เกือบ30,000MicrosoftExchangeServersเสี่ยงถูกยึดระบบ2

ในเดือนสิงหาคม 2025 มีรายงานจาก Shadowserver Foundation ที่สร้างความกังวลอย่างมากในวงการความปลอดภัยไซเบอร์ เมื่อพบว่ามี เซิร์ฟเวอร์ Microsoft Exchange จำนวน 29,098 เครื่องทั่วโลก ที่ยังไม่ได้อัปเดตแพตช์อุดช่องโหว่ร้ายแรง CVE-2025-53786 ช่องโหว่นี้ส่งผลกระทบต่อองค์กรที่ใช้ระบบ Hybrid Exchange ซึ่งเชื่อมต่อระหว่างเซิร์ฟเวอร์ภายในองค์กร (On-Premises) และ Exchange Online บนคลาวด์

ช่องโหว่ CVE-2025-53786 คืออะไร?

CVE-2025-53786 ถูกจัดเป็นช่องโหว่ระดับความรุนแรงสูง (High Severity) มีผลกระทบต่อ Microsoft Exchange 2016, 2019 และ Subscription Edition ในการตั้งค่าแบบ Hybrid โดยช่องโหว่นี้เกิดจาก การยืนยันตัวตนที่ไม่ถูกต้อง (improper authentication)

กลไกของการโจมตี

หากผู้โจมตีสามารถได้สิทธิ์ผู้ดูแลระบบ (Administrator) บน Exchange Server ภายในองค์กร พวกเขาสามารถใช้ช่องโหว่นี้เพื่อ

  1. ยกระดับสิทธิ์ (Privilege Escalation) ไปยัง Exchange Online

  2. เข้าถึงและควบคุมอีเมล, ปฏิทิน, ข้อมูลผู้ใช้ และการตั้งค่าทั้งหมด

  3. เจาะเข้าไปใน Active Directory เพื่อควบคุมระบบโดเมนขององค์กร

  4. ขยายการโจมตีไปยังระบบอื่น ๆ ในเครือข่าย

สิ่งที่ทำให้ช่องโหว่นี้อันตรายมาก คือ การโจมตีอาจ ไม่ปรากฏหลักฐานใน Microsoft 365 Audit Logs ทำให้การตรวจจับทำได้ยากและผู้โจมตีสามารถซ่อนตัวได้นาน

เกือบ30,000MicrosoftExchangeServersเสี่ยงถูกยึดระบบ2

ข้อมูลการแพร่กระจาย (ณ วันที่ 10 สิงหาคม 2025)

จากการสแกนของ Shadowserver พบจำนวนเซิร์ฟเวอร์ที่ยังไม่ได้อัปเดตสูงถึง 29,098 เครื่อง โดยกระจายอยู่ในหลายประเทศ

  • 🇺🇸 สหรัฐอเมริกา 7,200+ เครื่อง

  • 🇩🇪 เยอรมนี 6,700+ เครื่อง

  • 🇷🇺 รัสเซีย 2,500+ เครื่อง

  • 🇫🇷 ฝรั่งเศส, 🇬🇧 สหราชอาณาจักร, 🇦🇹 ออสเตรีย 🇨🇦 แคนาดา และอื่นๆ รวมกันอีกหลายพันเครื่อง

การตอบสนองจาก CISA และ Microsoft

เนื่องจากความร้ายแรงของปัญหา U.S. Cybersecurity and Infrastructure Security Agency (CISA) จึงออก Emergency Directive 25-02 เมื่อวันที่ 7 สิงหาคม 2025 ให้หน่วยงานรัฐบาลกลางดำเนินการเร่งด่วน ดังนี้

  1. ใช้ Health Checker Script ของ Microsoft เพื่อตรวจสอบว่าเซิร์ฟเวอร์เสี่ยงหรือไม่

  2. ตัดการเชื่อมต่อ Exchange Server ที่ไม่รองรับและเปิดให้เข้าจากอินเทอร์เน็ต

  3. ติดตั้ง April 2025 Hotfix และอัปเดตสะสมล่าสุด (Cumulative Update)

  4. เปลี่ยนจาก Shared Service Principal ไปใช้ Hybrid App เฉพาะเพื่อการยืนยันตัวตน

  5. รีเซ็ต Trust Tokens เพื่อป้องกันการใช้สิทธิ์ที่อาจถูกขโมย

ทำไมแค่ติดตั้งแพตช์ถึงไม่พอ?

Microsoft ชี้ว่า ถ้าระบบถูกเจาะก่อนการอัปเดต Trust Tokens ที่ถูกขโมยไปยังสามารถถูกใช้โจมตีต่อได้ จึงจำเป็นต้องรีเซ็ตโทเคนและปรับการตั้งค่าการเชื่อมต่อใหม่ตามแนวทางความปลอดภัย

ความเสี่ยงหากไม่ดำเนินการ

หากละเลยการอัปเดตและการปรับตั้งค่า องค์กรอาจเผชิญกับ

  • การรั่วไหลของข้อมูลอีเมลและเอกสารสำคัญ

  • การถูกสร้างบัญชีผู้ใช้ปลอมเพื่อขยายการโจมตี

  • การติดตั้งมัลแวร์หรือแรนซัมแวร์ทั่วทั้งระบบ

  • การสูญเสียความเชื่อมั่นจากลูกค้าและพันธมิตรทางธุรกิจ

  • การหยุดชะงักของการดำเนินงานในระดับร้ายแรง

ข้อแนะนำสำหรับองค์กร

เพื่อปกป้องระบบ Exchange และข้อมูลขององค์กร แนะนำให้

  • ตรวจสอบระบบ Exchange ทั้งหมดว่ามีการใช้ Hybrid Configuration หรือไม่

  • ติดตั้งแพตช์และ Hotfix ล่าสุดจาก Microsoft ทันที

  • ปรับค่าการเชื่อมต่อเป็น Hybrid App และหยุดใช้ Shared Service Principal

  • รีเซ็ต Trust Tokens และตรวจสอบสิทธิ์ผู้ใช้ทั้งหมด

  • จำกัดการเข้าถึงเซิร์ฟเวอร์จากอินเทอร์เน็ตเฉพาะเท่าที่จำเป็น

CVE-2025-53786 ไม่ใช่เพียงช่องโหว่ทั่วไป แต่เป็นจุดอ่อนที่สามารถเปิดทางให้ผู้โจมตีควบคุมทั้งระบบอีเมลและโครงสร้างพื้นฐานโดเมนขององค์กรได้ การตอบสนองต้องทำทั้ง การอัปเดตซอฟต์แวร์, การเปลี่ยนการตั้งค่าระบบ, และการรีเซ็ตสิทธิ์การเข้าถึง เพื่อให้การแก้ไขสมบูรณ์

การลงมือแก้ไขตอนนี้อาจช่วยป้องกันความเสียหายที่ไม่สามารถประเมินค่าได้ในอนาคต