เตือนภัยองค์กร! SharePoint กลายเป็นเป้าหมายติดตั้ง Ransomware
ในช่วงเดือนกรกฎาคม 2025 ที่ผ่านมา Microsoft ได้ออกมาเปิดเผยข้อมูลเชิงลึกที่สร้างแรงสะเทือนให้กับวงการความปลอดภัยไซเบอร์ทั่วโลก เมื่อพบว่าแฮกเกอร์กลุ่มหนึ่งกำลังใช้ช่องโหว่บน SharePoint Server เพื่อโจมตีและติดตั้ง Warlock Ransomware ในระบบขององค์กรต่าง ๆ ทั่วโลก
จากรายงานของ Microsoft และ Eye Security ระบุว่า มีองค์กรได้รับผลกระทบแล้วมากกว่า 400 แห่ง รวมถึงหน่วยงานระดับสูงของรัฐบาลสหรัฐฯ เช่น กระทรวงพลังงาน (Department of Energy) และ National Nuclear Security Administration (NNSA) ที่มีบทบาทสำคัญด้านอาวุธนิวเคลียร์
เหตุการณ์นี้ไม่ใช่เพียงแค่การโจมตีทั่วไปอีกต่อไป แต่นับเป็น “สัญญาณเตือนครั้งใหญ่” ว่าระบบ SharePoint ที่องค์กรจำนวนมากใช้งานอยู่ อาจกลายเป็นช่องโหว่ร้ายแรงโดยไม่รู้ตัว
ใครคือผู้โจมตี?
Microsoft ติดตามกลุ่มผู้โจมตีนี้ในชื่อ Storm-2603 ซึ่งคาดว่ามีฐานอยู่ในประเทศจีน แม้จะไม่พบหลักฐานชัดเจนว่าได้รับการสนับสนุนจากภาครัฐโดยตรง แต่ลักษณะการโจมตีมีความซับซ้อนและจัดการเป็นระบบเหมือนปฏิบัติการระดับรัฐ
ก่อนหน้านี้ Microsoft เคยระบุว่ามีกลุ่มแฮกเกอร์รายอื่น เช่น Linen Typhoon (APT27) และ Violet Typhoon (APT31) โจมตีผ่านช่องทาง SharePoint มาแล้วเช่นกัน
วิธีการโจมตีที่ใช้ มากกว่าช่องโหว่ทั่วไป
Storm-2603 ใช้ช่องโหว่ที่ถูกค้นพบและแพตช์ไปแล้วบน SharePoint Server ได้แก่
CVE-2025-49704 ช่องโหว่ Remote Code Execution ที่สามารถรันโค้ดอันตรายได้จากระยะไกล โดยไม่ต้องยืนยันตัวตน
CVE-2025-49706 ช่องโหว่ Spoofing ที่ทำให้ผู้โจมตีสามารถปลอมตัวเป็นผู้ใช้งานในระบบได้
แม้ Microsoft จะออกแพตช์แล้ว แต่หลายองค์กรยังไม่ได้อัปเดตทันเวลา ส่งผลให้กลายเป็นเป้าหมายหลักของการโจมตี
ลำดับการโจมตีของ Storm-2603
การโจมตีไม่ได้จบเพียงแค่เจาะระบบ แต่มีขั้นตอนซับซ้อนต่อเนื่อง
เข้าสู่ระบบผ่านช่องโหว่ จากอินเทอร์เน็ต
ฝังไฟล์ Web Shell (
spinstall0.aspx) ไว้ในระบบ เพื่อควบคุมจากระยะไกลใช้คำสั่งสำรวจระบบ เช่น
whoami,cmd.exe, และ batch scriptsปิด Microsoft Defender ผ่าน registry เพื่อลดการตรวจจับ
ขโมยข้อมูล Credential ด้วยเครื่องมือ Mimikatz จาก LSASS memory
เคลื่อนย้ายภายในระบบ ด้วย PsExec, WMI และ Impacket Toolkit
สร้าง Scheduled Tasks และโหลด .NET Assemblies เพื่อติดตั้งโค้ดอันตรายเพิ่ม
ปล่อย Warlock Ransomware ผ่านการเปลี่ยนค่า Group Policy ทำให้ทุกเครื่องในระบบติดมัลแวร์ในคราวเดียว
ผลกระทบต่อองค์กร ไม่ใช่แค่ข้อมูลถูกล็อก
ข้อมูลภายในองค์กรถูกเข้ารหัส และเรียกค่าไถ่
ระบบงานต่าง ๆ หยุดทำงานทันที ทั้งฝ่ายบัญชี, งานบุคคล, ระบบ Intranet และอื่น ๆ
ข้อมูล Credentials ของพนักงานและผู้ดูแลระบบถูกขโมย
ระบบที่ดูเหมือน “อัปเดตแล้ว” ยังอาจมี Web Shell หรือ Scheduled Task ที่แฝงตัวอยู่
นั่นหมายความว่า แม้จะอัปเดตแพตช์แล้วก็ตาม แต่ หากถูกเจาะก่อนหน้า ก็ยังไม่ปลอดภัย!
แนวทางที่องค์กรควรทำทันที
เพื่อป้องกันและลดความเสี่ยงจากเหตุการณ์ลักษณะนี้ Cyber Masters ขอแนะนำแนวทางเชิงเทคนิคที่ควรดำเนินการทันที:
1. อัปเดตแพตช์ SharePoint Server ทันที
ติดตั้งแพตช์ล่าสุดที่ Microsoft ปล่อยออกมาเมื่อวันจันทร์ที่ผ่านมาสำหรับ
SharePoint Enterprise Server 2016
SharePoint Server 2019
SharePoint Server Subscription Edition
2. ตรวจสอบระบบย้อนหลัง
หาว่ามี Web Shell (เช่น
spinstall0.aspx) หรือ Scheduled Tasks ผิดปกติหรือไม่ตรวจสอบพฤติกรรมของ IIS ว่ามี .NET assemblies แปลกปลอมหรือไม่
3. เปลี่ยนรหัสผ่านทุกบัญชีในระบบ
โดยเฉพาะบัญชีแอดมิน และบัญชีที่มีสิทธิ์สูง
4. สำรองข้อมูลอย่างปลอดภัย
สำรองข้อมูลแยกจากระบบหลัก (Offline Backup) และทดสอบการกู้คืนข้อมูล
5. เพิ่มการป้องกันแบบ Zero Trust
ไม่ให้สิ่งใดในระบบ “เชื่อถือได้โดยอัตโนมัติ” ทุกอุปกรณ์และผู้ใช้ต้องผ่านการยืนยันและตรวจสอบเสมอ
6. ติดตั้งระบบตรวจจับภัยคุกคาม (EDR/XDR)
เพื่อวิเคราะห์พฤติกรรมแปลกปลอมในระดับเครื่องลูกข่าย
อย่ารอจนสาย — ป้องกันตั้งแต่วันนี้
เหตุการณ์ครั้งนี้เป็นตัวอย่างชัดเจนว่า “ช่องโหว่แม้จะถูกแพตช์แล้ว ก็ยังเป็นอันตรายได้ หากถูกโจมตีก่อนหน้านั้น” และแรนซัมแวร์ในยุคนี้ไม่ได้โจมตีเพียงเครื่องเดียวอีกต่อไป แต่สามารถกระจายไปทั้งองค์กรได้ในพริบตา
หากองค์กรของคุณยังคงใช้ SharePoint Server แบบ on-premise หรือยังไม่ได้ตรวจสอบความปลอดภัยภายใน — นี่อาจเป็นเวลาที่ต้องทบทวนและปรับปรุงเชิงระบบโดยด่วน



