มัลแวร์บน F5 BIG-IP APM ซ่อน PHP Web Shell ในหน่วยความจำ หลบการสแกนดิสก์
มัลแวร์โจมตีอุปกรณ์ F5 BIG-IP APM ซ่อน PHP Web Shell ในหน่วยความจำแทนการเขียนลงดิสก์ ทำให้การสแกนไฟล์ไม่พบร่องรอยการบุกรุก
นักวิจัยด้านความปลอดภัยจาก Sophos เปิดเผยการค้นพบมัลแวร์ชนิดใหม่ที่มุ่งโจมตีอุปกรณ์ F5 BIG-IP Access Policy Manager หรือ APM โดยอาศัยเทคนิคการฝัง PHP Web Shell ลงในหน่วยความจำของระบบแทนการสร้างไฟล์ต้องสงสัยทิ้งไว้บนดิสก์ ซึ่งทำให้เครื่องมือสแกนมัลแวร์แบบดั้งเดิมไม่สามารถตรวจจับได้
รายงานวิเคราะห์ถูกเผยแพร่เมื่อวันที่ 7 กันยายน โดยระบุว่ามัลแวร์ดังกล่าวเชื่อมโยงกับเหตุการณ์บุกรุกหลายครั้งที่ส่งผลกระทบต่ออุปกรณ์ F5 BIG-IP APM การค้นพบนี้สร้างความกังวลให้กับองค์กรที่ใช้งานอุปกรณ์ดังกล่าว เนื่องจากการตรวจสอบความปลอดภัยตามปกติอาจไม่เพียงพอต่อการระบุภัยคุกคาม
กลไกการทำงานของมัลแวร์
มัลแวร์ใช้ประโยชน์จากกระบวนการทำงานของ Apache ที่ทำหน้าที่โหลดสคริปต์ PHP ของอุปกรณ์ F5 BIG-IP APM ทั้งสามสคริปต์ เมื่อ Apache นำสคริปต์เหล่านั้นมาใช้งาน มัลแวร์จะแทรก Web Shell เข้าไปในสำเนาที่ถูกโหลดเข้าสู่หน่วยความจำทันที
ด้วยเหตุนี้ เมื่อผู้ดูแลระบบทำการตรวจสอบไฟล์ต้นฉบับบนดิสก์ จะไม่พบร่องรอยของ Web Shell แต่อย่างใด เพราะไฟล์ต้นฉบับยังคงสภาพเดิม มีเพียงเวอร์ชันที่อยู่ในหน่วยความจำเท่านั้นที่ถูกดัดแปลง
ความยากลำบากในการตรวจจับ
เทคนิคดังกล่าวถือเป็นภัยคุกคามที่ท้าทายอย่างยิ่งสำหรับทีมรักษาความปลอดภัย เนื่องจากเครื่องมือ antivirus และระบบสแกนไฟล์ส่วนใหญ่จะตรวจสอบจากข้อมูลที่จัดเก็บถาวรบนดิสก์ การที่มัลแวร์ไม่ทิ้งร่องรอยใดๆ ไว้บนไฟล์ทำให้การตรวจสอบตามมาตรฐานเดิมไม่สามารถระบุการบุกรุกได้
นอกจากนี้ การที่ Web Shell ถูกฝังในสคริปต์ที่ถูกต้องของระบบ ยังทำให้การวิเคราะห์พฤติกรรมทำได้ยากขึ้น เนื่องจากกระบวนการ Apache ทำงานตามปกติ แต่มีโค้ดอันตรายแอบแฝงอยู่ในหน่วยความจำ
ผลกระทบต่อองค์กรที่ใช้งาน F5 BIG-IP
F5 BIG-IP APM เป็นอุปกรณ์ที่ใช้กันอย่างแพร่หลายในองค์กรขนาดใหญ่สำหรับการจัดการสิทธิ์การเข้าถึงและการเชื่อมต่อเครือข่าย หากอุปกรณ์เหล่านี้ถูกบุกรุก ผู้โจมตีอาจได้รับช่องทางเข้าถึงทรัพยากรภายในองค์กรโดยไม่ได้รับอนุญาต ซึ่งส่งผลต่อความปลอดภัยของข้อมูลสำคัญ
องค์กรที่ใช้งานอุปกรณ์ F5 BIG-IP APM ควรติดตามประกาศจากผู้ผลิตอย่างใกล้ชิด และพิจารณาใช้เครื่องมือตรวจสอบหน่วยความจำ รวมถึงตรวจสอบกิจกรรมทางเครือข่ายที่ผิดปกติควบคู่ไปกับการสแกนไฟล์แบบเดิม เพื่อให้สามารถระบุภัยคุกคามที่ซ่อนอยู่ในหน่วยความจำได้อย่างทันท่วงที
Reference
The Hacker News
หากสนใจสินค้า หรือต้องการคำปรึกษาเพิ่มเติม
💬 Line @monsteronline
☎️ Tel 02-026-6664
📩 Email [email protected]
🌐 Website mon.co.th