Back to Blog

แฮกเกอร์ฝังแบ็คดอร์ผ่าน MeshCentral บุกเครือข่าย 3BB ล้วงข้อมูลผู้ใช้

บริษัทข่าวกรองภัยคุกคาม Hunt.io เปิดเผยว่าตรวจพบผู้โจมตีแฝงตัวอยู่ภายในเครือข่ายของ 3BB ผู้ให้บริการอินเทอร์เน็ตบรอดแบนด์รายใหญ่ของไทย โดยผู้โจมตีใช้เครื่องมือจ

Sales
1 min read
แฮกเกอร์ฝังแบ็คดอร์ผ่าน MeshCentral บุกเครือข่าย 3BB ล้วงข้อมูลผู้ใช้

บริษัทข่าวกรองภัยคุกคาม Hunt.io เปิดเผยว่าตรวจพบผู้โจมตีแฝงตัวอยู่ภายในเครือข่ายของ 3BB ผู้ให้บริการอินเทอร์เน็ตบรอดแบนด์รายใหญ่ของไทย โดยผู้โจมตีใช้เครื่องมือจัดการระบบที่ถูกกฎหมายชื่อ MeshCentral เป็นช่องทางในการควบคุมเครื่องภายในจากระยะไกล

การค้นพบครั้งนี้เกิดจากการตรวจสอบเซิร์ฟเวอร์ที่ผู้โจมตีเปิดทิ้งไว้บนอินเทอร์เน็ต ภายในเซิร์ฟเวอร์ดังกล่าวประกอบด้วยเครื่องมือที่ใช้ในการโจมตี รวมถึงรายการข้อมูลที่เกี่ยวข้องกับการดำเนินการของผู้ไม่หวังดี


MeshCentral เครื่องมือจัดการระบบที่ถูกใช้ในทางมิชอบ


MeshCentral เป็นเครื่องมือจัดการระบบที่ผู้ดูแลไอทีใช้กันอย่างแพร่หลายในการควบคุมเครื่องคอมพิวเตอร์จากระยะไกล ผู้โจมตีเลือกใช้เครื่องมือนี้เนื่องจากเป็นซอฟต์แวร์ที่ถูกกฎหมาย ทำให้ยากต่อการตรวจจับจากระบบรักษาความปลอดภัยทั่วไป

เมื่อผู้โจมตีสามารถติดตั้ง MeshCentral ลงในเครื่องเป้าหมายได้สำเร็จ จะสามารถเข้าถึงระบบด้วยสิทธิ์ระดับสูงหรือ root access รวมถึงสั่งการเครื่องเหล่านั้นได้จากระยะไกลโดยไม่ถูกสังเกต


เส้นทางการค้นพบของ Hunt.io


Hunt.io ระบุว่าการสืบสวนเริ่มต้นจากการพบเซิร์ฟเวอร์ที่ผู้โจมตีเปิดเผยต่อสาธารณะโดยไม่ได้ตั้งใจ เซิร์ฟเวอร์นี้ทำหน้าที่เป็นศูนย์กลางในการเก็บเครื่องมือและหลักฐานการโจมตีทั้งหมด

การที่ผู้โจมตีลืมปิดเซิร์ฟเวอร์นี้ทำให้นักวิจัยสามารถเข้าไปตรวจสอบโครงสร้างการโจมตีทั้งหมด รวมถึงทำความเข้าใจวิธีการที่ผู้ไม่หวังดีใช้ในการเจาะเข้าระบบของ 3BB


เป้าหมายข้อมูลรับรองของผู้ใช้บริการ


จากหลักฐานที่พบ ผู้โจมตีมีเป้าหมายสำคัญอยู่ที่ข้อมูลรับรองของผู้ใช้บริการ 3BB ซึ่งเป็นข้อมูลที่สามารถนำไปใช้ในการเข้าถึงบัญชีผู้ใช้หรือก่ออาชญากรรมทางไซเบอร์ในขั้นตอนต่อไป

การเข้าถึงข้อมูลประเภทนี้ถือเป็นความเสี่ยงร้ายแรง เนื่องจากอาจส่งผลกระทบต่อผู้ใช้บริการจำนวนมากที่ไว้วางใจใช้บริการอินเทอร์เน็ตจาก 3BB โดยปัจจุบันยังไม่มีรายงานความเสี่ยงหรือความเสียหายออกมา


ความท้าทายด้านความปลอดภัยขององค์กร


เหตุการณ์นี้สะท้อนให้เห็นถึงความเสี่ยงที่องค์กรขนาดใหญ่ต้องเผชิญ แม้จะมีระบบรักษาความปลอดภัยที่ทันสมัย แต่การใช้เครื่องมือที่ถูกกฎหมายในทางมิชอบทำให้การตรวจจับทำได้ยากลำบาก

ผู้เชี่ยวชาญแนะนำให้องค์กรต่างๆ ตรวจสอบการใช้งานเครื่องมือจัดการระบบจากระยะไกลอย่างเข้มงวด พร้อมทั้งเฝ้าระวังการเชื่อมต่อที่ผิดปกติภายในเครือข่ายอย่างต่อเนื่อง



อัปเดตล่าสุดจาก AIS / 3BB


ภายหลังจากมีการเผยแพร่ข้อมูลเกี่ยวกับเหตุการณ์ดังกล่าว AIS และ 3BB ได้ออกมาชี้แจงเพิ่มเติมว่า จากการตรวจสอบในปัจจุบัน ไม่พบการเข้าถึงข้อมูลลูกค้าของ 3BB แต่อย่างใด

จากการตรวจสอบพบว่า เหตุการณ์ดังกล่าวเป็นความพยายามเข้าถึงระบบของ ลูกค้าองค์กรรายหนึ่ง ซึ่งเป็นระบบที่ลูกค้าเป็นผู้ดูแลเอง และ ไม่ใช่ระบบของ 3BB

บริษัทฯ ได้ประสานแจ้งลูกค้าองค์กรรายดังกล่าวให้ดำเนินการตรวจสอบระบบ รวมถึงเพิ่มมาตรการด้านความปลอดภัยเพิ่มเติม เพื่อป้องกันความเสี่ยงที่อาจเกิดขึ้น

นอกจากนี้ AIS / 3BB ระบุว่าได้ชี้แจงรายละเอียดของเหตุการณ์ต่อ สำนักงานคณะกรรมการการรักษาความมั่นคงปลอดภัยไซเบอร์แห่งชาติ (สกมช.) และหน่วยงานกำกับดูแลที่เกี่ยวข้องแล้ว

ที่มา: AIS / 3BB

Reference


The Hacker News

หากสนใจสินค้า หรือต้องการคำปรึกษาเพิ่มเติม

💬 Line @monsteronline

☎️ Tel 02-026-6664

📩 Email [email protected]

🌐 Website mon.co.th