Microsoft แชร์วิธีแฮกเกอร์โจมตี SolarWinds และหลบเลี่ยงระบบตรวจจับ

ผู้เชี่ยวชาญ Microsoft 365 Defender Research Team, Microsoft Threat Intelligence Center (MSTIC) และ Microsoft Cyber Defense Operations Center (CDOC) เปิดเผยรายละเอียดของกลุ่มแฮกเกอร์ที่เข้าโจมตีระบบ SolarWinds (ซอฟต์แวร์บริหารจัดการอุปกรณ์เครือข่ายรูปแบบหนึ่งที่หน่วยงานนิยมใช้กันอย่างแพร่หลาย) สามารถผ่านการตรวจจับระบบรักษาความปลอดภัยได้

การโจมตีเริ่มขึ้นในเดือนกุมภาพันธ์ปี 2020 ต่อเนื่องมาจนถึงปัจจุบัน โดยแฮกเกอร์เริ่มจากการใช้ SolarWinds DLL backdoor ในการ compromise network ของเป้าหมาย หลังจากนั้นทำการ custom Cobalt Strike และเลือกเป้าหมายเพื่อเริ่มโจมตีแบบ hands-on attack ในเดือนพฤษภาคมและเดือนต่อมา (มิถุนายน) แฮกเกอร์ได้ลบ backdoor generation และ compromised code จาก SolarWinds binary เพื่อโจมตีต่อในลักษณะ hands-on-keyboard โดยใช้ Cobalt Strike ซึ่งถือว่าเป็นการโจมตีอย่างต่อเนื่องยาวนานถึงปัจจุบัน

ทั้งหมดเป็นรายละเอียดจากทีมผู้เชี่ยวชาญ Microsoft ที่ค้นพบในระหว่างการสืบสวนเหตุการณ์โจมตี SolarWinds supply-chain attack โดยแฮกเกอร์ถูกติดตามในชื่อ StellarParticle(CrowdStrike), UNC2452(FireEye), SolarStorm(Palo Alto Unit 42) และ Dark Halo(Volexity)

สำหรับเทคนิคโจมตีที่ทีมผู้เชี่ยวชาญจาก Microsoft เปิดเผยมีรายละเอียดดังนี้

  1. ใช้ custom Cobalt Strike DLL บนเครื่องของผู้ใช้งานเพื่อหลบเลี่ยง IOC บนเครื่อง
  2. เปลี่ยนชื่อเครื่องมือและ binary ให้ตรงกับไฟล์บนเครื่องเพื่ออำพราง
  3. ปิดการใช้งาน event logging โดยใช้เครื่องมือ AUDITPOL ก่อน keyboard activity และ back afterward
  4. สร้าง Firewall rule เพื่อลด packet ขาออกสำหรับบาง protocol ในกิจกรรมที่มีการใช้ network ปริมาณมาก (จะลบออกหลังดำเนินการเหล่านี้เสร็จสิ้น)
  5. ปิด security service บนเครื่องเป้าหมายก่อน lateral movement
  6. คาดว่ามีการใช้ timestomping เพื่อเปลี่ยน timestamp บนระบบเป้าหมายเพื่อซ่อนการติดตั้ง malicious DLL

การเปิดเผยในครั้งนี้ ทีม Microsoft มองว่าเป็นเทคนิคการโจมตีที่น่าสนใจและน่าศึกษา เพราะผู้โจมตีมีทักษะ ความรู้เกี่ยวกับแนวทางปฏิบัติด้านความปลอดภัยเป็นอย่างดี จึงทำให้สามารถหลบเลี่ยงระบบตรวจจับได้ อย่างไรก็ตาม Microsoft จะหาวิธีเพื่อรับมือให้ได้โดยเร็วที่สุด เพื่อความปลอดภัยของผู้ใช้งาน

ที่มา: https://www.bleepingcomputer.com/news/security/microsoft-shares-how-solarwinds-hackers-evaded-detection/


บทความที่เกี่ยวข้อง

IT 360º ไอที ง่ายๆ รอบๆ ตัว
พบข้อมูลบัญชี VPN ของ Fortinet กว่า 73,000 อุปกรณ์รั่วไหลทั่วโลก
พบข้อมูลบัญชี VPN ของอุปกรณ์ Fortinet รั่วไหลกว่า 73,000 รายการทั่วโลก ซึ่งอาจรวมถึงชื่อผู้ใช้ อีเมล และรหัสผ่านของผู้ใช้งานบางส่วน...
อ่านต่อ >
IT 360º ไอที ง่ายๆ รอบๆ ตัว
พบเทคนิคโจมตี HTTP/2 Bomb ทำ Web Server ล่มในเวลาไม่ถึงนาที
พบช่องโหว่ใหม่ HTTP/2 Bomb ที่อาจทำให้เว็บไซต์ล่มได้ในเวลาไม่ถึงนาที แฮกเกอร์ใช้คอมพิวเตอร์เพียงเครื่องเดียวก็สามารถทำให้เซิร์ฟเวอร์ใช้ RAM จนเต็มได้ เว็บไซต์ที่ใช้ HTTP/2 หลายรายได้รับผล กระทบ...
อ่านต่อ >
IT 360º ไอที ง่ายๆ รอบๆ ตัว
พบมัลแวร์โจมตี WordPress กว่า 2,000 เว็บ ผ่านโปรไฟล์ Steam
พบมัลแวร์ใหม่โจมตีเว็บไซต์ WordPress เกือบ 2,000 แห่ง โดยแฮกเกอร์ใช้เทคนิคซ่อนคำสั่งควบคุมด้วยตัวอักษร Unicode ที่มองไม่เห็นบนโปรไฟล์ Steam เพื่อหลบเลี่ยงการตรวจจับ...
อ่านต่อ >
Scroll to Top