พบการโจมตี “Plug and Pwn” ใช้ USB ปลอมยึดสิทธิ์ SYSTEM บน Windows

นักวิจัยด้านความปลอดภัยไซเบอร์เปิดเผยเทคนิคการโจมตีใหม่ในชื่อ “Plug and Pwn” ในงาน DEF CON 34 โดยใช้จุดอ่อนของฟีเจอร์ Windows Plug and Play (PnP) หลอกให้ระบบปฏิบัติการดาวน์โหลดและรันโปรแกรมของแบรนด์ต่างๆ ที่มีช่องโหว่โดยอัตโนมัติ ส่งผลให้แฮกเกอร์สามารถยกระดับสิทธิ์เข้าควบคุมเครื่องได้สูงสุดถึงระดับ NT AUTHORITY\SYSTEM
รูปแบบการโจมตีแบ่งเป็น 2 ประเภท
1. การโจมตีทางกายภาพ (Zero-Click Physical Attack)
- ใช้อุปกรณ์จำลอง: นักวิจัยใช้อุปกรณ์ฮาร์ดแวร์จำลองสัญญาณ USB (เช่น FaceDancer) สวมรอยเป็นอุปกรณ์จากแบรนด์ต่างๆ เช่น Sierra Wireless และ Sony
- ทำงานอัตโนมัติ: เมื่อเสียบ USB ปลอมเข้ากับเครื่อง Windows จะหลอกให้ระบบดาวน์โหลดไฟล์ติดตั้งและเปลี่ยนค่า DNS ของเครื่องเพื่อชักจูงให้ดาวน์โหลดมัลแวร์มาติดตั้งด้วยสิทธิ์ SYSTEM
- ไม่ต้องมีคนกดสั่ง: การโจมตีทั้งหมดเกิดขึ้นเองโดยอัตโนมัติ แม้ผู้ใช้ไม่ได้ล็อกอินเข้าหน้าจอก็ตาม ใช้เวลาเพียงประมาณ 5 นาทีเท่านั้น
2. การโจมตีทางไกลผ่าน RDP (“NoPlug & Pwn”)
- ไม่ใช้สาย USB จริง: อาศัยฟีเจอร์ RDP USB Redirection (การแชร์อุปกรณ์ USB ผ่าน Remote Desktop)
- ส่งโปรไฟล์ปลอม: แฮกเกอร์ส่งโปรไฟล์ USB ปลอม (เช่น กล้อง Intel RealSense) ผ่านโปรโตคอล RDP เข้าไป ทำให้ระบบเซิร์ฟเวอร์ปลายทางหลอกตัวเองว่ามีอุปกรณ์ใหม่เสียบอยู่ และทำการติดตั้งไดรเวอร์ที่มีช่องโหว่ DLL Hijacking จนถูกยึดสิทธิ์ได้จากระยะไกล
วิธีการป้องกัน
ปัจจุบัน (13 สิงหาคม 2659) ยังไม่มี Patch มาแก้ไขปัญหาดังกล่าว แต่สามารถทำการแก้ไขชั่วคราวได้โดยดำเนินการดังนี้
- เปิดใช้งาน DisableCoInstallers ใน Registry: ช่วยระงับการสั่งรัน Co-installer อัตโนมัติระหว่างติดตั้งไดรเวอร์ (ลดความเสี่ยงได้ระดับหนึ่ง แต่ยังไม่ร้อยเปอร์เซ็นต์)
- ปิด RDP Device Redirection: ปิดฟีเจอร์การแชร์อุปกรณ์ USB บนระบบ Remote Desktop / VDI ที่ไม่จำเป็น (fDisablePNPRedir)
- จำกัดการติดตั้งอุปกรณ์: ตั้งค่า Group Policy (GPO) เพื่อทำ Whitelist เฉพาะ Hardware ID ของอุปกรณ์ USB ที่ได้รับอนุญาตเท่านั้น
ที่มา bleepingcomputer.com