เกิดอะไรขึ้น: Lazarus และ CVE-2026-68820

ช่องโหว่ Zero-day ใหม่บน Windows 11 กำลังถูกใช้โจมตีจริงในวงกว้าง และกลุ่มที่อยู่เบื้องหลังคือชื่อที่คุ้นเคยในวงการแฮ็กที่เชื่อมโยงกับรัฐ: Lazarus ช่องโหว่ซึ่งมีรหัส CVE-2026-68820 อยู่ใน AFD.sys ซึ่งเป็น Ancillary Function Driver สำหรับ WinSock ที่ Windows ใช้จัดการการสื่อสารผ่านซ็อกเก็ตเครือข่ายในระดับเคอร์เนล ตามรายงาน เอ็กซ์พลอยต์พุ่งเป้าอย่างแม่นยำ โดยตรวจสอบเฉพาะรุ่น Windows 11 24H2 และ 25H2 ก่อนเริ่มทำงาน ซึ่งบ่งชี้ว่าผู้โจมตีศึกษามาแล้วว่าระบบไหนคุ้มค่าที่จะโจมตี

เป้าหมายของเอ็กซ์พลอยต์คือการยกระดับสิทธิ์ เมื่อทำงานแล้ว มันช่วยให้ผู้โจมตีที่ยึดพื้นที่บางส่วนในเครื่องแล้วสามารถยกระดับการเข้าถึงเป็นระดับ SYSTEM ซึ่งเป็นระดับสิทธิ์สูงสุดใน Windows นั่นเป็นการขยับที่สำคัญ: การเข้าถึงระดับ SYSTEM หมายความว่าผู้โจมตีสามารถเลี่ยงข้อจำกัดส่วนใหญ่ที่แยกบัญชีผู้ใช้ปกติออกจากการควบคุมระบบปฏิบัติการได้อย่างเต็มรูปแบบ

เหตุใด AFD.sys จึงปรากฏตัวซ้ำแล้วซ้ำเล่า

หากชื่อ AFD.sys ฟังดูคุ้นเคย ก็ไม่แปลก ไดรเวอร์ตัวนี้ตกเป็นเป้าหมายซ้ำแล้วซ้ำเล่าของ Lazarus และภัยคุกคามที่คล้ายกัน และก่อนหน้านี้ไมโครซอฟต์เคยต้องแพตช์ช่องโหว่ Zero-day ของ Windows ที่เชื่อมโยงกับรูทคิทของ Lazarusซึ่งโจมตีจุดอ่อนที่เกี่ยวข้องกัน รูปแบบนี้บอกอะไรหลายอย่าง: ไดรเวอร์ระดับเคอร์เนลอย่าง AFD.sys ฝังตัวอยู่ลึกในระบบปฏิบัติการ รับมือปริมาณการรับส่งเครือข่ายระดับล่างมหาศาล และมีความซับซ้อนมากพอที่บั๊กจะคงอยู่ได้หลายปีก่อนที่จะมีใครสังเกตเห็นว่ามันถูกนำไปใช้ในทางที่ผิด

นี่ไม่ใช่ครั้งแรกที่ Windows 11 เจอกับ zero-day ใหม่ไม่นานหลังจากรอบแพตช์ ช่วงต้นปีนี้ มี zero-day ใหม่บน Windows 11 ปรากฏขึ้นเพียงไม่กี่วันหลัง Patch Tuesday เดือนกรกฎาคม และนักวิจัยยังได้สาธิตการโจมตี Windows 11 และ Edge ในงาน Pwn2Own Berlin 2026แยกต่างหากด้วย ทั้งหมดนี้ไม่ได้หมายความว่า Windows 11 เปราะบางเป็นพิเศษ แต่มันสะท้อนความจริงว่าระบบปฏิบัติการสมัยใหม่ที่คนหลายร้อยล้านคนใช้คือเป้าหมายตลอดเวลา และกลุ่มที่ซับซ้อนมักจะมองหาช่องโหว่ถัดไปอยู่เสมอ

ผลกระทบด้านความเป็นส่วนตัวจากการเข้าถึงระดับ SYSTEM

มุมด้านความเป็นส่วนตัวสำคัญไม่แพ้มุมทางเทคนิค สิทธิ์ระดับ SYSTEM ไม่ใช่แค่การรันคำสั่งโดยมีข้อจำกัดน้อยลงเท่านั้น แต่มันทำให้ผู้โจมตีสามารถอ่านและแก้ไขแทบทุกอย่างในอุปกรณ์ได้ เช่น ข้อมูลเซสชันของเบราว์เซอร์ ข้อมูลรับรองที่บันทึกไว้ ไฟล์แคชในเครื่อง และการตั้งค่าซอฟต์แวร์ความปลอดภัย บนเครื่องที่ถูกโจมตี การเข้าถึงระดับนั้นยังใช้เพื่อปิดหรือแก้ไขเครื่องมือความปลอดภัย ดักจับการรับส่งข้อมูลเครือข่าย หรือเฝ้าดูสิ่งที่ผู้ใช้ทำอย่างเงียบ ๆ ได้ รวมถึงการเชื่อมต่อ VPN การสอบถาม DNS และการรับส่งอื่น ๆ ที่คนมักคิดว่าได้รับการปกป้องเพียงเพราะมีการเข้ารหัสอยู่

การเข้ารหัสปกป้องข้อมูลระหว่างการส่งและขณะเก็บ แต่ไม่ได้ป้องกันผู้โจมตีที่ยึดระบบปฏิบัติการที่อยู่ภายใต้การเข้ารหัสไปแล้ว นั่นคือความเสี่ยงที่แท้จริงของบั๊กยกระดับสิทธิ์แบบนี้ มันไม่จำเป็นต้องเจาะ VPN หรือความปลอดภัยของเบราว์เซอร์คุณ มันแค่ต้องเข้าไปอยู่ใต้กลไกเหล่านั้น

Lazarus มีประวัติการใช้เอ็กซ์พลอยต์ทางเทคนิคแบบนี้ร่วมกับวิศวกรรมสังคม เช่น ข้อเสนอปลอมเรื่องงานและการติดต่อผ่านผู้สรรหาบุคลากรเพื่อเข้าถึงอุปกรณ์ของเป้าหมายในขั้นแรก ดังที่เห็นในแคมเปญ Operation Dream Job ที่มุ่งเป้าบริษัทด้านกลาโหมและอวกาศของกลุ่มที่ยังดำเนินอยู่ เอ็กซ์พลอยต์ระดับเคอร์เนลมักเป็นขั้นที่สองของการโจมตี ไม่ใช่ขั้นแรก ซึ่งเป็นข้อเตือนใจที่ดีว่าการเจาะระบบครั้งแรกมักเริ่มจากสิ่งที่ง่ายกว่ามาก เช่น อีเมลที่ดูน่าเชื่อถือ หรือไฟล์แนบที่เป็นอันตราย

สิ่งนี้หมายถึงคุณ

สำหรับผู้ใช้ Windows 11 ทั่วไปส่วนใหญ่ ความเสี่ยงทันทีจาก zero-day บน Windows 11 ตัวนี้ยังจำกัด Lazarus และกลุ่มที่คล้ายกันมักมุ่งเครื่องมือที่ล้ำหน้าที่สุดไปยังเป้าหมายมูลค่าสูง เช่น หน่วยงานรัฐ ผู้รับเหมาด้านกลาโหม สถาบันการเงิน และองค์กรวิจัย แต่ zero-day อย่าง CVE-2026-68820 มักถูกผนวกเข้ากับชุดเครื่องมือในวงกว้างเมื่อเวลาผ่านไป ดังนั้นจึงควรให้ความสำคัญแม้ว่าวันนี้คุณจะไม่ใช่เป้าหมายที่ชัดเจนก็ตาม

จนกว่าไมโครซอฟต์จะปล่อยแพตช์อย่างเป็นทางการ ยังไม่มีแพตช์โดยตรงให้ติดตั้ง การป้องกันที่มีประสิทธิภาพที่สุดในตอนนี้คือลดโอกาสที่ผู้โจมตีจะได้จุดตั้งต้นที่จำเป็นในการใช้ช่องโหว่นี้ตั้งแต่แรก

ข้อปฏิบัติที่นำไปใช้ได้

  • เปิด Windows Update ไว้และตรวจสอบอัปเดตเป็นประจำ เพื่อให้ได้รับแพตช์ทันทีที่ไมโครซอฟต์ปล่อยออกมา
  • ระมัดระวังข้อเสนอรับงานที่ไม่พึงประสงค์ ข้อความจากผู้สรรหาบุคลากร และไฟล์แนบที่ไม่คาดคิด เนื่องจากสิ่งเหล่านี้ยังเป็นช่องทางเข้าถึงที่พบบ่อยสำหรับกลุ่มอย่าง Lazarus
  • ใช้ซอฟต์แวร์รักษาความปลอดภัยปลายทางที่เชื่อถือได้ ซึ่งสามารถตรวจจับความพยายามยกระดับสิทธิ์ที่ผิดปกติได้ ไม่ใช่แค่ตรวจจับมัลแวร์จากลายเซ็นที่รู้จัก
  • จำกัดการใช้บัญชีผู้ดูแลระบบสำหรับงานประจำวัน เนื่องจากบัญชีผู้ใช้มาตรฐานจะลดสิ่งที่ผู้โจมตีทำได้แม้จะได้จุดตั้งต้นมาแล้ว
  • หากคุณทำงานในภาคส่วนที่ทราบว่าตกเป็นเป้าหมายของกลุ่มที่เชื่อมโยงกับรัฐ เช่น กลาโหมหรืออวกาศ ให้ถือเป็นเครื่องเตือนใจให้ทบทวนการเฝ้าติดตามปลายทางและกระบวนการจัดการแพตช์ แทนที่จะรอประกาศเตือนอย่างเป็นทางการ

Zero-day ที่กระทบแกนหลักของ Windows เป็นเรื่องน่ากังวล แต่มันก็เป็นส่วนปกติของเกมโต้กลับที่ดำเนินอยู่ระหว่างผู้โจมตีและฝ่ายป้องกัน การอัปเดตให้ทันสมัยอยู่เสมอ การตั้งคำถามกับการติดต่อที่ไม่คาดคิด และการรักษาความปลอดภัยหลายชั้นยังคงเป็นวิธีที่ใช้ได้จริงที่สุดในการนำหน้าภัยคุกคามแบบนี้