ข้อมูลกลุ่ม ส่วนตัว

administrators

  • 🛑 ด่วน พบเว็บไซต์ปลอมแอบอ้างเป็น ChatGPT หลอกดาวน์โหลดมัลแวร์ขโมยบน Windows และ macOS 🛑

    ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ข่าวสารภัยคุกคามทางไซเบอร์ พบแคมเปญหลอกลวงผ่านเว็บไซต์ปลอมที่แอบอ้างเป็นหน้าดาวน์โหลด ChatGPT ของ OpenAI โดยใช้โดเมน openew[.]app เพื่อหลอกให้ผู้ใช้งานดาวน์โหลดไฟล์ติดตั้งปลอมสำหรับ Windows และ macOS หากผู้ใช้งานติดตั้งไฟล์ดังกล่าว อุปกรณ์อาจติดมัลแวร์ที่สามารถข้อมูลสำคัญ เช่น รหัสผ่าน ข้อมูลเบราว์เซอร์ cookies session ข้อมูลกระเป๋าเงินคริปโทเคอร์เรนซี และข้อมูลอื่น ๆ ได้ [1]

    1. รายละเอียดภัยคุกคาม
      ผู้ไม่ประสงค์ดีได้สร้างเว็บไซต์ปลอมโดยใช้โดเมน openew[.]app ซึ่งมีการออกแบบหน้าตาและปุ่มดาวน์โหลดให้คล้ายคลึงกับหน้าเว็บไซต์ทางการของ OpenAI นอกจากนี้ยังมีการใช้โปรโตคอลความปลอดภัย (HTTPS) เพื่อให้เบราว์เซอร์แสดงสัญลักษณ์รูปแม่กุญแจ แต่ความจริงแล้วเว็บไซต์ดังกล่าวเป็นเว็บไซต์ที่ไม่ปลอดภัย เป้าหมายของแคมเปญนี้คือการใช้ความนิยมของ ChatGPT และพฤติกรรมผู้ใช้งานที่ค้นหาคำว่า “ChatGPT download” ผ่าน search engine โฆษณา หรือแหล่งที่ไม่เป็นทางการ เพื่อหลอกให้ดาวน์โหลดมัลแวร์

    2. ลักษณะการโจมตี
      2.1 การโจมตีบนระบบปฏิบัติการ Windows มัลแวร์จะแฝงมาในรูปแบบไฟล์ติดตั้ง (Chat_GPT.exe) เมื่อถูกเรียกใช้งาน มัลแวร์จะสร้างไฟล์และเปิดใช้งานโปรแกรมจัดการคำสั่ง (PowerShell) เพื่อประมวลผลคำสั่งอันตรายโดยตรงผ่านช่องทางป้อนข้อมูลมาตรฐาน (Standard Input) เทคนิคนี้ช่วยให้มัลแวร์สามารถหลบเลี่ยงระบบตรวจจับความปลอดภัย (Evasion Technique) ได้ดีขึ้น เนื่องจากไม่มีการบันทึกไฟล์คำสั่งลงบนหน่วยความจำหรือฮาร์ดดิสก์โดยตรง
      2.2 การโจมตีบนระบบปฏิบัติการ macOS ผู้ใช้งานจะได้รับไฟล์ดิสก์อิมเมจ (ChatGpt.dmg) ซึ่งภายในบรรจุมัลแวร์ขโมยข้อมูลสายพันธุ์ Odyssey Stealer (พัฒนาต่อยอดจากมัลแวร์ Atomic Stealer หรือ AMOS) โดยมัลแวร์ตัวนี้จะแสดงหน้าต่างแจ้งเตือนปลอม (Fake Prompt) เพื่อหลอกให้เหยื่อกรอกรหัสผ่านของระบบ จากนั้นจะนำไปใช้เข้าถึงระบบจัดการรหัสผ่าน (Keychain) คุกกี้ (Cookies) ข้อมูลการเข้าสู่ระบบที่บันทึกไว้ (Saved Logins) รวมถึงข้อมูลจากเว็บเบราว์เซอร์ และแอปพลิเคชันสนทนา นอกจากนี้ มัลแวร์ยังพุ่งเป้าไปที่การสแกนหาและสับเปลี่ยนแอปพลิเคชันกระเป๋าเงินคริปโทเคอร์เรนซีด้วยแอปพลิเคชันที่ถูกดัดแปลงฝังมัลแวร์ (Trojanized Application) เพื่อโอนย้ายสินทรัพย์ดิจิทัลของเหยื่ออีกด้วย

    3. แนวทางการป้องกัน
      3.1 ดาวน์โหลด ChatGPT จากเว็บไซต์ทางการของ OpenAI เท่านั้น ได้แก่ https://openai.com/chatgpt/desktop/ หรือ https://openai.com/chatgpt/download/
      3.2 หลีกเลี่ยงการดาวน์โหลด ChatGPT จากโฆษณา search engine เว็บไซต์ mirror ลิงก์ใน social media ลิงก์ใน Discord Telegram หรือเว็บไซต์ที่มีชื่อโดเมนใกล้เคียงกับของจริง
      3.3 ตรวจสอบ URL ให้ถูกต้องก่อนดาวน์โหลดทุกครั้ง โดยสัญลักษณ์กุญแจ HTTPS ไม่ได้ยืนยันว่าเว็บไซต์เป็นของผู้ให้บริการตัวจริง
      3.4 ผู้ดูแลระบบควรบล็อกโดเมนและ IP address ที่เกี่ยวข้องกับแคมเปญนี้บน DNS filtering, proxy, firewall, EDR หรือระบบ secure web gateway

    4. Indicators of Compromise (IOCs)
      4.1 Domain

      • openew[.]app
        4.2 IP Address
      • 188[.]137[.]246[.]189
      • 192[.]253[.]248[.]181
      • 172[.]94[.]9[.]250
        4.3 File Name
      • Chat_GPT.exe
      • ChatGpt.dmg
        4.4 SHA-256
      • c9e0e6985dca3a179c9bdea4e7b38f7dc57fe00ecedc2fd634256fc53bf2de2d
      • c0919e1999eaee67e67aeda0287722775afb04e9a9a0f727928b4d11265fb70b
        openew[.]app.png
    5. แหล่งอ้างอิง
      [1] https://dg.th/6m71oegluf

    โพสต์ใน Cyber Security News
  • พบผู้โจมตีใช้ LLM Agent ช่วยเจาะระบบผ่านช่องโหว่ Marimo CVE-2026-39987

    ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ข่าวสารภัยคุกคามทางไซเบอร์ พบรายงานผู้โจมตีใช้ Large Language Model Agent หรือ LLM Agent เพื่อช่วยดำเนินการหลังจากเจาะระบบผ่านช่องโหว่ใน Marimo ซึ่งเป็นเครื่องมือสำหรับสร้าง Python Notebook และ Interactive Application โดยรายงานระบุว่าผู้โจมตีได้ใช้ประโยชน์จากช่องโหว่ CVE-2026-39987 เพื่อเข้าถึง Marimo instance ที่เปิดให้เข้าถึงจากอินเทอร์เน็ต จากนั้นใช้ LLM Agent ช่วยดำเนินกิจกรรมหลังการเจาะระบบ เช่น สำรวจสภาพแวดล้อม ค้นหาข้อมูลสำคัญ ขโมย Cloud Credentials ดึง SSH Private Key จาก AWS Secrets Manager และนำข้อมูลฐานข้อมูล PostgreSQL ออกไปจากระบบ จึงขอให้ผู้ดูแลระบบที่ใช้งาน Marimo หรือบริการลักษณะเดียวกัน ตรวจสอบการตั้งค่าและอัปเดตระบบทันที[1]

    1. รายละเอียดช่องโหว่[2]
      ช่องโหว่ CVE-2026-39987 ( มีคะแนน cvss v 3.1 : 9.8 ) เป็นช่องโหว่ที่ส่งผลกระทบต่อ Marimo โดยผู้โจมตีสามารถใช้ประโยชน์จากช่องโหว่ดังกล่าวเพื่อเข้าถึงระบบ Marimo ที่เปิดให้ใช้งานจากอินเทอร์เน็ต โดยเฉพาะระบบที่มีการตั้งค่าไม่ปลอดภัยหรือยังไม่ได้รับการอัปเดตแก้ไข หลังจากผู้โจมตีสามารถเข้าถึงระบบได้สำเร็จ พบว่าไม่ได้หยุดอยู่เพียงการเข้าถึงเบื้องต้น แต่มีการใช้ LLM Agent เข้ามาช่วยวิเคราะห์สภาพแวดล้อมของระบบ ค้นหาข้อมูลสำคัญ และเลือกใช้คำสั่งที่เหมาะสมสำหรับดำเนินการโจมตีต่อไป ซึ่งแสดงให้เห็นว่าเทคโนโลยี AI อาจถูกนำมาใช้เพื่อเพิ่มความรวดเร็วและความแม่นยำในขั้นตอนหลังการเจาะระบบ โดยกิจกรรมที่พบ ได้แก่ การค้นหา Credentials ภายในระบบ การใช้ AWS Access Key เพื่อเรียกใช้งาน AWS API การเข้าถึง AWS Secrets Manager เพื่อดึง SSH Private Key รวมถึงการนำข้อมูลจากฐานข้อมูล PostgreSQL ออกไปภายนอกระบบ

    2. ระบบที่อาจได้รับผลกระทบ[3]
      2.1 Marimo เวอร์ชัน 0.20.4 และต่ำกว่า
      2.2 Marimo instance ที่เปิดให้เข้าถึงจากอินเทอร์เน็ต โดยเฉพาะการใช้งานแบบ editable notebook
      2.3 ระบบที่เปิดใช้งาน Marimo ด้วย --host 0.0.0.0 ในโหมด edit และไม่มีการควบคุมการเข้าถึงที่เหมาะสม
      2.4 ระบบที่ใช้การยืนยันตัวตนภายในของ Marimo เพียงอย่างเดียว โดยไม่มี authentication proxy หรือ network access control เพิ่มเติม
      2.5 ระบบที่มีการจัดเก็บ Cloud Credentials, AWS Access Key, SSH Key หรือ Secret ต่าง ๆ ไว้ในสภาพแวดล้อมที่เข้าถึงได้จากแอปพลิเคชัน
      2.6 ระบบ Cloud ที่มีการกำหนดสิทธิ์ IAM กว้างเกินความจำเป็น
      2.7 ระบบ Notebook หรือ Development Environment ที่เปิดใช้งานแบบ Public โดยไม่มีการควบคุมการเข้าถึงที่เหมาะสม

    3. แนวทางการแก้ไข
      3.1 อัปเดต Marimo เป็นเวอร์ชัน 0.23.0 หรือใหม่กว่า ซึ่งเป็นเวอร์ชันที่มีการแก้ไขช่องโหว่ดังกล่าวแล้ว
      3.2 ตรวจสอบว่าไม่มี Marimo instance หรือบริการ Notebook ที่เปิดสู่ Public Internet โดยไม่จำเป็น
      3.3 จำกัดการเข้าถึงระบบผ่าน VPN, Internal Network, Authentication Proxy หรือ IP Address ที่เชื่อถือได้เท่านั้น
      3.4 ตรวจสอบและหมุนเวียน Cloud Credentials, AWS Access Key, SSH Key และ Secret ที่อาจถูกเข้าถึง
      3.5 ตรวจสอบ AWS CloudTrail, Secrets Manager Access Log และ Log ที่เกี่ยวข้อง เพื่อค้นหาการเข้าถึงที่ผิดปกติ
      3.6 ปรับสิทธิ์ IAM ให้เป็นไปตามหลัก Least Privilege โดยให้สิทธิ์เท่าที่จำเป็นต่อการใช้งาน
      3.7 ตรวจสอบฐานข้อมูล PostgreSQL และระบบจัดเก็บข้อมูลอื่น ๆ ว่ามีการเข้าถึงหรือถ่ายโอนข้อมูลผิดปกติหรือไม่

    4. มาตรการชั่วคราวหากยังไม่สามารถแก้ไขได้ทันที
      4.1 ปิดการเข้าถึง Marimo จากอินเทอร์เน็ตภายนอกชั่วคราว
      4.2 จำกัดการเข้าถึงเฉพาะเครือข่ายภายใน, VPN หรือ IP Address ที่เชื่อถือได้
      4.3 ปิดหรือจำกัดการใช้งาน Terminal WebSocket หากไม่จำเป็นต่อการใช้งาน
      4.4 เพิกถอนหรือเปลี่ยน Cloud Credentials, AWS Access Key, SSH Key และ Secret ที่อาจเกี่ยวข้องทันที
      4.5 ตรวจสอบ Secret ที่จัดเก็บในระบบ Cloud และยกเลิก Secret ที่ไม่จำเป็น
      4.6 เพิ่มการเฝ้าระวัง Log ของระบบ Cloud, Notebook Server, WebSocket และฐานข้อมูล
      4.7 สำรองข้อมูลสำคัญ และตรวจสอบความถูกต้องของ Backup
      LLM Agent.jpg
      แหล่งอ้างอิง
      [1] https://dg.th/rxg573pjsm
      [2] https://dg.th/quln4dzmwx
      [3] https://dg.th/s3b1ocmf7v

    โพสต์ใน Cyber Security News
  • Cyber Threat Intelligence 02 June 2026

    New Tooling

    • NVIDIA Goes Open Source With a Big Batch Of Physical AI Agent Tools
      "NVIDIA just dropped a big batch of open-source “physical AI” skills and tools, and they’re designed to make a roboticist’s life a whole lot easier. The idea? Take the messy, complicated work behind robots, self-driving cars, vision AI, and industrial digital twins, and break it into bite-sized tasks that AI agents can actually run themselves. These skills ship as part of the NVIDIA Agent Toolkit, and here’s what makes them handy: they let AI agents tap directly into NVIDIA’s own libraries, models, and frameworks. That means agents can help speed up the whole pipeline, from generating data and running simulations to training models, evaluating results, and finally deploying everything that powers robots, autonomous vehicles, factories, and labs."
      https://www.helpnetsecurity.com/2026/06/01/nvidia-open-source-physical-ai-skills/
      https://github.com/NVIDIA/skills
      https://skills.sh/
    • OWASP Agent Memory Guard: Stop AI Agents From Being Weaponized Through Their Own Memory
      "AI agents keep memory across sessions. Conversation history, vector stores, scratchpads, and RAG indexes persist between runs, and anything written into that store becomes a privileged input the agent reads back later. An attacker who plants text in the wrong field can override an agent’s instructions, pull out user data, or steer future tool calls, and the effect survives across sessions because the memory does. Agent Memory Guard is an open-source runtime defense layer that sits between an agent and its memory store, screening every read and write through a pipeline of detectors and a YAML policy. The project is the OWASP reference implementation for ASI06, Memory Poisoning, one entry in the OWASP Top 10 for Agentic Applications."
      https://www.helpnetsecurity.com/2026/06/01/owasp-agent-memory-guard/
      https://github.com/OWASP/www-project-agent-memory-guard

    Vulnerabilities

    Malware

    Breaches/Hacks/Leaks

    • GTA Cheat Service Atlas Menu Hacked As Attacker Alleges Screenshot Spying
      "Grand Theft Auto cheat users have discovered that even the people selling ways around the rules struggle to follow some basic security ones. According to breach notification site Have I Been Pwned, the operators of Atlas Menu, a cheat service for Grand Theft Auto V and Counter-Strike 2, suffered a data breach in May that exposed information belonging to tens of thousands of users after an attacker allegedly gained access to the service's systems and dumped its database online. The breach exposed 64,000 unique email addresses, according to HIBP. The leaked data also included usernames, IP addresses, support tickets, and passwords stored as bcrypt hashes."
      https://www.theregister.com/security/2026/06/01/gta-cheat-service-atlas-menu-hacked-as-attacker-alleges-screenshot-spying/5249192

    General News

    • Data Discovery Gaps That Catch Enterprises Off Guard
      "In this interview with Help Net Security, Avani Desai, CEO at Schellman, talks about the gap between what organizations think they know about their data and what discovery scans turn up. She shares stories of shadow data in abandoned cloud storage, post-merger surprises where duplicated datasets slowed integration, and why synthetic data is overmarketed while confidential computing stays underappreciated. Desai also explains why smaller companies often beat large enterprises on compliance, and the one question that gets executives to admit their data map is out of date."
      https://www.helpnetsecurity.com/2026/06/01/avani-desai-schellman-data-discovery-gaps/
    • EU Organizations Buckle Under Rising Compliance Pressure
      "Cybersecurity governance in the EU is shifting under expanding frameworks such as NIS2 and DORA, while AI raises new questions for security teams. What the future brings is hard to predict, and organizations must find a way to cope. Antonija Vojnović, Governance, Risk and Compliance Department Manager at Span, spoke with Help Net Security at the Span Cyber Security Arena conference about how these regulatory frameworks are shaping compliance priorities and day-to-day decision-making."
      https://www.helpnetsecurity.com/2026/06/01/antonija-vojnovic-span-cybersecurity-governance-challenges/
    • Spain Arrests Doxer Leaking Sensitive Data Of Govt Employees
      "The Spanish National Police has arrested an individual for leaking sensitive information related to members of various key state organizations, including the National Cybersecurity Institute (INCIBE). According to authorities, the individual is responsible for a massive leak of personal data, which carried national security risks because of the people exposed. The police notes that the published data was from the State Attorney General's Office, INCIBE, the National Police, the Civil Guard, and the National Security Council, all critical entities in the country."
      https://www.bleepingcomputer.com/news/security/spain-arrests-doxer-leaking-sensitive-data-of-govt-employees/
    • Inspector General Finds NIST Mistakes Have Made Vulnerability Database Ineffective
      "A key cybersecurity vulnerability database run by the National Institute of Standards and Technology (NIST) has been crippled by mismanagement and other strategic failings, leading to an extreme backlog, according to a new internal watchdog report. NIST’s National Vulnerability Database (NVD) backlog mushroomed from 13,000 unprocessed security vulnerabilities in February 2024 to more than 27,000 by the end of 2025, “undermining the NVD’s utility and public trust,” according to a report published by the inspector general of the Department of Commerce Tuesday. The NVD is a critical tool that industry and government cybersecurity workers use to prioritize which cybersecurity vulnerabilities need to be addressed in what order. The worsening backlog first became a serious issue in February 2024 when NIST stopped paying the contractors who process the security flaws."
      https://therecord.media/nist-mistakes-vulnerability-database-inspector-general
      https://www.oig.doc.gov/wp-content/OIGPublications/OIG-26-020-I-SECURED.pdf
      https://www.helpnetsecurity.com/2026/06/01/nist-nvd-management-problems/
    • Microsoft Says It Will Not Pursue Security Researchers After Zero-Day Backlash
      "Microsoft said Monday it has “no intention to pursue action” against security researchers who uncover vulnerabilities and publish their findings, days after an official blog post sparked a backlash from the security community. The post had condemned a recent series of uncoordinated Windows zero-day releases as “never justifiable” and said the company's Digital Crimes Unit would “continue bringing cases against” those enabling criminal actors. While Microsoft stopped short of naming or directly threatening Nightmare Eclipse — the pseudonymous researcher behind the disclosures — the disclosures themselves were described as having created “unnecessary risk,” and Microsoft’s language was perceived as a threat."
      https://therecord.media/microsoft-says-it-will-not-pursue-security-researchers-disclosure
      https://www.darkreading.com/application-security/microsoft-zero-day-legal-threats-backlash
    • Ransomware Runs Office Hours: What 16,699 Leak Posts Reveal
      "We pulled every ransomware leak-site post we could observe over the past 24 months. The corpus came in at 16,699 distinct victim listings from 200 groups. We then asked the obvious question almost nobody answers with real data: when does ransomware actually fire? The picture is clean. Ransomware runs on office hours. 84% of leak posts land Monday through Friday. Half of all activity happens in just 8 UTC hours, centred on the European afternoon and US morning. October is open season every year. And the operator population is still growing, not consolidating."
      https://ransomnews.com/ransomware-office-hours-timing-2026/
      https://securityaffairs.com/192969/cyber-crime/ransomware-operators-keep-business-hours-the-data-proves-it.html

    อ้างอิง
    Electronic Transactions Development Agency (ETDA) 08d8c54a-f4b7-4948-9210-52e08a975c1c-image.png

    โพสต์ใน Cyber Security News
  • Cyber Threat Intelligence 01 June 2026

    Vulnerabilities

    Malware

    Breaches/Hacks/Leaks

    General News

    • From $5 Attacks To Botnet-Powered Platforms: Inside The DDoS-As-a- Service Market
      "You have probably experienced the following scenario yourself. A website suddenly stops loading, a login page times out, or an online service becomes unreachable at the worst possible moment. Sometimes the cause is not an internal outage, but a Distributed Denial-of-Service (DDoS) attack designed to overwhelm the service from the outside. DDoS attacks have long been one of the simplest ways to disrupt an online service:flooding it with enough traffic, exhausting its infrastructure, and making it unreachable without breaking into the target’s systems. Now more than ever DDoS is being packaged, branded, and sold with the language of a mature online service, and the impact is well recorded in the real world."
      https://www.bleepingcomputer.com/news/security/from-5-attacks-to-botnet-powered-platforms-inside-the-ddos-as-a-service-market/
    • Man Sent To Prison For Selling Data Of 7 Millions Elderly Americans
      "A North Carolina man was sentenced to more than 10 years in prison for selling the personal information of over 7 million elderly Americans to Jamaican scammers. 57-year-old Troy Murray (who used the Steve Dixon pseudonym) pleaded guilty in January 2026 to one count of conspiracy to commit wire fraud and was sentenced Thursday to 121 months in prison, three years of supervised release, and ordered to forfeit $5,2 million. Prosecutors said that Murray's alias was so widely known among Jamaican scammers that it was referenced in a 2022 song lyric by a Jamaican musical artist."
      https://www.bleepingcomputer.com/news/security/man-sent-to-prison-for-selling-data-of-7-millions-elderly-americans/
    • Asia's Cyber Insurance Market Shows Signs Of Life
      "Relatively few organizations in the Asia-Pacific (APAC) region use cyber insurance, but there is reason to believe that is slowly changing. Cyber insurance is a subset of insurance that has gained popularity in recent years as ransomware attacks became an ever-present threat. Cyber insurance is intended to offset the losses incurred by cyberattacks, including, in some cases, policy holders paying ransoms to cybercriminals."
      https://www.darkreading.com/cybersecurity-operations/asias-cyber-insurance-market-signs-of-life
    • Websites Can Spy On User Activity By Analyzing SSD Behavior
      "Websites have spent years collecting information about visitors through browser fingerprinting, tracking scripts, and other techniques designed to identify devices and monitor behavior. Researchers have demonstrated another method that relies on something most users would never expect a website to observe: activity on their SSD (Solid-State Drive), the storage device where applications and files are stored. Dubbed FROST, short for Fingerprinting Remotely using OPFS-based SSD Timing, the technique allows a website to infer information about websites and applications active on a user’s system."
      https://www.helpnetsecurity.com/2026/05/29/website-tracking-ssd-activity-research/
      https://hannesweissteiner.com/pdfs/frost.pdf
    • The Behavioral Signals That Sharpen Trojan Malware Detection
      "Malware analysts spend a lot of time deciding which signals from a sandbox run are worth keeping. A sample executed in a controlled environment can generate hundreds of measurable attributes covering file structure, registry edits, process behavior, and network traffic. Most of those attributes add noise. A recent study works through this problem in detail, and the part that earns attention from working defenders is the feature selection, not the deep learning model attached to it."
      https://www.helpnetsecurity.com/2026/05/29/trojan-malware-detection-research/
      https://www.mdpi.com/2624-800X/6/3/90
    • DIL Observatory: When The World Escalates, The Underground Responds
      "Digital Intelligence Lab (DIL) launches an observatory for reading cyber events as what they actually are: signals of a broader social and geopolitical reality. The timing rarely lies, and the connection between real-world events and cyber activity is no longer a theoretical framework. It is a documented pattern, traceable across months and geographies. This new Observatory available for the community extends that work into a broader question: not just what cyber events are happening, but why now, where, and what else is happening around them."
      https://securityaffairs.com/192870/security/dil-observatory-when-the-world-escalates-the-underground-responds.html
    • What Companies Patch, And What They Don’t
      "Vulnerability scanners find far more issues than any team can fix. Whatever is still open in the scanner today is, by definition, what’s left after deciding what to fix first, what to live with, and what to monitor. By comparing what’s left to the full list of all published Common Vulnerabilities and Exposures (CVEs), we can work out what customers actually focus on."
      https://blog.barracuda.com/2026/05/29/ciso-what-companies-patch
    • What 2,000 Exposed Vibe-Coded Apps Reveal About The Limits Of Most Security Stacks
      "Shadow AI used to mean employees pasting things they shouldn't into ChatGPT. It now means something bigger: employees building full applications with AI, wiring them into production systems, and publishing them on the open internet. Without Security or IT in the loop. The artifact moved from a prompt to a product. The risk surface moved with it. In The Shadow Builders report (get it here), a new category-level investigation covered in May by Axios, WIRED, and VentureBeat, Red Access identified more than 380,000 publicly accessible web assets across the leading vibe-coding platforms."
      https://thehackernews.com/2026/05/what-2000-exposed-vibe-coded-apps.html
      https://info.redaccess.io/shadow-ai-builders-security-report
    • Russian Spies Are Aggressively Seeking Western Technology As Sanctions Bite, Officials Say
      "Russia’s intelligence agencies have grown more aggressive in their efforts to steal Western technology and defense secrets as sanctions squeeze the country’s wartime economy, three senior European intelligence officials told The Associated Press. Moscow’s agents are building fake companies, recruiting middlemen and deploying cyber spies and hackers who are gathering information that could also be used to attack key infrastructure, they said."
      https://www.securityweek.com/russian-spies-are-aggressively-seeking-western-technology-as-sanctions-bite-officials-say/

    อ้างอิง
    Electronic Transactions Development Agency (ETDA) b340e985-ca1d-46cc-872d-bd1415985a7b-image.png

    โพสต์ใน Cyber Security News
  • Anthropic เสริมความปลอดภัย Claude Code เพิ่มปลั๊กอินตรวจจับโค้ดเสี่ยงระหว่างพัฒนา

    Anthropic เสริมความปลอดภัย Claude Code เพิ่มปลั๊กอินตรว.png

    สามารถติดตามข่าวสารได้ที่ webboard หรือ Facebook NCSA Thailand 9bea56c4-d869-4471-8bf0-a2330a689bf6-image.png

    โพสต์ใน Cyber Security News
  • บริษัทรักษาความปลอดภัยไซเบอร์ร่วมปิด Glassworm Botnet หลังพบใช้แพ็กเกจและเครื่องมือปลอมโจมตีนักพัฒนา

    บริษัทรักษาความปลอดภัยไซเบอร์ร่วมปิด Glassworm .png

    สามารถติดตามข่าวสารได้ที่ webboard หรือ Facebook NCSA Thailand c8bd68ba-7672-43b7-8589-89a6d0e82175-image.png

    โพสต์ใน Cyber Security News
  • พบการโจมตีผ่านช่องโหว่ Zero-Day บนระบบ KnowledgeDeliver เพื่อติดตั้งเว็บเชลล์และฝังมัลแวร์

    พบการโจมตีผ่านช่องโหว่ Zero-Day บนระบบ KnowledgeDeliver เพ.png

    สามารถติดตามข่าวสารได้ที่ webboard หรือ Facebook NCSA Thailand 343c3cef-e278-45e0-8df2-290a65871083-image.png

    โพสต์ใน Cyber Security News
  • Cyber Threat Intelligence 28 May 2026

    New Tooling

    • Introducing EvidenceForge: Synthetic Security Logs That Don’t Look (as) Fake
      "A lot of important work in security depends on having realistic log data to work with, and a lot of that work gets blocked, watered down, or quietly skipped because the data just isn’t available. The use cases come up constantly: teaching threat hunters, incident responders, and detection engineers with datasets that have known ground truth; validating that a detection fires on the right activity without drowning in false positives; and training ML models that need labeled, balanced, multi-source telemetry at scale. These are different problems with the same root cause. You need realistic, labeled security logs and you can’t get them easily."
      https://blog.talosintelligence.com/introducing-evidenceforge-synthetic-security-logs-that-dont-look-as-fake/
      https://github.com/Cisco-Talos/EvidenceForge
    • Vigolium: Open-Source Vulnerability Scanner
      "Vigolium, an open-source vulnerability scanner that combines deterministic scanning with AI-driven auditing, launched its initial open-source release this month. The project ships 235+ scanner modules and an in-process agent runtime called olium that handles autonomous endpoint discovery, attack planning, and finding triage. The tool exposes two scanning paths. vigolium scan runs a multi-phase deterministic pipeline covering content discovery, browser-based spidering, and active and passive auditing. vigolium agent hands control to an LLM-driven harness that selects modules, generates custom JavaScript extensions, and runs source-code audits alongside dynamic scans."
      https://www.helpnetsecurity.com/2026/05/27/vigolium-open-source-vulnerability-scanner/
      https://github.com/vigolium/vigolium
    • Ebpf101
      "Liz Rice's Learning eBPF — via the Isovalent tutorial — was our starting point, one chapter per directory. The repo has since gone well beyond it. The opening chapters retrace the tutorial's arc (BCC → libbpf/CO-RE → kprobes/uprobes); from there it keeps going — the verifier as a gate, the bpftool workflow, the XDP and tc datapath, tail calls, LSM BPF (policy enforcement), BPF iterators, and two applied capstones the tutorial never reaches: an XDP firewall and a rule-based intrusion-detection system, drawn respectively from a Columbia EECS6891 lecture (Yannis Zarkadas, Spring 2024) and a research paper (arXiv:2102.09980). All 23 chapters are built and run live on this machine; every program is written to be read."
      https://github.com/douglasmun/ebpf101

    Vulnerabilities

    Malware

    General News

    • Dutch Police Arrests Suspect Linked To Ajax Football Club Hack
      "The Dutch National Police arrested a 35-year-old man suspected of hacking the professional football club Ajax Amsterdam (AFC Ajax) earlier this year. The suspect was arrested in Buren and, according to a Tuesday press release, he is believed to have hacked into the football club's systems multiple times. "On the morning of Tuesday, May 26, the police arrested a 35-year-old man from the municipality of Buren for computer trespassing at the Amsterdam football club Ajax. The man is suspected of deliberately unlawful intrusion into Ajax's computer systems several times," the police said."
      https://www.bleepingcomputer.com/news/security/dutch-police-arrests-suspect-linked-to-ajax-football-club-hack/
      https://therecord.media/dutch-police-arrest-man-over-cyber-breach-ajax-football
    • UK Spy Chief Labels AI ‘unstoppable Force’ With Offensive, Defensive Ramifications For Cyberspace
      "Artificial intelligence is an “unstoppable force” that allows tech to be “weaponized just below the threshold of traditional warfare,” including in cyberspace, the head of a U.K. intelligence, security and cybersecurity agency said Wednesday. We live in a world “where the latest frontier AI is rapidly unearthing fault lines in technologies our society relies on every single day,” said Anne Keast-Butler, director of the Government Communications Headquarters (GCHQ) spy agency. “The ground beneath our feet is shifting, and shifting fast. Which means cybersecurity has never been more important.”"
      https://cyberscoop.com/gchq-warns-ai-cyber-warfare-threats/
      https://www.securityweek.com/uk-cyberspying-chief-calls-ai-an-unstoppable-force-and-warns-about-russia/
    • 62% Of Critical Vulnerabilities Have Exploits Circulating Before Scanners Can Detect Them
      "Eighteen months ago, security teams had roughly four months between a new CVE and a working exploit. As of April 2026, that window is ten hours. We wanted to understand what that compression means for the detection tools most organizations depend on: vulnerability scanners. So the Cogent Research team analyzed 69,159 CVEs published between January 2025 and April 2026, tracking three timestamps for each one: when the CVE was published, when a working exploit became available, and when the major scanner vendors (Tenable, Qualys, and Rapid7) shipped detection signatures. The findings are not encouraging for teams that rely on scanner output as their primary visibility into new threats."
      https://www.cogent.com/blog/2026-q2-detection-gap-report-findings
      https://www.darkreading.com/threat-intelligence/ai-assisted-exploit-development-scanner-detection
    • Coinflow CISO On Crypto Payments Security Under AI Pressure
      "Crypto payment firms sit near the top of the target list for advanced persistent threat groups, and the workload on their security leaders keeps growing. Malcolm Portelli, CISO at Coinflow, runs the company’s security program from Malta. Coinflow is headquartered in the United States and operates across multiple jurisdictions. Portelli sat down for this interview at the Span Cyber Security Arena conference. Portelli says the sector drives his threat model more than the location. “It’s more the industry which we operate in. So, financial services, Web3, and crypto and all that comes with that. Crypto is a big target, especially for the big APTs. They’re always looking at how they can get into crypto firms because that’s their chosen money.”"
      https://www.helpnetsecurity.com/2026/05/27/malcolm-portelli-coinflow-crypto-payments-security/
    • 68% Of UK Firms Plan To Increase Cyber Spending As AI Risks Rise
      "More than two-thirds of UK businesses have said they plan to increase cybersecurity spending over the next 12 months as AI adoption and geopolitical uncertainty reshape technology budgets. According to the Q1 2026 Barclays Business Prosperity Index, 68% of UK business leaders expect to increase cybersecurity investment, while 46% believe new technologies are increasing their exposure to cybersecurity risks."
      https://www.infosecurity-magazine.com/news/uk-firms-cyber-spending-ai-risks/
    • More CVEs, Same Playbook: 2026 Vulnerability Exploitation In The Wild
      "Proofpoint's dual telemetry streams — targeted attack visibility covering hundreds of millions of messages daily, and a global network sensor array that generated over 3 million alerts and identified four undisclosed CVEs in 2026 to date — present a consistent picture: attackers are opportunistic. They grab newly published CVEs when public proof-of-concept code appears, chain them with established techniques, and move on. What has changed is the volume of vulnerabilities feeding that pipeline. NIST reported that CVE submissions in Q1 2026 were nearly one-third higher than the same quarter last year, and that the National Vulnerability Database still cannot keep pace with enrichment. The widely-cited driver is AI-assisted vulnerability discovery: frontier models are enabling both defenders and researchers — and, increasingly, anyone with access to an open-weights model — to surface bugs at machine speed. The exploit window is narrowing, but the exploitation pattern remains recognizable."
      https://www.proofpoint.com/us/blog/threat-insight/more-cves-same-playbook-2026-vulnerability-exploitation-wild
    • The Credential Crisis: How Stolen Credentials Defeat Modern Security
      "The modern cyber use of the word ‘credentials’ stems from the Latin ‘creder’: to believe. As society evolved into the Middle Ages, the early notion of ‘Believe me. I am Socrates’ became, ‘Believe this physical letter that proves I am Socrates.’ Those physical letters became known as ‘credentialis’, or a paper that authenticated the bearer. In today’s cyber world, we call that paper ‘credentials. It is no longer physical, but virtual, and the meaning has expanded to ‘you can trust in the belief that I am who I say I am and you can treat me as such: I am Socrates.’ Socrates is the identity, and the credentials prove it."
      https://www.securityweek.com/the-credential-crisis-how-stolen-credentials-defeat-modern-security/
    • Expecting The Unexpected: Monitoring For Drift In ML Systems
      "Imagine the following scenario: you and a team of cyber experts have been tasked with protecting your organization from cyberattacks. You’ve developed a machine learning (ML) model to screen incoming and outgoing traffic. You feel you can rest easy, as your model achieves near-perfect performance during test and evaluation. One day, you are awakened by a frantic call from your CEO—your customers’ private data have been leaked. How could this happen? you think to yourself, as you begin investigating why your model failed to stop this attack."
      https://www.sei.cmu.edu/blog/expecting-the-unexpected-monitoring-for-drift-in-ml-systems/
    • SOC Threat Radar — May 2026
      "Attackers are successfully signing in to Microsoft 365 accounts using IP addresses that look more like legitimate users. To do this, attackers are using VPNs or frequently changing IP addresses. This helps their activity to blend in with everyday employee logins. Researchers noted that in April there was an increase of around 25% in malicious logins coming from low-risk countries such as the UK and the U.S., rather than regions that are more usually associated with suspicious logins."
      https://blog.barracuda.com/2026/05/27/soc-threat-radar-may-2026
    • Romanian National Sentenced For Selling Access To Networks Of Oregon State Government Office And Other U.S. Victims
      "A Romanian national was sentenced yesterday to 56 months in prison in connection with an online intrusion into an Oregon state government office in 2021 and other cyber-attacks on U.S. victims. According to court documents, Catalin Dragomir, 46, formerly of Constanta, Romania, sold access to a computer on the network of an Oregon state government office after obtaining unauthorized access to it in June of 2021. During the sale, Dragomir provided the prospective buyer with samples of personal identifying information from the computer. He also sold access to the computer networks of numerous other victims in the United States, causing losses of at least $250,000."
      https://www.justice.gov/opa/pr/romanian-national-sentenced-selling-access-networks-oregon-state-government-office-and-other
      https://therecord.media/romanian-national-sentenced-to-over-4-years-oregon-hack
      https://www.securityweek.com/romanian-hacker-sentenced-to-prison-in-us-for-selling-access-to-state-network/
      https://securityaffairs.com/192770/cyber-crime/romanian-hacker-gets-nearly-5-years-in-us-prison-over-network-intrusion.html
    • Out Of The Crypt: The Evolving Cyber Extortion Economy
      "This blog dives into the growing trend of data theft and extortion activities which no longer require the use of ransomware to pressure victims into paying a demand. We examine the financially-motivated threat actors using both single and double extortion techniques and what this means for organizations going forward, especially with the arrival of frontier AI models."
      https://unit42.paloaltonetworks.com/cyber-extortion-economy/

    อ้างอิง
    Electronic Transactions Development Agency (ETDA) e2ee252e-5106-4b36-8581-c689ab4c1007-image.png

    โพสต์ใน Cyber Security News
  • Microsoft ออกอัปเดตความปลอดภัย แก้ช่องโหว่ RCE ใน SharePoint Server

    Microsoft ออกอัปเดตความปลอดภัย แก้ช่องโหว่ RCE ใน Sha.png

    สามารถติดตามข่าวสารได้ที่ webboard หรือ Facebook NCSA Thailand e3df951c-aabb-485e-8586-a3d81e17e2b5-image.png

    โพสต์ใน Cyber Security News
  • Lazarus APT ใช้มัลแวร์ RemotePE แบบ Fileless RAT ทำงานในหน่วยความจำเพื่อหลบเลี่ยงการตรวจจับ

    Lazarus APT ใช้มัลแวร์ RemotePE แบบ Fileless RAT ทำงานในหน่วยคว.png

    สามารถติดตามข่าวสารได้ที่ webboard หรือ Facebook NCSA Thailand c8ba6196-7fc4-4366-8249-3c0b7f376b94-image.png

    โพสต์ใน Cyber Security News