Firewall ถูกโจมตีต่อเนื่อง 6 เดือน บทวิเคราะห์เชิงลึกสำหรับธุรกิจไทย
Cisco รายงานว่าอุปกรณ์ Firewall (ASA / FTD) ถูกโจมตีอย่างต่อเนื่องตั้งแต่เดือนพฤษภาคม 2025 โดยมีการใช้งานช่องโหว่สำคัญ ได้แก่ CVE-2025-20333 และ CVE-2025-20362 เพื่อทำให้เครื่อง reload/รีสตาร์ทซ้ำ ๆ เกิดผลเป็น DoS (ระบบใช้งานไม่ได้) และในหลายกรณีผู้โจมตีสามารถฝังตัว (persistence) ได้แม้หลัง reboot หรืออัพเดตซอฟต์แวร์แล้ว เหตุการณ์นี้เชื่อมโยงกับกลุ่ม threat actor ที่เกี่ยวข้องกับ ArcaneDoor (UAT4356) และมีหน่วยงานรัฐบาลในสหรัฐเป็นเป้าหมายด้วย ความเสี่ยงสูงนี้ทำให้หน่วยงานอย่าง CISA ออกคำสั่งให้แพตช์ด่วนสำหรับระบบที่ได้รับผลกระทบ
ทำไมเหตุการณ์นี้ถึงสำคัญต่อธุรกิจไทย?
เป้าหมายคือ “อุปกรณ์ป้องกัน” ขององค์กร — Firewall ซึ่งควรเป็นแนวป้องกันชั้นแรกถูกโจมตีโดยตรง ทำให้การปกป้องลูกอื่น ๆ ของเครือข่ายอ่อนแอลงมาก
การโจมตีมีเทคนิคขั้นสูง — แฮกเกอร์ปิด logging, ดักคำสั่ง CLI, ทำให้เครื่อง crash เพื่อหลบการตรวจสอบ และแม้บางกรณีแก้ไข ROMmon เพื่อคงการเข้าถึงหลัง reboot — ซึ่งหมายความว่าการตรวจจับปกติอาจไม่จับพฤติกรรมเหล่านี้ได้เร็วพอ
ปริมาณอุปกรณ์ที่ยังเปราะบางสูง — รายงานพบว่ามีอุปกรณ์ Cisco หลายหมื่นเครื่องที่ยังคงเปิดเผยต่อสาธารณะและเสี่ยงต่อการโดนโจมตี — ซึ่งเป็นความเสี่ยงระดับสาธารณูปโภคของระบบสารสนเทศ
รายละเอียดเชิงเทคนิค
CVE-2025-20333 — รายงานเป็นช่องโหว่ร้ายแรง (remote code execution) ในบางโมดูลของ ASA/FTD ทำให้ผู้โจมตีที่ไม่ผ่านการพิสูจน์ตัวตนสามารถรันโค้ดและยกระดับสิทธิ์ได้ในบางสภาพแวดล้อม
CVE-2025-20362 — ช่องโหว่ที่เกี่ยวข้องกับการยืนยันตัวตน/authorization bypass ซึ่งถูกใช้เป็น “จุดเปิด” ให้เข้าถึงฟังก์ชันที่ไม่ควรเข้าถึง
ROM Monitor (ROMmon) manipulation — ผู้โจมตีบางกลุ่มใช้อุบายแก้ไขค่าบูตหรือเฟิร์มแวร์ระดับล่าง เพื่อให้โค้ดประสงค์ร้ายทำงานซ้ำหลัง reboot หรือแม้กระทั่งหลังการอัปเดตซอฟต์แวร์ (persistence)
Malware payloads observed — มีรายงานว่าในแคมเปญนี้มีการ deploy มัลแวร์ใหม่ ๆ เช่น RayInitiator และ LINE VIPER ในบางกรณี ซึ่งบ่งชี้ว่าเป้าหมายอาจถูกใช้เป็นฐานบัญชาการ (beachhead) สำหรับการโจมตีขั้นตอนต่อไป

ผลกระทบที่เป็นไปได้ต่อองค์กรไทย
Downtime ของบริการสำคัญ — หาก Firewall ถูกรีสตาร์ทซ้ำ (DoS) จะกระทบการเชื่อมต่อระหว่างสาขา, VPN, และการเข้าถึงระบบภายในองค์กร
การรั่วไหลของข้อมูล — หาก attacker ได้สิทธิ์ root หรือสามารถรันโค้ดได้ อาจเข้าถึง logs, คอนฟิก, หรือดึงข้อมูลสำคัญออกไปได้
การแพร่กระจายการโจมตี — อุปกรณ์ที่ถูกฝังโค้ดประสงค์ร้ายอาจกลายเป็นฐานปล่อยการโจมตี (pivot) ไปยังระบบอื่น ๆ ภายในเครือข่าย
Indicators of Compromise (IoCs) — สัญญาณเตือนที่ควรเฝ้าดู
อุปกรณ์เกิด reboot/ reload ซ้ำ ๆ โดยไม่มีเหตุผลชัดเจน
การเชื่อมต่อจาก IP ภายนอกไปยัง endpoints การจัดการ (management interfaces) ที่ไม่คุ้นเคย
ทางเลือกเชิงป้องกันเชิงรุก (Preemptive Defense)
ภัยแบบนี้ชี้ชัดว่า Signature-based หรือ Reactive-only security ไม่เพียงพออีกต่อไป — โดยเฉพาะกับ zero-day exploit และการโจมตีที่ทำงานในหน่วยความจำหรือระดับบูตของอุปกรณ์
แนวทาง Moving Target / Memory Protection (เช่น เทคโนโลยีที่ Morphisec นำเสนอ) ช่วยเปลี่ยนข้อกำหนดสภาพแวดล้อมการใช้หน่วยความจำหรือรูปแบบการรันโปรเซส ทำให้ Exploit ที่ขึ้นกับตำแหน่ง/รูปแบบเดิมไม่สามารถทำงานได้ง่าย ๆ แม้ยังไม่มีแพตช์หรือ signature (ถ้าสนใจ ยินดีให้คำปรึกษาสำหรับองค์กร)
z-z202331640187.webp)
เหตุการณ์การโจมตีต่อเนื่องที่กระทบ Cisco ASA/FTD และช่องโหว่ใหม่บน UCCX เป็น “สัญญาณเตือนระดับสูง” ว่าโลกไซเบอร์วันนี้
แฮกเกอร์มุ่งโจมตีชั้นป้องกันโดยตรง และใช้เทคนิคขั้นสูงเพื่อซ่อนพฤติกรรม
การแพตช์อย่างเดียวไม่เพียงพอ — ต้องมีการตรวจจับเชิงพฤติกรรมและแนวทางป้องกันเชิงรุก (preemptive) เพิ่มเติม
ธุรกิจไทยที่พึ่งพาอุปกรณ์เครือข่ายของ Cisco ควรจัดลำดับความสำคัญของการแพตช์, ตรวจสอบความสมบูรณ์ของอุปกรณ์ และวางแผนด้านความมั่นคงของเครือข่ายอย่างเร่งด่วน



