ThreatMon เผยรายงานการโจมตีที่พบระหว่างวันที่ 25–29 กันยายน 2569 ซึ่งผู้โจมตีใช้ฟีเจอร์ xp_cmdshell ของ Microsoft SQL Server เป็นช่องทางสั่งการระบบปฏิบัติการและส่งออกข้อมูลโดยไม่ต้องพึ่ง C2 Server แยกต่างหาก นักวิจัยค้นพบโครงสร้างพื้นฐานของผู้โจมตีระหว่างการ Threat Hunting ตามปกติ และพบว่า Server ของผู้โจมตีเองถูกเปิดเผยสู่สาธารณะ ทำให้ทั้งเครื่องมือโจมตีและข้อมูลที่ขโมยมาถูกบุคคลภายนอกเข้าถึงได้โดยไม่ตั้งใจ การโจมตีนี้เชื่อมโยงกับ Environment ของ Viva Aerobus สายการบินสัญชาติเม็กซิโก แม้ยังไม่สามารถยืนยัน Initial Access Vector หรือยืนยันว่าข้อมูลผู้โดยสารถูกขโมยสำเร็จหรือไม่
รายละเอียดทางเทคนิค
ช่องทางสั่งการ: xp_cmdshell และ Encoded PowerShell
ผู้โจมตีเปิดใช้งาน xp_cmdshell ซึ่งเป็นฟีเจอร์ของ SQL Server ที่ช่วยให้สามารถรันคำสั่งระบบปฏิบัติการ Windows ผ่าน SQL Session ได้โดยตรง จากนั้นส่ง Encoded PowerShell ผ่านการเชื่อมต่อฐานข้อมูลเดิม ทำให้สิทธิ์การเข้าถึงฐานข้อมูลกลายเป็นช่องทางควบคุมระบบปฏิบัติการโดยไม่จำเป็นต้องติดตั้ง Malware แยกต่างหาก เครื่องมือที่ค้นพบบน Server ของผู้โจมตีรวมทั้งหมด 17 รายการ ซึ่งให้ภาพรวมที่ละเอียดผิดปกติของปฏิบัติการหลังการเจาะระบบสำเร็จ
การขโมยข้อมูลผ่าน SQL Query (ไม่ใช้ C2 แยก)
แทนที่จะใช้ช่องทาง C2 แยกต่างหาก เครื่องมือที่ค้นพบออกแบบมาให้อ่านไฟล์ แบ่งเป็น Chunk เล็ก ๆ แปลงเป็น Base64 Text แล้วส่งกลับผ่าน SQL Query Output โดยตรง กระบวนการนี้ทำให้การเชื่อมต่อ SQL เดิมทำหน้าที่เป็นทั้งช่องสั่งการและช่องส่งออกข้อมูลในเวลาเดียวกัน ซึ่งช่วยหลีกเลี่ยงการตรวจจับที่มองหา Network Traffic ผิดปกติออกไปยัง C2 Domain
เครื่องมือที่ค้นพบ
- ▸ chrome_dump.ps1 — ดึง Credential จากเบราว์เซอร์ Chrome
- ▸ cred_dump.ps1 — ดึง Windows Credential
- ▸ cred_enum.ps1 — ระบุ Credential ที่มีอยู่ในระบบ
- ▸ sqlspray.ps1 และ mssqltest.ps1 — ทดสอบ SQL Credential กับระบบอื่น
- ▸ vault.cmd และ vtest.ps1 — เข้าถึง Windows Credential Manager/Vault
- ▸ exfil.py และ upload.py — เครื่องมือส่งออกไฟล์
- ▸ Mimikatz Artifact — ดึง Credential จาก Memory
ข้อมูลที่ขโมยและระยะเวลา
- ▸ Timeline: Payload ถูกดึงโดย Environment ของเหยื่อเวลา 16:20 น. ของวันที่ 25 กันยายน 2569; Host ภายนอกที่ไม่เกี่ยวข้องเข้าถึง Server ของผู้โจมตีเวลา 16:21–16:23 น.; Host เพิ่มเติมดึงเครื่องมือและ Artifact เวลา 18:04–18:05 น.
- ▸ ข้อมูลที่พบ: SQL Server Management Studio Connection History, Database Username, DPAPI-protected Password และ Source Code + Config File ที่อ้างอิง Database Connection, OAuth, Email, SFTP, Payment/Reporting Integration
- ▸ Working Directory: C:\Windows\Temp\artex
- ▸ โฟลเดอร์ที่เปิดเผยบน Server ผู้โจมตี: loot/ และ loot2/
- ▸ Artifacts ที่พบ: cred_dec.txt, mdump.txt, httpd.log
IOC หลัก
- ▸ IP: 151.243.232.123 (Attacker Staging Server)
- ▸ SHA256 exfil.py: c38f49ba68b891bb476510704cddf080798f3c70075e2a517e98e04e833f64fa
- ▸ SHA256 upload.py: 33aeaaa3d57b7785ef2be5b8ccd39d534b8af50e0cd32a5036fdb64601a52fc9
- ▸ SHA256 sqlspray.ps1: 8b6c53e3d57b4c3049f3d0765a44d9a52feb6af78f1eaa5aff19daf1b9665998
ผลกระทบที่อาจเกิดขึ้น
- SQL Server ที่เปิด xp_cmdshell กลายเป็น Backdoor ไม่ต้องติดตั้ง Malware — xp_cmdshell เป็นฟีเจอร์ที่มีอยู่แล้วในทุก SQL Server และมักถูกเปิดทิ้งไว้โดยไม่ตั้งใจ เมื่อผู้โจมตีเข้าถึงได้ก็สามารถใช้ควบคุม OS ทั้งหมดได้ทันทีโดยไม่ต้องผ่าน Endpoint Security
- Data Exfiltration ผ่าน SQL Output ตรวจจับยากกว่า Traffic ปกติ — การส่งข้อมูลออกผ่าน SQL Response แทน HTTP/HTTPS ไปยัง C2 ทำให้ Network-based DLP และ Firewall ที่มองหา Outbound Connection ผิดปกติตรวจจับได้ยากขึ้น
- Credential ที่ขโมยมาเปิดทางสู่ Lateral Movement ทั่วเครือข่าย — sqlspray.ps1 และ mssqltest.ps1 ที่พบแสดงให้เห็นว่าผู้โจมตีตั้งใจใช้ Credential ที่ได้มาโจมตี SQL Server อื่น ๆ ในเครือข่าย ขณะที่ Source Code และ Config File ที่ขโมยมาอาจมี Secret สำหรับเข้าถึง External Service เพิ่มเติม
- Server ของผู้โจมตีที่เปิดเผยสร้างความเสี่ยงซ้ำซ้อน — การที่ loot/ และ loot2/ ถูกบุคคลภายนอกเข้าถึงหมายความว่าข้อมูลที่ขโมยมาอาจอยู่ในมือของมากกว่าหนึ่งฝ่าย และ Credential หรือ Secret ใดก็ตามที่ผ่าน Server นี้ต้องถือว่าถูก Compromise แล้ว
สิ่งที่องค์กรควรทำ
- ตรวจสอบและปิด xp_cmdshell บน SQL Server ทุกตัวทันที — ตรวจสอบสถานะด้วย
SELECT value FROM sys.configurations WHERE name = 'xp_cmdshell'และปิดด้วยsp_configure 'xp_cmdshell', 0; RECONFIGUREสำหรับ SQL Server ที่ต้องการฟีเจอร์นี้จริง ๆ ให้ Audit การใช้งานอย่างเข้มงวด - ตรวจสอบ Log หา xp_cmdshell Usage และ Encoded PowerShell ที่ผิดปกติ — ค้นหา Event ที่เรียก xp_cmdshell หรือ PowerShell ที่รันผ่าน SQL Server Service Account ใน SQL Server Audit Log และ Windows Event Log รวมถึงตรวจสอบไดเรกทอรี C:\Windows\Temp\artex บน SQL Server ทุกตัว
- Block IP 151.243.232.123 และเพิ่ม Hash ใน EDR ทันที — เพิ่ม IOC ทั้งหมดที่ ThreatMon เผยแพร่เข้าใน Blocklist, SIEM Correlation Rule และ EDR Detection Signature โดยเฉพาะ Hash สำหรับ exfil.py, upload.py และ sqlspray.ps1
- Rotate Credential ทั้งหมดที่เกี่ยวข้องกับ SQL Server ที่อาจถูก Compromise — ให้ความสำคัญกับ Credential ที่บันทึกไว้ใน SSMS Connection History, Service Account ของ SQL Server และ Secret ในไฟล์ Config ที่อ้างอิง Database, OAuth, Email และ Payment Integration
แนวทางลดความเสี่ยงระยะยาว
- Principle of Least Privilege สำหรับ SQL Server Service Account — SQL Server Service Account ไม่ควรมีสิทธิ์ Local Administrator หรือสิทธิ์เขียนไฟล์นอกไดเรกทอรีของ SQL Server เอง การจำกัดสิทธิ์นี้จะลดความเสียหายที่เกิดจากการใช้ xp_cmdshell แม้ผู้โจมตีเปิดใช้งานได้
- Database Activity Monitoring (DAM) แยกจาก SQL Server — ติดตั้ง DAM Solution ที่ Monitor SQL Query แบบ Real-time จากนอก SQL Server เพื่อตรวจจับ Pattern ผิดปกติ เช่น xp_cmdshell, Encoded Payload, การอ่านไฟล์จำนวนมาก หรือ Base64 String ใน Query Output
- Network Segmentation สำหรับ Database Tier — SQL Server ไม่ควรเข้าถึง Internet โดยตรง Outbound Connection จาก SQL Server ทุกรายการควรผ่าน Proxy หรือ Firewall ที่ Allow-list เฉพาะ Destination ที่จำเป็น เพื่อป้องกันการใช้ SQL Query เป็นช่องทาง Exfiltration
- Red Team ทดสอบ SQL Server Hardening สม่ำเสมอ — รวม SQL Server xp_cmdshell, Linked Server Abuse และ SQL Injection เข้าเป็นส่วนหนึ่งของ Penetration Testing ประจำปี เพราะ Database Attack Surface มักถูกมองข้ามในการ Hardening เมื่อเทียบกับ Web Application และ Endpoint
วิเคราะห์ในมุมมองจาก TXEC
กรณีนี้แสดงให้เห็นว่าผู้โจมตีไม่จำเป็นต้องพึ่งพา Malware ที่ซับซ้อนเมื่อมีฟีเจอร์ในตัวระบบที่เปิดทิ้งไว้ให้ใช้งาน xp_cmdshell ที่เปิดอยู่บน SQL Server คือ Backdoor ที่พร้อมใช้งานและมักไม่ถูก Endpoint Security มองเห็นเลย ในขณะที่การขโมยข้อมูลผ่าน SQL Response แทน C2 Traffic ปกติก็ข้าม Network-based Detection ได้อย่างมีประสิทธิภาพ
สิ่งที่น่าสังเกตเป็นพิเศษคือ Server ของผู้โจมตีเองกลับเปิดเผย Toolkit และ Loot ต่อสาธารณะ สะท้อนให้เห็นว่าแม้แต่ผู้โจมตีก็อาจขาด Operational Security ทำให้ ThreatMon ค้นพบได้ระหว่าง Threat Hunting ปกติ สำหรับองค์กรไทยที่ใช้ SQL Server ข้อแนะนำเร่งด่วนที่สุดคือตรวจสอบสถานะ xp_cmdshell บน Production Database ทุกตัว ซึ่งเป็นขั้นตอนที่ใช้เวลาไม่ถึงนาที แต่ช่วยปิดประตูที่ผู้โจมตีมองหาเป็นอันดับแรก รู้ก่อน ตรวจพบเร็ว ลดความเสียหายได้มากกว่า
[ แหล่งอ้างอิง: CyberSecurity News , ThreatMon ]