อัปเดตความปลอดภัยเดือนมีนาคม: สรุปช่องโหว่ร้ายแรงจาก Apple, Microsoft, Google และค่ายซอฟต์แวร์ยักษ์ใหญ่

ในเดือนมีนาคมที่ผ่านมา บริษัทเทคโนโลยีชั้นนำทั่วโลกได้เร่งปล่อยแพตช์ (Patch) หรือซอฟต์แวร์แก้ไขข้อผิดพลาดเพื่อปิดช่องโหว่ด้านความปลอดภัยที่สำคัญ เนื่องจากมีการตรวจพบว่าแฮกเกอร์ได้นำช่องโหว่เหล่านี้ไปใช้ในการโจมตีจริง โดยเฉพาะผู้ใช้งานอุปกรณ์จาก Microsoft, Google และ Apple ที่จำเป็นต้องตรวจสอบการอัปเดตอุปกรณ์ของตนโดยด่วนเพื่อป้องกันความเสี่ยง

เจาะลึกการอัปเดตจากยักษ์ใหญ่ด้านซอฟต์แวร์และอุปกรณ์

Apple: การป้องกันสำหรับ iPhone และ Mac

Apple ได้ปล่อย iOS และ iPadOS 16.4 ซึ่งมาพร้อมกับการแก้ไขช่องโหว่ด้านความปลอดภัยถึง 33 รายการ โดยเน้นไปที่ WebKit (เอนจินที่ขับเคลื่อนเบราว์เซอร์ Safari) และ Kernel (แกนกลางของระบบปฏิบัติการ) ซึ่งหากถูกโจมตีผ่านช่องโหว่ CVE-2023-27969 และ CVE-2023-27933 อาจทำให้ผู้ไม่หวังดีสามารถรันโค้ดอันตรายในเครื่องได้ นอกจากนี้ยังมีช่องโหว่ Sandbox (ระบบจำกัดสิทธิ์การเข้าถึงข้อมูล) ที่อาจทำให้แอปพลิเคชันข้ามผ่านการตั้งค่าความเป็นส่วนตัวได้

สำหรับผู้ใช้ iPhone รุ่นเก่า Apple ได้ออก iOS 15.7.4 เพื่อแก้ไขปัญหา 16 รายการ รวมถึงช่องโหว่ Zero-day (ช่องโหว่ที่ถูกค้นพบและถูกโจมตีก่อนที่ผู้พัฒนาจะออกแพตช์แก้ไข) ใน WebKit (CVE-2023-23529) ที่อาจนำไปสู่การรันโค้ดโดยไม่ได้รับอนุญาต ซึ่งต้องอาศัยการโต้ตอบจากผู้ใช้บางส่วน

Microsoft: วิกฤต Outlook และ Patch Tuesday

การอัปเดต Patch Tuesday ของ Microsoft ในเดือนนี้มีความสำคัญอย่างยิ่ง โดยมีการแก้ไขช่องโหว่มากกว่า 80 รายการ ที่น่ากังวลที่สุดคือ CVE-2023-23397 ใน Microsoft Outlook ซึ่งได้รับคะแนนความรุนแรง (CVSS) สูงถึง 9.8 และถูกใช้โจมตีโดยอาชญากรไซเบอร์ที่มีความเชื่อมโยงกับรัสเซีย

ช่องโหว่นี้ทำงานโดยการส่งอีเมลที่ถูกสร้างขึ้นเป็นพิเศษ ซึ่งจะทำงานทันทีที่ Outlook ดึงข้อมูลมาประมวลผล แม้ผู้ใช้จะยังไม่ได้เปิดอ่านอีเมลในช่อง Preview Pane ก็ตาม โดยแฮกเกอร์สามารถขโมย Net-NTLMv2 hash เพื่อนำไปใช้ในการโจมตีแบบ Relay ต่อไป ซึ่ง Mandiant ระบุว่าช่องโหว่นี้ถูกใช้โจมตีองค์กรและโครงสร้างพื้นฐานสำคัญมาเกือบหนึ่งปีแล้ว

Google และ Samsung: ความเสี่ยงใน Android และ Chrome

Google ได้ออกจดหมายแจ้งเตือนความปลอดภัยสำหรับ Android โดยแก้ไขปัญหามากกว่า 50 รายการ รวมถึงช่องโหว่ระดับวิกฤตในส่วน System ที่ยอมให้เกิด Remote Code Execution (RCE) หรือการรันโค้ดจากระยะไกลได้โดยไม่ต้องอาศัยการโต้ตอบจากผู้ใช้

นอกจากนี้ Project Zero ของ Google ยังพบช่องโหว่ Zero-day 18 รายการในโมเด็ม Exynos ของ Samsung โดย 4 รายการที่ร้ายแรงที่สุด (CVE-2023-24033, CVE-2023-26496, CVE-2023-26497, CVE-2023-26498) ช่วยให้แฮกเกอร์เข้าควบคุมโทรศัพท์ในระดับ Baseband ได้เพียงแค่ทราบเบอร์โทรศัพท์ของเหยื่อเท่านั้น

สำหรับเบราว์เซอร์ Chrome เวอร์ชัน 111 ได้แก้ไขช่องโหว่ 8 รายการ ซึ่งส่วนใหญ่เป็นปัญหาด้าน Memory Safety (ความปลอดภัยของหน่วยความจำ) เช่น Use-after-free ที่อาจนำไปสู่การเข้าถึงข้อมูลที่ผิดพลาดในส่วนของรหัสผ่านและ PDF

การอัปเดตจากผู้ให้บริการซอฟต์แวร์ระดับองค์กร

  • Cisco: แก้ไขช่องโหว่ 10 รายการใน IOS และ IOS XE รวมถึงช่องโหว่ร้ายแรงในโทรศัพท์ IP Phone ซีรีส์ 6800, 7800 และ 8800 (CVE-2023-20078) ที่อาจทำให้แฮกเกอร์รันคำสั่งในระบบปฏิบัติการได้
  • Mozilla: ปล่อย Firefox 111 แก้ไข 13 ช่องโหว่ โดยมีปัญหาเรื่อง Memory Corruption ที่อาจถูกใช้รันโค้ดอันตราย และปัญหาใน Firefox สำหรับ Android ที่อาจทำให้แอปภายนอกเปิดขึ้นมาเองโดยไม่มีการแจ้งเตือน
  • SAP: ออกโน้ตความปลอดภัย 19 รายการ โดยมีช่องโหว่ระดับวิกฤตใน SAP Business Objects (CVE-2023-25616) และ SAP NetWeaver AS for Java (CVE-2023-23857) ซึ่งมีคะแนน CVSS สูงถึง 9.9 ทำให้ผู้โจมตีที่ไม่มีสิทธิ์เข้าถึงสามารถเข้าถึงบริการในระบบได้

ตารางสรุปช่องโหว่และผลกระทบที่สำคัญ

สรุปภาพรวมช่องโหว่ความปลอดภัยเดือนมีนาคม
ผู้ผลิต/ซอฟต์แวร์ รหัส CVE / เวอร์ชัน ระดับความรุนแรง ผลกระทบหลัก
Microsoft Outlook CVE-2023-23397 วิกฤต (9.8) ขโมย Net-NTLMv2 hash ผ่านอีเมล
Samsung Exynos CVE-2023-24033 และอื่นๆ สูงมาก ควบคุมเครื่องผ่าน Baseband โดยใช้เบอร์โทรศัพท์
SAP NetWeaver CVE-2023-23857 วิกฤต (9.9) เข้าถึงบริการในระบบโดยไม่ต้องยืนยันตัวตน
Apple iOS CVE-2023-23529 สูง รันโค้ดอันตรายผ่าน WebKit (ในรุ่นเก่า)
Cisco IP Phone CVE-2023-20078 วิกฤต (9.8) รันคำสั่งในระบบปฏิบัติการจากระยะไกล

ข้อเท็จจริงสำคัญ

  • Microsoft Outlook มีช่องโหว่ร้ายแรงที่ทำงานอัตโนมัติแม้ไม่ได้เปิดอ่านอีเมล
  • ผู้ใช้ Samsung และ Pixel บางรุ่นเสี่ยงต่อการถูกโจมตีผ่านโมเด็ม Exynos โดยใช้เพียงเบอร์โทรศัพท์
  • Apple แก้ไขช่องโหว่จำนวนมากใน iOS 16.4 แต่มีบางส่วนในรุ่นเก่าที่ถูกโจมตีไปแล้ว
  • SAP และ Cisco พบช่องโหว่ระดับวิกฤตที่ส่งผลกระทบต่อความปลอดภัยของข้อมูลองค์กร

คำถามที่พบบ่อย

หากใช้ Samsung รุ่นที่ได้รับผลกระทบจากช่องโหว่ Exynos ควรทำอย่างไร?

ผู้ใช้ควรตรวจสอบการอัปเดตซอฟต์แวร์จากผู้ผลิตทันที และในระหว่างที่รอแพตช์ Google แนะนำให้ปิดการใช้งาน Wi-Fi Calling และ Voice-over-LTE (VoLTE) ในการตั้งค่าอุปกรณ์เพื่อลดความเสี่ยง

ช่องโหว่ใน Microsoft Outlook อันตรายแค่ไหน?

อันตรายมาก เนื่องจากเป็นช่องโหว่ระดับวิกฤต (CVSS 9.8) ที่แฮกเกอร์สามารถส่งอีเมลมาเพื่อขโมยข้อมูลการยืนยันตัวตน (Hash) ได้โดยที่ผู้ใช้ไม่ต้องคลิกลิงก์หรือเปิดอ่านอีเมลเลย

Zero-day คืออะไร และทำไมถึงน่ากลัว?

Zero-day คือช่องโหว่ที่ผู้พัฒนาซอฟต์แวร์ยังไม่ทราบ หรือทราบแต่ยังไม่มีแพตช์แก้ไข ทำให้แฮกเกอร์มีโอกาสโจมตีระบบได้โดยที่ไม่มีเกราะป้องกันใดๆ จนกว่าจะมีการออกอัปเดตแก้ไข

การอัปเดต Chrome 111 จำเป็นหรือไม่?

จำเป็นอย่างยิ่ง แม้ Google จะระบุว่ายังไม่พบการโจมตีจริง แต่ช่องโหว่ด้าน Memory Safety ทั้ง 8 รายการมีความรุนแรงสูง ซึ่งอาจถูกนำมาใช้โจมตีเพื่อเข้าถึงข้อมูลส่วนตัวหรือรันโค้ดอันตรายในเครื่องได้