Windows Update พบช่องโหว่ 'Downdate' เสี่ยงถูกย้อนเวอร์ชันเพื่อเจาะระบบ

ความปลอดภัยของระบบปฏิบัติการ Windows กำลังเผชิญกับความท้าทายใหม่ เมื่อมีการค้นพบช่องโหว่ร้ายแรงในกระบวนการ Windows Update ที่ช่วยให้ผู้ไม่หวังดีสามารถสั่งย้อนเวอร์ชันของระบบหรือส่วนประกอบบางอย่างให้กลับไปเป็นเวอร์ชันเก่า ซึ่งเป็นเวอร์ชันที่มีช่องโหว่ทางความปลอดภัยที่เคยถูกแก้ไขไปแล้ว ทำให้แฮกเกอร์สามารถใช้จุดอ่อนเหล่านั้นในการเข้าควบคุมเครื่องคอมพิวเตอร์ได้อย่างสมบูรณ์

ช่องโหว่นี้ถูกตั้งชื่อว่า “Downdate” โดย Alon Leviev นักวิจัยจาก SafeBreach Labs ซึ่งได้นำเสนอข้อมูลนี้ในงานประชุมด้านความปลอดภัย Black Hat ที่ลาสเวกัส โดยจุดเริ่มต้นของการค้นพบเกิดจากการสังเกตแคมเปญการโจมตีในปีที่ผ่านมาที่ใช้มัลแวร์ BlackLotus UEFI bootkit ซึ่งใช้วิธีการย้อนเวอร์ชันของ Windows boot manager เพื่อสร้างช่องทางในการโจมตี

กลไกการทำงานของช่องโหว่ Downdate

โดยปกติแล้ว กระบวนการอัปเดตของ Windows จะทำงานผ่านโฟลเดอร์อัปเดตพิเศษที่ส่งคำขอไปยังเซิร์ฟเวอร์ของ Microsoft เพื่อตรวจสอบความถูกต้อง จากนั้นเซิร์ฟเวอร์จะสร้างโฟลเดอร์อัปเดตที่ควบคุมโดย Microsoft เอง ซึ่งภายในจะมีไฟล์ชื่อ pending.xml ทำหน้าที่เป็นรายการคำสั่ง (Action List) ระบุว่าต้องอัปเดตไฟล์ใดและจัดเก็บไว้ที่ไหน เมื่อผู้ใช้รีบูตเครื่อง ระบบจะดำเนินการตามรายการนี้

Leviev พบว่าแม้ผู้โจมตีจะไม่สามารถแก้ไขรายการคำสั่งในโฟลเดอร์ที่เซิร์ฟเวอร์ควบคุมได้โดยตรง แต่มีคีย์สำคัญที่ชื่อ “PoqexecCmdline” ที่ไม่ได้ถูกล็อกไว้ ทำให้เขาสามารถแทรกแซงและบงการกระบวนการอัปเดตทั้งหมดได้ โดยที่ระบบยังคงเชื่อมั่นว่าเป็นการอัปเดตที่ถูกต้องจาก Microsoft

Image 6

ผลกระทบต่อส่วนประกอบสำคัญของระบบ

เมื่อสามารถควบคุมกระบวนการอัปเดตได้ ผู้โจมตีสามารถเลือกย้อนเวอร์ชันส่วนประกอบสำคัญต่างๆ ได้ดังนี้:

  • Drivers: ซอฟต์แวร์ที่ใช้ประสานงานระหว่างระบบปฏิบัติการกับอุปกรณ์ฮาร์ดแวร์
  • Dynamic Link Libraries (DLLs): ไฟล์ที่บรรจุโปรแกรมและข้อมูลที่ระบบจำเป็นต้องใช้
  • NT Kernel: ส่วนแกนกลางของระบบปฏิบัติการที่ควบคุมคำสั่งพื้นฐานที่สุดของคอมพิวเตอร์

นอกจากนี้ยังสามารถโจมตีระบบรักษาความปลอดภัยขั้นสูง เช่น Virtualization-Based Security (VBS) หรือระบบความปลอดภัยที่ใช้การจำลองสภาพแวดล้อมเสมือน รวมถึง Credential Guard ที่ดูแลเรื่องรหัสผ่าน และ Hypervisor ที่ควบคุมเครื่องเสมือน (Virtual Machines) ทำให้ผู้โจมตีสามารถเข้าถึงโค้ดที่มีสิทธิ์สูงสุดในระดับ Kernel ได้

สรุปรายละเอียดช่องโหว่ Downdate
หัวข้อ รายละเอียด
ชื่อช่องโหว่ Downdate
จุดอ่อนที่พบ คีย์ PoqexecCmdline ในกระบวนการ Windows Update ไม่ถูกล็อก
ผลลัพธ์การโจมตี ย้อนเวอร์ชันระบบ/ส่วนประกอบ เพื่อใช้ช่องโหว่เก่าในการเจาะระบบ
เป้าหมายหลัก NT Kernel, VBS, Drivers และ Credential Guard
สถานะปัจจุบัน Microsoft กำลังพัฒนาตัวแก้ไข (Patch)

ข้อเท็จจริงสำคัญ

  • ตรวจจับได้ยาก: การโจมตีนี้แนบเนียนมากเพราะใช้กลไกของ Windows Update เอง ทำให้ระบบมองว่าเป็นการอัปเดตปกติและไม่แจ้งเตือนการย้อนเวอร์ชัน
  • เงื่อนไขการโจมตี: ผู้โจมตีต้องสามารถเข้าถึงเครื่องเป้าหมายได้ในเบื้องต้นก่อน จึงจะเริ่มใช้เทคนิค Downdate เพื่อยกระดับสิทธิ์การควบคุม
  • การตอบสนองของ Microsoft: ยืนยันว่ายังไม่พบการนำเทคนิคนี้ไปใช้โจมตีจริงในวงกว้าง และกำลังดำเนินการแก้ไขอย่างระมัดระวังเพื่อไม่ให้กระทบต่อการทำงานของระบบ
  • ความซับซ้อนในการแก้ไข: การยกเลิกไฟล์ VBS ที่มีช่องโหว่ต้องทำอย่างค่อยเป็นค่อยไป เพื่อป้องกันปัญหาความเข้ากันได้ของซอฟต์แวร์

คำถามที่พบบ่อย

Downdate คืออะไร?

คือเทคนิคการโจมตีที่ใช้ช่องโหว่ใน Windows Update เพื่อสั่งให้ระบบย้อนกลับไปใช้ซอฟต์แวร์หรือไดรเวอร์เวอร์ชันเก่าที่มีจุดอ่อนด้านความปลอดภัย ซึ่งแฮกเกอร์สามารถใช้จุดอ่อนเหล่านั้นในการเข้าควบคุมเครื่องได้

การโจมตีนี้อันตรายอย่างไร?

ความอันตรายอยู่ที่ความ "ล่องหน" เนื่องจากระบบเชื่อถือ Windows Update ทำให้การย้อนเวอร์ชันไม่ถูกตรวจพบ และยังช่วยให้ผู้โจมตีสามารถปิดระบบป้องกันสำคัญอย่าง VBS เพื่อเข้าถึงส่วนลึกที่สุดของระบบปฏิบัติการ (Kernel) ได้

ผู้ใช้ทั่วไปต้องกังวลหรือไม่?

ในขณะนี้ Microsoft ระบุว่ายังไม่พบการโจมตีจริงในธรรมชาติ และผู้โจมตีจำเป็นต้องมีสิทธิ์เข้าถึงเครื่องก่อนจึงจะทำได้ อย่างไรก็ตาม ควรหมั่นอัปเดตระบบปฏิบัติการให้เป็นปัจจุบันเสมอเมื่อมี Patch แก้ไขออกมา

Microsoft แก้ไขปัญหานี้อย่างไร?

Microsoft กำลังพัฒนามาตรการป้องกันโดยการตรวจสอบและยกเลิกการใช้งานไฟล์ระบบ VBS ที่มีช่องโหว่ ซึ่งต้องทำอย่างละเอียดเพื่อไม่ให้เกิดผลกระทบต่อการทำงานของโปรแกรมอื่นๆ ในเครื่องผู้ใช้