Windows Update พบช่องโหว่ 'Downdate' เสี่ยงถูกย้อนเวอร์ชันเพื่อเจาะระบบ
ความปลอดภัยของระบบปฏิบัติการ Windows กำลังเผชิญกับความท้าทายใหม่ เมื่อมีการค้นพบช่องโหว่ร้ายแรงในกระบวนการ Windows Update ที่ช่วยให้ผู้ไม่หวังดีสามารถสั่งย้อนเวอร์ชันของระบบหรือส่วนประกอบบางอย่างให้กลับไปเป็นเวอร์ชันเก่า ซึ่งเป็นเวอร์ชันที่มีช่องโหว่ทางความปลอดภัยที่เคยถูกแก้ไขไปแล้ว ทำให้แฮกเกอร์สามารถใช้จุดอ่อนเหล่านั้นในการเข้าควบคุมเครื่องคอมพิวเตอร์ได้อย่างสมบูรณ์
ช่องโหว่นี้ถูกตั้งชื่อว่า “Downdate” โดย Alon Leviev นักวิจัยจาก SafeBreach Labs ซึ่งได้นำเสนอข้อมูลนี้ในงานประชุมด้านความปลอดภัย Black Hat ที่ลาสเวกัส โดยจุดเริ่มต้นของการค้นพบเกิดจากการสังเกตแคมเปญการโจมตีในปีที่ผ่านมาที่ใช้มัลแวร์ BlackLotus UEFI bootkit ซึ่งใช้วิธีการย้อนเวอร์ชันของ Windows boot manager เพื่อสร้างช่องทางในการโจมตี
กลไกการทำงานของช่องโหว่ Downdate
โดยปกติแล้ว กระบวนการอัปเดตของ Windows จะทำงานผ่านโฟลเดอร์อัปเดตพิเศษที่ส่งคำขอไปยังเซิร์ฟเวอร์ของ Microsoft เพื่อตรวจสอบความถูกต้อง จากนั้นเซิร์ฟเวอร์จะสร้างโฟลเดอร์อัปเดตที่ควบคุมโดย Microsoft เอง ซึ่งภายในจะมีไฟล์ชื่อ pending.xml ทำหน้าที่เป็นรายการคำสั่ง (Action List) ระบุว่าต้องอัปเดตไฟล์ใดและจัดเก็บไว้ที่ไหน เมื่อผู้ใช้รีบูตเครื่อง ระบบจะดำเนินการตามรายการนี้
Leviev พบว่าแม้ผู้โจมตีจะไม่สามารถแก้ไขรายการคำสั่งในโฟลเดอร์ที่เซิร์ฟเวอร์ควบคุมได้โดยตรง แต่มีคีย์สำคัญที่ชื่อ “PoqexecCmdline” ที่ไม่ได้ถูกล็อกไว้ ทำให้เขาสามารถแทรกแซงและบงการกระบวนการอัปเดตทั้งหมดได้ โดยที่ระบบยังคงเชื่อมั่นว่าเป็นการอัปเดตที่ถูกต้องจาก Microsoft

ผลกระทบต่อส่วนประกอบสำคัญของระบบ
เมื่อสามารถควบคุมกระบวนการอัปเดตได้ ผู้โจมตีสามารถเลือกย้อนเวอร์ชันส่วนประกอบสำคัญต่างๆ ได้ดังนี้:
- Drivers: ซอฟต์แวร์ที่ใช้ประสานงานระหว่างระบบปฏิบัติการกับอุปกรณ์ฮาร์ดแวร์
- Dynamic Link Libraries (DLLs): ไฟล์ที่บรรจุโปรแกรมและข้อมูลที่ระบบจำเป็นต้องใช้
- NT Kernel: ส่วนแกนกลางของระบบปฏิบัติการที่ควบคุมคำสั่งพื้นฐานที่สุดของคอมพิวเตอร์
นอกจากนี้ยังสามารถโจมตีระบบรักษาความปลอดภัยขั้นสูง เช่น Virtualization-Based Security (VBS) หรือระบบความปลอดภัยที่ใช้การจำลองสภาพแวดล้อมเสมือน รวมถึง Credential Guard ที่ดูแลเรื่องรหัสผ่าน และ Hypervisor ที่ควบคุมเครื่องเสมือน (Virtual Machines) ทำให้ผู้โจมตีสามารถเข้าถึงโค้ดที่มีสิทธิ์สูงสุดในระดับ Kernel ได้
| หัวข้อ | รายละเอียด |
|---|---|
| ชื่อช่องโหว่ | Downdate |
| จุดอ่อนที่พบ | คีย์ PoqexecCmdline ในกระบวนการ Windows Update ไม่ถูกล็อก |
| ผลลัพธ์การโจมตี | ย้อนเวอร์ชันระบบ/ส่วนประกอบ เพื่อใช้ช่องโหว่เก่าในการเจาะระบบ |
| เป้าหมายหลัก | NT Kernel, VBS, Drivers และ Credential Guard |
| สถานะปัจจุบัน | Microsoft กำลังพัฒนาตัวแก้ไข (Patch) |
ข้อเท็จจริงสำคัญ
- ตรวจจับได้ยาก: การโจมตีนี้แนบเนียนมากเพราะใช้กลไกของ Windows Update เอง ทำให้ระบบมองว่าเป็นการอัปเดตปกติและไม่แจ้งเตือนการย้อนเวอร์ชัน
- เงื่อนไขการโจมตี: ผู้โจมตีต้องสามารถเข้าถึงเครื่องเป้าหมายได้ในเบื้องต้นก่อน จึงจะเริ่มใช้เทคนิค Downdate เพื่อยกระดับสิทธิ์การควบคุม
- การตอบสนองของ Microsoft: ยืนยันว่ายังไม่พบการนำเทคนิคนี้ไปใช้โจมตีจริงในวงกว้าง และกำลังดำเนินการแก้ไขอย่างระมัดระวังเพื่อไม่ให้กระทบต่อการทำงานของระบบ
- ความซับซ้อนในการแก้ไข: การยกเลิกไฟล์ VBS ที่มีช่องโหว่ต้องทำอย่างค่อยเป็นค่อยไป เพื่อป้องกันปัญหาความเข้ากันได้ของซอฟต์แวร์
คำถามที่พบบ่อย
Downdate คืออะไร?
คือเทคนิคการโจมตีที่ใช้ช่องโหว่ใน Windows Update เพื่อสั่งให้ระบบย้อนกลับไปใช้ซอฟต์แวร์หรือไดรเวอร์เวอร์ชันเก่าที่มีจุดอ่อนด้านความปลอดภัย ซึ่งแฮกเกอร์สามารถใช้จุดอ่อนเหล่านั้นในการเข้าควบคุมเครื่องได้
การโจมตีนี้อันตรายอย่างไร?
ความอันตรายอยู่ที่ความ "ล่องหน" เนื่องจากระบบเชื่อถือ Windows Update ทำให้การย้อนเวอร์ชันไม่ถูกตรวจพบ และยังช่วยให้ผู้โจมตีสามารถปิดระบบป้องกันสำคัญอย่าง VBS เพื่อเข้าถึงส่วนลึกที่สุดของระบบปฏิบัติการ (Kernel) ได้
ผู้ใช้ทั่วไปต้องกังวลหรือไม่?
ในขณะนี้ Microsoft ระบุว่ายังไม่พบการโจมตีจริงในธรรมชาติ และผู้โจมตีจำเป็นต้องมีสิทธิ์เข้าถึงเครื่องก่อนจึงจะทำได้ อย่างไรก็ตาม ควรหมั่นอัปเดตระบบปฏิบัติการให้เป็นปัจจุบันเสมอเมื่อมี Patch แก้ไขออกมา
Microsoft แก้ไขปัญหานี้อย่างไร?
Microsoft กำลังพัฒนามาตรการป้องกันโดยการตรวจสอบและยกเลิกการใช้งานไฟล์ระบบ VBS ที่มีช่องโหว่ ซึ่งต้องทำอย่างละเอียดเพื่อไม่ให้เกิดผลกระทบต่อการทำงานของโปรแกรมอื่นๆ ในเครื่องผู้ใช้



