Generated by All in One SEO v4.9.10, this is an llms.txt file, used by LLMs to index the site. # Thailand Computer Emergency Response Team (ThaiCERT) ## Sitemaps - [XML Sitemap](https://www.thaicert.or.th/sitemap.xml): Contains all public & indexable URLs for this website. ## Posts - [CISA ประกาศเตือนช่องโหว่ระดับวิกฤตใน Adobe ColdFusion, Langflow และส่วนขยาย Joomla ที่ได้รับการยืนยันว่าถูกใช้ในการโจมตีแล้ว ขอให้ผู้ดูแลระบบเร่งดำเนินการแก้ไขโดยด่วน](https://www.thaicert.or.th/2026/07/10/cisa-ประกาศเตือนช่องโหว่ระ/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ช่องโหว่ด้านความมั่นคงปลอดภัย ที่ส่งผลกระทบต่อ Adobe ColdFusion, Langflow และส่วนขยายของ Joomla ได้แก่ SP Page Builder และ Page Builder CK ซึ่งปัจจุบันได้รับการยืนยันจาก Cybersecurity and Infrastructure Security Agency (CISA) ว่าถูกใช้ในการโจมตีจริงแล้ว (Known Exploited Vulnerabilities: KEV) จึงขอให้ผู้ดูแลระบบที่ใช้งานผลิตภัณฑ์ที่ได้รับผลกระทบดำเนินการตรวจสอบและอัปเดตโดยเร็วที่สุด 1. รายละเอียดช่องโหว่1.1 ช่องโหว่ใน Adobe ColdFusion [1] หมายเลข CVE-2026-48282 (CVSS 3.1: 10.0) [2] เป็นช่องโหว่ประเภท Path Traversal ที่อาจเปิดโอกาสให้ผู้โจมตีสามารถเข้าถึงไฟล์ที่ไม่ควรเข้าถึง และนำไปสู่การรันโค้ดหรือคำสั่งบนระบบ (Remote Code Execution: RCE) ส่งผลให้สามารถเข้าควบคุมเซิร์ฟเวอร์ที่ได้รับผลกระทบได้1.2 ช่องโหว่ใน Langflow [3] - [Google Releases Chrome 150 Update to Fix 27 Vulnerabilities, Including Critical Flaws](https://www.thaicert.or.th/en/2026/07/10/google-releases-chrome-150-update-to-fix-27-vulnerabilities-including-critical-flaws/) - 378/69 Friday, July 10, 2026 Google has released a security update for Chrome 150 to address 27 vulnerabilities, including two Critical-severity flaws. The two Critical vulnerabilities are CVE-2026-15112, a Use-after-free vulnerability in the Ozone component, and CVE-2026-15129, a Use-after-free vulnerability in the Views component. Both vulnerabilities were discovered by Google’s internal team. Reports indicate that - [Google ออกอัปเดต Chrome 150 แก้ช่องโหว่ 27 รายการ รวมถึงช่องโหว่ระดับ Critical](https://www.thaicert.or.th/2026/07/10/google-ออกอัปเดต-chrome-150-แก้ช่องโหว่/) - 378/69 (IT) ประจำวันศุกร์ที่ 10 กรกฎาคม 2569 Google ออกอัปเดตความปลอดภัยสำหรับ Chrome 150 เพื่อแก้ไขช่องโหว่ 27 รายการ โดยมีช่องโหว่ระดับ Critical 2 รายการ ได้แก่ CVE-2026-15112 ซึ่งเป็นช่องโหว่ Use-after-free ในส่วนประกอบ Ozone และ CVE-2026-15129 ซึ่งเป็นช่องโหว่ Use-after-free ในส่วนประกอบ Views ทั้งนี้ ช่องโหว่ทั้งสองรายการถูกค้นพบโดยทีมของ Google รายงานระบุว่า การอัปเดตแก้ไขช่องโหว่ประเภท Use-after-free รวม 13 รายการ โดยแบ่งเป็นระดับ Critical 2 รายการ ระดับ High 10 รายการ และระดับ Medium 1 รายการ นอกจากนี้ ยังมีการแก้ไขช่องโหว่ประเภทอื่น เช่น Integer overflow, - [Mount Royal University Confirms Data Breach After Hackers Claim Attack and Demand Ransom](https://www.thaicert.or.th/en/2026/07/10/mount-royal-university-confirms-data-breach-after-hackers-claim-attack-and-demand-ransom/) - 377/69 Friday, July 10, 2026 Mount Royal University (MRU), a public university in Calgary, Canada, has disclosed a cyberattack that occurred on June 17, 2026, affecting several university systems, including online services, internet access, and some internal systems. The university stated that it engaged external technical teams and cybersecurity experts to assist with the investigation - [Mount Royal University ยืนยันเหตุข้อมูลรั่วไหล หลังแฮกเกอร์อ้างโจมตีและเรียกค่าไถ่](https://www.thaicert.or.th/2026/07/10/mount-royal-university-ยืนยันเหตุข้อมูลรั่/) - 377/69 (IT) ประจำวันศุกร์ที่ 10 กรกฎาคม 2569 Mount Royal University หรือ MRU มหาวิทยาลัยรัฐในเมือง Calgary ประเทศแคนาดา เปิดเผยเหตุการณ์โจมตีทางไซเบอร์ที่เกิดขึ้นเมื่อวันที่ 17 มิถุนายน 2569 ส่งผลกระทบต่อระบบหลายส่วนของมหาวิทยาลัย รวมถึงบริการออนไลน์ การเข้าถึงอินเทอร์เน็ต และระบบภายในบางรายการ โดยมหาวิทยาลัยระบุว่าได้ว่าจ้างทีมเทคนิคและผู้เชี่ยวชาญด้านความมั่นคงปลอดภัยไซเบอร์จากภายนอกเข้าร่วมสอบสวนและสนับสนุนการกู้คืนระบบ ทั้งนี้ MRU เป็นมหาวิทยาลัยที่มีประวัติมากกว่า 100 ปี จากผลการตรวจสอบในเบื้องต้นพบว่า ผู้โจมตีสามารถเข้าถึงและขโมยข้อมูลจากบางโฟลเดอร์ใน “H drive” ที่เป็นพื้นที่จัดเก็บไฟล์ที่นักศึกษาและบุคลากรใช้งาน โดยข้อมูลดังกล่าวเกี่ยวข้องกับนักศึกษาปัจจุบันและอดีตนักศึกษา พนักงานปัจจุบันและอดีตพนักงาน รวมถึงบุคคลอื่นบางส่วน นอกจากนี้ ผู้โจมตียังลบข้อมูลใน “J drive” ซึ่งใช้จัดเก็บข้อมูลของหน่วยงานภายในมหาวิทยาลัย อย่างไรก็ตาม MRU ระบุว่ายังไม่พบหลักฐานว่าข้อมูลใน J drive ถูกเข้าถึงหรือคัดลอกออกไปก่อนถูกลบ และมหาวิทยาลัยยังอยู่ระหว่างพยายามกู้คืนข้อมูลดังกล่าว แม้อาจไม่สามารถกู้คืนได้ทั้งหมด ทั้งนี้ เหตุการณ์ได้ถูกรายงานต่อหน่วยงานกำกับดูแลด้านข้อมูลและความเป็นส่วนตัวของรัฐ Alberta รวมถึงหน่วยงานบังคับใช้กฎหมายแล้ว กลุ่มภัยคุกคาม CMD - [Lone Hacker Uses AI to Successfully Breach AWS Cloud Environment Within 72 Hours](https://www.thaicert.or.th/en/2026/07/10/lone-hacker-uses-ai-to-successfully-breach-aws-cloud-environment-within-72-hours/) - 376/69 Friday, July 10, 2026 Reports have revealed a case in which a lone cyber attacker used artificial intelligence (AI) to successfully compromise the Amazon Web Services (AWS) cloud environment of a global organization, leading to an extortion attempt. This incident is significant because the attacker was able to breach the system and expand the - [แฮกเกอร์เพียงตัวคนเดียว สามารถใช้ AI เจาะระบบคลาวด์ AWS สำเร็จได้ภายใน 72 ชั่วโมง](https://www.thaicert.or.th/2026/07/10/แฮกเกอร์เพียงตัวคนเดีย/) - 376/69 (IT) ประจำวันศุกร์ที่ 10 กรกฎาคม 2569 รายงานการค้นพบกรณีผู้โจมตีทางไซเบอร์รายเดียวที่นำเทคโนโลยีปัญญาประดิษฐ์หรือ AI มาประยุกต์ใช้ในการโจมตีระบบคลาวด์ Amazon Web Services (AWS) ขององค์กรระดับโลกแห่งหนึ่งจนสำเร็จ และนำไปสู่การขู่กรรโชกทรัพย์ โดยเหตุการณ์นี้มีความสำคัญเนื่องจากผู้โจมตีสามารถเจาะระบบ และขยายผลการโจมตีได้อย่างรวดเร็วภายในระยะเวลาเพียง 72 ชั่วโมง ซึ่งโดยปกติแล้วการปฏิบัติการที่มีความซับซ้อนและครอบคลุมวงกว้างระดับนี้ จะต้องใช้เวลานานหลายสัปดาห์หากดำเนินการโดยบุคคลเพียงคนเดียว การนำ AI มาประยุกต์ใช้ จึงเป็นตัวแปรสำคัญที่ช่วยเร่งกระบวนการเจาะระบบให้มีความรวดเร็วและมีประสิทธิภาพสูงขึ้นอย่างมีนัยสำคัญ รายละเอียดจากการตรวจสอบของบริษัท Sygnia ระบุว่า ผู้โจมตีไม่ได้อาศัยช่องโหว่จากการตั้งค่าระบบที่ผิดพลาด แต่ใช้วิธีการเชื่อมโยงจุดอ่อนของระบบต่าง ๆ เข้าด้วยกัน เริ่มจากการเจาะแอปพลิเคชันที่เชื่อมต่อกับอินเทอร์เน็ตเพื่อขโมยคีย์การเข้าถึงระบบ จากนั้นจึงใช้กระบวนการทำงานอัตโนมัติของ AI เพื่อเร่งการสำรวจสภาพแวดล้อม สร้างเครื่องมือโจมตี ขโมยข้อมูลรหัสผ่าน สร้างช่องทางลับ และลักลอบนำข้อมูลออกไป นอกจากนี้ผู้โจมตียังได้แสดงศักยภาพด้วยการรบกวนการทำงานของบริการคลาวด์แบบชั่วคราว เช่น การปิดกั้นการเข้าถึงที่เก็บข้อมูล S3 และการระงับการทำงานของคอนเทนเนอร์ เพื่อเป็นการแสดงอำนาจและสร้างแรงกดดันให้เหยื่อยอมจ่ายเงิน จากภัยคุกคามรูปแบบใหม่นี้ ผู้ดูแลระบบและผู้บริหารระดับองค์กรควรปรับปรุงกลยุทธ์ด้านความมั่นคงปลอดภัยอย่างเร่งด่วน เนื่องจากการพึ่งพามนุษย์ในการตรวจสอบการแจ้งเตือนเพียงอย่างเดียว อาจไม่ทันการณ์ทีอีกต่อไป ซึ่งองค์กรควรพิจารณานำระบบตอบสนองอัตโนมัติ (SOAR) และกลไกการป้องกันที่ขับเคลื่อนด้วย AI มาใช้เพื่อรับมือกับความเร็วของผู้โจมตี - [แจ้งเตือน! ช่องโหว่ใน Gitea ที่มีความเสี่ยงสูงต่อการเข้าถึงระบบโดยไม่ต้องยืนยันตัวตน ขอให้ผู้ดูแลระบบเร่งดำเนินการอัปเดตและแก้ไขโดยด่วน](https://www.thaicert.or.th/2026/07/09/แจ้งเตือน-ช่องโหว่ใน-gitea-ที/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ช่องโหว่ด้านความมั่นคงปลอดภัยของ Gitea ซึ่งเป็นแพลตฟอร์มสำหรับให้บริการ Git Repository แบบ Self-hosted โดยพบการเปิดเผยช่องโหว่ร้ายแรงหลายรายการในรุ่น 1.26.3 และ 1.26.4 รวมถึงช่องโหว่ Authentication Bypass ที่มีความรุนแรงระดับ Critical (CVSS 9.8) ซึ่งเกิดจากการกำหนดค่า Reverse Proxy ที่ไม่ปลอดภัย ส่งผลให้ผู้โจมตีสามารถปลอมแปลงตัวตนผู้ใช้งานและเข้าถึงระบบได้โดยไม่ต้องยืนยันตัวตน จึงขอแนะนำให้ผู้ดูแลระบบตรวจสอบและดำเนินการแก้ไขโดยเร่งด่วน 1. รายละเอียดช่องโหว่ Gitea ได้เผยแพร่การแก้ไขช่องโหว่ด้านความมั่นคงปลอดภัย [1] ในเวอร์ชัน 1.26.3 และ 1.26.4 โดยช่องโหว่ที่มีความสำคัญคือ CVE-2026-20896 (CVSS 3.1: 9.8) [2] ซึ่งเป็นช่องโหว่ Authentication Bypass ที่เกิดจากการกำหนดค่า REVERSE_PROXY_TRUSTED_PROXIES=* ในบางรูปแบบการติดตั้ง โดยเฉพาะ Docker Image ทำให้ระบบเชื่อถือ Header ที่ส่งมาจากผู้ใช้งานโดยไม่มีการตรวจสอบแหล่งที่มาอย่างเหมาะสม ผู้โจมตีสามารถส่ง HTTP - [CISA Adds Four Actively Exploited Vulnerabilities in Adobe ColdFusion, Joomla, and Langflow to KEV Catalog](https://www.thaicert.or.th/en/2026/07/09/cisa-adds-four-actively-exploited-vulnerabilities-in-adobe-coldfusion-joomla-and-langflow-to-kev-catalog/) - 375/69 Thursday, July 9, 2026 CISA has added four vulnerabilities to its Known Exploited Vulnerabilities (KEV) Catalog after finding evidence that they have been actively exploited in attacks. The newly added vulnerabilities include CVE-2026-48282 in Adobe ColdFusion, CVE-2026-56290 in Joomlack Page Builder, CVE-2026-48908 in JoomShaper SP Page Builder, and CVE-2026-55255 in Langflow. Most of these - [CISA เพิ่ม 4 ช่องโหว่ที่ถูกใช้โจมตีจริงใน Adobe ColdFusion, Joomla และ Langflow เข้า KEV](https://www.thaicert.or.th/2026/07/09/cisa-เพิ่ม-4-ช่องโหว่ที่ถูกใช-2/) - 375/69 (IT) ประจำวันพฤหัสบดีที่ 9 กรกฎาคม 2569 CISA เพิ่มช่องโหว่ 4 รายการเข้า Known Exploited Vulnerabilities (KEV) Catalog หลังพบหลักฐานการถูกนำไปใช้โจมตีจริง โดยช่องโหว่ที่ถูกเพิ่มประกอบด้วย CVE-2026-48282 ใน Adobe ColdFusion, CVE-2026-56290 ใน Joomlack Page Builder, CVE-2026-48908 ใน JoomShaper SP Page Builder และ CVE-2026-55255 ใน Langflow ซึ่งส่วนใหญ่มีความรุนแรงระดับ Critical และอาจนำไปสู่การรันโค้ดจากระยะไกลหรือการเข้าถึงข้อมูลสำคัญโดยไม่ได้รับอนุญาต รายงานระบุว่า CVE-2026-48282 เป็นช่องโหว่ Path Traversal ใน Adobe ColdFusion ที่อาจนำไปสู่การรันโค้ดโดยไม่ได้รับอนุญาต ขณะที่ CVE-2026-56290 และ CVE-2026-48908 เป็นช่องโหว่ในส่วนขยายของ Joomla ที่เปิดทางให้ผู้โจมตีที่ไม่ผ่านการยืนยันตัวตนอัปโหลดไฟล์อันตรายและนำไปสู่การรันโค้ดบนเว็บไซต์ได้ - [KDDI Discloses Data Breach Affecting More Than 12 Million People After ISP Email Platform Attack](https://www.thaicert.or.th/en/2026/07/09/kddi-discloses-data-breach-affecting-more-than-12-million-people-after-isp-email-platform-attack/) - 374/69 Thursday, July 9, 2026 KDDI, a telecommunications company in Japan, has disclosed a data breach after attackers gained access to an email platform used by five internet service providers (ISPs) in Japan, potentially exposing a large number of users’ email addresses and passwords. KDDI is Japan’s second-largest mobile telecommunications provider, with approximately 45,000 employees - [KDDI เผยเหตุข้อมูลรั่วไหล กระทบประชาชนกว่า 12 ล้านราย หลังแพลตฟอร์มอีเมลของ ISP ถูกโจมตี](https://www.thaicert.or.th/2026/07/09/kddi-เผยเหตุข้อมูลรั่วไหล-ก-2/) - 374/69 (IT) ประจำวันพฤหัสบดีที่ 9 กรกฎาคม 2569 KDDI บริษัทโทรคมนาคมในญี่ปุ่นได้เปิดเผยเหตุการณ์ข้อมูลรั่วไหล หลังผู้โจมตีสามารถเข้าถึงแพลตฟอร์มอีเมลที่ใช้โดยผู้ให้บริการอินเทอร์เน็ต หรือ ISP จำนวน 5 รายในญี่ปุ่น ส่งผลให้ Email Address และ Password ของผู้ใช้งานจำนวนมากอาจถูกเปิดเผย โดย KDDI เป็นผู้ให้บริการโทรคมนาคมมือถือรายใหญ่อันดับสองของญี่ปุ่น มีพนักงานประมาณ 45,000 คน และมีรายได้ต่อปีประมาณ 32,400 ล้านดอลลาร์สหรัฐ ทั้งนี้ บริษัทตรวจพบเหตุการณ์เมื่อวันที่ 17 มิถุนายน 2569 ก่อนดำเนินการปิดกั้นการเข้าถึงของผู้โจมตีและใช้มาตรการป้องกันเพิ่มเติม โดยเหตุการณ์ดังกล่าวส่งผลกระทบต่อผู้ให้บริการ STNet, JCOM, Chubu Telecommunications, NIFTY Corporation และ BIGLOBE โดยที่ก่อนหน้านี้ KDDI ระบุว่าเหตุการณ์ดังกล่าวอาจกระทบ Email Address และ Password ของลูกค้าปัจจุบัน อดีตลูกค้า และบัญชีที่ไม่ได้ใช้งานแล้ว สูงสุดประมาณ - [Warning: UAT-7810 Hackers Use LONGLEASH Malware to Target Routers and Build a Stealth Relay Network](https://www.thaicert.or.th/en/2026/07/09/warning-uat-7810-hackers-use-longleash-malware-to-target-routers-and-build-a-stealth-relay-network/) - 373/69 Thursday, July 9, 2026 Security researchers have identified activity linked to a cyber threat group known as UAT-7810, which is developing a new malware toolkit to expand the capabilities of its Operational Relay Box (ORB) network. The group targets internet-connected network devices, especially unpatched Ruckus and ASUS routers. This type of network is used - [เตือนภัยกลุ่มแฮกเกอร์ UAT-7810 ใช้ยมัลแวร์ LONGLEASH พุ่งเป้าโจมตีเราเตอร์เพื่อสร้างเครือข่ายพรางตัว](https://www.thaicert.or.th/2026/07/09/เตือนภัยกลุ่มแฮกเกอร์-uat-7810/) - 373/69 (IT) ประจำวันพฤหัสบดีที่ 9 กรกฎาคม 2569 นักวิจัยด้านความมั่นคงปลอดภัยพบความเคลื่อนไหวของกลุ่มภัยคุกคามทางไซเบอร์ที่ชื่อ UAT-7810 ซึ่งกำลังพัฒนาชุดมัลแวร์ใหม่เพื่อขยายขีดความสามารถของเครือข่าย Operational Relay Box หรือ ORB โดยมุ่งเป้าโจมตีไปที่อุปกรณ์เครือข่ายที่เชื่อมต่อกับอินเทอร์เน็ต โดยเฉพาะเราเตอร์แบรนด์ Ruckus และ ASUS ที่ยังไม่ได้ติดตั้งการปรับปรุงความปลอดภัย ซึ่งเครือข่ายลักษณะนี้ถูกใช้เป็นโครงสร้างพื้นฐานตัวกลางให้กับกลุ่มภัยคุกคามระดับสูง (APT) กลุ่มอื่น ๆ เพื่อพรางการจราจรทางเครือข่ายให้ดูเหมือนเป็นการใช้งานจากแหล่งที่มาที่ถูกต้องภายในภูมิภาค ซึ่งช่วยให้ผู้โจมตีสามารถหลบเลี่ยงการตรวจจับและเพิ่มความซับซ้อนในการแกะรอยแหล่งที่มาได้อย่างมาก ในรายละเอียดของการโจมตีพบว่า กลุ่ม UAT-7810 อาศัยการเจาะระบบผ่านช่องโหว่เดิมที่มีการเปิดเผยแล้ว แต่ยังไม่ได้รับการแก้ไข (n-day vulnerabilities) เช่น ช่องโหว่หมายเลข CVE-2020-22653, CVE-2020-22658 และ CVE-2023-25717 ในเราเตอร์ Ruckus รวมถึงช่องโหว่ CVE-2025-2492 ในเราเตอร์ ASUS AiCloud เพื่อเข้าถึงระบบ จากนั้นจะทำการติดตั้งมัลแวร์ตัวใหม่ที่ชื่อ LONGLEASH ซึ่งได้รับการพัฒนาให้มีความสามารถสูงขึ้น ครอบคลุมทั้งการเปิดช่องทางเพื่อเข้าควบคุมระบบ การเป็นพร็อกซีเพื่อควบคุมทิศทางข้อมูล การลบตัวเองโดยอัตโนมัติเมื่อพบพฤติกรรมที่น่าสงสัย และการทำหน้าที่เป็นศูนย์ควบคุมสั่งการย่อยเพื่อส่งต่อคำสั่งระหว่างโหนด นอกจากนี้ยังตรวจพบเครื่องมือสนับสนุนอื่น - [BeyondTrust Warns of Critical Vulnerabilities in RS and PRA That Could Allow Authentication Bypass](https://www.thaicert.or.th/en/2026/07/08/beyondtrust-warns-of-critical-vulnerabilities-in-rs-and-pra-that-could-allow-authentication-bypass/) - 372/69 Wednesday, July 8, 2026 BeyondTrust has warned administrators to urgently update its Remote Support (RS) and Privileged Remote Access (PRA) products after multiple Critical vulnerabilities were discovered that could allow unauthenticated attackers to bypass authentication and access affected appliances. The key vulnerabilities are CVE-2026-40138 and CVE-2026-40139, both of which are related to flaws in - [BeyondTrust เตือนช่องโหว่ Critical ใน RS และ PRA เสี่ยงถูกข้ามการยืนยันตัวตน](https://www.thaicert.or.th/2026/07/08/beyondtrust-เตือนช่องโหว่-critical-ใน-rs-และ-pra/) - 372/69 (IT) ประจำวันพุธที่ 8 กรกฎาคม 2569 BeyondTrust ออกคำเตือนให้ผู้ดูแลระบบเร่งอัปเดตผลิตภัณฑ์ Remote Support (RS) และ Privileged Remote Access (PRA) หลังพบช่องโหว่ระดับ Critical หลายรายการที่อาจเปิดทางให้ผู้โจมตีที่ไม่ผ่านการยืนยันตัวตนสามารถข้ามกระบวนการยืนยันตัวตน (Authentication Bypass) และเข้าถึง appliance ที่ได้รับผลกระทบได้ โดยช่องโหว่ที่สำคัญคือ CVE-2026-40138 และ CVE-2026-40139 ซึ่งเกี่ยวข้องกับข้อบกพร่องในกระบวนการยืนยันตัวตน รายงานระบุว่า CVE-2026-40138 เกิดจากการตรวจสอบข้อมูลยืนยันตัวตนที่ไม่เหมาะสมในระบบ authentication subsystem ซึ่งอาจทำให้ผู้โจมตีข้ามการยืนยันตัวตนและเข้าถึง appliance ที่ได้รับผลกระทบได้ ขณะที่ CVE-2026-40139 เกี่ยวข้องกับการประมวลผลคำขอยืนยันตัวตนของ BeyondTrust Remote Support ที่ไม่เหมาะสม โดยการใช้ประโยชน์จากช่องโหว่ทั้งสองรายการต้องอาศัยการเปิดใช้การตั้งค่าการยืนยันตัวตนบางรูปแบบ ซึ่ง BeyondTrust ไม่ได้เปิดเผยรายละเอียดเพิ่มเติม นอกจากช่องโหว่ระดับ Critical แล้ว BeyondTrust ยังแก้ไขช่องโหว่ระดับ High อีก - [Backdoor Vulnerability in Tenda Routers Allows Attackers to Bypass Login and Gain Administrator Privileges, With No Patch Available](https://www.thaicert.or.th/en/2026/07/08/backdoor-vulnerability-in-tenda-routers-allows-attackers-to-bypass-login-and-gain-administrator-privileges-with-no-patch-available/) - 371/69 Wednesday, July 8, 2026 CERT/CC has issued an advisory for CVE-2026-11405, an authentication vulnerability affecting the firmware of several Tenda router models. The vulnerability allows attackers who know a specific password to bypass login and access the device’s web management interface with administrator privileges without using valid credentials. This is possible even if the - [ช่องโหว่ Backdoor ในเราเตอร์ Tenda เปิดทางผู้โจมตี Bypass Login และได้สิทธิ์ผู้ดูแลระบบ ยังไม่มีแพตช์แก้ไข](https://www.thaicert.or.th/2026/07/08/ช่องโหว่-backdoor-ในเราเตอร์-tenda-เป/) - 371/69 (IT) ประจำวันพุธที่ 8 กรกฎาคม 2569 CERT/CC ออกแจ้งเตือนช่องโหว่ CVE-2026-11405 ที่เป็นช่องโหว่สำหรับการยืนยันตัวตนของเฟิร์ม Tenda Router หลายรุ่น โดยช่องโหว่ดังกล่าวเปิดโอกาสให้ผู้โจมตีที่ทราบรหัสผ่านเฉพาะสามารถ Bypass Login และเข้าถึงหน้า Web Management Interface ของอุปกรณ์ด้วยสิทธิ์ผู้ดูแลระบบได้ โดยไม่ต้องใช้ข้อมูลรับรองที่ถูกต้อง แม้เจ้าของอุปกรณ์จะตั้งค่ารหัสผ่านผู้ดูแลระบบไว้แล้วก็ตาม ทั้งนี้ Tenda ยังไม่ได้ตอบสนองต่อรายงานดังกล่าว และช่องโหว่นี้ยังไม่มีแพตช์แก้ไขในขณะรายงาน ช่องโหว่นี้ส่งผลกระทบต่อเฟิร์มแวร์ของผลิตภัณฑ์ ได้แก่ FH1201, W15E, AC10, AC5 และ AC6 โดยจากการวิเคราะห์พบว่าการตรวจสอบสิทธิ์อยู่ในฟังก์ชัน login() ภายในไฟล์ Web Server Binary /bin/httpd เมื่อผู้ใช้งานพยายาม Login ระบบจะตรวจสอบรหัสผ่านตามกระบวนการปกติ เช่น การ Hash ด้วย MD5 และเปรียบเทียบค่ารหัสผ่าน แต่หากการตรวจสอบล้มเหลว ระบบจะเรียกค่ารหัสผ่านสำรองจากการตั้งค่าของอุปกรณ์ และนำมาเปรียบเทียบกับรหัสผ่านที่ผู้ใช้กรอกในรูปแบบ Plaintext - [Threat Actors Probe Critical Gitea Docker Vulnerability Just 13 Days After Disclosure](https://www.thaicert.or.th/en/2026/07/08/threat-actors-probe-critical-gitea-docker-vulnerability-just-13-days-after-disclosure/) - 370/69 Wednesday, July 8, 2026 Reports indicate that threat actors have begun scanning systems to identify and attempt exploitation of a Critical security vulnerability, tracked as CVE-2026-20896, in Gitea Docker images just 13 days after the flaw was publicly disclosed. The vulnerability has a CVSS score of 9.8 and directly affects organizations and developers using - [ผู้ไม่หวังดีพุ่งเป้าสแกนช่องโหว่ความรุนแรงระดับวิกฤตบน Gitea Docker หลังการเปิดเผยข้อมูลเพียง 13 วัน](https://www.thaicert.or.th/2026/07/08/ผู้ไม่หวังดีพุ่งเป้าสแ/) - 370/69 (IT) ประจำวันพุธที่ 8 กรกฎาคม 2569 มีรายงานการตรวจพบผู้ไม่หวังดีเริ่มทำการสแกนระบบเพื่อค้นหาและพยายามใช้ประโยชน์จากช่องโหว่ด้านความปลอดภัยความรุนแรงระดับวิกฤต หมายเลข CVE-2026-20896 ซึ่งมีคะแนน CVSS อยู่ที่ 9.8 บน Gitea Docker images หลังจากมีการเปิดเผยข้อมูลช่องโหว่ดังกล่าว ออกสู่สาธารณะเพียง 13 วัน โดยเหตุการณ์นี้ส่งผลกระทบโดยตรงต่อองค์กรและนักพัฒนาที่ใช้งานแพลตฟอร์ม DevOps ดังกล่าว ซึ่งหากการโจมตีสำเร็จผู้ไม่หวังดีจากภายนอกจะสามารถเข้าถึงและยกระดับสิทธิ์ในระบบได้โดยไม่จำเป็นต้องผ่านการยืนยันตัวตนและไม่ต้องใช้รหัสผ่านใด ๆ สาเหตุหลักของช่องโหว่ดังกล่าว เกิดจากไฟล์การตั้งค่าพื้นฐานที่เรียกว่า "app.ini" ภายใน Gitea Docker images มีการกำหนดค่าเริ่มต้นของตัวแปร "REVERSE_PROXY_TRUSTED_PROXIES" เป็นเครื่องหมายดอกจันซึ่งหมายถึงการอนุญาตทุกหมายเลขไอพี เมื่อผู้ดูแลระบบเปิดใช้งานการยืนยันตัวตนผ่าน Reverse Proxy ระบบจะเชื่อถือข้อมูล "X-WEBAUTH-USER" header จากทุกแหล่งที่มา ส่งผลให้กระบวนการใดก็ตามที่สามารถเข้าถึงพอร์ตของ Gitea ได้โดยตรงสามารถปลอมแปลงสิทธิ์เป็นผู้ใช้งานรายใดก็ได้ที่มีอยู่ในระบบ รวมถึงบัญชีผู้ดูแลระบบ เบื้องต้นบริษัทรักษาความปลอดภัยทางไซเบอร์ Sysdig ระบุว่าเริ่มพบกิจกรรมการสำรวจระบบเบื้องต้นจากเครือข่าย VPN มุ่งเป้าไปยังเซิร์ฟเวอร์ Gitea ที่เชื่อมต่อกับอินเทอร์เน็ตกว่า 6,200 - [Adobe Urges ColdFusion Users to Update After Critical Vulnerability Confirmed as Actively Exploited](https://www.thaicert.or.th/en/2026/07/07/adobe-urges-coldfusion-users-to-update-after-critical-vulnerability-confirmed-as-actively-exploited/) - 369/69 Tuesday, July 7, 2026 Security researchers have disclosed that attackers are actively exploiting a Critical vulnerability, tracked as CVE-2026-58034, in Adobe ColdFusion to target unpatched servers. Adobe has raised the vulnerability to Priority 1 and confirmed that it has been exploited in attacks. The vulnerability has a CVSS score of 10.0 and could allow - [Adobe เตือนเร่งอัปเดต ColdFusion หลังยืนยันช่องโหว่ Critical ถูกใช้โจมตีจริง](https://www.thaicert.or.th/2026/07/07/adobe-เตือนเร่งอัปเดต-coldfusion-หลังย/) - 369/69 (IT) ประจำวันอังคารที่ 7 กรกฎาคม 2569 นักวิจัยด้านความปลอดภัยเปิดเผย ผู้โจมตีกำลังใช้ประโยชน์จากช่องโหว่ระดับ Critical หมายเลข CVE-2026-58034 ใน Adobe ColdFusion เพื่อโจมตีเซิร์ฟเวอร์ที่ยังไม่ได้ติดตั้งแพตช์ โดย Adobe ได้ปรับสถานะของช่องโหว่ดังกล่าวเป็น Priority 1 และยืนยันว่ามีการนำไปใช้โจมตีจริงแล้ว ช่องโหว่มีคะแนนความรุนแรง CVSS 10.0 และอาจเปิดทางให้ผู้โจมตีรันโค้ดโดยไม่ได้รับอนุญาตบนเซิร์ฟเวอร์ที่ได้รับผลกระทบ ช่องโหว่ดังกล่าวเกิดจากปัญหา Deserialization of Untrusted Data ซึ่งผู้โจมตีสามารถส่งข้อมูลที่ถูกสร้างขึ้นเป็นพิเศษไปยังเซิร์ฟเวอร์ ColdFusion เพื่อรันโค้ดด้วยสิทธิ์ของบริการที่กำลังทำงานอยู่ โดย Adobe ไม่ได้เปิดเผยรายละเอียดทางเทคนิคหรือรูปแบบการโจมตีเพิ่มเติม เนื่องจากพบว่าช่องโหว่ถูกนำไปใช้โจมตีจริงแล้ว ทั้งนี้ ช่องโหว่ส่งผลกระทบต่อ Adobe ColdFusion 2025 รุ่นก่อน Update 4, ColdFusion 2023 รุ่นก่อน Update 16 และ ColdFusion 2021 รุ่นก่อน Update - [Medtronic แจ้งเหตุข้อมูลรั่วไหล กระทบประชาชนกว่า 3.8 ล้านราย หลังถูกกลุ่ม ShinyHunters โจมตี](https://www.thaicert.or.th/2026/07/07/medtronic-แจ้งเหตุข้อมูลรั่วไหล/) - 368/69 (IT) ประจำวันอังคารที่ 7 กรกฎาคม 2569 Medtronic บริษัทผู้ผลิตอุปกรณ์การแพทย์รายใหญ่ระดับโลก แจ้งเตือนบุคคลจำนวน 3,834,294 ราย หลังพบเหตุการณ์โจมตีทางไซเบอร์ที่เกี่ยวข้องกับกลุ่มเรียกค่าไถ่ข้อมูล ShinyHunters ที่ส่งผลให้ข้อมูลส่วนบุคคลและข้อมูลทางการแพทย์บางส่วนอาจถูกเข้าถึงโดยไม่ได้รับอนุญาต โดย Medtronic เป็นบริษัทเทคโนโลยีและอุปกรณ์การแพทย์ที่มีพนักงานประมาณ 90,000 คน ดำเนินงานใน 150 ประเทศ และถือเป็นผู้ผลิตอุปกรณ์การแพทย์รายใหญ่ที่สุดของโลกเมื่อพิจารณาจากรายได้ โดยกลุ่ม ShinyHunters อ้างว่าสามารถขโมยข้อมูลจาก Medtronic ได้มากกว่า 9 ล้านรายการ และนำชื่อบริษัทขึ้นเผยแพร่บนเว็บไซต์รั่วไหลข้อมูลผ่านเครือข่าย Tor Medtronic ระบุว่าเมื่อวันที่ 15 เมษายน 2569 บริษัทตรวจพบกิจกรรมผิดปกติในระบบ IT ขององค์กรบางส่วน และได้เริ่มการสอบสวนร่วมกับผู้เชี่ยวชาญด้านความมั่นคงปลอดภัยไซเบอร์จากภายนอก โดยผลการสอบสวนพบว่าผู้โจมตีสามารถเข้าถึงระบบ IT ของบริษัทบางส่วนระหว่างวันที่ 13–19 เมษายน 2569 อย่างไรก็ตาม บริษัทระบุว่าไม่พบผลกระทบต่อผลิตภัณฑ์ ความปลอดภัยของผู้ป่วย การเชื่อมต่อกับลูกค้า การผลิตและการกระจายสินค้า ระบบรายงานทางการเงิน หรือความสามารถในการให้บริการตามความต้องการของผู้ป่วย เนื่องจากเครือข่ายที่รองรับระบบ - [Medtronic Notifies More Than 3.8 Million People After Data Breach Linked to ShinyHunters Attack](https://www.thaicert.or.th/en/2026/07/07/medtronic-notifies-more-than-3-8-million-people-after-data-breach-linked-to-shinyhunters-attack/) - 368/69 Tuesday, July 7, 2026 Medtronic, a major global medical device manufacturer, has notified 3,834,294 individuals after a cyberattack linked to the ShinyHunters data extortion group may have exposed certain personal and medical information to unauthorized access. Medtronic is a medical technology and device company with approximately 90,000 employees, operating in 150 countries, and is - [Flipper Devices ปรับแนวทางการพัฒนาเฟิร์มแวร์ Flipper Zero โดยมุ่งเน้นการมีส่วนร่วมของชุมชนนักพัฒนา](https://www.thaicert.or.th/2026/07/07/flipper-devices-ปรับแนวทางการพัฒนาเฟ/) - 367/69 (IT) ประจำวันอังคารที่ 7 กรกฎาคม 2569 บริษัท Flipper Devices ประกาศปรับเปลี่ยนแนวทางการพัฒนาเฟิร์มแวร์สำหรับเจ้า Flipper Zero ซึ่งเป็นอุปกรณ์อิเล็กทรอนิกส์ขนาดพกพารูปร่างคล้ายของเล่น ที่นักวิจัยด้านความมั่นคงปลอดภัยทางไซเบอร์ใช้เพื่อทดสอบเจาะระบบและวิเคราะห์คลื่นสัญญาณไร้สายต่าง ๆ เช่น คลื่นวิทยุ NFC และอินฟราเรด โดยการเปลี่ยนแปลงครั้งนี้ บริษัทจะลดบทบาทการพัฒนาฟีเจอร์ใหม่ของทีมงานภายในลง และเปิดโอกาสให้ชุมชนนักพัฒนาเข้ามามีส่วนร่วมมากขึ้น เพื่อให้บริษัทสามารถจัดสรรทรัพยากรไปมุ่งเน้นการพัฒนาอุปกรณ์รุ่นใหม่ เช่น แพลตฟอร์ม Flipper One และอุปกรณ์ Busy Bar ได้อย่างเต็มที่ ซึ่งการประกาศนี้มีขึ้นเพื่อสร้างความชัดเจน และไม่ให้เกิดความกังวลของผู้ใช้งานมากกว่าหนึ่งล้านคนทั่วโลก ที่เข้าใจว่าโครงการพัฒนาเฟิร์มแวร์ดังกล่าวได้ยุติลงแล้ว ในส่วนของรายละเอียดการดำเนินงาน ทีมงานยืนยันว่าจะยังคงดูแลรักษาเฟิร์มแวร์อย่างเป็นทางการต่อไป โดยมองว่าระบบได้พัฒนามาถึงจุดที่มีความเสถียรและสมบูรณ์แล้ว ตั้งแต่เวอร์ชัน 1.0 ในปี 2024 จนถึงเวอร์ชัน 1.4.3 ในปี 2025 สำหรับแนวทางใหม่ในการพัฒนาโครงการ จะเปลี่ยนไปใช้วิธีการประเมินคำขอจากชุมชนเป็นรายสัปดาห์ โดยย้ายช่องทางการสื่อสารและการโหวตทิศทางของระบบไปที่แพลตฟอร์ม GitHub Discussions ทั้งหมด นอกจากนี้ การรับซอร์สโค้ดจากนักพัฒนาภายนอก จะมีข้อกำหนดการตรวจสอบที่เข้มงวดมากขึ้น โดยทีมงานจะเฝ้าระวังเป็นพิเศษสำหรับโค้ดที่สร้างด้วย - [JADEPUFFER Operation Found Using an LLM Agent to Conduct Automated Ransomware Attacks](https://www.thaicert.or.th/en/2026/07/06/jadepuffer-operation-found-using-an-llm-agent-to-conduct-automated-ransomware-attacks/) - 366/69 Monday, July 6, 2026 Security researchers have identified an AI Agent-powered ransomware operation tracked as JADEPUFFER. It is assessed to be potentially the first documented case of a ransomware attack fully automated by a Large Language Model (LLM), covering every stage of the attack chain, from initial compromise, environment reconnaissance, credential theft, lateral movement, - [พบปฏิบัติการ JADEPUFFER ใช้ LLM Agent ดำเนินการโจมตีแรนซัมแวร์แบบอัตโนมัติ](https://www.thaicert.or.th/2026/07/06/พบปฏิบัติการ-jadepuffer-ใช้-llm-agent-ดำเน/) - 366/69 (IT) ประจำวันจันทร์ที่ 6 กรกฎาคม 2569 นักวิจัยด้านความปลอดภัยตรวจพบปฏิบัติการแรนซัมแวร์ที่ใช้ AI Agent ถูกติดตามในชื่อ JADEPUFFER โดยประเมินว่าอาจเป็นกรณีแรกที่มีการบันทึกการโจมตีด้วยแรนซัมแวร์ที่ดำเนินการโดย Large Language Model (LLM) แบบอัตโนมัติครบทุกขั้นตอน ตั้งแต่การเจาะระบบ การสำรวจสภาพแวดล้อม การขโมยข้อมูลรับรอง การเคลื่อนย้ายภายในเครือข่าย การยกระดับสิทธิ์ ไปจนถึงการเข้ารหัสและทำลายข้อมูลบนระบบเป้าหมาย รายงานระบุว่า JADEPUFFER เริ่มต้นการโจมตีโดยใช้ประโยชน์จากช่องโหว่ CVE-2025-3248 ใน Langflow ซึ่งเป็นแพลตฟอร์มโอเพนซอร์สสำหรับพัฒนาแอปพลิเคชัน AI เพื่อรันโค้ดบนเซิร์ฟเวอร์ที่เปิดให้เข้าถึงจากอินเทอร์เน็ต จากนั้น AI Agent จะดำเนินการสำรวจระบบ ค้นหาข้อมูลรับรองและ API Keys เข้าถึงระบบจัดเก็บข้อมูล สร้างกลไกคงอยู่ในระบบ และเคลื่อนย้ายไปยังเซิร์ฟเวอร์ฐานข้อมูลเป้าหมาย ก่อนเข้ารหัสข้อมูลและทิ้งข้อความเรียกค่าไถ่ โดยนักวิจัยยังพบว่า AI Agent สามารถปรับเปลี่ยนวิธีการโจมตีเมื่อพบข้อผิดพลาดได้ภายในเวลาประมาณ 31 วินาที โดยไม่ต้องอาศัยการสั่งงานจากมนุษย์ องค์กรควรเร่งอัปเดต Langflow และระบบที่เปิดให้เข้าถึงจากอินเทอร์เน็ตให้เป็นเวอร์ชันล่าสุด จำกัดการเข้าถึงบริการสำคัญจากภายนอก ตรวจสอบการจัดเก็บข้อมูลรับรองและข้อมูลลับภายในระบบ - [FBI Warns TeamPCP Compromised Developer Tools to Steal Cloud Credentials and Conduct Software Supply Chain Attacks](https://www.thaicert.or.th/en/2026/07/06/fbi-warns-teampcp-compromised-developer-tools-to-steal-cloud-credentials-and-conduct-software-supply-chain-attacks/) - 365/69 Monday, July 6, 2026 The U.S. Federal Bureau of Investigation (FBI) issued a FLASH alert on July 2, 2026, warning about a cybercriminal group known as TeamPCP, which has been conducting Software Supply Chain attacks targeting popular developer tools and security tools to steal victims’ credentials. The group embeds malicious code into legitimate software - [FBI เตือน TeamPCP เจาะเครื่องมือนักพัฒนา ขโมยข้อมูลรับรองคลาวด์และโจมตีแบบ Software Supply Chain](https://www.thaicert.or.th/2026/07/06/fbi-เตือน-teampcp-เจาะเครื่องมือน/) - 365/69 (IT) ประจำวันจันทร์ที่ 6 กรกฎาคม 2569 สำนักงานสอบสวนกลางสหรัฐฯ หรือ FBI เผยแพร่ประกาศ FLASH เมื่อวันที่ 2 กรกฎาคม 2569 ระบุถึงกลุ่มอาชญากรรมไซเบอร์ชื่อ TeamPCP มีพฤติกรรมโจมตีแบบ Software Supply Chain โดยมุ่งไปยังเครื่องมือสำหรับนักพัฒนาและเครื่องมือด้านความมั่นคงปลอดภัยที่ได้รับความนิยม เพื่อขโมยข้อมูลรับรองของเหยื่อ กลุ่มดังกล่าวใช้วิธีฝังโค้ดอันตรายในแพ็กเกจซอฟต์แวร์ที่ถูกต้องตามปกติ แล้วเผยแพร่เวอร์ชันที่ถูกดัดแปลงผ่านช่องทางแจกจ่ายซอฟต์แวร์ทั่วไป ทำให้ระบบ CI/CD ขององค์กรดึงแพ็กเกจอันตรายไปใช้งานโดยอัตโนมัติ ส่งผลให้มีการติดตั้งมัลแวร์ขโมยข้อมูลรับรองและ Backdoor โดยที่ผู้ใช้งานอาจไม่สังเกตเห็นความผิดปกติ FBI ระบุว่า TeamPCP เคยเกี่ยวข้องกับการโจมตี Supply Chain หลายครั้ง รวมถึงการโจมตีแพ็กเกจบน PyPI และ npm ตลอดจนแคมเปญ “Mini Shai-Hulud” โดยรายการเครื่องมือที่ได้รับการยืนยันว่าถูกดัดแปลง ได้แก่ Trivy เป็นเครื่องมือสแกนช่องโหว่ของ Container, KICS เครื่องมือวิเคราะห์ Infrastructure-as-Code, LiteLLM ไลบรารีสำหรับเชื่อมต่อและจัดเส้นทางคำขอไปยัง - [PolinRider Campaign Found Distributing 108 Malicious Packages and Browser Extensions Targeting Software Developers](https://www.thaicert.or.th/en/2026/07/06/polinrider-campaign-found-distributing-108-malicious-packages-and-browser-extensions-targeting-software-developers/) - 364/69 Monday, July 6, 2026 Security researchers have identified activity by a state-sponsored threat group under a campaign named PolinRider, which is linked to the Contagious Interview operation. The group has been distributing 108 malicious packages and web browser extensions through software development platforms such as npm, Packagist, Go, and Google Chrome. The campaign has - [พบแคมเปญ PolinRider กลุ่มแฮกเกอร์ฝังแพ็กเกจและส่วนขยายอันตราย 108 รายการ พุ่งเป้านักพัฒนาซอฟต์แวร์](https://www.thaicert.or.th/2026/07/06/พบแคมเปญ-polinrider-กลุ่มแฮกเกอร/) - 364/69 (IT) ประจำวันจันทร์ที่ 6 กรกฎาคม 2569 นักวิจัยด้านความมั่นคงปลอดภัยพบความเคลื่อนไหวของกลุ่มภัยคุกคามระดับรัฐ ภายใต้แคมเปญชื่อ PolinRider ซึ่งมีความเกี่ยวข้องกับปฏิบัติการ Contagious Interview โดยมีพฤติกรรมเผยแพร่แพ็กเกจและส่วนขยายเว็บเบราว์เซอร์ที่เป็นอันตรายจำนวน 108 รายการ ผ่านแพลตฟอร์มการพัฒนาโปรแกรมต่าง ๆ เช่น npm, Packagist, Go และ Google Chrome แคมเปญดังกล่าวมุ่งเป้าโจมตีนักพัฒนาซอฟต์แวร์ และบุคลากรในอุตสาหกรรมคริปโทเคอร์เรนซี มาตั้งแต่ช่วงปี 2566 ผ่านการหลอกลวงด้วยการสร้างบริษัทบังหน้าเพื่อเสนอตำแหน่งงาน และการสัมภาษณ์งานปลอม เพื่อลวงให้เหยื่อรันโค้ดอันตราย จากการตรวจสอบเบื้องต้น พบว่าผู้ไม่ประสงค์ดีไม่ได้ใช้ข้อมูลรหัสผ่านบัญชี GitHub ที่ถูกขโมยมา แต่ใช้วิธีการเข้ายึดบัญชีผู้ดูแลระบบผ่านช่องทางอื่น เช่น การเข้าควบคุมโดเมนที่หมดอายุ จากนั้นได้ทำการฝังโค้ดอันตรายในคลังเก็บซอร์สโค้ดสาธารณะ (Repository) มากกว่า 1,951 รายการ โดยใช้วิธีพรางตัวและผสานการทำงานร่วมกับเทคนิค TaskJacker เพื่อสร้างไฟล์ Task ของ VS Code ที่จะทำงานทันที เมื่อนักพัฒนาเปิดโฟลเดอร์โปรเจกต์ นอกจากนี้มัลแวร์ยังสามารถเข้าไปแก้ไขไฟล์การตั้งค่าระบบ และปรับเปลี่ยนประวัติการแก้ไขโค้ด (Git - [Apple Releases Updates to Fix Multiple Vulnerabilities in iOS, macOS, and Safari](https://www.thaicert.or.th/en/2026/07/03/apple-releases-updates-to-fix-multiple-vulnerabilities-in-ios-macos-and-safari/) - 363/69 Friday, July 3, 2026 Apple has released security updates for iOS 26.5.2, iPadOS 26.5.2, macOS Tahoe 26.5.2, and Safari 26.5.2 to address multiple vulnerabilities in key components, including WebKit, Kernel, WebRTC, Web Extensions, IOGPUFamily, and libxslt. Most of the vulnerabilities are related to the processing of specially crafted web content, which could lead to - [Apple ออกอัปเดตแก้ไขช่องโหว่หลายรายการใน iOS, macOS และ Safari](https://www.thaicert.or.th/2026/07/03/apple-ออกอัปเดตแก้ไขช่องโหว/) - 363/69 (IT) ประจำวันศุกร์ที่ 3 กรกฎาคม 2569 Apple ออกอัปเดตความปลอดภัยสำหรับ iOS 26.5.2, iPadOS 26.5.2, macOS Tahoe 26.5.2 และ Safari 26.5.2 เพื่อแก้ไขช่องโหว่หลายรายการในส่วนประกอบสำคัญ เช่น WebKit, Kernel, WebRTC, Web Extensions, IOGPUFamily และ libxslt โดยช่องโหว่ส่วนใหญ่เกี่ยวข้องกับการประมวลผลเนื้อหาเว็บที่ถูกสร้างขึ้นเป็นพิเศษ ซึ่งอาจนำไปสู่การเปิดเผยข้อมูล การทำให้แอปหรือระบบทำงานผิดพลาด หรือปัญหาด้านหน่วยความจำได้ รายงานระบุว่า iOS 26.5.2, iPadOS 26.5.2 และ macOS Tahoe 26.5.2 แก้ไขช่องโหว่รวม 37 รายการ โดยในจำนวนดังกล่าวมีช่องโหว่ใน WebKit 26 รายการ ซึ่งอาจถูกใช้ผ่านเว็บไซต์อันตรายเพื่อดึงข้อมูลข้าม origin เปิดเผยข้อมูลสำคัญ ทำให้ Safari ขัดข้อง ทำให้หน่วยความจำเสียหาย - [Kubota North America Says Attackers Had Network Access for Over a Month, Affecting Employee and Dependent Data](https://www.thaicert.or.th/en/2026/07/03/kubota-north-america-says-attackers-had-network-access-for-over-a-month-affecting-employee-and-dependent-data/) - 362/69 Friday, July 3, 2026 Kubota North America Corporation, the North American business of Japan-based industrial manufacturer Kubota Corporation, has disclosed a cybersecurity incident after finding that threat actors had access to certain parts of the company’s network for more than one month, between March 16 and April 20, 2026. The investigation found that the - [Kubota North America เผยผู้โจมตีเข้าถึงระบบเครือข่ายนานกว่าหนึ่งเดือน กระทบข้อมูลพนักงานและผู้ติดตาม](https://www.thaicert.or.th/2026/07/03/kubota-north-america-เผยผู้โจมตีเข้าถึงร/) - 362/69 (IT) ประจำวันศุกร์ที่ 3 กรกฎาคม 2569 Kubota North America Corporation เป็นธุรกิจในอเมริกาเหนือของ Kubota Corporation บริษัทผู้ผลิตอุตสาหกรรมจากญี่ปุ่น เปิดเผยเหตุการณ์ด้านความมั่นคงปลอดภัยไซเบอร์ หลังพบว่าผู้ไม่หวังดีสามารถเข้าถึงระบบเครือข่ายบางส่วนของบริษัทเป็นระยะเวลานานกว่าหนึ่งเดือน ในระหว่างวันที่ 16 มีนาคม ถึง 20 เมษายน 2569 โดยจากการสอบสวนพบว่าผู้โจมตีเข้าถึงไฟล์ที่มีข้อมูลส่วนบุคคลของพนักงานและผู้ติดตาม ทั้งนี้ Kubota เป็นบริษัทที่มีชื่อเสียงด้านเครื่องจักรกลการเกษตรและเครื่องจักรก่อสร้าง ดำเนินธุรกิจในกว่า 120 ประเทศ มีพนักงานมากกว่า 52,000 คน และมีรายได้ต่อปีประมาณ 20,000 ล้านดอลลาร์สหรัฐ โดยธุรกิจในอเมริกาเหนือมีโรงงานผลิตรถแทรกเตอร์ เครื่องตัดหญ้า และยานพาหนะอเนกประสงค์ ตามประกาศที่เผยแพร่บนเว็บไซต์ Kubota USA ข้อมูลที่อาจถูกเปิดเผยมีความแตกต่างกันไปในแต่ละบุคคล แต่อาจรวมถึงชื่อ-นามสกุล หมายเลข Social Security วันเดือนปีเกิด หมายเลขประจำตัวผู้เสียภาษี หมายเลขใบขับขี่หรือหมายเลขบัตรประจำตัวที่ออกโดยรัฐ ข้อมูลบัญชีธนาคารสำหรับรับเงินเดือนโดยตรง ข้อมูลบัตรชำระเงินของบริษัท รวมถึงข้อมูลการลงทะเบียนสิทธิประโยชน์และข้อมูลการเคลมบางส่วน โดยข้อมูลบางประเภทอาจรวมถึงข้อมูลของผู้ติดตามด้วย บริษัทเริ่มส่งหนังสือแจ้งเตือนเฉพาะรายผ่านอีเมลเมื่อวันที่ - [FortiBleed Credential Theft Campaign Linked to Lynx and INC Ransomware Groups](https://www.thaicert.or.th/en/2026/07/03/fortibleed-credential-theft-campaign-linked-to-lynx-and-inc-ransomware-groups/) - 361/69 Friday, July 3, 2026 Cybersecurity researchers have identified a direct link between the large-scale FortiBleed attack campaign, which focuses on stealing authentication data from Fortinet devices, and ransomware groups such as INC and Lynx. The campaign has affected a large number of FortiGate firewall devices worldwide. This connection suggests that the stolen usernames and - [เชื่อมโยงแคมเปญขโมยข้อมูล FortiBleed กับกลุ่มมัลแวร์เรียกค่าไถ่ Lynx และ INC](https://www.thaicert.or.th/2026/07/03/เชื่อมโยงแคมเปญขโมยข้อ/) - 361/69 (IT) ประจำวันศุกร์ที่ 3 กรกฎาคม 2569 นักวิจัยด้านความปลอดภัยไซเบอร์ตรวจพบความเชื่อมโยงโดยตรงระหว่างแคมเปญโจมตีขนาดใหญ่ FortiBleed ที่มุ่งเน้นการขโมยข้อมูลการพิสูจน์ตัวตนจากอุปกรณ์ Fortinet กับกลุ่ม Ransomware อย่าง INC และ Lynx โดยการโจมตีในครั้งนี้ส่งผลกระทบต่ออุปกรณ์ไฟร์วอลล์ FortiGate จำนวนมากทั่วโลก ซึ่งการเชื่อมโยงดังกล่าวชี้ให้เห็นว่าข้อมูลบัญชีรายชื่อและรหัสผ่านที่ถูกขโมยไปนั้น มีวัตถุประสงค์เพื่อใช้เป็นช่องทางในการบุกรุกเข้าสู่เครือข่ายขององค์กรเป้าหมาย เพื่อทำการโจมตีด้วยมัลแวร์เรียกค่าไถ่และขู่กรรโชกข้อมูลในอนาคต จากการสืบสวนของหน่วยวิจัยภัยคุกคาม SOCRadar พบว่า แคมเปญ FortiBleed มีเป้าหมายที่อุปกรณ์ไฟร์วอลล์ FortiGate มากกว่า 430,000 เครื่องทั่วโลก และมีการติดตั้งเครื่องมือดักรับข้อมูลที่ชื่อ FortiGate Sniffer ในอุปกรณ์ที่ตกเป็นเหยื่อเพื่อดักจับข้อมูลการเข้าสู่ระบบรวมถึงรหัสผ่าน VPN โดยตรงจากทราฟฟิกเครือข่าย นอกจากนี้ยังพบหลักฐานการสร้าง Backdoor ที่ใช้ชื่อผู้ใช้งานว่า adminin เพื่อคงสิทธิ์ในการเข้าถึงระบบอย่างถาวร ทั้งนี้ นักวิจัยพบเซิร์ฟเวอร์ควบคุมของกลุ่มผู้ไม่หวังดีที่มีประวัติการเข้าใช้งานแผงควบคุมการเจรจาค่าไถ่ของกลุ่ม Lynx และ INC รวมถึงพบข้อมูลองค์กรที่ตกเป็นเหยื่อของ FortiBleed ไปปรากฏบนเว็บไซต์เปิดเผยข้อมูลของกลุ่ม INC อีกด้วย โดยคาดว่าขบวนการนี้มีสมาชิกประมาณ 20 - [แจ้งเตือนช่องโหว่ความปลอดภัย 6 รายการใน Citrix NetScaler เสี่ยงถูกแอบอ่านไฟล์และระบบหยุดทำงาน ควรเร่งอัปเดตแพตช์ทันที](https://www.thaicert.or.th/2026/07/03/แจ้งเตือนช่องโหว่ความป-2/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ พบรายงานช่องโหว่ความปลอดภัยจำนวน 6 รายการ ในผลิตภัณฑ์ NetScaler ADC (เดิมชื่อ Citrix ADC) และ NetScaler Gateway (เดิมชื่อ Citrix Gateway) ซึ่งเป็นระบบสำคัญที่ทำหน้าที่เป็นตัวกลางคอยตรวจสอบ และควบคุมการเชื่อมต่อที่วิ่งเข้า-ออกระบบงานขององค์กร รวมถึงการเชื่อมต่อจากภายนอกเข้าสู่ระบบภายในองค์กร โดย Citrix ได้ออกแพตช์เร่งด่วนเพื่อแก้ไขช่องโหว่ดังกล่าว ที่อาจเปิดโอกาสให้ผู้โจมตีสามารถเข้าถึงไฟล์ระบบสำคัญโดยไม่ต้องยืนยันตัวตน (Unauthenticated Arbitrary File Read) และอาจส่งผลให้อุปกรณ์ล้มเหลวจนเกิดสภาวะปฏิเสธการให้บริการ (Denial-of-Service) ผู้ที่ได้รับผลกระทบคือ หน่วยงานที่ใช้งานผลิตภัณฑ์ดังกล่าวในเวอร์ชันที่ยังไม่ได้อัปเดตแพตช์ จึงควรเร่งตรวจสอบและอัปเดตระบบทันทีเพื่อป้องกันการถูกโจมตี [1] 1. รายละเอียดช่องโหว่1.1 CVE-2026-8451 (CVSS: 8.8) เป็นช่องโหว่ประเภทตรวจสอบข้อมูลนำเข้าที่ไม่เพียงพอ (Insufficient Input Validation) ส่งผลให้เกิดปัญหา Memory Overread เมื่อตั้งค่า NetScaler ADC หรือ NetScaler Gateway เป็น SAML - [RustDuck Botnet Found Targeting Routers and IoT Devices for DDoS Attacks](https://www.thaicert.or.th/en/2026/07/02/rustduck-botnet-found-targeting-routers-and-iot-devices-for-ddos-attacks/) - 360/69 Thursday, July 2, 2026 Security researchers have disclosed the discovery of a new malware family named RustDuck, a botnet that targets internet-exposed devices such as routers, IP cameras, Android boxes, and servers with weak security configurations. The compromised devices are used as part of a network for Distributed Denial-of-Service (DDoS) attacks. Activity associated with - [พบบอตเน็ต RustDuck โจมตีเราเตอร์และอุปกรณ์ IoT เพื่อใช้โจมตี DDoS](https://www.thaicert.or.th/2026/07/02/พบบอตเน็ต-rustduck-โจมตีเราเตอร/) - 360/69 (IT) ประจำวันพฤหัสบดีที่ 2 กรกฎาคม 2569 นักวิจัยด้านความปลอดภัยเปิดเผยการพบมัลแวร์ตระกูลใหม่ชื่อ RustDuck ซึ่งเป็นบอตเน็ตที่มุ่งยึดอุปกรณ์ที่เปิดเชื่อมต่อกับอินเทอร์เน็ต เช่น เราเตอร์ กล้อง IP, Android box และเซิร์ฟเวอร์ที่มีการตั้งค่าความปลอดภัยไม่เหมาะสม เพื่อนำมาใช้เป็นเครือข่ายสำหรับโจมตีแบบ Distributed Denial-of-Service (DDoS) โดยมีการติดตามกิจกรรมของมัลแวร์ตระกูลนี้มาตั้งแต่เดือนกุมภาพันธ์ 2569 RustDuck ใช้วิธีแพร่กระจายหลายรูปแบบ ทั้งการเดารหัสผ่านของบริการ Telnet และ SSH ที่ใช้รหัสผ่านอ่อนแอหรือค่าเริ่มต้น การโจมตีช่องโหว่ในอุปกรณ์ IoT และเราเตอร์ รวมถึงช่องโหว่ในซอฟต์แวร์ฝั่งเซิร์ฟเวอร์ เช่น ThinkPHP, Jenkins และ Hadoop YARN นอกจากนี้ ยังพบการใช้ช่องโหว่เก่าหลายรายการ เช่น CVE-2017-17215, CVE-2025-29635, CVE-2024-1781 และ CVE-2018-8007 เพื่อโจมตีอุปกรณ์และระบบที่ยังไม่ได้อัปเดตแพตช์ RustDuck มีโครงสร้างการทำงานแบ่งเป็น 2 ส่วนหลัก คือ loader สำหรับถอดรหัสและโหลดโมดูลหลัก - [Hackers Steal Data of More Than 4.38 Million Aflac Japan Customers After 10 Days of Unauthorized System Access](https://www.thaicert.or.th/en/2026/07/02/hackers-steal-data-of-more-than-4-38-million-aflac-japan-customers-after-10-days-of-unauthorized-system-access/) - 359/69 Thursday, July 2, 2026 Aflac Japan disclosed that attackers gained unauthorized access to the company’s systems between June 15 and June 25, 2026, and stole personal information belonging to approximately 4.38 million customers and agents. The data was stolen from the company’s policyholder portal, “Aflac Yoriso Net,” and other related systems. The information that - [แฮกเกอร์ขโมยข้อมูลลูกค้า Aflac Japan กว่า 4.38 ล้านราย หลังเข้าถึงระบบนาน 10 วัน](https://www.thaicert.or.th/2026/07/02/แฮกเกอร์ขโมยข้อมูลลูกค-2/) - 359/69 (IT) ประจำวันพฤหัสบดีที่ 2 กรกฎาคม 2569 Aflac Japan เปิดเผยว่า ผู้โจมตีสามารถเข้าถึงระบบของบริษัทโดยไม่ได้รับอนุญาตในระหว่างวันที่ 15–25 มิถุนายน 2569 และขโมยข้อมูลส่วนบุคคลของลูกค้าและตัวแทนรวมประมาณ 4.38 ล้านราย โดยข้อมูลถูกขโมยจากระบบพอร์ทัลสำหรับผู้ถือกรมธรรม์ของบริษัท หรือ “Aflac Yoriso Net” และระบบอื่นที่เกี่ยวข้อง ทั้งนี้ ข้อมูลที่อาจได้รับผลกระทบแตกต่างกันไปในแต่ละบุคคล ที่อาจรวมถึงชื่อ ที่อยู่ หมายเลขโทรศัพท์ วันเดือนปีเกิด เพศ ข้อมูลด้านความปลอดภัย ข้อมูลกรมธรรม์และความคุ้มครอง รวมถึงข้อมูลบัญชีธนาคารบางส่วน บริษัทระบุว่า ตรวจพบเหตุการณ์เมื่อวันที่ 25 มิถุนายน 2569 และได้ดำเนินการควบคุมเหตุโดยระงับระบบที่ได้รับผลกระทบอย่างรวดเร็ว พร้อมทำการสอบสวนร่วมกับผู้เชี่ยวชาญด้านความมั่นคงปลอดภัยไซเบอร์จากภายนอก โดย Aflac Japan ได้แจ้งเหตุการณ์ต่อสำนักงานบริการทางการเงินของญี่ปุ่นและหน่วยงานที่เกี่ยวข้องแล้ว พร้อมเตรียมแจ้งผู้ได้รับผลกระทบเป็นรายบุคคลผ่านทางจดหมาย เพื่อระบุว่าข้อมูลใดของแต่ละรายอาจถูกเปิดเผย ทั้งนี้ บริษัทยังไม่พบหลักฐานว่าข้อมูลที่เกี่ยวข้องกับเหตุการณ์นี้ถูกนำไปใช้ในทางที่ผิด Aflac ระบุว่าเหตุการณ์ดังกล่าวจำกัดอยู่เฉพาะระบบของ Aflac Japan และไม่ส่งผลกระทบต่อระบบหรือการดำเนินงานในสหรัฐอเมริกา อย่างไรก็ตาม บริการลูกค้าบางส่วนยังคงไม่สามารถใช้งานได้ในระหว่างที่บริษัทดำเนินการกู้คืนระบบและตรวจสอบผลกระทบเพิ่มเติม เหตุการณ์นี้เกิดขึ้นท่ามกลางแนวโน้มการโจมตีบริษัทประกันภัยหลายแห่งในช่วงที่ผ่านมา - [นักวิจัยพบการโจมตีรูปแบบใหม่ BioShocking หลอกลวงเบราว์เซอร์ AI ให้ขโมยข้อมูลสำคัญของผู้ใช้งาน](https://www.thaicert.or.th/2026/07/02/นักวิจัยพบการโจมตีรูปแ/) - 358/69 (IT) ประจำวันพฤหัสบดีที่ 2 กรกฎาคม 2569 นักวิจัยจาก LayerX ค้นพบการโจมตีแบบใหม่ที่เรียกว่า BioShocking ซึ่งเป็นการโจมตีประเภท Prompt Injection ที่สามารถหลอกเบราว์เซอร์ที่ขับเคลื่อนด้วยปัญญาประดิษฐ์ (AI-powered browser) ให้เพิกเฉยต่อระบบรักษาความปลอดภัยและทำการขโมยข้อมูลสำคัญได้ การโจมตีนี้อาศัยการสร้างสถานการณ์จำลองเพื่อหลอกให้ระบบ AI เข้าใจว่าการกระทำที่มีความเสี่ยงในโลกแห่งความเป็นจริง เป็นเพียงส่วนหนึ่งของสถานการณ์สมมติในเกม ส่งผลกระทบต่อผลิตภัณฑ์เบราว์เซอร์ที่มี AI agent ระดับองค์กรและผู้ใช้งานทั่วไป ซึ่งปัญหาดังกล่าวอาจทำให้ข้อมูลส่วนบุคคลตลอดจนรหัสผ่านที่สำคัญของผู้ใช้งานตกอยู่ในความเสี่ยงต่อการถูกลักลอบนำออกไป จากหลักฐาน Proof of Concept ที่ LayerX พัฒนาขึ้น พบว่าเว็บไซต์ที่มีเจตนาร้ายสามารถนำเสนอเกมปริศนาในธีมเกม BioShock ที่ให้รางวัลกับคำตอบที่ผิด เพื่อปลูกฝังให้ AI agent เข้าใจว่ากฎเกณฑ์ปกติใช้ไม่ได้ในบริบทนี้ และเมื่อดำเนินไปถึงขั้นตอนสุดท้ายของเกม ตัว AI agent จะถูกสั่งให้เข้าไปยังที่เก็บข้อมูลบน GitHub เพื่อคัดลอกและเปิดเผยข้อมูลสำคัญ รวมถึงรหัสผ่าน โดยการทดสอบดังกล่าวดำเนินการกับเบราว์เซอร์เชิงตัวแทนหลัก 6 ผลิตภัณฑ์ ได้แก่ ChatGPT Atlas, Comet, - [Researchers Discover New BioShocking Attack That Tricks AI Browsers into Stealing Users’ Sensitive Information](https://www.thaicert.or.th/en/2026/07/02/researchers-discover-new-bioshocking-attack-that-tricks-ai-browsers-into-stealing-users-sensitive-information/) - 358/69 Thursday, July 2, 2026 Researchers from LayerX have discovered a new attack technique called BioShocking, a type of prompt injection attack that can trick AI-powered browsers into ignoring security controls and stealing sensitive information. The attack works by creating a simulated scenario that causes the AI system to interpret risky real-world actions as merely - [แจ้งเตือน! ช่องโหว่ใน libssh2 องค์กรเสี่ยงถูกรันโค้ดอันตรายบนเครื่อง Client ผ่าน SSH Server](https://www.thaicert.or.th/2026/07/02/แจ้งเตือน-ช่องโหว่ใน-libssh2-อง/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามรายงานภัยคุกคามทางไซเบอร์ พบการเผยแพร่โค้ดสำหรับใช้โจมตี (PoC) ช่องโหว่ระดับความรุนแรงสูง (CVE-2026-55200) ในไลบรารี libssh2 เวอร์ชัน 1.11.1 และรุ่นก่อนหน้านี้ โดยช่องโหว่นี้เปิดโอกาสให้ SSH Server ที่เป็นอันตราย สามารถส่งแพ็กเก็ตข้อมูลผิดปกติกลับมายังเครื่อง Client ที่ทำการเชื่อมต่อออกไป ส่งผลให้หน่วยความจำของระบบเกิดความเสียหาย และอาจนำไปสู่การถูกควบคุมหรือรันโค้ดอันตรายบนเครื่อง Client ได้ในที่สุด[1] 1. รายละเอียดช่องโหว่ช่องโหว่ CVE-2026-55200 (CVSS v.3.1:8.3 )[2] เป็นช่องโหว่ที่เกิดจากการตรวจสอบค่า packet_length ในฟังก์ชัน ssh2_transport_read() ของ libssh2 ไม่เพียงพอ ส่งผลให้ผู้โจมตีสามารถส่ง SSH Packet ที่มีขนาดผิดปกติ เพื่อก่อให้เกิดความผิดพลาดด้านหน่วยความจำประเภท Out-of-Bounds Write หรือ Integer Overflow to Buffer Overflow (CWE-680)[3] ช่องโหว่ส่งผลกระทบกับ libssh2 เวอร์ชัน 1.11.1 และก่อนหน้า - [Nissan Americas Discloses Employee Data Breach Linked to Oracle PeopleSoft Zero-Day Exploitation](https://www.thaicert.or.th/en/2026/07/01/nissan-discloses-employee-data-breach-linked-to-oracle-peoplesoft-zero-day-exploitation/) - 356/69 Wednesday, July 1, 2026 Nissan Americas has disclosed a data breach affecting current and former employees after being notified that attackers had exploited a vulnerability in Oracle PeopleSoft to steal data from multiple organizations. Nissan Americas uses Oracle PeopleSoft to manage employee information, including payroll, tax, and other personnel data. Oracle stated that the - [Nissan Americas แจ้งเหตุข้อมูลพนักงานรั่วไหล เชื่อมโยงการโจมตีช่องโหว่ Zero-Day ใน Oracle PeopleSoft](https://www.thaicert.or.th/2026/07/01/nissan-แจ้งเหตุข้อมูลพนักงาน/) - 356/69 (IT) ประจำวันพุธที่ 1 กรกฎาคม 2569 Nissan Americas เปิดเผยเหตุการณ์ข้อมูลรั่วไหลที่ส่งผลกระทบต่อพนักงานปัจจุบันและอดีตพนักงาน หลังได้รับแจ้งว่าผู้โจมตีได้ใช้ประโยชน์จากช่องโหว่ใน Oracle PeopleSoft เพื่อขโมยข้อมูลจากหลายองค์กร โดย Nissan Americas ใช้งาน Oracle PeopleSoft สำหรับบริหารจัดการข้อมูลพนักงาน เช่น ระบบเงินเดือน ภาษี และข้อมูลบุคลากรอื่น ๆ ทั้งนี้ Oracle แจ้งว่าเหตุการณ์ดังกล่าวอาจทำให้ข้อมูลบุคลากรของบริษัทหลายร้อยแห่งถูกเข้าถึงโดยผู้ไม่หวังดี และภายหลังพบว่า Nissan เป็นหนึ่งในองค์กรที่ถูกมุ่งเป้าโดยตรงในการโจมตีครั้งนี้ Nissan Americas ระบุว่ายังอยู่ในช่วงของการสอบสวนและยังไม่สามารถระบุผลกระทบทั้งหมดได้ แต่ประเมินว่าผู้โจมตีอาจเข้าถึงข้อมูลส่วนบุคคลของพนักงาน เช่น ข้อมูลติดต่อ ข้อมูลบัญชีธนาคาร หมายเลข Social Security Number หมายเลข Social Insurance Number หมายเลขประจำตัวประชาชน ข้อมูลทางการเงินและภาษี รวมถึงข้อมูลผู้รับผลประโยชน์ เหตุการณ์นี้คาดว่าอาจกระทบต่อพนักงานปัจจุบันและอดีตพนักงานของ Nissan ในสหรัฐอเมริกา แคนาดา เม็กซิโก และบราซิล - [SimpleHelp RMM Vulnerability Exploited to Install Djinn Stealer and Steal Sensitive Information](https://www.thaicert.or.th/en/2026/07/01/simplehelp-rmm-vulnerability-exploited-to-install-djinn-stealer-and-steal-sensitive-information/) - 357/69 Wednesday, July 1, 2026 Security researchers have disclosed that attackers are actively exploiting a critical vulnerability, tracked as CVE-2026-48558, in the SimpleHelp remote monitoring and management software to target unpatched systems. After successfully compromising a system, the attackers install Djinn Stealer, an information-stealing malware that supports Windows, macOS, and Linux, as well as Taskweaver - [พบการโจมตีช่องโหว่ SimpleHelp RMM ติดตั้ง Djinn Stealer ขโมยข้อมูลสำคัญ](https://www.thaicert.or.th/2026/07/01/พบการโจมตีช่องโหว่-simplehelp-rmm-ติ/) - 357/69 (IT) ประจำวันพุธที่ 1 กรกฎาคม 2569 นักวิจัยด้านความปลอดภัยเปิดเผย ผู้โจมตีกำลังใช้ประโยชน์จากช่องโหว่ระดับ Critical หมายเลข CVE-2026-48558 ในซอฟต์แวร์บริหารจัดการและสนับสนุนระยะไกล SimpleHelp เพื่อโจมตีระบบที่ยังไม่ได้อัปเดต โดยหลังจากเจาะระบบสำเร็จ ผู้โจมตีจะติดตั้ง Djinn Stealer ซึ่งเป็นมัลแวร์ขโมยข้อมูลที่รองรับ Windows, macOS และ Linux รวมถึงมัลแวร์ Taskweaver เพื่อใช้รักษาการเข้าถึงและดำเนินการโจมตีในขั้นตอนถัดไป ช่องโหว่ดังกล่าวเปิดทางให้ผู้โจมตีที่ไม่ต้องยืนยันตัวตนสามารถสร้างบัญชี Technician ที่มีสิทธิ์สูงบนเซิร์ฟเวอร์ SimpleHelp และใช้เชื่อมต่อไปยังอุปกรณ์ปลายทางที่อยู่ภายใต้การจัดการ จากนั้นติดตั้ง Djinn Stealer เพื่อขโมยข้อมูลสำคัญ เช่น รหัสผ่าน คุกกี้ และข้อมูลจากเว็บเบราว์เซอร์ ขณะที่ Taskweaver ถูกใช้เพื่อดาวน์โหลดเพย์โหลดเพิ่มเติม รันคำสั่งจากระยะไกล และสร้างกลไกคงอยู่ในระบบ ทำให้ผู้โจมตีสามารถดำเนินการโจมตีต่อเนื่องได้ ผู้ดูแลระบบที่ใช้งาน SimpleHelp ควรเร่งอัปเดตเป็นเวอร์ชันที่ผู้พัฒนาแก้ไขแล้ว ตรวจสอบบัญชี Technician ที่ถูกสร้างขึ้นใหม่โดยไม่ได้รับอนุญาต ทบทวนบันทึกการเชื่อมต่อจากระยะไกล และตรวจสอบอุปกรณ์ปลายทางที่อยู่ภายใต้การจัดการเพื่อค้นหาพฤติกรรมที่อาจเกี่ยวข้องกับ Djinn Stealer - [Fake Chrome Extension Impersonating Perplexity AI Found Capturing Users’ Search Data and Keystrokes](https://www.thaicert.or.th/en/2026/07/01/fake-chrome-extension-impersonating-perplexity-ai-found-capturing-users-search-data-and-keystrokes/) - 355/69 Wednesday, July 1, 2026 Security researchers from Microsoft have detected a malicious Google Chrome browser extension impersonating the AI search tool Perplexity. The extension secretly records search data and every character users type into the address bar. Although Google has already removed the extension from its application store after receiving the investigation report, the - [ตรวจพบส่วนขยาย Chrome ปลอมแอบอ้างเป็น Perplexity AI ดักจับข้อมูลการค้นหาและข้อมูลการพิมพ์ของผู้ใช้งาน](https://www.thaicert.or.th/2026/07/01/ตรวจพบส่วนขยาย-chrome-ปลอมแอบ/) - 355/69 (IT) ประจำวันพุธที่ 1 กรกฎาคม 2569 นักวิจัยด้านความมั่นคงปลอดภัยจาก Microsoft ตรวจพบส่วนขยาย (Extension) ของเบราว์เซอร์ Google Chrome ที่เป็นอันตราย ซึ่งแอบอ้างเป็นเครื่องมือค้นหาปัญญาประดิษฐ์ (AI) อย่าง Perplexity โดยส่วนขยายดังกล่าวจะลักลอบบันทึกข้อมูลการค้นหา และทุกตัวอักษรที่ผู้ใช้งานพิมพ์ลงในแถบที่อยู่ (Address Bar) แม้ว่าเบื้องต้น Google จะดำเนินการถอดส่วนขยายนี้ออกจากร้านค้าแอปพลิเคชันแล้ว หลังจากที่ได้รับรายงานการตรวจสอบ แต่เหตุการณ์นี้สะท้อนให้เห็นถึงแนวโน้มของภัยคุกคามทางไซเบอร์ที่อาศัยความนิยมของเทคโนโลยี AI มาเป็นเครื่องมือในการหลอกลวงเพื่อดักจับข้อมูลของผู้ใช้งานโดยไม่ได้รับอนุญาต ส่วนขยายอันตรายดังกล่าวมีชื่อว่า Search for perplexity ai ซึ่งเมื่อถูกติดตั้งแล้ว จะเข้าไปเปลี่ยนแปลงการตั้งค่าเครื่องมือค้นหาเริ่มต้นของเบราว์เซอร์ จากข้อมูลโครงสร้างไฟล์การทำงาน (Manifest) ที่ตรวจสอบพบ แสดงให้เห็นว่ามีการใช้คำสั่งเพื่อปรับเปลี่ยนการตั้งค่าให้ระบบค้นหาหลัก ชี้ไปยังโดเมนเลียนแบบที่ชื่อว่า perplexity-ai.online ทั้งในส่วนของการค้นหาปกติและการส่งข้อมูลระบบแนะนำคำค้นหา (Suggest URL) ส่งผลให้ทุกตัวอักษรที่พิมพ์และทุกคำค้นหาถูกส่งตรงไปยังเซิร์ฟเวอร์ของผู้โจมตีเพื่อบันทึกข้อมูลหมายเลขไอพี และข้อมูลระบบของผู้ใช้งาน ก่อนที่จะถูกเปลี่ยนเส้นทางกลับไปยังหน้าผลลัพธ์การค้นหาที่แท้จริงเพื่อหลบเลี่ยงการสังเกต นอกจากนี้ ส่วนขยายยังมีการขอสิทธิ์การจัดการเส้นทางข้อมูลเครือข่ายขั้นสูง ซึ่งเป็นการกระทำที่เกินความจำเป็นสำหรับเครื่องมือค้นหาทั่วไป สำหรับผู้ที่เคยติดตั้งส่วนขยายดังกล่าว ควรดำเนินการลบออกจากระบบทันที และตรวจสอบการตั้งค่าเครื่องมือค้นหาเริ่มต้นของเบราว์เซอร์ว่าถูกเปลี่ยนแปลงหรือไม่ ในส่วนขององค์กร - [พบแพลตฟอร์มฟิชชิงขั้นสูงชื่อว่า BlueKit สามารถเจาะระบบข้ามผ่าน MFA เพื่อเข้ายึดบัญชีขององค์กร](https://www.thaicert.or.th/2026/07/01/พบแพลตฟอร์มฟิชชิงขั้นส/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) แจ้งเตือนหน่วยงานภาครัฐและเอกชนให้เฝ้าระวังภัยคุกคามจาก BlueKit ซึ่งเป็นแพลตฟอร์มอาชญากรรมไซเบอร์ในรูปแบบการให้บริการสำเร็จรูป Phishing-as-a-Service (PhaaS) ที่มีความสามารถในการหลบเลี่ยงระบบรักษาความปลอดภัย โดยใช้เทคนิคขั้นสูงข้ามผ่านกระบวนการยืนยันตัวตนแบบหลายปัจจัย (Multi-Factor Authentication: MFA) ส่งผลให้หน่วยงานภาครัฐ เอกชน และองค์กรโครงสร้างพื้นฐานสำคัญทางสารสนเทศ (CII) ที่ใช้งานบริการคลาวด์ยอดนิยมมากกว่า 40 แบรนด์ มีความเสี่ยงระดับสูงที่จะถูกดักรับข้อมูลประจำตัวและถูกโจรกรรมสิทธิ์ในการเข้าถึงบัญชี โดยเฉพาะกลุ่มบัญชีที่ยังใช้ระบบ MFA รูปแบบเดิม เช่น การรับรหัสผ่านครั้งเดียวผ่าน SMS หรือแอปพลิเคชันบนโทรศัพท์เคลื่อนที่ [1] 1. รายละเอียดภัยคุกคาม และกลไกการโจมตีแพลตฟอร์ม BlueKit ใช้เทคนิคการโจมตีขั้นสูงที่เรียกว่า Browser-in-the-Middle (BitM) ซึ่งมีกระบวนการทำงานที่แตกต่างจากฟิชชิงรูปแบบเดิมอย่างสิ้นเชิง โดยมีกลไกการทำงานหลักดังนี้1.1 การแสดงหน้าเข้าสู่ระบบจริงแบบเวลาจริง (Real-time Proxying) โดยระบบของผู้โจมตีจะทำหน้าที่เป็นตัวกลางเชื่อมต่อกับหน้าจอเข้าสู่ระบบของบริการจริง แล้วส่งผ่านหน้าจอนั้นมาให้ผู้ใช้งานในเวลาจริง ทำให้อัตลักษณ์และส่วนติดต่อผู้ใช้งาน (User Interface) มีความถูกต้องแม่นยำสูงจนแยกแยะได้ยาก1.2 การดักรับข้อมูลประจำตัวและรหัสผ่าน เมื่อผู้ใช้งานทำการกรอกรหัสผ่านและรหัสยืนยันตัวตน เช่น OTP จาก SMS หรือแอปพลิเคชัน Authenticator แพลตฟอร์ม - [🚨 เตือนภัย! พบแพ็กเกจ npm และ Go อันตราย ขโมยข้อมูลสำคัญจากเครื่องนักพัฒนา](https://www.thaicert.or.th/2026/07/01/🚨-เตือนภัย-พบแพ็กเกจ-npm-และ/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามรายงานภัยคุกคามทางไซเบอร์ พบการโจมตีแบบ Supply Chain แพ็กเกจอันตรายบน npm จำนวน 2 รายการ และแพ็กเกจภาษา Go จำนวน 16 รายการ ถูกฝังโค้ดอันตรายเพื่อขโมยข้อมูลสำคัญจากเครื่องของนักพัฒนา โดยผู้โจมตีใช้วิธีซ่อนคำสั่งอันตรายไว้ในไฟล์ของโปรเจกต์ หากผู้ใช้เปิดโฟลเดอร์ที่มีไฟล์ดังกล่าวด้วยโปรแกรมเขียนโค้ด เช่น VS Code หรือเครื่องมือที่คล้ายกัน และอนุญาตให้โปรเจกต์รันคำสั่งอัตโนมัติ โค้ดอันตรายอาจทำงานและนำไปสู่การติดตั้งมัลแวร์ขโมยข้อมูลบนเครื่องผู้ใช้ได้ 1. รายละเอียดภัยคุกคาม[1][2]รายงานระบุว่า แพ็กเกจ npm ที่ได้รับผลกระทบถูกอัปโหลดไปยัง npm เมื่อวันที่ 25 พฤษภาคม 2026 และถูกนำออกจาก npm registry แล้ว อย่างไรก็ตาม ผู้ที่เคยติดตั้งหรือใช้งานเวอร์ชันดังกล่าวยังคงมีความเสี่ยง แคมเปญนี้ไม่ได้อาศัยการรันโค้ดอันตรายในขั้นตอนติดตั้งแพ็กเกจตามรูปแบบที่มักพบในการโจมตีผ่าน npm แต่ใช้วิธีซ่อนคำสั่งไว้ในไฟล์การตั้งค่าของโปรเจกต์แทน เมื่อผู้ใช้เปิดโฟลเดอร์ที่มีไฟล์ดังกล่าวใน VS Code หรือเครื่องมือที่รองรับลักษณะเดียวกัน ภายใต้เงื่อนไขที่ workspace ถูกเชื่อถือหรือผู้ใช้อนุญาตให้รันคำสั่งอัตโนมัติ คำสั่งอันตรายอาจทำงานโดยผู้ใช้ไม่ทันสังเกต หลังจากทำงาน โค้ดอันตรายจะเชื่อมต่อไปยังเซิร์ฟเวอร์ที่ผู้โจมตีใช้ควบคุมและสั่งการ ติดตั้งมัลแวร์ขโมยข้อมูลที่มุ่งเป้าข้อมูลสำคัญ - [OpenAI เปิดตัว GPT-5.6 Sol เป็น AI ขั้นสูงเพื่อความมั่นคงปลอดภัยไซเบอร์ มุ่งเน้นการตรวจจับช่องโหว่และงานเชิงรับ](https://www.thaicert.or.th/2026/06/30/openai-เปิดตัว-gpt-5-6-sol-เป็น-ai-ขั้นสูงเ/) - 352/69 (IT) ประจำวันอังคารที่ 30 มิถุนายน 2569 OpenAI ประกาศเปิดตัวโมเดล AI รุ่นใหม่ล่าสุดในตระกูล GPT-5.6 ในรูปแบบเวอร์ชันทดสอบวงจำกัด ประกอบด้วยโมเดล 3 ระดับตามลักษณะการใช้งาน ได้แก่ Sol, Terra และ Luna โดยมี GPT-5.6 Sol เป็นโมเดลเรือธงที่มีศักยภาพสูงสุด ซึ่งได้รับการออกแบบมาสำหรับงานด้านความมั่นคงปลอดภัยไซเบอร์โดยเฉพาะ โดยการเปิดตัวในระยะแรกนี้ จะเป็นการจำกัดสิทธิ์การใช้งานเฉพาะกลุ่มพันธมิตรที่ได้รับความไว้วางใจ หลังจากที่องค์กรได้ผ่านกระบวนการหารือร่วมกับรัฐบาลสหรัฐอเมริกา เพื่อสร้างกรอบการทำงานที่สอดคล้องกับคำสั่งบริหารในการประเมินความเสี่ยงด้านความมั่นคงระดับชาติ ซึ่งการพัฒนาครั้งนี้ถือเป็นก้าวสำคัญที่แสดงให้เห็นถึงความพยายามในการนำเทคโนโลยี AI ขั้นสูงมาประยุกต์ใช้เพื่อยกระดับการป้องกันภัยคุกคามทางไซเบอร์ ในด้านประสิทธิภาพจากการทดสอบบนสภาพแวดล้อม ExploitBench พบว่า GPT-5.6 Sol สามารถทำงานได้เทียบเท่ากับระบบคู่แข่งอย่าง Mythos Preview แต่ใช้จำนวนโทเค็นเอาต์พุตเพียงหนึ่งในสามเท่านั้น ซึ่งทางผู้พัฒนาเน้นย้ำว่าโมเดล Sol ถูกออกแบบมาเพื่อสนับสนุนภารกิจด้านการตั้งรับเป็นหลัก เช่น การระบุช่องโหว่และการพัฒนาซอฟต์แวร์แก้ไขความปลอดภัย แทนที่จะเป็นการโจมตีทางไซเบอร์แบบครบวงจร โดยผลทดสอบกับซอร์สโค้ดของเบราว์เซอร์ Chromium และ Firefox ชี้ว่าระบบสามารถแยกแยะจุดบกพร่อง และกลไกการโจมตีขั้นพื้นฐานได้ แต่ยังไม่สามารถสร้างชุดคำสั่งโจมตีเต็มรูปแบบได้ด้วยตนเอง นอกจากนี้ - [U.S. Seizes Nearly 400 Illegal World Cup Streaming Domains, Warns Users of Malware and Data Exposure Risks](https://www.thaicert.or.th/en/2026/06/30/u-s-seizes-nearly-400-illegal-world-cup-streaming-domains-warns-users-of-malware-and-data-exposure-risks/) - 354/69 Tuesday, June 30, 2026 The U.S. Department of Justice announced the seizure of nearly 400 website domains that were used to illegally livestream 2026 FIFA World Cup matches in violation of copyright laws. These websites provided real-time match streaming services without authorization and were identified as part of Operation Offsides, a coordinated effort involving - [สหรัฐฯ ยึดเกือบ 400 โดเมนเว็บสตรีมฟุตบอลโลกผิดกฎหมาย เตือนผู้ใช้เสี่ยงมัลแวร์และข้อมูลรั่วไหล](https://www.thaicert.or.th/2026/06/30/สหรัฐฯ-ยึดเกือบ-400-โดเมนเว/) - 354/69 (IT) ประจำวันอังคารที่ 30 มิถุนายน 2569 กระทรวงยุติธรรมสหรัฐฯ ประกาศยึดโดเมนเว็บไซต์เกือบ 400 รายการที่ถูกใช้ถ่ายทอดสดการแข่งขันฟุตบอลโลก 2026 โดยไม่ได้รับอนุญาต ซึ่งเป็นการละเมิดกฎหมายลิขสิทธิ์ โดยเว็บไซต์เหล่านี้ให้บริการสตรีมการแข่งขันแบบเรียลไทม์ และถูกระบุว่าเป็นส่วนหนึ่งของปฏิบัติการ Operation Offsides ที่ประสานงานร่วมกับหน่วยงานบังคับใช้กฎหมายและพันธมิตรภาคเอกชนหลายฝ่าย รายงานระบุว่า ปฏิบัติการดังกล่าวมีการประสานงานผ่านเครือข่าย International Computer Hacking and Intellectual Property (ICHIP) มุ่งเป้าไปยังเซิร์ฟเวอร์และโดเมนที่เกี่ยวข้องในหลายประเทศ โดยได้รับข้อมูลสนับสนุนจากหน่วยงานและองค์กรด้านลิขสิทธิ์หลายแห่ง เช่น FIFA, beIN Media Group, NBCUniversal, Motion Picture Association’s Alliance for Creativity and Entertainment, UFC และ Warner Bros. เพื่อระบุโดเมนที่เกี่ยวข้องกับการสตรีมการแข่งขันโดยไม่ได้รับอนุญาต เจ้าหน้าที่เตือนเว็บไซต์สตรีมผิดกฎหมายไม่เพียงละเมิดลิขสิทธิ์ แต่ยังอาจทำให้ผู้ใช้งานเสี่ยงต่อมัลแวร์ การเชื่อมต่อที่ไม่ปลอดภัย และการรั่วไหลของข้อมูลส่วนบุคคลหรือข้อมูลทางการเงิน ผู้ชมควรรับชมการแข่งขันผ่านช่องทางที่ได้รับอนุญาต หลีกเลี่ยงลิงก์สตรีมจากโซเชียลมีเดียหรือเว็บไซต์ที่ไม่รู้จัก ตรวจสอบชื่อโดเมนให้ถูกต้องก่อนกรอกข้อมูล - [KDDI Discloses Data Breach Potentially Affecting Up to 14.2 Million Email Accounts Across Six ISPs in Japan](https://www.thaicert.or.th/en/2026/06/30/kddi-discloses-data-breach-potentially-affecting-up-to-14-2-million-email-accounts-across-six-isps-in-japan/) - 353/69 Tuesday, June 30, 2026 KDDI Corporation, a major telecommunications company in Japan, has disclosed a data breach that may affect up to 14.2 million email accounts from email services operated by six internet service providers in Japan. KDDI stated that it detected the intrusion on June 17, 2026, blocked the attackers, and immediately began - [KDDI เผยเหตุข้อมูลรั่วไหล กระทบบัญชีอีเมลสูงสุด 14.2 ล้านบัญชีของผู้ให้บริการอินเทอร์เน็ต 6 รายในญี่ปุ่น](https://www.thaicert.or.th/2026/06/30/kddi-เผยเหตุข้อมูลรั่วไหล-ก/) - 353/69 (IT) ประจำวันอังคารที่ 30 มิถุนายน 2569 KDDI Corporation บริษัทโทรคมนาคมรายใหญ่ของญี่ปุ่น เปิดเผยเหตุการณ์ข้อมูลรั่วไหลที่อาจกระทบบัญชีอีเมลสูงสุด 14.2 ล้านบัญชี จากบริการอีเมลของผู้ให้บริการอินเทอร์เน็ต 6 รายในญี่ปุ่น โดย KDDI ระบุว่าได้ตรวจพบการบุกรุกเมื่อวันที่ 17 มิถุนายน 2569 และได้ดำเนินการปิดกั้นผู้โจมตี พร้อมเริ่มการสอบสวนในทันที ทั้งนี้ บริษัทระบุว่าสาเหตุของเหตุการณ์เกี่ยวข้องกับช่องโหว่ในซอฟต์แวร์ของบุคคลที่สามที่ถูกใช้งานในระบบอีเมลซึ่ง KDDI ให้บริการแก่ผู้ให้บริการอินเทอร์เน็ต จากประกาศของ KDDI บริษัทพบว่าข้อมูลบางส่วนจากบริการอีเมลที่ให้บริการผ่านผู้ให้บริการอินเทอร์เน็ตหลายรายอาจถูกส่งออกไปยังบุคคลภายนอกโดยไม่ได้รับอนุญาต โดยในวันเดียวกับที่ตรวจพบเหตุ บริษัทได้ปรับปรุงระบบเพื่อป้องกันความเสียหายเพิ่มเติม ระบุตำแหน่งที่สงสัยว่าเกี่ยวข้องกับการเข้าถึงโดยไม่ได้รับอนุญาต และดำเนินมาตรการป้องกันเชิงเทคนิคแล้ว เหตุการณ์ดังกล่าวส่งผลกระทบต่อบริการอีเมลของผู้ให้บริการ 6 ราย ได้แก่ STNet, KDDI Web Communications, JCOM, Chubu Telecommunications, Nifty และ BIGLOBE โดย KDDI ได้รายงานเหตุการณ์ต่อหน่วยงานกำกับดูแลด้านข้อมูลส่วนบุคคลและโทรคมนาคมของญี่ปุ่นแล้ว KDDI ระบุว่า ข้อมูลที่อาจถูกเปิดเผยประกอบด้วยอีเมลแอดเดรสและรหัสผ่าน รวมถึงบัญชีของลูกค้าเดิมและบัญชีที่ไม่ได้ใช้งานแล้ว - [OpenAI Launches GPT-5.6 Sol as an Advanced AI for Cybersecurity, Focusing on Vulnerability Detection and Defensive Tasks](https://www.thaicert.or.th/en/2026/06/30/openai-launches-gpt-5-6-sol-as-an-advanced-ai-for-cybersecurity-focusing-on-vulnerability-detection-and-defensive-tasks/) - 352/69 Tuesday, June 30, 2026 OpenAI has announced the launch of its latest AI models in the GPT-5.6 family as part of a limited testing release. The lineup consists of three model tiers based on use cases: Sol, Terra, and Luna. GPT-5.6 Sol is the flagship model with the highest capability and has been specifically - [เตือนภัยช่องโหว่ใน PTC Windchill และ FlexPLM เสี่ยงถูกควบคุมระบบและขโมยข้อมูลสำคัญ](https://www.thaicert.or.th/2026/06/30/เตือนภัยช่องโหว่ใน-ptc-windchill-แล/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ พบรายงานการโจมตีช่องโหว่ระดับ Critical หมายเลข CVE-2026-12569 (CVSS v3.1: 9.8) ในผลิตภัณฑ์ PTC Windchill และ PTC FlexPLM ซึ่งเป็นช่องโหว่ประเภท Remote Code Execution (RCE) ที่ผู้โจมตีสามารถสั่งรันโค้ดอันตรายบนระบบได้โดยไม่ต้องยืนยันตัวตน [1] โดยขณะนี้ CISA ได้เพิ่มช่องโหว่นี้ลงในรายการ Known Exploited Vulnerabilities (KEV) เนื่องจากมีรายงานการพบผู้ไม่หวังดีใช้ช่องโหว่นี้ทำการโจมตีจริงแล้ว เพื่อติดตั้ง JSP Web Shell สำหรับเข้าควบคุมระบบอย่างต่อเนื่องและขโมยข้อมูลสำคัญภายในหน่วยงาน 1. รายละเอียดช่องโหว่1.1 CVE-2026-12569 (CVSS v3.1: 9.8) [2] เป็นช่องโหว่ระดับ Critical ในผลิตภัณฑ์ PTC Windchill และ PTC FlexPLM มีสาเหตุเกี่ยวข้องกับการตรวจสอบข้อมูลนำเข้าไม่เหมาะสม และการประมวลผลข้อมูลที่ไม่น่าเชื่อถือ ซึ่งอาจทำให้ผู้โจมตีส่งคำขอที่ถูกสร้างขึ้นเป็นพิเศษมายังระบบ เพื่อสั่งรันโค้ดอันตรายบนเซิร์ฟเวอร์ได้1.2 - [แจ้งเตือน! ช่องโหว่ CVE-2026-43503 (DirtyClone) ใน Linux Kernel เสี่ยงถูกใช้ยกระดับสิทธิ์เป็น root ผ่านข้อผิดพลาดในการจัดการแพ็กเก็ตเครือข่ายภายในระบบ](https://www.thaicert.or.th/2026/06/29/แจ้งเตือน-ช่องโหว่-cve-2026-43503-dirtyclone-ใ/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ขอแจ้งเตือนผู้ดูแลระบบและผู้ใช้งานระบบปฏิบัติการ Linux ถึงช่องโหว่ด้านความปลอดภัยระดับสูง CVE-2026-43503 (DirtyClone) ซึ่งอาจถูกใช้โดยผู้โจมตีที่มีสิทธิ์เข้าถึงระบบภายในเพื่อยกระดับสิทธิ์เป็น root ได้ 1. รายละเอียดภัยคุกคามช่องโหว่ CVE-2026-43503 หรือที่เรียกว่า “DirtyClone” (CVSS v3.1: 8.8) เป็นช่องโหว่ประเภท Local Privilege Escalation (LPE) ใน Linux Kernel โดยช่องโหว่นี้เกี่ยวข้องกับการจัดการหน่วยความจำของ Kernel ในส่วนของ socket buffers (skb) และ shared page-cache memory ซึ่งใช้เก็บข้อมูลที่เชื่อมโยงกับไฟล์บนดิสก์ ช่องโหว่นี้เกิดจากความผิดพลาดของ Linux Kernel ในการรักษาค่า flag ด้านความปลอดภัยชื่อ SKBFL_SHARED_FRAG ระหว่างการคัดลอกหรือย้ายข้อมูลของแพ็กเก็ตเครือข่ายผ่านฟังก์ชันที่เกี่ยวข้อง เช่น __pskb_copy_fclone() และ skb_shift() โดย flag ดังกล่าวมีหน้าที่ระบุว่า packet buffer มีการอ้างอิงไปยังหน่วยความจำที่ใช้ร่วมกับ - [เตือนภัยมัลแวร์ Gaslight บน macOS ใช้เทคนิค Prompt Injection รบกวนการวิเคราะห์ของ AI เพื่อขโมยข้อมูลผู้ใช้งาน](https://www.thaicert.or.th/2026/06/29/เตือนภัยมัลแวร์-gaslight-บน-macos-ใช้/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ พบรายงานการแพร่ระบาดของมัลแวร์สายพันธุ์ใหม่บนระบบปฏิบัติการ macOS ในชื่อ Gaslight ซึ่งทำหน้าที่เป็นทั้งโปรแกรม Backdoor และเป็นมัลแวร์ขโมยข้อมูล (Infostealer) จุดเด่นที่เป็นอันตรายคือมัลแวร์ตัวนี้ใช้เทคนิคการฝังข้อความสั่งการลวง หรือ Prompt Injection เพื่อรบกวนเครื่องมือวิเคราะห์มัลแวร์ที่ใช้ระบบปัญญาประดิษฐ์ (AI) หรือ Large Language Model (LLM) ทำให้ระบบตรวจจับเข้าใจผิดว่ากระบวนการตรวจสอบเกิดข้อผิดพลาดและหยุดการทำงาน ซึ่งส่งผลกระทบต่อผู้ใช้งาน macOS ในทุกภาคส่วน ที่อาจถูกขโมยข้อมูลสำคัญและรหัสผ่านไปได้ [1] 1. รายละเอียดภัยคุกคามและลักษณะของการโจมตี: จากการวิเคราะห์เชิงเทคนิค มัลแวร์ Gaslight ถูกพัฒนาขึ้นด้วยภาษา Rust มีพฤติกรรมและการทำงานแบ่งออกเป็น 2 ส่วนหลัก ดังนี้ 1.1 มัลแวร์ตัวนี้ทำหน้าที่เป็นส่วนฝังตัวในระบบของเหยื่อ (Implant) เพื่อเปิดช่องทางการเข้าไปควบคุมเครื่อง (Backdoor) โดยใช้ Telegram Bot API เป็นช่องทางหลักในการสั่งการและควบคุม (Command and Control: C2) รองรับการรันคำสั่งผ่านระบบเชลล์ (Shell - [Phishing Campaign Impersonates Customer Complaint Emails to Target Hotels and Hospitality Businesses](https://www.thaicert.or.th/en/2026/06/29/phishing-campaign-impersonates-customer-complaint-emails-to-target-hotels-and-hospitality-businesses/) - 351/69 Monday, June 29, 2026 Security researchers have disclosed a phishing campaign targeting organizations in the hotel and hospitality sector. The attackers send fake emails disguised as customer complaints, room issue reports, or stay-related warnings to trick front desk staff, reservation teams, or other relevant personnel into clicking links and downloading ZIP files claimed to - [Polymarket to Fully Reimburse Users After Supply Chain Attack](https://www.thaicert.or.th/en/2026/06/29/polymarket-to-fully-reimburse-users-after-supply-chain-attack/) - 350/69 Monday, June 29, 2026 Polymarket disclosed that it will fully compensate affected users after a supply chain attack caused customers to lose a total of approximately USD 3 million. The incident occurred after attackers injected malicious JavaScript into the website’s frontend through a third-party provider associated with the website’s dependency. However, Polymarket stated that - [Miasma Malware Campaign Found Hiding Malicious Code in More Than 20 npm Packages to Steal Developer Secrets](https://www.thaicert.or.th/en/2026/06/29/miasma-malware-campaign-found-hiding-malicious-code-in-more-than-20-npm-packages-to-steal-developer-secrets/) - 349/69 Monday, June 29, 2026 Microsoft has detected a malware campaign named Miasma, a supply chain worm capable of self-propagation. The latest activity involved malicious code embedded in more than 20 versions of npm packages used in the Leo Platform and RStreams ecosystems. According to Microsoft Threat Intelligence, the attack began on the evening of - [ตรวจพบแคมเปญมัลแวร์ Miasma แฝงรหัสอันตรายในแพ็กเกจ npm กว่า 20 รายการ มุ่งเป้าขโมยข้อมูลสำคัญของนักพัฒนา](https://www.thaicert.or.th/2026/06/29/ตรวจพบแคมเปญมัลแวร์-miasma-แฝ/) - 349/69 (IT) ประจำวันจันทร์ที่ 29 มิถุนายน 2569 Microsoft ตรวจพบแคมเปญมัลแวร์ในชื่อ Miasma ซึ่งเป็นเวิร์มในห่วงโซ่อุปทาน (Supply Chain Worm) ที่สามารถแพร่กระจายได้ด้วยตัวเอง ล่าสุดพบการฝังโค้ดอันตรายในแพ็กเกจ npm ที่ใช้งานในระบบนิเวศของ Leo Platform และ RStreams รวมกว่า 20 เวอร์ชัน ข้อมูลจากทีม Microsoft Threat Intelligence ระบุว่า การโจมตีดังกล่าวเริ่มต้นขึ้นเมื่อช่วงค่ำของวันที่ 24 มิถุนายนที่ผ่านมา โดยผู้ไม่หวังดีได้เข้าควบคุมบัญชีผู้ดูแลแพ็กเกจ npm ที่ชื่อ czirker และใช้บัญชีดังกล่าวในกระบวนการทำงานอัตโนมัติเพื่ออัปเดตแพ็กเกจที่เป็นอันตรายทั้งหมดภายในระยะเวลาไม่ถึง 3 วินาที ส่งผลกระทบโดยตรงต่อสภาพแวดล้อมการทำงานของนักพัฒนาซอฟต์แวร์และระบบตรวจรับและทดสอบซอฟต์แวร์อัตโนมัติ (CI Runners) พฤติกรรมการทำงานของมัลแวร์ Miasma เวอร์ชันล่าสุดนี้ จะมุ่งเป้าไปที่การค้นหาและรวบรวมข้อมูลสิทธิ์การเข้าถึงระบบคลาวด์ เช่น AWS, Azure และ Google Cloud รวมถึงรหัสผ่านส่วนบุคคลของ GitHub (GitHub - [Polymarket เตรียมชดเชยผู้ใช้งานเต็มจำนวน หลังถูกโจมตีแบบ Supply Chain](https://www.thaicert.or.th/2026/06/29/polymarket-เตรียมชดเชยผู้ใช้งานเ/) - 350/69 (IT) ประจำวันจันทร์ที่ 29 มิถุนายน 2569 Polymarket เปิดเผยว่าจะชดเชยความเสียหายให้แก่ผู้ใช้งานเต็มจำนวน หลังเกิดเหตุโจมตีแบบ Supply Chain ที่ทำให้ลูกค้าสูญเสียเงินรวมประมาณ 3 ล้านดอลลาร์สหรัฐ โดยเหตุการณ์ดังกล่าวเกิดจากผู้โจมตีฝังสคริปต์ JavaScript อันตรายลงในส่วน Frontend ของเว็บไซต์ผ่านผู้ให้บริการบุคคลที่สามที่เกี่ยวข้องกับ Dependency ของเว็บไซต์ อย่างไรก็ตาม Polymarket ระบุว่าเซิร์ฟเวอร์หลักและระบบ Backend ของบริษัทไม่ได้รับผลกระทบจากเหตุการณ์นี้ Polymarket เป็นแพลตฟอร์ม Prediction Market ที่ใช้ Cryptocurrency เป็นพื้นฐาน เปิดให้ผู้ใช้งานซื้อขายสัญญาที่แสดงการคาดการณ์ผลลัพธ์ของเหตุการณ์ต่าง ๆ เช่น กีฬา ตัวชี้วัดเศรษฐกิจ สภาพอากาศ รางวัล ผลการเมือง กฎหมาย และความขัดแย้งทางทหาร โดยในระหว่างการโจมตี ผู้ใช้งานที่เข้าเว็บไซต์ทางการของ Polymarket ถูกหลอกให้อนุมัติธุรกรรมปลอม หลังจากสคริปต์อันตรายถูกแทรกผ่านผู้ให้บริการ Frontend ส่งผลให้เงินของผู้ใช้งานบางส่วนถูกขโมยออกไป แม้ Polymarket ยังไม่ได้เปิดเผยรายละเอียดเทคนิคของเหตุการณ์ แต่บริษัทด้านข่าวกรอง Blockchain - [พบแคมเปญฟิชชิงปลอมเป็นอีเมลร้องเรียนจากลูกค้า มุ่งโจมตีธุรกิจโรงแรมและที่พัก](https://www.thaicert.or.th/2026/06/29/พบแคมเปญฟิชชิงปลอมเป็น/) - 351/69 (IT) ประจำวันจันทร์ที่ 29 มิถุนายน 2569 นักวิจัยด้านความปลอดภัยเปิดเผยแคมเปญฟิชชิงที่มุ่งเป้าไปยังองค์กรในธุรกิจโรงแรมและที่พัก โดยผู้โจมตีส่งอีเมลปลอมในลักษณะข้อร้องเรียนจากลูกค้า การแจ้งปัญหาห้องพัก หรือคำเตือนเกี่ยวกับการเข้าพัก เพื่อหลอกให้พนักงานฝ่ายต้อนรับ ฝ่ายจองห้องพัก หรือส่วนงานที่เกี่ยวข้อง คลิกลิงก์และดาวน์โหลดไฟล์ ZIP ที่อ้างว่าเป็นรูปภาพหรือเอกสารประกอบ รายงานระบุว่า ผู้โจมตีใช้บริการที่น่าเชื่อถือ เช่น ระบบแจ้งเตือนอีเมลของ Calendly และฟังก์ชันเปลี่ยนเส้นทาง URL ของ Google เพื่อทำให้อีเมลฟิชชิงดูน่าเชื่อถือและผ่านการตรวจสอบ SPF, DKIM และ DMARC ได้ เมื่อเหยื่อเปิดไฟล์ shortcut ที่ปลอมเป็นรูปภาพ เช่น IMG-.png.lnk หรือ PHOTO-.png.lnk ไฟล์ดังกล่าวจะเรียกใช้ PowerShell ที่ถูกทำให้สับสนเพื่อดาวน์โหลดสคริปต์เพิ่มเติม และนำไปสู่การติดตั้ง implant ที่ถูกติดตามในชื่อ TonRAT ที่ทำงานผ่าน Node.js บนเครื่องของผู้ใช้ มัลแวร์ดังกล่าวถูกออกแบบให้คงอยู่ในระบบผ่าน registry หลายจุด และสามารถติดต่อเซิร์ฟเวอร์ควบคุมผ่านพอร์ตที่ไม่ใช่มาตรฐาน รวมถึงมีพฤติกรรมดาวน์โหลด payload เพิ่มเติมและหลบเลี่ยงการตรวจจับในบางขั้นตอน - [Google Releases Chrome 149 Update to Fix 18 Severe Vulnerabilities](https://www.thaicert.or.th/en/2026/06/26/google-releases-chrome-149-update-to-fix-18-severe-vulnerabilities/) - 348/69 Friday, June 26, 2026 Google has released a security update for Chrome 149 to address a total of 18 vulnerabilities, including 4 Critical and 14 High-severity flaws. This update is separate from the earlier emergency update that fixed the zero-day vulnerability CVE-2026-11645, which had reportedly been exploited in attacks. Google has not stated that - [GSM-R Railway Communication System Outage Across Germany Causes Widespread Train Service Suspension](https://www.thaicert.or.th/en/2026/06/26/gsm-r-railway-communication-system-outage-across-germany-causes-widespread-train-service-suspension/) - 347/69 Friday, June 26, 2026 Reports indicate that, at 10:30 p.m. on Tuesday, June 23, 2026, Deutsche Bahn, Germany’s national railway operator, informed passengers that trains across the country had to stop at stations due to a nationwide outage in the GSM-R system, or Global System for Mobile Communications – Railway. GSM-R is an internal - [Warning: Microsoft Edge Extension Used as an Attack Vector for Ransomware](https://www.thaicert.or.th/en/2026/06/26/warning-microsoft-edge-extension-used-as-an-attack-vector-for-ransomware/) - 346/69 Friday, June 26, 2026 Security researchers from Zscaler have disclosed the discovery of a new malware called Edgecution, which disguises itself as a Microsoft Edge extension to facilitate ransomware attacks. Edgecution is assessed to be operated by an Initial Access Broker (IAB) linked to a ransomware operation known as Payouts Kings. A key feature - [Google ออกอัปเดต Chrome 149 แก้ไขช่องโหว่ร้ายแรง 18 รายการ](https://www.thaicert.or.th/2026/06/26/google-ออกอัปเดต-chrome-149-แก้ไขช่องโห/) - 348/69 (IT) ประจำวันศุกร์ที่ 26 มิถุนายน 2569 Google ออกอัปเดตความปลอดภัยสำหรับ Chrome 149 เพื่อแก้ไขช่องโหว่ทั้งหมด 18 รายการ แบ่งเป็นช่องโหว่ระดับ Critical 4 รายการ และระดับ High 14 รายการ โดยอัปเดตนี้เป็นคนละชุดกับอัปเดตฉุกเฉินก่อนหน้าที่แก้ช่องโหว่ Zero-day CVE-2026-11645 ซึ่งเคยมีรายงานว่าถูกใช้โจมตีจริงแล้ว ทั้งนี้ Google ยังไม่ได้ระบุว่ามีช่องโหว่ใดในชุดอัปเดตล่าสุดถูกนำไปใช้โจมตีจริง ช่องโหว่ที่ได้รับการแก้ไขส่วนใหญ่เป็นช่องโหว่ประเภท Use-after-free ซึ่งเป็นปัญหาหน่วยความจำที่อาจนำไปสู่การรันโค้ดจากระยะไกลได้ในบางเงื่อนไข โดยพบในส่วนประกอบต่าง ๆ เช่น WebGL, Autofill, Digital Credentials, FileSystem, Web Authentication, Blink, Bluetooth และ WebView นอกจากนี้ยังมีช่องโหว่ประเภท Out-of-bounds read, Inappropriate implementation, Uninitialized use และ Insufficient validation - [ระบบสื่อสารรถไฟ GSM-R ขัดข้องทั่วเยอรมนี ส่งผลให้รถไฟหยุดให้บริการเป็นวงกว้าง](https://www.thaicert.or.th/2026/06/26/ระบบสื่อสารรถไฟ-gsm-r-ขัดข้อ/) - 347/69 (IT) ประจำวันศุกร์ที่ 26 มิถุนายน 2569 รายงานว่า เมื่อเวลา 22.30 น. ของวันอังคารที่ 23 มิถุนายน 2569 Deutsche Bahn ผู้ให้บริการรถไฟของเยอรมนี แจ้งให้ผู้โดยสารทราบว่ารถไฟทั่วประเทศต้องหยุดให้บริการที่สถานี เนื่องจากเกิดเหตุขัดข้องระดับประเทศในระบบ GSM-R หรือ Global System for Mobile Communication for Railways ซึ่งเป็นระบบสื่อสารภายในที่ใช้สำหรับการติดต่อระหว่างพนักงานขับรถไฟและศูนย์ควบคุมการเดินรถ เมื่อระบบดังกล่าวไม่สามารถใช้งานได้ การเดินรถอย่างปลอดภัยจึงไม่สามารถดำเนินต่อได้ ส่งผลกระทบต่อรถไฟระดับท้องถิ่น ภูมิภาค และทางไกล รวมถึงระบบ S-Bahn ในหลายเมือง เช่น เบอร์ลินและสตุตการ์ท Deutsche Bahn ระบุสาเหตุของเหตุขัดข้องได้ภายในเวลาประมาณ 90 นาทีหลังการแจ้งเตือนครั้งแรก และระบบกลับมาให้บริการได้ก่อนเวลา 01.00 น. โดยบริษัทขออภัยผู้โดยสารที่ได้รับผลกระทบ พร้อมจัดหาทางเลือก เช่น รถโดยสารทดแทน คูปองแท็กซี่ และที่พักโรงแรมในบางกรณี อย่างไรก็ตามผู้บริหารของ Deutsche - [เตือนภัย ส่วนขยาย Microsoft Edge ถูกนำมาใช้เป็นช่องทางโจมตีด้วย Ransomware](https://www.thaicert.or.th/2026/06/26/เตือนภัย-ส่วนขยาย-microsoft-edge-ถูกน/) - 346/69 (IT) ประจำวันศุกร์ที่ 26 มิถุนายน 2569 ทีมนักวิจัยด้านความมั่นคงปลอดภัยจาก Zscaler เปิดเผยการค้นพบมัลแวร์ชนิดใหม่ที่ชื่อว่า Edgecution ซึ่งปลอมตัวเป็นส่วนขยาย (Extension) ของ Microsoft Edge เพื่อใช้โจมตีด้วย Ransomware โดย Edgecution ถูกประเมินว่าดำเนินการโดยกลุ่ม Initial Access Broker (IAB) ที่มีความเชื่อมโยงกับปฏิบัติการ Ransomware ชื่อ Payouts Kings จุดเด่นของการโจมตีครั้งนี้คือการใช้ประโยชน์จากโปรโตคอล Chrome Native Messaging ซึ่งเป็นกลไกที่ออกแบบมาเพื่อให้ส่วนขยายของเบราว์เซอร์ สื่อสารกับแอปพลิเคชันบนระบบปฏิบัติการโดยตรง เพื่อหลบหนีออกจาก Browser Sandbox และฝัง Python-based Backdoor ลงในระบบเหยื่อ การโจมตีเริ่มต้นด้วยการใช้วิธี Social Engineering โดยผู้โจมตีจะแอบอ้างเป็นเจ้าหน้าที่ฝ่ายไอทีผ่าน Microsoft Teams เพื่อหลอกพนักงานให้เข้าเยี่ยมชมเว็บไซต์ปลอมที่แอบอ้างเป็น Outlook Updates Management Console ของ Microsoft - [แจ้งเตือนช่องโหว่ Critical ใน Lantronix EDS5000 ถูกนำไปใช้โจมตี ขอให้ผู้ดูแลระบบเร่งอัปเดต Firmware](https://www.thaicert.or.th/2026/06/25/แจ้งเตือนช่องโหว่-critical-ใน-lantronix-eds5000/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ข่าวสารภัยคุกคามทางไซเบอร์ พบรายงานจาก CISA เกี่ยวกับช่องโหว่ CVE-2025-67038 ในอุปกรณ์ Lantronix EDS5000 Series ที่ถูกนำไปใช้โจมตี โดยช่องโหว่ดังกล่าวมีความรุนแรงระดับ Critical และอาจทำให้ผู้โจมตีสามารถสั่งรันคำสั่งบนระบบด้วยสิทธิ์ระดับสูงได้ โดยอุปกรณ์ Lantronix EDS5000 เป็นอุปกรณ์ Serial-to-Ethernet/Industrial Connectivity ที่ถูกใช้เชื่อมต่ออุปกรณ์เดิมเข้ากับเครือข่าย IP ในองค์กรหรืออุตสาหกรรม หากถูกโจมตีสำเร็จ อาจกระทบต่อความพร้อมใช้งานของระบบ การควบคุมอุปกรณ์ หรือถูกใช้เป็นช่องทางในการเข้าถึงเครือข่ายภายในเพิ่มเติม[1] 1. รายละเอียดช่องโหว่[2] ช่องโหว่ CVE-2025-67038 ( มีคะแนนความรุนแรง CVSS v3.1: 9.8 )[3]ระดับ Critical เป็นช่องโหว่ประเภท Code Injection หรือ OS Command Injection ที่เกิดขึ้นในโมดูล HTTP RPC ของอุปกรณ์ Lantronix EDS5000 โดยช่องโหว่นี้เกิดจากการนำค่าชื่อผู้ใช้งานไปประกอบเป็นคำสั่งของระบบเพื่อบันทึกเหตุการณ์การยืนยันตัวตนล้มเหลว โดยไม่มีการตรวจสอบหรือกรองข้อมูลอย่างเหมาะสม ส่งผลให้ผู้โจมตีสามารถแทรกคำสั่งระบบผ่านพารามิเตอร์ - [แจ้งเตือน ช่องโหว่ร้ายแรงในระบบปฏิบัติการ Ubiquiti UniFi OS ถูกนำไปใช้โจมตีจริง ขอให้ผู้ดูแลระบบเร่งอัปเดตทันที](https://www.thaicert.or.th/2026/06/25/แจ้งเตือน-ช่องโหว่ร้าย-3/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ข่าวสารภัยคุกคามทางไซเบอร์ พบรายงานจาก CISA เกี่ยวกับช่องโหว่ร้ายแรงในผลิตภัณฑ์ Ubiquiti UniFi OS ซึ่งเป็นระบบปฏิบัติการและแพลตฟอร์มสำหรับบริหารจัดการอุปกรณ์เครือข่ายของ Ubiquiti เช่น UniFi Gateway, Switch, Access Point และอุปกรณ์เครือข่ายที่ใช้งานในองค์กรหรือหน่วยงาน โดยช่องโหว่ดังกล่าวถูกนำไปใช้โจมตีจริงแล้ว ประกอบด้วย CVE-2026-34908, CVE-2026-34909 และ CVE-2026-34910 และถูกเพิ่มเข้าในบัญชี Known Exploited Vulnerabilities (KEV) [1] ช่องโหว่ดังกล่าวมีความเสี่ยงสูง เนื่องจากอาจทำให้ผู้โจมตีสามารถแก้ไขค่าระบบโดยไม่ได้รับอนุญาต เข้าถึงไฟล์สำคัญบนระบบ หรือสั่งรันคำสั่งบนระบบที่มีช่องโหว่ได้ หากถูกโจมตีสำเร็จ อาจนำไปสู่การเข้าควบคุมอุปกรณ์ UniFi OS และใช้เป็นจุดเริ่มต้นในการโจมตีเครือข่ายภายในองค์กรต่อไป 1. รายละเอียดช่องโหว่[2] 1.1 CVE-2026-34908 (มีคะแนน cvss v 3.1:10.0) [3] เป็นช่องโหว่ประเภท Improper Access Control หรือการควบคุมสิทธิ์เข้าถึงไม่เหมาะสม อาจทำให้ผู้โจมตีสามารถข้ามผ่านการตรวจสอบสิทธิ์ และเข้าไปแก้ไขค่าการตั้งค่าของระบบเครือข่ายได้โดยไม่ได้รับอนุญาต - [Mistic RAT Used as an Initial Access Tool, Increasing the Risk of Ransomware Attacks](https://www.thaicert.or.th/en/2026/06/25/mistic-rat-used-as-an-initial-access-tool-increasing-the-risk-of-ransomware-attacks/) - 345/69 Thursday, June 25, 2026 Security researchers have revealed that the Initial Access Broker (IAB) group tracked as Woodgnat, also known as KongTuke, is using a new Remote Access Trojan (RAT) called Mistic RAT to compromise organizations across multiple industries. The group has been linked to providing network access to several ransomware operations, including Qilin, - [Tata Electronics Confirms Cyberattack After World Leaks Claims Theft and Publication of Company Data](https://www.thaicert.or.th/en/2026/06/25/tata-electronics-confirms-cyberattack-after-world-leaks-claims-theft-and-publication-of-company-data/) - 344/69 Thursday, June 25, 2026 Tata Electronics has confirmed that it was the target of a cyberattack that affected portions of its internal IT infrastructure. The company stated that it detected the incident several weeks ago and immediately initiated its incident response procedures. Tata Electronics emphasized that the attack has not affected its business operations, - [LastPass Confirms Customer CRM Data Exposure Following Supply Chain Attack Through Klue Platform](https://www.thaicert.or.th/en/2026/06/25/lastpass-confirms-customer-crm-data-exposure-following-supply-chain-attack-through-klue-platform/) - 343/69 Thursday, June 25, 2026 LastPass has confirmed a customer data exposure involving its Customer Relationship Management (CRM) system hosted within its Salesforce environment. The incident resulted from a supply chain attack targeting Klue, a third-party competitive intelligence platform. According to the company, the threat actor known as Icarus compromised Klue's infrastructure and stole OAuth - [พบ Mistic RAT ถูกใช้เป็นช่องทางเข้าถึงองค์กร เสี่ยงนำไปสู่การโจมตีแรนซัมแวร์](https://www.thaicert.or.th/2026/06/25/พบ-mistic-rat-ถูกใช้เป็นช่องทางเ/) - 345/69 (IT) ประจำวันพฤหัสบดีที่ 25 มิถุนายน 2569 นักวิจัยด้านความปลอดภัยเปิดเผยว่า กลุ่ม Initial Access Broker ที่ถูกติดตามในชื่อ Woodgnat หรือ KongTuke กำลังใช้มัลแวร์ Remote Access Trojan ตัวใหม่ชื่อ Mistic RAT ในการโจมตีองค์กรหลายอุตสาหกรรม โดยกลุ่มดังกล่าวถูกเชื่อมโยงกับการให้บริการเข้าถึงแก่กลุ่มแรนซัมแวร์หลายราย เช่น Qilin, Interlock, Rhysida, Akira, 8Base และ Black Basta Mistic มีความสามารถทั่วไปของมัลแวร์ประเภท Backdoor เช่น ดาวน์โหลดและอัปโหลดไฟล์ จัดการไฟล์ สร้างโฟลเดอร์ และสั่งรันโค้ดบนเครื่องที่ติดมัลแวร์ได้ นอกจากนี้ ผู้โจมตียังสามารถปรับความถี่ที่มัลแวร์ใช้ตรวจสอบคำสั่งใหม่จากเซิร์ฟเวอร์ควบคุม และสั่งให้มัลแวร์ยุติการทำงานได้ โดยพบว่ามีการนำ Mistic ไปใช้ในรูปแบบ DLL และรันผ่านเทคนิค DLL sideloading เพื่อช่วยหลบเลี่ยงการตรวจจับ รายงานระบุว่า กลุ่มดังกล่าวมักใช้เว็บไซต์ - [Tata Electronics ยืนยันถูกโจมตีทางไซเบอร์ หลังกลุ่ม World Leaks เผยแพร่ข้อมูลที่อ้างว่าขโมยจากบริษัท](https://www.thaicert.or.th/2026/06/25/tata-electronics-ยืนยันถูกโจมตีทางไซเ/) - 344/69 (IT) ประจำวันพฤหัสบดีที่ 25 มิถุนายน 2569 Tata Electronics ยืนยันว่าบริษัทได้ตกเป็นเป้าหมายของการโจมตีทางไซเบอร์ ซึ่งส่งผลกระทบต่อระบบ IT บางส่วนขององค์กร โดยบริษัทได้ตรวจพบเหตุการณ์ดังกล่าวเมื่อไม่กี่สัปดาห์ที่ผ่านมา และได้ดำเนินมาตรการตอบสนองตามขั้นตอนทันที ทั้งนี้ Tata Electronics ย้ำว่าเหตุการณ์ดังกล่าวไม่ส่งผลกระทบต่อการดำเนินงานของธุรกิจ ซึ่งยังคงดำเนินต่อได้ตามปกติ โดย Tata Electronics เป็นหน่วยธุรกิจของ Tata Group กลุ่มบริษัทข้ามชาติรายใหญ่ของอินเดีย มุ่งเน้นการผลิตชิ้นส่วนอิเล็กทรอนิกส์และเซมิคอนดักเตอร์ และปัจจุบันมีบทบาทสำคัญในการผลิตและประกอบ iPhone รวมถึงชิ้นส่วน iPhone ให้กับ Apple แม้ Tata Electronics ยังไม่ได้เปิดเผยว่ากลุ่มใดอยู่เบื้องหลังการโจมตี แต่การยืนยันเหตุการณ์ดังกล่าวเกิดขึ้นหลังจากกลุ่มภัยคุกคาม World Leaks อ้างว่าได้ขโมยข้อมูลจากบริษัทและเผยแพร่ข้อมูลบางส่วนออกมา โดยข้อมูลที่ถูกเผยแพร่มีรายงานว่าเป็น Directory และเอกสารหลายรายการ ซึ่งอาจเกี่ยวข้องกับข้อมูลการผลิตผลิตภัณฑ์ของ Apple เช่น แผนผังชิ้นส่วนภายใน การออกแบบแผงวงจรพิมพ์ หรือ PCB ข้อกำหนดวัสดุ และไฟล์ SDK อย่างไรก็ตาม - [LastPass ยืนยันเหตุข้อมูลลูกค้าส่วน CRM รั่วไหลจากการโจมตีซัพพลายเชนผ่านแพลตฟอร์ม Klue](https://www.thaicert.or.th/2026/06/25/lastpass-ยืนยันเหตุข้อมูลลูกค้/) - 343/69 (IT) ประจำวันพฤหัสบดีที่ 25 มิถุนายน 2569 LastPass ออกมายืนยันถึงเหตุการณ์ข้อมูลลูกค้าในส่วนระบบบริหารจัดการลูกค้าสัมพันธ์หรือ CRM ที่จัดเก็บอยู่บนสภาพแวดล้อมของ Salesforce รั่วไหล ซึ่งเป็นผลกระทบสืบเนื่องจากการโจมตีซัพพลายเชนไปยัง Klue แพลตฟอร์มวิเคราะห์ข้อมูลการตลาดของบุคคลที่สาม โดยกลุ่มแฮกเกอร์ที่ใช้ชื่อว่า Icarus ได้เจาะระบบของ Klue เพื่อขโมยโทเคน OAuth ทำให้สามารถลอบเข้าถึงข้อมูลในระบบที่เชื่อมต่อกันได้โดยไม่ต้องใช้การเข้าสู่ระบบด้วยรหัสผ่านปกติ เหตุการณ์นี้สะท้อนให้เห็นถึงความเสี่ยงด้านความมั่นคงปลอดภัยที่เพิ่มขึ้นอย่างต่อเนื่อง จากการเชื่อมต่อระบบของบุคคลที่สามเข้ากับโครงสร้างพื้นฐานหลักขององค์กร จากข้อมูลการตรวจสอบพบว่ากลุ่ม Icarus ซึ่งเริ่มเคลื่อนไหวมาตั้งแต่ช่วงปลายเดือนเมษายนปี 2026 ได้เจาะเข้าสู่ระบบเบื้องหลังของ Klue เพื่อรันโค้ดอันตรายและดึงข้อมูลโทเคน OAuth ของลูกค้าที่ใช้งานแพลตฟอร์ม นำไปสู่การเข้าถึงระบบ Salesforce ของ LastPass เพื่อคัดลอกข้อมูล CRM ซึ่งประกอบด้วย ชื่อ เบอร์โทรศัพท์ ที่อยู่อีเมล ที่อยู่จริง ข้อมูลการแจ้งปัญหา และบันทึกการขาย อย่างไรก็ตาม LastPass ยืนยันอย่างเป็นทางการว่า บริการ โครงสร้างพื้นฐานหลัก และระบบจัดเก็บข้อมูลดิจิทัลที่มีการเข้ารหัสลับของลูกค้า (Customer Vaults) ไม่ได้รับผลกระทบจากเหตุการณ์นี้และยังคงมีความปลอดภัย - [เตือนภัย! แคมเปญ ClickFix บน macOS หลอกให้ติดตั้งมัลแวร์ขโมยข้อมูลผ่านไฟล์ DMG](https://www.thaicert.or.th/2026/06/24/เตือนภัย-แคมเปญ-clickfix-บน-macos-หลอก/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ พบรายงานแคมเปญผู้โจมตีอาศัยเทคนิค ClickFix เพื่อหลอกลวงผู้ใช้งาน macOS ด้วยหน้าเว็บปลอมที่อ้างว่าเป็นการยืนยันตัวตนหรือการแก้ปัญหา เพื่อให้ผู้ใช้งานหลงเชื่อและรันคำสั่งอันตรายด้วยตนเอง การรันคำสั่งดังกล่าว จะนำไปสู่การดาวน์โหลดและติดตั้งไฟล์ดิสก์อิมเมจ (DMG) แบบซ่อนการแสดงผล ซึ่งจะฝังมัลแวร์ขโมยข้อมูล (Infostealer) ลงในเครื่องของเหยื่อ ผู้ที่ได้รับผลกระทบคือผู้ใช้งานระบบปฏิบัติการ macOS ที่เข้าชมเว็บไซต์อันตรายและปฏิบัติตามคำแนะนำปลอม ความเสี่ยงที่เกิดขึ้นคือ ข้อมูลบัญชีผู้ใช้ รหัสผ่าน ข้อมูลเบราว์เซอร์ และบัญชีขององค์กรอาจถูกขโมย และนำไปใช้เพื่อเป็นจุดเริ่มต้นในการโจมตีระบบอื่นอย่างต่อเนื่อง[1] 1. รายละเอียดภัยคุกคามแคมเปญใช้หน้าเว็บหลอกลวงที่ออกแบบให้ผู้ใช้เชื่อว่าต้องดำเนินการบางอย่างเพื่อแก้ปัญหาหรือผ่านการตรวจสอบ เช่น การยืนยันว่าไม่ใช่บอต หรือทำตามขั้นตอนที่เว็บไซต์แสดงให้เห็น จากนั้นเว็บไซต์จะนำผู้ใช้ไปสู่การดาวน์โหลดไฟล์ DMG สำหรับ macOS โดยไฟล์ดังกล่าวอาจถูกใช้เพื่อติดตั้งมัลแวร์ประเภท Infostealer ซึ่งมีเป้าหมายในการขโมยข้อมูลสำคัญจากเครื่องของผู้ใช้งานเทคนิค ClickFix เป็นรูปแบบ Social Engineering ที่อาศัยการหลอกให้ผู้ใช้แก้ปัญหาเอง ผ่านคำแนะนำบนหน้าเว็บ แทนการโจมตีช่องโหว่โดยตรง ทำให้ผู้ใช้เป็นผู้เปิดไฟล์หรือรันคำสั่งอันตรายด้วยตนเอง 2. ลักษณะการโจมตีที่พบ2.1 ผู้ใช้เข้าชมเว็บไซต์หรือหน้าเว็บปลอมที่ถูกใช้เป็นส่วนหนึ่งของแคมเปญ เช่น หน้า CAPTCHA ปลอม หรือหน้าแจ้งเตือนให้แก้ไขปัญหา2.2 หน้าเว็บแสดงคำแนะนำให้ผู้ใช้เปิด Terminal - [Apple Patches Beats Studio Buds Vulnerability After Risk of Microphone Eavesdropping Identified](https://www.thaicert.or.th/en/2026/06/24/apple-patches-beats-studio-buds-vulnerability-after-risk-of-microphone-eavesdropping-identified/) - 342/69 Wednesday, June 24, 2026 Apple has released a security update for Beats Studio Buds to address CVE-2025-20701, a vulnerability that could allow an attacker within Bluetooth range to listen through the device’s microphone if the earbuds have not yet been paired and are in pairing request discovery mode. The vulnerability is related to open-source - [Xsolis Discloses Data Breach Affecting Nearly 1.4 Million People After Phishing Attack](https://www.thaicert.or.th/en/2026/06/24/xsolis-discloses-data-breach-affecting-nearly-1-4-million-people-after-phishing-attack/) - 341/69 Wednesday, June 24, 2026 Xsolis, Inc., a U.S.-based healthcare technology company that provides Utilization Management and Revenue Cycle solutions for healthcare providers, has disclosed a data breach affecting nearly 1.4 million people. The company stated that, on January 22, 2026, it detected unauthorized activity in certain parts of Xsolis systems as a result of - [WhatsApp Attack Uses VBScript Files Disguised as Business Documents to Take Control of Systems](https://www.thaicert.or.th/en/2026/06/24/whatsapp-attack-uses-vbscript-files-disguised-as-business-documents-to-take-control-of-systems/) - 340/69 Wednesday, June 24, 2026 Reports have emerged of a cyberattack campaign targeting WhatsApp users in multiple countries around the world, including countries in Asia. Threat actors are sending deceptive messages with malicious VBScript attachments through compromised WhatsApp accounts. The attack abuses the trust associated with people in the victim’s contact list to trick users - [Google Adds Android Developer Verification Measures to Reduce the Risk of Installing Malicious Apps](https://www.thaicert.or.th/en/2026/06/23/google-adds-android-developer-verification-measures-to-reduce-the-risk-of-installing-malicious-apps/) - 339/69 Tuesday, June 23, 2026 Google has set September 30, 2026, as the start date for enforcing Android developer verification in the first four countries: Brazil, Indonesia, Singapore, and Thailand. Certified Android devices with Google services will check whether an app being installed comes from a developer who has verified their identity and registered the - [Apple แก้ช่องโหว่ Beats Studio Buds หลังพบความเสี่ยงถูกดักฟังผ่านไมโครโฟน](https://www.thaicert.or.th/2026/06/24/apple-แก้ช่องโหว่-beats-studio-buds-หลังพบคว/) - 342/69 (IT) ประจำวันพุธที่ 24 มิถุนายน 2569 Apple ออกอัปเดตความปลอดภัยสำหรับ Beats Studio Buds เพื่อแก้ไขช่องโหว่ CVE-2025-20701 ซึ่งอาจทำให้ผู้โจมตีที่อยู่ในระยะสัญญาณ Bluetooth สามารถฟังเสียงผ่านไมโครโฟนของอุปกรณ์ได้ หากหูฟังยังไม่ได้จับคู่และอยู่ในสถานะกำลังค้นหาคำขอจับคู่ โดยช่องโหว่เกี่ยวข้องกับโค้ดโอเพนซอร์สที่ถูกใช้งานในส่วนประกอบของระบบ Bluetooth รายงานระบุว่า ช่องโหว่ดังกล่าวเกี่ยวข้องกับปัญหาการตรวจสอบสิทธิ์ใน Bluetooth BR/EDR radio โดยนักวิจัยจาก ERNW GmbH เคยเปิดเผยรายละเอียดและสาธิต Proof-of-Concept ว่า ผู้โจมตีที่อยู่ใกล้อุปกรณ์อาจใช้ช่องโหว่เพื่อเข้าถึงไมโครโฟนของหูฟังได้ และหากเชื่อมโยงกับช่องโหว่อื่นในส่วนประกอบเดียวกัน อาจนำไปสู่การควบคุมฟังก์ชันบางอย่างของหูฟังและการเชื่อมต่อกับโทรศัพท์ได้ในบางกรณี อย่างไรก็ตาม การโจมตีจริงต้องอาศัยความใกล้ชิดทางกายภาพและมีความซับซ้อนทางเทคนิค Apple ได้แก้ไขช่องโหว่นี้แล้วใน Beats Firmware Update 1B211 โดยอัปเดตจะถูกติดตั้งโดยอัตโนมัติเมื่อ Beats Studio Buds จับคู่และอยู่ในระยะ Bluetooth กับ iPhone, iPad หรือ Mac ผู้ใช้งานควรตรวจสอบเวอร์ชันเฟิร์มแวร์ของหูฟังผ่านเมนู Bluetooth บนอุปกรณ์ของตน - [Xsolis เปิดเผยเหตุข้อมูลรั่วไหล กระทบบุคคลเกือบ 1.4 ล้านราย หลังถูกโจมตีแบบ Phishing](https://www.thaicert.or.th/2026/06/24/xsolis-เปิดเผยเหตุข้อมูลรั่ว/) - 341/69 (IT) ประจำวันพุธที่ 24 มิถุนายน 2569 Xsolis, Inc. บริษัทเทคโนโลยีด้านสุขภาพในสหรัฐอเมริกา ให้บริการโซลูชันด้าน Utilization Management และ Revenue Cycle สำหรับผู้ให้บริการด้านสุขภาพ เปิดเผยเหตุการณ์ข้อมูลรั่วไหลที่ส่งผลกระทบต่อบุคคลเกือบ 1.4 ล้านราย โดยบริษัทระบุว่า เมื่อวันที่ 22 มกราคม 2569 ได้ตรวจพบกิจกรรมที่ไม่ได้รับอนุญาตในบางส่วนของระบบของ Xsolis ซึ่งเป็นผลจากการโจมตีแบบ Phishing แบบเจาะจงเป้าหมายเมื่อวันที่ 20 มกราคม 2569 หลังพบเหตุ บริษัทได้ควบคุมเหตุการณ์ดังกล่าวทันที และเริ่มการสอบสวนร่วมกับผู้เชี่ยวชาญด้านความมั่นคงปลอดภัยไซเบอร์จากภายนอก จากผลการสอบสวนพบว่า ผู้ไม่หวังดีสามารถเข้าถึงและได้มาซึ่งไฟล์บางส่วนที่มีข้อมูลส่วนบุคคลและข้อมูลสุขภาพที่ได้รับการคุ้มครอง ซึ่ง Xsolis ได้รับจากลูกค้ากลุ่มโรงพยาบาลและผู้ชำระค่าบริการด้านสุขภาพ โดยข้อมูลที่อาจได้รับผลกระทบแตกต่างกันไปในแต่ละบุคคล และอาจรวมถึงชื่อ ที่อยู่ วันเดือนปีเกิด ข้อมูลประกันสุขภาพ หมายเลข Social Security และข้อมูลเกี่ยวกับการรักษาพยาบาล ทั้งนี้ Xsolis ระบุว่ายังไม่พบหลักฐานว่ามีการนำข้อมูลดังกล่าวไปใช้ในทางที่ผิดหรือมีความพยายามนำไปใช้ในทางที่ผิดจากเหตุการณ์นี้ Xsolis ได้รายงานเหตุการณ์ต่อหน่วยงานบังคับใช้กฎหมาย ดำเนินมาตรการเสริมด้านความปลอดภัยเพื่อป้องกันเหตุลักษณะเดียวกันในอนาคต - [พบการโจมตีผ่าน WhatsApp แฮกเกอร์ส่งไฟล์ VBScript ปลอมแปลงเป็นเอกสารธุรกิจเพื่อเข้าควบคุมระบบ](https://www.thaicert.or.th/2026/06/24/พบการโจมตีผ่าน-whatsapp-แฮกเกอร/) - 340/69 (IT) ประจำวันพุธที่ 24 มิถุนายน 2569 พบรายงานแคมเปญการโจมตีทางไซเบอร์ที่มุ่งเป้าไปยังผู้ใช้งานแอปพลิเคชัน WhatsApp ในหลายประเทศทั่วโลก รวมถึงประเทศในภูมิภาคเอเชีย โดยผู้ไม่ประสงค์ดีได้ส่งข้อความหลอกลวงพร้อมแนบไฟล์อันตรายประเภท VBScript ผ่านทางบัญชี WhatsApp ที่ถูกแฮก การโจมตีนี้อาศัยความน่าเชื่อถือของบุคคลในรายชื่อผู้ติดต่อเพื่อหลอกให้เหยื่อดาวน์โหลดไฟล์ที่ตั้งชื่อเลียนแบบเอกสารทางธุรกิจหรือใบแจ้งหนี้ ซึ่งหากเหยื่อหลงเชื่อและเปิดไฟล์ดังกล่าวบนระบบปฏิบัติการ Windows จะนำไปสู่กระบวนการลอบติดตั้งโปรแกรมอันตราย และส่งผลให้ระบบคอมพิวเตอร์ถูกควบคุมจากระยะไกลโดยผู้ไม่ประสงค์ดี จากการวิเคราะห์รูปแบบการโจมตีพบว่า ผู้ไม่ประสงค์ดีจะส่งไฟล์นามสกุล .vbs หรือ .vbe ที่ตั้งชื่อสอดคล้องกับภาษาท้องถิ่นและบริบททางการเงิน เช่น "Reconciliation.vbs", "Acknowledgment of Debt.vbs" หรือ "Customer Statement(A).vbe" เมื่อผู้ใช้งานสั่งรันไฟล์ สคริปต์จะทำงานผ่าน Windows Script Host และดาวน์โหลดสคริปต์เพิ่มเติมเพื่อทำการแก้ไขค่า Registry (ตั้งค่า ConsentPromptBehaviorAdmin เป็น 0) สำหรับข้ามการตรวจสอบความปลอดภัย UAC ของ Windows จากนั้นจะทำการดาวน์โหลดไฟล์ ZIP ซึ่งภายในบรรจุโปรแกรม ManageEngine Endpoint Central - [Google เพิ่มมาตรการยืนยันตัวตนนักพัฒนา Android ลดความเสี่ยงติดตั้งแอปอันตราย](https://www.thaicert.or.th/2026/06/23/google-เพิ่มมาตรการยืนยันตัว/) - 339/69 (IT) ประจำวันอังคารที่ 23 มิถุนายน 2569 Google กำหนดวันที่ 30 กันยายน 2569 เป็นวันเริ่มบังคับใช้มาตรการ Android developer verification ใน 4 ประเทศแรก ได้แก่ บราซิล อินโดนีเซีย สิงคโปร์ และไทย โดยอุปกรณ์ Android ที่ผ่านการรับรองและมีบริการของ Google จะตรวจสอบว่าแอปที่จะติดตั้งมาจากนักพัฒนาที่ผ่านการยืนยันตัวตนและลงทะเบียนแอปไว้แล้วหรือไม่ มาตรการดังกล่าวครอบคลุมการติดตั้งแอปจาก Google Play และร้านค้าแอปของผู้ผลิต เช่น Samsung, Xiaomi, OPPO, vivo, Honor และ Transsion รายงานระบุว่า Google จะติดตั้งบริการระบบชื่อ Android Developer Verifier บนอุปกรณ์ Android 8 ขึ้นไป เพื่อตรวจสอบข้อมูลนักพัฒนาก่อนติดตั้งแอป หากแอปไม่ได้ลงทะเบียนโดยนักพัฒนาที่ผ่านการยืนยันตัวตน ผู้ใช้ในประเทศที่เริ่มบังคับใช้จะไม่สามารถติดตั้งแอปผ่านช่องทางปกติได้ อย่างไรก็ตาม Google - [Salesforce Disables Klue Integration After OAuth Token Theft Affects Some Customer Data](https://www.thaicert.or.th/en/2026/06/23/salesforce-disables-klue-integration-after-oauth-token-theft-affects-some-customer-data/) - 338/69 Tuesday, June 23, 2026 A supply chain attack has been reported targeting organizations using Salesforce, in which attackers compromised the integration of a third-party application called Klue Battlecards to access and steal customer data. Salesforce disabled the application’s integration infrastructure on June 17, 2026, to stop unauthorized access. The company clarified that the incident - [Salesforce ปิดการเชื่อมต่อ Klue หลังพบการขโมย OAuth Token กระทบข้อมูลลูกค้าบางส่วน](https://www.thaicert.or.th/2026/06/23/salesforce-ปิดการเชื่อมต่อ-klue-หลังพ/) - 338/69 (IT) ประจำวันอังคารที่ 23 มิถุนายน 2569 รายงานการโจมตีแบบ Supply Chain ที่มุ่งเป้าไปยังองค์กรที่ใช้งาน Salesforce โดยผู้โจมตีได้บุกรุกการเชื่อมต่อของแอปพลิเคชันบุคคลที่สามชื่อ Klue Battlecards เพื่อเข้าถึงและขโมยข้อมูลลูกค้า ทั้งนี้ Salesforce ได้ปิดโครงสร้างพื้นฐานการเชื่อมต่อของแอปดังกล่าวเมื่อวันที่ 17 มิถุนายน 2569 เพื่อหยุดการเข้าถึงโดยไม่ได้รับอนุญาต และชี้แจงว่าเหตุการณ์นี้จำกัดอยู่ที่การเชื่อมต่อของแอป Klue และไม่ได้เกิดจากช่องโหว่ในแพลตฟอร์ม Salesforce โดยตรง จากการตรวจสอบของ Huntress พบว่าเหตุการณ์เริ่มต้นเมื่อวันที่ 11 มิถุนายน 2569 หลังผู้โจมตีเข้าถึงระบบ Backend ของ Klue โดยใช้ Credential สำหรับการทดสอบเดิมที่ไม่ได้ใช้งานแล้วแต่ยังคงเปิดใช้งานอยู่ จากนั้นได้ฝังโค้ดอันตรายเพื่อเก็บ OAuth Token ซึ่งเป็นโทเคนที่ใช้ให้แอปพลิเคชันแลกเปลี่ยนข้อมูลระหว่างกันโดยไม่ต้องเข้าสู่ระบบซ้ำ ส่งผลให้ผู้โจมตีสามารถหลบเลี่ยงมาตรการยืนยันตัวตนมาตรฐาน เช่น Multi-Factor Authentication ได้ ต่อมา ReliaQuest พบว่าผู้โจมตีใช้สคริปต์ Python อัตโนมัติผ่าน Salesforce - [พบมัลแวร์เครือข่ายบอตเน็ต AryStinger ยึดเราเตอร์ D-Link รุ่นเก่ากว่า 4,000 เครื่อง เพื่อใช้เป็นฐานปฏิบัติการโจมตีทางไซเบอร์](https://www.thaicert.or.th/2026/06/23/พบมัลแวร์เครือข่ายบอตเ/) - 337/69 (IT) ประจำวันอังคารที่ 23 มิถุนายน 2569 ทีมนักวิจัยด้านภัยคุกคามทางไซเบอร์ XLab ตรวจพบเครือข่ายบอตเน็ตใหม่ในชื่อ AryStinger ซึ่งได้เข้าควบคุมเราเตอร์ที่ตกรุ่นไปแล้วกว่า 4,000 เครื่องทั่วโลก โดยมัลแวร์ดังกล่าวจะเปลี่ยนอุปกรณ์ที่ถูกเข้าควบคุมให้กลายเป็นฐานปฏิบัติการที่ผู้โจมตีสามารถควบคุมจากระยะไกลได้ เหตุการณ์นี้นับเป็นภัยคุกคามสำคัญเนื่องจากผู้โจมตีสามารถใช้เครือข่ายอุปกรณ์เหล่านี้เป็นเครื่องมือในการทำกิจกรรมที่เป็นอัตราย เช่น ทำการสแกนเครือข่ายวงกว้าง การทำ Proxy การลักลอบดักจับข้อมูลจราจรคอมพิวเตอร์ การรันคำสั่งบนระบบ รวมถึงการดัดแปลงการตั้งค่า DNS เพื่อเปลี่ยนเส้นทางการเข้าชมเว็บไซต์ของผู้ใช้งานโดยที่เจ้าของอุปกรณ์ไม่ทราบสาเหตุ จากการวิเคราะห์พบว่า AryStinger อาศัยช่องโหว่ด้านความปลอดภัยเก่า ของอุปกรณ์ที่สิ้นสุดการสนับสนุนแล้ว (End-of-Life) ที่ยังไม่ได้รับการแก้ไข ได้แก่ CVE-2013-3307, CVE-2016-5681 และ CVE-2025-11837 ในการเข้าควบคุมเราเตอร์ D-Link รุ่น DIR-850L และ DIR-818LW เป็นหลัก นอกจากนี้มัลแวร์ยังถูกพัฒนาออกเป็นสองสายพันธุ์ คือสายพันธุ์ภาษา C สำหรับโจมตีเราเตอร์ และสายพันธุ์ภาษา Go ที่พุ่งเป้าไปยังอุปกรณ์จัดเก็บข้อมูลเครือข่าย (NAS) ซึ่งมีความสามารถขั้นสูงในการสแกน IP และประมวลผลคำสั่งระบบ ข้อมูลจากบันทึกการทำงานของระบบและหลักฐานเฝ้าระวังภัยคุกคามระบุว่า มัลแวร์เวอร์ชันล่าสุด - [AryStinger Botnet Malware Found Taking Over More Than 4,000 Older D-Link Routers for Cyberattack Operations](https://www.thaicert.or.th/en/2026/06/23/arystinger-botnet-malware-found-taking-over-more-than-4000-older-d-link-routers-for-cyberattack-operations/) - 337/69 Tuesday, June 23, 2026 Cyber threat researchers from XLab have detected a new botnet named AryStinger, which has taken control of more than 4,000 outdated routers worldwide. The malware turns compromised devices into remotely controlled operational nodes for attackers. This incident represents a significant threat because attackers can use these devices to carry out - [แจ้งเตือน! ช่องโหว่ในผลิตภัณฑ์ NGINX ของ F5 อาจนำไปสู่การโจมตีแบบ DoS และ Remote Code Execution (RCE) ขอให้ผู้ดูแลระบบเร่งดำเนินการอัปเดตและแก้ไขโดยด่วน](https://www.thaicert.or.th/2026/06/23/แจ้งเตือน-ช่องโหว่ในผลิ/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ช่องโหว่ด้านความมั่นคงปลอดภัยในผลิตภัณฑ์ NGINX ของ F5 ที่มีช่องโหว่ระดับร้ายแรง ที่ถูกใช้ในการโจมตีแบบ Denial of Service (DoS) หรือ Remote Code Execution (RCE) บนระบบที่ได้รับผลกระทบ นอกจากนี้ยังพบช่องโหว่ร้ายแรงเพิ่มเติมใน NGINX Gateway Fabric ทำให้ผู้โจมตีที่มีสิทธิ์เข้าถึงระบบสามารถแทรกคำสั่งกำหนดค่า NGINX ได้ 1. รายละเอียดช่องโหว่F5 ได้เผยแพร่ประกาศด้านความปลอดภัยและอัปเดตซอฟต์แวร์เพื่อแก้ไขช่องโหว่ด้านความมั่นคงปลอดภัยในผลิตภัณฑ์ NGINX ซึ่งอาจส่งผลกระทบต่อความพร้อมใช้งานและความมั่นคงปลอดภัยของระบบ โดยมีรายละเอียดดังนี้1.1 CVE-2026-42530 (CVSS v3.1: 8.1) [1] เป็นช่องโหว่ในโมดูล ngx_http_v3_module ของ NGINX ซึ่งเกิดจากข้อผิดพลาดประเภท Use-After-Free ทำให้่ผู้โจมตีที่ไม่ได้รับการยืนยันตัวตนสามารถส่งข้อมูลที่ถูกสร้างขึ้นเป็นพิเศษมายังบริการ HTTP/3 ที่เปิดใช้งานอยู่ เพื่อทำให้กระบวนการทำงานของ NGINX เกิดความผิดพลาด ส่งผลให้บริการหยุดทำงาน (DoS) หรืออาจนำไปสู่การรันโค้ดบนระบบเป้าหมายได้ภายใต้เงื่อนไขบางประการ1.2 CVE-2026-42055 (CVSS v3.1: 8.1) - [Gravity SMTP Plugin Vulnerability Exploited on WordPress, Risking Exposure of Sensitive Information](https://www.thaicert.or.th/en/2026/06/22/gravity-smtp-plugin-vulnerability-exploited-on-wordpress-risking-exposure-of-sensitive-information/) - 336/69 Monday, June 22, 2026 Security researchers have disclosed that attackers are actively exploiting CVE-2026-4020 in the Gravity SMTP plugin for WordPress, which is installed on more than 100,000 websites. The vulnerability is an Information Disclosure issue that allows unauthenticated attackers to access system configuration data, including API keys, secrets, and OAuth tokens configured for - [FortiBleed เปิดโปงแคมเปญ Credential Spraying ขนาดใหญ่ มุ่งโจมตี Fortinet VPN ทั่วโลก](https://www.thaicert.or.th/2026/06/22/fortibleed-เปิดโปงแคมเปญ-credential-spraying-ขนาดใ/) - 335/69 (IT) ประจำวันจันทร์ที่ 22 มิถุนายน 2569 มีรายงานว่า FortiBleed ได้เปิดโปงแคมเปญโจมตีขนาดใหญ่ที่พยายามเข้าสู่ระบบ Fortinet VPN ด้วยเทคนิค Credential Spraying เป็นจำนวนหลายพันล้านครั้ง ส่งผลให้องค์กรหลายแห่งทั่วโลกถูกบุกรุก โดยเหตุการณ์นี้ถูกตรวจพบโดย Volodymyr “Bob” Diachenko นักวิจัยจาก SecurityDiscovery.com หลังโครงสร้างพื้นฐานของผู้โจมตีถูกเปิดเผยบนอินเทอร์เน็ตในเดือนมิถุนายน 2569 รายงานระบุว่ากลุ่มผู้โจมตีไม่ได้มุ่งเป้าเฉพาะองค์กรใดองค์กรหนึ่ง แต่ดำเนินการในลักษณะอุตสาหกรรม โดยสแกน FortiGate SSL VPN endpoint มากกว่า 320,000 รายการ และ Sophos user portal มากกว่า 247,000 รายการ จากนั้นใช้ชุดข้อมูลบัญชีและรหัสผ่านพื้นฐานหลายพันชุดในการพยายามเข้าสู่ระบบจำนวนมหาศาล จากข้อมูลที่พบ ผู้โจมตีใช้เครื่องมือเฉพาะชื่อ forticheck เพื่อทำ Credential Spraying ต่อ FortiGate โดยสร้างความพยายามเข้าสู่ระบบรวมประมาณ 1.16 พันล้านรูปแบบ ขณะเดียวกันยังมีแคมเปญคู่ขนานที่มุ่งโจมตี MSSQL - [พบการโจมตีช่องโหว่ปลั๊กอิน Gravity SMTP บน WordPress เสี่ยงข้อมูลสำคัญรั่วไหล](https://www.thaicert.or.th/2026/06/22/พบการโจมตีช่องโหว่ปลั๊/) - 336/69 (IT) ประจำวันจันทร์ที่ 22 มิถุนายน 2569 นักวิจัยด้านความปลอดภัยเปิดเผย ผู้โจมตีกำลังใช้ประโยชน์จากช่องโหว่ CVE-2026-4020 ในปลั๊กอิน Gravity SMTP สำหรับ WordPress ซึ่งมีการติดตั้งใช้งานกว่า 100,000 เว็บไซต์ ช่องโหว่ดังกล่าวเป็นปัญหาการเปิดเผยข้อมูลสำคัญ (Information Disclosure) ที่เปิดทางให้ผู้โจมตีซึ่งไม่ต้องยืนยันตัวตนสามารถเข้าถึงข้อมูลการตั้งค่าของระบบ รวมถึง API Keys, Secrets และ OAuth Tokens ที่ถูกกำหนดไว้สำหรับการเชื่อมต่อบริการอีเมลต่าง ๆ ได้ รายงานระบุว่า ช่องโหว่เกิดจาก REST API endpoint ที่ไม่มีการตรวจสอบสิทธิ์อย่างเหมาะสม ส่งผลให้ผู้โจมตีสามารถส่งคำขอไปยัง endpoint ที่ได้รับผลกระทบเพื่อดึงข้อมูล System Report ของเว็บไซต์ เช่น เวอร์ชัน WordPress รายชื่อปลั๊กอินที่ติดตั้ง รายละเอียดการตั้งค่าระบบ ฐานข้อมูล รวมถึงข้อมูลสำหรับเชื่อมต่อบริการอีเมลเช่น Amazon SES, Google, Mailjet, Resend - [FortiBleed Exposes Large-Scale Credential Spraying Campaign Targeting Fortinet VPNs Worldwide](https://www.thaicert.or.th/en/2026/06/22/fortibleed-exposes-large-scale-credential-spraying-campaign-targeting-fortinet-vpns-worldwide/) - 335/69 Monday, June 22, 2026 Reports indicate that FortiBleed has exposed a large-scale attack campaign that attempted to log in to Fortinet VPNs through billions of Credential Spraying attempts, resulting in compromises of multiple organizations worldwide. The incident was discovered by Volodymyr “Bob” Diachenko, a researcher from SecurityDiscovery.com, after the attackers’ infrastructure was exposed on - [The Gentlemen Ransomware Group Uses GentleKiller Tool to Exploit Driver Vulnerabilities and Disable Security Systems](https://www.thaicert.or.th/en/2026/06/22/the-gentlemen-ransomware-group-uses-gentlekiller-tool-to-exploit-driver-vulnerabilities-and-disable-security-systems/) - 334/69 Monday, June 22, 2026 ESET has published an investigation into the infrastructure of the Ransomware-as-a-Service group known as The Gentlemen, which has been active since late 2025 and has claimed more than 504 victims. Its primary targets are in Southeast Asia, South America, and Western Europe. What makes this group notable is not only - [กลุ่มแรนซัมแวร์ The Gentlemen ใช้เครื่องมือ GentleKiller โจมตีผ่านช่องโหว่ของไดรเวอร์เพื่อปิดกั้นระบบรักษาความปลอดภัย](https://www.thaicert.or.th/2026/06/22/กลุ่มแรนซัมแวร์-the-gentlemen-ใช้เค/) - 334/69 (IT) ประจำวันจันทร์ที่ 22 มิถุนายน 2569 บริษัท ESET ได้เผยแพร่รายงานการตรวจสอบโครงสร้างพื้นฐานของกลุ่มผู้ให้บริการแรนซัมแวร์ (Ransomware-as-a-Service) ที่ใช้ชื่อว่า The Gentlemen ซึ่งมีความเคลื่อนไหวอย่างต่อเนื่องตั้งแต่ช่วงปลายปี 2568 และมีผู้ตกเป็นเหยื่อแล้วกว่า 504 ราย โดยมีเป้าหมายหลักในภูมิภาคเอเชียตะวันออกเฉียงใต้ อเมริกาใต้ และยุโรปตะวันตก ความน่าสนใจของกลุ่มนี้ไม่ได้อยู่ที่ตัวมัลแวร์เรียกค่าไถ่เพียงอย่างเดียว แต่เป็นการที่ผู้ดูแลระบบได้พัฒนาและจัดเตรียมชุดเครื่องมือที่เรียกว่า GentleKiller ให้กับเครือข่ายผู้ร่วมโจมตี (Affiliates) เพื่อใช้สำหรับปิดการทำงานของระบบรักษาความปลอดภัยปลายทาง (EDR) บนเครื่องของเหยื่อก่อนทำการฝังแรนซัมแวร์ จากการวิเคราะห์ข้อมูลเชิงลึกพบว่าเครื่องมือ GentleKiller ใช้เทคนิค Bring Your Own Vulnerable Driver (BYOVD) โดยการนำไดรเวอร์ที่มีช่องโหว่หรือไดรเวอร์อันตรายมาใช้เพื่อหลบเลี่ยงการตรวจจับ ปัจจุบันพบเครื่องมือนี้อย่างน้อย 8 รูปแบบ ที่ถูกปรับแต่งให้ปลอมแปลงเป็นซอฟต์แวร์ที่ถูกต้อง เช่น ซอฟต์แวร์ของ Kaspersky หรือระบบป้องกันการโกงของเกม โดยจากหลักฐานการทำงานแสดงให้เห็นถึงหน้าต่างคำสั่งที่ปลอมแปลงชื่อเป็นระบบของ Kaspersky ซึ่งทำการโหลดไดรเวอร์และเริ่มกระบวนการเฝ้าระวังโดยสแกนระบบทุก 2 วินาที เพื่อค้นหาและบังคับปิดการทำงาน (Process) ของระบบรักษาความปลอดภัย - [Cisco ออกแพตช์แก้ไขช่องโหว่ใน Cisco ISE และ ISE-PIC เสี่ยงถูกสั่งรันคำสั่งบนระบบและเปิดเผยข้อมูลสำคัญ](https://www.thaicert.or.th/2026/06/22/cisco-ออกแพตช์แก้ไขช่องโหว่-2/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ข่าวสารภัยคุกคามทางไซเบอร์ พบรายงาน Cisco ได้ออกแพตช์อัปเดตด้านความมั่นคงปลอดภัยเพื่อแก้ไขช่องโหว่ใน Cisco Identity Services Engine (ISE) และ Cisco ISE Passive Identity Connector (ISE-PIC) จำนวน 2 รายการ ซึ่งเป็นช่องโหว่ระดับ Critical ที่อาจทำให้ผู้โจมตีที่มีบัญชีผู้ดูแลระบบสามารถส่งคำขอ HTTP ที่สร้างขึ้นเป็นพิเศษเพื่อรันคำสั่งบนระบบปฏิบัติการของอุปกรณ์ที่ได้รับผลกระทบ และอาจยกระดับสิทธิ์เป็น root ได้ และอาจทำให้ผู้โจมตีที่ไม่ต้องยืนยันตัวตนสามารถเข้าถึงข้อมูลสำคัญ เช่น hashed credentials ที่อาจถูกนำไปใช้ในการโจมตีต่อเนื่องได้ ผู้ดูแลระบบที่ใช้งาน Cisco ISE หรือ Cisco ISE-PIC ควรตรวจสอบเวอร์ชันและดำเนินการอัปเดตแพตช์โดยเร็ว [1] 1. รายละเอียดช่องโหว่ [2]1.1 CVE-2026-20181 (CVSS v3.1: 9.1) [3] เป็นช่องโหว่ประเภท Remote Code Execution / - [Supply Chain Attack Through ShapedPlugin Update System Impacts WordPress Websites](https://www.thaicert.or.th/en/2026/06/19/supply-chain-attack-through-shapedplugin-update-system-impacts-wordpress-websites/) - 333/69 Friday, June 19, 2026 Security researchers have disclosed a supply chain attack affecting ShapedPlugin’s premium WordPress plugins. Attackers were able to inject malicious code into plugin packages distributed through the vendor’s official update infrastructure, meaning website administrators who installed or updated affected plugins through legitimate channels may have unknowingly received compromised files. According to - [Kodak Confirms Data Breach After ShinyHunters Claims Theft of More Than 2.2 Million Records](https://www.thaicert.or.th/en/2026/06/19/kodak-confirms-data-breach-after-shinyhunters-claims-theft-of-more-than-2-2-million-records/) - 332/69 Friday, June 19, 2026 Kodak has confirmed that it is working with external cybersecurity experts to investigate a data breach after attackers gained unauthorized access to a portion of the company's data. Kodak, formally known as Eastman Kodak Company, was founded in 1880 and is headquartered in Rochester, New York. The company operates in - [Beware of Crypto-Stealing Malware Leveraging Fake Review Networks to Build Trust and Deceive Users](https://www.thaicert.or.th/en/2026/06/19/beware-of-crypto-stealing-malware-leveraging-fake-review-networks-to-build-trust-and-deceive-users/) - 331/69 Friday, June 19, 2026 Cybersecurity researchers have uncovered a new cybercrime campaign targeting cryptocurrency holders and digital asset investors seeking quick profits. The attackers use sophisticated trust-building techniques to trick victims into downloading and installing malware on their devices. What makes this campaign particularly noteworthy is that the threat actors do not rely solely - [พบการโจมตี Supply Chain ผ่านระบบอัปเดต ShapedPlugin กระทบเว็บไซต์ WordPress](https://www.thaicert.or.th/2026/06/19/พบการโจมตี-supply-chain-ผ่านระบบอั/) - 333/69 (IT) ประจำวันศุกร์ที่ 19 มิถุนายน 2569 นักวิจัยด้านความปลอดภัยเปิดเผยการโจมตีแบบ Supply Chain ที่กระทบปลั๊กอิน WordPress แบบ Pro ของ ShapedPlugin โดยผู้โจมตีสามารถแทรกโค้ดอันตรายเข้าไปในแพ็กเกจปลั๊กอินที่เผยแพร่ผ่านระบบอัปเดตทางการของผู้พัฒนา ทำให้ผู้ดูแลเว็บไซต์ที่ติดตั้งหรืออัปเดตปลั๊กอินจากช่องทางที่ถูกต้องอาจได้รับไฟล์ที่ถูกดัดแปลงโดยไม่รู้ตัว รายงานระบุว่าปลั๊กอินที่ได้รับผลกระทบมี 3 รายการ ได้แก่ Product Slider Pro for WooCommerce เวอร์ชันก่อน 3.5.4, Real Testimonials Pro 3.2.5 และ Smart Post Show Pro เวอร์ชันก่อน 4.0.2 โดยโค้ดอันตรายจะทำงานเมื่อผู้ดูแลระบบเข้าใช้งานหน้าแอดมินของ WordPress จากนั้นจะติดต่อเซิร์ฟเวอร์ควบคุมของผู้โจมตี ดาวน์โหลด payload เพิ่มเติม และติดตั้งเป็นปลั๊กอินปลอมที่เลียนแบบส่วนประกอบของ WooCommerce เช่น woocommerce-subscription หรือ woocommerce-notification ปลั๊กอินปลอมดังกล่าวสามารถซ่อนตัวจากหน้ารายการปลั๊กอินของ WordPress และถูกออกแบบมาเพื่อขโมยข้อมูลสำคัญ - [Kodak ยืนยันเหตุข้อมูลรั่วไหล หลังกลุ่ม ShinyHunters อ้างขโมยข้อมูลกว่า 2.2 ล้านรายการ](https://www.thaicert.or.th/2026/06/19/kodak-ยืนยันเหตุข้อมูลรั่วไ/) - 332/69 (IT) ประจำวันศุกร์ที่ 19 มิถุนายน 2569 Kodak ยืนยันว่ากำลังร่วมมือกับผู้เชี่ยวชาญด้านไซเบอร์จากภายนอก เพื่อตรวจสอบเหตุการณ์การละเมิดข้อมูล หลังพบว่าผู้โจมตีสามารถเข้าถึงข้อมูลบางส่วนของบริษัทได้โดยไม่ได้รับอนุญาต โดย Kodak หรือ Eastman Kodak Company ก่อตั้งขึ้นเมื่อปี 2423 มีสำนักงานใหญ่ตั้งอยู่ที่เมือง Rochester รัฐนิวยอร์ก สหรัฐอเมริกา และดำเนินธุรกิจด้านการพิมพ์เชิงพาณิชย์ วัสดุขั้นสูง และผลิตภัณฑ์เคมี พร้อมถือครองสิทธิบัตรทั่วโลกประมาณ 79,000 รายการ ทั้งนี้ บริษัทระบุว่าผู้โจมตีเข้าถึงข้อมูลของบริษัท และได้ทำการจ้างผู้เชี่ยวชาญภายนอกเข้าช่วยตรวจสอบว่ามีข้อมูลใดถูกเข้าถึงหรือถูกนำออกไปบ้าง Kodak ระบุว่าเหตุการณ์ดังกล่าวเป็นการเข้าถึงข้อมูลของบริษัทโดยบุคคลภายนอกที่ไม่ได้รับอนุญาตเป็นระยะเวลาชั่วคราว และบริษัทได้ดำเนินการตอบสนองต่อเหตุการณ์อย่างรวดเร็ว พร้อมประสานงานกับหน่วยงานบังคับใช้กฎหมาย โดยระบุว่ายังมั่นใจว่าไม่มีภัยคุกคามต่อระบบหรือการดำเนินงานของบริษัท อย่างไรก็ตาม Kodak ยังไม่ได้เปิดเผยรายละเอียดว่า ผู้โจมตีเข้าถึงระบบได้อย่างไร หรือมีการบุกรุกเครือข่ายภายในของบริษัทหรือไม่ โดย Kodak ยังไม่ได้ระบุว่ากลุ่มใดอยู่เบื้องหลังเหตุการณ์นี้ แต่กลุ่มอาชญากรรมไซเบอร์ ShinyHunters ได้ออกมาอ้างความรับผิดชอบผ่านเว็บไซต์รั่วไหลข้อมูลบน Dark Web โดยอ้างว่าสามารถขโมยข้อมูลได้มากกว่า 2.2 ล้านรายการ ซึ่งประกอบด้วยข้อมูลส่วนบุคคลของลูกค้าและข้อมูลภายในของบริษัท พร้อมขู่ว่าจะเผยแพร่ข้อมูลหากไม่ได้รับการติดต่อภายในวันที่ - [ระวังภัยมัลแวร์ขโมย Crypto โดยอาศัยเครือข่ายรีวิวปลอม เพื่อสร้างความน่าเชื่อถือหลอกลวงผู้ใช้งาน](https://www.thaicert.or.th/2026/06/19/ระวังภัยมัลแวร์ขโมย-crypto-โด/) - 331/69 (IT) ประจำวันศุกร์ที่ 19 มิถุนายน 2569 นักวิจัยด้านความมั่นคงปลอดภัย ค้นพบแคมเปญการโจมตีทางไซเบอร์รูปแบบใหม่ ที่มุ่งเป้าไปยังกลุ่มผู้ถือครองสินทรัพย์ดิจิทัลและนักลงทุนคริปโทเคอร์เรนซีที่ต้องการทำกำไรอย่างรวดเร็ว โดยผู้ไม่หวังดีได้ใช้เทคนิคการสร้างความน่าเชื่อถือปลอมเพื่อหลอกลวงเหยื่อให้ดาวน์โหลดมัลแวร์ไปติดตั้งในเครื่อง การโจมตีนี้มีความน่าสนใจตรงที่กลุ่มผู้ไม่หวังดีไม่ได้อาศัยเพียงช่องโหว่ทางระบบ แต่ยังใช้กระบวนการสร้างกระแสแบบเดียวกับแบรนด์ที่ถูกต้องตามกฎหมาย เช่น การซื้อพื้นที่โฆษณาบนเว็บไซต์ข่าว การสร้างยอดดาวน์โหลดเทียม และการใช้เครือข่ายบัญชีปลอมเพื่อสร้างภาพลักษณ์ที่ดีให้กับมัลแวร์ขโมย Crypto นี้ มัลแวร์ที่ใช้ในแคมเปญนี้คือโปรแกรมประเภท Crypto Clipper ซึ่งพัฒนาด้วยภาษา Rust และสามารถโจมตีได้ทั้งระบบปฏิบัติการ Windows และ macOS รูปแบบการทำงานของมัลแวร์ชนิดนี้ จะเฝ้าสังเกตข้อมูลในคลิปบอร์ดของระบบอย่างต่อเนื่อง และเมื่อผู้ใช้งานคัดลอกที่อยู่กระเป๋าเงินคริปโทเคอร์เรนซีเพื่อเตรียมทำธุรกรรม มัลแวร์จะสลับเปลี่ยนที่อยู่ดังกล่าวให้กลายเป็นที่อยู่กระเป๋าเงินของผู้โจมตีทันที นอกจากนี้ ผู้โจมตียังได้สร้างเครือข่ายผู้สนับสนุนปลอม ๆ เพื่อหลอกลวงผู้ใช้งานอย่างเป็นระบบ เช่น การใช้บัญชีปลอมแสดงความคิดเห็นเชิงบวกบนแพลตฟอร์ม VirusTotal เพื่อบิดเบือนผลการตรวจสอบความปลอดภัย การสร้างช่อง YouTube ที่มีผู้ติดตามกว่า 90,000 คน โดยใช้ AI สร้างคลิปเพื่อให้ดูมีความสมจริงน่าเชื่อถือ หรือการปั่นยอดดาวน์โหลดบน SourceForge รวมถึงการเผยแพร่ข่าวประชาสัมพันธ์ผ่านบริการสื่อสารมวลชนเพื่อสร้างความน่าเชื่อถือขั้นสูงสุด พฤติกรรมดังกล่าวสะท้อนให้เห็นถึงกลวิธีที่เปลี่ยนแปลงไปของผู้โจมตี ซึ่งหันมาใช้การบิดเบือนข้อมูลเชิงบวกบนแพลตฟอร์มสาธารณะ เพื่อสร้างความไว้วางใจและอาจนำไปสู่การกระจายมัลแวร์เรียกค่าไถ่หรือมัลแวร์ขโมยข้อมูลในอนาคต ผู้ใช้งานระบบและนักลงทุนในสินทรัพย์ดิจิทัล - [เตือนภัย! แคมเปญ FortiBleed มุ่งโจมตี Fortinet Firewall และ VPN ด้วยข้อมูลบัญชีที่รั่วไหล](https://www.thaicert.or.th/2026/06/18/เตือนภัย-แคมเปญ-fortibleed-มุ่งโจ/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามรายงานภัยคุกคามทางไซเบอร์เกี่ยวกับแคมเปญที่ถูกเรียกว่า FortiBleed โดยอาศัยข้อมูลบัญชีผู้ใช้งานที่เกี่ยวข้องกับอุปกรณ์ Fortinet FortiGate อาจถูกนำไปใช้เข้าถึงระบบเครือข่ายขององค์กร แม้จะดำเนินการอัปเดตแพตช์ช่องโหว่ที่เกี่ยวข้องไปแล้ว 1. รายละเอียดภัยคุกคาม[1][2] นักวิจัยเปิดเผยข้อมูลการวิเคราะห์แคมเปญ FortiBleed พบข้อมูลรับรองที่เกี่ยวข้องกับอุปกรณ์ Fortinet FortiGate กว่า 73,932 รายการ ครอบคลุม 194 ประเทศ โดยข้อมูลดังกล่าวถูกขโมยจากเครื่องคอมพิวเตอร์ของผู้ดูแลระบบหรือผู้ใช้งานที่ติดมัลแวร์ประเภท Infostealer เช่น RedLine, Vidar, Raccoon Stealer และ Lumma Stealer ข้อมูลที่รั่วไหลอาจประกอบด้วย URL สำหรับบริหารจัดการอุปกรณ์ Fortinet ชื่อผู้ใช้งาน รหัสผ่าน Session Cookies และข้อมูลการเชื่อมต่อ VPN 2. ผลกระทบที่อาจเกิดขึ้น 2.1 ผู้โจมตีอาจนำข้อมูลรับรองที่ถูกขโมยไปใช้เข้าถึงระบบ Fortinet หรือ VPN ขององค์กร 2.2 อาจนำไปสู่การเข้าถึงเครือข่ายภายในโดยไม่ได้รับอนุญาต 2.3 ข้อมูลบัญชีที่ยังคงใช้งานอยู่มีความเสี่ยงถูกนำไปใช้ในการโจมตีเพิ่มเติม เช่น - [เตือนภัย! พบการโจมตีช่องโหว่ใน FortiSandbox](https://www.thaicert.or.th/2026/06/18/เตือนภัย-พบการโจมตีช่อ-2/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) แจ้งเตือนเฝ้าระวังสถานการณ์ภัยคุกคามทางไซเบอร์ มีรายงานการตรวจพบความพยายามโจมตีช่องโหว่รุนแรงหลายรายการบนผลิตภัณฑ์ Fortinet FortiSandbox ซึ่งแม้ผู้พัฒนาจะได้ออกแพตช์แก้ไขแล้ว แต่ยังคงพบการสแกนและพยายามใช้ประโยชน์จากช่องโหว่ดังกล่าวอย่างต่อเนื่อง นอกจากนี้ยังมีรายงานแคมเปญโจมตีในวงกว้างที่มุ่งเป้าไปยังอุปกรณ์ Fortinet ทั่วโลก โดยใช้เทคนิคการโจมตีผ่านบัญชีผู้ใช้งานและรหัสผ่านที่รั่วไหลจากแหล่งข้อมูลอื่น เพื่อเข้าถึงอุปกรณ์เครือข่ายขององค์กรโดยไม่ได้รับอนุญาต [1] 1. รายละเอียดช่องโหว่ FortiSandbox ที่ควรเฝ้าระวัง 1.1 CVE-2026-39813 (CVSS v3.1: 9.8 ) เป็นช่องโหว่ประเภท Path Traversal ใน JRPC API ของ FortiSandbox ซึ่งอาจเปิดโอกาสให้ผู้โจมตีที่ไม่ได้ผ่านการยืนยันตัวตน สามารถเข้าถึงทรัพยากรที่ไม่ควรเข้าถึง และอาจนำไปสู่การข้ามกระบวนการยืนยันตัวตนหรือดำเนินการที่ไม่ได้รับอนุญาตบนระบบได้ [2] 1.2 CVE-2026-39808 (CVSS v3.1: 9.8 ) เป็นช่องโหว่ประเภท OS Command Injection ที่เกิดจากการตรวจสอบข้อมูลนำเข้า (Input Validation) ไม่เหมาะสม โดยผู้โจมตีที่ไม่ได้ผ่านการยืนยันตัวตนสามารถส่ง HTTP Request ที่ถูกปรับแต่งเป็นพิเศษ เพื่อสั่งรันคำสั่งบนระบบปฏิบัติการของอุปกรณ์ที่ได้รับผลกระทบได้ - [Steam Workshop Used to Distribute Malware Through Wallpaper Engine, Risking Steam Account Compromise and Backdoor Installation](https://www.thaicert.or.th/en/2026/06/18/steam-workshop-used-to-distribute-malware-through-wallpaper-engine-risking-steam-account-compromise-and-backdoor-installation/) - 330/69 Thursday, June 18, 2026 Security researchers have uncovered a malware campaign leveraging Steam Workshop as a distribution channel for malicious files through wallpapers created for Wallpaper Engine. The attackers abuse the platform’s application wallpapers feature, a wallpaper type that allows Windows applications to run as wallpapers. As a result, seemingly harmless wallpaper files can - [FulcrumSec Claims Theft of 1.3 TB of Data from Novo Nordisk Following Unauthorized System Access Incident](https://www.thaicert.or.th/en/2026/06/18/fulcrumsec-claims-theft-of-1-3-tb-of-data-from-novo-nordisk-following-unauthorized-system-access-incident/) - 329/69 Thursday, June 18, 2026 Reports indicate that the hack-and-leak cybercriminal group FulcrumSec has claimed responsibility for breaching and stealing approximately 1.3 terabytes of data from Novo Nordisk, the Danish pharmaceutical giant behind major diabetes and weight-management medications such as Ozempic, Wegovy, Rybelsus, Victoza, and Saxenda, as well as several insulin products. The group's claim - [New Android Malware “Rokarolla” Targets Financial Applications and Cryptocurrency Wallets](https://www.thaicert.or.th/en/2026/06/18/new-android-malware-rokarolla-targets-financial-applications-and-cryptocurrency-wallets/) - 328/69 Thursday, June 18, 2026 Researchers have identified a new Android malware strain named Rokarolla, which has been specifically developed to target more than 217 financial and cryptocurrency applications. The malware is distributed through fraudulent websites masquerading as legitimate download sources for popular applications such as Google Chrome and TikTok. Once installed, Rokarolla can obtain - [Steam Workshop ถูกใช้แพร่มัลแวร์ผ่าน Wallpaper Engine เสี่ยงยึดบัญชี Steam และฝัง Backdoor](https://www.thaicert.or.th/2026/06/18/steam-workshop-ถูกใช้แพร่มัลแวร์ผ่า/) - 330/69 (IT) ประจำวันพฤหัสบดีที่ 18 มิถุนายน 2569 นักวิจัยด้านความปลอดภัยเปิดเผยแคมเปญมัลแวร์ที่ใช้ Steam Workshop เป็นช่องทางเผยแพร่ไฟล์อันตรายผ่านวอลเปเปอร์ของแอป Wallpaper Engine โดยผู้โจมตีอาศัยฟีเจอร์ application wallpapers ซึ่งเป็นวอลเปเปอร์ประเภทแอปพลิเคชัน Windows ที่สามารถทำงานเป็นโปรแกรมบนระบบได้ ทำให้ไฟล์วอลเปเปอร์ที่ดูเหมือนปลอดภัย อาจถูกใช้รันโค้ดอันตรายบนเครื่องของผู้ใช้ได้ รายงานระบุว่า มัลแวร์ถูกฝังอยู่ในแพ็กเกจวอลเปเปอร์โดยตรง หรืออยู่ภายในไฟล์บีบอัดที่มีการตั้งรหัสผ่านซึ่งหลอกให้ผู้ใช้เปิดใช้งาน เมื่อผู้ใช้ติดตั้งวอลเปเปอร์ดังกล่าว payload จะทำงานทันทีและอาจนำไปสู่การขโมยบัญชี Steam การติดตั้ง backdoor การใช้ทรัพยากรเครื่องเพื่อขุดคริปโท หรือการติดมัลแวร์ชนิดอื่นเพิ่มเติม โดยพบตัวอย่างมัลแวร์หลายตระกูล เช่น DarkKomet, Lumma, Vidar, มัลแวร์ขุดคริปโท, botnet loader, RanEngine และ ransomware แม้ Steam จะนำวอลเปเปอร์อันตรายที่ถูกระบุออกจากแพลตฟอร์มแล้ว แต่ผู้โจมตียังอาจอัปโหลดไฟล์ใหม่ได้ ผู้ใช้งานควรดาวน์โหลดวอลเปเปอร์หรือเนื้อหาจากผู้สร้างที่เชื่อถือได้ หลีกเลี่ยงวอลเปเปอร์ประเภท application wallpapers ที่ไม่ทราบแหล่งที่มา และสแกนไฟล์ที่ดาวน์โหลดจาก Steam Workshop - [FulcrumSec อ้างขโมยข้อมูล 1.3 TB จาก Novo Nordisk หลังบริษัทพบเหตุเข้าถึงระบบโดยไม่ได้รับอนุญาต](https://www.thaicert.or.th/2026/06/18/fulcrumsec-อ้างขโมยข้อมูล-1-3-tb-จาก-novo-nordisk-ห/) - 329/69 (IT) ประจำวันพฤหัสบดีที่ 18 มิถุนายน 2569 รายงานว่ากลุ่มอาชญากรรมไซเบอร์แบบ Hack-and-Leak ชื่อ FulcrumSec อ้างว่าได้เจาะระบบและขโมยข้อมูลขนาดประมาณ 1.3 TB จาก Novo Nordisk บริษัทเภสัชกรรมรายใหญ่จากเดนมาร์ก ซึ่งเป็นผู้พัฒนายาสำคัญสำหรับการรักษาโรคเบาหวานและการควบคุมน้ำหนัก เช่น Ozempic, Wegovy, Rybelsus, Victoza และ Saxenda รวมถึงผลิตภัณฑ์อินซูลินหลายรายการ โดยการกล่าวอ้างของกลุ่มดังกล่าวเกิดขึ้นหลังจาก Novo Nordisk เปิดเผยเหตุการณ์ด้านความมั่นคงปลอดภัยไซเบอร์ที่เกี่ยวข้องกับการเข้าถึงระบบ IT ภายในบางส่วนโดยไม่ได้รับอนุญาต ซึ่งรวมถึงระบบที่จัดเก็บข้อมูลส่วนบุคคล Novo Nordisk ระบุว่าเหตุการณ์ดังกล่าวส่งผลกระทบต่อข้อมูลจำนวนจำกัดที่เกี่ยวข้องกับผู้ป่วยซึ่งเข้าร่วมการทดลองบางโครงการ โดยข้อมูลที่อาจถูกเปิดเผยประกอบด้วยรหัสผู้ป่วยที่ถูกสุ่มกำหนดขึ้น ข้อมูลเกี่ยวกับการเข้าร่วมการทดลอง เพศ ปีเกิด Biomarker ข้อมูลสุขภาพหรือข้อมูลด้านภูมิคุ้มกัน และปัจจัยด้านพฤติกรรมหรือวิถีชีวิต อย่างไรก็ตาม บริษัทชี้แจงว่าข้อมูลดังกล่าวไม่ได้เชื่อมโยงกับชื่อผู้ป่วยหรือข้อมูลระบุตัวตนโดยตรง และข้อมูลที่ใช้ระบุตัวตนไม่ได้ถูกเปิดเผย จึงประเมินว่าเหตุการณ์นี้ไม่น่าจะทำให้บุคคลภายนอกสามารถระบุตัวตนของผู้เข้าร่วมการทดลองได้ ทั้งนี้ บริษัทยังไม่ได้เปิดเผยรายละเอียดทางเทคนิคของเหตุการณ์ หรือยืนยันขอบเขตข้อมูลตามที่ FulcrumSec กล่าวอ้าง แหล่งข่าว https://www.securityweek.com/ozempic-maker-novo-nordisk-says-hackers-breached-it-systems/ - [มัลแวร์ Android ตัวใหม่ Rokarolla มุ่งเป้าขโมยข้อมูลแอปพลิเคชันทางการเงิน](https://www.thaicert.or.th/2026/06/18/มัลแวร์-android-ตัวใหม่-rokarolla-มุ่งเป/) - 328/69 (IT) ประจำวันพฤหัสบดีที่ 18 มิถุนายน 2569 มีรายงานการค้นพบมัลแวร์บนระบบปฏิบัติการ Android ชนิดใหม่ที่ชื่อว่า Rokarolla ซึ่งถูกพัฒนาขึ้นมาเพื่อพุ่งเป้าโจมตีแอปพลิเคชันทางการเงินและคริปโทเคอร์เรนซีกว่า 217 รายการ มัลแวร์ดังกล่าวแพร่กระจายผ่านเว็บไซต์ปลอมที่แอบอ้างเป็นแหล่งดาวน์โหลดแอป Google Chrome หรือ TikTok เมื่อกระบวนการติดตั้งเสร็จสมบูรณ์ มัลแวร์จะสามารถเข้าควบคุมอุปกรณ์ของผู้ตกเป็นเหยื่อได้ในระดับผู้ดูแลระบบ ส่งผลให้ข้อมูลส่วนบุคคล ข้อมูลการติดต่อ และข้อมูลทางการเงินที่สำคัญมีความเสี่ยงสูงที่จะถูกดักจับและนำไปใช้ในการฉ้อโกงทางไซเบอร์ รูปแบบการโจมตีของ Rokarolla มีความซับซ้อนและใช้เทคนิคการหลอกลวงผู้ใช้งาน เมื่อเริ่มต้นใช้งาน แอปพลิเคชันปลอมจะแสดงหน้าจอเพื่อร้องขอสิทธิ์การเข้าถึงแบบพิเศษ หรือ Accessibility Service โดยอ้างเหตุผลด้านการยืนยันตัวตน ซึ่งพบว่า มัลแวร์ใช้เทคนิคการสร้างหน้าจอแสดงสถานะการติดตั้งปลอมเพื่อปกปิดพฤติกรรมอันตรายที่กำลังทำงานอยู่เบื้องหลัง รวมถึงมีการจำลองหน้าจอใส่รหัสปลดล็อกเพื่อดักเก็บรหัส PIN ของผู้ใช้งานด้วย หลังจากนั้นมัลแวร์จะตรวจสอบแอปพลิเคชันในเครื่องและส่งข้อมูลไปยังเซิร์ฟเวอร์ควบคุม หากตรงกับเป้าหมาย ระบบจะส่งรหัสหน้าต่างล็อกอินปลอม (Phishing Overlay) กลับมาแสดงทับหน้าแอปพลิเคชันธนาคารจริงทันทีที่ผู้ใช้เปิดใช้งาน นอกจากนี้ มัลแวร์ยังรองรับชุดคำสั่งควบคุมถึง 137 คำสั่ง ซึ่งครอบคลุมตั้งแต่การดักจับการพิมพ์หน้าจอ การคัดลอกข้อมูลคลิปบอร์ด การปิดกั้นข้อความแจ้งเตือนจากธนาคาร ไปจนถึงการปิดการทำงานของระบบรักษาความปลอดภัย Google Play Protect เพื่อหลบเลี่ยงการตรวจจับ - [แจ้งเตือน! ช่องโหว่ร้ายแรงใน Joomla Content Editor (JCE) เสี่ยงถูกสั่งรันโค้ด PHP โดยไม่ได้รับอนุญาต](https://www.thaicert.or.th/2026/06/18/แจ้งเตือน-ช่องโหว่ร้าย-2/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ขอแจ้งเตือนผู้ดูแลระบบเว็บไซต์ที่ใช้แพลตฟอร์ม Joomla และ Widget Factory Joomla Content Editor (JCE) ถึงช่องโหว่ความปลอดภัยระดับวิกฤต ซึ่งปัจจุบันพบการใช้ประโยชน์จากช่องโหว่ดังกล่าวในการโจมตีจริงแล้ว โดยผู้ไม่หวังดีอาจใช้ช่องโหว่นี้เพื่อสั่งรันโค้ด PHP โดยไม่ได้รับอนุญาตผ่านการอัปโหลดไฟล์และสร้างโปรไฟล์ Editor ใหม่โดยไม่ต้องผ่านการยืนยันตัวตน 1. รายละเอียดภัยคุกคาม [1] ช่องโหว่นี้เกิดขึ้นในปลั๊กอินหรือส่วนขยาย Joomla Content Editor (JCE) ซึ่งเป็นเครื่องมือสำหรับสร้างและแก้ไขเนื้อหาบนเว็บไซต์ Joomla โดยมีสาเหตุมาจากการควบคุมสิทธิ์การเข้าถึงที่ไม่เหมาะสม ส่งผลให้ผู้โจมตีที่ไม่ได้รับการยืนยันตัวตนสามารถสร้างโปรไฟล์ Editor ใหม่และอัปโหลดไฟล์ PHP ที่เป็นอันตรายเข้าสู่ระบบได้ นำไปสู่การสั่งรันโค้ดบนเซิร์ฟเวอร์ และอาจถูกใช้เพื่อติดตั้ง Web Shell ขโมยข้อมูล หรือเข้าควบคุมเว็บไซต์ได้ โดยรายละเอียดช่องโหว่มีดังนี้ - CVE-2026-48907 (CVSS v3.1 9.8 ) [2] จัดอยู่ในประเภท Improper Access Control (CWE-284) ซึ่งส่งผลให้ระบบไม่สามารถตรวจสอบสิทธิ์การเข้าถึงทรัพยากรได้อย่างถูกต้อง ผู้โจมตีสามารถสร้างโปรไฟล์ - [ด่วน Cisco ออกแพตช์แก้ไขช่องโหว่ใน SD-WAN vManage ที่ถูกใช้โจมตีแบบ Zero-day](https://www.thaicert.or.th/2026/06/18/ด่วน-cisco-ออกแพตช์แก้ไขช่อง-4/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ข่าวสารภัยคุกคามทางไซเบอร์ พบรายงานว่า Cisco ได้ออกแพตช์อัปเดตความปลอดภัยเพื่อแก้ไขช่องโหว่ใน Cisco Catalyst SD-WAN Manager หรือชื่อเดิม Cisco SD-WAN vManage ซึ่งถูกติดตามในรหัส CVE-2026-20262 โดยช่องโหว่นี้ถูกใช้ในการโจมตีจริงแบบ Zero-day และอาจทำให้ผู้โจมตีที่มีบัญชีผู้ใช้งานในระบบสามารถสร้างไฟล์หรือเขียนทับไฟล์ใด ๆ บนระบบที่ได้รับผลกระทบได้ หากการโจมตีสำเร็จ ไฟล์ดังกล่าวอาจถูกนำไปใช้เพื่อยกระดับสิทธิ์เป็น root ได้ ผู้ดูแลระบบที่ใช้งาน Cisco Catalyst SD-WAN Manager ควรตรวจสอบเวอร์ชันและดำเนินการอัปเดตแพตช์โดยเร็ว [1] 1. รายละเอียดช่องโหว่ [2] - CVE-2026-20262 (CVSS v3.1: 6.5) เป็นช่องโหว่ประเภท Arbitrary File Write / Path Traversal ใน Web UI ของ Cisco Catalyst SD-WAN Manager - [พบช่องโหว่ Microsoft 365 Copilot เสี่ยงถูกขโมยข้อมูลผ่านการคลิกลิงก์](https://www.thaicert.or.th/2026/06/17/พบช่องโหว่-microsoft-365-copilot-เสี่ยงถูก/) - 327/69 (IT) ประจำวันพุธที่ 17 มิถุนายน 2569 นักวิจัยด้านความปลอดภัยเปิดเผยช่องโหว่ใน Microsoft 365 Copilot Enterprise Search ที่เรียกว่า SearchLeak ซึ่งอาจเปิดทางให้ผู้โจมตีขโมยข้อมูลจากอีเมล ไฟล์ใน SharePoint และ OneDrive รวมถึงรหัส MFA หรือรหัสยืนยันตัวตนแบบใช้ครั้งเดียวได้ เพียงหลอกให้เหยื่อคลิกลิงก์ที่ถูกสร้างขึ้นเป็นพิเศษ โดยลิงก์ดังกล่าวอยู่บนโดเมนของ Microsoft ทำให้เครื่องมือป้องกันฟิชชิงหรือระบบกรอง URL อาจตรวจจับได้ยาก รายงานระบุว่า การโจมตีอาศัยการเชื่อมโยงช่องโหว่หลายส่วนเข้าด้วยกัน ได้แก่ การฝังคำสั่งผ่านพารามิเตอร์ค้นหาของ Copilot ช่องโหว่ Race Condition ระหว่างการแสดงผล HTML และการใช้ Bing Image Search เป็นตัวกลางในการส่งข้อมูลออกไปยังเซิร์ฟเวอร์ของผู้โจมตี เมื่อเหยื่อคลิกลิงก์ Copilot อาจตีความข้อความใน URL เป็นคำสั่ง ค้นหาข้อมูลที่ผู้ใช้มีสิทธิ์เข้าถึงและฝังข้อมูลดังกล่าวไว้ในคำขอที่ถูกส่งออกไปโดยอัตโนมัติ ช่องโหว่นี้ได้รับหมายเลข CVE-2026-42824 โดย Microsoft ระบุว่าเป็นช่องโหว่ประเภท command - [Splunk ออกแพตช์ความปลอดภัยเพื่อแก้ไขช่องโหว่ในผลิตภัณฑ์](https://www.thaicert.or.th/2026/06/17/splunk-ออกแพตช์ความปลอดภัยเพ/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์พบการประกาศของ Splunk ออกแพตช์เพื่อแก้ไขช่องโหว่ระดับวิกฤต (Critical) และระดับสูง (High) ซึ่งอาจเปิดโอกาสให้ผู้ไม่หวังดีเข้าควบคุมระบบ สร้างไฟล์อันตราย หรือเข้าถึงข้อมูลโครงสร้างพื้นฐานที่สำคัญได้ [1] 1. รายละเอียดช่องโหว่ 1.1 Splunk Enterprise ช่องโหว่ CVE-2026-20253 (CVSS v3.1: 9.8 )[2] ความรุนแรงระดับ Critical เป็นช่องโหว่ประเภท Unauthenticated Arbitrary File Creation and Truncation ใน PostgreSQL sidecar service endpoint ของ Splunk Enterprise โดยเกิดจากการขาดกลไกยืนยันตัวตนที่เหมาะสม ทำให้ผู้โจมตีสามารถเข้าถึงบริการผ่านเครือข่าย อาจสร้างไฟล์ใหม่หรือตัดทอนเนื้อหาของไฟล์บนระบบได้โดยไม่ต้องยืนยันตัวตน 1.2 ช่องโหว่ระดับสูงอื่น ๆ (High-Severity Flaws) กลุ่มช่องโหว่ที่ส่งผลให้เกิดความเสี่ยงในลักษณะ Remote Code Execution (RCE), Server-Side Request - [Microsoft 365 Copilot Vulnerability Could Allow Data Theft Through a Link Click](https://www.thaicert.or.th/en/2026/06/17/microsoft-365-copilot-vulnerability-could-allow-data-theft-through-a-link-click/) - 327/69 Wednesday, June 17, 2026 Security researchers have disclosed a vulnerability in Microsoft 365 Copilot Enterprise Search, known as SearchLeak, which could allow attackers to steal data from emails, files in SharePoint and OneDrive, as well as MFA codes or one-time verification codes. The attack could be carried out by tricking a victim into clicking - [Mackay Sugar, Major Australian Sugar Producer, Reports Cyberattack Affecting Operations](https://www.thaicert.or.th/en/2026/06/17/mackay-sugar-major-australian-sugar-producer-reports-cyberattack-affecting-operations/) - 326/69 Wednesday, June 17, 2026 Mackay Sugar, one of Australia’s major sugar producers, disclosed that the company experienced a cyberattack on June 10, 2026, which affected some of its operations. Mackay Sugar operates three main sugar mills: Farleigh, Marian, and Racecourse, with an annual raw sugar production capacity of approximately 700,000 tonnes for both domestic - [U.S. Authorities Shut Down Deepfake Non-Consensual Intimate Image Websites Under the TAKE IT DOWN Act](https://www.thaicert.or.th/en/2026/06/17/u-s-authorities-shut-down-deepfake-non-consensual-intimate-image-websites-under-the-take-it-down-act/) - 325/69 Wednesday, June 17, 2026 The U.S. Department of Justice (DOJ) announced the seizure of the domains CFAKE[.]com and SOCFAKE[.]com, which were used to distribute pornographic images and videos created using artificial intelligence or deepfake technology without the consent of the individuals depicted. This marks the first public domain seizure enforcement action under the TAKE - [Mackay Sugar ผู้ผลิตน้ำตาลรายใหญ่ของออสเตรเลีย รายงานเหตุการณ์โจมตีทางไซเบอร์ กระทบการดำเนินงาน](https://www.thaicert.or.th/2026/06/17/mackay-sugar-ผู้ผลิตน้ำตาลรายใหญ่/) - 326/69 (IT) ประจำวันพุธที่ 17 มิถุนายน 2569 Mackay Sugar หนึ่งในผู้ผลิตน้ำตาลรายใหญ่ของประเทศออสเตรเลีย เปิดเผยว่า บริษัทประสบเหตุการณ์โจมตีทางไซเบอร์เมื่อวันที่ 10 มิถุนายน 2569 ส่งผลกระทบต่อการดำเนินงานบางส่วนขององค์กร โดย Mackay Sugar มีโรงงานน้ำตาลหลัก 3 แห่ง ได้แก่ Farleigh, Marian และ Racecourse พร้อมกำลังการผลิตน้ำตาลดิบประมาณ 700,000 ตันต่อปี ทั้งสำหรับตลาดในประเทศและการส่งออก ทั้งนี้ เหตุการณ์เกิดเป็นช่วงเวลาสำคัญที่โรงงานต้องเดินเครื่องต่อเนื่อง ทำให้การหยุดชะงักอาจกระทบต่อการเก็บเกี่ยว การขนส่ง และการรับอ้อยเข้าสู่โรงงาน บริษัทระบุว่าได้ให้ความสำคัญกับความปลอดภัยของพนักงาน การปกป้องระบบปฏิบัติการ และการรักษาความต่อเนื่องทางธุรกิจเป็นอันดับแรก พร้อมว่าจ้างผู้เชี่ยวชาญด้านความมั่นคงปลอดภัยไซเบอร์เข้าตรวจสอบเหตุการณ์ แจ้งหน่วยงานที่เกี่ยวข้อง และจัดทำกระบวนการทำงานแบบ Manual เพื่อให้ฟังก์ชันสำคัญสามารถดำเนินต่อได้ อย่างไรก็ตาม บริษัทยังไม่ได้เปิดเผยว่าระบบใดได้รับผลกระทบ มีระบบปฏิบัติการอุตสาหกรรม หรือ Operational Technology เข้ามาเกี่ยวข้องหรือไม่ และมีข้อมูลถูกขโมยออกไปหรือไม่ ต่อมาเมื่อวันที่ 12 มิถุนายน บริษัทสามารถกลับมาเดินเครื่องแบบ - [หน่วยงานสหรัฐฯ ปิดเว็บไซต์เผยแพร่ภาพอนาจารจาก Deepfake โดยใช้กฎหมาย TAKE IT DOWN Act](https://www.thaicert.or.th/2026/06/17/หน่วยงานสหรัฐฯ-ปิดเว็บไ/) - 325/69 (IT) ประจำวันพุธที่ 17 มิถุนายน 2569 กระทรวงยุติธรรมสหรัฐอเมริกา (DOJ) ประกาศยึดโดเมนเว็บไซต์ CFAKE[.]com และ SOCFAKE[.]com ซึ่งเป็นแหล่งเผยแพร่รูปภาพและวิดีโอลามกอนาจารที่สร้างขึ้นด้วยเทคโนโลยีปัญญาประดิษฐ์หรือ Deepfake โดยไม่ได้รับความยินยอมจากบุคคลในภาพ เหตุการณ์นี้นับเป็นการบังคับใช้กฎหมายเพื่อยึดโดเมนต่อสาธารณะเป็นครั้งแรกภายใต้กฎหมาย TAKE IT DOWN Act ซึ่งผู้ที่ได้รับผลกระทบจากเว็บไซต์ดังกล่าว ประกอบไปด้วยบุคคลที่มีชื่อเสียงระดับโลก ทั้งนักการเมือง สตรีหมายเลขหนึ่ง สมาชิกราชวงศ์ นักข่าว นักกีฬา และนักแสดงจากหลายประเทศ การดำเนินการครั้งนี้ถือเป็นความก้าวหน้าสำคัญทางกฎหมายในการต่อสู้กับการนำเทคโนโลยีมาใช้เพื่อคุกคามและแสวงหาผลประโยชน์อย่างผิดกฎหมาย การยึดโดเมนดังกล่าว เป็นผลจากปฏิบัติการร่วมมือระหว่างหน่วยงานบังคับใช้กฎหมายระดับนานาชาติ ประกอบด้วยกระทรวงความมั่นคงแห่งมาตุภูมิสหรัฐฯ (DHS) หน่วยสืบสวนความมั่นคงแห่งมาตุภูมิ (HSI) ตำรวจแห่งชาติและสำนักงานอัยการกรุงปารีสของฝรั่งเศส รวมถึงตำรวจไซเบอร์ของอิตาลี ซึ่งการสืบสวนเริ่มต้นเมื่อเดือนตุลาคมปีที่ผ่านมา นำไปสู่การจับกุมผู้ต้องสงสัยได้ที่เมืองนีซ ประเทศฝรั่งเศส พร้อมยึดสกุลเงินดิจิทัลที่เกี่ยวข้อง ปัจจุบันหน้าเว็บไซต์ทั้งสองได้แสดงป้ายประกาศระงับการใช้งานอย่างเป็นทางการ ทั้งนี้ ภัยคุกคามจาก Deepfake ไม่ได้จำกัดอยู่เพียงการสร้างเนื้อหาอนาจารเท่านั้น แต่ยังถูกผู้ไม่หวังดีนำไปใช้ในการหลอกลวงสวมรอย การโจมตีแบบฟิชชิง และการฉ้อโกงในรูปแบบอื่น ๆ ซึ่งสามารถสร้างความเสียหายในวงกว้าง กฎหมาย TAKE IT DOWN - [Supply Chain Attack via CDN Affects Popular WordPress Plugins Used by More Than 1.2 Million Websites](https://www.thaicert.or.th/en/2026/06/16/supply-chain-attack-via-cdn-affects-popular-wordpress-plugins-used-by-more-than-1-2-million-websites/) - 324/69 Tuesday, June 16, 2026 Security researchers have disclosed a supply chain attack affecting WordPress websites using Awesome Motive’s OptinMonster, TrustPulse, and PushEngage plugins. The attackers injected malicious code into JavaScript files served through the provider’s CDN. As a result, websites loading the affected scripts may have received modified code from the original source, without - [พบการโจมตี Supply Chain ผ่าน CDN กระทบปลั๊กอิน WordPress ยอดนิยมกว่า 1.2 ล้านเว็บไซต์](https://www.thaicert.or.th/2026/06/16/พบการโจมตี-supply-chain-ผ่าน-cdn-กระทบป/) - 324/69 (IT) ประจำวันอังคารที่ 16 มิถุนายน 2569 นักวิจัยด้านความปลอดภัยเปิดเผยการโจมตีแบบ Supply Chain ที่กระทบเว็บไซต์ WordPress ซึ่งใช้งานปลั๊กอิน OptinMonster, TrustPulse และ PushEngage ของ Awesome Motive โดยผู้โจมตีได้แทรกโค้ดอันตรายลงในไฟล์ JavaScript ที่ให้บริการผ่าน CDN ของผู้ให้บริการ ทำให้เว็บไซต์ที่โหลดสคริปต์ดังกล่าวอาจได้รับโค้ดที่ถูกดัดแปลงจากต้นทาง โดยไม่จำเป็นต้องมีไฟล์อันตรายอยู่บนเซิร์ฟเวอร์ของเว็บไซต์โดยตรง รายงานระบุว่าโค้ดอันตรายถูกออกแบบให้ทำงานเมื่อพบผู้ดูแลระบบ WordPress ที่ล็อกอินอยู่ จากนั้นจะพยายามสร้างบัญชีผู้ดูแลระบบใหม่ ติดตั้งปลั๊กอิน backdoor ที่ซ่อนตัวจากหน้า Dashboard และส่งข้อมูลบัญชีรวมถึงข้อมูลเว็บไซต์ไปยังโดเมนควบคุมของผู้โจมตี เหตุการณ์ดังกล่าวส่งผลให้เว็บไซต์ที่ใช้งานปลั๊กอินทั้งสามรายการกว่า 1.2 ล้านเว็บไซต์มีความเสี่ยง และอาจได้รับผลกระทบ รายงานระบุว่าไม่พบการให้บริการโค้ดอันตรายจากเส้นทาง CDN ที่เกี่ยวข้องแล้ว อย่างไรก็ตาม ผู้ดูแลเว็บไซต์ WordPress ที่ใช้งาน OptinMonster, TrustPulse หรือ PushEngage ควรตรวจสอบบัญชีผู้ดูแลระบบและปลั๊กอินที่ผิดปกติ โดยเฉพาะบัญชีหรือไฟล์ที่ถูกสร้างขึ้นโดยไม่ได้รับอนุญาต รวมถึงตรวจสอบ log การเชื่อมต่อ - [FBI Partners with Private Sector to Disrupt Large-Scale AI-Powered Phishing Platform](https://www.thaicert.or.th/en/2026/06/16/fbi-partners-with-private-sector-to-disrupt-large-scale-ai-powered-phishing-platform/) - 322/69 Tuesday, June 16, 2026 The U.S. Federal Bureau of Investigation (FBI), together with Google and Lumen’s Black Lotus Labs, has taken action to disrupt and dismantle a large-scale cybercrime network operating as a Phishing-as-a-Service platform under the name Outsider Enterprise. The platform reportedly used artificial intelligence (AI) technology to create phishing websites designed to - [Extradited Ukrainian Man Pleads Guilty to Involvement in Conti Ransomware Attacks](https://www.thaicert.or.th/en/2026/06/16/extradited-ukrainian-man-pleads-guilty-to-involvement-in-conti-ransomware-attacks/) - 323/69 Tuesday, June 16, 2026 Oleksii Oleksiyovych Lytvynenko, a 44-year-old Ukrainian national who was extradited from Ireland to the United States, has pleaded guilty in a U.S. court to conspiracy to commit wire fraud for his role in the Conti ransomware operation. Conti was one of the cybercrime groups that caused significant damage during the - [ชายยูเครนที่ถูกส่งตัวข้ามแดนรับสารภาพ มีส่วนเกี่ยวข้องกับการโจมตี Conti Ransomware](https://www.thaicert.or.th/2026/06/16/ชายยูเครนที่ถูกส่งตัวข/) - 323/69 (IT) ประจำวันอังคารที่ 16 มิถุนายน 2569 ชายสัญชาติยูเครนชื่อ Oleksii Oleksiyovych Lytvynenko อายุ 44 ปี ถูกส่งตัวข้ามแดนจากไอร์แลนด์มายังสหรัฐอเมริกา ได้ให้การรับสารภาพต่อศาลสหรัฐฯ ในข้อหาสมคบคิดกระทำการฉ้อโกงผ่านระบบสื่อสาร จากบทบาทที่เกี่ยวข้องกับปฏิบัติการ Conti Ransomware ซึ่งเป็นหนึ่งในกลุ่มอาชญากรรมไซเบอร์ที่สร้างความเสียหายอย่างรุนแรงในช่วงการแพร่ระบาดของโควิด-19 โดยอัยการระบุว่า Lytvynenko ทำงานร่วมกับผู้ที่เกี่ยวข้องในการนำ Conti Ransomware ไปใช้โจมตีเหยื่อทั้งในสหรัฐอเมริกาและต่างประเทศ กระทรวงยุติธรรมสหรัฐฯ ระบุว่า Conti ถูกใช้โจมตีคอมพิวเตอร์และเครือข่ายมากกว่า 1,000 แห่ง ระหว่างปี 2563 ถึง 2565 ขณะที่ FBI ประเมินว่า ภายในเดือนมกราคม 2565 เหยื่อได้จ่ายเงินค่าไถ่ที่เกี่ยวข้องกับมัลแวร์ดังกล่าวรวมอย่างน้อย 150 ล้านดอลลาร์สหรัฐ รูปแบบการโจมตีของกลุ่มนี้ประกอบด้วยการบุกรุกเครือข่ายของเหยื่อ เข้ารหัสไฟล์ ขโมยข้อมูล และเรียกเงินค่าไถ่ พร้อมข่มขู่ว่าจะเผยแพร่ข้อมูลที่ขโมยมา หากเหยื่อปฏิเสธการจ่ายเงิน โดยมีเป้าหมายใน 47 รัฐของสหรัฐฯ และอีก 31 - [FBI ร่วมมือภาคเอกชนทลายเครือข่ายแพลตฟอร์มฟิชชิงขนาดใหญ่ ที่มีการใช้เทคโนโลยี AI](https://www.thaicert.or.th/2026/06/16/fbi-ร่วมมือภาคเอกชนทลายเค/) - 322/69 (IT) ประจำวันอังคารที่ 16 มิถุนายน 2569 นักงานสอบสวนกลางของสหรัฐอเมริกา (FBI) ร่วมกับบริษัท Google และ Black Lotus Labs ของ Lumen ได้ดำเนินการปราบปรามและทลายเครือข่ายอาชญากรรมทางไซเบอร์ขนาดใหญ่ ที่ให้บริการในรูปแบบ Phishing-as-a-Service ภายใต้ชื่อ Outsider Enterprise โดยแพลตฟอร์มดังกล่าวมีการประยุกต์ใช้เทคโนโลยีปัญญาประดิษฐ์ (AI) ในการสร้างเว็บไซต์หลอกลวงเพื่อขโมยข้อมูลรหัสผ่าน และข้อมูลบัตรเครดิตของผู้ใช้งาน ปฏิบัติการครั้งนี้มีความสำคัญอย่างยิ่งเนื่องจากเครือข่ายดังกล่าวสร้างความเสียหายให้กับผู้ใช้งานหลายแสนคนทั่วโลก โดยมีรายงานว่าแพลตฟอร์มนี้อาจมีส่วนเกี่ยวข้องกับการขโมยข้อมูลบัตรเครดิตไปได้มากกว่า 3.8 ล้านรายการ และสร้างความเสียหายทางเศรษฐกิจซึ่งประเมินมูลค่าสูงถึง 1.9 พันล้านดอลลาร์สหรัฐ กลุ่ม Outsider Enterprise เริ่มดำเนินกิจกรรมมาอย่างน้อยตั้งแต่ปี 2566 โดยใช้วิธีการส่งข้อความสั้น (SMS) ผ่านผู้ให้บริการโทรคมนาคมรายใหญ่เพื่อแอบอ้างเป็นองค์กรที่น่าเชื่อถือ ซึ่งข้อมูลจาก Google ระบุว่ามีการตรวจพบเว็บไซต์ปลอมกว่า 9,000 แห่งและ URL อันตรายมากกว่าหนึ่งล้านรายการ การเข้าควบคุมระบบในครั้งนี้เป็นส่วนหนึ่งของปฏิบัติการทางกฎหมายของ FBI ร่วมกับกระทรวงยุติธรรมสหรัฐฯ โดยเจ้าหน้าที่ได้ทำการยึดโดเมนที่เกี่ยวข้องและแสดงหน้าจอแจ้งเตือนการยึดครองตามหมายศาล นอกจากนี้ยังมีการยึดเซิร์ฟเวอร์การจัดการ บัญชีทดสอบระบบ บัญชีบอตในแอปพลิเคชัน - [Palo Alto Networks ออกแพตช์ความปลอดภัยเพื่อแก้ไขช่องโหว่ในผลิตภัณฑ์](https://www.thaicert.or.th/2026/06/16/palo-alto-networks-ออกแพตช์ความปลอดภัยเ/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์พบการประกาศของ Palo Alto Networks ออกแพตช์เพื่อแก้ไขช่องโหว่ระดับสูง (High) ซึ่งอาจเปิดโอกาสให้ผู้ไม่หวังดีเข้าควบคุมระบบ สร้างไฟล์อันตราย หรือเข้าถึงข้อมูลโครงสร้างพื้นฐานที่สำคัญได้ [1] 1. รายละเอียดช่องโหว่1.1 Palo Alto Networks Cortex XSOAR / Cortex XSIAM ช่องโหว่ CVE-2026-0274 (CVSS V4.0: 8.1)[2] ความรุนแรงระดับ High เป็นช่องโหว่ Improper Validation of Credentials ใน CommvaultSecurityIQ integration สำหรับ Cortex XSOAR และ Cortex XSIAM ซึ่งอาจทำให้ผู้โจมตีที่ไม่ได้ยืนยันตัวตนสามารถเข้าถึงหรือแก้ไขทรัพยากรที่ได้รับการป้องกันได้ ทั้งนี้ Palo Alto Networks ระบุว่ายังไม่พบการนำช่องโหว่ไปใช้โจมตีจริงในขณะนี้1.2 ช่องโหว่ระดับปานกลางและต่ำอื่น ๆ (Medium/Low Severity): ตรวจพบช่องโหว่อีก 8 - [Fortinet ออกแพตช์แก้ไขช่องโหว่ใน FortiSandbox เสี่ยงถูกสั่งรันคำสั่งบนระบบโดยไม่ต้องยืนยันตัวตน](https://www.thaicert.or.th/2026/06/16/fortinet-ออกแพตช์แก้ไขช่องโหว่/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์เกี่ยวกับช่องโหว่ระดับร้ายแรงในผลิตภัณฑ์ Fortinet FortiSandbox โดยช่องโหว่นี้เป็นช่องโหว่ประเภท OS Command Injection ในส่วน WEB UI ของ FortiSandbox, FortiSandbox Cloud และ FortiSandbox PaaS อาจเปิดโอกาสให้ผู้โจมตีที่ไม่ต้องผ่านการยืนยันตัวตนสามารถส่ง HTTP request ที่ออกแบบมาเป็นพิเศษ เพื่อสั่งรันคำสั่งที่ไม่ได้รับอนุญาตบนระบบที่ได้รับผลกระทบได้ [1] 1. รายละเอียดช่องโหว่ Fortinet ระบุว่า CVE-2026-25089 (CVSS 3.1: 9.8 ) [2] เป็นช่องโหว่ประเภท Improper Neutralization of Special Elements used in an OS Command หรือ OS Command Injection (CWE-78) ในส่วน FortiSandbox WEB UI - [Operation Highland Discovered: Threat Actors Maintained Access Inside Internal Networks for More Than a Decade](https://www.thaicert.or.th/en/2026/06/15/operation-highland-discovered-threat-actors-maintained-access-inside-internal-networks-for-more-than-a-decade/) - 321/69 Monday, June 15, 2026 Researchers have disclosed details of Operation Highland, a long-running cyber espionage campaign linked to the Velvet Ant threat group. The attackers were able to infiltrate and maintain access within target organizations’ networks-including critical infrastructure environments that were isolated from direct Internet connectivity-for up to 10 years. The intrusion reportedly began - [Former U.S. School District IT Employee Sentenced to Prison for 21-Month Cyberattack Against Former Employer](https://www.thaicert.or.th/en/2026/06/15/former-u-s-school-district-it-employee-sentenced-to-prison-for-21-month-cyberattack-against-former-employer/) - 320/69 Monday, June 15, 2026 A former IT employee of the Saydel Community School District in Des Moines, Iowa, has been sentenced to 21 months in federal prison after pleading guilty to computer fraud charges under the Computer Fraud and Abuse Act (CFAA). The attacks, which continued for more than 21 months, disrupted educational services, - [Anthropic Suspends Latest AI Models Following U.S. Government Control Measures](https://www.thaicert.or.th/en/2026/06/15/anthropic-suspends-latest-ai-models-following-u-s-government-control-measures/) - 319/69 Monday, June 15, 2026 Anthropic, one of the leading AI developers, has announced the temporary suspension of its latest AI models in order to comply with directives issued by the U.S. government. The measures are reportedly intended to prevent advanced AI technologies from being accessed or utilized by certain foreign nationals. This development marks - [พบปฏิบัติการ Operation Highland แฝงตัวในเครือข่ายภายในนานนับสิบปี](https://www.thaicert.or.th/2026/06/15/พบปฏิบัติการ-operation-highland-แฝงตัวใน/) - 321/69 (IT) ประจำวันจันทร์ที่ 15 มิถุนายน 2569 มีการเปิดเผยปฏิบัติการจารกรรมไซเบอร์ Operation Highland ซึ่งเชื่อมโยงกับกลุ่มภัยคุกคาม Velvet Ant โดยผู้โจมตีสามารถแทรกซึมและคงอยู่ภายในเครือข่ายขององค์กรเป้าหมาย รวมถึงเครือข่ายโครงสร้างพื้นฐานสำคัญที่ถูกแยกออกจากอินเทอร์เน็ตโดยตรง ได้นานถึง 10 ปี การโจมตีเริ่มจากระบบที่เปิดให้เข้าถึงจากอินเทอร์เน็ต ก่อนใช้เป็นจุดเชื่อมต่อเข้าสู่เครือข่ายภายในที่ไม่มีการเชื่อมต่อภายนอกโดยตรง ผู้โจมตีใช้เครื่องมือหลายชนิดเพื่อรักษาการเข้าถึงและเคลื่อนย้ายภายในระบบ เช่น reverse shell ที่ดัดแปลงจาก GS-Netcat, SOCKS5 proxy สำหรับรับส่งทราฟฟิกภายใน และการแก้ไขค่า Nginx เพื่อเปิดช่องทางสั่งรันคำสั่งเข้าสู่เครือข่ายที่ถูกแยกออก นอกจากนี้ยังพบการดัดแปลงส่วนประกอบสำคัญของระบบยืนยันตัวตน เช่น PAM และ OpenSSH เพื่อฝัง backdoor ขโมยข้อมูลบัญชีผู้ใช้ บันทึกคำสั่งที่ผู้ดูแลระบบใช้งาน และทำให้ผู้โจมตีสามารถคงอยู่ในระบบได้ แม้มีการเปลี่ยนรหัสผ่านหรือยุติเซสชันเดิม การกู้คืนระบบหลังพบการบุกรุกทำได้ยาก เนื่องจากผู้โจมตีได้แทนที่ส่วนประกอบสำคัญของระบบหลายรายการด้วยไฟล์ที่ถูกดัดแปลง หากลบหรือเปลี่ยนไฟล์ทันทีอาจทำให้ระบบยืนยันตัวตนเสียหาย ผู้ดูแลระบบถูกล็อกออก หรือเกิดผลกระทบต่อการดำเนินงาน องค์กรจึงควรให้ความสำคัญกับการป้องกันและตรวจสอบส่วนประกอบด้านยืนยันตัวตน เช่น PAM, OpenSSH และ Windows LSASS - [อดีตพนักงาน IT เขตการศึกษาสหรัฐฯ ถูกจำคุก หลังโจมตีระบบนายจ้างเก่านานกว่า 21 เดือน](https://www.thaicert.or.th/2026/06/15/อดีตพนักงาน-it-เขตการศึกษ/) - 320/69 (IT) ประจำวันจันทร์ที่ 15 มิถุนายน 2569 อดีตพนักงาน IT ของ Saydel Community School District ในเมือง Des Moines สหรัฐอเมริกา ถูกตัดสินจำคุก 21 เดือน หลังยอมรับผิดในข้อหาฉ้อโกงทางคอมพิวเตอร์ภายใต้กฎหมาย Computer Fraud and Abuse Act จากกรณีดำเนินการโจมตีระบบของอดีตนายจ้างเป็นระยะเวลานานกว่า 21 เดือน จนส่งผลกระทบต่อการเรียนการสอน การเข้าถึงระบบของบุคลากร และก่อให้เกิดค่าใช้จ่ายในการแก้ไขความเสียหายเป็นจำนวนหลายหมื่นดอลลาร์ โดยผู้ต้องหาคือ Ezekiel Dean Potter อายุ 34 ปี ซึ่งเคยดำรงตำแหน่ง Senior IT Support Specialist ของเขตการศึกษาดังกล่าวระหว่างเดือนพฤษภาคม 2565 ถึงเดือนเมษายน 2566 อัยการระบุว่า หลังพ้นสภาพการจ้างงาน Potter ยังคงเก็บข้อมูลรับรองการเข้าถึงระบบไว้ และนำมาใช้โจมตีระบบของโรงเรียนซ้ำหลายครั้ง โดยพฤติกรรมที่พบรวมถึงการลบเพจ Facebook - [Anthropic ปิดใช้งานโมเดล AI รุ่นล่าสุด ตามมาตรการควบคุมของรัฐบาลสหรัฐฯ](https://www.thaicert.or.th/2026/06/15/anthropic-ปิดใช้งานโมเดล-ai-รุ่นล่/) - 319/69 (IT) ประจำวันจันทร์ที่ 15 มิถุนายน 2569 บริษัทผู้พัฒนา AI รายใหญ่อย่าง Anthropic ประกาศระงับการให้บริการโมเดล AI เวอร์ชันล่าสุดเป็นการชั่วคราว เพื่อปฏิบัติตามคำสั่งของรัฐบาลสหรัฐฯ เบื้องต้นมาตรการดังกล่าวมีเป้าหมายเพื่อป้องกันการเข้าถึงและใช้งานเทคโนโลยีขั้นสูงโดยบุคคลสัญชาติอื่น เหตุการณ์นี้นับเป็นความเคลื่อนไหวครั้งสำคัญของทางการสหรัฐฯ ในการจำกัดการเข้าถึงระบบ AI ที่มีประสิทธิภาพสูง เนื่องจากความกังวลด้านความมั่นคงปลอดภัยทางไซเบอร์ระดับชาติ การระงับบริการครอบคลุมทั้งโมเดล AI ตัวใหม่ที่เพิ่งเปิดตัวให้ใช้งานทั่วไป และโมเดลเวอร์ชันประสิทธิภาพสูงที่ทางบริษัทจำกัดการใช้งานอย่างเข้มงวดอยู่ก่อนแล้ว ซึ่งทาง Anthropic ได้ออกแถลงการณ์แสดงความไม่เห็นด้วยกับขั้นตอนดังกล่าว เนื่องจากได้รับคำสั่งอย่างกะทันหันโดยไม่มีการระบุรายละเอียดข้อกังวลด้านความมั่นคงที่ชัดเจน พร้อมระบุว่ากระบวนการควบคุมควรมีความโปร่งใสและอ้างอิงตามข้อเท็จจริงทางเทคนิค ทั้งนี้ มาตรการนี้เกิดขึ้นเพียงไม่กี่วันหลังจากการลงนามคำสั่งบริหารเพื่อวางกรอบการตรวจสอบความเสี่ยงด้านความมั่นคงของระบบเอไอขั้นสูงก่อนการเปิดตัวสู่สาธารณะ สำหรับองค์กรและผู้ใช้งานในประเทศไทยที่พัฒนาระบบโดยพึ่งพาเทคโนโลยี AI จากต่างประเทศ ควรติดตามสถานการณ์และนโยบายการควบคุมเทคโนโลยีอย่างใกล้ชิด ผู้ดูแลระบบและผู้เชี่ยวชาญด้านความปลอดภัยควรประเมินความเสี่ยงที่อาจกระทบต่อความต่อเนื่องทางธุรกิจ และเตรียมแผนสำรองโดยพิจารณาศึกษาโมเดล AI ทางเลือกอื่น รวมถึงการเตรียมความพร้อมด้านสถาปัตยกรรมระบบเพื่อลดความเสี่ยงจากการพึ่งพาผู้ให้บริการรายใดรายหนึ่งเพียงรายเดียว แหล่งข่าว https://www.securityweek.com/anthropic-says-it-has-taken-its-latest-ai-models-offline-to-comply-with-new-export-controls/ - [เตือนภัย! ช่องโหว่ร้ายแรงใน Oracle PeopleSoft ถูกใช้โจมตีจริง](https://www.thaicert.or.th/2026/06/14/เตือนภัย-ช่องโหว่ร้ายแร/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์และพบรายงานเกี่ยวกับช่องโหว่ระดับวิกฤติใน Oracle PeopleSoft Enterprise PeopleTools ซึ่งเป็นแพลตฟอร์มสำคัญที่ใช้สนับสนุนการทำงานของระบบ Oracle PeopleSoft สำหรับการบริหารจัดการทรัพยากรบุคคล การเงิน และกระบวนการทางธุรกิจขององค์กร Oracle ได้เผยแพร่ Security Alert และแนวทางลดความเสี่ยงสำหรับช่องโหว่ดังกล่าวแล้ว ผู้ใช้งานควรเร่งดำเนินการตามคำแนะนำทันที เพื่อลดความเสี่ยงจากการถูกโจมตี[1] 1. รายละเอียดช่องโหว่[2] CVE-2026-35273 (CVSS v3.1: 9.8 ) เป็นช่องโหว่ประเภท Remote Code Execution (RCE) ใน Oracle PeopleSoft Enterprise PeopleTools ซึ่งอาจเปิดโอกาสให้ผู้โจมตีจากภายนอกสามารถส่งคำขอที่ถูกสร้างขึ้นเป็นพิเศษมายังระบบ และสั่งรันโค้ดบนเซิร์ฟเวอร์เป้าหมายได้โดยไม่ต้องผ่านกระบวนการยืนยันตัวตน 2. ลักษณะการโจมตี 2.1 ผู้โจมตีสามารถใช้ช่องโหว่เพื่อเข้าถึงระบบ Oracle PeopleSoft ที่เปิดให้บริการผ่านเครือข่ายอินเทอร์เน็ต โดยไม่จำเป็นต้องมีบัญชีผู้ใช้งานหรือข้อมูลยืนยันตัวตน 2.2 หลังจากเข้าถึงระบบได้สำเร็จ ผู้โจมตีจะดำเนินการติดตั้งเครื่องมือสำหรับควบคุมระบบ สร้างช่องทางคงสิทธิ์การเข้าถึง (Persistence) และรวบรวมข้อมูลสำคัญจากระบบที่ถูกบุกรุก 2.3 ผู้โจมตีอาจใช้ระบบที่ถูกบุกรุกเป็นจุดเริ่มต้นในการเคลื่อนย้ายภายในเครือข่าย - [พบช่องโหว่ความปลอดภัยร้ายแรงในระบบ Ivanti Sentry เร่งอัปเดตระบบและจำกัดการเข้าถึงทันที](https://www.thaicert.or.th/2026/06/11/พบช่องโหว่ความปลอดภัยร/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) แจ้งเตือนพบช่องโหว่ระดับวิกฤตในระบบ Ivanti Sentry ซึ่งเป็นระบบจัดการความปลอดภัยบนอุปกรณ์พกพาขององค์กร ช่องโหว่นี้ทำให้ผู้ไม่หวังดีสามารถข้ามผ่านการตรวจสอบสิทธิ์ และเข้าควบคุมระบบได้โดยไม่ต้องใช้รหัสผ่าน ซึ่งอาจนำไปสู่การถูกขโมยข้อมูลสำคัญ หรือเข้าถึงเครือข่ายภายในองค์กรได้ทันที ทั้งนี้ หน่วยงานที่ใช้งานระบบ Ivanti Sentry เวอร์ชันต่ำกว่า R10.5.2, R10.6.2 และ R10.7.1 จะได้รับผลกระทบทั้งหมด [1] 1.รายละเอียดช่องโหว่ 1.1 CVE-2026-10520 (ระดับความรุนแรง CVSS v3.1: 10.0): เป็นช่องโหว่ที่ทำให้ผู้ไม่หวังดีสามารถเรียกใช้คำสั่งอันตรายจากระยะไกล (Remote Code Execution) ผ่านระบบเครือข่ายอินเทอร์เน็ต เพื่อเข้าควบคุมระบบ Ivanti Sentry ได้โดยตรงด้วยสิทธิ์การใช้งานระดับสูงสุด (Root/Administrator) [2] 1.2 CVE-2026-10523 (ระดับความรุนแรง CVSS v3.1: 9.9): เป็นช่องโหว่การข้ามผ่านกระบวนการยืนยันตัวตน ทำให้ผู้ไม่หวังดีสามารถหลบเลี่ยงการเข้าสู่ระบบ (Log-in) และสร้างบัญชีผู้ดูแลระบบ (Administrator Account) ปลอมขึ้นมาเพื่อเข้าควบคุมและสั่งการระบบได้ทันที [3] 2.ผลิตภัณฑ์ที่ได้รับผลกระทบ ระบบ - [Splunk and Palo Alto Networks Release Patches for High-Severity Security Vulnerabilities](https://www.thaicert.or.th/en/2026/06/12/splunk-and-palo-alto-networks-release-patches-for-high-severity-security-vulnerabilities/) - 318/69 Friday, June 12, 2026 Splunk and Palo Alto Networks have released security updates addressing multiple vulnerabilities across their products, including several high-severity and critical flaws. These vulnerabilities could potentially allow attackers to create or modify files without authorization, as well as access or alter resources that should be restricted. Palo Alto Networks addressed CVE-2026-0274 - [Researchers Disclose New GreatXML Vulnerability That May Bypass BitLocker Protections Through Windows Recovery Mode](https://www.thaicert.or.th/en/2026/06/12/researchers-disclose-new-greatxml-vulnerability-that-may-bypass-bitlocker-protections-through-windows-recovery-mode/) - 317/69 Friday, June 12, 2026 Security researcher Chaotic Eclipse, also known as Nightmare Eclipse, has published a proof-of-concept (PoC) for a newly discovered vulnerability dubbed GreatXML, which may allow attackers to bypass BitLocker protections and obtain a SYSTEM-level command shell while Windows is running in Recovery Mode. The vulnerability was disclosed on June 10, 2026, - [High-Severity Vulnerability in Langflow AI Development Platform Actively Exploited; Immediate Updates Recommended](https://www.thaicert.or.th/en/2026/06/12/high-severity-vulnerability-in-langflow-ai-development-platform-actively-exploited-immediate-updates-recommended/) - 316/69 Friday, June 12, 2026 Reports indicate that threat actors have begun exploiting a vulnerability in Langflow, a popular open-source drag-and-drop platform used for developing AI applications, AI agents, and Retrieval-Augmented Generation (RAG) systems. The vulnerability, tracked as CVE-2026-5027, allows attackers to write arbitrary files directly to servers running the platform. This poses a significant - [Splunk และ Palo Alto Networks ออกแพตช์แก้ไขช่องโหว่ความรุนแรงสูงหลายรายการ](https://www.thaicert.or.th/2026/06/12/splunk-และ-palo-alto-networks-ออกแพตช์แก้ไขช่อ/) - 318/69 (IT) ประจำวันศุกร์ที่ 12 มิถุนายน 2569 Splunk และ Palo Alto Networks ออกอัปเดตแพตช์ความปลอดภัยเพื่อแก้ไขช่องโหว่หลายรายการในผลิตภัณฑ์ โดยมีทั้งช่องโหว่ระดับวิกฤตและระดับความรุนแรงสูง ซึ่งอาจเปิดทางให้ผู้โจมตีสร้างหรือแก้ไขไฟล์โดยไม่ได้รับอนุญาต รวมถึงเข้าถึงหรือแก้ไขทรัพยากรที่ควรถูกจำกัดสิทธิ์ได้ Palo Alto Networks มีการแก้ไขช่องโหว่ CVE-2026-0274 ใน CommvaultSecurityIQ integration สำหรับ Cortex XSOAR และ Cortex XSIAM ซึ่งเกิดจากการตรวจสอบข้อมูลยืนยันตัวตนที่ไม่เหมาะสม ทำให้ผู้โจมตีที่ไม่ต้องยืนยันตัวตนสามารถเข้าถึงหรือแก้ไขทรัพยากรที่ถูกป้องกันได้ ช่องโหว่นี้มีความรุนแรงระดับ High และกระทบ CommvaultSecurityIQ Marketplace เวอร์ชัน 1.1.0 ถึง 1.1.9 ได้รับการแก้ไขแล้วในเวอร์ชัน 1.2.0 ทั้งนี้ Palo Alto Networks ระบุว่ายังไม่พบการนำช่องโหว่ดังกล่าวไปใช้โจมตีจริง Splunk มีการเผยแพร่คำแนะนำด้านความปลอดภัยหลายรายการ โดยช่องโหว่ที่รุนแรงที่สุดคือ CVE-2026-20253 ใน Splunk Enterprise มีคะแนน - [นักวิจัยเผยช่องโหว่ใหม่ GreatXML อาจถูกใช้ข้ามการป้องกัน BitLocker ผ่าน Windows Recovery Mode](https://www.thaicert.or.th/2026/06/12/นักวิจัยเผยช่องโหว่ใหม/) - 317/69 (IT) ประจำวันศุกร์ที่ 12 มิถุนายน 2569 มีรายงานว่านักวิจัยด้านความปลอดภัยที่ใช้ชื่อ Chaotic Eclipse หรือ Nightmare Eclipse ได้เผยแพร่ Proof-of-Concept ของช่องโหว่ใหม่ชื่อ GreatXML ที่อาจถูกใช้เพื่อข้ามการป้องกันของ BitLocker และเปิด Command Shell ด้วยสิทธิ์ระดับ SYSTEM ขณะ Windows อยู่ใน Recovery Mode โดยช่องโหว่ดังกล่าวถูกเปิดเผยเมื่อวันที่ 10 มิถุนายน 2569 หลังจากเพิ่งเผยแพร่ช่องโหว่ RoguePlanet ที่เกี่ยวข้องกับ Microsoft Defender และอาจนำไปสู่การยกระดับสิทธิ์ภายในเครื่อง ทั้งนี้ GreatXML ยังไม่มีแพตช์แก้ไขในขณะรายงาน และอาจส่งผลกระทบต่อเครื่องที่เคยใช้งานฟีเจอร์ Windows Defender Offline Scan กลไกของช่องโหว่นี้เกี่ยวข้องกับ Windows Defender Offline Scan ที่เป็นฟีเจอร์ที่รีบูตระบบเข้าสู่ Windows Recovery Environment - [พบการโจมตีช่องโหว่ความรุนแรงสูงบนแพลตฟอร์มพัฒนา AI 'Langflow' แนะนำผู้ใช้งานอัปเดตระบบทันที](https://www.thaicert.or.th/2026/06/12/พบการโจมตีช่องโหว่ความ/) - 316/69 (IT) ประจำวันศุกร์ที่ 12 มิถุนายน 2569 มีรายงานการพบกลุ่มผู้ไม่หวังดีกำลังเริ่มโจมตีโดยอาศัยช่องโหว่บน Langflow ซึ่งเป็นแพลตฟอร์มโอเพนซอร์ส แบบลากวางที่ได้รับความนิยมอย่างสูงในการพัฒนา AI ระบบAI Agents และระบบ RAG โดยช่องโหว่ดังกล่าวรหัส CVE-2026-5027 เปิดโอกาสให้ผู้โจมตีสามารถเขียนไฟล์อันตรายลงบนระบบเซิร์ฟเวอร์ที่เปิดใช้งานแพลตฟอร์มนี้ได้โดยตรง ส่งผลกระทบต่อทีมนักพัฒนาและองค์กรที่ใช้งานระบบดังกล่าวทั่วโลก โดยเฉพาะกลุ่มที่มีการเปิดให้ตัวระบบสามารถเข้าถึงได้จากเครือข่ายสาธารณะ จากการตรวจสอบทางเทคนิคโดยบริษัทด้านความปลอดภัย Tenable และ VulnCheck พบว่าช่องโหว่นี้เกิดขึ้นในส่วนการอัปโหลดไฟล์ผ่านเอนด์พอยต์ (Endpoint) POST /api/v2/files เนื่องจากระบบไม่ได้ตรวจสอบและกรองชื่อไฟล์ที่ผู้ใช้งานส่งเข้ามาอย่างรัดกุม ทำให้ผู้โจมตีสามารถใช้เทคนิค Path Traversal หรือการใส่ชุดอักขระระบุเส้นทางไฟล์ เช่น ../ เพื่อบันทึกไฟล์ไปยังตำแหน่งใด ๆ บนระบบปฏิบัติการได้ นอกจากนี้ ความเสี่ยงยังเพิ่มสูงขึ้นเนื่องจากค่าเริ่มต้นของ Langflow มักเปิดใช้งานระบบล็อกอินอัตโนมัติแบบไม่ต้องยืนยันตัวตน (Unauthenticated Auto-login) ส่งผลให้ผู้โจมตีสามารถส่งคำขอเพียงครั้งเดียวเพื่อรับ Session Token ที่ถูกต้องแล้วเริ่มการโจมตีได้ทันที โดยข้อมูลจากการสแกนของ Censys เบื้องต้นพบอินสแตนซ์ของ Langflow ที่เปิดเผยสู่สาธารณะราว 7,000 ระบบ - [ชาวด้อม Army ระวัง มิจฉาชีพอาละวาดหนัก แฝงตัวรับจ้างกดบัตร-ขายตั๋วทิพย์](https://www.thaicert.or.th/2026/06/12/ชาวด้อม-army-ระวัง-มิจฉาชีพอ/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ ThaiCERT ขอแจ้งเตือนประชาชน แฟนคลับ และชาว Army ให้เพิ่มความระมัดระวังต่อภัยหลอกลวงออนไลน์ที่อาศัยกระแสการจัดคอนเสิร์ตระดับโลก ซึ่งมีความต้องการบัตรเข้าชมสูงมาก ทำให้การแข่งขันกดบัตรเป็นไปอย่างดุเดือด มิจฉาชีพจึงฉวยโอกาสนี้หลอกลวงเพื่อหาผลประโยชน์จากความชื่นชอบของแฟนคลับ โดยสร้างพฤติกรรมการหลอกลวงในหลายรูปแบบ เช่น การหลอกขายตั๋วทิพย์ แฝงตัวเป็นผู้รับจ้างกดบัตร และสร้างหลักฐานปลอมเพื่อสร้างความน่าเชื่อถือ รายงานระบุว่า มิจฉาชีพได้ใช้กลวิธีที่หลากหลายในการหลอกลวงเหยื่อ อาทิ การนำภาพการจองสำเร็จหรือ E-Ticket ของผู้อื่นมาแอบอ้างโดยไม่ติดลายน้ำ สร้างภาพแชทการสนทนาปลอมเพื่อทำรีวิว ตัดต่อ QR Code บาร์โค้ด หรือทำสลิปโอนเงินปลอม นอกจากนี้ยังมีการโพสต์ขายบัตรในโซนยอดนิยม (เช่น โซน VIP) เพื่อดึงดูดความสนใจ หรือเปิดรับจ้างกดบัตรโดยสร้างตารางคิวงานให้ดูน่าเชื่อถือ แต่กลับให้โอนเงินเต็มจำนวนอ้างว่าเป็นค่าบริการก่อนปิดบัญชีหนี รวมถึงพฤติกรรมการหลอกให้โอนเงินมัดจำล่วงหน้าเพื่อจองสิทธิ์นัดรับหน้างาน แล้วบล็อกช่องทางการติดต่อทันที หากเหยื่อหลงเชื่อ อาจทำให้สูญเสียทรัพย์สินหรือได้รับบัตรที่ถูกดัดแปลงซึ่งไม่สามารถสแกนเข้างานได้จริง เพื่อเป็นการป้องกันตัวและลดความเสี่ยง ขอให้ผู้ใช้งานระมัดระวังพฤติกรรมกดดันให้รีบโอนเงิน การกล่าวอ้างว่ามีบัตรโซนยอดนิยมจำนวนมากผิดปกติ หรือการเปลี่ยนชื่อบัญชีโซเชียลมีเดียบ่อยครั้ง ควรเลือกซื้อบัตรผ่านช่องทางจัดจำหน่ายอย่างเป็นทางการเท่านั้น หากมีความจำเป็นต้องซื้อต่อ หรือใช้บริการรับจ้างกดบัตร ควรหลีกเลี่ยงการโอนเงินล่วงหน้า นัดหมายรับบัตรและตรวจสอบความถูกต้องด้วยตนเองในพื้นที่สาธารณะ และตรวจสอบประวัติผู้ขายผ่านเว็บไซต์ที่น่าเชื่อถือทุกครั้งก่อนทำธุรกรรม หากพบการหลอกลวงหรือเผลอโอนเงินไปแล้ว สามารถแจ้งความออนไลน์ได้ที่เว็บไซต์ www.thaipoliceonline.go.th (เว็บไซต์จริงต้องลงท้ายด้วย .go.th เท่านั้น) หรือโทรสายด่วน - [แจ้งเตือนช่องโหว่บนปลั๊กอิน WordPress 'Everest Forms Pro' และแคมเปญโจมตี Skimmer ขโมยข้อมูลทางการเงินผ่านบริการ Stripe](https://www.thaicert.or.th/2026/06/11/แจ้งเตือนช่องโหว่บนปลั/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์เกี่ยวกับช่องโหว่ในปลั๊กอิน Everest Forms Pro สำหรับ WordPress [1] หมายเลข CVE-2026-3300 (ระดับความรุนแรง CVSS 3.1: 9.8 ) [2] ซึ่งเปิดโอกาสให้ผู้โจมตีสามารถรันโค้ดและเข้ายึดครองเว็บไซต์ได้ นอกจากนี้ยังพบการโจมตีรูปแบบใหม่ที่อาศัยโครงสร้างพื้นฐานของ Stripe และ Google Tag Manager (GTM) ในการฝังโค้ด Skimmer เพื่อดักขโมยข้อมูลบัตรเครดิตจากเว็บไซต์อีคอมเมิร์ซ 1. กลุ่มอุปกรณ์ที่เข้าข่ายได้รับผลกระทบ 1.1 ระบบเว็บไซต์ที่ใช้งาน WordPress และมีการติดตั้งปลั๊กอิน Everest Forms Pro ทุกเวอร์ชันจนถึงเวอร์ชัน 1.9.12 1.2 แพลตฟอร์มเว็บไซต์อีคอมเมิร์ซและร้านค้าออนไลน์ (เช่น Magento, Adobe Commerce) 1.3 เว็บไซต์ร้านค้าออนไลน์ที่พัฒนาด้วยแพลตฟอร์ม Medusa.js ซึ่งอาจตกเป็นเป้าหมายของเครือข่ายแคมเปญ Skimmer (GorgonAgora) 2. รูปแบบพฤติกรรมการโจมตี แบ่งเป็น 2 - [Google Releases Emergency Update to Patch Actively Exploited Chrome Zero-Day Vulnerability](https://www.thaicert.or.th/en/2026/06/11/google-releases-emergency-update-to-patch-actively-exploited-chrome-zero-day-vulnerability/) - 315/69 Thursday, June 11, 2026 Google Chrome has released an emergency security update to address an actively exploited zero-day vulnerability tracked as CVE-2026-11645. The flaw is the fifth Chrome zero-day vulnerability patched by Google since the beginning of 2026. Security updates are being rolled out for Windows and Linux (version 149.0.7827.102) and macOS (version 149.0.7827.103). - [ServiceNow Releases Security Update After Vulnerability Used to Access Customer Instances Without Authorization](https://www.thaicert.or.th/en/2026/06/11/servicenow-releases-security-update-after-vulnerability-used-to-access-customer-instances-without-authorization/) - 314/69 Thursday, June 11, 2026 ServiceNow has issued a security advisory after discovering that an unidentified threat actor exploited a vulnerability to gain access to certain customer ServiceNow instances with privileges exceeding those intended by the platform. The company stated that on June 5, 2026, it deployed a security update to affected hosted customer instances - [Critical Vulnerability in Veeam Backup & Replication Could Allow Remote Code Execution](https://www.thaicert.or.th/en/2026/06/11/critical-vulnerability-in-veeam-backup-replication-could-allow-remote-code-execution/) - 313/69 Thursday, June 11, 2026 Veeam has released a security update to address a critical vulnerability in its Veeam Backup & Replication software, an enterprise backup and recovery platform widely used by organizations. The vulnerability could allow an authenticated domain user to execute code remotely on a backup server, potentially enabling unauthorized access to and - [Google ออกอัปเดตฉุกเฉิน แก้ช่องโหว่ Chrome Zero-day ที่ถูกใช้โจมตีจริง](https://www.thaicert.or.th/2026/06/11/google-ออกอัปเดตฉุกเฉิน-แก้ช่/) - 315/69 (IT) ประจำวันพฤหัสบดีที่ 11 มิถุนายน 2569 Google ออกอัปเดตฉุกเฉินสำหรับ Chrome เพื่อแก้ไขช่องโหว่แบบ Zero-day หมายเลข CVE-2026-11645 ที่ยืนยันว่ามีการนำไปใช้โจมตีจริงแล้ว นับเป็น zero-day รายการที่ 5 ของ Chrome ที่ Google แก้ไขตั้งแต่ต้นปี 2026 พร้อมทยอยปล่อยแพตช์ให้ Windows และ Linux เวอร์ชัน 149.0.7827.102 และ macOS เวอร์ชัน149.0.7827.103 ช่องโหว่นี้เป็นปัญหา out-of-bounds read และ write ในเอนจิน JavaScript V8 ซึ่งผู้โจมตีสามารถใช้หน้า HTML ที่สร้างขึ้นเป็นพิเศษกระตุ้นเพื่อช่องโหว่ และนำไปสู่การรันโค้ดภายใน sandbox ของเบราว์เซอร์ ได้ หากโจมตีสำเร็จ อาจทำให้เข้าถึงข้อมูลนอกขอบเขตหน่วยความจำผ่าน heap corruption เปิดเผยข้อมูลอ่อนไหว หรือทำให้เบราว์เซอร์ขัดข้องได้ - [ServiceNow ออกอัปเดตความปลอดภัย หลังพบช่องโหว่ถูกใช้เข้าถึง Customer Instances โดยไม่ได้รับอนุญาต](https://www.thaicert.or.th/2026/06/11/servicenow-ออกอัปเดตความปลอดภัย/) - 314/69 (IT) ประจำวันพฤหัสบดีที่ 11 มิถุนายน 2569 ServiceNow ออกแจ้งเตือนเหตุการณ์ด้านความมั่นคงปลอดภัย หลังพบว่าผู้ไม่หวังดีที่ยังไม่ทราบตัวตนได้ใช้ประโยชน์จากช่องโหว่ เพื่อเข้าถึง ServiceNow Instances ของลูกค้าบางส่วนในระดับที่สูงกว่าที่ระบบควรอนุญาต โดยบริษัทระบุว่า เมื่อวันที่ 5 มิถุนายน 2569 ได้ดำเนินการติดตั้งอัปเดตความปลอดภัยให้กับ Hosted Customer Instances เพื่อแก้ไขปัญหาที่อาจทำให้ผู้ใช้งานที่ไม่ผ่านการยืนยันตัวตนสามารถเข้าถึงข้อมูลหรือฟังก์ชันบางส่วนของ ServiceNow Instances ได้มากกว่าที่กำหนดในบางกรณี ช่องโหว่ดังกล่าวยังไม่มีหมายเลข CVE โดยอัปเดตความปลอดภัยของ ServiceNow ได้ปรับการตั้งค่า Endpoint เพื่อจำกัดการเข้าถึงให้เฉพาะผู้ใช้งานที่ผ่านการยืนยันตัวตนแล้วเท่านั้น บริษัทระบุว่าตรวจพบกิจกรรมผิดปกติที่เกี่ยวข้องกับช่องโหว่นี้ และพบหลักฐานว่ามีการค้นข้อมูลจากตารางของ Instance ในกลุ่มลูกค้าบางส่วน โดย ServiceNow ได้แจ้งลูกค้าที่ได้รับผลกระทบแล้ว ทั้งนี้ ประเด็นดังกล่าวเกี่ยวข้องกับลูกค้าที่ใช้งาน Australia Platform Release หรือมีการปรับแต่งการตั้งค่าบางอย่างใน Instance ที่อยู่บน Release ก่อนหน้า Australia รายละเอียดของช่องโหว่เริ่มปรากฏบน Reddit โดยผู้ใช้งานชื่อ - [พบช่องโหว่ความรุนแรงระดับวิกฤตบน Veeam Backup & Replication เสี่ยงถูกรันโค้ดจากระยะไกล](https://www.thaicert.or.th/2026/06/11/พบช่องโหว่ความรุนแรงระ-2/) - 313/69 (IT) ประจำวันพฤหัสบดีที่ 11 มิถุนายน 2569 บริษัท Veeam ได้ออกแพตช์อัปเดตความปลอดภัยเพื่อแก้ไขช่องโหว่ความรุนแรงระดับวิกฤตในซอฟต์แวร์ Veeam Backup & Replication ซึ่งเป็นระบบจัดการการสำรองข้อมูลระดับองค์กร โดยช่องโหว่ดังกล่าวอาจเปิดโอกาสให้ผู้ใช้งานภายในโดเมนที่ผ่านการยืนยันตัวตนแล้วสามารถรันโค้ดจากระยะไกลบนเซิร์ฟเวอร์สำรองข้อมูลได้ ช่องโหว่นี้มีความเสี่ยงอย่างยิ่งต่อองค์กรที่ใช้งานระบบดังกล่าว เนื่องจากอาจนำไปสู่การเข้าถึงและควบคุมระบบจัดการข้อมูลที่สำคัญขององค์กรโดยไม่ได้รับอนุญาต ช่องโหว่มีหมายเลข CVE-2026-44963 ซึ่งได้รับการประเมินคะแนนความรุนแรงสูงถึง 9.4 จาก 10 คะแนน โดยนักวิจัยด้านความปลอดภัยจากบริษัท watchTowr เป็นผู้ค้นพบและรายงานปัญหาดังกล่าว ช่องโหว่นี้ส่งผลกระทบต่อซอฟต์แวร์ Veeam Backup & Replication เวอร์ชัน 12.3.2.4465 และเวอร์ชันที่เก่ากว่าทั้งหมดในกลุ่มเวอร์ชัน 12 อย่างไรก็ตาม ทางผู้พัฒนาได้ระบุเพิ่มเติมว่าซอฟต์แวร์ในเวอร์ชัน 13 จะไม่ได้รับผลกระทบจากช่องโหว่นี้เนื่องจากมีการปรับปรุงสถาปัตยกรรมของระบบใหม่ ปัจจุบันปัญหาดังกล่าวได้รับการแก้ไขเรียบร้อยแล้วในการอัปเดตแพตช์เวอร์ชัน 12.3.2.4854 เพื่อเป็นการลดความเสี่ยงและป้องกันผลกระทบที่อาจเกิดขึ้น ผู้ดูแลระบบองค์กรควรเร่งตรวจสอบระบบที่รับผิดชอบและดำเนินการอัปเดตซอฟต์แวร์ Veeam Backup & Replication ให้เป็นเวอร์ชันล่าสุดทันที การอัปเดตระบบเพื่ออุดช่องโหว่ถือเป็นมาตรการป้องกันที่จำเป็นอย่างยิ่ง โดยเฉพาะเมื่อพิจารณาจากประวัติการพบช่องโหว่ในลักษณะคล้ายกันเมื่อช่วงเดือนมีนาคมปี 2026 ที่ผ่านมา ซึ่งช่องโหว่ในอดีตเหล่านั้น เคยถูกกลุ่มอาชญากรไซเบอร์ที่ใช้แรนซัมแวร์นำไปใช้เป็นช่องทางในการโจมตีระบบมาแล้ว - [Google ปล่อยอัปเดต Chrome เวอร์ชัน 149 แล้ว ผู้ใช้งานควรอัปเดตเว็บเบราว์เซอร์ทันที](https://www.thaicert.or.th/2026/06/10/google-ปล่อยอัปเดต-chrome-เวอร์ชัน-149-แ/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ พบประกาศของ Google อัปเดตความปลอดภัยสำหรับ Google Chrome เวอร์ชัน 149 เพื่อแก้ไขช่องโหว่ด้านความปลอดภัย จำนวน 429 รายการ ซึ่งรวมถึงช่องโหว่ระดับวิกฤตที่ส่งผลให้ระบบทำงานผิดพลาดเมื่อจัดการกับหน่วยความจำ หากผู้ไม่หวังดีใช้ประโยชน์จากช่องโหว่เหล่านี้สำเร็จ จะหลุดออกจากระบบควบคุม (Sandbox Escape) และสามารถทำการรันโค้ดอันตรายบนระบบปฏิบัติการของเครื่องเหยื่อได้ องค์กรและผู้ใช้งานที่ใช้ Google Chrome บนระบบปฏิบัติการ Windows, macOS และ Linux ในเวอร์ชันเก่า มีความเสี่ยงสูงที่จะถูกโจมตี [1] 1. เวอร์ชัน Chrome ในระบบปฏิบัติการที่ได้รับผลกระทบ มีดังนี้1.1 Windows เวอร์ชันที่ต่ำกว่า 149.0.7827.53 และ 149.0.7827.541.2 macOS เวอร์ชันที่ต่ำกว่า 149.0.7827.53 และ 149.0.7827.541.3 Linux เวอร์ชันที่ต่ำกว่า 149.0.7827.53 2. รายละเอียดของภัยคุกคาม/ช่องโหว่ของระบบช่องโหว่ส่วนใหญ่ที่ถูกค้นพบเป็นข้อบกพร่องประเภท Use-after-free (UAF) ที่เกิดจากความผิดพลาดในการจัดการหน่วยความจำ โดยจะเกิดขึ้นเมื่อโปรแกรมพยายามกลับไปใช้งานพื้นที่หน่วยความจำที่ถูกสั่งยกเลิกหรือคืนค่า - [OP-512 กลุ่มภัยคุกคามใหม่ มุ่งเป้าโจมตี Microsoft IIS Server ควรตรวจสอบและแยกเครือข่ายเซิร์ฟเวอร์ที่ได้รับผลกระทบทันที](https://www.thaicert.or.th/2026/06/10/op-512-กลุ่มภัยคุกคามใหม่-มุ่/) - OP-512 กลุ่มภัยคุกคามใหม่ มุ่งเป้าโจมตี Microsoft IIS Server ควรตรวจสอบและแยกเครือข่ายเซิร์ฟเวอร์ที่ได้รับผลกระทบทันที ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ พบการโจมตีมุ่งเป้าไปที่เซิร์ฟเวอร์ Microsoft Internet Information Services (IIS) ที่เชื่อมต่อกับอินเทอร์เน็ต โดยกลุ่มภัยคุกคามใหม่ชื่อ OP-512 เพื่อฝังเว็บเชลล์ (Web Shell) ที่ถูกพัฒนาขึ้นเฉพาะ ความเสี่ยงที่เกิดขึ้นคือผู้โจมตีสามารถเข้าควบคุมเซิร์ฟเวอร์จากระยะไกล ขโมยข้อมูลและแฝงตัวในระบบอย่างแนบเนียนด้วยการปลอมแปลงเวลาไฟล์ โดยกลุ่มที่ได้รับผลกระทบคือหน่วยงานที่ใช้งาน Microsoft IIS และ .NET Framework รุ่นเก่า โดยเฉพาะระบบที่มีการเปิดพื้นที่ให้อัปโหลดไฟล์จากภายนอก[1] 1. รายละเอียดภัยคุกคาม OP-512 เป็นกลุ่มภัยคุกคามที่ยังไม่เคยถูกรายงานมาก่อน โดยมีเป้าหมายหลักเป็น เซิร์ฟเวอร์เว็บของไมโครซอฟท์ (Microsoft IIS) และใช้ web shell framework ที่พัฒนาขึ้นเฉพาะ ประกอบด้วย web shell จำนวน 3 รายการ เพื่อให้ผู้โจมตีสามารถเข้าถึงเครื่องที่ถูกบุกรุก จัดการไฟล์ สั่งรันคำสั่ง - [เตือนภัย! พบการโจมตีช่องโหว่ Authentication Bypass ในผลิตภัณฑ์ Check Point ขอให้ผู้ดูแลระบบเร่งตรวจสอบและดำเนินการแก้ไข](https://www.thaicert.or.th/2026/06/10/เตือนภัย-พบการโจมตีช่อง/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ช่องโหว่ด้านความมั่นคงปลอดภัยในผลิตภัณฑ์ Check Point Remote Access VPN และ Mobile Access ที่ใช้งานโปรโตคอล IKEv1 โดยพบว่าช่องโหว่ดังกล่าวกำลังถูกใช้ในการโจมตีจริง (Active Exploitation) และมีความเชื่อมโยงกับกลุ่มผู้โจมตีที่เกี่ยวข้องกับ Qilin Ransomware ส่งผลให้ผู้โจมตีสามารถข้ามกระบวนการยืนยันตัวตนและเชื่อมต่อเข้าสู่ระบบ VPN ได้โดยไม่ได้รับอนุญาต จึงขอให้ผู้ดูแลระบบที่ใช้งานผลิตภัณฑ์ที่ได้รับผลกระทบดำเนินการตรวจสอบและติดตั้งแพตช์แก้ไขโดยเร็วที่สุด 1. รายละเอียดช่องโหว่ [1]ช่องโหว่ CVE-2026-50751 (CVSS 3.1: 9.3) [2] เป็นช่องโหว่ประเภท Authentication Bypass ที่ส่งผลกระทบต่อระบบ Remote Access VPN และ Mobile Access ของ Check Point ที่กำหนดค่าใช้งานโปรโตคอล IKEv1 ซึ่งเป็นโปรโตคอลที่ผู้ผลิตยกเลิกการสนับสนุนแล้ว (Deprecated) ช่องโหว่ดังกล่าวเกิดจากข้อบกพร่องในกระบวนการตรวจสอบใบรับรองดิจิทัล (Certificate Validation) ทำให้ผู้โจมตีจากภายนอกสามารถข้ามกระบวนการยืนยันตัวตนและสร้างการเชื่อมต่อ VPN ได้โดยไม่ต้องใช้รหัสผ่านที่ถูกต้อง ส่งผลให้สามารถเข้าถึงระบบผ่าน - [Gogs Releases Patch for Zero-Day Vulnerability That Could Lead to Remote Code Execution](https://www.thaicert.or.th/en/2026/06/10/gogs-releases-patch-for-zero-day-vulnerability-that-could-lead-to-remote-code-execution/) - Gogs has released a patch to address a critical zero-day vulnerability that has not yet been assigned a CVE identifier. The flaw is an Argument Injection vulnerability that could allow attackers to execute code remotely on affected servers. The vulnerability affects all Gogs versions up to 0.14.2, including 0.15.0+dev, and has been fixed in version - [CISA Adds BerriAI LiteLLM and Check Point Security Gateway Vulnerabilities to KEV Catalog After Active Exploitation](https://www.thaicert.or.th/en/2026/06/10/cisa-adds-berriai-litellm-and-check-point-security-gateway-vulnerabilities-to-kev-catalog-after-active-exploitation/) - The U.S. Cybersecurity and Infrastructure Security Agency (CISA) has added two vulnerabilities to its Known Exploited Vulnerabilities (KEV) Catalog after confirming that they have been actively exploited in attacks. The vulnerabilities are CVE-2026-42271 in BerriAI LiteLLM, a Command Injection flaw with a CVSS score of 8.7, and CVE-2026-50751 in Check Point Security Gateway, a Critical - [WhatsApp Blocks New Pegasus Spyware Campaign and Files Motion in U.S. Court Against Developer](https://www.thaicert.or.th/en/2026/06/10/whatsapp-blocks-new-pegasus-spyware-campaign-and-files-motion-in-u-s-court-against-developer/) - WhatsApp has blocked a new wave of cyberattack activity linked to Pegasus spyware, developed by the Israeli company NSO Group. The company has also filed a motion in a U.S. federal court seeking sanctions against NSO Group for allegedly violating a previous court order that barred it from targeting users of the platform in connection - [Gogs ออกแพตช์แก้ไขช่องโหว่ Zero-Day เสี่ยงถูกสั่งรันโค้ดจากระยะไกล](https://www.thaicert.or.th/2026/06/10/gogs-ออกแพตช์แก้ไขช่องโหว่-zero/) - 312/69 (IT) ประจำวันพุธที่ 10 มิถุนายน 2569 Gogs ออกแพตช์แก้ไขช่องโหว่ Zero-Day ระดับ Critical ที่ยังไม่ได้รับการกำหนดหมายเลข CVE โดยเป็นช่องโหว่แบบ Argument Injection ซึ่งอาจเปิดทางให้ผู้โจมตีสามารถรันโค้ดจากระยะไกลบนเซิร์ฟเวอร์ที่ได้รับผลกระทบ ช่องโหว่ดังกล่าวกระทบ Gogs ทุกเวอร์ชันถึง 0.14.2 รวมถึง 0.15.0+dev และได้รับการแก้ไขแล้วในเวอร์ชัน 0.14.3 รายงานระบุว่า ผู้โจมตีที่มีบัญชีผู้ใช้ทั่วไป โดยไม่จำเป็นต้องมีสิทธิ์ผู้ดูแลระบบ สามารถใช้ประโยชน์จากช่องโหว่เพื่อเข้าถึง repository ทั้งแบบสาธารณะและส่วนตัว ขโมยข้อมูลสำคัญ แก้ไข source code หรือใช้เป็นจุดเริ่มต้นในการเคลื่อนย้ายไปยังระบบอื่นในเครือข่ายได้ อย่างไรก็ตาม หากระบบใช้ค่าเริ่มต้นที่เปิดให้ลงทะเบียนบัญชีใหม่และไม่จำกัดจำนวน repository ที่ผู้ใช้สร้างได้ ผู้โจมตีอาจสร้างบัญชีและ repository ของตนเองเพื่อดำเนินการโจมตีได้ ผู้ดูแลระบบที่ใช้งาน Gogs ควรเร่งอัปเดตเป็นเวอร์ชัน 0.14.3 หรือใหม่กว่าโดยเร็ว หากยังไม่สามารถอัปเดตได้ทันที ควรปิดการลงทะเบียนผู้ใช้ใหม่ จำกัดสิทธิ์การสร้าง repository และตรวจสอบการตั้งค่า rebase - [CISA เพิ่มช่องโหว่ BerriAI LiteLLM และ Check Point Security Gateway เข้าสู่บัญชี KEV หลังพบถูกใช้โจมตี](https://www.thaicert.or.th/2026/06/10/cisa-เพิ่มช่องโหว่-berriai-litellm-และ-check-point-security-gateway/) - 311/69 (IT) ประจำวันพุธที่ 10 มิถุนายน 2569 หน่วยงาน Cybersecurity and Infrastructure Security Agency (CISA) ของสหรัฐอเมริกา ได้เพิ่มช่องโหว่ 2 รายการเข้าสู่บัญชี Known Exploited Vulnerabilities หรือ KEV Catalog หลังพบว่ามีการนำไปใช้โจมตีจริง ได้แก่ CVE-2026-42271 ใน BerriAI LiteLLM ซึ่งเป็นช่องโหว่ Command Injection ที่มีคะแนน CVSS : 8.7 และ CVE-2026-50751 ใน Check Point Security Gateway เป็นช่องโหว่ Improper Authentication ระดับ Critical มีคะแนน CVSS 9.3 โดยการเพิ่มช่องโหว่เข้าสู่บัญชี KEV และองค์กรควรเร่งตรวจสอบระบบที่เกี่ยวข้องโดยเร็ว ช่องโหว่ - [WhatsApp สกัดกั้นการโจมตีด้วยสปายแวร์ Pegasus ระลอกใหม่ พร้อมยื่นศาลสหรัฐฯ เอาผิดผู้พัฒนา](https://www.thaicert.or.th/2026/06/10/whatsapp-สกัดกั้นการโจมตีด้วยส/) - 310/69 (IT) ประจำวันพุธที่ 10 มิถุนายน 2569 WhatsApp ได้ดำเนินการสกัดกั้นกิจกรรมการโจมตีทางไซเบอร์ระลอกใหม่ที่เกี่ยวข้องกับสปายแวร์ Pegasus ซึ่งพัฒนาโดยบริษัท NSO Group จากประเทศอิสราเอล พร้อมทั้งได้ยื่นคำร้องต่อศาลรัฐบาลกลางสหรัฐฯ เพื่อขอให้พิจารณาลงโทษบริษัทดังกล่าวในข้อหาละเมิดคำสั่งศาล ที่เคยห้ามไม่ให้มุ่งเป้าโจมตีผู้ใช้งานของแพลตฟอร์มจากคดีเดิมในปี 2562 เหตุการณ์นี้นับเป็นความเคลื่อนไหวสำคัญที่ตอกย้ำให้เห็นถึงภัยคุกคามจากสปายแวร์เชิงพาณิชย์ ที่ยังคงพุ่งเป้าเจาะระบบข้อมูลส่วนบุคคลของผู้ใช้งานอย่างต่อเนื่อง แม้จะมีการบังคับใช้มาตรการทางกฎหมายและข้อจำกัดทางการค้าจากรัฐบาลสหรัฐฯ มาตั้งแต่ปี 2564 แล้วก็ตาม จากการตรวจสอบพบว่ารูปแบบการโจมตีในครั้งนี้ ไม่ได้อาศัยช่องโหว่ที่ไม่เคยเปิดเผยมาก่อนของระบบ WhatsApp แต่อย่างใด แต่ใช้วิธีการหลอกลวงแบบเจาะจงเป้าหมาย เพื่อชักจูงให้เหยื่อคลิกลิงก์อันตรายที่นำไปสู่เว็บไซต์ภายนอก ซึ่งเป็นเส้นทางการโจมตีแบบที่ต้องอาศัยการคลิกของเหยื่อ โดยผู้ไม่ประสงค์ดีได้ใช้โดเมนหลอกลวงที่อ้างอิงถึงสำนักข่าวต่างประเทศและกลุ่มการเมืองเพื่อให้ดูน่าเชื่อถือ หากการโจมตีสำเร็จ สปายแวร์จะเจาะผ่านจุดอ่อนของระบบปฏิบัติการหรือเบราว์เซอร์เพื่อเข้าถึงอุปกรณ์ทั้งบน Android และ iPhone ส่งผลให้ผู้โจมตีสามารถขโมยข้อมูลที่อยู่บนเครื่องได้โดยตรง เช่น ข้อความแชท พิกัดตำแหน่ง ภาพถ่าย ไฟล์ข้อมูล รวมถึงความสามารถในการสั่งเปิดไมโครโฟนและกล้องถ่ายรูป ซึ่งวิธีการนี้ทำให้สปายแวร์สามารถหลบเลี่ยงระบบรักษาความปลอดภัยแบบการเข้ารหัสปลายทางถึงปลายทางได้ เนื่องจากเป็นการดักอ่านข้อมูลหลังจากที่ถูกถอดรหัสและแสดงผลบนหน้าจอของอุปกรณ์เหยื่อแล้ว เพื่อเป็นการลดความเสี่ยงและป้องกันการตกเป็นเหยื่อของการโจมตีทางไซเบอร์ในลักษณะนี้ ผู้ใช้งานและผู้ดูแลระบบองค์กรควรเพิ่มความระมัดระวังในการตรวจสอบข้อความและลิงก์ที่น่าสงสัย แม้ว่าจะถูกส่งมาจากบุคคลที่รู้จักหรือเป็นข้อความที่อิงตามสถานการณ์ปัจจุบันก็ตาม แนวทางปฏิบัติเบื้องต้นที่สำคัญคือการหมั่นอัปเดตระบบปฏิบัติการของโทรศัพท์มือถือและแอปพลิเคชันให้เป็นเวอร์ชันล่าสุดอยู่เสมอ หลีกเลี่ยงการเข้าถึงลิงก์ที่ไม่แน่ใจแหล่งที่มา นอกจากนี้ สำหรับกลุ่มผู้ใช้งานที่มีความเสี่ยงสูงที่จะตกเป็นเป้าหมาย ขอแนะนำให้ตั้งค่าความเป็นส่วนตัวบน WhatsApp - [กลุ่ม APT UNC5221 ใช้มัลแวร์ใหม่เพื่อฝังตัวในระบบ องค์กรควรเร่งตรวจสอบและเฝ้าระวังเครือข่าย](https://www.thaicert.or.th/2026/06/10/กลุ่ม-apt-unc5221-ใช้มัลแวร์ใหม่เ/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ พบรายงานการดำเนินการของพบกลุ่มภัยคุกคามขั้นสูง (Advanced Persistent Threat: APT) ภายใต้ชื่อกลุ่ม UNC5221 กำลังดำเนินการจารกรรมข้อมูลเชิงรุก โดยพุ่งเป้าไปที่การแทรกซึมอยู่ในระบบขององค์กรเป้าหมาย โดยผู้โจมตีได้พัฒนาและใช้ประโยชน์จากมัลแวร์รวมถึง Backdoor รูปแบบใหม่ เพื่อฝังตัวอยู่ในระบบและหลบเลี่ยงการตรวจจับ [1] 1. พฤติกรรมการโจมตี ผู้โจมตีจะใช้ Backdoor ที่ชื่อ Brickstorm ร่วมกับมัลแวร์ที่ไม่เคยถูกเปิดเผยมาก่อน ได้แก่ Plenet และ AgentPSD เพื่อหลบเลี่ยงการตรวจจับ เพื่อสร้างช่องทางการสื่อสารกับเครื่องควบคุม (Command and Control: C2) และรักษาการเข้าถึงระบบเป้าหมายในระยะยาว โดยกลุ่ม UNC5221 มีเป้าหมายในการดำเนินการจารกรรมข้อมูล โดยจะทำการแทรกซึมเข้าสู่ Microsoft 365 และระบบคลาวด์ขององค์กร แล้วทำการติดตั้ง Backdoor Brickstorm เพื่อเปิดช่องทางให้เข้าถึงระบบได้ และใช้งานมัลแวร์ Plenet และ AgentPSD เพื่อสร้างความคงอยู่ในระบบ (Persistence) และเพิ่มความสามารถในการหลบหลีกการตรวจจับ 2. ผลกระทบที่อาจเกิดขึ้น - [ShinyHunters Publishes Data Allegedly Stolen from DentaQuest, Potentially Affecting 2.6 Million People](https://www.thaicert.or.th/en/2026/06/09/shinyhunters-publishes-data-allegedly-stolen-from-dentaquest-potentially-affecting-2-6-million-people/) - 308/69 Tuesday, June 9, 2026 Reports indicate that the ShinyHunters cybercrime group has published 234 GB of data it claims to have stolen from DentaQuest, one of the largest dental benefits administrators in the United States, after ransom negotiations failed. The group had listed DentaQuest on its Tor-based data leak site in May before later - [New C0XMO Botnet Malware Targets DD-WRT Router Vulnerability](https://www.thaicert.or.th/en/2026/06/09/new-c0xmo-botnet-malware-targets-dd-wrt-router-vulnerability/) - 307/69 Tuesday, June 9, 2026 Cybersecurity researchers from Fortinet have discovered a new botnet malware named C0XMO, which is derived from the Gafgyt botnet. The malware targets router devices running DD-WRT firmware, as well as video recording devices, video management platforms, and devices running the Android operating system. It can operate across various processor architectures, - [Claude Opus 4.8 Finds Vulnerability in Zcash Privacy System That Could Be Used to Create Hard-to-Detect Counterfeit Coins](https://www.thaicert.or.th/en/2026/06/08/claude-opus-4-8-finds-vulnerability-in-zcash-privacy-system-that-could-be-used-to-create-hard-to-detect-counterfeit-coins/) - 305/69 Monday, June 8, 2026 Reports indicate that security researcher Taylor Hornby used Claude Opus 4.8 to help discover a critical vulnerability in Zcash’s Orchard Privacy Pool, the newer shielded transaction system of Zcash that has been in use since May 2022. The system uses Zero-Knowledge Proof technology to verify the validity of transactions without - [CISA Adds Actively Exploited SolarWinds Serv-U Vulnerability to KEV Catalog](https://www.thaicert.or.th/en/2026/06/08/critical-everest-forms-pro-vulnerability-exploited-to-take-over-wordpress-websites/) - 306/69 Monday, June 8, 2026 CISA has added a high-severity vulnerability in SolarWinds Serv-U to its Known Exploited Vulnerabilities (KEV) catalog after finding evidence that it has been actively exploited in attacks. The vulnerability, tracked as CVE-2026-28318, has a CVSS score of 7.5 and is a Denial-of-Service (DoS) flaw that could cause service disruption under - [Critical Everest Forms Pro Vulnerability Exploited to Take Over WordPress Websites](https://www.thaicert.or.th/en/2026/06/08/critical-everest-forms-pro-vulnerability-exploited-to-take-over-wordpress-websites-2/) - 304/69 Monday, June 8, 2026 Reports indicate that threat actors are actively exploiting a critical vulnerability (CVE-2026-3300) affecting the Everest Forms Pro plugin for the WordPress content management system, versions 1.9.12 and earlier. The vulnerability allows attackers to execute malicious code on the server without authentication, enabling threat actors to fully take control of affected - [CISA เพิ่มช่องโหว่ SolarWinds Serv-U ลงใน KEV หลังพบการถูกนำไปใช้โจมตีจริง](https://www.thaicert.or.th/2026/06/08/cisa-เพิ่มช่องโหว่-solarwinds-serv-u-ลงใน-kev-หล/) - 306/69 (IT) ประจำวันจันทร์ที่ 8 มิถุนายน 2569 CISA เพิ่มช่องโหว่ความรุนแรงสูงใน SolarWinds Serv-U เข้าในรายการ Known Exploited Vulnerabilities (KEV) หลังพบหลักฐานการนำไปใช้โจมตีจริง ช่องโหว่ดังกล่าวถูกติดตามในหมายเลข CVE-2026-28318 มีคะแนนความรุนแรง CVSS 7.5 เป็นช่องโหว่ประเภท Denial-of-Service (DoS) ที่อาจทำให้บริการขัดข้องภายใต้เงื่อนไขบางอย่าง ช่องโหว่เกิดจากปัญหา uncontrolled resource consumption โดย SolarWinds ระบุว่า Serv-U อาจได้รับผลกระทบจากคำขอ POST ที่ถูกสร้างขึ้นเป็นพิเศษ ซึ่งอาจทำให้บริการ Serv-U ขัดข้องได้โดยไม่ต้องผ่านการยืนยันตัวตน เมื่อใช้ Content-Encoding: deflate ทั้งนี้ SolarWinds ได้แก้ไขช่องโหว่ดังกล่าวแล้วใน SolarWinds Serv-U เวอร์ชัน 15.5.4 HF1 ขณะนี้ยังไม่มีการเปิดเผยรายละเอียดเกี่ยวกับวิธีการโจมตี หรือผู้ที่อยู่เบื้องหลังการนำช่องโหว่ไปใช้ รวมถึงยังไม่มีการเปิดเผยจำนวนระบบ Serv-U ที่เปิดให้เข้าถึงจากอินเทอร์เน็ตและอาจได้รับผลกระทบจากการโจมตีดังกล่าว - [Claude Opus 4.8 พบช่องโหว่ในระบบความเป็นส่วนตัวของ Zcash ที่อาจถูกใช้สร้างเหรียญปลอมโดยตรวจจับได้ยาก](https://www.thaicert.or.th/2026/06/08/claude-opus-4-8-พบช่องโหว่ในระบบความ/) - 305/69 (IT) ประจำวันจันทร์ที่ 8 มิถุนายน 2569 มีรายงานว่านักวิจัยด้านความปลอดภัย Taylor Hornby ใช้ Claude Opus 4.8 ช่วยตรวจพบช่องโหว่ระดับ Critical ใน Orchard Privacy Pool ของ Zcash ซึ่งเป็นระบบธุรกรรมแบบ Shielded รุ่นใหม่ของ Zcash ที่เปิดใช้งานมาตั้งแต่เดือนพฤษภาคม 2565 โดยระบบดังกล่าวใช้เทคโนโลยี Zero-Knowledge Proof เพื่อยืนยันความถูกต้องของธุรกรรมโดยไม่เปิดเผยจำนวนเงิน อย่างไรก็ตาม ช่องโหว่ที่พบเกิดจากกลไกตรวจสอบข้อมูลนำเข้าของธุรกรรมที่ไม่ได้บังคับใช้เงื่อนไขอย่างถูกต้อง ส่งผลให้ผู้โจมตีอาจสร้าง ZEC ปลอมขึ้นมาได้โดยที่ธุรกรรมยังดูเหมือนถูกต้องตามระบบ Shielded Labs เป็นองค์กรวิจัยและพัฒนาที่เกี่ยวข้องกับ Zcash ระบุว่า ช่องโหว่ดังกล่าวมีอยู่ตั้งแต่ Orchard เริ่มเปิดใช้งานในเดือนพฤษภาคม 2565 จนถึงการออกแพตช์ฉุกเฉินเมื่อวันที่ 1 มิถุนายน 2569 โดย Hornby ได้พัฒนา Proof-of-Concept ในทดสอบและรายงานให้วิศวกรของ ZODL - [พบการโจมตีช่องโหว่ระดับวิกฤตบนปลั๊กอิน Everest Forms Pro ที่สามารถเข้ายึดเว็บไซต์ WordPress ได้](https://www.thaicert.or.th/2026/06/08/พบการโจมตีช่องโหว่ระดั/) - 304/69 (IT) ประจำวันจันทร์ที่ 8 มิถุนายน 2569 มีรายงานการพบผู้ไม่หวังดีกำลังใช้ประโยชน์จากช่องโหว่ระดับวิกฤต (CVE-2026-3300) ซึ่งส่งผลกระทบต่อปลั๊กอิน Everest Forms Pro บนระบบจัดการเนื้อหา WordPress ในเวอร์ชัน 1.9.12 และเวอร์ชันที่เก่ากว่า ช่องโหว่ดังกล่าวอนุญาตให้ผู้โจมตีสามารถเรียกใช้โค้ดอันตรายบนเซิร์ฟเวอร์ได้โดยไม่ต้องผ่านการยืนยันตัวตน ส่งผลให้ผู้ไม่หวังดีสามารถเข้าควบคุมเว็บไซต์ที่ได้รับผลกระทบได้อย่างสมบูรณ์ ปัญหาด้านความปลอดภัยนี้เกิดขึ้นในฟีเจอร์ Complex Calculation ของปลั๊กอิน ซึ่งรับค่าจากช่องกรอกข้อมูล และนำไปประมวลผลด้วยฟังก์ชัน 'eval()' ของ PHP โดยไม่มีการกรองอักขระพิเศษอย่างรัดกุม ผู้โจมตีจึงสามารถแทรกคำสั่ง PHP เพื่อสร้างบัญชีผู้ดูแลระบบแฝงในชื่อ 'diksimarina' ทำให้ได้รับสิทธิ์ระดับสูงสุดในการปรับเปลี่ยนเนื้อหา ติดตั้งแบ็คดอร์ หรือเข้าถึงฐานข้อมูลส่วนตัวได้ จากข้อมูลการตรวจจับของ Wordfence พบว่ามีความพยายามเจาะระบบ มาตั้งแต่วันที่ 13 เมษายน 2569 และมีปริมาณพุ่งสูงขึ้นอย่างมีนัยสำคัญจนถึงจุดสูงสุดในช่วงวันที่ 16 พฤษภาคม 2569 ซึ่งพบคำร้องขอที่ประสงค์ร้ายมากกว่า 17,000 ครั้งในวันเดียว ก่อนที่ปริมาณจะเริ่มลดลงในเวลาต่อมา โดยระบบสามารถบล็อกการโจมตีรวมแล้วกว่า 29,300 ครั้ง ซึ่งพบว่าแหล่งที่มาหลักมาจากหมายเลขไอพี - [ShinyHunters เผยแพร่ข้อมูลที่อ้างว่าขโมยจาก DentaQuest อาจกระทบประชาชน 2.6 ล้านราย](https://www.thaicert.or.th/2026/06/09/shinyhunters-เผยแพร่ข้อมูลที่อ้าง-2/) - 307/69 (IT) ประจำวันอังคารที่ 9 มิถุนายน 2569 มีรายงานว่ากลุ่มอาชญากรรมไซเบอร์ ShinyHunters ได้เผยแพร่ข้อมูลขนาด 234 GB ที่อ้างว่าขโมยมาจาก DentaQuest ซึ่งเป็นผู้ให้บริการบริหารสิทธิประโยชน์ด้านทันตกรรมรายใหญ่ของสหรัฐอเมริกา หลังการเจรจาเรียกค่าไถ่ไม่ประสบความสำเร็จ โดยกลุ่มดังกล่าวได้นำชื่อ DentaQuest ขึ้นเผยแพร่บนเว็บไซต์รั่วไหลข้อมูลผ่านเครือข่าย Tor ตั้งแต่เดือนพฤษภาคม ก่อนจะปล่อยข้อมูลออกสู่สาธารณะในเวลาต่อมา ทั้งนี้ เหตุการณ์ดังกล่าวอาจส่งผลกระทบต่อบุคคลประมาณ 2.6 ล้านราย DentaQuest ออกประกาศยืนยันว่าบริษัทกำลังรับมือกับเหตุการณ์ความมั่นคงปลอดภัยไซเบอร์ ที่เกี่ยวข้องกับการเข้าถึงบางส่วนของเครือข่ายโดยไม่ได้รับอนุญาต โดยระบุว่าได้ดำเนินการอย่างเร่งด่วนเพื่อรักษาความปลอดภัยของสภาพแวดล้อม ควบคุมการโจมตี และลดผลกระทบจากภัยคุกคามแล้ว ขณะเดียวกันระบบของบริษัทยังคงให้บริการได้ตามปกติ โดยมีผลกระทบต่อการดำเนินงานในระดับจำกัด ทั้งนี้ บริษัทอยู่ระหว่างทำงานร่วมกับผู้เชี่ยวชาญด้านความมั่นคงปลอดภัยไซเบอร์ ผู้ตรวจพิสูจน์หลักฐานดิจิทัล และหน่วยงานบังคับใช้กฎหมาย เพื่อประเมินขอบเขตของเหตุการณ์และตรวจสอบว่ามีข้อมูลใดถูกเปิดเผยบ้าง ข้อมูลจากบริการแจ้งเตือนข้อมูลรั่วไหล HaveIBeenPwned ระบุว่า ข้อมูลที่ถูกเผยแพร่มีอีเมลที่ไม่ซ้ำกันจำนวน 2.6 ล้านรายการ รวมถึงชื่อ หมายเลขโทรศัพท์ ที่อยู่ และข้อมูลที่เกี่ยวข้องกับการดูแลสุขภาพ โดยบางส่วนมี Medicaid ID รวมอยู่ด้วย ข้อมูลจำนวนมากปรากฏอยู่ในไฟล์ลงทะเบียนด้านสุขภาพและไฟล์สมาชิกที่เกี่ยวข้อง ทั้งนี้ ShinyHunters - [เตือนผู้ใช้ Instagram เปิดใช้ 2FA หลังพบช่องโหว่ในระบบกู้คืนบัญชี](https://www.thaicert.or.th/2026/06/09/เตือนผู้ใช้-instagram-เปิดใช้-2fa-หล/) - 309/69 (IT) ประจำวันอังคารที่ 9 มิถุนายน 2569 Meta เปิดเผยว่ามีบัญชี Instagram จำนวน 20,225 บัญชีถูกยึดจากเหตุการณ์ที่ผู้โจมตีใช้ประโยชน์จากช่องโหว่ระบบช่วยกู้คืนบัญชีแบบ AI-assisted หรือ High Touch Support (HTS) เพื่อขอลิงก์รีเซ็ตรหัสผ่าน โดยระบบดังกล่าวถูกออกแบบมาเพื่อช่วยผู้ใช้กู้คืนการเข้าถึงบัญชี Instagram เมื่อไม่สามารถเข้าใช้งานบัญชีได้ สาเหตุเกิดจากระบบ HTS ไม่ได้ตรวจสอบอย่างถูกต้องว่าอีเมลที่ใช้รับลิงก์รีเซ็ตรหัสผ่านตรงกับอีเมลที่ลงทะเบียนไว้กับบัญชี Instagram นั้นหรือไม่ ส่งผลให้ผู้โจมตีสามารถระบุอีเมลที่ตนควบคุมเพื่อรับลิงก์รีเซ็ตรหัสผ่านของบัญชีผู้อื่นได้ และหากบัญชีนั้นไม่ได้เปิดใช้งานการยืนยันตัวตนแบบสองปัจจัย (2FA) ผู้โจมตีจะสามารถรีเซ็ตรหัสผ่านและเข้าสู่บัญชีได้ ทั้งนี้ Meta ระบุว่าพบช่องโหว่ในระบบดังกล่าวเมื่อวันที่ 31 พฤษภาคม 2569 หลังตรวจพบเหตุการณ์ Meta ได้ปิดใช้งานระบบ HTS และลิงก์รีเซ็ตรหัสผ่านทั้งหมดที่ระบบสร้างไว้ เพื่อป้องกันการนำไปใช้โจมตีเพิ่มเติม รวมถึงกำหนดให้บัญชีที่อาจได้รับผลกระทบต้องผ่านกระบวนการตรวจสอบความปลอดภัย และให้ผู้ใช้ที่ได้รับผลกระทบรีเซ็ตรหัสผ่านพร้อมยืนยันตัวตนใหม่อีกครั้ง Meta ระบุว่าจะปรับปรุงการตรวจสอบอีเมลในกระบวนการกู้คืนบัญชี Instagram และทบทวนกระบวนการกู้คืนบัญชีที่ลักษณะเดียวกันบนแพลตฟอร์มอื่นของ Meta แหล่งข่าว : https://www.bleepingcomputer.com/news/security/meta-ai-support-data-breach-affects-20-000-instagram-accounts/ - [ตรวจพบมัลแวร์บอตเน็ตใหม่ C0XMO มุ่งเป้าช่องโหว่เราเตอร์ DD-WRT](https://www.thaicert.or.th/2026/06/09/ตรวจพบมัลแวร์บอตเน็ตให/) - 308/69 (IT) ประจำวันอังคารที่ 9 มิถุนายน 2569 นักวิจัยด้านความมั่นคงปลอดภัยทางไซเบอร์จาก Fortinet ได้ค้นพบมัลแวร์บอตเน็ตใหม่ชื่อ C0XMO ซึ่งพัฒนามาจากบอตเน็ต Gafgyt โดยมุ่งเป้าโจมตีอุปกรณ์เราเตอร์ที่ใช้เฟิร์มแวร์ DD-WRT รวมถึงอุปกรณ์บันทึกวิดีโอ แพลตฟอร์มจัดการวิดีโอ และอุปกรณ์ที่ใช้ระบบปฏิบัติการแอนดรอยด์ มัลแวร์ชนิดนี้สามารถทำงานข้ามสถาปัตยกรรมหน่วยประมวลผลที่หลากหลาย เช่น ARM, MIPS, PowerPC และ x86 สิ่งที่น่าสนใจคือ C0XMO ถูกออกแบบให้มีโครงสร้างแบบโมดูลาร์ที่สามารถปรับเปลี่ยนเทคนิคการโจมตีได้อย่างยืดหยุ่น โดยมีรายงานเบื้องต้นพบการใช้บอตเน็ตนี้โจมตีบริษัทเทคโนโลยีแห่งหนึ่งในประเทศญี่ปุ่น ซึ่งตรวจพบว่าหมายเลขไอพีต้นทางมาจากอุปกรณ์ที่ตั้งอยู่ในประเทศเยอรมนี รายละเอียดการโจมตี มัลแวร์ C0XMO จะเจาะระบบผ่านช่องโหว่รหัส CVE-2021-27137 ซึ่งเกิดจากการตรวจสอบข้อมูลนำเข้าที่ไม่สมบูรณ์ จนนำไปสู่ภาวะ Buffer Overflow ส่งผลให้ผู้ไม่หวังดีสามารถสั่งรันโค้ดอันตรายได้โดยไม่ต้องยืนยันตัวตน เมื่อเข้าสู่ระบบได้สำเร็จ มัลแวร์จะดาวน์โหลดสคริปต์ภาษาไพธอนเพื่อสแกนหาช่องโหว่บนเครือข่าย และสุ่มเดารหัสผ่านผ่านบริการ Telnet และ SSH จากนั้นจะทำสำเนาตัวเองไปซ่อนไว้ในไดเรกทอรีชั่วคราวของระบบ พร้อมสร้างคำสั่งทำงานอัตโนมัติ (Cron jobs) ทุก 15 นาที มัลแวร์นี้มีความสามารถในการสแกนหาและลบมัลแวร์คู่แข่ง รวมถึงเครื่องมือรักษาความปลอดภัยอื่น ๆ - [Instagram Users Urged to Enable 2FA After Vulnerability Found in Account Recovery System](https://www.thaicert.or.th/en/2026/06/09/instagram-users-urged-to-enable-2fa-after-vulnerability-found-in-account-recovery-system/) - 309/69 Tuesday, June 9, 2026 Meta disclosed that 20,225 Instagram accounts were taken over after attackers exploited a vulnerability in its AI-assisted account recovery system, known as High Touch Support (HTS), to request password reset links. The system was designed to help users recover access to their Instagram accounts when they are unable to log - [ช่องโหว่ทำให้ระบบหยุดทำงาน (DoS) ใน SolarWinds Serv-U องค์กรใช้งานควรเร่งอัปเดตแพตช์ทันที](https://www.thaicert.or.th/2026/06/09/ช่องโหว่ทำให้ระบบหยุดท/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ พบรายงานการโจมตีผ่านช่องโหว่หมายเลข CVE-2026-28318 ในซอฟต์แวร์รับส่งไฟล์ SolarWinds Serv-U ซึ่งเปิดโอกาสให้ผู้โจมตีสามารถส่งคำขอพิเศษเพื่อทำให้เซิร์ฟเวอร์หยุดทำงาน (Denial of Service: DoS) ได้โดยไม่ต้องล็อกอินเข้าสู่ระบบ ซึ่งปัญหาดังกล่าวจะส่งผลกระทบโดยตรงต่อความพร้อมใช้งานของระบบรับส่งไฟล์ ทำให้การแลกเปลี่ยนข้อมูลขององค์กรต้องหยุดชะงัก ดังนั้น องค์กรที่มีการใช้งาน SolarWinds Serv-U เวอร์ชัน 15.5.4 หรือต่ำกว่า โดยเฉพาะระบบที่เปิดให้เข้าถึงผ่านอินเทอร์เน็ตสาธารณะ จึงมีความเสี่ยงสูงและได้รับผลกระทบโดยตรง [1] 1. รายละเอียดช่องโหว่ ช่องโหว่ CVE-2026-28318 (ความรุนแรงระดับสูง CVSS: 7.5) [2] ซึ่งเป็นช่องโหว่ประเภท Uncontrolled Resource Consumption (CWE-400) โดยผู้โจมตีสามารถส่งคำขอ HTTP POST ที่ถูกสร้างขึ้นเป็นพิเศษ และมีการใช้งานส่วนหัว Content-Encoding: deflate เพื่อทำให้บริการ Serv-U หยุดทำงานได้โดยไม่ต้องผ่านการยืนยันตัวตน [3], [4], [5] ช่องโหว่นี้สามารถถูกใช้โจมตีผ่านเครือข่าย มีความซับซ้อนในการโจมตีต่ำ ไม่จำเป็นต้องมีสิทธิ์ผู้ใช้งาน - [แจ้งเตือน! ช่องโหว่การยกระดับสิทธิ์ใน Catalyst SD-WAN Manager ผู้ดูแลระบบควรเร่งตรวจสอบและดำเนินการป้องกันโดยด่วน](https://www.thaicert.or.th/2026/06/09/แจ้งเตือน-ช่องโหว่การยก/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ช่องโหว่ด้านความมั่นคงปลอดภัย เกี่ยวกับช่องโหว่การยกระดับสิทธิ์ใน Cisco Catalyst SD-WAN Manager โดย Cisco ยืนยันว่าช่องโหว่ดังกล่าวถูกนำไปใช้ในการโจมตีจริง (Active Exploitation) ผู้ดูแลระบบที่ใช้งานผลิตภัณฑ์ดังกล่าวควรเร่งตรวจสอบความเสี่ยงและดำเนินมาตรการป้องกันตามคำแนะนำของผู้ผลิตโดยเร็วที่สุด 1. รายละเอียดช่องโหว่ [1] ช่องโหว่ CVE-2026-20245 (CVSS 3.1: 7.8 )[2] เป็นช่องโหว่ประเภท Privilege Escalation และ Command Injection ในส่วน Command Line Interface (CLI) ของ Cisco Catalyst SD-WAN Manager เกิดจากการตรวจสอบข้อมูลนำเข้า (Input Validation) ที่ไม่เพียงพอ ทำให้ผู้โจมตีที่มีสิทธิ์ระดับ netadmin สามารถอัปโหลดไฟล์ที่ถูกสร้างขึ้นเป็นพิเศษ (Crafted File) เพื่อสั่งรันคำสั่งบนระบบด้วยสิทธิ์ root ได้สำเร็จ นำไปสู่การเข้าควบคุมระบบบริหารจัดการ SD-WAN ได้อย่างสมบูรณ์ ส่งผลกระทบต่อความลับ - [แจ้งเตือน ระวังมิจฉาชีพอาศัยกระแส FIFA World Cup 2026 หลอกขายตั๋วปลอม สร้างเว็บไซต์เลียนแบบ ขโมยบัญชีผู้ใช้งาน และแพร่กระจายมัลแวร์ผ่านแอปสตรีมมิงเถื่อน](https://www.thaicert.or.th/2026/06/08/แจ้งเตือน-ระวังมิจฉาชีพ/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ขอแจ้งเตือนประชาชน ผู้ใช้งานอินเทอร์เน็ต หน่วยงาน และองค์กร ให้เพิ่มความระมัดระวังต่อภัยหลอกลวงออนไลน์ที่แอบอ้างการแข่งขัน FIFA World Cup 2026 ซึ่งมีกำหนดจัดขึ้นระหว่างวันที่ 11 มิถุนายน – 19 กรกฎาคม 2569 ในสหรัฐอเมริกา แคนาดา และเม็กซิโก [1] โดยมีรายงานว่ามิจฉาชีพได้เริ่มใช้กระแสความสนใจของแฟนฟุตบอลทั่วโลกในการสร้างเว็บไซต์ปลอม เลียนแบบหน้าเข้าสู่ระบบของ FIFA หลอกขายตั๋วและสินค้าที่ระลึกปลอม รวมถึงเผยแพร่แอปสตรีมมิงเถื่อนที่แฝงมัลแวร์สำหรับขโมยข้อมูลและควบคุมอุปกรณ์ของเหยื่อ [2] รายงานระบุว่า มีการตรวจพบโดเมนที่เกี่ยวข้องกับ FIFA World Cup 2026 จำนวนมากซึ่งถูกใช้หรืออาจถูกใช้เพื่อการหลอกลวง โดยบางเว็บไซต์ถูกออกแบบให้มีลักษณะคล้ายเว็บไซต์ทางการของ FIFA อย่างแนบเนียน เพื่อหลอกให้ผู้ใช้งานกรอกข้อมูลบัญชี FIFA ID [3] ข้อมูลบัตรชำระเงิน หรือข้อมูลส่วนบุคคลอื่น ๆ หากเหยื่อหลงเชื่อ ผู้ไม่หวังดีอาจนำบัญชีไปยึดครอง ขโมยตั๋วที่ผูกกับบัญชี นำข้อมูลไปขายต่อ หรือใช้เพื่อขยายผลในการโจมตีรูปแบบอื่น แหล่งอ้างอิง [1] https://dg.th/8mt4aq9j6k [2] https://dg.th/wdtqj0obnp - [แจ้งเตือน พบช่องโหว่ขโมยโทเคนบน GitHub.dev และ VS Code](https://www.thaicert.or.th/2026/06/08/แจ้งเตือน-พบช่องโหว่ขโม/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ขอแจ้งเตือนการพบช่องโหว่ระดับร้ายแรงในซอฟต์แวร์ Visual Studio Code (VS Code) และสภาพแวดล้อม GitHub.dev ช่องโหว่นี้เปิดโอกาสให้ผู้ไม่หวังดีขโมยสิทธิ์การเข้าถึง (GitHub OAuth Token) ผ่านการหลอกให้เหยื่อเปิดไฟล์หรือลิงก์อันตราย ส่งผลให้ผู้โจมตีสามารถสวมรอยเข้าถึงพื้นที่จัดเก็บซอร์สโค้ด (Repository) ขององค์กร และอาจนำไปสู่การโจมตีห่วงโซ่อุปทาน (Supply Chain Attack) ภัยคุกคามนี้ส่งผลกระทบโดยตรงต่อนักพัฒนา และองค์กรที่มีการเชื่อมต่อบัญชี GitHub เข้ากับระบบดังกล่าว [(1), (2)] 1. รายละเอียดของภัยคุกคาม ช่องโหว่นี้เกิดจากข้อบกพร่องในการจัดการสิทธิ์ของบัญชีผู้ใช้งานบน GitHub.dev ซึ่งเป็นสภาพแวดล้อมการเขียนโค้ดบนเว็บเบราว์เซอร์ ผู้โจมตีจะอาศัยเทคนิค Social Engineering เพื่อหลอกให้นักพัฒนาเปิดลิงก์ที่สร้างขึ้นมาเป็นพิเศษ หรือเปิดไฟล์สมุดบันทึกโค้ด (Jupyter Notebook) ที่แฝงคำสั่งอันตราย หากการหลอกลวงสำเร็จ ผู้โจมตีจะสามารถดึงข้อมูลโทเคนยืนยันตัวตน (OAuth Token) ของเหยื่อออกไปได้ โทเคนนี้จะเปิดทางให้ผู้โจมตีได้รับสิทธิ์เทียบเท่าเจ้าของบัญชี สามารถเข้าถึงความลับขององค์กร เปลี่ยนแปลงไฟล์ซอร์สโค้ด (Commit/Pull Request) หรือแทรกแซงระบบส่งมอบซอฟต์แวร์อัตโนมัติ (CI/CD Pipelines) ปัจจุบันมีรายงานการเผยแพร่ชุดโค้ดทดสอบการเจาะระบบ - [แจ้งเตือน พบช่องโหว่ร้ายแรงใน Cisco Unified Communications Manager เสี่ยงถูกโจมตีผ่านช่องโหว่ SSRF และอาจนำไปสู่การยกระดับสิทธิ์เป็น root](https://www.thaicert.or.th/2026/06/08/แจ้งเตือน-พบช่องโหว่ร้-2/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ขอแจ้งเตือนผู้ใช้งาน หน่วยงาน และองค์กรที่มีการใช้งาน Cisco Unified Communications Manager (Unified CM) และ Cisco Unified Communications Manager Session Management Edition (Unified CM SME) ให้เร่งตรวจสอบเวอร์ชันซอฟต์แวร์และสถานะการเปิดใช้งานบริการที่เกี่ยวข้อง ทั้งนี้ ช่องโหว่นี้มีผลกระทบเฉพาะระบบที่เปิดใช้งานบริการ WebDialer โดยบริการดังกล่าวถูกปิดใช้งานเป็นค่าเริ่มต้น อย่างไรก็ตาม หากหน่วยงานมีการเปิดใช้งานบริการดังกล่าวอยู่ ควรเร่งตรวจสอบและดำเนินการอัปเดตตามคำแนะนำของผู้ผลิตโดยเร็ว เนื่องจากมีรายงานว่ามีโค้ดตัวอย่างสำหรับใช้ทดสอบการโจมตีเผยแพร่ต่อสาธารณะแล้ว แม้ในขณะนี้ยังไม่มีรายงานยืนยันว่าช่องโหว่นี้ถูกนำไปใช้โจมตีจริงในวงกว้าง [1] 1.รายละเอียดช่องโหว่ที่สำคัญ Cisco Unified Communications Manager เป็นระบบที่ใช้สำหรับบริหารจัดการระบบโทรศัพท์ไอพี การกำหนดเส้นทางการโทร การจัดการอุปกรณ์สื่อสาร และบริการด้านการสื่อสารภายในองค์กร หากระบบดังกล่าวถูกโจมตีสำเร็จ อาจส่งผลกระทบต่อความมั่นคงปลอดภัยของระบบสื่อสารภายในองค์กร รวมถึงอาจถูกใช้เป็นจุดเริ่มต้นในการขยายผลไปยังระบบอื่นที่เชื่อมต่ออยู่ในเครือข่าย โดยรายละเอียดช่องโหว่มีดังนี้ - CVE-2026-20230 (CVSS v3.1 เท่ากับ 8.6): เป็นช่องโหว่ประเภท Server-Side Request - [CISA เตือนพบการโจมตีช่องโหว่บน Oracle WebLogic Server เพื่อเข้าถึงข้อมูลสำคัญ](https://www.thaicert.or.th/2026/06/08/cisa-เตือนพบการโจมตีช่องโห-2/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ พบการแจ้งเตือนเกี่ยวช่องโหว่ระดับความรุนแรงสูงในระบบ Oracle WebLogic Server ซึ่งแม้ทางบริษัทผู้พัฒนาจะได้ออก Patch เพื่อแก้ไขช่องโหว่มาตั้งแต่เดือนกรกฎาคม 2567 แล้วก็ตาม แต่ยังพบว่ามีระบบจำนวนมากที่ไม่ได้อัปเดต และยังถูกเปิดให้เข้าถึงได้ผ่านอินเทอร์เน็ต โดยล่าสุด สำนักงานความมั่นคงปลอดภัยไซเบอร์สหรัฐฯ (CISA) ได้ยืนยันว่าช่องโหว่นี้ถูกนำไปใช้โจมตีจริงแล้ว และได้เพิ่มลงในฐานข้อมูลภัยคุกคามระดับประเทศ (KEV) แล้ว [1] 1. รายละเอียดช่องโหว่ ช่องโหว่ CVE-2024-21182 (ระดับความรุนแรง CVSS 3.1: 7.5) [2] เป็นช่องโหว่ที่ส่งผลกระทบต่อผลิตภัณฑ์ Oracle WebLogic Server ภายใต้ระบบโครงสร้างพื้นฐานแอปพลิเคชัน (Oracle Fusion Middleware) การโจมตีผ่านช่องโหว่นี้ สามารถกระทำได้ง่ายผ่านเครือข่าย โดยผู้ไม่หวังดีจะอาศัยช่องทางการสื่อสารผ่านโปรโตคอล T3 และ IIOP (Internet Inter-ORB Protocol) เพื่อทำการเจาะระบบและเข้าควบคุม (Compromise) เซิร์ฟเวอร์ได้ทันทีโดยไม่ต้องใช้สิทธิ์ใด ๆ และไม่ต้องอาศัยการตอบสนองจากผู้ใช้งาน (Zero-click) หากการโจมตีสำเร็จ - [แจ้งเตือน พบช่องโหว่ร้ายแรงใน Acer Connect M6E 5G Portable WiFi Router เสี่ยงถูกสั่งรันคำสั่ง ควบคุมอุปกรณ์ และกระทบต่อความมั่นคงปลอดภัยของเครือข่าย](https://www.thaicert.or.th/2026/06/08/แจ้งเตือน-พบช่องโหว่ร้า/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ขอแจ้งเตือนผู้ใช้งาน หน่วยงาน และองค์กรที่มีการใช้งานอุปกรณ์ Acer Connect M6E 5G Portable WiFi Router ให้ตรวจสอบเวอร์ชันเฟิร์มแวร์และติดตามการอัปเดตจากผู้ผลิต เนื่องจากมีรายงานพบช่องโหว่หลายรายการในอุปกรณ์ดังกล่าว ซึ่งเกี่ยวข้องกับการควบคุมการเข้าถึง การตรวจสอบสิทธิ์ การตรวจสอบข้อมูลนำเข้า การป้องกันข้อมูลลับ และกลไกด้านความมั่นคงปลอดภัยของเฟิร์มแวร์ โดยช่องโหว่สำคัญที่ควรเร่งตรวจสอบ ได้แก่ CVE-2026-49185 และ CVE-2026-49186 ซึ่งอาจทำให้ผู้ไม่หวังดีสั่งรันคำสั่งบนอุปกรณ์ แก้ไขค่าการทำงานของระบบ เข้าถึงข้อมูลภายใน หรือใช้เป็นจุดเริ่มต้นในการโจมตีระบบเครือข่ายที่เชื่อมต่ออยู่ได้ [1] 1.รายละเอียดช่องโหว่ที่สำคัญ 1.1 CVE-2026-49185 (CVSS v3.1 เท่ากับ 9.8 ): ช่องโหว่นี้ถูกจัดอยู่ในประเภท Command Injection หรือการสั่งรันคำสั่งโดยไม่ได้รับอนุญาต หากถูกโจมตีสำเร็จ ผู้ไม่หวังดีอาจสามารถควบคุมอุปกรณ์ เปลี่ยนแปลงการตั้งค่า ติดตั้งเครื่องมือเพิ่มเติม ทำให้อุปกรณ์ทำงานผิดปกติ หรือใช้เป็นจุดเชื่อมต่อเพื่อขยายผลไปยังระบบอื่นในเครือข่ายได้ [2] 1.2 CVE-2026-49186 (CVSS v3.1 เท่ากับ 9.8 ): - [พบช่องโหว่ร้ายแรงใน OpenStack Mistral เร่งตรวจสอบและจำกัดการเข้าถึงเพื่อลดความเสี่ยงในการถูกโจมตี](https://www.thaicert.or.th/2026/06/08/พบช่องโหว่ร้ายแรงใน-openstack-mistral-เ/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ขอแจ้งเตือนหน่วยงานภาครัฐและเอกชน โดยเฉพาะกลุ่มผู้ให้บริการคลาวด์ และหน่วยงานที่ใช้งานแพลตฟอร์มบริหารจัดการระบบคลาวด์ เนื่องจากมีการตรวจพบช่องโหว่ระดับร้ายแรง (CVE-2026-41283) ในบริการจัดการลำดับงาน (Workflow Service) ของระบบ OpenStack Mistral ที่ใช้ในการตั้งค่าและควบคุมการทำงานอัตโนมัติในระบบคลาวด์ ซึ่งช่องโหว่นี้เปิดโอกาสให้ผู้โจมตีที่ผ่านการยืนยันตัวตนแล้ว สามารถข้ามการตรวจสอบสิทธิ์เพื่อส่งคำสั่งรันโค้ดอันตรายบนเซิร์ฟเวอร์ได้ ส่งผลให้ผู้ไม่หวังดีอาจเข้าควบคุมระบบและขโมยข้อมูลสำคัญ [1] ปัจจุบันรายละเอียดของช่องโหว่นี้ได้ถูกเปิดเผยสู่สาธารณะแล้ว ทำให้มีความเสี่ยงสูงที่ผู้ไม่หวังดีจะนำข้อมูลดังกล่าวไปใช้เป็นแนวทางในการเจาะระบบและโจมตีเครื่องเซิร์ฟเวอร์ของหน่วยงานต่าง ๆ ที่เปิดใช้งานระบบนี้อยู่ 1.รายละเอียดภัยคุกคาม[2] CVE-2026-41283 ( CVSS v3.1: 9.9) ช่องโหว่การข้ามผ่านระบบตรวจสอบสิทธิ์และการสั่งรันโค้ด (Arbitrary Remote Code Execution) เกิดข้อบกพร่องที่จุดเชื่อมต่อบริการ (API Endpoints) ของระบบ OpenStack Mistral ที่ไม่ได้มีการบังคับใช้หรือตรวจสอบนโยบายสิทธิ์การเข้าถึงอย่างถูกต้อง (Incorrect Authorization - CWE-863) ส่งผลให้ผู้ใช้งานที่ผ่านการยืนยันตัวตนในระบบ สามารถส่งคำสั่งเพื่อสร้าง Public Resources และทำการอัปโหลดไฟล์หรือโค้ดแปลกปลอมเข้าไปยังระบบได้โดยตรง ซึ่งโค้ดอันตรายดังกล่าวจะถูกนำไปสั่งประมวลผลบนเครื่องคอมพิวเตอร์ที่ทำหน้าที่รันระบบ (Mistral Executor Workers) ทันที 2.ผลิตภัณฑ์ที่ได้รับผลกระทบ - [WordPress Administrators Urged to Update Kirki and Burst Statistics Plugins Following Website Takeover Risks](https://www.thaicert.or.th/en/2026/06/05/wordpress-administrators-urged-to-update-kirki-and-burst-statistics-plugins-following-website-takeover-risks/) - 303/69 Friday, June 5, 2026 Researchers from Defiant (Wordfence) have warned that threat actors are actively exploiting vulnerabilities in the WordPress plugins Kirki and Burst Statistics to escalate privileges and take control of vulnerable websites. The first flaw, tracked as CVE-2026-8206 (CVSS 9.8), affects Kirki versions 6.0.0 through 6.0.6. It is a privilege escalation and - [Cyber Espionage Campaign Targeted Stock Exchange Executive’s Outlook Account for Over Five Months](https://www.thaicert.or.th/en/2026/06/05/cyber-espionage-campaign-targeted-stock-exchange-executives-outlook-account-for-over-five-months/) - 302/69 Friday, June 5, 2026 Researchers from the Threat Hunting teams at Broadcom Symantec and Carbon Black have uncovered a cyber espionage campaign targeting the Outlook account of a senior executive at a major global stock exchange. The attackers maintained access to the compromised mailbox for approximately 150 days, from October 2025 to March 2026. - [Threat Actors Leverage AI to Develop Automated Malware Testing Platform for EDR Evasion](https://www.thaicert.or.th/en/2026/06/05/threat-actors-leverage-ai-to-develop-automated-malware-testing-platform-for-edr-evasion/) - 301/69 Friday, June 5, 2026 Cybersecurity researchers have revealed that threat actors are increasingly leveraging artificial intelligence (AI) to develop automated malware testing platforms designed to evade Endpoint Detection and Response (EDR) solutions. The activity was observed targeting leading security products, including Sophos, CrowdStrike, and Microsoft Defender. The campaign was uncovered after suspicious payloads triggered - [ด่วน! พบเทคนิคการโจมตี DoS แบบใหม่ “HTTP/2 Bomb” องค์กรใช้งาน Web Server ที่มีช่องโหว่ เสี่ยงถูกโจมตี](https://www.thaicert.or.th/2026/06/05/ด่วน-พบเทคนิคการโจมตี-dos-แ/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ข่าวสารภัยคุกคามทางไซเบอร์ พบรายงานเทคนิคโจมตีแบบ Remote Denial-of-Service (Remote DoS) รูปแบบใหม่ ชื่อ "HTTP/2 Bomb" โดยผู้โจมตีจะใช้ช่องโหว่ในการสร้างการเชื่อมต่อเพื่อดึงหน่วยความจำของ Server ไปใช้จนหมดอย่างรวดเร็ว ส่งผลให้ระบบล่มและไม่สามารถให้บริการได้ ช่องโหว่นี้ส่งผลกระทบโดยตรงต่อระบบ Web Server และ Proxy Server หลายผลิตภัณฑ์ที่เปิดใช้งาน HTTP/2 เป็นค่าเริ่มต้น ได้แก่ NGINX, Apache, Microsoft IIS, Envoy และ Cloudflare Pingora [1] 1. รายละเอียดช่องโหว่ [2]HTTP/2 Bomb เป็นเทคนิคโจมตีแบบ Remote DoS ที่ผสมผสานเทคนิคการโจมตี 2 รูปแบบเข้าด้วยกัน ได้แก่ การขยายขนาดข้อมูลจากการบีบอัดส่วน Header (HPACK compression amplification) และการหน่วงการเชื่อมต่อแบบล่อหลอก (Slowloris-style hold) ผ่านระบบควบคุมการไหลของข้อมูล - [เตือนผู้ดูแล WordPress อัปเดตปลั๊กอิน Kirki และ Burst Statistics หลังพบช่องโหว่ เสี่ยงถูกยึดเว็บไซต์](https://www.thaicert.or.th/2026/06/05/เตือนผู้ดูแล-wordpress-อัปเดตปลั/) - 303/69 (IT) ประจำวันศุกร์ที่ 5 มิถุนายน 2569 นักวิจัยจาก Defiant (Wordfence) เตือนผู้โจมตีกำลังใช้ประโยชน์จากช่องโหว่ในปลั๊กอิน WordPress Kirki และ Burst Statistics เพื่อยกระดับสิทธิ์และเข้าควบคุมเว็บไซต์ โดยช่องโหว่แรกคือ CVE-2026-8206 (CVSS 9.8) ใน Kirki เวอร์ชัน 6.0.0 ถึง 6.0.6 เป็นช่องโหว่ยกระดับสิทธิ์และยึดบัญชีผู้ใช้จากกระบวนการรีเซ็ตรหัสผ่าน ทำให้ผู้โจมตีที่ไม่ต้องยืนยันตัวตนสามารถส่งคำขอโดยระบุชื่อผู้ใช้และอีเมลที่ผู้โจมตีควบคุม เพื่อรับลิงก์รีเซ็ตรหัสผ่านของบัญชีเป้าหมายได้ อีกช่องโหว่พบในปลั๊กอิน Burst Statistics เวอร์ชัน 3.4.0 ถึง 3.4.1.1 เป็นช่องโหว่ Authentication Bypass ที่เปิดทางให้ผู้โจมตีที่ไม่ต้องยืนยันตัวตนสามารถยกระดับสิทธิ์เป็นผู้ดูแลระบบและเข้าควบคุมเว็บไซต์ที่มีช่องโหว่ได้ โดยปัญหาเกิดจากฟังก์ชันที่ใช้ตรวจสอบ Application Password จัดการค่า return value ไม่ถูกต้อง ส่งผลให้ผู้โจมตีสามารถเข้าถึงฟังก์ชันระดับผู้ดูแลระบบ เช่น การสร้างบัญชีผู้ดูแลใหม่และเข้าควบคุมเว็บไซต์ได้ Defiant ระบุว่าได้บล็อกความพยายามโจมตีจำนวนมากที่พุ่งเป้าช่องโหว่ทั้งสองรายการและมีเว็บไซต์จำนวนมากที่อาจได้รับผลกระทบ โดย Kirki มีการติดตั้งใช้งานมากกว่า - [พบแคมเปญจารกรรมไซเบอร์ มุ่งเป้าบัญชี Outlook ของผู้บริหารตลาดหลักทรัพย์นานกว่า 5 เดือน](https://www.thaicert.or.th/2026/06/05/พบแคมเปญจารกรรมไซเบอร์/) - 302/69 (IT) ประจำวันศุกร์ที่ 5 มิถุนายน 2569 นักวิจัยจากทีม Threat Hunting ของ Broadcom Symantec และ Carbon Black รายงานการตรวจพบแคมเปญจารกรรมไซเบอร์ที่มุ่งเป้าไปที่บัญชี Outlook ของผู้บริหารระดับสูงในตลาดหลักทรัพย์ขนาดใหญ่แห่งหนึ่งของโลก โดยผู้โจมตีสามารถแฝงตัวอยู่ในบัญชีอีเมลดังกล่าวเป็นเวลาประมาณ 150 วัน ตั้งแต่เดือนตุลาคม 2568 ถึงเดือนมีนาคม 2569 ทั้งนี้ นักวิจัยไม่ได้เปิดเผยชื่อของตลาดหลักทรัพย์ที่ได้รับผลกระทบ และยังไม่ได้ระบุว่าการโจมตีดังกล่าวเชื่อมโยงกับกลุ่มภัยคุกคามใดโดยเฉพาะ อย่างไรก็ตาม ลักษณะการโจมตีแสดงถึงปฏิบัติการจารกรรมที่มีการกำหนดเป้าหมายอย่างชัดเจน มากกว่าการโจมตีเพื่อผลประโยชน์ทางการเงินโดยตรง จากการวิเคราะห์พบว่าผู้โจมตีมุ่งเน้นการขโมยข้อมูลจากกล่องจดหมายของผู้บริหารอย่างต่อเนื่อง โดยข้อมูลในบัญชี Outlook อาจเปิดเผยรายละเอียดสำคัญ เช่น การเจรจาทางธุรกิจ การหารือภายในองค์กร ปฏิทินนัดหมาย รายชื่อผู้ติดต่อ แผนการเดินทาง รวมถึงข้อมูลที่อาจมีผลต่อความเคลื่อนไหวของตลาด นักวิจัยระบุว่า การเข้าถึงบัญชีอีเมลของผู้บริหารเพียงบัญชีเดียวอาจทำให้ผู้โจมตีมองเห็นภาพรวมของกิจกรรมและทิศทางขององค์กรได้อย่างละเอียด โดยไม่จำเป็นต้องเคลื่อนย้ายไปยังระบบอื่นภายในเครือข่าย ทั้งนี้ กิจกรรมต้องสงสัยเริ่มปรากฏเมื่อวันที่ 10 ตุลาคม 2568 โดยพบไฟล์อันตราย 2 รายการทำงานด้วยสิทธิ์ระดับ SYSTEM และปลอมตัวเป็นกระบวนการของ - [พบกลุ่มผู้ไม่หวังดีประยุกต์ใช้ AI พัฒนาระบบทดสอบมัลแวร์อัตโนมัติเพื่อหลบเลี่ยงการตรวจจับของ EDR](https://www.thaicert.or.th/2026/06/05/พบกลุ่มผู้ไม่หวังดีประ/) - 301/69 (IT) ประจำวันศุกร์ที่ 5 มิถุนายน 2569 นักวิจัยด้านความมั่นคงปลอดภัย ได้เปิดเผยรายงานการค้นพบกลุ่มผู้ไม่หวังดี นำเทคโนโลยี AI มาประยุกต์ใช้ในการพัฒนาระบบทดสอบอัตโนมัติ เพื่อหาทางหลบเลี่ยงระบบตรวจสอบและตอบสนองภัยคุกคามบนเครื่องปลายทาง (EDR) โดยพุ่งเป้าไปที่ผลิตภัณฑ์ชั้นนำอย่าง Sophos, CrowdStrike และ Windows Defender เหตุการณ์ดังกล่าวถูกตรวจพบจากการที่ระบบปลายทางเกิดความผิดปกติ และแจ้งเตือนการทำงานของเพย์โหลดต้องสงสัยจากโฟลเดอร์ของผู้ใช้งาน ซึ่งนี้สะท้อนให้เห็นถึงความพยายามของผู้โจมตีที่ยกระดับขีดความสามารถในการพัฒนาเครื่องมือ และปรับปรุงกระบวนการทดสอบมัลแวร์ให้มีประสิทธิภาพและซับซ้อนมากยิ่งขึ้น จากการตรวจสอบพบว่าผู้ไม่หวังดีมีการสร้างสภาพแวดล้อมจำลองสำหรับทดสอบการหลบเลี่ยงอย่างเป็นระบบ โดยใช้เครื่องเสมือน (Virtual Machine) ที่ติดตั้งระบบปฏิบัติการ Windows Server 2022 แยกตามผลิตภัณฑ์ของ EDR แต่ละยี่ห้อ รวมถึงมีการตั้งค่าเซิร์ฟเวอร์ควบคุมและสั่งการ (C2) ด้วยเครื่องมือ Sliver บนระบบปฏิบัติการ Ubuntu นอกจากนี้ยังพบการใช้สคริปต์ภาษา Python ที่มีคอมเมนต์ภาษารัสเซีย ซึ่งเขียนขึ้นโดยใช้เครื่องมือ AI อย่างโปรแกรม Cursor และโมเดล Claude Opus เพื่อสร้างระบบบริหารจัดการอัตโนมัติ ระบบดังกล่าวจะทำหน้าที่ทดสอบมัลแวร์ รวบรวมผลลัพธ์ และปรับปรุงเทคนิคอย่างต่อเนื่องตามกรอบการทำงาน MITRE - [Google Releases Android Security Updates Addressing 124 Vulnerabilities, Including Actively Exploited CVE-2025-48595](https://www.thaicert.or.th/en/2026/06/04/google-releases-android-security-updates-addressing-124-vulnerabilities-including-actively-exploited-cve-2025-48595/) - 300/69 Thursday, June 4, 2026 Google has released the June 2026 Android Security Bulletin, addressing a total of 124 vulnerabilities. Among the most significant is CVE-2025-48595, a privilege escalation vulnerability with a CVSS score of 8.4 that has reportedly been exploited in the wild. Google stated that there are indications of “limited, targeted exploitation” of - [GoDaddy Discovers Malware on Nearly 2,000 WordPress Sites Using Steam as a Command-and-Control Infrastructure](https://www.thaicert.or.th/en/2026/06/04/godaddy-discovers-malware-on-nearly-2000-wordpress-sites-using-steam-as-a-command-and-control-infrastructure/) - 299/69 Thursday, June 4, 2026 Security researchers at GoDaddy have reported the discovery of malware infecting approximately 1,980 WordPress websites. The malware uses the Valve Corporation Steam Community platform as its Command-and-Control (C2) infrastructure. Instead of communicating with traditional malicious servers, the malware retrieves commands from comments posted on Steam user profiles. While these comments - [OpenAI Announces GPT-5.5 System Updates and Plans to Retire Older AI Models](https://www.thaicert.or.th/en/2026/06/04/openai-announces-gpt-5-5-system-updates-and-plans-to-retire-older-ai-models/) - 298/69 Thursday, June 4, 2026 OpenAI has announced a new round of system updates aimed at improving the performance of GPT-5.5 Instant while also preparing to retire several older AI models, including o3 and GPT-4.5. The changes will directly affect paid users currently relying on these models. According to the company, the transition is intended - [Google ออกแพตช์แก้ช่องโหว่ Android 124 รายการ รวมถึง CVE-2025-48595 ที่อาจถูกใช้โจมตีแบบเจาะจงเป้าหมาย](https://www.thaicert.or.th/2026/06/04/google-ออกแพตช์แก้ช่องโหว่-android-124-ร/) - 300/69 (IT) ประจำวันพฤหัสบดีที่ 4 มิถุนายน 2569 Google ออกอัปเดตความปลอดภัย Android ประจำเดือนมิถุนายน 2026 เพื่อแก้ไขช่องโหว่รวม 124 รายการ โดยมีช่องโหว่สำคัญคือ CVE-2025-48595 ซึ่งเป็นช่องโหว่ยกระดับสิทธิ์ที่มีรายงานว่าถูกใช้โจมตีจริงแล้ว มีคะแนนความรุนแรง CVSS 8.4 และ Google ระบุมีข้อบ่งชี้ว่าอาจถูกนำไปใช้โจมตีแบบจำกัดและเจาะจงเป้าหมาย หรือ “limited, targeted exploitation” รายงานระบุว่าช่องโหว่ CVE-2025-48595 กระทบอุปกรณ์ที่ใช้งาน Android 14, Android 15, Android 16 และ Android 16 QPR2 โดยเกิดจากปัญหา integer overflow ซึ่งอาจนำไปสู่การรันโค้ดและการยกระดับสิทธิ์บนอุปกรณ์ที่มีช่องโหว่ได้ ผู้โจมตีอาจใช้ประโยชน์จากช่องโหว่เพื่อยกระดับการเข้าถึงระบบโดยไม่ต้องใช้สิทธิ์เพิ่มเติม อย่างไรก็ตาม Google ยังไม่ได้เปิดเผยรายละเอียดผู้อยู่เบื้องหลังการโจมตี จำนวนผู้ได้รับผลกระทบ หรือวิธีที่ช่องโหว่ถูกนำไปใช้โจมตี นอกจาก CVE-2025-48595 แล้ว Google - [GoDaddy พบมัลแวร์บนเว็บไซต์ WordPress เกือบ 2,000 แห่ง ใช้ Steam เป็นโครงสร้าง Command-and-Control](https://www.thaicert.or.th/2026/06/04/godaddy-พบมัลแวร์บนเว็บไซต์-wordpress-เ/) - 299/69 (IT) ประจำวันพฤหัสบดีที่ 4 มิถุนายน 2569 นักวิจัยด้านความปลอดภัยของ GoDaddy รายงานการตรวจพบมัลแวร์บนเว็บไซต์ WordPress ประมาณ 1,980 แห่ง ที่ใช้วิธีควบคุมและสั่งการ หรือ Command-and-Control (C2) ผ่านแพลตฟอร์ม Steam Community ของบริษัท Valve โดยมัลแวร์จะดึงคำสั่งจากคอมเมนต์ในโปรไฟล์ Steam ซึ่งภายนอกดูเหมือนข้อความหรือ ASCII Art ปกติ แต่ภายในซ่อน Payload และคำสั่งอันตรายด้วยอักขระ Unicode แบบมองไม่เห็น เพื่อบอกให้เว็บไซต์ที่ติดมัลแวร์โหลด JavaScript จากแหล่งที่ผู้โจมตีควบคุม จากการวิเคราะห์พบว่า มัลแวร์ใช้เทคนิคเข้ารหัสข้อมูลด้วยอักขระ Unicode ที่ไม่มีการแสดงผล เช่น Zero-width character และ Invisible operator ต่าง ๆ โดยจะตัดตัวอักษรที่มองเห็นออกจากคอมเมนต์ แล้วแปลงอักขระที่มองไม่เห็นกลับเป็นข้อมูลไบนารี ก่อนนำไปถอดรหัสเป็นคำสั่งใช้งานจริง ในบางรูปแบบยังมีการป้องกันเพิ่มเติมด้วย AES-256-CTR, PBKDF2 และ - [OpenAI ประกาศอัปเดตระบบ GPT-5.5 พร้อมเตรียมยกเลิกการใช้งานโมเดลรุ่นเก่า](https://www.thaicert.or.th/2026/06/04/openai-ประกาศอัปเดตระบบ-gpt-5-5-พร้อ/) - 298/69 (IT) ประจำวันพฤหัสบดีที่ 4 มิถุนายน 2569 OpenAI เผยแผนการอัปเดตระบบครั้งใหม่ เพื่อเพิ่มประสิทธิภาพให้กับโมเดล GPT-5.5 Instant พร้อมทั้งเตรียมยกเลิกการให้บริการโมเดลรุ่นเก่าหลายรุ่น ซึ่งรวมถึงโมเดล o3 และ GPT-4.5 โดยการเปลี่ยนแปลงนี้จะส่งผลกระทบโดยตรงต่อกลุ่มผู้ใช้งานแบบชำระเงินที่ใช้งานโมเดลดังกล่าวอยู่ การปรับเปลี่ยนมีเป้าหมายสำคัญเพื่อจัดสรรทรัพยากรระบบคอมพิวเตอร์สำหรับการรองรับโมเดลรุ่นใหม่ที่มีความสามารถสูงกว่า ตลอดจนพัฒนาศักยภาพการตอบกลับของ AI ให้มีความแม่นยำและเป็นธรรมชาติมากยิ่งขึ้น OpenAI ได้ปรับปรุงคุณภาพของโมเดล GPT-5.5 Instant ให้สามารถตอบสนองได้อย่างถูกต้องและปรับเปลี่ยนสำนวนภาษาให้มีความเป็นมนุษย์มากขึ้น โดยลดการตอบกลับที่ยาวเกินไป หรือการใช้สัญลักษณ์แสดงหัวข้อย่อยที่มากเกินความจำเป็น ในส่วนของกำหนดการยกเลิกบริการโมเดลรุ่นเก่านั้น โมเดล GPT-4.5 จะถูกถอดออกจากระบบในวันที่ 27 มิถุนายน โดยมีระยะเวลาเปลี่ยนผ่านให้ผู้ใช้งานปรับตัว 30 วัน ส่วนโมเดล o3 จะถูกถอดออกในวันที่ 26 สิงหาคม โดยมีระยะเวลาเปลี่ยนผ่าน 90 วัน นอกจากนี้ OpenAI ยังได้เพิ่มฟังก์ชันการค้นหางาน และปรับแต่งเรซูเมเข้ามาในระบบ โดยเชื่อมโยงข้อมูลตำแหน่งงานจริงและงานอิสระจากแพลตฟอร์มพันธมิตร เช่น Indeed และ Upwork ซึ่งแสดงผลลัพธ์การจัดอันดับและรายละเอียดค่าตอบแทนอย่างเป็นระบบ - [ด่วน! แจ้งเตือนช่องโหว่ร้ายแรงใน Langflow](https://www.thaicert.or.th/2026/06/04/ด่วน-แจ้งเตือนช่องโหว่-12/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ และพบประกาศด้านความปลอดภัยจาก Cyber Security Agency of Singapore (CSA) เกี่ยวกับช่องโหว่ร้ายแรง CVE-2025-34291 ใน Langflow ซึ่งเป็นแพลตฟอร์มสำหรับสร้างและใช้งาน AI-powered agents และ workflows โดย CSA ระบุว่าช่องโหว่นี้ถูกค้นพบตั้งแต่เดือนธันวาคม 2025 และขณะนี้มีการนำไปใช้โจมตีจริงแล้ว ผู้ใช้งานและผู้ดูแลระบบที่ใช้งาน Langflow เวอร์ชันที่ได้รับผลกระทบควรอัปเดตเป็นเวอร์ชันล่าสุดโดยทันที [1] 1. รายละเอียดช่องโหว่ CVE-2025-34291 - Langflow Origin Validation Error Vulnerability / Account Takeover and Remote Code Execution (RCE) (CVSS v3.1: 8.8 )[2] ช่องโหว่นี้เกิดจากข้อผิดพลาดด้านการตรวจสอบ Origin รวมถึงการตั้งค่า CORS ที่เปิดกว้างเกินไป เช่น - [เตือน! พบแคมเปญมัลแวร์โจมตีเว็บไซต์ WordPress โดยซ่อนคำสั่งผ่านโปรไฟล์ Steam](https://www.thaicert.or.th/2026/06/04/เตือน-พบแคมเปญมัลแวร์โจ/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ข่าวสารภัยคุกคามทางไซเบอร์ พบแคมเปญมัลแวร์มุ่งเป้าโจมตีเว็บไซต์ที่พัฒนาด้วย WordPress กว่า 2,000 เว็บ โดยผู้โจมตีใช้เทคนิคการซ่อนข้อมูลคำสั่งการและควบคุม (C2) ไว้ในช่องแสดงความคิดเห็นบนโปรไฟล์ของแพลตฟอร์ม Steam เพื่อหลีกเลี่ยงการถูกตรวจจับ ซึ่งการโจมตีนี้ทำให้เว็บไซต์ถูกฝังสคริปต์อันตรายและเปิดช่องทาง Backdoor ให้ผู้โจมตีสามารถรันโค้ดอันตรายจากระยะไกล และเข้ายึดครองเว็บไซต์ได้อย่างสมบูรณ์ ดังนั้น องค์กรหรือบุคคลที่ใช้งานเว็บไซต์ WordPress ที่ไม่ได้อัปเดตระบบหรือมีช่องโหว่จะรับผลกระทบจากภัยคุกคามนี้ [1] 1. รายละเอียดเหตุการณ์ การโจมตีนี้เริ่มต้นจากการถูกเจาะระบบผ่านรหัสผ่านที่รั่วไหล หรือช่องโหว่ของปลั๊กอินบน WordPress เมื่อโจมตีสำเร็จ มัลแวร์บนเว็บไซต์จะเชื่อมต่อไปยังโปรไฟล์ Steam ที่กำหนด เพื่ออ่านคำสั่งควบคุม โดยนักวิจัยด้านความมั่นคงปลอดภัยทางไซเบอร์ได้วิเคราะห์ว่า แคมเปญมัลแวร์นี้ใช้เทคนิคการซ่อนข้อมูล (Steganography) เพื่อหลบเลี่ยงระบบรักษาความปลอดภัย โดยผู้โจมตีจะฝังชุดตัวอักษรและอักขระพิเศษ (Unicode) ไว้ในช่องความคิดเห็นบนโปรไฟล์ของแพลตฟอร์ม Steam เมื่อมัลแวร์เข้าสู่เว็บไซต์ได้สำเร็จ ระบบจะทำการเชื่อมต่อไปยังโปรไฟล์ Steam ที่กำหนดเพื่อดึงข้อมูลจากคอมเมนต์ที่ดูเหมือนข้อความปกติ แต่แท้จริงแล้วมีการซ่อนตัวอักษรและอักขระพิเศษ (Unicode) แบบมองไม่เห็น จากนั้นมัลแวร์จะถอดรหัสตัวอักษรเหล่านี้ ให้กลายเป็นลิงก์เพื่อไปดึงสคริปต์อันตรายที่ถูกปลอมแปลงชื่อให้คล้ายกับไลบรารี JavaScript ทั่วไป นำไปฝังในทุกหน้าเพจของเว็บไซต์ ในขั้นตอนสุดท้ายระบบจะเปิดช่องทางลับ (Backdoor) เพื่อรอรับคำสั่งผ่านการส่งข้อมูลแบบ - [พบช่องโหว่ใน Windows Netlogon ถูกนำมาใช้โจมตีจริงแล้ว ควรเร่งติดตั้งแพตช์ทันที](https://www.thaicert.or.th/2026/06/04/พบช่องโหว่ใน-windows-netlogon-ถูกนำมาใ/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ข่าวสารภัยคุกคามทางไซเบอร์ พบรายงานผู้ไม่หวังดีกำลังใช้ช่องโหว่ระดับวิกฤต หมายเลข CVE-2026-41089 ใน Windows Netlogon ทำการโจมตีระบบอย่างต่อเนื่อง (Active Exploitation) เหตุการณ์นี้ส่งผลให้เกิดความเสี่ยงขั้นสูง เนื่องจากผู้โจมตีสามารถยึดครองระบบ Active Directory ได้ทั้งหมดโดยไม่ต้องมีรหัสผ่าน ผลกระทบโดยตรงจะเกิดกับทุกองค์กรที่มีการใช้งาน Windows Server เป็น Domain Controller และยังไม่ได้ทำการอัปเดตแพตช์รักษาความปลอดภัย [1] 1. รายละเอียดของภัยคุกคาม [2] ช่องโหว่ CVE-2026-41089 มีระดับความรุนแรงตามมาตรฐาน CVSS v3.1 ที่คะแนน 9.8 ซึ่งเป็นช่องโหว่ Remote Code Execution (RCE) ที่เกิดจากข้อผิดพลาดประเภทหน่วยความจำล้น (Stack-based Buffer Overflow) ในบริการ Netlogon ซึ่งทำหน้าที่สำคัญในการพิสูจน์ตัวตนและการสื่อสารระหว่างเครื่องลูกข่ายกับ Domain Controller ภายในระบบ Active Directory ขององค์กร ทั้งนี้ หน่วยงานสามารถตรวจสอบข้อมูลเพิ่มเติมได้ที่ - [ด่วน พบเว็บไซต์ปลอมแอบอ้างเป็น ChatGPT หลอกดาวน์โหลดมัลแวร์ขโมยข้อมูลบน Windows และ macOS](https://www.thaicert.or.th/2026/06/02/ด่วน-พบเว็บไซต์ปลอมแอบอ/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ข่าวสารภัยคุกคามทางไซเบอร์ พบแคมเปญหลอกลวงผ่านเว็บไซต์ปลอมที่แอบอ้างเป็นหน้าดาวน์โหลด ChatGPT ของ OpenAI โดยใช้โดเมน openew[.]app เพื่อหลอกให้ผู้ใช้งานดาวน์โหลดไฟล์ติดตั้งปลอมสำหรับ Windows และ macOS หากผู้ใช้งานติดตั้งไฟล์ดังกล่าว อุปกรณ์อาจติดมัลแวร์ที่สามารถข้อมูลสำคัญ เช่น รหัสผ่าน ข้อมูลเบราว์เซอร์ cookies session ข้อมูลกระเป๋าเงินคริปโทเคอร์เรนซี และข้อมูลอื่น ๆ ได้ [1] 1. รายละเอียดภัยคุกคาม ผู้ไม่ประสงค์ดีได้สร้างเว็บไซต์ปลอมโดยใช้โดเมน openew[.]app ซึ่งมีการออกแบบหน้าตาและปุ่มดาวน์โหลดให้คล้ายคลึงกับหน้าเว็บไซต์ทางการของ OpenAI นอกจากนี้ยังมีการใช้โปรโตคอลความปลอดภัย (HTTPS) เพื่อให้เบราว์เซอร์แสดงสัญลักษณ์รูปแม่กุญแจ แต่ความจริงแล้วเว็บไซต์ดังกล่าวเป็นเว็บไซต์ที่ไม่ปลอดภัย เป้าหมายของแคมเปญนี้คือการใช้ความนิยมของ ChatGPT และพฤติกรรมผู้ใช้งานที่ค้นหาคำว่า “ChatGPT download” ผ่าน search engine โฆษณา หรือแหล่งที่ไม่เป็นทางการ เพื่อหลอกให้ดาวน์โหลดมัลแวร์ 2. ลักษณะการโจมตี 2.1 การโจมตีบนระบบปฏิบัติการ Windows มัลแวร์จะแฝงมาในรูปแบบไฟล์ติดตั้ง (Chat_GPT.exe) เมื่อถูกเรียกใช้งาน มัลแวร์จะสร้างไฟล์และเปิดใช้งานโปรแกรมจัดการคำสั่ง - [Warning: Windows Netlogon Vulnerability Actively Exploited in the Wild; Administrators Urged to Patch Immediately](https://www.thaicert.or.th/en/2026/06/02/warning-windows-netlogon-vulnerability-actively-exploited-in-the-wild-administrators-urged-to-patch-immediately/) - 297/69 Tuesday, June 2, 2026 The Belgian Centre for Cyber Security (CCB) has warned that the Windows Netlogon vulnerability tracked as CVE-2026-41089 is being actively exploited in real-world attacks. The vulnerability is rated Critical and was addressed by Microsoft in its May 2026 security updates. The flaw affects the Netlogon service, a core component of - [ShinyHunters Publishes Allegedly Stolen Charter Communications Data, Potentially Impacting More Than 5 Million Customers](https://www.thaicert.or.th/en/2026/06/02/shinyhunters-publishes-allegedly-stolen-charter-communications-data-potentially-impacting-more-than-5-million-customers/) - 296/69 Tuesday, June 2, 2026 Reports indicate that the cybercriminal group ShinyHunters has published data allegedly stolen from Charter Communications after the company reportedly refused to pay a ransom demand. Charter Communications is one of the largest telecommunications providers in the United States, offering internet, cable television, mobile, and landline phone services under the Spectrum - [Critical Vulnerability in WordPress WP Maps Pro Plugin Allows Unauthorized Administrator Account Creation](https://www.thaicert.or.th/en/2026/06/02/critical-vulnerability-in-wordpress-wp-maps-pro-plugin-allows-unauthorized-administrator-account-creation/) - 295/69 Tuesday, June 2, 2026 A significant cybersecurity threat has been identified targeting websites running WordPress through a vulnerability in the WP Maps Pro plugin, a widely used extension for creating interactive maps. The vulnerability, tracked as CVE-2026-8732, has been rated Critical and affects WP Maps Pro version 6.1.0 and earlier. The flaw allows unauthenticated - [เตือนช่องโหว่ Windows Netlogon ถูกใช้โจมตีจริง ผู้ดูแลระบบควรเร่งติดตั้งแพตช์](https://www.thaicert.or.th/2026/06/02/เตือนช่องโหว่-windows-netlogon-ถูกใช้โ/) - 297/69 (IT) ประจำวันอังคารที่ 2 มิถุนายน 2569 ศูนย์ความมั่นคงปลอดภัยไซเบอร์แห่งเบลเยียม (CCB) เตือนพบการนำช่องโหว่ Windows Netlogon หมายเลข CVE-2026-41089 ไปใช้โจมตีจริงแล้ว เป็นช่องโหว่ระดับวิกฤตที่ Microsoft ได้ออกแพตช์แก้ไขแล้วในการอัปเดตประจำเดือนพฤษภาคม 2026 ช่องโหว่ดังกล่าวเกี่ยวข้องกับบริการ Netlogon ซึ่งเป็นส่วนสำคัญของ Windows Server ที่ใช้ยืนยันตัวตนบริการและผู้ใช้บนเครือข่ายแบบโดเมน Microsoft ระบุช่องโหว่เป็นปัญหาแบบ Stack-based Buffer Overflow ใน Windows Netlogon ซึ่งอาจเปิดทางให้ผู้โจมตีที่ยังไม่ผ่านการยืนยันตัวตนสามารถส่งคำขอเครือข่ายที่สร้างขึ้นเป็นพิเศษไปยัง Windows Server ที่ทำหน้าที่เป็น Domain Controller หากโจมตีสำเร็จ อาจทำให้ผู้โจมตีสามารถรันโค้ดบนระบบเป้าหมายได้จากระยะไกล โดยช่องโหว่นี้ส่งผลกระทบต่อ Windows Server ทุกเวอร์ชันที่ยังอยู่ในช่วงสนับสนุน รวมถึง Windows Server 2025 ผู้ดูแลระบบที่ใช้งาน Windows Server โดยเฉพาะเครื่องที่ทำหน้าที่เป็น Domain Controller ควรตรวจสอบและติดตั้งอัปเดตความปลอดภัยของ - [ShinyHunters เผยแพร่ข้อมูลที่อ้างว่าขโมยจาก Charter Communications อาจกระทบลูกค้ากว่า 5 ล้านราย](https://www.thaicert.or.th/2026/06/02/shinyhunters-เผยแพร่ข้อมูลที่อ้าง/) - 296/69 (IT) ประจำวันอังคารที่ 2 มิถุนายน 2569 มีรายงานว่ากลุ่มอาชญากรรมไซเบอร์ ShinyHunters ได้เผยแพร่ข้อมูลที่อ้างว่าขโมยมาจาก Charter Communications หลังจากบริษัทไม่จ่ายเงินค่าไถ่ตามที่ถูกเรียกร้อง โดย Charter Communications เป็นหนึ่งในบริษัทโทรคมนาคมรายใหญ่ของสหรัฐอเมริกา ให้บริการอินเทอร์เน็ต เคเบิลทีวี โทรศัพท์มือถือ และโทรศัพท์พื้นฐาน ภายใต้แบรนด์ Spectrum แก่ลูกค้าทั้งภาคครัวเรือนและภาคธุรกิจทั่วประเทศ โดยข้อมูลที่ถูกเผยแพร่มีรายงานว่าเกี่ยวข้องกับข้อมูลลูกค้าจำนวนมาก รวมถึงข้อมูลเครือข่ายเฉพาะของลูกค้า หรือ Customer Proprietary Network Information (CPNI) อย่างไรก็ตาม บริการแจ้งเตือนข้อมูลรั่วไหล HaveIBeenPwned ระบุว่า จำนวนผู้ได้รับผลกระทบที่ไม่ซ้ำกันอยู่ที่ประมาณ 4.9 ล้านราย โดยข้อมูลที่ถูกเผยแพร่ประกอบด้วยอีเมล ชื่อ หมายเลขโทรศัพท์ และที่อยู่ทางกายภาพ นอกจากนี้ยังพบข้อมูลบางส่วนประมาณ 85,000 รายการที่มาจากไดเรกทอรีพนักงานภายใน ซึ่งมีตำแหน่งงานรวมอยู่ด้วย ขณะที่ Charter Communications ยืนยันว่ารับทราบเหตุการณ์ดังกล่าวแล้ว และได้เปิดใช้กระบวนการด้านความปลอดภัย พร้อมให้ความร่วมมือกับหน่วยงานที่เกี่ยวข้อง โดยบริษัทระบุว่าเหตุการณ์นี้ส่งผลกระทบต่อระบบที่เกี่ยวข้องกับงานขาย ซึ่งใช้บริหารจัดการข้อมูลลูกค้าธุรกิจทั้งปัจจุบัน อดีต - [ช่องโหว่ระดับวิกฤตในปลั๊กอิน WP Maps Pro บน WordPress สามารถสร้างบัญชีผู้ดูแลระบบได้โดยไม่ได้รับอนุญาต](https://www.thaicert.or.th/2026/06/02/ช่องโหว่ระดับวิกฤตในปล/) - 295/69 (IT) ประจำวันอังคารที่ 2 มิถุนายน 2569 พบภัยคุกคามที่พุ่งเป้าโจมตีเว็บไซต์ที่ใช้งานระบบ WordPress ผ่านช่องโหว่ของปลั๊กอิน WP Maps Pro ซึ่งเป็นส่วนเสริมสำหรับใช้สร้างแผนที่แบบอินเทอร์แอกทีฟที่มีผู้ใช้งานจำนวนมาก ช่องโหว่ดังกล่าวมีหมายเลข CVE-2026-8732 ถูกจัดอยู่ในระดับวิกฤต (Critical) ส่งผลกระทบต่อปลั๊กอินเวอร์ชัน 6.1.0 และที่เก่ากว่า โดยเปิดโอกาสให้ผู้โจมตีสามารถสร้างบัญชีผู้ดูแลระบบ (Administrator) ปลอมขึ้นมาได้โดยไม่จำเป็นต้องผ่านการยืนยันตัวตน ซึ่งอาจนำไปสู่การยึดครองเว็บไซต์และการเข้าถึงข้อมูลสำคัญของหน่วยงานราชการ องค์กรธุรกิจ หรือบริษัทต่าง ๆ ที่นำปลั๊กอินนี้ไปใช้งาน ช่องโหว่นี้มีต้นเหตุมาจากฟังก์ชันการให้สิทธิ์เข้าถึงชั่วคราว (Temporary Access) ที่เดิมออกแบบมาเพื่ออำนวยความสะดวกแก่ทีมสนับสนุนของนักพัฒนาปลั๊กอิน ในการแก้ไขปัญหาให้ลูกค้า แต่ระบบขาดการตรวจสอบการเข้าถึงที่รัดกุม ทำให้ผู้ไม่หวังดีสามารถส่งคำสั่งผ่านพารามิเตอร์ที่กำหนดเพื่อหลอกระบบ เมื่อระบบได้รับคำสั่ง จะทำการสร้างบัญชีผู้ดูแลระบบใหม่ทันที พร้อมกำหนดชื่อผู้ใช้แบบสุ่ม และใช้ที่อยู่อีเมล support@flippercode[.]com รวมถึงสร้างลิงก์สำหรับเข้าสู่ระบบโดยไม่ต้องใช้รหัสผ่าน เมื่อผู้โจมตีเข้าใช้งานผ่านลิงก์ดังกล่าว จะได้รับสิทธิ์ระดับสูงสุด ทำให้สามารถฝังโปรแกรมไม่พึงประสงค์ ดัดแปลงข้อมูล หรือยึดการควบคุมเว็บไซต์ได้อย่างสมบูรณ์ โดยเบื้องต้นมีรายงานการตรวจพบความพยายามในการโจมตีผ่านช่องโหว่นี้แล้วหลายพันครั้ง ปัจจุบันผู้พัฒนาปลั๊กอินได้รับทราบถึงปัญหาและได้เผยแพร่การอัปเดตเวอร์ชัน 6.1.1 เพื่อแก้ไขช่องโหว่ CVE-2026-8732 เป็นที่เรียบร้อยแล้ว ดังนั้น ผู้ดูแลระบบเว็บไซต์ที่ใช้งานปลั๊กอิน - [ร่วมเป็นส่วนหนึ่งในการปกป้องภัยไซเบอร์ของไทย](https://www.thaicert.or.th/2026/06/02/ร่วมเป็นส่วนหนึ่งในการ-2/) - หากพบเห็นเว็บไซต์ปลอม แอปพลิเคชันต้องสงสัย หรือบัญชีสื่อโซเชียลหลอกลวงประชาชน โปรดแจ้งมายัง ThaiCERT โดยทันที ช่องทางการแจ้งเหตุภัยคุกคามทางไซเบอร์ โทรศัพท์ (ตลอด 24 ชั่วโมง): 02-114-3531 อีเมล (แจ้งเหตุภัยคุกคาม): thaicert@ncsa.or.th เพื่อประสิทธิภาพในการจัดการ กรุณาแนบหลักฐานที่เกี่ยวข้อง เช่น • ลิงก์ (URL) • ภาพแคปเจอร์หน้าจอของเว็บไซต์/เพจต้องสงสัย ThaiCERT จะเร่งดำเนินการตรวจสอบ ประสานงาน และ Takedown เพื่อปกป้องสังคมไทยจากภัยไซเบอร์ ให้เร็วที่สุด ร่วมสร้างสังคมดิจิทัลที่ปลอดภัยไปด้วยกัน เพียงท่านแจ้ง… เราพร้อมปกป้อง! - [พบผู้โจมตีใช้ LLM Agent ช่วยเจาะระบบผ่านช่องโหว่ Marimo CVE-2026-39987 ขอให้ผู้ดูแลระบบตรวจสอบการเปิดใช้งานบริการที่เชื่อมต่ออินเทอร์เน็ต](https://www.thaicert.or.th/2026/06/02/พบผู้โจมตีใช้-llm-agent-ช่วยเจาะ/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ข่าวสารภัยคุกคามทางไซเบอร์ พบรายงานเกิดเหตุการณ์ผู้โจมตีเจาะระบบ Marimo ที่เปิดให้เข้าถึงผ่านอินเทอร์เน็ตสาธารณะ โดยอาศัยช่องโหว่ความรุนแรงระดับวิกฤต (CVE-2026-39987) โดยผู้โจมตีมีการใช้งาน Large Language Model Agent หรือ LLM Agent มาช่วยในการโจมตีแบบอัตโนมัติเพื่อวิเคราะห์ระบบ ขโมยข้อมูลรับรองการเข้าถึงระบบคลาวด์ กุญแจลับ และข้อมูลในฐานข้อมูล จนนำไปสู่การยึดครองระบบอย่างสมบูรณ์ ทั้งนี้ กลุ่มที่ได้รับผลกระทบคือองค์กรที่ใช้งานระบบ Marimo เวอร์ชัน 0.20.4 หรือต่ำกว่า และไม่มีการควบคุมการเข้าถึงระดับเครือข่ายที่ได้มาตรฐาน จึงขอให้ผู้ดูแลระบบที่ใช้งาน Marimo หรือบริการลักษณะเดียวกัน ตรวจสอบการตั้งค่าและอัปเดตระบบทันที [1] 1. รายละเอียดของภัยคุกคาม [2] ช่องโหว่ CVE-2026-39987 มีระดับความรุนแรงตามมาตรฐาน CVSS v3.1 ที่คะแนน 9.8 ซึ่งเป็นช่องโหว่ที่เปิดทางให้ผู้ไม่หวังดีสามารถเจาะเข้าสู่ระบบ Marimo ที่เปิดให้ใช้งานจากอินเทอร์เน็ต โดยเฉพาะระบบที่มีการตั้งค่าความปลอดภัยหละหลวม หรือยังไม่ได้รับการอัปเดตแก้ไข สิ่งที่น่าเป็นกังวลคือ หลังจากผู้โจมตีสามารถเข้าถึงระบบได้สำเร็จแล้ว มีการนำ LLM Agent มาประยุกต์ใช้ในการโจมตีในรูปแบบเอเจนต์ (Agentic - [เตือนภัย! ช่องโหว่ WP Maps Pro ถูกใช้สร้างบัญชีผู้ดูแลระบบบนเว็บไซต์ WordPress ขอให้ผู้ดูแลเว็บไซต์เร่งอัปเดตทันที](https://www.thaicert.or.th/2026/06/02/เตือนภัย-ช่องโหว่-wp-maps-pro-ถูกใ/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ข่าวสารภัยคุกคามทางไซเบอร์ พบรายงานช่องโหว่ในปลั๊กอิน WP Maps Pro สำหรับ WordPress ถูกนำไปใช้โจมตีจริง โดยผู้โจมตีสามารถสร้างบัญชีผู้ดูแลระบบ หรือ Administrator Account บนเว็บไซต์ WordPress ที่มีช่องโหว่ได้โดยไม่ต้องผ่านการยืนยันตัวตน โดยช่องโหว่ดังกล่าวมีความเสี่ยงสูง เนื่องจากหากผู้โจมตีสามารถสร้างบัญชีผู้ดูแลระบบได้สำเร็จ อาจเข้าควบคุมเว็บไซต์ แก้ไขเนื้อหา ติดตั้งปลั๊กอินอันตราย ฝังมัลแวร์ เปลี่ยนเส้นทางผู้ใช้งานไปยังเว็บไซต์อันตราย หรือใช้เว็บไซต์เป็นฐานในการโจมตีต่อไปได้ จึงแนะนำให้ผู้ดูแลเว็บไซต์ WordPress ที่ใช้งานปลั๊กอิน WP Maps Pro ตรวจสอบและอัปเดตเป็นเวอร์ชันล่าสุดทันที [1] 1. รายละเอียดช่องโหว่[2] ช่องโหว่ CVE-2026-8732 ( มีคะแนน cvss v 3.1:9.8 ) เป็นช่องโหว่ประเภท Privilege Escalation หรือการยกระดับสิทธิ์ โดยเกิดจากการทำงานของฟังก์ชันที่เกี่ยวข้องกับการให้สิทธิ์เข้าถึงชั่วคราว หรือ Temporary Access ในปลั๊กอิน WP Maps Pro - [ด่วน! พบการโจมตีช่องโหว่ PAN-OS GlobalProtect เสี่ยงถูก bypass การยืนยันตัวตน VPN ขอให้ผู้ดูแลระบบเร่งอัปเดต Patch ทันที](https://www.thaicert.or.th/2026/06/02/ด่วน-พบการโจมตีช่องโหว่/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ข่าวสารภัยคุกคามทางไซเบอร์ พบรายงานช่องโหว่หมายเลข CVE-2026-0257 ใน Palo Alto Networks PAN-OS ซึ่งส่งผลกระทบต่อฟังก์ชัน GlobalProtect Portal และ GlobalProtect Gateway โดยช่องโหว่ดังกล่าวอาจทำให้ผู้โจมตีสามารถ bypass การยืนยันตัวตน และเชื่อมต่อ VPN เข้าสู่ระบบขององค์กรได้โดยไม่ได้รับอนุญาต ในปัจจุบันมีรายงานว่าพบการโจมตีช่องโหว่ดังกล่าวแล้ว โดยผู้ดูแลระบบหรือผู้ใช้งานควรดำเนินการตรวจสอบเวอร์ชันที่ใช้งาน ตรวจสอบการตั้งค่าที่เกี่ยวข้อง และอัปเดต Patch ล่าสุดจากผู้ผลิตโดยเร็วที่สุด เพื่อลดความเสี่ยงจากการถูกเข้าถึงระบบภายในองค์กรโดยไม่ได้รับอนุญาต [1] 1. รายละเอียดช่องโหว่[2]ช่องโหว่ CVE-2026-0257 ( มีคะแนน cvss v 3.1 : 9.1 ) เป็นช่องโหว่ประเภท Authentication Bypass ในส่วน GlobalProtect Portal และ GlobalProtect Gateway ของ Palo Alto Networks PAN-OS - [แจ้งเตือน เครื่องมือดูแลระบบ อาจกลายเป็นเครื่องมือควบคุมระบบของผู้โจมตี ภัยคุกคามจากการนำ Remote Monitoring and Management (RMM) ไปใช้ในทางมิชอบ](https://www.thaicert.or.th/2026/06/02/แจ้งเตือน-เครื่องมือดูแ/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ขอแจ้งเตือนหน่วยงานและองค์กรเกี่ยวกับแนวโน้มการนำเครื่องมือ Remote Monitoring and Management (RMM) ไปใช้ในทางมิชอบโดยผู้ไม่หวังดี เพื่อควบคุมเครื่องคอมพิวเตอร์ คงสิทธิ์การเข้าถึงระบบ และใช้เป็นช่องทางสนับสนุนการโจมตี ในปัจจุบัน เครื่องมือ Remote Monitoring and Management (RMM) มีการนำมาใช้อย่างแพร่หลายในหลายองค์กร ไม่ว่าจะเป็นการดูแลเครื่องคอมพิวเตอร์ การสนับสนุนผู้ใช้งาน การบริหารจัดการระบบ การตรวจสอบสถานะเครื่องปลายทาง การถ่ายโอนไฟล์ และการสั่งงานระบบผ่าน remote shell หรือ remote desktop ซึ่งเป็นประโยชน์ต่อผู้ดูแลระบบในการบริหารจัดการอุปกรณ์จำนวนมากได้อย่างมีประสิทธิภาพในทางกลับกัน เครื่องมือเหล่านี้เริ่มถูกนำไปใช้ในทางมิชอบโดยผู้ไม่หวังดีมากขึ้น เนื่องจากเป็นเครื่องมือที่ถูกต้องตามกฎหมาย มีฟังก์ชันการควบคุมระบบที่ครบถ้วน ใช้งานได้สะดวก และในบางกรณีเป็นซอฟต์แวร์แบบโอเพนซอร์สหรือสามารถใช้งานได้ฟรี ทำให้ผู้โจมตีสามารถนำไปใช้เป็นเครื่องมือควบคุมระบบ แทนการใช้มัลแวร์แบบดั้งเดิมที่อาจถูกตรวจจับได้ง่ายกว่า [1] ในกรณีของเครื่องมือ MeshAgent ซึ่งเป็น agent ของ MeshCentral สำหรับบริหารจัดการเครื่องปลายทาง พบว่ามีแนวโน้มถูกนำมาใช้ในการโจมตีมากขึ้น โดยผู้โจมตีอาจติดตั้ง MeshAgent ลงบนเครื่องที่ถูกบุกรุก แล้วกำหนดค่าให้เชื่อมต่อกลับไปยัง MeshCentral server ที่ผู้โจมตีควบคุม - [JINX-0164 Targets Cryptocurrency Firms Through Fake Recruitment Campaigns and macOS Malware](https://www.thaicert.or.th/en/2026/05/29/jinx-0164-targets-cryptocurrency-firms-through-fake-recruitment-campaigns-and-macos-malware/) - 294/69 Friday, May 29, 2026 Researchers from Wiz have reported attacks carried out by a threat group tracked as JINX-0164, which targets cryptocurrency organizations. The group uses social engineering techniques through LinkedIn or impersonates recruiters and business partners to persuade victims to join online meetings. Victims are then directed to fake domains that imitate remote - [Dutch Police Arrest Suspect Linked to Ajax Football Club Cyberattack](https://www.thaicert.or.th/en/2026/05/29/dutch-police-arrest-suspect-linked-to-ajax-football-club-cyberattack/) - 293/69 Friday, May 29, 2026 The Dutch National Police arrested a 35-year-old man suspected of being involved in multiple unauthorized intrusions into the computer systems of Ajax Amsterdam, also known as AFC Ajax, earlier in 2026. According to the police, the suspect unlawfully accessed the club’s computer systems several times. After the incident was reported, - [U.S. Court Sentences Romanian Hacker to Nearly Five Years in Prison for Illegally Breaching Government Agency Networks](https://www.thaicert.or.th/en/2026/05/29/u-s-court-sentences-romanian-hacker-to-nearly-five-years-in-prison-for-illegally-breaching-government-agency-networks/) - 292/69 Friday, May 29, 2026 The U.S. Department of Justice (DoJ) announced that a 45-year-old Romanian hacker has been sentenced to four years and eight months in prison, followed by three years of supervised release. The sentence stems from unauthorized intrusions into the network of an emergency management agency in the State of Oregon in - [แจ้งเตือน!! เทคโนโลยี “Mythos” และโครงการ “Project Glasswing” อาจทำให้การจัดการช่องโหว่ซอฟต์แวร์มีความท้าทายมากขึ้น](https://www.thaicert.or.th/2026/05/29/แจ้งเตือน-เทคโนโลยี-mythos-แ/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ขอแจ้งให้ผู้ดูแลระบบ หน่วยงานที่ใช้ซอฟต์แวร์ และผู้ที่เกี่ยวข้อง ติดตามความเคลื่อนไหวของเทคโนโลยีปัญญาประดิษฐ์ หรือ AI ที่ใช้สำหรับค้นหาช่องโหว่ในซอฟต์แวร์ ภายใต้ชื่อ “Mythos” ซึ่งพัฒนาโดยบริษัท Anthropic และอยู่ภายใต้โครงการ “Project Glasswing”** 1. รายละเอียด Mythos เป็นโมเดล AI ที่ถูกออกแบบมาเพื่อช่วยค้นหาช่องโหว่ หรือจุดอ่อนด้านความปลอดภัยในซอฟต์แวร์ โดยปัจจุบันยังไม่ได้เปิดให้บุคคลทั่วไปใช้งาน และจำกัดการเข้าถึงเฉพาะหน่วยงานภาครัฐและพันธมิตรบางส่วนภายใต้โครงการ Project Glasswing มีรายงานระบุว่า Mythos ได้สแกนโครงการซอฟต์แวร์โอเพนซอร์สไปแล้วมากกว่า 1,000 โครงการ และตรวจพบช่องโหว่ระดับสูงและระดับร้ายแรงมากกว่า 6,200 รายการ รวมถึงช่องโหว่สำคัญในไลบรารี WolfSSL อย่างไรก็ตาม Anthropic ระบุว่า การเปิดให้ใช้งานในวงกว้างจะเกิดขึ้นในอนาคต เมื่อบริษัทมั่นใจว่ามีมาตรการป้องกันการนำเทคโนโลยีดังกล่าวไปใช้ในทางที่ผิดอย่างเพียงพอแล้ว 2. ระบบหรือหน่วยงานที่ควรให้ความสำคัญ หน่วยงานที่อาจได้รับผลกระทบและควรเตรียมความพร้อม ได้แก่ 2.1 หน่วยงานที่ใช้ซอฟต์แวร์โอเพนซอร์สจำนวนมาก 2.2 ทีมพัฒนาระบบและทีมรักษาความปลอดภัยไซเบอร์ ที่ต้องดูแลและแก้ไขช่องโหว่ของระบบ 2.3 หน่วยงานที่ยังไม่มีขั้นตอนการอัปเดต แก้ไข หรือจัดการช่องโหว่ที่ชัดเจนและรวดเร็ว - [JINX-0164 มุ่งเป้าบริษัทคริปโต ผ่านแคมเปญหลอกสมัครงานและมัลแวร์บน macOS](https://www.thaicert.or.th/2026/05/29/jinx-0164-มุ่งเป้าบริษัทคริปโต-ผ/) - 294/69 (IT) ประจำวันศุกร์ที่ 29 พฤษภาคม 2569 นักวิจัยจาก Wiz รายงานการโจมตีของกลุ่มภัยคุกคามที่ติดตามในชื่อ JINX-0164 ซึ่งมุ่งเป้าไปยังองค์กรด้านคริปโตเคอร์เรนซี โดยใช้เทคนิค Social Engineering ผ่าน LinkedIn หรือการแอบอ้างเป็นนายหน้า คู่ค้าทางธุรกิจ เพื่อชักชวนเหยื่อเข้าร่วมประชุมออนไลน์ ก่อนนำไปยังโดเมนปลอมที่เลียนแบบบริการประชุมไกล และหลอกให้ดาวน์โหลดไฟล์อันตรายบน macOS เมื่อเหยื่อรันไฟล์ดังกล่าว ระบบจะดาวน์โหลดมัลแวร์ macOS ที่ Wiz เรียกว่า AUDIOFIX ซึ่งเป็นมัลแวร์ประเภท infostealer และ Remote Access Trojan (RAT) ที่พัฒนาด้วย Python โดยสามารถขโมยข้อมูลสำคัญ เช่น ข้อมูลจาก password manager, macOS Keychain, browser credentials, SSH keys, configuration files, session ของแอปสื่อสาร และข้อมูลที่เกี่ยวข้องกับกระเป๋าเงินคริปโต รวมถึงสามารถรันคำสั่งจากระยะไกลและดึง - [ตำรวจเนเธอร์แลนด์จับกุมผู้ต้องสงสัยเกี่ยวข้องกับเหตุแฮกระบบสโมสรฟุตบอล Ajax](https://www.thaicert.or.th/2026/05/29/ตำรวจเนเธอร์แลนด์จับกุ-2/) - 293/69 (IT) ประจำวันศุกร์ที่ 29 พฤษภาคม 2569 ตำรวจแห่งชาติเนเธอร์แลนด์จับกุมชายอายุ 35 ปี ในข้อหาต้องสงสัยว่าเกี่ยวข้องกับการบุกรุกระบบคอมพิวเตอร์ของสโมสรฟุตบอล Ajax Amsterdam หรือ AFC Ajax หลายครั้ง เมื่อต้นปี 2569 โดยตำรวจระบุว่า ผู้ต้องสงสัยได้เข้าถึงระบบคอมพิวเตอร์ของสโมสรโดยมิชอบ และหลังจากได้รับแจ้งเหตุ เจ้าหน้าที่ฝ่ายสืบสวนได้เริ่มดำเนินการสอบสวนจนสามารถระบุตัวผู้ต้องสงสัยรายดังกล่าวได้ ก่อนหน้านี้ AFC Ajax ได้เปิดเผยเหตุการณ์ดังกล่าวเมื่อช่วงปลายเดือนมีนาคม โดยระบุว่าผู้โจมตีใช้ประโยชน์จากช่องโหว่ในระบบ IT ของสโมสร เพื่อเข้าถึงข้อมูลของบุคคลหลายร้อยราย นอกจากนี้ ช่องโหว่ดังกล่าวยังอาจถูกใช้เพื่อแก้ไขรายชื่อบุคคลที่ถูกสั่งห้ามเข้าสนามจำนวนไม่ถึง 20 ราย และโอนตั๋วที่ซื้อไว้ไปยังบุคคลอื่นได้ ขณะที่รายงานจาก RTL ระบุว่า ช่องโหว่เดียวกันยังเปิดให้เข้าถึงข้อมูลแฟนบอลผ่าน API และ Shared Key โดยผู้โจมตีสามารถแสดงให้เห็นถึงความสามารถในการโอนสิทธิ์ตั๋วปีแบบ VIP ได้ภายในเวลาไม่กี่วินาที รายงานยังระบุด้วยว่า ผู้โจมตีสามารถแสดงให้เห็นถึงความเป็นไปได้ในการแก้ไขข้อมูลการห้ามเข้าสนามของแฟนบอลจำนวน 538 ราย จัดการตั๋วปีประมาณ 42,000 ใบ และดูรายละเอียดบัญชีผู้ใช้งานมากกว่า - [ศาลสหรัฐฯ ตัดสินจำคุกแฮกเกอร์ชาวโรมาเนียเกือบ 5 ปี ฐานลักลอบเจาะระบบเครือข่ายหน่วยงานรัฐ](https://www.thaicert.or.th/2026/05/29/ศาลสหรัฐฯ-ตัดสินจำคุกแฮ/) - 292/69 (IT) ประจำวันศุกร์ที่ 29 พฤษภาคม 2569 กระทรวงยุติธรรมสหรัฐอเมริกา (DoJ) แถลงผลการตัดสินจำคุกแฮกเกอร์ชาวโรมาเนียวัย 45 ปี เป็นเวลา 4 ปี 8 เดือน พร้อมทั้งให้คุมประพฤติต่ออีก 3 ปี ซึ่งโทษดังกล่าวสืบเนื่องมาจากการลักลอบเจาะเข้าระบบเครือข่ายของหน่วยงานจัดการเหตุฉุกเฉินแห่งรัฐโอเรกอนในปี 2564 รวมถึงการโจมตีทางไซเบอร์ต่อเหยื่อรายอื่น ๆ ในสหรัฐอเมริกา เหตุการณ์นี้สะท้อนให้เห็นถึงผลกระทบที่เกิดจากการเข้าถึงเครือข่ายของผู้อื่นโดยมิชอบ รวมถึงหน่วยงานบังคับใช้กฎหมายระดับสากลมีการดำเนินการจริงในการติดตามตัวอาชญากรไซเบอร์ข้ามชาติ นำมาดำเนินคดีเพื่อปกป้องโครงสร้างพื้นฐานที่สำคัญของประเทศอย่างเด็ดขาด สำหรับพฤติการณ์ของการโจมตีนั้น มีรายงานว่าผู้ก่อเหตุสามารถลักลอบเข้าถึงสิทธิ์ผู้ดูแลระบบของเครือข่ายหน่วยงานรัฐได้ตั้งแต่เดือนมิถุนายน 2564 จากนั้นได้นำสิทธิ์การเข้าถึงดังกล่าว ไปประกาศขายในตลาดมืดและตกลงซื้อขายกันด้วยสกุลเงินดิจิทัลบิตคอยน์มูลค่า 3,000 ดอลลาร์สหรัฐฯ โดยผู้ก่อเหตุได้ทำการเข้าสู่ระบบซ้ำหลายครั้ง เพื่อพิสูจน์ว่าตนสามารถควบคุมระบบได้จริง พร้อมทั้งนำข้อมูลส่วนบุคคลที่ระบุตัวตนได้ (PII) บางส่วนออกมาเพื่อเป็นตัวอย่างให้กับผู้ที่สนใจซื้อสิทธิ์ นอกจากนี้ การกระทำของเขายังสร้างความเสียหายแก่เครือข่ายขององค์กรอื่น ๆ รวมมูลค่ากว่า 250,000 ดอลลาร์สหรัฐฯ ในช่วงเวลาไล่เลี่ยกัน ทางการสหรัฐฯ ยังได้ดำเนินคดีกับแฮกเกอร์ชาวโรมาเนียอีกราย ที่ถูกส่งตัวผู้ร้ายข้ามแดนจากคดีเจาะระบบโทรศัพท์ VoIP เพื่อหลอกลวงทางการเงิน ซึ่งตอกย้ำถึงปัญหาการโจมตีที่หลากหลายและการกวาดล้างกลุ่มผู้ไม่หวังดีอย่างต่อเนื่อง จากเหตุการณ์ดังกล่าว แสดงให้เห็นถึงความเสี่ยงที่เกิดจากการลักลอบซื้อขายช่องทางการเข้าถึงระบบหรือสิทธิ์การดูแลระบบ - [เตือนภัย! เทคนิคการปลอมผลลัพธ์จาก AI Chatbot และ Search Engine นำไปสู่การติดตั้งมัลแวร์อันตราย](https://www.thaicert.or.th/2026/05/29/เตือนภัย-เทคนิคการปลอมผ/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานเตือนภัยเทคนิคการปลอมผลลัพธ์จาก AI Chatbot และ Search Engine นำไปสู่การติดตั้งมัลแวร์อันตราย ผู้ใช้งานควรเพิ่มความระมัดระวังในการใช้งานการณ์ช่องโหว่ด้านความมั่นคงปลอดภัยเกี่ยวกับการโจมตีที่อาศัยการปลอมแปลงผลลัพธ์จาก AI Chatbot และ Search Engine เพื่อนำผู้ใช้งานไปยังเว็บไซต์อันตราย ซึ่งมีการติดตั้งโปรแกรมควบคุมและมัลแวร์ขุดเหรียญดิจิทัล (Cryptojacking Malware) ภายในระบบของเหยื่อ โดยผู้โจมตีใช้เครื่องมือที่ถูกต้องตามกฎหมาย เช่น ScreenConnect และโปรแกรมบน Microsoft .NET เพื่อหลีกเลี่ยงการตรวจจับและสร้างความน่าเชื่อถือในการโจมตี ผู้ใช้งานควรเฝ้าระวังและดำเนินมาตรการป้องกันโดยเร่งด่วน 1. รายละเอียด [1] Microsoft ได้เปิดเผยการตรวจพบแคมเปญการโจมตีที่ใช้เทคนิค Search Engine Optimization (SEO) Poisoning และการปลอมแปลงคำแนะนำจาก AI Chatbot [2] เพื่อหลอกล่อให้ผู้ใช้งานดาวน์โหลดโปรแกรมจากเว็บไซต์ปลอมที่เลียนแบบเว็บไซต์ซอฟต์แวร์หรือเครื่องมือยอดนิยม โดยไฟล์ที่ดาวน์โหลดอาจมีการติดตั้งเครื่องมือสำหรับเข้าถึงระบบ เช่น ScreenConnect รวมถึงใช้โปรแกรม Microsoft .NET utilities และ PowerShell เพื่อดาวน์โหลดและติดตั้งมัลแวร์ เพื่อใช้ทรัพยากรของเครื่องเหยื่อในการขุดเหรียญดิจิทัล (Cryptocurrency - [เตือนภัยสายไถฟีด! ระวังตกเป็นเหยื่อ "ลิงก์ผี" พรางตัวเกลื่อนไทม์ไลน์](https://www.thaicert.or.th/2026/05/29/เตือนภัยสายไถฟีด-ระวังต/) - กลุ่มมิจฉาชีพสร้างเนื้อหาที่มีความน่าเชื่อถือ เพื่อหลอกให้ผู้ใช้งานคลิกลิงก์อันตรายที่แอบแฝงอยู่ ซึ่งหากหลงเชื่อ อาจนำไปสู่การถูกโจรกรรมข้อมูลส่วนบุคคล ข้อมูลทางการเงิน หรือถูกนำทางไปยังเว็บไซต์การพนันออนไลน์ "ลิงก์ผี" หรือลิงก์ปลอม มักแฝงตัวมาในรูปแบบไหน? 1. ไลฟ์สด ไม่ว่าจะเป็นการวนคลิปไลฟ์หลอกแจกรางวัล ขายสินค้าราคาถูกผิดปกติ หรือ คลิปหลุด...รีบดูก่อนโดนลบ เพื่อกระตุ้นความอยากรู้อยากเห็น ทำให้ประชาชนรีบคลิกลิงก์ในคอมเมนต์ ซึ่งจะนำไปสู่หน้าเว็บไซต์เพื่อเก็บข้อมูลส่วนตัวหรือข้อมูลทางการเงิน 2. โพสต์ข่าวปลอม มิจฉาชีพมักอาศัยกระแสข่าวดังมาสร้างโพสต์ข่าวปลอมดึงดูดความสนใจ เมื่อผู้ใช้งานกดลิงก์เพื่ออ่านข่าวฉบับเต็ม จะถูกพาไปยังหน้าเว็บไซต์ปลอมที่สร้างขึ้นมาอย่างแนบเนียน เพื่อหลอกให้กรอกรหัสผ่านก่อนเข้าอ่านข่าว ซึ่งแท้จริงแล้วคือกลลวงในการดักขโมยข้อมูลสำคัญ 3. คลิปวิดีโอที่กำลังฮิต เช่น ละครสั้นแนวตั้ง มีมตลก เทรนด์ หรือชาเลนจ์ต่าง ๆ ดึงดูดความสนใจ ตัดจบฉากสำคัญ หรือแอบอ้างว่าเป็น คลิปต้นฉบับแบบไม่เซนเซอร์ หากต้องการดูต่อจะต้องคลิกลิงก์ที่แนบไว้ในคอมเมนต์ ซึ่งลิงก์เหล่านี้คือกับดักที่อาจพาไปสู่เว็บไซต์การพนันออนไลน์ หลอกให้จ่ายเงินฟรี ๆ หรือร้ายแรงถึงขั้นถูกฝังไวรัสมัลแวร์ดูดข้อมูลส่วนตัวได้ 4. มิจฉาชีพจะสร้างเรื่องหลอกให้ตกใจกลัว เช่น อ้างว่ามีหมายศาล บัญชีถูกอายัด ขู่แบล็กเมลอ้างถึงภาพหลุด และภาพโป๊เปลือยลงสู่สาธารณะ หรือพัวพันสิ่งผิดกฎหมาย เพื่อกดดันให้สับสนจนเผลอกดลิงก์ปลอม โดยไม่ทันระวังตัว เมื่อกดลิงก์แล้วส่งผลให้อาจโดนฝังมัลแวร์ ดูดข้อมูลส่วนตัว และถูกหลอกโอนเงินเกลี้ยงบัญชีแบบไม่ทันตั้งตัว - [เตือนภัย แฮกเกอร์ใช้เทคนิค MFA Prompt Bombing หลอกให้กดยืนยันตัวตน เสี่ยงถูกยึดบัญชีและเข้าถึงระบบ](https://www.thaicert.or.th/2026/05/29/เตือนภัย-แฮกเกอร์ใช้เทค/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์เกี่ยวกับเทคนิค MFA Prompt Bombing หรือ MFA Fatigue ด้วยการส่งคำขอยืนยันตัวตน (MFA) แบบ Push Notification ไปยังโทรศัพท์มือถือของเหยื่อซ้ำ ๆ อย่างต่อเนื่อง เพื่อสร้างความรำคาญและหลอกให้ผู้ใช้งานกด "ยอมรับ” (Approve) ซึ่งหากกดยอมรับไปแล้ว แฮกเกอร์ (ซึ่งมีรหัสผ่านที่ถูกต้องอยู่ก่อนแล้วจากการรั่วไหลของข้อมูล) จะสามารถเข้าสู่ระบบเครือข่ายภายในองค์กร และขโมยข้อมูลสำคัญได้ทันที การโจมตีมุ่งเป้าไปที่ผู้ใช้งานและหน่วยงานที่ใช้ระบบยืนยันตัวตนแบบกดปุ่มแจ้งเตือนผ่านแอปพลิเคชัน (Push-based MFA) เช่น ระบบ VPN, บริการ Cloud, Microsoft 365 หรือระบบ Single Sign-On ต่าง ๆ [1] 1. รายละเอียดภัยคุกคาม การโจมตีแบบ MFA Prompt Bombing (หรือ MFA Fatigue) เป็นการโจมตีทางจิตวิทยา (Social Engineering) รูปแบบหนึ่ง ผู้โจมตีจะเริ่มต้นจากการหาบัญชีและรหัสผ่านที่ถูกต้องของเหยื่อ - [พบการแพร่กระจายมัลแวร์ Deno RAT ผ่านซอฟต์แวร์ปลอมและปลั๊กอินปลอม](https://www.thaicert.or.th/2026/05/29/พบการแพร่กระจายมัลแวร์-d/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ข่าวสารภัยคุกคามทางไซเบอร์ พบแคมเปญโจมตีทางไซเบอร์ที่ใช้ซอฟต์แวร์ปลอมและปลั๊กอินปลอมที่แอบอ้างเป็นซอฟต์แวร์ยอดนิยม เช่น ChatGPT, Claude, AutoTune และ Kontakt บน GitHub และ SourceForge [1] 1. รายละเอียดเหตุการณ์ แคมเปญการโจมตีดังกล่าวมีการใช้มัลแวร์ชื่อ “DinDoor” ซึ่งจัดอยู่ในประเภท Backdoor และ Remote Access Trojan (RAT) โดยพัฒนาบน Deno Runtime ซึ่งเป็น JavaScript Runtime ที่กำลังได้รับความนิยมในกลุ่มผู้โจมตีทางไซเบอร์ เนื่องจากสามารถช่วยหลีกเลี่ยงการตรวจจับจากระบบป้องกันความปลอดภัยได้มีประสิทธิภาพมากยิ่งขึ้น รูปแบบการโจมตีเริ่มจากผู้โจมตีสร้าง Repository ปลอมบนแพลตฟอร์ม GitHub และ SourceForge พร้อมอัปโหลดไฟล์ติดตั้งประเภท MSI หรือ PowerShell Script ที่ฝังคำสั่งอันตรายไว้ เมื่อผู้ใช้งานเผลอเปิดหรือรันไฟล์ดังกล่าว ระบบจะทำการติดตั้ง Deno Runtime ผ่านเครื่องมือ Scoop หรือ WinGet จากนั้นจะดาวน์โหลดและเรียกใช้งานมัลแวร์ - [Anthropic Enhances Claude Code Security with a Plugin to Detect Risky Code During Development](https://www.thaicert.or.th/en/2026/05/28/anthropic-enhances-claude-code-security-with-a-plugin-to-detect-risky-code-during-development/) - 291/69 Thursday, May 28, 2026 Anthropic has introduced new security features for Claude, including a Self-hosted Sandbox for Claude Managed Agents and a Security Guidance Plugin for Claude Code. The Self-hosted Sandbox is currently available in Public Beta and is designed to allow Agent tools or code execution to run within an environment controlled by - [Cybersecurity Firms Collaborate to Disrupt Glassworm Botnet After Fake Packages and Tools Were Used to Target Developers](https://www.thaicert.or.th/en/2026/05/28/cybersecurity-firms-collaborate-to-disrupt-glassworm-botnet-after-fake-packages-and-tools-were-used-to-target-developers/) - 290/69 Thursday, May 28, 2026 On May 26, 2026, CrowdStrike Counter Adversary Operations, in collaboration with Google and the Shadowserver Foundation, reportedly disrupted all four Command-and-Control (C2) channels used by the Glassworm Botnet at the same time. The operation aimed to stop communication between the malware and the attackers’ infrastructure. Glassworm is a campaign that - [Zero-Day Exploitation of KnowledgeDeliver to Deploy Web Shell and Malware](https://www.thaicert.or.th/en/2026/05/28/zero-day-exploitation-of-knowledgedeliver-to-deploy-web-shell-and-malware/) - 289/69 Thursday, May 28, 2026 There have been reports of threat actors exploiting a critical zero-day vulnerability, tracked as CVE-2026-5426, in KnowledgeDeliver, a Learning Management System (LMS) platform. The vulnerability allows unauthenticated attackers to remotely execute malicious commands on the operating system. This threat directly affects organizations using vulnerable installations of the platform prior to - [พบช่องโหว่ใน Microsoft SharePoint Server ให้ผู้ดูแลระบบเร่งอัปเดต Patch ทันที](https://www.thaicert.or.th/2026/05/28/พบช่องโหว่ใน-microsoft-sharepoint-server-ให้ผู้ด/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ข่าวสารภัยคุกคามทางไซเบอร์ พบรายงาน Microsoft ได้เผยแพร่การอัปเดต Patch เพื่อแก้ไขช่องโหว่ในระบบ Microsoft SharePoint Server ซึ่งองค์กรที่ใช้งานระบบดังกล่าว มีความเสี่ยงที่จะถูกผู้โจมตีเข้ายึดเซิร์ฟเวอร์ ขโมยข้อมูล หรือโจมตีด้วยมัลแวร์เรียกค่าไถ่ได้ จึงขอให้ทำการตรวจสอบและอัปเดตแพตช์ล่าสุดทันที [1] 1. รายละเอียดช่องโหว่ ช่องโหว่รหัส CVE-2026-45659 มีความเสี่ยงระดับสูง (CVSS v3.1: 8.8 ) เกิดจากปัญหาการประมวลผลข้อมูลที่ไม่ปลอดภัย (Deserialization of Untrusted Data) ภายใน Microsoft SharePoint Server ซึ่งเป็นข้อผิดพลาดในการตรวจสอบข้อมูลที่รับเข้ามาในระบบ โดยแฮกเกอร์ที่มีบัญชีผู้ใช้งานทั่วไป (เข้าสู่ระบบแล้ว) จะสามารถเจาะผ่านช่องโหว่นี้โดยการส่งชุดคำสั่งพิเศษเข้าไปเพื่อหลอกระบบ ผลลัพธ์คือแฮกเกอร์สามารถสั่งรันโค้ดที่เป็นอันตรายบนเซิร์ฟเวอร์เป้าหมายได้จากระยะไกล (Remote Code Execution: RCE) เพื่อเข้าควบคุมเครื่องเซิร์ฟเวอร์ หรือใช้เป็นฐานเพื่อโจมตีระบบอื่น ๆ ในเครือข่ายต่อไปได้ [2] 2. เวอร์ชันที่ได้รับผลกระทบ 2.1 Microsoft SharePoint Server - [Anthropic เสริมความปลอดภัย Claude Code เพิ่มปลั๊กอินตรวจจับโค้ดเสี่ยงระหว่างพัฒนา](https://www.thaicert.or.th/2026/05/28/anthropic-เสริมความปลอดภัย-claude-code-เพิ/) - 291/69 (IT) ประจำวันพฤหัสบดีที่ 28 พฤษภาคม 2569 Anthropic เปิดตัวฟีเจอร์ด้านความปลอดภัยใหม่สำหรับ Claude ได้แก่ Self-hosted Sandbox สำหรับ Claude Managed Agents และ Security Guidance Plugin สำหรับ Claude Code โดย Sandbox ดังกล่าวอยู่ในสถานะ Public Beta และออกแบบให้การรันเครื่องมือหรือโค้ดของ Agent ทำงานในสภาพแวดล้อมที่ผู้ใช้องค์กรควบคุมเอง เช่น โครงสร้างพื้นฐานขององค์กร หรือผู้ให้บริการที่รองรับ ขณะที่กระบวนการควบคุมการทำงานของ Agent ยังอยู่บนระบบของ Anthropic ฟีเจอร์ดังกล่าวมีเป้าหมายเพื่อลดความเสี่ยงจากการให้ AI Agent เข้าถึงไฟล์ ระบบ หรือเครือข่ายขององค์กรโดยตรง ช่วยให้องค์กรสามารถใช้นโยบายเครือข่าย ระบบบันทึก Log และเครื่องมือรักษาความปลอดภัยของตนเองได้ โดยไฟล์และ repository ยังคงอยู่ภายในขอบเขตสภาพแวดล้อมที่องค์กรควบคุม Anthropic ระบุว่า Sandbox ของ - [บริษัทรักษาความปลอดภัยไซเบอร์ร่วมปิด Glassworm Botnet หลังพบใช้แพ็กเกจและเครื่องมือปลอมโจมตีนักพัฒนา](https://www.thaicert.or.th/2026/05/28/บริษัทรักษาความปลอดภัย/) - 290/69 (IT) ประจำวันพฤหัสบดีที่ 28 พฤษภาคม 2569 มีรายงานว่า เมื่อวันที่ 26 พฤษภาคม 2569 ทีม CrowdStrike Counter Adversary Operations ได้ร่วมกับ Google และ Shadowserver Foundation ดำเนินการปิดช่องทาง Command-and-Control หรือ C2 ทั้ง 4 ช่องทางของ Glassworm Botnet พร้อมกัน เพื่อหยุดการสื่อสารระหว่างมัลแวร์กับโครงสร้างพื้นฐานของผู้โจมตี โดย Glassworm เป็นแคมเปญที่มุ่งเป้าไปยังนักพัฒนาซอฟต์แวร์มาตั้งแต่ช่วงต้นปี 2568 ผ่านเครื่องมือและแพ็กเกจที่ถูกฝังโค้ดอันตราย เนื่องจากนักพัฒนามักมีสิทธิ์เข้าถึงซอร์สโค้ด Cloud Credential ระบบ CI/CD และ Package Registry ซึ่งหากถูกบุกรุก อาจส่งผลกระทบต่อซอฟต์แวร์และองค์กรปลายทางจำนวนมาก จากรายงานพบว่า ผู้โจมตีใช้หลายช่องทางในการแพร่กระจายมัลแวร์ ได้แก่ ส่วนขยายปลอมบน OpenVSX ที่เลียนแบบ เช่น WakaTime - [พบการโจมตีผ่านช่องโหว่ Zero-Day บนระบบ KnowledgeDeliver เพื่อติดตั้งเว็บเชลล์และฝังมัลแวร์](https://www.thaicert.or.th/2026/05/28/พบการโจมตีผ่านช่องโหว่-z/) - 289/69 (IT) ประจำวันพฤหัสบดีที่ 28 พฤษภาคม 2569 มีรายงานการค้นพบกลุ่มแฮกเกอร์ทำการเจาะระบบผ่านช่องโหว่ความรุนแรงระดับวิกฤตแบบ Zero-day รหัส CVE-2026-5426 บนแพลตฟอร์มระบบบริหารจัดการการเรียนรู้ (LMS) ที่มีชื่อว่า KnowledgeDeliver โดยช่องโหว่ดังกล่าว อนุญาตให้ผู้โจมตีสามารถแอบรันคำสั่งอันตรายบนระบบปฏิบัติการได้จากระยะไกล โดยไม่ต้องผ่านการยืนยันตัวตน ภัยคุกคามนี้ส่งผลกระทบโดยตรงต่อองค์กรที่ใช้งานระบบดังกล่าว ในเวอร์ชันที่ถูกติดตั้งก่อนวันที่ 24 กุมภาพันธ์ 2026 ซึ่งถือเป็นภัยคุกคามที่มีความสำคัญอย่างยิ่ง เนื่องจากการโจมตีที่สำเร็จจะนำไปสู่การถูกเข้าควบคุมระบบเครือข่าย และนำไปสู่การฝังเครื่องมือเพื่อขโมยข้อมูล หรือสร้างความเสียหายในระดับโครงสร้างพื้นฐานขององค์กรได้ รายละเอียดของช่องโหว่นี้ มีต้นเหตุมาจากการที่ผู้พัฒนาตั้งค่ารหัสคีย์ (Machine Key) ของกรอบการทำงาน ASP.NET ไว้แบบตายตัวในไฟล์การตั้งค่า และถูกใช้งานซ้ำกันในหลายองค์กรที่เป็นลูกค้า ผู้โจมตีจึงอาศัยคีย์ดังกล่าว ร่วมกับเทคนิค ViewState Deserialization เพื่อรันคำสั่งอันตราย ซึ่งจากรายงานการตรวจสอบของ Mandiant พบว่าผู้โจมตีได้ลอบติดตั้งเว็บเชลล์ที่ทำงานในหน่วยความจำชื่อว่า Godzilla เพื่อยกระดับการควบคุมเว็บเซิร์ฟเวอร์ จากนั้นได้ทำการดัดแปลงไฟล์จาวาสคริปต์ของแอปพลิเคชัน เพื่อหลอกให้ผู้ใช้งานดาวน์โหลดโปรแกรมติดตั้งปลอมที่อ้างว่าเป็นปลั๊กอินด้านความปลอดภัย ซึ่งแท้จริงแล้วคือมัลแวร์ประเภทแบ็คดอร์ Cobalt Strike ที่ถูกปรับแต่งมาเพื่อพุ่งเป้าโจมตีองค์กรนั้นๆ โดยเฉพาะ โดยเทคนิคการโจมตีผ่าน ViewState ในลักษณะนี้เคยถูกตรวจพบมาแล้วอย่างต่อเนื่องในระบบขององค์กรอื่นๆ เช่น - [ด่วน! ช่องโหว่ Ghost CMS ถูกใช้โจมตี เสี่ยงถูกฝัง JavaScript อันตรายและใช้หลอก ClickFix](https://www.thaicert.or.th/2026/05/27/ด่วน-ช่องโหว่-ghost-cms-ถูกใช้โจ/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ข่าวสารภัยคุกคามทางไซเบอร์ พบรายงานว่าผู้โจมตีกำลังใช้ประโยชน์จากช่องโหว่ใน Ghost CMS ที่ช่องโหว่หมายเลข CVE-2026-26980 ซึ่งเป็นช่องโหว่ประเภท SQL Injection ในส่วน Content API อาจทำให้ผู้โจมตีที่ไม่ต้องยืนยันตัวตนสามารถอ่านข้อมูลจากฐานข้อมูลได้ และมีรายงานว่าเว็บไซต์มากกว่า 700 แห่ง ถูกใช้เป็นส่วนหนึ่งของการโจมตีลักษณะดังกล่าวแล้ว[1] 1. รายละเอียดช่องโหว่[2] CVE-2026-26980 (คะแนน CVSS v3.1: 9.4) ช่องโหว่ประเภท SQL Injection ใน Ghost CMS เป็นระบบจัดการเนื้อหา หรือ Content Management System ที่พัฒนาด้วย Node.js ส่งผลกระทบต่อ Ghost CMS เวอร์ชัน 3.24.0 ถึง 6.19.0 และทำให้ผู้โจมตีโดยไม่ต้องยืนยันตัวตน สามารถอ่านข้อมูลจากฐานข้อมูลของเว็บไซต์ได้ หากถูกใช้โจมตีสำเร็จ สามารถเข้าถึงข้อมูลสำคัญ เช่น Admin API Key และนำไปใช้แก้ไขเนื้อหาบนเว็บไซต์ - [ด่วน! KnowledgeDeliver LMS พบช่องโหว่ร้ายแรงถูกใช้โจมตี เสี่ยงถูกฝัง Godzilla Web Shell และแพร่ Cobalt Strike](https://www.thaicert.or.th/2026/05/27/ด่วน-knowledgedeliver-lms-พบช่องโหว่ร้ายแ/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ข่าวสารภัยคุกคามทางไซเบอร์ พบรายงานช่องโหว่ CVE-2026-5426 ใน KnowledgeDeliver เป็นระบบบริหารจัดการการเรียนรู้ (Learning Management System (LMS)) ที่พัฒนาโดย Digital Knowledge มีรายงานว่าถูกใช้โจมตีจริงแบบ Zero-Day แล้ว ส่งผลให้ผู้โจมตีสามารถเข้าถึงระบบโดยไม่ต้องยืนยันตัวตน และใช้เพื่อติดตั้ง Godzilla (BLUEBEAM) web shell รวมถึงแพร่ Cobalt Strike Beacon ไปยังผู้ใช้งานที่เข้าชมเว็บไซต์ได้[1] 1. รายละเอียดช่องโหว่ CVE-2026-5426 (CVSS v3.1: 7.5) เป็นช่องโหว่ที่เกิดจากการใช้ hard-coded ASP.NET/IIS machineKey ซ้ำกันในหลายระบบของ KnowledgeDeliver ส่งผลให้ผู้โจมตีสามารถหลีกเลี่ยงการตรวจสอบความถูกต้องของ ViewState และนำไปสู่การโจมตีแบบ ViewState deserialization เพื่อรันโค้ดบนระบบได้โดยไม่ต้องยืนยันตัวตน[2] ซึ่งระบบที่ติดตั้งก่อนวันที่ 24 กุมภาพันธ์ 2569 ใช้ไฟล์ web.config มาตรฐานจากผู้ผลิต ซึ่งมีค่า - [เตือนภัย! พบแคมเปญ Megalodon โจมตี Supply Chain ผ่าน GitHub Actions](https://www.thaicert.or.th/2026/05/27/เตือนภัย-พบแคมเปญ-megalodon-โจมต-2/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ข่าวสารภัยคุกคามทางไซเบอร์ พบรายงานแคมเปญโจมตีแบบ Supply Chain ที่ถูกเรียกว่า Megalodon ซึ่งมีการฝัง GitHub Actions Workflow อันตรายลงใน GitHub Repository จำนวนกว่า 5,500 รายการ ผ่าน commit ที่ถูกปลอมลักษณะให้คล้ายกับการปรับปรุงระบบ CI/CD[1] 1. รายละเอียดภัยคุกคาม[2] แคมเปญ Megalodon ใช้วิธีฝังไฟล์ Workflow ของ GitHub Actions ที่มี Payload สำหรับขโมยข้อมูลสำคัญจากสภาพแวดล้อม CI/CD เช่น Credentials, API Keys, Cloud Access Tokens, SSH Private Keys, Docker/Kubernetes Configurations, GitHub Actions Tokens และข้อมูลลับอื่น ๆ โดย Workflow ที่ถูกฝังอาจทำงานเมื่อมีการ - [เตือนภัย! ช่องโหว่ LiteSpeed cPanel Plugin ถูกใช้โจมตีจริง เสี่ยงรันสคริปต์ด้วยสิทธิ์ Root](https://www.thaicert.or.th/2026/05/27/เตือนภัย-ช่องโหว่-litespeed-cpanel-plugin-ถูก-2/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามข่าวสารด้านภัยคุกคามทางไซเบอร์ พบรายงานช่องโหว่ร้ายแรงใน LiteSpeed User-End cPanel Plugin ซึ่งถูกนำไปใช้โจมตีจริงแล้ว โดยช่องโหว่อาจทำให้ผู้โจมตีที่มีสิทธิ์เข้าถึงบัญชี cPanel หรือบัญชีที่ถูกยึดครอง สามารถรันสคริปต์ด้วยสิทธิ์ระดับสูงบนเซิร์ฟเวอร์ได้[1] 1. รายละเอียดภัยคุกคาม[2] ช่องโหว่ CVE-2026-48172 (CVSS 4.0: 10)[3] เป็นช่องโหว่ประเภท Incorrect Privilege Assignment ใน LiteSpeed User-End cPanel Plugin อาจนำไปสู่การยกระดับสิทธิ์ได้ถึงระดับ root หากโจมตีสำเร็จ ผู้โจมตีอาจสามารถรันสคริปต์ด้วยสิทธิ์ระดับสูงบนเซิร์ฟเวอร์ เข้าถึงหรือแก้ไขไฟล์สำคัญ เปลี่ยนแปลงการตั้งค่าระบบ ฝังโค้ดอันตราย หรือใช้เซิร์ฟเวอร์เป็นฐานในการโจมตีต่อได้ 2. ผลิตภัณฑ์ที่ได้รับผลกระทบ 2.1 LiteSpeed User-End cPanel Plugin เวอร์ชัน 2.3 ถึง 2.4.4 2.2 เซิร์ฟเวอร์ cPanel ที่ติดตั้ง LiteSpeed User-End cPanel - [Microsoft Releases Security Updates Addressing RCE Vulnerability in SharePoint Server](https://www.thaicert.or.th/en/2026/05/27/microsoft-releases-security-updates-addressing-rce-vulnerability-in-sharepoint-server/) - 288/69 Wednesday, May 27, 2026 Microsoft has released security updates to address a Remote Code Execution (RCE) vulnerability in Microsoft SharePoint Server tracked as CVE-2026-45659. The vulnerability has a CVSS severity score of 8.8 and is caused by the deserialization of untrusted data within SharePoint Server. The vulnerability could allow an authenticated attacker with minimal - [Lazarus APT Deploys Fileless RemotePE RAT Operating Entirely in Memory to Evade Detection](https://www.thaicert.or.th/en/2026/05/27/lazarus-apt-deploys-fileless-remotepe-rat-operating-entirely-in-memory-to-evade-detection/) - 287/69 Wednesday, May 27, 2026 Reports indicate that the Lazarus Group APT group has developed and deployed a new Remote Access Trojan (RAT) known as “RemotePE,” designed to operate entirely in the memory of compromised systems. Because the malware leaves almost no traces on disk, forensic analysis and retrospective investigation become significantly more difficult. Researchers - [Megalodon Supply Chain Attack Impacts More Than 5,500 GitHub Repositories, Targeting Sensitive System Credentials](https://www.thaicert.or.th/en/2026/05/27/megalodon-supply-chain-attack-impacts-more-than-5500-github-repositories-targeting-sensitive-system-credentials/) - 286/69 Wednesday, May 27, 2026 Cybersecurity researchers have reported the discovery of a large-scale supply chain attack campaign known as “Megalodon,” which has impacted more than 5,500 repositories on GitHub. The campaign primarily targets the theft of sensitive credentials, passwords, API keys, and other secrets used in software development environments. The incident is considered highly - [iPhone Users Urged to Update iOS and WhatsApp Following Reports of Unauthorized Messaging Activity](https://www.thaicert.or.th/en/2026/05/26/iphone-users-urged-to-update-ios-and-whatsapp-following-reports-of-unauthorized-messaging-activity/) - 285/69 Tuesday, May 26, 2026 Reports have emerged of multiple iPhone users in Italy having their WhatsApp accounts hijacked and used to send unauthorized messages, despite victims not clicking malicious links, scanning QR codes, entering verification codes, or linking new devices. Attackers reportedly used compromised accounts to send money transfer requests to recently contacted individuals. - [Microsoft ออกอัปเดตความปลอดภัย แก้ช่องโหว่ RCE ใน SharePoint Server](https://www.thaicert.or.th/2026/05/27/microsoft-ออกอัปเดตความปลอดภัย-แ/) - 288/69 (IT) ประจำวันพุธที่ 27 พฤษภาคม 2569 Microsoft ออกอัปเดตความปลอดภัยเพื่อแก้ไขช่องโหว่ใน Microsoft SharePoint Server หมายเลข CVE-2026-45659 ซึ่งเป็นช่องโหว่ประเภท Remote Code Execution หรือการรันโค้ดจากระยะไกล มีคะแนนความรุนแรง CVSS 8.8 โดยช่องโหว่นี้เกี่ยวข้องกับการประมวลผลข้อมูลที่ไม่น่าเชื่อถือ หรือ deserialization of untrusted data ใน SharePoint Server ช่องโหว่ดังกล่าวอาจเปิดทางให้ผู้โจมตีที่ผ่านการยืนยันตัวตนแล้ว และมีสิทธิ์ขั้นต่ำระดับ Site Member สามารถโจมตีผ่านเครือข่ายเพื่อสั่งรันโค้ดบน SharePoint Server ได้ โดยไม่จำเป็นต้องมีสิทธิ์ผู้ดูแลระบบหรือสิทธิ์ระดับสูง ทั้งนี้ Microsoft ได้ออกอัปเดตแก้ไขช่องโหว่สำหรับ SharePoint Server Subscription Edition, SharePoint Server 2019 และ SharePoint Enterprise Server 2016 แล้ว - [Lazarus APT ใช้มัลแวร์ RemotePE แบบ Fileless RAT ทำงานในหน่วยความจำเพื่อหลบเลี่ยงการตรวจจับ](https://www.thaicert.or.th/2026/05/27/lazarus-apt-ใช้มัลแวร์-remotepe-แบบ-fileless-rat-ทำงาน/) - 287/69 (IT) ประจำวันพุธที่ 27 พฤษภาคม 2569 มีรายงานว่ากลุ่ม Lazarus APT ได้พัฒนาและใช้งานมัลแวร์ประเภท Remote Access Trojan หรือ RAT รูปแบบใหม่ที่ทำงานเฉพาะในหน่วยความจำของเครื่องเป้าหมาย ทำให้แทบไม่ทิ้งร่องรอยบนดิสก์และตรวจสอบย้อนหลังได้ยาก โดยนักวิจัยจาก Fox-IT บริษัทในเครือ NCC Group ระบุว่า เครื่องมือดังกล่าวถูกเรียกว่า RemotePE และพบระหว่างการตอบสนองเหตุการณ์ในองค์กรด้าน Decentralized Finance แห่งหนึ่ง ทั้งนี้ กลุ่มย่อยของ Lazarus ที่เกี่ยวข้องกับปฏิบัติการนี้มีความเชื่อมโยงกับกิจกรรมที่เคยถูกติดตามในชื่อ AppleJeus, Citrine Sleet, UNC4736 และ Gleaming Pisces จากการวิเคราะห์พบว่า ผู้โจมตีใช้เทคนิค Social Engineering ผ่าน Telegram โดยแอบอ้างเป็นพนักงานของบริษัทซื้อขายสินทรัพย์ที่น่าเชื่อถือ และนัดหมายประชุมปลอมผ่านโดเมนที่เลียนแบบบริการ Calendly และ Picktime เพื่อหลอกให้เหยื่อเปิดทางเข้าถึงอุปกรณ์ หลังจากนั้นมัลแวร์จะทำงานผ่านเครื่องมือ 3 ขั้นตอน - [การโจมตีห่วงโซ่อุปทาน Megalodon กระทบคลังข้อมูล GitHub กว่า 5,500 แห่ง มุ่งขโมยข้อมูลลับของระบบ](https://www.thaicert.or.th/2026/05/27/การโจมตีห่วงโซ่อุปทาน-megalodon/) - 286/69 (IT) ประจำวันพุธที่ 27 พฤษภาคม 2569 นักวิจัยด้านความมั่นคงปลอดภัยทางไซเบอร์รายงานการค้นพบแคมเปญการโจมตีห่วงโซ่อุปทาน (Supply Chain Attack) ในชื่อ Megalodon ซึ่งส่งผลกระทบต่อคลังข้อมูล (Repository) บนแพลตฟอร์ม GitHub มากกว่า 5,500 แห่ง การโจมตีครั้งนี้มุ่งเป้าไปที่การขโมยข้อมูลรับรองตัวตน (Credentials) รหัสผ่าน และคีย์สำคัญต่าง ๆ ที่ใช้ในการพัฒนาระบบ เหตุการณ์นี้มีความสำคัญอย่างยิ่งเนื่องจากผู้ไม่ประสงค์ดีได้ใช้ระบบอัตโนมัติในการฝังโค้ดอันตรายลงในกระบวนการทำงาน ซึ่งอาจส่งผลกระทบเป็นวงกว้างต่อความปลอดภัยของแอปพลิเคชัน และข้อมูลขององค์กรที่นำซอร์สโค้ดจากคลังข้อมูลที่ถูกถูกแทรกแซงเหล่านี้ไปใช้งาน จากการตรวจสอบพบว่าเมื่อวันที่ 18 พฤษภาคมที่ผ่านมา มีการส่งคำสั่งแก้ไขโค้ด (Commit) ที่เป็นอันตรายกว่า 5,700 รายการ เข้าสู่ระบบภายในช่วงเวลาเพียง 6 ชั่วโมงผ่านบัญชีอัตโนมัติ ผู้โจมตีได้ฝังโค้ดอันตรายลงในกระบวนการของ GitHub Actions สองรูปแบบ ได้แก่ การสั่งให้โค้ดทำงานทุกครั้งที่มีการนำเข้าข้อมูลใหม่ และการเข้าไปแทนที่กระบวนการเดิมเพื่อสร้างช่องโหว่ซ่อนเร้น (Dormant Backdoor) ที่สามารถหลบเลี่ยงการตรวจจับและถูกเรียกใช้ได้ในภายหลัง เมื่อเครื่องเป้าหมายติดมัลแวร์ ข้อมูลสำคัญระดับองค์กร เช่น ข้อมูลการเข้าถึงคลาวด์ คีย์ API - [เตือนภัย! พบแคมเปญ Megalodon โจมตี Supply Chain ผ่าน GitHub Actions](https://www.thaicert.or.th/2026/05/27/เตือนภัย-พบแคมเปญ-megalodon-โจมต/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ข่าวสารภัยคุกคามทางไซเบอร์ พบรายงานแคมเปญโจมตีแบบ Supply Chain ที่ถูกเรียกว่า Megalodon ซึ่งมีการฝัง GitHub Actions Workflow อันตรายลงใน GitHub Repository จำนวนกว่า 5,500 รายการ ผ่าน commit ที่ถูกปลอมลักษณะให้คล้ายกับการปรับปรุงระบบ CI/CD[1] 1. รายละเอียดภัยคุกคาม[2] แคมเปญ Megalodon ใช้วิธีฝังไฟล์ Workflow ของ GitHub Actions ที่มี Payload สำหรับขโมยข้อมูลสำคัญจากสภาพแวดล้อม CI/CD เช่น Credentials, API Keys, Cloud Access Tokens, SSH Private Keys, Docker/Kubernetes Configurations, GitHub Actions Tokens และข้อมูลลับอื่น ๆ โดย Workflow ที่ถูกฝังอาจทำงานเมื่อมีการ - [เตือนภัย! ช่องโหว่ LiteSpeed cPanel Plugin ถูกใช้โจมตีจริง เสี่ยงรันสคริปต์ด้วยสิทธิ์ Root](https://www.thaicert.or.th/2026/05/27/เตือนภัย-ช่องโหว่-litespeed-cpanel-plugin-ถูก/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามข่าวสารด้านภัยคุกคามทางไซเบอร์ พบรายงานช่องโหว่ร้ายแรงใน LiteSpeed User-End cPanel Plugin ซึ่งถูกนำไปใช้โจมตีจริงแล้ว โดยช่องโหว่อาจทำให้ผู้โจมตีที่มีสิทธิ์เข้าถึงบัญชี cPanel หรือบัญชีที่ถูกยึดครอง สามารถรันสคริปต์ด้วยสิทธิ์ระดับสูงบนเซิร์ฟเวอร์ได้[1] 1. รายละเอียดภัยคุกคาม[2] ช่องโหว่ CVE-2026-48172 (CVSS 4.0: 10)[3] เป็นช่องโหว่ประเภท Incorrect Privilege Assignment ใน LiteSpeed User-End cPanel Plugin อาจนำไปสู่การยกระดับสิทธิ์ได้ถึงระดับ root หากโจมตีสำเร็จ ผู้โจมตีอาจสามารถรันสคริปต์ด้วยสิทธิ์ระดับสูงบนเซิร์ฟเวอร์ เข้าถึงหรือแก้ไขไฟล์สำคัญ เปลี่ยนแปลงการตั้งค่าระบบ ฝังโค้ดอันตราย หรือใช้เซิร์ฟเวอร์เป็นฐานในการโจมตีต่อได้ 2. ผลิตภัณฑ์ที่ได้รับผลกระทบ 2.1 LiteSpeed User-End cPanel Plugin เวอร์ชัน 2.3 ถึง 2.4.4 2.2 เซิร์ฟเวอร์ cPanel ที่ติดตั้ง LiteSpeed User-End cPanel - [Critical SQL Injection Vulnerability in Ghost CMS Exploited to Inject Malicious Scripts Through ClickFix Campaign](https://www.thaicert.or.th/en/2026/05/26/critical-sql-injection-vulnerability-in-ghost-cms-exploited-to-inject-malicious-scripts-through-clickfix-campaign/) - 284/69 Tuesday, May 26, 2026 Researchers have identified a large-scale attack campaign exploiting the critical SQL Injection vulnerability CVE-2026-26980 in Ghost CMS to inject malicious JavaScript into websites, leading to ClickFix-style attacks. According to threat intelligence researchers from Qianxin XLab, more than 700 affected domains have been identified, including websites belonging to universities, AI/SaaS companies, - [Ransomware Trends in 2026 Shift Toward Data Extortion Without File Encryption](https://www.thaicert.or.th/en/2026/05/26/ransomware-trends-in-2026-shift-toward-data-extortion-without-file-encryption/) - 283/69 Tuesday, May 26, 2026 Ransomware groups in 2026 are increasingly shifting their tactics away from encrypting victim systems and toward pure data extortion operations, focusing primarily on stealing sensitive information and threatening to publicly leak the data if victims refuse to pay. One of the key drivers behind this shift is the steady decline - [เตือนผู้ใช้ iPhone อัปเดต iOS และ WhatsApp หลังพบกรณีบัญชีถูกใช้ส่งข้อความผิดปกติ](https://www.thaicert.or.th/2026/05/26/เตือนผู้ใช้-iphone-อัปเดต-ios-และ-whatsa/) - 285/69 (IT) ประจำวันอังคารที่ 26 พฤษภาคม 2569 มีรายงานพบผู้ใช้ iPhone หลายรายในอิตาลีถูกยึดบัญชี WhatsApp ส่งข้อความโดยไม่ได้รับอนุญาต โดยที่เจ้าของบัญชีไม่ได้กดลิงก์ สแกน QR Code กรอกรหัสยืนยัน หรือเชื่อมต่ออุปกรณ์ใหม่ ผู้โจมตีสามารถส่งข้อความไปยังผู้ติดต่อที่เพิ่งสนทนาด้วย เพื่อขอให้โอนเงิน ขณะที่หน้า “Linked Devices” ของ WhatsApp ไม่แสดงอุปกรณ์แปลกปลอม ทำให้ผู้ใช้สังเกตความผิดปกติได้ยาก จากการตรวจสอบของ Forenser พบว่ากรณีที่ตรวจพบมีลักษณะร่วมกันคือผู้เสียหายส่วนใหญ่เป็นผู้ใช้ iPhone หลายรุ่นที่ยังใช้งาน iOS 16 โดยนักวิจัยระบุว่าอาจเกี่ยวข้องกับช่องโหว่บนระบบของ Apple และ WhatsApp ได้แก่ CVE-2025-43300 และ CVE-2025-55177 ซึ่งอาจถูกใช้ร่วมกันเพื่อทำให้ผู้โจมตีเข้าถึงเซสชัน WhatsApp ได้ โดยไม่ต้องมีการโต้ตอบจากเหยื่อ ทั้งนี้ Apple ได้ออกแพตช์แก้ไข CVE-2025-43300 แล้ว และระบุว่าช่องโหว่นี้เกี่ยวข้องกับการประมวลผลไฟล์รูปภาพที่อาจก่อให้เกิดปัญหาด้านหน่วยความจำ ผู้ใช้ iPhone โดยเฉพาะผู้ที่ยังใช้ - [พบการโจมตีช่องโหว่ SQL Injection ใน Ghost CMS ถูกใช้ฝังสคริปต์อันตรายผ่านแคมเปญ ClickFix](https://www.thaicert.or.th/2026/05/26/พบการโจมตีช่องโหว่-sql-injection-ใน-ghos/) - 284/69 (IT) ประจำวันอังคารที่ 26 พฤษภาคม 2569 มีรายงานพบแคมเปญโจมตีขนาดใหญ่ที่ใช้ประโยชน์จากช่องโหว่ SQL Injection ระดับ Critical ใน Ghost CMS หมายเลข CVE-2026-26980 เพื่อฝังโค้ด JavaScript อันตรายลงในเว็บไซต์ และนำไปสู่กระบวนการโจมตีแบบ ClickFix ซึ่งเป็นเทคนิคหลอกให้ผู้ใช้งานดำเนินการตามคำแนะนำปลอมบนหน้าเว็บไซต์ โดยนักวิจัยด้านข่าวกรองภัยจาก XLab ของบริษัท Qianxin ระบุว่าพบโดเมนที่ได้รับผลกระทบมากกว่า 700 โดเมน ครอบคลุมทั้งเว็บไซต์มหาวิทยาลัย บริษัทด้าน AI/SaaS สื่อออนไลน์ บริษัท FinTech เว็บไซต์ด้านความมั่นคงปลอดภัย และบล็อกส่วนบุคคล ช่องโหว่ CVE-2026-26980 ส่งผลกระทบต่อ Ghost CMS เวอร์ชัน 3.24.0 ถึง 6.19.0 โดยเปิดโอกาสให้ผู้โจมตีที่ไม่ผ่านการยืนยันตัวตนสามารถอ่านข้อมูลจากฐานข้อมูลของเว็บไซต์ได้ รวมถึง Admin API Key ซึ่งเป็นข้อมูลสำคัญที่สามารถใช้เข้าถึงและจัดการผู้ใช้งาน บทความ และธีมของเว็บไซต์ รวมถึงแก้ไขหน้าเนื้อหาได้ - [แนวโน้มแรนซัมแวร์ปี 2026 เปลี่ยนรูปแบบสู่การขโมยข้อมูลเพื่อรีดไถ โดยไม่เข้ารหัสระบบแล้ว](https://www.thaicert.or.th/2026/05/26/แนวโน้มแรนซัมแวร์ปี-2026-เป/) - 283/69 (IT) ประจำวันอังคารที่ 26 พฤษภาคม 2569 กลุ่มผู้โจมตีด้วยแรนซัมแวร์ในปี 2026 กำลังปรับเปลี่ยนกลยุทธ์จากการเข้ารหัสระบบคอมพิวเตอร์ ไปสู่การขู่กรรโชกทรัพย์อย่างเต็มรูปแบบ โดยมุ่งเน้นไปที่การขโมยข้อมูลสำคัญและข่มขู่ว่าจะเปิดเผยข้อมูลสู่สาธารณะ หากเหยื่อปฏิเสธการจ่ายเงิน สาเหตุสำคัญของการเปลี่ยนแปลงนี้ มาจากสถิติอัตราการจ่ายเงินค่าไถ่ของเหยื่อที่ลดลงอย่างต่อเนื่องตลอด 7 ปีที่ผ่านมา โดยลดลงจากร้อยละ 76 ในปี 2019 เหลือเพียงร้อยละ 28 ในปี 2026 ส่งผลให้องค์กรต่าง ๆ ไม่ได้จ่ายเงินเพื่อกู้คืนระบบปฏิบัติการอีกต่อไป แต่ยอมจ่ายเพื่อหลีกเลี่ยงความเสียหายด้านชื่อเสียง และผลกระทบทางกฎหมายจากการรั่วไหลของข้อมูลภายใน เมื่อเหยื่อมีแนวโน้มจ่ายเงินน้อยลง ผู้โจมตีจึงปรับตัวโดยการนำข้อมูลที่ขโมยมาไปแสวงหาผลกำไรผ่านการขายต่อโดยตรงให้แก่กลุ่มอาชญากรในตลาดมืด หรือมิจฉาชีพด้านการขโมยข้อมูลระบุตัวตน แม้ว่าเหยื่อจะไม่ยอมจ่ายเงินก็ตาม การที่แฮกแกอร์ไม่ทำการเข้ารหัสระบบของเหยื่อ ทำให้การโจมตีใช้เวลาน้อยลง เงียบขึ้น และสร้างผลกำไรได้รวดเร็วกว่า เนื่องจากกระบวนการเข้ารหัสมักสร้างร่องรอยหลักฐานทางดิจิทัล ปัจจุบันผู้โจมตีมักใช้เทคนิคเพื่อปิดการทำงานของระบบตรวจจับภัยคุกคามบนอุปกรณ์ปลายทางก่อนเริ่มสำรวจและดึงข้อมูลออกไป โดยลดระยะเวลาการปฏิบัติการตั้งแต่การเริ่มเจาะระบบ จนถึงการนำข้อมูลไปเปิดเผยให้เหลือเพียงไม่กี่วันหรือไม่กี่ชั่วโมง ตัวอย่างที่ชัดเจนคือเหตุการณ์ของกลุ่ม ShinyHunters ที่มีรายงานว่าได้ขโมยข้อมูลขนาดกว่า 3.65 เทราไบต์ จากระบบของ Instructure ซึ่งส่งผลกระทบต่อบุคคลกว่า 275 ล้านคน รวมถึงกลุ่ม Nitrogen ที่มีรายงานว่าได้ขโมยข้อมูลความลับด้านการผลิตของ Foxconn - [เร่งตรวจสอบ! Trend Micro ออกแพตช์แก้ไขช่องโหว่ Apex One หลังพบการโจมตีจริง](https://www.thaicert.or.th/2026/05/26/เร่งตรวจสอบ-trend-micro-ออกแพตช์แ/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามรายงานการออกอัปเดตความปลอดภัยของ Trend Micro สำหรับผลิตภัณฑ์ Apex One และ Vision One Standard Endpoint Protection (SEP) หลังพบหลายช่องโหว่ในระบบ Endpoint Security โดยมีช่องโหว่ CVE-2026-34926 ที่ได้รับการยืนยันว่าพบความพยายามนำไปใช้โจมตีจริงแล้ว ผู้ใช้งานและผู้ดูแลระบบควรเร่งตรวจสอบเวอร์ชันและดำเนินการอัปเดตโดยเร็ว[1][2] 1. รายละเอียดช่องโหว่ ช่องโหว่ CVE-2026-34926 (CVSS V3.1: 6.7)[3] เป็นช่องโหว่ Directory Traversal ใน Trend Micro Apex One แบบ On-Premise ซึ่งอาจเปิดโอกาสให้ผู้โจมตีที่สามารถเข้าถึงเซิร์ฟเวอร์และมีบัญชีระดับผู้ดูแลระบบอยู่ก่อนแล้ว แก้ไขข้อมูลสำคัญบนเซิร์ฟเวอร์เพื่อฝังโค้ดอันตรายและกระจายไปยัง Agent ภายในองค์กรได้ ช่องโหว่มีความเสี่ยงสูงในเชิงปฏิบัติ เนื่องจาก Apex One Server เป็นระบบบริหารจัดการ Endpoint Security ที่มีความน่าเชื่อถือสูงภายในองค์กร หากถูกยึดหรือถูกแก้ไข อาจถูกใช้เป็นช่องทางกระจาย payload - [RondoDox Botnet Exploits Unpatched ASUS Routers Through Legacy Vulnerability](https://www.thaicert.or.th/en/2026/05/25/rondodox-botnet-exploits-unpatched-asus-routers-through-legacy-vulnerability/) - 282/69 Monday, May 25, 2026 Security researchers have reported that attackers linked to the RondoDox botnet are actively exploiting the legacy vulnerability CVE-2018-5999 in unpatched ASUS routers. The vulnerability carries a CVSS score of 9.8 (Critical) and affects ASUSWRT firmware, allowing attackers to modify router settings without authentication. According to reports, VulnCheck detected active exploitation - [Anthropic Reveals Claude Mythos AI Helped Discover More Than 10,000 Vulnerabilities in Critical Software Worldwide](https://www.thaicert.or.th/en/2026/05/25/anthropic-reveals-claude-mythos-ai-helped-discover-more-than-10000-vulnerabilities-in-critical-software-worldwide/) - 281/69 Monday, May 25, 2026 Anthropic revealed that Project Glasswing, the company’s proactive cybersecurity initiative, has identified more than 10,000 High and Critical vulnerabilities in widely used and mission-critical software projects worldwide since the program began last month. The initiative granted approximately 50 partners access to Claude Mythos Preview, an advanced AI model capable of - [Critical SQL Injection Vulnerability (CVE-2026-9082) in Drupal Actively Exploited in the Wild](https://www.thaicert.or.th/en/2026/05/25/critical-sql-injection-vulnerability-cve-2026-9082-in-drupal-actively-exploited-in-the-wild/) - 280/69 Monday, May 25, 2026 On May 20, 2026, Drupal released security patches to address a critical SQL Injection vulnerability tracked as CVE-2026-9082. However, less than 48 hours after the security update was published, researchers observed widespread exploitation attempts targeting vulnerable Drupal websites using PostgreSQL databases. The vulnerability allows unauthenticated attackers to gain access to - [พบ RondoDox Botnet ใช้ช่องโหว่เก่าโจมตี ASUS Router ที่ยังไม่อัปเดต](https://www.thaicert.or.th/2026/05/25/พบ-rondodox-botnet-ใช้ช่องโหว่เก่าโจม/) - 282/69 (IT) ประจำวันจันทร์ที่ 25 พฤษภาคม 2569 นักวิจัยด้านความปลอดภัยรายงานว่า ผู้โจมตีที่เชื่อมโยงกับ RondoDox botnet กำลังใช้ประโยชน์จากช่องโหว่เก่า CVE-2018-5999 ในเราเตอร์ ASUS ที่ยังไม่ได้อัปเดต ช่องโหว่มีคะแนนความรุนแรง CVSS 9.8 ระดับ Critical เป็นปัญหาใน ASUSWRT ที่เปิดทางให้ผู้โจมตีสามารถเปลี่ยนการตั้งค่าของเราเตอร์ได้โดยไม่ผ่านการยืนยันตัวตน รายงานระบุว่า VulnCheck ตรวจพบการโจมตีช่องโหว่นี้จริงตั้งแต่วันที่ 17 พฤษภาคม 2026 แม้จะมี exploit เผยแพร่ต่อสาธารณะมาตั้งแต่ปี 2018 โดย RondoDox เป็น botnet ที่มุ่งโจมตีระบบ Linux และอุปกรณ์ IoT และอุปกรณ์เครือข่ายที่เปิดให้เข้าถึงจากอินเทอร์เน็ต โดยมักใช้วิธีสแกนหาอุปกรณ์จำนวนมากและทดลองใช้หลายช่องโหว่เพื่อยึดครองอุปกรณ์ หรือนำไปใช้เป็นส่วนหนึ่งของโครงสร้างพื้นฐานสำหรับการโจมตีแบบ DoS ผู้ดูแลระบบและผู้ใช้งานเราเตอร์ ASUS ควรตรวจสอบรุ่นและเวอร์ชันที่ใช้งานอยู่ โดยเฉพาะอุปกรณ์ที่ยังใช้ ASUSWRT เวอร์ชันก่อน 3.0.0.4.384_10007 หรืออุปกรณ์ที่สิ้นสุดการสนับสนุนแล้ว ควรอัปเดตเฟิร์มแวร์เป็นเวอร์ชันล่าสุด - [Anthropic เผย Claude Mythos AI ช่วยค้นพบช่องโหว่กว่า 10,000 รายการในซอฟต์แวร์สำคัญทั่วโลก](https://www.thaicert.or.th/2026/05/25/anthropic-เผย-claude-mythos-ai-ช่วยค้นพบช่องโหว/) - 281/69 (IT) ประจำวันจันทร์ที่ 25 พฤษภาคม 2569 Anthropic เปิดเผยว่า Project Glasswing เป็นความริเริ่มด้านความมั่นคงปลอดภัยไซเบอร์เชิงป้องกันของบริษัท ได้ค้นพบช่องโหว่ระดับ High และ Critical มากกว่า 10,000 รายการในซอฟต์แวร์ที่มีความสำคัญและมีการใช้งานอย่างแพร่หลายทั่วโลก หลังจากเริ่มดำเนินโครงการเมื่อเดือนที่ผ่านมา โดยโครงการดังกล่าวเปิดให้พันธมิตรประมาณ 50 ราย เข้าถึง Claude Mythos Preview ซึ่งเป็นโมเดล AI ขั้นสูงที่สามารถวิเคราะห์และค้นหาช่องโหว่ในซอร์สโค้ดของซอฟต์แวร์ ก่อนที่ผู้ไม่หวังดีจะนำช่องโหว่เหล่านั้นไปใช้ในการโจมตี จากผลการดำเนินงาน พบช่องโหว่ระดับ High หรือ Critical จำนวน 6,202 รายการ ที่ส่งผลกระทบต่อโครงการ Open Source มากกว่า 1,000 โครงการ โดยจากการตรวจสอบเพิ่มเติมพบว่า มีช่องโหว่ที่เป็นผลบวกจริง หรือ True Positive จำนวน 1,726 รายการ และในจำนวนนี้ 1,094 รายการถูกประเมินว่าอยู่ในระดับ - [พบการโจมตีช่องโหว่ SQL Injection ระดับวิกฤต (CVE-2026-9082) ในระบบจัดการเนื้อหา Drupal](https://www.thaicert.or.th/2026/05/25/พบการโจมตีช่องโหว่-sql-injection-ระ/) - 280/69 (IT) ประจำวันจันทร์ที่ 25 พฤษภาคม 2569 เมื่อวันที่ 20 พฤษภาคม 2569 ระบบจัดการเนื้อหาเว็บไซต์ Drupal ได้ออกแพตช์แก้ไขช่องโหว่ความรุนแรงระดับวิกฤต รหัส CVE-2026-9082 ซึ่งเป็นช่องโหว่ประเภท SQL Injection อย่างไรก็ตาม ภายในเวลาไม่ถึง 48 ชั่วโมงหลังจากที่มีการปล่อยแพตช์รักษาความมั่นคงปลอดภัย มีรายงานการตรวจพบผู้ไม่หวังดีเริ่มดำเนินการโจมตีผ่านช่องโหว่ดังกล่าวในวงกว้าง โดยพุ่งเป้าไปที่เว็บไซต์ที่ใช้งาน Drupal ร่วมกับระบบฐานข้อมูล PostgreSQL การโจมตีนี้เปิดโอกาสให้ผู้ไม่หวังดีสามารถเข้าถึงและควบคุมระบบได้โดยไม่จำเป็นต้องผ่านการยืนยันตัวตน เหตุการณ์นี้มีความสำคัญอย่างยิ่งเนื่องจากมีเว็บไซต์ของหน่วยงานระดับองค์กร สถาบันการศึกษา และสื่อมวลชนจำนวนมากที่อาจตกเป็นเป้าหมายและได้รับผลกระทบโดยตรง รายละเอียดของช่องโหว่นี้เกิดจากความผิดพลาดในระบบ API ที่มีหน้าที่คัดกรองคำสั่งฐานข้อมูล ส่งผลให้ผู้โจมตีสามารถส่งคำสั่งที่ถูกปรับแต่งเป็นพิเศษเพื่อแทรกแซงและประมวลผลคำสั่ง SQL บนระบบฐานข้อมูล PostgreSQL ได้ ผลกระทบที่เกิดขึ้นครอบคลุมตั้งแต่การถูกเปิดเผยข้อมูลสำคัญ การยกระดับสิทธิ์ ไปจนถึงการรันโค้ดจากระยะไกล ข้อมูลเบื้องต้นจากผู้เชี่ยวชาญด้านความมั่นคงปลอดภัยระบุว่าพบความพยายามในการโจมตีแล้วกว่า 15,000 ครั้งใน 65 ประเทศ โดยกว่าครึ่งหนึ่งมุ่งเป้าไปที่อุตสาหกรรมเกมและบริการทางการเงิน ข้อมูลสถิติจากภาพประกอบยังชี้ให้เห็นว่าประเทศที่ตกเป็นเป้าหมายการโจมตีสูงสุด 5 อันดับแรก ได้แก่ สหรัฐอเมริกาในสัดส่วนร้อยละ 61.8 ตามมาด้วยสิงคโปร์ร้อยละ - [Cisco อุดช่องโหว่วิกฤติ CVE-2026-20223 ใน Secure Workload เสี่ยงถูกยึดสิทธิ์ Site Admin ผ่าน REST API](https://www.thaicert.or.th/2026/05/22/cisco-อุดช่องโหว่วิกฤติ-cve-2026-20223-ใน-secure/) - 279/69 (IT) ประจำวันศุกร์ที่ 22 พฤษภาคม 2569 Cisco ออกอัปเดตความปลอดภัยเพื่อแก้ไขช่องโหว่ระดับวิกฤตสูงสุดใน Cisco Secure Workload หมายเลข CVE-2026-20223 (CVSS 10.0) ซึ่งเกิดจากการตรวจสอบและยืนยันสิทธิ์การเข้าถึง internal REST API ที่ไม่เพียงพอ ทำให้ผู้โจมตีจากระยะไกลที่ยังไม่ผ่านการยืนยันตัวตนสามารถส่งคำขอ API ที่สร้างขึ้นเป็นพิเศษไปยัง endpoint ที่ได้รับผลกระทบได้ หากโจมตีสำเร็จ ผู้โจมตีอาจเข้าถึงทรัพยากรของระบบด้วยสิทธิ์ระดับ Site Admin และสามารถอ่านข้อมูลอ่อนไหวและเปลี่ยนแปลงการตั้งค่าข้ามขอบเขต tenant ได้ โดย Cisco ระบุว่าช่องโหว่ดังกล่าวกระทบเฉพาะ internal REST API ไม่ใช่หน้า web management interface โดยช่องโหว่ส่งผลกระทบทั้งการใช้งานแบบ SaaS และ on-premises Cluster Software Cisco แก้ไขปัญหาแล้วใน Secure Workload เวอร์ชัน 3.10.8.3 - [รายงาน Verizon DBIR ชี้ AI ถูกใช้ช่วยโจมตีและแสวงหาประโยชน์จากช่องโหว่ใน 31% ของเหตุการณ์ข้อมูลรั่วไหลล่าสุด](https://www.thaicert.or.th/2026/05/22/รายงาน-verizon-dbir-ชี้-ai-ถูกใช้ช่วยโ/) - 278/69 (IT) ประจำวันศุกร์ที่ 22 พฤษภาคม 2569 รายงาน Verizon Data Breach Investigations Report 2026 (DBIR 2026) เปิดเผยว่า AI กำลังมีบทบาทสำคัญในการเร่งความเร็วของการโจมตีทางไซเบอร์ โดยเฉพาะการค้นหา วิเคราะห์ และใช้ประโยชน์จากช่องโหว่ซอฟต์แวร์ ส่งผลให้ผู้โจมตีสามารถโจมตีระบบได้รวดเร็วขึ้นจากเดิมที่อาจใช้เวลาหลายเดือน เหลือเพียงไม่กี่ชั่วโมง รายงานฉบับนี้วิเคราะห์เหตุการณ์ด้านความมั่นคงปลอดภัยไซเบอร์มากกว่า 31,000 เหตุการณ์ และเหตุข้อมูลรั่วไหลที่ได้รับการยืนยันมากกว่า 22,000 กรณี จาก 145 ประเทศ ประเด็นสำคัญคือ การใช้ประโยชน์จากช่องโหว่ซอฟต์แวร์ได้แซงหน้าการใช้รหัสผ่านหรือข้อมูลที่ถูกขโมย กลายเป็นช่องทางหลักในการเริ่มต้นโจมตีระบบเป็นครั้งแรกในประวัติของรายงาน DBIR โดยพบว่า 31% ของเหตุข้อมูลรั่วไหลเกิดจากการโจมตีผ่านช่องโหว่ นอกจากนี้ รายงานยังระบุว่า การหลอกลวงผ่านโทรศัพท์และข้อความมีแนวโน้มประสบความสำเร็จสูงกว่าอีเมลฟิชชิงแบบเดิม ขณะที่เมื่อผู้โจมตีเข้าถึงอุปกรณ์ได้แล้ว มักพยายามขโมยข้อมูลภายในระบบเพื่อยกระดับสิทธิ์และขยายการโจมตี รายงานยังเตือนถึงความเสี่ยงจาก Shadow AI หรือการใช้เครื่องมือ AI ที่ไม่ได้รับอนุญาตภายในองค์กร ซึ่งอาจทำให้ข้อมูลสำคัญ เช่น เอกสารภายใน ข้อมูลธุรกิจ หรือซอร์สโค้ด - [พบการโจมตีช่องโหว่บนอุปกรณ์ SonicWall VPN ข้ามผ่านระบบ MFA หลังผู้ใช้งานไม่อัปเดตการตั้งค่าให้สมบูรณ์](https://www.thaicert.or.th/2026/05/22/พบการโจมตีช่องโหว่บนอุ/) - 277/69 (IT) ประจำวันศุกร์ที่ 22 พฤษภาคม 2569 มีรายงานการพบกลุ่มแฮกเกอร์ทำการโจมตีช่องโหว่ CVE-2024-12802 บนอุปกรณ์ SonicWall Gen6 SSL-VPN เพื่อข้ามผ่านระบบการยืนยันตัวตนแบบหลายปัจจัยหรือ MFA ซึ่งส่งผลกระทบต่อองค์กรที่มีการอัปเดตเฟิร์มแวร์เพื่อแก้ไขช่องโหว่ไปแล้ว แต่ไม่ได้ปรับปรุงการตั้งค่าระบบด้วยตนเองให้สมบูรณ์ โดยช่องโหว่นี้เปิดโอกาสให้ผู้โจมตีที่ล่วงรู้รหัสผ่านสามารถลักลอบเข้าสู่เครือข่ายภายในองค์กร เพื่อติดตั้งเครื่องมืออันตรายและอาจนำไปสู่การโจมตีด้วยแรนซัมแวร์ได้ ในเบื้องต้นพบการโจมตีลักษณะนี้เกิดขึ้นจริงแล้วในหลายภาคส่วนและหลายภูมิภาค โดยมุ่งเป้าไปยังอุปกรณ์ที่การตั้งค่ายังไม่รัดกุมเพียงพอ สำหรับรายละเอียดของเหตุการณ์ที่ตรวจพบ จากการประเมินลำดับเวลาพบว่าผู้โจมตีใช้เวลาตั้งแต่เริ่มต้นจนจบกระบวนการเพียง 40 นาที โดยเริ่มจากการใช้รูปแบบการล็อกอินที่ข้ามผ่านระบบ MFA ได้สำเร็จ จากนั้นภายใน 2 นาที ได้ทำการสแกนเครือข่ายภายใน เพื่อหาบริการเช่น RDP, SMB และ SSH และพยายามนำรหัสผ่านไปใช้ซ้ำกับระบบอื่นในเครือข่าย เมื่อผ่านไปประมาณครึ่งชั่วโมง ผู้โจมตีได้เข้าถึงบัญชีผู้ดูแลระบบในเครื่องเพื่อพยายามยกระดับสิทธิ์ รวมถึงนำเข้าไฟล์ปฏิบัติการต้องสงสัย นอกจากนี้ยังพบความพยายามในการใช้เทคนิค BYOVD เพื่อโหลดไดรเวอร์ที่มีช่องโหว่หวังปิดการทำงานของระบบรักษาความปลอดภัยปลายทาง แต่ระบบ EDR สามารถตรวจจับและบล็อกพฤติกรรมดังกล่าวได้สำเร็จ จนนำไปสู่การตัดการเชื่อมต่อในที่สุด เพื่อเป็นการลดความเสี่ยงและป้องกันการโจมตี ผู้ดูแลระบบที่ใช้งานอุปกรณ์ SonicWall Gen6 ต้องดำเนินการอัปเดตเฟิร์มแวร์เป็นเวอร์ชันล่าสุด ควบคู่กับการตั้งค่าเซิร์ฟเวอร์ LDAP ใหม่ - [เตือนภัย! ช่องโหว่ใน Cisco Secure Workload เสี่ยงถูกเข้าถึงระบบโดยไม่ได้รับอนุญาต ผู้ดูแลระบบควรเร่งอัปเดตโดยด่วน](https://www.thaicert.or.th/2026/05/25/เตือนภัย-ช่องโหว่ใน-cisco-secure-workload-เ/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ช่องโหว่ด้านความมั่นคงปลอดภัยไซเบอร์ใน Cisco Secure Workload ซึ่งอาจเปิดโอกาสให้ผู้โจมตีที่ไม่ต้องผ่านการยืนยันตัวตน สามารถเข้าถึงทรัพยากรภายในระบบด้วยสิทธิ์ระดับ Site Admin ได้ ผู้ดูแลระบบควรเร่งตรวจสอบและดำเนินการอัปเดตระบบโดยเร็วที่สุด 1. รายละเอียดของช่องโหว่ Cisco ได้เผยแพร่ประกาศแจ้งเตือนด้านความมั่นคงปลอดภัยเกี่ยวกับช่องโหว่ในผลิตภัณฑ์ Cisco Secure Workload [1] หมายเลข CVE-2026-20223 (CVSS v3.1: 10.0) [2] ที่เกิดจากการตรวจสอบสิทธิ์และการยืนยันตัวตนของ internal REST API endpoints ไม่เพียงพอ ส่งผลให้ผู้โจมตีที่ไม่ต้องผ่านการยืนยันตัวตน (Unauthenticated Attacker) สามารถส่ง crafted API requests ไปยัง endpoint ที่ได้รับผลกระทบ และเข้าถึงทรัพยากรของระบบด้วยสิทธิ์ระดับ Site Admin ทำให้ผู้โจมตีสามารถเข้าถึงข้อมูลสำคัญ แก้ไขการตั้งค่าระบบ เข้าถึงข้อมูลข้าม tenant boundaries หรือใช้ระบบเป็นจุดเริ่มต้นสำหรับการโจมตีเพิ่มเติมภายในหน่วยงานได้ ทั้งนี้ Cisco ระบุว่ายังไม่พบการโจมตีจริง (active - [แจ้งเตือน! มัลแวร์บน Android แอบสมัครบริการเสียค่าใช้จ่ายผ่าน Premium SMS โดยไม่ได้รับความยินยอม ผู้ใช้งานเร่งตรวจสอบและป้องกันความเสี่ยง](https://www.thaicert.or.th/2026/05/25/แจ้งเตือน-มัลแวร์บน-android-แอบ/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามข่าวสารภัยคุกคามทางไซเบอร์ พบมัลแวร์บนระบบปฏิบัติการ Android ซึ่งถูกใช้ในการสมัครบริการ Premium SMS หรือบริการเรียกเก็บเงินผ่านผู้ให้บริการเครือข่ายโทรศัพท์เคลื่อนที่ (Carrier Billing) โดยไม่ได้รับความยินยอมจากผู้ใช้งาน ส่งผลให้ผู้เสียหายอาจถูกเรียกเก็บค่าบริการโดยไม่ทราบสาเหตุ รวมถึงเสี่ยงต่อการถูกเข้าถึงข้อมูลอุปกรณ์ รหัสยืนยัน และข้อมูลที่เกี่ยวข้องกับธุรกรรมบนอุปกรณ์ Android 1. รายละเอียด บริษัทด้านความมั่นคงปลอดภัยไซเบอร์ Zimperium zLabs ตรวจพบแคมเปญมัลแวร์บนระบบปฏิบัติการ Android ที่ดำเนินการต่อเนื่องเป็นระยะเวลาประมาณ 10 เดือน โดยพบแอปพลิเคชันอันตรายเกือบ 250 รายการ ซึ่งปลอมตัวเป็นแอปพลิเคชันสื่อสังคมออนไลน์ยอดนิยม เช่น Facebook Messenger, Instagram Threads และ TikTok รวมถึงเกมออนไลน์ เช่น Minecraft และ Grand Theft Auto เพื่อหลอกล่อให้ผู้ใช้งานติดตั้งลงบนอุปกรณ์ Android หลังจากติดตั้งแล้ว มัลแวร์จะดำเนินการสมัครบริการ Premium SMS หรือบริการที่มีการเรียกเก็บค่าบริการเพิ่มเติมโดยอัตโนมัติ รวมถึงพยายามดักรับรหัสยืนยัน เช่น OTP - [เตือนภัย! “Showboat” มัลแวร์ใหม่บน Linux เพิ่มความเสี่ยงถูกยึดระบบและขโมยข้อมูลสำคัญ](https://www.thaicert.or.th/2026/05/25/เตือนภัย-showboat-มัลแวร์ใหม่/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ช่องโหว่ด้านความมั่นคงปลอดภัยไซเบอร์เกี่ยวกับมัลแวร์ใหม่ชื่อ “Showboat” ซึ่งเป็น Linux-based post-exploitation framework ที่มุ่งเป้าโจมตีเพื่อเปิดช่องให้ผู้โจมตีสามารถควบคุมระบบ ยกระดับสิทธิ์การเข้าถึง และขโมยข้อมูลสำคัญจากระบบได้ โดยผู้ดูแลระบบควรตรวจสอบความผิดปกติของระบบและดำเนินมาตรการป้องกันโดยเร็ว 1. รายละเอียดของมัลแวร์ [1] ทีมวิจัยภัยคุกคาม Black Lotus Labs ของ Lumen Technologies ได้เผยแพร่รายงานการค้นพบมัลแวร์ใหม่ชื่อ “Showboat” โดยมัลแวร์ดังกล่าวเป็น modular post-exploitation framework สำหรับระบบปฏิบัติการ Linux (AMD x86-64) และพบว่ามีการใช้งานมาตั้งแต่ช่วงปี 2565 เป็นอย่างน้อย ทั้งนี้ เมื่อมีการส่งตัวอย่างมัลแวร์เข้าสู่ระบบ VirusTotal เมื่อวันที่ 5 พฤษภาคม 2568 ยังไม่ถูกตรวจจับจากโปรแกรมป้องกันมัลแวร์ใด ๆ และยังสามารถหลบเลี่ยงการตรวจจับได้ต่อเนื่องจนถึงเดือนเมษายน 2569 ซึ่งแแสดงถึงความสามารถในการหลบซ่อนและหลีกเลี่ยงการวิเคราะห์ได้เป็นอย่างดี จากรายงานพบว่า กลุ่มผู้โจมตีมีการมุ่งเป้าโจมตีหน่วยงานด้านโทรคมนาคมและผู้ให้บริการอินเทอร์เน็ต (ISP) ในหลายประเทศ โดยมีการยืนยันการโจมตีต่อผู้ให้บริการโทรคมนาคมในภูมิภาคตะวันออกกลาง รวมถึงตรวจพบโครงสร้างพื้นฐานที่เกี่ยวข้องกับปฏิบัติการดังกล่าวในช่วงเดือนธันวาคม 2568 ถึงเดือนกุมภาพันธ์ - [Cisco Patches Critical CVE-2026-20223 Vulnerability in Secure Workload Allowing Site Admin Privilege Compromise via REST API](https://www.thaicert.or.th/en/2026/05/22/cisco-patches-critical-cve-2026-20223-vulnerability-in-secure-workload-allowing-site-admin-privilege-compromise-via-rest-api/) - 279/69 Friday, May 22, 2026 Cisco has released security updates to address a maximum-severity vulnerability in Cisco Secure Workload, tracked as CVE-2026-20223 (CVSS 10.0). The vulnerability is caused by insufficient authentication and authorization validation in an internal REST API, allowing unauthenticated remote attackers to send specially crafted API requests to affected endpoints. If successfully exploited, - [Verizon DBIR Report Reveals AI Assisted Exploitation and Cyberattacks in 31% of Recent Data Breaches](https://www.thaicert.or.th/en/2026/05/22/verizon-dbir-report-reveals-ai-assisted-exploitation-and-cyberattacks-in-31-of-recent-data-breaches/) - 278/69 Friday, May 22, 2026 The Verizon Data Breach Investigations Report 2026 (DBIR 2026) reveals that artificial intelligence (AI) is playing an increasingly significant role in accelerating cyberattacks, particularly in the discovery, analysis, and exploitation of software vulnerabilities. According to the report, attackers are now able to compromise systems within hours instead of the months - [Attackers Exploit SonicWall VPN Vulnerability to Bypass MFA After Incomplete Security Configuration Updates](https://www.thaicert.or.th/en/2026/05/22/attackers-exploit-sonicwall-vpn-vulnerability-to-bypass-mfa-after-incomplete-security-configuration-updates/) - 277/69 Friday, May 22, 2026 Reports indicate that threat actors are actively exploiting CVE-2024-12802 in SonicWall Gen6 SSL-VPN appliances to bypass multi-factor authentication (MFA). The attacks primarily affect organizations that updated their firmware to patch the vulnerability but failed to fully complete the required manual configuration changes. The flaw allows attackers who already possess valid - [ทริปนี้ห้ามนอยด์! จะเอฟที่พัก เช็กให้ชัวร์ก่อนโอน ระวังเจอเพจปลอม](https://www.thaicert.or.th/2026/05/22/ทริปนี้ห้ามนอยด์-จะเอฟท/) - สำหรับผู้ที่กำลังวางแผนหาที่พักเพื่อท่องเที่ยวในช่วงวันหยุดยาว ขณะนี้มีมิจฉาชีพฉวยโอกาสสร้างเพจที่พักปลอมเพื่อหลอกให้โอนเงิน ก่อนตัดสินใจโอนเงิน ThaiCERT ขอแนะนำให้สังเกต สัญญาณอันตราย ดังนี้ 1. เร่งให้รีบโอน อ้างว่าห้องสุดท้ายแล้ว หรือห้องจะหลุดจอง เพื่อกดดันเรา มิจฉาชีพมักจะสร้างสถานการณ์ ทำให้รู้สึกเสียดายถ้าไม่ได้จอง เช่น ทักมาเร่งว่ามีคิวรอโอนอยู่ ห้องนี้เป็นห้องสุดท้ายแล้ว หรือห้องหลุดจองถ้าไม่โอนภายใน 15 นาทีจะปล่อยให้คนอื่น เพื่อกดดันให้รีบโอนโดยที่ไม่ทันตรวจสอบให้ดี 2.ขอเก็บมัดจำเพิ่ม อ้างเป็นค่าประกันความเสียหาย หรือค่าธรรมเนียมยิบย่อยเพิ่มเติม หลังจากโอนค่าที่พักไปแล้ว มิจฉาชีพอาจเริ่มหาข้ออ้าง เช่น ทักมาขอเก็บค่าธรรมเนียมเพิ่มเติมในภายหลัง จุดสังเกตที่พักจริงมักจะแจ้งรายละเอียดครบถ้วนตั้งแต่ก่อนจอง 3. บัญชีรับเงินเป็นชื่อบุคคล จำไว้ว่าบัญชีโรงแรมควรเป็นชื่อนิติบุคคลหรือบริษัท ถ้าเป็นชื่อคนธรรมดา ให้ระวัง! บัญชีของโรงแรม รีสอร์ต หรือที่พักที่จดทะเบียนถูกต้อง ส่วนใหญ่จะเป็นชื่อนิติบุคคล หรือชื่อบริษัท หากแอดมินส่งเลขบัญชีมาแล้วเป็นชื่อบุคคลธรรมดาให้ระมัดระวังเป็นพิเศษและตรวจสอบให้ดี 4. ประวัติเพจบ้านฟ้าไม่น่าเชื่อถือ ยอดกดไลก์เยอะแต่คอมเมนต์น้อย หรือเพิ่งเปลี่ยนชื่อเพจมาหมาดๆ เพจบ้านฟ้าจะต้องมีเครื่องหมายยืนยันตัวตน (meta verified) บางเพจยอดคนติดตามเป็นแสน ยอดไลก์เยอะ แต่เมื่อดูในโพสต์กลับไม่มีคอมเมนต์ หรือมีแต่หน้าม้า หากไม่แน่ใจให้เช็กที่ความโปร่งใสของเพจ หากพบว่าเพิ่งสร้างได้ไม่นาน มีประวัติเปลี่ยนชื่อบ่อยครั้งในเวลาสั้นๆ หรือมีผู้ดูแลเพจอยู่ต่างประเทศ - [Microsoft ออกแพตช์แก้ไขช่องโหว่ Zero-Day ใน Microsoft Defender](https://www.thaicert.or.th/2026/05/22/microsoft-ออกแพตช์แก้ไขช่องโหว่/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ข่าวสารภัยคุกคามทางไซเบอร์ พบ Microsoft ออกแพตช์แก้ไขช่องโหว่ Zero-Day ใน Microsoft Defender หลังพบว่าช่องโหว่ดังกล่าวถูกนำไปใช้ในการโจมตีจริง [1] 1. รายละเอียดเหตุการณ์ Microsoft ออกแพตช์แก้ไขช่องโหว่ Zero-Day ใน Microsoft Defender โดยมีช่องโหว่ที่สำคัญจำนวน 2 รายการดังนี้ 1.1 CVE-2026-41091 (CVSS v3.1: 7.8 )เป็นช่องโหว่ประเภท Elevation of Privilege (EoP) ใน Microsoft Defender เกิดจากข้อบกพร่อง Improper Link Resolution Before File Access (Link Following / Symlink Handling) ซึ่งทำให้ Microsoft Defender ตรวจสอบหรือเข้าถึงไฟล์ผ่านลิงก์ (symbolic link / - [Microsoft แจ้งเตือนการโจมตีผ่าน ASP.NET Machine Key และ ASP.NET Core](https://www.thaicert.or.th/2026/05/22/microsoft-แจ้งเตือนการโจมตีผ่าน/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ข่าวสารภัยคุกคามทางไซเบอร์ พบ Microsoft ออกมาตรการป้องกันและแก้ไขช่องโหว่ความปลอดภัยใน ASP.NET Machine Key และ ASP.NET Core [1] 1. รายละเอียดช่องโหว่ บริษัท Microsoft ได้ออกประกาศแจ้งเตือนด้านความมั่นคงปลอดภัยไซเบอร์เกี่ยวกับการโจมตีที่มุ่งเป้าไปยังระบบเว็บแอปพลิเคชันที่พัฒนาด้วย ASP.NET และ ASP.NET Core หมายเลข CVE-2026-45585 (CVSS v3.1: 6.8 ) หรือที่เรียกว่า “YellowKey” โดยพบว่าผู้ไม่หวังดีสามารถใช้ Machine Key ที่เปิดเผยสู่สาธารณะ หรือใช้ประโยชน์จากช่องโหว่ด้านการตรวจสอบ Cryptographic Signature Verification เพื่อปลอมแปลงข้อมูลยืนยันตัวตนและยกระดับสิทธิ์ในระบบได้ [2] ทั้งนี้ หน่วยงานสามารถดูรายละเอียดเพิ่มเติมได้ที่ https://dg.th/wc6dv0xjog 2. ระบบที่ได้รับผลกระทบ ได้แก่ • Microsoft.AspNetCore.DataProtection เวอร์ชัน 10.0.0 ถึง 10.0.6 โดยเฉพาะระบบที่ทำงานบน Linux, macOS - [Drupal ปล่อยอัปเดตความปลอดภัยระบบหลัก แนะนำผู้ดูแลระบบเตรียมพร้อมรับมือช่องโหว่อันตราย](https://www.thaicert.or.th/2026/05/21/drupal-ปล่อยอัปเดตความปลอดภั/) - Drupal ปล่อยอัปเดตความปลอดภัยระบบหลัก แนะนำผู้ดูแลระบบเตรียมพร้อมรับมือช่องโหว่อันตราย ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ ภัยคุกคามทางไซเบอร์ และพบประกาศการอัปเดตแก้ไขช่องโหว่ความปลอดภัยของ Drupal สำหรับระบบจัดการเนื้อหาบนเว็บไซต์ Content Management System (CMS) แม้จะยังไม่มีการเปิดเผยรายละเอียดของช่องโหว่ แต่ทาง Drupal ได้ประกาศแจ้งเตือนล่วงหน้าให้ผู้ดูแลระบบ (IT Admin) เตรียมความพร้อมเพื่อประเมินผลกระทบและอัปเดตระบบทันที [1] 1. รายละเอียดช่องโหว่และการอัปเดต ปัจจุบันทาง Drupal ยังไม่เปิดเผยรายละเอียดทางเทคนิคเพื่อป้องกันแฮกเกอร์นำไปสร้างโค้ดเจาะระบบ (Exploit) ทีมรักษาความปลอดภัยประเมินว่าช่องโหว่นี้มีความเสี่ยงสูงและอาจถูกใช้โจมตีเว็บไซต์ที่ไม่อัปเดตได้ภายในไม่กี่ชั่วโมงหลังประกาศ เพื่อรับมือกับสถานการณ์ดังกล่าว Drupal จะปล่อยแพตช์ความปลอดภัยพร้อมคำแนะนำเบื้องต้นในวันที่ 20 พฤษภาคม 2026 โดยตัวอัปเดตจะครอบคลุมทั้งเวอร์ชันปัจจุบัน รวมถึงมีการออกแพตช์ฉุกเฉินชั่วคราวให้กับเวอร์ชันเก่าที่หมดระยะเวลาสนับสนุนไปแล้ว ทั้งนี้ ผู้ดูแลระบบควรเตรียมพร้อมอัปเดตทันทีและวางแผนอัปเกรดระบบเก่าเป็นเวอร์ชันใหม่โดยเร็วที่สุด 2. ผลิตภัณฑ์ที่ได้รับผลกระทบ 2.1 เว็บไซต์ที่ทำงานอยู่บนระบบ Drupal ได้แก่ เวอร์ชัน 11.3.x, 11.2.x, 10.6.x และ 10.5.x 2.2 เวอร์ชันย่อยที่หมดระยะเวลาสนับสนุนแล้ว ได้แก่ เวอร์ชัน - [เตือนภัย! พบแพ็กเกจ npm อันตราย เสี่ยงขโมย Credentials และฝัง DDoS Botnet](https://www.thaicert.or.th/2026/05/21/เตือนภัย-พบแพ็กเกจ-npm-อันต/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามรายงานพบแพ็กเกจอันตรายบน npm จำนวน 4 รายการ โดยมีการนำโค้ดมัลแวร์ Shai-Hulud ที่รั่วไหลมาดัดแปลงใช้งานเพื่อขโมยข้อมูลสำคัญของนักพัฒนา และพบแพ็กเกจที่มีความสามารถเปลี่ยนเครื่องเหยื่อให้เป็นส่วนหนึ่งของ Botnet สำหรับโจมตีแบบ DDoS ได้ 1. รายละเอียดภัยคุกคาม [1][2] แคมเปญโจมตีซัพพลายเชนผ่าน npm registry โดยผู้ไม่หวังดีเผยแพร่แพ็กเกจอันตรายผ่านบัญชีเดียวกัน และใช้การตั้งชื่อแพ็กเกจให้คล้ายกับแพ็กเกจที่นักพัฒนาคุ้นเคย เพื่อเพิ่มโอกาสให้ผู้ใช้ดาวน์โหลดและติดตั้งผิดพลาด เมื่อติดตั้งแล้ว แพ็กเกจเหล่านี้จะมีพฤติกรรมแตกต่างกันไป ตั้งแต่การขโมยข้อมูลสำคัญ การส่งข้อมูลกลับไปยังเซิร์ฟเวอร์ของผู้โจมตี ไปจนถึงการฝังมัลแวร์สำหรับใช้เครื่องเหยื่อเป็นส่วนหนึ่งของ DDoS Botnet โดยแพ็กเกจ npm อันตรายที่พบในแคมเปญมีจำนวน 4 รายการ ได้แก่ 1.1 chalk-tempalte เป็นแพ็กเกจที่มีโค้ดที่เป็น clone ของ Shai-Hulud ซึ่งถูกใช้เพื่อขโมยข้อมูลและส่งไปยังเซิร์ฟเวอร์ควบคุมของผู้โจมตี รวมถึงใช้ GitHub token ที่ขโมยได้เพื่อสร้าง public repository สำหรับเผยแพร่ข้อมูลที่ถูกขโมย 1.2 @deadcode09284814/axios-util เป็นแพ็กเกจที่มีพฤติกรรมขโมยข้อมูลสำคัญ เช่น - [ด่วน !! F5 ประกาศอัปเดตแพตช์แก้ไขช่องโหว่ในผลิตภัณฑ์หลายรายการ](https://www.thaicert.or.th/2026/05/21/ด่วน-f5-ประกาศอัปเดตแพตช์/) - 🛑 ด่วน !! F5 ประกาศอัปเดตแพตช์แก้ไขช่องโหว่ในผลิตภัณฑ์หลายรายการ ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ขอแจ้งเตือนผู้ดูแลระบบและผู้ใช้บริการผลิตภัณฑ์ F5 NGINX, BIG-IP และ BIG-IQ ถึงประกาศอัปเดตความปลอดภัยจาก F5 เพื่อแก้ไขช่องโหว่ความปลอดภัยหลายรายการที่มีความรุนแรงสูง ได้แก่ ช่องโหว่ Heap Buffer Overflow ใน NGINX, ช่องโหว่การใช้งาน API ที่มีสิทธิ์สูงอย่างไม่ถูกต้องใน BIG-IP iControl REST และช่องโหว่ Remote Code Execution ใน BIG-IP และ BIG-IQ Configuration utility โดยเฉพาะช่องโหว่ CVE-2026-42945 ซึ่งมีรายงานว่าถูกนำไปใช้โจมตีจริงแล้ว และมี Proof of Concept (PoC) เผยแพร่สาธารณะ หากไม่ดำเนินการแก้ไข อาจส่งผลให้ระบบหยุดให้บริการ ถูกยกระดับสิทธิ์ หรือถูกสั่งรันคำสั่งบนระบบโดยไม่ได้รับอนุญาตได้ 1. รายละเอียดภัยคุกคาม F5 - [แจ้งเตือนช่องโหว่ร้ายแรงใน n8n เสี่ยงถูกโจมตีเพื่อรันโค้ดบนระบบและอ่านไฟล์สำคัญจากเซิร์ฟเวอร์](https://www.thaicert.or.th/2026/05/21/แจ้งเตือนช่องโหว่ร้ายแ-9/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) แจ้งเตือนหน่วยงานและผู้ดูแลระบบที่ใช้งาน n8n Workflow Automation Platform ให้เร่งตรวจสอบและอัปเดตระบบโดยด่วน หลังมีรายงานช่องโหว่ จำนวน 5 รายการ ซึ่งอาจถูกใช้โดยผู้โจมตีที่มีบัญชีผู้ใช้และมีสิทธิ์สร้างหรือแก้ไข workflow เพื่อทำ Prototype Pollution นำไปสู่ Remote Code Execution (RCE) บนเครื่องที่รัน n8n หรืออ่านไฟล์สำคัญจากเซิร์ฟเวอร์ได้ [1] 1. รายละเอียดช่องโหว่ n8n ได้ออกแพตช์แก้ไขช่องโหว่สำคัญหลายรายการ ดังนี้ 1.1 CVE-2026-42231 (CVSS v4.0: 8.8 ) [2] เป็นช่องโหว่ในไลบรารี `xml2js` ที่ใช้ประมวลผล XML request body ใน webhook handler ของ n8n ทำให้ผู้โจมตีที่มีสิทธิ์สร้างหรือแก้ไข workflow สามารถส่ง XML payload ที่ออกแบบมาเป็นพิเศษเพื่อทำ - [Anthropic Patches Claude Code Vulnerability That Could Bypass Sandbox Restrictions](https://www.thaicert.or.th/en/2026/05/21/anthropic-patches-claude-code-vulnerability-that-could-bypass-sandbox-restrictions/) - 276/69 Thursday, May 21, 2026 Security researchers have disclosed that Anthropic has patched a vulnerability in Claude Code that could allow attackers to bypass network sandbox restrictions. The issue affected the mechanism responsible for controlling outbound network connections in Claude Code. Under normal conditions, all outbound traffic is forced through a local allowlist proxy, automatically - [GitHub Confirms Data Breach Caused by Malicious VS Code Extension, Impacting Over 3,800 Repositories](https://www.thaicert.or.th/en/2026/05/21/github-confirms-data-breach-caused-by-malicious-vs-code-extension-impacting-over-3800-repositories/) - 275/69 Thursday, May 21, 2026 GitHub has confirmed a cybersecurity incident involving unauthorized access to the company’s internal repositories after an employee installed a malicious extension on Visual Studio Code (VS Code). According to the company, the attacker was able to access and exfiltrate data from approximately 3,800 internal repositories. GitHub stated that the malicious - [Critical ChromaDB Vulnerability Could Allow Attackers to Take Over Servers](https://www.thaicert.or.th/en/2026/05/21/critical-chromadb-vulnerability-could-allow-attackers-to-take-over-servers/) - 274/69 Thursday, May 21, 2026 Cybersecurity researchers from HiddenLayer have disclosed a critical vulnerability tracked as CVE-2026-45829 affecting ChromaDB, a popular open-source vector database widely used in artificial intelligence (AI) and large language model (LLM) applications. The vulnerability could allow unauthenticated attackers to execute arbitrary code on internet-exposed servers running vulnerable instances of ChromaDB. Due - [7-Eleven U.S. Confirms Data Breach After ShinyHunters Claims Theft of Salesforce Data](https://www.thaicert.or.th/en/2026/05/20/7-eleven-confirms-data-breach-after-shinyhunters-claims-theft-of-more-than-600000-salesforce-records/) - 272/69 Wednesday, May 20, 2026 7-Eleven (United States) has confirmed a cybersecurity incident after the cybercriminal group ShinyHunters claimed it had accessed and stolen more than 600,000 records from the company’s Salesforce systems. The allegedly stolen data reportedly includes personally identifiable information (PII) and internal corporate information. The attackers stated on their Tor-based data leak - [Anthropic อุดช่องโหว่ใน Claude Code หลังพบความเสี่ยงข้ามข้อจำกัด Sandbox](https://www.thaicert.or.th/2026/05/21/anthropic-อุดช่องโหว่ใน-claude-code-หลังพบ/) - 276/69 (IT) ประจำวันพฤหัสบดีที่ 21 พฤษภาคม 2569 นักวิจัยด้านความปลอดภัยเปิดเผยว่า Anthropic ได้แก้ไขช่องโหว่ใน Claude Code ที่อาจทำให้ผู้โจมตีข้ามข้อจำกัดของ network sandbox ได้ ช่องโหว่นี้กระทบกลไกที่ใช้ควบคุมการเชื่อมต่อขาออกของ Claude Code ซึ่งโดยปกติจะบังคับให้ทราฟฟิกทั้งหมดผ่าน local allowlist proxy และบล็อกการเชื่อมต่อไปยังโฮสต์ที่ไม่ได้รับอนุญาตโดยอัตโนมัติ ความเสี่ยงคืออาจเปิดทางให้มีการสื่อสารออกไปยังปลายทางที่ไม่ควรเข้าถึง และอาจถูกนำไปใช้ร่วมกับการโจมตีแบบ prompt injection เพื่อส่งข้อมูลออกจากระบบ รายงานระบุว่าช่องโหว่ดังกล่าวเป็นปัญหาแบบ SOCKS5 hostname null-byte injection โดยตัวกรองอาจอนุญาต hostname ที่ลงท้ายด้วยโดเมนที่อยู่ในรายการอนุญาต เช่น *.google.com แต่เมื่อมีการแทรก \x00 ระบบตัดสตริงที่ตำแหน่ง null byte และเชื่อมต่อไปยังโฮสต์ของผู้โจมตีแทน นักวิจัยระบุว่าช่องโหว่นี้มีอยู่ตั้งแต่วันที่ 20 ตุลาคม 2025 ซึ่งเป็นช่วงที่ network sandbox เปิดใช้งานทั่วไป และหากถูกนำไปใช้ร่วมกับ prompt injection - [GitHub ยืนยันเหตุข้อมูลรั่วไหลจากส่วนขยาย VS Code อันตราย กระทบ Repository กว่า 3,800 รายการ](https://www.thaicert.or.th/2026/05/21/github-ยืนยันเหตุข้อมูลรั่วไ/) - 275/69 (IT) ประจำวันพฤหัสบดีที่ 21 พฤษภาคม 2569 GitHub ยืนยันเหตุการณ์ด้านความมั่นคงปลอดภัย หลังตรวจพบว่ามีการเข้าถึง Repository ภายในของบริษัทโดยไม่ได้รับอนุญาต ภายหลังพนักงานรายหนึ่งติดตั้งส่วนขยาย (Extension) อันตรายบนโปรแกรม Visual Studio Code (VS Code) ส่งผลให้ผู้โจมตีสามารถเข้าถึงและขโมยข้อมูลจาก Repository ภายในของบริษัทได้ประมาณ 3,800 รายการ โดยบริษัทระบุว่าได้ลบส่วนขยายดังกล่าวออกจาก VS Code Marketplace แล้ว พร้อมแยกอุปกรณ์ที่ได้รับผลกระทบออกจากระบบ และเริ่มกระบวนการตอบสนองต่อเหตุการณ์ (Incident Response) ทันทีหลังตรวจพบการโจมตี กลุ่มแฮกเกอร์ TeamPCP ได้ออกมาอ้างความรับผิดชอบต่อเหตุการณ์ดังกล่าวผ่านฟอรัมอาชญากรรมไซเบอร์ Breached โดยอ้างว่าสามารถเข้าถึงซอร์สโค้ดภายในและ Repository ส่วนตัวของ GitHub ได้เกือบ 4,000 รายการ พร้อมเสนอขายข้อมูลในราคาขั้นต่ำ 50,000 ดอลลาร์สหรัฐ ทั้งนี้ TeamPCP เคยมีประวัติเชื่อมโยงกับการโจมตีแบบ Supply Chain ต่อแพลตฟอร์มสำหรับนักพัฒนาหลายแห่ง เช่น - [INTERPOL เปิดปฏิบัติการ Operation Ramz ทลายโครงสร้างพื้นฐานฟิชชิงและมัลแวร์ใน 13 ประเทศ](https://www.thaicert.or.th/2026/05/20/interpol-เปิดปฏิบัติการ-operation-ramz-ทลายโ/) - 273/69 (IT) ประจำวันพุธที่ 20 พฤษภาคม 2569 INTERPOL เปิดเผยผลปฏิบัติการ Operation Ramz ซึ่งเป็นปฏิบัติการปราบปรามอาชญากรรมไซเบอร์ในภูมิภาคตะวันออกกลางและแอฟริกาเหนือ ดำเนินการระหว่างเดือนตุลาคม 2568 ถึง 28 กุมภาพันธ์ 2569 นำไปสู่การจับกุมผู้ต้องสงสัย 201 ราย พร้อมระบุตัวผู้ต้องสงสัยเพิ่มเติมอีก 382 ราย ใน 13 ประเทศ นอกจากนี้ยังมีการยึดเซิร์ฟเวอร์ 53 เครื่อง ที่เกี่ยวข้องกับฟิชชิง มัลแวร์ และการฉ้อโกงออนไลน์ และระบุตัวเหยื่อที่ได้รับผลกระทบแล้วอย่างน้อย 3,867 ราย ปฏิบัติการครั้งนี้มุ่งทำลายโครงสร้างพื้นฐานที่ใช้ก่อเหตุทางไซเบอร์ โดยมีภาคเอกชนร่วมสนับสนุนด้านข่าวกรอง ได้แก่ Group-IB, Kaspersky, Shadowserver Foundation, Team Cymru และ TrendAI พร้อมมีตัวอย่างผลปฏิบัติการในหลายประเทศ เช่น เจ้าหน้าที่ในกาตาร์พบอุปกรณ์ที่ถูกนำไปใช้แพร่กระจายมัลแวร์โดยเจ้าของไม่รู้ตัว จอร์แดนทลายเครือข่ายหลอกลงทุนและจับกุมผู้ต้องสงสัยที่เชื่อว่าเป็นผู้จัดการปฏิบัติการ 2 ราย โอมานปิดการทำงานของเซิร์ฟเวอร์ที่มีช่องโหว่ร้ายแรงและติดมัลแวร์ และโมร็อกโกยึดคอมพิวเตอร์ สมาร์ตโฟน - [พบช่องโหว่ความรุนแรงระดับสูงสุดบน ChromaDB เสี่ยงให้ผู้ไม่หวังดีเข้าควบคุมเซิร์ฟเวอร์](https://www.thaicert.or.th/2026/05/21/พบช่องโหว่ความรุนแรงระ/) - 274/69 (IT) ประจำวันพฤหัสบดีที่ 21 พฤษภาคม 2569 นักวิจัยด้านความมั่นคงปลอดภัยไซเบอร์จากบริษัท HiddenLayer รายงานการค้นพบช่องโหว่ความรุนแรงระดับสูงสุด รหัส CVE-2026-45829 บน ChromaDB ซึ่งเป็นระบบฐานข้อมูลเวกเตอร์แบบโอเพนซอร์สที่ได้รับความนิยมในการใช้พัฒนาระบบปัญญาประดิษฐ์ (AI) และโมเดลภาษาขนาดใหญ่ (LLM) โดยช่องโหว่ดังกล่าวเปิดโอกาสให้ผู้โจมตีที่ไม่มีสิทธิ์การเข้าถึง สามารถรันโค้ดอันตรายบนเซิร์ฟเวอร์ที่มีการเปิดให้เชื่อมต่อผ่านอินเทอร์เน็ตได้ ช่องโหว่นี้มีความอันตรายและอาจส่งผลกระทบในวงกว้างต่อโครงสร้างพื้นฐานทางเทคโนโลยีของหลายองค์กร เนื่องจากแพ็กเกจไลบรารีบน PyPI ของระบบนี้มีสถิติการดาวน์โหลดใช้งานสูงถึงเกือบ 14 ล้านครั้งต่อเดือน สำหรับรายละเอียดทางเทคนิค ช่องโหว่นี้ส่งผลกระทบต่อระบบ ChromaDB ที่ประมวลผลเซิร์ฟเวอร์ API ด้วยภาษา Python โดยมีสาเหตุมาจากความผิดพลาดในการจัดลำดับขั้นตอนการตรวจสอบสิทธิ์ (Authentication) ผู้โจมตีสามารถส่งคำสั่งที่ถูกสร้างขึ้นมาเป็นพิเศษ เพื่อหลอกให้ระบบดาวน์โหลดโมเดลอันตรายจากแพลตฟอร์มภายนอกอย่าง Hugging Face และสั่งรันโมเดลนั้นบนเครื่องเซิร์ฟเวอร์ได้สำเร็จ ก่อนที่ระบบจะทำการตรวจสอบสิทธิ์การเข้าใช้งาน แม้ในภายหลังระบบจะปฏิเสธคำขอและแจ้งข้อผิดพลาด แต่โค้ดอันตรายดังกล่าวก็ถูกประมวลผลไปเป็นที่เรียบร้อยแล้ว เบื้องต้นมีรายงานว่าช่องโหว่นี้พบได้ตั้งแต่เวอร์ชัน 1.0.0 ถึง 1.5.8 และจากการตรวจสอบข้อมูลบน Shodan พบว่าเซิร์ฟเวอร์ที่เปิดให้เข้าถึงผ่านอินเทอร์เน็ตสาธารณะกว่าร้อยละ 73 ยังคงใช้งานเวอร์ชันที่มีความเสี่ยง ทั้งนี้ ช่องโหว่ดังกล่าวจะไม่ส่งผลกระทบต่อผู้ที่ใช้งานเซิร์ฟเวอร์บนเครือข่ายภายในที่ไม่เชื่อมต่ออินเทอร์เน็ต หรือผู้ที่ตั้งค่าระบบผ่านทาง Rust - [7-Eleven (ในประเทศสหรัฐอเมริกา) ยืนยันเหตุข้อมูลรั่วไหล หลังกลุ่ม ShinyHunters อ้างขโมยข้อมูล Salesforce กว่า 600,000 รายการ](https://www.thaicert.or.th/2026/05/20/7-eleven-ยืนยันเหตุข้อมูลรั่วไ/) - 272/69 (IT) ประจำวันพุธที่ 20 พฤษภาคม 2569 7-Eleven (ในประเทศสหรัฐอเมริกา) ยืนยันเหตุการณ์ด้านความมั่นคงปลอดภัย หลังกลุ่มอาชญากรรมไซเบอร์ ShinyHunters อ้างว่าได้เข้าถึงและขโมยข้อมูลจากระบบ Salesforce ของบริษัทมากกว่า 600,000 รายการ ที่ประกอบด้วยข้อมูลส่วนบุคคล (PII) และข้อมูลภายในองค์กร โดยกลุ่มผู้โจมตีระบุผ่านเว็บไซต์ Tor Data Leak Site ว่าทางบริษัทไม่สามารถบรรลุข้อตกลงเกี่ยวกับค่าไถ่ได้ พร้อมขู่ว่าจะเผยแพร่ข้อมูลที่ขโมยมา หากไม่มีการชำระเงินภายในวันที่ 21 เมษายน 2026 7-Eleven (ในประเทศสหรัฐอเมริกา) เปิดเผยว่า เมื่อวันที่ 8 เมษายน 2026 บริษัทตรวจพบว่ามีบุคคลที่ไม่ได้รับอนุญาตเข้าถึงระบบที่ใช้จัดเก็บเอกสารของผู้สมัครแฟรนไชส์ (Franchisee Documents) และได้เริ่มดำเนินการตรวจสอบทันทีหลังพบเหตุการณ์ดังกล่าว โดยข้อมูลที่อาจได้รับผลกระทบเป็นข้อมูลที่บุคคลส่งเข้ามาในกระบวนการสมัครแฟรนไชส์ และอาจรวมถึงข้อมูลส่วนบุคคลและข้อมูลทางธุรกิจบางส่วน ทั้งนี้ บริษัทได้เริ่มแจ้งเตือนผู้ที่อาจได้รับผลกระทบแล้ว อย่างไรก็ตาม จำนวนผู้ได้รับผลกระทบทั้งหมดในขณะนี้ยังไม่ถูกเปิดเผยอย่างเป็นทางการ กลุ่ม ShinyHunters ถือเป็นหนึ่งในกลุ่มอาชญากรรมไซเบอร์ที่มีบทบาทสูงในช่วงที่ผ่านมา โดยก่อนหน้านี้เคยอ้างการโจมตีต่อหลายองค์กรขนาดใหญ่หลายองค์กร อีกทั้งยังมีรายงานว่ากลุ่มดังกล่าวมุ่งเป้าโจมตีระบบ Salesforce ขององค์กรขนาดใหญ่ต่อเนื่องมาตั้งแต่ช่วงกลางปี 2025 - [INTERPOL Launches Operation Ramz to Dismantle Phishing and Malware Infrastructure Across 13 Countries](https://www.thaicert.or.th/en/2026/05/20/interpol-launches-operation-ramz-to-dismantle-phishing-and-malware-infrastructure-across-13-countries/) - 273/69 Wednesday, May 20, 2026 INTERPOL has announced the results of Operation Ramz, a major cybercrime crackdown targeting phishing, malware, and online fraud infrastructure across the Middle East and North Africa (MENA) region. Conducted between October 2025 and February 28, 2026, the operation led to the arrest of 201 suspects and the identification of an - [เตือนภัยมัลแวร์ Reaper บน macOS ปลอมโดเมน Microsoft หลอกขโมยรหัสผ่าน เบราว์เซอร์ และคริปโตวอลเล็ต](https://www.thaicert.or.th/2026/05/20/เตือนภัยมัลแวร์-reaper-บน-macos-ปลอ/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามรายงานภัยคุกคามมัลแวร์ชื่อ Reaper ซึ่งเป็นมัลแวร์ขโมยข้อมูลบนระบบปฏิบัติการ macOS โดยผู้โจมตีใช้เว็บไซต์ดาวน์โหลดปลอมที่แอบอ้างเป็นซอฟต์แวร์ยอดนิยม เช่น WeChat และ Miro รวมถึงใช้โดเมนที่เลียนแบบชื่อ Microsoft เพื่อเพิ่มความน่าเชื่อถือและหลอกให้ผู้ใช้งานดาวน์โหลดมัลแวร์ [1] 1. รายละเอียดภัยคุกคาม นักวิจัยจาก SentinelLABS ของ SentinelOne ระบุว่า Reaper เป็นมัลแวร์ขโมยข้อมูลบน macOS ที่ใช้แบรนด์หรือชื่อซอฟต์แวร์ที่ผู้ใช้คุ้นเคยในการหลอกลวง เช่น หน้าเว็บติดตั้งปลอมของ WeChat หรือ Miro โดเมนปลอมที่เลียนแบบ Microsoft และข้อความหลอกว่าเป็นการอัปเดตความปลอดภัยของ Apple มัลแวร์ดังกล่าวใช้โดเมนลักษณะ typo-squatting หรือโดเมนที่สะกดคล้ายชื่อบริการจริง เช่น mlcrosoft[.]co[.]com เพื่อหลอกให้ผู้ใช้งานเข้าใจว่าเกี่ยวข้องกับ Microsoft ทั้งที่เป็นโดเมนอันตรายที่ใช้แพร่กระจายมัลแวร์ 2. ลักษณะการโจมตี 2.1 ผู้ใช้งานอาจถูกหลอกให้เข้าเว็บไซต์ดาวน์โหลดปลอมของ WeChat หรือ Miro จากนั้นเว็บไซต์จะตรวจสอบข้อมูลของเครื่อง เช่น IP address, เบราว์เซอร์ - [New Reaper Malware Variant Targets macOS Users Using Fake Domains to Steal Credentials and Deploy Persistent Backdoors](https://www.thaicert.or.th/en/2026/05/20/new-reaper-malware-variant-targets-macos-users-using-fake-domains-to-steal-credentials-and-deploy-persistent-backdoors/) - 271/69 Wednesday, May 20, 2026 Cybersecurity researchers from SentinelLABS have discovered a new macOS-focused infostealer malware known as Reaper. Reports indicate that the malware is capable of bypassing detection mechanisms and the latest security protections in macOS Tahoe 26.4. The threat is particularly concerning because Reaper not only steals passwords and cryptocurrency assets, but also - [แจ้งเตือนช่องโหว่ร้ายแรงใน Ivanti Xtraction เสี่ยงข้อมูลรั่วไหลและถูกฝังไฟล์ HTML อันตราย](https://www.thaicert.or.th/2026/05/20/แจ้งเตือนช่องโหว่ร้ายแ-8/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ข่าวสารภัยคุกคามทางไซเบอร์ และพบรายงานเกี่ยวกับช่องโหว่ใน Ivanti Xtraction หมายเลข CVE-2026-8043 ให้ผู้ใช้งานเร่งตรวจสอบและอัปเดตระบบ หลัง Ivanti เผยแพร่อัปเดตเพื่อแก้ไขช่องโหว่ 1. รายละเอียดช่องโหว่ [1] ช่องโหว่ CVE-2026-8043 (CVSS v3.1: 9.6)[2] เกิดจากการควบคุมชื่อไฟล์หรือพาธไฟล์จากภายนอกไม่เหมาะสม หรือ External Control of File Name or Path (CWE-73) อาจทำให้ผู้โจมตีที่ผ่านการยืนยันตัวตนในระบบแล้ว สามารถอ่านไฟล์สำคัญภายในระบบ และเขียนไฟล์ HTML ไปยัง Web Directory ได้ ส่งผลให้ข้อมูลสำคัญอาจถูกเปิดเผย และอาจถูกนำไปใช้ในการโจมตีผู้ใช้งานผ่านฝั่งเบราว์เซอร์ เช่น การสร้างหน้าเว็บหลอกลวง หรือการฝังเนื้อหาอันตรายบนหน้าเว็บที่ผู้ใช้เข้าถึง 2. ผลิตภัณฑ์ที่ได้รับผลกระทบ - Ivanti Xtraction เวอร์ชัน 2026.1 และก่อนหน้า 3. แนวทางการป้องกันและแก้ไข 3.1 อัปเดต - [แจ้งเตือน!! พบ ช่องโหว่ “MiniPlasma” ใน Windows Cloud Filter Driver เสี่ยงถูกยกระดับสิทธิ์ในระดับ SYSTEM](https://www.thaicert.or.th/2026/05/20/แจ้งเตือน-พบ-ช่องโหว่-miniplasma/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ขอแจ้งเตือนผู้ดูแลระบบและผู้ใช้งานระบบปฏิบัติการ Microsoft Windows ให้ติดตามกรณีการเผยแพร่ Proof-of-Concept (PoC) ของช่องโหว่ที่ถูกเรียกว่า “MiniPlasma” ซึ่งเกี่ยวข้องกับช่องโหว่ CVE-2020-17103 โดยช่องโหว่นี้อาจถูกใช้เพื่อยกระดับสิทธิ์จากผู้ใช้ทั่วไปไปเป็นสิทธิ์ระดับ SYSTEM ได้ 1. รายละเอียดภัยคุกคาม CVE-2020-17103 (CVSS v3.1: 7.8 ระดับ High อ้างอิงตาม NVD) เป็นช่องโหว่ประเภท Elevation of Privilege ใน Windows Cloud Files Mini Filter Driver โดยรายงานล่าสุดระบุว่า MiniPlasma อาศัยพฤติกรรมผิดพลาดใน cldflt.sys ซึ่งเป็นส่วนประกอบที่เกี่ยวข้องกับฟีเจอร์ Cloud Files/File Sync ของ Windows เช่น OneDrive จุดบกพร่องเกี่ยวข้องกับฟังก์ชัน HsmOsBlockPlaceholderAccess ที่อาจมีการตรวจสอบสิทธิ์การเข้าถึงไม่เหมาะสม ซึ่งอาจเปิดโอกาสให้ผู้โจมตีที่มีสิทธิ์ผู้ใช้ทั่วไปสามารถยกระดับสิทธิ์เป็น SYSTEM ได้ ทั้งนี้ - [เตือนภัยช่องโหว่ ‘DirtyDecrypt’ บน Linux เสี่ยงถูกยกระดับสิทธิ์และยึดระบบ](https://www.thaicert.or.th/2026/05/20/เตือนภัยช่องโหว่-dirtydecrypt-บน-linux-2/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ และพบ Proof-of-Concept Exploit ของช่องโหว่ตัวใหม่ใน Linux Kernel ชื่อ DirtyDecrypt หรือ DirtyCBC ที่หมายเลข CVE-2026-31635 (CVSS v3.1: 7.5) [1] ช่องโหว่นี้เป็นภัยคุกคามประเภทการยกระดับสิทธิ์ภายในเครื่อง (Local Privilege Escalation) ที่อาจเปิดโอกาสให้ผู้โจมตีสามารถยกระดับสิทธิ์จากผู้ใช้งานทั่วไปเป็นสิทธิ์ระดับ Root และเข้าควบคุมอุปกรณ์เป้าหมายได้อย่างสมบูรณ์ [2] 1. รายละเอียดลักษณะการทำงานของภัยคุกคาม 1.1 การเจาะระบบผ่านโมดูลเครือข่าย ช่องโหว่นี้พุ่งเป้าไปที่โมดูล rxgk ของ Linux Kernel ซึ่งทำหน้าที่รองรับความปลอดภัยของระบบไฟล์เครือข่ายแบบกระจาย Andrew File System (AFS) และการรับส่งข้อมูลผ่านเครือข่าย 1.2 การเขียนทับหน่วยความจำแคช ช่องโหว่เกิดจากความผิดพลาดในฟังก์ชัน rxgk_decrypt_skb และการขาดกลไกป้องกัน Copy-on-Write (COW Guard) ส่งผลให้ผู้โจมตีสามารถเขียนหรือแก้ไขข้อมูลในหน่วยความจำแคชของเคอร์เนลได้โดยตรง 1.3 การยกระดับสิทธิ์เป็น Root เมื่อผู้โจมตีสามารถรันโค้ดสาธิตการโจมตีภายในเครื่องได้สำเร็จ - [พบมัลแวร์ Reaper สายพันธุ์ใหม่บน macOS ใช้โดเมนปลอมหลอกขโมยรหัสผ่านและฝัง Backdoor](https://www.thaicert.or.th/2026/05/20/พบมัลแวร์-reaper-สายพันธุ์ใหม/) - 271/69 (IT) ประจำวันพุธที่ 20 พฤษภาคม 2569 นักวิจัยด้านความมั่นคงปลอดภัยไซเบอร์จาก SentinelLABS ได้ค้นพบ Reaper ซึ่งเป็นมัลแวร์ประเภทขโมยข้อมูล (Infostealer) ที่มุ่งเป้าโจมตีผู้ใช้งานระบบปฏิบัติการ macOS โดยเฉพาะ ซึ่งมีรายงานว่ามัลแวร์ตัวนี้สามารถหลบเลี่ยงการตรวจจับและระบบรักษาความปลอดภัยที่อัปเดตล่าสุดอย่าง macOS Tahoe 26.4 ได้ ซึ่งนี้ถือเป็นประเด็นสำคัญที่ผู้ใช้งานและองค์กรต้องเฝ้าระวัง เนื่องจากตัวมัลแวร์ไม่ได้มีเพียงความสามารถในการขโมยรหัสผ่าน หรือสินทรัพย์ดิจิทัลเท่านั้น แต่ยังสามารถฝังช่องทางการเข้าถึงระบบจากระยะไกล (Backdoor) แบบถาวร ซึ่งอาจนำไปสู่การสูญเสียข้อมูลสำคัญระดับองค์กรได้ กระบวนการโจมตีเริ่มต้นจากการสร้างหน้าเว็บไซต์ดาวน์โหลดซอฟต์แวร์ปลอม ที่แอบอ้างเป็นแอปพลิเคชันยอดนิยมอย่าง WeChat หรือ Miro โดยอาศัยการจดโดเมนเนมที่สะกดคล้ายคลึงกับของจริง (Typo-squatting) เช่น mlcrosoft.co.com เมื่อผู้ใช้งานเข้าสู่เว็บไซต์ โค้ดที่ซ่อนอยู่จะตรวจสอบข้อมูลเครื่องก่อนจะหลอกให้เปิดโปรแกรม Script Editor ของ macOS เพื่อรันสคริปต์อันตรายที่ถูกซ่อนไว้ โดยมัลแวร์จะใช้เทคนิคแสดงหน้าต่างแจ้งเตือนปลอมที่เลียนแบบหน้า System Preferences ของระบบอย่างแนบเนียน โดยมีทั้งการแสดงข้อความข้อผิดพลาดปลอมเพื่อหลอกล่อ และการแจ้งเตือนให้ผู้ใช้งานกรอกรหัสผ่านเข้าเครื่องเพื่ออัปเดตการตั้งค่า หากผู้ใช้หลงเชื่อกรอกรหัสผ่าน มัลแวร์จะทำการขโมยข้อมูลจากเว็บเบราว์เซอร์ โปรแกรมจัดการรหัสผ่าน กระเป๋าเงินคริปโทเคอร์เรนซี รวมถึงค้นหาและบีบอัดไฟล์เอกสารในเครื่องเพื่อส่งออกไปยังเซิร์ฟเวอร์ของผู้โจมตี นอกจากนี้ยังมีการสร้างโฟลเดอร์ซ่อนที่เลียนแบบโปรแกรม - [เตือนภัยช่องโหว่ ‘DirtyDecrypt’ บน Linux เสี่ยงถูกยกระดับสิทธิ์และยึดระบบ](https://www.thaicert.or.th/2026/05/19/เตือนภัยช่องโหว่-dirtydecrypt-บน-linux/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ และพบ Proof-of-Concept Exploit ของช่องโหว่ตัวใหม่ใน Linux Kernel ชื่อ DirtyDecrypt หรือ DirtyCBC ที่หมายเลข CVE-2026-31635 (CVSS v3.1: 7.5) [1] ช่องโหว่นี้เป็นภัยคุกคามประเภทการยกระดับสิทธิ์ภายในเครื่อง (Local Privilege Escalation) ที่อาจเปิดโอกาสให้ผู้โจมตีสามารถยกระดับสิทธิ์จากผู้ใช้งานทั่วไปเป็นสิทธิ์ระดับ Root และเข้าควบคุมอุปกรณ์เป้าหมายได้อย่างสมบูรณ์ [2] 1. รายละเอียดลักษณะการทำงานของภัยคุกคาม 1.1 การเจาะระบบผ่านโมดูลเครือข่าย ช่องโหว่นี้พุ่งเป้าไปที่โมดูล rxgk ของ Linux Kernel ซึ่งทำหน้าที่รองรับความปลอดภัยของระบบไฟล์เครือข่ายแบบกระจาย Andrew File System (AFS) และการรับส่งข้อมูลผ่านเครือข่าย 1.2 การเขียนทับหน่วยความจำแคช ช่องโหว่เกิดจากความผิดพลาดในฟังก์ชัน rxgk_decrypt_skb และการขาดกลไกป้องกัน Copy-on-Write (COW Guard) ส่งผลให้ผู้โจมตีสามารถเขียนหรือแก้ไขข้อมูลในหน่วยความจำแคชของเคอร์เนลได้โดยตรง 1.3 การยกระดับสิทธิ์เป็น Root เมื่อผู้โจมตีสามารถรันโค้ดสาธิตการโจมตีภายในเครื่องได้สำเร็จ - [Microsoft Confirms May Security Update Installation Failures on Some Windows 11 Systems, Administrators Urged to Investigate](https://www.thaicert.or.th/en/2026/05/19/microsoft-confirms-may-security-update-installation-failures-on-some-windows-11-systems-administrators-urged-to-investigate/) - 270/69 Tuesday, May 19, 2026 Microsoft has confirmed an issue affecting the installation of the May 2026 security update for Windows 11, identified as KB5089549. The issue may cause update installations to fail on some systems, with affected devices displaying error code 0x800f0922 and rolling back changes during the restart process. Users commonly encounter the - [Grafana Discloses Security Breach After Attackers Used Leaked GitHub Token to Access Source Code and Attempt Extortion](https://www.thaicert.or.th/en/2026/05/19/grafana-discloses-security-breach-after-attackers-used-leaked-github-token-to-access-source-code-and-attempt-extortion/) - 269/69 Tuesday, May 19, 2026 Grafana Labs disclosed a security incident after attackers gained access to the company’s GitHub environment using a leaked access token, allowing them to download portions of the company’s source code. Grafana stated that its preliminary investigation found no evidence that customer data, personal information, or customer systems were affected. The - [New “MiniPlasma” Windows Zero-Day Vulnerability Could Allow SYSTEM Privilege Escalation Even on Fully Patched Systems](https://www.thaicert.or.th/en/2026/05/19/new-miniplasma-windows-zero-day-vulnerability-could-allow-system-privilege-escalation-even-on-fully-patched-systems/) - 268/69 Tuesday, May 19, 2026 Cybersecurity researchers have released a Proof-of-Concept (PoC) exploit for a new Windows Zero-Day vulnerability dubbed MiniPlasma. The vulnerability allows attackers to escalate privileges on affected Windows systems to the highest privilege level, SYSTEM, even if the target machine has already installed the latest Microsoft security updates through May 2026. The - [Claw Chain Vulnerabilities in OpenClaw Could Lead to Data Theft and Privilege Escalation.](https://www.thaicert.or.th/en/2026/05/18/claw-chain-vulnerabilities-in-openclaw-could-lead-to-data-theft-and-privilege-escalation/) - 267/69 Monday, May 18, 2026 Researchers from Cyera disclosed four vulnerabilities in OpenClaw, collectively referred to as “Claw Chain.” These vulnerabilities affect all OpenClaw versions prior to the patch released on April 23, 2026. They could be chained together to steal data, plant backdoors, and gain high-level control over affected systems. The report stated that - [OpenAI Affected by Supply Chain Attack Involving Malicious TanStack Packages.](https://www.thaicert.or.th/en/2026/05/18/openai-affected-by-supply-chain-attack-involving-malicious-tanstack-packages-2/) - 266/69 Monday, May 18, 2026 OpenAI disclosed that a supply chain attack involving malicious packages in the TanStack ecosystem resulted in the compromise of two employee devices. The incident also led to the exposure of some credentials from internal source code repositories. The attack has been linked to the threat group TeamPCP, which abused the - [Critical Vulnerability in WordPress Funnel Builder Plugin Exploited to Inject Credit Card Skimming Code into Online Stores.](https://www.thaicert.or.th/en/2026/05/18/openai-affected-by-supply-chain-attack-involving-malicious-tanstack-packages/) - 265/69 Monday, May 18, 2026 E-commerce security company Sansec has detected a cyberattack targeting online stores running WooCommerce. Threat actors exploited a high-severity vulnerability in the WordPress Funnel Builder plugin to inject malicious JavaScript code into checkout pages. The vulnerability affects all plugin versions earlier than 3.15.0.3. At present, the plugin is actively used by - [ด่วน! แจ้งเตือนช่องโหว่ใน Microsoft Exchange Server On-Premises](https://www.thaicert.or.th/2026/05/19/ด่วน-แจ้งเตือนช่องโหว่-11/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ และพบประกาศด้านความปลอดภัยเกี่ยวกับช่องโหว่ CVE-2026-42897 ซึ่งกระทบต่อ Microsoft Exchange Server แบบ On-Premises โดย Microsoft ระบุว่าช่องโหว่นี้ถูกนำไปใช้โจมตีจริงแล้ว และสามารถถูกโจมตีผ่านอีเมลที่ถูกสร้างขึ้นเป็นพิเศษ หากผู้ใช้งานเปิดอีเมลดังกล่าวผ่าน Outlook Web Access / Outlook on the web (OWA) และเข้าเงื่อนไขการโต้ตอบบางประการ ผู้โจมตีอาจทำให้มีการรัน JavaScript ที่ไม่พึงประสงค์ในบริบทของเว็บเบราว์เซอร์ได้[1] 1. รายละเอียดช่องโหว่ CVE-2026-42897 - Microsoft Exchange Server Spoofing / Cross-Site Scripting (XSS) Vulnerability (CVSS v3.1: 8.1) ช่องโหว่นี้เกิดจากการจัดการข้อมูลนำเข้าไม่เหมาะสมระหว่างการสร้างหน้าเว็บ ทำให้เกิดปัญหา Cross-Site Scripting (XSS) และสามารถนำไปสู่การ spoofing ผ่านเครือข่ายได้ โดยผู้โจมตีที่ไม่ได้รับอนุญาตสามารถส่งอีเมลที่สร้างขึ้นเป็นพิเศษไปยังผู้ใช้งาน เมื่อผู้ใช้งานเปิดอีเมลดังกล่าวผ่าน - [พบอัปเดตความปลอดภัยเดือนพฤษภาคมติดตั้งล้มเหลวใน Windows 11 บางเครื่อง ผู้ดูแลระบบเร่งตรวจสอบ](https://www.thaicert.or.th/2026/05/19/พบอัปเดตความปลอดภัยเดื/) - 270/69 (IT) ประจำวันอังคารที่ 19 พฤษภาคม 2569 Microsoft ยืนยันปัญหาการติดตั้งอัปเดตความปลอดภัยประจำเดือนพฤษภาคม 2569 ของ Windows 11 หมายเลข KB5089549 ซึ่งอาจทำให้ผู้ใช้งานบางส่วนติดตั้งอัปเดตไม่สำเร็จ โดยระบบจะแสดงรหัสข้อผิดพลาด 0x800f0922 และย้อนคืนการเปลี่ยนแปลงระหว่างขั้นตอนรีสตาร์ตเครื่อง อาการที่พบมักเกิดขึ้นช่วงความคืบหน้าประมาณ 35–36% พร้อมข้อความแจ้งเตือน “Something didn’t go as planned. Undoing changes.” สาเหตุหลักของปัญหาเกี่ยวข้องกับพื้นที่ว่างใน EFI System Partition (ESP) ไม่เพียงพอ โดยเฉพาะอุปกรณ์ที่มีพื้นที่ว่างในพาร์ทิชันดังกล่าวไม่เกิน 10 MB ส่งผลให้กระบวนการติดตั้งอัปเดตไม่สามารถดำเนินการต่อได้ตามปกติ และล้มเหลวในช่วงรีสตาร์ต ทั้งนี้ Microsoft ระบุว่าปัญหาดังกล่าวเป็น known issue ด้านการติดตั้งอัปเดต ไม่ใช่การโจมตีทางไซเบอร์โดยตรง กระทบ Windows 11 เวอร์ชัน 24H2 และ 25H2 ที่ได้รับอัปเดต KB5089549 - [Grafana เผยเหตุข้อมูลรั่วไหล หลังผู้โจมตีใช้ GitHub Token เข้าถึง Source Code และพยายามเรียกค่าไถ่](https://www.thaicert.or.th/2026/05/19/grafana-เผยเหตุข้อมูลรั่วไหล-ห/) - 269/69 (IT) ประจำวันอังคารที่ 19 พฤษภาคม 2569 Grafana Labs เปิดเผยว่าเกิดเหตุด้านความมั่นคงปลอดภัยหลังจากผู้โจมตีสามารถเข้าถึง GitHub Environment ของบริษัทผ่าน Token ที่รั่วไหล ส่งผลให้สามารถดาวน์โหลด Source Code บางส่วนออกไปได้ โดยบริษัทระบุว่า จากการตรวจสอบเบื้องต้นยังไม่พบหลักฐานว่าข้อมูลลูกค้า ข้อมูลส่วนบุคคล หรือระบบของลูกค้าได้รับผลกระทบ พร้อมยืนยันว่าไม่พบการกระทบต่อการดำเนินงานหรือระบบ Production ของบริษัท Grafana ระบุว่า หลังตรวจพบเหตุการณ์ บริษัทได้เริ่มกระบวนการตรวจสอบทาง Forensic ทันที และสามารถระบุต้นทางของ Credential ที่รั่วไหลได้แล้ว โดย Token ที่ได้รับผลกระทบได้ถูกเพิกถอนเรียบร้อย พร้อมเพิ่มมาตรการด้านความปลอดภัยเพิ่มเติมเพื่อป้องกันการเข้าถึงโดยไม่ได้รับอนุญาต นอกจากนี้ บริษัทเปิดเผยว่าผู้โจมตีได้พยายามข่มขู่และเรียกค่าไถ่ โดยอ้างว่าจะเผยแพร่ฐานข้อมูลและข้อมูลที่ขโมยมา หากบริษัทไม่ยอมชำระเงิน อย่างไรก็ตาม Grafana ระบุว่าได้ปฏิเสธการจ่ายค่าไถ่ ตามแนวทางของ Federal Bureau of Investigation (FBI) ที่เตือนว่า การจ่ายค่าไถ่ไม่ได้รับประกันว่าจะได้ข้อมูลคืน และยังเป็นการสนับสนุนให้อาชญากรไซเบอร์ก่อเหตุเพิ่มเติม - [พบช่องโหว่ Zero-Day "MiniPlasma" บน Windows เสี่ยงถูกยกระดับสิทธิ์เป็น SYSTEM แม้ติดตั้งอัปเดตล่าสุดแล้ว](https://www.thaicert.or.th/2026/05/19/พบช่องโหว่-zero-day-miniplasma-บน-windows-เสี่ยง/) - 268/69 (IT) ประจำวันอังคารที่ 19 พฤษภาคม 2569 นักวิจัยด้านความมั่นคงปลอดภัยไซเบอร์ ได้เผยแพร่โค้ดสาธิตการโจมตี (Proof-of-Concept) สำหรับช่องโหว่ Zero-Day บนระบบปฏิบัติการ Windows ซึ่งถูกระบุชื่อว่า MiniPlasma โดยช่องโหว่นี้เปิดโอกาสให้ผู้โจมตีสามารถยกระดับสิทธิ์การเข้าถึงเครื่องคอมพิวเตอร์เป้าหมาย ขึ้นเป็นระดับสูงสุดหรือ SYSTEM ได้ แม้ว่าระบบนั้นจะได้รับการติดตั้งแพตช์อัปเดตความปลอดภัยล่าสุดจนถึงรอบเดือนพฤษภาคม 2569 แล้วก็ตาม เหตุการณ์นี้ถือเป็นประเด็นที่ต้องให้ความสำคัญเนื่องจากมีการเปิดเผยทั้งซอร์สโค้ดและไฟล์โปรแกรมสำเร็จรูปสู่สาธารณะ ซึ่งอาจทำให้ผู้ไม่หวังดีนำเครื่องมือดังกล่าวไปประยุกต์ใช้ในการโจมตีระบบคอมพิวเตอร์ขององค์กรและผู้ใช้งานทั่วไปได้โดยง่าย จากข้อมูลเบื้องต้นพบว่า ช่องโหว่นี้อาศัยข้อผิดพลาดในการทำงานของไดรเวอร์ Cloud Filter (cldflt.sys) บน Windows ซึ่งจัดการสร้างคีย์รีจิสทรีโดยไม่มีการตรวจสอบสิทธิ์ที่รัดกุมเพียงพอ แม้ว่าปัญหาลักษณะนี้เคยถูกรายงานและได้รับรหัส CVE-2020-17103 เพื่อแก้ไขไปแล้ว ตั้งแต่ปลายปี 2563 แต่นักวิจัยบอกว่าข้อผิดพลาดยังคงอยู่และสามารถเจาะระบบได้ด้วยวิธีการเดิม จากการทดสอบแสดงให้เห็นว่า เมื่อสั่งรันโปรแกรมโจมตีผ่านบัญชีผู้ใช้งานทั่วไป ระบบจะทำการประมวลผลแก้ไขค่ารีจิสทรี และแสดงข้อความว่าการเจาะระบบสำเร็จ (Exploit succeeded) ก่อนจะเปิดหน้าต่าง Command Prompt ใหม่ที่แสดงสถานะผู้ใช้งานเป็น 'nt authority\system' ซึ่งหมายถึงการเข้าควบคุมเครื่องได้อย่างสมบูรณ์ โดยมีการยืนยันจากนักวิเคราะห์ช่องโหว่เพิ่มเติมว่าช่องโหว่นี้ยังคงทำงานได้บน Windows 11 รุ่นใช้งานทั่วไปในปัจจุบัน - [พบช่องโหว่ Claw Chain ใน OpenClaw เสี่ยงขโมยข้อมูลและยกระดับสิทธิ์](https://www.thaicert.or.th/2026/05/18/พบช่องโหว่-claw-chain-ใน-openclaw-เสี่ยงข/) - 267/69 (IT) ประจำวันจันทร์ที่ 18 พฤษภาคม 2569 นักวิจัยจาก Cyera เปิดเผยช่องโหว่ 4 รายการใน OpenClaw โดยเรียกรวมกันว่า Claw Chain ช่องโหว่เหล่านี้กระทบ OpenClaw ทุกเวอร์ชันก่อนแพตช์วันที่ 23 เมษายน 2569 และอาจถูกนำมาโจมตีต่อเนื่องเพื่อขโมยข้อมูล ฝัง backdoor และเข้าควบคุมระบบในระดับสูงได้ รายงานระบุว่ามี OpenClaw server ที่เชื่อมต่อกับอินเทอร์เน็ตสาธารณะอยู่ราว 65,000–180,000 รายการ ทำให้องค์กรที่ใช้งานเพื่อเชื่อมต่อกับข้อมูลภายใน ระบบองค์กร หรือบริการลูกค้ามีความเสี่ยงสูง ช่องโหว่ที่รุนแรงสูงสุดคือ CVE-2026-44112 (CVSS 9.6) ซึ่งเป็นข้อผิดพลาดด้านเวลาในระบบ OpenShell sandbox ที่อาจทำให้ผู้โจมตีหลุดออกจากขอบเขต sandbox และฝัง backdoor ได้ อีกช่องโหว่คือ CVE-2026-44113 (CVSS 7.7) ที่เกี่ยวข้องกับการสลับเส้นทางไฟล์ด้วย symbolic link จนอาจเปิดเผยไฟล์ระบบที่ถูกจำกัด ส่วน - [OpenAI ได้รับผลกระทบจาก Supply Chain Attack ผ่านแพ็กเกจ TanStack อันตราย](https://www.thaicert.or.th/2026/05/18/openai-ได้รับผลกระทบจาก-supply-chain-attack-ผ่า/) - 266/69 (IT) ประจำวันจันทร์ที่ 18 พฤษภาคม 2569 OpenAI เปิดเผยว่าเหตุการณ์ Supply Chain Attack ที่เกี่ยวข้องกับแพ็กเกจอันตรายในระบบของ TanStack ส่งผลให้เครื่องของพนักงาน 2 รายถูกบุกรุก และมีข้อมูล Credential บางส่วนรั่วไหลจาก Source Code Repository ภายในองค์กร เหตุการณ์ดังกล่าวเชื่อมโยงกับกลุ่มแฮกเกอร์ TeamPCP ที่ใช้เทคนิคโจมตีด้วยกระบวนการเผยแพร่แพ็กเกจ (Package Publishing Process) เพื่อกระจายแพ็กเกจ npm อันตรายจำนวน 84 รายการ ภายใต้แคมเปญมัลแวร์ “Mini Shai-Hulud” รายงานระบุว่า Mini Shai-Hulud ใช้การขโมย GitHub Actions OIDC Tokens เพื่อแทรกมัลแวร์เข้าสู่กระบวนการ CI/CD และปลอมแพ็กเกจให้ดูน่าเชื่อถือ แม้กระทั่งสามารถสร้าง SLSA Level 3 Attestations ที่ถูกต้องได้ โดยมัลแวร์ดังกล่าวมีความสามารถในการขโมย - [พบช่องโหว่ร้ายแรงในปลั๊กอิน Funnel Builder บน WordPress ถูกใช้ฝังโค้ดขโมยข้อมูลบัตรเครดิตร้านค้าออนไลน์](https://www.thaicert.or.th/2026/05/18/พบช่องโหว่ร้ายแรงในปลั-3/) - 265/69 (IT) ประจำวันจันทร์ที่ 18 พฤษภาคม 2569 บริษัทความปลอดภัยด้านอีคอมเมิร์ซ Sansec ได้ตรวจพบการโจมตีทางไซเบอร์ที่มุ่งเป้าไปยังเว็บไซต์ร้านค้าออนไลน์ที่ใช้งานระบบ WooCommerce โดยผู้ไม่หวังดีได้ใช้ประโยชน์จากช่องโหว่ระดับความรุนแรงสูงในปลั๊กอิน Funnel Builder ของ WordPress เพื่อฝังโค้ด JavaScript ที่เป็นอันตรายลงในหน้าชำระเงิน ช่องโหว่ดังกล่าวส่งผลกระทบต่อปลั๊กอินในทุกเวอร์ชันที่ต่ำกว่า 3.15.0.3 ซึ่งในปัจจุบันมีเว็บไซต์เปิดใช้งานปลั๊กอินนี้อยู่มากกว่า 40,000 แห่งทั่วโลก เหตุการณ์นี้มีความสำคัญเป็นอย่างยิ่งเนื่องจากทำให้ข้อมูลทางการเงินและข้อมูลส่วนบุคคลของลูกค้าที่เข้ามาซื้อสินค้าออนไลน์ตกอยู่ในความเสี่ยงที่จะถูกเข้าถึงโดยไม่ได้รับอนุญาต สำหรับรูปแบบการโจมตีนั้น เกิดจากการที่ช่องโหว่ดังกล่าวเปิดโอกาสให้ผู้โจมตีจากภายนอก สามารถสั่งการแก้ไขโครงสร้างการตั้งค่าส่วนกลางของปลั๊กอินได้ ผ่านช่องทางเชื่อมต่อของหน้าชำระเงินสาธารณะที่ขาดการป้องกันการเข้าถึง โดยไม่จำเป็นต้องผ่านการตรวจสอบสิทธิ์ใด ๆ จากนั้นผู้โจมตีจะทำการฝังโค้ดอันตรายลงในเมนูสคริปต์ภายนอก (External Scripts) ของปลั๊กอิน ซึ่งโค้ดดังกล่าวได้รับการพรางตาให้ดูคล้ายกับสคริปต์นับสถิติทั่วไปของ Google Tag Manager หรือ Google Analytics เพื่อหลีกเลี่ยงการตรวจจับของผู้ดูแลระบบ เมื่อผู้ใช้งานเข้าสู่หน้าชำระเงิน สคริปต์นี้จะเปิดการเชื่อมต่อผ่านโปรโตคอล WebSocket ไปยังเซิร์ฟเวอร์ควบคุมเพื่อดึงเครื่องมือดักจับข้อมูลบัตรชำระเงิน (Payment Card Skimmer) มาทำงาน ส่งผลให้ข้อมูลสำคัญ เช่น เลขหน้าบัตรเครดิต รหัสหลังบัตร (CVV) - [ด่วน! Google Chrome ออกอัปเดตแก้ไขช่องโหว่หลายรายการ](https://www.thaicert.or.th/2026/05/18/ด่วน-google-chrome-ออกอัปเดตแก้ไขช่/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ และพบประกาศด้านความปลอดภัยเกี่ยวกับการอัปเดต Google Chrome 148 ซึ่งแก้ไขช่องโหว่ด้านความปลอดภัยรวม 79 รายการ โดยมีช่องโหว่ระดับ Critical จำนวน 14 รายการ และระดับ High จำนวน 37 รายการ กระทบต่อหลายส่วนประกอบของเบราว์เซอร์ เช่น WebML, Skia, UI, FileSystem, Input, Aura, HID, Blink, Tab Groups, Downloads, ANGLE และ Payments [1] 1. รายละเอียดช่องโหว่ ช่องโหว่ระดับ Critical ที่ได้รับการแก้ไขในรอบนี้ประกอบด้วยหลายประเภท เช่น Heap Buffer Overflow, Integer Overflow, Use-After-Free, Insufficient Validation of Untrusted Input, Object - [Microsoft แก้ไขข้อผิดพลาด Windows Autopatch หลังพบการติดตั้งไดรเวอร์ที่ถูกจำกัดโดยไม่ได้รับอนุญาต](https://www.thaicert.or.th/2026/05/17/microsoft-แก้ไขข้อผิดพลาด-windows-autopatch-หลัง/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ความผิดปกติในบริการ Windows Autopatch ของ Microsoft ซึ่งมีรายงานว่าเกิดข้อผิดพลาดในการจัดการนโยบาย ทำให้ระบบทำการติดตั้งไดรเวอร์ (Driver Updates) ลงบนเครื่องคอมพิวเตอร์ของผู้ใช้งานโดยอัตโนมัติ ทั้งที่ผู้ดูแลระบบได้ตั้งค่าจำกัดหรือต้องรอการอนุมัติก่อน (Restricted Drivers) ซึ่งความผิดปกตินี้อาจส่งผลต่อเสถียรภาพของระบบในหน่วยงานได้ [1] 1. รายละเอียดเหตุการณ์Microsoft ตรวจพบข้อผิดพลาดในระดับบริการ (Service-side bug) ของ Windows Autopatch ที่ทำให้กลไกการควบคุมการติดตั้งไดรเวอร์ทำงานผิดพลาด ส่งผลให้ไดรเวอร์ประเภท Recommended Drivers ถูกส่งไปยังเครื่องปลายทางและติดตั้งโดยอัตโนมัติ แม้ว่าผู้ดูแลระบบไอทีจะกำหนดนโยบาย (Administrative Policies) ให้ต้องมีการอนุมัติด้วยตนเอง (Manual Approval) ก่อนก็ตาม [2] 2.ลักษณะของปัญหาปัญหาดังกล่าวเกิดขึ้นจากการประมวลผลในส่วนของ Cloud Machinery ของ Microsoft ที่ทำหน้าที่ตัดสินใจว่าเครื่องปลายทางควรได้รับซอฟต์แวร์ใดบ้าง โดยพบความผิดปกติดังนี้2.1 ระบบข้ามขั้นตอนการตรวจสอบสิทธิ์การอนุมัติของผู้ดูแลระบบ2.2 มีการติดตั้งไดรเวอร์ที่เป็นตัวเลือก (Optional Drivers) หรือไดรเวอร์ที่ถูกจำกัดไว้ลงในเครื่องกลุ่มเป้าหมายโดยทันที2.3 ความผิดปกตินี้เกิดขึ้นในวงจำกัด โดยเฉพาะกับอุปกรณ์ในภูมิภาคสหภาพยุโรป (EU) แต่ส่งผลกระทบต่อความเชื่อมั่นในระบบการจัดการอัปเดตอัตโนมัติ 3. - [ด่วน! แจ้งเตือนช่องโหว่ใน NGINX อาจทำให้ระบบหยุดให้บริการ หรือรันโค้ดได้ภายใต้เงื่อนไขบางประการ](https://www.thaicert.or.th/2026/05/17/ด่วน-แจ้งเตือนช่องโหว่-10/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ข่าวสารภัยคุกคามทางไซเบอร์ และพบรายงานการค้นพบช่องโหว่ด้านความมั่นคงปลอดภัยใน NGINX Web Server ซึ่งเป็นซอฟต์แวร์ Web Server และ Reverse Proxy ที่มีการใช้งานอย่างแพร่หลาย โดยบริษัท Depth First ได้เปิดเผยช่องโหว่หลายรายการที่ส่งผลกระทบต่อ NGINX Open Source โดยเฉพาะช่องโหว่ CVE-2026-42945 ใน ngx_http_rewrite_module ซึ่งอาจทำให้ NGINX worker process หยุดทำงาน หรืออาจนำไปสู่การรันโค้ดได้ภายใต้เงื่อนไขบางประการ จึงขอให้ผู้ดูแลระบบเร่งตรวจสอบเวอร์ชัน การตั้งค่า และอัปเดตแพตช์ตามคำแนะนำของผู้ผลิต [1] 1. รายละเอียดช่องโหว่[2] 1.1 CVE-2026-42945 (CVSS v3.1: 8.1) [3] เป็นช่องโหว่ประเภท Heap Buffer Overflow ใน ngx_http_rewrite_module โดยเกี่ยวข้องกับการทำงานของ rewrite และ set directive รวมถึงการใช้ตัวแปรจากการจับกลุ่มแบบ - [Microsoft และ Palo Alto Networks ใช้ AI ตรวจพบช่องโหว่จำนวนมากในซอฟต์แวร์ของตนเอง](https://www.thaicert.or.th/2026/05/17/microsoft-และ-palo-alto-networks-ใช้-ai-ตรวจพบช่องโห/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามความเคลื่อนไหวด้านเทคโนโลยีความมั่นคงปลอดภัยไซเบอร์ และพบรายงานว่า Microsoft และ Palo Alto Networks ได้นำปัญญาประดิษฐ์ (AI) และโมเดลภาษาขนาดใหญ่ (Large Language Models: LLMs) มาใช้สนับสนุนการตรวจสอบซอร์สโค้ดและผลิตภัณฑ์ของตนเอง เพื่อค้นหา ตรวจสอบ และจัดลำดับความสำคัญของช่องโหว่ก่อนที่จะถูกผู้ไม่หวังดีนำไปใช้โจมตี 1. รายละเอียดเหตุการณ์ [1] Microsoft ได้พัฒนาระบบ MDASH (Multi-model Agentic Scanning Harness) ซึ่งเป็นระบบ AI สำหรับช่วยค้นหา ตรวจสอบ และพิสูจน์ความเป็นไปได้ของช่องโหว่ในโค้ดที่ซับซ้อน โดย Microsoft ระบุว่า MDASH สามารถตรวจพบช่องโหว่ 16 รายการ ที่ถูกแก้ไขใน Patch Tuesday ล่าสุด ครอบคลุมช่องโหว่ใน Windows networking และ authentication stack รวมถึงช่องโหว่ระดับ Critical บางรายการที่อาจนำไปสู่การรันโค้ดจากระยะไกลได้ - [แจ้งเตือนภัย! พบผู้โจมตีใช้ AI ช่วยพัฒนา Zero-Day Exploit เพื่อข้าม 2FA](https://www.thaicert.or.th/2026/05/17/แจ้งเตือนภัย-พบผู้โจมตี/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) แจ้งเตือนหน่วยงาน ผู้ดูแลระบบ และผู้ใช้งานองค์กร ให้เฝ้าระวังแนวโน้มภัยคุกคามรูปแบบใหม่ หลัง Google Threat Intelligence Group (GTIG) รายงานการตรวจพบผู้โจมตีใช้ช่องโหว่ Zero-Day ที่ประเมินว่าถูกพัฒนาขึ้นด้วยความช่วยเหลือของปัญญาประดิษฐ์ (AI) เพื่อข้ามกระบวนการยืนยันตัวตนสองชั้น (2FA) ในเครื่องมือบริหารจัดการระบบแบบเว็บที่เป็นโอเพนซอร์ส [1] 1. รายละเอียดและพฤติการณ์ของภัยคุกคาม [1][2] 1.1 GTIG ตรวจพบสคริปต์ภาษา Python ที่ใช้ประโยชน์จากช่องโหว่ Zero-Day เพื่อข้ามการยืนยันตัวตนแบบ 2FA ในเครื่องมือบริหารจัดการระบบแบบโอเพนซอร์สบนเว็บ โดยช่องโหว่ดังกล่าวเกี่ยวข้องกับข้อผิดพลาดเชิงตรรกะของระบบยืนยันตัวตน และต้องอาศัยบัญชีผู้ใช้ที่ถูกต้องก่อนจึงจะโจมตีได้ 1.2 Google ระบุว่า เป็นครั้งแรกที่ GTIG พบผู้โจมตีใช้ Zero-Day Exploit ที่เชื่อว่าถูกพัฒนาขึ้นด้วยความช่วยเหลือของ AI โดยผู้โจมตีมีแผนจะนำไปใช้โจมตีในวงกว้าง แต่สามารถตรวจพบและขัดขวางการนำไปใช้ก่อนเกิดผลกระทบในวงกว้าง 1.3 โค้ดโจมตีที่พบมีลักษณะสอดคล้องกับโค้ดที่อาจถูกสร้างด้วย Large Language Model (LLM) เช่น มีคำอธิบายโค้ดจำนวนมาก มีรูปแบบการเขียนคล้ายตัวอย่างเชิงการศึกษา - [อัปเดตด่วน! Adobe ออกแพตช์แก้ไข 52 ช่องโหว่ใน 10 ผลิตภัณฑ์ กระทบหลายโปรแกรมยอดนิยม](https://www.thaicert.or.th/2026/05/17/อัปเดตด่วน-adobe-ออกแพตช์แก้-2/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) พบรายงาน Adobe ออกอัปเดตความปลอดภัยประจำเดือนพฤษภาคม 2569 เพื่อแก้ไขช่องโหว่จำนวน 52 รายการ ใน 10 ผลิตภัณฑ์ โดยมีช่องโหว่ระดับ Critical ที่อาจนำไปสู่การรันโค้ดโดยไม่ได้รับอนุญาตและการยกระดับสิทธิ์ [1] 1. รายละเอียดช่องโหว่ Adobe ได้แก้ไขช่องโหว่ในหลายผลิตภัณฑ์ โดยช่องโหว่หลายรายการอาจถูกใช้เพื่อรันโค้ดโดยไม่ได้รับอนุญาต ขณะที่ช่องโหว่บางรายการอาจทำให้แอปพลิเคชันหยุดให้บริการ (DoS) หรือส่งผลกระทบต่อการทำงานของระบบ 1.1 Adobe Connect พบช่องโหว่ระดับ Critical จำนวน 2 รายการ ได้แก่ CVE-2026-34659 (CVSS: 9.6) ที่อาจนำไปสู่การรันโค้ดโดยไม่ได้รับอนุญาต และ CVE-2026-34660 (CVSS: 9.3) ที่อาจนำไปสู่การยกระดับสิทธิ์ โดยกระทบ Adobe Connect Desktop Application บน Windows และ macOS[2] 1.2 Adobe Commerce และ - [Apple ออกแพตช์อัปเดต แก้ไขช่องโหว่หลายรายการใน iOS, iPadOS, macOS และผลิตภัณฑ์อื่น ๆ](https://www.thaicert.or.th/2026/05/17/apple-ออกแพตช์อัปเดต-แก้ไขช่/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) พบรายงาน Apple ได้เผยแพร่อัปเดตความปลอดภัย เพื่อแก้ไขช่องโหว่หลายรายการครอบคลุม iOS, iPadOS, macOS, watchOS, tvOS, visionOS และ Safari ผู้ใช้งานควรเร่งตรวจสอบและอัปเดตอุปกรณ์ให้เป็นเวอร์ชันล่าสุด เพื่อลดความเสี่ยงจากการถูกโจมตีผ่านช่องโหว่ดังกล่าว 1. รายละเอียดช่องโหว่[1] Apple เผยแพร่ประกาศความปลอดภัยจำนวน 11 รายการ เพื่อแก้ไขช่องโหว่ในหลายผลิตภัณฑ์ โดย iOS และ iPadOS 26.5 แก้ไขช่องโหว่มากกว่า 60 รายการ รวมถึงช่องโหว่ใน WebKit 20 รายการ ซึ่งอาจส่งผลให้ Safari หรือกระบวนการที่เกี่ยวข้องเกิดข้อผิดพลาด หรือเกิดการหลีกเลี่ยงมาตรการรักษาความปลอดภัยได้ สำหรับ macOS Tahoe 26.5 มีการแก้ไขกว่า 80 รายการ โดยบางช่องโหว่อาจถูกใช้เพื่อเข้าถึงข้อมูลผู้ใช้ ยกระดับสิทธิ์เป็น root หลุดออกจาก sandbox เข้าถึงข้อมูลผู้ใช้ bypass Gatekeeper หรือรันโค้ดด้วยสิทธิ์ระดับสูงได้ - [ด่วน!!! พบช่องโหว่ในผลิตภัณฑ์ Cisco Catalyst SD-WAN เร่งแก้ไขก่อนถูกเข้าควบคุมระบบ](https://www.thaicert.or.th/2026/05/17/ด่วน-พบช่องโหว่ในผลิตภ-2/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ข่าวสารภัยคุกคามทางไซเบอร์ พบช่องโหว่ในผลิตภัณฑ์ Cisco Catalyst SD-WAN Controller และ Cisco Catalyst SD-WAN Manager ผู้โจมตีสามารถเข้าควบคุมระบบเครือข่าย SD-WAN และแก้ไขการตั้งค่าระบบเครือข่ายได้ [1] 1. รายละเอียดช่องโหว่ [2] CVE-2026-20182 (CVSS v3.1: 10.0) เป็นช่องโหว่ประเภท Authentication Bypass ซึ่งเกิดจากการยืนยันตัวตนระหว่าง Peering Authentication ทำงานไม่ถูกต้อง ส่งผลให้ผู้โจมตีที่ไม่ได้รับอนุญาตยกระดับสิทธิ์เข้าสู่ระบบในระดับสูงได้ ทั้งนี้ หน่วยงานสามารถตรวจสอบข้อมูลเพิ่มเติมได้ที่ https://dg.th/bpzm4tqi1k 2. ผลกระทบหากโจมตีสำเร็จ หากผู้โจมตีสามารถเข้าระบบในสิทธิ์ระดับสูงอาจดำเนินการดังนี้ • เข้าถึงบริการ NETCONF และแก้ไขค่าการกำหนดเครือข่ายของ SD-WAN Fabric ได้ • เปลี่ยนแปลงค่าการกำหนดเครือข่ายทั้งหมดขององค์กร • เพิ่มอุปกรณ์ Rogue Peer เข้าสู่ระบบ SD-WAN • ดักจับหรือเปลี่ยนเส้นทางข้อมูลภายในองค์กร - [เตือนภัย มิจฉาชีพในคราบ “หมอดูออนไลน์”](https://www.thaicert.or.th/2026/05/15/เตือนภัย-มิจฉาชีพในคราบ/) - ThaiCERT เตือนประชาชน อย่าหลงเชื่อมิจฉาชีพ สัญญาณอันตราย ถ้าหมอดูขอสิ่งเหล่านี้ ให้คิดไว้เลยว่า "มิจฉาชีพ" - เลขบัตรประจำตัวประชาชน - วัน/เดือน/ปีเกิด ชื่อ–นามสกุล - เบอร์โทรศัพท์ และที่อยู่ - ข้อมูลบัตรเครดิต และเลข CVV (Card Verification Value) - รหัสผ่านสำหรับธุรกรรมทางการเงิน (อ้างว่าใช้เปิดดวง) หากพบการหลอกลวงสามารถแจ้งเหตุได้ที่ - แจ้งความออนไลน์ได้ที่ thaipoliceonline.go.th - โทรสายด่วน AOC 1441 ตลอด 24 ชั่วโมง - [Microsoft ออกอัปเดตความปลอดภัยประจำเดือนพฤษภาคม 2569](https://www.thaicert.or.th/2026/05/15/microsoft-ออกอัปเดตความปลอดภัย-2/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ข่าวสารภัยคุกคามทางไซเบอร์ พบว่า Microsoft ได้ออกอัปเดตความปลอดภัยประจำเดือนพฤษภาคม 2569 เพื่อแก้ไขช่องโหว่หลายรายการในผลิตภัณฑ์ต่าง ๆ โดยมีช่องโหว่สำคัญหลายรายการที่อาจนำไปสู่การยกระดับสิทธิ์ การรันโค้ดจากระยะไกล และการกระทบต่อความมั่นคงปลอดภัยของระบบ หากยังไม่ได้ติดตั้งแพตช์ควรเร่งดำเนินการโดยเร็ว[1] 1. รายละเอียดของช่องโหว่ที่สำคัญ[2] 1.1 CVE-2026-41103 ( CVSS3.1: 9.1 ) ช่องโหว่ใน Microsoft SSO Plugin สำหรับ Jira และ Confluence ที่อาจนำไปสู่การยกระดับสิทธิ์ โดยมีสาเหตุจากการทำงานของอัลกอริทึมการตรวจสอบสิทธิ์ที่ไม่ถูกต้อง 1.2 CVE-2026-40361 ( CVSS3.1: 8.4 ) ช่องโหว่ประเภท Use-after-free ใน Microsoft Word ที่ช่วยให้ผู้โจมตีสามารถรันโค้ดบนเครื่องที่ได้รับผลกระทบได้ หากผู้ใช้เปิดไฟล์เอกสารอันตราย หรือในบางกรณีอาจถูกใช้ผ่านการแสดงตัวอย่างไฟล์ใน Preview Pane สามารถถูกโจมตีได้และอาจนำไปสู่การติดตั้งมัลแวร์ ขโมยรหัสผ่าน หรือขยายการโจมตีไปยังเครือข่ายอื่น 1.3 CVE-2026-40364 ( CVSS3.1: 8.4 - [Fortinet ออกอัปเดตแก้ 2 ช่องโหว่ระดับวิกฤติใน FortiAuthenticator และ FortiSandbox](https://www.thaicert.or.th/2026/05/15/fortinet-ออกอัปเดตแก้-2-ช่องโหว่/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามประกาศจาก Fortinet พบการเผยแพร่อัปเดตความปลอดภัยเพื่อแก้ไขช่องโหว่ระดับวิกฤติใน FortiAuthenticator และ FortiSandbox ซึ่งอาจเปิดโอกาสให้ผู้โจมตีที่ไม่ต้องยืนยันตัวตน ส่งคำขอที่ถูกจัดเตรียมมาเป็นพิเศษเพื่อสั่งรันคำสั่งที่ไม่ได้รับอนุญาตบนระบบได้[1] 1) รายละเอียดช่องโหว่ 1.1 CVE-2026-44277 (CVSS 3.1: 9.1) เป็นช่องโหว่ Improper Access Control ใน FortiAuthenticator อาจทำให้ผู้โจมตีที่ไม่ได้รับอนุญาตสามารถเรียกใช้โค้ดหรือคำสั่งที่ไม่ได้รับอนุญาตผ่านคำขอที่สร้างขึ้นมาเป็นพิเศษได้[2] 1.2 CVE-2026-26083 (CVSS v3: 9.1) – FortiSandbox / FortiSandbox Cloud / FortiSandbox PaaS Web UI เป็นช่องโหว่ Missing Authorization ใน Web UI อาจทำให้ผู้โจมตีที่ไม่ได้รับการตรวจสอบสิทธิ์สามารถเรียกใช้โค้ดหรือคำสั่งที่ไม่ได้รับอนุญาตผ่านคำขอ HTTP ได้[3] 2. เวอร์ชันที่ได้รับผลกระทบ 2.1 FortiAuthenticator - FortiAuthenticator 6.5.0 - [F5 Releases Patches for More Than 50 Vulnerabilities Affecting BIG-IP, BIG-IQ, and NGINX](https://www.thaicert.or.th/en/2026/05/15/f5-releases-patches-for-more-than-50-vulnerabilities-affecting-big-ip-big-iq-and-nginx/) - 264/69 Friday, May 15, 2026 F5 has released security updates addressing more than 50 vulnerabilities across its BIG-IP, BIG-IQ, and NGINX products. The advisory includes 19 High-severity vulnerabilities and 32 Medium-severity issues. Several of the flaws could potentially be exploited to achieve privilege escalation, remote command execution, or denial-of-service (DoS) conditions if systems remain unpatched. - [Critical Quest KACE SMA Vulnerability Impacts Multiple Organizations Through Unpatched Systems](https://www.thaicert.or.th/en/2026/05/15/critical-quest-kace-sma-vulnerability-impacts-multiple-organizations-through-unpatched-systems/) - 263/69 Friday, May 15, 2026 A critical vulnerability identified as CVE-2025-32975 has been discovered in Quest KACE Systems Management Appliance (KACE SMA), an endpoint management platform used for software deployment, patch distribution, and device administration within organizations. The vulnerability carries a maximum CVSS score of 10.0 and is classified as an Authentication Bypass flaw, allowing - [U.S. Congress Accelerates Review of “Mythos” AI Model to Advance Proactive Cyber Vulnerability Detection and Defense](https://www.thaicert.or.th/en/2026/05/15/u-s-congress-accelerates-review-of-mythos-ai-model-to-advance-proactive-cyber-vulnerability-detection-and-defense/) - 262/69 Friday, May 15, 2026 The U.S. House Committee on Homeland Security recently held a closed-door briefing with representatives from Anthropic to examine the capabilities of a new artificial intelligence model called Mythos. The discussion focused on the model’s ability to automatically detect and analyze cybersecurity vulnerabilities, reflecting growing efforts by the U.S. government to - [F5 ออกแพตช์อุดช่องโหว่กว่า 50 รายการ ครอบคลุมผลิตภัณฑ์ BIG-IP, BIG-IQ และ NGINX](https://www.thaicert.or.th/2026/05/15/f5-ออกแพตช์อุดช่องโหว่กว/) - 264/69 (IT) ประจำวันศุกร์ที่ 15 พฤษภาคม 2569 F5 ออกอัปเดตความปลอดภัยเพื่อแก้ไขช่องโหว่มากกว่า 50 รายการ ในผลิตภัณฑ์ BIG-IP, BIG-IQ, NGINX โดยมีช่องโหว่ระดับ High 19 รายการ และระดับ Medium 32 รายการ ช่องโหว่หลายรายการอาจถูกใช้เพื่อยกระดับสิทธิ์ รันคำสั่ง หรือทำให้ระบบหยุดให้บริการ (DoS) ได้ หากองค์กรยังไม่ได้อัปเดตแพตช์ ช่องโหว่ที่มีคะแนนรุนแรงสูงสุดคือ CVE-2026-42945 ในโมดูล ngx_http_rewrite_module ของ NGINX ซึ่งอาจเปิดทางให้ผู้โจมตีที่ไม่ต้องยืนยันตัวตนส่งคำขอ HTTP ที่สร้างขึ้นเป็นพิเศษ และภายใต้เงื่อนไขบางอย่างอาจทำให้เกิด heap buffer overflow จนบริการรีสตาร์ตหรือเกิดภาวะ DoS ได้ และหากระบบปิดใช้งาน ASLR ช่องโหว่นี้อาจถูกใช้เพื่อรันโค้ดได้ นอกจากนี้ F5 ยังแก้ไขช่องโหว่สำคัญอื่น เช่น CVE-2026-41225 ใน iControl REST - [ช่องโหว่ร้ายแรง Quest KACE SMA กระทบหลายองค์กรจากระบบที่ไม่ได้อัปเดตแพตช์](https://www.thaicert.or.th/2026/05/15/ช่องโหว่ร้ายแรง-quest-kace-sma-กระทบ/) - 263/69 (IT) ประจำวันศุกร์ที่ 15 พฤษภาคม 2569 พบช่องโหว่ร้ายแรงหมายเลข CVE-2025-32975 ในระบบ Quest KACE Systems Management Appliance (KACE SMA) ที่เป็นแพลตฟอร์มบริหารจัดการอุปกรณ์ปลายทาง (Endpoint Management) ที่ใช้สำหรับติดตั้งซอฟต์แวร์ กระจายแพตช์ และควบคุมอุปกรณ์ภายในองค์กร โดยช่องโหว่ดังกล่าวมีคะแนนความรุนแรง CVSS 10.0 และเป็นช่องโหว่ประเภท Authentication Bypass ที่เปิดโอกาสให้ผู้ไม่หวังดีสามารถปลอมตัวเป็นผู้ใช้งานหรือผู้ดูแลระบบได้โดยไม่ต้องใช้ข้อมูลยืนยันตัวตน หากถูกโจมตีสำเร็จ อาจส่งผลกระทบต่ออุปกรณ์ทั้งหมดที่อยู่ภายใต้การจัดการของระบบดังกล่าว รายงานจาก Hunt.io ระบุว่า แม้ Quest จะออกแพตช์แก้ไขตั้งแต่เดือนพฤษภาคม 2568 แต่ยังมีระบบจำนวนมากที่ไม่ได้อัปเดต ส่งผลให้ผู้โจมตีสามารถใช้ช่องโหว่นี้เจาะเข้าสู่ผู้ให้บริการ Managed Service Provider (MSP) รายหนึ่งในบอสตัน ซึ่งดูแลระบบให้กับองค์กรกว่า 60 แห่ง ทั้งหน่วยงานภาครัฐ โรงพยาบาล สถานศึกษา และหน่วยงานบังคับใช้กฎหมาย โดยหลังเข้าถึงระบบ ผู้โจมตีได้ดึงฐานข้อมูล MariaDB - [สภาคองเกรสสหรัฐฯ เร่งตรวจสอบโมเดล AI "Mythos" ยกระดับการค้นหาและป้องกันช่องโหว่ไซเบอร์เชิงรุก](https://www.thaicert.or.th/2026/05/15/สภาคองเกรสสหรัฐฯ-เร่งตร/) - 262/69 (IT) ประจำวันศุกร์ที่ 15 พฤษภาคม 2569 คณะกรรมาธิการความมั่นคงแห่งมาตุภูมิของสภาผู้แทนราษฎรสหรัฐฯ จัดการบรรยายสรุปเป็นการภายในร่วมกับตัวแทนจากบริษัท Anthropic เพื่อตรวจสอบศักยภาพของโมเดลปัญญาประดิษฐ์ (AI) รุ่นใหม่ที่ชื่อว่า Mythos โดยมุ่งเน้นไปที่ความสามารถของเทคโนโลยีในการตรวจหาและวิเคราะห์ช่องโหว่ทางไซเบอร์ได้โดยอัตโนมัติ ซึ่งสะท้อนถึงความพยายามของภาครัฐในการนำนวัตกรรม AI ขั้นสูง มาใช้เสริมสร้างการป้องกันทางไซเบอร์ของชาติ ท่ามกลางสถานการณ์ที่ประเทศคู่แข่งและกลุ่มอาชญากรไซเบอร์ต่างพยายามพัฒนาขีดความสามารถทางเทคโนโลยีเพื่อเจาะระบบโครงสร้างพื้นฐานที่สำคัญ ในการบรรยายสรุปดังกล่าว ได้มีการสาธิตการทำงานของ Mythos ให้สมาชิกกรรมาธิการเห็นถึงกระบวนการที่ AI ใช้ในการระบุและประมวลผลเชิงตรรกะเพื่อค้นหาจุดอ่อนช่องโหว่ของซอฟต์แวร์ ซึ่งถือเป็นข้อมูลเชิงยุทธศาสตร์ที่ช่วยให้หน่วยงานป้องกันภัยไซเบอร์ สามารถแก้ไขช่องโหว่ได้ทันท่วงทีก่อนที่จะเกิดการโจมตีจริง อย่างไรก็ตาม ข้อมูลเบื้องต้นระบุว่ายังคงมีความเห็นที่แตกต่างกันในระดับหน่วยงานรัฐบาล เกี่ยวกับการนำโมเดลนี้ไปใช้งาน โดยปัจจุบันสำนักงานความมั่นคงแห่งชาติ (NSA) และกระทรวงกลาโหมสหรัฐฯ ได้เริ่มใช้งาน Mythos แล้ว แม้ว่าก่อนหน้านี้กระทรวงกลาโหมจะเคยระบุว่าบริษัท Anthropic มีความเสี่ยงด้านห่วงโซ่อุปทาน (Supply Chain Risk) อันเนื่องมาจากความเห็นที่ต่างกันในนโยบายการใช้งานเทคโนโลยี AI ของบริษัทก็ตาม ซึ่งแนวโน้มการนำ AI มาใช้ในงานด้านความมั่นคงปลอดภัยไซเบอร์ถือเป็นกุญแจสำคัญ ที่จะเปลี่ยนผ่านระบบป้องกันจากการตั้งรับไปสู่การเฝ้าระวังเชิงรุก สำหรับองค์กรและผู้ดูแลระบบรักษาความมั่นคงปลอดภัยไซเบอร์ จึงควรติดตามความคืบหน้าของการบูรณาการ AI เข้ากับกระบวนการตรวจสอบช่องโหว่ (Vulnerability - [SAP ออกแพตช์อัปเดตประจำเดือน แก้ไขช่องโหว่ใน SAP Commerce Cloud และ SAP S/4HANA](https://www.thaicert.or.th/2026/05/15/sap-ออกแพตช์อัปเดตประจำเด/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ช่องโหว่ด้านความมั่นคงปลอดภัยพบว่า SAP ได้ออกอัปเดตความปลอดภัยประจำเดือนพฤษภาคม 2569 เพื่อแก้ไขช่องโหว่หลายรายการ โดยมี 2 ช่องโหว่ระดับ Critical ที่กระทบ SAP Commerce Cloud และ SAP S/4HANA เสี่ยงถูกสั่งรันคำสั่งบนเซิร์ฟเวอร์ หรือทำให้บริการหยุดชะงักได้ หากยังไม่ได้อัปเดตแพตช์ตามคำแนะนำของผู้ผลิต[1] 1. รายละเอียดช่องโหว่่ที่สำคัญ 1.1 CVE-2026-34263 (CVSS 3.1: 9.6)[2] ใน SAP Commerce Cloud (Configuration) เป็นช่องโหว่ Missing Authentication Check โดยเกิดจากการตั้งค่า Spring Security ที่ไม่เหมาะสม ส่งผลให้ผู้โจมตีที่ยังไม่ผ่านการยืนยันตัวตนสามารถอัปโหลดการตั้งค่าที่เป็นอันตรายและทำ code injection ได้ ซึ่งอาจนำไปสู่การรันโค้ดบนเซิร์ฟเวอร์และกระทบต่อความลับ ความถูกต้อง และความพร้อมใช้งานของระบบ 1.2 CVE-2026-34260 (CVSS 3.1: 9.6)[3] ใน SAP - [Google Enhances Android 17 Security With Scam Call Detection and Advanced Malicious App Protections](https://www.thaicert.or.th/en/2026/05/14/google-enhances-android-17-security-with-scam-call-detection-and-advanced-malicious-app-protections/) - 261/69 Thursday, May 14, 2026 Google has revealed that Android 17 will introduce several new security and privacy features focused on device theft prevention, threat detection, and protection against phone scams involving financial fraud. One of the most notable additions is a new capability allowing Android devices to work directly with banking applications to verify - [ShinyHunters Claims Official Domain Was Suspended Following Canvas LMS Attacks](https://www.thaicert.or.th/en/2026/05/14/shinyhunters-claims-official-domain-was-suspended-following-canvas-lms-attacks/) - 260/69 Thursday, May 14, 2026 The cybercriminal group ShinyHunters has announced that its public-facing domain, “shinyhunte.rs,” has been suspended following increased attention surrounding the group’s attacks and website defacements involving Canvas LMS platforms used by universities and educational institutions worldwide. The domain reportedly became inaccessible on May 11, 2026, sparking speculation across underground forums and - [UK Data Protection Regulator Fines Water Utility Company $1.3 Million Following Major Data Breach](https://www.thaicert.or.th/en/2026/05/14/uk-data-protection-regulator-fines-water-utility-company-1-3-million-following-major-data-breach/) - 259/69 Thursday, May 14, 2026 The UK’s Information Commissioner's Office (ICO) has imposed a fine of approximately $1.3 million on South Staffordshire Water Plc and its parent company following a cyberattack that resulted in the exposure and publication of personal data belonging to more than 663,000 customers and employees on the dark web. South Staffordshire - [Google ยกระดับความปลอดภัย Android 17 เพิ่มระบบตรวจจับสายปลอมและแอปอันตราย](https://www.thaicert.or.th/2026/05/14/google-ยกระดับความปลอดภัย-android-17-เพ/) - 261/69 (IT) ประจำวันพฤหัสบดีที่ 14 พฤษภาคม 2569 Google เปิดเผยว่า Android 17 จะเพิ่มฟีเจอร์ด้านความปลอดภัยและความเป็นส่วนตัวหลายรายการ โดยเน้นการป้องกันการโจรกรรมอุปกรณ์ การตรวจจับภัยคุกคาม และการหลอกลวงทางโทรศัพท์เกี่ยวกับธุรกรรมทางการเงิน ฟีเจอร์สำคัญคือ Android จะทำงานร่วมกับแอปธนาคารเพื่อตรวจสอบความถูกต้องของสายโทรศัพท์ หากพบว่าเป็นสายที่ปลอมแปลงหมายเลขเพื่อหลอกผู้ใช้ ระบบจะตัดสายโดยอัตโนมัติ เพื่อลดความเสี่ยงจากการถูกหลอกให้โอนเงินหรือเปิดเผยข้อมูลบัญชี การตรวจสอบความถูกต้องของหมายเลขจะทำผ่านกลไกระดับแอปพลิเคชัน โดยเปรียบเทียบหมายเลขผู้โทรกับชุดข้อมูลภายในที่ธนาคารจัดเตรียมไว้ โดย Google ระบุว่าข้อมูลดังกล่าวไม่ได้ใช้เพื่อการสื่อสารกับลูกค้าโดยตรง ในช่วงเริ่มต้นฟีเจอร์จะรองรับแอปธนาคารและการชำระเงิน เช่น Revolut, Itaú Unibanco และ Nubank และแม้จะเปิดตัวพร้อม Android 17 แต่ Google ระบุว่าจะทำให้ใช้งานได้กับอุปกรณ์ Android 11 ขึ้นไป ด้วย นอกจากนี้ Android 17 ยังขยายความสามารถของ Live Threat Detection ผ่าน Play Protect เพื่อให้ตรวจจับพฤติกรรมอันตรายเพิ่มเติม เช่น การใช้ - [กลุ่ม ShinyHunters อ้างโดเมนทางการถูกระงับ หลังเหตุโจมตี Canvas LMS](https://www.thaicert.or.th/2026/05/14/กลุ่ม-shinyhunters-อ้างโดเมนทางการ/) - 260/69 (IT) ประจำวันพฤหัสบดีที่ 14 พฤษภาคม 2569 กลุ่มอาชญากรรมไซเบอร์ ShinyHunters เปิดเผยว่าโดเมนสาธารณะของกลุ่ม “shinyhunte.rs” ถูกระงับการใช้งาน หลังเกิดกระแสความสนใจอย่างกว้างขวางจากเหตุโจมตีและเปลี่ยนหน้าเว็บไซต์ (Defacement) ของระบบ Canvas LMS ที่ถูกใช้งานโดยมหาวิทยาลัยและสถาบันการศึกษาหลายแห่งทั่วโลก โดยโดเมนดังกล่าวเริ่มไม่สามารถเข้าถึงได้เมื่อวันที่ 11 พฤษภาคม 2569 ส่งผลให้เกิดกระแสคาดการณ์ในฟอรัมใต้ดินและสื่อสังคมออนไลน์ว่าอาจเกี่ยวข้องกับการดำเนินการของหน่วยงานบังคับใช้กฎหมาย รวมถึงมีการคาดเดาถึงความเป็นไปได้ในการเข้ายึดโดเมนโดย FBI แม้ยังไม่มีหลักฐานยืนยันอย่างเป็นทางการ ก่อนหน้านี้ ShinyHunters ได้อ้างความรับผิดชอบต่อการโจมตี Canvas LMS ซึ่งส่งผลกระทบต่อมหาวิทยาลัยจำนวนมากทั่วโลก โดยหน้าเว็บของระบบที่ถูกบุกรุกถูกแก้ไขให้แสดงข้อความข่มขู่เกี่ยวกับการรั่วไหลของข้อมูลและการเรียกค่าไถ่ อย่างไรก็ตาม กลุ่มระบุว่าโดเมน shinyhunte.rs ถูกใช้เพียงเพื่อประกาศข่าวสารและอัปเดตการดำเนินงานเท่านั้น ขณะที่ข้อมูลรั่วไหลจากเหตุการณ์โจมตีต่าง ๆ เช่น กรณี Salesforce และ Anodot ถูกเผยแพร่ผ่านเว็บไซต์บนเครือข่าย Tor (.onion) แยกต่างหาก โดยล่าสุดกลุ่มได้ประกาศผ่าน Onion Domain ว่า “โดเมน shinyhunte.rs ถูกระงับและไม่ได้อยู่ภายใต้การควบคุมของกลุ่มอีกต่อไป” พร้อมเตือนว่าในอนาคตโดเมนดังกล่าวอาจถูกนำกลับมาใช้งานโดยบุคคลอื่นเพื่อวัตถุประสงค์ที่เป็นอันตราย - [หน่วยงานกำกับดูแลข้อมูลสหราชอาณาจักร ปรับเงินบริษัทน้ำประปา 1.3 ล้านดอลลาร์สหรัฐฯ จากเหตุข้อมูลรั่วไหล](https://www.thaicert.or.th/2026/05/14/หน่วยงานกำกับดูแลข้อมู/) - 259/69 (IT) ประจำวันพฤหัสบดีที่ 14 พฤษภาคม 2569 สำนักงานคณะกรรมการข้อมูลข่าวสารของสหราชอาณาจักร (Information Commissioner's Office หรือ ICO) มีคำสั่งปรับบริษัท เซาท์ สแตฟฟอร์ดเชียร์ วอเตอร์ (South Staffordshire Water Plc) และบริษัทแม่ เป็นเงินจำนวน 1.3 ล้านดอลลาร์สหรัฐฯ จากเหตุการณ์การโจมตีทางไซเบอร์ที่ส่งผลให้ข้อมูลส่วนบุคคลของลูกค้าและพนักงานจำนวนกว่า 663,000 ราย รั่วไหลและถูกนำไปเผยแพร่บนดาร์กเว็บ โดยบริษัทดังกล่าวเป็นผู้ให้บริการน้ำประปาที่สำคัญ ซึ่งให้บริการผลิตน้ำดื่มแก่ประชาชนกว่า 1.6 ล้านคนต่อวัน โดยเหตุการณ์นี้เน้นย้ำให้เห็นถึงความสำคัญของผลกระทบที่อาจเกิดขึ้นในระดับวงกว้าง เมื่อโครงสร้างพื้นฐานสำคัญระดับชาติ เกิดข้อบกพร่องด้านการรักษาความมั่นคงปลอดภัยทางไซเบอร์ จากการสืบสวนของหน่วยงานกำกับดูแลพบว่า จุดเริ่มต้นของการโจมตีเกิดขึ้นตั้งแต่เดือนกันยายนปี 2563 ผ่านเทคนิคฟิชชิง ที่ทำให้ผู้โจมตีสามารถติดตั้งมัลแวร์ลงในระบบขององค์กรได้ และแฝงตัวอยู่ได้นานถึง 20 เดือน โดยที่ไม่ถูกตรวจพบ จนกระทั่งในช่วงเดือนพฤษภาคมถึงกรกฎาคมปี 2565 กลุ่มผู้โจมตีซึ่งมีความเชื่อมโยงกับกลุ่มแรนซัมแวร์ Cl0p ได้ยกระดับสิทธิการเข้าถึงเครือข่ายจนถึงระดับผู้ดูแลระบบ (Administrator) ส่งผลให้ข้อมูลสำคัญ เช่น ชื่อ ที่อยู่ ข้อมูลติดต่อ - [Operation “HookedWing” Phishing Campaign Targets 500 Organizations Worldwide Over Four Years](https://www.thaicert.or.th/en/2026/05/12/operation-hookedwing-phishing-campaign-targets-500-organizations-worldwide-over-four-years/) - 258/69 Tuesday, May 12, 2026 SOCRadar has disclosed details of a long-running phishing campaign known as “Operation HookedWing,” which has reportedly operated continuously for more than four years and impacted over 500 organizations worldwide. The campaign is believed to have stolen more than 2,000 sets of user credentials from victims across critical sectors including aviation, - [Germany Shuts Down Crimenetwork Cybercrime Marketplace Again After Platform Relaunch](https://www.thaicert.or.th/en/2026/05/12/germany-shuts-down-crimenetwork-cybercrime-marketplace-again-after-platform-relaunch/) - 257/69 Tuesday, May 12, 2026 German law enforcement authorities have successfully dismantled the relaunched version of the cybercrime marketplace known as “Crimenetwork,” only a few months after the original platform had previously been taken offline. The marketplace reportedly had more than 22,000 registered users and over 100 active vendors, highlighting how underground cybercrime platforms can - [Hackers Abuse Google Ads and Claude.ai Chat Feature to Trick macOS Users into Installing Infostealer Malware](https://www.thaicert.or.th/en/2026/05/12/hackers-abuse-google-ads-and-claude-ai-chat-feature-to-trick-macos-users-into-installing-infostealer-malware/) - 256/69 Tuesday, May 12, 2026 Reports have emerged of a malicious advertising campaign targeting macOS users searching for the Anthropic Claude application to install on their computers. Attackers reportedly purchased advertising space through Google Ads and linked victims to shared chat pages hosted on the official Claude.ai domain, making the pages appear legitimate and trustworthy. - [แจ้งเตือน!! พบแพ็กเกจ PyPI แฝงมัลแวร์ ZiChatBot กระทบผู้ใช้งาน Windows และ Linux](https://www.thaicert.or.th/2026/05/12/แจ้งเตือน-พบแพ็กเกจ-pypi-แฝง/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ขอแจ้งเตือนนักพัฒนาและหน่วยงานที่มีการใช้งานแพ็กเกจจาก Python Package Index (PyPI) เฝ้าระวังกรณีพบแพ็กเกจอันตราย ได้แก่ uuid32-utils, colorinal และ termncolor ซึ่งถูกใช้เป็นช่องทางส่งมัลแวร์ตระกูลใหม่ชื่อ ZiChatBot ไปยังระบบ Windows และ Linux ซึ่งอาจนำไปสู่การสั่งรันคำสั่งจากผู้ไม่หวังดี โดยไม่ได้รับอนุญาต 1. รายละเอียดภัยคุกคาม [1] นักวิจัยด้านความมั่นคงปลอดภัยไซเบอร์ตรวจพบแพ็กเกจอันตรายบน PyPI ซึ่งเป็นเว็บไซต์ศูนย์กลางสำหรับเผยแพร่และดาวน์โหลดไลบรารีภาษา Python ที่ได้รับความนิยมในหมู่นักพัฒนาซอฟต์แวร์ โดยพบแพ็กเกจจำนวน 3 รายการ ได้แก่ uuid32-utils, colorinal และ termncolor ซึ่งเปิดให้ดาวน์โหลดบน PyPI ในลักษณะคล้ายแพ็กเกจ Python ทั่วไป แต่ภายในกลับมีการแอบฝังโค้ดอันตรายเพื่อใช้ส่งไฟล์มัลแวร์เข้าสู่ระบบของผู้ใช้งานโดยไม่รู้ตัว ทั้งนี้พบว่าแพ็กเกจดังกล่าวถูกดาวน์โหลดรวมกันมากกว่า 2,000 ครั้งก่อนถูกนำออกจากระบบ กรณีดังกล่าวอาจส่งผลให้มัลแวร์ที่ถูกเรียกว่า ZiChatBot ถูกติดตั้งเข้าสู่เครื่อง Windows หรือ Linux และตั้งค่ากลไกเพื่อให้สามารถทำงานต่อเนื่องภายในระบบได้ โดยบนระบบปฏิบัติการ Windows - [ปฏิบัติการ "HookedWing" แคมเปญฟิชชิ่งต่อเนื่องกว่า 4 ปี เจาะระบบ 500 องค์กรทั่วโลก](https://www.thaicert.or.th/2026/05/12/ปฏิบัติการ-hookedwing-แคมเปญฟิชช/) - 258/69 (IT) ประจำวันอังคารที่ 12 พฤษภาคม 2569 SOCRadar เปิดเผยแคมเปญฟิชชิ่งระยะยาวชื่อ Operation HookedWing ซึ่งดำเนินต่อการเนื่องมานานกว่า 4 ปี และส่งผลกระทบต่อองค์กรมากกว่า 500 แห่ง โดยมีข้อมูลรับรองผู้ใช้ที่ถูกขโมยมากกว่า 2,000 ชุด เหยื่อกระจายอยู่ในหลายภาคส่วนสำคัญ เช่น การบิน โครงสร้างพื้นฐานสำคัญ พลังงาน การเงิน ภาครัฐ โลจิสติกส์ การบริหารภาครัฐ และเทคโนโลยี สะท้อนว่าเป็นปฏิบัติการที่มีการคัดเลือกเป้าหมาย ไม่ใช่การโจมตีแบบสุ่มทั่วไป แคมเปญดังกล่าวใช้อีเมลฟิชชิ่งปลอมเป็นฝ่ายทรัพยากรบุคคล เพื่อนร่วมงาน หรือข้อความแจ้งเตือนจากบริการยอดนิยม เพื่อหลอกให้เหยื่อกดลิงก์ไปยังหน้าเว็บปลอม ที่ส่วนใหญ่โฮสต์อยู่บน GitHub รวมถึงแพลตฟอร์มอื่น เช่น Vercel และเซิร์ฟเวอร์ขององค์กรที่ถูกเจาะระบบแล้ว หน้าเว็บเหล่านี้ถูกออกแบบให้เลียนแบบ Microsoft/Outlook และแสดงหน้าจอโหลดแบบเต็มจอพร้อม ข้อความที่ปรับให้สอดคล้องกับชื่อองค์กรเหยื่อ เพื่อเพิ่มความน่าเชื่อถือและหลอกให้เหยื่อกรอกข้อมูลลงในแบบฟอร์มปลอม เมื่อเหยื่อกรอกข้อมูลเข้าสู่ระบบ ข้อมูลที่ผู้โจมตีได้รับอาจรวมถึง อีเมล รหัสผ่าน IP address ข้อมูลตำแหน่งทางภูมิศาสตร์ URL - [เยอรมนีปิดเว็บตลาดอาชญากรรมไซเบอร์ Crimenetwork อีกครั้ง หลังกลับมาเปิดให้บริการใหม่](https://www.thaicert.or.th/2026/05/12/เยอรมนีปิดเว็บตลาดอาชญ/) - 257/69 (IT) ประจำวันอังคารที่ 12 พฤษภาคม 2569 ตำรวจเยอรมนีดำเนินการปิดแพลตฟอร์มตลาดอาชญากรรมไซเบอร์ที่ชื่อ “Crimenetwork” เวอร์ชันที่กลับมาเปิดให้บริการใหม่ได้สำเร็จ เพียงไม่กี่เดือนหลังจากแพลตฟอร์มเดิมถูกปิดไปก่อนหน้านี้ โดยแพลตฟอร์มดังกล่าวมีผู้ใช้งานมากกว่า 22,000 ราย และมีผู้ขายกว่า 100 ราย ที่แสดงให้เห็นว่าตลาดใต้ดินทางไซเบอร์สามารถกลับมาดำเนินการได้อย่างรวดเร็วเมื่อผู้ดูแลสามารถสร้างโครงสร้างพื้นฐานใหม่ขึ้นมาได้อีกครั้ง หน่วยงานบังคับใช้กฎหมายของเยอรมนีระบุว่า Crimenetwork ถูกใช้เป็นศูนย์กลางซื้อขายสินค้าและบริการผิดกฎหมายหลายประเภท เช่น ข้อมูลส่วนบุคคลที่ถูกขโมย ยาเสพติด เอกสารปลอม เครื่องมือสำหรับการโจมตีทางไซเบอร์ และบริการผิดกฎหมายอื่น ๆ โดยผู้ใช้งานทำธุรกรรมผ่านสกุลเงินดิจิทัล เช่น Bitcoin, Litecoin และ Monero เพื่อหลบซ่อนเส้นทางการเงินและหลีกเลี่ยงการติดตาม ทั้งนี้ เจ้าหน้าที่ประเมินว่าแพลตฟอร์มดังกล่าวสร้างรายได้มากกว่า 3.6 ล้านยูโร ก่อนถูกปิดดำเนินการ ในการปฏิบัติการครั้งล่าสุด เจ้าหน้าที่สามารถจับกุมชายชาวเยอรมันวัย 35 ปี ที่ถูกสงสัยว่าเป็นผู้ดูแลระบบของแพลตฟอร์มได้ที่มายอร์กา ประเทศสเปน พร้อมยึดทรัพย์สินที่เกี่ยวข้องมูลค่าประมาณ 194,000 ยูโร นอกจากนี้ เจ้าหน้าที่ยังได้ข้อมูลธุรกรรมและข้อมูลผู้ใช้งานจำนวนมากเพื่อนำไปวิเคราะห์และขยายผลไปยังเครือข่ายอาชญากรรมไซเบอร์ที่เกี่ยวข้อง โดยทางการเยอรมนีระบุว่าปฏิบัติการดังกล่าวแสดงให้เห็นว่า แม้ตลาดอาชญากรรมไซเบอร์จะสามารถกลับมาเปิดใหม่ได้รวดเร็ว แต่แรงกดดันจากการสืบสวน การยึดทรัพย์ - [แฮกเกอร์ใช้โฆษณา Google และฟีเจอร์แชทของ Claude.ai หลอกผู้ใช้งาน macOS ให้ติดตั้งมัลแวร์ขโมยข้อมูล](https://www.thaicert.or.th/2026/05/12/แฮกเกอร์ใช้โฆษณา-google-และฟี/) - 256/69 (IT) ประจำวันอังคารที่ 12 พฤษภาคม 2569 มีรายงานการพบแคมเปญโฆษณาประสงค์ร้ายที่พุ่งเป้าโจมตีผู้ใช้งานระบบปฏิบัติการ macOS ซึ่งกำลังค้นหาโปรแกรม Claude เพื่อนำมาติดตั้งบนเครื่องคอมพิวเตอร์ ผู้โจมตีได้อาศัยการซื้อพื้นที่โฆษณาบน Google Ads โดยผูกลิงก์ปลายทางไปยังหน้าแชร์แชทบนโดเมนทางการของ Claude.ai ซึ่งทำให้ผู้ใช้งานหลงเชื่อว่าเป็นเว็บไซต์ที่ปลอดภัย เหตุการณ์นี้มีความสำคัญอย่างยิ่งเนื่องจากเป็นการใช้ความน่าเชื่อถือของแพลตฟอร์มปัญญาประดิษฐ์ที่ถูกกฎหมายเพื่อหลบเลี่ยงการตรวจสอบและสร้างความตระหนักให้แก่ผู้ใช้ นำไปสู่การหลอกลวงให้รันคำสั่งอันตรายและติดตั้งมัลแวร์ขโมยข้อมูลในที่สุด รูปแบบการโจมตีเริ่มต้นเมื่อผู้ใช้ค้นหาคำว่าดาวน์โหลด Claude สำหรับเครื่อง Mac และคลิกโฆษณาที่ปรากฏ โดยระบบจะนำทางไปยังหน้าแชทของ Claude.ai ที่ถูกสร้างเนื้อหาแอบอ้างว่าเป็นคู่มือการติดตั้งจากฝ่ายสนับสนุนของ Apple เนื้อหาในแชทจะหลอกให้ผู้ใช้คัดลอกคำสั่งเพื่อไปรันในโปรแกรม Terminal ซึ่งคำสั่งดังกล่าวมีการเข้ารหัสเพื่อซ่อนที่อยู่ปลายทางที่แท้จริง เมื่อคำสั่งทำงาน ระบบจะดาวน์โหลดสคริปต์มาทำงานในหน่วยความจำผ่านกระบวนการ osascript ของ macOS โดยไม่ทิ้งร่องรอยไฟล์ไว้บนดิสก์ จากการวิเคราะห์โค้ดพบว่ามัลแวร์มีการตรวจสอบภาษาของคีย์บอร์ดในเครื่อง หากพบว่าเป็นกลุ่มประเทศ CIS หรือรัสเซีย สคริปต์จะหยุดทำงานทันที แต่หากไม่พบ มัลแวร์สายพันธุ์ MacSync จะดำเนินการรวบรวมข้อมูลสำคัญ เช่น รหัสผ่านในเบราว์เซอร์ คุกกี้ และข้อมูลในระบบ macOS Keychain เพื่อส่งกลับไปยังเซิร์ฟเวอร์ควบคุมของผู้โจมตี เพื่อลดความเสี่ยงจากภัยคุกคามรูปแบบนี้ - [ด่วน!! พบช่องโหว่ในผลิตภัณฑ์ cPanel และ WHM อัปเดตแพตช์ก่อนถูกยกระดับสิทธิ์ รันโค้ด และโจมตีระบบ](https://www.thaicert.or.th/2026/05/11/ด่วน-พบช่องโหว่ในผลิตภ/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ข่าวสารภัยคุกคามทางไซเบอร์ พบบริษัท cPanel ออกอัปเดตด้านความปลอดภัยเพื่อแก้ไขช่องโหว่ในผลิตภัณฑ์ cPanel และ Web Host Manager (WHM) ซึ่งอาจถูกใช้เพื่อยกระดับสิทธิ์ (Privilege Escalation), รันโค้ดโดยไม่ได้รับอนุญาต (Code Execution) และการปฏิเสธการให้บริการ (Denial-of-Service: DoS)[1] 1. รายละเอียดช่องโหว่ บริษัท cPanel ออกอัปเดตด้านความปลอดภัยเพื่อแก้ไขช่องโหว่ในผลิตภัณฑ์ cPanel และ Web Host Manager (WHM) โดยมีรายละเอียดช่องโหว่สำคัญดังนี้ 1.1 CVE-2026-29202 (CVSS v3.1: 8.8 ) เป็นช่องโหว่ในพารามิเตอร์ plugin ของ create_user API เกิดจากการตรวจสอบข้อมูลนำเข้าไม่เพียงพอ อาจทำให้ผู้โจมตีที่ผ่านการยืนยันตัวตนสามารถรันโค้ด Perl บนระบบในสิทธิ์ของผู้ใช้งานได้ [2] 1.2 CVE-2026-29203 (CVSS v3.1: 8.8 ) - [JDownloader Confirms Supply Chain Incident, Users at Risk of Malware Infection via Modified Download Links](https://www.thaicert.or.th/en/2026/05/11/jdownloader-confirms-supply-chain-incident-users-at-risk-of-malware-infection-via-modified-download-links/) - 255/69 Monday, May 11, 2026 Security researchers have identified a supply chain attack targeting the official website of JDownloader, where attackers were able to modify download links on the website to redirect users to malicious files instead of legitimate installers. The incident occurred between May 6–7, 2026, and affected users who downloaded and executed files - [RansomHouse Claims Breach of Trellix, Publishes Alleged Internal System Screenshots on Leak Site](https://www.thaicert.or.th/en/2026/05/11/ransomhouse-claims-breach-of-trellix-publishes-alleged-internal-system-screenshots-on-leak-site/) - 254/69 Monday, May 11, 2026 The cybercriminal group RansomHouse has claimed responsibility for a cyberattack targeting Trellix, listing the company on its Tor-based leak site and publishing screenshots allegedly showing access to the organization’s internal systems as proof of compromise. Earlier in May, Trellix disclosed that it had detected unauthorized access affecting part of its - [Warning: TCLBANKER Malware Targets Financial Platforms and Spreads via WhatsApp and Outlook](https://www.thaicert.or.th/en/2026/05/11/warning-tclbanker-malware-targets-financial-platforms-and-spreads-via-whatsapp-and-outlook/) - 253/69 Monday, May 11, 2026 Researchers from Elastic Security Labs have identified a new malware strain known as TCLBANKER (tracked as REF3076), a Brazilian banking trojan targeting more than 59 financial platforms, fintech services, and cryptocurrency-related systems. The malware is particularly concerning because it evolved from the Maverick malware family and now includes worm-like self-propagation - [ด่วน! พบแอปพลิเคชันปลอมบน Android หากไม่อยากสูญเงินอย่าหลงเชื่อ](https://www.thaicert.or.th/2026/05/11/ด่วน-พบแอปพลิเคชันปลอมบ/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ข่าวสารภัยคุกคามทางไซเบอร์ พบรายงานการพบแอปพลิเคชันหลอกลวงบน Google Play Store ซึ่งแอบอ้างว่าสามารถเข้าถึงประวัติการโทรของหมายเลขโทรศัพท์ของผู้อื่นได้ โดยมีวัตถุประสงค์ชักจูงให้ผู้ใช้สมัครใช้บริการแบบเสียค่าใช้จ่าย [1] 1. รายละเอียด นักวิจัยจากบริษัท ESET พบแอปพลิเคชันอันตรายบนระบบปฏิบัติการ Android จำนวน 28 แอปพลิเคชัน ที่เผยแพร่ผ่าน Google Play Store โดยแอปพลิเคชันเหล่านี้แอบอ้างว่าสามารถตรวจสอบประวัติการโทร (Call History), ข้อความ SMS และบันทึกการโทรผ่าน WhatsApp ของหมายเลขโทรศัพท์ใดก็ได้ เพื่อหลอกลวงให้เหยื่อชำระค่าบริการในการสมัครสมาชิก ทั้งที่ข้อมูลที่แสดงภายในแอปพลิคเชันเป็นข้อมูลปลอมทั้งหมด และนักวิจัยเรียกปฏิบัติการดังกล่าวว่า “CallPhantom” 2. ผลกระทบ ผู้ใช้งานที่ติดตั้งแอปดังกล่าวอาจได้รับผลกระทบ ดังนี้ 2.1 สูญเสียเงินจากการสมัครบริการปลอม 2.2 เสี่ยงต่อการถูกเก็บข้อมูลส่วนบุคคล 2.3 อาจถูกหลอกให้กรอกข้อมูลบัญชีหรือข้อมูลการชำระเงินเพิ่มเติม ทั้งนี้ Google ได้ดำเนินการลบแอปที่เกี่ยวข้องออกจาก Google Play Store และยกเลิกการสมัครสมาชิกที่ชำระผ่านระบบ Google Play Billing - [JDownloader ยืนยันเหตุซัพพลายเชน ผู้ใช้งานเสี่ยงติดมัลแวร์จากลิงก์ดาวน์โหลดที่ถูกแก้ไข](https://www.thaicert.or.th/2026/05/11/jdownloader-ยืนยันเหตุซัพพลายเชน/) - 255/69 (IT) ประจำวันจันทร์ที่ 11 พฤษภาคม 2569 นักวิจัยด้านความปลอดภัยตรวจพบการโจมตีแบบ Supply Chain Attack ต่อเว็บไซต์ของ JDownloader โดยผู้โจมตีสามารถแก้ไขลิงก์ดาวน์โหลดบนเว็บไซต์ให้ชี้ไปยังไฟล์อันตรายแทนไฟล์ติดตั้งจริง เหตุการณ์ดังกล่าวเกิดขึ้นระหว่างวันที่ 6–7 พฤษภาคม 2026 และส่งผลกระทบต่อผู้ใช้ที่ดาวน์โหลดและรันไฟล์ผ่านลิงก์ Windows Alternative Installer หรือ Linux shell installer จากเว็บไซต์ทางการในช่วงเวลาดังกล่าว มัลแวร์ที่พบในไฟล์ฝั่ง Windows เป็น Remote Access Trojan (RAT) ที่พัฒนาด้วยภาษา Python โดยมีความสามารถในการควบคุมเครื่องจากระยะไกล การโจมตีไม่ได้เกิดจากการแก้ไขตัวแพ็กเกจ JDownloader โดยตรง แต่เกิดจากผู้โจมตีใช้ช่องโหว่ในระบบ CMS ของเว็บไซต์ เพื่อแก้ไขสิทธิ์และเปลี่ยนลิงก์ดาวน์โหลดโดยไม่ต้องยืนยันตัวตน ส่งผลให้ผู้ใช้ที่เข้าจากเว็บไซต์ทางการอาจได้รับไฟล์อันตรายได้ ทีมพัฒนา JDownloader ได้ปิดเซิร์ฟเวอร์ชั่วคราวเพื่อตรวจสอบ ก่อนนำลิงก์อันตรายออกและแก้ไขลิงก์ให้ถูกต้องแล้ว สำหรับให้ผู้ใช้ที่ดาวน์โหลดหรือติดตั้งไฟล์จากลิงก์ในช่วงเวลาดังกล่าวควรตรวจสอบระบบทันที รวมถึงสแกนมัลแวร์ เปลี่ยนรหัสผ่าน และพิจารณาติดตั้งระบบใหม่หากพบพฤติกรรมผิดปกติ นอกจากนี้ ผู้ใช้งานควรตรวจสอบ hash - [RansomHouse อ้างเจาะระบบ Trellix พร้อมเผยภาพระบบภายในบนเว็บไซต์รั่วไหลข้อมูล](https://www.thaicert.or.th/2026/05/11/ransomhouse-อ้างเจาะระบบ-trellix-พร้อมเผ/) - 254/69 (IT) ประจำวันจันทร์ที่ 11 พฤษภาคม 2569 กลุ่มอาชญากรรมไซเบอร์ RansomHouse ออกมาอ้างความรับผิดชอบต่อเหตุโจมตีทางไซเบอร์ที่เกิดขึ้นกับ Trellix บริษัทด้านความมั่นคงปลอดภัยไซเบอร์ โดยได้นำชื่อของบริษัทขึ้นบนเว็บไซต์เผยแพร่บนเครือข่าย Tor พร้อมเผยแพร่ภาพหน้าจอที่อ้างว่าเป็นการเข้าถึงระบบภายในขององค์กร เพื่อยืนยันการโจมตีดังกล่าว โดยก่อนหน้านี้ในช่วงต้นเดือนพฤษภาคม Trellix เปิดเผยว่าพบการเข้าถึงโดยไม่ได้รับอนุญาตต่อส่วนหนึ่งของระบบจัดเก็บซอร์สโค้ด (Source Code Repository) ของบริษัท และได้เริ่มดำเนินการตรวจสอบร่วมกับผู้เชี่ยวชาญด้านนิติวิทยาศาสตร์ดิจิทัล รวมถึงแจ้งหน่วยงานบังคับใช้กฎหมายที่เกี่ยวข้องแล้ว ทั้งนี้ บริษัทระบุว่ายังไม่พบหลักฐานว่ากระบวนการเผยแพร่ซอร์สโค้ดหรือผลิตภัณฑ์ของบริษัทได้รับผลกระทบ หรือมีการนำซอร์สโค้ดไปใช้โจมตีเพิ่มเติม เหตุการณ์ลักษณะนี้อาจสร้างความเสี่ยงด้านความมั่นคงปลอดภัยอย่างมีนัยสำคัญ เนื่องจากการเข้าถึงซอร์สโค้ดภายในอาจเปิดเผยข้อมูลสำคัญ เช่น โครงสร้างระบบ API ข้อมูลรับรองการเข้าถึง หรือช่องโหว่ที่สามารถนำไปใช้พัฒนาเครื่องมือโจมตีเพิ่มเติมได้ นอกจากนี้ยังอาจก่อให้เกิดความเสี่ยงด้าน Supply Chain หากมีการแก้ไขหรือแทรกโค้ดอันตรายก่อนส่งต่อไปยังลูกค้า อย่างไรก็ตาม ขณะนี้ยังไม่มีการเปิดเผยรายละเอียดเกี่ยวกับวิธีการโจมตีหรือระยะเวลาที่ผู้ไม่หวังดีสามารถเข้าถึงระบบได้ กลุ่ม RansomHouse เริ่มเป็นที่รู้จักตั้งแต่ปลายปี 2564 และมีลักษณะการดำเนินงานแตกต่างจากกลุ่ม ransomware ทั่วไป โดยในระยะแรกมุ่งเน้นการขโมยข้อมูลและเรียกค่าไถ่ มากกว่าการเข้ารหัสระบบของเหยื่อ ทั้งนี้ กลุ่มดังกล่าวเคยอ้างการโจมตีองค์กรขนาดใหญ่หลายแห่งทั่วโลก ทั้งในภาคเทคโนโลยี สาธารณสุข หน่วยงานรัฐ - [เตือนภัย มัลแวร์ TCLBANKER มุ่งเป้าแพลตฟอร์มทางการเงิน ที่สามารถแพร่กระจายผ่าน WhatsApp และ Outlook](https://www.thaicert.or.th/2026/05/11/เตือนภัย-มัลแวร์-tclbanker-มุ่งเ/) - 253/69 (IT) ประจำวันจันทร์ที่ 11 พฤษภาคม 2569 ทีมนักวิจัยจาก Elastic Security Labs ตรวจพบการแพร่ระบาดของมัลแวร์สายพันธุ์ใหม่ที่มีชื่อว่า TCLBANKER (หรือรหัสติดตาม REF3076) ซึ่งเป็นโทรจันสายพันธุ์บราซิลที่มีความสามารถในการโจมตีแพลตฟอร์มทางการเงิน ฟินเทค และสกุลเงินดิจิทัลรวมกว่า 59 แห่ง มัลแวร์นี้มีความน่ากังวลอย่างยิ่งเนื่อง จากถูกพัฒนาต่อยอดมาจากมัลแวร์ตระกูล Maverick โดยเพิ่มขีดความสามารถในการแพร่กระจายตัวเองในลักษณะของเวิร์ม (Worm) ผ่านบัญชี WhatsApp Web และ Microsoft Outlook ของเหยื่อ เพื่อส่งข้อความหรืออีเมลที่มีไฟล์อันตรายไปยังรายชื่อผู้ติดต่อของเหยื่อโดยตรง ซึ่งการส่งจากบัญชีที่เชื่อถือได้ทำให้ระบบคัดกรองสแปมและระบบรักษาความปลอดภัยทั่วไปตรวจจับได้ยาก กระบวนการติดเชื้อเริ่มต้นจากการล่อลวงให้เหยื่อเปิดไฟล์ ZIP ที่บรรจุไฟล์ติดตั้งประเภท MSI โดยมัลแวร์จะใช้วิธีการที่เรียกว่า DLL side-loading เพื่อแอบอ้างสิทธิ์การทำงานผ่านโปรแกรม Logi AI Prompt Builder ของ Logitech ซึ่งเป็นซอฟต์แวร์ที่มีลายเซ็นดิจิทัลถูกต้องเพื่อหลบเลี่ยงการตรวจสอบจากระบบความปลอดภัย นอกจากนี้ TCLBANKER ยังมีกลไกป้องกันการวิเคราะห์ระดับสูง โดยจะตรวจสอบสภาพแวดล้อมเครื่องเหยื่ออย่างละเอียด หากพบว่ากำลังทำงานบนระบบจำลอง (Sandbox) หรือมีเครื่องมือสำหรับนักวิเคราะห์มัลแวร์เปิดอยู่ - [ด่วน! พบช่องโหว่ในระบบ Android เร่งอัปเดตทันทีเพื่อป้องกันการถูกยึดเครื่อง](https://www.thaicert.or.th/2026/05/07/ด่วน-พบช่องโหว่ในระบบ-android-เ/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) แจ้งเตือนผู้ใช้งานอุปกรณ์ Android ให้ตรวจสอบและดำเนินการอัปเดตระบบปฏิบัติการโดยด่วน ตรวจพบช่องโหว่ที่เปิดโอกาสให้ผู้ไม่หวังดีสามารถเข้าควบคุมเครื่องได้ [1] เกิดจากความบกพร่องในส่วนประกอบสำคัญของระบบ (System Component) ทำให้เกิดช่องทางให้แฮกเกอร์ส่งคำสั่งอันตรายเข้ามาสั่งการเครื่องได้ทันที 1. รายละเอียดภัยคุกคาม CVE-2026-0073 (CVSS v3.1: 8.8 ) เป็นช่องโหว่ในส่วนประกอบของระบบ (System Component) ที่ยอมให้เกิดการรันรหัสอันตราย (Remote Code Execution) ผู้โจมตีสามารถส่งคำสั่งเข้ามาควบคุมการทำงานของเครื่องได้โดยที่ผู้ใช้ไม่จำเป็นต้องอนุญาตหรือดำเนินการใด ๆ หากถูกโจมตีสำเร็จ ผู้โจมตีอาจเข้าถึงข้อมูลสำคัญในเครื่อง ติดตั้งแอปพลิเคชันดักฟัง หรือใช้เครื่องฐานในการโจมตีต่อไป [2] 2. ผลิตภัณฑ์ที่ได้รับผลกระทบ [3] - สมาร์ทโฟนและแท็บเล็ตที่ใช้ Android เวอร์ชัน 13, 14, 15 และ 16 3. แนวทางการแก้ไขและปฏิบัติ [4] 3.1 การตรวจสอบเวอร์ชันแพตช์ความปลอดภัย เข้าไปที่เมนู การตั้งค่า (Settings) > เกี่ยวกับโทรศัพท์ (About - [แจ้งเตือนมัลแวร์ "Beagle" ระบาดผ่านเว็บไซต์ Claude AI ปลอม มุ่งเป้าติดตั้ง Backdoor เพื่อควบคุมระบบและขโมยข้อมูลบน Windows](https://www.thaicert.or.th/2026/05/11/แจ้งเตือนมัลแวร์-beagle-ระบา/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์พบมัลแวร์ชื่อ "Beagle" ซึ่งถูกตรวจพบและรายงานโดยบริษัทด้านความปลอดภัยไซเบอร์อย่าง Sophos และ Malwarebytes โดยมัลแวร์ชนิดนี้จัดอยู่ในประเภท Backdoor ที่มีความสามารถในการเปิดช่องทางให้ผู้ไม่หวังดีเข้าควบคุมเครื่องคอมพิวเตอร์ ผ่านการหลอกล่อด้วยหน้าเว็บไซต์ Claude AI ส่งผลกระทบต่อความปลอดภัยของผู้ใช้งานระบบ [1] 1. รายละเอียดลักษณะการทำงานของมัลแวร์ [2] 1.1 การสร้างช่องทางควบคุมผ่าน Backdoor มัลแวร์สามารถรับคำสั่งจากเซิร์ฟเวอร์ควบคุม (C2) เพื่อดำเนินการต่าง ๆ เช่น การรันคำสั่งผ่าน Command Prompt (cmd), การอัปโหลดและดาวน์โหลดไฟล์, การสร้างหรือลบไดเรกทอรี และการเปลี่ยนชื่อไฟล์ 1.2 การหลบเลี่ยงการตรวจจับ โดยการใช้เครื่องมือ "DonutLoader" เพื่อใช้คำสั่งอันตรายลงในหน่วยความจำโดยตรง ทำให้โปรแกรมแอนตี้ไวรัสบางชนิดตรวจจับได้ยาก 1.3 การฝังตัวถาวรในระบบ มัลแวร์จะเพิ่มไฟล์อันตรายลงในโฟลเดอร์ Startup ของ Windows (เช่น NOVupdate.exe, avk.dll) เพื่อให้มัลแวร์เริ่มทำงานโดยอัตโนมัติทุกครั้งที่มีการเปิดเครื่อง 1.4 การสื่อสารข้อมูลแบบเข้ารหัส มีการใช้กุญแจเข้ารหัสลับ (AES Key) - [เตือน!! พบการโจมตีในรูปแบบ ClickFix บน macOS ระวังถูกขโมยข้อมูล](https://www.thaicert.or.th/2026/05/11/เตือน-พบการโจมตีในรูปแ/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ข่าวสารภัยคุกคามทางไซเบอร์ พบรายงานของนักวิจัยของ Microsoft พบการโจมตีในรูปแบบ ClickFix บน macOS ด้วยคู่มือปลอมบน Medium และ Craft เพื่อติดตั้งมัลแวร์และขโมยข้อมูล [1] 1. รายละเอียด ผู้โจมตีจะสร้างหน้าเว็บไซต์ปลอมบนแพลตฟอร์มที่ดูน่าเชื่อถือ เช่น Medium, Craft และ Squarespace โดยอ้างว่าเป็นบทความหรือคู่มือสำหรับแก้ไขปัญหาทั่วไปของ macOS เช่น 1.1 พื้นที่จัดเก็บข้อมูลเต็ม 1.2 ระบบทำงานช้า 1.3 ข้อผิดพลาดของระบบ 1.4 การติดตั้งเครื่องมือสำหรับนักพัฒนา เมื่อผู้ใช้งานเปิดเว็บไซต์ดังกล่าว ระบบจะหลอกให้คัดลอกคำสั่งและนำไปรันผ่าน Terminal ภายใต้ข้ออ้างว่าเป็น “เครื่องมือช่วยแก้ปัญหา” หรือ “คำสั่งสำหรับเพิ่มประสิทธิภาพของระบบ” แต่คำสั่งดังกล่าวจะดาวน์โหลดและติดตั้งมัลแวร์ประเภท Information Stealer ลงในเครื่องทันที โดยมัลแวร์ที่พบ ได้แก่ Atomic macOS Stealer (AMOS), MacSync และ SHub Stealer - [พบช่องโหว่ “Dirty Frag” ใน Linux Kernel เสี่ยงถูกยกระดับสิทธิ์](https://www.thaicert.or.th/2026/05/11/พบช่องโหว่-dirty-frag-ใน-linux-kernel-เสี่ย/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ข่าวสารภัยคุกคามทางไซเบอร์ พบช่องโหว่ใน Linux Kernel ที่ชื่อ “Dirty Frag” ซึ่งส่งผลกระทบต่อ Linux Distribution ส่งผลให้ผู้โจมตีที่มีสิทธิ์เข้าถึงเครื่องในระดับผู้ใช้งานทั่วไปสามารถยกระดับสิทธิ์เป็น root ได้ [1] 1. รายละเอียดช่องโหว่ ช่องโหว่ “Dirty Frag” เกิดจากข้อบกพร่องใน Linux Kernel ที่เกี่ยวข้องกับการจัดการ Page Cache ภายในระบบเครือข่าย โดยเป็นการเชื่อมโยงช่องโหว่ 2 รายการ ได้แก่ 1.1 CVE-2026-43284 (CVSS v3.1: 7.8 ) เป็นช่องโหว่ที่พบในโมดูล xfrm-ESP (Encapsulating Security Payload – ESP) ของระบบเครือข่าย IPsec ในเคอร์เนล Linux ซึ่งใช้สำหรับการเข้ารหัสและรับรองความถูกต้องของข้อมูลในการสื่อสารผ่านเครือข่าย ช่องโหว่นี้มีสาเหตุจากการจัดการหน่วยความจำหรือการตรวจสอบข้อมูลแพ็กเก็ต ESP ที่ไม่เหมาะสม ส่งผลให้ผู้โจมตีสามารถสร้างแพ็กเก็ต ESP - [ด่วน! Cisco ออกแพตช์ช่องโหว่ระดับ High ใน Enterprise Products ผู้ดูแลระบบควรเร่งอัปเดต](https://www.thaicert.or.th/2026/05/11/ด่วน-cisco-ออกแพตช์ช่องโหว่ร/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ข่าวสารภัยคุกคามทางไซเบอร์ และพบรายงานว่า Cisco ได้ออกแพตช์แก้ไขช่องโหว่หลายรายการในผลิตภัณฑ์สำหรับองค์กร โดยมีช่องโหว่ระดับ High ใน Cisco Unity Connection ซึ่งเป็นระบบสำหรับให้บริการวอยซ์เมล การรับส่งข้อความเสียง และการสื่อสารแบบรวมศูนย์ภายในองค์กร ที่เชื่อมต่อกับระบบโทรศัพท์และระบบสื่อสารขององค์กร โดยช่องโหว่อาจนำไปสู่การรันโค้ดด้วยสิทธิ์ระดับสูง หรือการโจมตีแบบ SSRF (Server-Side Request Forgery) รวมถึงช่องโหว่อื่นที่อาจทำให้ระบบหยุดให้บริการได้ โดยมีช่องโหว่สำคัญใน Cisco Unity Connection ได้แก่ CVE-2026-20034 และ CVE-2026-20035 [1] 1. รายละเอียดช่องโหว่ 1.1 CVE-2026-20034 ( CVSS v3.1: 8.8 ) เป็นช่องโหว่ใน Web-based Management Interface ของ Cisco Unity Connection เกิดจากการตรวจสอบข้อมูลนำเข้าที่ไม่เพียงพอ ทำให้ผู้โจมตีที่ผ่านการยืนยันตัวตนแล้ว สามารถส่ง API request ที่ถูกสร้างขึ้นเป็นพิเศษ - [ด่วน! Google ออกแพตช์แก้ไขช่องโหว่ 127 รายการใน Google Chrome 148 ขอให้ผู้ดูแลระบบดำเนินการแก้ไขโดยเร็ว](https://www.thaicert.or.th/2026/05/08/ด่วน-google-ออกแพตช์แก้ไขช่อง/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ช่องโหว่ด้านความมั่นคงปลอดภัยเกี่ยวกับแพตช์แก้ไขช่องโหว่ 127 รายการใน Google Chrome 148 รวมถึงช่องโหว่ระดับวิกฤต (Critical) จำนวน 3 รายการ ที่อาจเปิดโอกาสให้ผู้โจมตีสามารถรันโค้ดโดยไม่ได้รับอนุญาต หรือทำให้ระบบไม่สามารถให้บริการได้ตามปกติ 1. รายละเอียด [1] Google ออกอัปเดตความปลอดภัยสำหรับ Google Chrome เวอร์ชัน 148 เพื่อแก้ไขช่องโหว่ด้านความปลอดภัยรวมทั้งสิ้น 127 รายการ ประกอบด้วยช่องโหว่ระดับ Critical จำนวน 3 รายการ ระดับ High จำนวน 31 รายการ ระดับ Medium จำนวน 66 รายการ และระดับ Low จำนวน 27 รายการ ช่องโหว่ส่วนใหญ่เกี่ยวข้องกับปัญหาการจัดการหน่วยความจำผิดพลาด เช่น Use-After-Free, Out-of-Bounds Read/Write และ Memory Corruption - [Hackers Abuse Google Ads to Impersonate GoDaddy ManageWP Login Pages and Steal User Accounts](https://www.thaicert.or.th/en/2026/05/08/hackers-abuse-google-ads-to-impersonate-godaddy-managewp-login-pages-and-steal-user-accounts/) - 252/69 Friday, May 8, 2026 Researchers from Guardio Labs have uncovered a phishing campaign that abuses Google Ads to impersonate the login page of GoDaddy ManageWP, a platform used to manage multiple WordPress websites from a single dashboard. The malicious advertisements appeared above legitimate search results when users searched for the keyword “managewp,” leading victims - [Taiwanese Student Disrupts High-Speed Rail System, Exposing Security Weaknesses in Critical Infrastructure](https://www.thaicert.or.th/en/2026/05/08/taiwanese-student-disrupts-high-speed-rail-system-exposing-security-weaknesses-in-critical-infrastructure/) - 251/69 Friday, May 8, 2026 Taiwan’s high-speed rail system experienced a temporary service disruption after four trains received emergency alarm signals and were forced into emergency stop mode, causing operations to halt for nearly one hour and affecting a large number of passengers. Subsequent investigations revealed that the incident was caused by a 23-year-old university - [New xlabs_v1 Botnet Targets IoT Devices via Exposed ADB Services, Offers DDoS-for-Hire Attacks Against Servers](https://www.thaicert.or.th/en/2026/05/08/new-xlabs_v1-botnet-targets-iot-devices-via-exposed-adb-services-offers-ddos-for-hire-attacks-against-servers/) - 250/69 Friday, May 8, 2026 Cybersecurity researchers from Hunt.io have disclosed the discovery of a new Mirai-based botnet named “xlabs_v1,” which specifically targets devices exposing Android Debug Bridge (ADB) services over TCP port 5555. The botnet primarily focuses on Android TV boxes, smart TVs, set-top boxes, home routers, and various IoT devices supporting ARM, MIPS, - [แฮกเกอร์ใช้ Google Ads ปลอมหน้าเข้าสู่ระบบ GoDaddy ManageWP เพื่อขโมยบัญชีผู้ใช้](https://www.thaicert.or.th/2026/05/08/แฮกเกอร์ใช้-google-ads-ปลอมหน้าเ/) - 252/69 (IT) ประจำวันศุกร์ที่ 8 พฤษภาคม 2569 นักวิจัยจาก Guardio Labs ตรวจพบแคมเปญฟิชชิงที่ใช้ Google Ads แอบอ้างหน้าเข้าสู่ระบบ GoDaddy ManageWP ซึ่งเป็นแพลตฟอร์มสำหรับจัดการเว็บไซต์ WordPress หลายเว็บไซต์จากแผงควบคุมเดียว โดยโฆษณาปลอมถูกแสดงเหนือผลการค้นหาจริงเมื่อผู้ใช้ค้นคำว่า “managewp” ทำให้ผู้ใช้ที่คลิกเข้าไปถูกพาไปยังหน้าเข้าสู่ระบบปลอมที่มีลักษณะคล้ายของจริง แคมเปญดังกล่าวใช้เทคนิค Adversary-in-the-Middle (AiTM) โดยหน้าเว็บปลอมทำหน้าที่เป็นพร็อกซีแบบเรียลไทม์ระหว่างเหยื่อกับบริการ ManageWP จริง เมื่อเหยื่อกรอกชื่อผู้ใช้และรหัสผ่าน ข้อมูลจะถูกส่งไปยังช่องทาง Telegram ของผู้โจมตีและนำข้อมูลดังกล่าวไปล็อกอินทันที จากนั้นหน้าเว็บปลอมจะแสดงคำขอรหัส 2FA เพื่อหลอกให้เหยื่อกรอกรหัสยืนยันตัวตนเพิ่มเติม ทำให้ผู้โจมตีสามารถเข้าถึงบัญชี ManageWP ได้ แม้บัญชีจะเปิดใช้งาน 2FA อยู่ก็ตาม ความเสี่ยงของแคมเปญนี้อยู่ที่บัญชี ManageWP หนึ่งบัญชีมักใช้จัดการเว็บไซต์จำนวนมาก และปลั๊กอิน ManageWP มีการใช้งานอยู่มากกว่า 1 ล้านเว็บไซต์ ทำให้หากผู้โจมตียึดบัญชีได้ อาจกระทบต่อเว็บไซต์จำนวนมากในคราวเดียว นักวิจัยระบุว่าสามารถยืนยันเหยื่อได้แล้ว 200 ราย ณ - [นักศึกษาชาวไต้หวันก่อเหตุรบกวนระบบรถไฟความเร็วสูง เผยจุดอ่อนด้านความปลอดภัยของโครงสร้างพื้นฐานสำคัญ](https://www.thaicert.or.th/2026/05/08/นักศึกษาชาวไต้หวันก่อเ/) - 251/69 (IT) ประจำวันศุกร์ที่ 8 พฤษภาคม 2569 ระบบรถไฟความเร็วสูงของ Taiwan เกิดเหตุหยุดให้บริการชั่วคราว หลังขบวนรถไฟ 4 ขบวนได้รับสัญญาณแจ้งเหตุฉุกเฉินและต้องเข้าสู่โหมดหยุดฉุกเฉิน ส่งผลให้การเดินรถหยุดชะงักนานเกือบ 1 ชั่วโมง และกระทบผู้โดยสารจำนวนมาก ต่อมาการสืบสวนพบว่าเหตุการณ์ดังกล่าวเกิดจากการแทรกแซงระบบสื่อสารโดยนักศึกษามหาวิทยาลัยวัย 23 ปี ใช้เครื่องมือวิทยุและซอฟต์แวร์ที่สามารถหาซื้อได้ทั่วไปในการปลอมแปลงสัญญาณของระบบรถไฟ จากการสอบสวนพบว่า ผู้ก่อเหตุใช้เทคนิค Software-Defined Radio (SDR) วิเคราะห์และถอดค่าพารามิเตอร์ของระบบสื่อสาร TETRA ที่ใช้ในระบบรถไฟความเร็วสูง ก่อนนำข้อมูลดังกล่าวไปตั้งค่าในอุปกรณ์วิทยุสื่อสารเพื่อปลอมตัวเป็นอุปกรณ์ของระบบจริง และส่งสัญญาณ “General Alarm” ซึ่งตามมาตรการความปลอดภัยของระบบ รถไฟในพื้นที่ที่ได้รับสัญญาณจะต้องหยุดการทำงานทันทีในโหมดฉุกเฉิน เหตุการณ์ดังกล่าวทำให้ขบวนรถไฟ 3 ขบวนหยุดทันที และอีก 1 ขบวนได้รับผลกระทบตามมา รวมระยะเวลาการหยุดชะงักประมาณ 48 นาที เหตุการณ์นี้สร้างความกังวลต่อความมั่นคงปลอดภัยของโครงสร้างพื้นฐานสำคัญ หลังมีรายงานว่าระบบสื่อสารดังกล่าวใช้ค่าพารามิเตอร์เดิมต่อเนื่องมานานถึง 19 ปีโดยไม่มีการเปลี่ยนแปลง ทำให้เมื่อผู้ก่อเหตุสามารถถอดรหัสได้แล้ว ก็สามารถนำข้อมูลกลับมาใช้ซ้ำได้โดยไม่ถูกตรวจจับ เจ้าหน้าที่ตำรวจได้เข้าตรวจค้นที่พักของผู้ต้องสงสัยและตรวจยึดอุปกรณ์วิทยุสื่อสาร 11 เครื่อง อุปกรณ์ SDR - [พบบอตเน็ตพันธุ์ใหม่ xlabs_v1 โจมตีอุปกรณ์ IoT ผ่านช่องโหว่ ADB เปิดรับจ้างโจมตี DDoS เซิร์ฟเวอร์](https://www.thaicert.or.th/2026/05/08/พบบอตเน็ตพันธุ์ใหม่-xlabs_v1-โจ/) - 250/69 (IT) ประจำวันศุกร์ที่ 8 พฤษภาคม 2569 นักวิจัยด้านความมั่นคงปลอดภัยไซเบอร์จาก Hunt.io เปิดเผยการค้นพบบอตเน็ตที่พัฒนามาจาก Mirai ซึ่งใช้ชื่อว่า xlabs_v1 โดยมุ่งโจมตีอุปกรณ์ที่เปิดบริการ Android Debug Bridge (ADB) ไว้บนพอร์ต TCP 5555 โดยเฉพาะ Android TV Box, Smart TV, Set-top Box รวมถึงเราเตอร์ในบ้านและอุปกรณ์ IoT ที่รองรับสถาปัตยกรรม ARM, MIPS และ x86-64 โดยบอตเน็ตนี้ถูกออกแบบมาเพื่อใช้เป็นเครื่องมือรับจ้างโจมตีแบบ DDoS โดยเป้าหมายหลักคือเซิร์ฟเวอร์เกมและโฮสต์ Minecraft โดยสามารถรองรับรูปแบบการโจมตีได้ถึง 21 แบบ ครอบคลุมทั้ง TCP, UDP และ Raw Protocols รวมถึงเทคนิคการปลอม Traffic เป็น RakNet และ OpenVPN เพื่อเลี่ยงระบบป้องกัน - [ด่วน Ivanti EPMM พบช่องโหว่ Zero-Day ถูกใช้โจมตี เสี่ยงรันโค้ดบนระบบ](https://www.thaicert.or.th/2026/05/08/ด่วน-ivanti-epmm-พบช่องโหว่-zero-day-ถูกใช/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ข่าวสารภัยคุกคามทางไซเบอร์ และพบรายงานเกี่ยวกับช่องโหว่ใน Ivanti Endpoint Manager Mobile (EPMM) หมายเลข CVE-2026-6973 โดย Ivanti EPMM เป็นระบบสำหรับบริหารจัดการและควบคุมอุปกรณ์เคลื่อนที่ขององค์กร เช่น สมาร์ทโฟนและแท็บเล็ต เพื่อใช้กำหนดนโยบายความปลอดภัย การเข้าถึงระบบ และการจัดการอุปกรณ์จากศูนย์กลาง โดยมีรายงานว่าช่องโหว่ดังกล่าวถูกใช้โจมตีแล้ว ซึ่งช่องโหว่ส่งผลกระทบต่อผู้ใช้งาน Ivanti EPMM แบบ On-premise บางเวอร์ชัน และถูกเพิ่มในรายการ CISA Known Exploited Vulnerabilities (KEV) แล้ว [1] 1. รายละเอียดช่องโหว่ [2] CVE-2026-6973 (CVSS v3.1: 7.2) เป็นช่องโหว่ประเภท Improper Input Validation ใน Ivanti EPMM ที่อาจทำให้ผู้โจมตีที่ผ่านการยืนยันตัวตนและมีสิทธิ์ผู้ดูแลระบบ สามารถรันโค้ดบนระบบที่ได้รับผลกระทบได้ โดย Ivanti ระบุว่าพบการใช้ประโยชน์จากช่องโหว่นี้ในวงจำกัด และการโจมตีต้องอาศัยสิทธิ์ระดับผู้ดูแลระบบจึงจะสำเร็จ - [จุดสังเกต มิจฉาชีพหลอกลงทะเบียน "คนละครึ่งพลัส เฟส 2"](https://www.thaicert.or.th/2026/05/08/จุดสังเกต-มิจฉาชีพหลอกล/) - ปัจจุบันพบกลุ่มมิจฉาชีพกำลังฉวยโอกาสหลอกลวงประชาชน ผ่านการแอบอ้างสิทธิประโยชน์จากโครงการ "คนละครึ่งพลัส เฟส 2" เพื่อเป็นการปกป้องข้อมูลส่วนบุคคลและทรัพย์สินของท่าน ThaiCERT จึงขอให้ปฏิบัติตามแนวทางป้องกัน ดังนี้ 1. ข้อควรระวัง รัฐบาลไม่มีนโยบาย ส่งลิงก์ให้ลงทะเบียนผ่าน SMS, ไม่โทรไปขอรหัส OTP, ไม่หลอกให้โอนเงิน และไม่มีการให้เพิ่มเพื่อนใน LINE ส่วนตัว เพื่อรับสิทธิ์ใด ๆ ทั้งสิ้น 2. รับสิทธิ์ผ่านแอป "เป๋าตัง" เท่านั้น การรับสิทธิ์ต้องทำผ่านแอปฯ "เป๋าตัง" เท่านั้น ระวังเพจปลอมหลอกให้กดลิงก์ (สังเกตเครื่องหมาย Meta Verified ) 3. ห้ามแชร์ข้อมูลส่วนตัว ห้ามเปิดเผยข้อมูลส่วนตัวให้ผู้อื่นเด็ดขาด เช่น เลขบัตรประจำตัวประชาชน, วันเดือนปีเกิด, ข้อมูลบัญชีธนาคาร, เบอร์โทรศัพท์, รหัส PIN, หรือข้อมูลบัญชีธนาคาร เป็นต้น ข้อสังเกตและวิธีป้องกันตัวเอง อย่าหลงเชื่อข่าวปลอม ที่แอบอ้างโครงการรัฐ โครงการ “คนละครึ่งพลัส เฟส 2” ของจริง - [ด่วน! Cisco ออกแพตช์แก้ไขช่องโหว่ CVE-2026-20188 ส่งผลกระทบต่อ Cisco CNC และ Cisco NSO](https://www.thaicert.or.th/2026/05/08/ด่วน-cisco-ออกแพตช์แก้ไขช่อง-3/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ช่องโหว่ในผลิตภัณฑ์ Cisco Crosswork Network Controller (CNC) และ Cisco Network Services Orchestrator (NSO) หมายเลข CVE-2026-20188 ซึ่งเป็นช่องโหว่ประเภท Denial of Service (DoS) โดยผู้โจมตีที่ไม่ต้องยืนยันตัวตนสามารถโจมตี เพื่อทำให้ระบบที่ได้รับผลกระทบไม่ตอบสนองต่อผู้ใช้งานและบริการที่พึ่งพาระบบดังกล่าวได้ [1] 1. รายละเอียดช่องโหว่ Cisco ระบุช่องโหว่ CVE-2026-20188 (CVSS 3.1: 7.5) [2] ในกลไกการจัดการการเชื่อมต่อของ Cisco CNC และ Cisco NSO โดยเกิดจากการจำกัดอัตราการเชื่อมต่อขาเข้า (rate limiting) ที่ไม่เพียงพอ ส่งผลให้ผู้โจมตีสามารถส่งคำขอเชื่อมต่อจำนวนมากไปยังระบบเป้าหมาย เพื่อใช้ทรัพยากรการเชื่อมต่อจนหมด และทำให้ระบบไม่สามารถให้บริการได้ตามปกติ ช่องโหว่นี้มีลักษณะการโจมตีผ่านเครือข่ายที่ใช้ความซับซ้อนต่ำ ไม่ต้องมีสิทธิ์ในระบบ และไม่ต้องอาศัยการโต้ตอบจากผู้ใช้ โดยผลกระทบหลักอยู่ที่ Availability หรือความพร้อมใช้งานของระบบ 2. ลักษณะการโจมตี ผู้โจมตีสามารถใช้ประโยชน์จากช่องโหว่โดยส่งคำขอเชื่อมต่อจำนวนมากไปยังระบบ - [แจ้งเตือนการโจมตีแบบ Supply Chain ผ่านซอฟต์แวร์ DAEMON Tools เสี่ยงติดตั้ง Backdoor และมัลแวร์โดยไม่รู้ตัว](https://www.thaicert.or.th/2026/05/08/แจ้งเตือนการโจมตีแบบ-supply-chain/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ขอแจ้งเตือนหน่วยงานและผู้ดูแลระบบที่มีการใช้งานซอฟต์แวร์ DAEMON Tools โดยเฉพาะ DAEMON Tools Lite เวอร์ชันฟรี ให้เร่งตรวจสอบระบบโดยด่วน หลังมีรายงานการโจมตีแบบ Supply Chain ซึ่งผู้โจมตีได้ฝังโค้ดอันตรายลงในไฟล์ติดตั้งจากเว็บไซต์ทางการของผู้พัฒนา ส่งผลให้ผู้ใช้งานที่ดาวน์โหลดหรือติดตั้งโปรแกรมได้รับ Backdoor และมัลแวร์โดยไม่รู้ตัว [1] 1. รายละเอียดเหตุการณ์ Kaspersky รายงานการค้นพบการโจมตีแบบ Supply Chain ต่อซอฟต์แวร์ DAEMON Tools ซึ่งเป็นโปรแกรมจำลองไดรฟ์และจัดการ disk image ที่นิยมใช้งานบนระบบปฏิบัติการ Windows โดยพบว่าไฟล์ติดตั้งจากเว็บไซต์ทางการของผู้พัฒนาได้ถูกแก้ไขให้ฝังโค้ดอันตรายมาตั้งแต่วันที่ 8 เมษายน 2569 จากการตรวจสอบ พบว่าไฟล์ติดตั้งที่ถูกดัดแปลงจะทำการติดตั้ง Backdoor ลงในระบบ และเริ่มทำงานอัตโนมัติเมื่อเปิดเครื่อง เพื่อรวบรวมข้อมูลของเครื่องที่ติดเชื้อและส่งกลับไปยังผู้โจมตี จากนั้นผู้โจมตีจะคัดเลือกเป้าหมายและติดตั้งมัลแวร์เพิ่มเติม Kaspersky ระบุว่าพบการติดเชื้อหลายพันระบบทั่วโลก แต่พบการติดตั้ง Backdoor ขั้นที่สองบนระบบเป้าหมายเพียงประมาณ 12 ระบบ ซึ่งอยู่ในหน่วยงานภาครัฐ หน่วยงานวิทยาศาสตร์ ภาคการผลิต และค้าปลีก - [ด่วน! พบช่องโหว่ร้ายแรงใน vm2 เสี่ยงหลุดออกจาก Sandbox และรันคำสั่งบน Host ได้](https://www.thaicert.or.th/2026/05/08/ด่วน-พบช่องโหว่ร้ายแรงใ/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ พบการเปิดเผยช่องโหว่ความรุนแรงระดับวิกฤติในไลบรารี vm2 ซึ่งใช้เพื่อรัน JavaScript ที่ไม่น่าเชื่อถือในสภาพแวดล้อมแบบ Sandbox ความรุนแรงระดับ Critical เปิดโอกาสให้ผู้โจมตีสามารถรันโค้ดบนโฮสต์หรือเซิร์ฟเวอร์จริงได้ ผู้ใช้งานควรเร่งดำเนินการปรับปรุงระบบให้เป็นปัจจุบันและตรวจสอบความถูกต้องของการตั้งค่าที่เกี่ยวข้องโดยเร็ว 1. รายละเอียดช่องโหว่:[1] ช่องโหว่ CVE-2026-26956 (CVSS v3.1 : 9.8 ) ใน vm2 ซึ่งเป็น VM/Sandbox แบบโอเพนซอร์สสำหรับ Node.js มีช่องโหว่ที่ทำให้ผู้โจมตีสามารถ “หลุดออกจาก sandbox” พร้อมกับเข้าถึง object ของ process หลักและสั่งรันคำสั่งบน host ได้โดยไม่ต้องขออนุญาตจากฝั่ง host โดยอาศัยช่องโหว่โค้ด VM.run() หากผู้ใช้นำโค้ดมาใช้จากเเหล่งที่ไม่น่าเชื่อถือที่มีมัลเเวร์แฝงอาจนำไปสู่การถูกยึดเครื่องทั้งระบบหรือถูกขโมยข้อมูลได้ 2. ผลิตภัณฑ์ที่ได้รับผลกระทบ: vm2 เวอร์ชันที่ต่ำกว่า 3.10.4 3. แนวทางการแก้ไข:[2] อัปเกรด vm2 เป็นเวอร์ชัน 3.10.5 หรือเวอร์ชัน 3.11.2 - [แจ้งเตือน!! ช่องโหว่ร้ายแรง Palo Alto Networks PAN-OS เสี่ยงถูกสั่งรันโค้ดด้วยสิทธิ์ root บนอุปกรณ์ Firewall](https://www.thaicert.or.th/2026/05/07/แจ้งเตือน-ช่องโหว่ร้าย/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ขอแจ้งเตือนหน่วยงานที่ใช้งานผลิตภัณฑ์ Palo Alto Networks PAN-OS ให้เร่งตรวจสอบและดำเนินมาตรการลดความเสี่ยงโดยด่วน หลังพบช่องโหว่ CVE-2026-0300 ในบริการ User-ID Authentication Portal หรือ Captive Portal ซึ่งเป็นช่องโหว่ประเภท Buffer Overflow ที่อาจทำให้ผู้โจมตี ที่ไม่ต้องยืนยันตัวตน สามารถสั่งรันโค้ดด้วยสิทธิ์สูงสุด (root) บนอุปกรณ์ PA-Series และ VM-Series Firewalls ได้ 1. รายละเอียดภัยคุกคาม [1] Palo Alto Networks เปิดเผยช่องโหว่ CVE-2026-0300 ซึ่งเป็นช่องโหว่ในบริการ User-ID Authentication Portal (Captive Portal) ของ PAN-OS โดยเกิดจากข้อบกพร่องประเภท Buffer Overflow / Out-of-bounds Write (CWE-787) หากอุปกรณ์มีการเปิดใช้งานบริการดังกล่าว ผู้โจมตีสามารถส่งแพ็กเก็ตที่ถูกปรับแต่งเป็นพิเศษมายังอุปกรณ์ที่ได้รับผลกระทบ - [Critical Vulnerability in Ollama May Expose Over 300,000 Publicly Accessible Instances](https://www.thaicert.or.th/en/2026/05/07/critical-vulnerability-in-ollama-may-expose-over-300000-publicly-accessible-instances/) - 249/69 Thursday, May 7, 2026 Security researchers from Cyera have warned about a critical vulnerability in Ollama tracked as CVE-2026-7482, also referred to as “Bleeding Llama,” which could place more than 300,000 internet-exposed Ollama instances at risk of sensitive data theft. The vulnerability is a heap out-of-bounds read issue within the GGUF model loader and - [Microsoft Warns of Global Phishing Campaign Stealing Authentication Tokens, Affecting Over 35,000 Users](https://www.thaicert.or.th/en/2026/05/07/microsoft-warns-of-global-phishing-campaign-stealing-authentication-tokens-affecting-over-35000-users/) - 248/69 Thursday, May 7, 2026 Microsoft has disclosed a large-scale phishing campaign targeting more than 35,000 users across 26 countries during mid-April 2026. The attackers used fraudulent emails themed around “Code of Conduct” violations, delivered through legitimate email services, to lure victims into visiting fake websites designed to steal authentication tokens and login credentials. Microsoft - [Vimeo Confirms Data Breach Affecting 119,000 Users After ShinyHunters Exploited Third-Party Vendor Vulnerability](https://www.thaicert.or.th/en/2026/05/07/vimeo-confirms-data-breach-affecting-119000-users-after-shinyhunters-exploited-third-party-vendor-vulnerability/) - 247/69 Thursday, May 7, 2026 Vimeo has confirmed a data breach incident affecting approximately 119,000 users during April 2026. The company stated that the breach did not originate from a direct compromise of Vimeo’s own systems, but was instead linked to a vulnerability involving Anodot, a third-party analytics service provider. Through this connection, the ShinyHunters - [ช่องโหว่ร้ายแรงใน Ollama เสี่ยงกระทบกว่า 300,000 อินสแตนซ์ที่เปิดสู่สาธารณะ](https://www.thaicert.or.th/2026/05/07/ช่องโหว่ร้ายแรงใน-ollama-เสี่/) - 249/69 (IT) ประจำวันพฤหัสบดีที่ 7 พฤษภาคม 2569 นักวิจัยด้านความปลอดภัยจาก Cyera เตือนช่องโหว่ระดับวิกฤตใน Ollama ภายใต้รหัส CVE-2026-7482 หรือ Bleeding Llama อาจทำให้ Ollama กว่า 300,000 อินสแตนซ์ที่เปิดให้เข้าถึงจากอินเทอร์เน็ตเสี่ยงต่อการถูกขโมยข้อมูลสำคัญ โดยช่องโหว่นี้เป็นปัญหา heap out-of-bounds read ในส่วน GGUF model loader และสามารถถูกโจมตีจากระยะไกลได้โดยไม่ต้องยืนยันตัวตน การโจมตีเกิดจากการส่งไฟล์ GGUF ที่ถูกสร้างขึ้นเป็นพิเศษ โดยกำหนดค่า tensor offset และขนาดให้เกินความยาวของไฟล์ เมื่อระบบประมวลผลไฟล์ดังกล่าว จะอ่านข้อมูลเกินขอบเขตของหน่วยความจำ heap ซึ่งอาจมีข้อมูลอ่อนไหว เช่น prompts, messages, environment variables, API keys, tokens และ secrets จากนั้นผู้โจมตีสามารถใช้ฟีเจอร์ model push ของ Ollama - [Microsoft เตือนแคมเปญ Phishing ระดับโลก ขโมยโทเคนยืนยันตัวตนกระทบผู้ใช้งานกว่า 35,000 ราย](https://www.thaicert.or.th/2026/05/07/microsoft-เตือนแคมเปญ-phishing-ระดับโลก/) - 248/69 (IT) ประจำวันพฤหัสบดีที่ 7 พฤษภาคม 2569 Microsoft เปิดเผยการตรวจพบแคมเปญ phishing ขนาดใหญ่ที่มุ่งเป้าผู้ใช้งานมากกว่า 35,000 รายใน 26 ประเทศ ช่วงกลางเดือนเมษายน 2569 โดยผู้โจมตีใช้ข้อความอีเมลปลอมเกี่ยวกับ “จรรยาบรรณองค์กร” (Code of Conduct) ส่งผ่านบริการอีเมลที่ถูกต้องตามกฎหมาย เพื่อหลอกให้เหยื่อเข้าสู่เว็บไซต์ปลอมที่ใช้ขโมยโทเคนยืนยันตัวตน (Authentication Tokens) และข้อมูลการเข้าสู่ระบบ Microsoft ระบุว่าผู้โจมตีใช้เทคนิค Adversary-in-the-Middle (AiTM) เพื่อดักจับโทเคนยืนยันตัวตนแบบเรียลไทม์ แม้ผู้ใช้งานจะเปิดใช้ Multi-Factor Authentication (MFA) แล้วก็ตาม โดยอีเมลหลอกลวงถูกออกแบบให้มีลักษณะคล้ายเอกสารภายในองค์กร ใช้หัวข้อ เช่น “Internal case log issued under conduct policy” เพื่อสร้างความน่าเชื่อถือและเร่งให้เหยื่อดำเนินการ เมื่อคลิกลิงก์ในไฟล์ PDF ผู้ใช้งานจะถูกพาไปยังหน้า CAPTCHA ปลอม ก่อนเปลี่ยนเส้นทางไปยังหน้าเข้าสู่ระบบ Microsoft ปลอมที่มีลักษณะใกล้เคียงของจริง - [Vimeo ยืนยันเหตุข้อมูลรั่วไหล กระทบผู้ใช้งานกว่า 1.19 แสนราย แฮกเกอร์กลุ่ม ShinyHunters โจมตีผ่านช่องโหว่ของบริษัทคู่ค้า](https://www.thaicert.or.th/2026/05/07/vimeo-ยืนยันเหตุข้อมูลรั่วไ-2/) - 247/69 (IT) ประจำวันพฤหัสบดีที่ 7 พฤษภาคม 2569 Vimeo แพลตฟอร์มวิดีโอชื่อดัง ออกมายืนยันเหตุการณ์ข้อมูลรั่วไหลซึ่งส่งผลกระทบต่อผู้ใช้งานถึง 119,000 ราย ในช่วงเดือนเมษายน 2569 ที่ผ่านมา โดยต้นตอของการรั่วไหลครั้งนี้ไม่ได้เกิดจากการถูกเจาะระบบของ Vimeo โดยตรง แต่มีสาเหตุมาจากช่องโหว่ของ Anodot ซึ่งเป็นบริษัทผู้ให้บริการวิเคราะห์ข้อมูลภายนอก (Third-party vendor) การเชื่อมต่อดังกล่าวทำให้กลุ่มแฮกเกอร์ ShinyHunters สามารถเข้าถึงข้อมูลในอินสแตนซ์ของ Snowflake และ BigQuery ได้ และเมื่อการเจรจาเรียกค่าไถ่ไม่เป็นผลสำเร็จ กลุ่มแฮกเกอร์จึงได้นำข้อมูลขนาดกว่า 106GB ไปปล่อยให้ดาวน์โหลดบน Dark Web สำหรับรายละเอียดของข้อมูลที่ถูกขโมยไปนั้น ประกอบไปด้วยที่อยู่อีเมลที่ไม่ซ้ำกัน 119,000 รายการ (บางส่วนมีชื่อผู้ใช้งานรวมอยู่ด้วย) ข้อมูลทางเทคนิค ชื่อวิดีโอ และข้อมูล Metadata แต่อย่างไรก็ตาม Vimeo ได้ชี้แจงเพื่อสร้างความมั่นใจว่า เนื้อหาวิดีโอ รหัสผ่านสำหรับเข้าสู่ระบบ และข้อมูลเกี่ยวกับการชำระเงิน ไม่ได้ถูกเข้าถึงหรือรั่วไหลแต่อย่างใด ในแง่ของการรับมือและแก้ไขสถานการณ์ Vimeo ได้ดำเนินการระงับสิทธิ์การเข้าถึงและยกเลิกการเชื่อมต่อกับระบบของ - [แจ้งเตือนช่องโหว่ร้ายแรงใน MetInfo CMS เสี่ยงถูกโจมตีแบบ PHP Code Injection และนำไปสู่การรันโค้ดบนระบบโดยไม่ได้รับอนุญาต](https://www.thaicert.or.th/2026/05/07/แจ้งเตือนช่องโหว่ร้ายแ-7/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ขอแจ้งเตือนหน่วยงานและผู้ดูแลระบบที่ใช้งาน MetInfo CMS ให้เร่งตรวจสอบและอัปเดตระบบโดยด่วน เนื่องจากมีรายงานการโจมตีช่องโหว่ CVE-2026-29014 ซึ่งเป็นช่องโหว่ประเภท PHP Code Injection ที่มีค่าความรุนแรง CVSS 3.1: 9.8 โดยผู้โจมตีที่ยังไม่ผ่านการยืนยันตัวตนอาจสามารถส่งคำขอที่ถูกปรับแต่งเป็นพิเศษและมีโค้ด PHP อันตราย เพื่อรันโค้ดบนเซิร์ฟเวอร์โดยไม่ได้รับอนุญาต และอาจนำไปสู่การเข้าควบคุมระบบโดยไม่ได้รับอนุญาต 1. รายละเอียดช่องโหว่ [1][2] พบการโจมตีช่องโหว่ร้ายแรงใน MetInfo CMS ซึ่งเป็นระบบบริหารจัดการเนื้อหาเว็บไซต์แบบโอเพนซอร์ส โดยช่องโหว่ CVE-2026-29014 (CVSS 3.1: 9.8 )จัดเป็นช่องโหว่ประเภท PHP Code Injection ที่อาจนำไปสู่การรันโค้ดในระบบโดยไม่ได้รับอนุญาตได้ ทั้งนี้สาเหตุเกิดจากการตรวจสอบและกรองข้อมูลที่ผู้ใช้งานส่งเข้ามาไม่เพียงพอในกระบวนการเรียกใช้งาน Weixin หรือ WeChat API ภายใต้สคริปต์ /app/system/weixin/include/class/weixinreply.class.php ทำให้ผู้โจมตีที่ยังไม่ผ่านการยืนยันตัวตนสามารถส่งคำขอที่ถูกปรับแต่งเป็นพิเศษและมีโค้ด PHP อันตราย ซึ่งอาจนำไปสู่การรันโค้ดบนเซิร์ฟเวอร์ได้โดยไม่ได้รับอนุญาต จากข้อมูลในรายงาน ผู้พัฒนา MetInfo ได้ออกแพตช์แก้ไขช่องโหว่ดังกล่าวแล้วเมื่อวันที่ 7 เมษายน - [ด่วนที่สุด! ตรวจพบช่องโหว่ร้ายแรงใน Apache เร่งอัปเดตเพื่อป้องกันการยึดเซิร์ฟเวอร์](https://www.thaicert.or.th/2026/05/07/ด่วนที่สุด-ตรวจพบช่องโห/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) แจ้งเตือนหน่วยงานที่ใช้ระบบ Apache HTTP Server (ระบบให้บริการเว็บไซต์) และ Apache MINA (ระบบช่วยรับส่งข้อมูลในแอปพลิเคชัน) เนื่องจากมีการตรวจพบช่องโหว่ด้านความปลอดภัย ซึ่งเปิดโอกาสให้ผู้ไม่หวังดีสามารถเจาะเข้าสู่ระบบเพื่อหยุดการทำงานหรือขโมยข้อมูลสำคัญได้ ส่งผลให้เซิร์ฟเวอร์ที่ยังไม่ได้ปรับปรุงมีความเสี่ยงสูงที่จะถูกโจมตีในทันที[1] 1. รายละเอียดภัยคุกคาม 1.1 CVE-2026-23918 (CVSS v3.1: 8.8 ) พบในระบบการรับส่งข้อมูลแบบ HTTP/2 ของ Apache ผู้โจมตีสามารถส่งคำสั่งที่ผิดปกติเข้ามาเพียงไม่กี่ครั้ง เพื่อทำให้หน่วยความจำทำงานหนักจนเว็บไซต์ล่ม (Denial of Service) ช่องโหว่นี้เกิดจากการจัดการ "Memory Frame" ที่ผิดพลาด ทำให้แฮกเกอร์สามารถยิง Packet พิเศษเพื่อขัดขวางการให้บริการได้ในวงกว้าง [2] 1.2 CVE-2026-28780 (CVSS v3.1: 9.8 ) พบในระบบ Apache MINA ผู้โจมตีสามารถส่งคำสั่งอันตรายเข้ามาหลอกให้ระบบประมวลผล ทำให้ผู้โจมตีสามารถเข้าควบคุมเครื่องเซิร์ฟเวอร์ได้เสมือนเป็นเจ้าของเครื่อง เพื่อขโมย ลบ หรือแก้ไขข้อมูลทั้งหมดของหน่วยงาน [3] 2. - [Palo Alto Networks prepares emergency patches for a zero-day vulnerability after active exploitation against real-world firewalls was detected.](https://www.thaicert.or.th/en/2026/05/06/palo-alto-networks-prepares-emergency-patches-for-a-zero-day-vulnerability-after-active-exploitation-against-real-world-firewalls-was-detected/) - 246/69 Wednesday, May 6, 2026 Palo Alto Networks has confirmed the discovery of a critical zero-day vulnerability, tracked as CVE-2026-0300, affecting PAN-OS. The flaw is a Buffer Overflow vulnerability in the User-ID Authentication Portal (Captive Portal) service and impacts PA-Series and VM-Series firewalls with the feature enabled. The vulnerability could allow unauthenticated remote attackers to - [National Cyber Security Centre warns that AI is accelerating vulnerability discovery, raising concerns over a global “Patch Wave.”](https://www.thaicert.or.th/en/2026/05/06/national-cyber-security-centre-warns-that-ai-is-accelerating-vulnerability-discovery-raising-concerns-over-a-global-patch-wave/) - 245/69 Wednesday, May 6, 2026 The National Cyber Security Centre (NCSC) has warned that artificial intelligence (AI) is significantly accelerating the discovery of software vulnerabilities, increasing the global risk of cyberattacks. According to the agency, highly skilled threat actors can now leverage AI to identify hidden vulnerabilities much faster than before, potentially leading to the - [Hackers increasingly abuse Amazon SES services to deliver phishing emails and bypass security systems.](https://www.thaicert.or.th/en/2026/05/06/hackers-increasingly-abuse-amazon-ses-services-to-deliver-phishing-emails-and-bypass-security-systems/) - 244/69 Wednesday, May 6, 2026 Researchers from Kaspersky have reported a significant rise in cyberattack campaigns where threat actors abuse Amazon Web Services Simple Email Service (SES), a legitimate and trusted email delivery platform, to distribute large-scale phishing emails targeting organizations. The primary cause is the exposure of AWS IAM Access Keys through public sources - [Palo Alto Networks เตรียมออกแพตช์แก้ช่องโหว่ Zero-day หลังพบถูกใช้โจมตีไฟร์วอลล์จริง](https://www.thaicert.or.th/2026/05/06/palo-alto-networks-เตรียมออกแพตช์แก้ช่อ/) - 246/69 (IT) ประจำวันพุธที่ 6 พฤษภาคม 2569 Palo Alto Networks ยืนยันการตรวจพบช่องโหว่ระดับวิกฤตแบบ Zero-day หมายเลข CVE-2026-0300 ในระบบปฏิบัติการ PAN-OS ซึ่งเป็นช่องโหว่ประเภท Buffer Overflow ในบริการ User-ID Authentication Portal (Captive Portal) ช่องโหว่ดังกล่าวส่งผลกระทบต่อไฟร์วอลล์ตระกูล PA-Series และ VM-Series ที่เปิดใช้งานฟังก์ชันดังกล่าว โดยเปิดทางให้ผู้โจมตีที่ยังไม่ผ่านการยืนยันตัวตนสามารถส่งแพ็กเก็ตที่ถูกสร้างขึ้นเป็นพิเศษเพื่อรันโค้ดอันตรายด้วยสิทธิ์ Root ได้จากระยะไกล Palo Alto Networks ระบุว่าพบการใช้ประโยชน์จากช่องโหว่นี้ในการโจมตีจริงแล้วในวงจำกัด โดยมุ่งเป้าไปที่ User-ID Authentication Portal ที่เปิดให้เข้าถึงสู่สาธารณะหรือเชื่อมต่อกับไอพีที่ไม่น่าเชื่อถือ ลักษณะการโจมตีดังกล่าวสะท้อนถึงความเสี่ยงสูงต่อองค์กรที่เปิดบริการสู่ภายนอก ทั้งนี้ ยังไม่มีการเปิดเผยรายละเอียดเพิ่มเติมเกี่ยวกับผู้ได้รับผลกระทบหรือรูปแบบการโจมตีที่ใช้ Palo Alto Networks มีแผนจะปล่อยแพตช์รอบแรกในวันที่ 13 พฤษภาคม 2026 และรอบที่สองตามมาในวันที่ 28 พฤษภาคม - [NCSC สหราชอาณาจักรเตือน AI เร่งค้นหาช่องโหว่ เสี่ยงเกิด “Patch Wave” กระทบทั่วโลก](https://www.thaicert.or.th/2026/05/06/ncsc-สหราชอาณาจักรเตือน-ai-เร่/) - 245/69 (IT) ประจำวันพุธที่ 6 พฤษภาคม 2569 หน่วยงาน National Cyber Security Centre (NCSC) ของสหราชอาณาจักร ออกมาเตือนว่าเทคโนโลยีปัญญาประดิษฐ์ (AI) กำลังเร่งการค้นหาช่องโหว่ในซอฟต์แวร์อย่างมีนัยสำคัญ ส่งผลให้ความเสี่ยงจากการถูกโจมตีเพิ่มสูงขึ้นในวงกว้าง โดยผู้ไม่หวังดีที่มีความเชี่ยวชาญสามารถใช้ AI ในการค้นหาช่องโหว่ที่ซ่อนอยู่ได้รวดเร็วกว่าที่เคย ซึ่งอาจนำไปสู่การเปิดเผยช่องโหว่จำนวนมากในระยะเวลาอันสั้น นาย Ollie Whitehouse ประธานเจ้าหน้าที่ฝ่ายเทคโนโลยีของ NCSC ระบุว่า แนวโน้มดังกล่าวจะก่อให้เกิดปรากฏการณ์ “Patch Wave” หรือคลื่นการอัปเดตแพตช์ครั้งใหญ่ ที่องค์กรทั่วโลกจำเป็นต้องเร่งดำเนินการแก้ไขช่องโหว่พร้อมกันในช่วงเวลาใกล้เคียงกัน ทั้งในซอฟต์แวร์แบบโอเพนซอร์ส และระบบ Software-as-a-Service (SaaS) ซึ่งจะสร้างแรงกดดันอย่างมากต่อขีดความสามารถในการป้องกันภัยไซเบอร์ขององค์กร NCSC แนะนำให้องค์กรเตรียมความพร้อมล่วงหน้า โดยเริ่มจากการลด Attack Surface โดยเฉพาะระบบที่เปิดให้เข้าถึงจากภายนอก พร้อมให้ความสำคัญกับการอัปเดตแพตช์ในระบบสำคัญอย่างเร่งด่วน นอกจากนี้ยังเน้นว่า “การแพตช์เพียงอย่างเดียวอาจไม่เพียงพอ” โดยเฉพาะในกรณีของระบบเก่าหรือระบบที่หมดการสนับสนุน (End-of-Life) ที่ควรได้รับการปรับปรุงหรือเปลี่ยนทดแทน ทั้งนี้ องค์กรควรนำแนวทาง “อัปเดตโดยค่าเริ่มต้น (update by - [แฮกเกอร์แห่ใช้บริการ Amazon SES ส่งอีเมลฟิชชิงเพื่อทะลุทะลวงระบบรักษาความปลอดภัย](https://www.thaicert.or.th/2026/05/06/แฮกเกอร์แห่ใช้บริการ-amazon-ses/) - 244/69 (IT) ประจำวันพุธที่ 6 พฤษภาคม 2569 นักวิจัยจาก Kaspersky เปิดเผยรายงานการค้นพบแคมเปญโจมตีทางไซเบอร์ที่เพิ่มสูงขึ้นอย่างมีนัยสำคัญ โดยกลุ่มแฮกเกอร์ได้หันมาใช้ประโยชน์จากบริการ Amazon Simple Email Service (SES) ซึ่งเป็นระบบส่งอีเมลที่ถูกกฎหมายและได้รับความน่าเชื่อถือ เพื่อส่งอีเมลฟิชชิงจำนวนมหาศาลเจาะระบบองค์กร สาเหตุหลักมาจากการหลุดรอดของคีย์การเข้าถึง (AWS IAM Access Keys) ตามแหล่งข้อมูลสาธารณะต่าง ๆ เช่น GitHub, ไฟล์ .ENV หรือ S3 buckets ทำให้ผู้ไม่หวังดีสามารถใช้บอทอัตโนมัติอย่าง TruffleHog ค้นหาและสวมรอยส่งอีเมลอันตรายได้ ซึ่งจากหลักฐานส่วนหัวของอีเมล (Email Headers) โดยจะเห็นได้ชัดว่าอีเมลถูกส่งผ่านเซิร์ฟเวอร์ของ Amazon จริง ส่งผลให้อีเมลลวงโลกเหล่านี้สามารถเล็ดลอดผ่านระบบตรวจสอบการยืนยันตัวตนมาตรฐานทั้ง SPF, DKIM และ DMARC ไปได้อย่างง่ายดาย ยุทธวิธีที่กลุ่มอาชญากรไซเบอร์ใช้มีความแนบเนียนและซับซ้อนสูงมาก โดยมุ่งเน้นไปที่การหลอกลวงพนักงานระดับองค์กร (BEC - Business Email Compromise) ผ่านการสร้างหน้าเว็บและอีเมลปลอมที่ดูสมจริง พวกเขามักจะส่งการแจ้งเตือนการเซ็นเอกสารที่เลียนแบบบริการอย่าง - [Microsoft Confirms April Windows Update Affects Some Backup Systems](https://www.thaicert.or.th/en/2026/05/05/microsoft-confirms-april-windows-update-affects-some-backup-systems/) - 243/69 Tuesday, May 5, 2026 Microsoft has confirmed that its April 2026 Windows security updates may cause certain backup applications to malfunction. The issue primarily affects software that relies on the psmounterex.sys driver for mounting or managing backup image files. It may impact some devices running Windows 10, Windows 11, and Windows Server, resulting in - [Cyberattack on Sistemi Informativi Highlights Risks to Europe’s Digital Infrastructure](https://www.thaicert.or.th/en/2026/05/05/cyberattack-on-sistemi-informativi-highlights-risks-to-europes-digital-infrastructure/) - 242/69 Tuesday, May 5, 2026 In late April 2026, a cybersecurity incident targeted Sistemi Informativi, an IBM subsidiary responsible for managing critical IT infrastructure for government and industrial sectors in Italy. The incident raised concerns among security agencies and critical infrastructure providers, as the company’s systems are interconnected with multiple sectors across the country. IBM - [Google Revamps Bug Bounty Strategy, Raises Android Rewards to $1.5 Million to Counter AI-Era Cyber Threats](https://www.thaicert.or.th/en/2026/05/05/google-revamps-bug-bounty-strategy-raises-android-rewards-to-1-5-million-to-counter-ai-era-cyber-threats/) - 241/69 Tuesday, May 5, 2026 Google has announced a major overhaul of its Vulnerability Reward Programs (VRP) for both Android and Chrome, adapting to a new era where artificial intelligence plays a significant role in bug discovery. Reports indicate that advanced AI tools-such as GPT-5.4 Cyber-can rapidly analyze code and help generate attack models, leading - [Microsoft ยืนยันอัปเดต Windows เดือนเมษายนกระทบระบบสำรองข้อมูลบางส่วน](https://www.thaicert.or.th/2026/05/05/microsoft-ยืนยันอัปเดต-windows-เดือนเมษ/) - 243/69 (IT) ประจำวันอังคารที่ 5 พฤษภาคม 2569 Microsoft ยืนยันหลังอัปเดตความปลอดภัยของ Windows เดือนเมษายน 2026 แอปพลิเคชันสำรองข้อมูลบางรายการอาจทำงานผิดพลาด โดยเฉพาะซอฟต์แวร์ที่อาศัยไดรเวอร์ psmounterex.sys สำหรับเมานต์หรือจัดการไฟล์อิมเมจสำรองข้อมูล โดยอาจเกิดกับอุปกรณ์บางรุ่นที่ใช้ Windows 10, Windows 11 และ Windows Server ทำให้การเปิดดูหรือกู้คืนข้อมูลจากอิมเมจสำรองข้อมูลเกิดข้อผิดพลาดหรือหมดเวลาได้ ขณะที่การสร้าง full image backup อาจยังทำงานได้ตามปกติ แต่ขั้นตอนการเมานต์อิมเมจอาจล้มเหลว สาเหตุเกิดจากการปรับปรุงด้านความปลอดภัยของ Microsoft Vulnerable Driver Blocklist ซึ่งเป็นกลไกที่ใช้ป้องกันการโจมตีแบบ BYOVD (Bring Your Own Vulnerable Driver) โดย Microsoft ได้เพิ่มไดรเวอร์ psmounterex.sys ลงในรายการบล็อก เนื่องจากเกี่ยวข้องกับช่องโหว่ CVE-2023-43896 เมื่อระบบบล็อกไดรเวอร์เวอร์ชันที่มีช่องโหว่ ซอฟต์แวร์สำรองข้อมูลที่ยังพึ่งพาไดรเวอร์ดังกล่าวจึงอาจไม่สามารถทำงานได้ตามปกติ ทั้งนี้ Microsoft ระบุว่าเป็นการเปลี่ยนแปลงโดยเจตนาเพื่อเพิ่มการป้องกัน ไม่ใช่ความผิดพลาดของระบบป้องกัน - [เหตุโจมตี Sistemi Informativi ในอิตาลี แสดงถึงความเสี่ยงโครงสร้างพื้นฐานดิจิทัลยุโรป](https://www.thaicert.or.th/2026/05/05/เหตุโจมตี-sistemi-informativi-ในอิตาลี-แส/) - 242/69 (IT) ประจำวันอังคารที่ 5 พฤษภาคม 2569 ปลายเดือนเมษายน 2569 เกิดเหตุการณ์ด้านความมั่นคงปลอดภัยไซเบอร์ที่มุ่งเป้าไปยัง Sistemi Informativi บริษัทในเครือของ IBM ที่มีบทบาทสำคัญในการดูแลโครงสร้างพื้นฐานด้าน IT ให้กับหน่วยงานภาครัฐและภาคอุตสาหกรรมในอิตาลี โดยเหตุการณ์ดังกล่าวได้สร้างความกังวลต่อหน่วยงานด้านความมั่นคงปลอดภัยและผู้ให้บริการโครงสร้างพื้นฐานสำคัญ เนื่องจากระบบของบริษัทมีความเชื่อมโยงกับหลายภาคส่วนของประเทศ IBM ยืนยันว่าได้ตรวจพบและควบคุมเหตุการณ์ดังกล่าวแล้ว พร้อมดำเนินมาตรการตอบสนองต่อเหตุการณ์ร่วมกับผู้เชี่ยวชาญทั้งภายในและภายนอก โดยระบุว่าระบบสามารถกลับมาให้บริการได้ตามปกติ อย่างไรก็ตาม ยังไม่มีการเปิดเผยรายละเอียดเกี่ยวกับผลกระทบ ขณะที่การสืบสวนยังอยู่ระหว่างดำเนินการ โดยมีรายงานจากแหล่งข่าวด้านข่าวกรองชี้ถึงความเป็นไปได้ในการเชื่อมโยงกับกลุ่ม Salt Typhoon ซึ่งเป็นกลุ่มภัยคุกคามขั้นสูง (APT) ที่มีความสามารถสูงและมักมุ่งเป้าโจมตีโครงสร้างพื้นฐานสำคัญผ่านช่องโหว่แบบ Zero-day เหตุการณ์นี้แสดงให้เห็นถึงความเสี่ยงจากการพึ่งพาผู้ให้บริการภายนอก (Third-party providers) ในระบบสำคัญของประเทศ เนื่องจากการเจาะระบบผู้ให้บริการเพียงรายเดียว อาจเปิดทางให้ผู้โจมตีเข้าถึงเครือข่ายและข้อมูลของหลายหน่วยงานได้ในวงกว้าง เนื่องจากการถูกเจาะระบบเพียงจุดเดียวอาจนำไปสู่การเข้าถึงข้อมูลและเครือข่ายในวงกว้างได้ พร้อมย้ำถึงความจำเป็นที่ประเทศในยุโรปต้องยกระดับมาตรการด้านความมั่นคงปลอดภัยไซเบอร์ และเสริมสร้างความร่วมมือระหว่างภาครัฐและเอกชน เพื่อรับมือกับภัยคุกคามที่มีความซับซ้อนและทวีความรุนแรงมากขึ้นในปัจจุบัน แหล่งข่าว https://securityaffairs.com/191638/apt/salt-typhoon-breach-ibm-subsidiary-in-italy-a-warning-for-europes-digital-defenses.html - [Google ปรับยุทธศาสตร์ Bug Bounty เพิ่มรางวัล Android สูงสุด 1.5 ล้านดอลลาร์ สู้ภัยไซเบอร์ยุค AI](https://www.thaicert.or.th/2026/05/05/google-ปรับยุทธศาสตร์-bug-bounty-เพิ่มร/) - 241/69 (IT) ประจำวันอังคารที่ 5 พฤษภาคม 2569 Google ประกาศปรับปรุงโครงการมอบเงินรางวัลสำหรับผู้ค้นพบช่องโหว่ (Vulnerability Reward Programs - VRP) ครั้งใหญ่ ทั้งในส่วนของ Android และ Chrome เพื่อตอบรับกับการเปลี่ยนแปลงในยุคที่ปัญญาประดิษฐ์ (AI) เข้ามามีบทบาทสำคัญในการล่าบั๊ก โดยรายงานระบุว่าเครื่องมือ AI ขั้นสูงในปัจจุบัน เช่น GPT 5.4 Cyber สามารถวิเคราะห์โค้ดและช่วยสร้างโมเดลการโจมตีได้อย่างรวดเร็ว จนส่งผลให้มีปริมาณการส่งรายงานช่องโหว่เพิ่มขึ้นมหาศาล แต่ส่วนใหญ่มักขาดคุณภาพหรือใช้งานจริงไม่ได้ Google จึงตัดสินใจเปลี่ยนเกณฑ์การให้รางวัล โดยหันไปเน้น "คุณภาพ" และ "ผลกระทบต่อผู้ใช้งาน" เป็นหลัก แทนที่การเน้นปริมาณเพียงอย่างเดียว สำหรับการเปลี่ยนแปลงที่น่าสนใจที่สุดคือการเพิ่มเงินรางวัลให้กับ Android และอุปกรณ์ของ Google โดยรางวัลสูงสุดสำหรับการเจาะระบบชิปความปลอดภัย Titan M ในลักษณะ Zero-click หรือการโจมตีโดยที่เหยื่อไม่ต้องคลิกอะไรเลย พุ่งสูงขึ้นจาก 1 ล้านดอลลาร์ เป็น 1.5 ล้านดอลลาร์ - [Microsoft Defender ตรวจจับ DigiCert Root Certificate ผิดพลาด (False Positive) ผู้ใช้งานควรเร่งดำเนินการอัปเดตและตรวจสอบระบบโดยเร็ว](https://www.thaicert.or.th/2026/05/05/microsoft-defender-ตรวจจับ-digicert-root-certificate-ผิดพลาด-false-positive-ผ/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ช่องโหว่ด้านความมั่นคงปลอดภัยเกี่ยวกับกรณี Microsoft Defender ตรวจจับใบรับรอง Root Certificate ของ DigiCert ผิดพลาดเป็นมัลแวร์ ซึ่งอาจส่งผลกระทบต่อความน่าเชื่อถือของระบบและการทำงานของ Windows อย่างไรก็ตาม Microsoft ได้ออกอัปเดตแก้ไขข้อผิดพลาดดังกล่าวแล้ว ผู้ใช้งานควรเร่งดำเนินการปรับปรุงระบบให้เป็นปัจจุบันและตรวจสอบความถูกต้องของการตั้งค่าที่เกี่ยวข้องโดยเร็ว 1. รายละเอียด [1] Microsoft Defender ตรวจจับ DigiCert Root Certificates ที่ถูกต้อง เป็นมัลแวร์ชื่อ Trojan:Win32/Cerdigent.A!dha ซึ่งเป็นการตรวจจับที่ผิดพลาด (False Positive) ปัญหานี้เริ่มขึ้นหลังจากการอัปเดต signature ของ Defender เมื่อวันที่ 30 เมษายน 2569 [2] ส่งผลให้ในบางระบบมีการลบ certificate ออกจาก Windows Trust Store ทั้งนี้ เหตุการณ์ดังกล่าวเกิดขึ้นในช่วงเวลาใกล้เคียงกับกรณีด้านความปลอดภัยของ DigiCert [3] ซึ่งมีรายงานว่าผู้โจมตีสามารถเข้าถึง Code Signing Certificate - [แจ้งเตือนกรณีแพ็กเกจ SAP บน npm ถูกฝังโค้ดอันตราย เสี่ยงถูกขโมย Credentials และกระทบ Supply Chain](https://www.thaicert.or.th/2026/05/05/แจ้งเตือนกรณีแพ็กเกจ-sap-บ/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ขอแจ้งเตือนหน่วยงานและผู้พัฒนาซอฟต์แวร์ที่มีการใช้งานแพ็กเกจของ SAP ผ่าน npm ให้เร่งตรวจสอบโดยด่วน หลังพบกรณีแพ็กเกจถูกฝังโค้ดอันตราย ซึ่งมีพฤติกรรมขโมยข้อมูลสำคัญ เช่น credentials และ environment variables โดยอาจกระทบต่อระบบพัฒนาและกระบวนการ CI/CD 1. รายละเอียดเหตุการณ์ [1] จากการตรวจสอบพบว่าแพ็กเกจของ SAP บน npm บางรายการถูกผู้ไม่หวังดีเข้าควบคุม และมีการแทรกโค้ดอันตรายลงไปในเวอร์ชันที่เผยแพร่ โดยโค้ดดังกล่าวมีพฤติกรรมหลัก ได้แก่ * ดึงข้อมูล environment variables จากระบบที่ติดตั้งแพ็กเกจ * ขโมย credentials, tokens, API keys * ส่งข้อมูลออกไปยังเซิร์ฟเวอร์ของผู้โจมตี (exfiltration) ลักษณะการโจมตีดังกล่าวจัดอยู่ในรูปแบบ supply chain attack เนื่องจากผู้โจมตีอาศัยความน่าเชื่อถือของแพ็กเกจ เพื่อกระจายโค้ดอันตรายไปยังนักพัฒนาและระบบ CI/CD โดยไม่จำเป็นต้องโจมตีระบบปลายทางโดยตรง ทั้งนี้ เหตุการณ์มีความเกี่ยวข้องกับกลุ่มผู้โจมตีที่ใช้เทคนิคคล้ายกับแคมเปญของ “Shai-Hulud” หรือ MiniHarvester ซึ่งมุ่งเน้นการเก็บข้อมูล - [Microsoft ออกอัปเดต Windows 11 KB5083631 แบบ Preview แก้ไขและปรับปรุง 34 รายการ](https://www.thaicert.or.th/2026/05/05/microsoft-ออกอัปเดต-windows-11-kb5083631-แบบ-preview-แก้ไข/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ขอแจ้งให้ผู้ดูแลระบบและหน่วยงานที่ใช้งาน Windows 11 ติดตามอัปเดต KB5083631 ซึ่งเป็นอัปเดตสะสมแบบ Optional Preview / Non-security update สำหรับ Windows 11 โดย Microsoft ระบุว่าอัปเดตนี้มุ่งเน้นการปรับปรุงคุณภาพ แก้ไขปัญหา และเพิ่มความสามารถใหม่ เพื่อช่วยให้หน่วยงานสามารถทดสอบความเปลี่ยนแปลงก่อนเผยแพร่ในรอบ Patch Tuesday 1. รายละเอียดอัปเดต [1] Microsoft ได้ออกอัปเดต Windows 11 KB5083631 เมื่อวันที่ 30 เมษายน 2569 สำหรับ Windows 11 เวอร์ชัน 24H2 และ 25H2 โดยหลังติดตั้งแล้วระบบจะถูกอัปเดตเป็น Build ดังนี้ • Windows 11 version 24H2: OS Build 26100.8328 • - [ด่วน เตือนภัย Phishing ใช้ Google AppSheet หลอกขโมยบัญชี Facebook กว่า 30,000 บัญชี](https://www.thaicert.or.th/2026/05/05/ด่วน-เตือนภัย-phishing-ใช้-google-appsheet-หลอก/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ข่าวสารภัยคุกคามทางไซเบอร์ พบรายงานการโจมตีแบบ Phishing ที่ใช้ Google AppSheet เป็นช่องทางส่งอีเมลหลอกลวง โดยมุ่งเป้าขโมยบัญชี Facebook Business และบัญชี Facebook ของผู้ใช้งาน มีรายงานว่าบัญชีถูกขโมยประมาณ 30,000 บัญชี และข้อมูลที่ได้ถูกส่งต่อไปยัง Telegram อาจถูกนำไปขายต่อในช่องทางผิดกฎหมาย [1] 1. รายละเอียดภัยคุกคาม [2] การโจมตีดังกล่าวมีชื่อว่า AccountDumpling โดยผู้โจมตีใช้ Google AppSheet เป็น “ตัวกลางส่งอีเมลหลอกลวง” ทำให้อีเมลถูกส่งจากที่อยู่ noreply@appsheet.com และ appsheet.bounces.google.com ซึ่งเป็นอีเมลที่ส่งผ่านบริการของ Google AppSheet และอาจผ่านการตรวจสอบ SPF, DKIM และ DMARC ได้ จึงทำให้ผู้ใช้งานหรือระบบกรองอีเมลเห็นว่าเป็นอีเมลที่น่าเชื่อถือ โดยอีเมลที่ใช้หลอกลวงจะแอบอ้างเป็น Meta Support หรือบริการที่เกี่ยวข้องกับ Facebook โดยใช้ข้อความเร่งด่วน เช่น บัญชีจะถูกปิดถาวร การละเมิดนโยบาย - [แจ้งเตือนช่องโหว่ร้ายแรงใน Gemini CLI และ GitHub Action อาจนำไปสู่การสั่งรันคำสั่งบนระบบ CI/CD ได้โดยไม่ได้รับอนุญาต](https://www.thaicert.or.th/2026/05/05/แจ้งเตือนช่องโหว่ร้ายแ-6/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ขอแจ้งเตือนหน่วยงานที่ใช้งาน Gemini CLI และ GitHub Action (run-gemini-cli) ให้เร่งตรวจสอบและอัปเดตโดยด่วน เนื่องจากพบช่องโหว่ร้ายแรง โดยมีค่าความรุนแรง CVSS v3.1 10.0 ซึ่งอาจทำให้ผู้โจมตีสามารถสั่งรันคำสั่งบนระบบที่ใช้รัน CI/CD หรือ GitHub Actions ได้โดยไม่ได้รับอนุญาต 1. รายละเอียดช่องโหว่ [1] ช่องโหว่ดังกล่าวเกิดจากการที่ Gemini CLI ตั้งค่าให้เชื่อถือโฟลเดอร์โปรเจกต์ (workspace) โดยอัตโนมัติ เมื่อทำงานในโหมดไม่ต้องโต้ตอบกับผู้ใช้ (headless mode) เช่น การใช้งานในระบบ CI/CD หรือ GitHub Actions ส่งผลให้เวอร์ชันก่อนหน้าสามารถโหลดค่า configuration และ environment variables จากไดเรกทอรี .gemini/ ภายใน repository ได้โดยไม่มีการตรวจสอบความน่าเชื่อถืออย่างเพียงพอ ปัจจุบันยังไม่พบการกำหนดรหัสช่องโหว่ในรูปแบบ CVE อย่างเป็นทางการ โดยช่องโหว่นี้ถูกเผยแพร่ผ่านระบบ GitHub Security - [แจ้งเตือนช่องโหว่ใน Linux Kernel (Copy-Fail) เสี่ยงถูกยกระดับสิทธิ์เป็น Root และอาจถูกเข้าควบคุมระบบโดยไม่ได้รับอนุญาต](https://www.thaicert.or.th/2026/05/05/แจ้งเตือนช่องโหว่ใน-linux-kernel-copy-fail/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ขอแจ้งเตือนหน่วยงานที่ใช้งานระบบปฏิบัติการ Linux ให้เร่งตรวจสอบและอัปเดตระบบโดยด่วน เนื่องจากพบช่องโหว่ CVE-2026-31431 หรือ “Copy-Fail” ซึ่งเป็นช่องโหว่ใน Linux Kernel มีค่าความรุนแรง CVSS 3.1: 7.8 โดยช่องโหว่ดังกล่าวอาจทำให้ผู้ไม่หวังดีที่มีสิทธิ์ในระบบ (local user) สามารถยกระดับสิทธิ์เป็นผู้ดูแลระบบ (root) และอาจนำไปสู่การเข้าควบคุมระบบได้ 1. รายละเอียดช่องโหว่ [1] CVE-2026-31431 (CVSS 3.1: 7.8 )เป็นช่องโหว่ประเภท Local Privilege Escalation ใน Linux Kernel ช่องโหว่ดังกล่าวเกิดขึ้นในส่วนของ Linux Kernel ที่ให้บริการด้านการเข้ารหัสและถอดรหัสข้อมูลผ่านกลไก AF_ALG โดยมีข้อผิดพลาดในการจัดการหน่วยความจำ เมื่อมีการส่งข้อมูลผ่าน pipe และ คำสั่ง splice() ส่งผลให้ระบบอาจคำนวณตำแหน่งของข้อมูลคลาดเคลื่อน และทำให้เกิดการเขียนข้อมูลไปยังหน่วยความจำหรือไฟล์ที่ไม่ควรถูกแก้ไข ผู้โจมตีสามารถอาศัยช่องโหว่นี้ในการส่งข้อมูลที่ถูกออกแบบมาเป็นพิเศษ เพื่อแก้ไขไฟล์สำคัญของระบบ เช่น ไฟล์ที่เกี่ยวข้องกับการกำหนดสิทธิ์ (setuid) และนำไปสู่การยกระดับสิทธิ์เป็นผู้ดูแลระบบ - [อย่าหลงเชื่อเพจจัดหางานปลอม! รู้เท่าทันกลโกงมิจฉาชีพ แอบอ้างบริษัทจัดหางาน หลอกลวงไปทำงานต่างประเทศ](https://www.thaicert.or.th/2026/05/01/อย่าหลงเชื่อเพจจัดหางา/) - ในปัจจุบัน กลุ่มมิจฉาชีพได้ปรับเปลี่ยนวิธีการหลอกลวงให้มีความแนบเนียนยิ่งขึ้น โดยอาศัยความต้องการไปทำงานต่างประเทศของผู้เสียหายมาเป็นเครื่องมือในการแสวงหาผลประโยชน์ ล่าสุด ThaiCERT มีการตรวจพบการสร้างเพจสื่อสังคมออนไลน์ปลอม แอบอ้างชื่อบริษัทจัดหางานที่ถูกกฎหมาย เพื่อหลอกลวงให้ผู้เสียหายโอนเงินค่าธรรมเนียมและค่าดำเนินการ เพื่อเป็นการป้องกันมิให้ท่านต้องตกเป็นผู้เสียหายและสูญเสียทรัพย์สิน ขอให้ทุกท่านเพิ่มความระมัดระวัง และทำความเข้าใจ 5 ขั้นตอนหลอกลวงที่กลุ่มมิจฉาชีพมักนำมาใช้ 1. โฆษณาชวนเชื่อบนบ้านฟ้า มิจฉาชีพจะโพสต์ภาพและข้อความโฆษณาชักชวนไปทำงานต่างประเทศ (เช่น งานเกษตร งานร้านอาหาร หรืออื่นๆ) ผ่านทางบ้านฟ้าและแพลตฟอร์มโซเชียลมีเดีย โดยใช้กลวิธีจูงใจด้วยคำโฆษณาว่า "อัตราค่าจ้างสูง สวัสดิการดี ไม่ต้องเรียนหรือสอบภาษาให้ยุ่งยาก" พร้อมอ้างว่าเป็นงานถูกกฎหมายและมีทีมงานอำนวยความสะดวกในการจัดทำเอกสารให้ทั้งหมด เพื่อดึงดูดให้ผู้เสียหายเกิดความสนใจและหลงเชื่อ 2. สวมรอยแอบอ้างเป็นบริษัทที่มีอยู่จริง เมื่อผู้เสียหายทักข้อความไปสอบถาม มิจฉาชีพจะแอบอ้างชื่อของบริษัทจัดหางานที่มีการจดทะเบียนอยู่จริง โดยอ้างตนเองว่าเป็นผู้แทนหรือพนักงานของบริษัทนั้นๆ ที่ได้รับใบอนุญาตอย่างถูกต้องจากกรมการจัดหางาน กระทรวงแรงงาน เพื่อสร้างความน่าเชื่อถือในเบื้องต้น 3. ดึงเข้าบ้านเขียว และแจ้งให้ส่งเอกสาร จากนั้นมิจฉาชีพจะเชิญผู้เสียหายให้เข้าบ้านเขียว เพื่อพูดคุยรายละเอียดเพิ่มเติม พร้อมทั้งให้ผู้เสียหายส่งเอกสารยืนยันตัวตนต่างๆ เช่น ภาพถ่ายบัตรประชาชน ทะเบียนบ้าน ภาพถ่ายหน้าตรง(ของผู้เสียหาย) เพื่อเอาไปขอใบตรวจประวัติอาชญากรรม 4. สร้างความเร่งด่วน กดดันให้โอนเงิน เมื่อผู้เสียหายเริ่มเชื่อ มิจฉาชีพจะใช้เทคนิคกดดันให้ผู้เสียหายรีบตัดสินใจโอนเงิน เพื่อให้ได้สิทธิ์ในการเดินทางไปทำงาน โดยอ้างว่าเป็นค่าใช้จ่ายที่จำเป็นต้องจ่ายก่อน เช่น ค่าจองสิทธิ์ - [แจ้งเตือนช่องโหว่ร้ายแรงใน cPanel และ WHM เสี่ยงถูกข้ามการยืนยันตัวตนและเข้าควบคุมระบบโดยไม่ได้รับอนุญาต](https://www.thaicert.or.th/2026/05/01/แจ้งเตือนช่องโหว่ร้ายแ-5/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ขอแจ้งเตือนหน่วยงานที่ใช้งาน cPanel และ WebHost Manager (WHM) ให้เร่งตรวจสอบและอัปเดตระบบโดยด่วน เนื่องจากพบช่องโหว่ร้ายแรง CVE-2026-41940 [1] ซึ่งเป็นช่องโหว่ประเภท Authentication Bypass มีค่าความรุนแรง CVSS 9.8 ส่งผลให้ผู้โจมตีที่ยังไม่ผ่านการยืนยันตัวตน อาจสามารถเข้าถึงระบบควบคุมของ cPanel/WHM ได้โดยไม่ได้รับอนุญาต 1. รายละเอียดช่องโหว่ [2] ช่องโหว่ดังกล่าวกระทบกับ cPanel และ WHM ซึ่งเป็นซอฟต์แวร์บริหารจัดการเว็บโฮสติ้งและเซิร์ฟเวอร์ที่ใช้กันอย่างแพร่หลาย โดย cPanel ใช้สำหรับจัดการเว็บไซต์รายผู้ใช้งาน เช่น ไฟล์ ฐานข้อมูล และอีเมล ขณะที่ WHM ใช้สำหรับบริหารจัดการทั้งเซิร์ฟเวอร์ แบบหลายบัญชีผู้ใช้ในภาพรวม ทั้งนี้ ช่องโหว่เกี่ยวข้องกับกระบวนการ login และการจัดการ session ของระบบ ทำให้ผู้โจมตีสามารถอาศัยข้อผิดพลาดในการจัดการ session เพื่อข้ามการยืนยันตัวตน และเข้าถึงระบบบริหารจัดการได้โดยไม่ได้รับอนุญาต โดยจากข้อมูลทางเทคนิคพบว่าหากไม่มีการตรวจสอบและกรองข้อมูล session อย่างเหมาะสม อาจเปิดโอกาสให้ผู้โจมตีแทรกหรือปรับแต่งข้อมูลใน - [ร่วมเป็นส่วนหนึ่งในการปกป้องภัยไซเบอร์ ของไทย](https://www.thaicert.or.th/2026/05/01/ร่วมเป็นส่วนหนึ่งในการ/) - หากพบเห็นเว็บไซต์ปลอม แอปพลิเคชันต้องสงสัย หรือบัญชีสื่อโซเชียลหลอกลวงประชาชน โปรดแจ้งมายัง ThaiCERT โดยทันที ช่องทางการแจ้งเหตุภัยคุกคามทางไซเบอร์ โทรศัพท์ (ตลอด 24 ชั่วโมง): 02-114-3531 อีเมล (แจ้งเหตุภัยคุกคาม): thaicert@ncsa.or.th เพื่อประสิทธิภาพในการจัดการ กรุณาแนบหลักฐานที่เกี่ยวข้อง เช่น • ลิงก์ (URL) • ภาพแคปเจอร์หน้าจอของเว็บไซต์/เพจต้องสงสัย ThaiCERT จะเร่งดำเนินการตรวจสอบ ประสานงาน และ Takedown เพื่อปกป้องสังคมไทยจากภัยไซเบอร์ ให้เร็วที่สุด ร่วมสร้างสังคมดิจิทัลที่ปลอดภัยไปด้วยกัน เพียงท่านแจ้ง… เราพร้อมปกป้อง! - [Backdoor Discovered in Quick Page/Post Redirect Plugin, Putting Websites at Risk of External Code Injection](https://www.thaicert.or.th/en/2026/05/01/backdoor-discovered-in-quick-page-post-redirect-plugin-putting-websites-at-risk-of-external-code-injection/) - 240/69 Friday, May 1, 2026 Security researchers from Anchor Hosting have revealed that the Quick Page/Post Redirect WordPress plugin—used for creating redirects and installed on over 70,000 websites—has contained a hidden backdoor since 2020. The issue was identified after abnormal activity alerts were detected across 12 managed websites. Investigation found that versions 5.2.1 and 5.2.2 - [cPanel Patches Authentication Vulnerability Affecting All Supported Versions](https://www.thaicert.or.th/en/2026/05/01/cpanel-patches-authentication-vulnerability-affecting-all-supported-versions/) - 239/69 Friday, May 1, 2026 cPanel has released a security update to address an authentication vulnerability that could allow unauthorized access to server control panels. The flaw affects all currently supported versions and poses a significant risk to systems exposed to the internet. cPanel is a widely used web hosting control panel that enables users - [Japan’s Financial Sector on Alert Over Mythos, Fears Advanced Vulnerability Discovery Capabilities](https://www.thaicert.or.th/en/2026/05/01/japans-financial-sector-on-alert-over-mythos-fears-advanced-vulnerability-discovery-capabilities/) - 238/69 Friday, May 1, 2026 On April 24, senior executives in Japan’s financial sector formed a special task force to address potential cyber threats posed by Mythos, an AI model developed by Anthropic and described as a “super hacker.” Concerns were raised after testing reportedly showed that Mythos could identify previously unknown vulnerabilities across all - [พบ Backdoor ซ่อนในปลั๊กอิน Quick Page/Post Redirect เสี่ยงเว็บไซต์ถูกแทรกโค้ดจากภายนอก](https://www.thaicert.or.th/2026/05/01/พบ-backdoor-ซ่อนในปลั๊กอิน-quick-page-post-redirect-เส/) - 240/69 (IT) ประจำวันศุกร์ที่ 1 พฤษภาคม 2569 นักวิจัยด้านความปลอดภัยจาก Anchor Hosting เปิดเผย Quick Page/Post Redirect ซึ่งเป็นปลั๊กอิน WordPress สำหรับสร้าง redirect และมีการติดตั้งใช้งานมากกว่า 70,000 เว็บไซต์ ถูกฝัง backdoor ไว้ตั้งแต่ปี 2020 โดยตรวจพบจากเว็บไซต์ภายใต้การดูแลจำนวน 12 แห่ง มีการแจ้งเตือนกิจกรรมผิดปกติ ผลการตรวจสอบพบว่าเวอร์ชัน 5.2.1 และ 5.2.2 มีการเพิ่มกลไกอัปเดตตัวเองแบบซ่อนเร้น ซึ่งเชื่อมต่อไปยังโดเมนภายนอก anadnet[.]com ทำให้สามารถส่งโค้ดเข้าสู่เว็บไซต์ที่ติดตั้งปลั๊กอินได้โดยไม่ผ่านการควบคุมของ WordPress.org เดือนมีนาคม 2021 เว็บไซต์ที่ใช้งาน Quick Page/Post Redirect เวอร์ชัน 5.2.1 และ 5.2.2 ได้รับไฟล์อัปเดตเวอร์ชัน 5.2.3 จากเซิร์ฟเวอร์ภายนอกดังกล่าว ซึ่งมีโค้ดแบ็กดอร์เพิ่มเติมและมีค่า hash แตกต่างจากเวอร์ชัน 5.2.3 ที่เผยแพร่จาก - [cPanel แก้ไขช่องโหว่ยืนยันตัวตน ที่กระทบทุกเวอร์ชัน](https://www.thaicert.or.th/2026/05/01/cpanel-แก้ไขช่องโหว่ยืนยันตั/) - 239/69 (IT) ประจำวันศุกร์ที่ 1 พฤษภาคม 2569 บริษัท cPanel ได้ออกอัปเดตด้านความปลอดภัยเพื่อแก้ไขช่องโหว่การยืนยันตัวตน (Authentication) ที่อาจถูกใช้เพื่อเข้าถึงระบบควบคุมเซิร์ฟเวอร์โดยไม่ได้รับอนุญาต โดยช่องโหว่ดังกล่าวส่งผลกระทบต่อทุกเวอร์ชันที่ยังอยู่ในระยะการสนับสนุน ซึ่งมีความเสี่ยงต่อระบบที่เปิดให้เข้าถึงจากภายนอก cPanel เป็นระบบควบคุมเว็บโฮสติ้งที่ได้รับความนิยมอย่างแพร่หลาย ใช้สำหรับบริหารจัดการเว็บไซต์และเซิร์ฟเวอร์ผ่านส่วนติดต่อแบบกราฟิก แทนการใช้งานผ่านคำสั่งแบบ Command Line ทั้งนี้ บริษัทได้ดำเนินการออกแพตช์แก้ไขแล้ว และแนะนำให้ผู้ดูแลระบบเร่งอัปเดตโดยทันทีเพื่อลดความเสี่ยงจากการถูกโจมตี ในระหว่างการดำเนินการแก้ไข Namecheap ได้ใช้มาตรการชั่วคราวโดยบล็อกการเข้าถึงผ่านพอร์ต TCP 2083 และ 2087 ซึ่งเป็นพอร์ตของ cPanel และ WHM เพื่อจำกัดความเสี่ยง อย่างไรก็ตาม มาตรการดังกล่าวอาจส่งผลให้ไม่สามารถใช้งานบริการบางส่วนได้ เช่น Webmail, Webdisk รวมถึงการเชื่อมต่อทั้งแบบ SSL และไม่ใช้ SSL ในช่วงเวลาดังกล่าว เวอร์ชันที่ได้รับการแก้ไขช่องโหว่แล้ว ได้แก่ 11.110.0.97, 11.118.0.63, 11.126.0.54, 11.132.0.29, 11.134.0.20 และ 11.136.0.5 โดย - [ภาคการเงินญี่ปุ่นตื่นตัว ตั้งรับ Mythos สุดยอด AI ของ Anthropic หวั่นศักยภาพการค้นช่องโหว่ระดับสูง](https://www.thaicert.or.th/2026/05/01/ภาคการเงินญี่ปุ่นตื่นต/) - 238/69 (IT) ประจำวันศุกร์ที่ 1 พฤษภาคม 2569 เมื่อวันที่ 24 เมษายนที่ผ่านมา ผู้บริหารดับสูงในภาคการเงินของญี่ปุ่นได้ร่วมกันจัดตั้งคณะทำงานเฉพาะกิจเพื่อรับมือกับภัยคุกคามทางไซเบอร์จาก Mythos โมเดล AI จากบริษัท Anthropic ที่ได้รับฉายาว่าเป็นซูเปอร์แฮกเกอร์ ความกังวลนี้เกิดขึ้นหลังจากการทดสอบพบว่า Mythos สามารถตรวจพบช่องโหว่ที่ไม่เคยมีใครทราบมาก่อนในทุกเว็บเบราว์เซอร์และระบบปฏิบัติการที่ทดสอบ รวมถึงช่องโหว่ที่หลบซ่อนมานานถึง 27 ปี และยังสามารถนำช่องโหว่เหล่านั้นมาเชื่อมโยงเพื่อสร้างการโจมตีที่ซับซ้อนได้ รัฐมนตรีว่าการกระทรวงการคลังของญี่ปุ่นถึงกับระบุว่านี่คือ วิกฤตที่มาเยือนแล้ว ในขณะที่ผู้บริหารธนาคารกังวลว่าหากระบบถูกเจาะจนข้อมูลลูกค้ารั่วไหล อาจถึงขั้นต้องปิดระบบไอทีทั้งหมดและหันกลับไปทำธุรกรรมด้วยเงินสดแทน ปัจจุบัน Anthropic ใช้มาตรการควบคุมความปลอดภัยโดยจำกัดสิทธิ์การเข้าถึงโมเดล Mythos ไว้เฉพาะกลุ่มองค์กรระดับ VIP ที่คัดกรองแล้วเท่านั้น เพื่อป้องกันการนำไปใช้ในทางที่ผิด การปิดกั้นนี้ทำให้หน่วยงานกำกับดูแลจากประเทศอื่น ๆ เช่น ธนาคารกลางของเยอรมนี ออกมากดดันเพื่อขอสิทธิ์การเข้าถึงให้เท่าเทียมกับองค์กรในสหรัฐฯ ทางด้านผู้เชี่ยวชาญด้านข่าวกรองภัยคุกคาม (Threat Intelligence) ได้เปรียบเทียบปรากฏการณ์นี้ว่าเป็น "ปฏิกิริยาแฟรงเกนสไตน์" (Frankenstein reflex) ที่องค์กรทั่วโลกต่างตื่นตระหนกและเรียกร้องสิทธิ์ในการครอบครองเทคโนโลยีเพียงเพราะมันเป็นของใหม่และดูทรงพลัง ทั้งที่ในความเป็นจริง องค์กรจำนวนมากอาจยังไม่รู้ด้วยซ้ำว่าจะนำเครื่องมือระดับนี้มาใช้ประโยชน์อย่างไร และอาจไม่มีความจำเป็นต้องใช้เพื่อรับมือกับภัยคุกคามที่เผชิญอยู่ในปัจจุบัน อย่างไรก็ตาม ผู้เชี่ยวชาญด้านความมั่นคงไซเบอร์จำนวนหนึ่งมองว่าความกังวลต่อ Mythos อาจถูกขยายเกินจริง - [NCSA and ThaiCERT Strengthen Thailand CERTs Community to Enhance National Cyber Resilience](https://www.thaicert.or.th/en/2026/04/25/ncsa-and-thaicert-strengthen-thailand-certs-community-to-enhance-national-cyber-resilience/) - The National Cyber Security Agency (NCSA) and the Thailand Computer Emergency Response Team (ThaiCERT) organized the academic seminar and networking activity “Thailand CERTs Community (TH-CC)” during 23–25 April 2026 at the Holiday Inn & Suites Rayong City Centre, Rayong. The event was held to strengthen Thailand’s CERT community and enhance readiness to address increasingly complex - [สกมช. และ ThaiCERT เดินหน้าสร้างเครือข่าย Thailand CERTs Community เสริมความพร้อม CERTs ไทยรับมือภัยคุกคามไซเบอร์](https://www.thaicert.or.th/2026/04/25/สกมช-และ-thaicert-เดินหน้าสร้าง/) - สำนักงานคณะกรรมการการรักษาความมั่นคงปลอดภัยไซเบอร์แห่งชาติ (สกมช.) และศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์ประเทศไทย (ThaiCERT) จัดงานสัมมนาและกิจกรรมกลุ่มสัมพันธ์เชิงวิชาการ “Thailand CERTs Community (TH-CC)” ระหว่างวันที่ 23–25 เมษายน 2569 ณ โรงแรมฮอลิเดย์ อินน์ แอนด์ สวีท ระยอง ซิตี้ เซ็นเตอร์ จังหวัดระยอง เพื่อเสริมสร้างความเข้มแข็งของเครือข่าย CERTs ของประเทศไทยให้พร้อมรับมือกับภัยคุกคามไซเบอร์ที่มีความซับซ้อนมากยิ่งขึ้นในยุคดิจิทัล โดยชื่อ TH-CC และการใช้ชื่อ ThaiCERT สอดคล้องกับการใช้งานบนเว็บไซต์ทางการของ ThaiCERT. ภายในงานได้รับเกียรติจาก พลอากาศตรี อมร ชมเชย เลขาธิการคณะกรรมการการรักษาความมั่นคงปลอดภัยไซเบอร์แห่งชาติ เป็นประธานเปิดงาน พร้อมบรรยายพิเศษในหัวข้อ “วิกฤต และทางรอด: บทสรุปยุทธศาสตร์ความมั่นคง” โดยถ่ายทอดมุมมองเชิงลึกเกี่ยวกับการปรับตัวของหน่วยงานภายใต้กรอบกฎหมายด้านไซเบอร์ ความเสี่ยงจากปัญหา Credential Leaks รวมถึงแนวโน้มภัยคุกคามจากเทคโนโลยี AI ที่กำลังทวีความซับซ้อน พร้อมย้ำถึงความจำเป็นของการมีมาตรการป้องกันที่เข้มแข็งในโลกที่ทุกการเชื่อมต่อล้วนมาพร้อมความเสี่ยง บรรยากาศภายในงานเป็นไปอย่างเข้มข้นและเต็มไปด้วยการแลกเปลี่ยนองค์ความรู้ที่สอดคล้องกับสถานการณ์จริง โดยมีกิจกรรมสำคัญหลากหลายรูปแบบ อาทิ การบรรยายด้านการใช้ AI อย่างปลอดภัยและมีประสิทธิภาพ - [ด่วน! พบ VECT 2.0 Ransomware ทำลายไฟล์ถาวรบน Windows, Linux และ ESXi อาจกู้คืนไม่ได้แม้จ่ายค่าไถ่](https://www.thaicert.or.th/2026/04/30/ด่วน-พบ-vect-2-0-ransomware-ทำลายไฟล์ถาวร/) - ThaiCERT ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์และพบรายงานเกี่ยวกับ VECT 2.0 ransomware แต่จากการวิเคราะห์ของ Check Point Research พบข้อผิดพลาดร้ายแรงในการเข้ารหัสทำให้ไฟล์ที่มีขนาดมากกว่า 131,072 bytes หรือ 128 KB อาจเสียหายถาวร และไม่สามารถกู้คืนได้อย่างสมบูรณ์ แม้จะมีคีย์ถอดรหัสก็ตาม โดยข้อมูลที่จำเป็นต่อการถอดรหัสบางส่วนถูกทิ้งไประหว่างการทำงานของมัลแวร์ ส่งผลให้แม้ผู้เสียหายจ่ายค่าไถ่ ผู้โจมตีก็ไม่สามารถจัดหา decryptor ที่กู้คืนไฟล์ขนาดใหญ่ได้ครบถ้วน [1] 1. รายละเอียด VECT 2.0 เป็นปฏิบัติการแบบ Ransomware-as-a-Service (RaaS) ที่รองรับ Windows, Linux และ VMware ESXi โดยมีโมเดลข่มขู่แบบหลายชั้น เช่น การขโมยข้อมูล การเข้ารหัส และการขู่เผยแพร่ข้อมูล ทั้งยังมีการเชื่อมโยงกับ BreachForums และ TeamPCP เพื่อเพิ่มช่องทางการกระจายการโจมตีผ่านข้อมูลหรือสิทธิ์เข้าถึงที่ถูกขโมยมาก่อนหน้า โดย VECT 2.0 ใช้กลไกเข้ารหัสที่มีข้อบกพร่อง โดยไฟล์ที่มีขนาดเกิน 131,072 bytes จะถูกแบ่งเป็น - [SQL Injection Vulnerability Found in LiteLLM Exposes Risk of Secret and Key Disclosure](https://www.thaicert.or.th/en/2026/04/30/sql-injection-vulnerability-found-in-litellm-exposes-risk-of-secret-and-key-disclosure/) - 237/69 Thursday, April 30, 2026 A critical vulnerability, CVE-2026-42208, has been actively exploited in LiteLLM, an open-source gateway for large language models (LLMs). The flaw is an unauthenticated SQL injection vulnerability that occurs during the proxy API key validation process. Attackers can exploit this issue by sending specially crafted Authorization headers to LiteLLM API endpoints, - [Vimeo Confirms Data Breach Linked to Anodot Incident, Impacting Some User Data](https://www.thaicert.or.th/en/2026/04/30/vimeo-confirms-data-breach-linked-to-anodot-incident-impacting-some-user-data/) - 236/69 Thursday, April 30, 2026 Vimeo, a global video hosting and streaming platform, has confirmed an incident involving unauthorized access to data, stemming from a security breach at Anodot. According to the company’s initial investigation, the affected data primarily includes technical information, video titles, and metadata. In some cases, user and customer email addresses were - [Infighting in the Ransomware Scene: 0APT vs. KryBit Leads to Data Leaks](https://www.thaicert.or.th/en/2026/04/30/infighting-in-the-ransomware-scene-0apt-vs-krybit-leads-to-data-leaks/) - 235/69 Thursday, April 30, 2026 A report from the Halcyon Ransomware Research Center has revealed a major conflict within the cybercriminal ecosystem, as two emerging ransomware groups-0APT and KryBit-engaged in a heated feud that escalated into mutual hacking and public data exposure. The conflict began when 0APT attempted to build its reputation by claiming it - [พบช่องโหว่ SQL Injection ใน LiteLLM เสี่ยงถูกเข้าถึงคีย์และข้อมูลลับของระบบ](https://www.thaicert.or.th/2026/04/30/พบช่องโหว่-sql-injection-ใน-litellm-เสี่ยงถ/) - 237/69 (IT) ประจำวันพฤหัสบดีที่ 30 เมษายน 2569 พบการใช้ประโยชน์จากช่องโหว่ CVE-2026-42208 ใน LiteLLM ซึ่งเป็นโอเพนซอร์สเกตเวย์สำหรับโมเดลภาษาขนาดใหญ่ (LLM) เป็นช่องโหว่ SQL injection แบบไม่ต้องยืนยันตัวตนก่อนและเกิดขึ้นในขั้นตอนการตรวจสอบ proxy API key โดยผู้โจมตีสามารถส่ง Authorization header ที่ถูกสร้างขึ้นเป็นพิเศษไปยังเส้นทาง API ของ LiteLLM เพื่อเข้าถึงฐานข้อมูลได้ รายงานจาก Sysdig ระบุว่าพบความพยายามโจมตีภายในประมาณ 36 ชั่วโมง หลังช่องโหว่ถูกเผยแพร่ในฐานข้อมูล advisory สาธารณะ โดยผู้โจมตีส่งคำขอไปยัง /chat/completions เพื่อสำรวจโครงสร้างและมุ่งเป้าไปยังตารางที่เก็บข้อมูลสำคัญ เช่น virtual API keys, provider credentials และ environment-variable configuration พฤติกรรมดังกล่าวสะท้อนว่าผู้โจมตีมีความเข้าใจโครงสร้างฐานข้อมูลของ LiteLLM และมุ่งเป้าไปยังข้อมูลลับโดยตรง แม้รายงานจะยังไม่พบหลักฐานยืนยันว่าคีย์ที่อาจถูกเข้าถึงได้ถูกนำไปใช้งานต่อ หรือการยืนยันว่าระบบถูก compromise สำเร็จ LiteLLM - [Vimeo ยืนยันเหตุข้อมูลรั่วไหลจากเหตุเจาะระบบ Anodot กระทบข้อมูลผู้ใช้งานบางส่วน](https://www.thaicert.or.th/2026/04/30/vimeo-ยืนยันเหตุข้อมูลรั่วไ/) - 236/69 (IT) ประจำวันพฤหัสบดีที่ 30 เมษายน 2569 บริษัท Vimeo แพลตฟอร์มโฮสต์และสตรีมวิดีโอระดับโลก เปิดเผยว่าเกิดเหตุการเข้าถึงข้อมูลโดยไม่ได้รับอนุญาต มีสาเหตุมาจากเหตุการณ์การละเมิดระบบของ Anodot โดยจากการตรวจสอบเบื้องต้นพบว่าข้อมูลที่ได้รับผลกระทบส่วนใหญ่เป็นข้อมูลเชิงเทคนิค ชื่อวิดีโอ และข้อมูลเมตาดาตา รวมถึงในบางกรณีมีที่อยู่อีเมลของผู้ใช้งานและลูกค้าบางส่วนถูกเข้าถึง เหตุการณ์ดังกล่าวถูกอ้างความรับผิดชอบโดยกลุ่มอาชญากรรมไซเบอร์ ShinyHunters ซึ่งได้ข่มขู่ว่าจะเผยแพร่ข้อมูลที่ได้มา หากบริษัทไม่ดำเนินการตามข้อเรียกร้องภายในระยะเวลาที่กำหนด ทั้งนี้ ผู้ไม่หวังดีอ้างว่าสามารถเข้าถึงข้อมูลจากระบบ Snowflake และ BigQuery ของบริษัท อย่างไรก็ตาม Vimeo ระบุว่าข้อมูลสำคัญ เช่น เนื้อหาวิดีโอของผู้ใช้งาน รหัสผ่านบัญชี และข้อมูลบัตรชำระเงิน ไม่ได้รับผลกระทบ และการให้บริการของระบบยังคงดำเนินได้ตามปกติ บริษัทได้ดำเนินการยกเลิกการเชื่อมต่อและสิทธิ์การเข้าถึงทั้งหมดที่เกี่ยวข้องกับ Anodot พร้อมทั้งเริ่มกระบวนการตรวจสอบเหตุการณ์โดยร่วมมือกับผู้เชี่ยวชาญด้านความมั่นคงปลอดภัยจากภายนอก และแจ้งหน่วยงานบังคับใช้กฎหมายที่เกี่ยวข้องแล้ว โดยเหตุการณ์ครั้งนี้มีความเชื่อมโยงกับการขโมยโทเคนยืนยันตัวตน (authentication tokens) ซึ่งถูกนำไปใช้เข้าถึงระบบของลูกค้าในหลายองค์กร ทั้งนี้ Vimeo ระบุว่าจะมีการอัปเดตข้อมูลเพิ่มเติมเมื่อผลการสอบสวนมีความชัดเจนมากขึ้น แหล่งข่าว https://www.bleepingcomputer.com/news/security/video-service-vimeo-confirms-anodot-breach-exposed-user-data/ - [ศึกภายในวงการแรนซัมแวร์ 0APT ปะทะ KryBit จนข้อมูลลับรั่วไหล](https://www.thaicert.or.th/2026/04/30/ศึกภายในวงการแรนซัมแวร/) - 235/69 (IT) ประจำวันพฤหัสบดีที่ 30 เมษายน 2569 รายงานจากศูนย์วิจัย Halcyon Ransomware Research Center เปิดเผยกรณีความขัดแย้งในโลกอาชญากรรมไซเบอร์ เมื่อกลุ่มผู้ให้บริการมัลแวร์เรียกค่าไถ่หน้าใหม่อย่าง 0APT และ KryBit เกิดความขัดแย้งอย่างรุนแรงจนนำไปสู่การเจาะระบบและนำข้อมูลลับของอีกฝ่ายมาเปิดเผยต่อสาธารณะ โดยเริ่มต้นจากการที่กลุ่ม 0APT พยายามสร้างชื่อเสียงด้วยการอ้างว่าสามารถโจมตีกลุ่มแรนซัมแวร์รุ่นพี่ที่ทรงอิทธิพลอย่าง Everest และ RansomHouse ได้ แต่การกระทำดังกล่าวกลับเป็นการจุดชนวนให้กลุ่ม KryBit ตอบโต้อย่างรุนแรงด้วยการแฮ็กคืนและเข้ายึดหน้าเว็บไซต์เปิดเผยข้อมูล (Leak Site) ของ 0APT พร้อมทิ้งข้อความเตือนใจว่าอย่าริอาจมาเล่นกับ "รุ่นใหญ่" การแก้แค้นของ KryBit ส่งผลให้ความลับของ 0APT ถูกเปิดโปงว่ารายชื่อเหยื่อกว่า 190 รายที่เคยอ้างไว้ในช่วงต้นปี 2026 นั้นเป็นการกุเรื่องขึ้นทั้งหมดเพื่อสร้างความน่าเชื่อถือในตลาดมืด โดยที่ไม่มีข้อมูลของเหยื่อถูกขโมยไปจริง ในขณะเดียวกัน ข้อมูลภายในของ KryBit เองก็รั่วไหลสู่สาธารณะเช่นกัน ซึ่งเผยให้เห็นถึงโครงสร้างการทำงานที่มีผู้ดูแลระบบ 2 ราย และพันธมิตรอีก 5 ราย รวมถึงรายละเอียดการเจรจาเรียกค่าไถ่ที่มีมูลค่าตั้งแต่ 40,000 - [CVE-2026-6770 Vulnerability Found in Firefox and Tor Browser, Risk of Cross-Site Fingerprinting Tracking](https://www.thaicert.or.th/en/2026/04/29/cve-2026-6770-vulnerability-found-in-firefox-and-tor-browser-risk-of-cross-site-fingerprinting-tracking/) - 234/69 Wednesday, April 29, 2026 Researchers have discovered a vulnerability, CVE-2026-6770, affecting Mozilla Firefox, Mozilla Thunderbird, and Tor Browser, classified as a medium-severity issue. This flaw may allow websites to generate unique identifiers for fingerprinting, enabling the tracking of user activity across different websites—even when users are in Private Browsing mode or using Tor Browser, - [Medtronic Confirms Cybersecurity Incident After ShinyHunters Claims Theft of Over 9 Million Records](https://www.thaicert.or.th/en/2026/04/29/medtronic-confirms-cybersecurity-incident-after-shinyhunters-claims-theft-of-over-9-million-records/) - 233/69 Wednesday, April 29, 2026 Medtronic, a global medical device manufacturer, has confirmed a cybersecurity incident affecting its internal IT systems after the cybercrime group ShinyHunters claimed it had accessed and stolen more than 9 million records. The company stated that it detected unauthorized access to certain parts of its IT environment but has not - [Warning: 82 Chrome Extensions Found Collecting and Selling Personal Data, Affecting Over 6.5 Million Users](https://www.thaicert.or.th/en/2026/04/29/warning-82-chrome-extensions-found-collecting-and-selling-personal-data-affecting-over-6-5-million-users/) - 232/69 Wednesday, April 29, 2026 A 2026 report by LayerX Security reveals that at least 82 extensions on Google Chrome have been found secretly collecting users’ personal data and selling it to third parties, impacting more than 6.5 million users worldwide. Notably, these tools are not traditional malware. Instead, they explicitly disclose data-sharing practices in - [พบช่องโหว่ CVE-2026-6770 ใน Firefox และ Tor Browser เสี่ยงถูกใช้ทำ Fingerprinting ติดตามผู้ใช้ข้ามเว็บไซต์](https://www.thaicert.or.th/2026/04/29/พบช่องโหว่-cve-2026-6770-ใน-firefox-และ-tor-browser-เสี/) - 234/69 (IT) ประจำวันพุธที่ 29 เมษายน 2569 นักวิจัยตรวจพบช่องโหว่ CVE-2026-6770 ใน Firefox, Thunderbird และ Tor Browser จัดอยู่ในระดับความรุนแรงปานกลาง โดยช่องโหว่นี้อาจทำให้เว็บไซต์สามารถสร้างตัวระบุเฉพาะเพื่อใช้ในการทำ fingerprinting และชื่อมโยงกิจกรรมของผู้ใช้ข้ามเว็บไซต์ได้ แม้ผู้ใช้จะอยู่ในโหมด Private Browsing หรือใช้งาน Tor Browser ซึ่งออกแบบมาเพื่อเพิ่มความเป็นส่วนตัวก็ตาม สาเหตุของปัญหาเกี่ยวข้องกับการที่ฟังก์ชัน indexedDB.databases() ซึ่งเปิดเผยลำดับของข้อมูลในลักษณะที่สามารถนำไปใช้เป็นตัวระบุของเซสชันเบราว์เซอร์ได้ โดยใน Private Browsing ชื่อฐานข้อมูลจะถูกจับคู่กับ UUID ที่จัดเก็บไว้ใน global hash table ซึ่งใช้ร่วมกันระหว่างหลาย origin และคงอยู่จนกว่าเบราว์เซอร์จะปิดการทำงาน เมื่อข้อมูลถูกส่งคืนตามลำดับของ hash table โดยไม่มีการจัดเรียงใหม่ ลำดับดังกล่าวจึงอาจถูกใช้เป็นตัวระบุที่มีความเสถียร เพื่อเชื่อมโยงกิจกรรมของผู้ใช้ระหว่างเว็บไซต์ต่าง ๆ ได้ ช่องโหว่ดังกล่าวกระทบความเป็นส่วนตัวของผู้ใช้ เนื่องจากตัวระบุดังกล่าวอาจยังคงอยู่แม้ปิดหน้าต่าง Private Browsing แล้ว หากโปรเซสของเบราว์เซอร์ยังทำงานอยู่ - [Medtronic ยืนยันเหตุการณ์ด้านความมั่นคงปลอดภัย หลัง ShinyHunters อ้างขโมยข้อมูลกว่า 9 ล้านรายการ](https://www.thaicert.or.th/2026/04/29/medtronic-ยืนยันเหตุการณ์ด้านคว/) - 233/69 (IT) ประจำวันพุธที่ 29 เมษายน 2569 บริษัท Medtronic ผู้ผลิตอุปกรณ์ทางการแพทย์ระดับโลก ยืนยันว่าเกิดเหตุการณ์ด้านความมั่นคงปลอดภัยในระบบ IT ภายในองค์กร หลังจากกลุ่มอาชญากรรมไซเบอร์ ShinyHunters อ้างว่าสามารถเข้าถึงและขโมยข้อมูลมากกว่า 9 ล้านรายการ โดยบริษัทระบุว่าพบการเข้าถึงข้อมูลโดยไม่ได้รับอนุญาตในบางส่วนของระบบ IT แต่ยังไม่ได้เปิดเผยรายละเอียดเทคนิคของเหตุการณ์ดังกล่าว บริษัทชี้แจงว่าเหตุการณ์นี้ไม่ส่งผลกระทบต่อผลิตภัณฑ์ ความปลอดภัยของผู้ป่วย ระบบการผลิต การให้บริการ หรือระบบทางการเงิน โดยโครงสร้างเครือข่ายของบริษัทถูกแยกออกจากกันระหว่างระบบ IT ภายใน ระบบผลิตภัณฑ์ และระบบการผลิต รวมถึงเครือข่ายของโรงพยาบาลลูกค้าที่บริหารจัดการแยกต่างหาก ทั้งนี้ Medtronic ได้ดำเนินการควบคุมเหตุการณ์และเปิดใช้งานกระบวนการตอบสนองต่อเหตุการณ์ (Incident Response) ร่วมกับผู้เชี่ยวชาญด้านความมั่นคงปลอดภัยจากภายนอก ในขณะเดียวกัน กลุ่ม ShinyHunters ได้เผยแพร่ข้อมูลบนเว็บไซต์ Tor โดยอ้างว่ามีข้อมูลส่วนบุคคลและข้อมูลภายในองค์กรจำนวนมาก พร้อมข่มขู่จะเปิดเผยข้อมูลหากไม่มีการจ่ายค่าไถ่ภายในระยะเวลาที่กำหนด อย่างไรก็ตาม รายการดังกล่าวได้ถูกนำออกไปในภายหลัง ปัจจุบันบริษัทอยู่ระหว่างการประเมินว่ามีข้อมูลส่วนบุคคลได้รับผลกระทบหรือไม่ และระบุว่าจะดำเนินการแจ้งเตือนและให้การสนับสนุนแก่ผู้ที่ได้รับผลกระทบหากมีการยืนยันการรั่วไหลของข้อมูล แหล่งข่าว https://securityaffairs.com/191391/cyber-crime/medtronic-discloses-security-incident-after-shinyhunters-claimed-theft-of-9m-records.html - [เตือนภัยพบ 82 ส่วนขยายบน Chrome แอบเก็บและขายข้อมูลส่วนตัว กระทบผู้ใช้กว่า 6.5 ล้านคน](https://www.thaicert.or.th/2026/04/29/เตือนภัยพบ-82-ส่วนขยายบน-chrome/) - 232/69 (IT) ประจำวันพุธที่ 29 เมษายน 2569 รายงานจาก LayerX Security ประจำปี 2026 เปิดเผยข้อมูลว่าพบส่วนขยาย (Extensions) บนเบราว์เซอร์ Chrome จำนวนอย่างน้อย 82 รายการ มีพฤติกรรมแอบเก็บรวบรวมข้อมูลส่วนบุคคลและนำไปขายต่อให้กับบุคคลที่สาม ซึ่งส่งผลกระทบต่อผู้ใช้งานแล้วกว่า 6.5 ล้านคนทั่วโลก ประเด็นสำคัญคือเครื่องมือเหล่านี้ไม่ใช่โปรแกรมที่เป็น Malware ที่ลักลอบเจาะระบบ แต่มีการระบุเงื่อนไขการนำข้อมูลไปขายไว้ในนโยบายความเป็นส่วนตัว (Privacy Policy) อย่างชัดเจน ซึ่งผู้ใช้ส่วนใหญ่มักมองข้ามและกดยอมรับโดยไม่ได้อ่านรายละเอียดให้ถี่ถ้วนก่อนติดตั้ง กลุ่มที่น่ากังวลที่สุดคือส่วนขยายด้านความบันเทิงที่เชื่อมโยงกับโครงการ Quality Viewership Initiative (QVI) เช่น เครื่องมือปรับแต่งรูปโปรไฟล์ หรือปรับความละเอียดวิดีโอสำหรับ Netflix และ Disney+ ซึ่งมียอดติดตั้งรวมกว่า 8 แสนครั้ง โดยส่วนขยายหล่านี้จะคอยติดตามพฤติกรรมการรับชมอย่างละเอียด ตั้งแต่ประวัติการดู รสนิยมส่วนตัว ไปจนถึงสถานะการสมัครสมาชิก นอกจากนี้ยังมีกลุ่มโปรแกรมบล็อกโฆษณา (Ad-blockers) อีก 12 รายการที่มีผู้ใช้รวมกว่า 5.5 ล้านรายที่มีพฤติกรรมลักษณะเดียวกัน - [Microsoft ยืนยันช่องโหว่ Windows Shell CVE-2026-32202 ถูกใช้โจมตีจริง เสี่ยงถูกขโมยข้อมูลยืนยันตัวตน](https://www.thaicert.or.th/2026/04/29/microsoft-ยืนยันช่องโหว่-windows-shell-cve-2026-32202-ถูก/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์เกี่ยวกับช่องโหว่ใน Windows Shell หมายเลข CVE-2026-32202 ซึ่ง Microsoft ได้ยืนยันว่ามีการถูกนำไปใช้ในการโจมตีจริงแล้ว โดยช่องโหว่นี้จัดเป็นประเภท Spoofing ซึ่งอาจส่งผลให้ผู้โจมตีสามารถเข้าถึงข้อมูลยืนยันตัวตน รวมถึงข้อมูลสำคัญของผู้ใช้งานได้ [1] 1. รายละเอียดช่องโหว่ Microsoft ระบุช่องโหว่ใน Windows Shell หมายเลข CVE-2026-32202 ( CVSS 3.1: 4.3 ) [2] ซึ่งเกิดจากความล้มเหลวของกลไกการป้องกัน (Protection Mechanism Failure) ส่งผลให้ผู้โจมตีสามารถหลอกให้ระบบประมวลผลไฟล์ที่เป็นอันตรายผ่านเครือข่ายได้ โดยในเบื้องต้น Microsoft ระบุว่าผู้โจมตีจำเป็นต้องส่งไฟล์อันตรายให้เหยื่อเปิดใช้งานก่อน จึงจะสามารถใช้ประโยชน์จากช่องโหว่ได้ อย่างไรก็ตาม จากข้อมูลเพิ่มเติมพบว่าช่องโหว่นี้อาจถูกใช้ในลักษณะ zero-click ได้ในบางกรณี ขึ้นอยู่กับพฤติกรรมการประมวลผลไฟล์ของระบบ 2. ลักษณะการโจมตี นักวิจัยจาก Akamai ระบุว่าช่องโหว่นี้มีความเกี่ยวข้องกับการแก้ไขที่ไม่สมบูรณ์ของช่องโหว่ก่อนหน้า และถูกนำไปใช้เป็นส่วนหนึ่งของ exploit chain ในการโจมตีจริง โดยพบความเชื่อมโยงกับกลุ่ม APT28 (หรือที่รู้จักในชื่อ - [ด่วน LMDeploy พบช่องโหว่ SSRF ถูกใช้โจมตี เสี่ยงเข้าถึงระบบภายในและข้อมูลสำคัญ](https://www.thaicert.or.th/2026/04/29/ด่วน-lmdeploy-พบช่องโหว่-ssrf-ถูกใช้/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ข่าวสารภัยคุกคามทางไซเบอร์ พบรายงานช่องโหว่ใน LMDeploy ซึ่งเป็นเครื่องมือ Open-source สำหรับบีบอัด ติดตั้ง และให้บริการโมเดล LLMs (Large Language Models) ช่องโหว่หมายเลข CVE-2026-33626 เป็นช่องโหว่ประเภท SSRF (Server-Side Request Forgery) และมีรายงานว่าถูกนำไปใช้โจมตีในเวลาไม่ถึง 13 ชั่วโมง หลังจากมีการเปิดเผยข้อมูลสาธารณะ [1] 1. รายละเอียดช่องโหว่ [2] ช่องโหว่ CVE-2026-33626 (CVSS: 7.5) เป็นช่องโหว่ประเภท SSRF (Server-Side Request Forgery) ในส่วน vision-language module ของ LMDeploy โดยเกิดจากฟังก์ชัน load_image() ในไฟล์ lmdeploy/vl/utils.py ที่สามารถดึง URL ได้ โดยไม่มีการตรวจสอบ internal/private IP address ทำให้ผู้โจมตีสามารถสั่งให้ระบบส่งคำขอไปยังปลายทางที่ไม่ควรเข้าถึง - [Vulnerability in Microsoft Entra Agent ID Could Lead to Privilege Escalation and Tenant Takeover](https://www.thaicert.or.th/en/2026/04/28/vulnerability-in-microsoft-entra-agent-id-could-lead-to-privilege-escalation-and-tenant-takeover/) - 231/69 Tuesday, April 29, 2026 Researchers from Silverfort have disclosed a vulnerability in Microsoft Entra Agent ID, a mechanism designed to manage digital identities for AI agents. The issue lies in the Agent ID Administrator role, which was intended to manage only agent-related objects but was found to have excessive permissions. This allowed it to - [Trigona Ransomware Uses Custom Tools for Data Theft and Evasion](https://www.thaicert.or.th/en/2026/04/28/trigona-ransomware-uses-custom-tools-for-data-theft-and-evasion/) - 230/69 Tuesday, April 29, 2026 Researchers from Symantec report that the Trigona ransomware has evolved its tactics by using a self-developed command-line tool for data exfiltration instead of commonly detected tools like Rclone or MegaSync. This trend, observed in attacks during March 2026, highlights the group’s effort to increase sophistication and evade detection. Trigona operates - [Critical Vulnerability in CrowdStrike LogScale Allows Unauthenticated File Access on Servers](https://www.thaicert.or.th/en/2026/04/28/critical-vulnerability-in-crowdstrike-logscale-allows-unauthenticated-file-access-on-servers/) - 229/69 Tuesday, April 28, 2026 CrowdStrike has disclosed a critical vulnerability, CVE-2026-40050, affecting its LogScale product in self-hosted deployments. The flaw is an unauthenticated path traversal vulnerability located in a specific Cluster API endpoint. If left unpatched, it could allow remote attackers to access and read sensitive files on the server’s file system without requiring - [ช่องโหว่ใน Microsoft Entra Agent ID เสี่ยงถูกยกระดับสิทธิ์และเข้าควบคุม tenant](https://www.thaicert.or.th/2026/04/28/ช่องโหว่ใน-microsoft-entra-agent-id-เสี่ยงถูก/) - 231/69 (IT) ประจำวันอังคารที่ 28 เมษายน 2569 นักวิจัยด้านความปลอดภัยจาก Silverfort เปิดเผยช่องโหว่ใน Microsoft Entra Agent ID ซึ่งเป็นกลไกสำหรับจัดการตัวตนดิจิทัลของ AI agents ภายใน Microsoft Entra โดยปัญหาอยู่ที่บทบาท Agent ID Administrator ที่เดิมควรมีสิทธิ์จัดการเฉพาะอ็อบเจกต์ที่เกี่ยวข้องกับ agent เท่านั้น แต่กลับมีสิทธิ์เกินขอบเขตจนสามารถแก้ไข Service Principal อื่นภายใน tenant ได้ ส่งผลให้เกิดความเสี่ยงในการยกระดับสิทธิ์และอาจนำไปสู่การเข้าควบคุม tenant หาก Service Principal เป้าหมายมีสิทธิ์สูงเพียงพอ กระบวนการโจมตีเริ่มจากผู้ที่มีสิทธิ์ Agent ID Administrator ใช้ Microsoft Graph API หรือ Azure CLI เพื่อค้นหา Service Principal ที่มีสิทธิ์สูง เช่น RoleManagement.ReadWrite.Directory - [กลุ่ม Trigona ใช้เครื่องมือพัฒนาเองขโมยข้อมูลและหลบเลี่ยงการตรวจจับ](https://www.thaicert.or.th/2026/04/28/กลุ่ม-trigona-ใช้เครื่องมือพัฒ/) - 230/69 (IT) ประจำวันอังคารที่ 28 เมษายน 2569 นักวิจัยจาก Symantec เปิดเผยว่า กลุ่มแรนซัมแวร์ Trigona ransomware ได้ปรับเปลี่ยนเทคนิคการโจมตี โดยใช้เครื่องมือบรรทัดคำสั่งที่พัฒนาขึ้นเองสำหรับขโมยข้อมูล แทนการใช้เครื่องมืออย่าง Rclone หรือ MegaSync ซึ่งมักถูกระบบความปลอดภัยตรวจจับได้ง่าย แนวโน้มดังกล่าวพบในเหตุการณ์โจมตีช่วงเดือนมีนาคม 2026 และแสดงถึงความพยายามของผู้โจมตีในการเพิ่มความซับซ้อนและหลีกเลี่ยงการตรวจจับ โดย Trigona เป็นกลุ่ม Ransomware-as-a-Service (RaaS) ที่มีความเชื่อมโยงกับกลุ่มอาชญากรรมไซเบอร์ Rhantus และมีการเคลื่อนไหวมาตั้งแต่ปลายปี 2022 เครื่องมือที่ถูกพัฒนาใหม่นี้มีชื่อว่า “uploader_client.exe” ถูกออกแบบมาเพื่อเร่งกระบวนการส่งข้อมูลออกจากระบบ (Data Exfiltration) โดยสามารถเปิดการเชื่อมต่อพร้อมกันหลายช่องทาง และสลับการเชื่อมต่อเป็นระยะเพื่อลดโอกาสการตรวจจับจากระบบเฝ้าระวังเครือข่าย นอกจากนี้ยังสามารถคัดเลือกไฟล์ที่มีมูลค่าสูง เช่น เอกสารหรือไฟล์ PDF เพื่อขโมยข้อมูลสำคัญได้อย่างมีประสิทธิภาพ โดยมีการใช้งานคีย์ยืนยันตัวตน (authentication key) เพื่อควบคุมการเข้าถึงข้อมูลที่ถูกขโมย ก่อนดำเนินการขโมยข้อมูล ผู้โจมตีจะปิดการทำงานของระบบป้องกันด้วยเครื่องมือหลายชนิด เช่น HRSword, PCHunter และ GMER รวมถึงอาศัยช่องโหว่ในไดรเวอร์ระดับเคอร์เนลเพื่อยกระดับสิทธิ์ - [พบช่องโหว่ร้ายแรงใน CrowdStrike LogScale เปิดทางแฮกเกอร์อ่านไฟล์บนเซิร์ฟเวอร์โดยไม่ต้องพิสูจน์ตัวตน](https://www.thaicert.or.th/2026/04/28/พบช่องโหว่ร้ายแรงใน-crowdstrike-logscale/) - 229/69 (IT) ประจำวันอังคารที่ 28 เมษายน 2569 CrowdStrike ตรวจพบและประกาศแจ้งเตือนช่องโหว่ความรุนแรงระดับวิกฤต CVE-2026-40050 ซึ่งส่งผลกระทบโดยตรงต่อผลิตภัณฑ์ LogScale รุ่นที่ลูกค้าติดตั้งใช้งานบนเซิร์ฟเวอร์ของตนเอง (Self-hosted) โดยช่องโหว่นี้เป็นช่องโหว่ประเภทการเข้าถึงไฟล์นอกเส้นทางโดยไม่ต้องยืนยันตัวตน (Unauthenticated Path Traversal) ซึ่งเกิดขึ้นบน Cluster API endpoint เฉพาะจุด หากช่องโหว่นี้ถูกเปิดทิ้งไว้ อาจเปิดโอกาสให้ผู้ไม่หวังดีจากระยะไกลสามารถเข้าถึงและอ่านไฟล์สำคัญใด ๆ บนระบบจัดเก็บไฟล์ของเซิร์ฟเวอร์ได้โดยไม่จำเป็นต้องมีสิทธิ์ในการเข้าระบบ CrowdStrike ยืนยันว่าได้ดำเนินการแก้ไขช่องโหว่ดังกล่าวเรียบร้อยแล้ว โดยกลุ่มลูกค้าที่ใช้งานผ่านระบบคลาวด์ (SaaS) ได้รับการป้องกันผ่านการบรรเทาความเสี่ยงในระดับเครือข่ายตั้งแต่วันที่ 7 เมษายน 2026 ที่ผ่านมา ขณะที่ลูกค้ากลุ่ม Next-Gen SIEM ไม่ได้รับผลกระทบจากเหตุการณ์นี้ ทั้งนี้ บริษัทยังไม่พบร่องรอยการนำช่องโหว่ดังกล่าวไปใช้โจมตีจริง เนื่องจากเป็นการตรวจพบภายในองค์กรผ่านกระบวนการทดสอบผลิตภัณฑ์อย่างต่อเนื่อง แต่ด้วยความร้ายแรงของช่องโหว่ ทางผู้เชี่ยวชาญจึงขอความร่วมมือให้ผู้ที่ใช้งาน LogScale แบบ Self-hosted ดำเนินการอัปเดตแพตช์ความปลอดภัยเป็นเวอร์ชันล่าสุดโดยด่วนที่สุด ในมุมมองของผู้เชี่ยวชาญ แพลตฟอร์มด้านความปลอดภัยและการตรวจสอบ (Observability) ถือเป็นเป้าหมายที่มีมูลค่าสูงสำหรับผู้โจมตี เนื่องจากเป็นระบบที่มีสิทธิ์การเข้าถึงข้อมูลเชิงลึกในโครงสร้างพื้นฐานขององค์กร หากเครื่องมือเหล่านี้ถูกเจาะ - [UNC6692 Uses Microsoft Teams to Deploy “Snow” Malware, Targeting Enterprise Domain Takeover](https://www.thaicert.or.th/en/2026/04/27/unc6692-uses-microsoft-teams-to-deploy-snow-malware-targeting-enterprise-domain-takeover/) - 228/69 Monday, April 27, 2026 Researchers from Mandiant have identified a campaign by the threat group UNC6692 leveraging social engineering techniques to compromise organizations. The attack begins with email bombing to overwhelm victims and create urgency. Attackers then impersonate IT helpdesk staff and contact targets via Microsoft Teams, convincing them to install what is claimed - [Critical Vulnerability in Breeze Cache Plugin Puts Over 400,000 Websites at Risk](https://www.thaicert.or.th/en/2026/04/27/critical-vulnerability-in-breeze-cache-plugin-puts-over-400000-websites-at-risk/) - 227/69 Monday, April 27, 2026 Researchers from Wordfence have disclosed a critical vulnerability, CVE-2026-3844 (CVSS 9.8), in the Breeze Cache plugin for WordPress, developed by Cloudways. The flaw allows unauthenticated file uploads to the server, potentially leading to remote code execution (RCE). The plugin is currently used by more than 400,000 websites, and at least - [Warning: Fake CAPTCHA Scam Tricks Users into Sending International SMS, Causing Hidden Charges](https://www.thaicert.or.th/en/2026/04/27/warning-fake-captcha-scam-tricks-users-into-sending-international-sms-causing-hidden-charges/) - 226/69 Monday, April 27, 2026 Researchers from the Threat Intelligence team at Infoblox have uncovered a sophisticated global fraud campaign known as Click2SMS. In this scheme, attackers abuse familiar CAPTCHA verification systems as a tool for International Revenue Share Fraud (IRSF). The scam aims to drain money from victims’ accounts or mobile bills by tricking - [กลุ่ม UNC6692 ใช้ Microsoft Teams แพร่กระจายมัลแวร์ Snow มุ่งเป้ายึดครอง Domain องค์กร](https://www.thaicert.or.th/2026/04/27/กลุ่ม-unc6692-ใช้-microsoft-teams-แพร่กระจายม/) - 228/69 (IT) ประจำวันจันทร์ที่ 27 เมษายน 2569 นักวิจัยจาก Mandiant ตรวจพบแคมเปญโจมตีของกลุ่ม UNC6692 ที่ใช้เทคนิค Social Engineering โดยเริ่มจากการทำ Email Bombing เพื่อสร้างความสับสนและสถานการณ์เร่งด่วน จากนั้นผู้โจมตีจะปลอมตัวเป็นเจ้าหน้าที่ IT Helpdesk ติดต่อเหยื่อผ่าน Microsoft Teams เพื่อหลอกให้ติดตั้งซอฟต์แวร์ที่อ้างว่าเป็นแพตช์สำหรับบล็อกอีเมลขยะ แต่แท้จริงแล้วเป็นการติดตั้งมัลแวร์ลงบนอุปกรณ์ ชุดมัลแวร์มีชื่อว่า "Snow" ประกอบด้วยเครื่องมือที่ออกแบบมาเพื่อทำงานประสานกันอย่างเป็นระบบ ได้แก่ SnowBelt ซึ่งเป็นส่วนขยายบนเบราว์เซอร์ที่เน้นการรักษาความคงอยู่ในระบบ (Persistence) SnowGlaze ทำหน้าที่เป็นเครื่องมือสร้างช่องทางสื่อสารแบบ WebSocket tunnel ระหว่างเครื่องของเหยื่อกับเซิร์ฟเวอร์ควบคุม (C2) และรองรับ SOCKS proxy เพื่อส่งต่อทราฟฟิก TCP ผ่านเครื่องที่ติดมัลแวร์ และ SnowBasin ซึ่งเป็นแบคดอร์ภาษา Python ที่รองรับการรันคำสั่งผ่าน CMD หรือ PowerShell รวมถึงการขโมยข้อมูล การจับภาพหน้าจอ และการจัดการไฟล์จากระยะไกล - [พบช่องโหว่ในปลั๊กอิน Breeze Cache เสี่ยงเว็บไซต์กว่า 400,000 ถูกโจมตี](https://www.thaicert.or.th/2026/04/27/พบช่องโหว่ในปลั๊กอิน-breeze-cache/) - 227/69 (IT) ประจำวันจันทร์ที่ 27 เมษายน 2569 นักวิจัยจาก Wordfence เปิดเผยการพบช่องโหว่ระดับ Critical ที่หมายเลข CVE-2026-3844 (CVSS 9.8) ในปลั๊กอิน Breeze Cache ของ WordPress ที่พัฒนาโดย Cloudways โดยช่องโหว่อาจทำให้ผู้ไม่หวังดีสามารถอัปโหลดไฟล์เข้าสู่เซิร์ฟเวอร์ได้โดยไม่ต้องยืนยันตัวตน (Unauthenticated File Upload) และมีความเสี่ยงนำไปสู่การรันโค้ด (Remote Code Execution) ปัจจุบันปลั๊กอินดังกล่าวถูกใช้งานในเว็บไซต์มากกว่า 400,000 แห่ง และมีรายงานตรวจพบความพยายามโจมตีแล้วอย่างน้อย 170 ครั้ง ช่องโหว่ดังกล่าวเกิดจากการขาดการตรวจสอบประเภทไฟล์ในฟังก์ชัน “fetch_gravatar_from_remote” ส่งผลให้ผู้โจมตีสามารถอัปโหลดไฟล์อันตรายไปยังระบบได้ อย่างไรก็ตาม การโจมตีจะเกิดขึ้นได้ก็ต่อเมื่อมีการเปิดใช้งานฟีเจอร์ “Host Files Locally – Gravatars” ซึ่งค่าเริ่มต้นถูกปิดไว้ ทั้งนี้ ช่องโหว่ส่งผลกระทบต่อปลั๊กอินเวอร์ชัน 2.4.4 และก่อนหน้า โดยได้รับการแก้ไขแล้วในเวอร์ชัน 2.4.5 จากข้อมูลล่าสุด Wordfence - [เตือนภัยกลโกง CAPTCHA ปลอม หลอกคลิกเพื่อส่ง SMS ต่างประเทศ สูญเงินโดยไม่รู้ตัว](https://www.thaicert.or.th/2026/04/27/เตือนภัยกลโกง-captcha-ปลอม-หลอก/) - 226/69 (IT) ประจำวันจันทร์ที่ 27 เมษายน 2569 นักวิจัยจากทีม Threat Intelligence ของ Infoblox ตรวจพบแคมเปญการฉ้อโกงระดับโลกที่แยบยลในชื่อ Click2SMS ซึ่งมิจฉาชีพได้นำระบบ CAPTCHA ที่เราคุ้นเคยในการยืนยันตัวตนมาดัดแปลงเป็นเครื่องมือในการทำ International Revenue Share Fraud (IRSF) กลโกงนี้มีเป้าหมายเพื่อสูบเงินจากบัญชีหรือบิลโทรศัพท์ของผู้เสียหายผ่านการส่งข้อความ SMS ไปยังหมายเลขปลายทางในต่างประเทศที่มีค่าธรรมเนียมสูง เช่น อาเซอร์ไบจาน คาซัคสถาน และเมียนมา โดยพบว่าขบวนการนี้เริ่มดำเนินการมาตั้งแต่ปี 2020 และยังคงมีการพัฒนาเทคนิคใหม่ ๆ เพื่อหลบเลี่ยงการตรวจจับมาจนถึงปัจจุบัน รูปแบบการโจมตีจะเริ่มจากการล่อลวงให้ผู้ใช้เข้าสู่เว็บไซต์ผ่านโดเมนเลียนแบบที่มีชื่อคล้ายกับแบรนด์โทรคมนาคมชื่อดัง เมื่อเหยื่อหลงเชื่อเข้าสู่หน้าเว็บ จะพบกับหน้า CAPTCHA ปลอม ที่สอบถามข้อมูลทั่วไป เช่น ประเภทอุปกรณ์ที่ใช้หรือความเร็วอินเทอร์เน็ต ทันทีที่เหยื่อคลิกตอบคำถาม สคริปต์ JavaScript ที่ชื่อ makeTrackerDownload.php จะทำงานโดยการสั่งให้สมาร์ทโฟนเปิดแอปพลิเคชัน SMS ขึ้นมาพร้อมใส่ข้อความและรายชื่อเบอร์โทรศัพท์ต่างประเทศจำนวนมากไว้ล่วงหน้า กว่าจะผ่านขั้นตอนการยืนยันตัวตนครบ 4 ขั้นตอน เหยื่ออาจเผลอกดส่งข้อความไปแล้วกว่า 60 ข้อความ - [แจ้งเตือนช่องโหว่ใน marimo เสี่ยงต่อการรั่วไหลของข้อมูลสำคัญและถูกควบคุมเครื่อง](https://www.thaicert.or.th/2026/04/27/แจ้งเตือนช่องโหว่ใน-marimo-เส/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ข่าวสารภัยคุกคามทางไซเบอร์ พบช่องโหว่ในแพลตฟอร์ม Marimo (Python Notebook) ผู้ไม่หวังดีสามารถยึดเครื่องคอมพิวเตอร์และขโมยข้อมูลได้โดยไม่ผ่านการยืนยันตัวตน [1] ปัจจุบันพบรายงานการโจมตีหน่วยงานที่ใช้งานระบบดังกล่าว จึงขอความร่วมมือให้ผู้ใช้งานเร่งดำเนินการป้องกันตามคำแนะนำทันที 1. รายละเอียดและพฤติการณ์ของภัยคุกคาม [2] CVE-2026-39987 (CVSS v3.1: 9.8 ) เป็นช่องโหว่ประเภท Remote Code Execution (RCE) ผู้โจมตีสามารถรันคำสั่งได้โดยไม่ผ่านการยืนยันตัวตน (Pre-authentication) ช่องโหว่นี้ส่งผลกระทบต่อ Marimo ซึ่งเป็น open-source Python notebook 2. ผลิตภัณฑ์ที่ได้รับผลกระทบ [3] - ผลิตภัณฑ์ที่ได้รับผลกระทบ marimo เวอร์ชัน 0.20.4 และเวอร์ชันก่อนหน้าทั้งหมด 3. แนวทางการแก้ไข [4] 3.1 อัปเดตซอฟต์แวร์ ให้รีบทำการอัปเดตโปรแกรม marimo ให้เป็น เวอร์ชัน 0.23.0 หรือใหม่กว่า เพื่อปิดช่องทางที่ผู้โจมตีจะเข้ามาได้ 3.2 เปลี่ยนรหัสผ่าน - [ด่วน CrowdStrike LogScale พบช่องโหว่ร้ายแรง เสี่ยงถูกอ่านไฟล์ในระบบโดยไม่ต้องยืนยันตัวตน](https://www.thaicert.or.th/2026/04/27/ด่วน-crowdstrike-logscale-พบช่องโหว่ร้ายแ/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ข่าวสารภัยคุกคามทางไซเบอร์ พบประกาศจาก CrowdStrike เกี่ยวกับช่องโหว่ใน CrowdStrike LogScale Self-hosted ที่ช่องโหว่หมายเลข CVE-2026-40050 เป็นช่องโหว่ระดับ Critical ประเภท Unauthenticated Path Traversal โดยอาจทำให้ผู้โจมตีอ่านไฟล์จากระบบเซิร์ฟเวอร์ได้โดยไม่ต้องยืนยันตัวตน ทั้งนี้ ช่องโหว่ดังกล่าวส่งผลกระทบเฉพาะผู้ใช้งาน LogScale แบบ Self-hosted บางเวอร์ชัน และไม่กระทบผู้ใช้งาน Next-Gen SIEM[1] 1. รายละเอียดช่องโหว่ [2] ช่องโหว่ CVE-2026-40050 (CVSS v3.1: 9.8 )เป็นช่องโหว่ประเภท Unauthenticated Path Traversal ใน CrowdStrike LogScale Self-hosted โดยอยู่ในส่วน cluster API endpoint บางส่วน หาก endpoint ดังกล่าวถูกเปิดให้เข้าถึง ผู้โจมตีจากระยะไกลอาจอ่านไฟล์จาก server filesystem ได้โดยไม่ต้องยืนยันตัวตน - [แจ้งเตือนช่องโหว่ Zimbra ถูกใช้โจมตี เสี่ยงข้อมูลอีเมลขององค์กรรั่วไหล](https://www.thaicert.or.th/2026/04/27/แจ้งเตือนช่องโหว่-zimbra-ถูกใ/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ข่าวสารภัยคุกคามทางไซเบอร์ พบรายงานช่องโหว่ใน Zimbra Collaboration Suite หรือ ZCS เป็นระบบอีเมลและการทำงานร่วมกันขององค์กร ที่ช่องโหว่หมายเลข CVE-2025-48700 และมีรายงานว่าถูกใช้โจมตีแล้ว โดยยังพบเซิร์ฟเวอร์ Zimbra ที่เปิดให้เข้าถึงจากอินเทอร์เน็ตและยังมีความเสี่ยงมากกว่า 10,000 เครื่อง[1] 1. รายละเอียดช่องโหว่[2] ช่องโหว่ CVE-2025-48700 (CVSS 3.1: 6.1) เป็นช่องโหว่ประเภท XSS (Cross-Site Scripting) ที่ส่งผลกระทบต่อ Zimbra Collaboration Suite หรือ ZCS โดยผู้โจมตีที่ไม่ต้องยืนยันตัวตนสามารถใช้ช่องโหว่เพื่อรัน JavaScript ภายใน session ของผู้ใช้งาน และอาจเข้าถึงข้อมูลสำคัญในระบบอีเมลได้โดยไม่ได้รับอนุญาต การโจมตีเกิดขึ้นเมื่อผู้ใช้งานเปิดดูอีเมลที่ถูกสร้างขึ้นมาเป็นพิเศษผ่าน Zimbra Classic UI โดยไม่จำเป็นต้องมีไฟล์แนบ ลิงก์อันตราย หรือ macro เพิ่มเติม ทำให้ผู้ใช้งานอาจได้รับผลกระทบเพียงจากการเปิดอ่านอีเมลดังกล่าว 2. เวอร์ชันที่ได้รับผลกระทบ[3] 2.1 Zimbra - [แจ้งเตือนช่องโหว่ร้ายแรงในอุปกรณ์ควบคุมภาคอุตสาหกรรม SenseLive X3050 เสี่ยงถูกเข้าควบคุมโดยไม่ได้รับอนุญาต](https://www.thaicert.or.th/2026/04/27/แจ้งเตือนช่องโหว่ร้ายแ-4/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ขอแจ้งเตือนหน่วยงานที่ใช้งานอุปกรณ์ SenseLive X3050 ให้เร่งตรวจสอบและดำเนินการป้องกันโดยด่วน โดยอุปกรณ์ดังกล่าวอยู่ในกลุ่มระบบควบคุมอุตสาหกรรม (Industrial Control Systems: ICS) ซึ่งใช้ในงานควบคุมและบริหารจัดการระบบในภาคอุตสาหกรรมและโครงสร้างพื้นฐานสำคัญ โดยมีบทบาทเป็นอุปกรณ์เกตเวย์สำหรับเชื่อมต่ออุปกรณ์ในภาคอุตสาหกรรม เช่น Sensor และ PLC เข้ากับระบบเครือข่ายหรือระบบกลาง เพื่อใช้ในการเก็บรวบรวมข้อมูลและควบคุมการทำงานจากศูนย์กลาง ทั้งนี้ ด้วยลักษณะการทำงานที่เป็นจุดเชื่อมต่อระหว่างระบบ OT (Operational Technology) และ IT หากอุปกรณ์ดังกล่าวถูกโจมตีหรือถูกเข้าควบคุมโดยไม่ได้รับอนุญาต อาจส่งผลกระทบต่อการทำงานของระบบและความต่อเนื่องของการให้บริการได้ 1. รายละเอียดช่องโหว่ จากการแจ้งเตือนของหน่วยงานด้านความมั่นคงปลอดภัยไซเบอร์ พบว่าอุปกรณ์ดังกล่าวมีช่องโหว่หลายรายการที่อาจถูกนำมาใช้ร่วมกันเพื่อยกระดับการโจมตี โดยหากผู้โจมตีสามารถใช้ช่องโหว่ได้สำเร็จ อาจนำไปสู่การเข้าควบคุมอุปกรณ์ได้ทั้งหมด และส่งผลกระทบต่อระบบควบคุม กระบวนการผลิต และความต่อเนื่องของการให้บริการในระดับองค์กรหรือโครงสร้างพื้นฐานสำคัญได้ ลักษณะสำคัญของช่องโหว่ ได้แก่ การข้ามการยืนยันตัวตน การไม่มีการตรวจสอบสิทธิ์ในฟังก์ชันสำคัญ การใช้รหัสผ่านแบบฝังในระบบ การส่งข้อมูลสำคัญแบบไม่เข้ารหัส ช่องโหว่ Cross-Site Request Forgery (CSRF) รวมถึงความเสี่ยงในบริการจัดการระยะไกลและกระบวนการอัปเดต firmware ซึ่งเมื่อถูกใช้ร่วมกัน อาจทำให้ผู้โจมตีสามารถเข้าควบคุมอุปกรณ์ได้อย่างสมบูรณ์ รายการช่องโหว่ที่เกี่ยวข้อง มีดังนี้ * - [[Security Alert] แจ้งเตือนเฝ้าระวังการตรวจพบมัลแวร์ตระกูล Trojan:Win32/JScealTaskExec บนระบบ Windows](https://www.thaicert.or.th/2026/04/27/security-alert-แจ้งเตือนเฝ้าระวังกา/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์การตรวจพบภัยคุกคามด้านความมั่นคงปลอดภัยไซเบอร์ พบผู้ใช้งาน Windows ได้รับการแจ้งเตือนจาก Microsoft Defender ว่าตรวจพบมัลแวร์ตระกูล Trojan:Win32/JScealTaskExec โดยถูกจัดระดับความรุนแรงเป็น Severe หรือระดับรุนแรง[1] 1. ภาพรวมสถานการณ์ Microsoft Security Intelligence ระบุว่า Trojan:Win32/JScealTaskExec เป็นภัยคุกคามประเภท Trojan ที่ตรวจพบโดย Microsoft Defender Antivirus อาจดำเนินการต่าง ๆ บนอุปกรณ์ตามที่ผู้ไม่หวังดีต้องการ Microsoft ระบุว่า ยังไม่มีรายละเอียดเชิงเทคนิคเฉพาะของพฤติกรรมมัลแวร์นี้ หากพบการแจ้งเตือน Trojan:Win32/JScealTaskExec ไม่ควรกดข้ามหรือเพิกเฉย ควรอัปเดต Microsoft Defender ตรวจสอบ Protection history สแกนเครื่องแบบ Full scan และหากพบซ้ำควรใช้ Microsoft Defender Offline Scan เพื่อตรวจจับภัยคุกคามที่อาจซ่อนตัวระหว่างที่ Windows ทำงานอยู่ 2. ช่องทางและปัจจัยเสี่ยงที่ควรระวัง[2] ขณะนียังไม่มีข้อมูลทางการจาก - [แจ้งเตือนช่องโหว่บน iOS/iPadOS อาจทำให้ข้อมูลการแจ้งเตือนที่ถูกลบถูกกู้คืนได้](https://www.thaicert.or.th/2026/04/27/แจ้งเตือนช่องโหว่บน-ios-ipados-อ/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) แจ้งเตือนผู้ใช้งาน iPhone และ iPad ให้อัปเดตระบบปฏิบัติการ iOS/iPadOS เป็นเวอร์ชันล่าสุด หลัง Apple ได้มีการแก้ไขช่องโหว่หมายเลข CVE-2026-28950 ในส่วน Notification Services ซึ่งอาจทำให้การแจ้งเตือนที่ถูกลบแล้วยังคงถูกจัดเก็บอยู่ ภายในอุปกรณ์ของผู้ใช้งาน[1] 1. รายละเอียดและพฤติการณ์ของช่องโหว่ ช่องโหว่ CVE-2026-28950 (CVSS 3.1: 6.2) [2] เกิดจากปัญหาด้านการจัดการข้อมูลในระบบ Notification Services ของ iOS/iPadOS โดย Apple ระบุว่าการแจ้งเตือนที่ถูกทำเครื่องหมายให้ลบ อาจยังคงถูกจัดเก็บอยู่ในอุปกรณ์โดยไม่คาดคิด และได้แก้ไขปัญหาดังกล่าวด้วยการปรับปรุงกระบวนการลบหรือปกปิดข้อมูล ช่องโหว่นี้ไม่ได้เกิดจากตัวแอปพลิเคชันโดยตรง แต่เกิดจากกลไกการจัดเก็บข้อมูลการแจ้งเตือนของระบบปฏิบัติการ ซึ่งอาจทำให้ข้อมูลพรีวิวจากแอปต่าง ๆ ยังคงถูกเก็บอยู่ในระบบ แม้ว่าข้อมูลต้นทางจะถูกลบหรือหมดอายุแล้วก็ตาม จากข้อมูลที่มีการเผยแพร่ พบตัวอย่างกรณีที่สามารถกู้คืนข้อมูลพรีวิวข้อความจากแอป Signal Messenger ซึ่งเป็นแอปพลิเคชันสื่อสารที่เน้นความเป็นส่วนตัว แม้ว่าข้อความดังกล่าวจะถูกตั้งค่าให้ลบอัตโนมัติ หรือมีการถอนการติดตั้งแอปออกจากอุปกรณ์แล้ว โดยข้อมูลบางส่วนยังคงถูกจัดเก็บอยู่ในฐานข้อมูลการแจ้งเตือนของระบบปฏิบัติการ [3] 2. ผลกระทบที่อาจเกิดขึ้น หากยังไม่ได้อัปเดตระบบ ผู้ที่สามารถเข้าถึงอุปกรณ์ได้อาจมีโอกาสกู้คืนข้อมูลบางส่วนจากการแจ้งเตือนที่ผู้ใช้เข้าใจว่าถูกลบไปแล้ว - [ด่วน Microsoft ออกอัปเดตฉุกเฉินเพื่อแก้ไขช่องโหว่ ASP.NET Core](https://www.thaicert.or.th/2026/04/27/ด่วน-microsoft-ออกอัปเดตฉุกเฉินเ/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ข่าวสารภัยคุกคามทางไซเบอร์และพบประกาศ Microsoft ออกอัปเดตฉุกเฉิน เพื่อแก้ไขปัญหาที่ส่งผลกระทบของ ASP.NET Core[1] 1.รายละเอียดช่องโหว่[2] CVE-2026-40372(CVSS version 3.1 : 9.1) เป็นช่องโหว่นี้เกิดจาก Improper verification of cryptographic signature (การตรวจสอบลายเซ็นเข้ารหัสไม่ถูกต้อง) ทำให้ผู้โจมตีสามารถยกระดับสิทธิ์ (Privilege Escalation) ผ่านการโจมตีแบบ remote ทำให้ผู้โจมตีที่ไม่ได้รับอนุญาตสามารถใช้ประโยชน์จากช่องโหว่นี้เพื่อเข้าถึงหรือดัดแปลงข้อมูลที่ควรอยู่ภายใต้สิทธิ์ผู้ใช้ระดับสูงขึ้น หรือควบคุมบางส่วนของแอปพลิเคชันที่ใช้ ASP.NET Core 2. เวอร์ชันที่ได้รับผลกระทบ[3] - ASP.NET Core 10.0.0 – 10.0.6 (แพ็กเกจ Microsoft.AspNetCore.DataProtection reference ) - แอปพลิเคชันทํางานบน Linux, macOS หรือระบบปฏิบัติการอื่นที่ไม่ใช่ Windows 3.แนวทางการแก้ไข [4] ตรวจสอบโปรเจกต์ทุกตัวในองค์กรที่ใช้ ASP.NET Coreแล้วอัปเดตเป็นเวอร์ชัน 10.0.7ล่าสุด 4.มาตรการชั่วคราวหากยังไม่สามารถอัปเดตได้ทันที - [อย่าหลงเชื่อลิงก์ปลอม! รู้เท่าทันกลโกงมิจฉาชีพ แอบอ้าง SMS แจ้งยอดค้างชำระ M-Flow](https://www.thaicert.or.th/2026/04/24/อย่าหลงเชื่อลิงก์ปลอม-ร/) - ในปัจจุบัน กลุ่มมิจฉาชีพได้พัฒนารูปแบบการหลอกลวงทางไซเบอร์ที่แนบเนียนยิ่งขึ้น โดยอาศัยความกังวลของผู้ใช้รถเกี่ยวกับค่าปรับ เป็นเครื่องมือในการโจรกรรมข้อมูลทางการเงิน ล่าสุดพบการแอบอ้างเป็นระบบจัดเก็บค่าผ่านทางอัตโนมัติ (M-Flow) ส่งข้อความแนบลิงก์ปลอมเพื่อลวงขอข้อมูลบัตรเครดิตและเดบิต เพื่อเป็นการป้องกันไม่ให้ทรัพย์สินของท่านตกไปอยู่ในมือของมิจฉาชีพ ขอให้ทุกท่านระมัดระวังและทำความเข้าใจ 5 ขั้นตอนกลลวง ที่มิจฉาชีพมักใช้ดำเนินการ ดังต่อไปนี้: 1. รับ SMS ปลอม มิจฉาชีพจะส่งข้อความ SMS ไปหาประชาชนแบบสุ่ม โดยใช้ชื่อผู้ส่งที่ดูแปลกๆ พร้อมข้อความข่มขู่หรือเร่งรัด เช่น "ท่านมียอดค้างชำระ M-Flow โปรดชำระที่..." แนบมากับลิงก์เว็บไซต์ปลอมที่ตั้งชื่อให้คล้ายของจริง (เช่น mflowthai-usa.cc, mfoswa-tha.qpon, mflothai.top เป็นต้น) เพื่อให้ประชาชนที่ตกใจกลัวโดนค่าปรับรีบกดเข้าไป เพื่อชำระเงินทันที 2. เข้าเว็บไซต์ปลอม เมื่อประชาชนหลงเชื่อและคลิกลิงก์ดังกล่าว จะถูกนำเข้าสู่เว็บไซต์ปลอมที่มิจฉาชีพสร้างขึ้นเพื่อลอกเลียนแบบรูปแบบ ตราสัญลักษณ์ และสีสันของเว็บไซต์ทางการของ M-Flow อย่างแนบเนียน เพื่อให้ผู้เสียหายกรอกข้อมูลสำคัญ เช่น หมายเลขทะเบียนรถ และ จังหวัด เป็นต้น 3. พบข้อมูลค่าธรรมเนียมปลอม ระบบปลอมจะแสดงยอดค่าธรรมเนียมผ่านทางค้างชำระ พร้อมระบุยอดค่าธรรมเนียมผ่านทาง 30 บาท การแสดงจำนวนเงินเพียงเล็กน้อยนี้ - [ด่วน! แจ้งเตือนการโจมตี Mirai botnet ผ่านช่องโหว่ในเราเตอร์ D-Link รุ่นที่ยุติการสนับสนุนแล้ว](https://www.thaicert.or.th/2026/04/24/ด่วน-แจ้งเตือนการโจมตี-mirai-bo/) - ThaiCERT ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ และพบรายงานว่าปัจจุบันมีการโจมตีโดย Mirai botnet ผ่านช่องโหว่ CVE-2025-29635 ในเราเตอร์ D-Link DIR-823X ซึ่งเป็นอุปกรณ์ที่เข้าสู่สถานะ End-of-Life (EoL) แล้ว ผู้โจมตีสามารถอาศัยช่องโหว่ดังกล่าวเพื่อสั่งรันคำสั่งบนอุปกรณ์ และดาวน์โหลดมัลแวร์เพื่อนำอุปกรณ์เข้าเป็นส่วนหนึ่งของ botnet ได้ [1] 1. รายละเอียดช่องโหว่ CVE-2025-29635 ( CVSS v3.1: 8.8 ) – เป็นช่องโหว่ประเภท Command Injection ในเราเตอร์ D-Link DIR-823X ซึ่งเกิดจากการนำค่าที่ผู้โจมตีควบคุมได้ไปใช้ต่อโดยไม่มีการตรวจสอบอย่างเหมาะสม ส่งผลให้ผู้โจมตีที่มีสิทธิ์เข้าถึงสามารถส่ง crafted POST request ไปยัง endpoint "/goform/set_prohibiting" เพื่อสั่งรันคำสั่งบนอุปกรณ์ได้ รูปแบบการโจมตีที่พบมีการดาวน์โหลดสคริปต์เชลล์จากภายนอกและเรียกใช้งานเพื่อติดตั้งเพย์โหลดที่มีลักษณะของ Mirai อย่างชัดเจน เช่น รองรับหลายสถาปัตยกรรม และมีความสามารถในการโจมตีแบบ DDoS หลายรูปแบบ [2] นอกจากนี้ รายงานยังระบุว่าผู้โจมตีกลุ่มเดียวกันมีการพยายามใช้ช่องโหว่ในเราเตอร์ยี่ห้ออื่นร่วมด้วย เช่น - [Urgent Update: Apple Fixes iOS Flaw That Could Allow Recovery of Deleted Messages](https://www.thaicert.or.th/en/2026/04/24/urgent-update-apple-fixes-ios-flaw-that-could-allow-recovery-of-deleted-messages/) - 225/69 Friday, April 24, 2026 Apple has released security updates to address vulnerability CVE-2026-28950 in iOS and iPadOS, after discovering an issue in the notification handling system that allowed deleted notification data to remain stored on devices. The flaw has been fixed in iOS 26.4.2, iPadOS 26.4.2, iOS 18.7.8, and iPadOS 18.7.8. Apple stated that - [อัปเดตด่วน Apple แก้ไขช่องโหว่ iOS ที่อาจทำให้ข้อความที่ลบแล้วถูกกู้คืนได้](https://www.thaicert.or.th/en/2026/04/24/อัปเดตด่วน-apple-แก้ไขช่องโห-2/) - 224/69 Friday, April 24, 2026 A report from Akamai reveals active exploitation of CVE-2025-29635, a command injection vulnerability affecting end-of-life D-Link DIR-823X routers. Attackers can send specially crafted POST requests to inject commands into the system and gain control of the device. The flaw stems from improper input validation, allowing user-controlled data to be passed - [Kyber Ransomware Experiments with Post-Quantum Encryption, Targets Windows and VMware Simultaneously](https://www.thaicert.or.th/en/2026/04/24/kyber-ransomware-experiments-with-post-quantum-encryption-targets-windows-and-vmware-simultaneously/) - 223/69 Friday, April 24, 2026 A new ransomware group known as Kyber has been observed targeting critical enterprise infrastructure, particularly servers running on Windows and VMware ESXi. A major U.S.-based defense contractor and IT services provider has reportedly already fallen victim. The attackers use a Tor-based leak site called “Wall of Wonders” to pressure victims - [Mirai Botnet ใช้ช่องโหว่ CVE-2025-29635 โจมตีเราเตอร์ D-Link รุ่นเก่า](https://www.thaicert.or.th/2026/04/24/mirai-botnet-ใช้ช่องโหว่-cve-2025-29635-โจมตีเรา/) - 224/69 (IT) ประจำวันศุกร์ที่ 24 เมษายน 2569 รายงานจาก Akamai ระบุว่าพบการใช้ประโยชน์จากช่องโหว่ CVE-2025-29635 ที่เป็นช่องโหว่ประเภท Command Injection ในเราเตอร์ D-Link รุ่น DIR-823X ที่มีการยุติการสนับสนุนแล้ว โดยผู้โจมตีสามารถส่งคำขอ POST ที่ถูกปรับแต่งเพื่อแทรกคำสั่งเข้าสู่ระบบและควบคุมอุปกรณ์ ช่องโหว่นี้เกิดจากการตรวจสอบค่าที่ผู้ใช้ควบคุม (input validation) ส่งผลให้สามารถรันคำสั่งผ่านฟังก์ชัน system() ได้โดยตรง ทั้งนี้พบว่าการโจมตีเริ่มเกิดขึ้นหลังจากมีการเปิดเผยช่องโหว่และเผยแพร่ Proof-of-Concept (PoC) ต่อสาธารณะ การโจมตีดังกล่าวถูกใช้เพื่อแพร่กระจายมัลแวร์ในกลุ่ม Mirai โดยผู้โจมตีจะดาวน์โหลด payload จากโครงสร้างพื้นฐานภายนอกและติดตั้งลงในอุปกรณ์เป้าหมาย เช่น มัลแวร์ “tuxnokill” ที่รองรับหลายสถาปัตยกรรม และมีการเข้ารหัสข้อมูลด้วยเทคนิค XOR พร้อมเชื่อมต่อไปยังเซิร์ฟเวอร์ควบคุม (C2) เพื่อรับคำสั่งโจมตีแบบ Distributed Denial-of-Service (DDoS) นอกจากนี้ยังพบว่าผู้โจมตีใช้ช่องโหว่อื่นร่วมด้วย เช่น CVE-2023-1389 ในอุปกรณ์ TP-Link และช่องโหว่ในอุปกรณ์ ZTE - [อัปเดตด่วน Apple แก้ไขช่องโหว่ iOS ที่อาจทำให้ข้อความที่ลบแล้วถูกกู้คืนได้](https://www.thaicert.or.th/2026/04/24/อัปเดตด่วน-apple-แก้ไขช่องโห/) - 225/69 (IT) ประจำวันศุกร์ที่ 24 เมษายน 2569 Apple ได้ออกอัปเดตความปลอดภัยเพื่อแก้ไขช่องโหว่ CVE-2026-28950 ใน iOS และ iPadOS หลังพบว่าระบบจัดการการแจ้งเตือนมีข้อผิดพลาดที่ทำให้ข้อมูลการแจ้งเตือนซึ่งผู้ใช้ลบไปแล้ว ยังคงถูกเก็บค้างอยู่ในอุปกรณ์ ช่องโหว่ได้รับการแก้ไขแล้วใน iOS 26.4.2, iPadOS 26.4.2, iOS 18.7.8 และ iPadOS 18.7.8 โดย Apple ระบุว่าได้แก้ปัญหาดังกล่าวด้วยการปรับปรุงกระบวนการ data redaction ประเด็นดังกล่าวได้รับความสนใจหลังมีรายงานว่าเจ้าหน้าที่บังคับใช้กฎหมายสามารถกู้คืนเนื้อหาข้อความจากแอป Signal ได้ จากข้อมูลการแจ้งเตือนที่ยังคงถูกเก็บไว้ในระบบ แม้ข้อความเหล่านั้นจะถูกลบและมีการถอนการติดตั้งแอปออกจากเครื่องแล้วก็ตาม ข้อมูลดังกล่าวไม่ได้ถูกดึงจากฐานข้อมูลข้อความที่เข้ารหัสของแอป แต่ถูกกู้คืนจากข้อมูลการแจ้งเตือนที่ระบบ iOS จัดเก็บไว้ Apple ยังไม่ได้เปิดเผยรายละเอียดเชิงลึกเพิ่มเติม และไม่ได้ระบุว่าช่องโหว่ถูกใช้โจมตีในวงกว้าง ผู้เชี่ยวชาญแนะนำให้ผู้ใช้งานเร่งอัปเดตระบบเป็นเวอร์ชันล่าสุดโดยเร็ว โดยเฉพาะผู้ที่ใช้งานแอปส่งข้อความหรือแอปที่มีข้อมูลอ่อนไหวและมีการแสดงตัวอย่างข้อความผ่านการแจ้งเตือน ทั้งนี้ Signal ระบุว่าเมื่อผู้ใช้ติดตั้งอัปเดตแล้ว ข้อมูลการแจ้งเตือนที่ถูกเก็บค้างไว้โดยไม่ตั้งใจจะถูกลบออก และการแจ้งเตือนใหม่จากแอปที่ถูกลบจะไม่ถูกเก็บค้างในลักษณะเดิมอีก แหล่งข่าว https://www.securityweek.com/apple-patches-ios-flaw-allowing-recovery-of-deleted-chats/ - [กลุ่มแรนซัมแวร์ Kyber ทดลองใช้การเข้ารหัสแบบ Post-Quantum โจมตี Windows และ VMware พร้อมกัน](https://www.thaicert.or.th/2026/04/24/กลุ่มแรนซัมแวร์-kyber-ทดลองใ/) - 223/69 (IT) ประจำวันศุกร์ที่ 24 เมษายน 2569 พบการโจมตีของมัลแวร์เรียกค่าไถ่กลุ่มใหม่ในชื่อ Kyber (ไคเบอร์) ซึ่งมุ่งเป้าโจมตีระบบโครงสร้างพื้นฐานสำคัญขององค์กร โดยเฉพาะเซิร์ฟเวอร์ที่รันบนระบบปฏิบัติการ Windows และ VMware ESXi ล่าสุดมีการยืนยันว่าบริษัทผู้รับเหมาด้านกลาโหมและบริการไอทีรายใหญ่ในสหรัฐฯ ได้ตกเป็นเหยื่อแล้ว โดยกลุ่มแฮกเกอร์ใช้วิธีการกดดันเหยื่อผ่านเว็บไซต์ Wall of Wonders บนเครือข่าย Tor เพื่อขู่กรรโชกและเปิดเผยข้อมูลลับที่โจรกรรมมา หากไม่ได้รับเงินค่าไถ่ตามที่กำหนด ความโดดเด่นทางเทคนิคของ Kyber คือการอ้างถึงการใช้มาตรฐานการเข้ารหัส Kyber1024 ซึ่งเป็นอัลกอริทึมที่ทนทานต่อการถอดรหัสด้วยคอมพิวเตอร์ควอนตัม (Post-Quantum Cryptography) โดยจากการตรวจสอบของ Rapid7 พบว่าในเวอร์ชัน Windows ที่เขียนด้วยภาษา Rust มีการนำเทคโนโลยีนี้มาใช้ร่วมกับ X25519 เพื่อปกป้องกุญแจรหัสลับจริง ๆ แต่ในเวอร์ชันสำหรับ Linux ESXi กลับพบว่าเป็นการโฆษณาเกินจริง เนื่องจากยังคงใช้มาตรฐานเดิมอย่าง RSA-4096 และ ChaCha8 ในการเข้ารหัสไฟล์ นอกจากนี้ ตัวมัลแวร์ยังมีฟีเจอร์ ทดลอง ที่สามารถสั่งปิดเครื่องเสมือน - [แจ้งเตือนการอัปเดตความปลอดภัย Oracle Critical Patch Update Advisory เดือนเมษายน 2569 ผู้ดูแลระบบควรดำเนินการอัปเดตแพตช์โดยด่วน](https://www.thaicert.or.th/2026/04/23/แจ้งเตือนการอัปเดตความ/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ด้านความมั่นคงปลอดภัยไซเบอร์ กรณี Oracle เผยแพร่การอัปเดต Critical Patch Update Advisory เดือนเมษายน 2569 ซึ่งมีการแก้ไขช่องโหว่ด้านความมั่นคงปลอดภัยในผลิตภัณฑ์ Oracle ขอให้ผู้ดูแลระบบที่เกี่ยวข้องดำเนินการตรวจสอบและอัปเดตระบบโดยเร็ว เพื่อให้เป็นไปตามแนวทางด้านความมั่นคงปลอดภัยไซเบอร์ และลดความเสี่ยงจากการถูกโจมตีทางไซเบอร์ 1. รายละเอียดของการอัปเดต [1] Oracle เผยแพร่การอัปเดต Critical Patch Update Advisory เดือนเมษายน 2569 จำนวน 481 รายการ ครอบคลุม 28 กลุ่มผลิตภัณฑ์ โดยมากกว่า 300 รายการเป็นช่องโหว่ที่สามารถถูกโจมตีได้โดยไม่ต้องยืนยันตัวตน (Remote Unauthenticated Exploitation) และมีช่องโหว่ระดับร้ายแรง (Critical) ประมาณ 30 รายการ ทั้งนี้ มีการระบุช่องโหว่รวมประมาณ 450 CVEs ซึ่งบางรายการถูกแก้ไขในผลิตภัณฑ์ที่เกี่ยวข้อง และบางส่วนเป็นช่องโหว่จาก third-party ที่ได้รับการแก้ไขร่วมด้วย 2. ลักษณะและผลกระทบของช่องโหว่ - [ผู้สร้างแพลตฟอร์ม Next.js ยืนยันเหตุระบบถูกบุกรุกผ่านมัลแวร์ Lumma Stealer กระทบข้อมูลสภาพแวดล้อมระบบและบัญชีผู้ใช้งานบางส่วน](https://www.thaicert.or.th/2026/04/23/ผู้สร้างแพลตฟอร์ม-next-js-ยืนย/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ตรวจพบการโจมตีทางไซเบอร์ต่อผู้ให้บริการแพลตฟอร์มคลาวด์และผู้สร้าง Next.js โดยผู้โจมตีใช้มัลแวร์ประเภท Infostealer ขโมยข้อมูลประจำตัวของพนักงาน นำไปสู่การเจาะระบบภายในและเข้าถึงข้อมูลสภาพแวดล้อม ซึ่งส่งผลกระทบต่อความปลอดภัยของซอร์สโค้ดและบัญชีผู้ใช้งานบางส่วน [1] 1. รายละเอียดลักษณะการทำงานของมัลแวร์ [2] 1.1 ขโมยข้อมูลผ่าน Infostealer มัลแวร์ "Lumma Stealer" แอบดึงข้อมูลประจำตัว (Credentials) และ Session Cookies จากเครื่องคอมพิวเตอร์ของพนักงานที่ใช้งานเครื่องมือ AI ของบุคคลที่สาม 1.2 ยึดสิทธิ์บัญชีองค์กร ผู้โจมตีนำข้อมูลที่ได้ไปเข้ายึดบัญชี Google Workspace ของพนักงาน เพื่อใช้เป็นฐานเจาะเข้าระบบอื่นภายในองค์กร 1.3 เจาะระบบและดึงข้อมูล อาศัยสิทธิ์บัญชีที่ยึดมาได้ เข้าถึงระบบภายในและรวบรวมตัวแปรสภาพแวดล้อมที่ตั้งค่าไว้ว่า "ไม่ละเอียดอ่อน" รวมถึงพยายามเข้าถึงฐานข้อมูลและซอร์สโค้ด 2. กลุ่มเป้าหมายและระบบที่ได้รับผลกระทบ 2.1 อุปกรณ์พนักงานที่ติดตั้งซอฟต์แวร์หรือเครื่องมือบุคคลที่สามที่ขาดมาตรการรักษาความปลอดภัย 2.2 บัญชีลูกค้าผู้ใช้งานแพลตฟอร์มบางส่วน โดยผู้ที่ได้รับผลกระทบจะได้รับการติดต่อให้รีเซ็ตรหัสผ่านโดยตรง 2.3 ระบบแอปพลิเคชันที่ตั้งค่าแบบไม่เข้ารหัส หรือไม่ได้ระบุว่าเป็นข้อมูลละเอียดอ่อน 3. รูปแบบการแพร่กระจายและการโจมตี เป็นการโจมตีแบบห่วงโซ่อุปทาน (Supply Chain - [CISA Adds 8 New Vulnerabilities to KEV After Evidence of Active Exploitation](https://www.thaicert.or.th/en/2026/04/23/cisa-adds-8-new-vulnerabilities-to-kev-after-evidence-of-active-exploitation/) - 222/69 Thursday, April 23, 2026 The Cybersecurity and Infrastructure Security Agency has added eight newly identified security vulnerabilities to its Known Exploited Vulnerabilities (KEV) Catalog after confirming they are being actively exploited in the wild. These vulnerabilities affect products from multiple vendors, including PaperCut, JetBrains, Kentico, Quest Software, Synacor, and Cisco. These flaws pose risks - [Crypto Platform Grinex Shuts Down After $13.7 Million Breach](https://www.thaicert.or.th/en/2026/04/23/crypto-platform-grinex-shuts-down-after-13-7-million-breach/) - 221/69 Thursday, April 23, 2026 The cryptocurrency exchange Grinex announced a full suspension of its operations on April 16, 2026, after detecting a security incident that resulted in the loss of approximately 1 billion rubles (around $13.7 million). The company stated that the attack was highly sophisticated and suggested it may have involved Western intelligence - [Betrayal in the Ranks: U.S. Ransomware Negotiator Leaked Sensitive Data to BlackCat to Inflate Ransom Demands](https://www.thaicert.or.th/en/2026/04/23/betrayal-in-the-ranks-u-s-ransomware-negotiator-leaked-sensitive-data-to-blackcat-to-inflate-ransom-demands/) - 220/69 Thursday, April 23, 2026 The U.S. Department of Justice has revealed major developments in a significant cybercrime case involving 41-year-old Angelo Martino, a former ransomware negotiator who has pleaded guilty to conspiracy to commit extortion. Authorities found that Martino secretly collaborated with the BlackCat ransomware group in 2023. Acting as a negotiator for five - [CISA เพิ่ม 8 ช่องโหว่ใหม่เข้า KEV หลังพบถูกใช้โจมตีจริงในวงกว้าง](https://www.thaicert.or.th/2026/04/23/cisa-เพิ่ม-8-ช่องโหว่ใหม่เข้า-ke/) - 222/69 (IT) ประจำวันพฤหัสบดีที่ 23 เมษายน 2569 หน่วยงานความมั่นคงปลอดภัยไซเบอร์และโครงสร้างพื้นฐานของสหรัฐฯ (CISA) เพิ่มช่องโหว่ความปลอดภัยใหม่จำนวน 8 รายการ ลงในรายการ (KEV) Catalog หลังพบช่องโหว่เหล่านี้ถูกนำไปใช้โจมตีจริงในสภาพแวดล้อมจริง โดยครอบคลุมผลิตภัณฑ์จากหลายผู้ผลิต เช่น PaperCut, JetBrains, Kentico, Quest, Synacor และ Cisco มีความเสี่ยงต่อการถูกใช้เพื่อยกระดับสิทธิ์ เข้าถึงระบบโดยไม่ได้รับอนุญาต หรือกระทบต่อความมั่นคงปลอดภัยของระบบองค์กร ตามข้อกำหนดของ Binding Operational Directive (BOD) 22-01 หน่วยงานรัฐบาลกลางของสหรัฐฯ (FCEB agencies) จำเป็นต้องเร่งดำเนินการแก้ไขช่องโหว่ที่ถูกระบุใน KEV ภายในระยะเวลาที่กำหนด โดยในรอบนี้ ช่องโหว่ของ Cisco Catalyst SD-WAN Manager จำนวน 3 รายการ ถูกกำหนดเส้นตายให้แก้ไขภายในวันที่ 23 เมษายน 2026 ส่วนช่องโหว่รายการที่เหลือต้องแก้ไขภายในวันที่ 4 พฤษภาคม - [แพลตฟอร์มคริปโต Grinex ปิดให้บริการหลังถูกโจมตี สูญเงินกว่า 13.7 ล้านดอลลาร์](https://www.thaicert.or.th/2026/04/23/แพลตฟอร์มคริปโต-grinex-ปิดให้/) - 221/69 (IT) ประจำวันพฤหัสบดีที่ 23 เมษายน 2569 แพลตฟอร์มซื้อขายคริปโต Grinex ซึ่งมีฐานอยู่ในประเทศคีร์กีซสถาน ประกาศระงับการให้บริการทั้งหมดเมื่อวันที่ 16 เมษายน 2026 หลังตรวจพบเหตุการณ์ด้านความมั่นคงปลอดภัยที่ส่งผลให้สูญเสียเงินประมาณ 1 พันล้านรูเบิล (ราว 13.7 ล้านดอลลาร์สหรัฐ) โดยบริษัทระบุว่าการโจมตีดังกล่าวมีความซับซ้อนสูง และอ้างว่าอาจเกี่ยวข้องกับหน่วยงานข่าวกรองของชาติตะวันตกที่ต้องการทำลายระบบการเงินของรัสเซีย อย่างไรก็ตาม บริษัทวิเคราะห์บล็อกเชน Chainalysis ตั้งข้อสังเกตว่ารูปแบบการเคลื่อนย้ายสินทรัพย์ดิจิทัลไม่สอดคล้องกับพฤติกรรมของปฏิบัติการจากรัฐ โดยพบว่าเงินที่ถูกขโมย ที่อยู่ในรูป Stablecoin ถูกโอนผ่านแพลตฟอร์มแลกเปลี่ยนแบบกระจายศูนย์ (DEX) บนเครือข่าย Tron และถูกแปลงเป็นเหรียญ TRX อย่างรวดเร็ว เพื่อหลีกเลี่ยงการถูกอายัดจากผู้ออกเหรียญ ลักษณะดังกล่าวมักพบในกรณีการฉ้อโกงภายในหรือ “Exit Scam” มากกว่าการโจมตีจากหน่วยงานรัฐ นอกจากนี้ยังพบความเชื่อมโยงกับพฤติกรรมทางการเงินของแพลตฟอร์ม Garantex ซึ่งเป็นแพลตฟอร์มก่อนหน้าที่ถูกคว่ำบาตร ทั้งนี้ Grinex อยู่ภายใต้แรงกดดันจากมาตรการคว่ำบาตรระหว่างประเทศ โดยถูกขึ้นบัญชีในรายการคว่ำบาตรของสหรัฐอเมริกา สหราชอาณาจักร และสหภาพยุโรป รวมถึงมีความเกี่ยวข้องกับโทเคน A7A5 ที่ถูกออกแบบมาเพื่อหลีกเลี่ยงมาตรการคว่ำบาตรทางการเงิน เหตุการณ์ครั้งนี้จึงส่งผลให้โครงสร้างพื้นฐานสำคัญที่ถูกใช้ในการหลบเลี่ยงข้อจำกัดทางการเงินหยุดชะงักลง แม้บริษัทจะระบุว่าได้แจ้งความและส่งข้อมูลให้หน่วยงานบังคับใช้กฎหมายแล้ว - [เกลือเป็นหนอน! นักเจรจาค่าไถ่ไซเบอร์ในสหรัฐฯ แอบส่งข้อมูลลับให้กลุ่ม BlackCat เพื่อเพิ่มยอดเรียกค่าไถ่](https://www.thaicert.or.th/2026/04/23/เกลือเป็นหนอน-นักเจรจาค/) - 220/69 (IT) ประจำวันพฤหัสบดีที่ 23 เมษายน 2569 กระทรวงยุติธรรมสหรัฐฯ (DoJ) เปิดเผยความคืบหน้าคดีอาชญากรรมไซเบอร์ครั้งสำคัญ เมื่อนาย Angelo Martino วัย 41 ปี อดีตผู้เชี่ยวชาญด้านการเจรจาต่อรองค่าไถ่ (Ransomware Negotiator) ได้ยอมรับสารภาพในข้อหาสมคบคิดเพื่อกรรโชกทรัพย์ หลังพบว่าเขาแอบร่วมมือกับกลุ่มแฮกเกอร์ BlackCat (หรือ ALPHV) ในช่วงปี 2023 โดยนาย Martino อาศัยบทบาทการเป็นตัวแทนการเจรจาให้กับเหยื่อ 5 ราย แอบนำข้อมูลลับภายใน เช่น วงเงินคุ้มครองของประกันภัยไซเบอร์ และกลยุทธ์การต่อรองของลูกค้า ไปมอบให้ฝั่งแฮกเกอร์โดยที่บริษัทต้นสังกัดและลูกค้าไม่ทราบ เพื่อช่วยให้กลุ่มแฮกเกอร์สามารถบีบบังคับเรียกค่าไถ่ในจำนวนที่สูงที่สุดเท่าที่จะเป็นไปได้ โดยเขาได้รับส่วนแบ่งตอบแทนจากข้อมูลดังกล่าว นอกจากการทรยศความไว้วางใจในฐานะผู้เจรจาแล้ว Martino ยังยอมรับว่าได้ร่วมขบวนการกับผู้เชี่ยวชาญด้านการตอบสนองภัยคุกคามทางไซเบอร์ (Incident Responders) อีก 2 ราย คือ Ryan Goldberg และ Kevin Martin เพื่อร่วมกันติดตั้งมัลแวร์เรียกค่าไถ่ BlackCat ใส่ระบบของบริษัทในสหรัฐฯ หลายแห่งในช่วงเดือนเมษายนถึงพฤศจิกายน - [ด่วน!พบช่องโหว่ในไลบรารี Protobuf (protobuf.js) อาจนำไปสู่การรัน JavaScript บนระบบ](https://www.thaicert.or.th/2026/04/22/ด่วนพบช่องโหว่ในไลบราร/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ข่าวสารภัยคุกคามทางไซเบอร์ พบช่องโหว่ในไลบรารี protobuf.js ซึ่งเป็นไลบรารี JavaScript ที่ใช้สำหรับจัดการข้อมูลแบบ Protocol Buffers และมีการใช้งานอย่างแพร่หลายในระบบ Node.js และแอปพลิเคชันจำนวนมาก [1] 1. รายละเอียดช่องโหว่ [2] CVE-2026-41242 (CVSS 4.0: 9.4) เป็นช่องโหว่ประเภท Remote Code Execution (RCE) สาเหตุเกิดจากการใช้ dynamic code generation ที่ไม่ปลอดภัยในการแปลง schema ของ protobuf เป็นฟังก์ชัน JavaScript โดยผู้โจมตีสามารถแทรกโค้ดอันตรายลงใน protobuf definitions ทำให้โค้ดดังกล่าวถูกประมวลผลในขั้นตอนการถอดรหัส (decode) ส่งผลให้สามารถรัน JavaScript บนระบบได้ ซึ่งอาจนำไปสู่การยึดครองระบบหรือโครงสร้างพื้นฐานขององค์กร รวมถึงการเข้าถึงข้อมูลสำคัญและการดำเนินกิจกรรมที่เป็นอันตรายภายในระบบ ทั้งนี้ หน่วยงานสามารถตรวจสอบข้อมูลเพิ่มเติมได้ที่ https://dg.th/9djai7eyxq 2. เวอร์ชันที่ได้รับผลกระทบ • protobuf.js ต่ำกว่า 7.5.5 - [Mythos: สัญญาณเตือนความเสี่ยงรูปแบบใหม่จาก AI ที่มีขีดความสามารถด้านไซเบอร์ เมื่อ AI กลายเป็น “ดาบสองคม” ที่อาจช่วยทั้งการป้องกัน และเพิ่มความเสี่ยงจากการโจมตีทางไซเบอร์ไปพร้อมกัน](https://www.thaicert.or.th/2026/04/22/mythos-สัญญาณเตือนความเสี่ยง/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามพัฒนาการของเทคโนโลยีปัญญาประดิษฐ์ที่มีแนวโน้มส่งผลกระทบต่อภูมิทัศน์ภัยคุกคามทางไซเบอร์อย่างใกล้ชิด เนื่องจาก AI ในปัจจุบันไม่ได้ทำหน้าที่เพียงเป็นผู้ช่วยเขียนโค้ดหรือสนับสนุนการทำงานทั่วไปเท่านั้น แต่กำลังก้าวเข้าสู่บทบาทที่อาจส่งผลต่อสมดุลระหว่าง “ฝ่ายป้องกัน” และ “ฝ่ายโจมตี” ในโลกไซเบอร์อย่างมีนัยสำคัญ โดยเฉพาะเมื่อโมเดล AI มีขีดความสามารถมากพอที่จะช่วยค้นหาช่องโหว่ วิเคราะห์จุดอ่อนของระบบ และเร่งกระบวนการพัฒนาแนวทางการโจมตีให้เกิดขึ้นได้รวดเร็วและซับซ้อนมากยิ่งขึ้น ในกรณีของ Mythos ซึ่งเป็นโมเดล AI ที่พัฒนาโดยบริษัท Anthropic ได้รับความสนใจอย่างมาก เนื่องจากมีการกล่าวถึงว่ามีศักยภาพโดดเด่นด้านความมั่นคงปลอดภัยไซเบอร์ ทั้งในด้านการช่วยค้นหาช่องโหว่ วิเคราะห์ความผิดปกติของซอฟต์แวร์ และสนับสนุนการพัฒนาแนวทางการโจมตีเชิงเทคนิคที่มีความซับซ้อนสูงกว่าที่เคยพบในโมเดลก่อนหน้า จุดที่ทำให้กรณีนี้มีนัยสำคัญ คือ AI ไม่ได้หยุดอยู่เพียงการ “อธิบาย” ปัญหา แต่ก้าวไปสู่การ “ช่วยค้นหา” และ “ช่วยต่อยอด” การใช้ประโยชน์จากจุดอ่อนของระบบได้มากขึ้น [1] 1. รายละเอียดด้านความเสี่ยงและแนวโน้มภัยคุกคาม [2] จากข้อมูลที่มีการกล่าวถึง Mythos มีขีดความสามารถในการช่วยค้นหาช่องโหว่แบบ zero-day ในระบบปฏิบัติการและเว็บเบราว์เซอร์หลัก รวมถึงสามารถช่วยสร้างหรือปรับปรุง exploit สำหรับโจมตีช่องโหว่บางประเภทได้ นอกจากนี้ยังถูกกล่าวว่าสามารถจัดการกับช่องโหว่ที่มีความซับซ้อน เช่น use-after-free, race condition, - [Fake TikTok Downloader Extensions on Chrome and Edge Spy on Over 130,000 Users](https://www.thaicert.or.th/en/2026/04/22/fake-tiktok-downloader-extensions-on-chrome-and-edge-spy-on-over-130000-users/) - 219/69 Wednesday, April 22, 2026 Researchers from LayerX have uncovered a malicious campaign named StealTok, which spreads through browser extensions on Google Chrome and Microsoft Edge. These extensions impersonate TikTok video download tools (no watermark), but their real purpose is to harvest user data and perform detailed device fingerprinting. The campaign has reportedly been active - [France’s ANTS Identity Document System Hit by Cyberattack, Personal Data Potentially Exposed](https://www.thaicert.or.th/en/2026/04/22/frances-ants-identity-document-system-hit-by-cyberattack-personal-data-potentially-exposed/) - 218/69 Wednesday, April 22, 2026 France’s ANTS, which manages applications for essential identification documents such as national ID cards, passports, driver’s licenses, and residence permits, detected a cyberattack on April 15, 2026. The French Interior Ministry confirmed that the incident may have led to the exposure of certain personal data belonging to both individual users - [Emerging Ransomware Group “The Gentlemen” Expands Globally Using SystemBC Botnet](https://www.thaicert.or.th/en/2026/04/22/emerging-ransomware-group-the-gentlemen-expands-globally-using-systembc-botnet/) - 217/69 Wednesday, April 22, 2026 A new ransomware group known as The Gentlemen, operating under a Ransomware-as-a-Service (RaaS) model and first observed in mid-2025, is rapidly scaling its attacks worldwide. Researchers from Check Point Research have recently identified the group leveraging the SystemBC botnet, which consists of more than 1,570 infected machines globally. Unlike opportunistic - [พบส่วนขยาย TikTok Downloader ปลอมบน Chrome และ Edge แอบสอดแนมผู้ใช้นับแสนราย](https://www.thaicert.or.th/2026/04/22/พบส่วนขยาย-tiktok-downloader-ปลอมบน-chrome-และ-e/) - 219/69 (IT) ประจำวันพุธที่ 22 เมษายน 2569 นักวิจัยจาก LayerX พบแคมเปญอันตรายชื่อ StealTok แพร่กระจายผ่านส่วนขยายบน Chrome และ Microsoft Edge แอบอ้างว่าเป็นเครื่องมือดาวน์โหลดวิดีโอ TikTok แบบไม่มีลายน้ำ เป้าหมายหลักคือเก็บข้อมูลผู้ใช้และทำ device fingerprinting เพื่อระบุตัวตนอุปกรณ์อย่างละเอียด รายงานระบุว่าแคมเปญนี้ดำเนินการมานานกว่าหนึ่งปี โดยใช้วิธีเปลี่ยนชื่อและรูปลักษณ์ของส่วนขยายอยู่เสมอเพื่อหลบเลี่ยงการตรวจจับ ส่งผลให้ปัจจุบันมีผู้ตกเป็นเหยื่อแล้วมากกว่า 130,000 รายทั่วโลก ส่วนขยายจำนวนมากไม่ได้แสดงพฤติกรรมอันตรายในช่วง 6–12 เดือนแรก เพื่อสร้างความน่าเชื่อถือและสะสมจำนวนผู้ใช้ จนบางตัวได้รับป้าย “Featured” จาก Store อย่างเป็นทางการ ก่อนจะเริ่มติดต่อเซิร์ฟเวอร์ภายนอกเพื่อรับคำสั่งอันตรายในภายหลัง นักวิจัยพบว่ามีการเก็บข้อมูลเชิงลึก เช่น โซนเวลา ภาษา และสถานะแบตเตอรี่ ซึ่งนำไปใช้สร้างลายนิ้วมือดิจิทัลเพื่อติดตามผู้ใช้ข้ามเซสชันได้ แม้บางส่วนขยายจะถูกถอดออกแล้ว แต่ยังมีหลายรายการที่เปิดให้ติดตั้งอยู่ และมีผู้ใช้งานอยู่กว่า 12,500 ราย รายงานเตือนส่วนขยายอันตรายเหล่านี้สามารถดักจับสิ่งที่ผู้ใช้พิมพ์และเข้าถึง Login Tokens สำคัญได้ ผู้ที่เคยติดตั้งควร ลบส่วนขยายออกทันที - [เว็บไซต์ระบบเอกสารประจำตัว ANTS ของฝรั่งเศสถูกโจมตี อาจกระทบข้อมูลส่วนบุคคลของผู้ใช้งาน](https://www.thaicert.or.th/2026/04/22/เว็บไซต์ระบบเอกสารประจ/) - 218/69 (IT) ประจำวันพุธที่ 22 เมษายน 2569 หน่วยงาน ANTS ของฝรั่งเศส ที่รับผิดชอบระบบยื่นคำขอเอกสารสำคัญ เช่น บัตรประชาชน หนังสือเดินทาง ใบอนุญาตขับขี่ และใบอนุญาตพำนัก ตรวจพบเหตุการณ์โจมตีทางไซเบอร์เมื่อวันที่ 15 เมษายน 2026 โดย French Interior Ministry ยืนยันว่าการโจมตีดังกล่าวอาจส่งผลให้ข้อมูลส่วนบุคคลของผู้ใช้งานทั้งบุคคลทั่วไปและภาคธุรกิจบางส่วนรั่วไหล ปัจจุบันอยู่ระหว่างการตรวจสอบและผลกระทบของเหตุการณ์ ข้อมูลที่อาจได้รับผลกระทบ ได้แก่ ชื่อ-นามสกุล อีเมล วันเดือนปีเกิด หมายเลขบัญชีผู้ใช้งาน รวมถึงข้อมูลเพิ่มเติมบางส่วน เช่น ที่อยู่ สถานที่เกิด และหมายเลขโทรศัพท์ อย่างไรก็ตาม ทางการระบุว่าข้อมูลเอกสารที่ผู้ใช้อัปโหลดไม่ได้รับผลกระทบ และเหตุการณ์ดังกล่าวไม่เปิดช่องให้เข้าถึงบัญชีผู้ใช้โดยตรง หน่วยงานได้แจ้งเหตุไปยัง CNIL พร้อมทั้งประสานงานกับหน่วยงานด้านความมั่นคงปลอดภัยไซเบอร์และเจ้าหน้าที่บังคับใช้กฎหมายเพื่อดำเนินการสอบสวน ในขณะเดียวกัน มีรายงานว่าผู้ไม่หวังดีอ้างว่ามีข้อมูลจากระบบ ANTS จำนวนประมาณ 18–19 ล้านรายการนำออกขาย ซึ่งหากเป็นความจริงอาจนำไปสู่ความเสี่ยงด้านการขโมยตัวตน (Identity Theft) การฉ้อโกงทางการเงิน และการสร้างตัวตนปลอม อย่างไรก็ตาม - [จับตากลุ่มแรนซัมแวร์น้องใหม่ “The Gentlemen“ ใช้บอทเน็ต SystemBC โจมตีองค์กรทั่วโลก](https://www.thaicert.or.th/2026/04/22/จับตากลุ่มแรนซัมแวร์น้/) - 217/69 (IT) ประจำวันพุธที่ 22 เมษายน 2569 กลุ่มแรนซัมแวร์ "The Gentlemen" (Ransomware-as-a-Service หรือ RaaS) ซึ่งเริ่มปรากฏตัวในช่วงกลางปี 2025 กำลังยกระดับการโจมตีสู่ระดับสากลอย่างรวดเร็ว โดยล่าสุดนักวิจัยจาก Check Point Research ตรวจพบการใช้มัลแวร์ SystemBC ซึ่งเป็นเครือข่ายบอทเน็ตที่มีเครื่องที่ติดเชื้อมากกว่า 1,570 แห่งทั่วโลก ความน่ากลัวของบอทเน็ตชุดนี้คือการมุ่งเป้าไปที่สภาพแวดล้อมเครือข่ายขององค์กรธุรกิจและหน่วยงานสำคัญในสหรัฐฯ ยุโรป และออสเตรเลีย แทนที่จะเป็นการสุ่มโจมตีผู้ใช้งานทั่วไป ข้อมูลสถิติชี้ให้เห็นว่ากลุ่มอาชญากรไซเบอร์นี้กำลังพัฒนาโครงสร้างพื้นฐานให้มีความซับซ้อนและมีประสิทธิภาพในการเข้าถึงเป้าหมายได้กว้างขวางยิ่งขึ้น โดยล่าสุดมีรายงานว่าองค์กรด้านพลังงานรายใหญ่ในโรมาเนียและบริษัทเทคโนโลยีชั้นนำหลายแห่งตกเป็นเหยื่อไปเรียบร้อยแล้ว รูปแบบการทำงานของ The Gentlemen มีความยืดหยุ่นสูง โดยมีซอฟต์แวร์เข้ารหัสไฟล์ที่พัฒนาด้วยภาษา Go สำหรับโจมตีระบบ Windows, Linux และ NAS รวมถึงเวอร์ชันภาษา C ที่ออกแบบมาเพื่อเจาะระบบ ESXi Hypervisor โดยเฉพาะ จากข้อมูล Attack Chain พบว่าคนแฮกเกอร์มักเริ่มจากการยึดสิทธิ์ผู้ดูแลระบบสูงสุด (Domain Admin) ในส่วนของ Domain - [Scammers Abuse Apple Account Alerts to Steal User Credentials](https://www.thaicert.or.th/en/2026/04/21/scammers-abuse-apple-account-alerts-to-steal-user-credentials/) - 216/69 Tuesday, April 21, 2026 A new phishing campaign has been identified targeting Apple users by exploiting legitimate account notification systems. Attackers misuse Apple’s real alert mechanisms to send genuine-looking emails, then insert additional malicious content to trick victims into believing their accounts have been compromised or altered without authorization. The attack is highly convincing - [Cyberattacks Fuel Cargo Theft in the Logistics Industry, Causing Billions in Losses](https://www.thaicert.or.th/en/2026/04/21/cyberattacks-fuel-cargo-theft-in-the-logistics-industry-causing-billions-in-losses/) - 215/69 Tuesday, April 21, 2026 Researchers from Proofpoint have revealed that cybercriminal groups are increasingly targeting transportation and logistics companies to gain access to internal systems, enabling cargo theft and payment diversion. These attacks are often linked to organized crime and reflect a growing trend known as “cyber-enabled cargo theft,” where digital intrusions directly support - [NIST Adjusts Vulnerability Database Policy to Focus on High-Risk Threats Amid Surge in CVEs](https://www.thaicert.or.th/en/2026/04/21/nist-adjusts-vulnerability-database-policy-to-focus-on-high-risk-threats-amid-surge-in-cves/) - 214/69 Tuesday, April 21, 2026 The National Institute of Standards and Technology (NIST) has announced a change in its approach to assessing and analyzing vulnerabilities within the National Vulnerability Database (NVD), effective April 15. This decision comes as global reporting of vulnerabilities (CVEs) has surged by 263%, with continued growth expected in 2026-overwhelming the agency’s - [Microsoft ออกอัปเดตฉุกเฉินเพื่อแก้ไขปัญหา Windows Server](https://www.thaicert.or.th/2026/04/21/microsoft-ออกอัปเดตฉุกเฉินเพื่อ/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ข่าวสารภัยคุกคามทางไซเบอร์ พบ Microsoft ออกอัปเดตฉุกเฉิน เพื่อแก้ไขปัญหาที่ส่งผลกระทบต่อระบบ Windows Server [1] 1. รายละเอียด [2] บริษัท Microsoft ได้เผยแพร่การอัปเดตด้านความปลอดภัยประจำเดือนเมษายน 2569 โดยภายหลังการปรับปรุงดังกล่าว พบรายงานปัญหารวมถึงเหตุการณ์บางประการที่อาจส่งผลกระทบต่อความมั่นคงปลอดภัยของระบบปฏิบัติการ Windows เช่น • ปัญหาจากการอัปเดต (Windows Update) ที่อาจส่งผลให้ระบบทำงานผิดปกติ • ความไม่เข้ากันของไดรเวอร์หรือซอฟต์แวร์บางประเภท • ความเสี่ยงที่อาจถูกใช้เป็นช่องทางในการโจมตี หากระบบไม่ได้รับการอัปเดตอย่างเหมาะสม ทั้งนี้ บางกรณีอาจเกี่ยวข้องกับช่องโหว่ด้านความปลอดภัยที่มีการออกแพตช์แก้ไขภายหลัง 2. เวอร์ชันที่ได้รับผลกระทบ • Windows Server 2025: KB5091157 (OS Build 26100.32698) • Windows Server เวอร์ชัน 23H2: KB5091571 (OS Build 25398.2276) • Windows Server - [มิจฉาชีพใช้ระบบแจ้งเตือน Apple Account หลอกขโมยข้อมูลบัญชีผู้ใช้](https://www.thaicert.or.th/2026/04/21/มิจฉาชีพใช้ระบบแจ้งเตื/) - 216/69 (IT) ประจำวันอังคารที่ 21 เมษายน 2569 พบแคมเปญฟิชชิ่งรูปแบบใหม่มุ่งเป้าโจมตีผู้ใช้งาน Apple โดยอาศัยระบบแจ้งเตือนการเปลี่ยนแปลงข้อมูลบัญชีในทางที่ผิด ผู้ไม่หวังดีจะอาศัยกลไกของระบบ Apple เพื่อส่งการแจ้งเตือนไปยังเหยื่อ จากนั้นแทรกเนื้อหาเพิ่มเติมเพื่อหลอกให้ผู้ใช้เข้าใจว่าบัญชีของตนถูกเข้าถึงหรือมีการเปลี่ยนแปลงข้อมูลสำคัญโดยไม่ได้รับอนุญาต เทคนิคดังกล่าวมีความน่าเชื่อถือสูง เนื่องจากอีเมลถูกส่งผ่านระบบของ Apple จริง กลไกการโจมตีเริ่มจากเหยื่อได้รับอีเมลแจ้งเตือนด้านความปลอดภัยของ Apple ซึ่งเป็นอีเมลจริง แต่ภายในอีเมลมีข้อความเพิ่มเติมที่ผู้โจมตีแทรกเข้าไป เช่น แนะนำให้ติดต่อหมายเลขโทรศัพท์ปลอมหรือดำเนินการยืนยันตัวตนเพื่อแก้ไขปัญหา เมื่อเหยื่อติดต่อกลับหรือทำตามคำแนะนำ ผู้โจมตีจะหลอกให้เปิดเผยข้อมูลบัญชี เช่น Apple ID และรหัสยืนยันตัวตน (2FA) ซึ่งสามารถนำไปใช้ยึดบัญชีและเข้าถึงข้อมูลส่วนบุคคลได้ ผู้เชี่ยวชาญด้านความปลอดภัยแนะนำให้ผู้ใช้งานเพิ่มความระมัดระวังเมื่อได้รับอีเมลแจ้งเตือน แม้จะมาจากระบบจริงของ Apple ก็ตาม ไม่ควรติดต่อกลับไปยังหมายเลขโทรศัพท์หรือดำเนินการตามคำแนะนำในอีเมล หากมีข้อสงสัยควรเข้าสู่ระบบผ่านเว็บไซต์ทางการของ Apple โดยตรง appleid.apple.com หรือผ่านเมนูการตั้งค่า (Settings) บนอุปกรณ์ หากพบความผิดปกติควรเปลี่ยนรหัสผ่านทันทีและตรวจสอบสถานะการตั้งค่ายืนยันตัวตนสองชั้นเพื่อให้มั่นใจว่าบัญชีได้รับการปกป้องอย่างเหมาะสม แหล่งข่าว https://www.bleepingcomputer.com/news/security/apple-account-change-alerts-abused-to-send-phishing-emails/ - [ภัยไซเบอร์หนุนการโจรกรรมสินค้าในอุตสาหกรรมโลจิสติกส์ เพิ่มความเสียหายหลายพันล้านดอลลาร์](https://www.thaicert.or.th/2026/04/21/ภัยไซเบอร์หนุนการโจรกร/) - 215/69 (IT) ประจำวันอังคารที่ 21 เมษายน 2569 นักวิจัยจาก Proofpoint เปิดเผยว่ากลุ่มอาชญากรไซเบอร์กำลังมุ่งเป้าโจมตีบริษัทขนส่งและโลจิสติกส์ เพื่อเข้าถึงระบบภายในและนำไปสู่การโจรกรรมสินค้าและการเปลี่ยนเส้นทางการชำระเงิน โดยการโจมตีลักษณะนี้มีความเชื่อมโยงกับกลุ่มอาชญากรรมองค์กร และแสดงแนวโน้ม “Cyber-enabled Cargo Theft” ที่การโจมตีทางดิจิทัลถูกใช้เพื่อสนับสนุนอาชญากรรมในโลกจริง ทั้งนี้ความเสียหายในภูมิภาคอเมริกาเหนือเพียงแห่งเดียวในปี 2025 มีมูลค่าสูงถึง 6.6 พันล้านดอลลาร์สหรัฐ รูปแบบการโจมตีเริ่มจากการเจาะระบบแพลตฟอร์มโลจิสติกส์ เช่น load board แล้วส่งอีเมลปลอมไปยังผู้ให้บริการขนส่ง พร้อมแนบไฟล์อันตรายที่ติดตั้งเครื่องมือควบคุมระยะไกล (RMM) เช่น ScreenConnect, Pulseway และ SimpleHelp เพื่อสร้างช่องทางเข้าถึงระบบอย่างต่อเนื่อง ผู้โจมตีใช้เทคนิคขั้นสูง เช่น “signing-as-a-service” เพื่อหลีกเลี่ยงการตรวจจับ และดำเนินการรวบรวมข้อมูลสำคัญ เช่น ข้อมูลบัญชีการเงิน ประวัติการใช้งานเบราว์เซอร์ และข้อมูลระบบโลจิสติกส์ ก่อนนำไปใช้ในการฉ้อโกงทางการเงินและการขโมยสินค้า พฤติกรรมหลังการเจาะระบบแสดงให้เห็นว่าผู้โจมตีไม่ได้หยุดเพียงการเข้าถึงระบบ แต่เน้นการฝังตัวระยะยาว การสอดแนม และการขโมยข้อมูลเชิงลึกเพื่อเตรียมดำเนินการโจมตีในขั้นต่อไป เช่น การเข้าควบคุมระบบชำระเงินหรือเปลี่ยนเส้นทางขนส่งสินค้า ผู้เชี่ยวชาญแนะนำให้องค์กรในภาคโลจิสติกส์เฝ้าระวังการใช้งานเครื่องมือควบคุมระยะไกลที่ไม่ได้รับอนุญาต ตรวจสอบพฤติกรรม PowerShell ที่ผิดปกติ - [NIST ปรับนโยบายฐานข้อมูลช่องโหว่ เน้นวิเคราะห์เฉพาะความเสี่ยงสูง หลังปริมาณ CVE พุ่งแรงเกินรับมือ](https://www.thaicert.or.th/2026/04/21/nist-ปรับนโยบายฐานข้อมูลช่/) - 214/69 (IT) ประจำวันอังคารที่ 21 เมษายน 2569 สถาบันมาตรฐานและเทคโนโลยีแห่งชาติสหรัฐฯ (NIST) ประกาศปรับเปลี่ยนแนวทางการจัดระดับความรุนแรงและวิเคราะห์ช่องโหว่ความปลอดภัยในฐานข้อมูล National Vulnerability Database (NVD) โดยมีผลตั้งแต่วันที่ 15 เมษายนนี้เป็นต้นไป การตัดสินใจดังกล่าวเกิดขึ้นเนื่องจากปริมาณการรายงานช่องโหว่ (CVE) ทั่วโลกพุ่งสูงขึ้นอย่างก้าวกระโดดถึง 263% และยังมีแนวโน้มเพิ่มขึ้นอย่างต่อเนื่องในปี 2026 จนทำให้ทรัพยากรของหน่วยงานไม่สามารถวิเคราะห์ข้อมูลเชิงลึก เช่น การระบุระดับความรุนแรง หรือรายชื่อผลิตภัณฑ์ที่ได้รับผลกระทบ ให้ครอบคลุมทุกรายการได้ทันท่วงทีเหมือนในอดีต ภายใต้เกณฑ์การคัดกรองใหม่ NIST จะเลือกวิเคราะห์เจาะลึกเฉพาะช่องโหว่ที่เข้าเงื่อนไขสำคัญ 3 ประการ ได้แก่ 1. ช่องโหว่ที่มีหลักฐานว่าถูกใช้โจมตีจริงและปรากฏในบัญชี Known Exploited Vulnerabilities (KEV) ของ CISA 2. ช่องโหว่ที่ส่งผลกระทบต่อซอฟต์แวร์ของรัฐบาลกลางสหรัฐฯ และ 3. ช่องโหว่ในซอฟต์แวร์วิกฤตตามคำสั่งประธานาธิบดี (EO 14028) สำหรับช่องโหว่อื่นที่ไม่เข้าเกณฑ์จะยังคงถูกเพิ่มรายชื่อลงในฐานข้อมูล NVD ตามปกติเพื่อให้มีเลขรหัสอ้างอิง แต่จะถูกจัดสถานะเป็น Not Scheduled ซึ่งผู้ใช้งานจะต้องอ้างอิงคะแนนความรุนแรงจากหน่วยงานผู้ส่งรายงาน - [Payouts King Ransomware Uses QEMU to Deploy Hidden VM, Evading Endpoint Security Detection](https://www.thaicert.or.th/en/2026/04/20/payouts-king-ransomware-uses-qemu-to-deploy-hidden-vm-evading-endpoint-security-detection/) - 213/69 Monday, April 20, 2026 Researchers from Sophos have identified a ransomware campaign involving Payouts King, which leverages QEMU to create a hidden virtual machine (VM) inside compromised systems. This VM acts as a covert backdoor, using reverse SSH connections to execute malware, store malicious files, and maintain remote control-while evading detection from traditional endpoint - [Nexcorium Mirai Variant Exploits TBK DVR Vulnerability to Spread and Launch DDoS Attacks](https://www.thaicert.or.th/en/2026/04/20/nexcorium-mirai-variant-exploits-tbk-dvr-vulnerability-to-spread-and-launch-ddos-attacks/) - 212/69 Monday, April 20, 2026 Researchers from Fortinet have uncovered a cyberattack campaign leveraging Nexcorium, a variant of the Mirai malware. The campaign exploits CVE-2024-3721, a command injection vulnerability in TBK DVR devices, along with attacks targeting end-of-life TP-Link routers. These compromised devices are then recruited into botnets used for Distributed Denial-of-Service (DDoS) attacks. The - [Four New Android Malware Families Target Over 800 Banking Apps Worldwide](https://www.thaicert.or.th/en/2026/04/20/four-new-android-malware-families-target-over-800-banking-apps-worldwide/) - 211/69 Monday, April 20, 2026 Cybersecurity researchers from Zimperium zLabs have identified a new Android malware campaign involving four families-RecruitRat, SaferRat, Astrinox, and Massiv-targeting more than 800 banking and cryptocurrency applications globally. The campaign relies on sophisticated social engineering techniques such as phishing and smishing. Examples include fake job recruitment websites that trick victims into - [Payouts King Ransomware ใช้ QEMU สร้าง VM แฝงในระบบ หลบเลี่ยงการตรวจจับของ Endpoint Security](https://www.thaicert.or.th/2026/04/20/payouts-king-ransomware-ใช้-qemu-สร้าง-vm-แฝงในระบบ-ห/) - 213/69 (IT) ประจำวันจันทร์ที่ 20 เมษายน 2569 นักวิจัยจาก Sophos เปิดเผยการตรวจพบแคมเปญโจมตีของ Payouts King ransomware ซึ่งใช้เครื่องมือจำลองระบบ QEMU เพื่อสร้าง Virtual Machine (VM) แบบซ่อนอยู่ภายในเครื่องที่ถูกบุกรุก โดยใช้เป็นช่องทาง backdoor ผ่าน reverse SSH เพื่อรันมัลแวร์ เก็บไฟล์อันตราย และควบคุมระบบจากระยะไกล โดยหลบเลี่ยงการตรวจจับจากระบบ Endpoint Security ที่ไม่สามารถตรวจสอบภายใน VM ได้ โดย Sophos พบ 2 แคมเปญหลัก ได้แก่ STAC4713 ซึ่งเชื่อมโยงกับกลุ่ม GOLD ENCOUNTER และ STAC3725 ที่อาศัยช่องโหว่ CitrixBleed 2 (CVE-2025-5777) ในการเข้าถึงระบบ ผู้โจมตีใช้หลายช่องทางในการเข้าถึงระบบเป้าหมาย เช่น การโจมตีผ่าน VPN ที่เปิดเผยสู่สาธารณะ - [พบมัลแวร์ Nexcorium สายพันธุ์ Mirai ใช้ช่องโหว่ TBK DVR แพร่กระจายและโจมตี DDoS](https://www.thaicert.or.th/2026/04/20/พบมัลแวร์-nexcorium-สายพันธุ์-mirai-ใช/) - 212/69 (IT) ประจำวันจันทร์ที่ 20 เมษายน 2569 นักวิจัยจาก Fortinet เปิดเผยการค้นพบแคมเปญโจมตีไซเบอร์ที่ใช้มัลแวร์ Nexcorium ซึ่งเป็นสายพันธุ์ของ Mirai โดยอาศัยช่องโหว่ CVE-2024-3721 ในอุปกรณ์ TBK DVR รวมถึงการโจมตีเราเตอร์ที่หมดการสนับสนุนของ TP-Link เพื่อยึดอุปกรณ์และนำไปใช้เป็นส่วนหนึ่งของเครือข่ายบอตเน็ตสำหรับโจมตีแบบ Distributed Denial-of-Service (DDoS) ช่องโหว่ดังกล่าวเป็นประเภท Command Injection ทำให้ผู้โจมตีสามารถส่งคำสั่งอันตรายเข้าไปควบคุมอุปกรณ์ได้โดยตรง โดยการโจมตีเริ่มจากการใช้ช่องโหว่เพื่อดาวน์โหลดและติดตั้งมัลแวร์ลงบนอุปกรณ์เป้าหมาย โดยมัลแวร์รองรับหลายสถาปัตยกรรม เช่น ARM, MIPS และ x86-64 ทำให้สามารถแพร่กระจายได้ในวงกว้าง Nexcorium มีลักษณะการทำงานคล้าย Mirai โดยสามารถเชื่อมต่อกับเซิร์ฟเวอร์ควบคุม (C2) เพื่อรับคำสั่งโจมตี และรองรับการโจมตีหลายรูปแบบ เช่น UDP และ TCP Flood รวมถึงมีความสามารถในการฝังตัวในระบบเพื่อคงอยู่ระยะยาว และหลีกเลี่ยงการตรวจจับ นอกจากนี้ มัลแวร์ยังมีความสามารถในการใช้ช่องโหว่อื่นและเทคนิค brute-force เพื่อขยายการแพร่กระจายไปยังอุปกรณ์เพิ่มเติม ซึ่งแสดงถึงแนวโน้มที่ผู้โจมตีมุ่งใช้ช่องโหว่ในอุปกรณ์ - [พบ 4 มัลแวร์บน Android จ้องดูดเงินแอปธนาคารกว่า 800 แห่งทั่วโลก](https://www.thaicert.or.th/2026/04/20/พบ-4-มัลแวร์บน-android-จ้องดูดเง/) - 211/69 (IT) ประจำวันจันทร์ที่ 20 เมษายน 2569 ทีมวิจัยด้านความปลอดภัยไซเบอร์จาก Zimperium zLabs ได้ตรวจพบแคมเปญมัลแวร์ Android รายใหม่ 4 ตระกูล ได้แก่ RecruitRat, SaferRat, Astrinox และ Massiv ซึ่งกำลังมุ่งเป้าโจมตีแอปพลิเคชันธนาคารและคริปโตเคอร์เรนซีมากกว่า 800 แอปทั่วโลก โดยอาศัยเทคนิคการหลอกล่อที่แนบเนียนผ่านการทำ Phishing และ Smishing เช่น การสร้างเว็บไซต์รับสมัครงานปลอมเพื่อหลอกให้เหยื่อดาวน์โหลดไฟล์ APK (แคมเปญ RecruitRat) หรือการใช้หน้าเว็บสตรีมมิ่งวิดีโอฟรีมาล่อลวง (แคมเปญ SaferRat) แม้กระทั่งการทำหน้าเว็บเลียนแบบ Apple App Store เพื่อความน่าเชื่อถือ แต่แท้จริงแล้วมุ่งเป้าไปที่การฝังตัวในระบบปฏิบัติการ Android เพื่อขโมยข้อมูลส่วนบุคคลโดยเฉพาะ ความน่ากลัวของมัลแวร์กลุ่มนี้คือการใช้เทคนิค Blindfold หรือการปิดตาผู้ใช้งาน โดยอาศัยการขอสิทธิ์การเข้าถึง (Accessibility Service) เพื่อแสดงภาพนิ่งหรือหน้าจอจำลองว่า "กำลังอัปเดตระบบ" (System Update) บังหน้าจอจริงเอาไว้ ในขณะที่หน้าจอของเหยื่อดูเหมือนค้างหรือกำลังอัปเดต - [อัปเดตสำคัญ! NIST ปรับแนวทางดำเนินงาน NVD หลังจำนวน CVE เพิ่มขึ้นต่อเนื่อง](https://www.thaicert.or.th/2026/04/20/อัปเดตสำคัญ-nist-ปรับแนวทาง/) - ThaiCERT ได้ติดตามสถานการณ์ด้านความมั่นคงปลอดภัยไซเบอร์ และพบประกาศจาก National Institute of Standards and Technology (NIST) เกี่ยวกับการปรับรูปแบบการดำเนินงานของ National Vulnerability Database (NVD) เพื่อรับมือกับจำนวนรายการช่องโหว่ CVE ที่เพิ่มขึ้นอย่างรวดเร็ว โดย NIST ระบุว่าจำนวนการส่ง CVE เพิ่มขึ้น 263% ในช่วงปี 2563 ถึง 2568 และในไตรมาสแรกของปี 2569 ยังเพิ่มขึ้นเกือบหนึ่งในสามเมื่อเทียบกับช่วงเดียวกันของปีก่อน ส่งผลให้ NVD จะไม่ทำการ enrich รายการ CVE ทุกตัวโดยอัตโนมัติอีกต่อไป แต่จะใช้แนวทางจัดลำดับความสำคัญตามความเสี่ยงแทน เพื่อมุ่งเน้นรายการที่มีผลกระทบเชิงระบบสูงกว่า [1] 1. รายละเอียด NIST ระบุว่าเดิม NVD มีเป้าหมายในการวิเคราะห์ CVE ทุกรายการเพื่อเพิ่มข้อมูลสำคัญ เช่น severity score และรายการผลิตภัณฑ์ที่ได้รับผลกระทบ เพื่อช่วยให้องค์กรใช้จัดลำดับความสำคัญและบรรเทาความเสี่ยงได้ แต่ภายใต้ปริมาณ - [ด่วน! แจ้งเตือนช่องโหว่ระดับ Critical ใน Cisco Webex Services และ Cisco Identity Services Engine (ISE)](https://www.thaicert.or.th/2026/04/20/ด่วน-แจ้งเตือนช่องโหว่-9/) - ThaiCERT ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ และพบประกาศด้านความมั่นคงปลอดภัยเกี่ยวกับช่องโหว่ระดับ Critical จำนวน 4 รายการในผลิตภัณฑ์ของ Cisco ได้แก่ Webex Services และ Cisco Identity Services Engine (ISE/ISE-PIC) โดยช่องโหว่ที่มีผลกระทบรุนแรงประกอบด้วยการปลอมตัวเป็นผู้ใช้ใดก็ได้ในระบบ Webex ผ่านกลไก SSO และการรันคำสั่งบนระบบปฏิบัติการพื้นฐานของ ISE ได้ แนะนำให้ผู้ใช้งานเร่งอัปเดตและดำเนินการตามคำแนะนำทันที โดยเฉพาะองค์กรที่ใช้ Webex ร่วมกับ SSO ซึ่งต้องอัปโหลดใบรับรอง IdP SAML ใหม่ใน Control Hub เพิ่มเติมด้วย [1] 1. รายละเอียดช่องโหว่ 1.1 CVE-2026-20184 (CVSS v3.1 : 9.8 ) – Improper Certificate Validation ในการทำงานร่วมกันระหว่าง SSO กับ Control Hub - [แจ้งเตือนมัลแวร์ PlugX ปลอมเป็นโปรแกรมติดตั้ง Claude บน Windows](https://www.thaicert.or.th/2026/04/17/จ้งเตือนมัลแวร์-plugx-ปลอมเป/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ขอแจ้งเตือนผู้ใช้งานระบบปฏิบัติการ Windows ให้ระวังแคมเปญหลอกลวงรูปแบบใหม่ ซึ่งผู้ไม่หวังดีสร้างเว็บไซต์ปลอมให้ดูคล้ายหน้าเว็บดาวน์โหลด Claude ของจริง เพื่อหลอกให้ผู้ใช้ดาวน์โหลดไฟล์ติดตั้งปลอม เมื่อเปิดใช้งานไฟล์ดังกล่าว เครื่องอาจถูกติดตั้งมัลแวร์ PlugX โดยที่ผู้ใช้ไม่รู้ตัว ส่งผลให้ผู้โจมตีสามารถควบคุมเครื่อง ขโมยข้อมูล หรือใช้เครื่องเป็นจุดเริ่มต้นในการโจมตีต่อได้ 1. รายละเอียดและพฤติการณ์ของภัยคุกคาม [1] 1.1 ผู้โจมตีจะสร้างเว็บไซต์ปลอมให้ดูเหมือนเป็นหน้าดาวน์โหลด Claude สำหรับ Windows และใช้ชื่อไฟล์ที่ทำให้น่าเชื่อถือ เช่น Claude-Pro-windows-x64.zip เพื่อหลอกให้ผู้ใช้ดาวน์โหลดและติดตั้ง 1.2 เมื่อผู้ใช้เปิดไฟล์ดังกล่าว ระบบจะสร้างทางลัดชื่อ Claude AI.lnk บนหน้าจอ และแสดงโปรแกรมปลอมขึ้นมาให้ดูเหมือนใช้งานได้ตามปกติ แต่เบื้องหลังมีการติดตั้งมัลแวร์ PlugX ลงในเครื่อง 1.3 มัลแวร์นี้ใช้เทคนิคหลบเลี่ยงการตรวจจับ โดยอาศัยไฟล์ที่มีลายเซ็นดิจิทัลจริงร่วมกับไฟล์อันตราย เพื่อให้ระบบเข้าใจว่าเป็นโปรแกรมที่น่าเชื่อถือ และช่วยให้มัลแวร์ทำงานได้ง่ายขึ้น นอกจากนี้ มัลแวร์ยังพยายามฝังตัวให้เริ่มทำงานอัตโนมัติทุกครั้งที่เปิดเครื่อง และติดต่อกลับไปยังเซิร์ฟเวอร์ของผู้โจมตี เพื่อรอรับคำสั่งเพิ่มเติม 2. ผลกระทบที่อาจเกิดขึ้น 2.1 ผู้โจมตีอาจควบคุมเครื่องได้ 2.2 ข้อมูลสำคัญหรือข้อมูลการใช้งานอาจถูกขโมย 2.3 เครื่องที่ติดมัลแวร์อาจถูกใช้เป็นฐานสำหรับโจมตีระบบอื่นต่อ - [แจ้งเตือน ช่องโหว่ในปลั๊กอิน WordPress EssentialPlugin ถูกฝัง Backdoor ผู้ดูแลระบบควรตรวจสอบและดำเนินการแก้ไขโดยด่วน](https://www.thaicert.or.th/2026/04/17/แจ้งเตือน-ช่องโหว่ในปลั/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ช่องโหว่ด้านความมั่นคงปลอดภัย เกี่ยวกับการโจมตีแบบ Supply Chain ต่อปลั๊กอิน WordPress ในชุด EssentialPlugin โดยผู้โจมตีได้ฝัง Backdoor ลงในปลั๊กอินมากกว่า 30 รายการ และกระจายโค้ดอันตรายผ่านการอัปเดต ผู้ดูแลระบบควรดำเนินการตรวจสอบและประเมินความเสี่ยงของปลั๊กอินที่ติดตั้งในระบบอย่างเร่งด่วน พร้อมทั้งดำเนินการตามแนวทางการแก้ไขที่เกี่ยวข้อง 1. รายละเอียด ช่องโหว่นี้ถูกค้นพบและเปิดเผยโดย Austin Ginder ผู้ก่อตั้ง Anchor Hosting ซึ่งเป็นผู้ให้บริการ Managed WordPress Hosting โดยเริ่มจากการได้รับแจ้งเตือนจากผู้ใช้งานเกี่ยวกับความผิดปกติของปลั๊กอิน WordPress ในชุด EssentialPlugin [1] จากการตรวจสอบพบว่า มีการแก้ไขโค้ดภายในปลั๊กอินโดยแฝง Backdoor ผ่านโมดูล wpos-analytics ตั้งแต่เดือนสิงหาคม 2568 โดยใช้เทคนิค PHP Object Injection ผ่านฟังก์ชัน unserialize() จากข้อมูลที่ดึงมาจากเซิร์ฟเวอร์ภายนอก ส่งผลให้ผู้โจมตีสามารถสั่งรันโค้ดโดยไม่ต้องยืนยันตัวตน (Remote Code Execution - RCE) - [Ivanti Releases Patch for Neurons for ITSM Addressing Persistent Access and XSS Vulnerabilities](https://www.thaicert.or.th/en/2026/04/17/ivanti-releases-patch-for-neurons-for-itsm-addressing-persistent-access-and-xss-vulnerabilities/) - 210/69 Friday, April 17, 2026 Ivanti has released security updates for Ivanti Neurons for ITSM to address two medium-severity vulnerabilities affecting both on-premises and cloud deployments. The first vulnerability, CVE-2026-4913 (CVSS 5.7), could allow authenticated users to retain access to the system even after their accounts have been disabled. This issue may enable unauthorized continued - [Booking.com Confirms Data Breach, Hackers Access Booking Details Raising Phishing Concerns](https://www.thaicert.or.th/en/2026/04/16/booking-com-confirms-data-breach-hackers-access-booking-details-raising-phishing-concerns/) - 207/69 Thursday, April 16, 2026 Booking.com has confirmed a data breach after unauthorized individuals accessed certain customer booking information. The affected data may include names, addresses, email addresses, phone numbers, and selected booking details. The company stated that payment information was not impacted and has not disclosed the number of affected users or the attack - [ShinyHunters Claims Breach of Rockstar Games, Releases Over 8.1GB of Internal Data](https://www.thaicert.or.th/en/2026/04/16/shinyhunters-claims-breach-of-rockstar-games-releases-over-8-1gb-of-internal-data/) - 206/69 Thursday, April 16, 2026 A data leak of approximately 8.1GB has been reported, allegedly linked to Rockstar Games. The cybercriminal group ShinyHunters has claimed responsibility for the breach and has begun releasing portions of the data publicly. The leaked information reportedly includes anti-cheat source code, player analytics data, game assets, and customer support data - [Over 100 Malicious Chrome Extensions Found Stealing Google Tokens and Hijacking Telegram Accounts](https://www.thaicert.or.th/en/2026/04/16/over-100-malicious-chrome-extensions-found-stealing-google-tokens-and-hijacking-telegram-accounts/) - 205/69 Thursday, April 16, 2026 Cybersecurity researchers from Socket have uncovered a large-scale malware campaign embedded within the Chrome Web Store, involving more than 100 malicious browser extensions designed to steal user data. These extensions disguise themselves as tools for managing Telegram, online slot games, and add-ons for platforms like YouTube and TikTok. Analysis of - [Operation PowerOFF Identifies Over 75,000 DDoS Users, Shuts Down 53 Illegal Domains](https://www.thaicert.or.th/en/2026/04/17/operation-poweroff-identifies-over-75000-ddos-users-shuts-down-53-illegal-domains/) - 209/69 Friday, April 17, 2026 Europol has provided an update on the international operation Operation PowerOFF, aimed at disrupting the use of Distributed Denial-of-Service (DDoS) attack platforms. Authorities have identified more than 75,000 individuals involved and have issued warnings via email and formal letters. The coordinated effort, involving agencies from 21 countries, has also led - [Critical Nginx UI Vulnerability Actively Exploited, Allows Server Takeover Without Authentication](https://www.thaicert.or.th/en/2026/04/17/critical-nginx-ui-vulnerability-actively-exploited-allows-server-takeover-without-authentication/) - 208/69 Friday, April 17, 2026 Cybersecurity experts have issued a warning about active exploitation of a critical vulnerability, CVE-2026-33032, affecting Nginx UI-a widely used web-based management interface for Nginx. The flaw stems from support for the Model Context Protocol (MCP), where the /mcp_message endpoint is left unprotected. This allows remote attackers to bypass authentication entirely - [แจ้งเตือนช่องโหว่ร้ายแรงใน nginx-ui เสี่ยงถูกควบคุมเซิร์ฟเวอร์ Nginx](https://www.thaicert.or.th/2026/04/17/แจ้งเตือนช่องโหว่ร้ายแ-3/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) แจ้งเตือนผู้ดูแลระบบที่มีการใช้งาน nginx-ui ซึ่งเป็นเครื่องมือแบบเว็บสำหรับบริหารจัดการ Nginx ให้เร่งตรวจสอบและอัปเดตระบบโดยด่วน เนื่องจากมีการเปิดเผยช่องโหว่ร้ายแรงหมายเลข CVE-2026-33032 ( CVSS 3.1: 9.8 ) ซึ่งเป็นช่องโหว่ประเภท Authentication Bypass โดยช่องโหว่นี้อาจเปิดโอกาสให้ผู้ไม่หวังดีเข้าควบคุมบริการ Nginx ได้โดยไม่ต้องผ่านการยืนยันตัวตน 1. รายละเอียดและพฤติการณ์ของภัยคุกคาม [1] ช่องโหว่ CVE-2026-33032 พบในฟังก์ชัน MCP (Model Context Protocol) ของ nginx-ui โดย endpoint ที่ชื่อ /mcp_message ไม่มีการบังคับตรวจสอบสิทธิ์อย่างเหมาะสม ทำให้ผู้โจมตีสามารถเรียกใช้คำสั่งจัดการระบบได้ ในกรณีที่ระบบเปิดให้เข้าถึงจากเครือข่ายภายนอก หรือมีการตั้งค่า allowlist ไม่รัดกุม ผู้โจมตีอาจใช้ช่องโหว่เพื่อเข้ามาสั่งงานผ่าน nginx-ui ได้ทันที เช่น แก้ไขไฟล์คอนฟิกของ Nginx สั่ง reload บริการ เพิ่มการเปลี่ยนเส้นทางเว็บไซต์ หรือวาง backdoor เพื่อใช้โจมตีต่อในภายหลัง - [อ่านก่อนโอน 5 ขั้นตอนกลโกง "รับแจ้งความออนไลน์ปลอม“ ภัยไซเบอร์ที่ต้องระวัง](https://www.thaicert.or.th/2026/04/17/อ่านก่อนโอน-5-ขั้นตอนกลโ/) - ใครที่เพิ่งโดนโกงมา กำลังร้อนใจอยากได้เงินคืน ต้องตั้งสติและระวังให้ดี! ตอนนี้มิจฉาชีพมามุกใหม่ หากินกับความเดือดร้อนของประชาชน โดยสร้างเพจ "รับแจ้งความออนไลน์" ปลอม ขึ้นมาหลอกซ้ำซ้อน วันนี้ ThaiCERT จึงขอเปิดกลโกง 5 ขั้นตอนที่แก๊งมิจฉาชีพใช้หลอกผู้เสียหาย เพื่อจะได้รู้ทันและไม่ตกเป็นเหยื่อของมิจฉาชีพอีก! 1. พบโฆษณาปลอมบนบ้านฟ้า โดยมิจฉาชีพจะยิงโฆษณาชวนเชื่อบนบ้านฟ้าเพื่อดึงดูดคนที่กำลังเดือดร้อน เริ่มต้นจากผู้เสียหายที่เพิ่งโดนหลอกซื้อของออนไลน์มา กำลังเครียด เลื่อนฟีดเฟซบุ๊กไปเจอเพจชื่อ "ศูนย์ช่วยเหลือเหยื่อไซเบอร์" ยิงโฆษณาเขียนว่า ‘โดนโกงมาทางนี้! รับแจ้งความออนไลน์ ช่วยตามเงินคืน 100% ดำเนินการรวดเร็ว’ ด้วยความร้อนใจผู้เสียหายจึงรีบทักแชทเพจปลอมดังกล่าวไปทันที 2. หลอกถามข้อมูลส่วนตัวเพื่อลงทะเบียน มิจฉาชีพจะถามข้อมูลเบื้องต้นบนกล่องข้อความบนบ้านฟ้า ว่า "เพื่อความรวดเร็ว รบกวนขอทราบ ชื่อ-นามสกุล เบอร์โทรศัพท์ และเลขบัตรประชาชนของผู้เสียหาย ตอนนี้แอดมินรับเรื่องแล้ว เดี๋ยวจะส่งต่อให้เจ้าหน้าที่ฝ่ายกฎหมายดูแลต่อนะครับ รบกวนแอด ID(บ้านเขียว) ไปคุยต่อเลยครับ" จากนั้นมิจฉาชีพจะหลอกให้เหยื่อย้ายไปคุยต่อในบ้านเขียว 3. แอบอ้างเป็นเจ้าหน้าที่กระทรวงยุติธรรม มิจฉาชีพจะใช้การสนทนาผ่านบ้านเขียวเพื่อสร้างความน่าเชื่อถือ เมื่อผู้เสียหายแอดไป จะพบรูปโปรไฟล์ที่เป็นทางการ (ยูนิฟอร์มทางการ หรือใช้โลโก้หน่วยงานรัฐ) พร้อมแนะนำตัวว่า "สวัสดีครับ ผมเป็นเจ้าหน้าที่จากกระทรวงยุติธรรม รับเรื่องต่อจากเพจ - [แจ้งเตือนช่องโหว่ในไลบรารี Axios (CVE-2026-40175) ขอให้ผู้ดูแลระบบเร่งดำเนินการแก้ไขโดยด่วน](https://www.thaicert.or.th/2026/04/17/แจ้งเตือนช่องโหว่ในไลบ/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ช่องโหว่ด้านความมั่นคงปลอดภัยในไลบรารี Axios ซึ่งเป็นไลบรารี JavaScript ที่ได้รับความนิยมอย่างแพร่หลายในการพัฒนาเว็บไซต์และเว็บแอปพลิเคชัน โดยพบช่องโหว่ที่อาจถูกใช้ในการโจมตีแบบ Server-Side Request Forgery (SSRF) ซึ่งอาจนำไปสู่การเข้าถึงระบบโดยไม่ได้รับอนุญาต ขอให้ผู้ดูแลระบบเร่งดำเนินการตรวจสอบและอัปเดตแพตช์ความปลอดภัยโดยทันที 1. รายละเอียดช่องโหว่ [1] ช่องโหว่หมายเลข CVE-2026-40175 (CVSS 3.1: 10.0) [2] เป็นช่องโหว่ประเภท Server-Side Request Forgery (SSRF) ที่เกิดขึ้นในไลบรารี Axios ซึ่งเปิดโอกาสให้ผู้โจมตีสามารถควบคุมหรือบิดเบือนคำร้องขอ (HTTP Request) ที่เซิร์ฟเวอร์เป็นผู้ส่งออกไป ลักษณะของช่องโหว่นี้อาจเกี่ยวข้องกับการจัดการ request ที่ไม่ปลอดภัย ทำให้ผู้โจมตีสามารถหลีกเลี่ยงข้อจำกัดด้านการเข้าถึงทรัพยากรภายใน และใช้เซิร์ฟเวอร์เป็นตัวกลางในการเข้าถึงระบบหรือบริการที่ไม่ควรเข้าถึงได้ 2. รูปแบบการโจมตี [3] ผู้โจมตีสามารถใช้ช่องโหว่นี้ผ่านการส่งข้อมูลที่ถูกออกแบบมาเป็นพิเศษไปยังแอปพลิเคชันที่ใช้งาน Axios โดยมีรูปแบบการโจมตีที่สำคัญ ได้แก่ 2.1 การส่ง request เพื่อให้เซิร์ฟเวอร์ไปเรียกใช้งานทรัพยากรภายใน (Internal Services) 2.2 การเข้าถึง Cloud - [Ivanti ออกแพตช์ Neurons for ITSM แก้ไขช่องโหว่ค้างสิทธิ์เข้าถึงแม้บัญชีถูกระงับ และช่องโหว่ XSS](https://www.thaicert.or.th/2026/04/17/ivanti-ออกแพตช์-neurons-for-itsm-แก้ไขช่องโห/) - 210/69 (IT) ประจำวันศุกร์ที่ 17 เมษายน 2569 Ivanti ออกอัปเดตแพตช์ความปลอดภัยสำหรับ Ivanti Neurons for ITSM เพื่อแก้ไขช่องโหว่ความรุนแรงระดับปานกลาง 2 รายการ ซึ่งส่งผลกระทบทั้งการติดตั้งในองค์กร (On-premises) และระบบคลาวด์ (Cloud) โดยช่องโหว่แรกคือ CVE-2026-4913 (CVSS 5.7) ซึ่งอาจเปิดทางให้ผู้โจมตีที่ผ่านการยืนยันตัวตนแล้ว ยังคงเข้าถึงระบบได้แม้บัญชีจะถูกปิดใช้งานไปแล้ว อีกช่องโหว่คือ CVE-2026-4914 (CVSS 5.4) เป็นช่องโหว่ประเภท Stored Cross-Site Scripting (XSS) ที่อาจถูกใช้เพื่อเข้าถึงข้อมูลจำกัดจากเซสชันของผู้ใช้รายอื่นได้จากระยะไกล อย่างไรก็ตาม การโจมตีด้วยวิธีนี้จำเป็นต้องมีการยืนยันตัวตนและต้องอาศัยการโต้ตอบจากผู้ใช้ จึงจะสำเร็จ ทั้งนี้ Ivanti ระบุว่ายังไม่พบรายงานการนำช่องโหว่ทั้งสองรายการไปใช้โจมตีจริงในวงกว้าง และไม่ส่งผลกระทบต่อผลิตภัณฑ์อื่นของบริษัท ช่องโหว่ดังกล่าวได้รับการแก้ไขแล้วในเวอร์ชัน 2025.4 โดยผู้ใช้งานระบบคลาวด์ไม่ต้องดำเนินการใด ๆ เนื่องจากบริษัทได้ดำเนินการติดตั้งแพตช์ให้เรียบร้อยแล้วตั้งแต่วันที่ 12 ธันวาคม 2568 นอกจากนี้ Ivanti ยังได้ให้ข้อมูลเพิ่มเติมเกี่ยวกับช่องโหว่ OpenSSH - [ปฏิบัติการ Operation PowerOFF ระบุตัวผู้ใช้ DDoS กว่า 75,000 ราย ปิดโดเมนผิดกฎหมาย 53 แห่ง](https://www.thaicert.or.th/2026/04/17/ปฏิบัติการ-operation-poweroff-ระบุตัวผู้/) - 209/69 (IT) ประจำวันศุกร์ที่ 17 เมษายน 2569 Europol เปิดเผยความคืบหน้าของปฏิบัติการระหว่างประเทศ Operation PowerOFF ที่มีเป้าหมายปราบปรามการใช้งานแพลตฟอร์มการโจมตีแบบ Distributed Denial-of-Service (DDoS) โดยล่าสุดสามารถระบุตัวบุคคลที่เกี่ยวข้องกว่า 75,000 ราย และได้ดำเนินการแจ้งเตือนผ่านอีเมลและจดหมายอย่างเป็นทางการ นอกจากนี้ การปฏิบัติการที่มีหน่วยงานจาก 21 ประเทศเข้าร่วม ยังนำไปสู่การจับกุมผู้ต้องสงสัย 4 ราย ปิดโดเมนที่เกี่ยวข้องจำนวน 53 แห่ง และออกหมายค้นรวม 25 รายการ ปฏิบัติการดังกล่าวครอบคลุมหลายประเทศทั่วโลก ทั้งในสหภาพยุโรป รวมถึง Australia Thailand United States United Kingdom Japan และ Brazil โดยมุ่งเป้าไปยังบริการที่เรียกว่า “Booter Services” หรือแพลตฟอร์มรับจ้างโจมตี DDoS ซึ่งเปิดให้ผู้ใช้งานเช่าโครงสร้างพื้นฐานการโจมตี เช่น เครือข่ายอุปกรณ์ IoT หรือเราเตอร์ที่ถูกยึด เพื่อนำไปใช้โจมตีเป้าหมาย แม้ว่าผู้ให้บริการบางรายจะอ้างว่าใช้เพื่อทดสอบความทนทานของระบบ - [พบช่องโหว่ร้ายแรงใน Nginx UI ถูกใช้โจมตีจริงแล้ว แฮกเกอร์สามารถยึดเซิร์ฟเวอร์ได้โดยไม่ต้องใช้รหัสผ่าน](https://www.thaicert.or.th/2026/04/17/พบช่องโหว่ร้ายแรงใน-nginx-ui-ถู/) - 208/69 (IT) ประจำวันศุกร์ที่ 17 เมษายน 2569 ผู้เชี่ยวชาญด้านความปลอดภัยไซเบอร์แจ้งเตือนการตรวจพบการโจมตีจริง (Actively Exploited) ต่อช่องโหว่หมายเลข CVE-2026-33032 ซึ่งมีความรุนแรงระดับวิกฤตบน Nginx UI เครื่องมือจัดการ Nginx ผ่านเว็บไซต์ยอดนิยมที่มีผู้ใช้งานจำนวนมาก โดยช่องโหว่นี้เกิดจากการที่ระบบรองรับ Model Context Protocol (MCP) แต่กลับปล่อยให้ Endpoint /mcp_message ปราศจากการป้องกัน ทำให้แฮกเกอร์จากระยะไกลสามารถข้ามขั้นตอนการยืนยันตัวตน และเข้าถึงสิทธิ์การจัดการระดับสูงได้ทันทีโดยไม่ต้องมีบัญชีผู้ใช้งาน จากการวิเคราะห์พบว่ากระบวนการมีความซับซ้อนน้อยแต่ให้ผลลัพธ์ที่รุนแรงมาก เริ่มต้นเพียงแค่แฮกเกอร์สร้างการเชื่อมต่อแบบ SSE เพื่อดึงค่า Session ID ออกมา จากนั้นจะส่งคำขอ (POST request) ไปยังส่วนควบคุม MCP โดยตรงเพื่อสั่งการผ่านเครื่องมือจัดการระบบที่มีอยู่ถึง 12 รูปแบบ ซึ่งรวมถึงความสามารถในการอ่าน แก้ไข หรือลบไฟล์คอนฟิกของ Nginx ตลอดจนการฝังค่าคอนฟิกอันตราย (Injection) และสั่งให้เซิร์ฟเวอร์ทำการ Auto-reload เพื่อให้การปรับแต่งของแฮกเกอร์มีผลในทันที ส่งผลให้เกิดการยึดครองเซิร์ฟเวอร์ได้อย่างสมบูรณ์ ในปัจจุบันมีการตรวจพบอินสแตนซ์ของ - [Microsoft ออกอัปเดตความปลอดภัยประจำเดือนเมษายน 2569](https://www.thaicert.or.th/2026/04/16/microsoft-ออกอัปเดตความปลอดภัยป/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ข่าวสารภัยคุกคามทางไซเบอร์ พบ Microsoft ออกอัปเดตความปลอดภัยประจำเดือนเมษายน 2569 [1] Microsoft ออกอัปเดตความปลอดภัยประจำเดือนเมษายน 2569 โดยมีช่องโหว่ที่สำคัญดังนี้ 1. รายละเอียดช่องโหว่ 1.1 CVE-2026-33825 ( CVSS3.1: 7.8 ) เป็นช่องโหว่ใน Microsoft Defender (Antimalware Platform) เกิดจากการควบคุมสิทธิ์ (Access Control) ทำให้ผู้โจมตีสามารถยกระดับสิทธิ์ได้ [2] 1.2 CVE-2026-32201 ( CVSS3.1: 6.5 ) เป็นช่องโหว่ประเภท Spoofing ในระบบ Microsoft SharePoint ซึ่งเกิดจากการตรวจสอบข้อมูลนำเข้าไม่เหมาะสม [3] ทั้งนี้ หน่วยงานสามารถอัปเดตความปลอดภัยได้ที่ https://dg.th/0buaqrh76m และ https://dg.th/vh2nxtyr31 2. คำแนะนำในการป้องกัน • ดำเนินการอัปเดตแพตช์ทันที โดยเฉพาะระบบที่ใช้งาน Microsoft SharePoint - [พบช่องโหว่ในผลิตภัณฑ์ของ Fortinet ตรวจสอบและอัปเดตแพตช์ทันที](https://www.thaicert.or.th/2026/04/16/พบช่องโหว่ในผลิตภัณฑ์ข/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ข่าวสารภัยคุกคามทางไซเบอร์ พบ Fortinet ออกประกาศแจ้งเตือนเกี่ยวกับช่องโหว่ด้านความปลอดภัยในผลิตภัณฑ์ FortiSandbox ซึ่งผู้โจมตีสามารถรันคำสั่งบนระบบได้โดยไม่ได้รับอนุญาต ขอให้ผู้ดูแลระบบที่ใช้งานผลิตภัณฑ์ดังกล่าวดำเนินการอัปเดตแพตช์ตามคำแนะนำของผู้พัฒนา เพื่อลดความเสี่ยงจากการถูกโจมตี [1] 1. รายละเอียดช่องโหว่ 1.1 CVE-2026-39813 (CVSS3.1: 9.1) เป็นช่องโหว่ประเภท Authentication Bypass ที่ส่งผลกระทบต่อ JRPC API ของ FortiSandbox ผู้โจมตีสามารถใช้ประโยชน์จากช่องโหว่ดังกล่าวเข้าถึงระบบโดยไม่ผ่านการยืนยันตัวตน และสามารถยกระดับสิทธิ์ผ่าน Path Traversal [2] 1.2 CVE-2026-39808 (CVSS3.1: 9.1) เป็นช่องโหว่ประเภท Command Injection ผู้โจมตีสามารถรันคำสั่งหรือโค้ดบนระบบได้ โดยการโจมตีผ่าน HTTP request ที่ถูกปรับแต่งเป็นพิเศษและไม่ผ่านการยืนยันตัวตน [3] 2. ผลกระทบที่เกิดขึ้น หากผู้ไม่หวังดีโจมตีสำเร็จ • เข้าถึงระบบโดยไม่ได้รับอนุญาต • ยกระดับสิทธิ์จนควบคุมระบบได้ทั้งหมด • รันคำสั่งอันตรายหรือฝังมัลแวร์ 3. เวอร์ชันที่ได้รับผลกระทบ FortiSandbox - [Booking.com ยืนยันเหตุข้อมูลรั่วไหล แฮกเกอร์เข้าถึงรายละเอียดการจอง หวั่นถูกใช้ทำแคมเปญฟิชชิ่ง](https://www.thaicert.or.th/2026/04/16/booking-com-ยืนยันเหตุข้อมูลรั่ว/) - 207/69 (IT) ประจำวันพฤหัสบดีที่ 16 เมษายน 2569 Booking.com ยืนยันพบเหตุข้อมูลรั่วไหล หลังมีบุคคลที่ไม่ได้รับอนุญาตเข้าถึงข้อมูลบางส่วนเกี่ยวกับการจองของลูกค้า โดยข้อมูลที่อาจได้รับผลกระทบประกอบด้วย ชื่อ ที่อยู่ อีเมล หมายเลขโทรศัพท์ และรายละเอียดที่เกี่ยวข้องกับการจองบางรายการ Booking.com ระบุว่า ข้อมูลการชำระเงินไม่ได้รับผลกระทบ และยังไม่มีการเปิดเผยถึงจำนวนผู้ได้รับผลกระทบหรือวิธีการโจมตีที่ใช้ในเหตุการณ์ครั้งนี้ บริษัทระบุว่าได้ตรวจสอบและควบคุมกิจกรรมต้องสงสัยแล้ว พร้อมดำเนินการรีเซ็ตรหัส PIN ที่เกี่ยวข้องกับการจองที่ได้รับผลกระทบเพื่อเป็นมาตรการป้องกันเพิ่มเติม ขณะเดียวกันได้แจ้งเตือนให้ลูกค้าเพิ่มความระมัดระวังต่อ ข้อความ อีเมล หรือสายโทรศัพท์ที่แอบอ้างเป็นโรงแรมหรือฝ่ายสนับสนุนลูกค้า เนื่องจากข้อมูลการจองที่รั่วไหลอาจถูกนำไปใช้สร้างข้อความฟิชชิงที่มีความแนบเนียนและน่าเชื่อถือมากขึ้น Booking.com ยังไม่ได้ให้รายละเอียดเพิ่มเติมเกี่ยวกับขอบเขตของเหตุการณ์ แต่ย้ำว่าได้ดำเนินมาตรการจำกัดการเข้าถึงของผู้โจมตีแล้ว สำหรับผู้ใช้งานควรระมัดระวังการติดต่อที่มีลักษณะเร่งด่วน หรือการขอข้อมูลส่วนบุคคลและข้อมูลการชำระเงินที่น่าสงสัย และควรตรวจสอบความถูกต้องผ่านช่องทางทางการของ Booking.com ก่อนดำเนินการใด ๆ ทุกครั้ง แหล่งข่าว https://hackread.com/booking-com-data-breach-hackers-customer-details/ - [ShinyHunters อ้างเจาะระบบ Rockstar Games พร้อมปล่อยข้อมูลภายในกว่า 8.1GB](https://www.thaicert.or.th/2026/04/16/shinyhunters-อ้างเจาะระบบ-rockstar-games-พร้อมปล/) - 206/69 (IT) ประจำวันพฤหัสบดีที่ 16 เมษายน 2569 มีรายงานการรั่วไหลของข้อมูลขนาดประมาณ 8.1 กิกะไบต์ ที่เชื่อมโยงกับ Rockstar Games โดยกลุ่มอาชญากรรมไซเบอร์ ShinyHunters อ้างว่าเป็นผู้โจมตีและเริ่มเผยแพร่ข้อมูลบางส่วนออกสู่สาธารณะ ข้อมูลที่รั่วไหลดังกล่าวประกอบด้วยซอร์สโค้ดระบบป้องกันการโกง (anti-cheat), ข้อมูลวิเคราะห์พฤติกรรมผู้เล่น (player analytics), ไฟล์ทรัพยากรเกม (game assets) รวมถึงข้อมูลจากระบบสนับสนุนลูกค้า เช่น Zendesk โดยมีรายงานว่าข้อมูลถูกเข้าถึงผ่านผู้ให้บริการคลาวด์ของบุคคลที่สาม กลุ่มผู้โจมตีระบุว่าสามารถเข้าถึงระบบที่เกี่ยวข้องกับ Rockstar ได้ และมีการข่มขู่ว่าจะเผยแพร่ข้อมูลเพิ่มเติมหากบริษัทไม่ตอบสนองต่อข้อเรียกร้อง อย่างไรก็ตาม ทางบริษัท Rockstar Games ได้ออกแถลงการณ์ยืนยันว่ามีเพียงข้อมูลภายในบางส่วนที่ไม่สำคัญถูกเข้าถึง และเหตุการณ์ดังกล่าวไม่ได้ส่งผลกระทบต่อระบบหลักหรือผู้เล่นแต่อย่างใด ซึ่งแสดงให้เห็นถึงแนวโน้มของกลุ่มผู้โจมตีในปัจจุบันที่มุ่งเป้าไปยังระบบของผู้ให้บริการภายนอก เพื่อหลีกเลี่ยงมาตรการป้องกันที่เข้มงวดขององค์กรหลัก ผู้เชี่ยวชาญด้านความมั่นคงปลอดภัยไซเบอร์ชี้ว่า เหตุการณ์นี้เป็นอีกตัวอย่างของความเสี่ยงจาก Supply Chain Attack โดยเฉพาะในองค์กรที่พึ่งพาโครงสร้างพื้นฐานบนคลาวด์และผู้ให้บริการภายนอกจำนวนมาก ทั้งนี้ Rockstar เคยเผชิญเหตุการณ์ลักษณะคล้ายกันมาแล้วในช่วงปี 2022–2023 จากกลุ่ม Lapsus$ ซึ่งมีการรั่วไหลของข้อมูลพัฒนาเกม ส่งผลกระทบต่อภาพลักษณ์และการดำเนินงาน เหตุการณ์ล่าสุดจึงย้ำถึงความจำเป็นในการเสริมความมั่นคงปลอดภัยทั้งในระบบภายในและระบบภานอก - [ตรวจพบส่วนขยาย Chrome กว่า 100 รายการ แฝงมัลแวร์ขโมยโทเคนบัญชี Google และเข้าควบคุม Telegram](https://www.thaicert.or.th/2026/04/16/ตรวจพบส่วนขยาย-chrome-กว่า-100-รา/) - 205/69 (IT) ประจำวันพฤหัสบดีที่ 16 เมษายน 2569 ผู้เชี่ยวชาญด้านความปลอดภัยทางไซเบอร์จาก Socket ตรวจพบแคมเปญมัลแวร์ขนาดใหญ่ที่แฝงตัวอยู่ใน Chrome Web Store โดยมีส่วนขยาย (Extensions) มากกว่า 100 รายการถูกออกแบบมาเพื่อโจรกรรมข้อมูลผู้ใช้โดยเฉพาะ ครอบคลุมตั้งแต่เครื่องมือจัดการ Telegram, เกมสล็อต, ไปจนถึงตัวช่วยเสริมสำหรับ YouTube และ TikTok จากการตรวจสอบรหัสต้นฉบับพบคอมเมนต์ภาษารัสเซีย ซึ่งบ่งชี้ว่านี่อาจเป็นปฏิบัติการแบบ Malware-as-a-Service (MaaS) โดยแฮกเกอร์กลุ่มนี้ใช้โครงสร้างพื้นฐานในการควบคุมและสั่งการ (C2) ร่วมกันเพื่อขโมยข้อมูลส่วนตัวและสร้างรายได้จากการโฆษณาที่ผิดกฎหมาย ในแง่ของเทคนิค ส่วนขยายเหล่านี้มีการทำงานที่ร้ายแรงหลายรูปแบบ โดยกลุ่มที่ใหญ่ที่สุดจะใช้คำสั่ง chrome.identity.getAuthToken เพื่อโจรกรรม Google OAuth2 Bearer token ซึ่งเป็นโทเคนสำคัญที่ช่วยให้แฮกเกอร์เข้าถึงข้อมูลบัญชี Google ของเหยื่อได้โดยตรง รวมถึงการดึงข้อมูลโปรไฟล์ เช่น ชื่อ อีเมล และรูปภาพ นอกจากนี้ ยังพบส่วนขยายบางตัวที่ทำหน้าที่เป็น Backdoor แอบทำงานทันทีที่เปิดเบราว์เซอร์ และที่น่ากังวลที่สุดคือส่วนขยายที่มุ่งเป้าไปที่ Telegram Web - [แจ้งเตือนช่องโหว่บน SAP ABAP Platform (Advanced Business Application Programming Platform)และการอัปเดตความปลอดภัยประจำเดือนเมษายน 2569](https://www.thaicert.or.th/2026/04/16/แจ้งเตือนช่องโหว่บน-sap-abap-platform-advanced/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) แจ้งเตือนผู้ดูแลระบบและผู้ใช้งานโซลูชันของ SAP ให้เร่งตรวจสอบและติดตั้งแพตช์ความปลอดภัย เนื่องจากมีการตรวจพบช่องโหว่ร้ายแรงระดับวิกฤต (Critical) ในส่วนประกอบของ SAP ABAP Platform (Advanced Business Application Programming Platform) ซึ่งเป็นโครงสร้างพื้นฐานสำคัญของระบบ SAP หลายประเภท ส่งผลให้ผู้ไม่หวังดีอาจเข้าควบคุมระบบหรือเข้าถึงข้อมูลทางธุรกิจที่สำคัญได้โดยไม่ต้องผ่านการพิสูจน์ตัวตน [1] ช่องโหว่ที่สำคัญที่สุด คือ CVE-2026-34256 (CVSS 3.1 : 7.1 ) โดยช่องโหว่นี้เปิดโอกาสให้ผู้โจมตีสามารถส่งคำสั่งอันตรายเข้าไปทำงานในระบบได้ (Remote Code Execution) 1. รายละเอียดและพฤติการณ์ของภัยคุกคาม [2] ช่องโหว่ CVE-2026-34256 เกิดจากข้อผิดพลาดในการตรวจสอบสิทธิ์ภายในระบบ SAP ABAP Platform ทำให้ผู้โจมตีสามารถข้ามผ่านขั้นตอนการล็อกอินตามปกติ (Authentication Bypass) และเข้าถึงฟังก์ชันการทำงานระดับสูงได้ โดยผู้โจมตีสามารถส่งแพ็กเก็ตข้อมูลที่สร้างขึ้นมาเป็นพิเศษผ่านเครือข่ายไปยังพอร์ตบริการของ SAP โดยไม่จำเป็นต้องมีบัญชีผู้ใช้งานหรือสิทธิ์ใดๆ ในระบบ เมื่อโจมตีสำเร็จจะสามารถรันสคริปต์เพื่อแก้ไขข้อมูล ขโมยฐานข้อมูลลูกค้า หรือสั่งปิดการทำงานของระบบทั้งหมด หากไม่ได้รับการแก้ไข ระบบ - [อัปเดตด่วน ! Adobe ออกแพตช์แก้ช่องโหว่ Zero-day ใน Acrobat Reader แล้ว](https://www.thaicert.or.th/2026/04/16/อัปเดตด่วน-adobe-ออกแพตช์แก้/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ช่องโหว่ด้านความมั่นคงปลอดภัยพบว่า Adobe ได้เผยแพร่อัปเดตความปลอดภัยเพื่อแก้ไขช่องโหว่ Zero-day ใน Adobe Acrobat และ Adobe Acrobat Reader สำหรับ Windows และ macOS ซึ่ง Adobe ยืนยันพบการนำไปใช้โจมตีจริง และการโจมตีอาจนำไปสู่การรันโค้ดอันตรายได้[1] 1) รายละเอียดช่องโหว่ [2] ช่องโหว่ CVE-2026-34621 ความรุนแรงระดับสูง มีคะแนน CVSS v3.1: 8.6 จัดเป็นช่องโหว่ประเภท Prototype Pollution หรือ การแก้ไขคุณลักษณะของอ็อบเจ็กต์ต้นแบบไม่เหมาะสม (CWE-1321) ซึ่งอาจนำไปสู่ การรันโค้ดอันตรายได้ มีรายงานว่าช่องโหว่ถูกใช้โจมตีต่อเนื่องหลายเดือนก่อนมีการออกแพตช์ 2) ผลิตภัณฑ์ที่ได้รับผลกระทบ[3] Adobe Acrobat DC (Continuous) เวอร์ชัน 26.001.21367 และเวอร์ชันก่อนหน้า Adobe Acrobat Reader DC (Continuous) เวอร์ชัน - [แจ้งเตือนช่องโหว่ Zero-Day ใน Adobe Reader ยังไม่มีแพตช์แก้ไข ขอให้ผู้ใช้งานเร่งดำเนินการเฝ้าระวังและป้องกันการโจมตีอย่างเร่งด่วน](https://www.thaicert.or.th/2026/04/16/แจ้งเตือนช่องโหว่-zero-day-ใน-adobe-reader/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ช่องโหว่ด้านความมั่นคงปลอดภัย ซึ่งพบการโจมตีช่องโหว่แบบ Zero-Day ในซอฟต์แวร์ Adobe Reader โดยผู้โจมตีใช้ไฟล์ PDF ที่ถูกออกแบบเป็นพิเศษเพื่อเริ่มต้นการโจมตี และมีแนวโน้มพัฒนาไปสู่การควบคุมระบบของผู้ใช้งาน 1. รายละเอียดช่องโหว่ ตรวจพบช่องโหว่แบบ Zero-Day ใน Adobe Reader ซึ่งยังไม่มีการเผยแพร่แพตช์แก้ไขอย่างเป็นทางการ โดยนักวิจัย Haifei Li [1] พบไฟล์ PDF ที่ถูกใช้เป็นเครื่องมือในการโจมตี (exploit) มีลักษณะเป็นการโจมตีผ่านไฟล์เอกสาร โดยเมื่อผู้ใช้งานเปิดไฟล์ PDF ที่เป็นอันตราย จะทำให้เกิดกระบวนการโจมตีตามลำดับ ดังนี้ - ไฟล์ PDF ทำหน้าที่เป็น initial exploit เพื่อเริ่มต้นการโจมตี - มีการรวบรวมและส่งข้อมูลจากเครื่องผู้ใช้งาน (information disclosure) - อาจมีการดาวน์โหลดหรือเรียกใช้ payload เพิ่มเติมจากภายนอก - อาจพัฒนาไปสู่การรันโค้ดโดยไม่ได้รับอนุญาต (Remote Code Execution: RCE) - [ตรวจสอบด่วน! ปลั๊กอิน WordPress Smart Slider 3 Pro ถูกเผยแพร่เวอร์ชันอันตรายผ่านระบบอัปเดต](https://www.thaicert.or.th/2026/04/16/ตรวจสอบด่วน-ปลั๊กอิน-wordpress-smart-slider-3-p/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ พบรายงานการโจมตีในลักษณะ Supply Chain Attack ต่อระบบอัปเดตของปลั๊กอิน Smart Slider 3 Pro ซึ่งเป็นเครื่องมือในการสร้าง Slider บน WordPress และ Joomla โดยกลุ่มแฮกเกอร์ได้เข้าควบคุมโครงสร้างพื้นฐานของผู้พัฒนา เพื่อแพร่กระจายปลั๊กอินเวอร์ชันที่มีการฝังมัลแวร์ [1] รายละเอียดภัยคุกคาม[2][3] 1.1 การบุกรุกระบบอัปเดต : แฮกเกอร์ได้เข้าควบคุมระบบอัปเดตที่ใช้เผยแพร่ Smart Slider 3 Pro และปล่อยเวอร์ชันอันตราย 3.5.1.35 ออกมาในช่วงวันที่ 7 เมษายน 2569 1.2 พฤติกรรมของโค้ดอันตราย : เมื่อเว็บไซต์ติดตั้งเวอร์ชันที่ได้รับผลกระทบ โค้ดอันตรายที่ฝังอยู่สามารถเปิดช่องให้ผู้โจมตี รันคำสั่งหรือรันโค้ดผ่านรูปแบบคำขอ HTTP ที่จัดเตรียมมา และวางแบ็กดอร์หลายจุด 1.3 การคงอยู่ในระบบ: โค้ดอันตรายถูกออกแบบให้ คงอยู่ได้หลายชั้น โดยนอกจากการสร้างบัญชีผู้ดูแลแบบซ่อนแล้ว ยังมีการฝังองค์ประกอบคงอยู่ในหลายตำแหน่งของระบบ เช่น ส่วนของปลั๊กอินแบบโหลดอัตโนมัติ ไฟล์ของธีม ไฟล์ที่ทำให้ดูคล้ายส่วนหนึ่งของระบบ - [แจ้งเตือนช่องโหว่ในปลั๊กอินสำหรับ WordPress ที่ส่งผลกระทบต่อความมั่นคงปลอดภัยของระบบ ขอให้ผู้ดูแลระบบเร่งดำเนินการแก้ไขโดยด่วน](https://www.thaicert.or.th/2026/04/16/แจ้งเตือนช่องโหว่ในปลั/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ช่องโหว่ด้านความมั่นคงปลอดภัย เกี่ยวกับช่องโหว่ในปลั๊กอินสำหรับ WordPress ที่อาจถูกใช้ในการยกระดับสิทธิ์และเข้าควบคุมระบบได้โดยไม่ได้รับอนุญาต จึงขอให้ผู้ดูแลระบบที่ใช้งานปลั๊กอินดังกล่าว ตรวจสอบสถานะการใช้งานและดำเนินการแก้ไขโดยเร่งด่วน เพื่อลดความเสี่ยงจากการถูกบุกรุกระบบ 1. รายละเอียดช่องโหว่ 1.1 ช่องโหว่ในปลั๊กอิน Everest Forms สำหรับ WordPress [1] หมายเลข CVE-2026-3296 ( มีคะแนน CVSS v3.1: 9.8 ) [2] เป็นช่องโหว่ประเภท PHP Object Injection ที่เกิดจากการนำข้อมูลที่ไม่เชื่อถือได้มาประมวลผลด้วยฟังก์ชัน unserialize() โดยไม่มีการกำหนดข้อจำกัดของคลาส (allowed_classes) ส่งผลให้ผู้โจมตีสามารถฝัง serialized PHP object payload ผ่านฟอร์มสาธารณะ และรอให้ระบบประมวลผลภายหลัง (stored deserialization) ซึ่งอาจนำไปสู่การโจมตีในลักษณะ Remote Code Execution (RCE) ช่องโหว่นี้เกิดจากการเรียกใช้ฟังก์ชัน unserialize() ในไฟล์ html-admin-page-entries-view.php [3] โดยมีลักษณะดังนี้ - [Hardcoded Google API Keys in Android Apps Expose Gemini AI Access to Unauthorized Use](https://www.thaicert.or.th/en/2026/04/10/hardcoded-google-api-keys-in-android-apps-expose-gemini-ai-access-to-unauthorized-use/) - 204/69 Friday, April 10, 2026 Researchers from CloudSEK have uncovered hardcoded Google API keys embedded in 22 popular Android applications, totaling 32 keys and impacting over 500 million users. These keys could potentially be abused to access Gemini AI services without authorization. The findings align with research from Quokka, which identified over 35,000 similar keys - [Forest Blizzard Hackers Use Routers as a Platform for Cyber Espionage](https://www.thaicert.or.th/en/2026/04/10/forest-blizzard-hackers-use-routers-as-a-platform-for-cyber-espionage/) - 203/69 Friday, April 10, 2026 A report from Microsoft Threat Intelligence reveals that the hacking group known as Forest Blizzard (also called Fancy Bear) has been conducting large-scale attacks by compromising home and small office (SOHO) routers to build an infrastructure for cyber espionage. This activity has been tracked since August 2025 and has continued - [Magento Attack Campaign Hides Malware in 1-Pixel SVG Images to Steal Credit Card Data](https://www.thaicert.or.th/en/2026/04/10/magento-attack-campaign-hides-malware-in-1-pixel-svg-images-to-steal-credit-card-data/) - 202/69 Friday, April 10, 2026 Cybersecurity researchers have uncovered a campaign targeting nearly 100 online stores running Magento, where attackers use a highly stealthy technique by embedding credit card–stealing code inside 1x1 pixel SVG image files. These images are virtually invisible to users and difficult for traditional security scanners to detect. The attack leverages a - [แจ้งเตือนช่องโหว่ในผลิตภัณฑ์ของ Palo Alto Networks และ SonicWall ขอให้ผู้ดูแลระบบเร่งดำเนินการอัปเดตและแก้ไขโดยด่วน](https://www.thaicert.or.th/2026/04/10/แจ้งเตือนช่องโหว่ในผลิ/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ช่องโหว่ด้านความมั่นคงปลอดภัยในผลิตภัณฑ์ของ Palo Alto Networks และ SonicWall [1] ที่มีช่องโหว่ ทำให้ผู้โจมตีสามารถเข้าถึง แก้ไขข้อมูล หรือยกระดับสิทธิ์ในระบบได้ จึงขอให้หน่วยงานที่ใช้งานผลิตภัณฑ์ดังกล่าวดำเนินการตรวจสอบและแก้ไขโดยเร็ว 1. ช่องโหว่ในผลิตภัณฑ์ของ Palo Alto Networks ช่องโหว่ CVE-2026-0234 (มีคะแนน CVSS v3.1: 7.2) [2] เป็นช่องโหว่ประเภท improper verification of cryptographic signature (CWE-347) ในแพลตฟอร์ม Cortex XSOAR และ Cortex XSIAM ของ Palo Alto Networks ระหว่างการเชื่อมต่อกับ Microsoft Teams ผู้โจมตีที่ไม่ต้องยืนยันตัวตน (unauthenticated) สามารถเข้าถึงทรัพยากรที่ควรได้รับการป้องกัน และแก้ไขข้อมูลหรือทรัพยากรภายในระบบได้ [3] 2. ช่องโหว่ในผลิตภัณฑ์ของ SonicWall ช่องโหว่ - [พบ Google API Keys ในแอป Android เสี่ยงถูกใช้เข้าถึง Gemini AI โดยไม่ได้รับอนุญาต](https://www.thaicert.or.th/2026/04/10/พบ-google-api-keys-ในแอป-android-เสี่ยงถูกใช้/) - 204/69 (IT) ประจำวันศุกร์ที่ 10 เมษายน 2569 นักวิจัยจาก CloudSEK เปิดเผยการตรวจพบ Google API keys ที่ถูกฝังรหัส (Hardcoded) ไว้ในแอปพลิเคชัน Android ยอดนิยม 22 แอป รวม 32 คีย์ ซึ่งมียอดผู้ใช้งานรวมกันมากกว่า 500 ล้านราย โดยคีย์เหล่านี้อาจถูกนำไปใช้เข้าถึงบริการ Gemini AI ได้โดยไม่ได้รับอนุญาต สอดคล้องกับงานวิจัยจาก Quokka ที่พบคีย์ลักษณะเดียวกันกว่า 35,000 รายการในแอป Android ราว 250,000 แอป และ Truffle Security ที่รายงานการตรวจพบคีย์เกือบ 3,000 รายการบนเว็บไซต์สาธารณะซึ่งสามารถใช้ยืนยันตัวตนกับ Gemini ได้เช่นกัน ความเสี่ยงสำคัญอยู่ที่คีย์รูปแบบ “AIza…” ซึ่งเดิมมักถูกมองว่าเป็นเพียงข้อมูลระบุสำหรับบริการอย่าง Google Maps หรือ Firebase แต่เมื่อมีการเปิดใช้ Gemini - [กลุ่มแฮกเกอร์ Forest Blizzard ใช้เราเตอร์เป็นเครื่องมือสอดแนมข้อมูล](https://www.thaicert.or.th/2026/04/10/กลุ่มแฮกเกอร์-forest-blizzard-ใช้เราเ/) - 203/69 (IT) ประจำวันศุกร์ที่ 10 เมษายน 2569 รายงานจาก Microsoft Threat Intelligence เปิดเผยว่ากลุ่มแฮกเกอร์ที่รู้จักในชื่อ Forest Blizzard หรือ Fancy Bear ได้ดำเนินการโจมตีโดยยึดควบคุมเราเตอร์ตามบ้านและสำนักงานขนาดเล็ก (SOHO) จำนวนมาก เพื่อใช้เป็นโครงสร้างพื้นฐานสำหรับการสอดแนมข้อมู โดยกิจกรรมดังกล่าวมีการติดตามมาตั้งแต่เดือนสิงหาคม 2025 และมีการขยายขอบเขตอย่างต่อเนื่อง กลุ่มผู้โจมตีใช้เทคนิค DNS Hijacking โดยเข้าควบคุมการทำงานของระบบ Domain Name System (DNS) ซึ่งทำหน้าที่แปลงชื่อเว็บไซต์เป็นที่อยู่ IP เพื่อเปลี่ยนเส้นทางการเชื่อมต่อของผู้ใช้งานไปยังเซิร์ฟเวอร์ที่ผู้โจมตีควบคุม ส่งผลให้สามารถดักจับข้อมูลและเฝ้าติดตามพฤติกรรมการใช้งานอินเทอร์เน็ตได้โดยไม่รู้ตัว นอกจากนี้ยังมีการใช้เครื่องมือที่ถูกต้องตามกฎหมาย เช่น dnsmasq เพื่อบริหารจัดการการเปลี่ยนเส้นทางดังกล่าว ทำให้การโจมตีมีลักษณะต่อเนื่องและยากต่อการตรวจจับ โดยมีรายงานว่ามีอุปกรณ์ผู้ใช้งานมากกว่า 5,000 เครื่อง และองค์กรกว่า 200 แห่งได้รับผลกระทบ การโจมตีดังกล่าวได้พัฒนาไปสู่รูปแบบ Adversary-in-the-Middle (AiTM) ซึ่งผู้โจมตีแทรกตัวอยู่ระหว่างผู้ใช้งานและบริการปลายทาง เพื่อดักจับข้อมูลสำคัญ เช่น อีเมลจากบริการ Microsoft - [พบแคมเปญโจมตี Magento ซ่อนมัลแวร์ในภาพ SVG ขนาด 1 พิกเซล ขโมยข้อมูลบัตรเครดิต](https://www.thaicert.or.th/2026/04/10/พบแคมเปญโจมตี-magento-ซ่อนมัลแ/) - 202/69 (IT) ประจำวันศุกร์ที่ 10 เมษายน 2569 ผู้เชี่ยวชาญด้านความปลอดภัยไซเบอร์ตรวจพบแคมเปญการโจมตีร้านค้าออนไลน์เกือบ 100 แห่งที่ใช้งานแพลตฟอร์ม Magento โดยแฮกเกอร์ใช้เทคนิคสุดแนบเนียนด้วยการซ่อนโค้ดขโมยข้อมูลบัตรเครดิตไว้ในไฟล์รูปภาพประเภท SVG ขนาดเพียง 1x1 พิกเซล ซึ่งแทบมองไม่เห็นด้วยตาเปล่าและยากต่อการตรวจจับด้วยเครื่องมือสแกนความปลอดภัยทั่วไป การโจมตีนี้อาศัยช่องโหว่ระดับร้ายแรงที่เรียกว่า PolyShell ซึ่งถูกเปิดเผยเมื่อช่วงกลางเดือนมีนาคมที่ผ่านมา ช่วยให้คนร้ายสามารถเข้าควบคุมระบบและฝังโค้ดอันตรายลงในหน้าเว็บไซต์ (Web Skimmer) ได้โดยไม่ต้องผ่านการยืนยันตัวตน จากหลักฐานในโค้ด JavaScript ที่ตรวจพบ เมื่อลูกค้าคลิกปุ่มชำระเงิน โค้ดดังกล่าวจะทำการสกัดกั้น (Intercept) การทำงานปกติของเว็บไซต์และแสดงหน้าต่างชำระเงินปลอม ที่ดูน่าเชื่อถือขึ้นมาแทนที่ เพื่อหลอกให้เหยื่อกรอกข้อมูลบัตรและข้อมูลส่วนตัว ข้อมูลที่ถูกกรอกจะถูกตรวจสอบความถูกต้องผ่านระบบ Luhn Algorithm ในทันที เพื่อให้มั่นใจว่าเป็นเลขบัตรที่ใช้งานได้จริง ก่อนจะถูกเข้ารหัสและส่งต่อไปยังเซิร์ฟเวอร์ของกลุ่มแฮกเกอร์ในเนเธอร์แลนด์ ทำให้ผู้ซื้อสินค้าแทบไม่รู้ตัวเลยว่ากำลังถูกจารกรรมข้อมูลในขณะที่ทำรายการ ปัจจุบันทาง Adobe ยังไม่มีการออกอัปเดตความปลอดภัยเพื่อแก้ไขช่องโหว่นี้ในเวอร์ชันใช้งานปกติ โดยมีเพียงตัวแก้ในเวอร์ชันทดสอบเท่านั้น ผู้เชี่ยวชาญจึงแนะนำให้ผู้ดูแลเว็บไซต์เร่งตรวจสอบไฟล์ระบบเพื่อหาแท็ก SVG ที่มีคำสั่งผิดปกติ (เช่น atob() หรือ onload) ตรวจสอบคีย์แปลกปลอมใน Local Storage ของเบราว์เซอร์ และเฝ้าระวังการส่งข้อมูลไปยังโดเมนที่ไม่คุ้นเคย - [เตือนภัย! ระวังตกเป็นเหยื่อซ้ำสอง! เปิดโปง 5 กลโกง "รับสิทธิคืนเงิน" ที่ต้องรู้ให้ทัน](https://www.thaicert.or.th/2026/04/10/เตือนภัย-ระวังตกเป็นเหย/) - ใครที่กำลังเดือดร้อนจากการถูกโกงและกำลังหาทางเอาเงินคืน ต้องระวังให้ดี! ตอนนี้มีมิจฉาชีพฉวยโอกาสแอบอ้างเป็น "เจ้าหน้าที่รับแจ้งความออนไลน์" มาหลอกซ้ำเติมผู้เสียหาย วันนี้ ThaiCERT ขอเปิดโปง 5 ขั้นตอนที่แก๊งมิจฉาชีพใช้หลอกเหยื่อ เพื่อไม่ให้ใครต้องตกเป็นผู้เสียหายซ้ำอีก โดยแก๊งมิจฉาชีพมักจะหลอกลวงอย่างเป็นระบบ ให้เหยื่อตายใจหลงเชื่อ ซึ่งมีขั้นตอนในการลงมือ ดังนี้ 1. โฆษณาชวนเชื่อ "รับสิทธิคืนเงิน" เริ่มต้นจากผู้เสียหายที่อาจเพิ่งถูกหลอกลวงให้โอนเงิน (เช่น จากการซื้อสินค้าออนไลน์จำนวน 15,000 บาท) ได้ไปพบกับโฆษณาบนสื่อสังคมออนไลน์ที่มีข้อความเชิญชวนในลักษณะว่า "รับแจ้งความออนไลน์ - รับติดตามเงินคืนจากมิจฉาชีพ การันตีได้รับเงินคืนภายใน 24 ชั่วโมง โดยเจ้าหน้าที่ตำรวจ" พร้อมแนบภาพสลิปโอนเงินเพื่อสร้างความน่าเชื่อถือ ผู้เสียหายที่กำลังวิตกกังวลและต้องการเงินคืน จึงรีบทำการติดต่อผ่านช่องทางกล่องข้อความของเพจดังกล่าวทันที 2. หลอกถามข้อมูลส่วนตัวอย่างละเอียด มิจฉาชีพ จะตอบกลับด้วยภาษาที่เป็นทางการ โดยแอบอ้างเป็นศูนย์ช่วยเหลือฯ และขอให้ผู้เสียหายให้ข้อมูลส่วนบุคคลที่สำคัญ เช่น ชื่อ-นามสกุล หมายเลขโทรศัพท์ ID บ้านเขียว รวมถึงรายละเอียดของเหตุการณ์ทั้งหมด และเมื่อผู้เสียหายหลงเชื่อจนได้มอบข้อมูลดังกล่าวไป โดยไม่ทราบว่ามิจฉาชีพจะนำข้อมูลเหล่านี้ไปใช้เป็นเครื่องมือในการสร้างสถานการณ์หลอกลวงให้แนบเนียนยิ่งขึ้นในขั้นตอนต่อไป 3. ขอหลักฐานเพื่อสร้างความน่าเชื่อถือ หลังจากรับฟังข้อมูลจากผู้เสียหายเบื้องต้น มิจฉาชีพจะใช้จิตวิทยาในการสร้างความหวังให้ผู้เสียหายตายใจ โดยมักจะตอบกลับด้วยข้อความที่ดูเป็นมืออาชีพ ตัวอย่าง "จากการตรวจสอบประวัติในระบบเบื้องต้น - [แจ้งเตือนภัยคุกคาม บอตเน็ต "Masjesu" แฝงตัวเจาะช่องโหว่อุปกรณ์ IoT ทั่วโลก เพื่อใช้เป็นฐานโจมตี DDoS](https://www.thaicert.or.th/2026/04/10/แจ้งเตือนภัยคุกคาม-บอตเ/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์พบแคมเปญของบอตเน็ต (Botnet) ที่มีชื่อว่า "Masjesu" [1] มัลแวร์ที่ให้บริการรับจ้างโจมตีเครือข่าย (DDoS-for-hire) ผ่านแพลตฟอร์ม Telegram ที่ลอบเข้ายึดควบคุมอุปกรณ์เครือข่ายและ IoT ในหลายประเทศทั่วโลก เพื่อใช้เป็นฐานระดมปล่อยทราฟฟิกโจมตีเป้าหมายหลายรูปแบบ [2] 1. รายละเอียดลักษณะการทำงานของมัลแวร์ 1.1 การเข้าถึงและฝังตัว เมื่อเจาะระบบสำเร็จ มัลแวร์จะเปิดช่องทางให้แฮกเกอร์เข้ามาควบคุมอุปกรณ์ได้ จากนั้นจะพรางตัวเป็นไฟล์ระบบปกติ และตั้งค่าให้ตัวเองทำงานอัตโนมัติ เพื่อแฝงตัวอยู่ในเครื่องอย่างถาวร 1.2 การหลบเลี่ยงและกีดกันคู่แข่ง มัลแวร์จะซ่อนข้อมูลการเชื่อมต่อเพื่อหลบเลี่ยงโปรแกรมแอนตี้ไวรัส ทำการล็อกระบบบางส่วนและปิดกั้นเครื่องมือเครือข่าย เพื่อป้องกันไม่ให้มัลแวร์ของแฮกเกอร์กลุ่มอื่นเข้ามาแย่งควบคุมอุปกรณ์ 1.3 การรับคำสั่งโจมตี เมื่อมัลแวร์เชื่อมต่อกับศูนย์ควบคุมของแฮกเกอร์สำเร็จ อุปกรณ์ที่ติดไวรัสจะกลายเป็นเครื่องมือรอรับคำสั่ง เพื่อระดมส่งทราฟฟิกข้อมูลปริมาณมหาศาล (DDoS) ไปถล่มระบบเป้าหมายในหลากหลายรูปแบบ 2. กลุ่มอุปกรณ์ที่เข้าข่ายได้รับผลกระทบ 2.1 ประเภทชิปประมวลผล มัลแวร์ถูกออกแบบมาให้ฝังตัวได้ครอบคลุมทั้งบนคอมพิวเตอร์และอุปกรณ์สมาร์ทโฮม (IoT) โดยรองรับชิปประมวลผลแทบทุกระบบที่นิยมใช้ในปัจจุบัน (เช่น ARM, MIPS, i386, AMD64 เป็นต้น) [2] 2.2 ฮาร์ดแวร์และอุปกรณ์เครือข่ายเป้าหมาย - Router - [เตือน เทคนิคโจมตีรูปแบบใหม่ GPUBreach อาศัยช่องโหว่ในหน่วยความจำของ GPU เพื่อยกระดับสิทธิ์ นำไปสู่การยึดครองระบบและการรั่วไหลของข้อมูล](https://www.thaicert.or.th/2026/04/10/เตือน-เทคนิคโจมตีรูปแบบ/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) แจ้งเตือนหน่วยงานภาครัฐ เอกชน และผู้ให้บริการโครงสร้างพื้นฐานดิจิทัล (Data Center/Cloud) ถึงเทคนิคการโจมตีในชื่อ "GPUBreach" ซึ่งเป็นการโจมตีประเภท Hardware-based Attack ที่มุ่งเป้าไปยังหน่วยความจำ GDDR6 บนการ์ดจอประสิทธิภาพสูง การโจมตีนี้ช่วยให้ผู้บุกรุกสามารถยกระดับสิทธิ์จากผู้ใช้งานทั่วไปขึ้นเป็นระดับสูงสุด (Root/Kernel) ของระบบปฏิบัติการได้โดยตรง [1] GPUBreach คือความสามารถในการข้ามผ่านกลไกความปลอดภัยระดับฮาร์ดแวร์เดิม เช่น IOMMU โดยใช้วิธีรบกวนสัญญาณไฟฟ้าในหน่วยความจำ (Rowhammer) เพื่อเปลี่ยนแปลงค่าในตารางจัดสรรหน่วยความจำ (Page Tables) ทำให้การ์ดจอกลายเป็นช่องทางหลักในการเข้าควบคุม CPU และระบบทั้งหมด [2] 1. รายละเอียดและผลกระทบ[3] การโจมตีของ GPU Rowhammer ผู้โจมตีสามารถรันคำสั่งผ่าน CUDA หรือ WebGPU เพื่อทำการเขียนข้อมูลซ้ำๆ ในหน่วยความจำวิดีโอ (VRAM) ความเร็วสูง จนเกิด Bit-flipping ในหน่วยความจำ GDDR6/6X นำไปสู่การแก้ไขข้อมูลสำคัญที่ใช้ควบคุมการเข้าถึงทรัพยากรของเครื่อง เมื่อสามารถควบคุมตารางหน่วยความจำของ GPU ได้ ผู้โจมตีจะใช้ประโยชน์จากช่องโหว่ของหน่วยความจำ (Memory-safety - [ตรวจสอบด่วน! Flowise AI Agent Builder แพลตฟอร์ม AI มีช่องโหว่ระดับ Critical เสี่ยงถูกยึด](https://www.thaicert.or.th/2026/04/10/ตรวจสอบด่วน-flowise-ai-agent-builder-แพลตฟอร์/) - ThaiCERT ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ และพบรายงานเกี่ยวกับช่องโหว่ร้ายแรงใน Flowise AI Agent Builder ซึ่งเป็นแพลตฟอร์มสำหรับสร้าง AI workflow และ chatbot สำหรับพัฒนา AI assistant และเชื่อมต่อข้อมูลเพื่อใช้งานในองค์กร ที่ช่องโหว่ CVE-2025-59528 มีความรุนแรงระดับ Critical ( CVSS v3.1 : 10.0 ) และกำลังถูกนำไปใช้โจมตี โดยช่องโหว่ดังกล่าวทำให้ผู้โจมตีสามารถเข้าควบคุมการทำงานได้โดยไม่ต้องผ่านการยืนยันตัวตน ส่งผลให้สามารถเข้าถึงข้อมูล สร้าง agent ปลอม หรือรันคำสั่งบนเซิร์ฟเวอร์ได้ทันที[1] 1. รายละเอียดช่องโหว่ 1.1 ช่องโหว่ CVE-2025-59528 มีความรุนแรงระดับ Critical ( CVSS v3.1 : 10.0 )[2] เป็นช่องโหว่ประเภท RCE ที่ไม่ต้องยืนยันตัวตน (Unauthenticated) โดยมีสาเหตุจากการควบคุมสิทธิ์และการจัดการอินพุตของระบบที่ไม่เหมาะสม ทำให้ผู้โจมตีสามารถส่งคำสั่งไปยังระบบและเข้าควบคุมการทำงานได้ 1.2 ลักษณะการโจมตี: • - [พบช่องโหว่ใน Apache ActiveMQ Classic อัปเดตด่วน ก่อนถูกยึดระบบ](https://www.thaicert.or.th/2026/04/09/พบช่องโหว่ใน-apache-activemq-classic-อัปเดตด/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ข่าวสารภัยคุกคามทางไซเบอร์ พบช่องโหว่ใน Apache ActiveMQ Classic เสี่ยงถูกรันคำสั่งโดยไม่ได้รับอนุญาต ขอให้ผู้ดูแลระบบที่ใช้งานผลิตภัณฑ์ดังกล่าวดำเนินการตรวจสอบเวอร์ชันของระบบ และดำเนินการอัปเดตแพตช์ตามคำแนะนำของผู้พัฒนา เพื่อลดความเสี่ยงจากการถูกโจมตี [1] 1. รายละเอียดช่องโหว่ [2] • CVE-2026-34197 ( คะแนน CVSSv.3.1: 8.8 ) เป็นช่องโหว่ประเภท Remote Code Execution (RCE) ซึ่งเปิดโอกาสให้ผู้โจมตีสามารถสั่งรันคำสั่งบนระบบ ผ่านการใช้ประโยชน์จาก Jolokia API ภายใน ActiveMQ เพื่อสั่งให้ระบบโหลดไฟล์ Configuration จากแหล่งภายนอก และประมวลผลคำสั่งที่เป็นอันตราย 2. เวอร์ชันที่ได้รับผลกระทบ 2.1 Apache ActiveMQ Classic เวอร์ชันก่อน 5.19.5 2.2 Apache ActiveMQ 6.x ตั้งแต่ 6.0.0 ถึงก่อน 6.2.3 3. คำแนะนำด้านความปลอดภัยเพิ่มเติม - [ตรวจสอบด่วน! Docker พบช่องโหว่เสี่ยงถูกยึด Host จากการข้ามการตรวจสอบสิทธิ์](https://www.thaicert.or.th/2026/04/09/ตรวจสอบด่วน-docker-พบช่องโหว่/) - ThaiCERT ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ และพบรายงานเกี่ยวกับช่องโหว่ใน Docker ซึ่งเป็นแพลตฟอร์มสำหรับสร้างและจัดการ container สำหรับพัฒนาและรันแอปพลิเคชัน โดยช่องโหว่นี้มีความรุนแรงระดับ High ซึ่งเป็นช่องโหว่ประเภท Authorization Bypass ที่อาจทำให้ผู้โจมตีสามารถข้ามตรวจสอบสิทธิ์ และนำไปสู่การเข้าควบคุมระบบ Host ได้ 1. รายละเอียดช่องโหว่ 1.1 ช่องโหว่หมายเลข CVE-2026-34040 ( CVSS v3.1: 8.8 ) เป็นช่องโหว่ประเภท Authorization Bypass โดยเกิดจาก Docker daemon ไม่ส่งข้อมูล request body ไปให้ Authorization Plugin (AuthZ) ตรวจสอบในบางกรณี เช่น เมื่อมีการส่งคำขอที่มีขนาดใหญ่ผิดปกติ ส่งผลให้กลไกตรวจสอบสิทธิ์ไม่สามารถทำงานได้อย่างถูกต้อง และผู้โจมตีสามารถข้ามข้อจำกัดด้านสิทธิ์ได้ 1.2 ลักษณะการโจมตี: • ผู้โจมตีส่ง HTTP request ที่มีขนาดใหญ่ผิดปกติ (oversized request) • Authorization - [ด่วน! พบช่องโหว่ความรุนแรงระดับวิกฤตบน Android Framework เร่งอัปเดตระบบปฏิบัติการทันที](https://www.thaicert.or.th/2026/04/09/ด่วน-พบช่องโหว่ความรุนแ/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) แจ้งเตือนกรณีตรวจพบช่องโหว่ในส่วนประกอบหลักของระบบปฏิบัติการ Android (Android Framework) ประจำเดือนเมษายน 2569 จึงขอให้ผู้ใช้งานสมาร์ทโฟนและแท็บเล็ตตรวจสอบและดำเนินการอัปเดตแพตช์ความปลอดภัยโดยเร่งด่วน เพื่อป้องกันความเสี่ยงที่อาจส่งผลกระทบต่อเสถียรภาพและการเข้าถึงข้อมูลภายในตัวเครื่อง[1] ช่องโหว่ที่ตรวจพบมีความน่ากังวลเนื่องจากรองรับการโจมตีรูปแบบ Zero-interaction ซึ่งผู้ไม่หวังดีสามารถเจาะระบบได้โดยที่ผู้ใช้ไม่จำเป็นต้องกดลิงก์หรือดาวน์โหลดแอปพลิเคชันใดๆ 1. รายละเอียดภัยคุกคาม 1.1 CVE-2026-0049 ( CVSS v3.1: 6.2 ) เป็นช่องโหว่ใน Android Framework ที่ส่งผลกระทบสูงที่สุด ผู้โจมตีสามารถส่งคำสั่งให้ระบบหยุดทำงาน หรือทำให้ตัวเครื่องเกิดอาการรีบูตวนซ้ำ (Boot loop) จนไม่สามารถใช้งานได้ปกติ[2] 1.2 CVE-2025-48651 ( CVSS v3.1: 9.8 )ช่องโหว่ระดับวิกฤตในส่วน StrongBox ซึ่งเป็นชิปนิรภัยที่ใช้เก็บข้อมูลสำคัญและรหัสผ่าน (Cryptographic Keys) ของผู้ผลิตชั้นนำ เช่น NXP, STMicroelectronics, Thales หากถูกโจมตีอาจทำให้ข้อมูลที่ถูกเข้ารหัสไว้ถูกถอดรหัสหรือรั่วไหลได้[3] 2. ผลิตภัณฑ์ที่ได้รับผลกระทบ - อุปกรณ์ที่ใช้งานระบบปฏิบัติการ Android เวอร์ชัน 13, - [แจ้งเตือนช่องโหว่ "GrafanaGhost" แฮกเกอร์หลอก AI ในระบบ Grafana ลอบขโมยข้อมูล](https://www.thaicert.or.th/2026/04/09/แจ้งเตือนช่องโหว่-grafanaghost-แฮก/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ช่องโหว่ด้านความมั่นคงปลอดภัยและภัยคุกคามทางไซเบอร์พบช่องโหว่ชื่อ "GrafanaGhost" ในแพลตฟอร์ม Grafana [1] ช่องโหว่นี้ทำให้แฮกเกอร์สามารถหลอก AI ของระบบ ให้แอบส่งข้อมูลสำคัญออกไปยังเซิร์ฟเวอร์ภายนอกได้โดยที่ไม่ต้องขออนุญาต [2] 1. รายละเอียดลักษณะการทำงานของมัลแวร์ 1.1 แฮกเกอร์จะทำการฝังคำสั่งที่เป็นอันตราย (เช่น คำหลัก error หรือ INTENT) ไว้ในชุดข้อมูลที่ระบบ AI จะต้องทำการประมวลผล เพื่อแทรกแซงและส่งผลให้ AI ละเว้นการปฏิบัติตามกฎระเบียบด้านความปลอดภัยของระบบ 1.2 แฝงลิงก์ให้เสมือนเป็นเครือข่ายภายใน อาศัยช่องโหว่ในกลไกการแสดงผลรูปภาพ โดยการใช้รูปแบบลิงก์ชนิดพิเศษเพื่อหลอกลวงซอฟต์แวร์ว่า เป็นการดึงข้อมูลรูปภาพจากเครือข่ายภายในองค์กรที่มีความปลอดภัย ซึ่งความจริงคือระบบได้ทำการเชื่อมต่อออกไปยังเซิร์ฟเวอร์ของแฮกเกอร์ 1.3 เมื่อ AI พยายามโหลดรูปภาพ ตามที่ถูกหลอก ข้อมูลสำคัญขององค์กรจะถูกแนบไปกับลิงก์และส่งให้แฮกเกอร์ทันที โดยระบบยังคงทำงานปกติและไม่มีหน้าจอแจ้งข้อผิดพลาดให้รู้ตัว 2. กลุ่มอุปกรณ์และระบบที่เข้าข่ายได้รับผลกระทบ 2.1 เซิร์ฟเวอร์ Grafana ที่เปิดใช้งานฟีเจอร์ AI: โดยเฉพาะเวอร์ชันที่มีการใช้เครื่องมือช่วยวิเคราะห์ข้อมูลด้วย AI หรือเชื่อมต่อกับโมเดลภาษา (LLMs) 2.2 ระบบ Monitoring & - [เตือนภัยไซเบอร์ พบกลุ่ม Ransomware ใช้ไดรเวอร์ที่มีช่องโหว่ ปิด EDR เพื่อหลบการตรวจจับ](https://www.thaicert.or.th/2026/04/09/เตือนภัยไซเบอร์-พบกลุ่ม/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามรายงานระบุกลุ่มแรนซัมแวร์ Qilin และ Warlock ใช้เทคนิค Bring Your Own Vulnerable Driver (BYOVD) โดยนำไดรเวอร์ที่มีช่องโหว่มาใช้งานบนระบบที่ถูกเจาะแล้ว เพื่อปิดการทำงานของระบบป้องกัน EDR และหลบเลี่ยงการตรวจจับก่อนดำเนินการโจมตีในขั้นถัดไป[1] 1. รายละเอียดภัยคุกคาม[2] การโจมตีของกลุ่ม Qilin ใช้ไฟล์ DLL ที่เป็นจุดเริ่มต้นของกระบวนการโจมตีหลายขั้นตอนเพื่อปิดการทำงานของระบบป้องกันบนเครื่องเป้าหมาย โดยไฟล์ดังกล่าวถูกใช้ผ่านเทคนิค DLL side-loading และสามารถปิดการทำงานของ EDR ได้มากกว่า 300 รายการ จากผู้ผลิตหลายราย และใช้วิธีหลบการตรวจจับหลายรูปแบบ เช่น ลดการบันทึกเหตุการณ์ของระบบ และรันเพย์โหลดอยู่ในหน่วยความจำ เพื่อให้ตรวจจับได้ยากขึ้น 2. ลักษณะการโจมตีที่พบ 2.1 กลุ่ม Qilin ใช้ไดรเวอร์ที่มีช่องโหว่เพื่อช่วยให้มัลแวร์เข้าถึงระบบในระดับสูง และใช้ปิดการทำงานของ EDR ก่อนรันเพย์โหลดหลัก 2.2 กลุ่ม Warlock ใช้ไดรเวอร์ที่มีช่องโหว่ เพื่อยุติการทำงานของผลิตภัณฑ์ความปลอดภัยในระดับเคอร์เนล และยังใช้เครื่องมืออื่นร่วมด้วยเพื่อเคลื่อนย้ายภายในเครือข่าย ควบคุมระบบ และดึงข้อมูลออก - [Masjesu DDoS Botnet Spreads Across IoT Devices, Prioritizing Stealth and Evasion](https://www.thaicert.or.th/en/2026/04/09/masjesu-ddos-botnet-spreads-across-iot-devices-prioritizing-stealth-and-evasion/) - 201/69 Thursday, April 9, 2026 Trellix has revealed details about the Masjesu botnet, which is specifically designed to carry out Distributed Denial-of-Service (DDoS) attacks. Active since 2023, the botnet operators promote their services via Telegram in both Chinese and English, claiming the capability to launch attacks reaching hundreds of gigabits per second. Analysis shows that - [Major System Outage Disrupts Banking and Payment Services Across Russia for Hours](https://www.thaicert.or.th/en/2026/04/09/major-system-outage-disrupts-banking-and-payment-services-across-russia-for-hours/) - 200/69 Thursday, April 9, 2026 A widespread system outage has disrupted banking and payment services across Russia, preventing users from making card payments, withdrawing cash from ATMs, or accessing mobile banking applications for several hours. The incident affected major banks including Sberbank, VTB Bank, Alfa-Bank, T-Bank, and Gazprombank, impacting multiple regions, including Moscow, with a - [Hackers Impersonate Non-Profit Developers to Spread Monero Crypto-Mining Malware](https://www.thaicert.or.th/en/2026/04/09/hackers-impersonate-non-profit-developers-to-spread-monero-crypto-mining-malware/) - 199/69 Thursday, April 9, 2026 Security researchers from Elastic Security Labs have uncovered a malware campaign linked to the threat group REF1695, active since late 2023. The attackers distribute malware through fake software installers packaged as ISO files. A key tactic in this campaign is the use of social engineering via a ReadMe.txt file, which - [Masjesu DDoS Botnet ระบาดหนักในอุปกรณ์ IoT เน้นแฝงตัวแนบเนียนและหลบเลี่ยงการตรวจจับ](https://www.thaicert.or.th/2026/04/09/masjesu-ddos-botnet-ระบาดหนักในอุปกรณ์-iot-เ/) - 201/69 (IT) ประจำวันพฤหัสบดีที่ 9 เมษายน 2569 Trellix เปิดเผยรายละเอียดของบอตเน็ต Masjesu ซึ่งถูกออกแบบมาเพื่อโจมตีแบบ Distributed Denial-of-Service (DDoS) โดยเฉพาะ เริ่มเคลื่อนไหวตั้งแต่ปี 2023 ผู้ควบคุมบอตเน็ตโปรโมตบริการผ่าน Telegram ทั้งภาษาจีนและอังกฤษ พร้อมอ้างว่าสามารถเปิดการโจมตีได้ในระดับหลายร้อยกิกะไบต์ จากการวิเคราะห์พบว่าบอตเน็ตรองรับหลายสถาปัตยกรรม เช่น i386 MIPS ARM SPARC PPC 68K และ AMD64 ขณะที่อุปกรณ์ที่ได้รับผลกระทบส่วนใหญ่อยู่ในเวียดนาม และยังพบในบราซิล อินเดีย อิหร่าน เคนยา และยูเครน Masjesu แพร่กระจายผ่านช่องโหว่ในอุปกรณ์ IoT หลายประเภท เช่น เราเตอร์ D-Link, Huawei และ Netgear รวมถึงเครื่องบันทึกวิดีโอดิจิทัล (DVR) ของ MVPower และบริการ UPnP เด่นของมันคือการมุ่งเน้นความคงอยู่ในระบบในระยะยาวมากกว่าการแพร่กระจายแบบกว้าง โดยมัลแวร์จะเปลี่ยนชื่อไฟล์ให้ดูคล้ายองค์ประกอบที่ถูกต้องของระบบ Linux - [เหตุระบบขัดข้องครั้งใหญ่กระทบแอปธนาคารและการชำระเงินทั่วรัสเซีย ใช้งานไม่ได้หลายชั่วโมง](https://www.thaicert.or.th/2026/04/09/เหตุระบบขัดข้องครั้งให/) - 200/69 (IT) ประจำวันพฤหัสบดีที่ 9 เมษายน 2569 เกิดเหตุระบบขัดข้องในวงกว้างส่งผลกระทบต่อบริการธนาคารและระบบการชำระเงินทั่วประเทศรัสเซีย ทำให้ผู้ใช้งานไม่สามารถชำระเงินผ่านบัตร ถอนเงินสดจากตู้ ATM หรือเข้าถึงแอปพลิเคชัน Mobile Banking ได้เป็นเวลาหลายชั่วโมง โดยเหตุการณ์ดังกล่าวส่งผลกระทบต่อธนาคารขนาดใหญ่หลายแห่ง เช่น Sberbank, VTB Bank, Alfa-Bank, T-Bank และ Gazprombank ครอบคลุมหลายภูมิภาค รวมถึงกรุงมอสโก ซึ่งมีรายงานร้องเรียนจากผู้ใช้งานจำนวนมาก เหตุการณ์เกิดขึ้นในช่วงเช้าวันที่ 3 เมษายน โดยผู้ใช้งานประสบปัญหาในการใช้งานแอปพลิเคชัน การโอนเงิน และการถอนเงิน ส่งผลให้ร้านค้าหลายแห่งต้องรับชำระเงินด้วยเงินสดเท่านั้น และเกิดคิวยาวในหลายพื้นที่ ทั้งนี้ ระบบ National Payment Card System ของรัสเซียระบุว่าเหตุขัดข้องมีสาเหตุมาจากปัญหาทางเทคนิคของธนาคารแห่งหนึ่ง และไม่ได้ส่งผลกระทบต่อยอดเงินของลูกค้า อย่างไรก็ตาม มีรายงานบางส่วนเชื่อมโยงเหตุการณ์กับปัญหาในระบบของ Sberbank และอาจมีปัจจัยจากการใช้งาน VPN เข้ามาเกี่ยวข้อง นอกจากนี้ เหตุขัดข้องยังส่งผลกระทบต่อระบบขนส่งสาธารณะ โดยสถานีรถไฟใต้ดินในกรุงมอสโกและระบบรถไฟไม่สามารถรับชำระเงินผ่านบัตรได้ ทำให้เจ้าหน้าที่ต้องเปิดทางให้ผู้โดยสารผ่านโดยไม่เสียค่าโดยสารเพื่อลดความแออัด ขณะเดียวกัน เหตุการณ์ดังกล่าวเกิดขึ้นท่ามกลางมาตรการควบคุมอินเทอร์เน็ตที่เข้มงวดมากขึ้นของรัฐบาลรัสเซีย - [แฮกเกอร์ปลอมเป็นทีมพัฒนาองค์กรไม่แสวงหากำไร ฝัง Malware ขุดเหรียญ Monero](https://www.thaicert.or.th/2026/04/09/แฮกเกอร์ปลอมเป็นทีมพัฒ/) - 199/69 (IT) ประจำวันพฤหัสบดีที่ 9 เมษายน 2569 ผู้เชี่ยวชาญด้านความปลอดภัยจาก Elastic Security Labs ตรวจพบการแพร่ระบาดของมัลแวร์จากกลุ่มแฮกเกอร์ REF1695 ที่ใช้อุบายสุดแนบเนียนมาตั้งแต่ปลายปี 2023 โดยแฝงมัลแวร์มากับตัวติดตั้งซอฟต์แวร์ปลอมในรูปแบบไฟล์ ISO จุดเด่นของแผนการนี้คือการใช้วิธี Social Engineering ผ่านไฟล์ ReadMe.txt ที่อ้างว่าตนเองเป็นทีมพัฒนาซอฟต์แวร์อิสระขนาดเล็กที่ไม่แสวงหากำไร และไม่มีงบประมาณเพียงพอในการซื้อใบรับรองดิจิทัล (EV Certificate) จาก Windows เพื่อหลอกล่อให้ผู้ใช้งานกดยกเว้นระบบป้องกัน SmartScreen และยินยอมรันไฟล์อันตรายเข้าสู่เครื่องด้วยตนเองภายใต้ความเข้าใจผิดว่าเป็นซอฟต์แวร์ที่ปลอดภัย เมื่อเหยื่อหลงเชื่อติดตั้งไฟล์ดังกล่าว มัลแวร์ชุดใหญ่อย่าง CNB Bot, PureRAT และ SilentCryptoMiner จะถูกฝังลงในเครื่องเพื่อเข้าควบคุมระบบจากระยะไกล ความน่ากลัวของมัลแวร์กลุ่มนี้คือความสามารถในการเล่นซ่อนหา เพื่อหลบหลีกการตรวจจับ โดยระบบจะคอยเฝ้าตรวจสอบโปรแกรมวิเคราะห์ระบบกว่า 35 ชนิด เช่น Task Manager หรือ Wireshark หากผู้ใช้เปิดโปรแกรมเหล่านี้ขึ้นมาเพราะสงสัยว่าทำไมเครื่องถึงทำงานช้าลง มัลแวร์จะสั่งหยุดการขุดเหรียญทันทีเพื่อให้การใช้งานเครื่องกลับมาลื่นไหลเป็นปกติและไม่พบความผิดปกติใด ๆ แต่ทันทีที่ผู้ใช้ปิดโปรแกรมตรวจสอบเหล่านั้น มัลแวร์ก็จะกลับมาแอบขุดเหรียญ Monero (XMR) - [GPUBreach Technique Exploits GPU Bit-Flips to Achieve Root-Level System Compromise Even with IOMMU Enabled](https://www.thaicert.or.th/en/2026/04/08/gpubreach-technique-exploits-gpu-bit-flips-to-achieve-root-level-system-compromise-even-with-iommu-enabled/) - 198/69 Wednesday, April 8, 2026 Researchers have disclosed a new attack technique called GPUBreach, which induces bit-flips in GPU memory (GDDR6) to escalate privileges and ultimately take control of a system. The method builds upon the concept of RowHammer, where intentional memory corruption is used to manipulate data. In this case, attackers target GPU memory - [Over 14,000 F5 BIG-IP APM Systems Exposed Online, at Risk of RCE Attacks](https://www.thaicert.or.th/en/2026/04/08/over-14000-f5-big-ip-apm-systems-exposed-online-at-risk-of-rce-attacks/) - 197/69 Wednesday, April 8, 2026 The Shadowserver Foundation has revealed that more than 14,000 F5 BIG-IP APM systems remain exposed on the internet and are vulnerable to exploitation through a critical flaw, CVE-2025-53521 (CVSS 9.8). This vulnerability is a Remote Code Execution (RCE) issue that is currently being actively exploited in the wild. The flaw - [Germany Unmasks Leaders of GandCrab and REvil Ransomware Groups, Linked to Over $2 Billion in Ransom Profits](https://www.thaicert.or.th/en/2026/04/08/germany-unmasks-leaders-of-gandcrab-and-revil-ransomware-groups-linked-to-over-2-billion-in-ransom-profits/) - 196/69 Wednesday, April 8, 2026 Germany’s Federal Criminal Police Office (BKA) has successfully identified the individuals behind the notorious global ransomware operations GandCrab and REvil, which caused widespread damage between 2019 and 2021. The primary suspects are Daniil Maksimovich Shchukin (alias “UNKN”) and Anatoly Sergeevitsch Kravchuk, both Russian nationals. Investigations revealed that the pair were - [แจ้งเตือนภัยคุกคามจากกลุ่มแฮกเกอร์ APT28 ใช้เทคนิคการดักจับข้อมูลเพื่อยึดครองบัญชีผู้ใช้ Microsoft 365 ขอให้ผู้ดูแลระบบยกระดับมาตรการป้องกันโดยด่วน](https://www.thaicert.or.th/2026/04/08/แจ้งเตือนภัยคุกคามจากก/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ด้านความมั่นคงปลอดภัยไซเบอร์เกี่ยวกับแคมเปญการโจมตีของกลุ่มแฮกเกอร์ APT28 ซึ่งมุ่งเป้าไปยังหน่วยงานที่ใช้บริการอีเมลและระบบคลาวด์ เช่น Microsoft 365 โดยใช้เทคนิคการโจมตีแบบเปลี่ยนเส้นทางระบบชื่อโดเมน (DNS Hijacking) ร่วมกับการโจมตีแบบ Adversary-in-the-Middle (AiTM) เพื่อดักจับข้อมูลการยืนยันตัวตนและยึดครองบัญชีผู้ใช้ ทั้งนี้ ผู้ดูแลระบบควรเร่งยกระดับมาตรการป้องกัน โดยเฉพาะการตรวจสอบและตั้งค่าความปลอดภัยของอุปกรณ์เครือข่าย เพื่อป้องกันความเสียหายที่อาจเกิดขึ้น 1. สรุปสถานการณ์ นักวิจัยด้านความมั่นคงปลอดภัยจาก Black Lotus Labs ภายใต้บริษัท Lumen Technologies [1] พบแคมเปญการโจมตีที่เรียกว่า “FrostArmada” ซึ่งมีความเชื่อมโยงกับกลุ่ม APT28 ซึ่งเป็นที่รู้จักในชื่อ Fancy Bear, Sofacy, Forest Blizzard, Strontium, Storm-2754 และ Sednit โดยผู้โจมตีได้มุ่งเป้าไปยังอุปกรณ์เครือข่ายหรืออุปกรณ์ที่ใช้งานในสำนักงานขนาดเล็กหรือที่บ้าน (SOHO) โดยเฉพาะอุปกรณ์เราเตอร์ เพื่อทำการปรับเปลี่ยนค่า Domain Name System (DNS) ให้ชี้ไปยังเซิร์ฟเวอร์ของผู้โจมตี ส่งผลให้สามารถดักจับและเปลี่ยนเส้นทางการรับส่งข้อมูลของผู้ใช้งานได้ ทั้งนี้ ผู้โจมตีมีการดำเนินการในลักษณะเป็นเครือข่าย - [เตือนภัย! พบกลุ่มพันธมิตร Medusa Ransomware ใช้ช่องโหว่โจมตีระบบที่เปิดสู่สาธารณะ](https://www.thaicert.or.th/2026/04/08/เตือนภัย-พบกลุ่มพันธมิต/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามรายงานจาก Microsoft เกี่ยวกับความเคลื่อนไหวของกลุ่มพันธมิตรผู้ให้บริการมัลแวร์เรียกค่าไถ่ Medusa ซึ่งมีการนำช่องโหว่ Zero-day มาใช้ในการโจมตีพุ่งเป้าไปที่การขโมยข้อมูลการยืนยันตัวตนของผู้ใช้งานในระบบปฏิบัติการ Windows[1] 1) สรุปสถานการณ์[2] Microsoft รายงานกลุ่มที่ติดตามในชื่อ Storm-1175 ซึ่งเกี่ยวข้องกับการปล่อยเพย์โหลด Medusa ransomware โจมตีระบบที่เปิดให้เข้าถึงจากอินเทอร์เน็ต โดยอาศัยช่องโหว่ที่เพิ่งถูกเปิดเผย และ Zero-day หลังเข้าถึงแล้วมักเร่งดำเนินการจาก เข้าถึงระบบ ขโมยข้อมูล ปล่อยแรนซัมแวร์ ภายในไม่กี่วันและบางกรณีภายใน 24 ชั่วโมง 2) พฤติกรรมการโจมตี เมื่อเข้าถึงระบบผ่านช่องโหว่จะดำเนินการต่อเพื่อควบคุมระบบและขยายผล เช่น สร้างหรือเพิ่มบัญชีผู้ใช้ ยกระดับสิทธิ์เป็นผู้ดูแลระบบ ใช้เครื่องมือควบคุมจากระยะไกล (RMM) เพื่อคงการเข้าถึงและขยายผลในเครือข่าย ขโมยข้อมูลยืนยันตัวตน และปรับการตั้งค่าระบบความปลอดภัยก่อนปล่อยแรนซัมแวร์ 3) ช่องโหว่ที่เกี่ยวข้อง พบการนำช่องโหว่ไปใช้ประโยชน์ มากกว่า 16 รายการ ตัวอย่าง ได้แก่ CVE-2025-10035 (GoAnywhere MFT) มีคะแนน CVSS v3.1: 9.8 - [เทคนิค GPUBreach ใช้ GPU Bit-flips ยกระดับสิทธิ์ยึดระบบได้ถึงระดับ Root แม้เปิด IOMMU](https://www.thaicert.or.th/2026/04/08/เทคนิค-gpubreach-ใช้-gpu-bit-flips-ยกระดับสิท/) - 198/69 (IT) ประจำวันพุธที่ 8 เมษายน 2569 นักวิจัยเปิดเผยเทคนิคการโจมตีใหม่ชื่อ GPUBreach ที่ทำให้เกิดการพลิกของบิต (Bit-flips) ในหน่วยความจำ GPU (GDDR6) เพื่อยกระดับสิทธิ์และเข้าควบคุมระบบได้ แนวคิดนี้ต่อยอดจากการโจมตีแบบ RowHammer โดยทำให้ข้อมูลเสียหาย ไปสู่การยกระดับสิทธิ์ในระดับ CPU ผ่านการทำให้ตารางหน้าหน่วยความจำ (Page Tables) ของ GPU เกิดความผิดพลาด เพื่อเข้าถึงการอ่านและเขียนข้อมูลในหน่วยความจำ GPU ได้อย่างอิสระ ก่อนจะเชื่อมโยงไปสู่การโจมตีช่องโหว่ด้านความปลอดภัยของหน่วยความจำในไดรเวอร์ ความรุนแรงของ GPUBreach สูงกว่าเทคนิคอื่นอย่าง GDDRHammer หรือ GeForge เนื่องจากสามารถยกระดับสิทธิ์ไปจนถึงระดับ Root ได้แม้ระบบจะเปิดใช้งาน IOMMU ไว้ก็ตาม โดยอาศัยช่องโหว่ในไดรเวอร์ GPU เพื่อบายพาสระบบป้องกันสำคัญ ผลกระทบที่ตามมามีตั้งแต่การขโมยรหัสผ่านจากไลบรารี cuPQC ไปจนถึงการแทรกแซงโมเดล AI ในไลบรารี cuBLAS ที่สามารถลดความแม่นยำของโมเดลจาก 80% เหลือ 0% ได้อย่างแนบเนียน รวมถึงทำให้ข้อมูล - [พบระบบ F5 BIG-IP APM กว่า 14,000 ระบบยังเปิดเผยออนไลน์ เสี่ยงถูกโจมตี RCE](https://www.thaicert.or.th/2026/04/08/พบระบบ-f5-big-ip-apm-กว่า-14000-ระบบยังเป/) - 197/69 (IT) ประจำวันพุธที่ 8 เมษายน 2569 Shadowserver เปิดเผยว่ามีระบบ F5 BIG-IP APM มากกว่า 14,000 ระบบที่ยังเปิดเผยบนอินเทอร์เน็ต และมีความเสี่ยงถูกโจมตีผ่านช่องโหว่ร้ายแรง CVE-2025-53521 (CVSS 9.8) ซึ่งเป็นช่องโหว่ประเภท Remote Code Execution (RCE) ที่กำลังถูกนำไปใช้โจมตีจริงในปัจจุบัน โดยช่องโหว่นี้เกิดขึ้นเมื่อมีการตั้งค่า access policy บน virtual server ทำให้ผู้โจมตีสามารถส่งทราฟฟิกที่ถูกสร้างขึ้นเป็นพิเศษเพื่อรันโค้ดบนระบบเป้าหมายได้ เดิมช่องโหว่นี้ถูกจัดอยู่ในประเภท Denial-of-Service (DoS) แต่ภายหลังจากการวิเคราะห์เพิ่มเติมในเดือนมีนาคม 2026 พบว่าสามารถยกระดับเป็น RCE ได้ ส่งผลให้ระดับความรุนแรงเพิ่มขึ้นอย่างมีนัยสำคัญ แม้ว่าผู้พัฒนาจะได้ออกแพตช์แก้ไขตั้งแต่เดือนตุลาคมที่ผ่านมาแล้ว แต่ยังคงมีระบบจำนวนมากที่ยังไม่ได้อัปเดต และถูกตรวจพบว่ากำลังถูกโจมตีอย่างต่อเนื่อง โดยข้อมูลจาก Shadowserver ระบุว่าระบบที่เปิดเผยส่วนใหญ่อยู่ในสหรัฐอเมริกา ยุโรป และเอเชีย โดย CISA ได้เพิ่มช่องโหว่นี้เข้าสู่บัญชี Known Exploited Vulnerabilities (KEV) - [เยอรมนีเผยโฉมหน้าหัวหน้ากลุ่มแรนซัมแวร์ GandCrab และ REvil พบกวาดเงินค่าไถ่รวมกว่า 2 พันล้านดอลลาร์](https://www.thaicert.or.th/2026/04/08/เยอรมนีเผยโฉมหน้าหัวหน/) - 196/69 (IT) ประจำวันพุธที่ 8 เมษายน 2569 สำนักงานตำรวจสอบสวนกลางของเยอรมนี (BKA) ประสบความสำเร็จในการระบุตัวตนผู้อยู่เบื้องหลังมัลแวร์เรียกค่าไถ่ (Ransomware) ระดับโลกอย่าง GandCrab และ REvil ซึ่งสร้างความเสียหายอย่างหนักในช่วงปี 2019-2021 โดยผู้ต้องสงสัยหลักคือ Daniil Maksimovich Shchukin (ใช้นามแฝงว่า UNKN) และ Anatoly Sergeevitsch Kravchuk ทั้งสองสัญชาติรัสเซีย จากการสืบสวนพบว่าทั้งคู่มีส่วนเกี่ยวข้องกับการเรียกค่าไถ่บริษัทในเยอรมนีอย่างน้อย 130 แห่ง สร้างความเสียหายรวมกว่า 40 ล้านดอลลาร์สหรัฐ โดยมีเหยื่ออย่างน้อย 25 รายที่ยอมจ่ายเงินค่าไถ่รวมเป็นเงินกว่า 2.2 ล้านดอลลาร์ส่งตรงไปยังกระเป๋าเงินดิจิทัลของขบวนการนี้ ย้อนกลับไปในช่วงกลางปี 2019 กลุ่ม GandCrab เคยสร้างความสั่นสะเทือนในแวดวงไซเบอร์ด้วยการโพสต์ประกาศปลดเกษียณตัวเองอย่างเป็นทางการ ในฟอรั่มใต้ดิน โดยอ้างว่าตลอดระยะเวลาการทำงานพวกเขาสามารถทำเงินให้เครือข่ายได้มากกว่า 2 พันล้านดอลลาร์สหรัฐ และหัวหน้ากลุ่มได้รับกำไรสุทธิไปกว่า 150 ล้านดอลลาร์ ซึ่งได้ทำการฟอกเงินเข้าสู่ธุรกิจที่ถูกกฎหมายทั้งในโลกจริงและโลกออนไลน์เรียบร้อยแล้ว แต่ผู้เชี่ยวชาญชี้ว่าการเกษียณดังกล่าวเป็นเพียงกลยุทธ์การเปลี่ยนชื่อเสียง (Rebranding) ไปสู่กลุ่ม REvil - [เตือนภัย! แฮกเกอร์เจาะช่องโหว่ Zero-Day บนระบบ TrueConf มุ่งเป้าโจมตีหน่วยงานรัฐบาลในเอเชีย](https://www.thaicert.or.th/2026/04/07/เตือนภัย-แฮกเกอร์เจาะช่/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ช่องโหว่ด้านความมั่นคงปลอดภัยทางไซเบอร์ พบรายงานการโจมตีทางไซเบอร์ระดับองค์กร โดยกลุ่มแฮกเกอร์ที่ได้ใช้ประโยชน์จากช่องโหว่ Zero-Day ในซอฟต์แวร์การประชุมทางวิดีโอ TrueConf เพื่อมุ่งเป้าโจมตีหน่วยงานรัฐบาลในภูมิภาคเอเชีย ทำให้สามารถฝังและรันโค้ดอันตรายผ่านกระบวนการอัปเดตซอฟต์แวร์ของระบบ ส่งผลให้หน่วยงานเสี่ยงต่อการถูกเจาะและถูกควบคุมระบบคอมพิวเตอร์ [1] 1. กลุ่มอุปกรณ์ที่เข้าข่ายได้รับผลกระทบ 1.1 ซอฟต์แวร์ TrueConf Client เวอร์ชันที่ต่ำกว่า 8.5.3 1.2 เซิร์ฟเวอร์จัดการการประชุม TrueConf แบบติดตั้งภายในองค์กร (On-Premises Server) 2. รูปแบบพฤติกรรมการโจมตี 2.1 ช่องโหว่รหัสอ้างอิง CVE-2026-3502 ( CVSS v3.1 Score 7.8 ) เกิดขึ้นจากซอฟต์แวร์ TrueConf Client ขาดกระบวนการตรวจสอบความสมบูรณ์และยืนยันสิทธิ์ ก่อนทำการดึงไฟล์เพื่อติดตั้งอัปเดต 2.2 แฮกเกอร์ทำการเจาะเข้าสู่ระบบเซิร์ฟเวอร์ TrueConf แบบ On-premises ขององค์กรเป้าหมาย จากนั้นทำการแทนที่แพ็กเกจการอัปเดตดั้งเดิมด้วยแพ็กเกจที่ฝังมัลแวร์ 2.3 เมื่อไคลเอนต์ตรวจพบความแตกต่างของเวอร์ชัน ระบบจะแจ้งเตือนให้ผู้ใช้อัปเดตและดึงไฟล์จากเซิร์ฟเวอร์ที่ถูกควบคุมไว้มาติดตั้ง โดยใช้เทคนิค DLL Sideloading - [QR Code Phishing Campaign Impersonates Traffic Fines to Steal Personal Data](https://www.thaicert.or.th/en/2026/04/07/qr-code-phishing-campaign-impersonates-traffic-fines-to-steal-personal-data/) - 195/69 Tuesday, April 7, 2026 Cybercriminals are evolving their smishing (SMS phishing) tactics by using QR codes instead of malicious links in messages that impersonate traffic fines. Victims are tricked into scanning the QR code, which directs them to a phishing website where they are prompted to pay a supposed fine. This technique helps attackers - [Fortinet Releases Emergency Patch for FortiClient EMS Vulnerability (CVE-2026-35616) Exploited in the Wild](https://www.thaicert.or.th/en/2026/04/07/fortinet-releases-emergency-patch-for-forticlient-ems-vulnerability-cve-2026-35616-exploited-in-the-wild/) - 194/69 Tuesday, April 7, 2026 Fortinet has issued an urgent advisory and patch to address a critical vulnerability in FortiClient EMS, tracked as CVE-2026-35616 (CVSS 9.1), which has already been actively exploited in the wild. The flaw is a pre-authentication API access bypass that can lead to privilege escalation, allowing unauthenticated attackers to send specially - [Alert: Surge in Device Code Phishing Attacks—Up 37x in 2026](https://www.thaicert.or.th/en/2026/04/07/alert-surge-in-device-code-phishing-attacks-up-37x-in-2026/) - 193/69 Tuesday, April 7, 2026 Cybersecurity researchers from Push Security have warned of a dramatic rise in “Device Code Phishing” attacks, which exploit weaknesses in the OAuth 2.0 Device Authorization Grant flow. Early 2026 data shows that phishing pages using this technique have increased by approximately 37.5 times. Originally designed to simplify login for devices - [พบแคมเปญฟิชชิงผ่าน QR Code แอบอ้างใบสั่งจราจรเพื่อขโมยข้อมูลส่วนบุคคล](https://www.thaicert.or.th/2026/04/07/พบแคมเปญฟิชชิงผ่าน-qr-code-แอบ/) - 195/69 (IT) ประจำวันอังคารที่ 7 เมษายน 2569 มิจฉาชีพเริ่มปรับเปลี่ยนวิธีในแคมเปญฟิชชิ่งผ่านข้อความ (Smishing) โดยหันมาใช้ QR Code แทนการแนบลิงก์อันตรายใน SMS ที่แอบอ้างเรื่องใบสั่งจราจรเพื่อหลอกให้เหยื่อเข้าสู่เว็บไซต์ปลอมและชำระค่าปรับ เทคนิคดังกล่าวช่วยให้ผู้ไม่หวังดีหลบเลี่ยงระบบคัดกรองความปลอดภัยอัตโนมัติที่มักตรวจสอบเฉพาะลิงก์ที่เป็นข้อความ ทำให้ข้อความอันตรายส่งถึงผู้รับได้โดยไม่ถูกบล็อกโดยผู้ให้บริการเครือข่ายหรือซอฟต์แวร์รักษาความปลอดภัย เมื่อสแกน QR Code ระบบจะนำไปยังเว็บไซต์ฟิชชิ่งที่เลียนแบบหน้าเว็บทางการของหน่วยงานรัฐหรือตำรวจ เช่น หน่วยงานด้านยานพาหนะ (DMV) ในสหรัฐหรือหน่วยงานจราจรในสหราชอาณาจักร เพื่อกดดันให้เหยื่อกรอกข้อมูลส่วนบุคคลและข้อมูลบัตรเครดิตเพื่อชำระค่าปรับ ข้อมูลจะถูกส่งไปยังผู้โจมตีเพื่อนำไปใช้ในการหลอกลวงทางการเงินหรือขโมยอัตลักษณ์ต่อ โดยพบการแอบอ้างหน่วยงานในหลายพื้นที่เพื่อสร้างความน่าเชื่อถือ ผู้เชี่ยวชาญด้านความปลอดภัยระบุว่าการใช้ QR Code เป็นเทคนิคที่ซับซ้อน เนื่องจากเครื่องมือรักษาความปลอดภัยส่วนใหญ่ยังไม่สามารถวิเคราะห์เนื้อหาภายในภาพได้ดีเท่าข้อความปกติ ผู้ใช้งานไม่ควรสแกน QR Code ที่แนบมากับข้อความหรืออีเมลที่ไม่ทราบแหล่งที่มา หากได้รับแจ้งเรื่องใบสั่งจราจร ควรตรวจสอบความถูกต้องผ่านเว็บไซต์ทางการโดยตรงหรือติดต่อหน่วยงานที่เกี่ยวข้องผ่านช่องทางที่ยืนยันแล้ว เพื่อยืนยันข้อมูลก่อนดำเนินการใด ๆ แหล่งข่าว https://www.bleepingcomputer.com/news/security/traffic-violation-scams-switch-to-qr-codes-in-new-phishing-texts/ - [Fortinet ออกแพตช์ฉุกเฉินแก้ช่องโหว่ FortiClient EMS (CVE-2026-35616) ถูกใช้โจมตีแล้ว](https://www.thaicert.or.th/2026/04/07/fortinet-ออกแพตช์ฉุกเฉินแก้ช่อ/) - 194/69 (IT) ประจำวันอังคารที่ 7 เมษายน 2569 Fortinet ออกประกาศเตือนและแพตช์เพื่อแก้ไขช่องโหว่ร้ายแรงใน FortiClient EMS หมายเลข CVE-2026-35616 (CVSS 9.1) ที่มีรายงานว่าถูกนำไปใช้โจมตีแล้ว (in the wild) โดยช่องโหว่นี้เป็นประเภทการข้ามการยืนยันตัวตนผ่าน API (pre-authentication access bypass) และนำไปสู่การยกระดับสิทธิ์ (privilege escalation) ทำให้ผู้โจมตีที่ไม่ได้ผ่านการยืนยันตัวตนสามารถส่งคำขอที่ถูกสร้างขึ้นเป็นพิเศษเพื่อรันคำสั่งหรือโค้ดที่ไม่ได้รับอนุญาตบนระบบได้ ช่องโหว่นี้ส่งผลกระทบต่อ FortiClient EMS เวอร์ชัน 7.4.5 ถึง 7.4.6 โดย Fortinet ได้ออก hotfix เพื่อแก้ไขปัญหาในเบื้องต้น และเตรียมแก้ไขอย่างสมบูรณ์ในเวอร์ชัน 7.4.7 ทั้งนี้ นักวิจัย Simo Kohonen จาก Defused Cyber และ Nguyen Duc Anh เป็นผู้ค้นพบช่องโหว่ดังกล่าว โดยมีรายงานจาก watchTowr - [เตือนภัย แฮกเกอร์แห่ใช้เทคนิค Device Code Phishing ระบาดเพิ่มขึ้น 37 เท่าในปี 2026](https://www.thaicert.or.th/2026/04/07/เตือนภัย-แฮกเกอร์แห่ใช้/) - 193/69 (IT) ประจำวันอังคารที่ 7 เมษายน 2569 ผู้เชี่ยวชาญด้านความปลอดภัยทางไซเบอร์จาก Push Security ออกมาแจ้งเตือนถึงการเพิ่มขึ้นอย่างก้าวกระโดดของการโจมตีรูปแบบ "Device Code Phishing" ซึ่งเป็นการอาศัยช่องโหว่ในกระบวนการยืนยันตัวตนแบบ OAuth 2.0 (Device Authorization Grant) โดยสถิติล่าสุดในช่วงต้นปี 2026 พบว่ามีการตรวจพบหน้าเพจฟิชชิ่งประเภทนี้เพิ่มขึ้นถึง 37.5 เท่า เทคนิคดังกล่าวเดิมถูกออกแบบมาเพื่ออำนวยความสะดวกให้อุปกรณ์ที่ไม่มีคีย์บอร์ดหรือหน้าจอที่พิมพ์ได้ยาก เช่น สมาร์ททีวี พรินเตอร์ หรืออุปกรณ์ IoT สามารถเข้าสู่ระบบได้ง่ายขึ้น แต่ปัจจุบันกลับกลายเป็นช่องทางหลักที่กลุ่มแฮกเกอร์ ทั้งที่หวังผลทางการเมืองและทางการเงิน ใช้ในการยึดครองบัญชี (Account Hijack) ของเหยื่ออย่างแพร่หลาย กลไกการโจมตีนี้มีความแนบเนียนสูง โดยแฮกเกอร์จะเริ่มจากการขอรหัสอุปกรณ์ (Device Code) จากผู้ให้บริการ (เช่น Microsoft หรือ Google) แล้วส่งรหัสนั้นไปให้เหยื่อผ่านข้อความล่อลวงในรูปแบบต่าง ๆ เมื่อเหยื่อถูกหลอกให้นำรหัสไปกรอกในหน้าล็อกอินของจริง เพื่อยืนยันตัวตน ระบบจะสร้าง Access Token และ Refresh - [ด่วน! Fortinet ประกาศอัปเดตแพตช์แก้ไขช่องโหว่ระดับวิกฤต ใน FortiClient EMS ขอให้ผู้ใช้งานดำเนินการอัปเดตโดยด่วน](https://www.thaicert.or.th/2026/04/07/ด่วน-fortinet-ประกาศอัปเดตแพตช์/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ช่องโหว่ด้านความมั่นคงปลอดภัยที่ตรวจพบในผลิตภัณฑ์ FortiClient Enterprise Management Server (EMS) ของบริษัท Fortinet ซึ่งพบว่าช่องโหว่ดังกล่าวมีการถูกนำไปใช้ในการโจมตีจริง และมีความเสี่ยงสูงต่อระบบที่เปิดให้เข้าถึงจากเครือข่ายภายนอก 1. รายละเอียดช่องโหว่ บริษัท Fortinet ได้ประกาศอัปเดตแพตช์สำหรับแก้ไขช่องโหว่ระดับวิกฤตในผลิตภัณฑ์ FortiClient EMS ซึ่งเป็นระบบบริหารจัดการนโยบายความปลอดภัยทางไซเบอร์แก่เครื่องลูกข่าย (Endpoint) ภายในองค์กร โดยรายละเอียดช่องโหว่ที่สำคัญมีดังนี้ [1] ช่องโหว่ CVE-2026-35616 ( CVSS v3.1: 9.8 ) เป็นช่องโหว่ประเภท Improper Access Control (CWE-284) ช่องโหว่ดังกล่าวเกี่ยวข้องกับกลไกในส่วน API และการควบคุมสิทธิ์การเข้าถึงระบบ ซึ่งผู้โจมตีที่ไม่ได้ผ่านการยืนยันตัวตนสามารถส่งคำร้องที่ถูกออกแบบเป็นพิเศษที่สามารถหลีกเลี่ยงกลไกการตรวจสอบสิทธิ์ภายในระบบ และสามารถส่งคำสั่งที่ไม่ได้รับอนุญาตไปยังระบบเป้าหมายได้โดยไม่ต้องมีการยืนยันตัวตน [2] 2. ผลกระทบที่อาจเกิดขึ้น หากผู้โจมตีสามารถใช้ประโยชน์จากช่องโหว่ดังกล่าวได้สำเร็จ อาจส่งผลกระทบ ดังนี้ 2.1 เข้าถึงฟังก์ชันของระบบโดยไม่ต้องผ่านการยืนยันตัวตน 2.2 ยกระดับสิทธิ์ (Privilege Escalation) ภายในระบบ 2.3 - [แจ้งเตือนช่องโหว่ร้ายแรงของแพลตฟอร์ม ShareFile นำไปสู่การลอบรันโค้ดอันตราย โดยไม่ต้องยืนยันตัวตน](https://www.thaicert.or.th/2026/04/07/แจ้งเตือนช่องโหว่ร้ายแ-2/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ช่องโหว่ด้านความมั่นคงปลอดภัยทางไซเบอร์ พบช่องโหว่ร้ายแรงจำนวน 2 รายการบนแพลตฟอร์ม ShareFile ซึ่งแฮกเกอร์สามารถนำมาใช้เจาะระบบและรันโค้ดอันตราย โดยไม่ต้องผ่านการเข้าสู่ระบบ หรือไม่ต้องใช้รหัสผ่าน เปิดทางให้แฮกเกอร์เข้ายึดครองและควบคุมระบบได้ [1] 1. กลุ่มอุปกรณ์ที่เข้าข่ายได้รับผลกระทบ แพลตฟอร์ม ShareFile เวอร์ชันที่ต่ำกว่า 5.12.4 2. รูปแบบพฤติกรรมการโจมตี 2.1 ลักลอบเข้าถึงระบบ แฮกเกอร์ใช้วิธีดัดแปลงข้อมูลการเชื่อมต่อเว็บเพื่อหลบเลี่ยงระบบป้องกัน ทำให้สามารถเข้าสู่หน้าการตั้งค่าของผู้ดูแลระบบได้โดยไม่ต้องใช้รหัสผ่าน 2.2 เปลี่ยนการตั้งค่าเพื่อขโมยข้อมูล เมื่อแฮกเกอร์เข้ามาได้ จะทำการเปลี่ยนรหัสผ่านและแก้ไขการตั้งค่า เพื่อสั่งให้ระบบแอบส่งไฟล์ข้อมูลออกไปยังพื้นที่คลาวด์ที่แฮกเกอร์ควบคุมไว้ 2.3 ฝังไฟล์คำสั่งอันตราย แฮกเกอร์อาศัยช่องโหว่ของการอัปโหลดไฟล์ แอบส่งไฟล์คำสั่งอันตราย (Web Shell) เข้าไปฝังไว้ในเซิร์ฟเวอร์ ซึ่งเปิดทางให้สามารถสั่งรันโค้ดและควบคุมระบบจากระยะไกลได้อย่างสมบูรณ์ 3. การแก้ไขช่องโหว่ / รายละเอียดการอัปเดต ผู้พัฒนาได้ออกแพตช์แก้ไขข้อบกพร่อง ดังนี้ 3.1 CVE-2026-2699 ( CVSS v3.1 Score 9.8 ) [2] ช่องโหว่ที่อนุญาตให้ผู้โจมตีที่ไม่ได้รับการยืนยันตัวตนข้ามผ่านการตรวจสอบและเข้าถึงหน้าการตั้งค่าที่ถูกจำกัดสิทธิ์ 3.2 CVE-2026-2701 - [ด่วน! พบ 36 แพ็กเกจ npm อันตรายปลอมเป็นปลั๊กอิน Strapi มุ่งโจมตี Redis/PostgreSQL และฝัง persistent implant](https://www.thaicert.or.th/2026/04/07/ด่วน-พบ-36-แพ็กเกจ-npm-อันตรายป/) - ThaiCERT ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ และพบรายงานวพบ 36 แพ็กเกจอันตรายใน npm registry ปลอมตัวเป็นปลั๊กอินของ Strapi CMS โดยใช้ชื่อขึ้นต้น "strapi-plugin-" เพื่อหลอกให้นักพัฒนาดาวน์โหลด ทั้งที่ปลั๊กอินทางการของ Strapi ใช้ชื่อแพ็กเกจในรูปแบบ "@strapi/..." โค้ดอันตรายถูกฝังใน "postinstall.js" และสามารถทำงานอัตโนมัติระหว่าง "npm install" ด้วยสิทธิ์ของผู้ติดตั้ง ส่งผลให้ผู้โจมตีสามารถโจมตี Redis และ PostgreSQL, เปิด reverse shell, ขโมย ".env"/credential/กุญแจลับ และติดตั้ง persistence เพื่อคงอยู่ในระบบได้ [1] 1. รายละเอียด แพ็กเกจอันตรายถูกอัปโหลดผ่าน 4 บัญชีปลอม ได้แก่ "umarbek1233", "kekylf12", "tikeqemif26" และ "umar_bektembiev1" ภายในช่วงเวลาประมาณ 13 ชั่วโมง นักวิจัยพบ payload อย่างน้อย 8 รูปแบบ - [ด่วน! Microsoft เริ่มบังคับอัปเกรด Windows 11 25H2 บนเครื่องที่ใช้ Windows 11 24H2](https://www.thaicert.or.th/2026/04/07/ด่วน-microsoft-เริ่มบังคับอัปเก/) - ThaiCERT ได้ติดตามสถานการณ์ด้านความมั่นคงปลอดภัยไซเบอร์ และพบรายงานว่าขณะนี้ Microsoft ได้ขยายการ rollout แบบ machine learning-based intelligent rollout ไปยังอุปกรณ์ Windows 11 Home และ Pro เวอร์ชัน 24H2 ที่ไม่ได้ถูกจัดการโดยฝ่าย IT ให้ได้รับการอัปเดตเป็น Windows 11 เวอร์ชัน 25H2 โดยอัตโนมัติเมื่ออุปกรณ์พร้อมใช้งาน กรณีนี้ไม่ใช่ช่องโหว่ความมั่นคงปลอดภัย แต่เป็นการอัปเกรดเวอร์ชันเพื่อคงสถานะการสนับสนุนและการได้รับอัปเดตด้านความปลอดภัยอย่างต่อเนื่อง โดย Microsoft ระบุว่า Windows 11 Home/Pro เวอร์ชัน 24H2 จะสิ้นสุดการสนับสนุนในวันที่ 13 ตุลาคม 2026 หลังจากนั้นจะไม่ได้รับการแก้ไขปัญหาที่ทราบอยู่แล้ว การอัปเดตเขตเวลา การสนับสนุนทางเทคนิค และอัปเดตรายเดือนด้านความปลอดภัยหรือ preview updates อีกต่อไป [1] 1. รายละเอียด Microsoft เริ่มบังคับอัปเกรดอุปกรณ์ที่เข้าเงื่อนไขจาก Windows 11 - [ด่วน! Microsoft ยังอยู่ระหว่างแก้ไขปัญหาการเข้าถึงกล่องจดหมาย Exchange Online](https://www.thaicert.or.th/2026/04/07/ด่วน-microsoft-ยังอยู่ระหว่างแก/) - ThaiCERT ได้ติดตามสถานการณ์ด้านความมั่นคงปลอดภัยไซเบอร์ และพบรายงานว่า Microsoft ยังอยู่ระหว่างตรวจสอบและแก้ไขปัญหาที่ทำให้ผู้ใช้งานบางส่วนไม่สามารถเข้าถึงกล่องจดหมาย Exchange Online ได้เป็นระยะผ่าน Outlook mobile และ new Outlook for Mac โดยปัญหานี้มีรายงานย้อนหลังไปตั้งแต่วันที่ 11 มีนาคม 2026 เดิมถูกติดตามภายใต้รหัสเหตุการณ์ EX1256020 และ Microsoft เคยระบุว่าคลี่คลายแล้วเมื่อวันที่ 1 เมษายน 2026 แต่ต่อมาพบว่ายังมีผู้ได้รับผลกระทบอยู่จึงนำเหตุการณ์กลับมาติดตามอีกครั้งภายใต้รหัส EX1268771 [1] 1. รายละเอียด เป็นปัญหาการให้บริการของ Exchange Online ที่ทำให้การเข้าถึง mailbox เกิดอาการขัดข้องเป็นช่วง ๆ โดยกลุ่มที่ได้รับผลกระทบหลักคือผู้ใช้ Outlook บนอุปกรณ์พกพา และผู้ใช้ new Outlook for Mac ถึงแม้ Microsoft ระบุในช่วงแรกว่าต้นเหตุเกี่ยวข้องกับการเปลี่ยนแปลงภายในบริการที่นำ “virtual account” ใหม่เข้ามา และในระยะถัดมายังต้องรีสตาร์ต Notification - [เตือน! เทคนิคใหม่ซ่อน Web Shell ใน Cookie ช่องโหว่ที่มองไม่เห็นบนเซิร์ฟเวอร์ PHP](https://www.thaicert.or.th/2026/04/07/เตือน-เทคนิคใหม่ซ่อน-web-shell-ใ/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) แจ้งเตือนกรณีการใช้เทคนิคใหม่ในการฝังตัวและควบคุมระบบระยะไกลผ่านทาง Web Shell ที่มีความซับซ้อนสูง โดยอาศัยการซ่อนคำสั่งอันตรายไว้ในข้อมูล Cookie ของโปรโตคอล HTTP เพื่อหลีกเลี่ยงการตรวจจับของระบบรักษาความปลอดภัยทั่วไป [1] ภัยคุกคามนี้ส่งผลกระทบโดยตรงต่อหน่วยงานที่ใช้งานเซิร์ฟเวอร์ในสภาพแวดล้อม Linux โดยเฉพาะเว็บไซต์ที่พัฒนาด้วยภาษา PHP และระบบจัดการเนื้อหา (CMS) ที่มีช่องโหว่ ซึ่งอาจนำไปสู่การถูกโจรกรรมข้อมูลหรือการยึดครองระบบอย่างสมบูรณ์[2] 1. รายละเอียดและลักษณะการโจมตี[3] Web Shell คือสคริปต์อันตรายที่ผู้โจมตีลักลอบติดตั้งไว้บนเว็บเซิร์ฟเวอร์ เพื่อใช้เป็นช่องทางหลัก(Backdoor) ในการเข้าถึงและสั่งการระบบจากระยะไกล ลักษณะทางเทคนิคของเทคนิคใหม่ ผู้โจมตีจะเปลี่ยนจากการส่งคำสั่งผ่าน URL หรือฟอร์มบนหน้าเว็บ ซึ่งตรวจจับได้ง่าย มาเป็นการใช้ตัวแปรภาษา PHP ประเภท $_COOKIE เพื่อรับข้อมูลที่ผ่านการเข้ารหัสมาในส่วนหัว (Header) ของการรับส่งข้อมูล เมื่อเซิร์ฟเวอร์ได้รับคำสั่งที่ซ่อนมาใน Cookie สคริปต์อันตรายจะทำการถอดรหัสและประมวลผลคำสั่งระบบ (System Commands) ในทันที ทำให้ผู้โจมตีสามารถควบคุมเซิร์ฟเวอร์ได้โดยแนบเนียนไปกับการรับส่งข้อมูลปกติ 2. ผลกระทบที่อาจเกิดขึ้น ผู้โจมตีสามารถอ่าน แก้ไข หรือลบไฟล์ข้อมูลสำคัญ รวมถึงการเข้าถึงฐานข้อมูลของผู้ใช้งาน ขยายผลการโจมตีโดยเซิร์ฟเวอร์ที่ถูกบุกรุกอาจถูกใช้เป็นฐานในการส่งมัลแวร์ หรือโจมตีหน่วยงานอื่น (Lateral - [ขอแนะนำ Lockdown Mode บนระบบปฏิบัติการ Android เพื่อยกระดับความปลอดภัยของอุปกรณ์ Smartphone](https://www.thaicert.or.th/2026/04/07/ขอแนะนำ-lockdown-mode-บนระบบปฏิบัติ/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ข่าวสารด้านความมั่นคงปลอดภัยไซเบอร์ที่เกี่ยวข้องกับฟีเจอร์ Lockdown Mode บนระบบปฏิบัติการ Android ซึ่งเป็นโหมดความปลอดภัยขั้นสูงที่ออกแบบมาเพื่อปกป้องอุปกรณ์ Smartphone และข้อมูลของผู้ใช้งาน เพื่อลดความเสี่ยงจากการถูกโจมตีทางไซเบอร์ ผู้ใช้งานควรดำเนินการเปิดใช้งานฟีเจอร์ดังกล่าวโดยทันที 1. รายละเอียดฟีเจอร์ Lockdown Mode เป็นฟีเจอร์ด้านความปลอดภัยในระบบปฏิบัติการ Android ซึ่งมีวัตถุประสงค์เพื่อจำกัดการปลดล็อกอุปกรณ์ด้วยวิธีที่มีความเสี่ยง เช่น การใช้การจดจำใบหน้า (Face Recognition) ลายนิ้วมือ (Fingerprint) หรือการปัดหน้าจอ โดยกำหนดให้สามารถปลดล็อกได้ด้วย PIN / Password / Pattern เท่านั้น เพื่อยกระดับมาตรการป้องกันเหตุการณ์ข้อมูลรั่วไหลที่เกิดจากความผิดพลาดของมนุษย์ (Human Error) โดยมีรายละเอียดดังนี้ [1] 1.1 ปิดการใช้งานการปลดล็อกด้วย Biometrics เช่น ลายนิ้วมือและใบหน้า 1.2 ปิดฟังก์ชัน Smart Lock เช่น Trusted Devices และ Trusted Places 1.3 ซ่อนการแจ้งเตือนบนหน้าจอล็อก - [ตรวจสอบด่วน! พบช่องโหว่ในระบบ PDF (MuPDF) เสี่ยงถูกยึดเครื่อง](https://www.thaicert.or.th/2026/04/07/ตรวจสอบด่วน-พบช่องโหว่ใ/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ขอแจ้งเตือนช่องโหว่ในซอฟต์แวร์ MuPDF ซึ่งเป็นโครงสร้างพื้นฐาน (Framework) ที่ได้รับความนิยมสูงในการนำไปใช้แสดงผลและแปลงไฟล์เอกสาร PDF, XPS และ e-book โดยช่องโหว่นี้เปิดโอกาสให้ผู้โจมตีสามารถส่งไฟล์ที่ปรับแต่งมาเป็นพิเศษ เพื่อสร้างความเสียหายต่อระบบ หรือเข้าควบคุมเครื่องคอมพิวเตอร์ได้ [1] 1. รายละเอียดและพฤติกรรมการโจมตี [2] ช่องโหว่ CVE-2026-3308 (CVSS v3.1: 7.8 ) เป็นช่องโหว่ประเภท Integer Overflow ในฟังก์ชัน pdf_load_image_imp ซึ่งเกิดจากการจัดการข้อมูลภายในระบบที่ผิดพลาดระหว่างการประมวลผลรูปภาพ โดยเมื่อผู้ใช้งานเปิดไฟล์ PDF ที่ผู้โจมตีสร้างขึ้น อาจทำให้กระบวนการถอดรหัสรูปภาพเขียนข้อมูลเกินขอบเขตหน่วยความจำ ส่งผลให้ระบบอาจถูกนำไปใช้เป็นช่องทางในการโจมตีได้ 2. ผลิตภัณฑ์และเวอร์ชันที่ได้รับผลกระทบ - Artifex MuPDF ซอฟต์แวร์และห้องสมุดคำสั่งสำหรับอ่านเอกสาร PDF, XPS และ e-book ทุกเวอร์ชันจนถึงเวอร์ชัน 1.27.0 เนื่องจาก MuPDF ถูกนำไปใช้เป็นส่วนประกอบในแอปพลิเคชันอื่นจำนวนมาก (Embedded Library) ผู้ใช้งานแอปพลิเคชันอ่านไฟล์ PDF ทั่วไป - [ด่วน! ช่องโหว่ในผลิตภัณฑ์ Microsoft Azure ตรวจสอบและอัปเดตแพตช์ทันที](https://www.thaicert.or.th/2026/04/07/ด่วน-ช่องโหว่ในผลิตภัณฑ/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ข่าวสารภัยคุกคามทางไซเบอร์ พบช่องโหว่ในผลิตภัณฑ์ Microsoft Azure จึงขอให้ผู้ดูแลระบบที่ใช้งานผลิตภัณฑ์ดังกล่าวดำเนินการตรวจสอบเวอร์ชันของระบบ และดำเนินการอัปเดตแพตช์ตามคำแนะนำของผู้พัฒนา เพื่อลดความเสี่ยงจากการถูกโจมตี 1. รายละเอียดช่องโหว่ 1.1 CVE-2026-33105 ( คะแนน CVSSv.3.1: 10.0 ) เป็นช่องโหว่ประเภท Improper Authorization ใน Microsoft Azure Kubernetes Service (AKS) ช่องโหว่นี้ทำให้ผู้โจมตีสามารถเข้าถึงโดยไม่ผ่านการตรวจสอบสิทธิ์ และยังสามารถยกระดับสิทธิ์ (Privilege Escalation) ภายในระบบได้โดยไม่ได้รับอนุญาต [1] 1.2 CVE-2026-33107 ( คะแนน CVSSv3.1: 10.0 ) เป็นช่องโหว่ประเภท Server-Side Request Forgery (SSRF) ใน Azure Databricks ซึ่งเป็นช่องโหว่ประเภท Server-Side Request Forgery (SSRF) ช่องโหว่นี้ผู้โจมตีสามารถฝั่งเซิร์ฟเวอร์ส่งคำร้อง (Request) - [ขอแนะนำ Lockdown Mode เกราะป้องกันขั้นสุด เพื่อความปลอดภัยสูงสุด สำหรับอุปกรณ์ Apple](https://www.thaicert.or.th/2026/04/07/ขอแนะนำ-lockdown-mode-เกราะป้องกันข/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ข่าวสารด้านความมั่นคงปลอดภัยไซเบอร์ที่เกี่ยวข้องกับฟีเจอร์ Lockdown Mode จาก Apple ซึ่งเป็นโหมดความปลอดภัยขั้นสูงที่ออกแบบมาเพื่อปกป้องอุปกรณ์และข้อมูลของผู้ใช้งาน เพื่อลดความเสี่ยงจากการถูกโจมตีทางไซเบอร์ Lockdown Mode เป็นฟีเจอร์ด้านความปลอดภัยจาก Apple ที่ออกแบบมาเพื่อปกป้องผู้ใช้งานที่มีความเสี่ยงสูงจากการถูกโจมตีทางไซเบอร์แบบเฉพาะเจาะจง (Targeted Attack) โดยเฉพาะการโจมตีผ่านสปายแวร์ซึ่งมุ่งเข้าถึงข้อมูลสำคัญของผู้ใช้งาน เมื่อเปิดใช้งาน ระบบจะจำกัดการทำงานของแอป เว็บไซต์ และฟีเจอร์บางส่วน เพื่อลดช่องทางการโจมตี (Attack Surface) และเพิ่มระดับความปลอดภัยของอุปกรณ์และข้อมูลส่วนบุคคล [1] ทั้งนี้ ขอแนะนำให้ผู้ใช้งานที่มีความเสี่ยงพิจารณาเปิดใช้งานฟีเจอร์ Lockdown Mode เพื่อยกระดับการป้องกัน โดยสามารถศึกษารายละเอียดเพิ่มเติมได้จากเว็บไซต์ของ Apple [2] ประโยชน์ของ Lockdown Mode - ข้อความ (Messages): บล็อกไฟล์แนบเกือบทุกชนิด (ยกเว้นรูปภาพ วิดีโอ และเสียงบางส่วน) รวมถึงปิดการใช้งานลิงก์และการแสดงตัวอย่างลิงก์ - การท่องเว็บ: บล็อกเทคโนโลยีเว็บที่ซับซ้อน เช่น JavaScript - FaceTime: บล็อกการติดต่อจากคนแปลกหน้า หรือคำเชิญบริการต่างๆ จากคนที่ไม่เคยติดต่อด้วยมาก่อน - [แจ้งเตือนช่องโหว่ความปลอดภัยในกลุ่มผลิตภัณฑ์ Foxit (Editor, Reader และ eSign) เสี่ยงต่อการถูกยกระดับสิทธิ์ รันโค้ดอันตราย และเข้าถึงข้อมูลโดยไม่ได้รับอนุญาต แนะผู้ใช้งานอัปเดตแพตช์ล่าสุด](https://www.thaicert.or.th/2026/04/07/แจ้งเตือนช่องโหว่ความป/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ข่าวสารภัยคุกคามทางไซเบอร์ พบประกาศช่องโหว่ความปลอดภัยในกลุ่มผลิตภัณฑ์ Foxit มีรายละเอียดดังนี้ 1. ช่องโหว่และผลิตภัณฑ์ที่ได้รับผลกระทบ 1.1 รหัส CVE-2026-3775 ( CVSS v3.1 Score 7.8 ) เป็นช่องโหว่ประเภท DLL Hijacking (CWE-427) [1] ผลิตภัณฑ์ที่ได้รับผลกระทบ Foxit PDF Editor (เวอร์ชัน 2025.3 และเก่ากว่า) 1.2 รหัส CVE-2026-3779 ( CVSS v3.1 Score 7.8 ) ซึ่งเป็นช่องโหว่ประเภท Use After Free (CWE-416) [2] ผลิตภัณฑ์ที่ได้รับผลกระทบ Foxit PDF Editor (เวอร์ชัน 2025.3, 14.0.2, 13.2.2 และเก่ากว่า) 1.3 รหัส - [ด่วน! Cisco ออกแพตช์แก้ไขช่องโหว่ ตรวจสอบและอัปเดตแพตช์โดยทันที](https://www.thaicert.or.th/2026/04/07/ด่วน-cisco-ออกแพตช์แก้ไขช่อง-2/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ข่าวสารภัยคุกคามทางไซเบอร์ พบการประกาศอัปเดตแพตช์แก้ไขช่องโหว่ด้านความปลอดภัยในผลิตภัณฑ์ของ Cisco จึงขอให้ผู้ดูแลระบบที่ใช้งานผลิตภัณฑ์ดังกล่าวดำเนินการตรวจสอบเวอร์ชันของระบบ และดำเนินการอัปเดตแพตช์ตามคำแนะนำของผู้พัฒนา เพื่อลดความเสี่ยงจากการถูกโจมตี [1] 1. รายละเอียดช่องโหว่ จากการออกอัปเดตแพตช์แก้ไขช่องโหว่ด้านความปลอดภัยในผลิตภัณฑ์ของ Cisco พบช่องโหว่ที่สำคัญ ดังนี้ 1.1 CVE-2026-20160 ( คะแนน CVSSv.3.1: 9.8 ) เป็นช่องโหว่ความปลอดภัยใน Cisco SSM On-Prem ที่เปิดโอกาสให้ผู้โจมตีที่ไม่ต้องยืนยันตัวตนสามารถรันคำสั่งบนระบบด้วยสิทธิ์ root ได้ และอาจนำไปสู่การรันโค้ดโดยไม่ได้รับอนุญาต (Remote Code Execution: RCE) [2] 1.2 CVE-2026-20093 ( คะแนน CVSSv3.1: 9.8 ) เป็นช่องโหว่ความปลอดภัยใน Cisco IMC ที่เปิดโอกาสให้ผู้โจมตีที่ไม่ได้รับอนุญาตสามารถยกระดับสิทธิ์ (Privilege Escalation) หรือเข้าถึงฟังก์ชันสำคัญของระบบได้ [3] 2. ภาพรวมของช่องโหว่ ช่องโหว่ทั้งสองรายการถูกใช้เป็นช่องทางในการโจมตีระบบโดยไม่จำเป็นต้องผ่านการยืนยันตัวตน ในบางกรณี หากถูกโจมตีสำเร็จ - [อัปเดตด่วน! ช่องโหว่ React2Shell ก่อนถูกขโมยข้อมูลสำคัญ](https://www.thaicert.or.th/2026/04/07/อัปเดตด่วน-ช่องโหว่-react2shell-ก่/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ข่าวสารภัยคุกคามทางไซเบอร์ พบข่าวสารเกี่ยวกับการโจมตีที่เกิดขึ้นจริงผ่านช่องโหว่ React2Shell แนะนำผู้ดูแลระบบอัปเดตแพตช์โดยด่วน เพื่อลดความเสี่ยงจากการถูกโจมตี [1] 1. รายละเอียดช่องโหว่ CVE-2025-55182 (คะแนน CVSSv.3.1: 10.0) เป็นช่องโหว่ด้านความปลอดภัยในกลไก React Server Components (RSC) และ Flight Protocol ซึ่งเป็นส่วนที่ทำให้ React ประมวลผล UI และดึงข้อมูลบนฝั่ง server ก่อนส่งผลลัพธ์ไปประกอบบนฝั่งผู้ใช้ หากถูกโจมตี ผู้ไม่หวังดีสามารถส่ง HTTP Request ที่ถูกปรับแต่งพิเศษเพื่อทำให้ server รันโค้ดที่ไม่พึงประสงค์ได้ทันที (Unauthenticated RCE) โดยไม่ต้องล็อกอินหรือมีสิทธิ์ใด ๆ [2] ปัจจุบันมีการตรวจพบการโจมตีที่มุ่งเป้าไปยังแอปพลิเคชันที่พัฒนาโดยใช้ React / Next.js โดยสามารถบุกรุกระบบได้แล้วอย่างน้อย 766 โฮสต์ 2. ลักษณะการโจมตี หลังจากเจาะระบบสำเร็จ ผู้โจมตีจะติดตั้งเครื่องมือ (เช่น NEXUS Listener) - [ด่วน! พบช่องโหว่ใน Progress ShareFile เร่งดำเนินการอัปเดตทันทีเพื่อป้องกันการถูกยึดระบบ](https://www.thaicert.or.th/2026/04/03/ด่วน-พบช่องโหว่ใน-progress-sharefile-เร่/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) แจ้งเตือนหน่วยงานภาครัฐและเอกชนที่ใช้งานระบบ Progress ShareFile หรือ Citrix ShareFile ซึ่งเป็นแพลตฟอร์มยอดนิยมที่องค์กรใช้ในการรับส่งและจัดเก็บไฟล์ข้อมูลสำคัญ ปัญหาหลักเกิดจากข้อบกพร่องในระบบรักษาความปลอดภัยของส่วนงานบริหารจัดการ (Storage Zones Controller) ที่ทำให้ผู้โจมตีสามารถข้ามขั้นตอนการยืนยันตัวตนได้สำเร็จ[1] เนื่องจากปัจจุบันได้มีการเปิดเผยโค้ดต้นแบบสำหรับการโจมตี (Proof-of-Concept หรือ PoC) สู่สาธารณะแล้ว ทำให้ผู้ไม่หวังดี สามารถนำโค้ดดังกล่าวไปใช้เป็นแนวทางในการเจาะระบบของหน่วยงานต่างๆ ได้ทันที 1. รายละเอียดภัยคุกคาม CVE-2026-2699 (CVSS v3.1: 9.8) การข้ามผ่านระบบยืนยันตัวตน ลักษณะเป็นจุดบกพร่องในการตรวจสอบสิทธิ์ที่หน้าจัดการระบบ (/ConfigService/Admin.aspx) ผู้ไม่หวังดีสามารถปลอมตัวเป็นผู้ดูแลระบบได้สำเร็จโดยไม่ต้องกรอกรหัสผ่าน ทำให้สามารถเข้าถึงส่วนควบคุมลึกของเซิร์ฟเวอร์ได้ทันที [2] CVE-2026-2701 (CVSS v3.1: 9.8) การอัปโหลดไฟล์อันตรายเพื่อยึดเครื่อง เมื่อเข้าสู่ระบบได้จากช่องโหว่แรก ผู้โจมตีจะอาศัยช่องว่างในระบบอัปโหลดไฟล์เพื่อส่ง "Web Shell" (โค้ดอันตรายที่สั่งงานเครื่องจากระยะไกล) เข้าไปฝังไว้ในเซิร์ฟเวอร์ ทำให้ผู้โจมตีสามารถสั่งรันคำสั่งใด ๆ ก็ได้บนเซิร์ฟเวอร์ (Remote Code Execution) เพื่อขโมย ลบ หรือแก้ไขข้อมูลสำคัญของหน่วยงานทั้งหมด [3] - [Google Releases Patch for Fourth Chrome Zero-Day of 2026 Exploited in the Wild](https://www.thaicert.or.th/en/2026/04/03/google-releases-patch-for-fourth-chrome-zero-day-of-2026-exploited-in-the-wild/) - 191/69 Friday, April 3, 2026 Google has released a security update for its Chrome browser to address 21 vulnerabilities, including a zero-day flaw that has already been actively exploited in the wild. The vulnerability, tracked as CVE-2026-5281, is a Use-After-Free (UAF) issue in the WebGPU Dawn component, which is responsible for graphics processing. Google confirmed - [Two New Vulnerabilities in Progress ShareFile Can Be Chained for Unauthenticated RCE Attacks](https://www.thaicert.or.th/en/2026/04/03/two-new-vulnerabilities-in-progress-sharefile-can-be-chained-for-unauthenticated-rce-attacks/) - 192/69 Friday, April 3, 2026 Two security vulnerabilities have been discovered in Progress Software ShareFile, an enterprise file transfer and sharing solution, affecting the Storage Zones Controller component in version 5.x. The flaws-CVE-2026-2699 (authentication bypass) and CVE-2026-2701 (remote code execution)-can be chained together, allowing attackers to access systems, exfiltrate data, or execute malicious code without - [New “CrystalRAT” Malware Sold as a Subscription Service Bundling Spyware, Stealer, and Prank Features in One Package](https://www.thaicert.or.th/en/2026/04/03/new-crystalrat-malware-sold-as-a-subscription-service-bundling-spyware-stealer-and-prank-features-in-one-package/) - 190/69 Friday, April 3, 2026 Security researchers from Kaspersky have discovered a new malware strain named CrystalRAT (also known as CrystalX), which is being promoted as a Malware-as-a-Service (MaaS) offering via platforms like Telegram and YouTube. Written in Go and showing similarities to earlier threats such as WebRAT, this malware adopts a tiered subscription model - [ด่วน! ช่องโหว่ ImageMagick เสี่ยงต่อการถูกโจมตีและควบคุมระบบ](https://www.thaicert.or.th/2026/04/03/ด่วน-ช่องโหว่-imagemagick-เสี่ยงต่/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ และพบรายงานเกี่ยวกับ เทคนิคการโจมตีผ่านการประมวลผลไฟล์ภาพในซอฟต์แวร์ ImageMagick ซึ่งอาจถูกใช้เป็นช่องทางในการรันคำสั่งบนระบบ (Remote Code Execution: RCE) ได้ ImageMagick เป็นเครื่องมือโอเพนซอร์สที่ถูกใช้งานอย่างแพร่หลายในระบบ Web Server และระบบจัดการเนื้อหา (CMS) เช่น WordPress สำหรับการแปลงและประมวลผลไฟล์ภาพ ทำให้ระบบที่มีการอัปโหลดไฟล์จากผู้ใช้งานมีความเสี่ยง หากไม่มีมาตรการควบคุมที่เหมาะสม 1. รายละเอียดลักษณะความเสี่ยง ความเสี่ยงดังกล่าวเกิดจากพฤติกรรมของ ImageMagick ในการประมวลผลไฟล์ภาพ ซึ่งในบางกรณีอาจทำการประมวลผลข้อมูลภายในไฟล์ (เช่น metadata หรือโครงสร้างไฟล์) โดยไม่ได้มีการตรวจสอบหรือจำกัดการทำงานอย่างเพียงพอ ซึ่งผู้โจมตีสามารถสร้างไฟล์ภาพที่ถูกออกแบบมาเป็นพิเศษ (malicious crafted image file) และอัปโหลดเข้าสู่ระบบ เมื่อระบบนำไฟล์ดังกล่าวไปประมวลผล อาจทำให้คำสั่งที่ถูกฝังไว้ภายในไฟล์ถูกเรียกใช้งาน ลักษณะการโจมตี • อัปโหลดไฟล์ภาพที่ถูกดัดแปลง เช่น .jpg หรือ .png • ฝัง payload ภายในโครงสร้างไฟล์หรือ metadata • เมื่อระบบประมวลผลภาพ - [Microsoft แจ้งเตือนผู้ใช้งานแอปพลิเคชัน WhatsApp บนระบบปฏิบัติการ Windows](https://www.thaicert.or.th/2026/04/03/microsoft-แจ้งเตือนผู้ใช้งานแอป/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์และพบรายงานจาก Microsoft เกี่ยวกับการโจมตีที่มุ่งเป้าผู้ใช้งานแอปพลิเคชัน WhatsApp บนระบบปฏิบัติการ Windows ซึ่งอาจทำให้ผู้ไม่หวังดีสามารถเข้าควบคุมระบบของผู้ใช้งานได้ การโจมตีดังกล่าว ไม่ได้อาศัยช่องโหว่ของซอฟต์แวร์โดยตรง แต่เป็นการใช้เทคนิค Social Engineering เพื่อหลอกล่อให้ผู้ใช้งานเปิดไฟล์แนบที่เป็นอันตรายด้วยตนเอง ส่งผลให้เครื่องคอมพิวเตอร์อาจถูกติดตั้งมัลแวร์หรือซอฟต์แวร์สำหรับควบคุมเครื่องคอมพิวเตอร์ได้ 1. รายละเอียดลักษณะการโจมตี พบว่าผู้โจมตีมุ่งเป้าไปยังผู้ใช้งานแอปพลิเคชัน WhatsApp บนระบบปฏิบัติการ Windows โดยเฉพาะ เวอร์ชันที่ต่ำกว่า 2.2450.6 ผ่านการส่งไฟล์แนบอันตรายที่แสดงลักษณะคล้ายไฟล์ทั่วไป แต่เป็นไฟล์นามสกุล .vbs (Visual Basic Script) ซึ่งสามารถเรียกทำงานได้ทันทีเมื่อผู้ใช้งานเปิดไฟล์ เมื่อผู้ใช้งานหลงเชื่อและเปิดไฟล์ดังกล่าว สคริปต์จะเริ่มทำงานโดยคัดลอกตัวเองไปซ่อนในโฟลเดอร์ภายในระบบ และเปลี่ยนชื่อให้คล้ายไฟล์ระบบเพื่อหลีกเลี่ยงการตรวจจับ จากนั้นจะดาวน์โหลดมัลแวร์เพิ่มเติมจากบริการคลาวด์ที่น่าเชื่อถือ เพื่อทำให้ทราฟฟิกดูคล้ายการใช้งานปกติของผู้ใช้ ก่อนพยายามยกระดับสิทธิ์เป็นผู้ดูแลระบบ เพื่อติดตั้งซอฟต์แวร์ที่เปิดทางให้ผู้โจมตีสามารถเข้าควบคุมเครื่องคอมพิวเตอร์ได้ และคงอยู่ภายในระบบได้อย่างต่อเนื่อง 2. แนวทางการป้องกัน 2.1 หลีกเลี่ยงการเปิดไฟล์แนบจากบุคคลที่ไม่รู้จักและควรยืนยันกับผู้ส่งผ่านช่องทางอื่นก่อนเปิดทุกครั้ง 2.2 เปิดแสดงนามสกุลไฟล์ (File Name Extensions) เพื่อให้สามารถตรวจสอบประเภทไฟล์ได้ หากพบไฟล์นามสกุล .vbs หรือ .msi ไม่ควรเปิดใช้งานโดยเด็ดขาดหากไม่มั่นใจว่าเป็นไฟล์ที่ปลอดภัย - [Microsoft ออกอัปเดตแก้ไขปัญหา Outlook Classic ขัดข้องจาก Teams Meeting Add-in](https://www.thaicert.or.th/2026/04/03/microsoft-ออกอัปเดตแก้ไขปัญหา-outlook-classic/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ กรณี Microsoft แจ้งเตือนผู้ดูแลระบบ IT และผู้ใช้งานองค์กร ให้ดำเนินการแก้ไขปัญหา Outlook Classic ขัดข้องเนื่องจากส่วนเสริม Teams Meeting ที่เกิดจากความไม่เข้ากันของตัวโปรแกรม Outlook รุ่นก่อนหน้ากับส่วนเสริมของระบบ [1] 1. กลุ่มอุปกรณ์ที่เข้าข่ายได้รับผลกระทบ 1.1 โปรแกรม Outlook Classic ที่อยู่ใน Current Channel เวอร์ชัน 2402 (รุ่น 17328.20142) หรือต่ำกว่า 1.2 อุปกรณ์ที่มีการเปิดใช้งานร่วมกับ Microsoft Teams Meeting Add-in เวอร์ชันใหม่ล่าสุด รุ่น 1.26.02603 2. รูปแบบพฤติกรรมการโจมตี เมื่อโปรแกรม Outlook แบบคลาสสิกรุ่นเก่าพยายามทำงานร่วมกับ Teams Meeting Add-in เวอร์ชันใหม่ล่าสุด จะส่งผลให้ระบบทำงานผิดพลาดและเกิดการขัดข้อง (Crash) ผู้ใช้งานจะไม่สามารถใช้งานแอปพลิเคชันอีเมลได้ตามปกติ และระบบจะบังคับแสดงหน้าต่างแจ้งเตือนให้ผู้ใช้ต้องเริ่มการทำงานใหม่ผ่านโหมดปลอดภัย (Safe - [ด่วน! แจ้งเตือนช่องโหว่ Google Chrome (CVE-2026-5281) ถูกใช้โจมตี](https://www.thaicert.or.th/2026/04/03/ด่วน-แจ้งเตือนช่องโหว่-google-c/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ พบประกาศด้านความมั่นคงปลอดภัยเกี่ยวกับช่องโหว่ในเบราว์เซอร์ Google Chrome หมายเลข CVE-2026-5281 ซึ่งเป็นช่องโหว่ประเภท Use-After-Free (UAF) ในคอมโพเนนต์ WebGPU (Dawn) โดยมีรายงานว่าช่องโหว่นี้ถูกนำไปใช้ในการโจมตีแล้ว ช่องโหว่นี้เกิดจากการจัดการหน่วยความจำที่ไม่ถูกต้อง (Memory Management Error) ทำให้ผู้โจมตีสามารถสร้างเนื้อหาเว็บหรือโค้ดที่ออกแบบมาเป็นพิเศษ เพื่อทำให้เกิด memory corruption และอาจถูกนำไปใช้ในการรันโค้ดอันตรายบนเครื่องของผู้ใช้งานได้ โดยไม่ต้องอาศัยการยืนยันตัวตนเพิ่มเติมจากผู้ใช้งาน [1] 1. รายละเอียดช่องโหว่ CVE-2026-5281 ( มีคะแนน CVSS V3.1 : 8.8 ) [2] เป็นช่องโหว่ประเภท Use-After-Free (UAF) ซึ่งเป็นช่องโหว่ด้าน Memory Safety ที่เกิดจากการจัดการหน่วยความจำไม่ถูกต้อง ภายในคอมโพเนนต์ Dawn (WebGPU) ของ Google Chrome ลักษณะการโจมตี ผู้โจมตีสามารถอาศัยช่องโหว่นี้ โดยสร้างหรือฝังเนื้อหาบนเว็บไซต์ที่ออกแบบมาเป็นพิเศษ (crafted web - [พบ 2 ช่องโหว่ใหม่ใน Progress ShareFile เชื่อมโยงเพื่อโจมตี RCE ได้โดยไม่ต้องยืนยันตัวตน](https://www.thaicert.or.th/2026/04/03/พบ-2-ช่องโหว่ใหม่ใน-progress-sharefile-เชื/) - 192/69 (IT) ประจำวันศุกร์ที่ 3 เมษายน 2569 พบช่องโหว่ความปลอดภัย 2 รายการใน Progress ShareFile ซึ่งเป็นโซลูชันสำหรับการโอนย้ายและแชร์ไฟล์ระดับองค์กร โดยกระทบต่อส่วนประกอบ Storage Zones Controller ในเวอร์ชัน 5.x ได้แก่ CVE-2026-2699 เป็นช่องโหว่ข้ามการยืนยันตัวตน และ CVE-2026-2701 เป็นช่องโหว่รันโค้ดจากระยะไกล เมื่อใช้ร่วมกัน ผู้โจมตีอาจเข้าถึงระบบเพื่อดึงข้อมูลออกหรือรันโค้ดอันตรายได้โดยไม่ต้องยืนยันตัวตน การโจมตีเริ่มจากการใช้ CVE-2026-2699 เพื่อเข้าถึงหน้าจัดการของ ShareFile จากปัญหาการจัดการ HTTP redirects ที่ไม่เหมาะสม ส่งผลให้ผู้โจมตีสามารถแก้ไขค่าคอนฟิกของ Storage Zone ได้ รวมถึงเส้นทางจัดเก็บไฟล์และค่าด้านความปลอดภัย เช่น passphrase จากนั้นใช้ CVE-2026-2701 เพื่อรันโค้ดบนเซิร์ฟเวอร์ผ่านฟังก์ชันอัปโหลดและแตกไฟล์ โดยวาง ASPX webshell ไว้ในส่วนเว็บรูทของแอปพลิเคชัน นักวิจัยระบุว่าหลังจากควบคุมค่าที่เกี่ยวข้องกับ passphrase ได้แล้ว ผู้โจมตีสามารถสร้างลายเซ็น HMAC และถอดรหัสข้อมูลลับภายในที่จำเป็นต่อการโจมตีต่อเนื่องได้ - [Google ออกแพตช์แก้ไขช่องโหว่ Chrome Zero-Day ที่ 4 ของปี 2026 ถูกใช้โจมตี](https://www.thaicert.or.th/2026/04/03/google-ออกแพตช์แก้ไขช่องโหว่-chr/) - 191/69 (IT) ประจำวันศุกร์ที่ 3 เมษายน 2569 Google ได้ออกอัปเดตความปลอดภัยสำหรับเบราว์เซอร์ Chrome เพื่อแก้ไขช่องโหว่จำนวน 21 รายการ รวมถึงช่องโหว่แบบ Zero-Day ที่ถูกใช้ในการโจมตีแล้ว (in the wild) ที่ช่องโหว่หมายเลข CVE-2026-5281 ซึ่งเป็นช่องโหว่ประเภท Use-After-Free (UAF) ในส่วนประกอบ WebGPU Dawn ที่ใช้สำหรับประมวลผลกราฟิก โดยบริษัทได้ยืนยันว่ามีการพัฒนา exploit สำหรับช่องโหว่นี้แล้ว และแนะนำให้ผู้ใช้งานอัปเดตระบบโดยด่วนเพื่อลดความเสี่ยงจากการถูกโจมตี ช่องโหว่ประเภท Use-After-Free เป็นข้อผิดพลาดด้านหน่วยความจำที่เกิดขึ้นเมื่อโปรแกรมยังคงใช้งานพื้นที่หน่วยความจำที่ถูกปล่อยไปแล้ว ซึ่งผู้โจมตีสามารถนำไปใช้เพื่อทำให้โปรแกรมหยุดทำงาน (crash) หรือสั่งรันโค้ดอันตราย และอาจนำไปสู่การควบคุมระบบของเหยื่อได้ ทั้งนี้ Google ได้ออกเวอร์ชันอัปเดต ได้แก่ 146.0.7680.177/178 สำหรับระบบ Windows และ macOS และเวอร์ชัน 146.0.7680.177 สำหรับ Linux โดยยังไม่ได้เปิดเผยรายละเอียดเชิงเทคนิคของการโจมตีเพื่อป้องกันการนำไปใช้ขยายผลเพิ่มเติม ช่องโหว่ CVE-2026-5281 - [พบมัลแวร์ใหม่ "CrystalRAT" ชูขายแบบสมัครสมาชิก รวมสปายแวร์-สตีลเลอร์-และฟีเจอร์แกล้งเหยื่อในแพ็กเกจเดียว](https://www.thaicert.or.th/2026/04/03/พบมัลแวร์ใหม่-crystalrat-ชูขายแบ/) - 190/69 (IT) ประจำวันศุกร์ที่ 3 เมษายน 2569 นักวิจัยด้านความปลอดภัยจาก Kaspersky ตรวจพบการแพร่ระบาดของมัลแวร์ใหม่ในชื่อ CrystalRAT หรือ CrystalX ซึ่งถูกนำมาโปรโมตในรูปแบบ Malware-as-a-Service (MaaS) ผ่านทาง Telegram และ YouTube โดยมัลแวร์ตัวนี้เขียนขึ้นด้วยภาษา Go และมีความคล้ายคลึงกับ WebRAT ในอดีต จุดที่น่ากังวลคือมีการใช้โมเดลธุรกิจแบบแบ่งระดับสมาชิก (Tiered Subscription) เพื่อดึงดูดอาชญากรไซเบอร์ทุกระดับ ตั้งแต่แค่ระดับมือสมัครเล่นไปจนถึงมืออาชีพ ให้สามารถเข้าถึงเครื่องมือโจมตีที่มีประสิทธิภาพสูงได้อย่างง่ายดาย พร้อมระบบควบคุมที่ใช้งานง่ายผ่านแผงควบคุมที่รองรับการปรับแต่งได้หลากหลาย ในด้านขีดความสามารถทางเทคนิค CrystalRAT เป็นมัลแวร์ที่มีความสามารถรอบด้าน ทั้งการเป็น Remote Access Trojan (RAT) ที่ช่วยให้คนร้ายควบคุมเครื่องเหยื่อได้แบบเรียลไทม์ผ่าน VNC, แอบบันทึกวิดีโอและเสียงจากไมโครโฟน, ไปจนถึงการแฝงตัวเป็น Infostealer เพื่อขโมยข้อมูลรหัสผ่านและคุกกี้จากเบราว์เซอร์ รวมถึงข้อมูลจากแอปพลิเคชันอย่าง Steam, Discord และ Telegram นอกจากนี้ยังมีฟีเจอร์ Clipper ที่คอยตรวจจับที่อยู่กระเป๋าเงินคริปโตใน Clipboard เพื่อสลับเป็นของคนร้าย - [Google อนุญาตให้ผู้ใช้งานเปลี่ยนชื่อที่อยู่อีเมล @gmail.com ได้แล้ว เริ่มนำร่องในสหรัฐฯ](https://www.thaicert.or.th/2026/04/02/google-อนุญาตให้ผู้ใช้งานเปล/) - 187/69 (IT) ประจำวันพฤหัสบดีที่ 2 เมษายน 2569 Google เริ่มทยอยเปิดตัวฟีเจอร์สำคัญที่ผู้ใช้งานทั่วโลกรอคอย นั่นคือการอนุญาตให้สามารถเปลี่ยนชื่อที่อยู่อีเมลหลัก หรือชื่อหน้าเครื่องหมาย @gmail.com ได้โดยตรง จากเดิมที่ระบบจะล็อกชื่อนี้ไว้ถาวรและอนุญาตให้เพิ่มได้เพียงแค่นามแฝง หรืออีเมลสำรองเท่านั้น โดยความเคลื่อนไหวนี้เริ่มเห็นได้ชัดเจนในกลุ่มผู้ใช้งานในสหรัฐอเมริกาเป็นแห่งแรก หลังจากที่มีการตรวจพบร่องรอยการทดสอบฟีเจอร์ดังกล่าวมาตั้งแต่ช่วงปลายปี 2025 ที่ผ่านมา ถือเป็นการเปลี่ยนแปลงครั้งใหญ่ในรอบหลายปีที่ช่วยเพิ่มความยืดหยุ่นให้กับผู้ใช้งานที่ต้องการปรับภาพลักษณ์หรือชื่อบัญชีให้เป็นทางการมากขึ้น ในส่วนของขั้นตอนการดำเนินการ ผู้ใช้งานที่ได้รับสิทธิ์สามารถเข้าไปที่การตั้งค่าบัญชี Google (Google Account) ในหมวดข้อมูลส่วนบุคคล (Personal Info) และเลือกปรับเปลี่ยนชื่อผู้ใช้งานใหม่ได้ทันที ซึ่งเมื่อยืนยันการเปลี่ยนแปลงแล้ว ชื่ออีเมลใหม่จะถูกอัปเดตและแสดงผลไปยังทุกบริการภายใต้ระบบนิเวศของ Google ไม่ว่าจะเป็น Gmail, Google Photos หรือ Google Drive ในมุมมองด้านความปลอดภัยและความเป็นส่วนตัว Google ยืนยันว่าชื่ออีเมลเดิมจะไม่ถูกลบทิ้งหรือเปิดโอกาสให้บุคคลอื่นนำไปสมัครใหม่ได้ แต่จะยังคงเชื่อมโยงอยู่กับบัญชีเดิมของคุณ เพื่อป้องกันปัญหาการแอบอ้างตัวตนหรือความผิดพลาดในการส่งข้อมูลจากผู้ติดต่อที่ยังใช้ที่อยู่อีเมลเก่า อย่างไรก็ตาม ฟีเจอร์นี้ยังอยู่ในช่วงการทยอยเปิดให้ใช้งาน โดยมุ่งเน้นไปที่ภูมิภาคสหรัฐอเมริกาเป็นหลัก และยังไม่มีการระบุช่วงเวลาที่แน่ชัดสำหรับการขยายผลไปยังประเทศอื่น ๆ รวมถึงประเทศไทย สำหรับผู้ใช้งานที่ตรวจสอบแล้วยังไม่พบตัวเลือกดังกล่าว อาจต้องรอการอัปเดตจากทาง Google ในลำดับถัดไป แหล่งข่าว - [แจ้งเตือนอัปเดตช่องโหว่ GIGABYTE Control Center เปิดทางแฮกเกอร์โจมตีเพื่อยึดและรันโค้ดอันตรายบนระบบ](https://www.thaicert.or.th/2026/04/02/แจ้งเตือนอัปเดตช่องโหว/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ กรณีการค้นพบช่องโหว่ในซอฟต์แวร์ GIGABYTE Control Center (GCC) [1] ซึ่งเป็นโปรแกรมจัดการฮาร์ดแวร์ที่ติดตั้งมาพร้อมกับ Laptop และเมนบอร์ดของ GIGABYTE ช่องโหว่นี้เปิดโอกาสให้ผู้โจมตีสามารถเขียนไฟล์ลงในระบบโดยไม่ได้รับอนุญาต นำไปสู่การเข้าควบคุมเครื่องและส่งผลกระทบโดยตรงต่อความมั่นคงปลอดภัยของระบบฮาร์ดแวร์และเครือข่าย [2] 1. ผลิตภัณฑ์และซอฟต์แวร์ที่ได้รับผลกระทบ 1.1 ซอฟต์แวร์ GIGABYTE Control Center (GCC) เวอร์ชัน 25.07.21.01 และรุ่นที่เก่ากว่า 1.2 เครื่องคอมพิวเตอร์ Laptop และ Server ที่ใช้งานเมนบอร์ดของ GIGABYTE ซึ่งมีการติดตั้งซอฟต์แวร์ GIGABYTE Control Center (GCC) [3] 2. รูปแบบพฤติกรรมการโจมตี ช่องโหว่ CVE-2026-4415 (CVSS v3.1: 8.1) [4] จะอาศัยช่องโหว่ในฟีเจอร์ "Pairing" ที่ใช้สื่อสารกับอุปกรณ์หรือบริการอื่นผ่านเครือข่าย หากฟีเจอร์นี้เปิดทำงาน ผู้โจมตีสามารถเจาะเข้ามาโดยไม่จำเป็นต้องผ่านการยืนยันตัวตน (Unauthenticated) เพื่อเขียนไฟล์ลงในตำแหน่งใดก็ได้บนระบบปฏิบัติการพื้นฐาน - [แจ้งเตือน! พบการโจมตี Supply Chain บนแพ็กเกจ npm “axios” ฝังมัลแวร์ข้ามแพลตฟอร์มเพื่อขโมยข้อมูลสำคัญ](https://www.thaicert.or.th/2026/04/02/แจ้งเตือน-พบการโจมตี-supply-chain-บ/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์กรณีตรวจพบการโจมตีในลักษณะ Supply Chain Attack ต่อแพ็กเกจ axios ซึ่งเป็นไลบรารี HTTP Request ยอดนิยมบนระบบ npm โดยพบว่ากลุ่มแฮกเกอร์ได้ลักลอบฝังรหัสอันตรายลงในเวอร์ชันทางการ มุ่งเป้าไปยังเครื่องของนักพัฒนาและโครงสร้างพื้นฐานด้านไอทีขององค์กร เพื่อใช้เป็นช่องทางในการจารกรรมข้อมูลความลับและเข้าควบคุมระบบจากระยะไกล[1] 1. รายละเอียดภัยคุกคาม [1][2] กลุ่มผู้ไม่หวังดีได้เข้ายึดครองบัญชีของผู้ดูแลแพ็กเกจ และอัปโหลดเวอร์ชันอันตรายขึ้นสู่ระบบ npm (Node Package Manager) โดยมีการใช้เทคนิคและเครื่องมือที่มีประสิทธิภาพสูง ดังนี้ 1.1 การทำงานอัตโนมัติผ่านสคริปต์ postinstall: สคริปต์อันตรายจะเริ่มทำงานทันทีระหว่าง npm install หรือ npm update เพื่อดาวน์โหลด เรียกใช้เพย์โหลดขั้นถัดไปโดยที่ผู้ใช้ไม่จำเป็นต้องรันโปรแกรมใด ๆ เพิ่มเติม 1.2 มัลแวร์แบบข้ามแพลตฟอร์ม (RAT/Backdoor): เพย์โหลดที่ถูกปล่อยสามารถทำงานได้ทั้งบน Windows macOS และ Linux ซึ่งอาจเปิดช่องให้ผู้โจมตีสั่งงานหรือควบคุมเครื่องจากระยะไกลได้ 1.3 ความเสี่ยงต่อการรั่วไหลของข้อมูลสำคัญ: หากมีการติดตั้งเวอร์ชันที่ได้รับผลกระทบ โดยเฉพาะบนเครื่องนักพัฒนาและ CI/CD อาจทำให้ข้อมูลลับในสภาพแวดล้อมการพัฒนาและกระบวนการ - [ด่วน! แจ้งเตือนมัลแวร์ “DeepLoad” ใช้เทคนิค ClickFix และ WMI เพื่อขโมยข้อมูลการยืนยันตัวตนจากเบราว์เซอร์](https://www.thaicert.or.th/2026/04/02/ด่วน-แจ้งเตือนมัลแวร์-deepload/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ และพบการโจมตีด้วยมัลแวร์ “DeepLoad” ซึ่งเป็นมัลแวร์รูปแบบใหม่ โดยใช้เทคนิคหลอกลวงผู้ใช้งานด้วยวิธี ClickFix ซึ่งเป็นการหลอกให้ผู้ใช้คัดลอกและรันคำสั่งอันตรายด้วยตนเอง ผ่านหน้าเว็บหรือข้อความแจ้งเตือนปลอม (Pop-up) ร่วมกับการใช้กลไก Windows Management Instrumentation (WMI) ซึ่งเป็นเครื่องมือภายในระบบปฏิบัติการ Windows สำหรับควบคุมและจัดการระบบ เพื่อฝังตัวและกลับมาทำงานซ้ำ (Persistence) ส่งผลให้มัลแวร์สามารถหลบเลี่ยงการตรวจจับและคงอยู่ในระบบได้อย่างต่อเนื่อง หากไม่ดำเนินการป้องกันอย่างเหมาะสม ผู้ไม่หวังดีอาจสามารถเข้าถึงข้อมูลสำคัญของผู้ใช้งานได้ เช่น รหัสผ่านที่จัดเก็บในเบราว์เซอร์ ข้อมูลการยืนยันตัวตน (Session) รวมถึงข้อมูลระหว่างการใช้งานระบบ ทั้งนี้ ด้วยความสามารถของมัลแวร์ในการฝังตัวผ่านกลไก WMI และกลับมาทำงานซ้ำ (Persistence) อาจทำให้การตรวจจับและกำจัดทำได้ยาก ส่งผลให้เครื่องที่ติดมัลแวร์ถูกใช้เป็นจุดเริ่มต้นในการแพร่กระจายไปยังระบบหรืออุปกรณ์อื่นภายในองค์กรได้อย่างต่อเนื่อง 1. รายละเอียดภัยคุกคาม [1] DeepLoad เป็นมัลแวร์ที่เพิ่งถูกตรวจพบ โดยเริ่มต้นการโจมตีผ่านเทคนิค ClickFix ซึ่งหลอกลวงให้ผู้ใช้งานคัดลอกและวางคำสั่ง PowerShell ลงในหน้าต่าง Run ของระบบปฏิบัติการ Windows (Win+R) เพื่อให้ผู้ใช้รันคำสั่งอันตรายด้วยตนเอง คำสั่งดังกล่าวจะเรียกใช้ mshta.exe (Microsoft HTML - [Multiple Vulnerabilities in CrewAI Allow Sandbox Escape and Remote Code Execution via Prompt Injection](https://www.thaicert.or.th/en/2026/04/02/multiple-vulnerabilities-in-crewai-allow-sandbox-escape-and-remote-code-execution-via-prompt-injection/) - 189/69 Thursday, April 2, 2026 Four security vulnerabilities have been discovered in CrewAI, an open-source Python framework for managing AI multi-agent systems. These flaws could enable a range of attacks, including remote code execution (RCE). The primary issue originates from the Code Interpreter component, which is designed to safely execute Python code inside a Docker - [Lloyds Banking Group Incident Exposes Transaction Data of Over 450,000 Customers](https://www.thaicert.or.th/en/2026/04/02/lloyds-banking-group-incident-exposes-transaction-data-of-over-450000-customers/) - 188/69 Thursday, April 2, 2026 Lloyds Banking Group has disclosed a data security incident caused by a faulty software update on March 12, which led to the exposure of transaction data belonging to nearly 450,000 mobile banking users. The issue allowed some customers to view other users’ transaction details within the mobile application. The incident - [Google Allows Users to Change @gmail.com Email Addresses, Rollout Begins in the U.S.](https://www.thaicert.or.th/en/2026/04/02/google-allows-users-to-change-gmail-com-email-addresses-rollout-begins-in-the-u-s/) - 187/69 Thursday, April 2, 2026 Google has started rolling out a long-awaited feature that allows users to change their primary email address—specifically the part before “@gmail.com.” Previously, this portion of a Gmail address was permanently fixed, and users could only create aliases or secondary email addresses. The feature has initially been spotted among users in - [พบช่องโหว่ใน CrewAI เปิดทางแฮกเกอร์เจาะ Sandbox และรันรหัสอันตรายผ่าน Prompt Injection](https://www.thaicert.or.th/2026/04/02/พบช่องโหว่ใน-crewai-เปิดทางแฮ/) - 189/69 (IT) ประจำวันพฤหัสบดีที่ 2 เมษายน 2569 พบช่องโหว่ความปลอดภัย 4 รายการใน CrewAI ซึ่งเป็นเฟรมเวิร์กโอเพนซอร์สสำหรับจัดการระบบ AI Multi-agent ที่พัฒนาด้วยภาษา Python โดยช่องโหว่เหล่านี้อาจเปิดทางให้ผู้ไม่หวังดีโจมตีได้หลากหลายรูปแบบ รวมถึงการรันโค้ดจากระยะไกล (RCE) โดยเริ่มต้นจากเครื่องมือ Code Interpreter ซึ่งถูกออกแบบมาให้รันโค้ด Python ภายใน Docker container ที่ปลอดภัย แต่ช่องโหว่ CVE-2026-2275 เกิดจากกรณีที่ระบบไม่สามารถเข้าถึง Docker ได้และสลับไปใช้ SandboxPython แทน ซึ่งหากมีการเปิดใช้งานการรันโค้ดไว้อาจนำไปสู่การรันโค้ดผ่านการเรียกฟังก์ชัน C ตามคำแนะนำของ CERT/CC ผู้โจมตีสามารถเชื่อมโยงช่องโหว่ข้างต้นเข้ากับช่องโหว่อีก 3 รายการที่เกี่ยวข้องกับการตั้งค่าเริ่มต้นที่ไม่เหมาะสม ได้แก่ CVE-2026-2286 เป็นช่องโหว่ SSRF ในเครื่องมือค้นหา RAG ที่ทำให้สามารถดึงข้อมูลจากบริการภายในและระบบคลาวด์ได้ CVE-2026-2287 เกิดจากระบบไม่ตรวจสอบสถานะของ Docker ขณะรันไทม์และสลับไปใช้ Sandbox ที่เปิดช่องให้รันโค้ดจากระยะไกล และ - [เหตุระบบขัดข้องของ Lloyds Banking Group ทำข้อมูลธุรกรรมลูกค้ากว่า 450,000 รายรั่วไหล](https://www.thaicert.or.th/2026/04/02/เหตุระบบขัดข้องของ-lloyds-banking-group-ท/) - 188/69 (IT) ประจำวันพฤหัสบดีที่ 2 เมษายน 2569 Lloyds Banking Group เปิดเผยเหตุการณ์ด้านความมั่นคงปลอดภัยข้อมูล หลังจากการอัปเดตซอฟต์แวร์ที่ผิดพลาดเมื่อวันที่ 12 มีนาคม ส่งผลให้ข้อมูลธุรกรรมของผู้ใช้งาน Mobile Banking เกือบ 450,000 รายถูกเปิดเผย โดยปัญหาดังกล่าวทำให้ลูกค้าบางรายสามารถมองเห็นรายการธุรกรรมของผู้อื่นภายในแอปพลิเคชันได้ เหตุการณ์เกิดขึ้นในช่วงเวลาสั้น ๆ และได้รับการแก้ไขภายในวันเดียวกัน จากการตรวจสอบพบว่า การเปิดเผยข้อมูลจะเกิดขึ้นเฉพาะในกรณีที่ผู้ใช้งานเข้าดูรายการธุรกรรมในช่วงเวลาใกล้เคียงกันมาก (ระดับวินาที) โดยข้อมูลที่อาจถูกเปิดเผย ได้แก่ จำนวนเงิน วันที่ทำรายการ รายละเอียดการชำระเงิน และในบางกรณีอาจรวมถึงหมายเลข National Insurance ทั้งนี้ ระบบมีการอัปเดตเมื่อเวลา 03:28 น. และสามารถแก้ไขปัญหาได้ภายในเวลา 08:08 น. ของวันเดียวกัน โดยไม่พบเหตุการณ์ซ้ำ บริษัทระบุว่า แม้จะมีการเปิดเผยข้อมูลบางส่วน แต่ยอดเงินในบัญชีไม่ได้รับผลกระทบ และไม่พบความสามารถในการดำเนินธุรกรรมโดยไม่ได้รับอนุญาต ทั้งนี้ มีผู้ใช้งานประมาณ 1.67 ล้านรายจากทั้งหมด 21.5 ล้านรายที่เข้าสู่ระบบในช่วงเวลาดังกล่าว โดยมี 447,936 - [แจ้งเตือน! พบช่องโหว่ใน ChatGPT อาจถูกใช้ผ่าน Prompt อันตรายเพื่อดึงข้อมูลสำคัญออกจากระบบโดยที่ผู้ใช้งานไม่รู้ตัว](https://www.thaicert.or.th/2026/04/01/แจ้งเตือน-พบช่องโหว่ใน-chatgpt/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ช่องโหว่ด้านความมั่นคงปลอดภัยที่ตรวจพบในบริการปัญญาประดิษฐ์ของ OpenAI โดยนักวิจัยจาก Check Point Software Technologies พบว่าช่องโหว่ดังกล่าวอาจถูกใช้ในการดึงข้อมูลสำคัญออกจากระบบ (Data Exfiltration) ผ่านช่องทางลับ โดยที่ผู้ใช้งานไม่ทราบหรือไม่ได้ให้ความยินยอม จากการวิเคราะห์พบว่า ช่องโหว่นี้อาศัยเทคนิค Prompt Injection ร่วมกับกลไกภายในของระบบ (code execution runtime) เพื่อสร้างช่องทางสื่อสารที่มองไม่เห็น (Covert Channel) ส่งผลให้ข้อมูลภายใน เช่น ข้อความสนทนา หรือไฟล์ที่ผู้ใช้งานอัปโหลด อาจถูกส่งออกไปยังภายนอกได้โดยไม่เกิดการแจ้งเตือน 1. รายละเอียดภัยคุกคาม [1] ช่องโหว่ที่ตรวจพบมีความเกี่ยวข้องกับ execution environment ของ ChatGPT ซึ่งใช้สำหรับการประมวลผลโค้ดและวิเคราะห์ข้อมูล โดยปกติ environment ดังกล่าวถูกออกแบบให้ไม่สามารถส่งข้อมูลออกสู่ภายนอกได้โดยตรง อย่างไรก็ตาม นักวิจัยพบว่ายังมีช่องทางสื่อสารแฝงผ่านกลไก DNS ซึ่งสามารถถูกนำมาใช้เป็นช่องทางลับในการส่งข้อมูลออก (DNS-based covert channel) ผู้โจมตีสามารถใช้ Prompt ที่ออกแบบมาเป็นพิเศษ เพื่อสั่งให้ระบบรวบรวมข้อมูลจากบทสนทนา ไฟล์ หรือผลลัพธ์ที่ระบบประมวลผล - [ด่วน! แจ้งเตือนแคมเปญโจมตีผู้ใช้ iPhone/iPad ด้วยชุดเครื่องมือเจาะระบบ "DarkSword" โดยกลุ่ม Star Blizzard (TA446)](https://www.thaicert.or.th/2026/04/01/ด่วน-แจ้งเตือนแคมเปญโจม/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ พบความเคลื่อนไหวของกลุ่มแฮกเกอร์ในชื่อ Star Blizzard (TA446) ที่นำชุดเครื่องมือ "DarkSword" มาใช้โจมตีผู้ใช้งาน iPhone และ iPad ทั่วโลกผ่านอีเมลหลอกลวง (Phishing) เพื่อขโมยข้อมูลส่วนบุคคล[1] หากไม่ดำเนินการป้องกัน ผู้ไม่หวังดีอาจเข้าควบคุมเครื่องและเข้าถึงสิทธิ์สูงสุดของระบบ เพื่อติดตั้งโปรแกรมขโมยข้อมูลสำคัญ เช่น รูปภาพ รหัสผ่าน และข้อความส่วนตัว ซึ่งส่งผลกระทบอย่างรุนแรงต่อความเป็นส่วนตัวและความปลอดภัยของข้อมูล 1. รายละเอียดภัยคุกคาม DarkSword อาศัยช่องโหว่ของระบบปฏิบัติการ iOS ในการเจาะเข้าเครื่อง โดยมีขั้นตอนดังนี้[2] 1.1 ผู้โจมตีจะส่งอีเมลหลอกลวงที่มีลิงก์อันตราย หากเหยื่อกดลิงก์ผ่านเบราว์เซอร์ Safari ระบบจะถูกตรวจสอบและส่งโปรแกรมเจาะระบบเข้าโจมตีทันที 1.2 การเข้าควบคุมระบบ มุ่งเน้นการข้ามระบบความปลอดภัยพื้นฐานเพื่อเข้าถึงสิทธิ์สูงสุดของเครื่อง เพื่อติดตั้งโปรแกรมจารกรรมข้อมูล (Infostealer) 1.3 ข้อมูลที่ตกเป็นเป้าหมาย ได้แก่ ขโมยรูปภาพ, รหัสผ่านที่บันทึกไว้, ข้อความในโซเชียลมีเดีย, ประวัติการโทร และตำแหน่งที่ตั้งปัจจุบัน 2. ความเสี่ยงและผลกระทบ หากการโจมตีสำเร็จ แฮกเกอร์จะสามารถเข้าถึงข้อมูลลับเฉพาะบุคคลได้ทั้งหมด และอาจใช้เครื่องที่ถูกเจาะเป็นจุดเริ่มต้นในการเข้าถึงบัญชีผู้ใช้งานอื่น ๆ - [CareCloud Reports Cyberattack Impacting Electronic Health Records (EHR) Systems](https://www.thaicert.or.th/en/2026/04/01/carecloud-reports-cyberattack-impacting-electronic-health-records-ehr-systems/) - 186/69 Wednesday, April 1, 2026 CareCloud, Inc., a healthcare company based in New Jersey, disclosed in a filing with the U.S. Securities and Exchange Commission (SEC) that it detected a system intrusion on March 16, 2026. The incident caused a temporary disruption to CareCloud Health services for approximately eight hours. It impacted one of the - [Critical Vulnerability in OpenAI Codex Could Allow GitHub Token Theft via Unicode Injection](https://www.thaicert.or.th/en/2026/04/01/critical-vulnerability-in-openai-codex-could-allow-github-token-theft-via-unicode-injection/) - 185/69 Wednesday, April 1, 2026 Researchers from BeyondTrust Phantom Labs have disclosed a critical vulnerability in OpenAI Codex that could be exploited to steal GitHub OAuth tokens. The flaw is a command injection vulnerability caused by insufficient input sanitization, allowing attackers to embed malicious commands within GitHub branch names. Notably, the attack leverages special Unicode - [RoadK1ll Malware Uses WebSocket Tunneling to Enable Stealthy Internal Network Intrusions](https://www.thaicert.or.th/en/2026/04/01/roadk1ll-malware-uses-websocket-tunneling-to-enable-stealthy-internal-network-intrusions/) - 184/69 Wednesday, April 1, 2026 Cybersecurity researchers from Blackpoint Cyber have identified a new malware strain called RoadK1ll, a Node.js-based implant designed to act as a relay point for lateral movement within compromised networks. The malware operates stealthily by blending in with normal network traffic, transforming infected machines into controlled pivot points that attackers can - [CareCloud บริษัทด้านสุขภาพเผยถูกแฮ็กระบบ กระทบข้อมูลบันทึกสุขภาพอิเล็กทรอนิกส์ (EHR)](https://www.thaicert.or.th/2026/04/01/carecloud-บริษัทด้านสุขภาพเผยถู/) - 186/69 (IT) ประจำวันพุธที่ 1 เมษายน 2569 CareCloud, Inc. บริษัทด้านการดูแลสุขภาพในรัฐนิวเจอร์ซีย์ แจ้งต่อสำนักงานคณะกรรมการกำกับหลักทรัพย์และตลาดหลักทรัพย์สหรัฐฯ (SEC) ว่าตรวจพบการบุกรุกระบบเมื่อวันที่ 16 มีนาคม 2026 ส่งผลให้เกิดความขัดข้องชั่วคราวใน CareCloud Health เป็นเวลาประมาณ 8 ชั่วโมง โดยเหตุการณ์ดังกล่าวส่งผลกระทบต่อการทำงานและการเข้าถึงข้อมูลในระบบเวชระเบียนอิเล็กทรอนิกส์ (EHR) จำนวน 1 จาก 6 ระบบ ก่อนที่บริษัทจะกู้คืนและเข้าถึงข้อมูลได้ทั้งหมดในช่วงเย็นของวันเดียวกัน หลังตรวจพบการบุกรุก บริษัทได้แจ้งเหตุไปยังผู้ให้ความคุ้มครองด้านไซเบอร์ และว่าจ้างทีมที่ปรึกษาด้านการตอบสนองเหตุการณ์ทางไซเบอร์ เพื่อช่วยรักษาความปลอดภัยของระบบและดำเนินการตรวจพิสูจน์หลักฐานทางดิจิทัล เพื่อประเมินลักษณะและขอบเขตของเหตุการณ์ แม้การเข้าถึงข้อมูลจะอยู่ในวงจำกัดตามการสืบสวนเบื้องต้น แต่บริษัทยืนยันว่า 1 ใน 6 ระบบที่ใช้เก็บข้อมูลเวชระเบียนผู้ป่วยถูกเข้าถึงจริง ขณะนี้ยังไม่สามารถระบุได้ว่ามีผู้ได้รับผลกระทบจำนวนเท่าใด โดยบริษัทกำลังเร่งตรวจสอบว่าข้อมูลประเภทใดถูกเข้าถึงหรืออาจถูกนำออกไป ปัจจุบัน CareCloud ยืนยันว่าผู้โจมตีไม่สามารถเข้าถึงฐานข้อมูลได้แล้ว และไม่ส่งผลกระทบต่อแพลตฟอร์ม ส่วนงาน หรือระบบอื่นของบริษัท พร้อมระบุว่าระบบที่ได้รับผลกระทบได้รับการกู้คืนครบถ้วนแล้ว และกำลังทำงานร่วมกับผู้เชี่ยวชาญภายนอกเพื่อเสริมมาตรการความปลอดภัยไม่ให้เกิดเหตุลักษณะเดียวกันซ้ำอีก ทั้งนี้ ยังไม่พบว่ามีกลุ่มแรนซัมแวร์รายใดออกมาอ้างความรับผิดชอบต่อเหตุการณ์ดังกล่าว แหล่งข่าว https://www.bleepingcomputer.com/news/security/healthcare-tech-firm-carecloud-says-hackers-stole-patient-data/ - [พบช่องโหว่ใน OpenAI Codex เสี่ยงถูกขโมย GitHub Token ผ่าน Unicode Injection](https://www.thaicert.or.th/2026/04/01/พบช่องโหว่ใน-openai-codex-เสี่ยงถู/) - 185/69 (IT) ประจำวันพุธที่ 1 เมษายน 2569 นักวิจัยจาก BeyondTrust Phantom Labs เปิดเผยการพบช่องโหว่ร้ายแรงใน OpenAI Codex ซึ่งอาจถูกใช้เพื่อขโมย GitHub OAuth Token ของผู้ใช้งาน โดยช่องโหว่ดังกล่าวเป็นประเภท Command Injection ที่เกิดจากการตรวจสอบข้อมูลนำเข้าไม่เพียงพอ (input sanitization) ทำให้ผู้โจมตีสามารถฝังคำสั่งอันตรายผ่านชื่อ branch บน GitHub ได้ โดยเฉพาะการใช้ตัวอักษร Unicode แบบพิเศษที่ดูเหมือนช่องว่างปกติ (Ideographic Space) เพื่อซ่อนคำสั่งไม่พึงประสงค์ ช่องโหว่นี้เปิดโอกาสให้ผู้โจมตีสร้าง branch ที่มีโค้ดแฝง เมื่อผู้ใช้งานหรือระบบ Codex ทำงานกับ branch ดังกล่าว อาจเกิดการรันคำสั่งโดยไม่รู้ตัว ส่งผลให้ข้อมูลสำคัญ เช่น GitHub Access Token ถูกเปิดเผยในรูปแบบ plain text ซึ่งอาจนำไปสู่การเข้าควบคุม repository หรือเข้าถึงโค้ดภายในองค์กรได้ - [พบมัลแวร์ RoadK1ll ปฏิบัติการลับผ่าน WebSocket เปิดทางแฮกเกอร์บุกระบบภายในองค์กร](https://www.thaicert.or.th/2026/04/01/พบมัลแวร์-roadk1ll-ปฏิบัติการลั/) - 184/69 (IT) ประจำวันพุธที่ 1 เมษายน 2569 ผู้เชี่ยวชาญด้านความปลอดภัยทางไซเบอร์จาก Blackpoint ได้ตรวจพบมัลแวร์ตัวใหม่ที่มีชื่อว่า RoadK1ll ซึ่งเป็นเครื่องมือประเภท Node.js implant ที่ถูกออกแบบมาเพื่อทำหน้าที่เป็นตัวกลาง หรือ Relay Point ในการขยายวงการโจมตี (Pivot) ภายในเครือข่ายที่ถูกเจาะรวบไปแล้ว โดยมัลแวร์ตัวนี้มีลักษณะเด่นที่สามารถทำงานได้อย่างเงียบเชียบเพื่อพรางตัวไปกับการรับส่งข้อมูลปกติในเครือข่าย หน้าที่หลักของมันคือการเปลี่ยนเครื่องที่ติดเชื้อให้กลายเป็นจุดเชื่อมต่อที่แฮกเกอร์สามารถควบคุมได้ เพื่อใช้เป็นบันไดก้าวไปสู่ระบบภายใน ส่วนงานสำคัญ หรือเซ็กเมนต์ของเครือข่ายที่ปกติแล้วจะถูกปิดกั้นการเข้าถึงจากอินเทอร์เน็ตภายนอกอย่างสิ้นเชิง ในเชิงเทคนิค RoadK1ll ไม่ได้รอรับการเชื่อมต่อจากภายนอก ซึ่งมักจะถูก Firewall บล็อกเอาไว้ แต่จะใช้วิธีสร้างการเชื่อมต่อขาออก ไปยังเซิร์ฟเวอร์ของแฮกเกอร์ผ่านโปรโตคอล WebSocket แทน เพื่อสร้าง Tunnel สำหรับส่งต่อทราฟฟิก TCP ตามคำสั่ง โดยอาศัยสิทธิ์ความเชื่อถือภายในเครือข่ายของเครื่องที่ถูกยึดเป็นตัวผ่านด่านตรวจความปลอดภัยรอบนอก มัลแวร์นี้รองรับคำสั่งพื้นฐานที่จำเป็นครบถ้วน เช่น การเปิดการเชื่อมต่อใหม่ การส่งข้อมูลดิบ และการตรวจสอบสถานะการเชื่อมต่อ ซึ่งช่วยให้แฮกเกอร์สามารถควบคุมและสื่อสารกับเครื่องเป้าหมายหลายเครื่องพร้อมกันผ่าน Tunnel เพียงแห่งเดียว แม้ว่า RoadK1ll จะไม่มีกลไกการฝังตัวแบบถาวร (Persistence) ผ่านวิธีการดั้งเดิมอย่างการแก้ไข Registry - [ด่วน! แจ้งเตือนช่องโหว่ยกระดับสิทธิ์ใน OpenClaw](https://www.thaicert.or.th/2026/03/31/ด่วน-แจ้งเตือนช่องโหว่ย/) - ThaiCERT ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ และพบประกาศด้านความมั่นคงปลอดภัยเกี่ยวกับช่องโหว่ใน OpenClaw ซึ่งเป็นแพ็กเกจ openclaw บน npm โดยช่องโหว่นี้เกิดจากการที่ระบบอนุญาตให้นำ bootstrap setup code กลับมาใช้ซ้ำได้ในขั้นตอนยืนยันการจับคู่อุปกรณ์ (device pairing) ก่อนที่คำขอจะได้รับอนุมัติ ส่งผลให้ผู้โจมตีสามารถขยายสิทธิ์ของคำขอที่ยังรออนุมัติได้ และอาจยกระดับสิทธิ์ไปถึง operator.admin ได้ [1] 1. รายละเอียดช่องโหว่ - CVE-2026-32987 - Bootstrap Setup Code Replay / Privilege Escalation ( CVSS v3.1: 9.8 )ในกระบวนการ device pairing ของ OpenClaw ผู้โจมตีสามารถนำ bootstrap setup code ที่ถูกต้องกลับมาใช้ยืนยันซ้ำได้หลายครั้งก่อนที่คำขอ pairing จะได้รับอนุมัติ ทำให้แก้ไข scope ของคำขอที่ยัง pending และขยายสิทธิ์ได้ รวมถึงยกระดับจากสิทธิ์ระดับต่ำไปเป็น - [ด่วน! แจ้งเตือนช่องโหว่ Arbitrary File Read ในปลั๊กอิน Smart Slider 3 สำหรับ WordPress](https://www.thaicert.or.th/2026/03/31/ด่วน-แจ้งเตือนช่องโหว่-arbitrar/) - ThaiCERT ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ และพบประกาศภัยช่องโหว่ด้านความมั่นคงปลอดภัยในปลั๊กอิน Smart Slider 3 ซึ่งเป็นปลั๊กอินยอดนิยมสำหรับสร้าง image slider และ content carousel บน WordPress โดยช่องโหว่นี้ถูกระบุเป็น CVE-2026-3098 และเปิดทางให้ผู้โจมตีที่มีบัญชีผู้ใช้ระดับต่ำ เช่น subscriber สามารถอ่านไฟล์ใด ๆ บนเซิร์ฟเวอร์ได้ [1] 1. รายละเอียดช่องโหว่ 1.1 CVE-2026-3098 - Authenticated Arbitrary File Read via actionExportAll (CVSS v3.1: 6.5)[2] ช่องโหว่นี้เกิดจากการตรวจสอบสิทธิ์ไม่เพียงพอใน AJAX export actions ของปลั๊กอิน ทำให้ผู้ใช้ที่ผ่านการยืนยันตัวตนแล้ว แม้เป็นเพียงระดับ subscriber ก็สามารถเรียกใช้ฟังก์ชัน export ได้ 1.2 จุดอ่อนสำคัญอยู่ที่ฟังก์ชัน actionExportAll ซึ่งไม่มีการตรวจสอบชนิดไฟล์และแหล่งที่มาของไฟล์อย่างเหมาะสม ส่งผลให้ผู้โจมตีสามารถอ่านไฟล์สำคัญบนเซิร์ฟเวอร์และแนบเข้าไปในไฟล์ส่งออกได้ 1.3 หากเป็น - [แจ้งเตือนช่องโหว่ใน Windchill และ FlexPLM ผู้ดูแลระบบควรดำเนินการแก้ไขโดยเร่งด่วน](https://www.thaicert.or.th/2026/03/31/แจ้งเตือนช่องโหว่ใน-windchill-แล/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ช่องโหว่ด้านความมั่นคงปลอดภัยในผลิตภัณฑ์ Windchill และ FlexPLM ซึ่งอาจถูกใช้เป็นช่องทางในการรันคำสั่งบนระบบโดยไม่ได้รับอนุญาต (Remote Code Execution - RCE) ผู้ดูแลระบบควรดำเนินการป้องกันและลดความเสี่ยงโดยทันที 1. รายละเอียดช่องโหว่ Windchill ได้เปิดเผยช่องโหว่ในผลิตภัณฑ์ Windchill และ FlexPLM [1] อ้างอิงหมายเลข CVE-2026-4681 (คะแนน CVSSv.4.0 : 9.3) [2] เป็นช่องโหว่ประเภท Remote Code Execution (RCE) ที่เกิดจากการจัดการข้อมูลที่ไม่เชื่อถือ (Untrusted Data) ผ่านกระบวนการ deserialization อย่างไม่ปลอดภัย ส่งผลให้ผู้ไม่หวังดีสามารถส่งข้อมูลที่ถูกสร้างขึ้นเป็นพิเศษเพื่อให้ระบบประมวลผลและรันโค้ดตามที่ผู้โจมตีต้องการได้ จัดอยู่ในหมวด CWE-94 ประเภท Improper Control of Generation of Code (Code Injection) แม้ปัจจุบันยังไม่พบรายงานการถูกโจมตีจริงในวงกว้าง แต่ลักษณะของช่องโหว่มีความเสี่ยงสูงและสามารถถูกนำไปใช้โจมตีได้ทันทีเมื่อมีการพัฒนาเครื่องมือโจมตี 2. รูปแบบการโจมตี - [Apple Issues Urgent Lock Screen Alerts, Urges iPhone and iPad Users to Update Software to Prevent Data Theft](https://www.thaicert.or.th/en/2026/03/31/apple-issues-urgent-lock-screen-alerts-urges-iphone-and-ipad-users-to-update-software-to-prevent-data-theft/) - 183/69 Tuesday, March 31, 2026 Apple has begun sending “Critical Software” alerts directly to the lock screens of iPhone and iPad users running outdated versions of iOS and iPadOS. The notifications warn of web-based attacks targeting older, unpatched software versions. The alerts have appeared on a wide range of devices, including those running iOS 17.0, - [Critical Vulnerability in Smart Slider 3 Plugin Affects Over 500,000 WordPress Sites, Risking Data Exposure](https://www.thaicert.or.th/en/2026/03/31/critical-vulnerability-in-smart-slider-3-plugin-affects-over-500000-wordpress-sites-risking-data-exposure/) - 182/69 Tuesday, March 31, 2026 A security vulnerability has been discovered in the widely used Smart Slider 3 plugin for WordPress, which is installed on more than 800,000 websites. The flaw, tracked as CVE-2026-3098, allows low-privileged users such as Subscribers to access sensitive files on the server, including wp-config.php, which contains critical information such as - [FBI Confirms Personal Email of Director Kash Patel Compromised by Handala Hackers](https://www.thaicert.or.th/en/2026/03/31/fbi-confirms-personal-email-of-director-kash-patel-compromised-by-handala-hackers/) - 181/69 Tuesday, March 31, 2026 The hacking group Handala, reportedly linked to Iran’s Ministry of Intelligence (MOIS), has claimed responsibility for breaching the personal Gmail account of Kash Patel, the current Director of the Federal Bureau of Investigation, on March 27, 2026. The group published personal photos, documents, and email correspondence from before Patel assumed - [Thailand and Israel Strengthen Cybersecurity Capacity through the 1st Thailand–Israel Cybersecurity Workshop](https://www.thaicert.or.th/en/2025/08/05/thailand-and-israel-strengthen-cybersecurity-capacity-through-the-1st-thailand-israel-cybersecurity-workshop/) - On 5 August 2025, the National Cyber Security Agency (NCSA) organized The 1st Thailand–Israel Cybersecurity Workshop at the Carlton Hotel Bangkok Sukhumvit. The event was officially opened by Assistant Professor Dr. Waraporn Promwikorn, Assistant Secretary General of the NCSA, while H.E. Orna Sagiv, Ambassador of Israel to Thailand, served as the Israeli chair for the - [Apple แจ้งเตือนด่วนผ่านหน้าจอล็อก กระตุ้นผู้ใช้ iPhone และ iPad อัปเดตซอฟต์แวร์ป้องกันการถูกขโมยข้อมูล](https://www.thaicert.or.th/2026/03/31/apple-แจ้งเตือนด่วนผ่านหน้า/) - 183/69 (IT) ประจำวันอังคารที่ 31 มีนาคม 2569 Apple เริ่มส่งการแจ้งเตือน "Critical Software" ไปยังหน้าจอล็อกของผู้ใช้ iPhone และ iPad ที่ใช้งาน iOS และ iPadOS เวอร์ชันเก่า เพื่อเตือนถึงการโจมตีผ่านเว็บโดยมุ่งเป้าไปที่ซอฟต์แวร์เวอร์ชันเก่าที่ล้าสมัย การแจ้งเตือนดังกล่าวปรากฏบนอุปกรณ์หลายรุ่น รวมถึงเครื่องที่ใช้ iOS 17.0 ซึ่งเกินกว่าอุปกรณ์ที่ใช้ iOS 13 และ 14 ที่ Apple เคยระบุไว้เป็นพิเศษในเอกสารสนับสนุนก่อนหน้า ภัยคุกคามดังกล่าวมาจากชุดเครื่องมือเจาะระบบ Coruna ซึ่งมุ่งเป้าไปที่ iOS เวอร์ชัน 13.0 ถึง 17.2.1 และ DarkSword มุ่งเป้าไปที่ iOS 18.4 ถึง 18.7 โดย Apple เตือนว่าอุปกรณ์ที่ยังไม่ได้ติดตั้งอัปเดตอาจเสี่ยงต่อการถูกขโมยข้อมูลสำคัญได้ เพียงแค่กดลิงก์อันตรายหรือเข้าเว็บไซต์ที่ถูกฝังโค้ดโจมตี ทั้งนี้ Apple ได้ออกอัปเดตเมื่อวันที่ 11 - [พบช่องโหว่ในปลั๊กอิน Smart Slider 3 กระทบเว็บไซต์ WordPress กว่า 500,000 แห่ง เสี่ยงข้อมูลรั่วไหล](https://www.thaicert.or.th/2026/03/31/พบช่องโหว่ในปลั๊กอิน-smart-slider-3/) - 182/69 (IT) ประจำวันอังคารที่ 31 มีนาคม 2569 ตรวจพบช่องโหว่ความปลอดภัยในปลั๊กอิน Smart Slider 3 สำหรับระบบ WordPress ซึ่งมีการใช้งานอย่างแพร่หลายมากกว่า 800,000 เว็บไซต์ ที่ช่องโหว่หมายเลข CVE-2026-3098 ส่งผลให้ผู้ใช้งานที่มีสิทธิ์ระดับต่ำ เช่น Subscriber สามารถเข้าถึงไฟล์สำคัญภายในเซิร์ฟเวอร์ได้ เช่นไฟล์ wp-config.php ซึ่งเก็บข้อมูลสำคัญอย่างรหัสฐานข้อมูลและคีย์ความปลอดภัย อาจนำไปสู่ความเสี่ยงด้านการรั่วไหลของข้อมูลและการยึดครองเว็บไซต์ได้ ช่องโหว่ดังกล่าวเกิดจากการตรวจสอบสิทธิ์ (capability check) ที่ไม่เพียงพอในฟังก์ชัน AJAX ของปลั๊กอิน โดยเฉพาะฟังก์ชัน actionExportAll ที่ไม่มีการตรวจสอบประเภทไฟล์หรือแหล่งที่มาอย่างเหมาะสม ส่งผลให้ผู้โจมตีที่ผ่านการยืนยันตัวตนแล้วสามารถดึงไฟล์ใด ๆ บนเซิร์ฟเวอร์ออกมาได้ แม้ว่าจะมีการใช้ nonce เพื่อป้องกันการโจมตี แต่ก็ไม่สามารถป้องกันได้เนื่องจากผู้ใช้งานที่ล็อกอินแล้วสามารถเข้าถึงค่า nonce ได้ ช่องโหว่นี้ถูกค้นพบโดยนักวิจัย Dmitrii Ignatyev และได้รับการยืนยันโดยบริษัท Defiant ผู้พัฒนา Wordfence ผู้พัฒนา Smart Slider 3 ได้ออกแพตช์แก้ไขช่องโหว่ดังกล่าวแล้วในเวอร์ชัน - [FBI ยืนยัน ผู้อำนวยการ Kash Patel ถูกแฮกอีเมลส่วนตัวโดยกลุ่มแฮกเกอร์ Handala](https://www.thaicert.or.th/2026/03/31/fbi-ยืนยัน-ผู้อำนวยการ-kash-patel-ถูก/) - 181/69 (IT) ประจำวันอังคารที่ 31 มีนาคม 2569 กลุ่มแฮกเกอร์ชื่อ "Handala" ซึ่งมีความเชื่อมโยงกับหน่วยข่าวกรองอิหร่าน (MOIS) ได้อ้างว่าสามารถเจาะเข้าถึงบัญชีอีเมลส่วนตัว (Gmail) ของ Kash Patel ผู้อำนวยการ FBI คนปัจจุบัน เมื่อวันที่ 27 มีนาคม 2569 โดยกลุ่มดังกล่าวได้เผยแพร่ภาพถ่ายส่วนตัว เอกสาร และบันทึกการโต้ตอบทางอีเมลก่อนที่ Patel จะดำรงตำแหน่ง พร้อมอ้างว่าข้อมูลที่ได้รวมถึงไฟล์ลับจากระบบของ FBI ซึ่งสามารถเปิดดาวน์โหลดได้แล้วต่อสาธารณะ ทั้งนี้ Handala ระบุว่าการโจมตีครั้งนี้เป็นการตอบโต้หลัง FBI ยึดโดเมนของกลุ่ม และรัฐบาลสหรัฐฯ ประกาศเงินรางวัลสูงถึง 10 ล้านดอลลาร์สำหรับข้อมูลนำไปสู่การจับกุมสมาชิกในเครือข่าย FBI ออกแถลงการณ์ยืนยันว่ารับทราบถึงการโจมตีดังกล่าวแล้ว และได้ดำเนินมาตรการทุกอย่างที่จำเป็นเพื่อลดความเสียหายที่อาจเกิดขึ้น โดยเน้นย้ำว่าข้อมูลที่ถูกเข้าถึงเป็น "ข้อมูลเก่าที่เป็นเรื่องส่วนตัว และไม่มีข้อมูลของรัฐบาลรวมอยู่ด้วย" อย่างไรก็ตาม จากมุมมองด้านความมั่นคงปลอดภัยไซเบอร์ การที่บัญชีอีเมลส่วนตัวของบุคคลในตำแหน่งสูงสุดของหน่วยงานบังคับใช้กฎหมายระดับประเทศถูกเจาะได้สำเร็จ ถือเป็นความบกพร่องด้าน Operational Security (OpSec) ที่มีนัยสำคัญ เนื่องจากการสื่อสารส่วนตัวอาจเปิดเผยข้อมูลบริบทที่เป็นประโยชน์ต่อฝ่ายตรงข้ามได้แม้ไม่มีเอกสารลับโดยตรง - [ไทย–อิสราเอล เสริมสร้างศักยภาพความมั่นคงปลอดภัยไซเบอร์ ผ่านการจัด The 1st Thailand–Israel Cybersecurity Workshop](https://www.thaicert.or.th/2025/08/05/ไทย-อิสราเอล-เสริมสร้าง/) - เมื่อวันที่ 5 สิงหาคม 2568 สำนักงานคณะกรรมการการรักษาความมั่นคงปลอดภัยไซเบอร์แห่งชาติ (สกมช.) จัดการประชุมเชิงปฏิบัติการ “The 1st Thailand–Israel Cybersecurity Workshop” ณ โรงแรมคาร์ลตัน สุขุมวิท กรุงเทพฯ โดยมี ผู้ช่วยศาสตราจารย์ ดร. วราภรณ์ พรหมวิกร ผู้ช่วยเลขาธิการคณะกรรมการการรักษาความมั่นคงปลอดภัยไซเบอร์แห่งชาติ กล่าวเปิดงาน และ H.E. Orna Sagiv เอกอัครราชทูตอิสราเอลประจำประเทศไทย เป็นประธานฝ่ายอิสราเอลในการประชุมครั้งนี้ การประชุมเชิงปฏิบัติการดังกล่าวจัดขึ้นภายใต้ความร่วมมือระหว่าง สกมช. และหน่วยงานจากประเทศอิสราเอล เพื่อส่งเสริมการพัฒนาองค์ความรู้และเสริมสร้างศักยภาพด้านความมั่นคงปลอดภัยไซเบอร์ให้แก่บุคลากรของไทย ทั้งในมิตินโยบายและมิติทางเทคนิค เนื้อหาการประชุมครอบคลุมประเด็นสำคัญ 3 ด้าน ได้แก่ แนวโน้มภัยคุกคามไซเบอร์จากภายนอก ผลกระทบจากเทคโนโลยีอุบัติใหม่ เช่น Cloud, IoT, Hardware และ API ตลอดจนการเสริมสร้างขีดความสามารถในการตอบสนองต่อเหตุการณ์ทางไซเบอร์ ผ่านการอบรมเชิงลึกและการฝึกจำลองสถานการณ์จริง เพื่อให้ผู้เข้าร่วมสามารถนำองค์ความรู้ไปประยุกต์ใช้ได้อย่างเป็นรูปธรรม นอกจากนี้ ผู้เข้าร่วมยังได้รับฟังการถ่ายทอดความรู้จากผู้เชี่ยวชาญจากบริษัทเทคโนโลยีระดับโลก อาทิ BrandShield, Sepio และ - [NCSA, EGAT, and Energy Sector Partners Strengthen Cyber Measures to Protect Thailand’s Critical Infrastructure](https://www.thaicert.or.th/en/2025/08/09/ncsa-egat-and-energy-sector-partners-strengthen-cyber-measures-to-protect-thailands-critical-infrastructure/) - The National Cyber Security Agency (NCSA) participated in an official energy-sector engagement activity organized by the Electricity Generating Authority of Thailand (EGAT) during 7–9 August 2025 at the Lam Takhong Jolabha Vadhana Power Plant, Nakhon Ratchasima. The programme brought together key agencies in Thailand’s energy sector to strengthen cooperation on cybersecurity and critical infrastructure protection. - [สกมช. – กฟผ. และพันธมิตรภาคพลังงาน ผนึกความร่วมมือยกระดับมาตรการไซเบอร์ คุ้มครองโครงสร้างพื้นฐานสำคัญของประเทศ](https://www.thaicert.or.th/2025/08/09/สกมช-กฟผ-และพันธมิตรภา/) - สำนักงานคณะกรรมการการรักษาความมั่นคงปลอดภัยไซเบอร์แห่งชาติ (สกมช.) นำคณะโดย พลอากาศตรี จเด็ด คูหะก้องกิจ ผู้ช่วยเลขาธิการคณะกรรมการการรักษาความมั่นคงปลอดภัยไซเบอร์แห่งชาติ เข้าร่วมกิจกรรมรัฐกิจสัมพันธ์ด้านพลังงานไฟฟ้า ซึ่งจัดโดย การไฟฟ้าฝ่ายผลิตแห่งประเทศไทย (กฟผ.) ระหว่างวันที่ 7–9 สิงหาคม 2568 ณ โรงไฟฟ้าลำตะคองชลภาวัฒนา จังหวัดนครราชสีมา ในการนี้ นางสาวสายชล แซ่ลี้ ผู้อำนวยการสำนักประสานงาน และรักษาการผู้อำนวยการสำนักปฏิบัติการ สกมช. ได้ร่วมบรรยายในหัวข้อ “ภัยคุกคามทางไซเบอร์ Credential Leaks” โดยถ่ายทอดความรู้เกี่ยวกับความรุนแรงของปัญหาการรั่วไหลของข้อมูลบัญชีผู้ใช้งาน ซึ่งเป็นหนึ่งในภัยคุกคามสำคัญที่ส่งผลกระทบต่อองค์กรทั่วโลก พร้อมแบ่งปันประสบการณ์และแนวทางป้องกัน เพื่อเสริมสร้างความพร้อมให้แก่บุคลากรในภาคพลังงานในการรับมือกับความเสี่ยงที่อาจกระทบต่อระบบไฟฟ้าและความมั่นคงของประเทศ กิจกรรมดังกล่าวมีเป้าหมายเพื่อส่งเสริมความร่วมมือระหว่างหน่วยงานสำคัญในภาคพลังงาน ได้แก่ กฟผ. การไฟฟ้านครหลวง (กฟน.) การไฟฟ้าส่วนภูมิภาค (กฟภ.) สำนักงานปลัดกระทรวงพลังงาน และ สกมช. ในการแลกเปลี่ยนองค์ความรู้ ทักษะ และแนวทางการพัฒนากลยุทธ์ป้องกันภัยคุกคามทางไซเบอร์ให้เท่าทันต่อสถานการณ์ที่เปลี่ยนแปลงอย่างรวดเร็ว - [NCSA Delivers Advanced Cybersecurity Training to Strengthen Public Health Personnel in Responding to Cyber Threats](https://www.thaicert.or.th/en/2026/01/30/ncsa-delivers-advanced-cybersecurity-training-to-strengthen-public-health-personnel-in-responding-to-cyber-threats/) - The National Cyber Security Agency (NCSA) assigned Lt.JG. Theerapol Nongwa, Special Expert, to serve as a speaker in the practical training programme under the advanced cybersecurity initiative titled Advanced Cybersecurity: Web & System Exploitation for DFIR & Threat Hunting (Purple Team). The programme was designed to strengthen advanced cybersecurity capabilities among information technology personnel of - [สกมช. ถ่ายทอดองค์ความรู้ผ่านหลักสูตร Advanced Cybersecurity: Web & System Exploitation เสริมศักยภาพเจ้าหน้าที่ สธ. รับมือภัยคุกคามไซเบอร์](https://www.thaicert.or.th/2026/01/30/สกมช-ถ่ายทอดองค์ความรู้/) - สำนักงานคณะกรรมการการรักษาความมั่นคงปลอดภัยไซเบอร์แห่งชาติ (สกมช.) โดย เรือโท ธีรพล หนองหว้า ผู้เชี่ยวชาญพิเศษ ร่วมเป็นวิทยากรในการอบรมเชิงปฏิบัติการภายใต้โครงการฝึกปฏิบัติการรักษาความมั่นคงปลอดภัยไซเบอร์ขั้นสูง หลักสูตร Advanced Cybersecurity: Web & System Exploitation for DFIR & Threat Hunting (Purple Team) เพื่อพัฒนาทักษะด้านความมั่นคงปลอดภัยไซเบอร์ในระดับสูงให้แก่เจ้าหน้าที่เทคโนโลยีสารสนเทศของกระทรวงสาธารณสุข การอบรมดังกล่าวจัดขึ้นเป็น รุ่นที่ 1 ระหว่างวันที่ 26–30 มกราคม 2569 ณ ห้องฝึกอบรมคอมพิวเตอร์ อาคาร 9 สำนักงานปลัดกระทรวงสาธารณสุข จังหวัดนนทบุรี โดยมุ่งเน้นการฝึกปฏิบัติจริงในหัวข้อสำคัญ อาทิ การวิเคราะห์ช่องโหว่ การทดสอบการโจมตีเชิงเทคนิค การตรวจสอบเหตุการณ์ทางดิจิทัล (DFIR) และการล่าภัยคุกคาม (Threat Hunting) ภายใต้แนวคิดการทำงานร่วมกันระหว่างทีมป้องกันและทีมโจมตี หรือ Purple Team การจัดอบรมครั้งนี้นับเป็นอีกหนึ่งกลไกสำคัญในการเสริมสร้างศักยภาพบุคลากรภาครัฐให้มีความพร้อมในการรับมือกับภัยคุกคามทางไซเบอร์ที่มีความซับซ้อนมากยิ่งขึ้น อันจะนำไปสู่การยกระดับความมั่นคงปลอดภัยของระบบสารสนเทศด้านสาธารณสุขของประเทศอย่างยั่งยืน - [NCSA and SME D Bank Join Forces to Strengthen Digital Security and Cyber Resilience for Thai SMEs](https://www.thaicert.or.th/en/2025/08/26/ncsa-and-sme-d-bank-join-forces-to-strengthen-digital-security-and-cyber-resilience-for-thai-smes/) - On 26 August 2025, the National Cyber Security Agency (NCSA) and the Small and Medium Enterprise Development Bank of Thailand (SME D Bank) signed a Memorandum of Understanding (MoU) on cybersecurity cooperation at the NCSA office. The signing ceremony was led by AVM Amorn Chomchoey, Secretary General of the National Cyber Security Agency, and the - [สกมช. จับมือ SME D Bank ลงนามความร่วมมือ เสริมเกราะดิจิทัลและยกระดับความปลอดภัยไซเบอร์เพื่อผู้ประกอบการเอสเอ็มอีไทย](https://www.thaicert.or.th/2025/08/26/สกมช-จับมือ-sme-d-bank-ลงนามความร/) - เมื่อวันที่ 26 สิงหาคม 2568 สำนักงานคณะกรรมการการรักษาความมั่นคงปลอดภัยไซเบอร์แห่งชาติ (สกมช.) และ ธนาคารพัฒนาวิสาหกิจขนาดกลางและขนาดย่อมแห่งประเทศไทย (SME D Bank) ร่วมลงนามบันทึกความเข้าใจ (MoU) ว่าด้วยความร่วมมือด้านความมั่นคงปลอดภัยไซเบอร์ ณ สำนักงานคณะกรรมการการรักษาความมั่นคงปลอดภัยไซเบอร์แห่งชาติ โดยมี พลอากาศตรี อมร ชมเชย เลขาธิการคณะกรรมการการรักษาความมั่นคงปลอดภัยไซเบอร์แห่งชาติ และ นายพิชิต มิทราวงศ์ กรรมการผู้จัดการ SME D Bank ร่วมลงนามในพิธี พร้อมด้วยผู้บริหารของทั้งสองหน่วยงานร่วมเป็นสักขีพยาน ความร่วมมือครั้งนี้มีเป้าหมายเพื่อยกระดับมาตรฐานความปลอดภัยทางดิจิทัลของประเทศ และเสริมสร้างภูมิคุ้มกันด้านไซเบอร์ให้แก่ผู้ประกอบการเอสเอ็มอีไทยในทุกกลุ่มธุรกิจ ให้สามารถดำเนินธุรกิจและเข้าถึงบริการทางการเงินและดิจิทัลได้อย่างมั่นใจและปลอดภัยยิ่งขึ้น นอกจากนี้ ทั้งสองหน่วยงานยังมุ่งส่งเสริมการพัฒนาศักยภาพบุคลากร การแลกเปลี่ยนองค์ความรู้ และการสนับสนุนความร่วมมือด้านความมั่นคงปลอดภัยไซเบอร์อย่างเป็นรูปธรรม เพื่อช่วยให้ผู้ประกอบการเอสเอ็มอีมีความพร้อมในการป้องกัน รับมือ และลดความเสี่ยงจากภัยคุกคามทางไซเบอร์ในยุคเศรษฐกิจดิจิทัล การลงนามความร่วมมือในครั้งนี้สะท้อนถึงความมุ่งมั่นของ สกมช. และ SME D Bank ในการร่วมกันขับเคลื่อนระบบนิเวศดิจิทัลที่ปลอดภัย สนับสนุนการเติบโตของผู้ประกอบการเอสเอ็มอีไทย และเสริมสร้างความมั่นคงปลอดภัยไซเบอร์ของประเทศอย่างยั่งยืน - [NCSA Participates in CyberDrill 2024 to Advance Cybersecurity Cooperation in the Asia-Pacific Region](https://www.thaicert.or.th/en/2024/11/19/ncsa-participates-in-cyberdrill-2024-to-advance-cybersecurity-cooperation-in-the-asia-pacific-region/) - On 19 November 2024, the National Cyber Security Agency (NCSA) participated in the panel discussion titled “Experience Sharing for National Government Cybersecurity Agencies” during the 2024 ITU Regional Asia-Pacific CyberDrill in Brunei Darussalam, organized by the International Telecommunication Union (ITU). The regional exercise took place from 19 to 21 November 2024 in Bandar Seri Begawan. - [สกมช. เข้าร่วมการฝึก CyberDrill 2567 เสริมความร่วมมือด้านความมั่นคงปลอดภัยไซเบอร์ในภูมิภาคเอเชีย-แปซิฟิก](https://www.thaicert.or.th/2024/11/19/สกมช-เข้าร่วมการฝึก-cyberdrill-2567-เส/) - เมื่อวันที่ 19 พฤศจิกายน 2567 สำนักงานคณะกรรมการการรักษาความมั่นคงปลอดภัยไซเบอร์แห่งชาติ (สกมช.) โดย พลอากาศตรี จเด็ด คูหะก้องกิจ ผู้ช่วยเลขาธิการคณะกรรมการการรักษาความมั่นคงปลอดภัยไซเบอร์แห่งชาติ ได้เข้าร่วมการเสวนาในหัวข้อ “Experience Sharing for National Government Cybersecurity Agencies” ภายใต้การฝึกซ้อมรับมือภัยคุกคามทางไซเบอร์ระดับภูมิภาคเอเชีย-แปซิฟิก CyberDrill 2567 ณ ประเทศบรูไนดารุสซาลาม ซึ่งจัดขึ้นโดย องค์การโทรคมนาคมระหว่างประเทศ (International Telecommunication Union: ITU) การเสวนาครั้งนี้ได้รวบรวมผู้แทนและผู้เชี่ยวชาญจากหน่วยงานด้านความมั่นคงปลอดภัยไซเบอร์ของหลายประเทศในภูมิภาค เพื่อแลกเปลี่ยนประสบการณ์ แนวปฏิบัติที่ดี และมุมมองในการรับมือกับภัยคุกคามทางไซเบอร์ที่มีความซับซ้อนและทวีความรุนแรงมากขึ้น โดยมุ่งเน้นการเสริมสร้างความร่วมมือระหว่างหน่วยงานภาครัฐ ภาคเอกชน และผู้มีส่วนเกี่ยวข้องด้านความมั่นคงปลอดภัยไซเบอร์ในระดับภูมิภาค นอกจากนี้ เนื้อหาการฝึกยังครอบคลุมประเด็นด้านการพัฒนาศักยภาพบุคลากรผ่านกลยุทธ์การฝึกอบรม การรับรองด้านไซเบอร์ การพัฒนาแพลตฟอร์มการเรียนรู้ออนไลน์ ตลอดจนการส่งเสริมการจัดตั้งศูนย์ความเป็นเลิศและโครงการพัฒนาศักยภาพที่ได้รับการสนับสนุนจากพันธมิตรในระดับนานาชาติ เพื่อเสริมสร้างความพร้อมของแต่ละประเทศในการรับมือภัยคุกคามทางไซเบอร์อย่างยั่งยืน ในช่วงภาคบ่าย ผู้เข้าร่วมการฝึกยังได้เข้าร่วมกิจกรรมด้านเทคนิคในหัวข้อ การเสริมสร้างขีดความสามารถด้านการวิเคราะห์มัลแวร์สำหรับทีม CERT ซึ่งเป็นส่วนหนึ่งของการฝึกที่มุ่งเน้นการพัฒนาทักษะการตอบสนองต่อเหตุการณ์ทางไซเบอร์ การวิเคราะห์ภัยคุกคาม และการทำงานร่วมกันระหว่างประเทศสมาชิกอย่างมีประสิทธิภาพ การเข้าร่วมการฝึกในครั้งนี้สะท้อนถึงความมุ่งมั่นของ สกมช. ในการยกระดับขีดความสามารถด้านการรับมือภัยคุกคามทางไซเบอร์ของประเทศ ควบคู่กับการเสริมสร้างความร่วมมือระหว่างประเทศในภูมิภาคเอเชีย-แปซิฟิก เพื่อร่วมกันป้องกันและรับมือกับความเสี่ยงทางไซเบอร์ที่มีแนวโน้มเพิ่มสูงขึ้นในยุคดิจิทัล - [NCSA and the Office of the Permanent Secretary for Defence Sign Cooperation Agreement to Strengthen Thailand’s Cybersecurity Mission](https://www.thaicert.or.th/en/2025/08/25/ncsa-and-the-office-of-the-permanent-secretary-for-defence-sign-cooperation-agreement-to-strengthen-thailands-cybersecurity-mission/) - On 25 August 2025, the National Cyber Security Agency (NCSA) and the Office of the Permanent Secretary for Defence signed a memorandum of understanding on cybersecurity cooperation at the Surasakmontri Room, Office of the Permanent Secretary for Defence. The signing ceremony was led by AVM Amorn Chomchoey, Secretary General of the National Cyber Security Agency, - [สกมช. ผนึกกำลังสำนักงานปลัดกระทรวงกลาโหม ลงนามความร่วมมือ เสริมภารกิจความมั่นคงปลอดภัยไซเบอร์ของประเทศ](https://www.thaicert.or.th/2025/08/25/สกมช-ผนึกกำลังสำนักงานป/) - เมื่อวันที่ 25 สิงหาคม 2568 สำนักงานคณะกรรมการการรักษาความมั่นคงปลอดภัยไซเบอร์แห่งชาติ โดย พลอากาศตรี อมร ชมเชย เลขาธิการคณะกรรมการการรักษาความมั่นคงปลอดภัยไซเบอร์แห่งชาติ และ สำนักงานปลัดกระทรวงกลาโหม โดย พลเอก สนิธชนก สังขจันทร์ ปลัดกระทรวงกลาโหม ร่วมลงนามในบันทึกความเข้าใจว่าด้วยความร่วมมือด้านการรักษาความมั่นคงปลอดภัยไซเบอร์ ณ ห้องสุรศักดิ์มนตรี สำนักงานปลัดกระทรวงกลาโหม ความร่วมมือในครั้งนี้มีขึ้นเพื่อสนับสนุนการพัฒนาศักยภาพของทั้งสองหน่วยงาน และส่งเสริมการแลกเปลี่ยนองค์ความรู้ ทรัพยากร และแนวปฏิบัติที่เกี่ยวข้อง เพื่อให้การดำเนินภารกิจเป็นไปอย่างสอดคล้องกับ พระราชบัญญัติการรักษาความมั่นคงปลอดภัยไซเบอร์ พ.ศ. 2562 และกฎหมายลำดับรองที่เกี่ยวข้อง สาระสำคัญของความร่วมมือมุ่งเน้นการยกระดับกำลังพลสำรองทางไซเบอร์ การกำหนดกลไกในการตอบสนองและจัดการเหตุการณ์ด้านความมั่นคงปลอดภัยไซเบอร์ การฝึกซ้อมรับมือภัยคุกคามทางไซเบอร์ ตลอดจนการร่วมกันพัฒนามาตรฐานหลักสูตรด้านไซเบอร์ เพื่อยกระดับขีดความสามารถของประเทศให้สอดคล้องกับมาตรฐานสากล นอกจากนี้ ความร่วมมือดังกล่าวยังครอบคลุมถึงการส่งเสริมการกำกับดูแลด้านมาตรฐาน การประสานงาน การป้องกันและลดความเสี่ยงจากการถูกโจมตีทางไซเบอร์ รวมถึงการรับมือและแก้ไขสถานการณ์ภัยคุกคามที่อาจส่งผลกระทบต่อความมั่นคงปลอดภัยไซเบอร์ของประเทศ เพื่อให้เกิดประโยชน์สูงสุดต่อภารกิจด้านความมั่นคงของชาติในระยะยาว - [Board Cyber Forum 2025: NCSA and SEC Thailand Advance AI and Innovation Strategies to Strengthen Cyber Resilience in the Capital Market](https://www.thaicert.or.th/en/2025/09/08/board-cyber-forum-2025-ncsa-and-sec-thailand-advance-ai-and-innovation-strategies-to-strengthen-cyber-resilience-in-the-capital-market/) - On Monday, 8 September 2025, the National Cyber Security Agency (NCSA), in collaboration with the Securities and Exchange Commission, Thailand, organized “Board Cyber Forum 2025: Cyber Defense with AI and Innovation Strategies” at the Phaya Thai Grand Ballroom, Eastin Grand Hotel Phayathai. The forum was designed to strengthen cyber awareness and preparedness among company directors - [Board Cyber Forum 2025: สกมช. ผนึก ก.ล.ต. ขับเคลื่อนยุทธศาสตร์ AI และนวัตกรรม เสริมภูมิคุ้มกันไซเบอร์ภาคตลาดทุน](https://www.thaicert.or.th/2025/09/08/board-cyber-forum-2025-สกมช-ผนึก-ก-ล-ต-ขับเคลื/) - เมื่อวันจันทร์ที่ 8 กันยายน 2568 สำนักงานคณะกรรมการการรักษาความมั่นคงปลอดภัยไซเบอร์แห่งชาติ (สกมช.) ร่วมกับ สำนักงานคณะกรรมการกำกับหลักทรัพย์และตลาดหลักทรัพย์ (ก.ล.ต.) จัดงาน “Board Cyber Forum 2025: Cyber Defense with AI and Innovation Strategies” ณ ห้องพญาไท แกรนด์บอลรูม โรงแรมอีสติน แกรนด์ พญาไท เพื่อเสริมสร้างความตระหนักและความพร้อมด้านความมั่นคงปลอดภัยไซเบอร์ให้แก่กรรมการบริษัทในภาคตลาดทุน งานดังกล่าวมุ่งเน้นทั้งการบรรยายเชิงกลยุทธ์และการจำลองสถานการณ์เชิงปฏิบัติ เพื่อให้ผู้เข้าร่วมสามารถนำแนวคิดและแนวทางไปประยุกต์ใช้ในการกำกับดูแลและบริหารจัดการความเสี่ยงด้านไซเบอร์ขององค์กรได้อย่างเป็นรูปธรรม ภายในงาน พลอากาศตรี อมร ชมเชย เลขาธิการคณะกรรมการการรักษาความมั่นคงปลอดภัยไซเบอร์แห่งชาติ ได้บรรยายพิเศษในหัวข้อ “Cyber Resilience Strategic Directions for 2025: AI Fluency & Innovation Readiness” โดยเน้นย้ำถึงความสำคัญของการบูรณาการเทคโนโลยีปัญญาประดิษฐ์ (AI) และนวัตกรรมใหม่ ๆ เพื่อเสริมสร้างความยืดหยุ่นเชิงยุทธศาสตร์ และเตรียมความพร้อมของประเทศไทยในการรับมือกับภัยคุกคามไซเบอร์ที่มีความซับซ้อนและเปลี่ยนแปลงอย่างรวดเร็ว นอกจากนี้ ยังมีการจัดกิจกรรม - [สกมช. ยกระดับศักยภาพบุคลากรสำนักงานปลัดกระทรวงสาธารณสุข พร้อมรับมือภัยคุกคามไซเบอร์เชิงลึก](https://www.thaicert.or.th/2025/09/12/สกมช-ยกระดับศักยภาพบุคล/) - สำนักงานคณะกรรมการการรักษาความมั่นคงปลอดภัยไซเบอร์แห่งชาติ (สกมช.) โดย เรือโท ธีรพล หนองหว้า ผู้อำนวยการฝ่ายบริหารจัดการข้อมูลภัยคุกคามทางไซเบอร์ ร่วมเป็นวิทยากรในการอบรมเชิงปฏิบัติการ เรื่อง “การตรวจวิเคราะห์ภัยคุกคามและแนวทางในการรับมือต่อเหตุการณ์ภัยคุกคาม” ประจำปี 2568 รุ่นที่ 6 ซึ่งจัดขึ้นระหว่างวันที่ 8–12 กันยายน 2568 ณ โรงแรมเอเชีย แอร์พอร์ท จังหวัดปทุมธานี การอบรมครั้งนี้มุ่งเน้นการพัฒนาทักษะเชิงเทคนิคให้แก่บุคลากรของ สำนักงานปลัดกระทรวงสาธารณสุข โดยครอบคลุมกระบวนการทำงานด้าน Cybersecurity Operations อย่างรอบด้าน อาทิ การรวบรวมและวิเคราะห์ข้อมูลภัยคุกคามจากหลายแหล่งเพื่อจัดลำดับความเสี่ยงและวางแผนรับมือ การตรวจจับพฤติกรรมผิดปกติของระบบจาก Log Files หรือสัญญาณบ่งชี้การโจมตี (Indicators of Compromise: IoCs) รวมถึงการฝึกตอบสนองต่อเหตุภัยไซเบอร์ตามขั้นตอนมาตรฐาน ตั้งแต่การเตรียมความพร้อม การรับมือเหตุการณ์ ไปจนถึงการฟื้นฟูระบบ นอกจากนี้ ผู้เข้าร่วมอบรมยังได้ทดลองใช้เครื่องมือด้านความมั่นคงปลอดภัยไซเบอร์ที่ใช้งานจริง เช่น SIEM, IDS/IPS และ Sandbox เพื่อจำลองสถานการณ์การโจมตีและฝึกกระบวนการวิเคราะห์ ตัดสินใจ และแก้ไขปัญหาอย่างเป็นระบบ ในโอกาสนี้ เรือโท ธีรพล - [NCSA Strengthens Cybersecurity Capabilities of Permanent Secretary Office of Public Health Personnel to Address Advanced Cyber Threats](https://www.thaicert.or.th/en/2025/09/12/ncsa-strengthens-cybersecurity-capabilities-of-permanent-secretary-office-of-public-health-personnel-to-address-advanced-cyber-threats/) - The National Cyber Security Agency (NCSA) assigned Lt.JG. Theerapol Nongwa, Director of Cyber Threat Intelligence Management Division, to serve as a speaker at the workshop titled “Threat Analysis and Guidelines for Incident Response”, Class 6 of 2025, held during 8–12 September 2025 at Asia Airport Hotel, Pathum Thani. The workshop was organized to enhance the - [ด่วน แจ้งเตือนช่องโหว่ใน F5 BIG-IP APM เสี่ยงถูกโจมตี Remote Code Execution (RCE) ขอให้ผู้ดูแลระบบเร่งดำเนินการแก้ไขโดยทันที](https://www.thaicert.or.th/2026/03/30/ด่วน-แจ้งเตือนช่องโหว่-8/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ช่องโหว่ด้านความมั่นคงปลอดภัยในผลิตภัณฑ์ F5 BIG-IP Access Policy Manager (APM) ซึ่งพบว่ามีการนำไปใช้ในการโจมตีจริงแล้ว จึงขอแจ้งเตือนหน่วยงานที่เกี่ยวข้องให้เร่งดำเนินการตรวจสอบและแก้ไขโดยด่วน 1. รายละเอียด ช่องโหว่หมายเลข CVE-2025-53521 ( คะแนน CVSSv.3.1 : 9.3 ) [1] เป็นช่องโหว่ในระบบ F5 BIG-IP Access Policy Manager (APM) ซึ่งเปิดโอกาสให้ผู้ไม่หวังดีสามารถดำเนินการ Remote Code Execution (RCE) ได้ ช่องโหว่นี้เกิดขึ้นเมื่อมีการตั้งค่า access policy บน virtual server โดยผู้โจมตีสามารถส่งข้อมูลที่ถูกออกแบบมาเป็นพิเศษเพื่อสั่งรันโค้ดบนระบบเป้าหมายได้โดยไม่ต้องผ่านการยืนยันตัวตน (pre-authentication) ทั้งนี้ ช่องโหว่ดังกล่าวเคยถูกจัดประเภทเป็น Denial-of-Service (DoS) แต่ภายหลังได้รับการปรับระดับเป็น RCE จากข้อมูลใหม่ที่พบในเดือนมีนาคม 2026 [2] 2. รูปแบบการนำไปใช้ในการโจมตีจริง หน่วยงาน - [อัปเดตหรือยัง? Microsoft ออกอัปเดต Windows 11 (KB5079391) ที่เพิ่มความสามารถของ Smart App Control ให้มีประสิทธิภาพดียิ่งขึ้น](https://www.thaicert.or.th/2026/03/30/อัปเดตหรือยัง-microsoft-ออกอัปเ-2/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์แห่งชาติ (ThaiCERT) ได้ติดตามข่าวสารจาก Microsoft เกี่ยวกับอัปเดต Windows 11 (KB5079391) ที่เพิ่มความสามารถของ Smart App Control ให้มีประสิทธิภาพดียิ่งขึ้น ผู้ใช้งานควรอัปเดตระบบปฏิบัติการ Windows 11 ให้เป็นเวอร์ชันล่าสุดโดยเร็ว เพื่อรองรับการปรับปรุงประสิทธิภาพ เพื่อช่วยป้องกันแอปพลิเคชันที่ไม่น่าเชื่อถือ รวมถึงการแก้ไขข้อบกพร่องและเพิ่มความเสถียรของระบบ 1. รายละเอียด[1] Microsoft ได้ปล่อยการอัปเดตเพิ่มเติมเกี่ยวกับ Optional Cumulative Update ที่หมายเลข KB5077241 สำหรับ Windows 11 โดยมาพร้อมการเปลี่ยนแปลงทั้งหมด 29 รายการ ครอบคลุมทั้งการปรับปรุงความเสถียรภาพของระบบ ฟีเจอร์ใหม่และเครื่องมือเพิ่มเติม เช่น BitLocker, เครื่องมือทดสอบความเร็วเครือข่าย และ System Monitor (Sysmon) ซึ่งการอัปเดตหมายเลข KB5077241 เป็นการอัปเดตเวอร์ชันทดลองหรือ (Preview Update) ที่จะมีการเผยแพร่ในช่วงปลายเดือนของทุกเดือน เพื่อให้ผู้ดูแลระบบและผู้ใช้งานสามารถทดสอบการแก้ไขบั๊ก ฟีเจอร์ใหม่ และการปรับปรุงต่าง ๆ ก่อนที่จะถูกรวมเข้าไปในอัปเดต - [อัปเดตหรือยัง? Microsoft ออกอัปเดต Windows 11 (KB5079391) ที่เพิ่มความสามารถของ Smart App Control ให้มีประสิทธิภาพดียิ่งขึ้น](https://www.thaicert.or.th/2026/03/30/อัปเดตหรือยัง-microsoft-ออกอัปเ/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์แห่งชาติ (ThaiCERT) ได้ติดตามข่าวสารจาก Microsoft เกี่ยวกับอัปเดต Windows 11 (KB5079391) ที่เพิ่มความสามารถของ Smart App Control ให้มีประสิทธิภาพดียิ่งขึ้น ผู้ใช้งานควรอัปเดตระบบปฏิบัติการ Windows 11 ให้เป็นเวอร์ชันล่าสุดโดยเร็ว เพื่อรองรับการปรับปรุงประสิทธิภาพ เพื่อช่วยป้องกันแอปพลิเคชันที่ไม่น่าเชื่อถือ รวมถึงการแก้ไขข้อบกพร่องและเพิ่มความเสถียรของระบบ 1. รายละเอียด[1] Microsoft ได้ปล่อยการอัปเดตเพิ่มเติมเกี่ยวกับ Optional Cumulative Update ที่หมายเลข KB5077241 สำหรับ Windows 11 โดยมาพร้อมการเปลี่ยนแปลงทั้งหมด 29 รายการ ครอบคลุมทั้งการปรับปรุงความเสถียรภาพของระบบ ฟีเจอร์ใหม่และเครื่องมือเพิ่มเติม เช่น BitLocker, เครื่องมือทดสอบความเร็วเครือข่าย และ System Monitor (Sysmon) ซึ่งการอัปเดตหมายเลข KB5077241 เป็นการอัปเดตเวอร์ชันทดลองหรือ (Preview Update) ที่จะมีการเผยแพร่ในช่วงปลายเดือนของทุกเดือน เพื่อให้ผู้ดูแลระบบและผู้ใช้งานสามารถทดสอบการแก้ไขบั๊ก ฟีเจอร์ใหม่ และการปรับปรุงต่าง ๆ ก่อนที่จะถูกรวมเข้าไปในอัปเดต - [แจ้งเตือน! ช่องโหว่ใน LangChain และ LangGraph นำไปสู่การเปิดเผยข้อมูลสำคัญของระบบ ผู้ดูแลระบบควรดำเนินการอัปเดตโดยเร่งด่วน](https://www.thaicert.or.th/2026/03/30/แจ้งเตือน-ช่องโหว่ใน-langchain-แ/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ช่องโหว่ด้านความมั่นคงปลอดภัยที่ส่งผลกระทบต่อ LangChain และ LangGraph ซึ่งเป็นเฟรมเวิร์กสำหรับพัฒนาแอปพลิเคชันที่ใช้โมเดล LLMs โดยพบว่าช่องโหว่ดังกล่าวอาจถูกใช้เป็นช่องทางในการเข้าถึงข้อมูลสำคัญได้หลายรูปแบบ จึงขอให้ผู้ดูแลระบบดำเนินการตรวจสอบและแก้ไขโดยเร่งด่วน 1. รายละเอียด นักวิจัยด้านความมั่นคงปลอดภัยจาก Cyera ได้เปิดเผยช่องโหว่ใน LangChain และ LangGraph [1] ซึ่งเปิดโอกาสให้ผู้โจมตีสามารถเข้าถึงข้อมูลสำคัญของระบบผ่าน 3 ทาง (independent paths) ได้แก่ การเข้าถึงไฟล์ในระบบ (filesystem), การดึงข้อมูลลับจาก environment และการเข้าถึงฐานข้อมูลหรือประวัติการสนทนา ช่องโหว่ดังกล่าวไม่ได้เกิดจากตัวโมเดล AI โดยตรง แต่เป็นช่องโหว่พื้นฐานที่พบได้ทั่วไป เช่น Path Traversal, Deserialization และ SQL Injection ซึ่งสะท้อนให้เห็นว่าการพัฒนาแอปพลิเคชัน AI ยังคงต้องเผชิญกับความเสี่ยงจากข้อผิดพลาดด้านความปลอดภัยแบบดั้งเดิม นอกจากนี้ LangChain ยังเป็นองค์ประกอบสำคัญใน ecosystem ของ AI และถูกใช้งานผ่าน dependency จำนวนมาก ทำให้ช่องโหว่ในระดับ core - [Fake Cloudflare ClickFix Campaign Spreads Infiniti Stealer Malware on macOS](https://www.thaicert.or.th/en/2026/03/30/fake-cloudflare-clickfix-campaign-spreads-infiniti-stealer-malware-on-macos/) - 180/69 Monday, March 30, 2026 Security researchers at Malwarebytes have reported a new ClickFix campaign targeting macOS users by impersonating Cloudflare verification pages to distribute a Python-based information-stealing malware. The attack begins by luring victims to a fake CAPTCHA page that closely mimics legitimate Cloudflare verification. It then uses social engineering techniques to trick users - [ShinyHunters Claims Breach of European Commission, Over 350GB of Data Allegedly Stolen](https://www.thaicert.or.th/en/2026/03/30/shinyhunters-claims-breach-of-european-commission-over-350gb-of-data-allegedly-stolen/) - 179/69 Monday, March 30, 2026 The cybercrime group ShinyHunters has claimed responsibility for breaching the European Commission and exfiltrating more than 350GB of data. The stolen data was reportedly published on the group’s Tor-based leak site and is believed to include email system data, databases, internal documents, and contractual records. However, the exact scope and - [Alert: Hackers Begin Scanning for Critical Citrix NetScaler Vulnerability (CVSS 9.3)](https://www.thaicert.or.th/en/2026/03/30/alert-hackers-begin-scanning-for-critical-citrix-netscaler-vulnerability-cvss-9-3/) - 178/69 Monday, March 30, 2026 There are reports of threat actors actively scanning for a newly disclosed critical vulnerability in Citrix NetScaler ADC and Citrix NetScaler Gateway (CVE-2026-3055), which carries a high severity score of 9.3 (Critical). The vulnerability stems from insufficient input validation, leading to an out-of-bounds read issue. This flaw allows unauthenticated remote - [พบแคมเปญ ClickFix ปลอมหน้า Cloudflare แพร่มัลแวร์ Infiniti Stealer บน macOS](https://www.thaicert.or.th/2026/03/30/พบแคมเปญ-clickfix-ปลอมหน้า-cloudflare-แพร/) - 180/69 (IT) ประจำวันจันทร์ที่ 30 มีนาคม 2569 Malwarebytes รายงานการตรวจพบแคมเปญ ClickFix รูปแบบใหม่ที่มุ่งเป้าไปที่ผู้ใช้งาน macOS โดยใช้หน้ายืนยันตัวตนปลอมที่เลียนแบบหน้า Cloudflare เพื่อแพร่กระจายมัลแวร์ขโมยข้อมูลที่เขียนด้วยภาษา Python การโจมตีเริ่มจากการหลอกให้เหยื่อเข้าไปยังหน้า CAPTCHA ปลอมที่เหมือนของจริง ก่อนใช้เทคนิค Social Engineering หลอกให้ผู้ใช้คัดลอกคำสั่งไปวางและรันใน Terminal ของเครื่อง ซึ่งเทคนิค ClickFix ถูกใช้อย่างแพร่หลายตั้งแต่เดือนสิงหาคม 2024 โดยเน้นโจมตีผู้ใช้ Windows เป็นหลัก แต่ในช่วงครึ่งปีที่ผ่านมาเริ่มถูกปรับให้แนบเนียนเพื่อใช้โจมตีผู้ใช้ macOS มากขึ้น เมื่อเหยื่อรันคำสั่งดังกล่าว ระบบจะดาวน์โหลด Bash script จากเซิร์ฟเวอร์ภายนอกมาทำงาน โดยสคริปต์จะถอดรหัสเพย์โหลดที่ฝังไว้ และเขียนไฟล์ไบนารีลงในโฟลเดอร์ชั่วคราว พร้อมทั้งลบสถานะของไฟล์ก่อนเริ่มทำงาน ไฟล์ไบนารีที่ถูกปล่อยลงเครื่องคือ Loader ที่คอมไพล์ด้วย Nuitka ซึ่งเป็นเครื่องมือแปลงโค้ด Python ให้เป็นไฟล์ไบนารี ทำให้การวิเคราะห์แบบ Static Analysis ทำได้ยากขึ้น จากนั้น Loader - [กลุ่ม ShinyHunters อ้างเจาะระบบคณะกรรมาธิการยุโรป คาดข้อมูลรั่วไหลกว่า 350GB](https://www.thaicert.or.th/2026/03/30/กลุ่ม-shinyhunters-อ้างเจาะระบบคณะ/) - 179/69 (IT) ประจำวันจันทร์ที่ 30 มีนาคม 2569 กลุ่มอาชญากรรมไซเบอร์ ShinyHunters อ้างว่าได้เจาะระบบของคณะกรรมาธิการยุโรป (European Commission) และขโมยข้อมูลจำนวนมากกว่า 350GB โดยมีการเผยแพร่ข้อมูลบนเว็บไซต์ Tor ของกลุ่มผู้โจมตี ซึ่งข้อมูลที่ถูกอ้างว่าถูกนำออกไปอาจรวมถึงข้อมูลจากระบบอีเมล ฐานข้อมูล เอกสารภายใน และสัญญาต่าง ๆ อย่างไรก็ตาม รายละเอียดของข้อมูลที่รั่วไหลยังอยู่ระหว่างการตรวจสอบ คณะกรรมาธิการยุโรปเปิดเผยว่าได้ตรวจพบเหตุการณ์โจมตีทางไซเบอร์เมื่อวันที่ 24 มีนาคม โดยส่งผลกระทบต่อโครงสร้างพื้นฐานคลาวด์ที่ใช้โฮสต์เว็บไซต์ในโดเมน Europa[.]eu ซึ่งหน่วยงานได้ดำเนินมาตรการควบคุมเหตุการณ์อย่างรวดเร็ว ทำให้เว็บไซต์ยังคงสามารถให้บริการได้ตามปกติ ทั้งนี้ ผลการตรวจสอบเบื้องต้นพบว่าอาจมีข้อมูลบางส่วนถูกเข้าถึง และอยู่ระหว่างการแจ้งเตือนหน่วยงานที่อาจได้รับผลกระทบ ขณะเดียวกันยืนยันว่าระบบภายในหลักไม่ได้รับผลกระทบจากเหตุการณ์ดังกล่าว หน่วยงานสหภาพยุโรปอยู่ระหว่างดำเนินการตรวจสอบเพื่อประเมินความเสียหาย และได้เพิ่มมาตรการด้านความมั่นคงปลอดภัยไซเบอร์เพื่อป้องกันเหตุการณ์ในอนาคต โดยรายงานบางส่วนระบุว่าผู้โจมตีอาจเข้าถึงบัญชีคลาวด์และดึงข้อมูลจำนวนมากออกไป แม้ผู้ให้บริการคลาวด์จะยืนยันว่าไม่มีช่องโหว่ในระบบของตน ทั้งนี้ กลุ่ม ShinyHunters มีประวัติในการโจมตีองค์กรขนาดใหญ่หลายแห่ง โดยมักใช้เทคนิควิศวกรรมสังคม (Social Engineering) และการโจมตีแบบ vishing เพื่อขโมยข้อมูลรับรองและเข้าถึงระบบ SaaS ก่อนนำข้อมูลไปเรียกค่าไถ่หรือเผยแพร่ต่อสาธารณะ แหล่งข่าว https://securityaffairs.com/190095/data-breach/shinyhunters-claims-the-hack-of-the-european-commission.html - [แจ้งเตือน พบแฮกเกอร์เริ่มสแกนหาช่องโหว่ร้ายแรง Citrix NetScaler (CVSS 9.3)](https://www.thaicert.or.th/2026/03/30/แจ้งเตือน-พบแฮกเกอร์เริ/) - 178/69 (IT) ประจำวันจันทร์ที่ 30 มีนาคม 2569 มีรายงานการตรวจพบกิจกรรมของกลุ่มผู้ไม่หวังดีที่กำลังเริ่มสแกนหาช่องโหว่ระดับวิกฤตใหม่ใน Citrix NetScaler ADC และ Gateway (CVE-2026-3055) ซึ่งมีคะแนนความรุนแรงสูงถึง 9.3 (Critical) โดยช่องโหว่ดังกล่าวเกิดจากการตรวจสอบข้อมูลนำเข้าที่ไม่รัดกุม นำไปสู่ปัญหาการอ่านข้อมูลนอกขอบเขตหน่วยความจำ (Out-of-bounds read) ทำให้ผู้โจมตีจากระยะไกลที่ไม่ได้ยืนยันตัวตน สามารถเข้าถึงและดึงข้อมูลสำคัญที่ค้างอยู่ในหน่วยความจำของตัวอุปกรณ์ออกมาได้โดยตรง จากการตรวจสอบพบว่าช่องโหว่นี้จะส่งผลกระทบเฉพาะระบบที่ถูกตั้งค่าให้เป็น SAML Identity Provider (SAML IDP) เท่านั้น ซึ่งเป็นการตั้งค่าที่นิยมใช้ในองค์กรขนาดใหญ่เพื่อทำระบบ Single Sign-On (SSO) ขณะนี้ผู้เชี่ยวชาญจากเครือข่าย Honeypot ของ Defused และ watchTowr เริ่มตรวจพบการสแกนหาเป้าหมาย (Reconnaissance) ผ่านเส้นทาง /cgi/GetAuthMethods เพื่อระบุตัวตนของอุปกรณ์ที่มีความเสี่ยง แม้ในปัจจุบันจะยังไม่มีโค้ดโจมตี (PoC) เผยแพร่สู่สาธารณะ แต่ลักษณะการทำงานของช่องโหว่ที่คล้ายกับ CitrixBleed (CVE-2023-4966) ในอดีต ทำให้เชื่อได้ว่าการโจมตีเต็มรูปแบบจะเกิดขึ้นในเวลาอันใกล้นี้ ผู้เชี่ยวชาญแนะนำให้ผู้ดูแลระบบตรวจสอบการตั้งค่าอุปกรณ์ NetScaler ทันที - [อัปเดตทันที Spring AI มีช่องโหว่ เสี่ยงถูกโจมตี](https://www.thaicert.or.th/2026/03/30/อัปเดตทันที-spring-ai-มีช่องโหว่/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) แจ้งเตือนเกี่ยวกับช่องโหว่ความปลอดภัยหลายรายการในระบบ Spring AI ซึ่งเป็นเครื่องมือสำหรับพัฒนาแอปพลิเคชัน AI โดยพบว่าช่องโหว่ดังกล่าวอาจถูกนำไปใช้ในการโจมตี ส่งผลให้ผู้โจมตีสามารถสั่งให้ระบบเชื่อมต่อไปยังปลายทางที่ไม่ปลอดภัย หรือแทรกคำสั่งในการประมวลผลข้อมูลได้[1] 1. รายละเอียดช่องโหว่[2] 1.1 CVE-2026-22742 ( CVSS v3.1: 8.6 )[3] เป็นช่องโหว่ในโมดูล spring-ai-bedrock-converse ซึ่งอาจทำให้ระบบส่งคำขอ (HTTP Request) ไปยังปลายทางที่ผู้โจมตีควบคุมได้ 1.2 CVE-2026-22743 ( CVSS v3.1: 7.5 )[4] เป็นช่องโหว่ใน spring-ai-neo4j-store เกิดจากการจัดการ filter expression ไม่เหมาะสม อาจนำไปสู่การแทรกคำสั่งใน query 1.3 CVE-2026-22744 ( CVSS v3.1: 7.5 )[5] เป็นช่องโหว่ใน spring-ai-redis-store จากการจัดการ filter ไม่เหมาะสม อาจทำให้ query ถูกปรับเปลี่ยนโดยข้อมูลที่ผู้ใช้ควบคุมได้ - [อัปเดตหรือยัง พบช่องโหว่ CVE-2025-15101 ในเราเตอร์ ASUS](https://www.thaicert.or.th/2026/03/30/อัปเดตหรือยัง-พบช่องโหว/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์แห่งชาติ (ThaiCERT) ได้ติดตามข่าวสารภัยคุกคามทางไซเบอร์ พบรายงานช่องโหว่ใน Web management interface ของเราเตอร์ ASUS ซึ่งอาจเปิดโอกาสให้ผู้ไม่หวังดีใช้เทคนิค Cross-Site Request Forgery (CSRF) เพื่อส่งคำสั่งอันตรายไปยังอุปกรณ์ผ่านเบราว์เซอร์ของผู้ดูแลระบบที่ยังคงล็อกอินค้างไว้ (Authenticated Session) นำไปสู่การเข้าควบคุมอุปกรณ์หรือรันคำสั่งโดยไม่ได้รับอนุญาต 1. รายละเอียดช่องโหว่ [1] CVE-2025-15101 ( CVSS v3.1: 8.8 ) เป็นช่องโหว่ประเภท Cross-Site Request Forgery (CSRF) ช่องโหว่นี้เกิดขึ้นในหน้าเว็บบริหารจัดการของเราเตอร์ ASUS บางรุ่น ทำให้ผู้โจมตีสามารถอาศัยเซสชันของผู้ใช้เพื่อสั่งให้ระบบดำเนินการต่าง ๆ ในสิทธิ์ของผู้ใช้งาน และขยายผลไปสู่การสั่งรันคำสั่งที่ไม่ได้รับอนุญาตได้ 2. อุปกรณ์ที่ได้รับผลกระทบ - อุปกรณ์เราเตอร์ ASUS ที่ทำงานบนเฟิร์มแวร์เวอร์ชัน 3.0.0.6_102 หรือเวอร์ชันที่เก่ากว่า 3. แนวทางการแก้ไข [2] 3.1 อัปเดตเฟิร์มแวร์ของเราเตอร์ ASUS เป็นเวอร์ชันล่าสุดทันที โดยเฉพาะอุปกรณ์ที่ยังใช้เฟิร์มแวร์สาย - [ด่วน! Cisco ออกแพตช์แก้ไขช่องโหว่ เสี่ยงระบบล่มและอุปกรณ์หยุดให้บริการ](https://www.thaicert.or.th/2026/03/30/ด่วน-cisco-ออกแพตช์แก้ไขช่อง/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์แห่งชาติ (ThaiCERT) แจ้งเตือนผู้ดูแลระบบและหน่วยงานที่ใช้อุปกรณ์เครือข่ายของ Cisco มีการออกแพตช์แก้ไขช่องโหว่ใน Cisco IOS Software และ Cisco IOS XE Software ช่องโหว่ดังกล่าวอาจทำให้ระบบหรืออุปกรณ์ไม่สามารถให้บริการได้ เปิดเผยข้อมูลสำคัญ ยกระดับสิทธิ์การเข้าถึง หรือกระทบต่อความน่าเชื่อถือของกระบวนการเริ่มต้นระบบ (Secure Boot)[1] 1. รายละเอียดช่องโหว่ที่สำคัญ 1.1 CVE-2026-20084 ( CVSS v3.1: 8.6 ) ช่องโหว่นี้เกี่ยวข้องกับฟังก์ชัน DHCP Snooping และอาจทำให้แพ็กเก็ต BOOTP ถูกส่งข้าม VLAN ได้ ซึ่งอาจส่งผลให้บริการเครือข่ายทำงานผิดปกติหรือหยุดชะงักได้ ส่งผลกระทบต่อ Cisco IOS XE Software สำหรับอุปกรณ์ Catalyst 9000 Series Switches 1.2 CVE-2026-20086 ( CVSS v3.1: 8.6 ) ถูกนำไปใช้เพื่อทำให้บริการเครือข่ายไร้สายหยุดชะงักหรือไม่สามารถให้บริการได้ตามปกติ - [ด่วน! พบช่องโหว่ในระบบ Langflow ถูกใช้ในการโจมตีแล้ว เร่งอัปเดตทันที](https://www.thaicert.or.th/2026/03/30/ด่วน-พบช่องโหว่ในระบบ-langflow/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) แจ้งเตือนเกี่ยวกับช่องโหว่ในระบบ Langflow ซึ่งเป็นเครื่องมือสำหรับสร้างและจัดการกระบวนการทำงานของ AI โดยพบว่าช่องโหว่นี้ถูกนำไปใช้ในการโจมตีแล้ว ผู้โจมตีอาจอาศัยช่องโหว่นี้เข้าควบคุมระบบ สั่งให้ระบบทำงานผิดปกติ หรือเข้าถึงข้อมูลสำคัญภายในระบบได้โดยไม่ได้รับอนุญาต[1] 1. รายละเอียดช่องโหว่ ช่องโหว่หมายเลข CVE-2026-33017 (CVSS v3.1: 9.3)[2] ช่องโหว่นี้เกิดจากการควบคุมสิทธิ์ของระบบ Langflow ส่งผลให้ผู้โจมตีอาจใช้ช่องทางดังกล่าวสร้างหรือปรับแก้การทำงานของระบบ เพื่อให้รันคำสั่งที่เป็นอันตรายได้ โดยผลกระทบที่อาจเกิดขึ้น ดังนี้ 1.1 ผู้โจมตีอาจสั่งให้เซิร์ฟเวอร์ทำงานตามคำสั่งที่เป็นอันตรายได้ เช่น แก้ไขการตั้งค่า ติดตั้งโปรแกรมไม่พึงประสงค์ หรือใช้ระบบเป็นฐานในการโจมตี 1.2 ผู้โจมตีอาจเข้าไปแก้ไขหรือควบคุม Workflow หรือ Agent ของ AI ทำให้ระบบทำงานผิดจากที่กำหนด หรือถูกนำไปใช้ในทางที่ไม่เหมาะสม 1.3 การเข้าถึงข้อมูลสำคัญภายในระบบ เช่น API Key ข้อมูลการเชื่อมต่อ หรือข้อมูลภายในองค์กร อาจถูกเข้าถึงหรือถูกนำออกไปโดยไม่ได้รับอนุญาต 2. ลักษณะความเสี่ยงของช่องโหว่ 2.1 สั่งให้ระบบทำงานตามคำสั่งอันตรายจากภายนอก 2.2 ควบคุมการทำงานของ AI หรือ Workflow - [New Phishing Campaign Targets TikTok for Business Accounts, Bypasses Two-Factor Authentication](https://www.thaicert.or.th/en/2026/03/27/new-phishing-campaign-targets-tiktok-for-business-accounts-bypasses-two-factor-authentication/) - 177/69 Friday, March 27, 2026 Threat actors are actively targeting TikTok for Business accounts in a new phishing campaign designed to evade security bots and bypass detection mechanisms. These accounts are considered high-value targets, as they can be abused for malicious advertising, ad fraud, and the distribution of harmful content. Due to their credibility and - [LAPSUS$ Claims Breach of AstraZeneca, Allegedly Stealing Over 3GB of Sensitive Data](https://www.thaicert.or.th/en/2026/03/27/lapsus-claims-breach-of-astrazeneca-allegedly-stealing-over-3gb-of-sensitive-data/) - 176/69 Friday, March 27, 2026 The cybercrime group LAPSUS$ has claimed responsibility for breaching AstraZeneca and exfiltrating approximately 3GB of internal data. The allegedly stolen data includes system credentials, authentication tokens, source code in multiple languages such as Java, Angular, and Python, as well as employee information. However, AstraZeneca has not officially confirmed the incident. - [Hundreds of Mirai Variants Drive 24% Surge in Botnet Activity, Expanding IoT Attack Risks Globally](https://www.thaicert.or.th/en/2026/03/27/hundreds-of-mirai-variants-drive-24-surge-in-botnet-activity-expanding-iot-attack-risks-globally/) - 175/69 Friday, March 27, 2026 A recent report from Pulsedive and Spamhaus highlights alarming trends in the second half of 2025, revealing a 24% increase in command-and-control (C&C) servers worldwide. These servers are increasingly leveraging everyday IoT devices from homes and offices as part of cyberattack infrastructure. Notably, the United States has surpassed China as - [แคมเปญฟิชชิ่งใหม่มุ่งเป้าบัญชี TikTok for Business ใช้เทคนิคขั้นสูงข้ามผ่านการยืนยันตัวตน 2 ชั้น](https://www.thaicert.or.th/2026/03/27/แคมเปญฟิชชิ่งใหม่มุ่งเ/) - 177/69 (IT) ประจำวันศุกร์ที่ 27 มีนาคม 2569 กลุ่มผู้ไม่หวังดีกำลังมุ่งเป้าโจมตีบัญชี TikTok for Business ผ่านแคมเปญฟิชชิ่งรูปแบบใหม่ที่ออกแบบมาเพื่อขัดขวางบอทด้านความปลอดภัยไม่ให้ตรวจสอบหน้าเว็บอันตรายได้ โดยบัญชีเหล่านี้ถือเป็นเป้าหมายที่มีมูลค่าสูง เนื่องจากอาจถูกนำไปใช้ในทางที่ผิดได้ เช่น การทำโฆษณาแฝงมัลแวร์ การฉ้อโกงโฆษณา และการเผยแพร่เนื้อหาอันตราย ซึ่งบัญชีธุรกิจมีความน่าเชื่อถือและเข้าถึงผู้ใช้งานได้ในวงกว้าง โดยบริษัท Push Security ระบุว่าแคมเปญนี้มีลักษณะคล้ายกับการโจมตีบัญชี Google Ad Manager ที่เคยถูกบันทึกไว้เมื่อปีที่แล้ว กลวิธีของคนร้ายจะหลอกเหยื่อไปยังหน้าฟิชชิ่งที่โฮสต์บน Cloudflare โดยเริ่มจากการเปลี่ยนเส้นทางผ่าน Google Storage URL ที่ดูน่าเชื่อถือในการส่งต่อ (Redirect) และใช้ระบบ Cloudflare Turnstile เพื่อบล็อกบอทตรวจสอบความปลอดภัย ก่อนจะนำเหยื่อไปสู่หน้าเว็บปลอมที่แอบอ้างเป็นหน้า "Schedule a Call" ของ TikTok for Business หรือ Google Careers เพื่อหลอกให้กรอกข้อมูลและตรวจสอบว่าเป็นอีเมลสำหรับธุรกิจจริงหรือไม่ จากนั้นเหยื่อจะถูกส่งต่อไปยังหน้าเข้าสู่ระบบปลอมที่ใช้เทคนิค Reverse Proxy เพื่อดักจับข้อมูลประจำตัวและ - [กลุ่ม LAPSUS$ อ้างเจาะระบบ AstraZeneca ขโมยข้อมูลสำคัญกว่า 3GB](https://www.thaicert.or.th/2026/03/27/กลุ่ม-lapsus-อ้างเจาะระบบ-astrazeneca-ขโ/) - 176/69 (IT) ประจำวันศุกร์ที่ 27 มีนาคม 2569 กลุ่มอาชญากรรมไซเบอร์ LAPSUS$ อ้างว่าได้เจาะระบบของ AstraZeneca และขโมยข้อมูลภายในประมาณ 3GB โดยข้อมูลที่ถูกอ้างว่าถูกนำออกไปประกอบด้วยข้อมูลการเข้าถึงระบบ (credentials), โทเคน (tokens), ซอร์สโค้ดจากหลายภาษา เช่น Java, Angular และ Python รวมถึงข้อมูลของพนักงาน อย่างไรก็ตาม บริษัท AstraZeneca ยังไม่ได้ออกมายืนยันเหตุการณ์ดังกล่าวอย่างเป็นทางการ รายงานระบุว่า แม้ข้อมูลที่รั่วไหลอาจไม่ได้รวมรหัสผ่านโดยตรง แต่ข้อมูล เช่น โค้ด ระบบ และข้อมูลการเข้าถึง อาจถูกนำไปใช้ในการวิเคราะห์โครงสร้างระบบภายใน (system mapping) วางแผนโจมตีเพิ่มเติม เช่น ฟิชชิง หรือการเจาะระบบในระดับลึก ซึ่งอาจส่งผลกระทบต่อการดำเนินงานขององค์กรในระยะยาว หากเหตุการณ์ได้รับการยืนยัน การอ้างการโจมตีครั้งนี้ถูกเผยแพร่ผ่านช่องทางบน Dark Web โดยมีการนำข้อมูลขึ้นแสดงบนเว็บไซต์เผยแพร่ข้อมูลของกลุ่มผู้โจมตี และมีการเสนอขายข้อมูลดังกล่าว ทั้งนี้ เหตุการณ์ดังกล่าวแสดงถึงแนวโน้มที่กลุ่มอาชญากรรมไซเบอร์มุ่งเป้าโจมตีองค์กรด้านสาธารณสุขมากขึ้น เนื่องจากมีทรัพย์สินสำคัญ เช่น ทรัพย์สินทางปัญญา ข้อมูลภายใน - [มัลแวร์ Mirai กลายพันธุ์นับร้อยเวอร์ชัน ดันยอด Botnet พุ่ง 24% ทั่วโลก เสี่ยงโจมตี IoT ขยายวงกว้าง](https://www.thaicert.or.th/2026/03/27/มัลแวร์-mirai-กลายพันธุ์นับร/) - 175/69 (IT) ประจำวันศุกร์ที่ 27 มีนาคม 2569 รายงานล่าสุดจาก Pulsedive และ Spamhaus เปิดเผยสถิติที่น่ากังวลในช่วงครึ่งหลังของปี 2025 โดยพบว่าเซิร์ฟเวอร์ควบคุมเครือข่ายบอตเน็ต (C&C Servers) ทั่วโลกพุ่งสูงขึ้นถึง 24% ซึ่งเป็นการนำเอาอุปกรณ์ IoT ที่เราใช้งานกันตามบ้านและสำนักงานมาเป็นเครื่องมือโจมตีทางไซเบอร์ ข้อมูลที่น่าสนใจระบุว่าสหรัฐอเมริกาได้แซงหน้าจีนขึ้นมาเป็นศูนย์กลางหลักในการควบคุมบอตเน็ตเหล่านี้ โดยมีเครื่องเซิร์ฟเวอร์ที่ทำงานอยู่กว่า 21,000 เครื่องทั่วโลก สะท้อนให้เห็นว่าภัยคุกคามนี้ไม่ได้จำกัดอยู่แค่ในภูมิภาคใดภูมิภาคหนึ่ง แต่กำลังขยายตัวอย่างรวดเร็วในระดับโครงสร้างพื้นฐาน หัวใจสำคัญของการแพร่ระบาดครั้งนี้คือการวิวัฒนาการของมัลแวร์ตระกูล Mirai ที่ถูกนำซอร์สโค้ดมาดัดแปลงจนเกิดเป็นสายพันธุ์ย่อยกว่า 116 เวอร์ชัน และมีตัวอย่างมัลแวร์มากกว่า 21,000 รูปแบบ โดยสายพันธุ์เด่นอย่าง Aisuru และ KimWolf ได้ยกระดับการโจมตีจากแค่เราเตอร์ทั่วไป ไปสู่ระบบ Android และ Smart TV นอกจากนี้ บอตเน็ตเหล่านี้ยังถูกเปลี่ยนให้เป็นโมเดลธุรกิจแบบเช่าเหมาบริการ ที่หาซื้อได้ง่ายผ่านแอปฯ Telegram หรือ Discord ทำให้ใครก็สามารถสั่งโจมตี DDoS ขนาดมหึมาที่เคยทำสถิติสูงถึง 31.4 Terabit - [เตือนผู้ใช้งาน Apple เร่งติดตั้งอัปเดตความปลอดภัยล่าสุด](https://www.thaicert.or.th/2026/03/27/เตือนผู้ใช้งาน-apple-เร่งติด/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) แจ้งเตือนผู้ใช้งานอุปกรณ์ Apple หลังบริษัทได้เผยแพร่อัปเดตความปลอดภัยสำหรับระบบปฏิบัติการหลายรายการ ได้แก่ iOS, iPadOS, macOS, watchOS และ tvOS เพื่อแก้ไขช่องโหว่ในองค์ประกอบสำคัญของระบบ[1] ช่องโหว่ดังกล่าวเกี่ยวข้องกับส่วนสำคัญของระบบ เช่น WebKit และ Kernel ซึ่งหากถูกนำไปใช้ร่วมกัน อาจทำให้ผู้โจมตีสามารถ รันโค้ดอันตราย ยกระดับสิทธิ์ และเข้าควบคุมอุปกรณ์ได้ โดยไม่ได้รับอนุญาต 1.รายละเอียดช่องโหว่ การอัปเดตครั้งนี้แก้ไขช่องโหว่หลายรายการในองค์ประกอบหลักของระบบ ซึ่งอาจถูกใช้เป็นจุดเริ่มต้นหรือใช้ร่วมกันในลักษณะการโจมตีแบบหลายขั้นตอน ดังนี้ 1.1 WebKit และเบราว์เซอร์ พบช่องโหว่ในกลไกการประมวลผลเว็บไซต์ ซึ่งอาจทำให้เว็บไซต์ที่ถูกออกแบบมาเป็นพิเศษสามารถก่อให้เกิดความผิดปกติของหน่วยความจำ และนำไปสู่การ รันโค้ดอันตรายบนอุปกรณ์ของผู้ใช้งานได้ เพียงแค่เข้าเยี่ยมชมเว็บไซต์ 1.2 Kernel และระบบปฏิบัติการ พบช่องโหว่ในส่วนควบคุมหลักของระบบ ซึ่งอาจถูกใช้เพื่อ ยกระดับสิทธิ์ (Privilege Escalation) ทำให้แอปหรือโค้ดที่เป็นอันตรายสามารถเข้าถึงสิทธิ์ระดับสูง และควบคุมการทำงานของอุปกรณ์ได้ 1.3 องค์ประกอบระบบอื่น ๆ Apple ได้แก้ไขช่องโหว่เพิ่มเติมในส่วนประกอบของระบบ เช่น การจัดการหน่วยความจำ การประมวลผลไฟล์ และบริการพื้นฐาน - [ด่วน! ช่องโหว่ TP-Link Archer NX Series เสี่ยงต่อการถูกเข้าควบคุม](https://www.thaicert.or.th/2026/03/27/ด่วน-ช่องโหว่-tp-link-archer-nx-series-เสี่ยงต/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์แห่งชาติ (ThaiCERT) ได้ติดตามข่าวสารภัยคุกคามทางไซเบอร์ พบรายงานช่องโหว่ ในเราเตอร์รุ่น Archer NX ของ TP-Link ซึ่งอาจเปิดโอกาสให้ผู้ไม่หวังดีสามารถข้ามผ่านการตรวจสอบสิทธิ์ (Authentication Bypass) เพื่อเข้าถึงส่วนควบคุมบริหารจัดการระบบ และอาจนำไปสู่การดัดแปลงเฟิร์มแวร์หรือแก้ไขการตั้งค่าอุปกรณ์ได้โดยไม่ต้องใช้รหัสผ่าน[1] 1. รายละเอียดช่องโหว่[2] ช่องโหว่ CVE-2025-15517 เป็นช่องโหว่ประเภท Missing Authentication for Critical Function ( CVSS v4.0 : 8.6 ) เกิดจากการขาดการตรวจสอบสิทธิ์ในส่วนของ HTTP Server สำหรับ cgi endpoints บางจุด ส่งผลให้ผู้โจมตีที่เข้าถึงเครือข่ายสามารถสั่งการในระดับสิทธิ์สูงสุด (Privileged actions) ได้ โดยไม่ต้องยืนยันตัวตน ซึ่งอาจรวมถึงการอัปโหลดเฟิร์มแวร์ และการเปลี่ยนแปลงค่ากำหนดด้านความปลอดภัยของอุปกรณ์ 2. อุปกรณ์ที่ได้รับผลกระทบ[3] 2.1 Archer NX600 v1.0 , v2.0, v3.0 2.2 Archer - [Google Releases Chrome 146 Update Fixing 8 High-Severity Memory Safety Vulnerabilities](https://www.thaicert.or.th/en/2026/03/26/google-releases-chrome-146-update-fixing-8-high-severity-memory-safety-vulnerabilities/) - 174/69 Thursday, March 26, 2026 Google has released Chrome 146 to address eight high-severity vulnerabilities, primarily related to memory safety issues affecting seven different components of the browser. The most notable flaw, CVE-2026-4673, is a heap buffer overflow in WebAudio, for which the researcher received a $7,000 bug bounty reward. Another issue, CVE-2026-4677, involves an - [QualDerm Partners Data Breach Impacts Over 3.1 Million Individuals](https://www.thaicert.or.th/en/2026/03/26/qualderm-partners-data-breach-impacts-over-3-1-million-individuals/) - 173/69 Thursday, March 26, 2026 QualDerm Partners, a U.S.-based provider of dermatology clinic management services, has disclosed a data breach that occurred in December 2025, affecting more than 3.1 million individuals. The incident involved unauthorized access to the company’s internal systems, allowing attackers to exfiltrate sensitive data. QualDerm supports multiple dermatology clinics by providing administrative, - [FCC Moves to Restrict Sale of Foreign-Made Routers, Citing National Security Risks to Critical Infrastructure](https://www.thaicert.or.th/en/2026/03/26/fcc-moves-to-restrict-sale-of-foreign-made-routers-citing-national-security-risks-to-critical-infrastructure/) - 172/69 Thursday, March 26, 2026 The Federal Communications Commission (FCC) has announced a major escalation in cybersecurity measures by adding consumer-grade routers manufactured outside the United States to its Covered List. This move means that new router models not produced domestically will no longer be eligible for authorization to be marketed or sold in the - [แจ้งเตือน! พบกลุ่มแฮกเกอร์ Silver Fox สร้าง“เอกสารด้านการเงินปลอม” เป็นเหยื่อล่อในการทำ Phishing เพื่อติดตั้งมัลแวร์ พบประเทศไทยตกเป็นกลุ่มเสี่ยง](https://www.thaicert.or.th/2026/03/26/แจ้งเตือน-พบกลุ่มแฮกเกอ/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ที่เกี่ยวข้องกับกลุ่ม Silver Fox ซึ่งใช้เทคนิค Social Engineering โดยอ้างอิงบริบทด้าน ภาษี เอกสารการเงิน และบัญชีองค์กร เพื่อหลอกให้ผู้ใช้งานเปิดไฟล์หรือดาวน์โหลดโปรแกรมอันตราย จากการวิเคราะห์พบว่า แคมเปญดังกล่าวมีการปรับเนื้อหาให้สอดคล้องกับบริบทของแต่ละประเทศ และมีการมุ่งเป้าไปยังหลายประเทศในภูมิภาคเอเชีย รวมถึงประเทศไทย จึงอาจทำให้ผู้ใช้งานในประเทศมีความเสี่ยงตกเป็นเหยื่อ โดยเฉพาะกรณีที่เนื้อหาสอดคล้องกับการทำงานจริง เช่น เอกสารภาษีหรือเอกสารทางการเงิน 1. รายละเอียดภัยคุกคาม [1] กลุ่ม Silver Fox เป็นกลุ่มภัยคุกคามทางไซเบอร์ที่มีการพัฒนาและปรับเปลี่ยนแนวทางการโจมตีอย่างต่อเนื่อง โดยมีการใช้เทคนิค Phishing เป็นช่องทางหลักในการเข้าถึงเหยื่อ ผ่านอีเมลปลอมและเอกสารที่มีลักษณะน่าเชื่อถือ โดยพบว่ากลุ่มดังกล่าวมีการปรับเปลี่ยนรูปแบบการโจมตีและเครื่องมืออย่างต่อเนื่อง เพื่อเพิ่มประสิทธิภาพและหลีกเลี่ยงการตรวจจับ โดยในปัจจุบันมีการใช้หลากหลายวิธีการและเครื่องมือในการดำเนินการโจมตี ได้แก่ 1.1 Remote Access Trojan (RAT) เช่น ValleyRAT หรือ Winos มัลแวร์ประเภทที่เปิดช่องให้ผู้โจมตีสามารถควบคุมระบบของเหยื่อจากระยะไกล โดยมีความสามารถรองรับการดำเนินการได้หลากหลาย เช่น การบันทึกการกดแป้นพิมพ์ การเข้าถึงและถ่ายโอนข้อมูล การสั่งรันคำสั่งเพิ่มเติม รวมถึงการพยายามหลีกเลี่ยงกลไกการตรวจจับของระบบรักษาความปลอดภัย เพื่อรักษาการเข้าถึงระบบของเครื่องเหยื่อ 1.2 Remote - [แจ้งเตือน! Citrix ออกแพตช์แก้ไขช่องโหว่ระดับวิกฤตในผลิตภัณฑ์ NetScaler ขอให้ผู้ใช้งานเร่งดำเนินการอัปเดตโดยด่วน](https://www.thaicert.or.th/2026/03/26/แจ้งเตือน-citrix-ออกแพตช์แก้ไ/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ช่องโหว่ด้านความมั่นคงปลอดภัยที่ตรวจพบในผลิตภัณฑ์ของบริษัท Citrix โดยเฉพาะ Citrix NetScaler ADC และ NetScaler Gateway ซึ่งเป็นอุปกรณ์สำคัญที่ใช้สำหรับให้บริการระบบเครือข่ายและการเข้าถึงจากภายนอกองค์กร โดยมีรายงานจากผู้เชี่ยวชาญด้านความมั่นคงปลอดภัยว่าช่องโหว่ดังกล่าวมีความเสี่ยงสูงที่จะถูกนำไปใช้ในการโจมตีในระยะเวลาอันใกล้ 1. รายละเอียดช่องโหว่ [1] บริษัท Citrix ได้เผยแพร่ประกาศแจ้งเตือนช่องโหว่ด้านความมั่นคงปลอดภัยในผลิตภัณฑ์ NetScaler ซึ่งเป็นอุปกรณ์หรือซอฟต์แวร์ประเภท Application Delivery Controller (ADC) ที่ทำหน้าที่เป็นตัวกลางในการให้บริการแอปพลิเคชันขององค์กร เช่น การกระจายโหลด การให้บริการเชื่อมต่อจากภายนอก (Gateway/VPN) และการจัดการ session ของผู้ใช้งาน โดยช่องโหว่ดังกล่าวอาจส่งผลให้ผู้โจมตีสามารถเข้าถึงข้อมูลในหน่วยความจำของระบบ เช่น session token หรือข้อมูลที่มีความละเอียดอ่อน โดยไม่ได้รับอนุญาต และอาจถูกใช้เป็นช่องทางในการเข้าถึงหรือขยายขอบเขตการโจมตีภายในระบบ ทั้งนี้ เนื่องจาก NetScaler มักถูกติดตั้งเป็นจุดเชื่อมต่อหลักระหว่างเครือข่ายภายในและภายนอกองค์กร หากถูกโจมตีอาจส่งผลกระทบในวงกว้างต่อระบบภายในองค์กร โดยมีช่องโหว่ที่สำคัญ ได้แก่ 1.1 CVE-2026-3055 (CVSS v4.0: 9.3) เป็นช่องโหว่ประเภท Insufficient Input - [Google ออกอัปเดต Chrome แก้ไข 8 ช่องโหว่ความรุนแรงสูงที่เกี่ยวข้องกับความปลอดภัยของหน่วยความจำ](https://www.thaicert.or.th/2026/03/26/google-ออกอัปเดต-chrome-แก้ไข-8-ช่องโห/) - 174/69 (IT) ประจำวันพฤหัสบดีที่ 26 มีนาคม 2569 Google ประกาศออกอัปเดต Chrome 146 เพื่อแก้ไขช่องโหว่ความรุนแรงสูง (High) รวม 8 รายการ ซึ่งเป็นปัญหาด้านความปลอดภัยของหน่วยความจำ (Memory Safety) ที่ส่งผลกระทบต่อส่วนประกอบของ Chrome ถึง 7 ส่วน โดยช่องโหว่สำคัญคือ CVE-2026-4673 ซึ่งเป็นปัญหา Heap Buffer Overflow ใน WebAudio ที่ผู้ค้นพบได้รับเงินรางวัล Bug Bounty มูลค่า 7,000 ดอลลาร์ นอกจากนี้ยังมี CVE-2026-4677 ซึ่งเป็นปัญหา Out-of-bounds Read ใน WebAudio อีก 1 รายการ โดย Google ระบุว่ายังอยู่ระหว่างพิจารณามูลค่าเงินรางวัลสำหรับช่องโหว่นี้ การอัปเดตนี้ครอบคลุมการแก้ไขช่องโหว่อื่น ๆ ได้แก่ Out-of-bounds Read - [เหตุข้อมูลรั่วไหล QualDerm Partners กระทบประชาชนกว่า 3.1 ล้านราย](https://www.thaicert.or.th/2026/03/26/เหตุข้อมูลรั่วไหล-qualderm-partners-กระ/) - 173/69 (IT) ประจำวันพฤหัสบดีที่ 26 มีนาคม 2569 QualDerm Partners ผู้ให้บริการด้านการบริหารจัดการคลินิกผิวหนังในสหรัฐอเมริกา เปิดเผยว่าเกิดเหตุการณ์ข้อมูลรั่วไหลเมื่อเดือนธันวาคม 2025 ส่งผลกระทบต่อบุคคลมากกว่า 3.1 ล้านราย โดยผู้ไม่หวังดีสามารถเข้าถึงระบบภายในของบริษัทและขโมยข้อมูลสำคัญออกไปได้ ทั้งนี้ QualDerm เป็นองค์กรที่ให้บริการสนับสนุนด้านการบริหาร การรักษา และการดำเนินงานแก่คลินิกผิวหนังหลายแห่ง รวมถึงการจัดการข้อมูลผู้ป่วย การเรียกเก็บเงิน และการประมวลผลด้านประกันสุขภาพ บริษัทตรวจพบกิจกรรมที่ผิดปกติเมื่อวันที่ 24 ธันวาคม 2025 และยืนยันว่ามีการเข้าถึงระบบโดยไม่ได้รับอนุญาตในช่วงระหว่างวันที่ 23–24 ธันวาคม ก่อนจะดำเนินการควบคุมสถานการณ์และเริ่มการสอบสวนร่วมกับผู้เชี่ยวชาญด้านไซเบอร์ ข้อมูลที่อาจได้รับผลกระทบแตกต่างกันไปในแต่ละบุคคล โดยอาจรวมถึง ชื่อ-นามสกุล วันเดือนปีเกิด แพทย์ผู้รักษา ประวัติการรักษา การวินิจฉัย ข้อมูลประกันสุขภาพ และในบางกรณีอาจรวมถึงข้อมูลเอกสารราชการ เช่น หมายเลขใบขับขี่ QualDerm อยู่ระหว่างการแจ้งเตือนผู้ที่อาจได้รับผลกระทบ และให้บริการตรวจสอบเครดิตรวมถึงการป้องกันการโจรกรรมข้อมูลตัวตน (identity protection) เป็นระยะเวลา 12 เดือน โดยแม้ยังไม่พบหลักฐานการนำข้อมูลไปใช้ในทางที่ผิด แต่หน่วยงานแนะนำให้ผู้ได้รับผลกระทบเฝ้าระวังความผิดปกติของบัญชี การเคลมประกัน และเอกสาร - [FCC สั่งระงับการจำหน่ายเราเตอร์รุ่นใหม่ที่ผลิตนอกสหรัฐฯ ชี้เป็นความเสี่ยงระดับชาติต่อโครงสร้างพื้นฐานสำคัญ](https://www.thaicert.or.th/2026/03/26/fcc-สั่งระงับการจำหน่ายเร/) - 172/69 (IT) ประจำวันพฤหัสบดีที่ 26 มีนาคม 2569 คณะกรรมการกลางกำกับดูแลกิจการสื่อสารของสหรัฐฯ (FCC) ได้ประกาศยกระดับมาตรการรักษาความปลอดภัยทางไซเบอร์ครั้งสำคัญ โดยการเพิ่ม เราเตอร์สำหรับผู้ใช้งานทั่วไปที่ผลิตจากต่างประเทศ ลงในรายชื่ออุปกรณ์ที่ถูกควบคุม (Covered List) ซึ่งส่งผลให้เราเตอร์รุ่นใหม่ที่ไม่ได้ผลิตในสหรัฐฯ จะไม่สามารถขออนุญาตทำการตลาดหรือจำหน่ายในประเทศได้อีกต่อไป การเคลื่อนไหวนี้เป็นไปตามการประเมินด้านความมั่นคงแห่งชาติที่ระบุว่า อุปกรณ์เหล่านี้อาจกลายเป็นจุดอ่อนในห่วงโซ่อุปทานที่กลุ่มแฮกเกอร์ระดับรัฐ อาทิ Volt Typhoon, Flax Typhoon และ Salt Typhoon เคยใช้เป็นช่องทางในการโจมตีและแทรกซึมโครงสร้างพื้นฐานที่สำคัญ รวมถึงอาจส่งผลกระทบโดยตรงต่อความปลอดภัยของข้อมูลพลเมืองอเมริกัน อย่างไรก็ตาม มาตรการนี้ไม่ได้เป็นการสั่งห้ามโดยสิ้นเชิง แต่มีการเปิดช่องทางการอนุมัติแบบมีเงื่อนไข (Conditional Approval) สำหรับผู้ผลิตที่ต้องการเข้าสู่ตลาดสหรัฐฯ โดยต้องผ่านกระบวนการตรวจสอบที่เข้มงวดและโปร่งใส ผู้ผลิตจะต้องเปิดเผยโครงสร้างการถือหุ้น ความเกี่ยวข้องกับรัฐบาลต่างประเทศ รายละเอียดห่วงโซ่อุปทานและแหล่งที่มาของซอฟต์แวร์/เฟิร์มแวร์ทั้งหมด รวมถึงต้องมีแผนการที่ชัดเจนในการย้ายฐานการผลิตส่วนประกอบสำคัญมายังสหรัฐอเมริกา (Onshoring) เพื่อให้มั่นใจว่าอุปกรณ์สื่อสารที่เข้าถึงบ้านเรือนของประชาชนจะไม่มีช่องโหว่ที่ถูกควบคุมหรือสั่งการจากภายนอกได้ สำหรับผลกระทบต่อผู้บริโภคทั่วไปนั้น มาตรการนี้จะยังไม่ส่งผลต่อเราเตอร์รุ่นเดิมที่วางจำหน่ายหรือใช้งานอยู่แล้วในปัจจุบัน แต่ในอนาคตอันใกล้ ผู้บริโภคอาจพบกับความล่าช้าในการเปิดตัวสินค้าใหม่หรือมีตัวเลือกในตลาดลดลง เนื่องจากกระบวนการตรวจสอบและรับรองที่ซับซ้อนขึ้นอาจทำให้ต้นทุนการผลิตสูงขึ้น ซึ่งอาจส่งผลต่อราคาจำหน่ายในที่สุด ทั้งนี้ ผู้เชี่ยวชาญมองว่านี่คือการวางรากฐานด้าน Cyber Security ครั้งใหญ่เพื่อตัดวงจรความเสี่ยงจากการใช้อุปกรณ์ที่ไม่ได้มาตรฐานความปลอดภัยตามข้อกำหนดใหม่ของรัฐบาลสหรัฐฯ ในยุคที่สงครามไซเบอร์ทวีความรุนแรงขึ้นอย่างต่อเนื่อง แหล่งข่าว - [สกมช. เสริมศักยภาพบุคลากรกรมการขนส่งทางบก ถ่ายทอดความรู้ Cybersecurity พร้อมฝึก TTX รับมือภัยไซเบอร์](https://www.thaicert.or.th/2026/03/24/สกมช-เสริมศักยภาพบุคลาก/) - เมื่อวันที่ 24 มีนาคม 2569 สำนักงานคณะกรรมการการรักษาความมั่นคงปลอดภัยไซเบอร์แห่งชาติ (สกมช.) จัดวิทยากรบรรยายให้ความรู้แก่บุคลากรกรมการขนส่งทางบก ภายใต้โครงการฝึ กอบรมหลักสูตร “การพัฒนาศักยภาพและสร้างความตระหนักรู้ด้านการรักษาความมั่นคงปลอดภัยไซเบอร์ให้กับบุคลากร” ณ ห้องประชุมมาตุลี อาคาร 10 ชั้น 3 กรมการขนส่งทางบก ในการนี้ นายวันเฉลิม นิธิมณีรัตน์ เจ้าหน้าที่กลุ่มวิชาชีพเฉพาะด้านไซเบอร์ สำนักประสานงาน พร้อมทีมงาน ได้ร่วมเป็นวิทยากรถ่ายทอดองค์ความรู้ด้านความมั่นคงปลอดภัยไซเบอร์ โดยมุ่งเน้นการสร้างความเข้าใจเกี่ยวกับภัยคุกคามรูปแบบใหม่ และแนวทางการป้องกันตนเองและองค์กรในเบื้องต้นนอกจากนี้ ภายในกิจกรรมยังมีการจัดฝึกปฏิบัติ Tabletop Exercise (TTX) จำลองสถานการณ์ภัยคุกคามทางไซเบอร์ เพื่อเสริมสร้างทักษะในการวิเคราะห์สถานการณ์ การตัดสินใจ และการตอบสนองต่อเหตุการณ์ได้อย่างเป็นระบบและมีประสิทธิภาพ การดำเนินกิจกรรมครั้งนี้มีเป้าหมายเพื่อส่งเสริมให้เกิด วัฒนธรรมความปลอดภัยไซเบอร์ (Cybersecurity Culture) ภายในองค์กรอย่างยั่งยืน ช่วยให้บุคลากรสามารถรับมือกับภัยคุกคามทางไซเบอร์ได้อย่างมีประสิทธิภาพ อันจะนำไปสู่การยกระดับความมั่นคงปลอดภัยของระบบสารสนเทศและการดำเนินงานของหน่วยงานให้มีประสิทธิภาพสูงสุด ทั้งนี้ การสนับสนุนของ สกมช. สะท้อนบทบาทสำคัญในการพัฒนาศักยภาพหน่วยงานภาครัฐให้มีความพร้อมในการป้องกัน ตรวจจับ และรับมือภัยไซเบอร์อย่างเป็นระบบ เพื่อเสริมสร้างความมั่นคงปลอดภัยไซเบอร์ของประเทศอย่างยั่งยืน - [NCSA Enhances Cybersecurity Capacity for Department of Land Transport Personnel through Knowledge Sharing and TTX Exercise](https://www.thaicert.or.th/en/2026/03/24/ncsa-enhances-cybersecurity-capacity-for-department-of-land-transport-personnel-through-knowledge-sharing-and-ttx-exercise/) - On 24 March 2026, the National Cyber Security Agency (NCSA) provided speakers to deliver a cybersecurity knowledge-sharing session for personnel of the Department of Land Transport under the training program titled “Capacity Building and Cybersecurity Awareness Development for Personnel.” The activity was held at the Matulee Meeting Room, Building 10, 3rd Floor, Department of Land - [NCSA and Pibulsongkram Rajabhat University Organize the 3rd PSRU Cyber Hackathon 2026 to Strengthen Thailand’s Cybersecurity Workforce](https://www.thaicert.or.th/en/2026/03/21/ncsa-and-pibulsongkram-rajabhat-university-organize-the-3rd-psru-cyber-hackathon-2026-to-strengthen-thailands-cybersecurity-workforce/) - The National Cyber Security Agency (NCSA), in collaboration with Pibulsongkram Rajabhat University, organized the workshop and cybersecurity skills competition, the 3rd PSRU Cyber Hackathon 2026, to enhance the capabilities of youth and cybersecurity personnel and prepare them to effectively respond to cyber threats in the digital era. The event featured an award presentation ceremony for - [“PSRU Cyber Hackathon 2026 ครั้งที่ 3” เวทีพัฒนากำลังคนไซเบอร์ สกมช. ร่วม มรภ.พิบูลสงคราม ขับเคลื่อนประเทศสู่ความมั่นคงปลอดภัย](https://www.thaicert.or.th/2026/03/21/psru-cyber-hackathon-2026-ครั้งที่-3-เวทีพัฒนา/) - สำนักงานคณะกรรมการการรักษาความมั่นคงปลอดภัยไซเบอร์แห่งชาติ (สกมช.) ร่วมกับมหาวิทยาลัยราชภัฏพิบูลสงคราม จัดโครงการอบรมเชิงปฏิบัติการและการแข่งขันทักษะด้านความปลอดภัยทางไซเบอร์ “PSRU Cyber Hackathon 2026 ครั้งที่ 3” เพื่อพัฒนาศักยภาพเยาวชนและบุคลากรด้านไซเบอร์ของประเทศ ให้มีความพร้อมในการรับมือกับภัยคุกคามในยุคดิจิทัลได้อย่างมีประสิทธิภาพ ภายในงานได้รับเกียรติจาก พลอากาศตรี อมร ชมเชย เลขาธิการคณะกรรมการการรักษาความมั่นคงปลอดภัยไซเบอร์แห่งชาติ และ ผู้ช่วยศาสตราจารย์ ดร.ชุมพล เสมาขันธ์ อธิการบดีมหาวิทยาลัยราชภัฏพิบูลสงคราม ร่วมเป็นประธานในพิธีมอบรางวัลแก่ทีมผู้ชนะการแข่งขัน เพื่อสร้างขวัญและกำลังใจแก่ผู้เข้าร่วมโครงการ สำหรับการแข่งขันในครั้งนี้ได้รับความสนใจจากนักเรียน นักศึกษา และผู้สนใจด้านความมั่นคงปลอดภัยไซเบอร์จากทั่วประเทศ โดยมีผู้สมัครเข้าร่วมมากกว่า 84 ทีม จาก 20 จังหวัด แบ่งการแข่งขันออกเป็น 4 ระดับ ได้แก่ Beginner, Intermediate, Advanced และ Expert เพื่อเปิดโอกาสให้ผู้เข้าแข่งขันได้แสดงความสามารถอย่างเต็มศักยภาพตามระดับทักษะของตน โครงการดังกล่าวจัดขึ้นระหว่างวันที่ 19 – 21 มีนาคม 2569 ณ หอประชุมศรีวชิรโชติ มหาวิทยาลัยราชภัฏพิบูลสงคราม นับเป็นอีกหนึ่งเวทีสำคัญในการพัฒนากำลังคนด้านความมั่นคงปลอดภัยไซเบอร์ของประเทศ ควบคู่กับการส่งเสริมความร่วมมือระหว่างภาครัฐและสถาบันการศึกษาอย่างเป็นรูปธรรม เพื่อร่วมกันยกระดับความมั่นคงปลอดภัยไซเบอร์ของประเทศในระยะยาว - [INTERPOL-Led “Operation Alice” Dismantles Over 373,000 Dark Web Sites Exploiting Children](https://www.thaicert.or.th/en/2026/03/25/interpol-led-operation-alice-dismantles-over-373000-dark-web-sites-exploiting-children/) - 171/69 Wednesday, March 25, 2026 Law enforcement agencies from 23 countries, led by German authorities and Europol, have successfully carried out “Operation Alice”, targeting one of the largest fraudulent networks on the dark web. The operation resulted in the takedown of more than 373,000 onion domains. The investigation began in 2021, initially focusing on a - [Nasir Security Group Targets Energy Companies in the Middle East](https://www.thaicert.or.th/en/2026/03/25/nasir-security-group-targets-energy-companies-in-the-middle-east/) - 170/69 Wednesday, March 25, 2026 Cybersecurity firm Resecurity has reported the discovery of threat activity linked to a cyber threat group known as Nasir Security, which is targeting energy sector organizations across the Middle East. The activity comes amid heightened regional security tensions, particularly within Gulf Cooperation Council (GCC) countries. The energy sector remains a - [New “CanisterWorm” Malware Targets Kubernetes via npm, Deploys Kamikaze Wiper to Destroy Systems](https://www.thaicert.or.th/en/2026/03/25/new-canisterworm-malware-targets-kubernetes-via-npm-deploys-kamikaze-wiper-to-destroy-systems/) - 169/69 Wednesday, March 25, 2026 Security researchers have identified a rapidly spreading new worm named CanisterWorm, active since March 20, 2026. The campaign is attributed to the hacker group TeamPCP, which leveraged a software supply chain attack by embedding malicious code into more than 45 npm packages. The compromise is believed to stem from stolen - [ปฏิบัติการตำรวจสากล "Operation Alice" ทลายเครือข่าย Dark Web กว่า 373,000 แห่งที่แสวงหาประโยชน์จากเด็ก](https://www.thaicert.or.th/2026/03/25/ปฏิบัติการตำรวจสากล-operation-alice/) - 171/69 (IT) ประจำวันพุธที่ 25 มีนาคม 2569 หน่วยงานบังคับใช้กฎหมายจาก 23 ประเทศ ภายใต้การนำของทางการเยอรมนีและ Europol ประสบความสำเร็จในปฏิบัติการ "Operation Alice" เพื่อทลายหนึ่งในเครือข่ายแพลตฟอร์มฉ้อโกงขนาดใหญ่บนดาร์กเว็บ โดยสามารถปิดเว็บไซต์ Onion domains ได้มากกว่า 373,000 แห่ง ปฏิบัติการนี้เริ่มต้นจากการสืบสวนตั้งแต่ปี 2021 พุ่งเป้าไปที่แพลตฟอร์ม "Alice with Violence CP" ก่อนพบว่ามีผู้ดำเนินการเพียงรายเดียวอยู่เบื้องหลังเครือข่ายเว็บไซต์จำนวนมหาศาลเพื่อใช้ปกปิดตัวตนและหลีกเลี่ยงการตรวจสอบ จากการสืบสวนพบว่าเว็บไซต์เหล่านี้ถูกใช้เพื่อโฆษณาจำหน่ายสื่อล่วงละเมิดทางเพศเด็ก ข้อมูลบัตรเครดิตที่ถูกขโมย และบริการอาชญากรรมไซเบอร์ในรูปแบบต่าง ๆ แต่ที่จริงแล้วเป็นแพลตฟอร์มหลอกลวงที่ทำให้ผู้ซื้อชำระเงินด้วยบิตคอยน์โดยไม่ได้รับสิ่งตอบแทน โดยผู้ต้องสงสัยซึ่งเป็นชายชาวจีนวัย 35 ปี และพบว่าในช่วงหลายปีที่ผ่านมาเครือข่ายดังกล่าวเคยใช้งานเซิร์ฟเวอร์สูงสุดถึง 287 เครื่อง โดยในจำนวนนี้ 105 เครื่อง ตั้งอยู่ในเยอรมนี ก่อนที่ทางการเยอรมนีจะออกหมายจับสากลในที่สุด ผลลัพธ์ของปฏิบัติการส่งผลให้มีการยึดเซิร์ฟเวอร์ และระบุตัวผู้ใช้บริการได้ 440 รายทั่วโลก โดยในจำนวนนี้กว่า 100 รายที่อยู่ระหว่างการสืบสวน Europol ระบุว่า - [กลุ่ม Nasir Security มุ่งเป้าโจมตีบริษัทพลังงานในตะวันออกกลาง](https://www.thaicert.or.th/2026/03/25/กลุ่ม-nasir-security-มุ่งเป้าโจมตีบร/) - 170/69 (IT) ประจำวันพุธที่ 25 มีนาคม 2569 บริษัทด้านความมั่นคงปลอดภัยไซเบอร์ Resecurity เปิดเผยการตรวจพบกิจกรรมของกลุ่มผู้โจมตีไซเบอร์ชื่อ Nasir Security โดยมุ่งเป้าโจมตีองค์กรด้านพลังงานในภูมิภาคตะวันออกกลาง ท่ามกลางสถานการณ์ความตึงเครียดด้านความมั่นคงในภูมิภาค โดยเฉพาะในประเทศกลุ่มอาหรับ (GCC) ทั้งนี้ ภาคพลังงานถือเป็นเป้าหมายสำคัญจากบทบาทเชิงยุทธศาสตร์ และผลกระทบจากเหตุการณ์ก่อนหน้า เช่น การปิดช่องแคบฮอร์มุซ และการโจมตีโครงสร้างพื้นฐานด้านพลังงานด้วยโดรนและขีปนาวุธ จากการวิเคราะห์ของ Resecurity พบว่ากลุ่มดังกล่าวใช้แนวทาง Supply Chain Attack โดยมุ่งเป้าไปยังผู้ให้บริการภายนอก เช่น บริษัทด้านวิศวกรรมความปลอดภัย และการก่อสร้าง เพื่อเข้าถึงข้อมูลขององค์กรเป้าหมาย แม้ข้อมูลที่ถูกขโมยจะมาจากบุคคลที่สาม แต่เป็นข้อมูลจริงที่มีความสำคัญ เช่น แบบแปลนโครงการ สัญญา และรายงานการประเมินความเสี่ยง ซึ่งอาจนำไปใช้วิเคราะห์จุดอ่อนของโครงสร้างพื้นฐานด้านพลังงาน และเตรียมการโจมตีในระยะต่อไป โดยองค์กรที่ตกเป็นเป้าหมาย ได้แก่ Dubai Petroleum (สหรัฐอาหรับเอมิเรตส์), CC Energy Development (โอมาน), องค์กรด้านน้ำมันและก๊าซในอิรัก และ Al-Safi Oil Company ในซาอุดีอาระเบีย - [มัลแวร์ใหม่ "CanisterWorm" บุกโจมตีระบบ Kubernetes ผ่าน npm พร้อมปล่อย Kamikaze ลบข้อมูลทำลายระบบ](https://www.thaicert.or.th/2026/03/25/มัลแวร์ใหม่-canisterworm-บุกโจมตีร/) - 169/69 (IT) ประจำวันพุธที่ 25 มีนาคม 2569 นักวิจัยด้านความมั่นคงปลอดภัยตรวจพบการระบาดอย่างรวดเร็วของเวิร์มสายพันธุ์ใหม่ในชื่อ CanisterWorm ซึ่งเริ่มปฏิบัติการตั้งแต่วันที่ 20 มีนาคม 2026 โดยกลุ่มแฮกเกอร์ TeamPCP ได้ใช้วิธีโจมตีผ่านห่วงโซ่อุปทานซอฟต์แวร์ (Supply Chain Attack) ด้วยการฝังโค้ดอันตรายลงในแพ็กเกจ npm กว่า 45 รายการ ผ่านการขโมยบัญชีผู้ดูแลระบบที่คาดว่าเชื่อมโยงกับการรั่วไหลของข้อมูลจากเครื่องมือสแกนช่องโหว่ Trivy ก่อนหน้านี้ โดยมัลแวร์ตัวนี้มีความสามารถในการแพร่กระจายตัวที่น่ากลัว โดยสามารถข้ามเครื่องในเครือข่ายได้ภายในไม่กี่วินาทีผ่านการขโมย SSH Keys และมุ่งเน้นการขโมย Token เพื่อเข้าควบคุมบัญชีซอฟต์แวร์อื่น ๆ ต่อไปเป็นทอด ๆ ความโดดเด่นทางเทคนิคที่ทำให้การยับยั้งทำได้ยาก คือการใช้ Blockchain Canister บนเครือข่าย Internet Computer Protocol (ICP) เป็นศูนย์สั่งการ (C2) แทนเซิร์ฟเวอร์แบบดั้งเดิม ซึ่งด้วยคุณสมบัติการกระจายศูนย์ของบล็อกเชนทำให้เจ้าหน้าที่ไม่สามารถสั่งปิดระบบควบคุมได้โดยง่าย นอกจากนี้ CanisterWorm ยังมีพฤติกรรมที่เฉพาะเจาะจง โดยหากตรวจพบว่าทำงานอยู่ในระบบ Kubernetes ภายในพื้นที่ประเทศอิหร่าน - [ด่วน! Ubiquiti แจ้งเตือนช่องโหว่ใน UniFi Network Application ขอให้ผู้ดูแลระบบเร่งดำเนินการตรวจสอบและแก้ไขทันที](https://www.thaicert.or.th/2026/03/25/ด่วน-ubiquiti-แจ้งเตือนช่องโหว่/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ข้อมูลข่าวสารเกี่ยวกับภัยคุกคามทางไซเบอร์ใน Ubiquiti UniFi Network Application ซึ่งอาจถูกใช้เป็นช่องทางในการโจมตีระบบหรือยกระดับสิทธิ์ของผู้โจมตีได้ จึงขอแจ้งเตือนผู้ดูแลระบบที่เกี่ยวข้องให้เร่งดำเนินการตรวจสอบและแก้ไขโดยเร็วที่สุด 1. รายละเอียดช่องโหว่ Ubiquiti ได้เผยแพร่ประกาศด้านความปลอดภัย (Security Advisory Bulletin 062) [1] เกี่ยวกับช่องโหว่ใน Ubiquiti UniFi Network Application โดยมีรายละเอียดดังนี้ 1.1 ช่องโหว่ประเภท Path Traversal ที่หมายเลข CVE-2026-22557 (คะแนน CVSSv3.1: 10.0) [2] ผู้โจมตีสามารถใช้ช่องโหว่นี้เพื่อเข้าถึงไฟล์ภายในระบบได้โดยไม่ได้รับอนุญาต ซึ่งอาจนำไปสู่การเปิดเผยข้อมูลสำคัญ หรือถูกนำไปใช้เพื่อยึดครองบัญชีผู้ใช้งานและระบบได้ 1.2 ช่องโหว่ประเภท Authenticated NoSQL Injection ที่หมายเลข CVE-2026-22558 (คะแนน CVSSv3.1: 7.7) [3] ผู้โจมตีที่มีสิทธิ์เข้าถึงระบบอยู่แล้ว สามารถใช้ช่องโหว่นี้ในการส่งคำสั่งที่เป็นอันตรายผ่านฐานข้อมูล เพื่อยกระดับสิทธิ์ (Privilege Escalation) และเข้าถึงทรัพยากรที่ไม่ได้รับอนุญาต 2. - [ด่วน! แจ้งเตือนมัลแวร์สร้างความเสียหายแก่ระบบ Kubernetes](https://www.thaicert.or.th/2026/03/24/ด่วน-แจ้งเตือนมัลแวร์สร/) - ThaiCERT ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ และพบประกาศภัยคุกคามตัวใหม่ในชุดเครื่องมือของกลุ่ม TeamPCP ซึ่งครั้งนี้ไม่ใช่แค่การขโมยข้อมูลรับรองหรือฝัง backdoor แต่เป็น payload ที่สามารถลบทั้ง Kubernetes cluster ได้ โดยตัวอย่างที่พบใช้โครงสร้างควบคุมเดิมแบบ ICP canister เดียวกับแคมเปญ CanisterWorm และมีพฤติกรรมคัดแยกเป้าหมายจาก timezone และ locale ของระบบ เพื่อเลือกว่าจะ “ฝัง backdoor” หรือ “ล้างเครื่อง/ล้างคลัสเตอร์” โดยเฉพาะระบบที่เกี่ยวข้องกับประเทศเป้าหมาย [1] 1. รายละเอียด 1.1 มัลแวร์จะตรวจสอบก่อนว่าเครื่องที่รันอยู่เป็น Kubernetes หรือไม่ และตรวจว่าเครื่องตั้งค่าเป็นประเทศเป้าหมายหรือไม่ โดยดูจากค่า timezone เช่น "Asia/Tehran", "Iran" หรือค่า locale ที่มี "fa_IR" 1.2 หากเป็น Kubernetes และเข้าข่ายว่าเป็นระบบของประเทศเป้าหมาย มัลแวร์จะ deploy DaemonSet ชื่อ "host-provisioner-iran" ใน - [ด่วน! แจ้งเตือนเหตุ Supply Chain Attack ใน Trivy, trivy-action, setup-trivy และ Docker images](https://www.thaicert.or.th/2026/03/24/ด่วน-แจ้งเตือนเหตุ-supply-chain-attack-ใน-trivy/) - ThaiCERT ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ และพบรายงานเกี่ยวกับเหตุโจมตีแบบ Supply Chain ต่อ Trivy ซึ่งเป็นเครื่องมือสแกนช่องโหว่แบบโอเพนซอร์สของ Aqua Security โดยผู้โจมตีใช้ข้อมูลรับรองที่ถูกขโมยมาเผยแพร่ artifact ที่ฝังมัลแวร์ทั้งในตัว Trivy, GitHub Actions ที่เกี่ยวข้อง และ Docker Hub นอกจากนี้ยังมีการใช้ข้อมูลที่ขโมยได้ไปขยายผลต่อ ทั้งการขโมยความลับจาก CI/CD, การแพร่กระจายมัลแวร์แบบ worm และการโจมตีต่อ GitHub organization ภายในของ Aqua Security อีกด้วย [1] 1. รายละเอียดเหตุการณ์ 1.1 Aqua Security ระบุว่าผู้โจมตีใช้ credential ที่ถูก compromise ในการเผยแพร่ trivy เวอร์ชันอันตราย v0.69.4 รวมถึง "aquasecurity/trivy-action" และ "aquasecurity/setup-trivy" ที่ถูกแก้ไขให้มีโค้ดขโมยข้อมูลรับรองจากสภาพแวดล้อม CI/CD ได้ 1.2 พบ - [CISA Adds Apple, Laravel Livewire, and Craft CMS Vulnerabilities to KEV Catalog Following Active Exploitation](https://www.thaicert.or.th/en/2026/03/24/cisa-adds-apple-laravel-livewire-and-craft-cms-vulnerabilities-to-kev-catalog-following-active-exploitation/) - 168/69 Tuesday, March 24, 2026 The U.S. Cybersecurity and Infrastructure Security Agency (CISA) has added five vulnerabilities affecting Apple, Craft CMS, and Laravel Livewire to its Known Exploited Vulnerabilities (KEV) catalog after confirming active exploitation. These vulnerabilities carry CVSS scores ranging from 7.8 to 10.0 and include issues such as buffer overflow, improper locking, and - [Oracle Fixes Critical Vulnerability CVE-2026-21992, Risk of System Takeover via Identity Manager](https://www.thaicert.or.th/en/2026/03/24/oracle-fixes-critical-vulnerability-cve-2026-21992-risk-of-system-takeover-via-identity-manager/) - 167/69 Tuesday, March 24, 2026 Oracle has released security updates to address a critical vulnerability tracked as CVE-2026-21992 (CVSS score: 9.8), affecting Oracle Identity Manager and Oracle Web Services Manager. The flaw allows unauthenticated attackers to exploit the systems remotely over HTTP, potentially leading to Remote Code Execution (RCE). Successful exploitation could result in full - [Hackers Launch Mass Attacks on Over 7,500 Magento Websites Worldwide, Impacting Major Brands and Government Entities](https://www.thaicert.or.th/en/2026/03/24/hackers-launch-mass-attacks-on-over-7500-magento-websites-worldwide-impacting-major-brands-and-government-entities/) - 166/69 Tuesday, March 24, 2026 Since February 27, 2026, cybersecurity researchers from Netcraft have identified a large-scale attack campaign targeting websites running the popular e-commerce platform Magento. More than 7,500 domains have been compromised through website defacement, affecting over 15,000 hostnames globally. The attack involves uploading simple text files (.txt) directly into website infrastructures, impacting - [CISA เพิ่มช่องโหว่ Apple, Laravel Livewire และ Craft CMS ลงบัญชี KEV หลังพบการโจมตีจริง](https://www.thaicert.or.th/2026/03/24/cisa-เพิ่มช่องโหว่-apple-laravel-livewire-และ-craft-cms-ล/) - 168/69 (IT) ประจำวันอังคารที่ 24 มีนาคม 2569 หน่วยงานความมั่นคงปลอดภัยไซเบอร์และโครงสร้างพื้นฐานของสหรัฐฯ (CISA) ได้เพิ่มช่องโหว่ 5 รายการจาก Apple, Craft CMS และ Laravel Livewire ลงในบัญชีรายชื่อช่องโหว่ที่ถูกนำไปใช้โจมตีจริง (KEV catalog) โดยช่องโหว่เหล่านี้มีคะแนนความรุนแรง (CVSS) ตั้งแต่ 7.8 ถึง 10.0 ครอบคลุมทั้งปัญหา Buffer Overflow, Improper Locking และ Code Injection ซึ่งอาจถูกใช้เป็นช่องทางในการโจมตีระบบได้ โดย CISA ได้สั่งการให้หน่วยงานรัฐบาลกลางดำเนินการแก้ไขช่องโหว่ทั้งหมดนี้ให้เสร็จสิ้นภายในวันที่ 3 เมษายน 2026 เพื่อลดความเสี่ยงจากการถูกโจมตี รายละเอียดช่องโหว่ของ Apple ทั้ง 3 รายการ CVE-2025-31277, CVE-2025-43510, CVE-2025-43520 ถูกใช้งานผ่านชุดเครื่องมือเจาะระบบ iOS ชื่อ “DarkSword” เพื่อแพร่กระจายมัลแวร์ - [Oracle แก้ไขช่องโหว่ร้ายแรง CVE-2026-21992 เสี่ยงถูกยึดระบบผ่าน Identity Manager](https://www.thaicert.or.th/2026/03/24/oracle-แก้ไขช่องโหว่ร้ายแรง-cve-2026-219/) - 167/69 (IT) ประจำวันอังคารที่ 24 มีนาคม 2569 บริษัท Oracle ได้ออกอัปเดตด้านความปลอดภัยเพื่อแก้ไขช่องโหว่ระดับวิกฤตที่หมายเลข CVE-2026-21992 (คะแนน CVSS 9.8) ซึ่งส่งผลกระทบต่อผลิตภัณฑ์ Oracle Identity Manager และ Oracle Web Services Manager โดยช่องโหว่สามารถทำให้ให้ผู้ไม่หวังดีสามารถโจมตีจากระยะไกลผ่านเครือข่าย HTTP ได้โดยไม่ต้องยืนยันตัวตน และอาจนำไปสู่การรันโค้ด (Remote Code Execution: RCE) ส่งผลให้ระบบถูกควบคุมได้ รวมถึงกระทบต่อความลับ ความถูกต้อง และความพร้อมใช้งานของข้อมูลในระบบ Oracle ระบุว่าช่องโหว่นี้จัดอยู่ในประเภท “สามารถโจมตีได้ง่าย” (easily exploitable) และแนะนำให้ผู้ใช้งานดำเนินการติดตั้งแพตช์หรือมาตรการป้องกันที่เกี่ยวข้องโดยเร็วที่สุด ทั้งนี้ ช่องโหว่ดังกล่าวส่งผลกระทบต่อเวอร์ชัน 12.2.1.4.0 และ 14.1.2.1.0 ของทั้งสองผลิตภัณฑ์ อย่างไรก็ตาม บริษัทไม่ได้เปิดเผยว่ามีการนำช่องโหว่นี้ไปใช้โจมตีจริง (in the wild) แล้วหรือไม่ นอกจากนี้ ยังมีรายงานที่เกี่ยวข้องกับช่องโหว่ในกลุ่ม - [แฮกเกอร์ปูพรมโจมตีเว็บไซต์ Magento กว่า 7,500 เว็บทั่วโลก แบรนด์ดังและหน่วยงานรัฐตกเป็นเหยื่อหลายราย](https://www.thaicert.or.th/2026/03/24/แฮกเกอร์ปูพรมโจมตีเว็บ/) - 166/69 (IT) ประจำวันอังคารที่ 24 มีนาคม 2569 ตั้งแต่วันที่ 27 ก.พ.69 ที่ผ่านมา ผู้เชี่ยวชาญด้านความปลอดภัยทางไซเบอร์จาก Netcraft ได้ตรวจพบแคมเปญการโจมตีในวงกว้างที่มุ่งเป้าไปยังเว็บไซต์ที่ใช้งานแพลตฟอร์มอีคอมเมิร์ซชื่อดังอย่าง Magento โดยมีการเจาะระบบเพื่อเปลี่ยนหน้าเว็บไซต์ (Defacement) ไปแล้วมากกว่า 7,500 โดเมน และครอบคลุมชื่อโฮสต์ (Hostnames) กว่า 15,000 รายการทั่วโลก รูปแบบการโจมตีคือการแอบอัปโหลดไฟล์ข้อความธรรมดา (.txt) เข้าไปยังโครงสร้างพื้นฐานของเว็บไซต์โดยตรง ซึ่งส่งผลกระทบต่อทั้งแพลตฟอร์มค้าปลีกออนไลน์ แบรนด์ระดับโลก และบริการของภาครัฐในหลายประเทศ จากการตรวจสอบพบว่าเหยื่อในครั้งนี้รวมถึงแบรนด์ชั้นนำระดับโลก เช่น Fiat, Toyota, Asus, Bandai และ FedEx ตลอดจนโดเมนขององค์กรทรัมป์ (Trump Organization) และหน่วยงานรัฐบาลในแถบละตินอเมริกาและกาตาร์ กลุ่มแฮกเกอร์ที่ออกมาแสดงตัวตนภายใต้ชื่อกลุ่มอย่าง Typical Idiot Security, L4663R666H05T และ Simsimi มักจะทิ้งข้อความทักทายกลุ่มพันธมิตรไว้ในไฟล์ที่อัปโหลด และมีการรายงานผลงานการแฮกไปยังเว็บไซต์ Zone-H เพื่อสร้างชื่อเสียงใน Dark Web - [ด่วน! แจ้งเตือนมิจฉาชีพแอบอ้าง Microsoft ใช้ Azure Monitor ส่งอีเมลฟิชชิงแบบ Callback Phishing](https://www.thaicert.or.th/2026/03/23/ด่วน-แจ้งเตือนมิจฉาชีพแ/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) แจ้งเตือนหน่วยงานและผู้ดูแลระบบเกี่ยวกับการนำบริการ Microsoft Azure Monitor เพื่อส่งอีเมลฟิชชิงแบบ Callback Phishing โดยอีเมลดังกล่าวปลอมเป็นการแจ้งเตือนจากทีมความปลอดภัยหรือฝ่ายเรียกเก็บเงินของ Microsoft เนื้อหาอีเมลอ้างพบบิลหรือรายการเรียกเก็บเงินผิดปกติในบัญชี และเร่งให้ผู้รับติดต่อไปยังหมายเลขโทรศัพท์ที่แนบมา ขอให้ผู้ใช้งานเพิ่มความระมัดระวัง ไม่ติดต่อกลับตามหมายเลขในอีเมล ตรวจสอบข้อเท็จจริงผ่านช่องทางที่เชื่อถือได้ และหลีกเลี่ยงการเปิดเผยข้อมูลสำคัญโดยเด็ดขาด 1. รายละเอียดเหตุการณ์ [1] การโจมตีดังกล่าวเป็นการโจมตีแบบ Callback Phishing โดยผู้โจมตีอาศัยฟังก์ชันการสร้าง Alert ใน Azure Monitor เพื่อกำหนดข้อความหลอกลวงลงในฟิลด์คำอธิบาย (description) ของการแจ้งเตือน จากนั้นตั้งค่าให้ระบบส่งอีเมลแจ้งเตือนไปยังเป้าหมายที่ต้องการ เนื้อหาอีเมลอ้างว่าพบธุรกรรมต้องสงสัย ใบแจ้งหนี้ หรือการเรียกเก็บเงินที่ไม่ได้รับอนุญาต และกดดันให้ผู้ใช้ติดต่อไปยังหมายเลขโทรศัพท์ที่ระบุในข้อความ ตัวอย่างข้อความที่พบในการหลอกลวงระบุลักษณะคล้าย “billing and account security notice” พร้อมแจ้งว่าพบการเรียกเก็บเงินผิดปกติ เช่น ค่าใช้จ่ายของ “Windows Defender” มูลค่า 389.90 ดอลลาร์สหรัฐ และอ้างว่าหากไม่รีบดำเนินการอาจถูกระงับบัญชีหรือมีค่าธรรมเนียมเพิ่มเติม เป้าหมายคือหลอกให้ผู้เสียหายติดต่อไปยังหมายเลขโทรศัพท์ของมิจฉาชีพเพื่อเข้าสู่ขั้นตอนหลอกลวงถัดไป 2. ลักษณะการโจมตีและผลกระทบ อีเมลเหล่านี้ไม่ได้ปลอมแปลงโดเมนผู้ส่งแบบทั่วไป - [WorldLeaks Claims Breach of Los Angeles, Steals Over 160 GB of Data; Foster City Declares Emergency After Ransomware Attack](https://www.thaicert.or.th/en/2026/03/23/worldleaks-claims-breach-of-los-angeles-steals-over-160-gb-of-data-foster-city-declares-emergency-after-ransomware-attack/) - 165/69 Monday, March 23, 2026 The ransomware group WorldLeaks added the City of Los Angeles to its leak site on March 20, 2026, claiming it had stolen approximately 159.9 GB of data across 779 files. The group operates as a cybercriminal network focused on data exfiltration and extortion, pressuring victims to pay in exchange for - [“PolyShell” Vulnerability in Magento and Adobe Commerce Allows Unauthenticated Malicious File Uploads](https://www.thaicert.or.th/en/2026/03/23/polyshell-vulnerability-in-magento-and-adobe-commerce-allows-unauthenticated-malicious-file-uploads/) - 164/69 Monday, March 23, 2026 Cybersecurity firm Sansec has disclosed a vulnerability in the REST API of Magento and Adobe Commerce that allows attackers to upload malicious files to affected systems without authentication. The flaw, dubbed PolyShell, impacts versions from the earliest releases up to 2.4.9-alpha2. In older versions (below 2.3.5), the issue may also - [Google Introduces Advanced Flow for Sideloaded APK Installations to Enhance Android Security](https://www.thaicert.or.th/en/2026/03/23/google-introduces-advanced-flow-for-sideloaded-apk-installations-to-enhance-android-security/) - 163/69 Monday, March 23, 2026 Google has announced a new security feature called Advanced Flow for Android users who install applications from external sources (APK sideloading) or from unverified developers. This measure is designed to address the growing threat of cyber scams and malware. According to the Global Anti-Scam Alliance (GASA), global losses from scams - [WorldLeaks อ้างเจาะระบบเมืองลอสแอนเจลิส ขโมยข้อมูลกว่า 160 GB ขณะที่ Foster City ประกาศภาวะฉุกเฉินหลังถูกแรนซัมแวร์โจมตี](https://www.thaicert.or.th/2026/03/23/worldleaks-อ้างเจาะระบบเมืองลอสแ/) - 165/69 (IT) ประจำวันจันทร์ที่ 23 มีนาคม 2569 กลุ่มแรนซัมแวร์ WorldLeaks เพิ่มชื่อเมืองลอสแอนเจลิส ลงในเว็บไซต์เผยแพร่ข้อมูลรั่วไหลของตนเมื่อวันที่ 20 มีนาคม 2026 พร้อมอ้างว่าได้ขโมยข้อมูลไปกว่า 159.9 GB รวม 779 ไฟล์ โดยกลุ่มดังกล่าวเป็นเครือข่ายอาชญากรรมไซเบอร์ที่มุ่งเน้นการขโมยข้อมูลเพื่อกดดันเหยื่อให้จ่ายเงินแลกกับการไม่เผยแพร่ข้อมูลสู่สาธารณะ ทั้งนี้มีการระบุว่า WordLeaks เป็นการเปลี่ยนชื่อแบรนด์จากกลุ่ม Hunters International ในปี 2025 โดยปรับเปลี่ยนรูปแบบจากการเข้ารหัสไฟล์มาเน้นการขโมยข้อมูลและกรรโชกทรัพย์เป็นหลัก ขณะเดียวกัน LA Metro เปิดเผยว่าตรวจพบกิจกรรมที่ไม่ได้รับอนุญาตในระบบคอมพิวเตอร์ภายใน ส่งผลให้ต้องจำกัดการเข้าถึงระบบบางส่วน ซึ่งทำให้ป้ายแสดงเวลาเดินรถที่สถานีไม่สามารถแสดงผลได้ตามปกติ นอกจากนี้ ผู้โดยสารยังประสบปัญหาในการเติมเงินบัตร TAP ผ่านช่องทางออนไลน์หรือศูนย์บริการ โดยหน่วยงานแนะนำให้เปลี่ยนไปใช้เครื่องจำหน่ายตั๋วแทน อย่างไรก็ตาม บริการรถไฟและรถโดยสารยังคงให้บริการตามปกติ และยังไม่พบว่าข้อมูลของลูกค้าหรือพนักงานได้รับผลกระทบ อีกเหตุการณ์หนึ่งเมือง Foster City ได้ประกาศภาวะฉุกเฉินหลังเผชิญการโจมตีด้วยแรนซัมแวร์ ส่งผลกระทบต่อบริการของเทศบาลในวงกว้าง แม้บริการฉุกเฉิน 911 จะยังคงใช้งานได้ตามปกติ แต่บริการดิจิทัลและระบบภายในหลายส่วนยังไม่พร้อมใช้งาน เนื่องจากมีการปิดระบบเพื่อป้องกันความเสียหายเพิ่มเติม ขณะนี้ยังไม่ชัดเจนว่าผู้บุกรุกเข้าถึงหรือคัดลอกข้อมูลสำคัญออกไปหรือไม่ แต่ทางการได้แนะนำให้ผู้ที่เคยติดต่อทำธุรกรรมกับเมืองเร่งเปลี่ยนรหัสผ่านและดำเนินมาตรการปกป้องข้อมูลส่วนบุคคลเพื่อความปลอดภัย แหล่งข่าว - [พบช่องโหว่ “PolyShell” กระทบ Magento และ Adobe Commerce เสี่ยงถูกอัปโหลดไฟล์อันตรายโดยไม่ต้องยืนยันตัวตน](https://www.thaicert.or.th/2026/03/23/พบช่องโหว่-polyshell-กระทบ-magento-และ/) - 164/69 (IT) ประจำวันจันทร์ที่ 23 มีนาคม 2569 บริษัทด้านความมั่นคงปลอดภัยไซเบอร์ Sansec เปิดเผยช่องโหว่ใน REST API ของแพลตฟอร์ม Magento และ Adobe Commerce ที่เปิดโอกาสให้ผู้ไม่หวังดีสามารถอัปโหลดไฟล์ที่เป็นอันตรายเข้าสู่ระบบได้โดยไม่ต้องผ่านการยืนยันตัวตน โดยช่องโหว่นี้ถูกตั้งชื่อว่า PolyShell และส่งผลกระทบต่อเวอร์ชันตั้งแต่เริ่มต้นจนถึง 2.4.9-alpha2 โดยในบางเวอร์ชันก่อนหน้า (ต่ำกว่า 2.3.5) ยังอาจนำไปสู่การโจมตีแบบ Cross-Site Scripting (XSS) ได้ ส่งผลให้ร้านค้าออนไลน์จำนวนมากมีความเสี่ยงต่อการถูกยึดระบบหรือขโมยบัญชีผู้ใช้งาน ช่องโหว่ดังกล่าวเกิดจากการอัปโหลดไฟล์ผ่าน REST API ซึ่งอนุญาตให้แนบไฟล์ในรูปแบบ base64 ผ่านตัวเลือกสินค้า (cart item options) และบันทึกไฟล์ลงในเซิร์ฟเวอร์โดยไม่มีการตรวจสอบที่เพียงพอ ซึ่งผู้โจมตีสามารถใช้เทคนิค polyglot (ไฟล์ที่ปลอมแปลงเป็นภาพแต่แฝงโค้ดอันตราย) เพื่อหลบเลี่ยงการตรวจจับ และในกรณีที่เซิร์ฟเวอร์มีการตั้งค่าไม่เหมาะสม อาจนำไปสู่การรันโค้ดจากระยะไกล (Remote Code Execution: RCE) หรือการโจมตีแบบ XSS ได้ แม้ในกรณีที่ไม่สามารถรันโค้ดได้ทันที ไฟล์อันตรายยังคงถูกเก็บอยู่ในระบบ - [Google เพิ่ม Advanced Flow สำหรับการติดตั้ง APK จากแหล่งภายนอกเพื่อยกระดับความปลอดภัยบน Android](https://www.thaicert.or.th/2026/03/23/google-เพิ่ม-advanced-flow-สำหรับการติดตั/) - 163/69 (IT) ประจำวันจันทร์ที่ 23 มีนาคม 2569 Google ประกาศเตรียมเพิ่มฟีเจอร์ความปลอดภัยใหม่ในชื่อ Advanced Flow สำหรับผู้ใช้งาน Android ที่ต้องการติดตั้งแอปพลิเคชันจากแหล่งภายนอก (APK Sideloading) หรือจากนักพัฒนาที่ยังไม่ผ่านการตรวจสอบ (Unverified Developers) มาตรการนี้ถูกออกแบบมาเพื่อรับมือกับปัญหาการหลอกลวงทางไซเบอร์และมัลแวร์ ซึ่งจากข้อมูลของ Global Anti-Scam Alliance (GASA) พบว่าสร้างความเสียหายทั่วโลกกว่า 4.4 แสนล้านดอลลาร์ในปีที่ผ่านมา โดยระบบใหม่นี้จะเริ่มทยอยใช้งานในช่วงเดือนสิงหาคม เพื่อสร้างสมดุลระหว่างเสรีภาพในการใช้งานระบบ Android และการป้องกันภัยคุกคามที่ซับซ้อนขึ้นในปัจจุบัน กลไกของ Advanced Flow จะเน้นการสร้าง อุปสรรคเชิงขั้นตอน (Friction) เพื่อตัดวงจรของมิจฉาชีพที่มักใช้วิธีทางจิตวิทยาข่มขู่หรือสร้างสถานการณ์เร่งด่วนให้เหยื่อรีบติดตั้งแอปควบคุมเครื่อง โดยผู้ใช้ที่ต้องการติดตั้งไฟล์ APK จากแหล่งที่ไม่ผ่านการตรวจสอบจะต้องผ่านขั้นตอนยืนยันตัวตนหลายชั้น ได้แก่ การเปิดโหมดนักพัฒนา, การตอบแบบสอบถามเพื่อยืนยันว่าไม่ได้กำลังถูก "บงการ" (Coached) โดยบุคคลอื่น, การรีสตาร์ทเครื่องและยืนยันตัวตนด้วยรหัสผ่านหรือลายนิ้วมือใหม่ และที่สำคัญที่สุดคือต้องรอเป็นเวลา 24 ชั่วโมง (Security Delay) ก่อนจะกลับมายืนยันการติดตั้งได้อีกครั้ง ซึ่งระยะเวลาที่เพิ่มขึ้นนี้ถูกออกแบบมาเพื่อให้เหยื่อมีเวลาหยุดคิดหรือขอความช่วยเหลือจากบุคคลภายนอก - [Oracle แจ้งเตือนช่องโหว่ CVE-2026-21992 เพิ่มความเสี่ยงต่อการถูกโจมตีและยึดระบบผ่านเครือข่าย](https://www.thaicert.or.th/2026/03/23/oracle-แจ้งเตือนช่องโหว่-cve-2026-21992-เพ/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ช่องโหว่ด้านความมั่นคงปลอดภัยที่อาจส่งผลกระทบต่อระบบของหน่วยงาน โดยพบช่องโหว่ร้ายแรงในผลิตภัณฑ์ในกลุ่ม Oracle Fusion Middleware โดยเฉพาะระบบจัดการอัตลักษณ์และตัวจัดการเว็บเซอร์วิส ซึ่งสามารถถูกโจมตีผ่านเครือข่ายและนำไปสู่การยึดครองหรือควบคุมระบบได้ จึงขอแนะนำให้ผู้ดูแลระบบเร่งดำเนินการอัปเดตแพตช์เพื่อแก้ไขช่องโหว่โดยทันที 1. รายละเอียดช่องโหว่ Oracle ได้เผยแพร่ประกาศด้านความปลอดภัย [1] เกี่ยวกับช่องโหว่ CVE-2026-21992 ( คะแนน CVSSv3.1: 9.8 ) [2] ซึ่งส่งผลกระทบต่อ Oracle Identity Manager ของ Oracle Fusion Middleware (ส่วนประกอบ REST WebServices) และ Oracle Web Services Manager ของ Oracle Fusion Middleware (ส่วนประกอบ Web Services Security) โดยช่องโหว่นี้สามารถถูกใช้เพื่อเข้าควบคุมระบบที่ได้รับผลกระทบได้ผ่านโปรโตคอล HTTP โดยไม่ต้องยืนยันตัวตน (Unauthenticated Remote Exploit) และอาจนำไปสู่การรันโค้ดจากระยะไกล (Remote - [CISA และ Microsoft ประกาศเตือนฉุกเฉิน! แฮกเกอร์เจาะระบบ Microsoft Intune สามารถใช้คำสั่งล้างข้อมูลบนอุปกรณ์ได้](https://www.thaicert.or.th/2026/03/23/cisa-และ-microsoft-ประกาศเตือนฉุกเฉิ/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ พบ CISA (Cybersecurity & Infrastructure Security Agency) และ Microsoft ออกประกาศแจ้งเตือนอย่างเป็นทางการ ตรวจพบการโจมตีผ่านผลิตภัณฑ์ Microsoft Intune [1] โดยแฮกเกอร์ได้แทรกซึมเข้าระบบจัดการอุปกรณ์ปลายทาง (Endpoint Management) และนำคำสั่งล้างข้อมูล (Remote Wipe) ไปใช้ในทางที่ผิดเพื่อทำลายระบบในวงกว้าง ส่งผลให้อุปกรณ์จำนวนมากถูกล้างข้อมูลและส่งผลกระทบต่อการปฏิบัติงาน [2] 1. กลุ่มอุปกรณ์ที่เข้าข่ายได้รับผลกระทบ [3] 1.1 อุปกรณ์ทุกแพลตฟอร์มที่บริหารจัดการผ่าน Microsoft Intune (Windows, iOS/iPadOS, macOS และ Android) 1.2 บัญชีผู้ดูแลระบบสิทธิสูง (เช่น Global Administrator และ Intune Administrator) 1.3 อุปกรณ์พนักงานและอุปกรณ์ส่วนตัวที่นำมาใช้ในการทำงาน (BYOD - Bring Your Own Device) ซึ่งมีการลงทะเบียนในระบบจัดการอุปกรณ์เคลื่อนที่ - [ด่วน! พบช่องโหว่ระดับวิกฤตบน Microsoft SharePoint Server ถูกใช้โจมตีจริง](https://www.thaicert.or.th/2026/03/23/ด่วน-พบช่องโหว่ระดับวิก/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (Thaicert) แจ้งเตือนหน่วยงานและผู้ดูแลระบบเกี่ยวกับช่องโหว่ความปลอดภัยระดับวิกฤตบน Microsoft SharePoint Server ซึ่งเปิดโอกาสให้ผู้โจมตีสามารถรันคำสั่งอันตรายเพื่อเข้าควบคุมเซิร์ฟเวอร์ได้จากระยะไกล โดยพบหลักฐานการนำไปใช้โจมตีจริงในวงกว้างและถูกบรรจุเข้าในบัญชีเฝ้าระวังสูงสุด (KEV Catalog) โดยหน่วยงาน CISA แล้ว[1] 1. รายละเอียดช่องโหว่ ช่องโหว่ CVE-2026-20963 ( CVSS v3.1: 8.8 )เป็นช่องโหว่ประเภท Deserialization of Untrusted Data[2] ที่เกิดขึ้นในส่วนประกอบ Microsoft.SharePoint.Workflow.SPWinOEWSService เปิดโอกาสให้ผู้โจมตีที่เข้าถึงเครือข่ายของเซิร์ฟเวอร์สามารถส่งข้อมูลที่จัดเตรียมมาเป็นพิเศษเข้าไปประมวลผล เพื่อรันโค้ดอันตรายบนเซิร์ฟเวอร์ SharePoint ได้โดยตรง (Remote Code Execution) ส่งผลให้ผู้โจมตีสามารถเข้าควบคุมระบบ แก้ไขไฟล์ หรือเข้าถึงข้อมูลสำคัญขององค์กรได้อย่างสมบูรณ์[4] 2. ผลิตภัณฑ์ที่ได้รับผลกระทบ[3] * Microsoft SharePoint Server Subscription Edition * Microsoft SharePoint Server 2019 * Microsoft SharePoint Server - [🚨ด่วน!! ช่องโหว่ใน Cisco Secure Email เสี่ยงถูกยึดระบบ ตรวจสอบด่วน](https://www.thaicert.or.th/2025/12/19/🚨ด่วน-ช่องโหว่ใน-cisco-secure-email-เสี่/) - 🚨ด่วน!! ช่องโหว่ใน Cisco Secure Email เสี่ยงถูกยึดระบบ ตรวจสอบด่วน ThaiCERT แจ้งเตือนกรณีพบการโจมตีจริง โดยใช้ช่องโหว่ร้ายแรง CVE-2025-20393 บนซอฟต์แวร์ Cisco AsyncOS ที่ใช้กับอุปกรณ์Cisco Secure Email Gateway (SEG) และ Cisco Secure Email and Web Manager (SEWM)หากถูกโจมตีสำเร็จ ผู้ไม่ประสงค์ดีอาจยึดหรือควบคุมระบบอีเมลองค์กรได้ทั้งหมด และเข้าถึงข้อมูลสำคัญภายในองค์กรได้โดยตรง ⚠️ รายละเอียดของช่องโหว่CVE-2025-20393 คะแนนความรุนแรง: CVSS 10.0 (Critical)ประเภท: ช่องโหว่รันโค้ดจากระยะไกล (Remote Code Execution – RCE)อยู่ในซอฟต์แวร์ Cisco AsyncOS ที่ใช้กับ Secure Email Gateway และ Secure Email & Web Managerลักษณะสำคัญ: ผู้โจมตีสามารถส่งคำร้อง (request) - [สถานการณ์ความไม่มั่นคงของโลกในปัจจุบันทวีความรุนแรง กระทบโครงสร้างพื้นฐานทั่วโลก และอาจลุกลามถึงสายเคเบิลใต้น้ำซึ่งเป็นหัวใจสำคัญของโลกดิจิทัล](https://www.thaicert.or.th/2026/03/20/สถานการณ์ความไม่มั่นคง/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ข้อมูลข่าวสารและการวิเคราะห์ด้านความมั่นคงที่เกี่ยวข้องกับ โครงสร้างพื้นฐานสายเคเบิลใต้น้ำ (Submarine Cable Infrastructure) อย่างต่อเนื่อง เนื่องจากสายเคเบิลใต้น้ำเป็นโครงสร้างพื้นฐานสำคัญยิ่งยวดของระบบสื่อสารและเศรษฐกิจดิจิทัลโลก ทำหน้าที่รองรับการรับส่งข้อมูลระหว่างประเทศในสัดส่วนสูงมาก ทั้งการใช้งานอินเทอร์เน็ต การให้บริการคลาวด์ การติดต่อสื่อสารระหว่างประเทศ การทำธุรกรรมทางการเงิน ตลอดจนบริการดิจิทัลของภาครัฐและภาคเอกชน หากเกิดเหตุขัดข้องหรือความเสียหายต่อสายเคเบิลใต้น้ำในจุดยุทธศาสตร์สำคัญ ย่อมสามารถส่งผลกระทบเป็นวงกว้างต่อหลายประเทศและหลายภาคส่วนพร้อมกันได้ ในช่วงที่ผ่านมา สถานการณ์ความไม่มั่นคงในหลายภูมิภาค โดยเฉพาะใน ตะวันออกกลางและบริเวณทะเลแดง ได้สะท้อนให้เห็นอย่างชัดเจนว่า โครงสร้างพื้นฐานสายเคเบิลใต้น้ำมีความเปราะบางต่อผลกระทบจากความขัดแย้งทางภูมิรัฐศาสตร์ การสู้รบทางทหาร และความไม่สงบทางทะเล แม้ในหลายกรณีจะยังไม่มีข้อยืนยันชัดเจนว่าเป็นการโจมตีต่อสายเคเบิลโดยตรง แต่เหตุการณ์ความเสียหายที่เกิดขึ้นได้แสดงให้เห็นว่า ความขัดแย้งทางทหารสามารถก่อให้เกิดผลกระทบต่อโครงสร้างพื้นฐานดิจิทัลได้ทั้งทางตรงและทางอ้อม เช่น ความเสียหายจากเรือที่ได้รับผลกระทบจากการสู้รบ การทอดสมอในพื้นที่เสี่ยง การเดินเรือในเส้นทางที่มีความหนาแน่นสูง หรือการปฏิบัติการในทะเลที่อาจกระทบต่อแนวสายเคเบิล [1] พื้นที่ทะเลแดงและจุดเชื่อมต่อระหว่างยุโรป ตะวันออกกลาง และเอเชีย ถือเป็น จุดคอขวดเชิงยุทธศาสตร์ (Strategic Chokepoint) ของระบบเคเบิลใต้น้ำโลก เมื่อสายเคเบิลหลายระบบวางตัวอยู่ในพื้นที่ใกล้เคียงกัน ความเสียหายที่เกิดขึ้นเพียงจุดเดียวอาจส่งผลกระทบต่อสายเคเบิลหลายเส้นพร้อมกัน และทำให้เกิดการหยุดชะงักของการเชื่อมต่อในระดับภูมิภาคได้ เหตุการณ์ที่เกิดขึ้นในบริเวณดังกล่าวได้แสดงให้เห็นว่า แม้ระบบเครือข่ายโลกจะมีความสามารถในการเปลี่ยนเส้นทางรับส่งข้อมูล (rerouting) ไปยังเส้นทางสำรองได้ในระดับหนึ่ง แต่เมื่อความเสียหายเกิดกับหลายสายพร้อมกัน ก็อาจทำให้ความสามารถในการรองรับปริมาณข้อมูลลดลง เกิดความหน่วง (latency) เพิ่มขึ้น บริการดิจิทัลทำงานได้ช้าลง - [ด่วน! พบกลุ่มแรนซัมแวร์ใช้ช่องโหว่ใน Cisco Secure Firewall Management Center (FMC) ในการโจมตีจริงแล้ว ขอให้ผู้ใช้งานที่ยังไม่ได้อัปเดตแพตช์เร่งดำเนินการแก้ไขโดยด่วน](https://www.thaicert.or.th/2026/03/20/ด่วน-พบกลุ่มแรนซัมแวร์ใ/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ช่องโหว่ด้านความมั่นคงปลอดภัยที่ตรวจพบในผลิตภัณฑ์ Cisco Secure Firewall Management Center (FMC) ซึ่งเป็นระบบบริหารจัดการอุปกรณ์ Firewall ที่หน่วยงานจำนวนมากใช้งาน โดยบริษัทผู้พัฒนาได้เผยแพร่ประกาศแจ้งเตือนช่องโหว่ระดับวิกฤตหลายรายการ ซึ่งอาจส่งผลให้ผู้โจมตีสามารถสั่งให้ระบบประมวลผลคำสั่งที่เป็นอันตรายหรือยึดครองระบบได้ โดยช่องโหว่ที่สำคัญ ได้แก่ [1] CVE-2026-20079 (CVSS v3.1: 10.0) เป็นช่องโหว่ประเภท Authentication Bypass ซึ่งอาจเปิดโอกาสให้ผู้โจมตีสามารถหลีกเลี่ยงกระบวนการยืนยันตัวตน และเข้าถึงฟังก์ชันหรือทรัพยากรของระบบที่ควรถูกจำกัดสิทธิ์ได้ โดยช่องโหว่นี้อาจถูกนำไปใช้ร่วมกับช่องโหว่อื่นเพื่อดำเนินการโจมตีเพิ่มเติม [2] CVE-2026-20131 (CVSS v3.1: 10.0) เป็นช่องโหว่ประเภท Remote Code Execution (RCE) ที่เกิดจากการจัดการข้อมูล Java Deserialization ที่ไม่ปลอดภัย ซึ่งอาจเปิดโอกาสให้ผู้โจมตีที่ไม่ได้รับการยืนยันตัวตนสามารถส่งข้อมูลที่ถูกสร้างขึ้นเป็นพิเศษเพื่อสั่งให้ระบบประมวลผลคำสั่งหรือโค้ดที่ไม่ได้รับอนุญาต และยกระดับสิทธิ์เป็นระดับ root ได้ [3] ทั้งนี้ มีรายงานจากแหล่งข้อมูลด้านความมั่นคงปลอดภัยบางแห่งว่าช่องโหว่ CVE-2026-20131 อาจถูกนำไปใช้ในการโจมตีจริงแล้วโดยกลุ่มแรนซัมแวร์ Interlock ซึ่งเปิดโอกาสให้ผู้โจมตีที่ไม่ได้รับการยืนยันตัวตนสามารถรันโค้ดบนระบบด้วยสิทธิ์ระดับ root ได้ ขณะที่ช่องโหว่ - [DarkSword iOS Exploit Kit Used in iPhone Data Theft Campaign](https://www.thaicert.or.th/en/2026/03/20/darksword-ios-exploit-kit-used-in-iphone-data-theft-campaign/) - 162/69 Friday, March 20, 2026 Security researchers have identified a new iOS exploit kit named DarkSword, which leverages six vulnerabilities-CVE-2025-31277, CVE-2025-43529, CVE-2026-20700, CVE-2025-14174, CVE-2025-43510, and CVE-2025-43520-to bypass sandbox restrictions, escalate privileges, and execute remote code on iPhones. The attack chain begins through the Safari browser, combining multiple exploits to gain kernel read/write access before deploying - [Intuitive Discloses Data Breach Following Targeted Phishing Attack on Employee Account](https://www.thaicert.or.th/en/2026/03/20/intuitive-discloses-data-breach-following-targeted-phishing-attack-on-employee-account/) - 161/69 Friday, March 20, 2026 Intuitive has disclosed a data breach caused by a targeted phishing attack, in which threat actors successfully compromised an employee account and used it to gain access to internal systems. As a result, certain data was accessed without authorization, including customer contact information, employee data, and corporate business information. The - [Aura Confirms Data Breach Affecting Over 900,000 Records Following Voice Phishing Attack](https://www.thaicert.or.th/en/2026/03/20/aura-confirms-data-breach-affecting-over-900000-records-following-voice-phishing-attack/) - 160/69 Friday, March 20, 2026 Aura, a provider of digital security and identity protection services, has confirmed a major data breach after the cybercrime group ShinyHunters publicly released approximately 12GB of data following failed negotiations. The leaked dataset contains more than 900,000 records, which Aura stated are primarily marketing-related data inherited from a company it - [DarkSword ชุดเครื่องมือเจาะระบบ iOS ใหม่ ถูกใช้ในแคมเปญขโมยข้อมูล iPhone](https://www.thaicert.or.th/2026/03/20/darksword-ชุดเครื่องมือเจาะระบบ/) - 162/69 (IT) ประจำวันศุกร์ที่ 20 มีนาคม 2569 นักวิจัยด้านความปลอดภัยตรวจพบชุดเครื่องมือเจาะระบบ (Exploit Kit) ใหม่ชื่อ DarkSword โดยอาศัยช่องโหว่ 6 รายการ ได้แก่ CVE-2025-31277, CVE-2025-43529, CVE-2026-20700, CVE-2025-14174, CVE-2025-43510 และ CVE-2025-43520 เพื่อข้ามข้อจำกัดของ Sandbox ยกระดับสิทธิ์ และรันโค้ดจากระยะไกลบนอุปกรณ์ iPhone การโจมตีเริ่มต้นผ่านเบราว์เซอร์ Safari โดยใช้หลายช่องโหว่ร่วมกันเพื่อเข้าถึงสิทธิ์ kernel read/write ก่อนติดตั้งมัลแวร์ตระกูล GHOST เช่น GHOSTBLADE สำหรับขโมยข้อมูล GHOSTKNIFE ในลักษณะ backdoor และ GHOSTSABER สำหรับสั่งงานและดึงข้อมูลเพิ่มเติม แคมเปญดังกล่าวเชื่อมโยงกับผู้โจมตีหลายกลุ่ม เช่น UNC6748 ที่มุ่งเป้าผู้ใช้ผ่านเว็บไซต์ปลอม รวมถึงกิจกรรมที่เชื่อมโยงกับ PARS Defense และกลุ่ม UNC6353 ซึ่งถูกประเมินว่าเกี่ยวข้องกับปฏิบัติการจารกรรมโดยใช้ DarkSword โจมตีเป้าหมายผ่านเทคนิค - [Intuitive เผยเหตุข้อมูลรั่วไหล หลังถูกโจมตีฟิชชิงเจาะบัญชีพนักงาน](https://www.thaicert.or.th/2026/03/20/intuitive-เผยเหตุข้อมูลรั่วไหล-ห/) - 161/69 (IT) ประจำวันศุกร์ที่ 20 มีนาคม 2569 บริษัทเทคโนโลยีการผ่าตัดด้วยหุ่นยนต์ Intuitive เปิดเผยว่าเกิดเหตุการณ์ข้อมูลรั่วไหลจากการถูกโจมตีแบบฟิชชิงที่มีการมุ่งเป้า (targeted phishing) โดยผู้ไม่หวังดีสามารถเข้าควบคุมบัญชีพนักงานรายหนึ่ง และใช้บัญชีดังกล่าวเข้าถึงระบบภายในองค์กร ส่งผลให้ข้อมูลบางส่วนถูกเข้าถึงโดยไม่ได้รับอนุญาต รวมถึงข้อมูลติดต่อของลูกค้า ข้อมูลพนักงาน และข้อมูลทางธุรกิจของบริษัท ทั้งนี้ บริษัทได้ดำเนินมาตรการตอบสนองต่อเหตุการณ์ทันที โดยทำการรักษาความปลอดภัยของระบบที่ได้รับผลกระทบ และเปิดใช้งานกระบวนการรับมือเหตุการณ์ (incident response) Intuitive ระบุว่าเหตุการณ์ดังกล่าวส่งผลกระทบเฉพาะระบบ IT ภายในองค์กร และไม่กระทบต่อผลิตภัณฑ์หลัก เช่น ระบบผ่าตัด da Vinci Surgical System, ระบบ Ion รวมถึงแพลตฟอร์มดิจิทัลต่าง ๆ เนื่องจากบริษัทมีการออกแบบโครงสร้างเครือข่ายแบบแยกส่วน (network segmentation) ระหว่างระบบ IT ระบบการผลิต และระบบที่ใช้ในการผ่าตัด โดยเครือข่ายของโรงพยาบาลที่ใช้งานระบบของบริษัทก็ยังคงแยกออกจากกันและปลอดภัย ส่งผลให้การดำเนินงานและการให้บริการลูกค้ายังคงเป็นไปตามปกติ บริษัทไม่ได้เปิดเผยระยะเวลาที่เกิดเหตุการณ์หรือจำนวนผู้ได้รับผลกระทบจากการรั่วไหลของข้อมูลในครั้งนี้ อย่างไรก็ตาม Intuitive ยืนยันว่าเหตุการณ์ถูกควบคุมได้แล้ว และไม่มีผลกระทบสำคัญต่อการดำเนินธุรกิจหรือสถานะทางการเงินของบริษัท พร้อมทั้งได้ดำเนินการแจ้งหน่วยงานกำกับดูแลที่เกี่ยวข้องแล้ว เหตุการณ์ดังกล่าวแสดงให้เห็นถึงความเสี่ยงจากการโจมตีแบบฟิชชิงที่ยังคงเป็นภัยคุกคามสำคัญต่อองค์กร โดยเฉพาะในภาคสาธารณสุขที่ต้องจัดการข้อมูลที่มีความอ่อนไหวสูง - [Aura บริษัทด้านความปลอดภัยดิจิทัล ยืนยันเหตุข้อมูลรั่วไหลกว่า 9 แสนรายการ หลังพนักงานตกเป็นเหยื่อ Voice Phishing](https://www.thaicert.or.th/2026/03/20/aura-บริษัทด้านความปลอดภัย/) - 160/69 (IT) ประจำวันศุกร์ที่ 20 มีนาคม 2569 บริษัท Aura ผู้ให้บริการด้านความปลอดภัยดิจิทัลและปกป้องข้อมูลส่วนบุคคล ยอมรับว่าบริษัทประสบเหตุถูกเจาะระบบข้อมูลครั้งใหญ่ หลังจากกลุ่มแฮกเกอร์ ShinyHunters ได้นำข้อมูลขนาด 12GB ออกมาเผยแพร่สู่สาธารณะเนื่องจากตกลงเงื่อนไขกันไม่ได้ ข้อมูลดังกล่าวประกอบด้วยบันทึกรายชื่อกว่า 900,000 รายการ ซึ่งทาง Aura ระบุว่าส่วนใหญ่เป็นข้อมูลทางการตลาดที่ตกทอดมาจากบริษัทที่ Aura เข้าซื้อกิจการในปี 2021 ซึ่งในจำนวนนี้มีข้อมูลของลูกค้า Aura โดยตรงได้รับผลกระทบประมาณ 35,000 ราย แบ่งเป็นลูกค้าปัจจุบัน 20,000 ราย และอดีตลูกค้าอีก 15,000 ราย จากการสืบสวนพบว่าต้นเหตุของความเสียหายเกิดจากการโจมตีในรูปแบบ Voice Phishing (หรือ Vishing) ที่มุ่งเป้าไปที่พนักงานของบริษัท เพื่อหลอกเอาข้อมูลการเข้าถึงระบบภายใน จนนำไปสู่การเข้าถึงฐานข้อมูลลูกค้า ข้อมูลที่รั่วไหลประกอบด้วย ชื่อ-นามสกุล, อีเมล, ที่อยู่ และหมายเลขโทรศัพท์ แม้ทาง Aura จะยืนยันว่าข้อมูลสำคัญอย่างรหัสผ่าน เลขบัตรประชาชน หรือข้อมูลทางการเงินจะไม่ได้รับผลกระทบ แต่เว็บไซต์ด้านบริการตรวจสอบข้อมูลรั่วไหลอย่าง Have - [UK Companies House Confirms Critical Vulnerability Exposing Data of Over 5 Million Companies](https://www.thaicert.or.th/en/2026/03/19/uk-companies-house-confirms-critical-vulnerability-exposing-data-of-over-5-million-companies/) - 159/69 Thursday, March 19, 2026 Companies House has confirmed a critical security vulnerability in its WebFiling service, potentially putting data from more than 5 million registered companies at risk. The flaw was discovered by researchers from Ghost Mail on March 12, 2026, but investigations revealed that the issue had been present in the system since - [Stryker Hit by Cyberattack via Microsoft Systems, Mass Device Data Wiped Without Malware](https://www.thaicert.or.th/en/2026/03/19/stryker-hit-by-cyberattack-via-microsoft-systems-mass-device-data-wiped-without-malware/) - 158/69 Thursday, March 19, 2026 U.S.-based medical technology company Stryker Corporation has disclosed a cyberattack targeting its internal Microsoft-based systems, resulting in remote data wiping across numerous employee devices without evidence of malware deployment. The company stated that its medical devices and customer-facing products remain unaffected, although its electronic ordering systems are currently unavailable, requiring - [Apple Deploys WebKit Security Patch on iPhone and Mac Without Full OS Update](https://www.thaicert.or.th/en/2026/03/19/apple-deploys-webkit-security-patch-on-iphone-and-mac-without-full-os-update/) - 157/69 Thursday, March 19, 2026 Apple has introduced a new security mechanism called “Background Security Improvements” to address a critical vulnerability in WebKit (tracked as CVE-2026-20643), discovered by researcher Thomas Espach. The flaw affects users of iPhone, iPad, and Mac, and stems from an issue in the Navigation API, which could allow malicious websites to - [Companies House UK ยืนยันพบช่องโหว่ร้ายแรง ข้อมูลบริษัทกว่า 5 ล้านแห่งเสี่ยงถูกเข้าถึงและแก้ไข](https://www.thaicert.or.th/2026/03/19/companies-house-uk-ยืนยันพบช่องโหว่ร้าย/) - 159/69 (IT) ประจำวันพฤหัสบดีที่ 19 มีนาคม 2569 สำนักงานทะเบียนบริษัทแห่งสหราชอาณาจักร (Companies House) ยืนยันการตรวจพบช่องโหว่ด้านความมั่นคงปลอดภัยร้ายแรงบนบริการ WebFiling ซึ่งอาจทำให้ข้อมูลของบริษัทที่จดทะเบียนกว่า 5 ล้านแห่งตกอยู่ในความเสี่ยง ช่องโหว่ถูกค้นพบโดยนักวิจัยจาก Ghost Mail เมื่อวันที่ 12 มีนาคม 2026 แต่จากการตรวจสอบพบว่าปัญหาดังกล่าวอยู่ในระบบตั้งแต่เดือนตุลาคม 2025 ก่อนที่หน่วยงานจะปิดระบบชั่วคราวและเร่งติดตั้งแพตช์แก้ไขในช่วงสุดสัปดาห์ที่ผ่านมา ช่องโหว่ดังกล่าวเปิดโอกาสให้ผู้ไม่หวังดีที่ผ่านการล็อกอินเข้าสู่ระบบ สามารถเข้าถึงบัญชีของบริษัทอื่นได้โดยไม่ต้องใช้ทักษะทางเทคนิคขั้นสูง เพียงกรอกหมายเลขบริษัทที่ต้องการและกดปุ่มย้อนกลับหลายครั้งเพื่อข้ามขั้นตอนการตรวจสอบรหัสยืนยัน วิธีดังกล่าวช่วยให้ผู้ไม่หวังดีเข้าถึงข้อมูลที่ไม่เปิดเผยต่อสาธารณะของกรรมการบริษัท เช่น วันเดือนปีเกิด ที่อยู่ส่วนตัว และอีเมล รวมถึงเปลี่ยนแปลงรายละเอียดของบริษัทหรือยื่นเอกสารเข้าสู่ระบบโดยไม่ได้รับอนุญาต Companies House ระบุว่าช่องโหว่ดังกล่าวไม่ได้ส่งผลกระทบต่อรหัสผ่านหรือข้อมูลที่ใช้ยืนยันตัวตน เช่น หนังสือเดินทาง และเชื่อว่าไม่สามารถนำไปใช้ในการดึงข้อมูลจำนวนมากอย่างเป็นระบบได้ เนื่องจากจำกัดการเข้าถึงได้เพียงครั้งละหนึ่งบริษัทเท่านั้น แม้ขณะนี้ยังไม่พบหลักฐานการนำช่องโหว่ไปใช้ในการทุจริต แต่หน่วยงานได้แนะนำให้ทุกบริษัทเร่งตรวจสอบประวัติการยื่นเอกสารและรายละเอียดข้อมูลของตนเอง และรายงานทันทีหากพบพฤติกรรมที่น่าสงสัย แหล่งข่าว https://www.securityweek.com/uk-companies-house-exposed-details-of-millions-of-firms/ - [Stryker ถูกโจมตีไซเบอร์ผ่านระบบ Microsoft ส่งผลลบข้อมูลอุปกรณ์พนักงานจำนวนมากโดยไม่ใช้มัลแวร์](https://www.thaicert.or.th/2026/03/19/stryker-ถูกโจมตีไซเบอร์ผ่านระ/) - 158/69 (IT) ประจำวันพฤหัสบดีที่ 19 มีนาคม 2569 บริษัทเทคโนโลยีทางการแพทย์ Stryker Corporation ของสหรัฐฯ เปิดเผยว่าเกิดเหตุการณ์โจมตีทางไซเบอร์ที่มุ่งเป้าไปยังระบบ Microsoft ภายในองค์กร ส่งผลให้อุปกรณ์ของพนักงานจำนวนมากถูกลบข้อมูลจากระยะไกลโดยไม่พบการใช้มัลแวร์ ทั้งนี้ บริษัทระบุว่าอุปกรณ์ทางการแพทย์และผลิตภัณฑ์ที่ให้บริการยังคงปลอดภัยและไม่ได้รับผลกระทบ อย่างไรก็ตาม ระบบสั่งซื้อสินค้าอิเล็กทรอนิกส์ยังคงไม่สามารถใช้งานได้ ทำให้ลูกค้าจำเป็นต้องดำเนินการสั่งซื้อผ่านช่องทางพนักงานขายแทนในช่วงเวลานี้ กลุ่มแฮกเกอร์ Handala ได้ออกอ้างความรับผิดชอบต่อการโจมตีดังกล่าว โดยระบุว่าสามารถลบข้อมูลจากเซิร์ฟเวอร์และอุปกรณ์ต่าง ๆ จำนวนมาก และอาจมีการขโมยข้อมูลภายในองค์กรราว 50 เทราไบต์ ทั้งนี้ กลุ่มดังกล่าวถูกมองว่ามีความเชื่อมโยงกับกลุ่มที่ได้รับการสนับสนุนจากอิหร่าน และมีประวัติการโจมตีในลักษณะฟิชชิง การขโมยข้อมูล และการทำลายระบบ (wiper attacks) เพื่อสร้างผลกระทบเชิงปฏิบัติการและจิตวิทยาในระดับองค์กร จากการวิเคราะห์เบื้องต้นพบว่า ผู้โจมตีได้เข้าควบคุมบัญชีผู้ดูแลระบบ (Administrator) และสร้างบัญชี Global Administrator ใหม่ ก่อนใช้คำสั่งลบข้อมูลผ่านระบบ Microsoft Intune เพื่อดำเนินการลบข้อมูลจากอุปกรณ์จำนวนมากในช่วงเวลาสั้น ๆ โดยเหตุการณ์นี้ไม่ใช่การโจมตีแบบแรนซัมแวร์ และไม่พบการติดตั้งมัลแวร์ในระบบ ขณะนี้การสอบสวนอยู่ภายใต้การดำเนินการของทีม Microsoft Detection and - [Apple อัปเดตแพตช์อุดช่องโหว่ WebKit บน iPhone และ Mac โดยไม่ต้องอัปเดต OS ชุดใหญ่](https://www.thaicert.or.th/2026/03/19/apple-อัปเดตแพตช์อุดช่องโหว/) - 157/69 (IT) ประจำวันพฤหัสบดีที่ 19 มีนาคม 2569 Apple ได้ประกาศการใช้งานระบบรักษาความปลอดภัยรูปแบบใหม่ "Background Security Improvements" เป็นครั้งแรก เพื่อแก้ไขช่องโหว่ร้ายแรงใน WebKit (รหัส CVE-2026-20643) ที่ค้นพบโดยนักวิจัย Thomas Espach ซึ่งส่งผลกระทบโดยตรงต่อผู้ใช้ iPhone, iPad และ Mac ช่องโหว่ดังกล่าวเป็นปัญหาในส่วนของ Navigation API ที่อาจเปิดทางให้เว็บไซต์อันตรายสามารถข้ามระบบป้องกันพื้นฐานของเบราว์เซอร์ เพื่อเข้าถึงข้อมูลที่ไม่ได้รับอนุญาตได้ โดย Apple ได้เร่งแก้ไขด้วยการปรับปรุงระบบการตรวจสอบข้อมูล (Input Validation) ให้มีความรัดกุมยิ่งขึ้นในระบบปฏิบัติการเวอร์ชัน iOS 26.3.1, iPadOS 26.3.1 และ macOS 26.3.1 เป็นต้นไป ความโดดเด่นของระบบการทำงานนี้คือการส่งแพตช์ย่อย สำหรับส่วนประกอบเฉพาะจุด เช่น เบราว์เซอร์ Safari หรือไลบรารีของระบบ ได้อย่างรวดเร็วโดยไม่จำเป็นต้องรอรอบการอัปเดตซอฟต์แวร์เวอร์ชันใหญ่ หรือต้องรีสตาร์ทเครื่องในบางกรณี ซึ่งฟีเจอร์นี้ถูกบรรจุมาตั้งแต่เวอร์ชัน 26.1 เพื่อเน้นการตอบโต้ภัยคุกคามทางไซเบอร์ที่ต้องการความเร่งด่วน การเปลี่ยนแปลงนี้ช่วยลดระยะเวลาความเสี่ยงที่ผู้ใช้งานจะถูกโจมตีผ่านช่องโหว่ที่เพิ่งถูกค้นพบใหม่ - [ด่วน! พบช่องโหว่ในระบบปฏิบัติการ Ubuntu เสี่ยงต่อการถูกยกระดับสิทธิ์เป็น Root จากช่องโหว่ในการทำงานของ systemd และ snapd](https://www.thaicert.or.th/2026/03/19/ด่วน-พบช่องโหว่ในระบบปฏ/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) แจ้งเตือนหน่วยงานและผู้ดูแลระบบเกี่ยวกับการตรวจพบช่องโหว่ในระบบปฏิบัติการ Ubuntu ที่เกี่ยวข้องกับการทำงานของ systemd ซึ่งอาจเปิดโอกาสให้ผู้โจมตีสามารถยกระดับสิทธิ์จากผู้ใช้งานทั่วไปไปเป็นผู้ดูแลระบบสูงสุดได้ [1] 1. รายละเอียดช่องโหว่ CVE-2026-3888 ( CVSS v3.1: 7.8 ) เป็นช่องโหว่ประเภท Race Condition (Timing-based vulnerability) ที่เกิดขึ้นในกระบวนการจัดการทรัพยากรของ systemd ช่องโหว่นี้เกี่ยวข้องกับการทำงานร่วมกันระหว่าง snapd (ระบบจัดการแพ็กเกจของ Ubuntu) และ systemd-tmpfiles ซึ่งใช้ในการจัดการไฟล์และ directory ชั่วคราวภายในระบบ เช่น /tmp โดย snapd มีหน้าที่ในการติดตั้งและจัดการแอปพลิเคชันในรูปแบบ sandbox และในระหว่างการทำงานจะมีการสร้างหรือจัดการไฟล์ชั่วคราว ซึ่งต้องอาศัย systemd-tmpfiles ในการดำเนินการ อย่างไรก็ตาม ในกระบวนการดังกล่าวนั้น มีช่องว่างของช่วงเวลาในการประมวลผลของระบบอยู่ ซึ่งเกิดขึ้นในระหว่างที่ systemd กำลังดำเนินการ และยังไม่มีการตรวจสอบหรือยืนยันความถูกต้องของทรัพยากรอย่างครบถ้วน ผู้โจมตีสามารถใช้ประโยชน์จากช่องว่างดังกล่าว โดย: 1.1 อาศัยช่องว่างของช่วงเวลาในการประมวลผลของระบบ (Race Condition) - [ด่วน! แจ้งเตือนช่องโหว่ในบริการ Telnetd เสี่ยงต่อการถูกยึดระบบ](https://www.thaicert.or.th/2026/03/19/ด่วน-แจ้งเตือนช่องโหว่-7/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) แจ้งเตือนหน่วยงานและผู้ดูแลระบบเกี่ยวกับพบช่องโหว่ในบริการ telnetd ของชุดเครื่องมือ GNU Inetutils ซึ่งเปิดโอกาสให้ผู้โจมตีสามารถเข้าควบคุมระบบได้ในสิทธิ์สูงสุด (Root) โดยไม่จำเป็นต้องผ่านการยืนยันตัวตน (Unauthenticated) เพียงแค่เชื่อมต่อผ่านพอร์ต 23[1] 1.รายละเอียดช่องโหว่ CVE-2026-32746 ( CVSS v3.1: 9.8 ) เป็นช่องโหว่ประเภท Buffer Overflow ที่เกิดขึ้นในส่วนจัดการตัวเลือก LINEMODE SLC (Set Local Characters) โดยปัญหาเกิดจากฟังก์ชัน add_slc ไม่ตรวจสอบขนาดข้อมูลก่อนเขียนลงหน่วยความจำ (Out-of-bounds Write) ผู้โจมตีสามารถส่งแพ็กเก็ตที่ปรับแต่งมาเป็นพิเศษในช่วงการเจรจาการเชื่อมต่อ (Negotiation phase) เพื่อรันคำสั่งอันตราย (Remote Code Execution :RCE) ได้ทันที 2.ผลิตภัณฑ์ที่ได้รับผลกระทบ [2] 2.1 GNU Inetutils ทุกเวอร์ชันจนถึงเวอร์ชัน 2.7 2.2 ระบบปฏิบัติการ Linux/Unix-like และอุปกรณ์เครือข่าย/Embedded Systems - [แจ้งเตือน!ช่องโหว่ใน Dell RecoverPoint for Virtual Machines](https://www.thaicert.or.th/2026/03/19/แจ้งเตือนช่องโหว่ใน-dell-recoverpoint-for-virtu/) - ThaiCERT ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ และพบประกาศด้านความปลอดภัยเกี่ยวกับช่องโหว่หมายเลข CVE-2026-22769 ในผลิตภัณฑ์ Dell RecoverPoint for Virtual Machines พบการโจมตีจริงจากกลุ่มผู้ไม่หวังดีเพื่อเข้าควบคุมระบบในระดับสูงสุด (Root) และฝังตัวในเครือข่ายระยะยาว[1] 1.รายละเอียดช่องโหว่ CVE-2026-22769 (CVSS v3.1: 10.0) เป็นช่องโหว่ที่เกิดจากการกำหนดข้อมูลรับรองเริ่มต้นแบบฝังตายตัว (Hardcoded Credential) ภายในระบบ Dell RecoverPoint for Virtual Machines รุ่นที่ได้รับผลกระทบ โดยข้อมูลที่ถูกเผยแพร่ระบุว่า credentials สำหรับผู้ใช้ admin ถูกเก็บอยู่ในไฟล์กำหนดค่าของ Apache Tomcat Manager ทำให้ผู้โจมตีสามารถล็อกอินเข้าสู่ Tomcat Manager แล้วอัปโหลดไฟล์ WAR ที่เป็นอันตรายผ่าน endpoint สำหรับ deploy จากนั้นสั่งรันคำสั่งบนอุปกรณ์ได้ด้วยสิทธิ์ระดับ Root ส่งผลให้เกิดการเข้าควบคุมระบบโดยสมบูรณ์และฝัง persistence ได้[2] 2.ผลิตภัณฑ์ที่ได้รับผลกระทบ - Dell RecoverPoint for - [ด่วน! แจ้งเตือนช่องโหว่ใน BMC FootPrints ที่อาจถูกเชื่อมต่อกันจนกลายเป็น Pre-Authentication Remote Code Execution (RCE)](https://www.thaicert.or.th/2026/03/19/ด่วน-แจ้งเตือนช่องโหว่-6/) - ThaiCERT ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ และพบประกาศอัปเดตความมั่นคงปลอดภัยจาก watchTowr Labs เกี่ยวกับช่องโหว่ใน BMC FootPrints ซึ่งเป็นโซลูชัน IT Service Management (ITSM) นักวิจัยพบว่า BMC FootPrints แทบไม่มีการรายงานช่องโหว่ใหม่ๆ (CVE) เลยตั้งแต่ปี 2014 ซึ่งกลายเป็นสัญญาณอันตราย (Red Flag) ว่าตัวซอฟต์แวร์อาจขาดการตรวจสอบด้านความปลอดภัยที่ทันสมัย นักวิจัยจึงได้ทดลองโจมตีและพบช่องโหว่ที่สามารถนำมาต่อกัน (Chaining) เพื่อยึดระบบได้โดยไม่ต้องมีรหัสผ่าน โดยช่องโหว่เหล่านี้ประกอบด้วยการข้ามการยืนยันตัวตน (authentication bypass), blind SSRF 2 รายการ และ deserialization of untrusted data 1. รายละเอียดช่องโหว่ - CVE-2025-71257 / WT-2025-0069 - Authentication Bypass: สามารถเข้าถึงเส้นทางที่เกี่ยวข้องกับการรีเซ็ตรหัสผ่านและได้รับ SEC_TOKEN แม้ไม่ผ่านการยืนยันตัวตน ซึ่งช่วยให้ข้ามกลไกกรองคำขอที่ปกติจะพาไปหน้า login ได้ - - [NCSA and the Department of Land Transport Sign MoU to Strengthen Cybersecurity and Ensure Secure Data Systems for Public Services](https://www.thaicert.or.th/en/2024/02/03/ncsa-and-the-department-of-land-transport-sign-mou-to-strengthen-cybersecurity-and-ensure-secure-data-systems-for-public-services/) - The National Cyber Security Agency (NCSA), represented by Air Vice Marshal Amorn Chomchoey, Secretary-General of the National Cyber Security Committee, signed a Memorandum of Understanding (MoU) on cybersecurity cooperation with the Department of Land Transport (DLT), represented by Mr. Jirut Wisanjit, Director-General of the Department of Land Transport. The signing ceremony took place at the - [สกมช. จับมือ กรมการขนส่งทางบก สร้างระบบข้อมูลมั่นคงปลอดภัย ประชาชนอุ่นใจใช้บริการ](https://www.thaicert.or.th/2024/02/03/สกมช-จับมือ-กรมการขนส่ง/) - สำนักงานคณะกรรมการการรักษาความมั่นคงปลอดภัยไซเบอร์แห่งชาติ (สกมช.) โดย พลอากาศตรี อมร ชมเชย เลขาธิการคณะกรรมการการรักษาความมั่นคงปลอดภัยไซเบอร์แห่งชาติ ร่วมลงนามในบันทึก ความเข้าใจว่าด้วยความร่วมมือ (MOU) ด้านการรักษาความมั่นคงปลอดภัยทางไซเบอร์ ระหว่างสำนักงานคณะกรรมการการรักษาความมั่นคงปลอดภัยไซเบอร์แห่งชาติ กับ กรมการขนส่งทางบก โดย นายจิรุตม์ วิศาลจิตร อธิบดีกรมการขนส่ง ณ ศูนย์การประชุมแห่งชาติสิริกิติ์ พลอากาศตรี อมร ชมเชย เลขาธิการคณะกรรมการการรักษาความมั่นคงปลอดภัยไซเบอร์แห่งชาติ กล่าวว่า “ในยุคที่โลกของเรากลายเป็นดิจิทัลมากขึ้น การพึ่งพาเทคโนโลยีของเราเติบโตขึ้นอย่างมาก โดยเปลี่ยนวิถีชีวิตการดำเนินงาน การสื่อสาร และอีกวิถีชีวิตที่เปลี่ยนแปลงไป คือวิธีการจัดการระบบการขนส่งทางบก ซึ่งคงจะหลีกเลี่ยงไม่ได้ว่าความปลอดภัยและความมั่นคงของประชาชนนั้นก็ขึ้นอยู่กับระบบขนส่งทางบกด้วยเช่นกัน ไม่ว่าจะเป็นระบบควบคุมสัญญาณไฟจราจร ระบบเก็บข้อมูลของผู้ขับขี่ หรือเครือข่ายการสื่อสารภายในโครงสร้างพื้นฐานด้านการขนส่ง ทั้งหมดนี้ล้วนเสี่ยงต่อภัยคุกคามทางไซเบอร์ จึงจำเป็นต้องมีแนวทางที่แข็งแกร่งในการปกป้องโครงสร้างพื้นฐานที่สำคัญของเราจากภัยคุกคามทางไซเบอร์ ดังนั้น การร่วมมือกันของทั้ง 2 หน่วยงานจะช่วยเหลือซึ่งกันและกันในเรื่องการแลกเปลี่ยนองค์ความรู้ ข่าวสาร การเสริมสร้างความรู้ความเข้าใจเกี่ยวกับการรักษาความมั่นคงปลอดภัยไซเบอร์ การสร้างความตระหนักด้านสถานการณ์เกี่ยวกับภัยคุกคามทางไซเบอร์ร่วมกัน รวมถึงการสร้างระบบข้อมูลให้ปลอดภัยพร้อมให้บริการประชาชน พร้อมทั้งเป็นรากฐานของการขนส่งสมัยใหม่ที่มีความปลอดภัยทางไซเบอร์มากยิ่งขึ้น และเกิดประโยชน์อันสูงสุดแก่สาธารณะชนประเทศชาติ” นายจิรุตม์ วิศาลจิตร อธิบดีกรมการขนส่ง กล่าวว่า “กรมการขนส่งทางบกได้พัฒนาระบบสารสนเทศ และเทคโนโลยีดิจิทัลทันสมัยเพื่อยกระดับการอำนวยความสะดวกและให้บริการประชาชนในด้านต่างๆ อีกทั้งมีการจัดเก็บข้อมูลประชาชนและมีการเชื่อมโยงข้อมูลกับหน่วยงานภายนอกเป็นจำนวนมาก ซึ่งความปลอดภัยทางไซเบอร์จึงมีความสำคัญอย่างยิ่ง - [NCSA and ONDE Join Forces to Strengthen Cybersecurity Measures and Enhance Cloud Security Standards](https://www.thaicert.or.th/en/2024/11/21/ncsa-and-onde-join-forces-to-strengthen-cybersecurity-measures-and-enhance-cloud-security-standards/) - Thursday, 21 November 2024 — The National Cyber Security Agency (NCSA) and the Office of the National Digital Economy and Society Commission (ONDE) signed a Memorandum of Understanding (MoU) to strengthen cybersecurity measures and standards, with the aim of enhancing protection against online threats. The initiative represents an important step in supporting the safe and - [สกมช.- สดช. ผนึกกำลัง ขับเคลื่อนมาตรการความมั่นคงปลอดภัยไซเบอร์ ยกระดับมาตรฐานระบบคลาวด์ มุ่งป้องกันภัยคุกคามดิจิทัล](https://www.thaicert.or.th/2024/11/21/สกมช-สดช-ผนึกกำลัง-ขับเค/) - วันพฤหัสบดีที่ 21 พฤศจิกายน 2567 สำนักงานคณะกรรมการรักษาความมั่นคงปลอดภัยไซเบอร์แห่งชาติ (สกมช.) ร่วมกับ สำนักงานคณะกรรมการดิจิทัลเพื่อเศรษฐกิจและสังคมแห่งชาติ (สดช.) ได้ลงนามบันทึกความเข้าใจว่าด้วยความร่วมมือ (MoU) เพื่อเสริมสร้างมาตรการและมาตรฐานด้านความปลอดภัยไซเบอร์ มุ่งยกระดับการป้องกันภัยคุกคามบนโลกออนไลน์ ซึ่งเป็นหนึ่งในแนวทางสำคัญที่จะสนับสนุนการเติบโตของเศรษฐกิจและสังคมดิจิทัลของไทยให้เกิดขึ้นได้อย่างปลอดภัยและยั่งยืน พร้อมเดินหน้านโยบาย Cloud First Policy เพื่อให้หน่วยงานรัฐและเอกชนสามารถใช้เทคโนโลยีได้อย่างมั่นใจ โดยมี นายสุรพงษ์ อึ้งอัมพรวิไล ที่ปรึกษารองนายกรัฐมนตรี เป็นประธานในพิธี ความร่วมมือครั้งนี้มีเป้าหมายเพื่อเสริมสร้างมาตรการความปลอดภัยไซเบอร์ ปกป้องโครงสร้างพื้นฐานดิจิทัลสำคัญของประเทศ และยกระดับมาตรฐานระบบคลาวด์ เพื่อให้การใช้งานเทคโนโลยีดิจิทัลเป็นไปอย่างมั่นใจ พร้อมทั้งส่งเสริมการใช้งานนโยบาย “Cloud First Policy” ที่มุ่งผลักดันหน่วยงานภาครัฐและเอกชนให้หันมาใช้เทคโนโลยีคลาวด์ ซึ่งช่วยลดต้นทุน เพิ่มประสิทธิภาพ และรองรับการเปลี่ยนผ่านเข้าสู่ยุคเศรษฐกิจดิจิทัล นายเวทางค์ พ่วงทรัพย์ เลขาธิการ สดช. กล่าวว่า ความร่วมมือดังกล่าวจะช่วยสร้างมาตรฐานด้านความปลอดภัยไซเบอร์ในระบบคลาวด์ ซึ่งเป็นโครงสร้างพื้นฐานสำคัญที่สนับสนุนการทำงานของหน่วยงานต่าง ๆ โดย สดช. ได้ให้บริการคลาวด์กลางภาครัฐ (GDCC) แก่หน่วยงานรัฐกว่า 206 หน่วยงาน และมีเป้าหมายผลักดันประเทศไทยสู่การเป็นศูนย์กลางคลาวด์ระดับภูมิภาค ด้วยมาตรฐานสากล เช่น GDPR - [Training on the Intelligent Cyber Threat Intelligence Platform to Strengthen National Cybersecurity](https://www.thaicert.or.th/en/2025/02/14/training-on-the-intelligent-cyber-threat-intelligence-platform-to-strengthen-national-cybersecurity/) - On 14 February 2025, a training session on the Intelligent Cyber Threat Intelligence Platform was conducted under the project “Enhancement and Development of the Intelligent Cyber Threat Intelligence Platform.” The training aimed to enhance the knowledge and capabilities of personnel from relevant organizations in utilizing the platform for collecting, analyzing, and sharing cyber threat intelligence - [จัดอบรมการใช้งานระบบศูนย์กลางข้อมูลภัยคุกคามทางไซเบอร์อัจฉริยะ เพื่อยกระดับความมั่นคงปลอดภัยไซเบอร์ของประเทศ](https://www.thaicert.or.th/2025/02/14/จัดอบรมการใช้งานระบบศู/) - เมื่อวันที่ 14 กุมภาพันธ์ 2568 ได้มีการจัดอบรมการใช้งาน ระบบศูนย์กลางข้อมูลภัยคุกคามทางไซเบอร์อัจฉริยะ ภายใต้โครงการ ปรับปรุงและพัฒนายกระดับระบบศูนย์กลางข้อมูลภัยคุกคามทางไซเบอร์อัจฉริยะ เพื่อเสริมสร้างองค์ความรู้และทักษะให้กับบุคลากรของหน่วยงานที่เกี่ยวข้องในการใช้ระบบสำหรับการรวบรวม วิเคราะห์ และแลกเปลี่ยนข้อมูลภัยคุกคามทางไซเบอร์อย่างมีประสิทธิภาพ การอบรมดังกล่าวมุ่งเน้นการพัฒนาศักยภาพของผู้ปฏิบัติงานในการใช้ประโยชน์จากข้อมูลภัยคุกคามทางไซเบอร์เพื่อสนับสนุนการเฝ้าระวัง วิเคราะห์ และตอบสนองต่อเหตุการณ์ด้านความมั่นคงปลอดภัยไซเบอร์ รวมถึงการเสริมสร้างความร่วมมือในการแลกเปลี่ยนข้อมูลภัยคุกคามระหว่างหน่วยงาน เพื่อยกระดับความมั่นคงปลอดภัยไซเบอร์ของประเทศโดยรวม - [Enhancing Cybersecurity Capabilities through Security Operation Center (SOC) Management Training under the Sectoral CERT Development Project](https://www.thaicert.or.th/en/2025/02/17/enhancing-cybersecurity-capabilities-through-security-operation-center-soc-management-training-under-the-sectoral-cert-development-project/) - On 17 February 2025, a knowledge transfer training on Security Operation Center (SOC) management was conducted under the project supporting the establishment of Sectoral CERT for the Transportation & Logistics and Energy sectors. The training aimed to enhance the knowledge and skills of personnel from relevant organizations in monitoring, detecting, and responding to cyber threats - [เสริมศักยภาพบุคลากรด้านความมั่นคงปลอดภัยไซเบอร์ จัดอบรมการบริหาร Security Operation Center (SOC) ภายใต้โครงการสนับสนุนการจัดตั้ง Sectoral CERT](https://www.thaicert.or.th/2025/02/17/เสริมศักยภาพบุคลากรด้า/) - เมื่อวันที่ 17 กุมภาพันธ์ 2568 ได้มีการจัดอบรมถ่ายทอดความรู้ด้านการบริหาร Security Operation Center (SOC) ภายใต้โครงการ สนับสนุนการจัดตั้ง Sectoral CERT ด้านขนส่งและโลจิสติกส์ และด้านพลังงาน เพื่อเสริมสร้างความรู้และทักษะให้กับบุคลากรของหน่วยงานที่เกี่ยวข้องในการเฝ้าระวัง ตรวจจับ และตอบสนองต่อภัยคุกคามทางไซเบอร์อย่างมีประสิทธิภาพ การอบรมครั้งนี้มุ่งเน้นการพัฒนาศักยภาพของบุคลากรในการบริหารจัดการศูนย์ปฏิบัติการด้านความมั่นคงปลอดภัยไซเบอร์ (SOC) รวมถึงแนวทางการวิเคราะห์เหตุการณ์ด้านความปลอดภัย การจัดการเหตุการณ์ (Incident Handling) และการประสานงานระหว่างหน่วยงาน เพื่อสนับสนุนการดำเนินงานของ Sectoral Computer Emergency Response Team (Sectoral CERT) ให้สามารถรับมือกับภัยคุกคามทางไซเบอร์ได้อย่างมีประสิทธิภาพ - [Enhancing Cybersecurity Workforce through Training under the Sectoral CERT Development Project for the Transportation & Logistics and Energy Sectors](https://www.thaicert.or.th/en/2025/02/27/enhancing-cybersecurity-workforce-through-training-under-the-sectoral-cert-development-project-for-the-transportation-logistics-and-energy-sectors/) - On Thursday, 27 February 2025, the National Cyber Security Agency (NCSA) organized a Cybersecurity Workforce Development Training Program under the project to support the establishment of Sectoral CERT for the Transportation & Logistics and Energy sectors. The training aimed to enhance the knowledge and capabilities of personnel from relevant organizations in preventing, detecting, and responding - [เสริมศักยภาพบุคลากรไซเบอร์ จัดอบรมพัฒนาบุคลากรด้านความมั่นคงปลอดภัยไซเบอร์ ภายใต้โครงการสนับสนุนการจัดตั้ง Sectoral CERT ด้านขนส่งและโลจิสติกส์ และด้านพลังงาน](https://www.thaicert.or.th/2025/02/27/เสริมศักยภาพบุคลากรไซเ/) - เมื่อวันพฤหัสบดีที่ 27 กุมภาพันธ์ 2568 สำนักงานคณะกรรมการการรักษาความมั่นคงปลอดภัยไซเบอร์แห่งชาติ (สกมช.) ได้จัดอบรม หลักสูตรพัฒนาบุคลากรด้านความมั่นคงปลอดภัยไซเบอร์ ภายใต้โครงการ สนับสนุนการจัดตั้ง Sectoral CERT ด้านขนส่งและโลจิสติกส์ และด้านพลังงาน เพื่อเสริมสร้างองค์ความรู้และทักษะด้านการป้องกัน รับมือ และจัดการเหตุการณ์ภัยคุกคามทางไซเบอร์ให้กับบุคลากรของหน่วยงานที่เกี่ยวข้อง การอบรมดังกล่าวมุ่งเน้นการพัฒนาศักยภาพของบุคลากรในการตรวจจับ วิเคราะห์ และตอบสนองต่อภัยคุกคามทางไซเบอร์อย่างมีประสิทธิภาพ รวมถึงการเสริมสร้างความพร้อมของหน่วยงานในการดำเนินงานด้าน Computer Emergency Response Team (CERT) ในระดับภาคส่วน เพื่อสนับสนุนการยกระดับความมั่นคงปลอดภัยไซเบอร์ของประเทศในภาพรวม - [NCSA and the Office of the Permanent Secretary for Transport Strengthen Cyber Defense to Enhance Security in the Transportation Sector](https://www.thaicert.or.th/en/2025/03/10/ncsa-and-the-office-of-the-permanent-secretary-for-transport-strengthen-cyber-defense-to-enhance-security-in-the-transportation-sector/) - Monday, 10 March 2025 — The National Cyber Security Agency (NCSA), represented by Air Vice Marshal Amorn Chomchoey, Secretary-General of the National Cyber Security Committee, and the Office of the Permanent Secretary, Ministry of Transport, represented by Mr. Wittaya Yamuang, Deputy Permanent Secretary for Transport, jointly signed a Memorandum of Understanding (MoU) to enhance cybersecurity - [สกมช.- สปค. จับมือเสริมเกราะป้องกันภัยไซเบอร์ ขับเคลื่อนมาตรการความมั่นคง ยกระดับความปลอดภัยภาคการขนส่ง พร้อมรับมือภัยสงครามทางไซเบอร์](https://www.thaicert.or.th/2025/03/10/สกมช-สปค-จับมือเสริมเกร/) - วันจันทร์ที่ 10 มีนาคม 2568 สำนักงานคณะกรรมการรักษาความมั่นคงปลอดภัยไซเบอร์แห่งชาติ (สกมช.) โดย พลอากาศตรี อมร ชมเชย ลธ.กมช. และ สำนักงานปลัดกระทรวงคมนาคม (สปค.) โดย นายวิทยา ยาม่วง รองปลัดกระทรวงคมนาคม ได้ร่วมลงนาม บันทึกความเข้าใจ (MOU) เพื่อยกระดับมาตรการรักษาความปลอดภัยไซเบอร์ของภาคการขนส่งและโลจิสติกส์ ซึ่งถือเป็นโครงสร้างพื้นฐานสำคัญของประเทศ โดยมี ดร.ณหทัย ทิวไผ่งาม ผู้ช่วยรัฐมนตรีประจำสำนักนายกรัฐมนตรี เป็นประธานในพิธี และกล่าวเปิดงานประชาสัมพันธ์ความก้าวหน้าของโครงการสนับสนุนการจัดตั้ง Sectoral CERT ด้านขนส่งและโลจิสติกส์ พร้อมเน้นย้ำถึงความสำคัญของการป้องกันภัยคุกคามไซเบอร์ที่อาจส่งผลกระทบต่อโครงสร้างพื้นฐานด้านคมนาคม ดร.ณหทัย ทิวไผ่งาม ผู้ช่วยรัฐมนตรีประจำสำนักนายกรัฐมนตรี กล่าวถึงความร่วมมือครั้งนี้ว่า "การคมนาคมขนส่งเป็นเสมือนเส้นเลือดใหญ่ของประเทศ หากเกิดภัยคุกคามไซเบอร์ อาจสร้างความเสียหายทั้งด้านความปลอดภัยของประชาชนและเศรษฐกิจโดยรวม เราจึงต้องเสริมสร้างมาตรการป้องกัน เพื่อให้ประชาชนใช้ระบบขนส่งได้อย่างมั่นใจและปลอดภัย " พลอากาศตรี อมร ชมเชย ลธ.กมช. กล่าวเสริมว่า "ปัจจุบัน ระบบขนส่งของไทยพึ่งพาเทคโนโลยีดิจิทัลมากขึ้น ไม่ว่าจะเป็น ระบบควบคุมการเดินรถ, ระบบตั๋วอิเล็กทรอนิกส์, โครงข่ายการสื่อสารของคมนาคม และระบบขนส่งอัจฉริยะ - [พัฒนาศักยภาพด้าน Cyber Defense ด้วยการอบรม Deception Technology และการบริหารภัยคุกคามแบบเรียลไทม์](https://www.thaicert.or.th/2025/03/11/พัฒนาศักยภาพด้าน-cyber-defense-ด้วย/) - จัดอบรมระบบ Deception และศูนย์บริหาร จัดการภัยคุกคามทางไซเบอร์แบบเรียลไทม์ ภายใต้โครงการ “เพิ่มประสิทธิภาพการตรวจจับและป้องกันภัยคุกคามทางไซเบอร์แบบเชิงรุกโดยใช้การวางกับดักและเหยื่อล่อ” (Proactive Threat Detection by Deception Technology) เพื่อเสริมสร้างศักยภาพในการตรวจจับ วิเคราะห์ และตอบสนองต่อภัยคุกคามทางไซเบอร์ให้กับบุคลากรในหน่วยงานที่เกี่ยวข้อง - [Strengthening Cyber Defense: NCSA and the Ministry of Finance Sign MoU to Enhance Cybersecurity for Thailand’s Fiscal Infrastructure](https://www.thaicert.or.th/en/2025/12/22/strengthening-cyber-defense-ncsa-and-the-ministry-of-finance-sign-mou-to-enhance-cybersecurity-for-thailands-fiscal-infrastructure/) - 22 December 2025 — The National Cyber Security Agency (NCSA) and the Ministry of Finance (MOF) signed a Memorandum of Understanding (MoU) to strengthen and enhance cybersecurity measures for Thailand’s fiscal infrastructure. The collaboration aims to ensure that cybersecurity practices remain aligned with the evolving cyber threat landscape, thereby supporting government financial operations to be - [จับมือเสริมเกราะไซเบอร์ สกมช.–กระทรวงการคลัง เสริมสร้างความมั่นคงปลอดภัย พัฒนาระบบการเงินการคลังภาครัฐอย่างยั่งยืน](https://www.thaicert.or.th/2025/12/22/จับมือเสริมเกราะไซเบอร/) - วันที่ 22 ธันวาคม 2568 -- สำนักงานคณะกรรมการรักษาความมั่นคงปลอดภัยไซเบอร์แห่งชาติ (สกมช.) ร่วมกับ กระทรวงการคลัง (กค.) ได้ลงนามบันทึกความเข้าใจว่าด้วยความร่วมมือ (MoU) เพื่อเสริมสร้างและยกระดับมาตรการด้านการรักษาความมั่นคงปลอดภัยทางไซเบอร์ในโครงสร้างพื้นฐานด้านการคลังของประเทศ ให้มีความสอดคล้องกับสถานการณ์ภัยคุกคามที่เปลี่ยนแปลงไป อันจะช่วยสนับสนุนการดำเนินภารกิจด้านการเงินการคลังของภาครัฐให้เป็นไปอย่างมีประสิทธิภาพ โปร่งใส และเกิดความเชื่อมั่นอย่างยั่งยืน ความร่วมมือดังกล่าวมีวัตถุประสงค์สำคัญในการสนับสนุนและส่งเสริมการพัฒนาทักษะและองค์ความรู้ด้านความมั่นคงปลอดภัยไซเบอร์ การสร้างความตระหนักรู้ต่อภัยคุกคามจากการใช้เทคโนโลยีดิจิทัล ตลอดจนการดำเนินงานเชิงปฏิบัติการที่มีลักษณะบูรณาการ ทันสมัย และสอดคล้องกับสถานการณ์ปัจจุบัน รวมถึงการส่งเสริมความร่วมมือทางวิชาการด้านไซเบอร์อย่างต่อเนื่อง นอกจากนี้ ทั้งสองหน่วยงานจะร่วมกันประสานงาน สนับสนุน ให้คำปรึกษา และให้ความช่วยเหลือในการพัฒนากำลังคนด้านความมั่นคงปลอดภัยไซเบอร์ ตลอดจนสนับสนุนการปฏิบัติตามนโยบายและแผนปฏิบัติการว่าด้วยการรักษาความมั่นคงปลอดภัยไซเบอร์ เพื่อเสริมสร้างความปลอดภัย การป้องกัน การรับมือ และการลดความเสี่ยงจากภัยคุกคามทางไซเบอร์อย่างเป็นระบบ พร้อมทั้งดำเนินการเฝ้าระวัง ติดตาม วิเคราะห์ และแจ้งเตือนภัยคุกคามทางไซเบอร์ รวมถึงการแลกเปลี่ยนข่าวกรองภัยคุกคามด้วยมาตรฐานสากล และการยกระดับมาตรฐานระบบแจ้งเตือนภัยของประเทศ นายอรรถพล อรรถวรเดช รองปลัดกระทรวงการคลัง ด้านบริหาร กล่าวว่า ปัจจุบันภาคการคลังและระบบการเงินการคลังของประเทศนับเป็นโครงสร้างพื้นฐานสำคัญที่มีบทบาทโดยตรงต่อเสถียรภาพทางเศรษฐกิจและความเชื่อมั่นของประเทศ โดยมีการนำเทคโนโลยีดิจิทัลมาใช้ในการดำเนินงานอย่างกว้างขวาง ทั้งระบบการเงินการคลังภาครัฐ ระบบจัดเก็บรายได้ ระบบการเบิกจ่ายงบประมาณ และระบบบริการดิจิทัลเพื่อประชาชน อย่างไรก็ตาม ความก้าวหน้าทางเทคโนโลยีย่อมมาพร้อมกับภัยคุกคามทางไซเบอร์ที่มีความซับซ้อนและทวีความรุนแรงมากขึ้น ซึ่งอาจส่งผลกระทบต่อความต่อเนื่องของภารกิจภาครัฐ ความน่าเชื่อถือของระบบราชการ รวมถึงความเชื่อมั่นของประชาชนและภาคธุรกิจ - [Strengthening Thailand’s Energy Security: NCSA and the Ministry of Energy Launch ‘Energy ISAC’ to Enhance National Cyber Defense](https://www.thaicert.or.th/en/2025/12/31/strengthening-thailands-energy-security-ncsa-and-the-ministry-of-energy-launch-energy-isac-to-enhance-national-cyber-defense/) - 31 October 2025 — The National Cyber Security Agency (NCSA) and the Ministry of Energy signed a significant cooperation agreement to strengthen the cybersecurity capabilities of Thailand’s energy sector, which is considered one of the country’s critical infrastructures. The agreement was signed by Air Vice Marshal Amorn Chomchoey, Secretary-General of the National Cyber Security Committee, - [ยกระดับความมั่นคงพลังงานไทย สกมช. ผนึก กระทรวงพลังงาน สร้างเกราะป้องกันภัยไซเบอร์ระดับชาติ ด้วย 'Energy ISAC'](https://www.thaicert.or.th/2025/12/31/ยกระดับความมั่นคงพลังง/) - วันที่ 31 ตุลาคม 2568 สำนักงานคณะกรรมการการรักษาความมั่นคงปลอดภัยไซเบอร์แห่งชาติ (สกมช.) และ กระทรวงพลังงาน ได้ร่วมลงนามบันทึกข้อตกลงความร่วมมือครั้งสำคัญ เพื่อ "สร้างศักยภาพการป้องกันภัยคุกคามทางไซเบอร์" ให้กับภาคพลังงาน ซึ่งถือเป็นโครงสร้างพื้นฐานสำคัญของประเทศ พลอากาศตรี อมร ชมเชย เลขาธิการ กมช. และ นายประเสริฐ สินสุขประเสริฐ ปลัดกระทรวงพลังงาน ได้ร่วมลงนามในพิธี ณ กระทรวงพลังงาน โดยความร่วมมือนี้มีหัวใจสำคัญอยู่ที่การจัดตั้งกลไก Energy Information Sharing and Analysis Center (Energy ISAC) Energy ISAC จะเป็นเครือข่ายศูนย์กลางในการ แลกเปลี่ยนและวิเคราะห์ข้อมูลภัยคุกคามไซเบอร์ ร่วมกับผู้ประกอบการภาคพลังงาน เพื่อให้สามารถ เฝ้าระวัง แจ้งเตือน และตอบสนองต่อภัยไซเบอร์ที่ซับซ้อนและเปลี่ยนแปลงรวดเร็ว ได้อย่างมีประสิทธิภาพและได้มาตรฐานสากล ความเคลื่อนไหวครั้งนี้เป็นการตอกย้ำถึงการขับเคลื่อนตามวิสัยทัศน์ของกระทรวงพลังงานที่ต้องการให้ "ประเทศไทยมีความมั่นคงด้านพลังงาน มุ่งเน้นพลังงานสะอาด เพื่อขับเคลื่อนเศรษฐกิจทุกภาคส่วนอย่างยั่งยืน" โดยให้ความมั่นคงปลอดภัยไซเบอร์เป็นรากฐานสำคัญในการดำเนินงานในยุคดิจิทัล การผนึกกำลังครั้งนี้ไม่เพียงแต่จะเสริมสร้างความรู้ความตระหนักด้านความมั่นคงปลอดภัยไซเบอร์ในภาคพลังงานเท่านั้น แต่ยังเป็นการ ยกระดับระบบข่าวกรองภัยคุกคามของประเทศ ให้พร้อมรับมือกับสงครามไซเบอร์ที่ทวีความรุนแรงขึ้น เพื่อให้ระบบพลังงานของชาติสามารถเดินหน้าได้อย่างมั่นคงและต่อเนื่อง - [Microsoft Removes Samsung App from Store After Bug Blocks Access to C: Drive on Windows 11](https://www.thaicert.or.th/en/2026/03/18/microsoft-removes-samsung-app-from-store-after-bug-blocks-access-to-c-drive-on-windows-11/) - 156/69 Wednesday, March 18, 2026 Microsoft has temporarily removed the Samsung Galaxy Connect application from the Microsoft Store after reports of a critical issue affecting users of Samsung Galaxy Book 4 devices and certain desktop computers running Windows 11. Affected users encounter the error message “C:\ is not accessible – Access denied,” which prevents access - [FBI Warns Gamers of Malware Hidden in Steam Games Targeting Data and Cryptocurrency Theft](https://www.thaicert.or.th/en/2026/03/18/fbi-warns-gamers-of-malware-hidden-in-steam-games-targeting-data-and-cryptocurrency-theft/) - 154/69 Wednesday, March 18, 2026 The Federal Bureau of Investigation (Seattle Field Office) is actively investigating and identifying victims of a malware campaign involving games distributed on the Steam platform between May 2024 and January 2026. Cybercriminals embedded malicious software into certain games to steal personal data from web browsers and siphon funds from users’ - [New Phishing Campaign Uses LiveChat to Impersonate Amazon and PayPal in Real Time](https://www.thaicert.or.th/en/2026/03/18/new-phishing-campaign-uses-livechat-to-impersonate-amazon-and-paypal-in-real-time/) - 155/69 Wednesday, March 18, 2026 Researchers from the Cofense Phishing Defense Center have uncovered a new phishing technique in which attackers leverage LiveChat, a SaaS-based communication tool, to impersonate well-known brands such as Amazon and PayPal and interact with victims in real time. This approach significantly increases the credibility of the scam and helps bypass - [Microsoft สั่งถอดแอป Samsung ออกจาก Store หลังพบปัญหาบล็อกการเข้าถึงไดรฟ์ C: บน Windows 11](https://www.thaicert.or.th/2026/03/18/microsoft-สั่งถอดแอป-samsung-ออกจาก-store-หลั/) - 156/69 (IT) ประจำวันพุธที่ 18 มีนาคม 2569 Microsoft ถอดแอปพลิเคชัน Samsung Galaxy Connect ออกจาก Microsoft Store ชั่วคราว หลังพบรายงานความผิดพลาดที่ส่งผลกระทบต่อผู้ใช้งาน Samsung Galaxy Book 4 และคอมพิวเตอร์เดสก์ท็อปบางรุ่นที่ใช้ Windows 11 โดยผู้ใช้จะพบข้อความ "C:\ is not accessible – Access denied" ซึ่งทำให้ไม่สามารถเข้าถึงไฟล์ภายใน ไดร์ฟ C ได้ และส่งผลให้แอปบางรายการ เช่น Outlook, Office, เว็บเบราว์เซอร์ รวมถึงเครื่องมือระบบต่าง ๆ ไม่สามารถเปิดใช้งานได้ จากการตรวจสอบร่วมกับ Samsung พบว่าปัญหาดังกล่าวมีสาเหตุมาจากแอป Samsung Galaxy Connect ซึ่งใช้สำหรับฟีเจอร์ Screen Mirroring และถ่ายโอนข้อมูลระหว่างอุปกรณ์ Galaxy กับพีซี - [พบแคมเปญฟิชชิงรูปแบบใหม่ ใช้ LiveChat ปลอมเป็น Amazon และ PayPal หลอกเหยื่อแบบเรียลไทม์](https://www.thaicert.or.th/2026/03/18/พบแคมเปญฟิชชิงรูปแบบให/) - 155/69 (IT) ประจำวันพุธที่ 18 มีนาคม 2569 นักวิจัยจาก Cofense Phishing Defense Center (PDC) เปิดเผยการโจมตีแบบฟิชชิงรูปแบบใหม่ โดยผู้ไม่หวังดีใช้เครื่องมือ LiveChat ที่เป็นบริการแบบ SaaS ในการสวมรอยเป็นแบรนด์ชั้นนำ เช่น Amazon และ PayPal เพื่อสื่อสารกับเหยื่อแบบเรียลไทม์ วิธีการดังกล่าวช่วยเพิ่มความน่าเชื่อถือของการหลอกลวง และสามารถหลีกเลี่ยงกลไกป้องกันความปลอดภัยบางประเภทได้ โดยเฉพาะการขโมยข้อมูลบัตรเครดิตและรหัสยืนยันตัวตน (MFA) โดยรูปแบบการโจมตีเริ่มต้นจากอีเมลฟิชชิงที่ออกแบบให้ดูน่าเชื่อถือ เช่น การแจ้งคืนเงินจำนวน 200 ดอลลาร์สหรัฐจาก PayPal หรือแจ้งเตือนคำสั่งซื้อที่รอการยืนยัน โดยภายในอีเมลจะมีลิงก์ที่เชื่อมโยงไปยังโดเมน เช่น lc[.]chat เมื่อผู้ใช้คลิกจะถูกนำไปยังหน้าต่างแชท ซึ่งแสดงเป็นระบบบริการลูกค้าหรือแชทบอต ทำให้เหยื่อเข้าใจว่าเป็นช่องทางติดต่ออย่างเป็นทางการ จากนั้นผู้โจมตีจะเริ่มสนทนาและปรับแต่งหน้าต่างแชตให้มีลักษณะคล้ายกับแบรนด์จริง ปัจจัยสำคัญที่ทำให้การโจมตีรูปแบบนี้ได้ผล คือความคุ้นเคยของผู้ใช้กับระบบ LiveChat บนเว็บไซต์อีคอมเมิร์ซจริง ส่งผลให้เหยื่อมีแนวโน้มเชื่อถือและลดความระมัดระวังลง ผู้โจมตีมักใช้กลยุทธ์ทางวิศวกรรมสังคม (Social Engineering) เช่น การรับประกันความปลอดภัยของข้อมูล เพื่อสร้างความไว้วางใจ ก่อนดำเนินการขโมยข้อมูลและเข้าควบคุมบัญชี ซึ่งอาจนำไปสู่ความเสียหายทางการเงินในภายหลัง Cofense - [FBI เตือนภัยเกมเมอร์ พบมัลแวร์แฝงในเกมบน Steam มุ่งเป้าขโมยข้อมูลและเงินคริปโต](https://www.thaicert.or.th/2026/03/18/fbi-เตือนภัยเกมเมอร์-พบมัล/) - 154/69 (IT) ประจำวันพุธที่ 18 มีนาคม 2569 สำนักงานสอบสวนกลางสหรัฐฯ (FBI) สาขาซีแอตเทิล กำลังเร่งสืบสวนและติดตามผู้เสียหายจากกรณีมัลแวร์ที่แฝงตัวมากับเกมบนแพลตฟอร์ม Steam ในช่วงระหว่างเดือนพฤษภาคม 2024 ถึงมกราคม 2026 โดยกลุ่มอาชญากรไซเบอร์ได้ฝังซอฟต์แวร์อันตรายไว้ในเกมเพื่อลักลอบขโมยข้อมูลส่วนบุคคลจากเว็บเบราว์เซอร์และดูดเงินจากกระเป๋าเงินคริปโตเคอร์เรนซี ของผู้ใช้งาน เกมที่ถูกระบุว่ามีส่วนเกี่ยวข้อง ได้แก่ BlockBlasters, Chemia, Dashverse (หรือ DashFPS), Lampy, Lunara, PirateFi และ Tokenova โดยบางเกมในช่วงแรกอาจดูเหมือนไม่มีอันตราย แต่ต่อมามีการอัปเดตซอฟต์แวร์ที่แฝงโค้ดอันตรายเข้าไปภายหลังเพื่อหลบเลี่ยงการตรวจสอบ กลยุทธ์ที่กลุ่มแฮกเกอร์ใช้คือการหลอกล่อเหยื่อผ่านแอปพลิเคชัน Discord และ Telegram โดยเข้าไปแนะนำเกมเหล่านี้ในกลุ่มแชทต่าง ๆ เพื่อสร้างความไว้วางใจก่อนจะชักชวนให้ดาวน์โหลดเกมส์ โดยมีรายงานว่าสตรีมเมอร์รายหนึ่งสูญเงินไปกว่า 32,000 ดอลลาร์ ขณะกำลังไลฟ์สด และประเมินว่าชุมชนผู้เล่นเกม BlockBlasters เพียงเกมเดียวอาจสูญเสียเงินรวมกันสูงถึง 150,000 ดอลลาร์ ผู้เชี่ยวชาญด้านความปลอดภัยไซเบอร์วิเคราะห์ว่าเกมฟรี คือเหยื่อล่อชั้นดี โดยเฉพาะกลุ่มเยาวชนที่อาจยังขาดความตระหนักด้านความปลอดภัยและใช้คอมพิวเตอร์ร่วมกับเครือข่ายภายในบ้าน ทำให้ความเสี่ยงกระจายไปสู่บัญชีของผู้ปกครองได้เช่นกัน ปัจจุบัน Steam ได้นำเกมเหล่านี้ออกจากหน้าร้านค้าเรียบร้อยแล้ว - [Android 17 Enhances Security by Restricting Accessibility API Access to Reduce Malware Risks](https://www.thaicert.or.th/en/2026/03/17/android-17-enhances-security-by-restricting-accessibility-api-access-to-reduce-malware-risks/) - 153/69 Tuesday, March 17, 2026 Google has begun testing new security features in **Android 17 Beta 2 under the Android Advanced Protection Mode (AAPM). This mode restricts general applications from accessing the Accessibility Services API, aiming to reduce the risk of abuse by malware. AAPM was first introduced in Android 16 and functions similarly to - [ShinyHunters Claims Theft of Up to 1 Petabyte of Data from Telus Following Breach of Telus Digital](https://www.thaicert.or.th/en/2026/03/17/shinyhunters-claims-theft-of-up-to-1-petabyte-of-data-from-telus-following-breach-of-telus-digital/) - 152/69 Tuesday, March 17, 2026 Canadian telecommunications giant Telus has disclosed that its subsidiary, Telus Digital, experienced an unauthorized system intrusion, allowing threat actors to access internal systems for a period of time. The incident was made public on March 12, 2026, and the company is currently investigating the full impact of the breach. While - [Payload Ransomware Group Breaches Bahrain Hospital, Threatens to Leak 110 GB of Data if Ransom Is Unpaid](https://www.thaicert.or.th/en/2026/03/17/payload-ransomware-group-breaches-bahrain-hospital-threatens-to-leak-110-gb-of-data-if-ransom-is-unpaid/) - 151/69 Tuesday, March 17, 2026 The cybercriminal group Payload Ransomware has claimed responsibility for breaching the systems of Royal Bahrain Hospital (RBH), a leading private healthcare provider in Bahrain. The group alleges that it has exfiltrated more than 110 GB of sensitive data and has published screenshots of internal system interfaces and patient databases on - [Android 17 ยกระดับความปลอดภัย จำกัดการเข้าถึง Accessibility API เพื่อลดความเสี่ยงจากมัลแวร์](https://www.thaicert.or.th/2026/03/17/android-17-ยกระดับความปลอดภัย-จำ/) - 153/69 (IT) ประจำวันอังคารที่ 17 มีนาคม 2569 Google เริ่มทดสอบฟีเจอร์ความปลอดภัยใหม่ใน Android 17 Beta 2 ภายใต้โหมดการป้องกันขั้นสูง (Android Advanced Protection Mode: AAPM) เพื่อจำกัดไม่ให้แอปพลิเคชันทั่วไปเข้าถึง Accessibility Services API โดยโหมด AAPM เปิดตัวครั้งแรกใน Android 16 มีลักษณะการทำงานคล้ายกับ Lockdown Mode ของ Apple โดยจะทำให้อุปกรณ์อยู่ในสถานะความปลอดภัยที่เข้มงวดขึ้น เช่น บล็อกการติดตั้งแอปจากแหล่งที่ไม่รู้จัก จำกัดการส่งข้อมูลผ่าน USB และบังคับใช้การสแกนผ่าน Google Play Protect เพื่อลดโอกาสการถูกโจมตีทางไซเบอร์ที่ซับซ้อน มาตรการใหม่นี้จะอนุญาตให้เฉพาะแอปพลิเคชันที่ระบุว่าเป็นเครื่องมือช่วยการเข้าถึง และระบุค่า isAccessibilityTool="true" เท่านั้นที่สามารถใช้ API ดังกล่าวได้ เช่น โปรแกรมอ่านหน้าจอ ระบบสั่งการด้วยเสียง และโปรแกรมรองรับอักษรเบรลล์ ส่วนแอปประเภทอื่น เช่น โปรแกรมป้องกันไวรัส - [ShinyHunters อ้างขโมยข้อมูลจาก Telus สูงถึง 1 petabyte หลังเจาะระบบบริษัทในเครือ Telus Digital](https://www.thaicert.or.th/2026/03/17/shinyhunters-อ้างขโมยข้อมูลจาก-telus-สูง/) - 152/69 (IT) ประจำวันอังคารที่ 17 มีนาคม 2569 บริษัทโทรคมนาคมรายใหญ่ของแคนาดา Telus เปิดเผยว่าบริษัทในเครือ Telus Digital ถูกเข้าถึงระบบโดยไม่ได้รับอนุญาต หลังพบว่ามีกลุ่มผู้ไม่หวังดีสามารถเข้าสู่ระบบภายในขององค์กรได้เป็นระยะเวลาหนึ่ง เหตุการณ์ดังกล่าวถูกเปิดเผยเมื่อวันที่ 12 มีนาคม 2026 โดยบริษัทระบุว่าขณะนี้กำลังเร่งตรวจสอบผลกระทบของเหตุการณ์ด้านความมั่นคงปลอดภัยไซเบอร์ดังกล่าว แม้ว่าบริษัทจะยังไม่ยืนยันปริมาณข้อมูลที่ถูกขโมยอย่างเป็นทางการ แต่กลุ่มอาชญากรรมไซเบอร์ ShinyHunters อ้างความรับผิดชอบต่อการโจมตี ระบุว่ามีการขโมยข้อมูลอย่างน้อย 700 terabytes และอาจถึง 1 petabyte ซึ่งถือเป็นปริมาณข้อมูลที่สูงมากซึ่งเทียบเท่าภาพยนตร์ความคมชัดสูงประมาณหนึ่งล้านเรื่อง ในแถลงการณ์ของบริษัท Telus ระบุว่าการดำเนินงานหลักขององค์กรยังคงดำเนินไปตามปกติ และไม่พบหลักฐานว่าการให้บริการโทรคมนาคมหรือการเชื่อมต่อเครือข่ายของลูกค้าได้รับผลกระทบ อย่างไรก็ตาม บริษัทยังไม่ได้เปิดเผยรายละเอียดอย่างชัดเจนเกี่ยวกับประเภทของข้อมูลที่ถูกเข้าถึง ตัวอย่างข้อมูลที่ถูกเผยแพร่บางส่วนซึ่งถูกตรวจสอบโดยสำนักข่าว Reuters ระบุว่าอาจมีข้อมูลสำคัญหลายประเภท เช่น ไฟล์บันทึกเสียงการให้บริการลูกค้า ซอร์สโค้ดของซอฟต์แวร์ภายในองค์กร และข้อมูลพนักงาน รวมถึงชื่อและผลการตรวจสอบประวัติจากหน่วยงานด้านความปลอดภัย ทั้งนี้ บริษัทกำลังดำเนินการแจ้งเตือนลูกค้าที่อาจได้รับผลกระทบจากเหตุการณ์ดังกล่าว กลุ่ม ShinyHunters ถือเป็นกลุ่มอาชญากรรมไซเบอร์ที่มีประวัติการโจมตีองค์กรขนาดใหญ่ทั่วโลก โดยในเดือนตุลาคม 2025 กลุ่มดังกล่าวเกี่ยวข้องกับเหตุการณ์ขโมยข้อมูลจากบริษัทมากกว่า 39 แห่ง รวมเกือบหนึ่งพันล้านรายการ - [กลุ่ม Payload Ransomware เจาะระบบโรงพยาบาลในบาห์เรน ขู่ปล่อยข้อมูล 110 GB หากไม่จ่ายเงิน](https://www.thaicert.or.th/2026/03/17/กลุ่ม-payload-ransomware-เจาะระบบโรงพยาบ/) - 151/69 (IT) ประจำวันอังคารที่ 17 มีนาคม 2569 กลุ่มอาชญากรไซเบอร์ Payload Ransomware ได้ออกมาประกาศอ้างความสำเร็จในการเจาะระบบรักษาความปลอดภัยของโรงพยาบาล Royal Bahrain Hospital (RBH) ซึ่งเป็นสถานพยาบาลเอกชนชั้นนำในประเทศบาห์เรน โดยทางกลุ่มระบุว่าสามารถโจรกรรมข้อมูลสำคัญออกไปได้รวมกว่า 110 กิกะไบต์ พร้อมทั้งมีการนำภาพถ่ายหน้าจออินเทอร์เฟซของระบบภายในและฐานข้อมูลผู้ป่วยมาเผยแพร่บน Dark Web เพื่อเป็นหลักฐานยืนยันการโจมตี ทั้งนี้กลุ่มแฮกเกอร์ได้ยื่นคำขาดขู่ว่าจะเปิดเผยข้อมูลที่ขโมยมาทั้งหมดสู่สาธารณะ หากทางโรงพยาบาลไม่ยอมจ่ายเงินค่าไถ่ตามที่เรียกร้องภายในวันที่ 23 มีนาคมนี้ สำหรับโรงพยาบาล Royal Bahrain Hospital ก่อตั้งขึ้นในปี 2011 เป็นศูนย์การแพทย์ขนาด 70 เตียงที่ให้บริการครอบคลุมทั้งผู้ป่วยในและผู้ป่วยนอก รวมถึงแผนกศัลยกรรม และศูนย์วินิจฉัยโรคที่ทันสมัย โดยถือเป็นสถานพยาบาลที่รองรับคนไข้จำนวนมากทั้งจากในบาห์เรนและประเทศเพื่อนบ้านในแถบอาหรับ อาทิ โอมาน กาตาร์ ซาอุดีอาระเบีย และสหรัฐอาหรับเอมิเรตส์ การโจมตีในครั้งนี้จึงสร้างความกังวลอย่างยิ่งต่อความเป็นส่วนตัวของข้อมูลคนไข้ในระดับภูมิภาค ซึ่งประกอบไปด้วยข้อมูลส่วนบุคคลและประวัติการรักษาที่มีความอ่อนไหว ในด้านเทคนิค "Payload" ถือเป็นกลุ่มมัลแวร์เรียกค่าไถ่น้องใหม่ที่ใช้โมเดลการโจมตีแบบ Double-Extortion หรือการข่มขู่สองชั้น คือการเข้ารหัสไฟล์เพื่อล็อกระบบควบคู่ไปกับการขโมยข้อมูลออกไปเพื่อใช้เป็นเครื่องมือต่อรอง โดยมักมุ่งเป้าไปที่องค์กรขนาดกลางถึงขนาดใหญ่ในกลุ่มตลาดเกิดใหม่ ซึ่งมัลแวร์ตัวนี้มีความซับซ้อนสูงโดยใช้ระบบเข้ารหัสแบบ ChaCha20 - [Meta ยุติการใช้การเข้ารหัสแบบ End-to-End บน Instagram](https://www.thaicert.or.th/2026/03/17/meta-ยุติการใช้การเข้ารหัส/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามข่าวสารภัยคุกคามทางไซเบอร์ พบประกาศกรณี Meta เตรียมยุติการใช้การเข้ารหัสแบบ End-to-End บน Instagram [1] 1. รายละเอียดเหตุการณ์ บริษัท Meta Platforms ได้ประกาศแผนการยุติการรองรับฟังก์ชันการเข้ารหัสแบบ End-to-End (End-to-End Encryption: E2EE) สำหรับการสนทนาในระบบข้อความส่วนตัว (Direct Messages: DM) บนแพลตฟอร์ม Instagram ซึ่งฟังก์ชันดังกล่าวถูกออกแบบมาเพื่อให้เฉพาะผู้ส่งและผู้รับข้อความเท่านั้นที่สามารถเข้าถึงและอ่านเนื้อหาของข้อความได้ โดยแม้แต่ผู้ให้บริการแพลตฟอร์มก็ไม่สามารถเข้าถึงข้อมูลดังกล่าวได้ ภายหลังจากการยุติการให้บริการฟังก์ชันดังกล่าว ข้อความที่ถูกส่งผ่านระบบ Direct Messages จะไม่ได้รับการเข้ารหัสในรูปแบบ End-to-End อีกต่อไป โดยมีกำหนดยุติการใช้งานฟีเจอร์ดังกล่าวตั้งแต่วันที่ 8 พฤษภาคม 2026 [2] ทั้งนี้ Meta แจ้งให้ผู้ใช้ที่มีการสนทนาแบบเข้ารหัสอยู่ในปัจจุบัน สำรองหรือดาวน์โหลดข้อมูลการสนทนาและไฟล์สื่อที่เกี่ยวข้องก่อนวันที่มีการยุติฟีเจอร์ดังกล่าว เพื่อป้องกันการสูญหายของข้อมูล 2. ผลกระทบด้านความมั่นคงปลอดภัย การยุติการใช้งานการเข้ารหัสแบบ End-to-End อาจส่งผลกระทบต่อระดับความเป็นส่วนตัวและความปลอดภัยของการสื่อสาร โดยมีประเด็นที่ควรพิจารณา ได้แก่ * ข้อความที่ส่งผ่านระบบ DM - [ไมโครซอฟท์ปล่อยอัปเดตฉุกเฉิน OOB Hotpatch อุดช่องโหว่ร้ายแรงบน Windows 11 Enterprise โดยไม่ต้องรีสตาร์ทระบบ](https://www.thaicert.or.th/2026/03/17/ไมโครซอฟท์ปล่อยอัปเดตฉ/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามข่าวสารภัยคุกคามทางไซเบอร์ พบไมโครซอฟท์ออกอัปเดตความปลอดภัยนอกรอบ (Out-of-Band Hotpatch) [1] รหัส KB5084597 [2] เพื่อแก้ไขช่องโหว่ด้านความปลอดภัยระดับการรันโค้ดอันตราย ในเครื่องมือจัดการ Windows Routing and Remote Access Service (RRAS) ซึ่งอาจเปิดช่องให้ผู้โจมตีเจาะระบบผ่านเซิร์ฟเวอร์ที่เป็นอันตรายได้ 1. กลุ่มอุปกรณ์ที่เข้าข่ายได้รับผลกระทบ เฉพาะอุปกรณ์ไคลเอนต์ระดับ Enterprise ที่ใช้จัดการเซิร์ฟเวอร์ระยะไกล ดังนี้ 1.1 ระบบปฏิบัติการ Windows 11 เวอร์ชัน 25H2 และ 24H2 1.2 ระบบ Windows 11 Enterprise LTSC 2024 (หมายเหตุ: เฉพาะอุปกรณ์ที่ลงทะเบียนรับการอัปเดตแบบ Hotpatch เท่านั้น) 2. รูปแบบพฤติกรรมการโจมตี ผู้โจมตีที่ผ่านการยืนยันตัวตนบนโดเมน อาจใช้ประโยชน์จากช่องโหว่นี้โดยการหลอกให้ผู้ใช้ที่เข้าร่วมโดเมน ส่งคำขอไปยังเซิร์ฟเวอร์ที่เป็นอันตรายผ่านทางเครื่องมือ Routing and Remote Access Service - [เตือนช่องโหว่ “CrackArmor” ใน AppArmor อาจทำให้ผู้โจมตียกระดับสิทธิ์เป็น Root](https://www.thaicert.or.th/2026/03/17/เตือนช่องโหว่-crackarmor-ใน-apparmor-อา/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามข่าวสารภัยคุกคามทางไซเบอร์ พบรายงานช่องโหว่ CrackArmor ในระบบรักษาความปลอดภัย AppArmor บน Linux โดยช่องโหว่ดังกล่าวเปิดโอกาสให้ผู้โจมตีสามารถยกระดับสิทธิ์การเข้าถึงระบบไปสู่ระดับ Root ส่งผลให้ระบบมีความเสี่ยงถูกโจมตีและถูกยึดครองได้ [1] 1. รายละเอียดเหตุการณ์ นักวิจัยด้านความปลอดภัยของบริษัท Qualys (Qualys Threat Research Unit – TRU) พบช่องโหว่ด้านความปลอดภัย 9 รายการ ในระบบควบคุมสิทธิ์ของระบบปฏิบัติการ Linux ซึ่งเป็นกลไกลด้านความปลอดภัยที่เรียกว่า AppArmor โดยช่องโหว่ดังกล่าวถูกตั้งชื่อว่า “CrackArmor” ช่องโหว่ดังกล่าวส่งผลกระทบต่อระบบปฏิบัติการ Linux ที่มีการใช้งาน AppArmor สำหรับควบคุมสิทธิ์การเข้าถึงของโปรแกรม เช่น Ubuntu, Debian และ SUSE Linux Enterprise ซึ่งอาจทำให้กลไกการจำกัดสิทธิ์ของระบบถูกหลีกเลี่ยง และก่อให้เกิดความเสี่ยงต่อความปลอดภัยของระบบได้ 2. พฤติกรรมการโจมตี [2] ช่องโหว่ CrackArmor อาศัยเทคนิคที่เรียกว่า “Confused Deputy Attack” - [Storm-2561 Uses SEO Poisoning to Distribute Fake VPN Software and Steal Corporate Credentials](https://www.thaicert.or.th/en/2026/03/16/storm-2561-uses-seo-poisoning-to-distribute-fake-vpn-software-and-steal-corporate-credentials/) - 150/69 Monday, March 16, 2026 Researchers from Microsoft Defender have identified a credential-theft campaign linked to the threat actor Storm‑2561. In this campaign, attackers use SEO poisoning to manipulate search engine rankings. When users search for terms such as “Pulse Secure client” or “VPN download,” they are redirected to fake websites impersonating legitimate vendors including - [INTERPOL Operation Synergia III Dismantles Global Cybercrime Infrastructure, Arrests 94 Suspects Worldwide](https://www.thaicert.or.th/en/2026/03/16/interpol-operation-synergia-iii-dismantles-global-cybercrime-infrastructure-arrests-94-suspects-worldwide/) - 149/69 Monday, March 16, 2026 INTERPOL has announced the results of a global cybercrime crackdown under Operation Synergia III, involving law enforcement agencies from 72 countries. The operation successfully took down more than 45,000 IP addresses and servers linked to malicious activities used to conduct cyberattacks such as phishing, malware distribution, and ransomware campaigns. The - [Warning for OpenClaw Users: AI Agent Vulnerability Exposes Systems to Prompt Injection Attacks and Data Theft](https://www.thaicert.or.th/en/2026/03/16/warning-for-openclaw-users-ai-agent-vulnerability-exposes-systems-to-prompt-injection-attacks-and-data-theft/) - 148/69 Monday, March 16, 2026 China’s CNCERT has issued an urgent security advisory regarding OpenClaw (formerly known as Clawdbot). The warning highlights that the platform’s weak default security configurations, combined with high-level system permissions granted to the AI agent, may create serious risks. These permissions allow the AI to perform tasks on behalf of users, - [Storm-2561 ใช้ SEO Poisoning หลอกดาวน์โหลด VPN ปลอม เพื่อขโมยบัญชีองค์กร](https://www.thaicert.or.th/2026/03/16/storm-2561-ใช้-seo-poisoning-หลอกดาวน์โหลด-vpn-ปล/) - 150/69 (IT) ประจำวันจันทร์ที่ 16 มีนาคม 2569 Microsoft Defender ตรวจพบแคมเปญขโมยข้อมูลบัญชีผู้ใช้งาน (Credential Theft) ที่เชื่อมโยงกับกลุ่ม Storm-2561 โดยผู้โจมตีใช้เทคนิค SEO poisoning เพื่อดันผลลำดับการค้นหาบน Search Engine เมื่อผู้ใช้ค้นหาคำ เช่น "Pulse Secure client" หรือ "VPN download" จะถูกพาไปยังเว็บไซต์ปลอมที่เลียนแบบผู้ผลิตจริงอย่าง Ivanti, Cisco และ Fortinet เพื่อหลอกให้ดาวน์โหลดซอฟต์แวร์อันตราย เมื่อเหยื่อดาวน์โหลดไฟล์ ZIP จาก Github และรันไฟล์ติดตั้ง MSI ที่ถูกดัดแปลง มัลแวร์จะวางไฟล์ลงในเครื่องและใช้เทคนิค DLL sideloading เพื่อโหลดมัลแวร์ Hyrax infostealer ซึ่งมีความสามารถในการขโมยข้อมูลล็อกอิน VPN และดึงข้อมูลการเชื่อมต่อจากไฟล์ connectionstore.dat นอกจากนี้ยังมีการเพิ่มค่าใน Registry ผ่าน RunOnce เพื่อให้ทำงานโดยอัตโนมัติทุกครั้งที่เริ่มระบบใหม่ - [INTERPOL ปฏิบัติการ Synergia III ทลายโครงสร้างอาชญากรรมไซเบอร์ จับกุมผู้ต้องหา 94 รายทั่วโลก](https://www.thaicert.or.th/2026/03/16/interpol-ปฏิบัติการ-synergia-iii-ทลายโครงส/) - 149/69 (IT) ประจำวันจันทร์ที่ 16 มีนาคม 2569 ตำรวจสากล (INTERPOL) ประกาศผลการปฏิบัติการปราบปรามอาชญากรรมไซเบอร์ระดับโลก ภายใต้ชื่อ Operation Synergia III ที่มีหน่วยงานบังคับใช้กฎหมายจาก 72 ประเทศ เข้าร่วม โดยสามารถยุติการทำงานของ IP Address และเซิร์ฟเวอร์ที่เกี่ยวข้องกับกิจกรรมอันตรายกว่า 45,000 รายการ ที่ใช้ในการดำเนินการโจมตี เช่น ฟิชชิง (Phishing) มัลแวร์ และแรนซัมแวร์ นอกจากนี้ ปฏิบัติการดังกล่าวยังนำไปสู่การ จับกุมผู้ต้องสงสัยจำนวน 94 ราย และยังมีผู้ต้องสงสัยอีก 110 รายอยู่ระหว่างการสอบสวน พร้อมทั้งยึดอุปกรณ์อิเล็กทรอนิกส์และเซิร์ฟเวอร์รวม 212 รายการ จากการเข้าตรวจค้นและปฏิบัติการในหลายพื้นที่ ในระหว่างปฏิบัติการ เจ้าหน้าที่สามารถเปิดโปงรูปแบบการก่ออาชญากรรมไซเบอร์หลากหลายประเภทในหลายประเทศ ตัวอย่างเช่น ในเขตบริหารพิเศษมาเก๊า (Macau) เจ้าหน้าที่พบเว็บไซต์ฟิชชิงมากกว่า 33,000 เว็บไซต์ ที่ปลอมแปลงเป็นคาสิโน ธนาคาร หรือหน่วยงานรัฐเพื่อหลอกขโมยเงินและข้อมูลส่วนบุคคล ขณะที่ในประเทศโตโก (Togo) เจ้าหน้าที่จับกุมผู้ต้องหา - [เตือนภัยผู้ใช้งาน OpenClaw พบช่องโหว่ AI Agent เสี่ยงถูกเจาะระบบและขโมยข้อมูลผ่านเทคนิค Prompt Injection](https://www.thaicert.or.th/2026/03/16/เตือนภัยผู้ใช้งาน-openclaw-พบช่/) - 148/69 (IT) ประจำวันจันทร์ที่ 16 มีนาคม 2569 ศูนย์ประสานการรักษาความปลอดภัยระบบคอมพิวเตอร์แห่งชาติจีน (CNCERT) ได้ออกประกาศเตือนเร่งด่วนเกี่ยวกับความปลอดภัยของ OpenClaw (หรือเดิมคือ Clawdbot) ซึ่งเป็น AI Agent แบบโอเพนซอร์สที่ทำงานได้ด้วยตนเอง โดยพบว่าการตั้งค่าความปลอดภัยเริ่มต้นที่หละหลวม ประกอบกับสิทธิ์ในการเข้าถึงระบบระดับสูงเพื่อให้ AI ทำงานแทนมนุษย์ได้นั้น กลายเป็นดาบสองคมที่เปิดช่องให้ผู้ไม่หวังดีเข้าควบคุมเครื่องปลายทางได้ ความเสี่ยงนี้รวมถึงการสูญเสียข้อมูลความลับทางธุรกิจและรหัสผ่าน หาก AI ถูกหลอกให้รันคำสั่งที่แฝงมากับข้อมูลภายนอก ซึ่งอาจส่งผลกระทบอย่างรุนแรงต่อภาคส่วนสำคัญ เช่น การเงินและพลังงาน รูปแบบการโจมตีที่น่ากังวลที่สุดคือ Indirect Prompt Injection (IDPI) โดยแฮกเกอร์จะนำคำสั่งอันตรายไปฝังไว้ในเว็บไซต์หรือเอกสารที่ AI มีโอกาสเข้าถึง เมื่อผู้ใช้งานสั่งให้ AI สรุปข้อมูลหรือวิเคราะห์เนื้อหาเหล่านั้น AI จะถูกหลอกให้สร้าง URL ที่มีการแนบข้อมูลส่วนตัวของผู้ใช้งาน (เช่น API Key หรือชื่อผู้ใช้งาน) ออกไปยังโดเมนของแฮกเกอร์ สิ่งที่น่ากลัวคือหากใช้งานผ่านแอปพลิเคชันที่มีระบบ Link Preview (เช่น Telegram หรือ Discord) - [Meta and 11 Countries Dismantle Southeast Asian Scam Network, Shut Down 150,000 Accounts and Arrest 21 Suspects](https://www.thaicert.or.th/en/2026/03/13/meta-and-11-countries-dismantle-southeast-asian-scam-network-shut-down-150000-accounts-and-arrest-21-suspects/) - 147/69 Friday, March 13, 2026 Meta has collaborated with law enforcement agencies from 11 countries to dismantle a major scam network operating in Southeast Asia, resulting in the shutdown of more than 150,000 accounts linked to scam centers and the arrest of 21 suspects by Thai police. The operation expands on a pilot initiative launched - [KadNap Malware Hijacks Over 14,000 Network Devices to Build Botnet for Malicious Traffic](https://www.thaicert.or.th/en/2026/03/13/kadnap-malware-hijacks-over-14000-network-devices-to-build-botnet-for-malicious-traffic/) - 146/69 Friday, March 13, 2026 Cybersecurity researchers have discovered the spread of KadNap malware, which has compromised more than 14,000 edge network devices, most of them ASUS routers, to form a botnet used for relaying malicious internet traffic. The campaign was first detected in August 2025, with the United States accounting for more than 60% - [As Vehicles Become Computers, Researchers Warn Ransomware Is Targeting Not Only Automakers but Also Drivers](https://www.thaicert.or.th/en/2026/03/13/as-vehicles-become-computers-researchers-warn-ransomware-is-targeting-not-only-automakers-but-also-drivers/) - 145/69 Friday, March 13, 2026 Today, the automotive industry is transitioning from traditional mechanical systems to Software-Defined Vehicles (SDVs). While this shift enhances convenience through technologies such as cloud connectivity, Over-the-Air (OTA) software updates, and artificial intelligence, it also significantly expands the cybersecurity attack surface. Statistics from 2025 show that 494 cyberattacks against the global - [Meta ผนึกกำลัง 11 ชาติทลายเครือข่ายสแกมเมอร์อาเซียน สั่งปิด 1.5 แสนบัญชี พร้อมจับกุม 21 ราย](https://www.thaicert.or.th/2026/03/13/meta-ผนึกกำลัง-11-ชาติทลายเครื/) - 147/69 (IT) ประจำวันศุกร์ที่ 13 มีนาคม 2569 Meta ร่วมกับหน่วยงานบังคับใช้กฎหมายจาก 11 ประเทศ ปิดบัญชีที่เชื่อมโยงกับศูนย์หลอกลวงในเอเชียตะวันออกเฉียงใต้กว่า 150,000 บัญชี พร้อมจับกุมผู้ต้องหา 21 ราย โดยตำรวจไทย ปฏิบัติการดังกล่าวเป็นการขยายผลจากโครงการนำร่องเมื่อเดือนธันวาคม 2025 ที่มีการลบบัญชี เพจ และกลุ่ม ไปแล้ว 59,000 รายการ และมีการออกหมายจับ 6 หมายก่อนหน้า Meta ระบุว่าเครือข่ายอาชญากรเหล่านี้ดำเนินงานในลักษณะธุรกิจเต็มรูปแบบเพื่อหลบเลี่ยงการตรวจจับ พร้อมกันนั้นบริษัทได้เปิดตัวเครื่องมือป้องกันใหม่ ได้แก่ ระบบแจ้งเตือนบัญชีต้องสงสัยบน Facebook การแจ้งเตือนคำขอเชื่อมต่ออุปกรณ์ WhatsApp ผ่าน QR Code ที่ผิดปกติ และการขยายระบบตรวจจับกลโกงขั้นสูงบน Messenger ที่จะแจ้งเตือนให้ผู้ใช้แชร์ข้อความสนทนาล่าสุดเพื่อให้ AI ตรวจสอบ เมื่อบทสนทนากับผู้ติดต่อรายใหม่มีรูปแบบเข้าข่ายการหลอกลวง ในปี 2025 Meta ได้ลบโฆษณาหลอกลวงไปแล้วกว่า 159 ล้านรายการ และปิดบัญชีบน Facebook - [มัลแวร์ KadNap ยึดอุปกรณ์เครือข่ายกว่า 14,000 เครื่อง สร้างเครือข่ายบอตเน็ตเพื่อส่งทราฟฟิกอันตราย](https://www.thaicert.or.th/2026/03/13/มัลแวร์-kadnap-ยึดอุปกรณ์เครื/) - 146/69 (IT) ประจำวันศุกร์ที่ 13 มีนาคม 2569 นักวิจัยด้านความมั่นคงปลอดภัยไซเบอร์ตรวจพบการแพร่กระจายของมัลแวร์ KadNap ที่เข้าควบคุมอุปกรณ์เครือข่ายปลายทาง (Edge Devices) มากกว่า 14,000 เครื่อง โดยส่วนใหญ่เป็นเราเตอร์ ASUS เพื่อนำไปใช้สร้างเครือข่ายบอตเน็ตสำหรับส่งต่อทราฟฟิกอินเทอร์เน็ตที่เป็นอันตราย การโจมตีถูกพบครั้งแรกในเดือนสิงหาคม 2025 โดยพบว่าประเทศสหรัฐอเมริกาเป็นพื้นที่ที่ได้รับผลกระทบมากที่สุด คิดเป็นมากกว่าร้อยละ 60 ของการติดมัลแวร์ทั้งหมด นอกจากนี้ยังพบการติดในหลายประเทศ เช่น ไต้หวัน ฮ่องกง สหราชอาณาจักร บราซิล ฝรั่งเศส อิตาลี และสเปน มัลแวร์ดังกล่าวใช้เทคนิคซ่อนโครงสร้างการควบคุม (Command-and-Control: C2) ผ่านระบบเครือข่ายแบบ Peer-to-Peer ที่อาศัยโปรโตคอล Kademlia Distributed Hash Table (DHT) ทำให้การตรวจจับทำได้ยาก อุปกรณ์ที่ติดมัลแวร์จะถูกใช้เป็นพร็อกซีเพื่อส่งต่อทราฟฟิกผ่านบริการที่เรียกว่า Doppelganger ซึ่งคาดว่าเป็นเครือข่ายพร็อกซีเวอร์ชันใหม่ของโครงสร้างที่เกี่ยวข้องกับมัลแวร์ TheMoon ก่อนหน้านี้ นักวิจัยพบว่าอุปกรณ์จำนวนมากถูกติดตั้งมัลแวร์ผ่านสคริปต์อันตรายที่ดาวน์โหลดไฟล์ไบนารีแบบ ELF ลงในระบบ และสร้างกลไกการทำงานถาวรผ่าน Scheduled Tasks - [เมื่อรถยนต์กลายเป็นคอมพิวเตอร์ นักวิจัยเตือน Ransomware พุ่งเป้าหมายไม่ใช่แค่ค่ายรถ แต่รวมถึงผู้ขับขี่](https://www.thaicert.or.th/2026/03/13/เมื่อรถยนต์กลายเป็นคอม/) - 145/69 (IT) ประจำวันศุกร์ที่ 13 มีนาคม 2569 ปัจจุบันอุตสาหกรรมยานยนต์กำลังเปลี่ยนผ่านจากเครื่องจักรกลสู่ ยานยนต์ที่ขับเคลื่อนด้วยซอฟต์แวร์ (Software-Defined Vehicles หรือ SDV) ซึ่งแม้จะเพิ่มความสะดวกสบายด้วยระบบ Cloud,การอัปเดตซอฟต์แวร์แบบ Over-the-Air (OTA) และ AI แต่ในมุมมองด้านความมั่นคงปลอดภัยไซเบอร์ สิ่งเหล่านี้เปรียบเสมือนการขยายพื้นที่การโจมตี (Attack Surface) ให้กว้างขึ้นอย่างมหาศาล ข้อมูลสถิติในปี 2025 พบการโจมตีในระบบนิเวศยานยนต์อัจฉริยะทั่วโลกที่ได้รับแจ้งต่อสาธารณะพุ่งสูงถึง 494 ครั้ง ซึ่งเป็นเพียงส่วนเสี้ยวของเหตุการณ์จริง โดยกว่าร้อยละ 67 เป็นการโจมตีผ่านระบบ Telematics และโครงสร้างพื้นฐานคลาวด์ ซึ่งส่วนใหญ่เป็นการโจมตีจากระยะไกลที่แฮกเกอร์ไม่จำเป็นต้องเข้าใกล้ตัวรถแม้แต่น้อย แนวโน้มที่น่ากังวลที่สุดคือการแพร่ระบาดของ Ransomware ซึ่งครองสัดส่วนถึง 44% ของเหตุการณ์ทั้งหมด โดยพฤติกรรมของอาชญากรไซเบอร์ได้เปลี่ยนจากการโจมตีแค่เพียงบริษัทผู้ผลิต มาเป็นการเรียกค่าไถ่จากผู้ขับขี่โดยตรง ผ่านการฉวยโอกาสจากช่องโหว่ในระบบกุญแจดิจิทัลและแอปพลิเคชันมือถือเพื่อล็อกการเข้าถึงตัวรถหรือระงับฟังก์ชันการทำงานสำคัญ สิ่งนี้สะท้อนให้เห็นว่าภัยคุกคามทางไซเบอร์ในปัจจุบัน ไม่ได้ส่งผลกระทบเพียงแค่ข้อมูลหรือทรัพย์สินดิจิทัล แต่กำลังก้าวข้ามมาสร้างความเสี่ยงต่อความปลอดภัยในชีวิตและร่างกาย รวมถึงสร้างความเสียหายต่อกระบวนการทางกฎหมายและสถานะทางการเงินของผู้ใช้งานในโลกจริง เพื่อรับมือกับวิกฤตนี้ ผู้ผลิตรถยนต์และหน่วยงานกำกับดูแลทั่วโลกเริ่มนำมาตรฐานสากลมาบังคับใช้ เช่น UN Regulation R155 และ - [ด่วน! แจ้งเตือนช่องโหว่ระดับวิกฤตในซอฟต์แวร์บริหารจัดการคลังสินค้า IFTOP โดย WellChoose](https://www.thaicert.or.th/2026/03/13/ด่วน-แจ้งเตือนช่องโหว่-5/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ช่องโหว่ด้านความมั่นคงปลอดภัย ที่พบในซอฟต์แวร์บริหารจัดการคลังสินค้าของ WellChoose ผู้ดูแลระบบที่มีการใช้งานซอฟต์แวร์ดังกล่าว ควรเร่งตรวจสอบระบบและดำเนินการอัปเดตแพตช์หรือมาตรการป้องกันโดยทันที เพื่อป้องกันการถูกโจมตี การเข้าถึงระบบโดยไม่ได้รับอนุญาต และการรั่วไหลของข้อมูลสำคัญในระบบ [1] 1.รายละเอียดช่องโหว่ พบช่องโหว่ Local File Inclusion (LFI) หมายเลข CVE-2026-3826 (CVSS v3.1: 9.8 ) ช่องโหว่นี้พบในฟังก์ชัน Include/Require ของภาษา PHP ในซอฟต์แวร์บริหารจัดการคลังสินค้า IFTOP (Inventory & Task Optimization Platform) ของ WellChoose ซึ่งอาจเปิดโอกาสให้ผู้โจมตีจากระยะไกลที่ไม่ได้รับการยืนยันตัวตนสามารถเข้าถึงไฟล์ภายในระบบ รันโค้ดอันตราย หรือเข้าถึงข้อมูลสำคัญภายในระบบคลังสินค้าได้ [2] 2.ลักษณะการโจมตี เกิดจากการที่ระบบขาดการตรวจสอบชื่อไฟล์ (CWE-98) ทำให้ผู้โจมตีสามารถแทรกเส้นทางไฟล์ (Path Traversal) เพื่ออ่านไฟล์สำคัญในระบบ หรือหลอกให้เซิร์ฟเวอร์รันโค้ดอันตรายจากภายนอก (Remote Code Execution) ได้ [3] 3.ผลิตภัณฑ์ที่ได้รับผลกระทบ - - [เตือนภัยผู้ใช้ Android! พบมัลแวร์ “BeatBanker” แฝงตัวในแอปพลิเคชัน Starlink](https://www.thaicert.or.th/2026/03/13/เตือนภัยผู้ใช้-android-พบมัลแว/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) แจ้งเตือนผู้ใช้งานระบบปฏิบัติการ Android ในการดาวน์โหลดและติดตั้งแอปพลิเคชัน เนื่องจากตรวจพบมัลแวร์สายพันธุ์ใหม่ชื่อ “BeatBanker” ซึ่งกำลังแพร่กระจายโดยปลอมแปลงเป็นแอปพลิเคชันอินเทอร์เน็ตผ่านดาวเทียม Starlink มักจะมาในรูปแบบโฆษณาบนเว็บ, ลิงก์ใน SMS หรือกลุ่ม LINE ชวนให้กดโหลดไฟล์ชื่อแปลกๆ (ลงท้ายด้วย .apk) นอก Play Store[1] 1. รูปแบบและลักษณะการโจมตี (Attack Vector) มัลแวร์ดังกล่าวมีลักษณะเป็นภัยคุกคามแบบผสมผสาน (Hybrid Threat) ดังนี้ 1.1 มัลแวร์ทำการดักจับข้อมูลการเข้าสู่ระบบแอปพลิเคชันธนาคาร (Mobile Banking) รวมถึงดักอ่านรหัสผ่านใช้ครั้งเดียว (OTP) จากข้อความ SMS เพื่อนำไปกระทำการทุจริตธุรกรรมทางการเงิน 1.2 มัลแวร์สามารถสั่งการให้หน่วยประมวลผล (CPU) ทำงานอย่างหนักเพื่อขุดสกุลเงินดิจิทัล ส่งผลให้อุปกรณ์มีอุณหภูมิสูงขึ้น ประสิทธิภาพการทำงานลดลง และแบตเตอรี่เสื่อมสภาพก่อนกำหนด 2. สัญญาณเตือนว่าอุปกรณ์อาจถูกมัลแวร์โจมตี ได้แก่ 2.1 อุปกรณ์มีอุณหภูมิสูงกว่าปกติอย่างต่อเนื่อง แม้ในขณะที่ไม่ได้ใช้งานหนัก 2.2 แบตเตอรี่มีอัตราการลดลงที่รวดเร็วผิดปกติ (Battery Drain) 2.3 - [เตือนภัย! Zombie ZIP เทคนิครูปแบบใหม่ที่ส่งผลให้ Antivirus และ EDR ตรวจจับมัลแวร์ในไฟล์ ZIP ไม่ได้ ผู้ดูแลระบบควรตรวจสอบและปรับปรุงมาตรการตรวจสอบไฟล์บีบอัดโดยด่วน](https://www.thaicert.or.th/2026/03/12/เตือนภัย-zombie-zip-เทคนิครูปแบบ/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ช่องโหว่ด้านความมั่นคงปลอดภัยที่เกี่ยวข้องกับเทคนิครูปแบบใหม่ ชื่อว่า “Zombie ZIP” ซึ่งสามารถใช้ซ่อน payload ภายในไฟล์ ZIP ที่ถูกสร้างขึ้นเป็นพิเศษเพื่อหลบเลี่ยงการตรวจจับของระบบรักษาความปลอดภัย เช่น โปรแกรม Antivirus และระบบ Endpoint Detection and Response (EDR) 1. รายละเอียดของเทคนิค นักวิจัยด้านความปลอดภัยจากบริษัท Bombadil Systems ได้เผยแพร่เทคนิครูปแบบใหม่ ชื่อว่า “Zombie ZIP” ซึ่งเป็นวิธีการดัดแปลงโครงสร้างของไฟล์ ZIP ให้ข้อมูลใน header ไม่สอดคล้องกับข้อมูลจริงภายในไฟล์ เช่น การกำหนดค่า Compression Method เป็น STORED (0) ซึ่งหมายถึงข้อมูลไม่ได้ถูกบีบอัด ทั้งที่ข้อมูลจริงถูกบีบอัดด้วยอัลกอริทึม DEFLATE ส่งผลให้ระบบ Antivirus หรือ Endpoint Detection and Response (EDR) ที่อาศัยข้อมูลใน header ในการประมวลผลไฟล์ - [BlackSanta Malware Targets HR Departments, Uses EDR Killer to Disable Kernel-Level Security Tools](https://www.thaicert.or.th/en/2026/03/12/blacksanta-malware-targets-hr-departments-uses-edr-killer-to-disable-kernel-level-security-tools/) - 144/69 Thursday, March 12, 2026 Researchers from Aryaka have identified a cyberattack campaign targeting Human Resources (HR) departments across multiple organizations for more than a year. The attacks are delivered through spear-phishing emails that include malicious ISO files disguised as resumes, often pretending to originate from cloud services such as Dropbox. When the file is - [Modified AuraInspector Tool Used to Scan and Extract Data from Salesforce Systems](https://www.thaicert.or.th/en/2026/03/12/modified-aurainspector-tool-used-to-scan-and-extract-data-from-salesforce-systems/) - 143/69 Thursday, March 12, 2026 The security team of Salesforce (CSOC) has warned that threat actors are actively scanning publicly accessible Salesforce Experience Cloud websites using a modified version of AuraInspector to identify and extract sensitive data. The original AuraInspector is an open-source tool developed by Google and Mandiant to audit Salesforce Aura and Experience - [Warning: ‘BeatBanker’ Malware Hidden in Fake Starlink App Targets Banking Data and Secretly Mines Cryptocurrency](https://www.thaicert.or.th/en/2026/03/12/warning-beatbanker-malware-hidden-in-fake-starlink-app-targets-banking-data-and-secretly-mines-cryptocurrency/) - 142/69 Thursday, March 12, 2026 Security researchers from Kaspersky have discovered a new Android malware called BeatBanker, which spreads through websites designed to closely mimic the appearance of the Google Play Store in order to trick users into installing a fake Starlink app. The malware acts as a dangerous “two-in-one” threat, functioning both as a - [พบมัลแวร์ BlackSanta มุ่งเป้าฝ่าย HR ใช้เทคนิค EDR Killer ปิดเครื่องมือป้องกันระดับเคอร์เนล](https://www.thaicert.or.th/2026/03/12/พบมัลแวร์-blacksanta-มุ่งเป้าฝ่า/) - 144/69 (IT) ประจำวันพฤหัสดีที่ 12 มีนาคม 2569 นักวิจัยจาก Aryaka ตรวจพบแคมเปญโจมตีมุ่งเป้าฝ่ายทรัพยากรณ์ส่วนบุคคล (HR) ขององค์กรต่าง ๆ ต่อเนื่องนานกว่าหนึ่งปี ผ่านอีเมล spear-phishing ที่แนบไฟล์ ISO ปลอมเป็นเรซูเม่จากบริการคลาวด์ เช่น Dropbox เมื่อเปิดไฟล์ มัลแวร์จะทำงานผ่านทางลัด .LNK ที่เรียกใช้ PowerShell เพื่อดึงโค้ดอันตรายที่ซ่อนอยู่ในไฟล์ภาพด้วยเทคนิค steganography เข้าสู่หน่วยความจำ จากนั้นมัลแวร์จะใช้เทคนิค DLL sideloading ผ่านโปรแกรมที่ดูน่าเชื่อถืออย่าง SumatraPDF พร้อมตรวจสอบสภาพแวดล้อมของระบบอย่างละเอียด และจะหยุดทำงานทันทีหากพบ sandbox, virtual machine หรือเครื่องมือดีบัก พร้อมทั้งแก้ไขการตั้งค่า Windows Defender เพื่อลดระดับการป้องกันและดาวน์โหลดเพย์โหลดเพิ่มเติมจากเซิร์ฟเวอร์ C2 มาทำงานผ่านเทคนิค process hollowing ภายในโปรเซสที่ถูกต้องเพื่อพรางการทำงานของมัลแวร์ องค์ประกอบสำคัญของแคมเปญคือโมดูล BlackSanta EDR killer ที่ออกแบบมาเพื่อปิดการแจ้งเตือนและยุติการทำงานของเครื่องมือป้องกัน เช่น AV, - [พบการใช้เครื่องมือ AuraInspector ดัดแปลงเพื่อสแกนและขโมยข้อมูลจากระบบ Salesforce](https://www.thaicert.or.th/2026/03/12/พบการใช้เครื่องมือ-aurainspector-ดั/) - 143/69 (IT) ประจำวันพฤหัสดีที่ 12 มีนาคม 2569 ทีมรักษาความปลอดภัยของ Salesforce (CSOC) เตือนว่าพบผู้ไม่หวังดีดำเนินการสแกนเว็บไซต์ที่ใช้ Salesforce Experience Cloud ที่เปิดให้เข้าถึงจากสาธารณะ โดยใช้เครื่องมือ AuraInspector เวอร์ชันที่ถูกดัดแปลงเพื่อค้นหาและเข้าถึงข้อมูลสำคัญจากระบบ AuraInspector เดิมเป็นเครื่องมือโอเพ่นซอร์สที่พัฒนาโดย Google/Mandiant สำหรับตรวจสอบความเสี่ยงด้านการเปิดเผยข้อมูลในแอปพลิเคชัน Salesforce Aura และ Experience Cloud โดยจำลองการเข้าถึงในฐานะผู้ใช้แบบ Guest เพื่อตรวจสอบการตั้งค่าการควบคุมสิทธิ์ที่อาจทำให้ข้อมูลสำคัญ เช่น Accounts, Contacts หรือ Leads ถูกเปิดเผยผ่าน API หรือ Aura endpoints รายงานระบุว่าผู้โจมตีได้พัฒนาเครื่องมือเวอร์ชันพิเศษที่สามารถทำได้มากกว่าการตรวจหาช่องโหว่ โดยสามารถดึงข้อมูลออกจากระบบได้จริงผ่าน endpoint /s/sfsites/aura ในกรณีที่เว็บไซต์มีการตั้งค่าบัญชีผู้ใช้แบบ Guest อย่างไม่เหมาะสมหรือให้สิทธิ์มากเกินไป ส่งผลให้ข้อมูลในระบบ CRM อาจถูกเข้าถึงโดยไม่ได้รับอนุญาต ข้อมูลที่ถูกเปิดเผยอาจถูกนำไปใช้เพื่อดำเนินการโจมตีในขั้นต่อไป เช่น การทำ Social Engineering หรือการหลอกลวงผ่านโทรศัพท์ - [ระวัง! มัลแวร์ ‘BeatBanker’ แฝงตัวในแอป Starlink ปลอม จ้องขโมยข้อมูลธนาคารพร้อมแอบใช้เครื่องเหยื่อขุดคริปโต](https://www.thaicert.or.th/2026/03/12/ระวัง-มัลแวร์-beatbanker-แฝงตัว/) - 142/69 (IT) ประจำวันพฤหัสดีที่ 12 มีนาคม 2569 นักวิจัยด้านความปลอดภัยจาก Kaspersky ตรวจพบมัลแวร์บนระบบปฏิบัติการ Android ตัวใหม่ในชื่อ "BeatBanker" ซึ่งแพร่ระบาดผ่านเว็บไซต์ที่ปลอมแปลงหน้าตาให้เหมือนกับ Google Play Store อย่างแนบเนียนเพื่อหลอกให้ผู้ใช้ติดตั้งแอปพลิเคชัน Starlink ปลอม มัลแวร์นี้มีความอันตรายแบบ "ทูอินวัน" โดยทำหน้าที่เป็นทั้งโทรจันสายธนาคาร (Banking Trojan) เพื่อดักขโมยรหัสผ่านและเข้าแทรกแซงธุรกรรมคริปโตเคอร์เรนซี พร้อมทั้งแอบติดตั้งซอฟต์แวร์ขุดเหรียญ Monero (XMR) ลงในเครื่องโดยไม่ได้รับอนุญาต นอกจากนี้ในเวอร์ชันล่าสุดยังมีการยกระดับไปใช้ BTMOB RAT ซึ่งช่วยให้แฮกเกอร์สามารถควบคุมเครื่องของเหยื่อได้จากระยะไกลอย่างสมบูรณ์ ตั้งแต่การบันทึกหน้าจอ ดักฟังผ่านไมโครโฟน ไปจนถึงการเข้าถึงกล้องและตำแหน่ง GPS สิ่งที่ทำให้ BeatBanker มีความโดดเด่นคือเทคนิคการพรางตัวที่ซับซ้อนเพื่อให้สามารถทำงานในเครื่องเหยื่อได้นานที่สุด โดยมัลแวร์จะเล่นไฟล์เสียง MP3 ความยาว 5 วินาทีที่เกือบจะไม่ได้ยินวนซ้ำไปเรื่อย ๆ เพื่อหลอกให้ระบบ Android เข้าใจว่าแอปพลิเคชันยังมีความจำเป็นต้องทำงานในเบื้องหลังและไม่สั่งปิดกระบวนการ (Persistence) ขณะเดียวกัน ในส่วนของการขุดเหรียญคริปโต มัลแวร์จะคอยส่งข้อมูลสถานะแบตเตอรี่และอุณหภูมิเครื่องกลับไปยังเซิร์ฟเวอร์ควบคุม (C2) หากพบว่าเจ้าของเครื่องกำลังใช้งานอยู่หรือเครื่องมีอุณหภูมิสูงเกินไป - [เตือนภัยช่องโหว่ของอุปกรณ์ FortiGate กำลังตกเป็นเป้าหมายในการเจาะเครือข่ายและขโมยข้อมูลสำคัญ](https://www.thaicert.or.th/2026/03/12/เตือนภัยช่องโหว่ของอุป/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ด้านความมั่นคงปลอดภัยทางไซเบอร์ พบรายงานเกี่ยวกับแคมเปญการโจมตีที่มุ่งเป้าไปที่อุปกรณ์ FortiGate Next-Generation Firewall (NGFW) เพื่อใช้เป็นช่องทางในการลักลอบเข้าสู่เครือข่ายภายในขององค์กร [1] จากรายงานของ SentinelOne ระบุว่า ภาคส่วนที่ตกเป็นเป้าหมายหลักในขณะนี้ ได้แก่ หน่วยงานด้านสาธารณสุข หน่วยงานภาครัฐ และผู้ให้บริการจัดการระบบ (Managed Service Providers - MSPs) [2] 1. ลักษณะและพฤติการณ์ของการโจมตี กลุ่มผู้โจมตีอาศัยช่องโหว่ด้านความปลอดภัยระดับวิกฤตที่เพิ่งได้รับการเปิดเผย ตลอดจนการใช้ข้อมูลบัญชีที่คาดเดาง่าย เพื่อทำการเจาะเข้าสู่อุปกรณ์ FortiGate โดยช่องโหว่ที่เกี่ยวข้องมีดังนี้: • CVE-2025-59718 ( CVSS V3.1:9.8 ) [3] • CVE-2025-59719 ( CVSS V3.1:9.8 ) [4] [5] • CVE-2026-24858 ( CVSS V3.1:9.8 ) [6] [7] เป้าหมายสำคัญคือการดึงไฟล์การกำหนดค่า - [ตรวจสอบด่วน! ช่องโหว่ร้ายแรง บน HPE Aruba Networking AOS-CX เสี่ยงถูกรีเซ็ตรหัสผ่านผู้ดูแลระบบ](https://www.thaicert.or.th/2026/03/12/ตรวจสอบด่วน-ช่องโหว่ร้า/) - ThaiCERT ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ พบรายงานการแก้ไขช่องโหว่ใน HPE Aruba Networking AOS-CX (ใช้งานบนสวิตช์ตระกูล CX-Series) ซึ่งเกี่ยวข้องกับ Web-based Management Interface องค์กรที่ใช้งานควรเร่งตรวจสอบเวอร์ชัน และอัปเดตแพตช์ตามคำแนะนำของผู้ผลิตโดยเร็ว พร้อมจำกัดการเข้าถึงหน้า Management เฉพาะเครือข่าย ไอพีที่เชื่อถือได้ 1) รายละเอียดช่องโหว่ [1] CVE-2026-23813 ( CVSS V3.1:9.8 ) Authentication Bypass ช่องโหว่ในหน้า Web Management ของ AOS-CX อาจถูกใช้โดยผู้โจมตีจากระยะไกลที่ไม่ต้องมีสิทธิ์ใด ๆ เพื่อข้ามการยืนยันตัวตน และบางกรณีอาจนำไปสู่การรีเซ็ตรหัสผ่านผู้ดูแลระบบได้ ส่งผลให้ผู้โจมตีอาจยึดสิทธิ์การบริหารอุปกรณ์เครือข่าย เช่น เปลี่ยนค่าคอนฟิก Policy, ACL, VLAN เสี่ยงต่อการถูกดักฟังหรือเปลี่ยนเส้นทางการสื่อสารภายในเครือข่าย และขยายผลไปยังระบบสำคัญอื่น กระทบความต่อเนื่องทางธุรกิจหากอุปกรณ์เครือข่ายหลักถูกปรับค่าหรือทำให้ไม่พร้อมใช้งาน 2) เวอร์ชันที่ได้รับผลกระทบ • AOS-CX 10.17.0001 และต่ำกว่า • AOS-CX - [WFH ให้ปลอดภัยจากภัยไซเบอร์](https://www.thaicert.or.th/2026/03/12/wfh-ให้ปลอดภัยจากภัยไซเบอ/) - แม้จะใช้ VPN แต่ก็ยังเสี่ยงถูกขโมยรหัสผ่าน หลอกผ่านเว็บปลอม หรือถูกโจมตีผ่านอุปกรณ์ที่ไม่ได้อัปเดตได้ VPN ช่วยป้องกันข้อมูลระหว่างทาง แต่ ไม่สามารถป้องกันฟิชชิงหรือมัลแวร์ได้ทั้งหมด ความเสี่ยงที่พบบ่อย - ถูกหลอกให้กรอกชื่อผู้ใช้/รหัสผ่านผ่านอีเมลหรือเว็บปลอม (phishing) - ใช้รหัสผ่านซ้ำหลายระบบ - ไม่เปิดใช้ MFA - ใช้ Wi-Fi สาธารณะหรือเครือข่ายบ้านที่ตั้งค่าไม่ปลอดภัย - ใช้อุปกรณ์ส่วนตัวหรือโปรแกรมรีโมตที่องค์กรไม่ได้อนุญาต - ไม่อัปเดตระบบหรือ VPN client ให้เป็นเวอร์ชันล่าสุด ดังนั้นก่อนล็อกอินเข้าระบบงาน อย่าลืม - ใช้ VPN ขององค์กร - เปิด MFA - ไม่ใช้ Wi-Fi สาธารณะ - อัปเดตเครื่องและแอปเสมอ - ใช้เฉพาะโปรแกรมที่องค์กรอนุญาต หากมีแจ้งเตือนล็อกอินหรือ MFA ที่ไม่ได้ทำเอง ให้รีบแจ้งผู้ดูแลระบบทันที WFH อย่างปลอดภัย ต้องระวังมากกว่าแค่เรื่องรหัสผ่าน ด้วยความห่วงใยจาก NCSA - [ด่วน Microsoft ออกแพตช์แก้ไขช่องโหว่ 83 รายการใน Patch Tuesday แนะนำผู้ดูแลระบบตรวจสอบและอัปเดตแพตช์โดยเร็ว](https://www.thaicert.or.th/2026/03/12/ด่วน-microsoft-ออกแพตช์แก้ไขช่อง/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ช่องโหว่ด้านความมั่นคงปลอดภัย จาก Microsoft ที่เผยแพร่การอัปเดตความปลอดภัยประจำเดือนมีนาคม 2569 (Patch Tuesday) เพื่อแก้ไขช่องโหว่ในผลิตภัณฑ์ของ Microsoft ซึ่งอาจส่งผลกระทบต่อความมั่นคงปลอดภัยของระบบ ผู้ดูแลระบบควรตรวจสอบระบบที่ใช้งานและดำเนินการอัปเดตแพตช์ด้านความปลอดภัยโดยเร็วเพื่อลดความเสี่ยงจากการถูกโจมตีผ่านช่องโหว่ดังกล่าว 1. รายละเอียด Microsoft ได้เผยแพร่การอัปเดตด้านความปลอดภัยประจำเดือนมีนาคม 2569 (March 2026 Security Updates) เพื่อแก้ไขช่องโหว่ด้านความมั่นคงปลอดภัยในผลิตภัณฑ์ของ Microsoft รวมจำนวน 83 รายการ (Microsoft CVEs) ซึ่งครอบคลุมช่องโหว่หลายประเภท เช่น Remote Code Execution, Elevation of Privilege, Information Disclosure, Spoofing และ Denial-of-Service ที่อาจส่งผลกระทบต่อระบบปฏิบัติการ Windows รวมถึงซอฟต์แวร์และบริการอื่น ๆ ของ Microsoft นอกจากนี้ Microsoft ยังได้เผยแพร่ข้อมูลซ้ำ (republish) ช่องโหว่เพิ่มเติมจำนวน 10 รายการที่ไม่ใช่ของ - [ด่วน! Adobe ออกแพตช์แก้ไขช่องโหว่ 80 รายการ เสี่ยงถูกโจมตีหากไม่อัปเดต](https://www.thaicert.or.th/2026/03/12/ด่วน-adobe-ออกแพตช์แก้ไขช่อง/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ช่องโหว่ด้านความมั่นคงปลอดภัยจาก Adobe ที่ได้เผยแพร่การอัปเดตด้านความปลอดภัยเพื่อแก้ไขช่องโหว่ในผลิตภัณฑ์ รวมถึง Adobe Commerce, Magento Open Source, Adobe Illustrator, Acrobat Reader และ Premiere Pro ที่อาจส่งผลกระทบต่อความมั่นคงปลอดภัยของระบบ ผู้ดูแลระบบควรตรวจสอบระบบที่ใช้งานและดำเนินการอัปเดตแพตช์โดยเร็วเพื่อลดความเสี่ยงจากการถูกโจมตีผ่านช่องโหว่ดังกล่าว 1. รายละเอียด Adobe ได้เผยแพร่การอัปเดตด้านความปลอดภัยเพื่อแก้ไขช่องโหว่รวมจำนวน 80 รายการ ในผลิตภัณฑ์ของ Adobe จำนวน 8 รายการ ซึ่งช่องโหว่ดังกล่าวครอบคลุมหลายประเภท เช่น Arbitrary Code Execution, Elevation of Privilege, Security Feature Bypass และ Denial-of-Service (DoS) โดยหนึ่งในผลิตภัณฑ์ที่ได้รับผลกระทบสำคัญคือ Adobe Commerce และ Magento Open Source ที่มีการแก้ไขช่องโหว่จำนวน 19 รายการ - [Europol and Microsoft Dismantle Tycoon 2FA Phishing Infrastructure](https://www.thaicert.or.th/en/2026/03/11/europol-and-microsoft-dismantle-tycoon-2fa-phishing-infrastructure/) - 141/69 Wedesday, March 11, 2026 Law enforcement agencies led by Europol, in collaboration with Microsoft and several industry partners, have successfully dismantled the infrastructure behind Tycoon 2FA, a major Phishing-as-a-Service (PhaaS) platform used to send tens of millions of phishing emails targeting more than 500,000 organizations worldwide. According to reports, by mid-2025 the service accounted - [Ericsson Discloses Data Breach Following Cyberattack on Third-Party Service Provider](https://www.thaicert.or.th/en/2026/03/11/ericsson-discloses-data-breach-following-cyberattack-on-third-party-service-provider/) - 140/69 Wedesday, March 11, 2026 Ericsson Inc., a subsidiary of the Swedish telecommunications and networking equipment manufacturer, has disclosed a data breach resulting from a cyberattack on a third-party service provider responsible for storing employee and customer information. According to the company, unauthorized actors were able to access certain data between April 17 and April - [Phishing Campaign via Microsoft Teams Installs A0Backdoor Malware Targeting Finance and Healthcare Sectors](https://www.thaicert.or.th/en/2026/03/11/phishing-campaign-via-microsoft-teams-installs-a0backdoor-malware-targeting-finance-and-healthcare-sectors/) - 139/69 Wedesday, March 11, 2026 Cybersecurity experts have identified a new malware campaign involving A0Backdoor, which specifically targets employees within global financial institutions and healthcare organizations. Attackers begin by sending large volumes of spam emails to disrupt victims. They then impersonate corporate IT staff and contact employees through Microsoft Teams, offering assistance in resolving the - [Europol ร่วมกับ Microsoft ทลายโครงสร้างพื้นฐาน Tycoon 2FA แพลตฟอร์มฟิชชิงรายใหญ่](https://www.thaicert.or.th/2026/03/11/europol-ร่วมกับ-microsoft-ทลายโครงสร้าง/) - 141/69 (IT) ประจำวันพุธที่ 11 มีนาคม 2569 หน่วยงานบังคับใช้กฎหมายนำโดย Europol ร่วมกับ Microsoft และพันธมิตรภาคอุตสาหกรรม ประสบความสำเร็จในการทลายโครงสร้างพื้นฐานของ Tycoon 2FA แพลตฟอร์มอาชญากรรมไซเบอร์รูปแบบ Phishing-as-a-Service (PhaaS) ที่ถูกใช้ส่งอีเมลหลอกลวงนับสิบล้านฉบับไปยังองค์กรกว่า 500,000 แห่งทั่วโลก ข้อมูลระบุว่าในช่วงกลางปี 2025 บริการนี้มีสัดส่วนสูงถึง 62% ของความพยายามฟิชชิงทั้งหมดที่ Microsoft ตรวจพบและสกัดกั้นได้ โดยในบางเดือนมีอีเมลอันตรายมากกว่า 30 ล้านฉบับ Tycoon 2FA ถือเป็นหนึ่งในปฏิบัติการฟิชชิงที่มีขนาดใหญ่ที่สุดในปัจจุบัน และเชื่อมโยงกับเหยื่ออย่างน้อย 96,000 รายทั่วโลกนับตั้งแต่ปี 2023 ซึ่งเป็นลูกค้าของ Microsoft กว่า 55,000 ราย แพลตฟอร์มดังกล่าวถูกใช้อย่างแพร่หลายในกลุ่มอาชญากรไซเบอร์เพื่อปลอมเป็นผู้ใช้และขโมยสิทธิ์เข้าถึงบัญชีอีเมลรวมถึงบริการออนไลน์สำคัญ เช่น Microsoft 365, Outlook และ Gmail โดยใช้เทคนิคการหลบเลี่ยงขั้นสูง เช่น การหมุนเวียน URL ผ่านช่องโหว่ Open - [Ericsson เปิดเผยเหตุข้อมูลรั่วไหล หลังผู้ให้บริการภายนอกถูกเจาะระบบ](https://www.thaicert.or.th/2026/03/11/ericsson-เปิดเผยเหตุข้อมูลรั่ว/) - 140/69 (IT) ประจำวันพุธที่ 11 มีนาคม 2569 Ericsson Inc. บริษัทในเครือของผู้ผลิตอุปกรณ์เครือข่ายและโทรคมนาคมรายใหญ่จากสวีเดน เปิดเผยเหตุการณ์ข้อมูลรั่วไหลที่เกิดจากการถูกเจาะระบบของผู้ให้บริการภายนอกซึ่งจัดเก็บข้อมูลของพนักงานและลูกค้า บริษัทระบุว่าผู้ไม่หวังดีสามารถเข้าถึงข้อมูลบางส่วนได้ระหว่างวันที่ 17–22 เมษายน 2025 ก่อนที่จะตรวจพบเหตุการณ์เมื่อวันที่ 28 เมษายน 2025 และแจ้งต่อหน่วยงานที่เกี่ยวข้อง รวมถึงสำนักงานสอบสวนกลางสหรัฐฯ (FBI) พร้อมว่าจ้างผู้เชี่ยวชาญด้านความมั่นคงปลอดภัยไซเบอร์เพื่อตรวจสอบเหตุการณ์ ผลการสอบสวนเสร็จสิ้นในเดือนกุมภาพันธ์ 2026 พบว่าไฟล์บางส่วนอาจถูกเข้าถึงหรือถูกนำออกไปโดยไม่ได้รับอนุญาต โดยข้อมูลที่ได้รับผลกระทบอาจรวมถึงชื่อ ที่อยู่ หมายเลขประกันสังคม หมายเลขใบขับขี่หรือเอกสารประจำตัวที่ออกโดยหน่วยงานรัฐ หมายเลขบัญชีการเงินหรือบัตรเครดิต/เดบิต ข้อมูลทางการแพทย์ และวันเดือนปีเกิด จากการยื่นรายงานต่อสำนักงานอัยการสูงสุดพบว่ามีผู้ได้รับผลกระทบอย่างน้อย 4,377 ราย อย่างไรก็ตาม บริษัทระบุว่ายังไม่พบหลักฐานว่าข้อมูลดังกล่าวถูกนำไปใช้ในทางที่ผิด เพื่อลดความเสี่ยงที่อาจเกิดขึ้น Ericsson ได้จัดให้ผู้ได้รับผลกระทบสามารถใช้บริการปกป้องข้อมูลประจำตัวฟรีผ่านบริษัท IDX ซึ่งรวมถึงบริการตรวจสอบเครดิต การเฝ้าระวังข้อมูลในดาร์กเว็บ การช่วยเหลือกรณีถูกขโมยข้อมูลประจำตัว และการคุ้มครองความเสียหายจากการฉ้อโกงสูงสุด 1 ล้านดอลลาร์สหรัฐ สำหรับผู้ที่ลงทะเบียนภายในวันที่ 9 มิถุนายน 2026 ทั้งนี้ แม้บริษัทจะระบุว่าเหตุการณ์ดังกล่าวเป็นการโจมตีเพื่อขโมยข้อมูล แต่จนถึงขณะนี้ยังไม่มีกลุ่มอาชญากรรมไซเบอร์ออกมาอ้างความรับผิดชอบต่อเหตุการณ์ดังกล่าว - [พบแคมเปญ Phishing ผ่าน Microsoft Teams หลอกติดตั้งมัลแวร์ A0Backdoor มุ่งเป้ากลุ่มการเงินและสาธารณสุข](https://www.thaicert.or.th/2026/03/11/พบแคมเปญ-phishing-ผ่าน-microsoft-teams-หลอกติด/) - 139/69 (IT) ประจำวันพุธที่ 11 มีนาคม 2569 ผู้เชี่ยวชาญด้านความปลอดภัยไซเบอร์ตรวจพบการแพร่ระบาดของมัลแวร์ตัวใหม่ในชื่อ A0Backdoor ซึ่งมีพฤติกรรมมุ่งเป้าไปที่พนักงานในองค์กรกลุ่มสถาบันการเงินและด้านสาธารณสุขระดับโลก โดยแฮกเกอร์จะใช้วิธีแนบเนียนด้วยการส่งอีเมลขยะ (Spam) จำนวนมากเข้าไปก่อกวนเหยื่อก่อน จากนั้นจะสวมรอยเป็นเจ้าหน้าที่ฝ่าย IT ของบริษัทติดต่อกลับไปหาพนักงานผ่านทาง Microsoft Teams เพื่อทำทีว่าต้องการให้ความช่วยเหลือในการจัดการอีเมลขยะเหล่านั้น โดยอาศัยเทคนิค Social Engineering สร้างความเชื่อใจเพื่อหลอกให้เหยื่อเปิดโปรแกรม Quick Assist เพื่อให้คนร้ายสามารถควบคุมเครื่องจากระยะไกลได้โดยง่าย เมื่อได้รับสิทธิ์เข้าถึงเครื่องเหยื่อแล้ว คนร้ายจะทำการติดตั้งเครื่องมืออันตรายผ่านไฟล์ MSI ที่มี Digitally Signed เพื่อตบตาการตรวจสอบความปลอดภัย โดยใช้เทคนิค DLL Sideloading ด้วยการใช้ไฟล์ระบบของ Microsoft ที่เชื่อถือได้มาโหลดไลบรารีอันตราย (เช่น hostfxr.dll) เข้าสู่หน่วยความจำ มัลแวร์จะทำการถอดรหัส Shellcode และตรวจสอบสภาพแวดล้อม (Sandbox Detection) เพื่อป้องกันการถูกวิเคราะห์จากผู้เชี่ยวชาญ นอกจากนี้ยังมีการสร้าง Thread จำนวนมหาศาลเพื่อทำให้โปรแกรมตรวจสอบ (Debugger) ค้างหรือทำงานผิดปกติ ก่อนจะปลดปล่อย Payload หลักอย่าง - [ด่วน! CISA แจ้งเตือนช่องโหว่ที่กำลังถูกใช้โจมตีใน SolarWinds, Ivanti และ Workspace ONE แนะนำให้ตรวจสอบและอัปเดตแพตช์โดยทันที](https://www.thaicert.or.th/2026/03/11/ด่วน-cisa-แจ้งเตือนช่องโหว่/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ช่องโหว่ด้านความมั่นคงปลอดภัยจาก CISA ที่มีการแจ้งเตือนช่องโหว่ที่กำลังถูกใช้โจมตีใน SolarWinds, Ivanti และ Workspace ONE จึงขอให้ผู้ดูแลระบบที่ใช้งานผลิตภัณฑ์ดังกล่าวตรวจสอบเวอร์ชันของระบบ และดำเนินการอัปเดตแพตช์ด้านความปลอดภัยตามคำแนะนำของผู้ผลิตโดยเร็ว เพื่อลดความเสี่ยงจากการถูกโจมตีผ่านช่องโหว่ดังกล่าว 1. รายละเอียดช่องโหว่ หน่วยงาน Cybersecurity and Infrastructure Security Agency (CISA) ได้เพิ่มช่องโหว่ด้านความปลอดภัย 3 รายการลงในบัญชี Known Exploited Vulnerabilities (KEV) หลังพบหลักฐานว่าช่องโหว่ดังกล่าวกำลังถูกผู้ไม่หวังดีนำไปใช้โจมตีจริง โดยช่องโหว่ที่เกี่ยวข้องมีดังนี้ 1.1 CVE-2025-26399 ( คะแนน CVSSv.3.1: 9.8 ) – ช่องโหว่ Deserialization of Untrusted Data ในคอมโพเนนต์ AjaxProxy ของ SolarWinds Web Help Desk ซึ่งอาจทำให้ผู้โจมตีสามารถรันคำสั่งบนระบบเป้าหมายได้ 1.2 CVE-2026-1603 ( - [เตือนภัยผู้ใช้ Mac เว็บไซต์ CleanMyMac ปลอมระบาดหนัก พบใช้เทคนิคหลอกรันคำสั่ง ขโมยรหัสผ่านและคริปโต](https://www.thaicert.or.th/2026/03/11/เตือนภัยผู้ใช้-mac-เว็บไซต/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ด้านความมั่นคงปลอดภัยทางไซเบอร์ พบว่าช่องโหว่บนระบบปฏิบัติการ macOS กำลังเพิ่มสูงขึ้นอย่างต่อเนื่อง ล่าสุดนักวิจัยด้านความปลอดภัยพบแคมเปญแพร่กระจายมัลแวร์ "SHub Stealer" ที่แฝงตัวมาในคราบโปรแกรมทำความสะอาดเครื่องยอดฮิตอย่าง CleanMyMac เพื่อมุ่งเป้าขโมยสินทรัพย์ดิจิทัลและข้อมูลสำคัญ ซึ่งสอดคล้องกับเทรนด์การโจมตีทางไซเบอร์ที่มุ่งเป้าไปที่กระเป๋าเงินดิจิทัลทั่วโลก 1. กลุ่มเป้าหมายหลักที่ตกอยู่ในความเสี่ยง ผู้ใช้งาน Mac ที่กำลังมองหาโปรแกรมทำความสะอาดระบบ (System Cleanup) และผู้ที่ถือครองคริปโตเคอร์เรนซี (Cryptocurrency) ผ่านแอปพลิเคชันอย่าง Exodus, Ledger หรือ Trezor สาเหตุที่กลุ่มนี้มีความเสี่ยงสูง เนื่องจากแฮกเกอร์จงใจออกแบบมัลแวร์มาเพื่อเจาะกระเป๋าเงินดิจิทัลโดยเฉพาะ รวมถึงมุ่งเป้าไปที่การดึงข้อมูลรหัสผ่านที่ถูกบันทึกไว้ใน macOS Keychain 2. รูปแบบการโจมตีที่พบ 2.1 การหลอกลวงให้ผู้ใช้รันสคริปต์อันตรายด้วยตนเอง เว็บไซต์ปลอมจะหลอกให้เหยื่อคัดลอกคำสั่งไปรันใน Terminal ด้วยตัวเอง ซึ่งวิธีการนี้ทำให้ตัวมัลแวร์สามารถข้ามระบบรักษาความปลอดภัย (Gatekeeper) ของ Mac ไปได้อย่างแนบเนียน 2.2 หลบเลี่ยงการตรวจจับ มัลแวร์จะเช็กภาษาของแป้นพิมพ์ หากพบว่าเป็นภาษารัสเซียจะหยุดทำงานทันที เพื่อหลบหนีการตรวจสอบและลดความสนใจจากหน่วยงานบังคับใช้กฎหมายในพื้นที่ของผู้พัฒนา 2.3 ดักขโมยข้อมูลสำคัญ มัลแวร์จะแสดงหน้าต่างปลอมเพื่อหลอกให้กรอกรหัสผ่านของเครื่อง หากผู้ใช้หลงเชื่อ แฮกเกอร์จะสามารถเข้าถึงรหัสผ่านทั้งหมดที่เก็บไว้ใน Keychain - [Malicious npm Package “OpenClaw” Distributes GhostLoader Malware to Steal Sensitive Data on macOS](https://www.thaicert.or.th/en/2026/03/10/malicious-npm-package-openclaw-distributes-ghostloader-malware-to-steal-sensitive-data-on-macos/) - 138/69 Tuesday, March 10, 2026 Security researchers from JFrog have discovered a malicious npm package named @openclaw-ai/openclawai, uploaded on March 3, 2026. The package impersonates an installer for the OpenClaw application and is designed to spread malware on macOS systems. The package has already been downloaded more than 180 times and remains available for download. - [Critical Vulnerability in Nginx UI (CVE-2026-27944) Could Expose Server Backup Data](https://www.thaicert.or.th/en/2026/03/10/critical-vulnerability-in-nginx-ui-cve-2026-27944-could-expose-server-backup-data/) - 137/69 Tuesday, March 10, 2026 A critical security vulnerability has been discovered in Nginx UI, tracked as CVE-2026-27944 with a CVSS score of 9.8. The flaw could allow attackers to download and decrypt server backup files without authentication, potentially exposing sensitive information such as system configurations, credentials, and encryption keys-particularly if the management interface is - [Warning: Hackers Use .arpa Domains and IPv6 to Evade Phishing Detection Systems](https://www.thaicert.or.th/en/2026/03/10/warning-hackers-use-arpa-domains-and-ipv6-to-evade-phishing-detection-systems/) - 136/69 Tuesday, March 10, 2026 Security experts from Infoblox have discovered a sophisticated phishing campaign in which attackers abuse the “.arpa” top-level domain (TLD)-a domain normally reserved for internet infrastructure-to host malicious links. The .arpa domain is typically used for infrastructure functions such as Reverse DNS lookups, where IP addresses are mapped back to hostnames. - [เตือน! พบการโจมตีแบบฟิชชิงผ่าน Microsoft Teams เพื่อติดตั้งมัลแวร์](https://www.thaicert.or.th/2026/03/10/เตือน-พบการโจมตีแบบฟิชช/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ พบรายงานภัยคุกคามทางไซเบอร์ โดยการใช้ Social Engineering ผ่านระบบสนทนาใน Microsoft Teams และเปิดช่องทางการเข้าถึงเครื่องคอมพิวเตอร์ จากนั้นผู้โจมตีจะติดตั้งมัลแวร์ประเภท Backdoor ที่เรียกว่า A0Backdoor 1. รายละเอียดเหตุการณ์ • ผู้โจมตีจะส่งอีเมลสแปมจำนวนมากไปยังเหยื่อ เพื่อสร้างสถานการณ์ว่าระบบอีเมลของเหยื่อมีปัญหา และจะติดต่อผ่าน Microsoft Teams โดยแอบอ้างเป็นเจ้าหน้าที่ฝ่าย IT เพื่อเปิดช่องทางการเข้าถึงเครื่องคอมพิวเตอร์ 2. พฤติกรรมการโจมตี • ผู้โจมตีจะส่งอีเมลสแปมจำนวนมากไปยังเหยื่อ เพื่อสร้างสถานการณ์ว่าระบบอีเมลของเหยื่อมีปัญหา และจะติดต่อผ่าน Microsoft Teams โดยแอบอ้างเป็นเจ้าหน้าที่ฝ่าย IT • หลอกให้เหยื่อเปิดใช้งาน Quick Assist เพื่อให้ผู้โจมตีเข้าควบคุมเครื่อง • หลังจากเข้าควบคุมครื่องได้แล้ว ผู้โจมตีจะติดตั้งไฟล์ (MSI) ที่เป็นอันตราย โดยไฟล์ดังกล่าวถูกโฮสต์ไว้บนคลาวด์ของ Microsoft ที่เป็นบัญชีส่วนบุคคลของผู้โจมตี • ไฟล์ดังกล่าวจะปลอมแปลงเป็นส่วนประกอบของ Microsoft Teams และ CrossDeviceService - [แพ็กเกจ npm ปลอม OpenClaw ฝังมัลแวร์ GhostLoader เพื่อขโมยข้อมูลสำคัญบนระบบ macOS](https://www.thaicert.or.th/2026/03/10/แพ็กเกจ-npm-ปลอม-openclaw-ฝังมัลแวร/) - 138/69 (IT) ประจำวันอังคารที่ 10 มีนาคม 2569 นักวิจัยความปลอดภัยจาก JFrog ตรวจพบแพ็กเกจ npm อันตรายชื่อ @openclaw-ai/openclawai ซึ่งถูกอัปโหลดเมื่อวันที่ 3 มีนาคม 2026 โดยปลอมเป็นตัวติดตั้งสำหรับโปรแกรม OpenClaw เพื่อแพร่มัลแวร์บน macOS ปัจจุบันมียอดดาวน์โหลดแล้วกว่า 180 ครั้ง และยังคงเปิดให้ดาวน์โหลดอยู่ จุดที่น่ากังวลคือการใช้เทคนิค Social Engineering อย่างแนบเนียน โดยแสดงหน้าจอคำสั่งปลอมที่ดูน่าเชื่อถือ พร้อมแถบความคืบหน้าแบบเคลื่อนไหว เพื่อหลอกให้ผู้ใช้กรอกรหัสผ่าน ผ่านหน้าต่าง iCloud Keychain ปลอม มัลแวร์ที่ฝังอยู่ภายใน ซึ่งระบุชื่อตัวเองว่า GhostLoader จะเริ่มทำงานผ่านกลไก postinstall hook จากนั้นรันสคริปต์ระยะแรกและพยายามขอสิทธิ์ Full Disk Access ผ่านหน้าต่าง AppleScript เพื่อเข้าถึงข้อมูลที่ถูกป้องกันไว้ เพย์โหลดในระยะถัดมามีความสามารถครอบคลุมทั้งการขโมยฐานข้อมูล Apple Keychain ข้อมูลจากเว็บเบราว์เซอร์ เช่น คุกกี้ รหัสผ่าน - [พบช่องโหว่ร้ายแรงใน Nginx UI (CVE-2026-27944) เสี่ยงข้อมูลสำรองเซิร์ฟเวอร์รั่วไหล](https://www.thaicert.or.th/2026/03/10/พบช่องโหว่ร้ายแรงใน-nginx-ui-cve-2026-27944/) - 137/69 (IT) ประจำวันอังคารที่ 10 มีนาคม 2569 พบช่องโหว่ความรุนแรงระดับ Critical ในเครื่องมือจัดการเซิร์ฟเวอร์ Nginx UI ที่หมายเลข CVE-2026-27944 (คะแนน CVSS 9.8) โดยช่องโหว่ดังกล่าวอาจทำให้ผู้โจมตีสามารถดาวน์โหลดและถอดรหัสข้อมูลสำรองของระบบ (server backup) ได้โดยไม่ต้องยืนยันตัวตน ส่งผลให้ข้อมูลสำคัญ เช่น การตั้งค่าระบบ ข้อมูลรับรอง และกุญแจเข้ารหัส ถูกเปิดเผย หากมีการเปิดอินเทอร์เฟซการจัดการของระบบสู่เครือข่ายสาธารณะ รายงานระบุว่าปัญหาเกิดจาก endpoint /api/backup ที่สามารถเข้าถึงได้โดยไม่ต้องผ่านการยืนยันตัวตน ทำให้ผู้โจมตีสามารถร้องขอไฟล์สำรองของระบบได้โดยตรง นอกจากนี้ เซิร์ฟเวอร์ยังเปิดเผยกุญแจเข้ารหัส AES-256 และค่า Initialization Vector (IV) ผ่านส่วนหัว HTTP X-Backup-Security ทำให้ผู้โจมตีสามารถดาวน์โหลดและถอดรหัสข้อมูลสำรองได้ทันที ข้อมูลภายในไฟล์สำรองอาจประกอบด้วยข้อมูลสำคัญจำนวนมาก เช่น ข้อมูลบัญชีผู้ใช้ โทเคนเซสชัน กุญแจ SSL ส่วนตัว การตั้งค่า Nginx ฐานข้อมูล และไฟล์ต่าง ๆ - [เตือนภัย! แฮกเกอร์ใช้โดเมน .arpa และ IPv6 เพื่อหลบเลี่ยงระบบการตรวจจับฟิชชิง](https://www.thaicert.or.th/2026/03/10/เตือนภัย-แฮกเกอร์ใช้โดเ/) - 136/69 (IT) ประจำวันอังคารที่ 10 มีนาคม 2569 ผู้เชี่ยวชาญด้านความปลอดภัยจาก Infoblox ตรวจพบแคมเปญฟิชชิงรูปแบบใหม่ที่แยบยลกว่าเดิม โดยแฮกเกอร์ได้ฉวยโอกาสจากโดเมนระดับบนสุด (TLD) อย่าง ".arpa" ซึ่งปกติแล้วสงวนไว้สำหรับโครงสร้างพื้นฐานของอินเทอร์เน็ตเท่านั้น เช่น การทำ Reverse DNS หรือการแปลงที่อยู่ไอพีกลับเป็นชื่อโฮสต์ มาใช้เป็นที่ตั้งของลิงก์อันตราย การใช้โดเมน .arpa และโปรโตคอล IPv6 นี้ช่วยให้กลุ่มผู้ไม่หวังดีสามารถหลบเลี่ยงการตรวจสอบจากระบบรักษาความปลอดภัยอีเมล (Email Gateway) และตัวกรองชื่อโดเมน (Domain Reputation) ได้อย่างมีประสิทธิภาพ เนื่องจากระบบส่วนใหญ่มักไว้วางใจโดเมนที่เป็นโครงสร้างพื้นฐานหลัก อีกทั้งโดเมนเหล่านี้ยังไม่มีข้อมูล WHOIS (เช่น วันจดทะเบียน หรือชื่อเจ้าของ) ให้ตรวจสอบเหมือนโดเมนทั่วไป ทำให้การระบุว่าเป็นเว็บไซต์อันตรายทำได้ยากขึ้นมาก กลวิธีที่แฮกเกอร์ใช้เริ่มจากการลงทะเบียนสมัครบริการ IPv6 Tunneling ผ่านผู้ให้บริการอย่าง Hurricane Electric จากนั้นผูก Nameserver ของ Cloudflare เข้ากับโซน DNS ที่ตนควบคุม สร้าง SSL Certificate - [Anthropic เผย AI Claude Opus 4.6 ตรวจพบช่องโหว่ใหม่ใน Mozilla Firefox รวม 22 รายการ](https://www.thaicert.or.th/2026/03/09/anthropic-เผย-ai-claude-opus-4-6-ตรวจพบช่องโหว่ใ/) - 135/69 (IT) ประจำวันจันทร์ที่ 9 มีนาคม 2569 Anthropic เผยความสำเร็จในการค้นพบช่องโหว่ใหม่ในเบราว์เซอร์ Firefox จำนวน 22 รายการ ภายใต้ความร่วมมือกับ Mozilla โดยใช้โมเดลภาษาขนาดใหญ่ (LLM) Claude Opus 4.6 ในการตรวจสอบซอร์สโค้ดเพียง 2 สัปดาห์ในเดือนมกราคม 2026 ช่องโหว่ที่พบจัดอยู่ในระดับรุนแรงสูง (High) 14 รายการ ซึ่งคิดเป็นเกือบ 1 ใน 5 ของช่องโหว่ระดับสูงทั้งหมดที่ถูกแก้ไขใน Firefox ตลอดปี 2025 โดยโมเดล AI สามารถระบุช่องโหว่ประเภท Use-after-free ได้ภายใน 20 นาที และช่องโหว่ได้รับการแก้ไขแล้วใน Firefox เวอร์ชัน 148 Anthropic ระบุว่าสแกนไฟล์ C++ กว่า 6,000 ไฟล์ และส่งรายงานไปยัง Mozilla รวม - [เหตุข้อมูลรั่วไหลที่ Cognizant TriZetto กระทบผู้ป่วยกว่า 3.4 ล้านราย](https://www.thaicert.or.th/2026/03/09/เหตุข้อมูลรั่วไหลที่-cognizant-trizetto/) - 134/69 (IT) ประจำวันจันทร์ที่ 9 มีนาคม 2569 TriZetto Provider Solutions บริษัทเทคโนโลยีด้านระบบสารสนเทศสุขภาพ (Healthcare IT) ที่ให้บริการซอฟต์แวร์และระบบแก่บริษัทประกันสุขภาพและผู้ให้บริการทางการแพทย์ และดำเนินงานภายใต้บริษัท Cognizant ตั้งแต่ปี 2014 ได้เปิดเผยเหตุการณ์ข้อมูลรั่วไหลที่ส่งผลกระทบต่อข้อมูลส่วนบุคคลของผู้ป่วยมากกว่า 3.4 ล้านราย บริษัทระบุว่าพบกิจกรรมที่น่าสงสัยบนระบบเมื่อวันที่ 2 ตุลาคม 2025 ก่อนจะเริ่มการตรวจสอบร่วมกับผู้เชี่ยวชาญด้านความมั่นคงปลอดภัยไซเบอร์ภายนอก ผลการตรวจสอบพบว่า มีการเข้าถึงระบบโดยไม่ได้รับอนุญาตเกิดขึ้นตั้งแต่วันที่ 19 พฤศจิกายน 2024 โดยผู้ไม่หวังดีสามารถเข้าถึงข้อมูลที่เกี่ยวข้องกับกระบวนการตรวจสอบสิทธิ์ประกันสุขภาพ (insurance eligibility verification) ซึ่งเป็นขั้นตอนที่ผู้ให้บริการทางการแพทย์ใช้ตรวจสอบความคุ้มครองของผู้ป่วยก่อนให้การรักษา ข้อมูลที่อาจได้รับผลกระทบแตกต่างกันไปในแต่ละบุคคล และรวมถึง ชื่อ นามสกุล ที่อยู่ วันเดือนปีเกิด หมายเลขประกันสังคม หมายเลขสมาชิกประกันสุขภาพ หมายเลขผู้รับสิทธิ์ Medicare ชื่อผู้ให้บริการทางการแพทย์ ชื่อบริษัทประกัน รวมถึงข้อมูลด้านประชากร สุขภาพ และข้อมูลประกันภัย บริษัทได้แจ้งเตือนผู้ให้บริการที่ได้รับผลกระทบเมื่อวันที่ 9 ธันวาคม 2025 - [ด่วน! Cisco เผยแพร่ Fixed Release แก้ไขช่องโหว่ระดับ Critical แนะนำให้อัปเดตทันที](https://www.thaicert.or.th/2026/03/10/ด่วน-cisco-เผยแพร่-fixed-release-แก้ไขช่อ/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ช่องโหว่ด้านความมั่นคงปลอดภัยในผลิตภัณฑ์ Cisco Secure Firewall ที่มีการเผยแพร่ประกาศ Cisco Event Response (ERP-75736) จึงขอให้ผู้ดูแลระบบที่ใช้งานผลิตภัณฑ์ดังกล่าวตรวจสอบเวอร์ชันของระบบ และดำเนินการอัปเดตแพตช์ด้านความปลอดภัยตามคำแนะนำของผู้ผลิตโดยเร็ว เพื่อลดความเสี่ยงจากการถูกโจมตีผ่านช่องโหว่ดังกล่าว 1. ภาพรวมของเนื้อหา บริษัท Cisco ได้เผยแพร่ประกาศด้านความปลอดภัย (Cisco Event Response: ERP-75736) เกี่ยวกับช่องโหว่หลายรายการในผลิตภัณฑ์กลุ่ม Cisco Secure Firewall ซึ่งรวมถึง Cisco Secure Firewall Management Center (FMC), Cisco Secure Firewall ASA และ Cisco Secure Firewall Threat Defense (FTD) ประกาศดังกล่าวครอบคลุม Security Advisory มากกว่า 20 รายการ รวมช่องโหว่ประมาณ 48 รายการ โดยมีบางช่องโหว่ที่มีระดับความรุนแรง - [Enhancing Cyber Defense Capabilities through Deception Technology Training and Real-Time Cyber Threat Management](https://www.thaicert.or.th/en/2025/03/11/enhancing-cyber-defense-capabilities-through-deception-technology-training-and-real-time-cyber-threat-management/) - Training on the Deception System and the Real-Time Cyber Threat Management Center was conducted under the project “Enhancing the Efficiency of Proactive Cyber Threat Detection and Prevention through Deception Technology” (Proactive Threat Detection by Deception Technology) to strengthen the capabilities of relevant personnel in detecting, analyzing, and responding to cyber threats. - [Anthropic Reports Claude Opus 4.6 Discovered 22 New Vulnerabilities in Mozilla Firefox](https://www.thaicert.or.th/en/2026/03/09/anthropic-reports-claude-opus-4-6-discovered-22-new-vulnerabilities-in-mozilla-firefox/) - 135/69 Monday, March 9, 2026 Anthropic has announced the discovery of 22 previously unknown vulnerabilities in the Mozilla Firefox browser through a collaboration with Mozilla. The findings were made using the large language model Claude Opus 4.6, which analyzed Firefox source code for only two weeks in January 2026. Among the vulnerabilities discovered, 14 were - [Data Breach at Cognizant TriZetto Impacts Over 3.4 Million Patients](https://www.thaicert.or.th/en/2026/03/09/data-breach-at-cognizant-trizetto-impacts-over-3-4-million-patients/) - 134/69 Monday, March 9, 2026 TriZetto Provider Solutions, a healthcare information technology provider that delivers software and systems to health insurers and medical service providers-and has operated under Cognizant since 2014—has disclosed a data breach affecting the personal information of more than 3.4 million patients. The company reported detecting suspicious activity within its systems on - [OpenAI Launches Codex Security, Scanning 1.2 Million Code Commits and Detecting 792 Critical Vulnerabilities](https://www.thaicert.or.th/en/2026/03/09/openai-launches-codex-security-scanning-1-2-million-code-commits-and-detecting-792-critical-vulnerabilities/) - 133/69 Monday, March 9, 2026 OpenAI officially launched Codex Security on Friday, introducing an AI-powered security agent designed to automatically identify, verify, and suggest fixes for vulnerabilities in source code. The feature is currently available as a Research Preview for users of ChatGPT Pro, Enterprise, Business, and Edu plans, with the first month offered free - [OpenAI เปิดตัว Codex Security สแกนโค้ดกว่า 1.2 ล้านคอมมิต พบช่องโหว่ระดับวิกฤต 792 รายการ](https://www.thaicert.or.th/2026/03/09/openai-เปิดตัว-codex-security-สแกนโค้ดกว่า-1-2/) - 133/69 (IT) ประจำวันจันทร์ที่ 9 มีนาคม 2569 OpenAI เปิดตัว Codex Security เอเจนต์ด้านความมั่นคงปลอดภัยที่ขับเคลื่อนด้วย AI อย่างเป็นทางการเมื่อวันศุกร์ที่ผ่านมา โดยระบบดังกล่าวถูกออกแบบมาเพื่อค้นหา ตรวจสอบความถูกต้อง และเสนอแนวทางแก้ไขช่องโหว่ในซอร์สโค้ดโดยอัตโนมัติ ฟีเจอร์นี้เปิดให้ใช้งานในรูปแบบ Research Preview สำหรับผู้ใช้ ChatGPT Pro, Enterprise, Business และ Edu โดยไม่มีค่าใช้จ่ายในช่วงเดือนแรก Codex Security พัฒนาต่อยอดมาจากโปรเจกต์ชื่อ "Aardvark" ที่ OpenAI เปิดตัวในรูปแบบ Private Beta เมื่อเดือนตุลาคม 2568 โดยใช้ความสามารถด้าน Reasoning ของโมเดล Frontier ผสานกับการตรวจสอบแบบอัตโนมัติเพื่อลดอัตรา False Positive ซึ่งปัจจุบันลดลงแล้วกว่า 50% เมื่อเทียบกับช่วงเริ่มต้น ในช่วง 30 วันของการทดสอบ Beta Codex Security ได้สแกนคอมมิตในที่เก็บโค้ดภายนอกไปแล้วกว่า - [ด่วน! Patch หรือยัง? WatchGuard ออกอัปเดตแก้ช่องโหว่ร้ายแรงใน Fireware OS](https://www.thaicert.or.th/2026/03/09/ด่วน-patch-หรือยัง-watchguard-ออกอัปเด/) - ThaiCERT ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ และพบประกาศด้านความมั่นคงปลอดภัยจาก WatchGuard เกี่ยวกับช่องโหว่ CVE-2026-3342 ซึ่งเป็นช่องโหว่ประเภท Out-of-bounds Write ใน WatchGuard Fireware OS โดยอาจเปิดโอกาสให้ ผู้โจมตีที่ยืนยันตัวตนแล้วและมีสิทธิ์ผู้ดูแลระดับ privileged administrator สามารถใช้ management interface ที่เปิดเข้าถึงได้ เพื่อ รันโค้ดด้วยสิทธิ์ root บนอุปกรณ์ที่ได้รับผลกระทบ ส่งผลให้มีความเสี่ยงสูงต่อการถูกยึดระบบหรือแก้ไขการตั้งค่าความมั่นคงปลอดภัยของอุปกรณ์. 1. รายละเอียดช่องโหว่ CVE-2026-3342 - Out-of-bounds Write in WatchGuard Fireware OS (CVSS v3.1: 7.2) ช่องโหว่นี้เกิดจากการเขียนข้อมูลเกินขอบเขตหน่วยความจำและอาจทำให้ผู้ดูแลระบบที่ผ่านการยืนยันตัวตนแล้ว สามารถ execute arbitrary code with root permissions ผ่าน exposed management interface ได้ 2. ผลิตภัณฑ์ที่ได้รับผลกระทบ - - [ด่วน! แจ้งเตือนช่องโหว่ใน Eclipse OpenMQ](https://www.thaicert.or.th/2026/03/09/ด่วน-แจ้งเตือนช่องโหว่-4/) - ThaiCERT ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ และพบประกาศด้านความปลอดภัยเกี่ยวกับช่องโหว่ CVE-2026-22886 ซึ่งกระทบต่อ Eclipse OpenMQ โดยเป็นปัญหาการใช้ ข้อมูลรับรองเริ่มต้น (default credentials) ใน TCP-based management service ชื่อ imqbrokerd ทำให้ผู้โจมตีที่สามารถเข้าถึงพอร์ตของบริการนี้ สามารถเข้าสู่ระบบด้วยบัญชีผู้ดูแลเริ่มต้น admin/admin และเข้าควบคุมความสามารถด้านการบริหารจัดการของระบบได้ทั้งหมด 1. รายละเอียดช่องโหว่ CVE-2026-22886 - Use of Default Credentials / Default Password ( CVSS v3.1: 9.8 ) ช่องโหว่นี้เกิดจากระบบมีบัญชีผู้ดูแลค่าเริ่มต้นและไม่บังคับเปลี่ยนรหัสผ่านเมื่อใช้งานครั้งแรกส่งผลให้รหัสผ่านเริ่มต้นยังคงใช้ได้อย่างต่อเนื่อง หากผู้โจมตีเข้าถึงพอร์ตของบริการ imqbrokerd ได้ ก็สามารถยืนยันตัวตนเป็นผู้ดูแลและเข้าควบคุมฟังก์ชันการบริหารจัดการของ broker ได้ 2. ผลิตภัณฑ์ที่ได้รับผลกระทบ - Eclipse OpenMQ ทุกเวอร์ชัน 3. แนวทางการแก้ไข - เปลี่ยนรหัสผ่านเริ่มต้นของ Eclipse - [แคมเปญฟิชชิงนัดประชุม Zoom/Teams ปลอม ใช้ใบรับรองที่ถูกขโมยเพื่อเจาะระบบองค์กร](https://www.thaicert.or.th/2026/03/06/แคมเปญฟิชชิงนัดประชุม-zoom-teams/) - 132/69 (IT) ประจำวันศุกร์ที่ 6 มีนาคม 2569 ทีมวิจัย Microsoft Defender ตรวจพบแคมเปญฟิชชิงรูปแบบใหม่ที่เริ่มพบช่วงกุมภาพันธ์ 2026 โดยมุ่งเป้าโจมตีพนักงานออฟฟิศผ่านคำเชิญประชุมปลอมที่อ้างอิง Zoom และ Microsoft Teams รวมถึงการหลอกให้คลิกไฟล์ PDF ที่ถูกทำให้เบลอเพื่อจูงใจให้เปิด เมื่อเหยื่อหลงเชื่อคลิกลิงก์จะถูกนำไปยังเว็บไซต์ดาวน์โหลดปลอมที่เลียนแบบหน้าเว็บทางการ พร้อมแจ้งเตือนว่าโปรแกรมล้าสมัยและต้องอัปเดตก่อนเข้าร่วมประชุม ซึ่งเป็นเทคนิคทางวิศวกรรมสังคมที่สร้างความน่าเชื่อถือและเร่งให้เหยื่อตัดสินใจ ความเสี่ยงของแคมเปญคือผู้โจมตีใช้ใบรับรองดิจิทัลแบบ Extended Validation (EV Certificate) ที่ถูกละเมิดซึ่งเกี่ยวข้องกับบริษัท TrustConnect Software PTY LTD เพื่อลงลายเซ็นดิจิทัลในไฟล์อันตราย ทำให้ไฟล์ดูน่าเชื่อถือและบายพาสระบบป้องกันความปลอดภัยมาตรฐานได้ โดยไฟล์ที่ถูกดาวน์โหลด เช่น msteams.exe หรือ adobereader.exe ทำหน้าที่เป็นตัวเริ่มกระบวนการติดตั้ง ก่อนเรียกใช้คำสั่ง PowerShell แบบเข้ารหัสเพื่อติดตั้งเครื่องมือ Remote Monitoring and Management (RMM) เช่น ScreenConnect และ MeshAgent ส่งผลให้ผู้โจมตีสามารถฝังตัวในระบบและเข้าถึงเครือข่ายได้อย่างต่อเนื่อง เมื่อผู้โจมตีฝังตัวในระบบได้สำเร็จ - [แจ้งเตือนช่องโหว่ร้ายแรงใน FreeScout เสี่ยงถูกยึดเซิร์ฟเวอร์ผ่านอีเมลโดยไม่ต้องยืนยันตัวตน](https://www.thaicert.or.th/2026/03/06/แจ้งเตือนช่องโหว่ร้ายแ/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ช่องโหว่ด้านความมั่นคงปลอดภัยในซอฟต์แวร์ FreeScout ที่ผู้โจมตีสามารถใช้ประโยชน์ได้ผ่านการส่งอีเมลที่ถูกสร้างขึ้นเป็นพิเศษ ทำให้สามารถรันคำสั่งบนเซิร์ฟเวอร์ได้โดย ไม่ต้องยืนยันตัวตนและไม่ต้องมีการโต้ตอบจากผู้ใช้งาน 1. รายละเอียดช่องโหว่ พบช่องโหว่ Remote Code Execution (RCE) ในระบบ FreeScout หมายเลขช่องโหว่ CVE-2026-28289 ( คะแนน CVSSv3.1: 10.0 ) ซึ่งผู้โจมตีสามารถใช้ประโยชน์จากช่องโหว่นี้ได้โดยไม่ต้องยืนยันตัวตน (Unauthenticated) และไม่ต้องมีการโต้ตอบจากผู้ใช้ (Zero-Click) ช่องโหว่ดังกล่าวเกิดจากการบายพาสกลไกการตรวจสอบชื่อไฟล์ (Filename Validation Bypass) ภายในกระบวนการประมวลผลอีเมลของระบบ FreeScout ส่งผลให้ผู้โจมตีสามารถสร้างอีเมลที่ถูกปรับแต่งเป็นพิเศษ (crafted email) และส่งไปยังที่อยู่อีเมลที่เชื่อมต่อกับระบบ FreeScout เพื่อทำให้เซิร์ฟเวอร์ประมวลผลไฟล์ที่เป็นอันตรายได้ หากการโจมตีประสบความสำเร็จ ผู้โจมตีอาจสามารถรันคำสั่งบนเซิร์ฟเวอร์ FreeScout ได้โดยตรง ซึ่งอาจนำไปสู่การเข้าควบคุมระบบทั้งหมด (Full System Compromise) 2. ภาพรวมของช่องโหว่ ก่อนหน้านี้ได้มีการเปิดเผยช่องโหว่ Remote Code Execution (RCE) ที่ต้องอาศัยการยืนยันตัวตนก่อน - [Phishing Campaign Using Fake Zoom/Teams Meeting Invites and Stolen Certificates Targets Corporate Networks](https://www.thaicert.or.th/en/2026/03/06/phishing-campaign-using-fake-zoom-teams-meeting-invites-and-stolen-certificates-targets-corporate-networks/) - 132/69 Friday, March 6, 2026 Security researchers from Microsoft’s Defender team have identified a new phishing campaign observed since February 2026 that targets office workers through fake meeting invitations impersonating Zoom and Microsoft Teams. Victims are often lured into opening a blurred PDF attachment designed to prompt curiosity. When users click the embedded link, they - [LastPass Warns of Spoofed Security Alert Emails Designed to Steal Master Passwords](https://www.thaicert.or.th/en/2026/03/06/lastpass-warns-of-spoofed-security-alert-emails-designed-to-steal-master-passwords/) - 131/69 Friday, March 6, 2026 LastPass has issued a warning to users about a new phishing campaign that impersonates security alert emails claiming unauthorized account access or changes to a user’s Master Password. The attackers use display name spoofing to make the messages appear as if they originate from LastPass, increasing the likelihood that recipients - [Iranian Hackers Target CCTV Cameras in Israel and the Middle East to Support Military Reconnaissance](https://www.thaicert.or.th/en/2026/03/06/iranian-hackers-target-cctv-cameras-in-israel-and-the-middle-east-to-support-military-reconnaissance/) - 130/69 Friday, March 6, 2026 A recent report from Check Point Research has identified cyberattack attempts linked to Iranian-affiliated hacker groups targeting hundreds of IP cameras (CCTV systems) across Israel and several Middle Eastern countries, including Qatar, Bahrain, and the United Arab Emirates-regions with significant military activity. The campaign primarily focuses on compromising cameras from - [LastPass เตือนภัยการปลอมอีเมลแจ้งเตือนความปลอดภัย หวังขโมย Master Password](https://www.thaicert.or.th/2026/03/06/lastpass-เตือนภัยการปลอมอีเมลแ/) - 131/69 (IT) ประจำวันศุกร์ที่ 6 มีนาคม 2569 LastPass ออกประกาศเตือนผู้ใช้งานเกี่ยวกับแคมเปญฟิชชิงรูปแบบใหม่ที่ปลอมแปลงอีเมลแจ้งเตือนด้านความปลอดภัย โดยอ้างว่าพบการเข้าถึงบัญชีโดยไม่ได้รับอนุญาตหรือมีการเปลี่ยนแปลง Master Password เพื่อหลอกให้ผู้ใช้เปิดเผยข้อมูลรับรองสำคัญของบัญชี โดยผู้โจมตีใช้เทคนิค spoofing ชื่อผู้ส่ง (display name) ให้ดูเหมือนเป็นอีเมลจาก LastPass เพื่อเพิ่มความน่าเชื่อถือและทำให้เหยื่อหลงเชื่อ ทีม Threat Intelligence and Mitigation Engineering (TIME) ของ LastPass ระบุว่า แคมเปญดังกล่าวเริ่มพบการดำเนินการตั้งแต่ช่วงต้นเดือนมีนาคม 2026 โดยผู้โจมตีส่งอีเมลจากหลายที่อยู่พร้อมหัวข้อข้อความหลากหลาย และจัดรูปแบบให้ดูเหมือนเป็นการส่งต่ออีเมลภายในองค์กร เพื่อสร้างความเข้าใจผิดว่ามีความพยายามเข้าถึงบัญชี เช่น การพยายามส่งออกข้อมูล vault การกู้คืนบัญชี หรือการลงทะเบียนอุปกรณ์ใหม่ กลยุทธ์นี้ใช้ประโยชน์จากข้อจำกัดของโปรแกรมอีเมลบางประเภท โดยเฉพาะบนอุปกรณ์พกพาที่แสดงเฉพาะชื่อผู้ส่ง แต่ไม่แสดงที่อยู่อีเมลจริง ภายในอีเมล ผู้ใช้จะถูกหลอกให้คลิกลิงก์เพื่อดำเนินการ เช่น รายงานกิจกรรมที่น่าสงสัย ล็อก vault หรือเพิกถอนอุปกรณ์ ซึ่งลิงก์ดังกล่าวจะนำไปยังหน้าเข้าสู่ระบบปลอมที่โฮสต์บนโดเมน verify-lastpass[.]com เพื่อขโมยข้อมูลรับรอง โดยเฉพาะ Master - [กลุ่มแฮกเกอร์อิหร่านรุกหนัก แฮกกล้อง CCTV ในอิสราเอลและตะวันออกกลาง หวังใช้เป็นข้อมูลนำทางก่อนการโจมตีทางทหาร](https://www.thaicert.or.th/2026/03/06/กลุ่มแฮกเกอร์อิหร่านรุ/) - 130/69 (IT) ประจำวันศุกร์ที่ 6 มีนาคม 2569 รายงานล่าสุดจาก Check Point Research พบความพยายามในการโจมตีทางไซเบอร์จากกลุ่มแฮกเกอร์ที่มีความเชื่อมโยงกับประเทศอิหร่าน โดยตั้งเป้าไปที่กล้องวงจรปิด (IP Camera) จำนวนหลายร้อยรายการในอิสราเอลและกลุ่มประเทศในแถบตะวันออกกลาง อาทิ กาตาร์ บาห์เรน และสหรัฐอาหรับเอมิเรตส์ ซึ่งเป็นพื้นที่ที่มีความเคลื่อนไหวทางการทหาร การโจมตีนี้มุ่งเน้นไปที่การเจาะระบบกล้องยี่ห้อ Hikvision และ Dahua ผ่านการใช้เครือข่าย VPN และ VPS เพื่อพรางตัวในการสแกนหาช่องโหว่ ซึ่งผู้เชี่ยวชาญมองว่านี่ไม่ใช่เพียงการจารกรรมข้อมูลทั่วไป แต่เป็นส่วนหนึ่งของการเตรียมการเพื่อสนับสนุนปฏิบัติการทางทหารในพื้นที่ พฤติกรรมการโจมตีดังกล่าวสะท้อนถึงยุทธวิธี "Digital Reconnaissance" หรือการสอดแนมทางดิจิทัลที่อิหร่านมักนำมาใช้ก่อนการโจมตีทางกายภาพ โดยย้อนกลับไปเมื่อเดือนมิถุนายน 2025 เคยมีเหตุการณ์ที่กลุ่มแฮกเกอร์ภายใต้หน่วยงานด้านข่าวกรองของอิหร่านสามารถเข้าถึงระบบสตรีมมิ่งสดของกล้อง CCTV ในกรุงเยรูซาเลมเพื่อระบุเป้าหมาย ก่อนจะมีการระดมยิงขีปนาวุธในเวลาต่อมา สำหรับการโจมตีในระลอกปัจจุบัน แฮกเกอร์ได้อาศัยช่องโหว่ด้านความปลอดภัยที่รู้จักกันดี (CVE) ทั้งในส่วนของการยืนยันตัวตน และการใช้ Command Injection ซึ่งล้วนแต่เป็นช่องโหว่ที่มีแพตช์แก้ไขออกมาแล้วทั้งสิ้น ทางด้านผู้เชี่ยวชาญด้านความปลอดภัยได้ออกคำเตือนให้ผู้ดูแลระบบเร่งอัปเดตเฟิร์มแวร์ของกล้องวงจรปิดให้เป็นเวอร์ชันล่าสุดทันที พร้อมแนะนำให้ยกเลิกการเชื่อมต่อกล้องโดยตรงกับอินเทอร์เน็ตสาธารณะ และควรแยกการทำงานของกล้องไว้ในเครือข่ายเฉพาะ เพื่อป้องกันการเข้าถึงจากภายนอก นอกจากนี้ - [Drone Attacks on AWS Data Centers in the Middle East Disrupt Cloud Services](https://www.thaicert.or.th/en/2026/03/05/drone-attacks-on-aws-data-centers-in-the-middle-east-disrupt-cloud-services/) - 129/69 Thursday, March 5, 2026 Amazon has confirmed that three Amazon Web Services (AWS) data centers in the United Arab Emirates and one in Bahrain were damaged by drone attacks, causing widespread service disruptions affecting dozens of cloud services. The incident occurred amid escalating tensions in the Middle East and is believed to be linked - [Microsoft Warns of Phishing Campaign Exploiting OAuth Redirects to Deceive Users and Distribute Malware](https://www.thaicert.or.th/en/2026/03/05/microsoft-warns-of-phishing-campaign-exploiting-oauth-redirects-to-deceive-users-and-distribute-malware/) - 128/69 Thursday, March 5, 2026 Security researchers from Microsoft have identified a phishing campaign targeting government agencies and public-sector organizations by abusing OAuth URL redirection mechanisms to bypass email and browser security protections. Instead of stealing passwords or exploiting software vulnerabilities, attackers leverage OAuth’s legitimate design behavior to redirect users to attacker-controlled infrastructure. As a - [CISA Warns of High-Severity VMware Aria Operations Vulnerability Now Actively Exploited](https://www.thaicert.or.th/en/2026/03/05/cisa-warns-of-high-severity-vmware-aria-operations-vulnerability-now-actively-exploited/) - 127/69 Thursday, March 5, 2026 The Cybersecurity and Infrastructure Security Agency (CISA) has added the vulnerability CVE-2026-22719 affecting VMware Aria Operations to its Known Exploited Vulnerabilities (KEV) catalog after reports confirmed active exploitation in the wild. CISA has mandated that U.S. federal agencies remediate the issue by March 24, 2026. Meanwhile, Broadcom, the parent company - [โดรนโจมตีศูนย์ข้อมูล AWS ในตะวันออกกลางกระทบบริการคลาวด์เป็นวงกว้าง](https://www.thaicert.or.th/2026/03/05/โดรนโจมตีศูนย์ข้อมูล-aws-ใ/) - 129/69 (IT) ประจำวันพฤหัสบดีที่ 5 มีนาคม 2569 Amazon ยืนยันศูนย์ข้อมูล Amazon Web Services (AWS) จำนวน 3 แห่งในสหรัฐอาหรับเอมิเรตส์ (UAE) และอีก 1 แห่งในบาห์เรน ได้รับความเสียหายจากการโจมตีด้วยโดรน ส่งผลให้เกิดเหตุขัดข้องเป็นวงกว้าง กระทบบริการคลาวด์หลายสิบรายการ โดยเหตุการณ์เกิดขึ้นท่ามกลางความขัดแย้งในตะวันออกกลาง และมีการประเมินว่าอาจเกี่ยวข้องกับสถานการณ์ความตึงเครียดในภูมิภาค ส่งผลโดยตรงต่อ AWS ในภูมิภาค Middle East (UAE) และ Middle East (Bahrain) ทำให้โครงสร้างพื้นฐานได้รับผลกระทบทางกายภาพ Amazon ระบุว่าที่ UAE มีศูนย์ข้อมูล 2 แห่งถูกโจมตีโดยตรง ขณะที่ในบาห์เรนมีโดรนโจมตีในระยะใกล้ศูนย์ข้อมูลจนเกิดผลกระทบต่อโครงสร้างพื้นฐาน ความเสียหายครอบคลุมทั้งความเสียหายเชิงโครงสร้าง ระบบจ่ายไฟฟ้าถูกตัดขาด และบางกรณีต้องใช้งานระบบระงับอัคคีภัยส่งผลให้เกิดความเสียหายจากน้ำเพิ่มเติม โดยสถานะล่าสุดยังมีบางพื้นที่ให้บริการได้รับผลกระทบต่อเนื่อง UAE อยู่ในภาวะได้รับผลกระทบอย่างมาก ส่วนบาห์เรนเผชิญปัญหาไฟฟ้าขัดข้องเฉพาะจุด ทั้งนี้ Amazon อยู่ระหว่างกู้คืนโครงสร้างพื้นฐานทางกายภาพ และดำเนินแนวทางกู้คืนผ่านซอฟต์แวร์ควบคู่กัน เพื่อให้ระบบกลับมาให้บริการได้เร็วที่สุด โดยให้ความสำคัญกับการกู้คืนบริการและเครื่องมือที่ช่วยให้ลูกค้าสำรองข้อมูลและย้ายระบบออกจากภูมิภาคที่ได้รับผลกระทบ - [Microsoft เตือนแคมเปญฟิชชิงใช้ช่องทาง OAuth Redirect หลอกผู้ใช้และกระจายมัลแวร์](https://www.thaicert.or.th/2026/03/05/microsoft-เตือนแคมเปญฟิชชิงใช้ช/) - 128/69 (IT) ประจำวันพฤหัสบดีที่ 5 มีนาคม 2569 นักวิจัยด้านความปลอดภัยของ Microsoft เปิดเผยการพบแคมเปญฟิชชิงที่มุ่งเป้าโจมตีหน่วยงานภาครัฐและองค์กรสาธารณะ โดยใช้เทคนิคการปรับแต่งกระบวนการเปลี่ยนเส้นทาง (URL redirection) ของโปรโตคอล OAuth เพื่อหลบเลี่ยงกลไกป้องกันของระบบอีเมลและเว็บเบราว์เซอร์ แทนที่จะขโมยรหัสผ่านหรือใช้ช่องโหว่ของซอฟต์แวร์ ผู้โจมตีใช้พฤติกรรมตามการออกแบบของ OAuth เพื่อเปลี่ยนเส้นทางผู้ใช้ไปยังโครงสร้างพื้นฐานของผู้โจมตี ทำให้ภัยคุกคามลักษณะนี้จัดอยู่ในกลุ่มการโจมตีที่อาศัยตัวตน (identity-based threat) รายงานระบุว่า ผู้โจมตีสร้างแอปพลิเคชัน OAuth ที่เป็นอันตรายใน tenant ของตนเอง และกำหนดค่า redirect URI ให้ชี้ไปยังโดเมนที่โฮสต์มัลแวร์ จากนั้นส่งอีเมลฟิชชิงที่มีลิงก์ OAuth ที่ถูกปรับแต่ง โดยมักปลอมเป็นเอกสาร การชำระเงิน หรือการประชุม เมื่อเหยื่อคลิกลิงก์ ระบบจะเรียกใช้ OAuth authorization endpoint พร้อมพารามิเตอร์ที่ถูกออกแบบให้เกิดข้อผิดพลาด เช่น prompt=none หรือการกำหนด scope ที่ไม่ถูกต้อง ส่งผลให้ระบบยืนยันตัวตนประเมินสถานะเซสชันและนโยบายความปลอดภัยก่อนจะเปลี่ยนเส้นทางไปยังโดเมนของผู้โจมตี ทำให้ลิงก์ดูเหมือนเป็นบริการที่เชื่อถือได้ เช่น Microsoft Entra ID - [CISA เตือนภัยช่องโหว่ระดับสูงบน VMware Aria Operations พบรายงานการถูกนำไปใช้โจมตีจริงแล้ว](https://www.thaicert.or.th/2026/03/05/cisa-เตือนภัยช่องโหว่ระดับ/) - 127/69 (IT) ประจำวันพฤหัสบดีที่ 5 มีนาคม 2569 สำนักงานรักษาความปลอดภัยไซเบอร์และโครงสร้างพื้นฐานของสหรัฐฯ (CISA) ได้ประกาศเพิ่มช่องโหว่รหัส CVE-2026-22719 ของระบบ VMware Aria Operations ลงในรายการช่องโหว่ที่กำลังถูกนำไปใช้โจมตีจริง (Known Exploited Vulnerabilities - KEV) พร้อมกำหนดให้หน่วยงานรัฐของสหรัฐฯ ต้องเร่งแก้ไขปัญหานี้ภายในวันที่ 24 มีนาคม 2026 ทางด้าน Broadcom บริษัทแม่ของ VMware ได้ออกมายอมรับว่ารับทราบถึงรายงานการโจมตีดังกล่าวแล้ว แม้จะยังไม่สามารถตรวจสอบยืนยันข้อเท็จจริงได้ด้วยตนเองก็ตาม ทั้งนี้ VMware Aria Operations ถือเป็นแพลตฟอร์มสำคัญที่องค์กรระดับเอนเทอร์ไพรส์ใช้ในการตรวจสอบประสิทธิภาพการทำงานของเซิร์ฟเวอร์ เครือข่าย และโครงสร้างพื้นฐานระบบคลาวด์ สำหรับช่องโหว่ CVE-2026-22719 นี้ ถูกจัดระดับความรุนแรงไว้ที่ CVSS 8.1 โดยเป็นช่องโหว่ประเภท Command Injection ที่เปิดโอกาสให้ผู้โจมตีจากภายนอกที่ไม่จำเป็นต้องผ่านการยืนยันตัวตน สามารถรันคำสั่งอันตรายบนระบบเป้าหมายได้ นำไปสู่การควบคุมเครื่องจากระยะไกล (Remote Code Execution) ซึ่งความเสี่ยงนี้จะเกิดขึ้นในระหว่างที่ระบบกำลังทำงานในขั้นตอนการย้ายข้อมูลที่ได้รับการสนับสนุนจากผลิตภัณฑ์ (Support-assisted - [ตรวจพบการใช้เครื่องมือปัญญาประดิษฐ์ "CyberStrikeAI" ในการโจมตีอุปกรณ์ FortiGate](https://www.thaicert.or.th/2026/03/04/ตรวจพบการใช้เครื่องมือ/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ด้านความมั่นคงปลอดภัยทางไซเบอร์ โดยทีมนักวิจัย Team Cymru ได้ตรวจพบกลุ่มผู้ไม่ประสงค์ดีนำเครื่องมือปัญญาประดิษฐ์แบบโอเพนซอร์สที่มีชื่อว่า "CyberStrikeAI" มาใช้ในการสแกนและโจมตีอุปกรณ์เครือข่าย FortiGate ของบริษัท Fortinet แบบอัตโนมัติ เครื่องมือ CyberStrikeAI เป็นซอฟต์แวร์ทดสอบความปลอดภัยเชิงรุก (Offensive Security Tool - OST) ที่พัฒนาโดยนักพัฒนา (นามแฝง Ed1s0nZ) โดยเครื่องมือนี้ได้ผสานรวมความสามารถของ Generative AI (เช่น Claude และ DeepSeek) เข้ากับเครื่องมือด้านความปลอดภัยกว่า 100 รายการ ส่งผลให้สามารถดำเนินการดังต่อไปนี้ได้อย่างมีประสิทธิภาพ • สแกนหาช่องโหว่ของระบบเครือข่ายได้โดยอัตโนมัติและรวดเร็ว • วิเคราะห์ห่วงโซ่การโจมตี (Attack-chain analysis) เพื่อค้นหาจุดอ่อนที่สามารถเจาะระบบได้ง่ายที่สุด • ประมวลผลการค้นคืนข้อมูลและสร้างภาพจำลองผลลัพธ์เพื่อวางแผนการโจมตีในขั้นถัดไป นอกจากนี้ บัญชีของผู้พัฒนารายดังกล่าวยังมีการเผยแพร่เครื่องมืออันตรายอื่นๆ เช่น มัลแวร์เรียกค่าไถ่ (Ransomware) ที่พัฒนาด้วยภาษา Go และเครื่องมือสำหรับหลบเลี่ยงมาตรการรักษาความปลอดภัย (Jailbreak) ของโมเดล AI - [University of Hawaii Cancer Center Reports Data Breach Affecting Over 1.2 Million Individuals After Ransomware Attack](https://www.thaicert.or.th/en/2026/03/04/university-of-hawaii-cancer-center-reports-data-breach-affecting-over-1-2-million-individuals-after-ransomware-attack/) - 126/69 Wednesday, March 4, 2026 The University of Hawaii Cancer Center has confirmed that a ransomware group gained access to systems within its Epidemiology Division in August 2025, potentially exposing the personal data of more than 1.2 million individuals. The university has begun sending notification letters and emails to affected individuals, including participants in past - [Hackers Used Claude Code to Develop Attack Tools, Stealing 150GB of Data from Mexican Government Agencies](https://www.thaicert.or.th/en/2026/03/04/hackers-used-claude-code-to-develop-attack-tools-stealing-150gb-of-data-from-mexican-government-agencies/) - 125/69 Wednesday, March 4, 2026 Israeli cybersecurity firm Gambit Security has revealed that threat actors leveraged Claude Code, an AI-powered coding assistant developed by Anthropic, to build cyberattack tools. The attackers used the AI system to generate intrusion scripts and ultimately exfiltrated more than 150GB of data from systems belonging to Mexican government agencies. The - [Cyber Tensions Rise as Hacktivist Activity Surges Following Iran Strikes, While State Operations Remain Limited](https://www.thaicert.or.th/en/2026/03/04/cyber-tensions-rise-as-hacktivist-activity-surges-following-iran-strikes-while-state-operations-remain-limited/) - 124/69 Wednesday, March 4, 2026 Following the military operations Epic Fury by the United States and Roaring Lion by Israel on February 28, 2026, which targeted critical Iranian infrastructure and communications systems, cybersecurity experts from organizations such as CrowdStrike and Palo Alto Networks have reported a notable increase in activity from pro-Iranian hacktivist groups. However, - [Microsoft Warns of Fake Gaming Utilities Spreading RAT Malware for Remote System Control](https://www.thaicert.or.th/en/2026/03/02/microsoft-warns-of-fake-gaming-utilities-spreading-rat-malware-for-remote-system-control/) - 123/69 Monday, March 2, 2026 The Microsoft Defender research team has identified a campaign in which attackers distribute trojanized “gaming utility” programs through web browsers and chat platforms. The malicious files, disguised as legitimate tools such as Xeno.exe or RobloxPlayerBeta.exe, trick users into executing them, ultimately leading to the installation of a Remote Access Trojan - [ด่วน!!พบการใช้ประโยชน์จากการเปลี่ยนเส้นทาง OAuth ทำการโจมตีแบบฟิชชิ่งและส่งมัลแวร์](https://www.thaicert.or.th/2026/03/04/ด่วนพบการใช้ประโยชน์จา/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ พบรายงานเกี่ยวการใช้ประโยชน์จากการเปลี่ยนเส้นทาง OAuth ทำการโจมตีแบบฟิชชิ่งและส่งมัลแวร์ เพื่อหลอกให้ผู้ใช้งานคลิกลิงก์และถูกนำไปยังเว็บไซต์ที่ผู้โจมตีควบคุม ซึ่งอาจทำให้ผู้ใช้งานถูกหลอกให้ดาวน์โหลดไฟล์อันตรายหรือทำให้เครื่องคอมพิวเตอร์ติดมัลแวร์ได้ 1. รายละเอียดช่องโหว่ • แคมเปญการโจมตีดังกล่าวเกี่ยวข้องกับการใช้ประโยชน์จากกลไกการเปลี่ยนเส้นทางของระบบ OAuth โดยผู้โจมตีจะสร้างลิงก์ OAuth ที่มีพารามิเตอร์ผิดปกติหรือไม่ถูกต้อง ซึ่งทำให้กระบวนการยืนยันตัวตนของระบบเข้าสู่ขั้นตอนการจัดการข้อผิดพลาด และเกิดการเปลี่ยนเส้นทางผู้ใช้งานไปยังเว็บไซต์ที่ผู้โจมตีควบคุมได้ เนื่องจากลิงก์ดังกล่าวมีโดเมนที่เกี่ยวข้องกับผู้ให้บริการระบบตัวตนที่น่าเชื่อถือ จึงอาจทำให้ผู้ใช้งานเข้าใจผิดว่าลิงก์ดังกล่าวมีความปลอดภัย และหลีกเลี่ยงการตรวจจับจากระบบป้องกัน Phishing บางประเภทได้ 2. พฤติกรรมการโจมตี • ผู้โจมตีสร้างลิงก์ OAuth โดยใช้พารามิเตอร์ที่ผิดพลาด (เช่น invalid scope หรือ prompt=none) ทำให้ระบบ OAuth ของผู้ให้บริการ เช่น Microsoft Entra ID หรือ Google Workspace เปลี่ยนเส้นทางตามที่ผู้โจมตีกำหนด • ลิงก์โจมตีจะถูกส่งผ่านอีเมลในรูปแบบของฟิชชิงที่ออกแบบให้ดูเหมือนข้อความจริงจากองค์กร เช่น การแจ้งเตือนลายเซ็นต์อิเล็กทรอนิกส์ คำเชิญประชุม หรือคำขอรีเซ็ตรหัสผ่าน โดยลิงก์อาจอยู่ในเนื้อหาอีเมลโดยตรงหรือซ่อนไว้ในไฟล์แนบ PDF • หน้าให้ดาวน์โหลดไฟล์ - [ตรวจสอบและอัปเดตด่วน! ช่องโหว่ Android กระทบอุปกรณ์หลายรุ่น](https://www.thaicert.or.th/2026/03/04/ตรวจสอบและอัปเดตด่วน-ช่/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) แจ้งเตือนช่องโหว่ความปลอดภัยระดับสูงในระบบปฏิบัติการ Android หมายเลข CVE-2026-21385 ส่งผลกระทบต่ออุปกรณ์ที่ใช้ชิปเซ็ต Qualcomm และมีรายงานว่าถูกนำไปใช้ในการโจมตี 1. รายละเอียดสำคัญ CVE-2026-21385 เป็นช่องโหว่ระดับสูง ( CVSS v3.1 : 7.8 ) ในส่วนประมวลผลกราฟิกของชิป Qualcomm บนอุปกรณ์ Android ที่อาจถูกใช้เพื่อรันคำสั่งอันตราย ทำให้ระบบหยุดทำงาน หรือยกระดับสิทธิ์การเข้าถึงภายในเครื่องได้ และมีรายงานว่าถูกนำไปใช้ในการโจมตีแล้ว 2. อุปกรณ์ที่ได้รับผลกระทบ • สมาร์ทโฟนและแท็บเล็ตที่ใช้ระบบปฏิบัติการ Android โดยเฉพาะรุ่นที่ใช้ชิปเซ็ต Qualcomm 3. วิธีป้องกันและลดความเสี่ยง 3.1 อัปเดต Security Patch ให้เป็นเวอร์ชันล่าสุด 3.2 เปิดใช้งาน “Safe Browsing” บน Google Chrome 4. หากยังไม่สามารถอัปเดตได้ทันที 4.1 หลีกเลี่ยงการติดตั้งไฟล์ .APK จากแหล่งที่ไม่น่าเชื่อถือ 4.2 - [ศูนย์มะเร็งมหาวิทยาลัยฮาวายเผยข้อมูลรั่วไหลกว่า 1.2 ล้านราย หลังถูกแรนซัมแวร์โจมตี](https://www.thaicert.or.th/2026/03/04/ศูนย์มะเร็งมหาวิทยาลัย/) - 126/69 (IT) ประจำวันพุธที่ 4 มีนาคม 2569 ศูนย์มะเร็งมหาวิทยาลัยฮาวาย (UH Cancer Center) ยืนยันเหตุการณ์กลุ่มแรนซัมแวร์เข้าถึงระบบของแผนกระบาดวิทยา (Epidemiology Division) เมื่อเดือนสิงหาคม 2025 ส่งผลให้ข้อมูลส่วนบุคคลของประชาชน อาจได้รับผลกระทบกว่า 1.2 ล้านราย โดยมหาวิทยาลัยเริ่มดำเนินการส่งจดหมายและอีเมลแจ้งเตือนไปยังผู้ที่ได้รับผลกระทบ ทั้งกลุ่มผู้เข้าร่วมโครงการวิจัยด้านสุขภาพในอดีต และบุคคลที่มีรายชื่ออยู่ในฐานข้อมูลของรัฐ ซึ่งการตรวจสอบพบว่ามีการเข้าถึงไฟล์งานวิจัยโดยได้ไม่รับอนุญาตและมีการเข้ารหัสเพื่อเรียกค่าไถ่ ส่งผลให้การกู้คืนระบบและการประเมินผลกระทบล่าช้า ข้อมูลที่ถูกละเมิดประกอบด้วยไฟล์บันทึกย้อนหลังตั้งแต่ช่วงปี 1993 จนถึงกลางทศวรรษ 2000 ครอบคลุมข้อมูลอ่อนไหว เช่น ชื่อ-นามสกุล หมายเลขประกันสังคม หมายเลขใบอนุญาตขับขี่ ข้อมูลการลงทะเบียนเลือกตั้ง และข้อมูลด้านสุขภาพจากงานวิจัยด้านระบาดวิทยาและโรคมะเร็งหลายโครงการ อย่างไรก็ตาม ทางมหาวิทยาลัยระบุว่าเหตุการณ์กระทบเฉพาะระบบที่สนับสนุนงานวิจัยของแผนกระบาดวิทยาเท่านั้น โดยไม่กระทบต่อข้อมูลนักศึกษา การทดลองทางคลินิก หรือระบบการดูแลรักษาผู้ป่วยในส่วนงานอื่นของศูนย์มะเร็งแต่อย่างใด จากการสืบสวนพบว่านอกจากการขโมยข้อมูล ผู้โจมตียังเข้ารหัสระบบคอมพิวเตอร์ทำให้เกิดความเสียหายและส่งผลกระทบต่อการกู้คืนข้อมูล ทำให้มหาวิทยาลัยตัดสินใจชำระเงินให้ผู้โจมตีเเพื่อแลกกับเครื่องมือกู้คืนข้อมูลและเพื่อให้มั่นใจว่าข้อมูลที่ถูกโจรกรรมจะถูกทำลายตามที่ผู้โจมตีกล่าวอ้าง ทั้งนี้ ผู้อำนวยการศูนย์มะเร็งได้แสดงความเสียใจต่อเหตุการณ์ที่เกิดขึ้น พร้อมให้คำมั่นในการยกระดับมาตรการรักษาความปลอดภัยของข้อมูลงานวิจัยให้เข้มงวด เพื่อป้องกันไม่ให้เกิดเหตุซ้ำ แหล่งข่าว https://www.bleepingcomputer.com/news/security/university-of-hawaii-cancer-center-ransomware-attack-affects-nearly-12-million-people/ - [แฮกเกอร์ใช้ Claude Code พัฒนาเครื่องมือโจมตี ขโมยข้อมูล 150GB จากหน่วยงานรัฐเม็กซิโก](https://www.thaicert.or.th/2026/03/04/แฮกเกอร์ใช้-claude-code-พัฒนาเครื/) - 125/69 (IT) ประจำวันพุธที่ 4 มีนาคม 2569 บริษัทด้านความมั่นคงปลอดภัยไซเบอร์ Gambit Security จากอิสราเอล เปิดเผยว่ากลุ่มผู้โจมตีได้ใช้ Claude Code เป็นผู้ช่วยด้านการเขียนโค้ดของ Anthropic ในการพัฒนาเครื่องมือโจมตี เพื่อสร้างสคริปต์เจาะระบบ และดำเนินการขโมยข้อมูลกว่า 150GB จากระบบของหน่วยงานรัฐเม็กซิโก เหตุการณ์ดังกล่าวแสดงให้เห็นถึงความเสี่ยงจากการนำปัญญาประดิษฐ์ (Generative AI) ไปใช้ในปฏิบัติการโจมตีทางไซเบอร์จริง รายงานระบุว่า ผู้โจมตีสามารถเข้าถึงระบบของหน่วยงานรัฐบาลเม็กซิโกได้อย่างน้อย 10 แห่ง รวมถึงสถาบันการเงินหนึ่งแห่ง โดยเริ่มต้นจากหน่วยงานจัดเก็บภาษีของรัฐบาลกลางในเดือนธันวาคม 2025 จากการตรวจสอบพบว่า กลุ่มผู้โจมตีส่งคำสั่ง (prompts) มากกว่า 1,000 รายการไปยัง Claude Code เพื่อช่วยวิเคราะห์ช่องโหว่ พัฒนาโค้ดโจมตี และจัดทำรายงานเชิงปฏิบัติการ นอกจากนี้ ยังใช้ GPT-4.1 ของ OpenAI เพื่อช่วยวิเคราะห์ข้อมูลที่ขโมยมา ผู้โจมตีสามารถเจาะระบบหน่วยงานสำคัญหลายแห่ง เช่น หน่วยงานภาษี สถาบันการเลือกตั้ง รัฐบาลท้องถิ่น สำนักทะเบียนราษฎรของเม็กซิโกซิตี้ และหน่วยงานสาธารณูปโภคในเมืองมอนเตร์เรย์ - [สถานการณ์ไซเบอร์ตึงเครียด กลุ่ม Hacktivist เคลื่อนไหวหนัก หลังเหตุโจมตีอิหร่าน แต่ปฏิบัติการรัฐยังไม่ขยายวงกว้าง](https://www.thaicert.or.th/2026/03/04/สถานการณ์ไซเบอร์ตึงเคร/) - 124/69 (IT) ประจำวันพุธที่ 4 มีนาคม 2569 สืบเนื่องจากปฏิบัติการทางทหาร Epic Fury ของสหรัฐฯ และ Roaring Lion ของอิสราเอล เมื่อวันที่ 28 กุมภาพันธ์ 2569 ที่ผ่านมา ซึ่งมุ่งเป้าทำลายโครงสร้างพื้นฐานและระบบสื่อสารสำคัญของอิหร่านอย่างรุนแรง ผู้เชี่ยวชาญด้านความปลอดภัยทางไซเบอร์จากหลายสำนัก อาทิ CrowdStrike และ Palo Alto Networks รายงานว่า แม้จะมีการลุกฮือของกลุ่มแฮกเกอร์สายอุดมการณ์ (Hacktivist) ที่สนับสนุนอิหร่านเพิ่มขึ้นอย่างมีนัยสำคัญ แต่หน่วยปฏิบัติการไซเบอร์ระดับรัฐบาล (State-sponsored actors) ของอิหร่านกลับยังไม่มีความเคลื่อนไหวที่รุนแรงอย่างที่คาดการณ์ไว้ สาเหตุหลักคาดว่าเกิดจากการที่ระบบอินเทอร์เน็ตในอิหร่านถูกตัดขาดเข้าสู่ช่วงวันที่ 4 และระบบบัญชาการและควบคุม (Command and Control) ถูกทำลาย ส่งผลให้ขีดความสามารถในการดำเนินปฏิบัติการไซเบอร์ระดับสูงลดลงชั่วคราว ในขณะนี้ แฮกเกอร์กลุ่มต่าง ๆ ได้พยายามสร้างกระแสผ่านโซเชียลมีเดียและแพลตฟอร์มใต้ดิน โดยมีการอ้างชัยชนะในการเจาะระบบโครงสร้างพื้นฐานสำคัญ เช่น ระบบควบคุมอุตสาหกรรม (ICS) และคลังเสบียงอาหาร แต่ผู้เชี่ยวชาญจาก Flashpoint และ - [Internet in Iran Nearly Goes Dark Amid U.S. and Israeli Military Operations](https://www.thaicert.or.th/en/2026/03/02/internet-in-iran-nearly-goes-dark-amid-u-s-and-israeli-military-operations/) - 122/69 Monday, March 2, 2026 On Saturday, internet access across Iran dropped to nearly zero amid ongoing military operations by the United States and Israel. Global internet monitoring organization NetBlocks reported network data confirming a “near-total blackout,” with national connectivity falling to approximately 4% of normal levels. NetBlocks noted that the disruption resembles measures previously - [Thousands of Publicly Exposed Google Cloud API Keys Risk Unauthorized Access to Gemini AI](https://www.thaicert.or.th/en/2026/03/02/thousands-of-publicly-exposed-google-cloud-api-keys-risk-unauthorized-access-to-gemini-ai/) - 121/69 Monday, March 2, 2026 Security firm Truffle Security has released new research revealing that nearly 2,863 Google Cloud API keys were embedded in client-side website code and exposed to the public internet. Some of the affected websites were reportedly associated with Google itself. Although these API keys were originally intended only to identify projects - [Microsoft เตือน โปรแกรมช่วยเล่นเกมปลอมแพร่มัลแวร์ RAT เข้าควบคุมเครื่องจากระยะไกล](https://www.thaicert.or.th/2026/03/02/microsoft-เตือน-โปรแกรมช่วยเล่นเ/) - 123/69 (IT) ประจำวันจันทร์ที่ 2 มีนาคม 2569 ทีมวิจัย Microsoft Defender รายงานตรวจพบแคมเปญที่ผู้โจมตีปลอมแปลง “เครื่องมือช่วยเล่นเกม” (trojanized gaming utilities) และเผยแพร่ผ่านเว็บเบราว์เซอร์และแพลตฟอร์มแชต เช่น Xeno.exe หรือ RobloxPlayerBeta.exe เพื่อหลอกให้ผู้ใช้รันไฟล์ ก่อนนำไปสู่การติดตั้งมัลแวร์ประเภท Remote Access Trojan (RAT) ช่วยให้ผู้ไม่หวังดีควบคุมเครื่องจากระยะไกลได้ กลไกการโจมตีเริ่มจากการใช้ตัวดาวน์โหลดเพื่อรันไฟล์ JAR อันตรายผ่าน Java runtime โดยอาศัย PowerShell ร่วมกับเครื่องมือที่มีอยู่ในระบบ (LOLBins) เช่น cmstp.exe เพื่อพรางกิจกรรมที่ผิดปกติ มัลแวร์ยังพยายามหลบเลี่ยงการตรวจจับด้วยการเพิ่มข้อยกเว้นใน Microsoft Defender และลบไฟล์ที่เกี่ยวข้องเพื่อลดร่องรอย พร้อมสร้างความคงทน (persistence) ในระบบผ่าน Scheduled Task และสคริปต์เริ่มทำงานอัตโนมัติ เพื่อให้มัลแวร์กลับมาทำงานได้แม้มีการรีสตาร์ทเครื่อง โดยเพย์โหลดหลักทำหน้าที่เป็นทั้งตัวดาวน์โหลดและโทรจันควบคุมระยะไกลที่เชื่อมต่อไปยังไอพี 79.110.49.15 เพื่อรับคำสั่งจากเซิร์ฟเวอร์ควบคุม (C2) การโจมตีอาจเปิดโอกาสให้ผู้ไม่หวังดีสามารถดำเนินการได้หลากหลาย - [อินเทอร์เน็ตอิหร่านเกือบดับทั้งประเทศ ท่ามกลางปฏิบัติการโจมตีของสหรัฐฯ และอิสราเอล](https://www.thaicert.or.th/2026/03/02/อินเทอร์เน็ตอิหร่านเกื/) - 122/69 (IT) ประจำวันจันทร์ที่ 2 มีนาคม 2569 เมื่อวันเสาร์ที่ผ่านมาการเข้าถึงอินเทอร์เน็ตทั่วประเทศอิหร่านลดลงจนเกือบเป็นศูนย์ ท่ามกลางปฏิบัติการโจมตีทางทหารของสหรัฐอเมริกาและอิสราเอล โดยองค์กรติดตามสถานะอินเทอร์เน็ตระดับโลก NetBlocks ได้รายงานว่าข้อมูลเครือข่ายยืนยันการเกิดภาวะ “เกือบดับทั้งประเทศ” (near-total blackout) ซึ่งระดับการเชื่อมต่อของประเทศลดลงเหลือเพียงประมาณ 4% ของระดับปกติ NetBlocks ระบุว่าเหตุการณ์ดังกล่าวมีลักษณะสอดคล้องกับมาตรการที่เคยถูกใช้ในช่วงความขัดแย้งกับอิสราเอลเมื่อปีที่ผ่านมา แสดงถึงความเป็นไปได้ว่าทางการอิหร่านอาจมีการจำกัดหรือปิดกั้นการเชื่อมต่ออินเทอร์เน็ตโดยเจตนา ท่ามกลางสถานการณ์ตึงเครียดที่ทวีความรุนแรงขึ้น ขณะเดียวกัน Cloudflare ยืนยันว่า ปริมาณทราฟฟิกอินเทอร์เน็ตจากอิหร่านลดลงเกือบเป็นศูนย์ ในเวลา 18:45 น. ตามเวลา UTC (22:15 น. ตามเวลาท้องถิ่น) ซึ่งบ่งชี้ถึงการตัดการเชื่อมต่อจากเครือข่ายอินเทอร์เน็ตโลกในวงกว้าง การปิดกั้นอินเทอร์เน็ตในอิหร่านมักถูกมองว่าเป็นเครื่องมือควบคุมสถานการณ์ของรัฐ โดยมีวัตถุประสงค์เพื่อลดการไหลเวียนของข้อมูล ควบคุมแรงกดดันจากภายนอก และจำกัดความเสี่ยงจากภัยคุกคามทางไซเบอร์ต่อโครงสร้างพื้นฐานสำคัญ นอกจากนี้ ยังส่งผลกระทบต่อการสื่อสารภายในประเทศ การจัดกิจกรรมประท้วง และการรายงานสถานการณ์แบบเรียลไทม์ รายงานจากสื่อท้องถิ่นยังระบุว่า มีการโจมตีทางไซเบอร์ครั้งใหญ่เกิดขึ้นควบคู่กับปฏิบัติการทางทหาร ส่งผลให้เว็บไซต์สำนักข่าวหลักของรัฐ เช่น IRNA และ ISNA ไม่สามารถให้บริการได้เป็นระยะ ทำให้ประชาชนจำนวนมากหันไปติดตามข้อมูลจากเว็บไซต์ต่างประเทศและแพลตฟอร์มโซเชียลมีเดีย เช่น Instagram และ Telegram - [API Key ของ Google Cloud หลุดสาธารณะนับพันรายการ เสี่ยงถูกใช้เข้าถึง Gemini AI โดยไม่ได้รับอนุญาต](https://www.thaicert.or.th/2026/03/02/api-key-ของ-google-cloud-หลุดสาธารณะนับพั/) - 121/69 (IT) ประจำวันจันทร์ที่ 2 มีนาคม 2569 บริษัทด้านความปลอดภัย Truffle Security เปิดเผยงานวิจัยชิ้นใหม่ที่พบว่า Google Cloud API Key จำนวนเกือบ 2,863 รายการถูกฝังอยู่ในโค้ดฝั่ง Client-Side ของเว็บไซต์ต่าง ๆ และสามารถเข้าถึงได้จากอินเทอร์เน็ตสาธารณะ ซึ่งรวมถึงเว็บไซต์ที่เชื่อมโยงกับ Google เอง โดย API Key เหล่านี้เดิมทีถูกออกแบบมาเพื่อระบุตัวตนของโปรเจกต์สำหรับการเรียกเก็บเงินเท่านั้น แต่กลับได้รับสิทธิ์เข้าถึง Gemini API โดยอัตโนมัติเมื่อผู้ใช้เปิดใช้งาน Generative Language API ในโปรเจกต์นั้น ๆ โดยที่ไม่มีการแจ้งเตือนใด ๆ ทั้งสิ้น นักวิจัย Joe Leon ระบุว่า "ด้วย Key ที่ถูกต้องเพียงใบเดียว ผู้โจมตีสามารถเข้าถึงไฟล์ที่อัปโหลด ข้อมูลที่แคชไว้ และยังสามารถผลักภาระค่าใช้จ่าย LLM ไปยังบัญชีของเหยื่อได้อีกด้วย" ความน่ากังวลยิ่งทวีขึ้น เมื่อบริษัท Quokka - [ด่วน!!!! พบช่องโหว่บนเว็บไซต์ WordPress ในปลั๊กอิน Worry Proof Backup](https://www.thaicert.or.th/2026/03/02/ด่วน-พบช่องโหว่บนเว็บไ/) - ThaiCERT ติดตามข่าวสารภัยคุกคามทางไซเบอร์ พบช่องโหว่บนเว็บไซต์ WordPress ในปลั๊กอิน Worry Proof Backup ผู้โจมตีสามารถอัปโหลดไฟล์และรันโค้ดอันตราย 1. รายละเอียดเหตุการณ์ • CVE-2026-1311 (CVSS:v3.1: 8.8 )เป็นช่องโหว่ความปลอดภัย WordPress ในปลั๊กอิน Worry Proof Backup โดยพบช่องโหว่ที่ Path Traversal ผ่านฟังก์ชันอัปโหลดไฟล์สำรองข้อมูล ทำให้ผู้โจมตีที่มีสิทธิ์ในระดับ Subscriber หรือสูงกว่า สามารถอัปโหลดไฟล์ ZIP ที่มีการจัดการ path traversal และผู้โจมตีจะทำการเขียนไฟล์บนเซิร์ฟเวอร์ได้ • หากผู้โจมตีทำการเขียนไฟล์ลงเซิร์ฟเวอร์ ผู้โจมตีจะสามารถรันโค้ดอันตรายได้ (Remote Code Execution: RCE) 2. เวอร์ชันที่ได้รับผลกระทบ • WordPress ทุกเวอร์ชัน ถึง 0.2.4 3. พฤติกรรมการโจมตี • ผู้โจมตีที่มีบัญชีผู้ใช้ WordPress ในระดับ Subscriber - [เตือนภัยไซเบอร์: ความตึงเครียดระดับโลกอาจขยายสู่โลกดิจิทัล เสี่ยงกระทบภาคธุรกิจและประชาชนโดยไม่รู้ตัว](https://www.thaicert.or.th/2026/03/02/เตือนภัยไซเบอร์-ความตึง/) - ในช่วงที่ผ่านมา สถานการณ์ความตึงเครียดด้านความมั่นคงระหว่างประเทศในหลายภูมิภาคของโลกมีแนวโน้มเพิ่มสูงขึ้นอย่างต่อเนื่อง นอกจากผลกระทบในมิติทางการเมือง เศรษฐกิจ และความมั่นคงแล้ว ผู้เชี่ยวชาญด้านความมั่นคงปลอดภัยไซเบอร์ยังพบสัญญาณการเพิ่มขึ้นของกิจกรรมโจมตีทางอินเทอร์เน็ตที่เกี่ยวข้องกับแรงจูงใจทางภูมิรัฐศาสตร์ ซึ่งเริ่มขยายผลเข้าสู่ภาคธุรกิจเอกชนและองค์กรทั่วไปมากขึ้น ลักษณะของภัยคุกคามในปัจจุบันสะท้อนให้เห็นว่า การโจมตีไซเบอร์ไม่ได้จำกัดอยู่เฉพาะหน่วยงานรัฐหรือโครงสร้างพื้นฐานสำคัญอีกต่อไป แต่สามารถมุ่งเป้าไปยังองค์กรที่มีระบบเชื่อมต่อออนไลน์หรืออยู่ในห่วงโซ่อุปทานดิจิทัล แม้องค์กรนั้นจะไม่ได้มีความเกี่ยวข้องกับเหตุการณ์ความขัดแย้งโดยตรงก็ตาม แนวโน้มการเปลี่ยนเป้าหมายสู่ “ภาคธุรกิจเอกชน” จากการประเมินของนักวิเคราะห์ พบว่ากลุ่มผู้โจมตีที่มีศักยภาพสูงมีแนวโน้มขยายขอบเขตการดำเนินการจากเป้าหมายเชิงยุทธศาสตร์ไปสู่ภาคธุรกิจเอกชนมากขึ้น เนื่องจากองค์กรจำนวนมากยังมีข้อจำกัดด้านทรัพยากร บุคลากร และมาตรการด้านความมั่นคงปลอดภัยไซเบอร์ การโจมตีลักษณะนี้อาจไม่ได้มีเป้าหมายเฉพาะองค์กรใดองค์กรหนึ่ง แต่ใช้วิธีโจมตีแบบกระจายเป้าหมาย (Distributed Targeting) เพื่อสร้างผลกระทบเชิงเศรษฐกิจหรือก่อให้เกิดแรงกดดันในวงกว้างผ่านระบบดิจิทัล เหตุใดธุรกิจขนาดกลางและขนาดย่อม (Small and Medium-Sized Businesses: SMBs) จึงมีความเสี่ยงสูง • เป็นเป้าหมายที่เข้าถึงได้ง่าย (Soft Targets) องค์กรขนาดเล็กหรือขนาดกลางมักมีงบประมาณด้านความปลอดภัยไซเบอร์จำกัด ทำให้ระบบเฝ้าระวังหรือการอัปเดตแพตช์ไม่ต่อเนื่อง ส่งผลให้ผู้โจมตีสามารถเข้าถึงระบบได้ง่ายกว่า • ความเสี่ยงผลกระทบแบบลูกโซ่ (Supply Chain Exposure) การเจาะระบบองค์กรหนึ่งอาจถูกใช้เป็นช่องทางเข้าถึงองค์กรคู่ค้าหรือพันธมิตรทางธุรกิจที่มีการเชื่อมต่อระบบร่วมกัน ส่งผลให้ความเสียหายขยายตัวในวงกว้างโดยไม่ตั้งใจ รายละเอียดภัยคุกคาม ผู้เชี่ยวชาญพบว่าผู้โจมตีมีการปรับเปลี่ยนวิธีการดำเนินการให้ยืดหยุ่นและหลบเลี่ยงการตรวจจับมากขึ้น โดยอาศัยช่องทางเครือข่ายหรือระบบที่ได้รับอนุญาตเพื่อดำเนินกิจกรรมอย่างต่อเนื่อง รูปแบบการโจมตีที่อาจพบ ได้แก่ • การเจาะระบบเครือข่ายองค์กรและการเข้าถึงข้อมูลโดยไม่ได้รับอนุญาต • การก่อกวนหรือทำให้บริการออนไลน์หยุดชะงัก • การใช้มัลแวร์ควบคุมระบบจากระยะไกล - [แจ้งเตือน: ช่องโหว่ OS Command Injection ใน Totolink N300RH](https://www.thaicert.or.th/2026/03/02/แจ้งเตือน-ช่องโหว่-os-command-injection-ใน-toto/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ช่องโหว่ด้านความมั่นคงปลอดภัยเกี่ยวกับช่องโหว่ OS Command Injection ในอุปกรณ์เครือข่าย Totolink N300RH หากถูกโจมตีสำเร็จ อาจนำไปสู่การยึดควบคุมอุปกรณ์ การแก้ไขค่าการตั้งค่าโดยไม่ได้รับอนุญาต การดักฟังหรือแก้ไขทราฟฟิกเครือข่าย ตลอดจนกระทบต่อความลับ ความถูกต้อง และความพร้อมใช้งานของระบบเครือข่ายโดยรวม 1. รายละเอียดช่องโหว่ พบช่องโหว่ประเภท OS Command Injection (CWE-78) หมายเลขช่องโหว่ CVE-2026-3301 (มีคะแนน CVSSv3.1: 8.9) ภายในฟังก์ชัน setWebWlanIdx ของไฟล์ /cgi-bin/cstecgi.cgi ในส่วน Web Management Interface ของอุปกรณ์ Totolink N300RH โดยผู้โจมตีสามารถปรับแต่งพารามิเตอร์ webWlanIdx เพื่อแทรกคำสั่งระบบปฏิบัติการ (OS commands) และทำให้อุปกรณ์ประมวลผลคำสั่งดังกล่าวได้โดยตรง ช่องโหว่นี้สามารถถูกโจมตีได้จากระยะไกล โดยไม่ต้องยืนยันตัวตน และไม่ต้องอาศัยการโต้ตอบจากผู้ใช้ ปัจจุบันมีการเผยแพร่โค้ดตัวอย่างโจมตี (Proof-of-Concept) ต่อสาธารณะแล้ว ทำให้มีความเสี่ยงสูงต่อการถูกนำไปใช้โจมตีจริง 2. หากถูกโจมตีสำเร็จ ผู้ไม่หวังดีสามารถดำเนินการได้ดังนี้ - [High-Severity Vulnerabilities in VMware Aria Operations Could Allow Remote Code Execution (RCE)](https://www.thaicert.or.th/en/2026/02/26/high-severity-vulnerabilities-in-vmware-aria-operations-could-allow-remote-code-execution-rce/) - 117/69 Thursday, February 26, 2026 Broadcom has issued a security advisory and released patches to address multiple vulnerabilities in VMware Aria Operations, including a high-severity flaw that could lead to remote code execution. The most critical issue, CVE-2026-22719 (CVSS 8.1), is a Command Injection vulnerability. An unauthenticated attacker could exploit this flaw to execute arbitrary - [SolarWinds Releases Patches for Four Critical Serv-U Vulnerabilities That Could Lead to Root Compromise](https://www.thaicert.or.th/en/2026/02/26/solarwinds-releases-patches-for-four-critical-serv-u-vulnerabilities-that-could-lead-to-root-compromise/) - 116/69 Thursday, February 26, 2026 SolarWinds has released security updates addressing four critical vulnerabilities in its Serv-U file transfer software, which supports FTP, FTPS, SFTP, and HTTP/S protocols. Serv-U is widely used by organizations to exchange large files both internally and externally. If left unpatched, the vulnerabilities could allow attackers to execute remote code (RCE) - [Lazarus Group Turns to Medusa Ransomware to Extort Vulnerable Organizations](https://www.thaicert.or.th/en/2026/02/26/lazarus-group-turns-to-medusa-ransomware-to-extort-vulnerable-organizations/) - 115/69 Thursday, February 26, 2026 A recent report from Symantec’s Threat Hunter Team and Carbon Black highlights a concerning shift in tactics by the state-sponsored Lazarus Group. The group, historically known for cyber espionage operations, is increasingly focusing on financial gain by deploying the Medusa ransomware against healthcare and social service organizations worldwide. By collaborating - [Critical Vulnerabilities in Claude Code Could Enable Remote Code Execution and API Key Theft](https://www.thaicert.or.th/en/2026/02/27/critical-vulnerabilities-in-claude-code-could-enable-remote-code-execution-and-api-key-theft/) - 120/69 Friday, February 27, 2026 Check Point Research has identified multiple security vulnerabilities in Claude Code, an AI-powered coding assistant developed by Anthropic. The flaws could allow attackers to execute malicious code remotely (Remote Code Execution – RCE) and steal users’ API keys. The issues stem from configuration mechanisms within the tool, including Hooks, Model - [Critical Vulnerability in Zyxel Routers Could Allow Remote Device Takeover](https://www.thaicert.or.th/en/2026/02/27/critical-vulnerability-in-zyxel-routers-could-allow-remote-device-takeover/) - 118/69 Friday, February 27, 2026 Zyxel, a leading network equipment manufacturer, has issued a security advisory regarding a critical vulnerability identified as CVE-2025-13942, which carries a CVSS score of 9.8 out of 10. The flaw allows unauthenticated attackers to execute arbitrary commands remotely, potentially gaining full control of affected devices. The vulnerability impacts more than - [ShinyHunters Attack Impacts Over 12.4 Million CarGurus User Accounts](https://www.thaicert.or.th/en/2026/02/27/shinyhunters-attack-impacts-over-12-4-million-cargurus-user-accounts/) - 119/69 Friday, February 27, 2026 The cybercrime group ShinyHunters has published personal data from more than 12.4 million user accounts belonging to CarGurus after a failed extortion attempt. CarGurus is a U.S.-based online automotive marketplace and research platform operating in the United States, Canada, and the United Kingdom. The platform attracts approximately 40 million monthly - [ด่วน! แคมเปญโจมตี FortiGate Firewall โดยใช้ AI ช่วยเจาะระบบและขยายผล](https://www.thaicert.or.th/2026/02/27/ด่วน-แคมเปญโจมตี-fortigate-firewall-โดยใ/) - ThaiCERT ติดตามสถานการณ์ภัยคุกคามไซเบอร์ พบแคมเปญการโจมตีอุปกรณ์ FortiGate Firewall มากกว่า 600 เครื่อง ใน 55 ประเทศทั่วโลก โดยผู้โจมตีมีการนำเทคโนโลยี Generative AI (Commercial Gen-AI) เป็นเครื่องมือหลักในการวางแผนและสร้างเครื่องมือโจมตีแบบอัตโนมัติ เพื่อเข้าสู่ระบบที่เปิดพอร์ตทิ้งไว้หรือใช้รหัสผ่านที่คาดเดาง่าย 1. รายละเอียดภัยคุกคาม การโจมตีมุ่งเป้าไปยังอุปกรณ์ FortiGate ที่มีการตั้งค่าไม่รัดกุม โดยผู้โจมตีใช้ AI (Large Language Models - LLMs) ในการเขียนสคริปต์เพื่อสแกนหาพอร์ตบริหารจัดการระบบ (Management Interface) และใช้ AI ช่วยวิเคราะห์แผนการโจมตีรวมถึงสร้างชุดคำสั่งทางเทคนิคที่แม่นยำเพื่อขยายผลการโจมตีในวงกว้าง 2. ภาพรวมกระบวนการโจมตี 2.1 การเตรียมการ: ผู้โจมตีใช้สคริปต์ที่สร้างโดย AI สแกนหาพอร์ตบริหารจัดการระบบที่เปิดสู่สาธารณะผ่านพอร์ต 443, 8443, 10443 และ 4443 2.2 เข้าถึงระบบ: ใช้วิธีการเข้าถึงผ่านรหัสผ่านพื้นฐาน (Common credentials) หรือรหัสผ่านที่คาดเดาง่าย เพื่อล็อกอินเข้าสู่หน้าจัดการของ - [ช่องโหว่ร้ายแรงใน Claude Code เสี่ยงถูกแฮกเกอร์สั่งรันโค้ดจากระยะไกลและขโมย API Key](https://www.thaicert.or.th/2026/02/27/ช่องโหว่ร้ายแรงใน-claude-code-เสี/) - 120/69 (IT) ประจำวันศุกร์ที่ 27 กุมภาพันธ์ 2569 Check Point Research ตรวจพบช่องโหว่ด้านความมั่นคงปลอดภัยหลายรายการใน Claude Code เครื่องมือช่วยเขียนโค้ดด้วย AI จาก Anthropic ซึ่งอาจทำให้ผู้ไม่หวังดีสามารถรันโค้ดอันตรายจากระยะไกล (Remote Code Execution - RCE) และขโมย API Key ของผู้ใช้งานได้ โดยอาศัยกลไกการตั้งค่าของโปรแกรม เช่น Hooks, Model Context Protocol (MCP) servers และตัวแปรสภาพแวดล้อม (Environment Variables) ส่งผลให้ผู้โจมตีสามารถสั่งประมวลผลคำสั่งเชลล์ (Shell Commands) ได้เมื่อผู้ใช้ทำการ Clone หรือเปิดพื้นที่เก็บรหัสผ่านที่ไม่น่าเชื่อถือ ช่องโหว่ที่รายงานมี 3 รายการสำคัญ ได้แก่ ช่องโหว่การข้ามระบบขออนุมัติ (Consent Bypass) ผ่านไฟล์ .claude/settings.json (CVSS: 8.7), ช่องโหว่ - [เหตุโจมตีโดยกลุ่ม ShinyHunters กระทบผู้ใช้งาน CarGurus กว่า 12.4 ล้านบัญชี](https://www.thaicert.or.th/2026/02/27/เหตุโจมตีโดยกลุ่ม-shinyhunters-กระ/) - 119/69 (IT) ประจำวันศุกร์ที่ 27 กุมภาพันธ์ 2569 กลุ่มอาชญากรรมไซเบอร์ ShinyHunters ได้เผยแพร่ข้อมูลส่วนบุคคลจากบัญชีผู้ใช้งาน CarGurus กว่า 12.4 ล้านรายการ หลังความพยายามเรียกค่าไถ่แต่ไม่ประสบความสำเร็จ โดย CarGurus เป็นแพลตฟอร์มตลาดซื้อขายและค้นคว้าข้อมูลยานยนต์ของสหรัฐอเมริกา ที่มีบริการในสหรัฐฯ แคนาดา และสหราชอาณาจักร ซึ่งมีผู้เข้าใช้งานประมาณ 40 ล้านรายต่อเดือน และเป็นบริษัทจดทะเบียนในตลาดหลักทรัพย์ ถือเป็นหนึ่งในผู้เล่นรายสำคัญของตลาดซื้อขายรถยนต์ออนไลน์ เหตุการณ์ดังกล่าวเกิดขึ้นในเดือนกุมภาพันธ์ 2026 ส่งผลให้ข้อมูลส่วนบุคคลรั่วไหล ได้แก่ อีเมล หมายเลขบัญชีผู้ใช้ ข้อมูลการสมัครสินเชื่อยานยนต์ ข้อมูลตัวแทนจำหน่าย ชื่อ–นามสกุล หมายเลขโทรศัพท์ ที่อยู่ หมายเลข IP และผลการพิจารณาสินเชื่อยานยนต์ โดยต่อมาเมื่อวันที่ 21 กุมภาพันธ์ กลุ่ม ShinyHunters ได้เผยแพร่ไฟล์ข้อมูลขนาด 6.1GB ซึ่งบีบอัดไว้และมีข้อมูลมากกว่า 12.4 ล้านระเบียน ขณะที่บริการติดตามเหตุข้อมูลรั่วไหล Have I Been Pwned (HIBP) - [ช่องโหว่วิกฤตในเราเตอร์ Zyxel เสี่ยงถูกแฮกควบคุมอุปกรณ์จากระยะไกล](https://www.thaicert.or.th/2026/02/27/ช่องโหว่วิกฤตในเราเตอร/) - 118/69 (IT) ประจำวันศุกร์ที่ 27 กุมภาพันธ์ 2569 บริษัท Zyxel ผู้ผลิตอุปกรณ์เครือข่ายชั้นนำ ออกประกาศแจ้งเตือนการตรวจพบช่องโหว่ความปลอดภัยระดับวิกฤต หมายเลข CVE-2025-13942 ซึ่งมีคะแนนความรุนแรงสูงถึง 9.8 เต็ม 10 โดยช่องโหว่นี้เปิดโอกาสให้ผู้ไม่หวังดีที่ไม่มีสิทธิ์ในระบบ สามารถส่งคำสั่งอันตรายเพื่อเข้าควบคุมอุปกรณ์ (Remote Code Execution) ได้จากระยะไกล ส่งผลกระทบต่ออุปกรณ์หลายประเภท ไม่ว่าจะเป็นเราเตอร์ 4G LTE/5G NR, อุปกรณ์ Fiber ONT (อินเทอร์เน็ตไฟเบอร์) และตัวขยายสัญญาณ Wi-Fi (Wireless Extenders) มากกว่า 10 รุ่นที่ใช้งานกันอย่างแพร่หลาย ต้นเหตุของปัญหาเกิดจากข้อผิดพลาดในฟังก์ชัน UPnP (Universal Plug and Play) ที่มีการประมวลผลคำสั่งไม่รัดกุมพอ ทำให้ผู้โจมตีสามารถส่งแพ็กเก็ตข้อมูลที่ปรับแต่งมาเป็นพิเศษ (SOAP requests) เข้าไปรันคำสั่งในระดับระบบปฏิบัติการของตัวเครื่องได้ อย่างไรก็ตาม ผู้เชี่ยวชาญระบุว่าการโจมตีจะทำได้สำเร็จก็ต่อเมื่อผู้ใช้งานมีการเปิดฟังก์ชันการเข้าถึงจากภายนอก (WAN Access) และเปิดใช้งาน UPnP - [แจ้งเตือน: ช่องโหว่ร้ายแรงในระบบ Cisco Catalyst SD-WAN](https://www.thaicert.or.th/2026/02/27/แจ้งเตือน-ช่องโหว่ร้ายแ/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ช่องโหว่ด้านความมั่นคงปลอดภัยในผลิตภัณฑ์เครือข่ายของ Cisco ซึ่งอาจส่งผลกระทบต่อองค์กรที่ใช้งานโครงสร้างพื้นฐานแบบ SD-WAN โดยเฉพาะระบบที่เปิดให้เข้าถึงจากอินเทอร์เน็ต แม้เทคโนโลยีดังกล่าวจะช่วยเพิ่มประสิทธิภาพในการบริหารจัดการเครือข่าย แต่หากไม่ได้รับการอัปเดตหรือกำหนดค่าความปลอดภัยอย่างเหมาะสม อาจเปิดโอกาสให้ผู้ไม่หวังดีเข้าควบคุมหรือแก้ไขการตั้งค่าเครือข่ายได้โดยไม่ได้รับอนุญาต 1. รายละเอียดช่องโหว่ Cisco ได้เปิดเผยช่องโหว่ CVE-2026-20127 ( มีระดับความรุนแรง CVSSv3.1: 10.0 ) เป็นช่องโหว่ในกลไกการยืนยันตัวตนของการเชื่อมต่อแบบ peering ในระบบ Cisco Catalyst SD-WAN Controller (เดิม vSmart) และ Cisco Catalyst SD-WAN Manager (เดิม vManage) เกิดจากกระบวนการ peering authentication ทำงานไม่ถูกต้อง ทำให้ผู้โจมตีจากระยะไกลที่ไม่ได้ผ่านการพิสูจน์ตัวตนสามารถส่ง crafted requests เพื่อข้ามขั้นตอนการยืนยันตัวตน (Authentication Bypass) และเข้าสู่ระบบด้วยบัญชีภายในที่มีสิทธิ์ระดับสูง (non-root, high-privileged account) ได้สำเร็จ ซึ่งอาจนำไปสู่การเข้าถึงบริการ NETCONF และการแก้ไขหรือควบคุมการตั้งค่าเครือข่ายของ SD-WAN - [ความเสี่ยงหลักในปี 2026 ของ AI ต่อความมั่นคงและสังคมในปัจจุบัน](https://www.thaicert.or.th/2026/02/27/ความเสี่ยงหลักในปี-2026-ของ-ai/) - 1. ประเภทของความเสี่ยงจากเทคโนโลยีปัญญาประดิษฐ์ (AI) - ความเสี่ยงจากการนำ AI ไปใช้ในทางที่ผิด AI อาจถูกผู้ไม่หวังดีนำไปใช้เพิ่มประสิทธิภาพการโจมตีทางไซเบอร์ เช่น การสร้างอีเมลหรือข้อความหลอกลวงที่แนบเนียน การปลอมแปลงภาพ เสียง หรือวิดีโอ (Deepfake) เพื่อฉ้อโกงหรือคุกคาม รวมถึงการผลิตและเผยแพร่ข้อมูลบิดเบือนในวงกว้างเพื่อชักจูงความคิดเห็นของสังคม ทำให้การหลอกลวงมีความสมจริงและแพร่กระจายได้รวดเร็วกว่าที่ผ่านมา - ความเสี่ยงจากความผิดพลาดของระบบ AI แม้ AI จะมีศักยภาพสูง แต่ยังอาจให้ข้อมูลคลาดเคลื่อนหรือสร้างข้อมูลที่ไม่ถูกต้องแต่ดูน่าเชื่อถือ ซึ่งอาจก่อให้เกิดผลกระทบหากนำไปใช้ในบริบทที่มีความสำคัญ เช่น การแพทย์ การเงิน หรือกฎหมาย นอกจากนี้ ระบบที่มีความซับซ้อนมากขึ้นอาจทำงานเกินขอบเขตที่กำหนด หากขาดการกำกับดูแลและการตรวจสอบที่เหมาะสม - ความเสี่ยงเชิงโครงสร้างต่อสังคม การขยายตัวของ AI อาจส่งผลต่อโครงสร้างตลาดแรงงาน โดยเฉพาะงานด้านข้อมูลและงานเอกสาร อาจทำให้เกิดการเปลี่ยนแปลงรูปแบบการจ้างงานและความเหลื่อมล้ำทางรายได้ ขณะเดียวกัน การพึ่งพา AI มากเกินไปอาจลดทอนทักษะการคิดวิเคราะห์ของมนุษย์ และส่งผลกระทบต่อปฏิสัมพันธ์ทางสังคมหรือสุขภาวะทางจิตในบางกรณี 2. แนวทางการบรรเทาและป้องกันความเสี่ยง - ใช้ AI อย่างมีวิจารณญาณ ตรวจสอบข้อมูลจากหลายแหล่งก่อนเชื่อหรือเผยแพร่ - ใช้ AI - [ด่วน! ช่องโหว่ใน VMware Aria Operations เสี่ยงถูกยึดระบบ](https://www.thaicert.or.th/2026/02/27/ด่วน-ช่องโหว่ใน-vmware-aria-operations-เสี่ย/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) แจ้งเตือนผู้ดูแลระบบและหน่วยงานที่ใช้งานผลิตภัณฑ์ VMware เกี่ยวกับช่องโหว่ความปลอดภัยระดับรุนแรง (High Severity) จำนวน 3 รายการ ซึ่งอาจส่งผลให้ผู้ไม่ประสงค์ดีสามารถเข้าควบคุมระบบได้โดยไม่จำเป็นต้องผ่านการยืนยันตัวตน 1. รายละเอียดช่องโหว่ 1.1 CVE-2026-22719 (CVSS v3.1: 8.1) ช่องโหว่ประเภท Command Injection ซึ่งอาจเปิดโอกาสให้ผู้โจมตีสามารถรันโค้ดอันตราย (Remote Code Execution: RCE) ได้ โดยเฉพาะในช่วงกระบวนการย้ายข้อมูล (Product Migration) 1.2 CVE-2026-22720 (CVSS v3.1: 8.0) ช่องโหว่ประเภท Stored Cross-Site Scripting (Stored XSS) ผู้โจมตีสามารถฝังสคริปต์อันตรายผ่านฟังก์ชันการสร้าง Custom Benchmarks เพื่อดำเนินการในสิทธิ์ของผู้ดูแลระบบ 1.3 CVE-2026-22721 ช่องโหว่ประเภท Privilege Escalation ที่อาจถูกใช้เพื่อยกระดับสิทธิ์เข้าถึงทรัพยากรระบบในระดับ Administrator เกินกว่าที่ได้รับอนุญาต 2. ผลิตภัณฑ์ที่ได้รับผลกระทบ - [แจ้งเตือนภัยไซเบอร์: ช่องโหว่ SolarWinds ใน Serv-U เสี่ยงถูกควบคุมจากระยะไกล](https://www.thaicert.or.th/2026/02/26/แจ้งเตือนภัยไซเบอร์-ช่อ/) - ThaiCERT ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ พบช่องโหว่ระดับร้ายแรงจำนวน 4 รายการ ในซอฟต์แวร์ SolarWinds Serv-U Managed File Transfer (MFT) ซึ่งอาจเปิดโอกาสให้ผู้ไม่หวังดีสามารถรันคำสั่งจากระยะไกล (Remote Code Execution: RCE) และยกระดับสิทธิ์จนควบคุมเซิร์ฟเวอร์ในระดับ Root / Administrator ได้ 1. รายละเอียดช่องโหว่ 1.1 CVE-2025-40538 – Broken Access Control คะแนน CVSS v3.1 : 9.1 (Critical) เกิดจากการควบคุมสิทธิ์ที่ไม่เหมาะสม อาจทำให้ผู้โจมตีที่มีสิทธิ์ระดับสูงอยู่แล้ว สามารถสร้างบัญชีผู้ดูแลระบบ และรันคำสั่งระดับ Root/Administrator ได้ 1.2 CVE-2025-40539 – Type Confusion คะแนน CVSS v3.1 : 9.1 (Critical) เกิดจากการจัดการชนิดข้อมูลไม่เหมาะสม ส่งผลให้ระบบประมวลผลข้อมูลผิดประเภท - [ช่องโหว่ความรุนแรงสูงใน VMware Aria Operations เสี่ยงถูกรันโค้ดอันตรายจากระยะไกล (RCE)](https://www.thaicert.or.th/2026/02/26/ช่องโหว่ความรุนแรงสูงใ/) - 117/69 (IT) ประจำวันพฤหัสบดีที่ 26 กุมภาพันธ์ 2569 Broadcom ออกประกาศแจ้งเตือนและปล่อยแพตช์ความปลอดภัยเพื่อแก้ไขช่องโหว่หลายรายการใน VMware Aria Operations รวมถึงช่องโหว่ความรุนแรงสูง โดยรายการที่สำคัญคือ CVE-2026-22719 (CVSS: 8.1) เป็นช่องโหว่ประเภท Command Injection โดยผู้ไม่หวังดีที่ไม่ต้องยืนยันตัวตน (Unauthenticated) สามารถส่งชุดคำสั่งอันตรายเพื่อรันโค้ดจากระยะไกล (RCE) ได้ โดยความเสี่ยงนี้เกิดขึ้นในขณะที่ระบบกำลังดำเนินกระบวนการย้ายผลิตภัณฑ์ (Product Migration) โดยได้รับความช่วยเหลือจากฝ่ายสนับสนุน นอกจากนี้ ยังมีการแก้ไขช่องโหว่ความรุนแรงสูงอีกรายการคือ CVE-2026-22720 (CVSS: 8.0) เป็นช่องโหว่ประเภท Stored Cross-Site Scripting (XSS) ที่อนุญาตให้ผู้โจมตีที่มีสิทธิ์ในการสร้าง Custom Benchmarks สามารถฝังสคริปต์อันตรายเพื่อดำเนินกิจกรรมในระดับผู้ดูแลระบบได้ และช่องโหว่ CVE-2026-22721 เป็นช่องโหว่ระดับปานกลางที่เกี่ยวข้องกับการยกระดับสิทธิ์ (Privilege Escalation) เพื่อเข้าถึงสิทธิ์ระดับผู้ดูแลระบบ (Administrative Access) แม้ประกาศของ Broadcom จะระบุว่ายังไม่พบหลักฐานการถูกนำไปใช้โจมตีจริง (In-the-wild - [SolarWinds ออกแพตช์แก้ไขช่องโหว่ร้ายแรง 4 รายการใน Serv-U เสี่ยงถูกยึดสิทธิ์ระดับ Root](https://www.thaicert.or.th/2026/02/26/solarwinds-ออกแพตช์แก้ไขช่องโหว่/) - 116/69 (IT) ประจำวันพฤหัสบดีที่ 26 กุมภาพันธ์ 2569 SolarWinds ได้เผยแพร่อัปเดตความปลอดภัยเพื่อแก้ไขช่องโหว่ระดับ Critical จำนวน 4 รายการในผลิตภัณฑ์ Serv-U ซึ่งเป็นซอฟต์แวร์สำหรับให้บริการรับ–ส่งไฟล์ผ่านโปรโตคอล FTP, FTPS, SFTP และ HTTP/S ที่องค์กรนิยมใช้ในการแลกเปลี่ยนไฟล์ขนาดใหญ่ทั้งภายในและภายนอกองค์กร ช่องโหว่ดังกล่าวอาจเปิดทางให้ผู้โจมตีสามารถรันโค้ดจากระยะไกล (Remote Code Execution: RCE) และยกระดับสิทธิ์จนถึงระดับ root บนเซิร์ฟเวอร์ที่ยังไม่ได้ติดตั้งแพตช์ ช่องโหว่แรกคือ CVE-2025-40538 (คะแนน CVSS 9.1) ซึ่งเป็นปัญหา Broken Access Control โดยผู้โจมตีที่มีสิทธิ์ระดับสูงอยู่แล้วสามารถใช้ประโยชน์จากช่องโหว่นี้เพื่อสร้างบัญชีผู้ดูแลระบบ (system admin) และสั่งรันโค้ดในสิทธิ์ root ผ่านสิทธิ์ domain admin หรือ group admin ได้ และยังมีช่องโหว่ประเภท Type Confusion อีกสองรายการ ได้แก่ CVE-2025-40540 - [กลุ่มแฮกเกอร์ Lazarus หันมาใช้ Medusa Ransomware ล่าเงินค่าไถ่จากหน่วยงานเปราะบาง](https://www.thaicert.or.th/2026/02/26/กลุ่มแฮกเกอร์-lazarus-หันมาใช้-m/) - 115/69 (IT) ประจำวันพฤหัสบดีที่ 26 กุมภาพันธ์ 2569 รายงานล่าสุดจากทีมล่าภัยคุกคาม Symantec และ Carbon Black พบความเคลื่อนไหวที่น่ากังวลของ Lazarus Group กลุ่มแฮกเกอร์ระดับรัฐ (State-sponsored) ที่เริ่มปรับกลยุทธ์จากการจารกรรมข้อมูลมาเป็นการแสวงหาผลกำไรทางการเงินอย่างเต็มตัว โดยการใช้มัลแวร์เรียกค่าไถ่ Medusa เข้าโจมตีเป้าหมายในกลุ่มสาธารณสุขและบริการสังคมทั่วโลก การร่วมมือกับเครือข่ายอาชญากรรมไซเบอร์ในรูปแบบ Ransomware-as-a-Service (RaaS) นี้ ช่วยให้ Lazarus สามารถพรางตัวภายใต้คราบของแก๊งอาชญากรทั่วไป ทำให้การสืบสวนหาต้นตอและการป้องกันโดยเจ้าหน้าที่บังคับใช้กฎหมายทำได้ยากลำบากยิ่งขึ้น กระบวนการโจมตีของ Lazarus ถูกวางแผนอย่างเป็นระบบหลายขั้นตอน โดยมัลแวร์ Medusa จะถูกปล่อยออกมาในขั้นตอนสุดท้ายหลังจากที่เครือข่ายถูกควบคุมอย่างเบ็ดเสร็จแล้ว เริ่มจากการใช้เครื่องมือพิเศษเข้าไปทำลายระบบป้องกันความปลอดภัย จากนั้นจึงติดตั้ง Backdoor เช่น Blindingcan เพื่อฝังตัวในระยะยาว พร้อมใช้เครื่องมือขโมยรหัสผ่านและสแกนข้อมูลที่สำคัญเพื่อส่งออกไปยังเซิร์ฟเวอร์ของตนเอง ข้อมูลจากเว็บไซต์ Medusa Blog แสดงให้เห็นถึงรายชื่อเหยื่อจำนวนมากที่ถูกนำข้อมูลมาประกาศขายหรือเรียกค่าไถ่ โดยมีตั้งแต่บริษัทขนส่งไปจนถึงหน่วยงานท้องถิ่น ซึ่งมีมูลค่าการเรียกค่าไถ่ตั้งแต่หลักแสนไปจนถึงหลักล้านดอลลาร์สหรัฐฯ สิ่งที่น่าเป็นกังวลที่สุดคือ เป้าหมายของการโจมตีที่มุ่งเน้นไปยังองค์กรที่ให้บริการทางสังคมที่เปราะบาง เช่น ศูนย์สุขภาพจิตและโรงเรียนสำหรับเด็กพิเศษ ซึ่งผู้เชี่ยวชาญด้านความปลอดภัยไซเบอร์ระบุว่านี่คือกลยุทธ์ที่โหดเหี้ยมในการใช้ "แรงกดดันทางอารมณ์" เพื่อบีบให้เหยื่อยอมจ่ายค่าไถ่โดยเร็วที่สุด - [เตือนภัย! อีเมลฟิชชิงแนบไฟล์ Excel ดาวน์โหลดไฟล์ JPEG ที่ซ่อนมัลแวร์ XWorm](https://www.thaicert.or.th/2026/02/25/เตือนภัย-อีเมลฟิชชิงแนบ/) - ThaiCERT ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ พบรายงานแคมเปญฟิชชิงที่ใช้ไฟล์แนบ Microsoft Excel เมื่อผู้ใช้เปิดไฟล์ระบบจะดาวน์โหลดไฟล์ JPEG ที่ซ่อนเพย์โหลดเพื่อติดตั้งมัลแวร์ XWorm 7.2 อาจนำไปสู่การควบคุมเครื่องจากระยะไกลและการขโมยข้อมูลสำคัญได้ 1. รายละเอียดภัยคุกคาม ผู้โจมตีใช้อีเมลธีมเอกสารธุรกิจ การเงิน เช่น เอกสารธนาคาร รายละเอียดการชำระเงิน เพื่อเพิ่มความน่าเชื่อถือและหลอกให้เปิดไฟล์ Excel โดยอาศัยช่องโหว่ CVE-2018-0802 ( CVSSV3.1 :7.8 ) ใน Microsoft Office Equation เป็นช่องโหว่ประเภท Memory Corruption เพื่อรันโค้ดอันตราย ภายใต้สิทธิ์ของผู้ใช้ จากนั้นดาวน์โหลดและติดตั้ง XWorm 7.2 เข้าควบคุมเครื่องจากระยะไกลและเข้าถึงข้อมูลภายในองค์กร 2. กระบวนการโจมตี 2.1 ผู้โจมตีส่งอีเมลฟิชชิงแนบไฟล์ Excel ให้เหยื่อ 2.2 เมื่อเปิดไฟล์ จะอาศัยช่องโหว่ CVE-2018-0802 เพื่อรันโค้ดอันตราย 2.3 ระบบจะดาวน์โหลดไฟล์ JPEG ที่ซ่อนเพย์โหลดไว้ระหว่าง marker - [U.S. Diagnostic Provider Reports Data Breach Affecting Over 140,000 Individuals](https://www.thaicert.or.th/en/2026/02/25/u-s-diagnostic-provider-reports-data-breach-affecting-over-140000-individuals/) - 114/69 Wednesday, February 25, 2026 Vikor Scientific (also known as Vanta Diagnostics), a U.S.-based molecular diagnostic testing provider, has reported a data breach to the Department of Health and Human Services (HHS) after discovering that the personal and medical information of 139,964 patients was accessed without authorization. The incident first came to light in November - [Anthropic Launches “Claude Code Security,” an AI Tool for Detecting and Remediating Source Code Vulnerabilities](https://www.thaicert.or.th/en/2026/02/25/anthropic-launches-claude-code-security-an-ai-tool-for-detecting-and-remediating-source-code-vulnerabilities/) - 113/69 Wednesday, February 25, 2026 Anthropic has introduced Claude Code Security, an AI-driven security service built on top of its Claude Code platform. The tool is designed to scan source code for security vulnerabilities and provide remediation guidance in the form of suggested patches for development teams to review. The service is currently available as - [OpenClaw: A Convenient Open-Source AI Agent with Hidden Cyber Risks Users Should Know](https://www.thaicert.or.th/en/2026/02/25/openclaw-a-convenient-open-source-ai-agent-with-hidden-cyber-risks-users-should-know/) - 112/69 Wednesday, February 25, 2026 OpenClaw, nicknamed “Nong Kung,” launched in November 2025 as an open-source intelligent AI agent designed to run directly on personal computers. It can automate various tasks, such as connecting to chat applications like WhatsApp or Discord, reading and writing files, managing calendars, and searching for information online. However, the project - [ผู้ให้บริการตรวจวินิจฉัยสหรัฐฯ แจ้งเหตุข้อมูลรั่วไหลกระทบกว่า 1.4 แสนราย](https://www.thaicert.or.th/2026/02/25/ผู้ให้บริการตรวจวินิจฉ/) - 114/69 (IT) ประจำวันพุธที่ 25 กุมภาพันธ์ 2569 บริษัท Vikor Scientific (หรือ Vanta Diagnostics) ผู้ให้บริการตรวจวินิจฉัยทางโมเลกุลในสหรัฐฯ รายงานเหตุข้อมูลรั่วไหลต่อกระทรวงสาธารณสุขและบริการมนุษย์ (HHS) หลังพบว่ามีข้อมูลส่วนบุคคลและข้อมูลทางการแพทย์ของคนไข้จำนวน 139,964 ราย ถูกเข้าถึงโดยไม่ได้รับอนุญาต เหตุการณ์ถูกเปิดเผยตั้งแต่เดือนพฤศจิกายน 2025 เมื่อกลุ่มแรนซัมแวร์ Everest นำรายชื่อบริษัทในเครือ ได้แก่ KorPath และ Korgene ไปเผยแพร่บนเว็บไซต์ Leak Site พร้อมอ้างว่าขโมยเอกสารสำคัญไปกว่า 12 GB จากการสืบสวนพบว่า เหตุการณ์ไม่ได้เกิดจากการโจมตีระบบของ Vikor Scientific โดยตรง แต่เป็นการโจมตีผ่านผู้ให้บริการภายนอก (Third-party provider) คือบริษัท Catalyst RCM ซึ่งให้บริการด้านการจัดการรายได้และการเรียกเก็บเงินทางการแพทย์ โดยผู้ไม่หวังดีได้ใช้บัญชีผู้ใช้งานที่ถูกละเมิด เข้าถึงระบบจัดการไฟล์และขโมยข้อมูลสำคัญ เช่น ชื่อ นามสกุล วันเดือนปีเกิด ข้อมูลบัตรชำระเงิน ข้อมูลทางการแพทย์ และข้อมูลประกันสุขภาพ - [Anthropic เปิดตัว “Claude Code Security” เครื่องมือ AI ตรวจจับและแนะนำการแก้ไขช่องโหว่ในซอร์สโค้ด](https://www.thaicert.or.th/2026/02/25/anthropic-เปิดตัว-claude-code-security-เครื่องมื/) - 113/69 (IT) ประจำวันพุธที่ 25 กุมภาพันธ์ 2569 บริษัท Anthropic เปิดตัว Claude Code Security บริการด้านความมั่นคงปลอดภัยที่ขับเคลื่อนด้วยปัญญาประดิษฐ์ (AI) ที่พัฒนาต่อยอดจากแพลตฟอร์ม Claude Code โดยมีความสามารถในการสแกนซอร์สโค้ดเพื่อค้นหาช่องโหว่ด้านความปลอดภัย และแนะนำแนวทางแก้ไขในรูปแบบแพตช์ให้ทีมพัฒนานำไปพิจารณา เครื่องมือนี้เปิดให้ใช้งานในรูปแบบ limited research preview สำหรับลูกค้ากลุ่ม Enterprise และ Team รวมถึงเปิดโอกาสให้ผู้ดูแลโครงการโอเพนซอร์สสมัครเข้าร่วมใช้งานได้ ประกาศของบริษัท Claude Code Security ได้รับการออกแบบให้สามารถตรวจจับช่องโหว่ที่มีความซับซ้อนและมีความรุนแรงสูง โดยแตกต่างจากเครื่องมือสแกนแบบ rule-based ทั่วไป เนื่องจากสามารถวิเคราะห์โครงสร้างและการไหลของข้อมูล (data flow) ภายในระบบ เข้าใจความสัมพันธ์ระหว่างคอมโพเนนต์ และระบุจุดอ่อนที่เครื่องมือแบบเดิมอาจมองข้าม ทุกผลการตรวจจับจะผ่านกระบวนการตรวจสอบหลายขั้นตอน (multi-stage verification) โดยโมเดลจะประเมินและพยายามยืนยันหรือหักล้างผลลัพธ์ เพื่อลดความเสี่ยงจาก false positive พร้อมจัดระดับความรุนแรง เพื่อให้สามารถจัดลำดับความสำคัญในการแก้ไขได้อย่างเหมาะสมผ่านแดชบอร์ดสำหรับการทบทวนโดยมนุษย์ Anthropic ระบุว่าเครื่องมือนี้ต่อยอดจากงานวิจัยด้านความสามารถทางไซเบอร์ของโมเดล Claude - [น้องกุ้ง OpenClaw เอเจนต์ AI แบบโอเพ่นซอร์ส ที่สะดวกแต่แฝงความเสี่ยงไซเบอร์ที่ผู้ใช้งานต้องรู้](https://www.thaicert.or.th/2026/02/25/น้องกุ้ง-openclaw-เอเจนต์-ai-แบบโอ/) - 112/69 (IT) ประจำวันพุธที่ 25 กุมภาพันธ์ 2569 OpenClaw หรือน้องกุ้ง ที่เปิดตัวไปเมื่อเดือนพฤศจิกายน 2025 คือผู้ช่วย AI อัจฉริยะ (AI Agent) แบบโอเพนซอร์สที่ออกแบบมาให้ทำงานบนคอมพิวเตอร์ส่วนบุคคลโดยตรง มีความสามารถในการจัดการงานต่าง ๆ แบบอัตโนมัติ เช่น เชื่อมต่อกับแอปพลิเคชันแชทอย่าง WhatsApp หรือ Discord อ่านและเขียนไฟล์ จัดการปฏิทิน และค้นหาข้อมูลบนอินเทอร์เน็ต อย่างไรก็ตาม โปรเจกต์นี้มีประวัติการพัฒนาที่ไม่ราบรื่นนัก โดยเดิมใช้ชื่อว่า ClawdBot แต่เกิดปัญหาซ้ำซ้อนกับเครื่องมือ Claude ของบริษัท Anthropic จึงเปลี่ยนชื่อเป็น Moltbot ซึ่งก็ตกเป็นเป้าของการถูกสวมรอยโดยอาชญากรไซเบอร์ จนสุดท้ายต้องเปลี่ยนมาเป็นชื่อ OpenClaw ในปัจจุบัน ซึ่งปัญหาด้านเครื่องหมายการค้าและการถูกนำไปใช้ในทางที่ผิดเหล่านี้ได้ส่งผลกระทบต่อความน่าเชื่อถือของตัวซอฟต์แวร์ตั้งแต่เริ่มต้น ในด้านความมั่นคงปลอดภัย รายงานล่าสุดจากบริษัทความปลอดภัยทางไซเบอร์ Hudson Rock ชี้ให้เห็นถึงภัยคุกคามรูปแบบใหม่ เมื่อพบว่ามัลแวร์ขโมยข้อมูล (Infostealer) สามารถดูดเอาการตั้งค่าและตัวตน (Identity) ของ OpenClaw จากเครื่องที่ติดมัลแวร์ไปได้ทั้งระบบ ไม่ใช่แค่รหัสผ่านบนเบราว์เซอร์ - [Arkanix Stealer Malware Found Leveraging LLMs to Develop Code and Upgrade Features](https://www.thaicert.or.th/en/2026/02/24/arkanix-stealer-malware-found-leveraging-llms-to-develop-code-and-upgrade-features/) - 111/69 Tuesday, February 24, 2026 Researchers from Kaspersky have uncovered a data-stealing malware operation known as Arkanix Stealer, which was actively promoted in late 2025. Evidence suggests that the malware may have been developed with the assistance of large language models (LLMs) or AI tools, significantly reducing development time and cost. The project was marketed - [Spanish Police Arrest Suspect for Hacking Hotel Booking System, Paying Just 1 Cent per Night](https://www.thaicert.or.th/en/2026/02/24/spanish-police-arrest-suspect-for-hacking-hotel-booking-system-paying-just-1-cent-per-night/) - 110/69 Tuesday, February 24, 2026 Spanish police have arrested a 20-year-old man in Madrid on allegations that he manipulated the payment system of a hotel and travel booking website to secure luxury room reservations for just €0.01 per night. The actual room rates reportedly reached up to €1,000 per night, resulting in losses exceeding €20,000 - [Researchers Reveal 27 Attack Techniques Against Leading Password Managers, Warning of Data Exposure If Servers Are Compromised](https://www.thaicert.or.th/en/2026/02/24/researchers-reveal-27-attack-techniques-against-leading-password-managers-warning-of-data-exposure-if-servers-are-compromised/) - 109/69 Tuesday, February 24, 2026 A research team from ETH Zurich and the Università della Svizzera italiana, led by Professor Kenneth Paterson, has published alarming findings about popular password management services such as Bitwarden, LastPass, and Dashlane. The study challenges the widely promoted concept of “zero-knowledge encryption”-which claims that service providers cannot access user data-suggesting - [พบ Arkanix Stealer มัลแวร์ขโมยข้อมูลใช้ LLM ช่วยเขียนโค้ดและอัปเกรดฟีเจอร์](https://www.thaicert.or.th/2026/02/24/พบ-arkanix-stealer-มัลแวร์ขโมยข้อมูลใ/) - 111/69 (IT) ประจำวันอังคารที่ 24 กุมภาพันธ์ 2569 นักวิจัยจาก Kaspersky ตรวจพบปฏิบัติการมัลแวร์ขโมยข้อมูล Arkanix Stealer ถูกโปรโมตในช่วงปลายปี 2025 โดยพบข้อบ่งชี้ว่ามัลแวร์อาจถูกพัฒนาขึ้นโดยใช้โมเดลภาษาขนาดใหญ่ (LLM) หรือ AI ซึ่งช่วยลดระยะเวลาและต้นทุนในการพัฒนา โปรเจกต์ถูกนำเสนอในรูปแบบซอฟต์แวร์สาธารณะ ที่มีโครงสร้างพื้นฐานรองรับ เช่น แผงควบคุม และเซิร์ฟเวอร์ Discord สำหรับติดต่อสื่อสารกับผู้ใช้งาน อย่างไรก็ตามผู้พัฒนาได้ปิดช่องทางดังกล่าวลง เพียง 2 เดือนหลังจากเริ่มดำเนินการ ส่งผลให้การติดตามและตรวจจับทำได้ยากขึ้น Arkanix มีรูปแบบการให้บริการแบ่งเป็น 2 ระดับ คือระดับพื้นฐานที่พัฒนาด้วยภาษา Python และระดับพรีเมียมที่พัฒนาด้วยภาษา C++ ซึ่งมาพร้อมความสามารถในการหลบเลี่ยงแอนติไวรัส และการป้องกันการวิเคราะห์ด้วย VMProtect โดยมัลแวร์สามารถขโมยข้อมูลระบบ, ประวัติการเข้าชมเว็บ, คุกกี้, รหัสผ่าน และข้อมูลกระเป๋าเงินดิจิทัลจากเบราว์เซอร์กว่า 22 รายการ การดึงโทเค็น OAuth2 บนเบราว์เซอร์กลุ่ม Chromium ขโมยข้อมูลจากแอปพลิเคชัน Telegram และ - [ตำรวจสเปนจับกุมผู้ต้องสงสัยแฮกระบบจองโรงแรม จ่ายเพียง 1 เซนต์ต่อคืน](https://www.thaicert.or.th/2026/02/24/ตำรวจสเปนจับกุมผู้ต้อง/) - 110/69 (IT) ประจำวันอังคารที่ 24 กุมภาพันธ์ 2569 เจ้าหน้าที่ตำรวจสเปนจับกุมชายวัย 20 ปีในกรุงมาดริด หลังถูกกล่าวหาว่าใช้วิธีการทางไซเบอร์ดัดแปลงระบบชำระเงินของเว็บไซต์จองโรงแรมและการท่องเที่ยว เพื่อให้สามารถจองห้องพักระดับหรูในราคาเพียง 0.01 ยูโรต่อคืน ทั้งที่ราคาจริงสูงถึงคืนละ 1,000 ยูโร ส่งผลให้โรงแรมอย่างน้อยหนึ่งแห่งได้รับความเสียหายรวมกว่า 20,000 ยูโร โดยผู้ต้องสงสัยถูกตั้งข้อหาฉ้อโกงทางคอมพิวเตอร์ และอยู่ระหว่างกระบวนการสอบสวนเพิ่มเติม จากการสืบสวนพบว่า ผู้ต้องสงสัยได้แทรกแซงระบบ payment gateway ที่เชื่อมต่อกับแพลตฟอร์มชำระเงินอิเล็กทรอนิกส์ระหว่างประเทศ ด้วยการโจมตีที่ออกแบบมาเฉพาะเพื่อบิดเบือนขั้นตอนการตรวจสอบความถูกต้องของธุรกรรม ทำให้ระบบอนุมัติการจองเสมือนมีการชำระเงินครบถ้วน ทั้งที่มีการโอนเงินจริงเพียงหนึ่งเซนต์ต่อรายการ ความผิดปกติถูกตรวจพบภายหลังเมื่อบริษัทตัวแทนท่องเที่ยวพบยอดรับชำระไม่สอดคล้องกับมูลค่าการจองที่เกิดขึ้น เจ้าหน้าที่สามารถระบุตัวผู้ต้องสงสัยได้ภายในไม่กี่วันหลังได้รับแจ้งเหตุ และเข้าจับกุมขณะพักอยู่ในโรงแรมหรูแห่งหนึ่งในกรุงมาดริด โดยพบว่ามีการจองห้องพักหลายคืนพร้อมใช้บริการเพิ่มเติมโดยไม่ได้ชำระค่าใช้จ่ายตามจริง ตำรวจระบุว่ารูปแบบการกระทำดังกล่าวถือเป็นวิธีการที่ซับซ้อนและไม่เคยพบมาก่อนในลักษณะนี้ ขณะนี้อยู่ระหว่างขยายผลสอบสวนเพื่อประเมินความเสียหายโดยรวมและตรวจสอบว่ามีผู้เกี่ยวข้องรายอื่นหรือไม่ แหล่งข่าว https://securityaffairs.com/188344/cyber-crime/luxury-hotel-stays-for-just-e0-01-spanish-police-arrest-hacker.html - [นักวิจัยเผย 27 รูปแบบการโจมตี "Password Manager" ชั้นนำ เสี่ยงข้อมูลรั่วหากเซิร์ฟเวอร์ถูกแฮก](https://www.thaicert.or.th/2026/02/24/นักวิจัยเผย-27-รูปแบบการโ/) - 109/69 (IT) ประจำวันอังคารที่ 24 กุมภาพันธ์ 2569 ทีมนักวิจัยจาก ETH Zurich และ Università della Svizzera italiana นำโดยศาสตราจารย์ Kenneth Paterson ตีแผ่ความจริงที่น่าตกใจเกี่ยวกับบริการจัดการรหัสผ่าน (Password Managers) ยอดนิยมอย่าง Bitwarden, LastPass และ Dashlane โดยพบว่าคำโฆษณาเรื่อง "Zero-Knowledge Encryption" หรือการที่ผู้ให้บริการไม่สามารถเข้าถึงข้อมูลเราได้นั้น อาจไม่ปลอดภัย 100% อย่างที่คิด นักวิจัยสามารถสาธิตการโจมตีได้ถึง 27 รูปแบบ ซึ่งพิสูจน์ให้เห็นว่าหากเซิร์ฟเวอร์ของผู้ให้บริการเหล่านี้ถูกผู้ไม่หวังดีควบคุมได้ ข้อมูลรหัสผ่านที่ถูกเข้ารหัสไว้ใน "Vault" ก็อาจถูกถอดรหัสออกมาได้อย่างง่ายดาย กลไกการโจมตีที่น่ากังวลที่สุดคือการใช้ "Malicious Server Model" หรือการที่เซิร์ฟเวอร์ที่ถูกแฮกส่งคำสั่งหลอกให้แอปพลิเคชันบนเครื่องผู้ใช้คายข้อมูลออกมาเอง เช่น ช่องโหว่ "Field Swap" ใน Bitwarden และ LastPass ที่แฮกเกอร์สามารถสลับตำแหน่งข้อมูลรหัสผ่านที่เข้ารหัสไว้ไปอยู่ในช่อง URL จนแอปฯ - [แจ้งเตือนภัยไซเบอร์: พบช่องโหว่ในแพลตฟอร์ม PDF เสี่ยงถูกโจมตีเพียงแค่เปิดไฟล์หรือคลิกลิงก์ นำไปสู่การขโมยข้อมูลและยึดบัญชีผู้ใช้](https://www.thaicert.or.th/2026/02/24/แจ้งเตือนภัยไซเบอร์-พบช/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์การค้นพบช่องโหว่ด้านความปลอดภัยในแพลตฟอร์ม PDF แบบ Web-based ซึ่งอาจถูกนำไปใช้ในการโจมตีได้ด้วยการเปิดเอกสารหรือคลิกลิงก์เพียงครั้งเดียว จึงขอให้ผู้ใช้งานเพิ่มความระมัดระวัง ตรวจสอบการอัปเดตแพตช์ความปลอดภัยอย่างสม่ำเสมอ และเฝ้าระวังพฤติกรรมการใช้งานที่ผิดปกติในระบบที่เกี่ยวข้อง 1. รายละเอียดภัยคุกคาม นักวิจัยจากบริษัทด้านความมั่นคงปลอดภัยไซเบอร์ Novee ได้ค้นพบช่องโหว่ในแพลตฟอร์ม PDF ยอดนิยมของ Foxit และ Apryse โดยแสดงให้เห็นว่าผู้โจมตีอาจใช้ประโยชน์จากช่องโหว่ดังกล่าวเพื่อยึดบัญชีผู้ใช้ (Account Takeover) ขโมยข้อมูล (Data Exfiltration) หรือดำเนินการโจมตีในรูปแบบอื่นได้ เนื่องจากแพลตฟอร์ม PDF สมัยใหม่มีโครงสร้างซับซ้อนคล้ายเว็บแอปพลิเคชัน เช่น การใช้ iframe และการสร้างหน้าเว็บจากฝั่งเซิร์ฟเวอร์ (Server-Side Rendering) ส่งผลให้เกิดความเสี่ยงด้าน Trust Boundary หรือการเชื่อถือข้อมูลจากภายนอกที่ไม่ตรวจสอบอย่างเหมาะสม โดยการทดสอบมุ่งเป้าไปที่ Apryse WebViewer (เดิม PDFTron) และบริการ PDF Cloud ของ Foxit ซึ่งถูกฝังอยู่ในเว็บแอปพลิเคชันขององค์กรจำนวนมาก โดยพบช่องโหว่รวม 16 รายการ ที่สามารถถูกใช้โจมตีได้ด้วยคำขอเพียงครั้งเดียว - [CISA Adds Two Roundcube Vulnerabilities to KEV After Confirmed Active Exploitation](https://www.thaicert.or.th/en/2026/02/23/cisa-adds-two-roundcube-vulnerabilities-to-kev-after-confirmed-active-exploitation/) - 108/69 Monday, February 23, 2026 The U.S. Cybersecurity and Infrastructure Security Agency (CISA) has added two vulnerabilities affecting Roundcube Webmail to its Known Exploited Vulnerabilities (KEV) catalog after confirming evidence of active exploitation. The vulnerabilities include: CVE-2025-49113 (CVSS 9.9): A deserialization vulnerability that allows authenticated users to execute remote code (RCE). CVE-2025-68461 (CVSS 7.2): A - [PayPal Discloses Six-Month Data Exposure Caused by Software Error in Lending App](https://www.thaicert.or.th/en/2026/02/23/paypal-discloses-six-month-data-exposure-caused-by-software-error-in-lending-app/) - 107/69 Monday, February 23, 2026 PayPal has disclosed a data exposure incident stemming from a software error in its PayPal Working Capital (PPWC) platform, a business lending application. The flaw resulted in the unauthorized exposure of certain customers’ personal information between July 1 and December 13, 2025. Affected data included names, email addresses, phone numbers, - [Predator Spyware Stealthily Disables Camera and Microphone Indicators on iOS](https://www.thaicert.or.th/en/2026/02/23/predator-spyware-stealthily-disables-camera-and-microphone-indicators-on-ios/) - 106/69 Monday, February 23, 2026 Researchers from Jamf, a company specializing in mobile device management, have disclosed new technical details about the “Predator” spyware developed by Intellexa. The spyware is capable of bypassing a key Apple privacy feature by suppressing the recording indicators-the green and orange dots displayed in the iPhone’s status bar when the - [CISA เพิ่ม 2 ช่องโหว่ Roundcube ลงบัญชี KEV หลังพบหลักฐานการถูกนำไปใช้โจมตีจริง](https://www.thaicert.or.th/2026/02/23/cisa-เพิ่ม-2-ช่องโหว่-roundcube-ลงบัญชี/) - 108/69 (IT) ประจำวันจันทร์ที่ 23 กุมภาพันธ์ 2569 CISA หน่วยงานด้านความมั่นคงปลอดภัยไซเบอร์ของสหรัฐฯ เพิ่มช่องโหว่ของซอฟต์แวร์ Roundcube Webmail จำนวน 2 รายการลงในบัญชี Known Exploited Vulnerabilities (KEV) หลังพบหลักฐานการถูกนำไปใช้โจมตีจริง ช่องโหว่ดังกล่าวประกอบด้วย CVE-2025-49113 (CVSS: 9.9) เป็นช่องโหว่ประเภท Deserialization ที่อนุญาตให้ผู้ใช้งานที่ผ่านการยืนยันตัวตนสามารถสั่งรันโค้ดจากระยะไกล (RCE) ได้ และ CVE-2025-68461 (CVSS: 7.2) เป็นช่องโหว่ Cross-site Scripting (XSS) ผ่านแท็ก animate ในไฟล์ภาพเวกเตอร์ (SVG) บริษัทความมั่นคงปลอดภัย FearsOff ผู้ค้นพบช่องโหว่ CVE-2025-49113 ระบุว่าผู้โจมตีสามารถวิเคราะห์และพัฒนาเครื่องมือโจมตี (Weaponized) ได้ภายในเวลาเพียง 48 ชั่วโมง หลังจากมีการเปิดเผยข้อมูลสู่สาธารณะ นอกจากนี้ยังพบว่าช่องโหว่ดังกล่าวแฝงตัวอยู่ในซอร์สโค้ดของซอฟต์แวร์มานานกว่า 10 ปี และสามารถถูกโจมตีได้แม้ติดตั้งด้วยค่าเริ่มต้น (Default - [PayPal เปิดเผยเหตุข้อมูลรั่วไหลยาวนาน 6 เดือน จากข้อผิดพลาดในแอปสินเชื่อ](https://www.thaicert.or.th/2026/02/23/paypal-เปิดเผยเหตุข้อมูลรั่ว-2/) - 107/69 (IT) ประจำวันจันทร์ที่ 23 กุมภาพันธ์ 2569 PayPal เปิดเผยเหตุการณ์ข้อมูลรั่วไหลที่เกิดจากข้อผิดพลาดด้านซอฟต์แวร์ในระบบ PayPal Working Capital (PPWC) ซึ่งเป็นแอปพลิเคชันสำหรับสินเชื่อธุรกิจ โดยช่องโหว่ดังกล่าวส่งผลให้ข้อมูลส่วนบุคคลของลูกค้าบางรายถูกเปิดเผยต่อบุคคลที่ไม่ได้รับอนุญาตในช่วงระหว่างวันที่ 1 กรกฎาคม ถึง 13 ธันวาคม 2025 ข้อมูลที่ได้รับผลกระทบประกอบด้วยชื่อ อีเมล หมายเลขโทรศัพท์ ที่อยู่ หมายเลขประกันสังคม (Social Security Number: SSN) และวันเดือนปีเกิด ทั้งนี้ บริษัทตรวจพบปัญหาเมื่อวันที่ 12 ธันวาคม 2025 และได้ดำเนินการแก้ไขโดยยกเลิกโค้ดที่เป็นสาเหตุของความผิดพลาดดังกล่าว พร้อมยืนยันว่าไม่ได้มีการชะลอการแจ้งเตือนเนื่องจากการสืบสวนของหน่วยงานบังคับใช้กฎหมาย ภายหลังการตรวจพบเหตุการณ์ PayPal ได้เริ่มการสอบสวนภายในทันที ดำเนินการปิดกั้นการเข้าถึงที่ไม่ได้รับอนุญาต รีเซ็ตรหัสผ่านของบัญชีที่ได้รับผลกระทบ และเพิ่มมาตรการตรวจสอบด้านความปลอดภัยเพิ่มเติม บริษัทระบุว่ามีลูกค้าบางส่วนตรวจพบธุรกรรมที่ไม่ได้รับอนุญาต ซึ่งได้ดำเนินการคืนเงินเรียบร้อยแล้ว พร้อมเสนอให้ผู้ได้รับผลกระทบใช้บริการติดตามเครดิตและฟื้นฟูข้อมูลประจำตัวฟรีเป็นระยะเวลา 2 ปี ผ่าน Equifax PayPal แนะนำให้ผู้ใช้งานตรวจสอบบัญชีและประวัติการทำธุรกรรมอย่างใกล้ชิด รวมถึงตรวจสอบรายงานเครดิตฟรีเพื่อเฝ้าระวังกิจกรรมที่ผิดปกติ และรายงานความผิดปกติทันที - [PayPal เปิดเผยเหตุข้อมูลรั่วไหลยาวนาน 6 เดือน จากข้อผิดพลาดในแอปสินเชื่อ](https://www.thaicert.or.th/2026/02/23/paypal-เปิดเผยเหตุข้อมูลรั่ว/) - 107/69 (IT) ประจำวันจันทร์ที่ 23 กุมภาพันธ์ 2569 PayPal เปิดเผยเหตุการณ์ข้อมูลรั่วไหลที่เกิดจากข้อผิดพลาดด้านซอฟต์แวร์ในระบบ PayPal Working Capital (PPWC) ซึ่งเป็นแอปพลิเคชันสำหรับสินเชื่อธุรกิจ โดยช่องโหว่ดังกล่าวส่งผลให้ข้อมูลส่วนบุคคลของลูกค้าบางรายถูกเปิดเผยต่อบุคคลที่ไม่ได้รับอนุญาตในช่วงระหว่างวันที่ 1 กรกฎาคม ถึง 13 ธันวาคม 2025 ข้อมูลที่ได้รับผลกระทบประกอบด้วยชื่อ อีเมล หมายเลขโทรศัพท์ ที่อยู่ หมายเลขประกันสังคม (Social Security Number: SSN) และวันเดือนปีเกิด ทั้งนี้ บริษัทตรวจพบปัญหาเมื่อวันที่ 12 ธันวาคม 2025 และได้ดำเนินการแก้ไขโดยยกเลิกโค้ดที่เป็นสาเหตุของความผิดพลาดดังกล่าว พร้อมยืนยันว่าไม่ได้มีการชะลอการแจ้งเตือนเนื่องจากการสืบสวนของหน่วยงานบังคับใช้กฎหมาย ภายหลังการตรวจพบเหตุการณ์ PayPal ได้เริ่มการสอบสวนภายในทันที ดำเนินการปิดกั้นการเข้าถึงที่ไม่ได้รับอนุญาต รีเซ็ตรหัสผ่านของบัญชีที่ได้รับผลกระทบ และเพิ่มมาตรการตรวจสอบด้านความปลอดภัยเพิ่มเติม บริษัทระบุว่ามีลูกค้าบางส่วนตรวจพบธุรกรรมที่ไม่ได้รับอนุญาต ซึ่งได้ดำเนินการคืนเงินเรียบร้อยแล้ว พร้อมเสนอให้ผู้ได้รับผลกระทบใช้บริการติดตามเครดิตและฟื้นฟูข้อมูลประจำตัวฟรีเป็นระยะเวลา 2 ปี ผ่าน Equifax PayPal แนะนำให้ผู้ใช้งานตรวจสอบบัญชีและประวัติการทำธุรกรรมอย่างใกล้ชิด รวมถึงตรวจสอบรายงานเครดิตฟรีเพื่อเฝ้าระวังกิจกรรมที่ผิดปกติ และรายงานความผิดปกติทันที - [สปายแวร์ Predator ซ่อนตัวแนบเนียนด้วยการปิดระบบแจ้งเตือนกล้องและไมโครโฟนบน iOS](https://www.thaicert.or.th/2026/02/23/สปายแวร์-predator-ซ่อนตัวแนบเนี/) - 106/69 (IT) ประจำวันจันทร์ที่ 23 กุมภาพันธ์ 2569 นักวิจัยจาก Jamf บริษัทผู้เชี่ยวชาญด้านการจัดการอุปกรณ์พกพา ได้เปิดเผยข้อมูลเชิงลึกเกี่ยวกับสปายแวร์ "Predator" พัฒนาโดยบริษัท Intellexa ซึ่งมีความสามารถในการหลบเลี่ยงฟีเจอร์ความปลอดภัยสำคัญของ Apple โดยการซ่อน Recording Indicators หรือจุดสีเขียวและสีส้มบนแถบสถานะ (Status Bar) ของ iPhone ซึ่งปกติจะแสดงขึ้นเมื่อมีการใช้งานกล้องหรือไมโครโฟน การโจมตีนี้ช่วยให้สปายแวร์สามารถแอบบันทึกภาพและเสียงของผู้ใช้และส่งข้อมูลไปยังผู้ควบคุมได้อย่างสมบูรณ์ ซึ่งผู้ที่ตกเป็นเป้าหมายไม่สามารถรับรู้ถึงความผิดปกติจากหน้าจอหลักของอุปกรณ์ได้ ในเชิงเทคนิค สปายแวร์ Predator ไม่ได้อาศัยการเจาะช่องโหว่ใหม่ของ iOS แต่ใช้สิทธิ์การเข้าถึงระดับเคอร์เนล (Kernel-level access) ที่ได้มาก่อนหน้า เพื่อเข้าไปทำการ Hook หรือดักจับการทำงานภายในกระบวนการ SpringBoard ผ่านฟังก์ชันที่ชื่อว่า HiddenDot::setupHook() โดยมันจะเข้าไปขัดขวางการทำงานของเมธอด _handleNewDomainData: ในส่วนของ SBSensorActivityDataProvider ทำให้เมื่อเซนเซอร์กล้องหรือไมโครโฟนทำงาน ข้อมูลสถานะดังกล่าวจะถูกทำให้เป็นค่าว่าง (Null) และไม่ถูกส่งต่อไปยังส่วนแสดงผล (UI) ส่งผลให้ระบบไม่สั่งให้จุดแจ้งเตือนสว่างขึ้น ซึ่งถือเป็นการทำลายเกราะป้องกันความเป็นส่วนตัวที่ Apple นำเสนอมาตั้งแต่ iOS - [🛑 ด่วน! Microsoft ได้ออกการอัปเดตแก้ไขช่องโหว่ใน Windows Admin Center 🛑](https://www.thaicert.or.th/2026/02/23/🛑-ด่วน-microsoft-ได้ออกการอัปเดต/) - ⚠️ ThaiCERT ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ และพบประกาศด้านความมั่นคงปลอดภัย Microsoft ได้ออกการอัปเดตเพื่อแก้ไขช่องโหว่ใน Windows Admin Center (WAC) ซึ่งทำให้ผู้โจมตี ยกระดับสิทธิ์ (Privilege Escalation) ผ่านเครือข่ายได้ แนะนำให้องค์กรที่ใช้งาน WAC ตรวจสอบและอัปเดตโดยเร็ว 1. รายละเอียดช่องโหว่: - CVE-2026-26119 — Windows Admin Center (Elevation of Privilege / Improper Authentication) CVSSV3.1 8.8 การยืนยันตัวตนที่ไม่เหมาะสมใน Windows Admin Center ทำให้ผู้โจมตีที่มีสิทธิ์ใช้งานอยู่แล้ว (authorized attacker) สามารถ ยกระดับสิทธิ์ (elevate privileges) ผ่านเครือข่ายได้ 2. ผลิตภัณฑ์ที่ได้รับผลกระทบ: - Windows Admin Center (WAC) 1809.0 ถึงก่อน - [🚨 เตือนภัยผู้ใช้งาน OpenClaw พบความเสี่ยงช่องโหว่และการตั้งค่าระบบที่ไม่เหมาะสม อาจถูกเข้าควบคุมระบบจากระยะไกล ขอให้ผู้ใช้งานเฝ้าระวังอย่างใกล้ชิด](https://www.thaicert.or.th/2026/02/23/🚨-เตือนภัยผู้ใช้งาน-openclaw-พบ/) - พบความเสี่ยงด้านความปลอดภัยที่เกี่ยวข้องกับแพลตฟอร์ม OpenClaw ซึ่งเป็นเครื่องมือประเภท ช่วยให้ระบบหรือผู้ใช้งานสามารถสั่งงานอัตโนมัติและเชื่อมต่อบริการต่าง ๆ ได้ โดยผู้เชี่ยวชาญด้านความปลอดภัยพบว่าการตั้งค่าระบบที่ไม่เหมาะสม (Misconfiguration) รวมถึงช่องโหว่บางส่วนของระบบ อาจเปิดโอกาสให้ผู้ไม่หวังดีเข้าถึงระบบหรือดำเนินการโจมตีได้ เนื่องจากระบบ มักมีการจัดเก็บข้อมูลสำคัญ เช่น authentication tokens ข้อมูลการเชื่อมต่อบริการภายนอก และไฟล์ configuration ภายในเครื่องหรือเซิร์ฟเวอร์ หากถูกเข้าถึงโดยไม่ได้รับอนุญาต อาจนำไปสู่การสวมรอยตัวตน การเข้าถึงบริการ cloud หรือการควบคุม workflow อัตโนมัติขององค์กร 🔴 รายละเอียดภัยคุกคาม ผู้เชี่ยวชาญด้านความปลอดภัยพบว่าระบบ OpenClaw บางส่วนถูกเปิดใช้งานและสามารถเข้าถึงได้จากอินเทอร์เน็ตโดยตรง โดยไม่มีมาตรการป้องกันที่เหมาะสม ส่งผลให้ผู้ไม่หวังดีสามารถค้นหาและพยายามเข้าถึงระบบดังกล่าวได้ หากระบบมีช่องโหว่หรือมีการตั้งค่าที่ไม่ปลอดภัย อาจนำไปสู่การถูกบุกรุกหรือเข้าควบคุมระบบโดยไม่ได้รับอนุญาต ภายหลังจากผู้ไม่หวังดีสามารถเข้าถึงระบบได้ อาจมีการสำรวจข้อมูลภายในระบบเพื่อค้นหาข้อมูลสำคัญหรือสิทธิ์การใช้งานเพิ่มเติม รวมถึงอาจมีการดาวน์โหลดโปรแกรมหรือไฟล์อื่นเข้ามาในเครื่อง เพื่อใช้เป็นเครื่องมือในการควบคุมระบบ หรือใช้เป็นช่องทางกลับเข้ามาใช้งานในภายหลัง นอกจากนี้ ผู้โจมตีอาจสั่งงานระบบ อาจมีการเรียกใช้งานคำสั่งหรือเครื่องมือเพิ่มเติมจากภายนอก เพื่อควบคุมระบบหรือสร้างช่องทางเข้าถึงในภายหลัง ซึ่งอาจส่งผลให้ข้อมูลขององค์กรถูกเข้าถึง แก้ไข หรือถูกนำออกไปโดยไม่ได้รับอนุญาต 🎯 ข้อมูลและระบบที่อาจตกเป็นเป้าหมาย • authentication tokens และ credential สำหรับเชื่อมต่อบริการต่าง - [🚨 เตือนภัย Infostealer Malware กำลังเปลี่ยน “ข้อมูลบัญชีที่ถูกขโมย” ให้กลายเป็น “ตัวตนจริง” เสี่ยงยึดบัญชีและโจมตีองค์กร](https://www.thaicert.or.th/2026/02/23/🚨-เตือนภัย-infostealer-malware-กำลังเปลี่/) - ปัจจุบันภัยคุกคามจากมัลแวร์ประเภท Infostealer มีแนวโน้มรุนแรงขึ้นอย่างต่อเนื่อง โดยผู้โจมตีไม่ได้มุ่งเพียงขโมยชื่อผู้ใช้งานและรหัสผ่านเท่านั้น แต่สามารถรวบรวมข้อมูลพฤติกรรม การใช้งานระบบ และข้อมูล session ต่าง ๆ เพื่อนำไปเชื่อมโยงกับตัวบุคคลจริง (Real Identity) ส่งผลให้การโจมตีมีความแม่นยำและสร้างผลกระทบต่อทั้งผู้ใช้งานส่วนบุคคลและองค์กรได้ในวงกว้าง จากการวิเคราะห์ข้อมูล Infostealer dumps จำนวนมากพบว่า ข้อมูลที่ถูกขโมยมักถูกนำไปรวบรวม จัดหมวดหมู่ และจำหน่ายในตลาดใต้ดิน ก่อนถูกนำไปใช้ต่อในการโจมตีขั้นสูง เช่น การยึดบัญชีองค์กร การโจมตีแบบ Phishing เจาะจงเป้าหมาย หรือการติดตั้ง Ransomware ในเครือข่ายองค์กร 🔴 รายละเอียดภัยคุกคาม Infostealer malware สามารถรวบรวมข้อมูลจากเครื่องที่ติดมัลแวร์ได้หลากหลายประเภท เช่น • Username และ Password • Browser cookies และ session token • ประวัติการใช้งานเว็บไซต์ • ไฟล์ในเครื่องผู้ใช้งาน • Windows username และข้อมูลระบบ ข้อมูลเหล่านี้เมื่อถูกนำมารวมกัน - [🚨ด่วน!!!! พบช่องโหว่ในผลิตภัณฑ์ Ivanti Endpoint Manager Mobile (EPMM)🚨](https://www.thaicert.or.th/2026/02/23/🚨ด่วน-พบช่องโหว่ในผลิต-2/) - ThaiCERT ติดตามข่าวสารภัยคุกคามทางไซเบอร์ พบรายงานช่องโหว่สองรายการ ได้แก่ CVE-2026-1281 และ CVE-2026-1340 (CVSS:v3.1: 9.8) ในผลิตภัณฑ์ Ivanti Endpoint Manager Mobile (EPMM) ผู้โจมตีสามารถโจมตีได้จากภายนอกเครือข่ายโดยไม่ต้องยืนยันตัวตน 1. รายละเอียดเหตุการณ์ • ผู้พัฒนาเปิดเผยช่องโหว่ CVE-2026-1281 และ CVE-2026-1340 ที่ส่งผลต่อระบบ Ivanti Endpoint Manager Mobile ซึ่งเป็นโซลูชันบริหารจัดการอุปกรณ์มือถือในองค์กร • ช่องโหว่ทั้งสองรายการจัดว่าเป็นประเภท Code Injection / Remote Code Execution (RCE) โดยผู้โจมตีสามารถรันโค้ดอันตรายบนระบบเป้าหมายโดยไม่ต้องยืนยันตัวตน 2. เวอร์ชันที่ได้รับผลกระทบ • EPMM 12.5.x, 12.6.x, หรือ 12.7.x 3. พฤติกรรมการโจมตี • ผู้โจมตีจะส่ง HTTP/HTTPS request และรันคำสั่งบนระบบ EPMM - [🚨ด่วน!!!! พบช่องโหว่ในผลิตภัณฑ์ Ivanti Endpoint Manager Mobile (EPMM)🚨](https://www.thaicert.or.th/2026/02/23/🚨ด่วน-พบช่องโหว่ในผลิต/) - ThaiCERT ติดตามข่าวสารภัยคุกคามทางไซเบอร์ พบรายงานช่องโหว่สองรายการ ได้แก่ CVE-2026-1281 และ CVE-2026-1340 (CVSS:v3.1: 9.8) ในผลิตภัณฑ์ Ivanti Endpoint Manager Mobile (EPMM) ผู้โจมตีสามารถโจมตีได้จากภายนอกเครือข่ายโดยไม่ต้องยืนยันตัวตน 1. รายละเอียดเหตุการณ์ • ผู้พัฒนาเปิดเผยช่องโหว่ CVE-2026-1281 และ CVE-2026-1340 ที่ส่งผลต่อระบบ Ivanti Endpoint Manager Mobile ซึ่งเป็นโซลูชันบริหารจัดการอุปกรณ์มือถือในองค์กร • ช่องโหว่ทั้งสองรายการจัดว่าเป็นประเภท Code Injection / Remote Code Execution (RCE) โดยผู้โจมตีสามารถรันโค้ดอันตรายบนระบบเป้าหมายโดยไม่ต้องยืนยันตัวตน 2. เวอร์ชันที่ได้รับผลกระทบ • EPMM 12.5.x, 12.6.x, หรือ 12.7.x 3. พฤติกรรมการโจมตี • ผู้โจมตีจะส่ง HTTP/HTTPS request และรันคำสั่งบนระบบ EPMM - [แจ้งเตือนภัยไซเบอร์: การโจมตี Device Code Phishing เพิ่มความเสี่ยงข้อมูลรั่วไหลในบัญชี Microsoft Entra](https://www.thaicert.or.th/2026/02/23/แจ้งเตือนภัยไซเบอร์-การ/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ตรวจพบและติดตามสถานการณ์การโจมตีรูปแบบใหม่ที่ใช้เทคนิค Device Code Phishing ร่วมกับ Voice Phishing (Vishing) มุ่งเป้าบัญชี Microsoft Entra โดยอาศัยกระบวนการยืนยันตัวตนที่ถูกต้องตามขั้นตอนของ Microsoft เพื่อหลอกให้เหยื่อดำเนินการเข้าสู่ระบบและยืนยันตัวตนด้วยตนเอง ส่งผลให้ผู้โจมตีได้รับ Access Token และ Refresh Token ที่ถูกต้องโดยไม่ต้องขโมยรหัสผ่านหรือดักรหัส MFA ทำให้เกิดความเสี่ยงต่อการรั่วไหลของข้อมูล ความเสียหายต่อชื่อเสียง และผลกระทบต่อความต่อเนื่องทางธุรกิจอย่างมีนัยสำคัญ 1. รายละเอียดภัยคุกคาม พบการโจมตีรูปแบบใหม่ที่มุ่งเป้าไปยังบัญชี Microsoft Entra โดยใช้เทคนิคผสมผสานระหว่าง Device Code Phishing และ Voice Phishing (Vishing) เพื่อหลอกให้ผู้ใช้ทำการยืนยันตัวตนผ่านกระบวนการ OAuth 2.0 Device Authorization Grant อย่างถูกต้องตามขั้นตอนจริงของ Microsoft ส่งผลให้ผู้โจมตีได้รับ Access Token และ Refresh Token ที่ถูกต้อง - [Researchers Discover 16 Vulnerabilities in Foxit and Apryse PDF Platforms, Risking Account Takeover and Data Theft](https://www.thaicert.or.th/en/2026/02/20/researchers-discover-16-vulnerabilities-in-foxit-and-apryse-pdf-platforms-risking-account-takeover-and-data-theft/) - 105/69 Friday, February 20, 2026 Researchers from security firm Novee have disclosed the discovery of 16 security vulnerabilities affecting PDF document management platforms, including Apryse WebViewer and Foxit PDF Cloud. The findings were assisted by AI agents used during the analysis process. The vulnerabilities range in severity from medium to critical and could potentially be - [Spanish Court Orders NordVPN and ProtonVPN to Block LaLiga Piracy Websites](https://www.thaicert.or.th/en/2026/02/20/spanish-court-orders-nordvpn-and-protonvpn-to-block-laliga-piracy-websites/) - 104/69 Friday, February 20, 2026 A Spanish court has issued precautionary measures against major VPN providers NordVPN and ProtonVPN, ordering both companies to block 16 websites involved in illegally streaming LaLiga football matches. The order applies to IP addresses within Spain and provides no opportunity for appeal. The ruling was issued inaudita parte, meaning it - [Cybersecurity and Infrastructure Security Agency Warns of Critical Vulnerability in Honeywell CCTV Cameras Allowing Account Takeover and Live Feed Access](https://www.thaicert.or.th/en/2026/02/20/cybersecurity-and-infrastructure-security-agency-warns-of-critical-vulnerability-in-honeywell-cctv-cameras-allowing-account-takeover-and-live-feed-access/) - 103/69 Friday, February 20, 2026 The U.S. Cybersecurity and Infrastructure Security Agency (CISA) has issued an urgent advisory regarding a critical vulnerability affecting multiple Honeywell CCTV camera models. The flaw, tracked as CVE-2026-1670, carries a severity score of 9.8/10 and allows attackers to bypass authentication remotely. Successful exploitation could directly impact business environments and even - [ตรวจสอบด่วน! ช่องโหว่ใน Grandstream GXP1600 VoIP Phones เสี่ยงถูกยึดเครื่อง](https://www.thaicert.or.th/2026/02/20/ตรวจสอบด่วน-ช่องโหว่ใน-grandstr/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) แจ้งเตือนช่องโหว่ความปลอดภัยระดับ Critical ในโทรศัพท์ Grandstream GXP1600 Series เป็นอุปกรณ์ VoIP ที่นิยมใช้ ซึ่งทำให้ผู้ไม่หวังดีสามารถเข้าควบคุมอุปกรณ์จากระยะไกล หรือดักฟังการสื่อสารได้ หากไม่ได้ดำเนินมาตรการป้องกันที่เหมาะสม 1. รายละเอียดช่องโหว่ ช่องโหว่หมายเลข CVE-2026-2329 ได้รับคะแนนความรุนแรง CVSS V4.0 : 9.3 (Critical) เป็นช่องโหว่ประเภท Stack-based Buffer Overflow เกิดขึ้นในบริการ Web-based API ของอุปกรณ์ ซึ่งเปิดให้เข้าถึงผ่านเครือข่ายโดยค่าเริ่มต้น และมีการตรวจสอบข้อมูลนำเข้าไม่เพียงพอ ทำให้ผู้ไม่หวังดีสามารถส่งข้อมูลที่ถูกปรับแต่งเป็นพิเศษเพื่อทำให้เกิด Buffer Overflow และสั่งรันคำสั่งจากระยะไกล (Remote Code Execution: RCE) ได้ โดยไม่ต้องใช้รหัสผ่าน 2. รุ่นและเวอร์ชันที่ได้รับผลกระทบ รุ่นที่ได้รับผลกระทบ - GXP1610 - GXP1615 - GXP1620 - GXP1625 - [เช็กด่วน! ช่องโหว่กล้องวงจรปิด Honeywell "แฮกเกอร์เข้าถึงกล้องวงจรปิดได้โดยไม่ต้องใช้รหัสผ่าน"](https://www.thaicert.or.th/2026/02/20/เช็กด่วน-ช่องโหว่กล้องว/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) แจ้งเตือนภัยคุกคามด้านความมั่นคงปลอดภัยไซเบอร์เกี่ยวกับช่องโหว่ในกล้องวงจรปิด Honeywell ที่อาจทำให้ผู้ไม่หวังดีสามารถยึดบัญชีและเข้าถึงกล้องได้ทันที 1. รายละเอียดช่องโหว่ที่สำคัญ CVE-2026-1670 มีความรุนแรง CVSS V3.x : 9.8 ในผลิตภัณฑ์กล้องวงจรปิด (CCTV) ของ Honeywell โดยช่องโหว่นี้อาจทำให้ผู้ไม่หวังดีสามารถข้ามการยืนยันตัวตน (Authentication Bypass) เพื่อเข้าควบคุมระบบได้โดยไม่ต้องใช้รหัสผ่าน 2. กล้องวงจรปิดรุ่นที่ได้รับผลกระทบ 2.1 I-HIB2PI-UL 2MP IP (เวอร์ชัน 6.1.22.1216) 2.2 SMB NDAA MVO-3 WDR_2MP_32M_PTZ_v2.0 2.3 PTZ WDR 2MP 32M WDR_2MP_32M_PTZ_v2.0 2.4 25M IPC WDR_2MP_32M_PTZ_v2.0 3. แนวทางการตรวจสอบและการป้องกัน 3.1 ตรวจสอบเวอร์ชันและดำเนินการอัปเดตเฟิร์มแวร์ (Patch) เวอร์ชันล่าสุด 3.2 จำกัดการเข้าถึงจากอินเทอร์เน็ต เพื่อหลีกเลี่ยงการเชื่อมต่อกล้องวงจรปิดเข้ากับอินเทอร์เน็ตโดยตรง หากจำเป็นต้องดูออนไลน์ ให้ใช้งานผ่าน - [นักวิจัยพบ 16 ช่องโหว่ใน Foxit และ Apryse PDF เสี่ยงถูกแฮกเกอร์ยึดบัญชีและขโมยข้อมูล](https://www.thaicert.or.th/2026/02/20/นักวิจัยพบ-16-ช่องโหว่ใน-foxit-แ/) - 105/69 (IT) ประจำวันศุกร์ที่ 20 กุมภาพันธ์ 2569 นักวิจัยจากบริษัท Novee เปิดเผยการค้นพบช่องโหว่ด้านความมั่นคงปลอดภัยรวม 16 รายการ ในแพลตฟอร์มจัดการเอกสาร PDF ได้แก่ Apryse WebViewer และบริการ Foxit PDF Cloud โดยอาศัยเทคโนโลยี AI agents ช่วยในการวิเคราะห์ ช่องโหว่ดังกล่าวมีความรุนแรงตั้งแต่ระดับ ปานกลางถึงระดับวิกฤต อาจถูกนำไปใช้เพื่อยึดครองบัญชีผู้ใช้ (Account Takeover) ลักลอบขโมยข้อมูลสำคัญ (Data Exfiltration) และเข้าควบคุมระบบจากระยะไกล ช่องโหว่ที่ตรวจพบมีหลายประเภท เช่น DOM XSS, SSRF, Path Traversal และ OS Command Injection โดยผู้โจมตีสามารถส่งเอกสาร PDF หรือ URL ที่สร้างขึ้นเป็นพิเศษเพื่อรันโค้ดหรือคำสั่งอันตรายเพื่อเข้าถึงข้อมูล นักวิจัยชี้ว่าหากองค์กรฝังตัวอ่าน PDF ไว้ในแอปพลิเคชันที่ต้องยืนยันตัวตน ผู้โจมตีอาจใช้ช่องโหว่ XSS เพื่อขโมยสิทธิ์การใช้งานบัญชี - [ศาลสเปนมีคำสั่งให้ NordVPN และ ProtonVPN บล็อกเว็บไซต์ละเมิดลิขสิทธิ์ถ่ายทอดสด LaLiga](https://www.thaicert.or.th/2026/02/20/ศาลสเปนมีคำสั่งให้-nordvpn-และ-p/) - 104/69 (IT) ประจำวันศุกร์ที่ 20 กุมภาพันธ์ 2569 ศาลในประเทศสเปนมีคำสั่งมาตรการคุ้มครองชั่วคราว (precautionary measures) ต่อผู้ให้บริการ VPN รายใหญ่ ได้แก่ NordVPN และ ProtonVPN โดยกำหนดให้ทั้งสองบริษัทดำเนินการบล็อกเว็บไซต์จำนวน 16 แห่งที่เกี่ยวข้องกับการถ่ายทอดสดการแข่งขันฟุตบอลโดยละเมิดลิขสิทธิ์ของ LaLiga มาตรการดังกล่าวมีผลกับรายการ IP ภายในประเทศสเปน และไม่มีช่องทางอุทธรณ์ ทั้งนี้ คำสั่งออกในลักษณะ inaudita parte ซึ่งหมายถึงมีการพิจารณาโดยที่ฝ่ายถูกร้องไม่ได้รับโอกาสเข้าร่วมการไต่สวน ขณะเดียวกัน LaLiga และพันธมิตรด้านการถ่ายทอดสดคือ Telefónica ถูกกำหนดให้ต้องเก็บรักษาพยานหลักฐานดิจิทัลที่เพียงพอเกี่ยวกับการเผยแพร่เนื้อหาที่ได้รับความคุ้มครองโดยมิชอบด้วยกฎหมาย LaLiga เป็นองค์กรจัดการแข่งขันฟุตบอลอาชีพระดับประเทศของสเปน ได้ดำเนินมาตรการเชิงรุกต่อการละเมิดลิขสิทธิ์มาอย่างต่อเนื่อง โดยก่อนหน้านี้เคยดำเนินการทางกฎหมายกับ Cloudflare ด้วยข้อกล่าวหาว่าเอื้ออำนวยต่อการสตรีมกีฬาผิดกฎหมาย ในกรณีล่าสุด LaLiga และ Telefónica ระบุว่าสามารถพิสูจน์ได้ว่าผู้ให้บริการ VPN เข้าข่ายอยู่ภายใต้ข้อบังคับของกฎหมาย Digital Services Regulation ของสหภาพยุโรป จึงมีหน้าที่ต้องให้ความร่วมมือในการป้องกันการละเมิดลิขสิทธิ์ที่เกิดขึ้นผ่านโครงสร้างพื้นฐานของตน โดยคำสั่งศาลชี้ว่า ระบบ VPN - [CISA เตือนช่องโหว่วิกฤตในกล้องวงจรปิด Honeywell เสี่ยงถูกแฮกยึดบัญชีและส่องภาพสด](https://www.thaicert.or.th/2026/02/20/cisa-เตือนช่องโหว่วิกฤตในก/) - 103/69 (IT) ประจำวันศุกร์ที่ 20 กุมภาพันธ์ 2569 สำนักงานความมั่นคงปลอดภัยไซเบอร์และโครงสร้างพื้นฐานของสหรัฐฯ (CISA) ออกประกาศแจ้งเตือนเร่งด่วนถึงการตรวจพบช่องโหว่ระดับวิกฤตในผลิตภัณฑ์กล้องวงจรปิด (CCTV) แบรนด์ Honeywell หลายรุ่น โดยช่องโหว่นี้ถูกรหัสหมายเลข CVE-2026-1670 และได้รับคะแนนความรุนแรงสูงถึง 9.8/10 เนื่องจากเปิดโอกาสให้ผู้ไม่หวังดีสามารถข้ามขั้นตอนการยืนยันตัวตน (Authentication Bypass) เพื่อเข้าถึงระบบได้จากระยะไกล ซึ่งอาจส่งผลกระทบโดยตรงต่อความปลอดภัยของข้อมูลในหน่วยงานธุรกิจไปจนถึงโครงสร้างพื้นฐานสำคัญระดับประเทศ ในเชิงเทคนิคพบว่าช่องโหว่นี้เกิดจากการขาดการตรวจสอบสิทธิ์ในส่วนของ API (Missing Authentication for Critical Function) ทำให้แฮกเกอร์สามารถเข้าไปเปลี่ยนอีเมลสำหรับกู้คืนรหัสผ่าน ของบัญชีอุปกรณ์ได้โดยไม่ต้องใช้รหัสผ่านเดิม ส่งผลให้เกิดการยึดครองบัญชี และสามารถเข้าดูภาพสดจากกล้องได้ทันที โดยรุ่นที่ได้รับผลกระทบประกอบด้วยกล้อง IP และกล้อง PTZ ในตระกูล I-HIB2PI-UL และ SMB NDAA ซึ่งเป็นรุ่นที่นิยมใช้ในออฟฟิศ คลังสินค้า และหน่วยงานที่ต้องการมาตรฐานความปลอดภัยสูง แม้ในปัจจุบันจะยังไม่มีรายงานการโจมตีในวงกว้าง แต่ผู้เชี่ยวชาญแนะนำให้ผู้ดูแลระบบดำเนินการเชิงรุกเพื่อลดความเสี่ยง โดยการจำกัดการเชื่อมต่อของตัวกล้องกับเครือข่ายอินเทอร์เน็ตสาธารณะ ติดตั้งอุปกรณ์ไว้หลังไฟร์วอลล์ และใช้งานผ่านระบบ VPN ที่มีความปลอดภัยเท่านั้น ทั้งนี้ เนื่องจากทาง - [ตรวจสอบด่วน! CISA เพิ่ม 4 ช่องโหว่ถูกใช้โจมตีจริงใน Known Exploited Vulnerabilities (KEV Catalog)](https://www.thaicert.or.th/2026/02/19/ตรวจสอบด่วน-cisa-เพิ่ม-4-ช่องโ/) - ThaiCERT แจ้งเตือนพบการโจมตีแบบมีการใช้งานจริง (Actively Exploited) หลัง CISA เพิ่มช่องโหว่จำนวน 4 รายการเข้า (KEV) Catalog โดยช่องโหว่ดังกล่าวถูกยืนยันว่ามีการนำไปใช้โจมตีจริงแล้ว หากไม่เร่งอัปเดตแพตช์ อาจนำไปสู่การถูกยึดเครื่อง (RCE), การอัปโหลดไฟล์อันตรายเพื่อสั่งรันคำสั่งบนเซิร์ฟเวอร์, การเข้าถึงข้อมูลสำคัญโดยไม่ได้รับอนุญาต และการติดตั้งมัลแวร์เพื่อขยายผลในเครือข่ายได้ รายละเอียดช่องโหว่ที่เกี่ยวข้อง 1.1 CVE-2026-2441 (CVSS: 8.8) เป็นช่องโหว่ Use-after-free ในส่วน CSS ของ Google Chrome ในเวอร์ชันก่อน 145.0.7632.75 ซึ่งอาจทำให้ผู้โจมตีจากระยะไกลรันโค้ดภายใน sandbox ผ่านเว็บHTML ที่ถูกสร้างขึ้นเป็นพิเศษ 1.2 CVE-2024-7694 (CVSS: 7.2) เป็นช่องโหว่การอัปโหลดไฟล์ไม่ปลอดภัย (Unrestricted File Upload) ในโปรแกรม ThreatSonar Anti-Ransomware จาก team 5 ทำให้ผู้โจมตีที่มีสิทธิ์ผู้ดูแลระบบบนแพลตฟอร์มสามารถอัปโหลดไฟล์อันตรายและนำไปสู่การสั่งรันคำสั่งบนเซิร์ฟเวอร์ได้ กระทบเวอร์ชันต่ำกว่า 3.5.0 1.3 CVE-2020-7796 - [Notepad++ Enhances Update Security with “Double-Lock” Mechanism to Mitigate Supply Chain Threats](https://www.thaicert.or.th/en/2026/02/19/notepad-enhances-update-security-with-double-lock-mechanism-to-mitigate-supply-chain-threats/) - 102/69 Thursday, February 19, 2026 Notepad++ has released version 8.9.2 to address vulnerabilities in its automatic update system that were previously exploited in a supply chain attack. The new release introduces a “Double-lock” security mechanism, implementing two layers of verification: Validation of the digitally signed installer distributed via GitHub. Verification of the XML digital signature - [CISA Adds Four Actively Exploited Vulnerabilities to KEV, Urges Immediate Remediation](https://www.thaicert.or.th/en/2026/02/19/cisa-adds-four-actively-exploited-vulnerabilities-to-kev-urges-immediate-remediation/) - 101/69 Thursday, February 19, 2026 The U.S. Cybersecurity and Infrastructure Security Agency (CISA) has added four security vulnerabilities to its Known Exploited Vulnerabilities (KEV) catalog after confirming evidence of active exploitation. The newly added vulnerabilities are: CVE-2026-2441 – A Use-After-Free vulnerability in Google Chrome (CVSS 8.8) that may allow attackers to execute arbitrary code via - [APT Group Exploits Dell Zero-Day Vulnerability to Breach VMware Systems Since Mid-2024](https://www.thaicert.or.th/en/2026/02/19/apt-group-exploits-dell-zero-day-vulnerability-to-breach-vmware-systems-since-mid-2024/) - 100/69 Thursday, February 19, 2026 Security researchers from Mandiant and the Google Threat Intelligence Group (GTIG) have disclosed that a threat actor tracked as UNC6201 has been conducting covert attacks by exploiting a critical zero-day vulnerability in Dell RecoverPoint for Virtual Machines, a backup and disaster recovery solution for VMware environments. The vulnerability, identified as - [Notepad++ เสริมความปลอดภัยระบบอัปเดตด้วย "Double-lock" ป้องกันภัยคุกคาม Supply Chain](https://www.thaicert.or.th/2026/02/19/notepad-เสริมความปลอดภัยระบบอ/) - 102/69 (IT) ประจำวันพฤหัสบดีที่ 19 กุมภาพันธ์ 2569 Notepad++ โปรแกรมแก้ไขข้อความแบบโอเพนซอร์ส ออกอัปเดตเวอร์ชัน 8.9.2 เพื่อแก้ไขช่องโหว่ในระบบอัปเดตอัตโนมัติที่เคยถูกโจมตีแบบ Supply Chain โดยเพิ่มกลไกความปลอดภัยแบบ "Double-lock" ซึ่งเป็นการตรวจสอบ 2 ขั้นตอน ได้แก่ การตรวจสอบลายเซ็นดิจิทัลของไฟล์ติดตั้ง (Signed Installer) ที่เผยแพร่ผ่าน GitHub และการตรวจสอบลายเซ็นดิจิทัลในไฟล์ XML (XMLDSig) จากโดเมนทางการ notepad-plus-plus.org เพื่อให้ยืนยันว่าไฟล์ที่ถูกส่งไปยังเครื่องผู้ใช้ไม่ได้ถูกปรับเปลี่ยนหรือปลอมแปลง นอกจากกลไกตรวจสอบแบบสองชั้น เวอร์ชันดังกล่าวยังมีการปรับปรุงด้านความปลอดภัยเพิ่มเติม เช่น การถอดไฟล์ libcurl.dll ออก เพื่อลดความเสี่ยงจากการโจมตีแบบ DLL Side-loading และยกเลิกตัวเลือก cURL SSL ที่มีความเสี่ยง รวมถึงการจำกัดสิทธิ์ในส่วนการจัดการปลั๊กอิน (Plugin Management) ให้ทำงานได้เฉพาะกับโปรแกรมที่ผ่านการลงนามด้วยใบรับรองเดียวกับ WinGUp เท่านั้น ทั้งนี้ ผู้ดูแลระบบสามารถเลือก ปิดการใช้งานระบบอัปเดตอัตโนมัติได้ผ่านการตั้งค่าขณะติดตั้งหรือใช้คำสั่งผ่าน MSI Package - [CISA เพิ่ม 4 ช่องโหว่ที่ถูกใช้โจมตีลงใน KEV เตือนเร่งแก้ไขช่องโหว่โดยด่วน](https://www.thaicert.or.th/2026/02/19/cisa-เพิ่ม-4-ช่องโหว่ที่ถูกใช/) - 101/69 (IT) ประจำวันพฤหัสบดีที่ 19 กุมภาพันธ์ 2569 หน่วยงานความมั่นคงปลอดภัยไซเบอร์และโครงสร้างพื้นฐานของสหรัฐฯ (CISA) ได้เพิ่มช่องโหว่ด้านความปลอดภัยจำนวน 4 รายการเข้าสู่บัญชี Known Exploited Vulnerabilities (KEV) โดยมีหลักฐานยืนยันว่าช่องโหว่ถูกนำไปใช้โจมตีในปัจจุบัน โดยมีช่องโหว่ดังนี้ - CVE-2026-2441 ช่องโหว่ประเภท Use-After-Free ใน Google Chrome (CVSS 8.8) ที่อาจทำให้ผู้โจมตีรันโค้ดผ่านหน้า HTML ที่ถูกสร้างขึ้นเป็นพิเศษ - CVE-2024-7694 ช่องโหว่ Arbitrary File Upload ใน TeamT5 ThreatSonar Anti-Ransomware เวอร์ชัน 3.4.5 และก่อนหน้า (CVSS 7.2) ที่อาจนำไปสู่การสั่งรันคำสั่งบนเซิร์ฟเวอร์ - CVE-2020-7796 ช่องโหว่ SSRF ใน Synacor Zimbra Collaboration Suite (CVSS - [พบกลุ่มแฮกเกอร์ APT ใช้ช่องโหว่ Zero-day ของ Dell เจาะระบบ VMware ตั้งแต่กลางปี 2024](https://www.thaicert.or.th/2026/02/19/พบกลุ่มแฮกเกอร์-apt-ใช้ช่อ/) - 100/69 (IT) ประจำวันพฤหัสบดีที่ 19 กุมภาพันธ์ 2569 นักวิจัยด้านความปลอดภัยจาก Mandiant และ Google Threat Intelligence Group (GTIG) เปิดเผยการตรวจพบกลุ่มแฮกเกอร์ "UNC6201" ได้ทำการลอบโจมตีโดยใช้ช่องโหว่ระดับวิกฤต (Zero-day) บนซอฟต์แวร์ Dell RecoverPoint for Virtual Machines ซึ่งเป็นโซลูชันสำหรับสำรองและกู้คืนระบบ VMware โดยช่องโหว่ดังกล่าว (รหัส CVE-2026-22769) มีสาเหตุมาจากการใช้รหัสผ่านที่ถูกฝังมาในระบบ (Hardcoded Credentials) ช่วยให้ผู้โจมตีที่เข้าถึงเครือข่ายได้สามารถยึดสิทธิ์ระดับสูงสุด (Root) และแฝงตัวอยู่ในระบบปฏิบัติการหลักได้อย่างถาวร ซึ่งมีการตรวจพบร่องรอยการโจมตีลักษณะนี้มาตั้งแต่ช่วงกลางปี 2024 ในการปฏิบัติการครั้งนี้ กลุ่มผู้ไม่หวังดีได้นำมัลแวร์ตัวใหม่ที่ชื่อว่า "Grimbolt" มาใช้งาน ซึ่งถูกเขียนขึ้นด้วยภาษา C# และใช้เทคนิคการคอมไพล์รูปแบบใหม่ที่ทำให้มัลแวร์ทำงานได้รวดเร็วและวิเคราะห์ได้ยากกว่าเดิม นอกจากนี้ยังพบการใช้เทคนิคใหม่ที่เรียกว่า "Ghost NICs" หรือการสร้างพอร์ตเครือข่ายเสมือนชั่วคราวบนเซิร์ฟเวอร์ VMware ESXi เพื่อใช้ในการเคลื่อนที่ภายในเครือข่าย (Lateral Movement) อย่างแนบเนียน เทคนิคนี้ช่วยให้กลุ่มแฮกเกอร์สามารถหลบเลี่ยงระบบตรวจจับความปลอดภัยทั่วไป - [Support the public health sector in integrating with the TCTI platform](https://www.thaicert.or.th/en/2026/02/19/support-the-public-health-sector-in-integrating-with-the-misp-platform/) - Provide support to the public health sector to connect TCTI with Health-CERT, including knowledge transfer to enable real-world operational use, which has now been successfully implemented by more than 160 organisations. - [สนับสนุน ภาคสาธารณสุข ในการเชื่อมต่อระบบ TCTI](https://www.thaicert.or.th/2026/02/19/สนับสนุน-ภาคสาธารณสุข-ใน/) - ดำเนินการสนับสนุน ภาคสาธารณสุข ในการเชื่อมต่อระบบ TCTI กับ Health-CERT พร้อมการถ่ายทอดการนำเอาระบบ TCTI ไปใช้งานได้จริงแล้วกว่า 160 หน่วยงาน - [🛑 ด่วน! แจ้งเตือนช่องโหว่ในผลิตภัณฑ์ Fortinet 🛑](https://www.thaicert.or.th/2026/02/18/🛑-ด่วน-แจ้งเตือนช่องโหว/) - ⚠️ ThaiCERT ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ และพบประกาศด้านความมั่นคงปลอดภัย Fortinet ได้เผยแพร่การอัปเดตซอฟต์แวร์เพื่อแก้ไขช่องโหว่หลายรายการใน FortiSandbox และ FortiOS โดยแนะนำให้อัปเดตเป็นเวอร์ชันล่าสุดโดยทันที 1. รายละเอียดช่องโหว่: 1.1 CVE-2025-52436 - FortiSandbox (ช่องโหว่ XSS) ทำให้ผู้โจมตีที่ไม่ต้องยืนยันตัวตน (unauthenticated) สามารถสั่งรันคำสั่งหรือโค้ดที่เป็นอันตราย (arbitrary commands) ผ่านคำขอที่ถูกสร้างมาเป็นพิเศษ (crafted requests) 1.2 CVE-2026-22153 - FortiOS (ช่องโหว่ Authentication Bypass) ทำให้ผู้โจมตีที่ไม่ต้องยืนยันตัวตน สามารถข้ามการยืนยันตัวตนแบบ LDAP ของ Agentless VPN หรือ FSSO policy ได้ 2. ผลิตภัณฑ์ที่ได้รับผลกระทบ: 2.1 CVE-2025-52436 (FortiSandbox) - FortiSandbox 5.0.0 – 5.0.1 - - [Washington Hotel Hit by Ransomware Attack, Enterprise Business Data Impacted](https://www.thaicert.or.th/en/2026/02/18/washington-hotel-hit-by-ransomware-attack-enterprise-business-data-impacted/) - 99/69 Wednesday, February 18, 2026 Washington Hotel, a major business hotel chain in Japan, has issued a statement confirming that its server systems were targeted by a ransomware attack on Friday, February 13, 2026, at 10:00 PM. The incident resulted in unauthorized access to certain business-related data. As an immediate containment measure, the company disconnected - [Critical Vulnerability Discovered in DavaIndia Pharmacy System, Risking Customer Data Exposure and Full Administrative Takeover](https://www.thaicert.or.th/en/2026/02/18/critical-vulnerability-discovered-in-davaindia-pharmacy-system-risking-customer-data-exposure-and-full-administrative-takeover/) - 98/69 Wednesday, February 18, 2026 A serious security vulnerability has been discovered in the systems of DavaIndia Pharmacy, one of India’s major pharmacy chains operated by Zota Health Care Ltd. The flaw could have allowed malicious actors to access customer order information and escalate privileges to gain full administrative control of the platform. This posed - [Dutch Police Arrest Man After Attempting to Extort Authorities Over Accidentally Leaked Data](https://www.thaicert.or.th/en/2026/02/18/dutch-police-arrest-man-after-attempting-to-extort-authorities-over-accidentally-leaked-data/) - 97/69 Wednesday, February 18, 2026 Dutch authorities have arrested a 40-year-old man at his residence in Ridderkerk on charges of computer intrusion and attempted extortion. The case began after a police officer mistakenly sent the man a download link to confidential government documents instead of a link intended for uploading evidence related to a case. - [Washington Hotel ถูกโจมตีด้วยมัลแวร์เรียกค่าไถ่ กระทบข้อมูลธุรกิจระดับองค์กร](https://www.thaicert.or.th/2026/02/18/washington-hotel-ถูกโจมตีด้วยมัลแวร์เ/) - 99/69 (IT) ประจำวันพุธที่ 18 กุมภาพันธ์ 2569 Washington Hotel เครือโรงแรมธุรกิจรายใหญ่ในญี่ปุ่น ออกแถลงการณ์ยอมรับว่าระบบเซิร์ฟเวอร์ถูกโจมตีด้วยมัลแวร์เรียกค่าไถ่ (Ransomware) เมื่อวันศุกร์ที่ 13 กุมภาพันธ์ 2026 เวลา 22:00 น. ส่งผลให้ข้อมูลทางธุรกิจบางส่วนถูกเข้าถึงโดยไม่ได้รับอนุญาต เบื้องต้นได้ดำเนินการตัดการเชื่อมต่อเซิร์ฟเวอร์ออกจากอินเทอร์เน็ตทันทีเพื่อจำกัดขอบเขตความเสียหาย และจัดตั้งทีมเฉพาะกิจร่วมกับผู้เชี่ยวชาญภายนอกเพื่อประเมินผลกระทบและเร่งกู้คืนระบบอย่างเร่งด่วน จากการตรวจสอบเบื้องต้นพบว่าผู้โจมตีสามารถเข้าถึงข้อมูลทางธุรกิจที่จัดเก็บไว้บนเซิร์ฟเวอร์ที่ได้รับผลกระทบ ทางโรงแรมประเมินว่าโอกาสที่ข้อมูลของลูกค้าจะรั่วไหลอยู่ในระดับต่ำ เนื่องจากข้อมูลดังกล่าวถูกจัดเก็บแยกไว้บนระบบที่บริหารจัดการโดยผู้ให้บริการภายนอก ซึ่งปัจจุบันยังไม่พบร่องรอยการเข้าถึงที่ผิดปกติ ด้านผลกระทบต่อการดำเนินงานพบว่าเครื่องรูดบัตรเครดิตบางสาขาไม่สามารถใช้งานได้ชั่วคราว แต่การให้บริการส่วนอื่นยังดำเนินต่อไปได้ตามปกติ และอยู่ระหว่างการประเมินความเสียหายทางการเงิน ปัจจุบันบริษัทอยู่ระหว่างการสอบสวนร่วมกับเจ้าหน้าที่ตำรวจและผู้เชี่ยวชาญด้านความมั่นคงปลอดภัย โดยยังไม่มีกลุ่มแรนซัมแวร์ใดออกมาอ้างความรับผิดชอบต่อเหตุการณ์ดังกล่าว ทั้งนี้ ในช่วงที่ผ่านมาเกิดเหตุโจมตีทางไซเบอร์ต่อบริษัทชั้นนำในญี่ปุ่นหลายแห่ง เช่น Nissan และ Muji นอกจากนี้ยังมีข้อสังเกตจาก JPCERT/CC เกี่ยวกับการโจมตีที่อาศัยช่องโหว่ CVE-2026-25108 ในผลิตภัณฑ์ FileZen ของ Soliton Systems ซึ่งเป็นอุปกรณ์แชร์ไฟล์ที่นิยมใช้แพร่หลายในญี่ปุ่น แม้จะยังไม่มีการยืนยันว่ามีความเกี่ยวข้องโดยตรงกับเหตุการณ์ของโรงแรมในครั้งนี้ก็ตาม แหล่งข่าว https://www.bleepingcomputer.com/news/security/washington-hotel-in-japan-discloses-ransomware-infection-incident/ - [พบช่องโหว่ร้ายแรงในระบบ DavaIndia Pharmacy เสี่ยงข้อมูลลูกค้ารั่วและถูกยึดสิทธิ์ผู้ดูแลระบบ](https://www.thaicert.or.th/2026/02/18/พบช่องโหว่ร้ายแรงในระบ-2/) - 98/69 (IT) ประจำวันพุธที่ 18 กุมภาพันธ์ 2569 มีรายงานการพบช่องโหว่ด้านความมั่นคงปลอดภัยในระบบของ DavaIndia Pharmacy เครือร้านขายยารายใหญ่ของอินเดีย ดำเนินงานโดยบริษัท Zota Health Care Ltd. โดยช่องโหว่ดังกล่าวอาจทำให้ผู้ไม่หวังดีสามารถเข้าถึงข้อมูลคำสั่งซื้อของลูกค้า และยกระดับสิทธิ์ควบคุมระบบในระดับผู้ดูแล (Full Administrative Control) ได้ ส่งผลกระทบต่อความปลอดภัยของข้อมูลส่วนบุคคล รวมถึงความถูกต้องของระบบควบคุมการจำหน่ายยา นักวิจัยด้านความมั่นคงปลอดภัย Eaton Zveare เป็นผู้ค้นพบช่องโหว่นี้ โดยระหว่างการวิเคราะห์เว็บไซต์ซึ่งพัฒนาด้วย Next.js ได้พบ subdomain สำหรับผู้ดูแลระบบ (admin subdomain) ที่เปิดให้เข้าถึง API ระดับ super-admin โดยไม่ต้องผ่านการยืนยันตัวตน (Unauthenticated Access) เมื่อทดสอบเรียกใช้งาน endpoint ดังกล่าวผ่านเบราว์เซอร์ ระบบได้แสดงรายชื่อผู้ดูแลระดับสูงทั้งหมดโดยไม่มีการตรวจสอบสิทธิ์ จากนั้นนักวิจัยสามารถสร้างบัญชี super-admin ใหม่ผ่านคำสั่ง POST และเข้าควบคุมแพลตฟอร์มได้อย่างสมบูรณ์ ภายใต้สิทธิ์ดังกล่าว สามารถเข้าถึงและแก้ไขข้อมูลร้านสาขา ข้อมูลเภสัชกร รายละเอียดคำสั่งซื้อ ข้อมูลส่วนบุคคลของลูกค้า - [ตำรวจเนเธอร์แลนด์จับกุมชายหัวหมอ หลังพยายามเรียกค่าไถ่จากข้อมูลของตำรวจที่รั่วไหลโดยไม่ตั้งใจ](https://www.thaicert.or.th/2026/02/18/ตำรวจเนเธอร์แลนด์จับกุ/) - 97/69 (IT) ประจำวันพุธที่ 18 กุมภาพันธ์ 2569 ทางการเนเธอร์แลนด์เข้าจับกุมชายวัย 40 ปี ณ ที่พักในเมืองริดเดอร์เกิร์ก ในข้อหาบุกรุกทางคอมพิวเตอร์และพยายามกรรโชกทรัพย์ หลังจากเจ้าหน้าที่ตำรวจเกิดความผิดพลาดระหว่างการประสานงานคดี โดยแทนที่จะส่งลิงก์สำหรับให้ชายคนนี้อัปโหลดภาพหลักฐาน แต่กลับส่งลิงก์สำหรับดาวน์โหลดไฟล์เอกสารลับของทางราชการไปให้แทน ซึ่งชายคนดังกล่าวได้ทำการดาวน์โหลดข้อมูลเหล่านั้นไว้ และปฏิเสธที่จะลบข้อมูลทิ้งหากไม่ได้รับสิ่งตอบแทน จนนำไปสู่การบุกตรวจค้นและยึดอุปกรณ์จัดเก็บข้อมูลทั้งหมดเพื่อนำไฟล์กลับคืนมา ในแง่ของข้อกฎหมาย ตำรวจเนเธอร์แลนด์ระบุว่าการจงใจดาวน์โหลดไฟล์จากลิงก์ที่ทราบดีว่าไม่ได้มีไว้สำหรับตนถือเป็นความผิดฐานบุกรุกทางคอมพิวเตอร์ตามกฎหมายท้องถิ่น แม้ว่าจุดเริ่มต้นจะเกิดจากความประมาทของเจ้าหน้าที่ก็ตาม โดยผู้รับสารควรมีวิจารณญาณพื้นฐานว่าข้อมูลดังกล่าวไม่ใช่สิ่งที่ตนพึงได้รับ และเมื่อได้รับคำแจ้งเตือนให้หยุดการเข้าถึงแต่ยังคงเพิกเฉย พร้อมนำมาใช้เป็นเครื่องมือในการต่อรอง ยิ่งเป็นการตอกย้ำถึงเจตนาในการกระทำผิดที่ชัดเจน ปัจจุบันเจ้าหน้าที่ได้ดำเนินการตามขั้นตอนรายงานเหตุข้อมูลรั่วไหล (Data Breach) และอยู่ระหว่างการสอบสวนขยายผลเพื่อตรวจสอบว่ามีการแพร่กระจายเอกสารลับดังกล่าวออกไปสู่สาธารณะหรือไม่ อย่างไรก็ตาม เบื้องต้นยังไม่พบหลักฐานการแจกจ่ายข้อมูลไปยังบุคคลที่สาม ทั้งนี้เหตุการณ์ดังกล่าวถือเป็นกรณีศึกษาสำคัญที่ชี้ให้เห็นว่า ผู้ที่ได้รับข้อมูลลับโดยผิดพลาดมีหน้าที่ทางกฎหมายในการแจ้งเหตุและส่งคืน โดยไม่มีสิทธิ์ในการครอบครองหรือนำมาใช้แสวงหาประโยชน์ส่วนตนไม่ว่าจะด้วยวิธีการใดก็ตาม แหล่งข่าว https://www.bleepingcomputer.com/news/security/man-arrested-for-demanding-reward-after-accidental-police-data-leak/ - [แจ้งเตือนด่วน! พบส่วนขยายเบราว์เซอร์อันตรายใน Google Chrome เสี่ยงต่อการรั่วไหลของข้อมูลสำคัญ](https://www.thaicert.or.th/2026/02/17/แจ้งเตือนด่วน-พบส่วนขยา/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ และพบประกาศแจ้งเตือนด้านความปลอดภัยเกี่ยวกับส่วนขยายเบราว์เซอร์อันตราย ซึ่งถูกใช้เป็นเครื่องมือโจมตีรูปแบบใหม่ โดยผู้ไม่หวังดีอาศัยความน่าเชื่อถือของ Google Chrome แฝงตัวเป็นเครื่องมือช่วยงานด้านธุรกิจและปัญญาประดิษฐ์ เพื่อขโมยข้อมูลบัญชี โซเชียลมีเดีย อีเมล และข้อมูลยืนยันตัวตนแบบหลายปัจจัย พฤติกรรมดังกล่าวสะท้อนถึงแนวโน้มการพัฒนาเครื่องมือโจมตีที่มีความซับซ้อนมากขึ้น ส่งผลให้เกิดความเสี่ยงต่อข้อมูลสำคัญขององค์กร ความน่าเชื่อถือ และความต่อเนื่องทางธุรกิจอย่างมีนัยสำคัญ 1. รายละเอียดภัยคุกคามจากส่วนขยายเบราว์เซอร์ 1.1 ส่วนขยาย CL Suite แฝงขโมยข้อมูลบัญชีธุรกิจและข้อมูลยืนยันตัวตน ตรวจพบส่วนขยายชื่อ CL Suite by @CLMasters บน Google Chrome แอบอ้างเป็นเครื่องมือช่วยจัดการข้อมูลจาก Meta Business Suite และ Facebook Business Manager โดยมีพฤติกรรมลักลอบส่งออกข้อมูลรหัสลับสำหรับสร้างรหัสยืนยันตัวตน, รายชื่อผู้ใช้งาน, สิทธิ์การเข้าถึง, บัญชีโฆษณา, ทรัพย์สินที่เชื่อมโยง และข้อมูลด้านการชำระเงิน ไปยังโครงสร้างพื้นฐานของผู้โจมตี แม้จะระบุในนโยบายความเป็นส่วนตัวว่าข้อมูลถูกเก็บไว้ภายในเครื่อง 1.2 แคมเปญ VK Styles ใช้ส่วนขยายปลอมเพื่อเข้าควบคุมบัญชีผู้ใช้ บริษัท Koi - [New ClickFix Campaign Uses nslookup to Deliver PowerShell Payloads via DNS](https://www.thaicert.or.th/en/2026/02/17/new-clickfix-campaign-uses-nslookup-to-deliver-powershell-payloads-via-dns/) - 96/69 Tuesday, February 17, 2026 Microsoft Threat Intelligence has identified a new variant of the ClickFix social engineering campaign that shifts from delivering malware over HTTP to using DNS as a staging channel. Victims are tricked into opening the Windows Run dialog (Win+R) and executing the nslookup command, which connects to a DNS server controlled - [Google Patches First Actively Exploited Chrome Zero-Day of 2026](https://www.thaicert.or.th/en/2026/02/17/google-patches-first-actively-exploited-chrome-zero-day-of-2026/) - 95/69 Tuesday, February 17, 2026 Google has released an emergency security update to address a high-severity zero-day vulnerability in the Chrome browser that has been actively exploited in the wild. The flaw, tracked as CVE-2026-2441, is a use-after-free vulnerability in Chrome’s CSS processing component. It marks the first actively exploited Chrome zero-day of 2026, following - [Microsoft Releases Fix for Windows 11 Black Screen and Boot Failure Affecting Enterprise Users](https://www.thaicert.or.th/en/2026/02/17/microsoft-releases-fix-for-windows-11-black-screen-and-boot-failure-affecting-enterprise-users/) - 94/69 Tuesday, February 17, 2026 Microsoft has announced a fix for a Windows 11 system error that caused devices to display the “UNMOUNTABLE_BOOT_VOLUME” message or become stuck on a black screen prompting a restart, preventing users from accessing their systems. The issue primarily affected commercial (enterprise) devices following the installation of security updates earlier this - [แคมเปญ ClickFix รูปแบบใหม่ใช้คำสั่ง nslookup เพื่อดึงเพย์โหลด PowerShell ผ่าน DNS](https://www.thaicert.or.th/2026/02/17/แคมเปญ-clickfix-รูปแบบใหม่ใช้คำ/) - 96/69 (IT) ประจำวันอังคารที่ 17 กุมภาพันธ์ 2569 Microsoft Threat Intelligence ตรวจพบแคมเปญวิศวกรรมสังคม (Social Engineering) รูปแบบ ClickFix เวอร์ชันใหม่ที่เปลี่ยนจากการดาวน์โหลดมัลแวร์ผ่าน HTTP เป็น DNS เป็นช่องทางส่งชุดคำสั่งอันตราย (Staging) โดยหลอกให้เหยื่อเปิดหน้าต่าง Windows Run (Win+R) พิมพ์คำสั่ง nslookup เพื่อเชื่อมต่อไปยังเซิร์ฟเวอร์ DNS ของผู้โจมตี ทำให้สามารถส่งเพย์โหลด ผ่านฟิลด์ "Name:" ของผลลัพธ์ DNS ซึ่งถูกนำไปประมวลผลและรันคำสั่ง PowerShell บนเครื่องเหยื่อทันที ช่วยอำพรางกิจกรรมไปกับการรับส่งข้อมูล DNS ปกติ และหลบเลี่ยงการตรวจสอบผ่านเว็บได้แนบเนียนขึ้น เมื่อสคริปต์ PowerShell ชุดแรกทำงาน ระบบจะดาวน์โหลดไฟล์ ZIP จากเซิร์ฟเวอร์ภายนอก เช่น azwsappdev[.]com เพื่อติดตั้งมัลแวร์ควบคุมระยะไกล (Remote Access Trojan) ชื่อ ModeloRAT - [Google แก้ไขช่องโหว่ Zero-Day แรกของ Chrome ประจำปี 2026 ที่ถูกใช้โจมตี](https://www.thaicert.or.th/2026/02/17/google-แก้ไขช่องโหว่-zero-day-แรกของ-chrome-2/) - 95/69 (IT) ประจำวันอังคารที่ 17 กุมภาพันธ์ 2569 Google ได้ออกอัปเดตความปลอดภัยเร่งด่วนเพื่อแก้ไขช่องโหว่ Zero-Day ระดับความรุนแรงสูงในเบราว์เซอร์ Chrome ซึ่งถูกใช้โจมตี ที่ช่องโหว่หมายเลข CVE-2026-2441 ซึ่งเป็นช่องโหว่ประเภท Use-After-Free ในส่วนประมวลผล CSS ของเบราว์เซอร์ นับเป็นช่องโหว่ Zero-Day แรกของ Chrome ที่ถูกใช้โจมตีในปี 2026 หลังจากในปี 2025 มีการแก้ไขช่องโหว่ลักษณะเดียวกันไปแล้ว 8 รายการ จากข้อมูลของ National Vulnerability Database (NVD) ช่องโหว่นี้เปิดโอกาสให้ผู้โจมตีจากระยะไกลสามารถรันโค้ดโดยไม่ได้รับอนุญาตภายใน sandbox ของเบราว์เซอร์ได้ ผ่านการสร้างหน้า HTML ที่ออกแบบมาเป็นพิเศษ (crafted HTML page) หากเหยื่อเข้าเยี่ยมชมหน้าเว็บดังกล่าว ระบบที่ได้รับผลกระทบอาจถูกบุกรุกได้ ช่องโหว่นี้ถูกค้นพบและรายงานโดยนักวิจัยด้านความมั่นคงปลอดภัย Shaheen Fazim เมื่อวันที่ 11 กุมภาพันธ์ 2026 ทั้งนี้ Google - [Microsoft ปล่อยอัปเดตแก้บั๊ก Windows 11 จอดำ บูตไม่ขึ้น หลังพบปัญหาในกลุ่มผู้ใช้ระดับองค์กร](https://www.thaicert.or.th/2026/02/17/microsoft-ปล่อยอัปเดตแก้บั๊ก-windows-11-จ/) - 94/69 (IT) ประจำวันอังคารที่ 17 กุมภาพันธ์ 2569 Microsoft ประกาศแก้ไขปัญหาความผิดพลาดของระบบใน Windows 11 ที่ส่งผลให้เครื่องเกิดอาการ "UNMOUNTABLE_BOOT_VOLUME" หรือค้างที่หน้าจอสีดำพร้อมข้อความแจ้งเตือนให้รีสตาร์ทจนไม่สามารถเข้าใช้งานได้ โดยปัญหานี้เกิดขึ้นกับอุปกรณ์ในกลุ่ม Commercial หลังจากการติดตั้งอัปเดตความปลอดภัยในช่วงต้นปีที่ผ่านมา ซึ่งล่าสุดปัญหานี้ได้รับการแก้ไขอย่างเป็นทางการแล้วผ่านแพตช์ประจำเดือนกุมภาพันธ์ 2026 (Patch Tuesday) ภายใต้รหัส KB5077181 เพื่อคืนความเสถียรให้กับระบบปฏิบัติการอีกครั้ง สาเหตุสำคัญมาจากความผิดพลาดในการติดตั้งอัปเดตย้อนหลังไปตั้งแต่เดือนธันวาคม 2025 ซึ่งทำให้ตัวระบบตกอยู่ในสภาวะไม่สมบูรณ์ เมื่อมีการติดตั้งอัปเดตใหม่ซ้ำลงไปในเดือนมกราคมและกุมภาพันธ์จึงส่งผลให้ระบบล้มเหลว โดยกระทบเฉพาะ Windows 11 เวอร์ชัน 24H2 และ 25H2 ที่ใช้งานบนเครื่อง Physical ในภาคธุรกิจเท่านั้น สำหรับแนวทางการแก้ไข ผู้ดูแลระบบควรดำเนินการตรวจสอบและติดตั้งอัปเดต KB5077181 หรือเวอร์ชันที่ใหม่กว่าทันทีเพื่อป้องกันความเสี่ยง อย่างไรก็ตาม หากอุปกรณ์ใดที่เกิดปัญหาจนไม่สามารถบูตเข้าเครื่องได้แล้ว การอัปเดตเพียงอย่างเดียวอาจไม่เพียงพอและจำเป็นต้องทำการกู้คืนระบบ หรือติดต่อฝ่ายสนับสนุนด้านธุรกิจของ Microsoft โดยตรง ทั้งนี้กลุ่มผู้ใช้งานทั่วไป (Home Users) และระบบเสมือน (Virtual Machines) ยังไม่พบรายงานว่าได้รับผลกระทบจากปัญหาในรอบนี้แต่อย่างใด แหล่งข่าว - [แจ้งเตือนด่วน การโจมตีด้วยมัลแวร์ VoidLink โดยกลุ่ม UAT-9921 เสี่ยงถูกควบคุมระบบจากระยะไกล](https://www.thaicert.or.th/2026/02/16/แจ้งเตือนด่วน-การโจมตีด/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ และพบประกาศแจ้งเตือนด้านความปลอดภัย กรณีตรวจพบกลุ่มภัยคุกคามใหม่ชื่อ UAT-9921 ที่ใช้มัลแวร์ VoidLink ในการโจมตี ซึ่งถูกประเมินว่าเป็นเครื่องมือที่พัฒนาใกล้สมบูรณ์ พร้อมใช้งานจริงสำหรับการควบคุมระบบที่ถูกเจาะในระดับองค์กร และมีระบบบันทึกการทำงาน รวมถึงการตรวจสอบและควบคุมการใช้งานได้อย่างครบถ้วน 1. รายละเอียดภัยคุกคาม ตรวจพบกลุ่มภัยคุกคามชื่อ UAT-9921 ที่ใช้มัลแวร์เฟรมเวิร์กชื่อว่า VoidLink ในการควบคุมและจัดการโปรแกรมฝังตัวบนระบบ Linux โดยมีความสามารถขั้นสูง เช่น การซ่อนตัวลึกในระดับแกนหลักของระบบปฏิบัติการ การยกระดับสิทธิ์ในระบบที่มีการแยกสิทธิ์หรือแยกส่วนการทำงาน การหลบเลี่ยงโปรแกรมป้องกันไวรัสหรือระบบตรวจจับภัยคุกคาม และการเพิ่มความสามารถใหม่ให้กับโปรแกรมได้ตามต้องการ เครื่องมือนี้ถูกออกแบบให้ติดตั้งและใช้งานได้ง่ายในลักษณะไฟล์หลักเพียงชุดเดียว และมีระบบกำหนดสิทธิ์ผู้ใช้งานตามบทบาท พร้อมระบบบันทึกและตรวจสอบการทำงานภายใน 2. ภาพรวมของภัยคุกคาม 2.1 วิธีการเข้าถึงระบบ (Initial Access) - ใช้ credential ที่ได้มาล่วงหน้า - ใช้ประโยชน์จากช่องโหว่ Java serialization ที่นำไปสู่ Remote Code Execution (RCE) - พบการใช้ประโยชน์จากช่องโหว่ที่เกี่ยวข้องกับ Apache Dubbo framework - - [CISA Urges Immediate BeyondTrust Update to Patch RCE Vulnerability Following Active Exploitation and Public PoC Release](https://www.thaicert.or.th/en/2026/02/16/cisa-urges-immediate-beyondtrust-update-to-patch-rce-vulnerability-following-active-exploitation-and-public-poc-release/) - 93/69 Monday, February 16, 2026 The U.S. Cybersecurity and Infrastructure Security Agency (CISA) has added the BeyondTrust vulnerability CVE-2026-1731 (CVSS 9.9) to its Known Exploited Vulnerabilities (KEV) catalog after confirming evidence of active exploitation. The flaw is an OS Command Injection vulnerability affecting certain versions of BeyondTrust Remote Support (RS) and Privileged Remote Access (PRA) - [Fintech Firm Figure Discloses Data Breach After Employee Falls Victim to Phishing Attack](https://www.thaicert.or.th/en/2026/02/16/fintech-firm-figure-discloses-data-breach-after-employee-falls-victim-to-phishing-attack/) - 92/69 Monday, February 16, 2026 Figure Technology Solutions, Inc., a U.S.-based fintech company that develops blockchain-powered lending platforms, has confirmed a data breach after one of its employees fell victim to a social engineering attack. As a result, threat actors were able to access and exfiltrate a limited number of company files. A company spokesperson - [Over 300 Chrome Extensions Found Secretly Harvesting User Data, With More Than 37 Million Downloads](https://www.thaicert.or.th/en/2026/02/16/over-300-chrome-extensions-found-secretly-harvesting-user-data-with-more-than-37-million-downloads/) - 91/69 Monday, February 16, 2026 Cybersecurity researchers have identified more than 300 Google Chrome extensions exhibiting spying and data-stealing behavior, affecting users worldwide with a combined total of over 37.4 million downloads. Network traffic analysis revealed that at least 153 of these extensions begin transmitting users’ browsing history and search engine queries immediately after installation. - [CISA สั่งอัปเดต BeyondTrust ด่วน แก้ช่องโหว่ RCE หลังพบการโจมตีจริงและมี PoC เผยแพร่](https://www.thaicert.or.th/2026/02/16/cisa-สั่งอัปเดต-beyondtrust-ด่วน-แก้ช่อ/) - 93/69 (IT) ประจำวันจันทร์ที่ 16 กุมภาพันธ์ 2569 สำนักงานความมั่นคงปลอดภัยไซเบอร์และโครงสร้างพื้นฐานของสหรัฐฯ (CISA) ประกาศเพิ่มช่องโหว่ BeyondTrust รหัส CVE-2026-1731 (CVSS 9.9) ลงในรายการ Known Exploited Vulnerabilities (KEV) หลังพบหลักฐานว่าถูกนำไปใช้โจมตีจริง เป็นช่องโหว่ประเภท OS Command Injection ในผลิตภัณฑ์ Remote Support (RS) และ Privileged Remote Access (PRA) บางเวอร์ชัน เปิดโอกาสให้ผู้โจมตีที่ไม่มีสิทธิ์เข้าถึงระบบ (Unauthenticated) ส่งคำสั่งอันตรายเพื่อรันโค้ดระยะไกลได้ โดยไม่ต้องยืนยันตัวตนหรืออาศัยการโต้ตอบจากผู้ใช้ ซึ่งอาจนำไปสู่การยึดครองระบบและขโมยข้อมูลสำคัญ สถานการณ์เริ่มน่ากังวลหลังพบการเผยแพร่ โค้ดตัวอย่างการโจมตี (PoC) บน GitHub เมื่อวันที่ 10 กุมภาพันธ์ 2026 โดย GreyNoise รายงานพบความพยายามสแกนหาเป้าหมายเพิ่มขึ้นภายใน 24 ชั่วโมง และมีที่อยู่ IP - [บริษัทฟินเทค Figure เปิดเผยเหตุข้อมูลรั่วไหล หลังพนักงานตกเป็นเหยื่อการโจมตีแบบฟิชชิง](https://www.thaicert.or.th/2026/02/16/บริษัทฟินเทค-figure-เปิดเผยเห/) - 92/69 (IT) ประจำวันจันทร์ที่ 16 กุมภาพันธ์ 2569 บริษัทฟินเทค Figure Technology Solutions, Inc. ที่พัฒนาแพลตฟอร์มการให้กู้ยืมบนเทคโนโลยีบล็อกเชน ยืนยันว่าเกิดเหตุข้อมูลรั่วไหลภายหลังพนักงานรายหนึ่งตกเป็นเหยื่อการโจมตีแบบ Social Engineering ส่งผลให้ผู้ไม่หวังดีสามารถเข้าถึงและขโมยไฟล์ข้อมูลบางส่วนของบริษัทได้ โดยโฆษกของบริษัทระบุว่าเป็น “ไฟล์จำนวนจำกัด” และขณะนี้อยู่ระหว่างการประเมินผลกระทบ พร้อมดำเนินการแจ้งผู้ที่อาจได้รับผลกระทบแล้ว Figure ก่อตั้งขึ้นในปี 2018 เป็นบริษัทด้านเทคโนโลยีการเงิน (Fintech) ในสหรัฐอเมริกา ให้บริการแพลตฟอร์มด้านสินเชื่อ ตลาดทุน และการจัดการสินทรัพย์ โดยมีผลิตภัณฑ์ทั้งสำหรับลูกค้าบุคคลและสถาบัน เช่น สินเชื่อ HELOC การรีไฟแนนซ์ สินเชื่อ DSCR สินเชื่อที่มีคริปโตเป็นหลักประกัน รวมถึงแพลตฟอร์มตลาดสินเชื่อ Figure Connect ทั้งนี้ บริษัทได้เริ่มแจ้งเตือนบุคคลที่ได้รับผลกระทบ และเสนอให้บริการติดตามเครดิต (credit monitoring) ฟรีแก่ผู้ที่ได้รับหนังสือแจ้งเหตุข้อมูลรั่วไหล อย่างไรก็ตาม บริษัทไม่ได้เปิดเผยจำนวนผู้ได้รับผลกระทบหรือวันที่ตรวจพบเหตุการณ์ ด้านกลุ่มอาชญากรรมไซเบอร์ ShinyHunters ได้ออกมาอ้างความรับผิดชอบต่อเหตุการณ์ดังกล่าวผ่านเว็บไซต์บน Dark Webโดยระบุว่าบริษัทปฏิเสธการจ่ายค่าไถ่ และได้เผยแพร่ข้อมูลที่อ้างว่าขโมยมาแล้วประมาณ - [พบส่วนขยาย Chrome กว่า 300 รายการ แอบขโมยข้อมูลผู้ใช้ ยอดดาวน์โหลดทะลุ 37 ล้านครั้ง](https://www.thaicert.or.th/2026/02/16/พบส่วนขยาย-chrome-กว่า-300-รายการ/) - 91/69 (IT) ประจำวันจันทร์ที่ 16 กุมภาพันธ์ 2569 นักวิจัยด้านความปลอดภัยไซเบอร์ตรวจพบส่วนขยาย (Extensions) บนเบราว์เซอร์ Google Chrome มากกว่า 300 รายการที่มีพฤติกรรมสอดแนมและขโมยข้อมูลส่วนบุคคล ซึ่งส่งผลกระทบต่อผู้ใช้งานทั่วโลกวงกว้างด้วยยอดดาวน์โหลดรวมกว่า 37.4 ล้านครั้ง โดยจากการวิเคราะห์การรับส่งข้อมูลในเครือข่ายพบว่ามีส่วนขยายถึง 153 รายการที่เริ่มส่งออกประวัติการเข้าชมเว็บไซต์ และผลการค้นหาจาก Search Engine ทันทีที่ถูกติดตั้ง ข้อมูลเหล่านี้จะถูกส่งไปยังเซิร์ฟเวอร์ภายนอกเพื่อนำไปสร้างรายได้ผ่านนายหน้าซื้อขายข้อมูล หรืออาจถูกนำไปใช้ในทางมิชอบโดยกลุ่มผู้ไม่หวังดี สิ่งที่น่ากังวลเป็นพิเศษคือเทคนิคการพรางตัวที่ทันสมัย โดยกลุ่มอาชญากรไซเบอร์มักจะปลอมแปลงส่วนขยายเหล่านี้ให้ดูเหมือนเป็นเครื่องมือช่วยเหลือด้าน AI (AI Assistant Tools) ซึ่งกำลังเป็นที่นิยมอย่างมากในปัจจุบัน ส่วนขยายอันตรายเหล่านี้มีความสามารถในการดัดแปลงหน้าจอเบราว์เซอร์เพื่อควบคุมการใช้งาน และสามารถดึงข้อมูลจากแท็บที่ผู้ใช้กำลังเปิดอยู่ได้ นอกจากนี้ยังมีส่วนขยายอีก 15 รายการที่ถูกออกแบบมาเพื่อพุ่งเป้าโจมตีผู้ใช้งาน Gmail โดยเฉพาะ เพื่อดักจับและคัดลอกเนื้อหาในอีเมลส่งออกไปยังระบบภายนอก ซึ่งถือเป็นความเสี่ยงขั้นรุนแรงต่อความลับทางธุรกิจและข้อมูลส่วนตัว ในปัจจุบันการใช้งานเบราว์เซอร์ Chrome และบริการ Gmail ถือเป็นเครื่องมือหลักทั้งในการทำงานและการทำธุรกรรมต่าง ๆ ดังนั้นจึงควรเพิ่มความระมัดระวังเป็นพิเศษในการเลือกติดตั้งส่วนขยาย โดยควรตรวจสอบสิทธิ์การเข้าถึง (Permissions) ที่แอปฯ ร้องขอ และเลือกติดตั้งเฉพาะจากผู้พัฒนาที่เชื่อถือได้เท่านั้น - [แจ้งเตือนช่องโหว่ PyMuPDF เสี่ยงถูกใช้ฝังไฟล์อันตรายในระบบ](https://www.thaicert.or.th/2026/02/16/แจ้งเตือนช่องโหว่-pymupdf-เสี่/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) แจ้งเตือนภัยคุกคามด้านความมั่นคงปลอดภัยไซเบอร์เกี่ยวกับช่องโหว่ประเภท Path Traversal ในไลบรารี PyMuPDF (ไลบรารีสำหรับอ่าน วิเคราะห์ และจัดการเอกสาร PDF ด้วยภาษา Python) ที่อาจถูกผู้ไม่หวังดีใช้ในการเขียนไฟล์ไปยังตำแหน่งที่ไม่ได้รับอนุญาตบนระบบ (Arbitrary File Write) ผ่านไฟล์ PDF ที่ถูกสร้างขึ้นเป็นพิเศษ และอาจนำไปสู่การฝังไฟล์อันตราย เช่น Web Shell หรือการยกระดับในการเข้าควบคุมระบบได้ 1. รายละเอียดของช่องโหว่ ช่องโหว่เกิดขึ้นในฟังก์ชัน embedded_get โดยโปรแกรมนำค่า Metadata ของไฟล์ที่ฝังอยู่ภายใน PDF (ที่สามารถปลอมแปลงได้) มาใช้เป็นชื่อไฟล์และตำแหน่งปลายทางของไฟล์โดยตรง พฤติกรรมดังกล่าวทำให้ผู้โจมตีสามารถแทรกลำดับเส้นทางในลักษณะ ../../ เพื่อบังคับให้เขียนไฟล์ออกนอกไดเรกทอรีที่กำหนดไว้ ที่อาจนำไปสู่การวางไฟล์อันตราย หรือไฟล์ที่ใช้ในการโจมตีภายในระบบได้ 2. เวอร์ชันที่ได้รับผลกระทบ • เวอร์ชันที่ได้รับผลกระทบ: PyMuPDF 1.26.5 3. แนวทางการป้องกันและลดความเสี่ยง 3.1 อัปเดต PyMuPDF เป็นเวอร์ชัน 1.26.7 หรือใหม่กว่า - [🚨 เตือนภัยไซเบอร์ ช่องโหว่ในปลั๊กอิน WordPress เสี่ยงถูกยึดเว็บไซต์](https://www.thaicert.or.th/2026/02/16/🚨-เตือนภัยไซเบอร์-ช่องโ/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) แจ้งเตือนผู้ดูแลระบบเว็บไซต์ WordPress ให้เร่งตรวจสอบและอัปเดตปลั๊กอิน WPvivid Backup & Migration หลังพบช่องโหว่ความรุนแรงระดับ Critical ซึ่งอาจถูกนำไปใช้ในการเข้าควบคุมเว็บไซต์ได้ 1. รายละเอียดช่องโหว่ ช่องโหว่หมายเลข CVE-2026-1357 มีคะแนนความรุนแรง CVSS 9.8 (Critical) เกิดจากการตรวจสอบไฟล์อัปโหลดที่ไม่เพียงพอ ทำให้ผู้โจมตีสามารถอัปโหลดไฟล์อันตรายและสั่งรันโค้ดจากระยะไกล (Remote Code Execution: RCE) ได้โดยไม่ต้องยืนยันตัวตน 2. ผลกระทบที่อาจเกิดขึ้น 2.1 เว็บไซต์อาจถูกยึดควบคุม (Website Takeover) 2.2 ถูกฝัง Web Shell หรือมัลแวร์ 2.3 ข้อมูลรั่วไหลหรือถูกแก้ไข 2.4 ถูกใช้เป็นฐานโจมตีระบบอื่น 3. เวอร์ชันที่ได้รับผลกระทบ • WPvivid Backup & Migration เวอร์ชันก่อนหน้า 0.9.124 4. แนวทางการป้องกันเร่งด่วน 4.1 อัปเดตปลั๊กอินเป็นเวอร์ชัน - [เตือนภัยช่องโหว่ BeyondTrust ถูกโจมตีแล้ว แนะนำให้รีบอัปเดตด่วน](https://www.thaicert.or.th/2026/02/13/เตือนภัยช่องโหว่-beyondtrust-ถูกโ/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) แจ้งเตือนภัยเกี่ยวกับการตรวจพบการโจมตีบนช่องโหว่ CVE-2026-1731 ในผลิตภัณฑ์ BeyondTrust ที่ช่วยทำให้แฮกเกอร์ยึดระบบได้โดยไม่ต้องใช้รหัสผ่าน หากไม่เร่งดำเนินการตรวจสอบและแก้ไข อาจมีความเสี่ยงจากการถูกเข้าถึงโดยไม่ได้รับอนุญาต การขโมยข้อมูล หรือการฝังเครื่องมือเพื่อควบคุมระบบในระยะยาว 1. รายละเอียดช่องโหว่ที่เกี่ยวข้อง CVE-2026-1731(CVSS 9.9) เป็นช่องโหว่ที่อยู่ในประเภท OS Command Injection ที่ทำให้แฮกเกอร์สามารถสั่งรันคำสั่งอันตราย (OS Command Injection) ผ่านช่องทาง WebSocket เพื่อเข้าควบคุมเครื่องหรือขโมยข้อมูลได้ทันที 2. เวอร์ชันที่ได้รับผลกระทบ 2.1 Remote Support (RS) เวอร์ชัน 25.3.1 และเก่ากว่า 2.2 Privileged Remote Access (PRA) เวอร์ชัน 24.3.4 และเก่ากว่า 3. เวอร์ชัน/แพตช์ที่ใช้แก้ไข 3.1 Patch BT26-02-RS 3.2 Patch BT26-02-PRA 4. แนวทางการแก้ไขและป้องกัน การดำเนินการเร่งด่วน 1. - [Google Reports Hackers Using Gemini to Develop Malware and Conduct End-to-End Cyberattacks](https://www.thaicert.or.th/en/2026/02/13/google-reports-hackers-using-gemini-to-develop-malware-and-conduct-end-to-end-cyberattacks/) - 90/69 Friday, February 13, 2026 The Google Threat Intelligence Group (GTIG) has revealed that several state-backed hacker groups and advanced persistent threat (APT) actors have begun leveraging the Google Gemini model to support multi-stage cyberattacks. Observed activities include reconnaissance, generating phishing and social engineering content, writing and refining code, and testing target vulnerabilities. Attackers were - [Ivanti Releases Patches for Multiple Endpoint Manager Vulnerabilities, Including Remote Authentication Bypass](https://www.thaicert.or.th/en/2026/02/13/ivanti-releases-patches-for-multiple-endpoint-manager-vulnerabilities-including-remote-authentication-bypass/) - 89/69 Friday, February 13, 2026 Ivanti has released security updates to address more than ten vulnerabilities in its Endpoint Manager (EPM) product, including a critical flaw that could allow threat actors to access sensitive data without authentication. The vulnerability, tracked as CVE-2026-1603 with a CVSS score of 8.6, is an authentication bypass issue affecting Ivanti - [Malware Discovered on Microsoft Store Impersonating an Add-in, Stealing Data from Over 4,000 Outlook Users](https://www.thaicert.or.th/en/2026/02/13/malware-discovered-on-microsoft-store-impersonating-an-add-in-stealing-data-from-over-4000-outlook-users/) - 88/69 Friday, February 13, 2026 A cybersecurity monitoring center has identified a new attack vector involving a malicious add-in distributed through the Microsoft Office Store-the first incident of its kind. An application named AgreeTo, originally a legitimate meeting scheduling tool, was compromised after threat actors took control of an unused developer domain (an orphaned URL) - [Google เผยกลุ่มแฮกเกอร์ใช้ Gemini เขียนโค้ดมัลแวร์ เจาะระบบครบวงจร](https://www.thaicert.or.th/2026/02/13/google-เผยกลุ่มแฮกเกอร์ใช้-gemini-เ/) - 90/69 (IT) ประจำวันศุกร์ที่ 13 กุมภาพันธ์ 2569 Google Threat Intelligence Group (GTIG) เปิดเผยรายงานพบกลุ่มแฮกเกอร์ที่ได้รับการสนับสนุนจากรัฐ (State-backed Hackers) และกลุ่มภัยคุกคามขั้นสูง (APT Groups) หลายกลุ่ม เริ่มนำโมเดล Google Gemini ไปประยุกต์ใช้ในการโจมตีทางไซเบอร์หลายขั้นตอน ตั้งแต่การลาดตระเวนหาข้อมูล (Reconnaissance) การสร้างเนื้อหาฟิชชิงและวิศวกรรมสังคม การเขียนและแก้ไขโค้ด และทดสอบช่องโหว่ของเป้าหมาย โดยพบพฤติกรรมของกลุ่มผู้โจมตีใช้ AI ช่วยวิเคราะห์เทคนิค เช่น Remote Code Execution (RCE) และ SQL Injection รวมถึงใช้เป็นเครื่องมือช่วยตรวจสอบความผิดพลาดของโค้ด (Debugging) เพื่อเร่งกระบวนการพัฒนามัลแวร์ให้รวดเร็วยิ่งขึ้น อาชญากรไซเบอร์เริ่มผนวกความสามารถของ AI เข้ากับเครื่องมือโจมตีอย่างเป็นรูปธรรม เช่น การพบมัลแวร์ "HonestCue" ซึ่งเป็นเฟรมเวิร์กที่ใช้ Gemini API ในการสร้างโค้ดภาษา C# เพื่อรัน Payload ในหน่วยความจำ - [Ivanti ออกแพตช์แก้ไขช่องโหว่ Endpoint Manager หลายรายการ รวมถึงช่องโหว่ข้ามการยืนยันตัวตนจากระยะไกล](https://www.thaicert.or.th/2026/02/13/ivanti-ออกแพตช์แก้ไขช่องโหว่-end/) - 89/69 (IT) ประจำวันศุกร์ที่ 13 กุมภาพันธ์ 2569 Ivanti ได้เผยแพร่การอัปเดตด้านความมั่นคงปลอดภัยเพื่อแก้ไขช่องโหว่มากกว่าสิบรายการในผลิตภัณฑ์ Endpoint Manager (EPM) รวมถึงช่องโหว่ร้ายแรงที่อาจทำให้ผู้ไม่หวังดีเข้าถึงข้อมูลสำคัญได้โดยไม่ต้องยืนยันตัวตน ที่ช่องโหว่หมายเลข CVE-2026-1603 มีคะแนนความรุนแรง CVSS 8.6 โดยเป็นช่องโหว่ประเภท Authentication Bypass ส่งผลกระทบต่อ Ivanti Endpoint Manager เวอร์ชันก่อนหน้า 2024 SU5 และอาจถูกใช้เพื่อเข้าถึงและขโมยข้อมูลรับรอง (credentials) ที่จัดเก็บอยู่ในระบบจากระยะไกล นอกจากนี้ บริษัทยังได้แก้ไขช่องโหว่ระดับปานกลางที่หมายเลข CVE-2026-1602 (CVSS 6.5) เป็นช่องโหว่ SQL Injection ที่อาจทำให้ผู้โจมตีซึ่งผ่านการยืนยันตัวตนแล้วสามารถอ่านข้อมูลใด ๆ จากฐานข้อมูลได้ ซึ่งช่องโหว่ทั้งสองรายการได้รับการรายงานจากทีม Zero Day Initiative (ZDI) ของ Trend Micro ตั้งแต่เดือนพฤศจิกายน 2024 และมีความเสี่ยงที่จะถูกนำไปใช้ในการยกระดับสิทธิ์หรือสั่งรันโค้ดจากระยะไกล ทั้งนี้ Ivanti ระบุว่ายังไม่พบหลักฐานว่าช่องโหว่ดังกล่าวถูกใช้ในการโจมตีก่อนการเปิดเผยสู่สาธารณะ - [พบมัลแวร์บน Microsoft Store สวมรอยเป็น Add-in ขโมยข้อมูลผู้ใช้ Outlook กว่า 4,000 บัญชี](https://www.thaicert.or.th/2026/02/13/พบมัลแวร์บน-microsoft-store-สวมรอยเป็/) - 88/69 (IT) ประจำวันศุกร์ที่ 13 กุมภาพันธ์ 2569 ศูนย์เฝ้าระวังความปลอดภัยทางไซเบอร์ตรวจพบการโจมตีรูปแบบใหม่ผ่านส่วนเสริม (Add-in) บน Microsoft Office Store เป็นครั้งแรก โดยแอปพลิเคชันชื่อ AgreeTo ซึ่งเดิมเป็นเครื่องมือช่วยนัดหมายการประชุมที่ถูกต้องตามกฎหมาย ได้ถูกผู้ไม่หวังดีเข้ายึดครองโดเมนที่ผู้พัฒนาเดิมไม่ได้ใช้งานแล้ว (Orphaned URL) เปลี่ยนเป็นเครื่องมือ Phishing ส่งผลให้บัญชีผู้ใช้งาน Microsoft กว่า 4,000 รายถูกขโมยข้อมูลส่วนตัว รวมถึงรหัสผ่าน ข้อมูลบัตรเครดิต และคำถามเพื่อความปลอดภัยทางการเงิน โดยข้อมูลทั้งหมดจะถูกส่งต่อไปยังแฮกเกอร์ผ่านระบบ Telegram Bot ซึ่งถือเป็นเหตุการณ์รุนแรงเนื่องจากเป็นการแพร่กระจายผ่านช่องทางที่ผู้ใช้งานไว้วางใจ เทคนิคการโจมตีนี้มีความแนบเนียนสูง เมื่อผู้ใช้เปิดใช้งาน AgreeTo ภายในโปรแกรม Outlook จะปรากฏหน้าต่างลงชื่อเข้าใช้งานปลอมที่เลียนแบบหน้าต่างจริงของ Microsoft อย่างไม่มีที่ติ ทำให้ผู้ใช้หลงเชื่อกรอกข้อมูลโดยไม่ได้ระวังตัว สำหรับองค์กรส่วนใหญ่ที่พึ่งพาการทำงานผ่านระบบ Microsoft 365 และ Outlook เป็นหลัก ความเสี่ยงนี้จึงอาจจะกระทบต่อภาคธุรกิจโดยตรง เนื่องจากการตรวจสอบของ Microsoft จะทำเพียงครั้งเดียวในช่วงอนุมัติแอปพลิเคชันเข้า Store แต่หลังจากนั้นผู้พัฒนาสามารถแก้ไขเนื้อหาบนเซิร์ฟเวอร์ของตนได้อิสระ กลายเป็นช่องโหว่ให้แฮกเกอร์นำมาใช้หลอกลวงได้ทันที - [🚨 ด่วน!! พบช่องโหว่บน Notepad (Windows 11) ผู้โจมตีใช้ Markdown สั่งรันไฟล์อันตรายได้ทันที](https://www.thaicert.or.th/2026/02/13/🚨-ด่วน-พบช่องโหว่บน-notepad-windows-11-ผู/) - ThaiCERT แจ้งเตือนผู้ใช้งาน Windows 11 ที่ใช้โปรแกรม Notepad ในการเปิดหรือดูไฟล์ Markdown (.md) ควรดำเนินการตรวจสอบและอัปเดตแอปพลิเคชันผ่าน Microsoft Store 📄 รายละเอียดเหตุการณ์ พบรายงานช่องโหว่ความปลอดภัยรหัส CVE-2026-20841 (CVSS Score 8.8 คะแนน) ในโปรแกรม Notepad เวอร์ชันใหม่บน Windows 11 ที่รองรับการแสดงผล Markdown โดยผู้โจมตีสามารถสร้างไฟล์ Markdown (.md) ที่ฝังลิงก์พิเศษเพื่อหลอกให้ระบบรันไฟล์หรือคำสั่งอันตราย (Malicious Command) ช่องโหว่เกิดจากความผิดพลาดในการตรวจสอบ URI Scheme ภายในฟีเจอร์ Markdown Preview ทำให้เมื่อผู้ใช้คลิกลิงก์ที่ถูกเตรียมไว้ ระบบจะทำการรันไฟล์ (Execute) ทันทีแบบ Silent Execution โดยไม่มีหน้าต่างแจ้งเตือนความปลอดภัยจาก Windows ปรากฏ 1. พฤติกรรมการโจมตีที่ตรวจพบ 1.1 ส่งไฟล์ Markdown (.md) ที่ดัดแปลงเป็นพิเศษผ่านอีเมลหรือช่องทางแชท - [Apple ออกอัปเดตความปลอดภัยเพื่อแก้ไขช่องโหว่ Zero-day](https://www.thaicert.or.th/2026/02/12/apple-ออกอัปเดตความปลอดภัยเ/) - 1. รายละเอียดช่องโหว่ - ช่องโหว่ CVE-2026-20700 ช่องโหว่ด้านความปลอดภัยที่พบในระบบปฏิบัติการของ Apple เป็นช่องโหว่ประเภทการรันโค้ดโดยไม่ได้รับอนุญาต (Arbitrary Code Execution) ที่เกิดขึ้นใน dyld (Dynamic Link Editor) ช่องโหว่นี้ส่งผลกระทบต่อหลายแพลตฟอร์ม ได้แก่ ได้แก่ iOS, iPadOS, macOS, tvOS, watchOS และ visionOS หากผู้โจมตีทำการเขียนข้อมูลลงในหน่วยความจำ (memory write) ได้สำเร็จ อาจทำให้รันโค้ดอันตรายบนอุปกรณ์ที่ได้รับผลกระทบ และนำไปสู่การควบคุมอุปกรณ์ การเข้าถึงหรือเปิดเผยข้อมูลสำคัญ รวมถึงการติดตั้งมัลแวร์โดยไม่ได้รับอนุญาต 2. อุปกรณ์ที่ได้รับผลกระทบ - iPhone 11 และรุ่นใหม่กว่า - iPad Pro 12.9 นิ้ว (รุ่นที่ 3 ขึ้นไป) - iPad Pro 11 - [“ZeroDayRAT” Spyware Targets Android and iOS, Enables Remote Control, Camera and Microphone Access, and OTP Interception](https://www.thaicert.or.th/en/2026/02/12/zerodayrat-spyware-targets-android-and-ios-enables-remote-control-camera-and-microphone-access-and-otp-interception/) - 87/69 Thursday, February 12, 2026 Researchers from mobile security firm iVerify have discovered a new commercial spyware called “ZeroDayRAT,” which is being advertised for sale on Telegram. The tool is promoted as a platform capable of providing full remote control over victims’ devices. It reportedly supports Android versions 5 through 16 and iOS up to - [Senegal Temporarily Closes National ID Office Following Ransomware Attack](https://www.thaicert.or.th/en/2026/02/12/senegal-temporarily-closes-national-id-office-following-ransomware-attack/) - 86/69 Thursday, February 12, 2026 The Government of Senegal has confirmed a cyberattack affecting the Directorate of File Automation (DAF), the government agency responsible for issuing national identity cards, passports, and managing the country’s biometric data systems. Following reports of a ransomware attack, authorities ordered the temporary closure of the agency to contain the situation - [Warning: Fake 7-Zip Website Distributing Malware](https://www.thaicert.or.th/en/2026/02/12/warning-fake-7-zip-website-distributing-malware/) - 85/69 Thursday, February 12, 2026 Cybersecurity experts have identified an attack campaign involving a fraudulent website impersonating the popular file archiver 7-Zip. The attackers are using the domain 7zip[.]com (the legitimate site is 7-zip[.]org) and have designed the webpage to closely resemble the official version, making it difficult for users to distinguish between the two. - [สปายแวร์ "ZeroDayRAT" เจาะ Android iOS ควบคุมเครื่องระยะไกล สั่งเปิดกล้อง-ไมค์ ดัก OTP เสี่ยงข้อมูลรั่วไหล](https://www.thaicert.or.th/2026/02/12/สปายแวร์-zerodayrat-เจาะ-android-ios-ควบคุมเ/) - 87/69 (IT) ประจำวันพฤหัสบดีที่ 12 กุมภาพันธ์ 2569 นักวิจัยจากบริษัทความปลอดภัยบนมือถือ iVerify ตรวจพบสปายแวร์เชิงพาณิชย์ตัวใหม่ชื่อ "ZeroDayRAT" ถูกโฆษณาขายผ่าน Telegram โดยระบุว่าเป็นเครื่องมือที่สามารถควบคุมและจัดการอุปกรณ์ของเหยื่อจากระยะไกลได้อย่างสมบูรณ์ (Full Remote Control) รองรับระบบปฏิบัติการ Android เวอร์ชัน 5 ถึง 16 และ iOS จนถึงเวอร์ชัน 26 พร้อมแผงควบคุม (Dashboard) ที่แสดงข้อมูลเชิงลึกของเครื่องเหยื่อ เช่น รุ่นอุปกรณ์ ข้อมูลซิมการ์ด สถานะแบตเตอรี่ บัญชีที่ลงทะเบียนไว้ และประวัติการใช้งานแอปพลิเคชัน ความสามารถของ ZeroDayRAT ครอบคลุมการเก็บข้อมูลแบบ Passive และ Active โดยสามารถระบุตำแหน่งเหยื่อแบบเรียลไทม์ผ่าน GPS สั่งเปิดกล้องหน้าหลังและไมโครโฟนเพื่อดักฟัง บันทึกหน้าจอ และมีโมดูล Keylogging เพื่อดักจับการป้อนข้อมูล รหัสผ่าน หรือรูปแบบการปลดล็อกหน้าจอ นอกจากนี้ หากได้รับสิทธิ์เข้าถึง SMS มัลแวร์จะสามารถอ่านข้อความเข้าเพื่อดักจับรหัส OTP - [เซเนกัลปิดสำนักงานบัตรประชาชนแห่งชาติชั่วคราว หลังถูกโจมตีด้วยแรนซัมแวร์](https://www.thaicert.or.th/2026/02/12/เซเนกัลปิดสำนักงานบัตร/) - 86/69 (IT) ประจำวันพฤหัสบดีที่ 12 กุมภาพันธ์ 2569 รัฐบาลเซเนกัลยืนยันเหตุโจมตีทางไซเบอร์ที่ส่งผลกระทบต่อ Directorate of File Automation (DAF) ซึ่งเป็นหน่วยงานภาครัฐที่รับผิดชอบการออกบัตรประจำตัวประชาชน หนังสือเดินทาง และการจัดการข้อมูลชีวมิติของประเทศ ภายหลังมีรายงานการโจมตีด้วยแรนซัมแวร์ ทางรัฐบาลได้สั่งปิดสำนักงานดังกล่าวเป็นการชั่วคราวเพื่อควบคุมสถานการณ์และลดความเสี่ยง พร้อมแจ้งประชาชนกว่า 19.5 ล้านคนว่าบริการต่าง ๆ ถูกระงับระหว่างการประเมินผลกระทบและการกู้คืนระบบ อย่างไรก็ตาม หน่วยงานยืนยันว่าเหตุการณ์นี้ไม่ได้กระทบต่อความถูกต้องสมบูรณ์ของข้อมูลประชาชน กลุ่มแรนซัมแวร์ที่ใช้ชื่อว่า Green Blood Group อ้างว่าได้เจาะระบบของหน่วยงานและขโมยข้อมูลประมาณ 139 กิกะไบต์ ซึ่งรวมถึงข้อมูลพลเมือง ข้อมูลชีวมิติ และเอกสารด้านการเข้าเมือง โดยกลุ่มผู้โจมตีได้เผยแพร่รายการเอกสารและไฟล์สำรองเพื่อยืนยันการเข้าถึงข้อมูล นอกจากนี้ ยังมีการเปิดเผยอีเมลของผู้บริหารจาก IRIS Corporation บริษัทเทคโนโลยีจากมาเลเซียที่มีส่วนร่วมในการพัฒนาบัตรประจำตัวประชาชนดิจิทัลของเซเนกัล ระบุว่าแฮกเกอร์ได้เจาะเซิร์ฟเวอร์ของ DAF จำนวนสองเครื่องเมื่อวันที่ 19 มกราคม และขโมยข้อมูลที่เกี่ยวข้องกับกระบวนการจัดทำบัตร ภายหลังการตรวจพบเหตุการณ์ IRIS Corporation ได้ตัดการเชื่อมต่อเครือข่ายของเซิร์ฟเวอร์หนึ่งเครื่อง เปลี่ยนรหัสผ่านของอีกเครื่อง และระงับการเชื่อมต่อจากภารกิจในต่างประเทศ พร้อมประสานผู้เชี่ยวชาญด้านความมั่นคงปลอดภัยไซเบอร์เพื่อเข้าตรวจสอบและแก้ไขปัญหา ทั้งนี้ - [ระวัง! พบเว็บไซต์ 7-Zip ปลอม แพร่ระบาดมัลแวร์](https://www.thaicert.or.th/2026/02/12/ระวัง-พบเว็บไซต์-7-zip-ปลอม-แพ/) - 85/69 (IT) ประจำวันพฤหัสบดีที่ 12 กุมภาพันธ์ 2569 ผู้เชี่ยวชาญด้านความปลอดภัยไซเบอร์ตรวจพบแคมเปญการโจมตีผ่านเว็บไซต์ปลอมที่ลอกเลียนแบบโปรแกรมจัดการไฟล์ 7-Zip โดยใช้โดเมนชื่อ 7zip[.]com (ของจริงคือ 7-zip[.]org) ซึ่งมีการออกแบบหน้าเว็บและเนื้อหาให้เหมือนต้นฉบับจนแยกได้ยาก หากผู้ใช้หลงเชื่อดาวน์โหลดตัวติดตั้งมาใช้งาน มัลแวร์จะแอบติดตั้งโปรแกรมเสริมที่เรียกว่า Proxyware เพื่อเปลี่ยนเครื่องคอมพิวเตอร์ของเหยื่อให้กลายเป็น Node หรือจุดรับส่งข้อมูลในเครือข่าย Residential Proxy โดยที่เจ้าของเครื่องไม่รู้ตัว ซึ่งกลุ่มแฮกเกอร์จะนำช่องทางนี้ไปใช้ในการทำกิจกรรมผิดกฎหมาย เช่น การสุ่มเดารหัสผ่าน, การทำ Phishing หรือการแพร่กระจายมัลแวร์อื่น ๆ เพื่อปกปิดตัวตนและตำแหน่งที่แท้จริงของอาชญากร จากการตรวจสอบพบว่าตัวติดตั้งมัลแวร์นี้มีการใช้ใบรับรอง (Digital Certificate) ที่ถูกยกเลิกไปแล้วเพื่อสร้างความน่าเชื่อถือให้ระบบ Windows ยอมรับการติดตั้ง โดยเมื่อติดตั้งเสร็จ มัลแวร์จะฝังไฟล์อันตรายไว้ในไดเรกทอรี C:\Windows\SysWOW64\hero\ และสร้าง Service ทำงานในระดับ SYSTEM พร้อมทั้งปรับแต่งค่า Firewall ผ่านคำสั่ง netsh เพื่อเปิดช่องทางรับส่งข้อมูลทั้งขาเข้าและขาออก นอกจากนี้ ข้อมูลเชิงลึกยังระบุว่าการโจมตีครั้งนี้เป็นส่วนหนึ่งของแคมเปญขนาดใหญ่ที่ไม่ได้จำกัดอยู่แค่ 7-Zip เท่านั้น แต่ยังรวมถึงการปลอมแปลงตัวติดตั้งซอฟต์แวร์ยอดนิยมอื่น ๆ เช่น - [ด่วน! Patch หรือยัง? Fortinet ออก Patch แก้ไขช่องโหว่ร้ายแรงใน FortiClientEMS](https://www.thaicert.or.th/2026/02/11/ด่วน-patch-หรือยัง-fortinet-ออก-patch-แก้ไข/) - ThaiCERT ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ และพบประกาศอัปเดตความมั่นคงปลอดภัยจาก Fortinet เกี่ยวกับช่องโหว่ SQL Injection ใน FortiClientEMS (ระบบจัดการ FortiClient Endpoint) ซึ่งทำให้ผู้โจมตี ไม่ต้องยืนยันตัวตน (Unauthenticated) แต่สามารถส่งคำขอ HTTP ที่ถูกสร้างขึ้นมาเป็นพิเศษ เพื่อ รันโค้ดหรือคำสั่งที่ไม่ได้รับอนุญาต (Code/Command Execution) ได้ ส่งผลให้ระบบมีความเสี่ยงสูงต่อการถูกยึด 1. รายละเอียดช่องโหว่ CVE-2026-21643 (CVSS v3.1: 9.1) – ช่องโหว่ SQL Injection ใน FortiClientEMS ทำให้ผู้โจมตีที่ไม่ต้องล็อกอินสามารถ execute unauthorized code หรือ commands ผ่าน HTTP requests ที่ออกแบบมาเป็นพิเศษได้ 2. ผลิตภัณฑ์ที่ได้รับผลกระทบ - FortiClientEMS 7.4.4 3. แนวทางการแก้ไข - [Hackers Use QR Code Scams on Signal and Impersonate Support Teams to Hijack Accounts](https://www.thaicert.or.th/en/2026/02/11/hackers-use-qr-code-scams-on-signal-and-impersonate-support-teams-to-hijack-accounts/) - 84/69 Wednesday, February 11, 2026 Germany’s cybersecurity authorities, including the Federal Office for Information Security (BSI) and the Federal Office for the Protection of the Constitution (BfV), have issued a warning and heightened surveillance after detecting targeted attack attempts against senior military officials, diplomats, and investigative journalists across Europe. Attackers have shifted from malware-based methods - [BeyondTrust Fixes Pre-Authentication Vulnerability Allowing Remote Code Execution](https://www.thaicert.or.th/en/2026/02/11/beyondtrust-fixes-pre-authentication-vulnerability-allowing-remote-code-execution/) - 83/69 Wednesday, February 11, 2026 BeyondTrust has released a security update to address a critical pre-authentication vulnerability, tracked as CVE-2026-1731, which carries a CVSS score of 9.9. The flaw affects certain versions of the company’s Remote Support and Privileged Remote Access (PRA) products, allowing unauthenticated attackers to send specially crafted requests that can execute operating - [Hacker Group UNC3886 Breaches Four Major Mobile Carriers in Singapore](https://www.thaicert.or.th/en/2026/02/11/hacker-group-unc3886-breaches-four-major-mobile-carriers-in-singapore/) - 82/69 Wednesday, February 11, 2026 The hacker group known as UNC3886 has breached the networks of Singapore’s four largest telecommunications providers—Singtel, StarHub, M1, and Simba-at least once over the past year. The Cyber Security Agency of Singapore (CSA) described the incident as a well-planned and highly targeted operation. Threat actors reportedly exploited zero-day vulnerabilities to - [กลุ่มแฮกเกอร์ UNC3886 เจาะระบบ 4 ค่ายมือถือยักษ์ใหญ่ในสิงคโปร์](https://www.thaicert.or.th/2026/02/11/กลุ่มแฮกเกอร์-unc3886-เจาะระบบ-4/) - 82/69 (IT) ประจำวันพุธที่ 11 กุมภาพันธ์ 2569 กลุ่มแฮกเกอร์ที่รู้จักในชื่อ UNC3886 ได้ทำการเจาะระบบผู้ให้บริการโทรคมนาคมรายใหญ่ที่สุด 4 แห่งของสิงคโปร์ ได้แก่ Singtel, StarHub, M1 และ Simba อย่างน้อยหนึ่งครั้งในช่วงปีที่ผ่านมา โดยสำนักงานความมั่นคงไซเบอร์ของสิงคโปร์ (CSA) ระบุว่าการโจมตีครั้งนี้เป็นปฏิบัติการที่มีการวางแผนมาอย่างดีและมุ่งเป้าเจาะจง โดยผู้ประสงค์ร้ายได้ใช้วิธีการเจาะผ่านช่องโหว่แบบ Zero-day เพื่อข้ามผ่านระบบ Firewall ป้องกัน และใช้ Rootkits เพื่อซ่อนตัวและคงอยู่ในระบบ โดยที่ผู้ดูแลระบบไม่รู้ตัว อย่างไรก็ตาม การโจมตียังไม่ลึกพอที่จะทำให้ระบบการให้บริการหลักต้องหยุดชะงัก เพื่อตอบโต้ภัยคุกคามดังกล่าว ทางการสิงคโปร์ได้เปิดตัวปฏิบัติการ Operation Cyber Guardian โดยระดมเจ้าหน้าที่สืบสวนกว่า 100 นายจาก 6 หน่วยงานรัฐ เข้าควบคุมสถานการณ์ทันทีที่ได้รับรายงาน ผลการตรวจสอบยืนยันว่า แม้แฮกเกอร์จะสามารถเข้าถึงระบบสำคัญได้ในวงจำกัด แต่ไม่มีหลักฐานบ่งชี้ว่าข้อมูลลูกค้าที่ละเอียดอ่อนถูกขโมย และไม่มีการรบกวนการให้บริการแต่อย่างใด นอกจากนี้ มาตรการตอบโต้ที่รวดเร็วยังช่วยปิดกั้นช่องทางเข้าถึง และป้องกันไม่ให้การโจมตีขยายวงกว้างไปยังโครงสร้างพื้นฐานสำคัญอื่น ๆ ของประเทศ เช่น ภาคการธนาคาร การขนส่ง - [แฮกเกอร์ใช้กลลวงสแกน QR บน Signal และปลอมเป็นทีมซัพพอร์ตเพื่อยึดบัญชี](https://www.thaicert.or.th/2026/02/11/แฮกเกอร์ใช้กลลวงสแกน-qr-บ/) - 84/69 (IT) ประจำวันพุธที่ 11 กุมภาพันธ์ 2569 หน่วยงานความมั่นคงปลอดภัยไซเบอร์ของเยอรมนี (BSI และ BfV) ออกประกาศแจ้งเตือนและยกระดับการเฝ้าระวัง หลังตรวจพบความพยายามโจมตีที่มุ่งเป้าไปยังเจ้าหน้าที่ระดับสูงทางทหาร นักการทูต และนักข่าวสืบสวนสอบสวนทั่วยุโรป โดยผู้โจมตีเปลี่ยนจากการใช้มัลแวร์มาเป็นการโจมตีด้วยเทคนิควิศวกรรมสังคม (Social Engineering) ผ่านฟีเจอร์ปกติของแอปพลิเคชัน Signal เพื่อเข้าถึงข้อมูลการสนทนาส่วนตัวโดยที่เหยื่อไม่รู้ตัว รูปแบบการโจมตีที่พบมี 2 ลักษณะสำคัญคือ การสวมรอยเป็นทีมสนับสนุน (Fake Support Scam) ผู้โจมตีอาจใช้ ChatBot หรือส่งข้อความอ้างว่าเป็นทีมความปลอดภัยของ Signal แจ้งเหตุข้อมูลรั่วไหลเพื่อกดดันให้เหยื่อส่งรหัส PIN 6 หลักหรือ รหัสยืนยันทาง SMS ทำให้ผู้โจมตีสามารถยึดบัญชีและทำให้เจ้าของบัญชีถูกล็อกออกจากระบบได้ และ การหลอกให้สแกน QR Code โดยอ้างว่าเพื่อเข้าดูเอกสารหรือเข้าร่วมกลุ่ม แท้จริงแล้วเป็นการหลอกให้เชื่อมต่ออุปกรณ์ของผู้โจมตีเข้ากับบัญชีของเหยื่อ (Linked Devices) วิธีนี้สังเกตได้ยาก เพราะเหยื่อยังใช้งานได้ตามปกติ ขณะที่ผู้โจมตีสามารถเข้าถึงประวัติแชทย้อนหลังและอ่านข้อความใหม่ได้ เพื่อป้องกันภัยคุกคามดังกล่าว ผู้เชี่ยวชาญแนะนำให้ผู้ใช้งานเพิกเฉยต่อข้อความที่อ้างว่าเป็นฝ่ายสนับสนุน เนื่องจากทีมงาน Signal จะไม่ส่งข้อความส่วนตัวเพื่อขอรหัส PIN - [BeyondTrust แก้ไขช่องโหว่ Pre-Auth เสี่ยงถูกสั่งรันโค้ดจากระยะไกล](https://www.thaicert.or.th/2026/02/11/beyondtrust-แก้ไขช่องโหว่-pre-auth-เสี่ยง/) - 83/69 (IT) ประจำวันพุธที่ 11 กุมภาพันธ์ 2569 BeyondTrust ได้เผยแพร่อัปเดตด้านความมั่นคงปลอดภัยเพื่อแก้ไขช่องโหว่ร้ายแรงก่อนการยืนยันตัวตน (Pre-authentication) หมายเลข CVE-2026-1731 มีคะแนน CVSS 9.9 โดยช่องโหว่นี้ส่งผลกระทบต่อผลิตภัณฑ์ Remote Support และ Privileged Remote Access (PRA) บางเวอร์ชัน ทำให้ผู้โจมตีที่ไม่ได้ผ่านการยืนยันตัวตนสามารถส่งคำขอที่ถูกสร้างขึ้นเป็นพิเศษเพื่อสั่งรันคำสั่งของระบบปฏิบัติการจากระยะไกลได้ หากถูกโจมตีสำเร็จอาจนำไปสู่การยึดครองระบบ การเข้าถึงข้อมูลโดยไม่ได้รับอนุญาต การรั่วไหลของข้อมูล และการหยุดชะงักของบริการ ช่องโหว่นี้ไม่จำเป็นต้องอาศัยการเข้าสู่ระบบหรือการโต้ตอบจากผู้ใช้งาน โดยคำสั่งที่ถูกสั่งรันจะทำงานภายใต้สิทธิ์ของผู้ใช้บนเว็บไซต์ ซึ่งเพิ่มความเสี่ยงต่อการถูกควบคุมระบบทั้งหมด ทั้งนี้ ช่องโหว่ดังกล่าวถูกพบและรายงานโดย Harsh Jaiswal และทีม Hacktron AI โดยมีการประเมินว่ามีอินสแตนซ์ BeyondTrust Remote Support ที่เปิดเผยบนอินเทอร์เน็ตประมาณ 11,000 ระบบ และในจำนวนนี้ราว 8,500 ระบบเป็นการติดตั้งแบบ on-premises ที่อาจมีความเสี่ยงหากไม่มีการอัปเดต แพลตฟอร์มมักถูกใช้งานในองค์กรขนาดใหญ่ เช่น ภาคสาธารณสุข การเงิน ภาครัฐ - [Prometei Botnet Malware Exploits RDP to Deploy Cryptocurrency Miner and Steal Credentials](https://www.thaicert.or.th/en/2026/02/10/prometei-botnet-malware-exploits-rdp-to-deploy-cryptocurrency-miner-and-steal-credentials/) - 81/69 Tuesday, February 10, 2026 Researchers from eSentire have reported the discovery of Prometei botnet malware embedded within a construction company’s Windows Server in the United Kingdom in January 2026. Threat actors gained access through Remote Desktop Protocol (RDP) services that were protected by weak or easily guessable passwords, including default credentials. While Prometei primarily - [Conpet, Romania’s National Oil Pipeline Operator, Reports Cyberattack Impacting Business Systems](https://www.thaicert.or.th/en/2026/02/10/conpet-romanias-national-oil-pipeline-operator-reports-cyberattack-impacting-business-systems/) - 80/69 Tuesday, February 10, 2026 Conpet, the company responsible for operating Romania’s crude oil and petroleum product pipeline network, has disclosed that it detected a cyberattack on February 3, 2026. The incident affected the company’s business IT infrastructure and temporarily rendered its website unavailable. However, Conpet confirmed that its Operational Technology (OT), including SCADA systems - [U.S. Man Pleads Guilty to Hacking Over 600 Women’s Snapchat Accounts to Steal and Sell Intimate Images](https://www.thaicert.or.th/en/2026/02/10/u-s-man-pleads-guilty-to-hacking-over-600-womens-snapchat-accounts-to-steal-and-sell-intimate-images/) - 79/69 Tuesday, February 10, 2026 Kyle Svara, a 26-year-old man from Illinois, United States, has pleaded guilty in court to hacking nearly 600 women’s Snapchat accounts to steal private and nude photos. He used social engineering tactics by impersonating Snapchat staff and sending messages to more than 4,500 targets, tricking victims into revealing their access - [มัลแวร์ Prometei Botnet โจมตีผ่าน RDP ฝังตัวขุดเหรียญดิจิทัลและขโมยข้อมูล Credential](https://www.thaicert.or.th/2026/02/10/มัลแวร์-prometei-botnet-โจมตีผ่าน-rdp-ฝัง/) - 81/69 (IT) ประจำวันอังคารที่ 10 กุมภาพันธ์ 2569 นักวิจัยจาก eSentire รายงานการตรวจพบมัลแวร์ Prometei Botnet แฝงตัวอยู่บน Windows Server ของบริษัทก่อสร้างแห่งหนึ่งในสหราชอาณาจักรเมื่อเดือนมกราคม 2026 โดยผู้ไม่หวังดีสามารถเข้าระบบได้ผ่านช่องทาง Remote Desktop Protocol (RDP) ที่มีการตั้งค่ารหัสผ่านที่คาดเดาง่ายหรือใช้รหัสผ่านเริ่มต้น (Default Passwords) แม้เป้าหมายของ Prometei คือการใช้ทรัพยากรเครื่องเหยื่อเพื่อลักลอบขุดเหรียญดิจิทัล Monero แต่การวิเคราะห์พบว่ามัลแวร์ยังมีความสามารถในการขโมยรหัสผ่านและควบคุมเครื่องจากระยะไกลได้ เมื่อมัลแวร์ฝังตัวในระบบสำเร็จ จะทำการติดตั้ง Service ชื่อ UPlugPlay และสร้างไฟล์ sqhost.exe เพื่อให้ทำงานต่อเนื่องทุกครั้งที่เริ่มระบบ จากนั้นดาวน์โหลดเพย์โหลดหลัก zsvc.exe และใช้เครื่องมือ Mimikatz เพื่อดึงรหัสผ่านภายในเครือข่าย โดยสื่อสารผ่านเครือข่าย TOR เพื่อลดโอกาสถูกตรวจจับ นอกจากนี้ยังพบเทคนิคหลบเลี่ยงการวิเคราะห์ในสภาพแวดล้อมจำลอง (Sandbox Bypass) โดยค้นหาไฟล์เฉพาะในระบบ หากไม่ตรงตามเงื่อนไข มัลแวร์จะทำกิจกรรมลวง (Decoy) ให้พฤติกรรมดูคล้ายระบบทั่วไป เพื่อลดโอกาสถูกวิเคราะห์พฤติกรรม - [Conpet ผู้ให้บริการท่อส่งน้ำมันแห่งชาติของโรมาเนียเผยถูกโจมตีทางไซเบอร์ กระทบระบบธุรกิจ](https://www.thaicert.or.th/2026/02/10/conpet-ผู้ให้บริการท่อส่งน้ำ/) - 80/69 (IT) ประจำวันอังคารที่ 10 กุมภาพันธ์ 2569 บริษัท Conpet ผู้ดำเนินงานโครงข่ายท่อส่งน้ำมันดิบ และผลิตภัณฑ์ปิโตรเลียมของประเทศโรมาเนีย เปิดเผยว่าได้ตรวจพบเหตุโจมตีทางไซเบอร์เมื่อวันที่ 3 กุมภาพันธ์ 2026 ส่งผลกระทบต่อโครงสร้างพื้นฐานด้านไอทีสำหรับการดำเนินธุรกิจ และทำให้เว็บไซต์ของบริษัทไม่สามารถใช้งานได้ชั่วคราว อย่างไรก็ตาม บริษัทระบุว่าระบบเทคโนโลยีปฏิบัติการ (Operational Technology: OT) รวมถึงระบบ SCADA และระบบสื่อสารโทรคมนาคมไม่ได้รับผลกระทบ ส่งผลให้การขนส่งน้ำมันและเชื้อเพลิงผ่านระบบขนส่งน้ำมันแห่งชาติยังคงดำเนินการได้ตามปกติ โดยไม่เกิดปัญหาด้านความปลอดภัยหรือการหยุดชะงักของบริการ ภายหลังการตรวจพบเหตุการณ์ ทีมผู้เชี่ยวชาญภายในได้ดำเนินมาตรการจำกัดความเสียหายทันที และอยู่ระหว่างประสานงานอย่างใกล้ชิดกับหน่วยงานด้านความมั่นคงปลอดภัยไซเบอร์ของโรมาเนียเพื่อสืบสวนและเร่งกู้คืนระบบที่ได้รับผลกระทบ นอกจากนี้ บริษัทยังได้ยื่นคำร้องต่อ Directorate for Investigating Organized Crime and Terrorism (DIICOT) ซึ่งเป็นหน่วยงานสืบสวนอาชญากรรมร้ายแรงและการก่อการร้าย เพื่อดำเนินการตามกระบวนการทางกฎหมาย ทั้งนี้ Conpet ย้ำว่าเหตุการณ์ดังกล่าวไม่ส่งผลกระทบต่อเสถียรภาพทางการเงิน แม้บริษัทจะยังไม่เปิดเผยรายละเอียดของการโจมตี แต่มีรายงานว่ากลุ่มแรนซัมแวร์ Qilin ได้เพิ่มชื่อ Conpet ลงบนเว็บไซต์เผยแพร่ข้อมูลรั่วไหลบนเครือข่าย Tor เมื่อวันที่ 5 กุมภาพันธ์ - [ชายชาวสหรัฐฯ รับสารภาพขโมยบัญชี Snapchat หญิงสาวกว่า 600 ราย เพื่อขโมยภาพลับไปขายต่อ](https://www.thaicert.or.th/2026/02/10/ชายชาวสหรัฐฯ-รับสารภาพข/) - 79/69 (IT) ประจำวันอังคารที่ 10 กุมภาพันธ์ 2569 นายไคล์ สวารา (Kyle Svara) ชายวัย 26 ปี จากรัฐอิลลินอยส์ สหรัฐอเมริกา ได้ยอมรับสารภาพต่อศาลในข้อหาเจาะระบบบัญชี Snapchat (แอปพลิเคชันโซเชียลมีเดีย) ของหญิงสาวเกือบ 600 ราย เพื่อขโมยภาพถ่ายส่วนตัวและภาพเปลือย โดยใช้วิธีการ Social Engineering หรือการหลอกลวงเหยื่อให้ตายใจ ด้วยการส่งข้อความแอบอ้างว่าเป็นเจ้าหน้าที่จาก Snapchat ไปยังเป้าหมายกว่า 4,500 ราย เพื่อหลอกขอรหัสยืนยันตัวตน (Access Codes) จนสามารถเข้าถึงบัญชีของเหยื่อได้ประมาณ 570 ราย และเข้าถึงบัญชีอย่างน้อย 59 บัญชีเพื่อขโมยภาพส่วนตัวที่ไม่เหมาะสมออกมาได้ ซึ่งกรณีนี้สะท้อนให้เห็นถึงภัยคุกคามจากการ Phishing ที่เน้นการหลอกขอ OTP ซึ่งเป็นรูปแบบอาชญากรรมไซเบอร์ที่พบได้บ่อยครั้งในประเทศไทยเช่นกัน แม้จะเป็นแพลตฟอร์มอื่นอย่าง LINE หรือ Facebook ก็ตาม จากการสอบสวนพบว่า นายสวาราไม่ได้กระทำเพียงลำพังแต่ยังรับจ้างแฮกบัญชีตามคำสั่งลูกค้า ผ่านแอปพลิเคชันส่งข้อความแบบเข้ารหัส โดยหนึ่งในลูกค้าคนสำคัญคือ อดีตโค้ชกรีฑามหาวิทยาลัยชื่อดัง - [CISA Orders Federal Agencies to Replace End-of-Support Edge Devices Within 18 Months to Reduce Cyber Intrusion Risks](https://www.thaicert.or.th/en/2026/02/09/cisa-orders-federal-agencies-to-replace-end-of-support-edge-devices-within-18-months-to-reduce-cyber-intrusion-risks/) - 78/69 Monday, February 9, 2026 The U.S. Cybersecurity and Infrastructure Security Agency (CISA) has issued Binding Operational Directive 26-02, instructing Federal Civilian Executive Branch (FCEB) agencies to strengthen the management of edge network devices. Agencies are required to identify and replace devices that have reached end-of-support status within 12 to 18 months to reduce cybersecurity - [Italy’s La Sapienza University Goes Offline Following Cyberattack](https://www.thaicert.or.th/en/2026/02/09/italys-la-sapienza-university-goes-offline-following-cyberattack/) - 77/69 Monday, February 9, 2026 La Sapienza University in Rome, Italy, remains unable to fully restore its IT services after suffering a cyberattack on February 2, causing widespread operational disruptions. Students have been unable to book exams, verify tuition payments, or access faculty contact information. The university has primarily communicated updates through social media and - [Shadow Campaigns: APT Espionage Operation Targets 155 Countries Worldwide](https://www.thaicert.or.th/en/2026/02/09/shadow-campaigns-apt-espionage-operation-targets-155-countries-worldwide/) - 76/69 Monday, February 9, 2026 Unit 42 from Palo Alto Networks has revealed the discovery of a state-sponsored threat group tracked as TGR-STA-1030 (also known as UNC6619), believed to be operating from Asia. The group is responsible for a large-scale cyber espionage initiative dubbed “Shadow Campaigns,” primarily aimed at stealing strategic, economic, and political intelligence - [เตือนภัย! 0APT Syndicate มัลแวร์เรียกค่าไถ่สายพันธุ์ใหม่](https://www.thaicert.or.th/2026/02/09/เตือนภัย-0apt-syndicate-มัลแวร์เรียก/) - ThaiCERT แจ้งเตือนภัยเกี่ยวกับกลุ่ม 0APT (0APT Syndicate) ซึ่งอ้างตัวว่าเป็นผู้ให้บริการมัลแวร์เรียกค่าไถ่(Ransomware-as-a-Service-RaaS) โดยเริ่มระบาดหนักในช่วงปลายเดือนมกราคมที่ผ่านมา 0APT Ransomware กลุ่มนี้มุ่งเป้าโจมตีองค์กรที่มีชื่อเสียง โดยมีเป้าหมายเพื่อเจาะเข้าระบบ ขโมยข้อมูลสำคัญ และทำการเข้ารหัสไฟล์อย่างรวดเร็ว นำชื่อองค์กรไปเปิดเผยบนเว็บไซต์ "Wall of Shame" บน Dark Web สร้างความกดดัน ข่มขู่ให้องค์กรหวาดกลัวต่อผลกระทบด้านชื่อเสียงเพื่อบีบบังคับให้จ่ายเงินค่าไถ่ พฤติการณ์โจมตี (Tactics & Procedures)⚠️ 1.การเข้าถึงเข้าระบบ (Initial Access): สแกนหาช่องโหว่ซอฟต์แวร์ที่ขาดการอัปเดต หรือใช้รหัสผ่านที่รั่วไหลจาก Dark Web 2.การแทรกซึมภายในเครือข่าย (Lateral Movement): แฝงตัวและขยายสิทธิ์การเข้าถึงอย่างรวดเร็ว เพื่อยึดครองเครื่องแม่ข่าย (Server) และฐานข้อมูลหลัก 3.การข่มขู่เรียกค่าไถ่(Double Extortion): ขโมยข้อมูลออกสู่ภายนอกก่อนทำการล็อกระบบ เพื่อใช้ต่อรอง มาตรการป้องกันและเฝ้าระวัง ดังนี้ 1.การจัดการระบบและโปรแกรม (Updates & Patching) 1.1 ดำเนินการอัปเดตระบบปฏิบัติการและแอปพลิเคชันบนอุปกรณ์ขององค์กรอย่างสม่ำเสมอ รวมถึงอุปกรณ์สื่อสารเคลื่อนที่ 1.2 เปิดการอัปเดตอัตโนมัติ - [CISA สั่งหน่วยงานรัฐเปลี่ยนอุปกรณ์ Edge ที่สิ้นสุดการสนับสนุนภายใน 18 เดือน ลดความเสี่ยงถูกเจาะระบบ](https://www.thaicert.or.th/2026/02/09/cisa-สั่งหน่วยงานรัฐเปลี่ย/) - 78/69 (IT) ประจำวันจันทร์ที่ 9 กุมภาพันธ์ 2569 สำนักงานความมั่นคงปลอดภัยทางไซเบอร์และโครงสร้างพื้นฐานของสหรัฐฯ (CISA) ออกคำสั่งปฏิบัติการ (Binding Operational Directive 26-02) กำชับหน่วยงานฝ่ายพลเรือนของรัฐบาลกลาง (FCEB) ยกระดับการบริหารจัดการอุปกรณ์เครือข่ายส่วนขอบ (Edge Network Devices) โดยกำหนดให้หน่วยงานต้องสำรวจและปรับเปลี่ยนทดแทนอุปกรณ์ที่สิ้นสุดการสนับสนุนจากผู้ผลิต ภายใน 12 ถึง 18 เดือน เพื่อลดความเสี่ยงจากการโจมตีทางไซเบอร์ เนื่องจากอุปกรณ์เหล่านี้อยู่บริเวณขอบเครือข่าย และไม่ได้รับแพตช์ความปลอดภัยจากผู้ผลิต ภายใต้คำสั่งดังกล่าว หน่วยงานต้องจัดทำบัญชีทรัพย์สิน (Inventory) ของอุปกรณ์ Edge ทั้งหมด ซึ่งครอบคลุมอุปกรณ์ Firewalls, Routers, Switches, Load Balancers, Wireless Access Points, IoT Edge Devices ตลอดจนส่วนประกอบของ SDN พร้อมรายงานรายการที่หมดการสนับสนุน ดำเนินการอัปเดตหรือจัดหาอุปกรณ์รุ่นที่ยังได้รับการสนับสนุนมาทดแทน และนำอุปกรณ์ ซอฟต์แวร์ที่หมดการสนับสนุนออกจากระบบเครือข่ายภายในระยะเวลาที่กำหนด ยกระดับกระบวนการบริหารจัดการสินทรัพย์ตลอดอายุการใช้งาน (Asset Lifecycle - [มหาวิทยาลัย La Sapienza ของอิตาลีออฟไลน์ หลังถูกโจมตีทางไซเบอร์](https://www.thaicert.or.th/2026/02/09/มหาวิทยาลัย-la-sapienza-ของอิตาลี/) - 77/69 (IT) ประจำวันจันทร์ที่ 9 กุมภาพันธ์ 2569 มหาวิทยาลัย La Sapienza ในกรุงโรม ประเทศอิตาลี ยังคงไม่สามารถเปิดให้บริการระบบไอทีได้ตามปกติ ภายหลังถูกโจมตีทางไซเบอร์ตั้งแต่วันที่ 2 กุมภาพันธ์ ส่งผลให้เกิดความขัดข้องในการดำเนินงานในวงกว้าง นักศึกษาไม่สามารถจองสอบ ตรวจสอบการชำระค่าเล่าเรียน หรือเข้าถึงข้อมูลติดต่อของคณาจารย์ได้ โดยมหาวิทยาลัยได้สื่อสารข้อมูลเป็นหลักผ่านสื่อสังคมออนไลน์ พร้อมระบุว่ายังไม่สามารถกำหนดกรอบเวลาการกู้คืนระบบทั้งหมดได้อย่างชัดเจน มหาวิทยาลัยยืนยันว่าเหตุการณ์ดังกล่าวเป็นการโจมตีทางไซเบอร์ และได้สั่งปิดระบบเครือข่ายทั้งหมดทันทีเพื่อจำกัดความเสียหายและป้องกันการแพร่กระจายของภัยคุกคาม ซึ่งลักษณะการตอบสนองดังกล่าวชี้ถึงความเป็นไปได้ของการโจมตีด้วยแรนซัมแวร์ รายงานจากสื่อท้องถิ่นบางแห่งระบุว่าอาจเกี่ยวข้องกับกลุ่มอาชญากรรมไซเบอร์ที่ใช้แรนซัมแวร์สายพันธุ์ “Bablock” และอาจมีความเชื่อมโยงกับกลุ่มที่ชื่อ Femwar02 อย่างไรก็ตาม ข้อมูลดังกล่าวยังอยู่ระหว่างการตรวจสอบและยังไม่ได้รับการยืนยันอย่างเป็นทางการ ปัจจุบันมหาวิทยาลัยได้แจ้งเหตุไปยังหน่วยงานบังคับใช้กฎหมายและหน่วยงานด้านความมั่นคงปลอดภัยไซเบอร์แห่งชาติของอิตาลี (ACN) เพื่อร่วมดำเนินการตอบสนองต่อเหตุการณ์ โดยทีมเทคนิคกำลังประเมินขอบเขตของการละเมิดความปลอดภัยก่อนเริ่มกระบวนการกู้คืนข้อมูลจากระบบสำรอง ทั้งนี้ ยังไม่สามารถยืนยันได้ว่าข้อมูลสำรองมีความครบถ้วนเพียงพอหรือมีข้อมูลบางส่วนที่อาจไม่สามารถกู้คืนได้หลังการเข้ารหัสของแรนซัมแวร์ เหตุการณ์ดังกล่าวแสดงถึงผลกระทบที่รุนแรงของการโจมตีต่อสถาบันการศึกษา แหล่งข่าว https://securityaffairs.com/187702/cyber-crime/italian-university-la-sapienza-still-offline-to-mitigate-recent-cyber-attack.html - [Shadow Campaigns ปฏิบัติการของกลุ่ม APT เพื่อจารกรรมไซเบอร์ระดับโลก โจมตีเป้าหมาย 155 ประเทศ](https://www.thaicert.or.th/2026/02/09/shadow-campaigns-ปฏิบัติการของกลุ่ม-apt-เ/) - 76/69 (IT) ประจำวันจันทร์ที่ 9 กุมภาพันธ์ 2569 Unit 42 จาก Palo Alto Networks เปิดเผยการตรวจพบกลุ่มแฮกเกอร์ระดับรัฐสนับสนุน (State-sponsored) ภายใต้รหัส TGR-STA-1030 (หรือ UNC6619) ซึ่งคาดว่าปฏิบัติการจากภูมิภาคเอเชีย ได้ดำเนินโครงการจารกรรมทางไซเบอร์ขนาดใหญ่ที่เรียกว่า "Shadow Campaigns" โดยมีวัตถุประสงค์หลักเพื่อขโมยข้อมูลลับทางยุทธศาสตร์ เศรษฐกิจ และการเมือง จากหน่วยงานรัฐบาลและโครงสร้างพื้นฐานสำคัญทั่วโลก จากรายงานพบว่ามีการสอดแนมเป้าหมายครอบคลุมถึง 155 ประเทศ และประสบความสำเร็จในการเจาะระบบองค์กรกว่า 70 แห่งใน 37 ประเทศ เพื่อเข้าถึงข้อมูลอ่อนไหวเกี่ยวกับนโยบายการค้า ปัญหาภูมิรัฐศาสตร์ และข้อมูลการเลือกตั้ง ปฏิบัติการครั้งนี้ส่งผลกระทบต่อหน่วยงานระดับสูงในหลายภูมิภาค ไม่ว่าจะเป็นกระทรวงการคลังในออสเตรเลีย รัฐสภาในยุโรป รวมถึงโครงสร้างพื้นฐานในไต้หวันและลาตินอเมริกา สำหรับในประเทศไทย มีการระบุว่ามีองค์กรตกเป็นเป้าหมายและถูกเจาะระบบเช่นกัน นอกจากนี้กลุ่มแฮกเกอร์ยังแสดงความเชี่ยวชาญในการเลือกจังหวะเวลาโจมตี โดยจะเร่งกิจกรรมการสอดแนมในช่วงเหตุการณ์สำคัญ เช่น ช่วงก่อนการเลือกตั้งระดับชาติ หรือในช่วงที่เกิดวิกฤตการเมืองในประเทศเป้าหมาย เพื่อรวบรวมข้อมูลที่มีความสำคัญสูงสุดในขณะนั้น เทคนิคที่แฮกเกอร์ใช้มีความซับซ้อนสูง โดยมักเริ่มจากการส่งอีเมลฟิชชิ่งที่แนบลิงก์ฝากไฟล์จาก Mega.nz แอบอ้างเรื่อง "การปรับโครงสร้างองค์กรภายใน" เพื่อหลอกให้เจ้าหน้าที่หลงเชื่อและติดตั้งมัลแวร์ - [ตรวจสอบด่วน! พบการโจมตี SolarWinds Web Help Desk มุ่งเป้ายึดเครือข่ายองค์กร](https://www.thaicert.or.th/2026/02/08/ตรวจสอบด่วน-พบการโจมตี-solarwin/) - ThaiCERT แจ้งเตือนภัยเกี่ยวกับตรวจพบการโจมตีแบบหลายขั้นตอน (Multi-stage Intrusion) ที่มุ่งเป้าไปยังระบบ SolarWinds Web Help Desk (WHD) โดยผู้โจมตีอาศัยช่องโหว่ร้ายแรงในการเข้าควบคุมเซิร์ฟเวอร์ และใช้เป็นฐานเพื่อเจาะระบบสำคัญอื่นๆ ภายในองค์กร หากไม่เร่งดำเนินการตรวจสอบและแก้ไข องค์กรอาจเผชิญความเสี่ยงจากการถูกเข้าถึงโดยไม่ได้รับอนุญาต การขโมยข้อมูล หรือการฝังเครื่องมือเพื่อควบคุมระบบในระยะยาว 1. รายละเอียดช่องโหว่ที่เกี่ยวข้อง 1.1 CVE-2025-40551(CVSS 9.8) เป็นช่องโหว่ deserialization ที่ไม่ปลอดภัย เปิดทางให้ผู้โจมตีสามารถรันคำสั่งจากระยะไกลได้โดยไม่ต้องยืนยันตัวตน(Remote Code Execution: RCE) 1.2 CVE-2025-40536 (CVSS 8.1) เป็นช่องโหว่ที่ข้ามขั้นตอนการตรวจสอบสิทธิ์ เพื่อเข้าถึงส่วนควบคุมระบบ 1.3 CVE-2025-26399 (CVSS 7.5) เป็นช่องโหว่เดิมของ WHD ที่ยังอาจถูกนำมาใช้เป็นส่วนหนึ่งของการโจมตี 2. พฤติกรรมการโจมตีที่ตรวจพบ 2.1 เข้าควบคุมระบบ Web Help Desk จากระยะไกลโดยไม่ต้องยืนยันตัวตน 2.2 ติดตั้ง Malware หรือ Web - [ด่วน!! พบกลุ่ม Amaranth Dragon ใช้ช่องโหว่ CVE-2025-8088 ในการโจมตีแบบมุ่งเป้ากับหน่วยงานต่าง ๆ](https://www.thaicert.or.th/2026/02/06/🚨-ด่วน-พบกลุ่มamaranth-dragon-ใช้ช่อง/) - ผู้ใช้งานและผู้ดูแลระบบควรเพิ่มความระมัดระวัง และดำเนินการตรวจสอบระบบโดยทันที รายละเอียดเหตุการณ์ จากรายงานการวิเคราะห์ของผู้เชี่ยวชาญด้าน Cyber Security พบว่า กลุ่มภัยคุกคามไซเบอร์ที่มีชื่อว่า Amaranth Dragon ได้ดำเนินการโจมตีทางไซเบอร์ในลักษณะการจารกรรมข้อมูล โดยอาศัยการใช้ประโยชน์จากช่องโหว่หมายเลข CVE-2025-8088 เพื่อเข้าถึงระบบและติดตั้งเครื่องมือสำหรับการจารกรรมข้อมูล การโจมตีดังกล่าวมีลักษณะเป็นการโจมตีแบบมุ่งเป้า โดยมีเป้าหมายเป็นหน่วยงานหรือองค์กรที่มีความสำคัญในภูมิภาคเอเชีย รวมถึงในอาเซียนด้วย • รายละเอียดช่องโหว่ CVE-2025-8088 (CVSS Score 8.8 คะแนน) เป็นช่องโหว่ชนิด Path Traversal ที่ส่งผลกับโปรแกรม WinRAR บน Windows โดยผู้โจมตีสามารถสร้างไฟล์ RAR ที่ถูกออกแบบมาเป็นพิเศษ เพื่อเขียนไฟล์ไปยังตำแหน่งที่ผู้โจมตีกำหนดหรือตำแหน่งสำคัญของระบบ (เช่นโฟลเดอร์ Startup) เมื่อผู้ใช้งานเปิดหรือแตกไฟล์ดังกล่าว อาจนำไปสู่การเรียกใช้โค้ดอันตราย การฝังตัวของมัลแวร์ หรือการคงอยู่ในระบบโดยไม่ได้รับอนุญาต 1. พฤติกรรมการโจมตีที่ตรวจพบ • ผู้โจมตีสร้างไฟล์บีบอัด (Archive) ที่ถูกออกแบบมาเป็นพิเศษ เพื่อใช้ประโยชน์จากช่องโหว่ CVE-2025-8088 • เมื่อผู้ใช้งานเปิดหรือแตกไฟล์ดังกล่าว โปรแกรมจะเขียนไฟล์ออกไปยังตำแหน่งที่ผู้โจมตีกำหนดไว้ในระบบ • ไฟล์ที่ถูกเขียนลงอาจอยู่ในตำแหน่งที่มีการเรียกใช้งานอัตโนมัติ เช่น - [Microsoft Warns Infostealer Malware Is Spreading to macOS, Using Python and Malvertising to Steal iCloud Keychain Data](https://www.thaicert.or.th/en/2026/02/06/microsoft-warns-infostealer-malware-is-spreading-to-macos-using-python-and-malvertising-to-steal-icloud-keychain-data/) - 75/69 Friday, February 6, 2026 Microsoft Defender security researchers have warned of a growing trend in infostealer malware targeting the macOS operating system. Attackers are leveraging Python to develop cross-platform malware and employing social engineering techniques such as ClickFix, along with malvertising campaigns on Google Ads, to trick users into downloading fake installers. Once installed, - [CISA Warns VMware ESXi Vulnerability Is Being Exploited in Ransomware Campaigns](https://www.thaicert.or.th/en/2026/02/06/cisa-warns-vmware-esxi-vulnerability-is-being-exploited-in-ransomware-campaigns/) - 74/69 Friday, February 6, 2026 CISA has disclosed that ransomware groups have begun exploiting a VMware ESXi vulnerability related to virtual machine sandbox escape. The flaw, tracked as CVE-2025-22225, was previously used in zero-day attacks and is classified as an arbitrary write vulnerability that could allow attackers with privileges inside the VMX process to write - [Cyberattack Campaign Targets NGINX Servers, Aiming at Government and Educational Websites Across Asia](https://www.thaicert.or.th/en/2026/02/06/cyberattack-campaign-targets-nginx-servers-aiming-at-government-and-educational-websites-across-asia/) - 73/69 Friday, February 6, 2026 Researchers from DataDog Security Labs have discovered a cyberattack campaign targeting NGINX servers, a widely used web traffic management software. Threat actors modify configuration files to secretly install redirect commands, routing user data through hacker-controlled infrastructure before forwarding it to the legitimate destination. The campaign primarily targets websites using Asian - [Microsoft เตือนมัลแวร์ขโมยข้อมูลระบาดสู่ macOS ใช้ Python และโฆษณาปลอมแฝงตัวขโมย iCloud Keychain](https://www.thaicert.or.th/2026/02/06/microsoft-เตือนมัลแวร์ขโมยข้อมู/) - 75/69 (IT) ประจำวันศุกร์ที่ 6 กุมภาพันธ์ 2569 ทีมวิจัยความปลอดภัย Microsoft Defender เตือนแนวโน้มการขยายตัวของมัลแวร์ขโมยข้อมูล (Infostealer) ไปยังระบบปฏิบัติการ macOS เพิ่มขึ้น โดยผู้โจมตีใช้ภาษา Python ในการพัฒนามัลแวร์ข้ามแพลตฟอร์ม และการหลอกลวงผู้ใช้ (Social Engineering) เช่น ClickFix การซื้อโฆษณาปลอม (Malvertising) บน Google Ads เพื่อหลอกให้ผู้ใช้งานดาวน์โหลดตัวติดตั้งปลอม (Fake Installers) นำไปสู่การติดตั้งมัลแวร์เพื่อขโมยข้อมูล อาทิ รหัสผ่านเบราว์เซอร์, Session Data, iCloud Keychain และข้อมูลลับของนักพัฒนา โดยมัลแวร์ที่พบประกอบด้วย Atomic macOS Stealer (AMOS), MacSync และ DigitStealer นอกจากการโจมตีบน macOS รายงานยังระบุถึงมัลแวร์ PXA Stealer ที่พัฒนาด้วย Python ซึ่งเชื่อมโยงกับกลุ่มผู้โจมตีที่ใช้ภาษาเวียดนาม โดยแพร่กระจายผ่านอีเมลฟิชชิง - [CISA เตือนช่องโหว่ VMware ESXi ถูกนำไปใช้ในแคมเปญแรนซัมแวร์](https://www.thaicert.or.th/2026/02/06/cisa-เตือนช่องโหว่-vmware-esxi-ถูกนำไป/) - 74/69 (IT) ประจำวันศุกร์ที่ 6 กุมภาพันธ์ 2569 CISA เปิดเผยว่ากลุ่มแรนซัมแวร์ได้เริ่มใช้ประโยชน์จากช่องโหว่ใน VMware ESXi ที่เกี่ยวข้องกับการหลบหนีจาก sandbox ของระบบเสมือน (sandbox escape) หลังจากก่อนหน้านี้ช่องโหว่ดังกล่าวถูกใช้ในการโจมตีแบบ zero-day ที่หมายเลขช่องโหว่ CVE-2025-22225 ซึ่งเป็นช่องโหว่ประเภท arbitrary write ที่อาจทำให้ผู้โจมตีที่มีสิทธิ์ภายในกระบวนการ VMX สามารถเขียนข้อมูลลงในเคอร์เนลได้ และนำไปสู่การหลบหนีจาก sandbox ได้ ทั้งนี้ Broadcom ได้ออกแพตช์แก้ไขตั้งแต่เดือนมีนาคม 2025 พร้อมกับช่องโหว่อื่น ได้แก่ CVE-2025-22226 (memory leak) และ CVE-2025-22224 (TOCTOU) ซึ่งถูกจัดเป็นช่องโหว่ที่มีการใช้โจมตีแล้ว ช่องโหว่ทั้งสามรายการส่งผลกระทบต่อผลิตภัณฑ์ใน VMware หลายรายการ เช่น VMware ESXi, Fusion, Cloud Foundation, vSphere, Workstation และ Telco Cloud - [พบแคมเปญโจมตีเซิร์ฟเวอร์ NGINX มุ่งเป้าเว็บไซต์หน่วยงานรัฐและสถานศึกษาในเอเชีย](https://www.thaicert.or.th/2026/02/06/พบแคมเปญโจมตีเซิร์ฟเวอ/) - 73/69 (IT) ประจำวันศุกร์ที่ 6 กุมภาพันธ์ 2569 ทีมนักวิจัยจาก DataDog Security Labs ตรวจพบแคมเปญการโจมตีทางไซเบอร์ที่พุ่งเป้าไปที่การเจาะระบบเซิร์ฟเวอร์ NGINX ซึ่งเป็นซอฟต์แวร์จัดการทราฟฟิกเว็บยอดนิยม โดยผู้ไม่หวังดีจะทำการแก้ไขไฟล์ Configuration เพื่อแอบติดตั้งคำสั่งรีไดเรกต์ ข้อมูลของผู้ใช้งานให้วิ่งผ่านโครงสร้างพื้นฐานของแฮกเกอร์ก่อนจะส่งไปยังปลายทางจริง การโจมตีนี้มุ่งเป้าไปที่เว็บไซต์ที่ใช้โดเมนระดับบนสุด (TLD) ในแถบเอเชียโดยพุ่งเป้าไปที่โดเมนของหน่วยงานรัฐ (.gov) และสถาบันการศึกษา (.edu) และรวมไปถึงประเทศไทย (.th) ที่ใช้งานแผงควบคุม Baota (Baota Control Panel) เป็นหลัก เทคนิคกระบวนการทำงานของแฮกเกอร์มีความแนบเนียนสูง โดยใช้ชุดเครื่องมือ (Toolkit) ที่ทำงานเป็นลำดับขั้นตอนเพื่อฉีดคำสั่งอันตรายเข้าไปในส่วน 'location' blocks ของ NGINX และใช้คำสั่ง 'proxy_pass' ซึ่งปกติใช้สำหรับการเพิ่มประสิทธิภาพเว็บ (Load Balancing) ในการเบี่ยงเส้นทางข้อมูล วิธีการนี้ทำให้ระบบตรวจจับความปลอดภัยทั่วไปมองข้ามเนื่องจากดูเหมือนการทำงานปกติของระบบ นอกจากนี้ แฮกเกอร์ยังคงรักษาข้อมูล Header เดิม เช่น IP ของผู้ใช้ และประเภทเบราว์เซอร์ไว้ครบถ้วน เพื่อไม่ให้เกิดความสงสัยขณะที่ข้อมูลถูกส่งผ่านโครงสร้างพื้นฐานของอาชญากรไซเบอร์ - [Docker Users Urged to Update Immediately: DockerDash Vulnerability in AI Assistant “Ask Gordon” Risks Code Execution via Image Metadata](https://www.thaicert.or.th/en/2026/02/05/docker-users-urged-to-update-immediately-dockerdash-vulnerability-in-ai-assistant-ask-gordon-risks-code-execution-via-image-metadata/) - 72/69 Thursday, February 5, 2026 Cybersecurity researchers from Noma Labs have disclosed a critical vulnerability named DockerDash affecting Ask Gordon, the AI assistant integrated into Docker Desktop and Docker CLI. The flaw allows attackers to perform Remote Code Execution (RCE) and secretly exfiltrate sensitive data by exploiting how the assistant reads and processes metadata attached - [React Native Vulnerability Actively Exploited in the Wild](https://www.thaicert.or.th/en/2026/02/05/react-native-vulnerability-actively-exploited-in-the-wild/) - 71/69 Thursday, February 5, 2026 Researchers from vulnerability intelligence firm VulnCheck have revealed that a critical vulnerability in the React Native platform has been actively exploited since late December. The flaw, tracked as CVE-2025-11953, carries a CVSS score of 9.8 (Critical) and affects the widely used @react-native-community/cli package, a key tool for developing React Native - [Critical Zero-Day Vulnerabilities in Ivanti EPMM Actively Exploited - Immediate Patching Urged](https://www.thaicert.or.th/en/2026/02/05/critical-zero-day-vulnerabilities-in-ivanti-epmm-actively-exploited-immediate-patching-urged/) - 70/69 Thursday, February 5, 2026 Cybersecurity experts have issued a warning after discovering two newly identified critical vulnerabilities (CVE-2026-1281 and CVE-2026-1340) in Ivanti Endpoint Manager Mobile (EPMM), a platform widely used by large organizations to manage employee mobile devices. These flaws carry a severity score of 9.8 out of 10, as they allow attackers to - [ผู้ใช้ Docker อัปเดตด่วน ช่องโหว่ DockerDash ใน AI Ask Gordon เสี่ยงถูกรันโค้ดผ่าน Image Metadata](https://www.thaicert.or.th/2026/02/05/ผู้ใช้-docker-อัปเดตด่วน-ช่องโ/) - 72/69 (IT) ประจำวันพฤหัสบดีที่ 5 กุมภาพันธ์ 2569 นักวิจัยด้านความปลอดภัยไซเบอร์จาก Noma Labs เปิดเผยรายละเอียดช่องโหว่ระดับวิกฤต (Critical) ชื่อ DockerDash ส่งผลกระทบต่อ Ask Gordon ซึ่งเป็นผู้ช่วย AI ที่มาพร้อมกับ Docker Desktop และ Docker CLI ช่องโหว่นี้เปิดโอกาสให้ผู้ไม่หวังดีสามารถสั่งรันโค้ดจากระยะไกล (Remote Code Execution) และลักลอบนำข้อมูลสำคัญออกสู่ภายนอก (Data Exfiltration) ผ่านการอ่านและประมวลผลข้อมูลคำอธิบาย (Metadata) ที่แนบมากับ Docker Image กระบวนการโจมตีเริ่มจากการสร้าง Docker Image ที่ฝังคำสั่งอันตรายไว้ในฟิลด์ LABEL ของ Dockerfile เมื่อผู้ใช้งานใช้ Ask Gordon สอบถามเกี่ยวกับ Image ดังกล่าว ระบบจะส่งต่อคำสั่งที่ซ่อนอยู่ไปยัง MCP Gateway และสั่งให้เครื่องมือต่าง ๆ ประมวลผลคำสั่งด้วยสิทธิ์ของผู้ใช้งาน - [พบการโจมตีช่องโหว่ใน React Native](https://www.thaicert.or.th/2026/02/05/พบการโจมตีช่องโหว่ใน-react-native/) - 71/69 (IT) ประจำวันพฤหัสบดีที่ 5 กุมภาพันธ์ 2569 นักวิจัยจากบริษัทข่าวกรองช่องโหว่ VulnCheck เปิดเผยว่า พบการนำช่องโหว่ร้ายแรงในแพลตฟอร์ม React Native ไปใช้โจมตีตั้งแต่ช่วงปลายเดือนธันวาคมที่ผ่านมา ที่ช่องโหว่หมายเลข CVE-2025-11953 มีคะแนนความรุนแรง CVSS 9.8 (Critical) ซึ่งส่งผลกระทบต่อแพ็กเกจ @react-native-community/cli ที่เป็นเครื่องมือสำคัญสำหรับการพัฒนาแอปพลิเคชัน React Native และมีการใช้งานอย่างแพร่หลายทั่วโลก แม้ในช่วงแรกช่องโหว่นี้จะถูกมองว่าเป็นเพียงความเสี่ยงเชิงทฤษฎี แต่ VulnCheck ยืนยันว่าขณะนี้มีการโจมตีเกิดขึ้นแล้ว (in-the-wild exploitation) โดยช่องโหว่นี้ซึ่งถูกเรียกว่า Metro4Shell เกิดขึ้นในส่วนของ Metro ซึ่งเป็น JavaScript bundler และ development server ที่ใช้ในขั้นตอนการพัฒนาและทดสอบแอป React Native โดยการตั้งค่าเริ่มต้นของ Metro อาจเปิดให้รับการเชื่อมต่อจากเครือข่ายภายนอก ส่งผลให้ผู้โจมตีสามารถสั่งรันคำสั่งระบบปฏิบัติการจากระยะไกลได้โดยไม่ต้องผ่านการยืนยันตัวตน ผ่านคำขอแบบ POST ธรรมดา โดยที่ VulnCheck ตรวจพบกิจกรรมการโจมตีต่อเนื่องหลายระลอกในช่วงเดือนธันวาคมและมกราคม และประเมินว่ายังมีเซิร์ฟเวอร์ - [ช่องโหว่ Zero-Day ระดับวิกฤตใน Ivanti EPMM ถูกใช้โจมตีแล้ว แนะเร่งอัปเดตทันที](https://www.thaicert.or.th/2026/02/05/ช่องโหว่-zero-day-ระดับวิกฤตใน-ivanti-ep/) - 70/69 (IT) ประจำวันพฤหัสบดีที่ 5 กุมภาพันธ์ 2569 ผู้เชี่ยวชาญด้านความปลอดภัยไซเบอร์แจ้งเตือนการตรวจพบช่องโหว่ร้ายแรงใหม่ 2 รายการ (CVE-2026-1281 และ CVE-2026-1340) บนซอฟต์แวร์ Ivanti Endpoint Manager Mobile (EPMM) ซึ่งเป็นระบบหลักที่องค์กรขนาดใหญ่ใช้บริหารจัดการอุปกรณ์พกพาของพนักงาน ช่องโหว่ดังกล่าวมีคะแนนความรุนแรงสูงถึง 9.8 เต็ม 10 เนื่องจากเปิดทางให้แฮกเกอร์สามารถส่งคำสั่งอันตรายเพื่อเข้าควบคุมระบบทั้งหมดได้จากระยะไกลโดยไม่ต้องใช้รหัสผ่าน (Remote Code Execution) ซึ่งขณะนี้พบหลักฐานว่ามีการโจมตีจริงแล้ว จากการตรวจสอบโดยทีมวิจัย watchTowr พบว่าต้นเหตุของปัญหาเกิดจากการจัดการสคริปต์คำสั่งพื้นฐาน (Bash scripts) ในส่วนการส่งแอปพลิเคชันภายในและการโอนย้ายไฟล์ Android ที่ทำงานผิดพลาด ทำให้ผู้ไม่หวังดีสามารถหลอกระบบให้รันโค้ดแปลกปลอมได้ แม้ทาง Ivanti จะออกแพตช์ฉุกเฉินมาให้แล้ว แต่เป็นเพียงการแก้ไขชั่วคราว ซึ่งอาจหลุดหายไปหากมีการอัปเดตเวอร์ชันซอฟต์แวร์ในอนาคต โดยคาดว่าเวอร์ชันแก้ไขถาวรจะพร้อมใช้งานในช่วงไตรมาสแรกของปี 2026 นี้ ผู้เชี่ยวชาญเน้นย้ำว่า ช่องโหว่นี้กระทบเฉพาะผู้ใช้งานรูปแบบ On-premise (ติดตั้งบนเซิร์ฟเวอร์ตัวเอง) เวอร์ชัน 12.7.0.0 หรือเก่ากว่าเท่านั้น สำหรับองค์กรที่เชื่อมต่อระบบดังกล่าวเข้ากับอินเทอร์เน็ตโดยตรง ควรสันนิษฐานไว้ก่อนว่าอาจถูกบุกรุกไปแล้ว - [แจ้งเตือนกรณี Mozilla เพิ่มตัวเลือกปิดฟีเจอร์ Generative AI ใน Firefox](https://www.thaicert.or.th/2026/02/05/แจ้งเตือนกรณี-mozilla-เพิ่มตัว/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ข้อมูลข่าวสารเกี่ยวกับการพัฒนาและการควบคุมการใช้งานเทคโนโลยีปัญญาประดิษฐ์ กรณี Mozilla ได้เพิ่มความสามารถในการควบคุมและปิดการใช้งานฟีเจอร์ Generative AI ภายในเว็บเบราว์เซอร์ Firefox เวอร์ชันเดสก์ท็อป เพื่อให้ผู้ใช้และผู้ดูแลระบบสามารถบริหารจัดการการใช้งาน AI ได้อย่างเหมาะสมและสอดคล้องกับนโยบายด้านความมั่นคงปลอดภัยสารสนเทศ 1. รายละเอียดของการปรับปรุงฟีเจอร์ Mozilla ได้พัฒนาส่วนควบคุมใหม่ในหน้าการตั้งค่าของเว็บเบราว์เซอร์ Firefox ซึ่งคาดว่าจะเปิดตัวพร้อมกับ Firefox เวอร์ชัน 148 ที่มีกำหนดเผยแพร่ในวันที่ 24 กุมภาพันธ์ พ.ศ. 2569 โดยได้เพิ่มเมนู AI controls ในหน้าการตั้งค่า (Settings) เพื่อให้ผู้ใช้สามารถเลือกเปิดหรือปิดการใช้งานฟีเจอร์ Generative AI ได้เป็นรายฟีเจอร์ หรือสามารถปิดการใช้งานฟีเจอร์ AI ทั้งหมดในครั้งเดียว 2. ภาพรวมของฟีเจอร์ Generative AI ในระยะแรก ผู้ใช้สามารถจัดการฟีเจอร์ AI ต่อไปนี้เป็นรายฟีเจอร์ ได้แก่ 2.1 การแปลภาษา (Translations) 2.2 การสร้างข้อความอธิบายรูปภาพในไฟล์ PDF - [Researchers Discover Over 200 Malicious Skills on OpenClaw Distributing Password-Stealing Malware](https://www.thaicert.or.th/en/2026/02/04/researchers-discover-over-200-malicious-skills-on-openclaw-distributing-password-stealing-malware/) - 69/69 Wednesday, February 4, 2026 Security researchers have identified a large number of malicious add-on packages, or “Skills,” targeting OpenClaw-an open-source personal AI assistant formerly known as Moltbot and ClawdBot. These threats were discovered on the official registry (ClawHub) and GitHub between January 27 and February 1. More than 230 harmful Skills were found impersonating - [Panera Bread Data Breach Impacts 5.1 Million Accounts, Confirmed by HIBP](https://www.thaicert.or.th/en/2026/02/04/panera-bread-data-breach-impacts-5-1-million-accounts-confirmed-by-hibp/) - 68/69 Wednesday, February 4, 2026 Have I Been Pwned (HIBP) has confirmed that the Panera Bread data breach affected approximately 5.1 million user accounts, a figure significantly lower than the 14 million accounts previously claimed by the cybercriminal group ShinyHunters. The group alleged that it had gained access to Panera Bread’s systems and stolen a - [APT28 Hackers Exploit Newly Patched Microsoft Office Vulnerability to Target Ukrainian and European Government Agencies](https://www.thaicert.or.th/en/2026/02/04/apt28-hackers-exploit-newly-patched-microsoft-office-vulnerability-to-target-ukrainian-and-european-government-agencies/) - 67/69 Wednesday, February 4, 2026 Ukraine’s CERT-UA has identified a new cyberattack campaign carried out by the APT28 hacking group, also known as Fancy Bear, which is linked to Russia. The attackers targeted government agencies and organizations across Europe by distributing phishing emails containing malicious Microsoft Word attachments. These documents referenced “EU COREPER consultations in - [ด่วน พบกลุ่มอาชญากรไซเบอร์ UAT-8099 มุ่งโจมตี Microsoft IIS เพื่อทำ SEO Fraud และขโมยข้อมูลสำคัญ](https://www.thaicert.or.th/2026/02/04/ด่วน-พบกลุ่มอาชญากรไซเบ/) - ThaiCERT ติดตามสถานการณ์และพบรายงานจาก Cisco Talos ระบุว่ากลุ่ม UAT-8099 โจมตีเซิร์ฟเวอร์ที่ใช้งาน Microsoft Internet Information Services (IIS) โดยอาศัย การกำหนดค่าไม่รัดกุม (Misconfiguration) โดยเฉพาะกรณี อัปโหลดไฟล์ได้โดยไม่จำกัด (Unrestricted File Upload) เพื่อติดตั้ง Web Shell/เครื่องมือควบคุมระยะไกล ขโมยข้อมูลสำคัญ (เช่น รหัสผ่าน ไฟล์ตั้งค่า ใบรับรองดิจิทัล) และใช้ทรัพยากรขององค์กรเป็นฐานปฏิบัติการ ทั้งนี้ ประเทศไทยเป็นหนึ่งในประเทศเป้าหมายหลัก ของแคมเปญดังกล่าว 1. รายละเอียดช่องโหว่ 1.1 ช่องโหว่/ความเสี่ยงหลักเกิดจาก การตั้งค่าฟังก์ชันอัปโหลดไฟล์ที่ไม่ปลอดภัย (Unrestricted File Upload / Misconfiguration) 1.2ผู้โจมตีใช้ช่องโหว่นี้เพื่อ อัปโหลด Web Shell และเครื่องมือสำหรับควบคุมระบบจากระยะไกล 1.3เป้าหมายสำคัญคือ บิดเบือนผลการค้นหา (SEO Fraud) เพื่อโฆษณาเว็บไซต์ผิดกฎหมาย/พนันออนไลน์ - [พบ Skills ปลอมกว่า 200 รายการ บน OpenClaw แฝงมัลแวร์ขโมยรหัสผ่าน](https://www.thaicert.or.th/2026/02/04/พบ-skills-ปลอมกว่า-200-รายการ-บน-openclaw-แ/) - 69/69 (IT) ประจำวันพุธที่ 4 กุมภาพันธ์ 2569 นักวิจัยความปลอดภัยตรวจพบการเผยแพร่แพ็กเกจเสริมหรือ "Skills" ที่เป็นอันตรายจำนวนมากสำหรับ OpenClaw (ผู้ช่วย AI ส่วนตัวแบบ Open-source เดิมชื่อ Moltbot และ ClawdBot) บน Official Registry (ClawHub) และ GitHub ในช่วงวันที่ 27 มกราคม ถึง 1 กุมภาพันธ์ ที่ผ่านมา โดยพบ Skills อันตรายกว่า 230 รายการ ที่แอบอ้างเป็นเครื่องมือทั่วไป เช่น ระบบเทรดคริปโทฯ อัตโนมัติ หรือเครื่องมือจัดการโซเชียลมีเดีย เพื่อหลอกผู้ใช้งาน รูปแบบการโจมตีมีลักษณะคล้ายเทคนิค ClickFix โดย Skills อันตรายจะมีเอกสารคู่มือที่ดูน่าเชื่อถือ หลอกให้เหยื่อดาวน์โหลดและติดตั้งเครื่องมือเสริมปลอมชื่อ "AuthTool" โดยอ้างว่าเป็นสิ่งจำเป็นสำหรับการใช้งาน แต่คือตัวนำส่งมัลแวร์ บนระบบ macOS จะใช้คำสั่ง Shell - [เหตุข้อมูลรั่วไหล Panera Bread กระทบผู้ใช้งาน 5.1 ล้านบัญชี ยืนยันจาก HIBP](https://www.thaicert.or.th/2026/02/04/เหตุข้อมูลรั่วไหล-panera-bread-กระ/) - 68/69 (IT) ประจำวันพุธที่ 4 กุมภาพันธ์ 2569 Have I Been Pwned (HIBP) ยืนยันว่าเหตุการณ์ข้อมูลรั่วไหลของบริษัท Panera Bread ส่งผลกระทบต่อบัญชีผู้ใช้งานประมาณ 5.1 ล้านบัญชี ซึ่งต่ำกว่าตัวเลข 14 ล้านบัญชี ที่กลุ่มอาชญากรรมไซเบอร์ ShinyHunters ได้เคยอ้างไว้ก่อนหน้านี้ โดยกลุ่มดังกล่าวระบุว่าสามารถเข้าถึงระบบของ Panera Bread และขโมยข้อมูลผู้ใช้งานได้จำนวนมาก ก่อนจะพยายามเรียกค่าไถ่ แต่ไม่ประสบความสำเร็จ จึงได้เผยแพร่ไฟล์ข้อมูลขนาดประมาณ 760 MB สู่สาธารณะเมื่อต้นปี 2026 HIBP ระบุว่า ข้อมูลที่ถูกเปิดเผยประกอบด้วยอีเมลที่ไม่ซ้ำกันจำนวนประมาณ 5.1 ล้านรายการ พร้อมข้อมูลบัญชีที่เกี่ยวข้อง เช่น ชื่อ–นามสกุล หมายเลขโทรศัพท์ และที่อยู่ทางกายภาพ โดย Panera Bread ได้ยืนยันว่าข้อมูลที่รั่วไหลเป็นเพียงข้อมูลสำหรับการติดต่อ และได้แจ้งเหตุการณ์ดังกล่าวต่อหน่วยงานที่เกี่ยวข้องแล้ว อย่างไรก็ตาม จนถึงขณะนี้ยังไม่มีการแจ้งเตือนต่อผู้ใช้งานเป็นการทั่วไป ขณะที่สื่อด้านความมั่นคงปลอดภัยไซเบอร์ระบุว่า จำนวนผู้ได้รับผลกระทบจริงอาจต่ำกว่านี้ เนื่องจากผู้ใช้งานบางรายอาจมีมากกว่าหนึ่งบัญชี - [แฮกเกอร์ APT28 ใช้ช่องโหว่ Microsoft Office ที่เพิ่งแพตช์ โจมตีหน่วยงานรัฐยูเครนและยุโรป](https://www.thaicert.or.th/2026/02/04/แฮกเกอร์-apt28-ใช้ช่องโหว่-microsoft-office/) - 67/69 (IT) ประจำวันพุธที่ 4 กุมภาพันธ์ 2569 หน่วยงาน CERT-UA ของยูเครน ตรวจพบการโจมตีทางไซเบอร์ครั้งใหม่จากกลุ่มแฮกเกอร์ APT28 หรือ Fancy Bear ที่มีความเชื่อมโยงกับรัสเซีย โดยครั้งนี้แฮกเกอร์ได้พุ่งเป้าไปที่หน่วยงานรัฐบาลและองค์กรในยุโรป ผ่านการส่งอีเมลหลอกลวง (Phishing) ที่แนบไฟล์เอกสาร Microsoft Word อันตราย ซึ่งใช้หัวข้อเกี่ยวกับ "การปรึกษาหารือของ EU COREPER ในยูเครน" และแอบอ้างเป็นศูนย์อุตุนิยมวิทยายูเครน เพื่อหลอกให้เหยื่อหลงเชื่อและเปิดไฟล์ดังกล่าว สิ่งที่น่ากังวลคือการโจมตีนี้ใช้ประโยชน์จากช่องโหว่ CVE-2026-21509 ซึ่งเป็นช่องโหว่ระดับ Zero-day ใน Microsoft Office ที่ Microsoft เพิ่งจะออกแพตช์ฉุกเฉินไปเมื่อปลายเดือนมกราคม 2026 ที่ผ่านมา โดยจากการวิเคราะห์ข้อมูล Metadata พบว่าคนร้ายสร้างเอกสารอันตรายนี้ขึ้นมาเพียง 1 วันหลังจากที่มีการแจ้งเตือนเรื่องช่องโหว่เท่านั้น แสดงให้เห็นถึงความรวดเร็วในการปรับตัวของกลุ่มแฮกเกอร์เพื่อเจาะระบบที่ยังไม่ได้รับการอัปเดต กระบวนการฝังมัลแวร์นั้นมีความซับซ้อน โดยเมื่อเหยื่อเปิดไฟล์จะมีการใช้เทคนิค COM Hijacking เพื่อรันไฟล์ DLL อันตราย - [🚨 ด่วน!! Notepad++ อาจถูกดักจับและเปลี่ยนเส้นทางการอัปเดตไปยังเซิร์ฟเวอร์ที่เป็นอันตราย 🚨](https://www.thaicert.or.th/2026/02/03/🚨-ด่วน-notepad-อาจถูกดักจับและ/) - ผู้ใช้งาน Notepad++ ที่มีการเปิดใช้งานระบบอัปเดตอัตโนมัติ ควรดำเนินการตรวจสอบโดยทันที รายละเอียดเหตุการณ์ • พบข่าวสารการโจมตีทางไซเบอร์ Notepad++ อาจถูก Hijacked ส่งผลกระทบต่อระบบอัปเดตของโปรแกรม Notepad++ โดยผู้ไม่ประสงค์ดีสามารถแทรกแซงโครงสร้างพื้นฐานของระบบอัปเดต ทำให้ผู้ใช้งานบางรายอาจได้รับไฟล์อัปเดตที่ถูกดัดแปลง ซึ่งอาจก่อให้เกิดความเสี่ยงในการติดตั้งโค้ดอันตรายเข้าสู่ระบบโดยไม่รู้ตัว • Notepad++ พบเหตุการณ์การโจมตีในลักษณะการยึดควบคุมโครงสร้างพื้นฐานของผู้ให้บริการโฮสติ้ง (Infrastructure-level compromise) ส่งผลให้ผู้โจมตีสามารถแทรกแซงกระบวนการอัปเดต และเปลี่ยนเส้นทางการอัปเดตจากระบบทางการไปยังเซิร์ฟเวอร์ที่ไม่ปลอดภัย ทำให้ผู้ใช้งานบางรายมีความเสี่ยงได้รับไฟล์อัปเดตที่ถูกดัดแปลง 1. พฤติกรรมการโจมตีที่ตรวจพบ • ระบบอัปเดตถูกเปลี่ยนเส้นทางไปยังเซิร์ฟเวอร์ของผู้โจมตี • มีการแจกจ่ายไฟล์อัปเดตที่ถูกดัดแปลง • มีความเสี่ยงในการดาวน์โหลด Payload อันตรายเพิ่มเติม 2. ผลิตภัณฑ์ที่ได้รับผลกระทบ ผู้ใช้งาน Notepad++ ที่มีการอัปเดตผ่านระบบ WinGUp ในช่วงเวลาที่โครงสร้างพื้นฐานถูกแทรกแซง (ก่อนออกเวอร์ชันแก้ไข) ผู้ใช้งานและผู้ดูแลระบบสามารถตรวจสอบตัวบ่งชี้การถูกโจมตี (Indicators of Compromise: IoCs) ที่เกี่ยวข้องกับเหตุการณ์นี้ เพื่อใช้ในการตรวจสอบระบบและเครือข่ายย้อนหลัง ได้ดังนี้ • https://dg.th/qhvy6akx7n • https://dg.th/179j0i2ncd 📌 หมายเหตุ - [Publicly Exposed MongoDB Databases at Risk of Data Deletion and Ransom Extortion Due to Misconfiguration](https://www.thaicert.or.th/en/2026/02/03/publicly-exposed-mongodb-databases-at-risk-of-data-deletion-and-ransom-extortion-due-to-misconfiguration/) - 66/69 Tuesday, February 3, 2026 Researchers from cybersecurity firm Flare have released a report on attacks targeting publicly exposed MongoDB databases, where threat actors scan for misconfigured servers that allow unauthenticated access. The investigation identified more than 208,500 MongoDB servers accessible from the internet, with approximately 3,100 instances lacking any form of protection. Nearly half - [SCADA Vulnerability Causes Denial-of-Service, Impacting Industrial System Availability](https://www.thaicert.or.th/en/2026/02/03/scada-vulnerability-causes-denial-of-service-impacting-industrial-system-availability/) - 65/69 Tuesday, February 3, 2026 A security vulnerability has been identified in Mitsubishi Electric Iconics Suite, a widely used Supervisory Control and Data Acquisition (SCADA) software platform deployed across industrial sectors such as energy, automotive, and manufacturing. The vulnerability, tracked as CVE-2025-0921, is rated medium severity (CVSS 6.5) and can be exploited to trigger a - [AI Security Startup CEO Shares Near-Miss With Deepfake Job Applicant and Cross-Border Hiring Scam](https://www.thaicert.or.th/en/2026/02/03/ai-security-startup-ceo-shares-near-miss-with-deepfake-job-applicant-and-cross-border-hiring-scam/) - 64/69 Tuesday, February 3, 2026 The threat of deepfake-based job applications is rapidly becoming a critical issue in the cybersecurity landscape. Jason Rebholz, CEO of an AI security startup, revealed that he was nearly deceived by a sophisticated scam believed to be linked to North Korean IT operatives. Despite being a seasoned security professional with - [ฐานข้อมูล MongoDB ที่เปิดเผยต่อสาธารณะ ตั้งค่าผิดพลาดเสี่ยงถูกลบข้อมูลและเรียกค่าไถ่](https://www.thaicert.or.th/2026/02/03/ฐานข้อมูล-mongodb-ที่เปิดเผยต่/) - 66/69 (IT) ประจำวันอังคารที่ 3 กุมภาพันธ์ 2569 นักวิจัยจากบริษัทความมั่นคงปลอดภัยไซเบอร์ Flare เปิดเผยรายงานการโจมตีฐานข้อมูล MongoDB ที่เปิดเผยต่อสาธารณะ (Publicly Exposed) โดยผู้ไม่หวังดีใช้วิธีการสแกนหาเซิร์ฟเวอร์ที่มีการตั้งค่าผิดพลาดและสามารถเข้าถึงได้โดยไม่ต้องยืนยันตัวตน (Unauthenticated Access) จากการสำรวจพบเซิร์ฟเวอร์ MongoDB ที่เข้าถึงได้ผ่านอินเทอร์เน็ตกว่า 208,500 รายการ และมีประมาณ 3,100 รายการที่ไม่มีระบบป้องกันใด ๆ ตรวจพบว่าเกือบครึ่งหนึ่งของเซิร์ฟเวอร์กลุ่มดังกล่าวถูกโจมตี ลบข้อมูล และทิ้งข้อความเรียกค่าไถ่ไว้แล้ว รูปแบบการโจมตีเป็นการกรรโชกทรัพย์ด้วยจำนวนเงินที่ไม่สูงมากนัก โดยผู้โจมตีเรียกรับเงิน 0.005 BTC (ประมาณ 500-600 ดอลลาร์สหรัฐ) ภายในเวลา 48 ชั่วโมง เพื่อแลกกับการกู้คืนข้อมูล จากการวิเคราะห์เลขกระเป๋าเงินดิจิทัล (Wallet Address) พบว่ากว่า 98% ของกรณีที่พบใช้เลขกระเป๋าเดียวกัน ซึ่งบ่งชี้ว่าการโจมตีนี้ดำเนินการโดยผู้คุกคามเพียงรายเดียว อย่างไรก็ตาม นักวิจัยเตือนว่าไม่มีหลักประกันว่าผู้โจมตีได้สำรองข้อมูลไว้จริง หรือจะกู้คืนข้อมูลให้หลังชำระเงิน เนื่องจากบางกรณีผู้โจมตีเพียงแค่ลบฐานข้อมูลทิ้งโดยไม่เก็บข้อมูลไว้ นอกจากปัญหาการตั้งค่าสิทธิ์เข้าถึงแล้ว ยังพบว่าเซิร์ฟเวอร์กว่า 95,000 รายการใช้ซอฟต์แวร์เวอร์ชันเก่าที่มีช่องโหว่ - [ช่องโหว่ในระบบ SCADA ทำให้เกิด Denial-of-Service กระทบความพร้อมใช้งานของระบบอุตสาหกรรม](https://www.thaicert.or.th/2026/02/03/ช่องโหว่ในระบบ-scada-ทำให้เก/) - 65/69 (IT) ประจำวันอังคารที่ 3 กุมภาพันธ์ 2569 พบช่องโหว่ด้านความมั่นคงปลอดภัยใน Mitsubishi Electric Iconics Suite ซึ่งเป็นซอฟต์แวร์ระบบควบคุมและแสดงผล (SCADA) ที่ใช้งานอย่างแพร่หลายในภาคอุตสาหกรรม เช่น พลังงาน ยานยนต์ และการผลิต ที่หมายเลข CVE-2025-0921 มีความรุนแรงปานกลาง (CVSS 6.5) และอาจถูกใช้เพื่อทำให้เกิดการปฏิเสธการให้บริการ (Denial-of-Service: DoS) ส่งผลให้ระบบไม่สามารถให้บริการได้ตามปกติ โดยได้รับผลกระทบใน Iconics Suite เวอร์ชัน 10.97.2 และก่อนหน้า บนระบบปฏิบัติการ Microsoft Windows จากการวิเคราะห์ระบุว่าช่องโหว่เกิดจากการจัดการไฟล์ระบบที่มีสิทธิ์สูงในคอมโพเนนต์ AlarmWorX64 MMX Pager Agent ซึ่งเปิดโอกาสให้ผู้ใช้งานภายในที่ไม่ใช่ผู้ดูแลระบบสามารถปรับเปลี่ยนการตั้งค่าเส้นทางไฟล์บันทึก (SMSLogFile) ผ่านไฟล์ IcoSetup64.ini และใช้เทคนิค symbolic link เพื่อเปลี่ยนเส้นทางการเขียนข้อมูลไปยังไฟล์ระบบสำคัญ เช่น ไดรเวอร์ cng.sys เมื่อมีการบันทึกข้อมูล ระบบจะเขียนทับไฟล์ดังกล่าวจนเสียหาย - [ซีอีโอสตาร์ทอัพด้าน AI Security เผยประสบการณ์เกือบเป็นเหยื่อผู้สมัครงาน Deepfake และกลลวงจ้างงานข้ามชาติ](https://www.thaicert.or.th/2026/02/03/ซีอีโอสตาร์ทอัพด้าน-ai-security-เ/) - 64/69 (IT) ประจำวันอังคารที่ 3 กุมภาพันธ์ 2569 ภัยคุกคามจากการใช้ Deepfake ในการสมัครงานกำลังกลายเป็นประเด็นวิกฤตในแวดวงไซเบอร์ เมื่อ Jason Rebholz ซีอีโอของบริษัทสตาร์ทอัพด้านความมั่นคงปลอดภัยปัญญาประดิษฐ์ (AI Security) ตกเป็นเป้าหมายของขบวนการต้มตุ๋นที่คาดว่าเป็นกลุ่มไอทีชาวเกาหลีเหนือ แม้เขาจะเป็นผู้เชี่ยวชาญมีประสบการณ์เป็น CISO และเคยศึกษาเรื่อง Deepfake มาหลายปี แต่กลับเกือบหลงกลมิจฉาชีพที่ปลอมตัวมาสมัครตำแหน่งนักวิจัยด้านความปลอดภัย โดยเริ่มจากการใช้โปรไฟล์ปลอมบน LinkedIn และส่งเรซูเม่ที่สร้างโดย AI ซึ่งดูเป็นมืออาชีพอย่างมาก เหตุการณ์นี้ชี้ให้เห็นว่าไม่ว่าบริษัทจะมีขนาดเล็กหรือใหญ่เพียงใด แม้แต่ผู้เชี่ยวชาญระดับสูงก็สามารถตกเป็นเหยื่อได้ หากขาดการสังเกตที่ถี่ถ้วนและการตั้งข้อสงสัยตั้งแต่เริ่มต้น ในระหว่างการสัมภาษณ์ผ่านวิดีโอ Rebholz สังเกตเห็นสัญญาณอันตรายหลายอย่าง เช่น ผู้สมัครพยายามปิดกล้องในช่วงแรก ผิวหน้าที่ดูเนียนผิดปกติคล้ายพลาสติก และมีแสงสะท้อนจากกรีนสกรีนบนแว่นตา อย่างไรก็ตาม สิ่งที่อันตรายไม่ใช่เพียงเทคโนโลยีที่แนบเนียนขึ้น แต่คือ “ภาวะลังเลทางจิตใจ” ของผู้สัมภาษณ์ เนื่องจากกลัวการตัดสินผิดพลาดและกระทบโอกาสของ “คนจริง” ส่งผลให้กระบวนการหลอกลวงสามารถดำเนินไปได้จนเกือบสำเร็จ ก่อนจะนำวิดีโอไปตรวจสอบด้วยเทคโนโลยีตรวจจับดีปเฟกและยืนยันว่าเป็นการปลอมแปลงจริง มิจฉาชีพรายนี้ยังใช้วิธีทวนคำถามและให้คำตอบที่แทบจะถอดแบบมาจากสิ่งที่ Rebholz เคยโพสต์ไว้ทางออนไลน์ สะท้อนให้เห็นถึงการใช้ AI ช่วยในการโต้ตอบแบบเรียลไทม์ ซึ่งเป็นเทคนิคที่สร้างความสับสนให้กับผู้สัมภาษณ์ได้ง่าย แม้จะมีความมั่นใจว่าสิ่งที่เห็นคือ Deepfake - [Hackers Use Vishing to Impersonate IT Staff, Steal MFA Tokens, and Access SaaS Systems](https://www.thaicert.or.th/en/2026/02/02/hackers-use-vishing-to-impersonate-it-staff-steal-mfa-tokens-and-access-saas-systems/) - 63/69 Monday, February 2, 2026 Mandiant has observed an increase in activity from financially motivated cybercriminal groups using tactics similar to those of ShinyHunters. These actors rely on vishing (voice phishing) attacks, calling victims while impersonating IT support staff and convincing employees to visit fake websites to “update” their MFA settings. As a result, attackers - [SmarterTools Releases Patch for Critical SmarterMail Vulnerabilities Allowing Remote Code Execution](https://www.thaicert.or.th/en/2026/02/02/smartertools-releases-patch-for-critical-smartermail-vulnerabilities-allowing-remote-code-execution/) - 62/69 Monday, February 2, 2026 SmarterTools has released security updates to address two vulnerabilities in its SmarterMail email software, one of which is a critical flaw, tracked as CVE-2026-24423, with a CVSS score of 9.3. This vulnerability could allow attackers to execute malicious code on affected systems. The issue stems from the ConnectToHub API method - [Fake Cloud Service Emails Claim Failed Payments to Steal Credit Card Information](https://www.thaicert.or.th/en/2026/02/02/fake-cloud-service-emails-claim-failed-payments-to-steal-credit-card-information/) - 61/69 Monday, February 2, 2026 A large-scale phishing campaign is currently spreading worldwide, targeting users of cloud storage services. Cybercriminals send fraudulent notification emails claiming that monthly payments have failed or that storage space is full, creating panic by warning that photos and important files will be deleted or access will be suspended within a - [กลุ่มแฮกเกอร์ใช้เทคนิค Vishing สวมรอยเจ้าหน้าที่ไอทีเพื่อขโมย MFA Token และเข้าถึงระบบ SaaS](https://www.thaicert.or.th/2026/02/02/กลุ่มแฮกเกอร์ใช้เทคนิค-v/) - 63/69 (IT) ประจำวันจันทร์ที่ 2 กุมภาพันธ์ 2569 Mandiant ตรวจพบการเคลื่อนไหวที่เพิ่มขึ้นของกลุ่มอาชญากรรมไซเบอร์ที่มีแรงจูงใจทางการเงิน ซึ่งใช้เทคนิคคล้ายคลึงกับกลุ่ม ShinyHunters การหลอกลวงผ่านโทรศัพท์ Vishing (Voice Phishing) โทรหาเหยื่อโดยแอบอ้างเป็นเจ้าหน้าที่ฝ่ายไอที เพื่อหลอกให้พนักงานเข้าไปยังเว็บไซต์ปลอมและทำการอัปเดตการตั้งค่า MFA ส่งผลให้ผู้โจมตีสามารถขโมยข้อมูลเข้าสู่ระบบแบบ Single Sign-On (SSO) และรหัสยืนยันตัวตน (MFA) โดยมีเป้าหมายหลักคือการเข้าสู่แพลตฟอร์ม SaaS บนคลาวด์เพื่อขโมยข้อมูลสำคัญและนำไปสู่การกรรโชกทรัพย์ เมื่อผู้โจมตีเข้าสู่ระบบได้จะทำการลงทะเบียนอุปกรณ์ของตนเองเข้ากับระบบ MFA ของเหยื่อเพื่อยึดครองบัญชี โดยกลุ่ม UNC6671 ถูกพบว่ามีการเข้าถึงบัญชีลูกค้า Okta และใช้ PowerShell เพื่อดาวน์โหลดข้อมูลจาก SharePoint และ OneDrive ส่วนกลุ่ม UNC6661 มีพฤติกรรมการใช้อีเมลที่ถูกยึดครองส่งข้อความฟิชชิงต่อไปยังบริษัทในกลุ่ม Cryptocurrency ก่อนลบข้อความเพื่อปกปิดร่องรอย นอกจากนี้ ยังพบการยกระดับการกรรโชกทรัพย์ด้วยการคุกคาม บุคลากรขององค์กรเหยื่อโดยตรง สะท้อนแนวโน้มการปรับเปลี่ยนยุทธวิธีอย่างต่อเนื่อง Google ระบุว่าการโจมตีเกิดจากเทคนิควิศวกรรมสังคม (Social Engineering) ไม่ใช่ช่องโหว่ของผลิตภัณฑ์ แนะนำให้องค์กรยกระดับกระบวนการยืนยันตัวตนของฝ่าย - [SmarterTools ออกแพตช์แก้ไขช่องโหว่ร้ายแรงใน SmarterMail เสี่ยงถูกสั่งรันโค้ดได้](https://www.thaicert.or.th/2026/02/02/smartertools-ออกแพตช์แก้ไขช่องโหว/) - 62/69 (IT) ประจำวันจันทร์ที่ 2 กุมภาพันธ์ 2569 SmarterTools ได้เผยแพร่อัปเดตด้านความมั่นคงปลอดภัยเพื่อแก้ไขช่องโหว่ในซอฟต์แวร์อีเมล SmarterMail จำนวน 2 รายการ โดยหนึ่งในนั้นเป็นช่องโหว่ระดับร้ายแรง ที่หมายเลข CVE-2026-24423 มีคะแนน CVSS 9.3 ซึ่งอาจทำให้ผู้โจมตีสั่งรันโค้ดที่เป็นอันตรายบนระบบที่ได้รับผลกระทบได้ โดยช่องโหว่นี้เกิดจากการทำงานของ ConnectToHub API method ใน SmarterMail เวอร์ชันก่อน Build 9511 ที่อนุญาตให้ผู้โจมตีที่ไม่ต้องผ่านการยืนยันตัวตน สามารถชี้ให้ระบบเชื่อมต่อไปยังเซิร์ฟเวอร์ HTTP ที่เป็นอันตราย และสั่งให้ระบบรันคำสั่งของระบบปฏิบัติการที่ถูกฝังไว้ได้โดยตรง ช่องโหว่ดังกล่าวถูกรายงานโดยนักวิจัยด้านความมั่นคงปลอดภัยจากหลายองค์กร ได้แก่ Sina Kheirkhah และ Piotr Bazydlo จาก watchTowr, Markus Wulftange จาก CODE WHITE GmbH และ Cale Black จาก VulnCheck โดย SmarterTools - [อีเมลปลอมแอบอ้างบริการ Cloud แจ้งชำระเงินไม่ผ่าน หวังลวงข้อมูลบัตรเครดิต](https://www.thaicert.or.th/2026/02/02/อีเมลปลอมแอบอ้างบริการ-c/) - 61/69 (IT) ประจำวันจันทร์ที่ 2 กุมภาพันธ์ 2569 ปัจจุบันพบการแพร่ระบาดของแคมเปญฟิชชิ่ง (Phishing) ขนาดใหญ่ที่มุ่งเป้าไปยังผู้ใช้งาน Cloud Storage ทั่วโลก โดยมิจฉาชีพจะส่งอีเมลแจ้งเตือนปลอมอ้างว่าการชำระเงินรายเดือนไม่สำเร็จ หรือพื้นที่เก็บข้อมูลเต็ม พร้อมสร้างความตื่นตระหนกด้วยข้อความข่มขู่ว่าภาพถ่ายและไฟล์สำคัญจะถูกลบหรือระงับการเข้าถึงภายในเวลาที่กำหนด ซึ่งจากการตรวจสอบพบว่ามีการใช้ชื่อและที่อยู่อีเมลจริงของเหยื่อมาระบุในหัวข้ออีเมลเพื่อเพิ่มความน่าเชื่อถือ และใช้โดเมนส่งอีเมลที่ถูกสร้างขึ้นแบบสุ่มจำนวนมากเพื่อหลบเลี่ยงระบบคัดกรองสแปม กลอุบายของมิจฉาชีพกลุ่มนี้จะแนบลิงก์ที่นำไปสู่หน้าเว็บปลอมซึ่งออกแบบให้ดูเหมือนพอร์ทัลของผู้ให้บริการจริง โดยมักใช้บริการ Google Cloud Storage ในการสร้างหน้าเปลี่ยนเส้นทาง (Redirect) เพื่อพรางตัว เมื่อเหยื่อหลงเชื่อคลิกเข้าไป เว็บไซต์จะแสดงการสแกนพื้นที่เก็บข้อมูลปลอม และรายงานว่าข้อมูลเต็ม พร้อมเสนอส่วนลดพิเศษถึง 80% เพื่อจูงใจให้กดอัปเกรด แต่สุดท้ายระบบจะส่งต่อไปยังหน้าชำระเงินที่ออกแบบมาเพื่อหลอกเก็บข้อมูลบัตรเครดิต หรือนำทางไปสู่การสมัครบริการอื่นที่ไม่เกี่ยวข้อง เช่น VPN หรือซอฟต์แวร์ที่ไม่ได้มาตรฐาน เพื่อสร้างรายได้จากค่าคอมมิชชันให้แก่กลุ่มผู้ไม่หวังดี ผู้เชี่ยวชาญได้แนะนำให้ผู้ใช้งานเพิ่มความระมัดระวังและหลีกเลี่ยงการคลิกลิงก์จากอีเมลที่มีลักษณะเร่งรัดให้ชำระเงินในทันที โดยข้อเท็จจริงคือผู้ให้บริการ Cloud รายใหญ่จะไม่มีนโยบายลบข้อมูลทิ้งทันทีหากการชำระเงินมีปัญหา แต่จะจำกัดการใช้งานบางส่วนและให้ระยะเวลาผ่อนผันนานหลายเดือน (เช่น Google อาจเก็บไว้สูงสุด 2 ปี หรือ OneDrive นาน 6 เดือน) ทั้งนี้ หากท่านมีความกังวลเกี่ยวกับสถานะบัญชี - [ด่วน Ivanti ประกาศออกแพตช์แก้ไขช่องโหว่ Zero-Day CVE-2026-1281 และ CVE-2026-1340 ในผลิตภัณฑ์ Endpoint Manager Mobile (EPMM)](https://www.thaicert.or.th/2026/01/30/ด่วน-ivanti-ประกาศออกแพตช์แก้/) - รายละเอียดช่องโหว่ • CVE-2026-1281 และ CVE-2026-1340 มีคะแนน CVSS V3.1 Score 9.8 ช่องโหว่ดังกล่าวเป็นช่องโหว่ประเภท Remote Code Execution โดยผู้โจมตีสามารถส่งคำสั่งอันตรายจากระยะไกลโดยไม่ต้องพิสูจน์ตัวตนไปยังระบบบริหารจัดการ Ivanti Endpoint Manager Mobile (EPMM) ได้ซึ่งอาจนำไปสู่การเข้าควบคุมระบบดังกล่าวได้โดยสมบูรณ์ โดยช่องโหว่นี้มีการถูกนำไปใช้ในการโจมตี Zero-day ในสภาพแวดล้อมจริงแล้ว ⚙️พฤติกรรมการโจมตีที่ตรวจพบ • ผู้โจมตีส่ง HTTP request ที่ถูกดัดแปลงเพื่อทำการส่งคำสั่งที่เป็นอันตรายบนระบบเปิดให้เข้าถึงจากภายนอก • มีการเข้าถึงหรือแก้ไขระบบหรือข้อมูลโดยที่ไม่มีรหัสผ่านหรือสิทธิ์ที่ควรได้บนระบบ Ivanti Endpoint Manager Mobile 🎯 ผลิตภัณฑ์ที่ได้รับผลกระทบ สำหรับ Ivanti Endpoint Manager Mobile เวอร์ชันที่ได้รับผลกระทบมีดังนี้ • Ivanti EPMM 12.5.0.x (ก่อนติดตั้ง Security Update) • Ivanti EPMM 12.6.0.x - [🛑 ด่วน! แจ้งเตือนแรนซัมแวร์สายพันธุ์ใหม่ 🛑](https://www.thaicert.or.th/2026/01/30/🛑-ด่วน-แจ้งเตือนแรนซัมแ/) - ThaiCERT ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ และพบประกาศด้านความปลอดภัยเกี่ยวกับแรนซัมแวร์สายพันธุ์ใหม่ที่ใช้วิธีการโจมตี Bring Your Own Vulnerable Driver (BYOVD) เพื่อปิดการทำงานของซอฟต์แวร์รักษาความปลอกภัย 1. นักวิจัยจากทีม Threat Hunter ของ Symantec และ Carbon Black ตรวจพบแรนซัมแวร์สายพันธุ์ใหม่ชื่อ Osiris ที่มีการยกระดับเทคนิคการโจมตี โดยใช้วิธี Bring Your Own Vulnerable Driver (BYOVD) ผ่านไดรเวอร์ที่เป็นอันตรายชื่อ POORTRY เพื่อปิดการทำงานของซอฟต์แวร์รักษาความปลอดภัยบนระบบปฏิบัติการ Windows ก่อนดำเนินการโจมตีหลัก รูปแบบการโจมตีดังกล่าวช่วยให้มัลแวร์สามารถหลีกเลี่ยงการตรวจจับและควบคุมระบบเป้าหมาย โดยผลิตภัณฑ์ที่ได้รับผลกระทบ ได้แก่ อุปกรณ์ที่ใช้ระบบปฏิบัติการ Windows 11 Osiris มีพฤติกรรมโหลดและติดตั้งไดรเวอร์ POORTRY เพื่อเพิ่มสิทธิ์การทำงานและยุติการทำงานของโปรเซสด้านความปลอดภัย จากนั้นใช้เครื่องมือมาตรฐานที่มีอยู่ในระบบ เพื่อสำรวจระบบและเตรียมระบบของเครื่องที่ถูกโจมตีก่อนการเข้ารหัสไฟล์ นอกจากนี้ยังพบการใช้เครื่องมือขโมยข้อมูลยืนยันตัวตน เช่น Mimikatz ซึ่งถูกปรับเปลี่ยนชื่อโปรแกรมเพื่อหลีกเลี่ยงการตรวจจับ เพื่อขโมยรหัสผ่านและข้อมูลลับ รวมถึงการส่งข้อมูลออกไปยังบริการจัดเก็บข้อมูลบนคลาวด์ ก่อนเริ่มกระบวนการเข้ารหัสข้อมูลและแสดงข้อความเรียกค่าไถ่ แม้ Osiris - [TA584 Uses Tsundere Bot and XWorm in ClickFix Campaigns, Increasing Ransomware Risk](https://www.thaicert.or.th/en/2026/01/30/ta584-uses-tsundere-bot-and-xworm-in-clickfix-campaigns-increasing-ransomware-risk/) - 60/69 Friday, January 30, 2026 Researchers at Proofpoint have observed increased activity from TA584, an Initial Access Broker (IAB) group that significantly expanded its operations in late 2025. The group reportedly tripled its campaign volume, broadening its targeting beyond North America and the United Kingdom to include Germany, other European countries, and Australia. TA584 has - [FBI Seizes RAMP Cybercrime Forum, a Major Hub for Ransomware Activity](https://www.thaicert.or.th/en/2026/01/30/fbi-seizes-ramp-cybercrime-forum-a-major-hub-for-ransomware-activity/) - 59/69 Friday, January 30, 2026 The U.S. Federal Bureau of Investigation (FBI) has seized the cybercrime forum known as RAMP, a platform widely used to advertise and trade malware, hacking services, and one of the few remaining forums that openly allowed the promotion of ransomware activities. Both the forum’s Tor site and its clearnet domain - [Coordinated Cyberattacks Hit Polish Power Plants, Impacting Over 30 Sites: A Warning Sign of OT System Vulnerabilities](https://www.thaicert.or.th/en/2026/01/30/coordinated-cyberattacks-hit-polish-power-plants-impacting-over-30-sites-a-warning-sign-of-ot-system-vulnerabilities/) - 58/69 Friday, January 30, 2026 In late December, Poland’s energy infrastructure became the target of coordinated cyberattacks across multiple regions, focusing on Distributed Energy Resources (DERs) nationwide. The affected facilities included wind, solar, and combined heat and power plants, with approximately 30 sites impacted (up from an initial estimate of 12). Although the attackers were - [ด่วน! แจ้งเตือนช่องโหว่ความรุนแรงสูงบนแพลตฟอร์ม n8n](https://www.thaicert.or.th/2026/01/30/ด่วน-แจ้งเตือนช่องโหว่ค/) - ThaiCERT ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ และพบประกาศด้านความมั่นคงปลอดภัยของผู้เชี่ยวชาญด้านความปลอดภัยไซเบอร์จาก JFrog Security Research ได้เปิดเผยช่องโหว่ 2 รายการ ในแพลตฟอร์ม workflow automation ของ n8n ซึ่งสามารถเปิดทางให้ผู้โจมตีที่ผ่านการยืนยันตัวตนแล้ว (authenticated user) ทำการ รันโค้ดจากระยะไกล (Remote Code Execution – RCE) ได้ 1. รายละเอียดช่องโหว่: 1.1 CVE-2026-1470 — Eval Injection (CVSS V3.1 : 9.9) เป็นช่องโหว่ประเภท eval injection ซึ่งเปิดโอกาสให้ผู้โจมตีที่ผ่านการยืนยันตัวตนแล้วสามารถ Bypass กลไก Expression sandbox และสามารถรันโค้ดจากระยะไกลได้อย่างสมบูรณ์ (achieve full remote code execution) บนโหนดหลัก (main node) ของ n8n - [ด่วน! แจ้งเตือนช่องโหว่ร้ายแรงใน WinRAR ที่ยังคงถูกกลุ่มแฮกเกอร์จำนวนมากนำไปใช้โจมตี](https://www.thaicert.or.th/2026/01/30/ด่วน-แจ้งเตือนช่องโหว่-3/) - ThaiCERT ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ และพบประกาศด้านความปลอดภัยเกี่ยวกับช่องโหว่ของโปรแกรม WinRAR (CVE-2025-8088) ยังคงถูกกลุ่มแฮกเกอร์จำนวนมากนำไปใช้โจมตี เพื่อเข้าถึงระบบและติดตั้งซอฟต์แวร์อันตรายต่างๆ บนเครื่องคอมพิวเตอร์ของเหยื่อ 1. รายละเอียดช่องโหว่ ช่องโหว่นี้เป็นช่องโหว่ path traversal (การเดินทางของเส้นทางไฟล์) ที่เกี่ยวข้องกับฟีเจอร์ Alternate Data Streams (ADS) บน Windows CVE-2025-8088 คะแนน CVSS v3.1: 8.8 ซึ่งช่วยให้แฮกเกอร์สามารถแอบแทรกไฟล์อันตรายไว้ภายในไฟล์ปลอมที่ดูเหมือนปลอดภัยได้ เมื่อผู้ใช้เปิดไฟล์ RAR ที่ถูกดัดแปลง โปรแกรม WinRAR จะดึงไฟล์ที่ซ่อนอยู่จาก ADS ออกมาที่ตำแหน่งต่างๆ ในระบบ เช่น โฟลเดอร์เริ่มต้นระบบ (Startup) ซึ่งจะทำให้โค้ดอันตรายถูกเรียกใช้เมื่อเปิดคอมพิวเตอร์ แฮกเกอร์อาจซ่อนไฟล์อันตราย เช่น ไฟล์สคริปต์หรือไฟล์ปฏิบัติการ (.LNK, .BAT, .CMD ฯลฯ) ไว้ในไฟล์ ADS ของเอกสารปลอม เช่น PDF ที่ดูเหมือนปลอดภัย พอเหยื่อแตกไฟล์ ก็จะเกิดการรันไฟล์อันตรายโดยไม่รู้ตัว - [กลุ่ม TA584 ใช้มัลแวร์ Tsundere Bot และ XWorm ผ่านแคมเปญ ClickFix เพิ่มความเสี่ยง Ransomware](https://www.thaicert.or.th/2026/01/30/กลุ่ม-ta584-ใช้มัลแวร์-tsundere-bot-และ-xworm-ผ/) - 60/69 (IT) ประจำวันศุกร์ที่ 30 มกราคม 2569 นักวิจัยจาก Proofpoint ตรวจพบความเคลื่อนไหวของกลุ่มนายหน้าขายสิทธิ์เข้าถึงระบบ (Initial Access Broker) ชื่อ TA584 ที่มีการขยายขอบเขตปฏิบัติการเพิ่มขึ้น 3 เท่าในช่วงปลายปี 2025 โดยขยายเป้าหมายจากอเมริกาเหนือและสหราชอาณาจักร ไปยังเยอรมนี ประเทศในยุโรป และออสเตรเลีย โดยใช้มัลแวร์ Tsundere Bot ร่วมกับ XWorm เพื่อเจาะระบบ ซึ่งคาดว่าการติดเชื้ออาจนำไปสู่การโจมตีต่อเนื่องด้วย มัลแวร์เรียกค่าไถ่ (Ransomware) ในลำดับถัดไป กระบวนการโจมตีเริ่มจากการส่งอีเมลฟิชชิงผ่านบริการอย่าง SendGrid หรือ Amazon SES เมื่อเหยื่อคลิกลิงก์และผ่านการตรวจสอบ IP หรือ Geofencing จะเข้าสู่หน้า CAPTCHA และตามด้วยหน้าหลอกลวงแบบ "ClickFix" ซึ่งแสดงข้อผิดพลาดปลอม เพื่อหลอกให้เหยื่อคัดลอกและรันคำสั่ง PowerShell ด้วยตนเอง คำสั่งดังกล่าวจะทำการดาวน์โหลดและรันสคริปต์เพื่อติดตั้ง Tsundere Bot หรือ XWorm ลงในหน่วยความจำ - [FBI ยึดฟอรัมอาชญากรรมไซเบอร์ RAMP แหล่งรวมกิจกรรมของกลุ่มแรนซัมแวร์](https://www.thaicert.or.th/2026/01/30/fbi-ยึดฟอรัมอาชญากรรมไซเบ/) - 59/69 (IT) ประจำวันศุกร์ที่ 30 มกราคม 2569 สำนักงานสอบสวนกลางแห่งสหรัฐอเมริกา (Federal Bureau of Investigation: FBI) ได้ดำเนินการยึดฟอรัมอาชญากรรมไซเบอร์ที่ชื่อ RAMP ซึ่งเป็นแพลตฟอร์มที่ใช้โฆษณาและซื้อขายมัลแวร์ บริการแฮก และเป็นหนึ่งในไม่กี่ฟอรัมที่ยังเปิดให้มีการโปรโมตกิจกรรมแรนซัมแวร์อย่างเปิดเผย บนเครือข่าย Tor และโดเมนบนอินเทอร์เน็ตปกติของฟอรัม (ramp4u[.]io) ได้แสดงแบนเนอร์แจ้งการยึด โดยระบุว่าเป็นการดำเนินการร่วมกันระหว่าง FBI สำนักงานอัยการสหรัฐฯ และแผนกอาชญากรรมคอมพิวเตอร์และทรัพย์สินทางปัญญา (CCIPS) ของกระทรวงยุติธรรมสหรัฐฯ แม้ว่าหน่วยงานบังคับใช้กฎหมายยังไม่ได้ออกแถลงการณ์อย่างเป็นทางการเกี่ยวกับรายละเอียดการยึดฟอรัมดังกล่าว แต่การเปลี่ยนระบบชื่อโดเมนไปใช้โครงสร้างที่ FBI ใช้ในการยึดโดเมนในคดีอื่น ๆ บ่งชี้ว่าการเข้าควบคุมเป็นไปอย่างสมบูรณ์ ซึ่งอาจทำให้เจ้าหน้าที่สามารถเข้าถึงข้อมูลสำคัญของผู้ใช้งานฟอรัม เช่น ที่อยู่อีเมล ที่อยู่ IP ข้อความส่วนตัว และข้อมูลอื่นที่อาจใช้เป็นหลักฐานในการสืบสวน ทั้งนี้ ผู้ที่ละเลยมาตรการปกปิดตัวตน (Operational Security: OPSEC) อาจมีความเสี่ยงต่อการถูกระบุตัวตนและดำเนินคดี โดยฟอรัม RAMP เปิดตัวครั้งแรกในเดือนกรกฎาคม 2021 หลังจากฟอรัมแฮกเกอร์รายใหญ่อย่าง Exploit และ - [การโจมตีไซเบอร์ถล่มโรงไฟฟ้าโปแลนด์ กระทบกว่า 30 แห่ง บทเรียนความเปราะบางของระบบ OT ที่ต้องจับตา](https://www.thaicert.or.th/2026/01/30/การโจมตีไซเบอร์ถล่มโรง/) - 58/69 (IT) ประจำวันศุกร์ที่ 30 มกราคม 2569 เมื่อปลายเดือนธันวาคมที่ผ่านมา โครงข่ายพลังงานของประเทศโปแลนด์ตกเป็นเป้าการโจมตีทางไซเบอร์แบบประสานพร้อมกันในหลายพื้นที่ โดยมุ่งเป้าไปที่สถานีผลิตพลังงานแบบกระจายศูนย์ (Distributed Energy Resources: DER) ทั่วประเทศ ซึ่งรวมถึงโรงไฟฟ้าพลังงานลม แสงอาทิตย์ และความร้อนร่วม ถูกโจมตีประมาณ 30 แห่ง (จากเดิมที่คาดว่ามีเพียง 12 แห่ง) แม้ผู้โจมตีจะสามารถเจาะเข้าระบบ Operational Technology (OT) และสร้างความเสียหายต่ออุปกรณ์สำคัญบางส่วนจนไม่สามารถซ่อมแซมได้ แต่ก็ไม่สามารถตัดกระแสไฟฟ้าออกจากระบบได้ทั้งหมด คิดเป็นกำลังการผลิตรวมประมาณ 1.2 กิกะวัตต์ หรือราว 5% ของพลังงานทั้งประเทศ นักวิจัยของ Dragos ระบุว่า แม้เหตุการณ์นี้จะไม่ทำให้เกิดไฟฟ้าดับเป็นวงกว้าง (Blackout) แต่กลับเป็นสัญญาณเตือนถึงความเปราะบางของระบบพลังงานแบบกระจายศูนย์ และการเลือกโจมตีในช่วงฤดูหนาวถือเป็นการกระทำที่ไร้ความรับผิดชอบและอาจเป็นอันตรายถึงชีวิตต่อประชาชนที่ต้องพึ่งพาพลังงาน แม้การโจมตีจะไม่ตัดไฟโดยตรง แต่อาจส่งผลให้เกิดความไม่เสถียรของค่าความถี่ในระบบ (System Frequency) อย่างรุนแรง โดยในรายงานยังชี้ว่าการโจมตีครั้งนี้เป็นฝีมือของกลุ่มแฮกเกอร์รัสเซียที่ชื่อว่า "Electrum" (ซึ่งมีความเชื่อมโยงกับกลุ่ม Sandworm หรือ APT44) โดยผู้ก่อเหตุแสดงให้เห็นถึงความรู้ความเข้าใจในระบบอย่างลึกซึ้ง เจาะจงโจมตีช่องโหว่และการตั้งค่าที่ผิดพลาดของอุปกรณ์ควบคุม - [Mustang Panda Updates CoolClient Backdoor with Enhanced Browser Data Theft Capabilities](https://www.thaicert.or.th/en/2026/01/29/mustang-panda-updates-coolclient-backdoor-with-enhanced-browser-data-theft-capabilities/) - 57/69 Thursday, January 29, 2026 Researchers from Kaspersky have identified that the Mustang Panda threat group has released a new version of its CoolClient backdoor, adding enhanced capabilities to steal browser login data and monitor clipboard contents. The observed attacks primarily target government organizations in Myanmar, Mongolia, Malaysia, Russia, and Pakistan. The attackers leveraged software - [Shadowserver Detects Over 6,000 Internet-Exposed SmarterMail Servers Vulnerable to a Critical Flaw](https://www.thaicert.or.th/en/2026/01/29/shadowserver-detects-over-6000-internet-exposed-smartermail-servers-vulnerable-to-a-critical-flaw/) - 56/69 Thursday, January 29, 2026 Shadowserver has reported the detection of more than 6,000 SmarterMail servers that are exposed to the internet and are likely affected by a critical authentication bypass vulnerability, tracked as CVE-2026-23760. The vulnerability was disclosed by cybersecurity firm watchTowr on January 8, 2026, and was patched by SmarterTools on January 15, - [WinRAR Vulnerability CVE-2025-8088 Continues to Be Actively Exploited by Hackers](https://www.thaicert.or.th/en/2026/01/29/winrar-vulnerability-cve-2025-8088-continues-to-be-actively-exploited-by-hackers/) - 55/69 Thursday, January 29, 2026 Cybersecurity experts are warning that a high-severity vulnerability in WinRAR, tracked as CVE-2025-8088, continues to be actively exploited by a wide range of threat actors, including state-sponsored groups and financially motivated cybercriminals. The flaw is a path traversal vulnerability that abuses Alternate Data Streams (ADS) to write malicious files to - [Mustang Panda อัปเดตแบ็กดอร์ CoolClient เพิ่มความสามารถขโมยข้อมูลจากเว็บเบราว์เซอร์](https://www.thaicert.or.th/2026/01/29/mustang-panda-อัปเดตแบ็กดอร์-coolclient-เพิ่ม/) - 57/69 (IT) ประจำวันพฤหัสบดีที่ 29 มกราคม 2569 นักวิจัยจาก Kaspersky ตรวจพบกลุ่มภัยคุกคาม Mustang Panda อัปเดตแบ็กดอร์ CoolClient เป็นเวอร์ชันใหม่ เพิ่มสามารถในการขโมยข้อมูลล็อกอินจากเว็บเบราว์เซอร์และตรวจสอบข้อมูลในคลิปบอร์ด การโจมตีที่ถูกตรวจพบมุ่งเป้าหน่วยงานภาครัฐในประเทศเมียนมา มองโกเลีย มาเลเซีย รัสเซีย และปากีสถาน โดยผู้โจมตีอาศัยซอฟต์แวร์ของบริษัทด้าน Cyberbersecurity และ Cloud Computing รายหนึ่ง เป็นช่องทางในการปล่อยมัลแวร์ ความสามารถใหม่ของ CoolClient คือการเพิ่มโมดูล ตรวจสอบคลิปบอร์ด (Clipboard Monitoring) เพื่อดักจับข้อมูลที่ถูกคัดลอก การติดตามชื่อหน้าต่างโปรแกรมที่กำลังใช้งาน (Active window title tracking) และการดักจับข้อมูลยืนยันตัวตน HTTP Proxy ผ่านการตรวจสอบ Packet โดยตรง นอกจากนี้ยังมีการขยายระบบ Plugin ให้รองรับการจัดการไฟล์ การจัดการ Service และ Remote Shell สำหรับรันคำสั่งระยะไกล ทั้งยังพบการปล่อยมัลแวร์ประเภท - [Shadowserver ตรวจพบเซิร์ฟเวอร์ SmarterMail กว่า 6,000 ระบบที่มีช่องโหว่ร้ายแรงและเปิดให้เข้าถึงจากอินเทอร์เน็ต](https://www.thaicert.or.th/2026/01/29/ช่องโหว่-cve-2025-8088-ใน-winrar-ยังถูกแฮก-2/) - 56/69 (IT) ประจำวันพฤหัสบดีที่ 29 มกราคม 2569 Shadowserver รายงานการตรวจพบเซิร์ฟเวอร์ SmarterMail มากกว่า 6,000 ระบบที่เปิดให้เข้าถึงจากอินเทอร์เน็ตและมีแนวโน้มได้รับผลกระทบจากช่องโหว่ร้ายแรงด้านการข้ามกระบวนการยืนยันตัวตน (Authentication Bypass) ที่หมายเลข CVE-2026-23760 ช่องโหว่นี้ถูกเปิดเผยโดยบริษัทด้านความมั่นคงปลอดภัย watchTowr เมื่อวันที่ 8 มกราคม 2026 และได้รับการแก้ไขโดย SmarterTools เมื่อวันที่ 15 มกราคม 2026 โดยเป็นช่องโหว่ที่พบใน SmarterMail เวอร์ชันก่อน build 9511 ช่องโหว่ดังกล่าวเกิดขึ้นใน API สำหรับรีเซ็ตรหัสผ่าน (force-reset-password endpoint) ซึ่งอนุญาตให้มีการร้องขอจากผู้ใช้งานที่ไม่ได้ผ่านการยืนยันตัวตน และไม่มีการตรวจสอบรหัสผ่านเดิมหรือโทเคนสำหรับรีเซ็ต ส่งผลให้ผู้โจมตีสามารถระบุชื่อผู้ดูแลระบบ (administrator username) และตั้งรหัสผ่านใหม่ได้โดยตรง นำไปสู่การเข้าควบคุมบัญชีผู้ดูแลระบบทั้งหมดของ SmarterMail ได้อย่างสมบูรณ์ ทั้งนี้ นักวิจัยจาก watchTowr ได้เผยแพร่ Proof-of-Concept ที่ใช้เพียงชื่อบัญชีผู้ดูแลระบบในการโจมตี และ Shadowserver - [ช่องโหว่ CVE-2025-8088 ใน WinRAR ยังถูกแฮกเกอร์ใช้โจมตีอย่างต่อเนื่อง](https://www.thaicert.or.th/2026/01/29/ช่องโหว่-cve-2025-8088-ใน-winrar-ยังถูกแฮก/) - 55/69 (IT) ประจำวันพฤหัสบดีที่ 29 มกราคม 2569 ผู้เชี่ยวชาญด้านความมั่นคงปลอดภัยไซเบอร์ออกมาเตือนว่า ช่องโหว่ความรุนแรงสูงในโปรแกรม WinRAR หมายเลข CVE-2025-8088 ยังคงถูกนำมาใช้โจมตีอย่างต่อเนื่องจากกลุ่มแฮกเกอร์หลากหลายประเภท ทั้งกลุ่มที่ได้รับการสนับสนุนจากรัฐและกลุ่มอาชญากรไซเบอร์ที่มุ่งหวังผลประโยชน์ทางการเงิน ช่องโหว่นี้เป็นลักษณะของการ “Path Traversal” ที่อาศัยเทคนิค Alternate Data Streams (ADS) เพื่อเขียนไฟล์อันตรายไปยังตำแหน่งใดก็ได้ในระบบ ผู้โจมตีเคยใช้วิธีดังกล่าวเพื่อฝังมัลแวร์ไว้ในโฟลเดอร์ Startup ของระบบปฏิบัติการ Windows ทำให้มัลแวร์สามารถทำงานซ้ำได้ทุกครั้งที่ผู้ใช้เปิดเครื่อง บริษัท ESET ระบุว่าได้ตรวจพบการใช้ช่องโหว่นี้ตั้งแต่ช่วงต้นเดือนสิงหาคม 2025 โดยกลุ่ม RomCom ที่มีความเชื่อมโยงกับรัสเซียในลักษณะการโจมตีแบบ Zero-day ขณะที่รายงานล่าสุดจากทีม Google Threat Intelligence ชี้ว่าการโจมตีเริ่มต้นตั้งแต่กรกฎาคม 2025 และดำเนินกิจกรรมต่อเนื่องยาวนานจนถึงปี 2026 กลไกการโจมตีมักซ่อนไฟล์อันตรายไว้ใน ADS ของไฟล์ล่อ (decoy) ภายในไฟล์บีบอัด ผู้ใช้จะเห็นเอกสารทั่วไป เช่น PDF แต่เบื้องหลังมี ADS ที่บรรจุเพย์โหลดซ่อนอยู่ เมื่อเปิดไฟล์ - [🚨 แจ้งเตือนช่องโหว่ Authentication Bypass ใน FortiCloud SSO ของผลิตภัณฑ์ Fortinet](https://www.thaicert.or.th/2026/01/29/🚨-แจ้งเตือนช่องโหว่-authentication-bypass-ใ/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ และพบประกาศแจ้งเตือนด้านความปลอดภัยจาก Fortinet เกี่ยวกับช่องโหว่การข้ามการยืนยันตัวตน (Authentication Bypass) ในการทำงานของ FortiCloud Single Sign-On (SSO) ซึ่งอาจเปิดโอกาสให้ผู้โจมตีเข้าควบคุมอุปกรณ์ของบัญชีผู้ใช้รายอื่นได้ หากมีการเปิดใช้งาน FortiCloud SSO 1. รายละเอียดช่องโหว่ Fortinet ได้เปิดเผยช่องโหว่ด้านความปลอดภัยประเภท Authentication Bypass Using an Alternate Path or Channel (CWE-288) หมายเลข CVE-2026-24858 ซึ่งมีคะแนนความรุนแรง CVSS 9.8 (Critical)ช่องโหว่นี้อาจทำให้ผู้โจมตีที่มีบัญชี FortiCloud และมีอุปกรณ์ที่ลงทะเบียนไว้ สามารถใช้กลไก FortiCloud SSO เพื่อเข้าสู่ระบบของอุปกรณ์ Fortinet ที่ลงทะเบียนอยู่กับบัญชี FortiCloud ของบัญชีผู้ใช้รายอื่นได้ หากอุปกรณ์ดังกล่าวเปิดใช้งานการยืนยันตัวตนผ่าน FortiCloud SSO 2. ภาพรวมของช่องโหว่ ฟีเจอร์ FortiCloud SSO ไม่ได้เปิดใช้งานโดยค่าเริ่มต้นจากโรงงาน - [🛑ด่วน! ช่องโหว่ร้ายแรง Sandbox Escape ใน vm2 (Node.js)](https://www.thaicert.or.th/2026/01/29/🛑ด่วน-ช่องโหว่ร้ายแรง-sandbox-escape/) - ThaiCERT ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ พบการเปิดเผยช่องโหว่ความรุนแรงระดับวิกฤติในไลบรารี vm2 ซึ่งใช้เพื่อรัน JavaScript ที่ไม่น่าเชื่อถือในสภาพแวดล้อมแบบ Sandbox มีความรุนแรงระดับ Critical เปิดโอกาสให้ผู้โจมตีสามารถรันโค้ดบนโฮสต์หรือเซิร์ฟเวอร์จริงได้ 1. รายละเอียดช่องโหว่: ช่องโหว่ CVE-2026-22709 เป็นช่องโหว่ระดับวิกฤติ (CVSS 9.8) ในไลบรารี vm2 ซึ่งมีหน้าที่สร้างพื้นที่แยกสำหรับรันโค้ด JavaScript ให้ทำงานอยู่ภายในกรอบที่กำหนด ช่องโหว่นี้อาจทำให้โค้ดที่ควรถูกจำกัดอยู่ภายใน sandbox สามารถข้ามข้อจำกัด และทำงานบนโฮสต์ได้ หากระบบนำ vm2 ไปใช้เพื่อรันโค้ดที่ผู้ใช้ที่ส่งเข้ามาหรือโค้ดจากแหล่งที่ไม่น่าเชื่อถือ ผู้โจมตีอาจใช้ช่องโหว่เพื่อสั่งให้ระบบดำเนินการด้วยสิทธิ์ของโปรแกรมที่ให้บริการอยู่ ส่งผลให้เกิดความเสี่ยงต่อการเข้าถึงข้อมูลสำคัญ การแก้ไขไฟล์หรือการตั้งค่า การติดตั้งมัลแวร์ และอาจนำไปสู่การเข้าควบคุมระบบได้ 2. ผลิตภัณฑ์ที่ได้รับผลกระทบ: vm2 (npm package) เวอร์ชันที่ต่ำกว่า 3.10.2 3. แนวทางการแก้ไข: อัปเดต vm2 เป็นเวอร์ชัน 3.10.2 หรือใหม่กว่า (แนะนำให้อัปเดตเป็นรุ่นล่าสุดที่ผู้พัฒนาเผยแพร่) 4. คำแนะนำด้านความปลอดภัยเพิ่มเติม 4.1 ระงับหรือจำกัดฟังก์ชัน ที่เปิดให้รันโค้ดจากผู้ใช้หรือแหล่งที่ไม่น่าเชื่อถือผ่าน - [🚨 ด่วน Microsoft ประกาศออกแพตช์แก้ไขช่องโหว่ Zero-Day หมายเลข CVE-2026-21509 ซึ่งเป็นช่องโหว่ที่ถูกนำไปใช้โจมตีจริงแล้ว ขอให้ผู้ใช้งาน  Microsoft Office ทำการตรวจสอบและดำเนินการอัปเดตโดยด่วน!!](https://www.thaicert.or.th/2026/01/29/🚨-ด่วน-microsoft-ประกาศออกแพตช์แ/) - รายละเอียดช่องโหว่ • CVE-2026-21509 เป็นช่องโหว่ประเภท Security Feature Bypass ในผลิตภัณฑ์ Microsoft Office มีคะแนน CVSS Score 7.8 ซึ่งเปิดโอกาสให้ผู้โจมตีสามารถข้ามกลไกป้องกันด้านความปลอดภัยของระบบ โดยอาศัยการหลอกให้ผู้ใช้เปิดไฟล์ Office ที่ถูกจัดเตรียมขึ้นเป็นพิเศษ อันอาจเอื้อต่อการทำงานของโค้ดหรือกระบวนการที่เป็นอันตรายบนเครื่องของผู้ใช้ ทั้งนี้ Microsoft ยืนยันว่าช่องโหว่นี้ถูกนำไปใช้โจมตีจริงในลักษณะ Zero-day แล้ว โดยระบบที่มีความเสี่ยงที่จะถูกโจมตีสำเร็จมีเงื่อนไขดังนี้ • ใช้งาน Microsoft Office เวอร์ชันที่ยังไม่ได้รับการอัปเดตแพตช์ความปลอดภัย • ผู้ใช้งานที่เปิดไฟล์เอกสาร Office จากแหล่งที่ไม่น่าเชื่อถือ • ระบบไม่มีการบังคับใช้นโยบายความปลอดภัยเพิ่มเติม เช่น Protected View หรือ Macro Protection 🎯 ผลิตภัณฑ์ที่ได้รับผลกระทบ (ในกรณียังไม่ได้อัปเดตแพตช์หรือยังไม่ได้รีสตาร์ตระบบ) • Microsoft Office 2016 • Microsoft Office 2019 • Microsoft - [🚨 แจ้งเตือนช่องโหว่ใน OpenSSL กรณีการประมวลผลไฟล์ PKCS#12 อาจส่งผลให้แอปพลิเคชันเกิดการทำงานล้มเหลว](https://www.thaicert.or.th/2026/01/29/🚨-แจ้งเตือนช่องโหว่ใน-openssl/) - ThaiCERT ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ และพบประกาศด้านความปลอดภัยจาก OpenSSL เกี่ยวกับช่องโหว่ในกระบวนการแยกวิเคราะห์ (parsing) ไฟล์ PKCS#12 ซึ่งเกิดจากการตรวจสอบข้อมูลอินพุตที่ไม่เพียงพอ หากแอปพลิเคชันมีการประมวลผลไฟล์ PKCS#12 ที่ถูกสร้างขึ้นอย่างผิดรูปแบบ อาจส่งผลให้แอปพลิเคชันเกิดการทำงานล้มเหลว และนำไปสู่การโจมตีแบบปฏิเสธการให้บริการ (Denial of Service: DoS) 1. รายละเอียดช่องโหว่ OpenSSL ได้เปิดเผยช่องโหว่ด้านความปลอดภัยจำนวน 2 รายการ ที่เกี่ยวข้องกับกระบวนการประมวลผลไฟล์ PKCS#12 ซึ่งเกิดขึ้นในขั้นตอนการทำงานคนละส่วน แต่ส่งผลกระทบในลักษณะเดียวกัน คือทำให้แอปพลิเคชันที่ประมวลผลไฟล์ดังกล่าวเกิดการทำงานล้มเหลว 1.1 ช่องโหว่ประเภท NULL Pointer Dereference หมายเลข CVE-2026-22795 มีคะแนน CVSS: N/A เกิดจากฟังก์ชัน PKCS12_item_decrypt_d2i_ex() ไม่มีการตรวจสอบค่าพารามิเตอร์ oct ว่าเป็นค่า NULL ก่อนนำไปใช้งาน เมื่อถูกเรียกจาก PKCS12_unpack_p7encdata() พร้อมกับไฟล์ PKCS#12 ที่ผิดรูปแบบ อาจทำให้แอปพลิเคชันเกิดการทำงานล้มเหลว 1.2 ช่องโหว่ประเภท Missing - [Amatera Stealer Malware Spreads via Fake CAPTCHA to Steal Passwords and Credit Card Data](https://www.thaicert.or.th/en/2026/01/28/amatera-stealer-malware-spreads-via-fake-captcha-to-steal-passwords-and-credit-card-data/) - 54/69 Wednesday, January 28, 2026 Cybersecurity researchers from Blackpoint Cyber have identified an attack campaign that uses fake CAPTCHA prompts to install the Amatera Stealer infostealer malware. Instead of asking users to select images as in legitimate CAPTCHA challenges, the malicious website instructs victims to press Windows Key + R, paste a command, and press - [Microsoft Releases Emergency Update to Fix Actively Exploited Zero-Day Vulnerability in Microsoft Office](https://www.thaicert.or.th/en/2026/01/28/microsoft-releases-emergency-update-to-fix-actively-exploited-zero-day-vulnerability-in-microsoft-office/) - 53/69 Wednesday, January 28, 2026 Microsoft has released an out-of-band security update to address an actively exploited zero-day vulnerability in Microsoft Office, tracked as CVE-2026-21509. The vulnerability affects multiple Office versions, including Office 2016, Office 2019, Office LTSC 2021, Office LTSC 2024, and Microsoft 365 Apps for Enterprise. According to Microsoft, the flaw is classified - [Cloudflare Explains 12 Gbps Traffic Drop Caused by BGP Leak Due to Configuration Error](https://www.thaicert.or.th/en/2026/01/28/cloudflare-explains-12-gbps-traffic-drop-caused-by-bgp-leak-due-to-configuration-error/) - 52/69 Wednesday, January 28, 2026 Cloudflare has released details about a BGP route leak that occurred on January 22, impacting IPv6 traffic for approximately 25 minutes. The incident caused significant network congestion and packet loss, with traffic drops reaching up to 12 Gbps. The impact was not limited to Cloudflare customers but also affected interconnected - [มัลแวร์ Amatera Stealer แพร่ผ่าน Fake CAPTCHA มุ่งขโมยรหัสผ่านและข้อมูลบัตรเครดิต](https://www.thaicert.or.th/2026/01/28/มัลแวร์-amatera-stealer-แพร่ผ่าน-fake-captcha-มุ่/) - 54/69 (IT) ประจำวันพุธที่ 28 มกราคม 2569 นักวิจัยด้านความมั่นคงปลอดภัยจาก Blackpoint Cyber ตรวจพบแคมเปญการโจมตีใช้หน้าต่างยืนยันตัวตนปลอม (Fake CAPTCHA) เพื่อติดตั้งมัลแวร์ขโมยข้อมูล Amatera Stealer โดยจากเดิมที่ให้ผู้ใช้งานคลิกเลือกรูปภาพตามปกติ เว็บไซต์จะแสดงขั้นตอนให้ผู้ใช้กด Windows Key + R วางคำสั่งและกด Enter ซึ่งเป็นการเรียกใช้งานสคริปต์ SyncAppvPublishingServer.vbs เป็นเครื่องมือสำหรับจัดการแอปแบบเสมือน (Virtual Apps) ของ Microsoft เทคนิค LOLBin เพื่อติดตั้งมัลแวร์ ทำให้โปรแกรมป้องกันไวรัสไม่แจ้งเตือนเนื่องจากเป็นเครื่องมือที่ผ่านการรับรองจาก Microsoft กลไกของแคมเปญยังมีการหลบเลี่ยงการวิเคราะห์ โดยดึงคำสั่งจากไฟล์ Google Calendar (.ics) และดาวน์โหลดไฟล์รูปภาพ PNG จากเว็บไซต์สาธารณะ เช่น Imgur ซึ่งภายในซ่อนโค้ดอันตรายไว้ด้วยเทคนิค Steganography นอกจากนี้ สคริปต์ยังมีกลไกตรวจสอบว่ากำลังทำงานอยู่ในสภาพแวดล้อมจำลอง (Sandbox) หรือไม่ หากพบความผิดปกติหรือไม่มีการโต้ตอบจากผู้ใช้งานจริง ระบบจะหยุดทำงานทันทีเพื่อป้องกันการถูกวิเคราะห์ ปลายทางของการโจมตีคือการฝังมัลแวร์ - [Microsoft ออกอัปเดตฉุกเฉินแก้ไขช่องโหว่ Zero-day ในโปรแกรม Microsoft Office ที่กำลังถูกโจมตี](https://www.thaicert.or.th/2026/01/28/microsoft-ออกอัปเดตฉุกเฉินแก้ไข/) - 53/69 (IT) ประจำวันพุธที่ 28 มกราคม 2569 Microsoft เผยแพร่อัปเดตความปลอดภัยนอกกำหนด (Out-of-band Update) เพื่อแก้ไขช่องโหว่ Zero-day ในชุดโปรแกรม Microsoft Office ที่กำลังถูกนำไปใช้โจมตี ที่ช่องโหว่หมายเลข CVE-2026-21509 ซึ่งส่งผลกระทบต่อ Microsoft Office หลายเวอร์ชัน ได้แก่ Office 2016, Office 2019, Office LTSC 2021, Office LTSC 2024 รวมถึง Microsoft 365 Apps for Enterprise Microsoft ระบุว่าช่องโหว่ดังกล่าวเป็นช่องโหว่ประเภทการหลีกเลี่ยงกลไกความปลอดภัย (Security Feature Bypass) ที่เกิดจากการนำข้อมูลที่ไม่น่าเชื่อถือมาใช้ประกอบการตัดสินใจด้านความปลอดภัย ทำให้ผู้โจมตีสามารถหลีกเลี่ยงมาตรการป้องกันของระบบได้ โดยรูปแบบการโจมตีต้องอาศัยการส่งไฟล์ Office ที่ถูกฝังโค้ดอันตรายให้เหยื่อ และหลอกให้เปิดไฟล์ดังกล่าว ทั้งนี้ Microsoft ยืนยันว่าช่องแสดงตัวอย่างไฟล์ (Preview Pane) - [Cloudflare เผยสาเหตุ BGP Leak ทำ Traffic หายวูบ 12 Gbps เกิดจากความผิดพลาดในการตั้งค่า](https://www.thaicert.or.th/2026/01/28/cloudflare-เผยสาเหตุ-bgp-leak-ทำ-traffic-หายวูบ-12-gbps/) - 52/69 (IT) ประจำวันพุธที่ 28 มกราคม 2569 Cloudflare ได้ออกมาเปิดเผยรายละเอียดเกี่ยวกับเหตุการณ์ BGP Route Leak ที่เกิดขึ้นเมื่อวันที่ 22 มกราคมที่ผ่านมา ซึ่งส่งผลกระทบต่อการจราจรข้อมูลแบบ IPv6 เป็นเวลานานประมาณ 25 นาที เหตุการณ์ดังกล่าวทำให้เกิดสภาวะเครือข่ายหนาแน่น (Congestion) และมีการสูญหายของข้อมูล (Packet Loss) สูงถึง 12 Gbps โดยผลกระทบครั้งนี้ไม่ได้จำกัดอยู่เพียงแค่ลูกค้าของ Cloudflare เท่านั้น แต่ยังส่งผลกระทบวงกว้างไปยังเครือข่ายภายนอกที่เชื่อมต่อกันอยู่ด้วย จากการตรวจสอบทางเทคนิคพบว่า ต้นตอของปัญหาเกิดจากความผิดพลาดในการตั้งค่านโยบาย (Policy Misconfiguration) บนเราเตอร์ในขณะที่พยายามปรับปรุงการประกาศเส้นทาง แต่กลับทำให้เกิดช่องโหว่ที่อนุญาตให้ระบบประกาศเส้นทางภายใน (Internal Routes) ออกไปยังเครือข่ายพันธมิตร (Peers) และผู้ให้บริการรายอื่นโดยไม่ตั้งใจ ซึ่งเข้าข่ายการรั่วไหลแบบ Type 3 และ Type 4 ตามมาตรฐาน RFC7908 การกระทำนี้เป็นการละเมิดกฎ Valley-free routing ทำให้ข้อมูลถูกส่งไปในเส้นทางที่ไม่รองรับ หรือถูกป้องกันโดยระบบรักษาความปลอดภัยของเครือข่ายที่อยู่ปลายทาง - [Stanley MaaS Toolkit Creates Malicious Chrome Extensions That Overlay Phishing Pages Without Changing the URL](https://www.thaicert.or.th/en/2026/01/27/stanley-maas-toolkit-creates-malicious-chrome-extensions-that-overlay-phishing-pages-without-changing-the-url/) - 51/69 Tuesday, January 27, 2026 Researchers from Varonis have identified a new Malware-as-a-Service (MaaS) toolkit named Stanley, which is being advertised for sale on cybercrime forums for approximately USD 2,000–6,000. A key feature of Stanley is its ability to create malicious Chrome extensions that can reportedly pass Google’s review process and be published on the - [Nike Investigates Potential Data Breach After WorldLeaks Claims Data Theft](https://www.thaicert.or.th/en/2026/01/27/nike-investigates-potential-data-breach-after-worldleaks-claims-data-theft/) - 50/69 Tuesday, January 27, 2026 Nike has confirmed that it is investigating a potential cybersecurity incident after the cybercriminal group WorldLeaks claimed it had accessed and stolen data from the company’s systems. Nike stated that it has launched an investigation to assess the impact and verify the legitimacy of the claims, emphasizing that protecting consumer - [Warning: Konni Hacker Group Escalates Attacks, Uses AI to Develop Malware Targeting Developers](https://www.thaicert.or.th/en/2026/01/27/warning-konni-hacker-group-escalates-attacks-uses-ai-to-develop-malware-targeting-developers/) - 49/69 Tuesday, January 27, 2026 Check Point Research has reported the discovery of a new wave of cyberattacks by the Konni hacking group (also known as Earth Imp / Opal Sleet), which has expanded its targeting beyond its traditional focus on South Korea and Russia to software developers and engineering teams in the blockchain sector - [Stanly ชุดเครื่องมือ MaaS สร้างส่วนขยาย Chrome อันตราย ปลอมเว็บฟิชชิง โดยไม่เปลี่ยน URL](https://www.thaicert.or.th/2026/01/27/stanly-ชุดเครื่องมือ-maas-สร้างส่/) - 51/69 (IT) ประจำวันอังคารที่ 27 มกราคม 2569 นักวิจัยจาก Varonis ตรวจพบชุดเครื่องมือมัลแวร์รูปแบบบริการ (Malware-as-a-Service: MaaS) ชื่อ Stanley ซึ่งถูกประกาศขายบนเว็บบอร์ดอาชญากรรมไซเบอร์ในราคาประมาณ 2,000 ถึง 6,000 ดอลลาร์สหรัฐฯ โดยจุดเด่นคือการสร้างส่วนขยาย (Chrome Extension) ที่อ้างว่าสามารถผ่านกระบวนการตรวจสอบและถูกเผยแพร่บน Chrome Web Store ได้ ซึ่งช่วยลดความเสี่ยงในการกระจายมัลแวร์ และเพิ่มโอกาสให้ผู้ใช้งานที่เชื่อถือสโตร์ทางการตกเป็นเหยื่อได้ กลไกของ Stanley ใช้เทคนิค Website Spoofing โดยเมื่อเหยื่อติดตั้งส่วนขยาย เช่น ส่วนขยายจดบันทึก Notely ที่ดูเหมือนมีฟังก์ชันใช้งานจริง ส่วนขยายจะขอสิทธิ์เข้าถึงข้อมูลเว็บไซต์ เมื่อเหยื่อเข้าเว็บเป้าหมาย ผู้โจมตีจะสั่งให้แสดงหน้าฟิชชิงซ้อนทับหน้าเว็บจริงผ่าน Full-screen iframe จุดที่น่ากังวลคือ URL บนแถบที่อยู่ (Address Bar) ยังคงแสดงโดเมนจริง เช่น binance[.]com ทำให้เหยื่อเข้าใจผิดและกรอกข้อมูลลงในหน้าปลอม นอกจากนี้ ผู้โจมตียังสามารถส่งการแจ้งเตือน (Notifications) - [Nike อยู่ระหว่างตรวจสอบเหตุข้อมูลรั่วไหล หลังกลุ่ม WorldLeaks อ้างขโมยข้อมูล](https://www.thaicert.or.th/2026/01/27/nike-อยู่ระหว่างตรวจสอบเหต/) - 50/69 (IT) ประจำวันอังคารที่ 27 มกราคม 2569 บริษัท Nike เปิดเผยว่ากำลังตรวจสอบเหตุการณ์ด้านความมั่นคงปลอดภัยไซเบอร์ หลังกลุ่มอาชญากรไซเบอร์ WorldLeaks อ้างว่าสามารถเข้าถึงและขโมยข้อมูลจากระบบของบริษัทได้ โดย Nike ได้เริ่มกระบวนการสืบสวนเพื่อประเมินผลกระทบและตรวจสอบความถูกต้องของข้อกล่าวอ้างดังกล่าว พร้อมย้ำให้ความสำคัญต่อการคุ้มครองข้อมูลส่วนบุคคลและความปลอดภัยของผู้บริโภคเป็นอันดับสูงสุด กลุ่ม WorldLeaks ได้เพิ่มชื่อ Nike ลงในเว็บไซต์เผยแพร่ข้อมูลบนเครือข่าย Tor เมื่อวันที่ 22 มกราคม และต่อมาเมื่อวันที่ 24 มกราคม ได้เผยแพร่ข้อมูลจำนวนประมาณ 1.4 เทราไบต์ เป็นไฟล์กว่า 188,000 รายการ โดย WorldLeaks เป็นกลุ่มอาชญากรไซเบอร์ที่มุ่งเน้นการข่มขู่เรียกค่าไถ่จากการขโมยข้อมูล (data extortion) ที่เกิดจากการรีแบรนด์มาจากกลุ่ม Hunters International ที่เคยดำเนินการโจมตีด้วยแรนซัมแวร์มาก่อน ก่อนจะเปลี่ยนแนวทางมาเน้นการขโมยและเผยแพร่ข้อมูลภายใต้แรงกดดัน ทั้งนี้ เหตุการณ์ดังกล่าวเกิดขึ้นท่ามกลางแนวโน้มการโจมตีทางไซเบอร์ต่อบริษัทด้านเครื่องแต่งกายกีฬาในสหรัฐฯ โดยก่อนหน้านี้ Under Armour ได้ออกมายืนยันว่ากำลังตรวจสอบเหตุข้อมูลรั่วไหล หลังมีการเผยแพร่ข้อมูลลูกค้ากว่า 72 ล้านรายการบนโลกออนไลน์ ซึ่งเชื่อมโยงกับเหตุโจมตีในเดือนพฤศจิกายนที่ผ่านมา - [เฝ้าระวังกลุ่มแฮกเกอร์ Konni รุกหนัก ใช้ AI ช่วยเขียนมัลแวร์พุ่งเป้าเจาะระบบนักพัฒนา](https://www.thaicert.or.th/2026/01/27/เฝ้าระวังกลุ่มแฮกเกอร์-k/) - 49/69 (IT) ประจำวันอังคารที่ 27 มกราคม 2569 Check Point Research รายงานการค้นพบแคมเปญโจมตีทางไซเบอร์ระลอกใหม่จากกลุ่มแฮกเกอร์ Konni (หรือ Earth Imp/Opal Sleet) ที่เริ่มขยายขอบเขตการโจมตีจากเป้าหมายเดิมในเกาหลีใต้และรัสเซีย มาสู่กลุ่มนักพัฒนาซอฟต์แวร์และทีมวิศวกรรมในภาคส่วน Blockchain ในประเทศญี่ปุ่น ออสเตรเลีย และอินเดีย จุดที่น่ากังวลของปฏิบัติการครั้งนี้คือ การตรวจพบหลักฐานบ่งชี้ว่ามัลแวร์ PowerShell Backdoor ที่ใช้ในการโจมตี ถูกสร้างขึ้นโดยใช้ AI ซึ่งช่วยให้แฮกเกอร์สามารถพัฒนามัลแวร์ได้รวดเร็วขึ้นและมีโครงสร้างโค้ดที่เป็นระบบเพื่อง่ายต่อการปรับแต่ง กระบวนการโจมตี (Kill Chain) เริ่มต้นจากการส่งอีเมล Phishing ลวงเหยื่อให้ดาวน์โหลดไฟล์ ZIP ที่แฝงอยู่บน Discord CDN โดยภายในประกอบด้วยไฟล์เอกสารปลอม ที่อ้างว่าเป็นรายละเอียดโปรเจกต์ และไฟล์ Shortcut (.LNK) อันตราย เมื่อเหยื่อเปิดไฟล์ Shortcut ระบบจะรัน PowerShell loader เพื่อแตกไฟล์ CAB และติดตั้ง Backdoor ลงในเครื่องทันที - [CISA Adds VMware vCenter Vulnerability (CVE-2024-37079) to KEV Catalog After Active Exploitation](https://www.thaicert.or.th/en/2026/01/26/cisa-adds-vmware-vcenter-vulnerability-cve-2024-37079-to-kev-catalog-after-active-exploitation/) - 48/69 Monday, January 26, 2026 The U.S. Cybersecurity and Infrastructure Security Agency (CISA) has added a critical vulnerability in VMware vCenter Server, tracked as CVE-2024-37079 (CVSS score 9.8), to its Known Exploited Vulnerabilities (KEV) Catalog after confirming real-world exploitation. The vulnerability is caused by a heap-overflow flaw in the DCERPC protocol handling, which allows network-accessible - [New Osiris Ransomware Variant Discovered, Uses BYOVD Technique to Disable Security Tools](https://www.thaicert.or.th/en/2026/01/26/new-osiris-ransomware-variant-discovered-uses-byovd-technique-to-disable-security-tools/) - 47/69 Monday, January 26, 2026 Researchers from Symantec and VMware Carbon Black have identified a new ransomware strain named Osiris, which was used in attacks in November 2025 against a major food franchise operator in Southeast Asia. The attackers leveraged a Bring Your Own Vulnerable Driver (BYOVD) technique using a malicious driver known as POORTRY - [Sandworm Hackers Target Polish Power Plants Using DynoWiper Malware](https://www.thaicert.or.th/en/2026/01/26/sandworm-hackers-target-polish-power-plants-using-dynowiper-malware/) - 46/69 Monday, January 26, 2026 In late December 2025, a cyberattack targeted Poland’s energy infrastructure. According to an investigation by ESET, the operation has been attributed to the state-sponsored Sandworm group, also known as APT44, UAC-0113, and Seashell Blizzard. What makes this incident particularly notable is the use of a newly identified data-wiping malware called - [ด่วน! แจ้งเตือนช่องโหว่ร้ายแรงใน GNU InetUtils telnetd](https://www.thaicert.or.th/2026/01/26/ด่วน-แจ้งเตือนช่องโหว่-2/) - ThaiCERT ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ และพบประกาศด้านความปลอดภัยเกี่ยวกับช่องโหว่ร้ายแรงในโปรแกรม telnetd ของ GNU InetUtils ซึ่งเป็นช่องโหว่ที่สามารถทำให้ผู้ไม่หวังดีเข้าถึงระบบได้โดยไม่ต้องยืนยันตัวตน และสามารถข้ามกระบวนการตรวจสอบการเข้าสู่ระบบได้ 1. รายละเอียดช่องโหว่ GNU InetUtils telnet คือชุดยูทิลิตี้เครือข่ายของ GNU ที่รวมโปรแกรม telnetd ซึ่งเป็นเซิร์ฟเวอร์สำหรับโปรโตคอล Telnet แบบดั้งเดิมที่ใช้เชื่อมต่อระยะไกลไปยังคอมพิวเตอร์อื่นผ่าน Command Line เป็นซอฟต์แวร์ที่พัฒนาโดยโครงการ GNU ซึ่งเป็นโครงการที่ดูแลโดย Free Software Foundation (FSF) และสร้างขึ้นเพื่อให้เครื่องมืออินเทอร์เน็ตที่สำคัญ เช่น Telnet, FTP, DNS และอื่นๆ ให้สามารถใช้งานได้ภายใต้ลิขสิทธิ์แบบเสรี (free software license) ช่องโหว่ CVE-2026-24061 มีคะแนน CVSS:v3.1: 9.8 ปัญหานี้เกิดจากการที่ telnetd ไม่ได้กรองค่าตัวแปร USER ก่อนส่งต่อ และคำสั่ง login(1) ใช้พารามิเตอร์ ‑f เพื่อข้ามกระบวนการยืนยันตัวตน. - [ด่วน! แจ้งเตือนช่องโหว่ร้ายแรงใน Oracle WebLogic](https://www.thaicert.or.th/2026/01/26/ด่วน-แจ้งเตือนช่องโหว่ร/) - ThaiCERT ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ และพบประกาศด้านความปลอดภัยเกี่ยวกับช่องโหว่ Oracle WebLogic Server ที่มีความรุนแรงระดับ Critical ซึ่งสามารถถูกโจมตีจากระยะไกลโดยไม่ต้องยืนยันตัวตน (Unauthenticated Remote Compromise) ส่งผลให้ผู้ไม่หวังดีสามารถเข้าถึงและควบคุมระบบได้ 1. รายละเอียดช่องโหว่: ช่องโหว่ CVE-2026-21962 ใน WebLogic Proxy Plug-in มีคะแนน CVSS:v3.1: 10.0 ซึ่งสามารถทำให้ผู้ไม่หวังดีใช้คำสั่งจากระยะไกลและเข้าควบคุมระบบได้อย่างสมบูรณ์ ผู้ไม่หวังดีสามารถส่งคำขอที่ออกแบบเป็นพิเศษไปยังส่วน Proxy เพื่อเข้าควบคุม Oracle HTTP Server หรือ WebLogic Server Proxy Plug‑in ทำให้สามารถเข้าถึงข้อมูลสำคัญ รวมถึงการ สร้าง ลบ หรือแก้ไขที่อยู่ในระบบได้ 2. ผลิตภัณฑ์ที่ได้รับผลกระทบ: 2.1 Oracle HTTP Server: เวอร์ชัน 12.2.1.4.0, 14.1.1.0.0 และ 14.1.2.0.0 2.2 Oracle WebLogic - [CISA เพิ่มช่องโหว่ VMware vCenter (CVE-2024-37079) ลงบัญชี KEV หลังพบการโจมตีจริง](https://www.thaicert.or.th/2026/01/26/cisa-เพิ่มช่องโหว่-vmware-vcenter-cve-2024-37079-ลงบัญ/) - 48/69 (IT) ประจำวันจันทร์ที่ 26 มกราคม 2569 หน่วยงานรักษาความมั่นคงปลอดภัยไซเบอร์และโครงสร้างพื้นฐานของสหรัฐฯ (CISA) ได้เพิ่มช่องโหว่ความรุนแรงระดับวิกฤต (Critical) ใน VMware vCenter Server รหัส CVE-2024-37079 (CVSS Score 9.8) ลงในบัญชีช่องโหว่ที่ถูกใช้ในการโจมตี (KEV Catalog) โดยช่องโหว่ดังกล่าวเกิดจากข้อผิดพลาดประเภท Heap-overflow ในการทำงานของโปรโตคอล DCERPC ซึ่งเปิดโอกาสให้ผู้โจมตีที่มีสิทธิ์เข้าถึงเครือข่ายสามารถส่งแพ็กเก็ตที่ถูกสร้างขึ้นเป็นพิเศษ (Specially crafted packets) เพื่อสั่งรันโค้ดอันตรายจากระยะไกล (RCE) ได้ Broadcom ยืนยันพบข้อมูลบ่งชี้ว่าช่องโหว่ดังกล่าวถูกนำไปใช้โจมตีจริง (Exploitation in the wild) โดยข้อมูลจากงานสัมมนา Black Hat Asia 2025 ระบุว่าสามารถนำช่องโหว่ดังกล่าวไปใช้ร่วมกับช่องโหว่อื่น (Chain attack) เช่น CVE-2024-38813 เพื่อยกระดับสิทธิ์และเข้ายึดครองสิทธิ์ระดับ Root บน ESXi ได้ ซึ่งเพิ่มความเสี่ยงต่อสภาพแวดล้อม - [พบแรนซัมแวร์ Osiris สายพันธุ์ใหม่ ใช้เทคนิค BYOVD ปิดการทำงานเครื่องมือความปลอดภัย](https://www.thaicert.or.th/2026/01/26/พบแรนซัมแวร์-osiris-สายพันธุ์/) - 47/69 (IT) ประจำวันจันทร์ที่ 26 มกราคม 2569 นักวิจัยจาก Symantec และ VMware Carbon Black เปิดเผยการตรวจพบแรนซัมแวร์สายพันธุ์ใหม่ชื่อ Osiris ซึ่งถูกใช้ในการโจมตีเมื่อเดือนพฤศจิกายน 2568 ต่อผู้ให้บริการแฟรนไชส์ธุรกิจอาหารรายใหญ่ในเอเชียตะวันออกเฉียงใต้ โดยผู้โจมตีอาศัยเทคนิค Bring Your Own Vulnerable Driver (BYOVD) ผ่านไดรเวอร์อันตรายชื่อ POORTRY (หรือ Abyssworker) เพื่อปิดการทำงานของซอฟต์แวร์รักษาความปลอดภัยก่อนปล่อยแรนซัมแวร์ ทั้งนี้ นักวิจัยระบุว่า Osiris ไม่มีความเกี่ยวข้องกับแรนซัมแวร์ชื่อเดียวกันในปี 2559 ที่เป็นสายพันธุ์ย่อยของ Locky จากการวิเคราะห์เชิงเทคนิค Osiris เป็นแรนซัมแวร์ที่มีความสามารถครบ สามารถหยุดบริการ เข้ารหัสข้อมูล และวางโน้ตเรียกค่าไถ่ได้ รองรับออปชันบรรทัดคำสั่งหลายรูปแบบ เช่น การกำหนดเป้าหมาย การบันทึกล็อก โหมดการเข้ารหัส (บางส่วนหรือทั้งหมด) และการจัดการ Hyper-V มัลแวร์จะข้ามไฟล์บางประเภทและโฟลเดอร์ระบบ เพิ่มนามสกุล .Osiris ให้ไฟล์ที่ถูกเข้ารหัส ลบสำเนาสำรองของระบบ - [พบกลุ่มแฮกเกอร์ Sandworm ทำการโจมตีระบบโรงงานไฟฟ้าโปแลนด์ด้วยมัลแวร์ DynoWiper](https://www.thaicert.or.th/2026/01/26/พบกลุ่มแฮกเกอร์-sandworm-ทำการโ/) - 46/69 (IT) ประจำวันจันทร์ที่ 26 มกราคม 2569 ในช่วงปลายเดือนธันวาคม 2025 ที่ผ่านมา ได้เกิดเหตุการณ์โจมตีทางไซเบอร์ต่อโครงสร้างพื้นฐานด้านพลังงานของประเทศโปแลนด์ โดยผลการตรวจสอบจาก ESET ระบุว่าปฏิบัติการนี้มีความเชื่อมโยงกับกลุ่มแฮกเกอร์ระดับรัฐ Sandworm (หรือรู้จักในชื่อ APT44, UAC-0113 และ Seashell Blizzard) สิ่งที่การโจมตีครั้งนี้น่าจับตามองเนื่องจากมีการตรวจพบการใช้มัลแวร์ทำลายข้อมูลชนิดใหม่ที่ชื่อว่า DynoWiper และเหตุการณ์นี้เกิดขึ้นในเวลาที่ไล่เลี่ยกับการครบรอบ 10 ปีที่กลุ่ม Sandworm เคยโจมตีโรงไฟฟ้าของยูเครนจนทำให้เกิดไฟดับกระทบประชาชนกว่า 230,000 คน ทางด้านเจ้าหน้าที่ทางการของโปแลนด์เปิดเผยรายละเอียดว่า เป้าหมายของการโจมตีครั้งนี้เจาะจงไปที่โรงไฟฟ้าพลังความร้อน จำนวน 2 แห่ง รวมถึงระบบบริหารจัดการไฟฟ้าที่ผลิตจากแหล่งพลังงานหมุนเวียน เช่น กังหันลมและฟาร์มโซลาร์เซลล์ โดยนายโดนัลด์ ทัสก์ นายกรัฐมนตรีของโปแลนด์ ได้แถลงยืนยันว่าหลักฐานทั้งหมดชี้ชัดว่าการโจมตีนี้ถูกเตรียมการโดยกลุ่มที่มีความเชื่อมโยงกับหน่วยงานของรัสเซีย สำหรับพฤติกรรมของมัลแวร์ DynoWiper นั้น ถูกออกแบบมาเพื่อทำลายล้างโดยเฉพาะ โดยจะทำการไล่ลบไฟล์ในระบบจนทำให้ระบบปฏิบัติการเสียหายถาวร ซึ่งผู้เสียหายจำเป็นต้องกู้คืนระบบจากไฟล์สำรอง (Backup) หรือติดตั้งระบบใหม่เท่านั้น ในทางเทคนิคแล้ว ESET ระบุชื่อการตรวจจับมัลแวร์ตัวนี้ว่า Win32/KillFiles.NMO (โดยมีค่า - [🚨 ด่วน! แจ้งเตือนช่องโหว่ร้ายแรงใน Zoom Node Multimedia Routers เสี่ยงถูกโจมตีและยึดระบบได้](https://www.thaicert.or.th/2026/01/23/🚨-ด่วน-แจ้งเตือนช่องโหว-2/) - ThaiCERT ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ และพบประกาศด้านความปลอดภัยจาก Zoom เกี่ยวกับช่องโหว่ระดับ Critical ในระบบ Zoom Node Multimedia Routers (MMRs) ซึ่งหากไม่ดำเนินการแก้ไข อาจเปิดโอกาสให้ผู้ไม่หวังดีที่เข้าร่วมการประชุมสามารถดำเนินการโจมตีเพื่อรันโค้ดจากระยะไกล (Remote Code Execution) บนระบบได้ ส่งผลกระทบต่อความมั่นคงปลอดภัยของโครงสร้างพื้นฐานด้านการประชุมออนไลน์ของหน่วยงาน 1. รายละเอียดช่องโหว่ Zoom ได้ออกอัปเดตความปลอดภัยเพื่อแก้ไขช่องโหว่ (CVE-2026-22844) มีคะแนน CVSS: 9.9 เป็นช่องโหว่ประเภท Command Injection ที่ส่งผลกระทบต่อ Zoom Node Multimedia Routers (MMRs) ซึ่งอาจเปิดโอกาสให้ผู้เข้าร่วมการประชุมสามารถดำเนินการโจมตีเพื่อรันโค้ดจากระยะไกล (Remote Code Execution) บนระบบ MMR ได้ผ่านการเข้าถึงเครือข่าย 2. ภาพรวมของช่องโหว่ ช่องโหว่นี้เกิดจากการตรวจสอบคำสั่งที่ไม่เหมาะสมใน Zoom Node Multimedia Routers (MMRs) ทำให้ผู้โจมตีสามารถแทรกคำสั่งอันตราย และสั่งให้ระบบประมวลผลคำสั่งดังกล่าวได้ ส่งผลให้สามารถรันโค้ดจากระยะไกล และอาจนำไปสู่การควบคุมระบบที่ได้รับผลกระทบได้ - [Android Malware Uses AI to Generate Ad Clicks, Spreads via Xiaomi GetApps and Modified Apps Outside Official Stores](https://www.thaicert.or.th/en/2026/01/23/android-malware-uses-ai-to-generate-ad-clicks-spreads-via-xiaomi-getapps-and-modified-apps-outside-official-stores/) - 45/69 Friday, January 23, 2026 Researchers from Dr.Web have discovered a new strain of Android malware that elevates traditional attack techniques by leveraging machine learning, specifically through the TensorFlow.js library, to conduct ad click-fraud. The malware spreads through Xiaomi’s GetApps app store, as well as via APK files from third-party sources, including modded app websites - [Zoom Fixes Vulnerability in Node Multimedia Routers That Could Allow Remote Code Execution](https://www.thaicert.or.th/en/2026/01/23/zoom-fixes-vulnerability-in-node-multimedia-routers-that-could-allow-remote-code-execution/) - 44/69 Friday, January 23, 2026 Zoom has released security updates to address multiple vulnerabilities, including a critical flaw in Zoom Node Multimedia Routers (MMRs) tracked as CVE-2026-22844 with a CVSS score of 9.9. The vulnerability is a command injection issue that could allow a meeting participant with network access to execute remote code (RCE) on - [Cisco Releases Patch for Critical Zero-Day Vulnerability in Unified Communications After Active Exploitation](https://www.thaicert.or.th/en/2026/01/23/cisco-releases-patch-for-critical-zero-day-vulnerability-in-unified-communications-after-active-exploitation/) - 43/69 Friday, January 23, 2026 Cisco has issued a security advisory and released software updates to address CVE-2026-20045, a critical Remote Code Execution (RCE) vulnerability affecting its enterprise communications products, including Cisco Unified Communications Manager (Unified CM), Unified CM SME, Unified CM IM & Presence, Cisco Unity Connection, and Webex Calling Dedicated Instance. Cisco’s Product - [มัลแวร์ Android ใช้ AI ปั่นคลิกโฆษณา แพร่ผ่าน Xiaomi GetApps และแอปดัดแปลงนอกสโตร์](https://www.thaicert.or.th/2026/01/23/มัลแวร์-android-ใช้-ai-ปั่นคลิกโฆ/) - 45/69 (IT) ประจำวันศุกร์ที่ 23 มกราคม 2569 นักวิจัยจาก Dr.Web ตรวจพบมัลแวร์บนระบบปฏิบัติการ Android ใหม่ที่ยกระดับเทคนิคการโจมตี โดยนำเทคโนโลยี Machine Learning ผ่านไลบรารี TensorFlow.js มาประยุกต์ใช้ในการฉ้อโกงคลิกโฆษณา (Click-fraud) มัลแวร์ดังกล่าวแพร่กระจายผ่านร้านค้าแอปพลิเคชัน GetApps ของ Xiaomi รวมถึงผ่านไฟล์ APK จากแหล่งภายนอก เช่น เว็บไซต์แจกแอปดัดแปลง (mod) และช่องทางสื่อสารอย่าง Telegram และ Discord รูปแบบที่แอปถูกส่งขึ้นเผยแพร่ โดยยังไม่ปรากฏฟังก์ชันอันตราย ก่อนจะถูกแทรกโค้ดอันตรายในอัปเดตรอบถัดไป มัลแวร์มีโหมด “phantom” ซึ่งใช้ WebView แบบซ่อนเพื่อโหลดหน้าเว็บเป้าหมายบนหน้าจอเสมือน (virtual screen) จากนั้นจับภาพหน้าจอให้โมเดล AI วิเคราะห์เพื่อระบุตำแหน่งองค์ประกอบโฆษณา และจำลองการแตะหรือคลิกให้คล้ายพฤติกรรมผู้ใช้งานจริง แนวทางดังกล่าวแตกต่างจากโทรจันคลิกฟรอดแบบเดิมที่อาศัยสคริปต์คลิกบน DOM และช่วยให้รองรับโฆษณาที่มีการเปลี่ยนแปลงบ่อยหรือมีความซับซ้อน เช่น โฆษณาแบบไดนามิก เฟรมซ้อน (iframe) หรือวิดีโอ นอกจากนี้ยังพบโหมด - [Zoom แก้ไขช่องโหว่ใน Node Multimedia Routers ที่เสี่ยงถูกสั่งรันโค้ดจากระยะไกล](https://www.thaicert.or.th/2026/01/23/zoom-แก้ไขช่องโหว่ใน-node-multimedia-routers-ที่/) - 44/69 (IT) ประจำวันศุกร์ที่ 23 มกราคม 2569 Zoom ได้เผยแพร่อัปเดตด้านความมั่นคงปลอดภัยเพื่อแก้ไขช่องโหว่หลายรายการ โดยมีช่องโหว่สำคัญระดับร้ายแรงใน Zoom Node Multimedia Routers (MMRs) ที่หมายเลข CVE-2026-22844 มีคะแนนความรุนแรง CVSS 9.9 โดยช่องโหว่นี้เป็นประเภท Command Injection ที่อาจทำให้ผู้เข้าร่วมการประชุมสามารถสั่งรันโค้ดจากระยะไกล (Remote Code Execution) บนระบบ MMR ได้ผ่านการเข้าถึงเครือข่าย ตามคำแนะนำด้านความปลอดภัย ระบุว่า ช่องโหว่ดังกล่าวส่งผลกระทบต่อ Node Meeting Connector (MC) MMR module และ Node Meetings Hybrid (ZMH) MMR module ในเวอร์ชันก่อนหน้า 5.2.1716.0 โดย Zoom แนะนำให้องค์กรที่ใช้งานโซลูชัน Zoom Node Meetings Hybrid หรือ - [Cisco ออกแพตช์ช่องโหว่ Zero-day ระดับวิกฤต ในระบบ Unified Communications หลังพบการโจมตีจริงแล้ว](https://www.thaicert.or.th/2026/01/23/cisco-ออกแพตช์ช่องโหว่-zero-day-ระดั/) - 43/69 (IT) ประจำวันศุกร์ที่ 23 มกราคม 2569 Cisco ได้ออกประกาศแจ้งเตือนความปลอดภัยและปล่อยซอฟต์แวร์อัปเดตเพื่อปิดช่องโหว่รหัส CVE-2026-20045 ซึ่งเป็นช่องโหว่ประเภท Remote Code Execution (RCE) ที่มีความรุนแรงระดับวิกฤต ช่องโหว่นี้ส่งผลกระทบต่อผลิตภัณฑ์กลุ่มสื่อสารองค์กร ได้แก่ Cisco Unified Communications Manager (Unified CM), Unified CM SME, Unified CM IM & Presence, Cisco Unity Connection และ Webex Calling Dedicated Instance ล่าสุดทางทีมงานของ Cisco (PSIRT) ยืนยันว่า ตรวจพบการโจมตีโดยใช้ช่องโหว่นี้ในรูปแบบ Zero-day แล้ว ทำให้ CISA ของสหรัฐฯ ต้องบรรจุช่องโหว่นี้ลงในรายการ KEV (Known Exploited Vulnerabilities) และกำชับให้หน่วยงานที่เกี่ยวข้องเร่งแก้ไขโดยเร็วที่สุด - [ด่วน! แจ้งเตือนกรณีช่องโหว่ร้ายแรงในระบบ Cisco Unified Communications อาจถูกโจมตีและยึดระบบได้ทันที](https://www.thaicert.or.th/2026/01/23/ด่วน-แจ้งเตือนกรณีช่องโ/) - ThaiCERT ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ และพบประกาศด้านความปลอดภัยจาก Cisco เกี่ยวกับช่องโหว่ระดับ Critical ในผลิตภัณฑ์ Cisco Unified Communications ซึ่งหากไม่ดำเนินการแก้ไข อาจทำให้ผู้ไม่หวังดีสามารถรันคำสั่งบนระบบจากระยะไกล และยกระดับสิทธิ์เป็นผู้ดูแลระบบ (root) ได้ ส่งผลกระทบร้ายแรงต่อความมั่นคงปลอดภัยของระบบสารสนเทศของหน่วยงาน 1. รายละเอียดช่องโหว่: Cisco ตรวจพบช่องโหว่ (CVE-2026-20045) มีคะแนน CVSS: 8.2 ที่เกิดจากการตรวจสอบข้อมูลที่ผู้ใช้ส่งมาในคำขอ HTTP อย่างไม่เหมาะสม (Improper Input Validation) ภายในเว็บอินเทอร์เฟซสำหรับการจัดการระบบ ทำให้ผู้โจมตีที่ไม่ได้รับการยืนยันตัวตนสามารถโจมตีจากระยะไกลได้ และ Cisco ได้จัดระดับความรุนแรงของช่องโหว่นี้เป็น Critical เนื่องจากสามารถนำไปสู่การยึดครองระบบได้อย่างสมบูรณ์ โดย Cisco PSIRT ยืนยันว่า มีการพยายามโจมตีช่องโหว่นี้เกิดขึ้นจริงแล้ว 2. ภาพรวมของช่องโหว่: ผู้โจมตีสามารถส่งชุดคำขอ HTTP ที่ถูกออกแบบมาเป็นพิเศษไปยังเว็บอินเทอร์เฟซการจัดการของอุปกรณ์ที่ได้รับผลกระทบ หากโจมตีสำเร็จ จะส่งผลกระทบดังต่อไปนี้ : 2.1 เข้าถึงระบบปฏิบัติการในระดับผู้ใช้ (User-level) 2.2 ยกระดับสิทธิ์เป็นผู้ดูแลระบบ - [“Evelyn Stealer” Malware Hidden in VS Code Extensions Targets Passwords and Sensitive Data](https://www.thaicert.or.th/en/2026/01/22/evelyn-stealer-malware-hidden-in-vs-code-extensions-targets-passwords-and-sensitive-data/) - 42/69 Thursday, January 22, 2026 Cybersecurity researchers have disclosed a data-stealing malware campaign dubbed Evelyn Stealer, which specifically targets software developers by spreading through malicious extensions on Visual Studio Code (VS Code). Once a victim installs a compromised extension, the malware downloads a malicious DLL and executes its primary payload using process injection, embedding itself - [Critical ACF Extended Plugin Vulnerability Allows Attackers to Gain Administrator Control on Over 50,000 WordPress Sites](https://www.thaicert.or.th/en/2026/01/22/critical-acf-extended-plugin-vulnerability-allows-attackers-to-gain-administrator-control-on-over-50000-wordpress-sites/) - 41/69 Thursday, January 22, 2026 Cybersecurity researchers have disclosed a critical security vulnerability in the Advanced Custom Fields: Extended (ACF Extended) plugin for WordPress, which could allow unauthenticated remote attackers to escalate their privileges to Administrator level. The vulnerability, tracked as CVE-2025-14533, affects ACF Extended versions 0.9.2.1 and earlier. The plugin is reportedly installed on - [Warning: Fake Ad Blockers Spread Malware by Crashing Chrome and Tricking Users into “Fixing” It Themselves](https://www.thaicert.or.th/en/2026/01/22/warning-fake-ad-blockers-spread-malware-by-crashing-chrome-and-tricking-users-into-fixing-it-themselves/) - 40/69 Thursday, January 22, 2026 Security researchers from Huntress have identified a new cyberattack campaign linked to a threat group known as KongTuke, which primarily targets corporate networks. The attackers use a technique dubbed “CrashFix.” The attack begins by luring users into installing a fake ad-blocking browser extension on Google Chrome called NexShield, which is - [มัลแวร์ "Evelyn Stealer" แฝงตัวใน VS Code Extensions มุ่งขโมยรหัสผ่านข้อมูลสำคัญ](https://www.thaicert.or.th/2026/01/22/มัลแวร์-evelyn-stealer-แฝงตัวใน-vs-code-extensions-มุ/) - 42/69 (IT) ประจำวันพฤหัสดีที่ 22 มกราคม 2569 นักวิจัยด้านความปลอดภัยไซเบอร์ เปิดเผยแคมเปญมัลแวร์ขโมยข้อมูลชื่อ Evelyn Stealer ที่มุ่งเป้านักพัฒนาซอฟต์แวร์ โดยแพร่กระจายผ่านส่วนขยาย (Extensions) อันตรายบน Visual Studio Code (VS Code) เมื่อเหยื่อติดตั้งส่วนขยาย ระบบจะดาวน์โหลดไฟล์ DLL และเรียกใช้งานเพย์โหลดหลักด้วยเทคนิค Process Injection ฝังตัวในโปรเซสของระบบ (grpconv.exe) เพื่อหลบเลี่ยงการตรวจจับและขโมยข้อมูลสำคัญ มัลแวร์สามารถรวบรวมข้อมูลได้หลายประเภท เช่น รหัสผ่าน, คุกกี้จากเบราว์เซอร์ (Chrome และ Edge), กระเป๋าเงินคริปโทเคอร์เรนซี, ข้อมูลรหัสผ่าน Wi-Fi, ภาพหน้าจอ และเนื้อหาใน Clipboard ใช้เทคนิคควบคุมเบราว์เซอร์ผ่าน Command Line และตั้งค่าพารามิเตอร์เพื่อลดการรบกวน พร้อมปิดฟังก์ชันความปลอดภัยต่าง ๆ (เช่น --no-sandbox และ --disable-logging) ทำให้สามารถดึงข้อมูลเซสชันได้ จากนั้นบีบอัดข้อมูลเป็นไฟล์ ZIP และส่งไปยังเซิร์ฟเวอร์ของผู้โจมตีผ่าน - [ช่องโหว่ปลั๊กอิน ACF Extended เปิดทางให้ผู้โจมตีเข้าควบคุมสิทธิ์ผู้ดูแลระบบบนเว็บไซต์ WordPress กว่า 50,000 แห่ง](https://www.thaicert.or.th/2026/01/22/ช่องโหว่ปลั๊กอิน-acf-extended-เปิด/) - 41/69 (IT) ประจำวันพฤหัสดีที่ 22 มกราคม 2569 นักวิจัยด้านความมั่นคงปลอดภัยไซเบอร์เปิดเผยการพบช่องโหว่ความรุนแรงระดับ critical ในปลั๊กอิน Advanced Custom Fields: Extended (ACF Extended) สำหรับระบบ WordPress ที่อาจถูกผู้โจมตีจากระยะไกลที่ไม่ได้ผ่านการยืนยันตัวตน ใช้เพื่อยกระดับสิทธิ์เป็นผู้ดูแลระบบ (Administrator) ได้ ที่ช่องโหว่หมายเลข CVE-2025-14533 โดยส่งผลกระทบต่อ ACF Extended เวอร์ชัน 0.9.2.1 และก่อนหน้า โดยปลั๊กอินดังกล่าวมีการใช้งานอยู่บนเว็บไซต์ราว 100,000 แห่ง ทั่วโลก สาเหตุของช่องโหว่มาจากการที่ปลั๊กอินไม่ได้บังคับใช้ข้อจำกัดด้านบทบาทผู้ใช้งาน (role restriction) อย่างเหมาะสม ในกระบวนการสร้างหรือแก้ไขบัญชีผู้ใช้ผ่านฟังก์ชัน Insert User / Update User ทำให้ผู้โจมตีสามารถกำหนดบทบาทผู้ใช้งานได้ตามต้องการ รวมถึงบทบาทผู้ดูแลระบบ แม้จะมีการตั้งค่าจำกัดบทบาทไว้แล้วก็ตาม นักวิจัยจาก Wordfence ระบุว่าช่องโหว่นี้อาจนำไปสู่การยึดครองเว็บไซต์ทั้งหมด อย่างไรก็ดี การโจมตีจะเกิดขึ้นได้เฉพาะเว็บไซต์ที่มีการใช้งานฟอร์มสร้างหรือแก้ไขผู้ใช้ และมีการผูกฟิลด์บทบาท (role field) เข้ากับฟอร์มดังกล่าว - [เตือนภัย Ad Blocker ปลอมระบาด แกล้งทำ Chrome ล่ม หลอกให้กดแก้เองเพื่อฝังมัลแวร์](https://www.thaicert.or.th/2026/01/22/เตือนภัย-ad-blocker-ปลอมระบาด-แกล/) - 40/69 (IT) ประจำวันพฤหัสดีที่ 22 มกราคม 2569 นักวิจัยด้านความปลอดภัยจาก Huntress ได้พบแคมเปญการโจมตีทางไซเบอร์รูปแบบใหม่จากกลุ่มแฮกเกอร์ที่ชื่อว่า KongTuke ซึ่งมุ่งเป้าเจาะระบบเครือข่ายขององค์กรเป็นหลัก โดยใช้เทคนิคที่เรียกว่า CrashFix การโจมตีเริ่มต้นจากการหลอกให้ผู้ใช้ติดตั้งส่วนขยาย (Extension) ป้องกันโฆษณาปลอมบน Google Chrome ที่ชื่อว่า NexShield ซึ่งถูกออกแบบมาให้เลียนแบบ uBlock Origin Lite ได้อย่างแนบเนียน ทั้งการปลอมแปลงชื่อผู้พัฒนาและสร้างหน้าช่วยเหลือปลอม เมื่อเหยื่อหลงเชื่อติดตั้งลงในเครื่อง ส่วนขยายนี้จะรอเวลาประมาณ 60 นาที ก่อนจะรันสคริปต์เพื่อส่งคำสั่งเชื่อมต่อจำนวนมาก (ยิง DoS) ใส่เครื่องคอมพิวเตอร์ของเหยื่อ จนทรัพยากรเครื่องถูกใช้จนหมด ส่งผลให้เบราว์เซอร์ค้างและล่มไปในที่สุด เมื่อผู้ใช้งานพยายามเปิดเบราว์เซอร์ขึ้นมาใหม่ จะพบกับกับดักขั้นถัดไปคือหน้าต่างแจ้งเตือนความปลอดภัยปลอม อ้างว่าเบราว์เซอร์ปิดตัวผิดปกติและตรวจพบปัญหาความปลอดภัย พร้อมกับแนะนำขั้นตอนการแก้ไขด้วยตนเอง โดยหลอกให้ผู้ใช้กดปุ่ม Win + R (เปิดหน้าต่าง Run) ตามด้วย Ctrl + V (วางคำสั่ง) และกด Enter ซึ่งแท้จริงแล้วแฮกเกอร์ได้แอบฝังชุดคำสั่งอันตรายไว้ในคลิปบอร์ดของผู้ใช้รอไว้แล้ว คำสั่งนี้จะอาศัยช่องโหว่ของเครื่องมือใน - [TP-Link Releases Patch for CVE-2026-0629, Putting Over 32 VIGI Camera Models at Risk via Password Recovery Flaw](https://www.thaicert.or.th/en/2026/01/21/tp-link-releases-patch-for-cve-2026-0629-putting-over-32-vigi-camera-models-at-risk-via-password-recovery-flaw/) - 39/69 Wednesday, January 21, 2026 TP-Link has released a security update to address a high-severity vulnerability, tracked as CVE-2026-0629, affecting more than 32 models of VIGI C and VIGI InSight surveillance cameras. The flaw is an authentication bypass vulnerability related to the password recovery function in the device’s web-based management interface, which is widely used - [Ransomware Attack on Ingram Micro Exposes Personal Data of More Than 42,000 Individuals](https://www.thaicert.or.th/en/2026/01/21/ransomware-attack-on-ingram-micro-exposes-personal-data-of-more-than-42000-individuals/) - 38/69 Wednesday, January 21, 2026 Ingram Micro, a global technology distributor and supply chain services provider, disclosed that it detected a ransomware-related cyberattack on July 3, 2025. The investigation revealed that unauthorized actors accessed and exfiltrated files from the company’s internal systems between July 2 and July 3, 2025. As a result of the incident, - [Researchers Discover New “PDFSider” Malware Used to Breach Major Enterprises with Advanced Techniques](https://www.thaicert.or.th/en/2026/01/21/researchers-discover-new-pdfsider-malware-used-to-breach-major-enterprises-with-advanced-techniques/) - 37/69 Wednesday, January 21, 2026 Cybersecurity researchers from Resecurity have identified a new malware strain named PDFSider while investigating a security incident at a Fortune 100 financial company. The malware has reportedly been used by multiple threat actors-including the Qilin ransomware group-to gain initial access and maintain long-term persistence within compromised environments. The attack chain ## Pages - [หน้าแรก](https://www.thaicert.or.th/) - ความเคลื่อนไหวภัยคุกคามทางไซเบอร์ ดูความเคลื่อนไหวทั้งหมด → ปฏิทินกิจกรรม ดูทั้งหมด → กิจกรรมหน่วยงาน ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ National Computer Emergency Response Team (NCERT) 120 หมู่ 3 อาคารรัฐประศาสนภักดี (อาคารบี) ชั้น 7 ศูนย์ราชการเฉลิมพระเกียรติ 80 พรรษา 5 ธันวาคม 2550 ถนนแจ้งวัฒนะ แขวงทุ่งสองห้อง เขตหลักสี่ กรุงเทพฯ 10210 โทรศัพท์ 02 142 6888โทรสาร 02 143 7593 Email: contact[at]ncsa.or.th แจ้งเหตุภัยคุกคามไซเบอร์: ncert[at]ncsa.or.th contact[at]ncsa.or.th 02 142 6888 - [CVE Monthly Report](https://www.thaicert.or.th/cve-monthly-report-th/) - - - - - - - - - - - - [ข่าวสารภัยคุกคามทางไซเบอร์ (รายเดือน)](https://www.thaicert.or.th/monthly-cyber-news/) - รวบรวมข่าวด้านไซเบอร์ฉบับรายเดือน ประจำเดือนมิถุนายน 2569 (...views) รวบรวมข่าวด้านไซเบอร์ฉบับรายเดือน ประจำเดือนพฤษภาคม 2569 (… views) รวบรวมข่าวด้านไซเบอร์ฉบับรายเดือน ประจำเดือนเมษายน 2569 (… views) รวบรวมข่าวด้านไซเบอร์ฉบับรายเดือน ประจำเดือนมีนาคม 2569 (… views) รวบรวมข่าวด้านไซเบอร์ฉบับรายเดือน ประจำเดือนกุมภาพันธ์ 2569 (… views) รวบรวมข่าวด้านไซเบอร์ฉบับรายเดือน ประจำเดือนมกราคม 2569 (… views) รวบรวมข่าวด้านไซเบอร์ฉบับรายเดือน ประจำเดือนธันวาคม 2568 (… views) รวบรวมข่าวด้านไซเบอร์ฉบับรายเดือน ประจำเดือนพฤศจิกายน 2568 (…) รวบรวมข่าวด้านไซเบอร์ฉบับรายเดือน ประจำเดือนตุลาคม 2568 (…) รวบรวมข่าวด้านไซเบอร์ฉบับรายเดือน ประจำเดือนกันยายน 2568 (…) รวบรวมข่าวด้านไซเบอร์ฉบับรายเดือน ประจำเดือนสิงหาคม 2568 (…) รวบรวมข่าวด้านไซเบอร์ฉบับรายเดือน ประจำเดือนกรกฎาคม 2568 (…) รวบรวมข่าวด้านไซเบอร์ฉบับรายเดือน - [เอกสารแจ้งเตือนภัยคุกคามทางไซเบอร์](https://www.thaicert.or.th/cyber-alert-th/) - • • • • • • • [tc_link id="adv_marc_007" url="https://drive.ncsa.or.th/s/a9MPP7Dm4eb9j3e" - [Cyber Scammer Shield](https://www.thaicert.or.th/en/cyber-scammer-shield/) - [Cyber Scammer Shield](https://www.thaicert.or.th/cyber-scammer-shield-th/) - [Credential Leak Management System](https://www.thaicert.or.th/en/credential-leak-management-system/) - [ระบบบริหารจัดการข้อมูลบัญชีผู้ใช้งานรั่วไหล](https://www.thaicert.or.th/credential-leak-th/) - [กฎหมาย ข้อบังคับ ประกาศ](https://www.thaicert.or.th/publish-document-th/) - พระราชบัญญัติ การรักษาความมั่นคงปลอดภัยไซเบอร์ พ.ศ.๒๕๖๒ Cybersecurity Act B.E.2562 (2019) ลักษณะภัยคุกคามทางไซเบอร์ มาตรการป้องกัน รับมือ ประเมิน ปราบปราม และระงับภัยคุกคามทางไซเบอร์แต่ละระดับ พ.ศ. 2564 การจัดตั้ง หน้าที่ และอำนาจของศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ พ.ศ. 2564 มาตรฐานการกำหนดคุณลักษณะความมั่นคงปลอดภัยไซเบอร์ให้แก้ข้อมูลหรือระบบสารสนเทศ พ.ศ. 2566 มาตรฐานขั้นต่ำของข้อมูลหรือระบบสารสนเทศ พ.ศ. 2566 มาตรฐานและแนวทางส่งเสริมพัฒนาระบบการให้บริการเกี่ยวกับการรักษาความมั่นคงปลอดภัยไซเบอร์ พ.ศ. 2566 ประมวลแนวทางปฏิบัติและกรอบมาตรฐานด้านการรักษาความมั่นคงปลอดภัยไซเบอร์ สำหรับหน่วยงานของรัฐและหน่วยงานโครงสร้างพื้นฐานสำคัญทางสารสนเทศ พ.ศ. 2564 การมอบอำนาจให้ปฏิบัติการแทนคณะกรรมการกำกับดูแลด้านความมั่นคงปลอดภัยไซเบอร์ พ.ศ. 2565 หลักเกณฑ์และวิธีการรายงานภัยคุกคามทางไซเบอร์ พ.ศ. 2566 หน้าที่ของหน่วยงานโครงสร้างพื้นฐานสำคัญทางสารสนเทศและหน่วยงานควบคุมหรือกำกับดูแล พ.ศ. 2567 คู่มือประกอบแนวทางการแจ้งรายงานเหตุภัยคุกคามทางไซเบอร์ พ.ศ. 2569 สำหรับหน่วยงานโครงสร้างพื้นฐานสำคัญทางสารสนเทศ (CII) และหน่วยงานของรัฐ ประกาศคณะกรรมการการรักษาความมั่นคงปลอดภัยไซเบอร์แห่งชาติ เรื่อง การกำหนดหลักเกณฑ์ ลักษณะหน่วยงานที่มีภารกิจหรือให้บริการ เป็นหน่วยงานโครงสร้างพื้นฐานสำคัญทางสารสนเทศ และการมอบหมายการควบคุมและกำกับดูแล พ.ศ.๒๕๖๔ - [Regulator](https://www.thaicert.or.th/en/regulator/) - [tc_regulator_page_en] - [หน่วยงาน Regulator](https://www.thaicert.or.th/regulator-sectoral-cert-cii/) - [SERVICES/WHAT WE DO](https://www.thaicert.or.th/en/authority-and-duties/) - Regarding the implementation of proactive cyber security measures to prevent and monitor the risk of cyber threats, the Office shall comply with the following criteria: 1.1 act and cooperate or assist in preventing, coping with, and mitigating the risks of Cyber Threats, especially Cyber Threats that affect or occur in relation to the Critical Information - [หน้าที่และอำนาจของ ThaiCERT](https://www.thaicert.or.th/thaicert-authority/) - การดำเนินมาตรการเชิงรุกเพื่อป้องกันและเฝ้าระวังความเสี่ยงในการเกิดภัยคุกคามทางไซเบอร์ ให้เป็นไปตามหลักเกณฑ์ ดังนี้ 1.1 ปฏิบัติงานร่วมกับหรือสนับสนุนการปฏิบัติงานของหน่วยงานภายใต้การดูแล เพื่อเฝ้าระวัง ติดตาม และเตรียมความพร้อมในการรับมือเมื่อได้รับการแจ้งเตือนเกี่ยวกับภัยคุกคามทางไซเบอร์ 1.2 เป็นศูนย์กลางเครือข่ายข้อมูลและส่งเสริมความร่วมมือด้านการรักษาความมั่นคงปลอดภัยไซเบอร์ของประเทศ โดยอาจประสานงานหรือร่วมมือกับเครือข่ายหรือภาคีทั้งในและต่างประเทศ เพื่อรับ ส่งต่อ หรือแลกเปลี่ยนข้อมูลที่เกี่ยวข้องกับภัยคุกคามทางไซเบอร์ และเตรียมความพร้อมในการรับมือเมื่อได้รับการแจ้งเตือนเกี่ยวกับภัยคุกคามทางไซเบอร์ 1.3 จัดทำข้อมูลทางสถิติด้านการตอบสนองและรับมือกับภัยคุกคามทางไซเบอร์ ตลอดจนข้อมูลการแจ้งเตือนที่สำคัญ และข้อมูลอื่น ๆ ที่เกี่ยวข้องเพื่อเผยแพร่ต่อสาธารณะ 1.4 วิเคราะห์และตรวจสอบข่าวกรองเกี่ยวกับภัยคุกคามทางไซเบอร์ที่อาจเกิดขึ้น ดำเนินการเพื่อป้องกันปัญหาที่อาจเกิดขึ้น รวมถึงการเผยแพร่ข้อมูลที่มีความจำเป็นเพื่อให้หน่วยงานภายใต้การดูแลสามารถดำเนินมาตรการป้องกันหรือจัดการกับสถานการณ์ด้านภัยคุกคามทางไซเบอร์ที่อาจเกิดขึ้น เช่น การให้คำแนะนำแก่หน่วยงานดังกล่าวในการตรวจจับการบุกรุก และการวิเคราะห์ข้อมูล เป็นต้น 1.5 ให้การแจ้งเตือนเกี่ยวกับภัยคุกคามทางไซเบอร์ที่อาจเกิดขึ้น หรือให้คำเตือนเกี่ยวกับช่องโหว่ที่อาจถูกใช้เป็นช่องทางในการก่อภัยคุกคามทางไซเบอร์ เพื่อให้หน่วยงานภายใต้การดูแลดำเนินการเพื่อให้มีการป้องกันโครงสร้างพื้นฐานสำคัญทางสารสนเทศ หรือระบบงานที่มีความสำคัญอื่น ๆ ได้อย่างทันท่วงที 1.6 ติดตามความก้าวหน้าด้านเทคโนโลยีต่าง ๆ เพื่อจัดทำข้อเสนอแนะเกี่ยวกับการป้องกันภัยคุกคามทางไซเบอร์หรือแนวปฏิบัติพื้นฐาน (baseline) ในการป้องกันหรือเตรียมความพร้อมในการรับมือเมื่อได้รับการแจ้งเตือนเกี่ยวกับภัยคุกคามทางไซเบอร์ 1.7 เมื่อได้รับการร้องขอจากหน่วยงานภายใต้การดูแล หรือเมื่อได้รับการประสานงานในกรณีที่คาดว่าจะเกิดภัยคุกคามทางไซเบอร์ขึ้นกับหน่วยงานดังกล่าว ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติอาจพิจารณาดำเนินการ ดังนี้ (1) รวบรวมข้อมูล ติดตาม วิเคราะห์ และประมวลผลข้อมูลเพื่อทำวิจัยเชิงรุกเกี่ยวกับรูปแบบของการเกิดภัยคุกคามทางไซเบอร์ เพื่อประเมินผลกระทบและแนวโน้มของการเกิดภัยคุกคามทางไซเบอร์ในรูปแบบต่าง ๆ (2) - [ABOUT ThaiCERT](https://www.thaicert.or.th/en/about-thaicert/) - Thailand Computer Emergency Response Team - ThaiCERT Cybersecurity Act, B.E. 2562 (2019) grants a mandate of establishment of the Thailand Computer Emergency Response Team (ThaiCERT) as an internal department of the Office of National Cyber Security Agency (NCSA). According to Section 22 of the Cybersecurity Act along with the approval of the National Cyber Security - [เกี่ยวกับ ThaiCERT](https://www.thaicert.or.th/about-us/) - Thailand Computer Emergency Response Team - ThaiCERT ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ พระราชบัญญัติการรักษาความมั่นคงปลอดภัยไซเบอร์ พ.ศ. 2562 กำหนดให้มีการจัดตั้งศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ – Thailand Computer Emergency Response Team (ThaiCERT) ขึ้น โดยเป็นหน่วยงานภายในสำนักงานคณะกรรมการการรักษาความมั่นคงปลอดภัยไซเบอร์แห่งชาติ (สกมช.) เพื่อเฝ้าระวังความเสี่ยง ในการเกิดภัยคุกคามทางไซเบอร์ ติดตาม วิเคราะห์และประมวลผลข้อมูลเกี่ยวกับภัยคุกคามทางไซเบอร์ และการแจ้งเตือนเกี่ยวกับภัยคุกคามทางไซเบอร์ อาศัยอำนาจตามความในมาตรา 22 วรรคสอง แห่งพระราชบัญญัติการรักษาความมั่นคงปลอดภัยไซเบอร์ พ.ศ. 2562 ประกอบกับมติที่ประชุมคณะกรรมการการรักษาความมั่นคงปลอดภัยไซเบอร์แห่งชาติ ในคราวการประชุมครั้งที่ 1/2564 เมื่อวันที่ 25 มิถุนายน 2564 - [Cooperation Activities with Domestic and International Partners](https://www.thaicert.or.th/en/domestic-and-international-cooperation/) - [กิจกรรมประสานความร่วมมือกับหน่วยงานในประเทศและต่างประเทศ](https://www.thaicert.or.th/cooperation-activities/) - [กิจกรรมประสานความช่วยเหลือ](https://www.thaicert.or.th/support-coordination/) - [Q&A](https://www.thaicert.or.th/en/faqs/) - Question : For which agencies does the Cybersecurity Code of Practice and Standard Framework apply? Answer : It applies to government agencies (including central administration, regional administration, local administration, state enterprises, legislative bodies, judicial bodies, independent organizations, public organizations, and other state agencies), regulatory or supervisory agencies (currently 19 agencies), and Critical Information Infrastructure (CII) - [พื้นฐานความมั่นคงปลอดภัยไซเบอร์](https://www.thaicert.or.th/cybersecurity-fundamentals-th/) - [Threat Analysis Report](https://www.thaicert.or.th/threat-analysis-report-th/) - [ข่าวสารภัยคุกคามทางไซเบอร์ (OT)](https://www.thaicert.or.th/ot-cyber-news/) - Cybersecurity and Infrastructure Security Agency (CISA) ได้เผยแพร่คำแนะนำเกี่ยวกับระบบควบคุมอุตสาหกรรม (ICS) จำนวน 1 รายการ เมื่อวันที่ 28 เมษายน 2569 เพื่อให้ข้อมูลที่ทันเวลาเกี่ยวกับประเด็นด้านความมั่นคงปลอดภัย ช่องโหว่ และการโจมตีที่เกี่ยวข้องกับระบบ ICS โดยมีรายละเอียดดังนี้ ICSA-26-118-01 NSA GrassMarlin CISA แนะนำให้ผู้ใช้งานและผู้ดูแลระบบ ตรวจสอบคำแนะนำ ICS ที่เผยแพร่ล่าสุด เพื่อศึกษารายละเอียดทางเทคนิคและแนวทางการลดความเสี่ยง (mitigations) อ้างอิงhttps://www.cisa.gov/news-events/ics-advisories Cybersecurity and Infrastructure Security Agency (CISA) ได้เผยแพร่คำแนะนำเกี่ยวกับระบบควบคุมอุตสาหกรรม (ICS) จำนวน 7 รายการ เมื่อวันที่ 23 เมษายน 2569 เพื่อให้ข้อมูลที่ทันเวลาเกี่ยวกับประเด็นด้านความมั่นคงปลอดภัย ช่องโหว่ และการโจมตีที่เกี่ยวข้องกับระบบ ICS โดยมีรายละเอียดดังนี้ ICSA-26-113-01 YADEA T5 Electric - [Cyber Threat News](https://www.thaicert.or.th/en/cyber-threat-news/) - [ข่าวสารภัยคุกคามทางไซเบอร์ (รายวัน)](https://www.thaicert.or.th/cyber-threat-news-th/) - [Cyber Protection Team](https://www.thaicert.or.th/en/cyber-protection-team/) - Cyber Protection Team Duties and Powers Section 62 In operations in accordance with section 61, for the benefit of analyzing the situation and evaluating the effects from Cyber Threats, the Secretary-General shall order the Competent Officials to:(1) issue a letter requesting cooperation from the relevant persons to provide information within an appropriate period and at - [พนักงานเจ้าหน้าที่ตาม พรบ.ไซเบอร์](https://www.thaicert.or.th/cyber-protection-team-th/) - พนักงานเจ้าหน้าที่ตามพระราชบัญญัติการรักษาความมั่นคงปลอดภัยไซเบอร์ Cyber Protection Team อำนาจหน้าที่ของพนักงานเจ้าหน้าที่ฯ มาตรา 62 ในการดำเนินการตามมาตรา 61 เพื่อประโยชน์ในการวิเคราะห์สถานการณ์ และประเมินผลกระทบจากภัยคุกคามทางไซเบอร์ ให้เลขาธิการสั่งให้พนักงานเจ้าหน้าที่ดำเนินการ ดังต่อไปนี้1) มีหนังสือขอความร่วมมือจากบุคคลที่เกี่ยวข้องเพื่อมาให้ข้อมูลภายในระยะเวลาที่เหมาะสมและตามสถานที่ที่กำหนด หรือให้ข้อมูลเป็นหนังสือเกี่ยวกับภัยคุกคามทางไซเบอร์2) มีหนังสือขอข้อมูล เอกสาร หรือสำเนาข้อมูลหรือเอกสารซึ่งอยู่ในความครอบครองของผู้อื่นอันเป็นประโยชน์แก่การดำเนินการ3) สอบถามบุคคลผู้มีความรู้ความเข้าใจเกี่ยวกับข้อเท็จจริงและสถานการณ์ที่มีความเกี่ยวพันกับภัยคุกคามทางไซเบอร์4) เข้าไปในอสังหาริมทรัพย์หรือสถานประกอบการที่เกี่ยวข้องหรือคาดว่ามีส่วนเกี่ยวข้องกับภัยคุกคามทางไซเบอร์ของบุคคลหรือหน่วยงานที่เกี่ยวข้อง โดยได้รับความยินยอมจากผู้ครอบครองสถานที่นั้น มาตรา 66 ในการป้องกัน รับมือ และลดความเสี่ยงจากภัยคุกคามทางไซเบอร์ในระดับร้ายแรง กกม. มีอำนาจปฏิบัติการหรือสั่งให้พนักงานเจ้าหน้าที่ปฏิบัติการเฉพาะเท่าที่จำเป็นเพื่อป้องกันภัยคุกคามทางไซเบอร์ในเรื่อง ดังต่อไปนี้1) เข้าตรวจสอบสถานที่ โดยมีหนังสือแจ้งถึงเหตุอันสมควรไปยังเจ้าของหรือผู้ครอบครองสถานที่เพื่อเข้าตรวจสอบสถานที่นั้น หากมีเหตุอันควรเชื่อได้ว่ามีคอมพิวเตอร์หรือระบบคอมพิวเตอร์ที่เกี่ยวข้องกับภัยคุกคามทางไซเบอร์ หรือได้รับผลกระทบจากภัยคุกคามทางไซเบอร์2) เข้าถึงข้อมูลคอมพิวเตอร์ ระบบคอมพิวเตอร์ หรือข้อมูลอื่นที่เกี่ยวข้องกับระบบคอมพิวเตอร์ทำสำเนา หรือสกัดคัดกรองข้อมูลสารสนเทศหรือโปรแกรมคอมพิวเตอร์ ซึ่งมีเหตุอันควรเชื่อได้ว่าเกี่ยวข้องหรือได้รับผลกระทบจากภัยคุกคามทางไซเบอร์3) ทดสอบการทำงานของคอมพิวเตอร์หรือระบบคอมพิวเตอร์ที่มีเหตุอันควรเชื่อได้ว่าเกี่ยวข้องหรือได้รับผลกระทบจากภัยคุกคามทางไซเบอร์ หรือถูกใช้เพื่อค้นหาข้อมูลใด ๆ ที่อยู่ภายในหรือใช้ประโยชน์จากคอมพิวเตอร์หรือระบบคอมพิวเตอร์นั้น4) ยึดหรืออายัดคอมพิวเตอร์ ระบบคอมพิวเตอร์ หรืออุปกรณ์ใด ๆ เฉพาะเท่าที่จำเป็นซึ่งมีเหตุอันควรเชื่อได้ว่าเกี่ยวข้องกับภัยคุกคามทางไซเบอร์ เพื่อการตรวจสอบหรือวิเคราะห์ ทั้งนี้ ไม่เกินสามสิบวัน เมื่อครบกำหนดเวลาดังกล่าวให้ส่งคืนคอมพิวเตอร์หรืออุปกรณ์ใด ๆ แก่เจ้าของกรรมสิทธิ์หรือผู้ครอบครองโดยทันทีหลังจากเสร็จสิ้นการตรวจสอบหรือวิเคราะห์ - [List of CERTs in Thailand](https://www.thaicert.or.th/en/list-of-certs-in-thailand/) - [รายชื่อ CERT ในประเทศไทย](https://www.thaicert.or.th/cert-thailand-list/) - [Sectoral CERT](https://www.thaicert.or.th/en/sectoral-cert-activities/) - [Sectoral CERT](https://www.thaicert.or.th/en/sectoral-cert/) - Sectoral Computer Emergency Responsa Team Sectoral CERT Cybersecurity Act 2019 stipulates that the National Cyber Security Committee (NCSC) has the power to prescribe the characteristics, duties and responsibilities of the Sectoral Computer Emergency Response Team (Sectoral CERT). In this regards, Government agencies or Regulators having readiness to supervise the organizations of Critical Information Infrastructure (CII) - [Sectoral CERT](https://www.thaicert.or.th/sectoral-cert-th/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์สำหรับหน่วยงาน โครงสร้างพื้นฐานสำคัญทางสารสนเทศ Sectoral CERT พระราชบัญญัติการรักษาความมั่นคงปลอดภัยไซเบอร์ พ.ศ. 2562 กำหนดให้คณะกรรมการการรักษาความมั่นคงปลอดภัยไซเบอร์แห่งชาติ (กมช.) มีอำนาจประกาศกำหนดลักษณะ หน้าที่และความรับผิดชอบของศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์สำหรับหน่วยงานโครงสร้างพื้นฐานสำคัญทางสารสนเทศ เพื่อประสานงาน เฝ้าระวัง รับมือ และแก้ไขภัยคุกคามทางไซเบอร์ โดยจะกำหนดให้หน่วยงานของรัฐที่มีความพร้อมหรือหน่วยงานควบคุมหรือกำกับดูแลหน่วยงานโครงสร้างพื้นฐานสำคัญทางสารสนเทศนั้น ๆ ทำหน้าที่ดังกล่าว ให้แก่หน่วยงานโครงสร้างพื้นฐานสำคัญทางสารสนเทศทั้งหมดหรือบางส่วนก็ได้ รวมถึงให้คณะกรรมการพิจารณากำหนดภารกิจหรือให้บริการของศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์ สำหรับหน่วยงานโครงสร้างพื้นฐานสำคัญทางสารสนเทศดังกล่าว มาตราใน พ.ร.บ. การรักษาความมั่นคงปลอดภัยไซเบอร์ที่เกี่ยวข้องกับ Sectoral CERT มาตรา 50 ให้คณะกรรมการมีอำนาจประกาศกำหนดลักษณะ หน้าที่และความรับผิดชอบของศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์ สำหรับหน่วยงานโครงสร้างพื้นฐานสำคัญทางสารสนเทศตามมาตรา 49 เพื่อประสานงาน เฝ้าระวัง รับมือ และแก้ไขภัยคุกคามทางไซเบอร์ โดยจะกำหนดให้หน่วยงานของรัฐที่มีความพร้อมหรือหน่วยงานควบคุมหรือกำกับดูแลหน่วยงานโครงสร้างพื้นฐานสำคัญทางสารสนเทศนั้น ๆ ทำหน้าที่ดังกล่าวให้แก่หน่วยงานโครงสร้างพื้นฐานสำคัญทางสารสนเทศตามมาตรา 49 ทั้งหมดหรือบางส่วนก็ได้ มาตรา 52 เพื่อประโยชน์ในการติดต่อประสานงาน ให้หน่วยงานโครงสร้างพื้นฐานสำคัญทางสารสนเทศแจ้งรายชื่อและข้อมูลการติดต่อของเจ้าของกรรมสิทธิ์ ผู้ครอบครองคอมพิวเตอร์ และผู้ดูแลระบบคอมพิวเตอร์ไปยังสำนักงานหน่วยงานควบคุมหรือกำกับดูแลของตน และหน่วยงานตามมาตรา 50 ภายในสามสิบวันนับแต่วันที่คณะกรรมการประกาศตามมาตรา 49 วรรคสอง และมาตรา 50 วรรคสอง - [Sectoral CERT](https://www.thaicert.or.th/sectoral-cert-activities-th/) - [หน่วยงาน CII](https://www.thaicert.or.th/cii-organization/) - หน่วยงานโครงสร้างพื้นฐานสำคัญทางสารสนเทศ Critical Information Infrastructure: CII ตามมาตรา 49 แห่งพระราชบัญญัติการรักษาความมั่นคงปลอดภัยไซเบอร์ พ.ศ. 2562 กำหนดให้คณะกรรมการการรักษาความมั่นคงปลอดภัยไซเบอร์แห่งชาติ (กมช.) มีอำนาจประกาศกำหนดลักษณะ หน่วยงานที่มีภารกิจหรือให้บริการในด้านต่าง ๆ ดังต่อไปนี้ (1) ด้านความมั่นคงของรัฐ(2) ด้านบริการภาครัฐที่สำคัญ(3) ด้านการเงินการธนาคาร(4) ด้านเทคโนโลยีสารสนเทศและโทรคมนาคม(5) ด้านการขนส่งและโลจิสติกส์(6) ด้านพลังงานและสาธารณูปโภค(7) ด้านสาธารณสุข(8) ด้านอื่นตามที่คณะกรรมการประกาศกำหนดเพิ่มเติม โดย สกมช. กำหนดให้หน่วยงานควบคุมหรือกำกับดูแลดำเนินการ 5 ขั้นตอน ดังนี้ การระบุกระบวนการที่สำคัญ การพิจารณาผลกระทบจากการหยุดชะงักของกระบวนการที่สำคัญ การประเมินเวลาการหยุดชะงักที่ยอมรับได้ เลือกกระบวนการที่สำคัญและการระบุทรัพย์สินสารสนเทศ การระบุหน่วยงานโครงสร้างพื้นฐานสำคัญทางสารสนเทศ มาตราใน พ.ร.บ. การรักษาความมั่นคงปลอดภัยไซเบอร์ที่เกี่ยวข้องกับหน่วยงาน CII มาตรา 43 ให้คณะกรรมการจัดทำนโยบายและแผนว่าด้วยการรักษาความมั่นคงปลอดภัยไซเบอร์ขึ้นตามแนวทางในมาตรา 42 เพื่อเสนอคณะรัฐมนตรีให้ความเห็นชอบ โดยให้ประกาศในราชกิจจานุเบกษา และเมื่อได้ประกาศแล้ว ให้หน่วยงานของรัฐ หน่วยงานควบคุมหรือกำกับดูแล และหน่วยงานโครงสร้างพื้นฐานสำคัญทางสารสนเทศตามที่กำหนดไว้ในแผนว่าด้วยการรักษาความมั่นคงปลอดภัยไซเบอร์ ดำเนินการให้เป็นไปตามนโยบายและแผนดังกล่าวในการจัดทานโยบายและแผนตามวรรคหนึ่ง ให้สำนักงานจัดให้มีการรับฟังความเห็นหรือประชุมร่วมกับหน่วยงานของรัฐ หน่วยงานควบคุมหรือกำกับดูแล และหน่วยงานโครงสร้างพื้นฐานสำคัญทางสารสนเทศ มาตรา - [Cybersecurity Management](https://www.thaicert.or.th/en/cybersecurity-management/) - [กลไกการบริหารจัดการด้านไซเบอร์](https://www.thaicert.or.th/cyber-management/) - [Publish Document](https://www.thaicert.or.th/en/publish-document/) - พระราชบัญญัติ การรักษาความมั่นคงปลอดภัยไซเบอร์ พ.ศ.๒๕๖๒ Cybersecurity Act B.E.2562 (2019) Notification of NCSC Re: Establishment, Duties, and Powers of Thailand Computer Emergency Response Team (ThaiCERT) B.E. 2564 (2021) Notification of NCSC Re: Criteria and Characteristics for Designating Agencies with Missions or Services as Organizations of Critical Information Infrastructure and the Regulation Assignment B.E. 2564 (2021) Notification of NCSC - [Homepage](https://www.thaicert.or.th/en/homepage/) - CYBER THREAT NEWS Read more .. → CALENDAR Read more → ACTIVITIES Thailand Computer Emergency Response Team (ThaiCERT) Contact Our Office 120 Ratthaprasasanabhakti Building (Building C), 10th Floor,Government Complex Commemorating His MajestyChaeng Watthana Road, Thung Song Hong Subdistrict, Lak Si District,Bangkok 10210, Thailand Tel. 021143531Fax. 021437593 Email: thaicert[at]ncsa.or.th Cyber Threat Reporting: thaicert[at]ncsa.or.th thaicert[at]ncsa.or.th 021143531 (24 - [Credential Leak Intelligence](https://www.thaicert.or.th/credential-leak-intelligence/) - [CII](https://www.thaicert.or.th/en/cii/) - Critical Information Infrastructure: CII Under Section 49 of the Cybersecurity Act, the NCSC has the authority to set out general cybersecurity policies and action plans as well as minimum standards for computer systems used in both government agencies and CII entities in the following services; National security;Material public service;Banking and finance;Information technology and telecommunications;Transportation and - [Homepage_EN](https://www.thaicert.or.th/en/homepage_en/) - CYBER THREAT NEWS Read more .. → CALENDAR Read more → ACTIVITIES ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ National Computer Emergency Response Team (NCERT) ติดต่อสำนักงาน 120 หมู่ 3 อาคารรัฐประศาสนภักดี (อาคารบี) ชั้น 7 ศูนย์ราชการเฉลิมพระเกียรติ 80 พรรษา 5 ธันวาคม 2550 ถนนแจ้งวัฒนะ แขวงทุ่งสองห้อง เขตหลักสี่ กรุงเทพฯ 10210 โทรศัพท์ 02 142 6888 (ติดต่อเวลาทำการ)โทรสาร 02 143 7593 Email: thaicert[at]ncsa.or.th แจ้งเหตุภัยคุกคามไซเบอร์: thaicert[at]ncsa.or.th thaicert[at]ncsa.or.th 02 114 3531 (24 - [ติดต่อสำนักงาน](https://www.thaicert.or.th/contactus/) - ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ 120 หมู่ 3 อาคารซี ชั้น 10 ศูนย์ราชการเฉลิมพระเกียรติ 80 พรรษา 5 ธันวาคม 2550 ถนนแจ้งวัฒนะ แขวงทุ่งสองห้อง เขตหลักสี่ กรุงเทพฯ 10210 โทรศัพท์ 02 114 3531โทรสาร 02 143 7593 แจ้งเหตุภัยคุกคามไซเบอร์ : thaicert@ncsa.or.th ดาวน์โหลด PGP Keys ดาวน์โหลดกุญแจสำหรับอีเมล thaicert@ncsa.or.thหมายเลขของกุญแจ (Key ID): 6DCCF8DB64819DAEประเภทของกุญแจ (Key Type): RSAขนาดความยาว (Key size): 4,096PGP Fingerprint: 058A F5AC EB79 402D 27E1 707B 6DCC F8DB 6481 9DAE ดาวน์โหลดกุญแจสำหรับอีเมล saraban@ncsa.or.thหมายเลขของกุญแจ (Key - [Support Coordination Activities](https://www.thaicert.or.th/en/support-coordination-activities/) - [Thailand Cyber Threat Intelligence](https://www.thaicert.or.th/tcti-th/) - [Thailand CERTs Community (TH-CC)](https://www.thaicert.or.th/en/tcti/) - [เอกสารเผยแพร่](https://www.thaicert.or.th/กฎหมาย-ข้อบังคับ-ประกาศ-2/) - พระราชบัญญัติ การรักษาความมั่นคงปลอดภัยไซเบอร์ พ.ศ.๒๕๖๒ Cybersecurity Act B.E.2562 (2019) ลักษณะภัยคุกคามทางไซเบอร์ มาตรการป้องกัน รับมือ ประเมิน ปราบปราม และระงับภัยคุกคามทางไซเบอร์แต่ละระดับ พ.ศ. 2564 การจัดตั้ง หน้าที่ และอำนาจของศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ พ.ศ. 2564 มาตรฐานการกำหนดคุณลักษณะความมั่นคงปลอดภัยไซเบอร์ให้แก้ข้อมูลหรือระบบสารสนเทศ พ.ศ. 2566 มาตรฐานขั้นต่ำของข้อมูลหรือระบบสารสนเทศ พ.ศ. 2566 มาตรฐานและแนวทางส่งเสริมพัฒนาระบบการให้บริการเกี่ยวกับการรักษาความมั่นคงปลอดภัยไซเบอร์ พ.ศ. 2566 ประมวลแนวทางปฏิบัติและกรอบมาตรฐานด้านการรักษาความมั่นคงปลอดภัยไซเบอร์ สำหรับหน่วยงานของรัฐและหน่วยงานโครงสร้างพื้นฐานสำคัญทางสารสนเทศ พ.ศ. 2564 การมอบอำนาจให้ปฏิบัติการแทนคณะกรรมการกำกับดูแลด้านความมั่นคงปลอดภัยไซเบอร์ พ.ศ. 2565 หลักเกณฑ์และวิธีการรายงานภัยคุกคามทางไซเบอร์ พ.ศ. 2566 หน้าที่ของหน่วยงานโครงสร้างพื้นฐานสำคัญทางสารสนเทศและหน่วยงานควบคุมหรือกำกับดูแล พ.ศ. 2567 ประกาศคณะกรรมการการรักษาความมั่นคงปลอดภัยไซเบอร์แห่งชาติ เรื่อง การกำหนดหลักเกณฑ์ ลักษณะหน่วยงานที่มีภารกิจหรือให้บริการ เป็นหน่วยงานโครงสร้างพื้นฐานสำคัญทางสารสนเทศ และการมอบหมายการควบคุมและกำกับดูแล พ.ศ.๒๕๖๔ ประกาศคณะกรรมการการรักษาความมั่นคงปลอดภัยไซเบอร์แห่งชาติ เรื่อง ลักษณะ หน้าที่และความรับผิดชอบของศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์ สำหรับหน่วยงานโครงสร้างพื้นฐานสำคัญทางสารสนเทศ และภารกิจหรือให้บริการที่เกี่ยวข้อง - [CONTACT US](https://www.thaicert.or.th/en/contact-us/) - Thailand Computer Emergency Response Team (ThaiCERT) 120 Ratthaprasasanabhakti Building (Building C), 10th Floor,Government Complex Commemorating His MajestyChaeng Watthana Road, Thung Song Hong Subdistrict, Lak Si District,Bangkok 10210, Thailand Tel. 021143531Fax. 021437593 thaicert[at]ncsa.or.th Other Channels NCSA Thailand Line Open Chat NCSA Thailand - [Contact CERT](https://www.thaicert.or.th/contact-cert/) - [CERT Contact Information](https://www.thaicert.or.th/cert-contact-information-2/) - [CERT Contact Information (](https://www.thaicert.or.th/cert-contact-information/) - [รวมข่าวด้านไซเบอร์ ฉบับรายเดือน](https://www.thaicert.or.th/รวมข่าวด้านไซเบอร์-ฉบับ/) - [The Israeli military hacked the communication network of Beirut Airport’s control tower to warn an Iranian plane not to land](https://www.thaicert.or.th/en/the-israeli-military-hacked-the-communication-network-of-beirut-airports-control-tower-to-warn-an-iranian-plane-not-to-land/) - 345/67 (IT) Tuesday, October 1, 2024 Last Saturday, the Israeli military hacked the communication network of the air traffic control tower at Rafic Hariri International Airport in Beirut, Lebanon, and sent a warning to a civilian Iranian plane attempting to land, forcing it to return to Tehran. According to a report from MiddleEastMonitor, Lebanon's Ministry - [สถิติภัยคุกคามด้านสาธารณสุข](https://www.thaicert.or.th/สถิติภัยคุกคามด้านสาธา-2/) - [สถิติภัยคุกคามด้านสาธารณสุข](https://www.thaicert.or.th/สถิติภัยคุกคามด้านสาธา/) - [แนวทางการฏิบัติ](https://www.thaicert.or.th/แนวทางการฏิบัติ/) - [Webboard NCSA](https://www.thaicert.or.th/webboard-ncsa/) - [ด้านสาธารณสุข](https://www.thaicert.or.th/ด้านสาธารณสุข/) - [ด้านความมั่นคงของรัฐ](https://www.thaicert.or.th/ด้านความมั่นคงของรัฐ/) - [ด้านบริการภาครัฐที่สำคัญ](https://www.thaicert.or.th/ด้านบริการภาครัฐที่สำค/) - [ด้านการเงินการธนาคาร](https://www.thaicert.or.th/ด้านการเงินการธนาคาร/) - [ด้านเทคโนโลยีสารสนเทศและโทรคมนาคม](https://www.thaicert.or.th/ด้านเทคโนโลยีสารสนเทศแ/) - [ด้านการขนส่งและโลจิสติกส์](https://www.thaicert.or.th/ด้านการขนส่งและโลจิสติ/) - [ด้านพลังงานและสาธารณูปโภคv](https://www.thaicert.or.th/ด้านพลังงานและสาธารณูป/) - [รายงาน Cyber Threat Intelligence (CTI)](https://www.thaicert.or.th/รายงาน-cyber-threat-intelligence-cti/) - [ข่าวสารภัยคุกคามทางไซเบอร์ (IT)](https://www.thaicert.or.th/ข่าวสารภัยคุกคามทางไซเ/) - [Creating Knowledge And Awareness About Cyber Threats](https://www.thaicert.or.th/en/creating-knowledge-and-awareness-about-cyber-threats/) - [Questions & Answers](https://www.thaicert.or.th/questions-answers/) - ถาม : ประมวลแนวทางปฏิบัติและกรอบมาตรฐานด้านการรักษาความมั่นคงปลอดภัยไซเบอร์ มีผลบังคับใช้กับหน่วยงานใดบ้าง ? ตอบ : ใช้กับหน่วยงานของรัฐ (ประกอบด้วย ราชการส่วนกลาง ราชการส่วนภูมิภาค ราชการส่วนท้องถิ่นรัฐวิสาหกิจ องค์กรฝ่ายนิติบัญญัติ องค์กรฝ่ายตุลาการ องค์กรอิสระ องค์การมหาชน และหน่วยงานอื่นของรัฐ) หน่วยงานควบคุมหรือกำกับดูแล (ปัจจุบันมี 19 หน่วยงาน) และหน่วยงานโครงสร้างพื้นฐานสำคัญทางสารสนเทศ (ปัจจุบันมี 54 หน่วยงาน) ถาม : ทำไมถึงไม่มีการประกาศรายชื่อหน่วยงานโครงสร้างพื้นฐานสำคัญทางสารสนเทศ ลงในเว็บไซต์ NCSA ? ตอบ : สกมช. ได้รับข้อเสนอแนะจากหน่วยงานควบคุมหรือกำกับดูแล และหน่วยงานโครงสร้างพื้นฐานสำคัญทางสารสนเทศ ว่าการประกาศรายชื่อหน่วยงานลงในเว็บไซต์จะถือว่าเป็นความเสี่ยงที่ผู้ไม่หวังดีอาจใช้รายชื่อหน่วยงานดังกล่าวเป็นเป้าหมายในการโจมตีได้ง่ายขึ้น ถาม : หน่วยงานของรัฐ ที่มิได้ถูกประกาศเป็นหน่วยงานโครงสร้างพื้นฐานสำคัญทางสารสนเทศจะต้องปฏิบัติตามประมวลแนวทางปฏิบัติและกรอบมาตรฐาน ด้านการรักษาความมั่นคงปลอดภัยไซเบอร์หรือไม่ อย่างไรบ้าง ? ตอบ : หน่วยงานของรัฐ ทั้งที่เป็นหน่วยงานโครงสร้างพื้นฐานสำคัญทางสารสนเทศ และมิได้เป็นหน่วยงานโครงสร้างพื้นฐานสำคัญทางสารสนเทศ จะต้องปฏิบัติตามประมวลแนวทางปฏิบัติและกรอบมาตรฐาน (ตามมาตรา 45 แห่ง พ.ร.บ.การรักษาความมั่นคงปลอดภัยไซเบอร์ พ.ศ. - [Homepage](https://www.thaicert.or.th/en/home_page/) - CYBER THREAT NEWS Read more .. → CALENDAR Read more → ACTIVITIES ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ National Computer Emergency Response Team (NCERT) 120 หมู่ 3 อาคารรัฐประศาสนภักดี (อาคารบี) ชั้น 7 ศูนย์ราชการเฉลิมพระเกียรติ 80 พรรษา 5 ธันวาคม 2550 ถนนแจ้งวัฒนะ แขวงทุ่งสองห้อง เขตหลักสี่ กรุงเทพฯ 10210 โทรศัพท์ 02 142 6888โทรสาร 02 143 7593 Email: contact[at]ncsa.or.th แจ้งเหตุภัยคุกคามไซเบอร์: ncert[at]ncsa.or.th contact[at]ncsa.or.th 02 142 6888 - [นโยบายความเป็นส่วนตัว](https://www.thaicert.or.th/privacy-policy-2/) - วัตถุประสงค์ในการใช้งานคุกกี้ นโยบายการคุ้มครองข้อมูลส่วนบุคคล (Privacy Policy) คำประกาศเกี่ยวกับความเป็นส่วนตัว (Privacy Notice) คำประกาศเกี่ยวกับคุกกี้ (Cookies Policy) - [Calendar](https://www.thaicert.or.th/en/calendar/) - [การอบรมพิเศษ](https://www.thaicert.or.th/การอบรมพิเศษ/) - [NCSA Cyber Clinic](https://www.thaicert.or.th/ncsa-cyber-clinic/) - [Cybersecurity Knowledge Sharing](https://www.thaicert.or.th/cybersecurity-knowledge-sharing/) - [User Videos](https://www.thaicert.or.th/user-videos/) - [Video Category](https://www.thaicert.or.th/video-category/) - [Search Videos](https://www.thaicert.or.th/search-videos/) - [Player Embed](https://www.thaicert.or.th/player-embed/) - [Video Tag](https://www.thaicert.or.th/video-tag/) - [Youtube Gallery Test](https://www.thaicert.or.th/youtube-gallery-test/) - [embedyt] https://www.youtube.com/embed?listType=playlist&list=PLnYB2MTE29O3hTNGv59LWx6dE79dsoujp&layout=gallery[/embedyt] [embedyt] https://www.youtube.com/embed?listType=playlist&list=PLnYB2MTE29O3hTNGv59LWx6dE79dsoujp&layout=gallery[/embedyt] - [ปฏิทินกิจกรรม](https://www.thaicert.or.th/ปฏิทินกิจกรรม-ข่าวประชา/) - [โครงสร้างศูนย์ประสานฯ](https://www.thaicert.or.th/โครงสรางศนยประสานฯ/) - [ทำเนียบเลขาธิการ](https://www.thaicert.or.th/ทำเนียบเลขาธิการ/) - [ทำเนียบผู้บริหาร](https://www.thaicert.or.th/ทำเนียบผู้บริหาร/) - [ขอใบเสนอราคา](https://www.thaicert.or.th/quotation/) - ตัวอย่างแบบฟอร์ม เชื่อมต่อกับ Google Sheet ข้อมูลต่างๆ ในหน้านี้ จะถูกส่งขึ้น Google Sheet ซึ่งเปิดให้ทุกคนเห็นได้ ดังนั้นกรุณาทดสอบด้วยข้อมูลจำลอง ไม่ใช้ข้อมูลส่วนตัวนะครับ ดูผลลัพธ์โดยคลิกที่ปุ่มครับ ดูข้อมูลที่กรอกไว้ ที่ Google Sheet บริการออกแบบเว็บไซต์ - [พันธมิตร](https://www.thaicert.or.th/about/partners/) - Aenean in diam nec odio blandit egestas et aliquam orci. Praesent vitae vestibulum nibh. Aliquam rutrum viverra ligula non placerat. Sed iaculis scelerisque velit ut lacinia. Vestibulum maximus quam ante, at efficitur mi vulputate non. Lorem ipsum dolor sit amet, consectetur adipiscing elit. Proin eleifend neque sed nisl hendrerit dignissim. Pellentesque faucibus, mi eget tincidunt - [ทีมงานของเรา](https://www.thaicert.or.th/about/team/) - Tasellus tellus lectus, viverra ac imperdiet at, mollis ut velit. Curabitur varius imperdiet lacinia. Curabitur vitae venenatis ex, in fermentum risus. Quisque in orci ac nisl pharetra egestas vitae quis tellus. Sed congue leo neque. Suspendisse porta, ante non tempus rhoncus, risus augue sodales tellus, sed commodo purus massa in ligula. Quisque finibus congue risus, - [ประวัติความเป็นมา](https://www.thaicert.or.th/about/history/) - Horbi placerat elit fermentum, cursus tellus id, congue metus. Phasellus elementum sodales lacus, id facilisis justo. Nulla at blandit erat. Curabitur finibus at sem ut ultrices. Morbi tellus felis, consectetur ac mi sed, laoreet facilisis ipsum. Integer sit amet tortor finibus felis tristique congue eget eu massa. Suspendisse potenti. Aenean eu iaculis ex. Morbi accumsan - [อัตลักษณ์องค์กร](https://www.thaicert.or.th/about/brand/) - Lorem ipsum dolor sit amet, consectetur adipiscing elit. Quisque sed mattis velit. Donec vehicula, lectus sit amet finibus scelerisque, leo mauris scelerisque ligula, eu luctus neque justo pulvinar sem. Morbi faucibus lobortis quam, sed egestas tellus imperdiet sed. Morbi placerat elit fermentum, cursus tellus id, congue metus. Phasellus elementum sodales lacus, id facilisis justo. Nulla - [เกี่ยวกับเรา](https://www.thaicert.or.th/about/) - Lorem ipsum dolor sit amet, consectetur adipiscing elit. Quisque sed mattis velit. Donec vehicula, lectus sit amet finibus scelerisque, leo mauris scelerisque ligula, eu luctus neque justo pulvinar sem. Morbi faucibus lobortis quam, sed egestas tellus imperdiet sed. Morbi placerat elit fermentum, cursus tellus id, congue metus. Phasellus elementum sodales lacus, id facilisis justo. Nulla ## Events - [แหล่งข่าว](https://www.thaicert.or.th/events/แหล่งข่าว/) - [แหล่งความรู้](https://www.thaicert.or.th/events/แหล่งความรู้/) - [แนวทางการปฏิบัติ](https://www.thaicert.or.th/events/แนวทางการปฏิบัติ/) - [งานสัมมนา หัวข้อ “คาดการณ์แนวโน้มและทิศทางของภัยคุกคามทางไซเบอร์ในปี พ.ศ.2566”](https://www.thaicert.or.th/events/งานสัมมนา-หัวข้อ-คาดการ/) - [ประชาสัมพันธ์] หลีกเลี่ยงทุกความเสี่ยง! พร้อมรับมือทุกช่องโหว่! ป้องกันทุกความเสียหาย! มาก่อน..รู้ก่อนและไม่พลาดทุก Threat ในปี 2566 กับงานสัมมนา หัวข้อ “คาดการณ์แนวโน้มและทิศทางของภัยคุกคามทางไซเบอร์ในปี พ.ศ.2566” จัดโดย สำนักวิชาการความมั่นคงปลอดภัยไซเบอร์แห่งชาติ สกมช. และ บริษัท เทรนด์ไมโคร (ประเทศไทย) จํากัด ภายในงานคุณจะได้รับฟังการคาดการณ์แนวโน้มภัยคุกคามในปี 2566 ทั้งในระดับประเทศ และระดับโลก เพื่อนำไปสู่การวางแผนด้านความปลอดภัยทางไซเบอร์ ลงทะเบียน ได้ผ่าน QR code หรือ link : https://forms.gle/PektV3LbvgwVoPwA8 รับชมพร้อมกันทาง Zoom และ Facebook Live : NCSA Thailand วันพุธที่ 14 ธันวาคม พ.ศ. 2565 เวลา 10.00 – 12.00 น. - [Woman Cyber Power!! การแข่งขันด้านความมั่นคงปลอดภัยไซเบอร์ สำหรับ “ผู้หญิง” ครั้งแรกของประเทศไทย](https://www.thaicert.or.th/en/events/woman-cyber-power-การแข่งขันด้านความมั/) - [ประชาสัมพันธ์] Woman Cyber Power!! การแข่งขันด้านความมั่นคงปลอดภัยไซเบอร์ สำหรับ “ผู้หญิง” ครั้งแรกของประเทศไทย “Woman Thailand Cyber Top Talent 2022” จัดโดย สำนักงานคณะกรรมการการรักษาความมั่นคงปลอดภัยไซเบอร์แห่งชาติ (สกมช.) ร่วมกับบริษัท หัวเว่ย เทคโนโลยี่ (ประเทศไทย) จำกัด โดยมุ่งหวังให้นักเรียน นิสิต นักศึกษา และประชาชนทั่วไป ที่เป็นผู้หญิงหรือมีเพศสภาพเป็นหญิง ได้เรียนรู้ เพิ่มทักษะ และพัฒนาประสบการณ์ เพื่อให้เป็นบุคลากรที่มีความรู้ความสามารถด้านความมั่นคงปลอดภัยไซเบอร์ และเป็นการสร้างศักยภาพบุคลากรไซเบอร์ในระดับองค์กรหรือทั่วไป และส่งเสริมให้ผู้หญิงทุกคนมีสิทธิ และใช้สิทธิในการแสดงออกถึงศักยภาพของตนได้อย่างเต็มที่ ชิงเงินรางวัลรวมกว่า 200,000 บาท • เปิดรับสมัครถึง 10 ธ.ค.65 (18.00 น.) สมัครได้ที่ https://ctf.in.th/womenctf2022 • การแข่งขันรอบคัดเลือกแบบ online วันที่ 11 ธ.ค.65 • การแข่งขันรอบชิงชนะเลิศแบบ on-site วันที่ - [โครงการความมั่นคงปลอดภัยไซเบอร์ (Cyber Security)](https://www.thaicert.or.th/en/events/โครงการความมั่นคงปลอดภ-2/) - เพิ่มช่องทางและวิธีการในการให้ความรู้และสร้างความตระหนักรู้แก่ประชาชนถึงความเสี่ยงจากการใช้งานบนโลกไซเบอร์ ภัยคุกคามและอาชญากรรมไซเบอร์ต่างๆ พัฒนาสื่อดิจิทัลซึ่งสามารถสื่อสารกับประชาชนทั่วไปให้เกิดความเข้าใจได้ง่ายในแนวปฏิบัติที่ที่เป็นมาตรฐานเพื่อป้องกันภัยคุกคามพร้อมสร้างศูนย์การเรียนรู้เสมือนให้กับประชาชนทั่วไปในการตระหนักถึงความเสี่ยงของการใช้งานบนโลกไซเบอร์ - [งานสัมมนา หัวข้อ “คาดการณ์แนวโน้มและทิศทางของภัยคุกคามทางไซเบอร์ในปี พ.ศ.2566”](https://www.thaicert.or.th/en/events/งานสัมมนา-หัวข้อ-คาดการ-2/) - [ประชาสัมพันธ์] หลีกเลี่ยงทุกความเสี่ยง! พร้อมรับมือทุกช่องโหว่! ป้องกันทุกความเสียหาย! มาก่อน..รู้ก่อนและไม่พลาดทุก Threat ในปี 2566 กับงานสัมมนา หัวข้อ “คาดการณ์แนวโน้มและทิศทางของภัยคุกคามทางไซเบอร์ในปี พ.ศ.2566” จัดโดย สำนักวิชาการความมั่นคงปลอดภัยไซเบอร์แห่งชาติ สกมช. และ บริษัท เทรนด์ไมโคร (ประเทศไทย) จํากัด ภายในงานคุณจะได้รับฟังการคาดการณ์แนวโน้มภัยคุกคามในปี 2566 ทั้งในระดับประเทศ และระดับโลก เพื่อนำไปสู่การวางแผนด้านความปลอดภัยทางไซเบอร์ ลงทะเบียน ได้ผ่าน QR code หรือ link : https://forms.gle/PektV3LbvgwVoPwA8 รับชมพร้อมกันทาง Zoom และ Facebook Live : NCSA Thailand วันพุธที่ 14 ธันวาคม พ.ศ. 2565 เวลา 10.00 – 12.00 น. - [สกมช. ขอเชิญชวนทุกท่านร่วมตอบแบบสอบถาม “Cyber Strong Citizen Test” เพื่อวัดระดับทักษะการรักษาความมั่นคงปลอดภัยไซเบอร์ของคุณ](https://www.thaicert.or.th/en/events/สกมช-ขอเชิญชวนทุกท่านร-2/) - สกมช. ขอเชิญชวนทุกท่านร่วมตอบแบบสอบถาม “Cyber Strong Citizen Test” เพื่อวัดระดับทักษะการรักษาความมั่นคงปลอดภัยไซเบอร์ของคุณ ซึ่งมีวัตถุประสงค์เพื่อศึกษาแนวโน้มผลกระทบด้านความมั่นคงปลอดภัยไซเบอร์ที่มีต่อประชาชนชาวไทย . วิธีการตอบแบบสอบถาม • สแกน QR Code ในรูปภาพประชาสัมพันธ์ หรือ พิมพ์ URL https://www.ncsa.or.th/Cyberstrong.html ลงใน Web Browser จากนั้นคลิกที่ปุ่ม "แบบสอบถาม" . ทุกท่านที่ร่วมตอบแบบสอบถามจนสิ้นสุดกระบวนการ มีสิทธิ์ลุ้นจับรางวัลพิเศษ • MK Gift Voucher รางวัลละ 900 บาท จำนวน 10 รางวัล • Lotus’s Gift Voucher รางวัลละ 300 บาท จำนวน 20 รางวัล . ร่วมกิจกรรมได้ตั้งแต่วันนี้ – 10 ธันวาคม 2565 เท่านั้น!! ------------------------------------------ - [งานป้องกันและแก้ไขปัญหาด้านความมั่นคงปลอดภัยทางไซเบอร์](https://www.thaicert.or.th/en/events/งานป้องกันและแก้ไขปัญห-2/) - ปัจจุบันอินเทอร์เน็ตเป็นส่วนส ําคัญในกํารด ํารงชีวิต ไม่ว่ําจะในมิติด้ํานเศรษฐกิจและสังคม กํารรักษําควํามมั่นคงและกํารป้องกันประเทศ กํารสื่อสํารโทรคมนําคมและกํารควบคุมดูแลโครงสร้ําง สําธํารณูปโภคพื้นฐํานที่สําคัญ และจะทวีควํามสําคัญยิ่งขึ้นในอนําคต เนื่องจํากควํามสํามํารถในกํารพัฒนําทําง เทคโนโลยีที่รวดเร็วทั้งของประเทศชั้นนําด้ํานเทคโนโลยี และควํามสํามํารถในกํารพัฒนําและกํารเข้ําถึงเทคโนโลยี ของประเทศที่มีควํามก้ําวหน้ําทํางเทคโนโลยีในระดับรองลงมํา ซึ่งควํามก้ําวหน้ําทํางเทคโนโลยีจะตอบสนองต่อ กํารใช้งํานเครือข่ํายเทคโนโลยีสํารสนเทศของคนได้เป็นจํานวนมําก ทั้งกลุ่มที่เป็นผู้ใช้งํานอินเทอร์เน็ตโดยตรง หรือผู้ที่ได้รับประโยชน์จํากกํารใช้เครือข่ํายเทคโนโลยีสํารสนเทศในทํางอ้อม เช่น กํารควบคุมดูแลโครงสร้ําง สําธํารณูปโภคพื้นฐําน และด้ํานกํารคมนําคมขนส่ง ซึ่งจะช่วยประหยัดเวลําและลดต้นทุนในกํารดําเนินการ ## Videos - [งานสัมมนา ISC2 Bangkok Chapter August Event 2022 30/08/2565](https://www.thaicert.or.th/video/งานสัมมนา-isc2-bangkok-chapter-august-event-2022-30-08-2565/) - งานสัมมนา ISC2 Bangkok Chapter August Event 2022 พยายามหลายครั้งแล้วแต่ก็ยังไม่สำเร็จ!! CISSP จะไม่ยากอย่างที่คิดอีกต่อไป มาร่วมไขกุญแจไปกับเรา..ในงานสัมมนาออนไลน์ (ISC)2 Bangkok Chapter: August Event 2022 เพื่อเพิ่มโอกาสการสอบผ่าน CISSP ได้ถึง 95% ช้าไม่ได้แล้ว...โอกาสแบบนี้รีบลงทะเบียนวันนี้ก่อนใคร!!! ศูนย์ความเป็นเลิศ สำนักวิชาการความมั่นคงปลอดภัยไซเบอร์แห่งชาติ สำนักงานคณะกรรมการการรักษาความมั่นคงปลอดภัยไซเบอร์แห่งชาติ (สกมช.) โทรศัพท์ : 02 502 7831 E-Mail : academic@ncsa.or.th Youtube : https://www.youtube.com/THNCAbyNCSA - [กิจกรรมอบรมเยาวชนรุ่นใหม่เท่าทันภัยไซเบอร์ หัวข้อสัมมนา “รู้งี้...ซี้ Cyber” ระดับประถมศึกษา](https://www.thaicert.or.th/video/กิจกรรมอบรมเยาวชนรุ่นใ-3/) - กิจกรรมอบรมเยาวชนรุ่นใหม่เท่าทันภัยไซเบอร์ ประจำปีงบประมาณ 2565 📣หัวข้อสัมมนา “รู้งี้...ซี้ Cyber”📣 ระดับประถมศึกษา 📣 โดยผู้เข้าอบรมจะได้รับทราบถึงเส้นทางการศึกษาในสายงานด้านความมั่นคงปลอดภัยไซเบอร์ 🎓 ผู้ที่เข้าร่วมอบรมจะได้รับวุฒิบัตรออนไลน์และพร้อมลุ้นของรางวัลต่างๆ จากการเข้าร่วมกิจกรรมภายในงาน 🔎 ลงทะเบียน ได้ผ่าน QR code หรือ https://ncsa.newmediax.tech/ YouTube Channel: THNCA by NCSA https://www.youtube.com/THNCAbyNCSA Facebook Live : NCSA Thailand https://www.facebook.com/NCSA.Thailand 📍 วันพุธที่ 14 กันยายน พ.ศ. 2565 ⏰ เวลา 08.00 – 09.00 น. โดยสามารถรับชมย้อนหลังและร่วมกิจกรรมได้ตั้งแต่วันที่ 15-19 กันยายน พ.ศ. 2565 ผ่านทาง Facebook : NCSA Thailand - [กิจกรรมอบรมเยาวชนรุ่นใหม่เท่าทันภัยไซเบอร์ หัวข้อสัมมนา “รู้งี้...ซี้ Cyber” ระดับมัธยมศึกษา](https://www.thaicert.or.th/video/กิจกรรมอบรมเยาวชนรุ่นใ-2/) - กิจกรรมอบรมเยาวชนรุ่นใหม่เท่าทันภัยไซเบอร์ ประจำปีงบประมาณ 2565 📣หัวข้อสัมมนา “รู้งี้...ซี้ Cyber”📣 ระดับมัธยมศึกษา 📣 โดยผู้เข้าอบรมจะได้รับทราบถึงเส้นทางการศึกษาในสายงานด้านความมั่นคงปลอดภัยไซเบอร์ 🎓 ผู้ที่เข้าร่วมอบรมจะได้รับวุฒิบัตรออนไลน์และพร้อมลุ้นของรางวัลต่างๆ จากการเข้าร่วมกิจกรรมภายในงาน 🔎 ลงทะเบียน ได้ผ่าน QR code หรือ https://ncsa.newmediax.tech/ YouTube Channel: THNCA by NCSA https://www.youtube.com/THNCAbyNCSA Facebook Live : NCSA Thailand https://www.facebook.com/NCSA.Thailand 📍 วันพุธที่ 14 กันยายน พ.ศ. 2565 ⏰ เวลา 09.00 – 12.00 น. โดยสามารถรับชมย้อนหลังและร่วมกิจกรรมได้ตั้งแต่วันที่ 15-19 กันยายน พ.ศ. 2565 ผ่านทาง Facebook : NCSA Thailand - [กิจกรรมอบรมเยาวชนรุ่นใหม่เท่าทันภัยไซเบอร์ หัวข้อสัมมนา “รู้งี้...ซี้ Cyber” ระดับอุดมศึกษา](https://www.thaicert.or.th/video/กิจกรรมอบรมเยาวชนรุ่นใ/) - กิจกรรมอบรมเยาวชนรุ่นใหม่เท่าทันภัยไซเบอร์ ประจำปีงบประมาณ 2565 📣หัวข้อสัมมนา “รู้งี้...ซี้ Cyber”📣 ระดับอุดมศึกษา📣 โดยผู้เข้าอบรมจะได้รับทราบถึงเส้นทางการศึกษาในสายงานด้านความมั่นคงปลอดภัยไซเบอร์ 🎓 ผู้ที่เข้าร่วมอบรมจะได้รับวุฒิบัตรออนไลน์และพร้อมลุ้นของรางวัลต่างๆ จากการเข้าร่วมกิจกรรมภายในงาน 🔎 ลงทะเบียน ได้ผ่าน QR code หรือ https://ncsa.newmediax.tech/ YouTube Channel: THNCA by NCSA https://www.youtube.com/THNCAbyNCSA Facebook Live : NCSA Thailand https://www.facebook.com/NCSA.Thailand 📍 วันพุธที่ 14 กันยายน พ.ศ. 2565 ⏰ เวลา 13.00 – 16.00 น. โดยสามารถรับชมย้อนหลังและร่วมกิจกรรมได้ตั้งแต่วันที่ 15-19 กันยายน พ.ศ. 2565 ผ่านทาง Facebook : NCSA Thailand - [อบรมเชิงปฏิบัติการในการรักษาความมั่นคงปลอดภัยเว็บไซต์ของหน่วยงาน (WEB HACKED) 20/07/2565](https://www.thaicert.or.th/video/อบรมเชิงปฏิบัติการในกา/) - งานอบรมเชิงปฏิบัติการในการรักษาความมั่นคงปลอดภัยเว็บไซต์ของหน่วยงาน (WEB HACKED) กล่าวต้อนรับและเปิดการประชุมฯ โดย พลเอก ดร.ปรัชญา เฉลิมวัฒน์ เลขาธิการคณะกรรมการการรักษาความมั่นคงปลอดภัยไซเบอร์แห่งชาติ หัวข้อ “สถิติและบทเรียนเกี่ยวกับภัยคุกคามทางไซเบอร์ที่เกิดขึ้น” บรรยายโดย พ.ต.อ.ณัทกฤช พรหมจันทร์ ผู้อำนวยการสำนักปฏิบัติการ หัวข้อ “การแจ้งเตือนภัยคุกคามทางไซเบอร์และการประสานความร่วมมือ” บรรยายโดย น.ท.ศักติพงษ์ สิบหมื่นเปี่ยม รน. ผู้อำนวยการฝ่ายเฝ้าระวังความมั่นคงปลอดภัยทางไซเบอร์ สำนักปฏิบัติการ หัวข้อ “เทคนิควิธีการของคนร้ายและการแนะนำเครื่องมือในการตรวจสอบ” บรรยายโดย ร.อ.นพรัตน์ สุจินดา ผู้อำนวยการฝ่ายปฏิบัติการทางไซเบอร์ สำนักปฏิบัติการ หัวข้อ “แนวทางในการป้องกันและรับมือกับปัญหาการถูก Hacked Website ของหน่วยงาน และวิธีการเขียน TOR การจ้างบริษัทที่รับพัฒนาและดูแลเว็บไซต์ให้กับหน่วยงาน” บรรยายโดย รท.ธีรพล หนองหว้า รน. ปฏิบัติหน้าที่ หัวหน้างานตอบสนองและรับมือ ๑ สำนักปฏิบัติการ ศูนย์ความเป็นเลิศ สำนักวิชาการความมั่นคงปลอดภัยไซเบอร์แห่งชาติ สำนักงานคณะกรรมการการรักษาความมั่นคงปลอดภัยไซเบอร์แห่งชาติ (สกมช.) โทรศัพท์ : 02 502 7831 - [NCSA Cyber Clinic 2022 ครั้งที่ 9/2565](https://www.thaicert.or.th/video/ncsa-cyber-clinic-2022-ครั้งที่-9-2565/) - การประชุมเชิงปฏิบัติการสำหรับหน่วยงานควบคุมหรือกำกับดูแลหน่วยงานของรัฐ และหน่วยงานโครงสร้างพื้นฐานสำคัญทางสารสนเทศ ประจำปี พ.ศ. 2565 (NCSA Cyber Clinic 2022) ครั้งที่ 9/2565 - เครื่องมือและกระบวนการในการตรวจสอบและเฝ้าระวังภัยคุกคามทางไซเบอร์ ตามกรอบมาตรฐาน และภาคปฏิบัติการจัดตั้งหน่วยงานตรวจสอบและเฝ้าระวัง ภัยคุกคามทางไซเบอร์ - การตรวจสอบด้านการรักษาความมั่นคงปลอดภัยไซเบอร์ตามกรอบมาตรฐาน และภาคปฏิบัติการจัดตั้งทีมตรวจสอบด้านการรักษาความมั่นคงปลอดภัยไซเบอร์ ศูนย์ความเป็นเลิศ สำนักวิชาการความมั่นคงปลอดภัยไซเบอร์แห่งชาติ สำนักงานคณะกรรมการการรักษาความมั่นคงปลอดภัยไซเบอร์แห่งชาติ (สกมช.) โทรศัพท์ : 02 502 7831 E-Mail : academic@ncsa.or.th Youtube : https://www.youtube.com/THNCAbyNCSA - [NCSA Cyber Clinic 2021 ครั้งที่ 1/2564](https://www.thaicert.or.th/video/ncsa-cyber-clinic-2021-ครั้งที่-1-2564/) - การประชุมเชิงปฏิบัติการสำหรับหน่วยงานควบคุมหรือกำกับดูแลหน่วยงานของรัฐ และหน่วยงานโครงสร้างพื้นฐานสำคัญทางสารสนเทศ ประจำปี พ.ศ. 2564 (NCSA Cyber Clinic 2021) ครั้งที่ 1/2564 - บทบาทของหน่วยงานควบคุมและกำกับดูแล ตามพระราชบัญญัติ การรักษาความปลอกภัยไซเบอร์ พ.ศ.2562 -แนวทางการกำหนดเกณฑ์รอง และบริการที่สำคัญตามประกาศมาตรา 49 โดยใช้หลักการวิเคราห์ผลกระทบทางธุรกิจ (Business Impact Analysis) ศูนย์ความเป็นเลิศ สำนักวิชาการความมั่นคงปลอดภัยไซเบอร์แห่งชาติ สำนักงานคณะกรรมการการรักษาความมั่นคงปลอดภัยไซเบอร์แห่งชาติ (สกมช.) โทรศัพท์ : 02 502 7831 E-Mail : academic@ncsa.or.th Youtube : https://www.youtube.com/THNCAbyNCSA - [CKS #18 หัวข้อ "Data Layer Protection" 23/05/2565](https://www.thaicert.or.th/video/cks-18-หัวข้อ-data-layer-protection-23-05-2565/) - งานสัมมนา Cybersecurity Knowledge Sharing ครั้งที่ 18 ในหัวข้อ หัวข้อ "Data Layer Protection" ... Let's data protect themselves - จะดีกว่าไหมถ้าข้อมูลของคุณป้องกันตัวเองได้ ข้อมูลส่วนตัวของคุณปลอดภัยแล้วหรือไม่? จะดีกว่าไหม?..ถ้าข้อมูลส่วนตัวของคุณป้องกันตัวเองได้ สำนักวิชาการฯ สกมช. ขอเชิญเข้าร่วมรับฟังการบรรยายและเสวนา ในงานสัมมนา Cybersecurity Knowledge Sharing ครั้งที่ 18 หัวข้อ "Data Layer Protection" ... Let's data protect themselves - จะดีกว่าไหมถ้าข้อมูลของคุณป้องกันตัวเองได้ เพื่อเรียนรู้วิธีการดูแลข้อมูล และทางลัดในการปกป้องข้อมูลอย่างผู้เชี่ยวชาญ โดยวิทยากรจาก Thales (Thailand) ที่จะมาบรรยายและเสวนาในงานสัมมนาครั้งนี้ ศูนย์ความเป็นเลิศ สำนักวิชาการความมั่นคงปลอดภัยไซเบอร์แห่งชาติ สำนักงานคณะกรรมการการรักษาความมั่นคงปลอดภัยไซเบอร์แห่งชาติ (สกมช.) โทรศัพท์ : 02 502 7831 - [NCSA Cyber Clinic 2022 ครั้งที่ 6/2565](https://www.thaicert.or.th/video/ncsa-cyber-clinic-2022-ครั้งที่-6-2565/) - การประชุมเชิงปฏิบัติการสำหรับหน่วยงานควบคุมหรือกำกับดูแลหน่วยงานของรัฐ และหน่วยงานโครงสร้างพื้นฐานสำคัญทางสารสนเทศ ประจำปี พ.ศ. 2565 (NCSA Cyber Clinic 2022) ครั้งที่ 6/2565 - แนวทางการทำให้ระบบมีความแข็งแกร่ง (System Hardening) ตามกรอบมาตรฐาน - ภาคปฏิบัติ เรื่อง CIS benchmark และการประยุกต์ใช้เพื่อทำให้ระบบมีความแข็งแกร่ง - แนวทางการควบคุมการเข้าถึง (Access Control) ตามกรอบมาตรฐาน ศูนย์ความเป็นเลิศ สำนักวิชาการความมั่นคงปลอดภัยไซเบอร์แห่งชาติ สำนักงานคณะกรรมการการรักษาความมั่นคงปลอดภัยไซเบอร์แห่งชาติ (สกมช.) โทรศัพท์ : 02 502 7831 E-Mail : academic@ncsa.or.th Youtube : https://www.youtube.com/THNCAbyNCSA - [NCSA Cyber Clinic 2022 ครั้งที่ 7/2565](https://www.thaicert.or.th/video/ncsa-cyber-clinic-2022-ครั้งที่-7-2565/) - การประชุมเชิงปฏิบัติการสำหรับหน่วยงานควบคุมหรือกำกับดูแลหน่วยงานของรัฐ และหน่วยงานโครงสร้างพื้นฐานสำคัญทางสารสนเทศ ประจำปี พ.ศ. 2565 (NCSA Cyber Clinic 2022) ครั้งที่ 7/2565 - แนวทางการเชื่อมต่อระยะไกล (Remote Connection) ตามกรอบมาตรฐาน - แนวทางการจัดการสื่อเก็บข้อมูลแบบถอดได้ ตามกรอบมาตรฐาน - แนวทางการแบ่งปันข้อมูล (Information Sharing) ตามกรอบมาตรฐาน ศูนย์ความเป็นเลิศ สำนักวิชาการความมั่นคงปลอดภัยไซเบอร์แห่งชาติ สำนักงานคณะกรรมการการรักษาความมั่นคงปลอดภัยไซเบอร์แห่งชาติ (สกมช.) โทรศัพท์ : 02 502 7831 E-Mail : academic@ncsa.or.th Youtube : https://www.youtube.com/THNCAbyNCSA - [NCSA Cyber Clinic 2022 ครั้งที่ 8/2565](https://www.thaicert.or.th/video/ncsa-cyber-clinic-2022-ครั้งที่-8-2565/) - การประชุมเชิงปฏิบัติการสำหรับหน่วยงานควบคุมหรือกำกับดูแลหน่วยงานของรัฐ และหน่วยงานโครงสร้างพื้นฐานสำคัญทางสารสนเทศ ประจำปี พ.ศ. 2565 (NCSA Cyber Clinic 2022) ครั้งที่ 8/2565 - แนวทางการรักษาและฟื้นฟูความเสียหายที่เกิดจากภัยคุกคามทางไซเบอร์ ตามกรอบมาตรฐาน และกรณีศึกษา เรื่อง การรักษาและฟื้นฟูความเสียหายที่เกิดจากภัยคุกคามทางไซเบอร์ ศูนย์ความเป็นเลิศ สำนักวิชาการความมั่นคงปลอดภัยไซเบอร์แห่งชาติ สำนักงานคณะกรรมการการรักษาความมั่นคงปลอดภัยไซเบอร์แห่งชาติ (สกมช.) โทรศัพท์ : 02 502 7831 E-Mail : academic@ncsa.or.th Youtube : https://www.youtube.com/THNCAbyNCSA - [CKS #20 หัวข้อ "Cybersecurity ที่เกี่ยวข้องกับ Infrastructure ในรูปแบบ Multi-Cloud" 19/08/2565](https://www.thaicert.or.th/video/cks-20-หัวข้อ-cybersecurity-ที่เกี่ยวข้อง/) - งานสัมมนา Cybersecurity Knowledge Sharing ครั้งที่ 20 ในหัวข้อ "Cybersecurity ที่เกี่ยวข้องกับ Infrastructure ในรูปแบบ Multi-Cloud" Cloud ที่คุณใช้อยู่ล้าหลังแล้วหรือยัง??? มาร่วมเรียนรู้ระบบการทำงาน Cloud ในรูปแบบที่ต่างไป ให้คุณได้เลือกใช้เทคโนโลยีได้อย่างเหมาะสม รวดเร็ว ปลอดภัย และยังได้เรียนรู้การอัพเกรดระบบ IT Infrastructure อย่างไรให้ลดต้นทุน และปลดล็อคข้อจำกัดต่างๆ ที่อยู่ในระบบ Infrastructure ดั้งเดิม กับงานสัมมนา Cybersecurity Knowledge Sharing ครั้งที่ 20 หัวข้อ “Infrastructure ในรูปแบบ Multi-Cloud กับความสัมพันธ์ด้าน Cybersecurity” โดย สกมช. ร่วมกับวิทยากรผู้มีประสบการณ์และความเชี่ยวชาญ ทั้งด้านวิศวกรรม ที่ปรึกษาด้านโซลูชั่นต่างๆ จาก Nutanix (Thailand) มาพร้อมถ่ายทอดความรู้ในทุกแง่มุมเพื่อตอบทุกข้อสงสัย ศูนย์ความเป็นเลิศ สำนักวิชาการความมั่นคงปลอดภัยไซเบอร์แห่งชาติ สำนักงานคณะกรรมการการรักษาความมั่นคงปลอดภัยไซเบอร์แห่งชาติ (สกมช.) โทรศัพท์ : - [CKS #19 หัวข้อ "STOP BULLYING จะดีกว่าไหม…ถ้าเราให้เกียรติกัน" 2/07/2565](https://www.thaicert.or.th/video/cks-19-หัวข้อ-stop-bullying-จะดีกว่าไหมถ/) - งานสัมมนา Cybersecurity Knowledge Sharing ครั้งที่ 19 ในหัวข้อ “STOP BULLYING จะดีกว่าไหม…ถ้าเราให้เกียรติกัน ” อาจมองเป็นแค่เรื่องตลก แต่กลับส่งผลกระทบทางจิตใจ Bully คืออะไร? มาหาคำตอบกัน มาตรฐานทางสังคมหรือมาตรฐานส่วนตัวอะไรเป็นตัววัดคุณค่า ระหว่างกัน หรือเป็นเพราะพฤติกรรมบางอย่างที่สังคมไม่เป็นที่ยอมรับ เปลี่ยน Bully ให้เป็น Empathy หรือการเข้าใจผู้อื่นแบบง่าย ๆ ด้วยใจที่เป็นกลาง รับฟังวิธีแก้ปัญหาและร่วมหาทางออกไปกับงานสัมมนา Cybersecurity Knowledge Sharing ครั้งที่ 19 ในหัวข้อ “Stop Bullying จะดีกว่าไหม…ถ้าเราให้เกียรติกัน” พร้อมรับฟังข้อคิดดีๆ จากวิทยากรสถาบันสุขภาพจิตเด็กและวัยรุ่นราชนครินทร์ ศูนย์ความเป็นเลิศ สำนักวิชาการความมั่นคงปลอดภัยไซเบอร์แห่งชาติ สำนักงานคณะกรรมการการรักษาความมั่นคงปลอดภัยไซเบอร์แห่งชาติ (สกมช.) โทรศัพท์ : 02 502 7831 E-Mail : academic@ncsa.or.th Youtube : https://www.youtube.com/THNCAbyNCSA - [CKS ครั้งที่ 1/2566 หัวข้อ “แนวคิดการประเมิน Cyber Risk Scoring”](https://www.thaicert.or.th/video/cks-ครั้งที่-1-2566-หัวข้อ-แนวคิ/) - งานสัมมนา Cybersecurity Knowledge Sharing ครั้งที่ 1/2566 หัวข้อ “แนวคิดการประเมิน Cyber Risk Scoring” เมื่อคุณต้องการบริหารองค์กรให้รอดพ้นความเสี่ยงจากภัยคุกคามทางไซเบอร์ แต่ยังไม่รู้จะเริ่มต้นจากจุดไหน? ต้องใช้เครื่องมือหรือขั้นตอนใดบ้างในการจัดการสิ่งเหล่านั้น? ร่วมหาคำตอบในการอบรม Cybersecurity Knowledge Sharing ครั้งที่ 1/2566 หัวข้อ “แนวคิดการประเมิน Cyber Risk Scoring” จัดโดย สำนักวิชาการความมั่นคงปลอดภัยไซเบอร์แห่งชาติ สกมช. โดยมีวิทยากรจาก Consulting Engineer, APAC และผู้จัดการประจำประเทศไทย จากบริษัท SecurityScorecard มาร่วมไขข้อสงสัยและตอบข้อซักถาม ซึ่งผู้เข้าอบรมยังมีโอกาสได้รับของรางวัลสุดพิเศษอีกด้วย ศูนย์ความเป็นเลิศ สำนักวิชาการความมั่นคงปลอดภัยไซเบอร์แห่งชาติ สำนักงานคณะกรรมการการรักษาความมั่นคงปลอดภัยไซเบอร์แห่งชาติ (สกมช.) โทรศัพท์ : 02 502 7831 E-Mail : academic@ncsa.or.th Youtube : https://www.youtube.com/THNCAbyNCS - [CKS #21 หัวข้อ "ระบบ DNS Domain Name System ทางรอด ช่วยลดปัญหาการหลอกลวง" 07/09/2565](https://www.thaicert.or.th/video/cks-21-หัวข้อ-ระบบ-dns-domain-name-system-ทางรอด-ช่/) - งานสัมมนา Cybersecurity Knowledge Sharing ครั้งที่ 21 หัวข้อ "ระบบ DNS Domain Name System ทางรอด ช่วยลดปัญหาการหลอกลวง" DNS คือช่องโหว่สำคัญสำหรับการโจรกรรมข้อมูล...จะเกิดอะไรขึ้นเมื่อระบบ DNS มีปัญหาหรือไม่สามารถให้บริการได้?? หากปัญหานี้ส่งผลให้ผู้ใช้งานต้องสูญเสียข้อมูลสำคัญ หรือมีผลกระทบให้องค์กรถูกเจาะระบบ เพื่อไม่ให้องค์กรต้องสูญเสียความน่าเชื่อถือและภาพลักษณ์ที่ดีและเปลี่ยนการใช้งานระบบ DNS ให้มีเสถียรภาพ รวดเร็ว ปลอดภัย ได้ไม่ยาก!!! มาร่วมรับฟังไปพร้อมกัน ในงานสัมมนา Cybersecurity Knowledge Sharing ครั้งที่ 21 หัวข้อ “ระบบ DNS (Domain Name System) ทางรอด...ช่วยลดปัญหาการหลอกลวง” โดยมีวิทยากรที่ปรึกษาด้านเทคนิคและด้านบริหาร .TH จาก มูลนิธิศูนย์สารสนเทศเครือข่ายไทย (ทีเอชนิค) และที่ปรึกษาด้านความมั่นคงปลอดภัยด้าน Cyber จากบริษัท Cisco System (Thailand) จำกัด มาร่วมไขข้อสงสัยและตอบข้อซักถามไปพร้อมกัน จัดโดย สำนักวิชาการความมั่นคงปลอดภัยไซเบอร์แห่งชาติ ## Categories - [ภัยคุกคาม](https://www.thaicert.or.th/category/ภัยคุกคาม/) - [ปฎิทินกิจกรรม](https://www.thaicert.or.th/category/calendar/) - ปฎิทินกิจกรรม - [กิจกรรมหน่วยงาน](https://www.thaicert.or.th/category/activities/) - กิจกรรมหน่วยงาน - [ข่าวสารภัยคุกคามทางไซเบอร์](https://www.thaicert.or.th/category/cybernews/) - [แนวทางการปฏิบัติ](https://www.thaicert.or.th/en/category/แนวทางการปฏิบัติ-en/) - [Calendar](https://www.thaicert.or.th/en/category/calendar_en/) - Calendar - [Cybersecurity Articles](https://www.thaicert.or.th/en/category/cybenews_en/) - Cybersecurity Articles - [News and Activities](https://www.thaicert.or.th/en/category/activities_en/) - News and Activities - [TH-Thailand CERTs Community (TH-CC)](https://www.thaicert.or.th/category/tcti/) - [EN-Thailand CERTs Community (TH-CC)](https://www.thaicert.or.th/en/category/tcti-en/) - [TH - Sectoral CERT](https://www.thaicert.or.th/category/sectoralcert/) - TH – Sectoral CERT - [EN - Sectoral CERT](https://www.thaicert.or.th/en/category/sectoralcert_en/) - EN – Sectoral CERT - [กิจกรรมความร่วมมือกับหน่วยงานในประเทศ](https://www.thaicert.or.th/category/cooperation-domestic/) - กิจกรรมความร่วมมือกับหน่วยงานในประเทศ - [EN-กิจกรรมความร่วมมือกับหน่วยงานในประเทศ](https://www.thaicert.or.th/en/category/cooperation-domestic-en/) - EN-กิจกรรมความร่วมมือกับหน่วยงานในประเทศ - [กิจกรรมความร่วมมือกับหน่วยงานต่างประเทศ](https://www.thaicert.or.th/category/cooperation-international/) - กิจกรรมความร่วมมือกับหน่วยงานต่างประเทศ - [EN-กิจกรรมความร่วมมือกับหน่วยงานต่างประเทศ](https://www.thaicert.or.th/en/category/cooperation-international-en/) - EN-กิจกรรมความร่วมมือกับหน่วยงานต่างประเทศ ## Tags - [ไทย](https://www.thaicert.or.th/) - [English](https://www.thaicert.or.th/en/) ## Video Categories - [Cybersecurity Knowledge Sharing](https://www.thaicert.or.th/video-category/cybersecurity-knowledge-sharing/) - Cybersecurity Knowledge Sharing - [NCSA Cyber Clinic](https://www.thaicert.or.th/video-category/ncsa-cyber-clinic/) - NCSA Cyber Clinic - [อบรมพิเศษ](https://www.thaicert.or.th/video-category/special_training/) - อบรมพิเศษ