ChatGPTImageSep24,2025,091550AM

ในโลกไซเบอร์ปัจจุบัน ภัยคุกคามด้านความปลอดภัยเกิดขึ้นถี่และซับซ้อนมากขึ้นเรื่อย ๆ ล่าสุด Google ได้ประกาศแก้ไข ช่องโหว่ Zero-Day บน Chrome อีกครั้ง ซึ่งนับเป็นครั้งที่ 6 ของปี 2025 ที่มีการอุดช่องโหว่ลักษณะนี้

บทความนี้จะอธิบายว่า Zero-Day คืออะไร? ทำไมช่องโหว่นี้จึงน่ากังวล? และทำไมธุรกิจไม่ควรพึ่งพาเพียง “การอัปเดตซอฟต์แวร์” แต่ต้องมีการป้องกันเชิงรุกเพิ่มเติม เช่นโซลูชัน Morphisec

Zero-Day คืออะไร?

Zero-Day Vulnerability คือช่องโหว่ด้านความปลอดภัยที่เพิ่งถูกค้นพบ แต่ยังไม่มีแพตช์หรือวิธีแก้ไขจากผู้พัฒนา โดยช่องโหว่นี้มักถูกอาชญากรไซเบอร์รีบใช้โจมตี “ทันที” เพราะรู้ว่าช่องโหว่ยังไม่ได้รับการแก้ไขและผู้ใช้ส่วนใหญ่ยังไม่รู้ตัว

ในกรณีของ CVE-2025-10585 ช่องโหว่เกิดจาก Type Confusion ใน V8 JavaScript Engine ของ Chrome ทำให้ผู้โจมตีสามารถรันโค้ดอันตรายได้ หากเหยื่อเพียงแค่เข้าเว็บไซต์ที่ถูกฝังสคริปต์ไว้

ChatGPTImageSep24,2025,091550AM

ทำไม Zero-Day บน Chrome ถึงน่ากังวล?

Chrome เป็นเว็บเบราว์เซอร์ที่มีผู้ใช้งานมากที่สุดในโลก รวมถึงในประเทศไทย ธุรกิจจำนวนมากก็ใช้ Chrome เป็นเครื่องมือหลักในงานประจำวัน การมี Zero-Day บน Chrome จึงหมายถึง “เกือบทุกธุรกิจเสี่ยง”

ที่น่ากังวลคือ แม้ Google จะปล่อยแพตช์แล้ว แต่ในโลกความจริง ยังมีหลายเหตุผลที่ทำให้องค์กรไม่ได้อัปเดตทันที เช่น:

  • ผู้ใช้ไม่รีสตาร์ทเบราว์เซอร์ ทำให้แพตช์ยังไม่ทำงาน

  • องค์กรบางแห่งต้องทดสอบความเข้ากันได้ก่อนอัปเดต

  • Endpoint จำนวนมากในองค์กรอัปเดตไม่พร้อมกัน

ช่องว่างเหล่านี้คือโอกาสทองของแฮกเกอร์

ผลกระทบต่อธุรกิจในไทย

Zero-Day มักถูกใช้โจมตีแบบเจาะจง (Targeted Attack) ซึ่งส่งผลกระทบต่อหลายอุตสาหกรรมในไทย เช่น

  • Healthcare → ข้อมูลคนไข้และเวชระเบียนอาจถูกขโมย

  • การเงินและธนาคาร → ข้อมูลบัญชีและธุรกรรมเสี่ยงต่อการถูกยึดครอง

  • ภาครัฐและสื่อสารมวลชน → เป้าหมายในการจารกรรมข้อมูลเชิงนโยบายหรือข้อมูลความมั่นคง

  • ธุรกิจเอกชนทั่วไป → สูญเสียทรัพย์สินทางปัญญาและความเชื่อมั่นจากลูกค้า

เพียงพนักงานคลิกลิงก์หรือตกเป็นเหยื่อเว็บเพจอันตราย องค์กรก็อาจถูกเจาะระบบได้ทันที

การพึ่งพา “การอัปเดต” ไม่เพียงพอ

แม้การอัปเดตเป็นสิ่งสำคัญ แต่ก็มีข้อจำกัดเพราะ Zero-Day ถูกใช้โจมตีก่อนแพตช์จะมาถึงมือผู้ใช้ครบทุกคน

ดังนั้น ธุรกิจจึงต้องมีมาตรการที่สามารถ ป้องกันภัยได้แม้ยังไม่มีแพตช์

Morphisec เกราะป้องกันเชิงรุกจาก Zero-Day

หนึ่งในโซลูชันที่ตอบโจทย์คือ Morphisec ซึ่งใช้เทคโนโลยี Automated Moving Target Defense (AMTD) โดยหลักการคือ

  • สภาพแวดล้อมหน่วยความจำของระบบจะถูก “สุ่มและเคลื่อนย้าย” ตลอดเวลา

  • โค้ดอันตรายที่พยายามหาช่องโหว่ จะไม่สามารถเจาะไปถึงเป้าหมายที่แท้จริงได้

  • ทำให้ Zero-Day Exploit ไม่สามารถทำงานได้สำเร็จ

นี่หมายความว่า แม้ช่องโหว่จะยังไม่ถูกแก้ไข ระบบขององค์กรก็ยังคงปลอดภัย

ช่องโหว่ Chrome Zero-Day ครั้งที่ 6 ของปี 2025 เป็นสัญญาณเตือนที่ชัดเจนว่า ภัยคุกคามไซเบอร์กำลังเคลื่อนที่เร็วกว่าการอัปเดตแบบดั้งเดิม

หากธุรกิจต้องการความมั่นคงปลอดภัยที่แท้จริง ควรมองหาแนวทางการป้องกันเชิงรุก เช่น Automated Moving Target Defense เพื่อให้มั่นใจว่า แม้ Zero-Day จะมาโดยไม่ทันตั้งตัว ระบบของคุณก็ยังปลอดภัยเสมอ

🛡️ Zero-Day ไม่เคยรอใคร — ธุรกิจของคุณก็ไม่ควรชะลอการป้องกันเช่นกัน