
ที่มาภาพ: BleepingComputer
แฮกเกอร์รัสเซียใช้ช่องโหว่ OWA ของ Microsoft Exchange ทำแบ็กดอร์ OWAReaper ควบคุมกล่องจดหมายระยะยาว
⚡ สรุป 30 วิ
กลุ่มแฮกเกอร์ ‘Laundry Bear’ ใช้ช่องโหว่ zero‑day ของ OWA ส่งอีเมลฟิชชิงเพื่อติดตั้งแบ็กดอร์ OWAReaper ควบคุมกล่องจดหมายขององค์กรเป็นเวลานาน…
การกลุ่มแฮกเกอร์รัฐสนับสนุนจากรัสเซียที่ใช้ชื่อ Laundry Bear หรือ Void Blizzard เพิ่งเปิดเผยการใช้ช่องโหว่ระดับศูนย์วัน (zero‑day) ของ Microsoft Exchange Outlook Web Access (OWA) ในอีเมลฟิชชิง เพื่อส่งแบ็คดอร์ขั้นสูงที่เรียกว่า OWAReaper ให้ผู้โจมตีสามารถครอบครองกล่องจดหมายของเป้าหมายได้เป็นระยะเวลานาน การเปิดเผยนี้ทำให้หลายองค์กรต้องเร่งตรวจสอบและอัปเดตระบบ Exchange ของตนเพื่อป้องกันการเข้าถึงข้อมูลสำคัญอย่างต่อเนื่อง
Overview
ตามรายงานของ BleepingComputer กลุ่ม Laundry Bear ได้ใช้ช่องโหว่ OWA ที่ยังไม่เปิดเผยต่อสาธารณะ (zero‑day) ในแคมเปญอีเมลที่ดูเหมือนเป็นการสื่อสารภายในองค์กรหรือจากผู้ให้บริการที่น่าเชื่อถือ การโจมตีเริ่มต้นด้วยการฝังลิงก์หรือไฟล์แนบที่นำไปสู่การเรียกใช้โค้ดอันตรายบนเซิร์ฟเวอร์ Exchange ที่เปิดใช้งาน OWA
ช่องโหว่นี้ทำให้ผู้โจมตีสามารถรันคำสั่งระยะไกลบนเซิร์ฟเวอร์โดยไม่ต้องมีสิทธิ์ผู้ดูแลระบบ การประสบความสำเร็จของการใช้ช่องโหว่จะทำให้แฮกเกอร์ได้อำนาจควบคุม OWA และเข้าถึงฐานข้อมูลเมลทั้งหมดในองค์กร
Microsoft ยังไม่ได้ออกประกาศ CVE อย่างเป็นทางการสำหรับช่องโหว่นี้ แต่ระบุว่าการโจมตีผ่าน OWA เป็นหนึ่งในวิธีที่ผู้ร้ายใช้เพื่อข้ามการป้องกันแบบหลายชั้นของระบบอีเมลองค์กร
Exploitation Method
กระบวนการทำงานของแฮกเกอร์เริ่มจากอีเมลฟิชชิงที่มี URL หรือไฟล์แนบซึ่งเมื่อคลิกแล้วจะส่งคำขอพิเศษไปยังเซิร์ฟเวอร์ Exchange ที่เปิด OWA คำขอนี้ถูกออกแบบให้ใช้ประโยชน์จากช่องโหว่โดยตรงและทำให้สามารถโหลดสคริปต์อันตรายลงในระบบได้
หลังจากโค้ดอันตรายถูกรันบนเซิร์ฟเวอร์ แฮกเกอร์จะติดตั้งโมดูล OWAReaper ซึ่งทำหน้าที่เป็นแบ็คดอร์ที่ซ่อนอยู่ภายในกระบวนการของ OWA ทำให้ผู้โจมตีสามารถเชื่อมต่อกลับไปยังคอมมานด์และควบคุมกล่องจดหมายได้โดยไม่ต้องเปิดเผยตัว
เทคนิคนี้ช่วยให้แฮกเกอร์เก็บข้อมูลอีเมลอย่างต่อเนื่องและทำการส่งต่อข้อมูลที่ขโมยมาได้หลายครั้ง โดยที่ผู้ดูแลระบบอาจไม่สังเกตเห็นกิจกรรมผิดปกติจนกระทั่งมีการตรวจสอบเชิงลึก
OWAReaper Backdoor
OWAReaper ถูกออกแบบให้ทำงานร่วมกับโครงสร้างของ Outlook Web Access อย่างไร้รอยต่อ ทำให้การตรวจจับจากระบบ IDS/IPS ปกติเป็นเรื่องยาก ตัวแบ็คดอร์สามารถ:
- สร้างและจัดการเซสชัน OWA ใหม่โดยอัตโนมัติ
- ดึงข้อมูลเมลจากกล่องจดหมายของผู้ใช้หลายรายพร้อมกัน
- ส่งต่อไฟล์แนบหรือข้อความที่สำคัญไปยังเซิร์ฟเวอร์ควบคุมระยะไกล
นอกจากนี้ แฮกเกอร์ยังได้ฝังตัวเลือกให้ OWAReaper สามารถอัปเดตตัวเองผ่านช่องทาง Command‑and‑Control (C2) ทำให้การป้องกันต้องทำอย่างต่อเนื่องและอาศัยการตรวจสอบแบบพฤติกรรม
Impact on Organizations
องค์กรที่ใช้ Microsoft Exchange Server เวอร์ชัน 2016, 2019 หรือเวอร์ชันบนคลาวด์ของ Office 365 ที่เปิดใช้งาน OWA มีความเสี่ยงสูงต่อการถูกเข้าถึงกล่องจดหมายอย่างลึกซึ้ง การสูญเสียข้อมูลเมลอาจนำไปสู่การรั่วไหลของข้อมูลส่วนบุคคล, ข้อมูลทางการเงิน หรือข้อมูลเชิงกลยุทธ์ของบริษัท
จากประสบการณ์ที่ผ่านมา กลุ่ม Laundry Bear มักมุ่งเป้าไปที่หน่วยงานรัฐ, บริษัทด้านพลังงาน และองค์กรระดับสูง ซึ่งทำให้ผลกระทบต่อความมั่นคงและความเป็นส่วนตัวอาจกว้างขวางกว่าแค่การสูญเสียข้อมูลทางเทคนิค
นอกจากนี้ การมีแบ็คดอร์ที่สามารถเชื่อมต่อกลับได้ตลอดเวลายังเปิดช่องให้ผู้โจมตีทำการสแกนภายในเครือข่าย, ส่งคำสั่งเพิ่ม และอาจใช้เซิร์ฟเวอร์ Exchange เป็นจุดเริ่มต้นสำหรับการแพร่กระจายมัลแวร์ต่อไป
Mitigation & Response
Microsoft ได้ออกแนวทางการป้องกันฉับพลันที่เน้นให้ผู้ดูแลระบบ:
- ปิดใช้งาน OWA ชั่วคราวหากไม่จำเป็น หรือใช้การตรวจสอบ MFA สำหรับการเข้าถึง
- ติดตั้งอัปเดตความปลอดภัยล่าสุดสำหรับ Exchange Server ทันทีหลังจากได้รับประกาศ
- ตรวจสอบล็อกของ OWA เพื่อหาร่องรอยของคำขอที่ผิดปกติหรือพฤติกรรมการเชื่อมต่อ C2
องค์กรควรทำการสแกนระบบด้วยเครื่องมือตรวจจับมัลแวร์ระดับไฟล์และเฝ้าระวังการเคลื่อนไหวของข้อมูลเมลโดยใช้ DLP (Data Loss Prevention) เพื่อระบุกิจกรรมที่อาจเป็นการดึงข้อมูลออกจากกล่องจดหมาย
ในกรณีที่พบหลักฐานการติดตั้ง OWAReaper ควรทำการแยกเซิร์ฟเวอร์ Exchange ออกจากเครือข่าย, ทำ forensic analysis อย่างละเอียด และพิจารณาการเปลี่ยนรหัสผ่านของผู้ใช้ทั้งหมดเพื่อปิดช่องทางเข้าถึงต่อเนื่อง
Summary
กลุ่มแฮกเกอร์ Laundry Bear ใช้ช่องโหว่ zero‑day ของ Outlook Web Access เพื่อส่งแบ็คดอร์ OWAReaper ที่ให้การเข้าถึงกล่องจดหมายระยะยาว การโจมตีนี้ทำให้หลายองค์กรต้องเร่งอัปเดตและตรวจสอบระบบ Exchange อย่างละเอียดเพื่อป้องกันข้อมูลสำคัญจากการรั่วไหล.
แชร์บทความนี้:
ชอบบทความแบบนี้?
สมัคร AI Automate Weekly Newsletter — รับเคล็ดลับ AI + how-to ใหม่
ทุกสัปดาห์ตรงถึง inbox ฟรี ไม่มีสแปม
แหล่งข่าวต้นฉบับ
- ชื่อต้นฉบับ
- Russian hackers exploit Exchange OWA zero-day for long-term mailbox access
- ผู้เขียน
- Ionut Ilascu
- แหล่ง
- BleepingComputer
- วันที่เผยแพร่
- 30 กรกฎาคม 2569 เวลา 06:44



