SCT

กำลังเตรียมประสบการณ์ดิจิทัล

ผู้โจมตีใช้การไฮแจ็กเส้นทาง BGP ส่งอัปเดตปลอมของซอฟต์แวร์จัดการเซิร์ฟเวอร์ ฝังสิทธิ์ root ถาวร

ผู้โจมตีประกาศเส้นทาง BGP ปลอมเพื่อดักทราฟฟิกของบริการอัปเดต แล้วส่งแพ็กเกจอัปเดตที่ฝังโค้ดอันตรายให้ซอฟต์แวร์จัดการเซิร์ฟเวอร์เสมือน เนื่องจากตัวอัปเดตไม่ได้ตรวจลายเซ็นดิจิทัล จึงติดตั้งไปโดยไม่มีการเตือน

ผู้โจมตีประกาศเส้นทาง BGP ปลอมเพื่อดักทราฟฟิกของบริการอัปเดต แล้วส่งแพ็กเกจอัปเดตที่ฝังโค้ดอันตรายให้ซอฟต์แวร์จัดการเซิร์ฟเวอร์เสมือน เนื่องจากตัวอัปเดตไม่ได้ตรวจลายเซ็นดิจิทัล จึงติดตั้งไปโดยไม่มีการเตือน

ระหว่างวันที่ 28 ถึง 30 สิงหาคม 2026 มีผู้ประกาศเส้นทาง BGP ปลอมเพื่อดักทราฟฟิกที่มุ่งไปยังบริการอัปเดตของ Softaculous ให้วิ่งเข้าเซิร์ฟเวอร์ที่ผู้โจมตีควบคุมแทน เป้าหมายคือผู้ใช้ซอฟต์แวร์ Virtualizor ซึ่งเป็นระบบจัดการเซิร์ฟเวอร์เสมือนที่ผู้ให้บริการโฮสติงใช้ดูแลโหนดไฮเปอร์ไวเซอร์และเครื่องเสมือนของลูกค้า

จุดที่ทำให้การโจมตีสำเร็จมีสองชั้นซ้อนกัน ชั้นแรกคือเซิร์ฟเวอร์ปลอมแสดงใบรับรอง TLS ที่ถูกต้องจากผู้ออกใบรับรองสาธารณะ ทำให้ไม่มีคำเตือนใด ๆ ปรากฏ ชั้นที่สองซึ่งเป็นสาเหตุแท้จริงคือตัวรับอัปเดตของซอฟต์แวร์ไม่ได้ตรวจสอบลายเซ็นดิจิทัลของแพ็กเกจ จึงยอมรับไฟล์ที่ถูกดัดแปลงมาโดยไม่ตั้งคำถาม

ภาพประกอบข่าวหมวดคลาวด์
ภาพประกอบข่าวหมวดคลาวด์

โค้ดที่ถูกฝังเข้าไปในไฟล์หลักสามไฟล์ของระบบทำงานหลายอย่างต่อเนื่องกัน ได้แก่ เพิ่มกุญแจ SSH เพื่อเข้าถึงบัญชี root ติดตั้ง Java 17 ดาวน์โหลดและรันเครื่องมือควบคุมระยะไกลที่เขียนด้วย Java สร้างบัญชีผู้ใช้ที่ไม่ได้รับอนุญาตชื่อ proxyuser และตั้งเซอร์วิสของ systemd ไว้ให้ทำงานต่อเนื่องแม้รีบูตเครื่อง

ขอบเขตความเสียหายจำกัดอยู่ที่เซิร์ฟเวอร์จำนวนไม่มาก ไม่ใช่ผู้ใช้ทั้งหมด โดยผู้ให้บริการโฮสติงรายหนึ่งที่ออกมาเปิดเผยเหตุการณ์ต่อสาธารณะยืนยันว่าไฮเปอร์ไวเซอร์ของตน 5 เครื่องจากทั้งหมด 34 เครื่องถูกเจาะ ด้านผู้พัฒนาซอฟต์แวร์ออกแพตช์พร้อมเครื่องมือสแกนตรวจร่องรอยเมื่อวันที่ 1 กันยายน และเผยแพร่คำแนะนำการกู้คืนในวันถัดมา

ภาพประกอบข่าวหมวดคลาวด์
ภาพประกอบข่าวหมวดคลาวด์

เคสนี้มีบทเรียนสองชั้นสำหรับองค์กรไทย ชั้นแรกคือระดับปฏิบัติ ผู้ที่ใช้ซอฟต์แวร์ตัวนี้ควรรันเครื่องมือสแกนอย่างเป็นทางการ ตรวจหาเซอร์วิสของ systemd ที่ไม่ควรมี หมุนเปลี่ยนกุญแจ API ทั้งหมด ตรวจบันทึกการเข้าถึง SSH ย้อนหลัง และสำหรับเครื่องที่ยืนยันว่าถูกเจาะแล้วควรติดตั้งใหม่ทั้งหมดแทนการไล่ลบไฟล์ ชั้นที่สองคือระดับหลักการ คำถามที่ทีมควรถามผู้ขายซอฟต์แวร์ทุกตัวที่มีระบบอัปเดตอัตโนมัติคือแพ็กเกจอัปเดตถูกลงลายเซ็นดิจิทัลและตรวจสอบก่อนติดตั้งหรือไม่ เพราะการเข้ารหัสช่องทาง TLS อย่างเดียวป้องกันการดักฟังได้ก็จริง แต่ไม่ได้พิสูจน์ว่าไฟล์ที่ได้มาเป็นของแท้จากผู้ผลิต

แหล่งข่าวเรียบเรียงจาก The Hacker News — อ่านต้นฉบับ
ภาพปก: The Hacker News · ลิขสิทธิ์ภาพเป็นของเจ้าของต้นฉบับ ใช้ประกอบการรายงานพร้อมอ้างอิงแหล่งที่มา
เนื้อหาบนหน้านี้เป็นการสรุปและเรียบเรียงเพื่อผู้อ่านชาวไทย หากพบข้อผิดพลาดโปรดแจ้งที่ info@smart-cyber-tech.com
บริการที่เกี่ยวข้องจากทีมงาน Smart Cyber Tech

ข่าวอื่นที่น่าสนใจ

ข่าวที่เกี่ยวข้อง

cPanel แจ้งช่องโหว่ระดับวิกฤต ลูกค้าโฮสต์รายเดียวอาจยึดสิทธิ์ root ของทั้งเซิร์ฟเวอร์ได้ คลาวด์

cPanel แจ้งช่องโหว่ระดับวิกฤต ลูกค้าโฮสต์รายเดียวอาจยึดสิทธิ์ root ของทั้งเซิร์ฟเวอร์ได้

cPanel ออกประกาศช่องโหว่ CVE-2026-65643 ระดับวิกฤต ซึ่งเปิดทางให้ผู้ใช้บัญชีโฮสต์ที่ล็อกอินได้ตามปกติสร้างไฟล์ตามอำเภอใจบนเซิร์ฟเวอร์ จนนำไปสู่การรันโค้ดด้วยสิทธิ์ root และควบคุมเครื่องทั้งเครื่องได้

อ่านข่าวนี้
พบกุญแจ AWS หลุดสาธารณะกว่า 9,300 ชุดที่ยังใช้งานได้ เปิดทางเข้าควบคุมบัญชีองค์กรได้เต็มรูปแบบ คลาวด์

พบกุญแจ AWS หลุดสาธารณะกว่า 9,300 ชุดที่ยังใช้งานได้ เปิดทางเข้าควบคุมบัญชีองค์กรได้เต็มรูปแบบ

งานวิจัยที่เก็บข้อมูลต่อเนื่องสี่ปีพบกุญแจเข้าถึง AWS ที่หลุดสู่สาธารณะรวม 64,024 ชุด และยังใช้ยืนยันตัวตนได้ถึง 88% ในจำนวนนี้มี 526 ชุดที่เป็นกุญแจระดับ root และ 242 ชุดที่มีสิทธิ์ผู้ดูแลระบบเต็มรูปแบบ

อ่านข่าวนี้
บริการดิจิทัลภาครัฐของนอร์เวย์ถูก DDoS ระบบยืนยันตัวตนกลางล่มเป็นช่วง ๆ คลาวด์

บริการดิจิทัลภาครัฐของนอร์เวย์ถูก DDoS ระบบยืนยันตัวตนกลางล่มเป็นช่วง ๆ

โครงสร้างพื้นฐานดิจิทัลกลางของภาครัฐนอร์เวย์ถูกโจมตีแบบ DDoS เมื่อเช้ามืดวันที่ 25 สิงหาคม 2026 ส่งผลให้ระบบยืนยันตัวตน ลายเซ็นดิจิทัล และเมลปลอดภัยใช้งานไม่ได้เป็นช่วง ๆ นับเป็นครั้งที่สามในรอบไม่กี่เดือน

อ่านข่าวนี้

ติดต่อเพื่อสอบถามข้อมูลเพิ่มเติม

ทีมของเรายินดีให้คำแนะนำว่าเรื่องนี้กระทบระบบของคุณอย่างไร และควรเตรียมตัวอย่างไร

สอบถามทีมงาน