ChatGPTImageJan7,2026,093904AM

ในช่วงหลายปีที่ผ่านมา “2FA” หรือการยืนยันตัวตนแบบสองขั้นตอน ถูกยกให้เป็นหนึ่งในมาตรการความปลอดภัยพื้นฐานที่ทุกองค์กรควรมี ไม่ว่าจะเป็นระบบอีเมล ระบบคลาวด์ หรือการเชื่อมต่อเครือข่ายผ่าน VPN
หลายองค์กรจึงมั่นใจว่า หากมี Firewall + VPN + 2FA แล้ว ระบบย่อมปลอดภัยในระดับหนึ่ง

แต่เหตุการณ์ล่าสุดที่ถูกเปิดเผยโดย Shadowserver กำลังตอกย้ำว่า
ความปลอดภัยที่พึ่งพาเพียงกลไกด้านหน้า อาจไม่เพียงพออีกต่อไป

พบ Fortinet Firewall กว่าหมื่นเครื่อง ยังเสี่ยงถูกโจมตี

รายงานล่าสุดระบุว่า มี Fortinet Firewall มากกว่า 10,000 เครื่องทั่วโลก
ที่ยังคงเปิดให้เข้าถึงจากอินเทอร์เน็ต และยังไม่ได้รับการแพตช์ช่องโหว่สำคัญ แม้ช่องโหว่นี้จะถูกเปิดเผยและมีแพตช์ออกมาตั้งแต่ปี 2020 แล้วก็ตาม

ช่องโหว่ดังกล่าวคือ CVE-2020-12812
เป็นช่องโหว่ประเภท Improper Authentication บน FortiGate SSL VPN
มีความรุนแรงระดับ Critical (CVSS 9.8)

ที่น่ากังวลคือ ช่องโหว่นี้ กำลังถูกนำกลับมาใช้โจมตีจริงอีกครั้ง โดยเฉพาะในระบบที่ใช้งานร่วมกับ LDAP Authentication

ช่องโหว่นี้ทำงานอย่างไร?

โดยปกติ การเข้าสู่ระบบ SSL VPN จะต้องผ่าน

  1. Username และ Password

  2. การยืนยันตัวตนขั้นที่สอง (2FA) เช่น OTP หรือ FortiToken

แต่ช่องโหว่นี้เกิดจากการตรวจสอบตัวตนที่ไม่รัดกุมในบางเงื่อนไข
ผู้โจมตีสามารถใช้เทคนิคง่ายมาก คือ
เปลี่ยนตัวพิมพ์เล็ก–ใหญ่ของ Username ขณะเข้าสู่ระบบ
เช่น
employee01 → Employee01

ผลลัพธ์คือ ระบบจะ ข้ามขั้นตอน 2FA ไปโดยอัตโนมัติ
และอนุญาตให้ล็อกอินสำเร็จได้ทันที โดยไม่ต้องใช้ OTP หรือ Token ใด ๆ

กล่าวอีกนัยหนึ่งคือ

2FA ยัง “เปิดอยู่” แต่ถูก “ข้ามได้”

ทำไมเรื่องนี้จึงเป็นความเสี่ยงสูงสำหรับธุรกิจ?

เพราะ SSL VPN คือประตูหน้าบ้านขององค์กร

เมื่อแฮกเกอร์สามารถล็อกอิน VPN ได้สำเร็จ
สิ่งที่ตามมาอาจไม่ใช่แค่การเข้ามาดูข้อมูล แต่คือ
• การเข้าถึงระบบภายใน
• การเคลื่อนย้ายไปยังเครื่องอื่นในเครือข่าย (Lateral Movement)
• การฝัง Backdoor เพื่อกลับเข้ามาใหม่
• และการโจมตีขั้นสุดท้าย เช่น Ransomware หรือการขโมยข้อมูล

ที่ผ่านมา ช่องโหว่นี้เคยถูกใช้โดย
• กลุ่มแฮกเกอร์ที่ได้รับการสนับสนุนจากรัฐ
• กลุ่มอาชญากรไซเบอร์
• และถูกเชื่อมโยงกับเหตุการณ์โจมตีแบบ Ransomware มาแล้ว

CISA และ FBI เคยออกคำเตือนตั้งแต่ปี 2021
และช่องโหว่นี้ถูกบรรจุอยู่ใน Known Exploited Vulnerabilities Catalog
ซึ่งหมายความว่า “มีการใช้โจมตีจริงแล้ว”

ทำไมองค์กรจำนวนมากยังคงเสี่ยง?

แม้ Fortinet จะปล่อยแพตช์แก้ไขตั้งแต่เดือนกรกฎาคม 2020
ใน FortiOS เวอร์ชัน 6.4.1, 6.2.4 และ 6.0.10
แต่ในโลกความเป็นจริง หลายองค์กรยังคงประสบปัญหา เช่น
• ใช้ระบบเก่า (Legacy System)
• กลัวผลกระทบจากการอัปเดต
• ไม่มีการตรวจสอบช่องโหว่อย่างสม่ำเสมอ
• หรือเข้าใจว่าระบบ “ยังไม่เคยโดนโจมตี”

สิ่งเหล่านี้ทำให้ช่องโหว่ที่ “ควรจบไปแล้ว”
ยังคงกลายเป็นช่องทางโจมตีได้ในปัจจุบัน

ChatGPTImageJan7,2026,093904AM

แนวคิดการป้องกันที่องค์กรควรพิจารณา

นอกจากการ
• อัปเดตแพตช์อย่างสม่ำเสมอ
• ตรวจสอบการตั้งค่า VPN
• ลดการเปิดระบบจากอินเทอร์เน็ตโดยไม่จำเป็น

องค์กรควรเสริมการป้องกันในระดับที่
ไม่พึ่งพาการรู้จักภัยคุกคามล่วงหน้า

แนวทางอย่าง Morphisec ถูกออกแบบมาเพื่อรับมือกับสถานการณ์ที่
“ผู้โจมตีผ่านเข้ามาได้แล้ว”
โดยมุ่งป้องกันไม่ให้ Exploit, Malware หรือ Ransomware
สามารถทำงานได้บน Endpoint และ Server ตั้งแต่แรก

ไม่ว่าการโจมตีจะเป็น Zero-day, Fileless หรือยังไม่เคยถูกพบมาก่อน
แนวคิดเชิงป้องกันล่วงหน้า (Prevention-first)
ช่วยลดความเสียหายและหยุดการโจมตีได้ตั้งแต่ต้นทาง

เหตุการณ์ Fortinet 2FA Bypass ครั้งนี้ เป็นเครื่องเตือนใจว่า
ภัยไซเบอร์ไม่ได้เริ่มจากการแฮ็กที่ซับซ้อนเสมอไป
แต่บางครั้งเริ่มจาก “การล็อกอินที่ดูเหมือนถูกต้อง”

องค์กรที่อยู่รอดในวันนี้
ไม่ใช่องค์กรที่ไม่มีช่องโหว่
แต่คือองค์กรที่ เตรียมรับมือ และหยุดการโจมตีได้ทันเวลา

ขอบคุณข้อมูลจาก https://www.techtalkthai.com/fortinet-firewall-2fa-bypass-cve-2020-12812-vulnerability-attack/