SCT

กำลังเตรียมประสบการณ์ดิจิทัล

แฮกเกอร์ระดมโจมตีช่องโหว่ร้ายแรง VMware vCenter เหยื่อกว่า 360 รายใน 47 ประเทศ

ช่องโหว่ร้ายแรง CVE-2026-59310 (CVSS 9.8) ใน VMware vCenter ถูกโจมตีจริงแล้วภายในไม่กี่วันหลังเปิดเผย โดยพบเหยื่อราว 361 IP ใน 47 ประเทศ ผู้เชี่ยวชาญเตือนว่าการแพตช์อย่างเดียวอาจไม่พอ ต้องตรวจสอบร่องรอยการฝังตัวของแฮกเกอร์ด้วย

ช่องโหว่ร้ายแรง CVE-2026-59310 (CVSS 9.8) ใน VMware vCenter ถูกโจมตีจริงแล้วภายในไม่กี่วันหลังเปิดเผย โดยพบเหยื่อราว 361 IP ใน 47 ประเทศ ผู้เชี่ยวชาญเตือนว่าการแพตช์อย่างเดียวอาจไม่พอ ต้องตรวจสอบร่องรอยการฝังตัวของแฮกเกอร์ด้วย

ตามรายงานของ The Hacker News เมื่อวันที่ 12 สิงหาคม 2026 ผู้ไม่หวังดีกำลังโจมตีช่องโหว่ CVE-2026-59310 ใน VMware vCenter Server อย่างต่อเนื่อง ช่องโหว่นี้เป็นแบบ directory traversal ในส่วน Syslog server ที่นำไปสู่การรันโค้ดจากระยะไกล (RCE) มีคะแนนความรุนแรง CVSS สูงถึง 9.8 และผู้โจมตีที่เข้าถึงเครือข่ายได้สามารถใช้งานได้โดยไม่ต้องยืนยันตัวตน

บริษัทความปลอดภัยไซเบอร์จากเยอรมนี QUIRSO ตรวจพบการโจมตีจริงครั้งแรกจากงาน incident response โดยระบบของเหยื่อเริ่มติดต่อไปยังโครงสร้างพื้นฐานสั่งการ (C2) ของผู้โจมตีตั้งแต่วันที่ 3 สิงหาคม หรือเพียง 5 วันหลัง Broadcom เปิดเผยช่องโหว่ ปัจจุบันพบ IP ของเหยื่อราว 361 รายการใน 47 ประเทศ กระจุกตัวในเยอรมนี สหรัฐฯ ตุรกี อิหร่าน และฝรั่งเศส

ภาพประกอบข่าวหมวดความปลอดภัย
ภาพประกอบข่าวหมวดความปลอดภัย

รูปแบบการโจมตีเริ่มจากการใช้ path traversal ตามด้วยการฝัง cron job อันตรายเพื่อสร้างช่องทางเข้าถึงถาวรด้วยเครื่องมือโอเพนซอร์ส reverse_ssh ซึ่งใช้เปิดการเชื่อมต่อ SSH กลับไปยังเซิร์ฟเวอร์ของผู้โจมตี นักวิเคราะห์เชื่อว่าเป็นฝีมือของกลุ่ม APT แม้จะยังระบุตัวตนชัดเจนไม่ได้ นอกจากนี้รายงานฉบับเดียวกันยังกล่าวถึงช่องโหว่ CVE-2026-59309 ซึ่งเป็น authentication bypass ใน vmdir ที่มีความรุนแรงระดับ 9.8 เช่นกัน

Broadcom ออกแพตช์แก้ไขตั้งแต่ปลายเดือนกรกฎาคม 2026 และระบุว่าไม่มีวิธีแก้ขัด (workaround) สำหรับ CVE-2026-59310 การอัปเดตจึงเป็นทางออกหลักเพียงทางเดียว แต่ผู้เชี่ยวชาญย้ำว่าองค์กรที่แพตช์ช้าอาจถูกเจาะไปก่อนแล้ว การแพตช์เพียงอย่างเดียวจึงไม่เพียงพอ ต้องตรวจหาความผิดปกติ เช่น cron job แปลกปลอมและการเชื่อมต่อขาออกที่น่าสงสัยด้วย

ภาพประกอบเพิ่มเติมของข่าวนี้
ภาพประกอบเพิ่มเติมของข่าวนี้

องค์กรไทยจำนวนมากใช้ VMware เป็นแกนหลักของระบบ virtualization ทีมไอทีจึงควรตรวจสอบเวอร์ชัน vCenter ของตนทันที ปิดการเข้าถึง management interface จากอินเทอร์เน็ต และทำ threat hunting ย้อนหลังตั้งแต่ต้นเดือนสิงหาคมเป็นอย่างน้อย กรณีนี้ตอกย้ำว่าช่วงเวลาระหว่างการเปิดเผยช่องโหว่กับการโจมตีจริงสั้นลงเหลือเพียงไม่กี่วันเท่านั้น

แหล่งข่าวเรียบเรียงจาก The Hacker News — อ่านต้นฉบับภาษาอังกฤษ
เนื้อหาบนหน้านี้เป็นการสรุปและเรียบเรียงเพื่อผู้อ่านชาวไทย หากพบข้อผิดพลาดโปรดแจ้งที่ info@smart-cyber-tech.com

ข่าวอื่นที่น่าสนใจ

อ่านต่อเรื่องที่เกี่ยวข้อง

Shell เร่งสอบสวนเหตุละเมิดข้อมูล หลังกลุ่มแรนซัมแวร์ Clop อ้างขโมยข้อมูล 89GB ความปลอดภัย

Shell เร่งสอบสวนเหตุละเมิดข้อมูล หลังกลุ่มแรนซัมแวร์ Clop อ้างขโมยข้อมูล 89GB

ยักษ์ใหญ่พลังงาน Shell ยืนยันกำลังสอบสวน "เหตุการณ์ที่อาจเกิดขึ้น" หลังกลุ่มแรนซัมแวร์ Clop อ้างว่าขโมยข้อมูลไปได้ถึง 89GB โดยการโจมตีครั้งนี้เชื่อมโยงกับช่องโหว่ในซอฟต์แวร์ PTC Windchill และ FlexPLM ที่ถูกใช้เล่นงานองค์กรหลายสิบแห่งพร้อมกัน

อ่านข่าวนี้
Google เปิดตัว Pixel 11 พร้อม Pixel Watch 5 ในงาน Made by Google 2026 โมบาย

Google เปิดตัว Pixel 11 พร้อม Pixel Watch 5 ในงาน Made by Google 2026

Google จัดงาน Made by Google 2026 ที่นิวยอร์กเมื่อ 12 สิงหาคม เปิดตัวสมาร์ตโฟนตระกูล Pixel 11 ทั้งรุ่นมาตรฐาน Pro และ Pro Fold รวมถึง Pixel Watch 5 โดยเปิดพรีออเดอร์ทันทีและเริ่มวางจำหน่ายจริง 20 สิงหาคม

อ่านข่าวนี้
Google ปรับทัพผู้นำ AI ครั้งใหญ่ ตั้ง Koray Kavukcuoglu คุมงานวิจัย ไล่บี้ OpenAI และ Anth ปัญญาประดิษฐ์

Google ปรับทัพผู้นำ AI ครั้งใหญ่ ตั้ง Koray Kavukcuoglu คุมงานวิจัย ไล่บี้ OpenAI และ Anthropic

Google ปรับโครงสร้างผู้นำด้าน AI โดยแต่งตั้ง Koray Kavukcuoglu ขึ้นดูแลงานวิจัยและปฏิบัติการ AI ทั้งหมดจากสำนักงานใหญ่ในแคลิฟอร์เนีย ขณะที่ Demis Hassabis ถอยไปนั่งตำแหน่งประธาน Google DeepMind และ Chief Scientist ของ Alphabet

อ่านข่าวนี้

มีคำถามเกี่ยวกับข่าวนี้?

ทีมของเรายินดีให้คำแนะนำว่าเรื่องนี้กระทบระบบของคุณอย่างไร และควรเตรียมตัวอย่างไร

สอบถามทีมงาน