มัลแวร์ตัวใหม่ฝังตัวใน HAProxy ดักจับข้อมูลเว็บผู้เข้าชม
พบชุดเครื่องมือ Linux ที่ไม่เคยมีเอกสารมาก่อน ถูกแทรกเข้าไปใน HAProxy ขององค์กรในเกาหลีใต้อย่างลับๆ ดักจับข้อมูลและแก้ไขเนื้อหาเว็บที่ส่งให้ผู้เข้าชม
ทีมนักวิจัยด้านความปลอดภัยไซเบอร์ได้ค้นพบชุดเครื่องมือ Linux ที่ไม่เคยมีเอกสารมาก่อน ถูกคอมไพล์เข้าไปใน HAProxy ขององค์กรสองแห่งในเกาหลีใต้โดยตรง เพื่อดักจับข้อมูลการเข้าชมเว็บและแก้ไขเนื้อหาที่ส่งให้ผู้เข้าชมบางราย
ผู้โจมตีตั้งชื่อมัลแวร์นี้ว่า ted ตามที่ปรากฏในสตริงดีบักของไบนารี แม้ว่านี่จะไม่ใช่ช่องโหว่ของ HAProxy โดยตรง แต่การติดตั้งต้องอาศัยการเรียกใช้โค้ดบนระบบเป้าหมายก่อน
HAProxy คืออะไร
HAProxy เป็นซอฟต์แวร์โอเพนซอร์สที่ใช้กันอย่างแพร่หลายในการจัดการปริมาณการรับส่งข้อมูลเว็บและกระจายภาระให้เซิร์ฟเวอร์หลายตัว มักถูกนำไปใช้กับเว็บไซต์และแอปพลิเคชันที่มีผู้ใช้งานจำนวนมาก แต่ในกรณีนี้ซอฟต์แวร์ที่ดูเหมือนจะถูกต้องกลับถูกดัดแปลงให้กลายเป็นเครื่องมือโจมตี
วิธีการทำงานของมัลแวร์ ted
มัลแวร์ ted ทำให้ HAProxy ที่ถูกแทรกสามารถดักจับและแก้ไขเนื้อหาที่ส่งให้ผู้เข้าชมได้ ผู้โจมตีเลือกเป้าหมายเป็นผู้เข้าชมบางส่วนอย่างชาญฉลาด เพื่อหลีกเลี่ยงการถูกสังเกตและเพิ่มประสิทธิภาพในการโจมตี มัลแวร์ทำงานอย่างลับๆ ในเบื้องหลังโดยไม่แสดงสัญญาณบอกเหตุที่ชัดเจน และการติดตั้งต้องอาศัยการเข้าถึงระบบก่อน
แนวทางป้องกัน
ผู้ดูแลระบบควรตรวจสอบว่า HAProxy ที่ใช้งานอยู่ไม่มีโค้ดที่ไม่พึงประสงค์แทรกอยู่ โดยเปรียบเทียบกับไบนารีต้นฉบับ การใช้การตรวจสอบความถูกต้องของซอฟต์แวร์จะช่วยป้องกันการถูกดัดแปลง ควรมีการเฝ้าระวังอย่างต่อเนื่องเพื่อตรวจจับพฤติกรรมที่ผิดปกติ
เนื่องจากการโจมตีนี้ต้องอาศัยการเข้าถึงระบบก่อน การป้องกันไม่ให้ผู้ไม่พึงประสงค์เข้าถึงเซิร์ฟเวอร์จึงเป็นมาตรการที่สำคัญที่สุด
ข้อสรุป
มัลแวร์ตัวนี้แสดงให้เห็นว่าผู้โจมตีสามารถแก้ไขซอฟต์แวร์ที่ถูกต้องให้กลายเป็นเครื่องมือโจมตีได้ การรักษาความปลอดภัยต้องครอบคลุมทั้งการป้องกันการเข้าถึง การตรวจสอบซอฟต์แวร์ และการเฝ้าระวังอย่างต่อเนื่อง เพื่อป้องกันการถูกโจมตีในลักษณะนี้
Reference
The Hacker News
หากสนใจสินค้า หรือต้องการคำปรึกษาเพิ่มเติม
💬 Line @monsteronline
☎️ Tel 02-026-6664
📩 Email [email protected]
🌐 Website mon.co.th