นักวิจัยด้านความปลอดภัยยืนยันการโจมตี VMware vCenter จริงแล้ว โดยผู้ไม่ประสงค์ดีที่คาดว่ามีความเชื่อมโยงกับจีนใช้ประโยชน์จากช่องโหว่ CVE-2026-59310 (CVSS 9.8) ซึ่ง TXEC เคยรายงานการเปิดเผยช่องโหว่นี้เป็นครั้งแรกไปแล้วเมื่อวันที่ 3 สิงหาคม 2569 ในฐานะส่วนหนึ่งของประกาศ VMSA-2026-0006 ปัจจุบันมีการประเมินว่าพบ IP ที่ได้รับผลกระทบแล้วกว่า 361 รายการใน 47 ประเทศ สะท้อนความรุนแรงของการโจมตีในระดับ Global Campaign
รายละเอียดช่องโหว่และการโจมตี
CVE-2026-59310 เป็นช่องโหว่ Directory Traversal ใน vCenter Syslog Server ที่เปิดให้ผู้โจมตีซึ่งเข้าถึงเครือข่ายได้สามารถรันโค้ดจากระยะไกลบน vCenter Appliance ด้วยสิทธิ์ Root Broadcom เผยแพร่แพตช์แก้ไขไปแล้วเมื่อวันที่ 29 กรกฎาคม 2569 แต่การโจมตีจริงเริ่มขึ้นเพียง ประมาณ 5 วัน หลังรายละเอียดทางเทคนิคของช่องโหว่ถูกเปิดเผยต่อสาธารณะ สะท้อนความรวดเร็วในการพัฒนา Exploit ของกลุ่มผู้โจมตี
บริษัท Incident Response สัญชาติเยอรมัน QUIRSO ประเมินด้วยความมั่นใจระดับปานกลางว่าแคมเปญนี้ดำเนินการโดย กลุ่มที่พูดภาษาจีน ซึ่งน่าจะทำงานในโซนเวลา UTC+08:00 โดยอ้างอิงจาก Chinese-language Artifact ในสคริปต์ที่ผู้โจมตีสร้างขึ้น, การนำงานวิจัยด้านความปลอดภัยของจีนมาใช้ซ้ำ, การใช้เครื่องมือภาษาจีนซ้ำหลายครั้ง, รูปแบบเหยื่อที่ไม่รวมจีนแผ่นดินใหญ่ และรูปแบบกิจกรรมที่สอดคล้องกับเวลาทำงานในโซน UTC+08:00
หลังจากยึดสิทธิ์ Root บน vCenter Server Appliance สำเร็จ ผู้โจมตีได้ ฝัง Backdoor ผ่าน Cron Job เพื่อคงการเข้าถึงระยะยาว และมีรายงานการปล่อย Ransomware ที่พัฒนาต่อยอดจาก Babuk ในบางกรณีด้วย
ระบบที่ได้รับผลกระทบ
- VMware vCenter Server ทุกเวอร์ชันที่ยังไม่ได้อัปเดตตามประกาศ VMSA-2026-0006
- ประเทศที่พบเหยื่อมากที่สุดจากทั้งหมด 47 ประเทศ ได้แก่ เยอรมนี (55), สหรัฐฯ (41), ตุรกี (38), อิหร่าน (26) และฝรั่งเศส (25)
- องค์กรที่มี vCenter เปิดสู่เครือข่ายที่ผู้โจมตีสามารถเข้าถึงได้ โดยเฉพาะที่ยังไม่ได้แพตช์ตั้งแต่ปลายเดือนกรกฎาคม 2569
ผลกระทบที่อาจเกิดขึ้น
- ผู้โจมตีมีสิทธิ์ Root เต็มรูปแบบบนระบบบริหารจัดการ Virtualization ซึ่งควบคุม Virtual Machine จำนวนมากในองค์กรพร้อมกัน ทำให้ผลกระทบขยายวงกว้างกว่าการโจมตีเซิร์ฟเวอร์เดี่ยว
- การฝัง Backdoor ผ่าน Cron Job ทำให้คงการเข้าถึงระยะยาวได้แม้จะแพตช์ช่องโหว่ในภายหลัง องค์กรที่แพตช์แล้วอาจยังไม่ปลอดภัยหากเคยถูกโจมตีมาก่อนหน้านี้
- ความเสี่ยงต่อ Ransomware ที่พัฒนาต่อยอดจาก Babuk ซึ่งอาจนำไปสู่การเข้ารหัสข้อมูลและ Virtual Machine จำนวนมากพร้อมกัน
- ขนาดของแคมเปญที่ครอบคลุม 361 IP ใน 47 ประเทศ แสดงว่าเป็นการโจมตีแบบ Mass Exploitation ไม่ได้จำกัดเฉพาะเป้าหมายใดเป้าหมายหนึ่ง องค์กรทุกขนาดที่ใช้ vCenter จึงมีความเสี่ยง
สิ่งที่องค์กรควรทำ
- ตรวจสอบทันทีว่า vCenter Server ที่ใช้งานได้อัปเดตแพตช์จาก VMSA-2026-0006 แล้วหรือไม่ หากยังไม่ได้อัปเดต ให้ดำเนินการโดยด่วนที่สุด
- แม้จะแพตช์แล้ว ให้ตรวจสอบ Cron Job บน vCenter Appliance ว่ามีรายการที่ผิดปกติหรือไม่ได้รับอนุญาตหรือไม่ โดยเฉพาะหากระบบยังไม่ได้แพตช์มาระยะหนึ่งก่อนการตรวจสอบ
- ตรวจสอบ Log การเข้าถึง vCenter ย้อนหลังตั้งแต่ต้นเดือนสิงหาคม 2569 หาสัญญาณการเข้าถึงที่ผิดปกติหรือคำสั่งที่เกี่ยวข้องกับ Directory Traversal
- ตรวจสอบสัญญาณของ Ransomware ตระกูล Babuk-derived หากพบสัญญาณการยึดครอง vCenter มาก่อนหน้านี้ ควรพิจารณา Incident Response แบบเต็มรูปแบบ ไม่ใช่แค่การแพตช์
แนวทางลดความเสี่ยงระยะยาว
1. จัดลำดับความสำคัญการแพตช์ vCenter และระบบบริหารจัดการ Virtualization ให้สูงสุด
เนื่องจากเป็นระบบที่ควบคุม Infrastructure ทั้งหมด การถูกโจมตีสำเร็จมีผลกระทบเป็นวงกว้างกว่าระบบทั่วไปมาก
2. จำกัดการเข้าถึง vCenter Management Interface ให้เฉพาะเครือข่ายที่เชื่อถือได้เท่านั้น
ลดพื้นผิวการโจมตีจากเครือข่ายภายนอกหรือเครือข่ายที่ไม่จำเป็นต้องเข้าถึง
3. ติดตาม Threat Intelligence เกี่ยวกับกลุ่ม APT ที่เชื่อมโยงกับจีนอย่างต่อเนื่อง
โดยเฉพาะองค์กรที่อยู่ในภูมิภาคที่มีความเสี่ยงด้าน Geopolitical หรือมีข้อมูลที่มีมูลค่าทางยุทธศาสตร์
4. เตรียมแผน Incident Response เฉพาะสำหรับ Virtualization Platform
เนื่องจากการกู้คืนระบบ vCenter ที่ถูกยึดครองมีความซับซ้อนกว่าเซิร์ฟเวอร์ทั่วไป ควรมีขั้นตอนที่ชัดเจนล่วงหน้า
วิเคราะห์ในมุมมองจาก TXEC
กรณีนี้เป็นตัวอย่างที่ชัดเจนของรูปแบบการโจมตีที่ TXEC เฝ้าระวังมาโดยตลอด นั่นคือช่วงเวลาสั้นๆ ระหว่างการเปิดเผยรายละเอียดทางเทคนิคของช่องโหว่กับการถูกนำไปใช้โจมตีจริง การที่กลุ่มผู้โจมตีสามารถพัฒนา Exploit และเริ่มการโจมตีได้ภายในเวลาเพียง 5 วัน สะท้อนถึงศักยภาพทางเทคนิคที่สูงและความพร้อมในการตอบสนองต่อข้อมูลช่องโหว่ใหม่อย่างรวดเร็ว
TXEC มองว่าจุดที่องค์กรควรตระหนักเป็นพิเศษคือแม้จะแพตช์ช่องโหว่แล้ว แต่หากระบบเคยถูกยึดครองมาก่อนหน้านี้ Backdoor ที่ฝังผ่าน Cron Job จะยังคงอยู่และเปิดทางให้ผู้โจมตีกลับเข้ามาได้อีก การแพตช์เพียงอย่างเดียวจึงไม่เพียงพอสำหรับองค์กรที่มีความเสี่ยงว่าเคยถูกโจมตีมาก่อน ควรมีการตรวจสอบระบบอย่างละเอียดควบคู่ไปด้วยเสมอ
รู้ก่อน ตรวจพบเร็ว ลดความเสียหายได้มากกว่า
[ แหล่งอ้างอิง: The Hacker News, QUIRSO GmbH, Security Boulevard, Rankiteo ]