แจ้งเตือน! พบกลุ่ม UAT-10147 ใช้ AI ในการโจมตีเซิร์ฟเวอร์ทั่วโลก ตรวจสอบและอัปเดตระบบทันที

ยอดเข้าชม: 44 views

ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ และพบรายงานจาก Cisco Talos เกี่ยวกับกลุ่มภัยคุกคาม UAT-10147 ซึ่งเป็นกลุ่มอาชญากรรมไซเบอร์ที่นำเทคโนโลยีปัญญาประดิษฐ์ (Artificial Intelligence: AI) มาช่วยเพิ่มประสิทธิภาพในกระบวนการโจมตี โดยมุ่งเป้าไปยังเซิร์ฟเวอร์ Windows และ Linux ที่เปิดให้บริการผ่านอินเทอร์เน็ต ทั้งในหน่วยงานภาครัฐ การศึกษา เทคโนโลยี และภาคธุรกิจต่าง ๆ

กลุ่ม UAT-10147 ใช้ AI เพื่อช่วยในหลายขั้นตอนของการโจมตี เช่น การค้นหาเป้าหมาย การวิเคราะห์ช่องโหว่ การสร้างและปรับแต่งสคริปต์โจมตี รวมถึงการดำเนินการหลังจากสามารถเข้าถึงระบบได้ ทำให้ผู้โจมตีสามารถขยายขอบเขตการโจมตีได้รวดเร็วและมีประสิทธิภาพมากขึ้น โดยพบว่ามีการใช้มัลแวร์ เช่น SPECTRE, BadIIS, Quasar RAT และ Gh0stCringe เพื่อควบคุมระบบ ขโมยข้อมูล และสร้างช่องทางเข้าถึงระบบอย่างต่อเนื่อง

1. รายละเอียด [1]
1.1 พฤติกรรมการโจมตีของ UAT-10147
กลุ่ม UAT-10147 มีรูปแบบการโจมตีแบบเป็นขั้นตอน โดยเริ่มจากการรวบรวมข้อมูลเป้าหมาย (Reconnaissance) ผ่านการค้นหาเซิร์ฟเวอร์และเว็บไซต์ที่เปิดให้บริการบนอินเทอร์เน็ต ก่อนใช้ช่องโหว่ที่มีการเปิดเผยแล้ว (Known Vulnerabilities) เพื่อเข้าถึงระบบ หลังจากเข้าถึงระบบได้ ผู้โจมตีใช้เครื่องมือ AI เพื่อช่วยวิเคราะห์และปรับแต่งกระบวนการโจมตี เช่น การสร้างสคริปต์ การตรวจสอบผลลัพธ์ของคำสั่ง และช่วยแก้ไขปัญหาระหว่างการโจมตี ส่งผลให้สามารถดำเนินการโจมตีได้ในวงกว้างมากขึ้น

นอกจากนี้ยังพบการติดตั้ง Web Shell, Backdoor และมัลแวร์ประเภท Remote Access Trojan (RAT) เพื่อรักษาการเข้าถึงระบบ (Persistence) และสามารถสั่งการจากระยะไกลผ่านระบบควบคุมและสั่งการ (Command and Control: C2)
1.2 มัลแวร์และเครื่องมือที่เกี่ยวข้อง
จากการตรวจสอบพบว่า กลุ่ม UAT-10147 มีการใช้มัลแวร์และเครื่องมือหลายประเภท ได้แก่
– SPECTRE เป็น Backdoor ที่รองรับระบบ Windows และ Linux สามารถรับคำสั่งจากผู้โจมตี ดาวน์โหลดไฟล์เพิ่มเติม และดำเนินกิจกรรมภายในระบบ
– BadIIS เป็นมัลแวร์ที่มุ่งเป้าไปยัง IIS Server โดยสามารถใช้สำหรับปรับเปลี่ยนพฤติกรรมของเว็บไซต์และดำเนินกิจกรรม SEO Fraud
– Quasar RAT และ Gh0stCringe เป็น Remote Access Trojan (RAT) ที่สามารถควบคุมเครื่องเป้าหมายและขโมยข้อมูลจากระบบ
นอกจากนี้ยังพบการใช้เครื่องมือด้าน Offensive Security เช่น Metasploit, PentestGPT, DeepAudit และ ysoserial เพื่อช่วยสนับสนุนการโจมตีและเพิ่มระดับการทำงานแบบอัตโนมัติ

2. ช่องโหว่และผลิตภัณฑ์ที่ได้รับผลกระทบ
กลุ่ม UAT-10147 มีการใช้ประโยชน์จากช่องโหว่ที่มีการเปิดเผยแล้วในผลิตภัณฑ์และระบบต่าง ๆ ได้แก่
2.1 Zimbra Collaboration
– CVE-2022-27925
2.2 Telerik UI for ASP.NET AJAX
– CVE-2019-18935
2.3 Alibaba Nacos
– CVE-2021-29441
– CVE-2021-29442
2.4 AjaxPro
– CVE-2021-23758
2.5 ช่องโหว่ Local Privilege Escalation (LPE) บนระบบ Linux ได้แก่
– CVE-2022-0847 (Dirty Pipe)
– CVE-2021-3156 (Baron Samedit)

3. ผลกระทบที่อาจเกิดขึ้น [2]
3.1 เข้าควบคุมเซิร์ฟเวอร์ผ่านช่องโหว่ Remote Code Execution (RCE)
3.2 ติดตั้ง Web Shell หรือ Backdoor เพื่อรักษาการเข้าถึงระบบอย่างต่อเนื่อง
3.3 ขโมยข้อมูลสำคัญภายในระบบ
3.4 เปลี่ยนแปลงเนื้อหาบนเว็บไซต์ หรือใช้ระบบที่ถูกโจมตีเพื่อดำเนินกิจกรรม SEO Fraud
3.5 ใช้ระบบที่ถูกบุกรุกเป็นฐานในการโจมตีต่อเนื่องไปยังระบบอื่น

4. แนวทางการป้องกันและแก้ไข
4.1 ตรวจสอบและอัปเดตระบบปฏิบัติการ ซอฟต์แวร์ และ Web Application ให้เป็นเวอร์ชันล่าสุด เพื่อลดความเสี่ยงจากช่องโหว่ที่ถูกนำมาใช้โจมตี
4.2 ตรวจสอบระบบที่เปิดให้บริการผ่านอินเทอร์เน็ต โดยเฉพาะ Web Server และระบบที่มีประวัติเคยพบช่องโหว่
4.3 ตรวจสอบไฟล์หรือพฤติกรรมผิดปกติ เช่น Web Shell, Backdoor, บัญชีผู้ใช้งานที่ถูกสร้างขึ้นใหม่ และโปรเซสที่ไม่รู้จัก
4.4 ตรวจสอบ Log ของ Web Server, Application และระบบปฏิบัติการ เพื่อค้นหาพฤติกรรมการเข้าถึงหรือคำสั่งที่ผิดปกติ
4.5 จำกัดการเปิดเผยบริการที่ไม่จำเป็นบนอินเทอร์เน็ต และกำหนดสิทธิ์การเข้าถึงตามหลัก Least Privilege

5. หากยังไม่สามารถดำเนินการแก้ไขได้ทันที ควรดำเนินการดังนี้
5.1 จำกัดการเข้าถึงระบบจากอินเทอร์เน็ตเฉพาะแหล่งที่มีความจำเป็น
5.2 เพิ่มมาตรการตรวจสอบการเชื่อมต่อออกไปยังภายนอก (Outbound Connection) เพื่อค้นหาการติดต่อกับเซิร์ฟเวอร์ควบคุมของผู้โจมตี
5.3 สำรองข้อมูลระบบที่สำคัญ และตรวจสอบความพร้อมในการกู้คืนข้อมูล
5.4 หากพบ Web Shell, Backdoor หรือมัลแวร์ ควรแยกระบบออกจากเครือข่ายทันที เพื่อดำเนินการตรวจสอบและตอบสนองเหตุการณ์

แหล่งอ้างอิง
[1] https://dg.th/jr0ecudylo
[2] https://dg.th/bsavz5jhrw