กลุ่มแฮกเกอร์จีนโจมตี VMware vCenter ใช้ช่องโหว่ร้ายแรง ปล่อยแรนซัมแวร์ Babuk
กลุ่มแฮกเกอร์ที่เชื่อมโยงกับจีนใช้ช่องโหว่ CVE-2026-59310 ใน VMware vCenter โจมตีองค์กร และปล่อยแรนซัมแวร์ Babuk แนะนำอัปเดตแพตช์ด่วน
นักวิจัยด้านความมั่นคงปลอดภัยไซเบอร์เปิดเผยว่า กลุ่มแฮกเกอร์ที่เชื่อมโยงกับจีนได้ใช้ประโยชน์จากช่องโหว่ที่เพิ่งได้รับการแก้ไขใน VMware vCenter ของ Broadcom เพื่อโจมตีองค์กรหลายแห่ง โดยเป็นการจู่โจมที่เกี่ยวข้องกับกลุ่ม Advanced Persistent Threat หรือ APT
การโจมตีครั้งนี้มุ่งเป้าไปที่ช่องโหว่ CVE-2026-59310 ซึ่งมีคะแนนความรุนแรงอยู่ที่ 9.8 จาก 10 โดยเป็นช่องโหว่แบบ Directory Traversal ที่ร้ายแรงในเซิร์ฟเวอร์ VMware vCenter ซึ่งผู้ไม่หวังดีสามารถใช้ประโยชน์เพื่อเรียกใช้โค้ดที่เป็นอันตรายได้ตามอำเภอใจ
ช่องโหว่ CVE-2026-59310 คืออะไร
ช่องโหว่ CVE-2026-59310 เป็นช่องโหว่ประเภท Directory Traversal ที่พบใน VMware vCenter Server ซึ่งเป็นเครื่องมือสำหรับจัดการสภาพแวดล้อม virtualized ขนาดใหญ่ โดยช่องโหว่นี้ทำให้ผู้โจมตีที่สามารถเข้าถึงเครือข่ายได้สามารถส่งคำขอที่สร้างขึ้นมาเป็นพิเศษเพื่ออ่านหรือเขียนไฟล์นอกขอบเขตที่กำหนด
หากถูกโจมตีสำเร็จ ผู้ไม่หวังดีจะสามารถยกระดับสิทธิ์และเรียกใช้โค้ดระยะไกลบนเซิร์ฟเวอร์ได้ทันที ซึ่งอาจนำไปสู่การควบคุมระบบทั้งหมดในศูนย์ข้อมูล และกลายเป็นจุดเริ่มต้นในการโจมตีระบบอื่น ๆ ในองค์กรต่อไปได้
กลุ่ม APT ที่เชื่อมโยงกับจีน
ทีมวิจัยด้านความมั่นคงปลอดภัยระบุว่า การโจมตีครั้งนี้ถูกเชื่อมโยงกับกลุ่ม APT ที่มีแนวโน้มว่ามีความเกี่ยวข้องกับจีน โดยกลุ่มเหล่านี้มักมีเป้าหมายเพื่อจารกรรมข้อมูล และบางครั้งก็ใช้แรนซัมแวร์เป็นเครื่องมือในการสร้างผลกระทบต่อองค์กร
การใช้แรนซัมแวร์ที่มีต้นกำเนิดจาก Babuk นั้นพบว่าเป็นเทคนิคที่พบได้บ่อยในกลุ่มแฮกเกอร์จากจีน ซึ่งมักจะนำโค้ดของแรนซัมแวร์ที่มีอยู่แล้วมาดัดแปลงให้เข้ากับการโจมตีของตนเอง เพื่อลดต้นทุนและเวลาในการพัฒนา
ผลกระทบต่อองค์กรที่ใช้ VMware vCenter
องค์กรที่ใช้ VMware vCenter ควรตรวจสอบและอัปเดตซอฟต์แวร์ให้เป็นเวอร์ชันล่าสุดทันที เพราะช่องโหว่นี้ถูกใช้โจมตีจริงในวงกว้างแล้ว โดยเฉพาะองค์กรที่มีระบบ virtualization ขนาดใหญ่ ซึ่งหากถูกโจมตีอาจทำให้ระบบทั้งหมดหยุดชะงัก และข้อมูลสำคัญถูกล็อกโดยแรนซัมแวร์
นอกจากนี้ การโจมตีผ่านช่องโหว่ Directory Traversal ยังสามารถใช้เพื่อขโมยข้อมูลประจำตัวผู้ดูแลระบบ ซึ่งจะทำให้ผู้โจมตีสามารถเข้าถึงระบบได้อย่างถาวรและยากต่อการตรวจจับ
แนวทางป้องกันและปฏิบัติ
ผู้ดูแลระบบควรดำเนินการตามคำแนะนำของ Broadcom ในการติดตั้งแพตช์ความปลอดภัยทันที รวมถึงตรวจสอบ log การเชื่อมต่อที่ผิดปกติในระบบ VMware vCenter และติดตั้งระบบตรวจจับการบุกรุกเพื่อเฝ้าระวังพฤติกรรมที่น่าสงสัย
สำหรับองค์กรที่ยังไม่ได้อัปเดต ควรจำกัดการเข้าถึง vCenter จากเครือข่ายภายนอก และใช้การยืนยันตัวตนแบบหลายปัจจัย (MFA) เพื่อลดความเสี่ยงจากการถูกโจมตี การตอบสนองต่อเหตุการณ์อย่างรวดเร็วจะช่วยลดความเสียหายที่อาจเกิดขึ้นได้
Reference
The Hacker News
หากสนใจสินค้า หรือต้องการคำปรึกษาเพิ่มเติม
💬 Line @monsteronline
☎️ Tel 02-026-6664
📩 Email [email protected]
🌐 ดูสินค้าเพิ่มเติม mon.co.th
แชทผ่าน LINEดูสินค้าทั้งหมด