กลับไปหน้าข่าวสาร

กลุ่มแฮกเกอร์จีน UAT-10147 ใช้ AI Agent ทำให้การโจมตี Web Server เป็นอัตโนมัติ เล็งเป้าเกือบ 170,000 URL

แชร์:

Cisco Talos เปิดเผยว่ากลุ่มผู้โจมตีที่ใช้ภาษาจีนซึ่งติดตามในชื่อ UAT-10147 ถูกพบว่านำ AI แบบ Agent (Agentic AI) มาใช้เพื่อทำให้การโจมตี Web Server บนทั้ง Windows และ Linux เป็นอัตโนมัติมากขึ้นอย่างมีนัยสำคัญ โดยนำช่องโหว่ RCE ที่เป็นที่รู้จักในผลิตภัณฑ์ Zimbra, AjaxPro, Nacos และ Telerik มาผสมผสานเข้ากับ AI เพื่อสร้างคำสั่งโจมตี ทดสอบ Exploit ตรวจสอบผลลัพธ์ และปรับวิธีการโจมตีระหว่างดำเนินการ


รายละเอียดการโจมตี


ตามรายงานของ Cisco Talos กลุ่ม UAT-10147 มุ่งเป้าไปที่ Web Server ที่เชื่อมต่ออินเทอร์เน็ตซึ่งยังมีช่องโหว่เก่าที่เป็นที่รู้จักดีแต่ยังไม่ได้รับการแพตช์ ได้แก่ Zimbra (CVE-2022-27925), AjaxPro (CVE-2021-23758), Nacos (CVE-2021-29441 และ CVE-2021-29442) และ Telerik UI for ASP.NET AJAX (CVE-2019-18935) สิ่งที่ทำให้แคมเปญนี้แตกต่างจากการโจมตีทั่วไปคือการที่ผู้โจมตีผสม Public Exploit ที่มีอยู่แล้วเข้ากับคำสั่งและสคริปต์ที่สร้างโดย AI


Talos พบหลักฐาน AI-generated Playbook และสคริปต์ Python อัตโนมัติ ที่ถูกใช้เพื่อปรับปรุง Exploit ให้แม่นยำขึ้น ตรวจสอบสิทธิ์การเข้าถึงไฟล์ในระบบ (File-system Permissions) ยืนยันผลของการโจมตี ViewState RCE ผ่าน Out-of-band Callback ติดตั้ง Implant และสร้าง Web Shell โดยอัตโนมัติ กระบวนการที่เคยต้องอาศัยผู้เชี่ยวชาญในการปรับแต่งด้วยมือจึงถูกเร่งความเร็วและขยายขอบเขตได้มากขึ้นผ่าน AI


หลังเจาะระบบสำเร็จ ผู้โจมตีดำเนินการ Privilege Escalation, ติดตั้ง Web Shell, สร้าง Persistence และ Exfiltrate ข้อมูล โดย Malware ที่มีความสามารถสูงสุดที่พบในแคมเปญนี้คือ SPECTRE ซึ่งเป็น Custom C Backdoor ที่รองรับทั้ง Windows และ Linux นอกจากนี้ยังพบการใช้เครื่องมือ Open Source เช่น Metasploit, ysoserial, PentestGPT, DeepAudit และ Exploit สำหรับ Privilege Escalation อีกหลายรายการร่วมกันเพื่ออัตโนมัติกระบวนการเจาะระบบและคงการเข้าถึง


Talos ยังพบ Server ที่เก็บรายการเป้าหมายกว่า 170,000 URL ซึ่งเป็นเซิร์ฟเวอร์ที่ตั้งอยู่ในหลายประเทศ รวมถึง บราซิล โบลิเวีย จีน แคนาดา และเวียดนาม ครอบคลุมองค์กรในภาคภาครัฐ มหาวิทยาลัย สื่อ เทคโนโลยี และเกม


ระบบที่ได้รับผลกระทบ


  • Web Server บน Windows และ Linux ที่ยังไม่ได้แพตช์ช่องโหว่ Zimbra, AjaxPro, Nacos หรือ Telerik UI for ASP.NET AJAX ตามที่ระบุข้างต้น
  • องค์กรในภาค ภาครัฐ การศึกษา สื่อ เทคโนโลยี และเกม ซึ่งเป็นกลุ่มเป้าหมายที่ยืนยันแล้วในหลายประเทศ
  • ระบบที่เปิดให้เข้าถึงผ่านอินเทอร์เน็ตโดยตรงและยังไม่ได้ตรวจสอบความเสี่ยงจากช่องโหว่เก่าที่เป็นที่รู้จักมานาน


ผลกระทบที่อาจเกิดขึ้น


  1. การใช้ AI ช่วยปรับปรุง Exploit และตัดสินใจระหว่างการโจมตีทำให้ความเร็วและความแม่นยำในการเจาะระบบเพิ่มขึ้นอย่างมาก ลดเวลาที่ผู้ป้องกันมีในการตอบสนองก่อนระบบจะถูกยึดครอง
  2. ช่องโหว่เก่าที่องค์กรอาจมองข้ามเนื่องจากคิดว่ามีความเสี่ยงต่ำกลับถูกนำมาใช้ประโยชน์อย่างมีประสิทธิภาพผ่าน AI ทำให้ Patch Management ที่ล่าช้าแม้เพียงช่องโหว่เดียวก็มีความเสี่ยงสูงขึ้น
  3. ขนาดของรายการเป้าหมายที่มากถึง 170,000 URL สะท้อนว่าเป็นการโจมตีระดับ Mass Scanning และ Mass Exploitation ไม่ได้จำกัดเฉพาะเป้าหมายที่มีมูลค่าสูงเท่านั้น
  4. Backdoor SPECTRE ที่รองรับทั้ง Windows และ Linux ทำให้ผู้โจมตีคงการเข้าถึงได้ในสภาพแวดล้อมที่หลากหลาย เพิ่มความซับซ้อนในการตรวจจับและกำจัดสำหรับองค์กรที่มีระบบผสมทั้งสองแพลตฟอร์ม


สิ่งที่องค์กรควรทำ


  1. เร่งแพตช์ระบบ Zimbra, AjaxPro, Nacos และ Telerik UI for ASP.NET AJAX ที่เปิดสู่อินเทอร์เน็ตทันที แม้จะเป็นช่องโหว่เก่าที่เผยแพร่มาหลายปีแล้วก็ตาม
  2. จำกัด Internet Exposure ของ Web Server ที่ไม่จำเป็นต้องเข้าถึงจากภายนอก ลดพื้นผิวการโจมตีที่ AI Agent ของผู้โจมตีสามารถสแกนและใช้ประโยชน์ได้
  3. เฝ้าระวังบัญชีสิทธิ์สูง (Privileged Account), Web Shell และ Outbound Connection ที่ผิดปกติ ซึ่งเป็นสัญญาณของการเจาะระบบสำเร็จและการคงการเข้าถึงของ UAT-10147
  4. ตรวจสอบ Server ที่ใช้ Zimbra, AjaxPro, Nacos หรือ Telerik ว่าอยู่ในรายการเป้าหมายที่ถูกโจมตีไปแล้วหรือไม่ ผ่านการตรวจสอบ Log และร่องรอยของ Web Shell ย้อนหลัง


แนวทางลดความเสี่ยงระยะยาว


1. จัดทำ Inventory ของระบบที่ใช้ซอฟต์แวร์ที่มีประวัติช่องโหว่เก่าและติดตามการแพตช์อย่างเข้มงวด

โดยเฉพาะ Zimbra, AjaxPro, Nacos และ Telerik ซึ่งเป็นเป้าหมายที่ยืนยันแล้วในแคมเปญนี้


2. เตรียมรับมือกับแนวโน้มการโจมตีที่ขับเคลื่อนด้วย AI Agent ซึ่งเพิ่มความเร็วและขนาดของแคมเปญ

ทีมความปลอดภัยควรปรับกระบวนการ Detection และ Response ให้ตอบสนองได้เร็วขึ้นเพื่อให้ทันกับความเร็วของการโจมตีที่ใช้ AI ช่วย


3. ใช้ Web Application Firewall (WAF) และ Virtual Patching สำหรับระบบที่ยังไม่สามารถแพตช์ได้ทันที

เป็นมาตรการชั่วคราวลดความเสี่ยงระหว่างรอกระบวนการแพตช์อย่างเป็นทางการ


4. ติดตามรายงาน Threat Intelligence เกี่ยวกับกลุ่ม UAT-10147 และการใช้ AI ในการโจมตีไซเบอร์อย่างต่อเนื่อง

เนื่องจากเป็นแนวโน้มที่คาดว่าจะขยายตัวและถูกนำไปใช้โดยกลุ่มผู้โจมตีอื่นเพิ่มเติมในอนาคต


วิเคราะห์ในมุมมองจาก TXEC


กรณีของ UAT-10147 เป็นสัญญาณสำคัญที่ TXEC ต้องการเน้นย้ำถึงการเปลี่ยนแปลงของภูมิทัศน์ภัยคุกคาม เมื่อกลุ่มผู้โจมตีเริ่มนำ Agentic AI มาใช้ในขั้นตอนปฏิบัติการจริง ไม่ใช่แค่การพัฒนามัลแวร์เท่านั้น แต่รวมถึงการตัดสินใจปรับกลยุทธ์ระหว่างการโจมตีแบบเรียลไทม์ ทำให้ช่องว่างระหว่างช่องโหว่ที่ถูกเปิดเผยกับการถูกนำไปใช้ประโยชน์จริงแคบลงเรื่อยๆ


TXEC มองว่าจุดที่องค์กรควรตระหนักเป็นพิเศษคือช่องโหว่ที่ระบุในแคมเปญนี้ล้วนเป็นช่องโหว่เก่าที่เผยแพร่มาหลายปีแล้ว สะท้อนว่าปัญหาไม่ได้อยู่ที่การขาดข้อมูลเกี่ยวกับช่องโหว่ แต่อยู่ที่กระบวนการ Patch Management ที่ยังล่าช้าในหลายองค์กร เมื่อผู้โจมตีสามารถใช้ AI สแกนและใช้ประโยชน์จากช่องโหว่เหล่านี้ได้อย่างรวดเร็วและขนาดใหญ่ องค์กรจึงไม่มีทางเลือกอื่นนอกจากเร่งกระบวนการแพตช์ให้ทันกับความเร็วของภัยคุกคามที่เปลี่ยนไป


รู้ก่อน ตรวจพบเร็ว ลดความเสียหายได้มากกว่า


[ แหล่งอ้างอิง: Cisco Talos, CyberSecurityNews, CyberInsider ]