เตือนด่วนช่องโหว่ใหม่2

ในช่วงเดือนมิถุนายน 2025 ที่ผ่านมา วงการความปลอดภัยทางไซเบอร์ต้องเผชิญกับภัยคุกคามใหม่ที่น่ากังวลอย่างยิ่ง เมื่อบริษัทด้านความมั่นคงปลอดภัยไซเบอร์ชื่อดัง ReliaQuest ออกมาแจ้งเตือนถึงการพบ การโจมตีจริง ที่ใช้ช่องโหว่ความรุนแรงสูงในอุปกรณ์ Citrix NetScaler ADC และ Gateway ซึ่งถูกตั้งชื่อว่า “Citrix Bleed 2” หรือในรหัสช่องโหว่คือ CVE-2025-5777

ช่องโหว่นี้คืออะไร? อันตรายแค่ไหน?

CVE-2025-5777 เป็นช่องโหว่ประเภท out-of-bounds memory read ซึ่งหมายถึงการที่แฮกเกอร์สามารถสั่งให้ระบบอ่านข้อมูลจากส่วนของหน่วยความจำที่ปกติไม่ควรเข้าถึงได้ ช่องโหว่นี้เปิดทางให้ผู้ไม่ประสงค์ดี ที่ไม่ต้องผ่านการยืนยันตัวตนใดๆ สามารถเข้าถึงข้อมูลสำคัญได้โดยตรง

ข้อมูลที่แฮกเกอร์สามารถดึงออกมาได้มีตั้งแต่

  • 🔓 Session token ของผู้ใช้งานที่ยังไม่หมดอายุ

  • 🔐 Credential ที่ถูกเก็บไว้ในหน่วยความจำ

  • 📄 ข้อมูลสำคัญอื่นๆ ที่อาจนำไปสู่การเจาะระบบเพิ่มเติม

ช่องโหว่นี้ยิ่งอันตรายมากขึ้นเมื่อถูกใช้กับระบบที่อยู่ หน้าอินเทอร์เน็ต (public-facing gateway) หรือระบบ Virtual Server ที่เปิดให้เข้าจากภายนอก


จากช่องโหว่บนกระดาษ สู่การโจมตีจริงในสนาม

แม้ว่า Citrix จะออกแพตช์เพื่ออุดช่องโหว่นี้ตั้งแต่วันที่ 17 มิถุนายน 2025 แต่ก็ยังพบว่าองค์กรจำนวนมากยังไม่ได้อัปเดต และ ReliaQuest ได้ตรวจพบการโจมตีจริงแล้ว โดยแฮกเกอร์สามารถ

  • แย่ง session ผู้ใช้งาน (Session Hijacking)

  • หลบเลี่ยง Multi-Factor Authentication (MFA) ได้อย่างแนบเนียน

  • เข้าระบบขององค์กร ด้วย session token ที่ขโมยมาโดยไม่ต้องใช้รหัสผ่าน

พฤติกรรมที่แสดงถึงการโจมตีในภาคสนาม

ReliaQuest รายงานการพบพฤติกรรมที่เป็นรูปแบบของการโจมตีที่ชัดเจน ดังนี้

  • มี session ของผู้ใช้ที่ถูกเข้าถึงจาก IP address ต้องสงสัย และ IP จริงพร้อมกัน

  • มีการ query LDAP ภายในระบบเพื่อดึงข้อมูลผู้ใช้และกลุ่ม (Active Directory reconnaissance)

  • มีการใช้งาน ADExplorer64.exe เพื่อสำรวจข้อมูลในระบบหลายจุด

  • การเชื่อมต่อของ session ที่น่าสงสัยมาจาก DataCamp – ผู้ให้บริการ VPN ซึ่งมักใช้พรางตัวจากการติดตาม

แนวทางการรับมือและป้องกัน

หากองค์กรของคุณใช้อุปกรณ์ Citrix NetScaler ADC หรือ Gateway ขอแนะนำให้ ดำเนินการทันที ดังนี้

1. อัปเดตเฟิร์มแวร์ของระบบให้เป็นเวอร์ชันล่าสุด

  • 14.1-43.56+

  • 13.1-58.32+

  • 13.1-FIPS/NDcPP 13.1-37.235+

2. ยุติ session ที่อาจถูกแฮกแล้ว

หลังจากอัปเดตแล้ว ให้ยุติ session ที่ยังค้างอยู่ด้วยคำสั่ง

kill icaconnection -all  
kill pcoipconnection -all

รวมถึงตรวจสอบรายการ connection ปัจจุบันจาก
NetScaler Gateway > PCoIP > Connections

3. หากยังไม่สามารถอัปเดตได้ทันที

  • ใช้ firewall หรือ network ACL เพื่อจำกัดการเข้าถึงจากภายนอก

  • ตรวจสอบ log การใช้งานย้อนหลังเพื่อหา session ที่ผิดปกติ

  • แจ้งเตือนผู้ใช้งานให้ตรวจสอบอุปกรณ์ของตนหากพบพฤติกรรมแปลก

ยังมีอีกช่องโหว่! CVE-2025-6543

Citrix ยังเผยอีกว่า โมดูลเดียวกันนี้มีช่องโหว่แฝงอยู่อีกตัวคือ CVE-2025-6543 ซึ่งสามารถถูกใช้โจมตีเพื่อทำให้ระบบล่ม (Denial of Service) ดังนั้นการอัปเดตเฟิร์มแวร์ล่าสุดจะช่วยปิดทั้งสองช่องโหว่ในคราวเดียว

Citrix Bleed 2 ไม่ใช่เรื่องไกลตัวอีกต่อไป — มันคือภัยที่กำลังเกิดขึ้นจริง
หากองค์กรของคุณใช้งาน Citrix และยังไม่ได้อัปเดตแพตช์ล่าสุด ขอให้รีบดำเนินการทันที

ขอบคุณข้อมูลจาก https://www.bleepingcomputer.com/news/security/citrix-bleed-2-flaw-now-believed-to-be-exploited-in-attacks/