นักวิจัยเปิดเผยว่ากลุ่มผู้โจมตีที่ได้รับการสนับสนุนจากรัสเซีย Laundry Bear (หรือที่รู้จักในชื่อ Void Blizzard/TA488) กำลังใช้ประโยชน์จากช่องโหว่ CVE-2026-42897 ใน Microsoft Exchange Outlook Web Access (OWA) เพื่อฝัง Backdoor ที่ชื่อ OWAReaper และคงการเข้าถึงกล่องจดหมายอีเมลขององค์กรในระยะยาว โดยมุ่งเป้าไปยังหน่วยงานภาครัฐและภาคอุตสาหกรรมในสหรัฐฯ และยุโรป
รายละเอียดช่องโหว่
CVE-2026-42897 เป็นช่องโหว่ประเภท Cross-Site Scripting (XSS) ที่เกิดจากการกรอง (Sanitize) HTML ในเนื้อหาอีเมลไม่รัดกุมเพียงพอ เมื่อผู้ใช้งานเปิดอีเมลที่สร้างขึ้นเป็นพิเศษผ่าน OWA โค้ด JavaScript ที่ฝังอยู่จะทำงานทันทีภายใต้ Session ของผู้ใช้งานคนนั้น
การโจมตีลักษณะนี้ถูกเรียกว่า "Half-click Exploit" เนื่องจากเหยื่อเพียงแค่เปิดอ่านอีเมลก็เพียงพอที่จะกระตุ้นช่องโหว่ได้ทันที โดยไม่จำเป็นต้องคลิกลิงก์หรือเปิดไฟล์แนบใดๆ เพิ่มเติม ซึ่งทำให้ยากต่อการตรวจจับและป้องกันด้วยมาตรการทั่วไปที่มักเน้นเฝ้าระวังลิงก์หรือไฟล์แนบที่น่าสงสัย
กลยุทธ์การหลบเลี่ยงการตรวจจับ
จุดที่น่าสนใจของแคมเปญนี้คือหัวข้ออีเมลและเนื้อหาที่ใช้ล่อเหยื่อถูกออกแบบให้ดูธรรมดาโดยตั้งใจ เพื่อให้ผู้ใช้งานเปิดอ่านและปัดผ่านไปเป็นสแปมทั่วไป โดยไม่รายงานให้ทีม Security ทราบ เนื่องจากไม่มีลิงก์หรือไฟล์แนบที่ดูน่าสงสัยให้สังเกตได้
Timeline การโจมตี
- พฤษภาคม 2026 — Microsoft ตรวจพบว่าช่องโหว่นี้ถูกใช้โจมตีจริงย้อนหลังไปถึงช่วงเวลานี้
- 22 กรกฎาคม 2026 — เริ่มมีความเคลื่อนไหวของแคมเปญที่ชัดเจนขึ้นและถูกตรวจพบในวงกว้าง
ระบบที่ได้รับผลกระทบ
ช่องโหว่นี้กระทบ:
- Exchange Server 2016 ทุก Update Level
- Exchange Server 2019 ทุก Update Level
- Exchange Server Subscription Edition
Exchange Online ไม่ได้รับผลกระทบ จากช่องโหว่นี้
ผลกระทบที่อาจเกิดขึ้น
- ขโมยอีเมลและข้อมูลสำคัญที่จัดเก็บอยู่ในกล่องจดหมาย ของผู้ใช้งานที่ตกเป็นเหยื่อ
- ขโมย Token การยืนยันตัวตน ซึ่งอาจนำไปใช้เข้าถึงระบบอื่นที่เชื่อมโยงกับบัญชีเดียวกันต่อได้
- คงการเข้าถึงกล่องจดหมายอย่างต่อเนื่องผ่าน Backdoor OWAReaper แม้ผู้ใช้งานจะเปลี่ยนรหัสผ่านแล้วก็ตาม เนื่องจากผู้โจมตีอาจฝัง Mechanism สำหรับคงการเข้าถึงไว้แยกต่างหาก
- ความเสี่ยงต่อการจารกรรมข้อมูลระยะยาว โดยเฉพาะหน่วยงานภาครัฐและอุตสาหกรรมที่เป็นเป้าหมายหลักของกลุ่ม Nation-State ลักษณะนี้
สิ่งที่องค์กรควรทำ
- ติดตั้งแพตช์ที่ Microsoft เผยแพร่แล้วให้ครบทุกเครื่อง ที่ใช้งาน Exchange Server 2016, 2019 หรือ Subscription Edition โดยด่วนที่สุด
- ตรวจสอบ OWA Logs และ Mailbox Audit Logs ย้อนหลังตั้งแต่เดือนพฤษภาคม 2026 เพื่อหาสัญญาณการเข้าถึงหรือกิจกรรมที่ผิดปกติ
- หากพบสัญญาณการบุกรุก ควรเพิกถอน Session และ Token ทั้งหมดที่เกี่ยวข้อง ไม่ใช่เพียงเปลี่ยนรหัสผ่านเท่านั้น เนื่องจาก Backdoor อาจคงอยู่ได้แม้ Password จะถูกเปลี่ยนแล้ว
- ตรวจสอบว่ามี Mailbox Rule หรือ Forwarding Rule ที่ผิดปกติถูกสร้างขึ้นหรือไม่ ซึ่งเป็นเทคนิคทั่วไปที่กลุ่ม Nation-State ใช้คงการเข้าถึงข้อมูลอีเมลในระยะยาว
แนวทางลดความเสี่ยงระยะยาว
1. พิจารณาย้ายไปใช้ Exchange Online หากเป็นไปได้
เนื่องจากช่องโหว่นี้ไม่กระทบ Exchange Online องค์กรที่ยังใช้ Exchange Server On-premises ควรประเมินความเสี่ยงเทียบกับการย้ายไปใช้ Cloud-based Solution
2. เปิดใช้งาน Multi-Factor Authentication และ Conditional Access สำหรับบัญชีอีเมลทั้งหมด
เพื่อลดผลกระทบหาก Token หรือ Credential รั่วไหลผ่านช่องโหว่ลักษณะนี้
3. ทำ Security Awareness Training เรื่อง Half-click Exploit โดยเฉพาะ
เนื่องจากเทคนิคนี้ต่างจาก Phishing ทั่วไปที่ต้องอาศัยการคลิกลิงก์หรือเปิดไฟล์แนบ พนักงานควรเข้าใจว่าเพียงแค่เปิดอ่านอีเมลก็อาจมีความเสี่ยงได้ในบางกรณี
4. ตรวจสอบและจำกัดสิทธิ์ Mailbox Rule และ Forwarding Rule อย่างสม่ำเสมอ
เพื่อตรวจจับความพยายามคงการเข้าถึงข้อมูลอีเมลในระยะยาวได้เร็วขึ้น
วิเคราะห์ในมุมมองจาก TXEC
การโจมตีแบบ Half-click Exploit ที่ไม่ต้องอาศัยการคลิกลิงก์หรือเปิดไฟล์แนบ ถือเป็นวิวัฒนาการสำคัญของเทคนิค Phishing ที่ทำให้มาตรการป้องกันแบบเดิมซึ่งเน้นเฝ้าระวังลิงก์และไฟล์แนบที่น่าสงสัยมีประสิทธิภาพลดลงอย่างมาก การที่กลุ่ม Laundry Bear ออกแบบหัวข้ออีเมลให้ดูธรรมดาโดยตั้งใจ ยิ่งสะท้อนถึงความเข้าใจอย่างลึกซึ้งในพฤติกรรมของผู้ใช้งานและช่องว่างของกระบวนการรายงานเหตุการณ์ในองค์กรทั่วไป
TXEC มองว่าองค์กรที่ยังใช้งาน Exchange Server แบบ On-premises ควรตระหนักว่าตนเองเป็นเป้าหมายที่มีความเสี่ยงสูงกว่าองค์กรที่ใช้ Exchange Online โดยเฉพาะหน่วยงานภาครัฐหรือองค์กรที่มีข้อมูลสำคัญด้านนโยบายหรือความมั่นคง แม้ประเทศไทยจะไม่ใช่เป้าหมายหลักที่ระบุในข่าวนี้ แต่เทคนิค Half-click Exploit ลักษณะนี้มีแนวโน้มถูกนำไปปรับใช้กับเป้าหมายอื่นในภูมิภาคได้เช่นกัน การแพตช์และตรวจสอบ Log ย้อนหลังจึงเป็นมาตรการเร่งด่วนที่ไม่ควรมองข้าม
รู้ก่อน ตรวจพบเร็ว ลดความเสียหายได้มากกว่า
[ แหล่งอ้างอิง: BleepingComputer, The Hacker News, Help Net Security, CSO Online, The Register ]