แฮกเกอร์กลุ่ม Warlock เจาะช่องโหว่ SharePoint ปิดเครื่องมือความปลอดภัย พร้อมแพร่แรนซัมแวร์ผ่าน SYSVOL
📰 ข่าวแจ้งเตือนภัยคุกคามและแรนซัมแวร์ระดับวิกฤต! กลุ่มภัยคุกคามสายแรนซัมแวร์ในชื่อ Warlock ได้ทำการเจาะระบบองค์กรระดับโครงสร้างพื้นฐานวิกฤต (Critical Infrastructure) ผ่านการผสมผสานช่องโหว่ (Exploit Chain) บน Microsoft SharePoint Server แบบ On-premises เพื่อเข้ายึดระบบ ปิดการทำงานของเครื่องมือรักษาความปลอดภัยบนโฮสต์ และกระจายแรนซัมแวร์อย่างรวดเร็วผ่าน SYSVOL Share ของ Domain Controller
• กลไกและขั้นตอนการโจมตี (Kill Chain Breakdown):
o Initial Access: แฮกเกอร์ใช้ประโยชน์จากช่องโหว่เดิมบน SharePoint Server ที่ยังไม่ได้ลงแพตช์ เช่น CVE-2023-29357 (Authentication Bypass เพื่อยกระดับสิทธิ์) ร่วมกับ CVE-2023-24955 (Remote Code Execution) เพื่อสร้างช่องทางเจาะเข้าสู่ระบบ
o C2 via VS Code Tunnels: หลังเข้าถึงระบบได้ แฮกเกอร์ใช้ฟีเจอร์ Tunneling ของ Visual Studio Code ร่วมกับบริการคลาวด์ที่ถูกกฎหมาย เพื่อแอบเชื่อมต่อและควบคุมระบบระยะไกล (Command & Control) โดยไม่ให้ระบบตรวจจับผิดสังเกต
o Fast Ransomware Propagation via SYSVOL: แฮกเกอร์นำไฟล์สั่งการและมัลแวร์ไปวางในโฟลเดอร์ SYSVOL บน Domain Controller ซึ่งทำหน้าที่จำลองข้อมูลไปยังเซิร์ฟเวอร์ทุกตัวในโดเมนโดยอัตโนมัติ ทำให้มัลแวร์แพร่กระจายไปยังโฮสต์จำนวนมากในเวลาอันรวดเร็ว
o Defense Evasion & Security Disabling: ก่อนลงมือเข้ารหัสไฟล์เพื่อเรียกค่าไถ่ กลุ่ม Warlock จะทำการสั่ง ปิดหรือทำลายการทำงานของโปรแกรม Antivirus และ EDR บนเครื่องเป้าหมายเพื่อขัดขวางการตรวจจับ
• กลุ่มเป้าหมายที่ได้รับผลกระทบ: มุ่งเป้าไปยังโครงสร้างพื้นฐานวิกฤต หน่วยงานรัฐบาล มหาวิทยาลัย ผู้ให้บริการโทรคมนาคม และระบบสาธารณูปโภคน้ำ ในกลุ่มประเทศที่ใช้ภาษาโปรตุเกสและสเปน
• คำแนะนำและการรับมือ:
o Patch Management: เร่งอัปเดตแพตช์ความปลอดภัยบน Microsoft SharePoint Server (On-premises) ให้เป็นเวอร์ชันล่าสุดโดยด่วน
o Network & Directory Hardening: จำกัดสิทธิ์การเขียนข้อมูลลงในโฟลเดอร์ SYSVOL และใช้หลักการ Zero Trust Segmentation เพื่อป้องกัน Lateral Movement
o Endpoint & EDR Tamper Protection: เปิดใช้งานระบบป้องกันการดัดแปลง (Tamper Protection) บนเครื่องมือ Antivirus/EDR เพื่อป้องกันไม่ให้แฮกเกอร์สั่งปิดระบบได้
💡 สรุปสั้นๆ: กลุ่มแฮกเกอร์ Warlock ใช้ช่องโหว่ SharePoint (CVE-2023-29357/CVE-2023-24955) เจาะระบบเพื่อเชื่อมต่อผ่าน VS Code Tunnels สั่งปิด EDR และใช้ SYSVOL ของ Domain Controller กระจายแรนซัมแวร์สู่องค์กรโครงสร้างพื้นฐานวิกฤตอย่างรวดเร็ว
🔗 References & Sources: Warlock Exploits SharePoint Flaws to Disable Security Tools and Deploy Ransomware (The Hacker News)
🛍️ ยกระดับการป้องกัน SharePoint และActive Directory ไปกับ Secure Serve!
เมื่อแฮกเกอร์ใช้ช่องโหว่บนเซิร์ฟเวอร์องค์กรเป็นจุดตั้งต้นในการดับระบบความปลอดภัยและแพร่แรนซัมแวร์ ให้ Secure Serve ช่วยปกป้องสถาปัตยกรรม Active Directory และระบบภายในองค์กรของท่าน!
🛡️️ Vulnerability & Patch Management: บริการตรวจจับและประเมินช่องโหว่บน SharePoint, Active Directory และเซิร์ฟเวอร์สำคัญ พร้อมช่วยวางแผนลงแพตช์ความปลอดภัยด่วน
🔍 24/7 Managed Detection & Response (MDR): เฝ้าระวังพฤติกรรมผิดปกติในระบบเครือข่าย ตรวจจับการตั้งสาย C2 ผ่าน VS Code Tunnels และการพยายามปิดการทำงานของ EDR ตลอด 24 ชั่วโมง
⚙️ Active Directory Hardening & Incident Response: เสริมความแข็งแกร่งให้ระบบ Active Directory และโฟลเดอร์ SYSVOL พร้อมทีมงานพร้อมเข้าระงับเหตุการณ์แพร่กระจายแรนซัมแวร์ทันที
📞 สนใจขอใบเสนอราคาหรือบริการปรึกษาด้านความปลอดภัยไซเบอร์: ติดต่อทีมงาน Secure Serve ได้เลยครับ ทีมวิศวกรไซเบอร์ของเราพร้อมดูแลและปกป้องระบบของท่านอย่างมืออาชีพ!
To give you a better experience, by continuing to use our website, you are agreeing to the use of cookies and personal data as set out in our Privacy Policy | Terms and Conditions