Nightmare Eclipse พร้อมปล่อยโค้ดเจาะช่องโหว่ (Exploit) ตัวใหม่บน Microsoft Defender
📰 ข่าวใหญ่แวดวงไซเบอร์! นักวิจัยความปลอดภัยไซเบอร์นามแฝง "Nightmare Eclipse" (หรือ Chaotic Eclipse) ผู้ที่ปล่อยโค้ดเจาะช่องโหว่ (PoC Exploits) บน Windows และ Microsoft Defender อย่างต่อเนื่องในช่วงหลายเดือนที่ผ่านมา ได้ออกมาเปิดเผยตัวตนจริงว่าเขาคือ Abdelhamid Naceri อดีตพนักงานของ Microsoft ในประเทศเยอรมนี พร้อมกับปล่อยโค้ดเจาะช่องโหว่ตัวใหม่บน Microsoft Defender ที่ชื่อว่า "BigDiskBuster"
การเปิดเผยตัวตนครั้งนี้มาพร้อมกับการเล่าถึงความขัดแย้งและการถูกไล่ออกจาก Microsoft ซึ่งกลายเป็นแรงจูงใจเบื้องหลังการปล่อยโค้ด Zero-day รวดเดียวหลายตัวที่สร้างความปั่นป่วนให้กับระบบความปลอดภัยทั่วโลก
• สาระสำคัญข่าว: Nightmare Eclipse เปิดเผยตัวตนว่าเป็น Abdelhamid Naceri พร้อมปล่อย PoC Exploit ตัวใหม่ชื่อ BigDiskBuster ที่มุ่งเป้าขัดขวางการอัปเดตของ Microsoft Defender
• ตัวตนและแรงจูงใจ (Identity & Grievance): Naceri เป็นอดีตพนักงาน Microsoft ที่ถูกเลิกจ้างกะทันหัน เขาอ้างว่าถูกไล่ออกอย่างไม่เป็นธรรมโดยไม่มีคำอธิบายที่ชัดเจน แม้จะมีการฟ้องร้องในศาลแรงงานเยอรมนีแต่เขาก็เป็นฝ่ายแพ้คดี ส่งผลกระทบต่อจิตใจและทางการเงินอย่างหนัก จนนำมาซึ่งการปล่อย Zero-day เพื่อแก้แค้นองค์กร
• กลไกของ BigDiskBuster: เป็นโค้ดทดสอบความผิดพลาด (PoC) ที่ถูกออกแบบมาเพื่อ ขัดขวางไม่ให้ Microsoft Defender ดำเนินการอัปเดตแพลตฟอร์มและลายเซ็นไวรัส (Signature Updates) ได้สำเร็จ ส่งผลกระทบต่อ Windows ทุกเวอร์ชันที่ยังได้รับการสนับสนุนอยู่
รายละเอียดเหตุการณ์และผลกระทบ
Abdelhamid Naceri (หรือ halov) เคยเป็นนักวิจัยที่มีชื่อเสียงจากการค้นพบช่องโหว่ระดับสูงบน Windows หลายครั้ง หลังจากเกิดความขัดแย้งกับ Microsoft เรื่องข้อกล่าวหาว่าแอบส่งข้อมูลช่องโหว่ให้บุคคลภายนอกจนถูกเลิกจ้าง เขาได้เริ่มแคมเปญปล่อยโค้ด Zero-day บนผลิตภัณฑ์ของ Microsoft (รวมถึงแบรนด์อื่นๆ อย่าง Kaspersky, CrowdStrike และ Avast) เพื่อตอบโต้บริษัท
สำหรับโค้ดเจาะช่องโหว่ล่าสุด BigDiskBuster โดยนาย Naceri ระบุว่าการทำงานมีความคล้ายคลึงกับสคริปต์ "UnDefend" ที่เคยปล่อยออกมาก่อนหน้านี้ โดยมีเป้าหมายเพื่อ "ทำให้ Defender ตาบอด" (Blind Defender) ไม่สามารถอัปเดตฐานข้อมูลภัยคุกคามใหม่ๆ ได้ แม้เขาจะยอมรับว่าโค้ดยังมีบั๊กและต้องได้รับการปรับปรุงเพิ่มเติมก็ตาม
ความน่ากังวลที่สุดคือ โค้ดเจาะช่องโหว่หลายตัวที่ Nightmare Eclipse ปล่อยออกมาก่อนหน้านี้ (เช่น BlueHammer, ShieldBreak, ShieldCrash) ได้ถูกกลุ่มแฮกเกอร์และอาชญากรไซเบอร์นำไปพัฒนาต่อเพื่อใช้ในการโจมตีจริง (Weaponized) ร่วมกับการปล่อย Ransomware แล้ว
💡 สรุปสั้นๆ: อดีตพนักงาน Microsoft เผยตัวตน "Nightmare Eclipse" พร้อมส่งท้ายด้วยการปล่อยโค้ด BigDiskBuster ป่วน Microsoft Defender ไม่ให้อัปเดตฐานข้อมูลไวรัส เหตุการณ์นี้แสดงให้เห็นถึงความเสี่ยงจาก Insider Threat/Grievance ที่แปลงเปลี่ยนความชำนาญทางเทคนิคมาเป็นอาวุธไซเบอร์โจมตีผลิตภัณฑ์ดั้งเดิมขององค์กร
🔗 References & Sources: Nightmare Eclipse Drops New Microsoft Defender Exploit After Revealing Identity (SecurityWeek)
🛍️ ยกระดับการปกป้อง Endpoint Security และ Managed Detection ไปกับ Secure Serve!
เมื่อเครื่องมือความปลอดภัยหลักของระบบอย่าง Microsoft Defender อาจถูกขัดขวางหรือปิดกั้นการอัปเดตจากช่องโหว่ Zero-day ให้ Secure Serve ช่วยวางเกราะป้องกันซ้ำซ้อน (Defense-in-Depth) ให้องค์กรคุณ!
• 🛡️ Multi-Layered Endpoint Protection (EDR/MDR): เสริมความแข็งแกร่งด้วยโซลูชัน EDR/MDR ชั้นนำที่ไม่พึ่งพาเพียงฐานข้อมูล Signature เพียงอย่างเดียว แต่ใช้การตรวจจับพฤติกรรม (Behavioral Analytics) แบบเรียลไทม์
• 🔍 Continuous Control & Vulnerability Monitoring: ตรวจสอบและเฝ้าระวังสถานะความสมบูรณ์ของระบบป้องกันภัยไซเบอร์ภายในองค์กรอย่างต่อเนื่อง มั่นใจได้ว่าเอเจนต์ความปลอดภัยทำงานได้จริงและไม่ถูกสั่งปิดหรือทำให้ตาบอด
• ⚙️ Emergency Patch & Incident Mitigation: ทีมวิศวกรไซเบอร์พร้อมช่วยเหลือในการปรับแต่งนโยบายความปลอดภัย (Hardening Policy) บล็อกพฤติกรรมสุ่มเสี่ยง และรับมือทันทีเมื่อมีรายงานการปล่อย Zero-day ในวงการ
📞 สนใจขอใบเสนอราคาหรือบริการปรึกษาด้านความปลอดภัยไซเบอร์: ติดต่อทีมงาน Secure Serve ได้เลยครับ ทีมวิศวกรไซเบอร์ของเราพร้อมดูแลและปกป้องระบบของท่านอย่างมืออาชีพ!
To give you a better experience, by continuing to use our website, you are agreeing to the use of cookies and personal data as set out in our Privacy Policy | Terms and Conditions