CVE-2025-66376 คืออะไร และถูกใช้โจมตีอย่างไร
กลุ่มจารกรรมที่เชื่อมโยงกับรัฐรัสเซียได้ใช้ประโยชน์จากช่องโหว่ที่ไม่รู้จักมาก่อนใน Zimbra Collaboration Suite ซึ่งถูกระบุรหัส CVE-2025-66376 เพื่อดูดข้อมูลอีเมลจากองค์กรตะวันตกอย่างเงียบ ๆ ตามรายงานเกี่ยวกับแคมเปญนี้ ผู้โจมตีใช้ช่องโหว่ดังกล่าวเพื่อดึงประวัติอีเมลย้อนหลังสูงสุด 90 วัน พร้อมด้วยรหัสผ่านที่เก็บไว้ รหัสยืนยันสองชั้น (2FA) และข้อมูลสารบบองค์กร
Zimbra เป็นแพลตฟอร์มอีเมลและการทำงานร่วมกันที่ได้รับความนิยมอย่างแพร่หลาย โดยเฉพาะในหน่วยงานรัฐ มหาวิทยาลัย และองค์กรที่ต้องการทางเลือกแทนชุดซอฟต์แวร์ของ Microsoft หรือ Google ความนิยมนี้เองทำให้มันกลายเป็นเป้าหมายที่น่าสนใจ: ช่องโหว่เดียวที่ยังไม่ได้รับการแก้ไขในเมลเซิร์ฟเวอร์ที่ดูแลเองสามารถเปิดเผยการติดต่อสื่อสารของสถาบันเป็นเวลาหลายปีได้ในห่วงโซ่การโจมตีเพียงครั้งเดียว เนื่องจากช่องโหว่นี้เป็นซีโรเดย์ หมายความว่า Zimbra ไม่ทราบมาก่อนและยังไม่มีแพตช์ในช่วงที่ถูกโจมตี ผู้ดูแลระบบจึงไม่มีลายเซ็นหรือแพตช์ให้พึ่งพาก่อนที่การโจมตีจะเริ่มขึ้น
เหตุใดรหัส 2FA และคลังอีเมลที่ถูกขโมยจึงสำคัญสำหรับมืออาชีพที่ตกเป็นเป้าหมาย
นี่คือการเจาะระบบเพื่อจารกรรมด้วยซีโรเดย์ของ Zimbra ที่เลยเถิดไปกว่าการรั่วไหลของข้อมูลประจำตัวแบบทั่วไป การรั่วไหลส่วนใหญ่มักเปิดเผยเพียงภาพนิ่ง เช่น ข้อมูลรหัสผ่าน รายชื่อผู้ใช้ หรือโทเค็นเซสชันบางส่วน แต่แคมเปญนี้มีรายงานว่าดักจับเนื้อหาอีเมลจริงในหน้าต่าง 90 วัน ซึ่งเป็นระดับความเสี่ยงที่แตกต่างไปโดยสิ้นเชิง อีเมล 90 วันอาจรวมถึงการเจรจาสัญญา การหารือนโยบายภายใน แผนการเดินทาง จดหมายทางกฎหมาย และรายละเอียดส่วนตัวที่ไม่เคยตั้งใจให้บุคคลภายนอกมาตรวจสอบ
การขโมยรหัส 2FA คือส่วนที่ทีมความปลอดภัยควรกังวลมากที่สุด การยืนยันสองชั้นมักถูกมองว่าเป็นตาข่ายนิรภัย เป็นสิ่งที่หยุดผู้โจมตีได้แม้ว่าพวกเขาจะมีรหัสผ่านแล้ว หากผู้ไม่หวังดีสามารถดักจับหรือเก็บเกี่ยวรหัส 2FA โดยตรงจากเมลเซิร์ฟเวอร์ที่ถูกบุกรุก ตาข่ายนิรภัยนั้นก็หายไปอย่างแทบจะสิ้นเชิง เมื่อรวมกับรหัสผ่านที่ถูกขโมยและข้อมูลสารบบ (ซึ่งเปิดเผยโครงสร้างองค์กร ตำแหน่งงาน และสายการบังคับบัญชา) ผู้โจมตีจะได้รับทุกสิ่งที่จำเป็นเพื่อขยายเครือข่ายภายใน แอบอ้างเป็นบุคลากร หรือสร้างแคมเปญฟิชชิ่งต่อโดยใช้บริบทภายในจริง
รูปแบบที่กว้างขึ้น: กลุ่มที่ได้รับการสนับสนุนจากรัฐมุ่งเป้าโครงสร้างพื้นฐานอีเมลตะวันตก
เหตุการณ์นี้ไม่ได้เกิดขึ้นอย่างโดดเดี่ยว เมลเซิร์ฟเวอร์กลายเป็นเป้าหมายที่เกิดซ้ำสำหรับผู้ปฏิบัติการที่ได้รับการสนับสนุนจากรัฐ เพราะมันตั้งอยู่ศูนย์กลางของความไว้วางใจของสถาบัน: แพลตฟอร์มอีเมลยืนยันตัวผู้ใช้ เก็บการติดต่อสื่อสารที่อ่อนไหว และมักจะบูรณาการกับระบบภายในอื่น ๆ จุดตั้งหลักเพียงจุดเดียวในเมลเซิร์ฟเวอร์สามารถลุกลามไปสู่การบุกรุกที่กว้างขวางยิ่งขึ้น
รูปแบบนี้เข้ากับภาพใหญ่ที่หน่วยข่าวกรองตะวันตกเริ่มส่งเสียงเตือนมากขึ้นเรื่อย ๆ เมื่อไม่นานมานี้ ผู้อำนวยการ GCHQ ได้ เตือนต่อสาธารณะเกี่ยวกับปฏิบัติการไซเบอร์ของรัสเซียที่ไม่หยุดหย่อน ที่มุ่งเป้าโครงสร้างพื้นฐานสำคัญและสถาบันประชาธิปไตย โดยระบุว่าเป็นการโจมตีแบบผสมผสานที่ต่อเนื่องเกือบตลอดเวลา มากกว่าเป็นเหตุการณ์ที่เกิดแยกส่วน การเจาะระบบเพื่อจารกรรมด้วยซีโรเดย์ของ Zimbra ครั้งนี้ยิ่งตอกย้ำข้อความนั้น: นี่ไม่ใช่การฉกฉวยโอกาสแบบทุบแล้วหยิบ แต่เป็นความพยายามที่ไตร่ตรองและต่อเนื่องเพื่อดึงคุณค่าทางข่าวกรองจากระบบสื่อสารตะวันตกในช่วงเวลาที่ยาวนาน
ขั้นตอนเชิงปฏิบัติเพื่อลดความเสี่ยง
ข่าวดีคือทั้งบุคคลและองค์กรไม่ได้หมดหนทางในที่นี้ มีขั้นตอนที่จับต้องได้ไม่กี่ขั้นที่ช่วยลดความเสี่ยงจากการโจมตีประเภทนี้ได้อย่างมีความหมาย:
- รีบติดตั้งแพตช์และติดตามคำแนะนำจากผู้จำหน่าย ตามนิยามแล้วซีโรเดย์จะไม่มีแพตช์ในตอนแรก แต่เมื่อมีการปล่อยแพตช์แล้ว การล่าช้าในการอัปเดตคือหนึ่งในสาเหตุที่พบบ่อยที่สุดที่ทำให้ช่องโหว่เก่ายังคงใช้ได้ผลนานหลังจากเปิดเผย
- ย้ายการติดต่อสื่อสารที่อ่อนไหวไปใช้อีเมลเข้ารหัสเมื่อเป็นไปได้ เมลเซิร์ฟเวอร์ทั่วไปเก็บเนื้อหาในรูปแบบที่อ่านได้หากเซิร์ฟเวอร์ถูกบุกรุก ตัวเลือกที่มีการเข้ารหัสแบบต้นทางถึงปลายทางจะจำกัดสิ่งที่ผู้โจมตีสามารถอ่านได้จริง แม้หลังจากการละเมิด
- ถือว่ารหัส 2FA ที่ส่งทางอีเมลหรือ SMS อ่อนแอกว่าการยืนยันด้วยแอปหรือฮาร์ดแวร์ ในกรณีที่เป็นไปได้ ให้ใช้แอปยืนยันตัวจริงหรือกุญแจความปลอดภัยกายภาพ ซึ่งไม่ได้ถูกเก็บบนเมลเซิร์ฟเวอร์เอง
- เฝ้าระวังการรั่วไหลของข้อมูลประจำตัว การตรวจสอบอย่างสม่ำเสมอว่าข้อมูลประจำตัวขององค์กรปรากฏในข้อมูลที่รั่วไหลหรือไม่ สามารถตรวจจับการบุกรุกได้ก่อนที่จะถูกใช้ประโยชน์ต่อไป
- แบ่งส่วนและเฝ้าระวังโครงสร้างพื้นฐานอีเมลในระดับเครือข่าย ไฟร์วอลล์ ระบบตรวจจับการบุกรุก และการควบคุมการเข้าถึงที่เข้มงวดรอบเมลเซิร์ฟเวอร์ ช่วยลดรัศมีความเสียหายเมื่อมีซีโรเดย์ถูกใช้โจมตี
สิ่งนี้หมายความว่าอย่างไรสำหรับคุณ
หากองค์กรของคุณใช้ Zimbra หรือแพลตฟอร์มอีเมลที่ดูแลเอง การละเมิดนี้คือเครื่องเตือนใจว่าเมลเซิร์ฟเวอร์สมควรได้รับการตรวจสอบด้านความปลอดภัยเช่นเดียวกับระบบสำคัญอื่น ๆ ไม่ใช่เป็นแค่สิ่งที่ถูกห้อยท้ายอยู่ในงานไอที แม้แต่บุคคลภายนอกองค์กรขนาดใหญ่ก็ควรรับทราบ: ข้อสันนิษฐานที่ว่าแค่ 2FA ทำให้บัญชีปลอดภัยนั้นใช้ไม่ได้อีกแล้ว เมื่อแพลตฟอร์มอีเมลเองกลายเป็นจุดที่ถูกบุกรุก การทบทวนว่ารหัส 2FA ของคุณถูกจัดส่งที่ใด และผู้ให้บริการอีเมลของคุณมีประวัติการจัดการแพตช์ที่ดีเพียงใด เป็นขั้นตอนที่สมเหตุสมผล ใช้ความพยายามต่ำ ที่ผู้ใช้ทุกคนสามารถทำได้ในวันนี้
ประเด็นสำคัญ
การเจาะระบบเพื่อจารกรรมด้วยซีโรเดย์ของ Zimbra แสดงให้เห็นว่าคลังอีเมลที่ถูกขโมยและรหัส 2FA ที่ถูกดักจับสามารถทำลายแม้แต่การตั้งค่าความปลอดภัยที่ถูกปรับแต่งมาอย่างดี การจัดการแพตช์ วิธีการยืนยันตัวที่แข็งแกร่งขึ้น และการเฝ้าระวังระดับเครือข่ายยังคงเป็นการป้องกันที่น่าเชื่อถือที่สุด ในขณะที่เจ้าหน้าที่ตะวันตกยังคงชี้ถึงกิจกรรมไซเบอร์ของรัสเซียที่ต่อเนื่องต่อโครงสร้างพื้นฐานสำคัญ การติดตามข่าวสารเกี่ยวกับแคมเปญเหล่านี้และลงมือทำตามขั้นตอนเชิงปฏิบัติข้างต้น คือหนึ่งในวิธีที่มีประสิทธิภาพที่สุดในการก้าวนำก่อนการเปิดเผยครั้งต่อไป




