Cisco เปิดเผยว่าพบการโจมตีช่องโหว่ใน Cisco Secure Firewall Management Center (FMC) จำนวน 2 รายการที่กำลังถูกใช้โจมตีจริง ได้แก่ CVE-2026-20079 (CVSS 10.0) ช่องโหว่ Authentication Bypass ระดับวิกฤตสูงสุด และ CVE-2026-20316 (CVSS 5.3) ที่เปิดทางให้เข้าสู่ระบบด้วยบัญชีสิทธิ์ต่ำ จุดที่น่ากังวลอย่างยิ่งคือพบกลุ่มภัยคุกคามอย่างน้อย 3 กลุ่มที่แยกกันใช้ประโยชน์จากช่องโหว่เหล่านี้ ครอบคลุมทั้งกลุ่มที่เชื่อมโยงกับรัฐและกลุ่ม Ransomware ที่แพร่ Qilin Ransomware
รายละเอียดการโจมตี
CVE-2026-20079: Authentication Bypass ระดับวิกฤต
ช่องโหว่นี้อยู่ในหน้าเว็บบริหารจัดการของ FMC เปิดทางให้ผู้โจมตีจากระยะไกลที่ไม่ผ่านการยืนยันตัวตนสามารถ Bypass Authentication และรันสคริปต์บนอุปกรณ์เพื่อเข้าถึงสิทธิ์ Root ได้โดยตรง ด้วยคะแนน CVSS เต็ม 10.0 ถือเป็นช่องโหว่ระดับความรุนแรงสูงสุดเท่าที่เป็นไปได้ เนื่องจากเปิดทางให้ควบคุมอุปกรณ์ได้อย่างสมบูรณ์โดยไม่ต้องมี Credential ใดๆ ช่องโหว่นี้ถูกเพิ่มเข้า CISA Known Exploited Vulnerabilities (KEV) Catalog แล้วเนื่องจากพบการโจมตีจริง
CVE-2026-20316: การเข้าสู่ระบบด้วยบัญชีสิทธิ์ต่ำโดยไม่ผ่านการยืนยันตัวตน
ช่องโหว่นี้เปิดทางให้ผู้โจมตีที่ไม่ผ่านการยืนยันตัวตนล็อกอินเข้าอุปกรณ์ด้วยบัญชีสิทธิ์ต่ำ ทำให้เข้าถึงข้อมูลอ่อนไหวบางส่วนได้ แม้จะมีคะแนน CVSS เพียง 5.3 แต่จุดที่อันตรายคือสามารถนำไปเชื่อมโยงกับช่องโหว่อื่นของ FMC เพื่อยกระดับสิทธิ์เพิ่มเติมได้ ทำให้ในทางปฏิบัติผู้โจมตีสามารถใช้ช่องโหว่นี้เป็นจุดเริ่มต้นสู่การควบคุมระบบระดับสูงขึ้นได้
กลุ่มภัยคุกคาม 3 กลุ่มที่ใช้ประโยชน์จากช่องโหว่
นักวิจัยระบุกลุ่มภัยคุกคามที่แยกกันใช้ประโยชน์จากช่องโหว่นี้ 3 กลุ่ม (Cluster) ได้แก่:
- UAT-12197: ฝัง Web Shell บนอุปกรณ์ที่ถูกเจาะเพื่อสืบค้นฐานข้อมูลภายในและขโมย Credential
- UAT-11823: กลุ่มที่เชื่อมโยงกับรัฐ ใช้มัลแวร์ Cyclops Blink ซึ่งเป็นเครื่องมือที่เชื่อมโยงกับกลุ่ม Sandworm ของรัสเซีย เพื่อขโมยข้อมูล Configuration ของอุปกรณ์
- UAT-11988: กลุ่มปฏิบัติการ Ransomware ที่สอดแนมระบบ วางเครื่องมือ Tunneling ขโมย Credential ก่อนแพร่ Qilin Ransomware ในขั้นตอนสุดท้าย
การที่กลุ่มภัยคุกคามหลากหลายประเภทเข้าใช้ประโยชน์จากช่องโหว่เดียวกันในเวลาใกล้เคียงกัน สะท้อนว่าช่องโหว่นี้มีมูลค่าสูงในตลาดใต้ดินและแพร่กระจายข้อมูลการโจมตีอย่างรวดเร็ว
กระบวนการโจมตีของกลุ่ม Ransomware (UAT-11988)
กลุ่ม UAT-11988 ใช้ CVE-2026-20316 เป็นช่องทางเข้าระบบเบื้องต้น จากนั้นดำเนินการสอดแนมสภาพแวดล้อมของเหยื่ออย่างละเอียด สร้างรายชื่อ Endpoint เป้าหมายที่จะเข้ารหัส ปิดการทำงานของเครื่องมือ Security เพื่อลดโอกาสถูกตรวจจับ ก่อนปล่อย Qilin Ransomware ลงในระบบที่เลือกไว้ กระบวนการนี้แสดงให้เห็นว่าการโจมตีผ่านช่องโหว่ FMC เป็นเพียงจุดเริ่มต้นของห่วงโซ่การโจมตีที่มีการวางแผนอย่างเป็นระบบ ไม่ใช่การโจมตีแบบฉวยโอกาสเพียงครั้งเดียว
เทคนิคหลังเข้าถึงระบบสำเร็จ
นอกจากมัลแวร์เฉพาะทางแล้ว กลุ่มภัยคุกคามยังใช้เทคนิค Living-off-the-Land ผ่านเครื่องมือที่มีอยู่แล้วบน FMC ร่วมกับการฝัง JSP-based Web Shell, Java Command Executor และ Netcat Reverse Shell สำหรับสร้างช่องทางควบคุมระยะไกลและเก็บรวบรวมข้อมูล Configuration ของระบบ
ผลกระทบที่อาจเกิดขึ้น
- องค์กรที่ใช้ Cisco FMC บริหารจัดการ Firewall มีความเสี่ยงสูงสุดถูกเข้าถึงสิทธิ์ Root บนอุปกรณ์โดยตรงผ่าน CVE-2026-20079 ซึ่งเป็นจุดควบคุมความปลอดภัยเครือข่ายส่วนกลางที่หากถูกเจาะสำเร็จจะกระทบการป้องกันเครือข่ายทั้งองค์กร
- การที่มีกลุ่มภัยคุกคามหลากหลายทั้งกลุ่มที่เชื่อมโยงกับรัฐและกลุ่ม Ransomware ใช้ประโยชน์จากช่องโหว่เดียวกัน เพิ่มความเร่งด่วนในการแพตช์ เนื่องจากความเสี่ยงไม่ได้จำกัดอยู่ที่การโจมตีประเภทใดประเภทหนึ่งเท่านั้น
- องค์กรที่ตกเป็นเหยื่อของกลุ่ม UAT-11988 เสี่ยงสูญเสียข้อมูลและระบบถูกเข้ารหัสจาก Qilin Ransomware ซึ่งมีกระบวนการโจมตีที่วางแผนล่วงหน้า ทำให้ความเสียหายรุนแรงกว่าการโจมตีแบบสุ่ม
- การถูกขโมยข้อมูล Configuration ของ Firewall โดยกลุ่มที่เชื่อมโยงกับรัฐอย่าง UAT-11823 อาจนำไปสู่การสอดแนมระยะยาวโดยไม่ถูกตรวจพบ เนื่องจากผู้โจมตีเข้าใจโครงสร้างการป้องกันเครือข่ายขององค์กรอย่างละเอียด
สิ่งที่องค์กรควรทำ
- ติดตั้ง Hotfix ที่ Cisco เผยแพร่แล้วสำหรับ CVE-2026-20079 และ CVE-2026-20316 ทันที โดยให้ความสำคัญกับ CVE-2026-20079 เป็นลำดับแรกเนื่องจากมีความรุนแรงสูงสุดและถูกใช้โจมตีจริงแล้ว
- ตรวจสอบ Log ของ FMC หาสัญญาณ Web Shell, Netcat Reverse Shell หรือกิจกรรม Living-off-the-Land ที่ผิดปกติ รวมถึงตรวจสอบบัญชีผู้ใช้สิทธิ์ต่ำที่ Login ในช่วงเวลาผิดปกติหรือมีพฤติกรรมการใช้งานที่ไม่สอดคล้องกับรูปแบบปกติ
- ตรวจสอบว่ามีการติดตั้งมัลแวร์ Cyclops Blink หรือเครื่องมือ Tunneling ที่ไม่ทราบที่มาบนอุปกรณ์หรือไม่ โดยเฉพาะองค์กรที่มีความเชื่อมโยงกับโครงสร้างพื้นฐานสำคัญที่อาจเป็นเป้าหมายของกลุ่มที่เชื่อมโยงกับรัฐ
- เตรียมพร้อมสำหรับ Hardening Release ฉบับสมบูรณ์ที่ Cisco วางแผนเผยแพร่ในสัปดาห์ถัดไป และติดตามประกาศจาก Cisco และ CISA อย่างใกล้ชิดเพื่อดำเนินการตามคำแนะนำเพิ่มเติม
- เพิ่มการเฝ้าระวังสัญญาณ Ransomware ในระยะเริ่มต้น เช่น การสอดแนมระบบผิดปกติ การปิดเครื่องมือ Security โดยไม่ทราบสาเหตุ และการสร้างรายชื่อ Endpoint จำนวนมาก ซึ่งเป็นสัญญาณเตือนก่อนการเข้ารหัสไฟล์
แนวทางลดความเสี่ยงระยะยาว
1. จำกัดการเข้าถึง Management Interface ของอุปกรณ์ Security จาก Internet
อุปกรณ์อย่าง FMC ไม่ควรเปิดหน้าบริหารจัดการให้เข้าถึงได้จาก Internet โดยตรง ควรจำกัดการเข้าถึงผ่าน VPN หรือเครือข่ายภายในที่มีการควบคุมเท่านั้น
2. เสริมการตรวจสอบความสมบูรณ์ของ Configuration อุปกรณ์ Security เป็นประจำ
เนื่องจากกลุ่มภัยคุกคามในกรณีนี้มุ่งขโมยข้อมูล Configuration การตรวจสอบการเปลี่ยนแปลง Configuration ที่ไม่ได้รับอนุมัติอย่างสม่ำเสมอจะช่วยตรวจจับการบุกรุกได้เร็วขึ้น
3. จัดทำแผนตอบสนองเหตุการณ์เฉพาะสำหรับอุปกรณ์ Security Infrastructure
เนื่องจากอุปกรณ์เหล่านี้เป็นจุดควบคุมความปลอดภัยส่วนกลาง การถูกเจาะระบบจึงมีผลกระทบกว้างกว่าการโจมตี Endpoint ทั่วไป องค์กรควรมีแผนแยกเฉพาะสำหรับสถานการณ์นี้
4. ติดตามรายงานภัยคุกคามเกี่ยวกับกลุ่ม UAT-12197, UAT-11823 และ UAT-11988 อย่างต่อเนื่อง
เนื่องจากเป็นกลุ่มที่มีความสามารถสูงและมีเป้าหมายหลากหลาย การติดตามรายงานฉบับปรับปรุงจะช่วยปรับปรุงมาตรการป้องกันให้ทันสถานการณ์
วิเคราะห์ในมุมมองจาก TXEC
กรณีนี้ตอกย้ำแนวโน้มที่ TXEC เฝ้าติดตามมาอย่างต่อเนื่องว่า อุปกรณ์ Security Infrastructure อย่าง Firewall Management Platform กำลังกลายเป็นเป้าหมายที่มีมูลค่าสูงสำหรับทั้งกลุ่มที่เชื่อมโยงกับรัฐและกลุ่ม Ransomware เนื่องจากการเจาะระบบเพียงจุดเดียวสามารถให้มุมมองและการควบคุมเครือข่ายทั้งองค์กรได้ การที่กลุ่มภัยคุกคามหลากหลายประเภทแย่งกันใช้ประโยชน์จากช่องโหว่เดียวกันยิ่งตอกย้ำว่าองค์กรไม่ควรรอดูว่าตนเองจะเป็นเป้าหมายของกลุ่มใดกลุ่มหนึ่งโดยเฉพาะ แต่ควรถือว่าช่องโหว่ระดับ Critical บนอุปกรณ์ Security เป็นความเสี่ยงเร่งด่วนสูงสุดเสมอ
สำหรับองค์กรไทยที่ใช้ Cisco Secure Firewall Management Center บริหารจัดการเครือข่าย TXEC มองว่าจุดที่ควรให้ความสำคัญเป็นพิเศษคือการไม่เปิด Management Interface สู่ Internet โดยตรง เนื่องจากกรณีนี้แสดงให้เห็นชัดเจนว่าแม้แต่อุปกรณ์ที่ออกแบบมาเพื่อป้องกันเครือข่ายเองก็สามารถกลายเป็นจุดอ่อนที่ร้ายแรงที่สุดได้ หากไม่มีการจำกัดขอบเขตการเข้าถึงอย่างเหมาะสม
รู้ก่อน ตรวจพบเร็ว ลดความเสียหายได้มากกว่า
[ แหล่งอ้างอิง: The Hacker News, Cisco Talos Intelligence ]