ช่องโหว่ Windows สองรายการแยกกันปรากฏขึ้นภายในสัปดาห์เดียวกัน และนักวิจัยด้านความปลอดภัยกำลังเตือนทั้งสองรายการด้วยเหตุผลที่น่ากังวลเดียวกัน: การโจมตีสำเร็จอาจทำให้ผู้โจมตีได้รับสิทธิ์ระดับ system บนเครื่องที่ได้รับผลกระทบ นั่นเป็นระดับสิทธิ์สูงสุดที่ Windows มีให้ สูงกว่าแม้แต่บัญชีผู้ดูแลระบบมาตรฐาน และเป็นฐานที่มั่นแบบที่เปลี่ยนการบุกรุกทั่วไปให้กลายเป็นการเจาะระบบเต็มรูปแบบ
แม้รายละเอียดของช่องโหว่เฉพาะจุดยังมีจำกัด เนื่องจากนักวิจัยและ Microsoft ยังอยู่ระหว่างการตรวจสอบ แต่รูปแบบที่เกิดขึ้นก็น่าจับตามอง การป้องกันช่องโหว่ zero-day ใน Windows ไม่ใช่แค่รายการติ๊กถูกของแผนกไอทีอีกต่อไปแล้ว แต่เป็นข้อกังวลเชิงปฏิบัติสำหรับทุกคนที่ใช้พีซี Windows ทำงาน ทำธุรกรรมการเงิน หรือสื่อสารส่วนตัว
ช่องโหว่ Zero-Day ใหม่ใน Windows ช่วยให้ผู้โจมตีทำอะไรได้บ้าง
ช่องโหว่ zero-day คือช่องโหว่ที่ถูกค้นพบ และในบางกรณีถูกโจมตีจริง ก่อนที่ผู้จำหน่ายจะออกแพตช์แก้ไข ในกรณีนี้ มีปัญหาสองจุดที่แยกกันปรากฏใน Windows สัปดาห์นี้ และทั้งสองจุดมีจุดร่วมเดียวกันคือ อาจถูกใช้เพื่อยกระดับสิทธิ์ของผู้โจมตีให้เป็นระดับ system
สิทธิ์ระดับ system ทำให้โปรเซสมีอำนาจควบคุมอุปกรณ์แทบไม่จำกัด ซึ่งหมายถึงการติดตั้งซอฟต์แวร์ การแก้ไขการตั้งค่าความปลอดภัย การปิดระบบป้องกันเช่นเครื่องมือแอนตี้ไวรัส และการอ่านหรือเขียนไฟล์ที่ปกติบัญชีผู้ใช้ทั่วไปไม่มีสิทธิ์เข้าถึง ผู้โจมตีที่เริ่มต้นด้วยสิทธิ์จำกัด เช่น ผ่านไฟล์แนบอีเมลที่เป็นอันตรายหรือแอปที่ถูกเจาะระบบ สามารถใช้ช่องโหว่ยกระดับสิทธิ์แบบนี้เพื่อกระโดดจาก "ความน่ารำคาญระดับต่ำ" ไปสู่ "การควบคุมเครื่องได้ทั้งหมด"
นี่คือช่องโหว่ประเภทที่มักปรากฏเป็นจำนวนมากในการอัปเดตความปลอดภัยรายเดือนของ Microsoft บริบทเรื่องความถี่ของปัญหาเหล่านี้: รอบแพตช์ของ Microsoft เองมีปริมาณสูงผิดปกติช่วงนี้ โดย การอัปเดตเดือนกรกฎาคมที่ทำสถิติจัดการช่องโหว่ 570 รายการ รวมถึง zero-day สองรายการที่ถูกโจมตีจริงในขณะนั้น ช่องโหว่ใหม่สองรายการในสัปดาห์เดียวสอดคล้องกับแนวโน้มที่ Windows เผชิญปัญหาความปลอดภัยร้ายแรงอย่างต่อเนื่อง
เหตุใดสิทธิ์ระดับระบบจึงสำคัญมากกว่าการเข้ารหัสเพียงอย่างเดียว
หลายคนอาจคิดว่า VPN เป็นเกราะป้องกันความพยายามแฮกแบบครอบคลุม แต่เครื่องมือเข้ารหัสแก้ปัญหาคนละอย่างกับช่องโหว่เหล่านี้ VPN ปกป้องข้อมูลระหว่างทางและปิดบังที่อยู่ IP ของคุณจากสายตาผู้อื่นในเครือข่าย แต่ไม่ได้ช่วยหยุดช่องโหว่ที่ฝังอยู่ในระบบปฏิบัติการเอง
หากผู้โจมตีสามารถรันโค้ดบนอุปกรณ์ของคุณได้แล้ว ไม่ว่าจะผ่านลิงก์ฟิชชิง ดาวน์โหลดที่เป็นอันตราย หรือแอปพลิเคชันที่ไม่ได้แพตช์ ช่องโหว่ยกระดับสิทธิ์ก็คือกลไกที่ทำให้พวกเขาควบคุมเครื่องได้อย่างสมบูรณ์ การเข้ารหัสทราฟฟิกแทบไม่มีความหมายหากผู้โจมตีเป็นเจ้าของเครื่องที่ส่งทราฟฟิกนั้นอยู่แล้ว นี่คือเหตุผลที่การรักษาความปลอดภัยระดับเอนด์พอยต์ ซึ่งหมายถึงระบบป้องกันที่ติดตั้งในและซ้อนทับบนระบบปฏิบัติการเอง สมควรได้รับความสนใจไม่น้อยไปกว่าเครื่องมือระดับเครือข่าย
จากการยกระดับสิทธิ์สู่การขโมยข้อมูลรับรองและการเคลื่อนย้ายในแนวนอน
เมื่อผู้โจมตีได้สิทธิ์ระดับ system แล้ว ความเสียหายที่แท้จริงมักจะเริ่มต้นขึ้น ด้วยการควบคุมระดับนั้น พวกเขาสามารถดึงข้อมูลรับรองที่ถูกบันทึกไว้ ปิดการทำงานซอฟต์แวร์ความปลอดภัย และเคลื่อนย้ายไปยังเครื่องอื่นในเครือข่ายโดยปลอมตัวเป็นโปรเซสระบบที่ถูกต้องตามกฎหมาย บนพีซีที่บ้าน นั่นอาจหมายถึงการเข้าถึงรหัสผ่านที่บันทึกไว้ เซสชันธนาคารออนไลน์ และไฟล์ส่วนตัว บนเครือข่ายองค์กร มันอาจหมายถึงความแตกต่างระหว่างเหตุการณ์ที่จำกัดวงได้กับการรั่วไหลเต็มรูปแบบ
นี่เป็นกลไกที่ขับเคลื่อนกิจกรรมแรนซัมแวร์จำนวนมากในปัจจุบันด้วย ผู้เล่นภัยคุกคามพึ่งพาช่องโหว่ยกระดับสิทธิ์มากขึ้นเพื่อฝังการเข้าถึงแบบถาวรก่อนปล่อยเพย์โหลดเข้ารหัสไปทั่วเครือข่าย การเติบโตของปฏิบัติการ ransomware-as-a-service ที่ถูกขัดเกลาอย่างดี เช่น แพลตฟอร์ม Eclipse ransomware ที่เพิ่งเปิดตัว แสดงให้เห็นว่าช่องโหว่ทางเทคนิคสามารถถูกบรรจุเป็นโมเดลธุรกิจอาชญากรรมที่ทำซ้ำได้เร็วเพียงใดเมื่อพิสูจน์แล้วว่าได้ผล
สิ่งนี้มีความหมายอย่างไรต่อคุณ
หากคุณใช้ Windows ช่องโหว่เหล่านี้เป็นเครื่องเตือนใจว่าการแพตช์ไม่ใช่การบำรุงรักษาที่ทำเมื่อสะดวก แต่เป็นหัวใจหลักของระดับความปลอดภัยของคุณ zero-day ตามนิยามแล้วไม่สามารถป้องกันได้ด้วยพฤติกรรมผู้ใช้เพียงอย่างเดียว เพราะช่องโหว่มีอยู่ก่อนที่ใครจะรู้ว่าต้องป้องกัน แต่เมื่อแพตช์ออกมาแล้ว หน้าต่างความเสี่ยงจะแคบลงอย่างรวดเร็วสำหรับคนที่ติดตั้งทันที
แนวทางปฏิบัติที่จับต้องได้นั้นตรงไปตรงมา แม้จะเลื่อนออกไปได้ง่ายก็ตาม: เปิดใช้งาน Windows Update ไว้และตรวจสอบด้วยตัวเองแทนที่จะรอการแจ้งเตือนอัตโนมัติ เพราะแพตช์สำคัญสำหรับช่องโหว่ยกระดับสิทธิ์มักถูกปล่อยนอกวงรอบรายเดือนปกติเมื่อถูกโจมตีจริงอยู่ จับคู่สิ่งนี้กับเครื่องมือรักษาความปลอดภัยเอนด์พอยต์ที่น่าเชื่อถือ หลีกเลี่ยงการรันไฟล์ปฏิบัติการที่ไม่คุ้นเคยด้วยสิทธิ์สูง และระมัดระวังไฟล์แนบและลิงก์ในอีเมล เพราะสิ่งเหล่านี้ยังคงเป็นทางเข้าที่พบบ่อยที่สุดก่อนเกิดการโจมตีช่องโหว่ยกระดับสิทธิ์
ข้อปฏิบัติที่นำไปใช้ได้จริง
ตรวจสอบสถานะ Windows Update ของคุณวันนี้ แทนที่จะคิดว่ามันเป็นเวอร์ชันล่าสุดอยู่แล้ว ย้อนดูสรุป Patch Tuesday ล่าสุดเพื่อเข้าใจขนาดของช่องโหว่ที่ Microsoft กำลังแก้ไข เพราะมันช่วยให้เห็นบริบทของช่องโหว่ใหม่สองรายการนี้ อย่ามองว่า VPN ใช้แทนการป้องกันเอนด์พอยต์ได้ เพราะสองอย่างนี้มีหน้าที่ต่างกันและสำคัญทั้งคู่ สุดท้าย คอยสังเกตความผิดปกติของบัญชีหรือพฤติกรรมซอฟต์แวร์ที่คาดไม่ถึง เนื่องจากการโจมตีช่องโหว่ยกระดับสิทธิ์มักเป็นหมากแรกในห่วงโซ่การโจมตีที่ใหญ่กว่ามาก ท้ายที่สุดแล้วการป้องกันช่องโหว่ zero-day ใน Windows ขึ้นอยู่กับพฤติกรรมการแพตช์อย่างสม่ำเสมอและการป้องกันหลายชั้น ไม่ใช่เครื่องมือใดเครื่องมือหนึ่งเพียงอย่างเดียว



 เป็นอีกกรณีของอุปกรณ์เข้าถึงระยะไกลที่ถูกใช้ประโยชน์ก่อนที่ผู้ป้องกันจะรู้ว่าต้องมองหา จุดร่วมคือผู้โจมตีไปที่ซึ่งการเข้าถึงกระจุกตัวอยู่
ด้านเครื่องมือก็สำคัญเช่นกัน ผู้โจมตีมีความสามารถมากขึ้นในการซื้อขีดความสามารถในการหลบเลี่ยง ดังที่แสดงโดยตลาดสำหรับ [EDR evasion ที่ขายเป็นบริการสมัครสมาชิก](/en/24-crypter-sellers-now-sell-edr-evasion-as-a-subscription) มัลแวร์กำหนดเองบนอุปกรณ์ขอบเครือข่าย ซึ่งเครื่องมือความปลอดภัยปลายทางมักไม่สามารถรันได้เลย ยิ่งเพิ่มข้อได้เปรียบนั้น
## สิ่งนี้หมายความว่าอย่างไรสำหรับคุณ
หากคุณเป็นผู้เชี่ยวชาญด้านความปลอดภัยหรือไอทีในองค์กรที่ใช้ NetScaler ให้ถือเรื่องนี้เป็นเรื่องเร่งด่วน ยืนยันว่าอุปกรณ์ของคุณได้รับผลกระทบหรือไม่ นำการแก้ไขของผู้ขายไปใช้ และตรวจสอบตัวบ่งชี้การบุกรุกที่นักวิจัยเผยแพร่ สมมติว่าการแพตช์เพียงอย่างเดียวไม่ได้พิสูจน์ว่าคุณสะอาด
หากคุณเป็นพนักงานที่ทำงานระยะไกล คุณไม่สามารถแพตช์เกตเวย์ของนายจ้างได้ แต่คุณยังสามารถดำเนินการได้ รายงานการแจ้งเตือนการเข้าสู่ระบบที่ไม่คาดคิด การบังคับรีเซ็ตรหัสผ่าน หรือพฤติกรรมการเข้าถึงที่ผิดปกติต่อทีมไอทีของคุณอย่างรวดเร็ว ใช้การรับรองความถูกต้องหลายปัจจัยทุกที่ที่มีให้ และอัปเดตอุปกรณ์ของคุณเองให้ทันสมัยเพื่อไม่ให้เป็นเส้นทางที่สองที่ง่ายต่อการเข้าถึง
หากคุณใช้ VPN ส่วนตัว โปรดทราบว่าเรื่องนี้เกี่ยวข้องกับผลิตภัณฑ์เกตเวย์ระดับองค์กร ไม่ใช่บริการ VPN สำหรับผู้บริโภค บทเรียนที่กว้างขวางยังคงใช้ได้: จุดเข้าถึงใดๆ ที่หันหน้าสู่อินเทอร์เน็ตจะปลอดภัยเท่ากับการอัปเดตล่าสุดของมันเท่านั้น
## สิ่งที่องค์กรและพนักงานระยะไกลสามารถทำได้ตอนนี้
- **สำรวจอุปกรณ์ขอบเครือข่ายของคุณ** คุณไม่สามารถแพตช์สิ่งที่คุณไม่รู้ว่ามีอยู่ได้ ระบุรายการเกตเวย์และอุปกรณ์ที่หันหน้าสู่อินเทอร์เน็ตทุกชิ้น
- **แพตช์อย่างรวดเร็ว แล้วสืบสวน** นำการแก้ไขสำหรับช่องโหว่ NetScaler ที่เปิดเผยไปใช้ แล้วค้นหาสัญญาณของการบุกรุกก่อนหน้าโดยใช้ตัวบ่งชี้ที่เผยแพร่
- **จำกัดการเปิดเผย** จำกัดอินเทอร์เฟซการจัดการจากอินเทอร์เน็ตสาธารณะและแบ่งส่วนสิ่งที่เกตเวย์สามารถเข้าถึงได้ภายใน
- **ตรวจสอบขอบเครือข่าย** ส่งบันทึกของอุปกรณ์ไปยังระบบส่วนกลางและเฝ้าระวังเซสชันหรือการเปลี่ยนแปลงการตั้งค่าที่ผิดปกติ
- **เตรียมพร้อมสำหรับครั้งต่อไป** มีแผนสำหรับการแพตช์ฉุกเฉินนอกช่วงเวลาบำรุงรักษาปกติ
## บทสรุป
การโจมตีด้วยมัลแวร์กำหนดเองผ่าน Citrix zero-day แสดงให้เห็นว่าเกตเวย์สำหรับการเข้าถึงระยะไกลยังคงเป็นเป้าหมายหลัก และช่วงเวลาก่อนการเปิดเผยคือเมื่อผู้ป้องกันมองไม่เห็นมากที่สุด ใครอยู่เบื้องหลังแคมเปญนี้และทำไมการเปิดเผยจึงใช้เวลานานยังคงเป็นคำถามเปิด แต่ขั้นตอนการป้องกันไม่ขึ้นอยู่กับคำตอบ ลองดูใหม่ว่าองค์กรของคุณรักษาความปลอดภัยของการเข้าถึงระยะไกลและแพตช์อุปกรณ์ขอบเครือข่ายอย่างไร และอ่านความครอบคลุมของเราเกี่ยวกับ [SonicWall SMA zero-days](/en/sonicwall-sma-zero-days-active-since-june-22-report-says) เป็นกรณีคู่ขนานของอุปกรณ์เข้าถึงระยะไกลที่ถูกใช้ประโยชน์ก่อนการเปิดเผย](/api/img?p=articles%2F7687%2Fimage-0.jpg&w=640)
