ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

ภาพรวมแท็กนี้

28 ข่าว

Grandoreiro โทรจันธนาคารบราซิลอายุสิบปีเบนเป้าไปเม็กซิโก — อาศัยโปรแกรมหาไฟล์ซ้ำที่ถูกกฎหมายรันโค้ดแทนตัวเอง

Grandoreiro banking trojan shifts focus to Mexico using DLL sideloading through the legitimate Duplicate Files Finder application
หน่วยวิจัยภัยคุกคามของบริษัท Acronis เตือนว่าโทรจันธนาคาร Grandoreiro ยังเคลื่อนไหวต่อเนื่องและแคมเปญล่าสุดเทน้ำหนักการโจมตีไปที่ประเทศเม็กซิโก ตัวอย่างรุ่นใหม่อาศัยการโหลด DLL ผ่านโปรแกรมหาไฟล์ซ้ำที่ถูกกฎหมายเพื่อให้โค้ดอันตรายทำงานกลมกลืนกับซอฟต์แวร์ปกติ พร้อมชุดตรวจจับสภาพแวดล้อมวิเคราะห์ที่ทำงานก่อนติดต่อเซิร์ฟเวอร์สั่งการ รายงานฉบับเดียวกันยังกล่าวถึงมัลแวร์แอนดรอยด์ Manic และ ToxicPanda 2.0 ที่เว็บไซต์เคยรายงานไปแล้ว

ไดรเวอร์ของ Microsoft Defender เองถูกใช้ลบซอฟต์แวร์ความปลอดภัยตอนบูต — BTR.sys มีลายเซ็นถูกต้องและอยู่ในวินโดวส์ทุกเครื่องตั้งแต่ Windows 7

Check Point Research weaponizes Microsoft Defender BTR.sys remediation driver to delete security software at boot time
นักวิจัยจากบริษัท Check Point เปิดเผยเทคนิคที่ใช้ไดรเวอร์ BTR.sys ของ Microsoft Defender เอง ซึ่งมีลายเซ็นถูกต้องและเป็นคอมโพเนนต์บังคับของวินโดวส์ มาสั่งลบไฟล์และคีย์รีจิสทรีระดับเคอร์เนลได้ตามอำเภอใจ ตั้งแต่ Windows 7 ถึง Windows 11 25H2 โดยไม่ต้องอาศัยช่องโหว่ใด การสาธิตบนเวที Black Hat ลบชุด Defender ออกจากเครื่องที่เปิด Tamper Protection ได้ทั้งหมด เงื่อนไขคือผู้โจมตีต้องมีสิทธิ์ผู้ดูแลระบบพร้อม SeLoadDriverPrivilege อยู่ก่อน ไมโครซอฟท์ระบุว่ายังไม่เข้าเกณฑ์ต้องแก้ไขทันที

HoneyMyte อัปเกรดแบ็กดอร์ CoolClient ด้วยรูตคิตระดับเคอร์เนลที่มีลายเซ็นดิจิทัล — ซ่อนโปรเซส ไฟล์ และทราฟฟิก C2 จากเครื่องมือตรวจจับ

HoneyMyte CoolClient backdoor using a signed kernel rootkit driver to hide processes files and C2 traffic on Windows
นักวิจัยจาก Securelist พบว่ากลุ่ม HoneyMyte อัปเกรดแบ็กดอร์ CoolClient ด้วยไดรเวอร์รูตคิตระดับเคอร์เนลบนวินโดวส์ที่ซ่อนโปรเซส ไฟล์ คีย์รีจิสทรี และการเชื่อมต่อ C2 ได้พร้อมกัน เป้าหมายคือองค์กรในปากีสถาน มองโกเลีย เมียนมา และรัสเซีย รวมถึงหน่วยงานรัฐ ห่วงโซ่การติดเชื้อเริ่มจาก PlugX แล้วต่อด้วยการ sideload ไฟล์ DLL ผ่านโปรแกรมจริงของ Sangfor ที่เปลี่ยนชื่อเป็น defender.exe ไดรเวอร์มีลายเซ็นของบริษัทจีนที่หมดอายุไปหลายปีแล้ว ซึ่งไม่ใช่หลักฐานความปลอดภัยแต่อย่างใด

Microsoft ยืนยัน ShieldBreak เป็น CVE-2026-69414 และเริ่มพัฒนาแพตช์แล้ว — Defender zero-day ที่ยกสิทธิ์เป็น SYSTEM ยังไม่มีตัวแก้

Microsoft confirms ShieldBreak Defender zero-day as CVE-2026-69414 and starts developing a patch
ไมโครซอฟท์ยืนยันเมื่อวันศุกร์ว่าได้เริ่มพัฒนาแพตช์สำหรับช่องโหว่ zero-day ใน Microsoft Defender ชื่อ ShieldBreak แล้ว พร้อมกำหนดหมายเลขติดตามเป็น CVE-2026-69414 ช่องโหว่นี้เป็นการยกระดับสิทธิ์ที่ผู้โจมตีในเครื่องซึ่งมีสิทธิ์จำกัดสามารถใช้ขึ้นเป็น SYSTEM บน Windows 10, Windows 11 และ Windows Server ที่แพตช์ครบแล้วได้ นักวิเคราะห์ยืนยันว่าโค้ดสาธิตใช้งานได้จริงแต่ต้องเปิด Defender อยู่ ขณะที่ผู้เปิดเผยยังปล่อยช่องโหว่ออกมาโดยไม่แจ้งผู้ผลิตล่วงหน้าท่ามกลางข้อพิพาทเรื่องนโยบายเปิดเผยช่องโหว่

Microsoft Patch Tuesday สิงหาคม 2569 อุด 400 ช่องโหว่ — มี 3 Zero-Day และตัวที่ถูกโจมตีจริงคือช่องทางที่ Lazarus ใช้ปล่อยรูทคิต FudModule รุ่นใหม่

Microsoft August 2026 Patch Tuesday fixes 400 flaws including three zero-days
Microsoft ออกแพตช์ประจำเดือนสิงหาคม 2569 อุดช่องโหว่ 400 รายการ ในจำนวนนี้เป็นระดับวิกฤต 42 รายการ และมี zero-day 3 รายการ โดยตัวที่ถูกใช้โจมตีจริงคือ CVE-2026-68820 ในไดรเวอร์ AFD.sys ซึ่ง Check Point ระบุว่ากลุ่ม Lazarus ใช้ยกระดับสิทธิ์เป็น SYSTEM เพื่อปล่อยรูทคิต FudModule รุ่นใหม่ อีกสองรายการถูกเปิดเผยสู่สาธารณะก่อนมีแพตช์ คือ CVE-2026-62832 ที่ตรงกับช่องโหว่ชื่อ LegacyHive และ CVE-2026-72971 ในไดรเวอร์ unionfs.sys

ShieldBreak — PoC ใหม่อ้างว่าแพตช์ RoguePlanet ของ Microsoft Defender ถูกข้ามได้ทั้งหมด ยกสิทธิ์เป็น SYSTEM สำเร็จทุกครั้ง

ShieldBreak zero-day PoC claims Microsoft Defender patch bypass with SYSTEM access
นักวิจัยที่ใช้ชื่อ Chaotic Eclipse ปล่อยโค้ดสาธิตการโจมตีของช่องโหว่ zero-day ตัวใหม่ชื่อ ShieldBreak ซึ่งอยู่ใน Microsoft Defender บน Windows โดยอ้างว่าเป็นการข้ามแพตช์ของ CVE-2026-50656 หรือ RoguePlanet ได้อย่างสมบูรณ์ ช่องโหว่เดิมเป็น race condition ที่เปิดทางให้เรียก shell ด้วยสิทธิ์ระดับ SYSTEM และ Microsoft เพิ่งออกแพตช์หลังถูกเปิดเผยเกือบหนึ่งเดือน นักวิจัยระบุว่าทดสอบบน Windows 11 25H2 และ Windows Server 2025 ได้ผลสำเร็จ 100% ขณะที่ Microsoft ยังไม่ให้ความเห็นต่อข้ออ้างนี้

Unit 42 เผย 3 เทคนิคเจาะ Google Password Manager — มัลแวร์สวมสิทธิ์บัญชีที่ป้องกันด้วย Passkey ได้โดยเหยื่อไม่รู้ตัว

palo alto networks password manager malware vulnerability golden pass google password manager
ทีม Unit 42 ของ Palo Alto Networks เปิดเผยเทคนิคโจมตี 3 รูปแบบต่อ Google Password Manager บน Chrome ที่ทำให้มัลแวร์สิทธิ์ผู้ใช้ทั่วไปเข้าสู่บัญชีที่ป้องกันด้วย passkey ได้โดยไม่ต้องสแกนนิ้วหรือใส่ PIN เทคนิคที่รุนแรงที่สุดคือการดึงกุญแจหลัก Security Domain Secret ขนาด 32 ไบต์ออกจากหน่วยความจำของ Chrome ทั้งสามเส้นทางไม่ได้เจาะตัวการเข้ารหัส แต่เจาะโค้ดรอบ ๆ passkey รายงานไม่มีหมายเลข CVE และยังไม่ยืนยันว่าปิดช่องครบแล้ว ทุกเส้นทางต้องมีมัลแวร์รันอยู่บนเครื่องเหยื่อก่อน

ช่องโหว่ตัวอัปเดต Foxit PDF Reader เปิดทางผู้ใช้ทั่วไปยึดสิทธิ์ SYSTEM บน Windows

Foxit Updater vulnerability gives standard users SYSTEM-level control of Windows devices
นักวิจัยพบช่องโหว่ยกระดับสิทธิ์ในตัวอัปเดตของ Foxit PDF Reader (CVE-2026-57239) เปิดทางให้ผู้ใช้ Windows ทั่วไปยึดสิทธิ์ระดับ SYSTEM ได้เต็มรูปแบบ ช่องโหว่เกิดจากตัวอัปเดตโหลดไฟล์สไตล์ไดรเวอร์อย่าง winspool.drv โดยไม่ตรวจสอบ ทำให้ side-load ไฟล์ปลอมได้ แล้วเชนกับบริการ FoxitPDFReaderUpdateService.exe ที่รันเป็น SYSTEM ผ่านไฟล์ FoxitData.txt ที่ผู้ใช้สิทธิ์ต่ำเขียนได้ Foxit แก้แล้วในเวอร์ชัน 2026.2 แนะนำอัปเดตทันที แม้ต้องมี foothold บนเครื่องก่อน จึงเหมาะกับสถานการณ์หลังถูกเจาะ

TrickBot สายพันธุ์ใหม่ใช้ DNS Tunneling สั่งการเครื่อง Windows ที่ติดมัลแวร์

new trickbot variant using dns tunneling to control infected windows pcs
นักวิจัยของบริษัท Fortinet พบ TrickBot สายพันธุ์ใหม่ที่ใช้เทคนิค DNS tunneling แลกคำสั่งกับผู้ควบคุมแทนการเชื่อมต่อ HTTP แบบเดิม มัลแวร์ซ่อนคำสั่งไว้ในคำขอ DNS ที่ส่งผ่านเซิร์ฟเวอร์ DNS สาธารณะของ Google ที่ 8.8.8.8 ทำให้ทราฟฟิกดูเหมือนการค้นชื่อเว็บทั่วไป มันสามารถดาวน์โหลดโมดูลเพิ่ม รันโค้ด PowerShell ฉีดโค้ดเข้ากระบวนการอื่น และตั้ง scheduled task ปลอมเป็นตัวอัปเดตซอฟต์แวร์เพื่อฝังตัว

ช่องโหว่ Brokering File System บน Windows 11 และ Server 2025 — CVE-2026-50458 ยกสิทธิ์เป็น SYSTEM

windows server vulnerability cve 2026 50458 cve appcontainer bfs
ไมโครซอฟท์แก้ช่องโหว่ระดับสูง CVE-2026-50458 ในไดรเวอร์ Brokering File System (bfs.sys) ของ Windows 11 และ Windows Server 2025 ที่เปิดให้ผู้โจมตีสิทธิ์ต่ำยกระดับสิทธิ์เป็น SYSTEM ได้ ต้นเหตุคือ use-after-free จาก race condition ในการจัดการไดเรกทอรีภายใน BFS มีคะแนน CVSS 3.1 อยู่ที่ 7.8 กระทบ Windows 11 รุ่น 24H2, 25H2, 26H1 และ Server 2025 รวมถึง Server Core แพตช์ออกแล้วใน Patch Tuesday วันที่ 14 กรกฎาคม 2569 (KB5101650)