กลับไปหน้าข่าวสาร

ผู้โจมตีเปลี่ยน Microsoft SQL Server เป็นช่องทางสั่งการและขโมยข้อมูล เชื่อมโยงกับ Environment ของ Viva Aerobus

แชร์:

ThreatMon เผยรายงานการโจมตีที่พบระหว่างวันที่ 25–29 กันยายน 2569 ซึ่งผู้โจมตีใช้ฟีเจอร์ xp_cmdshell ของ Microsoft SQL Server เป็นช่องทางสั่งการระบบปฏิบัติการและส่งออกข้อมูลโดยไม่ต้องพึ่ง C2 Server แยกต่างหาก นักวิจัยค้นพบโครงสร้างพื้นฐานของผู้โจมตีระหว่างการ Threat Hunting ตามปกติ และพบว่า Server ของผู้โจมตีเองถูกเปิดเผยสู่สาธารณะ ทำให้ทั้งเครื่องมือโจมตีและข้อมูลที่ขโมยมาถูกบุคคลภายนอกเข้าถึงได้โดยไม่ตั้งใจ การโจมตีนี้เชื่อมโยงกับ Environment ของ Viva Aerobus สายการบินสัญชาติเม็กซิโก แม้ยังไม่สามารถยืนยัน Initial Access Vector หรือยืนยันว่าข้อมูลผู้โดยสารถูกขโมยสำเร็จหรือไม่


รายละเอียดทางเทคนิค


ช่องทางสั่งการ: xp_cmdshell และ Encoded PowerShell


ผู้โจมตีเปิดใช้งาน xp_cmdshell ซึ่งเป็นฟีเจอร์ของ SQL Server ที่ช่วยให้สามารถรันคำสั่งระบบปฏิบัติการ Windows ผ่าน SQL Session ได้โดยตรง จากนั้นส่ง Encoded PowerShell ผ่านการเชื่อมต่อฐานข้อมูลเดิม ทำให้สิทธิ์การเข้าถึงฐานข้อมูลกลายเป็นช่องทางควบคุมระบบปฏิบัติการโดยไม่จำเป็นต้องติดตั้ง Malware แยกต่างหาก เครื่องมือที่ค้นพบบน Server ของผู้โจมตีรวมทั้งหมด 17 รายการ ซึ่งให้ภาพรวมที่ละเอียดผิดปกติของปฏิบัติการหลังการเจาะระบบสำเร็จ


การขโมยข้อมูลผ่าน SQL Query (ไม่ใช้ C2 แยก)


แทนที่จะใช้ช่องทาง C2 แยกต่างหาก เครื่องมือที่ค้นพบออกแบบมาให้อ่านไฟล์ แบ่งเป็น Chunk เล็ก ๆ แปลงเป็น Base64 Text แล้วส่งกลับผ่าน SQL Query Output โดยตรง กระบวนการนี้ทำให้การเชื่อมต่อ SQL เดิมทำหน้าที่เป็นทั้งช่องสั่งการและช่องส่งออกข้อมูลในเวลาเดียวกัน ซึ่งช่วยหลีกเลี่ยงการตรวจจับที่มองหา Network Traffic ผิดปกติออกไปยัง C2 Domain


เครื่องมือที่ค้นพบ


  • ▸ chrome_dump.ps1 — ดึง Credential จากเบราว์เซอร์ Chrome
  • ▸ cred_dump.ps1 — ดึง Windows Credential
  • ▸ cred_enum.ps1 — ระบุ Credential ที่มีอยู่ในระบบ
  • ▸ sqlspray.ps1 และ mssqltest.ps1 — ทดสอบ SQL Credential กับระบบอื่น
  • ▸ vault.cmd และ vtest.ps1 — เข้าถึง Windows Credential Manager/Vault
  • ▸ exfil.py และ upload.py — เครื่องมือส่งออกไฟล์
  • ▸ Mimikatz Artifact — ดึง Credential จาก Memory


ข้อมูลที่ขโมยและระยะเวลา


  • ▸ Timeline: Payload ถูกดึงโดย Environment ของเหยื่อเวลา 16:20 น. ของวันที่ 25 กันยายน 2569; Host ภายนอกที่ไม่เกี่ยวข้องเข้าถึง Server ของผู้โจมตีเวลา 16:21–16:23 น.; Host เพิ่มเติมดึงเครื่องมือและ Artifact เวลา 18:04–18:05 น.
  • ▸ ข้อมูลที่พบ: SQL Server Management Studio Connection History, Database Username, DPAPI-protected Password และ Source Code + Config File ที่อ้างอิง Database Connection, OAuth, Email, SFTP, Payment/Reporting Integration
  • ▸ Working Directory: C:\Windows\Temp\artex
  • ▸ โฟลเดอร์ที่เปิดเผยบน Server ผู้โจมตี: loot/ และ loot2/
  • ▸ Artifacts ที่พบ: cred_dec.txt, mdump.txt, httpd.log


IOC หลัก


  • ▸ IP: 151.243.232.123 (Attacker Staging Server)
  • ▸ SHA256 exfil.py: c38f49ba68b891bb476510704cddf080798f3c70075e2a517e98e04e833f64fa
  • ▸ SHA256 upload.py: 33aeaaa3d57b7785ef2be5b8ccd39d534b8af50e0cd32a5036fdb64601a52fc9
  • ▸ SHA256 sqlspray.ps1: 8b6c53e3d57b4c3049f3d0765a44d9a52feb6af78f1eaa5aff19daf1b9665998


ผลกระทบที่อาจเกิดขึ้น


  1. SQL Server ที่เปิด xp_cmdshell กลายเป็น Backdoor ไม่ต้องติดตั้ง Malware — xp_cmdshell เป็นฟีเจอร์ที่มีอยู่แล้วในทุก SQL Server และมักถูกเปิดทิ้งไว้โดยไม่ตั้งใจ เมื่อผู้โจมตีเข้าถึงได้ก็สามารถใช้ควบคุม OS ทั้งหมดได้ทันทีโดยไม่ต้องผ่าน Endpoint Security
  2. Data Exfiltration ผ่าน SQL Output ตรวจจับยากกว่า Traffic ปกติ — การส่งข้อมูลออกผ่าน SQL Response แทน HTTP/HTTPS ไปยัง C2 ทำให้ Network-based DLP และ Firewall ที่มองหา Outbound Connection ผิดปกติตรวจจับได้ยากขึ้น
  3. Credential ที่ขโมยมาเปิดทางสู่ Lateral Movement ทั่วเครือข่าย — sqlspray.ps1 และ mssqltest.ps1 ที่พบแสดงให้เห็นว่าผู้โจมตีตั้งใจใช้ Credential ที่ได้มาโจมตี SQL Server อื่น ๆ ในเครือข่าย ขณะที่ Source Code และ Config File ที่ขโมยมาอาจมี Secret สำหรับเข้าถึง External Service เพิ่มเติม
  4. Server ของผู้โจมตีที่เปิดเผยสร้างความเสี่ยงซ้ำซ้อน — การที่ loot/ และ loot2/ ถูกบุคคลภายนอกเข้าถึงหมายความว่าข้อมูลที่ขโมยมาอาจอยู่ในมือของมากกว่าหนึ่งฝ่าย และ Credential หรือ Secret ใดก็ตามที่ผ่าน Server นี้ต้องถือว่าถูก Compromise แล้ว


สิ่งที่องค์กรควรทำ


  1. ตรวจสอบและปิด xp_cmdshell บน SQL Server ทุกตัวทันที — ตรวจสอบสถานะด้วย SELECT value FROM sys.configurations WHERE name = 'xp_cmdshell' และปิดด้วย sp_configure 'xp_cmdshell', 0; RECONFIGURE สำหรับ SQL Server ที่ต้องการฟีเจอร์นี้จริง ๆ ให้ Audit การใช้งานอย่างเข้มงวด
  2. ตรวจสอบ Log หา xp_cmdshell Usage และ Encoded PowerShell ที่ผิดปกติ — ค้นหา Event ที่เรียก xp_cmdshell หรือ PowerShell ที่รันผ่าน SQL Server Service Account ใน SQL Server Audit Log และ Windows Event Log รวมถึงตรวจสอบไดเรกทอรี C:\Windows\Temp\artex บน SQL Server ทุกตัว
  3. Block IP 151.243.232.123 และเพิ่ม Hash ใน EDR ทันที — เพิ่ม IOC ทั้งหมดที่ ThreatMon เผยแพร่เข้าใน Blocklist, SIEM Correlation Rule และ EDR Detection Signature โดยเฉพาะ Hash สำหรับ exfil.py, upload.py และ sqlspray.ps1
  4. Rotate Credential ทั้งหมดที่เกี่ยวข้องกับ SQL Server ที่อาจถูก Compromise — ให้ความสำคัญกับ Credential ที่บันทึกไว้ใน SSMS Connection History, Service Account ของ SQL Server และ Secret ในไฟล์ Config ที่อ้างอิง Database, OAuth, Email และ Payment Integration


แนวทางลดความเสี่ยงระยะยาว


  1. Principle of Least Privilege สำหรับ SQL Server Service Account — SQL Server Service Account ไม่ควรมีสิทธิ์ Local Administrator หรือสิทธิ์เขียนไฟล์นอกไดเรกทอรีของ SQL Server เอง การจำกัดสิทธิ์นี้จะลดความเสียหายที่เกิดจากการใช้ xp_cmdshell แม้ผู้โจมตีเปิดใช้งานได้
  2. Database Activity Monitoring (DAM) แยกจาก SQL Server — ติดตั้ง DAM Solution ที่ Monitor SQL Query แบบ Real-time จากนอก SQL Server เพื่อตรวจจับ Pattern ผิดปกติ เช่น xp_cmdshell, Encoded Payload, การอ่านไฟล์จำนวนมาก หรือ Base64 String ใน Query Output
  3. Network Segmentation สำหรับ Database Tier — SQL Server ไม่ควรเข้าถึง Internet โดยตรง Outbound Connection จาก SQL Server ทุกรายการควรผ่าน Proxy หรือ Firewall ที่ Allow-list เฉพาะ Destination ที่จำเป็น เพื่อป้องกันการใช้ SQL Query เป็นช่องทาง Exfiltration
  4. Red Team ทดสอบ SQL Server Hardening สม่ำเสมอ — รวม SQL Server xp_cmdshell, Linked Server Abuse และ SQL Injection เข้าเป็นส่วนหนึ่งของ Penetration Testing ประจำปี เพราะ Database Attack Surface มักถูกมองข้ามในการ Hardening เมื่อเทียบกับ Web Application และ Endpoint


วิเคราะห์ในมุมมองจาก TXEC


กรณีนี้แสดงให้เห็นว่าผู้โจมตีไม่จำเป็นต้องพึ่งพา Malware ที่ซับซ้อนเมื่อมีฟีเจอร์ในตัวระบบที่เปิดทิ้งไว้ให้ใช้งาน xp_cmdshell ที่เปิดอยู่บน SQL Server คือ Backdoor ที่พร้อมใช้งานและมักไม่ถูก Endpoint Security มองเห็นเลย ในขณะที่การขโมยข้อมูลผ่าน SQL Response แทน C2 Traffic ปกติก็ข้าม Network-based Detection ได้อย่างมีประสิทธิภาพ


สิ่งที่น่าสังเกตเป็นพิเศษคือ Server ของผู้โจมตีเองกลับเปิดเผย Toolkit และ Loot ต่อสาธารณะ สะท้อนให้เห็นว่าแม้แต่ผู้โจมตีก็อาจขาด Operational Security ทำให้ ThreatMon ค้นพบได้ระหว่าง Threat Hunting ปกติ สำหรับองค์กรไทยที่ใช้ SQL Server ข้อแนะนำเร่งด่วนที่สุดคือตรวจสอบสถานะ xp_cmdshell บน Production Database ทุกตัว ซึ่งเป็นขั้นตอนที่ใช้เวลาไม่ถึงนาที แต่ช่วยปิดประตูที่ผู้โจมตีมองหาเป็นอันดับแรก รู้ก่อน ตรวจพบเร็ว ลดความเสียหายได้มากกว่า


[ แหล่งอ้างอิง: CyberSecurity News , ThreatMon ]