แฮกเกอร์ใช้ช่องโหว่ Citrix NetScaler ติดตั้ง Web Shell สร้างบัญชี Superuser
ทีม LevelBlue THOR ตรวจพบการโจมตีช่องโหว่ Citrix NetScaler ด้วยการฉีดคำสั่ง สร้างบัญชี Superuser ซ่อน Web Shell ใน URL คล้ายไฟล์ CSS
ทีมวิจัยด้านความปลอดภัย LevelBlue Threat Hunt Operations & Research (THOR) ตรวจพบการโจมตีช่องโหว่ร้ายแรงบนอุปกรณ์ Citrix NetScaler ADC และ NetScaler Gateway ซึ่งเป็นช่องโหว่การฉีดคำสั่งแบบไม่ต้องผ่านการยืนยันตัวตน ทำให้แฮกเกอร์สามารถติดตั้ง Web Shell และพยายามขโมยข้อมูลการตั้งค่าของระบบออกไปได้
การวิเคราะห์จากหลายสภาพแวดล้อมของลูกค้าแสดงให้เห็นว่าผู้ไม่หวังดีได้ใช้ประโยชน์จากช่องโหว่ดังกล่าวอย่างแพร่หลาย โดยมีการฝังมัลแวร์ประเภท Web Shell ลงในอุปกรณ์ NetScaler ที่ถูกเจาะผ่านทางช่องโหว่นี้
กลไกการโจมตีหลังเจาะระบบสำเร็จ
หลังจากเจาะช่องโหว่สำเร็จ แฮกเกอร์ได้ใช้เพย์โหลดหลังการโจมตีเพื่อสร้างบัญชีผู้ใช้ระดับ Superuser บนอุปกรณ์ NetScaler การกระทำนี้ทำให้ผู้ไม่หวังดีสามารถควบคุมระบบได้อย่างเต็มรูปแบบ และสามารถดำเนินการใดๆ บนอุปกรณ์ได้ตามต้องการ รวมถึงการเปลี่ยนแปลงการตั้งค่าและการเพิ่มสิทธิ์ใหม่
เทคนิคการซ่อน Web Shell
ผู้ไม่หวังดีใช้วิธีการแมป Web Shell เข้ากับ URL ที่มีลักษณะคล้ายกับไฟล์ CSS ซึ่งเป็นไฟล์สไตล์ชีทที่ใช้กันทั่วไปในเว็บไซต์ เทคนิคนี้ทำให้การตรวจจับ Web Shell ทำได้ยากขึ้น เนื่องจากผู้ดูแลระบบและเครื่องมือรักษาความปลอดภัยมักจะไม่ตรวจสอบไฟล์ประเภทนี้อย่างละเอียด และอาจมองข้ามความผิดปกติที่ซ่อนอยู่
ความเสี่ยงต่อข้อมูลการตั้งค่า
จากการโจมตีในครั้งนี้ แฮกเกอร์มีเป้าหมายหลักในการขโมยข้อมูลการตั้งค่าของอุปกรณ์ ซึ่งอาจรวมถึงข้อมูลการเชื่อมต่อเครือข่าย บัญชีผู้ดูแลระบบ และข้อมูลสำคัญอื่นๆ ที่สามารถนำไปใช้ในการโจมตีต่อเนื่องหรือขายต่อให้กลุ่มอาชญากรรมไซเบอร์อื่นได้
ความรุนแรงของช่องโหว่
ช่องโหว่การฉีดคำสั่งบน Citrix NetScaler ถูกจัดอยู่ในระดับร้ายแรง เนื่องจากเป็นช่องโหว่ที่ไม่ต้องผ่านการยืนยันตัวตน ผู้โจมตีสามารถส่งคำสั่งอันตรายเข้าไปยังระบบได้โดยตรงจากภายนอกโดยไม่จำเป็นต้องมีบัญชีผู้ใช้หรือรหัสผ่านใดๆ จึงเป็นช่องโหว่ที่องค์กรควรให้ความสำคัญเป็นอันดับแรก
แนวทางป้องกันและเฝ้าระวัง
องค์กรที่ใช้งาน Citrix NetScaler ADC และ NetScaler Gateway ควรเร่งตรวจสอบและอัปเดตแพตช์ความปลอดภัยทันที รวมถึงตรวจสอบบัญชีผู้ใช้ที่ไม่รู้จักบนอุปกรณ์ และเฝ้าระวังการเข้าถึง URL ที่มีลักษณะผิดปกติภายในระบบ เพื่อป้องกันไม่ให้ผู้ไม่หวังดีสามารถใช้อุปกรณ์เป็นฐานในการโจมตีต่อไปได้
Reference
The Hacker News
หากสนใจสินค้า หรือต้องการคำปรึกษาเพิ่มเติม
💬 Line @monsteronline
☎️ Tel 02-026-6664
📩 Email [email protected]
🌐 Website mon.co.th