กลับไปหน้าข่าวสาร

กลุ่มแฮกเกอร์รัสเซียใช้ช่องโหว่ Exchange OWA Zero-Day เข้าถึงกล่องจดหมายระยะยาว (CVE-2026-42897)

แชร์:

นักวิจัยเปิดเผยว่ากลุ่มผู้โจมตีที่ได้รับการสนับสนุนจากรัสเซีย Laundry Bear (หรือที่รู้จักในชื่อ Void Blizzard/TA488) กำลังใช้ประโยชน์จากช่องโหว่ CVE-2026-42897 ใน Microsoft Exchange Outlook Web Access (OWA) เพื่อฝัง Backdoor ที่ชื่อ OWAReaper และคงการเข้าถึงกล่องจดหมายอีเมลขององค์กรในระยะยาว โดยมุ่งเป้าไปยังหน่วยงานภาครัฐและภาคอุตสาหกรรมในสหรัฐฯ และยุโรป


รายละเอียดช่องโหว่


CVE-2026-42897 เป็นช่องโหว่ประเภท Cross-Site Scripting (XSS) ที่เกิดจากการกรอง (Sanitize) HTML ในเนื้อหาอีเมลไม่รัดกุมเพียงพอ เมื่อผู้ใช้งานเปิดอีเมลที่สร้างขึ้นเป็นพิเศษผ่าน OWA โค้ด JavaScript ที่ฝังอยู่จะทำงานทันทีภายใต้ Session ของผู้ใช้งานคนนั้น


การโจมตีลักษณะนี้ถูกเรียกว่า "Half-click Exploit" เนื่องจากเหยื่อเพียงแค่เปิดอ่านอีเมลก็เพียงพอที่จะกระตุ้นช่องโหว่ได้ทันที โดยไม่จำเป็นต้องคลิกลิงก์หรือเปิดไฟล์แนบใดๆ เพิ่มเติม ซึ่งทำให้ยากต่อการตรวจจับและป้องกันด้วยมาตรการทั่วไปที่มักเน้นเฝ้าระวังลิงก์หรือไฟล์แนบที่น่าสงสัย


กลยุทธ์การหลบเลี่ยงการตรวจจับ


จุดที่น่าสนใจของแคมเปญนี้คือหัวข้ออีเมลและเนื้อหาที่ใช้ล่อเหยื่อถูกออกแบบให้ดูธรรมดาโดยตั้งใจ เพื่อให้ผู้ใช้งานเปิดอ่านและปัดผ่านไปเป็นสแปมทั่วไป โดยไม่รายงานให้ทีม Security ทราบ เนื่องจากไม่มีลิงก์หรือไฟล์แนบที่ดูน่าสงสัยให้สังเกตได้


Timeline การโจมตี


  • พฤษภาคม 2026 — Microsoft ตรวจพบว่าช่องโหว่นี้ถูกใช้โจมตีจริงย้อนหลังไปถึงช่วงเวลานี้
  • 22 กรกฎาคม 2026 — เริ่มมีความเคลื่อนไหวของแคมเปญที่ชัดเจนขึ้นและถูกตรวจพบในวงกว้าง


ระบบที่ได้รับผลกระทบ


ช่องโหว่นี้กระทบ:


  • Exchange Server 2016 ทุก Update Level
  • Exchange Server 2019 ทุก Update Level
  • Exchange Server Subscription Edition


Exchange Online ไม่ได้รับผลกระทบ จากช่องโหว่นี้


ผลกระทบที่อาจเกิดขึ้น


  1. ขโมยอีเมลและข้อมูลสำคัญที่จัดเก็บอยู่ในกล่องจดหมาย ของผู้ใช้งานที่ตกเป็นเหยื่อ
  2. ขโมย Token การยืนยันตัวตน ซึ่งอาจนำไปใช้เข้าถึงระบบอื่นที่เชื่อมโยงกับบัญชีเดียวกันต่อได้
  3. คงการเข้าถึงกล่องจดหมายอย่างต่อเนื่องผ่าน Backdoor OWAReaper แม้ผู้ใช้งานจะเปลี่ยนรหัสผ่านแล้วก็ตาม เนื่องจากผู้โจมตีอาจฝัง Mechanism สำหรับคงการเข้าถึงไว้แยกต่างหาก
  4. ความเสี่ยงต่อการจารกรรมข้อมูลระยะยาว โดยเฉพาะหน่วยงานภาครัฐและอุตสาหกรรมที่เป็นเป้าหมายหลักของกลุ่ม Nation-State ลักษณะนี้


สิ่งที่องค์กรควรทำ


  1. ติดตั้งแพตช์ที่ Microsoft เผยแพร่แล้วให้ครบทุกเครื่อง ที่ใช้งาน Exchange Server 2016, 2019 หรือ Subscription Edition โดยด่วนที่สุด
  2. ตรวจสอบ OWA Logs และ Mailbox Audit Logs ย้อนหลังตั้งแต่เดือนพฤษภาคม 2026 เพื่อหาสัญญาณการเข้าถึงหรือกิจกรรมที่ผิดปกติ
  3. หากพบสัญญาณการบุกรุก ควรเพิกถอน Session และ Token ทั้งหมดที่เกี่ยวข้อง ไม่ใช่เพียงเปลี่ยนรหัสผ่านเท่านั้น เนื่องจาก Backdoor อาจคงอยู่ได้แม้ Password จะถูกเปลี่ยนแล้ว
  4. ตรวจสอบว่ามี Mailbox Rule หรือ Forwarding Rule ที่ผิดปกติถูกสร้างขึ้นหรือไม่ ซึ่งเป็นเทคนิคทั่วไปที่กลุ่ม Nation-State ใช้คงการเข้าถึงข้อมูลอีเมลในระยะยาว


แนวทางลดความเสี่ยงระยะยาว


1. พิจารณาย้ายไปใช้ Exchange Online หากเป็นไปได้

เนื่องจากช่องโหว่นี้ไม่กระทบ Exchange Online องค์กรที่ยังใช้ Exchange Server On-premises ควรประเมินความเสี่ยงเทียบกับการย้ายไปใช้ Cloud-based Solution


2. เปิดใช้งาน Multi-Factor Authentication และ Conditional Access สำหรับบัญชีอีเมลทั้งหมด

เพื่อลดผลกระทบหาก Token หรือ Credential รั่วไหลผ่านช่องโหว่ลักษณะนี้


3. ทำ Security Awareness Training เรื่อง Half-click Exploit โดยเฉพาะ

เนื่องจากเทคนิคนี้ต่างจาก Phishing ทั่วไปที่ต้องอาศัยการคลิกลิงก์หรือเปิดไฟล์แนบ พนักงานควรเข้าใจว่าเพียงแค่เปิดอ่านอีเมลก็อาจมีความเสี่ยงได้ในบางกรณี


4. ตรวจสอบและจำกัดสิทธิ์ Mailbox Rule และ Forwarding Rule อย่างสม่ำเสมอ

เพื่อตรวจจับความพยายามคงการเข้าถึงข้อมูลอีเมลในระยะยาวได้เร็วขึ้น


วิเคราะห์ในมุมมองจาก TXEC


การโจมตีแบบ Half-click Exploit ที่ไม่ต้องอาศัยการคลิกลิงก์หรือเปิดไฟล์แนบ ถือเป็นวิวัฒนาการสำคัญของเทคนิค Phishing ที่ทำให้มาตรการป้องกันแบบเดิมซึ่งเน้นเฝ้าระวังลิงก์และไฟล์แนบที่น่าสงสัยมีประสิทธิภาพลดลงอย่างมาก การที่กลุ่ม Laundry Bear ออกแบบหัวข้ออีเมลให้ดูธรรมดาโดยตั้งใจ ยิ่งสะท้อนถึงความเข้าใจอย่างลึกซึ้งในพฤติกรรมของผู้ใช้งานและช่องว่างของกระบวนการรายงานเหตุการณ์ในองค์กรทั่วไป


TXEC มองว่าองค์กรที่ยังใช้งาน Exchange Server แบบ On-premises ควรตระหนักว่าตนเองเป็นเป้าหมายที่มีความเสี่ยงสูงกว่าองค์กรที่ใช้ Exchange Online โดยเฉพาะหน่วยงานภาครัฐหรือองค์กรที่มีข้อมูลสำคัญด้านนโยบายหรือความมั่นคง แม้ประเทศไทยจะไม่ใช่เป้าหมายหลักที่ระบุในข่าวนี้ แต่เทคนิค Half-click Exploit ลักษณะนี้มีแนวโน้มถูกนำไปปรับใช้กับเป้าหมายอื่นในภูมิภาคได้เช่นกัน การแพตช์และตรวจสอบ Log ย้อนหลังจึงเป็นมาตรการเร่งด่วนที่ไม่ควรมองข้าม


รู้ก่อน ตรวจพบเร็ว ลดความเสียหายได้มากกว่า


[ แหล่งอ้างอิง: BleepingComputer, The Hacker News, Help Net Security, CSO Online, The Register ]