ช่องโหว่ใน Artifactory ถูกใช้โจมตีเพื่อยกระดับสิทธิ์และฝัง Backdoor บนเซิร์ฟเวอร์

ยอดเข้าชม: 91 views

503/69 (IT) ประจำวันจันทร์ที่ 14 กันยายน 2569

รายงานว่าผู้โจมตีกำลังใช้ประโยชน์จากช่องโหว่ระดับ Critical และ High Severity ใน JFrog Artifactory เพื่อข้ามการยืนยันตัวตน ยกระดับสิทธิ์เป็นผู้ดูแลระบบ และติดตั้งมัลแวร์ Backdoor ที่พัฒนาด้วยภาษา Rust บน Self-hosted Server ที่มีช่องโหว่ โดยรายงานจากบริษัท Cloud Security ชื่อ Wiz ยืนยันว่าพบการโจมตี รวมถึงการ Chain ช่องโหว่ CVE-2026-42018 และ CVE-2026-42016 เพื่อเข้าถึงระบบและยกระดับสิทธิ์ ส่วนช่องโหว่อีกรายการคือ CVE-2026-82329 เป็นช่องโหว่ Authentication Bypass ระดับ Critical ซึ่งบริษัท watchTowr เคยพบการใช้โจมตีเพื่อสร้าง Administrator Token โดยไม่ได้รับอนุญาต

ตามรายงานของ Wiz ผู้โจมตีใช้ CVE-2026-42018 เพื่อรับ JSON Web Token หรือ JWT ของ Internal Artifactory Anonymous User แม้ระบบจะปิด Anonymous Access ไว้แล้วก็ตาม จากนั้นจึงใช้ CVE-2026-42016 ซึ่งเกิดจากการตรวจสอบ Token ไม่เพียงพอ เพื่อยกระดับสิทธิ์จากสิทธิ์ต่ำไปเป็นระดับ Administrator หลังจากได้สิทธิ์เข้าถึงระบบแล้ว ผู้โจมตีสามารถขโมยข้อมูลจำนวนมากและติดตั้ง Backdoor บน Server ที่ถูกโจมตีได้ ทั้งนี้ รายงานยังระบุว่ากลุ่ม ShinyHunters เคลื่อนไหวอย่างรวดเร็วหลังได้รับ Initial Access โดยในกรณีหนึ่งที่เกี่ยวข้องกับบริษัทซอฟต์แวร์ระดับองค์กร ผู้โจมตีสามารถขโมยข้อมูลจำนวนมากภายในเวลาเพียงไม่กี่ชั่วโมง และในอีกกรณีหนึ่งสามารถเปลี่ยนจาก Developer Token ที่ถูกขโมยเพียงรายการเดียว ไปสู่การควบคุมระบบในระดับผู้ดูแลได้ภายในเวลาน้อยกว่า 3 ชั่วโมง

นอกจากนี้ เนื้อหารายงานยังกล่าวถึงการใช้ AI ในกิจกรรมการโจมตีทางไซเบอร์ของกลุ่มภัยคุกคามต่าง ๆ โดย Anthropic ระบุว่าพบกลุ่ม Midnight Blizzard ใช้ Claude เพื่อช่วยทำงานหลายขั้นตอน เช่น การพัฒนามัลแวร์ การจัดหาโครงสร้างพื้นฐาน Phishing การคงอยู่ในระบบ Command-and-Control หรือ C2 และการขโมยข้อมูล รวมถึงพบกิจกรรมของกลุ่มที่ใช้ภาษาจีนชื่อ GTG-10007 ซึ่งใช้ Claude เป็นส่วนหนึ่งของการวิจัยช่องโหว่ การพัฒนา Exploit การพัฒนามัลแวร์ และการสร้างแพลตฟอร์มรวบรวมข่าวกรอง โดยกลุ่มดังกล่าวมุ่งเป้าองค์กรประมาณ 50 แห่งในหลายภาคส่วน เช่น รัฐบาล การศึกษา พลังงาน เทคโนโลยี Healthcare การเงิน และภาคการผลิต ทั้งนี้ Anthropic ระบุว่าได้ระงับการใช้งานบัญชีที่เกี่ยวข้อง ปรับปรุงมาตรการป้องกันการใช้งานในทางที่ผิด และประสานหน่วยงานที่เกี่ยวข้อง

แหล่งข่าว : https://www.bleepingcomputer.com/news/security/artifactory-flaws-chained-in-attacks-deploying-backdoor-malware/