2026 ခုနှစ်အတွင်း သုံးလခန့်ကြာ ကာလအတွင်း မြန်မာနိုင်ငံ၏ အကြီးဆုံး ပုဂ္ဂလိကဘဏ်များထဲမှ နှစ်ခုသည် ရာဇဝတ်ခြိမ်းခြောက်အုပ်စုများ၏ leak site များပေါ်တွင် အသီးသီးပေါ်ထွက်ခဲ့သည်။ ဇွန်လတွင် LAPSUS$ ဟုခေါ်သော အုပ်စုသည် AYA Bank မှ ဒေတာ 120GB ကျော် ခိုးယူခဲ့ကြောင်းနှင့် ဇူလိုင် ၈ ရက်နေ့ မတိုင်မီ ရွေးနှုတ်ကြေးမပေးလျှင် ထုတ်ဖော်မည်ဖြစ်ကြောင်း ခြိမ်းခြောက်ခဲ့သည်ဟု UK နိုင်ငံ၏ ဆိုက်ဘာလုံခြုံရေးသတင်းဌာန teiss.co.uk (ဇွန် ၂၉၊ ၂၀၂၆) က ဖော်ပြခဲ့သည်။ AYA Bank ကိုယ်တိုင်ကလည်း ၎င်းမတိုင်မီ ရက်အနည်းငယ်ကတည်းက ဆိုက်ဘာတိုက်ခိုက်မှုတစ်ခုခံခဲ့ရကြောင်း အသိအမှတ်ပြုခဲ့သည်ဟု Burma News International (BNI, ဇွန် ၂၆၊ ၂၀၂၆) က ဖော်ပြသည်။ ထို့နောက် 2026 သြဂုတ် ၂၄ ရက်နေ့တွင် “The Crew” ဟုခေါ်သော သီးခြားအုပ်စုတစ်ခုသည် KBZ Bank နှင့် AYA Bank နှစ်ခုစလုံးကို ၎င်း၏ leak site ပေါ်တွင် စာရင်းသွင်းခဲ့ကြောင်း ခြိမ်းခြောက်မှုသတင်းအဖွဲ့ GalaxyWarden ၏ ဆောင်းပါးနှစ်ပုဒ် — KBZ Bank နှင့်ပတ်သက်သည့်တစ်ပုဒ်နှင့် AYA Bank နှင့်ပတ်သက်သည့်တစ်ပုဒ် (နှစ်ပုဒ်စလုံး သြဂုတ် ၂၄၊ ၂၀၂၆ ရက်စွဲ) — က ဖော်ပြသည်။ KBZ Bank က ၎င်း၏ ဒေတာ ချိုးဖောက်ခံရမှု မရှိကြောင်း တရားဝင်ငြင်းဆိုခဲ့သည်ဟု news.myantrade.com (သြဂုတ် ၂၆၊ ၂၀၂၆) ၏ သတင်းတစ်ပုဒ်အရ သိရသည်။ ကျွန်ုပ်တို့ စုံစမ်းတွေ့ရှိနိုင်သမျှအားဖြင့်မူ AYA Bank သည် သြဂုတ်လ စွပ်စွဲချက်နှင့်ပတ်သက်၍ အများသိအောင် တုံ့ပြန်ခြင်း မပြုသေးပါ။
Myanmar Tech Press အနေဖြင့် ဤဖြစ်ရပ်နှစ်ခုကို ယခင်က တင်ပြခဲ့ခြင်း မရှိသေးပါ။ အောက်ပါအကြောင်းအရာသည် နောက်ဆုံးရသတင်းတစ်ခုမဟုတ်ပါ — အနီးဆုံးဖြစ်ရပ်ပင် တစ်လကျော်ရှိပြီဖြစ်သည် — သို့သော် မြန်မာနိုင်ငံ၏ tech media များက အနီးကပ်နှိုင်းယှဉ်တင်ပြခဲ့ခြင်း မရှိဟု ကျွန်ုပ်တို့ တွေ့ရှိရသော ပုံစံတစ်ခုကို ကြည့်ရှုတင်ပြခြင်းဖြစ်သည်။ တစ်နှစ်တည်းအတွင်းမှာပင် နိုင်ငံ၏ အကြီးဆုံးဘဏ်များထဲမှ နှစ်ခုသည် ရာဇဝတ်အုပ်စုနှစ်ခုကွဲကွဲမှ အသီးသီး အမည်တပ်ခံရပြီး၊ အတည်ပြုနိုင်မှုအဆင့်လည်း လုံးဝကွဲပြားနေသည်။
လသုံးလ အချိန်ဇယား ― ဇွန်လက LAPSUS$၊ သြဂုတ်လက The Crew
ပထမဖြစ်ရပ်သည် 2026 ဇွန် ၂၃ ရက်နေ့ခန့်မှ စတင်ခဲ့သည်။ ransomware များကို ခြေရာခံသည့် ဒေတာဘေ့စ် ransomware.live တွင် LAPSUS$ က ပြုလုပ်ခဲ့သည်ဟု ဆိုသော AYA Bank ၏ ဖြစ်ရပ်တစ်ခု မှတ်တမ်းတင်ခံခဲ့ရသည်။ ၎င်းတွင် ချိုးဖောက်ခံရသည့် ဝန်ထမ်းအကောင့် ၁၆ ခု၊ ချိုးဖောက်ခံရသည့် သုံးစွဲသူအထောက်အထား ၂၉၇ ခု၊ third-party ဝန်ထမ်းအထောက်အထား ၉၂ ခုနှင့် ပြင်ပတိုက်ခိုက်နိုင်သည့် အားနည်းချက် ၂၇ ခုအထိ တိကျသော ကိန်းဂဏန်းများပါဝင်ပြီး၊ “Full dump and PII data’s. If AYA Bank dont contact us or pay the ransom we will start sale.” (ဆိုလိုရင်းမှာ ဒေတာအပြည့်အစုံနှင့် ကိုယ်ရေးကိုယ်တာ အချက်အလက်များ။ AYA Bank က ဆက်သွယ်ခြင်း သို့မဟုတ် ရွေးနှုတ်ကြေး ပေးခြင်း မပြုလျှင် ရောင်းချရေးကို စတင်မည် ဟူ၍ဖြစ်သည်) ဟူသော အုပ်စု၏ စာသားလည်း ပါဝင်ခဲ့သည်။ teiss.co.uk ၏ ဇွန် ၂၉ ရက်နေ့ သတင်းအရ စွပ်စွဲခံရသော ဒေတာပမာဏမှာ 120GB ကျော်ရှိပြီး ဇူလိုင် ၈ ရက်နေ့ကို ငွေပေးချေရမည့် နောက်ဆုံးရက်အဖြစ် သတ်မှတ်ထားကြောင်း၊ ထိုရက်ကျော်လွန်ပါက ဒေတာများကို ထုတ်ဖော်မည်ဟု အုပ်စုက ပြောဆိုခဲ့ကြောင်း ဖော်ပြသည်။
နှစ်လခန့်အကြာ 2026 သြဂုတ် ၂၄ ရက်နေ့တွင် LAPSUS$ နှင့် ဆက်စပ်မှုမရှိဟု ယူဆရသော အုပ်စုသစ်တစ်ခုဖြစ်သော The Crew သည် KBZ Bank နှင့် AYA Bank နှစ်ခုစလုံးကို ၎င်း၏ leak site သို့ ထပ်ဖြည့်ခဲ့သည်။ GalaxyWarden ၏ စာရင်းသွင်းချက်တစ်ခုစီအတွက် သီးခြားရေးသားထားသော ဆောင်းပါးများတွင် The Crew က ဘဏ်တစ်ခုစီအတွက် အမှန်တကယ်ကိုင်ထားသည့် ဒေတာကို တိတိကျကျ ဖော်ပြထားခြင်း မရှိသည့်အပြင်၊ စာရင်းသွင်းချက်ကိုယ်တိုင်ပင် သီးခြားအတည်ပြုနိုင်ခြင်း မရှိသေးကြောင်း နှစ်ခုစလုံးတွင် မှတ်ချက်ပေးထားသည်။ news.myantrade.com ၏ သြဂုတ် ၂၆ ရက်နေ့ သတင်းတွင် နောက်ထပ်အသေးစိတ်တစ်ခု ထပ်ပေါင်းထည့်ထားသည် — The Crew သည် KBZ Bank မှ ရရှိသည်ဟု ဆိုသော နမူနာအချက်အလက်များ (ဘဏ်သုံးစွဲသူအကောင့် ၁၀ ခုခန့်၊ iBanking အကောင့်အချို့၊ အီးမေးလ်လိပ်စာများ၊ username နှင့် password များ) ကို X (ယခင် Twitter) ပေါ်တွင် ထုတ်ပြခဲ့သည်ဟု ဖော်ပြထားပြီး — ဤစွပ်စွဲချက်ကို “အတည်မပြုရသေး” ဟု ထိုသတင်းက ရှင်းရှင်းလင်းလင်း ဖော်ပြထားသည်။ AYA Bank နှင့်ပတ်သက်၍မူ ထိုသတင်းတွင် တိကျသော ဒေတာအရေအတွက်ကို ဖော်ပြထားခြင်း မရှိပါ။
ဇွန်လတွင် AYA Bank အမှန်တကယ် အတည်ပြုခဲ့သည်မှာ ဘာလဲ — အတည်မပြုခဲ့သည်မှာကော
ဖြစ်ရပ်နှစ်ခုအနက် ဇွန်လဖြစ်ရပ်သည် ပိုမိုစိစစ်နိုင်ခဲ့သည်။ အကြောင်းမှာ AYA Bank ကိုယ်တိုင်က ရှင်းလင်းချက်ပေးခဲ့သောကြောင့်ဖြစ်သည်။ BNI ၏ ဇွန် ၂၆ ရက်နေ့ သတင်းအရ AYA Bank သည် “old application portal” (ဟောင်းနွမ်းနေသော application portal) တစ်ခု ချိုးဖောက်ခံရကြောင်း အတည်ပြုခဲ့သော်လည်း၊ ထိခိုက်ခံရသော system သည် ၎င်း၏ core banking system၊ AYA Pay သို့မဟုတ် ကတ်စနစ်များနှင့် ချိတ်ဆက်မထားကြောင်း၊ ပုံမှန် internet banking နှင့် mobile banking ဝန်ဆောင်မှုများမှာ တစ်လျှောက်လုံး ရရှိနေဆဲဖြစ်ကြောင်း ပြောကြားခဲ့သည်။ teiss.co.uk ၏ နောက်ပိုင်းသတင်းတွင်လည်း ထိုအခြားချက်ကိုပင် ထပ်မံဖော်ပြထားသည် — ချိုးဖောက်ခံရမှုသည် legacy portal တစ်ခုတည်းတွင်သာ ရှိပြီး၊ customer များ နေ့စဉ်သုံးနေသော system များအထိ ရောက်မသွားပါ။
ဤသည်မှာ အရေးပါသော ကန့်သတ်ချက်တစ်ခုဖြစ်ပြီး “AYA Bank ဟက်ခ်ခံရသည်” ဟူသော စကားလုံးတစ်ခုတည်းကို ချန်ထားခြင်းထက် ရှင်းလင်းစွာ ဖော်ပြထားသင့်သည်။ ဆိုလိုသည်မှာ ဘဏ်သည် သီးခြားဟောင်းနွမ်းနေသော system တစ်ခု ချိုးဖောက်ခံရကြောင်း အတည်ပြုသော်လည်း core banking၊ payment၊ card infrastructure များ ထိခိုက်ခဲ့ကြောင်းကို ငြင်းဆိုထားသည်ဟူသည်ပင်ဖြစ်သည်။ ထို portal တွင် customer PII ပါဝင်ခဲ့မခဲ့၊ ပါဝင်ခဲ့ပါက မည်မျှပါဝင်ခဲ့ကြောင်းကို ransomware.live ၏ ဇယားထဲပါ ကိန်းဂဏန်းများ — ၎င်းသည် တိုက်ခိုက်သူ၏ ကိုယ်ပိုင်စွပ်စွဲချက်များကို အနှစ်ချုပ်ဖော်ပြထားသော third-party ခြေရာခံ database တစ်ခု၏ အချက်အလက်များဖြစ်ပြီး AYA Bank ကိုယ်တိုင်ထုတ်ပြန်ချက် မဟုတ်ပါ — ထက်ကျော်၍ ကျွန်ုပ်တို့ ကိုယ်တိုင် သီးခြားစိစစ်နိုင်ခြင်း မရှိပါ။
KBZ Bank ၏ ငြင်းဆိုချက်သည် အောက်ခြေမှတ်ချက်မဟုတ်ဘဲ အဓိကအချက်အဖြစ် ဆောင်ရွက်သင့်သည်
သြဂုတ်လဖြစ်ရပ်သည် အရေးကြီးသောအချက်တစ်ခုတွင် ကွဲပြားသည် — KBZ Bank သည် မည်သည့်အရာကိုမျှ အတည်မပြုခဲ့ပါ။ news.myantrade.com ၏ သြဂုတ် ၂၆ ရက်နေ့ သတင်းအရ KBZ Bank သည် မိမိ၏ နောက်ဆုံး ဆိုက်ဘာလုံခြုံရေးစစ်ဆေးမှုတွင် ချိုးဖောက်ခံရမှု သို့မဟုတ် hacking လုပ်ဆောင်မှု၏ သက်သေအထောက်အထား မတွေ့ရှိရကြောင်း ဖော်ပြခဲ့သည်ဟု သိရသည်။ ဤငြင်းဆိုချက်သည် ဤဖြစ်ရပ်တွင် အလေးအနက်ဆုံးသော အချက်တစ်ခုဖြစ်ပြီး၊ “ဘဏ်တစ်ခု ဟက်ခ်ခံရသည်” ဟူသော ပို၍ ပြင်းထန်သည့် စွပ်စွဲချက်၏ အောက်တွင် မမြှုပ်ထားဘဲ သြဂုတ်လတွင် အမှန်တကယ်ဖြစ်ပျက်ခဲ့သည်ကို မှန်ကန်စွာ တင်ပြသည့် မည်သည့်ဖော်ပြချက်မဆို၏ ထိပ်ဆုံးတွင် ထားသင့်သည်။
သြဂုတ်လ စာရင်းသွင်းချက်နှင့်ပတ်သက်၍ AYA Bank ၏ ရပ်တည်ချက်မှာ ပို၍ မရှင်းလင်းသော်လည်း အကြောင်းမှာ မတူပါ — အနည်းဆုံး အများသိအောင်တော့ ရပ်တည်ချက် မပြုသေးခြင်းဖြစ်သည်။ ကျွန်ုပ်တို့ စုံစမ်းတွေ့ရှိနိုင်သော သတင်းများအထိ AYA Bank သည် The Crew ၏ သြဂုတ်လ စွပ်စွဲချက်နှင့်ပတ်သက်၍ အတည်ပြုခြင်း၊ ငြင်းဆိုခြင်း သို့မဟုတ် ရှင်းလင်းခြင်း မည်သည့်ထုတ်ပြန်ချက်မျှ ထုတ်ပြန်ခဲ့ခြင်း မရှိသေးပါ။ ထိုတိတ်ဆိတ်မှုကိုယ်တိုင်က မည်သည့်အရာ၏ သက်သေမျှ မဟုတ်ပါ — ကုမ္ပဏီများသည် ဆိုက်ဘာလုံခြုံရေးဆိုင်ရာ ရှေ့နေ၏ အကြံပြုချက်အပါအဝင် အကြောင်းအမျိုးမျိုးကြောင့် ခြိမ်းခြောက်မှုစွပ်စွဲချက်များနှင့်ပတ်သက်၍ မှတ်ချက်ပေးရန် ငြင်းဆန်လေ့ရှိသည် — သို့သော် ဤသည်က သြဂုတ်လ AYA Bank စာရင်းသွင်းချက်ကို ဇွန်လဖြစ်ရပ်နှင့် မတူသော သက်သေအထောက်အထားအမျိုးအစားတွင် ထားရှိစေသည် — ဘဏ်ကိုယ်တိုင်၏ အတည်ပြုချက်လည်းမရှိ၊ သီးခြားအတည်ပြုချက်လည်းမရှိဘဲ ဤဆောင်းပါးရေးသားချိန်အထိ ရှင်းလင်းမှု မရှိသေးပါ။
Leak Site ပေါ်တွင် အမည်တပ်ခံရခြင်းနှင့် အမှန်တကယ် ချိုးဖောက်ခံရခြင်းသည် တစ်ထပ်တည်းမဟုတ်ပါ
ဤအချက်ကို ကျော်လွန်သွားရန် လွယ်ကူသောကြောင့် တိုက်ရိုက်ဖော်ပြရန် လိုအပ်သည် — ransomware သို့မဟုတ် ခြိမ်းခြောက်အုပ်စုတစ်ခု၏ leak site ပေါ်တွင် ပေါ်ထွက်ခြင်းသည် ငွေပေးချေမှု သို့မဟုတ် နာမည်ကြီးလိုသော ရာဇဝတ်ကောင်များ၏ စွပ်စွဲချက်တစ်ခုဖြစ်ပြီး ချိုးဖောက်ခံရမှု၏ သက်သေအထောက်အထား မဟုတ်ပါ။ ထိုအုပ်စုများတွင် နာမည်ကြီးအမည်များကို စာရင်းသွင်းလိုသော အကြောင်းအရင်းရှိသည် — ဘဏ်ကြီးတစ်ခု၏ အမည်သည် အမည်မသိကုမ္ပဏီတစ်ခုထက် leak site ကို ပိုမိုအာရုံစိုက်စေနိုင်သောကြောင့်ဖြစ်ပြီး — စွပ်စွဲချက်မှာ ချဲ့ကားထားခြင်း သို့မဟုတ် မှားယွင်းနေခြင်း ဖြစ်လာသော်လည်း ဆုံးရှုံးစရာ အနည်းငယ်သာရှိသည်။ ဤကဲ့သို့ site များကို ခြေရာခံသည့် လုံခြုံရေးသုတေသီများသည် အမှန်တကယ် ဒေတာပေါ်ထွက်လာပြီး အမှန်တကယ်မှတ်တမ်းများနှင့် တိုက်ဆိုင်စစ်ဆေးနိုင်သည်အထိ စာရင်းသွင်းချက်များကို “အတည်မပြုရသေးသော စွပ်စွဲချက်” ဟု ပုံမှန်အမှတ်အသားတပ်လေ့ရှိသည် — ၎င်းသည် news.myantrade.com ၏ သတင်းက The Crew ၏ သြဂုတ်လ စွပ်စွဲချက်အပေါ် ထည့်သွင်းထားသည့် အမှတ်အသားပင် ဖြစ်သည်။
ဤအချက်များအရ စွပ်စွဲချက်များကို လျစ်လျူရှုသင့်သည်ဟု ဆိုလိုခြင်း မဟုတ်ပါ။ LAPSUS$ ၏ ဇွန်လ စွပ်စွဲချက်နောက်တွင် AYA Bank ၏ အမှန်တကယ် အတည်ပြုချက်တစ်ခု လိုက်ပါလာခဲ့ပြီး၊ ၎င်းက ဤကဲ့သို့ စာရင်းသွင်းချက်များအနက် အနည်းဆုံးတစ်ခုမှာ (ဘဏ်၏ ဖော်ပြချက်အရ ကန့်သတ်ထားသော်လည်း) အမှန်တကယ် ဝင်ရောက်ချိုးဖောက်မှုတစ်ခုနှင့် ကိုက်ညီခဲ့ကြောင်း ပြသသည်။ သို့သော် ၎င်းက ဘဏ်တစ်ခု၏ အမည်သည် leak site ပေါ်တွင် ပေါ်ထွက်လာခြင်းသည် အဖြေတစ်ခု၏ အစမဟုတ်ဘဲ မေးခွန်းတစ်ခု၏ အစသာ ဖြစ်ကြောင်းကိုလည်း ဆိုလိုသည်။ ထို့ပြင် သြဂုတ်လ KBZ Bank ၏ ငြင်းဆိုချက်သည် hacking တစ်ခုထက် သတင်းတန်ဖိုး နည်းသည်ဟု ယူဆ၍ လျစ်လျူရှုထားနိုင်သည့် အရာမဟုတ်ဘဲ ဤမှတ်တမ်း၏ တရားဝင်အစိတ်အပိုင်းတစ်ခုဖြစ်သည်။
မည်သူ၏ ကြေညာချက်ကမျှ မဖြေဆိုနိုင်သေးသော မေးခွန်း ― CBM ၏ နိုင်ငံခြားမှဝင်ရောက်မှု ပိတ်ဆို့မှုနှင့် အချိန်ကိုက်ညီမှု
2026 သြဂုတ် ၂၈ ရက်နေ့တွင် မြန်မာနိုင်ငံ၏ ဗဟိုဘဏ် CBM သည် K-Pay (KBZPay)၊ AYA Pay နှင့် Wave Money အပါအဝင် mobile payment app များသို့ နိုင်ငံခြားမှ ဝင်ရောက်မှုကို ပိတ်ဆို့ရန် ဘဏ်များကို အမိန့်ပေးခဲ့သည်ဟု သတင်းရရှိသည်။ Myanmar Tech Press က ဤအကြောင်းအရာကို 2026 စက်တင်ဘာ ၉ ရက်နေ့တွင် တင်ပြခဲ့ပြီးဖြစ်သည်။ ထိုဆောင်းပါးတွင် ဖော်ပြထားသည့်အတိုင်း ဤအမိန့်သည် တရားဝင်ကြေညာချက်မဟုတ်ဘဲ သတင်းအခြေခံ၍သာ ဖြစ်ပြီး၊ ပိတ်ဆို့မှု အမှန်တကယ် အကောင်အထည်ဖော်ခဲ့မခဲ့ကိုလည်း အတည်ပြုနိုင်ခဲ့ခြင်း မရှိပါ။ သတင်းရရှိသော စတင်သည့်ရက်စွဲမှာ The Crew ၏ သြဂုတ် ၂၄ ရက်နေ့ KBZ Bank နှင့် AYA Bank leak site စာရင်းသွင်းချက်များနောက် လေးရက်အကြာတွင် ကျရောက်သည်။
ဤနေရာတွင် ကျွန်ုပ်တို့ သတိထားလိုသည် — သတင်းရရှိသော CBM အမိန့်ကို ဇွန်လ LAPSUS$ စွပ်စွဲချက် သို့မဟုတ် သြဂုတ်လ The Crew စွပ်စွဲချက် တစ်ခုခုနှင့် ချိတ်ဆက်ပေးမည့် သက်သေအထောက်အထား တရားဝင်ဖြစ်စေ၊ သတင်းအခြေခံဖြစ်စေ တွေ့ရှိရခြင်း မရှိပါ။ CBM သည် ဤအမိန့်နှင့်ပတ်သက်၍ အများသိအောင် လုံးဝရှင်းလင်းပြောကြားခဲ့ခြင်း မရှိပါ။ မူလသတင်းများတွင် လေ့လာသူများက ဖော်ပြခဲ့သော ရည်ရွယ်ချက်မှာ ဆိုက်ဘာလုံခြုံရေးမဟုတ်ဘဲ စစ်အစိုးရဆန့်ကျင်ရေးအင်အားစုများသို့ ငွေကြေးလမ်းကြောင်းများ ဖြတ်တောက်ရန်ဖြစ်ခဲ့သည်။ အများသိ မှတ်တမ်းတွင် နှစ်ခုကို ဆက်စပ်ပေးသည့် တစ်ခုတည်းသော အချက်မှာ အချိန်နီးစပ်မှုသာဖြစ်ပြီး အချိန်နီးစပ်မှုသည် အကြောင်းအကျိုးဆက်စပ်မှု၏ သက်သေမဟုတ်ပါ။ ကျွန်ုပ်တို့ ယခုအချိန်တွင် အဖြေမပေးနိုင်သေးသော်လည်း ဆက်လက်စောင့်ကြည့်သင့်သည့် မေးခွန်းတစ်ခုအဖြစ် မှတ်သားထားလိုသည်။
KBZPay နှင့် AYA Pay သုံးစွဲသူများအတွက် ဆိုလိုသည်မှာ
ကျွန်ုပ်တို့ စိစစ်ခဲ့သော သတင်းများအနက် မည်သည့်တစ်ခုကမျှ ဤဖြစ်ရပ်နှစ်ခုအနက် တစ်ခုခုတွင် KBZPay သို့မဟုတ် AYA Pay customer account များ ချိုးဖောက်ခံရကြောင်း မဖော်ပြပါ။ AYA Bank က ဇွန်လ portal ချိုးဖောက်မှုတွင် ၎င်း၏ payment platform ထိခိုက်ခြင်း မရှိကြောင်း တိကျစွာ ဖော်ပြထားပြီး၊ KBZ Bank ကလည်း ချိုးဖောက်ခံရမှု လုံးဝမရှိကြောင်း ငြင်းဆိုထားသည်။ သို့သော်လည်း ဤသီးခြားစွပ်စွဲချက်များ မှန်ကန်မှန်ကန်မကန် မရွေး KBZPay သို့မဟုတ် AYA Pay သုံးစွဲနေသူများအတွက် အခြေခံလုံခြုံရေးသတိပေးချက်အချို့ကို ပြန်လည်တင်ပြထိုက်သည်။
- Password ထပ်ခါထပ်ခါ မသုံးပါနှင့်။ သင်၏ KBZPay သို့မဟုတ် AYA Pay password သည် အခြားနေရာများတွင်လည်း သုံးနေသော password တစ်ခုတည်းဖြစ်ပါက ဆက်စပ်မှုမရှိသော service တစ်ခု၏ ဒေတာယိုစိမ့်မှုကမျှ သင်၏ ဘဏ်လုပ်ငန်း login ကို ထုတ်ဖော်ပေးနိုင်သည်။ ငွေကြေးဆိုင်ရာ app များအတွက် သီးသန့် password တစ်ခု သုံးပါ။
- “ဒေတာယိုစိမ့်မှု” ကို ရည်ညွှန်းသော ဖုန်းခေါ်ဆိုမှု၊ SMS သို့မဟုတ် message များကို သံသယဖြင့် ကြည့်ပါ။ ဘဏ်တစ်ခု၏ အမည်သည် leak site သတင်းများတွင် ပေါ်လာပြီးနောက် “သင့်အကောင့်ကို အတည်ပြုရန်” ဟုဆိုသော phishing ဖုန်းခေါ်ဆိုမှု သို့မဟုတ် SMS များ လိုက်ပါလာလေ့ရှိသည် — ၎င်းသည် အမှန်တကယ် ချိုးဖောက်ခံရမှု ဖြစ်ပျက်ရန် မလိုအပ်ဘဲ ဖြစ်နိုင်သော လက်တွေ့ကျင့်ထုံးတစ်ခုဖြစ်သည်။
- တရားဝင် app များနှင့် website များကိုသာ သုံးပါ။ KBZ Bank သို့မဟုတ် AYA Bank ဟုဆိုသော တောင်းဆိုခံစာများပါ link များကို မနှိပ်ပါနှင့် — ၎င်းအစား တရားဝင် app ကို တိုက်ရိုက်ဖွင့်ပါ သို့မဟုတ် URL ကို ကိုယ်တိုင်ရိုက်ထည့်ပါ။
- Two-factor authentication သို့မဟုတ် biometric authentication ရနိုင်ပါက သင်၏ mobile banking app တွင် ဖွင့်ထားပါ။
မေးလေ့ရှိသော မေးခွန်းများ
KBZ Bank နှင့် AYA Bank တို့ အမှန်တကယ် ဟက်ခ်ခံရသလား။
AYA Bank သည် 2026 ဇွန်လတွင် old application portal တစ်ခု ချိုးဖောက်ခံရကြောင်း အတည်ပြုခဲ့ပြီး၊ core banking၊ AYA Pay၊ card system များနှင့် ချိတ်ဆက်မထားကြောင်း ဆိုခဲ့သည်။ KBZ Bank မူ 2026 သြဂုတ်လ leak site စာရင်းသွင်းချက်နောက်ပိုင်း ချိုးဖောက်ခံရမှု လုံးဝမရှိကြောင်း ငြင်းဆိုခဲ့ပြီး၊ မိမိ၏ လုံခြုံရေးစစ်ဆေးမှုတွင် ဝင်ရောက်ချိုးဖောက်မှု၏ သက်သေမတွေ့ရှိကြောင်း ဆိုခဲ့သည်။ ကျွန်ုပ်တို့ စုံစမ်းတွေ့ရှိနိုင်သမျှအားဖြင့် AYA Bank သည် သြဂုတ်လ စွပ်စွဲချက်နှင့်ပတ်သက်၍ အများသိအောင် တုံ့ပြန်ထားခြင်း မရှိသေးပါ။
LAPSUS$ ဆိုသည်မှာ ဘာလဲ။
LAPSUS$ သည် teiss.co.uk နှင့် ransomware ခြေရာခံ database ဖြစ်သော ransomware.live တို့အရ 2026 ဇွန်လ AYA Bank ဖြစ်ရပ်အတွက် တာဝန်ရှိကြောင်း ဆိုခဲ့သော ခြိမ်းခြောက်အုပ်စု၏ အမည်ဖြစ်သည်။
“The Crew” ဆိုသည်မှာ ဘာလဲ။
The Crew သည် GalaxyWarden ၏ သတင်းအရ 2026 သြဂုတ် ၂၄ ရက်နေ့တွင် KBZ Bank နှင့် AYA Bank နှစ်ခုစလုံးကို ၎င်း၏ leak site ပေါ်တွင် စာရင်းသွင်းခဲ့သော သီးခြားခြိမ်းခြောက်အုပ်စုတစ်ခုဖြစ်သည်။ LAPSUS$ နှင့် မတူသော အုပ်စုဖြစ်ပြီး ဘဏ်နှစ်ခုအပေါ် ၎င်း၏ သြဂုတ်လ စွပ်စွဲချက်များကို သီးခြားအတည်ပြုနိုင်ခြင်း မရှိသေးပါ။
KBZPay သို့မဟုတ် AYA Pay သုံးစွဲနေလျှင် ကျွန်ုပ်၏ ငွေများ အန္တရာယ်ရှိသလား။
ရရှိထားသော အများသိကြေညာချက်များအရ AYA Bank က ဇွန်လ portal ချိုးဖောက်မှုတွင် ၎င်း၏ payment platform ထိခိုက်ခြင်း မရှိကြောင်း ဆိုထားပြီး၊ KBZ Bank ကလည်း သြဂုတ်လတွင် ချိုးဖောက်ခံရမှု ဖြစ်ပွားခဲ့ကြောင်း ငြင်းဆိုထားသည်။ app နှစ်ခု၏ transaction system များ ချိုးဖောက်ခံရကြောင်း အတည်ပြုနိုင်သော သက်သေအထောက်အထား မရှိပါ။ သို့သော်လည်း ယေဘုယျ account လုံခြုံရေး သတိပေးချက်များကို မည်သို့ပင်ဖြစ်စေ လိုက်နာထားသင့်သည်။
ဤသည် CBM က mobile payment app များ၏ နိုင်ငံခြားမှဝင်ရောက်မှု ပိတ်ဆို့ခဲ့သည့်ကိစ္စနှင့် ဆက်စပ်နေသလား။
ကျွန်ုပ်တို့ ထိုနှစ်ခုကို ဆက်စပ်ပေးသည့် သက်သေအထောက်အထား မတွေ့ရှိရပါ။ CBM သည် 2026 သြဂုတ် ၂၈ ရက်နေ့မှစ၍ K-Pay၊ AYA Pay နှင့် Wave Money သို့ နိုင်ငံခြားမှ ဝင်ရောက်မှုကို ပိတ်ဆို့ရန် ဘဏ်များကို အမိန့်ပေးခဲ့သည်ဟု သတင်းရရှိပြီး ၎င်းသည် The Crew ၏ leak site စာရင်းသွင်းချက်များနောက် လေးရက်အကြာတွင် ကျရောက်သော်လည်း၊ ဤအမိန့်ကို တရားဝင် ကြေညာခဲ့ခြင်း မရှိသည့်အပြင် နှစ်ခုကို ဆက်စပ်ပေးသည့် ထုတ်ပြန်ချက် မည်သည့်ထုတ်ပြန်ချက်မျှ မရှိသေးဘဲ၊ အချိန်နီးစပ်မှုတစ်ခုတည်းက ဆက်စပ်မှု၏ သက်သေ မဖြစ်နိုင်ပါ။
ယခုအချိန်အထိ ရပ်တည်ချက်
leak site များ၏ ပြသနည်းနှင့် ရာဇဝတ်ကောင်များ၏ ကြော်ငြာဆန်သော စကားလုံးများကို ဖယ်ရှားလိုက်လျှင် ကျန်ရှိနေသည်မှာ ဤသည်တို့ဖြစ်သည် — ဇွန်လတွင် AYA Bank ၏ ဟောင်းနွမ်းနေသော system တစ်ခုကို ကန့်သတ်၍ ချိုးဖောက်ခံရမှုတစ်ခု အတည်ပြုနိုင်ခဲ့ပြီး ဘဏ်၏ အဓိက ဝန်ဆောင်မှုများ သတင်းများအရ ထိခိုက်ခြင်း မရှိခဲ့ပါ။ သြဂုတ်လတွင် KBZ Bank အပေါ် အတည်မပြုနိုင်သေးသည့်၊ ဘဏ်ကိုယ်တိုင်ကလည်း ငြင်းဆိုထားသော စွပ်စွဲချက်တစ်ခု ရှိသည့်အပြင် AYA Bank အပေါ်လည်း စွပ်စွဲချက်တစ်ခု ရှိပြီး ၎င်းကို ဘဏ်က ယခုထိ တုံ့ပြန်ထားခြင်း မရှိပါ။ နှစ်ခုစလုံးကို ဆက်လက်စောင့်ကြည့်ထိုက်သော်လည်း “မြန်မာဘဏ်များ ဟက်ခ်ခံရသည်” ဟူသော ခေါင်းစဉ်တစ်ခုတည်းအဖြစ် ရိုးရှင်းစွာ ချုံ့ထားသင့်ခြင်း မဟုတ်ပါ။ ဘဏ်၏ ထုတ်ပြန်ချက်၊ စစ်ဆေးနိုင်သော ဒေတာနမူနာ သို့မဟုတ် CBM ၏ ဝင်ရောက်မှု ကန့်သတ်ချက်နှင့် မှတ်တမ်းရှိရှိ ဆက်စပ်မှုတစ်ခုခု ပေါ်ထွက်လာပါက ဤအကြောင်းအရာကို ပြန်လည်ပြင်ဆင် တင်ပြပါမည်။
Sources: teiss.co.uk, “LAPSUS$ targeted Myanmar’s AYA Bank, stole 120GB of banking data” (June 29, 2026), https://www.teiss.co.uk/news/lapsus-targeted-myanmars-aya-bank-stole-120gb-of-banking-data-17726 · Burma News International, “Myanmar’s AYA Bank acknowledges cyberattack after hacking group claims data breach” (June 26, 2026), https://www.bnionline.net/en/news/myanmars-aya-bank-acknowledges-cyberattack-after-hacking-group-claims-data-breach · ransomware.live, AYA Bank / LAPSUS$ entry (detection timestamp June 23, 2026), https://www.ransomware.live/id/QVlBIEJBTktAbGFwc3VzJA · GalaxyWarden, “KBZ Bank” breach listing (August 24, 2026), https://www.galaxywarden.com/blog/breach/kbz-bank-the-crew-2026-08 · GalaxyWarden, “AYA Bank Myanmar” breach listing (August 24, 2026), https://www.galaxywarden.com/blog/breach/aya-bank-myanmar-the-crew-2026-08 · news.myantrade.com (August 26, 2026), https://news.myantrade.com/archives/49790 · Myanmar Tech Press, “CBM Blocks Overseas Mobile Payment Apps” (September 9, 2026), https://mm.myanmartechpress.com/cbm-blocks-overseas-mobile-payment-apps/