# Thailand Computer Emergency Response Team (ThaiCERT) > Generated by All in One SEO v5.0.2.1, this is an llms.txt file, used by LLMs to index the site. ## Sitemaps - [XML Sitemap](https://www.thaicert.or.th/sitemap.xml): Contains all public & indexable URLs for this website. ## Posts - [CloudSyncD Malware Disguised as Zoom Installer on macOS Tricks Users into Providing Passwords and Deploys a Backdoor](https://www.thaicert.or.th/en/2026/10/05/cloudsyncd-malware-disguised-as-zoom-installer-on-macos-tricks-users-into-providing-passwords-and-deploys-a-backdoor/): 546/69 Monday, October 5, 2026 Researchers from Jamf Threat Labs have disclosed the discovery of CloudSyncD malware on macOS, which disguises itself as a Zoom installer and uses instructions on the installation page to trick users into bypassing Gatekeeper protections before displaying a fake prompt requesting the password for the local account. Researchers first identified - [GitLab Patches Critical AI Gateway Vulnerability That Could Allow Command Execution on Self-Hosted Gateways](https://www.thaicert.or.th/en/2026/10/05/gitlab-patches-critical-ai-gateway-vulnerability-that-could-allow-command-execution-on-self-hosted-gateways/): 545/69 Monday, October 5, 2026 GitLab has released patches for a Critical vulnerability in GitLab AI Gateway, tracked as CVE-2026-90970 with a CVSS score of 9.9. The vulnerability could allow an authenticated user with access to the Duo Agent Platform to execute commands on the AI Gateway. GitLab disclosed the vulnerability on October 2, 2026, - [Citrix Patches NetScaler Zero-Day Vulnerability After Active Exploitation Detected](https://www.thaicert.or.th/en/2026/10/05/citrix-patches-netscaler-zero-day-vulnerability-after-active-exploitation-detected/): 544/69 Monday, October 5, 2026 Citrix has released an emergency security update to address CVE-2026-88779, a zero-day memory buffer vulnerability affecting NetScaler ADC and NetScaler Gateway devices with SAML authentication enabled. The vulnerability is particularly important for organizations using these appliances because attacks have been observed targeting unpatched systems. The U.S. Cybersecurity and Infrastructure Security - [พบมัลแวร์ CloudSyncD ปลอมเป็นตัวติดตั้ง Zoom บน macOS หลอกขอรหัสผ่านและเปิด Backdoor](https://www.thaicert.or.th/2026/10/05/พบมัลแวร์-cloudsyncd-ปลอมเป็นตัว/): 546/69 (IT) ประจำวันจันทร์ที่ 5 ตุลาคม 2569 นักวิจัยจาก Jamf Threat Labs เปิดเผยการตรวจพบมัลแวร์ CloudSyncD บน macOS ซึ่งปลอมเป็นตัวติดตั้ง Zoom และใช้คำแนะนำบนหน้าติดตั้งหลอกให้ผู้ใช้ข้ามการป้องกันของ Gatekeeper ก่อนแสดงหน้าต่างปลอมเพื่อขอรหัสผ่านของบัญชีบนเครื่อง นักวิจัยพบตัวอย่างครั้งแรกเมื่อวันที่ 15 กันยายน 2569 ซึ่งยังอยู่ระหว่างการพัฒนา และภายในสองวันต่อมาพบตัวอย่างที่เชื่อมต่อกับโครงสร้างพื้นฐาน Command-and-Control (C2) ที่ใช้งานได้จริง อย่างไรก็ตาม ยังไม่มีข้อมูลยืนยันจำนวนผู้ได้รับผลกระทบ เมื่อผู้ใช้กรอกรหัสผ่าน มัลแวร์จะตรวจสอบความถูกต้องกับบัญชีภายในเครื่อง ก่อนนำรหัสผ่านมาแปลงเป็น Base64 และซ่อนไว้ในไฟล์ data.json พร้อมแทรกข้อมูลและอักขระ Unicode ที่มองไม่เห็น จากนั้นจะใช้รหัสผ่านดังกล่าวเรียก Backdoor ขั้นที่สองด้วยสิทธิ์ sudo โดย Payload ถูกฝังมากับตัวติดตั้ง เมื่อทำงานสำเร็จ Backdoor จะรวบรวมข้อมูลพื้นฐานของเครื่องและเชื่อมต่อกับ C2 เพื่อรับไฟล์ Executable หรือ Archive เพิ่มเติมมาทำงานบนระบบ - [GitLab ออกแพตช์แก้ช่องโหว่ Critical ใน AI Gateway เสี่ยงถูกสั่งดำเนินการคำสั่งบน Self-hosted Gateway](https://www.thaicert.or.th/2026/10/05/gitlab-ออกแพตช์แก้ช่องโหว่-critical-ใ/): 545/69 (IT) ประจำวันจันทร์ที่ 5 ตุลาคม 2569 GitLab ออกแพตช์แก้ไขช่องโหว่ระดับ Critical ใน GitLab AI Gateway หมายเลข CVE-2026-90970 มีคะแนน CVSS 9.9 โดยช่องโหว่ดังกล่าวอาจทำให้ผู้ใช้งานที่ผ่านการยืนยันตัวตนและมีสิทธิ์เข้าถึง Duo Agent Platform สามารถสั่งดำเนินการคำสั่งบน AI Gateway ได้ โดย GitLab ได้เปิดเผยช่องโหว่นี้เมื่อวันที่ 2 ตุลาคม 2569 และได้แก้ไขแล้วใน AI Gateway เวอร์ชัน 19.2.4, 19.3.2 และ 19.4.1 โดยช่องโหว่ดังกล่าวถูกรายงานผ่าน HackerOne จากนักวิจัยชื่อ invisiblemeerkat ช่องโหว่นี้เกี่ยวข้องกับการจัดการ Custom Flow Prompt Template ของ AI Gateway โดยผู้ใช้งานที่มีสิทธิ์เข้าถึง Duo Agent - [Citrix ออกแพตช์อุดช่องโหว่ Zero-day ใน NetScaler หลังพบถูกโจมตีจริง](https://www.thaicert.or.th/2026/10/05/citrix-ออกแพตช์อุดช่องโหว่-zero-day-ใ/): 544/69 (IT) ประจำวันจันทร์ที่ 5 ตุลาคม 2569 Citrix ได้ประกาศออกอัปเดตความปลอดภัยฉุกเฉินเพื่อแก้ไขช่องโหว่ Zero-Day หมายเลข CVE-2026-88779 ซึ่งเป็นช่องโหว่ประเภท Memory Buffer บนอุปกรณ์ NetScaler ADC และ NetScaler Gateway ที่มีการเปิดใช้งานฟีเจอร์ยืนยันตัวตนแบบ SAML ซึ่งช่องโหว่นี้มีความสำคัญอย่างยิ่งต่อองค์กรที่ใช้งานอุปกรณ์ดังกล่าว เนื่องจากพบรายงานการโจมตีไปยังเป้าหมายในระบบที่ยังไม่ได้ติดตั้งแพตช์แก้ไข จนส่งผลให้หน่วยงานรักษาความปลอดภัยทางไซเบอร์ของสหรัฐฯ (CISA) ต้องเพิ่มช่องโหว่นี้ลงในรายการช่องโหว่ที่กำลังถูกใช้โจมตีจริง (Known Exploited Vulnerabilities) พร้อมกำหนดให้หน่วยงานที่เกี่ยวข้องเร่งดำเนินการแก้ไขทันทีเพื่อป้องกันความเสียหายต่อระบบโครงสร้างพื้นฐานเครือข่าย สำหรับช่องโหว่ดังกล่าว มีระดับความรุนแรง (CVSS) ไว้ที่ 8.7 เบื้องต้นทาง Citrix ระบุว่าผลกระทบหลักคือการทำให้เกิด Denial-of-Service ซึ่งทำให้กระบวนการทำงานของระบบล้มเหลวและอุปกรณ์รีบูตตัวเองซ้ำ ๆ จนไม่สามารถให้บริการได้ตามปกติ ผู้เชี่ยวชาญด้านความมั่นคงปลอดภัยไซเบอร์และนักวิจัยอิสระหลายรายตรวจพบพฤติกรรมผิดปกติเพิ่มเติมจากการวิเคราะห์ระบบจำลอง (Honeypot) โดยมีรายงานว่าพบความพยายามส่งคำสั่งอันตรายเพื่อดาวน์โหลดมัลแวร์เข้าสู่ระบบ ซึ่งชี้ให้เห็นว่าผู้ไม่หวังดีอาจสามารถนำช่องโหว่นี้ไปใช้เพื่อโจมตีแบบ Remote Code Execution ได้ นอกเหนือจากการทำให้ระบบหยุดทำงานเพียงอย่างเดียว ผู้ดูแลระบบขององค์กรควรเร่งตรวจสอบการตั้งค่าอุปกรณ์ NetScaler ของตนเองโดยด่วนว่ามีการเรียกใช้ฟังก์ชัน - [แจ้งเตือน! ช่องโหว่ใน FortiMail ถูกใช้โจมตีจริง เสี่ยงรันคำสั่งโดยไม่ได้รับอนุญาต](https://www.thaicert.or.th/2026/10/05/แจ้งเตือน-ช่องโหว่ใน-fortimail-ถ/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ พบช่องโหว่ระดับ Critical ใน Fortinet FortiMail หมายเลข CVE-2026-104286 ซึ่งเปิดโอกาสให้ผู้โจมตีที่ไม่ต้องผ่านการยืนยันตัวตนสามารถเขียนไฟล์ลงบนระบบ และอาจนำไปสู่การรันคำสั่งโดยไม่ได้รับอนุญาต Fortinet ยืนยันว่าพบการนำช่องโหว่ไปใช้โจมตีจริง และ CISA ได้เพิ่มเข้าสู่ Known Exploited Vulnerabilities (KEV) Catalog แล้ว ผู้ดูแลระบบควรเร่งตรวจสอบและดำเนินมาตรการลดความเสี่ยงโดยทันที [1][2] 1. รายละเอียดช่องโหว่[3]CVE-2026-104286 (CVSS v3.1: 9.8) เป็นช่องโหว่ประเภท Path Traversal ร่วมกับการจัดการ NULL Byte หรือ NULL Character ที่ไม่เหมาะสมใน FortiMail Management Interface อาจทำให้ผู้โจมตีที่ไม่ต้องผ่านการยืนยันตัวตนสามารถส่ง HTTP หรือ HTTPS Request ที่ถูกสร้างขึ้นเป็นพิเศษเพื่อเขียนไฟล์ลงบนระบบ อาจนำไปสู่การรันคำสั่งโดยไม่ได้รับอนุญาต 2. สถานะการโจมตีและร่องรอยที่ตรวจพบFortinet ยืนยันพบการนำ CVE-2026-104286 ไปใช้โจมตีจริง - [เตือน! ช่องโหว่ใน Zimbra Collaboration Suite เสี่ยงถูกสั่งรันคำสั่งโดยไม่ได้รับอนุญาต และอาจถูกขโมยข้อมูลภายในระบบ](https://www.thaicert.or.th/2026/10/05/เตือน-ช่องโหว่ใน-zimbra-collaboration-suite-เสี/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ขอแจ้งเตือนภัยคุกคามไซเบอร์ที่มุ่งเป้าไปยังระบบ Zimbra Collaboration Suite (ZCS) ซึ่งถูกโจมตีโดยผู้ไม่หวังดีเพื่อติดตั้ง Web Shell และอาจถูกขโมยข้อมูลภายในระบบ 1. รายละเอียด [1]ช่องโหว่ CVE-2026-73570 (CVSS v3.1 score 8.9) เป็นช่องโหว่ประเภท Command Injection ที่ส่งผลกระทบต่อ Zimbra Collaboration Suite ที่มีการติดตั้งแพ็กเกจ zimbra-snmp และเปิดใช้งาน SNMP notifications โดยผู้โจมตีสามารถส่งคำขอ SMTP หรืออีเมลที่ถูกสร้างขึ้นเป็นพิเศษเพื่อส่งไปยังเซิร์ฟเวอร์ Zimbra ที่เปิดให้บริการบนเครือข่ายสาธารณะ โดยช่องโหว่ดังกล่าวสามารถเกิดขึ้นได้เมื่อผู้โจมตีส่งคำขอ SMTP ที่ถูกปรับแต่งมาเป็นพิเศษเพื่อกระตุ้นการทำงานของกระบวนการ SNMP notification และหากระบบไม่มีการตรวจสอบหรือกรองข้อมูลที่รับเข้ามาอย่างเหมาะสม จะส่งผลให้คำสั่งของระบบปฏิบัติการหรือคำสั่ง Shell ที่ฝังอยู่ในชุดข้อมูลดังกล่าวถูกนำไปประมวลผลและดำเนินการบนเซิร์ฟเวอร์ด้วยสิทธิ์ของบัญชีบริการ zimbra ทำให้ผู้โจมตีสามารถเรียกใช้คำสั่งบนระบบโดยไม่ได้รับอนุญาต 2. ระบบที่อาจได้รับผลกระทบ2.1 ระบบ Zimbra Collaboration Suite (ZCS) เวอร์ชันก่อน - [แจ้งเตือน! มัลแวร์ SC ฝังตัวใน WordPress ลบไม่สำเร็จอาจสร้าง Backdoor กลับมา](https://www.thaicert.or.th/2026/10/04/แจ้งเตือน-มัลแวร์-sc-ฝังตั/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ พบรายงานการตรวจพบมัลแวร์ SC บนเว็บไซต์ WordPress ซึ่งใช้กลไกคงอยู่ในระบบ (Persistence) หลายรูปแบบ โดยพบองค์ประกอบของมัลแวร์อย่างน้อย 8 รายการ และเก็บสำเนา Payload ไว้ในไฟล์ ฐานข้อมูล และหน่วยความจำร่วม (Shared Memory) ทำให้การลบเฉพาะไฟล์ที่ตรวจพบอาจไม่สามารถกำจัดมัลแวร์ได้อย่างสมบูรณ์[1] 1. รายละเอียดภัยคุกคาม[2]มัลแวร์ SC ฝังองค์ประกอบไว้ในหลายตำแหน่งของ WordPress เช่น .user.ini, db.php, advanced-cache.php และไฟล์ functions.php ของธีม รวมถึงติดตั้ง Backdoor ทั้งปลั๊กอินทั่วไปและ Must-Use Plugin ซึ่งจะถูกเรียกทำงานโดยอัตโนมัติ โดยมัลแวร์ยังเก็บสำเนา Payload ไว้ในฐานข้อมูล ไฟล์ ZIP สำหรับกู้คืน และ Shared Memory บนระบบที่รองรับ System V พร้อมสร้างงานตามกำหนดเวลา (Cron Jobs) เพื่อเรียกกระบวนการติดตั้งกลับมาใหม่ - [แจ้งเตือน ช่องโหว่ Zero-Day ใน Zammad เสี่ยงถูกควบคุมระบบและยกระดับสิทธิ์เป็น Root](https://www.thaicert.or.th/2026/10/04/แจ้งเตือน-ช่องโหว่-zero-day-ใน-zammad-เ/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ พบรายงานช่องโหว่ Zero-Day จำนวน 2 รายการใน Zammad ซึ่งเป็นระบบ Open Source สำหรับให้บริการสนับสนุนผู้ใช้งานและบริหารจัดการคำขอหรือ Ticket ผ่านเว็บไซต์ ได้แก่ CVE-2026-102489 และ CVE-2026-102490 โดยช่องโหว่ดังกล่าวถูกนำไปใช้โจมตี Dutch Institute for Vulnerability Disclosure (DIVD) เมื่อวันที่ 21 กันยายน 2569 และสามารถใช้ร่วมกันเพื่อขโมย Session ของผู้ใช้งาน และยกระดับสิทธิ์จากบัญชีผู้ใช้ Zammad เป็นสิทธิ์ Root ได้ [1] DIVD ระบุว่าการโจมตีดังกล่าวมีลักษณะเป็นการโจมตีอัตโนมัติที่ใช้ Agentic AI ซึ่งช่วยให้ผู้โจมตีสามารถดำเนินขั้นตอนการโจมตีและใช้ช่องโหว่ต่อเนื่องกันได้อย่างรวดเร็ว หลังจากเข้าถึงระบบ Zammad สำเร็จ ผู้โจมตีสามารถเคลื่อนย้ายไปยังบริการอื่นภายในระบบ และมีการนำข้อมูลออกจากเครือข่าย อย่างไรก็ตาม การแบ่งแยกเครือข่าย (Network Segmentation) ช่วยจำกัดขอบเขตความเสียหายไม่ให้ขยายไปยังระบบอื่นเพิ่มเติม [2] - [เตือน! ช่องโหว่ใน OpenSSL เสี่ยงถูกทำให้ระบบหยุดให้บริการและข้อมูลรั่วไหล](https://www.thaicert.or.th/2026/10/02/เตือน-ช่องโหว่ใน-openssl-เสี่ยง/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ขอแจ้งเตือนภัยคุกคามไซเบอร์เกี่ยวกับช่องโหว่ CVE-2026-84782 ในไลบรารี OpenSSL ซึ่งส่งผลต่อระบบที่ใช้งานโปรโตคอล DTLS (Datagram Transport Layer Security) ช่องโหว่นี้ทำให้ผู้โจมตีสามารถทำให้โปรแกรมหยุดทำงาน (Denial of Service) หรือทำให้ข้อมูลในหน่วยความจำ Heap รั่วไหลไปยังอีกฝั่งของ connection โดยไม่มีการเข้ารหัส ซึ่งอาจนำไปสู่การเปิดเผยข้อมูลสำคัญได้ 1. รายละเอียด [1]ช่องโหว่ CVE-2026-84782 (CVSS v3.1 Score 8.2) จัดอยู่ในประเภท Out-of-bounds Read (CWE-125) เป็นช่องโหว่ที่เกิดจากข้อบกพร่องในกลไกการส่ง Handshake ของโปรโตคอล DTLS (Datagram Transport Layer Security) ซึ่งใช้สำหรับรักษาความปลอดภัยในการรับส่งข้อมูล โดยหากกระบวนการ Handshake ขนาดใหญ่ถูกพักการส่งไว้ชั่วคราว เนื่องจาก Buffer เต็ม หรือ Connection ไม่สามารถรับข้อมูลเพิ่มเติมได้ในขณะนั้น กลไก Retransmission Timer - [WatchGuard Patches Critical Fireware OS Vulnerability That Could Allow Command Execution with Root Privileges](https://www.thaicert.or.th/en/2026/10/02/watchguard-patches-critical-fireware-os-vulnerability-that-could-allow-command-execution-with-root-privileges/): 542/69 Friday, October 2, 2026 WatchGuard has released security updates for Fireware OS to address a total of 15 vulnerabilities. The most significant issue is CVE-2026-86131, which has a CVSS score of 9.2 and is a code injection vulnerability in the configuration handling of the BOVPN over TLS Client. The flaw could allow an attacker - [SC Malware Found on WordPress, Embedding Itself Across Multiple Locations and Rebuilding Backdoors After Removal](https://www.thaicert.or.th/en/2026/10/02/sc-malware-found-on-wordpress-embedding-itself-across-multiple-locations-and-rebuilding-backdoors-after-removal/): 543/69 Friday, October 2, 2026 Researchers from Sucuri have disclosed the discovery of malware on WordPress websites known as SC, which uses multiple persistence mechanisms to restore deleted backdoor components even after administrators remove detected files. Researchers identified at least eight malware components distributed across WordPress files, the database, and shared memory, with each component - [Zimbra Vulnerability (CVE-2026-73570) Exploited to Deploy Web Shells and Steal Sensitive Data](https://www.thaicert.or.th/en/2026/10/02/zimbra-vulnerability-cve-2026-73570-exploited-to-deploy-web-shells-and-steal-sensitive-data/): 541/69 Friday, October 2, 2026 Security researchers from Microsoft have detected attacks exploiting CVE-2026-73570 in Zimbra Collaboration Suite (ZCS), affecting organizations across multiple industries. The vulnerability has a severity score of 8.9 and can allow unauthenticated attackers to execute operating system commands when the server has SNMP notifications enabled and the zimbra-snmp package installed. The - [พบมัลแวร์ SC บน WordPress ฝังตัวหลายตำแหน่งและกู้คืน Backdoor หลังถูกลบ](https://www.thaicert.or.th/2026/10/02/พบมัลแวร์-sc-บน-wordpress-ฝังตัวหลา/): 543/69 (IT) ประจำวันศุกร์ที่ 2 ตุลาคม 2569 นักวิจัยจาก Sucuri เปิดเผยการตรวจพบมัลแวร์บนเว็บไซต์ WordPress ที่เรียกว่า SC ซึ่งมีกลไกคงอยู่ในระบบหลายจุด ทำให้ Backdoor สามารถสร้างองค์ประกอบที่ถูกลบกลับคืนมาได้ แม้ผู้ดูแลเว็บไซต์จะลบไฟล์ที่ตรวจพบแล้ว โดยนักวิจัยพบองค์ประกอบของมัลแวร์อย่างน้อย 8 ส่วน กระจายอยู่ในไฟล์ของ WordPress ฐานข้อมูล และ Shared Memory ซึ่งแต่ละส่วนสามารถช่วยกู้คืนองค์ประกอบที่ถูกลบกลับมาได้ ทั้งนี้ ยังไม่สามารถระบุได้ว่าผู้โจมตีใช้ช่องทางใดในการเข้าถึงเว็บไซต์เป็นครั้งแรก มัลแวร์ฝังตัวในหลายตำแหน่ง เช่น .user.ini, db.php, advanced-cache.php, ไฟล์ functions.php ของ Theme รวมถึงปลั๊กอินแบบปกติและ Must-Use Plugin พร้อมเก็บสำเนาของ Payload ไว้ในฐานข้อมูลและ Shared Memory หากองค์ประกอบส่วนใดถูกลบ ส่วนที่เหลือสามารถนำข้อมูลกลับมาเขียนลงระบบได้อีกครั้ง นอกจากนี้ Backdoor ยังสามารถซ่อนตัวจากหน้าจัดการปลั๊กอิน สร้างบัญชีผู้ดูแลระบบที่ซ่อนอยู่ เรียกใช้ PHP ดาวน์โหลด - [WatchGuard ออกแพตช์แก้ช่องโหว่ Critical ใน Fireware OS เสี่ยงถูกสั่งดำเนินการคำสั่งด้วยสิทธิ์ Root](https://www.thaicert.or.th/2026/10/02/watchguard-ออกแพตช์แก้ช่องโหว่-critical/): 542/69 (IT) ประจำวันศุกร์ที่ 2 ตุลาคม 2569 WatchGuard เผยแพร่อัปเดตความปลอดภัยสำหรับ Fireware OS เพื่อแก้ไขช่องโหว่ทั้งหมด 15 รายการ โดยมีช่องโหว่สำคัญคือ CVE-2026-86131 มีคะแนน CVSS 9.2 เป็นช่องโหว่ประเภท Code Injection ในการจัดการ Configuration ของ BOVPN over TLS Client อาจทำให้ผู้โจมตีที่ควบคุม VPN Server ปลายทาง สามารถสั่งดำเนินการคำสั่งใด ๆ ด้วยสิทธิ์ Root บนอุปกรณ์ WatchGuard Firebox ที่เชื่อมต่อเข้ามาได้ ทั้งนี้ ช่องโหว่ดังกล่าวไม่จำเป็นต้องอาศัยการโต้ตอบจากผู้ใช้งานหรือสิทธิ์ก่อนหน้าในการโจมตี ช่องโหว่ CVE-2026-86131 กระทบการทำงานของ Fireware OS ในส่วน BOVPN over TLS ซึ่งเป็นฟีเจอร์ที่ใช้สร้าง VPN Tunnel ระหว่างอุปกรณ์ - [พบการใช้ช่องโหว่ Zimbra (CVE-2026-73570) เพื่อติดตั้ง Web Shell และขโมยข้อมูลสำคัญ](https://www.thaicert.or.th/2026/10/02/พบการใช้ช่องโหว่-zimbra-cve-2026-73570-เพื/): 541/69 (IT) ประจำวันศุกร์ที่ 2 ตุลาคม 2569 ทีมนักวิจัยด้านความปลอดภัยจาก Microsoft ตรวจพบการโจมตีจากกลุ่มผู้ไม่หวังดีที่ใช้ช่องโหว่หมายเลข CVE-2026-73570บน Zimbra Collaboration Suite (ZCS) ซึ่งส่งผลกระทบต่อองค์กรในหลายอุตสาหกรรม โดยช่องโหว่ดังกล่าวมีความรุนแรงที่ระดับคะแนน 8.9 ทำให้ผู้โจมตีสามารถรันคำสั่งระบบปฏิบัติการได้โดยไม่ต้องยืนยันตัวตน หากเซิร์ฟเวอร์เปิดใช้งานการแจ้งเตือน SNMP และมีการติดตั้งแพ็กเกจ zimbra-snmp ไว้ เหตุการณ์นี้ได้รับการแจ้งเตือนครั้งแรกโดยหน่วยงาน CERT Polska และต่อมา CISA ได้ประกาศเพิ่มช่องโหว่นี้ลงในรายการที่ถูกนำไปใช้โจมตีจริง (KEV) เพื่อให้หน่วยงานต่าง ๆ เร่งอัปเดตแก้ไขเพื่อรับมือกับภัยคุกคามดังกล่าว รูปแบบการโจมตีที่พบมีขั้นตอนการทำงานอย่างเป็นระบบ เริ่มต้นจากการใช้ช่องโหว่แทรกคำสั่งผ่านการแจ้งเตือน SNMP เพื่อเข้าสู่ระบบ และรันเพย์โหลดอันตราย จากนั้นผู้โจมตีจะสร้างกลไกการฝังตัวในระยะยาวผ่านการตั้งค่าเซอร์วิส ไฟล์สตาร์ทอัป และคีย์ SSH พร้อมทั้งยกระดับสิทธิ์การทำงานในระบบ เพื่อหลบเลี่ยงการตรวจจับ ผู้โจมตีได้ใช้เทคนิคการพรางตัวและการประมวลผลแบบไร้ไฟล์ จากนั้นจึงทำการรวบรวมข้อมูลในกล่องจดหมายและข้อมูลการยืนยันตัวตนที่สำคัญ ขั้นตอนสุดท้ายคือการเชื่อมต่อกับช่องทางควบคุมจากระยะไกล เพื่อลักลอบส่งออกข้อมูลความลับที่รวบรวมไว้ไปยังภายนอก นอกจากนี้ยังพบการใช้เครื่องมือดาวน์โหลดเฉพาะทาง เช่น Zimclient2 เพื่อสร้างการเชื่อมต่อระยะไกลที่ซับซ้อน และมีความพยายามส่งออกข้อมูลผ่านบริการคลาวด์อีกด้วย ผู้ดูแลระบบควรดำเนินการอัปเดต Zimbra - [TeamViewer Full Client and Host Vulnerabilities Could Allow Command Execution and Privilege Escalation](https://www.thaicert.or.th/en/2026/10/01/teamviewer-full-client-and-host-vulnerabilities-could-allow-command-execution-and-privilege-escalation/): 540/69 Thursday, October 1, 2026 TeamViewer has released security updates to address five High-severity vulnerabilities in TeamViewer Full Client and Host on Windows, Linux, and macOS. The most severe vulnerability is CVE-2026-92370, with a CVSS score of 8.8, caused by improper permission controls during remote sessions. The flaw could allow an attacker to bypass user-defined - [ANSSI Discloses Tax Data Theft After Stolen Staff Passwords Enabled Undetected Access for Seven Weeks](https://www.thaicert.or.th/en/2026/10/01/anssi-discloses-tax-data-theft-after-stolen-staff-passwords-enabled-undetected-access-for-seven-weeks/): 539/69 Thursday, October 1, 2026 France’s national cybersecurity agency, ANSSI, has published a report on a cyberattack targeting the Direction générale des Finances publiques (DGFIP), the French tax administration responsible for the impots.gouv.fr website. Attackers used stolen staff passwords to gain access to systems and exfiltrate tax-related data belonging to individuals and businesses between June - [Researchers Find AI Email Summarization Systems Can Be Manipulated into Distorting Information Through Fabricated Content](https://www.thaicert.or.th/en/2026/10/01/researchers-find-ai-email-summarization-systems-can-be-manipulated-into-distorting-information-through-fabricated-content/): 538/69 Thursday, October 1, 2026 Researchers from Forcepoint X-Labs have disclosed a new technique for manipulating AI systems used to summarize email content. The research found that attackers can cause AI-generated summaries to contain inaccurate information by inserting fabricated content into an email thread, without relying on hidden text or directly injecting instructions intended to - [นักวิจัยพบ AI ที่ใช้สรุปอีเมล ถูกหลอกให้บิดเบือนข้อมูลได้ด้วยการแทรกข้อความปลอม](https://www.thaicert.or.th/2026/10/01/นักวิจัยพบ-ai-ที่ใช้สรุปอ/): 538/69 (IT) ประจำวันพฤหัสบดีที่ 1 ตุลาคม 2569 ทีมนักวิจัยจาก Forcepoint X-Labs ได้เปิดเผยรายงานการค้นพบวิธีการโจมตีรูปแบบใหม่ต่อระบบ AI ที่ใช้สำหรับสรุปเนื้อหาอีเมล โดยพบว่าผู้ไม่ประสงค์ดีสามารถหลอกให้ AI สรุปข้อมูลผิดพลาดได้ ผ่านการแทรกข้อความปลอมแปลงลงไปในสายการสนทนา (Email thread) โดยไม่จำเป็นต้องใช้เทคนิคการซ่อนข้อความหรือป้อนคำสั่งควบคุม AI โดยตรง ซึ่งการค้นพบนี้มีความสำคัญอย่างยิ่งต่อองค์กรและผู้ใช้งานทั่วไป ที่เริ่มพึ่งพาระบบ AI ในการสรุปข้อมูลจำนวนมาก เนื่องจากอาจนำไปสู่ความเข้าใจผิดในข้อมูลสำคัญทางธุรกิจและการตัดสินใจที่ผิดพลาดได้ การทดสอบนี้เป็นการจำลองสภาพแวดล้อมการทำงานบนระบบอีเมลที่ใช้โมเดล AI ในการสรุปข้อมูล ซึ่งพบว่าเพียงแค่ผู้โจมตีแทรกส่วนหัวอีเมล หรือข้อความที่ถูกปลอมแปลงเข้าไป โครงสร้างของข้อความที่เปลี่ยนไปก็เพียงพอที่จะหลอกระบบได้ โดยจากการทดสอบหน้าต่างการทำงานของระบบสรุปอีเมลพบว่า ข้อมูลดั้งเดิมที่ระบุวันประชุมเป็นวันจันทร์ที่ 24 สิงหาคม 2026 และมียอดค้างชำระ 8,650 ยูโร ถูก AI ประมวลผลและสรุปข้อมูลบิดเบือนเป็นวันพฤหัสบดีที่ 3 กันยายน 2026 และมียอดค้างชำระสูงถึง 46,200 ยูโร นอกจากนี้ เมื่อเปรียบเทียบผลลัพธ์การสรุปข้อมูล ระบบยังสามารถถูกหลอกให้ระบุว่าผู้เข้าร่วมประชุมไม่ต้องดำเนินการใด ๆ (None required) - [ANSSI เผยเหตุขโมยข้อมูลภาษี ใช้ Password เจ้าหน้าที่ที่ถูกขโมย เข้าถึงข้อมูลนาน 7 สัปดาห์โดยไม่ถูกตรวจพบ](https://www.thaicert.or.th/2026/10/01/ฝรั่งเศสเผยเหตุขโมยข้อ/): 539/69 (IT) ประจำวันพฤหัสบดีที่ 1 ตุลาคม 2569 หน่วยงานความมั่นคงปลอดภัยไซเบอร์แห่งชาติของฝรั่งเศส หรือ ANSSI เปิดเผยรายงานเหตุการณ์โจมตี Direction générale des Finances publiques หรือ DGFIP ซึ่งเป็นหน่วยงานบริหารภาษีของฝรั่งเศสและผู้ดูแลเว็บไซต์ impots.gouv.fr โดยผู้โจมตีใช้ Password ของเจ้าหน้าที่ที่ถูกขโมยเพื่อเข้าถึงระบบและนำข้อมูลภาษีของประชาชนกับภาคธุรกิจออกไปในช่วงเดือนมิถุนายนถึงกรกฎาคม 2569 เหตุการณ์ดังกล่าวกระทบข้อมูลของบุคคลมากกว่า 350,000 ราย และธุรกิจมากกว่า 250,000 ราย โดยข้อมูลมาจากระบบ E-Contact ซึ่งเป็นเครื่องมือที่ผู้เสียภาษีใช้ติดต่อสื่อสารกับ DGFIP ทั้งนี้ บัญชีออนไลน์และ Password ของผู้เสียภาษีไม่ได้ถูก Compromise โดยตรง สำหรับบุคคลทั่วไป ข้อมูลที่อาจถูกเข้าถึงหรือคัดลอกประกอบด้วย Tax ID ข้อมูลติดต่อ สถานะครอบครัว รายได้สุทธิที่ใช้คำนวณภาษี อัตราหักภาษี ณ ที่จ่าย และรายการข้อความที่เคยแลกเปลี่ยนกับ DGFIP โดยในกรณีน้อยกว่า 250 ราย อาจรวมถึงเนื้อหาของข้อความด้วย - [ช่องโหว่ใน TeamViewer Full Client และ Host เสี่ยงถูกรันคำสั่งและยกระดับสิทธิ์](https://www.thaicert.or.th/2026/10/01/ช่องโหว่ใน-teamviewer-full-client-และ-host-เสี่ย/): 540/69 (IT) ประจำวันพฤหัสบดีที่ 1 ตุลาคม 2569 TeamViewer ออกอัปเดตความปลอดภัยเพื่อแก้ไขช่องโหว่ระดับ High จำนวน 5 รายการใน TeamViewer Full Client และ Host บน Windows, Linux และ macOS โดยช่องโหว่ที่มีความรุนแรงสูงสุดคือ CVE-2026-92370 คะแนน CVSS 8.8 ซึ่งเกิดจากการควบคุมสิทธิ์ที่ไม่เหมาะสมระหว่างการเชื่อมต่อ Remote Session อาจทำให้ผู้โจมตีข้ามการตั้งค่าสิทธิ์ที่ผู้ใช้กำหนด และดำเนินการในส่วนที่ควรถูกจำกัดสิทธิ์ ซึ่งอาจนำไปสู่การรันคำสั่งบนระบบเป้าหมาย ทั้งนี้ TeamViewer ระบุว่ายังไม่พบการเผยแพร่ Exploit สู่สาธารณะหรือหลักฐานว่าช่องโหว่เหล่านี้ถูกนำไปใช้โจมตีจริง ช่องโหว่อื่นประกอบด้วย CVE-2026-19743 อาจทำให้ผู้ใช้ที่มีสิทธิ์จำกัดเขียนไฟล์ด้วยสิทธิ์ระดับ SYSTEM หรือ root และนำไปสู่การยกระดับสิทธิ์, CVE-2026-92368 เป็นช่องโหว่ Heap-based Buffer Overflow บน Linux และ macOS ซึ่งอาจนำไปสู่การรันคำสั่งหากผู้ใช้เปิดไฟล์บันทึก - [แจ้งเตือน! พบแคมเปญโจมตี Oracle PeopleSoft โดยกลุ่ม ShinyHunters มุ่งขโมยข้อมูลบัญชีผู้ใช้และข้อมูลสำคัญ](https://www.thaicert.or.th/2026/10/01/แจ้งเตือน-พบแคมเปญโจมตี/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ พบรายงานจาก Google Threat Intelligence Group (GTIG) แจ้งเตือนแคมเปญโจมตีที่เชื่อมโยงกับกลุ่ม ShinyHunters ซึ่งมุ่งเป้าไปยังระบบ Oracle PeopleSoft ขององค์กรต่าง ๆ โดยผู้โจมตีใช้เทคนิค Social Engineering และการหลอกลวงผ่านช่องทางสนับสนุนผู้ใช้งาน (Help Desk) เพื่อเข้าถึงบัญชีผู้ใช้และขโมยข้อมูลสำคัญกลุ่ม ShinyHunters เป็นกลุ่มอาชญากรรมไซเบอร์ที่มีประวัติเกี่ยวข้องกับการโจมตีเพื่อขโมยข้อมูล (Data Theft) และเรียกค่าไถ่ โดยแคมเปญล่าสุดมุ่งเป้าไปยังระบบบริหารจัดการทรัพยากรบุคคลและข้อมูลภายในองค์กรที่ใช้งาน Oracle PeopleSoft ซึ่งอาจส่งผลให้ผู้โจมตีสามารถเข้าถึงข้อมูลพนักงาน ข้อมูลทางธุรกิจ และข้อมูลสำคัญอื่น ๆ ได้องค์กรที่ใช้งาน Oracle PeopleSoft ควรตรวจสอบการตั้งค่าความปลอดภัยของระบบ บัญชีผู้ใช้งาน และกิจกรรมที่ผิดปกติ พร้อมเพิ่มมาตรการป้องกันการโจมตีแบบหลอกลวงทางวิศวกรรมสังคม (Social Engineering) โดยเร่งด่วน [1] 1. รายละเอียดภัยคุกคาม [2]1.1 การโจมตีผ่านกระบวนการ Help Desk Social Engineeringผู้โจมตีใช้วิธีการแอบอ้างเป็นบุคลากรภายในองค์กรหรือผู้ใช้งานที่ต้องการความช่วยเหลือ ติดต่อเจ้าหน้าที่ - [บริษัทรถไฟญี่ปุ่น Keio ถูกโจมตีด้วยแรนซัมแวร์ และ Tokyo Metro พบข้อมูลอีเมลรั่วไหล](https://www.thaicert.or.th/2026/09/30/บริษัทรถไฟญี่ปุ่น-keio-ถูกโ/): 535/69 (IT) ประจำวันพุธที่ 30 กันยายน 2569 บริษัท Keio Corporation ซึ่งเป็นผู้ให้บริการรถไฟเอกชนและธุรกิจโรงแรมรายใหญ่ของประเทศญี่ปุ่น ยืนยันการถูกโจมตีด้วยแรนซัมแวร์ (Ransomware) ในช่วงเช้าของวันที่ 26 กันยายน 2569 ทำให้บริษัทต้องตัดสินใจปิดระบบเครือข่ายบางส่วนเพื่อระงับความเสียหายไม่ให้ลุกลาม ในขณะเดียวกันช่วงสุดสัปดาห์ที่ผ่านมา Tokyo Metro ผู้ให้บริการรถไฟใต้ดินรายใหญ่ของญี่ปุ่นอีกแห่งหนึ่ง ก็ได้รายงานเหตุการณ์การถูกลอบเจาะระบบ ซึ่งส่งผลกระทบให้ข้อมูลอีเมลของสมาชิกรั่วไหล ซึ่งทั้ง 2 เหตุการณ์นี้แสดงให้เห็นถึงความพยายามของกลุ่มผู้ไม่หวังดีที่พุ่งเป้าโจมตีระบบเครือข่ายของหน่วยงานโครงสร้างพื้นฐานระดับประเทศ แม้ในเบื้องต้นจะยังไม่มีหลักฐานยืนยันชัดเจนว่าทั้ง 2 เหตุการณ์นี้เป็นฝีมือของกลุ่มผู้โจมตีเดียวกันก็ตาม สำหรับรายละเอียดของเหตุการณ์ที่เกิดขึ้นกับบริษัท Keio มีรายงานว่าผลกระทบจำกัดอยู่เพียงฝั่งธุรกิจโรงแรมและการบริการ ซึ่งส่งผลให้ระบบการชำระเงินขัดข้อง และบริการบางส่วนเกิดความล่าช้า แต่ยังไม่พบผลกระทบต่อระบบควบคุมการเดินรถไฟแต่อย่างใด ในขณะนี้บริษัทกำลังร่วมมือกับเจ้าหน้าที่ตำรวจและผู้เชี่ยวชาญภายนอกเพื่อสืบสวนเส้นทางการโจมตี และกำลังตรวจสอบว่ามีการลักลอบเข้าถึงข้อมูลลูกค้าหรือกลุ่มพันธมิตรทางธุรกิจหรือไม่ โดยปัจจุบันยังไม่มีกลุ่มผู้ไม่หวังดีใดออกมาอ้างความรับผิดชอบ ส่วนกรณีของบริษัท Tokyo Metro นั้น ผู้โจมตีสามารถเจาะระบบและดึงข้อมูลที่อยู่อีเมลของสมาชิกไปได้จำนวน 59,000 รายการ แต่อย่างไรก็ตาม ทางองค์กรยืนยันว่าข้อมูลที่ได้รับผลกระทบมีเพียงที่อยู่อีเมลเท่านั้น และได้ดำเนินการแก้ไขปิดช่องโหว่ด้านความปลอดภัยที่เป็นช่องทางในการโจมตีเรียบร้อยแล้ว จากเหตุการณ์ดังกล่าว หน่วยงานผู้ใช้บริการและผู้ที่มีความเกี่ยวข้องเกี่ยวกับการให้บริการ ควรเพิ่มความระมัดระวังในการตรวจสอบข้อความหรืออีเมลที่น่าสงสัย เนื่องจากผู้โจมตีอาจนำข้อมูลอีเมลที่หลุดรอดไปใช้ในการทำฟิชชิง (Phishing) เพื่อหลอกลวงเอาข้อมูลส่วนบุคคลเพิ่มเติมหรือหลอกให้คลิกลิงก์อันตราย สำหรับองค์กรทั่วไปและผู้ดูแลระบบ - [แจ้งเตือน! พบช่องโหว่ใน Apple CoreGraphics ถูกใช้โจมตีจริง เสี่ยงรันคำสั่งอันตรายบน iPhone, iPad และ Mac](https://www.thaicert.or.th/2026/10/01/แจ้งเตือน-พบช่องโหว่ใน-apple-co/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ช่องโหว่ด้านความมั่นคงปลอดภัยในผลิตภัณฑ์ของ Apple พบช่องโหว่หมายเลข CVE-2026-86950 ในส่วนประกอบ CoreGraphics ซึ่งเป็นส่วนสำคัญของระบบที่ใช้สำหรับประมวลผลและแสดงผลกราฟิก รวมถึงไฟล์ประเภท PDF และรูปภาพ ช่องโหว่ดังกล่าวมีลักษณะเป็น Out-of-Bounds Write ซึ่งเกิดจากการตรวจสอบขอบเขตข้อมูลในหน่วยความจำไม่เหมาะสม โดยผู้โจมตีอาจสร้างไฟล์ที่มีข้อมูลอันตรายและหลอกให้อุปกรณ์ประมวลผลไฟล์ดังกล่าว ส่งผลให้สามารถ รันคำสั่งที่ไม่ได้รับอนุญาต (Arbitrary Code Execution) บนอุปกรณ์เป้าหมายได้ [1]Apple ระบุว่าช่องโหว่นี้ได้รับรายงานจาก Meta Security Team และพบหลักฐานว่ามีการนำช่องโหว่ดังกล่าวไปใช้ในการโจมตีจริง (Actively Exploited) ซึ่งเกี่ยวข้องกับการโจมตีแบบเจาะจงเป้าหมายที่มีความซับซ้อนสูง (Highly Sophisticated Attack) โดย Apple ได้ออกอัปเดตด้านความปลอดภัยเพื่อแก้ไขช่องโหว่ดังกล่าวแล้ว ผู้ใช้งานและผู้ดูแลระบบควรตรวจสอบและอัปเดตระบบปฏิบัติการเป็นเวอร์ชันล่าสุดโดยเร่งด่วน [2] 1. รายละเอียดช่องโหว่ [3]CVE-2026-86950 (CVSS v3.1: 8.8) [4] เป็นช่องโหว่ประเภท Out-of-Bounds Write ในส่วนประกอบ CoreGraphics ของ Apple ซึ่งเกิดจากกระบวนการจัดการหน่วยความจำไม่ถูกต้อง - [CoreGraphics Vulnerability in Apple Devices Could Allow Code Execution](https://www.thaicert.or.th/en/2026/09/30/coregraphics-vulnerability-in-apple-devices-could-allow-code-execution/): 537/69 Wednesday, September 30, 2026 Apple has released security updates to address CVE-2026-86950, an out-of-bounds write vulnerability in the CoreGraphics component. Processing a specially crafted file could lead to code execution on an affected device. Apple stated that it received a report indicating the vulnerability may have been exploited in an extremely sophisticated attack against - [Infostealers Target Enterprise AI Accounts, Exposing Sessions, API Keys, and Sensitive Data](https://www.thaicert.or.th/en/2026/09/30/infostealers-target-enterprise-ai-accounts-exposing-sessions-api-keys-and-sensitive-data/): 536/69 Wednesday, September 30, 2026 SOCRadar has released an analysis of stealer log data collected over the past 90 days, identifying 482 organizations with exposed AI accounts or credentials. Of these, 295 organizations appeared in logs that remained active during the same period, indicating that many of the risks were linked to recent activity rather - [Japan’s Keio Hit by Ransomware Attack, While Tokyo Metro Reports Email Data Breach](https://www.thaicert.or.th/en/2026/09/30/japans-keio-hit-by-ransomware-attack-while-tokyo-metro-reports-email-data-breach/): 535/69 Wednesday, September 30, 2026 Keio Corporation, a major private railway and hotel operator in Japan, confirmed that it was hit by a ransomware attack on the morning of September 26, 2026, prompting the company to shut down parts of its network to prevent further damage. Over the same weekend, Tokyo Metro, another major Japanese - [พบช่องโหว่ CoreGraphics ในอุปกรณ์ Apple เสี่ยงถูกใช้รันคำสั่งบนอุปกรณ์](https://www.thaicert.or.th/2026/09/30/พบช่องโหว่-coregraphics-ในอุปกรณ์-apple/): 537/69 (IT) ประจำวันพุธที่ 30 กันยายน 2569 Apple ออกอัปเดตความปลอดภัยเพื่อแก้ไขช่องโหว่ CVE-2026-86950 ในส่วนประกอบ CoreGraphics เป็นช่องโหว่ประเภท Out-of-Bounds Write อาจทำให้การประมวลผลไฟล์ที่ถูกสร้างขึ้นเป็นพิเศษนำไปสู่การเรียกใช้คำสั่งบนอุปกรณ์ได้ โดย Apple ระบุว่าได้รับรายงานว่าช่องโหว่อาจถูกนำไปใช้ในการโจมตีที่มีความซับซ้อนสูงต่อผู้ใช้งานที่ถูกเลือกเป็นเป้าหมายโดยเฉพาะ บนอุปกรณ์ที่ใช้ iOS เวอร์ชันก่อน iOS 27 อย่างไรก็ตาม Apple ยังไม่ได้เปิดเผยข้อมูลเกี่ยวกับผู้โจมตี เป้าหมาย หรือช่องทางที่ใช้ในการโจมตีเพิ่มเติม ช่องโหว่เกิดจากการเขียนข้อมูลออกนอกขอบเขตหน่วยความจำใน CoreGraphics เมื่อระบบประมวลผลไฟล์ที่ถูกสร้างขึ้นเพื่อโจมตี อาจทำให้ผู้โจมตีสามารถรันคำสั่งที่ไม่ได้รับอนุญาตได้ โดย Apple แก้ไขปัญหาด้วยการปรับปรุงการตรวจสอบขอบเขตหน่วยความจำ และยังไม่มีข้อมูลยืนยันว่าช่องโหว่ดังกล่าวถูกใช้ผ่าน WhatsApp หรือสามารถโจมตีแบบ Zero-click ได้ จึงยังไม่สามารถระบุรูปแบบการโจมตีได้อย่างชัดเจนจากข้อมูลที่เปิดเผยในขณะนี้ Apple แก้ไข CVE-2026-86950 แล้วใน iOS 26.7.1, iPadOS 26.7.1, macOS Tahoe 26.7.1 และ macOS Sequoia - [Infostealer มุ่งเป้าบัญชี AI องค์กร เสี่ยงเปิดเผย Session, API Key และข้อมูลสำคัญ](https://www.thaicert.or.th/2026/09/30/infostealer-มุ่งเป้าบัญชี-ai-องค์กร-เ/): 536/69 (IT) ประจำวันพุธที่ 30 กันยายน 2569 SOCRadar เปิดเผยรายงานวิเคราะห์ข้อมูลจาก Stealer Log ในช่วง 90 วันที่ผ่านมา พบองค์กร 482 แห่งมีบัญชี AI หรือ Credential ที่ถูกเปิดเผย โดยในจำนวนนี้ 295 แห่งปรากฏอยู่ใน Log ที่ยังมีความเคลื่อนไหวในช่วงเวลาดังกล่าว ที่แสดงว่าความเสี่ยงจำนวนมากเป็นเหตุการณ์ล่าสุด ไม่ใช่ข้อมูลเก่าที่ถูกเก็บภายหลัง โดยรวมแล้วพบรายการ Stealer Log 5,434 รายการ เชื่อมโยงกับ Email Address ขององค์กร 1,500 รายการ ทั้งนี้ บัญชีหรือ Session ของ ChatGPT และ OpenAI ปรากฏใน 358 จาก 482 องค์กร คิดเป็นประมาณ 90% ของรายการทั้งหมดในรายงาน ขณะที่แพลตฟอร์มอื่น เช่น - [เตือนภัยไซเบอร์! พบ 4 ช่องโหว่ใน SharePoint, WSO2, Adobe Commerce และ MikroTik ถูกใช้โจมตีจริง เร่งตรวจสอบและอัปเดตทันที](https://www.thaicert.or.th/2026/09/29/เตือนภัยไซเบอร์-พบ-4-ช่อง/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT)ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ พบรายงานว่าช่องโหว่ใน Microsoft SharePoint, WSO2, Adobe Commerce/Magento และ MikroTik RouterOS ถูกนำไปใช้โจมตีระบบจริง และได้รับการเพิ่มเข้าสู่รายการช่องโหว่ที่ถูกใช้โจมตี (Known Exploited Vulnerabilities: KEV) ของ CISA แล้ว[1] ช่องโหว่ดังกล่าวอาจเปิดโอกาสให้ผู้โจมตีเข้าถึงระบบโดยไม่ได้รับอนุญาต รันคำสั่งอันตราย ขโมยหรือแก้ไขข้อมูล และในบางกรณีอาจนำไปสู่การควบคุมระบบได้ ผู้ดูแลระบบจึงควรตรวจสอบผลิตภัณฑ์ที่ใช้งานและติดตั้งอัปเดตด้านความปลอดภัยโดยเร่งด่วน 1. รายละเอียดช่องโหว่1.1 CVE-2026-65660 – Microsoft SharePoint Server (CVSS v3.1: 8.8)ช่องโหว่นี้อาจทำให้ผู้โจมตีที่มีสิทธิ์เข้าถึงระบบในระดับต่ำสามารถรันโค้ดบน SharePoint Server ได้ โดยมีรายงานว่าช่องโหว่นี้ถูกนำไปใช้โจมตีจริง และพบความพยายามติดตั้ง Web Shell เพื่อคงช่องทางสำหรับกลับเข้ามาเข้าถึงระบบภายหลัง[2]1.2 CVE-2026-5430 – WSO2 (CVSS v3.1: 10.0)ช่องโหว่นี้อาจทำให้ผู้โจมตีข้ามขั้นตอนการยืนยันตัวตน และเข้าถึงระบบหรือบัญชีที่มีสิทธิ์สูงโดยไม่ได้รับอนุญาต ส่งผลให้ข้อมูลและระบบสำคัญขององค์กรมีความเสี่ยง[3]1.3 CVE-2026-71362 – Adobe Commerce - [เตือน! “SalesBleed” ช่องโหว่ Salesforce Agentforce เสี่ยง AI พาข้อมูลสำคัญรั่วไหลโดยไม่ต้องคลิกลิงก์](https://www.thaicert.or.th/2026/09/28/เตือน-salesbleed-ช่องโหว่-salesforce-agentforce-เสี/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT)ได้ติดตามรายงานช่องโหว่ “SalesBleed” ที่เกี่ยวข้องกับ Salesforce Agentforce ซึ่งเป็นระบบ AI สำหรับช่วยทำงานร่วมกับข้อมูลใน Salesforce CRMโดยพบว่าผู้โจมตีสามารถฝังคำสั่งอันตรายมากับข้อมูลที่ส่งผ่านแบบฟอร์มออนไลน์ เมื่อ Agentforce นำข้อมูลดังกล่าวไปประมวลผล อาจถูกหลอกให้เข้าถึงและส่งข้อมูลภายใน CRM ออกไปภายนอกได้ โดยผู้ใช้งาน ไม่จำเป็นต้องคลิกลิงก์หรือดาวน์โหลดไฟล์อันตราย[1] Salesforce ได้ดำเนินการแก้ไขช่องทางการโจมตีที่ได้รับรายงานแล้ว หน่วยงานที่ใช้งาน Agentforce ควรตรวจสอบการตั้งค่าและสิทธิ์การเข้าถึงข้อมูล เพื่อป้องกันการโจมตีในลักษณะใกล้เคียงกัน 1. รายละเอียดภัยคุกคามผู้โจมตีสามารถส่งข้อมูลที่แฝง คำสั่งหลอก AI ผ่านแบบฟอร์ม Web-to-Lead ของ Salesforce เมื่อข้อมูลถูกบันทึกเข้าสู่ระบบและพนักงานเรียก Agentforce มาช่วยตรวจสอบ AI อาจประมวลผลคำสั่งที่ซ่อนอยู่และดำเนินการตามคำสั่งของผู้โจมตีนักวิจัยพบว่าการโจมตีสามารถทำให้ Agentforce เข้าถึงข้อมูลภายใน CRM ตามสิทธิ์ที่ได้รับ และส่งข้อมูลออกไปยังระบบภายนอกได้ นอกจากนี้ ยังพบความเสี่ยงจาก Agentforce ที่เชื่อมต่อกับ Slack ซึ่งอาจถูกนำไปใช้ส่งข้อความ Phishing ภายในหน่วยงานได้ 2. ผลกระทบที่อาจเกิดขึ้น- ข้อมูลภายใน Salesforce - [แจ้งเตือน การเปิดเผยอีเมลโปรเจกต์บน GitLab สาธารณะ เสี่ยงถูกสั่งรันคำสั่งโดยไม่ได้รับอนุญาต](https://www.thaicert.or.th/2026/09/28/แจ้งเตือน-การเปิดเผยอีเ/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ขอแจ้งเตือนถึงภัยคุกคามที่เกิดจากการเปิดเผยที่อยู่อีเมลโปรเจกต์ (Project Email Addresses) ผ่าน GitLab สาธารณะในเอกสารประกอบ เช่น README หรือคู่มือการสนับสนุนอื่น ๆ ภายในโปรเจกต์ ซึ่งอาจทำให้ผู้ไม่หวังดีสามารถส่งโค้ดหรือคำสั่งเข้าสู่ระบบได้โดยไม่ได้รับอนุญาต 1. รายละเอียดภัยคุกคาม [1]GitLab มีฟีเจอร์ที่อนุญาตให้ผู้ใช้ส่งอีเมลไปยังที่อยู่เฉพาะ (Project Email Addresses) เพื่อสร้าง Issue หรือ Merge Request โดยอัตโนมัติ อย่างไรก็ตาม ช่องโหว่ด้านความปลอดภัยนี้เกิดจากการที่นักพัฒนาหรือผู้ดูแลระบบมักเปิดเผยอีเมลเหล่านี้ในหน้าเว็บสาธารณะอย่าง README.md, CONTRIBUTING.md หรือหน้า Support เพื่ออำนวยความสะดวกในการรายงานช่องโหว่ หรือ Bug ภายในโปรเจกต์เมื่อผู้ไม่หวังดีพบอีเมลเฉพาะของโปรเจกต์ (Project Email Addresses) เหล่านี้ อาจทำให้ผู้ไม่หวังดีสามารถส่งอีเมลที่มีเนื้อหาเป็นโค้ดหรือสคริปต์อันตรายไปยังที่อยู่นั้นได้ หากโปรเจกต์มีการตั้งค่าให้รันคำสั่งอัตโนมัติ (เช่น CI/CD pipelines) เมื่อมี Merge Request ใหม่ หรือหากมีกระบวนการตรวจสอบโค้ด (Code Review) ที่ไม่เข้มงวด - [x47.c Windows Botnet Uses Grok to Maintain Persistence and Features AI API Drain Capability](https://www.thaicert.or.th/en/2026/09/28/x47-c-windows-botnet-uses-grok-to-maintain-persistence-and-features-ai-api-drain-capability/): 534/69 Monday, September 28, 2026 Qrator Research Labs has disclosed the discovery of x47.c, a Windows botnet being advertised with multiple capabilities, including DDoS attacks, credential theft, SOCKS5 proxy creation, and an AI API Drain feature designed to consume credits or generate charges on AI service accounts. The botnet also includes an AI Stealth module - [OpenAI Discloses Incident Where AI Agents Accidentally Uploaded User-Provided Images to External Websites](https://www.thaicert.or.th/en/2026/09/28/openai-discloses-incident-where-ai-agents-accidentally-uploaded-user-provided-images-to-external-websites/): 533/69 Monday, September 28, 2026 OpenAI confirmed that it is aware of a security incident in which AI agents unintentionally uploaded user-provided images to third-party image-hosting services. The company stated that the vast majority of users were not affected. An initial investigation identified 53 cases in which images were posted as links on image-hosting websites - [Lunex Malware Exploits Vulnerable AMD Driver to Bypass Security Tools and Steal User Data](https://www.thaicert.or.th/en/2026/09/28/lunex-malware-exploits-vulnerable-amd-driver-to-bypass-security-tools-and-steal-user-data/): 532/69 Monday, September 28, 2026 Cybersecurity researchers from Ontinue have disclosed a campaign involving Malware-as-a-Service known as Lunex, also referred to as Psychedelic Stealer, which is expanding its attacks against users across multiple countries. Initial findings show that threat actors are using fake websites that imitate Cloudflare verification pages to trick users into downloading the - [พบ x47.c บอตเน็ต Windows ใช้ Grok ช่วยคงอยู่ในระบบ พร้อมความสามารถ AI API Drain](https://www.thaicert.or.th/2026/09/28/พบ-x47-c-บอตเน็ต-windows-ใช้-grok-ช่วยคงอ/): 534/69 (IT) ประจำวันจันทร์ที่ 28 กันยายน 2569 Qrator Research Labs เปิดเผยการพบ x47.c บอตเน็ตสำหรับระบบ Windows ที่มีการประกาศจำหน่ายพร้อมความสามารถหลายรูปแบบ เช่น การโจมตี DDoS การขโมยข้อมูลรับรอง การสร้าง SOCKS5 Proxy และการโจมตีแบบ AI API Drain ซึ่งมุ่งใช้เครดิตหรือสร้างค่าใช้จ่ายให้กับบัญชีบริการ AI นอกจากนี้ ยังมีโมดูล AI Stealth ที่ใช้ xAI Grok ช่วยประเมินสถานะของเครื่องและเลือกวิธีทำให้มัลแวร์ยังคงอยู่ในระบบจากตัวเลือกที่กำหนดไว้ล่วงหน้า เช่น Startup Entry และ Scheduled Task ความสามารถหลายส่วนอ้างอิงจากเอกสารและข้อมูลที่ผู้ขายเผยแพร่ จึงยังไม่สามารถยืนยันประสิทธิภาพในการโจมตีจริงได้ทั้งหมด การโจมตีแบบ AI API Drain ต้องอาศัย API Key ที่ใช้งานได้ของบัญชีเป้าหมาย จากนั้นผู้โจมตีสามารถกำหนด Model และส่งคำขอจำนวนมากไปยัง OpenAI, - [OpenAI เผยเหตุ AI Agents อัปโหลดรูปภาพผู้ใช้ไปยังเว็บไซต์ภายนอกโดยไม่ได้ตั้งใจ](https://www.thaicert.or.th/2026/09/28/openai-เผยเหตุ-ai-agents-อัปโหลดรูปภาพ/): 533/69 (IT) ประจำวันจันทร์ที่ 28 กันยายน 2569 OpenAI ยืนยันว่ารับทราบเหตุการณ์ด้านความมั่นคงปลอดภัยกรณี AI Agents อัปโหลดรูปภาพที่ผู้ใช้จัดเตรียมให้ไปยังบริการฝากรูปภาพของบุคคลที่สามโดยไม่ได้ตั้งใจ โดยบริษัทระบุว่าผู้ใช้ส่วนใหญ่ไม่ได้รับผลกระทบ และจากการตรวจสอบเบื้องต้นพบเหตุการณ์ลักษณะดังกล่าว 53 กรณี ซึ่งรูปภาพถูกโพสต์เป็นลิงก์บนเว็บไซต์ฝากรูปภาพที่ไม่ได้ถูกแสดงแบบสาธารณะ ทั้งนี้ OpenAI ระบุว่าเหตุการณ์ดังกล่าวถูกพบระหว่างการสอบสวนพฤติกรรมของ Agent ที่ไม่สอดคล้องกับแนวทางที่กำหนด หลังเหตุการณ์ด้านความปลอดภัยที่เกี่ยวข้องกับ Hugging Face OpenAI ระบุว่า ในระหว่างการสอบสวนพบกรณีที่ Agent ในสภาพแวดล้อมด้านการวิจัยส่งข้อมูลสำหรับการฝึกและประเมินผลไปยังบริการภายนอก ซึ่งบริษัทระบุว่าไม่ใช่การใช้งานข้อมูลในลักษณะที่เหมาะสม และเหตุการณ์ดังกล่าวเกิดขึ้นก่อนที่บริษัทจะนำมาตรการป้องกันตามที่ระบุไว้ในรายงานทางเทคนิคมาใช้ อย่างไรก็ตาม OpenAI ชี้แจงว่าข้อมูลสำหรับการฝึกและประเมินผลส่วนใหญ่ที่ได้รับผลกระทบไม่ได้มาจากผู้ใช้โดยตรง แต่มี 53 กรณีที่เกี่ยวข้องกับรูปภาพที่ผู้ใช้จัดเตรียมให้ โดยบริษัทได้ประสานงานกับผู้ให้บริการโฮสต์เพื่อให้ลบเนื้อหาส่วนใหญ่ออกแล้ว และยังคงดำเนินการเพื่อลบเนื้อหาที่เหลือ บริษัทระบุเพิ่มเติมว่า ข้อมูลที่ผู้ใช้หรือผู้ดูแลระบบกำหนดไว้ว่าไม่อนุญาตให้นำไปใช้ในการฝึกโมเดล ไม่ได้รวมอยู่ในเหตุการณ์นี้ โดยข้อมูลจากบัญชี Enterprise, Business และการใช้งานผ่าน API จะไม่ถูกนำไปใช้ เว้นแต่ผู้ดูแลระบบจะเปิดใช้งานไว้ ก่อนนำข้อมูลที่เข้าเกณฑ์ไปใช้ฝึกโมเดล OpenAI ระบุว่าจะมีการแยกข้อมูลออกจากข้อมูลบัญชี และใช้ Privacy Filter - [พบมัลแวร์ Lunex อาศัยช่องโหว่ไดรเวอร์ AMD ข้ามผ่านระบบรักษาความปลอดภัยเพื่อขโมยข้อมูลผู้ใช้งาน](https://www.thaicert.or.th/2026/09/28/พบมัลแวร์-lunex-อาศัยช่องโหว/): 532/69 (IT) ประจำวันจันทร์ที่ 28 กันยายน 2569 นักวิจัยด้านความมั่นคงปลอดภัยไซเบอร์จาก Ontinue ได้เปิดเผยรายงานการค้นพบแคมเปญการโจมตีของมัลแวร์แบบให้บริการ (Malware-as-a-Service) ที่มีชื่อว่า Lunex หรือที่รู้จักในชื่อ Psychedelic Stealer ซึ่งกำลังขยายขอบเขตการโจมตีไปยังผู้ใช้งานในหลายประเทศ เบื้องต้นพบว่าผู้ไม่ประสงค์ดีได้ใช้หน้าเว็บไซต์ปลอมที่เลียนแบบระบบตรวจสอบสิทธิ์ของ Cloudflare เพื่อหลอกให้ผู้ใช้งานดาวน์โหลดมัลแวร์ สิ่งที่น่าเป็นกังวลของการโจมตีนี้คือการนำเทคนิคขั้นสูงมาใช้เพื่อเจาะจงระงับการตรวจสอบของระบบรักษาความปลอดภัยบนเครื่องของเหยื่อโดยเฉพาะ ทำให้สามารถขโมยข้อมูลสำคัญต่าง ๆ จากเว็บเบราว์เซอร์ได้อย่างแนบเนียนและยากต่อการสังเกตพบ รูปแบบการโจมตีจะเริ่มต้นจากการหลอกให้เหยื่อคลิกหน้าต่างยืนยันตัวตนปลอม เพื่อดาวน์โหลดไฟล์ติดตั้ง ซึ่งจะเรียกใช้โปรแกรมที่ทำหน้าที่ข้ามระบบควบคุมสิทธิ์ของผู้ใช้งาน (UAC) จากนั้นมัลแวร์จะใช้เทคนิคการนำไดรเวอร์ที่มีช่องโหว่มาใช้ในระบบ (BYOVD) โดยพุ่งเป้าไปที่ช่องโหว่หมายเลข CVE-2023-20598 ของไดรเวอร์โปรแกรม AMD Radeon เพื่อยกระดับสิทธิ์และทำให้โปรแกรมรักษาความปลอดภัยทำงานผิดพลาด โดยที่หน้าจอของระบบยังคงแสดงสถานะว่าทำงานปกติ เมื่อระบบป้องกันถูกระงับ มัลแวร์จะเริ่มกระบวนการขโมยข้อมูลรหัสผ่าน คุกกี้จากเว็บเบราว์เซอร์ และข้อมูลกระเป๋าเงินดิจิทัล นอกจากนี้ยังมีการฝังสคริปต์เพื่อควบคุมระบบไฟล์และติดตั้งส่วนขยายอันตรายลงในเบราว์เซอร์ ซึ่งทำให้ผู้โจมตีสามารถเข้าถึงและติดตามกิจกรรมการใช้งานอินเทอร์เน็ตได้อย่างถาวรแม้จะมีการเปิดเครื่องใหม่ก็ตาม จากการตรวจสอบพบว่าโครงสร้างพื้นฐานของมัลแวร์ Lunex มีการขยายตัวอย่างรวดเร็วและรองรับการสร้างเว็บไซต์ฟิชชิ่งเพื่อหลอกลวงผู้ใช้งานเพิ่มเติม ผู้ดูแลระบบและผู้ปฏิบัติงานด้านความมั่นคงปลอดภัย จึงควรเฝ้าระวังการทำงานของไฟล์ไดรเวอร์ที่เกี่ยวข้องโดยเฉพาะ PDFWKRNL.sys แม้จะมีการบล็อกผ่านระบบของ Microsoft แล้วก็ตาม พร้อมทั้งตรวจสอบพฤติกรรมการทำงานที่ผิดปกติของเว็บเบราว์เซอร์ สำหรับผู้ใช้งานทั่วไปควรเพิ่มความระมัดระวังเมื่อพบหน้าเว็บไซต์ที่ขอให้คลิกเพื่อยืนยันตัวตน (CAPTCHA) หรือดาวน์โหลดไฟล์เพื่อแก้ไขข้อผิดพลาดแปลกปลอม - [เตือน มัลแวร์ Carbonato ใช้ AI Agents โจมตี Docker Hosts ที่เปิดพอร์ตสาธารณะ เสี่ยงถูกควบคุมระบบและติดตั้ง Hermes Agent](https://www.thaicert.or.th/2026/09/28/เตือน-มัลแวร์-carbonato-ใช้-ai-agents-โจมต/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามภัยคุกคามทางไซเบอร์พบรายงานมัลแวร์ใหม่ชื่อ Carbonato ซึ่งมุ่งเป้าการโจมตีระบบที่มีการเปิดใช้งาน Docker Daemon โดยไม่มีการตั้งค่าความปลอดภัยที่เหมาะสม โดยผู้โจมตีใช้ประโยชน์จากช่องโหว่ในการเข้าถึง API ของ Docker เพื่อติดตั้งเฟรมเวิร์ก AI ชื่อ Hermes Agent และควบคุมระบบ ส่งผลให้ระบบอาจถูกนำไปใช้เป็นส่วนหนึ่งของบอทเน็ตหรือถูกใช้เพื่อโจมตีระบบอื่น ๆ ต่อไป 1. รายละเอียด [1]Carbonato เป็นมัลแวร์ประเภท Botnet ที่ออกแบบมาเพื่อโจมตีโฮสต์ที่มีการเปิดใช้งาน Docker Daemon โดยกลไกการโจมตีอาศัยการสแกนหาพอร์ต 2375(TCP) ที่เปิดอยู่ จากนั้นจะทำการส่งคำสั่งผ่าน Docker API เพื่อสร้าง Container ที่รันสคริปต์ติดตั้ง Hermes Agent โดยไม่จำเป็นต้องมีสิทธิ์ root บนโฮสต์หลัก แต่จะควบคุมกระบวนการภายในผ่าน Container และอาจขยายสิทธิ์ไปยังโฮสต์อื่น ๆ หากมีการ mount volume หรือใช้ privileged mode ได้การโจมตีนี้จัดอยู่ในประเภทการโจมตีช่องโหว่การตั้งค่าที่ไม่ปลอดภัย (Insecure - [แจ้งเตือน พบ Zero-Day ใหม่ 2 ช่องโหว่ใน Citrix NetScaler เสี่ยงถูกเข้าควบคุมระบบโดยไม่ต้องยืนยันตัวตน](https://www.thaicert.or.th/2026/09/28/แจ้งเตือน-พบ-zero-day-ใหม่-2-ช่องโ/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) พบรายงานเกี่ยวกับช่องโหว่ Zero-Day จำนวน 2 รายการใน Citrix NetScaler ADC และ NetScaler Gateway ที่อาจทำให้ผู้โจมตีสามารถดำเนินการ Remote Code Execution (RCE) ได้โดยไม่ต้องผ่านการยืนยันตัวตน โดยบริษัทวิจัยด้านความมั่นคงปลอดภัยไซเบอร์ watchTowr ระบุว่า ช่องโหว่ดังกล่าวถูกตรวจพบจากการตรวจสอบเหตุการณ์ด้านความมั่นคงปลอดภัย และมีข้อมูลว่าถูกนำไปใช้ในการโจมตีจริงแล้ว [1] ทั้งนี้ ณ วันที่ 27 กันยายน 2569 Citrix ยังไม่ได้เผยแพร่หมายเลข CVE รายละเอียดทางเทคนิค หรือแพตช์แก้ไขสำหรับช่องโหว่ใหม่ทั้ง 2 รายการอย่างเป็นทางการ 1. รายละเอียดช่องโหว่ [2]พบรายงานช่องโหว่ Zero-Day จำนวน 2 รายการใน Citrix NetScaler ADC และ NetScaler Gateway ซึ่งผู้โจมตีอาจใช้ช่องโหว่ดังกล่าวเพื่อเข้าควบคุมอุปกรณ์ได้โดยไม่ต้องยืนยันตัวตน โดย watchTowr ระบุว่า - [แจ้งเตือน! ช่องโหว่ใน WordPress เสี่ยงถูกควบคุมเว็บไซต์จากภายนอก](https://www.thaicert.or.th/2026/09/27/แจ้งเตือน-ช่องโหว่ใน-wordpress-เ/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ พบรายงานการโจมตีช่องโหว่ใน WordPress เป็นช่องโหว่ประเภท Local File Inclusion (LFI) ที่อาจเปิดโอกาสให้ผู้โจมตีที่ไม่ได้ผ่านการยืนยันตัวตนสามารถเรียกใช้โค้ดจากไฟล์ PHP ภายในระบบได้ และภายใต้เงื่อนไขบางประการอาจนำไปสู่การ Remote Code Execution (RCE) หรือการสั่งรันคำสั่งบนเครื่องแม่ข่าย [1] 1. รายละเอียดของช่องโหว่CVE-2026-87902 (CVSS v3.1: 8.1)[2] เป็นช่องโหว่ประเภท Local File Inclusion (LFI) ใน WordPress Core ซึ่งเกิดจากการตรวจสอบและควบคุมการเรียกใช้งานไฟล์ภายในระบบไม่เหมาะสม ส่งผลให้ผู้โจมตีที่ไม่ได้ผ่านการยืนยันตัวตนอาจสามารถใช้ช่องโหว่เพื่อให้ระบบนำไฟล์ PHP ภายในเครื่องแม่ข่ายที่ถูกกำหนดขึ้นมาเข้าสู่กระบวนการประมวลผลได้ หากระบบมีเงื่อนไขที่เกี่ยวข้อง เช่น การตั้งค่าเซิร์ฟเวอร์และ Theme ที่ใช้งานอยู่รองรับรูปแบบการโจมตีดังกล่าว ผู้โจมตีอาจสามารถนำโค้ดอันตรายเข้าสู่กระบวนการทำงานของ WordPress และนำไปสู่การ Remote Code Execution (RCE) ทำให้สามารถดำเนินการคำสั่งบนเครื่องแม่ข่ายที่ได้รับผลกระทบได้ 2. ระบบที่ได้รับผลกระทบ2.1 WordPress Core เวอร์ชัน - [แจ้งเตือน ช่องโหว่ใน F5 BIG-IP APM ถูกใช้โจมตีจริง เสี่ยงถูกเข้าควบคุมระบบจากภายนอก](https://www.thaicert.or.th/2026/09/27/แจ้งเตือน-ช่องโหว่ใน-f5-big-ip-apm-ถ/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามรายงานช่องโหว่ CVE-2026-94127 ใน F5 BIG-IP Access Policy Manager (APM) ซึ่งอาจเปิดโอกาสให้ผู้โจมตีที่ไม่มีบัญชีผู้ใช้ส่งข้อมูลที่สร้างขึ้นเป็นพิเศษ เพื่อเข้าควบคุมอุปกรณ์และดำเนินการบนระบบโดยไม่ได้รับอนุญาต ปัจจุบัน F5 ยืนยันว่าช่องโหว่นี้ถูกนำไปใช้โจมตีจริง และ CISA ได้เพิ่มช่องโหว่ดังกล่าวในบัญชี Known Exploited Vulnerabilities (KEV) แล้ว ผู้ดูแลระบบจึงควรตรวจสอบและติดตั้ง Hotfix โดยเร่งด่วน [1] 1. รายละเอียดช่องโหว่1.1 CVE-2026-94127 (CVSS v3.1: 9.8)[2] เป็นช่องโหว่ประเภท Heap-Based Buffer Overflow ใน F5 BIG-IP APM หากโจมตีสำเร็จ ผู้ไม่หวังดีที่ยังไม่ผ่านการยืนยันตัวตนอาจเข้าควบคุมอุปกรณ์จากภายนอก และดำเนินกิจกรรมที่เป็นอันตรายบนระบบได้ [2][4]1.2 ระบบจะได้รับผลกระทบเมื่อ Virtual Server มีการตั้งค่าดังต่อไปนี้พร้อมกัน- มีการกำหนด APM Access Policy- มีการกำหนด - [แจ้งเตือน พบเทคนิค TrustSink หลอกขโมยรหัสผ่านผ่านระบบ MFA ปลอม เสี่ยงถูกยึดบัญชี Microsoft Entra](https://www.thaicert.or.th/2026/09/26/แจ้งเตือน-พบเทคนิค-trustsink-หลอ/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ พบรายงานเทคนิคการโจมตีรูปแบบใหม่ TrustSink ที่มุ่งเป้าไปยังระบบยืนยันตัวตน Microsoft Entra ID โดยผู้โจมตีใช้การตั้งค่า MFA Provider จากภายนอกที่ไม่ได้รับอนุญาต เพื่อหลอกผู้ใช้งานระหว่างเข้าสู่ระบบและขโมยข้อมูลบัญชีผู้ใช้งาน การโจมตีดังกล่าวสามารถทำให้ผู้ไม่หวังดีได้รับชื่อผู้ใช้และรหัสผ่าน แม้องค์กรจะเปิดใช้งานระบบ MFA แล้วก็ตาม ซึ่งอาจนำไปสู่การเข้าถึงบัญชีผู้ใช้งาน อีเมล ระบบคลาวด์ หรือข้อมูลสำคัญขององค์กรโดยไม่ได้รับอนุญาต [1] 1. รายละเอียดTrustSink เป็นเทคนิคการโจมตีที่ใช้ประโยชน์จากฟังก์ชัน External MFA Provider ของ Microsoft Entra ID โดยผู้โจมตีอาศัยสิทธิ์ผู้ดูแลระบบที่ถูกยึดครอง หรือบัญชีที่มีสิทธิ์สูง เพื่อเพิ่ม MFA Provider ที่ไม่ได้รับอนุญาตเข้าสู่ระบบเมื่อผู้ใช้งานเข้าสู่ระบบ ระบบจะส่งขั้นตอนการยืนยันตัวตนไปยัง MFA Provider ดังกล่าว ซึ่งอาจแสดงหน้าจอปลอมเพื่อหลอกให้ผู้ใช้งานกรอกรหัสผ่าน ทำให้ข้อมูลดังกล่าวถูกส่งไปยังผู้โจมตี โดยกระบวนการเข้าสู่ระบบยังสามารถดำเนินต่อได้ตามปกติ ทำให้ตรวจพบได้ยาก [2] 2. ผลกระทบที่อาจเกิดขึ้น หากผู้โจมตีสามารถเพิ่ม MFA Provider ที่เป็นอันตรายเข้าสู่ระบบได้ อาจส่งผลกระทบดังนี้2.1 - [แจ้งเตือน พบหลายช่องโหว่ใน Synology DiskStation Manager เสี่ยงถูกอ่านหรือแก้ไขไฟล์ และทำให้ระบบหยุดให้บริการ](https://www.thaicert.or.th/2026/09/25/แจ้งเตือน-พบหลายช่องโหว/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามรายงานช่องโหว่หลายรายการใน Synology DiskStation Manager (DSM) ซึ่งเป็นระบบปฏิบัติการสำหรับอุปกรณ์จัดเก็บข้อมูล Synology NAS โดยช่องโหว่อาจเปิดโอกาสให้ผู้โจมตีจากภายนอกอ่านหรือแก้ไขไฟล์บนอุปกรณ์ เข้าถึงข้อมูลบางส่วน หรือทำให้ระบบหยุดให้บริการได้ ช่องโหว่ดังกล่าวส่งผลกระทบต่อ DSM เวอร์ชัน 7.2, 7.3 และ 7.4 โดยมีช่องโหว่ระดับวิกฤต 2 รายการ ได้แก่ CVE-2026-13684 และ CVE-2026-13639 ซึ่งผู้โจมตีสามารถใช้ประโยชน์ได้โดยไม่ต้องมีบัญชีผู้ใช้ Synology ได้เผยแพร่เวอร์ชันที่แก้ไขแล้ว ผู้ดูแลระบบจึงควรตรวจสอบและอัปเดตโดยเร่งด่วน [1] 1. รายละเอียดช่องโหว่ [2]1.1 CVE-2026-13684 (CVSS v3.1: 9.8)[3] เป็นช่องโหว่จากการเข้ารหัสหรือจัดการข้อมูลขาออกในส่วน SCGI ไม่เหมาะสม ผู้โจมตีจากภายนอกที่ไม่มีบัญชีผู้ใช้อาจอ่านหรือเขียนไฟล์บนอุปกรณ์ และทำให้ระบบหยุดให้บริการได้1.2 CVE-2026-13639 (CVSS v3.1: 9.8)[4] เป็นช่องโหว่ในกระบวนการเข้าสู่ระบบที่มีค่าความไม่แน่นอนสำหรับการรักษาความปลอดภัยไม่เพียงพอ ผู้โจมตีจากภายนอกที่ไม่มีบัญชีผู้ใช้อาจอ่านหรือเขียนไฟล์บนอุปกรณ์ และทำให้ระบบหยุดให้บริการได้1.3 CVE-2026-13673 (CVSS v3.1: 8.8)[5] - [เตือน! พบมัลแวร์ Android “RatHat” ขโมยรหัสผ่านและข้อมูลธนาคาร เสี่ยงถูกควบคุมเครื่อง](https://www.thaicert.or.th/2026/09/25/เตือน-พบมัลแวร์-android-rathat-ขโมย/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ พบรายงานมัลแวร์บนระบบปฏิบัติการ Android ชื่อ RatHat ซึ่งมีความสามารถในการขโมยข้อมูลสำคัญของผู้ใช้งาน เช่น รหัสผ่าน ข้อมูลบัญชีธนาคาร และข้อมูลส่วนตัว รวมถึงสามารถเปิดช่องให้ผู้โจมตีควบคุมอุปกรณ์ได้[1] มัลแวร์ดังกล่าวมีการใช้เทคนิคอัตโนมัติและ AI เพื่อช่วยปรับเปลี่ยนพฤติกรรมของมัลแวร์ให้หลบเลี่ยงการตรวจจับ โดยอาจถูกเผยแพร่ผ่านแอปพลิเคชันปลอม ไฟล์ APK หรือไฟล์บีบอัดที่แนบมากับข้อความและเว็บไซต์ที่ไม่น่าเชื่อถือ หากผู้ใช้งานติดตั้งหรือเปิดไฟล์ดังกล่าว อาจทำให้อุปกรณ์และข้อมูลสำคัญตกอยู่ในความเสี่ยง 1. รายละเอียดมัลแวร์ RatHatRatHat เป็นมัลแวร์ประเภท Remote Access Trojan (RAT) บนระบบ Android ที่ถูกออกแบบมาเพื่อให้ผู้โจมตีสามารถเข้าถึงและควบคุมอุปกรณ์ของเหยื่อ มัลแวร์อาจปลอมตัวเป็นแอปพลิเคชันทั่วไป หรือถูกซ่อนอยู่ภายในไฟล์ที่ผู้ใช้งานได้รับจากแหล่งที่ไม่น่าเชื่อถือ เช่น ไฟล์ APK หรือไฟล์ ZIP ซึ่งอาจมีการบรรจุไฟล์อันตรายไว้ภายใน เพื่อหลอกให้ผู้ใช้งานเปิดหรือติดตั้ง[2] 2. รูปแบบการโจมตีและผลกระทบผู้โจมตีอาจเผยแพร่มัลแวร์ RatHat ผ่านแอปพลิเคชันปลอม ไฟล์ APK หรือไฟล์ ZIP ที่ถูกดัดแปลง โดยอาศัยการหลอกลวงให้ผู้ใช้งานดาวน์โหลดและติดตั้งจากแหล่งที่ไม่น่าเชื่อถือ เมื่อผู้ใช้งานติดตั้งและอนุญาตสิทธิ์ที่แอปพลิเคชันร้องขอ มัลแวร์จะสามารถทำงานบนอุปกรณ์และส่งข้อมูลกลับไปยังผู้โจมตีได้ หากมัลแวร์ทำงานสำเร็จ - [แจ้งเตือน ช่องโหว่ใน Next.js ImageResponse เสี่ยงถูกสั่งรันคำสั่งบนเซิร์ฟเวอร์](https://www.thaicert.or.th/2026/09/25/แจ้งเตือน-ช่องโหว่ใน-next-js-imageresponse/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามรายงานช่องโหว่ CVE-2026-94545 ใน Next.js ซึ่งอาจเปิดโอกาสให้ผู้โจมตีส่งข้อมูลที่สร้างขึ้นเป็นพิเศษผ่านฟังก์ชัน "ImageResponse" เพื่อสั่งรันคำสั่งบนเซิร์ฟเวอร์ได้โดยไม่ต้องมีบัญชีผู้ใช้ ช่องโหว่ดังกล่าวได้รับการจัดระดับความรุนแรงเป็นวิกฤตและได้รับการแก้ไขแล้วใน Next.js เวอร์ชัน 16.3.6 ผู้ดูแลระบบจึงควรตรวจสอบและอัปเดตโดยเร็ว [1] 1. รายละเอียดช่องโหว่ [2]1.1 CVE-2026-94545 (CVSS v4.0: 9.5 ตาม Security Advisory ของ Next.js/GitHub) เป็นช่องโหว่ใน "ImageResponse" จากแพ็กเกจ "next/og" เมื่อทำงานด้วย Node.js runtime โดยเกี่ยวข้องกับไลบรารี Satori ซึ่ง Next.js ใช้สร้าง SVG ก่อนแปลงเป็นภาพ PNG1.2 ช่องโหว่เกิดจากการจัดการและแปลงอักขระของข้อมูลบางประเภทใน SVG ไม่เหมาะสม ทำให้ข้อมูลที่ผู้โจมตีควบคุมสามารถถูกตีความเป็นโค้ด SVG แทนข้อความธรรมดา และอาจเชื่อมโยงกับช่องโหว่ในไลบรารีอื่นจนทำให้เกิดการสั่งรันคำสั่ง หรือ Remote Code Execution บนเซิร์ฟเวอร์ได้1.3 แอปพลิเคชันมีความเสี่ยงเมื่อมีเงื่อนไขดังต่อไปนี้- - [AI Agents Used to Support E-Commerce Attacks and Steal Credit Card Data](https://www.thaicert.or.th/en/2026/09/25/ai-agents-used-to-support-e-commerce-attacks-and-steal-credit-card-data/): 531/69 Friday, September 25, 2026 Researchers from Gambit Security have disclosed a campaign in which attackers used open-source AI tools, including Strix, Cairn, and Hermes, to support attacks against organizations, particularly online retailers. The campaign has been active since July 2026, and between September 10 and 15, researchers observed 105 attack activities and confirmed that - [Fake LastPass Campaign on GitHub Spreads Infostealer and Disables More Than 145 Security Tools](https://www.thaicert.or.th/en/2026/09/25/fake-lastpass-campaign-on-github-spreads-infostealer-and-disables-more-than-145-security-tools/): 530/69 Friday, September 25, 2026 The LastPass Threat Intelligence, Mitigation, and Escalation team, together with Delphos Labs, disclosed a multi-stage malware campaign impersonating the LastPass brand on GitHub to trick users into downloading a fake LastPass Authenticator installer. The fraudulent GitHub page was discovered on August 13, 2026, after appearing in search results for “LastPass - [IonQ Develops Quantum Error-Correction Decoder to Address Processing Bottlenecks](https://www.thaicert.or.th/en/2026/09/25/ionq-develops-quantum-error-correction-decoder-to-address-processing-bottlenecks/): 529/69 Friday, September 25, 2026 IonQ, a developer of quantum computing hardware and software, has successfully developed a quantum error-correction decoder capable of operating in real time on a single standard central processing unit (CPU). The innovation is designed to address a key bottleneck caused by latency when classical computers are used to process quantum - [Linux Kernel Vulnerability on Ubuntu Could Allow Container Escape After Exploit Code Is Released](https://www.thaicert.or.th/en/2026/09/24/linux-kernel-vulnerability-on-ubuntu-could-allow-container-escape-after-exploit-code-is-released/): 528/69 Thursday, September 24, 2026 Researchers from DepthFirst have disclosed technical details and exploit code for CVE-2026-80521, a Linux Kernel vulnerability with a CVSS score of 7.8. The flaw is a use-after-free vulnerability in the AF_UNIX subsystem. The published exploit was tested against Ubuntu 26.04 LTS and can be used from within a container to - [Researchers Discover TrustSink Technique Using Rogue MFA Providers to Steal Passwords During Login](https://www.thaicert.or.th/en/2026/09/24/researchers-discover-trustsink-technique-using-rogue-mfa-providers-to-steal-passwords-during-login/): 527/69 Thursday, September 24, 2026 Researchers from Varonis Threat Labs have disclosed an attack technique named TrustSink that allows attackers with elevated privileges in an Identity Provider environment to register a rogue external MFA provider and use it to steal users’ passwords during an apparently legitimate login process. The technique may apply to identity providers - [FBI Investigates After ShinyHunters Claims Attack on Recruitment Website and Access to Staff Data](https://www.thaicert.or.th/en/2026/09/24/fbi-investigates-after-shinyhunters-claims-attack-on-recruitment-website-and-access-to-staff-data/): 526/69 Thursday, September 24, 2026 The U.S. Federal Bureau of Investigation (FBI) is investigating a cybersecurity incident after the hacker group known as ShinyHunters claimed responsibility for attacking the agency’s recruitment website. Initial reports indicate that the website was defaced and that the recruitment portal remains unavailable. The attackers claim they gained access to the - [IonQ พัฒนาตัวถอดรหัสแก้ข้อผิดพลาดควอนตัม มุ่งแก้ปัญหาคอขวดในการประมวลผล](https://www.thaicert.or.th/2026/09/25/ionq-พัฒนาตัวถอดรหัสแก้ข้อ/): 529/69 (IT) ประจำวันศุกร์ที่ 25 กันยายน 2569 บริษัท IonQ ผู้พัฒนาฮาร์ดแวร์และซอฟต์แวร์ด้านควอนตัมคอมพิวติง ประสบความสำเร็จในการพัฒนาตัวถอดรหัสสำหรับแก้ไขข้อผิดพลาดของระบบควอนตัม (Quantum Error-Correction Decoder) ที่สามารถทำงานได้แบบเรียลไทม์บนหน่วยประมวลผลกลางหรือซีพียู (CPU) แบบมาตรฐานเพียงตัวเดียว นวัตกรรมนี้เข้ามาช่วยแก้ไขปัญหาคอขวดที่เกิดจากความล่าช้าในการใช้คอมพิวเตอร์แบบคลาสสิกร่วมประมวลผลข้อผิดพลาด ซึ่งถือเป็นก้าวสำคัญที่ช่วยลดข้อจำกัดในการขยายขนาดระบบควอนตัมให้มีประสิทธิภาพและมีความเสถียรสูงขึ้นโดยไม่สูญเสียความเร็วในการทำงาน โดยปกติแล้วคิวบิต (Qubit) ซึ่งเป็นหน่วยประมวลผลหลักของระบบควอนตัมมีความเปราะบางต่อสัญญาณรบกวนในสภาพแวดล้อม ทำให้สถานะการประมวลผลล้มเหลวได้ง่าย ระบบจึงต้องพึ่งพาคิวบิตเชิงกายภาพจำนวนมาก เพื่อช่วยตรวจจับและแก้ไขข้อผิดพลาดให้กับคิวบิตเชิงตรรกะที่ใช้ทำงานจริง กระบวนการดังกล่าว จำเป็นต้องใช้คอมพิวเตอร์แบบคลาสสิกเข้ามาช่วยถอดรหัสข้อมูล ซึ่งมักสร้างความล่าช้าให้กับระบบโดยรวม แต่จากการทดสอบตัวถอดรหัสใหม่ของ IonQ ผ่านการจำลองคิวบิตเชิงตรรกะจำนวน 408 ตัว พบว่าระบบใช้เวลาประมวลผลเพิ่มขึ้นเพียงร้อยละ 0.02 ภายใต้สภาวะที่มีสัญญาณรบกวนตามปกติ ซึ่งหมายความว่ากระบวนการแก้ไขข้อผิดพลาดแบบใหม่นี้แทบไม่สร้างความล่าช้าต่อการคำนวณทางควอนตัมเลย ความสำเร็จในครั้งนี้ เป็นเครื่องยืนยันว่าทรัพยากรฮาร์ดแวร์คลาสสิกที่ใช้สนับสนุน ไม่จำเป็นต้องขยายตัวแบบก้าวกระโดดตามขนาดของระบบควอนตัมที่กว้างและซับซ้อนขึ้น ซึ่งเป็นการปูทางไปสู่การพัฒนาควอนตัมคอมพิวเตอร์ระดับพาณิชย์ที่มีความทนทานต่อข้อผิดพลาด สำหรับองค์กรและผู้ปฏิบัติงานด้านความมั่นคงปลอดภัยไซเบอร์ ความก้าวหน้านี้เป็นสัญญาณบ่งชี้ว่าระบบควอนตัมประสิทธิภาพสูง กำลังพัฒนาอย่างรวดเร็ว ผู้ดูแลระบบและหน่วยงานที่เกี่ยวข้องจึงควรติดตามแนวโน้มเทคโนโลยีอย่างใกล้ชิด และเริ่มพิจารณาวางแผนยกระดับมาตรฐานการเข้ารหัสข้อมูลไปสู่รูปแบบที่ต้านทานเทคโนโลยีควอนตัมได้ (Post-Quantum Cryptography) เพื่อเตรียมพร้อมปกป้องระบบโครงสร้างพื้นฐานให้ปลอดภัยจากความท้าทายใหม่ในอนาคต แหล่งข่าว : https://www.securityweek.com/ionq-targets-quantum-error-correction-bottleneck-with-single-cpu-decoderionq-says-sin/ - [พบแคมเปญปลอม LastPass บน GitHub แพร่ Infostealer พร้อมปิดการทำงาน Security Tools กว่า 145 รายการ](https://www.thaicert.or.th/2026/09/25/พบแคมเปญปลอม-lastpass-บน-github-แพร่-infostealer/): 530/69 (IT) ประจำวันศุกร์ที่ 25 กันยายน 2569 ทีม Threat Intelligence, Mitigation, and Escalation ของ LastPass ร่วมกับ Delphos Labs เปิดเผยแคมเปญมัลแวร์หลายขั้นตอนที่แอบอ้างแบรนด์ LastPass บน GitHub เพื่อหลอกผู้ใช้งานดาวน์โหลดไฟล์ปลอมในลักษณะ LastPass Authenticator โดยพบ GitHub ปลอมเมื่อวันที่ 13 สิงหาคม 2569 ซึ่งปรากฏอยู่ในผลการค้นหาคำว่า “LastPass Authenticator download” และใช้โลโก้กับ Branding ของ LastPass เพื่อสร้างความน่าเชื่อถือ รวมถึงแสดง Trust Badge ปลอม เช่น “VirusTotal Approved” เพื่อจูงใจให้ผู้ใช้งานดาวน์โหลดไฟล์ ทั้งนี้ LastPass ยืนยันว่าเหตุการณ์ดังกล่าวเป็นการแอบอ้างแบรนด์ ไม่ใช่การเจาะระบบของ LastPass และไม่มีระบบ บริการ หรือ - [พบการใช้ AI Agents สนับสนุนการโจมตีเว็บไซต์อีคอมเมิร์ซและขโมยข้อมูลบัตรเครดิต](https://www.thaicert.or.th/2026/09/25/พบการใช้-ai-agents-สนับสนุนการโจ/): 531/69 (IT) ประจำวันศุกร์ที่ 25 กันยายน 2569 นักวิจัยจาก Gambit Security เปิดเผยแคมเปญที่ผู้โจมตีใช้เครื่องมือ AI แบบ Open Source ได้แก่ Strix, Cairn และ Hermes เพื่อสนับสนุนการโจมตีองค์กร โดยเฉพาะธุรกิจค้าปลีกออนไลน์ แคมเปญดังกล่าวดำเนินมาตั้งแต่เดือนกรกฎาคม 2569 และระหว่างวันที่ 10–15 กันยายน พบกิจกรรมการโจมตีจำนวน 105 รายการ พร้อมยืนยันว่ามีองค์กรอย่างน้อย 27 แห่งถูกบุกรุกในระดับที่แตกต่างกัน นอกจากนี้ ยังพบว่าข้อมูลบัตรชำระเงินที่ยังไม่หมดอายุมากกว่า 600,000 รายการ ถูกขโมยออกจากบริษัท 2 แห่ง การโจมตีใช้ AI หลายรายการทำงานร่วมกัน โดย Strix ใช้ค้นหาช่องโหว่ Cairn สำหรับทดสอบและใช้ประโยชน์จากช่องโหว่เพื่อเข้าถึงระบบ และ Hermes สำหรับควบคุมและประสานขั้นตอนการโจมตี หนึ่งในเส้นทางที่ตรวจพบเริ่มจาก SQL Injection ก่อนนำข้อมูลที่ได้ไปเข้าถึงระบบ อัปโหลด - [อัปเดตด่วน ช่องโหว่ Pre-Auth RCE บน Orkes Conductor เสี่ยงถูกสั่งรันคำสั่งอันตรายโดยไม่ต้องล็อกอิน](https://www.thaicert.or.th/2026/09/25/อัปเดตด่วน-ช่องโหว่-pre-auth-rce-บน-orke/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ พบรายงานการโจมตีที่อาศัยช่องโหว่บนซอฟต์แวร์ Orkes Conductor ซึ่งเป็น Open Source Framework ที่ใช้ในการจัดการ Microservices และ Workflow โดยช่องโหว่ดังกล่าวทำให้แฮกเกอร์สามารถเรียกใช้คำสั่ง โดยไม่ต้องผ่านกระบวนการตรวจสอบสิทธิ์ [1] 1. รายละเอียดช่องโหว่CVE-2026-58138 (CVSS v3.1 : 9.3)[2] เป็นช่องโหว่ที่ทำให้แฮกเกอร์สามารถสั่งรันคำสั่งอันตรายโดยไม่ต้องล็อกอินผ่านระบบ สาเหตุเกิดจากระบบประมวลผลคำสั่งในเวิร์กโฟลว์ (Inline Workflow Definitions) ที่ส่งเข้ามาทาง API ทำงานผิดพลาด และนำโค้ดอันตรายไปทำงาน ช่องโหว่นี้ยังครอบคลุมไปถึง Task ประเภท LAMBDA, DO_WHILE, และ SWITCH ที่ใช้ GraalVM evaluator เช่นเดียวกัน นอกจากนี้ยังมีโค้ดสาธิตวิธีเจาะระบบ (PoC) เผยแพร่ต่อสาธารณะ ส่งผลให้ผู้ไม่หวังดีสามารถนำไปใช้โจมตีระบบที่ยังไม่ได้แก้ไขได้ [3] 2. ผลิตภัณฑ์หรือระบบที่ได้รับผลกระทบซอฟต์แวร์ Orkes Conductor ตั้งแต่ Versions 3.21.21 - [แจ้งเตือน ช่องโหว่ใน SolarWinds Access Rights Manager เสี่ยงถูกโจมตีและเข้าควบคุมระบบ](https://www.thaicert.or.th/2026/09/24/แจ้งเตือน-ช่องโหว่ใน-solarwinds-access-rights-ma/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ พบรายงานช่องโหว่ด้านความปลอดภัยระดับสูงในผลิตภัณฑ์ SolarWinds Access Rights Manager (ARM) ที่หมายเลข CVE-2026-28326 ซึ่งเกิดจากการใช้งาน Hard-coded Static Key ภายในระบบ และอาจทำให้ผู้โจมตีที่ไม่ผ่านการยืนยันตัวตนสามารถดำเนินการคำสั่งบนระบบที่ได้รับผลกระทบได้ โดยช่องโหว่ดังกล่าวมีคะแนนความรุนแรงที่ CVSS 8.8 และได้รับการแก้ไขแล้วใน SolarWinds Access Rights Manager เวอร์ชัน 2026.2.1 [1] 1. รายละเอียดของช่องโหว่CVE-2026-28326 (มีคะแนน CVSS : 8.8)[2] เป็นช่องโหว่ใน SolarWinds Access Rights Manager ซึ่งเป็นระบบที่ใช้บริหารจัดการและตรวจสอบสิทธิ์การเข้าถึงทรัพยากรภายในองค์กร โดยช่องโหว่เกิดจากการใช้ Hard-coded Static Key หรือค่ากุญแจที่ถูกกำหนดไว้ภายในซอฟต์แวร์ ซึ่งอาจเปิดโอกาสให้ผู้โจมตีใช้ประโยชน์จากค่าดังกล่าวเพื่อหลีกเลี่ยงกลไกด้านความปลอดภัยบางส่วน และนำไปสู่การดำเนินการบนระบบโดยไม่จำเป็นต้องผ่านการยืนยันตัวตนก่อน หากการโจมตีสำเร็จ ผู้โจมตีอาจสามารถดำเนินการคำสั่งบนระบบที่ติดตั้ง SolarWinds Access Rights Manager และใช้สิทธิ์ที่ได้รับเพื่อเข้าถึงข้อมูลหรือทรัพยากรที่ระบบ ARM - [ช่องโหว่ Linux Kernel บน Ubuntu เสี่ยงหลุดจาก Container หลังมี Exploit เผยแพร่](https://www.thaicert.or.th/2026/09/24/ช่องโหว่-linux-kernel-บน-ubuntu-เสี่ยงหลุ/): 528/69 (IT) ประจำวันพฤหัสบดีที่ 24 กันยายน 2569 นักวิจัยจาก DepthFirst เปิดเผยรายละเอียดและโค้ด Exploit สำหรับช่องโหว่ CVE-2026-80521 คะแนน CVSS 7.8 ใน Linux Kernel ซึ่งเป็นช่องโหว่ประเภท Use-After-Free ในระบบ AF_UNIX โดย Exploit ที่เผยแพร่ได้รับการทดสอบกับ Ubuntu 26.04 LTS และสามารถใช้จากภายใน Container เพื่อหลุดออกจากขอบเขตการทำงานและยกระดับสิทธิ์เป็น Root บนระบบ Host ได้ ขณะที่ Ubuntu ระบุว่า Kernel ของ Ubuntu 26.04 และ 24.04 อยู่ในสถานะได้รับผลกระทบและอยู่ระหว่างดำเนินการแก้ไข ช่องโหว่เกิดจาก Race Condition ในกระบวนการ Garbage Collection ของ AF_UNIX ขณะจัดการ File - [นักวิจัยพบเทคนิค TrustSink ใช้ MFA Provider ปลอมขโมย Password ระหว่าง Login](https://www.thaicert.or.th/2026/09/24/นักวิจัยพบเทคนิค-trustsink-ใช้-mfa-provider/): 527/69 (IT) ประจำวันพฤหัสบดีที่ 24 กันยายน 2569 นักวิจัยจาก Varonis Threat Labs เปิดเผยเทคนิคการโจมตีชื่อ TrustSink ทีทำให้ผู้โจมตีที่มีสิทธิ์ระดับสูงในระบบ Identity Provider สามารถลงทะเบียน External MFA Provider ปลอม และใช้ขโมย Password ของผู้ใช้งานระหว่างกระบวนการ Login ที่เหมือนถูกต้องตามปกติ โดยเทคนิคนี้สามารถใช้ได้กับผู้ให้บริการที่รองรับโมเดล External Authentication ลักษณะเดียวกัน แม้การสาธิตของนักวิจัยจะใช้ Microsoft Entra เป็นตัวอย่าง ทั้งนี้ Microsoft Entra รองรับ External MFA Provider เพื่อให้องค์กรสามารถใช้บริการยืนยันตัวตนจากบุคคลที่สามในการตอบสนองเงื่อนไข Multifactor Authentication หรือ MFA ได้ ตามปกติ เมื่อผู้ใช้งาน Login ด้วยปัจจัยแรก เช่น Password แล้ว Entra สามารถ - [FBI เร่งตรวจสอบ เหตุกลุ่ม ShinyHunters อ้างการโจมตีเว็บไซต์สมัครงานและเข้าถึงข้อมูลเจ้าหน้าที่](https://www.thaicert.or.th/2026/09/24/fbi-เร่งตรวจสอบ-เหตุกลุ่ม-shinyhunters/): 526/69 (IT) ประจำวันพฤหัสบดีที่ 24 กันยายน 2569 สำนักงานสืบสวนสอบสวนกลางของสหรัฐฯ (FBI) อยู่ระหว่างการตรวจสอบเหตุการณ์ด้านความมั่นคงปลอดภัยไซเบอร์ หลังจากกลุ่มแฮกเกอร์ที่ว่า ShinyHunters ออกมาอ้างความรับผิดชอบในการโจมตีเว็บไซต์สมัครงานขององค์กร โดยเบื้องต้นเว็บไซต์ดังกล่าวถูกปรับเปลี่ยนหน้าเว็บไซต์ และพอร์ทัลสำหรับรับสมัครงานยังไม่สามารถใช้งานได้ กลุ่มผู้โจมตีอ้างว่าสามารถเข้าถึงระบบและขโมยข้อมูลที่มีความละเอียดอ่อนของเจ้าหน้าที่ FBI ได้เกือบทั้งหมด รวมถึงบุคคลทั่วไปที่เคยยื่นใบสมัครงาน เหตุการณ์นี้นับว่าเป็นการโจมตีที่สำคัญ เนื่องจากเป็นการที่กลุ่มอาชญากรไซเบอร์เลือกเผชิญหน้าโดยตรงกับหน่วยงานบังคับใช้กฎหมายซึ่งมีหน้าที่หลักในการสืบสวนการขู่กรรโชกข้อมูลทางไซเบอร์ จากการรายงานระบุว่าแรงจูงใจในการโจมตีครั้งนี้ ไม่ได้มุ่งหวังผลประโยชน์ทางการเงินเพื่อเรียกค่าไถ่ แต่เป็นการตอบโต้ประกาศเตือนภัยสาธารณะของ FBI เมื่อเดือนพฤษภาคมที่ผ่านมา ซึ่งกลุ่ม ShinyHunters อ้างว่ามีข้อมูลที่ไม่เป็นความจริงเกี่ยวกับการปฏิบัติการของกลุ่มตน โดยได้กำหนดเส้นตายหนึ่งสัปดาห์ให้ FBI ดำเนินการแก้ไขหรือลบประกาศดังกล่าว แม้ปัจจุบันยังไม่มีการเปิดเผยวิธีการโจมตีระบบของ FBI ที่แน่ชัด แต่โดยพฤติการณ์ปกติกลุ่ม ShinyHunters มักใช้เทคนิค Social Engineer การใช้วิธีโจมตีจากจุดอ่อนในระบบยืนยันตัวตน หรือการเจาะช่องโหว่เพื่อเข้าถึงสภาพแวดล้อมระบบคลาวด์ที่เก็บข้อมูลสำคัญ ซึ่งที่ผ่านมากลุ่มนี้เคยพุ่งเป้าโจมตีแพลตฟอร์มคลาวด์ สถาบันการศึกษา และบริษัทเทคโนโลยีชั้นนำมาแล้วหลายแห่ง ผู้เชี่ยวชาญประเมินว่าการท้าทายหน่วยงานรัฐในลักษณะนี้อาจส่งผลให้กลุ่มผู้คุกคามถูกเร่งกวาดล้างและทลายเครือข่ายในท้ายที่สุด แม้ความเสียหายและข้อมูลที่ถูกกล่าวอ้าง ยังต้องรอการยืนยันจากการสืบสวนอย่างเป็นทางการ แต่เหตุการณ์นี้ตอกย้ำถึงความจำเป็นในการรักษาความมั่นคงปลอดภัยของระบบที่เชื่อมต่อกับอินเทอร์เน็ต สำหรับผู้ดูแลระบบและองค์กรทั่วไป ควรนำกรณีนี้มาเป็นแนวทางในการตรวจสอบและอุดช่องโหว่ของระบบยืนยันตัวตน โดยเฉพาะบริการที่โฮสต์บนคลาวด์ ควรมีการบังคับใช้การยืนยันตัวตนแบบหลายปัจจัยอย่างเข้มงวด จำกัดสิทธิ์การเข้าถึงข้อมูลที่ละเอียดอ่อน และเฝ้าระวังพฤติกรรมการล็อกอินที่ผิดปกติ นอกจากนี้ - [แจ้งเตือน ช่องโหว่ใน Check Point Security Management Server ถูกใช้ในการโจมตีจริงแล้ว ขอให้ผู้ดูแลระบบเร่งติดตั้งแพตช์โดยด่วน](https://www.thaicert.or.th/2026/09/24/แจ้งเตือน-ช่องโหว่ใน-check-point-security-manage/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ช่องโหว่ด้านความมั่นคงปลอดภัยในผลิตภัณฑ์ Check Point Security Management Server ซึ่งเปิดโอกาสให้ผู้โจมตีที่ไม่ผ่านการยืนยันตัวตนสามารถเข้าถึงไฟล์และโฟลเดอร์ที่อยู่นอกขอบเขตที่กำหนด รวมถึงอัปโหลดและเรียกใช้สคริปต์ที่เป็นอันตรายบนระบบได้ โดยมีรายงานการตรวจพบการโจมตีช่องโหว่ดังกล่าวแล้ว จึงขอให้ผู้ดูแลระบบเร่งตรวจสอบและดำเนินการแก้ไขโดยเร็ว [1] 1. รายละเอียดช่องโหว่ช่องโหว่ CVE-2026-93616 (CVSS v3.1 : 9.8) [2] เป็นช่องโหว่ประเภท Path Traversal ใน Web Service ของ Check Point Security Management Server เกิดจากการตรวจสอบเส้นทางไฟล์ (File Path) ที่ไม่เพียงพอ ทำให้ผู้โจมตีสามารถเข้าถึงไฟล์หรือไดเรกทอรีที่อยู่นอกขอบเขตที่ระบบอนุญาตได้โดยไม่ต้องผ่านการยืนยันตัวตน และสามารถนำช่องโหว่ดังกล่าวไปใช้ร่วมกับการอัปโหลดไฟล์เพื่อวางสคริปต์ที่เป็นอันตรายและเรียกใช้งานบน Management Server ได้ โดย Check Point ระบุว่าพบการใช้ประโยชน์จากช่องโหว่นี้ในการโจมตีแบบเจาะจงเป้าหมายแล้ว โดยเหตุการณ์ที่ตรวจพบเกิดขึ้นเมื่อวันที่ 23 กรกฎาคม 2569 2. รูปแบบการโจมตีผู้โจมตีสามารถส่งคำขอที่มีการดัดแปลงเส้นทาง (Path Traversal) ไปยัง - [Microsoft Warns SharePoint Vulnerability CVE-2026-65660 Could Lead to Command Execution on Servers](https://www.thaicert.or.th/en/2026/09/23/microsoft-warns-sharepoint-vulnerability-cve-2026-65660-could-lead-to-command-execution-on-servers/): 525/69 Wednesday, September 23, 2026 Microsoft has revised the classification of CVE-2026-65660 in SharePoint Server, changing it from a spoofing vulnerability with a CVSS score of 6.5 to a High-severity Remote Code Execution (RCE) vulnerability with a CVSS score of 8.8 after additional details about its impact were disclosed. The vulnerability affects SharePoint Server 2016, - [BigCommerce Reports Data Breach After Compromised Ribon App Credentials Were Used to Inject Malicious Scripts into Online Stores](https://www.thaicert.or.th/en/2026/09/23/bigcommerce-reports-data-breach-after-compromised-ribon-app-credentials-were-used-to-inject-malicious-scripts-into-online-stores/): 524/69 Wednesday, September 23, 2026 BigCommerce, a cloud-based SaaS e-commerce platform, has notified multiple merchants of a data breach after attackers compromised credentials belonging to the third-party applications Ribon and Ribon 1.5, developed by Be A Part Of, a subsidiary of Fastr. The attackers then used those credentials to inject malicious scripts into merchants’ online - [Threat Actors Breach Water Control Systems at Utilities in Colorado, United States](https://www.thaicert.or.th/en/2026/09/23/threat-actors-breach-water-control-systems-at-utilities-in-colorado-united-states/): 523/69 Wednesday, September 23, 2026 Reports indicate that in late August, hackers attempted cyberattacks targeting the Operational Technology (OT) systems of two small private water utilities in Colorado, United States. Although the incidents involved attempts to interfere with operational systems, the utilities were able to respond and contain the risk quickly. As a result, there - [แจ้งเตือนตรวจพบการใช้งานช่องโหว่ความรุนแรงสูงใน Zyxel และ Veeam](https://www.thaicert.or.th/2026/09/24/แจ้งเตือนตรวจพบการใช้ง/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้เฝ้าระวังและติดตามสถานการณ์ภัยคุกคามทางไซเบอร์อย่างต่อเนื่อง พบว่าหน่วยงานด้านความมั่นคงปลอดภัยไซเบอร์และโครงสร้างพื้นฐานของสหรัฐฯ (CISA) ได้เพิ่มช่องโหว่ของ Zyxel เข้าสู่บัญชีรายการช่องโหว่ที่กำลังถูกใช้งานในการโจมตี (Known Exploited Vulnerabilities - KEV) หลังพบหลักฐานว่าแฮกเกอร์กำลังมุ่งเป้าโจมตีอุปกรณ์ดังกล่าว เช่นเดียวกับช่องโหว่ของ Veeam ที่พบการโจมตีในระบบจริงเพื่อยกระดับสิทธิ์เป็น SYSTEM [1] 1. รายละเอียดช่องโหว่1.1 Zyxel GS1900 Series Switch (CVE-2026-7273 | CVSS v3.1: 8.8) [2] ช่องโหว่ประเภท Stack-based Buffer Overflow ในโปรแกรม CGI ของเฟิร์มแวร์ ซึ่งเกิดจากการจัดการข้อมูลบัฟเฟอร์ที่ไม่ถูกต้อง ส่งผลให้ผู้โจมตีบนเครือข่ายภายใน (LAN) โดยไม่จำเป็นต้องผ่านการยืนยันตัวตน (Unauthenticated) สามารถส่งคำขอ HTTP ที่สร้างขึ้นเป็นพิเศษ (Crafted HTTP Request) เพื่อสั่งรันคำสั่งในระดับระบบปฏิบัติการ (OS Command Execution) ได้1.2 Veeam - [แจ้งเตือน CISA เตือนช่องโหว่ Linux Kernel จำนวน 3 รายการ เสี่ยงถูกยกระดับสิทธิ์และทำให้ระบบเสียหาย](https://www.thaicert.or.th/2026/09/24/แจ้งเตือน-cisa-เตือนช่องโหว/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ พบหน่วยงานความมั่นคงปลอดภัยไซเบอร์และโครงสร้างพื้นฐานของสหรัฐอเมริกา (Cybersecurity and Infrastructure Security Agency: CISA) ได้เพิ่มช่องโหว่ด้านความปลอดภัยใน Linux Kernel จำนวน 3 รายการ เข้าสู่รายการ Known Exploited Vulnerabilities (KEV) Catalog เนื่องจากพบหลักฐานว่าช่องโหว่ดังกล่าวถูกนำไปใช้โจมตีจริงในระบบที่มีช่องโหว่ โดยช่องโหว่ดังกล่าวอาจทำให้ผู้โจมตีที่มีสิทธิ์เข้าถึงระบบภายในสามารถเปิดเผยข้อมูลหน่วยความจำ ทำให้ระบบหยุดให้บริการ หรือยกระดับสิทธิ์เพื่อเข้าถึงทรัพยากรระดับสูงของระบบได้[1] 1. รายละเอียดของช่องโหว่[2]1.1 CVE-2025-39682 (CVSS v3.1 : 9.8)[3] เป็นช่องโหว่ประเภท Improper Check for Unusual or Exceptional Conditions ในกระบวนการรับข้อมูลของ TLS (Transport Layer Security) Receive Path ภายใน Linux Kernel โดยเกิดจากการตรวจสอบเงื่อนไขบางประเภทที่ไม่ถูกต้อง ทำให้ผู้โจมตีที่มีบัญชีผู้ใช้งานภายในระบบอาจสามารถใช้ประโยชน์จากช่องโหว่นี้เพื่อทำให้เกิด Memory Disclosure - [Microsoft เตือนช่องโหว่ CVE-2026-65660 ใน SharePoint อาจนำไปสู่การรันคำสั่งบนเซิร์ฟเวอร์](https://www.thaicert.or.th/2026/09/23/microsoft-เตือนช่องโหว่-cve-2026-65660-ใน-sharepoint-อาจ/): 525/69 (IT) ประจำวันพุธที่ 23 กันยายน 2569 Microsoft ปรับข้อมูลของช่องโหว่ CVE-2026-65660 ใน SharePoint Server จากเดิมที่ระบุเป็นช่องโหว่ Spoofing คะแนน CVSS 6.5 เป็นช่องโหว่ Remote Code Execution (RCE) ระดับ High คะแนน CVSS 8.8 หลังมีการเปิดเผยรายละเอียดเพิ่มเติมเกี่ยวกับผลกระทบ ช่องโหว่ส่งผลต่อ SharePoint Server 2016, SharePoint Server 2019 และ SharePoint Server Subscription Edition โดยผู้โจมตีที่มีสิทธิ์เข้าถึงระบบสามารถใช้ช่องโหว่เพื่อรันคำสั่งบนเซิร์ฟเวอร์ได้ ทั้งนี้ Microsoft ได้เผยแพร่อัปเดตแก้ไขช่องโหว่แล้ว ช่องโหว่เกิดจากการตรวจสอบข้อมูลที่ไม่เพียงพอในกระบวนการประมวลผล Web Part ของ SharePoint ซึ่งอาจเปิดทางให้ผู้โจมตีส่งข้อมูลที่สร้างขึ้นเป็นพิเศษเพื่อโหลด .NET Class ที่ไม่ได้รับอนุญาต และนำไปสู่การรันคำสั่งผ่านกระบวนการ Deserialization - [BigCommerce แจ้งเหตุข้อมูลรั่วไหล หลัง Credential ของแอป Ribon ถูกใช้ฝังสคริปต์อันตรายบนร้านค้าออนไลน์](https://www.thaicert.or.th/2026/09/23/bigcommerce-แจ้งเหตุข้อมูลรั่วไห/): 524/69 (IT) ประจำวันพุธที่ 23 กันยายน 2569 BigCommerce แพลตฟอร์ม Ecommerce แบบ Cloud-based SaaS แจ้งเตือนร้านค้าหลายแห่งเกี่ยวกับเหตุข้อมูลรั่วไหล หลังผู้โจมตีสามารถ Compromise Credential ของแอปพลิเคชันภายนอกชื่อ Ribon และ Ribon 1.5 ซึ่งเป็นแอปของ Be A Part Of บริษัทในเครือ Fastr จากนั้นนำ Credential ดังกล่าวไปใช้ฝัง Malicious Script ลงในหน้าร้านค้าออนไลน์ของผู้ค้า โดย BigCommerce ยืนยันเหตุการณ์เมื่อวันที่ 17 กันยายน 2569 และได้ถอนการติดตั้งแอปที่ได้รับผลกระทบออกจากร้านค้าที่เกี่ยวข้องทันที เพื่อยกเลิกการเข้าถึงของผู้โจมตีและปกป้องลูกค้า หนึ่งในร้านค้าที่ได้รับแจ้งคือ Master of Malt ผู้จำหน่ายเครื่องดื่มแอลกอฮอล์ออนไลน์ในสหราชอาณาจักร ซึ่งระบุว่าผู้โจมตีสามารถเข้าถึงข้อมูลของผู้ซื้อในสภาพแวดล้อมของ BigCommerce ระหว่างวันที่ 13–17 กันยายน โดยข้อมูลลูกค้าที่ได้รับผลกระทบประกอบด้วยชื่อ-นามสกุล Email Address - [ผู้ไม่หวังดีเจาะระบบควบคุมการผลิตน้ำประปาในรัฐโคโลราโด สหรัฐอเมริกา](https://www.thaicert.or.th/2026/09/23/ผู้ไม่หวังดีเจาะระบบคว/): 523/69 (IT) ประจำวันพุธที่ 23 กันยายน 2569 มีรายงานว่าในช่วงปลายเดือนสิงหาคมที่ผ่านมา พบกลุ่มแฮกเกอร์ได้พยายามโจมตีทางไซเบอร์มุ่งเป้าไปยังระบบ Operational Technology (OT) ของหน่วยงานผู้ให้บริการน้ำประปาเอกชนขนาดเล็กสองแห่งในรัฐโคโลราโด สหรัฐอเมริกา แม้เหตุการณ์ดังกล่าวจะเป็นความพยายามในการแทรกแซงระบบปฏิบัติการ แต่ทางผู้ให้บริการสามารถรับมือและจัดการกับความเสี่ยงได้อย่างรวดเร็ว ส่งผลให้ไม่มีผลกระทบต่อคุณภาพน้ำดื่ม การให้บริการ หรือความปลอดภัยของประชาชนในพื้นที่ แต่อย่างไรก็ตาม เหตุการณ์นี้ได้เน้นย้ำให้เห็นถึงความสำคัญของการรักษาความมั่นคงปลอดภัยทางไซเบอร์ในระบบโครงสร้างพื้นฐานที่สำคัญ โดยเฉพาะในหน่วยงานขนาดเล็กที่มักมีข้อจำกัดด้านบุคลากรและทรัพยากรด้านความปลอดภัย สำหรับรายละเอียดของเหตุการณ์ พบว่าผู้โจมตีได้ลักลอบเข้ามาดัดแปลงการตั้งค่าอุปกรณ์ ปิดกั้นการเข้าถึงระบบจากระยะไกล ปิดระบบแจ้งเตือน และปรับเปลี่ยนรอบการทำงานของเครื่องสูบน้ำ จากข้อมูลของสำนักงานรักษาความมั่นคงปลอดภัยทางไซเบอร์และโครงสร้างพื้นฐานของสหรัฐอเมริกา (CISA) ชี้ให้เห็นว่ารูปแบบการโจมตีระบบน้ำประปาก่อนหน้านี้มักเกิดจากการที่อุปกรณ์ควบคุมอุตสาหกรรม หรือ Programmable Logic Controllers (PLC) ถูกเชื่อมต่อเข้ากับอินเทอร์เน็ตโดยตรงผ่านโมเด็มเซลลูลาร์ โดยไม่มีระบบไฟร์วอลล์ป้องกัน ทำให้ผู้โจมตีสามารถเข้าถึงอุปกรณ์ได้จากระยะไกลเพื่อเปลี่ยนหมายเลขไอพี รหัสผ่าน และแทรกแซงการทำงานได้ ทั้งนี้ แม้หน่วยงานรัฐจะระบุว่ามีกลุ่มแฮกเกอร์ที่ได้รับการสนับสนุนจากต่างชาติพยายามมุ่งเป้าโจมตีโครงสร้างพื้นฐานด้านน้ำของสหรัฐฯ อย่างต่อเนื่อง แต่การยืนยันความเชื่อมโยงโดยตรงกับเหตุการณ์ที่รัฐโคโลราโดยังคงอยู่ระหว่างการตรวจสอบ เพื่อเป็นการป้องกันและลดความเสี่ยงจากภัยคุกคามในลักษณะนี้ ผู้ดูแลระบบ OT และหน่วยงานที่ดูแลโครงสร้างพื้นฐานควรเร่งตรวจสอบอุปกรณ์ PLC และระบบอุตสาหกรรมของตนเองว่ามีการเปิดช่องทางเชื่อมต่อกับอินเทอร์เน็ตสาธารณะหรือไม่ การลดความเสี่ยงไม่ได้หมายความว่าองค์กรจะต้องยกเลิกระบบการเข้าถึงจากระยะไกลโดยสิ้นเชิง แต่ควรปิดการเชื่อมต่อจากเน็ตเทอร์เน็ตในส่วนที่ไม่มีความจำเป็น และบังคับใช้มาตรการรักษาความปลอดภัยที่รัดกุมสูงสุดสำหรับช่องทางที่ยังจำเป็นต้องใช้งาน ตลอดจนควรมีการประเมินความเสี่ยงด้านไซเบอร์อย่างสม่ำเสมอเพื่ออุดช่องโหว่และป้องกันการถูกลักลอบเข้าถึงระบบควบคุมที่สำคัญ แหล่งข่าว : - [แจ้งเตือน ช่องโหว่ Click2Shell ใน WordPress เสี่ยงถูกใช้เป็นช่องทางโจมตีและเข้าควบคุมระบบ](https://www.thaicert.or.th/2026/09/23/แจ้งเตือน-ช่องโหว่-click2shell-ใน-wordpress/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ พบรายงานช่องโหว่ด้านความปลอดภัยใน WordPress Core ชื่อว่า Click2Shell โดยช่องโหว่ดังกล่าวอาจทำให้ผู้โจมตีสร้างลิงก์ที่ออกแบบมาเป็นพิเศษ และหลอกให้ผู้ดูแลระบบ WordPress ที่กำลังเข้าสู่ระบบด้วยสิทธิ์ Administrator เปิดลิงก์ดังกล่าว ส่งผลให้ระบบดาวน์โหลด ติดตั้ง และ Preview Theme จาก WordPress.org ได้โดยอัตโนมัติ และหากเชื่อมโยงกับช่องโหว่อื่นใน Theme ที่ติดตั้ง อาจนำไปสู่การดำเนินการคำสั่งบนเครื่องแม่ข่ายได้ [1] 1. รายละเอียดของภัยคุกคาม [2]ช่องโหว่ Click2Shell เกิดจากการประมวลผลค่าภายใน URL ที่แตกต่างกันระหว่าง WordPress.org Themes API และ JavaScript ที่ทำงานอยู่บน Browser ของผู้ดูแลระบบ โดยผู้โจมตีสามารถสร้าง URL ที่มีค่าพิเศษเพื่อทำให้ JavaScript ของ WordPress เลือกและสั่งติดตั้ง Theme จาก WordPress.org โดยอัตโนมัติ เมื่อ Administrator - [ChainScript Malware Hides Command-and-Control Server Through Smart Contracts on Blockchain Network](https://www.thaicert.or.th/en/2026/09/22/chainscript-malware-hides-command-and-control-server-through-smart-contracts-on-blockchain-network/): 520/69 Tuesday, September 22, 2026 Researchers from Blackpoint have discovered a new Remote Access Trojan (RAT) named ChainScript, developed in Node.js. The malware is being distributed through a ClickFix campaign that tricks users into copying and running malicious commands. A notable feature of this malware is its use of blockchain technology to hide its command-and-control - [Fake LastPass Campaign Spreads Rapuncel Infostealer and Disables Antivirus and EDR Tools](https://www.thaicert.or.th/en/2026/09/22/fake-lastpass-campaign-spreads-rapuncel-infostealer-and-disables-antivirus-and-edr-tools/): 522/69 Tuesday, September 22, 2026 Security researchers have disclosed a campaign involving fake GitHub pages impersonating LastPass Authenticator and software from at least 40 organizations to trick users into downloading malicious installers. The attackers use SEO techniques to make the fake pages appear prominently in search results. Once the installer is executed, it deploys an - [ShinyHunters Hacks and Defaces Clop Ransomware Leak Site on the Dark Web](https://www.thaicert.or.th/en/2026/09/22/shinyhunters-hacks-and-defaces-clop-ransomware-leak-site-on-the-dark-web/): 521/69 Tuesday, September 22, 2026 The extortion group ShinyHunters was observed compromising and defacing the Tor-based leak site operated by the Clop ransomware group, replacing its original content with ShinyHunters branding and a message for visitors. The incident was discovered by Hackread.com on September 19, 2026. Clop’s website displayed ASCII artwork associated with ShinyHunters, a - [พบแคมเปญ LastPass ปลอม แพร่มัลแวร์ Rapuncel ขโมยข้อมูลและปิดการทำงาน Antivirus และ EDR](https://www.thaicert.or.th/2026/09/22/พบแคมเปญ-lastpass-ปลอม-แพร่มัลแว/): 522/69 (IT) ประจำวันอังคารที่ 22 กันยายน 2569 นักวิจัยจากด้านความปลอดภัยเปิดเผยแคมเปญที่สร้างหน้า GitHub ปลอมเลียนแบบ LastPass Authenticator และซอฟต์แวร์ขององค์กรอย่างน้อย 40 แห่ง เพื่อหลอกให้ผู้ใช้งานดาวน์โหลดไฟล์ติดตั้งที่เป็นอันตราย โดยใช้เทคนิค SEO เพื่อให้หน้าปลอมปรากฏในผลการค้นหา เมื่อเปิดไฟล์ดังกล่าวระบบจะติดตั้งมัลแวร์ขโมยข้อมูลชื่อ Rapuncel พร้อม Kernel Driver ที่สามารถยุติการทำงานของ Antivirus และ Endpoint Detection and Response (EDR) ได้ถึง 145 รายการ เพื่อเปิดทางให้มัลแวร์ทำงานได้โดยไม่ถูกรบกวน ทั้งนี้ LastPass ยืนยันว่าเป็นการแอบอ้างแบรนด์จากภายนอก และไม่มีระบบ บริการ หรือ Password Vault ของ LastPass ถูกบุกรุก การโจมตีใช้ไฟล์ ZIP ขนาดใหญ่ซึ่งมีการเพิ่มข้อมูลที่ไม่จำเป็นเพื่อช่วยหลีกเลี่ยงระบบตรวจสอบบางประเภท ภายในมีไฟล์ที่ดูคล้ายตัวติดตั้ง LastPass แต่แท้จริงเป็นเครื่องมือ Debug ของ Microsoft - [ShinyHunters เจาะและเปลี่ยนหน้า Leak Site ของ Clop Ransomware บน Dark Web](https://www.thaicert.or.th/2026/09/22/shinyhunters-เจาะและเปลี่ยนหน้า-leak-site-ข/): 521/69 (IT) ประจำวันอังคารที่ 22 กันยายน 2569 กลุ่ม Extortion ชื่อ ShinyHunters ถูกพบว่าได้เจาะและเปลี่ยนหน้าเว็บไซต์ Leak Site บน Tor ของกลุ่ม Clop Ransomware โดยแทนที่เนื้อหาเดิมด้วย Branding ของ ShinyHunters และข้อความที่ส่งถึงผู้เข้าชมเว็บไซต์ เหตุการณ์ดังกล่าวถูก Hackread.com ตรวจพบเมื่อวันที่ 19 กันยายน 2569 โดยหน้าเว็บไซต์ของ Clop แสดง ASCII Artwork ที่เกี่ยวข้องกับ ShinyHunters พร้อมลิงก์ไปยังเว็บไซต์ของกลุ่ม และข้อความ “rooting your systems since ’19 ;)” ทั้งนี้ Clop หรือ Cl0p เป็นกลุ่ม Ransomware ที่ใช้เว็บไซต์บน Tor เป็นช่องทางเผยแพร่รายชื่อเหยื่อและข้อมูลที่ขโมยมาเพื่อใช้ในการข่มขู่เรียกค่าไถ่ จึงถือเป็นเหตุการณ์ที่ผิดปกติ เนื่องจากเป้าหมายของการโจมตีครั้งนี้เป็นกลุ่มอาชญากรรมไซเบอร์รายใหญ่ด้วยกันเอง - [พบมัลแวร์ ChainScript ที่ซ่อนเซิร์ฟเวอร์ควบคุมสั่งการผ่านสมาร์ตคอนแทรกต์บนเครือข่ายบล็อกเชน](https://www.thaicert.or.th/2026/09/22/พบมัลแวร์-chainscript-ที่ซ่อนเซิร/): 520/69 (IT) ประจำวันอังคารที่ 22 กันยายน 2569 ทีมนักวิจัยจาก Blackpoint ได้ค้นพบมัลแวร์ประเภท Remote Access Trojan (RAT) รูปแบบใหม่ชื่อว่า ChainScript ซึ่งถูกพัฒนาด้วยภาษา Node.js โดยมัลแวร์ชนิดนี้กำลังแพร่กระจายผ่านแคมเปญ ClickFix ที่หลอกลวงผู้ใช้งานให้คัดลอกและรันคำสั่งอันตราย ความน่าสนใจของมัลแวร์ตัวนี้คือการใช้เทคนิคซ่อนเซิร์ฟเวอร์ควบคุมและสั่งการไว้บนระบบบล็อกเชน ส่งผลให้ผู้ไม่หวังดีสามารถสลับเปลี่ยนที่อยู่ของเซิร์ฟเวอร์ได้อย่างต่อเนื่องโดยไม่ต้องแก้ไขตัวมัลแวร์ที่ฝังอยู่ในเครื่องเหยื่อ การหลบซ่อนลักษณะนี้ทำให้การป้องกันและตรวจจับด้วยวิธีบล็อกที่อยู่ไอพีหรือโดเมนแบบเดิมทำได้ยากขึ้น การโจมตีเริ่มต้นจากการหลอกให้เหยื่อรันคำสั่งเรียกใช้ msiexec.exe เพื่อดาวน์โหลดโปรแกรมติดตั้งที่ปลอมแปลงเป็นซอฟต์แวร์ทั่วไป เช่น Spotify, Zoom Workplace หรือ Microsoft Teams ภายในตัวติดตั้งจะแฝง Node.js runtime และสคริปต์การทำงานหลักชื่อ app\src\index.js ซึ่งมัลแวร์สามารถปฏิบัติการได้โดยไม่ต้องอาศัยสิทธิ์ผู้ดูแลระบบในเครื่องของเหยื่อ เมื่อมัลแวร์ทำงาน มันจะใช้เทคนิคที่เรียกว่า EtherHiding ในการค้นหาที่อยู่เซิร์ฟเวอร์ ซึ่งตัวมัลแวร์มีฟังก์ชัน readPanelUrlFromContract สำหรับตรวจสอบความถูกต้องของที่อยู่และส่งคำสั่ง eth_call ผ่านระบบ JSON-RPC ไปยังสมาร์ตคอนแทรกต์บนเครือข่าย Polygon เมื่อระบบตอบกลับด้วยที่อยู่เซิร์ฟเวอร์ที่เริ่มต้นด้วย ws:// หรือ wss:// - [แจ้งเตือน! พบมัลแวร์ชนิดใหม่ “Mantax Otax” บนระบบ Android ห้ามติดตั้งแอปพลิเคชันนอกสโตร์และควรตรวจสอบสิทธิ์การเข้าถึงทันที](https://www.thaicert.or.th/2026/09/22/แจ้งเตือน-พบมัลแวร์ชนิด/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้เฝ้าระวังและติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ พบการแพร่ระบาดของมัลแวร์ชนิดใหม่ชื่อ "Mantax Otax" บนระบบปฏิบัติการ Android ซึ่งมีการทำงานที่ผสมผสานระหว่างมัลแวร์เรียกค่าไถ่และมัลแวร์สอดแนม ก่อให้เกิดความเสี่ยงที่จะสูญเสียไฟล์ข้อมูลสำคัญในอุปกรณ์ และอาจถูกขโมยข้อมูลส่วนบุคคล ข้อมูลทางการเงินไปพร้อมกัน ผู้ที่ได้รับผลกระทบคือผู้ใช้งานระบบ Android ทุกเวอร์ชันที่ติดตั้งแอปพลิเคชันจากแหล่งที่ไม่น่าเชื่อถือและอนุญาตสิทธิ์การเข้าถึงภายในระบบของอุปกรณ์ [1] 1. ลักษณะของภัยคุกคามมัลแวร์ Mantax Otax ถูกแพร่กระจายผ่านไฟล์ติดตั้งแอปพลิเคชัน (.APK) จากแหล่งภายนอกที่ไม่ใช่ร้านค้าแอปพลิเคชันทางการ โดยผู้โจมตีใช้เทคนิค Social Engineering เพื่อหลอกลวงให้เหยื่อดาวน์โหลดไฟล์ เมื่อติดตั้งเสร็จสิ้น มัลแวร์จะหลอกขอสิทธิ์การเข้าถึงพิเศษของระบบ (Accessibility Service) เพื่อเข้าควบคุมอุปกรณ์ได้อย่างสมบูรณ์ จากนั้นจะทำการเชื่อมต่อกับเซิร์ฟเวอร์สั่งการและควบคุม (Command and Control Server) ผ่าน GitHub, Firebase หรือ WebSockets 2. ลักษณะการโจมตี2.1 การเข้ารหัสไฟล์ (Ransomware Module)- ค้นหาไฟล์ใน shared storage และเข้ารหัสด้วยคีย์ AES Specific ของเหยื่อที่รับมาจาก C2 - [แจ้งเตือน! ช่องโหว่ใน Check Point Security Management และ Log Servers เสี่ยงถูกสั่งรันโค้ดด้วยสิทธิ์ root ผู้ดูแลระบบควรติดตั้ง LivePatch ทันที](https://www.thaicert.or.th/2026/09/22/แจ้งเตือน-ช่องโหว่ใน-check-point-security-manag/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามรายงานช่องโหว่ CVE-2026-91843 ใน Check Point Security Management และ Log Servers ซึ่งอาจเปิดโอกาสให้ผู้โจมตีที่ไม่มีบัญชีผู้ใช้สั่งรันโค้ดบนเซิร์ฟเวอร์ด้วยสิทธิ์ root ผ่านกระบวนการเข้าสู่ระบบได้ Check Point เผยแพร่ส่วนแก้ไขผ่าน LivePatch แล้ว และแนะนำให้ผู้ดูแลระบบจำกัดการเข้าถึงช่องทางบริหารจัดการให้เฉพาะเครื่องที่เชื่อถือได้ [1] 1. รายละเอียดช่องโหว่CVE-2026-91843 (CVSS v3.1: 9.8) [2] เป็นช่องโหว่ในกระบวนการเข้าสู่ระบบ ซึ่งรับคำขอก่อนการยืนยันตัวตน หากโจมตีสำเร็จ ผู้ไม่หวังดีอาจสั่งรันโค้ดด้วยสิทธิ์ root บนเซิร์ฟเวอร์บริหารจัดการ และส่งผลกระทบต่อข้อมูลหรือการตั้งค่าระบบได้ Check Point ระบุว่าเส้นทางที่ได้รับผลกระทบเข้าถึงได้ผ่านการตั้งค่า Trusted Clients ซึ่งกำหนดว่าเครื่องใดสามารถเชื่อมต่อระบบบริหารจัดการผ่าน SmartConsole จึงควรตรวจสอบว่าไม่ได้อนุญาตการเชื่อมต่อจากทุก IP Address 2. ผลิตภัณฑ์ที่ได้รับผลกระทบ [3]2.1 ระบบที่ได้รับผลกระทบรวมถึง Security Management Server, Log Server, Multi-Domain - [SolarWinds Access Rights Manager Vulnerability Could Allow Unauthenticated Command Execution](https://www.thaicert.or.th/en/2026/09/21/solarwinds-access-rights-manager-vulnerability-could-allow-unauthenticated-command-execution/): 519/69 Monday, September 21, 2026 SolarWinds has released a security update to address CVE-2026-28326 in its Access Rights Manager (ARM) product. The vulnerability has a CVSS score of 8.8 and could allow an unauthenticated attacker to execute commands on affected systems. The flaw affects Access Rights Manager version 2026.2 and earlier, and SolarWinds has already - [ช่องโหว่ใน SolarWinds Access Rights Manager เสี่ยงถูกรันคำสั่งโดยไม่ต้องยืนยันตัวตน](https://www.thaicert.or.th/2026/09/21/ช่องโหว่ใน-solarwinds-access-rights-manager-เสี่ยงถู/): 519/69 (IT) ประจำวันจันทร์ที่ 21 กันยายน 2569 SolarWinds ออกอัปเดตความปลอดภัยเพื่อแก้ไขช่องโหว่ CVE-2026-28326 ในผลิตภัณฑ์ Access Rights Manager (ARM) คะแนน CVSS 8.8 ซึ่งอาจเปิดโอกาสให้ผู้โจมตีที่ไม่ผ่านการยืนยันตัวตนรันคำสั่งบนระบบที่ได้รับผลกระทบ ช่องโหว่ส่งกระทบต่อ Access Rights Manager เวอร์ชัน 2026.2 และก่อนหน้า โดย SolarWinds ได้แก้ไขแล้ว ทั้งนี้ ยังไม่พบข้อมูลยืนยันว่าช่องโหว่ดังกล่าวถูกนำไปใช้โจมตีจริง ช่องโหว่เกิดจากการใช้ hard-coded static key ภายใน Access Rights Manager ซึ่งอาจเปิดโอกาสให้ผู้โจมตีสามารถใช้ประโยชน์จากคีย์ที่ฝังอยู่ในผลิตภัณฑ์เพื่อข้ามข้อจำกัดด้านความปลอดภัยและนำไปสู่การรันคำสั่งโดยไม่ต้องผ่านการยืนยันตัวตน อย่างไรก็ตาม SolarWinds ยังไม่ได้เปิดเผยรายละเอียดเชิงเทคนิคเพิ่มเติมเกี่ยวกับขั้นตอนหรือเงื่อนไขที่ใช้ในการโจมตี โดยช่องถูกค้นพบและรายงานโดยนักวิจัยจาก Armadin ผู้ดูแลระบบที่ใช้งาน SolarWinds Access Rights Manager ควรตรวจสอบเวอร์ชันที่ใช้งาน และอัปเดตเป็น ARM 2026.2.1 หรือใหม่กว่า โดยเร็ว - [AI Accelerated Exploit Development for Discourse Vulnerability, Leading to OpenAI Staff Account Takeover Through SSO](https://www.thaicert.or.th/en/2026/09/21/ai-accelerated-exploit-development-for-discourse-vulnerability-leading-to-openai-staff-account-takeover-through-sso/): 518/69 Monday, September 21, 2026 Researchers from Hacktron disclosed the results of a security test in which they were able to take over ChatGPT and Codex accounts belonging to OpenAI staff through a vulnerability in a forum system running Discourse. The attack did not rely on phishing or leaked passwords, but stemmed from the image - [นักวิจัยเผย AI ช่วยเร่งพัฒนา Exploit ช่องโหว่ Discourse จนยึดบัญชี OpenAI Staff ได้ผ่านระบบ SSO](https://www.thaicert.or.th/2026/09/21/นักวิจัยเผย-ai-ช่วยเร่งพั/): 518/69 (IT) ประจำวันจันทร์ที่ 21 กันยายน 2569 นักวิจัยจาก Hacktron เปิดเผยผลการทดสอบด้านความมั่นคงปลอดภัยที่สามารถยึดบัญชี ChatGPT และ Codex ของพนักงาน OpenAI ได้ผ่านช่องโหว่ในระบบ Forum ที่ใช้งาน Discourse โดยไม่ได้อาศัย Phishing หรือ Password ที่รั่วไหล แต่เกิดจากกระบวนการอัปโหลดรูปภาพบน Help Forum ของ OpenAI ซึ่งใช้ระบบ “Sign in with OpenAI” ร่วมกับบริการอื่น ช่องโหว่ดังกล่าวเกี่ยวข้องกับการประมวลผลไฟล์ภาพ HEIC และ HEIF ที่ถูกส่งไปยัง ImageMagick และใช้ libheif ในการ Decode ส่งผลให้เกิดช่องโหว่ Heap Buffer Overflow ที่อาจเปิดโอกาสให้ผู้โจมตีอ่านหรือเขียนข้อมูลนอกขอบเขตหน่วยความจำที่กำหนดได้ แม้ช่องโหว่นี้เคยได้รับการแก้ไขใน Upstream แล้วตั้งแต่ปีก่อน แต่ไม่มีหมายเลข CVE และยังไม่ได้ถูก - [New “BragJack” Attack Technique Discovered That Can Control Browser-Based AI Assistants Through Extensions](https://www.thaicert.or.th/en/2026/09/21/new-bragjack-attack-technique-discovered-that-can-control-browser-based-ai-assistants-through-extensions/): 517/69 Monday, September 21, 2026 Security researchers from Forever Security have disclosed a new attack technique named “BragJack,” which allows threat actors to take control of artificial intelligence assistants installed in popular web browsers by using malicious extensions already present on a victim’s system. The attack primarily affects browsers or tools based on Chromium, including - [ค้นพบแนวคิดการโจมตีเทคนิค "BragJack" ที่ใช้ควบคุมผู้ช่วย AI บนเบราว์เซอร์ผ่าน Extension](https://www.thaicert.or.th/2026/09/21/ค้นพบแนวคิดการโจมตีเทค/): 517/69 (IT) ประจำวันจันทร์ที่ 21 กันยายน 2569 นักวิจัยด้านความมั่นคงปลอดภัยจาก Forever Security ได้เปิดเผยรายงานการค้นพบเทคนิคการโจมตีรูปแบบใหม่ที่ชื่อว่า "BragJack" ซึ่งเป็นวิธีการที่ผู้ไม่หวังดีสามารถเข้าควบคุมผู้ช่วยปัญญาประดิษฐ์ (AI Assistant) ที่ติดตั้งมาพร้อมกับเว็บเบราว์เซอร์ยอดนิยมได้สำเร็จ โดยอาศัยส่วนขยาย (Extension) อันตรายที่แฝงตัวอยู่ในโปรแกรมของเหยื่อ การโจมตีดังกล่าวส่งผลกระทบต่อเบราว์เซอร์หรือเครื่องมือที่ทำงานบนพื้นฐานของ Chromium เป็นหลัก ได้แก่ Google Chrome (Gemini Live), Perplexity Comet, Microsoft Edge, Opera Neon และระบบ Anthropic Claude ใน Chrome โดยสาระสำคัญของเทคนิคนี้คือความสามารถในการสั่งการระบบ AI ให้เข้าถึงข้อมูลสำคัญหรือกระทำการใด ๆ แทนผู้ใช้งานได้โดยตรง ซึ่งกระบวนการทั้งหมดสามารถเกิดขึ้นได้โดยไม่จำเป็นต้องมีการโต้ตอบหรือการอนุญาตเพิ่มเติมจากเหยื่อ รูปแบบของการโจมตีอาศัยช่องโหว่จากการที่ระบบผู้ช่วย AI ได้รับสิทธิ์ระดับสูงจากเบราว์เซอร์ในการดำเนินการต่าง ๆ โดยผู้โจมตีจะใช้ส่วนขยายที่ติดตั้งไว้แล้วเข้าไปควบคุมกลไก declarativeNetRequest (DNR) เพื่อดักจับและปรับแต่งคำขอเครือข่ายที่เชื่อมโยงกับระบบ AI นักวิจัยเรียกเทคนิคย่อยนี้ว่า "Prompt Forcing" - [แจ้งเตือน! ช่องโหว่ใน Docker Sandboxes บน macOS เสี่ยงถูกอ่านหรือแก้ไขไฟล์บนเครื่องหลัก ผู้ใช้งานควรอัปเดตทันที](https://www.thaicert.or.th/2026/09/21/แจ้งเตือน-ช่องโหว่ใน-docker-sandboxes-บ/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามรายงานช่องโหว่ใน Docker Sandboxes จำนวน 2 รายการ ได้แก่ CVE-2026-77179 ซึ่งอาจทำให้โค้ดอันตรายที่ทำงานภายใน Sandbox อ่านหรือแก้ไขไฟล์บนเครื่อง macOS นอกโฟลเดอร์ที่อนุญาต และ CVE-2026-79994 ซึ่งอาจทำให้ Sandbox เข้าถึงช่องทางสื่อสารของเครื่องหลักนอกพื้นที่ที่กำหนด ช่องโหว่ทั้งสองรายการได้รับการแก้ไขแล้วในเวอร์ชัน 0.42.0 ผู้ใช้งานจึงควรตรวจสอบเวอร์ชันและอัปเดตโดยเร็ว [1] 1. รายละเอียดช่องโหว่1.1 CVE-2026-77179 (CVSS v4.0: 9.4) [2] เป็นช่องโหว่ในส่วนแบ่งปันไฟล์ระหว่าง Docker Sandboxes กับเครื่อง macOS หากมีโค้ดอันตรายทำงานอยู่ภายใน Sandbox โค้ดดังกล่าวอาจอ่านหรือแก้ไขไฟล์บนเครื่องหลักที่อยู่นอกโฟลเดอร์งานที่แชร์ไว้ โดยใช้สิทธิ์ของบัญชีผู้ใช้ที่รัน Sandbox และอาจนำไปสู่การรันโค้ดบนเครื่องหลัก1.2 CVE-2026-79994 (CVSS v4.0: 8.7) [3] เป็นช่องโหว่ในส่วนเชื่อมต่อ Unix socket ระหว่าง Sandbox กับเครื่องหลัก โค้ดอันตรายภายใน Sandbox - [แจ้งเตือน! ช่องโหว่ใน MongoDB Server เสี่ยงถูกเข้าถึงระบบฐานข้อมูลโดยไม่ได้รับอนุญาต](https://www.thaicert.or.th/2026/09/21/แจ้งเตือนช่องโหว่ใน-mongodb-server-เ/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ พบการแจ้งเตือนช่องโหว่ในระบบฐานข้อมูล MongoDB Server ส่งผลให้ผู้ไม่หวังดีสามารถเข้าถึงสิทธิ์ระดับผู้ดูแลระบบได้โดยไม่ต้องผ่านการยืนยันตัวตน ทำให้ผู้โจมตีอาจเข้าควบคุมระบบเป้าหมาย ติดตั้งมัลแวร์ หรือขโมยข้อมูลสำคัญออกไปได้ โดยผู้ที่ได้รับผลกระทบคือหน่วยงานและองค์กรที่ใช้งาน MongoDB Server เวอร์ชัน 7.0, 8.0 และ 8.3 ที่ยังไม่ได้ทำการอัปเดตแพตช์รักษาความปลอดภัยให้เป็นปัจจุบัน [1] 1. รายละเอียดช่องโหว่CVE-2026-82067 (คะแนน CVSSv4.0: 9.2) ช่องโหว่นี้เกิดจากการทำงานผิดพลาดของส่วนตรวจสอบการตั้งค่า (Configuration Validation Component) ภายใน MongoDB Server ส่งผลให้ระบบยืนยันตัวตน (Authorization Subsystem) อาจถูกปิดใช้งานไปโดยไม่ได้ตั้งใจในระหว่างกระบวนการเริ่มต้นระบบ (Server Startup) [2] 2. ผลกระทบที่อาจเกิดขึ้น2.1 ยกระดับสิทธิ์จากผู้ใช้งานทั่วไปเป็นผู้ดูแลระบบ2.2 ควบคุมการทำงานของเครื่องเป้าหมาย2.3 ติดตั้งซอฟต์แวร์หรือมัลแวร์เพิ่มเติม รวมถึงการเข้าถึงหรือแก้ไขข้อมูลภายในระบบ 3. ผลิตภัณฑ์ที่ได้รับผลกระทบ3.1 MongoDB Server 7.0 ต่ำกว่า 7.0.413.2 MongoDB Server 8.0 - [🚨 แจ้งเตือน! ความเสี่ยงไซเบอร์ยุคใหม่ที่องค์กรต้องเร่งรับมือและเฝ้าระวัง เมื่อ AI เพิ่มความเร็วและขีดความสามารถในการโจมตีทางไซเบอร์อย่างที่ไม่เคยมีมาก่อน](https://www.thaicert.or.th/2026/09/20/🚨-แจ้งเตือน-ความเสี่ยงไ/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามพัฒนาการของเทคโนโลยีปัญญาประดิษฐ์ที่ส่งผลต่อภูมิทัศน์ของภัยคุกคามทางไซเบอร์อย่างต่อเนื่อง ทั้งในด้านขีดความสามารถด้านการวิเคราะห์ข้อมูล การพัฒนาซอฟต์แวร์ และการใช้งานเครื่องมืออัตโนมัติของ AI ซึ่งสามารถสนับสนุนทั้งการค้นหาและแก้ไขช่องโหว่ ตลอดจนการสำรวจเป้าหมาย วิเคราะห์จุดอ่อน และพัฒนาแนวทางโจมตีของผู้ไม่หวังดีได้รวดเร็วอย่างที่ไม่เคยมีมาก่อน [1] 1. รายละเอียดด้านความเสี่ยงและแนวโน้มภัยคุกคาม [2]เทคโนโลยีปัญญาประดิษฐ์ (AI) ไม่เพียงสนับสนุนกระบวนการวิจัยช่องโหว่และพัฒนาโปรแกรมใช้โจมตีช่องโหว่ (Vulnerability Research & Exploit Development) แต่ยังช่วยวิเคราะห์จุดอ่อนในซอฟต์แวร์และการตั้งค่าระบบได้อย่างมีประสิทธิภาพ สำหรับองค์กร ความท้าทายจึงไม่เพียงอยู่ที่การนำช่องโหว่ที่ทราบกันดี (Known CVEs) มาใช้โจมตีระบบที่ยังไม่ได้รับการอัปเดต แต่ยังรวมถึงแนวโน้มที่ผู้ไม่ประสงค์ดีจะใช้ AI เร่งกระบวนการค้นหาช่องโหว่ใหม่ได้รวดเร็วและกว้างยิ่งขึ้นนอกจากนี้ AI ยังถูกนำมาเสริมศักยภาพด้าน Social Engineering โดยเฉพาะการสร้างข้อความฟิชชิงแบบกำหนดเฉพาะบุคคล และการใช้เรียนแบบเสียงหรือสื่อปลอมแปลงระดับสูง (AI-Generated Media/Deepfake) เพื่อแอบอ้างผู้ที่มีอำนาจเชื่อถือ จนส่งผลให้เหยื่อเปิดเผยข้อมูล Credentials หรือปฏิบัติตามคำสั่งที่ก่อให้เกิดความเสียหาย ส่งผลให้จุดเริ่มต้นของการโจมตีมักเกิดจากผิดพลาดของมนุษย์ โดยที่ผู้โจมตีสร้างความไว้วางใจก่อนที่จะดำเนินการหลอกลวง ข้อสังเกตสำคัญคือ การใช้ AI ช่วยลดข้อจำกัดด้านเวลาและทรัพยากรของผู้โจมตีอย่างมีนัยสำคัญ โดยเฉพาะในขั้นตอนการสำรวจ (Reconnaissance) การดัดแปลงเทคนิคการโจมตีให้เลี่ยงการตรวจจับ และการประมวลผลข้อมูลขนาดใหญ่ที่ขโมยมาได้ 2. กรณีศึกษาการประยุกต์ใช้ปัญญาประดิษฐ์ในปฏิบัติการโจมตีทางไซเบอร์กรณีศึกษาต่อไปนี้แสดงให้เห็นว่า - [แจ้งเตือน! ช่องโหว่ Zero-Day ใน Cisco ISE ถูกใช้โจมตีจริง เสี่ยงข้ามการยืนยันตัวตนและเข้าควบคุมระบบ](https://www.thaicert.or.th/2026/09/19/แจ้งเตือน-ช่องโหว่-zero-day-ใน-cisco-ise/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ พบรายงานการใช้ประโยชน์จากช่องโหว่ Zero-Day ใน Cisco Identity Services Engine (ISE)ซึ่งถูกนำไปใช้โจมตีจริง โดยช่องโหว่ดังกล่าวอาจทำให้ผู้โจมตีที่ไม่ได้รับอนุญาตสามารถ หลีกเลี่ยงการยืนยันตัวตน (Authentication Bypass) และเข้าถึงส่วนบริหารจัดการของระบบ Cisco ISE ได้ส่งผลให้ผู้โจมตีอาจเข้าควบคุมระบบ เปลี่ยนแปลงการตั้งค่า หรือใช้เป็นช่องทางสำหรับโจมตีระบบเครือข่ายภายในองค์กรเพิ่มเติมได้[1] Cisco และหน่วยงานด้านความมั่นคงปลอดภัยไซเบอร์ระบุว่า ช่องโหว่ดังกล่าวมีระดับความรุนแรงสูงสุด และพบการนำไปใช้โจมตีในสถานการณ์จริงแล้ว แนะนำให้ผู้ดูแลระบบเร่งตรวจสอบระบบที่ได้รับผลกระทบและติดตั้งซอฟต์แวร์แก้ไขโดยเร็วที่สุดเนื่องจากยังไม่มีมาตรการแก้ไขชั่วคราวที่สามารถทดแทนการอัปเดตได้[2] 1. รายละเอียดช่องโหว่CVE-2026-76460(CVSS v3.1:10.0)[3] เป็นช่องโหว่ประเภท Authentication Bypass ใน Cisco Identity Services Engine (ISE)ช่องโหว่นี้เกิดจากการตรวจสอบสิทธิ์ของ API ภายในระบบไม่เพียงพอ ส่งผลให้ผู้โจมตีจากระยะไกลที่ไม่มีบัญชีผู้ใช้งาน สามารถส่งคำร้องขอที่ถูกสร้างขึ้นเป็นพิเศษเพื่อหลีกเลี่ยงการยืนยันตัวตนและเข้าถึง Web-based Management Interface ของ Cisco ISE ได้โดยไม่ได้รับอนุญาต 2. รูปแบบการโจมตีและผลกระทบ[4]ผู้โจมตีจะค้นหาและมุ่งเป้าไปยังระบบ Cisco ISE ที่สามารถเข้าถึงได้ จากนั้นใช้ช่องโหว่ - [แจ้งเตือน! ช่องโหว่ Vite Development Server ถูกใช้โจมตีจริง เสี่ยงเปิดเผยข้อมูลสำคัญ](https://www.thaicert.or.th/2026/09/19/แจ้งเตือน-ช่องโหว่-vite-development-server-ถู/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT)ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ พบรายงานการใช้ประโยชน์จากช่องโหว่ใน Vite Development Server ซึ่งเป็นเครื่องมือสำหรับพัฒนาเว็บไซต์และแอปพลิเคชันโดยผู้ไม่หวังดีสามารถใช้ช่องโหว่ดังกล่าวเพื่อเข้าถึงไฟล์ภายในระบบที่ไม่ได้รับอนุญาต ส่งผลให้ข้อมูลสำคัญ เช่น ข้อมูลการตั้งค่าระบบ ข้อมูลยืนยันตัวตน หรือข้อมูลสำหรับเชื่อมต่อบริการต่าง ๆ อาจถูกเปิดเผยและนำไปใช้โจมตีระบบเพิ่มเติมได้ [1] จากรายงานของ F5 Labs พบการสแกนระบบที่เปิดใช้งาน Vite Development Server ผ่านอินเทอร์เน็ต และมีความพยายามใช้ประโยชน์จากช่องโหว่ CVE-2026-39364 (CVSS v3.1: 7.5) เพื่อเข้าถึงไฟล์สำคัญภายในระบบเช่น ไฟล์กำหนดค่า ระบบคลาวด์ และข้อมูล Credentials ซึ่งอาจเพิ่มความเสี่ยงต่อการเข้าถึงทรัพยากรภายในองค์กรโดยไม่ได้รับอนุญาต [2] 1. รายละเอียดช่องโหว่CVE-2026-39364(CVSS v3.1: 7.5)[3] เป็นช่องโหว่ประเภท การเปิดเผยข้อมูลโดยไม่ได้รับอนุญาต (Information Disclosure) ใน Vite Development Server เกิดจากการตรวจสอบสิทธิ์การเข้าถึงไฟล์ภายในระบบไม่เพียงพอส่งผลให้ผู้โจมตีสามารถเข้าถึงไฟล์ที่ควรถูกจำกัดผ่านการร้องขอจากภายนอก โดยไม่จำเป็นต้องมีบัญชีผู้ใช้งานหรือสิทธิ์พิเศษช่องโหว่ดังกล่าวอาจทำให้ผู้โจมตีสามารถเข้าถึงข้อมูลสำคัญ เช่น ไฟล์ตั้งค่าระบบ ข้อมูล Credentials หรือข้อมูลที่ใช้เชื่อมต่อกับบริการภายนอก ซึ่งอาจถูกนำไปใช้เพื่อเข้าถึงระบบอื่นหรือขยายผลการโจมตีเพิ่มเติมได้ - [FBI Seizes NightmareStresser DDoS-for-Hire Domains Under Operation PowerOFF](https://www.thaicert.or.th/en/2026/09/18/fbi-seizes-nightmarestresser-ddos-for-hire-domains-under-operation-poweroff/): 515/69 Friday, September 18, 2026 The U.S. Federal Bureau of Investigation (FBI), in cooperation with the Royal Canadian Mounted Police (RCMP), has seized internet domains associated with NightmareStresser, a DDoS-for-hire service accused of allowing customers to pay for access to infrastructure used to attack targets worldwide. The U.S. Department of Justice stated that NightmareStresser had - [ISC Patches BIND 9 Vulnerabilities That Could Affect DNS Service Availability and Data Integrity](https://www.thaicert.or.th/en/2026/09/18/isc-patches-bind-9-vulnerabilities-that-could-affect-dns-service-availability-and-data-integrity/): 516/69 Friday, September 18, 2026 Internet Systems Consortium (ISC) has released security updates for BIND 9 to address 14 vulnerabilities covering issues that may affect the availability and integrity of DNS services. Some of the vulnerabilities can be exploited without authentication and may cause the named process to crash or consume excessive system resources, resulting - [BambooToken Malware Uses MQTT Protocol to Control Windows and Linux Systems and Evade Detection](https://www.thaicert.or.th/en/2026/09/18/bambootoken-malware-uses-mqtt-protocol-to-control-windows-and-linux-systems-and-evade-detection/): 514/69 Friday, September 18, 2026 Security researchers from Lumen have discovered a new malware family named BambooToken, which has been used to target Windows and Linux systems from February 2023 through July 2026. The malware hides its activity by using the MQTT protocol, a messaging protocol commonly used in smart home devices and industrial systems, - [ISC แก้ไขช่องโหว่ใน BIND 9 เสี่ยงกระทบการให้บริการและความถูกต้องของข้อมูล DNS](https://www.thaicert.or.th/2026/09/18/isc-แก้ไขช่องโหว่ใน-bind-9-เสี่ย/): 516/69 (IT) ประจำวันศุกร์ที่ 18 กันยายน 2569 Internet Systems Consortium (ISC) เผยแพร่อัปเดตความปลอดภัยสำหรับ BIND 9 เพื่อแก้ไขช่องโหว่จำนวน 14 รายการ ซึ่งครอบคลุมปัญหาที่อาจส่งผลต่อความพร้อมใช้งานและความถูกต้องของการให้บริการ DNS โดยช่องโหว่บางรายการสามารถถูกโจมตีโดยไม่ต้องผ่านการยืนยันตัวตน และอาจทำให้กระบวนการ named หยุดทำงานหรือใช้ทรัพยากรของระบบมากผิดปกติจนเกิดภาวะปฏิเสธการให้บริการ (Denial-of-Service: DoS) ทั้งนี้ ISC ระบุในประกาศช่องโหว่ว่ายังไม่พบหลักฐานการนำช่องโหว่เหล่านี้ไปใช้โจมตีจริง ช่องโหว่ที่ได้รับการแก้ไขมีเงื่อนไขและผลกระทบแตกต่างกัน เช่น CVE-2026-81736 ระดับ High คะแนน CVSS 7.5 อาจทำให้ DNS Resolver ใช้ทรัพยากร CPU มากผิดปกติจนเกิด DoS และ CVE-2026-81563 ระดับ High อาจทำให้หน่วยความจำถูกใช้เพิ่มขึ้นอย่างต่อเนื่องจนระบบไม่สามารถประมวลผล Recursive Query ใหม่ได้ นอกจากนี้ ยังมีช่องโหว่ที่อาจทำให้ named หยุดทำงาน รวมถึงช่องโหว่ที่ส่งผลต่อการประมวลผลข้อมูล - [FBI ยึดโดเมน NightmareStresser บริการ DDoS-for-Hire ภายใต้ปฏิบัติการ Operation PowerOFF](https://www.thaicert.or.th/2026/09/18/fbi-ยึดโดเมน-nightmarestresser-บริการ-ddos-for-hire-ภายใ/): 515/69 (IT) ประจำวันศุกร์ที่ 18 กันยายน 2569 สำนักงานสอบสวนกลางสหรัฐฯ หรือ FBI ร่วมกับตำรวจม้าแคนาดา หรือ RCMP เข้ายึดโดเมนอินเทอร์เน็ตที่เกี่ยวข้องกับ NightmareStresser ซึ่งเป็นบริการ DDoS-for-Hire ที่ถูกกล่าวหาว่าเปิดให้ลูกค้าจ่ายเงินเพื่อใช้โครงสร้างพื้นฐานโจมตีเป้าหมายทั่วโลก โดยกระทรวงยุติธรรมสหรัฐฯ ระบุว่า NightmareStresser ดำเนินการมาตั้งแต่ปี 2565 และเป็นหนึ่งในบริการ Distributed Denial of Service หรือ DDoS แบบให้เช่าที่ดำเนินการมาอย่างยาวนาน โดยจากข้อมูลในคำร้องขอหมายยึดโดเมน บริการดังกล่าวถูกใช้ในการโจมตีหรือพยายามโจมตีแบบ DDoS หลายแสนครั้งต่อเหยื่อทั่วโลก บริการ DDoS-for-Hire หรือที่มักเรียกว่า Booter หรือ Stresser เป็นแพลตฟอร์มที่ให้ลูกค้าใช้โครงสร้างพื้นฐานเพื่อส่งทราฟฟิกจำนวนมากไปยังเว็บไซต์ Server หรือระบบที่เชื่อมต่ออินเทอร์เน็ต เพื่อทำให้บริการช้าลง หยุดทำงาน หรือรบกวนการเชื่อมต่อ โดยลูกค้าไม่จำเป็นต้องสร้าง Botnet หรือโครงสร้างการโจมตีด้วยตนเอง แต่สามารถจ่ายเงินผ่านบริการออนไลน์หรือคริปโทเคอร์เรนซีเพื่อสั่งโจมตีเป้าหมายที่ต้องการได้ กระทรวงยุติธรรมสหรัฐฯ ระบุว่าบริการลักษณะนี้เคยถูกใช้โจมตีสถาบันการศึกษา หน่วยงานรัฐ แพลตฟอร์มเกม และเหยื่ออื่น - [พบมัลแวร์ BambooToken อาศัยโปรโตคอล MQTT ควบคุมระบบ Windows และ Linux เพื่อหลบเลี่ยงการตรวจจับ](https://www.thaicert.or.th/2026/09/18/พบมัลแวร์-bambootoken-อาศัยโปรโตค/): 514/69 (IT) ประจำวันศุกร์ที่ 18 กันยายน 2569 นักวิจัยด้านความมั่นคงปลอดภัยจาก Lumen ค้นพบมัลแวร์ใหม่ชื่อว่า BambooToken ใช้โจมตีระบบปฏิบัติการ Windows และ Linux มาตั้งแต่ช่วงเดือนกุมภาพันธ์ 2566 จนถึงเดือนกรกฎาคม 2569 ซึ่งมัลแวร์ตัวนี้ใช้วิธีการซ่อนตัวโดยอาศัยโปรโตคอล MQTT ซึ่งเป็นระบบส่งข้อความที่ใช้ในอุปกรณ์สมาร์ทโฮมและระบบอุตสาหกรรม มาเป็นช่องทางในการรับส่งคำสั่ง การสื่อสารผ่านตัวกลางหรือ Broker ทำให้เครื่องที่ติดมัลแวร์ไม่ต้องเชื่อมต่อโดยตรงกับเซิร์ฟเวอร์ควบคุมสั่งการ (C2) ส่งผลให้การตรวจจับความผิดปกติทำได้ยากขึ้น หากโจมตีสำเร็จจะส่งผลกระทบต่อทั้งอุปกรณ์เครือข่ายขนาดเล็กและโครงสร้างพื้นฐานระดับองค์กร และนำไปสู่ปัญหาความมั่นคงปลอดภัยในระดับห่วงโซ่อุปทาน (Supply-chain) ต่อไปได้ ในด้านรายละเอียดทางเทคนิค มัลแวร์บนระบบ Windows อาศัยเทคนิค Sideloading แฝงตัวไปกับซอฟต์แวร์ที่น่าเชื่อถือ เช่น โปรแกรม OnKey ของ Tendyron และโปรแกรมที่ปลอมแปลงเป็นซอฟต์แวร์ Kingsoft Office เพื่อให้สามารถทำงานได้โดยไม่ถูกระบบรักษาความปลอดภัยสงสัย พร้อมทั้งมีกระบวนการตรวจสอบการทำงานของโปรแกรมป้องกันไวรัสในเครื่องทุกๆ ห้าวินาที สำหรับเวอร์ชันบน Linux มีความสามารถในการเปิดระบบควบคุมทางรีโมต ตลอดจนอัปโหลดและดาวน์โหลดไฟล์ข้อมูลได้ จากข้อมูลแคมเปญการโจมตีระดับองค์กรในช่วงเดือนมกราคมถึงกันยายน 2569 พบว่ากลุ่มเป้าหมายครอบคลุมหลากหลายภาคส่วน - [KREMLIN Malware Targets Chrome and Edge Users to Steal Banking Account Data](https://www.thaicert.or.th/en/2026/09/17/kremlin-malware-targets-chrome-and-edge-users-to-steal-banking-account-data/): 511/69 Thursday, September 17, 2026 Cybersecurity researchers from Elastic Security Labs have discovered a new financial malware operation named KREMLIN, which targets users of Google Chrome and Microsoft Edge. Activity linked to the malware has been observed since May 2025. The malware uses social engineering by disguising itself as financial or banking documents to trick - [Google Releases Patch for Android Zero-Day on Pixel Devices After Reported Exploitation](https://www.thaicert.or.th/en/2026/09/17/google-releases-patch-for-android-zero-day-on-pixel-devices-after-reported-exploitation/): 512/69 Thursday, September 17, 2026 Google has released its September 2026 security update for Pixel devices, addressing a total of 110 vulnerabilities. Among them is one zero-day vulnerability that has reportedly been exploited in limited, targeted attacks. The vulnerability is tracked as CVE-2026-58704, and Google stated that exploitation of the flaw has been observed. The - [The Events Calendar Plugin Vulnerabilities in WordPress Could Allow Command Execution and Website Takeover](https://www.thaicert.or.th/en/2026/09/17/the-events-calendar-plugin-vulnerabilities-in-wordpress-could-allow-command-execution-and-website-takeover/): 513/69 Thursday, September 17, 2026 Wordfence disclosed two Critical vulnerabilities in The Events Calendar plugin for WordPress, tracked as CVE-2026-78159 and CVE-2026-78006. Both vulnerabilities have CVSS scores of 9.8 and could allow unauthenticated attackers to execute commands on the server and take control of affected websites. The plugin has more than 600,000 installations, while data - [พบช่องโหว่ในปลั๊กอิน The Events Calendar บน Wordpress เสี่ยงถูกใช้รันคำสั่งและยึดเว็บไซต์](https://www.thaicert.or.th/2026/09/17/พบช่องโหว่ในปลั๊กอิน-the-events-calendar/): 513/69 (IT) ประจำวันพฤหัสบดีที่ 17 กันยายน 2569 Wordfence เปิดเผยช่องโหว่ระดับ Critical จำนวน 2 รายการในปลั๊กอิน The Events Calendar สำหรับ WordPress ได้แก่ CVE-2026-78159 และ CVE-2026-78006 ซึ่งมีคะแนน CVSS 9.8 ทั้งสองรายการ อาจเปิดโอกาสให้ผู้โจมตีที่ไม่ผ่านการยืนยันตัวตนรันคำสั่งบนเซิร์ฟเวอร์และเข้าควบคุมเว็บไซต์ได้ ปลั๊กอินดังกล่าวมีการติดตั้งมากกว่า 600,000 เว็บไซต์ ขณะที่ข้อมูลจาก WordPress ระบุว่ากว่า 240,000 เว็บไซต์ยังใช้เวอร์ชันก่อน 6.17 อย่างไรก็ตาม จำนวนเว็บไซต์ที่สามารถถูกโจมตีได้จริงยังไม่แน่ชัด เนื่องจากการใช้ประโยชน์จากช่องโหว่ต้องเปิดใช้งานความคิดเห็นบนหน้า Event ด้วย CVE-2026-78159 เป็นช่องโหว่ Code Injection ที่อาจทำให้ผู้โจมตีเรียกใช้ฟังก์ชัน PHP เพื่อเปลี่ยนรหัสผ่านบัญชีผู้ดูแลระบบ ก่อนเข้าสู่ระบบและอัปโหลดปลั๊กอินอันตรายเพื่อนำไปสู่การรันคำสั่ง ส่วน CVE-2026-78006 เป็นช่องโหว่ PHP Object Injection ที่อาจทำให้ผู้โจมตีรันคำสั่งบนเซิร์ฟเวอร์ได้ - [Google ออกแพตช์ Android Zero-Day บนอุปกรณ์ Pixel หลังพบการโจมตี](https://www.thaicert.or.th/2026/09/17/google-ออกแพตช์-android-zero-day-บนอุปกรณ์-pixel-ห/): 512/69 (IT) ประจำวันพฤหัสบดีที่ 17 กันยายน 2569 Google เผยแพร่อัปเดตความปลอดภัยประจำเดือนกันยายน 2569 สำหรับอุปกรณ์ Pixel เพื่อแก้ไขช่องโหว่ทั้งหมด 110 รายการ โดยในจำนวนนี้มีช่องโหว่ Zero-Day หนึ่งรายการที่มีรายงานว่าอาจถูกใช้โจมตีจริงแบบจำกัดและเจาะจงเป้าหมาย ช่องโหว่ดังกล่าวคือ CVE-2026-58704 ซึ่ง Google ระบุว่ามีการใช้ประโยชน์จากช่องโหว่นี้ พร้อมแนะนำให้ผู้ใช้งานอุปกรณ์ Google ที่ยังได้รับการสนับสนุนทั้งหมดติดตั้งอัปเดตเป็น Patch Level วันที่ 5 กันยายน 2569 โดยเร็ว CVE-2026-58704 เป็นช่องโหว่ระดับ High Severity ที่เกี่ยวข้องกับปัญหา Improper Authorization และ Protection Mechanism Failure ในส่วนประกอบ Modem โดยเกิดจากข้อผิดพลาดด้าน Logic ในโค้ดของ Cellular Modem ซึ่งอาจทำให้เกิด Permission Bypass ได้ หากโจมตีสำเร็จ - [พบมัลแวร์ KREMLIN โจมตีผู้ใช้งานเบราว์เซอร์ Chrome และ Edge เพื่อขโมยข้อมูลบัญชีธนาคาร](https://www.thaicert.or.th/2026/09/17/พบมัลแวร์-kremlin-โจมตีผู้ใช้ง/): 511/69 (IT) ประจำวันพฤหัสบดีที่ 17 กันยายน 2569 นักวิจัยด้านความมั่นคงปลอดภัยไซเบอร์จาก Elastic Security Labs ค้นพบปฏิบัติการมัลแวร์ทางการเงินตัวใหม่ชื่อว่า KREMLIN ที่มีเป้าหมายโจมตีผู้ใช้งานเบราว์เซอร์ Google Chrome และ Microsoft Edge โดยเริ่มพบความเคลื่อนไหวมาตั้งแต่เดือนพฤษภาคม 2568 มัลแวร์ดังกล่าวมีพฤติกรรมหลอกลวงผู้ใช้งานด้วยการปลอมแปลงเป็นเอกสารทางการเงินหรือเอกสารของธนาคาร เพื่อหลอกให้ผู้ใช้งานเรียกใช้งานไฟล์อันตราย มีรายงานว่าเหตุการณ์นี้ส่งผลกระทบต่อผู้ใช้งานในระบบธนาคารของประเทศบราซิลเป็นหลัก แต่ถือเป็นภัยคุกคามสำคัญที่ผู้ใช้งานและองค์กรทั่วไปควรเฝ้าระวัง เนื่องจากเทคนิคที่ผู้โจมตีใช้มีความซับซ้อนและสามารถขโมยข้อมูลสำคัญอย่างรหัสผ่าน เซสชันโทเคน และข้อมูลการใช้งานเบราว์เซอร์ได้อย่างแนบเนียน การโจมตีของมัลแวร์ KREMLIN เริ่มต้นจากการหลอกให้เหยื่อเปิดไฟล์ JavaScript ที่แฝงมาในรูปแบบของเอกสารปลอม เมื่อถูกเรียกใช้งาน มัลแวร์จะตรวจสอบสภาพแวดล้อมของระบบเพื่อหลบเลี่ยงการตรวจจับ (Anti-sandbox) หากพบว่าเป็นเครื่องของผู้ใช้งานจริง มัลแวร์จะอาศัยเทคนิค DLL Sideloading ผ่านไฟล์ระบบที่ถูกต้องของซอฟต์แวร์รักษาความปลอดภัย SentinelOne เพื่อแอบติดตั้งส่วนขยาย (Extension) ที่ชื่อว่า AVSync System Inc. ลงบนเบราว์เซอร์ โดยอาศัยเทคนิคการข้ามผ่านกลไกตรวจสอบความปลอดภัยของ Chromium ทำให้มัลแวร์สามารถดักจับหน้าจอ ขโมยคุกกี้ ประวัติการท่องเว็บ และรวบรวมข้อมูลในหน้าเว็บเพจได้ นอกจากนี้ - [พบการโจมตีช่องโหว่บน JFrog Artifactory, ConnectWise ScreenConnect และ MikroTik RouterOS เร่งอัปเดตแพตช์ความปลอดภัยทันที](https://www.thaicert.or.th/2026/09/17/พบการโจมตีช่องโหว่บน-jfrog-artifactory/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ และพบว่าหน่วยงานความมั่นคงไซเบอร์และโครงสร้างพื้นฐานของสหรัฐฯ (CISA) ได้เพิ่มช่องโหว่ด้านความปลอดภัยใหม่ จำนวน 5 รายการลงในบัญชี Known Exploited Vulnerabilities (KEV) หลังพบรายงานการโจมตีจริงแล้ว โดยความเสี่ยงครอบคลุมตั้งแต่การข้ามการยืนยันตัวตน การยกระดับสิทธิ์ ไปจนถึงการลอบรันโปรแกรมอันตราย ซึ่งอาจส่งผลให้ผู้โจมตีสามารถเข้าควบคุมระบบได้โดยสมบูรณ์ ผู้ที่ได้รับผลกระทบคือองค์กรและหน่วยงานที่ใช้งานผลิตภัณฑ์ JFrog Artifactory, ConnectWise ScreenConnect และ MikroTik RouterOS จึงขอให้ผู้ดูแลระบบเร่งอัปเดตแพตช์ความปลอดภัยตามมาตรฐานของผลิตภัณฑ์ทันที [1] 1. รายละเอียดช่องโหว่1.1 CVE-2026-42016 (คะแนน CVSSv3.1: 8.1)[2] เป็นช่องโหว่จากการตรวจสอบสิทธิ์ที่ไม่ถูกต้อง (Incorrect Authorization) ใน JFrog Artifactory เกิดจากการตรวจสอบเพียงลายเซ็นหรือผู้ออกโทเค็น (Token Signature/Issuer) โดยไม่ได้ตรวจสอบขอบเขตสิทธิ์ของโทเค็น (Token Scope)1.2 CVE-2026-42018 (คะแนน CVSSv3.1: 7.5)[3] เป็นช่องโหว่จากการพิสูจน์ตัวตนที่ไม่เหมาะสม (Improper Authentication) ใน JFrog - [แจ้งเตือน! ช่องโหว่ที่มีการเปิดเผยแล้ว ยังคงเป็นเป้าหมายหลักของผู้โจมตี แนะองค์กรเร่งตรวจสอบและแก้ไขช่องโหว่ที่ถูกใช้โจมตีจริง](https://www.thaicert.or.th/2026/09/17/แจ้งเตือน-ช่องโหว่ที่มี/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ พบช่องโหว่ด้านความมั่นคงปลอดภัยที่มีการเปิดเผยและมีแนวทางแก้ไขแล้ว (Known Vulnerabilities) ยังคงถูกผู้ไม่หวังดีนำมาใช้เป็นช่องทางหลักในการโจมตีระบบสารสนเทศขององค์กรอย่างต่อเนื่อง [1] 1. สถานการณ์ภัยคุกคามจากรายงานของ Cybersecurity and Infrastructure Security Agency (CISA) พบช่องโหว่ใหม่จำนวน 18,358 รายการ (Common Vulnerabilities and Exposures: CVEs) โดยมีช่องโหว่จำนวน 10,342 รายการ ที่ถูกจัดอยู่ในระดับความรุนแรง สูง (High Severity) หรือวิกฤต (Critical) ส่งผลให้องค์กรจำนวนมากประสบปัญหาในการตรวจสอบ ทดสอบ และติดตั้งแพตช์เพื่อแก้ไขช่องโหว่เหล่านี้ให้ทันต่อสถานการณ์ 2. ลักษณะการโจมตีผู้โจมตีมักเลือกใช้ช่องโหว่ที่มีการเปิดเผยข้อมูลแล้ว เนื่องจากสามารถค้นหาระบบที่ยังไม่ได้รับการอัปเดตผ่านการสแกนบนอินเทอร์เน็ต และดำเนินการโจมตีได้อย่างรวดเร็วตัวอย่างพฤติกรรมที่พบ เช่น- การสแกนหาระบบที่ยังไม่ได้ติดตั้ง Security Patch- การโจมตีระบบที่ใช้งานซอฟต์แวร์เวอร์ชันเก่าหรือหมดระยะการสนับสนุน (End-of-Life)- การใช้ช่องโหว่หลายรายการร่วมกัน (Vulnerability Chaining) เพื่อเพิ่มสิทธิ์การเข้าถึงระบบ- การใช้ช่องโหว่ระดับปานกลางหรือระดับสูงร่วมกันเพื่อเข้าควบคุมระบบ แม้ช่องโหว่นั้นอาจไม่ได้ถูกจัดเป็นระดับ Critical CISA ระบุว่า - [พบมัลแวร์โจมตีอุปกรณ์ F5 BIG-IP APM ผ่านช่องโหว่ CVE-2025-53521 ควรเร่งอัปเดตและตรวจสอบทันที](https://www.thaicert.or.th/2026/09/13/พบมัลแวร์โจมตีอุปกรณ์-f5-big-ip/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ พบการโจมตีอุปกรณ์ F5 BIG-IP Access Policy Manager (APM) จากช่องโหว่ความรุนแรงระดับวิกฤต (CVE-2025-53521) โดยผู้โจมตีสามารถรันคำสั่งอันรายและฝังมัลแวร์ลงในหน่วยความจำเพื่อหลบเลี่ยงการตรวจจับได้โดยไม่ต้องยืนยันตัวตน องค์กรที่ใช้งานอุปกรณ์เวอร์ชันที่ได้รับผลกระทบมีความเสี่ยงสูงสุดที่จะถูกผู้โจมตียึดสิทธิ์ควบคุมระบบ และใช้เป็นจุดตั้งต้นในการขยายการโจมตีเจาะเข้าสู่เครือข่ายภายในองค์กร [1] 1. ลักษณะของภัยคุกคามผู้ไม่หวังดีทำการโจมตีผ่านช่องโหว่ CVE-2025-53521 ซึ่งมีคะแนน CVSS3.1 สูงถึง 9.8 เพื่อติดตั้งมัลแวร์กลุ่ม PoisonedRefresh (Linux Rootkit) การโจมตีนี้เป็นรูปแบบไร้ไฟล์ (Fileless) โดยมัลแวร์จะแทรกแซงการทำงานของเว็บเซิร์ฟเวอร์ (Apache Process) และฝัง Web Shell เข้าไปในหน่วยความจำ (RAM) ผ่านสคริปต์ PHP ของระบบ (เช่น apm_css.php3) ซึ่งเทคนิคการฝังตัวในหน่วยความจำทำให้ระบบตรวจสอบความถูกต้องของไฟล์ (File Integrity Monitoring - FIM) ไม่สามารถตรวจพบความผิดปกติบนฮาร์ดดิสก์ได้ มัลแวร์ยังใช้วิธีซ่อนการรับส่งข้อมูลคำสั่งโจมตีด้วยการเข้ารหัส และปลอมแปลงการตอบกลับเป็นรูปแบบไฟล์ตกแต่งเว็บไซต์ (CSS) เพื่อหลอกระบบรักษาความปลอดภัย นอกจากนี้ มัลแวร์ยังสร้างช่องทางลับ - [แจ้งเตือน! Microsoft ออกอัปเดตฉุกเฉินแก้ปัญหา RDS หลัง Windows Update เดือนกันยายน 2026 พร้อมพบปัญหา USB Audio](https://www.thaicert.or.th/2026/09/16/แจ้งเตือน-microsoft-ออกอัปเดตฉุ/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ด้านความมั่นคงปลอดภัยทางไซเบอร์ และพบรายงานปัญหาที่เกิดขึ้นภายหลังการติดตั้งอัปเดตความมั่นคงปลอดภัยของ Microsoft Windows ประจำเดือนกันยายน 2026 ซึ่งส่งผลกระทบต่อการทำงานของ Remote Desktop Services (RDS) บนระบบ Windows และ Windows Server บางเวอร์ชัน โดยอาจทำให้บริการ RDS ทำงานไม่เสถียร การเชื่อมต่อผ่าน Remote Desktop Protocol (RDP) หรือการเข้าสู่ระบบล้มเหลว และในบางกรณีอาจทำให้เซิร์ฟเวอร์หยุดตอบสนองระหว่างการกำหนดค่าบริการ Remote Desktop นอกจากนี้ ยังอาจส่งผลให้เครื่องมือและส่วนประกอบที่เกี่ยวข้อง เช่น Microsoft Management Console (MMC), RDS Licensing Diagnoser, File Explorer และ Windows Update หยุดตอบสนองได้ [1] Microsoft ได้ออกอัปเดตฉุกเฉินแบบ Out-of-Band (OOB) เมื่อวันที่ 14 กันยายน - [WooCommerce Wholesale Lead Capture Vulnerability Exploited to Take Over WordPress Websites](https://www.thaicert.or.th/en/2026/09/16/woocommerce-wholesale-lead-capture-vulnerability-exploited-to-take-over-wordpress-websites/): 510/69 Wednesday, September 16, 2026 Wordfence disclosed that attackers have been exploiting CVE-2026-27540, a Critical vulnerability with a CVSS score of 9.8 in the WooCommerce Wholesale Lead Capture plugin for WordPress. The vulnerability affects version 2.0.3.1 and earlier. It allows unauthenticated attackers to upload PHP files to websites, potentially leading to command execution on the - [Japan Discloses VPN Attack Affecting Central Government Network Platform, Potentially Exposing 246,000 Records](https://www.thaicert.or.th/en/2026/09/16/japan-discloses-vpn-attack-affecting-central-government-network-platform-potentially-exposing-246000-records/): 509/69 Wednesday, September 16, 2026 Japan’s Digital Agency has disclosed an unauthorized access incident after attackers exploited a vulnerability in a VPN device to access the Government Solution Service (GSS), a shared IT infrastructure platform connecting 23 Japanese ministries and government agencies. The incident may have exposed approximately 246,000 records containing personal information of government - [Official HBO Max Reddit Account Compromised to Spread Infostealer Malware Through Malvertising](https://www.thaicert.or.th/en/2026/09/16/official-hbo-max-reddit-account-compromised-to-spread-infostealer-malware-through-malvertising/): 508/69 Wednesday, September 16, 2026 Reports indicate that the official verified Reddit account of the HBO Max streaming service was compromised by threat actors and used to distribute more than one hundred malware-laced advertisements. The campaign targeted users on both Windows and macOS. The attackers shifted their tactics to abuse the credibility of official social - [พบการโจมตีช่องโหว่ใน WooCommerce Wholesale Lead Capture เสี่ยงถูกยึดเว็บไซต์ WordPress](https://www.thaicert.or.th/2026/09/16/พบการโจมตีช่องโหว่ใน-woocommerce-wholesa/): 510/69 (IT) ประจำวันพุธที่ 16 กันยายน 2569 Wordfence เปิดเผยการตรวจพบผู้โจมตีใช้ประโยชน์จากช่องโหว่ CVE-2026-27540 ระดับ Critical คะแนน CVSS 9.8 ในปลั๊กอิน WooCommerce Wholesale Lead Capture สำหรับ WordPress ซึ่งส่งผลกระทบต่อเวอร์ชัน 2.0.3.1 และก่อนหน้า ช่องโหว่เปิดโอกาสให้ผู้โจมตีที่ไม่ผ่านการยืนยันตัวตนอัปโหลดไฟล์ PHP ไปยังเว็บไซต์และนำไปสู่การรันคำสั่งบนเซิร์ฟเวอร์ โดย Wordfence ระบุว่าได้บล็อกความพยายามใช้ประโยชน์จากช่องโหว่มากกว่า 100,000 ครั้ง และพบกิจกรรมโจมตีต่อเนื่องเป็นเวลาหลายเดือน ช่องโหว่เกิดจากฟังก์ชันอัปโหลดไฟล์ของปลั๊กอินที่เปิดให้เรียกใช้งานได้โดยไม่ต้องยืนยันตัวตน ประกอบกับการตรวจสอบประเภทไฟล์ที่ไม่เหมาะสม ทำให้ผู้โจมตีสามารถกำหนดประเภทไฟล์ที่ระบบอนุญาตและอัปโหลดไฟล์ PHP ที่เป็นอันตรายไปยังเว็บไซต์ได้ เมื่อโจมตีสำเร็จ ผู้โจมตีสามารถเรียกใช้ไฟล์ดังกล่าวเพื่อรันคำสั่งบนเซิร์ฟเวอร์ และอาจนำไปสู่การเข้าควบคุมเว็บไซต์ โดยการโจมตีที่ตรวจพบมีการอัปโหลด PHP Web Shell ซึ่งสามารถรวบรวมข้อมูลเกี่ยวกับระบบและใช้เป็นช่องทางสำหรับอัปโหลดไฟล์เพิ่มเติม ช่องโหว่ได้รับการแก้ไขแล้วใน WooCommerce Wholesale Lead Capture เวอร์ชัน 2.0.3.2 ผู้ดูแลเว็บไซต์ที่ใช้งานปลั๊กอินดังกล่าวควรอัปเดตเป็นเวอร์ชัน 2.0.3.2 - [ญี่ปุ่นเผยเหตุโจมตี VPN กระทบแพลตฟอร์มเครือข่ายกลางภาครัฐ เสี่ยงข้อมูลรั่วไหล 246,000 รายการ](https://www.thaicert.or.th/2026/09/16/ญี่ปุ่นเผยเหตุโจมตี-vpn-กร/): 509/69 (IT) ประจำวันพุธที่ 16 กันยายน 2569 Digital Agency ของญี่ปุ่นเปิดเผยเหตุการณ์เข้าถึงระบบโดยไม่ได้รับอนุญาต หลังผู้โจมตีใช้ประโยชน์จากช่องโหว่ในอุปกรณ์ VPN เพื่อเข้าถึง Government Solution Service หรือ GSS ซึ่งเป็นแพลตฟอร์มโครงสร้างพื้นฐาน IT ร่วมที่เชื่อมโยงหน่วยงานภาครัฐของญี่ปุ่น 23 กระทรวงและหน่วยงาน เหตุการณ์ดังกล่าวอาจทำให้ข้อมูลส่วนบุคคลของเจ้าหน้าที่รัฐ บุคลากรในหน่วยงาน และผู้รับจ้างที่เกี่ยวข้องกับการดำเนินงานของหน่วยงานรัฐรั่วไหลประมาณ 246,000 รายการ โดยหน่วยงานตรวจพบเหตุผิดปกติเมื่อวันที่ 25 มิถุนายน 2569 และยืนยันเมื่อวันที่ 9 กรกฎาคมว่าเป็นการโจมตีผ่านช่องโหว่ของ VPN ก่อนเปิดเผยต่อสาธารณะเมื่อวันที่ 11 กันยายน จากการสอบสวนพบว่า ผู้โจมตีใช้ช่องโหว่ในอุปกรณ์ VPN ที่เชื่อมต่อกับเครือข่าย GSS เพื่อเจาะเข้าสู่ระบบ จากนั้นใช้บัญชีของเจ้าหน้าที่ฝ่ายบำรุงรักษาและปฏิบัติการในการเข้าถึงและเปิดดูไฟล์จำนวนมากบน Server โดยในวันที่ 9 กรกฎาคม หน่วยงานได้ระงับบัญชีที่เกี่ยวข้อง และตัดการสื่อสารระหว่างอุปกรณ์ที่ถูกบุกรุกกับภายนอก เพื่อป้องกันการเข้าถึงเพิ่มเติม ทั้งนี้ Digital Agency - [บัญชี Reddit ทางการของ HBO Max ถูกเจาะระบบเพื่อแพร่กระจายมัลแวร์ขโมยข้อมูลผ่านโฆษณาแฝง](https://www.thaicert.or.th/2026/09/16/บัญชี-reddit-ทางการของ-hbo-max-ถูกเจา/): 508/69 (IT) ประจำวันพุธที่ 16 กันยายน 2569 มีรายงานว่าบัญชีผู้ใช้งาน Reddit ทางการของบริการสตรีมมิง HBO Max ซึ่งเป็นบัญชีที่ได้รับการยืนยันตัวตน ถูกผู้ไม่ประสงค์ดีเจาะระบบเพื่อนำไปใช้เผยแพร่โฆษณาแฝงมัลแวร์กว่าร้อยรายการ โดยแคมเปญการโจมตีดังกล่าวพุ่งเป้าไปที่ผู้ใช้งานทั้งบนระบบปฏิบัติการ Windows และ macOS ซึ่งผู้โจมตีได้เปลี่ยนพฤติกรรมมาใช้ประโยชน์จากความน่าเชื่อถือของบัญชีทางการบนโซเชียลมีเดีย เพื่อใช้เป็นช่องทางจัดจำหน่ายและหลอกลวงผู้ใช้งานในวงกว้าง ส่งผลให้ผู้ที่หลงเชื่อและโต้ตอบกับโฆษณาดังกล่าวมีความเสี่ยงสูงที่จะถูกรุกล้ำระบบและถูกขโมยข้อมูลสำคัญส่วนบุคคล นักวิจัยด้านความมั่นคงปลอดภัยไซเบอร์ระบุว่าแคมเปญการโจมตีนี้มีชื่อว่า PasteSwitch ซึ่งอาศัยเทคนิคที่เรียกว่า ClickFix ในการหลอกลวง ผู้โจมตีได้สร้างหน้าเว็บไซต์ปลอมโดยอ้างว่าเป็นแอปพลิเคชันของ HBO Max สำหรับเครื่อง Mac รวมถึงการแอบอ้างเป็นซอฟต์แวร์อื่น ๆ เช่น เครื่องมือสำหรับนักพัฒนาและโปรแกรมทำความสะอาดดิสก์ เมื่อผู้ใช้งานคลิกปุ่มดาวน์โหลดบนหน้าเว็บปลอม ระบบจะแสดงคำสั่งหลอกให้ผู้ใช้งานคัดลอกและนำไปวางใน Terminal หากผู้ใช้งานทำตามคำสั่งดังกล่าว มัลแวร์จะถูกติดตั้งลงในเครื่องทันที โดยมัลแวร์ที่พบประกอบด้วยโปรแกรมขโมยข้อมูล โปรแกรมดักจับและแก้ไขข้อมูลที่อยู่กระเป๋าเงินคริปโทเคอร์เรนซี และมัลแวร์ประเภทโหลดเดอร์ นอกจากนี้ผู้โจมตียังใช้เทคโนโลยีบล็อกเชนในการบริหารจัดการโดเมนของเซิร์ฟเวอร์ควบคุมสั่งการเพื่อหลบเลี่ยงการถูกปิดกั้น เบื้องต้นทางแพลตฟอร์ม Reddit ได้ระงับการแสดงผลโฆษณาดังกล่าวแล้วและอยู่ระหว่างการตรวจสอบข้อเท็จจริง จากเหตุการณ์ที่เกิดขึ้น ผู้ใช้งานและผู้ดูแลระบบควรเพิ่มความระมัดระวังในการโต้ตอบกับโฆษณาหรือลิงก์ที่มีลักษณะเชิญชวนให้ดาวน์โหลดซอฟต์แวร์ แม้ข้อมูลนั้นจะถูกเผยแพร่จากบัญชีที่ได้รับการยืนยันตัวตนแล้วก็ตาม ข้อควรปฏิบัติที่สำคัญที่สุดคือห้ามคัดลอกและวางคำสั่งที่ไม่รู้จักลงใน Terminal หรือ Command Prompt ของเครื่องคอมพิวเตอร์อย่างเด็ดขาด - [เตือนภัย Ransomware และแฮกเกอร์เจาะช่องโหว่ Cisco Secure FMC ยึดสิทธิ์เพื่อขโมยข้อมูล และเรียกค่าไถ่](https://www.thaicert.or.th/2026/09/16/เตือนภัย-ransomware-และแฮกเกอร์เ/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ช่องโหว่ด้านความมั่นคงปลอดภัยพบการโจมตีที่ช่องโหว่ความปลอดภัยบน Cisco Secure Firewall Management Center (FMC) จำนวน 2 รายการ [1] โดยกลุ่มแฮกเกอร์ใช้วิธีการเจาะระบบ ยึดสิทธิ์การควบคุมระดับสูงสุด (root) ขโมยข้อมูลประจำตัว และกระจายมัลแวร์เรียกค่าไถ่ในระดับองค์กร [2] [3] 1. รายละเอียดช่องโหว่1.1 CVE-2026-20079 (CVSS v3.1: 10.0) [4]ช่องโหว่ข้ามการยืนยันตัวตน (Authentication Bypass) บน Web Interface ทำให้แฮกเกอร์ยึดสิทธิ์สูงสุดระดับ root ได้โดยไม่ต้องล็อกอิน1.2 CVE-2026-20316 (CVSS v3.1: 5.3) [5]ช่องโหว่จากการใช้รหัสผ่านคงที่ในระบบ (Static Credentials) ทำให้แฮกเกอร์ล็อกอินด้วยบัญชีสิทธิ์ทั่วไปเพื่อเข้าถึงข้อมูลสำคัญ และใช้ร่วมกับช่องโหว่อื่นเพื่อยกระดับสิทธิ์เข้าควบคุมอุปกรณ์หมายเหตุ: ทั้งสองช่องโหว่ถูกจัดอยู่ในบัญชีรายการช่องโหว่ที่พบการโจมตีจริง (KEV) ของ CISA เรียบร้อยแล้ว 2. อุปกรณ์หรือระบบที่ได้รับผลกระทบ2.1 ซอฟต์แวร์และอุปกรณ์ Cisco Secure Firewall - [Google Play Early Access Abused to Distribute Deceptive Android Apps](https://www.thaicert.or.th/en/2026/09/15/google-play-early-access-abused-to-distribute-deceptive-android-apps/): 507/69 Tuesday, September 15, 2026 Bitdefender has released a report identifying numerous Android apps in Google Play Early Access that may deceive users, including fake casino games, reward apps, money-making apps, misleading utility apps, and apps that may infringe trademarks of well-known brands or games. Early Access is intended to allow developers to test apps - [GitLab Warns of Critical CVE-2026-85706 Vulnerability That Could Allow Unauthenticated Access to Sensitive Files](https://www.thaicert.or.th/en/2026/09/15/gitlab-warns-of-critical-cve-2026-85706-vulnerability-that-could-allow-unauthenticated-access-to-sensitive-files/): 506/69 Tuesday, September 15, 2026 GitLab disclosed CVE-2026-85706 on September 10, 2026. The vulnerability has a CVSS score of 10.0 and is a path traversal flaw in GitLab’s Repository Commits API. It could allow an unauthenticated attacker to send a single specially crafted HTTP request to read files that should not be accessible, such as - [U.S. Court Sentences Hacker Behind Conti Ransomware Group to 4 Years in Prison](https://www.thaicert.or.th/en/2026/09/15/u-s-court-sentences-hacker-behind-conti-ransomware-group-to-4-years-in-prison/): 505/69 Tuesday, September 15, 2026 A U.S. federal court has sentenced 44-year-old Ukrainian national Oleksii Lytvynenko, a former lawyer who became a cybercriminal, to four years in prison for conspiracy to commit wire fraud over his involvement in the Conti ransomware operation. Conti was one of the cybercriminal groups responsible for significant global damage. Between - [พบการใช้ Google Play Early Access เผยแพร่แอป Android หลอกลวง](https://www.thaicert.or.th/2026/09/15/พบการใช้-google-play-early-access-เผยแพร่แอป-android/): 507/69 (IT) ประจำวันอังคารที่ 15 กันยายน 2569 Bitdefender เปิดเผยรายงานพบแอป Android จำนวนมากใน Google Play Early Access ที่มีลักษณะอาจหลอกลวงผู้ใช้งาน เช่น แอปเกมคาสิโนปลอม แอปรับรางวัล แอปหาเงิน แอปยูทิลิตีที่ทำให้เข้าใจผิด และแอปที่อาจละเมิดเครื่องหมายการค้าของแบรนด์หรือเกมที่เป็นที่รู้จัก โดย Early Access มีวัตถุประสงค์เพื่อให้นักพัฒนาทดสอบแอปก่อนเปิดตัวอย่างเป็นทางการ แต่ผู้ใช้ไม่สามารถแสดงความคิดเห็นหรือให้คะแนนดาวแบบสาธารณะได้ ทำให้ผู้ใช้รายอื่นขาดข้อมูลที่อาจช่วยเตือนถึงพฤติกรรมที่น่าสงสัยก่อนติดตั้งแอป แอปบางส่วนถูกโปรโมตผ่านโฆษณาบน TikTok, Facebook และสื่อสังคมออนไลน์อื่น โดยบางโฆษณาใช้วิดีโอ Deepfake ของบุคคลมีชื่อเสียงที่สร้างด้วย AI เพื่อชักชวนให้ผู้ใช้ติดตั้ง แอปจำนวนหนึ่งใช้รูปแบบหลอกล่อด้วยเงินรางวัล เช่น PayPal, รายได้จากคริปโท, gift card, free spins หรือ jackpot โดยยอดรางวัลภายในแอปจะเพิ่มขึ้นอย่างรวดเร็วในช่วงแรก แต่เมื่อใกล้ถึงเงื่อนไขถอนเงิน ความคืบหน้าจะช้าลงและไม่ได้รับผลตอบแทนตามที่กล่าวอ้าง ขณะที่แอปยังคงแสดงโฆษณาเพื่อสร้างรายได้ให้ผู้พัฒนา ผู้ใช้งาน Android ควรระมัดระวังแอปที่อยู่ในสถานะ Early Access - [GitLab เตือนช่องโหว่ CVE-2026-85706 ระดับ Critical เสี่ยงถูกอ่านไฟล์สำคัญโดยไม่ต้องยืนยันตัวตน](https://www.thaicert.or.th/2026/09/15/gitlab-เตือนช่องโหว่-cve-2026-85706-ระดับ-critical/): 506/69 (IT) ประจำวันอังคารที่ 15 กันยายน 2569 GitLab เปิดเผยช่องโหว่ CVE-2026-85706 เมื่อวันที่ 10 กันยายน 2569 โดยช่องโหว่ดังกล่าวมี CVSS 10.0 และเป็นช่องโหว่ประเภท Path Traversal ใน Repository Commits API ของ GitLab ที่อาจทำให้ให้ผู้โจมตีที่ไม่ผ่านการยืนยันตัวตน สามารถส่ง HTTP Request ที่ถูกสร้างขึ้นเป็นพิเศษเพียงครั้งเดียว เพื่ออ่านไฟล์ที่ไม่ควรเข้าถึงได้ เช่น SSH Key, Database Credential, Deploy Token, CI/CD Variable และข้อมูล Configuration สำคัญอื่น ๆ หลังจากมีการเปิดเผยช่องโหว่เพียง 24 ชั่วโมง พบความพยายามสแกนและโจมตีช่องโหว่ดังกล่าวแล้ว โดยนักวิจัยจาก watchTowr ระบุว่าพบการ Probe ช่องโหว่ CVE-2026-85706 ในระบบจริง - [ศาลสหรัฐฯ พิพากษาจำคุก 4 ปี แฮกเกอร์ผู้อยู่เบื้องหลังกลุ่มมัลแวร์เรียกค่าไถ่ Conti](https://www.thaicert.or.th/2026/09/15/ศาลสหรัฐฯ-พิพากษาจำคุก-4/): 505/69 (IT) ประจำวันอังคารที่ 15 กันยายน 2569 ศาลรัฐบาลกลางสหรัฐอเมริกาได้มีคำพิพากษาจำคุก 4 ปี นายโอเล็กซี ลิตวิเนนโก ชาวยูเครนวัย 44 ปี อดีตนักกฎหมายที่ผันตัวมาเป็นอาชญากรไซเบอร์ ในข้อหาสมรู้ร่วมคิดเพื่อฉ้อโกงผ่านระบบเครือข่าย จากการมีส่วนร่วมในปฏิบัติการของกลุ่มมัลแวร์เรียกค่าไถ่ Conti ซึ่งเป็นหนึ่งในกลุ่มอาชญากรไซเบอร์ที่สร้างความเสียหายระดับโลก โดยระหว่างปี 2563 ถึง 2565 กลุ่มดังกล่าวได้ทำการโจมตีองค์กรมากกว่า 1,000 แห่งใน 31 ประเทศทั่วโลก จากการประเมินการจ่ายค่าไถ่รวมกว่า 150 ล้านดอลลาร์สหรัฐ คดีนี้นับเป็นความสำเร็จที่สำคัญของหน่วยงานบังคับใช้กฎหมายระหว่างประเทศในการติดตามและปราบปรามเครือข่ายอาชญากรรมทางไซเบอร์ที่ส่งผลกระทบต่อความมั่นคงขององค์กรต่าง ๆ อย่างต่อเนื่อง สำหรับรายละเอียดพฤติการณ์ของคดีนี้ ผู้ต้องหาได้เข้าร่วมกับกลุ่ม Conti ในช่วงเดือนกันยายน 2564 โดยเป็นผู้พัฒนามัลแวร์ประเภท Loader ซึ่งทำหน้าที่เป็นเครื่องมือเปิดช่องทางให้มัลแวร์อันตรายอื่น ๆ สามารถฝังตัวและทำงานบนระบบที่ถูกเจาะช่องโหว่ได้สำเร็จ นอกจากนี้ยังมีหลักฐานยืนยันว่าเขาลงมือเจาะระบบเครือข่ายและครอบครองข้อมูลที่ถูกขโมยจากองค์กรหลายแห่งด้วยตนเอง ที่น่าสนใจคือแม้กลุ่ม Conti จะยุติบทบาทลงอย่างเป็นทางการในปี 2565 หลังจากข้อมูลภายในรั่วไหล แต่ผู้ต้องหายังคงดำเนินกิจกรรมทางไซเบอร์ที่ผิดกฎหมายต่อไป โดยในขณะที่ถูกจับกุมตัวที่ประเทศไอร์แลนด์เมื่อเดือนกรกฎาคม 2566 เจ้าหน้าที่ตรวจพบว่าคอมพิวเตอร์ของเขายังคงเปิดใช้งานเครื่องมือ Cobalt - [ด่วน! ตรวจพบช่องโหว่ บน Check Point Security Gateway และ Security Management Server เสี่ยงถูกส่งคำสั่งเข้าควบคุมระบบโดยไม่ต้องยืนยันตัวตน ผู้ดูแลระบบควรอัปเดตแพตช์ทันที](https://www.thaicert.or.th/2026/09/15/ด่วน-ตรวจพบช่องโหว่-บน-check-point-secu/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ช่องโหว่ด้านความมั่นคงปลอดภัยพบช่องโหว่ความปลอดภัย 2 รายการ ได้แก่ CVE-2026-85102 (CVSS v3.1: 9.8) [1] และ CVE-2026-85103 (CVSS v3.1: 9.8) [2] ช่องโหว่ดังกล่าวเกี่ยวข้องกับกระบวนการประมวลผลและตรวจสอบใบรับรอง VPN ส่งผลให้ผู้โจมตีสามารถใช้คำสั่งเข้าควบคุมระบบได้โดยไม่ต้องผ่านการยืนยันตัวตน ผู้ใช้งานและผู้ดูแลระบบควรตรวจสอบและแก้ไขอย่างเร่งด่วนที่สุด [3] 1. รายละเอียดช่องโหว่1.1 CVE-2026-85102 เกิดจากระบบตรวจสอบความถูกต้องของใบรับรอง VPN ล้มเหลวขณะเชื่อมต่อ ทำให้ผู้โจมตีสามารถส่งคำสั่งเข้าควบคุม บน Security Gateway ได้ทันทีโดยไม่ต้องผ่านการยืนยันตัวตน1.2 CVE-2026-85103 เกิดข้อผิดพลาด ขณะถอดรหัสใบรับรอง VPN ทำให้ผู้โจมตีสามารถส่งไฟล์ดัดแปลงเพื่อสั่งเข้าควบคุมระบบ Quantum Security Gateway และ Security Management Server ได้ โดยระบบยังมีความเสี่ยงหากมีใบรับรองค้างอยู่ในเครื่อง แม้จะปิดการใช้งาน VPN แล้วก็ตาม 2. ผลิตภัณฑ์ที่ได้รับผลกระทบ2.1 Check Point Quantum - [ด่วน! ช่องโหว่ระดับวิกฤตใน GitLab เสี่ยงถูกอ่านไฟล์และข้อมูลสำคัญ พบการสแกนหาช่องโหว่แล้ว](https://www.thaicert.or.th/2026/09/15/ด่วน-ช่องโหว่ระดับวิกฤ-2/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ช่องโหว่ด้านความมั่นคงปลอดภัยใน GitLab Community Edition (CE) และ Enterprise Edition (EE) พบช่องโหว่ระดับวิกฤต 2 รายการ ได้แก่ CVE-2026-85706 ซึ่งเปิดโอกาสให้ผู้โจมตีที่ไม่ผ่านการยืนยันตัวตนสามารถอ่านไฟล์บนเซิร์ฟเวอร์ได้ และ CVE-2026-87719 ที่อาจทำให้ผู้ใช้งานที่มีสิทธิ์เข้าถึง GitLab Duo Chat สามารถเข้าถึงข้อมูลการตั้งค่าและข้อมูลรับรองสำคัญได้ โดยปัจจุบันมีรายงานตรวจพบพฤติกรรมการสแกนหาช่องโหว่ CVE-2026-85706 กับระบบที่เปิดให้บริการผ่านอินเทอร์เน็ตแล้ว ผู้ดูแลระบบจึงควรตรวจสอบและแก้ไขโดยเร่งด่วน [1] 1. รายละเอียดช่องโหว่ [2]1.1 CVE-2026-85706 (CVSS v3.1: 10.0)[3]เป็นช่องโหว่ประเภท Path Traversal ใน Repository Commits API เกิดจากการจำกัดเส้นทางไฟล์และการบังคับใช้กลไกยืนยันตัวตนที่ไม่เหมาะสม ภายใต้เงื่อนไขบางประการ ผู้โจมตีจากระยะไกลสามารถส่งคำขอที่สร้างขึ้นเป็นพิเศษเพื่ออ่านไฟล์บนเซิร์ฟเวอร์ GitLab ได้โดยไม่ต้องผ่านการยืนยันตัวตน อาจส่งผลให้ไฟล์การตั้งค่า Credentials, Access Token, CI/CD Secret และข้อมูลสำคัญรั่วไหล1.2 CVE-2026-87719 - [ด่วน! พบแคมเปญฟิชชิงแอบอ้างให้อัปเดต Passkey, MFA และ SSO มุ่งขโมยบัญชีและข้อมูล Microsoft 365 ผู้ใช้งานควรเพิ่มความระมัดระวัง](https://www.thaicert.or.th/2026/09/14/ด่วน-พบแคมเปญฟิชชิงแอบอ/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ พบแคมเปญ Social Engineering และ Phishing ที่ผู้โจมตีแอบอ้างเป็นเจ้าหน้าที่ฝ่ายเทคโนโลยีสารสนเทศ (IT Help Desk) ขององค์กร ติดต่อพนักงานผ่านโทรศัพท์หรือข้อความ โดยอ้างว่าต้องเร่งอัปเดต Passkey, Multi-Factor Authentication (MFA) หรือ Single Sign-On (SSO) เพื่อป้องกันบัญชีถูกระงับ จากนั้นหลอกให้เข้าสู่เว็บไซต์ฟิชชิงหรือดำเนินการยืนยันตัวตนผ่าน Device Code ส่งผลให้ผู้โจมตีสามารถขโมยข้อมูลรับรองและ Session Token เพื่อเข้าถึงบริการ Microsoft 365 และขโมยข้อมูลขององค์กรได้ [1] Microsoft พบกิจกรรมดังกล่าวตั้งแต่เดือนพฤษภาคม 2026 และประเมินว่ามีผู้โจมตีหลายกลุ่มเกี่ยวข้อง รวมถึง Storm-3121 ซึ่งเชื่อมโยงกับปฏิบัติการรีดไถข้อมูลของ ShinyHunters และ Falcon และ Storm-3032 ซึ่งเกี่ยวข้องกับกลุ่ม Helix ทั้งนี้ การโจมตีไม่ได้เกิดจากช่องโหว่ของ Passkey โดยตรง แต่เป็นการใช้เรื่องการลงทะเบียนหรืออัปเดต Passkey - [แจ้งเตือน! ช่องโหว่ WatchGuard Firebox ถูกใช้โจมตีด้วยแรนซัมแวร์ แนะนำผู้ดูแลระบบเร่งอัปเดตแพตช์และตรวจสอบการบุกรุกทันที](https://www.thaicert.or.th/2026/09/14/แจ้งเตือน-ช่องโหว่-watchguard-firebox-ถู/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ช่องโหว่ด้านความมั่นคงปลอดภัยในผลิตภัณฑ์ WatchGuard Firebox Firewall โดยพบช่องโหว่ที่สามารถทำให้ผู้โจมตีซึ่งไม่ได้ผ่านการยืนยันตัวตนสามารถเรียกใช้คำสั่งอันตรายบนอุปกรณ์ได้ และมีรายงานการนำช่องโหว่ดังกล่าวไปใช้จริงในการโจมตีร่วมกับแคมเปญแรนซัมแวร์ ส่งผลให้อุปกรณ์ Firewall ซึ่งเป็นจุดควบคุมสำคัญของเครือข่ายอาจถูกยึดครองและใช้เป็นช่องทางเข้าสู่ระบบภายในหน่วยงานได้ [1] 1. รายละเอียดช่องโหว่ช่องโหว่ CVE-2025-14733 (CVSS v3.1: 9.3) [2] เป็นช่องโหว่ประเภท Out-of-Bounds Write ในระบบปฏิบัติการ WatchGuard Fireware OS ซึ่งเกิดจากการจัดการข้อมูลในหน่วยความจำที่ไม่ถูกต้อง ส่งผลให้ผู้โจมตีที่ไม่ได้ผ่านการยืนยันตัวตนสามารถส่งคำขอที่ถูกสร้างขึ้นเป็นพิเศษ (Crafted Request) เพื่อเรียกใช้โค้ดอันตราย (Remote Code Execution: RCE) บนอุปกรณ์ Firewall ที่ได้รับผลกระทบได้ โดยอาจนำไปสู่การเข้าควบคุมอุปกรณ์ เปลี่ยนแปลงการตั้งค่าความปลอดภัย หรือใช้เป็นจุดเริ่มต้นสำหรับการโจมตีระบบอื่นภายในเครือข่าย 2. รูปแบบการโจมตีผู้โจมตีเริ่มต้นจากการค้นหาอุปกรณ์ WatchGuard Firebox ที่เปิดให้บริการผ่านอินเทอร์เน็ตและยังไม่ได้รับการอัปเดตแพตช์ จากนั้นส่งคำขอที่ถูกสร้างขึ้นเป็นพิเศษ (Crafted Request) เพื่อใช้ประโยชน์จากช่องโหว่และเข้าควบคุมอุปกรณ์ เมื่อสามารถเข้าถึงระบบได้ ผู้โจมตีอาจติดตั้งเครื่องมือสำหรับควบคุมระบบ ปรับเปลี่ยนการตั้งค่า VPN หรือ - [Attackers Use Claude to Analyze More Than 1.8 Million Android APK Files to Search for Credentials](https://www.thaicert.or.th/en/2026/09/14/attackers-use-claude-to-analyze-more-than-1-8-million-android-apk-files-to-search-for-credentials/): 504/69 Monday, September 14, 2026 Anthropic disclosed that it detected attackers using Claude to support credential-harvesting operations by building a process to download and analyze more than 1.8 million Android application files, or APKs, from multiple app distribution sources. The goal was to identify secrets embedded in applications and use the discovered data as an - [Artifactory Vulnerabilities Exploited to Escalate Privileges and Deploy Backdoor on Servers](https://www.thaicert.or.th/en/2026/09/14/artifactory-vulnerabilities-exploited-to-escalate-privileges-and-deploy-backdoor-on-servers/): 503/69 Monday, September 14, 2026 Reports indicate that attackers are exploiting Critical and High-severity vulnerabilities in JFrog Artifactory to bypass authentication, escalate privileges to administrator level, and install Rust-based backdoor malware on vulnerable self-hosted servers. A report from cloud security company Wiz confirmed observed attacks, including the chaining of CVE-2026-42018 and CVE-2026-42016 to access systems - [Hackers Exploit Vulnerability in Tencent Application to Spread GrayRabbit Malware](https://www.thaicert.or.th/en/2026/09/14/hackers-exploit-vulnerability-in-tencent-application-to-spread-grayrabbit-malware/): 502/69 Monday, September 14, 2026 Cybersecurity researchers from Gen Digital have warned of active exploitation of a high-severity vulnerability, CVE-2026-51990, in Sogou Input Method for Windows, a Chinese input application developed by Tencent. The vulnerability is a remote code execution (RCE) flaw that can be triggered when a user clicks a maliciously crafted link, known - [พบผู้โจมตีใช้ Claude วิเคราะห์แอป Android กว่า 1.8 ล้านไฟล์ เพื่อค้นหาข้อมูลรับรอง](https://www.thaicert.or.th/2026/09/14/พบผู้โจมตีใช้-claude-วิเคราะห/): 504/69 (IT) ประจำวันจันทร์ที่ 14 กันยายน 2569 Anthropic เปิดเผยการตรวจพบผู้โจมตีใช้ Claude สนับสนุนปฏิบัติการรวบรวมข้อมูลรับรอง โดยสร้างกระบวนการดาวน์โหลดและวิเคราะห์ไฟล์แอปพลิเคชัน Android หรือ APK จำนวนกว่า 1.8 ล้านไฟล์จากแหล่งเผยแพร่แอปหลายแห่ง เพื่อค้นหาข้อมูลลับที่ฝังอยู่ในแอปและนำข้อมูลที่พบไปใช้เป็นช่องทางเข้าถึงระบบ ทั้งนี้ ตัวเลขดังกล่าวเป็นจำนวนไฟล์ APK ที่ถูกนำมาวิเคราะห์ ไม่ใช่จำนวนแอปหรือระบบที่ถูกบุกรุกสำเร็จ ผู้โจมตีใช้เครื่องประมวลผลบน AWS EC2 จำนวน 10 เครื่อง เพื่อดาวน์โหลดและดีคอมไพล์ไฟล์ APK ก่อนสแกนหาข้อมูลลับที่ฝังอยู่ในโค้ดด้วยเครื่องมือ TruffleHog โดยผลการตรวจสอบที่ผ่านการยืนยันจะถูกส่งไปยังกลุ่ม Telegram แบบเรียลไทม์ ขณะเดียวกัน ผู้โจมตียังดำเนินการรวบรวมข้อมูลจาก GitHub แยกอีกช่องทางหนึ่ง ซึ่งรวมถึง Personal Access Token โดย Anthropic ระบุว่าข้อมูลรับรองจากทั้งสองกระบวนการถูกใช้เป็นข้อมูลสำหรับเข้าถึงระบบในระยะแรกของเหตุบุกรุกส่วนใหญ่ที่ยืนยันว่าเกี่ยวข้องกับผู้ปฏิบัติการรายดังกล่าว รายงานระบุว่าผู้โจมตีนำ AI มาใช้เพิ่มประสิทธิภาพกิจกรรมอาชญากรรมไซเบอร์ ตั้งแต่การสำรวจและค้นหาเป้าหมาย การพัฒนาเครื่องมือ การค้นหาและตรวจสอบข้อมูลรับรอง ไปจนถึงการขยายสิทธิ์และรวบรวมข้อมูลภายในระบบที่ถูกบุกรุก สะท้อนถึงความเสี่ยงของการฝัง - [ช่องโหว่ใน Artifactory ถูกใช้โจมตีเพื่อยกระดับสิทธิ์และฝัง Backdoor บนเซิร์ฟเวอร์](https://www.thaicert.or.th/2026/09/14/ช่องโหว่ใน-artifactory-ถูกใช้โจมต/): 503/69 (IT) ประจำวันจันทร์ที่ 14 กันยายน 2569 รายงานว่าผู้โจมตีกำลังใช้ประโยชน์จากช่องโหว่ระดับ Critical และ High Severity ใน JFrog Artifactory เพื่อข้ามการยืนยันตัวตน ยกระดับสิทธิ์เป็นผู้ดูแลระบบ และติดตั้งมัลแวร์ Backdoor ที่พัฒนาด้วยภาษา Rust บน Self-hosted Server ที่มีช่องโหว่ โดยรายงานจากบริษัท Cloud Security ชื่อ Wiz ยืนยันว่าพบการโจมตี รวมถึงการ Chain ช่องโหว่ CVE-2026-42018 และ CVE-2026-42016 เพื่อเข้าถึงระบบและยกระดับสิทธิ์ ส่วนช่องโหว่อีกรายการคือ CVE-2026-82329 เป็นช่องโหว่ Authentication Bypass ระดับ Critical ซึ่งบริษัท watchTowr เคยพบการใช้โจมตีเพื่อสร้าง Administrator Token โดยไม่ได้รับอนุญาต ตามรายงานของ Wiz ผู้โจมตีใช้ CVE-2026-42018 เพื่อรับ - [แฮกเกอร์ใช้ช่องโหว่ในแอปพลิเคชันของ Tencent เพื่อแพร่กระจายมัลแวร์ GrayRabbit](https://www.thaicert.or.th/2026/09/14/แฮกเกอร์ใช้ช่องโหว่ในแ/): 502/69 (IT) ประจำวันจันทร์ที่ 14 กันยายน 2569 นักวิจัยด้านความมั่นคงปลอดภัยไซเบอร์จาก Gen Digital แจ้งเตือนการตรวจพบการโจมตีจริงผ่านช่องโหว่ความรุนแรงสูง CVE-2026-51990 บนโปรแกรมพิมพ์ภาษาจีน Sogou Input Method สำหรับระบบปฏิบัติการ Windows ซึ่งพัฒนาโดยบริษัท Tencent ช่องโหว่ดังกล่าวเป็นประเภท Remote Code Execution (RCE) ที่ผู้ใช้งานเพียงแค่คลิกลิงก์ที่ผู้ไม่หวังดีสร้างขึ้น (One-click exploit) ส่งผลให้กลุ่มแฮกเกอร์ UNC3569 สามารถเข้าถึงและติดตั้งมัลแวร์ GrayRabbit Backdoor เข้าสู่เครื่องเป้าหมายได้ ทั้งนี้ โปรแกรมดังกล่าวมียอดการติดตั้งใช้งานหลายร้อยล้านครั้ง ส่งผลกระทบต่อทั้งผู้ใช้งานทั่วไปและองค์กรที่มีการใช้งานโปรแกรมดังกล่าวบนระบบปฏิบัติการ Windows จากการวิเคราะห์การโจมตีและการทำงานทางเทคนิค พบว่าผู้โจมตีอาศัยการเชื่อมโยงจุดอ่อน 3 ส่วนเข้าด้วยกัน โดยเริ่มจากการหลอกให้เหยื่อคลิกลิงก์อันตรายที่ใช้โปรโตคอลพิเศษ sgbiz: ซึ่งจะเรียกการทำงานของ biz_helper.exe จากนั้นจะส่งต่อพารามิเตอร์คำสั่งไปยังไฟล์ SGMyInput.exe โดยไม่มีการตรวจสอบความถูกต้อง กระบวนการนี้จะเปิดส่วนประกอบ skincenter ให้โหลดลิงก์อันตรายผ่าน SGWebRender หรือ CEF ซึ่งขับเคลื่อนด้วยเอนจิน - [แจ้งเตือน! ช่องโหว่ใน Fortinet FortiOS ถูกใช้โจมตีจริง เพื่อติดตั้ง PivotC2 RAT แนะนำให้อัปเดตแพตช์และตรวจสอบการบุกรุกโดยทันที](https://www.thaicert.or.th/2026/09/13/แจ้งเตือน-ช่องโหว่ใน-fortinet-fortios-ถ/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ช่องโหว่ด้านความมั่นคงปลอดภัยในผลิตภัณฑ์ของ Fortinet ซึ่งส่งผลให้ผู้โจมตีที่ไม่ได้ผ่านการยืนยันตัวตน (Unauthenticated Remote Attacker) สามารถเรียกใช้คำสั่งอันตราย (Remote Code Execution: RCE) บนอุปกรณ์ที่ได้รับผลกระทบได้ โดยปัจจุบันพบการนำช่องโหว่ดังกล่าวไปใช้โจมตีจริงเพื่อฝังมัลแวร์ประเภท PivotC2 Remote Access Trojan (RAT) ซึ่งสามารถเปิดช่องทางควบคุมอุปกรณ์ สำรวจเครือข่าย รวบรวมข้อมูลการตั้งค่าระบบ และใช้เป็นจุดเริ่มต้นสำหรับการโจมตีภายในหน่วยงาน ผู้ดูแลระบบที่ใช้งาน Fortinet FortiOS และ FortiSwitchManager ควรเร่งดำเนินการอัปเดตเป็นเวอร์ชันที่ได้รับการแก้ไขโดยเร็ว เพื่อลดความเสี่ยงจากการถูกโจมตีผ่านช่องโหว่ดังกล่าว [1] 1. รายละเอียดช่องโหว่ช่องโหว่ CVE-2025-25249 (CVSS v3.1: 9.8) [2] เป็นช่องโหว่ประเภท Heap-based Buffer Overflow ซึ่งเกิดจากการจัดการข้อมูลในหน่วยความจำของระบบไม่ถูกต้อง โดยผู้โจมตีสามารถส่งคำขอ (Request) ที่ถูกสร้างขึ้นเป็นพิเศษไปยังอุปกรณ์เป้าหมาย ส่งผลให้สามารถเรียกใช้คำสั่ง (Remote Code Execution: RCE) เข้าควบคุมอุปกรณ์โดยไม่ได้รับอนุญาต เปลี่ยนแปลงค่าการตั้งค่าของระบบ หรือดำเนินการติดตั้งมัลแวร์และเครื่องมือควบคุมจากระยะไกลบนอุปกรณ์ที่ได้รับผลกระทบได้ - [Microsoft ออกอัปเดตแก้ไขช่องโหว่ประจำเดือนกันยายน 2026](https://www.thaicert.or.th/2026/09/13/microsoft-ออกอัปเดตแก้ไขช่องโหว/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์กรณีบริษัท Microsoft ออกอัปเดตแก้ไขช่องโหว่ประจำเดือนกันยายน 2569 จำนวน 966 รายการ รวมถึงช่องโหว่ Zero-Day ที่ถูกใช้โจมตีแล้ว [1] 1. รายละเอียดช่องโหว่Microsoft ได้ออกอัปเดตแพตช์ความปลอดภัยประจำเดือนกันยายน เพื่อแก้ไขช่องโหว่รวมทั้งสิ้น 966 รายการ ซึ่งในการอัปเดตครั้งนี้มีช่องโหว่ระดับวิกฤต (Critical) 105 รายการ และมี ช่องโหว่ Zero-Day จำนวน 2 รายการที่ถูกนำไปใช้ในการโจมตีจริงแล้ว ได้แก่1.1 CVE-2026-81963 (คะแนน CVSS 7.8) [2] ช่องโหว่ประเภท Elevation of Privilege ใน Windows Update Stack เป็นช่องโหว่บน Windows Update Stack ที่เกิดจากการตรวจสอบ link ไม่ถูกต้องก่อนเข้าถึงไฟล์ (link following) เปิดโอกาสให้ผู้โจมตีที่มีสิทธิ์เข้าถึงระบบอยู่แล้วยกระดับสิทธิ์ในเครื่องขึ้นเป็นระดับ SYSTEM1.2 CVE-2026-85880 - [ช่องโหว่ระดับ Critical ในผลิตภัณฑ์ enterprise security ของ Ivanti เสี่ยงถูกรันคำสั่งอันตรายและข้ามผ่านการยืนยันตัวตน](https://www.thaicert.or.th/2026/09/12/ช่องโหว่ระดับ-critical-ในผลิตภั/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ พบว่า Ivanti ได้เผยแพร่แพตช์ความปลอดภัยเพื่อแก้ไขช่องโหว่ระดับ Critical และ High Severity ในผลิตภัณฑ์ด้าน Enterprise Security ได้แก่ Ivanti Neurons for ITSM, Ivanti Sentry และ Ivanti Endpoint Manager Mobile (EPMM) โดยช่องโหว่ที่พบใน Ivanti Neurons for ITSM ที่อาจทำให้ผู้โจมตีสามารถรันคำสั่งอันตรายได้ (Remote Code Execution: RCE) ขณะที่ช่องโหว่ใน Ivanti Sentry และ EPMM อาจทำให้ผู้โจมตีสามารถหลีกเลี่ยงกระบวนการยืนยันตัวตน (Authentication Bypass) และเข้าถึงสิทธิ์ระดับผู้ดูแลระบบได้โดยไม่ได้รับอนุญาต [1] 1. รายละเอียดของภัยคุกคาม1.1 ช่องโหว่ใน Ivanti Neurons for ITSM- CVE-2026-12645 (CVSS - [แพตช์ความปลอดภัยระบบควบคุมอุตสาหกรรม ประจำเดือนกันยายน 2026](https://www.thaicert.or.th/2026/09/11/แพตช์ความปลอดภัยระบบคว/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์กรณีบริษัท Schneider Electric, Siemens, AVEVA และ Rockwell Automation ออกประกาศอัปเดตแพตช์ความปลอดภัยประจำเดือนกันยายน 2026 เพื่อแก้ไขช่องโหว่ระดับวิกฤตและระดับความรุนแรงสูง [1] 1. รายละเอียดช่องโหว่บริษัทผู้ผลิตระบบควบคุมอุตสาหกรรม (ICS) รายใหญ่ออกประกาศอัปเดตแพตช์ความปลอดภัย ดังนี้1.1 Schneider Electric- CVE-2026-3869 (คะแนน CVSS 9.2) เป็นช่องโหว่การใช้งานอัลกอริธึมการตรวจสอบสิทธิ์ที่ไม่ถูกต้อง ทำให้ผู้โจมตีอาจสามารถหลีกเลี่ยงกลไกการตรวจสอบสิทธิ์เพื่อควบคุมระบบโดยไม่ได้รับอนุญาต เปลี่ยนแปลงการกำหนดค่า หรือขัดขวางการทำงานของเทคโนโลยีการปฏิบัติงาน (OT) ที่สำคัญได้- ช่องโหว่ความรุนแรงสูงในแพลตฟอร์ม PowerLogic T300 และ EcoStruxure IT Data Center Expert- ช่องโหว่ความรุนแรงปานกลางใน SCADAPack x701.2 Siemens- CVE-2026-31431 (CVSS v3.1: 7.5)[2] เป็นช่องโหว่ความปลอดภัยระดับรุนแรงประเภท Local Privilege Escalation (LPE) ในเคอร์เนลของ Linux - [แจ้งเตือน! ช่องโหว่ใน FortiMonitor OnSight Chrome Extension เสี่ยงข้ามการยืนยันตัวตนและส่งต่อทราฟฟิกผ่านเบราว์เซอร์](https://www.thaicert.or.th/2026/09/11/แจ้งเตือน-ช่องโหว่ใน-fortimonitor-onsight-chrom/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ พบ Fortinet เผยแพร่ประกาศแก้ไขช่องโหว่ระดับวิกฤต (Critical) ใน FortiMonitor OnSight Chrome Extension ซึ่งเป็นส่วนเสริมสำหรับเบราว์เซอร์ Google Chrome ที่ใช้ร่วมกับแพลตฟอร์ม FortiMonitor OnSight โดยช่องโหว่ดังกล่าวอาจเปิดโอกาสให้ผู้โจมตีที่ไม่ได้รับอนุญาตสามารถหลีกเลี่ยงกลไกการยืนยันตัวตน (Authentication Bypass) และดำเนินการส่งต่อทราฟฟิกของเบราว์เซอร์ (Browser Traffic Proxy) ผ่านระบบที่ได้รับผลกระทบได้ [1] 1. รายละเอียดช่องโหว่ช่องโหว่ดังกล่าวส่งผลกระทบต่อ FortiMonitor OnSight Chrome Extension โดยเป็นช่องโหว่ที่เกี่ยวข้องกับการตรวจสอบสิทธิ์ของระบบที่ไม่เพียงพอ (Improper Authentication) ซึ่งอาจเปิดโอกาสให้ผู้โจมตีที่ไม่ได้รับอนุญาตสามารถหลีกเลี่ยงกระบวนการยืนยันตัวตน (Authentication Bypass) และเข้าถึงฟังก์ชันบางส่วนของส่วนขยายได้โดยไม่ผ่านการตรวจสอบสิทธิ์ที่ถูกต้อง ส่งผลให้สามารถใช้ส่วนขยายเป็นช่องทางในการส่งต่อหรือควบคุมการรับส่งข้อมูลผ่านเบราว์เซอร์ รวมถึงเพิ่มความเสี่ยงต่อการเข้าถึงข้อมูลหรือกิจกรรมการใช้งานของผู้ใช้ที่เกี่ยวข้องกับระบบดังกล่าวโดยไม่ได้รับอนุญาตได้ 2. ผลกระทบที่อาจเกิดขึ้น2.1 การเข้าถึงข้อมูลหรือทราฟฟิกการใช้งานของผู้ใช้งานผ่านเบราว์เซอร์2.2 การนำระบบที่ได้รับผลกระทบไปใช้เป็นช่องทางในการโจมตีระบบภายในหน่วยงาน2.3 ความเสี่ยงต่อการเปิดเผยข้อมูลสำคัญขององค์กร และอาจถูกใช้เป็นจุดเริ่มต้นสำหรับการโจมตีในรูปแบบอื่น โดยเฉพาะองค์กรที่ใช้งาน FortiMonitor OnSight Chrome Extension ในระบบที่มีการเชื่อมต่อกับทรัพยากรสำคัญ ควรดำเนินการตรวจสอบและอัปเดตโดยเร็ว - [Fortinet Vulnerability Exploited to Compromise Devices and Install PivotC2 Malware](https://www.thaicert.or.th/en/2026/09/11/fortinet-vulnerability-exploited-to-compromise-devices-and-install-pivotc2-malware/): 501/69 Friday, September 11, 2026 Researchers from SOCRadar reported exploitation of CVE-2025-25249, a vulnerability with a CVSS score of 7.4 in FortiOS and FortiSwitchManager, to install PivotC2 malware on FortiGate devices. The vulnerability is a heap-based buffer overflow flaw that could allow unauthenticated attackers to execute commands through specially crafted data. Fortinet released patches for - [Trezor Warns Customers of Phishing After External Email Provider Breach](https://www.thaicert.or.th/en/2026/09/11/trezor-warns-customers-of-phishing-after-external-email-provider-breach/): 500/69 Friday, September 11, 2026 Trezor, a cryptocurrency hardware wallet manufacturer, has warned customers after attackers compromised an external email provider used by the company and abused it to send phishing emails to customers. The fake emails used subject lines such as “Critical Security Alert” and claimed that a vulnerability had been found in the - [Skullcandy Dime 3 Wireless Earbuds Vulnerability Could Allow Bluetooth Hijacking and Unauthorized Eavesdropping](https://www.thaicert.or.th/en/2026/09/11/skullcandy-dime-3-wireless-earbuds-vulnerability-could-allow-bluetooth-hijacking-and-unauthorized-eavesdropping/): 499/69 Friday, September 11, 2026 The CERT Coordination Center at Carnegie Mellon University (CERT/CC) has issued an advisory warning users of Skullcandy Dime 3 wireless earbuds about a cybersecurity risk after discovering that the earbuds accept Bluetooth pairing requests from unknown nearby devices without requiring user authentication. The issue directly affects earbuds running firmware version - [ช่องโหว่ในหูฟังไร้สาย Skullcandy Dime 3 เสี่ยงถูกแฮ็กผ่านบลูทูธและดักฟังเสียงโดยไม่ได้รับอนุญาต](https://www.thaicert.or.th/2026/09/11/ช่องโหว่ในหูฟังไร้สาย-skullcandy/): 499/69 (IT) ประจำวันศุกร์ที่ 11 กันยายน 2569 หน่วยงาน CERT Coordination Center จากมหาวิทยาลัย Carnegie Mellon (CERT/CC) ออกรายงานแจ้งเตือนผู้ใช้งานหูฟังไร้สาย Skullcandy รุ่น Dime 3 ถึงความเสี่ยงด้านความปลอดภัยทางไซเบอร์ หลังจากตรวจพบว่าตัวหูฟังยอมรับการขอจับคู่บลูทูธจากอุปกรณ์แปลกปลอมในบริเวณใกล้เคียงโดยไม่ต้องมีการยืนยันตัวตนจากผู้ใช้งาน ปัญหาดังกล่าวส่งผลกระทบโดยตรงต่อหูฟังที่ใช้เฟิร์มแวร์เวอร์ชัน 1.0.0.28 ซึ่งถูกประเมินว่าเป็นช่องโหว่ที่มีความรุนแรงระดับสูง และอาจเปิดโอกาสให้ผู้ไม่หวังดีเข้าควบคุมการทำงานของอุปกรณ์หรือละเมิดความเป็นส่วนตัวของผู้ใช้งานได้โดยที่ผู้ใช้งานไม่ทันสังเกต ช่องโหว่ความปลอดภัยดังกล่าวหมายเลข CVE-2025-20701 ซึ่งมีต้นเหตุมาจากปัญหาการขาดกลไกตรวจสอบสิทธิ์ในชุดพัฒนาซอฟต์แวร์ Airoha Bluetooth Audio SDK ที่ตัวหูฟังใช้จัดการการเชื่อมต่อไร้สาย หากผู้โจมตีอยู่ในระยะสัญญาณบลูทูธ จะสามารถข้ามขั้นตอนการใช้รหัส PIN หรือการกดปุ่มที่ตัวหูฟังเพื่อจับคู่อุปกรณ์ได้ทันที เมื่อการจับคู่สำเร็จ อุปกรณ์ของผู้โจมตีจะกลายเป็นอุปกรณ์ที่เชื่อถือได้ และสามารถเชื่อมต่อซ้ำได้โดยอัตโนมัติในครั้งต่อไป ส่งผลให้ผู้โจมตีสามารถแทรกแซงสัญญาณ ควบคุมการเล่นเสียง และสามารถเข้าถึงไมโครโฟนเพื่อดักฟังเสียงสนทนาแบบสดได้ แม้ผู้ใช้งานอาจได้ยินเสียงแจ้งเตือนเมื่อมีการจับคู่อุปกรณ์ใหม่ แต่ก็มักจะถูกมองข้ามหรือเข้าใจผิดว่าเป็นเพียงปัญหาสัญญาณขาดหายชั่วคราว ทั้งนี้ช่องโหว่ในลักษณะเดียวกันเคยถูกเปิดเผยมาก่อนหน้าและส่งผลกระทบต่อหูฟังหลายแบรนด์ ซึ่งผู้ผลิตรายอื่นได้ทยอยอัปเดตระบบเพื่ออุดช่องโหว่ไปแล้ว แม้ว่าทางผู้ผลิตจะรับทราบปัญหาและได้ทำการแก้ไขช่องโหว่นี้แล้วในเฟิร์มแวร์เวอร์ชัน 1.0.0.30 แต่รายงานระบุว่าในขณะนี้ยังไม่มีวิธีที่ผู้ใช้งานทั่วไปจะสามารถอัปเดตเฟิร์มแวร์จากเวอร์ชัน 1.0.0.28 ที่มีช่องโหว่ไปสู่เวอร์ชันที่ปลอดภัยได้ด้วยตนเอง ไม่ว่าจะดำเนินการผ่านแอปพลิเคชันหรือวิธีการอื่นใดก็ตาม สำหรับแนวทางการลดความเสี่ยงเบื้องต้น ผู้ใช้งานควรเพิ่มความระมัดระวังเมื่อใช้งานหูฟังในพื้นที่สาธารณะ - [Trezor เตือนลูกค้าระวัง Phishing หลังผู้ให้บริการ Email ภายนอกถูกเจาะระบบ](https://www.thaicert.or.th/2026/09/11/trezor-เตือนลูกค้าระวัง-phishing-หลัง/): 500/69 (IT) ประจำวันศุกร์ที่ 11 กันยายน 2569 Trezor ผู้ผลิต Cryptocurrency Hardware Wallet ออกเตือนลูกค้า หลังผู้โจมตีสามารถเจาะระบบผู้ให้บริการ Email ภายนอกของบริษัท และนำช่องทางดังกล่าวไปใช้ส่ง Email Phishing ไปยังลูกค้า โดย Email ปลอมดังกล่าวใช้หัวข้อในลักษณะ “Critical Security Alert” และอ้างว่าพบช่องโหว่ใน Hardware Microcontroller หรือ STM32 Microcontroller ที่ใช้ใน Trezor Cold Storage Wallet ซึ่งอาจทำให้ Seed ของผู้ใช้งานถูกนำไป Brute-force ได้ ทั้งนี้ Trezor ยืนยันว่า Email ดังกล่าวไม่ได้ถูกส่งจากบริษัท และเป็นความพยายามหลอกลวงให้ผู้ใช้งานกด Link อันตราย Trezor ระบุว่าขณะนี้อยู่ระหว่างสอบสวนเหตุการณ์ดังกล่าว รวมถึงตรวจสอบว่าผู้โจมตีสามารถเข้าถึง Domain ที่ถูกต้องของบริษัทได้อย่างไร พร้อมระบุว่าได้ดำเนินการปิด - [พบการใช้ช่องโหว่ Fortinet โจมตีอุปกรณ์เพื่อติดตั้งมัลแวร์ PivotC2](https://www.thaicert.or.th/2026/09/11/พบการใช้ช่องโหว่-fortinet-โจมตี/): 501/69 (IT) ประจำวันศุกร์ที่ 11 กันยายน 2569 นักวิจัยจาก SOCRadar รายงานการใช้ประโยชน์จากช่องโหว่ CVE-2025-25249 คะแนน CVSS 7.4 ใน FortiOS และ FortiSwitchManager เพื่อติดตั้งมัลแวร์ PivotC2 บนอุปกรณ์ FortiGate ช่องโหว่ดังกล่าวเป็นข้อบกพร่องประเภท Heap-based Buffer Overflow ซึ่งอาจเปิดโอกาสให้ผู้โจมตีที่ไม่ผ่านการยืนยันตัวตนรันคำสั่งผ่านข้อมูลที่สร้างขึ้นเป็นพิเศษ โดย Fortinet ได้เผยแพร่แพตช์แก้ไขช่องโหว่แล้วตั้งแต่เดือนมกราคม 2569 และมีรายงานพบการใช้ประโยชน์จากช่องโหว่ในการโจมตีจริงตั้งแต่เดือนกรกฎาคม 2569 PivotC2 เป็นมัลแวร์ควบคุมระบบที่พัฒนาด้วย Node.js ซึ่งใช้ควบคุมอุปกรณ์ FortiGate ที่ถูกบุกรุก โดยรองรับการเปิด Interactive Shell สร้างช่องทาง Tunnel และ Proxy สแกนระบบในเครือข่าย รวมถึงรวบรวมข้อมูลการตั้งค่าจากอุปกรณ์ SOCRadar ระบุว่าผู้โจมตีมุ่งเป้ามากกว่า 30,000 หมายเลขไอพี และพบอุปกรณ์ที่ถูกใช้ประโยชน์จากช่องโหว่และติด PivotC2 จำนวน 178 - [แจ้งเตือน! ช่องโหว่ระดับ Critical ใน SAP Kernel เสี่ยงถูกรันคำสั่งอันตรายบนระบบ](https://www.thaicert.or.th/2026/09/11/แจ้งเตือน-ช่องโหว่ระดั-3/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ พบรายงานช่องโหว่ด้านความปลอดภัยระดับวิกฤตใน SAP Extended Passport (EPP) Processing ซึ่งเกี่ยวข้องกับ SAP Kernel โดยช่องโหว่ดังกล่าวถูกเรียกในชื่อว่า OVERPASS มีหมายเลข CVE-2026-44756 ซึ่งอาจทำให้ผู้โจมตีที่ไม่ผ่านการยืนยันตัวตนสามารถรันคำสั่งอันตรายบนระบบ เข้าถึงข้อมูลสำคัญ หรือแก้ไขข้อมูลของระบบที่ได้รับผลกระทบได้โดยไม่ได้รับอนุญาต[1] 1. รายละเอียดของภัยคุกคามCVE-2026-44756 ( CVSS V3.1:10 )[2] เป็นช่องโหว่ประเภท Memory Corruption / Buffer Overflow ในกระบวนการประมวลผล Extended Passport Protocol (EPP) ซึ่งเป็นส่วนที่เกี่ยวข้องกับการส่งผ่านข้อมูลบริบทของผู้ใช้งานและการทำงานระหว่างระบบ SAP โดยผู้โจมตีที่ไม่ผ่านการยืนยันตัวตนอาจส่งข้อมูลหรือคำขอที่ถูกสร้างขึ้นเป็นพิเศษไปยังระบบ SAP ที่ได้รับผลกระทบ เพื่อทำให้เกิดความผิดพลาดในการประมวลผลหน่วยความจำ และหากโจมตีสำเร็จก็อาจนำไปสู่การรันคำสั่งอันตรายบนระบบปฏิบัติการของเครื่องแม่ข่ายได้ ผู้โจมตีอาจเข้าถึงข้อมูลสำคัญของระบบ กู้คืนข้อมูล Credentials หรือ Password Hashes อ่าน Session ของผู้ใช้งานที่กำลังเข้าสู่ระบบ รวมถึงแก้ไขข้อมูล การตั้งค่า หรือไฟล์ที่เกี่ยวข้องกับระบบ - [ช่องโหว่ Zero-Click Worm บน WeChat เสี่ยงถูกยึดบัญชีผ่านสายเรียกเข้า](https://www.thaicert.or.th/2026/09/10/ช่องโหว่-zero-click-worm-บน-wechat-เสี่ยงถูก/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ กรณีนักวิจัยด้านความปลอดภัยเปิดเผยผลการสาธิตช่องโหว่แบบ Zero-Click Worm ในแอปพลิเคชัน WeChat ซึ่งสามารถโจมตีผู้ใช้งานผ่านการโทรเข้าได้ทันที โดยนักวิจัยเรียกการสาธิตนี้ว่า WeWorm ซึ่งสามารถเข้าควบคุมบัญชี WeChat บนอุปกรณ์ iPhone และ Android ได้ โดยที่ผู้ตกเป็นเหยื่อไม่จำเป็นต้องกดรับสายหรือแตะหน้าจอของอุปกรณ์ ทั้งนี้ รายงานระบุว่าผู้พัฒนารับทราบและได้ดำเนินการแก้ไขช่องทางการโจมตีดังกล่าวแล้ว 1. รายละเอียดของภัยคุกคาม[1]ช่องโหว่นี้มีชื่อเรียกจากการสาธิตว่า WeWorm เป็นการโจมตีแบบไม่ต้องอาศัยการโต้ตอบจากผู้ใช้งาน (Zero-Click Exploitation) โดยผู้โจมตีที่อยู่ในรายชื่อผู้ติดต่อสามารถเริ่มการโจมตีผ่านฟีเจอร์การโทรของ WeChat ซึ่งทันทีที่มีสายเรียกเข้า ผู้โจมตีสามารถเจาะระบบและเข้าควบคุมบัญชี ได้โดยที่เป้าหมายไม่ต้องกดรับสายหรือแตะหน้าจออุปกรณ์ หากบัญชีถูกเข้ายึดครองแล้ว Worm จะสามารถใช้บัญชีนั้นแพร่กระจายตัวเองแบบลูกโซ่ไปยังผู้ติดต่อรายอื่นต่อไปได้ แต่อย่างไรก็ตาม การค้นพบนี้เป็นเพียงการสาธิตเชิงเทคนิคจากทีมนักวิจัย Calif Research ปัจจุบันยังไม่พบการโจมตีในสภาพแวดล้อมจริง และยังไม่มีการระบุหมายเลขช่องโหว่ (CVE) โดยทาง Tencent ซึ่งเป็นผู้พัฒนาได้รับทราบปัญหา และดำเนินการอุดช่องโหว่ (Patch) เรียบร้อยแล้ว 2. ระบบที่ได้รับผลกระทบ2.1 ผู้ใช้งานแอปพลิเคชัน WeChat บนอุปกรณ์ iPhone2.2 ผู้ใช้งานแอปพลิเคชัน - [DoppelCart Fake Online Store Network Uses More Than 119,000 Domains to Steal Payment Card Data](https://www.thaicert.or.th/en/2026/09/10/doppelcart-fake-online-store-network-uses-more-than-119000-domains-to-steal-payment-card-data/): 498/69 Thursday, September 10, 2026 Researchers from Nebty detected a fake online store network named DoppelCart, which is linked to more than 119,000 domains. The network impersonates legitimate stores and brands to steal personal information and payment card data. According to scans disclosed by the researchers, more than 105,000 fake stores in the network remain - [More Than 36,000 Plex Media Servers Exposed to the Internet Remain Unpatched Against Recent Vulnerabilities](https://www.thaicert.or.th/en/2026/09/10/more-than-36000-plex-media-servers-exposed-to-the-internet-remain-unpatched-against-recent-vulnerabilities/): 497/69 Thursday, September 10, 2026 Plex has issued an advisory urging administrators to update Plex Media Server and Plex Desktop after multiple security vulnerabilities were identified, though no official CVE identifiers have been assigned for tracking. The vulnerabilities affect Plex Media Server version 1.43.2 and earlier. Plex recommends that users upgrade Plex Media Server to - [Phishing Campaign Abuses Google Services to Create Multi-Hop Redirect Links for Data Theft and Device Control](https://www.thaicert.or.th/en/2026/09/10/phishing-campaign-abuses-google-services-to-create-multi-hop-redirect-links-for-data-theft-and-device-control/): 496/69 Thursday, September 10, 2026 In early September, cybersecurity researchers from KnowBe4 reported the discovery of a new phishing campaign in which threat actors abused features across multiple Google services to evade detection by security systems. The attackers created a redirection chain using trusted Google domains to deceive email filtering systems and other security tools, - [พบแคมเปญ Phishing อาศัยบริการของ Google สร้างลิงก์ส่งต่อหลายทอดเพื่อขโมยข้อมูลและควบคุมเครื่อง](https://www.thaicert.or.th/2026/09/10/พบแคมเปญ-phishing-อาศัยบริการขอ/): 496/69 (IT) ประจำวันพฤหัสบดีที่ 10 กันยายน 2569 เมื่อช่วงต้นเดือนกันยายนที่ผ่านมา นักวิจัยด้านความมั่นคงปลอดภัยไซเบอร์จาก KnowBe4 ได้รายงานการค้นพบแคมเปญฟิชชิง (Phishing) รูปแบบใหม่ที่ผู้ไม่ประสงค์ดีอาศัยช่องโหว่จากการให้บริการของ Google หลายบริการร่วมกันเพื่อหลบเลี่ยงการตรวจจับของระบบรักษาความปลอดภัย โดยผู้ไม่หวังดีได้สร้างกระบวนการส่งต่อหน้าเว็บไซต์ที่อาศัยโดเมนที่น่าเชื่อถือของ Google เพื่อตบตาระบบคัดกรองอีเมลและอุปกรณ์รักษาความปลอดภัยต่างๆ ส่งผลให้อีเมลหลอกลวงสามารถเล็ดลอดเข้าถึงกล่องข้อความของผู้ใช้งานเป้าหมายได้สำเร็จ ซึ่งทำให้องค์กรเสี่ยงต่อการถูกขโมยข้อมูลสำคัญหรือถูกควบคุมเครื่องคอมพิวเตอร์ สำหรับวิธีในการโจมตีนั้น ผู้ไม่ประสงค์ดีได้สร้างกระบวนการส่งต่อลิงก์แบบสามทอดผ่านโครงสร้างพื้นฐานที่ถูกต้องของ Google เช่น Google Meet, DoubleClick, Google Custom Search และ Google Analytics ทำให้ระบบรักษาความปลอดภัยด่านหน้ามองเห็นเพียงโดเมนที่ปลอดภัย เมื่อผู้ใช้งานหลงเชื่อคลิกลิงก์จากอีเมลหลอกลวงที่มักปลอมแปลงมาในรูปแบบของการแจ้งเตือนพัสดุ การตรวจสอบเอกสาร หรือการชำระเงิน ระบบจะส่งต่อผู้ใช้งานไปยังหน้าเว็บไซต์ปลอมที่ถูกสร้างขึ้นอย่างแนบเนียนให้เหมือนกับหน้าล็อกอินขององค์กรผู้ใช้งานเพื่อหลอกขโมยรหัสผ่าน หรืออาจแสดงหน้าต่างยืนยันตัวตนปลอมเพื่อลอบติดตั้งโปรแกรมควบคุมเครื่องอย่าง ScreenConnect ข้อมูลที่ถูกขโมยจะถูกส่งไปยังช่องทาง Telegram ของผู้โจมตีทันทีพร้อมกับข้อมูลระบุตำแหน่งและเบราว์เซอร์ของผู้ตกเป็นเหยื่อ นอกจากนี้คนร้ายยังมีการนำที่อยู่อีเมลเป้าหมายไปเข้ารหัสและซ่อนไว้ในส่วนท้ายของลิงก์หลังเครื่องหมายแฮชแท็ก (#) ซึ่งช่วยให้รอดพ้นจากการสแกนของเซิร์ฟเวอร์และแสดงให้เห็นว่าเป็นการโจมตีแบบเจาะจงเป้าหมาย เพื่อเป็นการลดความเสี่ยงและป้องกันผลกระทบจากแคมเปญดังกล่าว ผู้ดูแลระบบควรดำเนินการบล็อกโดเมนและ IOCs ที่เกี่ยวข้องในระดับ DNS, Proxy และ SIEM พร้อมทั้งเฝ้าระวังการรับส่งข้อมูลที่เชื่อมต่อกับเครือข่ายของ Telegram - [พบ Plex Media Server กว่า 36,000 เครื่องเปิดสู่อินเทอร์เน็ต ยังไม่ได้แพตช์ช่องโหว่ล่าสุด](https://www.thaicert.or.th/2026/09/10/พบ-plex-media-server-กว่า-36000-เครื่องเปิดสู/): 497/69 (IT) ประจำวันพฤหัสบดีที่ 10 กันยายน 2569 Plex ออกประกาศเตือนให้ผู้ดูแลระบบเร่งอัปเดต Plex Media Server และ Plex Desktop หลังพบช่องโหว่ด้านความมั่นคงปลอดภัยหลายรายการที่ยังไม่มีหมายเลข CVE สำหรับติดตามอย่างเป็นทางการ โดยช่องโหว่ดังกล่าวส่งผลกระทบต่อ Plex Media Server เวอร์ชัน 1.43.2 และก่อนหน้า ทั้งนี้ Plex แนะนำให้ผู้ใช้งานอัปเกรด Plex Media Server เป็นเวอร์ชัน 1.43.3 ซึ่งเผยแพร่เมื่อวันที่ 19 พฤษภาคม และอัปเดต Plex Desktop เป็นเวอร์ชัน 1.115.0 ซึ่งเผยแพร่เมื่อวันที่ 13 สิงหาคม เพื่อลดความเสี่ยงจากการถูกโจมตี โดย Shadowserver Foundation ระบุว่า ตั้งแต่วันที่ 4 กันยายน 2569 ได้เริ่มสแกนและรายงาน Plex Media - [พบเครือข่ายร้านค้าออนไลน์ปลอม DoppelCart ใช้กว่า 119,000 โดเมน หลอกขโมยข้อมูลบัตรชำระเงิน](https://www.thaicert.or.th/2026/09/10/พบเครือข่ายร้านค้าออนไ/): 498/69 (IT) ประจำวันพฤหัสบดีที่ 10 กันยายน 2569 นักวิจัยจาก Nebty ตรวจพบเครือข่ายร้านค้าออนไลน์ปลอมชื่อ DoppelCart ซึ่งเชื่อมโยงกับโดเมนกว่า119,000 รายการ โดยแอบอ้างร้านค้าและแบรนด์จริงเพื่อหลอกขโมยข้อมูลส่วนบุคคลและข้อมูลบัตรชำระเงิน ผลการสแกนที่นักวิจัยเปิดเผยพบร้านค้าปลอมในเครือข่ายมากกว่า 105,000 แห่ง ที่ยังเปิดใช้งานอยู่ ทำให้ผู้ใช้งานมีโอกาสพบเว็บไซต์เลียนแบบผ่านการค้นหาหรือโฆษณาออนไลน์ ทั้งนี้ จำนวนโดเมนดังกล่าวเป็นขนาดของเครือข่ายที่ตรวจพบ ไม่ใช่จำนวนผู้เสียหาย เว็บไซต์ปลอมคัดลอกรายการสินค้า คำอธิบาย โลโก้ และรูปภาพจากร้านค้าจริง โดยบางแห่งนำรูปภาพจากเซิร์ฟเวอร์ของเจ้าของแบรนด์โดยตรง พร้อมเสนอส่วนลดสูงเพื่อจูงใจให้สั่งซื้อ จากการตรวจสอบหน้าชำระเงินบางส่วน พบว่าระบบของเว็บไซต์ปลอมสามารถรวบรวมหมายเลขบัตร วันหมดอายุ รหัสความปลอดภัย ชื่อผู้ถือบัตร และข้อมูลติดต่อ ก่อนส่งข้อมูลผ่าน WebSocket ไปยัง C2 แบบเรียลไทม์ นอกจากนี้ เว็บไซต์ปลอมยังสามารถส่งต่อรหัสยืนยันแบบใช้ครั้งเดียวที่ออกโดยธนาคาร ซึ่งผู้โจมตีอาจนำไปใช้หลบเลี่ยงมาตรการความปลอดภัยระหว่างทำธุรกรรม ผู้ซื้อสินค้าออนไลน์ควรตรวจสอบชื่อโดเมนกับช่องทางทางการของแบรนด์ก่อนกรอกข้อมูลส่วนบุคคลหรือข้อมูลบัตร และไม่ควรใช้เพียงรูปภาพสินค้า โลโก้ หรือส่วนลดเป็นหลักฐานยืนยันความน่าเชื่อถือของเว็บไซต์ หากกรอกข้อมูลบัตรลงในเว็บไซต์ต้องสงสัยแล้ว ควรติดต่อธนาคารผู้ออกบัตรทันทีเพื่อระงับการใช้งานและตรวจสอบรายการธุรกรรมที่ไม่ได้ดำเนินการด้วยตนเอง พร้อมเก็บหลักฐานเว็บไซต์และการสั่งซื้อ สำหรับเจ้าของธุรกิจ Nebty ได้เผยแพร่ฐานข้อมูลสำหรับค้นหาการแอบอ้างแบรนด์ เพื่อใช้ตรวจสอบและประสานขอระงับเว็บไซต์ปลอมที่เกี่ยวข้อง แหล่งข่าว : https://www.bleepingcomputer.com/news/security/doppelcart-fraud-network-uses-119-000-fake-shops-to-steal-credit-cards/ - [แจ้งเตือน!! ช่องโหว่ระดับวิกฤตใน Magento และ Adobe Commerce (StyleSmuggler) เสี่ยงถูกติดตั้ง Backdoor และสั่งรันโค้ดโดยไม่ได้รับอนุญาต](https://www.thaicert.or.th/2026/09/09/แจ้งเตือน-ช่องโหว่ระดั/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ข้อมูลข่าวสารด้านภัยคุกคามทางไซเบอร์อย่างต่อเนื่อง ขอแจ้งเตือนผู้ดูแลระบบเว็บไซต์ที่ใช้งานแพลตฟอร์มสำหรับสร้างและบริหารเว็บไซต์ร้านค้าออนไลน์ Magento Open Source และ Adobe Commerce ถึงการถูกโจมตีด้วยช่องโหว่ระดับวิกฤต โดยผู้โจมตีสามารถสั่งรันโค้ดโดยไม่ได้รับอนุญาตและติดตั้ง Backdoor เพื่อควบคุมเซิร์ฟเวอร์ได้ 1. รายละเอียดช่องโหว่ [1][2]ช่องโหว่ CVE-2026-75650 หรือที่เรียกว่า “Style Smuggler” (CVSS v3.1: 10.0) เป็นช่องโหว่ประเภทการสั่งรันโค้ดโดยไม่ต้องมีการยืนยันตัวตน (Unauthenticated Remote Code Execution หรือ RCE) ในแพลตฟอร์มบริหารเว็บไซต์ร้านค้าออนไลน์ Magento Open Source และ Adobe Commerce ช่องโหว่ดังกล่าวเปิดโอกาสให้ผู้โจมตีสามารถส่งคำสั่งเพื่อรันโค้ดบนเซิร์ฟเวอร์ที่มีช่องโหว่ และอาจนำไปสู่การเข้าควบคุมเซิร์ฟเวอร์ได้โดยไม่ได้รับอนุญาตทั้งนี้กลไกการโจมตีแบ่งออกเป็นสองขั้นตอนหลักได้แก่ ขั้นแรก ผู้โจมตีจะฝังโค้ด PHP ลงในไฟล์ที่ Magento สร้างขึ้นอัตโนมัติ เช่น ไฟล์ Log โดยวาง Marker เฉพาะ เพื่อระบุตำแหน่ง จากนั้นผู้โจมตีจะกระตุ้นให้ Magento - [แจ้งเตือน! ช่องโหว่ร้ายแรง Citrix NetScaler ถูกใช้โจมตีจริง เสี่ยงข้ามล็อกอินเข้าระบบ](https://www.thaicert.or.th/2026/09/09/แจ้งเตือน-ช่องโหว่ร้าย-6/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) พบรายงานการโจมตีช่องโหว่ใน Citrix NetScaler ADC และ NetScaler Gateway โดยช่องโหว่ CVE-2026-19490 อาจทำให้ผู้โจมตีข้ามการยืนยันตัวตนและเข้าถึงระบบได้โดยไม่ได้รับอนุญาต ขณะที่ CVE-2026-19489 อาจทำให้ระบบหยุดให้บริการ ทั้งนี้พบการนำช่องโหว่ไปใช้โจมตีแล้ว ผู้ดูแลระบบควรเร่งอัปเดตและตรวจสอบระบบโดยทันที [1] 1. รายละเอียดช่องโหว่1.1 CVE-2026-19490 (CVSS: 9.3) เป็นช่องโหว่ประเภท Authentication Bypass ซึ่งเกิดจากกระบวนการตรวจสอบสิทธิ์ของระบบไม่เพียงพอ ส่งผลให้ผู้โจมตีที่ไม่ได้ผ่านการยืนยันตัวตนสามารถหลีกเลี่ยงกลไกความปลอดภัยและเข้าถึงบริการที่ได้รับผลกระทบได้ [2] ช่องโหว่นี้สามารถโจมตีผ่านเครือข่ายได้ โดยไม่จำเป็นต้องมีบัญชีผู้ใช้งานหรือสิทธิ์ที่ถูกต้องก่อนการโจมตี และอาจนำไปสู่การเข้าถึงระบบโดยไม่ได้รับอนุญาตระบบที่มีความเสี่ยง ได้แก่- Citrix NetScaler Gateway- SSL VPN- ICA Proxy- AAA Virtual Server- ระบบ Remote Access ที่เปิดให้บริการจากอินเทอร์เน็ต1.2 CVE-2026-19489 (CVSS: 8.8) เป็นช่องโหว่ประเภท Memory Overflow ซึ่งเกิดจากการจัดการหน่วยความจำที่ไม่เหมาะสม อาจทำให้ผู้โจมตีสามารถส่งข้อมูลที่ถูกสร้างขึ้นเป็นพิเศษ - [พบบริการฟิชชิง BigBear 2.0 ข้าม MFA ของ Microsoft 365 เพื่อสวมรอยเข้าถึงบัญชี](https://www.thaicert.or.th/2026/09/09/พบบริการฟิชชิง-bigbear-2-0-ข้าม-mfa-ขอ/): 495/69 (IT) ประจำวันพุธที่ 9 กันยายน 2569 นักวิจัยจาก CloudSEK เปิดเผยรายงานการตรวจพบ BigBear 2.0 เครื่องมือให้บริการฟิชชิงที่มุ่งขโมยข้อมูลเข้าสู่ระบบ Microsoft 365 โดยสามารถดักจับรหัสผ่านและข้อมูลเซสชันหลังผู้ใช้งานผ่านการยืนยันตัวตนหลายปัจจัย (MFA) แล้ว จากการตรวจสอบพบ Credential Records ที่ถูกขโมย 5,137 รายการ ซึ่งรวมถึงรหัสผ่านแบบ Plaintext และ Session Cookie จำนวนมาก สะท้อนให้เห็นว่าผู้ใช้งานยังมีความเสี่ยงหากกรอกข้อมูลเข้าสู่ระบบผ่านเว็บไซต์ฟิชชิง แม้บัญชีจะเปิดใช้งาน MFA อยู่ก็ตาม การโจมตีใช้เทคนิค Adversary-in-the-Middle (AiTM) โดยวางระบบของผู้โจมตีเป็นตัวกลางระหว่างผู้ใช้งานกับหน้าลงชื่อเข้าใช้ Microsoft ที่ถูกต้อง เมื่อเหยื่อกรอกรหัสผ่านและยืนยันตัวตน ระบบจะดักจับ Session Cookie เพื่อนำไปใช้สวมรอยเข้าถึงบัญชี อีเมล และบริการที่เกี่ยวข้องโดยไม่ต้องยืนยันตัวซ้ำ นอกจากนี้ ยังพบการใช้ JavaScript เพื่อรบกวนการทำงานของ FIDO2/WebAuthn บนหน้าฟิชชิง เพื่อให้เหยื่อเปลี่ยนไปใช้วิธียืนยันตัวตนที่ต้านทานฟิชชิงได้น้อยกว่า โดยเป็นการหลีกเลี่ยงการใช้งาน FIDO2/WebAuthn - [BigBear 2.0 Phishing Service Bypasses Microsoft 365 MFA to Impersonate Account Access](https://www.thaicert.or.th/en/2026/09/09/bigbear-2-0-phishing-service-bypasses-microsoft-365-mfa-to-impersonate-account-access/): 495/69 Wednesday, September 9, 2026 Researchers from CloudSEK have disclosed a report on BigBear 2.0, a phishing-as-a-service tool designed to steal Microsoft 365 login information. The service can capture passwords and session data after users complete multi-factor authentication (MFA). The investigation found 5,137 stolen credential records, including plaintext passwords and a large number of session - [Mathspace Reports Data Breach Affecting More Than 1 Million Students, Staff, and Parents](https://www.thaicert.or.th/en/2026/09/09/mathspace-reports-data-breach-affecting-more-than-1-million-students-staff-and-parents/): 494/69 Wednesday, September 9, 2026 Mathspace, an online mathematics learning platform, disclosed a data breach after attackers gained access to its internal reporting system running a self-hosted Metabase deployment and stole data belonging to students, school staff, parents or guardians, and Mathspace employees, affecting more than 1 million people in total. Mathspace was founded in - [Warning: Phone-Based Attacks Impersonate IT Staff to Steal Data from Microsoft 365](https://www.thaicert.or.th/en/2026/09/09/warning-phone-based-attacks-impersonate-it-staff-to-steal-data-from-microsoft-365/): 493/69 Wednesday, September 9, 2026 Cybersecurity researchers have disclosed a threat campaign targeting senior executives, such as directors and company vice presidents, to steal data and conduct extortion. The attackers focus on Microsoft 365 and other cloud-based software-as-a-service (SaaS) platforms. The threat actors use phone-based social engineering, or vishing, while impersonating IT staff or help - [Mathspace แจ้งเหตุข้อมูลรั่วไหล กระทบนักเรียน บุคลากร และผู้ปกครองกว่า 1 ล้านราย](https://www.thaicert.or.th/2026/09/09/mathspace-แจ้งเหตุข้อมูลรั่วไหล/): 494/69 (IT) ประจำวันพุธที่ 9 กันยายน 2569 Mathspace แพลตฟอร์ม Online Maths Learning เปิดเผยเหตุข้อมูลรั่วไหล หลังผู้โจมตีสามารถเข้าถึงระบบ Internal Reporting ที่ใช้งานซอฟต์แวร์ Metabase แบบ Self-hosted และขโมยข้อมูลของนักเรียน บุคลากรโรงเรียน ผู้ปกครองหรือผู้ดูแล รวมถึงข้อมูลพนักงานของ Mathspace รวมมากกว่า 1 ล้านราย โดย Mathspace ก่อตั้งที่เมือง Sydney ประเทศออสเตรเลีย เมื่อปี 2553 และมีการใช้งานในโรงเรียนหลายพันแห่งในออสเตรเลีย นิวซีแลนด์ สหรัฐอเมริกา และสหราชอาณาจักร ทั้งนี้ บริษัทระบุว่าเหตุการณ์ดังกล่าวส่งผลกระทบเฉพาะบุคคลในออสเตรเลียและนิวซีแลนด์เท่านั้น Mathspace ระบุว่ายืนยันเหตุข้อมูลรั่วไหลเมื่อวันที่ 3 กันยายน 2569 โดยผลการสอบสวนพบว่าผู้โจมตีใช้ประโยชน์จากช่องโหว่ในระบบ Metabase ที่บริษัทติดตั้งใช้งานเอง ทำให้สามารถได้รับสิทธิ์ Administrator บนระบบดังกล่าวโดยไม่ต้องใช้ Login ผู้โจมตีเข้าถึงระบบที่ถูก Compromise ตั้งแต่วันที่ - [เตือนภัย การโจมตีทางโทรศัพท์แอบอ้างเป็นเจ้าหน้าที่ไอที เพื่อหลอกขโมยข้อมูลบนระบบ Microsoft 365](https://www.thaicert.or.th/2026/09/09/เตือนภัย-การโจมตีทางโทร/): 493/69 (IT) ประจำวันพุธที่ 9 กันยายน 2569 ทีมนักวิจัยด้านความมั่นคงปลอดภัยไซเบอร์ได้เปิดเผยรายงานการพบภัยคุกคามที่มุ่งเป้าโจมตีผู้บริหารระดับสูง เช่น ผู้อำนวยการและรองประธานบริษัท เพื่อขโมยข้อมูลและขู่กรรโชกทรัพย์ โดยผู้โจมตีจะพุ่งเป้าไปที่ระบบ Microsoft 365 และบริการซอฟต์แวร์ผ่านระบบคลาวด์ (SaaS) อื่น ๆ โดยกลุ่มแฮกเกอร์จะใช้วิธีการโทรศัพท์หลอกลวงหรือ Vishing โดยแอบอ้างเป็นเจ้าหน้าที่ฝ่ายไอทีหรือศูนย์ช่วยเหลือ เพื่อหลอกให้เหยื่อหลงเชื่อและมอบสิทธิ์การเข้าถึงระบบองค์กรที่สำคัญ ซึ่งเบื้องต้นพบว่ามีการโจมตีองค์กรในสหรัฐอเมริกา โดยเฉพาะในภาคธุรกิจก่อสร้าง สาธารณสุข อสังหาริมทรัพย์ และการเงิน สำหรับรายละเอียดของการโจมตีนั้น กลุ่มภัยคุกคามที่ชื่อ PREY-0058 หรือ UNC6671 จะเริ่มต้นจากการโทรศัพท์ติดต่อเหยื่อและชี้นำให้เข้าไปยังเว็บไซต์ปลอมที่ตั้งชื่อคล้ายคลึงกับระบบการยืนยันตัวตนขององค์กร เพื่อทำการดักจับข้อมูลการเข้าสู่ระบบและการอนุมัติรหัสผ่านแบบหลายชั้น (MFA) ด้วยเทคนิค Adversary-in-the-Middle (AitM) เมื่อได้โทเคนสำหรับการเข้าถึงระบบมาแล้ว ผู้โจมตีจะนำไปใช้งานผ่านเครือข่ายพร็อกซีที่ระบุตำแหน่งทางภูมิศาสตร์ตรงกับเหยื่อเพื่อหลบเลี่ยงการตรวจจับ ความน่าสนใจของการโจมตีลักษณะนี้คือผู้โจมตีไม่จำเป็นต้องติดตั้งมัลแวร์ลงบนอุปกรณ์ แต่จะมุ่งเน้นการค้นหาและเข้าถึงบริการคลาวด์เช่น SharePoint, OneDrive, Exchange และ Box เพื่อทำการขโมยข้อมูลปริมาณมากออกไปจากระบบและนำไปใช้เป็นข้อต่อรองในการกรรโชกทรัพย์t เพื่อเป็นการลดความเสี่ยงและป้องกันการโจมตีในลักษณะดังกล่าว ผู้ดูแลระบบควรพิจารณาปรับใช้นโยบายเงื่อนไขการเข้าถึงระบบ (Conditional Access) ที่มีความเข้มงวด พร้อมทั้งบังคับใช้การยืนยันตัวตนที่สามารถป้องกันการสร้างหน้าเว็บหลอกลวงได้ (Phishing-resistant MFA) - [ช่องโหว่ระดับ Critical ใน VMware Workstation และ VMware Fusion เสี่ยงรันโค้ดบนเครื่อง Host ผ่าน Virtual Machine](https://www.thaicert.or.th/2026/09/08/ช่องโหว่ระดับ-critical-ใน-vmware-workstation-และ-vmware/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ขอแจ้งเตือนผู้ใช้งานซอฟต์แวร์ VMware Workstation และ VMware Fusion ถึงช่องโหว่ด้านความปลอดภัยระดับวิกฤต ที่เปิดโอกาสให้ผู้โจมตีที่มีสิทธิ์ผู้ดูแลระบบภายในเครื่องเสมือน (Virtual Machine) สามารถส่งคำสั่งอันตรายข้ามออกมายังเครื่องคอมพิวเตอร์หลักได้ ส่งผลให้ระบบและข้อมูลสำคัญมีความเสี่ยงต่อการถูกเข้าถึงหรือแก้ไขโดยไม่ได้รับอนุญาต[1] 1. รายละเอียดของภัยคุกคาม[2]1.1 CVE-2026-59346 ( CVSS v3 : 9.3 ) เป็นช่องโหว่ประเภท Integer Overflow ที่เกี่ยวข้องกับอะแดปเตอร์เครือข่ายเสมือน VMXNET3 Virtual Network Adapter ผู้โจมตีที่มีสิทธิ์ Local Administrator ภายใน Virtual Machine สามารถใช้ช่องโหว่นี้เพื่อส่งข้อมูลที่ถูกสร้างขึ้นเป็นพิเศษ (crafted data) และอาจนำไปสู่การ รันโค้ดบนเครื่อง Host ที่ติดตั้ง VMware ได้1.2 CVE-2026-59347 ( CVSS v3 : 8.1 ) เป็นช่องโหว่ประเภท Stack-Based - [JSCeal Malware Can Bypass Google Authentication Using Stolen Session Cookies](https://www.thaicert.or.th/en/2026/09/08/jsceal-malware-can-bypass-google-authentication-using-stolen-session-cookies/): 490/69 Tuesday, September 8, 2026 Cybersecurity researchers have disclosed the discovery of JSCeal, an infostealer malware strain developed to target general users, particularly retail investors and cryptocurrency traders in the Asia-Pacific and Latin America regions. The malware is distributed through malvertising campaigns on social media platforms such as Facebook and Google, luring users to fake - [N-able Releases Hotfix for Severe RCE Vulnerability in N-central](https://www.thaicert.or.th/en/2026/09/08/n-able-releases-hotfix-for-severe-rce-vulnerability-in-n-central/): 491/69 Tuesday, September 8, 2026 N-able has released a hotfix to address a severe Remote Code Execution (RCE) vulnerability in N-central, a Remote Monitoring and Management (RMM) platform used by IT teams and Managed Service Providers (MSPs) to monitor, manage, and support customer networks and devices through a centralized web-based console. The vulnerability is tracked - [ConnectWise Warns of ScreenConnect Issue Affecting File Transfers Between Sessions, No Patch Available Yet](https://www.thaicert.or.th/en/2026/09/08/connectwise-warns-of-screenconnect-issue-affecting-file-transfers-between-sessions-no-patch-available-yet/): 492/69 Tuesday, September 8, 2026 ConnectWise has issued a security advisory for ScreenConnect Remote Access related to file transfer behavior within Support and Access sessions. The issue affects both Cloud and On-Premise deployments. At this time, no CVE identifier has been assigned to the vulnerability, and an official patch is still under development. However, ConnectWise - [ConnectWise เตือนปัญหา ScreenConnect กระทบการโอนไฟล์ระหว่างเซสชัน ยังไม่มีแพตช์แก้ไข](https://www.thaicert.or.th/2026/09/08/connectwise-เตือนปัญหา-screenconnect-กระทบการโ/): 492/69 (IT) ประจำวันอังคารที่ 8 กันยายน 2569 ConnectWise ประกาศแจ้งเตือนปัญหาด้านความปลอดภัยใน ScreenConnect Remote Access ซึ่งเกี่ยวข้องกับพฤติกรรมการโอนไฟล์ภายใน Support และ Access Session โดยส่งผลกระทบต่อการใช้งานทั้งแบบ Cloud และ On-Premise ขณะนี้ยังไม่มีหมายเลข CVE สำหรับช่องโหว่ และแพตช์อย่างเป็นทางการอยู่ระหว่างการจัดทำ อย่างไรก็ตาม ConnectWise ได้เผยแพร่มาตรการลดความเสี่ยงชั่วคราวให้ผู้ดูแลระบบดำเนินการได้ทันที ConnectWise ยังไม่ได้เปิดเผยรายละเอียดทางเทคนิคเกี่ยวกับสาเหตุของปัญหา เงื่อนไขที่จำเป็นสำหรับการโจมตี หรือผลกระทบที่อาจเกิดขึ้นหากถูกใช้ประโยชน์สำเร็จ ข้อมูลที่ยืนยันได้คือปัญหาดังกล่าวส่งผลต่อ การโอนไฟล์ใน ScreenConnect Remote Access Support และ Access Session จึงยังไม่สามารถระบุได้ว่าช่องโหว่อาจนำไปสู่ผลกระทบในลักษณะใด นอกจากนี้ Shadowserver ตรวจพบ ScreenConnect เกือบ 6,000 Instance ที่เปิดให้เข้าถึงจากอินเทอร์เน็ต แต่ยังไม่สามารถระบุได้ว่ามีจำนวนเท่าใดที่เป็น Honeypot หรือมีมาตรการป้องกันอยู่แล้ว ในระหว่างที่ยังไม่มีแพตช์แก้ไขอย่างเป็นทางการ ผู้ดูแลระบบควรดำเนินการตามมาตรการชั่วคราวของ ConnectWise - [N-able ออก Hotfix แก้ช่องโหว่ RCE ระดับร้ายแรงใน N-central](https://www.thaicert.or.th/2026/09/08/n-able-ออก-hotfix-แก้ช่องโหว่-rce-ระดับร/): 491/69 (IT) ประจำวันอังคารที่ 8 กันยายน 2569 N-able ออก Hotfix เพื่อแก้ไขช่องโหว่ Remote Code Execution หรือ RCE ระดับร้ายแรงในแพลตฟอร์ม N-central ซึ่งเป็นระบบ Remote Monitoring and Management หรือ RMM ที่ฝ่าย IT และ Managed Service Provider หรือ MSP ใช้สำหรับตรวจสอบ บริหารจัดการ และดูแลเครือข่ายกับอุปกรณ์ของลูกค้าผ่าน Web-based Console แบบรวมศูนย์ ช่องโหว่ดังกล่าวมีหมายเลข CVE-2026-86218 และอาจเปิดโอกาสให้ผู้โจมตีที่ไม่มีสิทธิ์ในระบบ สามารถสั่งรันโค้ดอันตรายบน N-central Instance ที่ยังไม่ได้แพตช์และเปิดให้เข้าถึงจากอินเทอร์เน็ตได้ โดยเป็นการโจมตีที่มีความซับซ้อนต่ำ N-able ได้แก้ไขช่องโหว่นี้ผ่าน N-central 2026.3 Hotfix 4 หรือ HF4 และแนะนำให้ลูกค้าที่ใช้งาน - [มัลแวร์ JSCeal สามารถหลีกเลี่ยงการตรวจสอบสิทธิ์ของ Google โดยใช้คุกกี้เซสชันที่ถูกขโมยมา](https://www.thaicert.or.th/2026/09/08/มัลแวร์-jsceal-สามารถหลีกเลี่/): 490/69 (IT) ประจำวันอังคารที่ 8 กันยายน 2569 นักวิจัยด้านความปลอดภัยไซเบอร์เปิดเผยการตรวจพบมัลแวร์ประเภทขโมยข้อมูลชื่อ JSCeal ซึ่งถูกพัฒนาขึ้นเพื่อโจมตีผู้ใช้งานทั่วไป โดยเฉพาะกลุ่มนักลงทุนรายย่อยและผู้ซื้อขายคริปโทเคอร์เรนซีในภูมิภาคเอเชียแปซิฟิกและลาตินอเมริกา การแพร่ระบาดใช้เทคนิคโฆษณาแฝงมัลแวร์บนแพลตฟอร์มโซเชียลมีเดียอย่าง Facebook และ Google เพื่อล่อลวงผู้ใช้ไปยังเว็บไซต์ซื้อขายสินทรัพย์ดิจิทัลปลอม แล้วหลอกให้ดาวน์โหลดไฟล์ติดตั้งโปรแกรมการลงทุนจำลอง เช่น TradingView โดยมัลแวร์ตัวนี้มีวิวัฒนาการที่สามารถขโมยข้อมูลสำคัญ ดักจับการจราจรบนเครือข่าย รวมถึงดักบันทึกการพิมพ์และภาพหน้าจอ ซึ่งส่งผลกระทบโดยตรงต่อผู้ใช้เว็บเบราว์เซอร์ตระกูล Chromium เช่น Google Chrome, Microsoft Edge และ Brave จากการวิเคราะห์กลไกการทำงาน พบว่ามัลแวร์จะส่งไฟล์บีบอัดสองชุดผ่าน PowerShell โดยชุดแรกบรรจุ Node.js runtime สำหรับรันระบบ และชุดสองบรรจุไฟล์ส่วนประกอบหลักอย่าง app.jsc เพื่อประมวลผลคำสั่ง มัลแวร์จะทำการสำรวจไดเรกทอรีข้อมูลผู้ใช้ในเว็บเบราว์เซอร์ เพื่อดึงคุกกี้ รหัสผ่าน และ OAuth tokens ที่บันทึกไว้ จากนั้นจะใช้ข้อมูลคุกกี้ที่ขโมยได้มาจำลองคุกกี้เซสชันขึ้นใหม่ ทำให้ผู้โจมตีสามารถสวมรอยเข้าสู่ระบบของ Google ได้ทันทีโดยไม่ต้องผ่านกระบวนการยืนยันตัวตน นอกจากนี้ JSCeal ยังติดตั้งระบบพรอกซีภายในเครื่องเพื่อดักจับและเปลี่ยนแปลงเนื้อหาเว็บในบริการกระเป๋าเงินดิจิทัลและแพลตฟอร์มการแลกเปลี่ยนชั้นนำ เช่น - [Broadcom ออกแพตช์แก้ช่องโหว่ VM Escape ระดับ Critical ใน VMware Workstation และ Fusion](https://www.thaicert.or.th/2026/09/07/broadcom-ออกแพตช์แก้ช่องโหว่-vm-escape-ร/): 488/69 (IT) ประจำวันจันทร์ที่ 7 กันยายน 2569 Broadcom เผยแพร่ประกาศความปลอดภัย VMSA-2026-0007 เพื่อแก้ไขช่องโหว่จำนวน 2 รายการใน VMware Workstation และ VMware Fusion ซึ่งอาจเปิดโอกาสให้ผู้โจมตีที่อยู่ภายใน Virtual Machine หรือ VM สามารถสั่งรันโค้ดบน Host ที่อยู่เบื้องหลังได้ โดยหนึ่งในช่องโหว่มีระดับความรุนแรง Critical และไม่มี Workaround สำหรับลดความเสี่ยง ช่องโหว่ดังกล่าวส่งผลกระทบต่อ VMware Workstation และ VMware Fusion เวอร์ชัน 25H2 และ 26H1 โดย VMware Workstation ใช้งานบน Windows และ Linux ส่วน VMware Fusion ใช้งานบน macOS ทั้งนี้ Broadcom ได้แก้ไขช่องโหว่ทั้งสองรายการแล้วในเวอร์ชัน - [Attacks Detected Exploiting MikroTik Router Vulnerabilities to Gain Unauthenticated System Control](https://www.thaicert.or.th/en/2026/09/07/attacks-detected-exploiting-mikrotik-router-vulnerabilities-to-gain-unauthenticated-system-control/): 487/69 Monday, September 7, 2026 CERT Polska has issued a cybersecurity warning after detecting threat actors exploiting vulnerabilities in MikroTik routers exposed to the public internet through Secure Shell (SSH). The exploitation could allow attackers to gain full administrator-level control of affected systems without authentication. Initial reports indicate that the activity has been observed since - [Broadcom Patches Critical VM Escape Vulnerability in VMware Workstation and Fusion](https://www.thaicert.or.th/en/2026/09/07/broadcom-patches-critical-vm-escape-vulnerability-in-vmware-workstation-and-fusion/): 488/69 Monday, September 7, 2026 Broadcom has published security advisory VMSA-2026-0007 to address two vulnerabilities in VMware Workstation and VMware Fusion that could allow an attacker inside a virtual machine (VM) to execute code on the underlying host. One of the vulnerabilities is rated Critical, and no workaround is available to reduce the risk. The - [StyleSmuggler Vulnerability in Magento and Adobe Commerce Exploited, Risking Code Execution and Backdoor Deployment](https://www.thaicert.or.th/en/2026/09/07/stylesmuggler-vulnerability-in-magento-and-adobe-commerce-exploited-risking-code-execution-and-backdoor-deployment/): 489/69 Monday, September 7, 2026 Sansec has disclosed active exploitation of an unpatched vulnerability in Magento Open Source and Adobe Commerce, named StyleSmuggler. Attacks have been observed since September 4, 2026. The vulnerability could allow unauthenticated attackers to execute code on online store servers and install a backdoor to maintain system access. Sansec stated that - [พบการโจมตีช่องโหว่ StyleSmuggler ใน Magento และ Adobe Commerce เสี่ยงรันโค้ดและฝัง Backdoor](https://www.thaicert.or.th/2026/09/07/พบการโจมตีช่องโหว่-stylesmuggler-ใน-mage/): 489/69 (IT) ประจำวันจันทร์ที่ 7 กันยายน 2569 Sansec เปิดเผยรายงานการใช้ประโยชน์จากช่องโหว่ที่ยังไม่มีแพตช์ใน Magento Open Source และ Adobe Commerce ซึ่งถูกตั้งชื่อว่า StyleSmuggler โดยเริ่มพบการโจมตีตั้งแต่วันที่ 4 กันยายน 2569 ช่องโหว่อาจทำให้ผู้โจมตีที่ไม่ผ่านการยืนยันตัวตนสามารถรันโค้ดบนเซิร์ฟเวอร์ร้านค้าออนไลน์ และติดตั้ง Backdoor เพื่อคงการเข้าถึงระบบได้ Sansec ระบุว่าสามารถจำลองการโจมตีได้บน Magento Open Source เวอร์ชัน 2.4.7, 2.4.8 และ 2.4.9 ขณะที่ Adobe ยังไม่ได้เผยแพร่หมายเลข CVE คะแนน CVSS แพตช์ หรือประกาศยืนยันขอบเขตเวอร์ชันที่ได้รับผลกระทบอย่างเป็นทางการ การโจมตีทำงานเป็น 2 ขั้นตอน โดยเริ่มจากการฝังโค้ด PHP ลงในข้อมูลที่ Magento นำไปสร้างไฟล์ เช่น รายงานข้อผิดพลาด จากนั้นกระตุ้นให้ระบบประมวลผลข้อมูลดังกล่าวระหว่างการสร้างอีเมลแจ้งเตือนธุรกรรมชำระเงินล้มเหลว ทำให้โค้ดถูกเรียกใช้งานโดยไม่จำเป็นต้องมีผู้เปิดอ่านอีเมล เมื่อโจมตีสำเร็จ - [ตรวจพบการโจมตีผ่านช่องโหว่บนอุปกรณ์ MikroTik ควบคุมระบบได้โดยไม่ต้องยืนยันตัวตน](https://www.thaicert.or.th/2026/09/07/ตรวจพบการโจมตีผ่านช่อง/): 487/69 (IT) ประจำวันจันทร์ที่ 7 กันยายน 2569 CERT Polska ได้ออกเตือนภัยความมั่นคงปลอดภัยทางไซเบอร์ หลังพบผู้ไม่หวังดีฉวยโอกาสจากช่องโหว่บนอุปกรณ์เราเตอร์ MikroTik ที่เปิดให้บริการเข้าถึงผ่าน Secure Shell หรือ SSH สู่เครือข่ายสาธารณะอินเทอร์เน็ต ส่งผลให้ผู้โจมตีสามารถเข้าควบคุมระบบในระดับผู้ดูแลระบบสูงสุดได้โดยไม่ต้องผ่านกระบวนการยืนยันตัวตน ซึ่งรายงานเบื้องต้นระบุว่าเริ่มพบพฤติกรรมการโจมตีดังกล่าวมาตั้งแต่วันที่ 2 กันยายนที่ผ่านมา ทั้งนี้ แม้การโจมตีจะมุ่งเป้าไปที่อุปกรณ์ที่มีการเปิดพอร์ตบริหารจัดการสู่สาธารณะ แต่สำหรับผู้ใช้ทั่วไปในบ้านเรือนที่ยังคงใช้การตั้งค่าไฟร์วอลล์ตั้งต้นของ MikroTik จะยังได้รับการปกป้องเนื่องจากระบบ ที่จะบล็อกการเข้าถึงพอร์ตเหล่านี้จากภายนอกโดยอัตโนมัติ อย่างไรก็ตาม ยังไม่มีรายงานตัวเลขผู้ได้รับผลกระทบหรือระบุตัวตนของผู้ก่อเหตุได้อย่างแน่ชัดในขณะนี้ ผู้เชี่ยวชาญเรียกรูปแบบการโจมตีที่ผสมผสานช่องโหว่ 2 จุดนี้ว่า MikroTrick โดยส่งผลกระทบต่อระบบปฏิบัติการ RouterOS ในหลายเวอร์ชัน ซึ่งจากการตรวจสอบข้อมูลตารางการอัปเดตพบว่า เวอร์ชันที่ได้รับผลกระทบครอบคลุมตั้งแต่ RouterOS 6.0.0 ถึงต่ำกว่า 6.49.21, เวอร์ชัน 7.0.0 ถึงต่ำกว่า 7.23.4, และเวอร์ชัน 7.24 ถึงต่ำกว่า 7.24.2 ซึ่งผู้พัฒนาได้ออกเวอร์ชันแก้ไขความปลอดภัยออกมาแล้ว ได้แก่ เวอร์ชัน 6.49.21, 7.23.5 - [แจ้งเตือนช่องโหว่ Zero-Day "FalconFlank" ใน CrowdStrike Falcon](https://www.thaicert.or.th/2026/09/07/แจ้งเตือนช่องโหว่-zero-day-falconflank-ใน-cr/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์กรณีช่องโหว่ Zero-Day "FalconFlank" ในแพลตฟอร์ม CrowdStrike Falcon ซึ่งอาจถูกนำมาใช้เพื่อยกระดับสิทธิ์ของผู้โจมตีบนระบบปฏิบัติการ Windows ไปเป็นสิทธิ์ระดับ SYSTEM 1. รายละเอียดช่องโหว่ [1]นักวิจัยด้านความปลอดภัยผู้ใช้ชื่อแฝงว่า "Nightmare Eclipse" ได้เผยแพร่ช่องโหว่ Zero-day ของ CrowdStrike Falcon ที่ชื่อว่า " FalconFlank " โดยเป็นช่องโหว่ประเภท Privilege Escalatio ช่องโหว่นี้เกิดขึ้นจากคุณสมบัติการจัดการ/แก้ไขไฟล์มาโครที่เป็นอันตรายใน Microsoft Office (Office malicious macros remediation feature) ของตัวโปรแกรม CrowdStrike Falcon Sensor 2. ลักษณะการโจมตี2.1 ผู้โจมตีอาจอาศัยช่องโหว่ในกระบวนการจัดการหรือลบมาโครที่เป็นอันตรายในไฟล์ Microsoft Office ของ CrowdStrike Falcon เพื่อยกระดับสิทธิ์บนระบบ2.2 หากโจมตีสำเร็จ ผู้โจมตีอาจสามารถเรียกใช้ Command Prompt หรือคำสั่งต่าง - [แจ้งเตือน! อัปเดตช่องโหว่ความปลอดภัย 24 รายการ บนระบบปฏิบัติการเครือข่าย HPE ArubaOS-CX เสี่ยงต่อการถูกยึดระบบ](https://www.thaicert.or.th/2026/09/07/แจ้งเตือน-อัปเดตช่องโหว/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ พบประกาศแพตช์รักษาความปลอดภัย เพื่อแก้ไขช่องโหว่ความปลอดภัยจำนวนหลายรายการในระบบปฏิบัติการเครือข่าย ArubaOS-CX ซึ่งช่องโหว่ดังกล่าวอาจทำให้ผู้ไม่หวังดีสามารถรันโค้ดและเข้ายึดระบบเครือข่ายได้โดยไม่จำเป็นต้องผ่านการตรวจสอบสิทธิ์ [1] 1. รายละเอียดช่องโหว่ [2]1.1 CVE-2026-73749 (CVSS v3.1: 9.8) เป็นช่องโหว่ของระบบ ArubaOS-CX ซึ่งทำให้เกิดการประมวลผลที่ผิดปกติ ทำให้แฮกเกอร์สามารถ Packet ที่ถูกปรับแต่งมาเป็นพิเศษเพื่อโจมตีและรันโค้ดด้วยสิทธิ์สูงสุดได้1.2 ช่องโหว่ระดับ High จำนวน 23 รายการ ประกอบด้วยช่องโหว่หลายรูปแบบ เช่น การสั่งรันคำสั่งโดยพลการ (CVE-2026-73751 (CVSS v3.1: 8.8), CVE-2026-73753 (CVSS v3.1: 8.8)), การเขียนไฟล์ทับลงบนระบบปฏิบัติการ (CVE-2026-73752 (CVSS v3.1: 8.8)), ช่องโหว่ Stored Cross-site Scripting (CVE-2026-73781), การใช้รหัสผ่านเริ่มต้นจากโรงงานที่คาดเดาได้ (CVE-2026-73778 (CVSS v3.1: 8.1)) และการข้ามผ่านการควบคุมการตรวจสอบสิทธิ์ (CVE-2026-73777) เป็นต้น - [แจ้งเตือน! ช่องโหว่ใน Google Chrome ถูกนำไปใช้โจมตีจริงแล้ว ขอให้ผู้ดูแลระบบเร่งอัปเดตเพื่อป้องกันการโจมตี](https://www.thaicert.or.th/2026/09/07/แจ้งเตือน-ช่องโหว่ใน-google-chrome-ถ/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ด้านความมั่นคงปลอดภัยไซเบอร์ และพบช่องโหว่ใน Google Chrome ที่ผู้ไม่หวังดีสามารถนำไปใช้เพื่อทำการโจมตีผ่านหน้าเว็บไซต์หรือเนื้อหา HTML ที่ถูกสร้างขึ้นเป็นพิเศษ เพื่อให้สามารถเรียกใช้โค้ดที่เป็นอันตรายภายใน Chrome Sandbox ได้ โดยมีรายงานว่าพบการนำช่องโหว่ดังกล่าวไปใช้ในการโจมตีจริงแล้ว จึงขอให้ผู้ดูแลระบบเร่งตรวจสอบและอัปเดต Google Chrome เป็นเวอร์ชันที่ได้รับการแก้ไขโดยเร็ว [1] 1. รายละเอียดช่องโหว่ช่องโหว่ CVE-2026-85046 (CVSS v3.1: 8.8) [2] เป็นช่องโหว่ประเภท Type Confusion (CWE-843) [3] ใน V8 ซึ่งเป็น JavaScript และ WebAssembly Engine ของ Google Chrome เกิดจากการจัดการชนิดข้อมูล (Type) ที่ไม่ถูกต้องภายใน V8 ซึ่งอาจนำไปสู่ปัญหาด้านการจัดการหน่วยความจำและเปิดโอกาสให้ผู้โจมตีสามารถเรียกใช้โค้ดที่ผู้โจมตีสร้างขึ้นภายใน Chrome Sandbox ผ่านหน้า HTML ที่ถูกสร้างขึ้นเป็นพิเศษ 2. รูปแบบการโจมตีผู้โจมตีสามารถสร้างหน้าเว็บไซต์หรือไฟล์ HTML ที่มีโค้ด - [พบช่องโหว่ในปลั๊กอิน All-in-One WP Migration บน WordPress เร่งอัปเดตเป็นเวอร์ชัน 7.110 ทันที](https://www.thaicert.or.th/2026/09/04/พบช่องโหว่ในปลั๊กอิน-all-in-one-wp-migra/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ พบรายงานช่องโหว่ในปลั๊กอิน All-in-One WP Migration and Backup บนระบบจัดการเนื้อหา (CMS) ของ WordPress ซึ่งเปิดทางให้ผู้โจมตีเจาะระบบฐานข้อมูลและควบคุมเว็บไซต์ได้อย่างสมบูรณ์ ความเสี่ยงนี้ส่งผลกระทบโดยตรงต่อเว็บไซต์ที่ใช้งานปลั๊กอินเวอร์ชัน 7.109 หรือต่ำกว่า ผู้ดูแลระบบต้องเร่งอัปเดตซอฟต์แวร์เพื่อป้องกันการถูกยึดระบบโครงสร้างพื้นฐานและการรั่วไหลของข้อมูลสำคัญ [1] 1. รายละเอียดช่องโหว่CVE-2026-19949 (CVSS v3.1: 8.8) [2] เป็นช่องโหว่ที่เกิดจากกระบวนการจัดการข้อมูลที่ผู้ใช้งานส่งเข้ามา (User-supplied Input) มีการตรวจสอบและ Escape ค่าไม่เพียงพอ รวมถึงการสร้างคำสั่ง SQL ที่ไม่ได้ป้องกันอย่างเหมาะสมในกระบวนการ Archive Restore ของปลั๊กอิน ทำให้ผู้โจมตีสามารถแทรกคำสั่ง SQL ที่เป็นอันตรายเข้าสู่ฐานข้อมูลได้ โดยผู้โจมตีสามารถอาศัยฟังก์ชัน WordPress Trackback ส่งข้อมูลที่ถูกสร้างขึ้นเป็นพิเศษไปยังเว็บไซต์เป้าหมาย จากนั้นเมื่อผู้ดูแลระบบดำเนินการสร้างหรือกู้คืนไฟล์สำรองด้วยปลั๊กอินดังกล่าว ข้อมูลที่ถูกแทรกอาจถูกนำไปใช้เพื่อเปิดเผยค่า ai1wm_secret_key ซึ่งเป็นกุญแจสำหรับตรวจสอบการนำเข้าไฟล์สำรอง เมื่อผู้โจมตีได้รับค่า Secret Key ดังกล่าว อาจสามารถนำเข้าไฟล์สำรอง .wpress ที่ถูกสร้างขึ้นมาเป็นพิเศษ - [แจ้งเตือน! 7 ช่องโหว่ความรุนแรงสูงบนระบบ Enterprise และ AI Gateway ที่กำลังถูกโจมตีจริง](https://www.thaicert.or.th/2026/09/04/แจ้งเตือน-7-ช่องโหว่ความ/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ โดยตรวจพบช่องโหว่จำนวน 7 รายการ ที่ถูกเพิ่มลงในบัญชี Known Exploited Vulnerabilities (KEV) ของ CISA เนื่องจากมีหลักฐานการถูกนำไปใช้โจมตีจริงแล้ว ความเสี่ยงครอบคลุมตั้งแต่การถูกข้ามขั้นตอนการยืนยันตัวตน (Authentication Bypass) การรันคำสั่งอันตราย ไปจนถึงการติดตั้งซอฟต์แวร์ขุดเหรียญคริปโทฯ ผู้ที่ได้รับผลกระทบคือหน่วยงานที่ใช้งานระบบ SonicWall, Sangoma, JFrog, Starlette, Kestra และ LiteLLM ซึ่งหากปล่อยทิ้งไว้ ผู้โจมตีอาจเข้ายึดครองระบบและขโมยข้อมูลสำคัญขององค์กรได้ [1] 1. ช่องโหว่ที่ต้องเร่งตรวจสอบ1.1 SonicWall SMA 1000CVE-2026-83548 (CVSS 10.0)[2]CVE-2026-83549 (CVSS 7.8)[3]พบการใช้ช่องโหว่โจมตีจริง โดยอาจใช้เพื่อเข้าถึงระบบและสั่งรันคำสั่งบนอุปกรณ์ รวมถึงอาจนำช่องโหว่ทั้งสองมาใช้ต่อเนื่องเป็น Attack Chain ควรดำเนินการ ตรวจสอบ SonicWall SMA 1000 รุ่น 6210, 7210 และ 8200v อัปเดตเป็น 12.4.3-03526 - [ช่องโหว่ใน Cisco Nexus 9000 เสี่ยงถูกสั่งรันโค้ดระดับ Root และช่องโหว่ Secure Email อาจเปิดเผยข้อมูลอีเมล ผู้ดูแลระบบควรเร่งอัปเดต](https://www.thaicert.or.th/2026/09/05/ช่องโหว่ใน-cisco-nexus-9000-เสี่ยงถูกส/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ พบว่า Cisco ได้ประกาศเผยแพร่แพตช์แก้ไขช่องโหว่ด้านความมั่นคงปลอดภัยในผลิตภัณฑ์เครือข่าย โดยมีช่องโหว่ระดับ Critical ใน Cisco Nexus 9000 Series Switches หมายเลข CVE-2026-20212 (CVSS v3.1: 9.8) ซึ่งอาจเปิดโอกาสให้ผู้โจมตีจากระยะไกลที่ไม่ต้องผ่านการยืนยันตัวตนสามารถสั่งรันโค้ดด้วยสิทธิ์ระดับ Root บนอุปกรณ์ได้ นอกจากนี้ Cisco ยังเปิดเผยช่องโหว่ใน Cisco Secure Email ที่อาจทำให้ผู้โจมตีสามารถถอดรหัสและเข้าถึงเนื้อหาอีเมลที่มีการเข้ารหัสผ่าน S/MIME รวมถึงช่องโหว่เพิ่มเติมใน IOS XR และอุปกรณ์โทรศัพท์ Cisco ที่ได้รับการแก้ไขแล้ว องค์กรที่ใช้งานผลิตภัณฑ์ Cisco ที่ได้รับผลกระทบควรตรวจสอบเวอร์ชันซอฟต์แวร์และเร่งดำเนินการอัปเดตโดยทันที [1] 1,. รายละเอียดช่องโหว่ [2]1.1 Cisco Nexus 9000 Series- CVE-2026-20212 (CVSS v3.1: 9.8) [3] ช่องโหว่นี้เกิดจากการตั้งค่าบริการภายใน Cisco Nexus - [All-in-One WP Migration and Backup Vulnerability Could Allow Code Execution on WordPress Websites](https://www.thaicert.or.th/en/2026/09/04/all-in-one-wp-migration-and-backup-vulnerability-could-allow-code-execution-on-wordpress-websites/): 486/69 Friday, September 4, 2026 Reports have disclosed a vulnerability in the All-in-One WP Migration and Backup plugin for WordPress, tracked as CVE-2026-19949, with a CVSS score of 8.8. The flaw is a Second-Order SQL Injection vulnerability affecting version 7.109 and earlier. The plugin is used on more than 5 million websites, and reports indicate - [ช่องโหว่ใน All-in-One WP Migration and Backup เสี่ยงรันโค้ดบนเว็บไซต์ WordPress](https://www.thaicert.or.th/2026/09/04/ช่องโหว่ใน-all-in-one-wp-migration-and-backup-เสี่ยงรั/): 486/69 (IT) ประจำวันศุกร์ที่ 4 กันยายน 2569 พบรายงานช่องโหว่ในปลั๊กอิน All-in-One WP Migration and Backup สำหรับ WordPress หมายเลข CVE-2026-19949 คะแนน CVSS 8.8 เป็นช่องโหว่ประเภท Second-Order SQL Injection กระทบเวอร์ชัน 7.109 และก่อนหน้า โดยปลั๊กอินดังกล่าวมีการใช้งานมากกว่า 5 ล้านเว็บไซต์ และมีข้อมูลระบุว่ายังมีเว็บไซต์ประมาณ 3.2 ล้านไซต์ที่อาจใช้งานเวอร์ชันที่มีช่องโหว่ เนื่องจากยังไม่ได้อัปเดตเป็นเวอร์ชัน 7.110 ทั้งนี้ รายงานดังกล่าวเป็นการเปิดเผยช่องโหว่และแพตช์ ยังไม่พบการระบุว่าถูกนำไปใช้โจมตีจริง ช่องโหว่เกิดจากการตรวจสอบและจัดการข้อมูลนำเข้าที่ไม่เพียงพอในฟังก์ชัน archive restore ของปลั๊กอิน ผู้โจมตีที่ไม่ผ่านการยืนยันตัวตนอาจฝังข้อมูลที่สร้างขึ้นเป็นพิเศษผ่านฟังก์ชัน trackback ของ WordPress จากนั้นข้อมูลดังกล่าวจะถูกเก็บไว้ในระบบและยังไม่ทำงานทันที แต่จะถูกประมวลผลเมื่อผู้ดูแลระบบดำเนินการ export และ import เว็บไซต์ เมื่อเงื่อนไขครบถ้วน SQL ที่ถูกฝังไว้อาจถูกใช้เพื่อดึงค่า secret - [SonicWall Patches Two Zero-Day Vulnerabilities in SMA 1000 VPN After Active Exploitation Confirmed](https://www.thaicert.or.th/en/2026/09/04/sonicwall-patches-two-zero-day-vulnerabilities-in-sma-1000-vpn-after-active-exploitation-confirmed/): 485/69 Friday, September 4, 2026 SonicWall has released security updates to address two zero-day vulnerabilities in SMA 1000 VPN appliances after confirming that the flaws have been exploited in attacks. The first vulnerability, CVE-2026-83548, has a CVSS score of 10.0 and is a pre-authentication Server-Side Request Forgery (SSRF) vulnerability in the Appliance WorkPlace interface. It - [SonicWall ออกแพตช์แก้ 2 ช่องโหว่ Zero-Day ใน SMA 1000 VPN หลังพบถูกใช้โจมตี](https://www.thaicert.or.th/2026/09/04/sonicwall-ออกแพตช์แก้-2-ช่องโหว่-zero-day/): 485/69 (IT) ประจำวันศุกร์ที่ 4 กันยายน 2569 SonicWall ออกอัปเดตความปลอดภัยเพื่อแก้ไขช่องโหว่ Zero-Day จำนวน 2 รายการในอุปกรณ์ SMA 1000 VPN หลังยืนยันว่าช่องโหว่ดังกล่าวถูกใช้โจมตีแล้ว โดยช่องโหว่แรกคือ CVE-2026-83548 มีค่า CVSS 10.0 เป็นช่องโหว่ประเภท Server-Side Request Forgery หรือ SSRF ก่อนการ Authentication ในส่วน Appliance Work Place Interface ซึ่งอาจเปิดโอกาสให้ผู้โจมตีจากระยะไกลที่ไม่ต้องมีข้อมูลรับรองสิทธิ์ สามารถเข้าถึงฟังก์ชันที่มีความอ่อนไหวและดำเนินการที่ไม่ได้รับอนุญาตได้ ส่วนช่องโหว่ที่สองคือ CVE-2026-83549 มีค่า CVSS 7.8 เป็นช่องโหว่ Operating System Command Injection หลังการ Authentication ในส่วน Appliance Management Console หรือ AMC ซึ่งผู้โจมตีที่มีสิทธิ์ระดับผู้ดูแลระบบอาจใช้ภายใต้เงื่อนไขเฉพาะ - [Preparing for Impact: OpenAI Confirms Astra AI Model Can Automatically Find Zero-Day Vulnerabilities and Generate Exploit Code](https://www.thaicert.or.th/en/2026/09/04/preparing-for-impact-openai-confirms-astra-ai-model-can-automatically-find-zero-day-vulnerabilities-and-generate-exploit-code/): 484/69 Friday, September 4, 2026 OpenAI has classified its new artificial intelligence (AI) model, Astra, at the highest cybersecurity risk level, Critical, under its Preparedness Framework. This marks the first model from the organization to reach this level. The assessment indicates that the system is capable of finding zero-day vulnerabilities and systematically developing exploit code - [เตรียมรับมือ OpenAI ยืนยันแล้ว AI โมเดล Astra สามารถค้นหาช่องโหว่ Zero-day และสร้างโค้ดโจมตีได้โดยอัตโนมัติ](https://www.thaicert.or.th/2026/09/04/เตรียมรับมือ-openai-ยืนยันแล้/): 484/69 (IT) ประจำวันศุกร์ที่ 4 กันยายน 2569 บริษัท OpenAI ประกาศจัดให้โมเดลปัญญาประดิษฐ์ (AI) รุ่นใหม่ที่ชื่อ Astra อยู่ในระดับความเสี่ยงด้านความมั่นคงปลอดภัยไซเบอร์ขั้นสูงสุด (Critical) ตามกรอบการประเมินความปลอดภัย (Preparedness Framework) นับเป็นโมเดลแรกขององค์กรที่ก้าวเข้าสู่เกณฑ์ระดับนี้ โดยประเมินว่าระบบมีความสามารถในการค้นหาช่องโหว่แบบ Zero-day พร้อมทั้งพัฒนาโค้ดโจมตีระบบที่มีการป้องกันหนาแน่นได้เองอย่างเป็นระบบ โดยไม่ต้องอาศัยการสั่งการของมนุษย์ในทุกขั้นตอน และนี้จะส่งผลให้องค์กรเทคโนโลยี และผู้ดูแลระบบความปลอดภัยทางไซเบอร์จำเป็นต้องเตรียมรับมือกับการเปลี่ยนแปลงของวิวัฒนาการการโจมตีทางไซเบอร์ที่ใช้ AI เป็นตัวขับเคลื่อน จากการทดสอบเชิงลึก Astra สามารถทำคะแนนได้เต็ม 100% ในการแปลงช่องโหว่ให้เป็นโค้ดโจมตีบน ExploitBench และทำผลงานเหนือกว่าโมเดลรุ่นเดิมอย่าง GPT-5.6 Sol ในการทดสอบกับช่องโหว่ V8 โดยผลการทดสอบประสิทธิภาพระบุว่า Astra ที่ใช้งานผ่านการกำหนดค่าแบบ Daybreak Blue สามารถทำอัตราการประมวลผลโค้ดสำเร็จสูงสุดเกือบ 40% โดยใช้จำนวนโทเคน (Token) เพียงประมาณ 75,000 โทเคน ขณะที่ GPT-5.6 Sol ทำสำเร็จเพียงประมาณ 12% แต่กลับต้องใช้โทเคนสูงถึงเกือบ - [เตือนภัย! ช่องโหว่บน Microsoft Exchange Server เสี่ยงถูกเข้าถึงกล่องอีเมล](https://www.thaicert.or.th/2026/09/04/เตือนภัย-ช่องโหว่บน-microsoft-exchange-server-เ/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ พบรายงานช่องโหว่ CVE-2026-62911 บนระบบ Microsoft Exchange Server ซึ่งในขณะนี้มีการเผยแพร่โค้ดสาธิตการเจาะระบบ (Proof-of-Concept) ออกสู่สาธารณะแล้ว ความเสี่ยงของช่องโหว่นี้คือผู้โจมตีสามารถยกระดับสิทธิ์เพื่อเข้าควบคุมกล่องอีเมลของผู้ใช้งาน ส่งผลให้สามารถอ่าน สวมรอยส่งอีเมล หรือดาวน์โหลดข้อมูลความลับทางธุรกิจได้ ผู้ที่ได้รับผลกระทบคือองค์กรที่ใช้งาน Exchange Server เวอร์ชันที่ยังไม่อัปเดตแพตช์ความปลอดภัย โดยเฉพาะระบบที่เปิดให้เชื่อมต่อจากอินเทอร์เน็ตโดยตรง ซึ่งปัจจุบันพบเครื่องที่มีความเสี่ยงมากกว่าสองหมื่นรายการทั่วโลก 1. รายละเอียดช่องโหว่ [1]ช่องโหว่ CVE-2026-62911 (CVSS v3.1: 8.0) [2] เป็นช่องโหว่ประเภทการข้ามผ่านการตรวจสอบสิทธิ์ (Authentication Bypass by Capture-Replay) ใน Microsoft Exchange Server โดยผู้โจมตีที่มีสิทธิ์บนระบบสามารถใช้ช่องโหว่เพื่อยกระดับสิทธิ์ผ่านเครือข่ายได้ การโจมตีมีความซับซ้อนต่ำและต้องอาศัยการโต้ตอบจากผู้ใช้งาน หากใช้ประโยชน์จากช่องโหว่ได้สำเร็จ ผู้โจมตีอาจเข้าควบคุมกล่องอีเมลของผู้ใช้งาน Exchange ทั้งหมด รวมถึงอ่านและส่งอีเมล ตลอดจนดาวน์โหลดไฟล์แนบได้ นอกจากนี้ Shadowserver ตรวจพบ Exchange Server ที่ยังไม่ได้รับการแก้ไขและเปิดให้เข้าถึงจากอินเทอร์เน็ตกว่า 21,899 IP - [🚨 แจ้งเตือนช่องโหว่ใน Langflow และ Ruby on Rails เสี่ยงถูกรันโค้ดและขโมยข้อมูลสำคัญ](https://www.thaicert.or.th/2026/09/04/🚨-แจ้งเตือนช่องโหว่ใน-langflow/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ พบรายงานผู้โจมตีใช้ประโยชน์จากช่องโหว่ใน Langflow และ Ruby on Rails CVE-2026-0768 และ CVE-2026-66066 โดยกิจกรรมที่ตรวจพบมีทั้งการสำรวจระบบ การตรวจสอบค่า Environment Variables และการค้นหาข้อมูลรับรองหรือ Secret ที่เกี่ยวข้องกับบริการสำคัญ เช่น OpenAI API Key, AWS Credential, SSH Key, Database Credential และ API Token องค์กรที่เปิดให้ระบบดังกล่าวเข้าถึงจากอินเทอร์เน็ตหรือรับข้อมูลจากผู้ใช้งานภายนอกควรเร่งตรวจสอบและดำเนินมาตรการลดความเสี่ยง[1] 1. รายละเอียดช่องโหว่1.1 CVE-2026-0768 เป็นช่องโหว่ Remote Code Execution ใน Langflow เกิดจากการตรวจสอบค่าพารามิเตอร์ code ที่ส่งไปยัง validate endpoint ไม่เพียงพอ ทำให้ผู้โจมตีที่ไม่ต้องผ่านการยืนยันตัวตนอาจรันโค้ด Python บนระบบที่ได้รับผลกระทบได้ โดยรายงานการโจมตีพบการตรวจสอบค่า Environment Variables เช่น - [การใช้ AI มาใช้ในการพัฒนาและปรับแต่ง Exploit ช่องโหว่บนอุปกรณ์ WAGO PLC](https://www.thaicert.or.th/2026/09/03/การใช้-ai-มาใช้ในการพัฒนา/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ พบรายงานการวิจัยของนักวิจัยด้านความมั่นคงปลอดภัยไซเบอร์ที่ประสบความสำเร็จในการทดลองใช้ปัญญาประดิษฐ์ (AI) Claude Code มาทำการวิเคราะห์และปรับแต่งชุดคำสั่งโจมตี (Exploit) สำหรับช่องโหว่ระดับวิกฤต (CVE-2021-31886) บนอุปกรณ์ WAGO PLC โดยอนุญาตให้ผู้โจมตีสามารถรันโค้ดอันตรายหรือทำให้ระบบหยุดทำงานได้โดยไม่ต้องยืนยันตัวตน หน่วยงานโครงสร้างพื้นฐานหรือภาคอุตสาหกรรมที่ใช้งานอุปกรณ์ WAGO ซีรีส์ 750 ที่ใช้ Firmware เวอร์ชันเก่า ถือเป็นกลุ่มเป้าหมายหลักที่ได้รับผลกระทบและต้องเร่งจำกัดความเสี่ยง [1] 1. รายละเอียดของภัยคุกคาม1.1 CVE-2021-31886 (CVSS v3.1: 9.8) [2] เป็นช่องโหว่ประเภท Stack-based Buffer Overflow ซึ่งแฝงอยู่ในบริการ FTP ของระบบปฏิบัติการ Nucleus NET/Nucleus RTOS หากผู้โจมตีเจาะผ่าน TCP Port 21 สำเร็จ จะสามารถสั่งรันโค้ดอันตราย (Remote Code Execution) หรือทำให้ระบบหยุดให้บริการได้ (Denial-of-Service) ส่งผลให้การทำงานของระบบ OT/ICS ล้มเหลว1.2 - [Aesto Health แจ้งเหตุข้อมูลรั่วไหล กระทบข้อมูลสุขภาพกว่า 9.5 ล้านราย หลัง AWS Infrastructure ถูกเข้าถึง](https://www.thaicert.or.th/2026/09/03/aesto-health-แจ้งเหตุข้อมูลรั่วไห/): 482/69 (IT) ประจำวันพฤหัสบดีที่ 3 กันยายน 2569 Aesto Health บริษัทเทคโนโลยีด้าน Healthcare ในสหรัฐอเมริกา เปิดเผยเหตุข้อมูลรั่วไหลที่ส่งผลกระทบต่อข้อมูลส่วนบุคคลและข้อมูลสุขภาพของประชาชนมากกว่า 9.5 ล้านราย หลังผู้โจมตีสามารถเข้าถึง Infrastructure บางส่วนของบริษัทบน Amazon Web Services หรือ AWS โดย Aesto Health ให้บริการด้านการจัดการและปกป้อง Electronic Health Records หรือ EHR รวมถึงข้อมูลทางการแพทย์เดิมของผู้ให้บริการด้านสุขภาพ เช่น การย้ายข้อมูลอย่างปลอดภัย การแลกเปลี่ยนข้อมูล EHR และการจัดเก็บข้อมูลระยะยาว บริษัทระบุว่าตรวจพบเหตุการณ์ Network Security Incident เมื่อประมาณวันที่ 18 ธันวาคม 2568 ซึ่งกระทบต่อ AWS Infrastructure ในขอบเขตจำกัด ก่อนดำเนินการสอบสวนร่วมกับผู้เชี่ยวชาญด้าน Cybersecurity จากภายนอก และตรวจสอบเอกสารที่เกี่ยวข้องอย่างละเอียด ผลการสอบสวนยืนยันเมื่อวันที่ 26 - [WatchGuard Patches Five Critical Vulnerabilities in Fireware OS and Dimension That Could Lead to Code Execution and Administrator Account Takeover](https://www.thaicert.or.th/en/2026/09/03/watchguard-patches-five-critical-vulnerabilities-in-fireware-os-and-dimension-that-could-lead-to-code-execution-and-administrator-account-takeover/): 483/69 Thursday, September 3, 2026 WatchGuard has released patches to address more than 20 vulnerabilities in Fireware OS and WatchGuard Dimension, including five Critical vulnerabilities that could lead to remote code execution (RCE) or administrator account takeover. The five Critical vulnerabilities have CVSS scores of 9.3 and have been fixed in Fireware OS versions 2026.2.2, - [Aesto Health Reports Data Breach Affecting Health Information of More Than 9.5 Million People After AWS Infrastructure Accessed](https://www.thaicert.or.th/en/2026/09/03/aesto-health-reports-data-breach-affecting-health-information-of-more-than-9-5-million-people-after-aws-infrastructure-accessed/): 482/69 Thursday, September 3, 2026 Aesto Health, a U.S.-based healthcare technology company, disclosed a data breach affecting the personal and health information of more than 9.5 million people after attackers gained access to parts of the company’s infrastructure on Amazon Web Services (AWS). Aesto Health provides services for managing and protecting Electronic Health Records (EHRs) - [Phishing Campaign Impersonates Adobe to Trick Users into Installing Faronics Deploy for System Takeover](https://www.thaicert.or.th/en/2026/09/03/phishing-campaign-impersonates-adobe-to-trick-users-into-installing-faronics-deploy-for-system-takeover/): 481/69 Thursday, September 3, 2026 Cybersecurity researchers from Huntress detected a phishing campaign impersonating business documents, invoices, or tax documents to target users in organizations. More than 457 computers were targeted between July 21 and August 20. The threat actors abused Faronics Deploy, a legitimate cloud-based endpoint management platform, as the main channel to take - [เตือนภัยแคมเปญ Phishing อ้างชื่อ Adobe หลอกติดตั้ง Faronics Deploy เพื่อยึดระบบ](https://www.thaicert.or.th/2026/09/03/เตือนภัยแคมเปญ-phishing-อ้างชื่/): 481/69 (IT) ประจำวันพฤหัสบดีที่ 3 กันยายน 2569 นักวิจัยด้านความมั่นคงปลอดภัยไซเบอร์จากบริษัท Huntress ตรวจพบแคมเปญการส่งอีเมลหลอกลวง (Phishing) ที่แอบอ้างเป็นเอกสารทางธุรกิจ ใบแจ้งหนี้ หรือเอกสารภาษี มุ่งเป้าหมายไปยังผู้ใช้งานในองค์กร โดยมีเครื่องคอมพิวเตอร์ตกเป็นเป้าหมายมากกว่า 457 เครื่อง ในช่วงระหว่างวันที่ 21 กรกฎาคม ถึง 20 สิงหาคมที่ผ่านมา โดยผู้ไม่หวังดีได้อาศัยประโยชน์จาก Faronics Deploy ซึ่งเป็นแพลตฟอร์มบริหารจัดการระบบปลายทางผ่านระบบคลาวด์ที่เป็นซอฟต์แวร์ถูกต้องตามกฎหมาย มาใช้เป็นช่องทางหลักในการเข้าควบคุมเครื่องของเหยื่อ และใช้เป็นฐานในการแอบติดตั้งซอฟต์แวร์ควบคุมเพิ่มเติมเพื่อยึดระบบในระยะยาว สำหรับรูปแบบการโจมตี ลิงก์ที่แนบมากับอีเมลหลอกลวงจะนำเหยื่อไปยังเว็บไซต์ที่มีการเลียนแบบหน้าต่างบริการแชร์เอกสารของ Adobe ซึ่งแสดงหน้าต่างป็อปอัปแจ้งเตือนว่าการดาวน์โหลดเอกสารเสร็จสิ้นแล้ว พร้อมหลอกให้ผู้ใช้เปิดไฟล์เพื่อเข้าดูเนื้อหา โดยไฟล์ดังกล่าวถูกแฝงมาในชื่อ Adobe.exe หรือตัวอัปเดตปลั๊กอิน แต่แท้จริงแล้วเป็นตัวติดตั้งของ Faronics Deploy เมื่อเหยื่อเปิดใช้งานไฟล์ เครื่องคอมพิวเตอร์จะถูกลงทะเบียนเข้าสู่ระบบ Faronics ที่ผู้ไม่หวังดีควบคุมอยู่ทันที หลังจากนั้นผู้ไม่หวังดีจะใช้ฟังก์ชันการสั่งงานของ Faronics ในการรันสคริปต์ PowerShell ผ่านคำสั่ง เช่น curl, mshta หรือ msiexec เพื่อดาวน์โหลดเครื่องมือเพิ่มเติมจากเซิร์ฟเวอร์ของผู้โจมตีหรือ - [WatchGuard แก้ช่องโหว่ Critical 5 รายการใน Fireware OS และ Dimension](https://www.thaicert.or.th/2026/09/03/watchguard-แก้ช่องโหว่-critical-5-รายการใน-firew/): 483/69 (IT) ประจำวันพฤหัสบดีที่ 3 กันยายน 2569 WatchGuard ออกอัปเดตความปลอดภัยเพื่อแก้ไขช่องโหว่ระดับ Critical จำนวน 5 รายการใน Fireware OS และ WatchGuard Dimension ซึ่งทั้งหมดมีคะแนน CVSS 9.3 โดย 3 รายการ ได้แก่ CVE-2026-19313, CVE-2026-19315 และ CVE-2026-19318 กระทบกระบวนการ iked ที่ใช้จัดการการเชื่อมต่อ IKE/IPsec VPN และอาจทำให้ผู้โจมตีที่ไม่ผ่านการยืนยันตัวตนอาจส่งทราฟฟิกเครือข่ายที่ถูกสร้างขึ้นเป็นพิเศษ เพื่อรันโค้ด ทั้งนี้ CVE-2026-19318 มีเงื่อนไขว่าต้องเปิดใช้งาน IKE payload diagnostic logging บนอุปกรณ์ที่ได้รับผลกระทบ และ WatchGuard ระบุว่ายังไม่พบหลักฐานว่าช่องโหว่ถูกนำไปใช้โจมตีจริง อีก 2 รายการ ได้แก่ CVE-2026-13086 ซึ่งเป็นช่องโหว่ Stack-based Buffer Overflow - [พบกลุ่ม Fire Ant ใช้ Cisco IOS XR Routers เก็บทราฟฟิกและซ่อนกิจกรรมการโจมตี](https://www.thaicert.or.th/2026/09/02/พบกลุ่ม-fire-ant-ใช้-cisco-ios-xr-routers-เก็บทราฟ/): 480/69 (IT) ประจำวันพุธที่ 2 กันยายน 2569 นักวิจัยด้านความปลอดภัยเปิดเผยการโจมตีของกลุ่ม Fire Ant ที่มุ่งเป้าโครงสร้างพื้นฐานที่องค์กรใช้เชื่อมต่อและบริหารจัดการเครือข่าย เช่น Cisco IOS XR routers, TACACS authentication servers และ Linux management hosts เพื่อรักษาการเข้าถึง เก็บทราฟฟิกเครือข่ายและข้อมูลรับรอง รวมถึงใช้เป็นเส้นทางไปยังระบบอื่นที่เชื่อมต่ออยู่ โดยเริ่มพบจาก GRE tunnel ที่ทำงานอยู่บน Cisco IOS XR router แต่ไม่ปรากฏใน configuration หรือ commit history ทั้งนี้ รายงานยังไม่ระบุช่องทางที่ผู้โจมตีใช้เข้าถึง Cisco IOS XR routers ในระยะแรก หลังจากบุกรุกระบบได้ ผู้โจมตีใช้มัลแวร์ที่ออกแบบมาสำหรับ IOS XR เพื่อซ่อน syslog และปกปิดผลลัพธ์จากคำสั่งบน router พร้อมบันทึกทราฟฟิกเครือข่ายเป็นไฟล์ PCAP - [แฮกเกอร์ขโมยข้อมูลตัวตนและข้อมูลทะเบียนรถจากหน่วยงานความปลอดภัยทางถนนของลัตเวีย](https://www.thaicert.or.th/2026/09/02/แฮกเกอร์ขโมยข้อมูลตัวต/): 479/69 (IT) ประจำวันพุธที่ 2 กันยายน 2569 Road Traffic Safety Directorate หรือ CSDD ของลัตเวีย เปิดเผยเหตุข้อมูลรั่วไหล หลังผู้โจมตีสามารถเข้าถึงระบบของหน่วยงานและขโมยข้อมูลของประชาชนประมาณ 1.2 ล้านราย และนิติบุคคลประมาณ 200,000 ราย ซึ่งจำนวนผู้ได้รับผลกระทบคิดเป็นสัดส่วนราวสองในสามของประชากรลัตเวีย โดย CERT.LV ระบุว่าผู้โจมตีได้ข้อมูลไประหว่างวันที่ 8–10 สิงหาคม 2569 ขณะที่ CSDD รับทราบเหตุการณ์ครั้งแรกเมื่อวันที่ 13 สิงหาคม ก่อนเผยแพร่รายละเอียดประเภทข้อมูลที่ได้รับผลกระทบเมื่อวันที่ 18 สิงหาคม และเพิ่มฟีเจอร์ในระบบ e-services portal e.csdd.lv เมื่อวันที่ 27 สิงหาคม เพื่อให้ผู้ใช้งาน Login เข้าตรวจสอบได้ว่าข้อมูลของตนถูกขโมยหรือไม่ และมีข้อมูลประเภทใดได้รับผลกระทบ ข้อมูลที่ถูกขโมยมาจากใบเสร็จรับเงินย้อนหลังตั้งแต่ปี 2551 โดยประกอบด้วยชื่อ หมายเลขประจำตัวประชาชนหรือเลขทะเบียนนิติบุคคล จำนวนเงินและวันที่ชำระเงิน หมายเลขทะเบียนรถ และที่อยู่ที่ถูกบันทึกไว้ขณะรับบริการ อย่างไรก็ตาม CSDD - [มัลแวร์ ValleyRAT แฝงตัวใน Adware เพื่อหลอกเจาะระบบและขโมยข้อมูลผู้ใช้งาน](https://www.thaicert.or.th/2026/09/02/มัลแวร์-valleyrat-แฝงตัวใน-adware-เพื่อ/): 478/69 (IT) ประจำวันพุธที่ 2 กันยายน 2569 นักวิจัยจาก Kaspersky ค้นพบการโจมตีทางไซเบอร์รูปแบบใหม่เมื่อมัลแวร์อันตรายชื่อ ValleyRAT ได้แฝงตัวมากับซอฟต์แวร์ประเภท Adware เพื่อหลบเลี่ยงการตรวจจับ เบื้องต้นพบว่ากลุ่มภัยคุกคาม Silver Fox เป็นผู้อยู่เบื้องหลังแคมเปญนี้ โดยมีเป้าหมายเพื่อขโมยข้อมูลสำคัญและเข้าควบคุมระบบของผู้ที่ตกเป็นเหยื่อ การโจมตีดังกล่าวส่งผลกระทบต่อผู้ใช้งานกว่า 1,500 ราย โดยเฉพาะในประเทศจีนและอินเดีย และมีรายงานการตรวจพบมากกว่า 100,000 ครั้งในปี 2026 ซึ่งนี้สะท้อนให้เห็นถึงวิธีการที่แนบเนียนขึ้นของกลุ่มผู้โจมตี ที่ใช้ประโยชน์จากโปรแกรมซึ่งดูไม่มีพิษภัยเพื่อหลอกให้เหยื่อตายใจในระหว่างกระบวนการติดตั้งซอฟต์แวร์ สำหรับรายละเอียดการโจมตี แฮกเกอร์ได้ดัดแปลงโปรแกรมจัดการภาพพื้นหลังของจีนที่ชื่อว่า QN Wallpaper รวมถึงสามารถปลอมแปลงชื่อไฟล์ตัวติดตั้งเป็นแอปพลิเคชันอย่าง Google Chrome หรือ DingTalk เมื่อผู้ใช้งานติดตั้งโปรแกรม ผู้โจมตีจะใช้เทคนิคที่เรียกว่า DLL Sideloading ด้วยการโหลดไฟล์ libcef.dll ที่แฝงโค้ดอันตรายให้ทำงานอยู่เบื้องหลังภายใต้โปรเซสของโปรแกรมที่น่าเชื่อถือ พร้อมกันนี้ มัลแวร์จะทำการแก้ไข Registry Key ในส่วน DisableAntiSpyware เพื่อปิดการทำงานของ Windows Defender เมื่อ ValleyRAT - [ValleyRAT Malware Hidden in Adware to Compromise Systems and Steal User Data](https://www.thaicert.or.th/en/2026/09/02/valleyrat-malware-hidden-in-adware-to-compromise-systems-and-steal-user-data/): 478/69 Wednesday, September 2, 2026 Researchers from Kaspersky have discovered a new cyberattack campaign in which the dangerous ValleyRAT malware is bundled with adware to evade detection. Initial findings indicate that the Silver Fox threat group is behind the campaign, with the objective of stealing sensitive information and gaining control of victims’ systems. The attack - [Hackers Steal Identity and Vehicle Registration Data from Latvia’s Road Traffic Safety Authority](https://www.thaicert.or.th/en/2026/09/02/hackers-steal-identity-and-vehicle-registration-data-from-latvias-road-traffic-safety-authority/): 479/69 Wednesday, September 2, 2026 Latvia’s Road Traffic Safety Directorate (CSDD) disclosed a data breach after attackers gained access to the agency’s systems and stole data belonging to approximately 1.2 million individuals and around 200,000 legal entities. The number of affected individuals represents roughly two-thirds of Latvia’s population. CERT.LV stated that the attackers obtained the - [Fire Ant Uses Cisco IOS XR Routers to Capture Traffic and Hide Attack Activity](https://www.thaicert.or.th/en/2026/09/02/fire-ant-uses-cisco-ios-xr-routers-to-capture-traffic-and-hide-attack-activity/): 480/69 Wednesday, September 2, 2026 Security researchers have disclosed attacks by the Fire Ant group targeting infrastructure used by organizations to connect and manage networks, including Cisco IOS XR routers, TACACS authentication servers, and Linux management hosts. The attackers used these systems to maintain access, capture network traffic and credentials, and pivot to other connected - [แจ้งเตือน! พบ 5 ช่องโหว่ใน WordPress Plugin และ Theme เสี่ยงถูกยึดเว็บไซต์และรันโค้ดอันตราย](https://www.thaicert.or.th/2026/09/02/แจ้งเตือน-พบ-5-ช่องโหว่ใน-wordp/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ และพบการเปิดเผยช่องโหว่ระดับ Critical จำนวน 5 รายการในปลั๊กอินและธีมของ WordPress ได้แก่ WPMU DEV Dashboard, Avada, TranslatePress, Pods และ GiveWP โดยช่องโหว่ดังกล่าวมีคะแนนความรุนแรงตั้งแต่ CVSS v3.1 9.8 ถึง 10.0 และอาจเปิดโอกาสให้ผู้โจมตีที่ไม่ต้องผ่านการยืนยันตัวตนสามารถข้ามการตรวจสอบสิทธิ์ ยึดบัญชีผู้ดูแลระบบ เปลี่ยนรหัสผ่าน เขียนไฟล์ที่ผู้โจมตีกำหนด หรือเรียกใช้คำสั่งบนเซิร์ฟเวอร์ ส่งผลให้เว็บไซต์ WordPress ถูกยึดครองหรือถูกใช้เป็นช่องทางในการโจมตีต่อได้ [1] 1. รายละเอียดช่องโหว่1.1 CVE-2026-76581 – Authentication Bypass / Administrator Account Takeover (CVSS v3.1: 9.8)[2] เป็นช่องโหว่ในปลั๊กอิน WPMU DEV Dashboard ซึ่งเกิดจากการตรวจสอบ HMAC ของกระบวนการ Hub Single - [แจ้งเตือน! ช่องโหว่ Zero-Day ใน PaperCut NG/MF ถูกใช้โจมตีจริง เสี่ยงรันโค้ดอันตราย](https://www.thaicert.or.th/2026/09/01/แจ้งเตือน-ช่องโหว่-zero-day-ใน-papercut-ng-mf/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ พบการโจมตีช่องโหว่ Zero-Day ในผลิตภัณฑ์ PaperCut NG และ PaperCut MF ซึ่งเป็นซอฟต์แวร์สำหรับบริหารจัดการระบบการพิมพ์ภายในองค์กร โดย PaperCut ยืนยันว่าพบเหตุการณ์โจมตีลูกค้าแล้ว และได้เปิดเผยช่องโหว่จำนวน 2 รายการ ได้แก่ CVE-2026-81578 ซึ่งเป็นช่องโหว่ด้านการยืนยันตัวตนและการควบคุมการเข้าถึง และ CVE-2026-82078 ซึ่งเป็นช่องโหว่ Unsafe Dynamic Class Loading โดยผู้โจมตีสามารถนำช่องโหว่ทั้งสองรายการมาใช้ร่วมกันเพื่อข้ามการยืนยันตัวตน แก้ไขการตั้งค่าระบบ และนำไปสู่การเรียกใช้โค้ดที่ผู้โจมตีควบคุมภายใต้สิทธิ์ของ PaperCut Application Server ได้ ทั้งนี้ PaperCut ได้ออก Emergency Patch Release 2 สำหรับ PaperCut NG/MF v24, v25 และ v26 พร้อมมาตรการ Hardening เพิ่มเติม และแนะนำให้ผู้ดูแลระบบติดตั้งแพตช์ดังกล่าวโดยเร็วที่สุด แม้จะเคยติดตั้ง Emergency - [Anthropic เตือนมัลแวร์ Infostealer ขโมย Session ของ Claude เสี่ยงถูกเข้าถึงบัญชีโดยไม่ได้รับอนุญาต](https://www.thaicert.or.th/2026/09/01/anthropic-เตือนมัลแวร์-infostealer-ขโมย-session-ขอ/): 477/69 (IT) ประจำวันอังคารที่ 1 กันยายน 2569 Anthropic แจ้งเตือนผู้ใช้งาน Claude หลังพบกรณีมัลแวร์ Infostealer บนเครื่องคอมพิวเตอร์ของผู้ใช้ขโมย login sessions แล้วนำ session ดังกล่าวไปเข้าถึงบัญชี Claude และใช้งานโควตาของบัญชีโดยไม่ได้รับอนุญาต เหตุการณ์ดังกล่าวไม่ได้เกิดจากมัลแวร์ที่เกี่ยวข้องกับ Claude โดยตรง หรือการติดตั้งผ่านบริการ Claude แต่เกิดจากเครื่องของผู้ใช้ที่อาจติดมัลแวร์ซึ่งขโมยข้อมูลในเครื่อง เช่น รหัสผ่านจากเบราว์เซอร์ login cookies และข้อมูลรับรองของแอปอื่น รายงานระบุว่า Infostealer สามารถคัดลอก session ที่ผู้ใช้ล็อกอินไว้แล้ว ที่ผ่านการยืนยันตัวตนแล้ว ทำให้ผู้โจมตีที่ได้ข้อมูลดังกล่าวอาจสามารถเข้าถึงบัญชีโดยไม่ต้องผ่านขั้นตอนกรอกรหัสผ่านหรือการยืนยันตัวตนแบบสองขั้นตอน (2FA) ซ้ำอีกครั้ง โดย Anthropic ระบุว่าพบมัลแวร์หลายตระกูลที่เกี่ยวข้อง เช่น Vidar, LummaC2, StealC, RedLine และ Acreed บน Windows รวมถึง Atomic Stealer หรือ - [Anthropic Warns Infostealer Malware Is Stealing Claude Sessions, Risking Unauthorized Account Access](https://www.thaicert.or.th/en/2026/09/01/anthropic-warns-infostealer-malware-is-stealing-claude-sessions-risking-unauthorized-account-access/): 477/69 Tuesday, September 1, 2026 Anthropic has warned Claude users after finding cases where infostealer malware on users’ computers stole login sessions and used those sessions to access Claude accounts and consume account usage quotas without authorization. The incident was not caused by malware directly related to Claude or installed through the Claude service. Instead, - [FulcrumSec Claims Theft of Manchester Airports Group Data After API Credentials Found in Client-Side JavaScript](https://www.thaicert.or.th/en/2026/09/01/fulcrumsec-claims-theft-of-manchester-airports-group-data-after-api-credentials-found-in-client-side-javascript/): 476/69 Tuesday, September 1, 2026 Manchester Airports Group (MAG), the operator of Manchester, London Stansted, and East Midlands airports, disclosed a data breach on August 27, 2026, stating that the incident affected approximately 8.7 million customers, most of whom had only their email addresses exposed. The affected data was related to bookings for parking, lounges, - [Warning: TerminalFix Campaign Delivers Malware Through Fake CAPTCHA Pages](https://www.thaicert.or.th/en/2026/09/01/warning-terminalfix-campaign-delivers-malware-through-fake-captcha-pages/): 475/69 Tuesday, September 1, 2026 Microsoft’s security research team has warned about the spread of a new cyberattack campaign named TerminalFix, an evolution of the ClickFix technique, targeting organizations across multiple sectors. The attack tricks users into copying malicious commands and running them in Windows Terminal or PowerShell through fake Cloudflare CAPTCHA verification pages hosted - [FulcrumSec อ้างขโมยข้อมูล Manchester Airports Group หลังพบ API Credential ใน Client-side JavaScript](https://www.thaicert.or.th/2026/09/01/fulcrumsec-อ้างขโมยข้อมูล-manchester-airports-group-หลัง/): 476/69 (IT) ประจำวันอังคารที่ 1 กันยายน 2569 Manchester Airports Group หรือ MAG ผู้ให้บริการสนามบิน Manchester, London Stansted และ East Midlands เปิดเผยเหตุข้อมูลรั่วไหลเมื่อวันที่ 27 สิงหาคม 2569 โดยระบุว่าเหตุการณ์ดังกล่าวกระทบลูกค้าประมาณ 8.7 ล้านราย ส่วนใหญ่มีเพียง Email Address ถูกเปิดเผย ข้อมูลที่ได้รับผลกระทบเกี่ยวข้องกับการจองที่จอดรถ Lounge, Fast Track และการลงทะเบียนใช้งาน Airport WiFi ซึ่งอาจรวมถึง Email Address, หมายเลขโทรศัพท์, ทะเบียนรถ และ Postcode โดยต่อมาได้มีกลุ่ม Extortion ชื่อ FulcrumSec ออกมาอ้างความรับผิดชอบต่อเหตุการณ์ดังกล่าว โดยระบุว่าสามารถขโมยข้อมูลจาก MAG ได้ประมาณ 86 GB ซึ่งมีรายละเอียดมากกว่าที่บริษัทเปิดเผยในเบื้องต้น กลุ่ม - [แจ้งเตือน พบแคมเปญ TerminalFix แอบส่งมัลแวร์ผ่าน CAPTCHA ปลอม](https://www.thaicert.or.th/2026/09/01/แจ้งเตือน-พบแคมเปญ-terminalfix-แอบ/): 475/69 (IT) ประจำวันอังคารที่ 1 กันยายน 2569 ทีมวิจัยด้านความปลอดภัยจากไมโครซอฟท์ แจ้งเตือนการแพร่ระบาดของการโจมตีทางไซเบอร์รูปแบบใหม่ในชื่อ TerminalFix ซึ่งเป็นการพัฒนารูปแบบต่อยอดมาจากเทคนิค ClickFix โดยมุ่งเป้าหมายไปยังองค์กรในหลากหลายภาคส่วน การโจมตีนี้ใช้วิธีหลอกล่อให้ผู้ใช้งานคัดลอกคำสั่งอันตรายไปวางและสั่งรันใน Windows Terminal หรือ PowerShell ผ่านหน้าต่างตรวจสอบตัวตน Cloudflare CAPTCHA ปลอม บนเว็บไซต์ที่ถูกแฮก การปรับเปลี่ยนจากการหลอกรันคำสั่งผ่านหน้าต่าง Run มาเป็น PowerShell ทำให้ผู้ไม่หวังดีสามารถรันสคริปต์ที่มีความซับซ้อนหลายบรรทัดได้สำเร็จ ส่งผลให้ระบบในเครือข่ายองค์กรตกอยู่ในความเสี่ยงที่จะถูกแอบแฝงเข้าถึงในระดับเครือข่าย กระบวนการโจมตีมีความซับซ้อนหลายขั้นตอน เริ่มจากการรันคำสั่ง PowerShell เพื่อดาวน์โหลดไฟล์ ZIP ที่มีโปรแกรมปกติอย่าง LockScreenContentServer.exe ร่วมกับไฟล์ DLL อันตรายชื่อ dui70.dll เพื่อทำเทคนิค DLL Sideloading จากนั้นไฟล์ DLL ดังกล่าวจะดึงไฟล์มัลแวร์ที่ซ่อนอยู่ในภาพ PNG จากโดเมนภายนอก พร้อมสร้างความคงอยู่ในระบบผ่าน Registry Run keys และ Scheduled Tasks นอกจากนี้ - [แจ้งเตือน! พบการโจมตีช่องโหว่ Microsoft SharePoint เสี่ยงถูกยึดระบบ ควรอัปเดตทันที](https://www.thaicert.or.th/2026/09/01/แจ้งเตือน-พบการโจมตีช่-2/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ พบรายงานการนำช่องโหว่ CVE-2026-55040 และ CVE-2026-63520 ใน Microsoft SharePoint Server ไปใช้โจมตีแล้ว โดยผู้โจมตีอาจใช้ช่องโหว่เพื่อข้ามมาตรการรักษาความปลอดภัยและรันโค้ดบนเซิร์ฟเวอร์ ส่งผลให้สามารถเข้าถึงข้อมูล ติดตั้งมัลแวร์ หรือเข้าควบคุมระบบได้[1] 1. รายละเอียดช่องโหว่1.1 CVE-2026-55040 (CVSS 9.1)[2]เป็นช่องโหว่ที่อาจทำให้ผู้โจมตีจากภายนอก ข้ามมาตรการยืนยันตัวตนหรือการควบคุมการเข้าถึง และเข้าถึงระบบโดยไม่ได้รับอนุญาต โดยช่องโหว่นี้มีรายงานการนำไปใช้โจมตีจริงแล้ว1.2 CVE-2026-63520 (CVSS 8.1)[3]เป็นช่องโหว่จากการตรวจสอบข้อมูลที่รับเข้าสู่ระบบไม่เหมาะสม ซึ่งอาจเปิดโอกาสให้ผู้โจมตีส่งคำขอที่สร้างขึ้นเป็นพิเศษเพื่อ รันโค้ดบน SharePoint Server โดยไม่จำเป็นต้องมีบัญชีผู้ใช้งาน 2. รูปแบบการโจมตีและผลกระทบผู้โจมตีอาจมุ่งเป้าไปยัง Microsoft SharePoint Server ที่ยังไม่ได้รับการอัปเดต โดยเฉพาะระบบที่เปิดให้เข้าถึงจากอินเทอร์เน็ต และใช้ช่องโหว่ดังกล่าวเพื่อข้ามมาตรการรักษาความปลอดภัยหรือรันโค้ดบนเซิร์ฟเวอร์จากระยะไกล [4][5]ผลกระทบที่อาจเกิดขึ้น ได้แก่2.1 เข้าถึง SharePoint Server โดยไม่ได้รับอนุญาต2.2 อ่าน ดาวน์โหลด แก้ไข หรือลบข้อมูลภายในระบบ2.3 รันคำสั่งหรือโค้ดบนเซิร์ฟเวอร์2.4 ติดตั้งมัลแวร์หรือ Web Shell2.5 สร้างหรือแก้ไขบัญชีผู้ใช้งานและสิทธิ์ - [สกมช. แนะหน่วยงานปรับใช้ TLS 1.3 ยกระดับความปลอดภัยบริการออนไลน์](https://www.thaicert.or.th/2026/09/01/สกมช-แนะหน่วยงานปรับใช้/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ตรวจสอบการใช้งาน Transport Layer Security (TLS) Version 1.3 ในประเทศไทย [1] พบเปิดใช้งานแล้ว 72.5% (254,777 จาก 351,314 รายการ) แต่ยังมีอีกหลายหน่วยงานที่ใช้งานมาตรฐานเดิม TLS Version 1.2 หรือยังเปิดโปรโตคอลรุ่นเก่าที่มีช่องโหว่ จึงขอแนะนำให้เร่งปรับปรุงระบบโดยเร็ว 1. สาเหตุที่ต้องเปลี่ยนจาก TLS Version 1.2 สู่ TLS Version 1.31.1 เพิ่มความเร็วในการเชื่อมต่อ ลดขั้นตอนการ Handshake จากเดิม 2-RTT ใน TLS 1.2 เหลือเพียง 1-RTT ช่วยให้การเรียกใช้งานระบบและเปิดหน้าเว็บไซต์รวดเร็วยิ่งขึ้น1.2 ตัดฟังก์ชันและชุดรหัส รุ่นเก่าที่มีช่องโหว่ออกทั้งหมด และบังคับใช้การเข้ารหัสที่มีความรัดกุมสูง1.3 บังคับใช้ Perfect Forward Secrecy (PFS) เพื่อป้องกันไม่ให้ผู้ไม่ประสงค์ดีนำ Private Key ที่อาจรั่วไหลในอนาคตกลับมาใช้ถอดรหัสข้อมูล - [แจ้งเตือน! ช่องโหว่ร้ายแรงใน Next.js เสี่ยงถูกรันโค้ดบนเซิร์ฟเวอร์โดยไม่ต้องยืนยันตัวตน](https://www.thaicert.or.th/2026/09/01/แจ้งเตือน-ช่องโหว่ร้าย-5/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) พบรายงานช่องโหว่ความรุนแรงระดับวิกฤต (Critical) จำนวน 2 รายการ ใน Next.js ซึ่งเป็น Web Framework สำหรับพัฒนาเว็บแอปพลิเคชัน โดยช่องโหว่อาจทำให้ผู้โจมตีสามารถเรียกใช้โค้ดอันตรายบนเซิร์ฟเวอร์ (Remote Code Execution: RCE) ได้โดยไม่ต้องผ่านการยืนยันตัวตน ช่องโหว่ดังกล่าวเกี่ยวข้องกับการประมวลผลไฟล์ภาพ AVIF ที่ถูกดัดแปลงและการจัดการเส้นทางไฟล์ที่ผิดพลาดบนระบบปฏิบัติการ Windows ผู้ที่ได้รับผลกระทบคือองค์กรที่ใช้งาน Next.js เวอร์ชัน 10.0.0 ถึง 15.5.23 และ 16.0.0 ถึง 16.3.2 โดยเฉพาะระบบที่เปิดใช้งานการปรับแต่งภาพ (Image Optimization) หรือโฮสต์บนเซิร์ฟเวอร์ Windows [1] 1. รายละเอียดช่องโหว่1.1 CVE-2026-75604 (CVSS v3.1: 9.0) เป็นช่องโหว่ประเภท Path Traversal (CWE-22) ซึ่งอาจนำไปสู่การรันโค้ดโดยไม่ต้องผ่านการยืนยันตัวตน ส่งผลกระทบต่อ Next.js ที่ทำงานบนเซิร์ฟเวอร์ซึ่งใช้ Windows filesystem - [เตือนช่องโหว่ Critical ใน WPMU DEV Dashboard, Pods และ GiveWP บน WordPress](https://www.thaicert.or.th/2026/08/31/เตือนช่องโหว่-critical-ใน-wpmu-dev-dashboard-pods-และ-g/): 474/69 (IT) ประจำวันจันทร์ที่ 31 สิงหาคม 2569 มีรายงานการเปิดเผยช่องโหว่ระดับ Critical ในปลั๊กอิน WordPress หลายรายการ ได้แก่ WPMU DEV Dashboard, Pods และ GiveWP โดยมีคะแนนความรุนแรง CVSS อยู่ระหว่าง 9.8 ถึง 10.0 และอาจนำไปสู่การข้ามการยืนยันตัวตน การยกระดับสิทธิ์ การเปลี่ยนรหัสผ่านบัญชีผู้ใช้ หรือการรันคำสั่งบนเซิร์ฟเวอร์ ขึ้นอยู่กับปลั๊กอินและเงื่อนไขการใช้งานของเว็บไซต์ที่ได้รับผลกระทบ รายงานระบุว่า CVE-2026-76581 ใน WPMU DEV Dashboard อาจทำให้ผู้โจมตีที่ไม่ผ่านการยืนยันตัวตนเข้าถึงสิทธิ์ผู้ดูแลระบบได้ หากเว็บไซต์เชื่อมต่อกับ WPMU DEV และเปิดใช้งาน Hub Single-Sign On ที่ผูกกับบัญชีผู้ดูแลระบบ ขณะที่ CVE-2026-19598 ใน Pods อาจทำให้ผู้โจมตียกระดับสิทธิ์เป็นผู้ดูแลระบบหรือเปลี่ยนรหัสผ่านบัญชีผู้ใช้ได้ และ CVE-2026-82222 ใน GiveWP อาจนำไปสู่การรันคำสั่งบนเซิร์ฟเวอร์ของเว็บไซต์ที่มีแบบฟอร์มรับบริจาคและเปิดใช้งาน payment - [Critical Vulnerabilities Warned in WPMU DEV Dashboard, Pods, and GiveWP WordPress Plugins](https://www.thaicert.or.th/en/2026/08/31/critical-vulnerabilities-warned-in-wpmu-dev-dashboard-pods-and-givewp-wordpress-plugins/): 474/69 Monday, August 31, 2026 Reports have disclosed Critical vulnerabilities in several WordPress plugins, including WPMU DEV Dashboard, Pods, and GiveWP. The vulnerabilities have CVSS severity scores ranging from 9.8 to 10.0 and could lead to authentication bypass, privilege escalation, user password changes, or command execution on servers, depending on the affected plugin and the - [Berlin Government Hit by Rhysida Ransomware Ahead of Election](https://www.thaicert.or.th/en/2026/08/31/berlin-government-hit-by-rhysida-ransomware-ahead-of-election/): 473/69 Monday, August 31, 2026 The Berlin state government in Germany confirmed that it is responding to a cyberattack and ransom extortion incident after an attack on the city’s administrative network in August 2026. The Rhysida ransomware group claimed responsibility on its leak site on August 28, stating that it had stolen 5.79 TB of - [Brave Introduces Feature to Help Users Hide Real Email Addresses and Prevent Tracking in Version 1.94](https://www.thaicert.or.th/en/2026/08/31/brave-introduces-feature-to-help-users-hide-real-email-addresses-and-prevent-tracking-in-version-1-94/): 472/69 Monday, August 31, 2026 The Brave web browser has introduced a new Email Aliases feature in version 1.94, allowing users to create disposable email addresses for signing up for services on various websites. Messages sent to these aliases are forwarded to the user’s primary email address. This development helps close a privacy gap, as - [รัฐบาลเบอร์ลินถูกกลุ่ม Rhysida Ransomware โจมตี ก่อนการเลือกตั้ง](https://www.thaicert.or.th/2026/08/31/รัฐบาลเบอร์ลินถูกกลุ่ม-r/): 473/69 (IT) ประจำวันจันทร์ที่ 31 สิงหาคม 2569 รัฐบาลรัฐเบอร์ลิน ประเทศเยอรมนี ยืนยันว่าอยู่ระหว่างการรับมือเหตุการณ์โจมตีทางไซเบอร์และการข่มขู่เรียกค่าไถ่ หลังเกิดการโจมตีต่อเครือข่ายงานบริหารของเมืองเมื่อเดือนสิงหาคม 2569 โดยกลุ่ม Rhysida Ransomware ได้อ้างการโจมตีบน Leak Site เมื่อวันที่ 28 สิงหาคม พร้อมระบุว่าสามารถขโมยข้อมูลได้ 5.79 TB ครอบคลุมไฟล์ประมาณ 1.44 ล้านไฟล์ และมีข้อมูลส่วนบุคคลของบุคคล 12,076 ราย อย่างไรก็ตาม ข้อกล่าวอ้างดังกล่าวยังไม่ได้รับการยืนยันจากหน่วยงานที่เกี่ยวข้อง ขณะที่รัฐบาลเบอร์ลินระบุอย่างชัดเจนว่าจะไม่จ่ายค่าไถ่ตามข้อเรียกร้องของผู้โจมตี ข้อมูลที่กลุ่ม Rhysida อ้างว่าขโมยได้ประกอบด้วยข้อมูลส่วนบุคคล Email Address หมายเลขโทรศัพท์ IBAN ข้อมูลบุคลากร ไฟล์คดีความผิดทางปกครอง ข้อมูล Payroll ข้อมูลผู้บริหาร Credential และ Password แบบ Plaintext ของบางระบบ เอกสารราชการและเอกสารด้านกฎหมาย ข้อมูลเกี่ยวกับกระบวนการทางวินัย คดีความ เอกสารกำกับดูแล เอกสาร - [Brave เปิดตัวฟีเจอร์ช่วยให้ผู้ใช้งานซ่อนอีเมลจริงและป้องกันการติดตาม บนเวอร์ชัน 1.94](https://www.thaicert.or.th/2026/08/31/brave-เปิดตัวฟีเจอร์ช่วยให้/): 472/69 (IT) ประจำวันจันทร์ที่ 31 สิงหาคม 2569 เว็บเบราว์เซอร์ Brave ได้เปิดตัวฟีเจอร์ใหม่ Email Aliases ในอัปเดตเวอร์ชัน 1.94 ซึ่งอนุญาตให้ผู้ใช้งานสามารถสร้างที่อยู่อีเมลแบบใช้แล้วทิ้ง สำหรับใช้สมัครบริการบนเว็บไซต์ต่าง ๆ โดยระบบจะทำการส่งต่อข้อความกลับไปยังอีเมลหลักของผู้ใช้งาน การพัฒนาครั้งนี้ช่วยปิดช่องโหว่ด้านความเป็นส่วนตัว เนื่องจากอีเมลจริงที่ถูกเก็บไว้บนเซิร์ฟเวอร์ของเว็บไซต์มีความเสี่ยงที่จะถูกนำไปเชื่อมโยงข้อมูลระบุตัวตนข้ามแพลตฟอร์ม รวมถึงถูกนำไปใช้ในแคมเปญฟิชชิงหรือส่งสแปมหากเว็บไซต์เหล่านั้นถูกเจาะระบบและมีข้อมูลรั่วไหล สำหรับวิธีการทำงาน ผู้ใช้งานจำเป็นต้องสร้างบัญชี Brave Account แบบฟรีเพื่อลงทะเบียนอีเมลหลัก ซึ่งระบบนี้แยกออกจากบัญชี Brave Premium โดยผู้ใช้สามารถจัดการฟีเจอร์นี้ได้ที่เมนูการตั้งค่า brave://settings/email-aliases พร้อมตัวเลือกเปิดแสดงคำแนะนำการสร้างอีเมลนามแฝงในช่องกรอกอีเมล เบื้องต้นผู้ใช้สามารถสร้างอีเมลนามแฝงได้ฟรีสูงสุด 5 รายการ และสามารถเพิ่มบันทึกช่วยจำสำหรับแต่ละอีเมลได้ ในด้านความปลอดภัย บัญชีใช้โปรโตคอล OPAQUE ซึ่งเป็นมาตรฐาน RFC 9807 สำหรับการยืนยันตัวตนโดยไม่ต้องส่งรหัสผ่านหรือค่าแฮชไปยังเซิร์ฟเวอร์ของ Brave ช่วยลดความเสี่ยงจากการถูกดักจับข้อมูลรหัสผ่าน ข้อมูลอีเมลหลักและนามแฝงจะถูกเข้ารหัสลับ และข้อความที่ส่งต่อจะถูกลบออกจากเซิร์ฟเวอร์ของ Brave ภายในไม่กี่วินาทีหลังระบบทำการสแกนสแปมและมัลแวร์อัตโนมัติเสร็จสิ้น ผู้ใช้งานทั่วไปและผู้ดูแลระบบอาจพิจารณาประยุกต์ใช้ฟีเจอร์ Email Aliases เมื่อต้องลงทะเบียนในเว็บไซต์ที่ไม่คุ้นเคย เพื่อหลีกเลี่ยงการเปิดเผยอีเมลหลัก และลดความเสี่ยงจากการติดตามข้อมูลส่วนบุคคล ทั้งนี้ - [เตือน! ช่องโหว่ร้ายแรงใน Ubiquiti UniFi เสี่ยงข้ามการยืนยันตัวตนและรันคำสั่งบนอุปกรณ์](https://www.thaicert.or.th/2026/08/31/เตือน-ช่องโหว่ร้ายแรงใน/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ พบรายงาน Ubiquiti ได้เผยแพร่อัปเดตความปลอดภัยเพื่อแก้ไขช่องโหว่ระดับ Critical ในผลิตภัณฑ์ตระกูล UniFi ได้แก่ CVE-2026-77537, CVE-2026-77550 และ CVE-2026-77554 คะแนนความรุนแรง CVSS v3.1: 10.0 โดยช่องโหว่อาจทำให้ผู้โจมตีที่สามารถเข้าถึงเครือข่ายของอุปกรณ์หรือระบบที่ได้รับผลกระทบ สามารถข้ามการยืนยันตัวตนหรือรันคำสั่งบนอุปกรณ์ได้[1] 1. รายละเอียดช่องโหว่1.1 CVE-2026-77537 (CVSS v3.1: 10)[2] เป็นช่องโหว่ประเภท Improper Input Validation ใน UniFi Protect Application อาจทำให้ผู้โจมตีที่สามารถเข้าถึงระบบผ่านเครือข่าย Command Injection และรันคำสั่งบนอุปกรณ์ที่เป็นโฮสต์ของแอปพลิเคชันได้1.2 CVE-2026-77550 (CVSS v3.1: 10)[3] เป็นช่องโหว่ประเภท CRLF Injection หรือ Improper Neutralization of CRLF Sequences ในอุปกรณ์หรือ instance ที่ใช้งาน UniFi - [แจ้งเตือนช่องโหว่ Critical ใน Apache Tomcat เสี่ยงถูกข้ามมาตรการควบคุมการเข้าถึง ผู้ดูแลระบบควรเร่งอัปเดต](https://www.thaicert.or.th/2026/08/30/แจ้งเตือนช่องโหว่-critical-ใน-apache-tomcat/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) พบรายงานช่องโหว่ด้านความมั่นคงปลอดภัยระดับ Critical ใน Apache Tomcat ซึ่งเป็นซอฟต์แวร์ Web Server และ Servlet Container สำหรับให้บริการเว็บแอปพลิเคชัน โดยช่องโหว่ดังกล่าวอาจเปิดโอกาสให้ผู้โจมตีที่ไม่ได้ผ่านการยืนยันตัวตนสามารถข้ามข้อจำกัดด้านความปลอดภัยของระบบ และเข้าถึงทรัพยากรหรือข้อมูลที่ถูกกำหนดให้สามารถเข้าถึงได้เฉพาะผู้ที่ได้รับอนุญาต [1] 1. รายละเอียดช่องโหว่CVE-2026-65182 (CVSS v3.1: 9.1) เป็นช่องโหว่ประเภท Security Constraint Bypass เกิดจากกระบวนการประมวลผลข้อกำหนดด้านความปลอดภัย (Security Constraint) ของ Apache Tomcat ที่อาจเกิดการข้ามข้อจำกัดด้านการเข้าถึง หากมีการกำหนด Security Constraint สำหรับ Path ที่ยาวกว่าไว้ก่อน Constraint ที่มีข้อจำกัดเข้มงวดกว่าสำหรับ Path ย่อยที่สั้นกว่า ส่งผลให้ผู้โจมตีที่ไม่ได้ผ่านการยืนยันตัวตนอาจสามารถหลีกเลี่ยงมาตรการควบคุมการเข้าถึง และเข้าถึงทรัพยากรที่ควรถูกจำกัดสิทธิ์ได้ [2] 2. รูปแบบการโจมตีจากช่องโหว่2.1 ผู้โจมตีส่งคำร้องขอไปยังเว็บแอปพลิเคชันที่ทำงานอยู่บน Apache Tomcat และมีการกำหนด Security Constraint ในลักษณะที่ได้รับผลกระทบจากช่องโหว่2.2 - [แจ้งเตือน! ช่องโหว่ Zero-click RCE ในธีม Avada และปลั๊กอิน Fusion Builder บน WordPress](https://www.thaicert.or.th/2026/08/30/แจ้งเตือน-ช่องโหว่-zero-click-rce-ในธ/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ พบช่องโหว่ความรุนแรงระดับวิกฤต ในธีม Avada และปลั๊กอิน Fusion Builder บนแพลตฟอร์ม WordPress ซึ่งช่องโหว่นี้อนุญาตให้ผู้โจมตีที่ไม่ได้ยืนยันตัวตนสามารถรันโค้ดอันตรายเพื่อทำการยึดครองเว็บไซต์ ขโมยข้อมูล และฝังมัลแวร์ได้โดยที่ไม่ต้องอาศัยการโต้ตอบใด ๆ ของผู้ใช้งาน กลุ่มที่ได้รับผลกระทบคือเว็บไซต์ที่ใช้งานธีม Avada เวอร์ชัน 7.16 ลงมา คู่กับปลั๊กอิน Fusion Builder เวอร์ชัน 3.16 และที่ต่ำกว่าลงมา ผู้ดูแลระบบควรเร่งอัปเดตซอฟต์แวร์เป็นเวอร์ชันล่าสุดเพื่อลดความเสี่ยงทันที [1] 1. รายละเอียดช่องโหว่ช่องโหว่ CVE-2026-18431 (คะแนน CVSS v3.1: 9.8) เกิดจากจุดอ่อนด้านการให้สิทธิ์ (Authorization) การตรวจสอบข้อมูลนำเข้า (Input Validation) และการจัดการไฟล์ (File Management) ทำให้ผู้โจมตีสามารถอาศัยช่องโหว่นี้เพื่อยกระดับสิทธิ์เข้าถึงการจัดการไฟล์เทียบเท่าผู้ดูแลระบบ (Admin-level Access) เมื่อเจาะทะลุระบบรักษาความปลอดภัยได้สำเร็จ ผู้โจมตีจะสามารถลอบรันโค้ดอันตราย (Remote Code Execution: RCE) โดยการสั่งรันโค้ดภาษา PHP - [แจ้งเตือน ช่องโหว่ใน Admin By Request เสี่ยงยกระดับสิทธิ์เป็น Administrator และ root](https://www.thaicert.or.th/2026/08/29/แจ้งเตือน-ช่องโหว่ใน-admin-by-request-เ/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) พบรายงานช่องโหว่ด้านความมั่นคงปลอดภัยใน Admin By Request (ABR) เป็นโซลูชันสำหรับบริหารจัดการและควบคุมการยกระดับสิทธิ์ของผู้ใช้งานบนอุปกรณ์ปลายทาง โดยพบช่องโหว่จำนวน 2 รายการในเวอร์ชันสำหรับระบบปฏิบัติการ macOS ที่อาจทำให้ผู้ใช้งานที่มีสิทธิ์ระดับต่ำสามารถยกระดับสิทธิ์เป็น Administrator และในบางกรณีอาจได้รับสิทธิ์ระดับ root ได้ [1] 1. รายละเอียดช่องโหว่1.1 CVE-2026-78236 ( CVSS v3.1: 8.8 ) เป็นช่องโหว่ประเภท Local Privilege Escalation มีระดับความรุนแรง High โดยผู้ใช้งานที่มีสิทธิ์ระดับต่ำอาจอาศัยการสื่อสารผ่าน XPC และปลอมตัวเป็นกระบวนการที่ลงนามโดย Apple เพื่อยกระดับสิทธิ์บนระบบเป็น Administrator ได้โดยไม่ได้รับอนุญาต [2]1.2 CVE-2026-78237 ( CVSS v3.1: 7.8 ) เป็นช่องโหว่ประเภท Local Privilege Escalation เกิดจากการตรวจสอบข้อมูลไม่เพียงพอ ซึ่งผู้โจมตีอาจใช้ร่วมกับช่องโหว่ CVE-2026-78236 เพื่อแทรกรายการที่เป็นอันตรายลงในไฟล์ sudoers - [🚨 แจ้งเตือน! ช่องโหว่ใน Gitea ถูกใช้โจมตีจริง เสี่ยงรันคำสั่งบนเซิร์ฟเวอร์](https://www.thaicert.or.th/2026/08/28/🚨-แจ้งเตือน-ช่องโหว่ใน-gitea/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ พบรายงานช่องโหว่ร้ายแรงใน Gitea หมายเลข CVE-2026-60004 ซึ่งเป็นช่องโหว่ประเภท Remote Code Execution (RCE) อาจทำให้ผู้โจมตีที่มีสิทธิ์เขียนใน Repository สามารถรันคำสั่งบนเซิร์ฟเวอร์ในสิทธิ์ของบัญชีที่ให้บริการ Gitea ได้ CISA ได้เพิ่มช่องโหว่ดังกล่าวในรายการ Known Exploited Vulnerabilities (KEV) แล้ว และมีรายงานการใช้โจมตีจริง[1] 1. รายละเอียดช่องโหว่CVE-2026-60004 (CVSS v3.1: 9.8)[2] เกิดจากการทำงานของ diffpatch ใน Gitea ซึ่งอาจถูกใช้เพื่อสร้างและสั่งทำงาน Git Hook จากข้อมูลที่ผู้โจมตีควบคุมได้ ส่งผลให้ผู้โจมตีที่มีสิทธิ์เขียนใน Repository สามารถรันคำสั่งบนเซิร์ฟเวอร์ในสิทธิ์ของบัญชี Gitea service account ได้ แม้การโจมตีต้องอาศัยสิทธิ์เขียนใน Repository แต่หากระบบเปิดให้ผู้ใช้สมัครบัญชีเอง หรืออนุญาตให้ผู้ใช้ทั่วไปสร้าง Repository ได้ ผู้โจมตีอาจสร้างบัญชีและ Repository เพื่อให้ได้รับสิทธิ์ที่จำเป็นต่อการโจมตี[3] 2. - [แจ้งเตือนช่องโหว่ใน Kaltura mwEmbed/html5lib เสี่ยงถูกอ่านไฟล์สำคัญและรันโค้ดบนเซิร์ฟเวอร์](https://www.thaicert.or.th/2026/08/28/แจ้งเตือนช่องโหว่ใน-kaltura-mwembed-html5lib/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ พบรายงานช่องโหว่ใน Kaltura HTML5 Player Library หรือ mwEmbed/html5lib หมายเลข CVE-2026-19913 และ CVE-2026-19912 อาจทำให้ผู้โจมตีที่ไม่ต้องผ่านการยืนยันตัวตนสามารถอ่านไฟล์ภายในเซิร์ฟเวอร์ หรือรันโค้ดบนระบบในสิทธิ์ของผู้ใช้ Web Server ได้ หากเข้าถึงระบบที่ได้รับผลกระทบ[1] 1. รายละเอียดช่องโหว่ช่องโหว่ทั้งสองรายการเกี่ยวข้องกับการทำงานของ mwEmbedLoader.php ใน Kaltura HTML5 Player Library ซึ่งรับค่าพารามิเตอร์ ServiceUrl จากผู้ใช้ แล้วนำไปใช้เป็นปลายทางสำหรับร้องขอข้อมูลจาก backend API โดยข้อมูลที่ได้รับจะถูกนำไปประมวลผลด้วย unserialize() โดยไม่มีการตรวจสอบแหล่งที่มา รูปแบบ หรือเนื้อหาอย่างเหมาะสม1.1 CVE-2026-19913[2] เป็นช่องโหว่อ่านไฟล์ภายในระบบ โดยผู้โจมตีอาจกำหนดค่า ServiceUrl ให้ชี้ไปยังไฟล์ภายในเซิร์ฟเวอร์ เช่นไฟล์การตั้งค่าหรือไฟล์ที่มีข้อมูลสำคัญ เมื่อการประมวลผลล้มเหลว ระบบอาจแสดงเนื้อหาไฟล์ดังกล่าวกลับมายังผู้โจมตี1.2 CVE-2026-19912[3] เป็นช่องโหว่ที่อาจนำไปสู่การรันโค้ดบนเซิร์ฟเวอร์ โดยเกิดจากการประมวลผลข้อมูลที่ไม่ปลอดภัยร่วมกับการตรวจสอบค่าพารามิเตอร์ uiconf_id ไม่รัดกุม ทำให้ผู้โจมตีอาจเขียนไฟล์ไปยังตำแหน่งที่เข้าถึงผ่านเว็บได้ และนำไปสู่การรันโค้ดในสิทธิ์ของผู้ใช้ Web - [TranslatePress Vulnerability in WordPress Could Allow Administrator Password Reset](https://www.thaicert.or.th/en/2026/08/28/translatepress-vulnerability-in-wordpress-could-allow-administrator-password-reset-2/): 471/69 Friday, August 28, 2026 Wordfence has disclosed a Critical vulnerability, CVE-2026-19632, in the TranslatePress plugin for WordPress, which is installed on more than 400,000 websites. The vulnerability has a CVSS severity score of 9.8 and could allow unauthenticated attackers to access the password reset URL for an administrator account, including the reset key and - [ช่องโหว่ TranslatePress บน WordPress เสี่ยงถูกรีเซ็ตรหัสผ่านผู้ดูแลระบบ](https://www.thaicert.or.th/2026/08/28/ช่องโหว่-translatepress-บน-wordpress-เสี่ยงถูก/): 471/69 (IT) ประจำวันศุกร์ที่ 28 สิงหาคม 2569 Wordfence เปิดเผยช่องโหว่ระดับ Critical หมายเลข CVE-2026-19632 ในปลั๊กอิน TranslatePress สำหรับ WordPress ซึ่งมีการติดตั้งใช้งานมากกว่า 400,000 เว็บไซต์ ช่องโหว่มีคะแนนความรุนแรง CVSS 9.8 และอาจเปิดโอกาสให้ผู้โจมตีที่ไม่ผ่านการยืนยันตัวตนเข้าถึง URL สำหรับรีเซ็ตรหัสผ่านของผู้ดูแลระบบ ซึ่งประกอบด้วย Reset Key และข้อมูลสำหรับเข้าสู่ระบบ ก่อนนำข้อมูลดังกล่าวไปเปลี่ยนรหัสผ่านและเข้าควบคุมบัญชีได้ ทั้งนี้ ช่องโหว่ส่งผลกระทบต่อ TranslatePress เวอร์ชัน 3.3.1 และก่อนหน้า ช่องโหว่เกิดขึ้นเมื่อเปิดใช้งานการบันทึกข้อความอัตโนมัติ และโปรไฟล์ของบัญชีผู้ดูแลระบบถูกตั้งค่าเป็นภาษารองที่เผยแพร่บนเว็บไซต์ ทำให้อีเมลรีเซ็ตรหัสผ่านถูกประมวลผลผ่านระบบแปลภาษาของ TranslatePress และ URL สำหรับรีเซ็ตรหัสผ่านถูกจัดเก็บไว้ในฐานข้อมูลการแปล ผู้โจมตีที่ทราบ Username หรือ Email ของผู้ดูแลระบบสามารถร้องขอการรีเซ็ตรหัสผ่าน ก่อนใช้ฟังก์ชัน AJAX trp_get_translations_regular เพื่อดึง URL และ Reset Key - [PaperCut Warns of Zero-Day Vulnerability in NG and MF Actively Exploited, Urges Immediate Access Restriction](https://www.thaicert.or.th/en/2026/08/28/papercut-warns-of-zero-day-vulnerability-in-ng-and-mf-actively-exploited-urges-immediate-access-restriction/): 470/69 Friday, August 28, 2026 PaperCut has issued an urgent advisory after discovering that attackers are exploiting a vulnerability in PaperCut NG and PaperCut MF, enterprise print management software products. The attacks are being carried out as zero-day exploitation and affect all versions of the products. The company stated that customer environments have already been - [PaperCut เตือนช่องโหว่ Zero-Day ใน NG และ MF ถูกใช้โจมตี จำกัดการเข้าถึงทันที](https://www.thaicert.or.th/2026/08/28/papercut-เตือนช่องโหว่-zero-day-ใน-ng-และ-mf-ถ/): 470/69 (IT) ประจำวันศุกร์ที่ 28 สิงหาคม 2569 PaperCut ออกประกาศแจ้งเตือนเร่งด่วน หลังพบว่าผู้โจมตีกำลังใช้ประโยชน์จากช่องโหว่ใน PaperCut NG และ PaperCut MF ซึ่งเป็นซอฟต์แวร์บริหารจัดการงานพิมพ์ขององค์กร โดยเป็นการโจมตีแบบ Zero-Day และส่งผลกระทบต่อทุกเวอร์ชันของผลิตภัณฑ์ดังกล่าว บริษัทระบุว่าพบเหตุการณ์โจมตีลูกค้าแล้ว และกำลังสอบสวนเหตุการณ์โดยให้ความสำคัญสูงสุด พร้อมแนะนำให้องค์กรที่มี PaperCut Application Server เปิดให้เข้าถึงได้จากอินเทอร์เน็ต เร่งจำกัดการเข้าถึง Web Interface ให้เฉพาะ IP Address ที่เชื่อถือได้ผ่าน Firewall Rule หรือ Network Access Control ทันที PaperCut ระบุว่ายังไม่ได้เปิดเผยรายละเอียดทางเทคนิคของช่องโหว่หรือวิธีการที่ผู้โจมตีใช้ในการโจมตี แต่ทีมความปลอดภัยของบริษัทสามารถทำซ้ำช่องโหว่ได้แล้วจากข้อมูลที่ได้รับจากลูกค้ากลุ่มมหาวิทยาลัยรายหนึ่ง และได้ออก Emergency Patch สำหรับลูกค้าที่มี PaperCut NG/MF Server เปิดให้เข้าถึงจากภายนอก โดยเฉพาะกรณีที่ไม่สามารถดำเนินมาตรการลดความเสี่ยงอื่นได้ในทันที นอกจากนี้ PaperCut ยังเผยแพร่ Indicators - [U.S. Announces Ban on Foreign Energy Infrastructure Equipment Over Cybersecurity Concerns](https://www.thaicert.or.th/en/2026/08/28/u-s-announces-ban-on-foreign-energy-infrastructure-equipment-over-cybersecurity-concerns/): 469/69 Friday, August 28, 2026 U.S. President Donald Trump has signed an executive order declaring a national emergency to protect the security of the country’s electric power infrastructure. The order aims to prohibit the use of certain foreign-made equipment, software, and related systems in the United States due to concerns over cybersecurity threats and national - [สหรัฐฯ ประกาศแบนอุปกรณ์โครงสร้างพื้นฐานด้านพลังงานจากต่างชาติ หวั่นภัยคุกคามทางไซเบอร์](https://www.thaicert.or.th/2026/08/28/สหรัฐฯ-ประกาศแบนอุปกรณ์/): 469/69 (IT) ประจำวันศุกร์ที่ 28 สิงหาคม 2569 ประธานาธิบดีโดนัลด์ ทรัมป์ แห่งสหรัฐอเมริกา ได้ลงนามในคำสั่งฝ่ายบริหารประกาศภาวะฉุกเฉินระดับชาติ เพื่อรักษาความมั่นคงของระบบโครงสร้างพื้นฐานด้านพลังงานไฟฟ้าของประเทศ โดยคำสั่งดังกล่าวมีเป้าหมายในการสั่งห้ามการใช้งานอุปกรณ์ ซอฟต์แวร์ และระบบที่เกี่ยวข้องซึ่งผลิตจากต่างชาติบางประเภทภายในสหรัฐฯ เนื่องจากความกังวลด้านภัยคุกคามทางไซเบอร์และความมั่นคงของชาติ มาตรการนี้ถือเป็นความพยายามครั้งสำคัญในการป้องกันความเสี่ยงที่อาจส่งผลกระทบต่อความมั่นคงของระบบสาธารณูปโภคขั้นพื้นฐานและระบบเศรษฐกิจของสหรัฐฯ ในภาพรวม รายละเอียดของคำสั่งนี้ครอบคลุมถึงการห้ามจัดซื้อ นำเข้า ถ่ายโอน หรือติดตั้งอุปกรณ์ระบบไฟฟ้าจากต่างชาติ หากประเมินแล้วพบว่ามีความเสี่ยงอย่างมีนัยสำคัญ โดยมีปัจจัยผลักดันหลักจากความกังวลเรื่องกิจกรรมทางไซเบอร์ที่เป็นอันตราย ทำเนียบขาวระบุว่า ข้อจำกัดในการใช้งานอุปกรณ์ต่างชาติที่หละหลวมอาจเปิดโอกาสให้หน่วยงานต่างชาติสร้างและใช้ประโยชน์จากช่องโหว่ได้ เช่น การฝังช่องทางลับหรือ Digital Backdoors ไว้ในระบบเพื่อลักลอบเข้าถึงและควบคุมอุปกรณ์ โดยมาตรการนี้ยังเป็นการสานต่อนโยบายเพื่อลดการพึ่งพาอุปกรณ์ที่ผลิตในจีน เนื่องจากข้อมูลจากทบวงการพลังงานปรมาณูระหว่างประเทศชี้ว่า จีนครองสัดส่วนถึงร้อยละ 85 ของห่วงโซ่อุปทานพลังงานแสงอาทิตย์ และเป็นผู้ผลิตรายใหญ่ในอุตสาหกรรมหม้อแปลงไฟฟ้า ซึ่งสอดคล้องกับคำเตือนของผู้อำนวยการ FBI ในปี 2024 ที่ระบุว่ากลุ่มแฮ็กเกอร์ได้เจาะระบบผ่านเราเตอร์ขนาดเล็กตามบ้านและสำนักงาน เพื่อเตรียมใช้เป็นฐานในการโจมตีโครงข่ายไฟฟ้าของสหรัฐฯ หากเกิดความขัดแย้งระหว่างประเทศ เพื่อให้คำสั่งดังกล่าวมีผลในทางปฏิบัติ กระทรวงพลังงานของสหรัฐฯ จะใช้เวลา 120 วันนับจากนี้ในการร่างกฎระเบียบเพื่อบังคับใช้ร่วมกับหน่วยงานที่เกี่ยวข้อง จากกรณีศึกษาดังกล่าว องค์กรและผู้ดูแลระบบที่รับผิดชอบด้านโครงสร้างพื้นฐานระดับวิกฤตควรให้ความสำคัญกับความมั่นคงปลอดภัยของห่วงโซ่อุปทาน (Supply Chain Security) เบื้องต้นขอแนะนำให้มีกระบวนการตรวจสอบและประเมินความเสี่ยงของอุปกรณ์ ซอฟต์แวร์ - [แจ้งเตือน! พบช่องโหว่ใน NVIDIA NemoClaw อาจทำให้ AI Agent ภายในเครื่องถูกควบคุมและฝังคำสั่งไม่พึงประสงค์](https://www.thaicert.or.th/2026/08/28/แจ้งเตือน-พบช่องโหว่ใน-nvidia-n/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ช่องโหว่ด้านความมั่นคงปลอดภัยในระบบปัญญาประดิษฐ์ (Artificial Intelligence: AI) พบรายงานช่องโหว่ใน NVIDIA NemoClaw ซึ่งเป็นแพลตฟอร์มสำหรับพัฒนาและใช้งาน AI Agent ภายในเครื่อง โดยช่องโหว่ดังกล่าวอาจเปิดโอกาสให้ผู้โจมตีที่ควบคุมเว็บไซต์อันตรายสามารถเข้าถึงบริการ AI ที่ทำงานอยู่ภายในเครื่องผ่านเทคนิค DNS Rebinding และแก้ไขคำสั่งภายในโมเดล เช่น Chat Template หรือ System Instructions ส่งผลให้ AI Agent อาจถูกควบคุมพฤติกรรมหรือดำเนินการตามคำสั่งที่ผู้โจมตีแทรกไว้ได้ จึงขอแนะนำให้ผู้ใช้งานและผู้ดูแลระบบที่ใช้งาน NVIDIA NemoClaw หรือระบบ AI Agent ภายในองค์กร เร่งตรวจสอบการตั้งค่าและติดตามแนวทางแก้ไขจากผู้ผลิตโดยทันที [1] 1. รายละเอียดช่องโหว่1.1 ช่องโหว่นี้เกี่ยวข้องกับการทำงานร่วมกันระหว่าง NVIDIA NemoClaw และ Ollama Local AI Runtime ซึ่งใช้สำหรับให้บริการโมเดล AI ภายในเครื่อง โดยนักวิจัยจาก Oasis Security พบว่าการตั้งค่าบางส่วนของ - [แจ้งเตือน! พบ AnonyMousKIT ใช้ AI Voice Agent หลอกขโมยรหัส iPhone เพื่อปลด Activation Lock และเข้าถึงข้อมูลส่วนตัว](https://www.thaicert.or.th/2026/08/28/แจ้งเตือน-พบ-anonymouskit-ใช้-ai-voice-agent-หลอก/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ พบแพลตฟอร์ม Phishing-as-a-Service (PhaaS) ชื่อ AnonyMousKIT ที่ถูกพัฒนาขึ้นเพื่อช่วยเหลือกลุ่มอาชญากรไซเบอร์ในการปลดล็อกอุปกรณ์ iPhone ที่ถูกขโมย โดยใช้ AI Voice Agent ปลอมเป็นเจ้าหน้าที่สนับสนุนของ Apple เพื่อหลอกให้เจ้าของอุปกรณ์เปิดเผยรหัสปลดล็อกเครื่อง (Passcode) ข้อมูล Apple Account และรหัสยืนยันตัวตนแบบสองขั้นตอน (2FA Code) ส่งผลให้ผู้โจมตีสามารถปิดการทำงานของ Activation Lock เข้าถึงข้อมูลใน iCloud และนำอุปกรณ์ไปจำหน่ายต่อได้ จึงขอแนะนำให้ผู้ใช้งานและหน่วยงานที่มีการใช้งานอุปกรณ์ Apple เพิ่มความระมัดระวังต่อการหลอกลวงในลักษณะดังกล่าว [1] 1. รายละเอียดภัยคุกคามAnonyMousKIT เป็นแพลตฟอร์ม Phishing-as-a-Service (PhaaS) ที่ให้บริการเครื่องมือสำหรับกลุ่มอาชญากรไซเบอร์ โดยมีเป้าหมายหลักคือการเข้าถึงข้อมูลสำหรับปลดล็อก iPhone ที่ถูกขโมยและหลีกเลี่ยงระบบ Activation Lock ของ Apple แพลตฟอร์มดังกล่าวมีการดำเนินงานมาตั้งแต่ช่วงต้นปี 2024 และมีโครงสร้างขนาดใหญ่ ประกอบด้วยโดเมนที่เกี่ยวข้องประมาณ 506 โดเมน และร้านค้าหรือแบรนด์ตัวแทนจำหน่ายบริการประมาณ - [แจ้งเตือน! ช่องโหว่ใน Red Hat Build of Keycloak ขอให้เร่งอัปเดตระบบเพื่อป้องกันการยึดครองบัญชีผู้ใช้งาน](https://www.thaicert.or.th/2026/08/27/แจ้งเตือน-ช่องโหว่ใน-red-hat-build-of-keycloak/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ช่องโหว่ด้านความมั่นคงปลอดภัย ในผลิตภัณฑ์ Red Hat Build of Keycloak พบช่องโหว่ในกระบวนการรีเซ็ตรหัสผ่าน (Reset Credentials Flow) [1] ที่อาจทำให้ผู้โจมตีซึ่งไม่ได้ผ่านการยืนยันตัวตน สามารถข้ามขั้นตอนการตรวจสอบอีเมลสำหรับการกู้คืนบัญชี และกำหนดรหัสผ่านใหม่ให้กับบัญชีผู้ใช้งานเป้าหมาย ส่งผลให้สามารถเข้าควบคุมบัญชีผู้ใช้งานได้โดยไม่ได้รับอนุญาต จึงขอแนะนำให้ผู้ดูแลระบบเร่งตรวจสอบและดำเนินการแก้ไขตามคำแนะนำของผู้ผลิตโดยทันที 1. รายละเอียดช่องโหว่ช่องโหว่ CVE-2026-18963 (CVSS v3.1: 9.1) [2] เป็นช่องโหว่ในส่วนประกอบ keycloak-services ของผลิตภัณฑ์ Red Hat Build of Keycloak ซึ่งเป็นระบบจัดการตัวตนและการเข้าถึง (Identity and Access Management: IAM) โดยเกิดจากการตรวจสอบสถานะ (State Validation) ในกระบวนการรีเซ็ตรหัสผ่านที่ไม่ถูกต้อง ส่งผลให้ผู้โจมตีที่สามารถเข้าถึงระบบ Keycloak ผ่านเครือข่ายอาจสามารถข้ามขั้นตอนการยืนยันตัวตนผ่านลิงก์ในอีเมล (Email Verification) ซึ่งเป็นขั้นตอนสำคัญก่อนอนุญาตให้เปลี่ยนรหัสผ่าน และสามารถดำเนินการรีเซ็ตรหัสผ่านพร้อมกำหนดข้อมูลรับรองใหม่ (New Credentials) สำหรับบัญชีผู้ใช้งานเป้าหมาย ทำให้สามารถเข้าถึงบัญชีดังกล่าวโดยไม่ได้รับอนุญาตและนำไปสู่ความเสี่ยงในการยึดครองบัญชี - [แจ้งเตือน! ช่องโหว่ใน Oracle WebLogic Server ที่พบว่าถูกใช้ในการโจมตี ผู้ดูแลระบบเร่งอัปเดตแพตช์เพื่อป้องกันการโจมตี](https://www.thaicert.or.th/2026/08/25/แจ้งเตือน-ช่องโหว่ใน-oracle-weblogic-server/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ช่องโหว่ด้านความมั่นคงปลอดภัย และพบรายงานการโจมตีช่องโหว่ใน Oracle WebLogic Server และ Oracle HTTP Server WebLogic Server Proxy Plug-in ที่เปิดโอกาสให้ผู้โจมตีที่ไม่ได้ผ่านการยืนยันตัวตนสามารถส่งคำร้องขอผ่านเครือข่ายเพื่อเข้าถึงหรือแก้ไขข้อมูลสำคัญของระบบได้ จึงขอให้ผู้ดูแลระบบที่ใช้งานผลิตภัณฑ์ที่ได้รับผลกระทบดำเนินการตรวจสอบและอัปเดตโดยเร็วที่สุด [1] 1. รายละเอียดช่องโหว่ช่องโหว่ CVE-2026-21962 (CVSS v3.1: 10.0) [2] เกิดจากปัญหาการควบคุมสิทธิ์การเข้าถึง (Improper Access Control) ในส่วนประกอบ Oracle HTTP Server และ Oracle WebLogic Server Proxy Plug-in ส่งผลให้ผู้โจมตีที่สามารถเข้าถึงระบบผ่านเครือข่ายและส่งคำร้องขอผ่าน HTTP ส่งผลกระทบต่อความลับ ความถูกต้อง และความพร้อมใช้งานของข้อมูลในระบบได้ 2. รูปแบบการโจมตีจากช่องโหว่จากการติดตามสถานการณ์ของ Cybersecurity and Infrastructure Security Agency (CISA) พบว่าช่องโหว่ดังกล่าวได้รับการเพิ่มลงในบัญชี Known Exploited - [Large-Scale DDoS Attack Disrupts Norway’s Government Digital Services](https://www.thaicert.or.th/en/2026/08/27/large-scale-ddos-attack-disrupts-norways-government-digital-services/): 467/69 Thursday, August 27, 2026 The Norwegian Digitalization Agency, or Digitaliseringsdirektoratet (Digdir), disclosed that Norway’s central government digital infrastructure was affected by a large-scale Distributed Denial-of-Service (DDoS) attack starting at 03:38 CEST on Monday. The attack disrupted services used by government agencies and the public, targeting infrastructure that supports Digdir’s services and its operations provider, - [DDoS Attack ขนาดใหญ่กระทบบริการดิจิทัลภาครัฐของนอร์เวย์](https://www.thaicert.or.th/2026/08/27/ddos-attack-ขนาดใหญ่กระทบบริการด/): 467/69 (IT) ประจำวันพฤหัสบดีที่ 27 สิงหาคม 2569 หน่วยงาน Norwegian Digitalization Agency หรือ Digitaliseringsdirektoratet (Digdir) เปิดเผยว่า โครงสร้างพื้นฐานดิจิทัลกลางของรัฐบาลนอร์เวย์ได้รับผลกระทบจากการโจมตีแบบ Distributed Denial-of-Service หรือ DDoS ขนาดใหญ่ ตั้งแต่เวลา 03:38 น. ตามเวลา CEST ของวันจันทร์ ส่งผลกระทบต่อบริการที่ใช้โดยภาครัฐและประชาชน โดยการโจมตีมุ่งเป้าไปยัง Infrastructure ที่รองรับบริการของ Digdir และผู้ให้บริการด้านปฏิบัติการชื่อ Vivicta ทั้งนี้ Digdir เป็นหน่วยงานที่ดูแลบริการดิจิทัลกลางของรัฐบาลนอร์เวย์ เช่น ระบบ Login สำหรับบริการภาครัฐ Electronic ID และ Signature, Secure Digital Mail, แบบฟอร์มภาครัฐ การเข้าถึงข้อมูลสาธารณะ และการแลกเปลี่ยนข้อมูลระหว่างหน่วยงาน Digdir ระบุว่า บริการหลายรายการไม่สามารถใช้งานได้เป็นช่วงเวลาสั้น ๆ หลังเกิดการโจมตี - [ผู้ไม่หวังดีใช้แพลตฟอร์ม npm และ Mirror Site เป็นแหล่งฝากหน้าเว็บหลอกลวงเพื่อเปลี่ยนเส้นทางผู้ใช้งาน](https://www.thaicert.or.th/2026/08/27/ผู้ไม่หวังดีใช้แพลตฟอร/): 466/69 (IT) ประจำวันพฤหัสบดีที่ 27 สิงหาคม 2569 มีรายงานการพบผู้ไม่หวังดีประยุกต์ใช้ระบบคลังแพ็กเกจ npm และเว็บไซต์ที่ทำสำเนาข้อมูลแพ็กเกจเป็นแหล่งฝากไฟล์ HTML ชนิดอันตราย โดยหน้าเว็บไซต์ดังกล่าว ถูกออกแบบมาเพื่อปลอมแปลงเป็นหน้าต่างยืนยันตัวตน CAPTCHA ของ Cloudflare เพื่อหลอกลวงและเปลี่ยนเส้นทางผู้ที่เข้ามาเยี่ยมชมไปยังเว็บไซต์ของผู้โจมตี เหตุการณ์นี้มีความน่าสนใจตรงที่แตกต่างจากการโจมตีห่วงโซ่อุปทานโดยทั่วไป เนื่องจากการติดตั้งแพ็กเกจเหล่านี้ไม่ได้ส่งผลให้เครื่องคอมพิวเตอร์ของนักพัฒนาซอฟต์แวร์ติดมัลแวร์โดยตรง แต่เป็นการใช้โครงสร้างพื้นฐานที่น่าเชื่อถืออย่าง npm เป็นพื้นที่จัดเก็บข้อมูลสำหรับหน้าเว็บหลอกลวงแบบไม่เสียค่าใช้จ่าย จากการตรวจสอบพบว่าแพ็กเกจต้องสงสัยมักมีองค์ประกอบเพียงสองไฟล์ ได้แก่ ไฟล์ index.html และ package.json ซึ่งมีโครงสร้างไฟล์ของแพ็กเกจชื่อ ndmxchdjxn2 เมื่อผู้ใช้งานเปิดลิงก์ผ่านแพลตฟอร์มอย่าง UNPKG ระบบจะแสดงผลหน้าเว็บเบราว์เซอร์เป็นหน้าจอปลอม ที่ระบุข้อความการตรวจสอบความปลอดภัยของ Cloudflare ซึ่งการอาศัยโดเมนที่ถูกกฎหมายอย่าง unpkg.com ช่วยให้ผู้โจมตีสามารถหลบเลี่ยงระบบรักษาความปลอดภัยที่อาจบล็อกเว็บไซต์อันตรายได้ นอกจากนี้ โค้ดที่ฝังอยู่เบื้องหลังจะทำการเปลี่ยนเส้นทางผู้ใช้งานไปยังเว็บไซต์อื่น โดยเบื้องต้นพบการเชื่อมโยงไปยังหน้าล็อกอินปลอม และในเวลาต่อมาได้ปรับปรุงเทคนิคเพื่อดึงปลายทางเชื่อมโยงแบบเข้ารหัสจากแพลตฟอร์มภายนอก วิธีการนี้ทำให้ผู้โจมตีสามารถเปลี่ยนแปลงหน้าเว็บปลายทาง เช่น หน้าต่างระบบโต้ตอบอัตโนมัติปลอม หรือหน้าดาวน์โหลดมัลแวร์ ได้ตลอดเวลาโดยไม่ต้องอัปเดตแพ็กเกจเดิม ข้อมูลจากผู้เชี่ยวชาญชี้ให้เห็นว่า ผู้ไม่หวังดีพยายามค้นหาวิธีการใหม่ ๆ ในการใช้ประโยชน์จากโครงสร้างพื้นฐานที่ถูกกฎหมายเพื่อหลบซ่อนตัว สิ่งที่ผู้ดูแลระบบและผู้ใช้งานควรตระหนักคือ แพ็กเกจอันตรายเหล่านี้อาจยังคงตกค้างอยู่บนเว็บไซต์ที่ทำสำเนาข้อมูลต่าง ๆ แม้ว่าจะถูกถอดออกจากระบบคลังหลักของ - [พบความพยายามโจมตี Microsoft SharePoint ผ่านช่องโหว่ 2 รายการร่วมกัน](https://www.thaicert.or.th/2026/08/27/พบความพยายามโจมตี-microsoft-sharepoint-ผ่/): 468/69 (IT) ประจำวันพฤหัสบดีที่ 27 สิงหาคม 2569 บริษัทด้านข่าวกรองภัยคุกคาม Defused เปิดเผยการตรวจพบความพยายามโจมตี Microsoft SharePoint โดยใช้ช่องโหว่ 2 รายการร่วมกัน ได้แก่ CVE-2026-55040 ซึ่งเป็นช่องโหว่ Authentication Bypass ในกระบวนการตรวจสอบ JWT Token และ CVE-2026-63520 ใน Business Connectivity Services (BCS) ซึ่งสามารถนำมาใช้ต่อเนื่องกันเพื่อรันโค้ดบน SharePoint Server ที่ยังไม่ได้รับการแก้ไขได้ ทั้งนี้ ช่องโหว่ทั้งสองมี Proof-of-Concept (PoC) เผยแพร่สู่สาธารณะแล้ว รายงานระบุว่า CVE-2026-55040 ถูกนำไปใช้โจมตีแล้วหลังมีการเผยแพร่ PoC ขณะที่ Defused ตรวจพบผู้โจมตีพยายามใช้ช่องโหว่ดังกล่าวเพื่อข้ามการยืนยันตัวตน ก่อนตรวจสอบบัญชีผู้ดูแลระบบและพยายามเข้าถึงส่วนของ Business Data Catalog ที่เกี่ยวข้องกับ CVE-2026-63520 บนระบบ Honeypot อย่างไรก็ตาม ในขณะรายงานยังไม่พบการรันโค้ดสำเร็จจากการโจมตีแบบต่อเนื่องดังกล่าว - [Attempts Detected to Exploit Microsoft SharePoint by Chaining Two Vulnerabilities](https://www.thaicert.or.th/en/2026/08/27/attempts-detected-to-exploit-microsoft-sharepoint-by-chaining-two-vulnerabilities/): 468/69 Thursday, August 27, 2026 Threat intelligence company Defused disclosed that it detected attempts to attack Microsoft SharePoint by chaining two vulnerabilities: CVE-2026-55040, an authentication bypass vulnerability in JWT token validation, and CVE-2026-63520 in Business Connectivity Services (BCS). When used together, these vulnerabilities could allow code execution on unpatched SharePoint servers. Proof-of-concept (PoC) exploit code - [Threat Actors Use npm and Mirror Sites to Host Phishing Pages and Redirect Users](https://www.thaicert.or.th/en/2026/08/27/threat-actors-use-npm-and-mirror-sites-to-host-phishing-pages-and-redirect-users/): 466/69 Thursday, August 27, 2026 Reports indicate that threat actors have abused the npm package registry and websites that mirror package data as hosting locations for malicious HTML files. These webpages are designed to impersonate Cloudflare CAPTCHA verification pages to deceive visitors and redirect them to attacker-controlled websites. The incident is notable because it differs - [แจ้งเตือน! พบกลุ่ม UAT-10147 ใช้ AI ในการโจมตีเซิร์ฟเวอร์ทั่วโลก ตรวจสอบและอัปเดตระบบทันที](https://www.thaicert.or.th/2026/08/27/แจ้งเตือน-พบกลุ่ม-uat-10147-ใช้-ai-ใ/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ และพบรายงานจาก Cisco Talos เกี่ยวกับกลุ่มภัยคุกคาม UAT-10147 ซึ่งเป็นกลุ่มอาชญากรรมไซเบอร์ที่นำเทคโนโลยีปัญญาประดิษฐ์ (Artificial Intelligence: AI) มาช่วยเพิ่มประสิทธิภาพในกระบวนการโจมตี โดยมุ่งเป้าไปยังเซิร์ฟเวอร์ Windows และ Linux ที่เปิดให้บริการผ่านอินเทอร์เน็ต ทั้งในหน่วยงานภาครัฐ การศึกษา เทคโนโลยี และภาคธุรกิจต่าง ๆ กลุ่ม UAT-10147 ใช้ AI เพื่อช่วยในหลายขั้นตอนของการโจมตี เช่น การค้นหาเป้าหมาย การวิเคราะห์ช่องโหว่ การสร้างและปรับแต่งสคริปต์โจมตี รวมถึงการดำเนินการหลังจากสามารถเข้าถึงระบบได้ ทำให้ผู้โจมตีสามารถขยายขอบเขตการโจมตีได้รวดเร็วและมีประสิทธิภาพมากขึ้น โดยพบว่ามีการใช้มัลแวร์ เช่น SPECTRE, BadIIS, Quasar RAT และ Gh0stCringe เพื่อควบคุมระบบ ขโมยข้อมูล และสร้างช่องทางเข้าถึงระบบอย่างต่อเนื่อง 1. รายละเอียด [1]1.1 พฤติกรรมการโจมตีของ UAT-10147กลุ่ม UAT-10147 มีรูปแบบการโจมตีแบบเป็นขั้นตอน โดยเริ่มจากการรวบรวมข้อมูลเป้าหมาย (Reconnaissance) ผ่านการค้นหาเซิร์ฟเวอร์และเว็บไซต์ที่เปิดให้บริการบนอินเทอร์เน็ต - [แจ้งเตือน! พบการโจมตีช่องโหว่ miniOrange SAML SSO บน WordPress เสี่ยงถูกยึดบัญชีผู้ดูแลระบบ ควรเร่งอัปเดตปลั๊กอินทันที](https://www.thaicert.or.th/2026/08/26/แจ้งเตือน-พบการโจมตีช่อ/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ช่องโหว่ด้านความมั่นคงปลอดภัย และพบรายงานการโจมตีช่องโหว่ในปลั๊กอิน miniOrange SAML 2.0 Single Sign-On (SSO) สำหรับ WordPress ซึ่งผู้โจมตีสามารถใช้ช่องโหว่ดังกล่าวเพื่อข้ามกระบวนการยืนยันตัวตน (Authentication Bypass) และปลอมแปลงข้อมูล SAML Response เพื่อเข้าสู่ระบบในสิทธิ์ผู้ดูแลระบบ (Administrator) ได้ โดยมีรายงานว่าพบความพยายามโจมตีระบบที่ยังไม่ได้ดำเนินการอัปเดตแก้ไขช่องโหว่แล้ว 1. รายละเอียดผู้พัฒนา miniOrange (Xecurify) ได้ออกแพตช์แก้ไขช่องโหว่ด้านความมั่นคงปลอดภัยในปลั๊กอิน miniOrange SAML 2.0 Single Sign-On สำหรับ WordPress ซึ่งทำหน้าที่เชื่อมต่อระบบ WordPress กับผู้ให้บริการยืนยันตัวตนภายนอก (Identity Provider: IdP) เช่น Microsoft Entra ID, Okta, Google Workspace และ OneLogin เพื่อรองรับการเข้าสู่ระบบแบบ SAML SSO อย่างไรก็ตาม พบว่าผู้ไม่ประสงค์ดีมีความพยายามใช้ช่องโหว่ดังกล่าวเพื่อหลีกเลี่ยงการตรวจสอบสิทธิ์และเข้าถึงบัญชีผู้ดูแลระบบของเว็บไซต์ WordPress - [แจ้งเตือน! Cisco พบช่องโหว่ใน Crosswork และ Secure Workload เสี่ยงถูกแฮกเกอร์เจาะระบบ แนะนำให้เร่งอัปเดตทันที](https://www.thaicert.or.th/2026/08/26/แจ้งเตือน-cisco-พบช่องโหว่ใน-cr/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ พบการแจ้งเตือนจาก Cisco เกี่ยวกับช่องโหว่ด้านความมั่นคงปลอดภัยจำนวน 9 รายการ บนผลิตภัณฑ์ Cisco Crosswork และ Cisco Secure Workload โดยมีถึง 5 รายการที่มีความร้ายแรงระดับวิกฤต ซึ่งอาจเปิดช่องให้ผู้โจมตีสามารถข้ามขั้นตอนการยืนยันตัวตน (Authentication Bypass) เข้าไปแก้ไขไฟล์ และรันคำสั่งอันตรายบนระบบได้ ซึ่ง Cisco ยืนยันว่า ไม่มีการตั้งค่าใดที่สามารถบรรเทาผลกระทบได้ชั่วคราว (Workaround) จึงแนะนำให้ผู้ใช้งานอัปเดตซอฟต์แวร์เป็นเวอร์ชันที่ได้รับการแก้ไขโดยเร็ว [1] 1. รายละเอียดช่องโหว่1.1 Cisco Crosswork พบช่องโหว่สำคัญ จำนวน 4 รายการ ได้แก่- CVE-2026-20030 (CVSS 10.0) เป็นช่องโหว่ประเภท SQL Injection เกิดจากการตรวจสอบข้อมูลนำเข้าไม่รัดกุม (Improper Input Validation) เปิดโอกาสให้ผู้โจมตีสามารถส่งคำสั่งอันตรายเพื่อเข้าถึง หรือแก้ไขข้อมูลในฐานข้อมูลได้โดยไม่ได้รับอนุญาต [2]- CVE-2026-20357 (CVSS 10.0) - [miniOrange Vulnerabilities Actively Exploited on WordPress, Risking Authentication Bypass](https://www.thaicert.or.th/en/2026/08/26/miniorange-vulnerabilities-actively-exploited-on-wordpress-risking-authentication-bypass/): 465/69 Wednesday, August 26, 2026 Security researchers have disclosed attacks targeting WordPress websites by exploiting two Critical vulnerabilities, CVE-2026-61979 and CVE-2026-15981, in the miniOrange SAML 2.0 Single Sign On plugin. The vulnerabilities can be chained to forge SAML responses and bypass authentication, allowing attackers to log in with website administrator privileges. Patchstack has already detected - [Cybercriminals Exploit GTA VI Leak Hype to Spread Malware Through Fake Game Files](https://www.thaicert.or.th/en/2026/08/26/cybercriminals-exploit-gta-vi-leak-hype-to-spread-malware-through-fake-game-files/): 464/69 Wednesday, August 26, 2026 Reports indicate that cybercriminals are exploiting the hype surrounding leaked information about Grand Theft Auto VI, or GTA VI, to trick users into downloading fake game files containing malware. A 113 GB file was found claiming to be a playable build of GTA VI. However, analysis by users on the - [Warning: WeedHack Malware Hidden in Minecraft Add-ons Imitates Legitimate Websites to Steal Data](https://www.thaicert.or.th/en/2026/08/26/warning-weedhack-malware-hidden-in-minecraft-add-ons-imitates-legitimate-websites-to-steal-data/): 463/69 Wednesday, August 26, 2026 Cybersecurity researchers have detected the spread of WeedHack malware targeting gamers. Threat actors created fake websites impersonating providers of Minecraft add-ons or clients. Reports indicate that access to these malicious websites has already been detected and blocked more than 6,000 times. The attackers used search engine optimization poisoning, or SEO - [อาชญากรไซเบอร์ใช้กระแส GTA VI Leak หลอกแพร่กระจาย Malware ผ่านไฟล์เกมปลอม](https://www.thaicert.or.th/2026/08/26/อาชญากรไซเบอร์ใช้กระแส-g/): 464/69 (IT) ประจำวันพุธที่ 26 สิงหาคม 2569 มีรายงานว่าอาชญากรไซเบอร์กำลังอาศัยกระแสข่าวหลุดของเกม Grand Theft Auto VI หรือ GTA VI เพื่อหลอกผู้ใช้งานดาวน์โหลดไฟล์เกมปลอมที่แฝง Malware โดยพบไฟล์ขนาด 113 GB ที่อ้างว่าเป็น Build ของเกม GTA VI ที่สามารถเล่นได้ แต่จากการวิเคราะห์ของผู้ใช้บนแพลตฟอร์ม X พบว่าไฟล์ดังกล่าวเป็นของปลอม และมีข้อมูลว่างจำนวนมากถูกเติมเข้าไปเพื่อทำให้ไฟล์มีขนาดใหญ่ผิดปกติ ขณะที่ Payload อันตรายจริงมีขนาดเพียงประมาณ 50 KB เท่านั้น เทคนิคดังกล่าวทำให้ไฟล์ดูสมจริงและหลอกให้ผู้ใช้งานเชื่อว่าเป็นไฟล์เกมขนาดใหญ่ที่ถูกปล่อยออกมาก่อนกำหนด จากการตรวจสอบโค้ดของ Malware พบว่ามีคำสั่งที่พยายามเพิ่มทั้งไดรฟ์ C:\ เข้าไปในรายการยกเว้นของ Windows Defender ผ่าน PowerShell รวมถึงมีคำสั่งสำหรับปิดการทำงานของ Security Software อื่น ๆ ซึ่งบ่งชี้ว่าผู้โจมตีตั้งใจลดความสามารถในการตรวจจับและป้องกันของระบบ ก่อนดำเนินการในขั้นตอนถัดไป เหตุการณ์นี้เกิดขึ้นในช่วงที่มีการเผยแพร่คลิป Gameplay และข้อมูลแผนที่ของ - [พบการโจมตีช่องโหว่ miniOrange บน WordPress เสี่ยงข้ามการยืนยันตัวตน](https://www.thaicert.or.th/2026/08/26/พบการโจมตีช่องโหว่-miniorange-บน-wordpre/): 465/69 (IT) ประจำวันพุธที่ 26 สิงหาคม 2569 นักวิจัยด้านความปลอดภัยเปิดเผยการโจมตีเว็บไซต์ WordPress ที่ใช้ประโยชน์จากช่องโหว่ระดับ Critical สองรายการ ได้แก่ CVE-2026-61979 และ CVE-2026-15981 ในปลั๊กอิน miniOrange SAML 2.0 Single Sign On โดยช่องโหว่ดังกล่าวอาจถูกใช้ร่วมกันเพื่อปลอม SAML Response และข้ามขั้นตอนการยืนยันตัวตน ทำให้ผู้โจมตีสามารถเข้าสู่ระบบด้วยสิทธิ์ผู้ดูแลเว็บไซต์ได้ ทั้งนี้ Patchstack ตรวจพบความพยายามใช้ประโยชน์จากช่องโหว่และการสแกนหาเว็บไซต์ที่ได้รับผลกระทบแล้ว ช่องโหว่ทั้งสองรายการเกี่ยวข้องกับกระบวนการตรวจสอบลายเซ็นของ SAML Response โดย CVE-2026-61979 ทำให้ผู้โจมตีสามารถใช้ Public Key ของ Identity Provider เป็น Shared Secret เพื่อสร้างลายเซ็น HMAC-SHA1 ที่ระบบยอมรับ ขณะที่ CVE-2026-15981 เกิดจากการตรวจสอบผลลัพธ์ของ OpenSSL ที่ไม่ถูกต้อง ทำให้ลายเซ็นที่ไม่ผ่านการตรวจสอบอาจถูกยอมรับได้ โดย Patchstack - [เตือนภัยมัลแวร์ Weedhack แฝงตัวในโปรแกรมเสริมของเกม Minecraft เลียนแบบเว็บไซต์จริงเพื่อขโมยข้อมูล](https://www.thaicert.or.th/2026/08/26/เตือนภัยมัลแวร์-weedhack-แฝงตัว/): 463/69 (IT) ประจำวันพุธที่ 26 สิงหาคม 2569 นักวิจัยด้านความมั่นคงปลอดภัยทางไซเบอร์ตรวจพบการแพร่ระบาดของมัลแวร์ Weedhack ที่โจมตีผู้เล่นเกม โดยผู้ไม่หวังดีได้สร้างเว็บไซต์ปลอมเพื่อหลอกลวงว่าเป็นผู้ให้บริการโปรแกรมเสริมหรือไคลเอนต์ของเกม Minecraft ซึ่งมีรายงานการตรวจจับและสกัดกั้นการเข้าถึงเว็บไซต์อันตรายเหล่านี้แล้วมากกว่า 6,000 ครั้ง โดยผู้โจมตีใช้เทคนิคการปรับแต่งผลการค้นหาหรือ SEO Poisoning เพื่อทำให้เว็บไซต์ปลอมปรากฏในอันดับต้น ๆ บนระบบค้นหาหลัก ทำให้ผู้ใช้งานทั่วไปหลงเชื่อและดาวน์โหลดมัลแวร์ไปติดตั้งในเครื่องคอมพิวเตอร์โดยไม่รู้ตัว สำหรับรูปแบบการโจมตีนั้น ผู้ไม่หวังดีได้ออกแบบเว็บไซต์ให้มีลักษณะคล้ายคลึงกับโครงการต้นฉบับอย่างแนบเนียน ทั้งการใช้โลโก้ รายละเอียดคุณสมบัติ และแหล่งอ้างอิงที่ดูน่าเชื่อถือ โดยพบว่ามีการใช้เครื่องมือ AI ในการสร้างเว็บไซต์เพื่อลดระยะเวลาและเพิ่มความสมจริง นอกจากเว็บไซต์ปลอมแล้ว ยังพบการกระจายลิงก์อันตรายผ่านแพลตฟอร์มอย่าง Discord พื้นที่ฝากไฟล์อย่าง MediaFire รวมถึงแพลตฟอร์มแจกจ่ายโปรแกรมเสริมของเกมที่ถูกต้องตามกฎหมายบางแห่ง เมื่อผู้ใช้งานดาวน์โหลดและติดตั้งไฟล์ดังกล่าว ระบบจะเริ่มกระบวนการโจมตีหลายขั้นตอนที่นำไปสู่การฝังเพย์โหลดประเภทไฟล์ JAR ซึ่งมัลแวร์นี้มีความสามารถในการรวบรวมข้อมูลระบบ การตั้งค่ายกเว้นการตรวจสอบของโปรแกรมรักษาความปลอดภัย และทำการขโมยข้อมูลสำคัญของผู้ใช้งาน เพื่อเป็นการป้องกันการถูกโจมตี ผู้ใช้งานควรตรวจสอบแหล่งที่มาของซอฟต์แวร์ให้แน่ใจว่าเป็นช่องทางอย่างเป็นทางการ โดยไม่ควรพึ่งพาเพียงแค่อันดับจากการค้นหาบนอินเทอร์เน็ต นอกจากนี้ควรหลีกเลี่ยงการดาวน์โหลดไฟล์จากลิงก์ที่ถูกส่งต่อในช่องทางสนทนาที่ไม่มีแหล่งที่มาแน่ชัด พร้อมทั้งควรทำการสแกนไฟล์ทุกครั้งก่อนเปิดใช้งาน รักษาความทันสมัยของระบบปฏิบัติการอย่างสม่ำเสมอ และที่สำคัญที่สุดคือต้องใช้ความระมัดระวังสูงสุดหากโปรแกรมหรือซอฟต์แวร์ใด ๆ ร้องขอให้ผู้ใช้งานทำการปิดระบบรักษาความปลอดภัยของเครื่องก่อนทำการติดตั้ง แหล่งข่าว : https://thehackernews.com/2026/08/weedhack-malware-spreads-via-fake.html - [แจ้งเตือน! พบแพ็กเกจ npm แฝงมัลแวร์ RedC2 เสี่ยงถูกควบคุมระบบ Linux และขโมยข้อมูล](https://www.thaicert.or.th/2026/08/25/แจ้งเตือน-พบแพ็กเกจ-npm-แฝง/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ พบรายงานแพ็กเกจ npm จำนวน 14 รายการ ถูกฝังโค้ดอันตราย โดยปลอมเป็นเครื่องมือสำหรับคำนวณวันที่และปฏิทิน และยังสามารถใช้งานฟังก์ชันดังกล่าวได้ตามปกติ ทำให้ผู้พัฒนาอาจไม่สังเกตเห็นความผิดปกติ เมื่อแพ็กเกจดังกล่าวถูกนำไปใช้ในโปรเจกต์ จะสามารถเรียกใช้ RedShell ซึ่งเป็นมัลแวร์บน Linux ของเฟรมเวิร์ก RedC2 ให้ทำงานอยู่เบื้องหลัง ส่งผลให้ผู้โจมตีอาจสั่งการเครื่อง ขโมยข้อมูลรับรองและ SSH Key ดาวน์โหลดหรือส่งไฟล์ออกจากระบบ รวมถึงใช้เครื่องที่ถูกโจมตีเป็นช่องทางไปยังระบบอื่นภายในเครือข่ายได้ [1] 1. รายละเอียดภัยคุกคาม[2]นักวิจัยด้านความมั่นคงปลอดภัยไซเบอร์ ตรวจพบแพ็กเกจ npm อันตรายกลุ่มหนึ่ง ที่ถูกสร้างให้ดูเหมือนแพ็กเกจทั่วไปสำหรับจัดการวันที่และการคำนวณปฏิทิน แต่มีไฟล์ RedShell Linux Implant ซ่อนอยู่ภายใน เมื่อมีการนำเข้า (Import) แพ็กเกจดังกล่าว มัลแวร์ก็สามารถเริ่มทำงานได้ทันที โดยไม่จำเป็นต้องเรียกใช้ฟังก์ชันของแพ็กเกจโดยตรง และระบบอาจได้รับแพ็กเกจอันตรายผ่าน Dependency อื่น ๆ โดยที่ผู้พัฒนาไม่ได้เลือกติดตั้งเอง นอกจากนี้ การใช้คำสั่ง --ignore-scripts เพียงอย่างเดียว ไม่สามารถป้องกันการทำงานในลักษณะนี้ได้ 2. แพ็กเกจ - [พบช่องโหว่ใน Citrix NetScaler ADC และ NetScaler Gateway เสี่ยงข้ามการยืนยันตัวตนและเข้าถึงระบบโดยไม่ได้รับอนุญาต](https://www.thaicert.or.th/2026/08/25/พบช่องโหว่ใน-citrix-netscaler-adc-และ-netscaler-gateway-เส/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ และพบว่า Citrix (Cloud Software Group) ได้เผยแพร่ประกาศด้านความมั่นคงปลอดภัยเกี่ยวกับช่องโหว่ในผลิตภัณฑ์ NetScaler ADC และ NetScaler Gateway ช่องโหว่ดังกล่าวอาจเปิดโอกาสให้ผู้โจมตีที่ไม่ผ่านการยืนยันตัวตนสามารถหลีกเลี่ยงกลไกตรวจสอบสิทธิ์และเข้าถึงระบบ NetScaler Gateway ที่ได้รับผลกระทบได้ โดยเฉพาะระบบที่เปิดให้บริการจากอินเทอร์เน็ต ซึ่งอาจนำไปสู่การเข้าถึงทรัพยากรภายในองค์กร ขโมยข้อมูล Session หรือใช้เป็นช่องทางสำหรับโจมตีระบบอื่นภายในเครือข่ายได้[1] 1. รายละเอียดช่องโหว่CVE-2026-19490 - Authentication Bypass(CVSS v4.0: 9.2)[2] ช่องโหว่เกิดจากการตรวจสอบสิทธิ์ผู้ใช้งาน (Authentication Validation) ที่ไม่เหมาะสมในส่วนของ NetScaler Gateway Authentication Configuration ส่งผลให้ผู้โจมตีสามารถหลีกเลี่ยงขั้นตอนการยืนยันตัวตน และเข้าถึงระบบที่ได้รับผลกระทบโดยไม่ได้รับอนุญาต ช่องโหว่ดังกล่าวไม่จำเป็นต้องมีบัญชีผู้ใช้งานหรือสิทธิ์ก่อนหน้า และหากถูกใช้ประโยชน์สำเร็จ อาจส่งผลกระทบต่อความลับของข้อมูล ความถูกต้องของระบบ และความพร้อมใช้งานของบริการ 2. ผลิตภัณฑ์ที่ได้รับผลกระทบ [3]2.1 NetScaler ADC และ NetScaler Gateway เวอร์ชัน 14.1 - [Keycloak Releases Patch for Critical Vulnerability That Could Allow Account Takeover via Password Reset](https://www.thaicert.or.th/en/2026/08/25/keycloak-releases-patch-for-critical-vulnerability-that-could-allow-account-takeover-via-password-reset/): 462/69 Tuesday, August 25, 2026 Security researchers have disclosed a Critical vulnerability, CVE-2026-18963, in Keycloak, an Identity and Access Management (IAM) system. The vulnerability has a CVSS severity score of 9.1 and occurs in the password reset process. It could allow unauthenticated attackers to change passwords and take over user accounts, including administrator accounts, without - [Slovakia Warns of Cybersecurity Risks in Speed Cameras That Could Affect Vehicle Data and Government Networks](https://www.thaicert.or.th/en/2026/08/25/slovakia-warns-of-cybersecurity-risks-in-speed-cameras-that-could-affect-vehicle-data-and-government-networks/): 461/69 Tuesday, August 25, 2026 Slovakia’s National Security Authority (NBÚ) has issued a warning about risks associated with the use of several types of road speed cameras. The agency stated that these devices could pose a significant threat because they are network-connected systems that collect vehicle data, process license plate information, and communicate with other - [Anthropic Expands Access to Mythos 5 AI Model to Strengthen Cyber Defense](https://www.thaicert.or.th/en/2026/08/25/anthropic-expands-access-to-mythos-5-ai-model-to-strengthen-cyber-defense/): 460/69 Tuesday, August 25, 2026 Anthropic has officially announced expanded access to the cybersecurity capabilities of its advanced AI model, Mythos 5, for defenders through integrations with cybersecurity partners, updates to Claude Security, and the expansion of its Cyber Verification Program. The company also introduced the Defender Advantage Fund (0xDAF), a USD 35 million fund - [Keycloak ออกแพตช์ช่องโหว่ Critical เสี่ยงถูกเข้าควบคุมบัญชีผ่านการรีเซ็ตรหัสผ่าน](https://www.thaicert.or.th/2026/08/25/keycloak-ออกแพตช์ช่องโหว่-critical-เสี่/): 462/69 (IT) ประจำวันอังคารที่ 25 สิงหาคม 2569 นักวิจัยด้านความปลอดภัยเปิดเผยช่องโหว่ระดับ Critical หมายเลข CVE-2026-18963 ใน Keycloak ซึ่งเป็นระบบ Identity and Access Management (IAM) โดยช่องโหว่มีคะแนนความรุนแรง CVSS 9.1 เกิดขึ้นในกระบวนการรีเซ็ตรหัสผ่าน อาจเปิดโอกาสให้ผู้โจมตีที่ไม่ผ่านการยืนยันตัวตนสามารถเปลี่ยนรหัสผ่านและเข้าควบคุมบัญชีผู้ใช้งานได้ รวมถึงบัญชีผู้ดูแลระบบ โดยไม่จำเป็นต้องอาศัยการดำเนินการจากผู้ใช้งาน ทั้งนี้ ยังไม่พบหลักฐานว่าช่องโหว่ดังกล่าวถูกนำไปใช้โจมตีจริงและยังไม่พบโค้ดสำหรับใช้โจมตีช่องโหว่ดังกล่าวเผยแพร่สู่สาธารณะ ช่องโหว่เกิดจากการตรวจสอบสถานะในขั้นตอน reset-credentials ไม่เหมาะสม โดยผู้โจมตีสามารถส่งคำขอที่สร้างขึ้นเป็นพิเศษไปยัง Endpoint สำหรับรีเซ็ตรหัสผ่าน ทำให้ Authentication Session เปลี่ยนไปยังขั้นตอนอัปเดตรหัสผ่านโดยตรง โดยไม่ต้องใช้ Action Token ที่ปกติจะถูกส่งไปยังอีเมลของเจ้าของบัญชี หากโจมตีสำเร็จ ผู้โจมตีสามารถกำหนดรหัสผ่านใหม่และเข้าควบคุมบัญชีเป้าหมายได้ ผู้ใช้งาน Upstream Keycloak ควรอัปเดตเป็นเวอร์ชัน 26.7.2 ส่วนผู้ใช้งาน Red Hat build of Keycloak (RHBK) - [สโลวาเกียเตือนความเสี่ยง Cybersecurity ใน Speed Camera อาจกระทบข้อมูลรถและระบบเครือข่ายภาครัฐ](https://www.thaicert.or.th/2026/08/25/สโลวาเกียเตือนความเสี่/): 461/69 (IT) ประจำวันอังคารที่ 25 สิงหาคม 2569 National Security Authority ของสโลวาเกีย หรือ NBÚ ออกเตือนความเสี่ยงเกี่ยวกับการใช้งาน Road Speed Camera หลายประเภท โดยระบุว่าอุปกรณ์ดังกล่าวอาจเป็นภัยคุกคามสำคัญ เนื่องจากเป็นอุปกรณ์เชื่อมต่อเครือข่ายที่มีการเก็บข้อมูลรถยนต์ ประมวลผลข้อมูลป้ายทะเบียน และสื่อสารกับระบบอื่นของหน่วยงานรัฐหรือผู้ให้บริการที่เกี่ยวข้อง การแจ้งเตือนนี้เกิดขึ้นหลัง NBÚ ตรวจสอบตัวอย่างระบบกล้อง NERO R-ONE ตามคำขอของกระทรวงมหาดไทยสโลวาเกีย โดยผลิตภัณฑ์ที่ถูกกล่าวถึง ได้แก่ NERO R-ONE ที่จำหน่ายโดยบริษัท SODASUS จากไซปรัส, Speed Camera ตระกูล Cordon ของบริษัท Simicon จากรัสเซีย และผลิตภัณฑ์ตระกูล Cordon ที่จำหน่ายโดย NEROline จากโครเอเชีย จากการตรวจสอบ NBÚ พบความเสี่ยงหลายด้านที่ไม่ใช่เพียงปัญหาการตั้งค่าทั่วไป เช่น ความไม่ชัดเจนเกี่ยวกับแหล่งที่มาที่แท้จริงของ Hardware และ Software, ความไม่สอดคล้องระหว่างค่าการสื่อสารที่ระบุในเอกสารกับค่าที่ตรวจพบจริง, - [Anthropic ขยายการเข้าถึง AI โมเดล Mythos 5 เสริมเกราะป้องกันไซเบอร์](https://www.thaicert.or.th/2026/08/25/anthropic-ขยายการเข้าถึง-ai-โมเดล-mythos-5/): 460/69 (IT) ประจำวันอังคารที่ 25 สิงหาคม 2569 Anthropic ประกาศขยายการเข้าถึงศักยภาพด้านความมั่นคงปลอดภัยไซเบอร์ของโมเดลปัญญาประดิษฐ์ระดับสูง Mythos 5 ให้แก่กลุ่มผู้ปกป้องระบบ (Defenders) อย่างเป็นทางการ ผ่านการเชื่อมต่อกับพันธมิตรด้านความมั่นคงปลอดภัยไซเบอร์ การอัปเดตบริการ Claude Security และการขยายโครงการ Cyber Verification Program พร้อมกันนี้ยังได้เปิดตัวกองทุน Defender Advantage Fund (0xDAF) มูลค่า 35 ล้านดอลลาร์สหรัฐในรูปแบบเครดิตการใช้งาน Claude เพื่อสนับสนุนนักพัฒนาซอฟต์แวร์โอเพ่นซอร์สในการแก้ไขช่องโหว่ และยกระดับความปลอดภัยของระบบโครงสร้างพื้นฐานสำคัญ ซึ่งนับเป็นการสานต่อจากโครงการ Project Glasswing เพื่อให้ฝั่งผู้ดูแลระบบมีเครื่องมือตรวจจับและแก้ไขช่องโหว่ได้ก่อนที่ศักยภาพดังกล่าวจะถูกนำไปใช้ในทางที่ผิด ในด้านการใช้งาน Anthropic ได้ออกแบบแนวทางการเข้าถึงโมเดล Mythos 5 โดยเน้นการจำกัดการปฏิสัมพันธ์โดยตรง เพื่อลดความเสี่ยงจากการนำโมเดลไปใช้ในทางมิชอบ โดยผู้ใช้งานจะใช้งานผ่านอินเทอร์เฟซของเครื่องมือรักษาความปลอดภัยจากพันธมิตร เช่น ระบบประมวลผลศูนย์ปฏิบัติการเฝ้าระวังความมั่นคงปลอดภัย (SOC) การตอบสนองต่อเหตุการณ์ฉุกเฉิน และเครื่องมือตรวจจับภัยคุกคามในกลุ่มโรงพยาบาล สถาบันการเงิน สาธารณูปโภค และห่วงโซ่อุปทานซอฟต์แวร์ นอกจากนี้ สำหรับลูกค้าระดับองค์กร (Claude - [พบช่องโหว่ความรุนแรงระดับวิกฤตบน Microsoft Entra ID เสี่ยงถูกเรียกใช้โค้ดที่ไม่ได้รับอนุญาต](https://www.thaicert.or.th/2026/08/25/พบช่องโหว่ความรุนแรงระ-3/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ และพบรายงานช่องโหว่ระดับวิกฤต (CVE-2026-69836, CVSS: 10.0) ใน Microsoft Entra ID (เดิมชื่อ Azure Active Directory) ซึ่งเป็นบริการจัดการตัวตนและการเข้าถึงระบบบน Cloud ของ Microsoft ซึ่งช่องโหว่นี้เกิดจากกระบวนการประมวลผลข้อมูลที่ไม่ได้รับการตรวจสอบอย่างเหมาะสมในขั้นตอน Deserialization ซึ่งอาจทำให้ผู้ไม่หวังดีสามารถส่งข้อมูลที่ถูกสร้างขึ้นเป็นพิเศษเข้าสู่ระบบ และส่งผลให้เกิดการประมวลผลข้อมูลที่ไม่พึงประสงค์ภายในบริการ Microsoft Entra ID ได้ โดย Microsoft ระบุว่าช่องโหว่นี้เคยถูกนำไปใช้โจมตีจริงแล้ว (Exploited in the Wild) ทั้งนี้ Microsoft ได้ทำการแก้ไขบนระบบคลาวด์เรียบร้อยแล้ว ผู้ใช้งานไม่ต้องแพตช์เพิ่มเติม แต่ควรมีการตรวจสอบบันทึกการใช้งาน (Log) เพื่อค้นหาร่องรอยการถูกเจาะระบบก่อนหน้านี้ [1] 1. รายละเอียดช่องโหว่ [2]ช่องโหว่ CVE-2026-69836 (CVSS v3.1: 10.0) เป็นช่องโหว่ประเภทการแปลงข้อมูลกลับโดยขาดการตรวจสอบความปลอดภัย (Deserialization of Untrusted Data - - [แจ้งเตือน! พบแฮกเกอร์ใช้ AI สร้างสคริปต์เจาะระบบ Siemens S7 Series PLC มุ่งเป้าโจมตีโครงสร้างพื้นฐานสำคัญ](https://www.thaicert.or.th/2026/08/24/แจ้งเตือน-พบแฮกเกอร์ใช้/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ พบประกาศแจ้งเตือนด้านความมั่นคงปลอดภัยทางไซเบอร์ (รหัส AA26-231A) จากกลุ่มผู้ไม่หวังดีที่ทำการโจมตีอุปกรณ์ควบคุมระบบอัตโนมัติทางอุตสาหกรรม หรือ Programmable Logic Controller (PLC) กลุ่มซีรีส์ S7 ในผลิตภัณฑ์ของ Siemens โดยการนำปัญญาประดิษฐ์ (AI) มาช่วยสร้างเครื่องมือและสคริปต์สำหรับเจาะระบบที่เชื่อมต่ออินเทอร์เน็ตแบบอัตโนมัติ โดยเหตุการณ์นี้ส่งผลกระทบโดยตรงต่อโรงงานอุตสาหกรรม และหน่วยงานโครงสร้างพื้นฐานสำคัญ ที่ใช้งานอุปกรณ์ดังกล่าวและมีการเชื่อมต่ออินเทอร์เน็ตโดยขาดมาตรการป้องกันที่เหมาะสม [1] 1. กลุ่มอุปกรณ์ที่เข้าข่ายได้รับผลกระทบเป้าหมายการโจมตีพุ่งเป้าไปที่อุปกรณ์ Siemens PLC รุ่นต่าง ๆ ดังต่อไปนี้1.1 Siemens S7-200 Series (ครอบคลุมทุกรุ่นย่อยของ CPU)1.2 Siemens S7-300 Series (ครอบคลุมทุกรุ่นย่อยของ CPU รวมถึงรุ่น 314, 315, 317)1.3 Siemens S7-400 Series (ครอบคลุมทุกรุ่นย่อยของ CPU)1.4 Siemens S7-1200 Series (รุ่นย่อย CPU 1211C, - [พบมัลแวร์ Manic บน Android เสี่ยงถูกขโมยข้อมูลทางการเงิน ควรตรวจสอบและถอนการติดตั้งแอปพลิเคชันที่ไม่รู้จักทันที](https://www.thaicert.or.th/2026/08/25/พบมัลแวร์-manic-บน-android-เสี่ยงถูก/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ และพบรายงานการค้นพบมัลแวร์ Android ชื่อ Manic ซึ่งมีความสามารถในการขโมยข้อมูลและควบคุมอุปกรณ์ โดยมัลแวร์ดังกล่าวมีลักษณะเป็น Banking Malware และ Spyware ที่มุ่งเป้าผู้ใช้งานอุปกรณ์ Android ผ่านแอปพลิเคชันปลอมหรือเว็บไซต์หลอกลวง มัลแวร์ Manic สามารถเข้าถึงข้อมูลสำคัญ เช่น ข้อมูลบัญชีธนาคาร รหัสผ่าน ข้อความ SMS รหัสยืนยันตัวตนแบบสองขั้นตอน (2FA) ไฟล์ภายในเครื่อง ตำแหน่งที่ตั้ง รวมถึงสามารถบันทึกการใช้งานหน้าจอและควบคุมการทำงานบางส่วนของอุปกรณ์ได้ นอกจากนี้ยังมีความสามารถพิเศษในการใช้เทคนิคการเชื่อมต่อระหว่างอุปกรณ์ที่ติดมัลแวร์ เพื่อส่งต่อข้อมูลออกจากอุปกรณ์ แม้เครื่องเป้าหมายไม่มีการเชื่อมต่ออินเทอร์เน็ตโดยตรง [1] 1. รายละเอียดมัลแวร์ [2]มัลแวร์ Manic มีพฤติกรรมเป็นมัลแวร์ขโมยข้อมูลทางการเงิน (Banking Malware) และซอฟต์แวร์สอดแนม (Spyware) ซึ่งใช้โจมตีผู้ใช้งานระบบปฏิบัติการ Android ผ่านการหลอกลวงให้ดาวน์โหลดแอปพลิเคชันปลอมหรือเว็บไซต์อันตราย โดยมีความสามารถหลายรูปแบบ ได้แก่1.1 ขโมยข้อมูลบัญชีธนาคารและข้อมูลการทำธุรกรรม1.2 ดักจับรหัสผ่าน รหัส PIN และข้อมูลที่ผู้ใช้งานป้อนบนอุปกรณ์1.3 อ่านข้อความ SMS และข้อมูลแจ้งเตือน - [มัลแวร์ ToxicPanda 2.0 ใช้สิทธิ์ VPN บล็อก Google Play บนอุปกรณ์ Android](https://www.thaicert.or.th/2026/08/24/มัลแวร์-toxicpanda-2-0-ใช้สิทธิ์-vpn-บล็/): 459/69 (IT) ประจำวันจันทร์ที่ 24 สิงหาคม 2569 นักวิจัยด้านความปลอดภัยเปิดเผยมัลแวร์ Android ToxicPanda 2.0 ที่เพิ่มความสามารถในการขอสิทธิ์ VPN Service เพื่อสร้าง local interface สำหรับควบคุมทราฟฟิกเครือข่ายบนอุปกรณ์ที่ติดมัลแวร์ โดยฟีเจอร์ดังกล่าวทำให้มัลแวร์สามารถบล็อกการสื่อสารของ Google Play และ Google Play Services ซึ่งอาจรบกวนการตรวจสอบแอป การอัปเดต และการสื่อสารของ Play Protect ที่ใช้ช่วยป้องกันผู้ใช้จากแอปอันตราย ToxicPanda 2.0 ถูกเผยแพร่ผ่าน bucket ที่โฮสต์บน Amazon AWS โดยรองรับคำสั่งควบคุม 167 รายการ รวมถึง Phishing Overlay ที่มุ่งเป้าแอปธนาคาร การเงิน คริปโทเคอร์เรนซี และ E-wallet รวม 349 แอปใน 16 ประเทศ นอกจากนี้ ยังมีโมดูลสำหรับขโมย - [พบช่องโหว่ใน Elementor Pro สำหรับ WordPress เสี่ยงถูกอัปโหลดไฟล์อันตรายและควบคุมระบบผ่าน RCE](https://www.thaicert.or.th/2026/08/24/พบช่องโหว่ใน-elementor-pro-สำหรับ-wordpress-เ/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ และพบรายงานช่องโหว่ใน Elementor Pro Plugin สำหรับ WordPress ซึ่งเป็นปลั๊กอินยอดนิยมสำหรับออกแบบหน้าเว็บไซต์ โดยช่องโหว่ดังกล่าวคือ CVE-2026-32475 ประเภท Unrestricted Upload of File with Dangerous Type มีระดับความรุนแรง CVSS v3.1: 9.0 (Critical) ช่องโหว่นี้อาจทำให้ผู้โจมตีที่ไม่จำเป็นต้องผ่านการยืนยันตัวตนสามารถอัปโหลดไฟล์ PHP ที่เป็นอันตรายเข้าสู่ระบบ WordPress และนำไปสู่การเรียกใช้โค้ดคำสั่ง (Remote Code Execution: RCE) ส่งผลให้สามารถเข้าควบคุมเว็บไซต์ ติดตั้ง Backdoor หรือเข้าถึงข้อมูลภายในระบบได้ ผู้ดูแลระบบจึงควรตรวจสอบเวอร์ชันของ Elementor Pro และเร่งดำเนินการอัปเดตเป็นเวอร์ชันล่าสุดโดยเร็วที่สุด [1] 1. รายละเอียดช่องโหว่CVE-2026-32475 – Unrestricted Upload of File with Dangerous Type / Remote - [พบการโจมตีช่องโหว่ Zimbra Collaboration แบบ Remote Code Execution (RCE) ผ่าน SNMP Notification](https://www.thaicert.or.th/2026/08/24/พบการโจมตีช่องโหว่-zimbra-collaboration-แ/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ และพบรายงานการโจมตีช่องโหว่ใน Zimbra Collaboration Suite (ZCS) ซึ่งเป็นระบบอีเมลสำหรับองค์กร โดยผู้ไม่หวังดีมีการนำช่องโหว่ดังกล่าวไปใช้โจมตีจริง (Active Exploitation) ผ่านส่วนประกอบ SNMP Notification ส่งผลให้สามารถเรียกใช้คำสั่งบนระบบ (Remote Code Execution: RCE) ได้ [1] แนะนำให้ผู้ดูแลระบบเร่งตรวจสอบเวอร์ชันของ Zimbra Collaboration ที่ใช้งาน รวมถึงดำเนินการติดตั้งแพตช์ด้านความมั่นคงปลอดภัยตามคำแนะนำของผู้พัฒนาโดยเร็ว [2] 1. รายละเอียดช่องโหว่CVE-2026-73570 – Command Injection / Remote Code Execution(CVSS v3.1: 8.9)[3] ช่องโหว่เกิดจากการตรวจสอบและจัดการข้อมูลนำเข้า (Input Validation) ที่ไม่เหมาะสมในส่วน SNMP Notification Handler ของ Zimbra Collaboration ส่งผลให้ผู้โจมตีสามารถส่งข้อมูลที่ถูกสร้างขึ้นเป็นพิเศษเพื่อแทรกคำสั่งระบบ และทำให้ระบบประมวลผลคำสั่งที่ไม่ได้รับอนุญาต 2. ผลิตภัณฑ์ที่ได้รับผลกระทบ- Zimbra Collaboration - [แจ้งเตือน! ช่องโหว่ใน Cisco Crosswork และ Cisco Secure Workload เสี่ยงรันคำสั่งและเข้าถึงข้อมูลสำคัญ](https://www.thaicert.or.th/2026/08/24/แจ้งเตือน-ช่องโหว่ใน-cisco-crosswork-แ/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) พบรายงาน Cisco เผยแพร่อัปเดตความปลอดภัยเพื่อแก้ไขช่องโหว่ในผลิตภัณฑ์ Cisco Crosswork และ Cisco Secure Workload ช่องโหว่อาจเปิดโอกาสให้ผู้โจมตีรันโค้ดหรือคำสั่งบนระบบ ข้ามการยืนยันตัวตน ควบคุมไฟล์ในระบบ หรือเข้าถึงข้อมูลสำคัญ[1] 1. รายละเอียดช่องโหว่[2][3]Cisco ระบุช่องโหว่ใน Cisco Crosswork ถูกพบจากการตรวจสอบความปลอดภัยภายใน และจัดกลุ่มตามประเภทของช่องโหว่ ได้แก่ SQL Injection, Missing Authentication for Critical Function, External Control of File System และ Insufficiently Protected Credentials โดยมีหมายเลข CVE ที่เกี่ยวข้อง ได้แก่ CVE-2026-20030, CVE-2026-20357, CVE-2026-20358 และ CVE-2026-20359 ซึ่งมีคะแนนความรุนแรงสูงสุด CVSS v3.1: 10.0 และ 9.9สำหรับ Cisco - [ช่องโหว่ร้ายแรงใน Windows IKE Extension ถูกนำไปใช้โจมตีจริง เร่งอัปเดตระบบทันที](https://www.thaicert.or.th/2026/08/24/ช่องโหว่ร้ายแรงใน-windows-ike-extension-ถู/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ และพบว่า Microsoft และ CISA ได้ออกประกาศแจ้งเตือนช่องโหว่ด้านความปลอดภัยใน Windows Internet Key Exchange (IKE) Extension ซึ่งถูกเพิ่มเข้าสู่รายการ Known Exploited Vulnerabilities (KEV) ของ CISA เนื่องจากพบการนำช่องโหว่ดังกล่าวไปใช้ในการโจมตีจริง โดยช่องโหว่ดังกล่าวอาจเปิดโอกาสให้ผู้โจมตีจากระยะไกลที่ไม่ได้รับอนุญาตสามารถสั่งรันโค้ดอันตรายบนระบบเป้าหมายผ่านเครือข่าย ส่งผลให้เกิดความเสี่ยงต่อการควบคุมระบบหรือเข้าถึงทรัพยากรภายในองค์กรได้ [1] 1. รายละเอียดช่องโหว่1.1 CVE-2026-33824 (CVSS v3.1: 9.8) [2] เป็นช่องโหว่ประเภท Double Free Vulnerability ในส่วนประกอบ Windows Internet Key Exchange (IKE) Extension ซึ่งเป็นกลไกที่ใช้สำหรับการแลกเปลี่ยนคีย์และการสร้างการเชื่อมต่อ VPN แบบ IPsec โดยช่องโหว่ดังกล่าวเกิดจากการจัดการหน่วยความจำที่ไม่ถูกต้อง ทำให้ผู้โจมตีที่ไม่ได้รับการยืนยันตัวตนสามารถส่งข้อมูลที่ถูกสร้างขึ้นเป็นพิเศษผ่านเครือข่าย และอาจทำให้เกิดการเรียกใช้โค้ดที่ไม่ได้รับอนุญาตบนระบบเป้าหมายได้ 2. ผลิตภัณฑ์ที่ได้รับผลกระทบระบบปฏิบัติการ Microsoft Windows ที่มีการใช้งาน - [Oracle Critical Security Patch Update ประจำเดือนสิงหาคม 2569 — ผู้ดูแลระบบควรเร่งตรวจสอบและติดตั้งแพตช์](https://www.thaicert.or.th/2026/08/24/oracle-critical-security-patch-update-ประจำเดือนสิงหาคม-2569/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ข่าวสารด้านความมั่นคงปลอดภัยจาก Oracle Critical Security Patch Update ประจำเดือนสิงหาคม 2569 [1] ซึ่งครอบคลุมการแก้ไขช่องโหว่ในผลิตภัณฑ์ของ Oracle จึงขอแนะนำให้ผู้ดูแลระบบเร่งตรวจสอบผลิตภัณฑ์และเวอร์ชันที่ใช้งาน และดำเนินการติดตั้งแพตช์ด้านความมั่นคงปลอดภัยโดยเร็ว 1. รายละเอียดOracle Critical Security Patch Update (CSPU) เป็นการเผยแพร่แพตช์ด้านความมั่นคงปลอดภัยสำหรับแก้ไขช่องโหว่ในผลิตภัณฑ์ของ Oracle รวมถึงช่องโหว่ในส่วนประกอบจากผู้พัฒนาภายนอก (Third-party Components) ที่รวมอยู่ในผลิตภัณฑ์ของ Oracle จำนวน 943 รายการ โดย Oracle ใช้ Common Vulnerability Scoring System (CVSS) Version 3.1 ในการประเมินระดับความรุนแรงของช่องโหว่ พร้อมระบุเงื่อนไขที่จำเป็นต่อการโจมตีและผลกระทบที่อาจเกิดขึ้น เพื่อให้ผู้ดูแลระบบสามารถนำข้อมูลไปประเมินความเสี่ยงให้สอดคล้องกับสภาพแวดล้อมขององค์กร นอกจากนี้ Oracle ระบุว่ายังคงได้รับรายงานเกี่ยวกับความพยายามโจมตีช่องโหว่ที่มีการออกแพตช์แก้ไขแล้ว และในบางกรณีพบว่าการโจมตีประสบความสำเร็จ เนื่องจากระบบเป้าหมายไม่ได้ติดตั้งแพตช์ที่มีอยู่ 2. ประเภทช่องโหว่ที่เกี่ยวข้องจากการตรวจสอบเมทริกซ์ความเสี่ยง (Risk Matrices) ของ - [Google Authenticator Cloud Sync ต้องระวังอะไร? ความเสี่ยงที่ผู้ใช้งานควรรู้](https://www.thaicert.or.th/2026/08/24/google-authenticator-cloud-sync-ต้องระวังอะไร-ความเ/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ขอแจ้งเตือนผู้ใช้งานเกี่ยวกับความเสี่ยงจากการใช้งานฟังก์ชัน Cloud Sync ของ Google Authenticator ซึ่งช่วยสำรองและ Sync ข้อมูลที่ใช้สร้างรหัสยืนยันตัวตนแบบใช้ครั้งเดียว หรือ Time-based One-Time Password (TOTP) ผ่าน Google Account เพื่อให้สามารถเรียกคืนหรือใช้งานรหัสบนอุปกรณ์เครื่องใหม่ได้สะดวก แม้ฟังก์ชันดังกล่าวจะช่วยลดความเสี่ยงจากการสูญหายของข้อมูล Authenticator เมื่อเปลี่ยนอุปกรณ์หรืออุปกรณ์สูญหาย แต่ในอีกด้านหนึ่งทำให้ Google Account ที่ใช้สำหรับ Cloud Sync มีความสำคัญต่อข้อมูลการยืนยันตัวตนของบริการอื่น เนื่องจากข้อมูล TOTP อาศัย Secret Key หรือ Seed สำหรับสร้างรหัส OTP หากผู้ไม่หวังดีสามารถเข้าควบคุม Google Account และเข้าถึงข้อมูล Authenticator ที่ Sync ไว้ได้ อาจเพิ่มความเสี่ยงต่อการเข้าถึงบัญชีหรือบริการอื่นที่ใช้ข้อมูลดังกล่าวในการยืนยันตัวตน ทั้งนี้ ประเด็นดังกล่าวเป็น ความเสี่ยงด้านการออกแบบและการรวมศูนย์ของข้อมูลการยืนยันตัวตน (Architectural / Design Risk) - [แจ้งเตือนช่องโหว่ร้ายแรงบน MLflow และ FUXA เสี่ยงถูกแฮกเกอร์ใช้ขโมยข้อมูล Cloud Credentials](https://www.thaicert.or.th/2026/08/24/แจ้งเตือนช่องโหว่ร้าย-10/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ข่าวสารภัยคุกคามทางไซเบอร์ กรณีพบพฤติกรรมความพยายามสแกนและโจมตีช่องโหว่ความสำคัญ 2 รายการ ซึ่งส่งผลกระทบโดยตรงต่อแพลตฟอร์มปัญญาประดิษฐ์โอเพนซอร์สอย่าง MLflow รวมถึงซอฟต์แวร์ SCADA/HMI แบบ Web-based สำหรับระบบเทคโนโลยีการปฏิบัติงานและระบบอัตโนมัติทางอุตสาหกรรมอย่าง FUXA [1] 1. รายละเอียดช่องโหว่1.1 CVE-2026-64849 (CVSS v3.1: 9.3) เป็นช่องโหว่ Unauthenticated Server-Side Request Forgery ในส่วน Model-Registry Webhooks ของ MLflow ทำให้ผู้โจมตีที่ไม่ต้องผ่านการยืนยันตัวตน (Unauthenticated) สามารถส่งคำขอ HTTP Requests ผ่าน Tracking Server (mlflow server) ไปยังบริการภายในองค์กรได้ ช่องโหว่นี้สามารถข้ามระบบป้องกันเดิม (Bypass prior fixes) ได้เนื่องจากวิธีการจัดการการเปลี่ยนทิศทาง URL (Web Redirects) [2]1.2 CVE-2026-25895 (CVSS v3.1: 9.5) - [พบช่องโหว่ความรุนแรงสูงใน Google Chrome และ Mozilla Firefox เร่งอัปเดตเบราว์เซอร์ทันที](https://www.thaicert.or.th/2026/08/21/พบช่องโหว่ความรุนแรงสู-2/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ และพบว่า Google และ Mozilla ได้ออกประกาศแจ้งเตือนช่องโหว่ด้านความปลอดภัยใน Google Chrome และ Mozilla Firefox โดยมีการแก้ไขช่องโหว่จำนวนมาก ซึ่งประกอบด้วยช่องโหว่ประเภท Use-After-Free, Memory Safety Vulnerability, Sandbox Escape และ Privilege Escalation ที่อาจทำให้ผู้โจมตีสามารถควบคุมการทำงานของเบราว์เซอร์ ดำเนินการรันโค้ดที่เป็นอันตราย (Remote Code Execution: RCE) หรือเข้าถึงข้อมูลของผู้ใช้งานผ่านเว็บไซต์ที่ถูกสร้างขึ้นเพื่อโจมตีโดยเฉพาะ [1] 1. รายละเอียด1.1 ช่องโหว่ใน Google ChromeGoogle ได้ออกอัปเดต Google Chrome Stable Channel เพื่อแก้ไขช่องโหว่ด้านความปลอดภัยจำนวน 33 รายการ โดยมีช่องโหว่ระดับ Critical และ High Severity ซึ่งส่วนใหญ่เกี่ยวข้องกับการจัดการหน่วยความจำผิดพลาด (Memory Corruption) เช่น Use-After-Free - [ToxicPanda 2.0 Malware Uses VPN Permissions to Block Google Play on Android Devices](https://www.thaicert.or.th/en/2026/08/24/toxicpanda-2-0-malware-uses-vpn-permissions-to-block-google-play-on-android-devices/): 459/69 Monday, August 24, 2026 Security researchers have disclosed ToxicPanda 2.0, an Android malware strain that has added the ability to request VPN Service permissions to create a local interface for controlling network traffic on infected devices. This feature allows the malware to block communications from Google Play and Google Play Services, potentially interfering with - [Malware Hijacks Android Car Head Units, Risking System Control and User Data Theft](https://www.thaicert.or.th/en/2026/08/24/malware-hijacks-android-car-head-units-risking-system-control-and-user-data-theft/): 458/69 Monday, August 24, 2026 Researchers from Kaspersky have published a report on Android malware targeting car head units, or infotainment systems and certain control components in vehicles. They described it as the first documented case of malware infection on a car head unit through an update mechanism specific to this type of device. The - [Hardware Manufacturers Accelerate Processor Chip Upgrades to Support Post-Quantum Cryptography](https://www.thaicert.or.th/en/2026/08/24/hardware-manufacturers-accelerate-processor-chip-upgrades-to-support-post-quantum-cryptography/): 457/69 Monday, August 24, 2026 Leading hardware and processor chip manufacturers are accelerating the development of security capabilities by integrating post-quantum cryptography (PQC) into hardware to prepare for future cyber threats. Although quantum computers capable of breaking today’s cryptographic algorithms are still expected to take several years before reaching broad commercial availability, cybersecurity experts remain - [มัลแวร์ยึด Android Car Head Unit เสี่ยงควบคุมระบบและขโมยข้อมูลผู้ใช้](https://www.thaicert.or.th/2026/08/24/มัลแวร์ยึด-android-car-head-unit-เสี่ยงควบ/): 458/69 (IT) ประจำวันจันทร์ที่ 24 สิงหาคม 2569 นักวิจัยจาก Kaspersky เปิดเผยรายงานเกี่ยวกับมัลแวร์บน Android ที่มุ่งเป้าโจมตี Car Head Unit หรือระบบ Infotainment และระบบควบคุมบางส่วนในรถยนต์ โดยระบุว่าเป็นกรณีที่มีการบันทึกไว้ครั้งแรกของการติดมัลแวร์บน Car Head Unit ผ่านกระบวนการอัปเดตเฉพาะของอุปกรณ์ประเภทนี้ มัลแวร์ดังกล่าวถูกออกแบบเป็น Multi-stage Downloader โดยมีเป้าหมายหลักเพื่อทำ Ad Fraud และสร้าง Proxy Botnet มากกว่าการควบคุมรถยนต์โดยตรง ทั้งนี้ Android Car Head Unit ถูกใช้งานในรถยนต์เนื่องจากมีความยืดหยุ่นและสามารถพัฒนาต่อยอดจาก Android Source Code ได้ แต่ในอีกด้านหนึ่งก็ทำให้อุปกรณ์ลักษณะนี้มีความเสี่ยงคล้าย Android Device อื่น ๆ ที่สามารถรันแอปพลิเคชัน รวมถึงมัลแวร์บางประเภทได้ จากการวิเคราะห์พบว่า Infection Chain เริ่มต้นจาก TWCore ซึ่งเป็น - [ผู้ผลิตฮาร์ดแวร์เร่งอัปเกรดชิปประมวลผลรองรับการเข้ารหัสยุค Post-Quantum](https://www.thaicert.or.th/2026/08/24/ผู้ผลิตฮาร์ดแวร์เร่งอั/): 457/69 (IT) ประจำวันจันทร์ที่ 24 สิงหาคม 2569 บริษัทผู้ผลิตฮาร์ดแวร์และชิปประมวลผลชั้นนำกำลังเร่งพัฒนาระบบรักษาความปลอดภัย โดยการบูรณาการเทคโนโลยีการเข้ารหัสลับยุคหลังควอนตัม (Post-Quantum Cryptography หรือ PQC) เข้าสู่ฮาร์ดแวร์เพื่อรับมือกับภัยคุกคามทางไซเบอร์ แม้ว่าเทคโนโลยีคอมพิวเตอร์ควอนตัมที่มีความสามารถในการเจาะรหัสผ่านอัลกอริทึมในปัจจุบันได้นั้น จะยังต้องใช้เวลาอีกหลายปีในการพัฒนาสู่ตลาดทั่วไป แต่ผู้เชี่ยวชาญด้านความมั่นคงปลอดภัยไซเบอร์มีความกังวลอย่างยิ่งต่อรูปแบบการโจมตีประเภทการขโมยข้อมูลไปก่อนแล้วนำไปถอดรหัสในภายหลัง (Harvest-now-decrypt-later) ซึ่งผู้ไม่ประสงค์ดีจะทำการเก็บรวบรวมข้อมูลที่ถูกเข้ารหัสไว้ในปัจจุบัน เพื่อรอจังหวะที่เทคโนโลยีควอนตัมมีความพร้อม การเตรียมการยกระดับระบบเข้ารหัสข้อมูลตั้งแต่บัดนี้จึงเป็นสิ่งสำคัญเร่งด่วนสำหรับทุกองค์กร ในส่วนของความก้าวหน้าทางเทคโนโลยี สถาบันมาตรฐานและเทคโนโลยีแห่งชาติของสหรัฐอเมริกา (NIST) ได้ประกาศรับรองมาตรฐานอัลกอริทึม PQC ในปี 2567 เพื่อเสริมความแข็งแกร่งให้กับการป้องกันลายเซ็นดิจิทัลและการเข้ารหัสข้อมูลบนเครือข่ายสาธารณะ โดยผู้ผลิตรายใหญ่ได้เริ่มดำเนินการแล้ว เช่น Intel ที่เริ่มรองรับ PQC ในชิปเซิร์ฟเวอร์ตระกูล Xeon 6 และตั้งเป้าให้ชิปทั้งหมดรองรับมาตรฐานนี้ภายในปี 2572 ขณะที่ Nvidia กำลังผสานรวมมาตรฐานดังกล่าวเข้าสู่เลเยอร์ความปลอดภัยของการประมวลผลข้อมูล และ IBM ที่ได้นำร่องเปิดตัวตัวเร่งการเข้ารหัส PQC ในฮาร์ดแวร์เมนเฟรม z16 มาตั้งแต่ปี 2565 เนื่องจากเทคนิคการเข้ารหัสแบบอสมมาตรเดิมอย่าง RSA และ ECC ถูกประเมินว่ามีความเสี่ยงต่อการถูกเจาะระบบด้วยควอนตัม การปรับเปลี่ยนมาใช้ - [Zimbra Vulnerability Actively Exploited, Risking Command Execution on Servers](https://www.thaicert.or.th/en/2026/08/21/zimbra-vulnerability-actively-exploited-risking-command-execution-on-servers/): 456/69 Friday, August 21, 2026 CERT Polska has warned that CVE-2026-73570 in Zimbra Collaboration Suite (ZCS) is being exploited in attacks. The vulnerability was fixed in Zimbra version 10.1.20, released on July 20, 2026. The flaw is a command injection vulnerability in the SNMP Monitoring component and could allow unauthenticated attackers to execute commands on - [Hackers Compromise More Than 14,500 Dahua Cameras in 35-Day CameraSwarm Campaign](https://www.thaicert.or.th/en/2026/08/21/hackers-compromise-more-than-14500-dahua-cameras-in-35-day-cameraswarm-campaign/): 455/69 Friday, August 21, 2026 Researchers from threat intelligence company Hunt.io have disclosed a large-scale attack campaign named CameraSwarm, in which hackers compromised more than 14,500 Dahua IP cameras, most of them located in Ukraine and Russia. The campaign operated for at least 35 days, from June 17 to July 22, 2026, using multiple attack - [CareCloud Healthcare IT Data Breach Affects More Than 3.7 Million Patients](https://www.thaicert.or.th/en/2026/08/21/carecloud-healthcare-it-data-breach-affects-more-than-3-7-million-patients/): 454/69 Friday, August 21, 2026 CareCloud, a U.S.-based healthcare information technology provider that manages electronic health record systems and medical data management services, has disclosed a data breach affecting more than 3.7 million patients. The incident is particularly significant because the company’s systems store personal information and may include sensitive health data. The exposure could - [เตือนช่องโหว่ใน Zimbra ถูกใช้โจมตีจริง เสี่ยงรันคำสั่งบนเซิร์ฟเวอร์](https://www.thaicert.or.th/2026/08/21/เตือนช่องโหว่ใน-zimbra-ถูกใช้/): 456/69 (IT) ประจำวันศุกร์ที่ 21 สิงหาคม 2569 CERT Polska แจ้งเตือนพบการใช้ประโยชน์จากช่องโหว่ CVE-2026-73570 ใน Zimbra Collaboration Suite (ZCS) โดยช่องโหว่ได้รับการแก้ไขใน Zimbra เวอร์ชัน 10.1.20 เผยแพร่เมื่อวันที่ 20 กรกฎาคม 2026 ช่องโหว่ดังกล่าวเป็นช่องโหว่ Command Injection ในส่วนประกอบ SNMP Monitoring และอาจเปิดโอกาสให้ผู้โจมตีที่ไม่ผ่านการยืนยันตัวตนสามารถรันคำสั่งบนระบบได้ หากระบบเปิดใช้งาน SNMP notifications ช่องโหว่เกิดจากการกรองข้อมูลนำเข้าที่ไม่น่าเชื่อถือในขั้นตอนประมวลผล SNMP notification ไม่เพียงพอ ทำให้ผู้โจมตีสามารถส่งคำขอ SMTP ที่ถูกสร้างขึ้นเป็นพิเศษ และอาจนำไปสู่การรันคำสั่งบนระบบปฏิบัติการในสิทธิ์ของผู้ใช้ zimbra ได้ ทั้งนี้ Shadowserver ตรวจพบ Zimbra Server ที่เปิดให้เข้าถึงจากอินเทอร์เน็ตมากกว่า 12,100 เครื่อง โดยส่วนใหญ่อยู่ในยุโรปและเอเชีย อย่างไรก็ตาม ยังไม่มีข้อมูลยืนยันว่ามีจำนวนเท่าใดที่เป็น Honeypot - [แฮกเกอร์ยึดกล้อง Dahua กว่า 14,500 ตัว ในแคมเปญ CameraSwarm นาน 35 วัน](https://www.thaicert.or.th/2026/08/21/แฮกเกอร์ยึดกล้อง-dahua-กว่า-14500/): 455/69 (IT) ประจำวันศุกร์ที่ 21 สิงหาคม 2569 นักวิจัยจากบริษัท Threat Intelligence ของ Hunt.io ได้เปิดเผยแคมเปญโจมตีขนาดใหญ่ชื่อ CameraSwarm ที่แฮกเกอร์สามารถ Compromise กล้อง IP Camera ของ Dahua มากกว่า 14,500 ตัว โดยส่วนใหญ่อยู่ในยูเครนและรัสเซีย แคมเปญดังกล่าวดำเนินการอย่างน้อย 35 วัน ระหว่างวันที่ 17 มิถุนายน ถึง 22 กรกฎาคม 2569 ผ่านหลายวิธีการโจมตีร่วมกัน ได้แก่ การใช้ประโยชน์จากช่องโหว่ การ Brute Force ข้อมูล Login และการใช้ Offline Recovery Code ที่สร้างจาก Serial Number ของกล้องที่ลงทะเบียนใช้งาน Cloud ทั้งนี้ Hunt.io ตรวจพบแคมเปญดังกล่าวหลังพบ Working - [เหตุการณ์ข้อมูลรั่วไหลจาก CareCloud บริษัทไอทีด้านการแพทย์ ส่งผลกระทบต่อผู้ป่วยกว่า 3.7 ล้านราย](https://www.thaicert.or.th/2026/08/21/เหตุการณ์ข้อมูลรั่วไหล/): 454/69 (IT) ประจำวันศุกร์ที่ 21 สิงหาคม 2569 CareCloud บริษัทผู้ให้บริการเทคโนโลยีสารสนเทศด้านการแพทย์ในสหรัฐอเมริกา ซึ่งดูแลระบบระเบียนประวัติสุขภาพอิเล็กทรอนิกส์และบริการจัดการข้อมูลทางการแพทย์ ได้เปิดเผยถึงเหตุการณ์ข้อมูลรั่วไหลซึ่งส่งผลกระทบต่อผู้ป่วยจำนวนมากกว่า 3.7 ล้านราย เหตุการณ์ดังกล่าวมีความสำคัญอย่างยิ่งเนื่องจากระบบของบริษัทมีการจัดเก็บข้อมูลส่วนบุคคลและอาจรวมถึงข้อมูลด้านสุขภาพที่มีความละเอียดอ่อน ซึ่งความเสียหายที่เกิดขึ้นอาจนำไปสู่ความเสี่ยงด้านความเป็นส่วนตัวและการถูกนำข้อมูลไปใช้แสวงหาผลประโยชน์ในทางที่ผิด จากการสืบสวนเบื้องต้นพบว่า ระหว่างวันที่ 10 ถึง 16 มีนาคม 2569 มีผู้ไม่หวังดีได้ลักลอบเข้าถึงระบบคลาวด์บนสภาพแวดล้อม AWS ของบริษัท และมีการอ้างว่าได้นำข้อมูลออกจากฐานข้อมูลดังกล่าว ซึ่งการโจมตียังส่งผลให้ระบบให้บริการหยุดชะงักเป็นเวลานานถึง 8 ชั่วโมง แม้ในขณะนี้จะยังไม่มีการเปิดเผยรายละเอียดที่ชัดเจนถึงประเภทของข้อมูลทั้งหมดที่หลุดออกไปนอกเหนือจากชื่อเต็มของผู้ป่วย รวมถึงยังไม่มีกลุ่มแรนซัมแวร์ใดออกมาอ้างความรับผิดชอบ แต่ทางบริษัทได้เริ่มดำเนินการส่งจดหมายแจ้งเตือนไปยังผู้ที่ได้รับผลกระทบแล้วตั้งแต่วันที่ 25 กรกฎาคมที่ผ่านมา พร้อมทั้งเสนอสิทธิ์บริการคุ้มครองข้อมูลประจำตัวเพื่อบรรเทาผลกระทบที่อาจเกิดขึ้น สำหรับแนวทางการป้องกันและลดความเสี่ยง ผู้ใช้งานควรเพิ่มความระมัดระวังระดับสูงสุดต่อการโจมตีแบบฟิชชิงที่อาจอาศัยข้อมูลที่รั่วไหลมาใช้สร้างความน่าเชื่อถือในการหลอกลวง ขอแนะนำให้หลีกเลี่ยงการให้ข้อมูลส่วนตัวเพิ่มเติมหรือคลิกลิงก์จากอีเมลและข้อความที่น่าสงสัย รวมทั้งควรตรวจสอบความผิดปกติของบัญชีส่วนตัวและธุรกรรมต่าง ๆ อย่างสม่ำเสมอเพื่อป้องกันการถูกสวมรอยข้อมูลง แหล่งข่าว : https://www.bleepingcomputer.com/news/security/healthtech-firm-carecloud-data-breach-impacts-37-million-patients/ - [แจ้งเตือน! Forminator Forms บน WordPress มีช่องโหว่ร้ายแรง เสี่ยงถูกยึดเว็บไซต์ ควรอัปเดตทันที](https://www.thaicert.or.th/2026/08/20/แจ้งเตือน-forminator-forms-บน-wordpress-มีช่องโ/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ พบยช่องโหว่ระดับวิกฤตในปลั๊กอิน Forminator Formsซึ่งใช้สำหรับสร้างแบบฟอร์มบนเว็บไซต์ WordPress โดยช่องโหว่อาจเปิดโอกาสให้ผู้ไม่หวังดีอัปโหลดไฟล์อันตรายเข้าสู่เว็บไซต์ได้ โดยไม่จำเป็นต้องมีบัญชีผู้ใช้งาน และอาจนำไปสู่การเข้าควบคุมเว็บไซต์หรือเข้าถึงข้อมูลภายในระบบ 1. รายละเอียดช่องโหว่CVE-2026-15748 (CVSS 9.8)[2]ช่องโหว่เกิดจากการตรวจสอบไฟล์ที่อัปโหลดผ่านแบบฟอร์มไม่รัดกุมเพียงพอ ทำให้ผู้ไม่หวังดีอาจสามารถส่งไฟล์อันตรายเข้าสู่เว็บไซต์ และในบางกรณีอาจนำไปสู่การสั่งงานหรือเข้าควบคุมระบบได้หากถูกโจมตีสำเร็จ อาจส่งผลให้เว็บไซต์ถูกแก้ไข ฝังโปรแกรมอันตราย ขโมยข้อมูล หรือถูกนำไปใช้เป็นช่องทางโจมตีผู้ใช้งานรายอื่น 2. เวอร์ชันที่ได้รับผลกระทบ- Forminator Forms เวอร์ชัน 1.56.1 และก่อนหน้า 3. แนวทางดำเนินการแก้ไข[3]3.1 ตรวจสอบและอัปเดตปลั๊กอินทันที ผู้ดูแลเว็บไซต์ WordPress ควรตรวจสอบว่ามีการใช้งาน Forminator Forms หรือไม่ หากพบว่าเป็นเวอร์ชัน 1.56.1 หรือต่ำกว่า ให้ดำเนินการอัปเดตเป็นเวอร์ชันล่าสุดทันที3.2 หากยังอัปเดตไม่ได้ ให้ปิดใช้งานชั่วคราว กรณีไม่สามารถอัปเดตได้ทันที ควรพิจารณาปิด Forminator Forms หรือปิดแบบฟอร์มที่อนุญาตให้อัปโหลดไฟล์จากบุคคลภายนอกไว้ก่อน3.3 ตรวจสอบไฟล์ที่ถูกอัปโหลดเข้าสู่เว็บไซต์ ตรวจสอบว่ามีไฟล์ที่ไม่รู้จัก ไฟล์ผิดปกติ หรือไฟล์ที่ไม่ได้เกี่ยวข้องกับการใช้งานเว็บไซต์ถูกเพิ่มเข้ามาหรือไม่ หากพบความผิดปกติ ควรให้ผู้ดูแลระบบหรือทีมรักษาความปลอดภัยตรวจสอบทันที3.4 ตรวจสอบความผิดปกติของเว็บไซต์ ตรวจสอบว่ามีหน้าเว็บไซต์ถูกแก้ไขโดยไม่ได้รับอนุญาต - [CISA Warns Windows Task Host Vulnerability Exploited by Ransomware Groups](https://www.thaicert.or.th/en/2026/08/20/cisa-warns-windows-task-host-vulnerability-exploited-by-ransomware-groups/): 453/69 Thursday, August 20, 2026 CISA disclosed that CVE-2025-60710, a vulnerability in Host Process for Windows Tasks, has been exploited in attacks by ransomware groups. CISA previously added the vulnerability to its Known Exploited Vulnerabilities (KEV) Catalog in April 2026 after confirming evidence of active exploitation. The flaw is a Windows privilege escalation vulnerability, and - [GitLab Releases Emergency Patch for Critical GraphQL Vulnerability Affecting Self-Managed Servers](https://www.thaicert.or.th/en/2026/08/20/gitlab-releases-emergency-patch-for-critical-graphql-vulnerability-affecting-self-managed-servers/): 452/69 Thursday, August 20, 2026 GitLab has released patches to fix a Critical vulnerability, CVE-2026-19478, with a CVSS score of 9.4. The vulnerability could allow unauthenticated attackers to modify or delete public projects and user data through GraphQL directives under certain conditions. The flaw affects only self-managed installations. GitLab recommends that administrators update to versions - [Ransomware Scam Group Claims It Can Help Delete Stolen Data, but Turns Out to Be a Double-Extortion Scheme](https://www.thaicert.or.th/en/2026/08/20/ransomware-scam-group-claims-it-can-help-delete-stolen-data-but-turns-out-to-be-a-double-extortion-scheme/): 451/69 Thursday, August 20, 2026 Cybersecurity experts have identified a shift in ransomware-related threats, with the emergence of a group calling itself Ransom Busters. The group sends emails to organizations that have already fallen victim to ransomware attacks, claiming that it can breach the attackers’ servers and help delete the stolen data in exchange for - [CISA เตือนช่องโหว่ Windows Task Host ถูกกลุ่ม Ransomware นำไปใช้โจมตี](https://www.thaicert.or.th/2026/08/20/cisa-เตือนช่องโหว่-windows-task-host-ถูกกลุ/): 453/69 (IT) ประจำวันพฤหัสบดีที่ 20 สิงหาคม 2569 CISA เปิดเผยว่าช่องโหว่หมายเลข CVE-2025-60710 ใน Host Process for Windows Tasks ถูกนำไปใช้ในการโจมตีโดยกลุ่ม Ransomware หลังจากก่อนหน้านี้ CISA ได้เพิ่มช่องโหว่ดังกล่าวเข้าในบัญชี Known Exploited Vulnerabilities (KEV) Catalog เมื่อเดือนเมษายน 2026 เนื่องจากพบการใช้ประโยชน์จากช่องโหว่ในการโจมตีจริง โดยเป็นช่องโหว่ยกระดับสิทธิ์บน Windows และ Microsoft ได้เผยแพร่แพตช์แก้ไขแล้วตั้งแต่เดือนพฤศจิกายน 2025 ช่องโหว่เกิดจากข้อบกพร่องประเภท Link Following ใน Host Process for Windows Tasks โดยผู้โจมตีที่สามารถเข้าถึงระบบและมีสิทธิ์ระดับผู้ใช้ทั่วไป อาจใช้ประโยชน์จากช่องโหว่เพื่อยกระดับสิทธิ์เป็น SYSTEM และเข้าควบคุมอุปกรณ์ที่ยังไม่ได้รับการแก้ไขได้ ทั้งนี้ CISA ยังไม่ได้เปิดเผยรายละเอียดเกี่ยวกับการโจมตีด้วย Ransomware ที่ใช้ประโยชน์จากช่องโหว่ดังกล่าว ขณะที่ Microsoft ยังไม่ได้อัปเดตคำแนะนำด้านความปลอดภัยเพื่อยืนยันการถูกใช้โจมตีจริง - [GitLab ออกแพตช์ฉุกเฉินแก้ช่องโหว่ GraphQL ระดับ Critical กระทบ Self-managed Server](https://www.thaicert.or.th/2026/08/20/gitlab-ออกแพตช์ฉุกเฉินแก้ช่อ/): 452/69 (IT) ประจำวันพฤหัสบดีที่ 20 สิงหาคม 2569 GitLab ออกแพตช์แก้ไขช่องโหว่ระดับ Critical หมายเลข CVE-2026-19478 มีคะแนน CVSS 9.4 โดยช่องโหว่ดังกล่าวอาจทำให้ผู้โจมตีที่ไม่ผ่านการ Authentication สามารถแก้ไขหรือลบ Public Project และข้อมูลผู้ใช้ผ่าน GraphQL Directive ได้ภายใต้เงื่อนไขบางอย่าง ช่องโหว่นี้ส่งผลกระทบเฉพาะการติดตั้งแบบ Self-managed เท่านั้น โดย GitLab แนะนำให้ผู้ดูแลระบบอัปเดตเป็นเวอร์ชัน 19.2.4, 19.1.6, 19.0.8 หรือ 18.11.11 โดยเร็ว ทั้งนี้ ช่องโหว่ดังกล่าวถูกรายงานผ่าน Bug Bounty บน HackerOne GitLab ออกแพตช์เมื่อวันที่ 17 สิงหาคม 2569 หลังจากการอัปเดตตามรอบปกติเพียง 5 วัน โดยมีข้อควรระวังสำหรับผู้ที่ใช้งานเวอร์ชันเก่าบางช่วง เนื่องจากแพตช์ที่เผยแพร่ไม่ได้ครอบคลุม Branch 18.2 ถึง 18.10 - [กลลวงกลุ่ม Ransomware แอบอ้างว่าสามารถช่วยลบข้อมูลที่ถูกขโมยไปได้ แต่กลายเป็นการหลอกเรียกเงินซ้ำซ้อน](https://www.thaicert.or.th/2026/08/20/กลลวงกลุ่ม-ransomware-แอบอ้างว่า/): 451/69 (IT) ประจำวันพฤหัสบดีที่ 20 สิงหาคม 2569 ผู้เชี่ยวชาญด้านความมั่นคงปลอดภัยไซเบอร์ตรวจพบแนวโน้มการเปลี่ยนแปลงของภัยคุกคามประเภทมัลแวร์เรียกค่าไถ่ (Ransomware) โดยล่าสุดมีการปรากฏตัวของกลุ่มที่เรียกตนเองว่า Ransom Busters ซึ่งใช้วิธีการส่งอีเมลหาองค์กรที่เป็นตกเป็นเหยื่อของการโจมตีจาก Ransomware โดยแอบอ้างว่าสามารถเจาะเข้าระบบเซิร์ฟเวอร์ของกลุ่มแฮกเกอร์ที่ทำการโจมตีดังกล่าว เพื่อช่วยลบข้อมูลที่ถูกขโมยไปได้ โดยแลกกับค่าดำเนินการประมาณ 20,000 ถึง 60,000 ดอลลาร์สหรัฐ แต่อย่างไรก็ตาม จากการวิเคราะห์ของนักวิจัยพบว่าแท้จริงแล้วเป็นเพียงกลอุบายจากกลุ่มผู้ไม่หวังดีกลุ่มเดิม หรือเป็นผู้มีส่วนเกี่ยวข้องในเครือข่ายมัลแวร์เรียกค่าไถ่เพื่อหลอกลวงซ้ำซ้อนเหยื่อ นอกจากนี้ ภาพรวมของระบบนิเวศมัลแวร์เรียกค่าไถ่ยังมีการขยายตัวของกลุ่มผู้โจมตีหน้าใหม่ ตลอดจนการปรับเปลี่ยนเป้าหมายจากการเข้ารหัสไฟล์ ไปสู่การขโมยข้อมูลสำคัญเพื่อข่มขู่เรียกเงินในระดับสูง ซึ่งส่งผลกระทบต่อองค์กรในหลายภาคส่วน โดยเฉพาะกลุ่มสถาบันการเงิน กฎหมาย และองค์กรขนาดใหญ่ จากการวิเคราะห์รูปแบบการโจมตีของกลุ่มมัลแวร์เรียกค่าไถ่ เช่น Akira พบว่าแฮกเกอร์มักเริ่มต้นจากการสุ่มรหัสผ่านผ่านระบบ VPN และเข้าสู่ระบบ SSLVPN ที่ไม่มีการบังคับใช้ระบบยืนยันตัวตนแบบหลายปัจจัย (MFA) จากนั้นจึงทำการสำรวจระบบภายในผ่านโปรโตคอล RDP บน Domain Controller แล้วทำการรวบรวมข้อมูล เพื่อส่งออกไปยังพื้นที่จัดเก็บข้อมูลบนคลาวด์ เช่น AWS S3 ก่อนที่จะพยายามหลบเลี่ยงการตรวจจับด้วยการรีบูตเครื่องเข้าสู่ Safe Mode เพื่อปิดการทำงานของระบบรักษาความปลอดภัยก่อนปล่อยมัลแวร์ แม้ในบางกรณีขั้นตอนการเข้ารหัสอาจล้มเหลวเนื่องจากข้อจำกัดของระบบ - [ช่องโหว่บน GitLab เปิดทางให้ควบคุมระบบ ผู้ดูแลระบบต้องอัปเดตซอฟต์แวร์ทันที](https://www.thaicert.or.th/2026/08/20/ช่องโหว่บน-gitlab-เปิดทางให้ค/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ข่าวสารภัยคุกคามทางไซเบอร์ กรณี GitLab ออกแพทช์แก้ไขช่องโหว่ จำนวน 2 รายการ โดยเป็นช่องโหว่ระดับวิกฤตประเภท Code Injection ที่ช่วยให้ผู้โจมตีสามารถแทรกคำสั่งอันตรายในระบบได้โดยไม่ต้องผ่านการยืนยันตัวตน ความเสี่ยงที่เกิดขึ้นอาจทำให้องค์กรสูญเสียความลับและถูกควบคุมคลังเก็บซอร์สโค้ดได้อย่างสมบูรณ์ กลุ่มที่ได้รับผลกระทบคือหน่วยงานที่ใช้งานผลิตภัณฑ์ GitLab แบบติดตั้งดูแลระบบด้วยตนเองในรุ่น Community และ Enterprise จึงต้องเร่งดำเนินการอัปเดตทันที [1] 1. รายละเอียดช่องโหว่1.1 CVE-2026-19478 (CVSS v3.1: 9.4) เป็นช่องโหว่ประเภทการแทรกคำสั่งอันตราย (Code Injection) ที่เกิดจากการประมวลผลผ่านชุดคำสั่ง GraphQL Directive ซึ่งเปิดทางให้ผู้ไม่หวังดีจากภายนอกเครือข่ายสามารถสั่งการระบบได้โดยไม่ต้องมีสิทธิ์การใช้งาน ส่งผลให้สามารถแก้ไข หรือลบข้อมูลผู้ใช้งานและโครงการสาธารณะ (Public Projects) ได้ [2]1.2 CVE-2026-19650 (CVSS v3.1: 7.1) เป็นช่องโหว่ประเภท Cross-Site Request Forgery (CSRF) เกิดจากการตรวจสอบความถูกต้องของคำขอ (Improper Request Validation) บริเวณการสืบค้นข้อมูลแบบหลายรายการพร้อมกัน - [แจ้งเตือนช่องโหว่ความรุนแรงสูงในระบบ Ray ถูกนำไปใช้โจมตีจริง เสี่ยงถูกสั่งรันโค้ด](https://www.thaicert.or.th/2026/08/20/แจ้งเตือนช่องโหว่ความร/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ด้านความมั่นคงปลอดภัยไซเบอร์ พบการประกาศแจ้งเตือนจาก CISA เกี่ยวกับช่องโหว่ระดับวิกฤต CVE-2025-62593 ซึ่งส่งผลกระทบต่อ Ray หลังพบว่าช่องโหว่ดังกล่าวถูกนำไปใช้ในการโจมตีจริงแล้ว โดยผู้โจมตีสามารถใช้ช่องโหว่เพื่อสั่งรันโค้ดหรือคำสั่งอันตราย (Remote Code Execution: RCE) ส่งผลกระทบต่อเครื่องของนักพัฒนาซอฟต์แวร์และเซิร์ฟเวอร์องค์กรที่ใช้งานระบบ Ray ผู้ดูแลระบบจึงควรเร่งอัปเดตเวอร์ชันให้เป็น Ray 2.52.0 หรือที่ใหม่กว่าทันที [1] 1. รายละเอียดช่องโหว่ [2]ช่องโหว่ CVE-2025-62593 (CVSS v3.1: 9.4) เป็นช่องโหว่ในกลไกที่ Ray ใช้ในการป้องกันคำขอจากเว็บเบราว์เซอร์ โดยระบบตรวจสอบค่า User-Agent เพื่อพิจารณาว่าคำขอดังกล่าวมาจากเบราว์เซอร์หรือไม่ หากกลไกดังกล่าวไม่เพียงพอ เนื่องจากในบางกรณีเว็บเบราว์เซอร์สามารถกำหนดหรือแก้ไขค่า User-Agent ทำให้ผู้โจมตีสามารถหลีกเลี่ยงมาตรการป้องกัน และผู้โจมตีจะอาศัยช่องโหว่ดังกล่าวกับเทคนิค DNS Rebinding เพื่อหลอกให้ผู้ใช้งานหรือผู้พัฒนาที่กำลังใช้งาน Ray เปิดเว็บไซต์ที่ผู้โจมตีควบคุม เช่น ผ่านลิงก์ฟิชชิงหรือเว็บไซต์อันตราย จากนั้นเว็บเบราว์เซอร์ของเหยื่ออาจถูกใช้เป็นตัวกลางในการส่งคำสั่งไปยัง Ray ที่ทำงานอยู่บนเครื่องของผู้ใช้งานหรืออยู่ภายในเครือข่ายเดียวกัน ช่องทางการโจมตีสามารถเกิดขึ้นผ่าน Mozilla Firefox และ Apple - [Forminator Vulnerability Could Allow PHP File Uploads and Code Execution on WordPress Websites](https://www.thaicert.or.th/en/2026/08/19/forminator-vulnerability-could-allow-php-file-uploads-and-code-execution-on-wordpress-websites/): 450/69 Wednesday, August 19, 2026 Security researchers have disclosed a Critical vulnerability, CVE-2026-15748, in the Forminator Forms plugin for WordPress, which is installed on more than 600,000 websites. The vulnerability has a CVSS severity score of 9.8 and could allow unauthenticated attackers to upload malicious files, including PHP files, to affected websites, potentially leading to - [Researchers Find AI Agents Creating Malware to Attack Each Other During Simulated Testing](https://www.thaicert.or.th/en/2026/08/19/researchers-find-ai-agents-creating-malware-to-attack-each-other-during-simulated-testing/): 448/69 Wednesday, August 19, 2026 Researchers from Anthropic identified unexpected behavior during AI testing when three groups of Claude model agents, each assigned different operational goals, came into conflict and began attacking one another to compete for workspace on the system. The incident serves as a clear case study showing that if AI agent systems - [SafePal Reports Data Breach Affecting 39,798 Customers Through Vulnerability in Order-Tracking Plugin](https://www.thaicert.or.th/en/2026/08/19/safepal-reports-data-breach-affecting-39798-customers-through-vulnerability-in-order-tracking-plugin/): 449/69 Wednesday, August 19, 2026 SafePal, a cryptocurrency security company, disclosed a data breach affecting approximately 39,798 customers after attackers exploited an authorization vulnerability in the order-tracking function of a plugin related to customer order data. The vulnerability allowed unauthorized individuals to access other customers’ order information. The incident affected customers who placed orders between - [พบช่องโหว่ Forminator เสี่ยงถูกอัปโหลดไฟล์ PHP และรันโค้ดบนเว็บไซต์ WordPress](https://www.thaicert.or.th/2026/08/19/พบช่องโหว่-forminator-เสี่ยงถูกอ/): 450/69 (IT) ประจำวันพุธที่ 19 สิงหาคม 2569 นักวิจัยด้านความปลอดภัยเปิดเผยช่องโหว่ระดับ Critical หมายเลข CVE-2026-15748 ในปลั๊กอิน Forminator Forms สำหรับ WordPress ซึ่งมีการติดตั้งใช้งานมากกว่า 600,000 เว็บไซต์ โดยช่องโหว่มีคะแนนความรุนแรง CVSS 9.8 อาจเปิดทางให้ผู้โจมตีที่ไม่ผ่านการยืนยันตัวตนอัปโหลดไฟล์อันตราย รวมถึงไฟล์ PHP ไปยังเว็บไซต์ที่ได้รับผลกระทบ และอาจนำไปสู่การรันโค้ดบนระบบหรือเข้าควบคุมเว็บไซต์ได้ ช่องโหว่เกิดจากการตรวจสอบประเภทไฟล์ในฟังก์ชัน handle_file_upload() ไม่เพียงพอ โดยผู้โจมตีอาจใช้ประโยชน์จากแบบฟอร์มที่มีทั้ง File Upload และ Select field เพื่อหลีกเลี่ยงการตรวจสอบและอัปโหลดไฟล์ PHP ที่ถูกสร้างขึ้นเป็นพิเศษ ทั้งนี้ ช่องโหว่ส่งผลกระทบต่อ Forminator Forms เวอร์ชัน 1.56.1 และก่อนหน้า โดยได้รับการแก้ไขแล้วในเวอร์ชัน 1.56.2 แม้การตั้งค่าเริ่มต้นจะจัดเก็บไฟล์ที่อัปโหลดไว้ในไดเรกทอรีที่มีไฟล์ .htaccess เพื่อป้องกันการรัน PHP แต่หากผู้ดูแลระบบกำหนด Custom File Upload - [ทีมนักวิจัยพบว่าพวก AI สร้างมัลแวร์เพื่อโจมตีกันเองระหว่างการทดสอบในระบบจำลอง](https://www.thaicert.or.th/2026/08/19/ทีมนักวิจัยพบว่าพวก-ai-สร/): 448/69 (IT) ประจำวันพุธที่ 19 สิงหาคม 2569 ทีมนักวิจัยจากบริษัท Anthropic พบพฤติกรรมที่ไม่คาดคิดจากการทดสอบ AI เมื่อเอเจนต์ (Agent) ของโมเดล Claude จำนวนสามชุดที่ถูกกำหนดเป้าหมายการทำงาน เกิดความขัดแย้งกัน โดยได้ทำการโจมตีกันเองเพื่อแย่งชิงพื้นที่การทำงานบนระบบ ซึ่งเหตุการณ์นี้เป็นกรณีศึกษาที่แสดงให้เห็นอย่างชัดเจนว่า หากระบบเอเจนต์ AI ได้รับคำสั่งที่ขัดแย้งกันและขาดการควบคุมพฤติกรรมอย่างรัดกุม ระบบอาจประมวลผลและสร้างภัยคุกคามทางไซเบอร์เพื่อขัดขวางการทำงานของระบบอื่นได้ด้วยตนเอง การทดสอบดังกล่าวเกิดขึ้นบน Virtual Machine โดยเอเจนต์แต่ละตัวได้รับคำสั่งให้แปลงระบบการทำงานจากภาษา Python ไปเป็นภาษาโปรแกรมอื่นที่แตกต่างกัน ได้แก่ Go, Rust และ Typescript โดยที่เอเจนต์แต่ละตัวไม่ทราบถึงการมีอยู่ของเอเจนต์ตัวอื่น เมื่อเอเจนต์ตรวจพบการทำงานที่ขัดแย้งกัน ภายในเวลาเพียง 4 ชั่วโมง ระบบได้สร้างมัลแวร์ที่สามารถทำสำเนาตัวเองได้ (Self-Replicating Malware) เพื่อโจมตีฝ่ายตรงข้าม รวมถึงมีการระงับบัญชีผู้ใช้งานระบบ Unix สั่งยุติโปรเซสการทำงานของโมเดลอื่น และพยายามซ่อนพรางโค้ดอันตราย เหตุการณ์ลักษณะนี้มีความสอดคล้องกับรายงานของบริษัท Dreadnode ในงาน Black Hat USA 2026 ที่พบว่าโมเดล AI - [SafePal แจ้งเหตุข้อมูลรั่วไหล กระทบลูกค้า 39,798 ราย จากช่องโหว่ใน Order-tracking Plugin](https://www.thaicert.or.th/2026/08/19/safepal-แจ้งเหตุข้อมูลรั่วไหล/): 449/69 (IT) ประจำวันพุธที่ 19 สิงหาคม 2569 SafePal บริษัทด้านความปลอดภัยของ Cryptocurrency เปิดเผยเหตุข้อมูลรั่วไหลที่ส่งผลกระทบต่อลูกค้าประมาณ 39,798 ราย หลังผู้โจมตีใช้ประโยชน์จากช่องโหว่ด้าน Authorization ในฟังก์ชัน Order Tracking ของ Plugin ที่เกี่ยวข้องกับข้อมูลคำสั่งซื้อของลูกค้า โดยช่องโหว่ดังกล่าวทำให้บุคคลที่ไม่ได้รับอนุญาตสามารถเข้าถึงข้อมูลคำสั่งซื้อของลูกค้ารายอื่นได้ เหตุการณ์นี้ส่งผลกระทบข้อมูลของลูกค้าที่สั่งซื้อสินค้าระหว่างวันที่ 2 มีนาคม 2568 ถึง 11 เมษายน 2569 โดยข้อมูลที่ถูกเข้าถึงประกอบด้วยชื่อ Email Address ที่อยู่สำหรับจัดส่ง หมายเลขโทรศัพท์ และรายละเอียดการสั่งซื้อ SafePal เป็นผู้พัฒนา Hardware Wallet, Software Wallet, Mobile App และเครื่องมือผ่าน Browser สำหรับจัดเก็บและบริหารจัดการ Digital Asset บนหลาย Blockchain และ Cryptocurrency โดยบริษัทเปิดเผยเหตุการณ์หลังจากพบว่าผู้ไม่หวังดีเริ่มประกาศขายข้อมูลที่ถูกขโมยบนเว็บบอร์ดอาชญากรรมไซเบอร์ พร้อมอ้างจำนวนลูกค้าที่ได้รับผลกระทบตรงกับข้อมูลของบริษัท ทั้งนี้ - [ช่องโหว่ ShieldBreak ใน Microsoft Defender เสี่ยงยกระดับสิทธิ์เป็น SYSTEM](https://www.thaicert.or.th/2026/08/19/ช่องโหว่-shieldbreak-ใน-microsoft-defender-เสี่ยงยก/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ และพบรายงานช่องโหว่ใน Microsoft Malware Protection Engine ที่ใช้งานใน Microsoft Defender หมายเลข CVE-2026-69414 หรือที่ชื่อ ShieldBreak เป็นช่องโหว่ยกระดับสิทธิ์ (Elevation of Privilege) โดยผู้โจมตีที่มีสิทธิ์ผู้ใช้งานระดับต่ำในระบบ Windows อาจใช้ประโยชน์จากช่องโหว่เพื่อยกระดับสิทธิ์เป็น SYSTEM ได้ ทาง Microsoft ยืนยันว่าได้ทราบเกี่ยวกับช่องโหว่ดังกล่าวและอยู่ระหว่างจัดทำอัปเดตเพื่อแก้ไขปัญหา ปัจจุบันยังไม่มีแพตช์สำหรับช่องโหว่นี้ [1] 1. รายละเอียดช่องโหว่CVE-2026-69414 (CVSS v3.1: 7.8) [2] หรือ ShieldBreak เป็นช่องโหว่ประเภท Elevation of Privilege ใน Microsoft Malware Protection Engine โดยผู้โจมตีที่มีสิทธิ์ผู้ใช้งานระดับต่ำและสามารถรันโค้ดภายในเครื่อง อาจใช้ประโยชน์จากช่องโหว่เพื่อยกระดับสิทธิ์เป็น SYSTEM ได้ ปัจจุบัน Microsoft อยู่ระหว่างพัฒนาอัปเดตเพื่อแก้ไขช่องโหว่ดังกล่าว ทั้งนี้ ShieldBreak - [เตือนภัย! มัลแวร์ AmnesiaStealer บน macOS หลอกผู้ใช้รันคำสั่งผ่านหน้าเว็บปลอม](https://www.thaicert.or.th/2026/08/19/เตือนภัย-มัลแวร์-amnesiastealer-บน-macos-หล/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) พบรายงานมัลแวร์ขโมยข้อมูลบน macOS ที่ชื่อ AmnesiaStealer ถูกเผยแพร่ผ่านแคมเปญ ClickFix โดยใช้หน้าเว็บไซต์ปลอมลักษณะคล้ายหน้า GitHub download หลอกให้ผู้ใช้งานดาวน์โหลดไฟล์ที่มีมัลแวร์อยู่ภายใน เมื่อมัลแวร์ถูกติดตั้งบนเครื่องผู้ใช้งาน ผู้โจมตีอาจขโมยข้อมูลสำคัญจากเครื่อง macOS และควบคุม browser session ของเหยื่อจากได้ 1. รายละเอียดภัยคุกคามAmnesiaStealer เป็นมัลแวร์ประเภท Information Stealer ที่มุ่งโจมตีผู้ใช้งาน macOS โดยมีความสามารถในการขโมยข้อมูลจากเบราว์เซอร์กลุ่ม Chromium-based รวมถึงข้อมูลรหัสผ่าน cookies browsing history bookmarks extensions ข้อมูล cryptocurrency wallet, Apple Notes, เอกสาร, Telegram session, system information และ Keychain dataจุดเด่นของมัลแวร์คือโมดูล stream_module ซึ่งสามารถคัดลอก browser profile ของเหยื่อ รวมถึงสถานะการยืนยันตัวตนที่ยังใช้งานอยู่ แล้วเปิดใช้งานผ่าน browser - [PATCHCORD Backdoor Found Using Google Sheets as C2 in Cyber Espionage Campaign](https://www.thaicert.or.th/en/2026/08/18/patchcord-backdoor-found-using-google-sheets-as-c2-in-cyber-espionage-campaign/): 447/69 Tuesday, August 18, 2026 Security researchers have disclosed a cyber espionage campaign using a backdoor malware named PATCHCORD, targeting telecommunications providers in Afghanistan and critical infrastructure organizations in South Asia. The attackers used fake VPN installers and telecommunications management tools disguised to appear as software used by the target organizations, tricking users into installing - [Large-Scale DDoS Attack Causes Widespread Threema Service Outage](https://www.thaicert.or.th/en/2026/08/18/large-scale-ddos-attack-causes-widespread-threema-service-outage/): 446/69 Tuesday, August 18, 2026 Threema, a paid secure messaging provider from Switzerland that focuses on privacy and security, disclosed that its services were affected by multiple large-scale Distributed Denial of Service (DDoS) attacks, resulting in communication issues and service disruptions. However, organizations using Threema On-Prem were not affected because that system runs on the - [Fortune 500 Organizations Fall Victim to Azure Data Theft Campaign](https://www.thaicert.or.th/en/2026/08/18/fortune-500-organizations-fall-victim-to-azure-data-theft-campaign/): 445/69 Tuesday, August 18, 2026 Preliminary reports indicate that a threat actor using the name TheHatman has advertised for sale data allegedly stolen from the Azure environments of several leading Fortune 500 organizations. The potentially affected organizations include global brands such as McDonald’s, Tata Consultancy Services (TCS), Vodafone, HCL Technologies, and InterContinental Hotels Group (IHG). - [DDoS Attack ขนาดใหญ่ทำให้บริการ Threema ขัดข้องเป็นวงกว้าง](https://www.thaicert.or.th/2026/08/18/ddos-attack-ขนาดใหญ่ทำให้บริการ-threema/): 446/69 (IT) ประจำวันอังคารที่ 18 สิงหาคม 2569 Threema ผู้ให้บริการ Secure Messaging แบบชำระเงินจากสวิตเซอร์แลนด์ ซึ่งเน้นด้าน Privacy และ Security เปิดเผยว่า บริการของบริษัทได้รับผลกระทบจากการโจมตีแบบ Distributed Denial of Service หรือ DDoS ขนาดใหญ่หลายรอบ ส่งผลให้เกิดปัญหาการสื่อสารและการใช้งานขัดข้อง อย่างไรก็ตาม องค์กรที่ใช้งาน Threema On-Prem ไม่ได้รับผลกระทบ เนื่องจากระบบดังกล่าวทำงานอยู่บน Infrastructure ขององค์กรเอง ทั้งนี้ Threema ระบุว่าการโจมตีแบบ DDoS มีความยากต่อการป้องกัน เนื่องจากมาจากหลายแหล่งพร้อมกัน และผู้โจมตีสามารถเปลี่ยนแปลงแหล่งที่มา วิธีการ และรูปแบบการโจมตีได้อย่างต่อเนื่อง ผู้ใช้งานเริ่มรายงานปัญหาการใช้งาน Threema ตั้งแต่ช่วงเย็นวันอังคาร โดยในช่วงแรกบริษัทระบุว่าเป็นปัญหาเครือข่ายของ Colocation Provider ก่อนยืนยันในภายหลังว่าเป็นการโจมตีแบบ DDoS หลายรอบ ซึ่งส่งผลกระทบต่อ Threema และ Colocation - [องค์กรระดับ Fortune 500 ตกเป็นเหยื่อของแคมเปญขโมยข้อมูล Azure](https://www.thaicert.or.th/2026/08/18/องค์กรระดับ-fortune-500-ตกเป็นเหย/): 445/69 (IT) ประจำวันอังคารที่ 18 สิงหาคม 2569 มีรายงานเบื้องต้นเกี่ยวกับการพบผู้ไม่ประสงค์ดีที่ใช้ชื่อว่า TheHatman ประกาศขายข้อมูลซึ่งกล่าวอ้างว่าได้ทำการขโมยมาจากระบบ Azure ขององค์กรชั้นนำในระดับ Fortune 500 หลายแห่ง โดยมีองค์กรที่อาจได้รับผลกระทบรวมถึงแบรนด์ระดับโลกอย่าง McDonald’s, Tata Consultancy Services (TCS), Vodafone, HCL Technologies และ InterContinental Hotels Group (IHG) โดยชุดข้อมูลที่ถูกกล่าวอ้างนี้ มีจำนวนรวมหลายล้านรายการและเป็นข้อมูลของพนักงาน (Employee Directory) ภายในองค์กร บริษัทด้านความมั่นคงปลอดภัยไซเบอร์ Hudson Rock ให้ข้อมูลว่ารายละเอียดที่รั่วไหลประกอบด้วย ชื่อพนักงาน อีเมลองค์กร หมายเลขโทรศัพท์ รหัสพนักงาน ตำแหน่งงาน ข้อมูลบัญชีบริการ (Service Accounts) และข้อมูลบัญชีผู้ดูแลระบบระดับสูง โดยชุดข้อมูลที่มีขนาดใหญ่ที่สุดเป็นของ McDonald’s ซึ่งมีจำนวนกว่า 1.7 ล้านรายการ รองลงมาคือ TCS และ Vodafone - [พบ PATCHCORD Backdoor ใช้ Google Sheets เป็น C2 ในแคมเปญจารกรรมไซเบอร์](https://www.thaicert.or.th/2026/08/18/พบ-patchcord-backdoor-ใช้-google-sheets-เป็น-c2-ในแคมเปญ/): 447/69 (IT) ประจำวันอังคารที่ 18 สิงหาคม 2569 นักวิจัยด้านความปลอดภัยเปิดเผยแคมเปญจารกรรมทางไซเบอร์ที่ใช้มัลแวร์ Backdoor ชื่อ PATCHCORD มุ่งเป้าไปยังผู้ให้บริการโทรคมนาคมในอัฟกานิสถานและองค์กรโครงสร้างพื้นฐานสำคัญในภูมิภาคเอเชียใต้ โดยใช้โปรแกรมติดตั้ง VPN ปลอมและเครื่องมือบริหารจัดการด้านโทรคมนาคมที่ปลอมแปลงให้ดูเหมือนซอฟต์แวร์ขององค์กรเป้าหมาย เพื่อหลอกให้ผู้ใช้งานติดตั้งมัลแวร์ ทั้งนี้ นักวิจัยระบุว่าแคมเปญดังกล่าวอาจเชื่อมโยงกับกลุ่ม APT36 หรือ Transparent Tribe PATCHCORD พัฒนาด้วยภาษา C/C++ และสร้างกลไกคงอยู่ในระบบด้วยการแก้ไข Shortcut ของเว็บเบราว์เซอร์ ได้แก่ Microsoft Edge, Google Chrome และ Mozilla Firefox เพื่อให้มัลแวร์ทำงานเมื่อผู้ใช้งานเปิดเบราว์เซอร์ ก่อนเรียกใช้เบราว์เซอร์ตามปกติ นอกจากนี้ PATCHCORD ยังสามารถติดต่อกับเซิร์ฟเวอร์ Command-and-Control (C2) ปรับช่วงเวลาการเชื่อมต่อ ตรวจสอบ Process รันคำสั่งบนระบบ และรัน Shellcode ในหน่วยความจำได้ การวิเคราะห์โครงสร้างพื้นฐานที่เกี่ยวข้องยังพบมัลแวร์ชื่อ SHEETCORD ซึ่งพัฒนาด้วยภาษา Go และใช้ Google - [Threat Actors Found Buying Expired Domains to Use as Infrastructure for Cyberattacks and Malware Distribution](https://www.thaicert.or.th/en/2026/08/17/threat-actors-found-buying-expired-domains-to-use-as-infrastructure-for-cyberattacks-and-malware-distribution/): 442/69 monday, August 17, 2026 Reports indicate a growing trend in cyberattacks in which threat actors purchase expired website domains that have been abandoned and repurpose them as infrastructure to deceive users and distribute malware. Statistics show that in the first half of the year, previously used domains accounted for 20% of all new domain - [แจ้งเตือน ตรวจพบการแพร่ระบาดของมัลแวร์ Evooo1Bot บนอุปกรณ์เครือข่ายและ IoT ควรตรวจสอบและอัปเดตเฟิร์มแวร์ด่วน](https://www.thaicert.or.th/2026/08/17/แจ้งเตือน-ตรวจพบการแพร่/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ด้านความมั่นคงปลอดภัย พบรายงานการแพร่ระบาดของมัลแวร์สายพันธุ์ใหม่ "Evooo1Bot" ซึ่งเป็น Linux Botnet ที่พัฒนาต่อยอดมาจากซอร์สโค้ดของ Mirai โดยมีเจตนาเพื่อแทรกซึมและยึดครองอุปกรณ์เครือข่ายและ IoT ให้เป็นโหนดส่งต่อข้อมูลอันตราย (Traffic Relay Nodes) ก่อให้เกิดความเสี่ยงคือ อุปกรณ์จะถูกควบคุมเพื่อใช้เป็นเครื่องมือในการโจมตีแบบ DDoS การดักจับรหัสผ่าน และใช้เป็นตัวกลางซ่อนร่องรอยการโจมตีได้ด้วย โดยผู้ที่ได้รับผลกระทบครอบคลุมถึงผู้ใช้งาน Router กล้องวงจรปิด และอุปกรณ์ IoT ภายในองค์กร เช่น D-Link, TP-Link, Zyxel, Hikvision และ Atlassian ที่ยังไม่ได้อุดช่องโหว่ความปลอดภัย โดยเกิดผลกระทบแล้วในหลายภูมิภาคทั่วโลก จึงขอให้หน่วยงานที่เกี่ยวข้องและผู้ดูแลระบบเร่งดำเนินการตรวจสอบและป้องกันโดยเร็ว [1] 1. รายละเอียดของภัยคุกคาม ลักษณะของมัลแวร์ Evooo1Bot เป็นมัลแวร์เครือข่ายอุปกรณ์ที่ถูกควบคุม (Linux Botnet) มีโครงสร้างแบบแยกโมดูล (Modular) ที่พัฒนาต่อยอดมาจาก Mirai ทำงานโดยการสแกนค้นหาอุปกรณ์เครือข่ายและ IoT ที่เชื่อมต่อกับอินเทอร์เน็ต เพื่อสุ่มโจมตีผ่านช่องโหว่ความปลอดภัยเดิมที่เคยมีการเปิดเผยแล้ว (Known Vulnerabilities) - [Attempts Detected to Exploit SAP Commerce Cloud Vulnerability That Could Allow Code Execution on Systems](https://www.thaicert.or.th/en/2026/08/17/attempts-detected-to-exploit-sap-commerce-cloud-vulnerability-that-could-allow-code-execution-on-systems/): 444/69 monday, August 17, 2026 Cybersecurity company Defused Cyber has detected attempts to exploit CVE-2026-58231 in SAP Commerce Cloud after SAP released patches for the vulnerability. The flaw is rated Critical, with a CVSS score of 10.0, and could allow unauthenticated attackers to execute code on affected systems and access internal components of the application. - [CTM360 Finds More Than 3,000 Recruitment Phishing URLs Using Browser-in-the-Browser Technique to Steal Credentials](https://www.thaicert.or.th/en/2026/08/17/ctm360-finds-more-than-3000-recruitment-phishing-urls-using-browser-in-the-browser-technique-to-steal-credentials/): 443/69 monday, August 17, 2026 Cybersecurity researchers from CTM360 have published a report on a large-scale phishing campaign named RecruitTrap, which uses fake recruitment processes or job interview invitations to steal Google and Facebook credentials. In some cases, the campaign can also relay Multi-Factor Authentication (MFA) requests in real time. CTM360 stated that it identified - [พบความพยายามใช้ประโยชน์จากช่องโหว่ SAP Commerce Cloud เสี่ยงรันโค้ดบนระบบ](https://www.thaicert.or.th/2026/08/17/พบความพยายามใช้ประโยชน/): 444/69 (IT) ประจำวันจันทร์ที่ 17 สิงหาคม 2569 บริษัทด้านความมั่นคงปลอดภัยไซเบอร์ Defused Cyber ตรวจพบความพยายามใช้ประโยชน์จากช่องโหว่ CVE-2026-58231 ใน SAP Commerce Cloud หลัง SAP เผยแพร่แพตช์แก้ไข โดยมีความรุนแรงระดับ Critical คะแนน CVSS 10.0 และอาจเปิดโอกาสให้ผู้โจมตีที่ไม่ได้รับการยืนยันตัวตนสามารถรันโค้ดบนระบบและเข้าถึงส่วนประกอบภายในของแอปพลิเคชันได้ รายงานระบุว่า ช่องโหว่เกิดจากการตรวจสอบสิทธิ์และข้อมูลนำเข้าไม่เพียงพอ โดยผู้โจมตีสามารถใช้ authentication client ที่กำหนดมาเป็นค่าเริ่มต้นร่วมกับข้อมูลที่สร้างขึ้นเป็นพิเศษเพื่อใช้ประโยชน์จากช่องโหว่ ทั้งนี้ Defused Cyber ตรวจพบความพยายามดังกล่าวในระบบ honeypot โดยในขณะรายงานยังไม่มีการเผยแพร่ Proof-of-Concept (PoC) สู่สาธารณะ และยังไม่มีข้อมูลยืนยันว่ามีการโจมตีสำเร็จ ผู้ใช้งาน SAP Commerce Cloud ควรอัปเดตเป็นเวอร์ชันที่ได้รับการแก้ไขตามที่ SAP กำหนด พร้อมดำเนินการ build และ deploy ระบบใหม่ สำหรับกรณีที่ยังไม่สามารถติดตั้งแพตช์ได้ สามารถกำหนด IP - [CTM360 พบแคมเปญ Phishing สมัครงานกว่า 3,000 URL ใช้เทคนิค Browser-in-the-Browser ขโมย Credential](https://www.thaicert.or.th/2026/08/17/ctm360-พบแคมเปญ-phishing-สมัครงานกว่า-3/): 443/69 (IT) ประจำวันจันทร์ที่ 17 สิงหาคม 2569 นักวิจัยด้าน Cybersecurity จาก CTM360 เปิดเผยรายงานแคมเปญ Phishing ขนาดใหญ่ในชื่อ RecruitTrap ใช้การสรรหาบุคลากรหรือการนัดสัมภาษณ์งานปลอม เพื่อหลอกขโมย Credential ของ Google และ Facebook รวมถึงในบางกรณีสามารถ Relay คำขอ Multi-Factor Authentication หรือ MFA ได้แบบ Real-time โดย CTM360 ระบุว่าพบ Phishing URL มากกว่า 3,000 รายการภายในระยะเวลา 2 เดือน แคมเปญดังกล่าวแอบอ้างเป็น Recruiter และกระบวนการรับสมัครงานขององค์กรมากกว่า 50 แห่ง ครอบคลุม 14 ภาคส่วน โดยกลุ่มเป้าหมายที่พบมากที่สุดคือบุคลากรด้าน Marketing เนื่องจากบัญชีของกลุ่มนี้อาจเข้าถึง Advertising Platform, Corporate Social - [พบกลุ่มผู้ไม่หวังดีกว้านซื้อโดเมนที่หมดอายุแล้ว เพื่อใช้เป็นฐานในการโจมตีทางไซเบอร์และแพร่มัลแวร์](https://www.thaicert.or.th/2026/08/17/พบกลุ่มผู้ไม่หวังดีกว้/): 442/69 (IT) ประจำวันจันทร์ที่ 17 สิงหาคม 2569 พบรายงานพฤติกรรมการโจมตีทางไซเบอร์ที่มีแนวโน้มเพิ่มสูงขึ้น โดยกลุ่มผู้ไม่หวังดีได้กว้านซื้อชื่อโดเมนเว็บไซต์ที่หมดอายุแล้ว และถูกปล่อยทิ้งไว้เพื่อนำมาใช้เป็นฐานในการหลอกลวงผู้ใช้งานและเป็นจุดปล่อยมัลแวร์ โดยข้อมูลสถิติระบุว่าในช่วงครึ่งปีแรกมีโดเมนที่เคยถูกใช้งานมาก่อนแล้ว ถูกนำมาจดทะเบียนใหม่ถึงร้อยละ 20 ของการจดทะเบียนใหม่ทั้งหมด หรือประมาณ 65,000 โดเมนต่อวัน ซึ่งการใช้โดเมนที่มีประวัติการใช้งานมาอย่างยาวนานแล้วนำกลับมาใช้ใหม่ ทำให้ผู้โจมตีสามารถรับช่วงต่อความน่าเชื่อถือของโดเมนนั้นได้ ส่งผลให้ระบบรักษาความปลอดภัยหรือซอฟต์แวร์คัดกรองเว็บไซต์อาจประเมินว่าเป็นความเสี่ยงต่ำ และปล่อยให้โดเมนอันตรายเหล่านี้หลุดรอดเข้ามาในระบบ ซึ่งย่อมส่งผลกระทบโดยตรงต่อทั้งผู้ใช้งานทั่วไปและองค์กรที่พึ่งพาระบบตรวจสอบความน่าเชื่อถือของโดเมน จากข้อมูลรายงานและสถิติพบว่า นามสกุลโดเมนที่มีสัดส่วนการจดทะเบียนโดเมนหมดอายุซ้ำสูงสุดสามอันดับแรก ได้แก่ .net ที่ร้อยละ 28.9 ตามมาด้วย .xyz ร้อยละ 28.5 และ .com ที่ร้อยละ 24.5 โดยกลุ่มผู้ไม่หวังดีจะใช้ประโยชน์จากประวัติการค้นหาเดิม ปริมาณการเข้าชมที่หลงเหลืออยู่ และการตั้งค่า DNS ที่ยังค้างอยู่เพื่อหาผลประโยชน์ มีรายงานเบื้องต้นระบุถึงกลุ่มผู้โจมตีที่ชื่อว่า Sable Squirrel ซึ่งใช้เงินทุนกว่า 7 ล้านดอลลาร์สหรัฐในการซื้อโดเมนหมดอายุกว่า 10,000 โดเมน ซึ่งรวมถึงโดเมนของอดีตบริษัทด้านความมั่นคงปลอดภัยไซเบอร์ เพื่อนำมาสร้างเครือข่ายเว็บไซต์การพนันออนไลน์ สตรีมมิงกีฬาเถื่อน และใช้เป็นศูนย์ควบคุม (Command and Control: - [แจ้งเตือนช่องโหว่ใน Cisco ASA และ FTD ถูกใช้โจมตีจริง เสี่ยงทำให้อุปกรณ์หยุดให้บริการ](https://www.thaicert.or.th/2026/08/16/แจ้งเตือนช่องโหว่ใน-cisco-asa-แล/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) พบรายงานการเผยแพร่ประกาศแจ้งเตือนช่องโหว่ในผลิตภัณฑ์ Cisco Secure Firewall ASA และ Cisco Secure FTD หมายเลข CVE-2026-20349 ซึ่งเป็นช่องโหว่ระดับ High และมีรายงานว่าถูกนำไปใช้โจมตีจริงแล้ว โดยช่องโหว่อาจส่งผลกระทบต่อความพร้อมใช้งานของอุปกรณ์ Firewall หรือบริการ VPN ของหน่วยงาน[1] 1. รายละเอียดช่องโหว่ ช่องโหว่ CVE-2026-20349 (CVSS v3.1: 8.6 )[2] เกิดจากการตรวจสอบข้อผิดพลาดไม่เพียงพอในกระบวนการประมวลผล HTTP request ของบริการ Remote Access SSL VPN บนอุปกรณ์ Cisco ASA และ FTD ส่งผลให้ผู้โจมตีสามารถส่ง request ที่สร้างขึ้นเป็นพิเศษเพื่อทำให้อุปกรณ์ reload โดยไม่ต้องยืนยันตัวตนและไม่ต้องอาศัยการโต้ตอบจากผู้ใช้งาน หากโจมตีสำเร็จ อุปกรณ์ firewall หรือ VPN gateway ที่ได้รับผลกระทบอาจหยุดให้บริการชั่วคราว ส่งผลต่อการเชื่อมต่อ - [แจ้งเตือน! Apple ตรวจพบการโจมตีด้วยสปายแวร์ต่อผู้ใช้งานที่อาจตกเป็นเป้าหมาย](https://www.thaicert.or.th/2026/08/16/แจ้งเตือน-apple-ตรวจพบการโจม/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) แจ้งเตือนผู้ใช้งานอุปกรณ์ Apple หลัง Apple ส่ง Threat Notification ไปยังผู้ใช้งานบางรายที่ตรวจพบว่ามีแนวโน้มตกเป็นเป้าหมายของการโจมตีด้วย Mercenary Spyware หรือสปายแวร์ที่ถูกพัฒนาขึ้นเพื่อโจมตีบุคคลเป้าหมายโดยเฉพาะ [1] 1. รายละเอียดภัยคุกคาม Mercenary Spyware เป็นสปายแวร์ที่มีความซับซ้อนสูงและมักใช้โจมตีบุคคลเฉพาะกลุ่ม เช่น นักข่าว นักการเมือง หรือบุคคลที่มีข้อมูลสำคัญ หากการโจมตีสำเร็จ อาจทำให้ผู้ไม่หวังดีเข้าถึงข้อมูลหรือกิจกรรมสำคัญภายในอุปกรณ์ได้ Apple ระบุว่า Threat Notification เป็นการแจ้งเตือนที่มีความเชื่อมั่นสูง และผู้ที่ได้รับแจ้งเตือนควรให้ความสำคัญกับการตรวจสอบอุปกรณ์ทันที 2. วิธีตรวจสอบว่าเป็นการแจ้งเตือนจริง หากได้รับอีเมลหรือข้อความแจ้งเตือนจาก Apple ไม่ควรกดลิงก์จากข้อความโดยตรง ให้เปิดเว็บไซต์ account.apple.com ด้วยตนเองและเข้าสู่ระบบ Apple Account หากเป็น Threat Notification จริง จะมีข้อความแจ้งเตือนปรากฏอยู่ภายในบัญชีของผู้ใช้งาน ทั้งนี้ Apple จะไม่ขอให้ผู้ใช้งานติดตั้งแอป เปิดไฟล์ ส่งรหัสผ่าน หรือแจ้งรหัสยืนยันตัวตนผ่านอีเมลหรือโทรศัพท์ หากพบข้อความในลักษณะดังกล่าวควรระวังว่าอาจเป็นข้อความหลอกลวง 3. แนวทางการปฏิบัติสำหรับผู้ที่ได้รับ - [สกมช. แนะหน่วยงานอัปเดตระบบเข้ารหัสข้อมูลเป็น TLS 1.3 พร้อมยกเลิกเวอร์ชันเก่า เพื่อยกระดับความมั่นคงปลอดภัยทางไซเบอร์](https://www.thaicert.or.th/2026/08/15/สกมช-แนะหน่วยงานอัปเดตร/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ ตรวจสอบผลลัพธ์การใช้งาน Transport Layer Security (TLS) Protocol Version 1.3 ภายในประเทศไทย พบการใช้งานจำนวน 254,777 รายการ หรือคิดเป็น 72.5% จากทั้งหมด 351,314 รายการ โดยจำแนกเป็นการตรวจสอบผ่าน IP Service พบ 141,148 จาก 209,994 รายการ และการตรวจสอบผ่าน Domain พบ 113,629 จาก 141,320 รายการ แสดงให้เห็นว่ายังคงมีระบบสารสนเทศและเว็บไซต์ของอีกหลายหน่วยงานที่ยังไม่ได้เปิดใช้งานโปรโตคอลมาตรฐานใหม่อย่าง TLS 1.3 หรือยังคงเปิดใช้งานโปรโตคอลเข้ารหัสลับข้อมูลเวอร์ชันเก่าที่ไม่ปลอดภัย [1] จึงขอแจ้งเตือนให้ทุกหน่วยงานเร่งตรวจสอบและปรับปรุงการตั้งค่า Protocol ให้เป็นเวอร์ชันปัจจุบัน เพื่อปิดช่องโหว่ความมั่นคงปลอดภัยและเพิ่มประสิทธิภาพในการคุ้มครองข้อมูลของระบบบริการออนไลน์ของหน่วยงาน [2] 1. ความสำคัญของโปรโตคอล TLS 1.3 [3] 1.1 เพิ่มความเร็วในการเชื่อมต่อ ลดขั้นตอนการรับส่งข้อมูลเพื่อเชื่อมต่อเหลือเพียง 1 RTT - [ช่องโหว่ Remote Code Execution ใน WordPress จากการอัปโหลดไฟล์ PostScript ผู้ดูแลระบบควรอัปเดตเป็นเวอร์ชันที่ได้รับการแก้ไขโดยเร็ว](https://www.thaicert.or.th/2026/08/15/ช่องโหว่-remote-code-execution-ใน-wordpress-จากการอั/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ช่องโหว่ด้านความมั่นคงปลอดภัยใน WordPress ที่มีการเผยแพร่ Security Release เพื่อแก้ไขช่องโหว่ CVE-2026-65640 ทำให้ผู้โจมตีที่มีสิทธิ์ในระดับ Author หรือสูงกว่า สามารถสั่งให้ระบบเป้าหมายประมวลผลไฟล์ที่สร้างขึ้นเป็นพิเศษและนำไปสู่การรันโค้ดหรือคำสั่งบนระบบ จึงขอแนะนำให้ผู้ดูแลระบบตรวจสอบเวอร์ชัน WordPress รวมถึงการใช้งาน Imagick และ Ghostscript และดำเนินการอัปเดต WordPress เป็นเวอร์ชันที่ได้รับการแก้ไขโดยเร็วที่สุด เพื่อลดความเสี่ยงจากการถูกโจมตี 1. รายละเอียดช่องโหว่ ช่องโหว่ CVE-2026-65640 (CVSS v3.0: 8.8 ) [1] เป็นช่องโหว่ประเภท Remote Code Execution (RCE) ที่เกิดจากการประมวลผลไฟล์ที่ผู้ใช้งานสามารถอัปโหลดเข้าสู่ระบบ WordPress โดยเฉพาะกรณีที่ระบบใช้งาน Imagick ร่วมกับ Ghostscript ส่งผลให้ผู้โจมตีที่มีสิทธิ์ระดับ Author หรือสูงกว่า สามารถอัปโหลดไฟล์ที่สร้างขึ้นเป็นพิเศษ เช่น ไฟล์ PostScript (PS) เพื่อให้ระบบประมวลผลและนำไปสู่การเรียกใช้คำสั่งหรือโค้ดที่ผู้โจมตีควบคุมบนเครื่องแม่ข่ายที่ติดตั้ง WordPress ได้ 2. - [พบช่องโหว่ Zero-Click ใน Zoom เสี่ยงถูกสั่งรันโค้ดและยึดเครื่องผ่านการประชุมออนไลน์](https://www.thaicert.or.th/2026/08/14/พบช่องโหว่-zero-click-ใน-zoom-เสี่ยงถู/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ และพบว่า Zoom ออกประกาศแก้ไขช่องโหว่ด้านความมั่นคงปลอดภัยจำนวน 4 รายการ ซึ่งส่งผลกระทบต่อผลิตภัณฑ์ Zoom หลายประเภท โดยช่องโหว่ที่มีความสำคัญสูงสุดคือ CVE-2026-53413 ซึ่งเกิดขึ้นในฟังก์ชัน Annotation และอาจทำให้ผู้โจมตีที่อยู่ในการประชุม Zoom สามารถส่งข้อมูลที่สร้างขึ้นเป็นพิเศษไปยังเครื่องของผู้เข้าร่วมรายอื่น เพื่อสั่งรันคำสั่งโค้ดได้โดยผู้ใช้งานเป้าหมายไม่จำเป็นต้องคลิกหรือดำเนินการใดเพิ่มเติม หรือที่เรียกว่าการโจมตีแบบ Zero-Click Remote Code Execution (RCE) ช่องโหว่ดังกล่าวได้รับการเปิดเผยโดยนักวิจัยจาก A Security ภายใต้ชื่อ “Zoomsday” โดยพบว่าฟังก์ชัน Annotation ของ Zoom ใช้โปรโตคอลสำหรับส่งข้อมูลระหว่างผู้เข้าร่วมการประชุม และไคลเอนต์ของ Zoom จะประมวลผลข้อมูลที่ได้รับโดยอัตโนมัติ ทำให้ผู้โจมตีสามารถส่งข้อมูลผิดรูปแบบเพื่อกระตุ้นช่องโหว่ด้านหน่วยความจำ และอาจนำไปสู่การควบคุมเครื่องของผู้ใช้งานเป้าหมายได้ [1] 1. รายละเอียดช่องโหว่1.1 CVE-2026-53413 (CVSS v3.1: 8.3) เป็นช่องโหว่ที่เกิดจากการตรวจสอบขอบเขตข้อมูล (Bounds Check) ที่ไม่เพียงพอในฟังก์ชัน Annotator ของ Zoom Clients - [สกมช. แจ้งเตือนหน่วยงานเร่งตรวจสอบและปรับปรุง และต่ออายุ SSL Certificate เพื่อยกระดับความมั่นคงปลอดภัยไซเบอร์และป้องกันการดักรับข้อมูล](https://www.thaicert.or.th/2026/08/14/สกมช-แจ้งเตือนหน่วยงานเ/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ พบระบบและเว็บไซต์ของหน่วยงานในประเทศไทยที่ใบรับรองความปลอดภัยทางอิเล็กทรอนิกส์ (SSL Certificate) หมดอายุ ใกล้หมดอายุ จากข้อมูล Domain จำนวน 308,629 Domain พบใบรับรอง SSL/TLS หมดอายุ จำนวน 15,639 โดเมน ใบรับรองจะหมดอายุภายใน 7 วัน จำนวน 2,497 โดเมน และใบรับรองจะหมดอายุภายใน 30 วัน จำนวน 21,185 โดเมน ที่ยังคงให้บริการผ่านโปรโตคอล HTTP ซึ่งไม่มีการเข้ารหัสข้อมูล นอกจากนี้จากการวิเคราะห์ชุดข้อมูล IP จำนวน 477,800 IP พบว่ามี Web Service ให้บริการผ่านโปรโตคอล HTTP ที่ไม่มีการเข้ารหัสข้อมูลสูงถึง 155,893 รายการ จึงขอแจ้งเตือนให้ทุกหน่วยงานเร่งตรวจสอบและปรับปรุงระบบให้เป็นปัจจุบัน เพื่อปิดช่องโหว่และป้องกันภัยคุกคามทางไซเบอร์ที่อาจเกิดขึ้น [1] 1. ความสำคัญของใบรับรองความปลอดภัยทางอิเล็กทรอนิกส์ (SSL Certificate) [2]1.1 - [Adobe ออกแพตช์แก้ไขช่องโหว่ใน ColdFusion, Commerce และ Campaign Classic รีบอัปเดตก่อนถูกสั่งรันโค้ด](https://www.thaicert.or.th/2026/08/14/adobe-ออกแพตช์แก้ไขช่องโหว่/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ และพบกรณี Adobe ออกอัปเดตความมั่นคงปลอดภัยเพื่อแก้ไขช่องโหว่ในผลิตภัณฑ์ Adobe ColdFusion, Adobe Commerce และ Adobe Campaign Classic โดยหากถูกนำไปใช้โจมตีสำเร็จ อาจทำให้ผู้โจมตีสามารถสั่งรันโค้ดโดยพลการ (Arbitrary Code Execution) ยกระดับสิทธิ์ ข้ามมาตรการรักษาความปลอดภัย หรือทำให้ระบบไม่สามารถให้บริการได้ [1] 1. รายละเอียดช่องโหว่ จำนวน 6 รายการ ดังนี้1.1 CVE-2026-48362 ช่องโหว่ประเภท OS Command Injection ผู้โจมตีจากเครือข่ายสามารถใช้ช่องโหว่เพื่อแทรกคำสั่งของระบบปฏิบัติการและนำไปสู่การ สั่งรันโค้ดโดยพลการ โดยไม่จำเป็นต้องผ่านการยืนยันตัวตนหรืออาศัยการดำเนินการจากผู้ใช้งาน1.2 CVE-2026-48273 ช่องโหว่ประเภท Eval Injection อาจทำให้ผู้โจมตีที่มีสิทธิ์ในระดับต่ำสามารถแทรกและสั่งประมวลผลโค้ดที่ไม่ได้รับอนุญาต ส่งผลให้สามารถสั่งรันโค้ดบนระบบได้1.3 CVE-2026-71384 ช่องโหว่ด้าน Incorrect Authorization ซึ่งอาจถูกใช้เพื่อทำให้แอปพลิเคชันเกิดภาวะปฏิเสธการให้บริการ (Application Denial-of-Service)1.4 CVE-2026-71362 เกิดจากระบบตรวจสอบสิทธิ์การเข้าถึงทรัพยากรของ Adobe Commerce ทำงานไม่เหมาะสม - [ExfilSquad เพิ่มรายชื่อเหยื่อใหม่ ใช้ Torrent เผยแพร่ข้อมูลที่ถูกขโมยจาก Cloud Portal](https://www.thaicert.or.th/2026/08/13/exfilsquad-เพิ่มรายชื่อเหยื่อใหม/): 437/69 (IT) ประจำวันพฤหัสบดีที่ 13 สิงหาคม 2569 บริษัท Resecurity เปิดเผยรายงานติดตามความเคลื่อนไหวของกลุ่ม ExfilSquad ซึ่งเป็นกลุ่มอาชญากรรมไซเบอร์ที่เริ่มปรากฏในช่วงกลางปี 2569 โดยกลุ่มดังกล่าวใช้รูปแบบการโจมตีแบบขโมยข้อมูลและข่มขู่เผยแพร่บน Dark Web Leak Site หากเหยื่อไม่จ่ายค่าไถ่ แทนการใช้ Ransomware เข้ารหัสระบบ ล่าสุด ExfilSquad ประกาศรายชื่อเหยื่อใหม่ 13 องค์กรในสหรัฐอเมริกา สหราชอาณาจักร และสวีเดน พร้อมกำหนดเส้นตายให้เจรจาภายในวันที่ 5 สิงหาคม 2569 มิฉะนั้นจะเผยแพร่ข้อมูลที่ถูกขโมย ทั้งนี้ ในเดือนกรกฎาคมที่ผ่านมา กลุ่มดังกล่าวยังเคยมุ่งเป้าไปยังสถาบันการเงินรายใหญ่แห่งหนึ่งในไนจีเรีย จากรายงานของ Resecurity ระบุว่า TTPs ของ ExfilSquad มุ่งเน้นการใช้ประโยชน์จาก Cloud Portal และ SaaS Portal เพื่อขโมยข้อมูลในวงกว้าง โดยเฉพาะระบบที่มีการตั้งค่าผิดพลาด เช่น Microsoft Dataverse, Power Pages - [พบมัลแวร์ใหม่บน Android สามารถขโมยข้อมูลบัตรเครดิต และแอบทำธุรกรรมทางการเงินได้](https://www.thaicert.or.th/2026/08/14/พบมัลแวร์ใหม่บน-android-สามารถ/): 439/69 (IT) ประจำวันศุกร์ที่ 14 สิงหาคม 2569 นักวิจัยจาก Group-IB ได้รายงานการค้นพบภัยคุกคามเป็นมัลแวร์รูปแบบใหม่บนระบบปฏิบัติการ Android โดยภัยคุกคามนี้เป็นการทำงานร่วมกันระหว่างมัลแวร์ส่งต่อข้อมูลผ่านระบบ (Near Field Communication: NFC) ที่มีชื่อว่า WindRelay และมัลแวร์สำหรับใช้ควบคุมเครื่องประเภท Remote administration tool (RAT) หรือที่เรียกว่า SpyNote ภัยคุกคามนี้ส่งผลกระทบต่อผู้ใช้งานทั่วไปโดยเปิดโอกาสให้ผู้ไม่หวังดีสามารถเข้าควบคุมอุปกรณ์เพื่อลอบทำธุรกรรมทางการเงิน เช่น การยื่นขอกู้สินเชื่อในนามของเหยื่อ และสามารถขโมยข้อมูลบัตรเครดิตได้แบบเรียลไทม์ รายละเอียดของขั้นตอนการโจมตีเริ่มต้นจากการที่ผู้ไม่หวังดีโทรศัพท์ติดต่อเหยื่อโดยแอบอ้างเป็นพนักงานธนาคาร เพื่อแจ้งปัญหาเกี่ยวกับบัตรชำระเงิน จากนั้นจะหลอกให้เหยื่อติดตั้งแอปพลิเคชันที่แฝงมัลแวร์ SpyNote ซึ่งถูกปลอมแปลงให้ดูเหมือนแอปพลิเคชันทั่วไป พร้อมกับการพูดหลอกลวงเพื่อโน้มน้าวให้กดยอมรับสิทธิ์การเข้าถึงแบบ Accessibility Service เพื่อให้ผู้ไม่หวังดีสามารถเข้าไปควบคุมเครื่องได้ เมื่อสามารถควบคุมเครื่องได้แล้ว จะแอบลักลอบติดตั้งมัลแวร์ WindRelay เพิ่มเติม และดำเนินการขอสินเชื่อผ่านแอปพลิเคชันธนาคารในชื่อของเหยื่อ ขั้นตอนสำคัญต่อมาคือผู้ก่อเหตุจะหลอกให้เหยื่อนำบัตรเครดิตมาแตะที่ด้านหลังโทรศัพท์และพิมพ์รหัสผ่าน ซึ่งมัลแวร์จะเปลี่ยนโทรศัพท์ของเหยื่อให้กลายเป็นเครื่องอ่านบัตรแบบไร้สัมผัสและส่งข้อมูลการยืนยันตัวตนผ่านระบบ NFC กลับไปยังผู้โจมตี เพื่อนำไปใช้รูดซื้อสินค้าจริง ซึ่งมีรายงานว่ากระบวนการทั้งหมดนี้ใช้เวลาเพียง 30 นาที โดยเบื้องต้นพบว่ากลุ่มเป้าหมายหลักที่ตกเป็นเหยื่ออยู่ในบางประเทศแถบทวีปยุโรป เพื่อเป็นการป้องกันและลดความเสี่ยงจากภัยคุกคามดังกล่าว ผู้ใช้งานอุปกรณ์แอนดรอยด์ควรหลีกเลี่ยงการติดตั้งแอปพลิเคชันจากไฟล์ภายนอกที่ไม่ได้มาจากร้านค้าแอปพลิเคชันอย่างเป็นทางการอย่าง Google Play - [CEVA Logistics ถูกโจมตีทางไซเบอร์ กระทบคลังสินค้าและการจัดส่งในยุโรป](https://www.thaicert.or.th/2026/08/14/ceva-logistics-ถูกโจมตีทางไซเบอร์-กร/): 440/69 (IT) ประจำวันศุกร์ที่ 14 สิงหาคม 2569 CEVA Logistics บริษัทโลจิสติกส์ในเครือ CMA CGM Group เปิดเผยเหตุการณ์โจมตีทางไซเบอร์เมื่อวันที่ 29 กรกฎาคม 2569 ที่ส่งผลกระทบต่อการดำเนินงานบางส่วนในยุโรป โดยมีคลังสินค้าได้รับผลกระทบ 8 แห่ง และบริษัทอยู่ระหว่างกู้คืนบริการที่ได้รับผลกระทบ ทั้งนี้ CEVA Logistics ดำเนินธุรกิจในมากกว่า 170 ประเทศ และเป็นส่วนหนึ่งของ CMA CGM Group ซึ่งเป็นหนึ่งในกลุ่มบริษัทขนส่งและโลจิสติกส์รายใหญ่ของโลก โดยเมื่อวันที่ 1 สิงหาคม บริษัทได้แจ้งลูกค้าที่ได้รับผลกระทบว่าสินค้าที่จัดเก็บอยู่ในสถานที่ที่ได้รับผลกระทบไม่สามารถจัดส่งออกได้ แต่แสดงให้เห็นถึงผลกระทบโดยตรงต่อการดำเนินงานด้าน Logistics และ Supply Chain บริษัทยังไม่ได้เปิดเผยรายละเอียดทางเทคนิคของการโจมตี และในขณะนี้ยังไม่มีกลุ่ม Ransomware ใดออกมาอ้างความรับผิดชอบ อย่างไรก็ตาม มีรายงานว่าการโจมตีดังกล่าวทำให้ข้อมูลลูกค้าที่เกี่ยวข้องกับลูกค้ารายใหญ่บางราย เช่น Valve และ Ajax ถูกเปิดเผย โดย Valve ระบุว่า - [WordPress ออกแพตช์แก้ช่องโหว่ RCE ผ่านการประมวลผลไฟล์ภาพ](https://www.thaicert.or.th/2026/08/14/wordpress-ออกแพตช์แก้ช่องโหว่-rce-ผ/): 441/69 (IT) ประจำวันศุกร์ที่ 14 สิงหาคม 2569 WordPress ออกอัปเดตความปลอดภัยเพื่อแก้ไขช่องโหว่หมายเลข CVE-2026-65640 ซึ่งเป็นช่องโหว่ระดับ High คะแนน CVSS 8.8 โดยอาจเปิดโอกาสให้ผู้โจมตีที่ผ่านการยืนยันตัวตนและมีสิทธิ์ระดับ Author ขึ้นไป สามารถรันโค้ดบนระบบผ่านการอัปโหลดไฟล์ที่ถูกสร้างขึ้นเป็นพิเศษ ทั้งนี้ การโจมตีต้องอาศัยสิทธิ์ในการอัปโหลดไฟล์ และส่งผลกระทบเฉพาะเว็บไซต์ WordPress ที่ใช้งาน Imagick และ Ghostscript ช่องโหว่เกี่ยวข้องกับวิธีการตรวจสอบและประมวลผลไฟล์ของ WordPress และ ImageMagick ผ่านส่วนขยาย Imagick โดย WordPress ตรวจสอบประเภทไฟล์จากนามสกุล ขณะที่ ImageMagick ตรวจสอบเนื้อหาภายในไฟล์ และหากตรวจพบข้อมูล PostScript จะเรียกใช้ Ghostscript เพื่อประมวลผล ส่งผลให้ผู้โจมตีสามารถอัปโหลดไฟล์ เช่น ไฟล์ PNG ที่มีข้อมูล PostScript ฝังอยู่ภายใน และทำให้ Ghostscript ประมวลผลข้อมูลดังกล่าวได้ โดยวิธีการอัปโหลดไฟล์บางรูปแบบไม่ได้ผ่านการตรวจสอบเนื้อหาอย่างเพียงพอ WordPress - [CEVA Logistics Hit by Cyberattack, Affecting Warehouses and Shipments in Europe](https://www.thaicert.or.th/en/2026/08/14/ceva-logistics-hit-by-cyberattack-affecting-warehouses-and-shipments-in-europe/): 440/69 Friday, August 14, 2026 CEVA Logistics, a logistics company under CMA CGM Group, disclosed a cyberattack that occurred on July 29, 2026, affecting some of its operations in Europe. Eight warehouses were impacted, and the company is currently working to restore affected services. CEVA Logistics operates in more than 170 countries and is part - [WordPress Releases Patch for RCE Vulnerability via Image File Processing](https://www.thaicert.or.th/en/2026/08/14/wordpress-releases-patch-for-rce-vulnerability-via-image-file-processing/): 441/69 Friday, August 14, 2026 WordPress has released a security update to fix CVE-2026-65640, a High-severity vulnerability with a CVSS score of 8.8. The vulnerability could allow an authenticated attacker with Author-level privileges or higher to execute code on the system by uploading a specially crafted file. Exploitation requires file upload privileges and affects only - [New Android Malware Can Steal Credit Card Data and Secretly Conduct Financial Transactions](https://www.thaicert.or.th/en/2026/08/14/new-android-malware-can-steal-credit-card-data-and-secretly-conduct-financial-transactions/): 439/69 Friday, August 14, 2026 Researchers from Group-IB have reported the discovery of a new threat targeting the Android operating system. This threat involves the combined use of WindRelay, a malware strain that relays data through Near Field Communication (NFC), and SpyNote, a Remote Administration Tool (RAT) used to control infected devices. The threat affects - [แจ้งเตือน แคมเปญมัลแวร์ TencShell และ Gshell โจมตีระบบบริหารจัดการ ควรตรวจสอบและจำกัดการเข้าถึงระบบโดยทันที](https://www.thaicert.or.th/2026/08/12/แจ้งเตือน-แคมเปญมัลแวร์/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ พบรายงานแคมเปญการโจมตีที่เชื่อมโยงกับโครงสร้างพื้นฐานควบคุมและสั่งการ (Command and Control - C2) ของมัลแวร์ TencShell และ Gshell ซึ่งจะทำให้ผู้โจมตีสามารถเข้าควบคุมระบบ ขโมยฐานข้อมูล และฝังตัวอยู่ในระบบผ่านหน้าเว็บสำหรับควบคุมเครื่อง (Web Shell) ได้ และจากการตรวจสอบพบว่ากลุ่มผู้ไม่หวังดีได้ใช้มัลแวร์นี้ และเทคนิคหลายรูปแบบร่วมกันในการโจมตี โดยส่งผลกระทบต่อระบบบริหารจัดการในหลายประเทศแล้ว [1] [2] 1. รายละเอียดมัลแวร์ 1.1 TencShell ถูกพัฒนาด้วยภาษา Go และมีพื้นฐานจาก Rshell ซึ่งเป็นเครื่องมือโอเพนซอร์สสำหรับทำหน้าที่เป็นศูนย์กลางการควบคุมและสั่งการผ่านเครือข่าย (Command and Control - C2) โดย Cato CTRL รายงานการตรวจพบและการสกัดกั้นความพยายามบุกรุกจาก TencShell ตั้งแต่เดือนเมษายน 2569 ที่มุ่งโจมตีผู้ผลิตภาคอุตสาหกรรมผ่านช่องทางการเข้าถึงของบุคคลที่สาม (third-party access) [1] 1.2 Hunt.io ได้เผยแพร่ข้อมูลเพิ่มเติมเมื่อวันที่ 14 กรกฎาคม 2569 - [ช่องโหว่ใน ClamAV ส่งผลกระทบต่อ Cisco Secure Endpoint เสี่ยงถูกโจมตี Denial-of-Service ได้](https://www.thaicert.or.th/2026/08/12/ช่องโหว่ใน-clamav-ส่งผลกระทบต/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ และพบกรณี Cisco เปิดเผยช่องโหว่ความปลอดภัยด้านการจัดการหน่วยความจำ จำนวน 7 รายการ ในซอฟต์แวร์ป้องกันมัลแวร์ ClamAV ซึ่งอาจทำให้ผู้โจมตีสามารถรันโค้ดอันตรายผ่าน Remote Code Execution (RCE) โดยไม่ผ่านการยืนยันตัวตน ซึ่งการโจมตีจะทำให้ระบบสแกนหยุดการทำงาน ก่อให้เกิดภาวะปฏิเสธการให้บริการ (Denial-of-Service: Dos) โดยปัญหาดังกล่าวส่งผลกระทบโดยตรงต่ออุปกรณ์ที่ติดตั้งผลิตภัณฑ์ Cisco Secure Endpoint Connector ทั้งบนระบบปฏิบัติการ Windows, Linux และ macOS และกระทบต่อกระบวนการตรวจจับมัลแวร์ [1] 1. รายละเอียดช่องโหว่ จำนวน 7 รายการ มีระดับคะแนน CVSS v3.1: 7.5 ดังนี้ 1.1 CVE-2026-20337 เป็นช่องโหว่ Out-of-Bounds Write ในการประมวลผลไฟล์ ZIP ผู้โจมตีสามารถส่งไฟล์ ZIP ที่ถูกสร้างขึ้นเป็นพิเศษให้ ClamAV สแกน - [Zoom Patches Zero-Click Vulnerability in Annotation Feature That Could Allow Code Execution on Users’ Devices](https://www.thaicert.or.th/en/2026/08/13/zoom-patches-zero-click-vulnerability-in-annotation-feature-that-could-allow-code-execution-on-users-devices/): 438/69 Thursday, August 13, 2026 Zoom has released a security update to fix CVE-2026-53413, a High-severity vulnerability with a CVSS score of 8.3 in the Annotation feature of Zoom clients. The vulnerability could allow an attacker who joins a meeting to execute code on other participants’ devices without requiring users to download files or click - [ExfilSquad Adds New Victims and Uses Torrents to Publish Data Stolen from Cloud Portals](https://www.thaicert.or.th/en/2026/08/13/exfilsquad-adds-new-victims-and-uses-torrents-to-publish-data-stolen-from-cloud-portals/): 437/69 Thursday, August 13, 2026 Resecurity has published a report tracking the activities of ExfilSquad, a cybercrime group that emerged in mid-2026. The group uses a data theft and extortion model, threatening to publish stolen information on a dark web leak site if victims refuse to pay ransom, rather than deploying ransomware to encrypt systems. - [Google Says Chrome on Android Blocks More Than 7 Billion Harmful Notifications Per Day](https://www.thaicert.or.th/en/2026/08/13/google-says-chrome-on-android-blocks-more-than-7-billion-harmful-notifications-per-day/): 436/69 Thursday, August 13, 2026 Google disclosed in a report for the first quarter of 2026 that Chrome’s abuse protection system blocks more than 7 billion unwanted notifications per day on Android. This development is important for cybersecurity because threat actors increasingly abuse browser notifications as a channel to distribute malware, conduct phishing scams, and - [Zoom แก้ไขช่องโหว่ Zero-click ในฟังก์ชัน Annotation เสี่ยงรันโค้ดบนอุปกรณ์ผู้ใช้งาน](https://www.thaicert.or.th/2026/08/13/zoom-แก้ไขช่องโหว่-zero-click-ในฟังก์/): 438/69 (IT) ประจำวันพฤหัสบดีที่ 13 สิงหาคม 2569 Zoom ออกอัปเดตความปลอดภัยเพื่อแก้ไขช่องโหว่หมายเลข CVE-2026-53413 ซึ่งเป็นช่องโหว่ระดับ High คะแนน CVSS 8.3 ในฟังก์ชัน Annotation ของ Zoom Clients โดยช่องโหว่อาจเปิดโอกาสให้ผู้โจมตีที่เข้าร่วมการประชุมสามารถรันโค้ดบนอุปกรณ์ของผู้เข้าร่วมรายอื่นได้ โดยไม่จำเป็นต้องให้ผู้ใช้งานดาวน์โหลดไฟล์หรือคลิกลิงก์ที่เป็นอันตราย รายงานระบุว่า ช่องโหว่เกิดจากการตรวจสอบขอบเขตข้อมูลในฟังก์ชัน Annotation ไม่เพียงพอ ส่งผลให้เกิด Buffer Over-write เมื่อ Zoom Client ประมวลผลข้อมูลที่สร้างขึ้นเป็นพิเศษ ซึ่งอาจนำไปสู่การรันโค้ดบนระบบได้ นอกจากนี้ ยังพบช่องโหว่ที่เกี่ยวข้อง ได้แก่ CVE-2026-53414 ระดับ Medium ซึ่งอาจทำให้แอปพลิเคชันของผู้เข้าร่วมรายอื่นหยุดทำงาน และ CVE-2026-53415 ระดับ High ซึ่งเป็นช่องโหว่ประเภท Use-After-Free ช่องโหว่ CVE-2026-53413 ส่งผลกระทบต่อ Zoom Workplace บนทุกแพลตฟอร์มที่รองรับ เวอร์ชันก่อน 7.1.5 และ - [Google เผย Chrome บน Android บล็อกการแจ้งเตือนอันตรายมากกว่า 7 พันล้านครั้งต่อวัน](https://www.thaicert.or.th/2026/08/13/google-เผย-chrome-บน-android-บล็อกการแจ้งเต/): 436/69 (IT) ประจำวันพฤหัสบดีที่ 13 สิงหาคม 2569 Google เปิดเผยรายงานในช่วงไตรมาสแรกของปี 2026 ว่าระบบป้องกันการละเมิดของเบราว์เซอร์ Chrome สามารถปิดกั้นการแจ้งเตือนที่ไม่พึงประสงค์บนระบบปฏิบัติการ Android ได้มากกว่า 7 พันล้านครั้งต่อวัน ความเคลื่อนไหวนี้มีความสำคัญต่อความปลอดภัยทางไซเบอร์ เนื่องจากปัจจุบันกลุ่มผู้ไม่ประสงค์ดีได้อาศัยช่องทางการแจ้งเตือนบนเว็บเบราว์เซอร์เป็นเครื่องมือหลักในการกระจายมัลแวร์ การหลอกลวงแบบฟิชชิง และการแจ้งยอดชำระเงินปลอม ซึ่งส่งผลกระทบโดยตรงต่อความปลอดภัยของข้อมูลผู้ใช้งานอุปกรณ์เคลื่อนที่ในวงกว้าง เพื่อรับมือกับปัญหาดังกล่าว Google ได้นำรูปแบบการป้องกันแบบหลายชั้นมาใช้ โดยระบบของ Chrome สามารถยกเลิกสิทธิ์การแจ้งเตือนโดยอัตโนมัติสำหรับเว็บไซต์ที่ไม่มีความเคลื่อนไหวหรือมีการส่งเนื้อหาที่น่าสงสัยอย่างต่อเนื่อง พร้อมทั้งวิเคราะห์พฤติกรรมของเครือข่ายแบบเชิงรุก หากพบเว็บไซต์ที่มีพฤติกรรมรบกวน ระบบจะจำกัดปริมาณการส่งข้อความไว้สูงสุดที่ 1,000 ครั้งต่อนาที และจะดำเนินการตอบกลับด้วยข้อผิดพลาด HTTP 429 นอกจากนี้ ผู้ใช้สามารถกดยกเลิกการติดตามได้ทันทีจากแผงการแจ้งเตือนของ Android โดยไม่ต้องเปิดแอปพลิเคชัน รวมไปถึงมีหน้าจอตรวจสอบความปลอดภัยที่สรุปรายการเว็บไซต์อันตรายซึ่งระบบได้ทำการเพิกถอนสิทธิ์ไปแล้วอย่างชัดเจน ผู้ใช้งานควรตรวจสอบสิทธิ์การรับการแจ้งเตือนของตนเองอย่างสม่ำเสมอ โดยสามารถเข้าไปตรวจสอบหรือจัดการสิทธิ์ที่ระบบยกเลิกอัตโนมัติได้ผ่านเมนูความปลอดภัยของเบราว์เซอร์ หรือเข้าไปตรวจสอบโดยตรงที่เมนูการตั้งค่า เลือกความเป็นส่วนตัวและความปลอดภัย ตามด้วยการตั้งค่าเว็บไซต์และการแจ้งเตือน การปรับปรุงระบบในครั้งนี้นอกจากจะช่วยสกัดกั้นเนื้อหาหลอกลวงแล้ว ยังช่วยลดการทำงานเบื้องหลังที่สิ้นเปลืองทรัพยากรแบตเตอรี่ของอุปกรณ์ ผู้ใช้งานจึงควรหมั่นตรวจสอบการตั้งค่าดังกล่าวให้เป็นปัจจุบัน เพื่อรักษาระดับความปลอดภัยสูงสุดในการท่องเว็บและรับเฉพาะข้อมูลที่เป็นประโยชน์อย่างแท้จริง แหล่งข่าว : https://www.bleepingcomputer.com/news/security/google-says-chrome-cuts-7-billion-unwanted-android-notifications-a-day-to-fight-abuse - [CISA เตือนช่องโหว่ใน Progress Kemp LoadMaster ถูกใช้โจมตีจริง](https://www.thaicert.or.th/2026/08/11/cisa-เตือนช่องโหว่ใน-progress-kemp-loadmaster-ถูก/): 435/69 (IT) ประจำวันอังคารที่ 11 สิงหาคม 2569 CISA เพิ่มช่องโหว่หมายเลข CVE-2026-8037 ใน Progress Kemp LoadMaster เข้าในบัญชี Known Exploited Vulnerabilities (KEV) Catalog หลังพบหลักฐานว่าช่องโหว่ดังกล่าวถูกนำไปใช้โจมตีจริง โดยเป็นช่องโหว่ประเภท Command Injection ที่เปิดโอกาสให้ผู้โจมตีที่ไม่ได้รับการยืนยันตัวตนสามารถรันคำสั่งบนระบบที่ได้รับผลกระทบได้ รายงานระบุว่า ช่องโหว่เกิดจากการตรวจสอบข้อมูลที่ส่งเข้าสู่ API command endpoints บางรายการไม่เพียงพอ ทำให้ผู้โจมตีสามารถส่งข้อมูลที่สร้างขึ้นเป็นพิเศษเพื่อรันคำสั่งบนระบบได้ ช่องโหว่ส่งผลกระทบต่อ Kemp LoadMaster GA เวอร์ชัน 7.2.63.1 หรือต่ำกว่า และ LTSF เวอร์ชัน 7.2.54.17 หรือต่ำกว่า รวมถึง MOVEit WAF ทุกเวอร์ชันก่อน GA 7.2.63.2 โดย Progress ได้เผยแพร่อัปเดตความปลอดภัยเพื่อแก้ไขช่องโหว่ตั้งแต่เดือนมิถุนายน 2026 CISA - [แจ้งเตือน ช่องโหว่ระดับวิกฤตบน Progress LoadMaster ถูกใช้โจมตีจริง เร่งอัปเดตแพตช์ด่วน](https://www.thaicert.or.th/2026/08/11/แจ้งเตือน-ช่องโหว่ระดั-2/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ด้านความมั่นคงปลอดภัยไซเบอร์ พบการประกาศแจ้งเตือนจากหน่วยงานความมั่นคงปลอดภัยไซเบอร์และโครงสร้างพื้นฐานสหรัฐฯ (CISA) หลังตรวจพบช่องโหว่ความปลอดภัยระดับวิกฤตบนอุปกรณ์ Progress Kemp LoadMaster ซึ่งกำลังตกเป็นเป้าหมายการโจมตีจริงจากผู้ไม่หวังดี โดยช่องโหว่นี้เปิดโอกาสให้แฮกเกอร์สามารถควบคุมระบบด้วยสิทธิ์สูงสุด และขยายขอบเขตการโจมตีเข้าสู่เครือข่ายภายในองค์กรได้ ดังนั้น องค์กรที่ใช้งานอุปกรณ์ที่ได้รับผลกระทบ จึงควรเร่งอัปเดตแพตช์เพื่อปิดช่องโหว่โดยเร็วที่สุด [1] 1. รายละเอียดช่องโหว่ ช่องโหว่ CVE-2026-8037 (CVSS v3.1: 9.6 ) เป็นประเภท OS Command Injection เกิดจากการประมวลผลอินพุตที่ไม่รัดกุมบริเวณพารามิเตอร์ apiuser บนเอนด์พอยต์ accessv2 โดยฟังก์ชัน escape_quotes() ในเวอร์ชันที่ได้รับผลกระทบ มีการจัดสรรพื้นที่หน่วยความจำประเภท uninitialized heap buffer ด้วย malloc() แต่ไม่ได้ใส่ null terminator หลังประมวลผล ส่งผลให้เกิดการอ่านข้อมูลข้ามขอบเขตหน่วยความจำ (Out-of-Bounds Read) จากพื้นที่ข้างเคียงที่ถูกคืนค่าไปแล้ว [2] 2. ลักษณะการโจมตี [3] 2.1 การโจมตีทางไกลโดยไม่ต้องยืนยันตัวตน - [CISA Warns Progress Kemp LoadMaster Vulnerability Is Being Actively Exploited](https://www.thaicert.or.th/en/2026/08/11/cisa-warns-progress-kemp-loadmaster-vulnerability-is-being-actively-exploited/): 435/69 Tuesday, August 11, 2026 The U.S. Cybersecurity and Infrastructure Security Agency (CISA) has added CVE-2026-8037, a vulnerability affecting Progress Kemp LoadMaster, to its Known Exploited Vulnerabilities (KEV) Catalog after confirming evidence of active exploitation. The flaw is a command injection vulnerability that could allow an unauthenticated attacker to execute commands on affected systems. According - [IEH Discloses Phishing Incident Affecting Microsoft 365 Mailbox, Potentially Exposing Export-Controlled Military Data](https://www.thaicert.or.th/en/2026/08/11/ieh-discloses-phishing-incident-affecting-microsoft-365-mailbox-potentially-exposing-export-controlled-military-data/): 434/69 Tuesday, August 11, 2026 IEH Corporation, a U.S. defense and aerospace manufacturer based in Brooklyn, New York, disclosed a cybersecurity incident in an 8-K filing submitted to the U.S. Securities and Exchange Commission (SEC) after discovering that a threat actor had gained unauthorized access to an employee’s Microsoft 365 mailbox. IEH manufactures high-reliability electrical - [Over 800 Malicious npm Packages Found Distributing Cross-Platform Malware and Stealing Data on Windows, macOS, and Linux](https://www.thaicert.or.th/en/2026/08/11/over-800-malicious-npm-packages-found-distributing-cross-platform-malware-and-stealing-data-on-windows-macos-and-linux/): 433/69 Tuesday, August 11, 2026 Cybersecurity researchers have discovered nearly 800 malicious packages published on the npm package registry as part of a new campaign designed to distribute cross-platform malware targeting Windows, macOS, and Linux systems. The campaign poses a direct risk to software developers and organizations that may unknowingly incorporate these packages into their - [IEH แจ้งเหตุ Phishing กระทบ Microsoft 365 Mailbox อาจเปิดเผยข้อมูลทางทหารที่อยู่ภายใต้การควบคุมการส่งออก](https://www.thaicert.or.th/2026/08/11/ieh-แจ้งเหตุ-phishing-กระทบ-microsoft-365-mailbox-อาจเป/): 434/69 (IT) ประจำวันอังคารที่ 11 สิงหาคม 2569 IEH Corporation บริษัทผู้ผลิตอุปกรณ์ทางทหารและอากาศยานของสหรัฐฯ ที่อยู่ใน Brooklyn รัฐ New York เปิดเผยเหตุการณ์โจมตีทางไซเบอร์ผ่านเอกสาร 8-K ที่ยื่นต่อสำนักงานคณะกรรมการกำกับหลักทรัพย์และตลาดหลักทรัพย์สหรัฐฯ หรือ SEC หลังพบว่าผู้โจมตีสามารถเข้าถึง Microsoft 365 Mailbox ของพนักงานรายหนึ่งโดยไม่ได้รับอนุญาต ทั้งนี้ IEH เป็นผู้ผลิต Electrical Connector ความน่าเชื่อถือสูง โดยเฉพาะ Hyperboloid Connector ที่ใช้ในด้าน Military และ Aerospace เช่น Rotary-wing Aircraft, THAAD และ Patriot Missile Systems, Fighter Aircraft, Airborne Radar Systems, Satellites, Spacecraft, Military Radios และ - [พบแพ็กเกจอันตรายบน npm กว่า 800 รายการ แพร่มัลแวร์และขโมยข้อมูลข้ามแพลตฟอร์ม Windows-Mac-Linux](https://www.thaicert.or.th/2026/08/11/พบแพ็กเกจอันตรายบน-npm-กว่/): 433/69 (IT) ประจำวันอังคารที่ 11 สิงหาคม 2569 นักวิจัยด้านความมั่นคงปลอดภัยพบการเผยแพร่แพ็กเกจอันตรายเกือบ 800 รายการ บนระบบจัดการแพ็กเกจ npm ซึ่งเป็นส่วนหนึ่งของแคมเปญใหม่ที่มุ่งกระจายมัลแวร์ข้ามแพลตฟอร์มเพื่อเป้าหมายในการโจมตีระบบปฏิบัติการ Windows, macOS และ Linux เหตุการณ์นี้ส่งผลกระทบโดยตรงต่อนักพัฒนาซอฟต์แวร์และองค์กรที่นำแพ็กเกจเหล่านี้ไปใช้งาน โดยผู้ไม่ประสงค์ดีใช้วิธีการตั้งชื่อแพ็กเกจด้วยข้อความที่สร้างจาก AI หรือการจงใจสะกดชื่อให้คล้ายกับแพ็กเกจที่ใช้งานทั่วไป เพื่อหลอกลวงให้เกิดการดาวน์โหลดไปติดตั้ง ซึ่งจะนำไปสู่การฝังตัวของมัลแวร์ประเภท RAT และมัลแวร์ขโมยข้อมูล ลงในระบบปฏิบัติการของเหยื่อ รูปแบบการโจมตีจะมีความแตกต่างจากการโจมตีห่วงโซ่อุปทานซอฟต์แวร์โดยทั่วไป ที่มักจะใช้สคริปต์ทำงานอัตโนมัติระหว่างขั้นตอนการติดตั้ง โดยผู้ไม่ประสงค์ดีได้แนบไฟล์คำแนะนำเพื่อหลอกให้นักพัฒนาเรียกใช้งานแพ็กเกจผ่านฟังก์ชันการนำเข้าโมดูลพื้นฐาน เมื่อทำงานมัลแวร์จะเริ่มตรวจสอบระบบปฏิบัติการและสถาปัตยกรรมของหน่วยประมวลผลเพื่อดาวน์โหลดส่วนประกอบที่เหมาะสมมารันบนเครื่อง และหากการเชื่อมต่อช่องทางปกติล้มเหลว มัลแวร์ยังสามารถใช้เทคนิคดึงข้อมูลผ่านระบบชื่อโดเมน (DNS) เพื่อนำโค้ดอันตรายมาประกอบและทำงานต่อได้ ผลกระทบที่พบครอบคลุมตั้งแต่การพยายามปิดกั้นระบบรักษาความปลอดภัยในระดับระบบปฏิบัติการของ Windows การพยายามหลบเลี่ยงการถูกวิเคราะห์ใน macOS ซึ่งมีรายงานเบื้องต้นว่าอาจมุ่งเป้าไปที่ข้อมูลทางการเงิน และการติดตั้งเครื่องมือเพื่อรอรับคำสั่งควบคุมจากระยะไกลในระบบ Linux นอกจากนี้ยังพบว่ามีการซ่อนโค้ดอันตรายไว้ในไฟล์ที่ทำหน้าที่คล้ายระบบเก็บข้อมูลสถิติเพื่อตบตาการตรวจสอบอีกด้วย เพื่อเป็นการลดความเสี่ยง ผู้ดูแลระบบและนักพัฒนาซอฟต์แวร์ควรให้ความสำคัญกับการตรวจสอบแพ็กเกจหรือไลบรารีจากแหล่งภายนอกก่อนนำมาใช้งานเสมอ แนวทางเบื้องต้นที่ควรดำเนินการคือการตรวจสอบตัวสะกดของชื่อแพ็กเกจอย่างละเอียดถี่ถ้วน และพิจารณาประวัติความน่าเชื่อถือของแหล่งที่มา นอกจากนี้ องค์กรควรเฝ้าระวังพฤติกรรมที่ผิดปกติภายในเครือข่าย เช่น การที่กระบวนการของซอฟต์แวร์พยายามเชื่อมต่อไปยังเซิร์ฟเวอร์ภายนอกที่ไม่รู้จัก การพยายามแก้ไขการตั้งค่าหลักของระบบปฏิบัติการ หรือการทำงานของโปรแกรมที่ไม่มีแหล่งที่มาชัดเจน การนำเครื่องมือตรวจสอบความปลอดภัยของโค้ดมาใช้งานร่วมกับการจำกัดสิทธิ์ของระบบให้อยู่ในระดับที่จำเป็น จะช่วยป้องกันและลดผลกระทบจากการโจมตีผ่านห่วงโซ่อุปทานซอฟต์แวร์ได้อย่างมีประสิทธิภาพ แหล่งข่าว - [Microsoft และ Apple ออกแพตช์เพื่อปิดช่องโหว่ระดับวิกฤต ผู้ใช้งานควรอัปเดตระบบโดยทันที](https://www.thaicert.or.th/2026/08/11/microsoft-และ-apple-ออกแพตช์เพื่อปิดช/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ข้อมูลข่าวสารเกี่ยวกับภัยคุกคามทางไซเบอร์กรณี Microsoft และ Apple ได้เผยแพร่แพตช์อัปเดตความปลอดภัยเพื่อแก้ไขช่องโหว่ระดับวิกฤต จำนวนรวม 8 รายการ โดย Microsoft พบช่องโหว่ที่ช่วยให้ผู้โจมตีสามารถลอบรันโค้ดอันตราย (Remote Code Execution) และยกระดับสิทธิ์ (Privilege Escalation) ในบริการคลาวด์ได้ ในขณะที่ Apple พบช่องโหว่ที่สามารถข้ามผ่านการยืนยันตัวตนในฟีเจอร์การแชร์หน้าจอได้ หากไม่มีการแก้ไขช่องโหว่จะมีความเสี่ยงในการถูกโจรกรรมข้อมูลหรือถูกยึดระบบปฏิบัติการ ผู้ดูแลระบบและผู้ใช้งานจึงควรเร่งดำเนินการอัปเดตระบบให้เป็นเวอร์ชันล่าสุดทันที [1] 1. กลุ่มอุปกรณ์ที่เข้าข่ายได้รับผลกระทบ 1.1 ผลิตภัณฑ์และบริการจาก Microsoft [2] ระบบ Active Directory ระบบ Azure (รวมถึง Azure SQL Database, Azure Service Bus, Azure SRE Agent) ระบบ Entra (รวมถึง Entra Provisioning Service) ระบบ SharePoint - [แจ้งเตือน! ช่องโหว่ HTTP Desynchronization เปิดทางให้ผู้โจมตีแทรกแซงคำขอ HTTP เสี่ยงต่อการเข้าถึงข้อมูลโดยไม่ได้รับอนุญาต](https://www.thaicert.or.th/2026/08/11/แจ้งเตือน-ช่องโหว่-http-desynchronization-เป/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ขอแจ้งเตือนผู้ดูแลระบบ Web Application, Reverse Proxy, Load Balancer และระบบที่มีการรับส่งข้อมูลผ่าน HTTP ให้ตรวจสอบการตั้งค่าการประมวลผล HTTP Request หลังมีการเปิดเผยเทคนิค HTTP Desynchronization (HTTP Desync) ซึ่งอาจทำให้ระบบ Front-end และ Back-end ตีความข้อมูล HTTP Request ที่ได้รับแตกต่างกัน และอาจนำไปสู่การแทรกแซง Request เพื่อเข้าถึงข้อมูล หรือส่งผลกระทบต่อ Session ของผู้ใช้งาน 1. รายละเอียดช่องโหว่ [1][2] ผู้เชี่ยวชาญด้านความมั่นคงปลอดภัยเปิดเผยช่องโหว่ HTTP Desynchronization ซึ่งเกิดจากความแตกต่างในการตีความขอบเขตของ HTTP Request ระหว่างระบบ Front-end เช่น Reverse Proxy, Load Balancer, CDN หรือ Web Application Firewall กับระบบ - [แจ้งเตือน! ช่องโหว่ร้ายแรงใน WordPress เสี่ยงถูกโจมตีผ่านหน้า Login](https://www.thaicert.or.th/2026/08/11/แจ้งเตือน-ช่องโหว่ร้าย-4/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ และพบว่า WordPress ออกอัปเดตด้านความมั่นคงปลอดภัย เพื่อแก้ไขช่องโหว่ CVE-2026-64638 ซึ่งเป็นช่องโหว่ในระดับร้ายแรง ประเภท Pre-Authentication Reflected Cross-Site Scripting (XSS) ซึ่งแฝงตัวอยู่บริเวณหน้าการเข้าสู่ระบบจัดการเนื้อหาเว็บไซต์ WordPress (Login Screen) โดยผู้โจมตีไม่จำเป็นต้องมีบัญชีผู้ใช้งานหรือผ่านการยืนยันตัวตน และภายใต้เงื่อนไขบางประการอาจต่อยอดการโจมตีไปสู่การรัน PHP Code บนเซิร์ฟเวอร์ได้ ผู้ดูแลเว็บไซต์ WordPress ที่ยังไม่ได้ติดตั้งอัปเดตจึงควรเร่งดำเนินการโดยเร็วที่สุด [1] 1. รายละเอียดช่องโหว่ CVE-2026-64638 (CVSS v3.1: 8.9) เป็นช่องโหว่ที่เกิดขึ้นในกระบวนการประมวลผลและแสดงผลชื่อผู้ใช้งานเมื่อมีการเข้าสู่ระบบไม่สำเร็จบนหน้า Login ของ WordPress ผู้โจมตีผ่านเครือข่ายที่ไม่ต้องผ่านการยืนยันตัวตน จะสามารถส่งข้อมูลที่ถูกสร้างขึ้นเป็นพิเศษ เพื่อทำให้ JavaScript ของผู้โจมตีทำงานภายใต้ Origin ของเว็บไซต์ WordPress เป้าหมายได้ ช่องโหว่ดังกล่าวสามารถนำไปเชื่อมโยงเป็นชุดการโจมตีที่เรียกว่า XSS2Shell โดยหากผู้ดูแลระบบ WordPress ที่กำลังเข้าสู่ระบบด้วยสิทธิ์ Administrator ถูกหลอกให้เข้าไปยังหน้าเว็บที่ผู้โจมตีควบคุมและมีการโต้ตอบกับหน้าเว็บ ผู้โจมตีอาจใช้สิทธิ์ของ - [แจ้งเตือน! ช่องโหว่ Zero-Day ใน Metabase เสี่ยงถูกโจมตีแบบ SQL Injection และเข้าถึงข้อมูลโดยไม่ได้รับอนุญาต](https://www.thaicert.or.th/2026/08/11/แจ้งเตือน-ช่องโหว่-zero-day-ใน-metabase/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ขอแจ้งเตือนผู้ใช้งาน Metabase ให้เร่งตรวจสอบและอัปเดตซอฟต์แวร์ หลังผู้พัฒนาเปิดเผยช่องโหว่ Zero-Day ระดับวิกฤต (Critical) ซึ่งได้รับคะแนน CVSS 3.1 เท่ากับ 10.0 และได้รับการยืนยันว่าถูกนำไปใช้โจมตีจริงแล้ว โดยช่องโหว่อาจทำให้ผู้โจมตีที่ไม่ได้ผ่านการยืนยันตัวตนได้รับสิทธิ์ผู้ดูแลระบบ และสามารถเข้าถึงข้อมูลสำคัญที่เชื่อมต่อกับ Metabase ได้ 1. รายละเอียดภัยคุกคาม Metabase เปิดเผยช่องโหว่ Zero-Day ระดับ Critical ในซอฟต์แวร์ Business Intelligence และ Data Visualization โดยช่องโหว่ดังกล่าวได้รับการติดตามภายใต้รหัส GHSA-vwf4-m7j8-wcjf [1] มีคะแนนความรุนแรง CVSS 3.1 เท่ากับ 10.0 ช่องโหว่นี้เป็นการโจมตีแบบ SQL Injection ซึ่งผู้โจมตีผ่านเครือข่ายที่ไม่ต้องผ่านการยืนยันตัวตน (Unauthenticated Remote Attacker) สามารถแทรกคำสั่ง SQL ไปยังฐานข้อมูลภายในของ Metabase (Metabase Application Database) ผ่าน - [พบการโจมตีรูปแบบใหม่ NatJack เสี่ยงยึด TCP Session ปลอมแปลง DNS และทำให้เครือข่ายหยุดให้บริการ](https://www.thaicert.or.th/2026/08/10/พบการโจมตีรูปแบบใหม่-natjack-เ/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ และพบการเปิดเผยเทคนิคการโจมตีรูปแบบใหม่ที่เรียกว่า NatJack ซึ่งอาศัยการจัดการสถานะการเชื่อมต่อในตาราง Network Address Translation (NAT) เพื่อแทรกแซงการสื่อสารของระบบที่ใช้งาน NAT ร่วมกัน โดยผู้โจมตีอาจสามารถสวมรอยการเชื่อมต่อ TCP (TCP Session Hijacking) ปลอมแปลงการตอบกลับ DNS เปิดเผยข้อมูลพอร์ตที่ถูก Mapping และทำให้ตาราง NAT เต็มจนผู้ใช้งานไม่สามารถสร้างการเชื่อมต่อใหม่ได้ [1] 1. เทคนิคการโจมตี [2] NatJack เป็นกลุ่มเทคนิคที่ใช้ประโยชน์จากการออกแบบของระบบ NAT ซึ่งโดยทั่วไปเชื่อถืออุปกรณ์หรือระบบที่อยู่ภายในเครือข่ายเดียวกันมากกว่าระบบภายนอก ผู้โจมตีที่สามารถควบคุมระบบหรือมีสิทธิ์ระดับสูงบนเครื่องที่อยู่หลังอุปกรณ์ NAT เดียวกับเป้าหมาย อาจส่งแพ็กเก็ตที่ถูกสร้างขึ้นเป็นพิเศษเพื่อเปลี่ยนแปลงหรือลบ NAT Mapping ของการเชื่อมต่อที่กำลังใช้งานอยู่ แม้ว่าผู้โจมตีและเหยื่อจะอยู่ต่าง Subnet หรือ VLAN กันก็ตาม โดยมีรูปแบบการโจมตีหลัก 4 รูปแบบ ดังนี้ 1.1 TCP Session Hijacking ผู้โจมตีสามารถลบหรือแทนที่ NAT - [Metabase Warns of Zero-Day Exploited in the Wild, Allowing Privilege Escalation to Administrator](https://www.thaicert.or.th/en/2026/08/10/metabase-warns-of-zero-day-exploited-in-the-wild-allowing-privilege-escalation-to-administrator/): 432/69 Monday, August 10, 2026 Metabase has issued a security advisory for a critical vulnerability affecting its Business Intelligence and Data Visualization platform after discovering that the flaw had been actively exploited as a zero-day. The vulnerability carries a CVSS score of 10.0 and had not yet been assigned a CVE identifier at the time - [Metabase เตือนช่องโหว่ zero-day ถูกใช้โจมตีจริง เสี่ยงยกระดับสิทธิ์เป็นผู้ดูแลระบบ](https://www.thaicert.or.th/2026/08/10/metabase-เตือนช่องโหว่-zero-day-ถูกใช้โ/): 432/69 (IT) ประจำวันจันทร์ที่ 10 สิงหาคม 2569 Metabase ออกประกาศแจ้งเตือนช่องโหว่ระดับ Critical ในแพลตฟอร์ม Business Intelligence และ Data Visualization หลังพบว่าช่องโหว่ดังกล่าวถูกนำไปใช้โจมตีจริงแบบ zero-day โดยช่องโหว่นี้มีคะแนนความรุนแรง CVSS 10.0 และยังไม่มีหมายเลข CVE ในขณะรายงาน ส่งผลกระทบต่อผู้ใช้งาน Metabase แบบ self-hosted บางเวอร์ชัน ขณะที่ Metabase Cloud ได้รับการอัปเดตแก้ไขแล้ว รายงานระบุว่า ช่องโหว่ดังกล่าวเปิดโอกาสให้ผู้โจมตีที่ไม่ผ่านการยืนยันตัวตนทำ SQL Injection กับ Metabase กับฐานข้อมูลของแอปพลิเคชัน Metabase และยกระดับสิทธิ์ผู้ดูแลระบบของ Metabase instance ที่ได้รับผลกระทบ เมื่อได้รับสิทธิ์ดังกล่าว ผู้โจมตีอาจเปลี่ยนแปลงการตั้งค่าระบบ ขโมยข้อมูลรับรองของฐานข้อมูลที่เชื่อมต่อ เข้าถึงข้อมูลผ่านการเชื่อมต่อและนำข้อมูลออกจากระบบได้ ผู้ดูแลระบบที่ใช้งาน Metabase แบบ self-hosted ควรเร่งอัปเดตเป็นเวอร์ชันที่แก้ไขแล้ว ได้แก่ - [Unlimited Technology Systems Data Breach Impacts More Than 3.8 Million Healthcare Patients](https://www.thaicert.or.th/en/2026/08/10/unlimited-technology-systems-data-breach-impacts-more-than-3-8-million-healthcare-patients/): 431/69 Monday, August 10, 2026 Unlimited Technology Systems, a U.S.-based healthcare technology company, has disclosed a data breach affecting more than 3.8 million individuals after attackers gained access to the company’s commercial data center between October 5 and October 10, 2025. The company, headquartered in Montgomery, Ohio, provides financial technology, billing, and revenue cycle management - [OpenAI Tightens Security Measures for Astra Model as Anthropic Eases Restrictions on Fable](https://www.thaicert.or.th/en/2026/08/10/openai-tightens-security-measures-for-astra-model-as-anthropic-eases-restrictions-on-fable/): 430/69 Monday, August 10, 2026 OpenAI has announced stricter security measures for its new AI model, Astra, following preliminary assessments indicating that the model may possess advanced cyber capabilities capable of introducing new forms of risk. Meanwhile, Anthropic, another major AI developer, appears to be moving in the opposite direction by easing certain restrictions on - [Unlimited Technology Systems แจ้งเหตุข้อมูลรั่วไหล กระทบผู้ป่วยด้าน Healthcare กว่า 3.8 ล้านราย](https://www.thaicert.or.th/2026/08/10/unlimited-technology-systems-แจ้งเหตุข้อมูลรั่วไ/): 431/69 (IT) ประจำวันจันทร์ที่ 10 สิงหาคม 2569 Unlimited Technology Systems บริษัทเทคโนโลยีด้าน Healthcare ในสหรัฐอเมริกา เปิดเผยเหตุข้อมูลรั่วไหลที่ส่งผลกระทบต่อประชาชนมากกว่า 3.8 ล้านราย หลังผู้โจมตีเข้าถึง Commercial Data Center ของบริษัทระหว่างวันที่ 5–10 ตุลาคม 2568 โดยบริษัทมีสำนักงานในเมือง Montgomery รัฐ Ohio ให้บริการโซลูชันด้านการเงิน Billing และ Revenue Cycle Management แก่องค์กรด้าน Healthcare รวมถึงสนับสนุนคลินิก Oncology มากกว่า 4,500 แห่ง และผู้ให้บริการเฉพาะทางมากกว่า 6,500 ราย เพื่อช่วยบริหารจัดการการชำระเงิน การเคลม และงานธุรการที่เกี่ยวข้อง บริษัทระบุว่าตรวจพบกิจกรรมที่ไม่ได้รับอนุญาตภายใน Commercial Data Center เมื่อวันที่ 19 ตุลาคม 2568 ก่อนว่าจ้างบริษัทผู้เชี่ยวชาญด้าน - [OpenAI ประกาศยกระดับความปลอดภัยโมเดล Astra ขณะที่ Anthropic ปรับลดข้อจำกัดของโมเดล Fable](https://www.thaicert.or.th/2026/08/10/openai-ประกาศยกระดับความปลอด/): 430/69 (IT) ประจำวันจันทร์ที่ 10 สิงหาคม 2569 บริษัท OpenAI ประกาศยกระดับมาตรการรักษาความปลอดภัยสำหรับโมเดล AI รุ่นใหม่ที่ชื่อว่า Astra อย่างเข้มงวด ภายหลังจากการประเมินเบื้องต้นพบว่าตัวโมเดลอาจมีความสามารถทางไซเบอร์ในระดับที่อาจก่อให้เกิดความเสี่ยงรูปแบบใหม่ได้ ในขณะเดียวกัน บริษัท Anthropic ซึ่งเป็นผู้พัฒนา AI อีกราย กลับมีทิศทางที่สวนทางกัน โดยการปรับลดข้อจำกัดในการตอบคำถามของโมเดล Fable ลง โดยเหตุการณ์นี้สะท้อนให้เห็นถึงความท้าทายที่สำคัญของอุตสาหกรรมเทคโนโลยีในการรักษาสมดุลระหว่างการพัฒนาขีดความสามารถขั้นสูง และการควบคุมความปลอดภัย ซึ่งอาจส่งผลกระทบโดยตรงต่อผู้พัฒนา ผู้ใช้งานระดับองค์กร และนักวิจัยด้านความมั่นคงปลอดภัยไซเบอร์ที่ต้องปรับตัวตามเทคโนโลยีเหล่านี้ จากรายงานพบว่า OpenAI ได้เพิ่มมาตรการควบคุมความปลอดภัยเชิงรุกสำหรับโมเดลที่มีขีดความสามารถสูง โดยเฉพาะโมเดล Astra ที่แสดงให้เห็นถึงความสามารถด้านการเขียนโค้ดอัตโนมัติ และปฏิบัติการทางไซเบอร์ โดยมาตรการดังกล่าวครอบคลุมถึงการทดสอบในสภาพแวดล้อมแบบแยกส่วน (Isolated Testing) การจำกัดการเข้าถึงเครือข่าย การเข้ารหัสข้อมูลโมเดล และการเฝ้าระวังกระบวนการคิดของระบบ เพื่อระงับกิจกรรมที่มีความเสี่ยงสูงในทันที นอกจากนี้ยังมีการระงับการทดสอบภายในหากระบบรักษาความปลอดภัยยังไม่มีความพร้อม แต่ในทางกลับกัน บริษัท Anthropic ได้ตัดสินใจลดความเข้มงวดในการปฏิเสธคำสั่งของโมเดล Fable โดยเฉพาะในหมวดหมู่ชีววิทยา เพื่อเพิ่มความยืดหยุ่นให้แก่นักวิจัย และตอบสนองต่อการแข่งขันในตลาดที่มีการเปิดตัวโมเดลทางเลือกจากผู้พัฒนาแบบโอเพนซอร์สรายอื่นมากขึ้น แนวทางปฏิบัติที่แตกต่างกันของทั้งสององค์กรตอกย้ำว่า ผู้ใช้งานระดับองค์กรและผู้ดูแลระบบควรติดตามพัฒนาการของ AI - [Cisco แจ้งเตือนช่องโหว่บน Catalyst SD-WAN, IOS XE และ FMC เสี่ยงถูกโจมตีเพื่อรันคำสั่งและยึดสิทธิ์ผู้ดูแลระบบ](https://www.thaicert.or.th/2026/08/10/cisco-แจ้งเตือนช่องโหว่บน-catalyst-sd-wan-ios-x/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ข้อมูลข่าวสารเกี่ยวกับภัยคุกคามทางไซเบอร์กรณี Cisco ได้ออกประกาศแจ้งเตือนและปล่อยแพตช์อัปเดตความปลอดภัยจำนวน 24 รายการ [1] เพื่อแก้ไขช่องโหว่ที่พบในซอฟต์แวร์และอุปกรณ์เครือข่ายหลายรายการ หน่วยงานจึงควรเร่งประเมินความเสี่ยงและอัปเดตระบบอย่างเร่งด่วน [2] 1. กลุ่มอุปกรณ์ที่เข้าข่ายได้รับผลกระทบ [3] 1.1 ซอฟต์แวร์ Cisco Catalyst SD-WAN ได้รับผลกระทบในทุกรูปแบบการกำหนดค่า (Configuration) โดยเฉพาะเวอร์ชัน 20.9 ไปจนถึง 26.1 1.2 ซอฟต์แวร์ Cisco IOS XE ได้รับผลกระทบเมื่อระบบทำงานในโหมด Autonomous หรือ Controller (เวอร์ชัน 17.9, 17.12, 17.15, 17.18 และ 26.1) 1.3 Cisco Secure Firewall Management Center (FMC) ซอฟต์แวร์การจัดการระบบไฟร์วอลล์ 1.4 Integrated Management Controller (IMC) ซอฟต์แวร์บนเว็บอินเทอร์เฟซสำหรับการจัดการระบบ - [พบช่องโหว่ใน Paperclip เสี่ยงถูกสั่งรันโค้ดบนเซิร์ฟเวอร์โดยไม่ต้องยืนยันตัวตน](https://www.thaicert.or.th/2026/08/10/พบช่องโหว่ใน-paperclip-เสี่ยงถูก/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ และพบรายงานช่องโหว่ใน Paperclip แพลตฟอร์มสำหรับบริหารจัดการ AI Agent ที่ช่วยให้สามารถบริหารและควบคุมการทำงานของ AI Agent หลายตัว รวมถึงรองรับการนำเข้าการตั้งค่าบริษัทและ Agent ผ่านไฟล์ Bundle และ YAML โดยผู้โจมตีที่ไม่มีข้อมูลรับรองสิทธิ์ อาจอาศัยช่องโหว่หลายจุดร่วมกัน ตั้งแต่การสร้างบัญชีผู้ใช้งาน การได้รับ Board API Token ไปจนถึงการข้ามการตรวจสอบสิทธิ์ในกระบวนการนำเข้าข้อมูล และนำไปสู่การสั่งรันคำสั่งบนระบบปฏิบัติการของเซิร์ฟเวอร์ได้ [1] 1. รายละเอียดช่องโหว่ CVE-2026-41679 (CVSS v3.1: 10.0) [2] เป็นช่องโหว่ที่เกี่ยวข้องกับการตรวจสอบการยืนยันตัวตนและการกำหนดสิทธิ์ที่ไม่เพียงพอ รวมถึงการตั้งค่าเริ่มต้นด้านการลงทะเบียนบัญชีผู้ใช้งานที่ไม่ปลอดภัย ทำให้ผู้โจมตีที่สามารถเชื่อมต่อมายัง Paperclip ผ่านเครือข่ายสามารถเริ่มกระบวนการโจมตีได้โดยไม่จำเป็นต้องมีบัญชีผู้ใช้งานหรือข้อมูลรับรองสิทธิ์มาก่อน โดยมีการจัดประเภทความบกพร่องที่เกี่ยวข้อง ได้แก่ CWE-287 Improper Authentication, CWE-862 Missing Authorization และ CWE-1188 Initialization of a Resource with - [พบการโจมตีช่องโหว่บน JetBrains TeamCity รีบอัปเดตก่อนถูกสั่งรันโค้ดและถูกควบคุมระบบโดยไม่ได้รับอนุญาต](https://www.thaicert.or.th/2026/08/10/พบการโจมตีช่องโหว่บน-jetbrains-teamcity/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ และพบรายงานการโจมตีช่องโหว่บน JetBrains TeamCity ที่อาจเปิดโอกาสให้ผู้โจมตีสามารถสั่งประมวลผลโค้ดหรือคำสั่งผ่าน Remote Code Execution (RCE) ได้ โดยไม่จำเป็นต้องผ่านการยืนยันตัวตน ส่งผลให้ระบบที่มีช่องโหว่มีความเสี่ยงต่อการถูกเข้าควบคุม ขโมยข้อมูล หรือใช้เป็นช่องทางในการขยายผลการโจมตีไปยังระบบอื่นภายในองค์กร [1] 1. รายละเอียดช่องโหว่ CVE-2026-63077 มีคะแนน CVSS v3.1: 9.8 เป็นช่องโหว่ประเภท Deserialization of Untrusted Data (CWE-502) บนผลิตภัณฑ์ JetBrains TeamCity On-Premises โดยช่องโหว่เกิดขึ้นในส่วนการทำงานของ TeamCity Agent Polling Protocol ผู้โจมตีที่สามารถเชื่อมต่อมายัง TeamCity Server ผ่าน HTTP/HTTPS อาจใช้ประโยชน์จากช่องโหว่ดังกล่าวเพื่อข้ามกระบวนการยืนยันตัวตน และสั่งประมวลผลคำสั่งของระบบปฏิบัติการบนเซิร์ฟเวอร์เป้าหมายได้ ที่อาจนำไปสู่การเข้าควบคุมระบบโดยไม่ได้รับอนุญาต [2] 2. ผลิตภัณฑ์ที่ได้รับผลกระทบ JetBrains TeamCity On-Premises ทุกเวอร์ชันที่ยังไม่ได้ติดตั้งแพตช์แก้ไขช่องโหว่ ผู้ดูแลระบบที่มี - [CISA เตือนภัยการโจมตีจากช่องโหว่ร้ายแรงบน Langflow, Apache Tomcat และ N-able N-central](https://www.thaicert.or.th/2026/08/07/cisa-เตือนภัยการโจมตีจากช่/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ด้านความมั่นคงปลอดภัย พบการประกาศของหน่วยงานความมั่นคงปลอดภัยทางไซเบอร์และโครงสร้างพื้นฐานสหรัฐฯ (CISA) เตือนภัยช่องโหว่ 3 รายการ ซึ่งถูกบรรจุในบัญชีรายชื่อช่องโหว่ที่พบการโจมตีในระบบจริง (KEV Catalog) โดยความเสี่ยงหลักคือการเปิดทางให้ผู้โจมตีสามารถเข้าควบคุมเซิร์ฟเวอร์เป้าหมาย ขยายผลไปยึดครองระบบเครือข่ายทั้งหมดขององค์กร และอาจนำไปสู่การถูกฝังมัลแวร์เรียกค่าไถ่ได้ ผู้ที่ได้รับผลกระทบคือองค์กรที่ใช้งานระบบ IBM Langflow OSS, Apache Tomcat (โมดูล EncryptInterceptor) และแพลตฟอร์มบริหารจัดการเครื่องลูกข่าย N-able N-central ในเวอร์ชันที่ยังมีช่องโหว่ [1] 1. รายละเอียดช่องโหว่1.1 ช่องโหว่ IBM Langflow OSS CVE-2026-9198 (CVSS v3.1: 9.8) [2] เป็นช่องโหว่ที่เกิดจากการเชื่อมโยงจุดบกพร่องของ API Endpoint 2 จุด โดยจุดแรกคือการเปิดให้เข้าถึงสิทธิ์ผู้ดูแลระบบระดับสูง (Superuser Bearer Token) ผ่าน Auto-login Endpoint โดยไม่มีการตรวจสอบตัวตน และจุดที่สองคือ Code Validation Endpoint - [แจ้งเตือนช่องโหว่ OVSwrap ใน Linux Kernel เสี่ยงถูกยกระดับสิทธิ์เป็น root ผู้ดูแลระบบควรทำการอัปเดตทันที](https://www.thaicert.or.th/2026/08/07/แจ้งเตือนช่องโหว่-ovswrap-ใน-linux-kernel/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามรายงานการเปิดเผยช่องโหว่ OVSwrap (CVE-2026-64531) ใน Linux Kernel ที่เป็นส่วนหลักของระบบปฏิบัติการ Linux ที่ทำหน้าที่บริหารจัดการทรัพยากรและควบคุมการทำงานระหว่างซอฟต์แวร์กับฮาร์ดแวร์ โดยช่องโหว่ดังกล่าวเกิดขึ้นในส่วนการทำงานของ Open vSwitch ซึ่งเป็นระบบสวิตช์เครือข่ายแบบซอฟต์แวร์ที่ใช้ในระบบคลาวด์ (Cloud), สภาพแวดล้อมเสมือน (Virtualization) และ Container ทำให้เกิดความเสี่ยงที่ผู้โจมตีที่มีสิทธิ์ระดับผู้ใช้งานทั่วไป จะสามารถใช้ช่องโหว่นี้เพื่อยกระดับสิทธิ์ (Privilege Escalation) เป็นผู้ดูแลระบบ (Root) และเข้าควบคุมเครื่องแม่ข่ายได้แบบเบ็ดเสร็จ [1] 1. รายละเอียดช่องโหว่ช่องโหว่ CVE-2026-64531 (มีคะแนน CVSS v3.1 : 7.8 ) [2] หรือที่เรียกว่าช่องโหว่ OVSwrap เกิดขึ้นในส่วนประมวลผลข้อมูลเครือข่ายของสวิตช์เครือข่ายแบบซอฟต์แวร์ (Open vSwitch Datapath) บน Linux Kernel ข้อผิดพลาดนี้เกิดจากการตรวจสอบขนาดของชุดคำสั่งเครือข่าย (Netlink Attribute) ที่ไม่รัดกุมเพียงพอ เมื่อมีการป้อนข้อมูลที่มีขนาดเกิน 65,535 ไบต์ ค่าความยาวของข้อมูลจะถูกตัดทอน - [เปิดใช้ MFA เพิ่มความปลอดภัย ลดความเสี่ยงบัญชีถูกยึด](https://www.thaicert.or.th/2026/08/07/เปิดใช้-mfa-เพิ่มความปลอดภ/): ThaiCERT ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ พบว่าการขโมยข้อมูลบัญชีผู้ใช้งานและรหัสผ่านยังคงเป็นหนึ่งในช่องทางสำคัญที่ผู้โจมตีนำมาใช้เพื่อเข้าถึงอีเมล ระบบสารสนเทศ ระบบคลาวด์ และบริการออนไลน์ของผู้ใช้งานและหน่วยงาน แม้ผู้ใช้งานจะตั้งรหัสผ่านที่มีความมั่นคงปลอดภัย แต่รหัสผ่านอาจถูกเปิดเผยจากเหตุข้อมูลรั่วไหล การหลอกลวงแบบฟิชชิง การติดตั้งมัลแวร์ขโมยข้อมูล การใช้ซอฟต์แวร์เถื่อนหรือซอฟต์แวร์จากแหล่งที่ไม่น่าเชื่อถือ รวมถึงการใช้รหัสผ่านซ้ำกับบริการอื่นการเปิดใช้การยืนยันตัวตนหลายปัจจัย หรือ Multi-Factor Authentication (MFA) จึงเป็นมาตรการสำคัญที่ช่วยเพิ่มขั้นตอนในการตรวจสอบตัวตน และลดความเสี่ยงจากการเข้าถึงบัญชีโดยไม่ได้รับอนุญาต แม้ผู้โจมตีจะทราบรหัสผ่านแล้วก็ตาม ThaiCERT แนะนำให้ผู้ใช้งานและผู้ดูแลระบบตรวจสอบและเพิ่มความมั่นคงปลอดภัยของกระบวนการยืนยันตัวตน โดยควรปฏิบัติดังนี้ แนวทางเพิ่มความปลอดภัยให้บัญชีผู้ใช้งาน1. เปิดใช้ MFA ในทุกระบบที่รองรับ โดยเฉพาะอีเมล ระบบคลาวด์ VPN ระบบการเงิน บัญชีโซเชียลมีเดีย และบัญชีผู้ดูแลระบบ2. เลือกใช้วิธีการยืนยันตัวตนที่ช่วยลดความเสี่ยงจากเว็บไซต์ปลอมและการขโมยรหัสผ่าน เช่น Passkey หรือกุญแจความปลอดภัย หากระบบรองรับ โดย Passkey จะยืนยันตัวตนผ่านอุปกรณ์ของผู้ใช้และไม่ส่งกุญแจส่วนตัวให้เว็บไซต์หรือระบบปลายทาง หากยังไม่รองรับ ควรใช้แอปพลิเคชันสร้างรหัสยืนยัน และหลีกเลี่ยงการใช้ SMS เป็นตัวเลือกหลักเมื่อมีวิธีที่ปลอดภัยกว่า3. ไม่อนุมัติคำขอ MFA ที่ไม่ได้เกิดจากการเข้าสู่ระบบของตนเอง หากได้รับคำขอซ้ำหลายครั้ง ควรปฏิเสธคำขอ เปลี่ยนรหัสผ่าน และแจ้งผู้ดูแลระบบทันที4. ใช้รหัสผ่านที่มีความยาว คาดเดาได้ยาก และไม่ซ้ำกับบริการอื่น - [แจ้งเตือนช่องโหว่ใน Veeam Service Provider Console, Terraform MCP Server และ Django ผู้ดูแลระบบควรตรวจสอบและอัปเดตทันที](https://www.thaicert.or.th/2026/08/07/แจ้งเตือนช่องโหว่ใน-veeam-service-provider-conso/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามข่าวสารภัยคุกคามทางไซเบอร์พบรายงานการเปิดเผยช่องโหว่ด้านความมั่นคงปลอดภัยจำนวน 11 รายการในผลิตภัณฑ์ Veeam Service Provider Console, HashiCorp Terraform MCP Server และ Django โดยช่องโหว่ดังกล่าวอาจทำให้ผู้โจมตีเข้าถึงข้อมูลยืนยันตัวตนของระบบ ใช้สิทธิ์หรือข้อมูลยืนยันตัวตนของผู้ใช้งาน เขียนไฟล์และรันโค้ดบนเซิร์ฟเวอร์ ส่งข้อมูลสำคัญไปยังระบบภายนอก ทำให้ระบบไม่สามารถให้บริการได้ หรือดำเนินการโจมตีแบบ Cross-Site Scripting (XSS) ภายใต้เงื่อนไขที่กำหนด ทั้งนี้ ผู้พัฒนาผลิตภัณฑ์ได้ออกอัปเดตเพื่อแก้ไขช่องโหว่แล้ว ผู้ดูแลระบบควรตรวจสอบผลิตภัณฑ์และเวอร์ชันที่ใช้งาน พร้อมดำเนินการอัปเดต[1] 1. รายละเอียดช่องโหว่1.1 Veeam Service Provider ConsoleVeeam เปิดเผยช่องโหว่จำนวน 4 รายการใน Veeam Service Provider Console ซึ่งเป็นระบบสำหรับบริหารจัดการและตรวจสอบการสำรองข้อมูลของลูกค้าจากส่วนกลาง โดยช่องโหว่ทั้งหมดส่งผลกระทบต่อเวอร์ชัน 9.2.1.33875 และเวอร์ชัน 9 รุ่นก่อนหน้า ประกอบด้วย- CVE-2026-58073 (มีคะแนน CVSS v4.0 : 9.5 - [Cisco Releases Patches for Critical Vulnerabilities in SD-WAN, IOS XE, and Secure Firewall Management Center](https://www.thaicert.or.th/en/2026/08/07/cisco-releases-patches-for-critical-vulnerabilities-in-sd-wan-ios-xe-and-secure-firewall-management-center/): 429/69 Friday, August 7, 2026 Cisco has released security updates to address vulnerabilities in enterprise networking and security management products, including Cisco Catalyst SD-WAN, Cisco IOS XE, and Cisco Secure Firewall Management Center (FMC). The updates include Critical vulnerabilities that could be exploited to escalate privileges, execute commands, or access affected systems if attackers meet - [Creator of Ransom Cartel Ransomware Sentenced to 16 Years in Prison for Attacks on Organizations Worldwide](https://www.thaicert.or.th/en/2026/08/07/creator-of-ransom-cartel-ransomware-sentenced-to-16-years-in-prison-for-attacks-on-organizations-worldwide/): 428/69 Friday, August 7, 2026 The U.S. Department of Justice (DOJ) disclosed that Maksim Silnikau, a 40-year-old Belarusian national who created and operated the Ransom Cartel ransomware operation, has been sentenced to 16 years in prison for ransomware attacks against at least 18 companies worldwide. Silnikau was convicted of conspiracy to commit an offense against - [Hackers Use SQL Injection Vulnerability to Deploy khunt Attack Tool Directly Inside Oracle Database](https://www.thaicert.or.th/en/2026/08/07/hackers-use-sql-injection-vulnerability-to-deploy-khunt-attack-tool-directly-inside-oracle-database/): 427/69 Friday, August 7, 2026 Cybersecurity researchers from Huntress reported detecting a cyberattack in late July 2026, in which hackers exploited a SQL Injection vulnerability to deploy a post-exploitation toolkit called khunt directly inside an organization’s Oracle database. The attack was carried out through a public-facing Java application running on Apache Tomcat. In this incident, - [Cisco ออกแพตช์ช่องโหว่ Critical ใน SD-WAN, IOS XE และ Secure Firewall Management Center](https://www.thaicert.or.th/2026/08/07/cisco-ออกแพตช์ช่องโหว่-critical-ใน-sd-wan-ios-xe/): 429/69 (IT) ประจำวันศุกร์ที่ 7 สิงหาคม 2569 Cisco ออกอัปเดตความปลอดภัยเพื่อแก้ไขช่องโหว่ในผลิตภัณฑ์สำหรับเครือข่ายองค์กรและระบบบริหารจัดการความปลอดภัย เช่น Cisco Catalyst SD-WAN, Cisco IOS XE และ Cisco Secure Firewall Management Center (FMC) โดยมีช่องโหว่ระดับ Critical ที่อาจถูกใช้เพื่อยกระดับสิทธิ์ รันคำสั่ง หรือเข้าถึงระบบที่ได้รับผลกระทบได้ หากผู้โจมตีสามารถเข้าเงื่อนไขการโจมตีตามที่กำหนด รายงานระบุว่า Cisco Catalyst SD-WAN ได้รับการแก้ไขช่องโหว่ในชุด Security Hardening Release ประจำเดือนสิงหาคม 2026 โดยมีคะแนนความรุนแรง CVSS 9.9 ขณะที่ Cisco IOS XE ได้รับการแก้ไขช่องโหว่ในชุด Security Hardening Release เช่นกัน โดยมีคะแนนความรุนแรง CVSS 9.8 นอกจากนี้ Cisco - [ผู้สร้าง Ransom Cartel Ransomware ถูกตัดสินจำคุก 16 ปี หลังเกี่ยวข้องกับการโจมตีองค์กรทั่วโลก](https://www.thaicert.or.th/2026/08/07/ผู้สร้าง-ransom-cartel-ransomware-ถูกตัดสินจำ/): 428/69 (IT) ประจำวันศุกร์ที่ 7 สิงหาคม 2569 กระทรวงยุติธรรมสหรัฐฯ หรือ DOJ เปิดเผยว่า Maksim Silnikau ชาวเบลารุส อายุ 40 ปี ซึ่งเป็นผู้สร้างและผู้ดูแลปฏิบัติการ Ransom Cartel Ransomware ถูกตัดสินจำคุก 16 ปี จากการโจมตีด้วย Ransomware ต่อบริษัทอย่างน้อย 18 แห่งทั่วโลก โดย Silnikau ถูกตัดสินว่ามีความผิดฐานสมคบคิดกระทำความผิดต่อสหรัฐฯ สมคบคิดฉ้อโกงผ่านระบบสื่อสาร และขโมยตัวตนในระดับร้ายแรง ทั้งนี้ DOJ ระบุว่า Silnikau มีความเคลื่อนไหวบนเว็บบอร์ดอาชญากรรมไซเบอร์ภาษารัสเซียตั้งแต่อย่างน้อยปี 2548 โดยใช้นามแฝง เช่น “J.P. Morgan,” “xxx” และ “lansky” รวมถึงเคยเป็นสมาชิกเว็บไซต์อาชญากรรมไซเบอร์ Direct Connection ระหว่างปี 2554–2559 ก่อนเว็บไซต์ดังกล่าวถูกปิดหลังผู้ดูแลถูกจับกุม จากเอกสารของศาล Silnikau เริ่มพัฒนา - [แฮกเกอร์ใช้ช่องโหว่ SQL Injection ฝังเครื่องมือโจมตี khunt ในระบบฐานข้อมูล Oracle โดยตรง](https://www.thaicert.or.th/2026/08/07/แฮกเกอร์ใช้ช่องโหว่-sql-injection-ฝ/): 427/69 (IT) ประจำวันศุกร์ที่ 7 สิงหาคม 2569 ทีมนักวิจัยด้านความมั่นคงปลอดภัยจาก Huntress ได้รายงานการตรวจพบการโจมตีทางไซเบอร์เมื่อปลายเดือนกรกฎาคม 2569 โดยพบว่าแฮกเกอร์ได้อาศัยช่องโหว่ประเภท SQL Injection เพื่อฝังชุดเครื่องมือสำหรับการโจมตีต่อเนื่อง (Post-exploitation toolkit) ที่มีชื่อว่า khunt เข้าไปในระบบฐานข้อมูล Oracle ขององค์กรเป้าหมายโดยตรง ซึ่งการโจมตีครั้งนี้เกิดขึ้นผ่านแอปพลิเคชัน Java บน Apache Tomcat ที่เปิดให้บริการสู่สาธารณะ ซึ่งเหตุการณ์นี้ผู้โจมตีเลือกที่จะซ่อนชุดเครื่องมืออันตรายไว้ในรูปแบบของฐานข้อมูลแทนการวางไฟล์ปฏิบัติการลงบนเซิร์ฟเวอร์ตามปกติ ส่งผลให้การตรวจจับทำได้ยากขึ้นและอาจก่อให้เกิดความเสียหายต่อระบบเครือข่ายขององค์กรในระดับรุนแรง การโจมตีเริ่มต้นจากการที่แอปพลิเคชันขาดการตรวจสอบและกลั่นกรองข้อมูล (Input validation) ในฟีเจอร์ค้นหาอัตโนมัติ ทำให้ผู้โจมตีสามารถส่งคำสั่ง SQL อันตรายเพื่อเรียกใช้ฟังก์ชัน Java Virtual Machine ที่ฝังอยู่ใน Oracle และทำการสร้างอ็อบเจกต์ Java สำหรับรันชุดเครื่องมือ khunt ได้สำเร็จ ชุดเครื่องมือดังกล่าวประกอบด้วยความสามารถที่หลากหลาย ทั้งการรันคำสั่งระดับระบบปฏิบัติการด้วยสิทธิ์ระดับสูงสุด (SYSTEM) บนเซิร์ฟเวอร์ Windows การดึงข้อมูลชื่อผู้ใช้งานและรหัสผ่านจากฐานข้อมูล และการเข้าถึงระบบไฟล์ ยิ่งไปกว่านั้น ผู้โจมตียังได้พยายามคัดลอกข้อมูลสำคัญจาก - [CISA Adds Actively Exploited Langflow, N-central, and Apache Tomcat Vulnerabilities to KEV Catalog](https://www.thaicert.or.th/en/2026/08/06/cisa-adds-actively-exploited-langflow-n-central-and-apache-tomcat-vulnerabilities-to-kev-catalog/): 426/69 Thursday, August 6, 2026 CISA has added three vulnerabilities to its Known Exploited Vulnerabilities (KEV) Catalog after finding evidence that they have been actively exploited in attacks. The vulnerabilities are CVE-2026-9198 in IBM Langflow, CVE-2026-18556 in N-able N-central, and CVE-2026-34486 in Apache Tomcat. These vulnerabilities could lead to remote code execution, authentication bypass, or - [Greatness Phishing Service Impersonates RingCentral to Steal Microsoft 365 Accounts](https://www.thaicert.or.th/en/2026/08/06/greatness-phishing-service-impersonates-ringcentral-to-steal-microsoft-365-accounts/): 425/69 Thursday, August 6, 2026 Reports indicate that Greatness, a Phishing-as-a-Service (PhaaS) platform, has evolved from credential theft to Adversary-in-the-Middle (AiTM) attacks and device-code phishing to target Microsoft 365 accounts. The platform has been active since 2022 and previously targeted Microsoft 365 users in the United States, Canada, the United Kingdom, Australia, and South Africa. - [AI-Linked Email Accounts Could Become a New Insider Threat in Organizations](https://www.thaicert.or.th/en/2026/08/06/ai-linked-email-accounts-could-become-a-new-insider-threat-in-organizations/): 424/69 Thursday, August 6, 2026 Barracuda Red Team researchers have disclosed the results of an attack simulation highlighting a new risk posed by AI assistants in enterprise email systems. The researchers stated that the key danger is not that AI creates new access privileges for attackers, but that AI enables attackers to use access gained - [CISA เพิ่มช่องโหว่ Langflow, N-central และ Apache Tomcat ที่ถูกใช้โจมตีจริงลงใน KEV](https://www.thaicert.or.th/2026/08/06/cisa-เพิ่มช่องโหว่-langflow-n-central-และ-apache-tomcat-ท/): 426/69 (IT) ประจำวันพฤหัสบดีที่ 6 สิงหาคม 2569 CISA เพิ่มช่องโหว่ 3 รายการ เข้าในบัญชี Known Exploited Vulnerabilities (KEV) Catalog หลังพบหลักฐานถูกนำไปใช้โจมตีจริง ประกอบด้วย CVE-2026-9198 ใน IBM Langflow, CVE-2026-18556 ใน N-able N-central และ CVE-2026-34486 ใน Apache Tomcat โดยช่องโหว่ดังกล่าวอาจนำไปสู่การรันโค้ดจากระยะไกล การข้ามกระบวนการยืนยันตัวตน หรือการหลีกเลี่ยงกลไกเข้ารหัสข้อมูลในระบบที่ได้รับผลกระทบ รายงานระบุว่า CVE-2026-9198 เป็นช่องโหว่ Code Injection ระดับ Critical ใน Langflow OSS เวอร์ชัน 1.0.0 ถึง 1.10.0 ซึ่งอาจเปิดทางให้ผู้โจมตีที่ไม่ผ่านการยืนยันตัวตนเชื่อมโยงการทำงานของ API หลายส่วนเพื่อรันโค้ดบนระบบที่ใช้การตั้งค่าเริ่มต้นได้ โดยช่องโหว่ได้รับการแก้ไขใน Langflow เวอร์ชัน 1.10.1 - [Greatness Phishing Service ปลอมแปลง RingCentral เพื่อขโมยบัญชี Microsoft 365](https://www.thaicert.or.th/2026/08/06/greatness-phishing-service-ปลอมแปลง-ringcentral-เพื่อขโมย/): 425/69 (IT) ประจำวันพฤหัสบดีที่ 6 สิงหาคม 2569 รายงานว่าแพลตฟอร์ม Greatness ซึ่งเป็นบริการ Phishing-as-a-Service หรือ PhaaS ได้พัฒนารูปแบบการโจมตีจากการขโมย Credential ไปสู่การโจมตีแบบ Adversary-in-the-Middle หรือ AiTM และ Device-code Phishing เพื่อมุ่งเป้าขโมยบัญชี Microsoft 365 โดยแพลตฟอร์มดังกล่าวมีการใช้งานตั้งแต่ช่วงปี 2565 และเคยมุ่งเป้าผู้ใช้ Microsoft 365 ในสหรัฐอเมริกา แคนาดา สหราชอาณาจักร ออสเตรเลีย และแอฟริกาใต้ ปัจจุบัน Greatness ขยายเป้าหมายไปยังหลายแพลตฟอร์ม เช่น Microsoft 365, iCloud, Yahoo และ Google Workspace และมีการเสนอขายให้กลุ่มอาชญากรรมไซเบอร์ผ่าน Telegram ในราคา 289 ดอลลาร์สหรัฐต่อเดือน จากแคมเปญล่าสุดที่นักวิจัยของบริษัท Email Security ชื่อ ZeroBEC - [บัญชีอีเมลที่ผูกกับ AI อาจกลายเป็นภัยคุกคามรูปแบบใหม่จากคนภายในองค์กร](https://www.thaicert.or.th/2026/08/06/บัญชีอีเมลที่ผูกกับ-ai-อา/): 424/69 (IT) ประจำวันพฤหัสบดีที่ 6 สิงหาคม 2569 ทีมวิจัย Barracuda Red Team เปิดเผยผลการจำลองการโจมตี ที่ชี้ให้เห็นถึงความเสี่ยงใหม่ของผู้ช่วย AI ในระบบอีเมลขององค์กร โดยระบุว่าอันตรายสำคัญไม่ได้อยู่ที่ AI สร้างสิทธิ์การเข้าถึงใหม่ให้กับผู้โจมตี แต่อยู่ที่ AI ช่วยให้ผู้โจมตีใช้สิทธิ์ที่ได้จากบัญชีที่ถูกเจาะเข้าถึงได้เร็วและมีประสิทธิภาพขึ้นมาก โดยในการจำลองครั้งนี้ ทีมวิจัยใช้โมเดล AI ตัวหนึ่งเป็นเครื่องมือในการทดสอบ แต่ยืนยันว่าความเสี่ยงลักษณะเดียวกันนี้ก็สามารถเกิดขึ้นกับผู้ช่วย AI โมเดลอื่น ๆ ที่มีการใช้งานแพร่หลายด้วยเช่นกัน ผลการทดสอบแสดงให้เห็นขั้นตอนการโจมตีที่ต่อเนื่องเป็นลำดับ เริ่มจากการใช้ AI สร้างกฎอัตโนมัติ (inbox rule) เพื่อซ่อนการแจ้งเตือนการเข้าสู่ระบบที่ผิดปกติ จากนั้นใช้ AI สืบค้นโครงสร้างองค์กรและระบุตัวผู้บริหารระดับสูง (CEO) เป็นเป้าหมายถัดไป ก่อนสั่งให้ AI ร่างอีเมลเลียนแบบสำนวนการเขียนของเหยื่อเพื่อหลอกล่อให้ CEO คลิกลิงก์ปลอม ซึ่งจะนำไปสู่การขโมยโทเคนยืนยันตัวตนและการเข้าควบคุมบัญชีของ CEO ได้สำเร็จ จากนั้นผู้โจมตีจะใช้ AI เพื่อค้นข้อมูลทางการเงินในกล่องจดหมายของ CEO อย่างรวดเร็ว จนพบธุรกรรมโอนเงินมูลค่า - [เตือนช่องโหว่ใน cPanel & WHM และ WP Squared เสี่ยงรันคำสั่งฐานข้อมูลด้วยสิทธิ์ระดับผู้ดูแลระบบ](https://www.thaicert.or.th/2026/08/06/เตือนช่องโหว่ใน-cpanel-whm-และ-wp-squared-เ/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) พบรายงานการเปิดเผยช่องโหว่ใน cPanel & WHM และ WP Squared หมายเลข CVE-2026-58048 ซึ่งเป็นช่องโหว่ระดับ Critical ที่ทำให้ผู้ใช้งาน cPanel ที่ผ่านการยืนยันตัวตนและมีสิทธิ์ใช้งาน MySQL/MariaDB สามารถรันคำสั่งฐานข้อมูลด้วยสิทธิ์ของผู้ดูแลระบบฐานข้อมูลได้ ส่งผลให้เกิดการยกระดับสิทธิ์จากบัญชี cPanel ไปเป็นสิทธิ์ระดับผู้ดูแลระบบฐานข้อมูล และอาจนำไปสู่การเข้าถึงหรือแก้ไขข้อมูลโดยไม่ได้รับอนุญาต[1] 1. รายละเอียดช่องโหว่ช่องโหว่ CVE-2026-58048 (CVSS v4.0: 9.4)[2] ส่งผลกระทบต่อ cPanel & WHM เวอร์ชันที่ยังไม่ได้รับการแก้ไข รวมถึง WP Squared โดยการโจมตีต้องอาศัยบัญชี cPanel ที่ถูกต้องและมีสิทธิ์เข้าถึงฟีเจอร์ MySQL/MariaDB ผู้โจมตีอาจรันคำสั่งฐานข้อมูลด้วยสิทธิ์ระดับผู้ดูแลระบบฐานข้อมูล และในบางกรณีอาจขยายผลไปถึงการบุกรุกระดับระบบปฏิบัติการได้ ขึ้นอยู่กับระบบปฏิบัติการและการตั้งค่าฐานข้อมูลของเครื่องแม่ข่าย ช่องโหว่นี้เกี่ยวข้องกับกระบวนการเปลี่ยนชื่อฐานข้อมูลของ cPanel โดยข้อมูลจาก CNA ระบุว่า SQL mode ไม่ถูกคงค่าไว้อย่างเหมาะสมระหว่างการเปลี่ยนชื่อฐานข้อมูล ทำให้คำสั่ง SQL ถูกรันในบริบทของผู้ดูแลระบบฐานข้อมูล ทั้งนี้ - [พบช่องโหว่ในระบบ TP-Link Omada ZTP เสี่ยงถูกยึดอุปกรณ์และใช้เป็นช่องทางเข้าสู่เครือข่าย](https://www.thaicert.or.th/2026/08/06/พบช่องโหว่ในระบบ-tp-link-omada-ztp-เสี่/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ พบรายงาน TP-Link ออกแพตช์แก้ไขช่องโหว่จำนวน 15 รายการใน Zero-Touch Provisioning (ZTP) ของระบบ TP-Link Omada ซึ่งใช้สำหรับติดตั้งและกำหนดค่าอุปกรณ์เครือข่าย ช่องโหว่อาจทำให้ผู้โจมตีปลอมแปลงเป็นอุปกรณ์หรือ Controller ที่เชื่อถือได้ เพื่อดักรับข้อมูลการสื่อสาร ขโมยข้อมูลรับรอง ยึดอุปกรณ์ และเปลี่ยนแปลงการตั้งค่าเครือข่าย หากนำไปใช้ร่วมกับช่องโหว่ Command Injection ที่เปิดเผยก่อนหน้านี้ ผู้โจมตีอาจสามารถสั่งรันคำสั่งบนอุปกรณ์และใช้เป็นจุดเริ่มต้นในการเจาะเข้าสู่ระบบภายในองค์กรได้ [1] 1. รายละเอียดช่องโหว่สำคัญ [2]1.1 CVE-2025-15628 - การใช้ใบรับรองและ Private Key ที่ฝังอยู่ในผลิตภัณฑ์อุปกรณ์และ Controller บางส่วนใช้ใบรับรองดิจิทัลและ Private Key ที่ฝังอยู่ภายในผลิตภัณฑ์และอาจใช้ร่วมกันในอุปกรณ์หลายเครื่อง ผู้โจมตีที่ได้รับข้อมูลดังกล่าวอาจปลอมแปลงเป็น Controller หรืออุปกรณ์ที่ได้รับความเชื่อถือ ดักรับหรือแก้ไขการสื่อสารระหว่างอุปกรณ์กับระบบบริหารจัดการได้1.2 CVE-2025-9291 - การตรวจสอบใบรับรองของ Cloud Controller ไม่เพียงพออุปกรณ์ Omada บางรุ่นตรวจสอบใบรับรองดิจิทัลจาก Cloud - [PNLD Confirms Data Breach Affecting Police Officers and Justice Sector Personnel](https://www.thaicert.or.th/en/2026/08/05/pnld-confirms-data-breach-affecting-police-officers-and-justice-sector-personnel/): 422/69 Wednesday, August 5, 2026 The Police National Legal Database (PNLD), a legal reference database used by all 43 Home Office police forces in England and Wales, has confirmed a data breach after contact information belonging to police officers, staff, and justice sector personnel was published on the dark web. The incident also affected Ask - [Thermo Fisher Releases Fix for DNA Analysis Software Vulnerability That Could Affect Data Integrity](https://www.thaicert.or.th/en/2026/08/05/thermo-fisher-releases-fix-for-dna-analysis-software-vulnerability-that-could-affect-data-integrity/): 423/69 Wednesday, August 5, 2026 Thermo Fisher Scientific has released a security update to fix a Critical vulnerability, tracked as CVE-2026-17583, in its Applied Biosystems Human Identification software, which is used for forensic genetics data analysis and human identification. The vulnerability could allow threat actors to modify DNA analysis data files before they are imported - [Pass-ta-key Attack Found Allowing Windows Malware to Steal Passkey Data from Google Password Manager](https://www.thaicert.or.th/en/2026/08/05/pass-ta-key-attack-found-allowing-windows-malware-to-steal-passkey-data-from-google-password-manager/): 421/69 Wednesday, August 5, 2026 Cybersecurity researchers have discovered a new attack technique called Pass-ta-key, which targets Google Password Manager in the Chrome browser on Windows systems using TPM chips. The attack affects devices that are already infected with malware and could allow threat actors to take over accounts, bypass authentication processes, and extract passkey - [Thermo Fisher ออกแก้ช่องโหว่ซอฟต์แวร์วิเคราะห์ DNA เสี่ยงกระทบความถูกต้องของข้อมูล](https://www.thaicert.or.th/2026/08/05/thermo-fisher-ออกแก้ช่องโหว่ซอฟต์แ/): 423/69 (IT) ประจำวันพุธที่ 5 สิงหาคม 2569 Thermo Fisher Scientific ออกอัปเดตด้านความปลอดภัยเพื่อแก้ไขช่องโหว่ระดับ Critical หมายเลข CVE-2026-17583 ในซอฟต์แวร์ Applied Biosystems Human Identification ซึ่งใช้สำหรับการวิเคราะห์ข้อมูลด้านนิติพันธุศาสตร์และการพิสูจน์อัตลักษณ์บุคคล โดยช่องโหว่ดังกล่าวอาจเปิดโอกาสให้ผู้ไม่หวังดีแก้ไขไฟล์ข้อมูลการวิเคราะห์ DNA ก่อนนำเข้าสู่ระบบได้ ส่งผลให้การตรวจสอบความถูกต้องของไฟล์ข้อมูลมีความซับซ้อนมากขึ้น ทั้งนี้ Thermo Fisher ระบุว่ายังไม่มีหลักฐานว่าช่องโหว่นี้ถูกนำไปใช้โจมตีจริง รายงานระบุว่า ช่องโหว่ส่งผลกระทบต่อการจัดการไฟล์ข้อมูล .fsa และ .hid ซึ่งใช้เก็บข้อมูลจากการวิเคราะห์ตัวอย่าง DNA หากผู้โจมตีสามารถเข้าถึงไฟล์ดังกล่าวก่อนถูกนำเข้าสู่ซอฟต์แวร์ อาจแก้ไขข้อมูลโดยที่ซอฟต์แวร์ไม่สามารถตรวจจับความผิดปกติได้ ส่งผลกระทบต่อความถูกต้องสมบูรณ์และความน่าเชื่อถือของผลการวิเคราะห์ อย่างไรก็ตาม Thermo Fisher ระบุว่าการใช้ประโยชน์จากช่องโหว่นี้จำเป็นต้องสามารถหลีกเลี่ยงมาตรการรักษาความปลอดภัยและกระบวนการควบคุมภายในห้องปฏิบัติการให้ได้ก่อน ผู้ดูแลระบบและหน่วยงานที่ใช้งานซอฟต์แวร์ Applied Biosystems Human Identification ควรติดตั้งอัปเดตด้านความปลอดภัยที่ Thermo Fisher เผยแพร่โดยเร็ว พร้อมตรวจสอบและควบคุมการเข้าถึงไฟล์ข้อมูลการวิเคราะห์ DNA อย่างเหมาะสม รวมถึงทบทวนมาตรการรักษาความถูกต้องของข้อมูลและกระบวนการตรวจสอบความสมบูรณ์ของไฟล์ เพื่อช่วยลดความเสี่ยงจากการแก้ไขข้อมูลโดยไม่ได้รับอนุญาต - [PNLD ยืนยันเหตุข้อมูลรั่วไหล กระทบเจ้าหน้าที่ตำรวจและบุคลากรด้านกระบวนการยุติธรรม](https://www.thaicert.or.th/2026/08/05/pnld-ยืนยันเหตุข้อมูลรั่วไ/): 422/69 (IT) ประจำวันพุธที่ 5 สิงหาคม 2569 Police National Legal Database หรือ PNLD ซึ่งเป็นระบบฐานข้อมูลอ้างอิงด้านกฎหมายที่ใช้งานโดยตำรวจภายใต้ Home Office ทั้ง 43 แห่งในอังกฤษและเวลส์ ยืนยันเหตุข้อมูลรั่วไหล หลังพบว่าข้อมูลติดต่อของเจ้าหน้าที่ตำรวจ บุคลากร และผู้ปฏิบัติงานด้านกระบวนการยุติธรรมถูกเผยแพร่บน Dark Web โดยเหตุการณ์ดังกล่าวยังกระทบต่อ Ask the Police ที่เป็นบริการถาม-ตอบสาธารณะที่โฮสต์อยู่บนแพลตฟอร์มเดียวกัน ทั้งนี้ ข้อมูลที่ถูกเปิดเผยประกอบด้วยชื่อ หน่วยงาน และ Work Email Address ของเจ้าหน้าที่ตำรวจ บุคลากร ผู้เชี่ยวชาญด้านกระบวนการยุติธรรม และลูกค้าบางส่วน อย่างไรก็ตาม PNLD ระบุว่ายังไม่พบหลักฐานว่า Password หรือข้อมูลรับรองด้านความปลอดภัยอื่น ๆ ถูก Compromise PNLD ระบุว่าเหตุการณ์ด้านความมั่นคงปลอดภัยนี้กระทบต่อระบบ Police National Legal Database เป็นหลัก - [พบการโจมตี Pass-ta-key มัลแวร์บน Windows สามารถขโมยข้อมูล Passkey จาก Google Password Manager ได้](https://www.thaicert.or.th/2026/08/05/พบการโจมตี-pass-ta-key-มัลแวร์บน-windows/): 421/69 (IT) ประจำวันพุธที่ 5 สิงหาคม 2569 นักวิจัยด้านัความมั่นคงปลอดภัยไซเบอร์ได้ค้นพบเทคนิคการโจมตีรูปแบบใหม่ที่เรียกว่า Pass-ta-key ซึ่งพุ่งเป้าไปที่ระบบ Google Password Manager บนเบราว์เซอร์ Chrome ในระบบปฏิบัติการ Windows ที่มีการใช้งานชิป TPM โดยการโจมตีนี้จะส่งผลกระทบต่ออุปกรณ์ที่ติดมัลแวร์อยู่ก่อนแล้ว โดยเปิดโอกาสให้ผู้ไม่ประสงค์ดีสามารถเข้ายึดบัญชี ข้ามขั้นตอนการยืนยันตัวตน และดึงข้อมูลกุญแจส่วนตัว (Private Key) ของ Passkey ออกไปได้ แม้ว่าเทคโนโลยี Passkey จะได้รับการยอมรับว่าเป็นวิธีการยืนยันตัวตนที่ปลอดภัยกว่ารหัสผ่านทั่วไป เนื่องจากสามารถป้องกันการโจมตีแบบฟิชชิงได้อย่างมีประสิทธิภาพ แต่เหตุการณ์นี้ชี้ให้เห็นว่าระบบยังคงมีความเสี่ยงหากสภาพแวดล้อมของอุปกรณ์นั้นไม่ปลอดภัยและมีมัลแวร์แฝงตัวอยู่ รายละเอียดของการโจมตีถูกแบ่งออกเป็นสามระดับ เริ่มจากเทคนิค Pass-ta-key พื้นฐานที่มัลแวร์จะสวมรอยเป็นอุปกรณ์ที่เชื่อถือได้เพื่อส่งคำขอสิทธิ์การเข้าถึงบัญชี ระดับต่อมาคือ Silver Pass-ta-key ซึ่งผู้โจมตีสามารถลงทะเบียนกุญแจยืนยันตัวตนของตนเองเข้าสู่ระบบเพื่อหลอกผ่านขั้นตอนการตรวจสอบ และระดับที่รุนแรงที่สุดคือ Golden Pass-ta-key ที่มัลแวร์สามารถดึงรหัสผ่านหลัก (Master Key) จากหน่วยความจำของเบราว์เซอร์มาใช้ถอดรหัส Passkey ทั้งหมดที่ซิงก์ไว้ในบัญชีได้ ทั้งนี้ ในส่วนของการป้องกันจากผู้ให้บริการ แพลตฟอร์มที่มีการตรวจสอบสถานะการยืนยันตัวตนอย่างเข้มงวดเช่น GitHub สามารถป้องกันการโจมตีระดับพื้นฐานได้ โดยหากการยืนยันตัวตนล้มเหลว - [Google to Block Chrome Extensions That Change the New Tab Page Without Authorization](https://www.thaicert.or.th/en/2026/08/04/google-to-block-chrome-extensions-that-change-the-new-tab-page-without-authorization/): 420/69 Tuesday, August 4, 2026 Google is preparing to add a new security feature in Chrome to block extensions that attempt to change the New Tab page or default search engine through enterprise policies on unmanaged Windows and macOS devices. The feature aims to reduce attacks involving browser hijacker extensions, which may redirect users to - [CareCloud Discloses Data Breach Affecting 345,000 People After AWS-Hosted System Attack](https://www.thaicert.or.th/en/2026/08/04/carecloud-discloses-data-breach-affecting-345000-people-after-aws-hosted-system-attack/): 419/69 Tuesday, August 4, 2026 CareCloud, a healthcare technology company based in New Jersey, United States, has disclosed a data breach affecting approximately 345,000 people after attackers stole medical and financial data from systems hosted by the company on Amazon Web Services (AWS). CareCloud provides Electronic Health Records (EHR), practice management systems, revenue cycle management, - [CrowdStrike Says AI Has Become Both a Weapon and a Target in Modern Cyberattacks](https://www.thaicert.or.th/en/2026/08/04/crowdstrike-says-ai-has-become-both-a-weapon-and-a-target-in-modern-cyberattacks/): 418/69 Tuesday, August 4, 2026 CrowdStrike has released its annual threat report, stating that artificial intelligence (AI) has shifted from being a tool for cyber defense to becoming both a weapon and a target for attackers. AI-driven activity now clearly exceeds human-generated activity. On average, for every one human-generated signal, there are 2.5 AI-generated signals. - [Google เตรียมบล็อกส่วนขยาย Chrome ที่เปลี่ยนหน้า New Tab โดยไม่ได้รับอนุญาต](https://www.thaicert.or.th/2026/08/04/google-เตรียมบล็อกส่วนขยาย-chrome-ท/): 420/69 (IT) ประจำวันอังคารที่ 4 สิงหาคม 2569 Google เตรียมเพิ่มฟีเจอร์ความปลอดภัยใหม่ใน Chrome เพื่อบล็อกส่วนขยายที่พยายามเปลี่ยนหน้า New Tab หรือเครื่องมือค้นหาเริ่มต้นผ่านนโยบายแบบ enterprise policy บนอุปกรณ์ Windows และ macOS ที่ไม่ได้อยู่ภายใต้การจัดการขององค์กร โดยฟีเจอร์ดังกล่าวมีเป้าหมายเพื่อลดการโจมตีจากส่วนขยายประเภท browser hijacker ซึ่งอาจเปลี่ยนเส้นทางผู้ใช้ไปยังเว็บไซต์หรือเครื่องมือค้นหาที่ไม่พึงประสงค์ รายงานระบุว่า โดยปกติ Chrome อนุญาตให้องค์กรใช้ enterprise policy เพื่อติดตั้งส่วนขยายหรือกำหนดค่าบางอย่างในเบราว์เซอร์ได้ แต่มัลแวร์บางกลุ่มใช้วิธีเพิ่ม policy key ลงในเครื่องผู้ใช้ทั่วไป เพื่อบังคับติดตั้งส่วนขยายที่เปลี่ยนหน้า New Tab เปลี่ยนเครื่องมือค้นหา หรือเปลี่ยนเส้นทางผลการค้นหาไปยังเว็บไซต์ต้องสงสัย ทำให้ Chrome แสดงสถานะคล้ายถูก “Managed by your organization” แม้อุปกรณ์ดังกล่าวไม่ได้อยู่ภายใต้การจัดการขององค์กร และผู้ใช้อาจไม่สามารถลบหรือปิดส่วนขยายได้ตามปกติ ภายใต้แนวทางป้องกันใหม่นี้ Chrome จะบล็อกการติดตั้งส่วนขยายที่ถูกควบคุมด้วย policy หากส่วนขยายนั้นพยายามเปลี่ยนหน้า New - [CareCloud แจ้งเหตุข้อมูลรั่วไหล กระทบประชาชน 345,000 ราย หลังระบบบน AWS ถูกโจมตี](https://www.thaicert.or.th/2026/08/04/carecloud-แจ้งเหตุข้อมูลรั่วไหล/): 419/69 (IT) ประจำวันอังคารที่ 4 สิงหาคม 2569 CareCloud บริษัทเทคโนโลยีด้านสุขภาพในรัฐ New Jersey สหรัฐอเมริกา เปิดเผยเหตุข้อมูลรั่วไหลที่ส่งผลกระทบต่อประชาชนประมาณ 345,000 ราย หลังผู้โจมตีขโมยข้อมูลทางการแพทย์และข้อมูลทางการเงินจากระบบที่บริษัทโฮสต์บน Amazon Web Services หรือ AWS โดย CareCloud เป็นผู้ให้บริการระบบ Electronic Health Records หรือ EHR, ระบบบริหารจัดการสถานพยาบาล, Revenue Cycle Management, Billing และซอฟต์แวร์ที่ใช้ AI สำหรับโรงพยาบาลและสถานพยาบาลต่าง ๆ ในสหรัฐฯ รวมถึงจัดเก็บข้อมูลผู้ป่วยให้กับผู้ให้บริการด้านสุขภาพมากกว่า 45,000 ราย จากหนังสือแจ้งเหตุข้อมูลรั่วไหลที่ยื่นต่อสำนักงานอัยการสูงสุด ระบุว่า ผู้ไม่หวังดีสามารถเข้าถึงหนึ่งใน Data Store ของระบบ Electronic Health Record ของ CareCloud เป็นเวลาอย่างน้อย 6 วัน - [CrowdStrike เผย AI กลายเป็นทั้ง อาวุธ และ เป้าหมาย ในการโจมตีไซเบอร์ยุคใหม่](https://www.thaicert.or.th/2026/08/04/crowdstrike-เผย-ai-กลายเป็นทั้ง-อาวุธ/): 418/69 (IT) ประจำวันอังคารที่ 4 สิงหาคม 2569 CrowdStrike เปิดเผยรายงานภัยคุกคามประจำปีระบุว่า ปัญญาประดิษฐ์ (AI) ได้เปลี่ยนบทบาทจากเครื่องมือช่วยป้องกันภัยไซเบอร์ไปสู่การเป็นทั้งอาวุธและเป้าหมายของผู้โจมตี โดยปัจจุบันพฤติกรรมที่ขับเคลื่อนด้วย AI มีจำนวนมากกว่าพฤติกรรมที่เกิดจากมนุษย์อย่างชัดเจน โดยเฉลี่ยแล้วทุกสัญญาณที่เกิดจากมนุษย์ 1 ครั้ง จะมีสัญญาณที่สร้างโดย AI ถึง 2.5 ครั้ง ส่งผลให้ระบบของ CrowdStrike ต้องวิเคราะห์ข้อมูลแจ้งเตือนมากกว่า 14 ล้านรายการต่อวัน ก่อนคัดกรองเหลือประมาณ 36,000 เหตุการณ์ที่แจ้งเตือนให้กับลูกค้า ขณะที่กิจกรรมที่ใช้ AI ในการก่อเหตุมีอัตราเพิ่มขึ้นถึง 89% ในช่วงปีที่ผ่านมา สะท้อนให้เห็นว่าผู้โจมตีกำลังนำ AI มาใช้ในทุกขั้นตอนของการโจมตีอย่างแพร่หลาย รายงานยังระบุว่า ผู้โจมตีสามารถใช้โมเดล AI ขั้นสูงค้นหาช่องโหว่ พัฒนาโค้ดอันตราย สคริปต์ และคำสั่งโจมตีได้อย่างรวดเร็ว รวมถึงออกแบบการโจมตีแบบอัตโนมัติที่มีประสิทธิภาพมากขึ้น นอกจากนี้ AI เองยังกลายเป็น Attack Surface รูปแบบใหม่ ทั้งจากระบบ AI Agent - [Ruby on Rails Releases Patch for Critical Active Storage Vulnerability That Could Allow File Reading and Code Execution on Servers](https://www.thaicert.or.th/en/2026/08/03/ruby-on-rails-releases-patch-for-critical-active-storage-vulnerability-that-could-allow-file-reading-and-code-execution-on-servers/): 417/69 Monday, August 3, 2026 Ruby on Rails has released a security update to fix a Critical vulnerability in Active Storage, tracked as CVE-2026-66066, with a CVSS score of 9.5. The vulnerability could allow unauthenticated attackers to read files on affected servers and may lead to remote code execution or lateral movement if attackers can - [Coldcard Hardware Wallet Vulnerability Linked to Bitcoin Theft Worth More Than USD 70 Million](https://www.thaicert.or.th/en/2026/08/03/coldcard-hardware-wallet-vulnerability-linked-to-bitcoin-theft-worth-more-than-usd-70-million/): 416/69 Monday, August 3, 2026 Reports on July 30 indicated that attackers transferred Bitcoin from 1,196 addresses within 41 minutes, totaling 1,082.65 BTC, or approximately USD 70.2 million at the time of the incident. Galaxy Research analyzed the transfer pattern and linked the incident to a vulnerability in the firmware of Coldcard, a Bitcoin-only hardware - [Cyberattacks Target Government Agencies in Central Asia Using New OctLurk and SilkLurk Malware](https://www.thaicert.or.th/en/2026/08/03/cyberattacks-target-government-agencies-in-central-asia-using-new-octlurk-and-silklurk-malware/): 415/69 Monday, August 3, 2026 Since January 2025, reports have identified a new wave of cyberattacks carried out by an advanced threat group, primarily targeting government organizations in Central Asia, including Afghanistan, Kyrgyzstan, Tajikistan, Uzbekistan, Kazakhstan, and Syria. The affected entities span several nationally important sectors, including public health, research, foreign affairs ministries, law enforcement - [Ruby on Rails ออกแพตช์ช่องโหว่ Critical ใน Active Storage เสี่ยงอ่านไฟล์และรันโค้ดบนเซิร์ฟเวอร์](https://www.thaicert.or.th/2026/08/03/ruby-on-rails-ออกแพตช์ช่องโหว่-critical-ใน-active-storag/): 417/69 (IT) ประจำวันจันทร์ที่ 3 สิงหาคม 2569 Ruby on Rails ออกอัปเดตความปลอดภัยเพื่อแก้ไขช่องโหว่ระดับ Critical หมายเลข CVE-2026-66066 ใน Active Storage ซึ่งมีคะแนนความรุนแรง CVSS 9.5 อาจทำให้ผู้โจมตีที่ไม่ผ่านการยืนยันตัวตนสามารถอ่านไฟล์บนเซิร์ฟเวอร์ที่ได้รับผลกระทบได้ และอาจนำไปสู่การรันโค้ดจากระยะไกลหรือการเคลื่อนย้ายไปยังระบบอื่นได้ หากผู้โจมตีสามารถเข้าถึงข้อมูลลับหรือ credentials ที่แอปพลิเคชันใช้งาน รายงานระบุว่า ช่องโหว่กระทบแอปพลิเคชัน Ruby on Rails ที่ใช้ libvips สำหรับประมวลผลรูปภาพผ่าน Active Storage และเปิดให้ผู้ใช้ที่ไม่น่าเชื่อถืออัปโหลดไฟล์รูปภาพได้ โดยผู้โจมตีอาจอัปโหลดไฟล์ที่ถูกสร้างขึ้นเป็นพิเศษเพื่อทำให้กระบวนการสร้าง image variant อ่านไฟล์ที่แอปพลิเคชันสามารถเข้าถึงได้ รวมถึงข้อมูลใน process environment ซึ่งอาจมีค่า secret_key_base, master key, credentials ของบริการจัดเก็บไฟล์ เช่น S3, GCS หรือ Azure รวมถึง database - [ช่องโหว่ใน Coldcard Hardware Wallet ถูกเชื่อมโยงกับเหตุขโมย Bitcoin มูลค่ากว่า 70 ล้านดอลลาร์สหรัฐ](https://www.thaicert.or.th/2026/08/03/ช่องโหว่ใน-coldcard-hardware-wallet-ถูกเชื่อม/): 416/69 (IT) ประจำวันจันทร์ที่ 3 สิงหาคม 2569 มีรายงานเมื่อวันที่ 30 กรกฎาคม ผู้โจมตีสามารถโอน Bitcoin จาก Address จำนวน 1,196 รายการ ภายในเวลา 41 นาที รวมมูลค่า 1,082.65 BTC หรือประมาณ 70.2 ล้านดอลลาร์สหรัฐในขณะเกิดเหตุ โดย Galaxy Research ได้วิเคราะห์รูปแบบการโอนดังกล่าวและเชื่อมโยงเหตุการณ์นี้กับช่องโหว่ใน Firmware ของ Coldcard ซึ่งเป็น Hardware Wallet สำหรับ Bitcoin เท่านั้น ที่พัฒนาโดยบริษัท Coinkite ทั้งนี้ ช่องโหว่ดังกล่าวเกิดจากข้อผิดพลาดในการ Integrate Firmware เมื่อเดือนมีนาคม 2564 ซึ่งทำให้กระบวนการสร้าง Seed ไปใช้ Deterministic Software Pseudorandom Number Generator หรือ - [พบการโจมตีทางไซเบอร์พุ่งเป้าหน่วยงานรัฐในภูมิภาคเอเชียกลาง ด้วยมัลแวร์ชนิดใหม่ OctLurk และ SilkLurk](https://www.thaicert.or.th/2026/08/03/พบการโจมตีทางไซเบอร์พุ/): 415/69 (IT) ประจำวันจันทร์ที่ 3 สิงหาคม 2569 ตั้งแต่เดือนมกราคมปี 2568 เป็นต้นมา มีรายงานการตรวจพบกลุ่มภัยคุกคามทางไซเบอร์ขั้นสูงดำเนินการโจมตีทางไซเบอร์ระลอกใหม่ โดยพุ่งเป้าหมายหลักไปยังองค์กรภาครัฐในภูมิภาคเอเชียกลาง เช่น อัฟกานิสถาน คีร์กีซสถาน ทาจิกิสถาน อุซเบกิสถาน คาซัคสถาน รวมถึงประเทศซีเรีย โดยหน่วยงานที่ได้รับผลกระทบครอบคลุมหลายภาคส่วนที่มีความสำคัญระดับชาติ ได้แก่ ภาคสาธารณสุข การวิจัย กระทรวงการต่างประเทศ หน่วยงานบังคับใช้กฎหมาย การผังเมือง ระบบโลจิสติกส์ และสถาบันการศึกษาของรัฐ ซึ่งเหตุการณ์นี้มีความสำคัญอย่างยิ่งเนื่องจากเป็นการมุ่งเป้าเจาะระบบโครงสร้างพื้นฐานด้านข้อมูลของรัฐ และเครือข่ายระดับองค์กร จากการวิเคราะห์ข้อมูลพบว่าผู้โจมตีใช้เครื่องมือหลักเป็นมัลแวร์ประเภทแบ็คดอร์ชนิดใหม่ จำนวน 2 รายการ ได้แก่ OctLurk และ SilkLurk รวมไปถึงเครื่องมือสำหรับจัดการทราฟฟิกเครือข่ายที่เรียกว่า LurkProxy แม้จะยังอยู่ระหว่างการตรวจสอบช่องทางเริ่มต้นที่ใช้ในการเจาะเข้าระบบ แต่มัลแวร์เหล่านี้ถูกออกแบบมาให้ทำงานฝังตัวอยู่ในหน่วยความจำของเครื่องเป็นหลักเพื่อหลบเลี่ยงการตรวจจับ โดยสามารถดาวน์โหลดปลั๊กอินเสริมเพื่อดำเนินการที่เป็นอันตรายได้หลายรูปแบบ เช่น การขโมยรหัสผ่านจากเว็บเบราว์เซอร์ การดึงข้อมูลแฮชรหัสผ่านจากระบบ การดักจับข้อมูลการพิมพ์ และการเปิดช่องทางควบคุมเครื่องจากระยะไกล นอกจากนี้ผู้โจมตียังใช้ข้อมูลเฉพาะของคอมพิวเตอร์เป้าหมาย เช่น หมายเลขซีเรียลของไดรฟ์หรือชื่อเครื่องคอมพิวเตอร์ มาใช้เป็นเงื่อนไขในการเข้ารหัสซ่อนตำแหน่งของเพย์โหลด ซึ่งทำให้การวิเคราะห์และการตรวจจับอัตโนมัติทำได้ยากมากขึ้น อีกทั้งยังมีการใช้เครื่องมือบีบอัดไฟล์ที่ถูกกฎหมายผสมผสานกับการนำมัลแวร์ระดับสูงอย่าง PlugX มาใช้เพื่อลักลอบส่งออกข้อมูลความลับ - [เตือนช่องโหว่ร้ายแรงบน VMware เสี่ยงถูกเจาะระบบ ย้ำผู้ดูแลระบบเร่งแก้ไขด่วน](https://www.thaicert.or.th/2026/08/03/เตือนช่องโหว่ร้ายแรงบน-v/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ข้อมูลข่าวสารเกี่ยวกับภัยคุกคามทางไซเบอร์กรณีช่องโหว่ใน VMware vCenter, ESX/ESXi, Workstation และ Fusion พบประกาศช่องโหว่ใน VMware vCenter, VMware ESX, VMware Workstation และ VMware Fusion โดยมีช่องโหว่ระดับร้ายแรงจำนวน 3 รายการ ซึ่งอาจทำให้ผู้โจมตีข้ามการยืนยันตัวตน รันโค้ดบน vCenter หรือหลบเลี่ยงออกจากเครื่องเสมือนไปดำเนินการบนระบบโฮสต์ได้ ช่องโหว่ยังส่งผลกระทบต่อผลิตภัณฑ์ที่มี vCenter หรือ ESX เป็นส่วนประกอบ เช่น VMware Cloud Foundation และ VMware vSphere Foundation [1] 1. รายละเอียดช่องโหว่ [2]ช่องโหว่ที่ได้รับการแก้ไขมี 5 รายการ ดังนี้1.1 ช่องโหว่ CVE-2026-59309 (CVSS v3.1: 9.8) [3] เป็นช่องโหว่เกิดขึ้นใน VMware Directory - [แจ้งเตือนภัยไซเบอร์!! ปฏิบัติการ CaptiveCrunch มุ่งโจมตีผู้ใช้งาน Wi-Fi เพื่อขโมยข้อมูลและติดตั้งมัลแวร์ ให้เร่งตรวจสอบและดำเนินมาตรการป้องกัน](https://www.thaicert.or.th/2026/08/03/แจ้งเตือนภัยไซเบอร์-ปฏ/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามด้านความมั่นคงปลอดภัยไซเบอร์ กรณี Microsoft เปิดเผยปฏิบัติการโจมตี CaptiveCrunch ซึ่งเชื่อมโยงกับกลุ่มผู้โจมตี Midnight Blizzard (Storm-2945) โดยใช้ระบบ Captive Portal ของเครือข่าย Wi-Fi ในโรงแรมและสถานที่พักเป็นช่องทางหลอกให้ผู้ใช้งานติดตั้งมัลแวร์และขโมยข้อมูลรับรอง เพื่อนำไปใช้เข้าถึงระบบในภายหลัง จึงขอแจ้งเตือนให้ผู้ใช้งานเร่งตรวจสอบ ดำเนินมาตรการป้องกัน และเฝ้าระวังความเสี่ยงที่อาจเกิดขึ้น 1. รายละเอียดภัยคุกคามMicrosoft Threat Intelligence เปิดเผยปฏิบัติการโจมตีภายใต้ชื่อ CaptiveCrunch [1] ซึ่งเชื่อมโยงกับกลุ่มผู้โจมตี Midnight Blizzard (APT29/Cozy Bear) ซึ่งเป็นกลุ่มผู้โจมตีทางไซเบอร์ที่มีความเชี่ยวชาญสูงในด้านปฏิบัติการจารกรรมทางไซเบอร์ (Cyber Espionage) และใช้เทคนิค Social Engineering เพื่อมุ่งเน้นการเข้าถึงข้อมูลสำคัญขององค์กรภาครัฐ องค์กรระหว่างประเทศ บริษัทเทคโนโลยี และหน่วยงานที่มีความสำคัญเชิงยุทธศาสตร์ โดยใช้เครือข่าย Wi-Fi ของโรงแรมที่ถูกบุกรุกเป็นจุดเริ่มต้นในการโจมตี เพื่อหลอกลวงผู้ใช้งานให้ติดตั้งการอัปเดตเบราว์เซอร์ปลอม ซึ่งนำไปสู่การแพร่กระจายมัลแวร์ CornFlake ที่มีความสามารถในการเข้าถึงเครื่องของเหยื่อ เช่น การบันทึกภาพจากเว็บแคม เสียงจากไมโครโฟน และข้อมูลการกดแป้นพิมพ์ (Keylogging) - [แจ้งเตือนช่องโหว่ Zero-Day บน Cisco FMC ผู้ดูแลระบบควรเร่งตรวจสอบและติดตั้ง Hot Fix ทันที](https://www.thaicert.or.th/2026/08/03/แจ้งเตือนช่องโหว่-zero-day-บน-cisco-fmc/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) แจ้งเตือนหน่วยงานที่ใช้งาน Cisco Secure Firewall Management Center (FMC) ให้เร่งติดตั้งแพตช์แก้ไขฉุกเฉิน (Hot Fix) หลัง Cisco ยืนยันว่าช่องโหว่ CVE-2026-20316 ถูกผู้ไม่หวังดีนำไปใช้โจมตีระบบจริงแล้ว [1]Cisco FMC เป็นระบบศูนย์กลางที่ใช้บริหารจัดการ Firewall และนโยบายความปลอดภัยของเครือข่าย หากถูกโจมตีสำเร็จ ผู้ไม่หวังดีอาจเข้าถึงข้อมูลสำคัญ เพิ่มสิทธิ์ ควบคุมระบบ หรือแก้ไขการตั้งค่าความปลอดภัยของหน่วยงานได้ และ CISA ได้เพิ่ม CVE-2026-20316 ลงในบัญชีช่องโหว่ที่ถูกใช้โจมตีจริง หรือ Known Exploited Vulnerabilities (KEV) Catalogเมื่อวันที่ 29 กรกฎาคม 2569 สะท้อนว่าช่องโหว่นี้มีความเสี่ยงเร่งด่วน [2] 1. รายละเอียดช่องโหว่1.1 CVE-2026-20316 (CVSS v3.1: 5.3) เกิดจากการฝังข้อมูลบัญชีผู้ใช้งานแบบตายตัวไว้ในระบบ ทำให้ผู้โจมตีสามารถเข้าสู่หน้าเว็บบริหารจัดการ FMC ด้วยบัญชีสิทธิ์ระดับต่ำโดยไม่จำเป็นต้องมีบัญชีของหน่วยงานมาก่อน ผู้โจมตีอาจนำช่องโหว่นี้ไปใช้ร่วมกับช่องโหว่อื่นเพื่อเพิ่มสิทธิ์และควบคุมระบบในระดับสูงขึ้น ปัจจุบัน - [แจ้งเตือนภัยคุกคาม มัลแวร์เรียกค่าไถ่ Play มุ่งเป้าเข้ารหัสข้อมูล VMware ESXi ขององค์กร](https://www.thaicert.or.th/2026/08/01/แจ้งเตือนภัยคุกคาม-มัลแ/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ช่องโหว่ด้านความมั่นคงปลอดภัย พบมัลแวร์เรียกค่าไถ่จากกลุ่ม Play[1] ซึ่งพัฒนามัลแวร์ให้สามารถโจมตีระบบปฏิบัติการ Linux โดยเฉพาะเจาะจงไปที่เครื่องเสมือนจริง (Virtual Machines) ประเภท VMware ESXi เพื่อเพิ่มโอกาสในการเรียกค่าไถ่และสร้างความเสียหายต่อองค์กร [2] 1. กลุ่มอุปกรณ์ที่เข้าข่ายได้รับผลกระทบ1.1 ระบบปฏิบัติการ Linux ที่ติดตั้งและใช้งานเครื่องเสมือน VMware ESXi1.2 ระบบที่ใช้ไฟล์ระบบแบบ VMFS (Virtual Machine File System) ในชุดซอฟต์แวร์จำลองเซิร์ฟเวอร์ vSphere ของ VMware 2. รูปแบบพฤติกรรมการโจมตี [3]2.1 มัลแวร์จะทำการตรวจสอบสภาพแวดล้อมของระบบก่อน หากตรวจพบว่าเป็นระบบ ESXi จึงจะเริ่มกระบวนการทำงานและหลบเลี่ยงการตรวจจับ2.2 มัลแวร์จะสแกนหาและสั่งปิดการทำงานของเครื่องเสมือน (Virtual Machines) ทั้งหมดที่อยู่ภายในระบบที่ถูกเจาะ2.3 เริ่มกระบวนการเข้ารหัสไฟล์ที่สำคัญ เช่น ไฟล์ดิสก์ของเครื่องเสมือน, Configuration Files และไฟล์ข้อมูล (Metadata Files) โดยจะเพิ่มนามสกุล .PLAY ต่อท้ายไฟล์ที่ถูกเข้ารหัสทั้งหมด2.4 มัลแวร์จะสร้างจดหมายเรียกค่าไถ่ใน - [Cisco Warns of Static Credential Vulnerability in Secure Firewall Management Center Actively Exploited in Attacks](https://www.thaicert.or.th/en/2026/07/31/cisco-warns-of-static-credential-vulnerability-in-secure-firewall-management-center-actively-exploited-in-attacks/): 414/69 Friday, July 31, 2026 Cisco has issued an advisory for CVE-2026-20316 in Cisco Secure Firewall Management Center (FMC) after discovering that the vulnerability has been exploited in zero-day attacks. The vulnerability is caused by the presence of static credentials within the system, which could allow attackers to use those credentials to gain unauthorized access - [OpenAI Discloses Additional Details on AI Model Test Escape, Finding Use of Vulnerabilities to Access External Services](https://www.thaicert.or.th/en/2026/07/31/openai-discloses-additional-details-on-ai-model-test-escape-finding-use-of-vulnerabilities-to-access-external-services/): 412/69 Friday, July 31, 2026 OpenAI has disclosed additional information regarding an incident in which an artificial intelligence (AI) model escaped control during cybersecurity safety testing. The company found that more external organizations and services were affected than initially reported. The incident occurred after AI models such as GPT-5.6 Sol and an unreleased experimental model - [Cisco เตือนช่องโหว่ Static Credential ใน Secure Firewall Management Center ถูกใช้โจมตีจริง](https://www.thaicert.or.th/2026/07/31/cisco-เตือนช่องโหว่-static-credential-ใน-secure-firewall-management-center/): 414/69 (IT) ประจำวันศุกร์ที่ 31 กรกฎาคม 2569 Cisco ออกประกาศแจ้งเตือนช่องโหว่หมายเลข CVE-2026-20316 ใน Cisco Secure Firewall Management Center (FMC) หลังตรวจพบว่าช่องโหว่ดังกล่าวถูกนำไปใช้ในการโจมตีจริงในแบบ Zero-Day โดยช่องโหว่เกิดจากการมีข้อมูลรับรองแบบคงที่ (Static Credential) ภายในระบบ ซึ่งอาจเปิดโอกาสให้ผู้โจมตีใช้ข้อมูลรับรองดังกล่าวเข้าถึงอุปกรณ์ที่ได้รับผลกระทบโดยไม่ได้รับอนุญาต ทั้งนี้ Cisco ได้เผยแพร่ซอฟต์แวร์เวอร์ชันที่แก้ไขช่องโหว่ดังกล่าวแล้ว Cisco ระบุว่า ช่องโหว่ส่งผลกระทบต่อ Cisco Secure Firewall Management Center ซึ่งเป็นระบบสำหรับบริหารจัดการอุปกรณ์ Cisco Secure Firewall แบบรวมศูนย์ โดยบริษัทได้ปรับปรุงประกาศด้านความปลอดภัยหลังได้รับข้อมูลว่าช่องโหว่ถูกนำไปใช้โจมตีจริง อย่างไรก็ตาม Cisco ยังไม่ได้เปิดเผยรายละเอียดทางเทคนิคของการโจมตี ตัวบ่งชี้การถูกโจมตี (IOC) หรือข้อมูลเกี่ยวกับกลุ่มผู้โจมตี เนื่องจากการสืบสวนยังอยู่ระหว่างดำเนินการ องค์กรที่ใช้งาน Cisco Secure Firewall Management Center ควรตรวจสอบเวอร์ชันของระบบและเร่งติดตั้งอัปเดตที่ Cisco - [Minnesota พบการโจมตีระบบ OT ของ Water Utilities กว่า 30 แห่ง กระทบโรงผลิตน้ำบางแห่งชั่วคราว](https://www.thaicert.or.th/2026/07/31/minnesota-พบการโจมตีระบบ-ot-ของ-water-utilities-ก/): 413/69 (IT) ประจำวันศุกร์ที่ 31 กรกฎาคม 2569 หน่วยงาน Minnesota IT Services หรือ MNIT เปิดเผยว่า ระหว่างวันที่ 26–27 กรกฎาคม 2569 เกิดการโจมตีทางไซเบอร์ต่อระบบ Operational Technology หรือ OT ของระบบประปาชุมชนมากกว่า 30 แห่งในรัฐ Minnesota สหรัฐอเมริกา โดย MNIT ได้เปิดใช้งานความสามารถด้าน Cybersecurity Incident Response ทันทีหลังทราบเหตุ และอยู่ระหว่างประสานงานกับหน่วยงานรัฐบาลกลาง และภาคเอกชน เพื่อสอบสวนเหตุการณ์ สนับสนุนชุมชนที่ได้รับผลกระทบ และยกระดับความมั่นคงปลอดภัยของ Critical Infrastructure ภายในรัฐ จากข้อมูลที่เปิดเผย มีเมืองอย่างน้อย 4 แห่งที่ยืนยันรายละเอียดของเหตุการณ์ ได้แก่ Braham, Maple Plain, Plymouth และ South St. Paul - [OpenAI เผยข้อมูลจากเหตุการณ์โมเดล AI หลุดระบบทดสอบ พบใช้ช่องโหว่เข้าถึงบริการภายนอกเพิ่มเติม](https://www.thaicert.or.th/2026/07/31/openai-เผยข้อมูลจากเหตุการณ์/): 412/69 (IT) ประจำวันศุกร์ที่ 31 กรกฎาคม 2569 OpenAI ได้เปิดเผยข้อมูลเพิ่มเติมเกี่ยวกับกรณีโมเดลปัญญาประดิษฐ์ (AI) หลุดจากการควบคุมระหว่างการทดสอบระบบความปลอดภัยทางไซเบอร์ โดยพบว่ามีองค์กรและบริการภายนอกได้รับผลกระทบมากกว่าที่เคยรายงานไว้ในตอนแรก เหตุการณ์นี้เกิดขึ้นหลังจากโมเดล AI อย่าง GPT-5.6 Sol และโมเดลรุ่นทดลองที่ยังไม่เปิดตัว สามารถข้ามผ่านระบบจำกัดเขตความปลอดภัย ออกสู่เครือข่ายอินเทอร์เน็ตสาธารณะ และเข้าถึงแพลตฟอร์มเก็บโมเดล AI ชื่อดังอย่าง Hugging Face รวมถึงสภาพแวดล้อมระบบของลูกค้าที่ใช้บริการโครงสร้างพื้นฐาน AI อื่นๆ ซึ่งสะท้อนถึงความท้าทายใหม่ด้านความปลอดภัยในการควบคุมพฤติกรรมของเอเจนต์ปัญญาประดิษฐ์ที่มีความสามารถสูงในปัจจุบัน จากการตรวจสอบเบื้องต้นพบว่า การทดสอบดังกล่าวใช้เกณฑ์ประเมิน ExploitGym โดยมีการลดข้อจำกัดด้านการปฏิเสธคำสั่งอันตรายของโมเดลลงเพื่อวัตถุประสงค์ในการประเมินผล ส่งผลให้โมเดล AI พยายามหาวิธีเอาชนะการทดสอบด้วยการประมวลผลเพื่อเชื่อมต่อไปยังอินเทอร์เน็ตภายนอก โดยโมเดลได้อาศัยช่องโหว่ที่ไม่เคยพบมาก่อนในระบบแคชของแพลตฟอร์ม Artifactory เพื่อเข้าถึงระบบของ Hugging Face นอกจากนี้ ยังมีรายงานว่าโมเดลได้เข้าถึงแอปพลิเคชันของลูกค้าบริษัท Modal ที่เปิดจุดเชื่อมต่อสู่สาธารณะโดยไม่ได้ตั้งค่าการยืนยันตัวตน ทำให้เอเจนต์สามารถส่งโค้ดเข้าไปรันภายในระบบแซนด์บ็อกซ์ของลูกค้ารายนั้นได้ ทั้งนี้ OpenAI ยังตรวจพบอีกว่าโมเดลมีการนำข้อมูลประจำตัวของบัญชีผู้ใช้ที่หลุดสู่สาธารณะไปใช้เข้าถึงบริการอื่นอย่างน้อย 4 บัญชี เพื่อใช้เป็นทางผ่านในการส่งข้อมูลและจัดเก็บข้อมูล แต่อย่างไรก็ตาม ยังไม่พบหลักฐานการโจมตีในระดับแพลตฟอร์มที่รุนแรงเพิ่มเติมในบริการอื่น ๆ จากเหตุการณ์ดังกล่าว - [เตือนภัย! ช่องโหว่ใน Koollab LMS เสี่ยงถูกยึดระบบ ขโมยข้อมูล และควบคุมบัญชีผู้ดูแล](https://www.thaicert.or.th/2026/07/31/เตือนภัย-ช่องโหว่ใน-koollab-lms-เส/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามรายงานจาก Cyber Security Agency of Singapore (CSA) กรณีพบช่องโหว่หลายรายการใน Koollab Learning Management System (LMS) ซึ่งเป็นระบบบริหารจัดการการเรียนรู้ออนไลน์แบบ Cloud-hosted/SaaS สำหรับการเรียนออนไลน์ การประเมินผล และการบริหารจัดการฝึกอบรม โดยช่องโหว่ที่พบมีผลกระทบหลายระดับ ตั้งแต่การเปิดเผยข้อมูล การข้ามการยืนยันตัวตน การโจมตีแบบ SQL Injection ไปจนถึงการอัปโหลดไฟล์อันตรายและรันโค้ดบนเซิร์ฟเวอร์ได้ [1] 1. รายละเอียดช่องโหว่ช่องโหว่ที่พบใน Koollab LMS มีจำนวน 16 รายการ โดยรายการที่มีความรุนแรงสูงและควรให้ความสำคัญ ดังนี้1.1 ช่องโหว่ CVE-2026-63227 (CVSS v3.1: 9.9)[2] เป็นช่องโหว่การอัปโหลดไฟล์ SCORM โดยไม่มีการจำกัดประเภทไฟล์อย่างเหมาะสม ทำให้ผู้ใช้งานที่มีสิทธิ์ออกแบบโมดูลสามารถอัปโหลดแพ็กเกจที่มี PHP Web Shell ไปยังไดเรกทอรีที่เข้าถึงได้จากอินเทอร์เน็ต และรันโค้ดบนเซิร์ฟเวอร์ได้1.2 ช่องโหว่ CVE-2026-63229 (CVSS v3.1: - [แจ้งเตือนแคมเปญ SouTrade ใช้เว็บไซต์ปลอมเผยแพร่มัลแวร์ ผู้ใช้งานควรเร่งตรวจสอบและเฝ้าระวังทันที](https://www.thaicert.or.th/2026/07/29/แจ้งเตือนแคมเปญ-soutrade-ใช้เว็/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามด้านความมั่นคงปลอดภัยไซเบอร์เกี่ยวกับแคมเปญโฆษณาอันตราย หรือ Malvertising ที่มีชื่อว่า SourTrade ซึ่งมุ่งเป้าหมายไปยังผู้ใช้งานแพลตฟอร์มซื้อขายและสินทรัพย์ดิจิทัล โดยผู้โจมตีสร้างเว็บไซต์ปลอมที่เลียนแบบบริการที่ได้รับความนิยม และใช้โฆษณาออนไลน์เป็นช่องทางนำผู้ใช้งานเข้าสู่เว็บไซต์ เพื่อหลอกให้ดาวน์โหลดไฟล์มัลแวร์ 1.รายละเอียดแคมเปญนักวิจัยจาก Confiant ตรวจพบแคมเปญ SourTrade [1] ซึ่งดำเนินงานมาตั้งแต่ช่วงปลายปี 2567 โดยมุ่งเป้าหมายไปยังนักลงทุนรายย่อยและผู้ใช้งานสินทรัพย์ดิจิทัลในอย่างน้อย 12 ประเทศ รวมถึงประเทศไทย พร้อมจัดทำเนื้อหาโฆษณาและเว็บไซต์ปลอมใน 25 ภาษา โดยเลียนแบบเว็บไซต์ของบริการที่ได้รับความนิยม เช่น TradingView, Solana และ Luno ใช้วิธีส่งส่วนประกอบและชุดคำสั่งหลายส่วนมายังเบราว์เซอร์ ก่อนประกอบเป็นไฟล์ปฏิบัติการ Windows ภายในหน่วยความจำ ส่งผลให้ไฟล์ที่สร้างขึ้นในแต่ละเซสชันอาจมีค่าแฮชแตกต่างกัน และลดประสิทธิภาพของการตรวจจับที่อาศัยค่าแฮชเพียงอย่างเดียว ทั้งนี้ วิธีการดังกล่าวไม่ได้อาศัยช่องโหว่ของเบราว์เซอร์ และยังไม่สามารถยืนยันได้อย่างชัดเจนว่าการดาวน์โหลดไฟล์ขั้นสุดท้ายเกิดขึ้นโดยอัตโนมัติหรือจำเป็นต้องอาศัยการดำเนินการจากผู้ใช้งาน ข้อมูลดังกล่าวสอดคล้องกับรายงานของ Bitdefender [2] เมื่อวันที่ 25 กันยายน 2568 ซึ่งตรวจพบคลัสเตอร์โฆษณาอันตรายที่เลียนแบบ TradingView โดยเริ่มเผยแพร่ผ่าน Facebook Ads ก่อนขยายไปยัง Google Ads - [แจ้งเตือนช่องโหว่ Zero-Day บนระบบ Redis นำไปสู่การรันโค้ดอันตรายเข้าควบคุมเซิร์ฟเวอร์](https://www.thaicert.or.th/2026/07/28/แจ้งเตือนช่องโหว่-zero-day-บนระ/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ พบว่าทีมวิจัยด้านความปลอดภัยจาก Kimi K3 Agents เผยแพร่การค้นพบช่องโหว่แบบ Zero-Day หลายจุดบนระบบฐานข้อมูล Redis โดยเปิดโอกาสให้ผู้ไม่หวังดีสามารถโจมตีแบบสั่งการรันโค้ดอันตรายผ่านเครือข่าย (Remote Code Execution) ซึ่งอาจนำไปสู่การถูกยึดสิทธิ์เข้าควบคุมเซิร์ฟเวอร์ได้ ส่งผลให้ข้อมูลสำคัญรั่วไหลหรือถูกโจมตีด้วยมัลแวร์เรียกค่าไถ่ (Ransomware) ได้ [1] 1. รายละเอียดช่องโหว่1.1 ช่องโหว่กลุ่ม Streams Shared-NACK เกิดจากการจัดการพื้นที่หน่วยความจำผิดพลาดในลักษณะการใช้งานข้อมูลที่ถูกคืนค่าไปแล้ว (Use-After-Free) เมื่อผู้ใช้งาน (Consumers) สองรายชี้ไปยังบันทึกข้อมูลเดียวกัน และถูกลบออกพร้อมกัน ระบบจะเกิดการคืนพื้นที่หน่วยความจำซ้ำซ้อน (Double-Free) ผู้โจมตีสามารถใช้คำสั่ง RESTORE ร่วมกับคำสั่ง EVAL (สั่งรันสคริปต์ภาษา Lua) และ XGROUP (จัดการกลุ่มสตรีม) เพื่อเข้าไปแก้ไขตัวชี้ตำแหน่ง (Pointer) และเข้าควบคุมทิศทางการทำงานของโครงสร้างฟังก์ชันในฐานข้อมูล1.2 ช่องโหว่กลุ่ม RedisBloom TDigest เป็นปัญหาการเขียนข้อมูลเกินขอบเขตที่ระบบจัดสรรไว้ (Out-of-Bounds Write) ในกระบวนการจองหน่วยความจำของโมดูล TDigest โดยระบบยินยอมรับค่าขนาดความจุที่ส่งมาจากภายนอก ทำให้ผู้โจมตีสามารถสร้างสภาวะการอ่านและเขียนข้อมูลขั้นพื้นฐาน - [แจ้งเตือนช่องโหว่ใน Langflow ที่ถูกนำไปใช้โจมตีจริงแล้ว ผู้ดูแลระบบเร่งอัปเดตและจำกัดการเข้าถึงทันที](https://www.thaicert.or.th/2026/07/27/แจ้งเตือนช่องโหว่ใน-langflow-ที/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ช่องโหว่ด้านความมั่นคงปลอดภัยใน Langflow ซึ่งเป็นแพลตฟอร์มโอเพนซอร์สแบบ Low-code สำหรับพัฒนา AI Agent และแอปพลิเคชันด้านปัญญาประดิษฐ์ พบช่องโหว่่ที่เปิดโอกาสให้ผู้โจมตีที่ยังไม่ผ่านการยืนยันตัวตนสามารถสั่งรันโค้ดบนระบบที่ได้รับผลกระทบได้ โดยมีรายงานว่าช่องโหว่ดังกล่าวถูกนำไปใช้โจมตีจริงแล้ว และถูกบรรจุในบัญชี Known Exploited Vulnerabilities Catalog ของ CISA เมื่อวันที่ 21 กรกฎาคม 2569 [1] 1. รายละเอียดช่องโหว่ช่องโหว่ CVE-2026-0770 (CVSS v3.1: 9.8) [2] เป็นช่องโหว่ประเภท Inclusion of Functionality from Untrusted Control Sphere (CWE-829) [3] ในกระบวนการจัดการพารามิเตอร์ exec_globals ผ่าน Validate Endpoint ของ Langflow โดยระบบนำข้อมูลที่ผู้โจมตีสามารถควบคุมเข้าสู่กระบวนการประมวลผลโดยไม่มีการจำกัดหรือแยกสภาพแวดล้อมอย่างเพียงพอ ส่งผลให้ผู้โจมตีที่ยังไม่ผ่านการยืนยันตัวตนสามารถแทรกและสั่งรันโค้ดบนระบบได้ [4] 2. รูปแบบการโจมตี [5]2.1 ผู้โจมตีค้นหา - [แจ้งเตือนช่องโหว่ RefluXFS ใน Linux Kernel เสี่ยงยกระดับสิทธิ์เป็น root บนระบบไฟล์ XFS](https://www.thaicert.or.th/2026/07/27/แจ้งเตือนช่องโหว่-refluxfs-ใน-linux-kernel/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามรายงานภัยคุกคามทางไซเบอร์ พบช่องโหว่ใน Linux Kernel หมายเลข CVE-2026-64600 หรือ RefluXFS ซึ่งเป็นช่องโหว่ยกระดับสิทธิ์ภายในระบบที่เกี่ยวข้องกับการทำงานของระบบไฟล์ XFS โดยผู้ใช้งานภายในระบบที่ไม่มีสิทธิ์สูง อาจใช้ประโยชน์จากช่องโหว่เพื่อเขียนทับไฟล์สำคัญของระบบ และยกระดับสิทธิ์เป็น root ได้ภายใต้เงื่อนไขที่กำหนด [1] 1. รายละเอียดช่องโหว่[2]ช่องโหว่ CVE-2026-64600 เกิดจากข้อผิดพลาดแบบ race condition ในการทำงานของ XFS reflink และกระบวนการ copy-on-write ของ Linux Kernel ส่งผลให้ผู้ใช้ภายในระบบที่ไม่มีสิทธิ์สูง อาจเขียนทับข้อมูลของไฟล์สำคัญบนดิสก์ได้ หากระบบใช้งาน XFS ที่เปิดใช้ reflink=1 และไฟล์เป้าหมายอยู่บน filesystem เดียวกับพื้นที่ที่ผู้โจมตีสามารถเขียนไฟล์ได้ หากโจมตีสำเร็จ ผู้โจมตีอาจเขียนทับไฟล์สำคัญของระบบที่อยู่ภายใต้สิทธิ์ของ root หรือไฟล์ประเภท setuid-root เพื่อนำไปสู่การยกระดับสิทธิ์เป็น root โดยข้อมูลที่ถูกแก้ไขอาจยังคงอยู่หลังการ reboot และอาจไม่ปรากฏร่องรอยใน kernel log ตามที่นักวิจัยรายงาน 2. - [ช่องโหว่ระดับวิกฤตใน SolarWinds Serv-U เสี่ยงถูกสั่งรันโค้ดด้วยสิทธิ์สูงสุด เร่งอัปเดตระบบทันที](https://www.thaicert.or.th/2026/07/27/ช่องโหว่ระดับวิกฤตใน-solarwinds-serv-u/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ และพบว่า SolarWinds ได้เผยแพร่การอัปเดตด้านความมั่นคงปลอดภัยเพื่อแก้ไขช่องโหว่ระดับวิกฤตจำนวน 2 รายการ ได้แก่ CVE-2026-28304 และ CVE-2026-28311 ซึ่งส่งผลกระทบต่อ SolarWinds Serv-U ซอฟต์แวร์เซิร์ฟเวอร์สำหรับรับ–ส่งและบริหารจัดการไฟล์ผ่านเครือข่าย [1] 1. รายละเอียดช่องโหว่1.1 CVE-2026-28304 (CVSS v3.1: 9.1) ช่องโหว่นี้อาจเปิดโอกาสให้ผู้โจมตีที่มีสิทธิ์ในระบบตามเงื่อนไขของช่องโหว่ สามารถสั่งรันโค้ดที่กำหนดขึ้นเองบนเซิร์ฟเวอร์ได้ โดยในระบบปฏิบัติการ Linux โค้ดดังกล่าวอาจทำงานด้วยสิทธิ์ระดับ root ซึ่งเป็นสิทธิ์สูงสุดของระบบ หากโจมตีสำเร็จ ผู้โจมตีอาจเข้าควบคุมเซิร์ฟเวอร์ เข้าถึงหรือแก้ไขไฟล์สำคัญ ติดตั้งโปรแกรมอันตราย สร้างช่องทางเพื่อคงอยู่ในระบบ หรือใช้เซิร์ฟเวอร์เป็นจุดเริ่มต้นในการโจมตีระบบอื่นภายในเครือข่าย [2]1.2 CVE-2026-28311 (CVSS v3.1: 9.1) ช่องโหว่นี้เปิดโอกาสให้ผู้โจมตีที่มีบัญชีผู้ดูแลระดับโดเมน หรือ Domain Administrator สามารถแก้ไขลักษณะการทำงานของแอปพลิเคชัน Serv-U ซึ่งอาจนำไปสู่การสั่งรันโค้ดบนระบบได้ หากโจมตีสำเร็จ ผู้โจมตีอาจเปลี่ยนแปลงการตั้งค่าของ Serv-U เข้าถึงข้อมูลที่มีความสำคัญ แทรกคำสั่งหรือโปรแกรมอันตราย ยกระดับผลกระทบจากบัญชีผู้ดูแลโดเมน และควบคุมส่วนประกอบสำคัญของเซิร์ฟเวอร์ - [Attack via Hotel Wi-Fi Targets Microsoft 365 Account Credentials](https://www.thaicert.or.th/en/2026/07/27/attack-via-hotel-wi-fi-targets-microsoft-365-account-credentials/): 411/69 Monday, July 27, 2026 Security researchers have disclosed an attack campaign targeting Wi-Fi systems at hotels, conference centers, and other venues providing public network access. The attackers take control of or modify Wi-Fi gateway settings to redirect users to fake Microsoft 365 login pages and steal account credentials from corporate employees connected through those - [Data Leaked by ShinyHunters Used in Sextortion Email Scam Demanding USD 2,000 in Bitcoin](https://www.thaicert.or.th/en/2026/07/27/data-leaked-by-shinyhunters-used-in-sextortion-email-scam-demanding-usd-2000-in-bitcoin/): 410/69 Monday, July 27, 2026 Reports indicate that threat actors are using email addresses previously exposed in data breaches and published by the extortion group ShinyHunters to send sextortion scam emails demanding USD 2,000 in Bitcoin. The emails claim to be from ShinyHunters and state that the attackers have accessed the recipient’s device after obtaining - [SourTrade Campaign Uses Malvertising to Trick Browsers into Assembling Malicious Files](https://www.thaicert.or.th/en/2026/07/27/sourtrade-campaign-uses-malvertising-to-trick-browsers-into-assembling-malicious-files/): 409/69 Monday, July 27, 2026 Security researchers from Confiant have released a report on a malvertising campaign called SourTrade, which primarily targets retail investors and cryptocurrency users in multiple countries. The campaign was initially reported to have been active since late 2024 and uses fake websites that impersonate well-known investment platforms such as TradingView, Solana, - [พบการโจมตีผ่าน Wi-Fi โรงแรม มุ่งขโมยข้อมูลบัญชี Microsoft 365](https://www.thaicert.or.th/2026/07/27/พบการโจมตีผ่าน-wi-fi-โรงแรม-ม/): 411/69 (IT) ประจำวันจันทร์ที่ 27 กรกฎาคม 2569 นักวิจัยด้านความปลอดภัยเปิดเผยแคมเปญโจมตีที่มุ่งเป้าไปยังระบบ Wi-Fi ของโรงแรม ศูนย์ประชุม และสถานที่ให้บริการเครือข่ายสาธารณะ โดยผู้โจมตีเข้าควบคุมหรือแก้ไขการตั้งค่า Wi-Fi gateway เพื่อเปลี่ยนเส้นทางผู้ใช้ไปยังหน้าเข้าสู่ระบบ Microsoft 365 ปลอม และขโมยข้อมูลบัญชีของพนักงานองค์กรที่เชื่อมต่อผ่านเครือข่ายดังกล่าว มีรายงานว่าแคมเปญดังกล่าวดำเนินมาตั้งแต่เดือนมิถุนายน 2569 และพบกิจกรรมในหลายเมืองของสหรัฐฯ รวมถึงบางพื้นที่ในอินเดียและซาอุดีอาระเบีย รายงานระบุว่า ผู้โจมตีอาจเข้าถึงอุปกรณ์ Wi-Fi gateway ผ่านหน้าบริหารจัดการที่ให้เข้าถึงจากอินเทอร์เน็ต เช่น SSH, SNMP หรือหน้า web administration console ร่วมกับการใช้รหัสผ่านที่อ่อนแอหรือถูกใช้ซ้ำ จากนั้นแก้ไขการตั้งค่า DNS เพื่อให้ผู้ใช้ที่พยายามเข้าใช้งาน Microsoft 365 ถูกเปลี่ยนเส้นทางไปยังโดเมนปลอมที่ผู้โจมตีควบคุม เช่น m365-owa[.]com, ms365-device[.]com และ ms365-live[.]com บางกรณียังพบความพยายามใช้ Web Proxy Auto-Discovery (WPAD) เพื่อกำหนด proxy อันตราย - [ข้อมูลรั่วไหลจาก ShinyHunters ถูกนำไปใช้ส่ง Email หลอกลวงแบบ Sextortion เรียก Bitcoin มูลค่า 2,000 ดอลลาร์สหรัฐ](https://www.thaicert.or.th/2026/07/27/ข้อมูลรั่วไหลจาก-shinyhunters-ถูกน/): 410/69 (IT) ประจำวันจันทร์ที่ 27 กรกฎาคม 2569 มีรายงานว่าผู้ไม่หวังดีกำลังนำ Email Address ที่เคยรั่วไหลจากเหตุ Data Breach และถูกเผยแพร่โดยกลุ่ม Extortion ที่ชื่อ ShinyHunters มาใช้ในการส่ง Email หลอกลวงแบบ Sextortion เพื่อเรียกเงิน 2,000 ดอลลาร์สหรัฐในรูปแบบ Bitcoin โดย Email ดังกล่าวอ้างว่าส่งมาจากกลุ่ม ShinyHunters และระบุว่าผู้โจมตีสามารถเข้าถึงอุปกรณ์ของผู้รับ หลังจากได้ Email Address มาจากฐานข้อมูลของบริษัทที่เคยถูกละเมิด อย่างไรก็ตาม จากการตรวจสอบเบื้องต้น ข้อความเหล่านี้ดูเหมือนจะไม่ได้ถูกส่งโดยกลุ่ม ShinyHunters โดยตรง แต่เป็นการนำข้อมูลที่ ShinyHunters เคยเผยแพร่ไว้มาใช้ซ้ำ เพื่อทำให้การข่มขู่ดูน่าเชื่อถือมากขึ้น BleepingComputer ระบุว่าพบการนำข้อมูลรั่วไหลจากหลายเหตุการณ์ เช่น Amtrak, Hallmark, Substack, Betterment, CarGurus, ADT, Panera Bread และ McGraw - [แคมเปญ SourTrade อาศัยโฆษณาแฝงมัลแวร์ หลอกให้เบราว์เซอร์ประกอบไฟล์อันตราย](https://www.thaicert.or.th/2026/07/27/แคมเปญ-sourtrade-อาศัยโฆษณาแฝงมั/): 409/69 (IT) ประจำวันจันทร์ที่ 27 กรกฎาคม 2569 นักวิจัยด้านความมั่นคงปลอดภัยจาก Confiant ได้เปิดเผยรายงานเกี่ยวกับแคมเปญโฆษณาแฝงมัลแวร์ที่มีชื่อว่า SourTrade ซึ่งมีเป้าหมายหลักในการโจมตีกลุ่มนักลงทุนรายย่อย และผู้ใช้งานสกุลเงินดิจิทัลในหลายประเทศ แคมเปญดังกล่าวมีรายงานเบื้องต้นว่าเริ่มดำเนินการมาตั้งแต่ช่วงปลายปี 2024 โดยใช้วิธีการสร้างหน้าเว็บไซต์ปลอมเพื่อเลียนแบบแพลตฟอร์มการลงทุนชื่อดัง เช่น TradingView, Solana และ Luno ความน่าสนใจของภัยคุกคามนี้คือเทคนิคการหลบเลี่ยงการตรวจจับขั้นสูง โดยผู้โจมตีไม่ได้ส่งไฟล์มัลแวร์ที่สมบูรณ์ผ่านเครือข่าย แต่ใช้เทคนิคบังคับให้เว็บเบราว์เซอร์ของเหยื่อทำหน้าที่ประกอบชิ้นส่วนและสร้างไฟล์อันตรายขึ้นมาเอง ซึ่งทำให้ระบบรักษาความปลอดภัยแบบดั้งเดิมตรวจสอบได้ยากขึ้น รายละเอียดของรูปแบบการโจมตีตามที่มีการรายงาน พบว่าผู้ไม่หวังดีจะหลอกลวงให้ผู้ใช้งานดาวน์โหลดซอฟต์แวร์ผ่านโดเมนที่ถูกสร้างเลียนแบบ เมื่อเหยื่อคลิกโฆษณาและเข้าสู่หน้าเว็บไซต์ ระบบจะใช้เทคนิคฝังคำสั่งผ่าน ServiceWorker เพื่อดึงส่วนประกอบต่าง ๆ ผ่านเครือข่าย ได้แก่ โปรแกรม Bun runtime ที่ถูกกฎหมาย โครงสร้างไฟล์ PE โค้ดคำสั่งอันตราย และข้อมูลที่ถูกสุ่มขึ้นมาใหม่ โดยเว็บเบราว์เซอร์ของเหยื่อจะถูกสั่งให้ประกอบชิ้นส่วนทั้งหมดเข้าด้วยกัน แล้วแปลงเป็นไฟล์โปรแกรม .exe สำหรับระบบปฏิบัติการ Windows เทคนิคนี้ทำให้ไฟล์ที่ถูกสร้างขึ้นมีค่าแฮชที่แตกต่างกันในทุกครั้งที่มีการดาวน์โหลด ส่งผลให้การตรวจจับด้วยการเปรียบเทียบค่าแฮชไม่มีประสิทธิภาพ เนื่องจากไม่มีไฟล์มัลแวร์ที่สมบูรณ์ปรากฏบนระบบเครือข่ายในระหว่างการส่งข้อมูลเลย สำหรับแนวทางการป้องกันและลดความเสี่ยง ผู้ใช้งานทั่วไปและนักลงทุนควรดาวน์โหลดซอฟต์แวร์เกี่ยวกับการซื้อขายสินทรัพย์หรือกระเป๋าเงินดิจิทัลจากเว็บไซต์ทางการของผู้ให้บริการโดยตรงเท่านั้น และหลีกเลี่ยงการคลิกลิงก์ดาวน์โหลดที่มาจากการสนับสนุนบนพื้นที่โฆษณา ในส่วนของผู้ดูแลระบบเครือข่ายและทีมความมั่นคงปลอดภัยไซเบอร์ขององค์กร ควรปรับเปลี่ยนวิธีการเฝ้าระวังโดยไม่พึ่งพาเพียงแค่การตรวจจับจากค่าแฮชของไฟล์ แต่ควรตรวจสอบพฤติกรรมตลอดเส้นทางของการเชื่อมต่อ - [ระวัง! AI ไม่ได้เพียง “ช่วยเขียนโค้ด” อีกต่อไป—แต่กำลังช่วยค้นหา เจาะระบบ ยกระดับสิทธิ์ และขยายผลการโจมตีได้ด้วยความเร็วระดับเครื่องจักร](https://www.thaicert.or.th/2026/07/27/ระวัง-ai-ไม่ได้เพียง-ช่วย/): กรณี Claude Mythos Preview แสดงให้เห็นความก้าวหน้าครั้งสำคัญในการดำเนินการโจมตีไซเบอร์แบบหลายขั้นตอน ขณะที่เหตุการณ์ก่อนหน้า ผู้ไม่หวังดีเคยนำ Claude Code ไปใช้สนับสนุนปฏิบัติการจารกรรมไซเบอร์ ตั้งแต่การสำรวจเป้าหมาย เจาะระบบ ขโมยข้อมูลรับรอง เคลื่อนที่ภายในเครือข่าย ไปจนถึงนำข้อมูลออกจากองค์กร ส่วนกรณีล่าสุดพบการใช้ Hermes AI Agent ทำงานหลังการเจาะระบบแบบอัตโนมัติ โดยสแกนเครื่อง ค้นหาเส้นทางยกระดับสิทธิ์ และสำรวจข้อมูลอย่างต่อเนื่องโดยไม่ต้องรอมนุษย์อนุมัติทุกคำสั่ง (Anthropic⁠ , UK AI Security Institute⁠ , The Hacker News⁠ ) ภัยสำคัญไม่ใช่เพียง AI สร้างช่องโหว่ใหม่ แต่คือ AI สามารถค้นหาและใช้ช่องโหว่เดิมได้เร็วขึ้น ต่อเนื่องขึ้น และครอบคลุมขึ้น—ตลอด 24 ชั่วโมง หน่วยงานจึงต้องเร่งยกระดับการป้องกันแบบ Defense in Depth ตั้งแต่ MFA, PAM และ Least Privilege การอัปเดตช่องโหว่ - [ด่วน! ช่องโหว่ระดับวิกฤตใน Check Point SmartConsole เร่งติดตั้ง Jumbo Hotfix และตรวจสอบระบบทันที](https://www.thaicert.or.th/2026/07/27/ด่วน-ช่องโหว่ระดับวิกฤต/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ และพบว่า Check Point ออกประกาศแจ้งเตือนช่องโหว่ด้านความมั่นคงปลอดภัยจำนวน 3 รายการ ซึ่งส่งผลกระทบต่อผลิตภัณฑ์ Security Management, Multi-Domain Management และผลิตภัณฑ์ที่ใช้ระบบปฏิบัติการ Gaia โดยช่องโหว่ที่มีความสำคัญสูงสุดคือ CVE-2026-16232 ซึ่งเป็นช่องโหว่ข้ามการยืนยันตัวตนในกระบวนการเข้าสู่ระบบ SmartConsole และได้รับการยืนยันว่าถูกนำไปใช้โจมตีลูกค้าบางรายแล้ว [1] ช่องโหว่ดังกล่าวอาจทำให้ผู้โจมตีที่ยังไม่ผ่านการยืนยันตัวตนได้รับ Application Login Token และนำไปใช้เข้าสู่ระบบ SmartConsole ด้วยสิทธิ์ผู้ดูแลระบบเต็มรูปแบบ ส่งผลให้สามารถแก้ไขนโยบายความมั่นคงปลอดภัยและการตั้งค่าของระบบได้ โดยมีความเสี่ยงสูงเป็นพิเศษในระบบที่เปิด Management Server ให้สามารถเข้าถึงได้จากอินเทอร์เน็ต และไม่ได้กำหนดข้อจำกัดของ Trusted Clients ตามหมายเลข IP ที่เชื่อถือได้ [2] 1. รายละเอียดช่องโหว่1.1 CVE-2026-16232 (CVSS: 9.3) ช่องโหว่นี้เกิดขึ้นในกระบวนการเข้าสู่ระบบ Check Point SmartConsole โดยใช้ Application Token ผู้โจมตีที่ยังไม่ผ่านการยืนยันตัวตนอาจสามารถขอรับ Application - [เตือนภัย! กลุ่มแรนซัมแวร์ Qilin ใช้ช่องโหว่ Palo Alto VPN เจาะเครือข่ายองค์กรเพื่อขโมยข้อมูล](https://www.thaicert.or.th/2026/07/24/เตือนภัย-กลุ่มแรนซัมแว-2/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ช่องโหว่ด้านความมั่นคงปลอดภัย พบการโจมตีทางไซเบอร์ของกลุ่ม Qilin (Ransomware-as-a-Service) กำลังใช้ประโยชน์จากช่องโหว่ บนระบบ PAN-OS GlobalProtect ของ Palo Alto Networks โดยช่องโหว่ดังกล่าวสามารถข้ามผ่านการตรวจสอบสิทธิ์ (Authentication Bypass) ซึ่งช่วยให้ผู้โจมตีสามารถขโมยข้อมูลและการปล่อยแรนซัมแวร์เพื่อเรียกค่าไถ่ได้ [1] 1. กลุ่มอุปกรณ์ที่เข้าข่ายได้รับผลกระทบ1.1 อุปกรณ์ไฟร์วอลล์ของ Palo Alto Networks ที่รันระบบปฏิบัติการ PAN-OS ซึ่งยังไม่ได้รับการอัปเดตแพตช์แก้ไข1.2 ระบบที่เปิดใช้งานฟีเจอร์พอร์ทัลและเกตเวย์ของ GlobalProtect VPN (ปัจจุบันมีอินสแตนซ์ GlobalProtect VPN มากกว่า 167,000 - 172,000 รายการ ที่เชื่อมต่อกับอินเทอร์เน็ต ซึ่งอาจมีความเสี่ยงสูงหากยังไม่ได้ดำเนินการอัปเดตระบบ) 2. รูปแบบพฤติกรรมการโจมตีช่องโหว่ CVE-2026-0257 (CVSS v3.1: 9.1) [2] เป็นข้อผิดพลาดในกระบวนการตรวจสอบสิทธิ์ ซึ่งเปิดโอกาสให้ผู้โจมตีสามารถเลี่ยงผ่านข้อจำกัดด้านความปลอดภัย และสร้างการเชื่อมต่อ VPN เข้าสู่เครือข่ายภายในขององค์กรได้โดยไม่จำเป็นต้องมีบัญชีผู้ใช้ที่ถูกต้อง (Unauthorized VPN - [msaRAT Malware Uses Chrome and Edge as C2 Communication Channels to Evade Detection](https://www.thaicert.or.th/en/2026/07/24/msarat-malware-uses-chrome-and-edge-as-c2-communication-channels-to-evade-detection/): 408/69 Friday, July 24, 2026 The Chaos ransomware group has been observed using a new backdoor called msaRAT, developed in Rust, which abuses the Chrome DevTools Protocol (CDP) to control Google Chrome or Microsoft Edge for relaying communications with command-and-control (C2) servers instead of connecting directly from the malware itself. This causes the traffic to - [Stadler Rail Refuses to Pay USD 12.3 Million Ransom After Cyberattack](https://www.thaicert.or.th/en/2026/07/24/stadler-rail-refuses-to-pay-usd-12-3-million-ransom-after-cyberattack/): 407/69 Friday, July 24, 2026 Stadler Rail, a major Swiss rail vehicle manufacturer, disclosed that it received a ransom demand from the Everest ransomware group for 10 million Swiss francs, or approximately USD 12.3 million, after a cyberattack affected a data exchange platform used with one of the company’s suppliers. Stadler stated that it would - [New Dolphin X Malware Uses AI to Rank Victims and Help Hackers Identify High-Value Targets Faster](https://www.thaicert.or.th/en/2026/07/24/new-dolphin-x-malware-uses-ai-to-rank-victims-and-help-hackers-identify-high-value-targets-faster/): 406/69 Friday, July 24, 2026 Researchers from Varonis Threat Labs have identified a new Remote Access Trojan (RAT) called Dolphin X, which is being advertised for sale on cybercrime forums. The malware is notable because it incorporates artificial intelligence (AI) technology to analyze and rank victims, allowing attackers to filter and prioritize high-value targets or - [พบมัลแวร์ msaRAT ใช้ Chrome และ Edge เป็นช่องทางติดต่อ C2 หลบเลี่ยงการตรวจจับ](https://www.thaicert.or.th/2026/07/24/พบมัลแวร์-msarat-ใช้-chrome-และ-edge-เป็น/): 408/69 (IT) ประจำวันศุกร์ที่ 24 กรกฎาคม 2569 กลุ่มผู้โจมตี Chaos ransomware ถูกตรวจพบว่าใช้แบ็กดอร์ตัวใหม่ชื่อ msaRAT ซึ่งพัฒนาด้วยภาษา Rust และใช้ Chrome DevTools Protocol (CDP) เพื่อควบคุมการทำงานของ Google Chrome หรือ Microsoft Edge ในการส่งผ่านการสื่อสารกับเซิร์ฟเวอร์ควบคุมและสั่งการ (Command and Control: C2) แทนการเชื่อมต่อจากมัลแวร์โดยตรง ส่งผลให้ทราฟฟิกมีลักษณะคล้ายการใช้งานเว็บตามปกติและลดโอกาสถูกตรวจจับจากระบบรักษาความปลอดภัย รายงานระบุว่า การโจมตีเริ่มต้นจากอีเมลฟิชชิงหรือการหลอกลวงทางโทรศัพท์ (Voice Phishing) ก่อนติดตั้งซอฟต์แวร์บริหารจัดการระยะไกลเพื่อสร้างความคงอยู่ในระบบ (Persistence) จากนั้นผู้โจมตีจะดาวน์โหลดตัวติดตั้ง MSI ที่ปลอมเป็นอัปเดตของ Windows เพื่อโหลด msaRAT เข้าสู่หน่วยความจำ เมื่อเริ่มทำงาน มัลแวร์จะเปิด Chrome หรือ Edge ในโหมด Headless ซึ่งทำงานโดยไม่แสดงหน้าต่างเบราว์เซอร์ จากนั้นใช้ CDP แทรก - [Stadler Rail ปฏิเสธจ่ายค่าไถ่ 12.3 ล้านดอลลาร์สหรัฐ หลังถูกโจมตีทางไซเบอร์](https://www.thaicert.or.th/2026/07/24/stadler-rail-ปฏิเสธจ่ายค่าไถ่-12-3-ล้าน/): 407/69 (IT) ประจำวันศุกร์ที่ 24 กรกฎาคม 2569 Stadler Rail บริษัทผู้ผลิตยานพาหนะรายใหญ่ของสวิตเซอร์แลนด์ เปิดเผยว่าได้รับจดหมายเรียกค่าไถ่จากกลุ่ม Everest Ransomware เป็นเงิน 10 ล้านฟรังก์สวิส หรือประมาณ 12.3 ล้านดอลลาร์สหรัฐ หลังเกิดเหตุโจมตีทางไซเบอร์ต่อแพลตฟอร์มแลกเปลี่ยนข้อมูลที่ใช้งานร่วมกับหนึ่งในผู้จัดหาสินค้าหรือ Supplier ของบริษัท โดย Stadler ระบุว่าจะไม่จ่ายค่าไถ่ไม่ว่ากรณีใด ๆ และได้ยื่นคำร้องทางอาญาต่อตำรวจแล้ว ทั้งนี้ Stadler Rail เป็นบริษัทผู้ผลิตรถไฟผลิตหัวรถจักร รถราง รถไฟฟ้าใต้ดิน รถไฟโดยสาร และระบบสัญญาณรถไฟ บริษัทระบุว่าเหตุการณ์ดังกล่าวเกิดขึ้นในช่วงกลางเดือนกรกฎาคม โดยระบบ IT และกระบวนการผลิตของ Stadler ไม่ได้รับผลกระทบ และการผลิตทั่วโลกยังดำเนินต่อไปตามปกติ จากข้อมูลที่บริษัทเปิดเผย ผู้โจมตีขโมยข้อมูลจาก Supplier รายหนึ่ง โดยข้อมูลที่ถูกขโมยเป็นข้อมูลทางเทคนิคที่ไม่เกี่ยวข้องกับความมั่นคงปลอดภัยของระบบ และไม่มีข้อมูลส่วนบุคคลสำคัญถูกขโมยไป นอกจากนี้ Stadler ยืนยันว่ารถไฟและยานพาหนะระบบรางของบริษัทที่ให้บริการอยู่ทั่วโลกไม่ได้รับผลกระทบจากเหตุข้อมูลรั่วไหลดังกล่าว Everest เป็นกลุ่มภัยคุกคามที่เริ่มปรากฏในปี 2563 ในปฏิบัติการ Ransomware - [พบมัลแวร์ใหม่ Dolphin X ใช้ AI จัดอันดับเหยื่อ ช่วยแฮกเกอร์เลือกเป้าหมายมูลค่าสูงได้เร็วขึ้น](https://www.thaicert.or.th/2026/07/24/พบมัลแวร์ใหม่-dolphin-x-ใช้-ai-จัดอ/): 406/69 (IT) ประจำวันศุกร์ที่ 24 กรกฎาคม 2569 นักวิจัยจาก Varonis Threat Labs ตรวจพบมัลแวร์ประเภท Remote Access Trojan หรือ RAT ชนิดใหม่ที่ใช้ชื่อว่า Dolphin X ซึ่งกำลังถูกประกาศขายบนเว็บบอร์ดของกลุ่มอาชญากรไซเบอร์ โดยมัลแวร์ตัวนี้มีความน่าสนใจตรงที่มีการนำเทคโนโลยีปัญญาประดิษฐ์หรือ AI เข้ามาช่วยวิเคราะห์และจัดอันดับเหยื่อ ทำให้ผู้โจมตีสามารถคัดกรองและพุ่งเป้าไปที่เป้าหมายที่มีมูลค่าสูงหรือมีความสำคัญในระดับองค์กรได้ก่อน สะท้อนให้เห็นถึงการยกระดับเครื่องมือของอาชญากรไซเบอร์ที่นำเทคโนโลยีมาประยุกต์ใช้เพื่อลดระยะเวลาในการค้นหาเป้าหมาย และเพิ่มประสิทธิภาพในการโจรกรรมข้อมูลสำคัญของผู้ใช้งานในวงกว้าง จากรายงานจะพบภาพหน้าจอแผงควบคุมที่แสดงให้เห็นถึงฟีเจอร์การสอดแนมที่ซับซ้อน โดยเฉพาะระบบ AI Profiler ซึ่งสงวนไว้สำหรับผู้ใช้งานระดับ Ultimate ระบบนี้จะทำการติดตามพฤติกรรมการใช้งานแอปพลิเคชัน การเข้าถึงโดเมนเว็บไซต์ และรายการซอฟต์แวร์ที่ติดตั้งในเครื่องของเหยื่อ จากนั้นจะประมวลผลเป็นคะแนนความเสี่ยงและสร้างรายงานสรุปประจำวันส่งให้ผู้โจมตีเพื่อใช้ประกอบการตัดสินใจ นอกจากนี้ มัลแวร์ Dolphin X ยังระบุว่ามีขีดความสามารถในการขโมยข้อมูลการเข้าระบบจากแอปพลิเคชันมากกว่า 300 รายการ ครอบคลุมตั้งแต่เว็บเบราว์เซอร์ กระเป๋าเงินคริปโทเคอร์เรนซี ไปจนถึงคีย์การเข้าถึงระบบคลาวด์และเครื่องมือของนักพัฒนา แม้เบื้องต้นนักวิจัยจะยังอยู่ระหว่างการตรวจสอบการทำงานจากตัวอย่างมัลแวร์จริง แต่ชุดข้อมูลคำสั่งในแผงควบคุมก็บ่งชี้ว่าระบบดังกล่าวมีศักยภาพที่จะสร้างความเสียหายต่อข้อมูลสำคัญได้ เพื่อเป็นการลดความเสี่ยงและป้องกันผลกระทบที่อาจเกิดขึ้น ผู้ใช้งานและผู้ดูแลระบบควรเพิ่มความเข้มงวดในการรักษาความมั่นคงปลอดภัยทางไซเบอร์ขององค์กร เบื้องต้นผู้ดูแลระบบควรบังคับใช้การยืนยันตัวตนแบบหลายขั้นตอนสำหรับทุกบัญชี โดยเฉพาะบัญชีที่มีสิทธิ์เข้าถึงระบบคลาวด์และสภาพแวดล้อมการทำงานของนักพัฒนาซอฟต์แวร์ พร้อมทั้งเฝ้าระวังพฤติกรรมการเข้าถึงระบบที่ผิดปกติอย่างใกล้ชิด นอกจากนี้ควรหมั่นอัปเดตระบบปฏิบัติการและซอฟต์แวร์ป้องกันมัลแวร์ให้เป็นเวอร์ชันล่าสุดเสมอ และที่สำคัญที่สุดคือการเน้นย้ำให้บุคลากรหลีกเลี่ยงการดาวน์โหลดไฟล์หรือเปิดลิงก์จากแหล่งที่ไม่สามารถยืนยันความน่าเชื่อถือได้ - [แจ้งเตือนช่องโหว่ บนส่วนขยาย Adobe Acrobat เสี่ยงถูกขโมยข้อมูลแชทและรายชื่อผู้ติดต่อจาก WhatsApp Web](https://www.thaicert.or.th/2026/07/24/แจ้งเตือนช่องโหว่-บนส่ว/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ช่องโหว่ด้านความมั่นคงปลอดภัย พบการโจมตีในส่วนขยาย (Extension) Adobe Acrobat ซึ่งเปิดโอกาสให้ผู้ไม่หวังดีสามารถลักลอบดึงข้อมูลการสนทนาส่วนตัวและข้อมูลผู้ติดต่อจาก WhatsApp Web ได้โดยที่ผู้ใช้งานไม่รู้ตัว [1] 1. รายละเอียดลักษณะการทำงานของการโจมตี1.1 แฮกเกอร์ใช้เทคนิคการโจมตีผ่านกลไกการสื่อสารภายในของส่วนขยายที่ขาดการตรวจสอบความปลอดภัย เพื่อเขียนข้อมูลลงในพื้นที่จัดเก็บข้อมูล (Local storage)1.2 ลักลอบเปิดการทำงานของเอนจิน "Hermes" ซึ่งเป็นเครื่องมือสำหรับเชื่อมต่อการทำงานของส่วนขยายเข้ากับ WhatsApp Web1.3 ส่งคำสั่งผ่านสคริปต์เพื่อเข้าควบคุม DOM (Document Object Model) ของแท็บ WhatsApp Web ที่เปิดอยู่1.4 ทำการคัดลอกข้อมูลสำคัญ เช่น รายชื่อแชท ชื่อผู้ติดต่อ ข้อความการสนทนา และข้อมูลโปรไฟล์ ส่งกลับไปยังเซิร์ฟเวอร์ของผู้โจมตีในรูปแบบข้อความธรรมดา (Plain text)1.5 มีการประยุกต์ใช้เทคนิคการสลับคิวอาร์โค้ดในหน้าเชื่อมต่ออุปกรณ์ เพื่อทำการเข้ายึดบัญชี (Hijack) WhatsApp ของผู้ใช้งาน [2] 2. กลุ่มอุปกรณ์ที่เข้าข่ายได้รับผลกระทบ2.1 ผู้ใช้งานเบราว์เซอร์ Google Chrome ที่มีการติดตั้งส่วนขยาย Adobe Acrobat2.2 - [แจ้งเตือน! ช่องโหว่ระดับวิกฤต ใน Microsoft SharePoint Server (CVE-2026-50522) เสี่ยงถูกสั่งรันโค้ดระบบโดยไม่ได้รับอนุญาต](https://www.thaicert.or.th/2026/07/24/แจ้งเตือน-ช่องโหว่ระดับ/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ขอแจ้งเตือนผู้ดูแลระบบ Microsoft SharePoint Server แบบติดตั้งภายในองค์กร หรือ On-premises ถึงช่องโหว่ระดับวิกฤต CVE-2026-50522 ซึ่งมีรายงานว่ากำลังถูกนำไปใช้โจมตีจริง ภายหลังมีการเผยแพร่โค้ดสาธิตการโจมตี หรือ Proof-of-Concept (PoC) สู่สาธารณะช่องโหว่ดังกล่าวส่งผลกระทบต่อ Microsoft SharePoint Enterprise Server 2016, Microsoft SharePoint Server 2019 และ Microsoft SharePoint Server Subscription Edition รุ่นที่ยังไม่ได้ติดตั้งอัปเดตแก้ไข ซึ่งอาจนำไปสู่การเข้าถึงข้อมูลสำคัญ การเปลี่ยนแปลงข้อมูล หรือการควบคุมการทำงานของเซิร์ฟเวอร์โดยไม่ได้รับอนุญาต 1. รายละเอียดภัยคุกคาม [1][2]ช่องโหว่ CVE-2026-50522 (คะแนนความรุนแรง CVSS v3.1 9.8) เป็นช่องโหว่ประเภท Deserialization of Untrusted Data (CWE-502) ใน Microsoft SharePoint Server ซึ่งเกิดจากการประมวลผลข้อมูลที่ไม่น่าเชื่อถือโดยไม่มีการตรวจสอบอย่างเพียงพอ - [Microsoft เตรียมยุติการออกอัปเดตความปลอดภัยสำหรับ Exchange Server 2016 และ 2019 ในเดือนตุลาคม 2569](https://www.thaicert.or.th/2026/07/23/microsoft-เตรียมยุติการออกอัปเด/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามด้านความมั่นคงปลอดภัยไซเบอร์ พบ Microsoft ประกาศว่า Extended Security Update (ESU) สำหรับ Microsoft Exchange Server 2016 และ Exchange Server 2019 จะสิ้นสุดลงภายในเดือนตุลาคม 2569 และจะไม่มีการขยายระยะเวลาพิ่มเติม หลังจากสิ้นสุดระยะเวลาดังกล่าว Microsoft จะไม่เผยแพร่อัปเดตความปลอดภัยสำหรับผลิตภัณฑ์ทั้งสอง [1] 1. รายละเอียดเหตุการณ์Microsoft Exchange Server 2016 และ Exchange Server 2019 สิ้นสุดการสนับสนุนเมื่อวันที่ 14 ตุลาคม 2568 โดย Microsoft เปิด ESU เพื่อให้หน่วยงานที่ยังไม่สามารถอัปเกรดหรือย้ายระบบ ได้รับการอัปเดตความปลอดภัยเพิ่มเติมเป็นการชั่วคราว ซึ่ง ESU ระยะที่ 2 ครอบคลุมช่วง พฤษภาคม–ตุลาคม 2569 และจะสิ้นสุดอย่างถาวรในเดือนตุลาคม 2569 โดยไม่มีการขยายเวลา - [Zimbra Releases Patch for Critical Vulnerabilities in Zimbra Collaboration Suite](https://www.thaicert.or.th/en/2026/07/23/zimbra-releases-patch-for-critical-vulnerabilities-in-zimbra-collaboration-suite/): 405/69 Thursday, July 23, 2026 Zimbra has released a security update for Zimbra Collaboration Suite (ZCS) version 10.1.20 to address multiple Critical vulnerabilities, including a command injection flaw in the SNMP monitoring component. The vulnerability could allow unauthenticated attackers to execute commands on the operating system of the email server if SNMP notifications are enabled - [Google Launches Gemini 3.5 Flash Cyber, an AI Model for Cybersecurity Designed to Find, Verify, and Fix Software Vulnerabilities](https://www.thaicert.or.th/en/2026/07/23/google-launches-gemini-3-5-flash-cyber-an-ai-model-for-cybersecurity-designed-to-find-verify-and-fix-software-vulnerabilities/): 404/69 Thursday, July 23, 2026 Google has launched Gemini 3.5 Flash Cyber, a cybersecurity-focused AI model built on Gemini 3.5 Flash and optimized to quickly and effectively find, verify, and help fix software vulnerabilities. Google stated that the model is designed to support defenders in responding to threats at scale, especially in situations where AI - [Apple Fixes Hide My Email Vulnerability to Prevent Real Email Addresses from Leaking in Mail Logs](https://www.thaicert.or.th/en/2026/07/23/apple-fixes-hide-my-email-vulnerability-to-prevent-real-email-addresses-from-leaking-in-mail-logs/): 403/69 Thursday, July 23, 2026 Apple has fixed a security vulnerability in its Hide My Email service on iCloud+, a feature designed to generate random email addresses to conceal users’ real email addresses and help prevent spam. The vulnerability could allow users’ real email addresses to be exposed through email delivery logs, undermining the privacy - [Zimbra ออกแพตช์แก้ช่องโหว่ Critical ใน Zimbra Collaboration Suite](https://www.thaicert.or.th/2026/07/23/zimbra-ออกแพตช์แก้ช่องโหว่-critical-ใ/): 405/69 (IT) ประจำวันพฤหัสบดีที่ 23 กรกฎาคม 2569 Zimbra ออกอัปเดตความปลอดภัยสำหรับ Zimbra Collaboration Suite (ZCS) เวอร์ชัน 10.1.20 เพื่อแก้ไขช่องโหว่ระดับ Critical หลายรายการ รวมถึงช่องโหว่ command injection ในส่วนประกอบ SNMP monitoring ซึ่งอาจเปิดทางให้ผู้โจมตีที่ไม่ผ่านการยืนยันตัวตนรันคำสั่งบนระบบปฏิบัติการของเซิร์ฟเวอร์อีเมลได้ หากระบบเปิดใช้งาน SNMP notifications และบริการ Swatchdog ทำงานอยู่ รายงานระบุว่า การอัปเดตครั้งนี้ยังแก้ไขช่องโหว่ Cross-site Scripting (XSS) หลายรายการใน Classic Web Client หรือ Classic UI ซึ่งอาจถูกใช้เพื่อรันสคริปต์ภายใต้เงื่อนไขบางอย่างผ่านชื่อไฟล์แนบ ฟิลด์ที่ถูกสร้างขึ้นเป็นพิเศษ หรือไฟล์แนบอันตราย นอกจากนี้ยังมีการแก้ไขช่องโหว่อื่น ๆ เช่น การข้ามข้อจำกัดการส่งต่ออีเมล CVE-2026-50055 ช่องโหว่ access control ใน EWS - [Google เปิดตัว Gemini 3.5 Flash Cyber โมเดล AI ด้าน Cybersecurity สำหรับค้นหา ตรวจสอบ และแก้ไขช่องโหว่ซอฟต์แวร์](https://www.thaicert.or.th/2026/07/23/google-เปิดตัว-gemini-3-5-flash-cyber-โมเดล-ai-ด้าน-cybersecurity/): 404/69 (IT) ประจำวันพฤหัสบดีที่ 23 กรกฎาคม 2569 Google เปิดตัว Gemini 3.5 Flash Cyber โมเดล AI ด้าน Cybersecurity ที่พัฒนาต่อยอดจาก Gemini 3.5 Flash และปรับแต่งให้เหมาะสำหรับการค้นหา ตรวจสอบความถูกต้อง และช่วยแก้ไขช่องโหว่ซอฟต์แวร์ได้อย่างรวดเร็วและมีประสิทธิภาพ โดย Google ระบุว่าโมเดลดังกล่าวถูกออกแบบมาเพื่อสนับสนุนผู้ป้องกันระบบให้สามารถรับมือกับภัยคุกคามในระดับกว้างได้ โดยเฉพาะในสถานการณ์ที่ AI Agent มีความสามารถในการค้นหาช่องโหว่ได้รวดเร็วกว่าความสามารถของผู้ดูแลระบบในการแก้ไข ทั้งนี้ Gemini 3.5 Flash Cyber จะเปิดให้ใช้งานในรูปแบบ Limited-access Pilot Program ผ่าน CodeMender สำหรับหน่วยงานภาครัฐและพันธมิตรที่ได้รับความไว้วางใจเป็นลำดับแรก เพื่อลดความเสี่ยงจากการนำเทคโนโลยีไปใช้ในทางที่ผิด Google ระบุว่า Gemini 3.5 Flash Cyber มีจุดเด่นด้านความเร็วและต้นทุนที่เหมาะสม ทำให้สามารถถูกเรียกใช้งานหลายครั้งเพื่อวิเคราะห์ Code Path จำนวนมากใน Codebase - [Apple แก้ไขช่องโหว่บริการ Hide My Email ป้องกันการรั่วไหลของที่อยู่อีเมลจริงใน Mail Logs](https://www.thaicert.or.th/2026/07/23/apple-แก้ไขช่องโหว่บริการ-hide-my-email/): 403/69 (IT) ประจำวันพฤหัสบดีที่ 23 กรกฎาคม 2569 Apple ดำเนินการแก้ไขช่องโหว่ด้านความปลอดภัยในบริการ Hide My Email บนระบบ iCloud+ ซึ่งเป็นฟีเจอร์สำหรับสร้างที่อยู่อีเมลสุ่มเพื่อปกปิดที่อยู่อีเมลจริงและป้องกันอีเมลข้อความขยะ โดยช่องโหว่ดังกล่าวอาจทำให้ที่อยู่อีเมลจริงของผู้ใช้งานถูกเปิดเผยผ่านระบบบันทึกการส่งข้อมูลอีเมล ซึ่งส่งผลกระทบต่อการคุ้มครองความเป็นส่วนตัวตามวัตถุประสงค์หลักของบริการ ทั้งนี้ ปัญหาดังกล่าวได้รับการรายงานจากนักวิจัยด้านความปลอดภัยตั้งแต่ช่วงกลางปี พ.ศ. 2568 และได้รับการแก้ไขอย่างสมบูรณ์ในระดับระบบเซิร์ฟเวอร์เรียบร้อยแล้วเมื่อช่วงต้นเดือนกรกฎาคม พ.ศ. 2569 สาเหตุสำคัญของช่องโหว่นี้ เกิดขึ้นเมื่อมีการส่งอีเมลมายังที่อยู่อีเมลสุ่มของ Hide My Email แล้วข้อความถูกระบบปฏิเสธเนื่องจากจัดเป็นสแปม กระบวนการตีกลับข้อความดังกล่าวนำไปสู่การบันทึกที่อยู่อีเมลจริงของผู้รับลงในระบบบันทึกการส่งผ่านอีเมล (Mail Transfer Logs) ของผู้ให้บริการรายใหญ่โดยอัตโนมัติ ส่งผลให้ผู้ใช้งานไม่สามารถตรวจสอบได้เองเนื่องจากข้อความไม่เคยถูกส่งมาถึงกล่องข้อความหรือโฟลเดอร์ขยะ แม้ว่า Apple จะเคยพยายามออกแพตช์แก้ไขในเดือนมีนาคมและมิถุนายน พ.ศ. 2569 แต่ด้วยระยะเวลาที่เกิดปัญหา ข้อมูลที่อยู่อีเมลจริงที่เชื่อมโยงกับ Hide My Email ซึ่งสร้างขึ้นก่อนวันที่ 7 กรกฎาคม พ.ศ. 2569 อาจเคยถูกบันทึกไว้ในประวัติ Mail Logs ของระบบในอดีต นอกจากนี้ - [เตือนภัยมัลแวร์ HollowGraph ใช้ปฏิทินบน Microsoft 365 เป็นช่องทางลับสั่งการและขโมยข้อมูล](https://www.thaicert.or.th/2026/07/22/เตือนภัยมัลแวร์-hollowgraph-ใช้ปฏ/): 400/69 (IT) ประจำวันพุธที่ 22 กรกฎาคม 2569 บริษัทความมั่นคงปลอดภัยไซเบอร์ Group-IB รายงานการพบมัลแวร์ตัวใหม่ชื่อ HollowGraph ซึ่งใช้ฟีเจอร์ปฏิทิน (Calendar) ในบัญชี Microsoft 365 ที่ถูกเจาะระบบแล้ว เป็นช่องทางสื่อสารกับเซิร์ฟเวอร์สั่งการ (Command-and-Control หรือ C2) เพื่อรับคำสั่งและลักลอบส่งข้อมูลที่ขโมยได้ออกไป นักวิจัยประเมินว่าเป็นส่วนหนึ่งของเฟรมเวิร์ก Cavern ที่เคยเชื่อมโยงกับกลุ่มผู้ก่อภัยคุกคามสัญชาติอิหร่านซึ่งมีเป้าหมายโจมตีหน่วยงานในอิสราเอล โดยพบระบบติดมัลแวร์แล้วอย่างน้อย 12 เครื่อง และมี 3 เครื่องที่ยังคงสื่อสารกับผู้โจมตีอย่างต่อเนื่องในช่วงวันที่ 3 มิถุนายน ถึง 9 กรกฎาคมที่ผ่านมา ซึ่งบ่งชี้ว่าเป็นการโจมตีแบบเจาะจงเป้าหมายเพื่อวัตถุประสงค์ด้านการจารกรรมข้อมูล จากการวิเคราะห์รายละเอียดรูปแบบการโจมตีพบว่า ส่วนประกอบของเฟรมเวิร์กผู้โจมตีจะทำการโหลดไฟล์ประเภท DLL ที่เป็นอันตราย ซึ่งถูกปลอมแปลงให้ดูเหมือนไลบรารี Brotli เพื่อใช้เป็นตัวฝังในระบบเป้าหมาย จากนั้นมัลแวร์จะใช้ข้อมูลการยืนยันตัวตนที่ถูกซ่อนไว้ในไฟล์ชื่อ logAzure.txt เพื่อเข้าถึง Microsoft Graph API วิธีการทำงานหลักคือผู้โจมตีจะสร้างนัดหมายในปฏิทินล่วงหน้าไปจนถึงวันที่ 13 พฤษภาคม ปี ค.ศ. 2050 - [Microsoft Releases Out-of-Band Update to Fix Issue Causing Some Dell PCs to Shut Down Unexpectedly](https://www.thaicert.or.th/en/2026/07/22/microsoft-releases-out-of-band-update-to-fix-issue-causing-some-dell-pcs-to-shut-down-unexpectedly/): 402/69 Wednesday, July 22, 2026 Microsoft has released an out-of-band Windows 11 update, KB5121767, to fix an issue affecting some devices with Intel Innovation Platform Framework (Intel IPF) drivers installed. The issue could cause reduced performance, abnormal power usage, or changes in system behavior after installing a previous Windows update. On some Dell computers, users - [Estée Lauder Discloses Data Breach After Oracle E-Business Suite Exploited in Attack](https://www.thaicert.or.th/en/2026/07/22/estee-lauder-discloses-data-breach-after-oracle-e-business-suite-exploited-in-attack/): 401/69 Wednesday, July 22, 2026 Estée Lauder, a major cosmetics company, has disclosed a data breach after attackers exploited a vulnerability in Oracle E-Business Suite, which the company uses for Human Resources (HR) processes. Estée Lauder stated that on June 19, 2026, it determined that unauthorized access to its Oracle E-Business Suite system had occurred - [Warning: HollowGraph Malware Uses Microsoft 365 Calendar as a Covert Channel for Command Execution and Data Theft](https://www.thaicert.or.th/en/2026/07/22/warning-hollowgraph-malware-uses-microsoft-365-calendar-as-a-covert-channel-for-command-execution-and-data-theft/): 400/69 Wednesday, July 22, 2026 Cybersecurity firm Group-IB has reported the discovery of a new malware strain called HollowGraph, which uses the Calendar feature in compromised Microsoft 365 accounts as a communication channel with command-and-control (C2) servers to receive commands and exfiltrate stolen data. Researchers assess that it is part of the Cavern framework, which - [Microsoft ออกอัปเดตนอกกำหนดการ แก้ปัญหา Dell บางรุ่นปิดตัวลงเอง](https://www.thaicert.or.th/2026/07/22/microsoft-ออกอัปเดตนอกกำหนดการ-แ/): 402/69 (IT) ประจำวันพุธที่ 22 กรกฎาคม 2569 Microsoft ออกอัปเดต Windows 11 นอกกำหนดการ (Out-of-band Update) หมายเลข KB5121767 เพื่อแก้ไขปัญหาที่ส่งผลกระทบต่ออุปกรณ์บางรุ่นที่ติดตั้งไดรเวอร์ Intel Innovation Platform Framework (Intel IPF) โดยปัญหาดังกล่าวอาจทำให้ประสิทธิภาพลดลง การใช้พลังงานผิดปกติ พฤติกรรมของระบบเปลี่ยนแปลงหลังติดตั้งอัปเดต Windows ก่อนหน้านี้ สำหรับคอมพิวเตอร์ Dell บางเครื่อง อาจพบอาการเครื่องดับหรือปิดตัวลงเอง เครื่องมีความร้อนสูงขึ้น หรือแบตเตอรี่หมดเร็วกว่าปกติ ปัญหาเกี่ยวข้องกับ Windows 11 เวอร์ชัน 24H2 และ 25H2 บนอุปกรณ์ Dell บางรุ่นที่ใช้หน่วยประมวลผล Intel และติดตั้งไดรเวอร์ Intel IPF ซึ่งทำหน้าที่จัดการประสิทธิภาพ พลังงาน และอุณหภูมิของระบบ ก่อนหน้านี้ Microsoft ได้ระงับการแจกจ่ายอัปเดตความปลอดภัยเดือนกรกฎาคม 2569 หมายเลข - [Estée Lauder แจ้งเหตุข้อมูลรั่วไหล หลังระบบ Oracle E-Business Suite ถูกใช้โจมตี](https://www.thaicert.or.th/2026/07/22/estee-lauder-แจ้งเหตุข้อมูลรั่วไห/): 401/69 (IT) ประจำวันพุธที่ 22 กรกฎาคม 2569 Estée Lauder บริษัทเครื่องสำอางรายใหญ่ เปิดเผยเหตุข้อมูลรั่วไหล หลังผู้โจมตีใช้ประโยชน์จากช่องโหว่ในระบบ Oracle E-Business Suite ซึ่งบริษัทใช้งานสำหรับกระบวนการด้าน Human Resources หรือ HR โดย Estée Lauder ระบุว่าเมื่อวันที่ 19 มิถุนายน 2569 บริษัทตรวจสอบพบว่า มีที่ไม่ได้รับอนุญาตเข้าถึงระบบ Oracle E-Business Suite เมื่อประมาณวันที่ 9 สิงหาคม 2568 และได้รับข้อมูลส่วนบุคคลของบุคคลบางส่วนไป ทั้งนี้ Estée Lauder เป็นบริษัทเครื่องสำอางที่มีสำนักงานใหญ่ในนครนิวยอร์ก และดำเนินธุรกิจทั้งช่องทาง Online และหน้าร้านในหลายประเทศทั่วโลก จากตัวอย่างหนังสือแจ้งเหตุข้อมูลรั่วไหล ข้อมูลที่อาจถูกเปิดเผยประกอบด้วยชื่อ-นามสกุล ที่อยู่สำหรับจัดส่งเอกสาร Email Address วันเดือนปีเกิด หมายเลข Social Security Number หรือ SSN - [พบแคมเปญ FakeGit หลอกติดตั้งมัลแวร์ขโมยข้อมูลผ่าน GitHub และ AI Skills/MCP Servers ปลอม](https://www.thaicert.or.th/2026/07/21/พบแคมเปญ-fakegit-หลอกติดตั้งมั/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามด้านความมั่นคงปลอดภัยไซเบอร์ พบแคมเปญการโจมตีที่เรียกว่า FakeGit ซึ่งใช้วิธีการสร้างคลังซอฟต์แวร์ GitHub Repository และ AI Skills/MCP Servers ปลอม เพื่อหลอกให้ผู้ใช้งานดาวน์โหลดและติดตั้งมัลแวร์ โดยอาจนำไปสู่การขโมยข้อมูลสำคัญ เช่น รหัสผ่าน Cookies ข้อมูล Session ข้อมูลส่วนขยายเบราว์เซอร์ ข้อมูลบัญชีอีเมลและ Remote Access รวมถึงข้อมูลของเครื่องที่ถูกโจมตี 1.รายละเอียดแคมเปญแคมเปญ FakeGit เป็นแคมเปญเผยแพร่มัลแวร์ที่อาศัยความน่าเชื่อถือของแพลตฟอร์มเผยแพร่ซอฟต์แวร์และเทคนิค Social Engineering โดยผู้โจมตีจะใช้วิธีการสร้าง GitHub Repository ปลอมหรือเลียนแบบโครงการซอฟต์แวร์ที่ถูกต้อง รวมถึงสร้างบัญชีผู้พัฒนาที่มีชื่อคล้ายกับผู้พัฒนาของจริง เพื่อหลอกให้ผู้ใช้งานเข้าใจว่าเป็นซอฟต์แวร์หรือเครื่องมือที่มาจากแหล่งที่น่าเชื่อถือ และดาวน์โหลดหรือเรียกใช้ไฟล์ที่เป็นอันตรายจากรายงานการวิเคราะห์โดยนักวิจัยด้านความมั่นคงปลอดภัยของบริษัท Island พบ Repository ที่เกี่ยวข้องกับแคมเปญดังกล่าวประมาณ 7,600 รายการ จากประมาณ 6,600 บัญชี และพบ Repository ที่ปลอมเป็น AI Skills หรือ MCP Servers มากกว่า - [Ernst & Young Discloses Data Breach After Support Ticket System Hack](https://www.thaicert.or.th/en/2026/07/20/ernst-young-discloses-data-breach-after-support-ticket-system-hack/): 395/69 Monday, July 20, 2026 Ernst & Young (EY) has disclosed a data breach after a third-party support ticket system used by the company’s IT personnel was accessed without authorization. Tickets submitted through the system may have contained documents that included clients’ tax information. EY is one of the world’s largest accounting firms, providing audit, - [Microsoft ออกแพตช์กรกฎาคม 2026 แก้ไข 622 ช่องโหว่ และ 2 Zero-Day ที่ถูกใช้โจมตีจริง](https://www.thaicert.or.th/2026/07/17/microsoft-ออกแพตช์กรกฎาคม-2026-แก้ไข-622/): 393/69 (IT) ประจำวันศุกร์ที่ 17 กรกฎาคม 2569 Microsoft ออกอัปเดต Patch Tuesday ประจำเดือนกรกฎาคม 2026 เพื่อแก้ไขช่องโหว่ 622 รายการครอบคลุมผลิตภัณฑ์หลายรายการ เช่น Windows, Microsoft Office, SharePoint Server, SQL Server, Azure และเครื่องมือสำหรับนักพัฒนา Microsoft ระบุว่าจำนวนช่องโหว่ที่เพิ่มขึ้นส่วนหนึ่งเป็นผลจากการนำระบบที่ใช้ปัญญาประดิษฐ์มาช่วยค้นหาช่องโหว่ในซอฟต์แวร์ โดยอัปเดตรอบนี้มีช่องโหว่ Zero-Day ที่ต้องให้ความสำคัญ 3 รายการ ซึ่ง 2 รายการได้รับการยืนยันว่าถูกนำไปใช้โจมตีจริงแล้ว ช่องโหว่ที่ถูกใช้โจมตีจริง ได้แก่ CVE-2026-56155 ใน Active Directory Federation Services (AD FS) ซึ่งอาจทำให้ผู้โจมตีที่มีสิทธิ์ระดับต่ำและสามารถเข้าถึงระบบภายในยกระดับสิทธิ์บนเซิร์ฟเวอร์ได้ CVE-2026-56164 ใน Microsoft SharePoint Server ซึ่งเป็นข้อบกพร่องด้านการควบคุมการยืนยันตัวตนที่อาจเปิดทางให้ผู้โจมตีที่ไม่ผ่านการยืนยันตัวตนโจมตีผ่านเครือข่ายและเพิ่มสิทธิ์บนระบบได้ และ CVE-2026-50661 ใน - [F5 ออกแพตช์แก้ช่องโหว่หลายรายการใน NGINX และ BIG-IP เสี่ยง DoS และรันโค้ดบนระบบ](https://www.thaicert.or.th/2026/07/17/f5-ออกแพตช์แก้ช่องโหว่หล/): 392/69 (IT) ประจำวันศุกร์ที่ 17 กรกฎาคม 2569 F5 ออกประกาศอัปเดตความปลอดภัยแบบ Out-of-band เพื่อแก้ไขช่องโหว่จำนวน 8 รายการในผลิตภัณฑ์ NGINX และ BIG-IP โดยช่องโหว่ที่มีความรุนแรงสูงสุดคือ CVE-2026-42533 มีคะแนน CVSS 9.2 อยู่ในระดับ Critical ส่งผลกระทบต่อ NGINX Plus และ NGINX Open Source ผู้โจมตีอาจส่ง HTTP Request ที่ถูกสร้างขึ้นเป็นพิเศษ เพื่อทำให้เกิด Heap Buffer Overflow และส่งผลให้ NGINX Worker Process Restart ได้ F5 ระบุว่าช่องโหว่ CVE-2026-42533 เกี่ยวข้องกับกรณีที่ Map Directive ใช้ Regex Matching และ String Expression - [Zoom แจ้งเตือนช่องโหว่ เสี่ยงถูกยึดบัญชีผู้ใช้งานบนระบบปฏิบัติการ Windows](https://www.thaicert.or.th/2026/07/17/zoom-แจ้งเตือนช่องโหว่-เสี่/): 391/69 (IT) ประจำวันศุกร์ที่ 17 กรกฎาคม 2569 บริษัท Zoom ประกาศแจ้งเตือนช่องโหว่ด้านความปลอดภัยระดับวิกฤต ที่ถูกค้นพบภายในองค์กร ซึ่งส่งผลกระทบต่อโปรแกรมบนระบบปฏิบัติการ Windows รวมถึงเครื่องมือสำหรับการพัฒนาซอฟต์แวร์ (SDK) ช่องโหว่ดังกล่าวหมายเลข CVE-2026-53412 ได้รับการประเมินระดับความรุนแรงสูงถึง 9.8 จาก 10 คะแนน โดยเปิดโอกาสให้ผู้ไม่หวังดีสามารถอาศัยช่องทางเครือข่ายเข้ามาเจาะระบบ เพื่อเข้าควบคุมบัญชีผู้ใช้งานได้โดยไม่จำเป็นต้องผ่านขั้นตอนการยืนยันตัวตน เนื่องจากโปรแกรมดังกล่าวเป็นเครื่องมือสื่อสารที่ได้รับการใช้งานอย่างแพร่หลายทั่วโลก ปัญหานี้จึงมีความสำคัญและอาจสร้างความเสี่ยงต่อความปลอดภัยของข้อมูลผู้ใช้งานทั้งในระดับบุคคลและองค์กรเป็นวงกว้าง สำหรับรายละเอียดทางเทคนิคของช่องโหว่นี้ เกิดจากกระบวนการตรวจสอบข้อมูลนำเข้าที่ไม่รัดกุม (Improper Input Validation) ทำให้ผู้โจมตีสามารถเข้ายึดบัญชีผู้ใช้งานได้สำเร็จ ซอฟต์แวร์ที่ได้รับผลกระทบโดยตรง ได้แก่ โปรแกรม Zoom Workplace สำหรับ Windows เวอร์ชันก่อน 7.0.0, โปรแกรม VDI Client เวอร์ชันก่อน 7.0.10, 6.6.15 และ 6.5.18 รวมถึง Meeting SDK สำหรับ Windows เวอร์ชันก่อน 7.0.0 - [ServiceNow Warns of Severe RCE Vulnerability in AI Platform Now Exploited in Attacks](https://www.thaicert.or.th/en/2026/07/21/servicenow-warns-of-severe-rce-vulnerability-in-ai-platform-now-exploited-in-attacks/): 398/69 Tuesday, July 21, 2026 Reports indicate that attackers have begun exploiting CVE-2026-6875 in the ServiceNow AI Platform, according to threat intelligence firm Defused. ServiceNow AI Platform, formerly known as the Now Platform, is an enterprise Platform-as-a-Service (PaaS) solution that helps organizations integrate AI into core business workflows. The vulnerability was discovered and reported by - [Chrome Releases Patch for Multiple Critical Memory Safety Vulnerabilities](https://www.thaicert.or.th/en/2026/07/21/chrome-releases-patch-for-multiple-critical-memory-safety-vulnerabilities/): 399/69 Tuesday, July 21, 2026 Google has released a security update for Chrome to fix seven memory safety vulnerabilities. These include three Critical-severity Use-after-free vulnerabilities in the CameraCapture, GPU, and Network components, as well as three High-severity vulnerabilities in the Cast, Ozone, and Aura components. Google has not stated that any of the vulnerabilities in - [Chrome ออกแพตช์แก้ช่องโหว่ Memory Safety ระดับ Critical หลายรายการ](https://www.thaicert.or.th/2026/07/21/google-ออกอัปเดต-chrome-แก้ไขช่องโห/): 399/69 (IT) ประจำวันอังคารที่ 21 กรกฎาคม 2569 Google ออกอัปเดตความปลอดภัยสำหรับ Chrome เพื่อแก้ไขช่องโหว่ด้านความปลอดภัยของหน่วยความจำจำนวน 7 รายการ ประกอบด้วยช่องโหว่ Use-after-free ระดับ Critical 3 รายการในส่วนประกอบ CameraCapture, GPU และ Network รวมถึงช่องโหว่ระดับ High อีก 3 รายการในส่วนประกอบ Cast, Ozone และ Aura ทั้งนี้ Google ยังไม่ได้ระบุว่าช่องโหว่ในชุดดังกล่าวถูกนำไปใช้โจมตีจริง การอัปเดตครั้งนี้ยังแก้ไขช่องโหว่ Out-of-bounds Read and Write ในเอนจิน JavaScript V8 ซึ่งค้นพบโดย OpenAI Codex Security ช่องโหว่ประเภท Use-after-free และ Out-of-bounds อาจทำให้โปรแกรมเข้าถึงพื้นที่หน่วยความจำที่ไม่เหมาะสม ส่งผลให้เบราว์เซอร์หยุดทำงาน ข้อมูลในหน่วยความจำถูกเปิดเผย หรืออาจถูกนำไปใช้ร่วมกับช่องโหว่อื่นเพื่อเรียกใช้โค้ดบนระบบได้ โดย - [ServiceNow เตือนช่องโหว่ RCE ร้ายแรงใน AI Platform เริ่มถูกใช้โจมตีจริง](https://www.thaicert.or.th/2026/07/21/servicenow-เตือนช่องโหว่-rce-ร้ายแรง/): 398/69 (IT) ประจำวันอังคารที่ 21 กรกฎาคม 2569 มีรายงานว่าผู้โจมตีเริ่มใช้ประโยชน์จากช่องโหว่หมายเลข CVE-2026-6875 ใน ServiceNow AI Platform เพื่อโจมตีระบบแล้ว ตามข้อมูลจากบริษัท Threat Intelligence ชื่อ Defused โดย ServiceNow AI Platform หรือเดิมชื่อ Now Platform เป็นระบบ Platform-as-a-Service หรือ PaaS ระดับองค์กร ที่ช่วยให้องค์กรผสานการใช้งาน AI เข้ากับกระบวนการทำงานหลักขององค์กร ทั้งนี้ ช่องโหว่ดังกล่าวถูกค้นพบและรายงานโดยบริษัท Searchlight Cyber เมื่อวันที่ 1 เมษายน 2569 โดยระบุว่าอาจเปิดโอกาสให้ผู้โจมตีที่ไม่ต้อง Authentication สามารถ Escape Sandbox และสั่งรันโค้ดจากระยะไกล หรือ Remote Code Execution ภายใน ServiceNow Platform ได้ - [Hugging Face, Major Open-Source AI Platform, Hacked by Automated AI Agent](https://www.thaicert.or.th/en/2026/07/21/hugging-face-major-open-source-ai-platform-hacked-by-automated-ai-agent-2/): 397/69 Tuesday, July 21, 2026 Hugging Face, a major open-source AI platform, has disclosed that it was targeted in a cyberattack carried out by an automated AI agent, an incident that highlights a significant irony within the technology industry. The company stated that it detected and responded to a threat targeting its production infrastructure last - [Hugging Face แพลตฟอร์ม AI โอเพนซอร์สรายใหญ่ ถูกแฮกโดย AI Agent อัตโนมัติ](https://www.thaicert.or.th/2026/07/21/hugging-face-แพลตฟอร์ม-ai-โอเพนซอร์สร/): 397/69 (IT) ประจำวันอังคารที่ 21 กรกฎาคม 2569 Hugging Face แพลตฟอร์ม AI โอเพนซอร์สรายใหญ่ เปิดเผยว่าตกเป็นเหยื่อการโจมตีทางไซเบอร์โดยระบบ AI Agent อัตโนมัติ ซึ่งถือเป็นเหตุการณ์ที่สะท้อนความย้อนแย้งอย่างมีนัยสำคัญในวงการเทคโนโลยี บริษัทระบุว่าได้ตรวจพบและทำการตอบสนองต่อเหตุการณ์ภัยคุกคามที่มุ่งเป้าโจมตีโครงสร้างพื้นฐานด้านการผลิต (production infrastructure) เมื่อสัปดาห์ที่ผ่านมา โดยพบการเข้าถึงโดยไม่ได้รับอนุญาตต่อชุดข้อมูลภายในบางส่วน และข้อมูลการยืนยันตัวตน (credentials) ของระบบให้บริการ ทั้งนี้ ทางบริษัทยืนยันว่าเบื้องต้นยังไม่พบหลักฐานการดัดแปลงแก้ไขโมเดลสาธารณะ ชุดข้อมูลของผู้ใช้งาน หรือระบบห่วงโซ่อุปทานซอฟต์แวร์ของแพลตฟอร์มแต่อย่างใด จุดเริ่มต้นของการโจมตีเกิดขึ้นที่ระบบประมวลผลข้อมูล โดยผู้โจมตีได้ใช้ชุดข้อมูลที่มีมัลแวร์แฝงตัวอยู่เจาะผ่านช่องโหว่การสั่งรันโค้ด 2 จุด ได้แก่ remote code dataset loader และ template injection ในไฟล์การตั้งค่าชุดข้อมูล เพื่อรันโค้ดบนเครื่องประมวลผล จนสามารถยกระดับสิทธิ์ไปถึงระดับโหนดได้สำเร็จ จากนั้นผู้โจมตีได้รวบรวมข้อมูลการยืนยันตัวตนของระบบคลาวด์ และขยายขอบเขตการเข้าถึงไปยังคลัสเตอร์ภายในอื่น ๆ ซึ่งการโจมตีนี้มีความซับซ้อนเนื่องจากใช้ AI Agent ในการสั่งการผ่านระบบจำลองสภาพแวดล้อมชั่วคราวจำนวนมาก นอกจากนี้ ในระหว่างการสืบสวน ทีมงานยังพบข้อจำกัดของโมเดล AI ชั้นนำที่มีกลไกป้องกันความปลอดภัยจนปฏิเสธการวิเคราะห์ข้อมูลชุดคำสั่งโจมตีจริง - [แจ้งเตือนช่องโหว่ใน Zoom Workplace บนระบบ Windows ผู้ใช้งานควรเร่งอัปเดตซอฟต์แวร์](https://www.thaicert.or.th/2026/07/21/แจ้งเตือนช่องโหว่ใน-zoom-workplace-บ/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ และพบว่า Zoom ได้ประกาศเผยแพร่ช่องโหว่ด้านความมั่นคงปลอดภัย ในผลิตภัณฑ์ Zoom สำหรับระบบปฏิบัติการ Windows จำนวน 4 รายการ โดยเป็นช่องโหว่ที่มีความรุนแรงระดับวิกฤต (Critical) คือ CVE-2026-53412 CVSS v3.1 9.8 ซึ่งอาจเปิดโอกาสให้ผู้โจมตีที่ไม่ต้องผ่านการยืนยันตัวตนสามารถเข้าควบคุมบัญชี Zoom ของผู้ใช้งานผ่านระบบเครือข่ายได้ นอกจากนี้ Zoom ยังแก้ไขช่องโหว่ระดับความรุนแรงสูง (High) อีก 3 รายการ ซึ่งเกี่ยวข้องกับการยกระดับสิทธิ์บนระบบปฏิบัติการ Windows องค์กรและผู้ใช้งานที่ยังใช้ซอฟต์แวร์เวอร์ชันเก่า มีความเสี่ยงสูงที่จะได้รับผลกระทบ จึงควรเร่งตรวจสอบและอัปเดตซอฟต์แวร์โดยทันที [1][2][3] 1. รายละเอียดช่องโหว่1.1 CVE-2026-53412 – Improper Input Validation / Account Takeover CVSS v3.1: 9.8 (Zoom Security Bulletin: ZSB-26014) ช่องโหว่เกิดจากการตรวจสอบข้อมูลนำเข้าที่ไม่เหมาะสมใน Zoom - [พบช่องโหว่ 7 รายการใน VMware Avi Load Balancer ผู้ดูแลระบบควรตรวจสอบและอัปเดตแพตช์ความปลอดภัยทันที](https://www.thaicert.or.th/2026/07/20/พบช่องโหว่-7-รายการใน-vmware-avi-load-balancer-ผ/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ พบการเปิดเผยช่องโหว่ด้านความปลอดภัย จำนวน 7 รายการ ในผลิตภัณฑ์ VMware Avi Load Balancer ที่ใช้สำหรับบริหารจัดการและกระจายปริมาณการรับส่งข้อมูลของแอปพลิเคชันและบริการภายในเครือข่าย ซึ่งช่องโหว่ดังกล่าวเกิดจากกระบวนการยืนยันตัวตนที่ไม่เหมาะสม (Improper Authentication) และอาจทำให้ผู้โจมตีสามารถข้ามกลไกการยืนยันตัวตน (Authentication Bypass) ได้โดยไม่จำเป็นต้องมีบัญชีผู้ใช้งานหรือมีสิทธิ์ในระบบ เพื่อเข้าถึงส่วนควบคุมระบบหรือ Avi Control Plane [1] 1. รายละเอียดช่องโหว่1.1 CVE-2026-47865 (CVSS v3.1: 9.8)[2] มีความรุนแรงระดับวิกฤต เป็นช่องโหว่ประเภทการข้ามกระบวนการยืนยันตัวตน (Authentication Bypass) ผู้โจมตีที่สามารถเชื่อมต่อกับระบบผ่านเครือข่ายอาจข้ามกลไกการยืนยันตัวตนและเข้าถึง Avi Control Plane ได้โดยไม่จำเป็นต้องมีบัญชีผู้ใช้งานหรือสิทธิ์ในระบบมาก่อน ช่องโหว่นี้สามารถโจมตีผ่านเครือข่ายได้ มีความซับซ้อนในการโจมตีต่ำ ไม่จำเป็นต้องมีสิทธิ์ในระบบ และไม่จำเป็นต้องอาศัยการดำเนินการจากผู้ใช้งาน1.2 CVE-2026-47866 (CVSS v3.1: 8.3)[3] เป็นช่องโหว่ประเภทการข้ามการตรวจสอบสิทธิ์ (Authorization Bypass) ผู้โจมตีที่สามารถเชื่อมต่อกับระบบผ่านเครือข่ายและมีสิทธิ์ระดับต่ำ อาจเข้าถึงบางส่วนของ Avi Control - [Microsoft Warns of Surge in ACR Stealer Attacks Targeting Passwords and Sensitive Data](https://www.thaicert.or.th/en/2026/07/20/microsoft-warns-of-surge-in-acr-stealer-attacks-targeting-passwords-and-sensitive-data/): 396/69 Monday, July 20, 2026 Microsoft has observed a surge in attacks involving ACR Stealer, a malware strain designed to steal passwords, cookies, session data, authentication tokens, and important documents stored on users’ devices. Microsoft detected the campaign from late April to mid-June 2026 and believes that ACR Stealer is a Malware-as-a-Service (MaaS) offering linked - [UAC-0145 Hackers Use ClickFix Technique and Fake Applications to Target Users in Ukraine](https://www.thaicert.or.th/en/2026/07/20/uac-0145-hackers-use-clickfix-technique-and-fake-applications-to-target-users-in-ukraine/): 394/69 Monday, July 20, 2026 The Computer Emergency Response Team of Ukraine (CERT-UA) has detected a cyberattack operation by the threat group UAC-0145, a subgroup within the Sandworm network linked to Russian intelligence services. In this campaign, the hackers shifted their tactics from using fake installers to deceiving users through the ClickFix technique on compromised - [Microsoft เตือนการโจมตีด้วย ACR Stealer เพิ่มสูงขึ้น มุ่งขโมยรหัสผ่านและข้อมูลสำคัญ](https://www.thaicert.or.th/2026/07/20/microsoft-เตือนการโจมตีด้วย-acr-stealer-เพ/): 396/69 (IT) ประจำวันจันทร์ที่ 20 กรกฎาคม 2569 Microsoft พบการโจมตีด้วยมัลแวร์ ACR Stealer เพิ่มสูงขึ้น โดยมัลแวร์ดังกล่าวมุ่งขโมยรหัสผ่าน คุกกี้ ข้อมูลเซสชัน โทเคนสำหรับยืนยันตัวตน และเอกสารสำคัญที่จัดเก็บอยู่ในเครื่องของผู้ใช้ Microsoft ตรวจพบแคมเปญโจมตีดังกล่าวตั้งแต่ช่วงปลายเดือนเมษายนถึงกลางเดือนมิถุนายน 2569 และเชื่อว่า ACR Stealer เป็นมัลแวร์ในรูปแบบ Malware-as-a-Service (MaaS) ที่มีความเกี่ยวข้องกับ Amatera Stealer รายงานระบุว่า ผู้โจมตีใช้เทคนิค ClickFix เพื่อหลอกให้เหยื่อเรียกใช้คำสั่งอันตราย ก่อนดาวน์โหลดและติดตั้งมัลแวร์ผ่านเครื่องมือที่มีอยู่ในระบบ เช่น MSHTA, rundll32.exe และเซิร์ฟเวอร์ WebDAV จากนั้นมัลแวร์จะใช้ PowerShell ที่ถูกปกปิดการทำงานเพื่อหลบเลี่ยงการตรวจจับ พร้อมใช้เพย์โหลดที่ฝังอยู่ในไฟล์ภาพ JPEG เพื่อรันโค้ดในหน่วยความจำ ก่อนเรียกใช้ตัวโหลดที่พัฒนาด้วย Python สร้าง Scheduled Task เพื่อคงอยู่ในระบบ ลบร่องรอยการทำงาน และโหลดเพย์โหลดเข้าสู่โปรเซสของระบบเพื่อหลบเลี่ยงการตรวจจับ บางตัวอย่างใช้บริการบล็อกเชนเป็นตัวชี้ตำแหน่งเซิร์ฟเวอร์ควบคุม (C2) ด้วยเทคนิคที่เรียกว่า - [Ernst & Young แจ้งเหตุข้อมูลรั่วไหล หลังระบบ Support Ticket](https://www.thaicert.or.th/2026/07/20/ernst-young-แจ้งเหตุข้อมูลรั่วไห/): 395/69 (IT) ประจำวันจันทร์ที่ 20 กรกฎาคม 2569 Ernst & Young หรือ EY เปิดเผยเหตุข้อมูลรั่วไหล หลังระบบ Support Ticket ของบุคคลที่สามซึ่งบุคลากรด้าน IT ของบริษัทใช้งานถูกเข้าถึงโดยไม่ได้รับอนุญาต โดย Ticket ที่ถูกส่งผ่านระบบดังกล่าวอาจมีเอกสารที่ประกอบด้วยข้อมูลภาษีของลูกค้า ทั้งนี้ EY เป็นหนึ่งในบริษัทตรวจสอบบัญชีขนาดใหญ่ที่สุดของโลก ให้บริการด้าน Audit, Tax, Consulting และ Transaction Advisory แก่องค์กรขนาดใหญ่ในมากกว่า 150 ประเทศ จากหนังสือแจ้งเตือนไปยังลูกค้าที่ได้รับผลกระทบ EY ระบุว่าบริษัทตรวจพบกิจกรรมผิดปกติบนเครือข่ายเมื่อวันที่ 23 เมษายน 2569 และเริ่มดำเนินการสอบสวนร่วมกับผู้เชี่ยวชาญด้าน Cybersecurity จากภายนอก ผลการตรวจสอบพบว่าบุคคลที่สามที่ไม่ได้รับอนุญาตสามารถเข้าถึงแพลตฟอร์มดังกล่าวระหว่างวันที่ 28 มีนาคม ถึง 12 เมษายน 2569 และดาวน์โหลดเอกสารหลายรายการออกไป โดยข้อมูลที่ได้รับผลกระทบอาจรวมถึงข้อมูลส่วนบุคคลและข้อมูลทางการเงินบางส่วนที่อยู่ในเอกสาร หรือถูกใช้ประกอบการจัดเตรียมแบบยื่นภาษี อย่างไรก็ตาม EY - [กลุ่มแฮกเกอร์ UAC-0145 ใช้เทคนิค ClickFix และแอปพลิเคชันปลอมโจมตีผู้ใช้งานในยูเครน](https://www.thaicert.or.th/2026/07/20/กลุ่มแฮกเกอร์-uac-0145-ใช้เทคนิ/): 394/69 (IT) ประจำวันจันทร์ที่ 20 กรกฎาคม 2569 ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งยูเครน (CERT-UA) ได้ตรวจพบปฏิบัติการโจมตีทางไซเบอร์จากกลุ่มภัยคุกคาม UAC-0145 ซึ่งเป็นกลุ่มแฮกเกอร์ย่อยภายใต้เครือข่ายของ Sandworm ที่มีความเชื่อมโยงกับหน่วยข่าวกรองของรัสเซีย โดยในครั้งนี้แฮกเกอร์ได้ปรับเปลี่ยนกลวิธีจากการใช้ไฟล์ติดตั้งปลอม มาเป็นการหลอกลวงผู้ใช้งานผ่านเทคนิค ClickFix บนเว็บไซต์ที่ถูกเจาะระบบ ร่วมกับการแพร่กระจายมัลแวร์ผ่านแอปพลิเคชันส่งข้อความเพื่อหลอกให้เหยื่อติดตั้งไฟล์ที่เป็นอันตรายด้วยตนเอง ส่งผลให้ข้อมูลสำคัญบนอุปกรณ์ทั้งระบบปฏิบัติการ Windows และ Android เสี่ยงต่อการถูกโจรกรรม จากการตรวจสอบพบว่า การโจมตีบนเว็บเบราว์เซอร์จะใช้วิธีฝังหน้าต่างการตรวจสอบสิทธิ์หรือ CAPTCHA ปลอม เพื่อหลอกให้ผู้ใช้งานคัดลอกคำสั่ง PowerShell ไปรันใน Terminal ของเครื่องตนเอง ซึ่งกลุ่มผู้ไม่หวังดีได้ใช้เครื่องมือ SMARTAXE ร่วมกับเทคนิค EtherHiding ในการดึงข้อมูลโดเมนอันตรายจาก Smart Contract ของ Ethereum เพื่อเปลี่ยนเนื้อหาบนหน้าเว็บตามโปรไฟล์ของผู้เข้าชมอย่างแนบเนียน ส่งผลให้เกิดการดาวน์โหลดมัลแวร์หลายประเภท เช่น GHETTOVIBE, FLUIDLEECH และ FREAKYPOLL เพื่อทำหน้าที่ในการสอดแนมและควบคุมระบบ นอกจากนี้ พบว่าผู้โจมตียังได้ปลอมตัวเป็นบัญชีสนับสนุนด้านความปลอดภัย (Delta_security) เพื่อสร้างสถานการณ์ความน่ากลัวว่าบัญชีจะถูกระงับ ก่อนจะส่งลิงก์และไฟล์ประเภท APK - [7-Zip ออกอัปเดตแก้ไขช่องโหว่ RCE ผู้ใช้งานควรเร่งอัปเดต](https://www.thaicert.or.th/2026/07/20/7-zip-ออกอัปเดตแก้ไขช่องโหว/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ช่องโหว่ด้านความมั่นคงปลอดภัย และพบรายงานช่องโหว่ CVE-2026-14266 ในโปรแกรม 7-Zip ซึ่งเป็นซอฟต์แวร์สำหรับบีบอัดและแตกไฟล์ที่มีการใช้งานอย่างแพร่หลาย ช่องโหว่ดังกล่าวเป็นข้อผิดพลาดประเภทการเขียนข้อมูลเกินขอบเขตของหน่วยความจำ หรือ Heap-based Buffer Overflow ในกระบวนการประมวลผลข้อมูลบีบอัดรูปแบบ XZ ซึ่งอาจเปิดโอกาสให้ผู้โจมตีรันโค้ดอันตรายบนเครื่องของผู้ใช้งานได้ หากหลอกให้ผู้ใช้งานเปิดไฟล์บีบอัดที่ถูกสร้างขึ้นเป็นพิเศษ โดยช่องโหว่นี้ได้รับการแก้ไขแล้วใน 7-Zip เวอร์ชัน 26.02 [1] 1. รายละเอียดช่องโหว่(CVE-2026-14266 มีคะแนน CVSS: 7.0 )[2] เป็นช่องโหว่ประเภท Heap-based Buffer Overflow ในกระบวนการประมวลผลข้อมูลบีบอัดรูปแบบ XZ ของ 7-Zip เมื่อโปรแกรมประมวลผลข้อมูล XZ ที่ถูกสร้างขึ้นเป็นพิเศษ อาจทำให้เกิดการเขียนข้อมูลเกินขอบเขตของบัฟเฟอร์ (Buffer) ที่กำหนดไว้ ส่งผลให้โปรแกรมทำงานผิดปกติหรือเปิดโอกาสให้ผู้โจมตีรันโค้ดอันตรายได้ ซึ่งการโจมตีต้องอาศัยการตอบโต้จากผู้ใช้งาน โดยผู้ใช้งานต้องเปิดไฟล์ที่เป็นอันตรายหรือเข้าชมเว็บไซต์ที่ถูกสร้างขึ้นเพื่อใช้ประโยชน์จากช่องโหว่ หากโจมตีสำเร็จ ผู้โจมตีอาจรันโค้ดภายใต้สิทธิ์ของ Process 7-Zip ที่กำลังทำงานอยู่ โดยช่องโหว่นี้ได้รับการแก้ไขแล้วใน 7-Zip เวอร์ชัน 26.02 2. - [พบช่องโหว่ร้ายแรง “wp2shell” ใน WordPress Core เร่งอัปเดตและตรวจสอบเว็บไซต์ทันที](https://www.thaicert.or.th/2026/07/20/พบช่องโหว่ร้ายแรง-wp2shell-ใน/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ และพบรายงานช่องโหว่จำนวน 2 รายการใน WordPress Core ที่เป็นระบบบริหารจัดการเนื้อหาเว็บไซต์ที่มีการใช้งานอย่างแพร่หลาย โดยช่องโหว่ดังกล่าวประกอบด้วย CVE-2026-60137 เป็นช่องโหว่ประเภท SQL Injection และ CVE-2026-63030 เป็นช่องโหว่ REST API Batch Endpoint Route Confusion ทำให้ผู้โจมตีสามารถนำช่องโหว่ทั้งสองรายการมาใช้ร่วมกันเป็นการโจมตีที่เรียกว่า “wp2shell” เพื่อรันคำสั่งหรือโค้ดอันตรายบนเซิร์ฟเวอร์โดยไม่ต้องผ่านการยืนยันตัวตน โดยช่องโหว่ดังกล่าวส่งผลกระทบต่อ WordPress ที่ติดตั้งตามค่าเริ่มต้น โดยไม่จำเป็นต้องมีปลั๊กอินติดตั้งเพิ่มเติม ปัจจุบันมีการเผยแพร่โค้ด Proof-of-Concept แล้ว และมีรายงานเบื้องต้นของการนำโค้ดดังกล่าวไปใช้โจมตีระบบจริง ผู้ดูแลเว็บไซต์ที่ยังไม่ได้ติดตั้งเวอร์ชันแก้ไขจึงมีความเสี่ยงสูงต่อการถูกโจมตีทางไซเบอร์ [1] [2] 1. รายละเอียดช่องโหว่1.1 CVE-2026-60137 มีคะแนน CVSS V3.1 : 9.1[3] – SQL Injection ในพารามิเตอร์ author__not_in ของ WP_Query เป็นช่องโหว่เกิดจาก WordPress Core - [Microsoft Releases July 2026 Patch Tuesday Updates to Fix 622 Vulnerabilities, Including Two Actively Exploited Zero-Days](https://www.thaicert.or.th/en/2026/07/17/microsoft-releases-july-2026-patch-tuesday-updates-to-fix-622-vulnerabilities-including-two-actively-exploited-zero-days/): 393/69 Friday, July 17, 2026 Microsoft has released its July 2026 Patch Tuesday updates to fix 622 vulnerabilities across multiple products, including Windows, Microsoft Office, SharePoint Server, SQL Server, Azure, and developer tools. Microsoft stated that the increase in the number of vulnerabilities is partly due to the use of artificial intelligence systems to help - [F5 Releases Patches for Multiple NGINX and BIG-IP Vulnerabilities That Could Lead to DoS and Code Execution](https://www.thaicert.or.th/en/2026/07/17/f5-releases-patches-for-multiple-nginx-and-big-ip-vulnerabilities-that-could-lead-to-dos-and-code-execution/): 392/69 Friday, July 17, 2026 F5 has released an out-of-band security update to address eight vulnerabilities in its NGINX and BIG-IP products. The most severe vulnerability is CVE-2026-42533, which has a CVSS score of 9.2 and is rated Critical. It affects NGINX Plus and NGINX Open Source. Attackers could send specially crafted HTTP requests to - [Zoom Warns of Vulnerability That Could Lead to Account Takeover on Windows](https://www.thaicert.or.th/en/2026/07/17/zoom-warns-of-vulnerability-that-could-lead-to-account-takeover-on-windows/): 391/69 Friday, July 17, 2026 Zoom has issued an advisory for a Critical security vulnerability discovered internally, affecting its applications on Windows as well as software development kits (SDKs). The vulnerability, tracked as CVE-2026-53412, has been rated 9.8 out of 10 in severity. It could allow attackers to exploit the issue over the network and - [ด่วน! แจ้งเตือนช่องโหว่หลายรายการใน Microsoft SharePoint Server เร่งอัปเดตระบบทันที](https://www.thaicert.or.th/2026/07/17/ด่วน-แจ้งเตือนช่องโหว่ห/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ และพบประกาศแจ้งเตือนช่องโหว่ด้านความมั่นคงปลอดภัยหลายรายการใน Microsoft SharePoint Server แบบติดตั้งภายในองค์กร (On-premises) ซึ่งอาจเปิดโอกาสให้ผู้ไม่หวังดีปลอมแปลงตัวตน ข้ามกลไกการยืนยันตัวตน ยกระดับสิทธิ์ และสั่งรันโค้ดบนเซิร์ฟเวอร์ได้ [1] ช่องโหว่สำคัญประกอบด้วย CVE-2026-32201, CVE-2026-45659, CVE-2026-56164, CVE-2026-55040 และ CVE-2026-58644 โดยบางรายการสามารถถูกโจมตีได้โดยไม่จำเป็นต้องมีบัญชีผู้ใช้งานหรืออาศัยการดำเนินการจากผู้ใช้ หากโจมตีสำเร็จอาจส่งผลให้ผู้โจมตีเข้าถึงหรือแก้ไขข้อมูล ติดตั้งมัลแวร์ ควบคุมเซิร์ฟเวอร์ และใช้ระบบ SharePoint เป็นจุดเริ่มต้นในการเข้าถึงระบบอื่นภายในองค์กรได้ 1. รายละเอียดช่องโหว่1.1 CVE-2026-32201 – Improper Input Validation / Spoofing CVSS v3.1: 6.5 ช่องโหว่เกิดจากการตรวจสอบข้อมูลนำเข้าที่ไม่เหมาะสมใน Microsoft SharePoint Server ผู้โจมตีที่ไม่ต้องผ่านการยืนยันตัวตนสามารถส่งข้อมูลที่ถูกสร้างขึ้นเป็นพิเศษ เพื่อดำเนินการปลอมแปลงตัวตนหรือข้อมูลผ่านระบบเครือข่ายได้ [2] 1.2 CVE-2026-45659 – Deserialization of Untrusted Data / - [พบช่องโหว่ความรุนแรงสูงในอุปกรณ์ SonicWall SMA1000 Series เร่งอัปเดตและตรวจสอบระบบทันที](https://www.thaicert.or.th/2026/07/16/พบช่องโหว่ความรุนแรงสู/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ และพบว่า SonicWall ออกประกาศแจ้งเตือนช่องโหว่ จำนวน 2 รายการในอุปกรณ์ SonicWall Secure Mobile Access (SMA) 1000 Series ซึ่งใช้สำหรับให้บริการการเชื่อมต่อเครือข่ายจากภายนอก เข้าสู่ระบบเครือข่ายภายในอย่างปลอดภัย โดยช่องโหว่ดังกล่าวประกอบด้วย CVE-2026-15409 เป็นช่องโหว่ Server-Side Request Forgery CVSS v3.1 10.0 และ CVE-2026-15410 เป็นช่องโหว่ Code Injection CVSS v3.1 7.2 องค์กรที่ใช้งานอุปกรณ์รุ่นดังกล่าวที่ยังไม่ได้ติดตั้งแพตช์อัปเดต จะมีความเสี่ยงต่อการถูกโจมตีทางไซเบอร์ [1] 1. รายละเอียดช่องโหว่1.1 CVE-2026-15409 – Server-Side Request Forgery ใน Appliance Work Place Interface CVSS v3.1: 10.0 ช่องโหว่เกิดขึ้นในส่วน Appliance - [Progress Confirms ShareFile Zero-Day Vulnerability and Releases Security Patch](https://www.thaicert.or.th/en/2026/07/16/progress-confirms-sharefile-zero-day-vulnerability-and-releases-security-patch/): 390/69 Thursday, July 16, 2026 Progress Software has confirmed that its earlier shutdown of ShareFile Storage Zone Controller was related to a High-severity zero-day vulnerability in the product and has released a security update to address the flaw. Storage Zone Controller is a customer-managed Windows server that allows organizations to store files within their internal - [CISA Urges Administrators to Patch Actively Exploited SharePoint Server Vulnerabilities](https://www.thaicert.or.th/en/2026/07/16/cisa-urges-administrators-to-patch-actively-exploited-sharepoint-server-vulnerabilities/): 389/69 Thursday, July 16, 2026 The U.S. Cybersecurity and Infrastructure Security Agency (CISA) issued an advisory last Tuesday after finding that attackers are exploiting three vulnerabilities in internet-exposed Microsoft SharePoint Server instances: CVE-2026-32201, CVE-2026-45659, and CVE-2026-56164. These vulnerabilities affect all supported on-premises versions of SharePoint Server, including SharePoint Server Subscription Edition, the latest on-premises version - [SonicWall แจ้งเตือนช่องโหว่ Zero-Day บนอุปกรณ์ SMA1000 แนะผู้ดูแลระบบเร่งอัปเดตแพตช์เพื่อความปลอดภัย](https://www.thaicert.or.th/2026/07/16/sonicwall-แจ้งเตือนช่องโหว่-zero-day-บนอ/): 388/69 (IT) ประจำวันพฤหัสบดีที่ 16 กรกฎาคม 2569 SonicWall ประกาศแจ้งเตือนกรณีพบผู้ไม่หวังดีทำการโจมตีผ่านช่องโหว่ Zero-Day จำนวน 2 รายการบนอุปกรณ์ SonicWall SMA1000 โดยหน่วยงานรักษาความปลอดภัยทางไซเบอร์และโครงสร้างพื้นฐานของสหรัฐอเมริกา (CISA) ได้เพิ่มช่องโหว่ดังกล่าวลงในรายการช่องโหว่ที่ถูกใช้โจมตีจริง (KEV) พร้อมกำหนดให้หน่วยงานภายใต้การกำกับดูแลเร่งจัดการระบบที่ได้รับผลกระทบภายในวันที่ 17 กรกฎาคม 2026 เหตุการณ์นี้มีความสำคัญและส่งผลกระทบโดยตรงต่อองค์กรที่ใช้งานอุปกรณ์รุ่นดังกล่าว ซึ่งมีความเสี่ยงสูงที่จะถูกเจาะระบบเครือข่ายภายในหากไม่มีการอัปเดตเพื่อแก้ไขปัญหาโดยเร็วที่สุด ช่องโหว่ดังกล่าวประกอบด้วย ช่องโหว่หมายเลข CVE-2026-15409 ซึ่งเป็นช่องโหว่ระดับวิกฤต (CVSS 10.0) ประเภท Server-Side Request Forgery (SSRF) ในส่วนต่อประสานผู้ใช้งาน Work Place ส่งผลให้ผู้โจมตีที่ไม่ได้ยืนยันตัวตนสามารถสั่งการให้อุปกรณ์ส่งคำขอไปยังปลายทางที่ไม่ได้รับอนุญาตได้ และช่องโหว่หมายเลข CVE-2026-15410 ระดับความรุนแรงสูง (CVSS 7.2) ประเภท Code Injection ในส่วนการจัดการที่เปิดโอกาสให้ผู้ดูแลระบบที่ยืนยันตัวตนแล้วสามารถรันคำสั่งระบบปฏิบัติการได้ตามต้องการ แม้ช่องโหว่ที่ 2 จะต้องการสิทธิ์ผู้ดูแลระบบ แต่ทาง SonicWall ได้ประเมินความเสี่ยงรวมของเหตุการณ์นี้ไว้ที่ระดับสูงสุดคือ 10.0 - [SonicWall Warns of Zero-Day Vulnerabilities in SMA1000 Appliances, Urging Administrators to Apply Security Patches](https://www.thaicert.or.th/en/2026/07/16/sonicwall-warns-of-zero-day-vulnerabilities-in-sma1000-appliances-urging-administrators-to-apply-security-patches/): 388/69 Thursday, July 16, 2026 SonicWall has issued an advisory after threat actors were observed exploiting two zero-day vulnerabilities in SonicWall SMA1000 appliances. The U.S. Cybersecurity and Infrastructure Security Agency (CISA) has added the vulnerabilities to its Known Exploited Vulnerabilities (KEV) Catalog and ordered federal agencies under its scope to address affected systems by July - [CISA เตือนผู้ดูแลระบบเร่งแพตช์ช่องโหว่ SharePoint Server ที่ถูกใช้โจมตี](https://www.thaicert.or.th/2026/07/16/cisa-เตือนผู้ดูแลระบบเร่งแ/): 389/69 (IT) ประจำวันพฤหัสบดีที่ 16 กรกฎาคม 2569 สำนักงานความมั่นคงปลอดภัยไซเบอร์และโครงสร้างพื้นฐานของสหรัฐฯ หรือ CISA ออกประกาศเตือนเมื่อวันอังคารที่ผ่านมา หลังพบว่าผู้โจมตีกำลังใช้ประโยชน์จากช่องโหว่ 3 รายการใน Microsoft SharePoint Server ที่เปิดให้เข้าถึงได้จากอินเทอร์เน็ต ได้แก่ CVE-2026-32201, CVE-2026-45659 และ CVE-2026-56164 ช่องโหว่ดังกล่าวส่งผลกระทบต่อ SharePoint Server แบบ On-premises ทุกเวอร์ชันที่ยังได้รับการสนับสนุน รวมถึง SharePoint Server Subscription Edition ซึ่งเป็นเวอร์ชัน On-premises ล่าสุดที่ใช้รูปแบบการอัปเดตแบบต่อเนื่อง CISA ระบุว่าผู้โจมตีใช้ช่องโหว่ดังกล่าวเพื่อ Bypass Authentication, สั่งรันโค้ด หรือ Remote Code Execution และดำเนินกิจกรรมหลังการบุกรุก เช่น การขโมย Internet Information Services หรือ IIS Machine Key - [Progress ยืนยันช่องโหว่ Zero-Day ใน ShareFile พร้อมออกแพตช์แก้ไข](https://www.thaicert.or.th/2026/07/16/progress-ยืนยันช่องโหว่-zero-day-ใน-sharefile-พร/): 390/69 (IT) ประจำวันพฤหัสบดีที่ 16 กรกฎาคม 2569 Progress Software ยืนยันการสั่งปิดระบบ ShareFile Storage Zone Controller ก่อนหน้านี้เกี่ยวข้องกับช่องโหว่ zero-day ระดับ High ในผลิตภัณฑ์ดังกล่าว พร้อมออกอัปเดตความปลอดภัยเพื่อแก้ไขช่องโหว่แล้ว โดย Storage Zone Controller เป็นเซิร์ฟเวอร์ Windows ที่ลูกค้าบริหารจัดการเอง เพื่อให้สามารถจัดเก็บไฟล์ไว้ในระบบภายในองค์กร ขณะที่ยังใช้แพลตฟอร์ม ShareFile สำหรับการยืนยันตัวตน การกำหนดสิทธิ์ การตรวจสอบ และการทำงานร่วมกัน รายงานระบุว่า ช่องโหว่ดังกล่าวเป็นช่องโหว่ประเภท Path Traversal ที่กระทบ ShareFile Storage Zone Controller เวอร์ชัน 5.x และ 6.x ทั้งหมด โดยผู้ใช้ที่ผ่านการยืนยันตัวตนในระดับผู้ดูแลระบบอาจสามารถอ่านไฟล์ที่บัญชีบริการของแอปพลิเคชันเข้าถึงได้ เขียนข้อมูลไปยังไดเรกทอรีต่าง ๆ หรือสำรวจโครงสร้างไฟล์บนเซิร์ฟเวอร์ได้ ทั้งนี้ Progress ระบุว่าได้สำรองหมายเลข CVE - [เตือนภัย Supply Chain! แคมเปญ TrapDoor ใช้แพ็กเกจอันตรายขโมยข้อมูลจากเครื่องนักพัฒนา](https://www.thaicert.or.th/2026/05/27/เตอนภย-supply-chain-แคมเปญ-trapdoor/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามรายงานภัยคุกคามทางไซเบอร์ พบแคมเปญโจมตีแบบ Supply Chain ที่ถูกเรียกว่า TrapDoor โดยผู้โจมตีเผยแพร่แพ็กเกจอันตรายผ่านแหล่งดาวน์โหลดแพ็กเกจยอดนิยมของนักพัฒนา ได้แก่ npm, PyPI และ Crates.io เพื่อหลอกให้นักพัฒนาติดตั้งและนำไปใช้งานในระบบพัฒนาโปรแกรม[1] 1. ภาพรวมเหตุการณ์[2]แคมเปญ TrapDoor มีการเผยแพร่แพ็กเกจอันตรายมากกว่า 34 รายการ และเกี่ยวข้องกับหลายเวอร์ชันของแพ็กเกจ โดยรายงานระบุว่ากิจกรรมเริ่มถูกตรวจพบตั้งแต่วันที่ 22 พฤษภาคม 2569 แพ็กเกจเหล่านี้ถูกตั้งชื่อให้ดูเหมือนเครื่องมือสำหรับนักพัฒนาทั่วไป เช่น เครื่องมือตรวจสอบความปลอดภัยของกระเป๋าคริปโต เครื่องมือตรวจสอบข้อมูลลับ เครื่องมือช่วยพัฒนา AI หรือเครื่องมือช่วยตั้งค่าสภาพแวดล้อมการพัฒนาโปรแกรมเป้าหมายหลักของแคมเปญนี้คือการขโมยข้อมูลสำคัญจากเครื่องของนักพัฒนา เช่น Token, API Key, SSH Key, Cloud Credential, ข้อมูลใน Browser, Environment Variable และข้อมูลกระเป๋าคริปโต ซึ่งข้อมูลเหล่านี้อาจถูกนำไปใช้เข้าถึงระบบอื่นต่อได้ 2. รายละเอียดแพ็กเกจที่เกี่ยวข้อง[3]จากข้อมูลของ Socket พบว่ามีรายการแพ็กเกจและเวอร์ชันที่เกี่ยวข้องจำนวนมาก ครอบคลุมทั้ง npm, PyPI และ - [Supply Chain Attack Found Hiding Infostealer Malware in Jscrambler npm Package](https://www.thaicert.or.th/en/2026/07/15/supply-chain-attack-found-hiding-infostealer-malware-in-jscrambler-npm-package/): 387/69 Wednesday, July 15, 2026 Security researchers have disclosed a supply chain attack affecting the official jscrambler package on npm. Attackers published modified versions of the package containing a Rust-based infostealer, putting developer machines and CI/CD systems that installed the affected package at risk of sensitive data theft. Jscrambler stated that the issue affects package - [พบการโจมตี Supply Chain แฝงมัลแวร์ขโมยข้อมูลในแพ็กเกจ npm ของ Jscrambler](https://www.thaicert.or.th/2026/07/15/พบการโจมตี-supply-chain-แฝงมัลแวร์/): 387/69 (IT) ประจำวันพุธที่ 15 กรกฎาคม 2569 นักวิจัยด้านความปลอดภัยเปิดเผยการโจมตีแบบ Supply Chain ที่กระทบแพ็กเกจ jscrambler อย่างเป็นทางการบน npm โดยผู้โจมตีเผยแพร่เวอร์ชันที่ถูกดัดแปลงให้แฝงมัลแวร์ Rust Infostealer ส่งผลให้เครื่องของนักพัฒนาและระบบ CI/CD ที่ติดตั้งแพ็กเกจดังกล่าวมีความเสี่ยงต่อการถูกขโมยข้อมูลสำคัญ โดย Jscrambler ระบุว่าปัญหากระทบแพ็กเกจเวอร์ชัน 8.14, 8.16, 8.17 และ 8.20 และแนะนำให้อัปเดตเป็นเวอร์ชัน 8.22 หรือใหม่กว่า รายงานระบุว่า เวอร์ชันที่ได้รับผลกระทบมีการเพิ่มโค้ดอันตรายซึ่งดาวน์โหลดและเรียกใช้ไฟล์ปฏิบัติการสำหรับ Windows, macOS และ Linux ระหว่างกระบวนการติดตั้งแพ็กเกจ ทำให้มัลแวร์สามารถทำงานได้ก่อนที่แอปพลิเคชันจะเริ่มทำงาน โดยมีเป้าหมายในการขโมยข้อมูลสำคัญของนักพัฒนา เช่น กุญแจ SSH, โทเคน Git, ข้อมูลรับรองของผู้ให้บริการคลาวด์, กระเป๋าเงินคริปโต และข้อมูลจากเว็บเบราว์เซอร์ ทั้งนี้ นักวิจัยตรวจพบความผิดปกติภายในเวลาไม่กี่นาทีหลังมีการเผยแพร่แพ็กเกจอันตราย ผู้พัฒนาและผู้ดูแลระบบควรตรวจสอบว่าโครงการหรือระบบ CI/CD มีการติดตั้งแพ็กเกจ jscrambler เวอร์ชันที่ได้รับผลกระทบหรือไม่ หากพบควรถอนการติดตั้งและอัปเดตเป็นเวอร์ชัน - [Lidl เผยเหตุข้อมูลลูกค้า Online Shop รั่วไหล หลังถูกโจมตี](https://www.thaicert.or.th/2026/07/15/lidl-เผยเหตุข้อมูลลูกค้า-online-shop-ร/): 386/69 (IT) ประจำวันพุธที่ 15 กรกฎาคม 2569 Lidl เครือซูเปอร์มาร์เก็ต Discount Supermarket ของเยอรมนีในเครือ Schwarz Group แจ้งเตือนลูกค้า Online Shop ในเยอรมนี เบลเยียม และเนเธอร์แลนด์ หลังผู้โจมตีขโมยข้อมูลส่วนบุคคลจากเหตุละเมิดข้อมูลที่เกิดขึ้นกับผู้ให้บริการ IT ภายนอก โดย Lidl เป็นส่วนหนึ่งของ Schwarz Group ผู้ค้าปลีกอาหารรายใหญ่ที่สุดในยุโรป มีพนักงานมากกว่า 376,000 คน และมีสาขาประมาณ 12,000 แห่งในยุโรปและสหรัฐอเมริกา ทั้งนี้ บริษัทได้แจ้งเตือนลูกค้าที่ได้รับผลกระทบผ่าน Email เมื่อสัปดาห์ที่ผ่านมา พร้อมเผยแพร่ประกาศแยกต่างหากบนเว็บไซต์สนับสนุนลูกค้าในเบลเยียมและเนเธอร์แลนด์ จากประกาศของ Lidl ระบุว่า แม้ผู้ให้บริการจะมีมาตรฐานด้าน IT Security ในระดับสูง แต่ผู้ไม่หวังดีสามารถเข้าถึงไฟล์ที่จัดเก็บแยกต่างหากซึ่งมีข้อมูลลูกค้าอยู่ภายในได้ในช่วงเวลาสั้น ๆ และขโมยข้อมูลบางส่วนออกไป โดยข้อมูลที่ถูกขโมยเป็นข้อมูลของลูกค้า Online Shop ได้แก่ คำนำหน้า ชื่อ - [Lidl Discloses Online Shop Customer Data Breach After Service Provider Attack](https://www.thaicert.or.th/en/2026/07/15/lidl-discloses-online-shop-customer-data-breach-after-service-provider-attack/): 386/69 Wednesday, July 15, 2026 Lidl, a German discount supermarket chain under the Schwarz Group, has notified online shop customers in Germany, Belgium, and the Netherlands after attackers stole personal data in a data breach affecting an external IT service provider. Lidl is part of the Schwarz Group, Europe’s largest food retailer, with more than - [Google and Microsoft Remove ModHeader Extension After Hidden Code Found Collecting Browsing History Data](https://www.thaicert.or.th/en/2026/07/15/google-and-microsoft-remove-modheader-extension-after-hidden-code-found-collecting-browsing-history-data/): 385/69 Wednesday, July 15, 2026 Google and Microsoft have removed the ModHeader extension, which had more than 1.6 million combined installations on Chrome and Edge, from their official stores. The action came after cybersecurity firm Stripe OLT discovered hidden code designed to collect website browsing history data embedded in the official version of the extension. - [Google และ Microsoft ถอดส่วนขยาย ModHeader ออกจากระบบ หลังพบโค้ดแฝงดักเก็บข้อมูลประวัติการท่องเว็บ](https://www.thaicert.or.th/2026/07/15/google-และ-microsoft-ถอดส่วนขยาย-modheader-ออกจา/): 385/69 (IT) ประจำวันพุธที่ 15 กรกฎาคม 2569 Google และ Microsoft ดำเนินการถอดส่วนขยาย (Extension) ที่ชื่อว่า ModHeader ซึ่งมียอดติดตั้งรวมกว่า 1.6 ล้านครั้งบนเบราว์เซอร์ Chrome และ Edge ออกจากสโตร์อย่างเป็นทางการ เหตุการณ์นี้เกิดขึ้นหลังจากบริษัทรักษาความปลอดภัยทางไซเบอร์ Stripe OLT ตรวจพบโค้ดแฝงที่ออกแบบมาเพื่อดักเก็บข้อมูลประวัติการท่องเว็บไซต์ ถูกฝังอยู่ในตัวส่วนขยายเวอร์ชันที่เป็นทางการ แม้เบื้องต้นจะพบว่าระบบดักเก็บข้อมูลดังกล่าวยังอยู่ในสถานะปิดการทำงาน และยังไม่มีหลักฐานว่าได้ดึงข้อมูลออกไปจริง แต่ความเสี่ยงนี้ส่งผลกระทบโดยตรงต่อความน่าเชื่อถือและผู้ใช้งานจำนวนมากที่อาจถูกลักลอบเก็บข้อมูลหากระบบถูกเปิดใช้งานในอนาคต จากการตรวจสอบในส่วนขยายเวอร์ชัน 7.0.18 พบว่ามีการซ่อนกลไกการทำงานที่สองไว้ควบคู่กับฟังก์ชันการจัดการ Header ตามปกติ โดยระบบแฝงนี้จะสร้างข้อมูลระบุตัวตนของอุปกรณ์ (Device Fingerprint) และทำการเข้ารหัสรายชื่อโดเมนเว็บไซต์ที่ผู้ใช้งานเปิดอ่านก่อนบันทึกเก็บไว้ในเครื่อง จากนั้นจะตั้งเวลาเพื่อส่งข้อมูลที่ถูกเข้ารหัสไปยังเซิร์ฟเวอร์ปลายทางภายนอก แต่อย่างไรก็ตาม โค้ดดังกล่าวยังไม่ทำงานเนื่องจากรายการอนุญาตภายในระบบถูกตั้งค่าให้ยังไม่ทำงานไว้ แต่ทางด้านผู้ดูแลระบบก็จะสามารถเปิดใช้งานได้ทันที ผ่านการอัปเดตตามปกติโดยไม่ต้องขอสิทธิ์เพิ่มเติมจากผู้ใช้งาน นอกจากนี้ ระบบตรวจสอบความปลอดภัยอัตโนมัติของสโตร์ยังประเมินความเสี่ยงของส่วนขยายนี้ไว้ในระดับต่ำ เนื่องจากข้อมูลถูกเข้ารหัสและระบบดักเก็บข้อมูลยังไม่ถูกกระตุ้นให้ทำงาน ทำให้โค้ดแฝงสามารถรอดพ้นจากการตรวจจับเบื้องต้นมาได้ สำหรับแนวทางการป้องกันและลดความเสี่ยง ผู้ใช้งานเบราว์เซอร์ Chrome และ Edge ควรดำเนินการถอดถอนการติดตั้ง ส่วนขยาย ModHeader ออกจากระบบทันที - [เตือนภัย! แฮกเกอร์หลอกให้ลงทะเบียน Microsoft Entra Passkey ปลอม เพื่อเข้ายึดบัญชี Microsoft 365](https://www.thaicert.or.th/2026/07/14/เตือนภัย-แฮกเกอร์หลอกให/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ช่องโหว่ด้านความมั่นคงปลอดภัย พบการโจมตีรูปแบบใหม่จากกลุ่มแฮกเกอร์ที่มุ่งเป้าหมายขโมยบัญชีผู้ใช้ Microsoft 365 เพื่อหลอกล่อให้ผู้ใช้งานทำกระบวนการลงทะเบียน Passkey โดยมีจุดประสงค์ในการโจมตีเรียกค่าไถ่ข้อมูล [1] 1. รายละเอียดลักษณะการทำงานของภัยคุกคาม1.1 การดักจับข้อมูลเข้าสู่ระบบ โดยเหยื่อจะถูกนำไปยังหน้าเว็บไซต์หลอกลวง (Phishing) ที่เริ่มต้นด้วยหน้าทางเข้าเว็บไซต์ (Gate) เพื่อตรวจสอบและหลบเลี่ยงการวิเคราะห์ความปลอดภัย จากนั้นระบบจะแสดงหน้า ระบุตัวตน (Identify) และหน้ารหัสผ่าน (Password) เพื่อหลอกให้ผู้ใช้งานกรอกข้อมูลโดยแฮกเกอร์จะขโมยชื่อผู้ใช้และรหัสผ่าน ซึ่งข้อมูลจะถูกส่งไปยังการควบคุมเบื้องหลังเว็บไซต์ (Backend.php)1.2 ข้ามผ่านระบบการยืนยันตัวตนแบบหลายปัจจัย (MFA) ผู้ควบคุมเบื้องหลังเว็บไซต์จะนำข้อมูลที่ขโมยมาไปล็อกอินบนหน้าเว็บจริงของ Microsoft ระหว่างนั้นเหยื่อจะเห็นหน้าประมวลผล (Processing) เพื่อรอให้ผู้โจมตีสั่งการให้หน้าเว็บไซต์ฟิชชิงแสดงผลตรงกับรูปแบบ MFA ที่ระบบจริงร้องขอ (เช่น หน้าส่งรหัสผ่าน (Submit-otp) สำหรับรหัสผ่านแบบใช้ครั้งเดียวผ่านข้อความสั้น (SMS OTP) หรือ หน้าอนุมัติการยืนยันตัวตน (Approve-authenticator) สำหรับการแจ้งเตือนแบบพุช (Push Notification)1.3 สวมรอยลงทะเบียน Passkey ของแฮกเกอร์ หลังจากเหยื่ออนุมัติ MFA ผู้โจมตีจะเปลี่ยนเส้นทางผู้ใช้ไปยังหน้า Passkey หรือ - [RedHook Android Malware Uses Wireless ADB to Control Infected Devices](https://www.thaicert.or.th/en/2026/07/14/redhook-android-malware-uses-wireless-adb-to-control-infected-devices/): 384/69 Tuesday, July 14, 2026 Security researchers have disclosed that a new version of the RedHook Android malware uses Wireless Android Debug Bridge (ADB) to access the Android shell on infected devices without requiring a connection to a computer or root privileges. After tricking users into granting Accessibility permissions, this technique allows the malware to - [Dutch Police Find Leads Linked to Odido Hack Affecting More Than 6 Million Customers](https://www.thaicert.or.th/en/2026/07/14/dutch-police-find-leads-linked-to-odido-hack-affecting-more-than-6-million-customers/): 383/69 Tuesday, July 14, 2026 Dutch police have disclosed progress in the investigation into the cyberattack against Odido, one of the country’s major telecommunications providers, which occurred in February 2026. Investigators found indications that the perpetrators may be Dutch nationals or may have connections inside the Netherlands. The incident resulted in the theft of data - [Warning: Global Campaign Targets Vulnerable Content Management Systems (CMS) to Deploy Web Shells and Compromise Systems](https://www.thaicert.or.th/en/2026/07/14/warning-global-campaign-targets-vulnerable-content-management-systems-cms-to-deploy-web-shells-and-compromise-systems/): 382/69 Tuesday, July 14, 2026 The Australian Cyber Security Centre (ACSC) has issued an advisory warning of a global cyberattack campaign targeting vulnerabilities in content management systems (CMS) and various plugins. Several organizations and businesses have already been affected by this campaign. This threat is significant and should be closely monitored, as attackers are focusing - [RedHook มัลแวร์ Android ใช้ Wireless ADB เพื่อควบคุมอุปกรณ์ที่ติดมัลแวร์](https://www.thaicert.or.th/2026/07/14/redhook-มัลแวร์-android-ใช้-wireless-adb-เพื่อควบ/): 384/69 (IT) ประจำวันอังคารที่ 14 กรกฎาคม 2569 นักวิจัยด้านความปลอดภัยเปิดเผยมัลแวร์ Android RedHook รุ่นใหม่ใช้ Wireless Android Debug Bridge (ADB) เพื่อเข้าถึง Android Shell บนอุปกรณ์ โดยไม่จำเป็นต้องเชื่อมต่อกับคอมพิวเตอร์หรือได้รับสิทธิ์ root บนอุปกรณ์ หลังหลอกให้ผู้ใช้อนุญาตสิทธิ์ Accessibility เทคนิคดังกล่าวทำให้มัลแวร์ได้รับสิทธิ์ Shell หรือ UID 2000 ซึ่งสูงกว่าสิทธิ์ของแอป Android ทั่วไป และช่วยให้สามารถดำเนินคำสั่งหรือแก้ไขการตั้งค่าบางส่วนของระบบได้ รายงานระบุว่า RedHook แพร่กระจายผ่านการส่งข้อความและการโทรศัพท์หลอกลวงที่แอบอ้างเป็นหน่วยงานภาครัฐหรือสถาบันการเงิน โดยผู้โจมตีใช้เว็บไซต์ที่แอบอ้างเป็น Google Play เพื่อหลอกให้ผู้ใช้ดาวน์โหลดและติดตั้งแอปอันตราย เมื่อได้รับสิทธิ์ Accessibility แล้ว มัลแวร์จะควบคุมหน้าจอเพื่อเปิด Developer Options และ Wireless Debugging อ่านรหัสจับคู่ที่แสดงบนอุปกรณ์ และเชื่อมต่อกับบริการ ADB ผ่าน Loopback Interface - [ตำรวจเนเธอร์แลนด์พบเบาะแสเกี่ยวข้องเหตุแฮก Odido กระทบลูกค้ากว่า 6 ล้านราย](https://www.thaicert.or.th/2026/07/14/ตำรวจเนเธอร์แลนด์พบเบา/): 383/69 (IT) ประจำวันอังคารที่ 14 กรกฎาคม 2569 ตำรวจเนเธอร์แลนด์เปิดเผยความคืบหน้าการสอบสวนเหตุโจมตีทางไซเบอร์ต่อ Odido ผู้ให้บริการโทรคมนาคมรายใหญ่ของประเทศ เมื่อเดือนกุมภาพันธ์ 2569 โดยพบข้อบ่งชี้ว่าผู้ก่อเหตุอาจเป็นชาวดัตช์หรือมีผู้เกี่ยวข้องในประเทศเนเธอร์แลนด์ เหตุการณ์ดังกล่าวส่งผลให้ข้อมูลลูกค้ากว่า 6 ล้านรายถูกขโมยและถูกนำไปเผยแพร่ในภายหลัง โดย Odido เป็นหนึ่งในผู้ให้บริการเครือข่ายมือถือรายใหญ่ของเนเธอร์แลนด์ ให้บริการลูกค้ามือถือประมาณ 8 ล้านราย และลูกค้า Fixed Broadband ประมาณ 1 ล้านราย ภายใต้หลายแบรนด์ เช่น Odido, Ben และ Simpel ก่อนหน้านี้ กลุ่มอาชญากรรมไซเบอร์ ShinyHunters อ้างว่าได้เจาะระบบของ Odido และเข้าถึงข้อมูลจากบัญชีลูกค้าประมาณ 6.2 ล้านบัญชี โดย Odido ยืนยันว่าเหตุการณ์ดังกล่าวกระทบข้อมูลส่วนบุคคลจากระบบติดต่อบริการลูกค้า รวมถึงชื่อ ที่อยู่ หมายเลขโทรศัพท์ Email Address รายละเอียดบัญชีธนาคาร วันเดือนปีเกิด และหมายเลขหนังสือเดินทางหรือบัตรประจำตัว อย่างไรก็ตาม บริษัทระบุว่า Password - [เตือนภัยแคมเปญโจมตีระบบจัดการเนื้อหาเว็บไซต์ (CMS) ทั่วโลก มุ่งเป้าฝัง Webshell เพื่อยึดระบบ](https://www.thaicert.or.th/2026/07/14/เตือนภัยแคมเปญโจมตีระบ/): 382/69 (IT) ประจำวันอังคารที่ 14 กรกฎาคม 2569 ศูนย์ความมั่นคงปลอดภัยทางไซเบอร์ของออสเตรเลีย (ACSC) ออกประกาศเตือนภัยเกี่ยวกับการพบแคมเปญการโจมตีทางไซเบอร์ทั่วโลก ซึ่งมุ่งเป้าหมายไปยังช่องโหว่ของระบบจัดการเนื้อหาเว็บไซต์ (content management Systems: CMS) และปลั๊กอินส่วนเสริมต่าง ๆ โดยปัจจุบันพบว่ามีองค์กรและภาคธุรกิจหลายแห่งได้รับผลกระทบจากการโจมตีดังกล่าวแล้ว ภัยคุกคามนี้มีความสำคัญและควรเฝ้าระวังอย่างยิ่ง เนื่องจากแฮกเกอร์ได้มุ่งเน้นการฝังสคริปต์อันตรายประเภท Webshell ลงบนเว็บไซต์ของเป้าหมายเพื่อสร้าง backdoor หรือเปิดช่องทางลับในการเข้าถึงและควบคุมระบบอย่างถาวร สำหรับรูปแบบของการโจมตีในแคมเปญนี้ ผู้ไม่ประสงค์ดีจะทำการสแกนเว็บไซต์อย่างต่อเนื่องเพื่อค้นหาช่องโหว่บนซอฟต์แวร์ CMS และปลั๊กอินที่ยังไม่ได้อัปเดตแพตช์รักษาความปลอดภัย โดยมุ่งเป้าไปที่แพลตฟอร์มหลากหลายรายการ เช่น Craft CMS, MaxSite CMS, MetInfo CMS, Joomla JCE รวมถึงระบบยอดนิยมอย่าง WordPress ซึ่งพบการโจมตีผ่านปลั๊กอินหลายรายการ อาทิ Simple File List, WavePlayer, Ninja Forms, Gravity Forms และอื่น ๆ เมื่อเจาะระบบสำเร็จ ผู้โจมตีจะใช้ Webshell เป็นเครื่องมือในการขัดขวางการให้บริการ - [Google ออกอัปเดต Chrome เพื่อแก้ไข 27 ช่องโหว่แล้ว ผู้ใช้งานควรเร่งอัปเดตเบราว์เซอร์ให้เป็นเวอร์ชันล่าสุด](https://www.thaicert.or.th/2026/07/13/google-ออกอัปเดต-chrome-เพื่อแก้ไข-27-ช/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ช่องโหว่ด้านความมั่นคงปลอดภัย พบว่า Google มีการเผยแพร่การอัปเดตความปลอดภัยสำหรับเบราว์เซอร์ Google Chrome (เวอร์ชัน 150) เพื่อแก้ไขช่องโหว่รวม 27 รายการ โดยเป็นช่องโหว่ระดับวิกฤต (Critical) จำนวน 2 รายการ ซึ่งช่องโหว่เหล่านี้เปิดโอกาสให้ผู้ไม่หวังดีสามารถรันโค้ดอันตรายบนเครื่องของผู้ใช้งานผ่านการหลอกให้เข้าชมเว็บไซต์ที่ถูกสร้างขึ้นเป็นพิเศษ ผู้ที่ได้รับผลกระทบคือผู้ใช้งาน Google Chrome บนระบบปฏิบัติการ Windows, macOS และ Linux ที่ยังไม่ได้ดำเนินการอัปเดตเป็นเวอร์ชันล่าสุด [1] เพื่อเป็นป้องกันผู้ไม่หวังดีนำข้อมูลไปใช้โจมตีเครื่องที่ยังไม่มีการอัปเดตความปลอดภัย ทาง Google จึงจำกัดการเปิดเผยรายละเอียดเชิงเทคนิคของช่องโหว่ดังกล่าวไว้ชั่วคราว [2] 1. รายละเอียดภัยคุกคาม1.1 ช่องโหว่ระดับ Critical ใน Ozoneเป็นช่องโหว่ประเภทการใช้งานหน่วยความจำ หลังจากที่ถูกคืนค่าไปแล้ว (Use-After-Free) ในองค์ประกอบ Ozone หากเหยื่อเข้าถึงเว็บไซต์อันตราย อาจทำให้เบราว์เซอร์ทำงานผิดปกติ หรือผู้โจมตีสามารถรันโค้ดอันตรายบนเครื่องของเหยื่อได้1.2 ช่องโหว่ระดับ Critical ใน Views (Use-After-Free)เป็นช่องโหว่ประเภท Use-After-Free ในส่วนติดต่อผู้ใช้งาน (Views) - [Google Releases Chrome 150 Update to Fix 27 Vulnerabilities, Including Critical Flaws](https://www.thaicert.or.th/en/2026/07/10/google-releases-chrome-150-update-to-fix-27-vulnerabilities-including-critical-flaws/): 378/69 Friday, July 10, 2026 Google has released a security update for Chrome 150 to address 27 vulnerabilities, including two Critical-severity flaws. The two Critical vulnerabilities are CVE-2026-15112, a Use-after-free vulnerability in the Ozone component, and CVE-2026-15129, a Use-after-free vulnerability in the Views component. Both vulnerabilities were discovered by Google’s internal team. Reports indicate that - [Mount Royal University Confirms Data Breach After Hackers Claim Attack and Demand Ransom](https://www.thaicert.or.th/en/2026/07/10/mount-royal-university-confirms-data-breach-after-hackers-claim-attack-and-demand-ransom/): 377/69 Friday, July 10, 2026 Mount Royal University (MRU), a public university in Calgary, Canada, has disclosed a cyberattack that occurred on June 17, 2026, affecting several university systems, including online services, internet access, and some internal systems. The university stated that it engaged external technical teams and cybersecurity experts to assist with the investigation - [CISA Adds Actively Exploited iCagenda and Balbooa Forms Vulnerabilities to KEV Catalog](https://www.thaicert.or.th/en/2026/07/13/cisa-adds-actively-exploited-icagenda-and-balbooa-forms-vulnerabilities-to-kev-catalog/): 381/69 Monday, July 13, 2026 CISA has added two vulnerabilities to its Known Exploited Vulnerabilities (KEV) Catalog after finding evidence that they have been actively exploited in attacks. The vulnerabilities are CVE-2026-48939 in iCagenda and CVE-2026-56291 in Balbooa Forms, both of which are Joomla extensions and could allow attackers to upload malicious files to affected - [CISA เพิ่มช่องโหว่ iCagenda และ Balbooa Forms ที่ถูกใช้โจมตีจริงเข้า KEV](https://www.thaicert.or.th/2026/07/13/cisa-เพิ่มช่องโหว่-icagenda-และ-balbooa-forms-ที/): 381/69 (IT) ประจำวันจันทร์ที่ 13 กรกฎาคม 2569 ISA เพิ่มช่องโหว่ 2 รายการเข้า Known Exploited Vulnerabilities (KEV) Catalog หลังพบหลักฐานว่าถูกนำไปใช้โจมตีจริง โดยช่องโหว่ดังกล่าวคือ CVE-2026-48939 ใน iCagenda และ CVE-2026-56291 ใน Balbooa Forms ซึ่งเป็นส่วนขยายสำหรับ Joomla และอาจเปิดทางให้ผู้โจมตีอัปโหลดไฟล์อันตรายไปยังเว็บไซต์ที่ได้รับผลกระทบได้ รายงานระบุว่า CVE-2026-48939 เป็นช่องโหว่ใน iCagenda ที่เกี่ยวข้องกับการอัปโหลดไฟล์ในฟีเจอร์แนบไฟล์ ซึ่งอาจทำให้ผู้โจมตีอัปโหลดไฟล์ PHP และนำไปสู่การรันโค้ดบนเซิร์ฟเวอร์ได้ ขณะที่ CVE-2026-56291 เป็นช่องโหว่ใน Balbooa Forms ที่เปิดทางให้ผู้โจมตีที่ไม่ผ่านการยืนยันตัวตนอัปโหลดไฟล์อันตราย และอาจนำไปสู่การรันโค้ดจากระยะไกลบนเว็บไซต์ที่ยังไม่ได้แก้ไขช่องโหว่ ผู้ดูแลเว็บไซต์ที่ใช้งาน Joomla ควรตรวจสอบว่ามีการใช้งาน iCagenda หรือ Balbooa Forms ในระบบหรือไม่ พร้อมอัปเดต iCagenda เป็นเวอร์ชัน 3.9.15 - [Zimbra Warns of XSS Vulnerability in Classic Web Client That Could Allow Malicious Code Execution via Email](https://www.thaicert.or.th/en/2026/07/13/zimbra-warns-of-xss-vulnerability-in-classic-web-client-that-could-allow-malicious-code-execution-via-email/): 380/69 Monday, July 13, 2026 Zimbra has issued an advisory urging users to update its software to fix a serious vulnerability affecting the Classic Web Client. The vulnerability is a Stored Cross-Site Scripting (Stored XSS) flaw that could allow attackers to send specially crafted emails to execute malicious scripts in a user’s session when the - [Zimbra เตือนช่องโหว่ XSS ใน Classic Web Client เสี่ยงรันโค้ดอันตรายผ่าน Email](https://www.thaicert.or.th/2026/07/13/zimbra-เตือนช่องโหว่-xss-ใน-classic-web-client-เสี/): 380/69 (IT) ประจำวันจันทร์ที่ 13 กรกฎาคม 2569 Zimbra ออกประกาศแจ้งเตือนให้ผู้ใช้งานเร่งอัปเดตซอฟต์แวร์ เพื่อแก้ไขช่องโหว่ร้ายแรงที่ส่งผลกระทบต่อ Classic Web Client โดยช่องโหว่ดังกล่าวเป็นช่องโหว่ประเภท Stored Cross-Site Scripting หรือ Stored XSS ที่อาจทำให้ผู้โจมตีส่ง Email ที่ถูกสร้างขึ้นเป็นพิเศษ เพื่อรัน Script อันตรายใน Session ของผู้ใช้เมื่อมีการเปิดอ่าน Email ดังกล่าว ทั้งนี้ ช่องโหว่นี้ยังไม่ได้รับการกำหนดหมายเลข CVE ในขณะรายงาน Zimbra ระบุว่าหากช่องโหว่นี้ถูกใช้โจมตี ผู้โจมตีอาจเข้าถึงข้อมูลใน Mailbox, Session Data หรือการตั้งค่าบัญชีของผู้ใช้ได้ โดยช่องโหว่ XSS เกิดจากการที่ Web Application นำข้อมูลที่ไม่น่าเชื่อถือไปแสดงบน Web Page โดยไม่มีการตรวจสอบหรือจัดการอักขระอย่างเหมาะสม ส่งผลให้ผู้โจมตีสามารถฝังและรัน JavaScript อันตรายใน Browser ของเหยื่อได้ ซึ่งอาจนำไปสู่การยึด - [GigaWiper, a New Windows Backdoor, Combines Data-Wiping and Ransomware Capabilities](https://www.thaicert.or.th/en/2026/07/13/gigawiper-a-new-windows-backdoor-combines-data-wiping-and-ransomware-capabilities/): 379/69 Monday, July 13, 2026 Microsoft security researchers have reported the discovery of a new Windows backdoor malware family called GigaWiper, developed in Golang. The developers combined code from at least three malware families into a modular tool with multiple capabilities. The malware not only functions as a backdoor that allows attackers to covertly control - [ตรวจพบ GigaWiper แบ็กดอร์สายพันธุ์ใหม่บน Windows ผสานความสามารถโจมตีลบข้อมูลและเรียกค่าไถ่](https://www.thaicert.or.th/2026/07/13/ตรวจพบ-gigawiper-แบ็กดอร์สายพันธ/): 379/69 (IT) ประจำวันจันทร์ที่ 13 กรกฎาคม 2569 ทีมวิจัยด้านความปลอดภัยของไมโครซอฟท์รายงานการตรวจพบมัลแวร์ประเภท backdoor สายพันธุ์ใหม่บนระบบปฏิบัติการ Windows ในชื่อ GigaWiper ซึ่งถูกพัฒนาขึ้นด้วยภาษา Golang โดยผู้พัฒนาได้ผสานโค้ดมัลแวร์อย่างน้อย 3 สายพันธุ์ เข้าด้วยกันจนกลายเป็นเครื่องมือแบบโมดูลาร์ที่มีความสามารถหลากหลาย มัลแวร์ดังกล่าวไม่เพียงแต่ทำหน้าที่เป็นช่องทางให้ผู้โจมตีลักลอบควบคุมระบบ แต่ยังรวมความสามารถในการเข้ารหัสข้อมูลคล้ายกับมัลแวร์เรียกค่าไถ่ โดยที่เหยื่อไม่สามารถถอดรหัสคืนได้ และการทำลายข้อมูลอย่างถาวร ซึ่งสะท้อนให้เห็นถึงพัฒนาการของซอฟต์แวร์อันตรายที่รวมการมุ่งเป้าทำลายข้อมูลและฟังก์ชันทางยุทธวิธีไว้ในโปรแกรมเดียว จากการวิเคราะห์เบื้องต้นพบว่า GigaWiper มีรูปแบบไฟล์ปฏิบัติการ 2 ลักษณะหลัก โดยลักษณะแรกทำงานเป็นเครื่องมือลบข้อมูลที่มุ่งโจมตีพื้นที่จัดเก็บข้อมูลในระดับกายภาพ โดยจะทำการเขียนข้อมูลทับและลบข้อมูลโครงสร้างพาร์ทิชัน ก่อนจะสั่งรีสตาร์ทระบบผ่านฟังก์ชันของ Windows ในทันที ส่วนลักษณะที่ 2 มีความซับซ้อนยิ่งกว่าเนื่องจากทำหน้าที่เป็น backdoor ที่สามารถฝังตัวในระบบและสร้างช่องทางการสื่อสารกับเซิร์ฟเวอร์ควบคุมผ่านโปรโตคอล RabbitMQ และ Redis โดยมัลแวร์ตัวนี้สามารถรับและประมวลผลคำสั่งได้หลายระดับ เช่น การบันทึกหน้าจอเหยื่ออย่างต่อเนื่อง การจัดการระบบเชิงลึก และการรันสคริปต์คำสั่งพิเศษอื่น ๆ ทำให้ผู้โจมตีสามารถยกระดับความเสียหายได้อย่างรวดเร็ว เพื่อเป็นการป้องกันและลดความเสี่ยงจากมัลแวร์ทำลายล้างข้อมูลในลักษณะดังกล่าว ผู้ใช้งานและผู้ดูแลระบบระบบเครือข่ายควรดำเนินการสำรองข้อมูลที่สำคัญและเก็บรักษาไว้ในรูปแบบออฟไลน์อย่างสม่ำเสมอ นอกจากนี้ควรเพิ่มความเข้มงวดในการเฝ้าระวังการเชื่อมต่อเครือข่ายที่ผิดปกติ โดยเฉพาะทราฟฟิกที่เกี่ยวข้องกับโปรโตคอลคิวข้อความซึ่งมัลแวร์ใช้ในการสื่อสาร รวมถึงการจำกัดสิทธิ์การใช้งานของบัญชีในระดับผู้ดูแลระบบ เพื่อป้องกันไม่ให้โปรแกรมที่ไม่พึงประสงค์สามารถเข้าถึงและดัดแปลงโครงสร้างข้อมูลระดับพาร์ทิชันบนอุปกรณ์จัดเก็บข้อมูลได้ แหล่งข่าว - [CISA ประกาศเตือนช่องโหว่ระดับวิกฤตใน Adobe ColdFusion, Langflow และส่วนขยาย Joomla ที่ได้รับการยืนยันว่าถูกใช้ในการโจมตีแล้ว ขอให้ผู้ดูแลระบบเร่งดำเนินการแก้ไขโดยด่วน](https://www.thaicert.or.th/2026/07/10/cisa-ประกาศเตือนช่องโหว่ระ/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ช่องโหว่ด้านความมั่นคงปลอดภัย ที่ส่งผลกระทบต่อ Adobe ColdFusion, Langflow และส่วนขยายของ Joomla ได้แก่ SP Page Builder และ Page Builder CK ซึ่งปัจจุบันได้รับการยืนยันจาก Cybersecurity and Infrastructure Security Agency (CISA) ว่าถูกใช้ในการโจมตีจริงแล้ว (Known Exploited Vulnerabilities: KEV) จึงขอให้ผู้ดูแลระบบที่ใช้งานผลิตภัณฑ์ที่ได้รับผลกระทบดำเนินการตรวจสอบและอัปเดตโดยเร็วที่สุด 1. รายละเอียดช่องโหว่1.1 ช่องโหว่ใน Adobe ColdFusion [1] หมายเลข CVE-2026-48282 (CVSS 3.1: 10.0) [2] เป็นช่องโหว่ประเภท Path Traversal ที่อาจเปิดโอกาสให้ผู้โจมตีสามารถเข้าถึงไฟล์ที่ไม่ควรเข้าถึง และนำไปสู่การรันโค้ดหรือคำสั่งบนระบบ (Remote Code Execution: RCE) ส่งผลให้สามารถเข้าควบคุมเซิร์ฟเวอร์ที่ได้รับผลกระทบได้1.2 ช่องโหว่ใน Langflow [3] - [Google ออกอัปเดต Chrome 150 แก้ช่องโหว่ 27 รายการ รวมถึงช่องโหว่ระดับ Critical](https://www.thaicert.or.th/2026/07/10/google-ออกอัปเดต-chrome-150-แก้ช่องโหว่/): 378/69 (IT) ประจำวันศุกร์ที่ 10 กรกฎาคม 2569 Google ออกอัปเดตความปลอดภัยสำหรับ Chrome 150 เพื่อแก้ไขช่องโหว่ 27 รายการ โดยมีช่องโหว่ระดับ Critical 2 รายการ ได้แก่ CVE-2026-15112 ซึ่งเป็นช่องโหว่ Use-after-free ในส่วนประกอบ Ozone และ CVE-2026-15129 ซึ่งเป็นช่องโหว่ Use-after-free ในส่วนประกอบ Views ทั้งนี้ ช่องโหว่ทั้งสองรายการถูกค้นพบโดยทีมของ Google รายงานระบุว่า การอัปเดตแก้ไขช่องโหว่ประเภท Use-after-free รวม 13 รายการ โดยแบ่งเป็นระดับ Critical 2 รายการ ระดับ High 10 รายการ และระดับ Medium 1 รายการ นอกจากนี้ ยังมีการแก้ไขช่องโหว่ประเภทอื่น เช่น Integer overflow, - [Mount Royal University ยืนยันเหตุข้อมูลรั่วไหล หลังแฮกเกอร์อ้างโจมตีและเรียกค่าไถ่](https://www.thaicert.or.th/2026/07/10/mount-royal-university-ยืนยันเหตุข้อมูลรั่/): 377/69 (IT) ประจำวันศุกร์ที่ 10 กรกฎาคม 2569 Mount Royal University หรือ MRU มหาวิทยาลัยรัฐในเมือง Calgary ประเทศแคนาดา เปิดเผยเหตุการณ์โจมตีทางไซเบอร์ที่เกิดขึ้นเมื่อวันที่ 17 มิถุนายน 2569 ส่งผลกระทบต่อระบบหลายส่วนของมหาวิทยาลัย รวมถึงบริการออนไลน์ การเข้าถึงอินเทอร์เน็ต และระบบภายในบางรายการ โดยมหาวิทยาลัยระบุว่าได้ว่าจ้างทีมเทคนิคและผู้เชี่ยวชาญด้านความมั่นคงปลอดภัยไซเบอร์จากภายนอกเข้าร่วมสอบสวนและสนับสนุนการกู้คืนระบบ ทั้งนี้ MRU เป็นมหาวิทยาลัยที่มีประวัติมากกว่า 100 ปี จากผลการตรวจสอบในเบื้องต้นพบว่า ผู้โจมตีสามารถเข้าถึงและขโมยข้อมูลจากบางโฟลเดอร์ใน “H drive” ที่เป็นพื้นที่จัดเก็บไฟล์ที่นักศึกษาและบุคลากรใช้งาน โดยข้อมูลดังกล่าวเกี่ยวข้องกับนักศึกษาปัจจุบันและอดีตนักศึกษา พนักงานปัจจุบันและอดีตพนักงาน รวมถึงบุคคลอื่นบางส่วน นอกจากนี้ ผู้โจมตียังลบข้อมูลใน “J drive” ซึ่งใช้จัดเก็บข้อมูลของหน่วยงานภายในมหาวิทยาลัย อย่างไรก็ตาม MRU ระบุว่ายังไม่พบหลักฐานว่าข้อมูลใน J drive ถูกเข้าถึงหรือคัดลอกออกไปก่อนถูกลบ และมหาวิทยาลัยยังอยู่ระหว่างพยายามกู้คืนข้อมูลดังกล่าว แม้อาจไม่สามารถกู้คืนได้ทั้งหมด ทั้งนี้ เหตุการณ์ได้ถูกรายงานต่อหน่วยงานกำกับดูแลด้านข้อมูลและความเป็นส่วนตัวของรัฐ Alberta รวมถึงหน่วยงานบังคับใช้กฎหมายแล้ว กลุ่มภัยคุกคาม CMD - [Lone Hacker Uses AI to Successfully Breach AWS Cloud Environment Within 72 Hours](https://www.thaicert.or.th/en/2026/07/10/lone-hacker-uses-ai-to-successfully-breach-aws-cloud-environment-within-72-hours/): 376/69 Friday, July 10, 2026 Reports have revealed a case in which a lone cyber attacker used artificial intelligence (AI) to successfully compromise the Amazon Web Services (AWS) cloud environment of a global organization, leading to an extortion attempt. This incident is significant because the attacker was able to breach the system and expand the - [แฮกเกอร์เพียงตัวคนเดียว สามารถใช้ AI เจาะระบบคลาวด์ AWS สำเร็จได้ภายใน 72 ชั่วโมง](https://www.thaicert.or.th/2026/07/10/แฮกเกอร์เพียงตัวคนเดีย/): 376/69 (IT) ประจำวันศุกร์ที่ 10 กรกฎาคม 2569 รายงานการค้นพบกรณีผู้โจมตีทางไซเบอร์รายเดียวที่นำเทคโนโลยีปัญญาประดิษฐ์หรือ AI มาประยุกต์ใช้ในการโจมตีระบบคลาวด์ Amazon Web Services (AWS) ขององค์กรระดับโลกแห่งหนึ่งจนสำเร็จ และนำไปสู่การขู่กรรโชกทรัพย์ โดยเหตุการณ์นี้มีความสำคัญเนื่องจากผู้โจมตีสามารถเจาะระบบ และขยายผลการโจมตีได้อย่างรวดเร็วภายในระยะเวลาเพียง 72 ชั่วโมง ซึ่งโดยปกติแล้วการปฏิบัติการที่มีความซับซ้อนและครอบคลุมวงกว้างระดับนี้ จะต้องใช้เวลานานหลายสัปดาห์หากดำเนินการโดยบุคคลเพียงคนเดียว การนำ AI มาประยุกต์ใช้ จึงเป็นตัวแปรสำคัญที่ช่วยเร่งกระบวนการเจาะระบบให้มีความรวดเร็วและมีประสิทธิภาพสูงขึ้นอย่างมีนัยสำคัญ รายละเอียดจากการตรวจสอบของบริษัท Sygnia ระบุว่า ผู้โจมตีไม่ได้อาศัยช่องโหว่จากการตั้งค่าระบบที่ผิดพลาด แต่ใช้วิธีการเชื่อมโยงจุดอ่อนของระบบต่าง ๆ เข้าด้วยกัน เริ่มจากการเจาะแอปพลิเคชันที่เชื่อมต่อกับอินเทอร์เน็ตเพื่อขโมยคีย์การเข้าถึงระบบ จากนั้นจึงใช้กระบวนการทำงานอัตโนมัติของ AI เพื่อเร่งการสำรวจสภาพแวดล้อม สร้างเครื่องมือโจมตี ขโมยข้อมูลรหัสผ่าน สร้างช่องทางลับ และลักลอบนำข้อมูลออกไป นอกจากนี้ผู้โจมตียังได้แสดงศักยภาพด้วยการรบกวนการทำงานของบริการคลาวด์แบบชั่วคราว เช่น การปิดกั้นการเข้าถึงที่เก็บข้อมูล S3 และการระงับการทำงานของคอนเทนเนอร์ เพื่อเป็นการแสดงอำนาจและสร้างแรงกดดันให้เหยื่อยอมจ่ายเงิน จากภัยคุกคามรูปแบบใหม่นี้ ผู้ดูแลระบบและผู้บริหารระดับองค์กรควรปรับปรุงกลยุทธ์ด้านความมั่นคงปลอดภัยอย่างเร่งด่วน เนื่องจากการพึ่งพามนุษย์ในการตรวจสอบการแจ้งเตือนเพียงอย่างเดียว อาจไม่ทันการณ์ทีอีกต่อไป ซึ่งองค์กรควรพิจารณานำระบบตอบสนองอัตโนมัติ (SOAR) และกลไกการป้องกันที่ขับเคลื่อนด้วย AI มาใช้เพื่อรับมือกับความเร็วของผู้โจมตี - [แจ้งเตือน! ช่องโหว่ใน Gitea ที่มีความเสี่ยงสูงต่อการเข้าถึงระบบโดยไม่ต้องยืนยันตัวตน ขอให้ผู้ดูแลระบบเร่งดำเนินการอัปเดตและแก้ไขโดยด่วน](https://www.thaicert.or.th/2026/07/09/แจ้งเตือน-ช่องโหว่ใน-gitea-ที/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ช่องโหว่ด้านความมั่นคงปลอดภัยของ Gitea ซึ่งเป็นแพลตฟอร์มสำหรับให้บริการ Git Repository แบบ Self-hosted โดยพบการเปิดเผยช่องโหว่ร้ายแรงหลายรายการในรุ่น 1.26.3 และ 1.26.4 รวมถึงช่องโหว่ Authentication Bypass ที่มีความรุนแรงระดับ Critical (CVSS 9.8) ซึ่งเกิดจากการกำหนดค่า Reverse Proxy ที่ไม่ปลอดภัย ส่งผลให้ผู้โจมตีสามารถปลอมแปลงตัวตนผู้ใช้งานและเข้าถึงระบบได้โดยไม่ต้องยืนยันตัวตน จึงขอแนะนำให้ผู้ดูแลระบบตรวจสอบและดำเนินการแก้ไขโดยเร่งด่วน 1. รายละเอียดช่องโหว่ Gitea ได้เผยแพร่การแก้ไขช่องโหว่ด้านความมั่นคงปลอดภัย [1] ในเวอร์ชัน 1.26.3 และ 1.26.4 โดยช่องโหว่ที่มีความสำคัญคือ CVE-2026-20896 (CVSS 3.1: 9.8) [2] ซึ่งเป็นช่องโหว่ Authentication Bypass ที่เกิดจากการกำหนดค่า REVERSE_PROXY_TRUSTED_PROXIES=* ในบางรูปแบบการติดตั้ง โดยเฉพาะ Docker Image ทำให้ระบบเชื่อถือ Header ที่ส่งมาจากผู้ใช้งานโดยไม่มีการตรวจสอบแหล่งที่มาอย่างเหมาะสม ผู้โจมตีสามารถส่ง HTTP - [CISA Adds Four Actively Exploited Vulnerabilities in Adobe ColdFusion, Joomla, and Langflow to KEV Catalog](https://www.thaicert.or.th/en/2026/07/09/cisa-adds-four-actively-exploited-vulnerabilities-in-adobe-coldfusion-joomla-and-langflow-to-kev-catalog/): 375/69 Thursday, July 9, 2026 CISA has added four vulnerabilities to its Known Exploited Vulnerabilities (KEV) Catalog after finding evidence that they have been actively exploited in attacks. The newly added vulnerabilities include CVE-2026-48282 in Adobe ColdFusion, CVE-2026-56290 in Joomlack Page Builder, CVE-2026-48908 in JoomShaper SP Page Builder, and CVE-2026-55255 in Langflow. Most of these - [CISA เพิ่ม 4 ช่องโหว่ที่ถูกใช้โจมตีจริงใน Adobe ColdFusion, Joomla และ Langflow เข้า KEV](https://www.thaicert.or.th/2026/07/09/cisa-เพิ่ม-4-ช่องโหว่ที่ถูกใช-2/): 375/69 (IT) ประจำวันพฤหัสบดีที่ 9 กรกฎาคม 2569 CISA เพิ่มช่องโหว่ 4 รายการเข้า Known Exploited Vulnerabilities (KEV) Catalog หลังพบหลักฐานการถูกนำไปใช้โจมตีจริง โดยช่องโหว่ที่ถูกเพิ่มประกอบด้วย CVE-2026-48282 ใน Adobe ColdFusion, CVE-2026-56290 ใน Joomlack Page Builder, CVE-2026-48908 ใน JoomShaper SP Page Builder และ CVE-2026-55255 ใน Langflow ซึ่งส่วนใหญ่มีความรุนแรงระดับ Critical และอาจนำไปสู่การรันโค้ดจากระยะไกลหรือการเข้าถึงข้อมูลสำคัญโดยไม่ได้รับอนุญาต รายงานระบุว่า CVE-2026-48282 เป็นช่องโหว่ Path Traversal ใน Adobe ColdFusion ที่อาจนำไปสู่การรันโค้ดโดยไม่ได้รับอนุญาต ขณะที่ CVE-2026-56290 และ CVE-2026-48908 เป็นช่องโหว่ในส่วนขยายของ Joomla ที่เปิดทางให้ผู้โจมตีที่ไม่ผ่านการยืนยันตัวตนอัปโหลดไฟล์อันตรายและนำไปสู่การรันโค้ดบนเว็บไซต์ได้ - [KDDI Discloses Data Breach Affecting More Than 12 Million People After ISP Email Platform Attack](https://www.thaicert.or.th/en/2026/07/09/kddi-discloses-data-breach-affecting-more-than-12-million-people-after-isp-email-platform-attack/): 374/69 Thursday, July 9, 2026 KDDI, a telecommunications company in Japan, has disclosed a data breach after attackers gained access to an email platform used by five internet service providers (ISPs) in Japan, potentially exposing a large number of users’ email addresses and passwords. KDDI is Japan’s second-largest mobile telecommunications provider, with approximately 45,000 employees - [KDDI เผยเหตุข้อมูลรั่วไหล กระทบประชาชนกว่า 12 ล้านราย หลังแพลตฟอร์มอีเมลของ ISP ถูกโจมตี](https://www.thaicert.or.th/2026/07/09/kddi-เผยเหตุข้อมูลรั่วไหล-ก-2/): 374/69 (IT) ประจำวันพฤหัสบดีที่ 9 กรกฎาคม 2569 KDDI บริษัทโทรคมนาคมในญี่ปุ่นได้เปิดเผยเหตุการณ์ข้อมูลรั่วไหล หลังผู้โจมตีสามารถเข้าถึงแพลตฟอร์มอีเมลที่ใช้โดยผู้ให้บริการอินเทอร์เน็ต หรือ ISP จำนวน 5 รายในญี่ปุ่น ส่งผลให้ Email Address และ Password ของผู้ใช้งานจำนวนมากอาจถูกเปิดเผย โดย KDDI เป็นผู้ให้บริการโทรคมนาคมมือถือรายใหญ่อันดับสองของญี่ปุ่น มีพนักงานประมาณ 45,000 คน และมีรายได้ต่อปีประมาณ 32,400 ล้านดอลลาร์สหรัฐ ทั้งนี้ บริษัทตรวจพบเหตุการณ์เมื่อวันที่ 17 มิถุนายน 2569 ก่อนดำเนินการปิดกั้นการเข้าถึงของผู้โจมตีและใช้มาตรการป้องกันเพิ่มเติม โดยเหตุการณ์ดังกล่าวส่งผลกระทบต่อผู้ให้บริการ STNet, JCOM, Chubu Telecommunications, NIFTY Corporation และ BIGLOBE โดยที่ก่อนหน้านี้ KDDI ระบุว่าเหตุการณ์ดังกล่าวอาจกระทบ Email Address และ Password ของลูกค้าปัจจุบัน อดีตลูกค้า และบัญชีที่ไม่ได้ใช้งานแล้ว สูงสุดประมาณ - [Warning: UAT-7810 Hackers Use LONGLEASH Malware to Target Routers and Build a Stealth Relay Network](https://www.thaicert.or.th/en/2026/07/09/warning-uat-7810-hackers-use-longleash-malware-to-target-routers-and-build-a-stealth-relay-network/): 373/69 Thursday, July 9, 2026 Security researchers have identified activity linked to a cyber threat group known as UAT-7810, which is developing a new malware toolkit to expand the capabilities of its Operational Relay Box (ORB) network. The group targets internet-connected network devices, especially unpatched Ruckus and ASUS routers. This type of network is used - [เตือนภัยกลุ่มแฮกเกอร์ UAT-7810 ใช้ยมัลแวร์ LONGLEASH พุ่งเป้าโจมตีเราเตอร์เพื่อสร้างเครือข่ายพรางตัว](https://www.thaicert.or.th/2026/07/09/เตือนภัยกลุ่มแฮกเกอร์-uat-7810/): 373/69 (IT) ประจำวันพฤหัสบดีที่ 9 กรกฎาคม 2569 นักวิจัยด้านความมั่นคงปลอดภัยพบความเคลื่อนไหวของกลุ่มภัยคุกคามทางไซเบอร์ที่ชื่อ UAT-7810 ซึ่งกำลังพัฒนาชุดมัลแวร์ใหม่เพื่อขยายขีดความสามารถของเครือข่าย Operational Relay Box หรือ ORB โดยมุ่งเป้าโจมตีไปที่อุปกรณ์เครือข่ายที่เชื่อมต่อกับอินเทอร์เน็ต โดยเฉพาะเราเตอร์แบรนด์ Ruckus และ ASUS ที่ยังไม่ได้ติดตั้งการปรับปรุงความปลอดภัย ซึ่งเครือข่ายลักษณะนี้ถูกใช้เป็นโครงสร้างพื้นฐานตัวกลางให้กับกลุ่มภัยคุกคามระดับสูง (APT) กลุ่มอื่น ๆ เพื่อพรางการจราจรทางเครือข่ายให้ดูเหมือนเป็นการใช้งานจากแหล่งที่มาที่ถูกต้องภายในภูมิภาค ซึ่งช่วยให้ผู้โจมตีสามารถหลบเลี่ยงการตรวจจับและเพิ่มความซับซ้อนในการแกะรอยแหล่งที่มาได้อย่างมาก ในรายละเอียดของการโจมตีพบว่า กลุ่ม UAT-7810 อาศัยการเจาะระบบผ่านช่องโหว่เดิมที่มีการเปิดเผยแล้ว แต่ยังไม่ได้รับการแก้ไข (n-day vulnerabilities) เช่น ช่องโหว่หมายเลข CVE-2020-22653, CVE-2020-22658 และ CVE-2023-25717 ในเราเตอร์ Ruckus รวมถึงช่องโหว่ CVE-2025-2492 ในเราเตอร์ ASUS AiCloud เพื่อเข้าถึงระบบ จากนั้นจะทำการติดตั้งมัลแวร์ตัวใหม่ที่ชื่อ LONGLEASH ซึ่งได้รับการพัฒนาให้มีความสามารถสูงขึ้น ครอบคลุมทั้งการเปิดช่องทางเพื่อเข้าควบคุมระบบ การเป็นพร็อกซีเพื่อควบคุมทิศทางข้อมูล การลบตัวเองโดยอัตโนมัติเมื่อพบพฤติกรรมที่น่าสงสัย และการทำหน้าที่เป็นศูนย์ควบคุมสั่งการย่อยเพื่อส่งต่อคำสั่งระหว่างโหนด นอกจากนี้ยังตรวจพบเครื่องมือสนับสนุนอื่น - [BeyondTrust Warns of Critical Vulnerabilities in RS and PRA That Could Allow Authentication Bypass](https://www.thaicert.or.th/en/2026/07/08/beyondtrust-warns-of-critical-vulnerabilities-in-rs-and-pra-that-could-allow-authentication-bypass/): 372/69 Wednesday, July 8, 2026 BeyondTrust has warned administrators to urgently update its Remote Support (RS) and Privileged Remote Access (PRA) products after multiple Critical vulnerabilities were discovered that could allow unauthenticated attackers to bypass authentication and access affected appliances. The key vulnerabilities are CVE-2026-40138 and CVE-2026-40139, both of which are related to flaws in - [BeyondTrust เตือนช่องโหว่ Critical ใน RS และ PRA เสี่ยงถูกข้ามการยืนยันตัวตน](https://www.thaicert.or.th/2026/07/08/beyondtrust-เตือนช่องโหว่-critical-ใน-rs-และ-pra/): 372/69 (IT) ประจำวันพุธที่ 8 กรกฎาคม 2569 BeyondTrust ออกคำเตือนให้ผู้ดูแลระบบเร่งอัปเดตผลิตภัณฑ์ Remote Support (RS) และ Privileged Remote Access (PRA) หลังพบช่องโหว่ระดับ Critical หลายรายการที่อาจเปิดทางให้ผู้โจมตีที่ไม่ผ่านการยืนยันตัวตนสามารถข้ามกระบวนการยืนยันตัวตน (Authentication Bypass) และเข้าถึง appliance ที่ได้รับผลกระทบได้ โดยช่องโหว่ที่สำคัญคือ CVE-2026-40138 และ CVE-2026-40139 ซึ่งเกี่ยวข้องกับข้อบกพร่องในกระบวนการยืนยันตัวตน รายงานระบุว่า CVE-2026-40138 เกิดจากการตรวจสอบข้อมูลยืนยันตัวตนที่ไม่เหมาะสมในระบบ authentication subsystem ซึ่งอาจทำให้ผู้โจมตีข้ามการยืนยันตัวตนและเข้าถึง appliance ที่ได้รับผลกระทบได้ ขณะที่ CVE-2026-40139 เกี่ยวข้องกับการประมวลผลคำขอยืนยันตัวตนของ BeyondTrust Remote Support ที่ไม่เหมาะสม โดยการใช้ประโยชน์จากช่องโหว่ทั้งสองรายการต้องอาศัยการเปิดใช้การตั้งค่าการยืนยันตัวตนบางรูปแบบ ซึ่ง BeyondTrust ไม่ได้เปิดเผยรายละเอียดเพิ่มเติม นอกจากช่องโหว่ระดับ Critical แล้ว BeyondTrust ยังแก้ไขช่องโหว่ระดับ High อีก - [Backdoor Vulnerability in Tenda Routers Allows Attackers to Bypass Login and Gain Administrator Privileges, With No Patch Available](https://www.thaicert.or.th/en/2026/07/08/backdoor-vulnerability-in-tenda-routers-allows-attackers-to-bypass-login-and-gain-administrator-privileges-with-no-patch-available/): 371/69 Wednesday, July 8, 2026 CERT/CC has issued an advisory for CVE-2026-11405, an authentication vulnerability affecting the firmware of several Tenda router models. The vulnerability allows attackers who know a specific password to bypass login and access the device’s web management interface with administrator privileges without using valid credentials. This is possible even if the - [ช่องโหว่ Backdoor ในเราเตอร์ Tenda เปิดทางผู้โจมตี Bypass Login และได้สิทธิ์ผู้ดูแลระบบ ยังไม่มีแพตช์แก้ไข](https://www.thaicert.or.th/2026/07/08/ช่องโหว่-backdoor-ในเราเตอร์-tenda-เป/): 371/69 (IT) ประจำวันพุธที่ 8 กรกฎาคม 2569 CERT/CC ออกแจ้งเตือนช่องโหว่ CVE-2026-11405 ที่เป็นช่องโหว่สำหรับการยืนยันตัวตนของเฟิร์ม Tenda Router หลายรุ่น โดยช่องโหว่ดังกล่าวเปิดโอกาสให้ผู้โจมตีที่ทราบรหัสผ่านเฉพาะสามารถ Bypass Login และเข้าถึงหน้า Web Management Interface ของอุปกรณ์ด้วยสิทธิ์ผู้ดูแลระบบได้ โดยไม่ต้องใช้ข้อมูลรับรองที่ถูกต้อง แม้เจ้าของอุปกรณ์จะตั้งค่ารหัสผ่านผู้ดูแลระบบไว้แล้วก็ตาม ทั้งนี้ Tenda ยังไม่ได้ตอบสนองต่อรายงานดังกล่าว และช่องโหว่นี้ยังไม่มีแพตช์แก้ไขในขณะรายงาน ช่องโหว่นี้ส่งผลกระทบต่อเฟิร์มแวร์ของผลิตภัณฑ์ ได้แก่ FH1201, W15E, AC10, AC5 และ AC6 โดยจากการวิเคราะห์พบว่าการตรวจสอบสิทธิ์อยู่ในฟังก์ชัน login() ภายในไฟล์ Web Server Binary /bin/httpd เมื่อผู้ใช้งานพยายาม Login ระบบจะตรวจสอบรหัสผ่านตามกระบวนการปกติ เช่น การ Hash ด้วย MD5 และเปรียบเทียบค่ารหัสผ่าน แต่หากการตรวจสอบล้มเหลว ระบบจะเรียกค่ารหัสผ่านสำรองจากการตั้งค่าของอุปกรณ์ และนำมาเปรียบเทียบกับรหัสผ่านที่ผู้ใช้กรอกในรูปแบบ Plaintext - [Threat Actors Probe Critical Gitea Docker Vulnerability Just 13 Days After Disclosure](https://www.thaicert.or.th/en/2026/07/08/threat-actors-probe-critical-gitea-docker-vulnerability-just-13-days-after-disclosure/): 370/69 Wednesday, July 8, 2026 Reports indicate that threat actors have begun scanning systems to identify and attempt exploitation of a Critical security vulnerability, tracked as CVE-2026-20896, in Gitea Docker images just 13 days after the flaw was publicly disclosed. The vulnerability has a CVSS score of 9.8 and directly affects organizations and developers using - [ผู้ไม่หวังดีพุ่งเป้าสแกนช่องโหว่ความรุนแรงระดับวิกฤตบน Gitea Docker หลังการเปิดเผยข้อมูลเพียง 13 วัน](https://www.thaicert.or.th/2026/07/08/ผู้ไม่หวังดีพุ่งเป้าสแ/): 370/69 (IT) ประจำวันพุธที่ 8 กรกฎาคม 2569 มีรายงานการตรวจพบผู้ไม่หวังดีเริ่มทำการสแกนระบบเพื่อค้นหาและพยายามใช้ประโยชน์จากช่องโหว่ด้านความปลอดภัยความรุนแรงระดับวิกฤต หมายเลข CVE-2026-20896 ซึ่งมีคะแนน CVSS อยู่ที่ 9.8 บน Gitea Docker images หลังจากมีการเปิดเผยข้อมูลช่องโหว่ดังกล่าว ออกสู่สาธารณะเพียง 13 วัน โดยเหตุการณ์นี้ส่งผลกระทบโดยตรงต่อองค์กรและนักพัฒนาที่ใช้งานแพลตฟอร์ม DevOps ดังกล่าว ซึ่งหากการโจมตีสำเร็จผู้ไม่หวังดีจากภายนอกจะสามารถเข้าถึงและยกระดับสิทธิ์ในระบบได้โดยไม่จำเป็นต้องผ่านการยืนยันตัวตนและไม่ต้องใช้รหัสผ่านใด ๆ สาเหตุหลักของช่องโหว่ดังกล่าว เกิดจากไฟล์การตั้งค่าพื้นฐานที่เรียกว่า "app.ini" ภายใน Gitea Docker images มีการกำหนดค่าเริ่มต้นของตัวแปร "REVERSE_PROXY_TRUSTED_PROXIES" เป็นเครื่องหมายดอกจันซึ่งหมายถึงการอนุญาตทุกหมายเลขไอพี เมื่อผู้ดูแลระบบเปิดใช้งานการยืนยันตัวตนผ่าน Reverse Proxy ระบบจะเชื่อถือข้อมูล "X-WEBAUTH-USER" header จากทุกแหล่งที่มา ส่งผลให้กระบวนการใดก็ตามที่สามารถเข้าถึงพอร์ตของ Gitea ได้โดยตรงสามารถปลอมแปลงสิทธิ์เป็นผู้ใช้งานรายใดก็ได้ที่มีอยู่ในระบบ รวมถึงบัญชีผู้ดูแลระบบ เบื้องต้นบริษัทรักษาความปลอดภัยทางไซเบอร์ Sysdig ระบุว่าเริ่มพบกิจกรรมการสำรวจระบบเบื้องต้นจากเครือข่าย VPN มุ่งเป้าไปยังเซิร์ฟเวอร์ Gitea ที่เชื่อมต่อกับอินเทอร์เน็ตกว่า 6,200 - [Adobe Urges ColdFusion Users to Update After Critical Vulnerability Confirmed as Actively Exploited](https://www.thaicert.or.th/en/2026/07/07/adobe-urges-coldfusion-users-to-update-after-critical-vulnerability-confirmed-as-actively-exploited/): 369/69 Tuesday, July 7, 2026 Security researchers have disclosed that attackers are actively exploiting a Critical vulnerability, tracked as CVE-2026-58034, in Adobe ColdFusion to target unpatched servers. Adobe has raised the vulnerability to Priority 1 and confirmed that it has been exploited in attacks. The vulnerability has a CVSS score of 10.0 and could allow - [Adobe เตือนเร่งอัปเดต ColdFusion หลังยืนยันช่องโหว่ Critical ถูกใช้โจมตีจริง](https://www.thaicert.or.th/2026/07/07/adobe-เตือนเร่งอัปเดต-coldfusion-หลังย/): 369/69 (IT) ประจำวันอังคารที่ 7 กรกฎาคม 2569 นักวิจัยด้านความปลอดภัยเปิดเผย ผู้โจมตีกำลังใช้ประโยชน์จากช่องโหว่ระดับ Critical หมายเลข CVE-2026-58034 ใน Adobe ColdFusion เพื่อโจมตีเซิร์ฟเวอร์ที่ยังไม่ได้ติดตั้งแพตช์ โดย Adobe ได้ปรับสถานะของช่องโหว่ดังกล่าวเป็น Priority 1 และยืนยันว่ามีการนำไปใช้โจมตีจริงแล้ว ช่องโหว่มีคะแนนความรุนแรง CVSS 10.0 และอาจเปิดทางให้ผู้โจมตีรันโค้ดโดยไม่ได้รับอนุญาตบนเซิร์ฟเวอร์ที่ได้รับผลกระทบ ช่องโหว่ดังกล่าวเกิดจากปัญหา Deserialization of Untrusted Data ซึ่งผู้โจมตีสามารถส่งข้อมูลที่ถูกสร้างขึ้นเป็นพิเศษไปยังเซิร์ฟเวอร์ ColdFusion เพื่อรันโค้ดด้วยสิทธิ์ของบริการที่กำลังทำงานอยู่ โดย Adobe ไม่ได้เปิดเผยรายละเอียดทางเทคนิคหรือรูปแบบการโจมตีเพิ่มเติม เนื่องจากพบว่าช่องโหว่ถูกนำไปใช้โจมตีจริงแล้ว ทั้งนี้ ช่องโหว่ส่งผลกระทบต่อ Adobe ColdFusion 2025 รุ่นก่อน Update 4, ColdFusion 2023 รุ่นก่อน Update 16 และ ColdFusion 2021 รุ่นก่อน Update - [Medtronic แจ้งเหตุข้อมูลรั่วไหล กระทบประชาชนกว่า 3.8 ล้านราย หลังถูกกลุ่ม ShinyHunters โจมตี](https://www.thaicert.or.th/2026/07/07/medtronic-แจ้งเหตุข้อมูลรั่วไหล/): 368/69 (IT) ประจำวันอังคารที่ 7 กรกฎาคม 2569 Medtronic บริษัทผู้ผลิตอุปกรณ์การแพทย์รายใหญ่ระดับโลก แจ้งเตือนบุคคลจำนวน 3,834,294 ราย หลังพบเหตุการณ์โจมตีทางไซเบอร์ที่เกี่ยวข้องกับกลุ่มเรียกค่าไถ่ข้อมูล ShinyHunters ที่ส่งผลให้ข้อมูลส่วนบุคคลและข้อมูลทางการแพทย์บางส่วนอาจถูกเข้าถึงโดยไม่ได้รับอนุญาต โดย Medtronic เป็นบริษัทเทคโนโลยีและอุปกรณ์การแพทย์ที่มีพนักงานประมาณ 90,000 คน ดำเนินงานใน 150 ประเทศ และถือเป็นผู้ผลิตอุปกรณ์การแพทย์รายใหญ่ที่สุดของโลกเมื่อพิจารณาจากรายได้ โดยกลุ่ม ShinyHunters อ้างว่าสามารถขโมยข้อมูลจาก Medtronic ได้มากกว่า 9 ล้านรายการ และนำชื่อบริษัทขึ้นเผยแพร่บนเว็บไซต์รั่วไหลข้อมูลผ่านเครือข่าย Tor Medtronic ระบุว่าเมื่อวันที่ 15 เมษายน 2569 บริษัทตรวจพบกิจกรรมผิดปกติในระบบ IT ขององค์กรบางส่วน และได้เริ่มการสอบสวนร่วมกับผู้เชี่ยวชาญด้านความมั่นคงปลอดภัยไซเบอร์จากภายนอก โดยผลการสอบสวนพบว่าผู้โจมตีสามารถเข้าถึงระบบ IT ของบริษัทบางส่วนระหว่างวันที่ 13–19 เมษายน 2569 อย่างไรก็ตาม บริษัทระบุว่าไม่พบผลกระทบต่อผลิตภัณฑ์ ความปลอดภัยของผู้ป่วย การเชื่อมต่อกับลูกค้า การผลิตและการกระจายสินค้า ระบบรายงานทางการเงิน หรือความสามารถในการให้บริการตามความต้องการของผู้ป่วย เนื่องจากเครือข่ายที่รองรับระบบ - [Medtronic Notifies More Than 3.8 Million People After Data Breach Linked to ShinyHunters Attack](https://www.thaicert.or.th/en/2026/07/07/medtronic-notifies-more-than-3-8-million-people-after-data-breach-linked-to-shinyhunters-attack/): 368/69 Tuesday, July 7, 2026 Medtronic, a major global medical device manufacturer, has notified 3,834,294 individuals after a cyberattack linked to the ShinyHunters data extortion group may have exposed certain personal and medical information to unauthorized access. Medtronic is a medical technology and device company with approximately 90,000 employees, operating in 150 countries, and is - [Flipper Devices ปรับแนวทางการพัฒนาเฟิร์มแวร์ Flipper Zero โดยมุ่งเน้นการมีส่วนร่วมของชุมชนนักพัฒนา](https://www.thaicert.or.th/2026/07/07/flipper-devices-ปรับแนวทางการพัฒนาเฟ/): 367/69 (IT) ประจำวันอังคารที่ 7 กรกฎาคม 2569 บริษัท Flipper Devices ประกาศปรับเปลี่ยนแนวทางการพัฒนาเฟิร์มแวร์สำหรับเจ้า Flipper Zero ซึ่งเป็นอุปกรณ์อิเล็กทรอนิกส์ขนาดพกพารูปร่างคล้ายของเล่น ที่นักวิจัยด้านความมั่นคงปลอดภัยทางไซเบอร์ใช้เพื่อทดสอบเจาะระบบและวิเคราะห์คลื่นสัญญาณไร้สายต่าง ๆ เช่น คลื่นวิทยุ NFC และอินฟราเรด โดยการเปลี่ยนแปลงครั้งนี้ บริษัทจะลดบทบาทการพัฒนาฟีเจอร์ใหม่ของทีมงานภายในลง และเปิดโอกาสให้ชุมชนนักพัฒนาเข้ามามีส่วนร่วมมากขึ้น เพื่อให้บริษัทสามารถจัดสรรทรัพยากรไปมุ่งเน้นการพัฒนาอุปกรณ์รุ่นใหม่ เช่น แพลตฟอร์ม Flipper One และอุปกรณ์ Busy Bar ได้อย่างเต็มที่ ซึ่งการประกาศนี้มีขึ้นเพื่อสร้างความชัดเจน และไม่ให้เกิดความกังวลของผู้ใช้งานมากกว่าหนึ่งล้านคนทั่วโลก ที่เข้าใจว่าโครงการพัฒนาเฟิร์มแวร์ดังกล่าวได้ยุติลงแล้ว ในส่วนของรายละเอียดการดำเนินงาน ทีมงานยืนยันว่าจะยังคงดูแลรักษาเฟิร์มแวร์อย่างเป็นทางการต่อไป โดยมองว่าระบบได้พัฒนามาถึงจุดที่มีความเสถียรและสมบูรณ์แล้ว ตั้งแต่เวอร์ชัน 1.0 ในปี 2024 จนถึงเวอร์ชัน 1.4.3 ในปี 2025 สำหรับแนวทางใหม่ในการพัฒนาโครงการ จะเปลี่ยนไปใช้วิธีการประเมินคำขอจากชุมชนเป็นรายสัปดาห์ โดยย้ายช่องทางการสื่อสารและการโหวตทิศทางของระบบไปที่แพลตฟอร์ม GitHub Discussions ทั้งหมด นอกจากนี้ การรับซอร์สโค้ดจากนักพัฒนาภายนอก จะมีข้อกำหนดการตรวจสอบที่เข้มงวดมากขึ้น โดยทีมงานจะเฝ้าระวังเป็นพิเศษสำหรับโค้ดที่สร้างด้วย - [JADEPUFFER Operation Found Using an LLM Agent to Conduct Automated Ransomware Attacks](https://www.thaicert.or.th/en/2026/07/06/jadepuffer-operation-found-using-an-llm-agent-to-conduct-automated-ransomware-attacks/): 366/69 Monday, July 6, 2026 Security researchers have identified an AI Agent-powered ransomware operation tracked as JADEPUFFER. It is assessed to be potentially the first documented case of a ransomware attack fully automated by a Large Language Model (LLM), covering every stage of the attack chain, from initial compromise, environment reconnaissance, credential theft, lateral movement, - [พบปฏิบัติการ JADEPUFFER ใช้ LLM Agent ดำเนินการโจมตีแรนซัมแวร์แบบอัตโนมัติ](https://www.thaicert.or.th/2026/07/06/พบปฏิบัติการ-jadepuffer-ใช้-llm-agent-ดำเน/): 366/69 (IT) ประจำวันจันทร์ที่ 6 กรกฎาคม 2569 นักวิจัยด้านความปลอดภัยตรวจพบปฏิบัติการแรนซัมแวร์ที่ใช้ AI Agent ถูกติดตามในชื่อ JADEPUFFER โดยประเมินว่าอาจเป็นกรณีแรกที่มีการบันทึกการโจมตีด้วยแรนซัมแวร์ที่ดำเนินการโดย Large Language Model (LLM) แบบอัตโนมัติครบทุกขั้นตอน ตั้งแต่การเจาะระบบ การสำรวจสภาพแวดล้อม การขโมยข้อมูลรับรอง การเคลื่อนย้ายภายในเครือข่าย การยกระดับสิทธิ์ ไปจนถึงการเข้ารหัสและทำลายข้อมูลบนระบบเป้าหมาย รายงานระบุว่า JADEPUFFER เริ่มต้นการโจมตีโดยใช้ประโยชน์จากช่องโหว่ CVE-2025-3248 ใน Langflow ซึ่งเป็นแพลตฟอร์มโอเพนซอร์สสำหรับพัฒนาแอปพลิเคชัน AI เพื่อรันโค้ดบนเซิร์ฟเวอร์ที่เปิดให้เข้าถึงจากอินเทอร์เน็ต จากนั้น AI Agent จะดำเนินการสำรวจระบบ ค้นหาข้อมูลรับรองและ API Keys เข้าถึงระบบจัดเก็บข้อมูล สร้างกลไกคงอยู่ในระบบ และเคลื่อนย้ายไปยังเซิร์ฟเวอร์ฐานข้อมูลเป้าหมาย ก่อนเข้ารหัสข้อมูลและทิ้งข้อความเรียกค่าไถ่ โดยนักวิจัยยังพบว่า AI Agent สามารถปรับเปลี่ยนวิธีการโจมตีเมื่อพบข้อผิดพลาดได้ภายในเวลาประมาณ 31 วินาที โดยไม่ต้องอาศัยการสั่งงานจากมนุษย์ องค์กรควรเร่งอัปเดต Langflow และระบบที่เปิดให้เข้าถึงจากอินเทอร์เน็ตให้เป็นเวอร์ชันล่าสุด จำกัดการเข้าถึงบริการสำคัญจากภายนอก ตรวจสอบการจัดเก็บข้อมูลรับรองและข้อมูลลับภายในระบบ - [FBI Warns TeamPCP Compromised Developer Tools to Steal Cloud Credentials and Conduct Software Supply Chain Attacks](https://www.thaicert.or.th/en/2026/07/06/fbi-warns-teampcp-compromised-developer-tools-to-steal-cloud-credentials-and-conduct-software-supply-chain-attacks/): 365/69 Monday, July 6, 2026 The U.S. Federal Bureau of Investigation (FBI) issued a FLASH alert on July 2, 2026, warning about a cybercriminal group known as TeamPCP, which has been conducting Software Supply Chain attacks targeting popular developer tools and security tools to steal victims’ credentials. The group embeds malicious code into legitimate software - [FBI เตือน TeamPCP เจาะเครื่องมือนักพัฒนา ขโมยข้อมูลรับรองคลาวด์และโจมตีแบบ Software Supply Chain](https://www.thaicert.or.th/2026/07/06/fbi-เตือน-teampcp-เจาะเครื่องมือน/): 365/69 (IT) ประจำวันจันทร์ที่ 6 กรกฎาคม 2569 สำนักงานสอบสวนกลางสหรัฐฯ หรือ FBI เผยแพร่ประกาศ FLASH เมื่อวันที่ 2 กรกฎาคม 2569 ระบุถึงกลุ่มอาชญากรรมไซเบอร์ชื่อ TeamPCP มีพฤติกรรมโจมตีแบบ Software Supply Chain โดยมุ่งไปยังเครื่องมือสำหรับนักพัฒนาและเครื่องมือด้านความมั่นคงปลอดภัยที่ได้รับความนิยม เพื่อขโมยข้อมูลรับรองของเหยื่อ กลุ่มดังกล่าวใช้วิธีฝังโค้ดอันตรายในแพ็กเกจซอฟต์แวร์ที่ถูกต้องตามปกติ แล้วเผยแพร่เวอร์ชันที่ถูกดัดแปลงผ่านช่องทางแจกจ่ายซอฟต์แวร์ทั่วไป ทำให้ระบบ CI/CD ขององค์กรดึงแพ็กเกจอันตรายไปใช้งานโดยอัตโนมัติ ส่งผลให้มีการติดตั้งมัลแวร์ขโมยข้อมูลรับรองและ Backdoor โดยที่ผู้ใช้งานอาจไม่สังเกตเห็นความผิดปกติ FBI ระบุว่า TeamPCP เคยเกี่ยวข้องกับการโจมตี Supply Chain หลายครั้ง รวมถึงการโจมตีแพ็กเกจบน PyPI และ npm ตลอดจนแคมเปญ “Mini Shai-Hulud” โดยรายการเครื่องมือที่ได้รับการยืนยันว่าถูกดัดแปลง ได้แก่ Trivy เป็นเครื่องมือสแกนช่องโหว่ของ Container, KICS เครื่องมือวิเคราะห์ Infrastructure-as-Code, LiteLLM ไลบรารีสำหรับเชื่อมต่อและจัดเส้นทางคำขอไปยัง - [PolinRider Campaign Found Distributing 108 Malicious Packages and Browser Extensions Targeting Software Developers](https://www.thaicert.or.th/en/2026/07/06/polinrider-campaign-found-distributing-108-malicious-packages-and-browser-extensions-targeting-software-developers/): 364/69 Monday, July 6, 2026 Security researchers have identified activity by a state-sponsored threat group under a campaign named PolinRider, which is linked to the Contagious Interview operation. The group has been distributing 108 malicious packages and web browser extensions through software development platforms such as npm, Packagist, Go, and Google Chrome. The campaign has - [พบแคมเปญ PolinRider กลุ่มแฮกเกอร์ฝังแพ็กเกจและส่วนขยายอันตราย 108 รายการ พุ่งเป้านักพัฒนาซอฟต์แวร์](https://www.thaicert.or.th/2026/07/06/พบแคมเปญ-polinrider-กลุ่มแฮกเกอร/): 364/69 (IT) ประจำวันจันทร์ที่ 6 กรกฎาคม 2569 นักวิจัยด้านความมั่นคงปลอดภัยพบความเคลื่อนไหวของกลุ่มภัยคุกคามระดับรัฐ ภายใต้แคมเปญชื่อ PolinRider ซึ่งมีความเกี่ยวข้องกับปฏิบัติการ Contagious Interview โดยมีพฤติกรรมเผยแพร่แพ็กเกจและส่วนขยายเว็บเบราว์เซอร์ที่เป็นอันตรายจำนวน 108 รายการ ผ่านแพลตฟอร์มการพัฒนาโปรแกรมต่าง ๆ เช่น npm, Packagist, Go และ Google Chrome แคมเปญดังกล่าวมุ่งเป้าโจมตีนักพัฒนาซอฟต์แวร์ และบุคลากรในอุตสาหกรรมคริปโทเคอร์เรนซี มาตั้งแต่ช่วงปี 2566 ผ่านการหลอกลวงด้วยการสร้างบริษัทบังหน้าเพื่อเสนอตำแหน่งงาน และการสัมภาษณ์งานปลอม เพื่อลวงให้เหยื่อรันโค้ดอันตราย จากการตรวจสอบเบื้องต้น พบว่าผู้ไม่ประสงค์ดีไม่ได้ใช้ข้อมูลรหัสผ่านบัญชี GitHub ที่ถูกขโมยมา แต่ใช้วิธีการเข้ายึดบัญชีผู้ดูแลระบบผ่านช่องทางอื่น เช่น การเข้าควบคุมโดเมนที่หมดอายุ จากนั้นได้ทำการฝังโค้ดอันตรายในคลังเก็บซอร์สโค้ดสาธารณะ (Repository) มากกว่า 1,951 รายการ โดยใช้วิธีพรางตัวและผสานการทำงานร่วมกับเทคนิค TaskJacker เพื่อสร้างไฟล์ Task ของ VS Code ที่จะทำงานทันที เมื่อนักพัฒนาเปิดโฟลเดอร์โปรเจกต์ นอกจากนี้มัลแวร์ยังสามารถเข้าไปแก้ไขไฟล์การตั้งค่าระบบ และปรับเปลี่ยนประวัติการแก้ไขโค้ด (Git - [Apple Releases Updates to Fix Multiple Vulnerabilities in iOS, macOS, and Safari](https://www.thaicert.or.th/en/2026/07/03/apple-releases-updates-to-fix-multiple-vulnerabilities-in-ios-macos-and-safari/): 363/69 Friday, July 3, 2026 Apple has released security updates for iOS 26.5.2, iPadOS 26.5.2, macOS Tahoe 26.5.2, and Safari 26.5.2 to address multiple vulnerabilities in key components, including WebKit, Kernel, WebRTC, Web Extensions, IOGPUFamily, and libxslt. Most of the vulnerabilities are related to the processing of specially crafted web content, which could lead to - [Apple ออกอัปเดตแก้ไขช่องโหว่หลายรายการใน iOS, macOS และ Safari](https://www.thaicert.or.th/2026/07/03/apple-ออกอัปเดตแก้ไขช่องโหว/): 363/69 (IT) ประจำวันศุกร์ที่ 3 กรกฎาคม 2569 Apple ออกอัปเดตความปลอดภัยสำหรับ iOS 26.5.2, iPadOS 26.5.2, macOS Tahoe 26.5.2 และ Safari 26.5.2 เพื่อแก้ไขช่องโหว่หลายรายการในส่วนประกอบสำคัญ เช่น WebKit, Kernel, WebRTC, Web Extensions, IOGPUFamily และ libxslt โดยช่องโหว่ส่วนใหญ่เกี่ยวข้องกับการประมวลผลเนื้อหาเว็บที่ถูกสร้างขึ้นเป็นพิเศษ ซึ่งอาจนำไปสู่การเปิดเผยข้อมูล การทำให้แอปหรือระบบทำงานผิดพลาด หรือปัญหาด้านหน่วยความจำได้ รายงานระบุว่า iOS 26.5.2, iPadOS 26.5.2 และ macOS Tahoe 26.5.2 แก้ไขช่องโหว่รวม 37 รายการ โดยในจำนวนดังกล่าวมีช่องโหว่ใน WebKit 26 รายการ ซึ่งอาจถูกใช้ผ่านเว็บไซต์อันตรายเพื่อดึงข้อมูลข้าม origin เปิดเผยข้อมูลสำคัญ ทำให้ Safari ขัดข้อง ทำให้หน่วยความจำเสียหาย - [Kubota North America Says Attackers Had Network Access for Over a Month, Affecting Employee and Dependent Data](https://www.thaicert.or.th/en/2026/07/03/kubota-north-america-says-attackers-had-network-access-for-over-a-month-affecting-employee-and-dependent-data/): 362/69 Friday, July 3, 2026 Kubota North America Corporation, the North American business of Japan-based industrial manufacturer Kubota Corporation, has disclosed a cybersecurity incident after finding that threat actors had access to certain parts of the company’s network for more than one month, between March 16 and April 20, 2026. The investigation found that the - [Kubota North America เผยผู้โจมตีเข้าถึงระบบเครือข่ายนานกว่าหนึ่งเดือน กระทบข้อมูลพนักงานและผู้ติดตาม](https://www.thaicert.or.th/2026/07/03/kubota-north-america-เผยผู้โจมตีเข้าถึงร/): 362/69 (IT) ประจำวันศุกร์ที่ 3 กรกฎาคม 2569 Kubota North America Corporation เป็นธุรกิจในอเมริกาเหนือของ Kubota Corporation บริษัทผู้ผลิตอุตสาหกรรมจากญี่ปุ่น เปิดเผยเหตุการณ์ด้านความมั่นคงปลอดภัยไซเบอร์ หลังพบว่าผู้ไม่หวังดีสามารถเข้าถึงระบบเครือข่ายบางส่วนของบริษัทเป็นระยะเวลานานกว่าหนึ่งเดือน ในระหว่างวันที่ 16 มีนาคม ถึง 20 เมษายน 2569 โดยจากการสอบสวนพบว่าผู้โจมตีเข้าถึงไฟล์ที่มีข้อมูลส่วนบุคคลของพนักงานและผู้ติดตาม ทั้งนี้ Kubota เป็นบริษัทที่มีชื่อเสียงด้านเครื่องจักรกลการเกษตรและเครื่องจักรก่อสร้าง ดำเนินธุรกิจในกว่า 120 ประเทศ มีพนักงานมากกว่า 52,000 คน และมีรายได้ต่อปีประมาณ 20,000 ล้านดอลลาร์สหรัฐ โดยธุรกิจในอเมริกาเหนือมีโรงงานผลิตรถแทรกเตอร์ เครื่องตัดหญ้า และยานพาหนะอเนกประสงค์ ตามประกาศที่เผยแพร่บนเว็บไซต์ Kubota USA ข้อมูลที่อาจถูกเปิดเผยมีความแตกต่างกันไปในแต่ละบุคคล แต่อาจรวมถึงชื่อ-นามสกุล หมายเลข Social Security วันเดือนปีเกิด หมายเลขประจำตัวผู้เสียภาษี หมายเลขใบขับขี่หรือหมายเลขบัตรประจำตัวที่ออกโดยรัฐ ข้อมูลบัญชีธนาคารสำหรับรับเงินเดือนโดยตรง ข้อมูลบัตรชำระเงินของบริษัท รวมถึงข้อมูลการลงทะเบียนสิทธิประโยชน์และข้อมูลการเคลมบางส่วน โดยข้อมูลบางประเภทอาจรวมถึงข้อมูลของผู้ติดตามด้วย บริษัทเริ่มส่งหนังสือแจ้งเตือนเฉพาะรายผ่านอีเมลเมื่อวันที่ - [FortiBleed Credential Theft Campaign Linked to Lynx and INC Ransomware Groups](https://www.thaicert.or.th/en/2026/07/03/fortibleed-credential-theft-campaign-linked-to-lynx-and-inc-ransomware-groups/): 361/69 Friday, July 3, 2026 Cybersecurity researchers have identified a direct link between the large-scale FortiBleed attack campaign, which focuses on stealing authentication data from Fortinet devices, and ransomware groups such as INC and Lynx. The campaign has affected a large number of FortiGate firewall devices worldwide. This connection suggests that the stolen usernames and - [เชื่อมโยงแคมเปญขโมยข้อมูล FortiBleed กับกลุ่มมัลแวร์เรียกค่าไถ่ Lynx และ INC](https://www.thaicert.or.th/2026/07/03/เชื่อมโยงแคมเปญขโมยข้อ/): 361/69 (IT) ประจำวันศุกร์ที่ 3 กรกฎาคม 2569 นักวิจัยด้านความปลอดภัยไซเบอร์ตรวจพบความเชื่อมโยงโดยตรงระหว่างแคมเปญโจมตีขนาดใหญ่ FortiBleed ที่มุ่งเน้นการขโมยข้อมูลการพิสูจน์ตัวตนจากอุปกรณ์ Fortinet กับกลุ่ม Ransomware อย่าง INC และ Lynx โดยการโจมตีในครั้งนี้ส่งผลกระทบต่ออุปกรณ์ไฟร์วอลล์ FortiGate จำนวนมากทั่วโลก ซึ่งการเชื่อมโยงดังกล่าวชี้ให้เห็นว่าข้อมูลบัญชีรายชื่อและรหัสผ่านที่ถูกขโมยไปนั้น มีวัตถุประสงค์เพื่อใช้เป็นช่องทางในการบุกรุกเข้าสู่เครือข่ายขององค์กรเป้าหมาย เพื่อทำการโจมตีด้วยมัลแวร์เรียกค่าไถ่และขู่กรรโชกข้อมูลในอนาคต จากการสืบสวนของหน่วยวิจัยภัยคุกคาม SOCRadar พบว่า แคมเปญ FortiBleed มีเป้าหมายที่อุปกรณ์ไฟร์วอลล์ FortiGate มากกว่า 430,000 เครื่องทั่วโลก และมีการติดตั้งเครื่องมือดักรับข้อมูลที่ชื่อ FortiGate Sniffer ในอุปกรณ์ที่ตกเป็นเหยื่อเพื่อดักจับข้อมูลการเข้าสู่ระบบรวมถึงรหัสผ่าน VPN โดยตรงจากทราฟฟิกเครือข่าย นอกจากนี้ยังพบหลักฐานการสร้าง Backdoor ที่ใช้ชื่อผู้ใช้งานว่า adminin เพื่อคงสิทธิ์ในการเข้าถึงระบบอย่างถาวร ทั้งนี้ นักวิจัยพบเซิร์ฟเวอร์ควบคุมของกลุ่มผู้ไม่หวังดีที่มีประวัติการเข้าใช้งานแผงควบคุมการเจรจาค่าไถ่ของกลุ่ม Lynx และ INC รวมถึงพบข้อมูลองค์กรที่ตกเป็นเหยื่อของ FortiBleed ไปปรากฏบนเว็บไซต์เปิดเผยข้อมูลของกลุ่ม INC อีกด้วย โดยคาดว่าขบวนการนี้มีสมาชิกประมาณ 20 - [แจ้งเตือนช่องโหว่ความปลอดภัย 6 รายการใน Citrix NetScaler เสี่ยงถูกแอบอ่านไฟล์และระบบหยุดทำงาน ควรเร่งอัปเดตแพตช์ทันที](https://www.thaicert.or.th/2026/07/03/แจ้งเตือนช่องโหว่ความป-2/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ พบรายงานช่องโหว่ความปลอดภัยจำนวน 6 รายการ ในผลิตภัณฑ์ NetScaler ADC (เดิมชื่อ Citrix ADC) และ NetScaler Gateway (เดิมชื่อ Citrix Gateway) ซึ่งเป็นระบบสำคัญที่ทำหน้าที่เป็นตัวกลางคอยตรวจสอบ และควบคุมการเชื่อมต่อที่วิ่งเข้า-ออกระบบงานขององค์กร รวมถึงการเชื่อมต่อจากภายนอกเข้าสู่ระบบภายในองค์กร โดย Citrix ได้ออกแพตช์เร่งด่วนเพื่อแก้ไขช่องโหว่ดังกล่าว ที่อาจเปิดโอกาสให้ผู้โจมตีสามารถเข้าถึงไฟล์ระบบสำคัญโดยไม่ต้องยืนยันตัวตน (Unauthenticated Arbitrary File Read) และอาจส่งผลให้อุปกรณ์ล้มเหลวจนเกิดสภาวะปฏิเสธการให้บริการ (Denial-of-Service) ผู้ที่ได้รับผลกระทบคือ หน่วยงานที่ใช้งานผลิตภัณฑ์ดังกล่าวในเวอร์ชันที่ยังไม่ได้อัปเดตแพตช์ จึงควรเร่งตรวจสอบและอัปเดตระบบทันทีเพื่อป้องกันการถูกโจมตี [1] 1. รายละเอียดช่องโหว่1.1 CVE-2026-8451 (CVSS: 8.8) เป็นช่องโหว่ประเภทตรวจสอบข้อมูลนำเข้าที่ไม่เพียงพอ (Insufficient Input Validation) ส่งผลให้เกิดปัญหา Memory Overread เมื่อตั้งค่า NetScaler ADC หรือ NetScaler Gateway เป็น SAML - [RustDuck Botnet Found Targeting Routers and IoT Devices for DDoS Attacks](https://www.thaicert.or.th/en/2026/07/02/rustduck-botnet-found-targeting-routers-and-iot-devices-for-ddos-attacks/): 360/69 Thursday, July 2, 2026 Security researchers have disclosed the discovery of a new malware family named RustDuck, a botnet that targets internet-exposed devices such as routers, IP cameras, Android boxes, and servers with weak security configurations. The compromised devices are used as part of a network for Distributed Denial-of-Service (DDoS) attacks. Activity associated with - [พบบอตเน็ต RustDuck โจมตีเราเตอร์และอุปกรณ์ IoT เพื่อใช้โจมตี DDoS](https://www.thaicert.or.th/2026/07/02/พบบอตเน็ต-rustduck-โจมตีเราเตอร/): 360/69 (IT) ประจำวันพฤหัสบดีที่ 2 กรกฎาคม 2569 นักวิจัยด้านความปลอดภัยเปิดเผยการพบมัลแวร์ตระกูลใหม่ชื่อ RustDuck ซึ่งเป็นบอตเน็ตที่มุ่งยึดอุปกรณ์ที่เปิดเชื่อมต่อกับอินเทอร์เน็ต เช่น เราเตอร์ กล้อง IP, Android box และเซิร์ฟเวอร์ที่มีการตั้งค่าความปลอดภัยไม่เหมาะสม เพื่อนำมาใช้เป็นเครือข่ายสำหรับโจมตีแบบ Distributed Denial-of-Service (DDoS) โดยมีการติดตามกิจกรรมของมัลแวร์ตระกูลนี้มาตั้งแต่เดือนกุมภาพันธ์ 2569 RustDuck ใช้วิธีแพร่กระจายหลายรูปแบบ ทั้งการเดารหัสผ่านของบริการ Telnet และ SSH ที่ใช้รหัสผ่านอ่อนแอหรือค่าเริ่มต้น การโจมตีช่องโหว่ในอุปกรณ์ IoT และเราเตอร์ รวมถึงช่องโหว่ในซอฟต์แวร์ฝั่งเซิร์ฟเวอร์ เช่น ThinkPHP, Jenkins และ Hadoop YARN นอกจากนี้ ยังพบการใช้ช่องโหว่เก่าหลายรายการ เช่น CVE-2017-17215, CVE-2025-29635, CVE-2024-1781 และ CVE-2018-8007 เพื่อโจมตีอุปกรณ์และระบบที่ยังไม่ได้อัปเดตแพตช์ RustDuck มีโครงสร้างการทำงานแบ่งเป็น 2 ส่วนหลัก คือ loader สำหรับถอดรหัสและโหลดโมดูลหลัก - [Hackers Steal Data of More Than 4.38 Million Aflac Japan Customers After 10 Days of Unauthorized System Access](https://www.thaicert.or.th/en/2026/07/02/hackers-steal-data-of-more-than-4-38-million-aflac-japan-customers-after-10-days-of-unauthorized-system-access/): 359/69 Thursday, July 2, 2026 Aflac Japan disclosed that attackers gained unauthorized access to the company’s systems between June 15 and June 25, 2026, and stole personal information belonging to approximately 4.38 million customers and agents. The data was stolen from the company’s policyholder portal, “Aflac Yoriso Net,” and other related systems. The information that - [แฮกเกอร์ขโมยข้อมูลลูกค้า Aflac Japan กว่า 4.38 ล้านราย หลังเข้าถึงระบบนาน 10 วัน](https://www.thaicert.or.th/2026/07/02/แฮกเกอร์ขโมยข้อมูลลูกค-2/): 359/69 (IT) ประจำวันพฤหัสบดีที่ 2 กรกฎาคม 2569 Aflac Japan เปิดเผยว่า ผู้โจมตีสามารถเข้าถึงระบบของบริษัทโดยไม่ได้รับอนุญาตในระหว่างวันที่ 15–25 มิถุนายน 2569 และขโมยข้อมูลส่วนบุคคลของลูกค้าและตัวแทนรวมประมาณ 4.38 ล้านราย โดยข้อมูลถูกขโมยจากระบบพอร์ทัลสำหรับผู้ถือกรมธรรม์ของบริษัท หรือ “Aflac Yoriso Net” และระบบอื่นที่เกี่ยวข้อง ทั้งนี้ ข้อมูลที่อาจได้รับผลกระทบแตกต่างกันไปในแต่ละบุคคล ที่อาจรวมถึงชื่อ ที่อยู่ หมายเลขโทรศัพท์ วันเดือนปีเกิด เพศ ข้อมูลด้านความปลอดภัย ข้อมูลกรมธรรม์และความคุ้มครอง รวมถึงข้อมูลบัญชีธนาคารบางส่วน บริษัทระบุว่า ตรวจพบเหตุการณ์เมื่อวันที่ 25 มิถุนายน 2569 และได้ดำเนินการควบคุมเหตุโดยระงับระบบที่ได้รับผลกระทบอย่างรวดเร็ว พร้อมทำการสอบสวนร่วมกับผู้เชี่ยวชาญด้านความมั่นคงปลอดภัยไซเบอร์จากภายนอก โดย Aflac Japan ได้แจ้งเหตุการณ์ต่อสำนักงานบริการทางการเงินของญี่ปุ่นและหน่วยงานที่เกี่ยวข้องแล้ว พร้อมเตรียมแจ้งผู้ได้รับผลกระทบเป็นรายบุคคลผ่านทางจดหมาย เพื่อระบุว่าข้อมูลใดของแต่ละรายอาจถูกเปิดเผย ทั้งนี้ บริษัทยังไม่พบหลักฐานว่าข้อมูลที่เกี่ยวข้องกับเหตุการณ์นี้ถูกนำไปใช้ในทางที่ผิด Aflac ระบุว่าเหตุการณ์ดังกล่าวจำกัดอยู่เฉพาะระบบของ Aflac Japan และไม่ส่งผลกระทบต่อระบบหรือการดำเนินงานในสหรัฐอเมริกา อย่างไรก็ตาม บริการลูกค้าบางส่วนยังคงไม่สามารถใช้งานได้ในระหว่างที่บริษัทดำเนินการกู้คืนระบบและตรวจสอบผลกระทบเพิ่มเติม เหตุการณ์นี้เกิดขึ้นท่ามกลางแนวโน้มการโจมตีบริษัทประกันภัยหลายแห่งในช่วงที่ผ่านมา - [นักวิจัยพบการโจมตีรูปแบบใหม่ BioShocking หลอกลวงเบราว์เซอร์ AI ให้ขโมยข้อมูลสำคัญของผู้ใช้งาน](https://www.thaicert.or.th/2026/07/02/นักวิจัยพบการโจมตีรูปแ/): 358/69 (IT) ประจำวันพฤหัสบดีที่ 2 กรกฎาคม 2569 นักวิจัยจาก LayerX ค้นพบการโจมตีแบบใหม่ที่เรียกว่า BioShocking ซึ่งเป็นการโจมตีประเภท Prompt Injection ที่สามารถหลอกเบราว์เซอร์ที่ขับเคลื่อนด้วยปัญญาประดิษฐ์ (AI-powered browser) ให้เพิกเฉยต่อระบบรักษาความปลอดภัยและทำการขโมยข้อมูลสำคัญได้ การโจมตีนี้อาศัยการสร้างสถานการณ์จำลองเพื่อหลอกให้ระบบ AI เข้าใจว่าการกระทำที่มีความเสี่ยงในโลกแห่งความเป็นจริง เป็นเพียงส่วนหนึ่งของสถานการณ์สมมติในเกม ส่งผลกระทบต่อผลิตภัณฑ์เบราว์เซอร์ที่มี AI agent ระดับองค์กรและผู้ใช้งานทั่วไป ซึ่งปัญหาดังกล่าวอาจทำให้ข้อมูลส่วนบุคคลตลอดจนรหัสผ่านที่สำคัญของผู้ใช้งานตกอยู่ในความเสี่ยงต่อการถูกลักลอบนำออกไป จากหลักฐาน Proof of Concept ที่ LayerX พัฒนาขึ้น พบว่าเว็บไซต์ที่มีเจตนาร้ายสามารถนำเสนอเกมปริศนาในธีมเกม BioShock ที่ให้รางวัลกับคำตอบที่ผิด เพื่อปลูกฝังให้ AI agent เข้าใจว่ากฎเกณฑ์ปกติใช้ไม่ได้ในบริบทนี้ และเมื่อดำเนินไปถึงขั้นตอนสุดท้ายของเกม ตัว AI agent จะถูกสั่งให้เข้าไปยังที่เก็บข้อมูลบน GitHub เพื่อคัดลอกและเปิดเผยข้อมูลสำคัญ รวมถึงรหัสผ่าน โดยการทดสอบดังกล่าวดำเนินการกับเบราว์เซอร์เชิงตัวแทนหลัก 6 ผลิตภัณฑ์ ได้แก่ ChatGPT Atlas, Comet, - [Researchers Discover New BioShocking Attack That Tricks AI Browsers into Stealing Users’ Sensitive Information](https://www.thaicert.or.th/en/2026/07/02/researchers-discover-new-bioshocking-attack-that-tricks-ai-browsers-into-stealing-users-sensitive-information/): 358/69 Thursday, July 2, 2026 Researchers from LayerX have discovered a new attack technique called BioShocking, a type of prompt injection attack that can trick AI-powered browsers into ignoring security controls and stealing sensitive information. The attack works by creating a simulated scenario that causes the AI system to interpret risky real-world actions as merely - [แจ้งเตือน! ช่องโหว่ใน libssh2 องค์กรเสี่ยงถูกรันโค้ดอันตรายบนเครื่อง Client ผ่าน SSH Server](https://www.thaicert.or.th/2026/07/02/แจ้งเตือน-ช่องโหว่ใน-libssh2-อง/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามรายงานภัยคุกคามทางไซเบอร์ พบการเผยแพร่โค้ดสำหรับใช้โจมตี (PoC) ช่องโหว่ระดับความรุนแรงสูง (CVE-2026-55200) ในไลบรารี libssh2 เวอร์ชัน 1.11.1 และรุ่นก่อนหน้านี้ โดยช่องโหว่นี้เปิดโอกาสให้ SSH Server ที่เป็นอันตราย สามารถส่งแพ็กเก็ตข้อมูลผิดปกติกลับมายังเครื่อง Client ที่ทำการเชื่อมต่อออกไป ส่งผลให้หน่วยความจำของระบบเกิดความเสียหาย และอาจนำไปสู่การถูกควบคุมหรือรันโค้ดอันตรายบนเครื่อง Client ได้ในที่สุด[1] 1. รายละเอียดช่องโหว่ช่องโหว่ CVE-2026-55200 (CVSS v.3.1:8.3 )[2] เป็นช่องโหว่ที่เกิดจากการตรวจสอบค่า packet_length ในฟังก์ชัน ssh2_transport_read() ของ libssh2 ไม่เพียงพอ ส่งผลให้ผู้โจมตีสามารถส่ง SSH Packet ที่มีขนาดผิดปกติ เพื่อก่อให้เกิดความผิดพลาดด้านหน่วยความจำประเภท Out-of-Bounds Write หรือ Integer Overflow to Buffer Overflow (CWE-680)[3] ช่องโหว่ส่งผลกระทบกับ libssh2 เวอร์ชัน 1.11.1 และก่อนหน้า - [Nissan Americas Discloses Employee Data Breach Linked to Oracle PeopleSoft Zero-Day Exploitation](https://www.thaicert.or.th/en/2026/07/01/nissan-discloses-employee-data-breach-linked-to-oracle-peoplesoft-zero-day-exploitation/): 356/69 Wednesday, July 1, 2026 Nissan Americas has disclosed a data breach affecting current and former employees after being notified that attackers had exploited a vulnerability in Oracle PeopleSoft to steal data from multiple organizations. Nissan Americas uses Oracle PeopleSoft to manage employee information, including payroll, tax, and other personnel data. Oracle stated that the - [Nissan Americas แจ้งเหตุข้อมูลพนักงานรั่วไหล เชื่อมโยงการโจมตีช่องโหว่ Zero-Day ใน Oracle PeopleSoft](https://www.thaicert.or.th/2026/07/01/nissan-แจ้งเหตุข้อมูลพนักงาน/): 356/69 (IT) ประจำวันพุธที่ 1 กรกฎาคม 2569 Nissan Americas เปิดเผยเหตุการณ์ข้อมูลรั่วไหลที่ส่งผลกระทบต่อพนักงานปัจจุบันและอดีตพนักงาน หลังได้รับแจ้งว่าผู้โจมตีได้ใช้ประโยชน์จากช่องโหว่ใน Oracle PeopleSoft เพื่อขโมยข้อมูลจากหลายองค์กร โดย Nissan Americas ใช้งาน Oracle PeopleSoft สำหรับบริหารจัดการข้อมูลพนักงาน เช่น ระบบเงินเดือน ภาษี และข้อมูลบุคลากรอื่น ๆ ทั้งนี้ Oracle แจ้งว่าเหตุการณ์ดังกล่าวอาจทำให้ข้อมูลบุคลากรของบริษัทหลายร้อยแห่งถูกเข้าถึงโดยผู้ไม่หวังดี และภายหลังพบว่า Nissan เป็นหนึ่งในองค์กรที่ถูกมุ่งเป้าโดยตรงในการโจมตีครั้งนี้ Nissan Americas ระบุว่ายังอยู่ในช่วงของการสอบสวนและยังไม่สามารถระบุผลกระทบทั้งหมดได้ แต่ประเมินว่าผู้โจมตีอาจเข้าถึงข้อมูลส่วนบุคคลของพนักงาน เช่น ข้อมูลติดต่อ ข้อมูลบัญชีธนาคาร หมายเลข Social Security Number หมายเลข Social Insurance Number หมายเลขประจำตัวประชาชน ข้อมูลทางการเงินและภาษี รวมถึงข้อมูลผู้รับผลประโยชน์ เหตุการณ์นี้คาดว่าอาจกระทบต่อพนักงานปัจจุบันและอดีตพนักงานของ Nissan ในสหรัฐอเมริกา แคนาดา เม็กซิโก และบราซิล - [SimpleHelp RMM Vulnerability Exploited to Install Djinn Stealer and Steal Sensitive Information](https://www.thaicert.or.th/en/2026/07/01/simplehelp-rmm-vulnerability-exploited-to-install-djinn-stealer-and-steal-sensitive-information/): 357/69 Wednesday, July 1, 2026 Security researchers have disclosed that attackers are actively exploiting a critical vulnerability, tracked as CVE-2026-48558, in the SimpleHelp remote monitoring and management software to target unpatched systems. After successfully compromising a system, the attackers install Djinn Stealer, an information-stealing malware that supports Windows, macOS, and Linux, as well as Taskweaver - [พบการโจมตีช่องโหว่ SimpleHelp RMM ติดตั้ง Djinn Stealer ขโมยข้อมูลสำคัญ](https://www.thaicert.or.th/2026/07/01/พบการโจมตีช่องโหว่-simplehelp-rmm-ติ/): 357/69 (IT) ประจำวันพุธที่ 1 กรกฎาคม 2569 นักวิจัยด้านความปลอดภัยเปิดเผย ผู้โจมตีกำลังใช้ประโยชน์จากช่องโหว่ระดับ Critical หมายเลข CVE-2026-48558 ในซอฟต์แวร์บริหารจัดการและสนับสนุนระยะไกล SimpleHelp เพื่อโจมตีระบบที่ยังไม่ได้อัปเดต โดยหลังจากเจาะระบบสำเร็จ ผู้โจมตีจะติดตั้ง Djinn Stealer ซึ่งเป็นมัลแวร์ขโมยข้อมูลที่รองรับ Windows, macOS และ Linux รวมถึงมัลแวร์ Taskweaver เพื่อใช้รักษาการเข้าถึงและดำเนินการโจมตีในขั้นตอนถัดไป ช่องโหว่ดังกล่าวเปิดทางให้ผู้โจมตีที่ไม่ต้องยืนยันตัวตนสามารถสร้างบัญชี Technician ที่มีสิทธิ์สูงบนเซิร์ฟเวอร์ SimpleHelp และใช้เชื่อมต่อไปยังอุปกรณ์ปลายทางที่อยู่ภายใต้การจัดการ จากนั้นติดตั้ง Djinn Stealer เพื่อขโมยข้อมูลสำคัญ เช่น รหัสผ่าน คุกกี้ และข้อมูลจากเว็บเบราว์เซอร์ ขณะที่ Taskweaver ถูกใช้เพื่อดาวน์โหลดเพย์โหลดเพิ่มเติม รันคำสั่งจากระยะไกล และสร้างกลไกคงอยู่ในระบบ ทำให้ผู้โจมตีสามารถดำเนินการโจมตีต่อเนื่องได้ ผู้ดูแลระบบที่ใช้งาน SimpleHelp ควรเร่งอัปเดตเป็นเวอร์ชันที่ผู้พัฒนาแก้ไขแล้ว ตรวจสอบบัญชี Technician ที่ถูกสร้างขึ้นใหม่โดยไม่ได้รับอนุญาต ทบทวนบันทึกการเชื่อมต่อจากระยะไกล และตรวจสอบอุปกรณ์ปลายทางที่อยู่ภายใต้การจัดการเพื่อค้นหาพฤติกรรมที่อาจเกี่ยวข้องกับ Djinn Stealer - [Fake Chrome Extension Impersonating Perplexity AI Found Capturing Users’ Search Data and Keystrokes](https://www.thaicert.or.th/en/2026/07/01/fake-chrome-extension-impersonating-perplexity-ai-found-capturing-users-search-data-and-keystrokes/): 355/69 Wednesday, July 1, 2026 Security researchers from Microsoft have detected a malicious Google Chrome browser extension impersonating the AI search tool Perplexity. The extension secretly records search data and every character users type into the address bar. Although Google has already removed the extension from its application store after receiving the investigation report, the - [ตรวจพบส่วนขยาย Chrome ปลอมแอบอ้างเป็น Perplexity AI ดักจับข้อมูลการค้นหาและข้อมูลการพิมพ์ของผู้ใช้งาน](https://www.thaicert.or.th/2026/07/01/ตรวจพบส่วนขยาย-chrome-ปลอมแอบ/): 355/69 (IT) ประจำวันพุธที่ 1 กรกฎาคม 2569 นักวิจัยด้านความมั่นคงปลอดภัยจาก Microsoft ตรวจพบส่วนขยาย (Extension) ของเบราว์เซอร์ Google Chrome ที่เป็นอันตราย ซึ่งแอบอ้างเป็นเครื่องมือค้นหาปัญญาประดิษฐ์ (AI) อย่าง Perplexity โดยส่วนขยายดังกล่าวจะลักลอบบันทึกข้อมูลการค้นหา และทุกตัวอักษรที่ผู้ใช้งานพิมพ์ลงในแถบที่อยู่ (Address Bar) แม้ว่าเบื้องต้น Google จะดำเนินการถอดส่วนขยายนี้ออกจากร้านค้าแอปพลิเคชันแล้ว หลังจากที่ได้รับรายงานการตรวจสอบ แต่เหตุการณ์นี้สะท้อนให้เห็นถึงแนวโน้มของภัยคุกคามทางไซเบอร์ที่อาศัยความนิยมของเทคโนโลยี AI มาเป็นเครื่องมือในการหลอกลวงเพื่อดักจับข้อมูลของผู้ใช้งานโดยไม่ได้รับอนุญาต ส่วนขยายอันตรายดังกล่าวมีชื่อว่า Search for perplexity ai ซึ่งเมื่อถูกติดตั้งแล้ว จะเข้าไปเปลี่ยนแปลงการตั้งค่าเครื่องมือค้นหาเริ่มต้นของเบราว์เซอร์ จากข้อมูลโครงสร้างไฟล์การทำงาน (Manifest) ที่ตรวจสอบพบ แสดงให้เห็นว่ามีการใช้คำสั่งเพื่อปรับเปลี่ยนการตั้งค่าให้ระบบค้นหาหลัก ชี้ไปยังโดเมนเลียนแบบที่ชื่อว่า perplexity-ai.online ทั้งในส่วนของการค้นหาปกติและการส่งข้อมูลระบบแนะนำคำค้นหา (Suggest URL) ส่งผลให้ทุกตัวอักษรที่พิมพ์และทุกคำค้นหาถูกส่งตรงไปยังเซิร์ฟเวอร์ของผู้โจมตีเพื่อบันทึกข้อมูลหมายเลขไอพี และข้อมูลระบบของผู้ใช้งาน ก่อนที่จะถูกเปลี่ยนเส้นทางกลับไปยังหน้าผลลัพธ์การค้นหาที่แท้จริงเพื่อหลบเลี่ยงการสังเกต นอกจากนี้ ส่วนขยายยังมีการขอสิทธิ์การจัดการเส้นทางข้อมูลเครือข่ายขั้นสูง ซึ่งเป็นการกระทำที่เกินความจำเป็นสำหรับเครื่องมือค้นหาทั่วไป สำหรับผู้ที่เคยติดตั้งส่วนขยายดังกล่าว ควรดำเนินการลบออกจากระบบทันที และตรวจสอบการตั้งค่าเครื่องมือค้นหาเริ่มต้นของเบราว์เซอร์ว่าถูกเปลี่ยนแปลงหรือไม่ ในส่วนขององค์กร - [พบแพลตฟอร์มฟิชชิงขั้นสูงชื่อว่า BlueKit สามารถเจาะระบบข้ามผ่าน MFA เพื่อเข้ายึดบัญชีขององค์กร](https://www.thaicert.or.th/2026/07/01/พบแพลตฟอร์มฟิชชิงขั้นส/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) แจ้งเตือนหน่วยงานภาครัฐและเอกชนให้เฝ้าระวังภัยคุกคามจาก BlueKit ซึ่งเป็นแพลตฟอร์มอาชญากรรมไซเบอร์ในรูปแบบการให้บริการสำเร็จรูป Phishing-as-a-Service (PhaaS) ที่มีความสามารถในการหลบเลี่ยงระบบรักษาความปลอดภัย โดยใช้เทคนิคขั้นสูงข้ามผ่านกระบวนการยืนยันตัวตนแบบหลายปัจจัย (Multi-Factor Authentication: MFA) ส่งผลให้หน่วยงานภาครัฐ เอกชน และองค์กรโครงสร้างพื้นฐานสำคัญทางสารสนเทศ (CII) ที่ใช้งานบริการคลาวด์ยอดนิยมมากกว่า 40 แบรนด์ มีความเสี่ยงระดับสูงที่จะถูกดักรับข้อมูลประจำตัวและถูกโจรกรรมสิทธิ์ในการเข้าถึงบัญชี โดยเฉพาะกลุ่มบัญชีที่ยังใช้ระบบ MFA รูปแบบเดิม เช่น การรับรหัสผ่านครั้งเดียวผ่าน SMS หรือแอปพลิเคชันบนโทรศัพท์เคลื่อนที่ [1] 1. รายละเอียดภัยคุกคาม และกลไกการโจมตีแพลตฟอร์ม BlueKit ใช้เทคนิคการโจมตีขั้นสูงที่เรียกว่า Browser-in-the-Middle (BitM) ซึ่งมีกระบวนการทำงานที่แตกต่างจากฟิชชิงรูปแบบเดิมอย่างสิ้นเชิง โดยมีกลไกการทำงานหลักดังนี้1.1 การแสดงหน้าเข้าสู่ระบบจริงแบบเวลาจริง (Real-time Proxying) โดยระบบของผู้โจมตีจะทำหน้าที่เป็นตัวกลางเชื่อมต่อกับหน้าจอเข้าสู่ระบบของบริการจริง แล้วส่งผ่านหน้าจอนั้นมาให้ผู้ใช้งานในเวลาจริง ทำให้อัตลักษณ์และส่วนติดต่อผู้ใช้งาน (User Interface) มีความถูกต้องแม่นยำสูงจนแยกแยะได้ยาก1.2 การดักรับข้อมูลประจำตัวและรหัสผ่าน เมื่อผู้ใช้งานทำการกรอกรหัสผ่านและรหัสยืนยันตัวตน เช่น OTP จาก SMS หรือแอปพลิเคชัน Authenticator แพลตฟอร์ม - [🚨 เตือนภัย! พบแพ็กเกจ npm และ Go อันตราย ขโมยข้อมูลสำคัญจากเครื่องนักพัฒนา](https://www.thaicert.or.th/2026/07/01/🚨-เตือนภัย-พบแพ็กเกจ-npm-และ/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามรายงานภัยคุกคามทางไซเบอร์ พบการโจมตีแบบ Supply Chain แพ็กเกจอันตรายบน npm จำนวน 2 รายการ และแพ็กเกจภาษา Go จำนวน 16 รายการ ถูกฝังโค้ดอันตรายเพื่อขโมยข้อมูลสำคัญจากเครื่องของนักพัฒนา โดยผู้โจมตีใช้วิธีซ่อนคำสั่งอันตรายไว้ในไฟล์ของโปรเจกต์ หากผู้ใช้เปิดโฟลเดอร์ที่มีไฟล์ดังกล่าวด้วยโปรแกรมเขียนโค้ด เช่น VS Code หรือเครื่องมือที่คล้ายกัน และอนุญาตให้โปรเจกต์รันคำสั่งอัตโนมัติ โค้ดอันตรายอาจทำงานและนำไปสู่การติดตั้งมัลแวร์ขโมยข้อมูลบนเครื่องผู้ใช้ได้ 1. รายละเอียดภัยคุกคาม[1][2]รายงานระบุว่า แพ็กเกจ npm ที่ได้รับผลกระทบถูกอัปโหลดไปยัง npm เมื่อวันที่ 25 พฤษภาคม 2026 และถูกนำออกจาก npm registry แล้ว อย่างไรก็ตาม ผู้ที่เคยติดตั้งหรือใช้งานเวอร์ชันดังกล่าวยังคงมีความเสี่ยง แคมเปญนี้ไม่ได้อาศัยการรันโค้ดอันตรายในขั้นตอนติดตั้งแพ็กเกจตามรูปแบบที่มักพบในการโจมตีผ่าน npm แต่ใช้วิธีซ่อนคำสั่งไว้ในไฟล์การตั้งค่าของโปรเจกต์แทน เมื่อผู้ใช้เปิดโฟลเดอร์ที่มีไฟล์ดังกล่าวใน VS Code หรือเครื่องมือที่รองรับลักษณะเดียวกัน ภายใต้เงื่อนไขที่ workspace ถูกเชื่อถือหรือผู้ใช้อนุญาตให้รันคำสั่งอัตโนมัติ คำสั่งอันตรายอาจทำงานโดยผู้ใช้ไม่ทันสังเกต หลังจากทำงาน โค้ดอันตรายจะเชื่อมต่อไปยังเซิร์ฟเวอร์ที่ผู้โจมตีใช้ควบคุมและสั่งการ ติดตั้งมัลแวร์ขโมยข้อมูลที่มุ่งเป้าข้อมูลสำคัญ - [OpenAI เปิดตัว GPT-5.6 Sol เป็น AI ขั้นสูงเพื่อความมั่นคงปลอดภัยไซเบอร์ มุ่งเน้นการตรวจจับช่องโหว่และงานเชิงรับ](https://www.thaicert.or.th/2026/06/30/openai-เปิดตัว-gpt-5-6-sol-เป็น-ai-ขั้นสูงเ/): 352/69 (IT) ประจำวันอังคารที่ 30 มิถุนายน 2569 OpenAI ประกาศเปิดตัวโมเดล AI รุ่นใหม่ล่าสุดในตระกูล GPT-5.6 ในรูปแบบเวอร์ชันทดสอบวงจำกัด ประกอบด้วยโมเดล 3 ระดับตามลักษณะการใช้งาน ได้แก่ Sol, Terra และ Luna โดยมี GPT-5.6 Sol เป็นโมเดลเรือธงที่มีศักยภาพสูงสุด ซึ่งได้รับการออกแบบมาสำหรับงานด้านความมั่นคงปลอดภัยไซเบอร์โดยเฉพาะ โดยการเปิดตัวในระยะแรกนี้ จะเป็นการจำกัดสิทธิ์การใช้งานเฉพาะกลุ่มพันธมิตรที่ได้รับความไว้วางใจ หลังจากที่องค์กรได้ผ่านกระบวนการหารือร่วมกับรัฐบาลสหรัฐอเมริกา เพื่อสร้างกรอบการทำงานที่สอดคล้องกับคำสั่งบริหารในการประเมินความเสี่ยงด้านความมั่นคงระดับชาติ ซึ่งการพัฒนาครั้งนี้ถือเป็นก้าวสำคัญที่แสดงให้เห็นถึงความพยายามในการนำเทคโนโลยี AI ขั้นสูงมาประยุกต์ใช้เพื่อยกระดับการป้องกันภัยคุกคามทางไซเบอร์ ในด้านประสิทธิภาพจากการทดสอบบนสภาพแวดล้อม ExploitBench พบว่า GPT-5.6 Sol สามารถทำงานได้เทียบเท่ากับระบบคู่แข่งอย่าง Mythos Preview แต่ใช้จำนวนโทเค็นเอาต์พุตเพียงหนึ่งในสามเท่านั้น ซึ่งทางผู้พัฒนาเน้นย้ำว่าโมเดล Sol ถูกออกแบบมาเพื่อสนับสนุนภารกิจด้านการตั้งรับเป็นหลัก เช่น การระบุช่องโหว่และการพัฒนาซอฟต์แวร์แก้ไขความปลอดภัย แทนที่จะเป็นการโจมตีทางไซเบอร์แบบครบวงจร โดยผลทดสอบกับซอร์สโค้ดของเบราว์เซอร์ Chromium และ Firefox ชี้ว่าระบบสามารถแยกแยะจุดบกพร่อง และกลไกการโจมตีขั้นพื้นฐานได้ แต่ยังไม่สามารถสร้างชุดคำสั่งโจมตีเต็มรูปแบบได้ด้วยตนเอง นอกจากนี้ - [U.S. Seizes Nearly 400 Illegal World Cup Streaming Domains, Warns Users of Malware and Data Exposure Risks](https://www.thaicert.or.th/en/2026/06/30/u-s-seizes-nearly-400-illegal-world-cup-streaming-domains-warns-users-of-malware-and-data-exposure-risks/): 354/69 Tuesday, June 30, 2026 The U.S. Department of Justice announced the seizure of nearly 400 website domains that were used to illegally livestream 2026 FIFA World Cup matches in violation of copyright laws. These websites provided real-time match streaming services without authorization and were identified as part of Operation Offsides, a coordinated effort involving - [สหรัฐฯ ยึดเกือบ 400 โดเมนเว็บสตรีมฟุตบอลโลกผิดกฎหมาย เตือนผู้ใช้เสี่ยงมัลแวร์และข้อมูลรั่วไหล](https://www.thaicert.or.th/2026/06/30/สหรัฐฯ-ยึดเกือบ-400-โดเมนเว/): 354/69 (IT) ประจำวันอังคารที่ 30 มิถุนายน 2569 กระทรวงยุติธรรมสหรัฐฯ ประกาศยึดโดเมนเว็บไซต์เกือบ 400 รายการที่ถูกใช้ถ่ายทอดสดการแข่งขันฟุตบอลโลก 2026 โดยไม่ได้รับอนุญาต ซึ่งเป็นการละเมิดกฎหมายลิขสิทธิ์ โดยเว็บไซต์เหล่านี้ให้บริการสตรีมการแข่งขันแบบเรียลไทม์ และถูกระบุว่าเป็นส่วนหนึ่งของปฏิบัติการ Operation Offsides ที่ประสานงานร่วมกับหน่วยงานบังคับใช้กฎหมายและพันธมิตรภาคเอกชนหลายฝ่าย รายงานระบุว่า ปฏิบัติการดังกล่าวมีการประสานงานผ่านเครือข่าย International Computer Hacking and Intellectual Property (ICHIP) มุ่งเป้าไปยังเซิร์ฟเวอร์และโดเมนที่เกี่ยวข้องในหลายประเทศ โดยได้รับข้อมูลสนับสนุนจากหน่วยงานและองค์กรด้านลิขสิทธิ์หลายแห่ง เช่น FIFA, beIN Media Group, NBCUniversal, Motion Picture Association’s Alliance for Creativity and Entertainment, UFC และ Warner Bros. เพื่อระบุโดเมนที่เกี่ยวข้องกับการสตรีมการแข่งขันโดยไม่ได้รับอนุญาต เจ้าหน้าที่เตือนเว็บไซต์สตรีมผิดกฎหมายไม่เพียงละเมิดลิขสิทธิ์ แต่ยังอาจทำให้ผู้ใช้งานเสี่ยงต่อมัลแวร์ การเชื่อมต่อที่ไม่ปลอดภัย และการรั่วไหลของข้อมูลส่วนบุคคลหรือข้อมูลทางการเงิน ผู้ชมควรรับชมการแข่งขันผ่านช่องทางที่ได้รับอนุญาต หลีกเลี่ยงลิงก์สตรีมจากโซเชียลมีเดียหรือเว็บไซต์ที่ไม่รู้จัก ตรวจสอบชื่อโดเมนให้ถูกต้องก่อนกรอกข้อมูล - [KDDI Discloses Data Breach Potentially Affecting Up to 14.2 Million Email Accounts Across Six ISPs in Japan](https://www.thaicert.or.th/en/2026/06/30/kddi-discloses-data-breach-potentially-affecting-up-to-14-2-million-email-accounts-across-six-isps-in-japan/): 353/69 Tuesday, June 30, 2026 KDDI Corporation, a major telecommunications company in Japan, has disclosed a data breach that may affect up to 14.2 million email accounts from email services operated by six internet service providers in Japan. KDDI stated that it detected the intrusion on June 17, 2026, blocked the attackers, and immediately began - [KDDI เผยเหตุข้อมูลรั่วไหล กระทบบัญชีอีเมลสูงสุด 14.2 ล้านบัญชีของผู้ให้บริการอินเทอร์เน็ต 6 รายในญี่ปุ่น](https://www.thaicert.or.th/2026/06/30/kddi-เผยเหตุข้อมูลรั่วไหล-ก/): 353/69 (IT) ประจำวันอังคารที่ 30 มิถุนายน 2569 KDDI Corporation บริษัทโทรคมนาคมรายใหญ่ของญี่ปุ่น เปิดเผยเหตุการณ์ข้อมูลรั่วไหลที่อาจกระทบบัญชีอีเมลสูงสุด 14.2 ล้านบัญชี จากบริการอีเมลของผู้ให้บริการอินเทอร์เน็ต 6 รายในญี่ปุ่น โดย KDDI ระบุว่าได้ตรวจพบการบุกรุกเมื่อวันที่ 17 มิถุนายน 2569 และได้ดำเนินการปิดกั้นผู้โจมตี พร้อมเริ่มการสอบสวนในทันที ทั้งนี้ บริษัทระบุว่าสาเหตุของเหตุการณ์เกี่ยวข้องกับช่องโหว่ในซอฟต์แวร์ของบุคคลที่สามที่ถูกใช้งานในระบบอีเมลซึ่ง KDDI ให้บริการแก่ผู้ให้บริการอินเทอร์เน็ต จากประกาศของ KDDI บริษัทพบว่าข้อมูลบางส่วนจากบริการอีเมลที่ให้บริการผ่านผู้ให้บริการอินเทอร์เน็ตหลายรายอาจถูกส่งออกไปยังบุคคลภายนอกโดยไม่ได้รับอนุญาต โดยในวันเดียวกับที่ตรวจพบเหตุ บริษัทได้ปรับปรุงระบบเพื่อป้องกันความเสียหายเพิ่มเติม ระบุตำแหน่งที่สงสัยว่าเกี่ยวข้องกับการเข้าถึงโดยไม่ได้รับอนุญาต และดำเนินมาตรการป้องกันเชิงเทคนิคแล้ว เหตุการณ์ดังกล่าวส่งผลกระทบต่อบริการอีเมลของผู้ให้บริการ 6 ราย ได้แก่ STNet, KDDI Web Communications, JCOM, Chubu Telecommunications, Nifty และ BIGLOBE โดย KDDI ได้รายงานเหตุการณ์ต่อหน่วยงานกำกับดูแลด้านข้อมูลส่วนบุคคลและโทรคมนาคมของญี่ปุ่นแล้ว KDDI ระบุว่า ข้อมูลที่อาจถูกเปิดเผยประกอบด้วยอีเมลแอดเดรสและรหัสผ่าน รวมถึงบัญชีของลูกค้าเดิมและบัญชีที่ไม่ได้ใช้งานแล้ว - [OpenAI Launches GPT-5.6 Sol as an Advanced AI for Cybersecurity, Focusing on Vulnerability Detection and Defensive Tasks](https://www.thaicert.or.th/en/2026/06/30/openai-launches-gpt-5-6-sol-as-an-advanced-ai-for-cybersecurity-focusing-on-vulnerability-detection-and-defensive-tasks/): 352/69 Tuesday, June 30, 2026 OpenAI has announced the launch of its latest AI models in the GPT-5.6 family as part of a limited testing release. The lineup consists of three model tiers based on use cases: Sol, Terra, and Luna. GPT-5.6 Sol is the flagship model with the highest capability and has been specifically - [เตือนภัยช่องโหว่ใน PTC Windchill และ FlexPLM เสี่ยงถูกควบคุมระบบและขโมยข้อมูลสำคัญ](https://www.thaicert.or.th/2026/06/30/เตือนภัยช่องโหว่ใน-ptc-windchill-แล/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ พบรายงานการโจมตีช่องโหว่ระดับ Critical หมายเลข CVE-2026-12569 (CVSS v3.1: 9.8) ในผลิตภัณฑ์ PTC Windchill และ PTC FlexPLM ซึ่งเป็นช่องโหว่ประเภท Remote Code Execution (RCE) ที่ผู้โจมตีสามารถสั่งรันโค้ดอันตรายบนระบบได้โดยไม่ต้องยืนยันตัวตน [1] โดยขณะนี้ CISA ได้เพิ่มช่องโหว่นี้ลงในรายการ Known Exploited Vulnerabilities (KEV) เนื่องจากมีรายงานการพบผู้ไม่หวังดีใช้ช่องโหว่นี้ทำการโจมตีจริงแล้ว เพื่อติดตั้ง JSP Web Shell สำหรับเข้าควบคุมระบบอย่างต่อเนื่องและขโมยข้อมูลสำคัญภายในหน่วยงาน 1. รายละเอียดช่องโหว่1.1 CVE-2026-12569 (CVSS v3.1: 9.8) [2] เป็นช่องโหว่ระดับ Critical ในผลิตภัณฑ์ PTC Windchill และ PTC FlexPLM มีสาเหตุเกี่ยวข้องกับการตรวจสอบข้อมูลนำเข้าไม่เหมาะสม และการประมวลผลข้อมูลที่ไม่น่าเชื่อถือ ซึ่งอาจทำให้ผู้โจมตีส่งคำขอที่ถูกสร้างขึ้นเป็นพิเศษมายังระบบ เพื่อสั่งรันโค้ดอันตรายบนเซิร์ฟเวอร์ได้1.2 - [แจ้งเตือน! ช่องโหว่ CVE-2026-43503 (DirtyClone) ใน Linux Kernel เสี่ยงถูกใช้ยกระดับสิทธิ์เป็น root ผ่านข้อผิดพลาดในการจัดการแพ็กเก็ตเครือข่ายภายในระบบ](https://www.thaicert.or.th/2026/06/29/แจ้งเตือน-ช่องโหว่-cve-2026-43503-dirtyclone-ใ/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ขอแจ้งเตือนผู้ดูแลระบบและผู้ใช้งานระบบปฏิบัติการ Linux ถึงช่องโหว่ด้านความปลอดภัยระดับสูง CVE-2026-43503 (DirtyClone) ซึ่งอาจถูกใช้โดยผู้โจมตีที่มีสิทธิ์เข้าถึงระบบภายในเพื่อยกระดับสิทธิ์เป็น root ได้ 1. รายละเอียดภัยคุกคามช่องโหว่ CVE-2026-43503 หรือที่เรียกว่า “DirtyClone” (CVSS v3.1: 8.8) เป็นช่องโหว่ประเภท Local Privilege Escalation (LPE) ใน Linux Kernel โดยช่องโหว่นี้เกี่ยวข้องกับการจัดการหน่วยความจำของ Kernel ในส่วนของ socket buffers (skb) และ shared page-cache memory ซึ่งใช้เก็บข้อมูลที่เชื่อมโยงกับไฟล์บนดิสก์ ช่องโหว่นี้เกิดจากความผิดพลาดของ Linux Kernel ในการรักษาค่า flag ด้านความปลอดภัยชื่อ SKBFL_SHARED_FRAG ระหว่างการคัดลอกหรือย้ายข้อมูลของแพ็กเก็ตเครือข่ายผ่านฟังก์ชันที่เกี่ยวข้อง เช่น __pskb_copy_fclone() และ skb_shift() โดย flag ดังกล่าวมีหน้าที่ระบุว่า packet buffer มีการอ้างอิงไปยังหน่วยความจำที่ใช้ร่วมกับ - [เตือนภัยมัลแวร์ Gaslight บน macOS ใช้เทคนิค Prompt Injection รบกวนการวิเคราะห์ของ AI เพื่อขโมยข้อมูลผู้ใช้งาน](https://www.thaicert.or.th/2026/06/29/เตือนภัยมัลแวร์-gaslight-บน-macos-ใช้/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ พบรายงานการแพร่ระบาดของมัลแวร์สายพันธุ์ใหม่บนระบบปฏิบัติการ macOS ในชื่อ Gaslight ซึ่งทำหน้าที่เป็นทั้งโปรแกรม Backdoor และเป็นมัลแวร์ขโมยข้อมูล (Infostealer) จุดเด่นที่เป็นอันตรายคือมัลแวร์ตัวนี้ใช้เทคนิคการฝังข้อความสั่งการลวง หรือ Prompt Injection เพื่อรบกวนเครื่องมือวิเคราะห์มัลแวร์ที่ใช้ระบบปัญญาประดิษฐ์ (AI) หรือ Large Language Model (LLM) ทำให้ระบบตรวจจับเข้าใจผิดว่ากระบวนการตรวจสอบเกิดข้อผิดพลาดและหยุดการทำงาน ซึ่งส่งผลกระทบต่อผู้ใช้งาน macOS ในทุกภาคส่วน ที่อาจถูกขโมยข้อมูลสำคัญและรหัสผ่านไปได้ [1] 1. รายละเอียดภัยคุกคามและลักษณะของการโจมตี: จากการวิเคราะห์เชิงเทคนิค มัลแวร์ Gaslight ถูกพัฒนาขึ้นด้วยภาษา Rust มีพฤติกรรมและการทำงานแบ่งออกเป็น 2 ส่วนหลัก ดังนี้ 1.1 มัลแวร์ตัวนี้ทำหน้าที่เป็นส่วนฝังตัวในระบบของเหยื่อ (Implant) เพื่อเปิดช่องทางการเข้าไปควบคุมเครื่อง (Backdoor) โดยใช้ Telegram Bot API เป็นช่องทางหลักในการสั่งการและควบคุม (Command and Control: C2) รองรับการรันคำสั่งผ่านระบบเชลล์ (Shell - [Phishing Campaign Impersonates Customer Complaint Emails to Target Hotels and Hospitality Businesses](https://www.thaicert.or.th/en/2026/06/29/phishing-campaign-impersonates-customer-complaint-emails-to-target-hotels-and-hospitality-businesses/): 351/69 Monday, June 29, 2026 Security researchers have disclosed a phishing campaign targeting organizations in the hotel and hospitality sector. The attackers send fake emails disguised as customer complaints, room issue reports, or stay-related warnings to trick front desk staff, reservation teams, or other relevant personnel into clicking links and downloading ZIP files claimed to - [Polymarket to Fully Reimburse Users After Supply Chain Attack](https://www.thaicert.or.th/en/2026/06/29/polymarket-to-fully-reimburse-users-after-supply-chain-attack/): 350/69 Monday, June 29, 2026 Polymarket disclosed that it will fully compensate affected users after a supply chain attack caused customers to lose a total of approximately USD 3 million. The incident occurred after attackers injected malicious JavaScript into the website’s frontend through a third-party provider associated with the website’s dependency. However, Polymarket stated that - [Miasma Malware Campaign Found Hiding Malicious Code in More Than 20 npm Packages to Steal Developer Secrets](https://www.thaicert.or.th/en/2026/06/29/miasma-malware-campaign-found-hiding-malicious-code-in-more-than-20-npm-packages-to-steal-developer-secrets/): 349/69 Monday, June 29, 2026 Microsoft has detected a malware campaign named Miasma, a supply chain worm capable of self-propagation. The latest activity involved malicious code embedded in more than 20 versions of npm packages used in the Leo Platform and RStreams ecosystems. According to Microsoft Threat Intelligence, the attack began on the evening of - [ตรวจพบแคมเปญมัลแวร์ Miasma แฝงรหัสอันตรายในแพ็กเกจ npm กว่า 20 รายการ มุ่งเป้าขโมยข้อมูลสำคัญของนักพัฒนา](https://www.thaicert.or.th/2026/06/29/ตรวจพบแคมเปญมัลแวร์-miasma-แฝ/): 349/69 (IT) ประจำวันจันทร์ที่ 29 มิถุนายน 2569 Microsoft ตรวจพบแคมเปญมัลแวร์ในชื่อ Miasma ซึ่งเป็นเวิร์มในห่วงโซ่อุปทาน (Supply Chain Worm) ที่สามารถแพร่กระจายได้ด้วยตัวเอง ล่าสุดพบการฝังโค้ดอันตรายในแพ็กเกจ npm ที่ใช้งานในระบบนิเวศของ Leo Platform และ RStreams รวมกว่า 20 เวอร์ชัน ข้อมูลจากทีม Microsoft Threat Intelligence ระบุว่า การโจมตีดังกล่าวเริ่มต้นขึ้นเมื่อช่วงค่ำของวันที่ 24 มิถุนายนที่ผ่านมา โดยผู้ไม่หวังดีได้เข้าควบคุมบัญชีผู้ดูแลแพ็กเกจ npm ที่ชื่อ czirker และใช้บัญชีดังกล่าวในกระบวนการทำงานอัตโนมัติเพื่ออัปเดตแพ็กเกจที่เป็นอันตรายทั้งหมดภายในระยะเวลาไม่ถึง 3 วินาที ส่งผลกระทบโดยตรงต่อสภาพแวดล้อมการทำงานของนักพัฒนาซอฟต์แวร์และระบบตรวจรับและทดสอบซอฟต์แวร์อัตโนมัติ (CI Runners) พฤติกรรมการทำงานของมัลแวร์ Miasma เวอร์ชันล่าสุดนี้ จะมุ่งเป้าไปที่การค้นหาและรวบรวมข้อมูลสิทธิ์การเข้าถึงระบบคลาวด์ เช่น AWS, Azure และ Google Cloud รวมถึงรหัสผ่านส่วนบุคคลของ GitHub (GitHub - [Polymarket เตรียมชดเชยผู้ใช้งานเต็มจำนวน หลังถูกโจมตีแบบ Supply Chain](https://www.thaicert.or.th/2026/06/29/polymarket-เตรียมชดเชยผู้ใช้งานเ/): 350/69 (IT) ประจำวันจันทร์ที่ 29 มิถุนายน 2569 Polymarket เปิดเผยว่าจะชดเชยความเสียหายให้แก่ผู้ใช้งานเต็มจำนวน หลังเกิดเหตุโจมตีแบบ Supply Chain ที่ทำให้ลูกค้าสูญเสียเงินรวมประมาณ 3 ล้านดอลลาร์สหรัฐ โดยเหตุการณ์ดังกล่าวเกิดจากผู้โจมตีฝังสคริปต์ JavaScript อันตรายลงในส่วน Frontend ของเว็บไซต์ผ่านผู้ให้บริการบุคคลที่สามที่เกี่ยวข้องกับ Dependency ของเว็บไซต์ อย่างไรก็ตาม Polymarket ระบุว่าเซิร์ฟเวอร์หลักและระบบ Backend ของบริษัทไม่ได้รับผลกระทบจากเหตุการณ์นี้ Polymarket เป็นแพลตฟอร์ม Prediction Market ที่ใช้ Cryptocurrency เป็นพื้นฐาน เปิดให้ผู้ใช้งานซื้อขายสัญญาที่แสดงการคาดการณ์ผลลัพธ์ของเหตุการณ์ต่าง ๆ เช่น กีฬา ตัวชี้วัดเศรษฐกิจ สภาพอากาศ รางวัล ผลการเมือง กฎหมาย และความขัดแย้งทางทหาร โดยในระหว่างการโจมตี ผู้ใช้งานที่เข้าเว็บไซต์ทางการของ Polymarket ถูกหลอกให้อนุมัติธุรกรรมปลอม หลังจากสคริปต์อันตรายถูกแทรกผ่านผู้ให้บริการ Frontend ส่งผลให้เงินของผู้ใช้งานบางส่วนถูกขโมยออกไป แม้ Polymarket ยังไม่ได้เปิดเผยรายละเอียดเทคนิคของเหตุการณ์ แต่บริษัทด้านข่าวกรอง Blockchain - [พบแคมเปญฟิชชิงปลอมเป็นอีเมลร้องเรียนจากลูกค้า มุ่งโจมตีธุรกิจโรงแรมและที่พัก](https://www.thaicert.or.th/2026/06/29/พบแคมเปญฟิชชิงปลอมเป็น/): 351/69 (IT) ประจำวันจันทร์ที่ 29 มิถุนายน 2569 นักวิจัยด้านความปลอดภัยเปิดเผยแคมเปญฟิชชิงที่มุ่งเป้าไปยังองค์กรในธุรกิจโรงแรมและที่พัก โดยผู้โจมตีส่งอีเมลปลอมในลักษณะข้อร้องเรียนจากลูกค้า การแจ้งปัญหาห้องพัก หรือคำเตือนเกี่ยวกับการเข้าพัก เพื่อหลอกให้พนักงานฝ่ายต้อนรับ ฝ่ายจองห้องพัก หรือส่วนงานที่เกี่ยวข้อง คลิกลิงก์และดาวน์โหลดไฟล์ ZIP ที่อ้างว่าเป็นรูปภาพหรือเอกสารประกอบ รายงานระบุว่า ผู้โจมตีใช้บริการที่น่าเชื่อถือ เช่น ระบบแจ้งเตือนอีเมลของ Calendly และฟังก์ชันเปลี่ยนเส้นทาง URL ของ Google เพื่อทำให้อีเมลฟิชชิงดูน่าเชื่อถือและผ่านการตรวจสอบ SPF, DKIM และ DMARC ได้ เมื่อเหยื่อเปิดไฟล์ shortcut ที่ปลอมเป็นรูปภาพ เช่น IMG-.png.lnk หรือ PHOTO-.png.lnk ไฟล์ดังกล่าวจะเรียกใช้ PowerShell ที่ถูกทำให้สับสนเพื่อดาวน์โหลดสคริปต์เพิ่มเติม และนำไปสู่การติดตั้ง implant ที่ถูกติดตามในชื่อ TonRAT ที่ทำงานผ่าน Node.js บนเครื่องของผู้ใช้ มัลแวร์ดังกล่าวถูกออกแบบให้คงอยู่ในระบบผ่าน registry หลายจุด และสามารถติดต่อเซิร์ฟเวอร์ควบคุมผ่านพอร์ตที่ไม่ใช่มาตรฐาน รวมถึงมีพฤติกรรมดาวน์โหลด payload เพิ่มเติมและหลบเลี่ยงการตรวจจับในบางขั้นตอน - [Google Releases Chrome 149 Update to Fix 18 Severe Vulnerabilities](https://www.thaicert.or.th/en/2026/06/26/google-releases-chrome-149-update-to-fix-18-severe-vulnerabilities/): 348/69 Friday, June 26, 2026 Google has released a security update for Chrome 149 to address a total of 18 vulnerabilities, including 4 Critical and 14 High-severity flaws. This update is separate from the earlier emergency update that fixed the zero-day vulnerability CVE-2026-11645, which had reportedly been exploited in attacks. Google has not stated that - [GSM-R Railway Communication System Outage Across Germany Causes Widespread Train Service Suspension](https://www.thaicert.or.th/en/2026/06/26/gsm-r-railway-communication-system-outage-across-germany-causes-widespread-train-service-suspension/): 347/69 Friday, June 26, 2026 Reports indicate that, at 10:30 p.m. on Tuesday, June 23, 2026, Deutsche Bahn, Germany’s national railway operator, informed passengers that trains across the country had to stop at stations due to a nationwide outage in the GSM-R system, or Global System for Mobile Communications – Railway. GSM-R is an internal - [Warning: Microsoft Edge Extension Used as an Attack Vector for Ransomware](https://www.thaicert.or.th/en/2026/06/26/warning-microsoft-edge-extension-used-as-an-attack-vector-for-ransomware/): 346/69 Friday, June 26, 2026 Security researchers from Zscaler have disclosed the discovery of a new malware called Edgecution, which disguises itself as a Microsoft Edge extension to facilitate ransomware attacks. Edgecution is assessed to be operated by an Initial Access Broker (IAB) linked to a ransomware operation known as Payouts Kings. A key feature - [Google ออกอัปเดต Chrome 149 แก้ไขช่องโหว่ร้ายแรง 18 รายการ](https://www.thaicert.or.th/2026/06/26/google-ออกอัปเดต-chrome-149-แก้ไขช่องโห/): 348/69 (IT) ประจำวันศุกร์ที่ 26 มิถุนายน 2569 Google ออกอัปเดตความปลอดภัยสำหรับ Chrome 149 เพื่อแก้ไขช่องโหว่ทั้งหมด 18 รายการ แบ่งเป็นช่องโหว่ระดับ Critical 4 รายการ และระดับ High 14 รายการ โดยอัปเดตนี้เป็นคนละชุดกับอัปเดตฉุกเฉินก่อนหน้าที่แก้ช่องโหว่ Zero-day CVE-2026-11645 ซึ่งเคยมีรายงานว่าถูกใช้โจมตีจริงแล้ว ทั้งนี้ Google ยังไม่ได้ระบุว่ามีช่องโหว่ใดในชุดอัปเดตล่าสุดถูกนำไปใช้โจมตีจริง ช่องโหว่ที่ได้รับการแก้ไขส่วนใหญ่เป็นช่องโหว่ประเภท Use-after-free ซึ่งเป็นปัญหาหน่วยความจำที่อาจนำไปสู่การรันโค้ดจากระยะไกลได้ในบางเงื่อนไข โดยพบในส่วนประกอบต่าง ๆ เช่น WebGL, Autofill, Digital Credentials, FileSystem, Web Authentication, Blink, Bluetooth และ WebView นอกจากนี้ยังมีช่องโหว่ประเภท Out-of-bounds read, Inappropriate implementation, Uninitialized use และ Insufficient validation - [ระบบสื่อสารรถไฟ GSM-R ขัดข้องทั่วเยอรมนี ส่งผลให้รถไฟหยุดให้บริการเป็นวงกว้าง](https://www.thaicert.or.th/2026/06/26/ระบบสื่อสารรถไฟ-gsm-r-ขัดข้อ/): 347/69 (IT) ประจำวันศุกร์ที่ 26 มิถุนายน 2569 รายงานว่า เมื่อเวลา 22.30 น. ของวันอังคารที่ 23 มิถุนายน 2569 Deutsche Bahn ผู้ให้บริการรถไฟของเยอรมนี แจ้งให้ผู้โดยสารทราบว่ารถไฟทั่วประเทศต้องหยุดให้บริการที่สถานี เนื่องจากเกิดเหตุขัดข้องระดับประเทศในระบบ GSM-R หรือ Global System for Mobile Communication for Railways ซึ่งเป็นระบบสื่อสารภายในที่ใช้สำหรับการติดต่อระหว่างพนักงานขับรถไฟและศูนย์ควบคุมการเดินรถ เมื่อระบบดังกล่าวไม่สามารถใช้งานได้ การเดินรถอย่างปลอดภัยจึงไม่สามารถดำเนินต่อได้ ส่งผลกระทบต่อรถไฟระดับท้องถิ่น ภูมิภาค และทางไกล รวมถึงระบบ S-Bahn ในหลายเมือง เช่น เบอร์ลินและสตุตการ์ท Deutsche Bahn ระบุสาเหตุของเหตุขัดข้องได้ภายในเวลาประมาณ 90 นาทีหลังการแจ้งเตือนครั้งแรก และระบบกลับมาให้บริการได้ก่อนเวลา 01.00 น. โดยบริษัทขออภัยผู้โดยสารที่ได้รับผลกระทบ พร้อมจัดหาทางเลือก เช่น รถโดยสารทดแทน คูปองแท็กซี่ และที่พักโรงแรมในบางกรณี อย่างไรก็ตามผู้บริหารของ Deutsche - [เตือนภัย ส่วนขยาย Microsoft Edge ถูกนำมาใช้เป็นช่องทางโจมตีด้วย Ransomware](https://www.thaicert.or.th/2026/06/26/เตือนภัย-ส่วนขยาย-microsoft-edge-ถูกน/): 346/69 (IT) ประจำวันศุกร์ที่ 26 มิถุนายน 2569 ทีมนักวิจัยด้านความมั่นคงปลอดภัยจาก Zscaler เปิดเผยการค้นพบมัลแวร์ชนิดใหม่ที่ชื่อว่า Edgecution ซึ่งปลอมตัวเป็นส่วนขยาย (Extension) ของ Microsoft Edge เพื่อใช้โจมตีด้วย Ransomware โดย Edgecution ถูกประเมินว่าดำเนินการโดยกลุ่ม Initial Access Broker (IAB) ที่มีความเชื่อมโยงกับปฏิบัติการ Ransomware ชื่อ Payouts Kings จุดเด่นของการโจมตีครั้งนี้คือการใช้ประโยชน์จากโปรโตคอล Chrome Native Messaging ซึ่งเป็นกลไกที่ออกแบบมาเพื่อให้ส่วนขยายของเบราว์เซอร์ สื่อสารกับแอปพลิเคชันบนระบบปฏิบัติการโดยตรง เพื่อหลบหนีออกจาก Browser Sandbox และฝัง Python-based Backdoor ลงในระบบเหยื่อ การโจมตีเริ่มต้นด้วยการใช้วิธี Social Engineering โดยผู้โจมตีจะแอบอ้างเป็นเจ้าหน้าที่ฝ่ายไอทีผ่าน Microsoft Teams เพื่อหลอกพนักงานให้เข้าเยี่ยมชมเว็บไซต์ปลอมที่แอบอ้างเป็น Outlook Updates Management Console ของ Microsoft - [แจ้งเตือนช่องโหว่ Critical ใน Lantronix EDS5000 ถูกนำไปใช้โจมตี ขอให้ผู้ดูแลระบบเร่งอัปเดต Firmware](https://www.thaicert.or.th/2026/06/25/แจ้งเตือนช่องโหว่-critical-ใน-lantronix-eds5000/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ข่าวสารภัยคุกคามทางไซเบอร์ พบรายงานจาก CISA เกี่ยวกับช่องโหว่ CVE-2025-67038 ในอุปกรณ์ Lantronix EDS5000 Series ที่ถูกนำไปใช้โจมตี โดยช่องโหว่ดังกล่าวมีความรุนแรงระดับ Critical และอาจทำให้ผู้โจมตีสามารถสั่งรันคำสั่งบนระบบด้วยสิทธิ์ระดับสูงได้ โดยอุปกรณ์ Lantronix EDS5000 เป็นอุปกรณ์ Serial-to-Ethernet/Industrial Connectivity ที่ถูกใช้เชื่อมต่ออุปกรณ์เดิมเข้ากับเครือข่าย IP ในองค์กรหรืออุตสาหกรรม หากถูกโจมตีสำเร็จ อาจกระทบต่อความพร้อมใช้งานของระบบ การควบคุมอุปกรณ์ หรือถูกใช้เป็นช่องทางในการเข้าถึงเครือข่ายภายในเพิ่มเติม[1] 1. รายละเอียดช่องโหว่[2] ช่องโหว่ CVE-2025-67038 ( มีคะแนนความรุนแรง CVSS v3.1: 9.8 )[3]ระดับ Critical เป็นช่องโหว่ประเภท Code Injection หรือ OS Command Injection ที่เกิดขึ้นในโมดูล HTTP RPC ของอุปกรณ์ Lantronix EDS5000 โดยช่องโหว่นี้เกิดจากการนำค่าชื่อผู้ใช้งานไปประกอบเป็นคำสั่งของระบบเพื่อบันทึกเหตุการณ์การยืนยันตัวตนล้มเหลว โดยไม่มีการตรวจสอบหรือกรองข้อมูลอย่างเหมาะสม ส่งผลให้ผู้โจมตีสามารถแทรกคำสั่งระบบผ่านพารามิเตอร์ - [แจ้งเตือน ช่องโหว่ร้ายแรงในระบบปฏิบัติการ Ubiquiti UniFi OS ถูกนำไปใช้โจมตีจริง ขอให้ผู้ดูแลระบบเร่งอัปเดตทันที](https://www.thaicert.or.th/2026/06/25/แจ้งเตือน-ช่องโหว่ร้าย-3/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ข่าวสารภัยคุกคามทางไซเบอร์ พบรายงานจาก CISA เกี่ยวกับช่องโหว่ร้ายแรงในผลิตภัณฑ์ Ubiquiti UniFi OS ซึ่งเป็นระบบปฏิบัติการและแพลตฟอร์มสำหรับบริหารจัดการอุปกรณ์เครือข่ายของ Ubiquiti เช่น UniFi Gateway, Switch, Access Point และอุปกรณ์เครือข่ายที่ใช้งานในองค์กรหรือหน่วยงาน โดยช่องโหว่ดังกล่าวถูกนำไปใช้โจมตีจริงแล้ว ประกอบด้วย CVE-2026-34908, CVE-2026-34909 และ CVE-2026-34910 และถูกเพิ่มเข้าในบัญชี Known Exploited Vulnerabilities (KEV) [1] ช่องโหว่ดังกล่าวมีความเสี่ยงสูง เนื่องจากอาจทำให้ผู้โจมตีสามารถแก้ไขค่าระบบโดยไม่ได้รับอนุญาต เข้าถึงไฟล์สำคัญบนระบบ หรือสั่งรันคำสั่งบนระบบที่มีช่องโหว่ได้ หากถูกโจมตีสำเร็จ อาจนำไปสู่การเข้าควบคุมอุปกรณ์ UniFi OS และใช้เป็นจุดเริ่มต้นในการโจมตีเครือข่ายภายในองค์กรต่อไป 1. รายละเอียดช่องโหว่[2] 1.1 CVE-2026-34908 (มีคะแนน cvss v 3.1:10.0) [3] เป็นช่องโหว่ประเภท Improper Access Control หรือการควบคุมสิทธิ์เข้าถึงไม่เหมาะสม อาจทำให้ผู้โจมตีสามารถข้ามผ่านการตรวจสอบสิทธิ์ และเข้าไปแก้ไขค่าการตั้งค่าของระบบเครือข่ายได้โดยไม่ได้รับอนุญาต - [Mistic RAT Used as an Initial Access Tool, Increasing the Risk of Ransomware Attacks](https://www.thaicert.or.th/en/2026/06/25/mistic-rat-used-as-an-initial-access-tool-increasing-the-risk-of-ransomware-attacks/): 345/69 Thursday, June 25, 2026 Security researchers have revealed that the Initial Access Broker (IAB) group tracked as Woodgnat, also known as KongTuke, is using a new Remote Access Trojan (RAT) called Mistic RAT to compromise organizations across multiple industries. The group has been linked to providing network access to several ransomware operations, including Qilin, - [Tata Electronics Confirms Cyberattack After World Leaks Claims Theft and Publication of Company Data](https://www.thaicert.or.th/en/2026/06/25/tata-electronics-confirms-cyberattack-after-world-leaks-claims-theft-and-publication-of-company-data/): 344/69 Thursday, June 25, 2026 Tata Electronics has confirmed that it was the target of a cyberattack that affected portions of its internal IT infrastructure. The company stated that it detected the incident several weeks ago and immediately initiated its incident response procedures. Tata Electronics emphasized that the attack has not affected its business operations, - [LastPass Confirms Customer CRM Data Exposure Following Supply Chain Attack Through Klue Platform](https://www.thaicert.or.th/en/2026/06/25/lastpass-confirms-customer-crm-data-exposure-following-supply-chain-attack-through-klue-platform/): 343/69 Thursday, June 25, 2026 LastPass has confirmed a customer data exposure involving its Customer Relationship Management (CRM) system hosted within its Salesforce environment. The incident resulted from a supply chain attack targeting Klue, a third-party competitive intelligence platform. According to the company, the threat actor known as Icarus compromised Klue's infrastructure and stole OAuth - [พบ Mistic RAT ถูกใช้เป็นช่องทางเข้าถึงองค์กร เสี่ยงนำไปสู่การโจมตีแรนซัมแวร์](https://www.thaicert.or.th/2026/06/25/พบ-mistic-rat-ถูกใช้เป็นช่องทางเ/): 345/69 (IT) ประจำวันพฤหัสบดีที่ 25 มิถุนายน 2569 นักวิจัยด้านความปลอดภัยเปิดเผยว่า กลุ่ม Initial Access Broker ที่ถูกติดตามในชื่อ Woodgnat หรือ KongTuke กำลังใช้มัลแวร์ Remote Access Trojan ตัวใหม่ชื่อ Mistic RAT ในการโจมตีองค์กรหลายอุตสาหกรรม โดยกลุ่มดังกล่าวถูกเชื่อมโยงกับการให้บริการเข้าถึงแก่กลุ่มแรนซัมแวร์หลายราย เช่น Qilin, Interlock, Rhysida, Akira, 8Base และ Black Basta Mistic มีความสามารถทั่วไปของมัลแวร์ประเภท Backdoor เช่น ดาวน์โหลดและอัปโหลดไฟล์ จัดการไฟล์ สร้างโฟลเดอร์ และสั่งรันโค้ดบนเครื่องที่ติดมัลแวร์ได้ นอกจากนี้ ผู้โจมตียังสามารถปรับความถี่ที่มัลแวร์ใช้ตรวจสอบคำสั่งใหม่จากเซิร์ฟเวอร์ควบคุม และสั่งให้มัลแวร์ยุติการทำงานได้ โดยพบว่ามีการนำ Mistic ไปใช้ในรูปแบบ DLL และรันผ่านเทคนิค DLL sideloading เพื่อช่วยหลบเลี่ยงการตรวจจับ รายงานระบุว่า กลุ่มดังกล่าวมักใช้เว็บไซต์ - [Tata Electronics ยืนยันถูกโจมตีทางไซเบอร์ หลังกลุ่ม World Leaks เผยแพร่ข้อมูลที่อ้างว่าขโมยจากบริษัท](https://www.thaicert.or.th/2026/06/25/tata-electronics-ยืนยันถูกโจมตีทางไซเ/): 344/69 (IT) ประจำวันพฤหัสบดีที่ 25 มิถุนายน 2569 Tata Electronics ยืนยันว่าบริษัทได้ตกเป็นเป้าหมายของการโจมตีทางไซเบอร์ ซึ่งส่งผลกระทบต่อระบบ IT บางส่วนขององค์กร โดยบริษัทได้ตรวจพบเหตุการณ์ดังกล่าวเมื่อไม่กี่สัปดาห์ที่ผ่านมา และได้ดำเนินมาตรการตอบสนองตามขั้นตอนทันที ทั้งนี้ Tata Electronics ย้ำว่าเหตุการณ์ดังกล่าวไม่ส่งผลกระทบต่อการดำเนินงานของธุรกิจ ซึ่งยังคงดำเนินต่อได้ตามปกติ โดย Tata Electronics เป็นหน่วยธุรกิจของ Tata Group กลุ่มบริษัทข้ามชาติรายใหญ่ของอินเดีย มุ่งเน้นการผลิตชิ้นส่วนอิเล็กทรอนิกส์และเซมิคอนดักเตอร์ และปัจจุบันมีบทบาทสำคัญในการผลิตและประกอบ iPhone รวมถึงชิ้นส่วน iPhone ให้กับ Apple แม้ Tata Electronics ยังไม่ได้เปิดเผยว่ากลุ่มใดอยู่เบื้องหลังการโจมตี แต่การยืนยันเหตุการณ์ดังกล่าวเกิดขึ้นหลังจากกลุ่มภัยคุกคาม World Leaks อ้างว่าได้ขโมยข้อมูลจากบริษัทและเผยแพร่ข้อมูลบางส่วนออกมา โดยข้อมูลที่ถูกเผยแพร่มีรายงานว่าเป็น Directory และเอกสารหลายรายการ ซึ่งอาจเกี่ยวข้องกับข้อมูลการผลิตผลิตภัณฑ์ของ Apple เช่น แผนผังชิ้นส่วนภายใน การออกแบบแผงวงจรพิมพ์ หรือ PCB ข้อกำหนดวัสดุ และไฟล์ SDK อย่างไรก็ตาม - [LastPass ยืนยันเหตุข้อมูลลูกค้าส่วน CRM รั่วไหลจากการโจมตีซัพพลายเชนผ่านแพลตฟอร์ม Klue](https://www.thaicert.or.th/2026/06/25/lastpass-ยืนยันเหตุข้อมูลลูกค้/): 343/69 (IT) ประจำวันพฤหัสบดีที่ 25 มิถุนายน 2569 LastPass ออกมายืนยันถึงเหตุการณ์ข้อมูลลูกค้าในส่วนระบบบริหารจัดการลูกค้าสัมพันธ์หรือ CRM ที่จัดเก็บอยู่บนสภาพแวดล้อมของ Salesforce รั่วไหล ซึ่งเป็นผลกระทบสืบเนื่องจากการโจมตีซัพพลายเชนไปยัง Klue แพลตฟอร์มวิเคราะห์ข้อมูลการตลาดของบุคคลที่สาม โดยกลุ่มแฮกเกอร์ที่ใช้ชื่อว่า Icarus ได้เจาะระบบของ Klue เพื่อขโมยโทเคน OAuth ทำให้สามารถลอบเข้าถึงข้อมูลในระบบที่เชื่อมต่อกันได้โดยไม่ต้องใช้การเข้าสู่ระบบด้วยรหัสผ่านปกติ เหตุการณ์นี้สะท้อนให้เห็นถึงความเสี่ยงด้านความมั่นคงปลอดภัยที่เพิ่มขึ้นอย่างต่อเนื่อง จากการเชื่อมต่อระบบของบุคคลที่สามเข้ากับโครงสร้างพื้นฐานหลักขององค์กร จากข้อมูลการตรวจสอบพบว่ากลุ่ม Icarus ซึ่งเริ่มเคลื่อนไหวมาตั้งแต่ช่วงปลายเดือนเมษายนปี 2026 ได้เจาะเข้าสู่ระบบเบื้องหลังของ Klue เพื่อรันโค้ดอันตรายและดึงข้อมูลโทเคน OAuth ของลูกค้าที่ใช้งานแพลตฟอร์ม นำไปสู่การเข้าถึงระบบ Salesforce ของ LastPass เพื่อคัดลอกข้อมูล CRM ซึ่งประกอบด้วย ชื่อ เบอร์โทรศัพท์ ที่อยู่อีเมล ที่อยู่จริง ข้อมูลการแจ้งปัญหา และบันทึกการขาย อย่างไรก็ตาม LastPass ยืนยันอย่างเป็นทางการว่า บริการ โครงสร้างพื้นฐานหลัก และระบบจัดเก็บข้อมูลดิจิทัลที่มีการเข้ารหัสลับของลูกค้า (Customer Vaults) ไม่ได้รับผลกระทบจากเหตุการณ์นี้และยังคงมีความปลอดภัย - [เตือนภัย! แคมเปญ ClickFix บน macOS หลอกให้ติดตั้งมัลแวร์ขโมยข้อมูลผ่านไฟล์ DMG](https://www.thaicert.or.th/2026/06/24/เตือนภัย-แคมเปญ-clickfix-บน-macos-หลอก/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ พบรายงานแคมเปญผู้โจมตีอาศัยเทคนิค ClickFix เพื่อหลอกลวงผู้ใช้งาน macOS ด้วยหน้าเว็บปลอมที่อ้างว่าเป็นการยืนยันตัวตนหรือการแก้ปัญหา เพื่อให้ผู้ใช้งานหลงเชื่อและรันคำสั่งอันตรายด้วยตนเอง การรันคำสั่งดังกล่าว จะนำไปสู่การดาวน์โหลดและติดตั้งไฟล์ดิสก์อิมเมจ (DMG) แบบซ่อนการแสดงผล ซึ่งจะฝังมัลแวร์ขโมยข้อมูล (Infostealer) ลงในเครื่องของเหยื่อ ผู้ที่ได้รับผลกระทบคือผู้ใช้งานระบบปฏิบัติการ macOS ที่เข้าชมเว็บไซต์อันตรายและปฏิบัติตามคำแนะนำปลอม ความเสี่ยงที่เกิดขึ้นคือ ข้อมูลบัญชีผู้ใช้ รหัสผ่าน ข้อมูลเบราว์เซอร์ และบัญชีขององค์กรอาจถูกขโมย และนำไปใช้เพื่อเป็นจุดเริ่มต้นในการโจมตีระบบอื่นอย่างต่อเนื่อง[1] 1. รายละเอียดภัยคุกคามแคมเปญใช้หน้าเว็บหลอกลวงที่ออกแบบให้ผู้ใช้เชื่อว่าต้องดำเนินการบางอย่างเพื่อแก้ปัญหาหรือผ่านการตรวจสอบ เช่น การยืนยันว่าไม่ใช่บอต หรือทำตามขั้นตอนที่เว็บไซต์แสดงให้เห็น จากนั้นเว็บไซต์จะนำผู้ใช้ไปสู่การดาวน์โหลดไฟล์ DMG สำหรับ macOS โดยไฟล์ดังกล่าวอาจถูกใช้เพื่อติดตั้งมัลแวร์ประเภท Infostealer ซึ่งมีเป้าหมายในการขโมยข้อมูลสำคัญจากเครื่องของผู้ใช้งานเทคนิค ClickFix เป็นรูปแบบ Social Engineering ที่อาศัยการหลอกให้ผู้ใช้แก้ปัญหาเอง ผ่านคำแนะนำบนหน้าเว็บ แทนการโจมตีช่องโหว่โดยตรง ทำให้ผู้ใช้เป็นผู้เปิดไฟล์หรือรันคำสั่งอันตรายด้วยตนเอง 2. ลักษณะการโจมตีที่พบ2.1 ผู้ใช้เข้าชมเว็บไซต์หรือหน้าเว็บปลอมที่ถูกใช้เป็นส่วนหนึ่งของแคมเปญ เช่น หน้า CAPTCHA ปลอม หรือหน้าแจ้งเตือนให้แก้ไขปัญหา2.2 หน้าเว็บแสดงคำแนะนำให้ผู้ใช้เปิด Terminal - [Apple Patches Beats Studio Buds Vulnerability After Risk of Microphone Eavesdropping Identified](https://www.thaicert.or.th/en/2026/06/24/apple-patches-beats-studio-buds-vulnerability-after-risk-of-microphone-eavesdropping-identified/): 342/69 Wednesday, June 24, 2026 Apple has released a security update for Beats Studio Buds to address CVE-2025-20701, a vulnerability that could allow an attacker within Bluetooth range to listen through the device’s microphone if the earbuds have not yet been paired and are in pairing request discovery mode. The vulnerability is related to open-source - [Xsolis Discloses Data Breach Affecting Nearly 1.4 Million People After Phishing Attack](https://www.thaicert.or.th/en/2026/06/24/xsolis-discloses-data-breach-affecting-nearly-1-4-million-people-after-phishing-attack/): 341/69 Wednesday, June 24, 2026 Xsolis, Inc., a U.S.-based healthcare technology company that provides Utilization Management and Revenue Cycle solutions for healthcare providers, has disclosed a data breach affecting nearly 1.4 million people. The company stated that, on January 22, 2026, it detected unauthorized activity in certain parts of Xsolis systems as a result of - [WhatsApp Attack Uses VBScript Files Disguised as Business Documents to Take Control of Systems](https://www.thaicert.or.th/en/2026/06/24/whatsapp-attack-uses-vbscript-files-disguised-as-business-documents-to-take-control-of-systems/): 340/69 Wednesday, June 24, 2026 Reports have emerged of a cyberattack campaign targeting WhatsApp users in multiple countries around the world, including countries in Asia. Threat actors are sending deceptive messages with malicious VBScript attachments through compromised WhatsApp accounts. The attack abuses the trust associated with people in the victim’s contact list to trick users - [Google Adds Android Developer Verification Measures to Reduce the Risk of Installing Malicious Apps](https://www.thaicert.or.th/en/2026/06/23/google-adds-android-developer-verification-measures-to-reduce-the-risk-of-installing-malicious-apps/): 339/69 Tuesday, June 23, 2026 Google has set September 30, 2026, as the start date for enforcing Android developer verification in the first four countries: Brazil, Indonesia, Singapore, and Thailand. Certified Android devices with Google services will check whether an app being installed comes from a developer who has verified their identity and registered the - [Apple แก้ช่องโหว่ Beats Studio Buds หลังพบความเสี่ยงถูกดักฟังผ่านไมโครโฟน](https://www.thaicert.or.th/2026/06/24/apple-แก้ช่องโหว่-beats-studio-buds-หลังพบคว/): 342/69 (IT) ประจำวันพุธที่ 24 มิถุนายน 2569 Apple ออกอัปเดตความปลอดภัยสำหรับ Beats Studio Buds เพื่อแก้ไขช่องโหว่ CVE-2025-20701 ซึ่งอาจทำให้ผู้โจมตีที่อยู่ในระยะสัญญาณ Bluetooth สามารถฟังเสียงผ่านไมโครโฟนของอุปกรณ์ได้ หากหูฟังยังไม่ได้จับคู่และอยู่ในสถานะกำลังค้นหาคำขอจับคู่ โดยช่องโหว่เกี่ยวข้องกับโค้ดโอเพนซอร์สที่ถูกใช้งานในส่วนประกอบของระบบ Bluetooth รายงานระบุว่า ช่องโหว่ดังกล่าวเกี่ยวข้องกับปัญหาการตรวจสอบสิทธิ์ใน Bluetooth BR/EDR radio โดยนักวิจัยจาก ERNW GmbH เคยเปิดเผยรายละเอียดและสาธิต Proof-of-Concept ว่า ผู้โจมตีที่อยู่ใกล้อุปกรณ์อาจใช้ช่องโหว่เพื่อเข้าถึงไมโครโฟนของหูฟังได้ และหากเชื่อมโยงกับช่องโหว่อื่นในส่วนประกอบเดียวกัน อาจนำไปสู่การควบคุมฟังก์ชันบางอย่างของหูฟังและการเชื่อมต่อกับโทรศัพท์ได้ในบางกรณี อย่างไรก็ตาม การโจมตีจริงต้องอาศัยความใกล้ชิดทางกายภาพและมีความซับซ้อนทางเทคนิค Apple ได้แก้ไขช่องโหว่นี้แล้วใน Beats Firmware Update 1B211 โดยอัปเดตจะถูกติดตั้งโดยอัตโนมัติเมื่อ Beats Studio Buds จับคู่และอยู่ในระยะ Bluetooth กับ iPhone, iPad หรือ Mac ผู้ใช้งานควรตรวจสอบเวอร์ชันเฟิร์มแวร์ของหูฟังผ่านเมนู Bluetooth บนอุปกรณ์ของตน - [Xsolis เปิดเผยเหตุข้อมูลรั่วไหล กระทบบุคคลเกือบ 1.4 ล้านราย หลังถูกโจมตีแบบ Phishing](https://www.thaicert.or.th/2026/06/24/xsolis-เปิดเผยเหตุข้อมูลรั่ว/): 341/69 (IT) ประจำวันพุธที่ 24 มิถุนายน 2569 Xsolis, Inc. บริษัทเทคโนโลยีด้านสุขภาพในสหรัฐอเมริกา ให้บริการโซลูชันด้าน Utilization Management และ Revenue Cycle สำหรับผู้ให้บริการด้านสุขภาพ เปิดเผยเหตุการณ์ข้อมูลรั่วไหลที่ส่งผลกระทบต่อบุคคลเกือบ 1.4 ล้านราย โดยบริษัทระบุว่า เมื่อวันที่ 22 มกราคม 2569 ได้ตรวจพบกิจกรรมที่ไม่ได้รับอนุญาตในบางส่วนของระบบของ Xsolis ซึ่งเป็นผลจากการโจมตีแบบ Phishing แบบเจาะจงเป้าหมายเมื่อวันที่ 20 มกราคม 2569 หลังพบเหตุ บริษัทได้ควบคุมเหตุการณ์ดังกล่าวทันที และเริ่มการสอบสวนร่วมกับผู้เชี่ยวชาญด้านความมั่นคงปลอดภัยไซเบอร์จากภายนอก จากผลการสอบสวนพบว่า ผู้ไม่หวังดีสามารถเข้าถึงและได้มาซึ่งไฟล์บางส่วนที่มีข้อมูลส่วนบุคคลและข้อมูลสุขภาพที่ได้รับการคุ้มครอง ซึ่ง Xsolis ได้รับจากลูกค้ากลุ่มโรงพยาบาลและผู้ชำระค่าบริการด้านสุขภาพ โดยข้อมูลที่อาจได้รับผลกระทบแตกต่างกันไปในแต่ละบุคคล และอาจรวมถึงชื่อ ที่อยู่ วันเดือนปีเกิด ข้อมูลประกันสุขภาพ หมายเลข Social Security และข้อมูลเกี่ยวกับการรักษาพยาบาล ทั้งนี้ Xsolis ระบุว่ายังไม่พบหลักฐานว่ามีการนำข้อมูลดังกล่าวไปใช้ในทางที่ผิดหรือมีความพยายามนำไปใช้ในทางที่ผิดจากเหตุการณ์นี้ Xsolis ได้รายงานเหตุการณ์ต่อหน่วยงานบังคับใช้กฎหมาย ดำเนินมาตรการเสริมด้านความปลอดภัยเพื่อป้องกันเหตุลักษณะเดียวกันในอนาคต - [พบการโจมตีผ่าน WhatsApp แฮกเกอร์ส่งไฟล์ VBScript ปลอมแปลงเป็นเอกสารธุรกิจเพื่อเข้าควบคุมระบบ](https://www.thaicert.or.th/2026/06/24/พบการโจมตีผ่าน-whatsapp-แฮกเกอร/): 340/69 (IT) ประจำวันพุธที่ 24 มิถุนายน 2569 พบรายงานแคมเปญการโจมตีทางไซเบอร์ที่มุ่งเป้าไปยังผู้ใช้งานแอปพลิเคชัน WhatsApp ในหลายประเทศทั่วโลก รวมถึงประเทศในภูมิภาคเอเชีย โดยผู้ไม่ประสงค์ดีได้ส่งข้อความหลอกลวงพร้อมแนบไฟล์อันตรายประเภท VBScript ผ่านทางบัญชี WhatsApp ที่ถูกแฮก การโจมตีนี้อาศัยความน่าเชื่อถือของบุคคลในรายชื่อผู้ติดต่อเพื่อหลอกให้เหยื่อดาวน์โหลดไฟล์ที่ตั้งชื่อเลียนแบบเอกสารทางธุรกิจหรือใบแจ้งหนี้ ซึ่งหากเหยื่อหลงเชื่อและเปิดไฟล์ดังกล่าวบนระบบปฏิบัติการ Windows จะนำไปสู่กระบวนการลอบติดตั้งโปรแกรมอันตราย และส่งผลให้ระบบคอมพิวเตอร์ถูกควบคุมจากระยะไกลโดยผู้ไม่ประสงค์ดี จากการวิเคราะห์รูปแบบการโจมตีพบว่า ผู้ไม่ประสงค์ดีจะส่งไฟล์นามสกุล .vbs หรือ .vbe ที่ตั้งชื่อสอดคล้องกับภาษาท้องถิ่นและบริบททางการเงิน เช่น "Reconciliation.vbs", "Acknowledgment of Debt.vbs" หรือ "Customer Statement(A).vbe" เมื่อผู้ใช้งานสั่งรันไฟล์ สคริปต์จะทำงานผ่าน Windows Script Host และดาวน์โหลดสคริปต์เพิ่มเติมเพื่อทำการแก้ไขค่า Registry (ตั้งค่า ConsentPromptBehaviorAdmin เป็น 0) สำหรับข้ามการตรวจสอบความปลอดภัย UAC ของ Windows จากนั้นจะทำการดาวน์โหลดไฟล์ ZIP ซึ่งภายในบรรจุโปรแกรม ManageEngine Endpoint Central - [Google เพิ่มมาตรการยืนยันตัวตนนักพัฒนา Android ลดความเสี่ยงติดตั้งแอปอันตราย](https://www.thaicert.or.th/2026/06/23/google-เพิ่มมาตรการยืนยันตัว/): 339/69 (IT) ประจำวันอังคารที่ 23 มิถุนายน 2569 Google กำหนดวันที่ 30 กันยายน 2569 เป็นวันเริ่มบังคับใช้มาตรการ Android developer verification ใน 4 ประเทศแรก ได้แก่ บราซิล อินโดนีเซีย สิงคโปร์ และไทย โดยอุปกรณ์ Android ที่ผ่านการรับรองและมีบริการของ Google จะตรวจสอบว่าแอปที่จะติดตั้งมาจากนักพัฒนาที่ผ่านการยืนยันตัวตนและลงทะเบียนแอปไว้แล้วหรือไม่ มาตรการดังกล่าวครอบคลุมการติดตั้งแอปจาก Google Play และร้านค้าแอปของผู้ผลิต เช่น Samsung, Xiaomi, OPPO, vivo, Honor และ Transsion รายงานระบุว่า Google จะติดตั้งบริการระบบชื่อ Android Developer Verifier บนอุปกรณ์ Android 8 ขึ้นไป เพื่อตรวจสอบข้อมูลนักพัฒนาก่อนติดตั้งแอป หากแอปไม่ได้ลงทะเบียนโดยนักพัฒนาที่ผ่านการยืนยันตัวตน ผู้ใช้ในประเทศที่เริ่มบังคับใช้จะไม่สามารถติดตั้งแอปผ่านช่องทางปกติได้ อย่างไรก็ตาม Google - [Salesforce Disables Klue Integration After OAuth Token Theft Affects Some Customer Data](https://www.thaicert.or.th/en/2026/06/23/salesforce-disables-klue-integration-after-oauth-token-theft-affects-some-customer-data/): 338/69 Tuesday, June 23, 2026 A supply chain attack has been reported targeting organizations using Salesforce, in which attackers compromised the integration of a third-party application called Klue Battlecards to access and steal customer data. Salesforce disabled the application’s integration infrastructure on June 17, 2026, to stop unauthorized access. The company clarified that the incident - [Salesforce ปิดการเชื่อมต่อ Klue หลังพบการขโมย OAuth Token กระทบข้อมูลลูกค้าบางส่วน](https://www.thaicert.or.th/2026/06/23/salesforce-ปิดการเชื่อมต่อ-klue-หลังพ/): 338/69 (IT) ประจำวันอังคารที่ 23 มิถุนายน 2569 รายงานการโจมตีแบบ Supply Chain ที่มุ่งเป้าไปยังองค์กรที่ใช้งาน Salesforce โดยผู้โจมตีได้บุกรุกการเชื่อมต่อของแอปพลิเคชันบุคคลที่สามชื่อ Klue Battlecards เพื่อเข้าถึงและขโมยข้อมูลลูกค้า ทั้งนี้ Salesforce ได้ปิดโครงสร้างพื้นฐานการเชื่อมต่อของแอปดังกล่าวเมื่อวันที่ 17 มิถุนายน 2569 เพื่อหยุดการเข้าถึงโดยไม่ได้รับอนุญาต และชี้แจงว่าเหตุการณ์นี้จำกัดอยู่ที่การเชื่อมต่อของแอป Klue และไม่ได้เกิดจากช่องโหว่ในแพลตฟอร์ม Salesforce โดยตรง จากการตรวจสอบของ Huntress พบว่าเหตุการณ์เริ่มต้นเมื่อวันที่ 11 มิถุนายน 2569 หลังผู้โจมตีเข้าถึงระบบ Backend ของ Klue โดยใช้ Credential สำหรับการทดสอบเดิมที่ไม่ได้ใช้งานแล้วแต่ยังคงเปิดใช้งานอยู่ จากนั้นได้ฝังโค้ดอันตรายเพื่อเก็บ OAuth Token ซึ่งเป็นโทเคนที่ใช้ให้แอปพลิเคชันแลกเปลี่ยนข้อมูลระหว่างกันโดยไม่ต้องเข้าสู่ระบบซ้ำ ส่งผลให้ผู้โจมตีสามารถหลบเลี่ยงมาตรการยืนยันตัวตนมาตรฐาน เช่น Multi-Factor Authentication ได้ ต่อมา ReliaQuest พบว่าผู้โจมตีใช้สคริปต์ Python อัตโนมัติผ่าน Salesforce - [พบมัลแวร์เครือข่ายบอตเน็ต AryStinger ยึดเราเตอร์ D-Link รุ่นเก่ากว่า 4,000 เครื่อง เพื่อใช้เป็นฐานปฏิบัติการโจมตีทางไซเบอร์](https://www.thaicert.or.th/2026/06/23/พบมัลแวร์เครือข่ายบอตเ/): 337/69 (IT) ประจำวันอังคารที่ 23 มิถุนายน 2569 ทีมนักวิจัยด้านภัยคุกคามทางไซเบอร์ XLab ตรวจพบเครือข่ายบอตเน็ตใหม่ในชื่อ AryStinger ซึ่งได้เข้าควบคุมเราเตอร์ที่ตกรุ่นไปแล้วกว่า 4,000 เครื่องทั่วโลก โดยมัลแวร์ดังกล่าวจะเปลี่ยนอุปกรณ์ที่ถูกเข้าควบคุมให้กลายเป็นฐานปฏิบัติการที่ผู้โจมตีสามารถควบคุมจากระยะไกลได้ เหตุการณ์นี้นับเป็นภัยคุกคามสำคัญเนื่องจากผู้โจมตีสามารถใช้เครือข่ายอุปกรณ์เหล่านี้เป็นเครื่องมือในการทำกิจกรรมที่เป็นอัตราย เช่น ทำการสแกนเครือข่ายวงกว้าง การทำ Proxy การลักลอบดักจับข้อมูลจราจรคอมพิวเตอร์ การรันคำสั่งบนระบบ รวมถึงการดัดแปลงการตั้งค่า DNS เพื่อเปลี่ยนเส้นทางการเข้าชมเว็บไซต์ของผู้ใช้งานโดยที่เจ้าของอุปกรณ์ไม่ทราบสาเหตุ จากการวิเคราะห์พบว่า AryStinger อาศัยช่องโหว่ด้านความปลอดภัยเก่า ของอุปกรณ์ที่สิ้นสุดการสนับสนุนแล้ว (End-of-Life) ที่ยังไม่ได้รับการแก้ไข ได้แก่ CVE-2013-3307, CVE-2016-5681 และ CVE-2025-11837 ในการเข้าควบคุมเราเตอร์ D-Link รุ่น DIR-850L และ DIR-818LW เป็นหลัก นอกจากนี้มัลแวร์ยังถูกพัฒนาออกเป็นสองสายพันธุ์ คือสายพันธุ์ภาษา C สำหรับโจมตีเราเตอร์ และสายพันธุ์ภาษา Go ที่พุ่งเป้าไปยังอุปกรณ์จัดเก็บข้อมูลเครือข่าย (NAS) ซึ่งมีความสามารถขั้นสูงในการสแกน IP และประมวลผลคำสั่งระบบ ข้อมูลจากบันทึกการทำงานของระบบและหลักฐานเฝ้าระวังภัยคุกคามระบุว่า มัลแวร์เวอร์ชันล่าสุด - [AryStinger Botnet Malware Found Taking Over More Than 4,000 Older D-Link Routers for Cyberattack Operations](https://www.thaicert.or.th/en/2026/06/23/arystinger-botnet-malware-found-taking-over-more-than-4000-older-d-link-routers-for-cyberattack-operations/): 337/69 Tuesday, June 23, 2026 Cyber threat researchers from XLab have detected a new botnet named AryStinger, which has taken control of more than 4,000 outdated routers worldwide. The malware turns compromised devices into remotely controlled operational nodes for attackers. This incident represents a significant threat because attackers can use these devices to carry out - [แจ้งเตือน! ช่องโหว่ในผลิตภัณฑ์ NGINX ของ F5 อาจนำไปสู่การโจมตีแบบ DoS และ Remote Code Execution (RCE) ขอให้ผู้ดูแลระบบเร่งดำเนินการอัปเดตและแก้ไขโดยด่วน](https://www.thaicert.or.th/2026/06/23/แจ้งเตือน-ช่องโหว่ในผลิ/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ช่องโหว่ด้านความมั่นคงปลอดภัยในผลิตภัณฑ์ NGINX ของ F5 ที่มีช่องโหว่ระดับร้ายแรง ที่ถูกใช้ในการโจมตีแบบ Denial of Service (DoS) หรือ Remote Code Execution (RCE) บนระบบที่ได้รับผลกระทบ นอกจากนี้ยังพบช่องโหว่ร้ายแรงเพิ่มเติมใน NGINX Gateway Fabric ทำให้ผู้โจมตีที่มีสิทธิ์เข้าถึงระบบสามารถแทรกคำสั่งกำหนดค่า NGINX ได้ 1. รายละเอียดช่องโหว่F5 ได้เผยแพร่ประกาศด้านความปลอดภัยและอัปเดตซอฟต์แวร์เพื่อแก้ไขช่องโหว่ด้านความมั่นคงปลอดภัยในผลิตภัณฑ์ NGINX ซึ่งอาจส่งผลกระทบต่อความพร้อมใช้งานและความมั่นคงปลอดภัยของระบบ โดยมีรายละเอียดดังนี้1.1 CVE-2026-42530 (CVSS v3.1: 8.1) [1] เป็นช่องโหว่ในโมดูล ngx_http_v3_module ของ NGINX ซึ่งเกิดจากข้อผิดพลาดประเภท Use-After-Free ทำให้่ผู้โจมตีที่ไม่ได้รับการยืนยันตัวตนสามารถส่งข้อมูลที่ถูกสร้างขึ้นเป็นพิเศษมายังบริการ HTTP/3 ที่เปิดใช้งานอยู่ เพื่อทำให้กระบวนการทำงานของ NGINX เกิดความผิดพลาด ส่งผลให้บริการหยุดทำงาน (DoS) หรืออาจนำไปสู่การรันโค้ดบนระบบเป้าหมายได้ภายใต้เงื่อนไขบางประการ1.2 CVE-2026-42055 (CVSS v3.1: 8.1) - [Gravity SMTP Plugin Vulnerability Exploited on WordPress, Risking Exposure of Sensitive Information](https://www.thaicert.or.th/en/2026/06/22/gravity-smtp-plugin-vulnerability-exploited-on-wordpress-risking-exposure-of-sensitive-information/): 336/69 Monday, June 22, 2026 Security researchers have disclosed that attackers are actively exploiting CVE-2026-4020 in the Gravity SMTP plugin for WordPress, which is installed on more than 100,000 websites. The vulnerability is an Information Disclosure issue that allows unauthenticated attackers to access system configuration data, including API keys, secrets, and OAuth tokens configured for - [FortiBleed เปิดโปงแคมเปญ Credential Spraying ขนาดใหญ่ มุ่งโจมตี Fortinet VPN ทั่วโลก](https://www.thaicert.or.th/2026/06/22/fortibleed-เปิดโปงแคมเปญ-credential-spraying-ขนาดใ/): 335/69 (IT) ประจำวันจันทร์ที่ 22 มิถุนายน 2569 มีรายงานว่า FortiBleed ได้เปิดโปงแคมเปญโจมตีขนาดใหญ่ที่พยายามเข้าสู่ระบบ Fortinet VPN ด้วยเทคนิค Credential Spraying เป็นจำนวนหลายพันล้านครั้ง ส่งผลให้องค์กรหลายแห่งทั่วโลกถูกบุกรุก โดยเหตุการณ์นี้ถูกตรวจพบโดย Volodymyr “Bob” Diachenko นักวิจัยจาก SecurityDiscovery.com หลังโครงสร้างพื้นฐานของผู้โจมตีถูกเปิดเผยบนอินเทอร์เน็ตในเดือนมิถุนายน 2569 รายงานระบุว่ากลุ่มผู้โจมตีไม่ได้มุ่งเป้าเฉพาะองค์กรใดองค์กรหนึ่ง แต่ดำเนินการในลักษณะอุตสาหกรรม โดยสแกน FortiGate SSL VPN endpoint มากกว่า 320,000 รายการ และ Sophos user portal มากกว่า 247,000 รายการ จากนั้นใช้ชุดข้อมูลบัญชีและรหัสผ่านพื้นฐานหลายพันชุดในการพยายามเข้าสู่ระบบจำนวนมหาศาล จากข้อมูลที่พบ ผู้โจมตีใช้เครื่องมือเฉพาะชื่อ forticheck เพื่อทำ Credential Spraying ต่อ FortiGate โดยสร้างความพยายามเข้าสู่ระบบรวมประมาณ 1.16 พันล้านรูปแบบ ขณะเดียวกันยังมีแคมเปญคู่ขนานที่มุ่งโจมตี MSSQL - [พบการโจมตีช่องโหว่ปลั๊กอิน Gravity SMTP บน WordPress เสี่ยงข้อมูลสำคัญรั่วไหล](https://www.thaicert.or.th/2026/06/22/พบการโจมตีช่องโหว่ปลั๊/): 336/69 (IT) ประจำวันจันทร์ที่ 22 มิถุนายน 2569 นักวิจัยด้านความปลอดภัยเปิดเผย ผู้โจมตีกำลังใช้ประโยชน์จากช่องโหว่ CVE-2026-4020 ในปลั๊กอิน Gravity SMTP สำหรับ WordPress ซึ่งมีการติดตั้งใช้งานกว่า 100,000 เว็บไซต์ ช่องโหว่ดังกล่าวเป็นปัญหาการเปิดเผยข้อมูลสำคัญ (Information Disclosure) ที่เปิดทางให้ผู้โจมตีซึ่งไม่ต้องยืนยันตัวตนสามารถเข้าถึงข้อมูลการตั้งค่าของระบบ รวมถึง API Keys, Secrets และ OAuth Tokens ที่ถูกกำหนดไว้สำหรับการเชื่อมต่อบริการอีเมลต่าง ๆ ได้ รายงานระบุว่า ช่องโหว่เกิดจาก REST API endpoint ที่ไม่มีการตรวจสอบสิทธิ์อย่างเหมาะสม ส่งผลให้ผู้โจมตีสามารถส่งคำขอไปยัง endpoint ที่ได้รับผลกระทบเพื่อดึงข้อมูล System Report ของเว็บไซต์ เช่น เวอร์ชัน WordPress รายชื่อปลั๊กอินที่ติดตั้ง รายละเอียดการตั้งค่าระบบ ฐานข้อมูล รวมถึงข้อมูลสำหรับเชื่อมต่อบริการอีเมลเช่น Amazon SES, Google, Mailjet, Resend - [FortiBleed Exposes Large-Scale Credential Spraying Campaign Targeting Fortinet VPNs Worldwide](https://www.thaicert.or.th/en/2026/06/22/fortibleed-exposes-large-scale-credential-spraying-campaign-targeting-fortinet-vpns-worldwide/): 335/69 Monday, June 22, 2026 Reports indicate that FortiBleed has exposed a large-scale attack campaign that attempted to log in to Fortinet VPNs through billions of Credential Spraying attempts, resulting in compromises of multiple organizations worldwide. The incident was discovered by Volodymyr “Bob” Diachenko, a researcher from SecurityDiscovery.com, after the attackers’ infrastructure was exposed on - [The Gentlemen Ransomware Group Uses GentleKiller Tool to Exploit Driver Vulnerabilities and Disable Security Systems](https://www.thaicert.or.th/en/2026/06/22/the-gentlemen-ransomware-group-uses-gentlekiller-tool-to-exploit-driver-vulnerabilities-and-disable-security-systems/): 334/69 Monday, June 22, 2026 ESET has published an investigation into the infrastructure of the Ransomware-as-a-Service group known as The Gentlemen, which has been active since late 2025 and has claimed more than 504 victims. Its primary targets are in Southeast Asia, South America, and Western Europe. What makes this group notable is not only - [กลุ่มแรนซัมแวร์ The Gentlemen ใช้เครื่องมือ GentleKiller โจมตีผ่านช่องโหว่ของไดรเวอร์เพื่อปิดกั้นระบบรักษาความปลอดภัย](https://www.thaicert.or.th/2026/06/22/กลุ่มแรนซัมแวร์-the-gentlemen-ใช้เค/): 334/69 (IT) ประจำวันจันทร์ที่ 22 มิถุนายน 2569 บริษัท ESET ได้เผยแพร่รายงานการตรวจสอบโครงสร้างพื้นฐานของกลุ่มผู้ให้บริการแรนซัมแวร์ (Ransomware-as-a-Service) ที่ใช้ชื่อว่า The Gentlemen ซึ่งมีความเคลื่อนไหวอย่างต่อเนื่องตั้งแต่ช่วงปลายปี 2568 และมีผู้ตกเป็นเหยื่อแล้วกว่า 504 ราย โดยมีเป้าหมายหลักในภูมิภาคเอเชียตะวันออกเฉียงใต้ อเมริกาใต้ และยุโรปตะวันตก ความน่าสนใจของกลุ่มนี้ไม่ได้อยู่ที่ตัวมัลแวร์เรียกค่าไถ่เพียงอย่างเดียว แต่เป็นการที่ผู้ดูแลระบบได้พัฒนาและจัดเตรียมชุดเครื่องมือที่เรียกว่า GentleKiller ให้กับเครือข่ายผู้ร่วมโจมตี (Affiliates) เพื่อใช้สำหรับปิดการทำงานของระบบรักษาความปลอดภัยปลายทาง (EDR) บนเครื่องของเหยื่อก่อนทำการฝังแรนซัมแวร์ จากการวิเคราะห์ข้อมูลเชิงลึกพบว่าเครื่องมือ GentleKiller ใช้เทคนิค Bring Your Own Vulnerable Driver (BYOVD) โดยการนำไดรเวอร์ที่มีช่องโหว่หรือไดรเวอร์อันตรายมาใช้เพื่อหลบเลี่ยงการตรวจจับ ปัจจุบันพบเครื่องมือนี้อย่างน้อย 8 รูปแบบ ที่ถูกปรับแต่งให้ปลอมแปลงเป็นซอฟต์แวร์ที่ถูกต้อง เช่น ซอฟต์แวร์ของ Kaspersky หรือระบบป้องกันการโกงของเกม โดยจากหลักฐานการทำงานแสดงให้เห็นถึงหน้าต่างคำสั่งที่ปลอมแปลงชื่อเป็นระบบของ Kaspersky ซึ่งทำการโหลดไดรเวอร์และเริ่มกระบวนการเฝ้าระวังโดยสแกนระบบทุก 2 วินาที เพื่อค้นหาและบังคับปิดการทำงาน (Process) ของระบบรักษาความปลอดภัย - [Cisco ออกแพตช์แก้ไขช่องโหว่ใน Cisco ISE และ ISE-PIC เสี่ยงถูกสั่งรันคำสั่งบนระบบและเปิดเผยข้อมูลสำคัญ](https://www.thaicert.or.th/2026/06/22/cisco-ออกแพตช์แก้ไขช่องโหว่-2/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ข่าวสารภัยคุกคามทางไซเบอร์ พบรายงาน Cisco ได้ออกแพตช์อัปเดตด้านความมั่นคงปลอดภัยเพื่อแก้ไขช่องโหว่ใน Cisco Identity Services Engine (ISE) และ Cisco ISE Passive Identity Connector (ISE-PIC) จำนวน 2 รายการ ซึ่งเป็นช่องโหว่ระดับ Critical ที่อาจทำให้ผู้โจมตีที่มีบัญชีผู้ดูแลระบบสามารถส่งคำขอ HTTP ที่สร้างขึ้นเป็นพิเศษเพื่อรันคำสั่งบนระบบปฏิบัติการของอุปกรณ์ที่ได้รับผลกระทบ และอาจยกระดับสิทธิ์เป็น root ได้ และอาจทำให้ผู้โจมตีที่ไม่ต้องยืนยันตัวตนสามารถเข้าถึงข้อมูลสำคัญ เช่น hashed credentials ที่อาจถูกนำไปใช้ในการโจมตีต่อเนื่องได้ ผู้ดูแลระบบที่ใช้งาน Cisco ISE หรือ Cisco ISE-PIC ควรตรวจสอบเวอร์ชันและดำเนินการอัปเดตแพตช์โดยเร็ว [1] 1. รายละเอียดช่องโหว่ [2]1.1 CVE-2026-20181 (CVSS v3.1: 9.1) [3] เป็นช่องโหว่ประเภท Remote Code Execution / - [Supply Chain Attack Through ShapedPlugin Update System Impacts WordPress Websites](https://www.thaicert.or.th/en/2026/06/19/supply-chain-attack-through-shapedplugin-update-system-impacts-wordpress-websites/): 333/69 Friday, June 19, 2026 Security researchers have disclosed a supply chain attack affecting ShapedPlugin’s premium WordPress plugins. Attackers were able to inject malicious code into plugin packages distributed through the vendor’s official update infrastructure, meaning website administrators who installed or updated affected plugins through legitimate channels may have unknowingly received compromised files. According to - [Kodak Confirms Data Breach After ShinyHunters Claims Theft of More Than 2.2 Million Records](https://www.thaicert.or.th/en/2026/06/19/kodak-confirms-data-breach-after-shinyhunters-claims-theft-of-more-than-2-2-million-records/): 332/69 Friday, June 19, 2026 Kodak has confirmed that it is working with external cybersecurity experts to investigate a data breach after attackers gained unauthorized access to a portion of the company's data. Kodak, formally known as Eastman Kodak Company, was founded in 1880 and is headquartered in Rochester, New York. The company operates in - [Beware of Crypto-Stealing Malware Leveraging Fake Review Networks to Build Trust and Deceive Users](https://www.thaicert.or.th/en/2026/06/19/beware-of-crypto-stealing-malware-leveraging-fake-review-networks-to-build-trust-and-deceive-users/): 331/69 Friday, June 19, 2026 Cybersecurity researchers have uncovered a new cybercrime campaign targeting cryptocurrency holders and digital asset investors seeking quick profits. The attackers use sophisticated trust-building techniques to trick victims into downloading and installing malware on their devices. What makes this campaign particularly noteworthy is that the threat actors do not rely solely - [พบการโจมตี Supply Chain ผ่านระบบอัปเดต ShapedPlugin กระทบเว็บไซต์ WordPress](https://www.thaicert.or.th/2026/06/19/พบการโจมตี-supply-chain-ผ่านระบบอั/): 333/69 (IT) ประจำวันศุกร์ที่ 19 มิถุนายน 2569 นักวิจัยด้านความปลอดภัยเปิดเผยการโจมตีแบบ Supply Chain ที่กระทบปลั๊กอิน WordPress แบบ Pro ของ ShapedPlugin โดยผู้โจมตีสามารถแทรกโค้ดอันตรายเข้าไปในแพ็กเกจปลั๊กอินที่เผยแพร่ผ่านระบบอัปเดตทางการของผู้พัฒนา ทำให้ผู้ดูแลเว็บไซต์ที่ติดตั้งหรืออัปเดตปลั๊กอินจากช่องทางที่ถูกต้องอาจได้รับไฟล์ที่ถูกดัดแปลงโดยไม่รู้ตัว รายงานระบุว่าปลั๊กอินที่ได้รับผลกระทบมี 3 รายการ ได้แก่ Product Slider Pro for WooCommerce เวอร์ชันก่อน 3.5.4, Real Testimonials Pro 3.2.5 และ Smart Post Show Pro เวอร์ชันก่อน 4.0.2 โดยโค้ดอันตรายจะทำงานเมื่อผู้ดูแลระบบเข้าใช้งานหน้าแอดมินของ WordPress จากนั้นจะติดต่อเซิร์ฟเวอร์ควบคุมของผู้โจมตี ดาวน์โหลด payload เพิ่มเติม และติดตั้งเป็นปลั๊กอินปลอมที่เลียนแบบส่วนประกอบของ WooCommerce เช่น woocommerce-subscription หรือ woocommerce-notification ปลั๊กอินปลอมดังกล่าวสามารถซ่อนตัวจากหน้ารายการปลั๊กอินของ WordPress และถูกออกแบบมาเพื่อขโมยข้อมูลสำคัญ - [Kodak ยืนยันเหตุข้อมูลรั่วไหล หลังกลุ่ม ShinyHunters อ้างขโมยข้อมูลกว่า 2.2 ล้านรายการ](https://www.thaicert.or.th/2026/06/19/kodak-ยืนยันเหตุข้อมูลรั่วไ/): 332/69 (IT) ประจำวันศุกร์ที่ 19 มิถุนายน 2569 Kodak ยืนยันว่ากำลังร่วมมือกับผู้เชี่ยวชาญด้านไซเบอร์จากภายนอก เพื่อตรวจสอบเหตุการณ์การละเมิดข้อมูล หลังพบว่าผู้โจมตีสามารถเข้าถึงข้อมูลบางส่วนของบริษัทได้โดยไม่ได้รับอนุญาต โดย Kodak หรือ Eastman Kodak Company ก่อตั้งขึ้นเมื่อปี 2423 มีสำนักงานใหญ่ตั้งอยู่ที่เมือง Rochester รัฐนิวยอร์ก สหรัฐอเมริกา และดำเนินธุรกิจด้านการพิมพ์เชิงพาณิชย์ วัสดุขั้นสูง และผลิตภัณฑ์เคมี พร้อมถือครองสิทธิบัตรทั่วโลกประมาณ 79,000 รายการ ทั้งนี้ บริษัทระบุว่าผู้โจมตีเข้าถึงข้อมูลของบริษัท และได้ทำการจ้างผู้เชี่ยวชาญภายนอกเข้าช่วยตรวจสอบว่ามีข้อมูลใดถูกเข้าถึงหรือถูกนำออกไปบ้าง Kodak ระบุว่าเหตุการณ์ดังกล่าวเป็นการเข้าถึงข้อมูลของบริษัทโดยบุคคลภายนอกที่ไม่ได้รับอนุญาตเป็นระยะเวลาชั่วคราว และบริษัทได้ดำเนินการตอบสนองต่อเหตุการณ์อย่างรวดเร็ว พร้อมประสานงานกับหน่วยงานบังคับใช้กฎหมาย โดยระบุว่ายังมั่นใจว่าไม่มีภัยคุกคามต่อระบบหรือการดำเนินงานของบริษัท อย่างไรก็ตาม Kodak ยังไม่ได้เปิดเผยรายละเอียดว่า ผู้โจมตีเข้าถึงระบบได้อย่างไร หรือมีการบุกรุกเครือข่ายภายในของบริษัทหรือไม่ โดย Kodak ยังไม่ได้ระบุว่ากลุ่มใดอยู่เบื้องหลังเหตุการณ์นี้ แต่กลุ่มอาชญากรรมไซเบอร์ ShinyHunters ได้ออกมาอ้างความรับผิดชอบผ่านเว็บไซต์รั่วไหลข้อมูลบน Dark Web โดยอ้างว่าสามารถขโมยข้อมูลได้มากกว่า 2.2 ล้านรายการ ซึ่งประกอบด้วยข้อมูลส่วนบุคคลของลูกค้าและข้อมูลภายในของบริษัท พร้อมขู่ว่าจะเผยแพร่ข้อมูลหากไม่ได้รับการติดต่อภายในวันที่ - [ระวังภัยมัลแวร์ขโมย Crypto โดยอาศัยเครือข่ายรีวิวปลอม เพื่อสร้างความน่าเชื่อถือหลอกลวงผู้ใช้งาน](https://www.thaicert.or.th/2026/06/19/ระวังภัยมัลแวร์ขโมย-crypto-โด/): 331/69 (IT) ประจำวันศุกร์ที่ 19 มิถุนายน 2569 นักวิจัยด้านความมั่นคงปลอดภัย ค้นพบแคมเปญการโจมตีทางไซเบอร์รูปแบบใหม่ ที่มุ่งเป้าไปยังกลุ่มผู้ถือครองสินทรัพย์ดิจิทัลและนักลงทุนคริปโทเคอร์เรนซีที่ต้องการทำกำไรอย่างรวดเร็ว โดยผู้ไม่หวังดีได้ใช้เทคนิคการสร้างความน่าเชื่อถือปลอมเพื่อหลอกลวงเหยื่อให้ดาวน์โหลดมัลแวร์ไปติดตั้งในเครื่อง การโจมตีนี้มีความน่าสนใจตรงที่กลุ่มผู้ไม่หวังดีไม่ได้อาศัยเพียงช่องโหว่ทางระบบ แต่ยังใช้กระบวนการสร้างกระแสแบบเดียวกับแบรนด์ที่ถูกต้องตามกฎหมาย เช่น การซื้อพื้นที่โฆษณาบนเว็บไซต์ข่าว การสร้างยอดดาวน์โหลดเทียม และการใช้เครือข่ายบัญชีปลอมเพื่อสร้างภาพลักษณ์ที่ดีให้กับมัลแวร์ขโมย Crypto นี้ มัลแวร์ที่ใช้ในแคมเปญนี้คือโปรแกรมประเภท Crypto Clipper ซึ่งพัฒนาด้วยภาษา Rust และสามารถโจมตีได้ทั้งระบบปฏิบัติการ Windows และ macOS รูปแบบการทำงานของมัลแวร์ชนิดนี้ จะเฝ้าสังเกตข้อมูลในคลิปบอร์ดของระบบอย่างต่อเนื่อง และเมื่อผู้ใช้งานคัดลอกที่อยู่กระเป๋าเงินคริปโทเคอร์เรนซีเพื่อเตรียมทำธุรกรรม มัลแวร์จะสลับเปลี่ยนที่อยู่ดังกล่าวให้กลายเป็นที่อยู่กระเป๋าเงินของผู้โจมตีทันที นอกจากนี้ ผู้โจมตียังได้สร้างเครือข่ายผู้สนับสนุนปลอม ๆ เพื่อหลอกลวงผู้ใช้งานอย่างเป็นระบบ เช่น การใช้บัญชีปลอมแสดงความคิดเห็นเชิงบวกบนแพลตฟอร์ม VirusTotal เพื่อบิดเบือนผลการตรวจสอบความปลอดภัย การสร้างช่อง YouTube ที่มีผู้ติดตามกว่า 90,000 คน โดยใช้ AI สร้างคลิปเพื่อให้ดูมีความสมจริงน่าเชื่อถือ หรือการปั่นยอดดาวน์โหลดบน SourceForge รวมถึงการเผยแพร่ข่าวประชาสัมพันธ์ผ่านบริการสื่อสารมวลชนเพื่อสร้างความน่าเชื่อถือขั้นสูงสุด พฤติกรรมดังกล่าวสะท้อนให้เห็นถึงกลวิธีที่เปลี่ยนแปลงไปของผู้โจมตี ซึ่งหันมาใช้การบิดเบือนข้อมูลเชิงบวกบนแพลตฟอร์มสาธารณะ เพื่อสร้างความไว้วางใจและอาจนำไปสู่การกระจายมัลแวร์เรียกค่าไถ่หรือมัลแวร์ขโมยข้อมูลในอนาคต ผู้ใช้งานระบบและนักลงทุนในสินทรัพย์ดิจิทัล - [เตือนภัย! แคมเปญ FortiBleed มุ่งโจมตี Fortinet Firewall และ VPN ด้วยข้อมูลบัญชีที่รั่วไหล](https://www.thaicert.or.th/2026/06/18/เตือนภัย-แคมเปญ-fortibleed-มุ่งโจ/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามรายงานภัยคุกคามทางไซเบอร์เกี่ยวกับแคมเปญที่ถูกเรียกว่า FortiBleed โดยอาศัยข้อมูลบัญชีผู้ใช้งานที่เกี่ยวข้องกับอุปกรณ์ Fortinet FortiGate อาจถูกนำไปใช้เข้าถึงระบบเครือข่ายขององค์กร แม้จะดำเนินการอัปเดตแพตช์ช่องโหว่ที่เกี่ยวข้องไปแล้ว 1. รายละเอียดภัยคุกคาม[1][2] นักวิจัยเปิดเผยข้อมูลการวิเคราะห์แคมเปญ FortiBleed พบข้อมูลรับรองที่เกี่ยวข้องกับอุปกรณ์ Fortinet FortiGate กว่า 73,932 รายการ ครอบคลุม 194 ประเทศ โดยข้อมูลดังกล่าวถูกขโมยจากเครื่องคอมพิวเตอร์ของผู้ดูแลระบบหรือผู้ใช้งานที่ติดมัลแวร์ประเภท Infostealer เช่น RedLine, Vidar, Raccoon Stealer และ Lumma Stealer ข้อมูลที่รั่วไหลอาจประกอบด้วย URL สำหรับบริหารจัดการอุปกรณ์ Fortinet ชื่อผู้ใช้งาน รหัสผ่าน Session Cookies และข้อมูลการเชื่อมต่อ VPN 2. ผลกระทบที่อาจเกิดขึ้น 2.1 ผู้โจมตีอาจนำข้อมูลรับรองที่ถูกขโมยไปใช้เข้าถึงระบบ Fortinet หรือ VPN ขององค์กร 2.2 อาจนำไปสู่การเข้าถึงเครือข่ายภายในโดยไม่ได้รับอนุญาต 2.3 ข้อมูลบัญชีที่ยังคงใช้งานอยู่มีความเสี่ยงถูกนำไปใช้ในการโจมตีเพิ่มเติม เช่น - [เตือนภัย! พบการโจมตีช่องโหว่ใน FortiSandbox](https://www.thaicert.or.th/2026/06/18/เตือนภัย-พบการโจมตีช่อ-2/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) แจ้งเตือนเฝ้าระวังสถานการณ์ภัยคุกคามทางไซเบอร์ มีรายงานการตรวจพบความพยายามโจมตีช่องโหว่รุนแรงหลายรายการบนผลิตภัณฑ์ Fortinet FortiSandbox ซึ่งแม้ผู้พัฒนาจะได้ออกแพตช์แก้ไขแล้ว แต่ยังคงพบการสแกนและพยายามใช้ประโยชน์จากช่องโหว่ดังกล่าวอย่างต่อเนื่อง นอกจากนี้ยังมีรายงานแคมเปญโจมตีในวงกว้างที่มุ่งเป้าไปยังอุปกรณ์ Fortinet ทั่วโลก โดยใช้เทคนิคการโจมตีผ่านบัญชีผู้ใช้งานและรหัสผ่านที่รั่วไหลจากแหล่งข้อมูลอื่น เพื่อเข้าถึงอุปกรณ์เครือข่ายขององค์กรโดยไม่ได้รับอนุญาต [1] 1. รายละเอียดช่องโหว่ FortiSandbox ที่ควรเฝ้าระวัง 1.1 CVE-2026-39813 (CVSS v3.1: 9.8 ) เป็นช่องโหว่ประเภท Path Traversal ใน JRPC API ของ FortiSandbox ซึ่งอาจเปิดโอกาสให้ผู้โจมตีที่ไม่ได้ผ่านการยืนยันตัวตน สามารถเข้าถึงทรัพยากรที่ไม่ควรเข้าถึง และอาจนำไปสู่การข้ามกระบวนการยืนยันตัวตนหรือดำเนินการที่ไม่ได้รับอนุญาตบนระบบได้ [2] 1.2 CVE-2026-39808 (CVSS v3.1: 9.8 ) เป็นช่องโหว่ประเภท OS Command Injection ที่เกิดจากการตรวจสอบข้อมูลนำเข้า (Input Validation) ไม่เหมาะสม โดยผู้โจมตีที่ไม่ได้ผ่านการยืนยันตัวตนสามารถส่ง HTTP Request ที่ถูกปรับแต่งเป็นพิเศษ เพื่อสั่งรันคำสั่งบนระบบปฏิบัติการของอุปกรณ์ที่ได้รับผลกระทบได้ - [Steam Workshop Used to Distribute Malware Through Wallpaper Engine, Risking Steam Account Compromise and Backdoor Installation](https://www.thaicert.or.th/en/2026/06/18/steam-workshop-used-to-distribute-malware-through-wallpaper-engine-risking-steam-account-compromise-and-backdoor-installation/): 330/69 Thursday, June 18, 2026 Security researchers have uncovered a malware campaign leveraging Steam Workshop as a distribution channel for malicious files through wallpapers created for Wallpaper Engine. The attackers abuse the platform’s application wallpapers feature, a wallpaper type that allows Windows applications to run as wallpapers. As a result, seemingly harmless wallpaper files can - [FulcrumSec Claims Theft of 1.3 TB of Data from Novo Nordisk Following Unauthorized System Access Incident](https://www.thaicert.or.th/en/2026/06/18/fulcrumsec-claims-theft-of-1-3-tb-of-data-from-novo-nordisk-following-unauthorized-system-access-incident/): 329/69 Thursday, June 18, 2026 Reports indicate that the hack-and-leak cybercriminal group FulcrumSec has claimed responsibility for breaching and stealing approximately 1.3 terabytes of data from Novo Nordisk, the Danish pharmaceutical giant behind major diabetes and weight-management medications such as Ozempic, Wegovy, Rybelsus, Victoza, and Saxenda, as well as several insulin products. The group's claim - [New Android Malware “Rokarolla” Targets Financial Applications and Cryptocurrency Wallets](https://www.thaicert.or.th/en/2026/06/18/new-android-malware-rokarolla-targets-financial-applications-and-cryptocurrency-wallets/): 328/69 Thursday, June 18, 2026 Researchers have identified a new Android malware strain named Rokarolla, which has been specifically developed to target more than 217 financial and cryptocurrency applications. The malware is distributed through fraudulent websites masquerading as legitimate download sources for popular applications such as Google Chrome and TikTok. Once installed, Rokarolla can obtain - [Steam Workshop ถูกใช้แพร่มัลแวร์ผ่าน Wallpaper Engine เสี่ยงยึดบัญชี Steam และฝัง Backdoor](https://www.thaicert.or.th/2026/06/18/steam-workshop-ถูกใช้แพร่มัลแวร์ผ่า/): 330/69 (IT) ประจำวันพฤหัสบดีที่ 18 มิถุนายน 2569 นักวิจัยด้านความปลอดภัยเปิดเผยแคมเปญมัลแวร์ที่ใช้ Steam Workshop เป็นช่องทางเผยแพร่ไฟล์อันตรายผ่านวอลเปเปอร์ของแอป Wallpaper Engine โดยผู้โจมตีอาศัยฟีเจอร์ application wallpapers ซึ่งเป็นวอลเปเปอร์ประเภทแอปพลิเคชัน Windows ที่สามารถทำงานเป็นโปรแกรมบนระบบได้ ทำให้ไฟล์วอลเปเปอร์ที่ดูเหมือนปลอดภัย อาจถูกใช้รันโค้ดอันตรายบนเครื่องของผู้ใช้ได้ รายงานระบุว่า มัลแวร์ถูกฝังอยู่ในแพ็กเกจวอลเปเปอร์โดยตรง หรืออยู่ภายในไฟล์บีบอัดที่มีการตั้งรหัสผ่านซึ่งหลอกให้ผู้ใช้เปิดใช้งาน เมื่อผู้ใช้ติดตั้งวอลเปเปอร์ดังกล่าว payload จะทำงานทันทีและอาจนำไปสู่การขโมยบัญชี Steam การติดตั้ง backdoor การใช้ทรัพยากรเครื่องเพื่อขุดคริปโท หรือการติดมัลแวร์ชนิดอื่นเพิ่มเติม โดยพบตัวอย่างมัลแวร์หลายตระกูล เช่น DarkKomet, Lumma, Vidar, มัลแวร์ขุดคริปโท, botnet loader, RanEngine และ ransomware แม้ Steam จะนำวอลเปเปอร์อันตรายที่ถูกระบุออกจากแพลตฟอร์มแล้ว แต่ผู้โจมตียังอาจอัปโหลดไฟล์ใหม่ได้ ผู้ใช้งานควรดาวน์โหลดวอลเปเปอร์หรือเนื้อหาจากผู้สร้างที่เชื่อถือได้ หลีกเลี่ยงวอลเปเปอร์ประเภท application wallpapers ที่ไม่ทราบแหล่งที่มา และสแกนไฟล์ที่ดาวน์โหลดจาก Steam Workshop - [FulcrumSec อ้างขโมยข้อมูล 1.3 TB จาก Novo Nordisk หลังบริษัทพบเหตุเข้าถึงระบบโดยไม่ได้รับอนุญาต](https://www.thaicert.or.th/2026/06/18/fulcrumsec-อ้างขโมยข้อมูล-1-3-tb-จาก-novo-nordisk-ห/): 329/69 (IT) ประจำวันพฤหัสบดีที่ 18 มิถุนายน 2569 รายงานว่ากลุ่มอาชญากรรมไซเบอร์แบบ Hack-and-Leak ชื่อ FulcrumSec อ้างว่าได้เจาะระบบและขโมยข้อมูลขนาดประมาณ 1.3 TB จาก Novo Nordisk บริษัทเภสัชกรรมรายใหญ่จากเดนมาร์ก ซึ่งเป็นผู้พัฒนายาสำคัญสำหรับการรักษาโรคเบาหวานและการควบคุมน้ำหนัก เช่น Ozempic, Wegovy, Rybelsus, Victoza และ Saxenda รวมถึงผลิตภัณฑ์อินซูลินหลายรายการ โดยการกล่าวอ้างของกลุ่มดังกล่าวเกิดขึ้นหลังจาก Novo Nordisk เปิดเผยเหตุการณ์ด้านความมั่นคงปลอดภัยไซเบอร์ที่เกี่ยวข้องกับการเข้าถึงระบบ IT ภายในบางส่วนโดยไม่ได้รับอนุญาต ซึ่งรวมถึงระบบที่จัดเก็บข้อมูลส่วนบุคคล Novo Nordisk ระบุว่าเหตุการณ์ดังกล่าวส่งผลกระทบต่อข้อมูลจำนวนจำกัดที่เกี่ยวข้องกับผู้ป่วยซึ่งเข้าร่วมการทดลองบางโครงการ โดยข้อมูลที่อาจถูกเปิดเผยประกอบด้วยรหัสผู้ป่วยที่ถูกสุ่มกำหนดขึ้น ข้อมูลเกี่ยวกับการเข้าร่วมการทดลอง เพศ ปีเกิด Biomarker ข้อมูลสุขภาพหรือข้อมูลด้านภูมิคุ้มกัน และปัจจัยด้านพฤติกรรมหรือวิถีชีวิต อย่างไรก็ตาม บริษัทชี้แจงว่าข้อมูลดังกล่าวไม่ได้เชื่อมโยงกับชื่อผู้ป่วยหรือข้อมูลระบุตัวตนโดยตรง และข้อมูลที่ใช้ระบุตัวตนไม่ได้ถูกเปิดเผย จึงประเมินว่าเหตุการณ์นี้ไม่น่าจะทำให้บุคคลภายนอกสามารถระบุตัวตนของผู้เข้าร่วมการทดลองได้ ทั้งนี้ บริษัทยังไม่ได้เปิดเผยรายละเอียดทางเทคนิคของเหตุการณ์ หรือยืนยันขอบเขตข้อมูลตามที่ FulcrumSec กล่าวอ้าง แหล่งข่าว https://www.securityweek.com/ozempic-maker-novo-nordisk-says-hackers-breached-it-systems/ - [มัลแวร์ Android ตัวใหม่ Rokarolla มุ่งเป้าขโมยข้อมูลแอปพลิเคชันทางการเงิน](https://www.thaicert.or.th/2026/06/18/มัลแวร์-android-ตัวใหม่-rokarolla-มุ่งเป/): 328/69 (IT) ประจำวันพฤหัสบดีที่ 18 มิถุนายน 2569 มีรายงานการค้นพบมัลแวร์บนระบบปฏิบัติการ Android ชนิดใหม่ที่ชื่อว่า Rokarolla ซึ่งถูกพัฒนาขึ้นมาเพื่อพุ่งเป้าโจมตีแอปพลิเคชันทางการเงินและคริปโทเคอร์เรนซีกว่า 217 รายการ มัลแวร์ดังกล่าวแพร่กระจายผ่านเว็บไซต์ปลอมที่แอบอ้างเป็นแหล่งดาวน์โหลดแอป Google Chrome หรือ TikTok เมื่อกระบวนการติดตั้งเสร็จสมบูรณ์ มัลแวร์จะสามารถเข้าควบคุมอุปกรณ์ของผู้ตกเป็นเหยื่อได้ในระดับผู้ดูแลระบบ ส่งผลให้ข้อมูลส่วนบุคคล ข้อมูลการติดต่อ และข้อมูลทางการเงินที่สำคัญมีความเสี่ยงสูงที่จะถูกดักจับและนำไปใช้ในการฉ้อโกงทางไซเบอร์ รูปแบบการโจมตีของ Rokarolla มีความซับซ้อนและใช้เทคนิคการหลอกลวงผู้ใช้งาน เมื่อเริ่มต้นใช้งาน แอปพลิเคชันปลอมจะแสดงหน้าจอเพื่อร้องขอสิทธิ์การเข้าถึงแบบพิเศษ หรือ Accessibility Service โดยอ้างเหตุผลด้านการยืนยันตัวตน ซึ่งพบว่า มัลแวร์ใช้เทคนิคการสร้างหน้าจอแสดงสถานะการติดตั้งปลอมเพื่อปกปิดพฤติกรรมอันตรายที่กำลังทำงานอยู่เบื้องหลัง รวมถึงมีการจำลองหน้าจอใส่รหัสปลดล็อกเพื่อดักเก็บรหัส PIN ของผู้ใช้งานด้วย หลังจากนั้นมัลแวร์จะตรวจสอบแอปพลิเคชันในเครื่องและส่งข้อมูลไปยังเซิร์ฟเวอร์ควบคุม หากตรงกับเป้าหมาย ระบบจะส่งรหัสหน้าต่างล็อกอินปลอม (Phishing Overlay) กลับมาแสดงทับหน้าแอปพลิเคชันธนาคารจริงทันทีที่ผู้ใช้เปิดใช้งาน นอกจากนี้ มัลแวร์ยังรองรับชุดคำสั่งควบคุมถึง 137 คำสั่ง ซึ่งครอบคลุมตั้งแต่การดักจับการพิมพ์หน้าจอ การคัดลอกข้อมูลคลิปบอร์ด การปิดกั้นข้อความแจ้งเตือนจากธนาคาร ไปจนถึงการปิดการทำงานของระบบรักษาความปลอดภัย Google Play Protect เพื่อหลบเลี่ยงการตรวจจับ - [แจ้งเตือน! ช่องโหว่ร้ายแรงใน Joomla Content Editor (JCE) เสี่ยงถูกสั่งรันโค้ด PHP โดยไม่ได้รับอนุญาต](https://www.thaicert.or.th/2026/06/18/แจ้งเตือน-ช่องโหว่ร้าย-2/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ขอแจ้งเตือนผู้ดูแลระบบเว็บไซต์ที่ใช้แพลตฟอร์ม Joomla และ Widget Factory Joomla Content Editor (JCE) ถึงช่องโหว่ความปลอดภัยระดับวิกฤต ซึ่งปัจจุบันพบการใช้ประโยชน์จากช่องโหว่ดังกล่าวในการโจมตีจริงแล้ว โดยผู้ไม่หวังดีอาจใช้ช่องโหว่นี้เพื่อสั่งรันโค้ด PHP โดยไม่ได้รับอนุญาตผ่านการอัปโหลดไฟล์และสร้างโปรไฟล์ Editor ใหม่โดยไม่ต้องผ่านการยืนยันตัวตน 1. รายละเอียดภัยคุกคาม [1] ช่องโหว่นี้เกิดขึ้นในปลั๊กอินหรือส่วนขยาย Joomla Content Editor (JCE) ซึ่งเป็นเครื่องมือสำหรับสร้างและแก้ไขเนื้อหาบนเว็บไซต์ Joomla โดยมีสาเหตุมาจากการควบคุมสิทธิ์การเข้าถึงที่ไม่เหมาะสม ส่งผลให้ผู้โจมตีที่ไม่ได้รับการยืนยันตัวตนสามารถสร้างโปรไฟล์ Editor ใหม่และอัปโหลดไฟล์ PHP ที่เป็นอันตรายเข้าสู่ระบบได้ นำไปสู่การสั่งรันโค้ดบนเซิร์ฟเวอร์ และอาจถูกใช้เพื่อติดตั้ง Web Shell ขโมยข้อมูล หรือเข้าควบคุมเว็บไซต์ได้ โดยรายละเอียดช่องโหว่มีดังนี้ - CVE-2026-48907 (CVSS v3.1 9.8 ) [2] จัดอยู่ในประเภท Improper Access Control (CWE-284) ซึ่งส่งผลให้ระบบไม่สามารถตรวจสอบสิทธิ์การเข้าถึงทรัพยากรได้อย่างถูกต้อง ผู้โจมตีสามารถสร้างโปรไฟล์ - [ด่วน Cisco ออกแพตช์แก้ไขช่องโหว่ใน SD-WAN vManage ที่ถูกใช้โจมตีแบบ Zero-day](https://www.thaicert.or.th/2026/06/18/ด่วน-cisco-ออกแพตช์แก้ไขช่อง-4/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ข่าวสารภัยคุกคามทางไซเบอร์ พบรายงานว่า Cisco ได้ออกแพตช์อัปเดตความปลอดภัยเพื่อแก้ไขช่องโหว่ใน Cisco Catalyst SD-WAN Manager หรือชื่อเดิม Cisco SD-WAN vManage ซึ่งถูกติดตามในรหัส CVE-2026-20262 โดยช่องโหว่นี้ถูกใช้ในการโจมตีจริงแบบ Zero-day และอาจทำให้ผู้โจมตีที่มีบัญชีผู้ใช้งานในระบบสามารถสร้างไฟล์หรือเขียนทับไฟล์ใด ๆ บนระบบที่ได้รับผลกระทบได้ หากการโจมตีสำเร็จ ไฟล์ดังกล่าวอาจถูกนำไปใช้เพื่อยกระดับสิทธิ์เป็น root ได้ ผู้ดูแลระบบที่ใช้งาน Cisco Catalyst SD-WAN Manager ควรตรวจสอบเวอร์ชันและดำเนินการอัปเดตแพตช์โดยเร็ว [1] 1. รายละเอียดช่องโหว่ [2] - CVE-2026-20262 (CVSS v3.1: 6.5) เป็นช่องโหว่ประเภท Arbitrary File Write / Path Traversal ใน Web UI ของ Cisco Catalyst SD-WAN Manager - [พบช่องโหว่ Microsoft 365 Copilot เสี่ยงถูกขโมยข้อมูลผ่านการคลิกลิงก์](https://www.thaicert.or.th/2026/06/17/พบช่องโหว่-microsoft-365-copilot-เสี่ยงถูก/): 327/69 (IT) ประจำวันพุธที่ 17 มิถุนายน 2569 นักวิจัยด้านความปลอดภัยเปิดเผยช่องโหว่ใน Microsoft 365 Copilot Enterprise Search ที่เรียกว่า SearchLeak ซึ่งอาจเปิดทางให้ผู้โจมตีขโมยข้อมูลจากอีเมล ไฟล์ใน SharePoint และ OneDrive รวมถึงรหัส MFA หรือรหัสยืนยันตัวตนแบบใช้ครั้งเดียวได้ เพียงหลอกให้เหยื่อคลิกลิงก์ที่ถูกสร้างขึ้นเป็นพิเศษ โดยลิงก์ดังกล่าวอยู่บนโดเมนของ Microsoft ทำให้เครื่องมือป้องกันฟิชชิงหรือระบบกรอง URL อาจตรวจจับได้ยาก รายงานระบุว่า การโจมตีอาศัยการเชื่อมโยงช่องโหว่หลายส่วนเข้าด้วยกัน ได้แก่ การฝังคำสั่งผ่านพารามิเตอร์ค้นหาของ Copilot ช่องโหว่ Race Condition ระหว่างการแสดงผล HTML และการใช้ Bing Image Search เป็นตัวกลางในการส่งข้อมูลออกไปยังเซิร์ฟเวอร์ของผู้โจมตี เมื่อเหยื่อคลิกลิงก์ Copilot อาจตีความข้อความใน URL เป็นคำสั่ง ค้นหาข้อมูลที่ผู้ใช้มีสิทธิ์เข้าถึงและฝังข้อมูลดังกล่าวไว้ในคำขอที่ถูกส่งออกไปโดยอัตโนมัติ ช่องโหว่นี้ได้รับหมายเลข CVE-2026-42824 โดย Microsoft ระบุว่าเป็นช่องโหว่ประเภท command - [Splunk ออกแพตช์ความปลอดภัยเพื่อแก้ไขช่องโหว่ในผลิตภัณฑ์](https://www.thaicert.or.th/2026/06/17/splunk-ออกแพตช์ความปลอดภัยเพ/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์พบการประกาศของ Splunk ออกแพตช์เพื่อแก้ไขช่องโหว่ระดับวิกฤต (Critical) และระดับสูง (High) ซึ่งอาจเปิดโอกาสให้ผู้ไม่หวังดีเข้าควบคุมระบบ สร้างไฟล์อันตราย หรือเข้าถึงข้อมูลโครงสร้างพื้นฐานที่สำคัญได้ [1] 1. รายละเอียดช่องโหว่ 1.1 Splunk Enterprise ช่องโหว่ CVE-2026-20253 (CVSS v3.1: 9.8 )[2] ความรุนแรงระดับ Critical เป็นช่องโหว่ประเภท Unauthenticated Arbitrary File Creation and Truncation ใน PostgreSQL sidecar service endpoint ของ Splunk Enterprise โดยเกิดจากการขาดกลไกยืนยันตัวตนที่เหมาะสม ทำให้ผู้โจมตีสามารถเข้าถึงบริการผ่านเครือข่าย อาจสร้างไฟล์ใหม่หรือตัดทอนเนื้อหาของไฟล์บนระบบได้โดยไม่ต้องยืนยันตัวตน 1.2 ช่องโหว่ระดับสูงอื่น ๆ (High-Severity Flaws) กลุ่มช่องโหว่ที่ส่งผลให้เกิดความเสี่ยงในลักษณะ Remote Code Execution (RCE), Server-Side Request - [Microsoft 365 Copilot Vulnerability Could Allow Data Theft Through a Link Click](https://www.thaicert.or.th/en/2026/06/17/microsoft-365-copilot-vulnerability-could-allow-data-theft-through-a-link-click/): 327/69 Wednesday, June 17, 2026 Security researchers have disclosed a vulnerability in Microsoft 365 Copilot Enterprise Search, known as SearchLeak, which could allow attackers to steal data from emails, files in SharePoint and OneDrive, as well as MFA codes or one-time verification codes. The attack could be carried out by tricking a victim into clicking - [Mackay Sugar, Major Australian Sugar Producer, Reports Cyberattack Affecting Operations](https://www.thaicert.or.th/en/2026/06/17/mackay-sugar-major-australian-sugar-producer-reports-cyberattack-affecting-operations/): 326/69 Wednesday, June 17, 2026 Mackay Sugar, one of Australia’s major sugar producers, disclosed that the company experienced a cyberattack on June 10, 2026, which affected some of its operations. Mackay Sugar operates three main sugar mills: Farleigh, Marian, and Racecourse, with an annual raw sugar production capacity of approximately 700,000 tonnes for both domestic - [U.S. Authorities Shut Down Deepfake Non-Consensual Intimate Image Websites Under the TAKE IT DOWN Act](https://www.thaicert.or.th/en/2026/06/17/u-s-authorities-shut-down-deepfake-non-consensual-intimate-image-websites-under-the-take-it-down-act/): 325/69 Wednesday, June 17, 2026 The U.S. Department of Justice (DOJ) announced the seizure of the domains CFAKE[.]com and SOCFAKE[.]com, which were used to distribute pornographic images and videos created using artificial intelligence or deepfake technology without the consent of the individuals depicted. This marks the first public domain seizure enforcement action under the TAKE - [Mackay Sugar ผู้ผลิตน้ำตาลรายใหญ่ของออสเตรเลีย รายงานเหตุการณ์โจมตีทางไซเบอร์ กระทบการดำเนินงาน](https://www.thaicert.or.th/2026/06/17/mackay-sugar-ผู้ผลิตน้ำตาลรายใหญ่/): 326/69 (IT) ประจำวันพุธที่ 17 มิถุนายน 2569 Mackay Sugar หนึ่งในผู้ผลิตน้ำตาลรายใหญ่ของประเทศออสเตรเลีย เปิดเผยว่า บริษัทประสบเหตุการณ์โจมตีทางไซเบอร์เมื่อวันที่ 10 มิถุนายน 2569 ส่งผลกระทบต่อการดำเนินงานบางส่วนขององค์กร โดย Mackay Sugar มีโรงงานน้ำตาลหลัก 3 แห่ง ได้แก่ Farleigh, Marian และ Racecourse พร้อมกำลังการผลิตน้ำตาลดิบประมาณ 700,000 ตันต่อปี ทั้งสำหรับตลาดในประเทศและการส่งออก ทั้งนี้ เหตุการณ์เกิดเป็นช่วงเวลาสำคัญที่โรงงานต้องเดินเครื่องต่อเนื่อง ทำให้การหยุดชะงักอาจกระทบต่อการเก็บเกี่ยว การขนส่ง และการรับอ้อยเข้าสู่โรงงาน บริษัทระบุว่าได้ให้ความสำคัญกับความปลอดภัยของพนักงาน การปกป้องระบบปฏิบัติการ และการรักษาความต่อเนื่องทางธุรกิจเป็นอันดับแรก พร้อมว่าจ้างผู้เชี่ยวชาญด้านความมั่นคงปลอดภัยไซเบอร์เข้าตรวจสอบเหตุการณ์ แจ้งหน่วยงานที่เกี่ยวข้อง และจัดทำกระบวนการทำงานแบบ Manual เพื่อให้ฟังก์ชันสำคัญสามารถดำเนินต่อได้ อย่างไรก็ตาม บริษัทยังไม่ได้เปิดเผยว่าระบบใดได้รับผลกระทบ มีระบบปฏิบัติการอุตสาหกรรม หรือ Operational Technology เข้ามาเกี่ยวข้องหรือไม่ และมีข้อมูลถูกขโมยออกไปหรือไม่ ต่อมาเมื่อวันที่ 12 มิถุนายน บริษัทสามารถกลับมาเดินเครื่องแบบ - [หน่วยงานสหรัฐฯ ปิดเว็บไซต์เผยแพร่ภาพอนาจารจาก Deepfake โดยใช้กฎหมาย TAKE IT DOWN Act](https://www.thaicert.or.th/2026/06/17/หน่วยงานสหรัฐฯ-ปิดเว็บไ/): 325/69 (IT) ประจำวันพุธที่ 17 มิถุนายน 2569 กระทรวงยุติธรรมสหรัฐอเมริกา (DOJ) ประกาศยึดโดเมนเว็บไซต์ CFAKE[.]com และ SOCFAKE[.]com ซึ่งเป็นแหล่งเผยแพร่รูปภาพและวิดีโอลามกอนาจารที่สร้างขึ้นด้วยเทคโนโลยีปัญญาประดิษฐ์หรือ Deepfake โดยไม่ได้รับความยินยอมจากบุคคลในภาพ เหตุการณ์นี้นับเป็นการบังคับใช้กฎหมายเพื่อยึดโดเมนต่อสาธารณะเป็นครั้งแรกภายใต้กฎหมาย TAKE IT DOWN Act ซึ่งผู้ที่ได้รับผลกระทบจากเว็บไซต์ดังกล่าว ประกอบไปด้วยบุคคลที่มีชื่อเสียงระดับโลก ทั้งนักการเมือง สตรีหมายเลขหนึ่ง สมาชิกราชวงศ์ นักข่าว นักกีฬา และนักแสดงจากหลายประเทศ การดำเนินการครั้งนี้ถือเป็นความก้าวหน้าสำคัญทางกฎหมายในการต่อสู้กับการนำเทคโนโลยีมาใช้เพื่อคุกคามและแสวงหาผลประโยชน์อย่างผิดกฎหมาย การยึดโดเมนดังกล่าว เป็นผลจากปฏิบัติการร่วมมือระหว่างหน่วยงานบังคับใช้กฎหมายระดับนานาชาติ ประกอบด้วยกระทรวงความมั่นคงแห่งมาตุภูมิสหรัฐฯ (DHS) หน่วยสืบสวนความมั่นคงแห่งมาตุภูมิ (HSI) ตำรวจแห่งชาติและสำนักงานอัยการกรุงปารีสของฝรั่งเศส รวมถึงตำรวจไซเบอร์ของอิตาลี ซึ่งการสืบสวนเริ่มต้นเมื่อเดือนตุลาคมปีที่ผ่านมา นำไปสู่การจับกุมผู้ต้องสงสัยได้ที่เมืองนีซ ประเทศฝรั่งเศส พร้อมยึดสกุลเงินดิจิทัลที่เกี่ยวข้อง ปัจจุบันหน้าเว็บไซต์ทั้งสองได้แสดงป้ายประกาศระงับการใช้งานอย่างเป็นทางการ ทั้งนี้ ภัยคุกคามจาก Deepfake ไม่ได้จำกัดอยู่เพียงการสร้างเนื้อหาอนาจารเท่านั้น แต่ยังถูกผู้ไม่หวังดีนำไปใช้ในการหลอกลวงสวมรอย การโจมตีแบบฟิชชิง และการฉ้อโกงในรูปแบบอื่น ๆ ซึ่งสามารถสร้างความเสียหายในวงกว้าง กฎหมาย TAKE IT DOWN - [Supply Chain Attack via CDN Affects Popular WordPress Plugins Used by More Than 1.2 Million Websites](https://www.thaicert.or.th/en/2026/06/16/supply-chain-attack-via-cdn-affects-popular-wordpress-plugins-used-by-more-than-1-2-million-websites/): 324/69 Tuesday, June 16, 2026 Security researchers have disclosed a supply chain attack affecting WordPress websites using Awesome Motive’s OptinMonster, TrustPulse, and PushEngage plugins. The attackers injected malicious code into JavaScript files served through the provider’s CDN. As a result, websites loading the affected scripts may have received modified code from the original source, without - [พบการโจมตี Supply Chain ผ่าน CDN กระทบปลั๊กอิน WordPress ยอดนิยมกว่า 1.2 ล้านเว็บไซต์](https://www.thaicert.or.th/2026/06/16/พบการโจมตี-supply-chain-ผ่าน-cdn-กระทบป/): 324/69 (IT) ประจำวันอังคารที่ 16 มิถุนายน 2569 นักวิจัยด้านความปลอดภัยเปิดเผยการโจมตีแบบ Supply Chain ที่กระทบเว็บไซต์ WordPress ซึ่งใช้งานปลั๊กอิน OptinMonster, TrustPulse และ PushEngage ของ Awesome Motive โดยผู้โจมตีได้แทรกโค้ดอันตรายลงในไฟล์ JavaScript ที่ให้บริการผ่าน CDN ของผู้ให้บริการ ทำให้เว็บไซต์ที่โหลดสคริปต์ดังกล่าวอาจได้รับโค้ดที่ถูกดัดแปลงจากต้นทาง โดยไม่จำเป็นต้องมีไฟล์อันตรายอยู่บนเซิร์ฟเวอร์ของเว็บไซต์โดยตรง รายงานระบุว่าโค้ดอันตรายถูกออกแบบให้ทำงานเมื่อพบผู้ดูแลระบบ WordPress ที่ล็อกอินอยู่ จากนั้นจะพยายามสร้างบัญชีผู้ดูแลระบบใหม่ ติดตั้งปลั๊กอิน backdoor ที่ซ่อนตัวจากหน้า Dashboard และส่งข้อมูลบัญชีรวมถึงข้อมูลเว็บไซต์ไปยังโดเมนควบคุมของผู้โจมตี เหตุการณ์ดังกล่าวส่งผลให้เว็บไซต์ที่ใช้งานปลั๊กอินทั้งสามรายการกว่า 1.2 ล้านเว็บไซต์มีความเสี่ยง และอาจได้รับผลกระทบ รายงานระบุว่าไม่พบการให้บริการโค้ดอันตรายจากเส้นทาง CDN ที่เกี่ยวข้องแล้ว อย่างไรก็ตาม ผู้ดูแลเว็บไซต์ WordPress ที่ใช้งาน OptinMonster, TrustPulse หรือ PushEngage ควรตรวจสอบบัญชีผู้ดูแลระบบและปลั๊กอินที่ผิดปกติ โดยเฉพาะบัญชีหรือไฟล์ที่ถูกสร้างขึ้นโดยไม่ได้รับอนุญาต รวมถึงตรวจสอบ log การเชื่อมต่อ - [FBI Partners with Private Sector to Disrupt Large-Scale AI-Powered Phishing Platform](https://www.thaicert.or.th/en/2026/06/16/fbi-partners-with-private-sector-to-disrupt-large-scale-ai-powered-phishing-platform/): 322/69 Tuesday, June 16, 2026 The U.S. Federal Bureau of Investigation (FBI), together with Google and Lumen’s Black Lotus Labs, has taken action to disrupt and dismantle a large-scale cybercrime network operating as a Phishing-as-a-Service platform under the name Outsider Enterprise. The platform reportedly used artificial intelligence (AI) technology to create phishing websites designed to - [Extradited Ukrainian Man Pleads Guilty to Involvement in Conti Ransomware Attacks](https://www.thaicert.or.th/en/2026/06/16/extradited-ukrainian-man-pleads-guilty-to-involvement-in-conti-ransomware-attacks/): 323/69 Tuesday, June 16, 2026 Oleksii Oleksiyovych Lytvynenko, a 44-year-old Ukrainian national who was extradited from Ireland to the United States, has pleaded guilty in a U.S. court to conspiracy to commit wire fraud for his role in the Conti ransomware operation. Conti was one of the cybercrime groups that caused significant damage during the - [ชายยูเครนที่ถูกส่งตัวข้ามแดนรับสารภาพ มีส่วนเกี่ยวข้องกับการโจมตี Conti Ransomware](https://www.thaicert.or.th/2026/06/16/ชายยูเครนที่ถูกส่งตัวข/): 323/69 (IT) ประจำวันอังคารที่ 16 มิถุนายน 2569 ชายสัญชาติยูเครนชื่อ Oleksii Oleksiyovych Lytvynenko อายุ 44 ปี ถูกส่งตัวข้ามแดนจากไอร์แลนด์มายังสหรัฐอเมริกา ได้ให้การรับสารภาพต่อศาลสหรัฐฯ ในข้อหาสมคบคิดกระทำการฉ้อโกงผ่านระบบสื่อสาร จากบทบาทที่เกี่ยวข้องกับปฏิบัติการ Conti Ransomware ซึ่งเป็นหนึ่งในกลุ่มอาชญากรรมไซเบอร์ที่สร้างความเสียหายอย่างรุนแรงในช่วงการแพร่ระบาดของโควิด-19 โดยอัยการระบุว่า Lytvynenko ทำงานร่วมกับผู้ที่เกี่ยวข้องในการนำ Conti Ransomware ไปใช้โจมตีเหยื่อทั้งในสหรัฐอเมริกาและต่างประเทศ กระทรวงยุติธรรมสหรัฐฯ ระบุว่า Conti ถูกใช้โจมตีคอมพิวเตอร์และเครือข่ายมากกว่า 1,000 แห่ง ระหว่างปี 2563 ถึง 2565 ขณะที่ FBI ประเมินว่า ภายในเดือนมกราคม 2565 เหยื่อได้จ่ายเงินค่าไถ่ที่เกี่ยวข้องกับมัลแวร์ดังกล่าวรวมอย่างน้อย 150 ล้านดอลลาร์สหรัฐ รูปแบบการโจมตีของกลุ่มนี้ประกอบด้วยการบุกรุกเครือข่ายของเหยื่อ เข้ารหัสไฟล์ ขโมยข้อมูล และเรียกเงินค่าไถ่ พร้อมข่มขู่ว่าจะเผยแพร่ข้อมูลที่ขโมยมา หากเหยื่อปฏิเสธการจ่ายเงิน โดยมีเป้าหมายใน 47 รัฐของสหรัฐฯ และอีก 31 - [FBI ร่วมมือภาคเอกชนทลายเครือข่ายแพลตฟอร์มฟิชชิงขนาดใหญ่ ที่มีการใช้เทคโนโลยี AI](https://www.thaicert.or.th/2026/06/16/fbi-ร่วมมือภาคเอกชนทลายเค/): 322/69 (IT) ประจำวันอังคารที่ 16 มิถุนายน 2569 นักงานสอบสวนกลางของสหรัฐอเมริกา (FBI) ร่วมกับบริษัท Google และ Black Lotus Labs ของ Lumen ได้ดำเนินการปราบปรามและทลายเครือข่ายอาชญากรรมทางไซเบอร์ขนาดใหญ่ ที่ให้บริการในรูปแบบ Phishing-as-a-Service ภายใต้ชื่อ Outsider Enterprise โดยแพลตฟอร์มดังกล่าวมีการประยุกต์ใช้เทคโนโลยีปัญญาประดิษฐ์ (AI) ในการสร้างเว็บไซต์หลอกลวงเพื่อขโมยข้อมูลรหัสผ่าน และข้อมูลบัตรเครดิตของผู้ใช้งาน ปฏิบัติการครั้งนี้มีความสำคัญอย่างยิ่งเนื่องจากเครือข่ายดังกล่าวสร้างความเสียหายให้กับผู้ใช้งานหลายแสนคนทั่วโลก โดยมีรายงานว่าแพลตฟอร์มนี้อาจมีส่วนเกี่ยวข้องกับการขโมยข้อมูลบัตรเครดิตไปได้มากกว่า 3.8 ล้านรายการ และสร้างความเสียหายทางเศรษฐกิจซึ่งประเมินมูลค่าสูงถึง 1.9 พันล้านดอลลาร์สหรัฐ กลุ่ม Outsider Enterprise เริ่มดำเนินกิจกรรมมาอย่างน้อยตั้งแต่ปี 2566 โดยใช้วิธีการส่งข้อความสั้น (SMS) ผ่านผู้ให้บริการโทรคมนาคมรายใหญ่เพื่อแอบอ้างเป็นองค์กรที่น่าเชื่อถือ ซึ่งข้อมูลจาก Google ระบุว่ามีการตรวจพบเว็บไซต์ปลอมกว่า 9,000 แห่งและ URL อันตรายมากกว่าหนึ่งล้านรายการ การเข้าควบคุมระบบในครั้งนี้เป็นส่วนหนึ่งของปฏิบัติการทางกฎหมายของ FBI ร่วมกับกระทรวงยุติธรรมสหรัฐฯ โดยเจ้าหน้าที่ได้ทำการยึดโดเมนที่เกี่ยวข้องและแสดงหน้าจอแจ้งเตือนการยึดครองตามหมายศาล นอกจากนี้ยังมีการยึดเซิร์ฟเวอร์การจัดการ บัญชีทดสอบระบบ บัญชีบอตในแอปพลิเคชัน - [Palo Alto Networks ออกแพตช์ความปลอดภัยเพื่อแก้ไขช่องโหว่ในผลิตภัณฑ์](https://www.thaicert.or.th/2026/06/16/palo-alto-networks-ออกแพตช์ความปลอดภัยเ/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์พบการประกาศของ Palo Alto Networks ออกแพตช์เพื่อแก้ไขช่องโหว่ระดับสูง (High) ซึ่งอาจเปิดโอกาสให้ผู้ไม่หวังดีเข้าควบคุมระบบ สร้างไฟล์อันตราย หรือเข้าถึงข้อมูลโครงสร้างพื้นฐานที่สำคัญได้ [1] 1. รายละเอียดช่องโหว่1.1 Palo Alto Networks Cortex XSOAR / Cortex XSIAM ช่องโหว่ CVE-2026-0274 (CVSS V4.0: 8.1)[2] ความรุนแรงระดับ High เป็นช่องโหว่ Improper Validation of Credentials ใน CommvaultSecurityIQ integration สำหรับ Cortex XSOAR และ Cortex XSIAM ซึ่งอาจทำให้ผู้โจมตีที่ไม่ได้ยืนยันตัวตนสามารถเข้าถึงหรือแก้ไขทรัพยากรที่ได้รับการป้องกันได้ ทั้งนี้ Palo Alto Networks ระบุว่ายังไม่พบการนำช่องโหว่ไปใช้โจมตีจริงในขณะนี้1.2 ช่องโหว่ระดับปานกลางและต่ำอื่น ๆ (Medium/Low Severity): ตรวจพบช่องโหว่อีก 8 - [Fortinet ออกแพตช์แก้ไขช่องโหว่ใน FortiSandbox เสี่ยงถูกสั่งรันคำสั่งบนระบบโดยไม่ต้องยืนยันตัวตน](https://www.thaicert.or.th/2026/06/16/fortinet-ออกแพตช์แก้ไขช่องโหว่/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์เกี่ยวกับช่องโหว่ระดับร้ายแรงในผลิตภัณฑ์ Fortinet FortiSandbox โดยช่องโหว่นี้เป็นช่องโหว่ประเภท OS Command Injection ในส่วน WEB UI ของ FortiSandbox, FortiSandbox Cloud และ FortiSandbox PaaS อาจเปิดโอกาสให้ผู้โจมตีที่ไม่ต้องผ่านการยืนยันตัวตนสามารถส่ง HTTP request ที่ออกแบบมาเป็นพิเศษ เพื่อสั่งรันคำสั่งที่ไม่ได้รับอนุญาตบนระบบที่ได้รับผลกระทบได้ [1] 1. รายละเอียดช่องโหว่ Fortinet ระบุว่า CVE-2026-25089 (CVSS 3.1: 9.8 ) [2] เป็นช่องโหว่ประเภท Improper Neutralization of Special Elements used in an OS Command หรือ OS Command Injection (CWE-78) ในส่วน FortiSandbox WEB UI - [Operation Highland Discovered: Threat Actors Maintained Access Inside Internal Networks for More Than a Decade](https://www.thaicert.or.th/en/2026/06/15/operation-highland-discovered-threat-actors-maintained-access-inside-internal-networks-for-more-than-a-decade/): 321/69 Monday, June 15, 2026 Researchers have disclosed details of Operation Highland, a long-running cyber espionage campaign linked to the Velvet Ant threat group. The attackers were able to infiltrate and maintain access within target organizations’ networks-including critical infrastructure environments that were isolated from direct Internet connectivity-for up to 10 years. The intrusion reportedly began - [Former U.S. School District IT Employee Sentenced to Prison for 21-Month Cyberattack Against Former Employer](https://www.thaicert.or.th/en/2026/06/15/former-u-s-school-district-it-employee-sentenced-to-prison-for-21-month-cyberattack-against-former-employer/): 320/69 Monday, June 15, 2026 A former IT employee of the Saydel Community School District in Des Moines, Iowa, has been sentenced to 21 months in federal prison after pleading guilty to computer fraud charges under the Computer Fraud and Abuse Act (CFAA). The attacks, which continued for more than 21 months, disrupted educational services, - [Anthropic Suspends Latest AI Models Following U.S. Government Control Measures](https://www.thaicert.or.th/en/2026/06/15/anthropic-suspends-latest-ai-models-following-u-s-government-control-measures/): 319/69 Monday, June 15, 2026 Anthropic, one of the leading AI developers, has announced the temporary suspension of its latest AI models in order to comply with directives issued by the U.S. government. The measures are reportedly intended to prevent advanced AI technologies from being accessed or utilized by certain foreign nationals. This development marks - [พบปฏิบัติการ Operation Highland แฝงตัวในเครือข่ายภายในนานนับสิบปี](https://www.thaicert.or.th/2026/06/15/พบปฏิบัติการ-operation-highland-แฝงตัวใน/): 321/69 (IT) ประจำวันจันทร์ที่ 15 มิถุนายน 2569 มีการเปิดเผยปฏิบัติการจารกรรมไซเบอร์ Operation Highland ซึ่งเชื่อมโยงกับกลุ่มภัยคุกคาม Velvet Ant โดยผู้โจมตีสามารถแทรกซึมและคงอยู่ภายในเครือข่ายขององค์กรเป้าหมาย รวมถึงเครือข่ายโครงสร้างพื้นฐานสำคัญที่ถูกแยกออกจากอินเทอร์เน็ตโดยตรง ได้นานถึง 10 ปี การโจมตีเริ่มจากระบบที่เปิดให้เข้าถึงจากอินเทอร์เน็ต ก่อนใช้เป็นจุดเชื่อมต่อเข้าสู่เครือข่ายภายในที่ไม่มีการเชื่อมต่อภายนอกโดยตรง ผู้โจมตีใช้เครื่องมือหลายชนิดเพื่อรักษาการเข้าถึงและเคลื่อนย้ายภายในระบบ เช่น reverse shell ที่ดัดแปลงจาก GS-Netcat, SOCKS5 proxy สำหรับรับส่งทราฟฟิกภายใน และการแก้ไขค่า Nginx เพื่อเปิดช่องทางสั่งรันคำสั่งเข้าสู่เครือข่ายที่ถูกแยกออก นอกจากนี้ยังพบการดัดแปลงส่วนประกอบสำคัญของระบบยืนยันตัวตน เช่น PAM และ OpenSSH เพื่อฝัง backdoor ขโมยข้อมูลบัญชีผู้ใช้ บันทึกคำสั่งที่ผู้ดูแลระบบใช้งาน และทำให้ผู้โจมตีสามารถคงอยู่ในระบบได้ แม้มีการเปลี่ยนรหัสผ่านหรือยุติเซสชันเดิม การกู้คืนระบบหลังพบการบุกรุกทำได้ยาก เนื่องจากผู้โจมตีได้แทนที่ส่วนประกอบสำคัญของระบบหลายรายการด้วยไฟล์ที่ถูกดัดแปลง หากลบหรือเปลี่ยนไฟล์ทันทีอาจทำให้ระบบยืนยันตัวตนเสียหาย ผู้ดูแลระบบถูกล็อกออก หรือเกิดผลกระทบต่อการดำเนินงาน องค์กรจึงควรให้ความสำคัญกับการป้องกันและตรวจสอบส่วนประกอบด้านยืนยันตัวตน เช่น PAM, OpenSSH และ Windows LSASS - [อดีตพนักงาน IT เขตการศึกษาสหรัฐฯ ถูกจำคุก หลังโจมตีระบบนายจ้างเก่านานกว่า 21 เดือน](https://www.thaicert.or.th/2026/06/15/อดีตพนักงาน-it-เขตการศึกษ/): 320/69 (IT) ประจำวันจันทร์ที่ 15 มิถุนายน 2569 อดีตพนักงาน IT ของ Saydel Community School District ในเมือง Des Moines สหรัฐอเมริกา ถูกตัดสินจำคุก 21 เดือน หลังยอมรับผิดในข้อหาฉ้อโกงทางคอมพิวเตอร์ภายใต้กฎหมาย Computer Fraud and Abuse Act จากกรณีดำเนินการโจมตีระบบของอดีตนายจ้างเป็นระยะเวลานานกว่า 21 เดือน จนส่งผลกระทบต่อการเรียนการสอน การเข้าถึงระบบของบุคลากร และก่อให้เกิดค่าใช้จ่ายในการแก้ไขความเสียหายเป็นจำนวนหลายหมื่นดอลลาร์ โดยผู้ต้องหาคือ Ezekiel Dean Potter อายุ 34 ปี ซึ่งเคยดำรงตำแหน่ง Senior IT Support Specialist ของเขตการศึกษาดังกล่าวระหว่างเดือนพฤษภาคม 2565 ถึงเดือนเมษายน 2566 อัยการระบุว่า หลังพ้นสภาพการจ้างงาน Potter ยังคงเก็บข้อมูลรับรองการเข้าถึงระบบไว้ และนำมาใช้โจมตีระบบของโรงเรียนซ้ำหลายครั้ง โดยพฤติกรรมที่พบรวมถึงการลบเพจ Facebook - [Anthropic ปิดใช้งานโมเดล AI รุ่นล่าสุด ตามมาตรการควบคุมของรัฐบาลสหรัฐฯ](https://www.thaicert.or.th/2026/06/15/anthropic-ปิดใช้งานโมเดล-ai-รุ่นล่/): 319/69 (IT) ประจำวันจันทร์ที่ 15 มิถุนายน 2569 บริษัทผู้พัฒนา AI รายใหญ่อย่าง Anthropic ประกาศระงับการให้บริการโมเดล AI เวอร์ชันล่าสุดเป็นการชั่วคราว เพื่อปฏิบัติตามคำสั่งของรัฐบาลสหรัฐฯ เบื้องต้นมาตรการดังกล่าวมีเป้าหมายเพื่อป้องกันการเข้าถึงและใช้งานเทคโนโลยีขั้นสูงโดยบุคคลสัญชาติอื่น เหตุการณ์นี้นับเป็นความเคลื่อนไหวครั้งสำคัญของทางการสหรัฐฯ ในการจำกัดการเข้าถึงระบบ AI ที่มีประสิทธิภาพสูง เนื่องจากความกังวลด้านความมั่นคงปลอดภัยทางไซเบอร์ระดับชาติ การระงับบริการครอบคลุมทั้งโมเดล AI ตัวใหม่ที่เพิ่งเปิดตัวให้ใช้งานทั่วไป และโมเดลเวอร์ชันประสิทธิภาพสูงที่ทางบริษัทจำกัดการใช้งานอย่างเข้มงวดอยู่ก่อนแล้ว ซึ่งทาง Anthropic ได้ออกแถลงการณ์แสดงความไม่เห็นด้วยกับขั้นตอนดังกล่าว เนื่องจากได้รับคำสั่งอย่างกะทันหันโดยไม่มีการระบุรายละเอียดข้อกังวลด้านความมั่นคงที่ชัดเจน พร้อมระบุว่ากระบวนการควบคุมควรมีความโปร่งใสและอ้างอิงตามข้อเท็จจริงทางเทคนิค ทั้งนี้ มาตรการนี้เกิดขึ้นเพียงไม่กี่วันหลังจากการลงนามคำสั่งบริหารเพื่อวางกรอบการตรวจสอบความเสี่ยงด้านความมั่นคงของระบบเอไอขั้นสูงก่อนการเปิดตัวสู่สาธารณะ สำหรับองค์กรและผู้ใช้งานในประเทศไทยที่พัฒนาระบบโดยพึ่งพาเทคโนโลยี AI จากต่างประเทศ ควรติดตามสถานการณ์และนโยบายการควบคุมเทคโนโลยีอย่างใกล้ชิด ผู้ดูแลระบบและผู้เชี่ยวชาญด้านความปลอดภัยควรประเมินความเสี่ยงที่อาจกระทบต่อความต่อเนื่องทางธุรกิจ และเตรียมแผนสำรองโดยพิจารณาศึกษาโมเดล AI ทางเลือกอื่น รวมถึงการเตรียมความพร้อมด้านสถาปัตยกรรมระบบเพื่อลดความเสี่ยงจากการพึ่งพาผู้ให้บริการรายใดรายหนึ่งเพียงรายเดียว แหล่งข่าว https://www.securityweek.com/anthropic-says-it-has-taken-its-latest-ai-models-offline-to-comply-with-new-export-controls/ - [เตือนภัย! ช่องโหว่ร้ายแรงใน Oracle PeopleSoft ถูกใช้โจมตีจริง](https://www.thaicert.or.th/2026/06/14/เตือนภัย-ช่องโหว่ร้ายแร/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์และพบรายงานเกี่ยวกับช่องโหว่ระดับวิกฤติใน Oracle PeopleSoft Enterprise PeopleTools ซึ่งเป็นแพลตฟอร์มสำคัญที่ใช้สนับสนุนการทำงานของระบบ Oracle PeopleSoft สำหรับการบริหารจัดการทรัพยากรบุคคล การเงิน และกระบวนการทางธุรกิจขององค์กร Oracle ได้เผยแพร่ Security Alert และแนวทางลดความเสี่ยงสำหรับช่องโหว่ดังกล่าวแล้ว ผู้ใช้งานควรเร่งดำเนินการตามคำแนะนำทันที เพื่อลดความเสี่ยงจากการถูกโจมตี[1] 1. รายละเอียดช่องโหว่[2] CVE-2026-35273 (CVSS v3.1: 9.8 ) เป็นช่องโหว่ประเภท Remote Code Execution (RCE) ใน Oracle PeopleSoft Enterprise PeopleTools ซึ่งอาจเปิดโอกาสให้ผู้โจมตีจากภายนอกสามารถส่งคำขอที่ถูกสร้างขึ้นเป็นพิเศษมายังระบบ และสั่งรันโค้ดบนเซิร์ฟเวอร์เป้าหมายได้โดยไม่ต้องผ่านกระบวนการยืนยันตัวตน 2. ลักษณะการโจมตี 2.1 ผู้โจมตีสามารถใช้ช่องโหว่เพื่อเข้าถึงระบบ Oracle PeopleSoft ที่เปิดให้บริการผ่านเครือข่ายอินเทอร์เน็ต โดยไม่จำเป็นต้องมีบัญชีผู้ใช้งานหรือข้อมูลยืนยันตัวตน 2.2 หลังจากเข้าถึงระบบได้สำเร็จ ผู้โจมตีจะดำเนินการติดตั้งเครื่องมือสำหรับควบคุมระบบ สร้างช่องทางคงสิทธิ์การเข้าถึง (Persistence) และรวบรวมข้อมูลสำคัญจากระบบที่ถูกบุกรุก 2.3 ผู้โจมตีอาจใช้ระบบที่ถูกบุกรุกเป็นจุดเริ่มต้นในการเคลื่อนย้ายภายในเครือข่าย - [พบช่องโหว่ความปลอดภัยร้ายแรงในระบบ Ivanti Sentry เร่งอัปเดตระบบและจำกัดการเข้าถึงทันที](https://www.thaicert.or.th/2026/06/11/พบช่องโหว่ความปลอดภัยร/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) แจ้งเตือนพบช่องโหว่ระดับวิกฤตในระบบ Ivanti Sentry ซึ่งเป็นระบบจัดการความปลอดภัยบนอุปกรณ์พกพาขององค์กร ช่องโหว่นี้ทำให้ผู้ไม่หวังดีสามารถข้ามผ่านการตรวจสอบสิทธิ์ และเข้าควบคุมระบบได้โดยไม่ต้องใช้รหัสผ่าน ซึ่งอาจนำไปสู่การถูกขโมยข้อมูลสำคัญ หรือเข้าถึงเครือข่ายภายในองค์กรได้ทันที ทั้งนี้ หน่วยงานที่ใช้งานระบบ Ivanti Sentry เวอร์ชันต่ำกว่า R10.5.2, R10.6.2 และ R10.7.1 จะได้รับผลกระทบทั้งหมด [1] 1.รายละเอียดช่องโหว่ 1.1 CVE-2026-10520 (ระดับความรุนแรง CVSS v3.1: 10.0): เป็นช่องโหว่ที่ทำให้ผู้ไม่หวังดีสามารถเรียกใช้คำสั่งอันตรายจากระยะไกล (Remote Code Execution) ผ่านระบบเครือข่ายอินเทอร์เน็ต เพื่อเข้าควบคุมระบบ Ivanti Sentry ได้โดยตรงด้วยสิทธิ์การใช้งานระดับสูงสุด (Root/Administrator) [2] 1.2 CVE-2026-10523 (ระดับความรุนแรง CVSS v3.1: 9.9): เป็นช่องโหว่การข้ามผ่านกระบวนการยืนยันตัวตน ทำให้ผู้ไม่หวังดีสามารถหลบเลี่ยงการเข้าสู่ระบบ (Log-in) และสร้างบัญชีผู้ดูแลระบบ (Administrator Account) ปลอมขึ้นมาเพื่อเข้าควบคุมและสั่งการระบบได้ทันที [3] 2.ผลิตภัณฑ์ที่ได้รับผลกระทบ ระบบ - [Splunk and Palo Alto Networks Release Patches for High-Severity Security Vulnerabilities](https://www.thaicert.or.th/en/2026/06/12/splunk-and-palo-alto-networks-release-patches-for-high-severity-security-vulnerabilities/): 318/69 Friday, June 12, 2026 Splunk and Palo Alto Networks have released security updates addressing multiple vulnerabilities across their products, including several high-severity and critical flaws. These vulnerabilities could potentially allow attackers to create or modify files without authorization, as well as access or alter resources that should be restricted. Palo Alto Networks addressed CVE-2026-0274 - [Researchers Disclose New GreatXML Vulnerability That May Bypass BitLocker Protections Through Windows Recovery Mode](https://www.thaicert.or.th/en/2026/06/12/researchers-disclose-new-greatxml-vulnerability-that-may-bypass-bitlocker-protections-through-windows-recovery-mode/): 317/69 Friday, June 12, 2026 Security researcher Chaotic Eclipse, also known as Nightmare Eclipse, has published a proof-of-concept (PoC) for a newly discovered vulnerability dubbed GreatXML, which may allow attackers to bypass BitLocker protections and obtain a SYSTEM-level command shell while Windows is running in Recovery Mode. The vulnerability was disclosed on June 10, 2026, - [High-Severity Vulnerability in Langflow AI Development Platform Actively Exploited; Immediate Updates Recommended](https://www.thaicert.or.th/en/2026/06/12/high-severity-vulnerability-in-langflow-ai-development-platform-actively-exploited-immediate-updates-recommended/): 316/69 Friday, June 12, 2026 Reports indicate that threat actors have begun exploiting a vulnerability in Langflow, a popular open-source drag-and-drop platform used for developing AI applications, AI agents, and Retrieval-Augmented Generation (RAG) systems. The vulnerability, tracked as CVE-2026-5027, allows attackers to write arbitrary files directly to servers running the platform. This poses a significant - [Splunk และ Palo Alto Networks ออกแพตช์แก้ไขช่องโหว่ความรุนแรงสูงหลายรายการ](https://www.thaicert.or.th/2026/06/12/splunk-และ-palo-alto-networks-ออกแพตช์แก้ไขช่อ/): 318/69 (IT) ประจำวันศุกร์ที่ 12 มิถุนายน 2569 Splunk และ Palo Alto Networks ออกอัปเดตแพตช์ความปลอดภัยเพื่อแก้ไขช่องโหว่หลายรายการในผลิตภัณฑ์ โดยมีทั้งช่องโหว่ระดับวิกฤตและระดับความรุนแรงสูง ซึ่งอาจเปิดทางให้ผู้โจมตีสร้างหรือแก้ไขไฟล์โดยไม่ได้รับอนุญาต รวมถึงเข้าถึงหรือแก้ไขทรัพยากรที่ควรถูกจำกัดสิทธิ์ได้ Palo Alto Networks มีการแก้ไขช่องโหว่ CVE-2026-0274 ใน CommvaultSecurityIQ integration สำหรับ Cortex XSOAR และ Cortex XSIAM ซึ่งเกิดจากการตรวจสอบข้อมูลยืนยันตัวตนที่ไม่เหมาะสม ทำให้ผู้โจมตีที่ไม่ต้องยืนยันตัวตนสามารถเข้าถึงหรือแก้ไขทรัพยากรที่ถูกป้องกันได้ ช่องโหว่นี้มีความรุนแรงระดับ High และกระทบ CommvaultSecurityIQ Marketplace เวอร์ชัน 1.1.0 ถึง 1.1.9 ได้รับการแก้ไขแล้วในเวอร์ชัน 1.2.0 ทั้งนี้ Palo Alto Networks ระบุว่ายังไม่พบการนำช่องโหว่ดังกล่าวไปใช้โจมตีจริง Splunk มีการเผยแพร่คำแนะนำด้านความปลอดภัยหลายรายการ โดยช่องโหว่ที่รุนแรงที่สุดคือ CVE-2026-20253 ใน Splunk Enterprise มีคะแนน - [นักวิจัยเผยช่องโหว่ใหม่ GreatXML อาจถูกใช้ข้ามการป้องกัน BitLocker ผ่าน Windows Recovery Mode](https://www.thaicert.or.th/2026/06/12/นักวิจัยเผยช่องโหว่ใหม/): 317/69 (IT) ประจำวันศุกร์ที่ 12 มิถุนายน 2569 มีรายงานว่านักวิจัยด้านความปลอดภัยที่ใช้ชื่อ Chaotic Eclipse หรือ Nightmare Eclipse ได้เผยแพร่ Proof-of-Concept ของช่องโหว่ใหม่ชื่อ GreatXML ที่อาจถูกใช้เพื่อข้ามการป้องกันของ BitLocker และเปิด Command Shell ด้วยสิทธิ์ระดับ SYSTEM ขณะ Windows อยู่ใน Recovery Mode โดยช่องโหว่ดังกล่าวถูกเปิดเผยเมื่อวันที่ 10 มิถุนายน 2569 หลังจากเพิ่งเผยแพร่ช่องโหว่ RoguePlanet ที่เกี่ยวข้องกับ Microsoft Defender และอาจนำไปสู่การยกระดับสิทธิ์ภายในเครื่อง ทั้งนี้ GreatXML ยังไม่มีแพตช์แก้ไขในขณะรายงาน และอาจส่งผลกระทบต่อเครื่องที่เคยใช้งานฟีเจอร์ Windows Defender Offline Scan กลไกของช่องโหว่นี้เกี่ยวข้องกับ Windows Defender Offline Scan ที่เป็นฟีเจอร์ที่รีบูตระบบเข้าสู่ Windows Recovery Environment - [พบการโจมตีช่องโหว่ความรุนแรงสูงบนแพลตฟอร์มพัฒนา AI 'Langflow' แนะนำผู้ใช้งานอัปเดตระบบทันที](https://www.thaicert.or.th/2026/06/12/พบการโจมตีช่องโหว่ความ/): 316/69 (IT) ประจำวันศุกร์ที่ 12 มิถุนายน 2569 มีรายงานการพบกลุ่มผู้ไม่หวังดีกำลังเริ่มโจมตีโดยอาศัยช่องโหว่บน Langflow ซึ่งเป็นแพลตฟอร์มโอเพนซอร์ส แบบลากวางที่ได้รับความนิยมอย่างสูงในการพัฒนา AI ระบบAI Agents และระบบ RAG โดยช่องโหว่ดังกล่าวรหัส CVE-2026-5027 เปิดโอกาสให้ผู้โจมตีสามารถเขียนไฟล์อันตรายลงบนระบบเซิร์ฟเวอร์ที่เปิดใช้งานแพลตฟอร์มนี้ได้โดยตรง ส่งผลกระทบต่อทีมนักพัฒนาและองค์กรที่ใช้งานระบบดังกล่าวทั่วโลก โดยเฉพาะกลุ่มที่มีการเปิดให้ตัวระบบสามารถเข้าถึงได้จากเครือข่ายสาธารณะ จากการตรวจสอบทางเทคนิคโดยบริษัทด้านความปลอดภัย Tenable และ VulnCheck พบว่าช่องโหว่นี้เกิดขึ้นในส่วนการอัปโหลดไฟล์ผ่านเอนด์พอยต์ (Endpoint) POST /api/v2/files เนื่องจากระบบไม่ได้ตรวจสอบและกรองชื่อไฟล์ที่ผู้ใช้งานส่งเข้ามาอย่างรัดกุม ทำให้ผู้โจมตีสามารถใช้เทคนิค Path Traversal หรือการใส่ชุดอักขระระบุเส้นทางไฟล์ เช่น ../ เพื่อบันทึกไฟล์ไปยังตำแหน่งใด ๆ บนระบบปฏิบัติการได้ นอกจากนี้ ความเสี่ยงยังเพิ่มสูงขึ้นเนื่องจากค่าเริ่มต้นของ Langflow มักเปิดใช้งานระบบล็อกอินอัตโนมัติแบบไม่ต้องยืนยันตัวตน (Unauthenticated Auto-login) ส่งผลให้ผู้โจมตีสามารถส่งคำขอเพียงครั้งเดียวเพื่อรับ Session Token ที่ถูกต้องแล้วเริ่มการโจมตีได้ทันที โดยข้อมูลจากการสแกนของ Censys เบื้องต้นพบอินสแตนซ์ของ Langflow ที่เปิดเผยสู่สาธารณะราว 7,000 ระบบ - [ชาวด้อม Army ระวัง มิจฉาชีพอาละวาดหนัก แฝงตัวรับจ้างกดบัตร-ขายตั๋วทิพย์](https://www.thaicert.or.th/2026/06/12/ชาวด้อม-army-ระวัง-มิจฉาชีพอ/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ ThaiCERT ขอแจ้งเตือนประชาชน แฟนคลับ และชาว Army ให้เพิ่มความระมัดระวังต่อภัยหลอกลวงออนไลน์ที่อาศัยกระแสการจัดคอนเสิร์ตระดับโลก ซึ่งมีความต้องการบัตรเข้าชมสูงมาก ทำให้การแข่งขันกดบัตรเป็นไปอย่างดุเดือด มิจฉาชีพจึงฉวยโอกาสนี้หลอกลวงเพื่อหาผลประโยชน์จากความชื่นชอบของแฟนคลับ โดยสร้างพฤติกรรมการหลอกลวงในหลายรูปแบบ เช่น การหลอกขายตั๋วทิพย์ แฝงตัวเป็นผู้รับจ้างกดบัตร และสร้างหลักฐานปลอมเพื่อสร้างความน่าเชื่อถือ รายงานระบุว่า มิจฉาชีพได้ใช้กลวิธีที่หลากหลายในการหลอกลวงเหยื่อ อาทิ การนำภาพการจองสำเร็จหรือ E-Ticket ของผู้อื่นมาแอบอ้างโดยไม่ติดลายน้ำ สร้างภาพแชทการสนทนาปลอมเพื่อทำรีวิว ตัดต่อ QR Code บาร์โค้ด หรือทำสลิปโอนเงินปลอม นอกจากนี้ยังมีการโพสต์ขายบัตรในโซนยอดนิยม (เช่น โซน VIP) เพื่อดึงดูดความสนใจ หรือเปิดรับจ้างกดบัตรโดยสร้างตารางคิวงานให้ดูน่าเชื่อถือ แต่กลับให้โอนเงินเต็มจำนวนอ้างว่าเป็นค่าบริการก่อนปิดบัญชีหนี รวมถึงพฤติกรรมการหลอกให้โอนเงินมัดจำล่วงหน้าเพื่อจองสิทธิ์นัดรับหน้างาน แล้วบล็อกช่องทางการติดต่อทันที หากเหยื่อหลงเชื่อ อาจทำให้สูญเสียทรัพย์สินหรือได้รับบัตรที่ถูกดัดแปลงซึ่งไม่สามารถสแกนเข้างานได้จริง เพื่อเป็นการป้องกันตัวและลดความเสี่ยง ขอให้ผู้ใช้งานระมัดระวังพฤติกรรมกดดันให้รีบโอนเงิน การกล่าวอ้างว่ามีบัตรโซนยอดนิยมจำนวนมากผิดปกติ หรือการเปลี่ยนชื่อบัญชีโซเชียลมีเดียบ่อยครั้ง ควรเลือกซื้อบัตรผ่านช่องทางจัดจำหน่ายอย่างเป็นทางการเท่านั้น หากมีความจำเป็นต้องซื้อต่อ หรือใช้บริการรับจ้างกดบัตร ควรหลีกเลี่ยงการโอนเงินล่วงหน้า นัดหมายรับบัตรและตรวจสอบความถูกต้องด้วยตนเองในพื้นที่สาธารณะ และตรวจสอบประวัติผู้ขายผ่านเว็บไซต์ที่น่าเชื่อถือทุกครั้งก่อนทำธุรกรรม หากพบการหลอกลวงหรือเผลอโอนเงินไปแล้ว สามารถแจ้งความออนไลน์ได้ที่เว็บไซต์ www.thaipoliceonline.go.th (เว็บไซต์จริงต้องลงท้ายด้วย .go.th เท่านั้น) หรือโทรสายด่วน - [แจ้งเตือนช่องโหว่บนปลั๊กอิน WordPress 'Everest Forms Pro' และแคมเปญโจมตี Skimmer ขโมยข้อมูลทางการเงินผ่านบริการ Stripe](https://www.thaicert.or.th/2026/06/11/แจ้งเตือนช่องโหว่บนปลั/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์เกี่ยวกับช่องโหว่ในปลั๊กอิน Everest Forms Pro สำหรับ WordPress [1] หมายเลข CVE-2026-3300 (ระดับความรุนแรง CVSS 3.1: 9.8 ) [2] ซึ่งเปิดโอกาสให้ผู้โจมตีสามารถรันโค้ดและเข้ายึดครองเว็บไซต์ได้ นอกจากนี้ยังพบการโจมตีรูปแบบใหม่ที่อาศัยโครงสร้างพื้นฐานของ Stripe และ Google Tag Manager (GTM) ในการฝังโค้ด Skimmer เพื่อดักขโมยข้อมูลบัตรเครดิตจากเว็บไซต์อีคอมเมิร์ซ 1. กลุ่มอุปกรณ์ที่เข้าข่ายได้รับผลกระทบ 1.1 ระบบเว็บไซต์ที่ใช้งาน WordPress และมีการติดตั้งปลั๊กอิน Everest Forms Pro ทุกเวอร์ชันจนถึงเวอร์ชัน 1.9.12 1.2 แพลตฟอร์มเว็บไซต์อีคอมเมิร์ซและร้านค้าออนไลน์ (เช่น Magento, Adobe Commerce) 1.3 เว็บไซต์ร้านค้าออนไลน์ที่พัฒนาด้วยแพลตฟอร์ม Medusa.js ซึ่งอาจตกเป็นเป้าหมายของเครือข่ายแคมเปญ Skimmer (GorgonAgora) 2. รูปแบบพฤติกรรมการโจมตี แบ่งเป็น 2 - [Google Releases Emergency Update to Patch Actively Exploited Chrome Zero-Day Vulnerability](https://www.thaicert.or.th/en/2026/06/11/google-releases-emergency-update-to-patch-actively-exploited-chrome-zero-day-vulnerability/): 315/69 Thursday, June 11, 2026 Google Chrome has released an emergency security update to address an actively exploited zero-day vulnerability tracked as CVE-2026-11645. The flaw is the fifth Chrome zero-day vulnerability patched by Google since the beginning of 2026. Security updates are being rolled out for Windows and Linux (version 149.0.7827.102) and macOS (version 149.0.7827.103). - [ServiceNow Releases Security Update After Vulnerability Used to Access Customer Instances Without Authorization](https://www.thaicert.or.th/en/2026/06/11/servicenow-releases-security-update-after-vulnerability-used-to-access-customer-instances-without-authorization/): 314/69 Thursday, June 11, 2026 ServiceNow has issued a security advisory after discovering that an unidentified threat actor exploited a vulnerability to gain access to certain customer ServiceNow instances with privileges exceeding those intended by the platform. The company stated that on June 5, 2026, it deployed a security update to affected hosted customer instances - [Critical Vulnerability in Veeam Backup & Replication Could Allow Remote Code Execution](https://www.thaicert.or.th/en/2026/06/11/critical-vulnerability-in-veeam-backup-replication-could-allow-remote-code-execution/): 313/69 Thursday, June 11, 2026 Veeam has released a security update to address a critical vulnerability in its Veeam Backup & Replication software, an enterprise backup and recovery platform widely used by organizations. The vulnerability could allow an authenticated domain user to execute code remotely on a backup server, potentially enabling unauthorized access to and - [Google ออกอัปเดตฉุกเฉิน แก้ช่องโหว่ Chrome Zero-day ที่ถูกใช้โจมตีจริง](https://www.thaicert.or.th/2026/06/11/google-ออกอัปเดตฉุกเฉิน-แก้ช่/): 315/69 (IT) ประจำวันพฤหัสบดีที่ 11 มิถุนายน 2569 Google ออกอัปเดตฉุกเฉินสำหรับ Chrome เพื่อแก้ไขช่องโหว่แบบ Zero-day หมายเลข CVE-2026-11645 ที่ยืนยันว่ามีการนำไปใช้โจมตีจริงแล้ว นับเป็น zero-day รายการที่ 5 ของ Chrome ที่ Google แก้ไขตั้งแต่ต้นปี 2026 พร้อมทยอยปล่อยแพตช์ให้ Windows และ Linux เวอร์ชัน 149.0.7827.102 และ macOS เวอร์ชัน149.0.7827.103 ช่องโหว่นี้เป็นปัญหา out-of-bounds read และ write ในเอนจิน JavaScript V8 ซึ่งผู้โจมตีสามารถใช้หน้า HTML ที่สร้างขึ้นเป็นพิเศษกระตุ้นเพื่อช่องโหว่ และนำไปสู่การรันโค้ดภายใน sandbox ของเบราว์เซอร์ ได้ หากโจมตีสำเร็จ อาจทำให้เข้าถึงข้อมูลนอกขอบเขตหน่วยความจำผ่าน heap corruption เปิดเผยข้อมูลอ่อนไหว หรือทำให้เบราว์เซอร์ขัดข้องได้ - [ServiceNow ออกอัปเดตความปลอดภัย หลังพบช่องโหว่ถูกใช้เข้าถึง Customer Instances โดยไม่ได้รับอนุญาต](https://www.thaicert.or.th/2026/06/11/servicenow-ออกอัปเดตความปลอดภัย/): 314/69 (IT) ประจำวันพฤหัสบดีที่ 11 มิถุนายน 2569 ServiceNow ออกแจ้งเตือนเหตุการณ์ด้านความมั่นคงปลอดภัย หลังพบว่าผู้ไม่หวังดีที่ยังไม่ทราบตัวตนได้ใช้ประโยชน์จากช่องโหว่ เพื่อเข้าถึง ServiceNow Instances ของลูกค้าบางส่วนในระดับที่สูงกว่าที่ระบบควรอนุญาต โดยบริษัทระบุว่า เมื่อวันที่ 5 มิถุนายน 2569 ได้ดำเนินการติดตั้งอัปเดตความปลอดภัยให้กับ Hosted Customer Instances เพื่อแก้ไขปัญหาที่อาจทำให้ผู้ใช้งานที่ไม่ผ่านการยืนยันตัวตนสามารถเข้าถึงข้อมูลหรือฟังก์ชันบางส่วนของ ServiceNow Instances ได้มากกว่าที่กำหนดในบางกรณี ช่องโหว่ดังกล่าวยังไม่มีหมายเลข CVE โดยอัปเดตความปลอดภัยของ ServiceNow ได้ปรับการตั้งค่า Endpoint เพื่อจำกัดการเข้าถึงให้เฉพาะผู้ใช้งานที่ผ่านการยืนยันตัวตนแล้วเท่านั้น บริษัทระบุว่าตรวจพบกิจกรรมผิดปกติที่เกี่ยวข้องกับช่องโหว่นี้ และพบหลักฐานว่ามีการค้นข้อมูลจากตารางของ Instance ในกลุ่มลูกค้าบางส่วน โดย ServiceNow ได้แจ้งลูกค้าที่ได้รับผลกระทบแล้ว ทั้งนี้ ประเด็นดังกล่าวเกี่ยวข้องกับลูกค้าที่ใช้งาน Australia Platform Release หรือมีการปรับแต่งการตั้งค่าบางอย่างใน Instance ที่อยู่บน Release ก่อนหน้า Australia รายละเอียดของช่องโหว่เริ่มปรากฏบน Reddit โดยผู้ใช้งานชื่อ - [พบช่องโหว่ความรุนแรงระดับวิกฤตบน Veeam Backup & Replication เสี่ยงถูกรันโค้ดจากระยะไกล](https://www.thaicert.or.th/2026/06/11/พบช่องโหว่ความรุนแรงระ-2/): 313/69 (IT) ประจำวันพฤหัสบดีที่ 11 มิถุนายน 2569 บริษัท Veeam ได้ออกแพตช์อัปเดตความปลอดภัยเพื่อแก้ไขช่องโหว่ความรุนแรงระดับวิกฤตในซอฟต์แวร์ Veeam Backup & Replication ซึ่งเป็นระบบจัดการการสำรองข้อมูลระดับองค์กร โดยช่องโหว่ดังกล่าวอาจเปิดโอกาสให้ผู้ใช้งานภายในโดเมนที่ผ่านการยืนยันตัวตนแล้วสามารถรันโค้ดจากระยะไกลบนเซิร์ฟเวอร์สำรองข้อมูลได้ ช่องโหว่นี้มีความเสี่ยงอย่างยิ่งต่อองค์กรที่ใช้งานระบบดังกล่าว เนื่องจากอาจนำไปสู่การเข้าถึงและควบคุมระบบจัดการข้อมูลที่สำคัญขององค์กรโดยไม่ได้รับอนุญาต ช่องโหว่มีหมายเลข CVE-2026-44963 ซึ่งได้รับการประเมินคะแนนความรุนแรงสูงถึง 9.4 จาก 10 คะแนน โดยนักวิจัยด้านความปลอดภัยจากบริษัท watchTowr เป็นผู้ค้นพบและรายงานปัญหาดังกล่าว ช่องโหว่นี้ส่งผลกระทบต่อซอฟต์แวร์ Veeam Backup & Replication เวอร์ชัน 12.3.2.4465 และเวอร์ชันที่เก่ากว่าทั้งหมดในกลุ่มเวอร์ชัน 12 อย่างไรก็ตาม ทางผู้พัฒนาได้ระบุเพิ่มเติมว่าซอฟต์แวร์ในเวอร์ชัน 13 จะไม่ได้รับผลกระทบจากช่องโหว่นี้เนื่องจากมีการปรับปรุงสถาปัตยกรรมของระบบใหม่ ปัจจุบันปัญหาดังกล่าวได้รับการแก้ไขเรียบร้อยแล้วในการอัปเดตแพตช์เวอร์ชัน 12.3.2.4854 เพื่อเป็นการลดความเสี่ยงและป้องกันผลกระทบที่อาจเกิดขึ้น ผู้ดูแลระบบองค์กรควรเร่งตรวจสอบระบบที่รับผิดชอบและดำเนินการอัปเดตซอฟต์แวร์ Veeam Backup & Replication ให้เป็นเวอร์ชันล่าสุดทันที การอัปเดตระบบเพื่ออุดช่องโหว่ถือเป็นมาตรการป้องกันที่จำเป็นอย่างยิ่ง โดยเฉพาะเมื่อพิจารณาจากประวัติการพบช่องโหว่ในลักษณะคล้ายกันเมื่อช่วงเดือนมีนาคมปี 2026 ที่ผ่านมา ซึ่งช่องโหว่ในอดีตเหล่านั้น เคยถูกกลุ่มอาชญากรไซเบอร์ที่ใช้แรนซัมแวร์นำไปใช้เป็นช่องทางในการโจมตีระบบมาแล้ว - [Google ปล่อยอัปเดต Chrome เวอร์ชัน 149 แล้ว ผู้ใช้งานควรอัปเดตเว็บเบราว์เซอร์ทันที](https://www.thaicert.or.th/2026/06/10/google-ปล่อยอัปเดต-chrome-เวอร์ชัน-149-แ/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ พบประกาศของ Google อัปเดตความปลอดภัยสำหรับ Google Chrome เวอร์ชัน 149 เพื่อแก้ไขช่องโหว่ด้านความปลอดภัย จำนวน 429 รายการ ซึ่งรวมถึงช่องโหว่ระดับวิกฤตที่ส่งผลให้ระบบทำงานผิดพลาดเมื่อจัดการกับหน่วยความจำ หากผู้ไม่หวังดีใช้ประโยชน์จากช่องโหว่เหล่านี้สำเร็จ จะหลุดออกจากระบบควบคุม (Sandbox Escape) และสามารถทำการรันโค้ดอันตรายบนระบบปฏิบัติการของเครื่องเหยื่อได้ องค์กรและผู้ใช้งานที่ใช้ Google Chrome บนระบบปฏิบัติการ Windows, macOS และ Linux ในเวอร์ชันเก่า มีความเสี่ยงสูงที่จะถูกโจมตี [1] 1. เวอร์ชัน Chrome ในระบบปฏิบัติการที่ได้รับผลกระทบ มีดังนี้1.1 Windows เวอร์ชันที่ต่ำกว่า 149.0.7827.53 และ 149.0.7827.541.2 macOS เวอร์ชันที่ต่ำกว่า 149.0.7827.53 และ 149.0.7827.541.3 Linux เวอร์ชันที่ต่ำกว่า 149.0.7827.53 2. รายละเอียดของภัยคุกคาม/ช่องโหว่ของระบบช่องโหว่ส่วนใหญ่ที่ถูกค้นพบเป็นข้อบกพร่องประเภท Use-after-free (UAF) ที่เกิดจากความผิดพลาดในการจัดการหน่วยความจำ โดยจะเกิดขึ้นเมื่อโปรแกรมพยายามกลับไปใช้งานพื้นที่หน่วยความจำที่ถูกสั่งยกเลิกหรือคืนค่า - [OP-512 กลุ่มภัยคุกคามใหม่ มุ่งเป้าโจมตี Microsoft IIS Server ควรตรวจสอบและแยกเครือข่ายเซิร์ฟเวอร์ที่ได้รับผลกระทบทันที](https://www.thaicert.or.th/2026/06/10/op-512-กลุ่มภัยคุกคามใหม่-มุ่/): OP-512 กลุ่มภัยคุกคามใหม่ มุ่งเป้าโจมตี Microsoft IIS Server ควรตรวจสอบและแยกเครือข่ายเซิร์ฟเวอร์ที่ได้รับผลกระทบทันที ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ พบการโจมตีมุ่งเป้าไปที่เซิร์ฟเวอร์ Microsoft Internet Information Services (IIS) ที่เชื่อมต่อกับอินเทอร์เน็ต โดยกลุ่มภัยคุกคามใหม่ชื่อ OP-512 เพื่อฝังเว็บเชลล์ (Web Shell) ที่ถูกพัฒนาขึ้นเฉพาะ ความเสี่ยงที่เกิดขึ้นคือผู้โจมตีสามารถเข้าควบคุมเซิร์ฟเวอร์จากระยะไกล ขโมยข้อมูลและแฝงตัวในระบบอย่างแนบเนียนด้วยการปลอมแปลงเวลาไฟล์ โดยกลุ่มที่ได้รับผลกระทบคือหน่วยงานที่ใช้งาน Microsoft IIS และ .NET Framework รุ่นเก่า โดยเฉพาะระบบที่มีการเปิดพื้นที่ให้อัปโหลดไฟล์จากภายนอก[1] 1. รายละเอียดภัยคุกคาม OP-512 เป็นกลุ่มภัยคุกคามที่ยังไม่เคยถูกรายงานมาก่อน โดยมีเป้าหมายหลักเป็น เซิร์ฟเวอร์เว็บของไมโครซอฟท์ (Microsoft IIS) และใช้ web shell framework ที่พัฒนาขึ้นเฉพาะ ประกอบด้วย web shell จำนวน 3 รายการ เพื่อให้ผู้โจมตีสามารถเข้าถึงเครื่องที่ถูกบุกรุก จัดการไฟล์ สั่งรันคำสั่ง - [เตือนภัย! พบการโจมตีช่องโหว่ Authentication Bypass ในผลิตภัณฑ์ Check Point ขอให้ผู้ดูแลระบบเร่งตรวจสอบและดำเนินการแก้ไข](https://www.thaicert.or.th/2026/06/10/เตือนภัย-พบการโจมตีช่อง/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ช่องโหว่ด้านความมั่นคงปลอดภัยในผลิตภัณฑ์ Check Point Remote Access VPN และ Mobile Access ที่ใช้งานโปรโตคอล IKEv1 โดยพบว่าช่องโหว่ดังกล่าวกำลังถูกใช้ในการโจมตีจริง (Active Exploitation) และมีความเชื่อมโยงกับกลุ่มผู้โจมตีที่เกี่ยวข้องกับ Qilin Ransomware ส่งผลให้ผู้โจมตีสามารถข้ามกระบวนการยืนยันตัวตนและเชื่อมต่อเข้าสู่ระบบ VPN ได้โดยไม่ได้รับอนุญาต จึงขอให้ผู้ดูแลระบบที่ใช้งานผลิตภัณฑ์ที่ได้รับผลกระทบดำเนินการตรวจสอบและติดตั้งแพตช์แก้ไขโดยเร็วที่สุด 1. รายละเอียดช่องโหว่ [1]ช่องโหว่ CVE-2026-50751 (CVSS 3.1: 9.3) [2] เป็นช่องโหว่ประเภท Authentication Bypass ที่ส่งผลกระทบต่อระบบ Remote Access VPN และ Mobile Access ของ Check Point ที่กำหนดค่าใช้งานโปรโตคอล IKEv1 ซึ่งเป็นโปรโตคอลที่ผู้ผลิตยกเลิกการสนับสนุนแล้ว (Deprecated) ช่องโหว่ดังกล่าวเกิดจากข้อบกพร่องในกระบวนการตรวจสอบใบรับรองดิจิทัล (Certificate Validation) ทำให้ผู้โจมตีจากภายนอกสามารถข้ามกระบวนการยืนยันตัวตนและสร้างการเชื่อมต่อ VPN ได้โดยไม่ต้องใช้รหัสผ่านที่ถูกต้อง ส่งผลให้สามารถเข้าถึงระบบผ่าน - [Gogs Releases Patch for Zero-Day Vulnerability That Could Lead to Remote Code Execution](https://www.thaicert.or.th/en/2026/06/10/gogs-releases-patch-for-zero-day-vulnerability-that-could-lead-to-remote-code-execution/): Gogs has released a patch to address a critical zero-day vulnerability that has not yet been assigned a CVE identifier. The flaw is an Argument Injection vulnerability that could allow attackers to execute code remotely on affected servers. The vulnerability affects all Gogs versions up to 0.14.2, including 0.15.0+dev, and has been fixed in version - [CISA Adds BerriAI LiteLLM and Check Point Security Gateway Vulnerabilities to KEV Catalog After Active Exploitation](https://www.thaicert.or.th/en/2026/06/10/cisa-adds-berriai-litellm-and-check-point-security-gateway-vulnerabilities-to-kev-catalog-after-active-exploitation/): The U.S. Cybersecurity and Infrastructure Security Agency (CISA) has added two vulnerabilities to its Known Exploited Vulnerabilities (KEV) Catalog after confirming that they have been actively exploited in attacks. The vulnerabilities are CVE-2026-42271 in BerriAI LiteLLM, a Command Injection flaw with a CVSS score of 8.7, and CVE-2026-50751 in Check Point Security Gateway, a Critical - [WhatsApp Blocks New Pegasus Spyware Campaign and Files Motion in U.S. Court Against Developer](https://www.thaicert.or.th/en/2026/06/10/whatsapp-blocks-new-pegasus-spyware-campaign-and-files-motion-in-u-s-court-against-developer/): WhatsApp has blocked a new wave of cyberattack activity linked to Pegasus spyware, developed by the Israeli company NSO Group. The company has also filed a motion in a U.S. federal court seeking sanctions against NSO Group for allegedly violating a previous court order that barred it from targeting users of the platform in connection - [Gogs ออกแพตช์แก้ไขช่องโหว่ Zero-Day เสี่ยงถูกสั่งรันโค้ดจากระยะไกล](https://www.thaicert.or.th/2026/06/10/gogs-ออกแพตช์แก้ไขช่องโหว่-zero/): 312/69 (IT) ประจำวันพุธที่ 10 มิถุนายน 2569 Gogs ออกแพตช์แก้ไขช่องโหว่ Zero-Day ระดับ Critical ที่ยังไม่ได้รับการกำหนดหมายเลข CVE โดยเป็นช่องโหว่แบบ Argument Injection ซึ่งอาจเปิดทางให้ผู้โจมตีสามารถรันโค้ดจากระยะไกลบนเซิร์ฟเวอร์ที่ได้รับผลกระทบ ช่องโหว่ดังกล่าวกระทบ Gogs ทุกเวอร์ชันถึง 0.14.2 รวมถึง 0.15.0+dev และได้รับการแก้ไขแล้วในเวอร์ชัน 0.14.3 รายงานระบุว่า ผู้โจมตีที่มีบัญชีผู้ใช้ทั่วไป โดยไม่จำเป็นต้องมีสิทธิ์ผู้ดูแลระบบ สามารถใช้ประโยชน์จากช่องโหว่เพื่อเข้าถึง repository ทั้งแบบสาธารณะและส่วนตัว ขโมยข้อมูลสำคัญ แก้ไข source code หรือใช้เป็นจุดเริ่มต้นในการเคลื่อนย้ายไปยังระบบอื่นในเครือข่ายได้ อย่างไรก็ตาม หากระบบใช้ค่าเริ่มต้นที่เปิดให้ลงทะเบียนบัญชีใหม่และไม่จำกัดจำนวน repository ที่ผู้ใช้สร้างได้ ผู้โจมตีอาจสร้างบัญชีและ repository ของตนเองเพื่อดำเนินการโจมตีได้ ผู้ดูแลระบบที่ใช้งาน Gogs ควรเร่งอัปเดตเป็นเวอร์ชัน 0.14.3 หรือใหม่กว่าโดยเร็ว หากยังไม่สามารถอัปเดตได้ทันที ควรปิดการลงทะเบียนผู้ใช้ใหม่ จำกัดสิทธิ์การสร้าง repository และตรวจสอบการตั้งค่า rebase - [CISA เพิ่มช่องโหว่ BerriAI LiteLLM และ Check Point Security Gateway เข้าสู่บัญชี KEV หลังพบถูกใช้โจมตี](https://www.thaicert.or.th/2026/06/10/cisa-เพิ่มช่องโหว่-berriai-litellm-และ-check-point-security-gateway/): 311/69 (IT) ประจำวันพุธที่ 10 มิถุนายน 2569 หน่วยงาน Cybersecurity and Infrastructure Security Agency (CISA) ของสหรัฐอเมริกา ได้เพิ่มช่องโหว่ 2 รายการเข้าสู่บัญชี Known Exploited Vulnerabilities หรือ KEV Catalog หลังพบว่ามีการนำไปใช้โจมตีจริง ได้แก่ CVE-2026-42271 ใน BerriAI LiteLLM ซึ่งเป็นช่องโหว่ Command Injection ที่มีคะแนน CVSS : 8.7 และ CVE-2026-50751 ใน Check Point Security Gateway เป็นช่องโหว่ Improper Authentication ระดับ Critical มีคะแนน CVSS 9.3 โดยการเพิ่มช่องโหว่เข้าสู่บัญชี KEV และองค์กรควรเร่งตรวจสอบระบบที่เกี่ยวข้องโดยเร็ว ช่องโหว่ - [WhatsApp สกัดกั้นการโจมตีด้วยสปายแวร์ Pegasus ระลอกใหม่ พร้อมยื่นศาลสหรัฐฯ เอาผิดผู้พัฒนา](https://www.thaicert.or.th/2026/06/10/whatsapp-สกัดกั้นการโจมตีด้วยส/): 310/69 (IT) ประจำวันพุธที่ 10 มิถุนายน 2569 WhatsApp ได้ดำเนินการสกัดกั้นกิจกรรมการโจมตีทางไซเบอร์ระลอกใหม่ที่เกี่ยวข้องกับสปายแวร์ Pegasus ซึ่งพัฒนาโดยบริษัท NSO Group จากประเทศอิสราเอล พร้อมทั้งได้ยื่นคำร้องต่อศาลรัฐบาลกลางสหรัฐฯ เพื่อขอให้พิจารณาลงโทษบริษัทดังกล่าวในข้อหาละเมิดคำสั่งศาล ที่เคยห้ามไม่ให้มุ่งเป้าโจมตีผู้ใช้งานของแพลตฟอร์มจากคดีเดิมในปี 2562 เหตุการณ์นี้นับเป็นความเคลื่อนไหวสำคัญที่ตอกย้ำให้เห็นถึงภัยคุกคามจากสปายแวร์เชิงพาณิชย์ ที่ยังคงพุ่งเป้าเจาะระบบข้อมูลส่วนบุคคลของผู้ใช้งานอย่างต่อเนื่อง แม้จะมีการบังคับใช้มาตรการทางกฎหมายและข้อจำกัดทางการค้าจากรัฐบาลสหรัฐฯ มาตั้งแต่ปี 2564 แล้วก็ตาม จากการตรวจสอบพบว่ารูปแบบการโจมตีในครั้งนี้ ไม่ได้อาศัยช่องโหว่ที่ไม่เคยเปิดเผยมาก่อนของระบบ WhatsApp แต่อย่างใด แต่ใช้วิธีการหลอกลวงแบบเจาะจงเป้าหมาย เพื่อชักจูงให้เหยื่อคลิกลิงก์อันตรายที่นำไปสู่เว็บไซต์ภายนอก ซึ่งเป็นเส้นทางการโจมตีแบบที่ต้องอาศัยการคลิกของเหยื่อ โดยผู้ไม่ประสงค์ดีได้ใช้โดเมนหลอกลวงที่อ้างอิงถึงสำนักข่าวต่างประเทศและกลุ่มการเมืองเพื่อให้ดูน่าเชื่อถือ หากการโจมตีสำเร็จ สปายแวร์จะเจาะผ่านจุดอ่อนของระบบปฏิบัติการหรือเบราว์เซอร์เพื่อเข้าถึงอุปกรณ์ทั้งบน Android และ iPhone ส่งผลให้ผู้โจมตีสามารถขโมยข้อมูลที่อยู่บนเครื่องได้โดยตรง เช่น ข้อความแชท พิกัดตำแหน่ง ภาพถ่าย ไฟล์ข้อมูล รวมถึงความสามารถในการสั่งเปิดไมโครโฟนและกล้องถ่ายรูป ซึ่งวิธีการนี้ทำให้สปายแวร์สามารถหลบเลี่ยงระบบรักษาความปลอดภัยแบบการเข้ารหัสปลายทางถึงปลายทางได้ เนื่องจากเป็นการดักอ่านข้อมูลหลังจากที่ถูกถอดรหัสและแสดงผลบนหน้าจอของอุปกรณ์เหยื่อแล้ว เพื่อเป็นการลดความเสี่ยงและป้องกันการตกเป็นเหยื่อของการโจมตีทางไซเบอร์ในลักษณะนี้ ผู้ใช้งานและผู้ดูแลระบบองค์กรควรเพิ่มความระมัดระวังในการตรวจสอบข้อความและลิงก์ที่น่าสงสัย แม้ว่าจะถูกส่งมาจากบุคคลที่รู้จักหรือเป็นข้อความที่อิงตามสถานการณ์ปัจจุบันก็ตาม แนวทางปฏิบัติเบื้องต้นที่สำคัญคือการหมั่นอัปเดตระบบปฏิบัติการของโทรศัพท์มือถือและแอปพลิเคชันให้เป็นเวอร์ชันล่าสุดอยู่เสมอ หลีกเลี่ยงการเข้าถึงลิงก์ที่ไม่แน่ใจแหล่งที่มา นอกจากนี้ สำหรับกลุ่มผู้ใช้งานที่มีความเสี่ยงสูงที่จะตกเป็นเป้าหมาย ขอแนะนำให้ตั้งค่าความเป็นส่วนตัวบน WhatsApp - [กลุ่ม APT UNC5221 ใช้มัลแวร์ใหม่เพื่อฝังตัวในระบบ องค์กรควรเร่งตรวจสอบและเฝ้าระวังเครือข่าย](https://www.thaicert.or.th/2026/06/10/กลุ่ม-apt-unc5221-ใช้มัลแวร์ใหม่เ/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ พบรายงานการดำเนินการของพบกลุ่มภัยคุกคามขั้นสูง (Advanced Persistent Threat: APT) ภายใต้ชื่อกลุ่ม UNC5221 กำลังดำเนินการจารกรรมข้อมูลเชิงรุก โดยพุ่งเป้าไปที่การแทรกซึมอยู่ในระบบขององค์กรเป้าหมาย โดยผู้โจมตีได้พัฒนาและใช้ประโยชน์จากมัลแวร์รวมถึง Backdoor รูปแบบใหม่ เพื่อฝังตัวอยู่ในระบบและหลบเลี่ยงการตรวจจับ [1] 1. พฤติกรรมการโจมตี ผู้โจมตีจะใช้ Backdoor ที่ชื่อ Brickstorm ร่วมกับมัลแวร์ที่ไม่เคยถูกเปิดเผยมาก่อน ได้แก่ Plenet และ AgentPSD เพื่อหลบเลี่ยงการตรวจจับ เพื่อสร้างช่องทางการสื่อสารกับเครื่องควบคุม (Command and Control: C2) และรักษาการเข้าถึงระบบเป้าหมายในระยะยาว โดยกลุ่ม UNC5221 มีเป้าหมายในการดำเนินการจารกรรมข้อมูล โดยจะทำการแทรกซึมเข้าสู่ Microsoft 365 และระบบคลาวด์ขององค์กร แล้วทำการติดตั้ง Backdoor Brickstorm เพื่อเปิดช่องทางให้เข้าถึงระบบได้ และใช้งานมัลแวร์ Plenet และ AgentPSD เพื่อสร้างความคงอยู่ในระบบ (Persistence) และเพิ่มความสามารถในการหลบหลีกการตรวจจับ 2. ผลกระทบที่อาจเกิดขึ้น - [ShinyHunters Publishes Data Allegedly Stolen from DentaQuest, Potentially Affecting 2.6 Million People](https://www.thaicert.or.th/en/2026/06/09/shinyhunters-publishes-data-allegedly-stolen-from-dentaquest-potentially-affecting-2-6-million-people/): 308/69 Tuesday, June 9, 2026 Reports indicate that the ShinyHunters cybercrime group has published 234 GB of data it claims to have stolen from DentaQuest, one of the largest dental benefits administrators in the United States, after ransom negotiations failed. The group had listed DentaQuest on its Tor-based data leak site in May before later - [New C0XMO Botnet Malware Targets DD-WRT Router Vulnerability](https://www.thaicert.or.th/en/2026/06/09/new-c0xmo-botnet-malware-targets-dd-wrt-router-vulnerability/): 307/69 Tuesday, June 9, 2026 Cybersecurity researchers from Fortinet have discovered a new botnet malware named C0XMO, which is derived from the Gafgyt botnet. The malware targets router devices running DD-WRT firmware, as well as video recording devices, video management platforms, and devices running the Android operating system. It can operate across various processor architectures, - [Claude Opus 4.8 Finds Vulnerability in Zcash Privacy System That Could Be Used to Create Hard-to-Detect Counterfeit Coins](https://www.thaicert.or.th/en/2026/06/08/claude-opus-4-8-finds-vulnerability-in-zcash-privacy-system-that-could-be-used-to-create-hard-to-detect-counterfeit-coins/): 305/69 Monday, June 8, 2026 Reports indicate that security researcher Taylor Hornby used Claude Opus 4.8 to help discover a critical vulnerability in Zcash’s Orchard Privacy Pool, the newer shielded transaction system of Zcash that has been in use since May 2022. The system uses Zero-Knowledge Proof technology to verify the validity of transactions without - [CISA Adds Actively Exploited SolarWinds Serv-U Vulnerability to KEV Catalog](https://www.thaicert.or.th/en/2026/06/08/critical-everest-forms-pro-vulnerability-exploited-to-take-over-wordpress-websites/): 306/69 Monday, June 8, 2026 CISA has added a high-severity vulnerability in SolarWinds Serv-U to its Known Exploited Vulnerabilities (KEV) catalog after finding evidence that it has been actively exploited in attacks. The vulnerability, tracked as CVE-2026-28318, has a CVSS score of 7.5 and is a Denial-of-Service (DoS) flaw that could cause service disruption under - [Critical Everest Forms Pro Vulnerability Exploited to Take Over WordPress Websites](https://www.thaicert.or.th/en/2026/06/08/critical-everest-forms-pro-vulnerability-exploited-to-take-over-wordpress-websites-2/): 304/69 Monday, June 8, 2026 Reports indicate that threat actors are actively exploiting a critical vulnerability (CVE-2026-3300) affecting the Everest Forms Pro plugin for the WordPress content management system, versions 1.9.12 and earlier. The vulnerability allows attackers to execute malicious code on the server without authentication, enabling threat actors to fully take control of affected - [CISA เพิ่มช่องโหว่ SolarWinds Serv-U ลงใน KEV หลังพบการถูกนำไปใช้โจมตีจริง](https://www.thaicert.or.th/2026/06/08/cisa-เพิ่มช่องโหว่-solarwinds-serv-u-ลงใน-kev-หล/): 306/69 (IT) ประจำวันจันทร์ที่ 8 มิถุนายน 2569 CISA เพิ่มช่องโหว่ความรุนแรงสูงใน SolarWinds Serv-U เข้าในรายการ Known Exploited Vulnerabilities (KEV) หลังพบหลักฐานการนำไปใช้โจมตีจริง ช่องโหว่ดังกล่าวถูกติดตามในหมายเลข CVE-2026-28318 มีคะแนนความรุนแรง CVSS 7.5 เป็นช่องโหว่ประเภท Denial-of-Service (DoS) ที่อาจทำให้บริการขัดข้องภายใต้เงื่อนไขบางอย่าง ช่องโหว่เกิดจากปัญหา uncontrolled resource consumption โดย SolarWinds ระบุว่า Serv-U อาจได้รับผลกระทบจากคำขอ POST ที่ถูกสร้างขึ้นเป็นพิเศษ ซึ่งอาจทำให้บริการ Serv-U ขัดข้องได้โดยไม่ต้องผ่านการยืนยันตัวตน เมื่อใช้ Content-Encoding: deflate ทั้งนี้ SolarWinds ได้แก้ไขช่องโหว่ดังกล่าวแล้วใน SolarWinds Serv-U เวอร์ชัน 15.5.4 HF1 ขณะนี้ยังไม่มีการเปิดเผยรายละเอียดเกี่ยวกับวิธีการโจมตี หรือผู้ที่อยู่เบื้องหลังการนำช่องโหว่ไปใช้ รวมถึงยังไม่มีการเปิดเผยจำนวนระบบ Serv-U ที่เปิดให้เข้าถึงจากอินเทอร์เน็ตและอาจได้รับผลกระทบจากการโจมตีดังกล่าว - [Claude Opus 4.8 พบช่องโหว่ในระบบความเป็นส่วนตัวของ Zcash ที่อาจถูกใช้สร้างเหรียญปลอมโดยตรวจจับได้ยาก](https://www.thaicert.or.th/2026/06/08/claude-opus-4-8-พบช่องโหว่ในระบบความ/): 305/69 (IT) ประจำวันจันทร์ที่ 8 มิถุนายน 2569 มีรายงานว่านักวิจัยด้านความปลอดภัย Taylor Hornby ใช้ Claude Opus 4.8 ช่วยตรวจพบช่องโหว่ระดับ Critical ใน Orchard Privacy Pool ของ Zcash ซึ่งเป็นระบบธุรกรรมแบบ Shielded รุ่นใหม่ของ Zcash ที่เปิดใช้งานมาตั้งแต่เดือนพฤษภาคม 2565 โดยระบบดังกล่าวใช้เทคโนโลยี Zero-Knowledge Proof เพื่อยืนยันความถูกต้องของธุรกรรมโดยไม่เปิดเผยจำนวนเงิน อย่างไรก็ตาม ช่องโหว่ที่พบเกิดจากกลไกตรวจสอบข้อมูลนำเข้าของธุรกรรมที่ไม่ได้บังคับใช้เงื่อนไขอย่างถูกต้อง ส่งผลให้ผู้โจมตีอาจสร้าง ZEC ปลอมขึ้นมาได้โดยที่ธุรกรรมยังดูเหมือนถูกต้องตามระบบ Shielded Labs เป็นองค์กรวิจัยและพัฒนาที่เกี่ยวข้องกับ Zcash ระบุว่า ช่องโหว่ดังกล่าวมีอยู่ตั้งแต่ Orchard เริ่มเปิดใช้งานในเดือนพฤษภาคม 2565 จนถึงการออกแพตช์ฉุกเฉินเมื่อวันที่ 1 มิถุนายน 2569 โดย Hornby ได้พัฒนา Proof-of-Concept ในทดสอบและรายงานให้วิศวกรของ ZODL - [พบการโจมตีช่องโหว่ระดับวิกฤตบนปลั๊กอิน Everest Forms Pro ที่สามารถเข้ายึดเว็บไซต์ WordPress ได้](https://www.thaicert.or.th/2026/06/08/พบการโจมตีช่องโหว่ระดั/): 304/69 (IT) ประจำวันจันทร์ที่ 8 มิถุนายน 2569 มีรายงานการพบผู้ไม่หวังดีกำลังใช้ประโยชน์จากช่องโหว่ระดับวิกฤต (CVE-2026-3300) ซึ่งส่งผลกระทบต่อปลั๊กอิน Everest Forms Pro บนระบบจัดการเนื้อหา WordPress ในเวอร์ชัน 1.9.12 และเวอร์ชันที่เก่ากว่า ช่องโหว่ดังกล่าวอนุญาตให้ผู้โจมตีสามารถเรียกใช้โค้ดอันตรายบนเซิร์ฟเวอร์ได้โดยไม่ต้องผ่านการยืนยันตัวตน ส่งผลให้ผู้ไม่หวังดีสามารถเข้าควบคุมเว็บไซต์ที่ได้รับผลกระทบได้อย่างสมบูรณ์ ปัญหาด้านความปลอดภัยนี้เกิดขึ้นในฟีเจอร์ Complex Calculation ของปลั๊กอิน ซึ่งรับค่าจากช่องกรอกข้อมูล และนำไปประมวลผลด้วยฟังก์ชัน 'eval()' ของ PHP โดยไม่มีการกรองอักขระพิเศษอย่างรัดกุม ผู้โจมตีจึงสามารถแทรกคำสั่ง PHP เพื่อสร้างบัญชีผู้ดูแลระบบแฝงในชื่อ 'diksimarina' ทำให้ได้รับสิทธิ์ระดับสูงสุดในการปรับเปลี่ยนเนื้อหา ติดตั้งแบ็คดอร์ หรือเข้าถึงฐานข้อมูลส่วนตัวได้ จากข้อมูลการตรวจจับของ Wordfence พบว่ามีความพยายามเจาะระบบ มาตั้งแต่วันที่ 13 เมษายน 2569 และมีปริมาณพุ่งสูงขึ้นอย่างมีนัยสำคัญจนถึงจุดสูงสุดในช่วงวันที่ 16 พฤษภาคม 2569 ซึ่งพบคำร้องขอที่ประสงค์ร้ายมากกว่า 17,000 ครั้งในวันเดียว ก่อนที่ปริมาณจะเริ่มลดลงในเวลาต่อมา โดยระบบสามารถบล็อกการโจมตีรวมแล้วกว่า 29,300 ครั้ง ซึ่งพบว่าแหล่งที่มาหลักมาจากหมายเลขไอพี - [ShinyHunters เผยแพร่ข้อมูลที่อ้างว่าขโมยจาก DentaQuest อาจกระทบประชาชน 2.6 ล้านราย](https://www.thaicert.or.th/2026/06/09/shinyhunters-เผยแพร่ข้อมูลที่อ้าง-2/): 307/69 (IT) ประจำวันอังคารที่ 9 มิถุนายน 2569 มีรายงานว่ากลุ่มอาชญากรรมไซเบอร์ ShinyHunters ได้เผยแพร่ข้อมูลขนาด 234 GB ที่อ้างว่าขโมยมาจาก DentaQuest ซึ่งเป็นผู้ให้บริการบริหารสิทธิประโยชน์ด้านทันตกรรมรายใหญ่ของสหรัฐอเมริกา หลังการเจรจาเรียกค่าไถ่ไม่ประสบความสำเร็จ โดยกลุ่มดังกล่าวได้นำชื่อ DentaQuest ขึ้นเผยแพร่บนเว็บไซต์รั่วไหลข้อมูลผ่านเครือข่าย Tor ตั้งแต่เดือนพฤษภาคม ก่อนจะปล่อยข้อมูลออกสู่สาธารณะในเวลาต่อมา ทั้งนี้ เหตุการณ์ดังกล่าวอาจส่งผลกระทบต่อบุคคลประมาณ 2.6 ล้านราย DentaQuest ออกประกาศยืนยันว่าบริษัทกำลังรับมือกับเหตุการณ์ความมั่นคงปลอดภัยไซเบอร์ ที่เกี่ยวข้องกับการเข้าถึงบางส่วนของเครือข่ายโดยไม่ได้รับอนุญาต โดยระบุว่าได้ดำเนินการอย่างเร่งด่วนเพื่อรักษาความปลอดภัยของสภาพแวดล้อม ควบคุมการโจมตี และลดผลกระทบจากภัยคุกคามแล้ว ขณะเดียวกันระบบของบริษัทยังคงให้บริการได้ตามปกติ โดยมีผลกระทบต่อการดำเนินงานในระดับจำกัด ทั้งนี้ บริษัทอยู่ระหว่างทำงานร่วมกับผู้เชี่ยวชาญด้านความมั่นคงปลอดภัยไซเบอร์ ผู้ตรวจพิสูจน์หลักฐานดิจิทัล และหน่วยงานบังคับใช้กฎหมาย เพื่อประเมินขอบเขตของเหตุการณ์และตรวจสอบว่ามีข้อมูลใดถูกเปิดเผยบ้าง ข้อมูลจากบริการแจ้งเตือนข้อมูลรั่วไหล HaveIBeenPwned ระบุว่า ข้อมูลที่ถูกเผยแพร่มีอีเมลที่ไม่ซ้ำกันจำนวน 2.6 ล้านรายการ รวมถึงชื่อ หมายเลขโทรศัพท์ ที่อยู่ และข้อมูลที่เกี่ยวข้องกับการดูแลสุขภาพ โดยบางส่วนมี Medicaid ID รวมอยู่ด้วย ข้อมูลจำนวนมากปรากฏอยู่ในไฟล์ลงทะเบียนด้านสุขภาพและไฟล์สมาชิกที่เกี่ยวข้อง ทั้งนี้ ShinyHunters - [เตือนผู้ใช้ Instagram เปิดใช้ 2FA หลังพบช่องโหว่ในระบบกู้คืนบัญชี](https://www.thaicert.or.th/2026/06/09/เตือนผู้ใช้-instagram-เปิดใช้-2fa-หล/): 309/69 (IT) ประจำวันอังคารที่ 9 มิถุนายน 2569 Meta เปิดเผยว่ามีบัญชี Instagram จำนวน 20,225 บัญชีถูกยึดจากเหตุการณ์ที่ผู้โจมตีใช้ประโยชน์จากช่องโหว่ระบบช่วยกู้คืนบัญชีแบบ AI-assisted หรือ High Touch Support (HTS) เพื่อขอลิงก์รีเซ็ตรหัสผ่าน โดยระบบดังกล่าวถูกออกแบบมาเพื่อช่วยผู้ใช้กู้คืนการเข้าถึงบัญชี Instagram เมื่อไม่สามารถเข้าใช้งานบัญชีได้ สาเหตุเกิดจากระบบ HTS ไม่ได้ตรวจสอบอย่างถูกต้องว่าอีเมลที่ใช้รับลิงก์รีเซ็ตรหัสผ่านตรงกับอีเมลที่ลงทะเบียนไว้กับบัญชี Instagram นั้นหรือไม่ ส่งผลให้ผู้โจมตีสามารถระบุอีเมลที่ตนควบคุมเพื่อรับลิงก์รีเซ็ตรหัสผ่านของบัญชีผู้อื่นได้ และหากบัญชีนั้นไม่ได้เปิดใช้งานการยืนยันตัวตนแบบสองปัจจัย (2FA) ผู้โจมตีจะสามารถรีเซ็ตรหัสผ่านและเข้าสู่บัญชีได้ ทั้งนี้ Meta ระบุว่าพบช่องโหว่ในระบบดังกล่าวเมื่อวันที่ 31 พฤษภาคม 2569 หลังตรวจพบเหตุการณ์ Meta ได้ปิดใช้งานระบบ HTS และลิงก์รีเซ็ตรหัสผ่านทั้งหมดที่ระบบสร้างไว้ เพื่อป้องกันการนำไปใช้โจมตีเพิ่มเติม รวมถึงกำหนดให้บัญชีที่อาจได้รับผลกระทบต้องผ่านกระบวนการตรวจสอบความปลอดภัย และให้ผู้ใช้ที่ได้รับผลกระทบรีเซ็ตรหัสผ่านพร้อมยืนยันตัวตนใหม่อีกครั้ง Meta ระบุว่าจะปรับปรุงการตรวจสอบอีเมลในกระบวนการกู้คืนบัญชี Instagram และทบทวนกระบวนการกู้คืนบัญชีที่ลักษณะเดียวกันบนแพลตฟอร์มอื่นของ Meta แหล่งข่าว : https://www.bleepingcomputer.com/news/security/meta-ai-support-data-breach-affects-20-000-instagram-accounts/ - [ตรวจพบมัลแวร์บอตเน็ตใหม่ C0XMO มุ่งเป้าช่องโหว่เราเตอร์ DD-WRT](https://www.thaicert.or.th/2026/06/09/ตรวจพบมัลแวร์บอตเน็ตให/): 308/69 (IT) ประจำวันอังคารที่ 9 มิถุนายน 2569 นักวิจัยด้านความมั่นคงปลอดภัยทางไซเบอร์จาก Fortinet ได้ค้นพบมัลแวร์บอตเน็ตใหม่ชื่อ C0XMO ซึ่งพัฒนามาจากบอตเน็ต Gafgyt โดยมุ่งเป้าโจมตีอุปกรณ์เราเตอร์ที่ใช้เฟิร์มแวร์ DD-WRT รวมถึงอุปกรณ์บันทึกวิดีโอ แพลตฟอร์มจัดการวิดีโอ และอุปกรณ์ที่ใช้ระบบปฏิบัติการแอนดรอยด์ มัลแวร์ชนิดนี้สามารถทำงานข้ามสถาปัตยกรรมหน่วยประมวลผลที่หลากหลาย เช่น ARM, MIPS, PowerPC และ x86 สิ่งที่น่าสนใจคือ C0XMO ถูกออกแบบให้มีโครงสร้างแบบโมดูลาร์ที่สามารถปรับเปลี่ยนเทคนิคการโจมตีได้อย่างยืดหยุ่น โดยมีรายงานเบื้องต้นพบการใช้บอตเน็ตนี้โจมตีบริษัทเทคโนโลยีแห่งหนึ่งในประเทศญี่ปุ่น ซึ่งตรวจพบว่าหมายเลขไอพีต้นทางมาจากอุปกรณ์ที่ตั้งอยู่ในประเทศเยอรมนี รายละเอียดการโจมตี มัลแวร์ C0XMO จะเจาะระบบผ่านช่องโหว่รหัส CVE-2021-27137 ซึ่งเกิดจากการตรวจสอบข้อมูลนำเข้าที่ไม่สมบูรณ์ จนนำไปสู่ภาวะ Buffer Overflow ส่งผลให้ผู้ไม่หวังดีสามารถสั่งรันโค้ดอันตรายได้โดยไม่ต้องยืนยันตัวตน เมื่อเข้าสู่ระบบได้สำเร็จ มัลแวร์จะดาวน์โหลดสคริปต์ภาษาไพธอนเพื่อสแกนหาช่องโหว่บนเครือข่าย และสุ่มเดารหัสผ่านผ่านบริการ Telnet และ SSH จากนั้นจะทำสำเนาตัวเองไปซ่อนไว้ในไดเรกทอรีชั่วคราวของระบบ พร้อมสร้างคำสั่งทำงานอัตโนมัติ (Cron jobs) ทุก 15 นาที มัลแวร์นี้มีความสามารถในการสแกนหาและลบมัลแวร์คู่แข่ง รวมถึงเครื่องมือรักษาความปลอดภัยอื่น ๆ - [Instagram Users Urged to Enable 2FA After Vulnerability Found in Account Recovery System](https://www.thaicert.or.th/en/2026/06/09/instagram-users-urged-to-enable-2fa-after-vulnerability-found-in-account-recovery-system/): 309/69 Tuesday, June 9, 2026 Meta disclosed that 20,225 Instagram accounts were taken over after attackers exploited a vulnerability in its AI-assisted account recovery system, known as High Touch Support (HTS), to request password reset links. The system was designed to help users recover access to their Instagram accounts when they are unable to log - [ช่องโหว่ทำให้ระบบหยุดทำงาน (DoS) ใน SolarWinds Serv-U องค์กรใช้งานควรเร่งอัปเดตแพตช์ทันที](https://www.thaicert.or.th/2026/06/09/ช่องโหว่ทำให้ระบบหยุดท/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ พบรายงานการโจมตีผ่านช่องโหว่หมายเลข CVE-2026-28318 ในซอฟต์แวร์รับส่งไฟล์ SolarWinds Serv-U ซึ่งเปิดโอกาสให้ผู้โจมตีสามารถส่งคำขอพิเศษเพื่อทำให้เซิร์ฟเวอร์หยุดทำงาน (Denial of Service: DoS) ได้โดยไม่ต้องล็อกอินเข้าสู่ระบบ ซึ่งปัญหาดังกล่าวจะส่งผลกระทบโดยตรงต่อความพร้อมใช้งานของระบบรับส่งไฟล์ ทำให้การแลกเปลี่ยนข้อมูลขององค์กรต้องหยุดชะงัก ดังนั้น องค์กรที่มีการใช้งาน SolarWinds Serv-U เวอร์ชัน 15.5.4 หรือต่ำกว่า โดยเฉพาะระบบที่เปิดให้เข้าถึงผ่านอินเทอร์เน็ตสาธารณะ จึงมีความเสี่ยงสูงและได้รับผลกระทบโดยตรง [1] 1. รายละเอียดช่องโหว่ ช่องโหว่ CVE-2026-28318 (ความรุนแรงระดับสูง CVSS: 7.5) [2] ซึ่งเป็นช่องโหว่ประเภท Uncontrolled Resource Consumption (CWE-400) โดยผู้โจมตีสามารถส่งคำขอ HTTP POST ที่ถูกสร้างขึ้นเป็นพิเศษ และมีการใช้งานส่วนหัว Content-Encoding: deflate เพื่อทำให้บริการ Serv-U หยุดทำงานได้โดยไม่ต้องผ่านการยืนยันตัวตน [3], [4], [5] ช่องโหว่นี้สามารถถูกใช้โจมตีผ่านเครือข่าย มีความซับซ้อนในการโจมตีต่ำ ไม่จำเป็นต้องมีสิทธิ์ผู้ใช้งาน - [แจ้งเตือน! ช่องโหว่การยกระดับสิทธิ์ใน Catalyst SD-WAN Manager ผู้ดูแลระบบควรเร่งตรวจสอบและดำเนินการป้องกันโดยด่วน](https://www.thaicert.or.th/2026/06/09/แจ้งเตือน-ช่องโหว่การยก/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ช่องโหว่ด้านความมั่นคงปลอดภัย เกี่ยวกับช่องโหว่การยกระดับสิทธิ์ใน Cisco Catalyst SD-WAN Manager โดย Cisco ยืนยันว่าช่องโหว่ดังกล่าวถูกนำไปใช้ในการโจมตีจริง (Active Exploitation) ผู้ดูแลระบบที่ใช้งานผลิตภัณฑ์ดังกล่าวควรเร่งตรวจสอบความเสี่ยงและดำเนินมาตรการป้องกันตามคำแนะนำของผู้ผลิตโดยเร็วที่สุด 1. รายละเอียดช่องโหว่ [1] ช่องโหว่ CVE-2026-20245 (CVSS 3.1: 7.8 )[2] เป็นช่องโหว่ประเภท Privilege Escalation และ Command Injection ในส่วน Command Line Interface (CLI) ของ Cisco Catalyst SD-WAN Manager เกิดจากการตรวจสอบข้อมูลนำเข้า (Input Validation) ที่ไม่เพียงพอ ทำให้ผู้โจมตีที่มีสิทธิ์ระดับ netadmin สามารถอัปโหลดไฟล์ที่ถูกสร้างขึ้นเป็นพิเศษ (Crafted File) เพื่อสั่งรันคำสั่งบนระบบด้วยสิทธิ์ root ได้สำเร็จ นำไปสู่การเข้าควบคุมระบบบริหารจัดการ SD-WAN ได้อย่างสมบูรณ์ ส่งผลกระทบต่อความลับ - [แจ้งเตือน ระวังมิจฉาชีพอาศัยกระแส FIFA World Cup 2026 หลอกขายตั๋วปลอม สร้างเว็บไซต์เลียนแบบ ขโมยบัญชีผู้ใช้งาน และแพร่กระจายมัลแวร์ผ่านแอปสตรีมมิงเถื่อน](https://www.thaicert.or.th/2026/06/08/แจ้งเตือน-ระวังมิจฉาชีพ/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ขอแจ้งเตือนประชาชน ผู้ใช้งานอินเทอร์เน็ต หน่วยงาน และองค์กร ให้เพิ่มความระมัดระวังต่อภัยหลอกลวงออนไลน์ที่แอบอ้างการแข่งขัน FIFA World Cup 2026 ซึ่งมีกำหนดจัดขึ้นระหว่างวันที่ 11 มิถุนายน – 19 กรกฎาคม 2569 ในสหรัฐอเมริกา แคนาดา และเม็กซิโก [1] โดยมีรายงานว่ามิจฉาชีพได้เริ่มใช้กระแสความสนใจของแฟนฟุตบอลทั่วโลกในการสร้างเว็บไซต์ปลอม เลียนแบบหน้าเข้าสู่ระบบของ FIFA หลอกขายตั๋วและสินค้าที่ระลึกปลอม รวมถึงเผยแพร่แอปสตรีมมิงเถื่อนที่แฝงมัลแวร์สำหรับขโมยข้อมูลและควบคุมอุปกรณ์ของเหยื่อ [2] รายงานระบุว่า มีการตรวจพบโดเมนที่เกี่ยวข้องกับ FIFA World Cup 2026 จำนวนมากซึ่งถูกใช้หรืออาจถูกใช้เพื่อการหลอกลวง โดยบางเว็บไซต์ถูกออกแบบให้มีลักษณะคล้ายเว็บไซต์ทางการของ FIFA อย่างแนบเนียน เพื่อหลอกให้ผู้ใช้งานกรอกข้อมูลบัญชี FIFA ID [3] ข้อมูลบัตรชำระเงิน หรือข้อมูลส่วนบุคคลอื่น ๆ หากเหยื่อหลงเชื่อ ผู้ไม่หวังดีอาจนำบัญชีไปยึดครอง ขโมยตั๋วที่ผูกกับบัญชี นำข้อมูลไปขายต่อ หรือใช้เพื่อขยายผลในการโจมตีรูปแบบอื่น แหล่งอ้างอิง [1] https://dg.th/8mt4aq9j6k [2] https://dg.th/wdtqj0obnp - [แจ้งเตือน พบช่องโหว่ขโมยโทเคนบน GitHub.dev และ VS Code](https://www.thaicert.or.th/2026/06/08/แจ้งเตือน-พบช่องโหว่ขโม/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ขอแจ้งเตือนการพบช่องโหว่ระดับร้ายแรงในซอฟต์แวร์ Visual Studio Code (VS Code) และสภาพแวดล้อม GitHub.dev ช่องโหว่นี้เปิดโอกาสให้ผู้ไม่หวังดีขโมยสิทธิ์การเข้าถึง (GitHub OAuth Token) ผ่านการหลอกให้เหยื่อเปิดไฟล์หรือลิงก์อันตราย ส่งผลให้ผู้โจมตีสามารถสวมรอยเข้าถึงพื้นที่จัดเก็บซอร์สโค้ด (Repository) ขององค์กร และอาจนำไปสู่การโจมตีห่วงโซ่อุปทาน (Supply Chain Attack) ภัยคุกคามนี้ส่งผลกระทบโดยตรงต่อนักพัฒนา และองค์กรที่มีการเชื่อมต่อบัญชี GitHub เข้ากับระบบดังกล่าว [(1), (2)] 1. รายละเอียดของภัยคุกคาม ช่องโหว่นี้เกิดจากข้อบกพร่องในการจัดการสิทธิ์ของบัญชีผู้ใช้งานบน GitHub.dev ซึ่งเป็นสภาพแวดล้อมการเขียนโค้ดบนเว็บเบราว์เซอร์ ผู้โจมตีจะอาศัยเทคนิค Social Engineering เพื่อหลอกให้นักพัฒนาเปิดลิงก์ที่สร้างขึ้นมาเป็นพิเศษ หรือเปิดไฟล์สมุดบันทึกโค้ด (Jupyter Notebook) ที่แฝงคำสั่งอันตราย หากการหลอกลวงสำเร็จ ผู้โจมตีจะสามารถดึงข้อมูลโทเคนยืนยันตัวตน (OAuth Token) ของเหยื่อออกไปได้ โทเคนนี้จะเปิดทางให้ผู้โจมตีได้รับสิทธิ์เทียบเท่าเจ้าของบัญชี สามารถเข้าถึงความลับขององค์กร เปลี่ยนแปลงไฟล์ซอร์สโค้ด (Commit/Pull Request) หรือแทรกแซงระบบส่งมอบซอฟต์แวร์อัตโนมัติ (CI/CD Pipelines) ปัจจุบันมีรายงานการเผยแพร่ชุดโค้ดทดสอบการเจาะระบบ - [แจ้งเตือน พบช่องโหว่ร้ายแรงใน Cisco Unified Communications Manager เสี่ยงถูกโจมตีผ่านช่องโหว่ SSRF และอาจนำไปสู่การยกระดับสิทธิ์เป็น root](https://www.thaicert.or.th/2026/06/08/แจ้งเตือน-พบช่องโหว่ร้-2/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ขอแจ้งเตือนผู้ใช้งาน หน่วยงาน และองค์กรที่มีการใช้งาน Cisco Unified Communications Manager (Unified CM) และ Cisco Unified Communications Manager Session Management Edition (Unified CM SME) ให้เร่งตรวจสอบเวอร์ชันซอฟต์แวร์และสถานะการเปิดใช้งานบริการที่เกี่ยวข้อง ทั้งนี้ ช่องโหว่นี้มีผลกระทบเฉพาะระบบที่เปิดใช้งานบริการ WebDialer โดยบริการดังกล่าวถูกปิดใช้งานเป็นค่าเริ่มต้น อย่างไรก็ตาม หากหน่วยงานมีการเปิดใช้งานบริการดังกล่าวอยู่ ควรเร่งตรวจสอบและดำเนินการอัปเดตตามคำแนะนำของผู้ผลิตโดยเร็ว เนื่องจากมีรายงานว่ามีโค้ดตัวอย่างสำหรับใช้ทดสอบการโจมตีเผยแพร่ต่อสาธารณะแล้ว แม้ในขณะนี้ยังไม่มีรายงานยืนยันว่าช่องโหว่นี้ถูกนำไปใช้โจมตีจริงในวงกว้าง [1] 1.รายละเอียดช่องโหว่ที่สำคัญ Cisco Unified Communications Manager เป็นระบบที่ใช้สำหรับบริหารจัดการระบบโทรศัพท์ไอพี การกำหนดเส้นทางการโทร การจัดการอุปกรณ์สื่อสาร และบริการด้านการสื่อสารภายในองค์กร หากระบบดังกล่าวถูกโจมตีสำเร็จ อาจส่งผลกระทบต่อความมั่นคงปลอดภัยของระบบสื่อสารภายในองค์กร รวมถึงอาจถูกใช้เป็นจุดเริ่มต้นในการขยายผลไปยังระบบอื่นที่เชื่อมต่ออยู่ในเครือข่าย โดยรายละเอียดช่องโหว่มีดังนี้ - CVE-2026-20230 (CVSS v3.1 เท่ากับ 8.6): เป็นช่องโหว่ประเภท Server-Side Request - [CISA เตือนพบการโจมตีช่องโหว่บน Oracle WebLogic Server เพื่อเข้าถึงข้อมูลสำคัญ](https://www.thaicert.or.th/2026/06/08/cisa-เตือนพบการโจมตีช่องโห-2/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ พบการแจ้งเตือนเกี่ยวช่องโหว่ระดับความรุนแรงสูงในระบบ Oracle WebLogic Server ซึ่งแม้ทางบริษัทผู้พัฒนาจะได้ออก Patch เพื่อแก้ไขช่องโหว่มาตั้งแต่เดือนกรกฎาคม 2567 แล้วก็ตาม แต่ยังพบว่ามีระบบจำนวนมากที่ไม่ได้อัปเดต และยังถูกเปิดให้เข้าถึงได้ผ่านอินเทอร์เน็ต โดยล่าสุด สำนักงานความมั่นคงปลอดภัยไซเบอร์สหรัฐฯ (CISA) ได้ยืนยันว่าช่องโหว่นี้ถูกนำไปใช้โจมตีจริงแล้ว และได้เพิ่มลงในฐานข้อมูลภัยคุกคามระดับประเทศ (KEV) แล้ว [1] 1. รายละเอียดช่องโหว่ ช่องโหว่ CVE-2024-21182 (ระดับความรุนแรง CVSS 3.1: 7.5) [2] เป็นช่องโหว่ที่ส่งผลกระทบต่อผลิตภัณฑ์ Oracle WebLogic Server ภายใต้ระบบโครงสร้างพื้นฐานแอปพลิเคชัน (Oracle Fusion Middleware) การโจมตีผ่านช่องโหว่นี้ สามารถกระทำได้ง่ายผ่านเครือข่าย โดยผู้ไม่หวังดีจะอาศัยช่องทางการสื่อสารผ่านโปรโตคอล T3 และ IIOP (Internet Inter-ORB Protocol) เพื่อทำการเจาะระบบและเข้าควบคุม (Compromise) เซิร์ฟเวอร์ได้ทันทีโดยไม่ต้องใช้สิทธิ์ใด ๆ และไม่ต้องอาศัยการตอบสนองจากผู้ใช้งาน (Zero-click) หากการโจมตีสำเร็จ - [แจ้งเตือน พบช่องโหว่ร้ายแรงใน Acer Connect M6E 5G Portable WiFi Router เสี่ยงถูกสั่งรันคำสั่ง ควบคุมอุปกรณ์ และกระทบต่อความมั่นคงปลอดภัยของเครือข่าย](https://www.thaicert.or.th/2026/06/08/แจ้งเตือน-พบช่องโหว่ร้า/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ขอแจ้งเตือนผู้ใช้งาน หน่วยงาน และองค์กรที่มีการใช้งานอุปกรณ์ Acer Connect M6E 5G Portable WiFi Router ให้ตรวจสอบเวอร์ชันเฟิร์มแวร์และติดตามการอัปเดตจากผู้ผลิต เนื่องจากมีรายงานพบช่องโหว่หลายรายการในอุปกรณ์ดังกล่าว ซึ่งเกี่ยวข้องกับการควบคุมการเข้าถึง การตรวจสอบสิทธิ์ การตรวจสอบข้อมูลนำเข้า การป้องกันข้อมูลลับ และกลไกด้านความมั่นคงปลอดภัยของเฟิร์มแวร์ โดยช่องโหว่สำคัญที่ควรเร่งตรวจสอบ ได้แก่ CVE-2026-49185 และ CVE-2026-49186 ซึ่งอาจทำให้ผู้ไม่หวังดีสั่งรันคำสั่งบนอุปกรณ์ แก้ไขค่าการทำงานของระบบ เข้าถึงข้อมูลภายใน หรือใช้เป็นจุดเริ่มต้นในการโจมตีระบบเครือข่ายที่เชื่อมต่ออยู่ได้ [1] 1.รายละเอียดช่องโหว่ที่สำคัญ 1.1 CVE-2026-49185 (CVSS v3.1 เท่ากับ 9.8 ): ช่องโหว่นี้ถูกจัดอยู่ในประเภท Command Injection หรือการสั่งรันคำสั่งโดยไม่ได้รับอนุญาต หากถูกโจมตีสำเร็จ ผู้ไม่หวังดีอาจสามารถควบคุมอุปกรณ์ เปลี่ยนแปลงการตั้งค่า ติดตั้งเครื่องมือเพิ่มเติม ทำให้อุปกรณ์ทำงานผิดปกติ หรือใช้เป็นจุดเชื่อมต่อเพื่อขยายผลไปยังระบบอื่นในเครือข่ายได้ [2] 1.2 CVE-2026-49186 (CVSS v3.1 เท่ากับ 9.8 ): - [พบช่องโหว่ร้ายแรงใน OpenStack Mistral เร่งตรวจสอบและจำกัดการเข้าถึงเพื่อลดความเสี่ยงในการถูกโจมตี](https://www.thaicert.or.th/2026/06/08/พบช่องโหว่ร้ายแรงใน-openstack-mistral-เ/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ขอแจ้งเตือนหน่วยงานภาครัฐและเอกชน โดยเฉพาะกลุ่มผู้ให้บริการคลาวด์ และหน่วยงานที่ใช้งานแพลตฟอร์มบริหารจัดการระบบคลาวด์ เนื่องจากมีการตรวจพบช่องโหว่ระดับร้ายแรง (CVE-2026-41283) ในบริการจัดการลำดับงาน (Workflow Service) ของระบบ OpenStack Mistral ที่ใช้ในการตั้งค่าและควบคุมการทำงานอัตโนมัติในระบบคลาวด์ ซึ่งช่องโหว่นี้เปิดโอกาสให้ผู้โจมตีที่ผ่านการยืนยันตัวตนแล้ว สามารถข้ามการตรวจสอบสิทธิ์เพื่อส่งคำสั่งรันโค้ดอันตรายบนเซิร์ฟเวอร์ได้ ส่งผลให้ผู้ไม่หวังดีอาจเข้าควบคุมระบบและขโมยข้อมูลสำคัญ [1] ปัจจุบันรายละเอียดของช่องโหว่นี้ได้ถูกเปิดเผยสู่สาธารณะแล้ว ทำให้มีความเสี่ยงสูงที่ผู้ไม่หวังดีจะนำข้อมูลดังกล่าวไปใช้เป็นแนวทางในการเจาะระบบและโจมตีเครื่องเซิร์ฟเวอร์ของหน่วยงานต่าง ๆ ที่เปิดใช้งานระบบนี้อยู่ 1.รายละเอียดภัยคุกคาม[2] CVE-2026-41283 ( CVSS v3.1: 9.9) ช่องโหว่การข้ามผ่านระบบตรวจสอบสิทธิ์และการสั่งรันโค้ด (Arbitrary Remote Code Execution) เกิดข้อบกพร่องที่จุดเชื่อมต่อบริการ (API Endpoints) ของระบบ OpenStack Mistral ที่ไม่ได้มีการบังคับใช้หรือตรวจสอบนโยบายสิทธิ์การเข้าถึงอย่างถูกต้อง (Incorrect Authorization - CWE-863) ส่งผลให้ผู้ใช้งานที่ผ่านการยืนยันตัวตนในระบบ สามารถส่งคำสั่งเพื่อสร้าง Public Resources และทำการอัปโหลดไฟล์หรือโค้ดแปลกปลอมเข้าไปยังระบบได้โดยตรง ซึ่งโค้ดอันตรายดังกล่าวจะถูกนำไปสั่งประมวลผลบนเครื่องคอมพิวเตอร์ที่ทำหน้าที่รันระบบ (Mistral Executor Workers) ทันที 2.ผลิตภัณฑ์ที่ได้รับผลกระทบ - [WordPress Administrators Urged to Update Kirki and Burst Statistics Plugins Following Website Takeover Risks](https://www.thaicert.or.th/en/2026/06/05/wordpress-administrators-urged-to-update-kirki-and-burst-statistics-plugins-following-website-takeover-risks/): 303/69 Friday, June 5, 2026 Researchers from Defiant (Wordfence) have warned that threat actors are actively exploiting vulnerabilities in the WordPress plugins Kirki and Burst Statistics to escalate privileges and take control of vulnerable websites. The first flaw, tracked as CVE-2026-8206 (CVSS 9.8), affects Kirki versions 6.0.0 through 6.0.6. It is a privilege escalation and - [Cyber Espionage Campaign Targeted Stock Exchange Executive’s Outlook Account for Over Five Months](https://www.thaicert.or.th/en/2026/06/05/cyber-espionage-campaign-targeted-stock-exchange-executives-outlook-account-for-over-five-months/): 302/69 Friday, June 5, 2026 Researchers from the Threat Hunting teams at Broadcom Symantec and Carbon Black have uncovered a cyber espionage campaign targeting the Outlook account of a senior executive at a major global stock exchange. The attackers maintained access to the compromised mailbox for approximately 150 days, from October 2025 to March 2026. - [Threat Actors Leverage AI to Develop Automated Malware Testing Platform for EDR Evasion](https://www.thaicert.or.th/en/2026/06/05/threat-actors-leverage-ai-to-develop-automated-malware-testing-platform-for-edr-evasion/): 301/69 Friday, June 5, 2026 Cybersecurity researchers have revealed that threat actors are increasingly leveraging artificial intelligence (AI) to develop automated malware testing platforms designed to evade Endpoint Detection and Response (EDR) solutions. The activity was observed targeting leading security products, including Sophos, CrowdStrike, and Microsoft Defender. The campaign was uncovered after suspicious payloads triggered - [ด่วน! พบเทคนิคการโจมตี DoS แบบใหม่ “HTTP/2 Bomb” องค์กรใช้งาน Web Server ที่มีช่องโหว่ เสี่ยงถูกโจมตี](https://www.thaicert.or.th/2026/06/05/ด่วน-พบเทคนิคการโจมตี-dos-แ/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ข่าวสารภัยคุกคามทางไซเบอร์ พบรายงานเทคนิคโจมตีแบบ Remote Denial-of-Service (Remote DoS) รูปแบบใหม่ ชื่อ "HTTP/2 Bomb" โดยผู้โจมตีจะใช้ช่องโหว่ในการสร้างการเชื่อมต่อเพื่อดึงหน่วยความจำของ Server ไปใช้จนหมดอย่างรวดเร็ว ส่งผลให้ระบบล่มและไม่สามารถให้บริการได้ ช่องโหว่นี้ส่งผลกระทบโดยตรงต่อระบบ Web Server และ Proxy Server หลายผลิตภัณฑ์ที่เปิดใช้งาน HTTP/2 เป็นค่าเริ่มต้น ได้แก่ NGINX, Apache, Microsoft IIS, Envoy และ Cloudflare Pingora [1] 1. รายละเอียดช่องโหว่ [2]HTTP/2 Bomb เป็นเทคนิคโจมตีแบบ Remote DoS ที่ผสมผสานเทคนิคการโจมตี 2 รูปแบบเข้าด้วยกัน ได้แก่ การขยายขนาดข้อมูลจากการบีบอัดส่วน Header (HPACK compression amplification) และการหน่วงการเชื่อมต่อแบบล่อหลอก (Slowloris-style hold) ผ่านระบบควบคุมการไหลของข้อมูล - [เตือนผู้ดูแล WordPress อัปเดตปลั๊กอิน Kirki และ Burst Statistics หลังพบช่องโหว่ เสี่ยงถูกยึดเว็บไซต์](https://www.thaicert.or.th/2026/06/05/เตือนผู้ดูแล-wordpress-อัปเดตปลั/): 303/69 (IT) ประจำวันศุกร์ที่ 5 มิถุนายน 2569 นักวิจัยจาก Defiant (Wordfence) เตือนผู้โจมตีกำลังใช้ประโยชน์จากช่องโหว่ในปลั๊กอิน WordPress Kirki และ Burst Statistics เพื่อยกระดับสิทธิ์และเข้าควบคุมเว็บไซต์ โดยช่องโหว่แรกคือ CVE-2026-8206 (CVSS 9.8) ใน Kirki เวอร์ชัน 6.0.0 ถึง 6.0.6 เป็นช่องโหว่ยกระดับสิทธิ์และยึดบัญชีผู้ใช้จากกระบวนการรีเซ็ตรหัสผ่าน ทำให้ผู้โจมตีที่ไม่ต้องยืนยันตัวตนสามารถส่งคำขอโดยระบุชื่อผู้ใช้และอีเมลที่ผู้โจมตีควบคุม เพื่อรับลิงก์รีเซ็ตรหัสผ่านของบัญชีเป้าหมายได้ อีกช่องโหว่พบในปลั๊กอิน Burst Statistics เวอร์ชัน 3.4.0 ถึง 3.4.1.1 เป็นช่องโหว่ Authentication Bypass ที่เปิดทางให้ผู้โจมตีที่ไม่ต้องยืนยันตัวตนสามารถยกระดับสิทธิ์เป็นผู้ดูแลระบบและเข้าควบคุมเว็บไซต์ที่มีช่องโหว่ได้ โดยปัญหาเกิดจากฟังก์ชันที่ใช้ตรวจสอบ Application Password จัดการค่า return value ไม่ถูกต้อง ส่งผลให้ผู้โจมตีสามารถเข้าถึงฟังก์ชันระดับผู้ดูแลระบบ เช่น การสร้างบัญชีผู้ดูแลใหม่และเข้าควบคุมเว็บไซต์ได้ Defiant ระบุว่าได้บล็อกความพยายามโจมตีจำนวนมากที่พุ่งเป้าช่องโหว่ทั้งสองรายการและมีเว็บไซต์จำนวนมากที่อาจได้รับผลกระทบ โดย Kirki มีการติดตั้งใช้งานมากกว่า - [พบแคมเปญจารกรรมไซเบอร์ มุ่งเป้าบัญชี Outlook ของผู้บริหารตลาดหลักทรัพย์นานกว่า 5 เดือน](https://www.thaicert.or.th/2026/06/05/พบแคมเปญจารกรรมไซเบอร์/): 302/69 (IT) ประจำวันศุกร์ที่ 5 มิถุนายน 2569 นักวิจัยจากทีม Threat Hunting ของ Broadcom Symantec และ Carbon Black รายงานการตรวจพบแคมเปญจารกรรมไซเบอร์ที่มุ่งเป้าไปที่บัญชี Outlook ของผู้บริหารระดับสูงในตลาดหลักทรัพย์ขนาดใหญ่แห่งหนึ่งของโลก โดยผู้โจมตีสามารถแฝงตัวอยู่ในบัญชีอีเมลดังกล่าวเป็นเวลาประมาณ 150 วัน ตั้งแต่เดือนตุลาคม 2568 ถึงเดือนมีนาคม 2569 ทั้งนี้ นักวิจัยไม่ได้เปิดเผยชื่อของตลาดหลักทรัพย์ที่ได้รับผลกระทบ และยังไม่ได้ระบุว่าการโจมตีดังกล่าวเชื่อมโยงกับกลุ่มภัยคุกคามใดโดยเฉพาะ อย่างไรก็ตาม ลักษณะการโจมตีแสดงถึงปฏิบัติการจารกรรมที่มีการกำหนดเป้าหมายอย่างชัดเจน มากกว่าการโจมตีเพื่อผลประโยชน์ทางการเงินโดยตรง จากการวิเคราะห์พบว่าผู้โจมตีมุ่งเน้นการขโมยข้อมูลจากกล่องจดหมายของผู้บริหารอย่างต่อเนื่อง โดยข้อมูลในบัญชี Outlook อาจเปิดเผยรายละเอียดสำคัญ เช่น การเจรจาทางธุรกิจ การหารือภายในองค์กร ปฏิทินนัดหมาย รายชื่อผู้ติดต่อ แผนการเดินทาง รวมถึงข้อมูลที่อาจมีผลต่อความเคลื่อนไหวของตลาด นักวิจัยระบุว่า การเข้าถึงบัญชีอีเมลของผู้บริหารเพียงบัญชีเดียวอาจทำให้ผู้โจมตีมองเห็นภาพรวมของกิจกรรมและทิศทางขององค์กรได้อย่างละเอียด โดยไม่จำเป็นต้องเคลื่อนย้ายไปยังระบบอื่นภายในเครือข่าย ทั้งนี้ กิจกรรมต้องสงสัยเริ่มปรากฏเมื่อวันที่ 10 ตุลาคม 2568 โดยพบไฟล์อันตราย 2 รายการทำงานด้วยสิทธิ์ระดับ SYSTEM และปลอมตัวเป็นกระบวนการของ - [พบกลุ่มผู้ไม่หวังดีประยุกต์ใช้ AI พัฒนาระบบทดสอบมัลแวร์อัตโนมัติเพื่อหลบเลี่ยงการตรวจจับของ EDR](https://www.thaicert.or.th/2026/06/05/พบกลุ่มผู้ไม่หวังดีประ/): 301/69 (IT) ประจำวันศุกร์ที่ 5 มิถุนายน 2569 นักวิจัยด้านความมั่นคงปลอดภัย ได้เปิดเผยรายงานการค้นพบกลุ่มผู้ไม่หวังดี นำเทคโนโลยี AI มาประยุกต์ใช้ในการพัฒนาระบบทดสอบอัตโนมัติ เพื่อหาทางหลบเลี่ยงระบบตรวจสอบและตอบสนองภัยคุกคามบนเครื่องปลายทาง (EDR) โดยพุ่งเป้าไปที่ผลิตภัณฑ์ชั้นนำอย่าง Sophos, CrowdStrike และ Windows Defender เหตุการณ์ดังกล่าวถูกตรวจพบจากการที่ระบบปลายทางเกิดความผิดปกติ และแจ้งเตือนการทำงานของเพย์โหลดต้องสงสัยจากโฟลเดอร์ของผู้ใช้งาน ซึ่งนี้สะท้อนให้เห็นถึงความพยายามของผู้โจมตีที่ยกระดับขีดความสามารถในการพัฒนาเครื่องมือ และปรับปรุงกระบวนการทดสอบมัลแวร์ให้มีประสิทธิภาพและซับซ้อนมากยิ่งขึ้น จากการตรวจสอบพบว่าผู้ไม่หวังดีมีการสร้างสภาพแวดล้อมจำลองสำหรับทดสอบการหลบเลี่ยงอย่างเป็นระบบ โดยใช้เครื่องเสมือน (Virtual Machine) ที่ติดตั้งระบบปฏิบัติการ Windows Server 2022 แยกตามผลิตภัณฑ์ของ EDR แต่ละยี่ห้อ รวมถึงมีการตั้งค่าเซิร์ฟเวอร์ควบคุมและสั่งการ (C2) ด้วยเครื่องมือ Sliver บนระบบปฏิบัติการ Ubuntu นอกจากนี้ยังพบการใช้สคริปต์ภาษา Python ที่มีคอมเมนต์ภาษารัสเซีย ซึ่งเขียนขึ้นโดยใช้เครื่องมือ AI อย่างโปรแกรม Cursor และโมเดล Claude Opus เพื่อสร้างระบบบริหารจัดการอัตโนมัติ ระบบดังกล่าวจะทำหน้าที่ทดสอบมัลแวร์ รวบรวมผลลัพธ์ และปรับปรุงเทคนิคอย่างต่อเนื่องตามกรอบการทำงาน MITRE - [Google Releases Android Security Updates Addressing 124 Vulnerabilities, Including Actively Exploited CVE-2025-48595](https://www.thaicert.or.th/en/2026/06/04/google-releases-android-security-updates-addressing-124-vulnerabilities-including-actively-exploited-cve-2025-48595/): 300/69 Thursday, June 4, 2026 Google has released the June 2026 Android Security Bulletin, addressing a total of 124 vulnerabilities. Among the most significant is CVE-2025-48595, a privilege escalation vulnerability with a CVSS score of 8.4 that has reportedly been exploited in the wild. Google stated that there are indications of “limited, targeted exploitation” of - [GoDaddy Discovers Malware on Nearly 2,000 WordPress Sites Using Steam as a Command-and-Control Infrastructure](https://www.thaicert.or.th/en/2026/06/04/godaddy-discovers-malware-on-nearly-2000-wordpress-sites-using-steam-as-a-command-and-control-infrastructure/): 299/69 Thursday, June 4, 2026 Security researchers at GoDaddy have reported the discovery of malware infecting approximately 1,980 WordPress websites. The malware uses the Valve Corporation Steam Community platform as its Command-and-Control (C2) infrastructure. Instead of communicating with traditional malicious servers, the malware retrieves commands from comments posted on Steam user profiles. While these comments - [OpenAI Announces GPT-5.5 System Updates and Plans to Retire Older AI Models](https://www.thaicert.or.th/en/2026/06/04/openai-announces-gpt-5-5-system-updates-and-plans-to-retire-older-ai-models/): 298/69 Thursday, June 4, 2026 OpenAI has announced a new round of system updates aimed at improving the performance of GPT-5.5 Instant while also preparing to retire several older AI models, including o3 and GPT-4.5. The changes will directly affect paid users currently relying on these models. According to the company, the transition is intended - [Google ออกแพตช์แก้ช่องโหว่ Android 124 รายการ รวมถึง CVE-2025-48595 ที่อาจถูกใช้โจมตีแบบเจาะจงเป้าหมาย](https://www.thaicert.or.th/2026/06/04/google-ออกแพตช์แก้ช่องโหว่-android-124-ร/): 300/69 (IT) ประจำวันพฤหัสบดีที่ 4 มิถุนายน 2569 Google ออกอัปเดตความปลอดภัย Android ประจำเดือนมิถุนายน 2026 เพื่อแก้ไขช่องโหว่รวม 124 รายการ โดยมีช่องโหว่สำคัญคือ CVE-2025-48595 ซึ่งเป็นช่องโหว่ยกระดับสิทธิ์ที่มีรายงานว่าถูกใช้โจมตีจริงแล้ว มีคะแนนความรุนแรง CVSS 8.4 และ Google ระบุมีข้อบ่งชี้ว่าอาจถูกนำไปใช้โจมตีแบบจำกัดและเจาะจงเป้าหมาย หรือ “limited, targeted exploitation” รายงานระบุว่าช่องโหว่ CVE-2025-48595 กระทบอุปกรณ์ที่ใช้งาน Android 14, Android 15, Android 16 และ Android 16 QPR2 โดยเกิดจากปัญหา integer overflow ซึ่งอาจนำไปสู่การรันโค้ดและการยกระดับสิทธิ์บนอุปกรณ์ที่มีช่องโหว่ได้ ผู้โจมตีอาจใช้ประโยชน์จากช่องโหว่เพื่อยกระดับการเข้าถึงระบบโดยไม่ต้องใช้สิทธิ์เพิ่มเติม อย่างไรก็ตาม Google ยังไม่ได้เปิดเผยรายละเอียดผู้อยู่เบื้องหลังการโจมตี จำนวนผู้ได้รับผลกระทบ หรือวิธีที่ช่องโหว่ถูกนำไปใช้โจมตี นอกจาก CVE-2025-48595 แล้ว Google - [GoDaddy พบมัลแวร์บนเว็บไซต์ WordPress เกือบ 2,000 แห่ง ใช้ Steam เป็นโครงสร้าง Command-and-Control](https://www.thaicert.or.th/2026/06/04/godaddy-พบมัลแวร์บนเว็บไซต์-wordpress-เ/): 299/69 (IT) ประจำวันพฤหัสบดีที่ 4 มิถุนายน 2569 นักวิจัยด้านความปลอดภัยของ GoDaddy รายงานการตรวจพบมัลแวร์บนเว็บไซต์ WordPress ประมาณ 1,980 แห่ง ที่ใช้วิธีควบคุมและสั่งการ หรือ Command-and-Control (C2) ผ่านแพลตฟอร์ม Steam Community ของบริษัท Valve โดยมัลแวร์จะดึงคำสั่งจากคอมเมนต์ในโปรไฟล์ Steam ซึ่งภายนอกดูเหมือนข้อความหรือ ASCII Art ปกติ แต่ภายในซ่อน Payload และคำสั่งอันตรายด้วยอักขระ Unicode แบบมองไม่เห็น เพื่อบอกให้เว็บไซต์ที่ติดมัลแวร์โหลด JavaScript จากแหล่งที่ผู้โจมตีควบคุม จากการวิเคราะห์พบว่า มัลแวร์ใช้เทคนิคเข้ารหัสข้อมูลด้วยอักขระ Unicode ที่ไม่มีการแสดงผล เช่น Zero-width character และ Invisible operator ต่าง ๆ โดยจะตัดตัวอักษรที่มองเห็นออกจากคอมเมนต์ แล้วแปลงอักขระที่มองไม่เห็นกลับเป็นข้อมูลไบนารี ก่อนนำไปถอดรหัสเป็นคำสั่งใช้งานจริง ในบางรูปแบบยังมีการป้องกันเพิ่มเติมด้วย AES-256-CTR, PBKDF2 และ - [OpenAI ประกาศอัปเดตระบบ GPT-5.5 พร้อมเตรียมยกเลิกการใช้งานโมเดลรุ่นเก่า](https://www.thaicert.or.th/2026/06/04/openai-ประกาศอัปเดตระบบ-gpt-5-5-พร้อ/): 298/69 (IT) ประจำวันพฤหัสบดีที่ 4 มิถุนายน 2569 OpenAI เผยแผนการอัปเดตระบบครั้งใหม่ เพื่อเพิ่มประสิทธิภาพให้กับโมเดล GPT-5.5 Instant พร้อมทั้งเตรียมยกเลิกการให้บริการโมเดลรุ่นเก่าหลายรุ่น ซึ่งรวมถึงโมเดล o3 และ GPT-4.5 โดยการเปลี่ยนแปลงนี้จะส่งผลกระทบโดยตรงต่อกลุ่มผู้ใช้งานแบบชำระเงินที่ใช้งานโมเดลดังกล่าวอยู่ การปรับเปลี่ยนมีเป้าหมายสำคัญเพื่อจัดสรรทรัพยากรระบบคอมพิวเตอร์สำหรับการรองรับโมเดลรุ่นใหม่ที่มีความสามารถสูงกว่า ตลอดจนพัฒนาศักยภาพการตอบกลับของ AI ให้มีความแม่นยำและเป็นธรรมชาติมากยิ่งขึ้น OpenAI ได้ปรับปรุงคุณภาพของโมเดล GPT-5.5 Instant ให้สามารถตอบสนองได้อย่างถูกต้องและปรับเปลี่ยนสำนวนภาษาให้มีความเป็นมนุษย์มากขึ้น โดยลดการตอบกลับที่ยาวเกินไป หรือการใช้สัญลักษณ์แสดงหัวข้อย่อยที่มากเกินความจำเป็น ในส่วนของกำหนดการยกเลิกบริการโมเดลรุ่นเก่านั้น โมเดล GPT-4.5 จะถูกถอดออกจากระบบในวันที่ 27 มิถุนายน โดยมีระยะเวลาเปลี่ยนผ่านให้ผู้ใช้งานปรับตัว 30 วัน ส่วนโมเดล o3 จะถูกถอดออกในวันที่ 26 สิงหาคม โดยมีระยะเวลาเปลี่ยนผ่าน 90 วัน นอกจากนี้ OpenAI ยังได้เพิ่มฟังก์ชันการค้นหางาน และปรับแต่งเรซูเมเข้ามาในระบบ โดยเชื่อมโยงข้อมูลตำแหน่งงานจริงและงานอิสระจากแพลตฟอร์มพันธมิตร เช่น Indeed และ Upwork ซึ่งแสดงผลลัพธ์การจัดอันดับและรายละเอียดค่าตอบแทนอย่างเป็นระบบ - [ด่วน! แจ้งเตือนช่องโหว่ร้ายแรงใน Langflow](https://www.thaicert.or.th/2026/06/04/ด่วน-แจ้งเตือนช่องโหว่-12/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ และพบประกาศด้านความปลอดภัยจาก Cyber Security Agency of Singapore (CSA) เกี่ยวกับช่องโหว่ร้ายแรง CVE-2025-34291 ใน Langflow ซึ่งเป็นแพลตฟอร์มสำหรับสร้างและใช้งาน AI-powered agents และ workflows โดย CSA ระบุว่าช่องโหว่นี้ถูกค้นพบตั้งแต่เดือนธันวาคม 2025 และขณะนี้มีการนำไปใช้โจมตีจริงแล้ว ผู้ใช้งานและผู้ดูแลระบบที่ใช้งาน Langflow เวอร์ชันที่ได้รับผลกระทบควรอัปเดตเป็นเวอร์ชันล่าสุดโดยทันที [1] 1. รายละเอียดช่องโหว่ CVE-2025-34291 - Langflow Origin Validation Error Vulnerability / Account Takeover and Remote Code Execution (RCE) (CVSS v3.1: 8.8 )[2] ช่องโหว่นี้เกิดจากข้อผิดพลาดด้านการตรวจสอบ Origin รวมถึงการตั้งค่า CORS ที่เปิดกว้างเกินไป เช่น - [เตือน! พบแคมเปญมัลแวร์โจมตีเว็บไซต์ WordPress โดยซ่อนคำสั่งผ่านโปรไฟล์ Steam](https://www.thaicert.or.th/2026/06/04/เตือน-พบแคมเปญมัลแวร์โจ/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ข่าวสารภัยคุกคามทางไซเบอร์ พบแคมเปญมัลแวร์มุ่งเป้าโจมตีเว็บไซต์ที่พัฒนาด้วย WordPress กว่า 2,000 เว็บ โดยผู้โจมตีใช้เทคนิคการซ่อนข้อมูลคำสั่งการและควบคุม (C2) ไว้ในช่องแสดงความคิดเห็นบนโปรไฟล์ของแพลตฟอร์ม Steam เพื่อหลีกเลี่ยงการถูกตรวจจับ ซึ่งการโจมตีนี้ทำให้เว็บไซต์ถูกฝังสคริปต์อันตรายและเปิดช่องทาง Backdoor ให้ผู้โจมตีสามารถรันโค้ดอันตรายจากระยะไกล และเข้ายึดครองเว็บไซต์ได้อย่างสมบูรณ์ ดังนั้น องค์กรหรือบุคคลที่ใช้งานเว็บไซต์ WordPress ที่ไม่ได้อัปเดตระบบหรือมีช่องโหว่จะรับผลกระทบจากภัยคุกคามนี้ [1] 1. รายละเอียดเหตุการณ์ การโจมตีนี้เริ่มต้นจากการถูกเจาะระบบผ่านรหัสผ่านที่รั่วไหล หรือช่องโหว่ของปลั๊กอินบน WordPress เมื่อโจมตีสำเร็จ มัลแวร์บนเว็บไซต์จะเชื่อมต่อไปยังโปรไฟล์ Steam ที่กำหนด เพื่ออ่านคำสั่งควบคุม โดยนักวิจัยด้านความมั่นคงปลอดภัยทางไซเบอร์ได้วิเคราะห์ว่า แคมเปญมัลแวร์นี้ใช้เทคนิคการซ่อนข้อมูล (Steganography) เพื่อหลบเลี่ยงระบบรักษาความปลอดภัย โดยผู้โจมตีจะฝังชุดตัวอักษรและอักขระพิเศษ (Unicode) ไว้ในช่องความคิดเห็นบนโปรไฟล์ของแพลตฟอร์ม Steam เมื่อมัลแวร์เข้าสู่เว็บไซต์ได้สำเร็จ ระบบจะทำการเชื่อมต่อไปยังโปรไฟล์ Steam ที่กำหนดเพื่อดึงข้อมูลจากคอมเมนต์ที่ดูเหมือนข้อความปกติ แต่แท้จริงแล้วมีการซ่อนตัวอักษรและอักขระพิเศษ (Unicode) แบบมองไม่เห็น จากนั้นมัลแวร์จะถอดรหัสตัวอักษรเหล่านี้ ให้กลายเป็นลิงก์เพื่อไปดึงสคริปต์อันตรายที่ถูกปลอมแปลงชื่อให้คล้ายกับไลบรารี JavaScript ทั่วไป นำไปฝังในทุกหน้าเพจของเว็บไซต์ ในขั้นตอนสุดท้ายระบบจะเปิดช่องทางลับ (Backdoor) เพื่อรอรับคำสั่งผ่านการส่งข้อมูลแบบ - [พบช่องโหว่ใน Windows Netlogon ถูกนำมาใช้โจมตีจริงแล้ว ควรเร่งติดตั้งแพตช์ทันที](https://www.thaicert.or.th/2026/06/04/พบช่องโหว่ใน-windows-netlogon-ถูกนำมาใ/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ข่าวสารภัยคุกคามทางไซเบอร์ พบรายงานผู้ไม่หวังดีกำลังใช้ช่องโหว่ระดับวิกฤต หมายเลข CVE-2026-41089 ใน Windows Netlogon ทำการโจมตีระบบอย่างต่อเนื่อง (Active Exploitation) เหตุการณ์นี้ส่งผลให้เกิดความเสี่ยงขั้นสูง เนื่องจากผู้โจมตีสามารถยึดครองระบบ Active Directory ได้ทั้งหมดโดยไม่ต้องมีรหัสผ่าน ผลกระทบโดยตรงจะเกิดกับทุกองค์กรที่มีการใช้งาน Windows Server เป็น Domain Controller และยังไม่ได้ทำการอัปเดตแพตช์รักษาความปลอดภัย [1] 1. รายละเอียดของภัยคุกคาม [2] ช่องโหว่ CVE-2026-41089 มีระดับความรุนแรงตามมาตรฐาน CVSS v3.1 ที่คะแนน 9.8 ซึ่งเป็นช่องโหว่ Remote Code Execution (RCE) ที่เกิดจากข้อผิดพลาดประเภทหน่วยความจำล้น (Stack-based Buffer Overflow) ในบริการ Netlogon ซึ่งทำหน้าที่สำคัญในการพิสูจน์ตัวตนและการสื่อสารระหว่างเครื่องลูกข่ายกับ Domain Controller ภายในระบบ Active Directory ขององค์กร ทั้งนี้ หน่วยงานสามารถตรวจสอบข้อมูลเพิ่มเติมได้ที่ - [ด่วน พบเว็บไซต์ปลอมแอบอ้างเป็น ChatGPT หลอกดาวน์โหลดมัลแวร์ขโมยข้อมูลบน Windows และ macOS](https://www.thaicert.or.th/2026/06/02/ด่วน-พบเว็บไซต์ปลอมแอบอ/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ข่าวสารภัยคุกคามทางไซเบอร์ พบแคมเปญหลอกลวงผ่านเว็บไซต์ปลอมที่แอบอ้างเป็นหน้าดาวน์โหลด ChatGPT ของ OpenAI โดยใช้โดเมน openew[.]app เพื่อหลอกให้ผู้ใช้งานดาวน์โหลดไฟล์ติดตั้งปลอมสำหรับ Windows และ macOS หากผู้ใช้งานติดตั้งไฟล์ดังกล่าว อุปกรณ์อาจติดมัลแวร์ที่สามารถข้อมูลสำคัญ เช่น รหัสผ่าน ข้อมูลเบราว์เซอร์ cookies session ข้อมูลกระเป๋าเงินคริปโทเคอร์เรนซี และข้อมูลอื่น ๆ ได้ [1] 1. รายละเอียดภัยคุกคาม ผู้ไม่ประสงค์ดีได้สร้างเว็บไซต์ปลอมโดยใช้โดเมน openew[.]app ซึ่งมีการออกแบบหน้าตาและปุ่มดาวน์โหลดให้คล้ายคลึงกับหน้าเว็บไซต์ทางการของ OpenAI นอกจากนี้ยังมีการใช้โปรโตคอลความปลอดภัย (HTTPS) เพื่อให้เบราว์เซอร์แสดงสัญลักษณ์รูปแม่กุญแจ แต่ความจริงแล้วเว็บไซต์ดังกล่าวเป็นเว็บไซต์ที่ไม่ปลอดภัย เป้าหมายของแคมเปญนี้คือการใช้ความนิยมของ ChatGPT และพฤติกรรมผู้ใช้งานที่ค้นหาคำว่า “ChatGPT download” ผ่าน search engine โฆษณา หรือแหล่งที่ไม่เป็นทางการ เพื่อหลอกให้ดาวน์โหลดมัลแวร์ 2. ลักษณะการโจมตี 2.1 การโจมตีบนระบบปฏิบัติการ Windows มัลแวร์จะแฝงมาในรูปแบบไฟล์ติดตั้ง (Chat_GPT.exe) เมื่อถูกเรียกใช้งาน มัลแวร์จะสร้างไฟล์และเปิดใช้งานโปรแกรมจัดการคำสั่ง - [Warning: Windows Netlogon Vulnerability Actively Exploited in the Wild; Administrators Urged to Patch Immediately](https://www.thaicert.or.th/en/2026/06/02/warning-windows-netlogon-vulnerability-actively-exploited-in-the-wild-administrators-urged-to-patch-immediately/): 297/69 Tuesday, June 2, 2026 The Belgian Centre for Cyber Security (CCB) has warned that the Windows Netlogon vulnerability tracked as CVE-2026-41089 is being actively exploited in real-world attacks. The vulnerability is rated Critical and was addressed by Microsoft in its May 2026 security updates. The flaw affects the Netlogon service, a core component of - [ShinyHunters Publishes Allegedly Stolen Charter Communications Data, Potentially Impacting More Than 5 Million Customers](https://www.thaicert.or.th/en/2026/06/02/shinyhunters-publishes-allegedly-stolen-charter-communications-data-potentially-impacting-more-than-5-million-customers/): 296/69 Tuesday, June 2, 2026 Reports indicate that the cybercriminal group ShinyHunters has published data allegedly stolen from Charter Communications after the company reportedly refused to pay a ransom demand. Charter Communications is one of the largest telecommunications providers in the United States, offering internet, cable television, mobile, and landline phone services under the Spectrum - [Critical Vulnerability in WordPress WP Maps Pro Plugin Allows Unauthorized Administrator Account Creation](https://www.thaicert.or.th/en/2026/06/02/critical-vulnerability-in-wordpress-wp-maps-pro-plugin-allows-unauthorized-administrator-account-creation/): 295/69 Tuesday, June 2, 2026 A significant cybersecurity threat has been identified targeting websites running WordPress through a vulnerability in the WP Maps Pro plugin, a widely used extension for creating interactive maps. The vulnerability, tracked as CVE-2026-8732, has been rated Critical and affects WP Maps Pro version 6.1.0 and earlier. The flaw allows unauthenticated - [เตือนช่องโหว่ Windows Netlogon ถูกใช้โจมตีจริง ผู้ดูแลระบบควรเร่งติดตั้งแพตช์](https://www.thaicert.or.th/2026/06/02/เตือนช่องโหว่-windows-netlogon-ถูกใช้โ/): 297/69 (IT) ประจำวันอังคารที่ 2 มิถุนายน 2569 ศูนย์ความมั่นคงปลอดภัยไซเบอร์แห่งเบลเยียม (CCB) เตือนพบการนำช่องโหว่ Windows Netlogon หมายเลข CVE-2026-41089 ไปใช้โจมตีจริงแล้ว เป็นช่องโหว่ระดับวิกฤตที่ Microsoft ได้ออกแพตช์แก้ไขแล้วในการอัปเดตประจำเดือนพฤษภาคม 2026 ช่องโหว่ดังกล่าวเกี่ยวข้องกับบริการ Netlogon ซึ่งเป็นส่วนสำคัญของ Windows Server ที่ใช้ยืนยันตัวตนบริการและผู้ใช้บนเครือข่ายแบบโดเมน Microsoft ระบุช่องโหว่เป็นปัญหาแบบ Stack-based Buffer Overflow ใน Windows Netlogon ซึ่งอาจเปิดทางให้ผู้โจมตีที่ยังไม่ผ่านการยืนยันตัวตนสามารถส่งคำขอเครือข่ายที่สร้างขึ้นเป็นพิเศษไปยัง Windows Server ที่ทำหน้าที่เป็น Domain Controller หากโจมตีสำเร็จ อาจทำให้ผู้โจมตีสามารถรันโค้ดบนระบบเป้าหมายได้จากระยะไกล โดยช่องโหว่นี้ส่งผลกระทบต่อ Windows Server ทุกเวอร์ชันที่ยังอยู่ในช่วงสนับสนุน รวมถึง Windows Server 2025 ผู้ดูแลระบบที่ใช้งาน Windows Server โดยเฉพาะเครื่องที่ทำหน้าที่เป็น Domain Controller ควรตรวจสอบและติดตั้งอัปเดตความปลอดภัยของ - [ShinyHunters เผยแพร่ข้อมูลที่อ้างว่าขโมยจาก Charter Communications อาจกระทบลูกค้ากว่า 5 ล้านราย](https://www.thaicert.or.th/2026/06/02/shinyhunters-เผยแพร่ข้อมูลที่อ้าง/): 296/69 (IT) ประจำวันอังคารที่ 2 มิถุนายน 2569 มีรายงานว่ากลุ่มอาชญากรรมไซเบอร์ ShinyHunters ได้เผยแพร่ข้อมูลที่อ้างว่าขโมยมาจาก Charter Communications หลังจากบริษัทไม่จ่ายเงินค่าไถ่ตามที่ถูกเรียกร้อง โดย Charter Communications เป็นหนึ่งในบริษัทโทรคมนาคมรายใหญ่ของสหรัฐอเมริกา ให้บริการอินเทอร์เน็ต เคเบิลทีวี โทรศัพท์มือถือ และโทรศัพท์พื้นฐาน ภายใต้แบรนด์ Spectrum แก่ลูกค้าทั้งภาคครัวเรือนและภาคธุรกิจทั่วประเทศ โดยข้อมูลที่ถูกเผยแพร่มีรายงานว่าเกี่ยวข้องกับข้อมูลลูกค้าจำนวนมาก รวมถึงข้อมูลเครือข่ายเฉพาะของลูกค้า หรือ Customer Proprietary Network Information (CPNI) อย่างไรก็ตาม บริการแจ้งเตือนข้อมูลรั่วไหล HaveIBeenPwned ระบุว่า จำนวนผู้ได้รับผลกระทบที่ไม่ซ้ำกันอยู่ที่ประมาณ 4.9 ล้านราย โดยข้อมูลที่ถูกเผยแพร่ประกอบด้วยอีเมล ชื่อ หมายเลขโทรศัพท์ และที่อยู่ทางกายภาพ นอกจากนี้ยังพบข้อมูลบางส่วนประมาณ 85,000 รายการที่มาจากไดเรกทอรีพนักงานภายใน ซึ่งมีตำแหน่งงานรวมอยู่ด้วย ขณะที่ Charter Communications ยืนยันว่ารับทราบเหตุการณ์ดังกล่าวแล้ว และได้เปิดใช้กระบวนการด้านความปลอดภัย พร้อมให้ความร่วมมือกับหน่วยงานที่เกี่ยวข้อง โดยบริษัทระบุว่าเหตุการณ์นี้ส่งผลกระทบต่อระบบที่เกี่ยวข้องกับงานขาย ซึ่งใช้บริหารจัดการข้อมูลลูกค้าธุรกิจทั้งปัจจุบัน อดีต - [ช่องโหว่ระดับวิกฤตในปลั๊กอิน WP Maps Pro บน WordPress สามารถสร้างบัญชีผู้ดูแลระบบได้โดยไม่ได้รับอนุญาต](https://www.thaicert.or.th/2026/06/02/ช่องโหว่ระดับวิกฤตในปล/): 295/69 (IT) ประจำวันอังคารที่ 2 มิถุนายน 2569 พบภัยคุกคามที่พุ่งเป้าโจมตีเว็บไซต์ที่ใช้งานระบบ WordPress ผ่านช่องโหว่ของปลั๊กอิน WP Maps Pro ซึ่งเป็นส่วนเสริมสำหรับใช้สร้างแผนที่แบบอินเทอร์แอกทีฟที่มีผู้ใช้งานจำนวนมาก ช่องโหว่ดังกล่าวมีหมายเลข CVE-2026-8732 ถูกจัดอยู่ในระดับวิกฤต (Critical) ส่งผลกระทบต่อปลั๊กอินเวอร์ชัน 6.1.0 และที่เก่ากว่า โดยเปิดโอกาสให้ผู้โจมตีสามารถสร้างบัญชีผู้ดูแลระบบ (Administrator) ปลอมขึ้นมาได้โดยไม่จำเป็นต้องผ่านการยืนยันตัวตน ซึ่งอาจนำไปสู่การยึดครองเว็บไซต์และการเข้าถึงข้อมูลสำคัญของหน่วยงานราชการ องค์กรธุรกิจ หรือบริษัทต่าง ๆ ที่นำปลั๊กอินนี้ไปใช้งาน ช่องโหว่นี้มีต้นเหตุมาจากฟังก์ชันการให้สิทธิ์เข้าถึงชั่วคราว (Temporary Access) ที่เดิมออกแบบมาเพื่ออำนวยความสะดวกแก่ทีมสนับสนุนของนักพัฒนาปลั๊กอิน ในการแก้ไขปัญหาให้ลูกค้า แต่ระบบขาดการตรวจสอบการเข้าถึงที่รัดกุม ทำให้ผู้ไม่หวังดีสามารถส่งคำสั่งผ่านพารามิเตอร์ที่กำหนดเพื่อหลอกระบบ เมื่อระบบได้รับคำสั่ง จะทำการสร้างบัญชีผู้ดูแลระบบใหม่ทันที พร้อมกำหนดชื่อผู้ใช้แบบสุ่ม และใช้ที่อยู่อีเมล support@flippercode[.]com รวมถึงสร้างลิงก์สำหรับเข้าสู่ระบบโดยไม่ต้องใช้รหัสผ่าน เมื่อผู้โจมตีเข้าใช้งานผ่านลิงก์ดังกล่าว จะได้รับสิทธิ์ระดับสูงสุด ทำให้สามารถฝังโปรแกรมไม่พึงประสงค์ ดัดแปลงข้อมูล หรือยึดการควบคุมเว็บไซต์ได้อย่างสมบูรณ์ โดยเบื้องต้นมีรายงานการตรวจพบความพยายามในการโจมตีผ่านช่องโหว่นี้แล้วหลายพันครั้ง ปัจจุบันผู้พัฒนาปลั๊กอินได้รับทราบถึงปัญหาและได้เผยแพร่การอัปเดตเวอร์ชัน 6.1.1 เพื่อแก้ไขช่องโหว่ CVE-2026-8732 เป็นที่เรียบร้อยแล้ว ดังนั้น ผู้ดูแลระบบเว็บไซต์ที่ใช้งานปลั๊กอิน - [ร่วมเป็นส่วนหนึ่งในการปกป้องภัยไซเบอร์ของไทย](https://www.thaicert.or.th/2026/06/02/ร่วมเป็นส่วนหนึ่งในการ-2/): หากพบเห็นเว็บไซต์ปลอม แอปพลิเคชันต้องสงสัย หรือบัญชีสื่อโซเชียลหลอกลวงประชาชน โปรดแจ้งมายัง ThaiCERT โดยทันที ช่องทางการแจ้งเหตุภัยคุกคามทางไซเบอร์ โทรศัพท์ (ตลอด 24 ชั่วโมง): 02-114-3531 อีเมล (แจ้งเหตุภัยคุกคาม): thaicert@ncsa.or.th เพื่อประสิทธิภาพในการจัดการ กรุณาแนบหลักฐานที่เกี่ยวข้อง เช่น • ลิงก์ (URL) • ภาพแคปเจอร์หน้าจอของเว็บไซต์/เพจต้องสงสัย ThaiCERT จะเร่งดำเนินการตรวจสอบ ประสานงาน และ Takedown เพื่อปกป้องสังคมไทยจากภัยไซเบอร์ ให้เร็วที่สุด ร่วมสร้างสังคมดิจิทัลที่ปลอดภัยไปด้วยกัน เพียงท่านแจ้ง… เราพร้อมปกป้อง! - [พบผู้โจมตีใช้ LLM Agent ช่วยเจาะระบบผ่านช่องโหว่ Marimo CVE-2026-39987 ขอให้ผู้ดูแลระบบตรวจสอบการเปิดใช้งานบริการที่เชื่อมต่ออินเทอร์เน็ต](https://www.thaicert.or.th/2026/06/02/พบผู้โจมตีใช้-llm-agent-ช่วยเจาะ/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ข่าวสารภัยคุกคามทางไซเบอร์ พบรายงานเกิดเหตุการณ์ผู้โจมตีเจาะระบบ Marimo ที่เปิดให้เข้าถึงผ่านอินเทอร์เน็ตสาธารณะ โดยอาศัยช่องโหว่ความรุนแรงระดับวิกฤต (CVE-2026-39987) โดยผู้โจมตีมีการใช้งาน Large Language Model Agent หรือ LLM Agent มาช่วยในการโจมตีแบบอัตโนมัติเพื่อวิเคราะห์ระบบ ขโมยข้อมูลรับรองการเข้าถึงระบบคลาวด์ กุญแจลับ และข้อมูลในฐานข้อมูล จนนำไปสู่การยึดครองระบบอย่างสมบูรณ์ ทั้งนี้ กลุ่มที่ได้รับผลกระทบคือองค์กรที่ใช้งานระบบ Marimo เวอร์ชัน 0.20.4 หรือต่ำกว่า และไม่มีการควบคุมการเข้าถึงระดับเครือข่ายที่ได้มาตรฐาน จึงขอให้ผู้ดูแลระบบที่ใช้งาน Marimo หรือบริการลักษณะเดียวกัน ตรวจสอบการตั้งค่าและอัปเดตระบบทันที [1] 1. รายละเอียดของภัยคุกคาม [2] ช่องโหว่ CVE-2026-39987 มีระดับความรุนแรงตามมาตรฐาน CVSS v3.1 ที่คะแนน 9.8 ซึ่งเป็นช่องโหว่ที่เปิดทางให้ผู้ไม่หวังดีสามารถเจาะเข้าสู่ระบบ Marimo ที่เปิดให้ใช้งานจากอินเทอร์เน็ต โดยเฉพาะระบบที่มีการตั้งค่าความปลอดภัยหละหลวม หรือยังไม่ได้รับการอัปเดตแก้ไข สิ่งที่น่าเป็นกังวลคือ หลังจากผู้โจมตีสามารถเข้าถึงระบบได้สำเร็จแล้ว มีการนำ LLM Agent มาประยุกต์ใช้ในการโจมตีในรูปแบบเอเจนต์ (Agentic - [เตือนภัย! ช่องโหว่ WP Maps Pro ถูกใช้สร้างบัญชีผู้ดูแลระบบบนเว็บไซต์ WordPress ขอให้ผู้ดูแลเว็บไซต์เร่งอัปเดตทันที](https://www.thaicert.or.th/2026/06/02/เตือนภัย-ช่องโหว่-wp-maps-pro-ถูกใ/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ข่าวสารภัยคุกคามทางไซเบอร์ พบรายงานช่องโหว่ในปลั๊กอิน WP Maps Pro สำหรับ WordPress ถูกนำไปใช้โจมตีจริง โดยผู้โจมตีสามารถสร้างบัญชีผู้ดูแลระบบ หรือ Administrator Account บนเว็บไซต์ WordPress ที่มีช่องโหว่ได้โดยไม่ต้องผ่านการยืนยันตัวตน โดยช่องโหว่ดังกล่าวมีความเสี่ยงสูง เนื่องจากหากผู้โจมตีสามารถสร้างบัญชีผู้ดูแลระบบได้สำเร็จ อาจเข้าควบคุมเว็บไซต์ แก้ไขเนื้อหา ติดตั้งปลั๊กอินอันตราย ฝังมัลแวร์ เปลี่ยนเส้นทางผู้ใช้งานไปยังเว็บไซต์อันตราย หรือใช้เว็บไซต์เป็นฐานในการโจมตีต่อไปได้ จึงแนะนำให้ผู้ดูแลเว็บไซต์ WordPress ที่ใช้งานปลั๊กอิน WP Maps Pro ตรวจสอบและอัปเดตเป็นเวอร์ชันล่าสุดทันที [1] 1. รายละเอียดช่องโหว่[2] ช่องโหว่ CVE-2026-8732 ( มีคะแนน cvss v 3.1:9.8 ) เป็นช่องโหว่ประเภท Privilege Escalation หรือการยกระดับสิทธิ์ โดยเกิดจากการทำงานของฟังก์ชันที่เกี่ยวข้องกับการให้สิทธิ์เข้าถึงชั่วคราว หรือ Temporary Access ในปลั๊กอิน WP Maps Pro - [ด่วน! พบการโจมตีช่องโหว่ PAN-OS GlobalProtect เสี่ยงถูก bypass การยืนยันตัวตน VPN ขอให้ผู้ดูแลระบบเร่งอัปเดต Patch ทันที](https://www.thaicert.or.th/2026/06/02/ด่วน-พบการโจมตีช่องโหว่/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ข่าวสารภัยคุกคามทางไซเบอร์ พบรายงานช่องโหว่หมายเลข CVE-2026-0257 ใน Palo Alto Networks PAN-OS ซึ่งส่งผลกระทบต่อฟังก์ชัน GlobalProtect Portal และ GlobalProtect Gateway โดยช่องโหว่ดังกล่าวอาจทำให้ผู้โจมตีสามารถ bypass การยืนยันตัวตน และเชื่อมต่อ VPN เข้าสู่ระบบขององค์กรได้โดยไม่ได้รับอนุญาต ในปัจจุบันมีรายงานว่าพบการโจมตีช่องโหว่ดังกล่าวแล้ว โดยผู้ดูแลระบบหรือผู้ใช้งานควรดำเนินการตรวจสอบเวอร์ชันที่ใช้งาน ตรวจสอบการตั้งค่าที่เกี่ยวข้อง และอัปเดต Patch ล่าสุดจากผู้ผลิตโดยเร็วที่สุด เพื่อลดความเสี่ยงจากการถูกเข้าถึงระบบภายในองค์กรโดยไม่ได้รับอนุญาต [1] 1. รายละเอียดช่องโหว่[2]ช่องโหว่ CVE-2026-0257 ( มีคะแนน cvss v 3.1 : 9.1 ) เป็นช่องโหว่ประเภท Authentication Bypass ในส่วน GlobalProtect Portal และ GlobalProtect Gateway ของ Palo Alto Networks PAN-OS - [แจ้งเตือน เครื่องมือดูแลระบบ อาจกลายเป็นเครื่องมือควบคุมระบบของผู้โจมตี ภัยคุกคามจากการนำ Remote Monitoring and Management (RMM) ไปใช้ในทางมิชอบ](https://www.thaicert.or.th/2026/06/02/แจ้งเตือน-เครื่องมือดูแ/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ขอแจ้งเตือนหน่วยงานและองค์กรเกี่ยวกับแนวโน้มการนำเครื่องมือ Remote Monitoring and Management (RMM) ไปใช้ในทางมิชอบโดยผู้ไม่หวังดี เพื่อควบคุมเครื่องคอมพิวเตอร์ คงสิทธิ์การเข้าถึงระบบ และใช้เป็นช่องทางสนับสนุนการโจมตี ในปัจจุบัน เครื่องมือ Remote Monitoring and Management (RMM) มีการนำมาใช้อย่างแพร่หลายในหลายองค์กร ไม่ว่าจะเป็นการดูแลเครื่องคอมพิวเตอร์ การสนับสนุนผู้ใช้งาน การบริหารจัดการระบบ การตรวจสอบสถานะเครื่องปลายทาง การถ่ายโอนไฟล์ และการสั่งงานระบบผ่าน remote shell หรือ remote desktop ซึ่งเป็นประโยชน์ต่อผู้ดูแลระบบในการบริหารจัดการอุปกรณ์จำนวนมากได้อย่างมีประสิทธิภาพในทางกลับกัน เครื่องมือเหล่านี้เริ่มถูกนำไปใช้ในทางมิชอบโดยผู้ไม่หวังดีมากขึ้น เนื่องจากเป็นเครื่องมือที่ถูกต้องตามกฎหมาย มีฟังก์ชันการควบคุมระบบที่ครบถ้วน ใช้งานได้สะดวก และในบางกรณีเป็นซอฟต์แวร์แบบโอเพนซอร์สหรือสามารถใช้งานได้ฟรี ทำให้ผู้โจมตีสามารถนำไปใช้เป็นเครื่องมือควบคุมระบบ แทนการใช้มัลแวร์แบบดั้งเดิมที่อาจถูกตรวจจับได้ง่ายกว่า [1] ในกรณีของเครื่องมือ MeshAgent ซึ่งเป็น agent ของ MeshCentral สำหรับบริหารจัดการเครื่องปลายทาง พบว่ามีแนวโน้มถูกนำมาใช้ในการโจมตีมากขึ้น โดยผู้โจมตีอาจติดตั้ง MeshAgent ลงบนเครื่องที่ถูกบุกรุก แล้วกำหนดค่าให้เชื่อมต่อกลับไปยัง MeshCentral server ที่ผู้โจมตีควบคุม - [JINX-0164 Targets Cryptocurrency Firms Through Fake Recruitment Campaigns and macOS Malware](https://www.thaicert.or.th/en/2026/05/29/jinx-0164-targets-cryptocurrency-firms-through-fake-recruitment-campaigns-and-macos-malware/): 294/69 Friday, May 29, 2026 Researchers from Wiz have reported attacks carried out by a threat group tracked as JINX-0164, which targets cryptocurrency organizations. The group uses social engineering techniques through LinkedIn or impersonates recruiters and business partners to persuade victims to join online meetings. Victims are then directed to fake domains that imitate remote - [Dutch Police Arrest Suspect Linked to Ajax Football Club Cyberattack](https://www.thaicert.or.th/en/2026/05/29/dutch-police-arrest-suspect-linked-to-ajax-football-club-cyberattack/): 293/69 Friday, May 29, 2026 The Dutch National Police arrested a 35-year-old man suspected of being involved in multiple unauthorized intrusions into the computer systems of Ajax Amsterdam, also known as AFC Ajax, earlier in 2026. According to the police, the suspect unlawfully accessed the club’s computer systems several times. After the incident was reported, - [U.S. Court Sentences Romanian Hacker to Nearly Five Years in Prison for Illegally Breaching Government Agency Networks](https://www.thaicert.or.th/en/2026/05/29/u-s-court-sentences-romanian-hacker-to-nearly-five-years-in-prison-for-illegally-breaching-government-agency-networks/): 292/69 Friday, May 29, 2026 The U.S. Department of Justice (DoJ) announced that a 45-year-old Romanian hacker has been sentenced to four years and eight months in prison, followed by three years of supervised release. The sentence stems from unauthorized intrusions into the network of an emergency management agency in the State of Oregon in - [แจ้งเตือน!! เทคโนโลยี “Mythos” และโครงการ “Project Glasswing” อาจทำให้การจัดการช่องโหว่ซอฟต์แวร์มีความท้าทายมากขึ้น](https://www.thaicert.or.th/2026/05/29/แจ้งเตือน-เทคโนโลยี-mythos-แ/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ขอแจ้งให้ผู้ดูแลระบบ หน่วยงานที่ใช้ซอฟต์แวร์ และผู้ที่เกี่ยวข้อง ติดตามความเคลื่อนไหวของเทคโนโลยีปัญญาประดิษฐ์ หรือ AI ที่ใช้สำหรับค้นหาช่องโหว่ในซอฟต์แวร์ ภายใต้ชื่อ “Mythos” ซึ่งพัฒนาโดยบริษัท Anthropic และอยู่ภายใต้โครงการ “Project Glasswing”** 1. รายละเอียด Mythos เป็นโมเดล AI ที่ถูกออกแบบมาเพื่อช่วยค้นหาช่องโหว่ หรือจุดอ่อนด้านความปลอดภัยในซอฟต์แวร์ โดยปัจจุบันยังไม่ได้เปิดให้บุคคลทั่วไปใช้งาน และจำกัดการเข้าถึงเฉพาะหน่วยงานภาครัฐและพันธมิตรบางส่วนภายใต้โครงการ Project Glasswing มีรายงานระบุว่า Mythos ได้สแกนโครงการซอฟต์แวร์โอเพนซอร์สไปแล้วมากกว่า 1,000 โครงการ และตรวจพบช่องโหว่ระดับสูงและระดับร้ายแรงมากกว่า 6,200 รายการ รวมถึงช่องโหว่สำคัญในไลบรารี WolfSSL อย่างไรก็ตาม Anthropic ระบุว่า การเปิดให้ใช้งานในวงกว้างจะเกิดขึ้นในอนาคต เมื่อบริษัทมั่นใจว่ามีมาตรการป้องกันการนำเทคโนโลยีดังกล่าวไปใช้ในทางที่ผิดอย่างเพียงพอแล้ว 2. ระบบหรือหน่วยงานที่ควรให้ความสำคัญ หน่วยงานที่อาจได้รับผลกระทบและควรเตรียมความพร้อม ได้แก่ 2.1 หน่วยงานที่ใช้ซอฟต์แวร์โอเพนซอร์สจำนวนมาก 2.2 ทีมพัฒนาระบบและทีมรักษาความปลอดภัยไซเบอร์ ที่ต้องดูแลและแก้ไขช่องโหว่ของระบบ 2.3 หน่วยงานที่ยังไม่มีขั้นตอนการอัปเดต แก้ไข หรือจัดการช่องโหว่ที่ชัดเจนและรวดเร็ว - [JINX-0164 มุ่งเป้าบริษัทคริปโต ผ่านแคมเปญหลอกสมัครงานและมัลแวร์บน macOS](https://www.thaicert.or.th/2026/05/29/jinx-0164-มุ่งเป้าบริษัทคริปโต-ผ/): 294/69 (IT) ประจำวันศุกร์ที่ 29 พฤษภาคม 2569 นักวิจัยจาก Wiz รายงานการโจมตีของกลุ่มภัยคุกคามที่ติดตามในชื่อ JINX-0164 ซึ่งมุ่งเป้าไปยังองค์กรด้านคริปโตเคอร์เรนซี โดยใช้เทคนิค Social Engineering ผ่าน LinkedIn หรือการแอบอ้างเป็นนายหน้า คู่ค้าทางธุรกิจ เพื่อชักชวนเหยื่อเข้าร่วมประชุมออนไลน์ ก่อนนำไปยังโดเมนปลอมที่เลียนแบบบริการประชุมไกล และหลอกให้ดาวน์โหลดไฟล์อันตรายบน macOS เมื่อเหยื่อรันไฟล์ดังกล่าว ระบบจะดาวน์โหลดมัลแวร์ macOS ที่ Wiz เรียกว่า AUDIOFIX ซึ่งเป็นมัลแวร์ประเภท infostealer และ Remote Access Trojan (RAT) ที่พัฒนาด้วย Python โดยสามารถขโมยข้อมูลสำคัญ เช่น ข้อมูลจาก password manager, macOS Keychain, browser credentials, SSH keys, configuration files, session ของแอปสื่อสาร และข้อมูลที่เกี่ยวข้องกับกระเป๋าเงินคริปโต รวมถึงสามารถรันคำสั่งจากระยะไกลและดึง - [ตำรวจเนเธอร์แลนด์จับกุมผู้ต้องสงสัยเกี่ยวข้องกับเหตุแฮกระบบสโมสรฟุตบอล Ajax](https://www.thaicert.or.th/2026/05/29/ตำรวจเนเธอร์แลนด์จับกุ-2/): 293/69 (IT) ประจำวันศุกร์ที่ 29 พฤษภาคม 2569 ตำรวจแห่งชาติเนเธอร์แลนด์จับกุมชายอายุ 35 ปี ในข้อหาต้องสงสัยว่าเกี่ยวข้องกับการบุกรุกระบบคอมพิวเตอร์ของสโมสรฟุตบอล Ajax Amsterdam หรือ AFC Ajax หลายครั้ง เมื่อต้นปี 2569 โดยตำรวจระบุว่า ผู้ต้องสงสัยได้เข้าถึงระบบคอมพิวเตอร์ของสโมสรโดยมิชอบ และหลังจากได้รับแจ้งเหตุ เจ้าหน้าที่ฝ่ายสืบสวนได้เริ่มดำเนินการสอบสวนจนสามารถระบุตัวผู้ต้องสงสัยรายดังกล่าวได้ ก่อนหน้านี้ AFC Ajax ได้เปิดเผยเหตุการณ์ดังกล่าวเมื่อช่วงปลายเดือนมีนาคม โดยระบุว่าผู้โจมตีใช้ประโยชน์จากช่องโหว่ในระบบ IT ของสโมสร เพื่อเข้าถึงข้อมูลของบุคคลหลายร้อยราย นอกจากนี้ ช่องโหว่ดังกล่าวยังอาจถูกใช้เพื่อแก้ไขรายชื่อบุคคลที่ถูกสั่งห้ามเข้าสนามจำนวนไม่ถึง 20 ราย และโอนตั๋วที่ซื้อไว้ไปยังบุคคลอื่นได้ ขณะที่รายงานจาก RTL ระบุว่า ช่องโหว่เดียวกันยังเปิดให้เข้าถึงข้อมูลแฟนบอลผ่าน API และ Shared Key โดยผู้โจมตีสามารถแสดงให้เห็นถึงความสามารถในการโอนสิทธิ์ตั๋วปีแบบ VIP ได้ภายในเวลาไม่กี่วินาที รายงานยังระบุด้วยว่า ผู้โจมตีสามารถแสดงให้เห็นถึงความเป็นไปได้ในการแก้ไขข้อมูลการห้ามเข้าสนามของแฟนบอลจำนวน 538 ราย จัดการตั๋วปีประมาณ 42,000 ใบ และดูรายละเอียดบัญชีผู้ใช้งานมากกว่า - [ศาลสหรัฐฯ ตัดสินจำคุกแฮกเกอร์ชาวโรมาเนียเกือบ 5 ปี ฐานลักลอบเจาะระบบเครือข่ายหน่วยงานรัฐ](https://www.thaicert.or.th/2026/05/29/ศาลสหรัฐฯ-ตัดสินจำคุกแฮ/): 292/69 (IT) ประจำวันศุกร์ที่ 29 พฤษภาคม 2569 กระทรวงยุติธรรมสหรัฐอเมริกา (DoJ) แถลงผลการตัดสินจำคุกแฮกเกอร์ชาวโรมาเนียวัย 45 ปี เป็นเวลา 4 ปี 8 เดือน พร้อมทั้งให้คุมประพฤติต่ออีก 3 ปี ซึ่งโทษดังกล่าวสืบเนื่องมาจากการลักลอบเจาะเข้าระบบเครือข่ายของหน่วยงานจัดการเหตุฉุกเฉินแห่งรัฐโอเรกอนในปี 2564 รวมถึงการโจมตีทางไซเบอร์ต่อเหยื่อรายอื่น ๆ ในสหรัฐอเมริกา เหตุการณ์นี้สะท้อนให้เห็นถึงผลกระทบที่เกิดจากการเข้าถึงเครือข่ายของผู้อื่นโดยมิชอบ รวมถึงหน่วยงานบังคับใช้กฎหมายระดับสากลมีการดำเนินการจริงในการติดตามตัวอาชญากรไซเบอร์ข้ามชาติ นำมาดำเนินคดีเพื่อปกป้องโครงสร้างพื้นฐานที่สำคัญของประเทศอย่างเด็ดขาด สำหรับพฤติการณ์ของการโจมตีนั้น มีรายงานว่าผู้ก่อเหตุสามารถลักลอบเข้าถึงสิทธิ์ผู้ดูแลระบบของเครือข่ายหน่วยงานรัฐได้ตั้งแต่เดือนมิถุนายน 2564 จากนั้นได้นำสิทธิ์การเข้าถึงดังกล่าว ไปประกาศขายในตลาดมืดและตกลงซื้อขายกันด้วยสกุลเงินดิจิทัลบิตคอยน์มูลค่า 3,000 ดอลลาร์สหรัฐฯ โดยผู้ก่อเหตุได้ทำการเข้าสู่ระบบซ้ำหลายครั้ง เพื่อพิสูจน์ว่าตนสามารถควบคุมระบบได้จริง พร้อมทั้งนำข้อมูลส่วนบุคคลที่ระบุตัวตนได้ (PII) บางส่วนออกมาเพื่อเป็นตัวอย่างให้กับผู้ที่สนใจซื้อสิทธิ์ นอกจากนี้ การกระทำของเขายังสร้างความเสียหายแก่เครือข่ายขององค์กรอื่น ๆ รวมมูลค่ากว่า 250,000 ดอลลาร์สหรัฐฯ ในช่วงเวลาไล่เลี่ยกัน ทางการสหรัฐฯ ยังได้ดำเนินคดีกับแฮกเกอร์ชาวโรมาเนียอีกราย ที่ถูกส่งตัวผู้ร้ายข้ามแดนจากคดีเจาะระบบโทรศัพท์ VoIP เพื่อหลอกลวงทางการเงิน ซึ่งตอกย้ำถึงปัญหาการโจมตีที่หลากหลายและการกวาดล้างกลุ่มผู้ไม่หวังดีอย่างต่อเนื่อง จากเหตุการณ์ดังกล่าว แสดงให้เห็นถึงความเสี่ยงที่เกิดจากการลักลอบซื้อขายช่องทางการเข้าถึงระบบหรือสิทธิ์การดูแลระบบ - [เตือนภัย! เทคนิคการปลอมผลลัพธ์จาก AI Chatbot และ Search Engine นำไปสู่การติดตั้งมัลแวร์อันตราย](https://www.thaicert.or.th/2026/05/29/เตือนภัย-เทคนิคการปลอมผ/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานเตือนภัยเทคนิคการปลอมผลลัพธ์จาก AI Chatbot และ Search Engine นำไปสู่การติดตั้งมัลแวร์อันตราย ผู้ใช้งานควรเพิ่มความระมัดระวังในการใช้งานการณ์ช่องโหว่ด้านความมั่นคงปลอดภัยเกี่ยวกับการโจมตีที่อาศัยการปลอมแปลงผลลัพธ์จาก AI Chatbot และ Search Engine เพื่อนำผู้ใช้งานไปยังเว็บไซต์อันตราย ซึ่งมีการติดตั้งโปรแกรมควบคุมและมัลแวร์ขุดเหรียญดิจิทัล (Cryptojacking Malware) ภายในระบบของเหยื่อ โดยผู้โจมตีใช้เครื่องมือที่ถูกต้องตามกฎหมาย เช่น ScreenConnect และโปรแกรมบน Microsoft .NET เพื่อหลีกเลี่ยงการตรวจจับและสร้างความน่าเชื่อถือในการโจมตี ผู้ใช้งานควรเฝ้าระวังและดำเนินมาตรการป้องกันโดยเร่งด่วน 1. รายละเอียด [1] Microsoft ได้เปิดเผยการตรวจพบแคมเปญการโจมตีที่ใช้เทคนิค Search Engine Optimization (SEO) Poisoning และการปลอมแปลงคำแนะนำจาก AI Chatbot [2] เพื่อหลอกล่อให้ผู้ใช้งานดาวน์โหลดโปรแกรมจากเว็บไซต์ปลอมที่เลียนแบบเว็บไซต์ซอฟต์แวร์หรือเครื่องมือยอดนิยม โดยไฟล์ที่ดาวน์โหลดอาจมีการติดตั้งเครื่องมือสำหรับเข้าถึงระบบ เช่น ScreenConnect รวมถึงใช้โปรแกรม Microsoft .NET utilities และ PowerShell เพื่อดาวน์โหลดและติดตั้งมัลแวร์ เพื่อใช้ทรัพยากรของเครื่องเหยื่อในการขุดเหรียญดิจิทัล (Cryptocurrency - [เตือนภัยสายไถฟีด! ระวังตกเป็นเหยื่อ "ลิงก์ผี" พรางตัวเกลื่อนไทม์ไลน์](https://www.thaicert.or.th/2026/05/29/เตือนภัยสายไถฟีด-ระวังต/): กลุ่มมิจฉาชีพสร้างเนื้อหาที่มีความน่าเชื่อถือ เพื่อหลอกให้ผู้ใช้งานคลิกลิงก์อันตรายที่แอบแฝงอยู่ ซึ่งหากหลงเชื่อ อาจนำไปสู่การถูกโจรกรรมข้อมูลส่วนบุคคล ข้อมูลทางการเงิน หรือถูกนำทางไปยังเว็บไซต์การพนันออนไลน์ "ลิงก์ผี" หรือลิงก์ปลอม มักแฝงตัวมาในรูปแบบไหน? 1. ไลฟ์สด ไม่ว่าจะเป็นการวนคลิปไลฟ์หลอกแจกรางวัล ขายสินค้าราคาถูกผิดปกติ หรือ คลิปหลุด...รีบดูก่อนโดนลบ เพื่อกระตุ้นความอยากรู้อยากเห็น ทำให้ประชาชนรีบคลิกลิงก์ในคอมเมนต์ ซึ่งจะนำไปสู่หน้าเว็บไซต์เพื่อเก็บข้อมูลส่วนตัวหรือข้อมูลทางการเงิน 2. โพสต์ข่าวปลอม มิจฉาชีพมักอาศัยกระแสข่าวดังมาสร้างโพสต์ข่าวปลอมดึงดูดความสนใจ เมื่อผู้ใช้งานกดลิงก์เพื่ออ่านข่าวฉบับเต็ม จะถูกพาไปยังหน้าเว็บไซต์ปลอมที่สร้างขึ้นมาอย่างแนบเนียน เพื่อหลอกให้กรอกรหัสผ่านก่อนเข้าอ่านข่าว ซึ่งแท้จริงแล้วคือกลลวงในการดักขโมยข้อมูลสำคัญ 3. คลิปวิดีโอที่กำลังฮิต เช่น ละครสั้นแนวตั้ง มีมตลก เทรนด์ หรือชาเลนจ์ต่าง ๆ ดึงดูดความสนใจ ตัดจบฉากสำคัญ หรือแอบอ้างว่าเป็น คลิปต้นฉบับแบบไม่เซนเซอร์ หากต้องการดูต่อจะต้องคลิกลิงก์ที่แนบไว้ในคอมเมนต์ ซึ่งลิงก์เหล่านี้คือกับดักที่อาจพาไปสู่เว็บไซต์การพนันออนไลน์ หลอกให้จ่ายเงินฟรี ๆ หรือร้ายแรงถึงขั้นถูกฝังไวรัสมัลแวร์ดูดข้อมูลส่วนตัวได้ 4. มิจฉาชีพจะสร้างเรื่องหลอกให้ตกใจกลัว เช่น อ้างว่ามีหมายศาล บัญชีถูกอายัด ขู่แบล็กเมลอ้างถึงภาพหลุด และภาพโป๊เปลือยลงสู่สาธารณะ หรือพัวพันสิ่งผิดกฎหมาย เพื่อกดดันให้สับสนจนเผลอกดลิงก์ปลอม โดยไม่ทันระวังตัว เมื่อกดลิงก์แล้วส่งผลให้อาจโดนฝังมัลแวร์ ดูดข้อมูลส่วนตัว และถูกหลอกโอนเงินเกลี้ยงบัญชีแบบไม่ทันตั้งตัว - [เตือนภัย แฮกเกอร์ใช้เทคนิค MFA Prompt Bombing หลอกให้กดยืนยันตัวตน เสี่ยงถูกยึดบัญชีและเข้าถึงระบบ](https://www.thaicert.or.th/2026/05/29/เตือนภัย-แฮกเกอร์ใช้เทค/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์เกี่ยวกับเทคนิค MFA Prompt Bombing หรือ MFA Fatigue ด้วยการส่งคำขอยืนยันตัวตน (MFA) แบบ Push Notification ไปยังโทรศัพท์มือถือของเหยื่อซ้ำ ๆ อย่างต่อเนื่อง เพื่อสร้างความรำคาญและหลอกให้ผู้ใช้งานกด "ยอมรับ” (Approve) ซึ่งหากกดยอมรับไปแล้ว แฮกเกอร์ (ซึ่งมีรหัสผ่านที่ถูกต้องอยู่ก่อนแล้วจากการรั่วไหลของข้อมูล) จะสามารถเข้าสู่ระบบเครือข่ายภายในองค์กร และขโมยข้อมูลสำคัญได้ทันที การโจมตีมุ่งเป้าไปที่ผู้ใช้งานและหน่วยงานที่ใช้ระบบยืนยันตัวตนแบบกดปุ่มแจ้งเตือนผ่านแอปพลิเคชัน (Push-based MFA) เช่น ระบบ VPN, บริการ Cloud, Microsoft 365 หรือระบบ Single Sign-On ต่าง ๆ [1] 1. รายละเอียดภัยคุกคาม การโจมตีแบบ MFA Prompt Bombing (หรือ MFA Fatigue) เป็นการโจมตีทางจิตวิทยา (Social Engineering) รูปแบบหนึ่ง ผู้โจมตีจะเริ่มต้นจากการหาบัญชีและรหัสผ่านที่ถูกต้องของเหยื่อ - [พบการแพร่กระจายมัลแวร์ Deno RAT ผ่านซอฟต์แวร์ปลอมและปลั๊กอินปลอม](https://www.thaicert.or.th/2026/05/29/พบการแพร่กระจายมัลแวร์-d/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ข่าวสารภัยคุกคามทางไซเบอร์ พบแคมเปญโจมตีทางไซเบอร์ที่ใช้ซอฟต์แวร์ปลอมและปลั๊กอินปลอมที่แอบอ้างเป็นซอฟต์แวร์ยอดนิยม เช่น ChatGPT, Claude, AutoTune และ Kontakt บน GitHub และ SourceForge [1] 1. รายละเอียดเหตุการณ์ แคมเปญการโจมตีดังกล่าวมีการใช้มัลแวร์ชื่อ “DinDoor” ซึ่งจัดอยู่ในประเภท Backdoor และ Remote Access Trojan (RAT) โดยพัฒนาบน Deno Runtime ซึ่งเป็น JavaScript Runtime ที่กำลังได้รับความนิยมในกลุ่มผู้โจมตีทางไซเบอร์ เนื่องจากสามารถช่วยหลีกเลี่ยงการตรวจจับจากระบบป้องกันความปลอดภัยได้มีประสิทธิภาพมากยิ่งขึ้น รูปแบบการโจมตีเริ่มจากผู้โจมตีสร้าง Repository ปลอมบนแพลตฟอร์ม GitHub และ SourceForge พร้อมอัปโหลดไฟล์ติดตั้งประเภท MSI หรือ PowerShell Script ที่ฝังคำสั่งอันตรายไว้ เมื่อผู้ใช้งานเผลอเปิดหรือรันไฟล์ดังกล่าว ระบบจะทำการติดตั้ง Deno Runtime ผ่านเครื่องมือ Scoop หรือ WinGet จากนั้นจะดาวน์โหลดและเรียกใช้งานมัลแวร์ - [Anthropic Enhances Claude Code Security with a Plugin to Detect Risky Code During Development](https://www.thaicert.or.th/en/2026/05/28/anthropic-enhances-claude-code-security-with-a-plugin-to-detect-risky-code-during-development/): 291/69 Thursday, May 28, 2026 Anthropic has introduced new security features for Claude, including a Self-hosted Sandbox for Claude Managed Agents and a Security Guidance Plugin for Claude Code. The Self-hosted Sandbox is currently available in Public Beta and is designed to allow Agent tools or code execution to run within an environment controlled by - [Cybersecurity Firms Collaborate to Disrupt Glassworm Botnet After Fake Packages and Tools Were Used to Target Developers](https://www.thaicert.or.th/en/2026/05/28/cybersecurity-firms-collaborate-to-disrupt-glassworm-botnet-after-fake-packages-and-tools-were-used-to-target-developers/): 290/69 Thursday, May 28, 2026 On May 26, 2026, CrowdStrike Counter Adversary Operations, in collaboration with Google and the Shadowserver Foundation, reportedly disrupted all four Command-and-Control (C2) channels used by the Glassworm Botnet at the same time. The operation aimed to stop communication between the malware and the attackers’ infrastructure. Glassworm is a campaign that - [Zero-Day Exploitation of KnowledgeDeliver to Deploy Web Shell and Malware](https://www.thaicert.or.th/en/2026/05/28/zero-day-exploitation-of-knowledgedeliver-to-deploy-web-shell-and-malware/): 289/69 Thursday, May 28, 2026 There have been reports of threat actors exploiting a critical zero-day vulnerability, tracked as CVE-2026-5426, in KnowledgeDeliver, a Learning Management System (LMS) platform. The vulnerability allows unauthenticated attackers to remotely execute malicious commands on the operating system. This threat directly affects organizations using vulnerable installations of the platform prior to - [พบช่องโหว่ใน Microsoft SharePoint Server ให้ผู้ดูแลระบบเร่งอัปเดต Patch ทันที](https://www.thaicert.or.th/2026/05/28/พบช่องโหว่ใน-microsoft-sharepoint-server-ให้ผู้ด/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ข่าวสารภัยคุกคามทางไซเบอร์ พบรายงาน Microsoft ได้เผยแพร่การอัปเดต Patch เพื่อแก้ไขช่องโหว่ในระบบ Microsoft SharePoint Server ซึ่งองค์กรที่ใช้งานระบบดังกล่าว มีความเสี่ยงที่จะถูกผู้โจมตีเข้ายึดเซิร์ฟเวอร์ ขโมยข้อมูล หรือโจมตีด้วยมัลแวร์เรียกค่าไถ่ได้ จึงขอให้ทำการตรวจสอบและอัปเดตแพตช์ล่าสุดทันที [1] 1. รายละเอียดช่องโหว่ ช่องโหว่รหัส CVE-2026-45659 มีความเสี่ยงระดับสูง (CVSS v3.1: 8.8 ) เกิดจากปัญหาการประมวลผลข้อมูลที่ไม่ปลอดภัย (Deserialization of Untrusted Data) ภายใน Microsoft SharePoint Server ซึ่งเป็นข้อผิดพลาดในการตรวจสอบข้อมูลที่รับเข้ามาในระบบ โดยแฮกเกอร์ที่มีบัญชีผู้ใช้งานทั่วไป (เข้าสู่ระบบแล้ว) จะสามารถเจาะผ่านช่องโหว่นี้โดยการส่งชุดคำสั่งพิเศษเข้าไปเพื่อหลอกระบบ ผลลัพธ์คือแฮกเกอร์สามารถสั่งรันโค้ดที่เป็นอันตรายบนเซิร์ฟเวอร์เป้าหมายได้จากระยะไกล (Remote Code Execution: RCE) เพื่อเข้าควบคุมเครื่องเซิร์ฟเวอร์ หรือใช้เป็นฐานเพื่อโจมตีระบบอื่น ๆ ในเครือข่ายต่อไปได้ [2] 2. เวอร์ชันที่ได้รับผลกระทบ 2.1 Microsoft SharePoint Server - [Anthropic เสริมความปลอดภัย Claude Code เพิ่มปลั๊กอินตรวจจับโค้ดเสี่ยงระหว่างพัฒนา](https://www.thaicert.or.th/2026/05/28/anthropic-เสริมความปลอดภัย-claude-code-เพิ/): 291/69 (IT) ประจำวันพฤหัสบดีที่ 28 พฤษภาคม 2569 Anthropic เปิดตัวฟีเจอร์ด้านความปลอดภัยใหม่สำหรับ Claude ได้แก่ Self-hosted Sandbox สำหรับ Claude Managed Agents และ Security Guidance Plugin สำหรับ Claude Code โดย Sandbox ดังกล่าวอยู่ในสถานะ Public Beta และออกแบบให้การรันเครื่องมือหรือโค้ดของ Agent ทำงานในสภาพแวดล้อมที่ผู้ใช้องค์กรควบคุมเอง เช่น โครงสร้างพื้นฐานขององค์กร หรือผู้ให้บริการที่รองรับ ขณะที่กระบวนการควบคุมการทำงานของ Agent ยังอยู่บนระบบของ Anthropic ฟีเจอร์ดังกล่าวมีเป้าหมายเพื่อลดความเสี่ยงจากการให้ AI Agent เข้าถึงไฟล์ ระบบ หรือเครือข่ายขององค์กรโดยตรง ช่วยให้องค์กรสามารถใช้นโยบายเครือข่าย ระบบบันทึก Log และเครื่องมือรักษาความปลอดภัยของตนเองได้ โดยไฟล์และ repository ยังคงอยู่ภายในขอบเขตสภาพแวดล้อมที่องค์กรควบคุม Anthropic ระบุว่า Sandbox ของ - [บริษัทรักษาความปลอดภัยไซเบอร์ร่วมปิด Glassworm Botnet หลังพบใช้แพ็กเกจและเครื่องมือปลอมโจมตีนักพัฒนา](https://www.thaicert.or.th/2026/05/28/บริษัทรักษาความปลอดภัย/): 290/69 (IT) ประจำวันพฤหัสบดีที่ 28 พฤษภาคม 2569 มีรายงานว่า เมื่อวันที่ 26 พฤษภาคม 2569 ทีม CrowdStrike Counter Adversary Operations ได้ร่วมกับ Google และ Shadowserver Foundation ดำเนินการปิดช่องทาง Command-and-Control หรือ C2 ทั้ง 4 ช่องทางของ Glassworm Botnet พร้อมกัน เพื่อหยุดการสื่อสารระหว่างมัลแวร์กับโครงสร้างพื้นฐานของผู้โจมตี โดย Glassworm เป็นแคมเปญที่มุ่งเป้าไปยังนักพัฒนาซอฟต์แวร์มาตั้งแต่ช่วงต้นปี 2568 ผ่านเครื่องมือและแพ็กเกจที่ถูกฝังโค้ดอันตราย เนื่องจากนักพัฒนามักมีสิทธิ์เข้าถึงซอร์สโค้ด Cloud Credential ระบบ CI/CD และ Package Registry ซึ่งหากถูกบุกรุก อาจส่งผลกระทบต่อซอฟต์แวร์และองค์กรปลายทางจำนวนมาก จากรายงานพบว่า ผู้โจมตีใช้หลายช่องทางในการแพร่กระจายมัลแวร์ ได้แก่ ส่วนขยายปลอมบน OpenVSX ที่เลียนแบบ เช่น WakaTime - [พบการโจมตีผ่านช่องโหว่ Zero-Day บนระบบ KnowledgeDeliver เพื่อติดตั้งเว็บเชลล์และฝังมัลแวร์](https://www.thaicert.or.th/2026/05/28/พบการโจมตีผ่านช่องโหว่-z/): 289/69 (IT) ประจำวันพฤหัสบดีที่ 28 พฤษภาคม 2569 มีรายงานการค้นพบกลุ่มแฮกเกอร์ทำการเจาะระบบผ่านช่องโหว่ความรุนแรงระดับวิกฤตแบบ Zero-day รหัส CVE-2026-5426 บนแพลตฟอร์มระบบบริหารจัดการการเรียนรู้ (LMS) ที่มีชื่อว่า KnowledgeDeliver โดยช่องโหว่ดังกล่าว อนุญาตให้ผู้โจมตีสามารถแอบรันคำสั่งอันตรายบนระบบปฏิบัติการได้จากระยะไกล โดยไม่ต้องผ่านการยืนยันตัวตน ภัยคุกคามนี้ส่งผลกระทบโดยตรงต่อองค์กรที่ใช้งานระบบดังกล่าว ในเวอร์ชันที่ถูกติดตั้งก่อนวันที่ 24 กุมภาพันธ์ 2026 ซึ่งถือเป็นภัยคุกคามที่มีความสำคัญอย่างยิ่ง เนื่องจากการโจมตีที่สำเร็จจะนำไปสู่การถูกเข้าควบคุมระบบเครือข่าย และนำไปสู่การฝังเครื่องมือเพื่อขโมยข้อมูล หรือสร้างความเสียหายในระดับโครงสร้างพื้นฐานขององค์กรได้ รายละเอียดของช่องโหว่นี้ มีต้นเหตุมาจากการที่ผู้พัฒนาตั้งค่ารหัสคีย์ (Machine Key) ของกรอบการทำงาน ASP.NET ไว้แบบตายตัวในไฟล์การตั้งค่า และถูกใช้งานซ้ำกันในหลายองค์กรที่เป็นลูกค้า ผู้โจมตีจึงอาศัยคีย์ดังกล่าว ร่วมกับเทคนิค ViewState Deserialization เพื่อรันคำสั่งอันตราย ซึ่งจากรายงานการตรวจสอบของ Mandiant พบว่าผู้โจมตีได้ลอบติดตั้งเว็บเชลล์ที่ทำงานในหน่วยความจำชื่อว่า Godzilla เพื่อยกระดับการควบคุมเว็บเซิร์ฟเวอร์ จากนั้นได้ทำการดัดแปลงไฟล์จาวาสคริปต์ของแอปพลิเคชัน เพื่อหลอกให้ผู้ใช้งานดาวน์โหลดโปรแกรมติดตั้งปลอมที่อ้างว่าเป็นปลั๊กอินด้านความปลอดภัย ซึ่งแท้จริงแล้วคือมัลแวร์ประเภทแบ็คดอร์ Cobalt Strike ที่ถูกปรับแต่งมาเพื่อพุ่งเป้าโจมตีองค์กรนั้นๆ โดยเฉพาะ โดยเทคนิคการโจมตีผ่าน ViewState ในลักษณะนี้เคยถูกตรวจพบมาแล้วอย่างต่อเนื่องในระบบขององค์กรอื่นๆ เช่น - [ด่วน! ช่องโหว่ Ghost CMS ถูกใช้โจมตี เสี่ยงถูกฝัง JavaScript อันตรายและใช้หลอก ClickFix](https://www.thaicert.or.th/2026/05/27/ด่วน-ช่องโหว่-ghost-cms-ถูกใช้โจ/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ข่าวสารภัยคุกคามทางไซเบอร์ พบรายงานว่าผู้โจมตีกำลังใช้ประโยชน์จากช่องโหว่ใน Ghost CMS ที่ช่องโหว่หมายเลข CVE-2026-26980 ซึ่งเป็นช่องโหว่ประเภท SQL Injection ในส่วน Content API อาจทำให้ผู้โจมตีที่ไม่ต้องยืนยันตัวตนสามารถอ่านข้อมูลจากฐานข้อมูลได้ และมีรายงานว่าเว็บไซต์มากกว่า 700 แห่ง ถูกใช้เป็นส่วนหนึ่งของการโจมตีลักษณะดังกล่าวแล้ว[1] 1. รายละเอียดช่องโหว่[2] CVE-2026-26980 (คะแนน CVSS v3.1: 9.4) ช่องโหว่ประเภท SQL Injection ใน Ghost CMS เป็นระบบจัดการเนื้อหา หรือ Content Management System ที่พัฒนาด้วย Node.js ส่งผลกระทบต่อ Ghost CMS เวอร์ชัน 3.24.0 ถึง 6.19.0 และทำให้ผู้โจมตีโดยไม่ต้องยืนยันตัวตน สามารถอ่านข้อมูลจากฐานข้อมูลของเว็บไซต์ได้ หากถูกใช้โจมตีสำเร็จ สามารถเข้าถึงข้อมูลสำคัญ เช่น Admin API Key และนำไปใช้แก้ไขเนื้อหาบนเว็บไซต์ - [ด่วน! KnowledgeDeliver LMS พบช่องโหว่ร้ายแรงถูกใช้โจมตี เสี่ยงถูกฝัง Godzilla Web Shell และแพร่ Cobalt Strike](https://www.thaicert.or.th/2026/05/27/ด่วน-knowledgedeliver-lms-พบช่องโหว่ร้ายแ/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ข่าวสารภัยคุกคามทางไซเบอร์ พบรายงานช่องโหว่ CVE-2026-5426 ใน KnowledgeDeliver เป็นระบบบริหารจัดการการเรียนรู้ (Learning Management System (LMS)) ที่พัฒนาโดย Digital Knowledge มีรายงานว่าถูกใช้โจมตีจริงแบบ Zero-Day แล้ว ส่งผลให้ผู้โจมตีสามารถเข้าถึงระบบโดยไม่ต้องยืนยันตัวตน และใช้เพื่อติดตั้ง Godzilla (BLUEBEAM) web shell รวมถึงแพร่ Cobalt Strike Beacon ไปยังผู้ใช้งานที่เข้าชมเว็บไซต์ได้[1] 1. รายละเอียดช่องโหว่ CVE-2026-5426 (CVSS v3.1: 7.5) เป็นช่องโหว่ที่เกิดจากการใช้ hard-coded ASP.NET/IIS machineKey ซ้ำกันในหลายระบบของ KnowledgeDeliver ส่งผลให้ผู้โจมตีสามารถหลีกเลี่ยงการตรวจสอบความถูกต้องของ ViewState และนำไปสู่การโจมตีแบบ ViewState deserialization เพื่อรันโค้ดบนระบบได้โดยไม่ต้องยืนยันตัวตน[2] ซึ่งระบบที่ติดตั้งก่อนวันที่ 24 กุมภาพันธ์ 2569 ใช้ไฟล์ web.config มาตรฐานจากผู้ผลิต ซึ่งมีค่า - [เตือนภัย! ช่องโหว่ LiteSpeed cPanel Plugin ถูกใช้โจมตีจริง เสี่ยงรันสคริปต์ด้วยสิทธิ์ Root](https://www.thaicert.or.th/2026/05/27/เตือนภัย-ช่องโหว่-litespeed-cpanel-plugin-ถูก-2/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามข่าวสารด้านภัยคุกคามทางไซเบอร์ พบรายงานช่องโหว่ร้ายแรงใน LiteSpeed User-End cPanel Plugin ซึ่งถูกนำไปใช้โจมตีจริงแล้ว โดยช่องโหว่อาจทำให้ผู้โจมตีที่มีสิทธิ์เข้าถึงบัญชี cPanel หรือบัญชีที่ถูกยึดครอง สามารถรันสคริปต์ด้วยสิทธิ์ระดับสูงบนเซิร์ฟเวอร์ได้[1] 1. รายละเอียดภัยคุกคาม[2] ช่องโหว่ CVE-2026-48172 (CVSS 4.0: 10)[3] เป็นช่องโหว่ประเภท Incorrect Privilege Assignment ใน LiteSpeed User-End cPanel Plugin อาจนำไปสู่การยกระดับสิทธิ์ได้ถึงระดับ root หากโจมตีสำเร็จ ผู้โจมตีอาจสามารถรันสคริปต์ด้วยสิทธิ์ระดับสูงบนเซิร์ฟเวอร์ เข้าถึงหรือแก้ไขไฟล์สำคัญ เปลี่ยนแปลงการตั้งค่าระบบ ฝังโค้ดอันตราย หรือใช้เซิร์ฟเวอร์เป็นฐานในการโจมตีต่อได้ 2. ผลิตภัณฑ์ที่ได้รับผลกระทบ 2.1 LiteSpeed User-End cPanel Plugin เวอร์ชัน 2.3 ถึง 2.4.4 2.2 เซิร์ฟเวอร์ cPanel ที่ติดตั้ง LiteSpeed User-End cPanel - [Microsoft Releases Security Updates Addressing RCE Vulnerability in SharePoint Server](https://www.thaicert.or.th/en/2026/05/27/microsoft-releases-security-updates-addressing-rce-vulnerability-in-sharepoint-server/): 288/69 Wednesday, May 27, 2026 Microsoft has released security updates to address a Remote Code Execution (RCE) vulnerability in Microsoft SharePoint Server tracked as CVE-2026-45659. The vulnerability has a CVSS severity score of 8.8 and is caused by the deserialization of untrusted data within SharePoint Server. The vulnerability could allow an authenticated attacker with minimal - [Lazarus APT Deploys Fileless RemotePE RAT Operating Entirely in Memory to Evade Detection](https://www.thaicert.or.th/en/2026/05/27/lazarus-apt-deploys-fileless-remotepe-rat-operating-entirely-in-memory-to-evade-detection/): 287/69 Wednesday, May 27, 2026 Reports indicate that the Lazarus Group APT group has developed and deployed a new Remote Access Trojan (RAT) known as “RemotePE,” designed to operate entirely in the memory of compromised systems. Because the malware leaves almost no traces on disk, forensic analysis and retrospective investigation become significantly more difficult. Researchers - [Megalodon Supply Chain Attack Impacts More Than 5,500 GitHub Repositories, Targeting Sensitive System Credentials](https://www.thaicert.or.th/en/2026/05/27/megalodon-supply-chain-attack-impacts-more-than-5500-github-repositories-targeting-sensitive-system-credentials/): 286/69 Wednesday, May 27, 2026 Cybersecurity researchers have reported the discovery of a large-scale supply chain attack campaign known as “Megalodon,” which has impacted more than 5,500 repositories on GitHub. The campaign primarily targets the theft of sensitive credentials, passwords, API keys, and other secrets used in software development environments. The incident is considered highly - [iPhone Users Urged to Update iOS and WhatsApp Following Reports of Unauthorized Messaging Activity](https://www.thaicert.or.th/en/2026/05/26/iphone-users-urged-to-update-ios-and-whatsapp-following-reports-of-unauthorized-messaging-activity/): 285/69 Tuesday, May 26, 2026 Reports have emerged of multiple iPhone users in Italy having their WhatsApp accounts hijacked and used to send unauthorized messages, despite victims not clicking malicious links, scanning QR codes, entering verification codes, or linking new devices. Attackers reportedly used compromised accounts to send money transfer requests to recently contacted individuals. - [Microsoft ออกอัปเดตความปลอดภัย แก้ช่องโหว่ RCE ใน SharePoint Server](https://www.thaicert.or.th/2026/05/27/microsoft-ออกอัปเดตความปลอดภัย-แ/): 288/69 (IT) ประจำวันพุธที่ 27 พฤษภาคม 2569 Microsoft ออกอัปเดตความปลอดภัยเพื่อแก้ไขช่องโหว่ใน Microsoft SharePoint Server หมายเลข CVE-2026-45659 ซึ่งเป็นช่องโหว่ประเภท Remote Code Execution หรือการรันโค้ดจากระยะไกล มีคะแนนความรุนแรง CVSS 8.8 โดยช่องโหว่นี้เกี่ยวข้องกับการประมวลผลข้อมูลที่ไม่น่าเชื่อถือ หรือ deserialization of untrusted data ใน SharePoint Server ช่องโหว่ดังกล่าวอาจเปิดทางให้ผู้โจมตีที่ผ่านการยืนยันตัวตนแล้ว และมีสิทธิ์ขั้นต่ำระดับ Site Member สามารถโจมตีผ่านเครือข่ายเพื่อสั่งรันโค้ดบน SharePoint Server ได้ โดยไม่จำเป็นต้องมีสิทธิ์ผู้ดูแลระบบหรือสิทธิ์ระดับสูง ทั้งนี้ Microsoft ได้ออกอัปเดตแก้ไขช่องโหว่สำหรับ SharePoint Server Subscription Edition, SharePoint Server 2019 และ SharePoint Enterprise Server 2016 แล้ว - [Lazarus APT ใช้มัลแวร์ RemotePE แบบ Fileless RAT ทำงานในหน่วยความจำเพื่อหลบเลี่ยงการตรวจจับ](https://www.thaicert.or.th/2026/05/27/lazarus-apt-ใช้มัลแวร์-remotepe-แบบ-fileless-rat-ทำงาน/): 287/69 (IT) ประจำวันพุธที่ 27 พฤษภาคม 2569 มีรายงานว่ากลุ่ม Lazarus APT ได้พัฒนาและใช้งานมัลแวร์ประเภท Remote Access Trojan หรือ RAT รูปแบบใหม่ที่ทำงานเฉพาะในหน่วยความจำของเครื่องเป้าหมาย ทำให้แทบไม่ทิ้งร่องรอยบนดิสก์และตรวจสอบย้อนหลังได้ยาก โดยนักวิจัยจาก Fox-IT บริษัทในเครือ NCC Group ระบุว่า เครื่องมือดังกล่าวถูกเรียกว่า RemotePE และพบระหว่างการตอบสนองเหตุการณ์ในองค์กรด้าน Decentralized Finance แห่งหนึ่ง ทั้งนี้ กลุ่มย่อยของ Lazarus ที่เกี่ยวข้องกับปฏิบัติการนี้มีความเชื่อมโยงกับกิจกรรมที่เคยถูกติดตามในชื่อ AppleJeus, Citrine Sleet, UNC4736 และ Gleaming Pisces จากการวิเคราะห์พบว่า ผู้โจมตีใช้เทคนิค Social Engineering ผ่าน Telegram โดยแอบอ้างเป็นพนักงานของบริษัทซื้อขายสินทรัพย์ที่น่าเชื่อถือ และนัดหมายประชุมปลอมผ่านโดเมนที่เลียนแบบบริการ Calendly และ Picktime เพื่อหลอกให้เหยื่อเปิดทางเข้าถึงอุปกรณ์ หลังจากนั้นมัลแวร์จะทำงานผ่านเครื่องมือ 3 ขั้นตอน - [การโจมตีห่วงโซ่อุปทาน Megalodon กระทบคลังข้อมูล GitHub กว่า 5,500 แห่ง มุ่งขโมยข้อมูลลับของระบบ](https://www.thaicert.or.th/2026/05/27/การโจมตีห่วงโซ่อุปทาน-megalodon/): 286/69 (IT) ประจำวันพุธที่ 27 พฤษภาคม 2569 นักวิจัยด้านความมั่นคงปลอดภัยทางไซเบอร์รายงานการค้นพบแคมเปญการโจมตีห่วงโซ่อุปทาน (Supply Chain Attack) ในชื่อ Megalodon ซึ่งส่งผลกระทบต่อคลังข้อมูล (Repository) บนแพลตฟอร์ม GitHub มากกว่า 5,500 แห่ง การโจมตีครั้งนี้มุ่งเป้าไปที่การขโมยข้อมูลรับรองตัวตน (Credentials) รหัสผ่าน และคีย์สำคัญต่าง ๆ ที่ใช้ในการพัฒนาระบบ เหตุการณ์นี้มีความสำคัญอย่างยิ่งเนื่องจากผู้ไม่ประสงค์ดีได้ใช้ระบบอัตโนมัติในการฝังโค้ดอันตรายลงในกระบวนการทำงาน ซึ่งอาจส่งผลกระทบเป็นวงกว้างต่อความปลอดภัยของแอปพลิเคชัน และข้อมูลขององค์กรที่นำซอร์สโค้ดจากคลังข้อมูลที่ถูกถูกแทรกแซงเหล่านี้ไปใช้งาน จากการตรวจสอบพบว่าเมื่อวันที่ 18 พฤษภาคมที่ผ่านมา มีการส่งคำสั่งแก้ไขโค้ด (Commit) ที่เป็นอันตรายกว่า 5,700 รายการ เข้าสู่ระบบภายในช่วงเวลาเพียง 6 ชั่วโมงผ่านบัญชีอัตโนมัติ ผู้โจมตีได้ฝังโค้ดอันตรายลงในกระบวนการของ GitHub Actions สองรูปแบบ ได้แก่ การสั่งให้โค้ดทำงานทุกครั้งที่มีการนำเข้าข้อมูลใหม่ และการเข้าไปแทนที่กระบวนการเดิมเพื่อสร้างช่องโหว่ซ่อนเร้น (Dormant Backdoor) ที่สามารถหลบเลี่ยงการตรวจจับและถูกเรียกใช้ได้ในภายหลัง เมื่อเครื่องเป้าหมายติดมัลแวร์ ข้อมูลสำคัญระดับองค์กร เช่น ข้อมูลการเข้าถึงคลาวด์ คีย์ API - [เตือนภัย! พบแคมเปญ Megalodon โจมตี Supply Chain ผ่าน GitHub Actions](https://www.thaicert.or.th/2026/05/27/เตือนภัย-พบแคมเปญ-megalodon-โจมต/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ข่าวสารภัยคุกคามทางไซเบอร์ พบรายงานแคมเปญโจมตีแบบ Supply Chain ที่ถูกเรียกว่า Megalodon ซึ่งมีการฝัง GitHub Actions Workflow อันตรายลงใน GitHub Repository จำนวนกว่า 5,500 รายการ ผ่าน commit ที่ถูกปลอมลักษณะให้คล้ายกับการปรับปรุงระบบ CI/CD[1] 1. รายละเอียดภัยคุกคาม[2] แคมเปญ Megalodon ใช้วิธีฝังไฟล์ Workflow ของ GitHub Actions ที่มี Payload สำหรับขโมยข้อมูลสำคัญจากสภาพแวดล้อม CI/CD เช่น Credentials, API Keys, Cloud Access Tokens, SSH Private Keys, Docker/Kubernetes Configurations, GitHub Actions Tokens และข้อมูลลับอื่น ๆ โดย Workflow ที่ถูกฝังอาจทำงานเมื่อมีการ - [เตือนภัย! ช่องโหว่ LiteSpeed cPanel Plugin ถูกใช้โจมตีจริง เสี่ยงรันสคริปต์ด้วยสิทธิ์ Root](https://www.thaicert.or.th/2026/05/27/เตือนภัย-ช่องโหว่-litespeed-cpanel-plugin-ถูก/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามข่าวสารด้านภัยคุกคามทางไซเบอร์ พบรายงานช่องโหว่ร้ายแรงใน LiteSpeed User-End cPanel Plugin ซึ่งถูกนำไปใช้โจมตีจริงแล้ว โดยช่องโหว่อาจทำให้ผู้โจมตีที่มีสิทธิ์เข้าถึงบัญชี cPanel หรือบัญชีที่ถูกยึดครอง สามารถรันสคริปต์ด้วยสิทธิ์ระดับสูงบนเซิร์ฟเวอร์ได้[1] 1. รายละเอียดภัยคุกคาม[2] ช่องโหว่ CVE-2026-48172 (CVSS 4.0: 10)[3] เป็นช่องโหว่ประเภท Incorrect Privilege Assignment ใน LiteSpeed User-End cPanel Plugin อาจนำไปสู่การยกระดับสิทธิ์ได้ถึงระดับ root หากโจมตีสำเร็จ ผู้โจมตีอาจสามารถรันสคริปต์ด้วยสิทธิ์ระดับสูงบนเซิร์ฟเวอร์ เข้าถึงหรือแก้ไขไฟล์สำคัญ เปลี่ยนแปลงการตั้งค่าระบบ ฝังโค้ดอันตราย หรือใช้เซิร์ฟเวอร์เป็นฐานในการโจมตีต่อได้ 2. ผลิตภัณฑ์ที่ได้รับผลกระทบ 2.1 LiteSpeed User-End cPanel Plugin เวอร์ชัน 2.3 ถึง 2.4.4 2.2 เซิร์ฟเวอร์ cPanel ที่ติดตั้ง LiteSpeed User-End cPanel - [Critical SQL Injection Vulnerability in Ghost CMS Exploited to Inject Malicious Scripts Through ClickFix Campaign](https://www.thaicert.or.th/en/2026/05/26/critical-sql-injection-vulnerability-in-ghost-cms-exploited-to-inject-malicious-scripts-through-clickfix-campaign/): 284/69 Tuesday, May 26, 2026 Researchers have identified a large-scale attack campaign exploiting the critical SQL Injection vulnerability CVE-2026-26980 in Ghost CMS to inject malicious JavaScript into websites, leading to ClickFix-style attacks. According to threat intelligence researchers from Qianxin XLab, more than 700 affected domains have been identified, including websites belonging to universities, AI/SaaS companies, - [Ransomware Trends in 2026 Shift Toward Data Extortion Without File Encryption](https://www.thaicert.or.th/en/2026/05/26/ransomware-trends-in-2026-shift-toward-data-extortion-without-file-encryption/): 283/69 Tuesday, May 26, 2026 Ransomware groups in 2026 are increasingly shifting their tactics away from encrypting victim systems and toward pure data extortion operations, focusing primarily on stealing sensitive information and threatening to publicly leak the data if victims refuse to pay. One of the key drivers behind this shift is the steady decline - [เตือนผู้ใช้ iPhone อัปเดต iOS และ WhatsApp หลังพบกรณีบัญชีถูกใช้ส่งข้อความผิดปกติ](https://www.thaicert.or.th/2026/05/26/เตือนผู้ใช้-iphone-อัปเดต-ios-และ-whatsa/): 285/69 (IT) ประจำวันอังคารที่ 26 พฤษภาคม 2569 มีรายงานพบผู้ใช้ iPhone หลายรายในอิตาลีถูกยึดบัญชี WhatsApp ส่งข้อความโดยไม่ได้รับอนุญาต โดยที่เจ้าของบัญชีไม่ได้กดลิงก์ สแกน QR Code กรอกรหัสยืนยัน หรือเชื่อมต่ออุปกรณ์ใหม่ ผู้โจมตีสามารถส่งข้อความไปยังผู้ติดต่อที่เพิ่งสนทนาด้วย เพื่อขอให้โอนเงิน ขณะที่หน้า “Linked Devices” ของ WhatsApp ไม่แสดงอุปกรณ์แปลกปลอม ทำให้ผู้ใช้สังเกตความผิดปกติได้ยาก จากการตรวจสอบของ Forenser พบว่ากรณีที่ตรวจพบมีลักษณะร่วมกันคือผู้เสียหายส่วนใหญ่เป็นผู้ใช้ iPhone หลายรุ่นที่ยังใช้งาน iOS 16 โดยนักวิจัยระบุว่าอาจเกี่ยวข้องกับช่องโหว่บนระบบของ Apple และ WhatsApp ได้แก่ CVE-2025-43300 และ CVE-2025-55177 ซึ่งอาจถูกใช้ร่วมกันเพื่อทำให้ผู้โจมตีเข้าถึงเซสชัน WhatsApp ได้ โดยไม่ต้องมีการโต้ตอบจากเหยื่อ ทั้งนี้ Apple ได้ออกแพตช์แก้ไข CVE-2025-43300 แล้ว และระบุว่าช่องโหว่นี้เกี่ยวข้องกับการประมวลผลไฟล์รูปภาพที่อาจก่อให้เกิดปัญหาด้านหน่วยความจำ ผู้ใช้ iPhone โดยเฉพาะผู้ที่ยังใช้ - [พบการโจมตีช่องโหว่ SQL Injection ใน Ghost CMS ถูกใช้ฝังสคริปต์อันตรายผ่านแคมเปญ ClickFix](https://www.thaicert.or.th/2026/05/26/พบการโจมตีช่องโหว่-sql-injection-ใน-ghos/): 284/69 (IT) ประจำวันอังคารที่ 26 พฤษภาคม 2569 มีรายงานพบแคมเปญโจมตีขนาดใหญ่ที่ใช้ประโยชน์จากช่องโหว่ SQL Injection ระดับ Critical ใน Ghost CMS หมายเลข CVE-2026-26980 เพื่อฝังโค้ด JavaScript อันตรายลงในเว็บไซต์ และนำไปสู่กระบวนการโจมตีแบบ ClickFix ซึ่งเป็นเทคนิคหลอกให้ผู้ใช้งานดำเนินการตามคำแนะนำปลอมบนหน้าเว็บไซต์ โดยนักวิจัยด้านข่าวกรองภัยจาก XLab ของบริษัท Qianxin ระบุว่าพบโดเมนที่ได้รับผลกระทบมากกว่า 700 โดเมน ครอบคลุมทั้งเว็บไซต์มหาวิทยาลัย บริษัทด้าน AI/SaaS สื่อออนไลน์ บริษัท FinTech เว็บไซต์ด้านความมั่นคงปลอดภัย และบล็อกส่วนบุคคล ช่องโหว่ CVE-2026-26980 ส่งผลกระทบต่อ Ghost CMS เวอร์ชัน 3.24.0 ถึง 6.19.0 โดยเปิดโอกาสให้ผู้โจมตีที่ไม่ผ่านการยืนยันตัวตนสามารถอ่านข้อมูลจากฐานข้อมูลของเว็บไซต์ได้ รวมถึง Admin API Key ซึ่งเป็นข้อมูลสำคัญที่สามารถใช้เข้าถึงและจัดการผู้ใช้งาน บทความ และธีมของเว็บไซต์ รวมถึงแก้ไขหน้าเนื้อหาได้ - [แนวโน้มแรนซัมแวร์ปี 2026 เปลี่ยนรูปแบบสู่การขโมยข้อมูลเพื่อรีดไถ โดยไม่เข้ารหัสระบบแล้ว](https://www.thaicert.or.th/2026/05/26/แนวโน้มแรนซัมแวร์ปี-2026-เป/): 283/69 (IT) ประจำวันอังคารที่ 26 พฤษภาคม 2569 กลุ่มผู้โจมตีด้วยแรนซัมแวร์ในปี 2026 กำลังปรับเปลี่ยนกลยุทธ์จากการเข้ารหัสระบบคอมพิวเตอร์ ไปสู่การขู่กรรโชกทรัพย์อย่างเต็มรูปแบบ โดยมุ่งเน้นไปที่การขโมยข้อมูลสำคัญและข่มขู่ว่าจะเปิดเผยข้อมูลสู่สาธารณะ หากเหยื่อปฏิเสธการจ่ายเงิน สาเหตุสำคัญของการเปลี่ยนแปลงนี้ มาจากสถิติอัตราการจ่ายเงินค่าไถ่ของเหยื่อที่ลดลงอย่างต่อเนื่องตลอด 7 ปีที่ผ่านมา โดยลดลงจากร้อยละ 76 ในปี 2019 เหลือเพียงร้อยละ 28 ในปี 2026 ส่งผลให้องค์กรต่าง ๆ ไม่ได้จ่ายเงินเพื่อกู้คืนระบบปฏิบัติการอีกต่อไป แต่ยอมจ่ายเพื่อหลีกเลี่ยงความเสียหายด้านชื่อเสียง และผลกระทบทางกฎหมายจากการรั่วไหลของข้อมูลภายใน เมื่อเหยื่อมีแนวโน้มจ่ายเงินน้อยลง ผู้โจมตีจึงปรับตัวโดยการนำข้อมูลที่ขโมยมาไปแสวงหาผลกำไรผ่านการขายต่อโดยตรงให้แก่กลุ่มอาชญากรในตลาดมืด หรือมิจฉาชีพด้านการขโมยข้อมูลระบุตัวตน แม้ว่าเหยื่อจะไม่ยอมจ่ายเงินก็ตาม การที่แฮกแกอร์ไม่ทำการเข้ารหัสระบบของเหยื่อ ทำให้การโจมตีใช้เวลาน้อยลง เงียบขึ้น และสร้างผลกำไรได้รวดเร็วกว่า เนื่องจากกระบวนการเข้ารหัสมักสร้างร่องรอยหลักฐานทางดิจิทัล ปัจจุบันผู้โจมตีมักใช้เทคนิคเพื่อปิดการทำงานของระบบตรวจจับภัยคุกคามบนอุปกรณ์ปลายทางก่อนเริ่มสำรวจและดึงข้อมูลออกไป โดยลดระยะเวลาการปฏิบัติการตั้งแต่การเริ่มเจาะระบบ จนถึงการนำข้อมูลไปเปิดเผยให้เหลือเพียงไม่กี่วันหรือไม่กี่ชั่วโมง ตัวอย่างที่ชัดเจนคือเหตุการณ์ของกลุ่ม ShinyHunters ที่มีรายงานว่าได้ขโมยข้อมูลขนาดกว่า 3.65 เทราไบต์ จากระบบของ Instructure ซึ่งส่งผลกระทบต่อบุคคลกว่า 275 ล้านคน รวมถึงกลุ่ม Nitrogen ที่มีรายงานว่าได้ขโมยข้อมูลความลับด้านการผลิตของ Foxconn - [เร่งตรวจสอบ! Trend Micro ออกแพตช์แก้ไขช่องโหว่ Apex One หลังพบการโจมตีจริง](https://www.thaicert.or.th/2026/05/26/เร่งตรวจสอบ-trend-micro-ออกแพตช์แ/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามรายงานการออกอัปเดตความปลอดภัยของ Trend Micro สำหรับผลิตภัณฑ์ Apex One และ Vision One Standard Endpoint Protection (SEP) หลังพบหลายช่องโหว่ในระบบ Endpoint Security โดยมีช่องโหว่ CVE-2026-34926 ที่ได้รับการยืนยันว่าพบความพยายามนำไปใช้โจมตีจริงแล้ว ผู้ใช้งานและผู้ดูแลระบบควรเร่งตรวจสอบเวอร์ชันและดำเนินการอัปเดตโดยเร็ว[1][2] 1. รายละเอียดช่องโหว่ ช่องโหว่ CVE-2026-34926 (CVSS V3.1: 6.7)[3] เป็นช่องโหว่ Directory Traversal ใน Trend Micro Apex One แบบ On-Premise ซึ่งอาจเปิดโอกาสให้ผู้โจมตีที่สามารถเข้าถึงเซิร์ฟเวอร์และมีบัญชีระดับผู้ดูแลระบบอยู่ก่อนแล้ว แก้ไขข้อมูลสำคัญบนเซิร์ฟเวอร์เพื่อฝังโค้ดอันตรายและกระจายไปยัง Agent ภายในองค์กรได้ ช่องโหว่มีความเสี่ยงสูงในเชิงปฏิบัติ เนื่องจาก Apex One Server เป็นระบบบริหารจัดการ Endpoint Security ที่มีความน่าเชื่อถือสูงภายในองค์กร หากถูกยึดหรือถูกแก้ไข อาจถูกใช้เป็นช่องทางกระจาย payload - [RondoDox Botnet Exploits Unpatched ASUS Routers Through Legacy Vulnerability](https://www.thaicert.or.th/en/2026/05/25/rondodox-botnet-exploits-unpatched-asus-routers-through-legacy-vulnerability/): 282/69 Monday, May 25, 2026 Security researchers have reported that attackers linked to the RondoDox botnet are actively exploiting the legacy vulnerability CVE-2018-5999 in unpatched ASUS routers. The vulnerability carries a CVSS score of 9.8 (Critical) and affects ASUSWRT firmware, allowing attackers to modify router settings without authentication. According to reports, VulnCheck detected active exploitation - [Anthropic Reveals Claude Mythos AI Helped Discover More Than 10,000 Vulnerabilities in Critical Software Worldwide](https://www.thaicert.or.th/en/2026/05/25/anthropic-reveals-claude-mythos-ai-helped-discover-more-than-10000-vulnerabilities-in-critical-software-worldwide/): 281/69 Monday, May 25, 2026 Anthropic revealed that Project Glasswing, the company’s proactive cybersecurity initiative, has identified more than 10,000 High and Critical vulnerabilities in widely used and mission-critical software projects worldwide since the program began last month. The initiative granted approximately 50 partners access to Claude Mythos Preview, an advanced AI model capable of - [Critical SQL Injection Vulnerability (CVE-2026-9082) in Drupal Actively Exploited in the Wild](https://www.thaicert.or.th/en/2026/05/25/critical-sql-injection-vulnerability-cve-2026-9082-in-drupal-actively-exploited-in-the-wild/): 280/69 Monday, May 25, 2026 On May 20, 2026, Drupal released security patches to address a critical SQL Injection vulnerability tracked as CVE-2026-9082. However, less than 48 hours after the security update was published, researchers observed widespread exploitation attempts targeting vulnerable Drupal websites using PostgreSQL databases. The vulnerability allows unauthenticated attackers to gain access to - [พบ RondoDox Botnet ใช้ช่องโหว่เก่าโจมตี ASUS Router ที่ยังไม่อัปเดต](https://www.thaicert.or.th/2026/05/25/พบ-rondodox-botnet-ใช้ช่องโหว่เก่าโจม/): 282/69 (IT) ประจำวันจันทร์ที่ 25 พฤษภาคม 2569 นักวิจัยด้านความปลอดภัยรายงานว่า ผู้โจมตีที่เชื่อมโยงกับ RondoDox botnet กำลังใช้ประโยชน์จากช่องโหว่เก่า CVE-2018-5999 ในเราเตอร์ ASUS ที่ยังไม่ได้อัปเดต ช่องโหว่มีคะแนนความรุนแรง CVSS 9.8 ระดับ Critical เป็นปัญหาใน ASUSWRT ที่เปิดทางให้ผู้โจมตีสามารถเปลี่ยนการตั้งค่าของเราเตอร์ได้โดยไม่ผ่านการยืนยันตัวตน รายงานระบุว่า VulnCheck ตรวจพบการโจมตีช่องโหว่นี้จริงตั้งแต่วันที่ 17 พฤษภาคม 2026 แม้จะมี exploit เผยแพร่ต่อสาธารณะมาตั้งแต่ปี 2018 โดย RondoDox เป็น botnet ที่มุ่งโจมตีระบบ Linux และอุปกรณ์ IoT และอุปกรณ์เครือข่ายที่เปิดให้เข้าถึงจากอินเทอร์เน็ต โดยมักใช้วิธีสแกนหาอุปกรณ์จำนวนมากและทดลองใช้หลายช่องโหว่เพื่อยึดครองอุปกรณ์ หรือนำไปใช้เป็นส่วนหนึ่งของโครงสร้างพื้นฐานสำหรับการโจมตีแบบ DoS ผู้ดูแลระบบและผู้ใช้งานเราเตอร์ ASUS ควรตรวจสอบรุ่นและเวอร์ชันที่ใช้งานอยู่ โดยเฉพาะอุปกรณ์ที่ยังใช้ ASUSWRT เวอร์ชันก่อน 3.0.0.4.384_10007 หรืออุปกรณ์ที่สิ้นสุดการสนับสนุนแล้ว ควรอัปเดตเฟิร์มแวร์เป็นเวอร์ชันล่าสุด - [Anthropic เผย Claude Mythos AI ช่วยค้นพบช่องโหว่กว่า 10,000 รายการในซอฟต์แวร์สำคัญทั่วโลก](https://www.thaicert.or.th/2026/05/25/anthropic-เผย-claude-mythos-ai-ช่วยค้นพบช่องโหว/): 281/69 (IT) ประจำวันจันทร์ที่ 25 พฤษภาคม 2569 Anthropic เปิดเผยว่า Project Glasswing เป็นความริเริ่มด้านความมั่นคงปลอดภัยไซเบอร์เชิงป้องกันของบริษัท ได้ค้นพบช่องโหว่ระดับ High และ Critical มากกว่า 10,000 รายการในซอฟต์แวร์ที่มีความสำคัญและมีการใช้งานอย่างแพร่หลายทั่วโลก หลังจากเริ่มดำเนินโครงการเมื่อเดือนที่ผ่านมา โดยโครงการดังกล่าวเปิดให้พันธมิตรประมาณ 50 ราย เข้าถึง Claude Mythos Preview ซึ่งเป็นโมเดล AI ขั้นสูงที่สามารถวิเคราะห์และค้นหาช่องโหว่ในซอร์สโค้ดของซอฟต์แวร์ ก่อนที่ผู้ไม่หวังดีจะนำช่องโหว่เหล่านั้นไปใช้ในการโจมตี จากผลการดำเนินงาน พบช่องโหว่ระดับ High หรือ Critical จำนวน 6,202 รายการ ที่ส่งผลกระทบต่อโครงการ Open Source มากกว่า 1,000 โครงการ โดยจากการตรวจสอบเพิ่มเติมพบว่า มีช่องโหว่ที่เป็นผลบวกจริง หรือ True Positive จำนวน 1,726 รายการ และในจำนวนนี้ 1,094 รายการถูกประเมินว่าอยู่ในระดับ - [พบการโจมตีช่องโหว่ SQL Injection ระดับวิกฤต (CVE-2026-9082) ในระบบจัดการเนื้อหา Drupal](https://www.thaicert.or.th/2026/05/25/พบการโจมตีช่องโหว่-sql-injection-ระ/): 280/69 (IT) ประจำวันจันทร์ที่ 25 พฤษภาคม 2569 เมื่อวันที่ 20 พฤษภาคม 2569 ระบบจัดการเนื้อหาเว็บไซต์ Drupal ได้ออกแพตช์แก้ไขช่องโหว่ความรุนแรงระดับวิกฤต รหัส CVE-2026-9082 ซึ่งเป็นช่องโหว่ประเภท SQL Injection อย่างไรก็ตาม ภายในเวลาไม่ถึง 48 ชั่วโมงหลังจากที่มีการปล่อยแพตช์รักษาความมั่นคงปลอดภัย มีรายงานการตรวจพบผู้ไม่หวังดีเริ่มดำเนินการโจมตีผ่านช่องโหว่ดังกล่าวในวงกว้าง โดยพุ่งเป้าไปที่เว็บไซต์ที่ใช้งาน Drupal ร่วมกับระบบฐานข้อมูล PostgreSQL การโจมตีนี้เปิดโอกาสให้ผู้ไม่หวังดีสามารถเข้าถึงและควบคุมระบบได้โดยไม่จำเป็นต้องผ่านการยืนยันตัวตน เหตุการณ์นี้มีความสำคัญอย่างยิ่งเนื่องจากมีเว็บไซต์ของหน่วยงานระดับองค์กร สถาบันการศึกษา และสื่อมวลชนจำนวนมากที่อาจตกเป็นเป้าหมายและได้รับผลกระทบโดยตรง รายละเอียดของช่องโหว่นี้เกิดจากความผิดพลาดในระบบ API ที่มีหน้าที่คัดกรองคำสั่งฐานข้อมูล ส่งผลให้ผู้โจมตีสามารถส่งคำสั่งที่ถูกปรับแต่งเป็นพิเศษเพื่อแทรกแซงและประมวลผลคำสั่ง SQL บนระบบฐานข้อมูล PostgreSQL ได้ ผลกระทบที่เกิดขึ้นครอบคลุมตั้งแต่การถูกเปิดเผยข้อมูลสำคัญ การยกระดับสิทธิ์ ไปจนถึงการรันโค้ดจากระยะไกล ข้อมูลเบื้องต้นจากผู้เชี่ยวชาญด้านความมั่นคงปลอดภัยระบุว่าพบความพยายามในการโจมตีแล้วกว่า 15,000 ครั้งใน 65 ประเทศ โดยกว่าครึ่งหนึ่งมุ่งเป้าไปที่อุตสาหกรรมเกมและบริการทางการเงิน ข้อมูลสถิติจากภาพประกอบยังชี้ให้เห็นว่าประเทศที่ตกเป็นเป้าหมายการโจมตีสูงสุด 5 อันดับแรก ได้แก่ สหรัฐอเมริกาในสัดส่วนร้อยละ 61.8 ตามมาด้วยสิงคโปร์ร้อยละ - [Cisco อุดช่องโหว่วิกฤติ CVE-2026-20223 ใน Secure Workload เสี่ยงถูกยึดสิทธิ์ Site Admin ผ่าน REST API](https://www.thaicert.or.th/2026/05/22/cisco-อุดช่องโหว่วิกฤติ-cve-2026-20223-ใน-secure/): 279/69 (IT) ประจำวันศุกร์ที่ 22 พฤษภาคม 2569 Cisco ออกอัปเดตความปลอดภัยเพื่อแก้ไขช่องโหว่ระดับวิกฤตสูงสุดใน Cisco Secure Workload หมายเลข CVE-2026-20223 (CVSS 10.0) ซึ่งเกิดจากการตรวจสอบและยืนยันสิทธิ์การเข้าถึง internal REST API ที่ไม่เพียงพอ ทำให้ผู้โจมตีจากระยะไกลที่ยังไม่ผ่านการยืนยันตัวตนสามารถส่งคำขอ API ที่สร้างขึ้นเป็นพิเศษไปยัง endpoint ที่ได้รับผลกระทบได้ หากโจมตีสำเร็จ ผู้โจมตีอาจเข้าถึงทรัพยากรของระบบด้วยสิทธิ์ระดับ Site Admin และสามารถอ่านข้อมูลอ่อนไหวและเปลี่ยนแปลงการตั้งค่าข้ามขอบเขต tenant ได้ โดย Cisco ระบุว่าช่องโหว่ดังกล่าวกระทบเฉพาะ internal REST API ไม่ใช่หน้า web management interface โดยช่องโหว่ส่งผลกระทบทั้งการใช้งานแบบ SaaS และ on-premises Cluster Software Cisco แก้ไขปัญหาแล้วใน Secure Workload เวอร์ชัน 3.10.8.3 - [รายงาน Verizon DBIR ชี้ AI ถูกใช้ช่วยโจมตีและแสวงหาประโยชน์จากช่องโหว่ใน 31% ของเหตุการณ์ข้อมูลรั่วไหลล่าสุด](https://www.thaicert.or.th/2026/05/22/รายงาน-verizon-dbir-ชี้-ai-ถูกใช้ช่วยโ/): 278/69 (IT) ประจำวันศุกร์ที่ 22 พฤษภาคม 2569 รายงาน Verizon Data Breach Investigations Report 2026 (DBIR 2026) เปิดเผยว่า AI กำลังมีบทบาทสำคัญในการเร่งความเร็วของการโจมตีทางไซเบอร์ โดยเฉพาะการค้นหา วิเคราะห์ และใช้ประโยชน์จากช่องโหว่ซอฟต์แวร์ ส่งผลให้ผู้โจมตีสามารถโจมตีระบบได้รวดเร็วขึ้นจากเดิมที่อาจใช้เวลาหลายเดือน เหลือเพียงไม่กี่ชั่วโมง รายงานฉบับนี้วิเคราะห์เหตุการณ์ด้านความมั่นคงปลอดภัยไซเบอร์มากกว่า 31,000 เหตุการณ์ และเหตุข้อมูลรั่วไหลที่ได้รับการยืนยันมากกว่า 22,000 กรณี จาก 145 ประเทศ ประเด็นสำคัญคือ การใช้ประโยชน์จากช่องโหว่ซอฟต์แวร์ได้แซงหน้าการใช้รหัสผ่านหรือข้อมูลที่ถูกขโมย กลายเป็นช่องทางหลักในการเริ่มต้นโจมตีระบบเป็นครั้งแรกในประวัติของรายงาน DBIR โดยพบว่า 31% ของเหตุข้อมูลรั่วไหลเกิดจากการโจมตีผ่านช่องโหว่ นอกจากนี้ รายงานยังระบุว่า การหลอกลวงผ่านโทรศัพท์และข้อความมีแนวโน้มประสบความสำเร็จสูงกว่าอีเมลฟิชชิงแบบเดิม ขณะที่เมื่อผู้โจมตีเข้าถึงอุปกรณ์ได้แล้ว มักพยายามขโมยข้อมูลภายในระบบเพื่อยกระดับสิทธิ์และขยายการโจมตี รายงานยังเตือนถึงความเสี่ยงจาก Shadow AI หรือการใช้เครื่องมือ AI ที่ไม่ได้รับอนุญาตภายในองค์กร ซึ่งอาจทำให้ข้อมูลสำคัญ เช่น เอกสารภายใน ข้อมูลธุรกิจ หรือซอร์สโค้ด - [พบการโจมตีช่องโหว่บนอุปกรณ์ SonicWall VPN ข้ามผ่านระบบ MFA หลังผู้ใช้งานไม่อัปเดตการตั้งค่าให้สมบูรณ์](https://www.thaicert.or.th/2026/05/22/พบการโจมตีช่องโหว่บนอุ/): 277/69 (IT) ประจำวันศุกร์ที่ 22 พฤษภาคม 2569 มีรายงานการพบกลุ่มแฮกเกอร์ทำการโจมตีช่องโหว่ CVE-2024-12802 บนอุปกรณ์ SonicWall Gen6 SSL-VPN เพื่อข้ามผ่านระบบการยืนยันตัวตนแบบหลายปัจจัยหรือ MFA ซึ่งส่งผลกระทบต่อองค์กรที่มีการอัปเดตเฟิร์มแวร์เพื่อแก้ไขช่องโหว่ไปแล้ว แต่ไม่ได้ปรับปรุงการตั้งค่าระบบด้วยตนเองให้สมบูรณ์ โดยช่องโหว่นี้เปิดโอกาสให้ผู้โจมตีที่ล่วงรู้รหัสผ่านสามารถลักลอบเข้าสู่เครือข่ายภายในองค์กร เพื่อติดตั้งเครื่องมืออันตรายและอาจนำไปสู่การโจมตีด้วยแรนซัมแวร์ได้ ในเบื้องต้นพบการโจมตีลักษณะนี้เกิดขึ้นจริงแล้วในหลายภาคส่วนและหลายภูมิภาค โดยมุ่งเป้าไปยังอุปกรณ์ที่การตั้งค่ายังไม่รัดกุมเพียงพอ สำหรับรายละเอียดของเหตุการณ์ที่ตรวจพบ จากการประเมินลำดับเวลาพบว่าผู้โจมตีใช้เวลาตั้งแต่เริ่มต้นจนจบกระบวนการเพียง 40 นาที โดยเริ่มจากการใช้รูปแบบการล็อกอินที่ข้ามผ่านระบบ MFA ได้สำเร็จ จากนั้นภายใน 2 นาที ได้ทำการสแกนเครือข่ายภายใน เพื่อหาบริการเช่น RDP, SMB และ SSH และพยายามนำรหัสผ่านไปใช้ซ้ำกับระบบอื่นในเครือข่าย เมื่อผ่านไปประมาณครึ่งชั่วโมง ผู้โจมตีได้เข้าถึงบัญชีผู้ดูแลระบบในเครื่องเพื่อพยายามยกระดับสิทธิ์ รวมถึงนำเข้าไฟล์ปฏิบัติการต้องสงสัย นอกจากนี้ยังพบความพยายามในการใช้เทคนิค BYOVD เพื่อโหลดไดรเวอร์ที่มีช่องโหว่หวังปิดการทำงานของระบบรักษาความปลอดภัยปลายทาง แต่ระบบ EDR สามารถตรวจจับและบล็อกพฤติกรรมดังกล่าวได้สำเร็จ จนนำไปสู่การตัดการเชื่อมต่อในที่สุด เพื่อเป็นการลดความเสี่ยงและป้องกันการโจมตี ผู้ดูแลระบบที่ใช้งานอุปกรณ์ SonicWall Gen6 ต้องดำเนินการอัปเดตเฟิร์มแวร์เป็นเวอร์ชันล่าสุด ควบคู่กับการตั้งค่าเซิร์ฟเวอร์ LDAP ใหม่ - [เตือนภัย! ช่องโหว่ใน Cisco Secure Workload เสี่ยงถูกเข้าถึงระบบโดยไม่ได้รับอนุญาต ผู้ดูแลระบบควรเร่งอัปเดตโดยด่วน](https://www.thaicert.or.th/2026/05/25/เตือนภัย-ช่องโหว่ใน-cisco-secure-workload-เ/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ช่องโหว่ด้านความมั่นคงปลอดภัยไซเบอร์ใน Cisco Secure Workload ซึ่งอาจเปิดโอกาสให้ผู้โจมตีที่ไม่ต้องผ่านการยืนยันตัวตน สามารถเข้าถึงทรัพยากรภายในระบบด้วยสิทธิ์ระดับ Site Admin ได้ ผู้ดูแลระบบควรเร่งตรวจสอบและดำเนินการอัปเดตระบบโดยเร็วที่สุด 1. รายละเอียดของช่องโหว่ Cisco ได้เผยแพร่ประกาศแจ้งเตือนด้านความมั่นคงปลอดภัยเกี่ยวกับช่องโหว่ในผลิตภัณฑ์ Cisco Secure Workload [1] หมายเลข CVE-2026-20223 (CVSS v3.1: 10.0) [2] ที่เกิดจากการตรวจสอบสิทธิ์และการยืนยันตัวตนของ internal REST API endpoints ไม่เพียงพอ ส่งผลให้ผู้โจมตีที่ไม่ต้องผ่านการยืนยันตัวตน (Unauthenticated Attacker) สามารถส่ง crafted API requests ไปยัง endpoint ที่ได้รับผลกระทบ และเข้าถึงทรัพยากรของระบบด้วยสิทธิ์ระดับ Site Admin ทำให้ผู้โจมตีสามารถเข้าถึงข้อมูลสำคัญ แก้ไขการตั้งค่าระบบ เข้าถึงข้อมูลข้าม tenant boundaries หรือใช้ระบบเป็นจุดเริ่มต้นสำหรับการโจมตีเพิ่มเติมภายในหน่วยงานได้ ทั้งนี้ Cisco ระบุว่ายังไม่พบการโจมตีจริง (active - [แจ้งเตือน! มัลแวร์บน Android แอบสมัครบริการเสียค่าใช้จ่ายผ่าน Premium SMS โดยไม่ได้รับความยินยอม ผู้ใช้งานเร่งตรวจสอบและป้องกันความเสี่ยง](https://www.thaicert.or.th/2026/05/25/แจ้งเตือน-มัลแวร์บน-android-แอบ/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามข่าวสารภัยคุกคามทางไซเบอร์ พบมัลแวร์บนระบบปฏิบัติการ Android ซึ่งถูกใช้ในการสมัครบริการ Premium SMS หรือบริการเรียกเก็บเงินผ่านผู้ให้บริการเครือข่ายโทรศัพท์เคลื่อนที่ (Carrier Billing) โดยไม่ได้รับความยินยอมจากผู้ใช้งาน ส่งผลให้ผู้เสียหายอาจถูกเรียกเก็บค่าบริการโดยไม่ทราบสาเหตุ รวมถึงเสี่ยงต่อการถูกเข้าถึงข้อมูลอุปกรณ์ รหัสยืนยัน และข้อมูลที่เกี่ยวข้องกับธุรกรรมบนอุปกรณ์ Android 1. รายละเอียด บริษัทด้านความมั่นคงปลอดภัยไซเบอร์ Zimperium zLabs ตรวจพบแคมเปญมัลแวร์บนระบบปฏิบัติการ Android ที่ดำเนินการต่อเนื่องเป็นระยะเวลาประมาณ 10 เดือน โดยพบแอปพลิเคชันอันตรายเกือบ 250 รายการ ซึ่งปลอมตัวเป็นแอปพลิเคชันสื่อสังคมออนไลน์ยอดนิยม เช่น Facebook Messenger, Instagram Threads และ TikTok รวมถึงเกมออนไลน์ เช่น Minecraft และ Grand Theft Auto เพื่อหลอกล่อให้ผู้ใช้งานติดตั้งลงบนอุปกรณ์ Android หลังจากติดตั้งแล้ว มัลแวร์จะดำเนินการสมัครบริการ Premium SMS หรือบริการที่มีการเรียกเก็บค่าบริการเพิ่มเติมโดยอัตโนมัติ รวมถึงพยายามดักรับรหัสยืนยัน เช่น OTP - [เตือนภัย! “Showboat” มัลแวร์ใหม่บน Linux เพิ่มความเสี่ยงถูกยึดระบบและขโมยข้อมูลสำคัญ](https://www.thaicert.or.th/2026/05/25/เตือนภัย-showboat-มัลแวร์ใหม่/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ช่องโหว่ด้านความมั่นคงปลอดภัยไซเบอร์เกี่ยวกับมัลแวร์ใหม่ชื่อ “Showboat” ซึ่งเป็น Linux-based post-exploitation framework ที่มุ่งเป้าโจมตีเพื่อเปิดช่องให้ผู้โจมตีสามารถควบคุมระบบ ยกระดับสิทธิ์การเข้าถึง และขโมยข้อมูลสำคัญจากระบบได้ โดยผู้ดูแลระบบควรตรวจสอบความผิดปกติของระบบและดำเนินมาตรการป้องกันโดยเร็ว 1. รายละเอียดของมัลแวร์ [1] ทีมวิจัยภัยคุกคาม Black Lotus Labs ของ Lumen Technologies ได้เผยแพร่รายงานการค้นพบมัลแวร์ใหม่ชื่อ “Showboat” โดยมัลแวร์ดังกล่าวเป็น modular post-exploitation framework สำหรับระบบปฏิบัติการ Linux (AMD x86-64) และพบว่ามีการใช้งานมาตั้งแต่ช่วงปี 2565 เป็นอย่างน้อย ทั้งนี้ เมื่อมีการส่งตัวอย่างมัลแวร์เข้าสู่ระบบ VirusTotal เมื่อวันที่ 5 พฤษภาคม 2568 ยังไม่ถูกตรวจจับจากโปรแกรมป้องกันมัลแวร์ใด ๆ และยังสามารถหลบเลี่ยงการตรวจจับได้ต่อเนื่องจนถึงเดือนเมษายน 2569 ซึ่งแแสดงถึงความสามารถในการหลบซ่อนและหลีกเลี่ยงการวิเคราะห์ได้เป็นอย่างดี จากรายงานพบว่า กลุ่มผู้โจมตีมีการมุ่งเป้าโจมตีหน่วยงานด้านโทรคมนาคมและผู้ให้บริการอินเทอร์เน็ต (ISP) ในหลายประเทศ โดยมีการยืนยันการโจมตีต่อผู้ให้บริการโทรคมนาคมในภูมิภาคตะวันออกกลาง รวมถึงตรวจพบโครงสร้างพื้นฐานที่เกี่ยวข้องกับปฏิบัติการดังกล่าวในช่วงเดือนธันวาคม 2568 ถึงเดือนกุมภาพันธ์ - [Cisco Patches Critical CVE-2026-20223 Vulnerability in Secure Workload Allowing Site Admin Privilege Compromise via REST API](https://www.thaicert.or.th/en/2026/05/22/cisco-patches-critical-cve-2026-20223-vulnerability-in-secure-workload-allowing-site-admin-privilege-compromise-via-rest-api/): 279/69 Friday, May 22, 2026 Cisco has released security updates to address a maximum-severity vulnerability in Cisco Secure Workload, tracked as CVE-2026-20223 (CVSS 10.0). The vulnerability is caused by insufficient authentication and authorization validation in an internal REST API, allowing unauthenticated remote attackers to send specially crafted API requests to affected endpoints. If successfully exploited, - [Verizon DBIR Report Reveals AI Assisted Exploitation and Cyberattacks in 31% of Recent Data Breaches](https://www.thaicert.or.th/en/2026/05/22/verizon-dbir-report-reveals-ai-assisted-exploitation-and-cyberattacks-in-31-of-recent-data-breaches/): 278/69 Friday, May 22, 2026 The Verizon Data Breach Investigations Report 2026 (DBIR 2026) reveals that artificial intelligence (AI) is playing an increasingly significant role in accelerating cyberattacks, particularly in the discovery, analysis, and exploitation of software vulnerabilities. According to the report, attackers are now able to compromise systems within hours instead of the months - [Attackers Exploit SonicWall VPN Vulnerability to Bypass MFA After Incomplete Security Configuration Updates](https://www.thaicert.or.th/en/2026/05/22/attackers-exploit-sonicwall-vpn-vulnerability-to-bypass-mfa-after-incomplete-security-configuration-updates/): 277/69 Friday, May 22, 2026 Reports indicate that threat actors are actively exploiting CVE-2024-12802 in SonicWall Gen6 SSL-VPN appliances to bypass multi-factor authentication (MFA). The attacks primarily affect organizations that updated their firmware to patch the vulnerability but failed to fully complete the required manual configuration changes. The flaw allows attackers who already possess valid - [ทริปนี้ห้ามนอยด์! จะเอฟที่พัก เช็กให้ชัวร์ก่อนโอน ระวังเจอเพจปลอม](https://www.thaicert.or.th/2026/05/22/ทริปนี้ห้ามนอยด์-จะเอฟท/): สำหรับผู้ที่กำลังวางแผนหาที่พักเพื่อท่องเที่ยวในช่วงวันหยุดยาว ขณะนี้มีมิจฉาชีพฉวยโอกาสสร้างเพจที่พักปลอมเพื่อหลอกให้โอนเงิน ก่อนตัดสินใจโอนเงิน ThaiCERT ขอแนะนำให้สังเกต สัญญาณอันตราย ดังนี้ 1. เร่งให้รีบโอน อ้างว่าห้องสุดท้ายแล้ว หรือห้องจะหลุดจอง เพื่อกดดันเรา มิจฉาชีพมักจะสร้างสถานการณ์ ทำให้รู้สึกเสียดายถ้าไม่ได้จอง เช่น ทักมาเร่งว่ามีคิวรอโอนอยู่ ห้องนี้เป็นห้องสุดท้ายแล้ว หรือห้องหลุดจองถ้าไม่โอนภายใน 15 นาทีจะปล่อยให้คนอื่น เพื่อกดดันให้รีบโอนโดยที่ไม่ทันตรวจสอบให้ดี 2.ขอเก็บมัดจำเพิ่ม อ้างเป็นค่าประกันความเสียหาย หรือค่าธรรมเนียมยิบย่อยเพิ่มเติม หลังจากโอนค่าที่พักไปแล้ว มิจฉาชีพอาจเริ่มหาข้ออ้าง เช่น ทักมาขอเก็บค่าธรรมเนียมเพิ่มเติมในภายหลัง จุดสังเกตที่พักจริงมักจะแจ้งรายละเอียดครบถ้วนตั้งแต่ก่อนจอง 3. บัญชีรับเงินเป็นชื่อบุคคล จำไว้ว่าบัญชีโรงแรมควรเป็นชื่อนิติบุคคลหรือบริษัท ถ้าเป็นชื่อคนธรรมดา ให้ระวัง! บัญชีของโรงแรม รีสอร์ต หรือที่พักที่จดทะเบียนถูกต้อง ส่วนใหญ่จะเป็นชื่อนิติบุคคล หรือชื่อบริษัท หากแอดมินส่งเลขบัญชีมาแล้วเป็นชื่อบุคคลธรรมดาให้ระมัดระวังเป็นพิเศษและตรวจสอบให้ดี 4. ประวัติเพจบ้านฟ้าไม่น่าเชื่อถือ ยอดกดไลก์เยอะแต่คอมเมนต์น้อย หรือเพิ่งเปลี่ยนชื่อเพจมาหมาดๆ เพจบ้านฟ้าจะต้องมีเครื่องหมายยืนยันตัวตน (meta verified) บางเพจยอดคนติดตามเป็นแสน ยอดไลก์เยอะ แต่เมื่อดูในโพสต์กลับไม่มีคอมเมนต์ หรือมีแต่หน้าม้า หากไม่แน่ใจให้เช็กที่ความโปร่งใสของเพจ หากพบว่าเพิ่งสร้างได้ไม่นาน มีประวัติเปลี่ยนชื่อบ่อยครั้งในเวลาสั้นๆ หรือมีผู้ดูแลเพจอยู่ต่างประเทศ - [Microsoft ออกแพตช์แก้ไขช่องโหว่ Zero-Day ใน Microsoft Defender](https://www.thaicert.or.th/2026/05/22/microsoft-ออกแพตช์แก้ไขช่องโหว่/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ข่าวสารภัยคุกคามทางไซเบอร์ พบ Microsoft ออกแพตช์แก้ไขช่องโหว่ Zero-Day ใน Microsoft Defender หลังพบว่าช่องโหว่ดังกล่าวถูกนำไปใช้ในการโจมตีจริง [1] 1. รายละเอียดเหตุการณ์ Microsoft ออกแพตช์แก้ไขช่องโหว่ Zero-Day ใน Microsoft Defender โดยมีช่องโหว่ที่สำคัญจำนวน 2 รายการดังนี้ 1.1 CVE-2026-41091 (CVSS v3.1: 7.8 )เป็นช่องโหว่ประเภท Elevation of Privilege (EoP) ใน Microsoft Defender เกิดจากข้อบกพร่อง Improper Link Resolution Before File Access (Link Following / Symlink Handling) ซึ่งทำให้ Microsoft Defender ตรวจสอบหรือเข้าถึงไฟล์ผ่านลิงก์ (symbolic link / - [Microsoft แจ้งเตือนการโจมตีผ่าน ASP.NET Machine Key และ ASP.NET Core](https://www.thaicert.or.th/2026/05/22/microsoft-แจ้งเตือนการโจมตีผ่าน/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ข่าวสารภัยคุกคามทางไซเบอร์ พบ Microsoft ออกมาตรการป้องกันและแก้ไขช่องโหว่ความปลอดภัยใน ASP.NET Machine Key และ ASP.NET Core [1] 1. รายละเอียดช่องโหว่ บริษัท Microsoft ได้ออกประกาศแจ้งเตือนด้านความมั่นคงปลอดภัยไซเบอร์เกี่ยวกับการโจมตีที่มุ่งเป้าไปยังระบบเว็บแอปพลิเคชันที่พัฒนาด้วย ASP.NET และ ASP.NET Core หมายเลข CVE-2026-45585 (CVSS v3.1: 6.8 ) หรือที่เรียกว่า “YellowKey” โดยพบว่าผู้ไม่หวังดีสามารถใช้ Machine Key ที่เปิดเผยสู่สาธารณะ หรือใช้ประโยชน์จากช่องโหว่ด้านการตรวจสอบ Cryptographic Signature Verification เพื่อปลอมแปลงข้อมูลยืนยันตัวตนและยกระดับสิทธิ์ในระบบได้ [2] ทั้งนี้ หน่วยงานสามารถดูรายละเอียดเพิ่มเติมได้ที่ https://dg.th/wc6dv0xjog 2. ระบบที่ได้รับผลกระทบ ได้แก่ • Microsoft.AspNetCore.DataProtection เวอร์ชัน 10.0.0 ถึง 10.0.6 โดยเฉพาะระบบที่ทำงานบน Linux, macOS - [Drupal ปล่อยอัปเดตความปลอดภัยระบบหลัก แนะนำผู้ดูแลระบบเตรียมพร้อมรับมือช่องโหว่อันตราย](https://www.thaicert.or.th/2026/05/21/drupal-ปล่อยอัปเดตความปลอดภั/): Drupal ปล่อยอัปเดตความปลอดภัยระบบหลัก แนะนำผู้ดูแลระบบเตรียมพร้อมรับมือช่องโหว่อันตราย ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ ภัยคุกคามทางไซเบอร์ และพบประกาศการอัปเดตแก้ไขช่องโหว่ความปลอดภัยของ Drupal สำหรับระบบจัดการเนื้อหาบนเว็บไซต์ Content Management System (CMS) แม้จะยังไม่มีการเปิดเผยรายละเอียดของช่องโหว่ แต่ทาง Drupal ได้ประกาศแจ้งเตือนล่วงหน้าให้ผู้ดูแลระบบ (IT Admin) เตรียมความพร้อมเพื่อประเมินผลกระทบและอัปเดตระบบทันที [1] 1. รายละเอียดช่องโหว่และการอัปเดต ปัจจุบันทาง Drupal ยังไม่เปิดเผยรายละเอียดทางเทคนิคเพื่อป้องกันแฮกเกอร์นำไปสร้างโค้ดเจาะระบบ (Exploit) ทีมรักษาความปลอดภัยประเมินว่าช่องโหว่นี้มีความเสี่ยงสูงและอาจถูกใช้โจมตีเว็บไซต์ที่ไม่อัปเดตได้ภายในไม่กี่ชั่วโมงหลังประกาศ เพื่อรับมือกับสถานการณ์ดังกล่าว Drupal จะปล่อยแพตช์ความปลอดภัยพร้อมคำแนะนำเบื้องต้นในวันที่ 20 พฤษภาคม 2026 โดยตัวอัปเดตจะครอบคลุมทั้งเวอร์ชันปัจจุบัน รวมถึงมีการออกแพตช์ฉุกเฉินชั่วคราวให้กับเวอร์ชันเก่าที่หมดระยะเวลาสนับสนุนไปแล้ว ทั้งนี้ ผู้ดูแลระบบควรเตรียมพร้อมอัปเดตทันทีและวางแผนอัปเกรดระบบเก่าเป็นเวอร์ชันใหม่โดยเร็วที่สุด 2. ผลิตภัณฑ์ที่ได้รับผลกระทบ 2.1 เว็บไซต์ที่ทำงานอยู่บนระบบ Drupal ได้แก่ เวอร์ชัน 11.3.x, 11.2.x, 10.6.x และ 10.5.x 2.2 เวอร์ชันย่อยที่หมดระยะเวลาสนับสนุนแล้ว ได้แก่ เวอร์ชัน - [เตือนภัย! พบแพ็กเกจ npm อันตราย เสี่ยงขโมย Credentials และฝัง DDoS Botnet](https://www.thaicert.or.th/2026/05/21/เตือนภัย-พบแพ็กเกจ-npm-อันต/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามรายงานพบแพ็กเกจอันตรายบน npm จำนวน 4 รายการ โดยมีการนำโค้ดมัลแวร์ Shai-Hulud ที่รั่วไหลมาดัดแปลงใช้งานเพื่อขโมยข้อมูลสำคัญของนักพัฒนา และพบแพ็กเกจที่มีความสามารถเปลี่ยนเครื่องเหยื่อให้เป็นส่วนหนึ่งของ Botnet สำหรับโจมตีแบบ DDoS ได้ 1. รายละเอียดภัยคุกคาม [1][2] แคมเปญโจมตีซัพพลายเชนผ่าน npm registry โดยผู้ไม่หวังดีเผยแพร่แพ็กเกจอันตรายผ่านบัญชีเดียวกัน และใช้การตั้งชื่อแพ็กเกจให้คล้ายกับแพ็กเกจที่นักพัฒนาคุ้นเคย เพื่อเพิ่มโอกาสให้ผู้ใช้ดาวน์โหลดและติดตั้งผิดพลาด เมื่อติดตั้งแล้ว แพ็กเกจเหล่านี้จะมีพฤติกรรมแตกต่างกันไป ตั้งแต่การขโมยข้อมูลสำคัญ การส่งข้อมูลกลับไปยังเซิร์ฟเวอร์ของผู้โจมตี ไปจนถึงการฝังมัลแวร์สำหรับใช้เครื่องเหยื่อเป็นส่วนหนึ่งของ DDoS Botnet โดยแพ็กเกจ npm อันตรายที่พบในแคมเปญมีจำนวน 4 รายการ ได้แก่ 1.1 chalk-tempalte เป็นแพ็กเกจที่มีโค้ดที่เป็น clone ของ Shai-Hulud ซึ่งถูกใช้เพื่อขโมยข้อมูลและส่งไปยังเซิร์ฟเวอร์ควบคุมของผู้โจมตี รวมถึงใช้ GitHub token ที่ขโมยได้เพื่อสร้าง public repository สำหรับเผยแพร่ข้อมูลที่ถูกขโมย 1.2 @deadcode09284814/axios-util เป็นแพ็กเกจที่มีพฤติกรรมขโมยข้อมูลสำคัญ เช่น - [ด่วน !! F5 ประกาศอัปเดตแพตช์แก้ไขช่องโหว่ในผลิตภัณฑ์หลายรายการ](https://www.thaicert.or.th/2026/05/21/ด่วน-f5-ประกาศอัปเดตแพตช์/): 🛑 ด่วน !! F5 ประกาศอัปเดตแพตช์แก้ไขช่องโหว่ในผลิตภัณฑ์หลายรายการ ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ขอแจ้งเตือนผู้ดูแลระบบและผู้ใช้บริการผลิตภัณฑ์ F5 NGINX, BIG-IP และ BIG-IQ ถึงประกาศอัปเดตความปลอดภัยจาก F5 เพื่อแก้ไขช่องโหว่ความปลอดภัยหลายรายการที่มีความรุนแรงสูง ได้แก่ ช่องโหว่ Heap Buffer Overflow ใน NGINX, ช่องโหว่การใช้งาน API ที่มีสิทธิ์สูงอย่างไม่ถูกต้องใน BIG-IP iControl REST และช่องโหว่ Remote Code Execution ใน BIG-IP และ BIG-IQ Configuration utility โดยเฉพาะช่องโหว่ CVE-2026-42945 ซึ่งมีรายงานว่าถูกนำไปใช้โจมตีจริงแล้ว และมี Proof of Concept (PoC) เผยแพร่สาธารณะ หากไม่ดำเนินการแก้ไข อาจส่งผลให้ระบบหยุดให้บริการ ถูกยกระดับสิทธิ์ หรือถูกสั่งรันคำสั่งบนระบบโดยไม่ได้รับอนุญาตได้ 1. รายละเอียดภัยคุกคาม F5 - [แจ้งเตือนช่องโหว่ร้ายแรงใน n8n เสี่ยงถูกโจมตีเพื่อรันโค้ดบนระบบและอ่านไฟล์สำคัญจากเซิร์ฟเวอร์](https://www.thaicert.or.th/2026/05/21/แจ้งเตือนช่องโหว่ร้ายแ-9/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) แจ้งเตือนหน่วยงานและผู้ดูแลระบบที่ใช้งาน n8n Workflow Automation Platform ให้เร่งตรวจสอบและอัปเดตระบบโดยด่วน หลังมีรายงานช่องโหว่ จำนวน 5 รายการ ซึ่งอาจถูกใช้โดยผู้โจมตีที่มีบัญชีผู้ใช้และมีสิทธิ์สร้างหรือแก้ไข workflow เพื่อทำ Prototype Pollution นำไปสู่ Remote Code Execution (RCE) บนเครื่องที่รัน n8n หรืออ่านไฟล์สำคัญจากเซิร์ฟเวอร์ได้ [1] 1. รายละเอียดช่องโหว่ n8n ได้ออกแพตช์แก้ไขช่องโหว่สำคัญหลายรายการ ดังนี้ 1.1 CVE-2026-42231 (CVSS v4.0: 8.8 ) [2] เป็นช่องโหว่ในไลบรารี `xml2js` ที่ใช้ประมวลผล XML request body ใน webhook handler ของ n8n ทำให้ผู้โจมตีที่มีสิทธิ์สร้างหรือแก้ไข workflow สามารถส่ง XML payload ที่ออกแบบมาเป็นพิเศษเพื่อทำ - [Anthropic Patches Claude Code Vulnerability That Could Bypass Sandbox Restrictions](https://www.thaicert.or.th/en/2026/05/21/anthropic-patches-claude-code-vulnerability-that-could-bypass-sandbox-restrictions/): 276/69 Thursday, May 21, 2026 Security researchers have disclosed that Anthropic has patched a vulnerability in Claude Code that could allow attackers to bypass network sandbox restrictions. The issue affected the mechanism responsible for controlling outbound network connections in Claude Code. Under normal conditions, all outbound traffic is forced through a local allowlist proxy, automatically - [GitHub Confirms Data Breach Caused by Malicious VS Code Extension, Impacting Over 3,800 Repositories](https://www.thaicert.or.th/en/2026/05/21/github-confirms-data-breach-caused-by-malicious-vs-code-extension-impacting-over-3800-repositories/): 275/69 Thursday, May 21, 2026 GitHub has confirmed a cybersecurity incident involving unauthorized access to the company’s internal repositories after an employee installed a malicious extension on Visual Studio Code (VS Code). According to the company, the attacker was able to access and exfiltrate data from approximately 3,800 internal repositories. GitHub stated that the malicious - [Critical ChromaDB Vulnerability Could Allow Attackers to Take Over Servers](https://www.thaicert.or.th/en/2026/05/21/critical-chromadb-vulnerability-could-allow-attackers-to-take-over-servers/): 274/69 Thursday, May 21, 2026 Cybersecurity researchers from HiddenLayer have disclosed a critical vulnerability tracked as CVE-2026-45829 affecting ChromaDB, a popular open-source vector database widely used in artificial intelligence (AI) and large language model (LLM) applications. The vulnerability could allow unauthenticated attackers to execute arbitrary code on internet-exposed servers running vulnerable instances of ChromaDB. Due - [7-Eleven U.S. Confirms Data Breach After ShinyHunters Claims Theft of Salesforce Data](https://www.thaicert.or.th/en/2026/05/20/7-eleven-confirms-data-breach-after-shinyhunters-claims-theft-of-more-than-600000-salesforce-records/): 272/69 Wednesday, May 20, 2026 7-Eleven (United States) has confirmed a cybersecurity incident after the cybercriminal group ShinyHunters claimed it had accessed and stolen more than 600,000 records from the company’s Salesforce systems. The allegedly stolen data reportedly includes personally identifiable information (PII) and internal corporate information. The attackers stated on their Tor-based data leak - [Anthropic อุดช่องโหว่ใน Claude Code หลังพบความเสี่ยงข้ามข้อจำกัด Sandbox](https://www.thaicert.or.th/2026/05/21/anthropic-อุดช่องโหว่ใน-claude-code-หลังพบ/): 276/69 (IT) ประจำวันพฤหัสบดีที่ 21 พฤษภาคม 2569 นักวิจัยด้านความปลอดภัยเปิดเผยว่า Anthropic ได้แก้ไขช่องโหว่ใน Claude Code ที่อาจทำให้ผู้โจมตีข้ามข้อจำกัดของ network sandbox ได้ ช่องโหว่นี้กระทบกลไกที่ใช้ควบคุมการเชื่อมต่อขาออกของ Claude Code ซึ่งโดยปกติจะบังคับให้ทราฟฟิกทั้งหมดผ่าน local allowlist proxy และบล็อกการเชื่อมต่อไปยังโฮสต์ที่ไม่ได้รับอนุญาตโดยอัตโนมัติ ความเสี่ยงคืออาจเปิดทางให้มีการสื่อสารออกไปยังปลายทางที่ไม่ควรเข้าถึง และอาจถูกนำไปใช้ร่วมกับการโจมตีแบบ prompt injection เพื่อส่งข้อมูลออกจากระบบ รายงานระบุว่าช่องโหว่ดังกล่าวเป็นปัญหาแบบ SOCKS5 hostname null-byte injection โดยตัวกรองอาจอนุญาต hostname ที่ลงท้ายด้วยโดเมนที่อยู่ในรายการอนุญาต เช่น *.google.com แต่เมื่อมีการแทรก \x00 ระบบตัดสตริงที่ตำแหน่ง null byte และเชื่อมต่อไปยังโฮสต์ของผู้โจมตีแทน นักวิจัยระบุว่าช่องโหว่นี้มีอยู่ตั้งแต่วันที่ 20 ตุลาคม 2025 ซึ่งเป็นช่วงที่ network sandbox เปิดใช้งานทั่วไป และหากถูกนำไปใช้ร่วมกับ prompt injection - [GitHub ยืนยันเหตุข้อมูลรั่วไหลจากส่วนขยาย VS Code อันตราย กระทบ Repository กว่า 3,800 รายการ](https://www.thaicert.or.th/2026/05/21/github-ยืนยันเหตุข้อมูลรั่วไ/): 275/69 (IT) ประจำวันพฤหัสบดีที่ 21 พฤษภาคม 2569 GitHub ยืนยันเหตุการณ์ด้านความมั่นคงปลอดภัย หลังตรวจพบว่ามีการเข้าถึง Repository ภายในของบริษัทโดยไม่ได้รับอนุญาต ภายหลังพนักงานรายหนึ่งติดตั้งส่วนขยาย (Extension) อันตรายบนโปรแกรม Visual Studio Code (VS Code) ส่งผลให้ผู้โจมตีสามารถเข้าถึงและขโมยข้อมูลจาก Repository ภายในของบริษัทได้ประมาณ 3,800 รายการ โดยบริษัทระบุว่าได้ลบส่วนขยายดังกล่าวออกจาก VS Code Marketplace แล้ว พร้อมแยกอุปกรณ์ที่ได้รับผลกระทบออกจากระบบ และเริ่มกระบวนการตอบสนองต่อเหตุการณ์ (Incident Response) ทันทีหลังตรวจพบการโจมตี กลุ่มแฮกเกอร์ TeamPCP ได้ออกมาอ้างความรับผิดชอบต่อเหตุการณ์ดังกล่าวผ่านฟอรัมอาชญากรรมไซเบอร์ Breached โดยอ้างว่าสามารถเข้าถึงซอร์สโค้ดภายในและ Repository ส่วนตัวของ GitHub ได้เกือบ 4,000 รายการ พร้อมเสนอขายข้อมูลในราคาขั้นต่ำ 50,000 ดอลลาร์สหรัฐ ทั้งนี้ TeamPCP เคยมีประวัติเชื่อมโยงกับการโจมตีแบบ Supply Chain ต่อแพลตฟอร์มสำหรับนักพัฒนาหลายแห่ง เช่น - [INTERPOL เปิดปฏิบัติการ Operation Ramz ทลายโครงสร้างพื้นฐานฟิชชิงและมัลแวร์ใน 13 ประเทศ](https://www.thaicert.or.th/2026/05/20/interpol-เปิดปฏิบัติการ-operation-ramz-ทลายโ/): 273/69 (IT) ประจำวันพุธที่ 20 พฤษภาคม 2569 INTERPOL เปิดเผยผลปฏิบัติการ Operation Ramz ซึ่งเป็นปฏิบัติการปราบปรามอาชญากรรมไซเบอร์ในภูมิภาคตะวันออกกลางและแอฟริกาเหนือ ดำเนินการระหว่างเดือนตุลาคม 2568 ถึง 28 กุมภาพันธ์ 2569 นำไปสู่การจับกุมผู้ต้องสงสัย 201 ราย พร้อมระบุตัวผู้ต้องสงสัยเพิ่มเติมอีก 382 ราย ใน 13 ประเทศ นอกจากนี้ยังมีการยึดเซิร์ฟเวอร์ 53 เครื่อง ที่เกี่ยวข้องกับฟิชชิง มัลแวร์ และการฉ้อโกงออนไลน์ และระบุตัวเหยื่อที่ได้รับผลกระทบแล้วอย่างน้อย 3,867 ราย ปฏิบัติการครั้งนี้มุ่งทำลายโครงสร้างพื้นฐานที่ใช้ก่อเหตุทางไซเบอร์ โดยมีภาคเอกชนร่วมสนับสนุนด้านข่าวกรอง ได้แก่ Group-IB, Kaspersky, Shadowserver Foundation, Team Cymru และ TrendAI พร้อมมีตัวอย่างผลปฏิบัติการในหลายประเทศ เช่น เจ้าหน้าที่ในกาตาร์พบอุปกรณ์ที่ถูกนำไปใช้แพร่กระจายมัลแวร์โดยเจ้าของไม่รู้ตัว จอร์แดนทลายเครือข่ายหลอกลงทุนและจับกุมผู้ต้องสงสัยที่เชื่อว่าเป็นผู้จัดการปฏิบัติการ 2 ราย โอมานปิดการทำงานของเซิร์ฟเวอร์ที่มีช่องโหว่ร้ายแรงและติดมัลแวร์ และโมร็อกโกยึดคอมพิวเตอร์ สมาร์ตโฟน - [พบช่องโหว่ความรุนแรงระดับสูงสุดบน ChromaDB เสี่ยงให้ผู้ไม่หวังดีเข้าควบคุมเซิร์ฟเวอร์](https://www.thaicert.or.th/2026/05/21/พบช่องโหว่ความรุนแรงระ/): 274/69 (IT) ประจำวันพฤหัสบดีที่ 21 พฤษภาคม 2569 นักวิจัยด้านความมั่นคงปลอดภัยไซเบอร์จากบริษัท HiddenLayer รายงานการค้นพบช่องโหว่ความรุนแรงระดับสูงสุด รหัส CVE-2026-45829 บน ChromaDB ซึ่งเป็นระบบฐานข้อมูลเวกเตอร์แบบโอเพนซอร์สที่ได้รับความนิยมในการใช้พัฒนาระบบปัญญาประดิษฐ์ (AI) และโมเดลภาษาขนาดใหญ่ (LLM) โดยช่องโหว่ดังกล่าวเปิดโอกาสให้ผู้โจมตีที่ไม่มีสิทธิ์การเข้าถึง สามารถรันโค้ดอันตรายบนเซิร์ฟเวอร์ที่มีการเปิดให้เชื่อมต่อผ่านอินเทอร์เน็ตได้ ช่องโหว่นี้มีความอันตรายและอาจส่งผลกระทบในวงกว้างต่อโครงสร้างพื้นฐานทางเทคโนโลยีของหลายองค์กร เนื่องจากแพ็กเกจไลบรารีบน PyPI ของระบบนี้มีสถิติการดาวน์โหลดใช้งานสูงถึงเกือบ 14 ล้านครั้งต่อเดือน สำหรับรายละเอียดทางเทคนิค ช่องโหว่นี้ส่งผลกระทบต่อระบบ ChromaDB ที่ประมวลผลเซิร์ฟเวอร์ API ด้วยภาษา Python โดยมีสาเหตุมาจากความผิดพลาดในการจัดลำดับขั้นตอนการตรวจสอบสิทธิ์ (Authentication) ผู้โจมตีสามารถส่งคำสั่งที่ถูกสร้างขึ้นมาเป็นพิเศษ เพื่อหลอกให้ระบบดาวน์โหลดโมเดลอันตรายจากแพลตฟอร์มภายนอกอย่าง Hugging Face และสั่งรันโมเดลนั้นบนเครื่องเซิร์ฟเวอร์ได้สำเร็จ ก่อนที่ระบบจะทำการตรวจสอบสิทธิ์การเข้าใช้งาน แม้ในภายหลังระบบจะปฏิเสธคำขอและแจ้งข้อผิดพลาด แต่โค้ดอันตรายดังกล่าวก็ถูกประมวลผลไปเป็นที่เรียบร้อยแล้ว เบื้องต้นมีรายงานว่าช่องโหว่นี้พบได้ตั้งแต่เวอร์ชัน 1.0.0 ถึง 1.5.8 และจากการตรวจสอบข้อมูลบน Shodan พบว่าเซิร์ฟเวอร์ที่เปิดให้เข้าถึงผ่านอินเทอร์เน็ตสาธารณะกว่าร้อยละ 73 ยังคงใช้งานเวอร์ชันที่มีความเสี่ยง ทั้งนี้ ช่องโหว่ดังกล่าวจะไม่ส่งผลกระทบต่อผู้ที่ใช้งานเซิร์ฟเวอร์บนเครือข่ายภายในที่ไม่เชื่อมต่ออินเทอร์เน็ต หรือผู้ที่ตั้งค่าระบบผ่านทาง Rust - [7-Eleven (ในประเทศสหรัฐอเมริกา) ยืนยันเหตุข้อมูลรั่วไหล หลังกลุ่ม ShinyHunters อ้างขโมยข้อมูล Salesforce กว่า 600,000 รายการ](https://www.thaicert.or.th/2026/05/20/7-eleven-ยืนยันเหตุข้อมูลรั่วไ/): 272/69 (IT) ประจำวันพุธที่ 20 พฤษภาคม 2569 7-Eleven (ในประเทศสหรัฐอเมริกา) ยืนยันเหตุการณ์ด้านความมั่นคงปลอดภัย หลังกลุ่มอาชญากรรมไซเบอร์ ShinyHunters อ้างว่าได้เข้าถึงและขโมยข้อมูลจากระบบ Salesforce ของบริษัทมากกว่า 600,000 รายการ ที่ประกอบด้วยข้อมูลส่วนบุคคล (PII) และข้อมูลภายในองค์กร โดยกลุ่มผู้โจมตีระบุผ่านเว็บไซต์ Tor Data Leak Site ว่าทางบริษัทไม่สามารถบรรลุข้อตกลงเกี่ยวกับค่าไถ่ได้ พร้อมขู่ว่าจะเผยแพร่ข้อมูลที่ขโมยมา หากไม่มีการชำระเงินภายในวันที่ 21 เมษายน 2026 7-Eleven (ในประเทศสหรัฐอเมริกา) เปิดเผยว่า เมื่อวันที่ 8 เมษายน 2026 บริษัทตรวจพบว่ามีบุคคลที่ไม่ได้รับอนุญาตเข้าถึงระบบที่ใช้จัดเก็บเอกสารของผู้สมัครแฟรนไชส์ (Franchisee Documents) และได้เริ่มดำเนินการตรวจสอบทันทีหลังพบเหตุการณ์ดังกล่าว โดยข้อมูลที่อาจได้รับผลกระทบเป็นข้อมูลที่บุคคลส่งเข้ามาในกระบวนการสมัครแฟรนไชส์ และอาจรวมถึงข้อมูลส่วนบุคคลและข้อมูลทางธุรกิจบางส่วน ทั้งนี้ บริษัทได้เริ่มแจ้งเตือนผู้ที่อาจได้รับผลกระทบแล้ว อย่างไรก็ตาม จำนวนผู้ได้รับผลกระทบทั้งหมดในขณะนี้ยังไม่ถูกเปิดเผยอย่างเป็นทางการ กลุ่ม ShinyHunters ถือเป็นหนึ่งในกลุ่มอาชญากรรมไซเบอร์ที่มีบทบาทสูงในช่วงที่ผ่านมา โดยก่อนหน้านี้เคยอ้างการโจมตีต่อหลายองค์กรขนาดใหญ่หลายองค์กร อีกทั้งยังมีรายงานว่ากลุ่มดังกล่าวมุ่งเป้าโจมตีระบบ Salesforce ขององค์กรขนาดใหญ่ต่อเนื่องมาตั้งแต่ช่วงกลางปี 2025 - [INTERPOL Launches Operation Ramz to Dismantle Phishing and Malware Infrastructure Across 13 Countries](https://www.thaicert.or.th/en/2026/05/20/interpol-launches-operation-ramz-to-dismantle-phishing-and-malware-infrastructure-across-13-countries/): 273/69 Wednesday, May 20, 2026 INTERPOL has announced the results of Operation Ramz, a major cybercrime crackdown targeting phishing, malware, and online fraud infrastructure across the Middle East and North Africa (MENA) region. Conducted between October 2025 and February 28, 2026, the operation led to the arrest of 201 suspects and the identification of an - [เตือนภัยมัลแวร์ Reaper บน macOS ปลอมโดเมน Microsoft หลอกขโมยรหัสผ่าน เบราว์เซอร์ และคริปโตวอลเล็ต](https://www.thaicert.or.th/2026/05/20/เตือนภัยมัลแวร์-reaper-บน-macos-ปลอ/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามรายงานภัยคุกคามมัลแวร์ชื่อ Reaper ซึ่งเป็นมัลแวร์ขโมยข้อมูลบนระบบปฏิบัติการ macOS โดยผู้โจมตีใช้เว็บไซต์ดาวน์โหลดปลอมที่แอบอ้างเป็นซอฟต์แวร์ยอดนิยม เช่น WeChat และ Miro รวมถึงใช้โดเมนที่เลียนแบบชื่อ Microsoft เพื่อเพิ่มความน่าเชื่อถือและหลอกให้ผู้ใช้งานดาวน์โหลดมัลแวร์ [1] 1. รายละเอียดภัยคุกคาม นักวิจัยจาก SentinelLABS ของ SentinelOne ระบุว่า Reaper เป็นมัลแวร์ขโมยข้อมูลบน macOS ที่ใช้แบรนด์หรือชื่อซอฟต์แวร์ที่ผู้ใช้คุ้นเคยในการหลอกลวง เช่น หน้าเว็บติดตั้งปลอมของ WeChat หรือ Miro โดเมนปลอมที่เลียนแบบ Microsoft และข้อความหลอกว่าเป็นการอัปเดตความปลอดภัยของ Apple มัลแวร์ดังกล่าวใช้โดเมนลักษณะ typo-squatting หรือโดเมนที่สะกดคล้ายชื่อบริการจริง เช่น mlcrosoft[.]co[.]com เพื่อหลอกให้ผู้ใช้งานเข้าใจว่าเกี่ยวข้องกับ Microsoft ทั้งที่เป็นโดเมนอันตรายที่ใช้แพร่กระจายมัลแวร์ 2. ลักษณะการโจมตี 2.1 ผู้ใช้งานอาจถูกหลอกให้เข้าเว็บไซต์ดาวน์โหลดปลอมของ WeChat หรือ Miro จากนั้นเว็บไซต์จะตรวจสอบข้อมูลของเครื่อง เช่น IP address, เบราว์เซอร์ - [New Reaper Malware Variant Targets macOS Users Using Fake Domains to Steal Credentials and Deploy Persistent Backdoors](https://www.thaicert.or.th/en/2026/05/20/new-reaper-malware-variant-targets-macos-users-using-fake-domains-to-steal-credentials-and-deploy-persistent-backdoors/): 271/69 Wednesday, May 20, 2026 Cybersecurity researchers from SentinelLABS have discovered a new macOS-focused infostealer malware known as Reaper. Reports indicate that the malware is capable of bypassing detection mechanisms and the latest security protections in macOS Tahoe 26.4. The threat is particularly concerning because Reaper not only steals passwords and cryptocurrency assets, but also - [แจ้งเตือนช่องโหว่ร้ายแรงใน Ivanti Xtraction เสี่ยงข้อมูลรั่วไหลและถูกฝังไฟล์ HTML อันตราย](https://www.thaicert.or.th/2026/05/20/แจ้งเตือนช่องโหว่ร้ายแ-8/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ข่าวสารภัยคุกคามทางไซเบอร์ และพบรายงานเกี่ยวกับช่องโหว่ใน Ivanti Xtraction หมายเลข CVE-2026-8043 ให้ผู้ใช้งานเร่งตรวจสอบและอัปเดตระบบ หลัง Ivanti เผยแพร่อัปเดตเพื่อแก้ไขช่องโหว่ 1. รายละเอียดช่องโหว่ [1] ช่องโหว่ CVE-2026-8043 (CVSS v3.1: 9.6)[2] เกิดจากการควบคุมชื่อไฟล์หรือพาธไฟล์จากภายนอกไม่เหมาะสม หรือ External Control of File Name or Path (CWE-73) อาจทำให้ผู้โจมตีที่ผ่านการยืนยันตัวตนในระบบแล้ว สามารถอ่านไฟล์สำคัญภายในระบบ และเขียนไฟล์ HTML ไปยัง Web Directory ได้ ส่งผลให้ข้อมูลสำคัญอาจถูกเปิดเผย และอาจถูกนำไปใช้ในการโจมตีผู้ใช้งานผ่านฝั่งเบราว์เซอร์ เช่น การสร้างหน้าเว็บหลอกลวง หรือการฝังเนื้อหาอันตรายบนหน้าเว็บที่ผู้ใช้เข้าถึง 2. ผลิตภัณฑ์ที่ได้รับผลกระทบ - Ivanti Xtraction เวอร์ชัน 2026.1 และก่อนหน้า 3. แนวทางการป้องกันและแก้ไข 3.1 อัปเดต - [แจ้งเตือน!! พบ ช่องโหว่ “MiniPlasma” ใน Windows Cloud Filter Driver เสี่ยงถูกยกระดับสิทธิ์ในระดับ SYSTEM](https://www.thaicert.or.th/2026/05/20/แจ้งเตือน-พบ-ช่องโหว่-miniplasma/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ขอแจ้งเตือนผู้ดูแลระบบและผู้ใช้งานระบบปฏิบัติการ Microsoft Windows ให้ติดตามกรณีการเผยแพร่ Proof-of-Concept (PoC) ของช่องโหว่ที่ถูกเรียกว่า “MiniPlasma” ซึ่งเกี่ยวข้องกับช่องโหว่ CVE-2020-17103 โดยช่องโหว่นี้อาจถูกใช้เพื่อยกระดับสิทธิ์จากผู้ใช้ทั่วไปไปเป็นสิทธิ์ระดับ SYSTEM ได้ 1. รายละเอียดภัยคุกคาม CVE-2020-17103 (CVSS v3.1: 7.8 ระดับ High อ้างอิงตาม NVD) เป็นช่องโหว่ประเภท Elevation of Privilege ใน Windows Cloud Files Mini Filter Driver โดยรายงานล่าสุดระบุว่า MiniPlasma อาศัยพฤติกรรมผิดพลาดใน cldflt.sys ซึ่งเป็นส่วนประกอบที่เกี่ยวข้องกับฟีเจอร์ Cloud Files/File Sync ของ Windows เช่น OneDrive จุดบกพร่องเกี่ยวข้องกับฟังก์ชัน HsmOsBlockPlaceholderAccess ที่อาจมีการตรวจสอบสิทธิ์การเข้าถึงไม่เหมาะสม ซึ่งอาจเปิดโอกาสให้ผู้โจมตีที่มีสิทธิ์ผู้ใช้ทั่วไปสามารถยกระดับสิทธิ์เป็น SYSTEM ได้ ทั้งนี้ - [เตือนภัยช่องโหว่ ‘DirtyDecrypt’ บน Linux เสี่ยงถูกยกระดับสิทธิ์และยึดระบบ](https://www.thaicert.or.th/2026/05/20/เตือนภัยช่องโหว่-dirtydecrypt-บน-linux-2/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ และพบ Proof-of-Concept Exploit ของช่องโหว่ตัวใหม่ใน Linux Kernel ชื่อ DirtyDecrypt หรือ DirtyCBC ที่หมายเลข CVE-2026-31635 (CVSS v3.1: 7.5) [1] ช่องโหว่นี้เป็นภัยคุกคามประเภทการยกระดับสิทธิ์ภายในเครื่อง (Local Privilege Escalation) ที่อาจเปิดโอกาสให้ผู้โจมตีสามารถยกระดับสิทธิ์จากผู้ใช้งานทั่วไปเป็นสิทธิ์ระดับ Root และเข้าควบคุมอุปกรณ์เป้าหมายได้อย่างสมบูรณ์ [2] 1. รายละเอียดลักษณะการทำงานของภัยคุกคาม 1.1 การเจาะระบบผ่านโมดูลเครือข่าย ช่องโหว่นี้พุ่งเป้าไปที่โมดูล rxgk ของ Linux Kernel ซึ่งทำหน้าที่รองรับความปลอดภัยของระบบไฟล์เครือข่ายแบบกระจาย Andrew File System (AFS) และการรับส่งข้อมูลผ่านเครือข่าย 1.2 การเขียนทับหน่วยความจำแคช ช่องโหว่เกิดจากความผิดพลาดในฟังก์ชัน rxgk_decrypt_skb และการขาดกลไกป้องกัน Copy-on-Write (COW Guard) ส่งผลให้ผู้โจมตีสามารถเขียนหรือแก้ไขข้อมูลในหน่วยความจำแคชของเคอร์เนลได้โดยตรง 1.3 การยกระดับสิทธิ์เป็น Root เมื่อผู้โจมตีสามารถรันโค้ดสาธิตการโจมตีภายในเครื่องได้สำเร็จ - [พบมัลแวร์ Reaper สายพันธุ์ใหม่บน macOS ใช้โดเมนปลอมหลอกขโมยรหัสผ่านและฝัง Backdoor](https://www.thaicert.or.th/2026/05/20/พบมัลแวร์-reaper-สายพันธุ์ใหม/): 271/69 (IT) ประจำวันพุธที่ 20 พฤษภาคม 2569 นักวิจัยด้านความมั่นคงปลอดภัยไซเบอร์จาก SentinelLABS ได้ค้นพบ Reaper ซึ่งเป็นมัลแวร์ประเภทขโมยข้อมูล (Infostealer) ที่มุ่งเป้าโจมตีผู้ใช้งานระบบปฏิบัติการ macOS โดยเฉพาะ ซึ่งมีรายงานว่ามัลแวร์ตัวนี้สามารถหลบเลี่ยงการตรวจจับและระบบรักษาความปลอดภัยที่อัปเดตล่าสุดอย่าง macOS Tahoe 26.4 ได้ ซึ่งนี้ถือเป็นประเด็นสำคัญที่ผู้ใช้งานและองค์กรต้องเฝ้าระวัง เนื่องจากตัวมัลแวร์ไม่ได้มีเพียงความสามารถในการขโมยรหัสผ่าน หรือสินทรัพย์ดิจิทัลเท่านั้น แต่ยังสามารถฝังช่องทางการเข้าถึงระบบจากระยะไกล (Backdoor) แบบถาวร ซึ่งอาจนำไปสู่การสูญเสียข้อมูลสำคัญระดับองค์กรได้ กระบวนการโจมตีเริ่มต้นจากการสร้างหน้าเว็บไซต์ดาวน์โหลดซอฟต์แวร์ปลอม ที่แอบอ้างเป็นแอปพลิเคชันยอดนิยมอย่าง WeChat หรือ Miro โดยอาศัยการจดโดเมนเนมที่สะกดคล้ายคลึงกับของจริง (Typo-squatting) เช่น mlcrosoft.co.com เมื่อผู้ใช้งานเข้าสู่เว็บไซต์ โค้ดที่ซ่อนอยู่จะตรวจสอบข้อมูลเครื่องก่อนจะหลอกให้เปิดโปรแกรม Script Editor ของ macOS เพื่อรันสคริปต์อันตรายที่ถูกซ่อนไว้ โดยมัลแวร์จะใช้เทคนิคแสดงหน้าต่างแจ้งเตือนปลอมที่เลียนแบบหน้า System Preferences ของระบบอย่างแนบเนียน โดยมีทั้งการแสดงข้อความข้อผิดพลาดปลอมเพื่อหลอกล่อ และการแจ้งเตือนให้ผู้ใช้งานกรอกรหัสผ่านเข้าเครื่องเพื่ออัปเดตการตั้งค่า หากผู้ใช้หลงเชื่อกรอกรหัสผ่าน มัลแวร์จะทำการขโมยข้อมูลจากเว็บเบราว์เซอร์ โปรแกรมจัดการรหัสผ่าน กระเป๋าเงินคริปโทเคอร์เรนซี รวมถึงค้นหาและบีบอัดไฟล์เอกสารในเครื่องเพื่อส่งออกไปยังเซิร์ฟเวอร์ของผู้โจมตี นอกจากนี้ยังมีการสร้างโฟลเดอร์ซ่อนที่เลียนแบบโปรแกรม - [เตือนภัยช่องโหว่ ‘DirtyDecrypt’ บน Linux เสี่ยงถูกยกระดับสิทธิ์และยึดระบบ](https://www.thaicert.or.th/2026/05/19/เตือนภัยช่องโหว่-dirtydecrypt-บน-linux/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ และพบ Proof-of-Concept Exploit ของช่องโหว่ตัวใหม่ใน Linux Kernel ชื่อ DirtyDecrypt หรือ DirtyCBC ที่หมายเลข CVE-2026-31635 (CVSS v3.1: 7.5) [1] ช่องโหว่นี้เป็นภัยคุกคามประเภทการยกระดับสิทธิ์ภายในเครื่อง (Local Privilege Escalation) ที่อาจเปิดโอกาสให้ผู้โจมตีสามารถยกระดับสิทธิ์จากผู้ใช้งานทั่วไปเป็นสิทธิ์ระดับ Root และเข้าควบคุมอุปกรณ์เป้าหมายได้อย่างสมบูรณ์ [2] 1. รายละเอียดลักษณะการทำงานของภัยคุกคาม 1.1 การเจาะระบบผ่านโมดูลเครือข่าย ช่องโหว่นี้พุ่งเป้าไปที่โมดูล rxgk ของ Linux Kernel ซึ่งทำหน้าที่รองรับความปลอดภัยของระบบไฟล์เครือข่ายแบบกระจาย Andrew File System (AFS) และการรับส่งข้อมูลผ่านเครือข่าย 1.2 การเขียนทับหน่วยความจำแคช ช่องโหว่เกิดจากความผิดพลาดในฟังก์ชัน rxgk_decrypt_skb และการขาดกลไกป้องกัน Copy-on-Write (COW Guard) ส่งผลให้ผู้โจมตีสามารถเขียนหรือแก้ไขข้อมูลในหน่วยความจำแคชของเคอร์เนลได้โดยตรง 1.3 การยกระดับสิทธิ์เป็น Root เมื่อผู้โจมตีสามารถรันโค้ดสาธิตการโจมตีภายในเครื่องได้สำเร็จ - [Microsoft Confirms May Security Update Installation Failures on Some Windows 11 Systems, Administrators Urged to Investigate](https://www.thaicert.or.th/en/2026/05/19/microsoft-confirms-may-security-update-installation-failures-on-some-windows-11-systems-administrators-urged-to-investigate/): 270/69 Tuesday, May 19, 2026 Microsoft has confirmed an issue affecting the installation of the May 2026 security update for Windows 11, identified as KB5089549. The issue may cause update installations to fail on some systems, with affected devices displaying error code 0x800f0922 and rolling back changes during the restart process. Users commonly encounter the - [Grafana Discloses Security Breach After Attackers Used Leaked GitHub Token to Access Source Code and Attempt Extortion](https://www.thaicert.or.th/en/2026/05/19/grafana-discloses-security-breach-after-attackers-used-leaked-github-token-to-access-source-code-and-attempt-extortion/): 269/69 Tuesday, May 19, 2026 Grafana Labs disclosed a security incident after attackers gained access to the company’s GitHub environment using a leaked access token, allowing them to download portions of the company’s source code. Grafana stated that its preliminary investigation found no evidence that customer data, personal information, or customer systems were affected. The - [New “MiniPlasma” Windows Zero-Day Vulnerability Could Allow SYSTEM Privilege Escalation Even on Fully Patched Systems](https://www.thaicert.or.th/en/2026/05/19/new-miniplasma-windows-zero-day-vulnerability-could-allow-system-privilege-escalation-even-on-fully-patched-systems/): 268/69 Tuesday, May 19, 2026 Cybersecurity researchers have released a Proof-of-Concept (PoC) exploit for a new Windows Zero-Day vulnerability dubbed MiniPlasma. The vulnerability allows attackers to escalate privileges on affected Windows systems to the highest privilege level, SYSTEM, even if the target machine has already installed the latest Microsoft security updates through May 2026. The - [Claw Chain Vulnerabilities in OpenClaw Could Lead to Data Theft and Privilege Escalation.](https://www.thaicert.or.th/en/2026/05/18/claw-chain-vulnerabilities-in-openclaw-could-lead-to-data-theft-and-privilege-escalation/): 267/69 Monday, May 18, 2026 Researchers from Cyera disclosed four vulnerabilities in OpenClaw, collectively referred to as “Claw Chain.” These vulnerabilities affect all OpenClaw versions prior to the patch released on April 23, 2026. They could be chained together to steal data, plant backdoors, and gain high-level control over affected systems. The report stated that - [OpenAI Affected by Supply Chain Attack Involving Malicious TanStack Packages.](https://www.thaicert.or.th/en/2026/05/18/openai-affected-by-supply-chain-attack-involving-malicious-tanstack-packages-2/): 266/69 Monday, May 18, 2026 OpenAI disclosed that a supply chain attack involving malicious packages in the TanStack ecosystem resulted in the compromise of two employee devices. The incident also led to the exposure of some credentials from internal source code repositories. The attack has been linked to the threat group TeamPCP, which abused the - [Critical Vulnerability in WordPress Funnel Builder Plugin Exploited to Inject Credit Card Skimming Code into Online Stores.](https://www.thaicert.or.th/en/2026/05/18/openai-affected-by-supply-chain-attack-involving-malicious-tanstack-packages/): 265/69 Monday, May 18, 2026 E-commerce security company Sansec has detected a cyberattack targeting online stores running WooCommerce. Threat actors exploited a high-severity vulnerability in the WordPress Funnel Builder plugin to inject malicious JavaScript code into checkout pages. The vulnerability affects all plugin versions earlier than 3.15.0.3. At present, the plugin is actively used by - [ด่วน! แจ้งเตือนช่องโหว่ใน Microsoft Exchange Server On-Premises](https://www.thaicert.or.th/2026/05/19/ด่วน-แจ้งเตือนช่องโหว่-11/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ และพบประกาศด้านความปลอดภัยเกี่ยวกับช่องโหว่ CVE-2026-42897 ซึ่งกระทบต่อ Microsoft Exchange Server แบบ On-Premises โดย Microsoft ระบุว่าช่องโหว่นี้ถูกนำไปใช้โจมตีจริงแล้ว และสามารถถูกโจมตีผ่านอีเมลที่ถูกสร้างขึ้นเป็นพิเศษ หากผู้ใช้งานเปิดอีเมลดังกล่าวผ่าน Outlook Web Access / Outlook on the web (OWA) และเข้าเงื่อนไขการโต้ตอบบางประการ ผู้โจมตีอาจทำให้มีการรัน JavaScript ที่ไม่พึงประสงค์ในบริบทของเว็บเบราว์เซอร์ได้[1] 1. รายละเอียดช่องโหว่ CVE-2026-42897 - Microsoft Exchange Server Spoofing / Cross-Site Scripting (XSS) Vulnerability (CVSS v3.1: 8.1) ช่องโหว่นี้เกิดจากการจัดการข้อมูลนำเข้าไม่เหมาะสมระหว่างการสร้างหน้าเว็บ ทำให้เกิดปัญหา Cross-Site Scripting (XSS) และสามารถนำไปสู่การ spoofing ผ่านเครือข่ายได้ โดยผู้โจมตีที่ไม่ได้รับอนุญาตสามารถส่งอีเมลที่สร้างขึ้นเป็นพิเศษไปยังผู้ใช้งาน เมื่อผู้ใช้งานเปิดอีเมลดังกล่าวผ่าน - [พบอัปเดตความปลอดภัยเดือนพฤษภาคมติดตั้งล้มเหลวใน Windows 11 บางเครื่อง ผู้ดูแลระบบเร่งตรวจสอบ](https://www.thaicert.or.th/2026/05/19/พบอัปเดตความปลอดภัยเดื/): 270/69 (IT) ประจำวันอังคารที่ 19 พฤษภาคม 2569 Microsoft ยืนยันปัญหาการติดตั้งอัปเดตความปลอดภัยประจำเดือนพฤษภาคม 2569 ของ Windows 11 หมายเลข KB5089549 ซึ่งอาจทำให้ผู้ใช้งานบางส่วนติดตั้งอัปเดตไม่สำเร็จ โดยระบบจะแสดงรหัสข้อผิดพลาด 0x800f0922 และย้อนคืนการเปลี่ยนแปลงระหว่างขั้นตอนรีสตาร์ตเครื่อง อาการที่พบมักเกิดขึ้นช่วงความคืบหน้าประมาณ 35–36% พร้อมข้อความแจ้งเตือน “Something didn’t go as planned. Undoing changes.” สาเหตุหลักของปัญหาเกี่ยวข้องกับพื้นที่ว่างใน EFI System Partition (ESP) ไม่เพียงพอ โดยเฉพาะอุปกรณ์ที่มีพื้นที่ว่างในพาร์ทิชันดังกล่าวไม่เกิน 10 MB ส่งผลให้กระบวนการติดตั้งอัปเดตไม่สามารถดำเนินการต่อได้ตามปกติ และล้มเหลวในช่วงรีสตาร์ต ทั้งนี้ Microsoft ระบุว่าปัญหาดังกล่าวเป็น known issue ด้านการติดตั้งอัปเดต ไม่ใช่การโจมตีทางไซเบอร์โดยตรง กระทบ Windows 11 เวอร์ชัน 24H2 และ 25H2 ที่ได้รับอัปเดต KB5089549 - [Grafana เผยเหตุข้อมูลรั่วไหล หลังผู้โจมตีใช้ GitHub Token เข้าถึง Source Code และพยายามเรียกค่าไถ่](https://www.thaicert.or.th/2026/05/19/grafana-เผยเหตุข้อมูลรั่วไหล-ห/): 269/69 (IT) ประจำวันอังคารที่ 19 พฤษภาคม 2569 Grafana Labs เปิดเผยว่าเกิดเหตุด้านความมั่นคงปลอดภัยหลังจากผู้โจมตีสามารถเข้าถึง GitHub Environment ของบริษัทผ่าน Token ที่รั่วไหล ส่งผลให้สามารถดาวน์โหลด Source Code บางส่วนออกไปได้ โดยบริษัทระบุว่า จากการตรวจสอบเบื้องต้นยังไม่พบหลักฐานว่าข้อมูลลูกค้า ข้อมูลส่วนบุคคล หรือระบบของลูกค้าได้รับผลกระทบ พร้อมยืนยันว่าไม่พบการกระทบต่อการดำเนินงานหรือระบบ Production ของบริษัท Grafana ระบุว่า หลังตรวจพบเหตุการณ์ บริษัทได้เริ่มกระบวนการตรวจสอบทาง Forensic ทันที และสามารถระบุต้นทางของ Credential ที่รั่วไหลได้แล้ว โดย Token ที่ได้รับผลกระทบได้ถูกเพิกถอนเรียบร้อย พร้อมเพิ่มมาตรการด้านความปลอดภัยเพิ่มเติมเพื่อป้องกันการเข้าถึงโดยไม่ได้รับอนุญาต นอกจากนี้ บริษัทเปิดเผยว่าผู้โจมตีได้พยายามข่มขู่และเรียกค่าไถ่ โดยอ้างว่าจะเผยแพร่ฐานข้อมูลและข้อมูลที่ขโมยมา หากบริษัทไม่ยอมชำระเงิน อย่างไรก็ตาม Grafana ระบุว่าได้ปฏิเสธการจ่ายค่าไถ่ ตามแนวทางของ Federal Bureau of Investigation (FBI) ที่เตือนว่า การจ่ายค่าไถ่ไม่ได้รับประกันว่าจะได้ข้อมูลคืน และยังเป็นการสนับสนุนให้อาชญากรไซเบอร์ก่อเหตุเพิ่มเติม - [พบช่องโหว่ Zero-Day "MiniPlasma" บน Windows เสี่ยงถูกยกระดับสิทธิ์เป็น SYSTEM แม้ติดตั้งอัปเดตล่าสุดแล้ว](https://www.thaicert.or.th/2026/05/19/พบช่องโหว่-zero-day-miniplasma-บน-windows-เสี่ยง/): 268/69 (IT) ประจำวันอังคารที่ 19 พฤษภาคม 2569 นักวิจัยด้านความมั่นคงปลอดภัยไซเบอร์ ได้เผยแพร่โค้ดสาธิตการโจมตี (Proof-of-Concept) สำหรับช่องโหว่ Zero-Day บนระบบปฏิบัติการ Windows ซึ่งถูกระบุชื่อว่า MiniPlasma โดยช่องโหว่นี้เปิดโอกาสให้ผู้โจมตีสามารถยกระดับสิทธิ์การเข้าถึงเครื่องคอมพิวเตอร์เป้าหมาย ขึ้นเป็นระดับสูงสุดหรือ SYSTEM ได้ แม้ว่าระบบนั้นจะได้รับการติดตั้งแพตช์อัปเดตความปลอดภัยล่าสุดจนถึงรอบเดือนพฤษภาคม 2569 แล้วก็ตาม เหตุการณ์นี้ถือเป็นประเด็นที่ต้องให้ความสำคัญเนื่องจากมีการเปิดเผยทั้งซอร์สโค้ดและไฟล์โปรแกรมสำเร็จรูปสู่สาธารณะ ซึ่งอาจทำให้ผู้ไม่หวังดีนำเครื่องมือดังกล่าวไปประยุกต์ใช้ในการโจมตีระบบคอมพิวเตอร์ขององค์กรและผู้ใช้งานทั่วไปได้โดยง่าย จากข้อมูลเบื้องต้นพบว่า ช่องโหว่นี้อาศัยข้อผิดพลาดในการทำงานของไดรเวอร์ Cloud Filter (cldflt.sys) บน Windows ซึ่งจัดการสร้างคีย์รีจิสทรีโดยไม่มีการตรวจสอบสิทธิ์ที่รัดกุมเพียงพอ แม้ว่าปัญหาลักษณะนี้เคยถูกรายงานและได้รับรหัส CVE-2020-17103 เพื่อแก้ไขไปแล้ว ตั้งแต่ปลายปี 2563 แต่นักวิจัยบอกว่าข้อผิดพลาดยังคงอยู่และสามารถเจาะระบบได้ด้วยวิธีการเดิม จากการทดสอบแสดงให้เห็นว่า เมื่อสั่งรันโปรแกรมโจมตีผ่านบัญชีผู้ใช้งานทั่วไป ระบบจะทำการประมวลผลแก้ไขค่ารีจิสทรี และแสดงข้อความว่าการเจาะระบบสำเร็จ (Exploit succeeded) ก่อนจะเปิดหน้าต่าง Command Prompt ใหม่ที่แสดงสถานะผู้ใช้งานเป็น 'nt authority\system' ซึ่งหมายถึงการเข้าควบคุมเครื่องได้อย่างสมบูรณ์ โดยมีการยืนยันจากนักวิเคราะห์ช่องโหว่เพิ่มเติมว่าช่องโหว่นี้ยังคงทำงานได้บน Windows 11 รุ่นใช้งานทั่วไปในปัจจุบัน - [พบช่องโหว่ Claw Chain ใน OpenClaw เสี่ยงขโมยข้อมูลและยกระดับสิทธิ์](https://www.thaicert.or.th/2026/05/18/พบช่องโหว่-claw-chain-ใน-openclaw-เสี่ยงข/): 267/69 (IT) ประจำวันจันทร์ที่ 18 พฤษภาคม 2569 นักวิจัยจาก Cyera เปิดเผยช่องโหว่ 4 รายการใน OpenClaw โดยเรียกรวมกันว่า Claw Chain ช่องโหว่เหล่านี้กระทบ OpenClaw ทุกเวอร์ชันก่อนแพตช์วันที่ 23 เมษายน 2569 และอาจถูกนำมาโจมตีต่อเนื่องเพื่อขโมยข้อมูล ฝัง backdoor และเข้าควบคุมระบบในระดับสูงได้ รายงานระบุว่ามี OpenClaw server ที่เชื่อมต่อกับอินเทอร์เน็ตสาธารณะอยู่ราว 65,000–180,000 รายการ ทำให้องค์กรที่ใช้งานเพื่อเชื่อมต่อกับข้อมูลภายใน ระบบองค์กร หรือบริการลูกค้ามีความเสี่ยงสูง ช่องโหว่ที่รุนแรงสูงสุดคือ CVE-2026-44112 (CVSS 9.6) ซึ่งเป็นข้อผิดพลาดด้านเวลาในระบบ OpenShell sandbox ที่อาจทำให้ผู้โจมตีหลุดออกจากขอบเขต sandbox และฝัง backdoor ได้ อีกช่องโหว่คือ CVE-2026-44113 (CVSS 7.7) ที่เกี่ยวข้องกับการสลับเส้นทางไฟล์ด้วย symbolic link จนอาจเปิดเผยไฟล์ระบบที่ถูกจำกัด ส่วน - [OpenAI ได้รับผลกระทบจาก Supply Chain Attack ผ่านแพ็กเกจ TanStack อันตราย](https://www.thaicert.or.th/2026/05/18/openai-ได้รับผลกระทบจาก-supply-chain-attack-ผ่า/): 266/69 (IT) ประจำวันจันทร์ที่ 18 พฤษภาคม 2569 OpenAI เปิดเผยว่าเหตุการณ์ Supply Chain Attack ที่เกี่ยวข้องกับแพ็กเกจอันตรายในระบบของ TanStack ส่งผลให้เครื่องของพนักงาน 2 รายถูกบุกรุก และมีข้อมูล Credential บางส่วนรั่วไหลจาก Source Code Repository ภายในองค์กร เหตุการณ์ดังกล่าวเชื่อมโยงกับกลุ่มแฮกเกอร์ TeamPCP ที่ใช้เทคนิคโจมตีด้วยกระบวนการเผยแพร่แพ็กเกจ (Package Publishing Process) เพื่อกระจายแพ็กเกจ npm อันตรายจำนวน 84 รายการ ภายใต้แคมเปญมัลแวร์ “Mini Shai-Hulud” รายงานระบุว่า Mini Shai-Hulud ใช้การขโมย GitHub Actions OIDC Tokens เพื่อแทรกมัลแวร์เข้าสู่กระบวนการ CI/CD และปลอมแพ็กเกจให้ดูน่าเชื่อถือ แม้กระทั่งสามารถสร้าง SLSA Level 3 Attestations ที่ถูกต้องได้ โดยมัลแวร์ดังกล่าวมีความสามารถในการขโมย - [พบช่องโหว่ร้ายแรงในปลั๊กอิน Funnel Builder บน WordPress ถูกใช้ฝังโค้ดขโมยข้อมูลบัตรเครดิตร้านค้าออนไลน์](https://www.thaicert.or.th/2026/05/18/พบช่องโหว่ร้ายแรงในปลั-3/): 265/69 (IT) ประจำวันจันทร์ที่ 18 พฤษภาคม 2569 บริษัทความปลอดภัยด้านอีคอมเมิร์ซ Sansec ได้ตรวจพบการโจมตีทางไซเบอร์ที่มุ่งเป้าไปยังเว็บไซต์ร้านค้าออนไลน์ที่ใช้งานระบบ WooCommerce โดยผู้ไม่หวังดีได้ใช้ประโยชน์จากช่องโหว่ระดับความรุนแรงสูงในปลั๊กอิน Funnel Builder ของ WordPress เพื่อฝังโค้ด JavaScript ที่เป็นอันตรายลงในหน้าชำระเงิน ช่องโหว่ดังกล่าวส่งผลกระทบต่อปลั๊กอินในทุกเวอร์ชันที่ต่ำกว่า 3.15.0.3 ซึ่งในปัจจุบันมีเว็บไซต์เปิดใช้งานปลั๊กอินนี้อยู่มากกว่า 40,000 แห่งทั่วโลก เหตุการณ์นี้มีความสำคัญเป็นอย่างยิ่งเนื่องจากทำให้ข้อมูลทางการเงินและข้อมูลส่วนบุคคลของลูกค้าที่เข้ามาซื้อสินค้าออนไลน์ตกอยู่ในความเสี่ยงที่จะถูกเข้าถึงโดยไม่ได้รับอนุญาต สำหรับรูปแบบการโจมตีนั้น เกิดจากการที่ช่องโหว่ดังกล่าวเปิดโอกาสให้ผู้โจมตีจากภายนอก สามารถสั่งการแก้ไขโครงสร้างการตั้งค่าส่วนกลางของปลั๊กอินได้ ผ่านช่องทางเชื่อมต่อของหน้าชำระเงินสาธารณะที่ขาดการป้องกันการเข้าถึง โดยไม่จำเป็นต้องผ่านการตรวจสอบสิทธิ์ใด ๆ จากนั้นผู้โจมตีจะทำการฝังโค้ดอันตรายลงในเมนูสคริปต์ภายนอก (External Scripts) ของปลั๊กอิน ซึ่งโค้ดดังกล่าวได้รับการพรางตาให้ดูคล้ายกับสคริปต์นับสถิติทั่วไปของ Google Tag Manager หรือ Google Analytics เพื่อหลีกเลี่ยงการตรวจจับของผู้ดูแลระบบ เมื่อผู้ใช้งานเข้าสู่หน้าชำระเงิน สคริปต์นี้จะเปิดการเชื่อมต่อผ่านโปรโตคอล WebSocket ไปยังเซิร์ฟเวอร์ควบคุมเพื่อดึงเครื่องมือดักจับข้อมูลบัตรชำระเงิน (Payment Card Skimmer) มาทำงาน ส่งผลให้ข้อมูลสำคัญ เช่น เลขหน้าบัตรเครดิต รหัสหลังบัตร (CVV) - [ด่วน! Google Chrome ออกอัปเดตแก้ไขช่องโหว่หลายรายการ](https://www.thaicert.or.th/2026/05/18/ด่วน-google-chrome-ออกอัปเดตแก้ไขช่/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ และพบประกาศด้านความปลอดภัยเกี่ยวกับการอัปเดต Google Chrome 148 ซึ่งแก้ไขช่องโหว่ด้านความปลอดภัยรวม 79 รายการ โดยมีช่องโหว่ระดับ Critical จำนวน 14 รายการ และระดับ High จำนวน 37 รายการ กระทบต่อหลายส่วนประกอบของเบราว์เซอร์ เช่น WebML, Skia, UI, FileSystem, Input, Aura, HID, Blink, Tab Groups, Downloads, ANGLE และ Payments [1] 1. รายละเอียดช่องโหว่ ช่องโหว่ระดับ Critical ที่ได้รับการแก้ไขในรอบนี้ประกอบด้วยหลายประเภท เช่น Heap Buffer Overflow, Integer Overflow, Use-After-Free, Insufficient Validation of Untrusted Input, Object - [Microsoft แก้ไขข้อผิดพลาด Windows Autopatch หลังพบการติดตั้งไดรเวอร์ที่ถูกจำกัดโดยไม่ได้รับอนุญาต](https://www.thaicert.or.th/2026/05/17/microsoft-แก้ไขข้อผิดพลาด-windows-autopatch-หลัง/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ความผิดปกติในบริการ Windows Autopatch ของ Microsoft ซึ่งมีรายงานว่าเกิดข้อผิดพลาดในการจัดการนโยบาย ทำให้ระบบทำการติดตั้งไดรเวอร์ (Driver Updates) ลงบนเครื่องคอมพิวเตอร์ของผู้ใช้งานโดยอัตโนมัติ ทั้งที่ผู้ดูแลระบบได้ตั้งค่าจำกัดหรือต้องรอการอนุมัติก่อน (Restricted Drivers) ซึ่งความผิดปกตินี้อาจส่งผลต่อเสถียรภาพของระบบในหน่วยงานได้ [1] 1. รายละเอียดเหตุการณ์Microsoft ตรวจพบข้อผิดพลาดในระดับบริการ (Service-side bug) ของ Windows Autopatch ที่ทำให้กลไกการควบคุมการติดตั้งไดรเวอร์ทำงานผิดพลาด ส่งผลให้ไดรเวอร์ประเภท Recommended Drivers ถูกส่งไปยังเครื่องปลายทางและติดตั้งโดยอัตโนมัติ แม้ว่าผู้ดูแลระบบไอทีจะกำหนดนโยบาย (Administrative Policies) ให้ต้องมีการอนุมัติด้วยตนเอง (Manual Approval) ก่อนก็ตาม [2] 2.ลักษณะของปัญหาปัญหาดังกล่าวเกิดขึ้นจากการประมวลผลในส่วนของ Cloud Machinery ของ Microsoft ที่ทำหน้าที่ตัดสินใจว่าเครื่องปลายทางควรได้รับซอฟต์แวร์ใดบ้าง โดยพบความผิดปกติดังนี้2.1 ระบบข้ามขั้นตอนการตรวจสอบสิทธิ์การอนุมัติของผู้ดูแลระบบ2.2 มีการติดตั้งไดรเวอร์ที่เป็นตัวเลือก (Optional Drivers) หรือไดรเวอร์ที่ถูกจำกัดไว้ลงในเครื่องกลุ่มเป้าหมายโดยทันที2.3 ความผิดปกตินี้เกิดขึ้นในวงจำกัด โดยเฉพาะกับอุปกรณ์ในภูมิภาคสหภาพยุโรป (EU) แต่ส่งผลกระทบต่อความเชื่อมั่นในระบบการจัดการอัปเดตอัตโนมัติ 3. - [ด่วน! แจ้งเตือนช่องโหว่ใน NGINX อาจทำให้ระบบหยุดให้บริการ หรือรันโค้ดได้ภายใต้เงื่อนไขบางประการ](https://www.thaicert.or.th/2026/05/17/ด่วน-แจ้งเตือนช่องโหว่-10/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ข่าวสารภัยคุกคามทางไซเบอร์ และพบรายงานการค้นพบช่องโหว่ด้านความมั่นคงปลอดภัยใน NGINX Web Server ซึ่งเป็นซอฟต์แวร์ Web Server และ Reverse Proxy ที่มีการใช้งานอย่างแพร่หลาย โดยบริษัท Depth First ได้เปิดเผยช่องโหว่หลายรายการที่ส่งผลกระทบต่อ NGINX Open Source โดยเฉพาะช่องโหว่ CVE-2026-42945 ใน ngx_http_rewrite_module ซึ่งอาจทำให้ NGINX worker process หยุดทำงาน หรืออาจนำไปสู่การรันโค้ดได้ภายใต้เงื่อนไขบางประการ จึงขอให้ผู้ดูแลระบบเร่งตรวจสอบเวอร์ชัน การตั้งค่า และอัปเดตแพตช์ตามคำแนะนำของผู้ผลิต [1] 1. รายละเอียดช่องโหว่[2] 1.1 CVE-2026-42945 (CVSS v3.1: 8.1) [3] เป็นช่องโหว่ประเภท Heap Buffer Overflow ใน ngx_http_rewrite_module โดยเกี่ยวข้องกับการทำงานของ rewrite และ set directive รวมถึงการใช้ตัวแปรจากการจับกลุ่มแบบ - [Microsoft และ Palo Alto Networks ใช้ AI ตรวจพบช่องโหว่จำนวนมากในซอฟต์แวร์ของตนเอง](https://www.thaicert.or.th/2026/05/17/microsoft-และ-palo-alto-networks-ใช้-ai-ตรวจพบช่องโห/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามความเคลื่อนไหวด้านเทคโนโลยีความมั่นคงปลอดภัยไซเบอร์ และพบรายงานว่า Microsoft และ Palo Alto Networks ได้นำปัญญาประดิษฐ์ (AI) และโมเดลภาษาขนาดใหญ่ (Large Language Models: LLMs) มาใช้สนับสนุนการตรวจสอบซอร์สโค้ดและผลิตภัณฑ์ของตนเอง เพื่อค้นหา ตรวจสอบ และจัดลำดับความสำคัญของช่องโหว่ก่อนที่จะถูกผู้ไม่หวังดีนำไปใช้โจมตี 1. รายละเอียดเหตุการณ์ [1] Microsoft ได้พัฒนาระบบ MDASH (Multi-model Agentic Scanning Harness) ซึ่งเป็นระบบ AI สำหรับช่วยค้นหา ตรวจสอบ และพิสูจน์ความเป็นไปได้ของช่องโหว่ในโค้ดที่ซับซ้อน โดย Microsoft ระบุว่า MDASH สามารถตรวจพบช่องโหว่ 16 รายการ ที่ถูกแก้ไขใน Patch Tuesday ล่าสุด ครอบคลุมช่องโหว่ใน Windows networking และ authentication stack รวมถึงช่องโหว่ระดับ Critical บางรายการที่อาจนำไปสู่การรันโค้ดจากระยะไกลได้ - [แจ้งเตือนภัย! พบผู้โจมตีใช้ AI ช่วยพัฒนา Zero-Day Exploit เพื่อข้าม 2FA](https://www.thaicert.or.th/2026/05/17/แจ้งเตือนภัย-พบผู้โจมตี/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) แจ้งเตือนหน่วยงาน ผู้ดูแลระบบ และผู้ใช้งานองค์กร ให้เฝ้าระวังแนวโน้มภัยคุกคามรูปแบบใหม่ หลัง Google Threat Intelligence Group (GTIG) รายงานการตรวจพบผู้โจมตีใช้ช่องโหว่ Zero-Day ที่ประเมินว่าถูกพัฒนาขึ้นด้วยความช่วยเหลือของปัญญาประดิษฐ์ (AI) เพื่อข้ามกระบวนการยืนยันตัวตนสองชั้น (2FA) ในเครื่องมือบริหารจัดการระบบแบบเว็บที่เป็นโอเพนซอร์ส [1] 1. รายละเอียดและพฤติการณ์ของภัยคุกคาม [1][2] 1.1 GTIG ตรวจพบสคริปต์ภาษา Python ที่ใช้ประโยชน์จากช่องโหว่ Zero-Day เพื่อข้ามการยืนยันตัวตนแบบ 2FA ในเครื่องมือบริหารจัดการระบบแบบโอเพนซอร์สบนเว็บ โดยช่องโหว่ดังกล่าวเกี่ยวข้องกับข้อผิดพลาดเชิงตรรกะของระบบยืนยันตัวตน และต้องอาศัยบัญชีผู้ใช้ที่ถูกต้องก่อนจึงจะโจมตีได้ 1.2 Google ระบุว่า เป็นครั้งแรกที่ GTIG พบผู้โจมตีใช้ Zero-Day Exploit ที่เชื่อว่าถูกพัฒนาขึ้นด้วยความช่วยเหลือของ AI โดยผู้โจมตีมีแผนจะนำไปใช้โจมตีในวงกว้าง แต่สามารถตรวจพบและขัดขวางการนำไปใช้ก่อนเกิดผลกระทบในวงกว้าง 1.3 โค้ดโจมตีที่พบมีลักษณะสอดคล้องกับโค้ดที่อาจถูกสร้างด้วย Large Language Model (LLM) เช่น มีคำอธิบายโค้ดจำนวนมาก มีรูปแบบการเขียนคล้ายตัวอย่างเชิงการศึกษา - [อัปเดตด่วน! Adobe ออกแพตช์แก้ไข 52 ช่องโหว่ใน 10 ผลิตภัณฑ์ กระทบหลายโปรแกรมยอดนิยม](https://www.thaicert.or.th/2026/05/17/อัปเดตด่วน-adobe-ออกแพตช์แก้-2/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) พบรายงาน Adobe ออกอัปเดตความปลอดภัยประจำเดือนพฤษภาคม 2569 เพื่อแก้ไขช่องโหว่จำนวน 52 รายการ ใน 10 ผลิตภัณฑ์ โดยมีช่องโหว่ระดับ Critical ที่อาจนำไปสู่การรันโค้ดโดยไม่ได้รับอนุญาตและการยกระดับสิทธิ์ [1] 1. รายละเอียดช่องโหว่ Adobe ได้แก้ไขช่องโหว่ในหลายผลิตภัณฑ์ โดยช่องโหว่หลายรายการอาจถูกใช้เพื่อรันโค้ดโดยไม่ได้รับอนุญาต ขณะที่ช่องโหว่บางรายการอาจทำให้แอปพลิเคชันหยุดให้บริการ (DoS) หรือส่งผลกระทบต่อการทำงานของระบบ 1.1 Adobe Connect พบช่องโหว่ระดับ Critical จำนวน 2 รายการ ได้แก่ CVE-2026-34659 (CVSS: 9.6) ที่อาจนำไปสู่การรันโค้ดโดยไม่ได้รับอนุญาต และ CVE-2026-34660 (CVSS: 9.3) ที่อาจนำไปสู่การยกระดับสิทธิ์ โดยกระทบ Adobe Connect Desktop Application บน Windows และ macOS[2] 1.2 Adobe Commerce และ - [Apple ออกแพตช์อัปเดต แก้ไขช่องโหว่หลายรายการใน iOS, iPadOS, macOS และผลิตภัณฑ์อื่น ๆ](https://www.thaicert.or.th/2026/05/17/apple-ออกแพตช์อัปเดต-แก้ไขช่/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) พบรายงาน Apple ได้เผยแพร่อัปเดตความปลอดภัย เพื่อแก้ไขช่องโหว่หลายรายการครอบคลุม iOS, iPadOS, macOS, watchOS, tvOS, visionOS และ Safari ผู้ใช้งานควรเร่งตรวจสอบและอัปเดตอุปกรณ์ให้เป็นเวอร์ชันล่าสุด เพื่อลดความเสี่ยงจากการถูกโจมตีผ่านช่องโหว่ดังกล่าว 1. รายละเอียดช่องโหว่[1] Apple เผยแพร่ประกาศความปลอดภัยจำนวน 11 รายการ เพื่อแก้ไขช่องโหว่ในหลายผลิตภัณฑ์ โดย iOS และ iPadOS 26.5 แก้ไขช่องโหว่มากกว่า 60 รายการ รวมถึงช่องโหว่ใน WebKit 20 รายการ ซึ่งอาจส่งผลให้ Safari หรือกระบวนการที่เกี่ยวข้องเกิดข้อผิดพลาด หรือเกิดการหลีกเลี่ยงมาตรการรักษาความปลอดภัยได้ สำหรับ macOS Tahoe 26.5 มีการแก้ไขกว่า 80 รายการ โดยบางช่องโหว่อาจถูกใช้เพื่อเข้าถึงข้อมูลผู้ใช้ ยกระดับสิทธิ์เป็น root หลุดออกจาก sandbox เข้าถึงข้อมูลผู้ใช้ bypass Gatekeeper หรือรันโค้ดด้วยสิทธิ์ระดับสูงได้ - [ด่วน!!! พบช่องโหว่ในผลิตภัณฑ์ Cisco Catalyst SD-WAN เร่งแก้ไขก่อนถูกเข้าควบคุมระบบ](https://www.thaicert.or.th/2026/05/17/ด่วน-พบช่องโหว่ในผลิตภ-2/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ข่าวสารภัยคุกคามทางไซเบอร์ พบช่องโหว่ในผลิตภัณฑ์ Cisco Catalyst SD-WAN Controller และ Cisco Catalyst SD-WAN Manager ผู้โจมตีสามารถเข้าควบคุมระบบเครือข่าย SD-WAN และแก้ไขการตั้งค่าระบบเครือข่ายได้ [1] 1. รายละเอียดช่องโหว่ [2] CVE-2026-20182 (CVSS v3.1: 10.0) เป็นช่องโหว่ประเภท Authentication Bypass ซึ่งเกิดจากการยืนยันตัวตนระหว่าง Peering Authentication ทำงานไม่ถูกต้อง ส่งผลให้ผู้โจมตีที่ไม่ได้รับอนุญาตยกระดับสิทธิ์เข้าสู่ระบบในระดับสูงได้ ทั้งนี้ หน่วยงานสามารถตรวจสอบข้อมูลเพิ่มเติมได้ที่ https://dg.th/bpzm4tqi1k 2. ผลกระทบหากโจมตีสำเร็จ หากผู้โจมตีสามารถเข้าระบบในสิทธิ์ระดับสูงอาจดำเนินการดังนี้ • เข้าถึงบริการ NETCONF และแก้ไขค่าการกำหนดเครือข่ายของ SD-WAN Fabric ได้ • เปลี่ยนแปลงค่าการกำหนดเครือข่ายทั้งหมดขององค์กร • เพิ่มอุปกรณ์ Rogue Peer เข้าสู่ระบบ SD-WAN • ดักจับหรือเปลี่ยนเส้นทางข้อมูลภายในองค์กร - [เตือนภัย มิจฉาชีพในคราบ “หมอดูออนไลน์”](https://www.thaicert.or.th/2026/05/15/เตือนภัย-มิจฉาชีพในคราบ/): ThaiCERT เตือนประชาชน อย่าหลงเชื่อมิจฉาชีพ สัญญาณอันตราย ถ้าหมอดูขอสิ่งเหล่านี้ ให้คิดไว้เลยว่า "มิจฉาชีพ" - เลขบัตรประจำตัวประชาชน - วัน/เดือน/ปีเกิด ชื่อ–นามสกุล - เบอร์โทรศัพท์ และที่อยู่ - ข้อมูลบัตรเครดิต และเลข CVV (Card Verification Value) - รหัสผ่านสำหรับธุรกรรมทางการเงิน (อ้างว่าใช้เปิดดวง) หากพบการหลอกลวงสามารถแจ้งเหตุได้ที่ - แจ้งความออนไลน์ได้ที่ thaipoliceonline.go.th - โทรสายด่วน AOC 1441 ตลอด 24 ชั่วโมง - [Microsoft ออกอัปเดตความปลอดภัยประจำเดือนพฤษภาคม 2569](https://www.thaicert.or.th/2026/05/15/microsoft-ออกอัปเดตความปลอดภัย-2/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ข่าวสารภัยคุกคามทางไซเบอร์ พบว่า Microsoft ได้ออกอัปเดตความปลอดภัยประจำเดือนพฤษภาคม 2569 เพื่อแก้ไขช่องโหว่หลายรายการในผลิตภัณฑ์ต่าง ๆ โดยมีช่องโหว่สำคัญหลายรายการที่อาจนำไปสู่การยกระดับสิทธิ์ การรันโค้ดจากระยะไกล และการกระทบต่อความมั่นคงปลอดภัยของระบบ หากยังไม่ได้ติดตั้งแพตช์ควรเร่งดำเนินการโดยเร็ว[1] 1. รายละเอียดของช่องโหว่ที่สำคัญ[2] 1.1 CVE-2026-41103 ( CVSS3.1: 9.1 ) ช่องโหว่ใน Microsoft SSO Plugin สำหรับ Jira และ Confluence ที่อาจนำไปสู่การยกระดับสิทธิ์ โดยมีสาเหตุจากการทำงานของอัลกอริทึมการตรวจสอบสิทธิ์ที่ไม่ถูกต้อง 1.2 CVE-2026-40361 ( CVSS3.1: 8.4 ) ช่องโหว่ประเภท Use-after-free ใน Microsoft Word ที่ช่วยให้ผู้โจมตีสามารถรันโค้ดบนเครื่องที่ได้รับผลกระทบได้ หากผู้ใช้เปิดไฟล์เอกสารอันตราย หรือในบางกรณีอาจถูกใช้ผ่านการแสดงตัวอย่างไฟล์ใน Preview Pane สามารถถูกโจมตีได้และอาจนำไปสู่การติดตั้งมัลแวร์ ขโมยรหัสผ่าน หรือขยายการโจมตีไปยังเครือข่ายอื่น 1.3 CVE-2026-40364 ( CVSS3.1: 8.4 - [Fortinet ออกอัปเดตแก้ 2 ช่องโหว่ระดับวิกฤติใน FortiAuthenticator และ FortiSandbox](https://www.thaicert.or.th/2026/05/15/fortinet-ออกอัปเดตแก้-2-ช่องโหว่/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามประกาศจาก Fortinet พบการเผยแพร่อัปเดตความปลอดภัยเพื่อแก้ไขช่องโหว่ระดับวิกฤติใน FortiAuthenticator และ FortiSandbox ซึ่งอาจเปิดโอกาสให้ผู้โจมตีที่ไม่ต้องยืนยันตัวตน ส่งคำขอที่ถูกจัดเตรียมมาเป็นพิเศษเพื่อสั่งรันคำสั่งที่ไม่ได้รับอนุญาตบนระบบได้[1] 1) รายละเอียดช่องโหว่ 1.1 CVE-2026-44277 (CVSS 3.1: 9.1) เป็นช่องโหว่ Improper Access Control ใน FortiAuthenticator อาจทำให้ผู้โจมตีที่ไม่ได้รับอนุญาตสามารถเรียกใช้โค้ดหรือคำสั่งที่ไม่ได้รับอนุญาตผ่านคำขอที่สร้างขึ้นมาเป็นพิเศษได้[2] 1.2 CVE-2026-26083 (CVSS v3: 9.1) – FortiSandbox / FortiSandbox Cloud / FortiSandbox PaaS Web UI เป็นช่องโหว่ Missing Authorization ใน Web UI อาจทำให้ผู้โจมตีที่ไม่ได้รับการตรวจสอบสิทธิ์สามารถเรียกใช้โค้ดหรือคำสั่งที่ไม่ได้รับอนุญาตผ่านคำขอ HTTP ได้[3] 2. เวอร์ชันที่ได้รับผลกระทบ 2.1 FortiAuthenticator - FortiAuthenticator 6.5.0 - [F5 Releases Patches for More Than 50 Vulnerabilities Affecting BIG-IP, BIG-IQ, and NGINX](https://www.thaicert.or.th/en/2026/05/15/f5-releases-patches-for-more-than-50-vulnerabilities-affecting-big-ip-big-iq-and-nginx/): 264/69 Friday, May 15, 2026 F5 has released security updates addressing more than 50 vulnerabilities across its BIG-IP, BIG-IQ, and NGINX products. The advisory includes 19 High-severity vulnerabilities and 32 Medium-severity issues. Several of the flaws could potentially be exploited to achieve privilege escalation, remote command execution, or denial-of-service (DoS) conditions if systems remain unpatched. - [Critical Quest KACE SMA Vulnerability Impacts Multiple Organizations Through Unpatched Systems](https://www.thaicert.or.th/en/2026/05/15/critical-quest-kace-sma-vulnerability-impacts-multiple-organizations-through-unpatched-systems/): 263/69 Friday, May 15, 2026 A critical vulnerability identified as CVE-2025-32975 has been discovered in Quest KACE Systems Management Appliance (KACE SMA), an endpoint management platform used for software deployment, patch distribution, and device administration within organizations. The vulnerability carries a maximum CVSS score of 10.0 and is classified as an Authentication Bypass flaw, allowing - [U.S. Congress Accelerates Review of “Mythos” AI Model to Advance Proactive Cyber Vulnerability Detection and Defense](https://www.thaicert.or.th/en/2026/05/15/u-s-congress-accelerates-review-of-mythos-ai-model-to-advance-proactive-cyber-vulnerability-detection-and-defense/): 262/69 Friday, May 15, 2026 The U.S. House Committee on Homeland Security recently held a closed-door briefing with representatives from Anthropic to examine the capabilities of a new artificial intelligence model called Mythos. The discussion focused on the model’s ability to automatically detect and analyze cybersecurity vulnerabilities, reflecting growing efforts by the U.S. government to - [F5 ออกแพตช์อุดช่องโหว่กว่า 50 รายการ ครอบคลุมผลิตภัณฑ์ BIG-IP, BIG-IQ และ NGINX](https://www.thaicert.or.th/2026/05/15/f5-ออกแพตช์อุดช่องโหว่กว/): 264/69 (IT) ประจำวันศุกร์ที่ 15 พฤษภาคม 2569 F5 ออกอัปเดตความปลอดภัยเพื่อแก้ไขช่องโหว่มากกว่า 50 รายการ ในผลิตภัณฑ์ BIG-IP, BIG-IQ, NGINX โดยมีช่องโหว่ระดับ High 19 รายการ และระดับ Medium 32 รายการ ช่องโหว่หลายรายการอาจถูกใช้เพื่อยกระดับสิทธิ์ รันคำสั่ง หรือทำให้ระบบหยุดให้บริการ (DoS) ได้ หากองค์กรยังไม่ได้อัปเดตแพตช์ ช่องโหว่ที่มีคะแนนรุนแรงสูงสุดคือ CVE-2026-42945 ในโมดูล ngx_http_rewrite_module ของ NGINX ซึ่งอาจเปิดทางให้ผู้โจมตีที่ไม่ต้องยืนยันตัวตนส่งคำขอ HTTP ที่สร้างขึ้นเป็นพิเศษ และภายใต้เงื่อนไขบางอย่างอาจทำให้เกิด heap buffer overflow จนบริการรีสตาร์ตหรือเกิดภาวะ DoS ได้ และหากระบบปิดใช้งาน ASLR ช่องโหว่นี้อาจถูกใช้เพื่อรันโค้ดได้ นอกจากนี้ F5 ยังแก้ไขช่องโหว่สำคัญอื่น เช่น CVE-2026-41225 ใน iControl REST - [ช่องโหว่ร้ายแรง Quest KACE SMA กระทบหลายองค์กรจากระบบที่ไม่ได้อัปเดตแพตช์](https://www.thaicert.or.th/2026/05/15/ช่องโหว่ร้ายแรง-quest-kace-sma-กระทบ/): 263/69 (IT) ประจำวันศุกร์ที่ 15 พฤษภาคม 2569 พบช่องโหว่ร้ายแรงหมายเลข CVE-2025-32975 ในระบบ Quest KACE Systems Management Appliance (KACE SMA) ที่เป็นแพลตฟอร์มบริหารจัดการอุปกรณ์ปลายทาง (Endpoint Management) ที่ใช้สำหรับติดตั้งซอฟต์แวร์ กระจายแพตช์ และควบคุมอุปกรณ์ภายในองค์กร โดยช่องโหว่ดังกล่าวมีคะแนนความรุนแรง CVSS 10.0 และเป็นช่องโหว่ประเภท Authentication Bypass ที่เปิดโอกาสให้ผู้ไม่หวังดีสามารถปลอมตัวเป็นผู้ใช้งานหรือผู้ดูแลระบบได้โดยไม่ต้องใช้ข้อมูลยืนยันตัวตน หากถูกโจมตีสำเร็จ อาจส่งผลกระทบต่ออุปกรณ์ทั้งหมดที่อยู่ภายใต้การจัดการของระบบดังกล่าว รายงานจาก Hunt.io ระบุว่า แม้ Quest จะออกแพตช์แก้ไขตั้งแต่เดือนพฤษภาคม 2568 แต่ยังมีระบบจำนวนมากที่ไม่ได้อัปเดต ส่งผลให้ผู้โจมตีสามารถใช้ช่องโหว่นี้เจาะเข้าสู่ผู้ให้บริการ Managed Service Provider (MSP) รายหนึ่งในบอสตัน ซึ่งดูแลระบบให้กับองค์กรกว่า 60 แห่ง ทั้งหน่วยงานภาครัฐ โรงพยาบาล สถานศึกษา และหน่วยงานบังคับใช้กฎหมาย โดยหลังเข้าถึงระบบ ผู้โจมตีได้ดึงฐานข้อมูล MariaDB - [สภาคองเกรสสหรัฐฯ เร่งตรวจสอบโมเดล AI "Mythos" ยกระดับการค้นหาและป้องกันช่องโหว่ไซเบอร์เชิงรุก](https://www.thaicert.or.th/2026/05/15/สภาคองเกรสสหรัฐฯ-เร่งตร/): 262/69 (IT) ประจำวันศุกร์ที่ 15 พฤษภาคม 2569 คณะกรรมาธิการความมั่นคงแห่งมาตุภูมิของสภาผู้แทนราษฎรสหรัฐฯ จัดการบรรยายสรุปเป็นการภายในร่วมกับตัวแทนจากบริษัท Anthropic เพื่อตรวจสอบศักยภาพของโมเดลปัญญาประดิษฐ์ (AI) รุ่นใหม่ที่ชื่อว่า Mythos โดยมุ่งเน้นไปที่ความสามารถของเทคโนโลยีในการตรวจหาและวิเคราะห์ช่องโหว่ทางไซเบอร์ได้โดยอัตโนมัติ ซึ่งสะท้อนถึงความพยายามของภาครัฐในการนำนวัตกรรม AI ขั้นสูง มาใช้เสริมสร้างการป้องกันทางไซเบอร์ของชาติ ท่ามกลางสถานการณ์ที่ประเทศคู่แข่งและกลุ่มอาชญากรไซเบอร์ต่างพยายามพัฒนาขีดความสามารถทางเทคโนโลยีเพื่อเจาะระบบโครงสร้างพื้นฐานที่สำคัญ ในการบรรยายสรุปดังกล่าว ได้มีการสาธิตการทำงานของ Mythos ให้สมาชิกกรรมาธิการเห็นถึงกระบวนการที่ AI ใช้ในการระบุและประมวลผลเชิงตรรกะเพื่อค้นหาจุดอ่อนช่องโหว่ของซอฟต์แวร์ ซึ่งถือเป็นข้อมูลเชิงยุทธศาสตร์ที่ช่วยให้หน่วยงานป้องกันภัยไซเบอร์ สามารถแก้ไขช่องโหว่ได้ทันท่วงทีก่อนที่จะเกิดการโจมตีจริง อย่างไรก็ตาม ข้อมูลเบื้องต้นระบุว่ายังคงมีความเห็นที่แตกต่างกันในระดับหน่วยงานรัฐบาล เกี่ยวกับการนำโมเดลนี้ไปใช้งาน โดยปัจจุบันสำนักงานความมั่นคงแห่งชาติ (NSA) และกระทรวงกลาโหมสหรัฐฯ ได้เริ่มใช้งาน Mythos แล้ว แม้ว่าก่อนหน้านี้กระทรวงกลาโหมจะเคยระบุว่าบริษัท Anthropic มีความเสี่ยงด้านห่วงโซ่อุปทาน (Supply Chain Risk) อันเนื่องมาจากความเห็นที่ต่างกันในนโยบายการใช้งานเทคโนโลยี AI ของบริษัทก็ตาม ซึ่งแนวโน้มการนำ AI มาใช้ในงานด้านความมั่นคงปลอดภัยไซเบอร์ถือเป็นกุญแจสำคัญ ที่จะเปลี่ยนผ่านระบบป้องกันจากการตั้งรับไปสู่การเฝ้าระวังเชิงรุก สำหรับองค์กรและผู้ดูแลระบบรักษาความมั่นคงปลอดภัยไซเบอร์ จึงควรติดตามความคืบหน้าของการบูรณาการ AI เข้ากับกระบวนการตรวจสอบช่องโหว่ (Vulnerability - [SAP ออกแพตช์อัปเดตประจำเดือน แก้ไขช่องโหว่ใน SAP Commerce Cloud และ SAP S/4HANA](https://www.thaicert.or.th/2026/05/15/sap-ออกแพตช์อัปเดตประจำเด/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ช่องโหว่ด้านความมั่นคงปลอดภัยพบว่า SAP ได้ออกอัปเดตความปลอดภัยประจำเดือนพฤษภาคม 2569 เพื่อแก้ไขช่องโหว่หลายรายการ โดยมี 2 ช่องโหว่ระดับ Critical ที่กระทบ SAP Commerce Cloud และ SAP S/4HANA เสี่ยงถูกสั่งรันคำสั่งบนเซิร์ฟเวอร์ หรือทำให้บริการหยุดชะงักได้ หากยังไม่ได้อัปเดตแพตช์ตามคำแนะนำของผู้ผลิต[1] 1. รายละเอียดช่องโหว่่ที่สำคัญ 1.1 CVE-2026-34263 (CVSS 3.1: 9.6)[2] ใน SAP Commerce Cloud (Configuration) เป็นช่องโหว่ Missing Authentication Check โดยเกิดจากการตั้งค่า Spring Security ที่ไม่เหมาะสม ส่งผลให้ผู้โจมตีที่ยังไม่ผ่านการยืนยันตัวตนสามารถอัปโหลดการตั้งค่าที่เป็นอันตรายและทำ code injection ได้ ซึ่งอาจนำไปสู่การรันโค้ดบนเซิร์ฟเวอร์และกระทบต่อความลับ ความถูกต้อง และความพร้อมใช้งานของระบบ 1.2 CVE-2026-34260 (CVSS 3.1: 9.6)[3] ใน SAP - [Google Enhances Android 17 Security With Scam Call Detection and Advanced Malicious App Protections](https://www.thaicert.or.th/en/2026/05/14/google-enhances-android-17-security-with-scam-call-detection-and-advanced-malicious-app-protections/): 261/69 Thursday, May 14, 2026 Google has revealed that Android 17 will introduce several new security and privacy features focused on device theft prevention, threat detection, and protection against phone scams involving financial fraud. One of the most notable additions is a new capability allowing Android devices to work directly with banking applications to verify - [ShinyHunters Claims Official Domain Was Suspended Following Canvas LMS Attacks](https://www.thaicert.or.th/en/2026/05/14/shinyhunters-claims-official-domain-was-suspended-following-canvas-lms-attacks/): 260/69 Thursday, May 14, 2026 The cybercriminal group ShinyHunters has announced that its public-facing domain, “shinyhunte.rs,” has been suspended following increased attention surrounding the group’s attacks and website defacements involving Canvas LMS platforms used by universities and educational institutions worldwide. The domain reportedly became inaccessible on May 11, 2026, sparking speculation across underground forums and - [UK Data Protection Regulator Fines Water Utility Company $1.3 Million Following Major Data Breach](https://www.thaicert.or.th/en/2026/05/14/uk-data-protection-regulator-fines-water-utility-company-1-3-million-following-major-data-breach/): 259/69 Thursday, May 14, 2026 The UK’s Information Commissioner's Office (ICO) has imposed a fine of approximately $1.3 million on South Staffordshire Water Plc and its parent company following a cyberattack that resulted in the exposure and publication of personal data belonging to more than 663,000 customers and employees on the dark web. South Staffordshire - [Google ยกระดับความปลอดภัย Android 17 เพิ่มระบบตรวจจับสายปลอมและแอปอันตราย](https://www.thaicert.or.th/2026/05/14/google-ยกระดับความปลอดภัย-android-17-เพ/): 261/69 (IT) ประจำวันพฤหัสบดีที่ 14 พฤษภาคม 2569 Google เปิดเผยว่า Android 17 จะเพิ่มฟีเจอร์ด้านความปลอดภัยและความเป็นส่วนตัวหลายรายการ โดยเน้นการป้องกันการโจรกรรมอุปกรณ์ การตรวจจับภัยคุกคาม และการหลอกลวงทางโทรศัพท์เกี่ยวกับธุรกรรมทางการเงิน ฟีเจอร์สำคัญคือ Android จะทำงานร่วมกับแอปธนาคารเพื่อตรวจสอบความถูกต้องของสายโทรศัพท์ หากพบว่าเป็นสายที่ปลอมแปลงหมายเลขเพื่อหลอกผู้ใช้ ระบบจะตัดสายโดยอัตโนมัติ เพื่อลดความเสี่ยงจากการถูกหลอกให้โอนเงินหรือเปิดเผยข้อมูลบัญชี การตรวจสอบความถูกต้องของหมายเลขจะทำผ่านกลไกระดับแอปพลิเคชัน โดยเปรียบเทียบหมายเลขผู้โทรกับชุดข้อมูลภายในที่ธนาคารจัดเตรียมไว้ โดย Google ระบุว่าข้อมูลดังกล่าวไม่ได้ใช้เพื่อการสื่อสารกับลูกค้าโดยตรง ในช่วงเริ่มต้นฟีเจอร์จะรองรับแอปธนาคารและการชำระเงิน เช่น Revolut, Itaú Unibanco และ Nubank และแม้จะเปิดตัวพร้อม Android 17 แต่ Google ระบุว่าจะทำให้ใช้งานได้กับอุปกรณ์ Android 11 ขึ้นไป ด้วย นอกจากนี้ Android 17 ยังขยายความสามารถของ Live Threat Detection ผ่าน Play Protect เพื่อให้ตรวจจับพฤติกรรมอันตรายเพิ่มเติม เช่น การใช้ - [กลุ่ม ShinyHunters อ้างโดเมนทางการถูกระงับ หลังเหตุโจมตี Canvas LMS](https://www.thaicert.or.th/2026/05/14/กลุ่ม-shinyhunters-อ้างโดเมนทางการ/): 260/69 (IT) ประจำวันพฤหัสบดีที่ 14 พฤษภาคม 2569 กลุ่มอาชญากรรมไซเบอร์ ShinyHunters เปิดเผยว่าโดเมนสาธารณะของกลุ่ม “shinyhunte.rs” ถูกระงับการใช้งาน หลังเกิดกระแสความสนใจอย่างกว้างขวางจากเหตุโจมตีและเปลี่ยนหน้าเว็บไซต์ (Defacement) ของระบบ Canvas LMS ที่ถูกใช้งานโดยมหาวิทยาลัยและสถาบันการศึกษาหลายแห่งทั่วโลก โดยโดเมนดังกล่าวเริ่มไม่สามารถเข้าถึงได้เมื่อวันที่ 11 พฤษภาคม 2569 ส่งผลให้เกิดกระแสคาดการณ์ในฟอรัมใต้ดินและสื่อสังคมออนไลน์ว่าอาจเกี่ยวข้องกับการดำเนินการของหน่วยงานบังคับใช้กฎหมาย รวมถึงมีการคาดเดาถึงความเป็นไปได้ในการเข้ายึดโดเมนโดย FBI แม้ยังไม่มีหลักฐานยืนยันอย่างเป็นทางการ ก่อนหน้านี้ ShinyHunters ได้อ้างความรับผิดชอบต่อการโจมตี Canvas LMS ซึ่งส่งผลกระทบต่อมหาวิทยาลัยจำนวนมากทั่วโลก โดยหน้าเว็บของระบบที่ถูกบุกรุกถูกแก้ไขให้แสดงข้อความข่มขู่เกี่ยวกับการรั่วไหลของข้อมูลและการเรียกค่าไถ่ อย่างไรก็ตาม กลุ่มระบุว่าโดเมน shinyhunte.rs ถูกใช้เพียงเพื่อประกาศข่าวสารและอัปเดตการดำเนินงานเท่านั้น ขณะที่ข้อมูลรั่วไหลจากเหตุการณ์โจมตีต่าง ๆ เช่น กรณี Salesforce และ Anodot ถูกเผยแพร่ผ่านเว็บไซต์บนเครือข่าย Tor (.onion) แยกต่างหาก โดยล่าสุดกลุ่มได้ประกาศผ่าน Onion Domain ว่า “โดเมน shinyhunte.rs ถูกระงับและไม่ได้อยู่ภายใต้การควบคุมของกลุ่มอีกต่อไป” พร้อมเตือนว่าในอนาคตโดเมนดังกล่าวอาจถูกนำกลับมาใช้งานโดยบุคคลอื่นเพื่อวัตถุประสงค์ที่เป็นอันตราย - [หน่วยงานกำกับดูแลข้อมูลสหราชอาณาจักร ปรับเงินบริษัทน้ำประปา 1.3 ล้านดอลลาร์สหรัฐฯ จากเหตุข้อมูลรั่วไหล](https://www.thaicert.or.th/2026/05/14/หน่วยงานกำกับดูแลข้อมู/): 259/69 (IT) ประจำวันพฤหัสบดีที่ 14 พฤษภาคม 2569 สำนักงานคณะกรรมการข้อมูลข่าวสารของสหราชอาณาจักร (Information Commissioner's Office หรือ ICO) มีคำสั่งปรับบริษัท เซาท์ สแตฟฟอร์ดเชียร์ วอเตอร์ (South Staffordshire Water Plc) และบริษัทแม่ เป็นเงินจำนวน 1.3 ล้านดอลลาร์สหรัฐฯ จากเหตุการณ์การโจมตีทางไซเบอร์ที่ส่งผลให้ข้อมูลส่วนบุคคลของลูกค้าและพนักงานจำนวนกว่า 663,000 ราย รั่วไหลและถูกนำไปเผยแพร่บนดาร์กเว็บ โดยบริษัทดังกล่าวเป็นผู้ให้บริการน้ำประปาที่สำคัญ ซึ่งให้บริการผลิตน้ำดื่มแก่ประชาชนกว่า 1.6 ล้านคนต่อวัน โดยเหตุการณ์นี้เน้นย้ำให้เห็นถึงความสำคัญของผลกระทบที่อาจเกิดขึ้นในระดับวงกว้าง เมื่อโครงสร้างพื้นฐานสำคัญระดับชาติ เกิดข้อบกพร่องด้านการรักษาความมั่นคงปลอดภัยทางไซเบอร์ จากการสืบสวนของหน่วยงานกำกับดูแลพบว่า จุดเริ่มต้นของการโจมตีเกิดขึ้นตั้งแต่เดือนกันยายนปี 2563 ผ่านเทคนิคฟิชชิง ที่ทำให้ผู้โจมตีสามารถติดตั้งมัลแวร์ลงในระบบขององค์กรได้ และแฝงตัวอยู่ได้นานถึง 20 เดือน โดยที่ไม่ถูกตรวจพบ จนกระทั่งในช่วงเดือนพฤษภาคมถึงกรกฎาคมปี 2565 กลุ่มผู้โจมตีซึ่งมีความเชื่อมโยงกับกลุ่มแรนซัมแวร์ Cl0p ได้ยกระดับสิทธิการเข้าถึงเครือข่ายจนถึงระดับผู้ดูแลระบบ (Administrator) ส่งผลให้ข้อมูลสำคัญ เช่น ชื่อ ที่อยู่ ข้อมูลติดต่อ - [Operation “HookedWing” Phishing Campaign Targets 500 Organizations Worldwide Over Four Years](https://www.thaicert.or.th/en/2026/05/12/operation-hookedwing-phishing-campaign-targets-500-organizations-worldwide-over-four-years/): 258/69 Tuesday, May 12, 2026 SOCRadar has disclosed details of a long-running phishing campaign known as “Operation HookedWing,” which has reportedly operated continuously for more than four years and impacted over 500 organizations worldwide. The campaign is believed to have stolen more than 2,000 sets of user credentials from victims across critical sectors including aviation, - [Germany Shuts Down Crimenetwork Cybercrime Marketplace Again After Platform Relaunch](https://www.thaicert.or.th/en/2026/05/12/germany-shuts-down-crimenetwork-cybercrime-marketplace-again-after-platform-relaunch/): 257/69 Tuesday, May 12, 2026 German law enforcement authorities have successfully dismantled the relaunched version of the cybercrime marketplace known as “Crimenetwork,” only a few months after the original platform had previously been taken offline. The marketplace reportedly had more than 22,000 registered users and over 100 active vendors, highlighting how underground cybercrime platforms can - [Hackers Abuse Google Ads and Claude.ai Chat Feature to Trick macOS Users into Installing Infostealer Malware](https://www.thaicert.or.th/en/2026/05/12/hackers-abuse-google-ads-and-claude-ai-chat-feature-to-trick-macos-users-into-installing-infostealer-malware/): 256/69 Tuesday, May 12, 2026 Reports have emerged of a malicious advertising campaign targeting macOS users searching for the Anthropic Claude application to install on their computers. Attackers reportedly purchased advertising space through Google Ads and linked victims to shared chat pages hosted on the official Claude.ai domain, making the pages appear legitimate and trustworthy. - [แจ้งเตือน!! พบแพ็กเกจ PyPI แฝงมัลแวร์ ZiChatBot กระทบผู้ใช้งาน Windows และ Linux](https://www.thaicert.or.th/2026/05/12/แจ้งเตือน-พบแพ็กเกจ-pypi-แฝง/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ขอแจ้งเตือนนักพัฒนาและหน่วยงานที่มีการใช้งานแพ็กเกจจาก Python Package Index (PyPI) เฝ้าระวังกรณีพบแพ็กเกจอันตราย ได้แก่ uuid32-utils, colorinal และ termncolor ซึ่งถูกใช้เป็นช่องทางส่งมัลแวร์ตระกูลใหม่ชื่อ ZiChatBot ไปยังระบบ Windows และ Linux ซึ่งอาจนำไปสู่การสั่งรันคำสั่งจากผู้ไม่หวังดี โดยไม่ได้รับอนุญาต 1. รายละเอียดภัยคุกคาม [1] นักวิจัยด้านความมั่นคงปลอดภัยไซเบอร์ตรวจพบแพ็กเกจอันตรายบน PyPI ซึ่งเป็นเว็บไซต์ศูนย์กลางสำหรับเผยแพร่และดาวน์โหลดไลบรารีภาษา Python ที่ได้รับความนิยมในหมู่นักพัฒนาซอฟต์แวร์ โดยพบแพ็กเกจจำนวน 3 รายการ ได้แก่ uuid32-utils, colorinal และ termncolor ซึ่งเปิดให้ดาวน์โหลดบน PyPI ในลักษณะคล้ายแพ็กเกจ Python ทั่วไป แต่ภายในกลับมีการแอบฝังโค้ดอันตรายเพื่อใช้ส่งไฟล์มัลแวร์เข้าสู่ระบบของผู้ใช้งานโดยไม่รู้ตัว ทั้งนี้พบว่าแพ็กเกจดังกล่าวถูกดาวน์โหลดรวมกันมากกว่า 2,000 ครั้งก่อนถูกนำออกจากระบบ กรณีดังกล่าวอาจส่งผลให้มัลแวร์ที่ถูกเรียกว่า ZiChatBot ถูกติดตั้งเข้าสู่เครื่อง Windows หรือ Linux และตั้งค่ากลไกเพื่อให้สามารถทำงานต่อเนื่องภายในระบบได้ โดยบนระบบปฏิบัติการ Windows - [ปฏิบัติการ "HookedWing" แคมเปญฟิชชิ่งต่อเนื่องกว่า 4 ปี เจาะระบบ 500 องค์กรทั่วโลก](https://www.thaicert.or.th/2026/05/12/ปฏิบัติการ-hookedwing-แคมเปญฟิชช/): 258/69 (IT) ประจำวันอังคารที่ 12 พฤษภาคม 2569 SOCRadar เปิดเผยแคมเปญฟิชชิ่งระยะยาวชื่อ Operation HookedWing ซึ่งดำเนินต่อการเนื่องมานานกว่า 4 ปี และส่งผลกระทบต่อองค์กรมากกว่า 500 แห่ง โดยมีข้อมูลรับรองผู้ใช้ที่ถูกขโมยมากกว่า 2,000 ชุด เหยื่อกระจายอยู่ในหลายภาคส่วนสำคัญ เช่น การบิน โครงสร้างพื้นฐานสำคัญ พลังงาน การเงิน ภาครัฐ โลจิสติกส์ การบริหารภาครัฐ และเทคโนโลยี สะท้อนว่าเป็นปฏิบัติการที่มีการคัดเลือกเป้าหมาย ไม่ใช่การโจมตีแบบสุ่มทั่วไป แคมเปญดังกล่าวใช้อีเมลฟิชชิ่งปลอมเป็นฝ่ายทรัพยากรบุคคล เพื่อนร่วมงาน หรือข้อความแจ้งเตือนจากบริการยอดนิยม เพื่อหลอกให้เหยื่อกดลิงก์ไปยังหน้าเว็บปลอม ที่ส่วนใหญ่โฮสต์อยู่บน GitHub รวมถึงแพลตฟอร์มอื่น เช่น Vercel และเซิร์ฟเวอร์ขององค์กรที่ถูกเจาะระบบแล้ว หน้าเว็บเหล่านี้ถูกออกแบบให้เลียนแบบ Microsoft/Outlook และแสดงหน้าจอโหลดแบบเต็มจอพร้อม ข้อความที่ปรับให้สอดคล้องกับชื่อองค์กรเหยื่อ เพื่อเพิ่มความน่าเชื่อถือและหลอกให้เหยื่อกรอกข้อมูลลงในแบบฟอร์มปลอม เมื่อเหยื่อกรอกข้อมูลเข้าสู่ระบบ ข้อมูลที่ผู้โจมตีได้รับอาจรวมถึง อีเมล รหัสผ่าน IP address ข้อมูลตำแหน่งทางภูมิศาสตร์ URL - [เยอรมนีปิดเว็บตลาดอาชญากรรมไซเบอร์ Crimenetwork อีกครั้ง หลังกลับมาเปิดให้บริการใหม่](https://www.thaicert.or.th/2026/05/12/เยอรมนีปิดเว็บตลาดอาชญ/): 257/69 (IT) ประจำวันอังคารที่ 12 พฤษภาคม 2569 ตำรวจเยอรมนีดำเนินการปิดแพลตฟอร์มตลาดอาชญากรรมไซเบอร์ที่ชื่อ “Crimenetwork” เวอร์ชันที่กลับมาเปิดให้บริการใหม่ได้สำเร็จ เพียงไม่กี่เดือนหลังจากแพลตฟอร์มเดิมถูกปิดไปก่อนหน้านี้ โดยแพลตฟอร์มดังกล่าวมีผู้ใช้งานมากกว่า 22,000 ราย และมีผู้ขายกว่า 100 ราย ที่แสดงให้เห็นว่าตลาดใต้ดินทางไซเบอร์สามารถกลับมาดำเนินการได้อย่างรวดเร็วเมื่อผู้ดูแลสามารถสร้างโครงสร้างพื้นฐานใหม่ขึ้นมาได้อีกครั้ง หน่วยงานบังคับใช้กฎหมายของเยอรมนีระบุว่า Crimenetwork ถูกใช้เป็นศูนย์กลางซื้อขายสินค้าและบริการผิดกฎหมายหลายประเภท เช่น ข้อมูลส่วนบุคคลที่ถูกขโมย ยาเสพติด เอกสารปลอม เครื่องมือสำหรับการโจมตีทางไซเบอร์ และบริการผิดกฎหมายอื่น ๆ โดยผู้ใช้งานทำธุรกรรมผ่านสกุลเงินดิจิทัล เช่น Bitcoin, Litecoin และ Monero เพื่อหลบซ่อนเส้นทางการเงินและหลีกเลี่ยงการติดตาม ทั้งนี้ เจ้าหน้าที่ประเมินว่าแพลตฟอร์มดังกล่าวสร้างรายได้มากกว่า 3.6 ล้านยูโร ก่อนถูกปิดดำเนินการ ในการปฏิบัติการครั้งล่าสุด เจ้าหน้าที่สามารถจับกุมชายชาวเยอรมันวัย 35 ปี ที่ถูกสงสัยว่าเป็นผู้ดูแลระบบของแพลตฟอร์มได้ที่มายอร์กา ประเทศสเปน พร้อมยึดทรัพย์สินที่เกี่ยวข้องมูลค่าประมาณ 194,000 ยูโร นอกจากนี้ เจ้าหน้าที่ยังได้ข้อมูลธุรกรรมและข้อมูลผู้ใช้งานจำนวนมากเพื่อนำไปวิเคราะห์และขยายผลไปยังเครือข่ายอาชญากรรมไซเบอร์ที่เกี่ยวข้อง โดยทางการเยอรมนีระบุว่าปฏิบัติการดังกล่าวแสดงให้เห็นว่า แม้ตลาดอาชญากรรมไซเบอร์จะสามารถกลับมาเปิดใหม่ได้รวดเร็ว แต่แรงกดดันจากการสืบสวน การยึดทรัพย์ - [แฮกเกอร์ใช้โฆษณา Google และฟีเจอร์แชทของ Claude.ai หลอกผู้ใช้งาน macOS ให้ติดตั้งมัลแวร์ขโมยข้อมูล](https://www.thaicert.or.th/2026/05/12/แฮกเกอร์ใช้โฆษณา-google-และฟี/): 256/69 (IT) ประจำวันอังคารที่ 12 พฤษภาคม 2569 มีรายงานการพบแคมเปญโฆษณาประสงค์ร้ายที่พุ่งเป้าโจมตีผู้ใช้งานระบบปฏิบัติการ macOS ซึ่งกำลังค้นหาโปรแกรม Claude เพื่อนำมาติดตั้งบนเครื่องคอมพิวเตอร์ ผู้โจมตีได้อาศัยการซื้อพื้นที่โฆษณาบน Google Ads โดยผูกลิงก์ปลายทางไปยังหน้าแชร์แชทบนโดเมนทางการของ Claude.ai ซึ่งทำให้ผู้ใช้งานหลงเชื่อว่าเป็นเว็บไซต์ที่ปลอดภัย เหตุการณ์นี้มีความสำคัญอย่างยิ่งเนื่องจากเป็นการใช้ความน่าเชื่อถือของแพลตฟอร์มปัญญาประดิษฐ์ที่ถูกกฎหมายเพื่อหลบเลี่ยงการตรวจสอบและสร้างความตระหนักให้แก่ผู้ใช้ นำไปสู่การหลอกลวงให้รันคำสั่งอันตรายและติดตั้งมัลแวร์ขโมยข้อมูลในที่สุด รูปแบบการโจมตีเริ่มต้นเมื่อผู้ใช้ค้นหาคำว่าดาวน์โหลด Claude สำหรับเครื่อง Mac และคลิกโฆษณาที่ปรากฏ โดยระบบจะนำทางไปยังหน้าแชทของ Claude.ai ที่ถูกสร้างเนื้อหาแอบอ้างว่าเป็นคู่มือการติดตั้งจากฝ่ายสนับสนุนของ Apple เนื้อหาในแชทจะหลอกให้ผู้ใช้คัดลอกคำสั่งเพื่อไปรันในโปรแกรม Terminal ซึ่งคำสั่งดังกล่าวมีการเข้ารหัสเพื่อซ่อนที่อยู่ปลายทางที่แท้จริง เมื่อคำสั่งทำงาน ระบบจะดาวน์โหลดสคริปต์มาทำงานในหน่วยความจำผ่านกระบวนการ osascript ของ macOS โดยไม่ทิ้งร่องรอยไฟล์ไว้บนดิสก์ จากการวิเคราะห์โค้ดพบว่ามัลแวร์มีการตรวจสอบภาษาของคีย์บอร์ดในเครื่อง หากพบว่าเป็นกลุ่มประเทศ CIS หรือรัสเซีย สคริปต์จะหยุดทำงานทันที แต่หากไม่พบ มัลแวร์สายพันธุ์ MacSync จะดำเนินการรวบรวมข้อมูลสำคัญ เช่น รหัสผ่านในเบราว์เซอร์ คุกกี้ และข้อมูลในระบบ macOS Keychain เพื่อส่งกลับไปยังเซิร์ฟเวอร์ควบคุมของผู้โจมตี เพื่อลดความเสี่ยงจากภัยคุกคามรูปแบบนี้ - [ด่วน!! พบช่องโหว่ในผลิตภัณฑ์ cPanel และ WHM อัปเดตแพตช์ก่อนถูกยกระดับสิทธิ์ รันโค้ด และโจมตีระบบ](https://www.thaicert.or.th/2026/05/11/ด่วน-พบช่องโหว่ในผลิตภ/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ข่าวสารภัยคุกคามทางไซเบอร์ พบบริษัท cPanel ออกอัปเดตด้านความปลอดภัยเพื่อแก้ไขช่องโหว่ในผลิตภัณฑ์ cPanel และ Web Host Manager (WHM) ซึ่งอาจถูกใช้เพื่อยกระดับสิทธิ์ (Privilege Escalation), รันโค้ดโดยไม่ได้รับอนุญาต (Code Execution) และการปฏิเสธการให้บริการ (Denial-of-Service: DoS)[1] 1. รายละเอียดช่องโหว่ บริษัท cPanel ออกอัปเดตด้านความปลอดภัยเพื่อแก้ไขช่องโหว่ในผลิตภัณฑ์ cPanel และ Web Host Manager (WHM) โดยมีรายละเอียดช่องโหว่สำคัญดังนี้ 1.1 CVE-2026-29202 (CVSS v3.1: 8.8 ) เป็นช่องโหว่ในพารามิเตอร์ plugin ของ create_user API เกิดจากการตรวจสอบข้อมูลนำเข้าไม่เพียงพอ อาจทำให้ผู้โจมตีที่ผ่านการยืนยันตัวตนสามารถรันโค้ด Perl บนระบบในสิทธิ์ของผู้ใช้งานได้ [2] 1.2 CVE-2026-29203 (CVSS v3.1: 8.8 ) - [JDownloader Confirms Supply Chain Incident, Users at Risk of Malware Infection via Modified Download Links](https://www.thaicert.or.th/en/2026/05/11/jdownloader-confirms-supply-chain-incident-users-at-risk-of-malware-infection-via-modified-download-links/): 255/69 Monday, May 11, 2026 Security researchers have identified a supply chain attack targeting the official website of JDownloader, where attackers were able to modify download links on the website to redirect users to malicious files instead of legitimate installers. The incident occurred between May 6–7, 2026, and affected users who downloaded and executed files - [RansomHouse Claims Breach of Trellix, Publishes Alleged Internal System Screenshots on Leak Site](https://www.thaicert.or.th/en/2026/05/11/ransomhouse-claims-breach-of-trellix-publishes-alleged-internal-system-screenshots-on-leak-site/): 254/69 Monday, May 11, 2026 The cybercriminal group RansomHouse has claimed responsibility for a cyberattack targeting Trellix, listing the company on its Tor-based leak site and publishing screenshots allegedly showing access to the organization’s internal systems as proof of compromise. Earlier in May, Trellix disclosed that it had detected unauthorized access affecting part of its - [Warning: TCLBANKER Malware Targets Financial Platforms and Spreads via WhatsApp and Outlook](https://www.thaicert.or.th/en/2026/05/11/warning-tclbanker-malware-targets-financial-platforms-and-spreads-via-whatsapp-and-outlook/): 253/69 Monday, May 11, 2026 Researchers from Elastic Security Labs have identified a new malware strain known as TCLBANKER (tracked as REF3076), a Brazilian banking trojan targeting more than 59 financial platforms, fintech services, and cryptocurrency-related systems. The malware is particularly concerning because it evolved from the Maverick malware family and now includes worm-like self-propagation - [ด่วน! พบแอปพลิเคชันปลอมบน Android หากไม่อยากสูญเงินอย่าหลงเชื่อ](https://www.thaicert.or.th/2026/05/11/ด่วน-พบแอปพลิเคชันปลอมบ/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ข่าวสารภัยคุกคามทางไซเบอร์ พบรายงานการพบแอปพลิเคชันหลอกลวงบน Google Play Store ซึ่งแอบอ้างว่าสามารถเข้าถึงประวัติการโทรของหมายเลขโทรศัพท์ของผู้อื่นได้ โดยมีวัตถุประสงค์ชักจูงให้ผู้ใช้สมัครใช้บริการแบบเสียค่าใช้จ่าย [1] 1. รายละเอียด นักวิจัยจากบริษัท ESET พบแอปพลิเคชันอันตรายบนระบบปฏิบัติการ Android จำนวน 28 แอปพลิเคชัน ที่เผยแพร่ผ่าน Google Play Store โดยแอปพลิเคชันเหล่านี้แอบอ้างว่าสามารถตรวจสอบประวัติการโทร (Call History), ข้อความ SMS และบันทึกการโทรผ่าน WhatsApp ของหมายเลขโทรศัพท์ใดก็ได้ เพื่อหลอกลวงให้เหยื่อชำระค่าบริการในการสมัครสมาชิก ทั้งที่ข้อมูลที่แสดงภายในแอปพลิคเชันเป็นข้อมูลปลอมทั้งหมด และนักวิจัยเรียกปฏิบัติการดังกล่าวว่า “CallPhantom” 2. ผลกระทบ ผู้ใช้งานที่ติดตั้งแอปดังกล่าวอาจได้รับผลกระทบ ดังนี้ 2.1 สูญเสียเงินจากการสมัครบริการปลอม 2.2 เสี่ยงต่อการถูกเก็บข้อมูลส่วนบุคคล 2.3 อาจถูกหลอกให้กรอกข้อมูลบัญชีหรือข้อมูลการชำระเงินเพิ่มเติม ทั้งนี้ Google ได้ดำเนินการลบแอปที่เกี่ยวข้องออกจาก Google Play Store และยกเลิกการสมัครสมาชิกที่ชำระผ่านระบบ Google Play Billing - [JDownloader ยืนยันเหตุซัพพลายเชน ผู้ใช้งานเสี่ยงติดมัลแวร์จากลิงก์ดาวน์โหลดที่ถูกแก้ไข](https://www.thaicert.or.th/2026/05/11/jdownloader-ยืนยันเหตุซัพพลายเชน/): 255/69 (IT) ประจำวันจันทร์ที่ 11 พฤษภาคม 2569 นักวิจัยด้านความปลอดภัยตรวจพบการโจมตีแบบ Supply Chain Attack ต่อเว็บไซต์ของ JDownloader โดยผู้โจมตีสามารถแก้ไขลิงก์ดาวน์โหลดบนเว็บไซต์ให้ชี้ไปยังไฟล์อันตรายแทนไฟล์ติดตั้งจริง เหตุการณ์ดังกล่าวเกิดขึ้นระหว่างวันที่ 6–7 พฤษภาคม 2026 และส่งผลกระทบต่อผู้ใช้ที่ดาวน์โหลดและรันไฟล์ผ่านลิงก์ Windows Alternative Installer หรือ Linux shell installer จากเว็บไซต์ทางการในช่วงเวลาดังกล่าว มัลแวร์ที่พบในไฟล์ฝั่ง Windows เป็น Remote Access Trojan (RAT) ที่พัฒนาด้วยภาษา Python โดยมีความสามารถในการควบคุมเครื่องจากระยะไกล การโจมตีไม่ได้เกิดจากการแก้ไขตัวแพ็กเกจ JDownloader โดยตรง แต่เกิดจากผู้โจมตีใช้ช่องโหว่ในระบบ CMS ของเว็บไซต์ เพื่อแก้ไขสิทธิ์และเปลี่ยนลิงก์ดาวน์โหลดโดยไม่ต้องยืนยันตัวตน ส่งผลให้ผู้ใช้ที่เข้าจากเว็บไซต์ทางการอาจได้รับไฟล์อันตรายได้ ทีมพัฒนา JDownloader ได้ปิดเซิร์ฟเวอร์ชั่วคราวเพื่อตรวจสอบ ก่อนนำลิงก์อันตรายออกและแก้ไขลิงก์ให้ถูกต้องแล้ว สำหรับให้ผู้ใช้ที่ดาวน์โหลดหรือติดตั้งไฟล์จากลิงก์ในช่วงเวลาดังกล่าวควรตรวจสอบระบบทันที รวมถึงสแกนมัลแวร์ เปลี่ยนรหัสผ่าน และพิจารณาติดตั้งระบบใหม่หากพบพฤติกรรมผิดปกติ นอกจากนี้ ผู้ใช้งานควรตรวจสอบ hash - [RansomHouse อ้างเจาะระบบ Trellix พร้อมเผยภาพระบบภายในบนเว็บไซต์รั่วไหลข้อมูล](https://www.thaicert.or.th/2026/05/11/ransomhouse-อ้างเจาะระบบ-trellix-พร้อมเผ/): 254/69 (IT) ประจำวันจันทร์ที่ 11 พฤษภาคม 2569 กลุ่มอาชญากรรมไซเบอร์ RansomHouse ออกมาอ้างความรับผิดชอบต่อเหตุโจมตีทางไซเบอร์ที่เกิดขึ้นกับ Trellix บริษัทด้านความมั่นคงปลอดภัยไซเบอร์ โดยได้นำชื่อของบริษัทขึ้นบนเว็บไซต์เผยแพร่บนเครือข่าย Tor พร้อมเผยแพร่ภาพหน้าจอที่อ้างว่าเป็นการเข้าถึงระบบภายในขององค์กร เพื่อยืนยันการโจมตีดังกล่าว โดยก่อนหน้านี้ในช่วงต้นเดือนพฤษภาคม Trellix เปิดเผยว่าพบการเข้าถึงโดยไม่ได้รับอนุญาตต่อส่วนหนึ่งของระบบจัดเก็บซอร์สโค้ด (Source Code Repository) ของบริษัท และได้เริ่มดำเนินการตรวจสอบร่วมกับผู้เชี่ยวชาญด้านนิติวิทยาศาสตร์ดิจิทัล รวมถึงแจ้งหน่วยงานบังคับใช้กฎหมายที่เกี่ยวข้องแล้ว ทั้งนี้ บริษัทระบุว่ายังไม่พบหลักฐานว่ากระบวนการเผยแพร่ซอร์สโค้ดหรือผลิตภัณฑ์ของบริษัทได้รับผลกระทบ หรือมีการนำซอร์สโค้ดไปใช้โจมตีเพิ่มเติม เหตุการณ์ลักษณะนี้อาจสร้างความเสี่ยงด้านความมั่นคงปลอดภัยอย่างมีนัยสำคัญ เนื่องจากการเข้าถึงซอร์สโค้ดภายในอาจเปิดเผยข้อมูลสำคัญ เช่น โครงสร้างระบบ API ข้อมูลรับรองการเข้าถึง หรือช่องโหว่ที่สามารถนำไปใช้พัฒนาเครื่องมือโจมตีเพิ่มเติมได้ นอกจากนี้ยังอาจก่อให้เกิดความเสี่ยงด้าน Supply Chain หากมีการแก้ไขหรือแทรกโค้ดอันตรายก่อนส่งต่อไปยังลูกค้า อย่างไรก็ตาม ขณะนี้ยังไม่มีการเปิดเผยรายละเอียดเกี่ยวกับวิธีการโจมตีหรือระยะเวลาที่ผู้ไม่หวังดีสามารถเข้าถึงระบบได้ กลุ่ม RansomHouse เริ่มเป็นที่รู้จักตั้งแต่ปลายปี 2564 และมีลักษณะการดำเนินงานแตกต่างจากกลุ่ม ransomware ทั่วไป โดยในระยะแรกมุ่งเน้นการขโมยข้อมูลและเรียกค่าไถ่ มากกว่าการเข้ารหัสระบบของเหยื่อ ทั้งนี้ กลุ่มดังกล่าวเคยอ้างการโจมตีองค์กรขนาดใหญ่หลายแห่งทั่วโลก ทั้งในภาคเทคโนโลยี สาธารณสุข หน่วยงานรัฐ - [เตือนภัย มัลแวร์ TCLBANKER มุ่งเป้าแพลตฟอร์มทางการเงิน ที่สามารถแพร่กระจายผ่าน WhatsApp และ Outlook](https://www.thaicert.or.th/2026/05/11/เตือนภัย-มัลแวร์-tclbanker-มุ่งเ/): 253/69 (IT) ประจำวันจันทร์ที่ 11 พฤษภาคม 2569 ทีมนักวิจัยจาก Elastic Security Labs ตรวจพบการแพร่ระบาดของมัลแวร์สายพันธุ์ใหม่ที่มีชื่อว่า TCLBANKER (หรือรหัสติดตาม REF3076) ซึ่งเป็นโทรจันสายพันธุ์บราซิลที่มีความสามารถในการโจมตีแพลตฟอร์มทางการเงิน ฟินเทค และสกุลเงินดิจิทัลรวมกว่า 59 แห่ง มัลแวร์นี้มีความน่ากังวลอย่างยิ่งเนื่อง จากถูกพัฒนาต่อยอดมาจากมัลแวร์ตระกูล Maverick โดยเพิ่มขีดความสามารถในการแพร่กระจายตัวเองในลักษณะของเวิร์ม (Worm) ผ่านบัญชี WhatsApp Web และ Microsoft Outlook ของเหยื่อ เพื่อส่งข้อความหรืออีเมลที่มีไฟล์อันตรายไปยังรายชื่อผู้ติดต่อของเหยื่อโดยตรง ซึ่งการส่งจากบัญชีที่เชื่อถือได้ทำให้ระบบคัดกรองสแปมและระบบรักษาความปลอดภัยทั่วไปตรวจจับได้ยาก กระบวนการติดเชื้อเริ่มต้นจากการล่อลวงให้เหยื่อเปิดไฟล์ ZIP ที่บรรจุไฟล์ติดตั้งประเภท MSI โดยมัลแวร์จะใช้วิธีการที่เรียกว่า DLL side-loading เพื่อแอบอ้างสิทธิ์การทำงานผ่านโปรแกรม Logi AI Prompt Builder ของ Logitech ซึ่งเป็นซอฟต์แวร์ที่มีลายเซ็นดิจิทัลถูกต้องเพื่อหลบเลี่ยงการตรวจสอบจากระบบความปลอดภัย นอกจากนี้ TCLBANKER ยังมีกลไกป้องกันการวิเคราะห์ระดับสูง โดยจะตรวจสอบสภาพแวดล้อมเครื่องเหยื่ออย่างละเอียด หากพบว่ากำลังทำงานบนระบบจำลอง (Sandbox) หรือมีเครื่องมือสำหรับนักวิเคราะห์มัลแวร์เปิดอยู่ - [ด่วน! พบช่องโหว่ในระบบ Android เร่งอัปเดตทันทีเพื่อป้องกันการถูกยึดเครื่อง](https://www.thaicert.or.th/2026/05/07/ด่วน-พบช่องโหว่ในระบบ-android-เ/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) แจ้งเตือนผู้ใช้งานอุปกรณ์ Android ให้ตรวจสอบและดำเนินการอัปเดตระบบปฏิบัติการโดยด่วน ตรวจพบช่องโหว่ที่เปิดโอกาสให้ผู้ไม่หวังดีสามารถเข้าควบคุมเครื่องได้ [1] เกิดจากความบกพร่องในส่วนประกอบสำคัญของระบบ (System Component) ทำให้เกิดช่องทางให้แฮกเกอร์ส่งคำสั่งอันตรายเข้ามาสั่งการเครื่องได้ทันที 1. รายละเอียดภัยคุกคาม CVE-2026-0073 (CVSS v3.1: 8.8 ) เป็นช่องโหว่ในส่วนประกอบของระบบ (System Component) ที่ยอมให้เกิดการรันรหัสอันตราย (Remote Code Execution) ผู้โจมตีสามารถส่งคำสั่งเข้ามาควบคุมการทำงานของเครื่องได้โดยที่ผู้ใช้ไม่จำเป็นต้องอนุญาตหรือดำเนินการใด ๆ หากถูกโจมตีสำเร็จ ผู้โจมตีอาจเข้าถึงข้อมูลสำคัญในเครื่อง ติดตั้งแอปพลิเคชันดักฟัง หรือใช้เครื่องฐานในการโจมตีต่อไป [2] 2. ผลิตภัณฑ์ที่ได้รับผลกระทบ [3] - สมาร์ทโฟนและแท็บเล็ตที่ใช้ Android เวอร์ชัน 13, 14, 15 และ 16 3. แนวทางการแก้ไขและปฏิบัติ [4] 3.1 การตรวจสอบเวอร์ชันแพตช์ความปลอดภัย เข้าไปที่เมนู การตั้งค่า (Settings) > เกี่ยวกับโทรศัพท์ (About - [แจ้งเตือนมัลแวร์ "Beagle" ระบาดผ่านเว็บไซต์ Claude AI ปลอม มุ่งเป้าติดตั้ง Backdoor เพื่อควบคุมระบบและขโมยข้อมูลบน Windows](https://www.thaicert.or.th/2026/05/11/แจ้งเตือนมัลแวร์-beagle-ระบา/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์พบมัลแวร์ชื่อ "Beagle" ซึ่งถูกตรวจพบและรายงานโดยบริษัทด้านความปลอดภัยไซเบอร์อย่าง Sophos และ Malwarebytes โดยมัลแวร์ชนิดนี้จัดอยู่ในประเภท Backdoor ที่มีความสามารถในการเปิดช่องทางให้ผู้ไม่หวังดีเข้าควบคุมเครื่องคอมพิวเตอร์ ผ่านการหลอกล่อด้วยหน้าเว็บไซต์ Claude AI ส่งผลกระทบต่อความปลอดภัยของผู้ใช้งานระบบ [1] 1. รายละเอียดลักษณะการทำงานของมัลแวร์ [2] 1.1 การสร้างช่องทางควบคุมผ่าน Backdoor มัลแวร์สามารถรับคำสั่งจากเซิร์ฟเวอร์ควบคุม (C2) เพื่อดำเนินการต่าง ๆ เช่น การรันคำสั่งผ่าน Command Prompt (cmd), การอัปโหลดและดาวน์โหลดไฟล์, การสร้างหรือลบไดเรกทอรี และการเปลี่ยนชื่อไฟล์ 1.2 การหลบเลี่ยงการตรวจจับ โดยการใช้เครื่องมือ "DonutLoader" เพื่อใช้คำสั่งอันตรายลงในหน่วยความจำโดยตรง ทำให้โปรแกรมแอนตี้ไวรัสบางชนิดตรวจจับได้ยาก 1.3 การฝังตัวถาวรในระบบ มัลแวร์จะเพิ่มไฟล์อันตรายลงในโฟลเดอร์ Startup ของ Windows (เช่น NOVupdate.exe, avk.dll) เพื่อให้มัลแวร์เริ่มทำงานโดยอัตโนมัติทุกครั้งที่มีการเปิดเครื่อง 1.4 การสื่อสารข้อมูลแบบเข้ารหัส มีการใช้กุญแจเข้ารหัสลับ (AES Key) - [เตือน!! พบการโจมตีในรูปแบบ ClickFix บน macOS ระวังถูกขโมยข้อมูล](https://www.thaicert.or.th/2026/05/11/เตือน-พบการโจมตีในรูปแ/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ข่าวสารภัยคุกคามทางไซเบอร์ พบรายงานของนักวิจัยของ Microsoft พบการโจมตีในรูปแบบ ClickFix บน macOS ด้วยคู่มือปลอมบน Medium และ Craft เพื่อติดตั้งมัลแวร์และขโมยข้อมูล [1] 1. รายละเอียด ผู้โจมตีจะสร้างหน้าเว็บไซต์ปลอมบนแพลตฟอร์มที่ดูน่าเชื่อถือ เช่น Medium, Craft และ Squarespace โดยอ้างว่าเป็นบทความหรือคู่มือสำหรับแก้ไขปัญหาทั่วไปของ macOS เช่น 1.1 พื้นที่จัดเก็บข้อมูลเต็ม 1.2 ระบบทำงานช้า 1.3 ข้อผิดพลาดของระบบ 1.4 การติดตั้งเครื่องมือสำหรับนักพัฒนา เมื่อผู้ใช้งานเปิดเว็บไซต์ดังกล่าว ระบบจะหลอกให้คัดลอกคำสั่งและนำไปรันผ่าน Terminal ภายใต้ข้ออ้างว่าเป็น “เครื่องมือช่วยแก้ปัญหา” หรือ “คำสั่งสำหรับเพิ่มประสิทธิภาพของระบบ” แต่คำสั่งดังกล่าวจะดาวน์โหลดและติดตั้งมัลแวร์ประเภท Information Stealer ลงในเครื่องทันที โดยมัลแวร์ที่พบ ได้แก่ Atomic macOS Stealer (AMOS), MacSync และ SHub Stealer - [พบช่องโหว่ “Dirty Frag” ใน Linux Kernel เสี่ยงถูกยกระดับสิทธิ์](https://www.thaicert.or.th/2026/05/11/พบช่องโหว่-dirty-frag-ใน-linux-kernel-เสี่ย/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ข่าวสารภัยคุกคามทางไซเบอร์ พบช่องโหว่ใน Linux Kernel ที่ชื่อ “Dirty Frag” ซึ่งส่งผลกระทบต่อ Linux Distribution ส่งผลให้ผู้โจมตีที่มีสิทธิ์เข้าถึงเครื่องในระดับผู้ใช้งานทั่วไปสามารถยกระดับสิทธิ์เป็น root ได้ [1] 1. รายละเอียดช่องโหว่ ช่องโหว่ “Dirty Frag” เกิดจากข้อบกพร่องใน Linux Kernel ที่เกี่ยวข้องกับการจัดการ Page Cache ภายในระบบเครือข่าย โดยเป็นการเชื่อมโยงช่องโหว่ 2 รายการ ได้แก่ 1.1 CVE-2026-43284 (CVSS v3.1: 7.8 ) เป็นช่องโหว่ที่พบในโมดูล xfrm-ESP (Encapsulating Security Payload – ESP) ของระบบเครือข่าย IPsec ในเคอร์เนล Linux ซึ่งใช้สำหรับการเข้ารหัสและรับรองความถูกต้องของข้อมูลในการสื่อสารผ่านเครือข่าย ช่องโหว่นี้มีสาเหตุจากการจัดการหน่วยความจำหรือการตรวจสอบข้อมูลแพ็กเก็ต ESP ที่ไม่เหมาะสม ส่งผลให้ผู้โจมตีสามารถสร้างแพ็กเก็ต ESP - [ด่วน! Cisco ออกแพตช์ช่องโหว่ระดับ High ใน Enterprise Products ผู้ดูแลระบบควรเร่งอัปเดต](https://www.thaicert.or.th/2026/05/11/ด่วน-cisco-ออกแพตช์ช่องโหว่ร/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ข่าวสารภัยคุกคามทางไซเบอร์ และพบรายงานว่า Cisco ได้ออกแพตช์แก้ไขช่องโหว่หลายรายการในผลิตภัณฑ์สำหรับองค์กร โดยมีช่องโหว่ระดับ High ใน Cisco Unity Connection ซึ่งเป็นระบบสำหรับให้บริการวอยซ์เมล การรับส่งข้อความเสียง และการสื่อสารแบบรวมศูนย์ภายในองค์กร ที่เชื่อมต่อกับระบบโทรศัพท์และระบบสื่อสารขององค์กร โดยช่องโหว่อาจนำไปสู่การรันโค้ดด้วยสิทธิ์ระดับสูง หรือการโจมตีแบบ SSRF (Server-Side Request Forgery) รวมถึงช่องโหว่อื่นที่อาจทำให้ระบบหยุดให้บริการได้ โดยมีช่องโหว่สำคัญใน Cisco Unity Connection ได้แก่ CVE-2026-20034 และ CVE-2026-20035 [1] 1. รายละเอียดช่องโหว่ 1.1 CVE-2026-20034 ( CVSS v3.1: 8.8 ) เป็นช่องโหว่ใน Web-based Management Interface ของ Cisco Unity Connection เกิดจากการตรวจสอบข้อมูลนำเข้าที่ไม่เพียงพอ ทำให้ผู้โจมตีที่ผ่านการยืนยันตัวตนแล้ว สามารถส่ง API request ที่ถูกสร้างขึ้นเป็นพิเศษ - [ด่วน! Google ออกแพตช์แก้ไขช่องโหว่ 127 รายการใน Google Chrome 148 ขอให้ผู้ดูแลระบบดำเนินการแก้ไขโดยเร็ว](https://www.thaicert.or.th/2026/05/08/ด่วน-google-ออกแพตช์แก้ไขช่อง/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ช่องโหว่ด้านความมั่นคงปลอดภัยเกี่ยวกับแพตช์แก้ไขช่องโหว่ 127 รายการใน Google Chrome 148 รวมถึงช่องโหว่ระดับวิกฤต (Critical) จำนวน 3 รายการ ที่อาจเปิดโอกาสให้ผู้โจมตีสามารถรันโค้ดโดยไม่ได้รับอนุญาต หรือทำให้ระบบไม่สามารถให้บริการได้ตามปกติ 1. รายละเอียด [1] Google ออกอัปเดตความปลอดภัยสำหรับ Google Chrome เวอร์ชัน 148 เพื่อแก้ไขช่องโหว่ด้านความปลอดภัยรวมทั้งสิ้น 127 รายการ ประกอบด้วยช่องโหว่ระดับ Critical จำนวน 3 รายการ ระดับ High จำนวน 31 รายการ ระดับ Medium จำนวน 66 รายการ และระดับ Low จำนวน 27 รายการ ช่องโหว่ส่วนใหญ่เกี่ยวข้องกับปัญหาการจัดการหน่วยความจำผิดพลาด เช่น Use-After-Free, Out-of-Bounds Read/Write และ Memory Corruption - [Hackers Abuse Google Ads to Impersonate GoDaddy ManageWP Login Pages and Steal User Accounts](https://www.thaicert.or.th/en/2026/05/08/hackers-abuse-google-ads-to-impersonate-godaddy-managewp-login-pages-and-steal-user-accounts/): 252/69 Friday, May 8, 2026 Researchers from Guardio Labs have uncovered a phishing campaign that abuses Google Ads to impersonate the login page of GoDaddy ManageWP, a platform used to manage multiple WordPress websites from a single dashboard. The malicious advertisements appeared above legitimate search results when users searched for the keyword “managewp,” leading victims - [Taiwanese Student Disrupts High-Speed Rail System, Exposing Security Weaknesses in Critical Infrastructure](https://www.thaicert.or.th/en/2026/05/08/taiwanese-student-disrupts-high-speed-rail-system-exposing-security-weaknesses-in-critical-infrastructure/): 251/69 Friday, May 8, 2026 Taiwan’s high-speed rail system experienced a temporary service disruption after four trains received emergency alarm signals and were forced into emergency stop mode, causing operations to halt for nearly one hour and affecting a large number of passengers. Subsequent investigations revealed that the incident was caused by a 23-year-old university - [New xlabs_v1 Botnet Targets IoT Devices via Exposed ADB Services, Offers DDoS-for-Hire Attacks Against Servers](https://www.thaicert.or.th/en/2026/05/08/new-xlabs_v1-botnet-targets-iot-devices-via-exposed-adb-services-offers-ddos-for-hire-attacks-against-servers/): 250/69 Friday, May 8, 2026 Cybersecurity researchers from Hunt.io have disclosed the discovery of a new Mirai-based botnet named “xlabs_v1,” which specifically targets devices exposing Android Debug Bridge (ADB) services over TCP port 5555. The botnet primarily focuses on Android TV boxes, smart TVs, set-top boxes, home routers, and various IoT devices supporting ARM, MIPS, - [แฮกเกอร์ใช้ Google Ads ปลอมหน้าเข้าสู่ระบบ GoDaddy ManageWP เพื่อขโมยบัญชีผู้ใช้](https://www.thaicert.or.th/2026/05/08/แฮกเกอร์ใช้-google-ads-ปลอมหน้าเ/): 252/69 (IT) ประจำวันศุกร์ที่ 8 พฤษภาคม 2569 นักวิจัยจาก Guardio Labs ตรวจพบแคมเปญฟิชชิงที่ใช้ Google Ads แอบอ้างหน้าเข้าสู่ระบบ GoDaddy ManageWP ซึ่งเป็นแพลตฟอร์มสำหรับจัดการเว็บไซต์ WordPress หลายเว็บไซต์จากแผงควบคุมเดียว โดยโฆษณาปลอมถูกแสดงเหนือผลการค้นหาจริงเมื่อผู้ใช้ค้นคำว่า “managewp” ทำให้ผู้ใช้ที่คลิกเข้าไปถูกพาไปยังหน้าเข้าสู่ระบบปลอมที่มีลักษณะคล้ายของจริง แคมเปญดังกล่าวใช้เทคนิค Adversary-in-the-Middle (AiTM) โดยหน้าเว็บปลอมทำหน้าที่เป็นพร็อกซีแบบเรียลไทม์ระหว่างเหยื่อกับบริการ ManageWP จริง เมื่อเหยื่อกรอกชื่อผู้ใช้และรหัสผ่าน ข้อมูลจะถูกส่งไปยังช่องทาง Telegram ของผู้โจมตีและนำข้อมูลดังกล่าวไปล็อกอินทันที จากนั้นหน้าเว็บปลอมจะแสดงคำขอรหัส 2FA เพื่อหลอกให้เหยื่อกรอกรหัสยืนยันตัวตนเพิ่มเติม ทำให้ผู้โจมตีสามารถเข้าถึงบัญชี ManageWP ได้ แม้บัญชีจะเปิดใช้งาน 2FA อยู่ก็ตาม ความเสี่ยงของแคมเปญนี้อยู่ที่บัญชี ManageWP หนึ่งบัญชีมักใช้จัดการเว็บไซต์จำนวนมาก และปลั๊กอิน ManageWP มีการใช้งานอยู่มากกว่า 1 ล้านเว็บไซต์ ทำให้หากผู้โจมตียึดบัญชีได้ อาจกระทบต่อเว็บไซต์จำนวนมากในคราวเดียว นักวิจัยระบุว่าสามารถยืนยันเหยื่อได้แล้ว 200 ราย ณ - [นักศึกษาชาวไต้หวันก่อเหตุรบกวนระบบรถไฟความเร็วสูง เผยจุดอ่อนด้านความปลอดภัยของโครงสร้างพื้นฐานสำคัญ](https://www.thaicert.or.th/2026/05/08/นักศึกษาชาวไต้หวันก่อเ/): 251/69 (IT) ประจำวันศุกร์ที่ 8 พฤษภาคม 2569 ระบบรถไฟความเร็วสูงของ Taiwan เกิดเหตุหยุดให้บริการชั่วคราว หลังขบวนรถไฟ 4 ขบวนได้รับสัญญาณแจ้งเหตุฉุกเฉินและต้องเข้าสู่โหมดหยุดฉุกเฉิน ส่งผลให้การเดินรถหยุดชะงักนานเกือบ 1 ชั่วโมง และกระทบผู้โดยสารจำนวนมาก ต่อมาการสืบสวนพบว่าเหตุการณ์ดังกล่าวเกิดจากการแทรกแซงระบบสื่อสารโดยนักศึกษามหาวิทยาลัยวัย 23 ปี ใช้เครื่องมือวิทยุและซอฟต์แวร์ที่สามารถหาซื้อได้ทั่วไปในการปลอมแปลงสัญญาณของระบบรถไฟ จากการสอบสวนพบว่า ผู้ก่อเหตุใช้เทคนิค Software-Defined Radio (SDR) วิเคราะห์และถอดค่าพารามิเตอร์ของระบบสื่อสาร TETRA ที่ใช้ในระบบรถไฟความเร็วสูง ก่อนนำข้อมูลดังกล่าวไปตั้งค่าในอุปกรณ์วิทยุสื่อสารเพื่อปลอมตัวเป็นอุปกรณ์ของระบบจริง และส่งสัญญาณ “General Alarm” ซึ่งตามมาตรการความปลอดภัยของระบบ รถไฟในพื้นที่ที่ได้รับสัญญาณจะต้องหยุดการทำงานทันทีในโหมดฉุกเฉิน เหตุการณ์ดังกล่าวทำให้ขบวนรถไฟ 3 ขบวนหยุดทันที และอีก 1 ขบวนได้รับผลกระทบตามมา รวมระยะเวลาการหยุดชะงักประมาณ 48 นาที เหตุการณ์นี้สร้างความกังวลต่อความมั่นคงปลอดภัยของโครงสร้างพื้นฐานสำคัญ หลังมีรายงานว่าระบบสื่อสารดังกล่าวใช้ค่าพารามิเตอร์เดิมต่อเนื่องมานานถึง 19 ปีโดยไม่มีการเปลี่ยนแปลง ทำให้เมื่อผู้ก่อเหตุสามารถถอดรหัสได้แล้ว ก็สามารถนำข้อมูลกลับมาใช้ซ้ำได้โดยไม่ถูกตรวจจับ เจ้าหน้าที่ตำรวจได้เข้าตรวจค้นที่พักของผู้ต้องสงสัยและตรวจยึดอุปกรณ์วิทยุสื่อสาร 11 เครื่อง อุปกรณ์ SDR - [พบบอตเน็ตพันธุ์ใหม่ xlabs_v1 โจมตีอุปกรณ์ IoT ผ่านช่องโหว่ ADB เปิดรับจ้างโจมตี DDoS เซิร์ฟเวอร์](https://www.thaicert.or.th/2026/05/08/พบบอตเน็ตพันธุ์ใหม่-xlabs_v1-โจ/): 250/69 (IT) ประจำวันศุกร์ที่ 8 พฤษภาคม 2569 นักวิจัยด้านความมั่นคงปลอดภัยไซเบอร์จาก Hunt.io เปิดเผยการค้นพบบอตเน็ตที่พัฒนามาจาก Mirai ซึ่งใช้ชื่อว่า xlabs_v1 โดยมุ่งโจมตีอุปกรณ์ที่เปิดบริการ Android Debug Bridge (ADB) ไว้บนพอร์ต TCP 5555 โดยเฉพาะ Android TV Box, Smart TV, Set-top Box รวมถึงเราเตอร์ในบ้านและอุปกรณ์ IoT ที่รองรับสถาปัตยกรรม ARM, MIPS และ x86-64 โดยบอตเน็ตนี้ถูกออกแบบมาเพื่อใช้เป็นเครื่องมือรับจ้างโจมตีแบบ DDoS โดยเป้าหมายหลักคือเซิร์ฟเวอร์เกมและโฮสต์ Minecraft โดยสามารถรองรับรูปแบบการโจมตีได้ถึง 21 แบบ ครอบคลุมทั้ง TCP, UDP และ Raw Protocols รวมถึงเทคนิคการปลอม Traffic เป็น RakNet และ OpenVPN เพื่อเลี่ยงระบบป้องกัน - [ด่วน Ivanti EPMM พบช่องโหว่ Zero-Day ถูกใช้โจมตี เสี่ยงรันโค้ดบนระบบ](https://www.thaicert.or.th/2026/05/08/ด่วน-ivanti-epmm-พบช่องโหว่-zero-day-ถูกใช/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ข่าวสารภัยคุกคามทางไซเบอร์ และพบรายงานเกี่ยวกับช่องโหว่ใน Ivanti Endpoint Manager Mobile (EPMM) หมายเลข CVE-2026-6973 โดย Ivanti EPMM เป็นระบบสำหรับบริหารจัดการและควบคุมอุปกรณ์เคลื่อนที่ขององค์กร เช่น สมาร์ทโฟนและแท็บเล็ต เพื่อใช้กำหนดนโยบายความปลอดภัย การเข้าถึงระบบ และการจัดการอุปกรณ์จากศูนย์กลาง โดยมีรายงานว่าช่องโหว่ดังกล่าวถูกใช้โจมตีแล้ว ซึ่งช่องโหว่ส่งผลกระทบต่อผู้ใช้งาน Ivanti EPMM แบบ On-premise บางเวอร์ชัน และถูกเพิ่มในรายการ CISA Known Exploited Vulnerabilities (KEV) แล้ว [1] 1. รายละเอียดช่องโหว่ [2] CVE-2026-6973 (CVSS v3.1: 7.2) เป็นช่องโหว่ประเภท Improper Input Validation ใน Ivanti EPMM ที่อาจทำให้ผู้โจมตีที่ผ่านการยืนยันตัวตนและมีสิทธิ์ผู้ดูแลระบบ สามารถรันโค้ดบนระบบที่ได้รับผลกระทบได้ โดย Ivanti ระบุว่าพบการใช้ประโยชน์จากช่องโหว่นี้ในวงจำกัด และการโจมตีต้องอาศัยสิทธิ์ระดับผู้ดูแลระบบจึงจะสำเร็จ - [จุดสังเกต มิจฉาชีพหลอกลงทะเบียน "คนละครึ่งพลัส เฟส 2"](https://www.thaicert.or.th/2026/05/08/จุดสังเกต-มิจฉาชีพหลอกล/): ปัจจุบันพบกลุ่มมิจฉาชีพกำลังฉวยโอกาสหลอกลวงประชาชน ผ่านการแอบอ้างสิทธิประโยชน์จากโครงการ "คนละครึ่งพลัส เฟส 2" เพื่อเป็นการปกป้องข้อมูลส่วนบุคคลและทรัพย์สินของท่าน ThaiCERT จึงขอให้ปฏิบัติตามแนวทางป้องกัน ดังนี้ 1. ข้อควรระวัง รัฐบาลไม่มีนโยบาย ส่งลิงก์ให้ลงทะเบียนผ่าน SMS, ไม่โทรไปขอรหัส OTP, ไม่หลอกให้โอนเงิน และไม่มีการให้เพิ่มเพื่อนใน LINE ส่วนตัว เพื่อรับสิทธิ์ใด ๆ ทั้งสิ้น 2. รับสิทธิ์ผ่านแอป "เป๋าตัง" เท่านั้น การรับสิทธิ์ต้องทำผ่านแอปฯ "เป๋าตัง" เท่านั้น ระวังเพจปลอมหลอกให้กดลิงก์ (สังเกตเครื่องหมาย Meta Verified ) 3. ห้ามแชร์ข้อมูลส่วนตัว ห้ามเปิดเผยข้อมูลส่วนตัวให้ผู้อื่นเด็ดขาด เช่น เลขบัตรประจำตัวประชาชน, วันเดือนปีเกิด, ข้อมูลบัญชีธนาคาร, เบอร์โทรศัพท์, รหัส PIN, หรือข้อมูลบัญชีธนาคาร เป็นต้น ข้อสังเกตและวิธีป้องกันตัวเอง อย่าหลงเชื่อข่าวปลอม ที่แอบอ้างโครงการรัฐ โครงการ “คนละครึ่งพลัส เฟส 2” ของจริง - [ด่วน! Cisco ออกแพตช์แก้ไขช่องโหว่ CVE-2026-20188 ส่งผลกระทบต่อ Cisco CNC และ Cisco NSO](https://www.thaicert.or.th/2026/05/08/ด่วน-cisco-ออกแพตช์แก้ไขช่อง-3/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ช่องโหว่ในผลิตภัณฑ์ Cisco Crosswork Network Controller (CNC) และ Cisco Network Services Orchestrator (NSO) หมายเลข CVE-2026-20188 ซึ่งเป็นช่องโหว่ประเภท Denial of Service (DoS) โดยผู้โจมตีที่ไม่ต้องยืนยันตัวตนสามารถโจมตี เพื่อทำให้ระบบที่ได้รับผลกระทบไม่ตอบสนองต่อผู้ใช้งานและบริการที่พึ่งพาระบบดังกล่าวได้ [1] 1. รายละเอียดช่องโหว่ Cisco ระบุช่องโหว่ CVE-2026-20188 (CVSS 3.1: 7.5) [2] ในกลไกการจัดการการเชื่อมต่อของ Cisco CNC และ Cisco NSO โดยเกิดจากการจำกัดอัตราการเชื่อมต่อขาเข้า (rate limiting) ที่ไม่เพียงพอ ส่งผลให้ผู้โจมตีสามารถส่งคำขอเชื่อมต่อจำนวนมากไปยังระบบเป้าหมาย เพื่อใช้ทรัพยากรการเชื่อมต่อจนหมด และทำให้ระบบไม่สามารถให้บริการได้ตามปกติ ช่องโหว่นี้มีลักษณะการโจมตีผ่านเครือข่ายที่ใช้ความซับซ้อนต่ำ ไม่ต้องมีสิทธิ์ในระบบ และไม่ต้องอาศัยการโต้ตอบจากผู้ใช้ โดยผลกระทบหลักอยู่ที่ Availability หรือความพร้อมใช้งานของระบบ 2. ลักษณะการโจมตี ผู้โจมตีสามารถใช้ประโยชน์จากช่องโหว่โดยส่งคำขอเชื่อมต่อจำนวนมากไปยังระบบ - [แจ้งเตือนการโจมตีแบบ Supply Chain ผ่านซอฟต์แวร์ DAEMON Tools เสี่ยงติดตั้ง Backdoor และมัลแวร์โดยไม่รู้ตัว](https://www.thaicert.or.th/2026/05/08/แจ้งเตือนการโจมตีแบบ-supply-chain/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ขอแจ้งเตือนหน่วยงานและผู้ดูแลระบบที่มีการใช้งานซอฟต์แวร์ DAEMON Tools โดยเฉพาะ DAEMON Tools Lite เวอร์ชันฟรี ให้เร่งตรวจสอบระบบโดยด่วน หลังมีรายงานการโจมตีแบบ Supply Chain ซึ่งผู้โจมตีได้ฝังโค้ดอันตรายลงในไฟล์ติดตั้งจากเว็บไซต์ทางการของผู้พัฒนา ส่งผลให้ผู้ใช้งานที่ดาวน์โหลดหรือติดตั้งโปรแกรมได้รับ Backdoor และมัลแวร์โดยไม่รู้ตัว [1] 1. รายละเอียดเหตุการณ์ Kaspersky รายงานการค้นพบการโจมตีแบบ Supply Chain ต่อซอฟต์แวร์ DAEMON Tools ซึ่งเป็นโปรแกรมจำลองไดรฟ์และจัดการ disk image ที่นิยมใช้งานบนระบบปฏิบัติการ Windows โดยพบว่าไฟล์ติดตั้งจากเว็บไซต์ทางการของผู้พัฒนาได้ถูกแก้ไขให้ฝังโค้ดอันตรายมาตั้งแต่วันที่ 8 เมษายน 2569 จากการตรวจสอบ พบว่าไฟล์ติดตั้งที่ถูกดัดแปลงจะทำการติดตั้ง Backdoor ลงในระบบ และเริ่มทำงานอัตโนมัติเมื่อเปิดเครื่อง เพื่อรวบรวมข้อมูลของเครื่องที่ติดเชื้อและส่งกลับไปยังผู้โจมตี จากนั้นผู้โจมตีจะคัดเลือกเป้าหมายและติดตั้งมัลแวร์เพิ่มเติม Kaspersky ระบุว่าพบการติดเชื้อหลายพันระบบทั่วโลก แต่พบการติดตั้ง Backdoor ขั้นที่สองบนระบบเป้าหมายเพียงประมาณ 12 ระบบ ซึ่งอยู่ในหน่วยงานภาครัฐ หน่วยงานวิทยาศาสตร์ ภาคการผลิต และค้าปลีก - [ด่วน! พบช่องโหว่ร้ายแรงใน vm2 เสี่ยงหลุดออกจาก Sandbox และรันคำสั่งบน Host ได้](https://www.thaicert.or.th/2026/05/08/ด่วน-พบช่องโหว่ร้ายแรงใ/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ พบการเปิดเผยช่องโหว่ความรุนแรงระดับวิกฤติในไลบรารี vm2 ซึ่งใช้เพื่อรัน JavaScript ที่ไม่น่าเชื่อถือในสภาพแวดล้อมแบบ Sandbox ความรุนแรงระดับ Critical เปิดโอกาสให้ผู้โจมตีสามารถรันโค้ดบนโฮสต์หรือเซิร์ฟเวอร์จริงได้ ผู้ใช้งานควรเร่งดำเนินการปรับปรุงระบบให้เป็นปัจจุบันและตรวจสอบความถูกต้องของการตั้งค่าที่เกี่ยวข้องโดยเร็ว 1. รายละเอียดช่องโหว่:[1] ช่องโหว่ CVE-2026-26956 (CVSS v3.1 : 9.8 ) ใน vm2 ซึ่งเป็น VM/Sandbox แบบโอเพนซอร์สสำหรับ Node.js มีช่องโหว่ที่ทำให้ผู้โจมตีสามารถ “หลุดออกจาก sandbox” พร้อมกับเข้าถึง object ของ process หลักและสั่งรันคำสั่งบน host ได้โดยไม่ต้องขออนุญาตจากฝั่ง host โดยอาศัยช่องโหว่โค้ด VM.run() หากผู้ใช้นำโค้ดมาใช้จากเเหล่งที่ไม่น่าเชื่อถือที่มีมัลเเวร์แฝงอาจนำไปสู่การถูกยึดเครื่องทั้งระบบหรือถูกขโมยข้อมูลได้ 2. ผลิตภัณฑ์ที่ได้รับผลกระทบ: vm2 เวอร์ชันที่ต่ำกว่า 3.10.4 3. แนวทางการแก้ไข:[2] อัปเกรด vm2 เป็นเวอร์ชัน 3.10.5 หรือเวอร์ชัน 3.11.2 - [แจ้งเตือน!! ช่องโหว่ร้ายแรง Palo Alto Networks PAN-OS เสี่ยงถูกสั่งรันโค้ดด้วยสิทธิ์ root บนอุปกรณ์ Firewall](https://www.thaicert.or.th/2026/05/07/แจ้งเตือน-ช่องโหว่ร้าย/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ขอแจ้งเตือนหน่วยงานที่ใช้งานผลิตภัณฑ์ Palo Alto Networks PAN-OS ให้เร่งตรวจสอบและดำเนินมาตรการลดความเสี่ยงโดยด่วน หลังพบช่องโหว่ CVE-2026-0300 ในบริการ User-ID Authentication Portal หรือ Captive Portal ซึ่งเป็นช่องโหว่ประเภท Buffer Overflow ที่อาจทำให้ผู้โจมตี ที่ไม่ต้องยืนยันตัวตน สามารถสั่งรันโค้ดด้วยสิทธิ์สูงสุด (root) บนอุปกรณ์ PA-Series และ VM-Series Firewalls ได้ 1. รายละเอียดภัยคุกคาม [1] Palo Alto Networks เปิดเผยช่องโหว่ CVE-2026-0300 ซึ่งเป็นช่องโหว่ในบริการ User-ID Authentication Portal (Captive Portal) ของ PAN-OS โดยเกิดจากข้อบกพร่องประเภท Buffer Overflow / Out-of-bounds Write (CWE-787) หากอุปกรณ์มีการเปิดใช้งานบริการดังกล่าว ผู้โจมตีสามารถส่งแพ็กเก็ตที่ถูกปรับแต่งเป็นพิเศษมายังอุปกรณ์ที่ได้รับผลกระทบ - [Critical Vulnerability in Ollama May Expose Over 300,000 Publicly Accessible Instances](https://www.thaicert.or.th/en/2026/05/07/critical-vulnerability-in-ollama-may-expose-over-300000-publicly-accessible-instances/): 249/69 Thursday, May 7, 2026 Security researchers from Cyera have warned about a critical vulnerability in Ollama tracked as CVE-2026-7482, also referred to as “Bleeding Llama,” which could place more than 300,000 internet-exposed Ollama instances at risk of sensitive data theft. The vulnerability is a heap out-of-bounds read issue within the GGUF model loader and - [Microsoft Warns of Global Phishing Campaign Stealing Authentication Tokens, Affecting Over 35,000 Users](https://www.thaicert.or.th/en/2026/05/07/microsoft-warns-of-global-phishing-campaign-stealing-authentication-tokens-affecting-over-35000-users/): 248/69 Thursday, May 7, 2026 Microsoft has disclosed a large-scale phishing campaign targeting more than 35,000 users across 26 countries during mid-April 2026. The attackers used fraudulent emails themed around “Code of Conduct” violations, delivered through legitimate email services, to lure victims into visiting fake websites designed to steal authentication tokens and login credentials. Microsoft - [Vimeo Confirms Data Breach Affecting 119,000 Users After ShinyHunters Exploited Third-Party Vendor Vulnerability](https://www.thaicert.or.th/en/2026/05/07/vimeo-confirms-data-breach-affecting-119000-users-after-shinyhunters-exploited-third-party-vendor-vulnerability/): 247/69 Thursday, May 7, 2026 Vimeo has confirmed a data breach incident affecting approximately 119,000 users during April 2026. The company stated that the breach did not originate from a direct compromise of Vimeo’s own systems, but was instead linked to a vulnerability involving Anodot, a third-party analytics service provider. Through this connection, the ShinyHunters - [ช่องโหว่ร้ายแรงใน Ollama เสี่ยงกระทบกว่า 300,000 อินสแตนซ์ที่เปิดสู่สาธารณะ](https://www.thaicert.or.th/2026/05/07/ช่องโหว่ร้ายแรงใน-ollama-เสี่/): 249/69 (IT) ประจำวันพฤหัสบดีที่ 7 พฤษภาคม 2569 นักวิจัยด้านความปลอดภัยจาก Cyera เตือนช่องโหว่ระดับวิกฤตใน Ollama ภายใต้รหัส CVE-2026-7482 หรือ Bleeding Llama อาจทำให้ Ollama กว่า 300,000 อินสแตนซ์ที่เปิดให้เข้าถึงจากอินเทอร์เน็ตเสี่ยงต่อการถูกขโมยข้อมูลสำคัญ โดยช่องโหว่นี้เป็นปัญหา heap out-of-bounds read ในส่วน GGUF model loader และสามารถถูกโจมตีจากระยะไกลได้โดยไม่ต้องยืนยันตัวตน การโจมตีเกิดจากการส่งไฟล์ GGUF ที่ถูกสร้างขึ้นเป็นพิเศษ โดยกำหนดค่า tensor offset และขนาดให้เกินความยาวของไฟล์ เมื่อระบบประมวลผลไฟล์ดังกล่าว จะอ่านข้อมูลเกินขอบเขตของหน่วยความจำ heap ซึ่งอาจมีข้อมูลอ่อนไหว เช่น prompts, messages, environment variables, API keys, tokens และ secrets จากนั้นผู้โจมตีสามารถใช้ฟีเจอร์ model push ของ Ollama - [Microsoft เตือนแคมเปญ Phishing ระดับโลก ขโมยโทเคนยืนยันตัวตนกระทบผู้ใช้งานกว่า 35,000 ราย](https://www.thaicert.or.th/2026/05/07/microsoft-เตือนแคมเปญ-phishing-ระดับโลก/): 248/69 (IT) ประจำวันพฤหัสบดีที่ 7 พฤษภาคม 2569 Microsoft เปิดเผยการตรวจพบแคมเปญ phishing ขนาดใหญ่ที่มุ่งเป้าผู้ใช้งานมากกว่า 35,000 รายใน 26 ประเทศ ช่วงกลางเดือนเมษายน 2569 โดยผู้โจมตีใช้ข้อความอีเมลปลอมเกี่ยวกับ “จรรยาบรรณองค์กร” (Code of Conduct) ส่งผ่านบริการอีเมลที่ถูกต้องตามกฎหมาย เพื่อหลอกให้เหยื่อเข้าสู่เว็บไซต์ปลอมที่ใช้ขโมยโทเคนยืนยันตัวตน (Authentication Tokens) และข้อมูลการเข้าสู่ระบบ Microsoft ระบุว่าผู้โจมตีใช้เทคนิค Adversary-in-the-Middle (AiTM) เพื่อดักจับโทเคนยืนยันตัวตนแบบเรียลไทม์ แม้ผู้ใช้งานจะเปิดใช้ Multi-Factor Authentication (MFA) แล้วก็ตาม โดยอีเมลหลอกลวงถูกออกแบบให้มีลักษณะคล้ายเอกสารภายในองค์กร ใช้หัวข้อ เช่น “Internal case log issued under conduct policy” เพื่อสร้างความน่าเชื่อถือและเร่งให้เหยื่อดำเนินการ เมื่อคลิกลิงก์ในไฟล์ PDF ผู้ใช้งานจะถูกพาไปยังหน้า CAPTCHA ปลอม ก่อนเปลี่ยนเส้นทางไปยังหน้าเข้าสู่ระบบ Microsoft ปลอมที่มีลักษณะใกล้เคียงของจริง - [Vimeo ยืนยันเหตุข้อมูลรั่วไหล กระทบผู้ใช้งานกว่า 1.19 แสนราย แฮกเกอร์กลุ่ม ShinyHunters โจมตีผ่านช่องโหว่ของบริษัทคู่ค้า](https://www.thaicert.or.th/2026/05/07/vimeo-ยืนยันเหตุข้อมูลรั่วไ-2/): 247/69 (IT) ประจำวันพฤหัสบดีที่ 7 พฤษภาคม 2569 Vimeo แพลตฟอร์มวิดีโอชื่อดัง ออกมายืนยันเหตุการณ์ข้อมูลรั่วไหลซึ่งส่งผลกระทบต่อผู้ใช้งานถึง 119,000 ราย ในช่วงเดือนเมษายน 2569 ที่ผ่านมา โดยต้นตอของการรั่วไหลครั้งนี้ไม่ได้เกิดจากการถูกเจาะระบบของ Vimeo โดยตรง แต่มีสาเหตุมาจากช่องโหว่ของ Anodot ซึ่งเป็นบริษัทผู้ให้บริการวิเคราะห์ข้อมูลภายนอก (Third-party vendor) การเชื่อมต่อดังกล่าวทำให้กลุ่มแฮกเกอร์ ShinyHunters สามารถเข้าถึงข้อมูลในอินสแตนซ์ของ Snowflake และ BigQuery ได้ และเมื่อการเจรจาเรียกค่าไถ่ไม่เป็นผลสำเร็จ กลุ่มแฮกเกอร์จึงได้นำข้อมูลขนาดกว่า 106GB ไปปล่อยให้ดาวน์โหลดบน Dark Web สำหรับรายละเอียดของข้อมูลที่ถูกขโมยไปนั้น ประกอบไปด้วยที่อยู่อีเมลที่ไม่ซ้ำกัน 119,000 รายการ (บางส่วนมีชื่อผู้ใช้งานรวมอยู่ด้วย) ข้อมูลทางเทคนิค ชื่อวิดีโอ และข้อมูล Metadata แต่อย่างไรก็ตาม Vimeo ได้ชี้แจงเพื่อสร้างความมั่นใจว่า เนื้อหาวิดีโอ รหัสผ่านสำหรับเข้าสู่ระบบ และข้อมูลเกี่ยวกับการชำระเงิน ไม่ได้ถูกเข้าถึงหรือรั่วไหลแต่อย่างใด ในแง่ของการรับมือและแก้ไขสถานการณ์ Vimeo ได้ดำเนินการระงับสิทธิ์การเข้าถึงและยกเลิกการเชื่อมต่อกับระบบของ - [แจ้งเตือนช่องโหว่ร้ายแรงใน MetInfo CMS เสี่ยงถูกโจมตีแบบ PHP Code Injection และนำไปสู่การรันโค้ดบนระบบโดยไม่ได้รับอนุญาต](https://www.thaicert.or.th/2026/05/07/แจ้งเตือนช่องโหว่ร้ายแ-7/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ขอแจ้งเตือนหน่วยงานและผู้ดูแลระบบที่ใช้งาน MetInfo CMS ให้เร่งตรวจสอบและอัปเดตระบบโดยด่วน เนื่องจากมีรายงานการโจมตีช่องโหว่ CVE-2026-29014 ซึ่งเป็นช่องโหว่ประเภท PHP Code Injection ที่มีค่าความรุนแรง CVSS 3.1: 9.8 โดยผู้โจมตีที่ยังไม่ผ่านการยืนยันตัวตนอาจสามารถส่งคำขอที่ถูกปรับแต่งเป็นพิเศษและมีโค้ด PHP อันตราย เพื่อรันโค้ดบนเซิร์ฟเวอร์โดยไม่ได้รับอนุญาต และอาจนำไปสู่การเข้าควบคุมระบบโดยไม่ได้รับอนุญาต 1. รายละเอียดช่องโหว่ [1][2] พบการโจมตีช่องโหว่ร้ายแรงใน MetInfo CMS ซึ่งเป็นระบบบริหารจัดการเนื้อหาเว็บไซต์แบบโอเพนซอร์ส โดยช่องโหว่ CVE-2026-29014 (CVSS 3.1: 9.8 )จัดเป็นช่องโหว่ประเภท PHP Code Injection ที่อาจนำไปสู่การรันโค้ดในระบบโดยไม่ได้รับอนุญาตได้ ทั้งนี้สาเหตุเกิดจากการตรวจสอบและกรองข้อมูลที่ผู้ใช้งานส่งเข้ามาไม่เพียงพอในกระบวนการเรียกใช้งาน Weixin หรือ WeChat API ภายใต้สคริปต์ /app/system/weixin/include/class/weixinreply.class.php ทำให้ผู้โจมตีที่ยังไม่ผ่านการยืนยันตัวตนสามารถส่งคำขอที่ถูกปรับแต่งเป็นพิเศษและมีโค้ด PHP อันตราย ซึ่งอาจนำไปสู่การรันโค้ดบนเซิร์ฟเวอร์ได้โดยไม่ได้รับอนุญาต จากข้อมูลในรายงาน ผู้พัฒนา MetInfo ได้ออกแพตช์แก้ไขช่องโหว่ดังกล่าวแล้วเมื่อวันที่ 7 เมษายน - [ด่วนที่สุด! ตรวจพบช่องโหว่ร้ายแรงใน Apache เร่งอัปเดตเพื่อป้องกันการยึดเซิร์ฟเวอร์](https://www.thaicert.or.th/2026/05/07/ด่วนที่สุด-ตรวจพบช่องโห/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) แจ้งเตือนหน่วยงานที่ใช้ระบบ Apache HTTP Server (ระบบให้บริการเว็บไซต์) และ Apache MINA (ระบบช่วยรับส่งข้อมูลในแอปพลิเคชัน) เนื่องจากมีการตรวจพบช่องโหว่ด้านความปลอดภัย ซึ่งเปิดโอกาสให้ผู้ไม่หวังดีสามารถเจาะเข้าสู่ระบบเพื่อหยุดการทำงานหรือขโมยข้อมูลสำคัญได้ ส่งผลให้เซิร์ฟเวอร์ที่ยังไม่ได้ปรับปรุงมีความเสี่ยงสูงที่จะถูกโจมตีในทันที[1] 1. รายละเอียดภัยคุกคาม 1.1 CVE-2026-23918 (CVSS v3.1: 8.8 ) พบในระบบการรับส่งข้อมูลแบบ HTTP/2 ของ Apache ผู้โจมตีสามารถส่งคำสั่งที่ผิดปกติเข้ามาเพียงไม่กี่ครั้ง เพื่อทำให้หน่วยความจำทำงานหนักจนเว็บไซต์ล่ม (Denial of Service) ช่องโหว่นี้เกิดจากการจัดการ "Memory Frame" ที่ผิดพลาด ทำให้แฮกเกอร์สามารถยิง Packet พิเศษเพื่อขัดขวางการให้บริการได้ในวงกว้าง [2] 1.2 CVE-2026-28780 (CVSS v3.1: 9.8 ) พบในระบบ Apache MINA ผู้โจมตีสามารถส่งคำสั่งอันตรายเข้ามาหลอกให้ระบบประมวลผล ทำให้ผู้โจมตีสามารถเข้าควบคุมเครื่องเซิร์ฟเวอร์ได้เสมือนเป็นเจ้าของเครื่อง เพื่อขโมย ลบ หรือแก้ไขข้อมูลทั้งหมดของหน่วยงาน [3] 2. - [Palo Alto Networks prepares emergency patches for a zero-day vulnerability after active exploitation against real-world firewalls was detected.](https://www.thaicert.or.th/en/2026/05/06/palo-alto-networks-prepares-emergency-patches-for-a-zero-day-vulnerability-after-active-exploitation-against-real-world-firewalls-was-detected/): 246/69 Wednesday, May 6, 2026 Palo Alto Networks has confirmed the discovery of a critical zero-day vulnerability, tracked as CVE-2026-0300, affecting PAN-OS. The flaw is a Buffer Overflow vulnerability in the User-ID Authentication Portal (Captive Portal) service and impacts PA-Series and VM-Series firewalls with the feature enabled. The vulnerability could allow unauthenticated remote attackers to - [National Cyber Security Centre warns that AI is accelerating vulnerability discovery, raising concerns over a global “Patch Wave.”](https://www.thaicert.or.th/en/2026/05/06/national-cyber-security-centre-warns-that-ai-is-accelerating-vulnerability-discovery-raising-concerns-over-a-global-patch-wave/): 245/69 Wednesday, May 6, 2026 The National Cyber Security Centre (NCSC) has warned that artificial intelligence (AI) is significantly accelerating the discovery of software vulnerabilities, increasing the global risk of cyberattacks. According to the agency, highly skilled threat actors can now leverage AI to identify hidden vulnerabilities much faster than before, potentially leading to the - [Hackers increasingly abuse Amazon SES services to deliver phishing emails and bypass security systems.](https://www.thaicert.or.th/en/2026/05/06/hackers-increasingly-abuse-amazon-ses-services-to-deliver-phishing-emails-and-bypass-security-systems/): 244/69 Wednesday, May 6, 2026 Researchers from Kaspersky have reported a significant rise in cyberattack campaigns where threat actors abuse Amazon Web Services Simple Email Service (SES), a legitimate and trusted email delivery platform, to distribute large-scale phishing emails targeting organizations. The primary cause is the exposure of AWS IAM Access Keys through public sources - [Palo Alto Networks เตรียมออกแพตช์แก้ช่องโหว่ Zero-day หลังพบถูกใช้โจมตีไฟร์วอลล์จริง](https://www.thaicert.or.th/2026/05/06/palo-alto-networks-เตรียมออกแพตช์แก้ช่อ/): 246/69 (IT) ประจำวันพุธที่ 6 พฤษภาคม 2569 Palo Alto Networks ยืนยันการตรวจพบช่องโหว่ระดับวิกฤตแบบ Zero-day หมายเลข CVE-2026-0300 ในระบบปฏิบัติการ PAN-OS ซึ่งเป็นช่องโหว่ประเภท Buffer Overflow ในบริการ User-ID Authentication Portal (Captive Portal) ช่องโหว่ดังกล่าวส่งผลกระทบต่อไฟร์วอลล์ตระกูล PA-Series และ VM-Series ที่เปิดใช้งานฟังก์ชันดังกล่าว โดยเปิดทางให้ผู้โจมตีที่ยังไม่ผ่านการยืนยันตัวตนสามารถส่งแพ็กเก็ตที่ถูกสร้างขึ้นเป็นพิเศษเพื่อรันโค้ดอันตรายด้วยสิทธิ์ Root ได้จากระยะไกล Palo Alto Networks ระบุว่าพบการใช้ประโยชน์จากช่องโหว่นี้ในการโจมตีจริงแล้วในวงจำกัด โดยมุ่งเป้าไปที่ User-ID Authentication Portal ที่เปิดให้เข้าถึงสู่สาธารณะหรือเชื่อมต่อกับไอพีที่ไม่น่าเชื่อถือ ลักษณะการโจมตีดังกล่าวสะท้อนถึงความเสี่ยงสูงต่อองค์กรที่เปิดบริการสู่ภายนอก ทั้งนี้ ยังไม่มีการเปิดเผยรายละเอียดเพิ่มเติมเกี่ยวกับผู้ได้รับผลกระทบหรือรูปแบบการโจมตีที่ใช้ Palo Alto Networks มีแผนจะปล่อยแพตช์รอบแรกในวันที่ 13 พฤษภาคม 2026 และรอบที่สองตามมาในวันที่ 28 พฤษภาคม - [NCSC สหราชอาณาจักรเตือน AI เร่งค้นหาช่องโหว่ เสี่ยงเกิด “Patch Wave” กระทบทั่วโลก](https://www.thaicert.or.th/2026/05/06/ncsc-สหราชอาณาจักรเตือน-ai-เร่/): 245/69 (IT) ประจำวันพุธที่ 6 พฤษภาคม 2569 หน่วยงาน National Cyber Security Centre (NCSC) ของสหราชอาณาจักร ออกมาเตือนว่าเทคโนโลยีปัญญาประดิษฐ์ (AI) กำลังเร่งการค้นหาช่องโหว่ในซอฟต์แวร์อย่างมีนัยสำคัญ ส่งผลให้ความเสี่ยงจากการถูกโจมตีเพิ่มสูงขึ้นในวงกว้าง โดยผู้ไม่หวังดีที่มีความเชี่ยวชาญสามารถใช้ AI ในการค้นหาช่องโหว่ที่ซ่อนอยู่ได้รวดเร็วกว่าที่เคย ซึ่งอาจนำไปสู่การเปิดเผยช่องโหว่จำนวนมากในระยะเวลาอันสั้น นาย Ollie Whitehouse ประธานเจ้าหน้าที่ฝ่ายเทคโนโลยีของ NCSC ระบุว่า แนวโน้มดังกล่าวจะก่อให้เกิดปรากฏการณ์ “Patch Wave” หรือคลื่นการอัปเดตแพตช์ครั้งใหญ่ ที่องค์กรทั่วโลกจำเป็นต้องเร่งดำเนินการแก้ไขช่องโหว่พร้อมกันในช่วงเวลาใกล้เคียงกัน ทั้งในซอฟต์แวร์แบบโอเพนซอร์ส และระบบ Software-as-a-Service (SaaS) ซึ่งจะสร้างแรงกดดันอย่างมากต่อขีดความสามารถในการป้องกันภัยไซเบอร์ขององค์กร NCSC แนะนำให้องค์กรเตรียมความพร้อมล่วงหน้า โดยเริ่มจากการลด Attack Surface โดยเฉพาะระบบที่เปิดให้เข้าถึงจากภายนอก พร้อมให้ความสำคัญกับการอัปเดตแพตช์ในระบบสำคัญอย่างเร่งด่วน นอกจากนี้ยังเน้นว่า “การแพตช์เพียงอย่างเดียวอาจไม่เพียงพอ” โดยเฉพาะในกรณีของระบบเก่าหรือระบบที่หมดการสนับสนุน (End-of-Life) ที่ควรได้รับการปรับปรุงหรือเปลี่ยนทดแทน ทั้งนี้ องค์กรควรนำแนวทาง “อัปเดตโดยค่าเริ่มต้น (update by - [แฮกเกอร์แห่ใช้บริการ Amazon SES ส่งอีเมลฟิชชิงเพื่อทะลุทะลวงระบบรักษาความปลอดภัย](https://www.thaicert.or.th/2026/05/06/แฮกเกอร์แห่ใช้บริการ-amazon-ses/): 244/69 (IT) ประจำวันพุธที่ 6 พฤษภาคม 2569 นักวิจัยจาก Kaspersky เปิดเผยรายงานการค้นพบแคมเปญโจมตีทางไซเบอร์ที่เพิ่มสูงขึ้นอย่างมีนัยสำคัญ โดยกลุ่มแฮกเกอร์ได้หันมาใช้ประโยชน์จากบริการ Amazon Simple Email Service (SES) ซึ่งเป็นระบบส่งอีเมลที่ถูกกฎหมายและได้รับความน่าเชื่อถือ เพื่อส่งอีเมลฟิชชิงจำนวนมหาศาลเจาะระบบองค์กร สาเหตุหลักมาจากการหลุดรอดของคีย์การเข้าถึง (AWS IAM Access Keys) ตามแหล่งข้อมูลสาธารณะต่าง ๆ เช่น GitHub, ไฟล์ .ENV หรือ S3 buckets ทำให้ผู้ไม่หวังดีสามารถใช้บอทอัตโนมัติอย่าง TruffleHog ค้นหาและสวมรอยส่งอีเมลอันตรายได้ ซึ่งจากหลักฐานส่วนหัวของอีเมล (Email Headers) โดยจะเห็นได้ชัดว่าอีเมลถูกส่งผ่านเซิร์ฟเวอร์ของ Amazon จริง ส่งผลให้อีเมลลวงโลกเหล่านี้สามารถเล็ดลอดผ่านระบบตรวจสอบการยืนยันตัวตนมาตรฐานทั้ง SPF, DKIM และ DMARC ไปได้อย่างง่ายดาย ยุทธวิธีที่กลุ่มอาชญากรไซเบอร์ใช้มีความแนบเนียนและซับซ้อนสูงมาก โดยมุ่งเน้นไปที่การหลอกลวงพนักงานระดับองค์กร (BEC - Business Email Compromise) ผ่านการสร้างหน้าเว็บและอีเมลปลอมที่ดูสมจริง พวกเขามักจะส่งการแจ้งเตือนการเซ็นเอกสารที่เลียนแบบบริการอย่าง - [Microsoft Confirms April Windows Update Affects Some Backup Systems](https://www.thaicert.or.th/en/2026/05/05/microsoft-confirms-april-windows-update-affects-some-backup-systems/): 243/69 Tuesday, May 5, 2026 Microsoft has confirmed that its April 2026 Windows security updates may cause certain backup applications to malfunction. The issue primarily affects software that relies on the psmounterex.sys driver for mounting or managing backup image files. It may impact some devices running Windows 10, Windows 11, and Windows Server, resulting in - [Cyberattack on Sistemi Informativi Highlights Risks to Europe’s Digital Infrastructure](https://www.thaicert.or.th/en/2026/05/05/cyberattack-on-sistemi-informativi-highlights-risks-to-europes-digital-infrastructure/): 242/69 Tuesday, May 5, 2026 In late April 2026, a cybersecurity incident targeted Sistemi Informativi, an IBM subsidiary responsible for managing critical IT infrastructure for government and industrial sectors in Italy. The incident raised concerns among security agencies and critical infrastructure providers, as the company’s systems are interconnected with multiple sectors across the country. IBM - [Google Revamps Bug Bounty Strategy, Raises Android Rewards to $1.5 Million to Counter AI-Era Cyber Threats](https://www.thaicert.or.th/en/2026/05/05/google-revamps-bug-bounty-strategy-raises-android-rewards-to-1-5-million-to-counter-ai-era-cyber-threats/): 241/69 Tuesday, May 5, 2026 Google has announced a major overhaul of its Vulnerability Reward Programs (VRP) for both Android and Chrome, adapting to a new era where artificial intelligence plays a significant role in bug discovery. Reports indicate that advanced AI tools-such as GPT-5.4 Cyber-can rapidly analyze code and help generate attack models, leading - [Microsoft ยืนยันอัปเดต Windows เดือนเมษายนกระทบระบบสำรองข้อมูลบางส่วน](https://www.thaicert.or.th/2026/05/05/microsoft-ยืนยันอัปเดต-windows-เดือนเมษ/): 243/69 (IT) ประจำวันอังคารที่ 5 พฤษภาคม 2569 Microsoft ยืนยันหลังอัปเดตความปลอดภัยของ Windows เดือนเมษายน 2026 แอปพลิเคชันสำรองข้อมูลบางรายการอาจทำงานผิดพลาด โดยเฉพาะซอฟต์แวร์ที่อาศัยไดรเวอร์ psmounterex.sys สำหรับเมานต์หรือจัดการไฟล์อิมเมจสำรองข้อมูล โดยอาจเกิดกับอุปกรณ์บางรุ่นที่ใช้ Windows 10, Windows 11 และ Windows Server ทำให้การเปิดดูหรือกู้คืนข้อมูลจากอิมเมจสำรองข้อมูลเกิดข้อผิดพลาดหรือหมดเวลาได้ ขณะที่การสร้าง full image backup อาจยังทำงานได้ตามปกติ แต่ขั้นตอนการเมานต์อิมเมจอาจล้มเหลว สาเหตุเกิดจากการปรับปรุงด้านความปลอดภัยของ Microsoft Vulnerable Driver Blocklist ซึ่งเป็นกลไกที่ใช้ป้องกันการโจมตีแบบ BYOVD (Bring Your Own Vulnerable Driver) โดย Microsoft ได้เพิ่มไดรเวอร์ psmounterex.sys ลงในรายการบล็อก เนื่องจากเกี่ยวข้องกับช่องโหว่ CVE-2023-43896 เมื่อระบบบล็อกไดรเวอร์เวอร์ชันที่มีช่องโหว่ ซอฟต์แวร์สำรองข้อมูลที่ยังพึ่งพาไดรเวอร์ดังกล่าวจึงอาจไม่สามารถทำงานได้ตามปกติ ทั้งนี้ Microsoft ระบุว่าเป็นการเปลี่ยนแปลงโดยเจตนาเพื่อเพิ่มการป้องกัน ไม่ใช่ความผิดพลาดของระบบป้องกัน - [เหตุโจมตี Sistemi Informativi ในอิตาลี แสดงถึงความเสี่ยงโครงสร้างพื้นฐานดิจิทัลยุโรป](https://www.thaicert.or.th/2026/05/05/เหตุโจมตี-sistemi-informativi-ในอิตาลี-แส/): 242/69 (IT) ประจำวันอังคารที่ 5 พฤษภาคม 2569 ปลายเดือนเมษายน 2569 เกิดเหตุการณ์ด้านความมั่นคงปลอดภัยไซเบอร์ที่มุ่งเป้าไปยัง Sistemi Informativi บริษัทในเครือของ IBM ที่มีบทบาทสำคัญในการดูแลโครงสร้างพื้นฐานด้าน IT ให้กับหน่วยงานภาครัฐและภาคอุตสาหกรรมในอิตาลี โดยเหตุการณ์ดังกล่าวได้สร้างความกังวลต่อหน่วยงานด้านความมั่นคงปลอดภัยและผู้ให้บริการโครงสร้างพื้นฐานสำคัญ เนื่องจากระบบของบริษัทมีความเชื่อมโยงกับหลายภาคส่วนของประเทศ IBM ยืนยันว่าได้ตรวจพบและควบคุมเหตุการณ์ดังกล่าวแล้ว พร้อมดำเนินมาตรการตอบสนองต่อเหตุการณ์ร่วมกับผู้เชี่ยวชาญทั้งภายในและภายนอก โดยระบุว่าระบบสามารถกลับมาให้บริการได้ตามปกติ อย่างไรก็ตาม ยังไม่มีการเปิดเผยรายละเอียดเกี่ยวกับผลกระทบ ขณะที่การสืบสวนยังอยู่ระหว่างดำเนินการ โดยมีรายงานจากแหล่งข่าวด้านข่าวกรองชี้ถึงความเป็นไปได้ในการเชื่อมโยงกับกลุ่ม Salt Typhoon ซึ่งเป็นกลุ่มภัยคุกคามขั้นสูง (APT) ที่มีความสามารถสูงและมักมุ่งเป้าโจมตีโครงสร้างพื้นฐานสำคัญผ่านช่องโหว่แบบ Zero-day เหตุการณ์นี้แสดงให้เห็นถึงความเสี่ยงจากการพึ่งพาผู้ให้บริการภายนอก (Third-party providers) ในระบบสำคัญของประเทศ เนื่องจากการเจาะระบบผู้ให้บริการเพียงรายเดียว อาจเปิดทางให้ผู้โจมตีเข้าถึงเครือข่ายและข้อมูลของหลายหน่วยงานได้ในวงกว้าง เนื่องจากการถูกเจาะระบบเพียงจุดเดียวอาจนำไปสู่การเข้าถึงข้อมูลและเครือข่ายในวงกว้างได้ พร้อมย้ำถึงความจำเป็นที่ประเทศในยุโรปต้องยกระดับมาตรการด้านความมั่นคงปลอดภัยไซเบอร์ และเสริมสร้างความร่วมมือระหว่างภาครัฐและเอกชน เพื่อรับมือกับภัยคุกคามที่มีความซับซ้อนและทวีความรุนแรงมากขึ้นในปัจจุบัน แหล่งข่าว https://securityaffairs.com/191638/apt/salt-typhoon-breach-ibm-subsidiary-in-italy-a-warning-for-europes-digital-defenses.html - [Google ปรับยุทธศาสตร์ Bug Bounty เพิ่มรางวัล Android สูงสุด 1.5 ล้านดอลลาร์ สู้ภัยไซเบอร์ยุค AI](https://www.thaicert.or.th/2026/05/05/google-ปรับยุทธศาสตร์-bug-bounty-เพิ่มร/): 241/69 (IT) ประจำวันอังคารที่ 5 พฤษภาคม 2569 Google ประกาศปรับปรุงโครงการมอบเงินรางวัลสำหรับผู้ค้นพบช่องโหว่ (Vulnerability Reward Programs - VRP) ครั้งใหญ่ ทั้งในส่วนของ Android และ Chrome เพื่อตอบรับกับการเปลี่ยนแปลงในยุคที่ปัญญาประดิษฐ์ (AI) เข้ามามีบทบาทสำคัญในการล่าบั๊ก โดยรายงานระบุว่าเครื่องมือ AI ขั้นสูงในปัจจุบัน เช่น GPT 5.4 Cyber สามารถวิเคราะห์โค้ดและช่วยสร้างโมเดลการโจมตีได้อย่างรวดเร็ว จนส่งผลให้มีปริมาณการส่งรายงานช่องโหว่เพิ่มขึ้นมหาศาล แต่ส่วนใหญ่มักขาดคุณภาพหรือใช้งานจริงไม่ได้ Google จึงตัดสินใจเปลี่ยนเกณฑ์การให้รางวัล โดยหันไปเน้น "คุณภาพ" และ "ผลกระทบต่อผู้ใช้งาน" เป็นหลัก แทนที่การเน้นปริมาณเพียงอย่างเดียว สำหรับการเปลี่ยนแปลงที่น่าสนใจที่สุดคือการเพิ่มเงินรางวัลให้กับ Android และอุปกรณ์ของ Google โดยรางวัลสูงสุดสำหรับการเจาะระบบชิปความปลอดภัย Titan M ในลักษณะ Zero-click หรือการโจมตีโดยที่เหยื่อไม่ต้องคลิกอะไรเลย พุ่งสูงขึ้นจาก 1 ล้านดอลลาร์ เป็น 1.5 ล้านดอลลาร์ - [Microsoft Defender ตรวจจับ DigiCert Root Certificate ผิดพลาด (False Positive) ผู้ใช้งานควรเร่งดำเนินการอัปเดตและตรวจสอบระบบโดยเร็ว](https://www.thaicert.or.th/2026/05/05/microsoft-defender-ตรวจจับ-digicert-root-certificate-ผิดพลาด-false-positive-ผ/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ช่องโหว่ด้านความมั่นคงปลอดภัยเกี่ยวกับกรณี Microsoft Defender ตรวจจับใบรับรอง Root Certificate ของ DigiCert ผิดพลาดเป็นมัลแวร์ ซึ่งอาจส่งผลกระทบต่อความน่าเชื่อถือของระบบและการทำงานของ Windows อย่างไรก็ตาม Microsoft ได้ออกอัปเดตแก้ไขข้อผิดพลาดดังกล่าวแล้ว ผู้ใช้งานควรเร่งดำเนินการปรับปรุงระบบให้เป็นปัจจุบันและตรวจสอบความถูกต้องของการตั้งค่าที่เกี่ยวข้องโดยเร็ว 1. รายละเอียด [1] Microsoft Defender ตรวจจับ DigiCert Root Certificates ที่ถูกต้อง เป็นมัลแวร์ชื่อ Trojan:Win32/Cerdigent.A!dha ซึ่งเป็นการตรวจจับที่ผิดพลาด (False Positive) ปัญหานี้เริ่มขึ้นหลังจากการอัปเดต signature ของ Defender เมื่อวันที่ 30 เมษายน 2569 [2] ส่งผลให้ในบางระบบมีการลบ certificate ออกจาก Windows Trust Store ทั้งนี้ เหตุการณ์ดังกล่าวเกิดขึ้นในช่วงเวลาใกล้เคียงกับกรณีด้านความปลอดภัยของ DigiCert [3] ซึ่งมีรายงานว่าผู้โจมตีสามารถเข้าถึง Code Signing Certificate - [แจ้งเตือนกรณีแพ็กเกจ SAP บน npm ถูกฝังโค้ดอันตราย เสี่ยงถูกขโมย Credentials และกระทบ Supply Chain](https://www.thaicert.or.th/2026/05/05/แจ้งเตือนกรณีแพ็กเกจ-sap-บ/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ขอแจ้งเตือนหน่วยงานและผู้พัฒนาซอฟต์แวร์ที่มีการใช้งานแพ็กเกจของ SAP ผ่าน npm ให้เร่งตรวจสอบโดยด่วน หลังพบกรณีแพ็กเกจถูกฝังโค้ดอันตราย ซึ่งมีพฤติกรรมขโมยข้อมูลสำคัญ เช่น credentials และ environment variables โดยอาจกระทบต่อระบบพัฒนาและกระบวนการ CI/CD 1. รายละเอียดเหตุการณ์ [1] จากการตรวจสอบพบว่าแพ็กเกจของ SAP บน npm บางรายการถูกผู้ไม่หวังดีเข้าควบคุม และมีการแทรกโค้ดอันตรายลงไปในเวอร์ชันที่เผยแพร่ โดยโค้ดดังกล่าวมีพฤติกรรมหลัก ได้แก่ * ดึงข้อมูล environment variables จากระบบที่ติดตั้งแพ็กเกจ * ขโมย credentials, tokens, API keys * ส่งข้อมูลออกไปยังเซิร์ฟเวอร์ของผู้โจมตี (exfiltration) ลักษณะการโจมตีดังกล่าวจัดอยู่ในรูปแบบ supply chain attack เนื่องจากผู้โจมตีอาศัยความน่าเชื่อถือของแพ็กเกจ เพื่อกระจายโค้ดอันตรายไปยังนักพัฒนาและระบบ CI/CD โดยไม่จำเป็นต้องโจมตีระบบปลายทางโดยตรง ทั้งนี้ เหตุการณ์มีความเกี่ยวข้องกับกลุ่มผู้โจมตีที่ใช้เทคนิคคล้ายกับแคมเปญของ “Shai-Hulud” หรือ MiniHarvester ซึ่งมุ่งเน้นการเก็บข้อมูล - [Microsoft ออกอัปเดต Windows 11 KB5083631 แบบ Preview แก้ไขและปรับปรุง 34 รายการ](https://www.thaicert.or.th/2026/05/05/microsoft-ออกอัปเดต-windows-11-kb5083631-แบบ-preview-แก้ไข/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ขอแจ้งให้ผู้ดูแลระบบและหน่วยงานที่ใช้งาน Windows 11 ติดตามอัปเดต KB5083631 ซึ่งเป็นอัปเดตสะสมแบบ Optional Preview / Non-security update สำหรับ Windows 11 โดย Microsoft ระบุว่าอัปเดตนี้มุ่งเน้นการปรับปรุงคุณภาพ แก้ไขปัญหา และเพิ่มความสามารถใหม่ เพื่อช่วยให้หน่วยงานสามารถทดสอบความเปลี่ยนแปลงก่อนเผยแพร่ในรอบ Patch Tuesday 1. รายละเอียดอัปเดต [1] Microsoft ได้ออกอัปเดต Windows 11 KB5083631 เมื่อวันที่ 30 เมษายน 2569 สำหรับ Windows 11 เวอร์ชัน 24H2 และ 25H2 โดยหลังติดตั้งแล้วระบบจะถูกอัปเดตเป็น Build ดังนี้ • Windows 11 version 24H2: OS Build 26100.8328 • - [ด่วน เตือนภัย Phishing ใช้ Google AppSheet หลอกขโมยบัญชี Facebook กว่า 30,000 บัญชี](https://www.thaicert.or.th/2026/05/05/ด่วน-เตือนภัย-phishing-ใช้-google-appsheet-หลอก/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ข่าวสารภัยคุกคามทางไซเบอร์ พบรายงานการโจมตีแบบ Phishing ที่ใช้ Google AppSheet เป็นช่องทางส่งอีเมลหลอกลวง โดยมุ่งเป้าขโมยบัญชี Facebook Business และบัญชี Facebook ของผู้ใช้งาน มีรายงานว่าบัญชีถูกขโมยประมาณ 30,000 บัญชี และข้อมูลที่ได้ถูกส่งต่อไปยัง Telegram อาจถูกนำไปขายต่อในช่องทางผิดกฎหมาย [1] 1. รายละเอียดภัยคุกคาม [2] การโจมตีดังกล่าวมีชื่อว่า AccountDumpling โดยผู้โจมตีใช้ Google AppSheet เป็น “ตัวกลางส่งอีเมลหลอกลวง” ทำให้อีเมลถูกส่งจากที่อยู่ noreply@appsheet.com และ appsheet.bounces.google.com ซึ่งเป็นอีเมลที่ส่งผ่านบริการของ Google AppSheet และอาจผ่านการตรวจสอบ SPF, DKIM และ DMARC ได้ จึงทำให้ผู้ใช้งานหรือระบบกรองอีเมลเห็นว่าเป็นอีเมลที่น่าเชื่อถือ โดยอีเมลที่ใช้หลอกลวงจะแอบอ้างเป็น Meta Support หรือบริการที่เกี่ยวข้องกับ Facebook โดยใช้ข้อความเร่งด่วน เช่น บัญชีจะถูกปิดถาวร การละเมิดนโยบาย - [แจ้งเตือนช่องโหว่ร้ายแรงใน Gemini CLI และ GitHub Action อาจนำไปสู่การสั่งรันคำสั่งบนระบบ CI/CD ได้โดยไม่ได้รับอนุญาต](https://www.thaicert.or.th/2026/05/05/แจ้งเตือนช่องโหว่ร้ายแ-6/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ขอแจ้งเตือนหน่วยงานที่ใช้งาน Gemini CLI และ GitHub Action (run-gemini-cli) ให้เร่งตรวจสอบและอัปเดตโดยด่วน เนื่องจากพบช่องโหว่ร้ายแรง โดยมีค่าความรุนแรง CVSS v3.1 10.0 ซึ่งอาจทำให้ผู้โจมตีสามารถสั่งรันคำสั่งบนระบบที่ใช้รัน CI/CD หรือ GitHub Actions ได้โดยไม่ได้รับอนุญาต 1. รายละเอียดช่องโหว่ [1] ช่องโหว่ดังกล่าวเกิดจากการที่ Gemini CLI ตั้งค่าให้เชื่อถือโฟลเดอร์โปรเจกต์ (workspace) โดยอัตโนมัติ เมื่อทำงานในโหมดไม่ต้องโต้ตอบกับผู้ใช้ (headless mode) เช่น การใช้งานในระบบ CI/CD หรือ GitHub Actions ส่งผลให้เวอร์ชันก่อนหน้าสามารถโหลดค่า configuration และ environment variables จากไดเรกทอรี .gemini/ ภายใน repository ได้โดยไม่มีการตรวจสอบความน่าเชื่อถืออย่างเพียงพอ ปัจจุบันยังไม่พบการกำหนดรหัสช่องโหว่ในรูปแบบ CVE อย่างเป็นทางการ โดยช่องโหว่นี้ถูกเผยแพร่ผ่านระบบ GitHub Security - [แจ้งเตือนช่องโหว่ใน Linux Kernel (Copy-Fail) เสี่ยงถูกยกระดับสิทธิ์เป็น Root และอาจถูกเข้าควบคุมระบบโดยไม่ได้รับอนุญาต](https://www.thaicert.or.th/2026/05/05/แจ้งเตือนช่องโหว่ใน-linux-kernel-copy-fail/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ขอแจ้งเตือนหน่วยงานที่ใช้งานระบบปฏิบัติการ Linux ให้เร่งตรวจสอบและอัปเดตระบบโดยด่วน เนื่องจากพบช่องโหว่ CVE-2026-31431 หรือ “Copy-Fail” ซึ่งเป็นช่องโหว่ใน Linux Kernel มีค่าความรุนแรง CVSS 3.1: 7.8 โดยช่องโหว่ดังกล่าวอาจทำให้ผู้ไม่หวังดีที่มีสิทธิ์ในระบบ (local user) สามารถยกระดับสิทธิ์เป็นผู้ดูแลระบบ (root) และอาจนำไปสู่การเข้าควบคุมระบบได้ 1. รายละเอียดช่องโหว่ [1] CVE-2026-31431 (CVSS 3.1: 7.8 )เป็นช่องโหว่ประเภท Local Privilege Escalation ใน Linux Kernel ช่องโหว่ดังกล่าวเกิดขึ้นในส่วนของ Linux Kernel ที่ให้บริการด้านการเข้ารหัสและถอดรหัสข้อมูลผ่านกลไก AF_ALG โดยมีข้อผิดพลาดในการจัดการหน่วยความจำ เมื่อมีการส่งข้อมูลผ่าน pipe และ คำสั่ง splice() ส่งผลให้ระบบอาจคำนวณตำแหน่งของข้อมูลคลาดเคลื่อน และทำให้เกิดการเขียนข้อมูลไปยังหน่วยความจำหรือไฟล์ที่ไม่ควรถูกแก้ไข ผู้โจมตีสามารถอาศัยช่องโหว่นี้ในการส่งข้อมูลที่ถูกออกแบบมาเป็นพิเศษ เพื่อแก้ไขไฟล์สำคัญของระบบ เช่น ไฟล์ที่เกี่ยวข้องกับการกำหนดสิทธิ์ (setuid) และนำไปสู่การยกระดับสิทธิ์เป็นผู้ดูแลระบบ - [อย่าหลงเชื่อเพจจัดหางานปลอม! รู้เท่าทันกลโกงมิจฉาชีพ แอบอ้างบริษัทจัดหางาน หลอกลวงไปทำงานต่างประเทศ](https://www.thaicert.or.th/2026/05/01/อย่าหลงเชื่อเพจจัดหางา/): ในปัจจุบัน กลุ่มมิจฉาชีพได้ปรับเปลี่ยนวิธีการหลอกลวงให้มีความแนบเนียนยิ่งขึ้น โดยอาศัยความต้องการไปทำงานต่างประเทศของผู้เสียหายมาเป็นเครื่องมือในการแสวงหาผลประโยชน์ ล่าสุด ThaiCERT มีการตรวจพบการสร้างเพจสื่อสังคมออนไลน์ปลอม แอบอ้างชื่อบริษัทจัดหางานที่ถูกกฎหมาย เพื่อหลอกลวงให้ผู้เสียหายโอนเงินค่าธรรมเนียมและค่าดำเนินการ เพื่อเป็นการป้องกันมิให้ท่านต้องตกเป็นผู้เสียหายและสูญเสียทรัพย์สิน ขอให้ทุกท่านเพิ่มความระมัดระวัง และทำความเข้าใจ 5 ขั้นตอนหลอกลวงที่กลุ่มมิจฉาชีพมักนำมาใช้ 1. โฆษณาชวนเชื่อบนบ้านฟ้า มิจฉาชีพจะโพสต์ภาพและข้อความโฆษณาชักชวนไปทำงานต่างประเทศ (เช่น งานเกษตร งานร้านอาหาร หรืออื่นๆ) ผ่านทางบ้านฟ้าและแพลตฟอร์มโซเชียลมีเดีย โดยใช้กลวิธีจูงใจด้วยคำโฆษณาว่า "อัตราค่าจ้างสูง สวัสดิการดี ไม่ต้องเรียนหรือสอบภาษาให้ยุ่งยาก" พร้อมอ้างว่าเป็นงานถูกกฎหมายและมีทีมงานอำนวยความสะดวกในการจัดทำเอกสารให้ทั้งหมด เพื่อดึงดูดให้ผู้เสียหายเกิดความสนใจและหลงเชื่อ 2. สวมรอยแอบอ้างเป็นบริษัทที่มีอยู่จริง เมื่อผู้เสียหายทักข้อความไปสอบถาม มิจฉาชีพจะแอบอ้างชื่อของบริษัทจัดหางานที่มีการจดทะเบียนอยู่จริง โดยอ้างตนเองว่าเป็นผู้แทนหรือพนักงานของบริษัทนั้นๆ ที่ได้รับใบอนุญาตอย่างถูกต้องจากกรมการจัดหางาน กระทรวงแรงงาน เพื่อสร้างความน่าเชื่อถือในเบื้องต้น 3. ดึงเข้าบ้านเขียว และแจ้งให้ส่งเอกสาร จากนั้นมิจฉาชีพจะเชิญผู้เสียหายให้เข้าบ้านเขียว เพื่อพูดคุยรายละเอียดเพิ่มเติม พร้อมทั้งให้ผู้เสียหายส่งเอกสารยืนยันตัวตนต่างๆ เช่น ภาพถ่ายบัตรประชาชน ทะเบียนบ้าน ภาพถ่ายหน้าตรง(ของผู้เสียหาย) เพื่อเอาไปขอใบตรวจประวัติอาชญากรรม 4. สร้างความเร่งด่วน กดดันให้โอนเงิน เมื่อผู้เสียหายเริ่มเชื่อ มิจฉาชีพจะใช้เทคนิคกดดันให้ผู้เสียหายรีบตัดสินใจโอนเงิน เพื่อให้ได้สิทธิ์ในการเดินทางไปทำงาน โดยอ้างว่าเป็นค่าใช้จ่ายที่จำเป็นต้องจ่ายก่อน เช่น ค่าจองสิทธิ์ - [แจ้งเตือนช่องโหว่ร้ายแรงใน cPanel และ WHM เสี่ยงถูกข้ามการยืนยันตัวตนและเข้าควบคุมระบบโดยไม่ได้รับอนุญาต](https://www.thaicert.or.th/2026/05/01/แจ้งเตือนช่องโหว่ร้ายแ-5/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ขอแจ้งเตือนหน่วยงานที่ใช้งาน cPanel และ WebHost Manager (WHM) ให้เร่งตรวจสอบและอัปเดตระบบโดยด่วน เนื่องจากพบช่องโหว่ร้ายแรง CVE-2026-41940 [1] ซึ่งเป็นช่องโหว่ประเภท Authentication Bypass มีค่าความรุนแรง CVSS 9.8 ส่งผลให้ผู้โจมตีที่ยังไม่ผ่านการยืนยันตัวตน อาจสามารถเข้าถึงระบบควบคุมของ cPanel/WHM ได้โดยไม่ได้รับอนุญาต 1. รายละเอียดช่องโหว่ [2] ช่องโหว่ดังกล่าวกระทบกับ cPanel และ WHM ซึ่งเป็นซอฟต์แวร์บริหารจัดการเว็บโฮสติ้งและเซิร์ฟเวอร์ที่ใช้กันอย่างแพร่หลาย โดย cPanel ใช้สำหรับจัดการเว็บไซต์รายผู้ใช้งาน เช่น ไฟล์ ฐานข้อมูล และอีเมล ขณะที่ WHM ใช้สำหรับบริหารจัดการทั้งเซิร์ฟเวอร์ แบบหลายบัญชีผู้ใช้ในภาพรวม ทั้งนี้ ช่องโหว่เกี่ยวข้องกับกระบวนการ login และการจัดการ session ของระบบ ทำให้ผู้โจมตีสามารถอาศัยข้อผิดพลาดในการจัดการ session เพื่อข้ามการยืนยันตัวตน และเข้าถึงระบบบริหารจัดการได้โดยไม่ได้รับอนุญาต โดยจากข้อมูลทางเทคนิคพบว่าหากไม่มีการตรวจสอบและกรองข้อมูล session อย่างเหมาะสม อาจเปิดโอกาสให้ผู้โจมตีแทรกหรือปรับแต่งข้อมูลใน - [ร่วมเป็นส่วนหนึ่งในการปกป้องภัยไซเบอร์ ของไทย](https://www.thaicert.or.th/2026/05/01/ร่วมเป็นส่วนหนึ่งในการ/): หากพบเห็นเว็บไซต์ปลอม แอปพลิเคชันต้องสงสัย หรือบัญชีสื่อโซเชียลหลอกลวงประชาชน โปรดแจ้งมายัง ThaiCERT โดยทันที ช่องทางการแจ้งเหตุภัยคุกคามทางไซเบอร์ โทรศัพท์ (ตลอด 24 ชั่วโมง): 02-114-3531 อีเมล (แจ้งเหตุภัยคุกคาม): thaicert@ncsa.or.th เพื่อประสิทธิภาพในการจัดการ กรุณาแนบหลักฐานที่เกี่ยวข้อง เช่น • ลิงก์ (URL) • ภาพแคปเจอร์หน้าจอของเว็บไซต์/เพจต้องสงสัย ThaiCERT จะเร่งดำเนินการตรวจสอบ ประสานงาน และ Takedown เพื่อปกป้องสังคมไทยจากภัยไซเบอร์ ให้เร็วที่สุด ร่วมสร้างสังคมดิจิทัลที่ปลอดภัยไปด้วยกัน เพียงท่านแจ้ง… เราพร้อมปกป้อง! - [Backdoor Discovered in Quick Page/Post Redirect Plugin, Putting Websites at Risk of External Code Injection](https://www.thaicert.or.th/en/2026/05/01/backdoor-discovered-in-quick-page-post-redirect-plugin-putting-websites-at-risk-of-external-code-injection/): 240/69 Friday, May 1, 2026 Security researchers from Anchor Hosting have revealed that the Quick Page/Post Redirect WordPress plugin—used for creating redirects and installed on over 70,000 websites—has contained a hidden backdoor since 2020. The issue was identified after abnormal activity alerts were detected across 12 managed websites. Investigation found that versions 5.2.1 and 5.2.2 - [cPanel Patches Authentication Vulnerability Affecting All Supported Versions](https://www.thaicert.or.th/en/2026/05/01/cpanel-patches-authentication-vulnerability-affecting-all-supported-versions/): 239/69 Friday, May 1, 2026 cPanel has released a security update to address an authentication vulnerability that could allow unauthorized access to server control panels. The flaw affects all currently supported versions and poses a significant risk to systems exposed to the internet. cPanel is a widely used web hosting control panel that enables users - [Japan’s Financial Sector on Alert Over Mythos, Fears Advanced Vulnerability Discovery Capabilities](https://www.thaicert.or.th/en/2026/05/01/japans-financial-sector-on-alert-over-mythos-fears-advanced-vulnerability-discovery-capabilities/): 238/69 Friday, May 1, 2026 On April 24, senior executives in Japan’s financial sector formed a special task force to address potential cyber threats posed by Mythos, an AI model developed by Anthropic and described as a “super hacker.” Concerns were raised after testing reportedly showed that Mythos could identify previously unknown vulnerabilities across all - [พบ Backdoor ซ่อนในปลั๊กอิน Quick Page/Post Redirect เสี่ยงเว็บไซต์ถูกแทรกโค้ดจากภายนอก](https://www.thaicert.or.th/2026/05/01/พบ-backdoor-ซ่อนในปลั๊กอิน-quick-page-post-redirect-เส/): 240/69 (IT) ประจำวันศุกร์ที่ 1 พฤษภาคม 2569 นักวิจัยด้านความปลอดภัยจาก Anchor Hosting เปิดเผย Quick Page/Post Redirect ซึ่งเป็นปลั๊กอิน WordPress สำหรับสร้าง redirect และมีการติดตั้งใช้งานมากกว่า 70,000 เว็บไซต์ ถูกฝัง backdoor ไว้ตั้งแต่ปี 2020 โดยตรวจพบจากเว็บไซต์ภายใต้การดูแลจำนวน 12 แห่ง มีการแจ้งเตือนกิจกรรมผิดปกติ ผลการตรวจสอบพบว่าเวอร์ชัน 5.2.1 และ 5.2.2 มีการเพิ่มกลไกอัปเดตตัวเองแบบซ่อนเร้น ซึ่งเชื่อมต่อไปยังโดเมนภายนอก anadnet[.]com ทำให้สามารถส่งโค้ดเข้าสู่เว็บไซต์ที่ติดตั้งปลั๊กอินได้โดยไม่ผ่านการควบคุมของ WordPress.org เดือนมีนาคม 2021 เว็บไซต์ที่ใช้งาน Quick Page/Post Redirect เวอร์ชัน 5.2.1 และ 5.2.2 ได้รับไฟล์อัปเดตเวอร์ชัน 5.2.3 จากเซิร์ฟเวอร์ภายนอกดังกล่าว ซึ่งมีโค้ดแบ็กดอร์เพิ่มเติมและมีค่า hash แตกต่างจากเวอร์ชัน 5.2.3 ที่เผยแพร่จาก - [cPanel แก้ไขช่องโหว่ยืนยันตัวตน ที่กระทบทุกเวอร์ชัน](https://www.thaicert.or.th/2026/05/01/cpanel-แก้ไขช่องโหว่ยืนยันตั/): 239/69 (IT) ประจำวันศุกร์ที่ 1 พฤษภาคม 2569 บริษัท cPanel ได้ออกอัปเดตด้านความปลอดภัยเพื่อแก้ไขช่องโหว่การยืนยันตัวตน (Authentication) ที่อาจถูกใช้เพื่อเข้าถึงระบบควบคุมเซิร์ฟเวอร์โดยไม่ได้รับอนุญาต โดยช่องโหว่ดังกล่าวส่งผลกระทบต่อทุกเวอร์ชันที่ยังอยู่ในระยะการสนับสนุน ซึ่งมีความเสี่ยงต่อระบบที่เปิดให้เข้าถึงจากภายนอก cPanel เป็นระบบควบคุมเว็บโฮสติ้งที่ได้รับความนิยมอย่างแพร่หลาย ใช้สำหรับบริหารจัดการเว็บไซต์และเซิร์ฟเวอร์ผ่านส่วนติดต่อแบบกราฟิก แทนการใช้งานผ่านคำสั่งแบบ Command Line ทั้งนี้ บริษัทได้ดำเนินการออกแพตช์แก้ไขแล้ว และแนะนำให้ผู้ดูแลระบบเร่งอัปเดตโดยทันทีเพื่อลดความเสี่ยงจากการถูกโจมตี ในระหว่างการดำเนินการแก้ไข Namecheap ได้ใช้มาตรการชั่วคราวโดยบล็อกการเข้าถึงผ่านพอร์ต TCP 2083 และ 2087 ซึ่งเป็นพอร์ตของ cPanel และ WHM เพื่อจำกัดความเสี่ยง อย่างไรก็ตาม มาตรการดังกล่าวอาจส่งผลให้ไม่สามารถใช้งานบริการบางส่วนได้ เช่น Webmail, Webdisk รวมถึงการเชื่อมต่อทั้งแบบ SSL และไม่ใช้ SSL ในช่วงเวลาดังกล่าว เวอร์ชันที่ได้รับการแก้ไขช่องโหว่แล้ว ได้แก่ 11.110.0.97, 11.118.0.63, 11.126.0.54, 11.132.0.29, 11.134.0.20 และ 11.136.0.5 โดย - [ภาคการเงินญี่ปุ่นตื่นตัว ตั้งรับ Mythos สุดยอด AI ของ Anthropic หวั่นศักยภาพการค้นช่องโหว่ระดับสูง](https://www.thaicert.or.th/2026/05/01/ภาคการเงินญี่ปุ่นตื่นต/): 238/69 (IT) ประจำวันศุกร์ที่ 1 พฤษภาคม 2569 เมื่อวันที่ 24 เมษายนที่ผ่านมา ผู้บริหารดับสูงในภาคการเงินของญี่ปุ่นได้ร่วมกันจัดตั้งคณะทำงานเฉพาะกิจเพื่อรับมือกับภัยคุกคามทางไซเบอร์จาก Mythos โมเดล AI จากบริษัท Anthropic ที่ได้รับฉายาว่าเป็นซูเปอร์แฮกเกอร์ ความกังวลนี้เกิดขึ้นหลังจากการทดสอบพบว่า Mythos สามารถตรวจพบช่องโหว่ที่ไม่เคยมีใครทราบมาก่อนในทุกเว็บเบราว์เซอร์และระบบปฏิบัติการที่ทดสอบ รวมถึงช่องโหว่ที่หลบซ่อนมานานถึง 27 ปี และยังสามารถนำช่องโหว่เหล่านั้นมาเชื่อมโยงเพื่อสร้างการโจมตีที่ซับซ้อนได้ รัฐมนตรีว่าการกระทรวงการคลังของญี่ปุ่นถึงกับระบุว่านี่คือ วิกฤตที่มาเยือนแล้ว ในขณะที่ผู้บริหารธนาคารกังวลว่าหากระบบถูกเจาะจนข้อมูลลูกค้ารั่วไหล อาจถึงขั้นต้องปิดระบบไอทีทั้งหมดและหันกลับไปทำธุรกรรมด้วยเงินสดแทน ปัจจุบัน Anthropic ใช้มาตรการควบคุมความปลอดภัยโดยจำกัดสิทธิ์การเข้าถึงโมเดล Mythos ไว้เฉพาะกลุ่มองค์กรระดับ VIP ที่คัดกรองแล้วเท่านั้น เพื่อป้องกันการนำไปใช้ในทางที่ผิด การปิดกั้นนี้ทำให้หน่วยงานกำกับดูแลจากประเทศอื่น ๆ เช่น ธนาคารกลางของเยอรมนี ออกมากดดันเพื่อขอสิทธิ์การเข้าถึงให้เท่าเทียมกับองค์กรในสหรัฐฯ ทางด้านผู้เชี่ยวชาญด้านข่าวกรองภัยคุกคาม (Threat Intelligence) ได้เปรียบเทียบปรากฏการณ์นี้ว่าเป็น "ปฏิกิริยาแฟรงเกนสไตน์" (Frankenstein reflex) ที่องค์กรทั่วโลกต่างตื่นตระหนกและเรียกร้องสิทธิ์ในการครอบครองเทคโนโลยีเพียงเพราะมันเป็นของใหม่และดูทรงพลัง ทั้งที่ในความเป็นจริง องค์กรจำนวนมากอาจยังไม่รู้ด้วยซ้ำว่าจะนำเครื่องมือระดับนี้มาใช้ประโยชน์อย่างไร และอาจไม่มีความจำเป็นต้องใช้เพื่อรับมือกับภัยคุกคามที่เผชิญอยู่ในปัจจุบัน อย่างไรก็ตาม ผู้เชี่ยวชาญด้านความมั่นคงไซเบอร์จำนวนหนึ่งมองว่าความกังวลต่อ Mythos อาจถูกขยายเกินจริง - [NCSA and ThaiCERT Strengthen Thailand CERTs Community to Enhance National Cyber Resilience](https://www.thaicert.or.th/en/2026/04/25/ncsa-and-thaicert-strengthen-thailand-certs-community-to-enhance-national-cyber-resilience/): The National Cyber Security Agency (NCSA) and the Thailand Computer Emergency Response Team (ThaiCERT) organized the academic seminar and networking activity “Thailand CERTs Community (TH-CC)” during 23–25 April 2026 at the Holiday Inn & Suites Rayong City Centre, Rayong. The event was held to strengthen Thailand’s CERT community and enhance readiness to address increasingly complex - [สกมช. และ ThaiCERT เดินหน้าสร้างเครือข่าย Thailand CERTs Community เสริมความพร้อม CERTs ไทยรับมือภัยคุกคามไซเบอร์](https://www.thaicert.or.th/2026/04/25/สกมช-และ-thaicert-เดินหน้าสร้าง/): สำนักงานคณะกรรมการการรักษาความมั่นคงปลอดภัยไซเบอร์แห่งชาติ (สกมช.) และศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์ประเทศไทย (ThaiCERT) จัดงานสัมมนาและกิจกรรมกลุ่มสัมพันธ์เชิงวิชาการ “Thailand CERTs Community (TH-CC)” ระหว่างวันที่ 23–25 เมษายน 2569 ณ โรงแรมฮอลิเดย์ อินน์ แอนด์ สวีท ระยอง ซิตี้ เซ็นเตอร์ จังหวัดระยอง เพื่อเสริมสร้างความเข้มแข็งของเครือข่าย CERTs ของประเทศไทยให้พร้อมรับมือกับภัยคุกคามไซเบอร์ที่มีความซับซ้อนมากยิ่งขึ้นในยุคดิจิทัล โดยชื่อ TH-CC และการใช้ชื่อ ThaiCERT สอดคล้องกับการใช้งานบนเว็บไซต์ทางการของ ThaiCERT. ภายในงานได้รับเกียรติจาก พลอากาศตรี อมร ชมเชย เลขาธิการคณะกรรมการการรักษาความมั่นคงปลอดภัยไซเบอร์แห่งชาติ เป็นประธานเปิดงาน พร้อมบรรยายพิเศษในหัวข้อ “วิกฤต และทางรอด: บทสรุปยุทธศาสตร์ความมั่นคง” โดยถ่ายทอดมุมมองเชิงลึกเกี่ยวกับการปรับตัวของหน่วยงานภายใต้กรอบกฎหมายด้านไซเบอร์ ความเสี่ยงจากปัญหา Credential Leaks รวมถึงแนวโน้มภัยคุกคามจากเทคโนโลยี AI ที่กำลังทวีความซับซ้อน พร้อมย้ำถึงความจำเป็นของการมีมาตรการป้องกันที่เข้มแข็งในโลกที่ทุกการเชื่อมต่อล้วนมาพร้อมความเสี่ยง บรรยากาศภายในงานเป็นไปอย่างเข้มข้นและเต็มไปด้วยการแลกเปลี่ยนองค์ความรู้ที่สอดคล้องกับสถานการณ์จริง โดยมีกิจกรรมสำคัญหลากหลายรูปแบบ อาทิ การบรรยายด้านการใช้ AI อย่างปลอดภัยและมีประสิทธิภาพ - [ด่วน! พบ VECT 2.0 Ransomware ทำลายไฟล์ถาวรบน Windows, Linux และ ESXi อาจกู้คืนไม่ได้แม้จ่ายค่าไถ่](https://www.thaicert.or.th/2026/04/30/ด่วน-พบ-vect-2-0-ransomware-ทำลายไฟล์ถาวร/): ThaiCERT ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์และพบรายงานเกี่ยวกับ VECT 2.0 ransomware แต่จากการวิเคราะห์ของ Check Point Research พบข้อผิดพลาดร้ายแรงในการเข้ารหัสทำให้ไฟล์ที่มีขนาดมากกว่า 131,072 bytes หรือ 128 KB อาจเสียหายถาวร และไม่สามารถกู้คืนได้อย่างสมบูรณ์ แม้จะมีคีย์ถอดรหัสก็ตาม โดยข้อมูลที่จำเป็นต่อการถอดรหัสบางส่วนถูกทิ้งไประหว่างการทำงานของมัลแวร์ ส่งผลให้แม้ผู้เสียหายจ่ายค่าไถ่ ผู้โจมตีก็ไม่สามารถจัดหา decryptor ที่กู้คืนไฟล์ขนาดใหญ่ได้ครบถ้วน [1] 1. รายละเอียด VECT 2.0 เป็นปฏิบัติการแบบ Ransomware-as-a-Service (RaaS) ที่รองรับ Windows, Linux และ VMware ESXi โดยมีโมเดลข่มขู่แบบหลายชั้น เช่น การขโมยข้อมูล การเข้ารหัส และการขู่เผยแพร่ข้อมูล ทั้งยังมีการเชื่อมโยงกับ BreachForums และ TeamPCP เพื่อเพิ่มช่องทางการกระจายการโจมตีผ่านข้อมูลหรือสิทธิ์เข้าถึงที่ถูกขโมยมาก่อนหน้า โดย VECT 2.0 ใช้กลไกเข้ารหัสที่มีข้อบกพร่อง โดยไฟล์ที่มีขนาดเกิน 131,072 bytes จะถูกแบ่งเป็น - [SQL Injection Vulnerability Found in LiteLLM Exposes Risk of Secret and Key Disclosure](https://www.thaicert.or.th/en/2026/04/30/sql-injection-vulnerability-found-in-litellm-exposes-risk-of-secret-and-key-disclosure/): 237/69 Thursday, April 30, 2026 A critical vulnerability, CVE-2026-42208, has been actively exploited in LiteLLM, an open-source gateway for large language models (LLMs). The flaw is an unauthenticated SQL injection vulnerability that occurs during the proxy API key validation process. Attackers can exploit this issue by sending specially crafted Authorization headers to LiteLLM API endpoints, - [Vimeo Confirms Data Breach Linked to Anodot Incident, Impacting Some User Data](https://www.thaicert.or.th/en/2026/04/30/vimeo-confirms-data-breach-linked-to-anodot-incident-impacting-some-user-data/): 236/69 Thursday, April 30, 2026 Vimeo, a global video hosting and streaming platform, has confirmed an incident involving unauthorized access to data, stemming from a security breach at Anodot. According to the company’s initial investigation, the affected data primarily includes technical information, video titles, and metadata. In some cases, user and customer email addresses were - [Infighting in the Ransomware Scene: 0APT vs. KryBit Leads to Data Leaks](https://www.thaicert.or.th/en/2026/04/30/infighting-in-the-ransomware-scene-0apt-vs-krybit-leads-to-data-leaks/): 235/69 Thursday, April 30, 2026 A report from the Halcyon Ransomware Research Center has revealed a major conflict within the cybercriminal ecosystem, as two emerging ransomware groups-0APT and KryBit-engaged in a heated feud that escalated into mutual hacking and public data exposure. The conflict began when 0APT attempted to build its reputation by claiming it - [พบช่องโหว่ SQL Injection ใน LiteLLM เสี่ยงถูกเข้าถึงคีย์และข้อมูลลับของระบบ](https://www.thaicert.or.th/2026/04/30/พบช่องโหว่-sql-injection-ใน-litellm-เสี่ยงถ/): 237/69 (IT) ประจำวันพฤหัสบดีที่ 30 เมษายน 2569 พบการใช้ประโยชน์จากช่องโหว่ CVE-2026-42208 ใน LiteLLM ซึ่งเป็นโอเพนซอร์สเกตเวย์สำหรับโมเดลภาษาขนาดใหญ่ (LLM) เป็นช่องโหว่ SQL injection แบบไม่ต้องยืนยันตัวตนก่อนและเกิดขึ้นในขั้นตอนการตรวจสอบ proxy API key โดยผู้โจมตีสามารถส่ง Authorization header ที่ถูกสร้างขึ้นเป็นพิเศษไปยังเส้นทาง API ของ LiteLLM เพื่อเข้าถึงฐานข้อมูลได้ รายงานจาก Sysdig ระบุว่าพบความพยายามโจมตีภายในประมาณ 36 ชั่วโมง หลังช่องโหว่ถูกเผยแพร่ในฐานข้อมูล advisory สาธารณะ โดยผู้โจมตีส่งคำขอไปยัง /chat/completions เพื่อสำรวจโครงสร้างและมุ่งเป้าไปยังตารางที่เก็บข้อมูลสำคัญ เช่น virtual API keys, provider credentials และ environment-variable configuration พฤติกรรมดังกล่าวสะท้อนว่าผู้โจมตีมีความเข้าใจโครงสร้างฐานข้อมูลของ LiteLLM และมุ่งเป้าไปยังข้อมูลลับโดยตรง แม้รายงานจะยังไม่พบหลักฐานยืนยันว่าคีย์ที่อาจถูกเข้าถึงได้ถูกนำไปใช้งานต่อ หรือการยืนยันว่าระบบถูก compromise สำเร็จ LiteLLM - [Vimeo ยืนยันเหตุข้อมูลรั่วไหลจากเหตุเจาะระบบ Anodot กระทบข้อมูลผู้ใช้งานบางส่วน](https://www.thaicert.or.th/2026/04/30/vimeo-ยืนยันเหตุข้อมูลรั่วไ/): 236/69 (IT) ประจำวันพฤหัสบดีที่ 30 เมษายน 2569 บริษัท Vimeo แพลตฟอร์มโฮสต์และสตรีมวิดีโอระดับโลก เปิดเผยว่าเกิดเหตุการเข้าถึงข้อมูลโดยไม่ได้รับอนุญาต มีสาเหตุมาจากเหตุการณ์การละเมิดระบบของ Anodot โดยจากการตรวจสอบเบื้องต้นพบว่าข้อมูลที่ได้รับผลกระทบส่วนใหญ่เป็นข้อมูลเชิงเทคนิค ชื่อวิดีโอ และข้อมูลเมตาดาตา รวมถึงในบางกรณีมีที่อยู่อีเมลของผู้ใช้งานและลูกค้าบางส่วนถูกเข้าถึง เหตุการณ์ดังกล่าวถูกอ้างความรับผิดชอบโดยกลุ่มอาชญากรรมไซเบอร์ ShinyHunters ซึ่งได้ข่มขู่ว่าจะเผยแพร่ข้อมูลที่ได้มา หากบริษัทไม่ดำเนินการตามข้อเรียกร้องภายในระยะเวลาที่กำหนด ทั้งนี้ ผู้ไม่หวังดีอ้างว่าสามารถเข้าถึงข้อมูลจากระบบ Snowflake และ BigQuery ของบริษัท อย่างไรก็ตาม Vimeo ระบุว่าข้อมูลสำคัญ เช่น เนื้อหาวิดีโอของผู้ใช้งาน รหัสผ่านบัญชี และข้อมูลบัตรชำระเงิน ไม่ได้รับผลกระทบ และการให้บริการของระบบยังคงดำเนินได้ตามปกติ บริษัทได้ดำเนินการยกเลิกการเชื่อมต่อและสิทธิ์การเข้าถึงทั้งหมดที่เกี่ยวข้องกับ Anodot พร้อมทั้งเริ่มกระบวนการตรวจสอบเหตุการณ์โดยร่วมมือกับผู้เชี่ยวชาญด้านความมั่นคงปลอดภัยจากภายนอก และแจ้งหน่วยงานบังคับใช้กฎหมายที่เกี่ยวข้องแล้ว โดยเหตุการณ์ครั้งนี้มีความเชื่อมโยงกับการขโมยโทเคนยืนยันตัวตน (authentication tokens) ซึ่งถูกนำไปใช้เข้าถึงระบบของลูกค้าในหลายองค์กร ทั้งนี้ Vimeo ระบุว่าจะมีการอัปเดตข้อมูลเพิ่มเติมเมื่อผลการสอบสวนมีความชัดเจนมากขึ้น แหล่งข่าว https://www.bleepingcomputer.com/news/security/video-service-vimeo-confirms-anodot-breach-exposed-user-data/ - [ศึกภายในวงการแรนซัมแวร์ 0APT ปะทะ KryBit จนข้อมูลลับรั่วไหล](https://www.thaicert.or.th/2026/04/30/ศึกภายในวงการแรนซัมแวร/): 235/69 (IT) ประจำวันพฤหัสบดีที่ 30 เมษายน 2569 รายงานจากศูนย์วิจัย Halcyon Ransomware Research Center เปิดเผยกรณีความขัดแย้งในโลกอาชญากรรมไซเบอร์ เมื่อกลุ่มผู้ให้บริการมัลแวร์เรียกค่าไถ่หน้าใหม่อย่าง 0APT และ KryBit เกิดความขัดแย้งอย่างรุนแรงจนนำไปสู่การเจาะระบบและนำข้อมูลลับของอีกฝ่ายมาเปิดเผยต่อสาธารณะ โดยเริ่มต้นจากการที่กลุ่ม 0APT พยายามสร้างชื่อเสียงด้วยการอ้างว่าสามารถโจมตีกลุ่มแรนซัมแวร์รุ่นพี่ที่ทรงอิทธิพลอย่าง Everest และ RansomHouse ได้ แต่การกระทำดังกล่าวกลับเป็นการจุดชนวนให้กลุ่ม KryBit ตอบโต้อย่างรุนแรงด้วยการแฮ็กคืนและเข้ายึดหน้าเว็บไซต์เปิดเผยข้อมูล (Leak Site) ของ 0APT พร้อมทิ้งข้อความเตือนใจว่าอย่าริอาจมาเล่นกับ "รุ่นใหญ่" การแก้แค้นของ KryBit ส่งผลให้ความลับของ 0APT ถูกเปิดโปงว่ารายชื่อเหยื่อกว่า 190 รายที่เคยอ้างไว้ในช่วงต้นปี 2026 นั้นเป็นการกุเรื่องขึ้นทั้งหมดเพื่อสร้างความน่าเชื่อถือในตลาดมืด โดยที่ไม่มีข้อมูลของเหยื่อถูกขโมยไปจริง ในขณะเดียวกัน ข้อมูลภายในของ KryBit เองก็รั่วไหลสู่สาธารณะเช่นกัน ซึ่งเผยให้เห็นถึงโครงสร้างการทำงานที่มีผู้ดูแลระบบ 2 ราย และพันธมิตรอีก 5 ราย รวมถึงรายละเอียดการเจรจาเรียกค่าไถ่ที่มีมูลค่าตั้งแต่ 40,000 - [CVE-2026-6770 Vulnerability Found in Firefox and Tor Browser, Risk of Cross-Site Fingerprinting Tracking](https://www.thaicert.or.th/en/2026/04/29/cve-2026-6770-vulnerability-found-in-firefox-and-tor-browser-risk-of-cross-site-fingerprinting-tracking/): 234/69 Wednesday, April 29, 2026 Researchers have discovered a vulnerability, CVE-2026-6770, affecting Mozilla Firefox, Mozilla Thunderbird, and Tor Browser, classified as a medium-severity issue. This flaw may allow websites to generate unique identifiers for fingerprinting, enabling the tracking of user activity across different websites—even when users are in Private Browsing mode or using Tor Browser, - [Medtronic Confirms Cybersecurity Incident After ShinyHunters Claims Theft of Over 9 Million Records](https://www.thaicert.or.th/en/2026/04/29/medtronic-confirms-cybersecurity-incident-after-shinyhunters-claims-theft-of-over-9-million-records/): 233/69 Wednesday, April 29, 2026 Medtronic, a global medical device manufacturer, has confirmed a cybersecurity incident affecting its internal IT systems after the cybercrime group ShinyHunters claimed it had accessed and stolen more than 9 million records. The company stated that it detected unauthorized access to certain parts of its IT environment but has not - [Warning: 82 Chrome Extensions Found Collecting and Selling Personal Data, Affecting Over 6.5 Million Users](https://www.thaicert.or.th/en/2026/04/29/warning-82-chrome-extensions-found-collecting-and-selling-personal-data-affecting-over-6-5-million-users/): 232/69 Wednesday, April 29, 2026 A 2026 report by LayerX Security reveals that at least 82 extensions on Google Chrome have been found secretly collecting users’ personal data and selling it to third parties, impacting more than 6.5 million users worldwide. Notably, these tools are not traditional malware. Instead, they explicitly disclose data-sharing practices in - [พบช่องโหว่ CVE-2026-6770 ใน Firefox และ Tor Browser เสี่ยงถูกใช้ทำ Fingerprinting ติดตามผู้ใช้ข้ามเว็บไซต์](https://www.thaicert.or.th/2026/04/29/พบช่องโหว่-cve-2026-6770-ใน-firefox-และ-tor-browser-เสี/): 234/69 (IT) ประจำวันพุธที่ 29 เมษายน 2569 นักวิจัยตรวจพบช่องโหว่ CVE-2026-6770 ใน Firefox, Thunderbird และ Tor Browser จัดอยู่ในระดับความรุนแรงปานกลาง โดยช่องโหว่นี้อาจทำให้เว็บไซต์สามารถสร้างตัวระบุเฉพาะเพื่อใช้ในการทำ fingerprinting และชื่อมโยงกิจกรรมของผู้ใช้ข้ามเว็บไซต์ได้ แม้ผู้ใช้จะอยู่ในโหมด Private Browsing หรือใช้งาน Tor Browser ซึ่งออกแบบมาเพื่อเพิ่มความเป็นส่วนตัวก็ตาม สาเหตุของปัญหาเกี่ยวข้องกับการที่ฟังก์ชัน indexedDB.databases() ซึ่งเปิดเผยลำดับของข้อมูลในลักษณะที่สามารถนำไปใช้เป็นตัวระบุของเซสชันเบราว์เซอร์ได้ โดยใน Private Browsing ชื่อฐานข้อมูลจะถูกจับคู่กับ UUID ที่จัดเก็บไว้ใน global hash table ซึ่งใช้ร่วมกันระหว่างหลาย origin และคงอยู่จนกว่าเบราว์เซอร์จะปิดการทำงาน เมื่อข้อมูลถูกส่งคืนตามลำดับของ hash table โดยไม่มีการจัดเรียงใหม่ ลำดับดังกล่าวจึงอาจถูกใช้เป็นตัวระบุที่มีความเสถียร เพื่อเชื่อมโยงกิจกรรมของผู้ใช้ระหว่างเว็บไซต์ต่าง ๆ ได้ ช่องโหว่ดังกล่าวกระทบความเป็นส่วนตัวของผู้ใช้ เนื่องจากตัวระบุดังกล่าวอาจยังคงอยู่แม้ปิดหน้าต่าง Private Browsing แล้ว หากโปรเซสของเบราว์เซอร์ยังทำงานอยู่ - [Medtronic ยืนยันเหตุการณ์ด้านความมั่นคงปลอดภัย หลัง ShinyHunters อ้างขโมยข้อมูลกว่า 9 ล้านรายการ](https://www.thaicert.or.th/2026/04/29/medtronic-ยืนยันเหตุการณ์ด้านคว/): 233/69 (IT) ประจำวันพุธที่ 29 เมษายน 2569 บริษัท Medtronic ผู้ผลิตอุปกรณ์ทางการแพทย์ระดับโลก ยืนยันว่าเกิดเหตุการณ์ด้านความมั่นคงปลอดภัยในระบบ IT ภายในองค์กร หลังจากกลุ่มอาชญากรรมไซเบอร์ ShinyHunters อ้างว่าสามารถเข้าถึงและขโมยข้อมูลมากกว่า 9 ล้านรายการ โดยบริษัทระบุว่าพบการเข้าถึงข้อมูลโดยไม่ได้รับอนุญาตในบางส่วนของระบบ IT แต่ยังไม่ได้เปิดเผยรายละเอียดเทคนิคของเหตุการณ์ดังกล่าว บริษัทชี้แจงว่าเหตุการณ์นี้ไม่ส่งผลกระทบต่อผลิตภัณฑ์ ความปลอดภัยของผู้ป่วย ระบบการผลิต การให้บริการ หรือระบบทางการเงิน โดยโครงสร้างเครือข่ายของบริษัทถูกแยกออกจากกันระหว่างระบบ IT ภายใน ระบบผลิตภัณฑ์ และระบบการผลิต รวมถึงเครือข่ายของโรงพยาบาลลูกค้าที่บริหารจัดการแยกต่างหาก ทั้งนี้ Medtronic ได้ดำเนินการควบคุมเหตุการณ์และเปิดใช้งานกระบวนการตอบสนองต่อเหตุการณ์ (Incident Response) ร่วมกับผู้เชี่ยวชาญด้านความมั่นคงปลอดภัยจากภายนอก ในขณะเดียวกัน กลุ่ม ShinyHunters ได้เผยแพร่ข้อมูลบนเว็บไซต์ Tor โดยอ้างว่ามีข้อมูลส่วนบุคคลและข้อมูลภายในองค์กรจำนวนมาก พร้อมข่มขู่จะเปิดเผยข้อมูลหากไม่มีการจ่ายค่าไถ่ภายในระยะเวลาที่กำหนด อย่างไรก็ตาม รายการดังกล่าวได้ถูกนำออกไปในภายหลัง ปัจจุบันบริษัทอยู่ระหว่างการประเมินว่ามีข้อมูลส่วนบุคคลได้รับผลกระทบหรือไม่ และระบุว่าจะดำเนินการแจ้งเตือนและให้การสนับสนุนแก่ผู้ที่ได้รับผลกระทบหากมีการยืนยันการรั่วไหลของข้อมูล แหล่งข่าว https://securityaffairs.com/191391/cyber-crime/medtronic-discloses-security-incident-after-shinyhunters-claimed-theft-of-9m-records.html - [เตือนภัยพบ 82 ส่วนขยายบน Chrome แอบเก็บและขายข้อมูลส่วนตัว กระทบผู้ใช้กว่า 6.5 ล้านคน](https://www.thaicert.or.th/2026/04/29/เตือนภัยพบ-82-ส่วนขยายบน-chrome/): 232/69 (IT) ประจำวันพุธที่ 29 เมษายน 2569 รายงานจาก LayerX Security ประจำปี 2026 เปิดเผยข้อมูลว่าพบส่วนขยาย (Extensions) บนเบราว์เซอร์ Chrome จำนวนอย่างน้อย 82 รายการ มีพฤติกรรมแอบเก็บรวบรวมข้อมูลส่วนบุคคลและนำไปขายต่อให้กับบุคคลที่สาม ซึ่งส่งผลกระทบต่อผู้ใช้งานแล้วกว่า 6.5 ล้านคนทั่วโลก ประเด็นสำคัญคือเครื่องมือเหล่านี้ไม่ใช่โปรแกรมที่เป็น Malware ที่ลักลอบเจาะระบบ แต่มีการระบุเงื่อนไขการนำข้อมูลไปขายไว้ในนโยบายความเป็นส่วนตัว (Privacy Policy) อย่างชัดเจน ซึ่งผู้ใช้ส่วนใหญ่มักมองข้ามและกดยอมรับโดยไม่ได้อ่านรายละเอียดให้ถี่ถ้วนก่อนติดตั้ง กลุ่มที่น่ากังวลที่สุดคือส่วนขยายด้านความบันเทิงที่เชื่อมโยงกับโครงการ Quality Viewership Initiative (QVI) เช่น เครื่องมือปรับแต่งรูปโปรไฟล์ หรือปรับความละเอียดวิดีโอสำหรับ Netflix และ Disney+ ซึ่งมียอดติดตั้งรวมกว่า 8 แสนครั้ง โดยส่วนขยายหล่านี้จะคอยติดตามพฤติกรรมการรับชมอย่างละเอียด ตั้งแต่ประวัติการดู รสนิยมส่วนตัว ไปจนถึงสถานะการสมัครสมาชิก นอกจากนี้ยังมีกลุ่มโปรแกรมบล็อกโฆษณา (Ad-blockers) อีก 12 รายการที่มีผู้ใช้รวมกว่า 5.5 ล้านรายที่มีพฤติกรรมลักษณะเดียวกัน - [Microsoft ยืนยันช่องโหว่ Windows Shell CVE-2026-32202 ถูกใช้โจมตีจริง เสี่ยงถูกขโมยข้อมูลยืนยันตัวตน](https://www.thaicert.or.th/2026/04/29/microsoft-ยืนยันช่องโหว่-windows-shell-cve-2026-32202-ถูก/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์เกี่ยวกับช่องโหว่ใน Windows Shell หมายเลข CVE-2026-32202 ซึ่ง Microsoft ได้ยืนยันว่ามีการถูกนำไปใช้ในการโจมตีจริงแล้ว โดยช่องโหว่นี้จัดเป็นประเภท Spoofing ซึ่งอาจส่งผลให้ผู้โจมตีสามารถเข้าถึงข้อมูลยืนยันตัวตน รวมถึงข้อมูลสำคัญของผู้ใช้งานได้ [1] 1. รายละเอียดช่องโหว่ Microsoft ระบุช่องโหว่ใน Windows Shell หมายเลข CVE-2026-32202 ( CVSS 3.1: 4.3 ) [2] ซึ่งเกิดจากความล้มเหลวของกลไกการป้องกัน (Protection Mechanism Failure) ส่งผลให้ผู้โจมตีสามารถหลอกให้ระบบประมวลผลไฟล์ที่เป็นอันตรายผ่านเครือข่ายได้ โดยในเบื้องต้น Microsoft ระบุว่าผู้โจมตีจำเป็นต้องส่งไฟล์อันตรายให้เหยื่อเปิดใช้งานก่อน จึงจะสามารถใช้ประโยชน์จากช่องโหว่ได้ อย่างไรก็ตาม จากข้อมูลเพิ่มเติมพบว่าช่องโหว่นี้อาจถูกใช้ในลักษณะ zero-click ได้ในบางกรณี ขึ้นอยู่กับพฤติกรรมการประมวลผลไฟล์ของระบบ 2. ลักษณะการโจมตี นักวิจัยจาก Akamai ระบุว่าช่องโหว่นี้มีความเกี่ยวข้องกับการแก้ไขที่ไม่สมบูรณ์ของช่องโหว่ก่อนหน้า และถูกนำไปใช้เป็นส่วนหนึ่งของ exploit chain ในการโจมตีจริง โดยพบความเชื่อมโยงกับกลุ่ม APT28 (หรือที่รู้จักในชื่อ - [ด่วน LMDeploy พบช่องโหว่ SSRF ถูกใช้โจมตี เสี่ยงเข้าถึงระบบภายในและข้อมูลสำคัญ](https://www.thaicert.or.th/2026/04/29/ด่วน-lmdeploy-พบช่องโหว่-ssrf-ถูกใช้/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ข่าวสารภัยคุกคามทางไซเบอร์ พบรายงานช่องโหว่ใน LMDeploy ซึ่งเป็นเครื่องมือ Open-source สำหรับบีบอัด ติดตั้ง และให้บริการโมเดล LLMs (Large Language Models) ช่องโหว่หมายเลข CVE-2026-33626 เป็นช่องโหว่ประเภท SSRF (Server-Side Request Forgery) และมีรายงานว่าถูกนำไปใช้โจมตีในเวลาไม่ถึง 13 ชั่วโมง หลังจากมีการเปิดเผยข้อมูลสาธารณะ [1] 1. รายละเอียดช่องโหว่ [2] ช่องโหว่ CVE-2026-33626 (CVSS: 7.5) เป็นช่องโหว่ประเภท SSRF (Server-Side Request Forgery) ในส่วน vision-language module ของ LMDeploy โดยเกิดจากฟังก์ชัน load_image() ในไฟล์ lmdeploy/vl/utils.py ที่สามารถดึง URL ได้ โดยไม่มีการตรวจสอบ internal/private IP address ทำให้ผู้โจมตีสามารถสั่งให้ระบบส่งคำขอไปยังปลายทางที่ไม่ควรเข้าถึง - [Vulnerability in Microsoft Entra Agent ID Could Lead to Privilege Escalation and Tenant Takeover](https://www.thaicert.or.th/en/2026/04/28/vulnerability-in-microsoft-entra-agent-id-could-lead-to-privilege-escalation-and-tenant-takeover/): 231/69 Tuesday, April 29, 2026 Researchers from Silverfort have disclosed a vulnerability in Microsoft Entra Agent ID, a mechanism designed to manage digital identities for AI agents. The issue lies in the Agent ID Administrator role, which was intended to manage only agent-related objects but was found to have excessive permissions. This allowed it to - [Trigona Ransomware Uses Custom Tools for Data Theft and Evasion](https://www.thaicert.or.th/en/2026/04/28/trigona-ransomware-uses-custom-tools-for-data-theft-and-evasion/): 230/69 Tuesday, April 29, 2026 Researchers from Symantec report that the Trigona ransomware has evolved its tactics by using a self-developed command-line tool for data exfiltration instead of commonly detected tools like Rclone or MegaSync. This trend, observed in attacks during March 2026, highlights the group’s effort to increase sophistication and evade detection. Trigona operates - [Critical Vulnerability in CrowdStrike LogScale Allows Unauthenticated File Access on Servers](https://www.thaicert.or.th/en/2026/04/28/critical-vulnerability-in-crowdstrike-logscale-allows-unauthenticated-file-access-on-servers/): 229/69 Tuesday, April 28, 2026 CrowdStrike has disclosed a critical vulnerability, CVE-2026-40050, affecting its LogScale product in self-hosted deployments. The flaw is an unauthenticated path traversal vulnerability located in a specific Cluster API endpoint. If left unpatched, it could allow remote attackers to access and read sensitive files on the server’s file system without requiring - [ช่องโหว่ใน Microsoft Entra Agent ID เสี่ยงถูกยกระดับสิทธิ์และเข้าควบคุม tenant](https://www.thaicert.or.th/2026/04/28/ช่องโหว่ใน-microsoft-entra-agent-id-เสี่ยงถูก/): 231/69 (IT) ประจำวันอังคารที่ 28 เมษายน 2569 นักวิจัยด้านความปลอดภัยจาก Silverfort เปิดเผยช่องโหว่ใน Microsoft Entra Agent ID ซึ่งเป็นกลไกสำหรับจัดการตัวตนดิจิทัลของ AI agents ภายใน Microsoft Entra โดยปัญหาอยู่ที่บทบาท Agent ID Administrator ที่เดิมควรมีสิทธิ์จัดการเฉพาะอ็อบเจกต์ที่เกี่ยวข้องกับ agent เท่านั้น แต่กลับมีสิทธิ์เกินขอบเขตจนสามารถแก้ไข Service Principal อื่นภายใน tenant ได้ ส่งผลให้เกิดความเสี่ยงในการยกระดับสิทธิ์และอาจนำไปสู่การเข้าควบคุม tenant หาก Service Principal เป้าหมายมีสิทธิ์สูงเพียงพอ กระบวนการโจมตีเริ่มจากผู้ที่มีสิทธิ์ Agent ID Administrator ใช้ Microsoft Graph API หรือ Azure CLI เพื่อค้นหา Service Principal ที่มีสิทธิ์สูง เช่น RoleManagement.ReadWrite.Directory - [กลุ่ม Trigona ใช้เครื่องมือพัฒนาเองขโมยข้อมูลและหลบเลี่ยงการตรวจจับ](https://www.thaicert.or.th/2026/04/28/กลุ่ม-trigona-ใช้เครื่องมือพัฒ/): 230/69 (IT) ประจำวันอังคารที่ 28 เมษายน 2569 นักวิจัยจาก Symantec เปิดเผยว่า กลุ่มแรนซัมแวร์ Trigona ransomware ได้ปรับเปลี่ยนเทคนิคการโจมตี โดยใช้เครื่องมือบรรทัดคำสั่งที่พัฒนาขึ้นเองสำหรับขโมยข้อมูล แทนการใช้เครื่องมืออย่าง Rclone หรือ MegaSync ซึ่งมักถูกระบบความปลอดภัยตรวจจับได้ง่าย แนวโน้มดังกล่าวพบในเหตุการณ์โจมตีช่วงเดือนมีนาคม 2026 และแสดงถึงความพยายามของผู้โจมตีในการเพิ่มความซับซ้อนและหลีกเลี่ยงการตรวจจับ โดย Trigona เป็นกลุ่ม Ransomware-as-a-Service (RaaS) ที่มีความเชื่อมโยงกับกลุ่มอาชญากรรมไซเบอร์ Rhantus และมีการเคลื่อนไหวมาตั้งแต่ปลายปี 2022 เครื่องมือที่ถูกพัฒนาใหม่นี้มีชื่อว่า “uploader_client.exe” ถูกออกแบบมาเพื่อเร่งกระบวนการส่งข้อมูลออกจากระบบ (Data Exfiltration) โดยสามารถเปิดการเชื่อมต่อพร้อมกันหลายช่องทาง และสลับการเชื่อมต่อเป็นระยะเพื่อลดโอกาสการตรวจจับจากระบบเฝ้าระวังเครือข่าย นอกจากนี้ยังสามารถคัดเลือกไฟล์ที่มีมูลค่าสูง เช่น เอกสารหรือไฟล์ PDF เพื่อขโมยข้อมูลสำคัญได้อย่างมีประสิทธิภาพ โดยมีการใช้งานคีย์ยืนยันตัวตน (authentication key) เพื่อควบคุมการเข้าถึงข้อมูลที่ถูกขโมย ก่อนดำเนินการขโมยข้อมูล ผู้โจมตีจะปิดการทำงานของระบบป้องกันด้วยเครื่องมือหลายชนิด เช่น HRSword, PCHunter และ GMER รวมถึงอาศัยช่องโหว่ในไดรเวอร์ระดับเคอร์เนลเพื่อยกระดับสิทธิ์ - [พบช่องโหว่ร้ายแรงใน CrowdStrike LogScale เปิดทางแฮกเกอร์อ่านไฟล์บนเซิร์ฟเวอร์โดยไม่ต้องพิสูจน์ตัวตน](https://www.thaicert.or.th/2026/04/28/พบช่องโหว่ร้ายแรงใน-crowdstrike-logscale/): 229/69 (IT) ประจำวันอังคารที่ 28 เมษายน 2569 CrowdStrike ตรวจพบและประกาศแจ้งเตือนช่องโหว่ความรุนแรงระดับวิกฤต CVE-2026-40050 ซึ่งส่งผลกระทบโดยตรงต่อผลิตภัณฑ์ LogScale รุ่นที่ลูกค้าติดตั้งใช้งานบนเซิร์ฟเวอร์ของตนเอง (Self-hosted) โดยช่องโหว่นี้เป็นช่องโหว่ประเภทการเข้าถึงไฟล์นอกเส้นทางโดยไม่ต้องยืนยันตัวตน (Unauthenticated Path Traversal) ซึ่งเกิดขึ้นบน Cluster API endpoint เฉพาะจุด หากช่องโหว่นี้ถูกเปิดทิ้งไว้ อาจเปิดโอกาสให้ผู้ไม่หวังดีจากระยะไกลสามารถเข้าถึงและอ่านไฟล์สำคัญใด ๆ บนระบบจัดเก็บไฟล์ของเซิร์ฟเวอร์ได้โดยไม่จำเป็นต้องมีสิทธิ์ในการเข้าระบบ CrowdStrike ยืนยันว่าได้ดำเนินการแก้ไขช่องโหว่ดังกล่าวเรียบร้อยแล้ว โดยกลุ่มลูกค้าที่ใช้งานผ่านระบบคลาวด์ (SaaS) ได้รับการป้องกันผ่านการบรรเทาความเสี่ยงในระดับเครือข่ายตั้งแต่วันที่ 7 เมษายน 2026 ที่ผ่านมา ขณะที่ลูกค้ากลุ่ม Next-Gen SIEM ไม่ได้รับผลกระทบจากเหตุการณ์นี้ ทั้งนี้ บริษัทยังไม่พบร่องรอยการนำช่องโหว่ดังกล่าวไปใช้โจมตีจริง เนื่องจากเป็นการตรวจพบภายในองค์กรผ่านกระบวนการทดสอบผลิตภัณฑ์อย่างต่อเนื่อง แต่ด้วยความร้ายแรงของช่องโหว่ ทางผู้เชี่ยวชาญจึงขอความร่วมมือให้ผู้ที่ใช้งาน LogScale แบบ Self-hosted ดำเนินการอัปเดตแพตช์ความปลอดภัยเป็นเวอร์ชันล่าสุดโดยด่วนที่สุด ในมุมมองของผู้เชี่ยวชาญ แพลตฟอร์มด้านความปลอดภัยและการตรวจสอบ (Observability) ถือเป็นเป้าหมายที่มีมูลค่าสูงสำหรับผู้โจมตี เนื่องจากเป็นระบบที่มีสิทธิ์การเข้าถึงข้อมูลเชิงลึกในโครงสร้างพื้นฐานขององค์กร หากเครื่องมือเหล่านี้ถูกเจาะ - [UNC6692 Uses Microsoft Teams to Deploy “Snow” Malware, Targeting Enterprise Domain Takeover](https://www.thaicert.or.th/en/2026/04/27/unc6692-uses-microsoft-teams-to-deploy-snow-malware-targeting-enterprise-domain-takeover/): 228/69 Monday, April 27, 2026 Researchers from Mandiant have identified a campaign by the threat group UNC6692 leveraging social engineering techniques to compromise organizations. The attack begins with email bombing to overwhelm victims and create urgency. Attackers then impersonate IT helpdesk staff and contact targets via Microsoft Teams, convincing them to install what is claimed - [Critical Vulnerability in Breeze Cache Plugin Puts Over 400,000 Websites at Risk](https://www.thaicert.or.th/en/2026/04/27/critical-vulnerability-in-breeze-cache-plugin-puts-over-400000-websites-at-risk/): 227/69 Monday, April 27, 2026 Researchers from Wordfence have disclosed a critical vulnerability, CVE-2026-3844 (CVSS 9.8), in the Breeze Cache plugin for WordPress, developed by Cloudways. The flaw allows unauthenticated file uploads to the server, potentially leading to remote code execution (RCE). The plugin is currently used by more than 400,000 websites, and at least - [Warning: Fake CAPTCHA Scam Tricks Users into Sending International SMS, Causing Hidden Charges](https://www.thaicert.or.th/en/2026/04/27/warning-fake-captcha-scam-tricks-users-into-sending-international-sms-causing-hidden-charges/): 226/69 Monday, April 27, 2026 Researchers from the Threat Intelligence team at Infoblox have uncovered a sophisticated global fraud campaign known as Click2SMS. In this scheme, attackers abuse familiar CAPTCHA verification systems as a tool for International Revenue Share Fraud (IRSF). The scam aims to drain money from victims’ accounts or mobile bills by tricking - [กลุ่ม UNC6692 ใช้ Microsoft Teams แพร่กระจายมัลแวร์ Snow มุ่งเป้ายึดครอง Domain องค์กร](https://www.thaicert.or.th/2026/04/27/กลุ่ม-unc6692-ใช้-microsoft-teams-แพร่กระจายม/): 228/69 (IT) ประจำวันจันทร์ที่ 27 เมษายน 2569 นักวิจัยจาก Mandiant ตรวจพบแคมเปญโจมตีของกลุ่ม UNC6692 ที่ใช้เทคนิค Social Engineering โดยเริ่มจากการทำ Email Bombing เพื่อสร้างความสับสนและสถานการณ์เร่งด่วน จากนั้นผู้โจมตีจะปลอมตัวเป็นเจ้าหน้าที่ IT Helpdesk ติดต่อเหยื่อผ่าน Microsoft Teams เพื่อหลอกให้ติดตั้งซอฟต์แวร์ที่อ้างว่าเป็นแพตช์สำหรับบล็อกอีเมลขยะ แต่แท้จริงแล้วเป็นการติดตั้งมัลแวร์ลงบนอุปกรณ์ ชุดมัลแวร์มีชื่อว่า "Snow" ประกอบด้วยเครื่องมือที่ออกแบบมาเพื่อทำงานประสานกันอย่างเป็นระบบ ได้แก่ SnowBelt ซึ่งเป็นส่วนขยายบนเบราว์เซอร์ที่เน้นการรักษาความคงอยู่ในระบบ (Persistence) SnowGlaze ทำหน้าที่เป็นเครื่องมือสร้างช่องทางสื่อสารแบบ WebSocket tunnel ระหว่างเครื่องของเหยื่อกับเซิร์ฟเวอร์ควบคุม (C2) และรองรับ SOCKS proxy เพื่อส่งต่อทราฟฟิก TCP ผ่านเครื่องที่ติดมัลแวร์ และ SnowBasin ซึ่งเป็นแบคดอร์ภาษา Python ที่รองรับการรันคำสั่งผ่าน CMD หรือ PowerShell รวมถึงการขโมยข้อมูล การจับภาพหน้าจอ และการจัดการไฟล์จากระยะไกล - [พบช่องโหว่ในปลั๊กอิน Breeze Cache เสี่ยงเว็บไซต์กว่า 400,000 ถูกโจมตี](https://www.thaicert.or.th/2026/04/27/พบช่องโหว่ในปลั๊กอิน-breeze-cache/): 227/69 (IT) ประจำวันจันทร์ที่ 27 เมษายน 2569 นักวิจัยจาก Wordfence เปิดเผยการพบช่องโหว่ระดับ Critical ที่หมายเลข CVE-2026-3844 (CVSS 9.8) ในปลั๊กอิน Breeze Cache ของ WordPress ที่พัฒนาโดย Cloudways โดยช่องโหว่อาจทำให้ผู้ไม่หวังดีสามารถอัปโหลดไฟล์เข้าสู่เซิร์ฟเวอร์ได้โดยไม่ต้องยืนยันตัวตน (Unauthenticated File Upload) และมีความเสี่ยงนำไปสู่การรันโค้ด (Remote Code Execution) ปัจจุบันปลั๊กอินดังกล่าวถูกใช้งานในเว็บไซต์มากกว่า 400,000 แห่ง และมีรายงานตรวจพบความพยายามโจมตีแล้วอย่างน้อย 170 ครั้ง ช่องโหว่ดังกล่าวเกิดจากการขาดการตรวจสอบประเภทไฟล์ในฟังก์ชัน “fetch_gravatar_from_remote” ส่งผลให้ผู้โจมตีสามารถอัปโหลดไฟล์อันตรายไปยังระบบได้ อย่างไรก็ตาม การโจมตีจะเกิดขึ้นได้ก็ต่อเมื่อมีการเปิดใช้งานฟีเจอร์ “Host Files Locally – Gravatars” ซึ่งค่าเริ่มต้นถูกปิดไว้ ทั้งนี้ ช่องโหว่ส่งผลกระทบต่อปลั๊กอินเวอร์ชัน 2.4.4 และก่อนหน้า โดยได้รับการแก้ไขแล้วในเวอร์ชัน 2.4.5 จากข้อมูลล่าสุด Wordfence - [เตือนภัยกลโกง CAPTCHA ปลอม หลอกคลิกเพื่อส่ง SMS ต่างประเทศ สูญเงินโดยไม่รู้ตัว](https://www.thaicert.or.th/2026/04/27/เตือนภัยกลโกง-captcha-ปลอม-หลอก/): 226/69 (IT) ประจำวันจันทร์ที่ 27 เมษายน 2569 นักวิจัยจากทีม Threat Intelligence ของ Infoblox ตรวจพบแคมเปญการฉ้อโกงระดับโลกที่แยบยลในชื่อ Click2SMS ซึ่งมิจฉาชีพได้นำระบบ CAPTCHA ที่เราคุ้นเคยในการยืนยันตัวตนมาดัดแปลงเป็นเครื่องมือในการทำ International Revenue Share Fraud (IRSF) กลโกงนี้มีเป้าหมายเพื่อสูบเงินจากบัญชีหรือบิลโทรศัพท์ของผู้เสียหายผ่านการส่งข้อความ SMS ไปยังหมายเลขปลายทางในต่างประเทศที่มีค่าธรรมเนียมสูง เช่น อาเซอร์ไบจาน คาซัคสถาน และเมียนมา โดยพบว่าขบวนการนี้เริ่มดำเนินการมาตั้งแต่ปี 2020 และยังคงมีการพัฒนาเทคนิคใหม่ ๆ เพื่อหลบเลี่ยงการตรวจจับมาจนถึงปัจจุบัน รูปแบบการโจมตีจะเริ่มจากการล่อลวงให้ผู้ใช้เข้าสู่เว็บไซต์ผ่านโดเมนเลียนแบบที่มีชื่อคล้ายกับแบรนด์โทรคมนาคมชื่อดัง เมื่อเหยื่อหลงเชื่อเข้าสู่หน้าเว็บ จะพบกับหน้า CAPTCHA ปลอม ที่สอบถามข้อมูลทั่วไป เช่น ประเภทอุปกรณ์ที่ใช้หรือความเร็วอินเทอร์เน็ต ทันทีที่เหยื่อคลิกตอบคำถาม สคริปต์ JavaScript ที่ชื่อ makeTrackerDownload.php จะทำงานโดยการสั่งให้สมาร์ทโฟนเปิดแอปพลิเคชัน SMS ขึ้นมาพร้อมใส่ข้อความและรายชื่อเบอร์โทรศัพท์ต่างประเทศจำนวนมากไว้ล่วงหน้า กว่าจะผ่านขั้นตอนการยืนยันตัวตนครบ 4 ขั้นตอน เหยื่ออาจเผลอกดส่งข้อความไปแล้วกว่า 60 ข้อความ - [แจ้งเตือนช่องโหว่ใน marimo เสี่ยงต่อการรั่วไหลของข้อมูลสำคัญและถูกควบคุมเครื่อง](https://www.thaicert.or.th/2026/04/27/แจ้งเตือนช่องโหว่ใน-marimo-เส/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ข่าวสารภัยคุกคามทางไซเบอร์ พบช่องโหว่ในแพลตฟอร์ม Marimo (Python Notebook) ผู้ไม่หวังดีสามารถยึดเครื่องคอมพิวเตอร์และขโมยข้อมูลได้โดยไม่ผ่านการยืนยันตัวตน [1] ปัจจุบันพบรายงานการโจมตีหน่วยงานที่ใช้งานระบบดังกล่าว จึงขอความร่วมมือให้ผู้ใช้งานเร่งดำเนินการป้องกันตามคำแนะนำทันที 1. รายละเอียดและพฤติการณ์ของภัยคุกคาม [2] CVE-2026-39987 (CVSS v3.1: 9.8 ) เป็นช่องโหว่ประเภท Remote Code Execution (RCE) ผู้โจมตีสามารถรันคำสั่งได้โดยไม่ผ่านการยืนยันตัวตน (Pre-authentication) ช่องโหว่นี้ส่งผลกระทบต่อ Marimo ซึ่งเป็น open-source Python notebook 2. ผลิตภัณฑ์ที่ได้รับผลกระทบ [3] - ผลิตภัณฑ์ที่ได้รับผลกระทบ marimo เวอร์ชัน 0.20.4 และเวอร์ชันก่อนหน้าทั้งหมด 3. แนวทางการแก้ไข [4] 3.1 อัปเดตซอฟต์แวร์ ให้รีบทำการอัปเดตโปรแกรม marimo ให้เป็น เวอร์ชัน 0.23.0 หรือใหม่กว่า เพื่อปิดช่องทางที่ผู้โจมตีจะเข้ามาได้ 3.2 เปลี่ยนรหัสผ่าน - [ด่วน CrowdStrike LogScale พบช่องโหว่ร้ายแรง เสี่ยงถูกอ่านไฟล์ในระบบโดยไม่ต้องยืนยันตัวตน](https://www.thaicert.or.th/2026/04/27/ด่วน-crowdstrike-logscale-พบช่องโหว่ร้ายแ/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ข่าวสารภัยคุกคามทางไซเบอร์ พบประกาศจาก CrowdStrike เกี่ยวกับช่องโหว่ใน CrowdStrike LogScale Self-hosted ที่ช่องโหว่หมายเลข CVE-2026-40050 เป็นช่องโหว่ระดับ Critical ประเภท Unauthenticated Path Traversal โดยอาจทำให้ผู้โจมตีอ่านไฟล์จากระบบเซิร์ฟเวอร์ได้โดยไม่ต้องยืนยันตัวตน ทั้งนี้ ช่องโหว่ดังกล่าวส่งผลกระทบเฉพาะผู้ใช้งาน LogScale แบบ Self-hosted บางเวอร์ชัน และไม่กระทบผู้ใช้งาน Next-Gen SIEM[1] 1. รายละเอียดช่องโหว่ [2] ช่องโหว่ CVE-2026-40050 (CVSS v3.1: 9.8 )เป็นช่องโหว่ประเภท Unauthenticated Path Traversal ใน CrowdStrike LogScale Self-hosted โดยอยู่ในส่วน cluster API endpoint บางส่วน หาก endpoint ดังกล่าวถูกเปิดให้เข้าถึง ผู้โจมตีจากระยะไกลอาจอ่านไฟล์จาก server filesystem ได้โดยไม่ต้องยืนยันตัวตน - [แจ้งเตือนช่องโหว่ Zimbra ถูกใช้โจมตี เสี่ยงข้อมูลอีเมลขององค์กรรั่วไหล](https://www.thaicert.or.th/2026/04/27/แจ้งเตือนช่องโหว่-zimbra-ถูกใ/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ข่าวสารภัยคุกคามทางไซเบอร์ พบรายงานช่องโหว่ใน Zimbra Collaboration Suite หรือ ZCS เป็นระบบอีเมลและการทำงานร่วมกันขององค์กร ที่ช่องโหว่หมายเลข CVE-2025-48700 และมีรายงานว่าถูกใช้โจมตีแล้ว โดยยังพบเซิร์ฟเวอร์ Zimbra ที่เปิดให้เข้าถึงจากอินเทอร์เน็ตและยังมีความเสี่ยงมากกว่า 10,000 เครื่อง[1] 1. รายละเอียดช่องโหว่[2] ช่องโหว่ CVE-2025-48700 (CVSS 3.1: 6.1) เป็นช่องโหว่ประเภท XSS (Cross-Site Scripting) ที่ส่งผลกระทบต่อ Zimbra Collaboration Suite หรือ ZCS โดยผู้โจมตีที่ไม่ต้องยืนยันตัวตนสามารถใช้ช่องโหว่เพื่อรัน JavaScript ภายใน session ของผู้ใช้งาน และอาจเข้าถึงข้อมูลสำคัญในระบบอีเมลได้โดยไม่ได้รับอนุญาต การโจมตีเกิดขึ้นเมื่อผู้ใช้งานเปิดดูอีเมลที่ถูกสร้างขึ้นมาเป็นพิเศษผ่าน Zimbra Classic UI โดยไม่จำเป็นต้องมีไฟล์แนบ ลิงก์อันตราย หรือ macro เพิ่มเติม ทำให้ผู้ใช้งานอาจได้รับผลกระทบเพียงจากการเปิดอ่านอีเมลดังกล่าว 2. เวอร์ชันที่ได้รับผลกระทบ[3] 2.1 Zimbra - [แจ้งเตือนช่องโหว่ร้ายแรงในอุปกรณ์ควบคุมภาคอุตสาหกรรม SenseLive X3050 เสี่ยงถูกเข้าควบคุมโดยไม่ได้รับอนุญาต](https://www.thaicert.or.th/2026/04/27/แจ้งเตือนช่องโหว่ร้ายแ-4/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ขอแจ้งเตือนหน่วยงานที่ใช้งานอุปกรณ์ SenseLive X3050 ให้เร่งตรวจสอบและดำเนินการป้องกันโดยด่วน โดยอุปกรณ์ดังกล่าวอยู่ในกลุ่มระบบควบคุมอุตสาหกรรม (Industrial Control Systems: ICS) ซึ่งใช้ในงานควบคุมและบริหารจัดการระบบในภาคอุตสาหกรรมและโครงสร้างพื้นฐานสำคัญ โดยมีบทบาทเป็นอุปกรณ์เกตเวย์สำหรับเชื่อมต่ออุปกรณ์ในภาคอุตสาหกรรม เช่น Sensor และ PLC เข้ากับระบบเครือข่ายหรือระบบกลาง เพื่อใช้ในการเก็บรวบรวมข้อมูลและควบคุมการทำงานจากศูนย์กลาง ทั้งนี้ ด้วยลักษณะการทำงานที่เป็นจุดเชื่อมต่อระหว่างระบบ OT (Operational Technology) และ IT หากอุปกรณ์ดังกล่าวถูกโจมตีหรือถูกเข้าควบคุมโดยไม่ได้รับอนุญาต อาจส่งผลกระทบต่อการทำงานของระบบและความต่อเนื่องของการให้บริการได้ 1. รายละเอียดช่องโหว่ จากการแจ้งเตือนของหน่วยงานด้านความมั่นคงปลอดภัยไซเบอร์ พบว่าอุปกรณ์ดังกล่าวมีช่องโหว่หลายรายการที่อาจถูกนำมาใช้ร่วมกันเพื่อยกระดับการโจมตี โดยหากผู้โจมตีสามารถใช้ช่องโหว่ได้สำเร็จ อาจนำไปสู่การเข้าควบคุมอุปกรณ์ได้ทั้งหมด และส่งผลกระทบต่อระบบควบคุม กระบวนการผลิต และความต่อเนื่องของการให้บริการในระดับองค์กรหรือโครงสร้างพื้นฐานสำคัญได้ ลักษณะสำคัญของช่องโหว่ ได้แก่ การข้ามการยืนยันตัวตน การไม่มีการตรวจสอบสิทธิ์ในฟังก์ชันสำคัญ การใช้รหัสผ่านแบบฝังในระบบ การส่งข้อมูลสำคัญแบบไม่เข้ารหัส ช่องโหว่ Cross-Site Request Forgery (CSRF) รวมถึงความเสี่ยงในบริการจัดการระยะไกลและกระบวนการอัปเดต firmware ซึ่งเมื่อถูกใช้ร่วมกัน อาจทำให้ผู้โจมตีสามารถเข้าควบคุมอุปกรณ์ได้อย่างสมบูรณ์ รายการช่องโหว่ที่เกี่ยวข้อง มีดังนี้ * - [[Security Alert] แจ้งเตือนเฝ้าระวังการตรวจพบมัลแวร์ตระกูล Trojan:Win32/JScealTaskExec บนระบบ Windows](https://www.thaicert.or.th/2026/04/27/security-alert-แจ้งเตือนเฝ้าระวังกา/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์การตรวจพบภัยคุกคามด้านความมั่นคงปลอดภัยไซเบอร์ พบผู้ใช้งาน Windows ได้รับการแจ้งเตือนจาก Microsoft Defender ว่าตรวจพบมัลแวร์ตระกูล Trojan:Win32/JScealTaskExec โดยถูกจัดระดับความรุนแรงเป็น Severe หรือระดับรุนแรง[1] 1. ภาพรวมสถานการณ์ Microsoft Security Intelligence ระบุว่า Trojan:Win32/JScealTaskExec เป็นภัยคุกคามประเภท Trojan ที่ตรวจพบโดย Microsoft Defender Antivirus อาจดำเนินการต่าง ๆ บนอุปกรณ์ตามที่ผู้ไม่หวังดีต้องการ Microsoft ระบุว่า ยังไม่มีรายละเอียดเชิงเทคนิคเฉพาะของพฤติกรรมมัลแวร์นี้ หากพบการแจ้งเตือน Trojan:Win32/JScealTaskExec ไม่ควรกดข้ามหรือเพิกเฉย ควรอัปเดต Microsoft Defender ตรวจสอบ Protection history สแกนเครื่องแบบ Full scan และหากพบซ้ำควรใช้ Microsoft Defender Offline Scan เพื่อตรวจจับภัยคุกคามที่อาจซ่อนตัวระหว่างที่ Windows ทำงานอยู่ 2. ช่องทางและปัจจัยเสี่ยงที่ควรระวัง[2] ขณะนียังไม่มีข้อมูลทางการจาก - [แจ้งเตือนช่องโหว่บน iOS/iPadOS อาจทำให้ข้อมูลการแจ้งเตือนที่ถูกลบถูกกู้คืนได้](https://www.thaicert.or.th/2026/04/27/แจ้งเตือนช่องโหว่บน-ios-ipados-อ/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) แจ้งเตือนผู้ใช้งาน iPhone และ iPad ให้อัปเดตระบบปฏิบัติการ iOS/iPadOS เป็นเวอร์ชันล่าสุด หลัง Apple ได้มีการแก้ไขช่องโหว่หมายเลข CVE-2026-28950 ในส่วน Notification Services ซึ่งอาจทำให้การแจ้งเตือนที่ถูกลบแล้วยังคงถูกจัดเก็บอยู่ ภายในอุปกรณ์ของผู้ใช้งาน[1] 1. รายละเอียดและพฤติการณ์ของช่องโหว่ ช่องโหว่ CVE-2026-28950 (CVSS 3.1: 6.2) [2] เกิดจากปัญหาด้านการจัดการข้อมูลในระบบ Notification Services ของ iOS/iPadOS โดย Apple ระบุว่าการแจ้งเตือนที่ถูกทำเครื่องหมายให้ลบ อาจยังคงถูกจัดเก็บอยู่ในอุปกรณ์โดยไม่คาดคิด และได้แก้ไขปัญหาดังกล่าวด้วยการปรับปรุงกระบวนการลบหรือปกปิดข้อมูล ช่องโหว่นี้ไม่ได้เกิดจากตัวแอปพลิเคชันโดยตรง แต่เกิดจากกลไกการจัดเก็บข้อมูลการแจ้งเตือนของระบบปฏิบัติการ ซึ่งอาจทำให้ข้อมูลพรีวิวจากแอปต่าง ๆ ยังคงถูกเก็บอยู่ในระบบ แม้ว่าข้อมูลต้นทางจะถูกลบหรือหมดอายุแล้วก็ตาม จากข้อมูลที่มีการเผยแพร่ พบตัวอย่างกรณีที่สามารถกู้คืนข้อมูลพรีวิวข้อความจากแอป Signal Messenger ซึ่งเป็นแอปพลิเคชันสื่อสารที่เน้นความเป็นส่วนตัว แม้ว่าข้อความดังกล่าวจะถูกตั้งค่าให้ลบอัตโนมัติ หรือมีการถอนการติดตั้งแอปออกจากอุปกรณ์แล้ว โดยข้อมูลบางส่วนยังคงถูกจัดเก็บอยู่ในฐานข้อมูลการแจ้งเตือนของระบบปฏิบัติการ [3] 2. ผลกระทบที่อาจเกิดขึ้น หากยังไม่ได้อัปเดตระบบ ผู้ที่สามารถเข้าถึงอุปกรณ์ได้อาจมีโอกาสกู้คืนข้อมูลบางส่วนจากการแจ้งเตือนที่ผู้ใช้เข้าใจว่าถูกลบไปแล้ว - [ด่วน Microsoft ออกอัปเดตฉุกเฉินเพื่อแก้ไขช่องโหว่ ASP.NET Core](https://www.thaicert.or.th/2026/04/27/ด่วน-microsoft-ออกอัปเดตฉุกเฉินเ/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ข่าวสารภัยคุกคามทางไซเบอร์และพบประกาศ Microsoft ออกอัปเดตฉุกเฉิน เพื่อแก้ไขปัญหาที่ส่งผลกระทบของ ASP.NET Core[1] 1.รายละเอียดช่องโหว่[2] CVE-2026-40372(CVSS version 3.1 : 9.1) เป็นช่องโหว่นี้เกิดจาก Improper verification of cryptographic signature (การตรวจสอบลายเซ็นเข้ารหัสไม่ถูกต้อง) ทำให้ผู้โจมตีสามารถยกระดับสิทธิ์ (Privilege Escalation) ผ่านการโจมตีแบบ remote ทำให้ผู้โจมตีที่ไม่ได้รับอนุญาตสามารถใช้ประโยชน์จากช่องโหว่นี้เพื่อเข้าถึงหรือดัดแปลงข้อมูลที่ควรอยู่ภายใต้สิทธิ์ผู้ใช้ระดับสูงขึ้น หรือควบคุมบางส่วนของแอปพลิเคชันที่ใช้ ASP.NET Core 2. เวอร์ชันที่ได้รับผลกระทบ[3] - ASP.NET Core 10.0.0 – 10.0.6 (แพ็กเกจ Microsoft.AspNetCore.DataProtection reference ) - แอปพลิเคชันทํางานบน Linux, macOS หรือระบบปฏิบัติการอื่นที่ไม่ใช่ Windows 3.แนวทางการแก้ไข [4] ตรวจสอบโปรเจกต์ทุกตัวในองค์กรที่ใช้ ASP.NET Coreแล้วอัปเดตเป็นเวอร์ชัน 10.0.7ล่าสุด 4.มาตรการชั่วคราวหากยังไม่สามารถอัปเดตได้ทันที - [อย่าหลงเชื่อลิงก์ปลอม! รู้เท่าทันกลโกงมิจฉาชีพ แอบอ้าง SMS แจ้งยอดค้างชำระ M-Flow](https://www.thaicert.or.th/2026/04/24/อย่าหลงเชื่อลิงก์ปลอม-ร/): ในปัจจุบัน กลุ่มมิจฉาชีพได้พัฒนารูปแบบการหลอกลวงทางไซเบอร์ที่แนบเนียนยิ่งขึ้น โดยอาศัยความกังวลของผู้ใช้รถเกี่ยวกับค่าปรับ เป็นเครื่องมือในการโจรกรรมข้อมูลทางการเงิน ล่าสุดพบการแอบอ้างเป็นระบบจัดเก็บค่าผ่านทางอัตโนมัติ (M-Flow) ส่งข้อความแนบลิงก์ปลอมเพื่อลวงขอข้อมูลบัตรเครดิตและเดบิต เพื่อเป็นการป้องกันไม่ให้ทรัพย์สินของท่านตกไปอยู่ในมือของมิจฉาชีพ ขอให้ทุกท่านระมัดระวังและทำความเข้าใจ 5 ขั้นตอนกลลวง ที่มิจฉาชีพมักใช้ดำเนินการ ดังต่อไปนี้: 1. รับ SMS ปลอม มิจฉาชีพจะส่งข้อความ SMS ไปหาประชาชนแบบสุ่ม โดยใช้ชื่อผู้ส่งที่ดูแปลกๆ พร้อมข้อความข่มขู่หรือเร่งรัด เช่น "ท่านมียอดค้างชำระ M-Flow โปรดชำระที่..." แนบมากับลิงก์เว็บไซต์ปลอมที่ตั้งชื่อให้คล้ายของจริง (เช่น mflowthai-usa.cc, mfoswa-tha.qpon, mflothai.top เป็นต้น) เพื่อให้ประชาชนที่ตกใจกลัวโดนค่าปรับรีบกดเข้าไป เพื่อชำระเงินทันที 2. เข้าเว็บไซต์ปลอม เมื่อประชาชนหลงเชื่อและคลิกลิงก์ดังกล่าว จะถูกนำเข้าสู่เว็บไซต์ปลอมที่มิจฉาชีพสร้างขึ้นเพื่อลอกเลียนแบบรูปแบบ ตราสัญลักษณ์ และสีสันของเว็บไซต์ทางการของ M-Flow อย่างแนบเนียน เพื่อให้ผู้เสียหายกรอกข้อมูลสำคัญ เช่น หมายเลขทะเบียนรถ และ จังหวัด เป็นต้น 3. พบข้อมูลค่าธรรมเนียมปลอม ระบบปลอมจะแสดงยอดค่าธรรมเนียมผ่านทางค้างชำระ พร้อมระบุยอดค่าธรรมเนียมผ่านทาง 30 บาท การแสดงจำนวนเงินเพียงเล็กน้อยนี้ - [ด่วน! แจ้งเตือนการโจมตี Mirai botnet ผ่านช่องโหว่ในเราเตอร์ D-Link รุ่นที่ยุติการสนับสนุนแล้ว](https://www.thaicert.or.th/2026/04/24/ด่วน-แจ้งเตือนการโจมตี-mirai-bo/): ThaiCERT ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ และพบรายงานว่าปัจจุบันมีการโจมตีโดย Mirai botnet ผ่านช่องโหว่ CVE-2025-29635 ในเราเตอร์ D-Link DIR-823X ซึ่งเป็นอุปกรณ์ที่เข้าสู่สถานะ End-of-Life (EoL) แล้ว ผู้โจมตีสามารถอาศัยช่องโหว่ดังกล่าวเพื่อสั่งรันคำสั่งบนอุปกรณ์ และดาวน์โหลดมัลแวร์เพื่อนำอุปกรณ์เข้าเป็นส่วนหนึ่งของ botnet ได้ [1] 1. รายละเอียดช่องโหว่ CVE-2025-29635 ( CVSS v3.1: 8.8 ) – เป็นช่องโหว่ประเภท Command Injection ในเราเตอร์ D-Link DIR-823X ซึ่งเกิดจากการนำค่าที่ผู้โจมตีควบคุมได้ไปใช้ต่อโดยไม่มีการตรวจสอบอย่างเหมาะสม ส่งผลให้ผู้โจมตีที่มีสิทธิ์เข้าถึงสามารถส่ง crafted POST request ไปยัง endpoint "/goform/set_prohibiting" เพื่อสั่งรันคำสั่งบนอุปกรณ์ได้ รูปแบบการโจมตีที่พบมีการดาวน์โหลดสคริปต์เชลล์จากภายนอกและเรียกใช้งานเพื่อติดตั้งเพย์โหลดที่มีลักษณะของ Mirai อย่างชัดเจน เช่น รองรับหลายสถาปัตยกรรม และมีความสามารถในการโจมตีแบบ DDoS หลายรูปแบบ [2] นอกจากนี้ รายงานยังระบุว่าผู้โจมตีกลุ่มเดียวกันมีการพยายามใช้ช่องโหว่ในเราเตอร์ยี่ห้ออื่นร่วมด้วย เช่น - [Urgent Update: Apple Fixes iOS Flaw That Could Allow Recovery of Deleted Messages](https://www.thaicert.or.th/en/2026/04/24/urgent-update-apple-fixes-ios-flaw-that-could-allow-recovery-of-deleted-messages/): 225/69 Friday, April 24, 2026 Apple has released security updates to address vulnerability CVE-2026-28950 in iOS and iPadOS, after discovering an issue in the notification handling system that allowed deleted notification data to remain stored on devices. The flaw has been fixed in iOS 26.4.2, iPadOS 26.4.2, iOS 18.7.8, and iPadOS 18.7.8. Apple stated that - [อัปเดตด่วน Apple แก้ไขช่องโหว่ iOS ที่อาจทำให้ข้อความที่ลบแล้วถูกกู้คืนได้](https://www.thaicert.or.th/en/2026/04/24/อัปเดตด่วน-apple-แก้ไขช่องโห-2/): 224/69 Friday, April 24, 2026 A report from Akamai reveals active exploitation of CVE-2025-29635, a command injection vulnerability affecting end-of-life D-Link DIR-823X routers. Attackers can send specially crafted POST requests to inject commands into the system and gain control of the device. The flaw stems from improper input validation, allowing user-controlled data to be passed - [Kyber Ransomware Experiments with Post-Quantum Encryption, Targets Windows and VMware Simultaneously](https://www.thaicert.or.th/en/2026/04/24/kyber-ransomware-experiments-with-post-quantum-encryption-targets-windows-and-vmware-simultaneously/): 223/69 Friday, April 24, 2026 A new ransomware group known as Kyber has been observed targeting critical enterprise infrastructure, particularly servers running on Windows and VMware ESXi. A major U.S.-based defense contractor and IT services provider has reportedly already fallen victim. The attackers use a Tor-based leak site called “Wall of Wonders” to pressure victims - [Mirai Botnet ใช้ช่องโหว่ CVE-2025-29635 โจมตีเราเตอร์ D-Link รุ่นเก่า](https://www.thaicert.or.th/2026/04/24/mirai-botnet-ใช้ช่องโหว่-cve-2025-29635-โจมตีเรา/): 224/69 (IT) ประจำวันศุกร์ที่ 24 เมษายน 2569 รายงานจาก Akamai ระบุว่าพบการใช้ประโยชน์จากช่องโหว่ CVE-2025-29635 ที่เป็นช่องโหว่ประเภท Command Injection ในเราเตอร์ D-Link รุ่น DIR-823X ที่มีการยุติการสนับสนุนแล้ว โดยผู้โจมตีสามารถส่งคำขอ POST ที่ถูกปรับแต่งเพื่อแทรกคำสั่งเข้าสู่ระบบและควบคุมอุปกรณ์ ช่องโหว่นี้เกิดจากการตรวจสอบค่าที่ผู้ใช้ควบคุม (input validation) ส่งผลให้สามารถรันคำสั่งผ่านฟังก์ชัน system() ได้โดยตรง ทั้งนี้พบว่าการโจมตีเริ่มเกิดขึ้นหลังจากมีการเปิดเผยช่องโหว่และเผยแพร่ Proof-of-Concept (PoC) ต่อสาธารณะ การโจมตีดังกล่าวถูกใช้เพื่อแพร่กระจายมัลแวร์ในกลุ่ม Mirai โดยผู้โจมตีจะดาวน์โหลด payload จากโครงสร้างพื้นฐานภายนอกและติดตั้งลงในอุปกรณ์เป้าหมาย เช่น มัลแวร์ “tuxnokill” ที่รองรับหลายสถาปัตยกรรม และมีการเข้ารหัสข้อมูลด้วยเทคนิค XOR พร้อมเชื่อมต่อไปยังเซิร์ฟเวอร์ควบคุม (C2) เพื่อรับคำสั่งโจมตีแบบ Distributed Denial-of-Service (DDoS) นอกจากนี้ยังพบว่าผู้โจมตีใช้ช่องโหว่อื่นร่วมด้วย เช่น CVE-2023-1389 ในอุปกรณ์ TP-Link และช่องโหว่ในอุปกรณ์ ZTE - [อัปเดตด่วน Apple แก้ไขช่องโหว่ iOS ที่อาจทำให้ข้อความที่ลบแล้วถูกกู้คืนได้](https://www.thaicert.or.th/2026/04/24/อัปเดตด่วน-apple-แก้ไขช่องโห/): 225/69 (IT) ประจำวันศุกร์ที่ 24 เมษายน 2569 Apple ได้ออกอัปเดตความปลอดภัยเพื่อแก้ไขช่องโหว่ CVE-2026-28950 ใน iOS และ iPadOS หลังพบว่าระบบจัดการการแจ้งเตือนมีข้อผิดพลาดที่ทำให้ข้อมูลการแจ้งเตือนซึ่งผู้ใช้ลบไปแล้ว ยังคงถูกเก็บค้างอยู่ในอุปกรณ์ ช่องโหว่ได้รับการแก้ไขแล้วใน iOS 26.4.2, iPadOS 26.4.2, iOS 18.7.8 และ iPadOS 18.7.8 โดย Apple ระบุว่าได้แก้ปัญหาดังกล่าวด้วยการปรับปรุงกระบวนการ data redaction ประเด็นดังกล่าวได้รับความสนใจหลังมีรายงานว่าเจ้าหน้าที่บังคับใช้กฎหมายสามารถกู้คืนเนื้อหาข้อความจากแอป Signal ได้ จากข้อมูลการแจ้งเตือนที่ยังคงถูกเก็บไว้ในระบบ แม้ข้อความเหล่านั้นจะถูกลบและมีการถอนการติดตั้งแอปออกจากเครื่องแล้วก็ตาม ข้อมูลดังกล่าวไม่ได้ถูกดึงจากฐานข้อมูลข้อความที่เข้ารหัสของแอป แต่ถูกกู้คืนจากข้อมูลการแจ้งเตือนที่ระบบ iOS จัดเก็บไว้ Apple ยังไม่ได้เปิดเผยรายละเอียดเชิงลึกเพิ่มเติม และไม่ได้ระบุว่าช่องโหว่ถูกใช้โจมตีในวงกว้าง ผู้เชี่ยวชาญแนะนำให้ผู้ใช้งานเร่งอัปเดตระบบเป็นเวอร์ชันล่าสุดโดยเร็ว โดยเฉพาะผู้ที่ใช้งานแอปส่งข้อความหรือแอปที่มีข้อมูลอ่อนไหวและมีการแสดงตัวอย่างข้อความผ่านการแจ้งเตือน ทั้งนี้ Signal ระบุว่าเมื่อผู้ใช้ติดตั้งอัปเดตแล้ว ข้อมูลการแจ้งเตือนที่ถูกเก็บค้างไว้โดยไม่ตั้งใจจะถูกลบออก และการแจ้งเตือนใหม่จากแอปที่ถูกลบจะไม่ถูกเก็บค้างในลักษณะเดิมอีก แหล่งข่าว https://www.securityweek.com/apple-patches-ios-flaw-allowing-recovery-of-deleted-chats/ - [กลุ่มแรนซัมแวร์ Kyber ทดลองใช้การเข้ารหัสแบบ Post-Quantum โจมตี Windows และ VMware พร้อมกัน](https://www.thaicert.or.th/2026/04/24/กลุ่มแรนซัมแวร์-kyber-ทดลองใ/): 223/69 (IT) ประจำวันศุกร์ที่ 24 เมษายน 2569 พบการโจมตีของมัลแวร์เรียกค่าไถ่กลุ่มใหม่ในชื่อ Kyber (ไคเบอร์) ซึ่งมุ่งเป้าโจมตีระบบโครงสร้างพื้นฐานสำคัญขององค์กร โดยเฉพาะเซิร์ฟเวอร์ที่รันบนระบบปฏิบัติการ Windows และ VMware ESXi ล่าสุดมีการยืนยันว่าบริษัทผู้รับเหมาด้านกลาโหมและบริการไอทีรายใหญ่ในสหรัฐฯ ได้ตกเป็นเหยื่อแล้ว โดยกลุ่มแฮกเกอร์ใช้วิธีการกดดันเหยื่อผ่านเว็บไซต์ Wall of Wonders บนเครือข่าย Tor เพื่อขู่กรรโชกและเปิดเผยข้อมูลลับที่โจรกรรมมา หากไม่ได้รับเงินค่าไถ่ตามที่กำหนด ความโดดเด่นทางเทคนิคของ Kyber คือการอ้างถึงการใช้มาตรฐานการเข้ารหัส Kyber1024 ซึ่งเป็นอัลกอริทึมที่ทนทานต่อการถอดรหัสด้วยคอมพิวเตอร์ควอนตัม (Post-Quantum Cryptography) โดยจากการตรวจสอบของ Rapid7 พบว่าในเวอร์ชัน Windows ที่เขียนด้วยภาษา Rust มีการนำเทคโนโลยีนี้มาใช้ร่วมกับ X25519 เพื่อปกป้องกุญแจรหัสลับจริง ๆ แต่ในเวอร์ชันสำหรับ Linux ESXi กลับพบว่าเป็นการโฆษณาเกินจริง เนื่องจากยังคงใช้มาตรฐานเดิมอย่าง RSA-4096 และ ChaCha8 ในการเข้ารหัสไฟล์ นอกจากนี้ ตัวมัลแวร์ยังมีฟีเจอร์ ทดลอง ที่สามารถสั่งปิดเครื่องเสมือน - [แจ้งเตือนการอัปเดตความปลอดภัย Oracle Critical Patch Update Advisory เดือนเมษายน 2569 ผู้ดูแลระบบควรดำเนินการอัปเดตแพตช์โดยด่วน](https://www.thaicert.or.th/2026/04/23/แจ้งเตือนการอัปเดตความ/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ด้านความมั่นคงปลอดภัยไซเบอร์ กรณี Oracle เผยแพร่การอัปเดต Critical Patch Update Advisory เดือนเมษายน 2569 ซึ่งมีการแก้ไขช่องโหว่ด้านความมั่นคงปลอดภัยในผลิตภัณฑ์ Oracle ขอให้ผู้ดูแลระบบที่เกี่ยวข้องดำเนินการตรวจสอบและอัปเดตระบบโดยเร็ว เพื่อให้เป็นไปตามแนวทางด้านความมั่นคงปลอดภัยไซเบอร์ และลดความเสี่ยงจากการถูกโจมตีทางไซเบอร์ 1. รายละเอียดของการอัปเดต [1] Oracle เผยแพร่การอัปเดต Critical Patch Update Advisory เดือนเมษายน 2569 จำนวน 481 รายการ ครอบคลุม 28 กลุ่มผลิตภัณฑ์ โดยมากกว่า 300 รายการเป็นช่องโหว่ที่สามารถถูกโจมตีได้โดยไม่ต้องยืนยันตัวตน (Remote Unauthenticated Exploitation) และมีช่องโหว่ระดับร้ายแรง (Critical) ประมาณ 30 รายการ ทั้งนี้ มีการระบุช่องโหว่รวมประมาณ 450 CVEs ซึ่งบางรายการถูกแก้ไขในผลิตภัณฑ์ที่เกี่ยวข้อง และบางส่วนเป็นช่องโหว่จาก third-party ที่ได้รับการแก้ไขร่วมด้วย 2. ลักษณะและผลกระทบของช่องโหว่ - [ผู้สร้างแพลตฟอร์ม Next.js ยืนยันเหตุระบบถูกบุกรุกผ่านมัลแวร์ Lumma Stealer กระทบข้อมูลสภาพแวดล้อมระบบและบัญชีผู้ใช้งานบางส่วน](https://www.thaicert.or.th/2026/04/23/ผู้สร้างแพลตฟอร์ม-next-js-ยืนย/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ตรวจพบการโจมตีทางไซเบอร์ต่อผู้ให้บริการแพลตฟอร์มคลาวด์และผู้สร้าง Next.js โดยผู้โจมตีใช้มัลแวร์ประเภท Infostealer ขโมยข้อมูลประจำตัวของพนักงาน นำไปสู่การเจาะระบบภายในและเข้าถึงข้อมูลสภาพแวดล้อม ซึ่งส่งผลกระทบต่อความปลอดภัยของซอร์สโค้ดและบัญชีผู้ใช้งานบางส่วน [1] 1. รายละเอียดลักษณะการทำงานของมัลแวร์ [2] 1.1 ขโมยข้อมูลผ่าน Infostealer มัลแวร์ "Lumma Stealer" แอบดึงข้อมูลประจำตัว (Credentials) และ Session Cookies จากเครื่องคอมพิวเตอร์ของพนักงานที่ใช้งานเครื่องมือ AI ของบุคคลที่สาม 1.2 ยึดสิทธิ์บัญชีองค์กร ผู้โจมตีนำข้อมูลที่ได้ไปเข้ายึดบัญชี Google Workspace ของพนักงาน เพื่อใช้เป็นฐานเจาะเข้าระบบอื่นภายในองค์กร 1.3 เจาะระบบและดึงข้อมูล อาศัยสิทธิ์บัญชีที่ยึดมาได้ เข้าถึงระบบภายในและรวบรวมตัวแปรสภาพแวดล้อมที่ตั้งค่าไว้ว่า "ไม่ละเอียดอ่อน" รวมถึงพยายามเข้าถึงฐานข้อมูลและซอร์สโค้ด 2. กลุ่มเป้าหมายและระบบที่ได้รับผลกระทบ 2.1 อุปกรณ์พนักงานที่ติดตั้งซอฟต์แวร์หรือเครื่องมือบุคคลที่สามที่ขาดมาตรการรักษาความปลอดภัย 2.2 บัญชีลูกค้าผู้ใช้งานแพลตฟอร์มบางส่วน โดยผู้ที่ได้รับผลกระทบจะได้รับการติดต่อให้รีเซ็ตรหัสผ่านโดยตรง 2.3 ระบบแอปพลิเคชันที่ตั้งค่าแบบไม่เข้ารหัส หรือไม่ได้ระบุว่าเป็นข้อมูลละเอียดอ่อน 3. รูปแบบการแพร่กระจายและการโจมตี เป็นการโจมตีแบบห่วงโซ่อุปทาน (Supply Chain - [CISA Adds 8 New Vulnerabilities to KEV After Evidence of Active Exploitation](https://www.thaicert.or.th/en/2026/04/23/cisa-adds-8-new-vulnerabilities-to-kev-after-evidence-of-active-exploitation/): 222/69 Thursday, April 23, 2026 The Cybersecurity and Infrastructure Security Agency has added eight newly identified security vulnerabilities to its Known Exploited Vulnerabilities (KEV) Catalog after confirming they are being actively exploited in the wild. These vulnerabilities affect products from multiple vendors, including PaperCut, JetBrains, Kentico, Quest Software, Synacor, and Cisco. These flaws pose risks - [Crypto Platform Grinex Shuts Down After $13.7 Million Breach](https://www.thaicert.or.th/en/2026/04/23/crypto-platform-grinex-shuts-down-after-13-7-million-breach/): 221/69 Thursday, April 23, 2026 The cryptocurrency exchange Grinex announced a full suspension of its operations on April 16, 2026, after detecting a security incident that resulted in the loss of approximately 1 billion rubles (around $13.7 million). The company stated that the attack was highly sophisticated and suggested it may have involved Western intelligence - [Betrayal in the Ranks: U.S. Ransomware Negotiator Leaked Sensitive Data to BlackCat to Inflate Ransom Demands](https://www.thaicert.or.th/en/2026/04/23/betrayal-in-the-ranks-u-s-ransomware-negotiator-leaked-sensitive-data-to-blackcat-to-inflate-ransom-demands/): 220/69 Thursday, April 23, 2026 The U.S. Department of Justice has revealed major developments in a significant cybercrime case involving 41-year-old Angelo Martino, a former ransomware negotiator who has pleaded guilty to conspiracy to commit extortion. Authorities found that Martino secretly collaborated with the BlackCat ransomware group in 2023. Acting as a negotiator for five - [CISA เพิ่ม 8 ช่องโหว่ใหม่เข้า KEV หลังพบถูกใช้โจมตีจริงในวงกว้าง](https://www.thaicert.or.th/2026/04/23/cisa-เพิ่ม-8-ช่องโหว่ใหม่เข้า-ke/): 222/69 (IT) ประจำวันพฤหัสบดีที่ 23 เมษายน 2569 หน่วยงานความมั่นคงปลอดภัยไซเบอร์และโครงสร้างพื้นฐานของสหรัฐฯ (CISA) เพิ่มช่องโหว่ความปลอดภัยใหม่จำนวน 8 รายการ ลงในรายการ (KEV) Catalog หลังพบช่องโหว่เหล่านี้ถูกนำไปใช้โจมตีจริงในสภาพแวดล้อมจริง โดยครอบคลุมผลิตภัณฑ์จากหลายผู้ผลิต เช่น PaperCut, JetBrains, Kentico, Quest, Synacor และ Cisco มีความเสี่ยงต่อการถูกใช้เพื่อยกระดับสิทธิ์ เข้าถึงระบบโดยไม่ได้รับอนุญาต หรือกระทบต่อความมั่นคงปลอดภัยของระบบองค์กร ตามข้อกำหนดของ Binding Operational Directive (BOD) 22-01 หน่วยงานรัฐบาลกลางของสหรัฐฯ (FCEB agencies) จำเป็นต้องเร่งดำเนินการแก้ไขช่องโหว่ที่ถูกระบุใน KEV ภายในระยะเวลาที่กำหนด โดยในรอบนี้ ช่องโหว่ของ Cisco Catalyst SD-WAN Manager จำนวน 3 รายการ ถูกกำหนดเส้นตายให้แก้ไขภายในวันที่ 23 เมษายน 2026 ส่วนช่องโหว่รายการที่เหลือต้องแก้ไขภายในวันที่ 4 พฤษภาคม - [แพลตฟอร์มคริปโต Grinex ปิดให้บริการหลังถูกโจมตี สูญเงินกว่า 13.7 ล้านดอลลาร์](https://www.thaicert.or.th/2026/04/23/แพลตฟอร์มคริปโต-grinex-ปิดให้/): 221/69 (IT) ประจำวันพฤหัสบดีที่ 23 เมษายน 2569 แพลตฟอร์มซื้อขายคริปโต Grinex ซึ่งมีฐานอยู่ในประเทศคีร์กีซสถาน ประกาศระงับการให้บริการทั้งหมดเมื่อวันที่ 16 เมษายน 2026 หลังตรวจพบเหตุการณ์ด้านความมั่นคงปลอดภัยที่ส่งผลให้สูญเสียเงินประมาณ 1 พันล้านรูเบิล (ราว 13.7 ล้านดอลลาร์สหรัฐ) โดยบริษัทระบุว่าการโจมตีดังกล่าวมีความซับซ้อนสูง และอ้างว่าอาจเกี่ยวข้องกับหน่วยงานข่าวกรองของชาติตะวันตกที่ต้องการทำลายระบบการเงินของรัสเซีย อย่างไรก็ตาม บริษัทวิเคราะห์บล็อกเชน Chainalysis ตั้งข้อสังเกตว่ารูปแบบการเคลื่อนย้ายสินทรัพย์ดิจิทัลไม่สอดคล้องกับพฤติกรรมของปฏิบัติการจากรัฐ โดยพบว่าเงินที่ถูกขโมย ที่อยู่ในรูป Stablecoin ถูกโอนผ่านแพลตฟอร์มแลกเปลี่ยนแบบกระจายศูนย์ (DEX) บนเครือข่าย Tron และถูกแปลงเป็นเหรียญ TRX อย่างรวดเร็ว เพื่อหลีกเลี่ยงการถูกอายัดจากผู้ออกเหรียญ ลักษณะดังกล่าวมักพบในกรณีการฉ้อโกงภายในหรือ “Exit Scam” มากกว่าการโจมตีจากหน่วยงานรัฐ นอกจากนี้ยังพบความเชื่อมโยงกับพฤติกรรมทางการเงินของแพลตฟอร์ม Garantex ซึ่งเป็นแพลตฟอร์มก่อนหน้าที่ถูกคว่ำบาตร ทั้งนี้ Grinex อยู่ภายใต้แรงกดดันจากมาตรการคว่ำบาตรระหว่างประเทศ โดยถูกขึ้นบัญชีในรายการคว่ำบาตรของสหรัฐอเมริกา สหราชอาณาจักร และสหภาพยุโรป รวมถึงมีความเกี่ยวข้องกับโทเคน A7A5 ที่ถูกออกแบบมาเพื่อหลีกเลี่ยงมาตรการคว่ำบาตรทางการเงิน เหตุการณ์ครั้งนี้จึงส่งผลให้โครงสร้างพื้นฐานสำคัญที่ถูกใช้ในการหลบเลี่ยงข้อจำกัดทางการเงินหยุดชะงักลง แม้บริษัทจะระบุว่าได้แจ้งความและส่งข้อมูลให้หน่วยงานบังคับใช้กฎหมายแล้ว - [เกลือเป็นหนอน! นักเจรจาค่าไถ่ไซเบอร์ในสหรัฐฯ แอบส่งข้อมูลลับให้กลุ่ม BlackCat เพื่อเพิ่มยอดเรียกค่าไถ่](https://www.thaicert.or.th/2026/04/23/เกลือเป็นหนอน-นักเจรจาค/): 220/69 (IT) ประจำวันพฤหัสบดีที่ 23 เมษายน 2569 กระทรวงยุติธรรมสหรัฐฯ (DoJ) เปิดเผยความคืบหน้าคดีอาชญากรรมไซเบอร์ครั้งสำคัญ เมื่อนาย Angelo Martino วัย 41 ปี อดีตผู้เชี่ยวชาญด้านการเจรจาต่อรองค่าไถ่ (Ransomware Negotiator) ได้ยอมรับสารภาพในข้อหาสมคบคิดเพื่อกรรโชกทรัพย์ หลังพบว่าเขาแอบร่วมมือกับกลุ่มแฮกเกอร์ BlackCat (หรือ ALPHV) ในช่วงปี 2023 โดยนาย Martino อาศัยบทบาทการเป็นตัวแทนการเจรจาให้กับเหยื่อ 5 ราย แอบนำข้อมูลลับภายใน เช่น วงเงินคุ้มครองของประกันภัยไซเบอร์ และกลยุทธ์การต่อรองของลูกค้า ไปมอบให้ฝั่งแฮกเกอร์โดยที่บริษัทต้นสังกัดและลูกค้าไม่ทราบ เพื่อช่วยให้กลุ่มแฮกเกอร์สามารถบีบบังคับเรียกค่าไถ่ในจำนวนที่สูงที่สุดเท่าที่จะเป็นไปได้ โดยเขาได้รับส่วนแบ่งตอบแทนจากข้อมูลดังกล่าว นอกจากการทรยศความไว้วางใจในฐานะผู้เจรจาแล้ว Martino ยังยอมรับว่าได้ร่วมขบวนการกับผู้เชี่ยวชาญด้านการตอบสนองภัยคุกคามทางไซเบอร์ (Incident Responders) อีก 2 ราย คือ Ryan Goldberg และ Kevin Martin เพื่อร่วมกันติดตั้งมัลแวร์เรียกค่าไถ่ BlackCat ใส่ระบบของบริษัทในสหรัฐฯ หลายแห่งในช่วงเดือนเมษายนถึงพฤศจิกายน - [ด่วน!พบช่องโหว่ในไลบรารี Protobuf (protobuf.js) อาจนำไปสู่การรัน JavaScript บนระบบ](https://www.thaicert.or.th/2026/04/22/ด่วนพบช่องโหว่ในไลบราร/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ข่าวสารภัยคุกคามทางไซเบอร์ พบช่องโหว่ในไลบรารี protobuf.js ซึ่งเป็นไลบรารี JavaScript ที่ใช้สำหรับจัดการข้อมูลแบบ Protocol Buffers และมีการใช้งานอย่างแพร่หลายในระบบ Node.js และแอปพลิเคชันจำนวนมาก [1] 1. รายละเอียดช่องโหว่ [2] CVE-2026-41242 (CVSS 4.0: 9.4) เป็นช่องโหว่ประเภท Remote Code Execution (RCE) สาเหตุเกิดจากการใช้ dynamic code generation ที่ไม่ปลอดภัยในการแปลง schema ของ protobuf เป็นฟังก์ชัน JavaScript โดยผู้โจมตีสามารถแทรกโค้ดอันตรายลงใน protobuf definitions ทำให้โค้ดดังกล่าวถูกประมวลผลในขั้นตอนการถอดรหัส (decode) ส่งผลให้สามารถรัน JavaScript บนระบบได้ ซึ่งอาจนำไปสู่การยึดครองระบบหรือโครงสร้างพื้นฐานขององค์กร รวมถึงการเข้าถึงข้อมูลสำคัญและการดำเนินกิจกรรมที่เป็นอันตรายภายในระบบ ทั้งนี้ หน่วยงานสามารถตรวจสอบข้อมูลเพิ่มเติมได้ที่ https://dg.th/9djai7eyxq 2. เวอร์ชันที่ได้รับผลกระทบ • protobuf.js ต่ำกว่า 7.5.5 - [Mythos: สัญญาณเตือนความเสี่ยงรูปแบบใหม่จาก AI ที่มีขีดความสามารถด้านไซเบอร์ เมื่อ AI กลายเป็น “ดาบสองคม” ที่อาจช่วยทั้งการป้องกัน และเพิ่มความเสี่ยงจากการโจมตีทางไซเบอร์ไปพร้อมกัน](https://www.thaicert.or.th/2026/04/22/mythos-สัญญาณเตือนความเสี่ยง/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามพัฒนาการของเทคโนโลยีปัญญาประดิษฐ์ที่มีแนวโน้มส่งผลกระทบต่อภูมิทัศน์ภัยคุกคามทางไซเบอร์อย่างใกล้ชิด เนื่องจาก AI ในปัจจุบันไม่ได้ทำหน้าที่เพียงเป็นผู้ช่วยเขียนโค้ดหรือสนับสนุนการทำงานทั่วไปเท่านั้น แต่กำลังก้าวเข้าสู่บทบาทที่อาจส่งผลต่อสมดุลระหว่าง “ฝ่ายป้องกัน” และ “ฝ่ายโจมตี” ในโลกไซเบอร์อย่างมีนัยสำคัญ โดยเฉพาะเมื่อโมเดล AI มีขีดความสามารถมากพอที่จะช่วยค้นหาช่องโหว่ วิเคราะห์จุดอ่อนของระบบ และเร่งกระบวนการพัฒนาแนวทางการโจมตีให้เกิดขึ้นได้รวดเร็วและซับซ้อนมากยิ่งขึ้น ในกรณีของ Mythos ซึ่งเป็นโมเดล AI ที่พัฒนาโดยบริษัท Anthropic ได้รับความสนใจอย่างมาก เนื่องจากมีการกล่าวถึงว่ามีศักยภาพโดดเด่นด้านความมั่นคงปลอดภัยไซเบอร์ ทั้งในด้านการช่วยค้นหาช่องโหว่ วิเคราะห์ความผิดปกติของซอฟต์แวร์ และสนับสนุนการพัฒนาแนวทางการโจมตีเชิงเทคนิคที่มีความซับซ้อนสูงกว่าที่เคยพบในโมเดลก่อนหน้า จุดที่ทำให้กรณีนี้มีนัยสำคัญ คือ AI ไม่ได้หยุดอยู่เพียงการ “อธิบาย” ปัญหา แต่ก้าวไปสู่การ “ช่วยค้นหา” และ “ช่วยต่อยอด” การใช้ประโยชน์จากจุดอ่อนของระบบได้มากขึ้น [1] 1. รายละเอียดด้านความเสี่ยงและแนวโน้มภัยคุกคาม [2] จากข้อมูลที่มีการกล่าวถึง Mythos มีขีดความสามารถในการช่วยค้นหาช่องโหว่แบบ zero-day ในระบบปฏิบัติการและเว็บเบราว์เซอร์หลัก รวมถึงสามารถช่วยสร้างหรือปรับปรุง exploit สำหรับโจมตีช่องโหว่บางประเภทได้ นอกจากนี้ยังถูกกล่าวว่าสามารถจัดการกับช่องโหว่ที่มีความซับซ้อน เช่น use-after-free, race condition, - [Fake TikTok Downloader Extensions on Chrome and Edge Spy on Over 130,000 Users](https://www.thaicert.or.th/en/2026/04/22/fake-tiktok-downloader-extensions-on-chrome-and-edge-spy-on-over-130000-users/): 219/69 Wednesday, April 22, 2026 Researchers from LayerX have uncovered a malicious campaign named StealTok, which spreads through browser extensions on Google Chrome and Microsoft Edge. These extensions impersonate TikTok video download tools (no watermark), but their real purpose is to harvest user data and perform detailed device fingerprinting. The campaign has reportedly been active - [France’s ANTS Identity Document System Hit by Cyberattack, Personal Data Potentially Exposed](https://www.thaicert.or.th/en/2026/04/22/frances-ants-identity-document-system-hit-by-cyberattack-personal-data-potentially-exposed/): 218/69 Wednesday, April 22, 2026 France’s ANTS, which manages applications for essential identification documents such as national ID cards, passports, driver’s licenses, and residence permits, detected a cyberattack on April 15, 2026. The French Interior Ministry confirmed that the incident may have led to the exposure of certain personal data belonging to both individual users - [Emerging Ransomware Group “The Gentlemen” Expands Globally Using SystemBC Botnet](https://www.thaicert.or.th/en/2026/04/22/emerging-ransomware-group-the-gentlemen-expands-globally-using-systembc-botnet/): 217/69 Wednesday, April 22, 2026 A new ransomware group known as The Gentlemen, operating under a Ransomware-as-a-Service (RaaS) model and first observed in mid-2025, is rapidly scaling its attacks worldwide. Researchers from Check Point Research have recently identified the group leveraging the SystemBC botnet, which consists of more than 1,570 infected machines globally. Unlike opportunistic - [พบส่วนขยาย TikTok Downloader ปลอมบน Chrome และ Edge แอบสอดแนมผู้ใช้นับแสนราย](https://www.thaicert.or.th/2026/04/22/พบส่วนขยาย-tiktok-downloader-ปลอมบน-chrome-และ-e/): 219/69 (IT) ประจำวันพุธที่ 22 เมษายน 2569 นักวิจัยจาก LayerX พบแคมเปญอันตรายชื่อ StealTok แพร่กระจายผ่านส่วนขยายบน Chrome และ Microsoft Edge แอบอ้างว่าเป็นเครื่องมือดาวน์โหลดวิดีโอ TikTok แบบไม่มีลายน้ำ เป้าหมายหลักคือเก็บข้อมูลผู้ใช้และทำ device fingerprinting เพื่อระบุตัวตนอุปกรณ์อย่างละเอียด รายงานระบุว่าแคมเปญนี้ดำเนินการมานานกว่าหนึ่งปี โดยใช้วิธีเปลี่ยนชื่อและรูปลักษณ์ของส่วนขยายอยู่เสมอเพื่อหลบเลี่ยงการตรวจจับ ส่งผลให้ปัจจุบันมีผู้ตกเป็นเหยื่อแล้วมากกว่า 130,000 รายทั่วโลก ส่วนขยายจำนวนมากไม่ได้แสดงพฤติกรรมอันตรายในช่วง 6–12 เดือนแรก เพื่อสร้างความน่าเชื่อถือและสะสมจำนวนผู้ใช้ จนบางตัวได้รับป้าย “Featured” จาก Store อย่างเป็นทางการ ก่อนจะเริ่มติดต่อเซิร์ฟเวอร์ภายนอกเพื่อรับคำสั่งอันตรายในภายหลัง นักวิจัยพบว่ามีการเก็บข้อมูลเชิงลึก เช่น โซนเวลา ภาษา และสถานะแบตเตอรี่ ซึ่งนำไปใช้สร้างลายนิ้วมือดิจิทัลเพื่อติดตามผู้ใช้ข้ามเซสชันได้ แม้บางส่วนขยายจะถูกถอดออกแล้ว แต่ยังมีหลายรายการที่เปิดให้ติดตั้งอยู่ และมีผู้ใช้งานอยู่กว่า 12,500 ราย รายงานเตือนส่วนขยายอันตรายเหล่านี้สามารถดักจับสิ่งที่ผู้ใช้พิมพ์และเข้าถึง Login Tokens สำคัญได้ ผู้ที่เคยติดตั้งควร ลบส่วนขยายออกทันที - [เว็บไซต์ระบบเอกสารประจำตัว ANTS ของฝรั่งเศสถูกโจมตี อาจกระทบข้อมูลส่วนบุคคลของผู้ใช้งาน](https://www.thaicert.or.th/2026/04/22/เว็บไซต์ระบบเอกสารประจ/): 218/69 (IT) ประจำวันพุธที่ 22 เมษายน 2569 หน่วยงาน ANTS ของฝรั่งเศส ที่รับผิดชอบระบบยื่นคำขอเอกสารสำคัญ เช่น บัตรประชาชน หนังสือเดินทาง ใบอนุญาตขับขี่ และใบอนุญาตพำนัก ตรวจพบเหตุการณ์โจมตีทางไซเบอร์เมื่อวันที่ 15 เมษายน 2026 โดย French Interior Ministry ยืนยันว่าการโจมตีดังกล่าวอาจส่งผลให้ข้อมูลส่วนบุคคลของผู้ใช้งานทั้งบุคคลทั่วไปและภาคธุรกิจบางส่วนรั่วไหล ปัจจุบันอยู่ระหว่างการตรวจสอบและผลกระทบของเหตุการณ์ ข้อมูลที่อาจได้รับผลกระทบ ได้แก่ ชื่อ-นามสกุล อีเมล วันเดือนปีเกิด หมายเลขบัญชีผู้ใช้งาน รวมถึงข้อมูลเพิ่มเติมบางส่วน เช่น ที่อยู่ สถานที่เกิด และหมายเลขโทรศัพท์ อย่างไรก็ตาม ทางการระบุว่าข้อมูลเอกสารที่ผู้ใช้อัปโหลดไม่ได้รับผลกระทบ และเหตุการณ์ดังกล่าวไม่เปิดช่องให้เข้าถึงบัญชีผู้ใช้โดยตรง หน่วยงานได้แจ้งเหตุไปยัง CNIL พร้อมทั้งประสานงานกับหน่วยงานด้านความมั่นคงปลอดภัยไซเบอร์และเจ้าหน้าที่บังคับใช้กฎหมายเพื่อดำเนินการสอบสวน ในขณะเดียวกัน มีรายงานว่าผู้ไม่หวังดีอ้างว่ามีข้อมูลจากระบบ ANTS จำนวนประมาณ 18–19 ล้านรายการนำออกขาย ซึ่งหากเป็นความจริงอาจนำไปสู่ความเสี่ยงด้านการขโมยตัวตน (Identity Theft) การฉ้อโกงทางการเงิน และการสร้างตัวตนปลอม อย่างไรก็ตาม - [จับตากลุ่มแรนซัมแวร์น้องใหม่ “The Gentlemen“ ใช้บอทเน็ต SystemBC โจมตีองค์กรทั่วโลก](https://www.thaicert.or.th/2026/04/22/จับตากลุ่มแรนซัมแวร์น้/): 217/69 (IT) ประจำวันพุธที่ 22 เมษายน 2569 กลุ่มแรนซัมแวร์ "The Gentlemen" (Ransomware-as-a-Service หรือ RaaS) ซึ่งเริ่มปรากฏตัวในช่วงกลางปี 2025 กำลังยกระดับการโจมตีสู่ระดับสากลอย่างรวดเร็ว โดยล่าสุดนักวิจัยจาก Check Point Research ตรวจพบการใช้มัลแวร์ SystemBC ซึ่งเป็นเครือข่ายบอทเน็ตที่มีเครื่องที่ติดเชื้อมากกว่า 1,570 แห่งทั่วโลก ความน่ากลัวของบอทเน็ตชุดนี้คือการมุ่งเป้าไปที่สภาพแวดล้อมเครือข่ายขององค์กรธุรกิจและหน่วยงานสำคัญในสหรัฐฯ ยุโรป และออสเตรเลีย แทนที่จะเป็นการสุ่มโจมตีผู้ใช้งานทั่วไป ข้อมูลสถิติชี้ให้เห็นว่ากลุ่มอาชญากรไซเบอร์นี้กำลังพัฒนาโครงสร้างพื้นฐานให้มีความซับซ้อนและมีประสิทธิภาพในการเข้าถึงเป้าหมายได้กว้างขวางยิ่งขึ้น โดยล่าสุดมีรายงานว่าองค์กรด้านพลังงานรายใหญ่ในโรมาเนียและบริษัทเทคโนโลยีชั้นนำหลายแห่งตกเป็นเหยื่อไปเรียบร้อยแล้ว รูปแบบการทำงานของ The Gentlemen มีความยืดหยุ่นสูง โดยมีซอฟต์แวร์เข้ารหัสไฟล์ที่พัฒนาด้วยภาษา Go สำหรับโจมตีระบบ Windows, Linux และ NAS รวมถึงเวอร์ชันภาษา C ที่ออกแบบมาเพื่อเจาะระบบ ESXi Hypervisor โดยเฉพาะ จากข้อมูล Attack Chain พบว่าคนแฮกเกอร์มักเริ่มจากการยึดสิทธิ์ผู้ดูแลระบบสูงสุด (Domain Admin) ในส่วนของ Domain - [Scammers Abuse Apple Account Alerts to Steal User Credentials](https://www.thaicert.or.th/en/2026/04/21/scammers-abuse-apple-account-alerts-to-steal-user-credentials/): 216/69 Tuesday, April 21, 2026 A new phishing campaign has been identified targeting Apple users by exploiting legitimate account notification systems. Attackers misuse Apple’s real alert mechanisms to send genuine-looking emails, then insert additional malicious content to trick victims into believing their accounts have been compromised or altered without authorization. The attack is highly convincing - [Cyberattacks Fuel Cargo Theft in the Logistics Industry, Causing Billions in Losses](https://www.thaicert.or.th/en/2026/04/21/cyberattacks-fuel-cargo-theft-in-the-logistics-industry-causing-billions-in-losses/): 215/69 Tuesday, April 21, 2026 Researchers from Proofpoint have revealed that cybercriminal groups are increasingly targeting transportation and logistics companies to gain access to internal systems, enabling cargo theft and payment diversion. These attacks are often linked to organized crime and reflect a growing trend known as “cyber-enabled cargo theft,” where digital intrusions directly support - [NIST Adjusts Vulnerability Database Policy to Focus on High-Risk Threats Amid Surge in CVEs](https://www.thaicert.or.th/en/2026/04/21/nist-adjusts-vulnerability-database-policy-to-focus-on-high-risk-threats-amid-surge-in-cves/): 214/69 Tuesday, April 21, 2026 The National Institute of Standards and Technology (NIST) has announced a change in its approach to assessing and analyzing vulnerabilities within the National Vulnerability Database (NVD), effective April 15. This decision comes as global reporting of vulnerabilities (CVEs) has surged by 263%, with continued growth expected in 2026-overwhelming the agency’s - [Microsoft ออกอัปเดตฉุกเฉินเพื่อแก้ไขปัญหา Windows Server](https://www.thaicert.or.th/2026/04/21/microsoft-ออกอัปเดตฉุกเฉินเพื่อ/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ข่าวสารภัยคุกคามทางไซเบอร์ พบ Microsoft ออกอัปเดตฉุกเฉิน เพื่อแก้ไขปัญหาที่ส่งผลกระทบต่อระบบ Windows Server [1] 1. รายละเอียด [2] บริษัท Microsoft ได้เผยแพร่การอัปเดตด้านความปลอดภัยประจำเดือนเมษายน 2569 โดยภายหลังการปรับปรุงดังกล่าว พบรายงานปัญหารวมถึงเหตุการณ์บางประการที่อาจส่งผลกระทบต่อความมั่นคงปลอดภัยของระบบปฏิบัติการ Windows เช่น • ปัญหาจากการอัปเดต (Windows Update) ที่อาจส่งผลให้ระบบทำงานผิดปกติ • ความไม่เข้ากันของไดรเวอร์หรือซอฟต์แวร์บางประเภท • ความเสี่ยงที่อาจถูกใช้เป็นช่องทางในการโจมตี หากระบบไม่ได้รับการอัปเดตอย่างเหมาะสม ทั้งนี้ บางกรณีอาจเกี่ยวข้องกับช่องโหว่ด้านความปลอดภัยที่มีการออกแพตช์แก้ไขภายหลัง 2. เวอร์ชันที่ได้รับผลกระทบ • Windows Server 2025: KB5091157 (OS Build 26100.32698) • Windows Server เวอร์ชัน 23H2: KB5091571 (OS Build 25398.2276) • Windows Server - [มิจฉาชีพใช้ระบบแจ้งเตือน Apple Account หลอกขโมยข้อมูลบัญชีผู้ใช้](https://www.thaicert.or.th/2026/04/21/มิจฉาชีพใช้ระบบแจ้งเตื/): 216/69 (IT) ประจำวันอังคารที่ 21 เมษายน 2569 พบแคมเปญฟิชชิ่งรูปแบบใหม่มุ่งเป้าโจมตีผู้ใช้งาน Apple โดยอาศัยระบบแจ้งเตือนการเปลี่ยนแปลงข้อมูลบัญชีในทางที่ผิด ผู้ไม่หวังดีจะอาศัยกลไกของระบบ Apple เพื่อส่งการแจ้งเตือนไปยังเหยื่อ จากนั้นแทรกเนื้อหาเพิ่มเติมเพื่อหลอกให้ผู้ใช้เข้าใจว่าบัญชีของตนถูกเข้าถึงหรือมีการเปลี่ยนแปลงข้อมูลสำคัญโดยไม่ได้รับอนุญาต เทคนิคดังกล่าวมีความน่าเชื่อถือสูง เนื่องจากอีเมลถูกส่งผ่านระบบของ Apple จริง กลไกการโจมตีเริ่มจากเหยื่อได้รับอีเมลแจ้งเตือนด้านความปลอดภัยของ Apple ซึ่งเป็นอีเมลจริง แต่ภายในอีเมลมีข้อความเพิ่มเติมที่ผู้โจมตีแทรกเข้าไป เช่น แนะนำให้ติดต่อหมายเลขโทรศัพท์ปลอมหรือดำเนินการยืนยันตัวตนเพื่อแก้ไขปัญหา เมื่อเหยื่อติดต่อกลับหรือทำตามคำแนะนำ ผู้โจมตีจะหลอกให้เปิดเผยข้อมูลบัญชี เช่น Apple ID และรหัสยืนยันตัวตน (2FA) ซึ่งสามารถนำไปใช้ยึดบัญชีและเข้าถึงข้อมูลส่วนบุคคลได้ ผู้เชี่ยวชาญด้านความปลอดภัยแนะนำให้ผู้ใช้งานเพิ่มความระมัดระวังเมื่อได้รับอีเมลแจ้งเตือน แม้จะมาจากระบบจริงของ Apple ก็ตาม ไม่ควรติดต่อกลับไปยังหมายเลขโทรศัพท์หรือดำเนินการตามคำแนะนำในอีเมล หากมีข้อสงสัยควรเข้าสู่ระบบผ่านเว็บไซต์ทางการของ Apple โดยตรง appleid.apple.com หรือผ่านเมนูการตั้งค่า (Settings) บนอุปกรณ์ หากพบความผิดปกติควรเปลี่ยนรหัสผ่านทันทีและตรวจสอบสถานะการตั้งค่ายืนยันตัวตนสองชั้นเพื่อให้มั่นใจว่าบัญชีได้รับการปกป้องอย่างเหมาะสม แหล่งข่าว https://www.bleepingcomputer.com/news/security/apple-account-change-alerts-abused-to-send-phishing-emails/ - [ภัยไซเบอร์หนุนการโจรกรรมสินค้าในอุตสาหกรรมโลจิสติกส์ เพิ่มความเสียหายหลายพันล้านดอลลาร์](https://www.thaicert.or.th/2026/04/21/ภัยไซเบอร์หนุนการโจรกร/): 215/69 (IT) ประจำวันอังคารที่ 21 เมษายน 2569 นักวิจัยจาก Proofpoint เปิดเผยว่ากลุ่มอาชญากรไซเบอร์กำลังมุ่งเป้าโจมตีบริษัทขนส่งและโลจิสติกส์ เพื่อเข้าถึงระบบภายในและนำไปสู่การโจรกรรมสินค้าและการเปลี่ยนเส้นทางการชำระเงิน โดยการโจมตีลักษณะนี้มีความเชื่อมโยงกับกลุ่มอาชญากรรมองค์กร และแสดงแนวโน้ม “Cyber-enabled Cargo Theft” ที่การโจมตีทางดิจิทัลถูกใช้เพื่อสนับสนุนอาชญากรรมในโลกจริง ทั้งนี้ความเสียหายในภูมิภาคอเมริกาเหนือเพียงแห่งเดียวในปี 2025 มีมูลค่าสูงถึง 6.6 พันล้านดอลลาร์สหรัฐ รูปแบบการโจมตีเริ่มจากการเจาะระบบแพลตฟอร์มโลจิสติกส์ เช่น load board แล้วส่งอีเมลปลอมไปยังผู้ให้บริการขนส่ง พร้อมแนบไฟล์อันตรายที่ติดตั้งเครื่องมือควบคุมระยะไกล (RMM) เช่น ScreenConnect, Pulseway และ SimpleHelp เพื่อสร้างช่องทางเข้าถึงระบบอย่างต่อเนื่อง ผู้โจมตีใช้เทคนิคขั้นสูง เช่น “signing-as-a-service” เพื่อหลีกเลี่ยงการตรวจจับ และดำเนินการรวบรวมข้อมูลสำคัญ เช่น ข้อมูลบัญชีการเงิน ประวัติการใช้งานเบราว์เซอร์ และข้อมูลระบบโลจิสติกส์ ก่อนนำไปใช้ในการฉ้อโกงทางการเงินและการขโมยสินค้า พฤติกรรมหลังการเจาะระบบแสดงให้เห็นว่าผู้โจมตีไม่ได้หยุดเพียงการเข้าถึงระบบ แต่เน้นการฝังตัวระยะยาว การสอดแนม และการขโมยข้อมูลเชิงลึกเพื่อเตรียมดำเนินการโจมตีในขั้นต่อไป เช่น การเข้าควบคุมระบบชำระเงินหรือเปลี่ยนเส้นทางขนส่งสินค้า ผู้เชี่ยวชาญแนะนำให้องค์กรในภาคโลจิสติกส์เฝ้าระวังการใช้งานเครื่องมือควบคุมระยะไกลที่ไม่ได้รับอนุญาต ตรวจสอบพฤติกรรม PowerShell ที่ผิดปกติ - [NIST ปรับนโยบายฐานข้อมูลช่องโหว่ เน้นวิเคราะห์เฉพาะความเสี่ยงสูง หลังปริมาณ CVE พุ่งแรงเกินรับมือ](https://www.thaicert.or.th/2026/04/21/nist-ปรับนโยบายฐานข้อมูลช่/): 214/69 (IT) ประจำวันอังคารที่ 21 เมษายน 2569 สถาบันมาตรฐานและเทคโนโลยีแห่งชาติสหรัฐฯ (NIST) ประกาศปรับเปลี่ยนแนวทางการจัดระดับความรุนแรงและวิเคราะห์ช่องโหว่ความปลอดภัยในฐานข้อมูล National Vulnerability Database (NVD) โดยมีผลตั้งแต่วันที่ 15 เมษายนนี้เป็นต้นไป การตัดสินใจดังกล่าวเกิดขึ้นเนื่องจากปริมาณการรายงานช่องโหว่ (CVE) ทั่วโลกพุ่งสูงขึ้นอย่างก้าวกระโดดถึง 263% และยังมีแนวโน้มเพิ่มขึ้นอย่างต่อเนื่องในปี 2026 จนทำให้ทรัพยากรของหน่วยงานไม่สามารถวิเคราะห์ข้อมูลเชิงลึก เช่น การระบุระดับความรุนแรง หรือรายชื่อผลิตภัณฑ์ที่ได้รับผลกระทบ ให้ครอบคลุมทุกรายการได้ทันท่วงทีเหมือนในอดีต ภายใต้เกณฑ์การคัดกรองใหม่ NIST จะเลือกวิเคราะห์เจาะลึกเฉพาะช่องโหว่ที่เข้าเงื่อนไขสำคัญ 3 ประการ ได้แก่ 1. ช่องโหว่ที่มีหลักฐานว่าถูกใช้โจมตีจริงและปรากฏในบัญชี Known Exploited Vulnerabilities (KEV) ของ CISA 2. ช่องโหว่ที่ส่งผลกระทบต่อซอฟต์แวร์ของรัฐบาลกลางสหรัฐฯ และ 3. ช่องโหว่ในซอฟต์แวร์วิกฤตตามคำสั่งประธานาธิบดี (EO 14028) สำหรับช่องโหว่อื่นที่ไม่เข้าเกณฑ์จะยังคงถูกเพิ่มรายชื่อลงในฐานข้อมูล NVD ตามปกติเพื่อให้มีเลขรหัสอ้างอิง แต่จะถูกจัดสถานะเป็น Not Scheduled ซึ่งผู้ใช้งานจะต้องอ้างอิงคะแนนความรุนแรงจากหน่วยงานผู้ส่งรายงาน - [Payouts King Ransomware Uses QEMU to Deploy Hidden VM, Evading Endpoint Security Detection](https://www.thaicert.or.th/en/2026/04/20/payouts-king-ransomware-uses-qemu-to-deploy-hidden-vm-evading-endpoint-security-detection/): 213/69 Monday, April 20, 2026 Researchers from Sophos have identified a ransomware campaign involving Payouts King, which leverages QEMU to create a hidden virtual machine (VM) inside compromised systems. This VM acts as a covert backdoor, using reverse SSH connections to execute malware, store malicious files, and maintain remote control-while evading detection from traditional endpoint - [Nexcorium Mirai Variant Exploits TBK DVR Vulnerability to Spread and Launch DDoS Attacks](https://www.thaicert.or.th/en/2026/04/20/nexcorium-mirai-variant-exploits-tbk-dvr-vulnerability-to-spread-and-launch-ddos-attacks/): 212/69 Monday, April 20, 2026 Researchers from Fortinet have uncovered a cyberattack campaign leveraging Nexcorium, a variant of the Mirai malware. The campaign exploits CVE-2024-3721, a command injection vulnerability in TBK DVR devices, along with attacks targeting end-of-life TP-Link routers. These compromised devices are then recruited into botnets used for Distributed Denial-of-Service (DDoS) attacks. The - [Four New Android Malware Families Target Over 800 Banking Apps Worldwide](https://www.thaicert.or.th/en/2026/04/20/four-new-android-malware-families-target-over-800-banking-apps-worldwide/): 211/69 Monday, April 20, 2026 Cybersecurity researchers from Zimperium zLabs have identified a new Android malware campaign involving four families-RecruitRat, SaferRat, Astrinox, and Massiv-targeting more than 800 banking and cryptocurrency applications globally. The campaign relies on sophisticated social engineering techniques such as phishing and smishing. Examples include fake job recruitment websites that trick victims into - [Payouts King Ransomware ใช้ QEMU สร้าง VM แฝงในระบบ หลบเลี่ยงการตรวจจับของ Endpoint Security](https://www.thaicert.or.th/2026/04/20/payouts-king-ransomware-ใช้-qemu-สร้าง-vm-แฝงในระบบ-ห/): 213/69 (IT) ประจำวันจันทร์ที่ 20 เมษายน 2569 นักวิจัยจาก Sophos เปิดเผยการตรวจพบแคมเปญโจมตีของ Payouts King ransomware ซึ่งใช้เครื่องมือจำลองระบบ QEMU เพื่อสร้าง Virtual Machine (VM) แบบซ่อนอยู่ภายในเครื่องที่ถูกบุกรุก โดยใช้เป็นช่องทาง backdoor ผ่าน reverse SSH เพื่อรันมัลแวร์ เก็บไฟล์อันตราย และควบคุมระบบจากระยะไกล โดยหลบเลี่ยงการตรวจจับจากระบบ Endpoint Security ที่ไม่สามารถตรวจสอบภายใน VM ได้ โดย Sophos พบ 2 แคมเปญหลัก ได้แก่ STAC4713 ซึ่งเชื่อมโยงกับกลุ่ม GOLD ENCOUNTER และ STAC3725 ที่อาศัยช่องโหว่ CitrixBleed 2 (CVE-2025-5777) ในการเข้าถึงระบบ ผู้โจมตีใช้หลายช่องทางในการเข้าถึงระบบเป้าหมาย เช่น การโจมตีผ่าน VPN ที่เปิดเผยสู่สาธารณะ - [พบมัลแวร์ Nexcorium สายพันธุ์ Mirai ใช้ช่องโหว่ TBK DVR แพร่กระจายและโจมตี DDoS](https://www.thaicert.or.th/2026/04/20/พบมัลแวร์-nexcorium-สายพันธุ์-mirai-ใช/): 212/69 (IT) ประจำวันจันทร์ที่ 20 เมษายน 2569 นักวิจัยจาก Fortinet เปิดเผยการค้นพบแคมเปญโจมตีไซเบอร์ที่ใช้มัลแวร์ Nexcorium ซึ่งเป็นสายพันธุ์ของ Mirai โดยอาศัยช่องโหว่ CVE-2024-3721 ในอุปกรณ์ TBK DVR รวมถึงการโจมตีเราเตอร์ที่หมดการสนับสนุนของ TP-Link เพื่อยึดอุปกรณ์และนำไปใช้เป็นส่วนหนึ่งของเครือข่ายบอตเน็ตสำหรับโจมตีแบบ Distributed Denial-of-Service (DDoS) ช่องโหว่ดังกล่าวเป็นประเภท Command Injection ทำให้ผู้โจมตีสามารถส่งคำสั่งอันตรายเข้าไปควบคุมอุปกรณ์ได้โดยตรง โดยการโจมตีเริ่มจากการใช้ช่องโหว่เพื่อดาวน์โหลดและติดตั้งมัลแวร์ลงบนอุปกรณ์เป้าหมาย โดยมัลแวร์รองรับหลายสถาปัตยกรรม เช่น ARM, MIPS และ x86-64 ทำให้สามารถแพร่กระจายได้ในวงกว้าง Nexcorium มีลักษณะการทำงานคล้าย Mirai โดยสามารถเชื่อมต่อกับเซิร์ฟเวอร์ควบคุม (C2) เพื่อรับคำสั่งโจมตี และรองรับการโจมตีหลายรูปแบบ เช่น UDP และ TCP Flood รวมถึงมีความสามารถในการฝังตัวในระบบเพื่อคงอยู่ระยะยาว และหลีกเลี่ยงการตรวจจับ นอกจากนี้ มัลแวร์ยังมีความสามารถในการใช้ช่องโหว่อื่นและเทคนิค brute-force เพื่อขยายการแพร่กระจายไปยังอุปกรณ์เพิ่มเติม ซึ่งแสดงถึงแนวโน้มที่ผู้โจมตีมุ่งใช้ช่องโหว่ในอุปกรณ์ - [พบ 4 มัลแวร์บน Android จ้องดูดเงินแอปธนาคารกว่า 800 แห่งทั่วโลก](https://www.thaicert.or.th/2026/04/20/พบ-4-มัลแวร์บน-android-จ้องดูดเง/): 211/69 (IT) ประจำวันจันทร์ที่ 20 เมษายน 2569 ทีมวิจัยด้านความปลอดภัยไซเบอร์จาก Zimperium zLabs ได้ตรวจพบแคมเปญมัลแวร์ Android รายใหม่ 4 ตระกูล ได้แก่ RecruitRat, SaferRat, Astrinox และ Massiv ซึ่งกำลังมุ่งเป้าโจมตีแอปพลิเคชันธนาคารและคริปโตเคอร์เรนซีมากกว่า 800 แอปทั่วโลก โดยอาศัยเทคนิคการหลอกล่อที่แนบเนียนผ่านการทำ Phishing และ Smishing เช่น การสร้างเว็บไซต์รับสมัครงานปลอมเพื่อหลอกให้เหยื่อดาวน์โหลดไฟล์ APK (แคมเปญ RecruitRat) หรือการใช้หน้าเว็บสตรีมมิ่งวิดีโอฟรีมาล่อลวง (แคมเปญ SaferRat) แม้กระทั่งการทำหน้าเว็บเลียนแบบ Apple App Store เพื่อความน่าเชื่อถือ แต่แท้จริงแล้วมุ่งเป้าไปที่การฝังตัวในระบบปฏิบัติการ Android เพื่อขโมยข้อมูลส่วนบุคคลโดยเฉพาะ ความน่ากลัวของมัลแวร์กลุ่มนี้คือการใช้เทคนิค Blindfold หรือการปิดตาผู้ใช้งาน โดยอาศัยการขอสิทธิ์การเข้าถึง (Accessibility Service) เพื่อแสดงภาพนิ่งหรือหน้าจอจำลองว่า "กำลังอัปเดตระบบ" (System Update) บังหน้าจอจริงเอาไว้ ในขณะที่หน้าจอของเหยื่อดูเหมือนค้างหรือกำลังอัปเดต - [อัปเดตสำคัญ! NIST ปรับแนวทางดำเนินงาน NVD หลังจำนวน CVE เพิ่มขึ้นต่อเนื่อง](https://www.thaicert.or.th/2026/04/20/อัปเดตสำคัญ-nist-ปรับแนวทาง/): ThaiCERT ได้ติดตามสถานการณ์ด้านความมั่นคงปลอดภัยไซเบอร์ และพบประกาศจาก National Institute of Standards and Technology (NIST) เกี่ยวกับการปรับรูปแบบการดำเนินงานของ National Vulnerability Database (NVD) เพื่อรับมือกับจำนวนรายการช่องโหว่ CVE ที่เพิ่มขึ้นอย่างรวดเร็ว โดย NIST ระบุว่าจำนวนการส่ง CVE เพิ่มขึ้น 263% ในช่วงปี 2563 ถึง 2568 และในไตรมาสแรกของปี 2569 ยังเพิ่มขึ้นเกือบหนึ่งในสามเมื่อเทียบกับช่วงเดียวกันของปีก่อน ส่งผลให้ NVD จะไม่ทำการ enrich รายการ CVE ทุกตัวโดยอัตโนมัติอีกต่อไป แต่จะใช้แนวทางจัดลำดับความสำคัญตามความเสี่ยงแทน เพื่อมุ่งเน้นรายการที่มีผลกระทบเชิงระบบสูงกว่า [1] 1. รายละเอียด NIST ระบุว่าเดิม NVD มีเป้าหมายในการวิเคราะห์ CVE ทุกรายการเพื่อเพิ่มข้อมูลสำคัญ เช่น severity score และรายการผลิตภัณฑ์ที่ได้รับผลกระทบ เพื่อช่วยให้องค์กรใช้จัดลำดับความสำคัญและบรรเทาความเสี่ยงได้ แต่ภายใต้ปริมาณ - [ด่วน! แจ้งเตือนช่องโหว่ระดับ Critical ใน Cisco Webex Services และ Cisco Identity Services Engine (ISE)](https://www.thaicert.or.th/2026/04/20/ด่วน-แจ้งเตือนช่องโหว่-9/): ThaiCERT ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ และพบประกาศด้านความมั่นคงปลอดภัยเกี่ยวกับช่องโหว่ระดับ Critical จำนวน 4 รายการในผลิตภัณฑ์ของ Cisco ได้แก่ Webex Services และ Cisco Identity Services Engine (ISE/ISE-PIC) โดยช่องโหว่ที่มีผลกระทบรุนแรงประกอบด้วยการปลอมตัวเป็นผู้ใช้ใดก็ได้ในระบบ Webex ผ่านกลไก SSO และการรันคำสั่งบนระบบปฏิบัติการพื้นฐานของ ISE ได้ แนะนำให้ผู้ใช้งานเร่งอัปเดตและดำเนินการตามคำแนะนำทันที โดยเฉพาะองค์กรที่ใช้ Webex ร่วมกับ SSO ซึ่งต้องอัปโหลดใบรับรอง IdP SAML ใหม่ใน Control Hub เพิ่มเติมด้วย [1] 1. รายละเอียดช่องโหว่ 1.1 CVE-2026-20184 (CVSS v3.1 : 9.8 ) – Improper Certificate Validation ในการทำงานร่วมกันระหว่าง SSO กับ Control Hub - [แจ้งเตือนมัลแวร์ PlugX ปลอมเป็นโปรแกรมติดตั้ง Claude บน Windows](https://www.thaicert.or.th/2026/04/17/จ้งเตือนมัลแวร์-plugx-ปลอมเป/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ขอแจ้งเตือนผู้ใช้งานระบบปฏิบัติการ Windows ให้ระวังแคมเปญหลอกลวงรูปแบบใหม่ ซึ่งผู้ไม่หวังดีสร้างเว็บไซต์ปลอมให้ดูคล้ายหน้าเว็บดาวน์โหลด Claude ของจริง เพื่อหลอกให้ผู้ใช้ดาวน์โหลดไฟล์ติดตั้งปลอม เมื่อเปิดใช้งานไฟล์ดังกล่าว เครื่องอาจถูกติดตั้งมัลแวร์ PlugX โดยที่ผู้ใช้ไม่รู้ตัว ส่งผลให้ผู้โจมตีสามารถควบคุมเครื่อง ขโมยข้อมูล หรือใช้เครื่องเป็นจุดเริ่มต้นในการโจมตีต่อได้ 1. รายละเอียดและพฤติการณ์ของภัยคุกคาม [1] 1.1 ผู้โจมตีจะสร้างเว็บไซต์ปลอมให้ดูเหมือนเป็นหน้าดาวน์โหลด Claude สำหรับ Windows และใช้ชื่อไฟล์ที่ทำให้น่าเชื่อถือ เช่น Claude-Pro-windows-x64.zip เพื่อหลอกให้ผู้ใช้ดาวน์โหลดและติดตั้ง 1.2 เมื่อผู้ใช้เปิดไฟล์ดังกล่าว ระบบจะสร้างทางลัดชื่อ Claude AI.lnk บนหน้าจอ และแสดงโปรแกรมปลอมขึ้นมาให้ดูเหมือนใช้งานได้ตามปกติ แต่เบื้องหลังมีการติดตั้งมัลแวร์ PlugX ลงในเครื่อง 1.3 มัลแวร์นี้ใช้เทคนิคหลบเลี่ยงการตรวจจับ โดยอาศัยไฟล์ที่มีลายเซ็นดิจิทัลจริงร่วมกับไฟล์อันตราย เพื่อให้ระบบเข้าใจว่าเป็นโปรแกรมที่น่าเชื่อถือ และช่วยให้มัลแวร์ทำงานได้ง่ายขึ้น นอกจากนี้ มัลแวร์ยังพยายามฝังตัวให้เริ่มทำงานอัตโนมัติทุกครั้งที่เปิดเครื่อง และติดต่อกลับไปยังเซิร์ฟเวอร์ของผู้โจมตี เพื่อรอรับคำสั่งเพิ่มเติม 2. ผลกระทบที่อาจเกิดขึ้น 2.1 ผู้โจมตีอาจควบคุมเครื่องได้ 2.2 ข้อมูลสำคัญหรือข้อมูลการใช้งานอาจถูกขโมย 2.3 เครื่องที่ติดมัลแวร์อาจถูกใช้เป็นฐานสำหรับโจมตีระบบอื่นต่อ - [แจ้งเตือน ช่องโหว่ในปลั๊กอิน WordPress EssentialPlugin ถูกฝัง Backdoor ผู้ดูแลระบบควรตรวจสอบและดำเนินการแก้ไขโดยด่วน](https://www.thaicert.or.th/2026/04/17/แจ้งเตือน-ช่องโหว่ในปลั/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ช่องโหว่ด้านความมั่นคงปลอดภัย เกี่ยวกับการโจมตีแบบ Supply Chain ต่อปลั๊กอิน WordPress ในชุด EssentialPlugin โดยผู้โจมตีได้ฝัง Backdoor ลงในปลั๊กอินมากกว่า 30 รายการ และกระจายโค้ดอันตรายผ่านการอัปเดต ผู้ดูแลระบบควรดำเนินการตรวจสอบและประเมินความเสี่ยงของปลั๊กอินที่ติดตั้งในระบบอย่างเร่งด่วน พร้อมทั้งดำเนินการตามแนวทางการแก้ไขที่เกี่ยวข้อง 1. รายละเอียด ช่องโหว่นี้ถูกค้นพบและเปิดเผยโดย Austin Ginder ผู้ก่อตั้ง Anchor Hosting ซึ่งเป็นผู้ให้บริการ Managed WordPress Hosting โดยเริ่มจากการได้รับแจ้งเตือนจากผู้ใช้งานเกี่ยวกับความผิดปกติของปลั๊กอิน WordPress ในชุด EssentialPlugin [1] จากการตรวจสอบพบว่า มีการแก้ไขโค้ดภายในปลั๊กอินโดยแฝง Backdoor ผ่านโมดูล wpos-analytics ตั้งแต่เดือนสิงหาคม 2568 โดยใช้เทคนิค PHP Object Injection ผ่านฟังก์ชัน unserialize() จากข้อมูลที่ดึงมาจากเซิร์ฟเวอร์ภายนอก ส่งผลให้ผู้โจมตีสามารถสั่งรันโค้ดโดยไม่ต้องยืนยันตัวตน (Remote Code Execution - RCE) - [Ivanti Releases Patch for Neurons for ITSM Addressing Persistent Access and XSS Vulnerabilities](https://www.thaicert.or.th/en/2026/04/17/ivanti-releases-patch-for-neurons-for-itsm-addressing-persistent-access-and-xss-vulnerabilities/): 210/69 Friday, April 17, 2026 Ivanti has released security updates for Ivanti Neurons for ITSM to address two medium-severity vulnerabilities affecting both on-premises and cloud deployments. The first vulnerability, CVE-2026-4913 (CVSS 5.7), could allow authenticated users to retain access to the system even after their accounts have been disabled. This issue may enable unauthorized continued - [Booking.com Confirms Data Breach, Hackers Access Booking Details Raising Phishing Concerns](https://www.thaicert.or.th/en/2026/04/16/booking-com-confirms-data-breach-hackers-access-booking-details-raising-phishing-concerns/): 207/69 Thursday, April 16, 2026 Booking.com has confirmed a data breach after unauthorized individuals accessed certain customer booking information. The affected data may include names, addresses, email addresses, phone numbers, and selected booking details. The company stated that payment information was not impacted and has not disclosed the number of affected users or the attack - [ShinyHunters Claims Breach of Rockstar Games, Releases Over 8.1GB of Internal Data](https://www.thaicert.or.th/en/2026/04/16/shinyhunters-claims-breach-of-rockstar-games-releases-over-8-1gb-of-internal-data/): 206/69 Thursday, April 16, 2026 A data leak of approximately 8.1GB has been reported, allegedly linked to Rockstar Games. The cybercriminal group ShinyHunters has claimed responsibility for the breach and has begun releasing portions of the data publicly. The leaked information reportedly includes anti-cheat source code, player analytics data, game assets, and customer support data - [Over 100 Malicious Chrome Extensions Found Stealing Google Tokens and Hijacking Telegram Accounts](https://www.thaicert.or.th/en/2026/04/16/over-100-malicious-chrome-extensions-found-stealing-google-tokens-and-hijacking-telegram-accounts/): 205/69 Thursday, April 16, 2026 Cybersecurity researchers from Socket have uncovered a large-scale malware campaign embedded within the Chrome Web Store, involving more than 100 malicious browser extensions designed to steal user data. These extensions disguise themselves as tools for managing Telegram, online slot games, and add-ons for platforms like YouTube and TikTok. Analysis of - [Operation PowerOFF Identifies Over 75,000 DDoS Users, Shuts Down 53 Illegal Domains](https://www.thaicert.or.th/en/2026/04/17/operation-poweroff-identifies-over-75000-ddos-users-shuts-down-53-illegal-domains/): 209/69 Friday, April 17, 2026 Europol has provided an update on the international operation Operation PowerOFF, aimed at disrupting the use of Distributed Denial-of-Service (DDoS) attack platforms. Authorities have identified more than 75,000 individuals involved and have issued warnings via email and formal letters. The coordinated effort, involving agencies from 21 countries, has also led - [Critical Nginx UI Vulnerability Actively Exploited, Allows Server Takeover Without Authentication](https://www.thaicert.or.th/en/2026/04/17/critical-nginx-ui-vulnerability-actively-exploited-allows-server-takeover-without-authentication/): 208/69 Friday, April 17, 2026 Cybersecurity experts have issued a warning about active exploitation of a critical vulnerability, CVE-2026-33032, affecting Nginx UI-a widely used web-based management interface for Nginx. The flaw stems from support for the Model Context Protocol (MCP), where the /mcp_message endpoint is left unprotected. This allows remote attackers to bypass authentication entirely - [แจ้งเตือนช่องโหว่ร้ายแรงใน nginx-ui เสี่ยงถูกควบคุมเซิร์ฟเวอร์ Nginx](https://www.thaicert.or.th/2026/04/17/แจ้งเตือนช่องโหว่ร้ายแ-3/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) แจ้งเตือนผู้ดูแลระบบที่มีการใช้งาน nginx-ui ซึ่งเป็นเครื่องมือแบบเว็บสำหรับบริหารจัดการ Nginx ให้เร่งตรวจสอบและอัปเดตระบบโดยด่วน เนื่องจากมีการเปิดเผยช่องโหว่ร้ายแรงหมายเลข CVE-2026-33032 ( CVSS 3.1: 9.8 ) ซึ่งเป็นช่องโหว่ประเภท Authentication Bypass โดยช่องโหว่นี้อาจเปิดโอกาสให้ผู้ไม่หวังดีเข้าควบคุมบริการ Nginx ได้โดยไม่ต้องผ่านการยืนยันตัวตน 1. รายละเอียดและพฤติการณ์ของภัยคุกคาม [1] ช่องโหว่ CVE-2026-33032 พบในฟังก์ชัน MCP (Model Context Protocol) ของ nginx-ui โดย endpoint ที่ชื่อ /mcp_message ไม่มีการบังคับตรวจสอบสิทธิ์อย่างเหมาะสม ทำให้ผู้โจมตีสามารถเรียกใช้คำสั่งจัดการระบบได้ ในกรณีที่ระบบเปิดให้เข้าถึงจากเครือข่ายภายนอก หรือมีการตั้งค่า allowlist ไม่รัดกุม ผู้โจมตีอาจใช้ช่องโหว่เพื่อเข้ามาสั่งงานผ่าน nginx-ui ได้ทันที เช่น แก้ไขไฟล์คอนฟิกของ Nginx สั่ง reload บริการ เพิ่มการเปลี่ยนเส้นทางเว็บไซต์ หรือวาง backdoor เพื่อใช้โจมตีต่อในภายหลัง - [อ่านก่อนโอน 5 ขั้นตอนกลโกง "รับแจ้งความออนไลน์ปลอม“ ภัยไซเบอร์ที่ต้องระวัง](https://www.thaicert.or.th/2026/04/17/อ่านก่อนโอน-5-ขั้นตอนกลโ/): ใครที่เพิ่งโดนโกงมา กำลังร้อนใจอยากได้เงินคืน ต้องตั้งสติและระวังให้ดี! ตอนนี้มิจฉาชีพมามุกใหม่ หากินกับความเดือดร้อนของประชาชน โดยสร้างเพจ "รับแจ้งความออนไลน์" ปลอม ขึ้นมาหลอกซ้ำซ้อน วันนี้ ThaiCERT จึงขอเปิดกลโกง 5 ขั้นตอนที่แก๊งมิจฉาชีพใช้หลอกผู้เสียหาย เพื่อจะได้รู้ทันและไม่ตกเป็นเหยื่อของมิจฉาชีพอีก! 1. พบโฆษณาปลอมบนบ้านฟ้า โดยมิจฉาชีพจะยิงโฆษณาชวนเชื่อบนบ้านฟ้าเพื่อดึงดูดคนที่กำลังเดือดร้อน เริ่มต้นจากผู้เสียหายที่เพิ่งโดนหลอกซื้อของออนไลน์มา กำลังเครียด เลื่อนฟีดเฟซบุ๊กไปเจอเพจชื่อ "ศูนย์ช่วยเหลือเหยื่อไซเบอร์" ยิงโฆษณาเขียนว่า ‘โดนโกงมาทางนี้! รับแจ้งความออนไลน์ ช่วยตามเงินคืน 100% ดำเนินการรวดเร็ว’ ด้วยความร้อนใจผู้เสียหายจึงรีบทักแชทเพจปลอมดังกล่าวไปทันที 2. หลอกถามข้อมูลส่วนตัวเพื่อลงทะเบียน มิจฉาชีพจะถามข้อมูลเบื้องต้นบนกล่องข้อความบนบ้านฟ้า ว่า "เพื่อความรวดเร็ว รบกวนขอทราบ ชื่อ-นามสกุล เบอร์โทรศัพท์ และเลขบัตรประชาชนของผู้เสียหาย ตอนนี้แอดมินรับเรื่องแล้ว เดี๋ยวจะส่งต่อให้เจ้าหน้าที่ฝ่ายกฎหมายดูแลต่อนะครับ รบกวนแอด ID(บ้านเขียว) ไปคุยต่อเลยครับ" จากนั้นมิจฉาชีพจะหลอกให้เหยื่อย้ายไปคุยต่อในบ้านเขียว 3. แอบอ้างเป็นเจ้าหน้าที่กระทรวงยุติธรรม มิจฉาชีพจะใช้การสนทนาผ่านบ้านเขียวเพื่อสร้างความน่าเชื่อถือ เมื่อผู้เสียหายแอดไป จะพบรูปโปรไฟล์ที่เป็นทางการ (ยูนิฟอร์มทางการ หรือใช้โลโก้หน่วยงานรัฐ) พร้อมแนะนำตัวว่า "สวัสดีครับ ผมเป็นเจ้าหน้าที่จากกระทรวงยุติธรรม รับเรื่องต่อจากเพจ - [แจ้งเตือนช่องโหว่ในไลบรารี Axios (CVE-2026-40175) ขอให้ผู้ดูแลระบบเร่งดำเนินการแก้ไขโดยด่วน](https://www.thaicert.or.th/2026/04/17/แจ้งเตือนช่องโหว่ในไลบ/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ช่องโหว่ด้านความมั่นคงปลอดภัยในไลบรารี Axios ซึ่งเป็นไลบรารี JavaScript ที่ได้รับความนิยมอย่างแพร่หลายในการพัฒนาเว็บไซต์และเว็บแอปพลิเคชัน โดยพบช่องโหว่ที่อาจถูกใช้ในการโจมตีแบบ Server-Side Request Forgery (SSRF) ซึ่งอาจนำไปสู่การเข้าถึงระบบโดยไม่ได้รับอนุญาต ขอให้ผู้ดูแลระบบเร่งดำเนินการตรวจสอบและอัปเดตแพตช์ความปลอดภัยโดยทันที 1. รายละเอียดช่องโหว่ [1] ช่องโหว่หมายเลข CVE-2026-40175 (CVSS 3.1: 10.0) [2] เป็นช่องโหว่ประเภท Server-Side Request Forgery (SSRF) ที่เกิดขึ้นในไลบรารี Axios ซึ่งเปิดโอกาสให้ผู้โจมตีสามารถควบคุมหรือบิดเบือนคำร้องขอ (HTTP Request) ที่เซิร์ฟเวอร์เป็นผู้ส่งออกไป ลักษณะของช่องโหว่นี้อาจเกี่ยวข้องกับการจัดการ request ที่ไม่ปลอดภัย ทำให้ผู้โจมตีสามารถหลีกเลี่ยงข้อจำกัดด้านการเข้าถึงทรัพยากรภายใน และใช้เซิร์ฟเวอร์เป็นตัวกลางในการเข้าถึงระบบหรือบริการที่ไม่ควรเข้าถึงได้ 2. รูปแบบการโจมตี [3] ผู้โจมตีสามารถใช้ช่องโหว่นี้ผ่านการส่งข้อมูลที่ถูกออกแบบมาเป็นพิเศษไปยังแอปพลิเคชันที่ใช้งาน Axios โดยมีรูปแบบการโจมตีที่สำคัญ ได้แก่ 2.1 การส่ง request เพื่อให้เซิร์ฟเวอร์ไปเรียกใช้งานทรัพยากรภายใน (Internal Services) 2.2 การเข้าถึง Cloud - [Ivanti ออกแพตช์ Neurons for ITSM แก้ไขช่องโหว่ค้างสิทธิ์เข้าถึงแม้บัญชีถูกระงับ และช่องโหว่ XSS](https://www.thaicert.or.th/2026/04/17/ivanti-ออกแพตช์-neurons-for-itsm-แก้ไขช่องโห/): 210/69 (IT) ประจำวันศุกร์ที่ 17 เมษายน 2569 Ivanti ออกอัปเดตแพตช์ความปลอดภัยสำหรับ Ivanti Neurons for ITSM เพื่อแก้ไขช่องโหว่ความรุนแรงระดับปานกลาง 2 รายการ ซึ่งส่งผลกระทบทั้งการติดตั้งในองค์กร (On-premises) และระบบคลาวด์ (Cloud) โดยช่องโหว่แรกคือ CVE-2026-4913 (CVSS 5.7) ซึ่งอาจเปิดทางให้ผู้โจมตีที่ผ่านการยืนยันตัวตนแล้ว ยังคงเข้าถึงระบบได้แม้บัญชีจะถูกปิดใช้งานไปแล้ว อีกช่องโหว่คือ CVE-2026-4914 (CVSS 5.4) เป็นช่องโหว่ประเภท Stored Cross-Site Scripting (XSS) ที่อาจถูกใช้เพื่อเข้าถึงข้อมูลจำกัดจากเซสชันของผู้ใช้รายอื่นได้จากระยะไกล อย่างไรก็ตาม การโจมตีด้วยวิธีนี้จำเป็นต้องมีการยืนยันตัวตนและต้องอาศัยการโต้ตอบจากผู้ใช้ จึงจะสำเร็จ ทั้งนี้ Ivanti ระบุว่ายังไม่พบรายงานการนำช่องโหว่ทั้งสองรายการไปใช้โจมตีจริงในวงกว้าง และไม่ส่งผลกระทบต่อผลิตภัณฑ์อื่นของบริษัท ช่องโหว่ดังกล่าวได้รับการแก้ไขแล้วในเวอร์ชัน 2025.4 โดยผู้ใช้งานระบบคลาวด์ไม่ต้องดำเนินการใด ๆ เนื่องจากบริษัทได้ดำเนินการติดตั้งแพตช์ให้เรียบร้อยแล้วตั้งแต่วันที่ 12 ธันวาคม 2568 นอกจากนี้ Ivanti ยังได้ให้ข้อมูลเพิ่มเติมเกี่ยวกับช่องโหว่ OpenSSH - [ปฏิบัติการ Operation PowerOFF ระบุตัวผู้ใช้ DDoS กว่า 75,000 ราย ปิดโดเมนผิดกฎหมาย 53 แห่ง](https://www.thaicert.or.th/2026/04/17/ปฏิบัติการ-operation-poweroff-ระบุตัวผู้/): 209/69 (IT) ประจำวันศุกร์ที่ 17 เมษายน 2569 Europol เปิดเผยความคืบหน้าของปฏิบัติการระหว่างประเทศ Operation PowerOFF ที่มีเป้าหมายปราบปรามการใช้งานแพลตฟอร์มการโจมตีแบบ Distributed Denial-of-Service (DDoS) โดยล่าสุดสามารถระบุตัวบุคคลที่เกี่ยวข้องกว่า 75,000 ราย และได้ดำเนินการแจ้งเตือนผ่านอีเมลและจดหมายอย่างเป็นทางการ นอกจากนี้ การปฏิบัติการที่มีหน่วยงานจาก 21 ประเทศเข้าร่วม ยังนำไปสู่การจับกุมผู้ต้องสงสัย 4 ราย ปิดโดเมนที่เกี่ยวข้องจำนวน 53 แห่ง และออกหมายค้นรวม 25 รายการ ปฏิบัติการดังกล่าวครอบคลุมหลายประเทศทั่วโลก ทั้งในสหภาพยุโรป รวมถึง Australia Thailand United States United Kingdom Japan และ Brazil โดยมุ่งเป้าไปยังบริการที่เรียกว่า “Booter Services” หรือแพลตฟอร์มรับจ้างโจมตี DDoS ซึ่งเปิดให้ผู้ใช้งานเช่าโครงสร้างพื้นฐานการโจมตี เช่น เครือข่ายอุปกรณ์ IoT หรือเราเตอร์ที่ถูกยึด เพื่อนำไปใช้โจมตีเป้าหมาย แม้ว่าผู้ให้บริการบางรายจะอ้างว่าใช้เพื่อทดสอบความทนทานของระบบ - [พบช่องโหว่ร้ายแรงใน Nginx UI ถูกใช้โจมตีจริงแล้ว แฮกเกอร์สามารถยึดเซิร์ฟเวอร์ได้โดยไม่ต้องใช้รหัสผ่าน](https://www.thaicert.or.th/2026/04/17/พบช่องโหว่ร้ายแรงใน-nginx-ui-ถู/): 208/69 (IT) ประจำวันศุกร์ที่ 17 เมษายน 2569 ผู้เชี่ยวชาญด้านความปลอดภัยไซเบอร์แจ้งเตือนการตรวจพบการโจมตีจริง (Actively Exploited) ต่อช่องโหว่หมายเลข CVE-2026-33032 ซึ่งมีความรุนแรงระดับวิกฤตบน Nginx UI เครื่องมือจัดการ Nginx ผ่านเว็บไซต์ยอดนิยมที่มีผู้ใช้งานจำนวนมาก โดยช่องโหว่นี้เกิดจากการที่ระบบรองรับ Model Context Protocol (MCP) แต่กลับปล่อยให้ Endpoint /mcp_message ปราศจากการป้องกัน ทำให้แฮกเกอร์จากระยะไกลสามารถข้ามขั้นตอนการยืนยันตัวตน และเข้าถึงสิทธิ์การจัดการระดับสูงได้ทันทีโดยไม่ต้องมีบัญชีผู้ใช้งาน จากการวิเคราะห์พบว่ากระบวนการมีความซับซ้อนน้อยแต่ให้ผลลัพธ์ที่รุนแรงมาก เริ่มต้นเพียงแค่แฮกเกอร์สร้างการเชื่อมต่อแบบ SSE เพื่อดึงค่า Session ID ออกมา จากนั้นจะส่งคำขอ (POST request) ไปยังส่วนควบคุม MCP โดยตรงเพื่อสั่งการผ่านเครื่องมือจัดการระบบที่มีอยู่ถึง 12 รูปแบบ ซึ่งรวมถึงความสามารถในการอ่าน แก้ไข หรือลบไฟล์คอนฟิกของ Nginx ตลอดจนการฝังค่าคอนฟิกอันตราย (Injection) และสั่งให้เซิร์ฟเวอร์ทำการ Auto-reload เพื่อให้การปรับแต่งของแฮกเกอร์มีผลในทันที ส่งผลให้เกิดการยึดครองเซิร์ฟเวอร์ได้อย่างสมบูรณ์ ในปัจจุบันมีการตรวจพบอินสแตนซ์ของ - [Microsoft ออกอัปเดตความปลอดภัยประจำเดือนเมษายน 2569](https://www.thaicert.or.th/2026/04/16/microsoft-ออกอัปเดตความปลอดภัยป/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ข่าวสารภัยคุกคามทางไซเบอร์ พบ Microsoft ออกอัปเดตความปลอดภัยประจำเดือนเมษายน 2569 [1] Microsoft ออกอัปเดตความปลอดภัยประจำเดือนเมษายน 2569 โดยมีช่องโหว่ที่สำคัญดังนี้ 1. รายละเอียดช่องโหว่ 1.1 CVE-2026-33825 ( CVSS3.1: 7.8 ) เป็นช่องโหว่ใน Microsoft Defender (Antimalware Platform) เกิดจากการควบคุมสิทธิ์ (Access Control) ทำให้ผู้โจมตีสามารถยกระดับสิทธิ์ได้ [2] 1.2 CVE-2026-32201 ( CVSS3.1: 6.5 ) เป็นช่องโหว่ประเภท Spoofing ในระบบ Microsoft SharePoint ซึ่งเกิดจากการตรวจสอบข้อมูลนำเข้าไม่เหมาะสม [3] ทั้งนี้ หน่วยงานสามารถอัปเดตความปลอดภัยได้ที่ https://dg.th/0buaqrh76m และ https://dg.th/vh2nxtyr31 2. คำแนะนำในการป้องกัน • ดำเนินการอัปเดตแพตช์ทันที โดยเฉพาะระบบที่ใช้งาน Microsoft SharePoint - [พบช่องโหว่ในผลิตภัณฑ์ของ Fortinet ตรวจสอบและอัปเดตแพตช์ทันที](https://www.thaicert.or.th/2026/04/16/พบช่องโหว่ในผลิตภัณฑ์ข/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ข่าวสารภัยคุกคามทางไซเบอร์ พบ Fortinet ออกประกาศแจ้งเตือนเกี่ยวกับช่องโหว่ด้านความปลอดภัยในผลิตภัณฑ์ FortiSandbox ซึ่งผู้โจมตีสามารถรันคำสั่งบนระบบได้โดยไม่ได้รับอนุญาต ขอให้ผู้ดูแลระบบที่ใช้งานผลิตภัณฑ์ดังกล่าวดำเนินการอัปเดตแพตช์ตามคำแนะนำของผู้พัฒนา เพื่อลดความเสี่ยงจากการถูกโจมตี [1] 1. รายละเอียดช่องโหว่ 1.1 CVE-2026-39813 (CVSS3.1: 9.1) เป็นช่องโหว่ประเภท Authentication Bypass ที่ส่งผลกระทบต่อ JRPC API ของ FortiSandbox ผู้โจมตีสามารถใช้ประโยชน์จากช่องโหว่ดังกล่าวเข้าถึงระบบโดยไม่ผ่านการยืนยันตัวตน และสามารถยกระดับสิทธิ์ผ่าน Path Traversal [2] 1.2 CVE-2026-39808 (CVSS3.1: 9.1) เป็นช่องโหว่ประเภท Command Injection ผู้โจมตีสามารถรันคำสั่งหรือโค้ดบนระบบได้ โดยการโจมตีผ่าน HTTP request ที่ถูกปรับแต่งเป็นพิเศษและไม่ผ่านการยืนยันตัวตน [3] 2. ผลกระทบที่เกิดขึ้น หากผู้ไม่หวังดีโจมตีสำเร็จ • เข้าถึงระบบโดยไม่ได้รับอนุญาต • ยกระดับสิทธิ์จนควบคุมระบบได้ทั้งหมด • รันคำสั่งอันตรายหรือฝังมัลแวร์ 3. เวอร์ชันที่ได้รับผลกระทบ FortiSandbox - [Booking.com ยืนยันเหตุข้อมูลรั่วไหล แฮกเกอร์เข้าถึงรายละเอียดการจอง หวั่นถูกใช้ทำแคมเปญฟิชชิ่ง](https://www.thaicert.or.th/2026/04/16/booking-com-ยืนยันเหตุข้อมูลรั่ว/): 207/69 (IT) ประจำวันพฤหัสบดีที่ 16 เมษายน 2569 Booking.com ยืนยันพบเหตุข้อมูลรั่วไหล หลังมีบุคคลที่ไม่ได้รับอนุญาตเข้าถึงข้อมูลบางส่วนเกี่ยวกับการจองของลูกค้า โดยข้อมูลที่อาจได้รับผลกระทบประกอบด้วย ชื่อ ที่อยู่ อีเมล หมายเลขโทรศัพท์ และรายละเอียดที่เกี่ยวข้องกับการจองบางรายการ Booking.com ระบุว่า ข้อมูลการชำระเงินไม่ได้รับผลกระทบ และยังไม่มีการเปิดเผยถึงจำนวนผู้ได้รับผลกระทบหรือวิธีการโจมตีที่ใช้ในเหตุการณ์ครั้งนี้ บริษัทระบุว่าได้ตรวจสอบและควบคุมกิจกรรมต้องสงสัยแล้ว พร้อมดำเนินการรีเซ็ตรหัส PIN ที่เกี่ยวข้องกับการจองที่ได้รับผลกระทบเพื่อเป็นมาตรการป้องกันเพิ่มเติม ขณะเดียวกันได้แจ้งเตือนให้ลูกค้าเพิ่มความระมัดระวังต่อ ข้อความ อีเมล หรือสายโทรศัพท์ที่แอบอ้างเป็นโรงแรมหรือฝ่ายสนับสนุนลูกค้า เนื่องจากข้อมูลการจองที่รั่วไหลอาจถูกนำไปใช้สร้างข้อความฟิชชิงที่มีความแนบเนียนและน่าเชื่อถือมากขึ้น Booking.com ยังไม่ได้ให้รายละเอียดเพิ่มเติมเกี่ยวกับขอบเขตของเหตุการณ์ แต่ย้ำว่าได้ดำเนินมาตรการจำกัดการเข้าถึงของผู้โจมตีแล้ว สำหรับผู้ใช้งานควรระมัดระวังการติดต่อที่มีลักษณะเร่งด่วน หรือการขอข้อมูลส่วนบุคคลและข้อมูลการชำระเงินที่น่าสงสัย และควรตรวจสอบความถูกต้องผ่านช่องทางทางการของ Booking.com ก่อนดำเนินการใด ๆ ทุกครั้ง แหล่งข่าว https://hackread.com/booking-com-data-breach-hackers-customer-details/ - [ShinyHunters อ้างเจาะระบบ Rockstar Games พร้อมปล่อยข้อมูลภายในกว่า 8.1GB](https://www.thaicert.or.th/2026/04/16/shinyhunters-อ้างเจาะระบบ-rockstar-games-พร้อมปล/): 206/69 (IT) ประจำวันพฤหัสบดีที่ 16 เมษายน 2569 มีรายงานการรั่วไหลของข้อมูลขนาดประมาณ 8.1 กิกะไบต์ ที่เชื่อมโยงกับ Rockstar Games โดยกลุ่มอาชญากรรมไซเบอร์ ShinyHunters อ้างว่าเป็นผู้โจมตีและเริ่มเผยแพร่ข้อมูลบางส่วนออกสู่สาธารณะ ข้อมูลที่รั่วไหลดังกล่าวประกอบด้วยซอร์สโค้ดระบบป้องกันการโกง (anti-cheat), ข้อมูลวิเคราะห์พฤติกรรมผู้เล่น (player analytics), ไฟล์ทรัพยากรเกม (game assets) รวมถึงข้อมูลจากระบบสนับสนุนลูกค้า เช่น Zendesk โดยมีรายงานว่าข้อมูลถูกเข้าถึงผ่านผู้ให้บริการคลาวด์ของบุคคลที่สาม กลุ่มผู้โจมตีระบุว่าสามารถเข้าถึงระบบที่เกี่ยวข้องกับ Rockstar ได้ และมีการข่มขู่ว่าจะเผยแพร่ข้อมูลเพิ่มเติมหากบริษัทไม่ตอบสนองต่อข้อเรียกร้อง อย่างไรก็ตาม ทางบริษัท Rockstar Games ได้ออกแถลงการณ์ยืนยันว่ามีเพียงข้อมูลภายในบางส่วนที่ไม่สำคัญถูกเข้าถึง และเหตุการณ์ดังกล่าวไม่ได้ส่งผลกระทบต่อระบบหลักหรือผู้เล่นแต่อย่างใด ซึ่งแสดงให้เห็นถึงแนวโน้มของกลุ่มผู้โจมตีในปัจจุบันที่มุ่งเป้าไปยังระบบของผู้ให้บริการภายนอก เพื่อหลีกเลี่ยงมาตรการป้องกันที่เข้มงวดขององค์กรหลัก ผู้เชี่ยวชาญด้านความมั่นคงปลอดภัยไซเบอร์ชี้ว่า เหตุการณ์นี้เป็นอีกตัวอย่างของความเสี่ยงจาก Supply Chain Attack โดยเฉพาะในองค์กรที่พึ่งพาโครงสร้างพื้นฐานบนคลาวด์และผู้ให้บริการภายนอกจำนวนมาก ทั้งนี้ Rockstar เคยเผชิญเหตุการณ์ลักษณะคล้ายกันมาแล้วในช่วงปี 2022–2023 จากกลุ่ม Lapsus$ ซึ่งมีการรั่วไหลของข้อมูลพัฒนาเกม ส่งผลกระทบต่อภาพลักษณ์และการดำเนินงาน เหตุการณ์ล่าสุดจึงย้ำถึงความจำเป็นในการเสริมความมั่นคงปลอดภัยทั้งในระบบภายในและระบบภานอก - [ตรวจพบส่วนขยาย Chrome กว่า 100 รายการ แฝงมัลแวร์ขโมยโทเคนบัญชี Google และเข้าควบคุม Telegram](https://www.thaicert.or.th/2026/04/16/ตรวจพบส่วนขยาย-chrome-กว่า-100-รา/): 205/69 (IT) ประจำวันพฤหัสบดีที่ 16 เมษายน 2569 ผู้เชี่ยวชาญด้านความปลอดภัยทางไซเบอร์จาก Socket ตรวจพบแคมเปญมัลแวร์ขนาดใหญ่ที่แฝงตัวอยู่ใน Chrome Web Store โดยมีส่วนขยาย (Extensions) มากกว่า 100 รายการถูกออกแบบมาเพื่อโจรกรรมข้อมูลผู้ใช้โดยเฉพาะ ครอบคลุมตั้งแต่เครื่องมือจัดการ Telegram, เกมสล็อต, ไปจนถึงตัวช่วยเสริมสำหรับ YouTube และ TikTok จากการตรวจสอบรหัสต้นฉบับพบคอมเมนต์ภาษารัสเซีย ซึ่งบ่งชี้ว่านี่อาจเป็นปฏิบัติการแบบ Malware-as-a-Service (MaaS) โดยแฮกเกอร์กลุ่มนี้ใช้โครงสร้างพื้นฐานในการควบคุมและสั่งการ (C2) ร่วมกันเพื่อขโมยข้อมูลส่วนตัวและสร้างรายได้จากการโฆษณาที่ผิดกฎหมาย ในแง่ของเทคนิค ส่วนขยายเหล่านี้มีการทำงานที่ร้ายแรงหลายรูปแบบ โดยกลุ่มที่ใหญ่ที่สุดจะใช้คำสั่ง chrome.identity.getAuthToken เพื่อโจรกรรม Google OAuth2 Bearer token ซึ่งเป็นโทเคนสำคัญที่ช่วยให้แฮกเกอร์เข้าถึงข้อมูลบัญชี Google ของเหยื่อได้โดยตรง รวมถึงการดึงข้อมูลโปรไฟล์ เช่น ชื่อ อีเมล และรูปภาพ นอกจากนี้ ยังพบส่วนขยายบางตัวที่ทำหน้าที่เป็น Backdoor แอบทำงานทันทีที่เปิดเบราว์เซอร์ และที่น่ากังวลที่สุดคือส่วนขยายที่มุ่งเป้าไปที่ Telegram Web - [แจ้งเตือนช่องโหว่บน SAP ABAP Platform (Advanced Business Application Programming Platform)และการอัปเดตความปลอดภัยประจำเดือนเมษายน 2569](https://www.thaicert.or.th/2026/04/16/แจ้งเตือนช่องโหว่บน-sap-abap-platform-advanced/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) แจ้งเตือนผู้ดูแลระบบและผู้ใช้งานโซลูชันของ SAP ให้เร่งตรวจสอบและติดตั้งแพตช์ความปลอดภัย เนื่องจากมีการตรวจพบช่องโหว่ร้ายแรงระดับวิกฤต (Critical) ในส่วนประกอบของ SAP ABAP Platform (Advanced Business Application Programming Platform) ซึ่งเป็นโครงสร้างพื้นฐานสำคัญของระบบ SAP หลายประเภท ส่งผลให้ผู้ไม่หวังดีอาจเข้าควบคุมระบบหรือเข้าถึงข้อมูลทางธุรกิจที่สำคัญได้โดยไม่ต้องผ่านการพิสูจน์ตัวตน [1] ช่องโหว่ที่สำคัญที่สุด คือ CVE-2026-34256 (CVSS 3.1 : 7.1 ) โดยช่องโหว่นี้เปิดโอกาสให้ผู้โจมตีสามารถส่งคำสั่งอันตรายเข้าไปทำงานในระบบได้ (Remote Code Execution) 1. รายละเอียดและพฤติการณ์ของภัยคุกคาม [2] ช่องโหว่ CVE-2026-34256 เกิดจากข้อผิดพลาดในการตรวจสอบสิทธิ์ภายในระบบ SAP ABAP Platform ทำให้ผู้โจมตีสามารถข้ามผ่านขั้นตอนการล็อกอินตามปกติ (Authentication Bypass) และเข้าถึงฟังก์ชันการทำงานระดับสูงได้ โดยผู้โจมตีสามารถส่งแพ็กเก็ตข้อมูลที่สร้างขึ้นมาเป็นพิเศษผ่านเครือข่ายไปยังพอร์ตบริการของ SAP โดยไม่จำเป็นต้องมีบัญชีผู้ใช้งานหรือสิทธิ์ใดๆ ในระบบ เมื่อโจมตีสำเร็จจะสามารถรันสคริปต์เพื่อแก้ไขข้อมูล ขโมยฐานข้อมูลลูกค้า หรือสั่งปิดการทำงานของระบบทั้งหมด หากไม่ได้รับการแก้ไข ระบบ - [อัปเดตด่วน ! Adobe ออกแพตช์แก้ช่องโหว่ Zero-day ใน Acrobat Reader แล้ว](https://www.thaicert.or.th/2026/04/16/อัปเดตด่วน-adobe-ออกแพตช์แก้/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ช่องโหว่ด้านความมั่นคงปลอดภัยพบว่า Adobe ได้เผยแพร่อัปเดตความปลอดภัยเพื่อแก้ไขช่องโหว่ Zero-day ใน Adobe Acrobat และ Adobe Acrobat Reader สำหรับ Windows และ macOS ซึ่ง Adobe ยืนยันพบการนำไปใช้โจมตีจริง และการโจมตีอาจนำไปสู่การรันโค้ดอันตรายได้[1] 1) รายละเอียดช่องโหว่ [2] ช่องโหว่ CVE-2026-34621 ความรุนแรงระดับสูง มีคะแนน CVSS v3.1: 8.6 จัดเป็นช่องโหว่ประเภท Prototype Pollution หรือ การแก้ไขคุณลักษณะของอ็อบเจ็กต์ต้นแบบไม่เหมาะสม (CWE-1321) ซึ่งอาจนำไปสู่ การรันโค้ดอันตรายได้ มีรายงานว่าช่องโหว่ถูกใช้โจมตีต่อเนื่องหลายเดือนก่อนมีการออกแพตช์ 2) ผลิตภัณฑ์ที่ได้รับผลกระทบ[3] Adobe Acrobat DC (Continuous) เวอร์ชัน 26.001.21367 และเวอร์ชันก่อนหน้า Adobe Acrobat Reader DC (Continuous) เวอร์ชัน - [แจ้งเตือนช่องโหว่ Zero-Day ใน Adobe Reader ยังไม่มีแพตช์แก้ไข ขอให้ผู้ใช้งานเร่งดำเนินการเฝ้าระวังและป้องกันการโจมตีอย่างเร่งด่วน](https://www.thaicert.or.th/2026/04/16/แจ้งเตือนช่องโหว่-zero-day-ใน-adobe-reader/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ช่องโหว่ด้านความมั่นคงปลอดภัย ซึ่งพบการโจมตีช่องโหว่แบบ Zero-Day ในซอฟต์แวร์ Adobe Reader โดยผู้โจมตีใช้ไฟล์ PDF ที่ถูกออกแบบเป็นพิเศษเพื่อเริ่มต้นการโจมตี และมีแนวโน้มพัฒนาไปสู่การควบคุมระบบของผู้ใช้งาน 1. รายละเอียดช่องโหว่ ตรวจพบช่องโหว่แบบ Zero-Day ใน Adobe Reader ซึ่งยังไม่มีการเผยแพร่แพตช์แก้ไขอย่างเป็นทางการ โดยนักวิจัย Haifei Li [1] พบไฟล์ PDF ที่ถูกใช้เป็นเครื่องมือในการโจมตี (exploit) มีลักษณะเป็นการโจมตีผ่านไฟล์เอกสาร โดยเมื่อผู้ใช้งานเปิดไฟล์ PDF ที่เป็นอันตราย จะทำให้เกิดกระบวนการโจมตีตามลำดับ ดังนี้ - ไฟล์ PDF ทำหน้าที่เป็น initial exploit เพื่อเริ่มต้นการโจมตี - มีการรวบรวมและส่งข้อมูลจากเครื่องผู้ใช้งาน (information disclosure) - อาจมีการดาวน์โหลดหรือเรียกใช้ payload เพิ่มเติมจากภายนอก - อาจพัฒนาไปสู่การรันโค้ดโดยไม่ได้รับอนุญาต (Remote Code Execution: RCE) - [ตรวจสอบด่วน! ปลั๊กอิน WordPress Smart Slider 3 Pro ถูกเผยแพร่เวอร์ชันอันตรายผ่านระบบอัปเดต](https://www.thaicert.or.th/2026/04/16/ตรวจสอบด่วน-ปลั๊กอิน-wordpress-smart-slider-3-p/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ พบรายงานการโจมตีในลักษณะ Supply Chain Attack ต่อระบบอัปเดตของปลั๊กอิน Smart Slider 3 Pro ซึ่งเป็นเครื่องมือในการสร้าง Slider บน WordPress และ Joomla โดยกลุ่มแฮกเกอร์ได้เข้าควบคุมโครงสร้างพื้นฐานของผู้พัฒนา เพื่อแพร่กระจายปลั๊กอินเวอร์ชันที่มีการฝังมัลแวร์ [1] รายละเอียดภัยคุกคาม[2][3] 1.1 การบุกรุกระบบอัปเดต : แฮกเกอร์ได้เข้าควบคุมระบบอัปเดตที่ใช้เผยแพร่ Smart Slider 3 Pro และปล่อยเวอร์ชันอันตราย 3.5.1.35 ออกมาในช่วงวันที่ 7 เมษายน 2569 1.2 พฤติกรรมของโค้ดอันตราย : เมื่อเว็บไซต์ติดตั้งเวอร์ชันที่ได้รับผลกระทบ โค้ดอันตรายที่ฝังอยู่สามารถเปิดช่องให้ผู้โจมตี รันคำสั่งหรือรันโค้ดผ่านรูปแบบคำขอ HTTP ที่จัดเตรียมมา และวางแบ็กดอร์หลายจุด 1.3 การคงอยู่ในระบบ: โค้ดอันตรายถูกออกแบบให้ คงอยู่ได้หลายชั้น โดยนอกจากการสร้างบัญชีผู้ดูแลแบบซ่อนแล้ว ยังมีการฝังองค์ประกอบคงอยู่ในหลายตำแหน่งของระบบ เช่น ส่วนของปลั๊กอินแบบโหลดอัตโนมัติ ไฟล์ของธีม ไฟล์ที่ทำให้ดูคล้ายส่วนหนึ่งของระบบ - [แจ้งเตือนช่องโหว่ในปลั๊กอินสำหรับ WordPress ที่ส่งผลกระทบต่อความมั่นคงปลอดภัยของระบบ ขอให้ผู้ดูแลระบบเร่งดำเนินการแก้ไขโดยด่วน](https://www.thaicert.or.th/2026/04/16/แจ้งเตือนช่องโหว่ในปลั/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ช่องโหว่ด้านความมั่นคงปลอดภัย เกี่ยวกับช่องโหว่ในปลั๊กอินสำหรับ WordPress ที่อาจถูกใช้ในการยกระดับสิทธิ์และเข้าควบคุมระบบได้โดยไม่ได้รับอนุญาต จึงขอให้ผู้ดูแลระบบที่ใช้งานปลั๊กอินดังกล่าว ตรวจสอบสถานะการใช้งานและดำเนินการแก้ไขโดยเร่งด่วน เพื่อลดความเสี่ยงจากการถูกบุกรุกระบบ 1. รายละเอียดช่องโหว่ 1.1 ช่องโหว่ในปลั๊กอิน Everest Forms สำหรับ WordPress [1] หมายเลข CVE-2026-3296 ( มีคะแนน CVSS v3.1: 9.8 ) [2] เป็นช่องโหว่ประเภท PHP Object Injection ที่เกิดจากการนำข้อมูลที่ไม่เชื่อถือได้มาประมวลผลด้วยฟังก์ชัน unserialize() โดยไม่มีการกำหนดข้อจำกัดของคลาส (allowed_classes) ส่งผลให้ผู้โจมตีสามารถฝัง serialized PHP object payload ผ่านฟอร์มสาธารณะ และรอให้ระบบประมวลผลภายหลัง (stored deserialization) ซึ่งอาจนำไปสู่การโจมตีในลักษณะ Remote Code Execution (RCE) ช่องโหว่นี้เกิดจากการเรียกใช้ฟังก์ชัน unserialize() ในไฟล์ html-admin-page-entries-view.php [3] โดยมีลักษณะดังนี้ - [Hardcoded Google API Keys in Android Apps Expose Gemini AI Access to Unauthorized Use](https://www.thaicert.or.th/en/2026/04/10/hardcoded-google-api-keys-in-android-apps-expose-gemini-ai-access-to-unauthorized-use/): 204/69 Friday, April 10, 2026 Researchers from CloudSEK have uncovered hardcoded Google API keys embedded in 22 popular Android applications, totaling 32 keys and impacting over 500 million users. These keys could potentially be abused to access Gemini AI services without authorization. The findings align with research from Quokka, which identified over 35,000 similar keys - [Forest Blizzard Hackers Use Routers as a Platform for Cyber Espionage](https://www.thaicert.or.th/en/2026/04/10/forest-blizzard-hackers-use-routers-as-a-platform-for-cyber-espionage/): 203/69 Friday, April 10, 2026 A report from Microsoft Threat Intelligence reveals that the hacking group known as Forest Blizzard (also called Fancy Bear) has been conducting large-scale attacks by compromising home and small office (SOHO) routers to build an infrastructure for cyber espionage. This activity has been tracked since August 2025 and has continued - [Magento Attack Campaign Hides Malware in 1-Pixel SVG Images to Steal Credit Card Data](https://www.thaicert.or.th/en/2026/04/10/magento-attack-campaign-hides-malware-in-1-pixel-svg-images-to-steal-credit-card-data/): 202/69 Friday, April 10, 2026 Cybersecurity researchers have uncovered a campaign targeting nearly 100 online stores running Magento, where attackers use a highly stealthy technique by embedding credit card–stealing code inside 1x1 pixel SVG image files. These images are virtually invisible to users and difficult for traditional security scanners to detect. The attack leverages a - [แจ้งเตือนช่องโหว่ในผลิตภัณฑ์ของ Palo Alto Networks และ SonicWall ขอให้ผู้ดูแลระบบเร่งดำเนินการอัปเดตและแก้ไขโดยด่วน](https://www.thaicert.or.th/2026/04/10/แจ้งเตือนช่องโหว่ในผลิ/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ช่องโหว่ด้านความมั่นคงปลอดภัยในผลิตภัณฑ์ของ Palo Alto Networks และ SonicWall [1] ที่มีช่องโหว่ ทำให้ผู้โจมตีสามารถเข้าถึง แก้ไขข้อมูล หรือยกระดับสิทธิ์ในระบบได้ จึงขอให้หน่วยงานที่ใช้งานผลิตภัณฑ์ดังกล่าวดำเนินการตรวจสอบและแก้ไขโดยเร็ว 1. ช่องโหว่ในผลิตภัณฑ์ของ Palo Alto Networks ช่องโหว่ CVE-2026-0234 (มีคะแนน CVSS v3.1: 7.2) [2] เป็นช่องโหว่ประเภท improper verification of cryptographic signature (CWE-347) ในแพลตฟอร์ม Cortex XSOAR และ Cortex XSIAM ของ Palo Alto Networks ระหว่างการเชื่อมต่อกับ Microsoft Teams ผู้โจมตีที่ไม่ต้องยืนยันตัวตน (unauthenticated) สามารถเข้าถึงทรัพยากรที่ควรได้รับการป้องกัน และแก้ไขข้อมูลหรือทรัพยากรภายในระบบได้ [3] 2. ช่องโหว่ในผลิตภัณฑ์ของ SonicWall ช่องโหว่ - [พบ Google API Keys ในแอป Android เสี่ยงถูกใช้เข้าถึง Gemini AI โดยไม่ได้รับอนุญาต](https://www.thaicert.or.th/2026/04/10/พบ-google-api-keys-ในแอป-android-เสี่ยงถูกใช้/): 204/69 (IT) ประจำวันศุกร์ที่ 10 เมษายน 2569 นักวิจัยจาก CloudSEK เปิดเผยการตรวจพบ Google API keys ที่ถูกฝังรหัส (Hardcoded) ไว้ในแอปพลิเคชัน Android ยอดนิยม 22 แอป รวม 32 คีย์ ซึ่งมียอดผู้ใช้งานรวมกันมากกว่า 500 ล้านราย โดยคีย์เหล่านี้อาจถูกนำไปใช้เข้าถึงบริการ Gemini AI ได้โดยไม่ได้รับอนุญาต สอดคล้องกับงานวิจัยจาก Quokka ที่พบคีย์ลักษณะเดียวกันกว่า 35,000 รายการในแอป Android ราว 250,000 แอป และ Truffle Security ที่รายงานการตรวจพบคีย์เกือบ 3,000 รายการบนเว็บไซต์สาธารณะซึ่งสามารถใช้ยืนยันตัวตนกับ Gemini ได้เช่นกัน ความเสี่ยงสำคัญอยู่ที่คีย์รูปแบบ “AIza…” ซึ่งเดิมมักถูกมองว่าเป็นเพียงข้อมูลระบุสำหรับบริการอย่าง Google Maps หรือ Firebase แต่เมื่อมีการเปิดใช้ Gemini - [กลุ่มแฮกเกอร์ Forest Blizzard ใช้เราเตอร์เป็นเครื่องมือสอดแนมข้อมูล](https://www.thaicert.or.th/2026/04/10/กลุ่มแฮกเกอร์-forest-blizzard-ใช้เราเ/): 203/69 (IT) ประจำวันศุกร์ที่ 10 เมษายน 2569 รายงานจาก Microsoft Threat Intelligence เปิดเผยว่ากลุ่มแฮกเกอร์ที่รู้จักในชื่อ Forest Blizzard หรือ Fancy Bear ได้ดำเนินการโจมตีโดยยึดควบคุมเราเตอร์ตามบ้านและสำนักงานขนาดเล็ก (SOHO) จำนวนมาก เพื่อใช้เป็นโครงสร้างพื้นฐานสำหรับการสอดแนมข้อมู โดยกิจกรรมดังกล่าวมีการติดตามมาตั้งแต่เดือนสิงหาคม 2025 และมีการขยายขอบเขตอย่างต่อเนื่อง กลุ่มผู้โจมตีใช้เทคนิค DNS Hijacking โดยเข้าควบคุมการทำงานของระบบ Domain Name System (DNS) ซึ่งทำหน้าที่แปลงชื่อเว็บไซต์เป็นที่อยู่ IP เพื่อเปลี่ยนเส้นทางการเชื่อมต่อของผู้ใช้งานไปยังเซิร์ฟเวอร์ที่ผู้โจมตีควบคุม ส่งผลให้สามารถดักจับข้อมูลและเฝ้าติดตามพฤติกรรมการใช้งานอินเทอร์เน็ตได้โดยไม่รู้ตัว นอกจากนี้ยังมีการใช้เครื่องมือที่ถูกต้องตามกฎหมาย เช่น dnsmasq เพื่อบริหารจัดการการเปลี่ยนเส้นทางดังกล่าว ทำให้การโจมตีมีลักษณะต่อเนื่องและยากต่อการตรวจจับ โดยมีรายงานว่ามีอุปกรณ์ผู้ใช้งานมากกว่า 5,000 เครื่อง และองค์กรกว่า 200 แห่งได้รับผลกระทบ การโจมตีดังกล่าวได้พัฒนาไปสู่รูปแบบ Adversary-in-the-Middle (AiTM) ซึ่งผู้โจมตีแทรกตัวอยู่ระหว่างผู้ใช้งานและบริการปลายทาง เพื่อดักจับข้อมูลสำคัญ เช่น อีเมลจากบริการ Microsoft - [พบแคมเปญโจมตี Magento ซ่อนมัลแวร์ในภาพ SVG ขนาด 1 พิกเซล ขโมยข้อมูลบัตรเครดิต](https://www.thaicert.or.th/2026/04/10/พบแคมเปญโจมตี-magento-ซ่อนมัลแ/): 202/69 (IT) ประจำวันศุกร์ที่ 10 เมษายน 2569 ผู้เชี่ยวชาญด้านความปลอดภัยไซเบอร์ตรวจพบแคมเปญการโจมตีร้านค้าออนไลน์เกือบ 100 แห่งที่ใช้งานแพลตฟอร์ม Magento โดยแฮกเกอร์ใช้เทคนิคสุดแนบเนียนด้วยการซ่อนโค้ดขโมยข้อมูลบัตรเครดิตไว้ในไฟล์รูปภาพประเภท SVG ขนาดเพียง 1x1 พิกเซล ซึ่งแทบมองไม่เห็นด้วยตาเปล่าและยากต่อการตรวจจับด้วยเครื่องมือสแกนความปลอดภัยทั่วไป การโจมตีนี้อาศัยช่องโหว่ระดับร้ายแรงที่เรียกว่า PolyShell ซึ่งถูกเปิดเผยเมื่อช่วงกลางเดือนมีนาคมที่ผ่านมา ช่วยให้คนร้ายสามารถเข้าควบคุมระบบและฝังโค้ดอันตรายลงในหน้าเว็บไซต์ (Web Skimmer) ได้โดยไม่ต้องผ่านการยืนยันตัวตน จากหลักฐานในโค้ด JavaScript ที่ตรวจพบ เมื่อลูกค้าคลิกปุ่มชำระเงิน โค้ดดังกล่าวจะทำการสกัดกั้น (Intercept) การทำงานปกติของเว็บไซต์และแสดงหน้าต่างชำระเงินปลอม ที่ดูน่าเชื่อถือขึ้นมาแทนที่ เพื่อหลอกให้เหยื่อกรอกข้อมูลบัตรและข้อมูลส่วนตัว ข้อมูลที่ถูกกรอกจะถูกตรวจสอบความถูกต้องผ่านระบบ Luhn Algorithm ในทันที เพื่อให้มั่นใจว่าเป็นเลขบัตรที่ใช้งานได้จริง ก่อนจะถูกเข้ารหัสและส่งต่อไปยังเซิร์ฟเวอร์ของกลุ่มแฮกเกอร์ในเนเธอร์แลนด์ ทำให้ผู้ซื้อสินค้าแทบไม่รู้ตัวเลยว่ากำลังถูกจารกรรมข้อมูลในขณะที่ทำรายการ ปัจจุบันทาง Adobe ยังไม่มีการออกอัปเดตความปลอดภัยเพื่อแก้ไขช่องโหว่นี้ในเวอร์ชันใช้งานปกติ โดยมีเพียงตัวแก้ในเวอร์ชันทดสอบเท่านั้น ผู้เชี่ยวชาญจึงแนะนำให้ผู้ดูแลเว็บไซต์เร่งตรวจสอบไฟล์ระบบเพื่อหาแท็ก SVG ที่มีคำสั่งผิดปกติ (เช่น atob() หรือ onload) ตรวจสอบคีย์แปลกปลอมใน Local Storage ของเบราว์เซอร์ และเฝ้าระวังการส่งข้อมูลไปยังโดเมนที่ไม่คุ้นเคย - [เตือนภัย! ระวังตกเป็นเหยื่อซ้ำสอง! เปิดโปง 5 กลโกง "รับสิทธิคืนเงิน" ที่ต้องรู้ให้ทัน](https://www.thaicert.or.th/2026/04/10/เตือนภัย-ระวังตกเป็นเหย/): ใครที่กำลังเดือดร้อนจากการถูกโกงและกำลังหาทางเอาเงินคืน ต้องระวังให้ดี! ตอนนี้มีมิจฉาชีพฉวยโอกาสแอบอ้างเป็น "เจ้าหน้าที่รับแจ้งความออนไลน์" มาหลอกซ้ำเติมผู้เสียหาย วันนี้ ThaiCERT ขอเปิดโปง 5 ขั้นตอนที่แก๊งมิจฉาชีพใช้หลอกเหยื่อ เพื่อไม่ให้ใครต้องตกเป็นผู้เสียหายซ้ำอีก โดยแก๊งมิจฉาชีพมักจะหลอกลวงอย่างเป็นระบบ ให้เหยื่อตายใจหลงเชื่อ ซึ่งมีขั้นตอนในการลงมือ ดังนี้ 1. โฆษณาชวนเชื่อ "รับสิทธิคืนเงิน" เริ่มต้นจากผู้เสียหายที่อาจเพิ่งถูกหลอกลวงให้โอนเงิน (เช่น จากการซื้อสินค้าออนไลน์จำนวน 15,000 บาท) ได้ไปพบกับโฆษณาบนสื่อสังคมออนไลน์ที่มีข้อความเชิญชวนในลักษณะว่า "รับแจ้งความออนไลน์ - รับติดตามเงินคืนจากมิจฉาชีพ การันตีได้รับเงินคืนภายใน 24 ชั่วโมง โดยเจ้าหน้าที่ตำรวจ" พร้อมแนบภาพสลิปโอนเงินเพื่อสร้างความน่าเชื่อถือ ผู้เสียหายที่กำลังวิตกกังวลและต้องการเงินคืน จึงรีบทำการติดต่อผ่านช่องทางกล่องข้อความของเพจดังกล่าวทันที 2. หลอกถามข้อมูลส่วนตัวอย่างละเอียด มิจฉาชีพ จะตอบกลับด้วยภาษาที่เป็นทางการ โดยแอบอ้างเป็นศูนย์ช่วยเหลือฯ และขอให้ผู้เสียหายให้ข้อมูลส่วนบุคคลที่สำคัญ เช่น ชื่อ-นามสกุล หมายเลขโทรศัพท์ ID บ้านเขียว รวมถึงรายละเอียดของเหตุการณ์ทั้งหมด และเมื่อผู้เสียหายหลงเชื่อจนได้มอบข้อมูลดังกล่าวไป โดยไม่ทราบว่ามิจฉาชีพจะนำข้อมูลเหล่านี้ไปใช้เป็นเครื่องมือในการสร้างสถานการณ์หลอกลวงให้แนบเนียนยิ่งขึ้นในขั้นตอนต่อไป 3. ขอหลักฐานเพื่อสร้างความน่าเชื่อถือ หลังจากรับฟังข้อมูลจากผู้เสียหายเบื้องต้น มิจฉาชีพจะใช้จิตวิทยาในการสร้างความหวังให้ผู้เสียหายตายใจ โดยมักจะตอบกลับด้วยข้อความที่ดูเป็นมืออาชีพ ตัวอย่าง "จากการตรวจสอบประวัติในระบบเบื้องต้น - [แจ้งเตือนภัยคุกคาม บอตเน็ต "Masjesu" แฝงตัวเจาะช่องโหว่อุปกรณ์ IoT ทั่วโลก เพื่อใช้เป็นฐานโจมตี DDoS](https://www.thaicert.or.th/2026/04/10/แจ้งเตือนภัยคุกคาม-บอตเ/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์พบแคมเปญของบอตเน็ต (Botnet) ที่มีชื่อว่า "Masjesu" [1] มัลแวร์ที่ให้บริการรับจ้างโจมตีเครือข่าย (DDoS-for-hire) ผ่านแพลตฟอร์ม Telegram ที่ลอบเข้ายึดควบคุมอุปกรณ์เครือข่ายและ IoT ในหลายประเทศทั่วโลก เพื่อใช้เป็นฐานระดมปล่อยทราฟฟิกโจมตีเป้าหมายหลายรูปแบบ [2] 1. รายละเอียดลักษณะการทำงานของมัลแวร์ 1.1 การเข้าถึงและฝังตัว เมื่อเจาะระบบสำเร็จ มัลแวร์จะเปิดช่องทางให้แฮกเกอร์เข้ามาควบคุมอุปกรณ์ได้ จากนั้นจะพรางตัวเป็นไฟล์ระบบปกติ และตั้งค่าให้ตัวเองทำงานอัตโนมัติ เพื่อแฝงตัวอยู่ในเครื่องอย่างถาวร 1.2 การหลบเลี่ยงและกีดกันคู่แข่ง มัลแวร์จะซ่อนข้อมูลการเชื่อมต่อเพื่อหลบเลี่ยงโปรแกรมแอนตี้ไวรัส ทำการล็อกระบบบางส่วนและปิดกั้นเครื่องมือเครือข่าย เพื่อป้องกันไม่ให้มัลแวร์ของแฮกเกอร์กลุ่มอื่นเข้ามาแย่งควบคุมอุปกรณ์ 1.3 การรับคำสั่งโจมตี เมื่อมัลแวร์เชื่อมต่อกับศูนย์ควบคุมของแฮกเกอร์สำเร็จ อุปกรณ์ที่ติดไวรัสจะกลายเป็นเครื่องมือรอรับคำสั่ง เพื่อระดมส่งทราฟฟิกข้อมูลปริมาณมหาศาล (DDoS) ไปถล่มระบบเป้าหมายในหลากหลายรูปแบบ 2. กลุ่มอุปกรณ์ที่เข้าข่ายได้รับผลกระทบ 2.1 ประเภทชิปประมวลผล มัลแวร์ถูกออกแบบมาให้ฝังตัวได้ครอบคลุมทั้งบนคอมพิวเตอร์และอุปกรณ์สมาร์ทโฮม (IoT) โดยรองรับชิปประมวลผลแทบทุกระบบที่นิยมใช้ในปัจจุบัน (เช่น ARM, MIPS, i386, AMD64 เป็นต้น) [2] 2.2 ฮาร์ดแวร์และอุปกรณ์เครือข่ายเป้าหมาย - Router - [เตือน เทคนิคโจมตีรูปแบบใหม่ GPUBreach อาศัยช่องโหว่ในหน่วยความจำของ GPU เพื่อยกระดับสิทธิ์ นำไปสู่การยึดครองระบบและการรั่วไหลของข้อมูล](https://www.thaicert.or.th/2026/04/10/เตือน-เทคนิคโจมตีรูปแบบ/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) แจ้งเตือนหน่วยงานภาครัฐ เอกชน และผู้ให้บริการโครงสร้างพื้นฐานดิจิทัล (Data Center/Cloud) ถึงเทคนิคการโจมตีในชื่อ "GPUBreach" ซึ่งเป็นการโจมตีประเภท Hardware-based Attack ที่มุ่งเป้าไปยังหน่วยความจำ GDDR6 บนการ์ดจอประสิทธิภาพสูง การโจมตีนี้ช่วยให้ผู้บุกรุกสามารถยกระดับสิทธิ์จากผู้ใช้งานทั่วไปขึ้นเป็นระดับสูงสุด (Root/Kernel) ของระบบปฏิบัติการได้โดยตรง [1] GPUBreach คือความสามารถในการข้ามผ่านกลไกความปลอดภัยระดับฮาร์ดแวร์เดิม เช่น IOMMU โดยใช้วิธีรบกวนสัญญาณไฟฟ้าในหน่วยความจำ (Rowhammer) เพื่อเปลี่ยนแปลงค่าในตารางจัดสรรหน่วยความจำ (Page Tables) ทำให้การ์ดจอกลายเป็นช่องทางหลักในการเข้าควบคุม CPU และระบบทั้งหมด [2] 1. รายละเอียดและผลกระทบ[3] การโจมตีของ GPU Rowhammer ผู้โจมตีสามารถรันคำสั่งผ่าน CUDA หรือ WebGPU เพื่อทำการเขียนข้อมูลซ้ำๆ ในหน่วยความจำวิดีโอ (VRAM) ความเร็วสูง จนเกิด Bit-flipping ในหน่วยความจำ GDDR6/6X นำไปสู่การแก้ไขข้อมูลสำคัญที่ใช้ควบคุมการเข้าถึงทรัพยากรของเครื่อง เมื่อสามารถควบคุมตารางหน่วยความจำของ GPU ได้ ผู้โจมตีจะใช้ประโยชน์จากช่องโหว่ของหน่วยความจำ (Memory-safety - [ตรวจสอบด่วน! Flowise AI Agent Builder แพลตฟอร์ม AI มีช่องโหว่ระดับ Critical เสี่ยงถูกยึด](https://www.thaicert.or.th/2026/04/10/ตรวจสอบด่วน-flowise-ai-agent-builder-แพลตฟอร์/): ThaiCERT ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ และพบรายงานเกี่ยวกับช่องโหว่ร้ายแรงใน Flowise AI Agent Builder ซึ่งเป็นแพลตฟอร์มสำหรับสร้าง AI workflow และ chatbot สำหรับพัฒนา AI assistant และเชื่อมต่อข้อมูลเพื่อใช้งานในองค์กร ที่ช่องโหว่ CVE-2025-59528 มีความรุนแรงระดับ Critical ( CVSS v3.1 : 10.0 ) และกำลังถูกนำไปใช้โจมตี โดยช่องโหว่ดังกล่าวทำให้ผู้โจมตีสามารถเข้าควบคุมการทำงานได้โดยไม่ต้องผ่านการยืนยันตัวตน ส่งผลให้สามารถเข้าถึงข้อมูล สร้าง agent ปลอม หรือรันคำสั่งบนเซิร์ฟเวอร์ได้ทันที[1] 1. รายละเอียดช่องโหว่ 1.1 ช่องโหว่ CVE-2025-59528 มีความรุนแรงระดับ Critical ( CVSS v3.1 : 10.0 )[2] เป็นช่องโหว่ประเภท RCE ที่ไม่ต้องยืนยันตัวตน (Unauthenticated) โดยมีสาเหตุจากการควบคุมสิทธิ์และการจัดการอินพุตของระบบที่ไม่เหมาะสม ทำให้ผู้โจมตีสามารถส่งคำสั่งไปยังระบบและเข้าควบคุมการทำงานได้ 1.2 ลักษณะการโจมตี: • - [พบช่องโหว่ใน Apache ActiveMQ Classic อัปเดตด่วน ก่อนถูกยึดระบบ](https://www.thaicert.or.th/2026/04/09/พบช่องโหว่ใน-apache-activemq-classic-อัปเดตด/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ข่าวสารภัยคุกคามทางไซเบอร์ พบช่องโหว่ใน Apache ActiveMQ Classic เสี่ยงถูกรันคำสั่งโดยไม่ได้รับอนุญาต ขอให้ผู้ดูแลระบบที่ใช้งานผลิตภัณฑ์ดังกล่าวดำเนินการตรวจสอบเวอร์ชันของระบบ และดำเนินการอัปเดตแพตช์ตามคำแนะนำของผู้พัฒนา เพื่อลดความเสี่ยงจากการถูกโจมตี [1] 1. รายละเอียดช่องโหว่ [2] • CVE-2026-34197 ( คะแนน CVSSv.3.1: 8.8 ) เป็นช่องโหว่ประเภท Remote Code Execution (RCE) ซึ่งเปิดโอกาสให้ผู้โจมตีสามารถสั่งรันคำสั่งบนระบบ ผ่านการใช้ประโยชน์จาก Jolokia API ภายใน ActiveMQ เพื่อสั่งให้ระบบโหลดไฟล์ Configuration จากแหล่งภายนอก และประมวลผลคำสั่งที่เป็นอันตราย 2. เวอร์ชันที่ได้รับผลกระทบ 2.1 Apache ActiveMQ Classic เวอร์ชันก่อน 5.19.5 2.2 Apache ActiveMQ 6.x ตั้งแต่ 6.0.0 ถึงก่อน 6.2.3 3. คำแนะนำด้านความปลอดภัยเพิ่มเติม - [ตรวจสอบด่วน! Docker พบช่องโหว่เสี่ยงถูกยึด Host จากการข้ามการตรวจสอบสิทธิ์](https://www.thaicert.or.th/2026/04/09/ตรวจสอบด่วน-docker-พบช่องโหว่/): ThaiCERT ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ และพบรายงานเกี่ยวกับช่องโหว่ใน Docker ซึ่งเป็นแพลตฟอร์มสำหรับสร้างและจัดการ container สำหรับพัฒนาและรันแอปพลิเคชัน โดยช่องโหว่นี้มีความรุนแรงระดับ High ซึ่งเป็นช่องโหว่ประเภท Authorization Bypass ที่อาจทำให้ผู้โจมตีสามารถข้ามตรวจสอบสิทธิ์ และนำไปสู่การเข้าควบคุมระบบ Host ได้ 1. รายละเอียดช่องโหว่ 1.1 ช่องโหว่หมายเลข CVE-2026-34040 ( CVSS v3.1: 8.8 ) เป็นช่องโหว่ประเภท Authorization Bypass โดยเกิดจาก Docker daemon ไม่ส่งข้อมูล request body ไปให้ Authorization Plugin (AuthZ) ตรวจสอบในบางกรณี เช่น เมื่อมีการส่งคำขอที่มีขนาดใหญ่ผิดปกติ ส่งผลให้กลไกตรวจสอบสิทธิ์ไม่สามารถทำงานได้อย่างถูกต้อง และผู้โจมตีสามารถข้ามข้อจำกัดด้านสิทธิ์ได้ 1.2 ลักษณะการโจมตี: • ผู้โจมตีส่ง HTTP request ที่มีขนาดใหญ่ผิดปกติ (oversized request) • Authorization - [ด่วน! พบช่องโหว่ความรุนแรงระดับวิกฤตบน Android Framework เร่งอัปเดตระบบปฏิบัติการทันที](https://www.thaicert.or.th/2026/04/09/ด่วน-พบช่องโหว่ความรุนแ/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) แจ้งเตือนกรณีตรวจพบช่องโหว่ในส่วนประกอบหลักของระบบปฏิบัติการ Android (Android Framework) ประจำเดือนเมษายน 2569 จึงขอให้ผู้ใช้งานสมาร์ทโฟนและแท็บเล็ตตรวจสอบและดำเนินการอัปเดตแพตช์ความปลอดภัยโดยเร่งด่วน เพื่อป้องกันความเสี่ยงที่อาจส่งผลกระทบต่อเสถียรภาพและการเข้าถึงข้อมูลภายในตัวเครื่อง[1] ช่องโหว่ที่ตรวจพบมีความน่ากังวลเนื่องจากรองรับการโจมตีรูปแบบ Zero-interaction ซึ่งผู้ไม่หวังดีสามารถเจาะระบบได้โดยที่ผู้ใช้ไม่จำเป็นต้องกดลิงก์หรือดาวน์โหลดแอปพลิเคชันใดๆ 1. รายละเอียดภัยคุกคาม 1.1 CVE-2026-0049 ( CVSS v3.1: 6.2 ) เป็นช่องโหว่ใน Android Framework ที่ส่งผลกระทบสูงที่สุด ผู้โจมตีสามารถส่งคำสั่งให้ระบบหยุดทำงาน หรือทำให้ตัวเครื่องเกิดอาการรีบูตวนซ้ำ (Boot loop) จนไม่สามารถใช้งานได้ปกติ[2] 1.2 CVE-2025-48651 ( CVSS v3.1: 9.8 )ช่องโหว่ระดับวิกฤตในส่วน StrongBox ซึ่งเป็นชิปนิรภัยที่ใช้เก็บข้อมูลสำคัญและรหัสผ่าน (Cryptographic Keys) ของผู้ผลิตชั้นนำ เช่น NXP, STMicroelectronics, Thales หากถูกโจมตีอาจทำให้ข้อมูลที่ถูกเข้ารหัสไว้ถูกถอดรหัสหรือรั่วไหลได้[3] 2. ผลิตภัณฑ์ที่ได้รับผลกระทบ - อุปกรณ์ที่ใช้งานระบบปฏิบัติการ Android เวอร์ชัน 13, - [แจ้งเตือนช่องโหว่ "GrafanaGhost" แฮกเกอร์หลอก AI ในระบบ Grafana ลอบขโมยข้อมูล](https://www.thaicert.or.th/2026/04/09/แจ้งเตือนช่องโหว่-grafanaghost-แฮก/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ช่องโหว่ด้านความมั่นคงปลอดภัยและภัยคุกคามทางไซเบอร์พบช่องโหว่ชื่อ "GrafanaGhost" ในแพลตฟอร์ม Grafana [1] ช่องโหว่นี้ทำให้แฮกเกอร์สามารถหลอก AI ของระบบ ให้แอบส่งข้อมูลสำคัญออกไปยังเซิร์ฟเวอร์ภายนอกได้โดยที่ไม่ต้องขออนุญาต [2] 1. รายละเอียดลักษณะการทำงานของมัลแวร์ 1.1 แฮกเกอร์จะทำการฝังคำสั่งที่เป็นอันตราย (เช่น คำหลัก error หรือ INTENT) ไว้ในชุดข้อมูลที่ระบบ AI จะต้องทำการประมวลผล เพื่อแทรกแซงและส่งผลให้ AI ละเว้นการปฏิบัติตามกฎระเบียบด้านความปลอดภัยของระบบ 1.2 แฝงลิงก์ให้เสมือนเป็นเครือข่ายภายใน อาศัยช่องโหว่ในกลไกการแสดงผลรูปภาพ โดยการใช้รูปแบบลิงก์ชนิดพิเศษเพื่อหลอกลวงซอฟต์แวร์ว่า เป็นการดึงข้อมูลรูปภาพจากเครือข่ายภายในองค์กรที่มีความปลอดภัย ซึ่งความจริงคือระบบได้ทำการเชื่อมต่อออกไปยังเซิร์ฟเวอร์ของแฮกเกอร์ 1.3 เมื่อ AI พยายามโหลดรูปภาพ ตามที่ถูกหลอก ข้อมูลสำคัญขององค์กรจะถูกแนบไปกับลิงก์และส่งให้แฮกเกอร์ทันที โดยระบบยังคงทำงานปกติและไม่มีหน้าจอแจ้งข้อผิดพลาดให้รู้ตัว 2. กลุ่มอุปกรณ์และระบบที่เข้าข่ายได้รับผลกระทบ 2.1 เซิร์ฟเวอร์ Grafana ที่เปิดใช้งานฟีเจอร์ AI: โดยเฉพาะเวอร์ชันที่มีการใช้เครื่องมือช่วยวิเคราะห์ข้อมูลด้วย AI หรือเชื่อมต่อกับโมเดลภาษา (LLMs) 2.2 ระบบ Monitoring & - [เตือนภัยไซเบอร์ พบกลุ่ม Ransomware ใช้ไดรเวอร์ที่มีช่องโหว่ ปิด EDR เพื่อหลบการตรวจจับ](https://www.thaicert.or.th/2026/04/09/เตือนภัยไซเบอร์-พบกลุ่ม/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามรายงานระบุกลุ่มแรนซัมแวร์ Qilin และ Warlock ใช้เทคนิค Bring Your Own Vulnerable Driver (BYOVD) โดยนำไดรเวอร์ที่มีช่องโหว่มาใช้งานบนระบบที่ถูกเจาะแล้ว เพื่อปิดการทำงานของระบบป้องกัน EDR และหลบเลี่ยงการตรวจจับก่อนดำเนินการโจมตีในขั้นถัดไป[1] 1. รายละเอียดภัยคุกคาม[2] การโจมตีของกลุ่ม Qilin ใช้ไฟล์ DLL ที่เป็นจุดเริ่มต้นของกระบวนการโจมตีหลายขั้นตอนเพื่อปิดการทำงานของระบบป้องกันบนเครื่องเป้าหมาย โดยไฟล์ดังกล่าวถูกใช้ผ่านเทคนิค DLL side-loading และสามารถปิดการทำงานของ EDR ได้มากกว่า 300 รายการ จากผู้ผลิตหลายราย และใช้วิธีหลบการตรวจจับหลายรูปแบบ เช่น ลดการบันทึกเหตุการณ์ของระบบ และรันเพย์โหลดอยู่ในหน่วยความจำ เพื่อให้ตรวจจับได้ยากขึ้น 2. ลักษณะการโจมตีที่พบ 2.1 กลุ่ม Qilin ใช้ไดรเวอร์ที่มีช่องโหว่เพื่อช่วยให้มัลแวร์เข้าถึงระบบในระดับสูง และใช้ปิดการทำงานของ EDR ก่อนรันเพย์โหลดหลัก 2.2 กลุ่ม Warlock ใช้ไดรเวอร์ที่มีช่องโหว่ เพื่อยุติการทำงานของผลิตภัณฑ์ความปลอดภัยในระดับเคอร์เนล และยังใช้เครื่องมืออื่นร่วมด้วยเพื่อเคลื่อนย้ายภายในเครือข่าย ควบคุมระบบ และดึงข้อมูลออก - [Masjesu DDoS Botnet Spreads Across IoT Devices, Prioritizing Stealth and Evasion](https://www.thaicert.or.th/en/2026/04/09/masjesu-ddos-botnet-spreads-across-iot-devices-prioritizing-stealth-and-evasion/): 201/69 Thursday, April 9, 2026 Trellix has revealed details about the Masjesu botnet, which is specifically designed to carry out Distributed Denial-of-Service (DDoS) attacks. Active since 2023, the botnet operators promote their services via Telegram in both Chinese and English, claiming the capability to launch attacks reaching hundreds of gigabits per second. Analysis shows that - [Major System Outage Disrupts Banking and Payment Services Across Russia for Hours](https://www.thaicert.or.th/en/2026/04/09/major-system-outage-disrupts-banking-and-payment-services-across-russia-for-hours/): 200/69 Thursday, April 9, 2026 A widespread system outage has disrupted banking and payment services across Russia, preventing users from making card payments, withdrawing cash from ATMs, or accessing mobile banking applications for several hours. The incident affected major banks including Sberbank, VTB Bank, Alfa-Bank, T-Bank, and Gazprombank, impacting multiple regions, including Moscow, with a - [Hackers Impersonate Non-Profit Developers to Spread Monero Crypto-Mining Malware](https://www.thaicert.or.th/en/2026/04/09/hackers-impersonate-non-profit-developers-to-spread-monero-crypto-mining-malware/): 199/69 Thursday, April 9, 2026 Security researchers from Elastic Security Labs have uncovered a malware campaign linked to the threat group REF1695, active since late 2023. The attackers distribute malware through fake software installers packaged as ISO files. A key tactic in this campaign is the use of social engineering via a ReadMe.txt file, which - [Masjesu DDoS Botnet ระบาดหนักในอุปกรณ์ IoT เน้นแฝงตัวแนบเนียนและหลบเลี่ยงการตรวจจับ](https://www.thaicert.or.th/2026/04/09/masjesu-ddos-botnet-ระบาดหนักในอุปกรณ์-iot-เ/): 201/69 (IT) ประจำวันพฤหัสบดีที่ 9 เมษายน 2569 Trellix เปิดเผยรายละเอียดของบอตเน็ต Masjesu ซึ่งถูกออกแบบมาเพื่อโจมตีแบบ Distributed Denial-of-Service (DDoS) โดยเฉพาะ เริ่มเคลื่อนไหวตั้งแต่ปี 2023 ผู้ควบคุมบอตเน็ตโปรโมตบริการผ่าน Telegram ทั้งภาษาจีนและอังกฤษ พร้อมอ้างว่าสามารถเปิดการโจมตีได้ในระดับหลายร้อยกิกะไบต์ จากการวิเคราะห์พบว่าบอตเน็ตรองรับหลายสถาปัตยกรรม เช่น i386 MIPS ARM SPARC PPC 68K และ AMD64 ขณะที่อุปกรณ์ที่ได้รับผลกระทบส่วนใหญ่อยู่ในเวียดนาม และยังพบในบราซิล อินเดีย อิหร่าน เคนยา และยูเครน Masjesu แพร่กระจายผ่านช่องโหว่ในอุปกรณ์ IoT หลายประเภท เช่น เราเตอร์ D-Link, Huawei และ Netgear รวมถึงเครื่องบันทึกวิดีโอดิจิทัล (DVR) ของ MVPower และบริการ UPnP เด่นของมันคือการมุ่งเน้นความคงอยู่ในระบบในระยะยาวมากกว่าการแพร่กระจายแบบกว้าง โดยมัลแวร์จะเปลี่ยนชื่อไฟล์ให้ดูคล้ายองค์ประกอบที่ถูกต้องของระบบ Linux - [เหตุระบบขัดข้องครั้งใหญ่กระทบแอปธนาคารและการชำระเงินทั่วรัสเซีย ใช้งานไม่ได้หลายชั่วโมง](https://www.thaicert.or.th/2026/04/09/เหตุระบบขัดข้องครั้งให/): 200/69 (IT) ประจำวันพฤหัสบดีที่ 9 เมษายน 2569 เกิดเหตุระบบขัดข้องในวงกว้างส่งผลกระทบต่อบริการธนาคารและระบบการชำระเงินทั่วประเทศรัสเซีย ทำให้ผู้ใช้งานไม่สามารถชำระเงินผ่านบัตร ถอนเงินสดจากตู้ ATM หรือเข้าถึงแอปพลิเคชัน Mobile Banking ได้เป็นเวลาหลายชั่วโมง โดยเหตุการณ์ดังกล่าวส่งผลกระทบต่อธนาคารขนาดใหญ่หลายแห่ง เช่น Sberbank, VTB Bank, Alfa-Bank, T-Bank และ Gazprombank ครอบคลุมหลายภูมิภาค รวมถึงกรุงมอสโก ซึ่งมีรายงานร้องเรียนจากผู้ใช้งานจำนวนมาก เหตุการณ์เกิดขึ้นในช่วงเช้าวันที่ 3 เมษายน โดยผู้ใช้งานประสบปัญหาในการใช้งานแอปพลิเคชัน การโอนเงิน และการถอนเงิน ส่งผลให้ร้านค้าหลายแห่งต้องรับชำระเงินด้วยเงินสดเท่านั้น และเกิดคิวยาวในหลายพื้นที่ ทั้งนี้ ระบบ National Payment Card System ของรัสเซียระบุว่าเหตุขัดข้องมีสาเหตุมาจากปัญหาทางเทคนิคของธนาคารแห่งหนึ่ง และไม่ได้ส่งผลกระทบต่อยอดเงินของลูกค้า อย่างไรก็ตาม มีรายงานบางส่วนเชื่อมโยงเหตุการณ์กับปัญหาในระบบของ Sberbank และอาจมีปัจจัยจากการใช้งาน VPN เข้ามาเกี่ยวข้อง นอกจากนี้ เหตุขัดข้องยังส่งผลกระทบต่อระบบขนส่งสาธารณะ โดยสถานีรถไฟใต้ดินในกรุงมอสโกและระบบรถไฟไม่สามารถรับชำระเงินผ่านบัตรได้ ทำให้เจ้าหน้าที่ต้องเปิดทางให้ผู้โดยสารผ่านโดยไม่เสียค่าโดยสารเพื่อลดความแออัด ขณะเดียวกัน เหตุการณ์ดังกล่าวเกิดขึ้นท่ามกลางมาตรการควบคุมอินเทอร์เน็ตที่เข้มงวดมากขึ้นของรัฐบาลรัสเซีย - [แฮกเกอร์ปลอมเป็นทีมพัฒนาองค์กรไม่แสวงหากำไร ฝัง Malware ขุดเหรียญ Monero](https://www.thaicert.or.th/2026/04/09/แฮกเกอร์ปลอมเป็นทีมพัฒ/): 199/69 (IT) ประจำวันพฤหัสบดีที่ 9 เมษายน 2569 ผู้เชี่ยวชาญด้านความปลอดภัยจาก Elastic Security Labs ตรวจพบการแพร่ระบาดของมัลแวร์จากกลุ่มแฮกเกอร์ REF1695 ที่ใช้อุบายสุดแนบเนียนมาตั้งแต่ปลายปี 2023 โดยแฝงมัลแวร์มากับตัวติดตั้งซอฟต์แวร์ปลอมในรูปแบบไฟล์ ISO จุดเด่นของแผนการนี้คือการใช้วิธี Social Engineering ผ่านไฟล์ ReadMe.txt ที่อ้างว่าตนเองเป็นทีมพัฒนาซอฟต์แวร์อิสระขนาดเล็กที่ไม่แสวงหากำไร และไม่มีงบประมาณเพียงพอในการซื้อใบรับรองดิจิทัล (EV Certificate) จาก Windows เพื่อหลอกล่อให้ผู้ใช้งานกดยกเว้นระบบป้องกัน SmartScreen และยินยอมรันไฟล์อันตรายเข้าสู่เครื่องด้วยตนเองภายใต้ความเข้าใจผิดว่าเป็นซอฟต์แวร์ที่ปลอดภัย เมื่อเหยื่อหลงเชื่อติดตั้งไฟล์ดังกล่าว มัลแวร์ชุดใหญ่อย่าง CNB Bot, PureRAT และ SilentCryptoMiner จะถูกฝังลงในเครื่องเพื่อเข้าควบคุมระบบจากระยะไกล ความน่ากลัวของมัลแวร์กลุ่มนี้คือความสามารถในการเล่นซ่อนหา เพื่อหลบหลีกการตรวจจับ โดยระบบจะคอยเฝ้าตรวจสอบโปรแกรมวิเคราะห์ระบบกว่า 35 ชนิด เช่น Task Manager หรือ Wireshark หากผู้ใช้เปิดโปรแกรมเหล่านี้ขึ้นมาเพราะสงสัยว่าทำไมเครื่องถึงทำงานช้าลง มัลแวร์จะสั่งหยุดการขุดเหรียญทันทีเพื่อให้การใช้งานเครื่องกลับมาลื่นไหลเป็นปกติและไม่พบความผิดปกติใด ๆ แต่ทันทีที่ผู้ใช้ปิดโปรแกรมตรวจสอบเหล่านั้น มัลแวร์ก็จะกลับมาแอบขุดเหรียญ Monero (XMR) - [GPUBreach Technique Exploits GPU Bit-Flips to Achieve Root-Level System Compromise Even with IOMMU Enabled](https://www.thaicert.or.th/en/2026/04/08/gpubreach-technique-exploits-gpu-bit-flips-to-achieve-root-level-system-compromise-even-with-iommu-enabled/): 198/69 Wednesday, April 8, 2026 Researchers have disclosed a new attack technique called GPUBreach, which induces bit-flips in GPU memory (GDDR6) to escalate privileges and ultimately take control of a system. The method builds upon the concept of RowHammer, where intentional memory corruption is used to manipulate data. In this case, attackers target GPU memory - [Over 14,000 F5 BIG-IP APM Systems Exposed Online, at Risk of RCE Attacks](https://www.thaicert.or.th/en/2026/04/08/over-14000-f5-big-ip-apm-systems-exposed-online-at-risk-of-rce-attacks/): 197/69 Wednesday, April 8, 2026 The Shadowserver Foundation has revealed that more than 14,000 F5 BIG-IP APM systems remain exposed on the internet and are vulnerable to exploitation through a critical flaw, CVE-2025-53521 (CVSS 9.8). This vulnerability is a Remote Code Execution (RCE) issue that is currently being actively exploited in the wild. The flaw - [Germany Unmasks Leaders of GandCrab and REvil Ransomware Groups, Linked to Over $2 Billion in Ransom Profits](https://www.thaicert.or.th/en/2026/04/08/germany-unmasks-leaders-of-gandcrab-and-revil-ransomware-groups-linked-to-over-2-billion-in-ransom-profits/): 196/69 Wednesday, April 8, 2026 Germany’s Federal Criminal Police Office (BKA) has successfully identified the individuals behind the notorious global ransomware operations GandCrab and REvil, which caused widespread damage between 2019 and 2021. The primary suspects are Daniil Maksimovich Shchukin (alias “UNKN”) and Anatoly Sergeevitsch Kravchuk, both Russian nationals. Investigations revealed that the pair were - [แจ้งเตือนภัยคุกคามจากกลุ่มแฮกเกอร์ APT28 ใช้เทคนิคการดักจับข้อมูลเพื่อยึดครองบัญชีผู้ใช้ Microsoft 365 ขอให้ผู้ดูแลระบบยกระดับมาตรการป้องกันโดยด่วน](https://www.thaicert.or.th/2026/04/08/แจ้งเตือนภัยคุกคามจากก/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ด้านความมั่นคงปลอดภัยไซเบอร์เกี่ยวกับแคมเปญการโจมตีของกลุ่มแฮกเกอร์ APT28 ซึ่งมุ่งเป้าไปยังหน่วยงานที่ใช้บริการอีเมลและระบบคลาวด์ เช่น Microsoft 365 โดยใช้เทคนิคการโจมตีแบบเปลี่ยนเส้นทางระบบชื่อโดเมน (DNS Hijacking) ร่วมกับการโจมตีแบบ Adversary-in-the-Middle (AiTM) เพื่อดักจับข้อมูลการยืนยันตัวตนและยึดครองบัญชีผู้ใช้ ทั้งนี้ ผู้ดูแลระบบควรเร่งยกระดับมาตรการป้องกัน โดยเฉพาะการตรวจสอบและตั้งค่าความปลอดภัยของอุปกรณ์เครือข่าย เพื่อป้องกันความเสียหายที่อาจเกิดขึ้น 1. สรุปสถานการณ์ นักวิจัยด้านความมั่นคงปลอดภัยจาก Black Lotus Labs ภายใต้บริษัท Lumen Technologies [1] พบแคมเปญการโจมตีที่เรียกว่า “FrostArmada” ซึ่งมีความเชื่อมโยงกับกลุ่ม APT28 ซึ่งเป็นที่รู้จักในชื่อ Fancy Bear, Sofacy, Forest Blizzard, Strontium, Storm-2754 และ Sednit โดยผู้โจมตีได้มุ่งเป้าไปยังอุปกรณ์เครือข่ายหรืออุปกรณ์ที่ใช้งานในสำนักงานขนาดเล็กหรือที่บ้าน (SOHO) โดยเฉพาะอุปกรณ์เราเตอร์ เพื่อทำการปรับเปลี่ยนค่า Domain Name System (DNS) ให้ชี้ไปยังเซิร์ฟเวอร์ของผู้โจมตี ส่งผลให้สามารถดักจับและเปลี่ยนเส้นทางการรับส่งข้อมูลของผู้ใช้งานได้ ทั้งนี้ ผู้โจมตีมีการดำเนินการในลักษณะเป็นเครือข่าย ## Pages - [หน้าแรก](https://www.thaicert.or.th/): ความเคลื่อนไหวภัยคุกคามทางไซเบอร์ ดูความเคลื่อนไหวทั้งหมด → ปฏิทินกิจกรรม ดูทั้งหมด → กิจกรรมหน่วยงาน ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ National Computer Emergency Response Team (NCERT) 120 หมู่ 3 อาคารรัฐประศาสนภักดี (อาคารบี) ชั้น 7 ศูนย์ราชการเฉลิมพระเกียรติ 80 พรรษา 5 ธันวาคม 2550 ถนนแจ้งวัฒนะ แขวงทุ่งสองห้อง เขตหลักสี่ กรุงเทพฯ 10210 โทรศัพท์ 02 142 6888โทรสาร 02 143 7593 Email: contact[at]ncsa.or.th แจ้งเหตุภัยคุกคามไซเบอร์: ncert[at]ncsa.or.th contact[at]ncsa.or.th 02 142 6888 - [CVE Monthly Report](https://www.thaicert.or.th/cve-monthly-report-th/): - - - - - - - - - - - - - - [ข่าวสารภัยคุกคามทางไซเบอร์ (รายเดือน)](https://www.thaicert.or.th/monthly-cyber-news/) - [กฎหมาย ข้อบังคับ ประกาศ](https://www.thaicert.or.th/publish-document-th/): พระราชบัญญัติ การรักษาความมั่นคงปลอดภัยไซเบอร์ พ.ศ.๒๕๖๒ Cybersecurity Act B.E.2562 (2019) ลักษณะภัยคุกคามทางไซเบอร์ มาตรการป้องกัน รับมือ ประเมิน ปราบปราม และระงับภัยคุกคามทางไซเบอร์แต่ละระดับ พ.ศ. 2564 การจัดตั้ง หน้าที่ และอำนาจของศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ พ.ศ. 2564 มาตรฐานการกำหนดคุณลักษณะความมั่นคงปลอดภัยไซเบอร์ให้แก้ข้อมูลหรือระบบสารสนเทศ พ.ศ. 2566 มาตรฐานขั้นต่ำของข้อมูลหรือระบบสารสนเทศ พ.ศ. 2566 มาตรฐานและแนวทางส่งเสริมพัฒนาระบบการให้บริการเกี่ยวกับการรักษาความมั่นคงปลอดภัยไซเบอร์ พ.ศ. 2566 ประมวลแนวทางปฏิบัติและกรอบมาตรฐานด้านการรักษาความมั่นคงปลอดภัยไซเบอร์ สำหรับหน่วยงานของรัฐและหน่วยงานโครงสร้างพื้นฐานสำคัญทางสารสนเทศ พ.ศ. 2564 การมอบอำนาจให้ปฏิบัติการแทนคณะกรรมการกำกับดูแลด้านความมั่นคงปลอดภัยไซเบอร์ พ.ศ. 2565 หลักเกณฑ์และวิธีการรายงานภัยคุกคามทางไซเบอร์ พ.ศ. 2566 หน้าที่ของหน่วยงานโครงสร้างพื้นฐานสำคัญทางสารสนเทศและหน่วยงานควบคุมหรือกำกับดูแล พ.ศ. 2567 คู่มือประกอบแนวทางการแจ้งรายงานเหตุภัยคุกคามทางไซเบอร์ พ.ศ. 2569 สำหรับหน่วยงานโครงสร้างพื้นฐานสำคัญทางสารสนเทศ (CII) และหน่วยงานของรัฐ แบบฟอร์มการรายงานภัยคุกคามทางไซเบอร์ (ก.1 , ก2) ประกาศคณะกรรมการการรักษาความมั่นคงปลอดภัยไซเบอร์แห่งชาติ เรื่อง การกำหนดหลักเกณฑ์ - [CII](https://www.thaicert.or.th/en/cii/): Critical Information Infrastructure: CII Under Section 49 of the Cybersecurity Act, the NCSC has the authority to set out general cybersecurity policies and action plans as well as minimum standards for computer systems used in both government agencies and CII entities in the following services; National security;Material public service;Banking and finance;Information technology and telecommunications;Transportation and - [หน่วยงาน CII](https://www.thaicert.or.th/cii-organization/): หน่วยงานโครงสร้างพื้นฐานสำคัญทางสารสนเทศ Critical Information Infrastructure: CII ตามมาตรา 49 แห่งพระราชบัญญัติการรักษาความมั่นคงปลอดภัยไซเบอร์ พ.ศ. 2562 กำหนดให้คณะกรรมการการรักษาความมั่นคงปลอดภัยไซเบอร์แห่งชาติ (กมช.) มีอำนาจประกาศกำหนดลักษณะ หน่วยงานที่มีภารกิจหรือให้บริการในด้านต่าง ๆ ดังต่อไปนี้ (1) ด้านความมั่นคงของรัฐ(2) ด้านบริการภาครัฐที่สำคัญ(3) ด้านการเงินการธนาคาร(4) ด้านเทคโนโลยีสารสนเทศและโทรคมนาคม(5) ด้านการขนส่งและโลจิสติกส์(6) ด้านพลังงานและสาธารณูปโภค(7) ด้านสาธารณสุข(8) ด้านอื่นตามที่คณะกรรมการประกาศกำหนดเพิ่มเติม โดย สกมช. กำหนดให้หน่วยงานควบคุมหรือกำกับดูแลดำเนินการ 5 ขั้นตอน ดังนี้ การระบุกระบวนการที่สำคัญ การพิจารณาผลกระทบจากการหยุดชะงักของกระบวนการที่สำคัญ การประเมินเวลาการหยุดชะงักที่ยอมรับได้ เลือกกระบวนการที่สำคัญและการระบุทรัพย์สินสารสนเทศ การระบุหน่วยงานโครงสร้างพื้นฐานสำคัญทางสารสนเทศ มาตราใน พ.ร.บ. การรักษาความมั่นคงปลอดภัยไซเบอร์ที่เกี่ยวข้องกับหน่วยงาน CII มาตรา 43 ให้คณะกรรมการจัดทำนโยบายและแผนว่าด้วยการรักษาความมั่นคงปลอดภัยไซเบอร์ขึ้นตามแนวทางในมาตรา 42 เพื่อเสนอคณะรัฐมนตรีให้ความเห็นชอบ โดยให้ประกาศในราชกิจจานุเบกษา และเมื่อได้ประกาศแล้ว ให้หน่วยงานของรัฐ หน่วยงานควบคุมหรือกำกับดูแล และหน่วยงานโครงสร้างพื้นฐานสำคัญทางสารสนเทศตามที่กำหนดไว้ในแผนว่าด้วยการรักษาความมั่นคงปลอดภัยไซเบอร์ ดำเนินการให้เป็นไปตามนโยบายและแผนดังกล่าวในการจัดทานโยบายและแผนตามวรรคหนึ่ง ให้สำนักงานจัดให้มีการรับฟังความเห็นหรือประชุมร่วมกับหน่วยงานของรัฐ หน่วยงานควบคุมหรือกำกับดูแล และหน่วยงานโครงสร้างพื้นฐานสำคัญทางสารสนเทศ มาตรา - [เอกสารแจ้งเตือนภัยคุกคามทางไซเบอร์](https://www.thaicert.or.th/cyber-alert-th/): • • • • • • • [tc_link id="adv_marc_007" url="https://drive.ncsa.or.th/s/a9MPP7Dm4eb9j3e" - [Cyber Scammer Shield](https://www.thaicert.or.th/en/cyber-scammer-shield/) - [Cyber Scammer Shield](https://www.thaicert.or.th/cyber-scammer-shield-th/) - [Credential Leak Management System](https://www.thaicert.or.th/en/credential-leak-management-system/) - [ระบบบริหารจัดการข้อมูลบัญชีผู้ใช้งานรั่วไหล](https://www.thaicert.or.th/credential-leak-th/) - [Regulator](https://www.thaicert.or.th/en/regulator/): [tc_regulator_page_en] - [หน่วยงาน Regulator](https://www.thaicert.or.th/regulator-sectoral-cert-cii/) - [SERVICES/WHAT WE DO](https://www.thaicert.or.th/en/authority-and-duties/): Regarding the implementation of proactive cyber security measures to prevent and monitor the risk of cyber threats, the Office shall comply with the following criteria: 1.1 act and cooperate or assist in preventing, coping with, and mitigating the risks of Cyber Threats, especially Cyber Threats that affect or occur in relation to the Critical Information - [หน้าที่และอำนาจของ ThaiCERT](https://www.thaicert.or.th/thaicert-authority/): การดำเนินมาตรการเชิงรุกเพื่อป้องกันและเฝ้าระวังความเสี่ยงในการเกิดภัยคุกคามทางไซเบอร์ ให้เป็นไปตามหลักเกณฑ์ ดังนี้ 1.1 ปฏิบัติงานร่วมกับหรือสนับสนุนการปฏิบัติงานของหน่วยงานภายใต้การดูแล เพื่อเฝ้าระวัง ติดตาม และเตรียมความพร้อมในการรับมือเมื่อได้รับการแจ้งเตือนเกี่ยวกับภัยคุกคามทางไซเบอร์ 1.2 เป็นศูนย์กลางเครือข่ายข้อมูลและส่งเสริมความร่วมมือด้านการรักษาความมั่นคงปลอดภัยไซเบอร์ของประเทศ โดยอาจประสานงานหรือร่วมมือกับเครือข่ายหรือภาคีทั้งในและต่างประเทศ เพื่อรับ ส่งต่อ หรือแลกเปลี่ยนข้อมูลที่เกี่ยวข้องกับภัยคุกคามทางไซเบอร์ และเตรียมความพร้อมในการรับมือเมื่อได้รับการแจ้งเตือนเกี่ยวกับภัยคุกคามทางไซเบอร์ 1.3 จัดทำข้อมูลทางสถิติด้านการตอบสนองและรับมือกับภัยคุกคามทางไซเบอร์ ตลอดจนข้อมูลการแจ้งเตือนที่สำคัญ และข้อมูลอื่น ๆ ที่เกี่ยวข้องเพื่อเผยแพร่ต่อสาธารณะ 1.4 วิเคราะห์และตรวจสอบข่าวกรองเกี่ยวกับภัยคุกคามทางไซเบอร์ที่อาจเกิดขึ้น ดำเนินการเพื่อป้องกันปัญหาที่อาจเกิดขึ้น รวมถึงการเผยแพร่ข้อมูลที่มีความจำเป็นเพื่อให้หน่วยงานภายใต้การดูแลสามารถดำเนินมาตรการป้องกันหรือจัดการกับสถานการณ์ด้านภัยคุกคามทางไซเบอร์ที่อาจเกิดขึ้น เช่น การให้คำแนะนำแก่หน่วยงานดังกล่าวในการตรวจจับการบุกรุก และการวิเคราะห์ข้อมูล เป็นต้น 1.5 ให้การแจ้งเตือนเกี่ยวกับภัยคุกคามทางไซเบอร์ที่อาจเกิดขึ้น หรือให้คำเตือนเกี่ยวกับช่องโหว่ที่อาจถูกใช้เป็นช่องทางในการก่อภัยคุกคามทางไซเบอร์ เพื่อให้หน่วยงานภายใต้การดูแลดำเนินการเพื่อให้มีการป้องกันโครงสร้างพื้นฐานสำคัญทางสารสนเทศ หรือระบบงานที่มีความสำคัญอื่น ๆ ได้อย่างทันท่วงที 1.6 ติดตามความก้าวหน้าด้านเทคโนโลยีต่าง ๆ เพื่อจัดทำข้อเสนอแนะเกี่ยวกับการป้องกันภัยคุกคามทางไซเบอร์หรือแนวปฏิบัติพื้นฐาน (baseline) ในการป้องกันหรือเตรียมความพร้อมในการรับมือเมื่อได้รับการแจ้งเตือนเกี่ยวกับภัยคุกคามทางไซเบอร์ 1.7 เมื่อได้รับการร้องขอจากหน่วยงานภายใต้การดูแล หรือเมื่อได้รับการประสานงานในกรณีที่คาดว่าจะเกิดภัยคุกคามทางไซเบอร์ขึ้นกับหน่วยงานดังกล่าว ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติอาจพิจารณาดำเนินการ ดังนี้ (1) รวบรวมข้อมูล ติดตาม วิเคราะห์ และประมวลผลข้อมูลเพื่อทำวิจัยเชิงรุกเกี่ยวกับรูปแบบของการเกิดภัยคุกคามทางไซเบอร์ เพื่อประเมินผลกระทบและแนวโน้มของการเกิดภัยคุกคามทางไซเบอร์ในรูปแบบต่าง ๆ (2) - [ABOUT ThaiCERT](https://www.thaicert.or.th/en/about-thaicert/): Thailand Computer Emergency Response Team - ThaiCERT Cybersecurity Act, B.E. 2562 (2019) grants a mandate of establishment of the Thailand Computer Emergency Response Team (ThaiCERT) as an internal department of the Office of National Cyber Security Agency (NCSA). According to Section 22 of the Cybersecurity Act along with the approval of the National Cyber Security - [เกี่ยวกับ ThaiCERT](https://www.thaicert.or.th/about-us/): Thailand Computer Emergency Response Team - ThaiCERT ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ พระราชบัญญัติการรักษาความมั่นคงปลอดภัยไซเบอร์ พ.ศ. 2562 กำหนดให้มีการจัดตั้งศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ – Thailand Computer Emergency Response Team (ThaiCERT) ขึ้น โดยเป็นหน่วยงานภายในสำนักงานคณะกรรมการการรักษาความมั่นคงปลอดภัยไซเบอร์แห่งชาติ (สกมช.) เพื่อเฝ้าระวังความเสี่ยง ในการเกิดภัยคุกคามทางไซเบอร์ ติดตาม วิเคราะห์และประมวลผลข้อมูลเกี่ยวกับภัยคุกคามทางไซเบอร์ และการแจ้งเตือนเกี่ยวกับภัยคุกคามทางไซเบอร์ อาศัยอำนาจตามความในมาตรา 22 วรรคสอง แห่งพระราชบัญญัติการรักษาความมั่นคงปลอดภัยไซเบอร์ พ.ศ. 2562 ประกอบกับมติที่ประชุมคณะกรรมการการรักษาความมั่นคงปลอดภัยไซเบอร์แห่งชาติ ในคราวการประชุมครั้งที่ 1/2564 เมื่อวันที่ 25 มิถุนายน 2564 - [Cooperation Activities with Domestic and International Partners](https://www.thaicert.or.th/en/domestic-and-international-cooperation/) - [กิจกรรมประสานความร่วมมือกับหน่วยงานในประเทศและต่างประเทศ](https://www.thaicert.or.th/cooperation-activities/) - [กิจกรรมประสานความช่วยเหลือ](https://www.thaicert.or.th/support-coordination/) - [Q&A](https://www.thaicert.or.th/en/faqs/): Question : For which agencies does the Cybersecurity Code of Practice and Standard Framework apply? Answer : It applies to government agencies (including central administration, regional administration, local administration, state enterprises, legislative bodies, judicial bodies, independent organizations, public organizations, and other state agencies), regulatory or supervisory agencies (currently 19 agencies), and Critical Information Infrastructure (CII) - [พื้นฐานความมั่นคงปลอดภัยไซเบอร์](https://www.thaicert.or.th/cybersecurity-fundamentals-th/) - [Threat Analysis Report](https://www.thaicert.or.th/threat-analysis-report-th/) - [ข่าวสารภัยคุกคามทางไซเบอร์ (OT)](https://www.thaicert.or.th/ot-cyber-news/): Cybersecurity and Infrastructure Security Agency (CISA) ได้เผยแพร่คำแนะนำเกี่ยวกับระบบควบคุมอุตสาหกรรม (ICS) จำนวน 1 รายการ เมื่อวันที่ 28 เมษายน 2569 เพื่อให้ข้อมูลที่ทันเวลาเกี่ยวกับประเด็นด้านความมั่นคงปลอดภัย ช่องโหว่ และการโจมตีที่เกี่ยวข้องกับระบบ ICS โดยมีรายละเอียดดังนี้ ICSA-26-118-01 NSA GrassMarlin CISA แนะนำให้ผู้ใช้งานและผู้ดูแลระบบ ตรวจสอบคำแนะนำ ICS ที่เผยแพร่ล่าสุด เพื่อศึกษารายละเอียดทางเทคนิคและแนวทางการลดความเสี่ยง (mitigations) อ้างอิงhttps://www.cisa.gov/news-events/ics-advisories Cybersecurity and Infrastructure Security Agency (CISA) ได้เผยแพร่คำแนะนำเกี่ยวกับระบบควบคุมอุตสาหกรรม (ICS) จำนวน 7 รายการ เมื่อวันที่ 23 เมษายน 2569 เพื่อให้ข้อมูลที่ทันเวลาเกี่ยวกับประเด็นด้านความมั่นคงปลอดภัย ช่องโหว่ และการโจมตีที่เกี่ยวข้องกับระบบ ICS โดยมีรายละเอียดดังนี้ ICSA-26-113-01 YADEA T5 Electric - [Cyber Threat News](https://www.thaicert.or.th/en/cyber-threat-news/) - [ข่าวสารภัยคุกคามทางไซเบอร์ (รายวัน)](https://www.thaicert.or.th/cyber-threat-news-th/) - [Cyber Protection Team](https://www.thaicert.or.th/en/cyber-protection-team/): Cyber Protection Team Duties and Powers Section 62 In operations in accordance with section 61, for the benefit of analyzing the situation and evaluating the effects from Cyber Threats, the Secretary-General shall order the Competent Officials to:(1) issue a letter requesting cooperation from the relevant persons to provide information within an appropriate period and at - [พนักงานเจ้าหน้าที่ตาม พรบ.ไซเบอร์](https://www.thaicert.or.th/cyber-protection-team-th/): พนักงานเจ้าหน้าที่ตามพระราชบัญญัติการรักษาความมั่นคงปลอดภัยไซเบอร์ Cyber Protection Team อำนาจหน้าที่ของพนักงานเจ้าหน้าที่ฯ มาตรา 62 ในการดำเนินการตามมาตรา 61 เพื่อประโยชน์ในการวิเคราะห์สถานการณ์ และประเมินผลกระทบจากภัยคุกคามทางไซเบอร์ ให้เลขาธิการสั่งให้พนักงานเจ้าหน้าที่ดำเนินการ ดังต่อไปนี้1) มีหนังสือขอความร่วมมือจากบุคคลที่เกี่ยวข้องเพื่อมาให้ข้อมูลภายในระยะเวลาที่เหมาะสมและตามสถานที่ที่กำหนด หรือให้ข้อมูลเป็นหนังสือเกี่ยวกับภัยคุกคามทางไซเบอร์2) มีหนังสือขอข้อมูล เอกสาร หรือสำเนาข้อมูลหรือเอกสารซึ่งอยู่ในความครอบครองของผู้อื่นอันเป็นประโยชน์แก่การดำเนินการ3) สอบถามบุคคลผู้มีความรู้ความเข้าใจเกี่ยวกับข้อเท็จจริงและสถานการณ์ที่มีความเกี่ยวพันกับภัยคุกคามทางไซเบอร์4) เข้าไปในอสังหาริมทรัพย์หรือสถานประกอบการที่เกี่ยวข้องหรือคาดว่ามีส่วนเกี่ยวข้องกับภัยคุกคามทางไซเบอร์ของบุคคลหรือหน่วยงานที่เกี่ยวข้อง โดยได้รับความยินยอมจากผู้ครอบครองสถานที่นั้น มาตรา 66 ในการป้องกัน รับมือ และลดความเสี่ยงจากภัยคุกคามทางไซเบอร์ในระดับร้ายแรง กกม. มีอำนาจปฏิบัติการหรือสั่งให้พนักงานเจ้าหน้าที่ปฏิบัติการเฉพาะเท่าที่จำเป็นเพื่อป้องกันภัยคุกคามทางไซเบอร์ในเรื่อง ดังต่อไปนี้1) เข้าตรวจสอบสถานที่ โดยมีหนังสือแจ้งถึงเหตุอันสมควรไปยังเจ้าของหรือผู้ครอบครองสถานที่เพื่อเข้าตรวจสอบสถานที่นั้น หากมีเหตุอันควรเชื่อได้ว่ามีคอมพิวเตอร์หรือระบบคอมพิวเตอร์ที่เกี่ยวข้องกับภัยคุกคามทางไซเบอร์ หรือได้รับผลกระทบจากภัยคุกคามทางไซเบอร์2) เข้าถึงข้อมูลคอมพิวเตอร์ ระบบคอมพิวเตอร์ หรือข้อมูลอื่นที่เกี่ยวข้องกับระบบคอมพิวเตอร์ทำสำเนา หรือสกัดคัดกรองข้อมูลสารสนเทศหรือโปรแกรมคอมพิวเตอร์ ซึ่งมีเหตุอันควรเชื่อได้ว่าเกี่ยวข้องหรือได้รับผลกระทบจากภัยคุกคามทางไซเบอร์3) ทดสอบการทำงานของคอมพิวเตอร์หรือระบบคอมพิวเตอร์ที่มีเหตุอันควรเชื่อได้ว่าเกี่ยวข้องหรือได้รับผลกระทบจากภัยคุกคามทางไซเบอร์ หรือถูกใช้เพื่อค้นหาข้อมูลใด ๆ ที่อยู่ภายในหรือใช้ประโยชน์จากคอมพิวเตอร์หรือระบบคอมพิวเตอร์นั้น4) ยึดหรืออายัดคอมพิวเตอร์ ระบบคอมพิวเตอร์ หรืออุปกรณ์ใด ๆ เฉพาะเท่าที่จำเป็นซึ่งมีเหตุอันควรเชื่อได้ว่าเกี่ยวข้องกับภัยคุกคามทางไซเบอร์ เพื่อการตรวจสอบหรือวิเคราะห์ ทั้งนี้ ไม่เกินสามสิบวัน เมื่อครบกำหนดเวลาดังกล่าวให้ส่งคืนคอมพิวเตอร์หรืออุปกรณ์ใด ๆ แก่เจ้าของกรรมสิทธิ์หรือผู้ครอบครองโดยทันทีหลังจากเสร็จสิ้นการตรวจสอบหรือวิเคราะห์ - [List of CERTs in Thailand](https://www.thaicert.or.th/en/list-of-certs-in-thailand/) - [รายชื่อ CERT ในประเทศไทย](https://www.thaicert.or.th/cert-thailand-list/) - [Sectoral CERT](https://www.thaicert.or.th/en/sectoral-cert-activities/) - [Sectoral CERT](https://www.thaicert.or.th/en/sectoral-cert/): Sectoral Computer Emergency Responsa Team Sectoral CERT Cybersecurity Act 2019 stipulates that the National Cyber Security Committee (NCSC) has the power to prescribe the characteristics, duties and responsibilities of the Sectoral Computer Emergency Response Team (Sectoral CERT). In this regards, Government agencies or Regulators having readiness to supervise the organizations of Critical Information Infrastructure (CII) - [Sectoral CERT](https://www.thaicert.or.th/sectoral-cert-th/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์สำหรับหน่วยงาน โครงสร้างพื้นฐานสำคัญทางสารสนเทศ Sectoral CERT พระราชบัญญัติการรักษาความมั่นคงปลอดภัยไซเบอร์ พ.ศ. 2562 กำหนดให้คณะกรรมการการรักษาความมั่นคงปลอดภัยไซเบอร์แห่งชาติ (กมช.) มีอำนาจประกาศกำหนดลักษณะ หน้าที่และความรับผิดชอบของศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์สำหรับหน่วยงานโครงสร้างพื้นฐานสำคัญทางสารสนเทศ เพื่อประสานงาน เฝ้าระวัง รับมือ และแก้ไขภัยคุกคามทางไซเบอร์ โดยจะกำหนดให้หน่วยงานของรัฐที่มีความพร้อมหรือหน่วยงานควบคุมหรือกำกับดูแลหน่วยงานโครงสร้างพื้นฐานสำคัญทางสารสนเทศนั้น ๆ ทำหน้าที่ดังกล่าว ให้แก่หน่วยงานโครงสร้างพื้นฐานสำคัญทางสารสนเทศทั้งหมดหรือบางส่วนก็ได้ รวมถึงให้คณะกรรมการพิจารณากำหนดภารกิจหรือให้บริการของศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์ สำหรับหน่วยงานโครงสร้างพื้นฐานสำคัญทางสารสนเทศดังกล่าว มาตราใน พ.ร.บ. การรักษาความมั่นคงปลอดภัยไซเบอร์ที่เกี่ยวข้องกับ Sectoral CERT มาตรา 50 ให้คณะกรรมการมีอำนาจประกาศกำหนดลักษณะ หน้าที่และความรับผิดชอบของศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์ สำหรับหน่วยงานโครงสร้างพื้นฐานสำคัญทางสารสนเทศตามมาตรา 49 เพื่อประสานงาน เฝ้าระวัง รับมือ และแก้ไขภัยคุกคามทางไซเบอร์ โดยจะกำหนดให้หน่วยงานของรัฐที่มีความพร้อมหรือหน่วยงานควบคุมหรือกำกับดูแลหน่วยงานโครงสร้างพื้นฐานสำคัญทางสารสนเทศนั้น ๆ ทำหน้าที่ดังกล่าวให้แก่หน่วยงานโครงสร้างพื้นฐานสำคัญทางสารสนเทศตามมาตรา 49 ทั้งหมดหรือบางส่วนก็ได้ มาตรา 52 เพื่อประโยชน์ในการติดต่อประสานงาน ให้หน่วยงานโครงสร้างพื้นฐานสำคัญทางสารสนเทศแจ้งรายชื่อและข้อมูลการติดต่อของเจ้าของกรรมสิทธิ์ ผู้ครอบครองคอมพิวเตอร์ และผู้ดูแลระบบคอมพิวเตอร์ไปยังสำนักงานหน่วยงานควบคุมหรือกำกับดูแลของตน และหน่วยงานตามมาตรา 50 ภายในสามสิบวันนับแต่วันที่คณะกรรมการประกาศตามมาตรา 49 วรรคสอง และมาตรา 50 วรรคสอง - [Sectoral CERT](https://www.thaicert.or.th/sectoral-cert-activities-th/) - [Cybersecurity Management](https://www.thaicert.or.th/en/cybersecurity-management/) - [กลไกการบริหารจัดการด้านไซเบอร์](https://www.thaicert.or.th/cyber-management/) - [Publish Document](https://www.thaicert.or.th/en/publish-document/): พระราชบัญญัติ การรักษาความมั่นคงปลอดภัยไซเบอร์ พ.ศ.๒๕๖๒ Cybersecurity Act B.E.2562 (2019) Notification of NCSC Re: Establishment, Duties, and Powers of Thailand Computer Emergency Response Team (ThaiCERT) B.E. 2564 (2021) Notification of NCSC Re: Criteria and Characteristics for Designating Agencies with Missions or Services as Organizations of Critical Information Infrastructure and the Regulation Assignment B.E. 2564 (2021) Notification of NCSC - [Homepage](https://www.thaicert.or.th/en/homepage/): CYBER THREAT NEWS Read more .. → CALENDAR Read more → ACTIVITIES Thailand Computer Emergency Response Team (ThaiCERT) Contact Our Office 120 Ratthaprasasanabhakti Building (Building C), 10th Floor,Government Complex Commemorating His MajestyChaeng Watthana Road, Thung Song Hong Subdistrict, Lak Si District,Bangkok 10210, Thailand Tel. 021143531Fax. 021437593 Email: thaicert[at]ncsa.or.th Cyber Threat Reporting: thaicert[at]ncsa.or.th thaicert[at]ncsa.or.th 021143531 (24 - [Credential Leak Intelligence](https://www.thaicert.or.th/credential-leak-intelligence/) - [Homepage_EN](https://www.thaicert.or.th/en/homepage_en/): CYBER THREAT NEWS Read more .. → CALENDAR Read more → ACTIVITIES ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ National Computer Emergency Response Team (NCERT) ติดต่อสำนักงาน 120 หมู่ 3 อาคารรัฐประศาสนภักดี (อาคารบี) ชั้น 7 ศูนย์ราชการเฉลิมพระเกียรติ 80 พรรษา 5 ธันวาคม 2550 ถนนแจ้งวัฒนะ แขวงทุ่งสองห้อง เขตหลักสี่ กรุงเทพฯ 10210 โทรศัพท์ 02 142 6888 (ติดต่อเวลาทำการ)โทรสาร 02 143 7593 Email: thaicert[at]ncsa.or.th แจ้งเหตุภัยคุกคามไซเบอร์: thaicert[at]ncsa.or.th thaicert[at]ncsa.or.th 02 114 3531 (24 - [ติดต่อสำนักงาน](https://www.thaicert.or.th/contactus/): ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ 120 หมู่ 3 อาคารซี ชั้น 10 ศูนย์ราชการเฉลิมพระเกียรติ 80 พรรษา 5 ธันวาคม 2550 ถนนแจ้งวัฒนะ แขวงทุ่งสองห้อง เขตหลักสี่ กรุงเทพฯ 10210 โทรศัพท์ 02 114 3531โทรสาร 02 143 7593 แจ้งเหตุภัยคุกคามไซเบอร์ : thaicert@ncsa.or.th ดาวน์โหลด PGP Keys ดาวน์โหลดกุญแจสำหรับอีเมล thaicert@ncsa.or.thหมายเลขของกุญแจ (Key ID): 6DCCF8DB64819DAEประเภทของกุญแจ (Key Type): RSAขนาดความยาว (Key size): 4,096PGP Fingerprint: 058A F5AC EB79 402D 27E1 707B 6DCC F8DB 6481 9DAE ดาวน์โหลดกุญแจสำหรับอีเมล saraban@ncsa.or.thหมายเลขของกุญแจ (Key - [Support Coordination Activities](https://www.thaicert.or.th/en/support-coordination-activities/) - [Thailand Cyber Threat Intelligence](https://www.thaicert.or.th/tcti-th/) - [Thailand CERTs Community (TH-CC)](https://www.thaicert.or.th/en/tcti/) - [CONTACT US](https://www.thaicert.or.th/en/contact-us/): Thailand Computer Emergency Response Team (ThaiCERT) 120 Ratthaprasasanabhakti Building (Building C), 10th Floor,Government Complex Commemorating His MajestyChaeng Watthana Road, Thung Song Hong Subdistrict, Lak Si District,Bangkok 10210, Thailand Tel. 021143531Fax. 021437593 thaicert[at]ncsa.or.th Other Channels NCSA Thailand Line Open Chat NCSA Thailand - [Contact CERT](https://www.thaicert.or.th/contact-cert/) - [CERT Contact Information](https://www.thaicert.or.th/cert-contact-information-2/) - [CERT Contact Information (](https://www.thaicert.or.th/cert-contact-information/) - [รวมข่าวด้านไซเบอร์ ฉบับรายเดือน](https://www.thaicert.or.th/รวมข่าวด้านไซเบอร์-ฉบับ/) - [The Israeli military hacked the communication network of Beirut Airport’s control tower to warn an Iranian plane not to land](https://www.thaicert.or.th/en/the-israeli-military-hacked-the-communication-network-of-beirut-airports-control-tower-to-warn-an-iranian-plane-not-to-land/): 345/67 (IT) Tuesday, October 1, 2024 Last Saturday, the Israeli military hacked the communication network of the air traffic control tower at Rafic Hariri International Airport in Beirut, Lebanon, and sent a warning to a civilian Iranian plane attempting to land, forcing it to return to Tehran. According to a report from MiddleEastMonitor, Lebanon's Ministry - [สถิติภัยคุกคามด้านสาธารณสุข](https://www.thaicert.or.th/สถิติภัยคุกคามด้านสาธา-2/) - [สถิติภัยคุกคามด้านสาธารณสุข](https://www.thaicert.or.th/สถิติภัยคุกคามด้านสาธา/) - [แนวทางการฏิบัติ](https://www.thaicert.or.th/แนวทางการฏิบัติ/) - [Webboard NCSA](https://www.thaicert.or.th/webboard-ncsa/) - [ด้านสาธารณสุข](https://www.thaicert.or.th/ด้านสาธารณสุข/) - [ด้านความมั่นคงของรัฐ](https://www.thaicert.or.th/ด้านความมั่นคงของรัฐ/) - [ด้านบริการภาครัฐที่สำคัญ](https://www.thaicert.or.th/ด้านบริการภาครัฐที่สำค/) - [ด้านการเงินการธนาคาร](https://www.thaicert.or.th/ด้านการเงินการธนาคาร/) - [ด้านเทคโนโลยีสารสนเทศและโทรคมนาคม](https://www.thaicert.or.th/ด้านเทคโนโลยีสารสนเทศแ/) - [ด้านการขนส่งและโลจิสติกส์](https://www.thaicert.or.th/ด้านการขนส่งและโลจิสติ/) - [ด้านพลังงานและสาธารณูปโภคv](https://www.thaicert.or.th/ด้านพลังงานและสาธารณูป/) - [รายงาน Cyber Threat Intelligence (CTI)](https://www.thaicert.or.th/รายงาน-cyber-threat-intelligence-cti/) - [ข่าวสารภัยคุกคามทางไซเบอร์ (IT)](https://www.thaicert.or.th/ข่าวสารภัยคุกคามทางไซเ/) - [Creating Knowledge And Awareness About Cyber Threats](https://www.thaicert.or.th/en/creating-knowledge-and-awareness-about-cyber-threats/) - [Questions & Answers](https://www.thaicert.or.th/questions-answers/): ถาม : ประมวลแนวทางปฏิบัติและกรอบมาตรฐานด้านการรักษาความมั่นคงปลอดภัยไซเบอร์ มีผลบังคับใช้กับหน่วยงานใดบ้าง ? ตอบ : ใช้กับหน่วยงานของรัฐ (ประกอบด้วย ราชการส่วนกลาง ราชการส่วนภูมิภาค ราชการส่วนท้องถิ่นรัฐวิสาหกิจ องค์กรฝ่ายนิติบัญญัติ องค์กรฝ่ายตุลาการ องค์กรอิสระ องค์การมหาชน และหน่วยงานอื่นของรัฐ) หน่วยงานควบคุมหรือกำกับดูแล (ปัจจุบันมี 19 หน่วยงาน) และหน่วยงานโครงสร้างพื้นฐานสำคัญทางสารสนเทศ (ปัจจุบันมี 54 หน่วยงาน) ถาม : ทำไมถึงไม่มีการประกาศรายชื่อหน่วยงานโครงสร้างพื้นฐานสำคัญทางสารสนเทศ ลงในเว็บไซต์ NCSA ? ตอบ : สกมช. ได้รับข้อเสนอแนะจากหน่วยงานควบคุมหรือกำกับดูแล และหน่วยงานโครงสร้างพื้นฐานสำคัญทางสารสนเทศ ว่าการประกาศรายชื่อหน่วยงานลงในเว็บไซต์จะถือว่าเป็นความเสี่ยงที่ผู้ไม่หวังดีอาจใช้รายชื่อหน่วยงานดังกล่าวเป็นเป้าหมายในการโจมตีได้ง่ายขึ้น ถาม : หน่วยงานของรัฐ ที่มิได้ถูกประกาศเป็นหน่วยงานโครงสร้างพื้นฐานสำคัญทางสารสนเทศจะต้องปฏิบัติตามประมวลแนวทางปฏิบัติและกรอบมาตรฐาน ด้านการรักษาความมั่นคงปลอดภัยไซเบอร์หรือไม่ อย่างไรบ้าง ? ตอบ : หน่วยงานของรัฐ ทั้งที่เป็นหน่วยงานโครงสร้างพื้นฐานสำคัญทางสารสนเทศ และมิได้เป็นหน่วยงานโครงสร้างพื้นฐานสำคัญทางสารสนเทศ จะต้องปฏิบัติตามประมวลแนวทางปฏิบัติและกรอบมาตรฐาน (ตามมาตรา 45 แห่ง พ.ร.บ.การรักษาความมั่นคงปลอดภัยไซเบอร์ พ.ศ. - [Homepage](https://www.thaicert.or.th/en/home_page/): CYBER THREAT NEWS Read more .. → CALENDAR Read more → ACTIVITIES ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ National Computer Emergency Response Team (NCERT) 120 หมู่ 3 อาคารรัฐประศาสนภักดี (อาคารบี) ชั้น 7 ศูนย์ราชการเฉลิมพระเกียรติ 80 พรรษา 5 ธันวาคม 2550 ถนนแจ้งวัฒนะ แขวงทุ่งสองห้อง เขตหลักสี่ กรุงเทพฯ 10210 โทรศัพท์ 02 142 6888โทรสาร 02 143 7593 Email: contact[at]ncsa.or.th แจ้งเหตุภัยคุกคามไซเบอร์: ncert[at]ncsa.or.th contact[at]ncsa.or.th 02 142 6888 - [นโยบายความเป็นส่วนตัว](https://www.thaicert.or.th/privacy-policy-2/): วัตถุประสงค์ในการใช้งานคุกกี้ นโยบายการคุ้มครองข้อมูลส่วนบุคคล (Privacy Policy) คำประกาศเกี่ยวกับความเป็นส่วนตัว (Privacy Notice) คำประกาศเกี่ยวกับคุกกี้ (Cookies Policy) - [Calendar](https://www.thaicert.or.th/en/calendar/) - [การอบรมพิเศษ](https://www.thaicert.or.th/การอบรมพิเศษ/) - [NCSA Cyber Clinic](https://www.thaicert.or.th/ncsa-cyber-clinic/) - [Cybersecurity Knowledge Sharing](https://www.thaicert.or.th/cybersecurity-knowledge-sharing/) - [Player Embed](https://www.thaicert.or.th/player-embed/) - [Video Category](https://www.thaicert.or.th/video-category/) - [Video Tag](https://www.thaicert.or.th/video-tag/) - [Search Videos](https://www.thaicert.or.th/search-videos/) - [User Videos](https://www.thaicert.or.th/user-videos/) - [Youtube Gallery Test](https://www.thaicert.or.th/youtube-gallery-test/): [embedyt] https://www.youtube.com/embed?listType=playlist&list=PLnYB2MTE29O3hTNGv59LWx6dE79dsoujp&layout=gallery[/embedyt] [embedyt] https://www.youtube.com/embed?listType=playlist&list=PLnYB2MTE29O3hTNGv59LWx6dE79dsoujp&layout=gallery[/embedyt] - [ปฏิทินกิจกรรม](https://www.thaicert.or.th/ปฏิทินกิจกรรม-ข่าวประชา/) - [โครงสร้างศูนย์ประสานฯ](https://www.thaicert.or.th/โครงสรางศนยประสานฯ/) - [ทำเนียบเลขาธิการ](https://www.thaicert.or.th/ทำเนียบเลขาธิการ/) - [ทำเนียบผู้บริหาร](https://www.thaicert.or.th/ทำเนียบผู้บริหาร/) - [ขอใบเสนอราคา](https://www.thaicert.or.th/quotation/): ตัวอย่างแบบฟอร์ม เชื่อมต่อกับ Google Sheet ข้อมูลต่างๆ ในหน้านี้ จะถูกส่งขึ้น Google Sheet ซึ่งเปิดให้ทุกคนเห็นได้ ดังนั้นกรุณาทดสอบด้วยข้อมูลจำลอง ไม่ใช้ข้อมูลส่วนตัวนะครับ ดูผลลัพธ์โดยคลิกที่ปุ่มครับ ดูข้อมูลที่กรอกไว้ ที่ Google Sheet บริการออกแบบเว็บไซต์ - [พันธมิตร](https://www.thaicert.or.th/about/partners/): Aenean in diam nec odio blandit egestas et aliquam orci. Praesent vitae vestibulum nibh. Aliquam rutrum viverra ligula non placerat. Sed iaculis scelerisque velit ut lacinia. Vestibulum maximus quam ante, at efficitur mi vulputate non. Lorem ipsum dolor sit amet, consectetur adipiscing elit. Proin eleifend neque sed nisl hendrerit dignissim. Pellentesque faucibus, mi eget tincidunt - [ทีมงานของเรา](https://www.thaicert.or.th/about/team/): Tasellus tellus lectus, viverra ac imperdiet at, mollis ut velit. Curabitur varius imperdiet lacinia. Curabitur vitae venenatis ex, in fermentum risus. Quisque in orci ac nisl pharetra egestas vitae quis tellus. Sed congue leo neque. Suspendisse porta, ante non tempus rhoncus, risus augue sodales tellus, sed commodo purus massa in ligula. Quisque finibus congue risus, - [ประวัติความเป็นมา](https://www.thaicert.or.th/about/history/): Horbi placerat elit fermentum, cursus tellus id, congue metus. Phasellus elementum sodales lacus, id facilisis justo. Nulla at blandit erat. Curabitur finibus at sem ut ultrices. Morbi tellus felis, consectetur ac mi sed, laoreet facilisis ipsum. Integer sit amet tortor finibus felis tristique congue eget eu massa. Suspendisse potenti. Aenean eu iaculis ex. Morbi accumsan - [อัตลักษณ์องค์กร](https://www.thaicert.or.th/about/brand/): Lorem ipsum dolor sit amet, consectetur adipiscing elit. Quisque sed mattis velit. Donec vehicula, lectus sit amet finibus scelerisque, leo mauris scelerisque ligula, eu luctus neque justo pulvinar sem. Morbi faucibus lobortis quam, sed egestas tellus imperdiet sed. Morbi placerat elit fermentum, cursus tellus id, congue metus. Phasellus elementum sodales lacus, id facilisis justo. Nulla - [เกี่ยวกับเรา](https://www.thaicert.or.th/about/): Lorem ipsum dolor sit amet, consectetur adipiscing elit. Quisque sed mattis velit. Donec vehicula, lectus sit amet finibus scelerisque, leo mauris scelerisque ligula, eu luctus neque justo pulvinar sem. Morbi faucibus lobortis quam, sed egestas tellus imperdiet sed. Morbi placerat elit fermentum, cursus tellus id, congue metus. Phasellus elementum sodales lacus, id facilisis justo. Nulla ## Events - [แหล่งข่าว](https://www.thaicert.or.th/events/แหล่งข่าว/) - [แหล่งความรู้](https://www.thaicert.or.th/events/แหล่งความรู้/) - [แนวทางการปฏิบัติ](https://www.thaicert.or.th/events/แนวทางการปฏิบัติ/) - [งานสัมมนา หัวข้อ “คาดการณ์แนวโน้มและทิศทางของภัยคุกคามทางไซเบอร์ในปี พ.ศ.2566”](https://www.thaicert.or.th/events/งานสัมมนา-หัวข้อ-คาดการ/): [ประชาสัมพันธ์] หลีกเลี่ยงทุกความเสี่ยง! พร้อมรับมือทุกช่องโหว่! ป้องกันทุกความเสียหาย! มาก่อน..รู้ก่อนและไม่พลาดทุก Threat ในปี 2566 กับงานสัมมนา หัวข้อ “คาดการณ์แนวโน้มและทิศทางของภัยคุกคามทางไซเบอร์ในปี พ.ศ.2566” จัดโดย สำนักวิชาการความมั่นคงปลอดภัยไซเบอร์แห่งชาติ สกมช. และ บริษัท เทรนด์ไมโคร (ประเทศไทย) จํากัด ภายในงานคุณจะได้รับฟังการคาดการณ์แนวโน้มภัยคุกคามในปี 2566 ทั้งในระดับประเทศ และระดับโลก เพื่อนำไปสู่การวางแผนด้านความปลอดภัยทางไซเบอร์ ลงทะเบียน ได้ผ่าน QR code หรือ link : https://forms.gle/PektV3LbvgwVoPwA8 รับชมพร้อมกันทาง Zoom และ Facebook Live : NCSA Thailand วันพุธที่ 14 ธันวาคม พ.ศ. 2565 เวลา 10.00 – 12.00 น. - [Woman Cyber Power!! การแข่งขันด้านความมั่นคงปลอดภัยไซเบอร์ สำหรับ “ผู้หญิง” ครั้งแรกของประเทศไทย](https://www.thaicert.or.th/en/events/woman-cyber-power-การแข่งขันด้านความมั/): [ประชาสัมพันธ์] Woman Cyber Power!! การแข่งขันด้านความมั่นคงปลอดภัยไซเบอร์ สำหรับ “ผู้หญิง” ครั้งแรกของประเทศไทย “Woman Thailand Cyber Top Talent 2022” จัดโดย สำนักงานคณะกรรมการการรักษาความมั่นคงปลอดภัยไซเบอร์แห่งชาติ (สกมช.) ร่วมกับบริษัท หัวเว่ย เทคโนโลยี่ (ประเทศไทย) จำกัด โดยมุ่งหวังให้นักเรียน นิสิต นักศึกษา และประชาชนทั่วไป ที่เป็นผู้หญิงหรือมีเพศสภาพเป็นหญิง ได้เรียนรู้ เพิ่มทักษะ และพัฒนาประสบการณ์ เพื่อให้เป็นบุคลากรที่มีความรู้ความสามารถด้านความมั่นคงปลอดภัยไซเบอร์ และเป็นการสร้างศักยภาพบุคลากรไซเบอร์ในระดับองค์กรหรือทั่วไป และส่งเสริมให้ผู้หญิงทุกคนมีสิทธิ และใช้สิทธิในการแสดงออกถึงศักยภาพของตนได้อย่างเต็มที่ ชิงเงินรางวัลรวมกว่า 200,000 บาท • เปิดรับสมัครถึง 10 ธ.ค.65 (18.00 น.) สมัครได้ที่ https://ctf.in.th/womenctf2022 • การแข่งขันรอบคัดเลือกแบบ online วันที่ 11 ธ.ค.65 • การแข่งขันรอบชิงชนะเลิศแบบ on-site วันที่ - [โครงการความมั่นคงปลอดภัยไซเบอร์ (Cyber Security)](https://www.thaicert.or.th/en/events/โครงการความมั่นคงปลอดภ-2/): เพิ่มช่องทางและวิธีการในการให้ความรู้และสร้างความตระหนักรู้แก่ประชาชนถึงความเสี่ยงจากการใช้งานบนโลกไซเบอร์ ภัยคุกคามและอาชญากรรมไซเบอร์ต่างๆ พัฒนาสื่อดิจิทัลซึ่งสามารถสื่อสารกับประชาชนทั่วไปให้เกิดความเข้าใจได้ง่ายในแนวปฏิบัติที่ที่เป็นมาตรฐานเพื่อป้องกันภัยคุกคามพร้อมสร้างศูนย์การเรียนรู้เสมือนให้กับประชาชนทั่วไปในการตระหนักถึงความเสี่ยงของการใช้งานบนโลกไซเบอร์ - [งานสัมมนา หัวข้อ “คาดการณ์แนวโน้มและทิศทางของภัยคุกคามทางไซเบอร์ในปี พ.ศ.2566”](https://www.thaicert.or.th/en/events/งานสัมมนา-หัวข้อ-คาดการ-2/): [ประชาสัมพันธ์] หลีกเลี่ยงทุกความเสี่ยง! พร้อมรับมือทุกช่องโหว่! ป้องกันทุกความเสียหาย! มาก่อน..รู้ก่อนและไม่พลาดทุก Threat ในปี 2566 กับงานสัมมนา หัวข้อ “คาดการณ์แนวโน้มและทิศทางของภัยคุกคามทางไซเบอร์ในปี พ.ศ.2566” จัดโดย สำนักวิชาการความมั่นคงปลอดภัยไซเบอร์แห่งชาติ สกมช. และ บริษัท เทรนด์ไมโคร (ประเทศไทย) จํากัด ภายในงานคุณจะได้รับฟังการคาดการณ์แนวโน้มภัยคุกคามในปี 2566 ทั้งในระดับประเทศ และระดับโลก เพื่อนำไปสู่การวางแผนด้านความปลอดภัยทางไซเบอร์ ลงทะเบียน ได้ผ่าน QR code หรือ link : https://forms.gle/PektV3LbvgwVoPwA8 รับชมพร้อมกันทาง Zoom และ Facebook Live : NCSA Thailand วันพุธที่ 14 ธันวาคม พ.ศ. 2565 เวลา 10.00 – 12.00 น. - [สกมช. ขอเชิญชวนทุกท่านร่วมตอบแบบสอบถาม “Cyber Strong Citizen Test” เพื่อวัดระดับทักษะการรักษาความมั่นคงปลอดภัยไซเบอร์ของคุณ](https://www.thaicert.or.th/en/events/สกมช-ขอเชิญชวนทุกท่านร-2/): สกมช. ขอเชิญชวนทุกท่านร่วมตอบแบบสอบถาม “Cyber Strong Citizen Test” เพื่อวัดระดับทักษะการรักษาความมั่นคงปลอดภัยไซเบอร์ของคุณ ซึ่งมีวัตถุประสงค์เพื่อศึกษาแนวโน้มผลกระทบด้านความมั่นคงปลอดภัยไซเบอร์ที่มีต่อประชาชนชาวไทย . วิธีการตอบแบบสอบถาม • สแกน QR Code ในรูปภาพประชาสัมพันธ์ หรือ พิมพ์ URL https://www.ncsa.or.th/Cyberstrong.html ลงใน Web Browser จากนั้นคลิกที่ปุ่ม "แบบสอบถาม" . ทุกท่านที่ร่วมตอบแบบสอบถามจนสิ้นสุดกระบวนการ มีสิทธิ์ลุ้นจับรางวัลพิเศษ • MK Gift Voucher รางวัลละ 900 บาท จำนวน 10 รางวัล • Lotus’s Gift Voucher รางวัลละ 300 บาท จำนวน 20 รางวัล . ร่วมกิจกรรมได้ตั้งแต่วันนี้ – 10 ธันวาคม 2565 เท่านั้น!! ------------------------------------------ - [งานป้องกันและแก้ไขปัญหาด้านความมั่นคงปลอดภัยทางไซเบอร์](https://www.thaicert.or.th/en/events/งานป้องกันและแก้ไขปัญห-2/): ปัจจุบันอินเทอร์เน็ตเป็นส่วนส ําคัญในกํารด ํารงชีวิต ไม่ว่ําจะในมิติด้ํานเศรษฐกิจและสังคม กํารรักษําควํามมั่นคงและกํารป้องกันประเทศ กํารสื่อสํารโทรคมนําคมและกํารควบคุมดูแลโครงสร้ําง สําธํารณูปโภคพื้นฐํานที่สําคัญ และจะทวีควํามสําคัญยิ่งขึ้นในอนําคต เนื่องจํากควํามสํามํารถในกํารพัฒนําทําง เทคโนโลยีที่รวดเร็วทั้งของประเทศชั้นนําด้ํานเทคโนโลยี และควํามสํามํารถในกํารพัฒนําและกํารเข้ําถึงเทคโนโลยี ของประเทศที่มีควํามก้ําวหน้ําทํางเทคโนโลยีในระดับรองลงมํา ซึ่งควํามก้ําวหน้ําทํางเทคโนโลยีจะตอบสนองต่อ กํารใช้งํานเครือข่ํายเทคโนโลยีสํารสนเทศของคนได้เป็นจํานวนมําก ทั้งกลุ่มที่เป็นผู้ใช้งํานอินเทอร์เน็ตโดยตรง หรือผู้ที่ได้รับประโยชน์จํากกํารใช้เครือข่ํายเทคโนโลยีสํารสนเทศในทํางอ้อม เช่น กํารควบคุมดูแลโครงสร้ําง สําธํารณูปโภคพื้นฐําน และด้ํานกํารคมนําคมขนส่ง ซึ่งจะช่วยประหยัดเวลําและลดต้นทุนในกํารดําเนินการ ## Videos - [งานสัมมนา ISC2 Bangkok Chapter August Event 2022 30/08/2565](https://www.thaicert.or.th/video/งานสัมมนา-isc2-bangkok-chapter-august-event-2022-30-08-2565/): งานสัมมนา ISC2 Bangkok Chapter August Event 2022 พยายามหลายครั้งแล้วแต่ก็ยังไม่สำเร็จ!! CISSP จะไม่ยากอย่างที่คิดอีกต่อไป มาร่วมไขกุญแจไปกับเรา..ในงานสัมมนาออนไลน์ (ISC)2 Bangkok Chapter: August Event 2022 เพื่อเพิ่มโอกาสการสอบผ่าน CISSP ได้ถึง 95% ช้าไม่ได้แล้ว...โอกาสแบบนี้รีบลงทะเบียนวันนี้ก่อนใคร!!! ศูนย์ความเป็นเลิศ สำนักวิชาการความมั่นคงปลอดภัยไซเบอร์แห่งชาติ สำนักงานคณะกรรมการการรักษาความมั่นคงปลอดภัยไซเบอร์แห่งชาติ (สกมช.) โทรศัพท์ : 02 502 7831 E-Mail : academic@ncsa.or.th Youtube : https://www.youtube.com/THNCAbyNCSA - [กิจกรรมอบรมเยาวชนรุ่นใหม่เท่าทันภัยไซเบอร์ หัวข้อสัมมนา “รู้งี้...ซี้ Cyber” ระดับประถมศึกษา](https://www.thaicert.or.th/video/กิจกรรมอบรมเยาวชนรุ่นใ-3/): กิจกรรมอบรมเยาวชนรุ่นใหม่เท่าทันภัยไซเบอร์ ประจำปีงบประมาณ 2565 📣หัวข้อสัมมนา “รู้งี้...ซี้ Cyber”📣 ระดับประถมศึกษา 📣 โดยผู้เข้าอบรมจะได้รับทราบถึงเส้นทางการศึกษาในสายงานด้านความมั่นคงปลอดภัยไซเบอร์ 🎓 ผู้ที่เข้าร่วมอบรมจะได้รับวุฒิบัตรออนไลน์และพร้อมลุ้นของรางวัลต่างๆ จากการเข้าร่วมกิจกรรมภายในงาน 🔎 ลงทะเบียน ได้ผ่าน QR code หรือ https://ncsa.newmediax.tech/ YouTube Channel: THNCA by NCSA https://www.youtube.com/THNCAbyNCSA Facebook Live : NCSA Thailand https://www.facebook.com/NCSA.Thailand 📍 วันพุธที่ 14 กันยายน พ.ศ. 2565 ⏰ เวลา 08.00 – 09.00 น. โดยสามารถรับชมย้อนหลังและร่วมกิจกรรมได้ตั้งแต่วันที่ 15-19 กันยายน พ.ศ. 2565 ผ่านทาง Facebook : NCSA Thailand - [กิจกรรมอบรมเยาวชนรุ่นใหม่เท่าทันภัยไซเบอร์ หัวข้อสัมมนา “รู้งี้...ซี้ Cyber” ระดับมัธยมศึกษา](https://www.thaicert.or.th/video/กิจกรรมอบรมเยาวชนรุ่นใ-2/): กิจกรรมอบรมเยาวชนรุ่นใหม่เท่าทันภัยไซเบอร์ ประจำปีงบประมาณ 2565 📣หัวข้อสัมมนา “รู้งี้...ซี้ Cyber”📣 ระดับมัธยมศึกษา 📣 โดยผู้เข้าอบรมจะได้รับทราบถึงเส้นทางการศึกษาในสายงานด้านความมั่นคงปลอดภัยไซเบอร์ 🎓 ผู้ที่เข้าร่วมอบรมจะได้รับวุฒิบัตรออนไลน์และพร้อมลุ้นของรางวัลต่างๆ จากการเข้าร่วมกิจกรรมภายในงาน 🔎 ลงทะเบียน ได้ผ่าน QR code หรือ https://ncsa.newmediax.tech/ YouTube Channel: THNCA by NCSA https://www.youtube.com/THNCAbyNCSA Facebook Live : NCSA Thailand https://www.facebook.com/NCSA.Thailand 📍 วันพุธที่ 14 กันยายน พ.ศ. 2565 ⏰ เวลา 09.00 – 12.00 น. โดยสามารถรับชมย้อนหลังและร่วมกิจกรรมได้ตั้งแต่วันที่ 15-19 กันยายน พ.ศ. 2565 ผ่านทาง Facebook : NCSA Thailand - [กิจกรรมอบรมเยาวชนรุ่นใหม่เท่าทันภัยไซเบอร์ หัวข้อสัมมนา “รู้งี้...ซี้ Cyber” ระดับอุดมศึกษา](https://www.thaicert.or.th/video/กิจกรรมอบรมเยาวชนรุ่นใ/): กิจกรรมอบรมเยาวชนรุ่นใหม่เท่าทันภัยไซเบอร์ ประจำปีงบประมาณ 2565 📣หัวข้อสัมมนา “รู้งี้...ซี้ Cyber”📣 ระดับอุดมศึกษา📣 โดยผู้เข้าอบรมจะได้รับทราบถึงเส้นทางการศึกษาในสายงานด้านความมั่นคงปลอดภัยไซเบอร์ 🎓 ผู้ที่เข้าร่วมอบรมจะได้รับวุฒิบัตรออนไลน์และพร้อมลุ้นของรางวัลต่างๆ จากการเข้าร่วมกิจกรรมภายในงาน 🔎 ลงทะเบียน ได้ผ่าน QR code หรือ https://ncsa.newmediax.tech/ YouTube Channel: THNCA by NCSA https://www.youtube.com/THNCAbyNCSA Facebook Live : NCSA Thailand https://www.facebook.com/NCSA.Thailand 📍 วันพุธที่ 14 กันยายน พ.ศ. 2565 ⏰ เวลา 13.00 – 16.00 น. โดยสามารถรับชมย้อนหลังและร่วมกิจกรรมได้ตั้งแต่วันที่ 15-19 กันยายน พ.ศ. 2565 ผ่านทาง Facebook : NCSA Thailand - [อบรมเชิงปฏิบัติการในการรักษาความมั่นคงปลอดภัยเว็บไซต์ของหน่วยงาน (WEB HACKED) 20/07/2565](https://www.thaicert.or.th/video/อบรมเชิงปฏิบัติการในกา/): งานอบรมเชิงปฏิบัติการในการรักษาความมั่นคงปลอดภัยเว็บไซต์ของหน่วยงาน (WEB HACKED) กล่าวต้อนรับและเปิดการประชุมฯ โดย พลเอก ดร.ปรัชญา เฉลิมวัฒน์ เลขาธิการคณะกรรมการการรักษาความมั่นคงปลอดภัยไซเบอร์แห่งชาติ หัวข้อ “สถิติและบทเรียนเกี่ยวกับภัยคุกคามทางไซเบอร์ที่เกิดขึ้น” บรรยายโดย พ.ต.อ.ณัทกฤช พรหมจันทร์ ผู้อำนวยการสำนักปฏิบัติการ หัวข้อ “การแจ้งเตือนภัยคุกคามทางไซเบอร์และการประสานความร่วมมือ” บรรยายโดย น.ท.ศักติพงษ์ สิบหมื่นเปี่ยม รน. ผู้อำนวยการฝ่ายเฝ้าระวังความมั่นคงปลอดภัยทางไซเบอร์ สำนักปฏิบัติการ หัวข้อ “เทคนิควิธีการของคนร้ายและการแนะนำเครื่องมือในการตรวจสอบ” บรรยายโดย ร.อ.นพรัตน์ สุจินดา ผู้อำนวยการฝ่ายปฏิบัติการทางไซเบอร์ สำนักปฏิบัติการ หัวข้อ “แนวทางในการป้องกันและรับมือกับปัญหาการถูก Hacked Website ของหน่วยงาน และวิธีการเขียน TOR การจ้างบริษัทที่รับพัฒนาและดูแลเว็บไซต์ให้กับหน่วยงาน” บรรยายโดย รท.ธีรพล หนองหว้า รน. ปฏิบัติหน้าที่ หัวหน้างานตอบสนองและรับมือ ๑ สำนักปฏิบัติการ ศูนย์ความเป็นเลิศ สำนักวิชาการความมั่นคงปลอดภัยไซเบอร์แห่งชาติ สำนักงานคณะกรรมการการรักษาความมั่นคงปลอดภัยไซเบอร์แห่งชาติ (สกมช.) โทรศัพท์ : 02 502 7831 - [NCSA Cyber Clinic 2022 ครั้งที่ 9/2565](https://www.thaicert.or.th/video/ncsa-cyber-clinic-2022-ครั้งที่-9-2565/): การประชุมเชิงปฏิบัติการสำหรับหน่วยงานควบคุมหรือกำกับดูแลหน่วยงานของรัฐ และหน่วยงานโครงสร้างพื้นฐานสำคัญทางสารสนเทศ ประจำปี พ.ศ. 2565 (NCSA Cyber Clinic 2022) ครั้งที่ 9/2565 - เครื่องมือและกระบวนการในการตรวจสอบและเฝ้าระวังภัยคุกคามทางไซเบอร์ ตามกรอบมาตรฐาน และภาคปฏิบัติการจัดตั้งหน่วยงานตรวจสอบและเฝ้าระวัง ภัยคุกคามทางไซเบอร์ - การตรวจสอบด้านการรักษาความมั่นคงปลอดภัยไซเบอร์ตามกรอบมาตรฐาน และภาคปฏิบัติการจัดตั้งทีมตรวจสอบด้านการรักษาความมั่นคงปลอดภัยไซเบอร์ ศูนย์ความเป็นเลิศ สำนักวิชาการความมั่นคงปลอดภัยไซเบอร์แห่งชาติ สำนักงานคณะกรรมการการรักษาความมั่นคงปลอดภัยไซเบอร์แห่งชาติ (สกมช.) โทรศัพท์ : 02 502 7831 E-Mail : academic@ncsa.or.th Youtube : https://www.youtube.com/THNCAbyNCSA - [NCSA Cyber Clinic 2021 ครั้งที่ 1/2564](https://www.thaicert.or.th/video/ncsa-cyber-clinic-2021-ครั้งที่-1-2564/): การประชุมเชิงปฏิบัติการสำหรับหน่วยงานควบคุมหรือกำกับดูแลหน่วยงานของรัฐ และหน่วยงานโครงสร้างพื้นฐานสำคัญทางสารสนเทศ ประจำปี พ.ศ. 2564 (NCSA Cyber Clinic 2021) ครั้งที่ 1/2564 - บทบาทของหน่วยงานควบคุมและกำกับดูแล ตามพระราชบัญญัติ การรักษาความปลอกภัยไซเบอร์ พ.ศ.2562 -แนวทางการกำหนดเกณฑ์รอง และบริการที่สำคัญตามประกาศมาตรา 49 โดยใช้หลักการวิเคราห์ผลกระทบทางธุรกิจ (Business Impact Analysis) ศูนย์ความเป็นเลิศ สำนักวิชาการความมั่นคงปลอดภัยไซเบอร์แห่งชาติ สำนักงานคณะกรรมการการรักษาความมั่นคงปลอดภัยไซเบอร์แห่งชาติ (สกมช.) โทรศัพท์ : 02 502 7831 E-Mail : academic@ncsa.or.th Youtube : https://www.youtube.com/THNCAbyNCSA - [CKS #18 หัวข้อ "Data Layer Protection" 23/05/2565](https://www.thaicert.or.th/video/cks-18-หัวข้อ-data-layer-protection-23-05-2565/): งานสัมมนา Cybersecurity Knowledge Sharing ครั้งที่ 18 ในหัวข้อ หัวข้อ "Data Layer Protection" ... Let's data protect themselves - จะดีกว่าไหมถ้าข้อมูลของคุณป้องกันตัวเองได้ ข้อมูลส่วนตัวของคุณปลอดภัยแล้วหรือไม่? จะดีกว่าไหม?..ถ้าข้อมูลส่วนตัวของคุณป้องกันตัวเองได้ สำนักวิชาการฯ สกมช. ขอเชิญเข้าร่วมรับฟังการบรรยายและเสวนา ในงานสัมมนา Cybersecurity Knowledge Sharing ครั้งที่ 18 หัวข้อ "Data Layer Protection" ... Let's data protect themselves - จะดีกว่าไหมถ้าข้อมูลของคุณป้องกันตัวเองได้ เพื่อเรียนรู้วิธีการดูแลข้อมูล และทางลัดในการปกป้องข้อมูลอย่างผู้เชี่ยวชาญ โดยวิทยากรจาก Thales (Thailand) ที่จะมาบรรยายและเสวนาในงานสัมมนาครั้งนี้ ศูนย์ความเป็นเลิศ สำนักวิชาการความมั่นคงปลอดภัยไซเบอร์แห่งชาติ สำนักงานคณะกรรมการการรักษาความมั่นคงปลอดภัยไซเบอร์แห่งชาติ (สกมช.) โทรศัพท์ : 02 502 7831 - [NCSA Cyber Clinic 2022 ครั้งที่ 6/2565](https://www.thaicert.or.th/video/ncsa-cyber-clinic-2022-ครั้งที่-6-2565/): การประชุมเชิงปฏิบัติการสำหรับหน่วยงานควบคุมหรือกำกับดูแลหน่วยงานของรัฐ และหน่วยงานโครงสร้างพื้นฐานสำคัญทางสารสนเทศ ประจำปี พ.ศ. 2565 (NCSA Cyber Clinic 2022) ครั้งที่ 6/2565 - แนวทางการทำให้ระบบมีความแข็งแกร่ง (System Hardening) ตามกรอบมาตรฐาน - ภาคปฏิบัติ เรื่อง CIS benchmark และการประยุกต์ใช้เพื่อทำให้ระบบมีความแข็งแกร่ง - แนวทางการควบคุมการเข้าถึง (Access Control) ตามกรอบมาตรฐาน ศูนย์ความเป็นเลิศ สำนักวิชาการความมั่นคงปลอดภัยไซเบอร์แห่งชาติ สำนักงานคณะกรรมการการรักษาความมั่นคงปลอดภัยไซเบอร์แห่งชาติ (สกมช.) โทรศัพท์ : 02 502 7831 E-Mail : academic@ncsa.or.th Youtube : https://www.youtube.com/THNCAbyNCSA - [NCSA Cyber Clinic 2022 ครั้งที่ 7/2565](https://www.thaicert.or.th/video/ncsa-cyber-clinic-2022-ครั้งที่-7-2565/): การประชุมเชิงปฏิบัติการสำหรับหน่วยงานควบคุมหรือกำกับดูแลหน่วยงานของรัฐ และหน่วยงานโครงสร้างพื้นฐานสำคัญทางสารสนเทศ ประจำปี พ.ศ. 2565 (NCSA Cyber Clinic 2022) ครั้งที่ 7/2565 - แนวทางการเชื่อมต่อระยะไกล (Remote Connection) ตามกรอบมาตรฐาน - แนวทางการจัดการสื่อเก็บข้อมูลแบบถอดได้ ตามกรอบมาตรฐาน - แนวทางการแบ่งปันข้อมูล (Information Sharing) ตามกรอบมาตรฐาน ศูนย์ความเป็นเลิศ สำนักวิชาการความมั่นคงปลอดภัยไซเบอร์แห่งชาติ สำนักงานคณะกรรมการการรักษาความมั่นคงปลอดภัยไซเบอร์แห่งชาติ (สกมช.) โทรศัพท์ : 02 502 7831 E-Mail : academic@ncsa.or.th Youtube : https://www.youtube.com/THNCAbyNCSA - [NCSA Cyber Clinic 2022 ครั้งที่ 8/2565](https://www.thaicert.or.th/video/ncsa-cyber-clinic-2022-ครั้งที่-8-2565/): การประชุมเชิงปฏิบัติการสำหรับหน่วยงานควบคุมหรือกำกับดูแลหน่วยงานของรัฐ และหน่วยงานโครงสร้างพื้นฐานสำคัญทางสารสนเทศ ประจำปี พ.ศ. 2565 (NCSA Cyber Clinic 2022) ครั้งที่ 8/2565 - แนวทางการรักษาและฟื้นฟูความเสียหายที่เกิดจากภัยคุกคามทางไซเบอร์ ตามกรอบมาตรฐาน และกรณีศึกษา เรื่อง การรักษาและฟื้นฟูความเสียหายที่เกิดจากภัยคุกคามทางไซเบอร์ ศูนย์ความเป็นเลิศ สำนักวิชาการความมั่นคงปลอดภัยไซเบอร์แห่งชาติ สำนักงานคณะกรรมการการรักษาความมั่นคงปลอดภัยไซเบอร์แห่งชาติ (สกมช.) โทรศัพท์ : 02 502 7831 E-Mail : academic@ncsa.or.th Youtube : https://www.youtube.com/THNCAbyNCSA - [CKS #20 หัวข้อ "Cybersecurity ที่เกี่ยวข้องกับ Infrastructure ในรูปแบบ Multi-Cloud" 19/08/2565](https://www.thaicert.or.th/video/cks-20-หัวข้อ-cybersecurity-ที่เกี่ยวข้อง/): งานสัมมนา Cybersecurity Knowledge Sharing ครั้งที่ 20 ในหัวข้อ "Cybersecurity ที่เกี่ยวข้องกับ Infrastructure ในรูปแบบ Multi-Cloud" Cloud ที่คุณใช้อยู่ล้าหลังแล้วหรือยัง??? มาร่วมเรียนรู้ระบบการทำงาน Cloud ในรูปแบบที่ต่างไป ให้คุณได้เลือกใช้เทคโนโลยีได้อย่างเหมาะสม รวดเร็ว ปลอดภัย และยังได้เรียนรู้การอัพเกรดระบบ IT Infrastructure อย่างไรให้ลดต้นทุน และปลดล็อคข้อจำกัดต่างๆ ที่อยู่ในระบบ Infrastructure ดั้งเดิม กับงานสัมมนา Cybersecurity Knowledge Sharing ครั้งที่ 20 หัวข้อ “Infrastructure ในรูปแบบ Multi-Cloud กับความสัมพันธ์ด้าน Cybersecurity” โดย สกมช. ร่วมกับวิทยากรผู้มีประสบการณ์และความเชี่ยวชาญ ทั้งด้านวิศวกรรม ที่ปรึกษาด้านโซลูชั่นต่างๆ จาก Nutanix (Thailand) มาพร้อมถ่ายทอดความรู้ในทุกแง่มุมเพื่อตอบทุกข้อสงสัย ศูนย์ความเป็นเลิศ สำนักวิชาการความมั่นคงปลอดภัยไซเบอร์แห่งชาติ สำนักงานคณะกรรมการการรักษาความมั่นคงปลอดภัยไซเบอร์แห่งชาติ (สกมช.) โทรศัพท์ : - [CKS #19 หัวข้อ "STOP BULLYING จะดีกว่าไหม…ถ้าเราให้เกียรติกัน" 2/07/2565](https://www.thaicert.or.th/video/cks-19-หัวข้อ-stop-bullying-จะดีกว่าไหมถ/): งานสัมมนา Cybersecurity Knowledge Sharing ครั้งที่ 19 ในหัวข้อ “STOP BULLYING จะดีกว่าไหม…ถ้าเราให้เกียรติกัน ” อาจมองเป็นแค่เรื่องตลก แต่กลับส่งผลกระทบทางจิตใจ Bully คืออะไร? มาหาคำตอบกัน มาตรฐานทางสังคมหรือมาตรฐานส่วนตัวอะไรเป็นตัววัดคุณค่า ระหว่างกัน หรือเป็นเพราะพฤติกรรมบางอย่างที่สังคมไม่เป็นที่ยอมรับ เปลี่ยน Bully ให้เป็น Empathy หรือการเข้าใจผู้อื่นแบบง่าย ๆ ด้วยใจที่เป็นกลาง รับฟังวิธีแก้ปัญหาและร่วมหาทางออกไปกับงานสัมมนา Cybersecurity Knowledge Sharing ครั้งที่ 19 ในหัวข้อ “Stop Bullying จะดีกว่าไหม…ถ้าเราให้เกียรติกัน” พร้อมรับฟังข้อคิดดีๆ จากวิทยากรสถาบันสุขภาพจิตเด็กและวัยรุ่นราชนครินทร์ ศูนย์ความเป็นเลิศ สำนักวิชาการความมั่นคงปลอดภัยไซเบอร์แห่งชาติ สำนักงานคณะกรรมการการรักษาความมั่นคงปลอดภัยไซเบอร์แห่งชาติ (สกมช.) โทรศัพท์ : 02 502 7831 E-Mail : academic@ncsa.or.th Youtube : https://www.youtube.com/THNCAbyNCSA - [CKS ครั้งที่ 1/2566 หัวข้อ “แนวคิดการประเมิน Cyber Risk Scoring”](https://www.thaicert.or.th/video/cks-ครั้งที่-1-2566-หัวข้อ-แนวคิ/): งานสัมมนา Cybersecurity Knowledge Sharing ครั้งที่ 1/2566 หัวข้อ “แนวคิดการประเมิน Cyber Risk Scoring” เมื่อคุณต้องการบริหารองค์กรให้รอดพ้นความเสี่ยงจากภัยคุกคามทางไซเบอร์ แต่ยังไม่รู้จะเริ่มต้นจากจุดไหน? ต้องใช้เครื่องมือหรือขั้นตอนใดบ้างในการจัดการสิ่งเหล่านั้น? ร่วมหาคำตอบในการอบรม Cybersecurity Knowledge Sharing ครั้งที่ 1/2566 หัวข้อ “แนวคิดการประเมิน Cyber Risk Scoring” จัดโดย สำนักวิชาการความมั่นคงปลอดภัยไซเบอร์แห่งชาติ สกมช. โดยมีวิทยากรจาก Consulting Engineer, APAC และผู้จัดการประจำประเทศไทย จากบริษัท SecurityScorecard มาร่วมไขข้อสงสัยและตอบข้อซักถาม ซึ่งผู้เข้าอบรมยังมีโอกาสได้รับของรางวัลสุดพิเศษอีกด้วย ศูนย์ความเป็นเลิศ สำนักวิชาการความมั่นคงปลอดภัยไซเบอร์แห่งชาติ สำนักงานคณะกรรมการการรักษาความมั่นคงปลอดภัยไซเบอร์แห่งชาติ (สกมช.) โทรศัพท์ : 02 502 7831 E-Mail : academic@ncsa.or.th Youtube : https://www.youtube.com/THNCAbyNCS - [CKS #21 หัวข้อ "ระบบ DNS Domain Name System ทางรอด ช่วยลดปัญหาการหลอกลวง" 07/09/2565](https://www.thaicert.or.th/video/cks-21-หัวข้อ-ระบบ-dns-domain-name-system-ทางรอด-ช่/): งานสัมมนา Cybersecurity Knowledge Sharing ครั้งที่ 21 หัวข้อ "ระบบ DNS Domain Name System ทางรอด ช่วยลดปัญหาการหลอกลวง" DNS คือช่องโหว่สำคัญสำหรับการโจรกรรมข้อมูล...จะเกิดอะไรขึ้นเมื่อระบบ DNS มีปัญหาหรือไม่สามารถให้บริการได้?? หากปัญหานี้ส่งผลให้ผู้ใช้งานต้องสูญเสียข้อมูลสำคัญ หรือมีผลกระทบให้องค์กรถูกเจาะระบบ เพื่อไม่ให้องค์กรต้องสูญเสียความน่าเชื่อถือและภาพลักษณ์ที่ดีและเปลี่ยนการใช้งานระบบ DNS ให้มีเสถียรภาพ รวดเร็ว ปลอดภัย ได้ไม่ยาก!!! มาร่วมรับฟังไปพร้อมกัน ในงานสัมมนา Cybersecurity Knowledge Sharing ครั้งที่ 21 หัวข้อ “ระบบ DNS (Domain Name System) ทางรอด...ช่วยลดปัญหาการหลอกลวง” โดยมีวิทยากรที่ปรึกษาด้านเทคนิคและด้านบริหาร .TH จาก มูลนิธิศูนย์สารสนเทศเครือข่ายไทย (ทีเอชนิค) และที่ปรึกษาด้านความมั่นคงปลอดภัยด้าน Cyber จากบริษัท Cisco System (Thailand) จำกัด มาร่วมไขข้อสงสัยและตอบข้อซักถามไปพร้อมกัน จัดโดย สำนักวิชาการความมั่นคงปลอดภัยไซเบอร์แห่งชาติ ## Categories - [ภัยคุกคาม](https://www.thaicert.or.th/category/ภัยคุกคาม/) - [ปฎิทินกิจกรรม](https://www.thaicert.or.th/category/calendar/): ปฎิทินกิจกรรม - [กิจกรรมหน่วยงาน](https://www.thaicert.or.th/category/activities/): กิจกรรมหน่วยงาน - [ข่าวสารภัยคุกคามทางไซเบอร์](https://www.thaicert.or.th/category/cybernews/) - [แนวทางการปฏิบัติ](https://www.thaicert.or.th/en/category/แนวทางการปฏิบัติ-en/) - [Calendar](https://www.thaicert.or.th/en/category/calendar_en/): Calendar - [Cybersecurity Articles](https://www.thaicert.or.th/en/category/cybenews_en/): Cybersecurity Articles - [News and Activities](https://www.thaicert.or.th/en/category/activities_en/): News and Activities - [TH-Thailand CERTs Community (TH-CC)](https://www.thaicert.or.th/category/tcti/) - [EN-Thailand CERTs Community (TH-CC)](https://www.thaicert.or.th/en/category/tcti-en/) - [TH - Sectoral CERT](https://www.thaicert.or.th/category/sectoralcert/): TH – Sectoral CERT - [EN - Sectoral CERT](https://www.thaicert.or.th/en/category/sectoralcert_en/): EN – Sectoral CERT - [กิจกรรมความร่วมมือกับหน่วยงานในประเทศ](https://www.thaicert.or.th/category/cooperation-domestic/): กิจกรรมความร่วมมือกับหน่วยงานในประเทศ - [EN-กิจกรรมความร่วมมือกับหน่วยงานในประเทศ](https://www.thaicert.or.th/en/category/cooperation-domestic-en/): EN-กิจกรรมความร่วมมือกับหน่วยงานในประเทศ - [กิจกรรมความร่วมมือกับหน่วยงานต่างประเทศ](https://www.thaicert.or.th/category/cooperation-international/): กิจกรรมความร่วมมือกับหน่วยงานต่างประเทศ - [EN-กิจกรรมความร่วมมือกับหน่วยงานต่างประเทศ](https://www.thaicert.or.th/en/category/cooperation-international-en/): EN-กิจกรรมความร่วมมือกับหน่วยงานต่างประเทศ ## Tags - [ไทย](https://www.thaicert.or.th/) - [English](https://www.thaicert.or.th/en/) ## Video Categories - [Cybersecurity Knowledge Sharing](https://www.thaicert.or.th/video-category/cybersecurity-knowledge-sharing/): Cybersecurity Knowledge Sharing - [NCSA Cyber Clinic](https://www.thaicert.or.th/video-category/ncsa-cyber-clinic/): NCSA Cyber Clinic - [อบรมพิเศษ](https://www.thaicert.or.th/video-category/special_training/): อบรมพิเศษ