ChatGPTImageNov10,2025,103708AM

Cisco รายงานว่าอุปกรณ์ Firewall (ASA / FTD) ถูกโจมตีอย่างต่อเนื่องตั้งแต่เดือนพฤษภาคม 2025 โดยมีการใช้งานช่องโหว่สำคัญ ได้แก่ CVE-2025-20333 และ CVE-2025-20362 เพื่อทำให้เครื่อง reload/รีสตาร์ทซ้ำ ๆ เกิดผลเป็น DoS (ระบบใช้งานไม่ได้) และในหลายกรณีผู้โจมตีสามารถฝังตัว (persistence) ได้แม้หลัง reboot หรืออัพเดตซอฟต์แวร์แล้ว เหตุการณ์นี้เชื่อมโยงกับกลุ่ม threat actor ที่เกี่ยวข้องกับ ArcaneDoor (UAT4356) และมีหน่วยงานรัฐบาลในสหรัฐเป็นเป้าหมายด้วย ความเสี่ยงสูงนี้ทำให้หน่วยงานอย่าง CISA ออกคำสั่งให้แพตช์ด่วนสำหรับระบบที่ได้รับผลกระทบ

ทำไมเหตุการณ์นี้ถึงสำคัญต่อธุรกิจไทย?

  1. เป้าหมายคือ “อุปกรณ์ป้องกัน” ขององค์กร — Firewall ซึ่งควรเป็นแนวป้องกันชั้นแรกถูกโจมตีโดยตรง ทำให้การปกป้องลูกอื่น ๆ ของเครือข่ายอ่อนแอลงมาก

  2. การโจมตีมีเทคนิคขั้นสูง — แฮกเกอร์ปิด logging, ดักคำสั่ง CLI, ทำให้เครื่อง crash เพื่อหลบการตรวจสอบ และแม้บางกรณีแก้ไข ROMmon เพื่อคงการเข้าถึงหลัง reboot — ซึ่งหมายความว่าการตรวจจับปกติอาจไม่จับพฤติกรรมเหล่านี้ได้เร็วพอ

  3. ปริมาณอุปกรณ์ที่ยังเปราะบางสูง — รายงานพบว่ามีอุปกรณ์ Cisco หลายหมื่นเครื่องที่ยังคงเปิดเผยต่อสาธารณะและเสี่ยงต่อการโดนโจมตี — ซึ่งเป็นความเสี่ยงระดับสาธารณูปโภคของระบบสารสนเทศ

รายละเอียดเชิงเทคนิค

  • CVE-2025-20333 — รายงานเป็นช่องโหว่ร้ายแรง (remote code execution) ในบางโมดูลของ ASA/FTD ทำให้ผู้โจมตีที่ไม่ผ่านการพิสูจน์ตัวตนสามารถรันโค้ดและยกระดับสิทธิ์ได้ในบางสภาพแวดล้อม

  • CVE-2025-20362 — ช่องโหว่ที่เกี่ยวข้องกับการยืนยันตัวตน/authorization bypass ซึ่งถูกใช้เป็น “จุดเปิด” ให้เข้าถึงฟังก์ชันที่ไม่ควรเข้าถึง

  • ROM Monitor (ROMmon) manipulation — ผู้โจมตีบางกลุ่มใช้อุบายแก้ไขค่าบูตหรือเฟิร์มแวร์ระดับล่าง เพื่อให้โค้ดประสงค์ร้ายทำงานซ้ำหลัง reboot หรือแม้กระทั่งหลังการอัปเดตซอฟต์แวร์ (persistence)

  • Malware payloads observed — มีรายงานว่าในแคมเปญนี้มีการ deploy มัลแวร์ใหม่ ๆ เช่น RayInitiator และ LINE VIPER ในบางกรณี ซึ่งบ่งชี้ว่าเป้าหมายอาจถูกใช้เป็นฐานบัญชาการ (beachhead) สำหรับการโจมตีขั้นตอนต่อไป

ChatGPTImageNov10,2025,103708AM

ผลกระทบที่เป็นไปได้ต่อองค์กรไทย

  • Downtime ของบริการสำคัญ — หาก Firewall ถูกรีสตาร์ทซ้ำ (DoS) จะกระทบการเชื่อมต่อระหว่างสาขา, VPN, และการเข้าถึงระบบภายในองค์กร

  • การรั่วไหลของข้อมูล — หาก attacker ได้สิทธิ์ root หรือสามารถรันโค้ดได้ อาจเข้าถึง logs, คอนฟิก, หรือดึงข้อมูลสำคัญออกไปได้

  • การแพร่กระจายการโจมตี — อุปกรณ์ที่ถูกฝังโค้ดประสงค์ร้ายอาจกลายเป็นฐานปล่อยการโจมตี (pivot) ไปยังระบบอื่น ๆ ภายในเครือข่าย

Indicators of Compromise (IoCs) — สัญญาณเตือนที่ควรเฝ้าดู

  • อุปกรณ์เกิด reboot/ reload ซ้ำ ๆ โดยไม่มีเหตุผลชัดเจน

  • การ logging ถูกปิด หรือมีช่องว่างใน log timeline

  • การเปลี่ยนแปลงไม่คาดคิดใน ROMmon หรือค่า boot configuration

  • การเชื่อมต่อจาก IP ภายนอกไปยัง endpoints การจัดการ (management interfaces) ที่ไม่คุ้นเคย

ทางเลือกเชิงป้องกันเชิงรุก (Preemptive Defense)

ภัยแบบนี้ชี้ชัดว่า Signature-based หรือ Reactive-only security ไม่เพียงพออีกต่อไป — โดยเฉพาะกับ zero-day exploit และการโจมตีที่ทำงานในหน่วยความจำหรือระดับบูตของอุปกรณ์

  • แนวทาง Moving Target / Memory Protection (เช่น เทคโนโลยีที่ Morphisec นำเสนอ) ช่วยเปลี่ยนข้อกำหนดสภาพแวดล้อมการใช้หน่วยความจำหรือรูปแบบการรันโปรเซส ทำให้ Exploit ที่ขึ้นกับตำแหน่ง/รูปแบบเดิมไม่สามารถทำงานได้ง่าย ๆ แม้ยังไม่มีแพตช์หรือ signature (ถ้าสนใจ ยินดีให้คำปรึกษาสำหรับองค์กร)

images(1)

เหตุการณ์การโจมตีต่อเนื่องที่กระทบ Cisco ASA/FTD และช่องโหว่ใหม่บน UCCX เป็น “สัญญาณเตือนระดับสูง” ว่าโลกไซเบอร์วันนี้

  • แฮกเกอร์มุ่งโจมตีชั้นป้องกันโดยตรง และใช้เทคนิคขั้นสูงเพื่อซ่อนพฤติกรรม

  • การแพตช์อย่างเดียวไม่เพียงพอ — ต้องมีการตรวจจับเชิงพฤติกรรมและแนวทางป้องกันเชิงรุก (preemptive) เพิ่มเติม

  • ธุรกิจไทยที่พึ่งพาอุปกรณ์เครือข่ายของ Cisco ควรจัดลำดับความสำคัญของการแพตช์, ตรวจสอบความสมบูรณ์ของอุปกรณ์ และวางแผนด้านความมั่นคงของเครือข่ายอย่างเร่งด่วน