
ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ช่องโหว่ด้านความมั่นคงปลอดภัย พบมัลแวร์เรียกค่าไถ่จากกลุ่ม Play[1] ซึ่งพัฒนามัลแวร์ให้สามารถโจมตีระบบปฏิบัติการ Linux โดยเฉพาะเจาะจงไปที่เครื่องเสมือนจริง (Virtual Machines) ประเภท VMware ESXi เพื่อเพิ่มโอกาสในการเรียกค่าไถ่และสร้างความเสียหายต่อองค์กร [2]
1. กลุ่มอุปกรณ์ที่เข้าข่ายได้รับผลกระทบ
1.1 ระบบปฏิบัติการ Linux ที่ติดตั้งและใช้งานเครื่องเสมือน VMware ESXi
1.2 ระบบที่ใช้ไฟล์ระบบแบบ VMFS (Virtual Machine File System) ในชุดซอฟต์แวร์จำลองเซิร์ฟเวอร์ vSphere ของ VMware
2. รูปแบบพฤติกรรมการโจมตี [3]
2.1 มัลแวร์จะทำการตรวจสอบสภาพแวดล้อมของระบบก่อน หากตรวจพบว่าเป็นระบบ ESXi จึงจะเริ่มกระบวนการทำงานและหลบเลี่ยงการตรวจจับ
2.2 มัลแวร์จะสแกนหาและสั่งปิดการทำงานของเครื่องเสมือน (Virtual Machines) ทั้งหมดที่อยู่ภายในระบบที่ถูกเจาะ
2.3 เริ่มกระบวนการเข้ารหัสไฟล์ที่สำคัญ เช่น ไฟล์ดิสก์ของเครื่องเสมือน, Configuration Files และไฟล์ข้อมูล (Metadata Files) โดยจะเพิ่มนามสกุล .PLAY ต่อท้ายไฟล์ที่ถูกเข้ารหัสทั้งหมด
2.4 มัลแวร์จะสร้างจดหมายเรียกค่าไถ่ใน Root Directory ซึ่งจะแสดงผลหน้าล็อกอิน ESXi และหน้าคอนโซลหลังรีสตาร์ตเครื่อง
2.5 พฤติกรรมของมัลแวร์จะมีการเรียกใช้บริการย่อลิงก์ เพื่อซ่อนเร้นเส้นทางในการโจมตี
3. แนวทางการปฏิบัติสำหรับผู้ดูแลระบบ
3.1 เปิดใช้งานการยืนยันตัวตนแบบหลายขั้นตอน (Multifactor Authentication – MFA) อย่างเคร่งครัด
3.2 ดูแลระบบและดำเนินการสำรองข้อมูล (Backup) แบบออฟไลน์ เพื่อป้องกันการถูกเข้ารหัสพร้อมกับข้อมูลหลัก
3.3 จัดเตรียมและทดสอบแผนการกู้คืนระบบ (Disaster Recovery Plan) อย่างสม่ำเสมอ
3.4 อัปเดตซอฟต์แวร์และระบบปฏิบัติการทั้งหมดให้เป็นเวอร์ชันล่าสุดเพื่ออุดช่องโหว่
3.5 เฝ้าระวังความเคลื่อนไหวที่ผิดปกติในระบบเครือข่าย โดยเฉพาะอย่างยิ่งการรันสคริปต์เพื่อปิดเครื่องเสมือนในรูปแบบที่ไม่ปกติ
แหล่งอ้างอิง
[1] https://dg.th/vsaxt2z64p
[2] https://dg.th/y81axuznqc
[3] https://dg.th/qcl3of1wip
