นักวิจัยค้นพบ 21 เทคนิคซ่อนคำสั่งบน VMware ESX ที่เลี่ยงการตรวจจับขั้นสูง
นักวิจัย CrowdStrike ค้นพบเทคนิคการอำพรางคำสั่งบน VMware ESX ถึง 21 วิธี แสดงให้เห็นถึงช่องโหว่ด้านความปลอดภัยที่องค์กรต้องเร่งป้องกัน
VMware ESX กลายเป็นเป้าหมายหลักของแคมเปญเรียกค่าไถ่มาอย่างต่อเนื่อง กลุ่มภัยคุกคามอย่าง SCATTERED SPIDER, BlackBasta, Royal, Akira และแพลตฟอร์ม RaaS อย่าง shinysp1d3r ต่างมุ่งโจมตีชั้นไฮเปอร์ไวเซอร์ เพื่อเข้ารหัสเครื่องเสมือน ปิดการใช้งานระบบบันทึกเหตุการณ์ และทำให้ศูนย์ข้อมูลทั้งศูนย์หยุดชะงัก
การตรวจจับแบบดั้งเดิมที่ค้นหาคำสั่งผิดปกติใน ESX shell logs มักตั้งสมมติฐานว่า ผู้โจมตีจะพิมพ์คำสั่งในรูปแบบข้อความธรรมดา แต่ผลวิจัยล่าสุดพบว่า เทคนิคการอำพรางคำสั่งบน ESX มีความซับซ้อนมากกว่าที่คาดคิด ตั้งแต่การเข้ารหัสระดับสูง ไปจนถึงการใช้ตัวอักษรที่มองไม่เห็น
ทำไมการอำพรางคำสั่งบน ESX ถึงได้ผล
แม้ BusyBox shell ของ ESX จะมีขนาดเล็ก แต่ยังคงรองรับฟังก์ชันหลักของ POSIX อย่างครบถ้วน ไม่ว่าจะเป็นการแทนที่คำสั่ง การขยายตัวแปร หรือการตีความ Escape Sequence ที่สำคัญคือ ESX shell logs จะบันทึกคำสั่งในขั้นตอนการแยกวิเคราะห์ ก่อนการขยายผล ซึ่งหมายความว่า คำสั่งที่ถูกอำพรางจะถูกบันทึกในรูปแบบที่ไม่สามารถอ่านได้ตามปกติ
ตัวอย่างเช่น คำสั่ง $(printf "\x65\x73\x78\x63\x6c\x69") system syslog config get ทำงานเหมือนกับคำสั่ง esxcli system syslog config get แต่ใน log จะเก็บรูปแบบที่ถูกเข้ารหัสไว้ กลยุทธ์การตรวจจับที่ค้นหาเพียงคำว่า esxcli จะมองไม่เห็นคำสั่งนี้โดยสิ้นเชิง ช่องว่างระหว่างการแยกวิเคราะห์และการทำงานนี้เอง ที่ทำให้การอำพรางคำสั่งเป็นภัยคุกคามที่แท้จริง
งานวิจัยการอำพรางคำสั่ง 21 เทคนิค 6 หมวดหมู่
ทีมนักวิจัยของ CrowdStrike ทดสอบเทคนิคการอำพรางคำสั่งในสภาพแวดล้อม ESX อย่างเป็นระบบ และค้นพบ 21 วิธีที่แตกต่างกัน แบ่งออกเป็น 6 หมวดหมู่หลัก ได้แก่ การเข้ารหัส Escape Sequence การสร้างตัวอักษรและจัดการสตริง การฉีดตัวอักษร Unicode ที่มองไม่เห็น การเข้ารหัสแบบ Cryptographic การใช้โครงสร้างพื้นฐานของ ESX เป็นคีย์ และระบบการเข้ารหัสทางเลือก เช่น รหัสมอร์ส และสัญกรณ์วิทยาศาสตร์
หนึ่งในเทคนิคที่น่ากังวลที่สุดคือ การใช้ตัวอักษร Unicode ที่มองไม่เห็น เช่น Zero-Width Space หรือ Zero-Width Non-Joiner แทรกระหว่างตัวอักษรของคำสั่ง ตัวอักษรเหล่านี้จะถูกดึงออกในระหว่างการทำงาน แต่ log จะเก็บรูปแบบที่มนุษย์ไม่สามารถอ่านได้ รวมถึงเทคนิคที่ใช้เลขลำดับฟีโบนัชชีหรือค่า Build Number ของ ESX เป็นคีย์ในการเข้ารหัส ซึ่งทำให้การวิเคราะห์แบบ Static Analysis ทำได้ยากมาก
การสร้างระบบตรวจจับด้วย Regex Patterns
จากเทคนิคที่ค้นพบทั้งหมด นักวิจัยได้พัฒนา regex-based detection patterns ในภาษา CrowdStrike Query Language (CQL) เพื่อตรวจจับรูปแบบการโจมตีเหล่านี้ โดยสามารถนำไปใช้เป็น correlation rules ใน Falcon Next-Gen SIEM เพื่อเฝ้าระวัง telemetry ของ ESX shell ได้ในวงกว้าง
การทดสอบกับข้อมูลจริงในสภาพแวดล้อมการผลิต พบว่า กิจกรรมปกติของ ESX shell ประกอบด้วยคำสั่ง plaintext เช่น การจัดการบริการ การสำรองข้อมูล หรือการตรวจสอบเครือข่าย ซึ่งรูปแบบการตรวจจับนี้จะไม่ส่งผลต่อการทำงานปกติ ในขณะที่สามารถจับสัญญาณของการถูกโจมตีได้อย่างแม่นยำ องค์กรที่ใช้งาน VMware telemetry จะได้รับประโยชน์จากคลัง detection library กว่า 95 รายการที่มีอยู่แล้วในระบบ
แนวทางป้องกันและความสำคัญของความปลอดภัยเชิงรุก
ภัยคุกคามบน ESX มีความซับซ้อนเพิ่มขึ้นอย่างต่อเนื่อง โดยเฉพาะกลุ่มแฮกเกอร์ที่มุ่งเป้าไปที่โครงสร้างพื้นฐานระบบคลาวด์และศูนย์ข้อมูล ซึ่งต้องอาศัยโซลูชันด้านความปลอดภัยที่มีความสามารถในการตรวจจับและตอบสนองต่อภัยคุกคามแบบอัตโนมัติ
การนำเทคโนโลยีอย่าง SentinelOne มาใช้ จะช่วยเสริมความแข็งแกร่งในการป้องกันเชิงรุก ด้วยคุณสมบัติ Autonomous AI Protection ที่สามารถวิเคราะห์พฤติกรรมของมัลแวร์ได้แบบ Real-Time และ Behavioral AI Detection ที่ตรวจจับความผิดปกติได้แม้ไม่รู้จักลายเซ็นของมัลแวร์มาก่อน รวมถึงความสามารถในการตอบสนองอัตโนมัติ เพื่อหยุดการโจมตีได้ทันทีโดยไม่ต้องรอการแทรกแซงจากทีมงาน ช่วยลดความเสี่ยงที่องค์กรจะตกเป็นเหยื่อของการโจมตีขั้นสูงบนไฮเปอร์ไวเซอร์ และรักษาความต่อเนื่องของธุรกิจได้อย่างมั่นคง
Reference
CrowdStrikeหากสนใจสินค้า หรือต้องการคำปรึกษาเพิ่มเติม
💬 Line @monsteronline
☎️ Tel 02-026-6664
📩 Email [email protected]
🌐 ดูสินค้าเพิ่มเติม mon.co.th
แชทผ่าน LINE ดูสินค้าทั้งหมด