Back to Blog

แฮกเกอร์ใช้ GitHub Actions Runner โจมตีเซิร์ฟเวอร์ cPanel และ WHM ครั้งใหญ่

แคมเปญโจมตีใหญ่ใช้ GitHub Actions Runner เป็นฐานปฏิบัติการโจมตีเซิร์ฟเวอร์ cPanel และ WHM ผ่านแพ็กเกจ Packagist อันตรายจำนวน 10 แพ็กเกจ

Sales
1 min read
แฮกเกอร์ใช้ GitHub Actions Runner โจมตีเซิร์ฟเวอร์ cPanel และ WHM ครั้งใหญ่

นักวิจัยด้านความปลอดภัยทางไซเบอร์ได้เปิดเผยข้อมูลเกี่ยวกับแคมเปญโจมตีขนาดใหญ่ที่เปลี่ยนพื้นที่เก็บโค้ดบน GitHub ให้กลายเป็นโครงสร้างพื้นฐานสำหรับการโจมตีแบบกระจาย โดยมีเป้าหมายหลักคือเซิร์ฟเวอร์ที่ใช้ระบบจัดการเว็บโฮสติ้งอย่าง cPanel และ WebHost Manager หรือ WHM

การโจมตีนี้เกิดขึ้นในช่วงวันที่ 12 ถึง 13 กรกฎาคม ที่ผ่านมา โดยกลุ่มผู้ไม่หวังดีได้ใช้ประโยชน์จากแพ็กเกจ Packagist เวอร์ชันพัฒนาที่เป็นอันตราย ซึ่งครอบคลุมทั้งหมด 10 แพ็กเกจ ที่เชื่อมโยงกับนักพัฒนา PHP และ DevOps ชื่อ dinushchathurya



การโจมตีผ่าน GitHub Actions


แฮกเกอร์อาศัยฟีเจอร์ GitHub Actions Runners ซึ่งเป็นเครื่องมือที่นักพัฒนาใช้สำหรับทำงานอัตโนมัติ ในการสร้างช่องทางส่งโค้ดอันตรายไปยังเซิร์ฟเวอร์เป้าหมาย โดยไม่จำเป็นต้องโจมตีโดยตรงจากเครื่องของตนเอง วิธีการนี้ช่วยให้ผู้โจมตีสามารถหลบเลี่ยงการตรวจจับและกระจายภาระการโจมตีไปยังเครื่องต่างๆ ทั่วโลก

การโจมตีในครั้งนี้ถือเป็นครั้งแรกที่มีการนำ GitHub Actions มาใช้เป็นอาวุธโจมตีเซิร์ฟเวอร์โฮสติ้งโดยเฉพาะ ซึ่งแสดงให้เห็นถึงพัฒนาการของเหล่ามิจฉาชีพไซเบอร์ที่ปรับตัวและหาเทคนิคใหม่ๆ อยู่เสมอ



ผลกระทบต่อเซิร์ฟเวอร์ cPanel และ WHM


cPanel และ WHM เป็นระบบจัดการโฮสติ้งที่ได้รับความนิยมอย่างมากในหมู่ผู้ให้บริการเว็บโฮสติ้งทั่วโลก เมื่อเซิร์ฟเวอร์เหล่านี้ถูกโจมตี ผลกระทบไม่ได้จำกัดอยู่แค่ตัวระบบ แต่ยังลามไปถึงเว็บไซต์และข้อมูลของลูกค้าที่ใช้บริการอีกนับพันราย

การโจมตีครั้งนี้มุ่งเน้นไปที่การขโมยข้อมูลประจำตัวและสิทธิ์การเข้าถึงระบบ ซึ่งอาจนำไปสู่การควบคุมเซิร์ฟเวอร์อย่างสมบูรณ์ และสร้างความเสียหายในวงกว้างได้ในระยะยาว



แพ็กเกจที่เป็นอันตรายและนักพัฒนาที่ตกเป็นเหยื่อ


นักวิจัยพบว่ามีการปล่อยแพ็กเกจ Packagist เวอร์ชันพัฒนาที่ถูกดัดแปลงทั้งหมด 10 แพ็กเกจ ซึ่งทั้งหมดมาจากบัญชีของนักพัฒนา dinushchathurya ซึ่งเป็นนักพัฒนา PHP และ DevOps ที่มีตัวตนจริง แสดงให้เห็นว่าแฮกเกอร์อาจทำการขโมยข้อมูลประจำตัวหรือเจาะระบบบัญชีของนักพัฒนารายนี้ก่อนดำเนินการปล่อยแพ็กเกจอันตราย

วิธีการนี้คล้ายกับการโจมตีแบบซัพพลายเชน ที่โจมตีผ่านช่องทางการพัฒนาโค้ด ซึ่งเป็นจุดอ่อนที่หลายองค์กรยังไม่ให้ความสำคัญมากพอ



แนวทางการป้องกันสำหรับผู้ดูแลระบบ


ผู้ดูแลระบบเซิร์ฟเวอร์ควรตรวจสอบบัญชีผู้ใช้และการตั้งค่าความปลอดภัยของ GitHub Actions อย่างเคร่งครัด โดยเฉพาะการตั้งค่าให้ Actions Runners ทำงานเฉพาะเมื่อได้รับอนุมัติจากผู้ดูแลระบบเท่านั้น

นอกจากนี้ควรติดตามและอัปเดตแพ็กเกจ Packagist ที่ใช้งานอยู่เป็นประจำ รวมถึงใช้มาตรการตรวจสอบความถูกต้องของแพ็กเกจก่อนนำไปใช้งาน ซึ่งสามารถทำได้โดยการตรวจสอบ checksum หรือลายเซ็นดิจิทัลของแพ็กเกจ



บทสรุป


แคมเปญโจมตีครั้งนี้เป็นบทเรียนสำคัญสำหรับวงการโฮสติ้งและความปลอดภัยไซเบอร์ว่าไม่มีระบบใดที่ปลอดภัยอย่างสมบูรณ์ และช่องทางการพัฒนาโค้ดก็เป็นอีกหนึ่งช่องทางที่แฮกเกอร์ให้ความสนใจ ผู้ดูแลระบบและนักพัฒนาจึงต้องร่วมมือกันเพิ่มมาตรการป้องกันเพื่อลดความเสี่ยงจากการถูกโจมตีในลักษณะนี้



Reference


The Hacker News

หากสนใจสินค้า หรือต้องการคำปรึกษาเพิ่มเติม

💬 Line @monsteronline

☎️ Tel 02-026-6664

📩 Email [email protected]

🌐 ดูสินค้าเพิ่มเติม mon.co.th

แชทผ่าน LINEดูสินค้าทั้งหมด