สรุปข่าวประจำวัน
ช่องโหว่กระเป๋าเงิน Coldcard, ช่องโหว่ CVSS 10.0 ของ Adobe Campaign และการโจรกรรมสคริปต์ Adform
บทสรุปข่าวในวันนี้ครอบคลุมถึงการโจรกรรม Bitcoin มูลค่า 70 ล้านดอลลาร์สหรัฐผ่านช่องโหว่ Coldcard การอัปเดตที่สำคัญสำหรับ Adobe Campaign Classic และ Rails การโจมตีห่วงโซ่อุปทานที่ Adform และการโจมตี Wi-Fi ของโรงแรม
5 ข่าวอ่าน 1 นาที

โครงสร้างพื้นฐานที่สำคัญและความปลอดภัยของอุปกรณ์ปลายทางกำลังเผชิญกับแรงกดดันอย่างหนักในแพลตฟอร์มองค์กรและระบบนิเวศของสกุลเงินดิจิทัล ช่องโหว่ซอฟต์แวร์ที่มีความรุนแรงสูงกำลังทำให้แอปพลิเคชันหลักตกอยู่ในความเสี่ยงทันที ในขณะที่ห่วงโซ่อุปทานและโครงสร้างพื้นฐานเครือข่ายที่ถูกบุกรุกกำลังถูกนำไปใช้เพื่อบิดเบือนเซสชันเว็บและส่งมัลแวร์สอดแนม
ช่องโหว่ของกระเป๋าเงินฮาร์ดแวร์ Coldcard เชื่อมโยงกับการโจรกรรมบิตคอยน์มูลค่า 70 ล้านดอลลาร์ภายใน 41 นาที
ผู้โจมตีได้ขโมยเงินกว่า 70.2 ล้านดอลลาร์สหรัฐจากที่อยู่ Bitcoin กว่า 1,000 แห่ง เนื่องจากข้อบกพร่องของเฟิร์มแวร์ในกระเป๋าเงินฮาร์ดแวร์ Coldcard ของ Coinkite ข้อผิดพลาดของโค้ดในเดือนมีนาคม 2021 ทำให้การสร้าง seed ถูกส่งไปยังซอฟต์แวร์ PRNG ที่กำหนดค่าได้แทนที่จะเป็นฮาร์ดแวร์ RNG ซึ่งทำให้ผู้โจมตีสามารถสร้างสตรีม seed ที่เป็นไปได้ซ้ำๆ ได้โดยไม่ต้องเชื่อมต่ออินเทอร์เน็ต
- เหตุใดจึงสำคัญ
- เจ้าของกระเป๋าเงิน Coldcard ที่ใช้ Seed ที่สร้างขึ้นบนเฟิร์มแวร์ที่มีช่องโหว่ อาจเสี่ยงต่อการสูญเสียทรัพย์สินทั้งหมด การติดตั้งเฟิร์มแวร์ที่อัปเดตแล้วจะหยุดการสร้าง Seed ที่มีช่องโหว่ในอนาคต แต่ไม่สามารถแก้ไข Seed ที่ถูกบุกรุกไปแล้วได้
- ควรทำอย่างไร
- อัปเดตเฟิร์มแวร์กระเป๋าเงินฮาร์ดแวร์ Coldcard ให้เป็นเวอร์ชันล่าสุด สร้าง Seed ใหม่ และโอนสินทรัพย์ทั้งหมดไปยังที่อยู่ใหม่ที่สร้างขึ้นทันที
Rails ได้แก้ไขช่องโหว่ร้ายแรงใน Active Storage ที่มีศักยภาพในการโจมตีจากระยะไกล (RCE)
ช่องโหว่ร้ายแรงในเฟรมเวิร์ก Active Storage อาจทำให้ผู้โจมตีที่ไม่ได้รับอนุญาตสามารถอ่านไฟล์ใดๆ จากแอปพลิเคชัน Rails ได้ และอาจยกระดับไปสู่การเรียกใช้โค้ดจากระยะไกล (RCE)
- เหตุใดจึงสำคัญ
- องค์กรที่ใช้งานแอปพลิเคชัน Rails ซึ่งใช้ Active Storage มีความเสี่ยงต่อการรั่วไหลของข้อมูลที่เป็นความลับและการถูกโจมตีเซิร์ฟเวอร์อย่างสมบูรณ์โดยไม่จำเป็นต้องมีการตรวจสอบสิทธิ์
ช่องโหว่ใน Adobe Campaign Classic CVSS 10.0 อาจทำให้โค้ดทำงานโดยไม่ต้องมีการโต้ตอบจากผู้ใช้
Adobe ได้แก้ไขช่องโหว่ที่สำคัญสองรายการใน Campaign Classic (ACC) เวอร์ชัน 7 ได้แก่ CVE-2026-48449 (CVSS 10.0) ซึ่งเป็นช่องโหว่ด้านการอนุญาตที่ไม่ถูกต้อง ทำให้สามารถเรียกใช้โค้ดจากระยะไกลได้โดยไม่ต้องมีการโต้ตอบจากผู้ใช้ และ CVE-2026-48448 (CVSS 8.6) ซึ่งเป็นช่องโหว่การโจมตีแบบ SQL injection ที่อนุญาตให้สามารถอ่านไฟล์ได้ตามอำเภอใจ
- เหตุใดจึงสำคัญ
- ทีมการตลาดระดับองค์กรที่ใช้ Adobe Campaign Classic บน Windows หรือ Linux อาจเผชิญกับภัยคุกคามจากการถูกควบคุมระบบอย่างสมบูรณ์ หรือการถูกขโมยไฟล์สำคัญผ่านการเจาะระบบโดยไม่ได้รับอนุญาต
แฮกเกอร์ใช้ช่องโหว่ในสคริปต์ Adform เพื่อสลับที่อยู่กระเป๋าเงินคริปโตเคอร์เรนซีระหว่างเว็บไซต์ของลูกค้า
ผู้โจมตีได้เจาะไฟล์ JavaScript (trackpoint-async.js) ที่โฮสต์โดย Adform ผู้ให้บริการเทคโนโลยีโฆษณา เพื่อทำการโจมตีแบบซัพพลายเชน สคริปต์ที่ถูกเจาะระบบจะแทรกโค้ดฝั่งไคลเอ็นต์บนเว็บไซต์ของลูกค้าเพื่อแก้ไขที่อยู่สกุลเงินดิจิทัลที่คัดลอกมาวางในคลิปบอร์ดหรือช่องกรอกแบบฟอร์ม เพื่อเปลี่ยนเส้นทางการโอนเงิน
ระบบ Wi-Fi ของโรงแรมที่ถูกแฮ็กได้ส่งการอัปเดตปลอมเพื่อแพร่กระจายมัลแวร์สอดแนม
ไมโครซอฟต์ได้ระบุการปฏิบัติการจารกรรมทางไซเบอร์ชื่อ CaptiveCrunch (Storm-2945/Midnight Blizzard) ที่เข้ายึดครองพอร์ทัล Wi-Fi ของโรงแรม โดยการเปลี่ยนแปลงการตอบสนอง DNS บนเกตเวย์ ผู้โจมตีจะนำแขกไปยังการอัปเดตปลอมที่ติดตั้ง RAT ชื่อ CornFlake เพื่อบันทึกเสียง เว็บแคม และแป้นพิมพ์
ประเด็นสำคัญ
- Coinkite ได้ปล่อยเฟิร์มแวร์ฉุกเฉินสำหรับกระเป๋าเงินฮาร์ดแวร์ Coldcard แล้ว ผู้ใช้ต้องทำการอัปเดตแพทช์และสร้างวลีรหัสใหม่เพื่อรักษาความปลอดภัยของเงินทุน
- อัปเดต Adobe Campaign Classic เป็นเวอร์ชัน 7 7.4.3 build 9398 เพื่อแก้ไขช่องโหว่ร้ายแรงสูงสุด CVE-2026-48449
- ล้างแคชของเบราว์เซอร์สำหรับเว็บไซต์ที่ใช้สคริปต์ trackpoint-async.js ของ Adform เพื่อลบโค้ดการเขียนทับที่อยู่กระเป๋าเงินดิจิทัลที่เป็นอันตราย