ในโลกของ OT Security มีความเชื่อผิดๆ ที่ยังคงอยู่ในโรงงานอุตสาหกรรมจำนวนมาก นั่นคือ “ตราบใดที่เครือข่ายควบคุมไม่ต่ออินเทอร์เน็ต เราก็ปลอดภัย” แต่ความจริงคือ ยังมีเส้นทางเข้าออกเส้นหนึ่งที่เปิดอยู่ตลอดเวลา คือ พอร์ต USB บนเครื่อง Engineering Workstation, เครื่อง HMI และโน้ตบุ๊กของช่างเทคนิคที่เดินเข้าออกโรงงานทุกวัน
ข้อมูลจาก SANS 2024 State of ICS/OT Cybersecurity ระบุว่า Removable Media คิดเป็น 20.3% ของ Initial Attack Vector ในเหตุการณ์ที่กระทบระบบ ICS/OT และเมื่อเทียบเป็นอนุกรมเวลาตั้งแต่ปี 2021 ตัวเลขนี้แกว่งตัวระหว่าง 9.3%–36.7% โดยไม่เคยหายไปจากอันดับต้นๆ ของเวกเตอร์การโจมตีเลยแม้แต่ปีเดียว
ทำไม USB ยังเป็นปัญหาในปี 2026
หลายโรงงานเข้าใจความเสี่ยงแล้ว แต่ยังปล่อยให้พอร์ต USB เปิดอยู่ เพราะ ข้อจำกัดทางปฏิบัติที่หลีกเลี่ยงไม่ได้ การอัปเดตเฟิร์มแวร์ PLC, การนำเข้าไฟล์ Recipe การผลิต, การโอนย้ายไฟล์ Diagnostic Log ออกจากเครื่อง หรือแม้แต่การเก็บข้อมูล HACCP จากเครื่องมือวัดแบบ Offline — งานเหล่านี้ล้วนต้องพึ่งพาสื่อกลางภายนอกกันทั้งสิ้น

ประเด็นสำคัญคือ การโจมตีผ่าน USB ในปัจจุบันไม่ต้องพึ่ง Exploit ที่ซับซ้อน รูปแบบที่พบบ่อยได้แก่ Executable ที่ซ่อนอยู่ในชุดติดตั้งซอฟต์แวร์ของผู้ผลิตเครื่องจักรโดยตรง, Script หรือ Dropper ที่ทำงานตอนติดตั้งโปรแกรม และการใช้ประโยชน์จาก “ความไว้ใจ” ว่าไฟล์มาจากเว็บไซต์ทางการของผู้ขาย กรณีศึกษาที่ชัดเจนที่สุดในปี 2025 คือเหตุการณ์ไดรเวอร์เครื่องพิมพ์ UV ที่มีมัลแวร์ฝังอยู่ในตัวติดตั้งที่ดาวน์โหลดจากเว็บผู้ผลิตโดยตรง ซึ่งหากนำไปติดตั้งบน Engineering Workstation แบบ Air-gapped มัลแวร์จะข้ามกำแพงการแยกเครือข่ายได้โดยไม่ต้องสัมผัสอินเทอร์เน็ตแม้แต่นาทีเดียว
3 เส้นทางที่มัลแวร์จาก USB ใช้เข้าสู่ระบบ
| เส้นทาง | กลไก | สิ่งที่ตรวจพบได้ยาก |
|---|---|---|
| 1. Installer ติดเชื้อ | Executable ฝังอยู่ในชุดติดตั้งซอฟต์แวร์/ไดรเวอร์ที่ “น่าเชื่อถือ” | ผ่านการตรวจของ Antivirus ได้ง่าย เพราะผู้ใช้เองเป็นคนรัน |
| 2. BadUSB / Firmware | เฟิร์มแวร์ของ USB ถูกเขียนใหม่ให้ปลอมตัวเป็น HID Keyboard แล้วพิมพ์คำสั่งรันมัลแวร์ | เป็นการโจมตีที่ไฟล์และไม่มีไฟล์ให้สแกนเจอเลย |
| 3. Data Exfiltration | USB ที่เสียบกลับออกไปยังคอมพิวเตอร์ออฟฟิศ ลากข้อมูล Process Parameter และ Recipe ออกไป | ไม่มีการ Alert ใดๆ เพราะเป็นพฤติกรรมการใช้งานปกติของคนในองค์กร |
ที่มาข้อมูลเวกเตอร์: MITRE ATT&CK T0847 (Replication through Removable Media) และ SANS State of ICS/OT Cybersecurity 2021–2024

NIST SP 1334: มาตรฐานใหม่ที่จบปัญหานี้ด้วยคำว่า “Dedicated Kiosk”
เมื่อเดือนกันยายน 2025 ที่ผ่านมา NIST ได้ตีพิมพ์เอกสาร NIST SP 1334 “Reducing the Cybersecurity Risks of Portable Storage Media in OT Environments” ฉบับสมบูรณ์ ซึ่งเป็นคู่มือสองหน้าที่รวบรวมแนวปฏิบัติที่ดีที่สุดจากมาตรฐานสากล โดยเน้นสองแนวทางหลักคือ การควบคุมทางกายภาพและเชิงเทคนิคเพื่อจำกัดการเข้าถึงอุปกรณ์ และการกำหนดกระบวนการโอนย้ายไฟล์ที่มีการตรวจสอบ
แนวปฏิบัติที่ SP 1334 แนะนำให้ทำ:
- กำหนดพื้นที่โอนถ่ายเฉพาะ (Dedicated Kiosk/Station) — ไฟล์ทุกชิ้นที่จะเข้าโซน OT ต้องผ่านสถานีตรวจสอบก่อน ไม่มีข้อยกเว้น
- Multi-engine Malware Scanning — สแกนด้วยหลายเอนจินขนานกัน เพราะเอนจินเดียวตรวจไม่ทันรูปแบบมัลแวร์ใหม่
- Content Disarm & Reconstruction (CDR) — แทนที่จะสแกนหาสิ่งที่ “รู้จัก” ให้รื้อไฟล์แล้วประกอบกลับเฉพาะส่วนที่ปลอดภัย ซึ่งรับมือกับ Zero-day ได้
- Hardware-enforced Policy — บล็อกพอร์ต USB ทั้งหมด ยกเว้นอุปกรณ์ที่ขออนุมัติและลงทะเบียนไว้ (Allowlisting by serial number)
- Logging ทุกการทำธุรกรรม — ใคร เมื่อไหร่ ไฟล์อะไร เข้าเครื่องไหน ต้องมีบันทึกเพื่อการสืบสวน
สิ่งที่หลายองค์กรพลาดคือ คิดว่าซื้ออุปกรณ์ “Media Transfer Station” มาวางแล้วจบ แต่จริงๆ แล้ว กระบวนการและคนคือหัวใจ เพราะถ้าช่างเทคนิคยังสามารถเสียบ USB ส่วนตัวเข้าเครื่อง HMI ได้ตรงๆ ตู้ตรวจสอบที่ดีที่สุดก็ไร้ความหมาย
จุดเชื่อมโยงกับงานของ Honey Corporation
ทีมวิศวกรของ Honey Corporation ต้องเข้าไปทำงานในโซนควบคุมของโรงงานอยู่เสมอ ทั้งการติดตั้งระบบ IoT Monitoring, การเชื่อมต่อเซ็นเซอร์เข้ากับ PLC และการทำ System Integration ระหว่างระบบ — เราจึงเข้าใจดีว่าด่านตรวจสื่อกลางไม่ใช่แค่ “ของที่ควรมี” แต่คือมาตรฐานขั้นต่ำที่ทีมติดตั้งของเรายึดปฏิบัติทุกครั้งที่โอนไฟล์ Configuration เข้าสู่เครือข่ายของลูกค้า และเป็นหัวข้อที่เราแนะนำให้ลูกค้าที่กำลังวางระบบ IIoT พิจารณาไปพร้อมกับการแบ่งโซนเครือข่ายตาม IEC 62443 เสมอ
Key Takeaways
- Removable Media ยังเป็น Top-5 Initial Access Vector — 20.3% จาก SANS 2024, แกว่ง 9.3%–36.7% ระหว่างปี 2021–2024 และไม่มีสัญญาณว่าจะหายไป
- Air Gap ไม่เท่ากับความปลอดภัย — กรณีไดรเวอร์เครื่องพิมพ์ 2025 พิสูจน์ว่ามัลแวร์เข้าโซนแยกผ่านไฟล์ติดตั้ง “ทางการ” ได้โดยไม่ต้องมี Exploit ใหม่
- BadUSB โจมตีนอกเหนือการสแกนไฟล์ — อุปกรณ์ที่ปลอมเป็น HID Keyboard ไม่มี “ไฟล์” ให้ Antivirus ตรวจ ต้องควบคุมที่ระดับพอร์ตและ Device Allowlist
- NIST SP 1334 (ก.ย. 2025) คือแนวปฏิบัติมาตรฐานใหม่ — Dedicated Kiosk + Multi-engine Scan + CDR + Hardware Policy + Logging คือชุดควบคุมที่ต้องทำครบ
- คนและกระบวนการสำคัญกว่าเครื่องมือ — ถ้ายังเสียบ USB ส่วนตัวเข้า HMI ได้ ตู้ตรวจสอบที่ดีที่สุดในตลาดก็ปกป้องอะไรไม่ได้
- USB ไม่ได้ส่งเข้าอย่างเดียว — อย่าลืมทิศทางออก: Data Exfiltration ผ่านสื่อกลางกลับออกไปยังโซน IT เป็นความเสี่ยง IP และความลับทางการค้าที่ตรวจยากที่สุด
Honey Corporation พร้อมให้คำปรึกษา
ทีมงานของเรามีความเชี่ยวชาญด้านระบบรักษาความปลอดภัยไซเบอร์ OT และการออกแบบสถาปัตยกรรมเครือข่ายอุตสาหกรรม พร้อมออกแบบและติดตั้งระบบให้เหมาะกับธุรกิจของคุณ
📞 โทร: 09-23242995 | อีเมล: support@honey.co.th
เว็บไซต์: www.honey.co.th
