Back to Blog

กลุ่มแฮกเกอร์จีนโจมตี VMware vCenter ใช้ช่องโหว่ร้ายแรง ปล่อยแรนซัมแวร์ Babuk

กลุ่มแฮกเกอร์ที่เชื่อมโยงกับจีนใช้ช่องโหว่ CVE-2026-59310 ใน VMware vCenter โจมตีองค์กร และปล่อยแรนซัมแวร์ Babuk แนะนำอัปเดตแพตช์ด่วน

Sales
1 min read
กลุ่มแฮกเกอร์จีนโจมตี VMware vCenter ใช้ช่องโหว่ร้ายแรง ปล่อยแรนซัมแวร์ Babuk

นักวิจัยด้านความมั่นคงปลอดภัยไซเบอร์เปิดเผยว่า กลุ่มแฮกเกอร์ที่เชื่อมโยงกับจีนได้ใช้ประโยชน์จากช่องโหว่ที่เพิ่งได้รับการแก้ไขใน VMware vCenter ของ Broadcom เพื่อโจมตีองค์กรหลายแห่ง โดยเป็นการจู่โจมที่เกี่ยวข้องกับกลุ่ม Advanced Persistent Threat หรือ APT

การโจมตีครั้งนี้มุ่งเป้าไปที่ช่องโหว่ CVE-2026-59310 ซึ่งมีคะแนนความรุนแรงอยู่ที่ 9.8 จาก 10 โดยเป็นช่องโหว่แบบ Directory Traversal ที่ร้ายแรงในเซิร์ฟเวอร์ VMware vCenter ซึ่งผู้ไม่หวังดีสามารถใช้ประโยชน์เพื่อเรียกใช้โค้ดที่เป็นอันตรายได้ตามอำเภอใจ



ช่องโหว่ CVE-2026-59310 คืออะไร


ช่องโหว่ CVE-2026-59310 เป็นช่องโหว่ประเภท Directory Traversal ที่พบใน VMware vCenter Server ซึ่งเป็นเครื่องมือสำหรับจัดการสภาพแวดล้อม virtualized ขนาดใหญ่ โดยช่องโหว่นี้ทำให้ผู้โจมตีที่สามารถเข้าถึงเครือข่ายได้สามารถส่งคำขอที่สร้างขึ้นมาเป็นพิเศษเพื่ออ่านหรือเขียนไฟล์นอกขอบเขตที่กำหนด

หากถูกโจมตีสำเร็จ ผู้ไม่หวังดีจะสามารถยกระดับสิทธิ์และเรียกใช้โค้ดระยะไกลบนเซิร์ฟเวอร์ได้ทันที ซึ่งอาจนำไปสู่การควบคุมระบบทั้งหมดในศูนย์ข้อมูล และกลายเป็นจุดเริ่มต้นในการโจมตีระบบอื่น ๆ ในองค์กรต่อไปได้



กลุ่ม APT ที่เชื่อมโยงกับจีน


ทีมวิจัยด้านความมั่นคงปลอดภัยระบุว่า การโจมตีครั้งนี้ถูกเชื่อมโยงกับกลุ่ม APT ที่มีแนวโน้มว่ามีความเกี่ยวข้องกับจีน โดยกลุ่มเหล่านี้มักมีเป้าหมายเพื่อจารกรรมข้อมูล และบางครั้งก็ใช้แรนซัมแวร์เป็นเครื่องมือในการสร้างผลกระทบต่อองค์กร

การใช้แรนซัมแวร์ที่มีต้นกำเนิดจาก Babuk นั้นพบว่าเป็นเทคนิคที่พบได้บ่อยในกลุ่มแฮกเกอร์จากจีน ซึ่งมักจะนำโค้ดของแรนซัมแวร์ที่มีอยู่แล้วมาดัดแปลงให้เข้ากับการโจมตีของตนเอง เพื่อลดต้นทุนและเวลาในการพัฒนา



ผลกระทบต่อองค์กรที่ใช้ VMware vCenter


องค์กรที่ใช้ VMware vCenter ควรตรวจสอบและอัปเดตซอฟต์แวร์ให้เป็นเวอร์ชันล่าสุดทันที เพราะช่องโหว่นี้ถูกใช้โจมตีจริงในวงกว้างแล้ว โดยเฉพาะองค์กรที่มีระบบ virtualization ขนาดใหญ่ ซึ่งหากถูกโจมตีอาจทำให้ระบบทั้งหมดหยุดชะงัก และข้อมูลสำคัญถูกล็อกโดยแรนซัมแวร์

นอกจากนี้ การโจมตีผ่านช่องโหว่ Directory Traversal ยังสามารถใช้เพื่อขโมยข้อมูลประจำตัวผู้ดูแลระบบ ซึ่งจะทำให้ผู้โจมตีสามารถเข้าถึงระบบได้อย่างถาวรและยากต่อการตรวจจับ



แนวทางป้องกันและปฏิบัติ


ผู้ดูแลระบบควรดำเนินการตามคำแนะนำของ Broadcom ในการติดตั้งแพตช์ความปลอดภัยทันที รวมถึงตรวจสอบ log การเชื่อมต่อที่ผิดปกติในระบบ VMware vCenter และติดตั้งระบบตรวจจับการบุกรุกเพื่อเฝ้าระวังพฤติกรรมที่น่าสงสัย

สำหรับองค์กรที่ยังไม่ได้อัปเดต ควรจำกัดการเข้าถึง vCenter จากเครือข่ายภายนอก และใช้การยืนยันตัวตนแบบหลายปัจจัย (MFA) เพื่อลดความเสี่ยงจากการถูกโจมตี การตอบสนองต่อเหตุการณ์อย่างรวดเร็วจะช่วยลดความเสียหายที่อาจเกิดขึ้นได้



Reference


The Hacker News

หากสนใจสินค้า หรือต้องการคำปรึกษาเพิ่มเติม

💬 Line @monsteronline

☎️ Tel 02-026-6664

📩 Email [email protected]

🌐 ดูสินค้าเพิ่มเติม mon.co.th

แชทผ่าน LINEดูสินค้าทั้งหมด