ที่มา: The Hacker News
หมวด: คลาวด์
ผู้โจมตีประกาศเส้นทาง BGP ปลอมเพื่อดักทราฟฟิกของบริการอัปเดต แล้วส่งแพ็กเกจอัปเดตที่ฝังโค้ดอันตรายให้ซอฟต์แวร์จัดการเซิร์ฟเวอร์เสมือน เนื่องจากตัวอัปเดตไม่ได้ตรวจลายเซ็นดิจิทัล จึงติดตั้งไปโดยไม่มีการเตือน
ระหว่างวันที่ 28 ถึง 30 สิงหาคม 2026 มีผู้ประกาศเส้นทาง BGP ปลอมเพื่อดักทราฟฟิกที่มุ่งไปยังบริการอัปเดตของ Softaculous ให้วิ่งเข้าเซิร์ฟเวอร์ที่ผู้โจมตีควบคุมแทน เป้าหมายคือผู้ใช้ซอฟต์แวร์ Virtualizor ซึ่งเป็นระบบจัดการเซิร์ฟเวอร์เสมือนที่ผู้ให้บริการโฮสติงใช้ดูแลโหนดไฮเปอร์ไวเซอร์และเครื่องเสมือนของลูกค้า
จุดที่ทำให้การโจมตีสำเร็จมีสองชั้นซ้อนกัน ชั้นแรกคือเซิร์ฟเวอร์ปลอมแสดงใบรับรอง TLS ที่ถูกต้องจากผู้ออกใบรับรองสาธารณะ ทำให้ไม่มีคำเตือนใด ๆ ปรากฏ ชั้นที่สองซึ่งเป็นสาเหตุแท้จริงคือตัวรับอัปเดตของซอฟต์แวร์ไม่ได้ตรวจสอบลายเซ็นดิจิทัลของแพ็กเกจ จึงยอมรับไฟล์ที่ถูกดัดแปลงมาโดยไม่ตั้งคำถาม
ภาพประกอบข่าวหมวดคลาวด์
โค้ดที่ถูกฝังเข้าไปในไฟล์หลักสามไฟล์ของระบบทำงานหลายอย่างต่อเนื่องกัน ได้แก่ เพิ่มกุญแจ SSH เพื่อเข้าถึงบัญชี root ติดตั้ง Java 17 ดาวน์โหลดและรันเครื่องมือควบคุมระยะไกลที่เขียนด้วย Java สร้างบัญชีผู้ใช้ที่ไม่ได้รับอนุญาตชื่อ proxyuser และตั้งเซอร์วิสของ systemd ไว้ให้ทำงานต่อเนื่องแม้รีบูตเครื่อง
ขอบเขตความเสียหายจำกัดอยู่ที่เซิร์ฟเวอร์จำนวนไม่มาก ไม่ใช่ผู้ใช้ทั้งหมด โดยผู้ให้บริการโฮสติงรายหนึ่งที่ออกมาเปิดเผยเหตุการณ์ต่อสาธารณะยืนยันว่าไฮเปอร์ไวเซอร์ของตน 5 เครื่องจากทั้งหมด 34 เครื่องถูกเจาะ ด้านผู้พัฒนาซอฟต์แวร์ออกแพตช์พร้อมเครื่องมือสแกนตรวจร่องรอยเมื่อวันที่ 1 กันยายน และเผยแพร่คำแนะนำการกู้คืนในวันถัดมา
ภาพประกอบข่าวหมวดคลาวด์
เคสนี้มีบทเรียนสองชั้นสำหรับองค์กรไทย ชั้นแรกคือระดับปฏิบัติ ผู้ที่ใช้ซอฟต์แวร์ตัวนี้ควรรันเครื่องมือสแกนอย่างเป็นทางการ ตรวจหาเซอร์วิสของ systemd ที่ไม่ควรมี หมุนเปลี่ยนกุญแจ API ทั้งหมด ตรวจบันทึกการเข้าถึง SSH ย้อนหลัง และสำหรับเครื่องที่ยืนยันว่าถูกเจาะแล้วควรติดตั้งใหม่ทั้งหมดแทนการไล่ลบไฟล์ ชั้นที่สองคือระดับหลักการ คำถามที่ทีมควรถามผู้ขายซอฟต์แวร์ทุกตัวที่มีระบบอัปเดตอัตโนมัติคือแพ็กเกจอัปเดตถูกลงลายเซ็นดิจิทัลและตรวจสอบก่อนติดตั้งหรือไม่ เพราะการเข้ารหัสช่องทาง TLS อย่างเดียวป้องกันการดักฟังได้ก็จริง แต่ไม่ได้พิสูจน์ว่าไฟล์ที่ได้มาเป็นของแท้จากผู้ผลิต
แหล่งข่าวเรียบเรียงจาก The Hacker News —
อ่านต้นฉบับภาพปก: The Hacker News · ลิขสิทธิ์ภาพเป็นของเจ้าของต้นฉบับ ใช้ประกอบการรายงานพร้อมอ้างอิงแหล่งที่มา
เนื้อหาบนหน้านี้เป็นการสรุปและเรียบเรียงเพื่อผู้อ่านชาวไทย หากพบข้อผิดพลาดโปรดแจ้งที่
info@smart-cyber-tech.com
บริการที่เกี่ยวข้องจากทีมงาน Smart Cyber Tech
แบ่งปันข่าวนี้:
LINE
Facebook
X
ปรึกษาทีมของเรา