การวิเคราะห์: การโจมตี Zero-Day ของ SolarWinds
กลางเดือนกรกฎาคม 2021 เป็นช่วงเวลาที่มืดมนสำหรับผู้ให้บริการซอฟต์แวร์ SolarWinds ในเท็กซัส เนื่องจากบริษัทเผชิญกับการโจมตีโดยผู้คุกคามเพียงรายเดียวที่ใช้ประโยชน์จากข้อบกพร่องด้านความปลอดภัยในผลิตภัณฑ์ Transfer-U Managed File Transfer และ Serv-U Secure FTP การโจมตีแบบซีโร่เดย์นี้สร้างความเสียหายอย่างมากให้กับลูกค้า SolarWinds ในจำนวนจำกัด โดยเน้นถึงความจำเป็นของระบบป้องกันทางไซเบอร์ที่แข็งแกร่งและมาตรการเพื่อช่วยป้องกันการโจมตีที่คล้ายกัน
การโจมตีซีโร่เดย์ของ SolarWinds เริ่มต้นในวันที่ 15 กรกฎาคม เมื่อผู้คุกคามรายเดียวใช้ประโยชน์จากช่องโหว่ด้านความปลอดภัยในทั้ง Serv-U Managed File Transfer (MFT) และ Serv-U Secure FTP ซึ่งใช้กันอย่างแพร่หลายโดยธุรกิจและบุคคลเพื่อถ่ายโอนไฟล์อย่างปลอดภัยระหว่าง ระบบ ผู้คุกคามโจมตีลูกค้าในประเทศที่ไม่มีชื่อแม้ว่าจะเชื่อกันว่าเป็นการโจมตีก็ตาม มีต้นกำเนิดมาจากประเทศจีน.
Microsoft แจ้งเตือน SolarWinds ถึงการโจมตีแบบ Zero-Day
SolarWinds ตระหนักถึงการโจมตีในวันเดียวกันนั้นหลังจากได้รับการแจ้งเตือนจาก Microsoft โดยระบุว่ามีผู้โจมตีทางไซเบอร์ใช้เพื่อกำหนดเป้าหมายลูกค้าโดยแสดงความคิดเห็นว่า “Microsoft ได้ให้หลักฐานแล้ว” แม้ว่าผลกระทบจะ “จำกัดและกำหนดเป้าหมาย”
จากข้อมูลของ Microsoft การโจมตีประเภทนี้เริ่มแพร่หลายมากขึ้นเรื่อยๆ เนื่องจากผู้คุกคามใช้ประโยชน์จากช่องโหว่ต่างๆ ในผลิตภัณฑ์ซอฟต์แวร์ที่หลากหลาย
ในขณะที่ SolarWinds ได้แก้ไขปัญหาด้านความปลอดภัยและปรับปรุงมาตรการรักษาความปลอดภัยเพื่อป้องกันการโจมตีที่คล้ายกันในอนาคต ภัยคุกคามดังกล่าวเน้นย้ำถึงความจำเป็นสำหรับธุรกิจและบุคคลในการระมัดระวังความปลอดภัยทางไซเบอร์ เนื่องจากอาชญากรไซเบอร์มีทักษะมากขึ้นในการหาประโยชน์จากข้อบกพร่องของซอฟต์แวร์ การป้องกันที่แข็งแกร่งจึงมีความสำคัญมากขึ้นกว่าที่เคย
โปรแกรมปรับปรุงความปลอดภัยของ SolarWinds สำหรับ Zero-Day
หลังจากการโจมตีที่รุนแรงนี้ SolarWinds ทำงานอย่างรวดเร็วเพื่อแก้ไขช่องโหว่ด้านความปลอดภัยด้วยโปรแกรมแก้ไขด่วน ในแถลงการณ์ที่เผยแพร่ไม่นานหลังจากค้นพบการโจมตี SolarWinds รับทราบการโจมตีแบบซีโรเดย์และสาบานว่าจะวางมาตรการเพื่อป้องกันการโจมตีในอนาคต
บริษัทขอเรียกร้องให้ลูกค้าอัพเดตระบบทันที
เนื่องจากภัยคุกคามทางไซเบอร์มีจำนวนเพิ่มมากขึ้นทุกวัน จึงจำเป็นอย่างยิ่งที่บริษัทและบุคคลต่างๆ จะต้องดำเนินการเพื่อปกป้องตนเองจากการโจมตีเช่นนี้
ใครอยู่เบื้องหลังการโจมตี Zero-Day ของ SolarWinds?
ดังที่เหตุการณ์นี้แสดงให้เห็น การระบุแหล่งที่มาที่แท้จริงของการโจมตีทางไซเบอร์และช่องโหว่ด้านความปลอดภัยอาจเป็นเรื่องยาก
การโจมตีซีโรเดย์ของ SolarWinds ดำเนินการโดยผู้คุกคามรายใหม่ที่เรียกว่า DEV-0322 ซึ่งเชื่อกันว่ามีฐานอยู่ในจีน คาดว่าผู้โจมตีใช้เทคนิคและยุทธวิธีที่ซับซ้อน รวมถึงการใช้ประโยชน์จากช่องโหว่ที่ไม่รู้จักก่อนหน้านี้เพื่อทำการโจมตี สิ่งนี้ชี้ให้เห็นว่าผู้โจมตีอาจมีทรัพยากรจำนวนมากในการกำจัด
แม้จะยังไม่ทราบว่าใครอยู่เบื้องหลังการโจมตี แต่ดูเหมือนว่าจะมีการวางแผนและดำเนินการอย่างรอบคอบโดยกลุ่มที่มีความซับซ้อนซึ่งมีทรัพยากรกว้างขวาง
อ่านเพิ่มเติมเกี่ยวกับ SolarWinds Zero-Day
Microsoft สร้างทีมเฉพาะเพื่อวิจัยและวิเคราะห์การโจมตีแบบซีโรเดย์ เช่นเดียวกับการโจมตีล่าสุดที่กำหนดเป้าหมายไปที่ SolarWinds กลุ่มนี้เป็นที่รู้จักในชื่อทีม Offensive Research & Security Engineering (ORSE) โดยมุ่งเน้นที่การให้การสนับสนุนทีมอย่าง MSTIC ที่มีความเชี่ยวชาญด้านการพัฒนาช่องโหว่ขั้นสูง
ทีม ORSE ใหม่นี้ก่อตั้งขึ้นเพื่อตอบสนองต่อจำนวนที่เพิ่มขึ้นและความซับซ้อนของการโจมตีแบบซีโรเดย์ที่กำหนดเป้าหมายธุรกิจเช่น SolarWinds เป้าหมายของพวกเขาคือการทำให้ Microsoft มีความเข้าใจอย่างลึกซึ้งเกี่ยวกับภัยคุกคามเหล่านี้ เพื่อให้บริษัทสามารถปกป้องลูกค้าจากเหตุการณ์ที่คล้ายกันในอนาคตได้ดียิ่งขึ้น
ทีม ORSE ผสมผสานความสามารถของนักวิจัยด้านความปลอดภัย วิศวกร นักวิทยาศาสตร์ข้อมูล และผู้เชี่ยวชาญด้านการป้องกันที่มีประสบการณ์ เพื่อช่วยพัฒนาการป้องกันใหม่ๆ จากการโจมตีซีโร่เดย์ ด้วยการรวมการวิจัยที่ล้ำสมัยเข้ากับการใช้งานจริง ทีมนี้กำลังช่วยทำให้ผลิตภัณฑ์ของ Microsoft ปลอดภัยยิ่งขึ้นสำหรับทุกคน
ทีมงาน ORSE ได้มีส่วนร่วมอย่างมากในด้านความปลอดภัยทางไซเบอร์ รวมถึงการพัฒนาวิธีการขั้นสูงจำนวนหนึ่งในการบรรเทาช่องโหว่แบบ Zero-day งานของพวกเขามีส่วนสำคัญในการให้การป้องกันการโจมตีล่าสุดจำนวนมาก และจะยังคงเป็นปัจจัยสำคัญในการทำให้ธุรกิจต่างๆ ปลอดภัยทางออนไลน์
รายละเอียดทางเทคนิคเกี่ยวกับ SolarWinds Zero-Day จัดทำโดยทีม ORSE
สำหรับผู้ที่สนใจ ทีมงาน ORSE ได้เจาะลึกรายละเอียดสุดขีดเกี่ยวกับ SSH ใน Serv-U โดยให้ "อินสแตนซ์ที่มีแนวโน้มมากที่สุดของโค้ดดังกล่าว":
สามารถติดตามแบบเจาะลึกแบบเต็มๆ ได้เลย บนบล็อกของ Microsoft.
บทความที่เกี่ยวข้อง
โพสต์และบทความอื่น ๆ ที่คุณอาจสนใจ







