แฮกเกอร์รัสเซียใช้ช่องโหว่ Microsoft OWA ยึดกล่องข้อความยาว! เปลี่ยนรหัสผ่านก็ยังเอาไม่อยู่

สวัสดีครับ ผม...มาอัปเดตให้ฟังกันอีกแล้วครับ! ล่าสุดมีรายงานว่า กลุ่มแฮกเกอร์สายลับไซเบอร์ที่มีความเชื่อมโยงกับรัสเซีย (กลุ่มเดียวกับที่เคยเจาะช่องโหว่ Zimbra Mail เมื่อไม่นานมานี้) ได้เปิดฉากการโจมตีระลอกใหม่ โดยเป้าหมายรอบนี้เปลี่ยนมาเป็นระบบ Microsoft Outlook Web Access (OWA) เพื่อดักเก็บข้อมูลหน่วยงานรัฐบาลทั้งในสหรัฐฯ และยุโรป รวมถึงองค์กรในภาคโทรคมนาคม การเงิน การบริการ และอวกาศ

จุดเริ่มต้นของการโจมตี: แค่เปิดอ่านก็โดนแล้ว (Half-Click Exploit)

การโจมตีครั้งใหม่นี้เริ่มขึ้นเมื่อช่วงวันที่ 22 กรกฎาคม 2026 โดยการอาศัยช่องโหว่ CVE-2026-42897 (ความรุนแรงระดับ CVSS 8.1) ซึ่งเป็นช่องโหว่ประเภท Cross-Site Scripting (XSS) ในระบบ OWA (Microsoft เคยเตือนไว้ว่าพบการโจมตีช่องโหว่นี้มาตั้งแต่พฤษภาคม 2026)

บริษัทความปลอดภัยไซเบอร์ระดับโลกอย่าง Proofpoint ชี้ว่าผู้อยู่เบื้องหลังคือกลุ่มแฮกเกอร์ Laundry Bear (หรือรู้จักในชื่อ CL-STA-1114, TA488, UNK_PitStop และ Void Blizzard) ซึ่งก่อนหน้านี้เคยใช้ช่องโหว่ Zero-day (CVE-2025-66376) โจมตี Zimbra เพื่อปล่อยมัลแวร์ที่ชื่อ ZimReaper ขโมยอีเมลย้อนหลัง 90 วันมาแล้ว

รอบนี้แฮกเกอร์ยกระดับขึ้นไปอีกขั้นด้วยการใช้กลยุทธ์ "Half-Click Exploit"—นั่นคือ เหยื่อไม่จำเป็นต้องคลิกลิงก์หรือโหลดไฟล์แนบเลยแม้แต่น้อย แค่กดเปิดอ่านอีเมล ระบบก็ติดมัลแวร์ทันที!

แนบเนียนจนมองไม่ออก: ล่อด้วยอีเมลทั่วไป

เพื่อหลบเลี่ยงการตรวจจับ แฮกเกอร์จะส่งอีเมลหาเหยื่อด้วยเนื้อหาที่ดูเป็นธรรมดาสุดๆ เช่น ข้อมูลอัปเดตงานวิจัย รายงานวิเคราะห์ห่วงโซ่อุปทาน หรือสถิติตลาดท่องเที่ยว/พลังงาน

การไม่ใส่ลิงก์หรือไฟล์แนบใดๆ ทำให้ระบบกรองสแปมส่วนใหญ่จับไม่ได้ และเมื่อเหยื่อเปิดอีเมลอ่าน โค้ด HTML ในอีเมล (ซึ่งแอบซ่อนอยู่ในรูปไอคอน โซเชียลมีเดีย) จะประมวลผลโค้ด Base64 และรันสคริปต์อันตรายทันทีโดยอัตโนมัติ

ทำความรู้จัก "OWAReaper": มัลแวร์ระดับโคตรเซียน

เมื่อช่องโหว่เปิดทางสำเร็จ มันจะติดตั้งโปรแกรมดักฟังเบราว์เซอร์ตัวใหม่ที่ชื่อ OWAReaper ซึ่งพัฒนาต่อยอดมาจาก ZimReaper และนับว่าเป็นมัลแวร์ประเภท Half-Click ที่ทรงพลังที่สุดเท่าที่เคยเจอมา:

  • ลบสไลด์ตัวเอง: ทันทีที่ทำงาน มันจะแอบแก้ไขอีเมลต้นฉบับบน Exchange Server เพื่อลบโค้ดส่วนที่ใช้เจาะระบบออก และสั่งปิดระบบ Pop-up กับการคลิกขวา เพื่อไม่ให้เหยื่อสงสัย
  • ขโมยรหัสผ่านผ่าน Autofill: แอบสร้างช่องกรอกข้อมูลล่องหนบนหน้าเว็บ OWA เพื่อดักจับ Username และ Password จากระบบจดจำรหัสผ่านของเบราว์เซอร์
  • ฝังตัวใน localStorage: บันทึกโค้ดตัวเองแบบเข้ารหัสไว้ในเบราว์เซอร์ ทำให้ทุกครั้งที่ผู้ใช้เปิดแท็บ OWA ขึ้นมา มัลแวร์จะทำงานใหม่เสมอ

ความน่ากลัวที่สุด: เปลี่ยนรหัสผ่านหรือล้างเครื่องก็ยังไม่หาย!

ความร้ายกาจหลักของ OWAReaper คือการสร้างความยั่งยืนในการเข้าถึง (Persistence) ระดับเซิร์ฟเวอร์

  1. สวมสิทธิ์แอดมินระดับโฟลเดอร์: มัลแวร์จะค้นหา Outlook add-ins ที่มีสิทธิ์ ReadWriteMailbox เพื่อขโมย Token จากนั้นสั่งมอบสิทธิ์ระดับ Owner ให้กับผู้ใช้ระดับ Default ทุกโฟลเดอร์ใน Mailbox ส่งผลให้แฮกเกอร์ใช้บัญชีอื่นในองค์กรเข้ามาอ่านอีเมลนี้เมื่อไหร่ก็ได้
  2. ขจัดแฮกเกอร์ไม่ได้ง่ายๆ: ทีมวิจัยของ Proofpoint ย้ำว่า การแก้ไขสิทธิ์นี้เกิดขึ้นที่ฝั่ง Exchange Server ดังนั้น ต่อให้องค์กรจะสั่งรีเซ็ตรหัสผ่าน (Credential Rotation) หรือล้างเครื่อง ฟอร์แมตคอมพิวเตอร์ของพนักงานใหม่ทั้งหมด แฮกเกอร์ก็ยังแอบส่อง Mailbox ได้อยู่ดี!
  3. สั่งการผ่าน GitHub & Email: มัลแวร์ตัวนี้มีช่องทาง C&C (Command-and-Control) สุดแยบย่น โดยการแอบส่งคำสั่งผ่าน GitHub Commit Search API และอีเมลขยะ เพื่ออัปเดตตัวมันเองหรือรับคำสั่งใหม่ๆ

คำแนะนำสำหรับทีมไอทีและฝ่ายความปลอดภัย

ทาง Proofpoint ระบุว่าโครงสร้างพื้นฐานการโจมตีนี้ถูกเตรียมไว้ตั้งแต่มีนาคม 2026 (ก่อน Microsoft จะออกแพตช์เตือนอย่างเป็นทางการ) ซึ่งหมายความว่ามันอาจเคยถูกใช้เป็น 0-day มาก่อน

สำหรับองค์กรที่ใช้งาน Microsoft Exchange Server (On-Premise)

  1. รีบอัปเดตแพตช์ความปลอดภัยล่าสุดทันที
  2. ตรวจสอบการกำหนดสิทธิ์ (Permissions) ของ Mailbox บน Exchange Server โดยเฉพาะสิทธิ์โฟลเดอร์ของกลุ่ม 'Default'
  3. ทำการ Revoke / ยกเลิก EWS & OAuth Tokens และล้างค่า localStorage รวมถึง IndexedDB ในเบราว์เซอร์ของผู้ใช้ที่มีความเสี่ยง

แอดมินองค์กรไหนที่ดูแลระบบ Exchange อยู่ แนะนำว่าอย่าลืมเข้าไปตรวจสอบเซิร์ฟเวอร์กันด่วนๆ เลยครับผม!

#ดรกฤษฎาแก้ววัดปริง #ไทยสมาร์ทซิตี้ #SmartCity #DRKRIT #สมาร์ทซิตี้คลิก