แฮกเกอร์รัสเซียใช้ช่องโหว่ OWA ของ Microsoft Exchange ทำแบ็กดอร์ OWAReaper ควบคุมกล่องจดหมายระยะยาว

ที่มาภาพ: BleepingComputer

Security-อ่าน 6 นาทีBleepingComputer

แฮกเกอร์รัสเซียใช้ช่องโหว่ OWA ของ Microsoft Exchange ทำแบ็กดอร์ OWAReaper ควบคุมกล่องจดหมายระยะยาว

⚡ สรุป 30 วิ

กลุ่มแฮกเกอร์ ‘Laundry Bear’ ใช้ช่องโหว่ zero‑day ของ OWA ส่งอีเมลฟิชชิงเพื่อติดตั้งแบ็กดอร์ OWAReaper ควบคุมกล่องจดหมายขององค์กรเป็นเวลานาน…

การกลุ่มแฮกเกอร์รัฐสนับสนุนจากรัสเซียที่ใช้ชื่อ Laundry Bear หรือ Void Blizzard เพิ่งเปิดเผยการใช้ช่องโหว่ระดับศูนย์วัน (zero‑day) ของ Microsoft Exchange Outlook Web Access (OWA) ในอีเมลฟิชชิง เพื่อส่งแบ็คดอร์ขั้นสูงที่เรียกว่า OWAReaper ให้ผู้โจมตีสามารถครอบครองกล่องจดหมายของเป้าหมายได้เป็นระยะเวลานาน การเปิดเผยนี้ทำให้หลายองค์กรต้องเร่งตรวจสอบและอัปเดตระบบ Exchange ของตนเพื่อป้องกันการเข้าถึงข้อมูลสำคัญอย่างต่อเนื่อง

Overview

ตามรายงานของ BleepingComputer กลุ่ม Laundry Bear ได้ใช้ช่องโหว่ OWA ที่ยังไม่เปิดเผยต่อสาธารณะ (zero‑day) ในแคมเปญอีเมลที่ดูเหมือนเป็นการสื่อสารภายในองค์กรหรือจากผู้ให้บริการที่น่าเชื่อถือ การโจมตีเริ่มต้นด้วยการฝังลิงก์หรือไฟล์แนบที่นำไปสู่การเรียกใช้โค้ดอันตรายบนเซิร์ฟเวอร์ Exchange ที่เปิดใช้งาน OWA

ช่องโหว่นี้ทำให้ผู้โจมตีสามารถรันคำสั่งระยะไกลบนเซิร์ฟเวอร์โดยไม่ต้องมีสิทธิ์ผู้ดูแลระบบ การประสบความสำเร็จของการใช้ช่องโหว่จะทำให้แฮกเกอร์ได้อำนาจควบคุม OWA และเข้าถึงฐานข้อมูลเมลทั้งหมดในองค์กร

Microsoft ยังไม่ได้ออกประกาศ CVE อย่างเป็นทางการสำหรับช่องโหว่นี้ แต่ระบุว่าการโจมตีผ่าน OWA เป็นหนึ่งในวิธีที่ผู้ร้ายใช้เพื่อข้ามการป้องกันแบบหลายชั้นของระบบอีเมลองค์กร

Exploitation Method

กระบวนการทำงานของแฮกเกอร์เริ่มจากอีเมลฟิชชิงที่มี URL หรือไฟล์แนบซึ่งเมื่อคลิกแล้วจะส่งคำขอพิเศษไปยังเซิร์ฟเวอร์ Exchange ที่เปิด OWA คำขอนี้ถูกออกแบบให้ใช้ประโยชน์จากช่องโหว่โดยตรงและทำให้สามารถโหลดสคริปต์อันตรายลงในระบบได้

หลังจากโค้ดอันตรายถูกรันบนเซิร์ฟเวอร์ แฮกเกอร์จะติดตั้งโมดูล OWAReaper ซึ่งทำหน้าที่เป็นแบ็คดอร์ที่ซ่อนอยู่ภายในกระบวนการของ OWA ทำให้ผู้โจมตีสามารถเชื่อมต่อกลับไปยังคอมมานด์และควบคุมกล่องจดหมายได้โดยไม่ต้องเปิดเผยตัว

เทคนิคนี้ช่วยให้แฮกเกอร์เก็บข้อมูลอีเมลอย่างต่อเนื่องและทำการส่งต่อข้อมูลที่ขโมยมาได้หลายครั้ง โดยที่ผู้ดูแลระบบอาจไม่สังเกตเห็นกิจกรรมผิดปกติจนกระทั่งมีการตรวจสอบเชิงลึก

OWAReaper Backdoor

OWAReaper ถูกออกแบบให้ทำงานร่วมกับโครงสร้างของ Outlook Web Access อย่างไร้รอยต่อ ทำให้การตรวจจับจากระบบ IDS/IPS ปกติเป็นเรื่องยาก ตัวแบ็คดอร์สามารถ:

  • สร้างและจัดการเซสชัน OWA ใหม่โดยอัตโนมัติ
  • ดึงข้อมูลเมลจากกล่องจดหมายของผู้ใช้หลายรายพร้อมกัน
  • ส่งต่อไฟล์แนบหรือข้อความที่สำคัญไปยังเซิร์ฟเวอร์ควบคุมระยะไกล

นอกจากนี้ แฮกเกอร์ยังได้ฝังตัวเลือกให้ OWAReaper สามารถอัปเดตตัวเองผ่านช่องทาง Command‑and‑Control (C2) ทำให้การป้องกันต้องทำอย่างต่อเนื่องและอาศัยการตรวจสอบแบบพฤติกรรม

Impact on Organizations

องค์กรที่ใช้ Microsoft Exchange Server เวอร์ชัน 2016, 2019 หรือเวอร์ชันบนคลาวด์ของ Office 365 ที่เปิดใช้งาน OWA มีความเสี่ยงสูงต่อการถูกเข้าถึงกล่องจดหมายอย่างลึกซึ้ง การสูญเสียข้อมูลเมลอาจนำไปสู่การรั่วไหลของข้อมูลส่วนบุคคล, ข้อมูลทางการเงิน หรือข้อมูลเชิงกลยุทธ์ของบริษัท

จากประสบการณ์ที่ผ่านมา กลุ่ม Laundry Bear มักมุ่งเป้าไปที่หน่วยงานรัฐ, บริษัทด้านพลังงาน และองค์กรระดับสูง ซึ่งทำให้ผลกระทบต่อความมั่นคงและความเป็นส่วนตัวอาจกว้างขวางกว่าแค่การสูญเสียข้อมูลทางเทคนิค

นอกจากนี้ การมีแบ็คดอร์ที่สามารถเชื่อมต่อกลับได้ตลอดเวลายังเปิดช่องให้ผู้โจมตีทำการสแกนภายในเครือข่าย, ส่งคำสั่งเพิ่ม และอาจใช้เซิร์ฟเวอร์ Exchange เป็นจุดเริ่มต้นสำหรับการแพร่กระจายมัลแวร์ต่อไป

Mitigation & Response

Microsoft ได้ออกแนวทางการป้องกันฉับพลันที่เน้นให้ผู้ดูแลระบบ:

  • ปิดใช้งาน OWA ชั่วคราวหากไม่จำเป็น หรือใช้การตรวจสอบ MFA สำหรับการเข้าถึง
  • ติดตั้งอัปเดตความปลอดภัยล่าสุดสำหรับ Exchange Server ทันทีหลังจากได้รับประกาศ
  • ตรวจสอบล็อกของ OWA เพื่อหาร่องรอยของคำขอที่ผิดปกติหรือพฤติกรรมการเชื่อมต่อ C2

องค์กรควรทำการสแกนระบบด้วยเครื่องมือตรวจจับมัลแวร์ระดับไฟล์และเฝ้าระวังการเคลื่อนไหวของข้อมูลเมลโดยใช้ DLP (Data Loss Prevention) เพื่อระบุกิจกรรมที่อาจเป็นการดึงข้อมูลออกจากกล่องจดหมาย

ในกรณีที่พบหลักฐานการติดตั้ง OWAReaper ควรทำการแยกเซิร์ฟเวอร์ Exchange ออกจากเครือข่าย, ทำ forensic analysis อย่างละเอียด และพิจารณาการเปลี่ยนรหัสผ่านของผู้ใช้ทั้งหมดเพื่อปิดช่องทางเข้าถึงต่อเนื่อง

Summary

กลุ่มแฮกเกอร์ Laundry Bear ใช้ช่องโหว่ zero‑day ของ Outlook Web Access เพื่อส่งแบ็คดอร์ OWAReaper ที่ให้การเข้าถึงกล่องจดหมายระยะยาว การโจมตีนี้ทำให้หลายองค์กรต้องเร่งอัปเดตและตรวจสอบระบบ Exchange อย่างละเอียดเพื่อป้องกันข้อมูลสำคัญจากการรั่วไหล.

แชร์บทความนี้:

ชอบบทความแบบนี้?

สมัคร AI Automate Weekly Newsletter — รับเคล็ดลับ AI + how-to ใหม่
ทุกสัปดาห์ตรงถึง inbox ฟรี ไม่มีสแปม

แหล่งข่าวต้นฉบับ

ชื่อต้นฉบับ
Russian hackers exploit Exchange OWA zero-day for long-term mailbox access
ผู้เขียน
Ionut Ilascu
แหล่ง
BleepingComputer
วันที่เผยแพร่
30 กรกฎาคม 2569 เวลา 06:44

Related

บทความที่เกี่ยวข้อง

Google รายงาน Backdoor .NET ชื่อ STOCKSTAY ของกลุ่ม Turla ที่โจมตียูเครนและอิตาลีSecurity
28 มิถุนายน 2569 เวลา 14:00

Google รายงาน Backdoor .NET ชื่อ STOCKSTAY ของกลุ่ม Turla ที่โจมตียูเครนและอิตาลี

Google Threat Intelligence Group เปิดเผยว่า Turla ใช้ backdoor .NET ใหม่ชื่อ STOCKSTAY เพื่อโจมตีหน่วยงานรัฐบาลและกองทัพยูเครน รวมถึงองค์กรด้านการทูตของอิตาลี…

The Hacker News7 นาที
ยูเครนใช้โดรนราคาต่ำทำลายระบบป้อมอากาศ Buk‑M3 มูลค่า 50 ล้านดอลลาร์ในพริบตาSecurity
30 กรกฎาคม 2569 เวลา 07:00

ยูเครนใช้โดรนราคาต่ำทำลายระบบป้อมอากาศ Buk‑M3 มูลค่า 50 ล้านดอลลาร์ในพริบตา

ยูเครนยืนยันวว่าโดรน FPV ราคาหลายพันดอลลาร์ทำลายป้อมอากาศ Buk‑M3 มูลค่า 50 ล้านดอลลาร์ของรัสเซียได้ภายในวินาที ระบบนี้เป็นส่วนสำคัญของการป้องกันอากาศของมอสโก…

TechRadar6 นาที
PoC ช่องโหว่ Certigost ทำให้ผู้โจมตียึดครองโดเมน Windows ได้โดยตรงSecurity
30 กรกฎาคม 2569 เวลา 04:00

PoC ช่องโหว่ Certigost ทำให้ผู้โจมตียึดครองโดเมน Windows ได้โดยตรง

นักวิจัยเผย PoC ของช่องโหว่ Certigost ที่ทำให้สามารถออกใบรับรองระดับ Domain Controller ผ่าน AD CS ได้ ผู้ดูแลระบบควรติดตั้งแพตช์จาก Microsoft…

BleepingComputer7 นาที
Google เปิดระบบจัดกลุ่มอาชญากรรมไซเบอร์ใหม่ ลดอคติและเพิ่มความเร็วในการตอบโต้Security
29 กรกฎาคม 2569 เวลา 14:30

Google เปิดระบบจัดกลุ่มอาชญากรรมไซเบอร์ใหม่ ลดอคติและเพิ่มความเร็วในการตอบโต้

Google ได้เปิด taxonomy ใหม่สำหรับการตั้งชื่อกลุ่มอาชญากรรมไซเบอร์ แบ่งเป็นห้าหมวด CASTLE, ION, NEPTUNE, RELIC และ COMET…

The Register6 นาที
คัดลอกลิงก์แล้ว!