แฮ็กเกอร์รัสเซียใช้ช่องโหว่ Exchange ระดับวิกฤตเจาะระบบผ่านอีเมล
นักวิจัยด้านความปลอดภัยเปิดเผยว่าแฮ็กเกอร์ที่เชื่อมโยงกับรัฐบาลรัสเซียกำลังใช้ช่องโหว่ร้ายแรงระดับสูงสุดใน Microsoft Exchange Server เพื่อแอบติดตั้งแบ็กดอร์บนเครื่องที่ยังไม่ได้แพตช์ และขโมยข้อมูล…

นักวิจัยด้านความปลอดภัยเปิดเผยว่าแฮ็กเกอร์ที่เชื่อมโยงกับรัฐบาลรัสเซียกำลังใช้ช่องโหว่ร้ายแรงระดับสูงสุดใน Microsoft Exchange Server เพื่อแอบติดตั้งแบ็กดอร์บนเครื่องที่ยังไม่ได้แพตช์ และขโมยข้อมูลรับรองการใช้งานรวมถึงข้อมูลลับอื่น ๆ จากระบบเหยื่อ การโจมตีนี้ถูกระบุว่าเป็นผลงานของกลุ่ม TA488 ซึ่งมีชื่อเรียกติดตามกันอีกหลายชื่อ เช่น Laundry Bear และ Void Blizzard โดยก่อนหน้านี้กลุ่มเดียวกันก็ถูกเตือนว่ากำลังใช้ประโยชน์จากช่องโหว่ซีโร่เดย์ในบริการอีเมล Zimbra อยู่แล้ว
กรณีล่าสุดทำให้ระดับความน่ากังวลของกลุ่มนี้สูงขึ้น เพราะการโจมตีสามารถเริ่มต้นได้เพียงแค่ผู้ใช้เปิดอีเมลที่ส่งมายังบัญชี Outlook Web Access (OWA) เท่านั้น ไม่จำเป็นต้องกดลิงก์หรือตอบกลับอีเมล ลักษณะนี้สะท้อนแนวทางโจมตีแบบ “half-click” ที่อาศัยการเปิดข้อความก็เพียงพอให้เกิดการเจาะระบบ ซึ่งลดอุปสรรคสำหรับผู้โจมตีและเพิ่มความเสี่ยงต่อองค์กรที่ใช้ระบบอีเมลของไมโครซอฟท์
Proofpoint ระบุว่ากลุ่ม TA488 กำลังพัฒนาวิธีการโจมตีให้ซับซ้อนขึ้น ทั้งด้านกลไกการโหลดมัลแวร์ เทคนิคการฝังตัว และความสามารถในการรักษาการเข้าถึงระบบอย่างต่อเนื่อง หลังจากการโจมตีสำเร็จ จะมีการติดตั้งเพย์โหลดใหม่ที่ใช้ JavaScript ทำงานในเบราว์เซอร์ โดยนักวิจัยตั้งชื่อว่า OWAReaper ซึ่งออกแบบมาเพื่อคงการเข้าถึงภายใน OWA ไว้อย่างถาวร
บทสรุปของเหตุการณ์นี้คือ องค์กรที่ยังไม่ได้อัปเดต Exchange Server หรือยังมีบัญชี OWA ที่เปิดรับจากภายนอกควรเร่งตรวจสอบความเสี่ยงทันที เพราะการโจมตีในลักษณะนี้ไม่ต้องพึ่งพาปฏิสัมพันธ์จากผู้ใช้มากนัก และอาจนำไปสู่การรั่วไหลของข้อมูลสำคัญ การเข้าควบคุมบัญชี และการขยายการเข้าถึงไปยังระบบอื่นภายในเครือข่ายได้ หากไม่รีบแพตช์และเฝ้าระวังพฤติกรรมผิดปกติ


