พบการโจมตี “Plug and Pwn” ใช้ USB ปลอมยึดสิทธิ์ SYSTEM บน Windows

นักวิจัยด้านความปลอดภัยไซเบอร์เปิดเผยเทคนิคการโจมตีใหม่ในชื่อ “Plug and Pwn” ในงาน DEF CON 34 โดยใช้จุดอ่อนของฟีเจอร์ Windows Plug and Play (PnP) หลอกให้ระบบปฏิบัติการดาวน์โหลดและรันโปรแกรมของแบรนด์ต่างๆ ที่มีช่องโหว่โดยอัตโนมัติ ส่งผลให้แฮกเกอร์สามารถยกระดับสิทธิ์เข้าควบคุมเครื่องได้สูงสุดถึงระดับ NT AUTHORITY\SYSTEM

รูปแบบการโจมตีแบ่งเป็น 2 ประเภท

1. การโจมตีทางกายภาพ (Zero-Click Physical Attack)

  • ใช้อุปกรณ์จำลอง: นักวิจัยใช้อุปกรณ์ฮาร์ดแวร์จำลองสัญญาณ USB (เช่น FaceDancer) สวมรอยเป็นอุปกรณ์จากแบรนด์ต่างๆ เช่น Sierra Wireless และ Sony
  • ทำงานอัตโนมัติ: เมื่อเสียบ USB ปลอมเข้ากับเครื่อง Windows จะหลอกให้ระบบดาวน์โหลดไฟล์ติดตั้งและเปลี่ยนค่า DNS ของเครื่องเพื่อชักจูงให้ดาวน์โหลดมัลแวร์มาติดตั้งด้วยสิทธิ์ SYSTEM
  • ไม่ต้องมีคนกดสั่ง: การโจมตีทั้งหมดเกิดขึ้นเองโดยอัตโนมัติ แม้ผู้ใช้ไม่ได้ล็อกอินเข้าหน้าจอก็ตาม ใช้เวลาเพียงประมาณ 5 นาทีเท่านั้น

2. การโจมตีทางไกลผ่าน RDP (“NoPlug & Pwn”)

  • ไม่ใช้สาย USB จริง: อาศัยฟีเจอร์ RDP USB Redirection (การแชร์อุปกรณ์ USB ผ่าน Remote Desktop)
  • ส่งโปรไฟล์ปลอม: แฮกเกอร์ส่งโปรไฟล์ USB ปลอม (เช่น กล้อง Intel RealSense) ผ่านโปรโตคอล RDP เข้าไป ทำให้ระบบเซิร์ฟเวอร์ปลายทางหลอกตัวเองว่ามีอุปกรณ์ใหม่เสียบอยู่ และทำการติดตั้งไดรเวอร์ที่มีช่องโหว่ DLL Hijacking จนถูกยึดสิทธิ์ได้จากระยะไกล

วิธีการป้องกัน

ปัจจุบัน (13 สิงหาคม 2659) ยังไม่มี Patch มาแก้ไขปัญหาดังกล่าว แต่สามารถทำการแก้ไขชั่วคราวได้โดยดำเนินการดังนี้

  • เปิดใช้งาน DisableCoInstallers ใน Registry: ช่วยระงับการสั่งรัน Co-installer อัตโนมัติระหว่างติดตั้งไดรเวอร์ (ลดความเสี่ยงได้ระดับหนึ่ง แต่ยังไม่ร้อยเปอร์เซ็นต์)
  • ปิด RDP Device Redirection: ปิดฟีเจอร์การแชร์อุปกรณ์ USB บนระบบ Remote Desktop / VDI ที่ไม่จำเป็น (fDisablePNPRedir)
  • จำกัดการติดตั้งอุปกรณ์: ตั้งค่า Group Policy (GPO) เพื่อทำ Whitelist เฉพาะ Hardware ID ของอุปกรณ์ USB ที่ได้รับอนุญาตเท่านั้น

ที่มา bleepingcomputer.com


บทความที่เกี่ยวข้อง

IT 360º ไอที ง่ายๆ รอบๆ ตัว
แฮกเกอร์ใช้ FTP Server Banner เป็นช่องทางส่งมัลแวร์ใหม่โจมตี Windows
เฝ้าระวังภัยไซเบอร์ซ่อนคำสั่งใน FTP Server Banner ผ่านไฟล์ ZIP และ LNK เพื่อแพร่กระจายมัลแวร์ยึดการควบคุมระบบ Windows...
อ่านต่อ >
IT 360º ไอที ง่ายๆ รอบๆ ตัว
แฮกเกอร์ใช้หน้า Microsoft Entra ปลอม หลอกลงทะเบียน Passkey เสี่ยงยึดบัญชี Microsoft 365
แฮกเกอร์ใช้หน้า Microsoft Entra ปลอมหลอกลงทะเบียน Passkey เพื่อยึดบัญชี Microsoft 365 ผู้ดูแลระบบควรเฝ้าระวัง ตรวจสอบและป้องกันเพื่อความปลอดภัยขององค์กร
อ่านต่อ >
IT 360º ไอที ง่ายๆ รอบๆ ตัว
แฮกเกอร์โจมตี WordPress ผ่านช่องโหว่ร้ายแรง wp2Shell ยึดเว็บไซต์ด้วย Web Shell
แฮกเกอร์ฉวยโอกาสโจมตี Wordpress ผ่านช่องโหว่ WP2Shell ซึ่งอาจนำไปสู่การติดตั้ง Web Shell และการยึดควบคุมเซิร์ฟเวอร์จากระยะไกล
อ่านต่อ >
Scroll to Top