Share

EncryptHub โจมตี Windows ด้วยช่องโหว่ Zero-Day บน MMC

Last updated: 27 Mar 2025
28 Views
สรุปข้อมูล
กลุ่มแฮกเกอร์ที่รู้จักในชื่อ EncryptHub ถูกเชื่อมโยงกับการโจมตี Zero-day บน Windows ซึ่งใช้ประโยชน์จากช่องโหว่ของ Microsoft Management Console เป็นช่องโหว่แบบข้ามการป้องกันด้านความปลอดภัย (Security Feature Bypass) ที่มีชื่อว่า MSC EvilTwin โดยได้รับการระบุรหัสเป็น CVE-2025-26633 ซึ่งช่องโหว่นี้เกิดจากกระบวนการจัดการไฟล์ MSC บนระบบที่ยังไม่ได้รับการอัปเดตช่องโหว่ ณ ปัจจุบันได้มีการออกอัปเดตแพตช์จากทาง Microsoft แล้ว
 
รายละเอียดช่องโหว่
CVE-2025-26633 (คะแนน CVSS 7.0/10 ระดับความรุนแรง High) เป็นช่องโหว่การจัดการข้อมูลไม่เหมาะสมใน Microsoft Management Console เปิดช่องทางให้ผู้โจมตีที่ไม่ได้รับอนุญาตสามารถข้ามการป้องกันด้านความปลอดภัยได้จากภายในเครื่อง การนำช่องโหว่มาใช้ในการโจมตีของกลุ่ม EncryptHub มีขั้นตอนดังต่อไปนี้:
  1. แฮกเกอร์ใช้ Email Phishing หรือ Compromise Website เพื่อเป็นช่องทางส่งไฟล์ที่ฝังโค้ดอันตรายไปยังเหยื่อ
  2. หลังจากนั้นจะหลอกให้เหยื่อเปิดไฟล์ .msc ซึ่งเป็นไฟล์อันตรายที่ถูกออกแบบมาให้ใช้ประโยชน์จากช่องโหว่ CVE-2025-26633
  3. เมื่อเหยื่อดำเนินการเปิดไฟล์ .msc บนระบบ ไฟล์จะโหลดโค้ดจากภายนอกผ่านการเปลี่ยนค่าพาธ MUIPath
  4. Payload ที่ถูกโหลดเข้ามาจะเป็นมัลแวร์ที่ฝังตัวและรันโค้ดอันตรายเพื่อขโมยข้อมูลของเหยื่อ
  5. หลังจากติดตั้งมัลแวร์สำเร็จ มัลแวร์จะดำเนินการเก็บข้อมูลที่ถูกขโมยจะถูกส่งกลับไปยัง C2 Server ของแฮกเกอร์

ในบางกรณีจะมีการติดตั้งแรนซัมแวร์เพื่อเข้ารหัสไฟล์ของเหยื่อหลังจากขโมยข้อมูลสำเร็จ

เวอร์ชันที่ได้รับผลกระทบ และ เวอร์ชันที่ได้รับการแก้ไขสามารถตรวจสอบเพิ่มเติมตามที่ทาง Microsoft ประกาศ

 

ผลกระทบจากช่องโหว่

เหตุการณ์การโจมตีโดยกลุ่ม EncryptHub ส่งผลกระทบต่อความมั่นคงปลอดภัยขององค์กร โดยทำให้ระบบสามารถถูกเจาะผ่านไฟล์ .msc ที่ใช้ช่องโหว่ CVE-2025-26633 เพื่อรันโค้ดอันตรายโดยไม่ต้องมีการยืนยันจากผู้ใช้ นำไปสู่การขโมยข้อมูลสำคัญ การติดตั้ง backdoor และการรันแรนซัมแวร์เพื่อเรียกค่าไถ่

 

คำแนะนำ

  • อัปเดต Microsoft Management Console ให้เป็นเวอร์ชันที่ทาง Microsoft ประกาศการแก้ไขช่องโหว่
  • ตรวจสอบการทำงานและไฟล์เพื่อตรวจจับกิจกรรมที่ผิดปกติ
  • พิจารณาการตั้งค่าไฟร์วอลล์และระบบตรวจจับการบุกรุกเพิ่มเติม
  • จำกัดสิทธิ์การรันไฟล์ .msc โดยเฉพาะจากอีเมลหรือแหล่งออนไลน์ที่ไม่เชื่อถือ
  • เพิ่มแผนการ Backup ในการลดผลกระทบและความเสียหายหลังถูกโจมตี

 

แหล่งอ้างอิง

https://www.bleepingcomputer.com/news/security/encrypthub-linked-to-zero-day-attacks-targeting-windows-systems/

https://msrc.Microsoft.com/update-guide/vulnerability/CVE-2025-26633


Related Content
Compare product
0/4
Remove all
Compare