมชุดอัปเดต Chromium รายเดือน คะแนน CVSS อยู่ระหว่าง 1.1 ถึง 7.2 จึงไม่มีรายการใดถึงระดับวิกฤตในรอบนี้ ช่องโหว่ส่วนใหญ่กระจุกอยู่ที่ไคลเอนต์ VPN บนเครื่องผู้ใช้มากกว่าตัวไฟร์วอลล์ และแพตช์บางส่วนยังไม่พร้อมใช้งานจนถึงวันที่ 20 และ 31 สิงหาคม ยังไม่มีรายงานว่าช่องโหว่ใดถูกใช้โจมตีจริง

Cisco ASA และ FTD ถูกโจมตีจริงผ่าน CVE-2026-20349 — คำขอ HTTP เดียวสั่งไฟร์วอลล์รีบูตได้โดยไม่ต้องล็อกอิน CISA ตั้งเส้นตาย 14 ส.ค.

Cisco ASA and FTD flaw exploited in the wild can trigger remote DoS
Cisco เตือนว่าช่องโหว่ CVE-2026-20349 คะแนน CVSS 8.6 ใน Secure Firewall ASA และ FTD ถูกใช้โจมตีจริงแล้ว ต้นเหตุคือการตรวจสอบข้อผิดพลาดไม่รัดกุมขณะประมวลผลคำขอ HTTP ทำให้ผู้โจมตีที่ไม่ต้องยืนยันตัวตนส่งคำขอไปยังบริการ Remote Access SSL VPN แล้วสั่งให้อุปกรณ์รีโหลดจนเกิดสภาวะปฏิเสธการให้บริการ ช่องโหว่กระทบเฉพาะอุปกรณ์ที่เปิด SSL-VPN, IKEv2 client services หรือ Zero Trust Network Access และยังไม่มีวิธีแก้ชั่วคราว CISA เพิ่มเข้า KEV พร้อมบังคับหน่วยงานกลางสหรัฐฯ แพตช์ภายในวันที่ 14 สิงหาคม 2569

ส่วนขยาย VPN ฟรี 737 ตัวบน Chrome ดันทราฟฟิกทั้งเบราว์เซอร์ผ่านพร็อกซีเจ้าเดียว — 274 ตัวปลอมเป็นแบรนด์ดัง 66 ราย

737 Chrome VPN extensions caught routing traffic through proxies
บริษัท Socket พบส่วนขยาย VPN และพร็อกซีฟรี 737 ตัวบน Chrome Web Store ที่ผลักทราฟฟิกทั้งเซสชันของผู้ใช้ผ่านพร็อกซี SOCKS5 พอร์ต 1082 ของผู้ให้บริการรายเดียว ส่วนขยายชุดนี้เผยแพร่จากบัญชีนักพัฒนาอย่างน้อย 40 บัญชี มียอดติดตั้งรวม 75,486 ครั้ง และ 274 ตัวปลอมเป็นแบรนด์ VPN ที่มีชื่อเสียง 66 ราย เป้าหมายหลักคือผู้ใช้ที่พูดภาษารัสเซียซึ่งต้องการเข้าถึงบริการที่ถูกปิดกั้น ขณะนี้ถูกถอดออกแล้ว 221 ตัว แต่อีก 516 ตัวยังอยู่บนสโตร์

QuickFox VPN ถูกฝังโค้ดร้ายในตัวติดตั้ง Windows นานกว่าปี — ปล่อยแบ็กดอร์ FDMTP ที่ Mustang Panda เคยใช้

QuickFox supply chain attack delivers FDMTP backdoor via trojanized Windows installer
บริษัท Fortinet FortiGuard Labs เปิดเผยการโจมตีห่วงโซ่อุปทานต่อ QuickFox แอปพลิเคชัน VPN สำหรับคนจีนในต่างประเทศ ที่ดำเนินมาตั้งแต่อย่างน้อยเดือนสิงหาคม 2568 ตัวติดตั้งบน Windows ถูกแทรกโค้ด JavaScript สองบรรทัดในไฟล์ HTML ของ Electron ให้โหลดเพย์โหลดที่ปลอมเป็น Firebase SDK แล้วคัดกรองเครื่องเป้าหมายก่อนติดตั้งแบ็กดอร์ FDMTP ซึ่งเคยถูกใช้โดยกลุ่ม Mustang Panda ที่จีนหนุนหลัง QuickFox ถอดส่วนประกอบอันตรายออกแล้วในเวอร์ชัน 3.59.6 แต่ Fortinet ยังไม่ระบุตัวผู้อยู่เบื้องหลังอย่างเป็นทางการ

แรนซัมแวร์ INC ขึ้นเป็นผู้ใช้ช่องโหว่ SonicWall SMA1000 รายใหญ่ที่สุด — เหยื่อถูกโทรศัพท์และอีเมลตามกดดันจากคนที่อ้างว่าจะช่วยเจรจา

INC ransomware exploiting SonicWall SMA1000 vulnerabilities CVE-2026-15409 and CVE-2026-15410
บริษัท Resecurity รายงานว่ากลุ่มแรนซัมแวร์ INC เป็นผู้ใช้ช่องโหว่คู่ CVE-2026-15409 และ CVE-2026-15410 ในอุปกรณ์ SonicWall SMA1000 มากที่สุดในเวลานี้ ช่องโหว่ทั้งคู่ถูกแพตช์เมื่อ 14 ก.ค. และเข้าบัญชี KEV วันเดียวกัน แต่ถูกใช้โจมตีแบบ zero-day มาตั้งแต่ 22 มิ.ย. ต้นเดือนสิงหาคมกลุ่มนี้เร่งเผยแพร่เหยื่อรายใหม่บนเว็บไซต์ปล่อยข้อมูลทั้งเอกชนและหน่วยงานรัฐหลายประเทศ ที่แปลกคือเหยื่อหลายรายถูกอีเมลและโทรศัพท์จากคนแปลกหน้าที่อ้างว่าจะช่วยจัดการปัญหาแรนซัมแวร์

SplitVPN (เดิมชื่อ NotVPN) ข้อมูลรั่ว 865,000 บัญชี — ฐานข้อมูลที่หลุดมีล็อกการเชื่อมต่อ 58 ล้านรายการ สวนทางคำโฆษณาไม่เก็บล็อก

SplitVPN formerly NotVPN data breach exposes 865000 users and 58 million connection logs despite no-logs claim
SplitVPN ผู้ให้บริการ VPN สัญชาติรัสเซียที่เดิมใช้ชื่อ NotVPN ถูกขโมยฐานข้อมูลเมื่อวันที่ 21 กรกฎาคม 2569 กระทบอีเมลผู้ใช้ที่ไม่ซ้ำกัน 865,336 บัญชีตามการยืนยันของ Have I Been Pwned ฐานข้อมูล SQL ขนาด 17 GB ถูกนำไปแจกจ่ายบนฟอรัมอาชญากรรมไซเบอร์ ข้อมูลที่หลุดมีทั้งอีเมล หมายเลข IP ประเทศ และเลขบัตรบางส่วน จุดที่ร้ายแรงที่สุดคือมีตารางล็อกการเชื่อมต่อเกือบ 58 ล้านรายการ ทั้งที่บริการโฆษณาว่าไม่เก็บล็อกใด ๆ

Qilin ใช้ช่องโหว่ข้ามการยืนยันตัวตนของ PAN-OS เป็นประตูบานแรก — ตั้ง VPN เข้าเครือข่ายโดยไม่ต้องมีรหัสผ่าน แล้วปล่อยแรนซัมแวร์

Qilin ransomware affiliates exploit PAN-OS authentication bypass CVE-2026-0257 for initial access
นักวิจัยจากบริษัท Arctic Wolf Labs พบการบุกรุกหลายกรณีในเดือนมิถุนายน 2569 ที่ผู้โจมตีใช้ช่องโหว่ CVE-2026-0257 ในซอฟต์แวร์ PAN-OS ของ Palo Alto Networks เป็นทางเข้า เพื่อตั้งเซสชัน SSL VPN โดยไม่ต้องมีข้อมูลรับรองที่ถูกต้อง ก่อนขโมยข้อมูลรับรองภายในและปล่อยแรนซัมแวร์ Qilin พฤติกรรมหลังเจาะระบบแตกต่างกันไปในแต่ละกรณี บ่งชี้ว่ามีพันธมิตรหลายรายทำงานใต้ร่มบริการ RaaS เดียวกัน