SharePointโดนเจาะจริง2

เมื่อระบบที่องค์กรจำนวนมากทั่วโลกใช้งานกลายเป็นเป้าหมายของการโจมตีทางไซเบอร์ ข่าวการออกแพตช์ฉุกเฉินจาก Microsoft เพื่ออุดช่องโหว่ Zero-day บน SharePoint Server จึงเป็นสัญญาณเตือนภัยที่ไม่อาจมองข้าม

ล่าสุด Microsoft ได้เผยแพร่อัปเดตฉุกเฉินเพื่ออุดช่องโหว่ความรุนแรงระดับสูง 2 รายการ ได้แก่

  • CVE-2025-53770

  • CVE-2025-53771

ซึ่งตรวจพบว่ากำลังถูกใช้ในการโจมตีจริง โดยแฮกเกอร์ใช้เครื่องมือที่ชื่อว่า ToolShell เพื่อเจาะระบบ SharePoint Server และสามารถสั่งรันคำสั่งจากระยะไกล (Remote Code Execution – RCE) ได้ทันที โดยไม่ต้องมีการพิสูจน์ตัวตนใด ๆ

SharePointโดนเจาะจริง2

ช่องโหว่ที่เริ่มจากงานแข่ง Pwn2Own กลับกลายเป็นภัยจริง

ช่องโหว่เหล่านี้ถูกค้นพบโดยทีมนักวิจัยด้านความมั่นคงปลอดภัยในการแข่งขัน Pwn2Own 2024 ที่กรุงเบอร์ลิน ซึ่งเป็นเวทีที่ท้าทายให้แฮกเกอร์จริยธรรมทั่วโลกนำเสนอช่องโหว่เพื่อรับเงินรางวัลและสร้างความตระหนักด้านความปลอดภัยในผลิตภัณฑ์ต่าง ๆ

แม้ Microsoft จะออกแพตช์เพื่อแก้ไขช่องโหว่เดิมจากเวทีดังกล่าวในรอบ Patch Tuesday เดือนกรกฎาคม แต่พบว่าผู้โจมตีสามารถ ค้นพบช่องโหว่ใหม่ ที่หลบเลี่ยงการป้องกันก่อนหน้าได้ ส่งผลให้เกิดการโจมตีที่ประสบความสำเร็จในองค์กรกว่า 54 แห่งทั่วโลก

ระบบที่ได้รับผลกระทบ

  • Microsoft SharePoint Server 2016

  • Microsoft SharePoint Server 2019

  • Microsoft SharePoint Subscription Edition

ระบบเหล่านี้เป็นระบบที่ใช้ในองค์กรขนาดกลางถึงใหญ่สำหรับการทำงานร่วมกัน (collaboration) และจัดเก็บข้อมูลภายใน เมื่อถูกเจาะช่องโหว่ RCE สำเร็จ แฮกเกอร์สามารถฝังโค้ดอันตราย ลอบติดตั้ง Backdoor หรือยกระดับสิทธิ์เพื่อเข้าถึงระบบเครือข่ายภายในต่อได้ทันที

ความร้ายแรงของช่องโหว่

ช่องโหว่ Zero-day ทั้งสองรายการนี้เปิดโอกาสให้ผู้โจมตีสามารถรันโค้ดอันตรายได้ โดยไม่ต้องพิสูจน์ตัวตน (unauthenticated RCE) ทำให้ไม่จำเป็นต้องมีบัญชีหรือรหัสผ่านในระบบก็สามารถเริ่มการโจมตีได้ทันที

นอกจากนี้ เมื่อช่องโหว่ถูกรวมเข้ากับเครื่องมือ ToolShell ซึ่งมีความสามารถหลากหลาย เช่น การสแกนระบบอัตโนมัติ การควบคุมเครื่องเป้าหมาย และการกระจาย Payload จึงทำให้การโจมตีสามารถดำเนินได้อย่างรวดเร็วและแม่นยำยิ่งขึ้น

แนวทางที่ Microsoft แนะนำ

Microsoft ได้ออกแพตช์ฉุกเฉินเพื่อแก้ไขช่องโหว่ดังกล่าว โดยแนะนำให้ผู้ดูแลระบบเร่งติดตั้งอัปเดตความปลอดภัยเหล่านี้

  • สำหรับ SharePoint Server 2019

    • KB5002754

    • KB5002753

  • สำหรับ SharePoint Server 2016

    • KB5002760

    • KB5002759

  • สำหรับ SharePoint Subscription Edition

    • KB5002768

พร้อมทั้งแนะนำให้ เปลี่ยน SharePoint machine keys เพื่อป้องกันการใช้ token ปลอมแปลงในการเข้าถึงระบบ

คำแนะนำสำหรับองค์กร

  1. เร่งติดตั้งแพตช์ ให้ครอบคลุมทุกระบบที่ได้รับผลกระทบ

  2. ตรวจสอบ log การเข้าถึงระบบย้อนหลัง โดยเฉพาะช่วงก่อนและหลังการประกาศช่องโหว่

  3. เพิ่มมาตรการตรวจจับและตอบสนองภัยคุกคาม เช่น ระบบ EDR, SIEM หรือระบบแจ้งเตือนแบบ Real-time

  4. อบรมทีม IT ให้เข้าใจพฤติกรรมของการโจมตีที่ใช้ช่องโหว่ RCE เพื่อวางแผนรับมือในอนาคต

เหตุการณ์นี้ตอกย้ำให้เห็นถึงความเปราะบางของระบบที่ใช้งานอย่างแพร่หลาย เช่น SharePoint ซึ่งแม้จะได้รับการดูแลโดยผู้พัฒนาระดับโลกอย่าง Microsoft แต่ก็ยังตกเป็นเป้าหมายของการโจมตีจากกลุ่มภัยคุกคามอย่างต่อเนื่อง

การ มีระบบอัปเดตที่รวดเร็ว และแนวทางป้องกันเชิงรุก (Proactive Defense) จึงไม่ใช่ทางเลือกอีกต่อไป แต่เป็น ข้อบังคับสำคัญ ที่องค์กรทุกแห่งต้องดำเนินการ

อย่ารอจนถูกโจมตีแล้วจึงค่อยวางมาตรการ เพราะต้นทุนในการฟื้นฟูอาจสูงกว่าการป้องกันล่วงหน้าอย่างมีระบบ