กลับไปหน้าข่าวสาร

แคมเปญ Mass Scanning โจมตีช่องโหว่ CVE-2026-39364 ของ Vite Development Server เพื่อขโมย Cloud Credentials

แชร์:

นักวิจัยด้านความปลอดภัยจาก F5 Labs เปิดเผยแคมเปญ Mass Scanning ขนาดใหญ่ที่มุ่งเป้าไปยัง Vite Development Server ซึ่งเป็นเครื่องมือพัฒนาเว็บแอปพลิเคชันยอดนิยมที่ถูกเปิดให้เข้าถึงได้จากอินเทอร์เน็ต โดยผู้ไม่ประสงค์ดีอาศัยช่องโหว่ CVE-2026-39364 เพื่อขโมยข้อมูลสำคัญจากระบบ Cloud เช่น AWS Credentials, Microsoft Azure Access Tokens, Environment Variables และไฟล์สถานะของระบบ Infrastructure-as-Code กิจกรรมดังกล่าวเพิ่มขึ้นอย่างชัดเจนในเดือนสิงหาคม 2026 โดย Honeypot ของ F5 Labs สามารถบันทึกการโจมตีได้ถึง 807 กลุ่ม Session และประมาณ 32,000 Events


รายละเอียดการโจมตี


ช่องโหว่ CVE-2026-39364 คืออะไร


CVE-2026-39364 ซึ่งมีคะแนนความรุนแรง CVSS 8.2 เป็นช่องโหว่ในกลไกจำกัดการเข้าถึงไฟล์ (server.fs.deny) ของ Vite ที่เปิดทางให้ผู้โจมตีที่ไม่ต้องยืนยันตัวตนสามารถข้ามผ่าน (Bypass) การป้องกันดังกล่าวได้ โดยอาศัยการแนบ Query Parameter บางรูปแบบ เช่น ?raw, ?import&raw หรือ ?import&url&inline เข้าไปกับ Request ที่เรียก Endpoint /@fs/ เพื่อดึงไฟล์ที่ถูกบล็อกไว้ออกมาในรูปแบบ Plaintext โดยไม่ผ่านการตรวจสอบสิทธิ์ใดๆ


เงื่อนไขที่ทำให้ระบบตกอยู่ในความเสี่ยง


การโจมตีจะสำเร็จได้ต้องมีเงื่อนไขสามประการเกิดขึ้นพร้อมกัน ได้แก่ Vite Dev Server ถูกเปิดให้เข้าถึงจากภายนอกผ่าน Flag --host หรือการตั้งค่า server.host มีไฟล์สำคัญอยู่ในไดเรกทอรีที่กำหนดไว้ใน server.fs.allow และไฟล์นั้นถูกกำหนดให้ปฏิเสธการเข้าถึงผ่าน server.fs.deny โดยทั่วไปแล้ว Vite จะ Bind กับ Localhost เท่านั้นตามค่าเริ่มต้น (Default Configuration) ทำให้ปลอดภัยจากการเข้าถึงภายนอกโดยธรรมชาติ แต่ความเสี่ยงจะเกิดขึ้นเมื่อนักพัฒนาเปิดการเข้าถึงจากเครือข่ายภายนอกด้วยตนเองเพื่อความสะดวกในการทดสอบหรือแชร์งานระหว่างทีม


ข้อมูลเป้าหมายที่ผู้โจมตีมุ่งขโมย


F5 Labs พบว่าผู้โจมตีขโมยไฟล์และข้อมูลหลากหลายประเภท ได้แก่ ไฟล์ Environment Configuration และ .env ซึ่งมักจัดเก็บ Credential สำคัญ, ข้อมูล AWS Credentials และไฟล์ Backup Configuration, ไฟล์สถานะของระบบ Infrastructure-as-Code เช่น terraform.tfstate และ serverless.yml, โปรไฟล์การเชื่อมต่อ Azure รวมถึงข้อมูลระบบระดับ Operating System เช่น /etc/passwd, /proc/self/environ และ /proc/1/environ


จุดที่น่าสนใจเป็นพิเศษคือการที่ผู้โจมตีมุ่งเป้าไปที่ /proc/self/cwd/.env โดยเฉพาะ ซึ่งแสดงให้เห็นว่าผู้โจมตีมีความเข้าใจอย่างลึกซึ้งเกี่ยวกับโครงสร้าง Deployment Stack ของแอปพลิเคชันสมัยใหม่ และรู้ตำแหน่งที่มักจัดเก็บข้อมูลอ่อนไหวไว้อย่างแม่นยำ


เทคนิคการหลบเลี่ยงการตรวจจับ


แคมเปญที่พบในเดือนสิงหาคม 2026 ใช้เทคนิคการปลอมแปลง User-Agent Header ให้เหมือนกับ Crawler ที่มีชื่อเสียงและได้รับความไว้วางใจ เช่น Googlebot, ClaudeBot, GPTBot และ PerplexityBot พร้อมทั้งปลอมแปลง Header อย่าง X-Forwarded-For และ X-Real-IP เพื่อข้าม Access Control ที่อาจตั้งค่าไว้และซ่อนต้นทางที่แท้จริงของการโจมตี เทคนิคนี้ยังช่วยให้ Traffic ที่เป็นอันตรายถูกมองข้ามในฐานะกิจกรรม Crawl ปกติของ Search Engine หรือ AI Bot ที่ได้รับอนุญาต


แหล่งที่มาของ Traffic การโจมตี


จากการวิเคราะห์ของ F5 Labs พบว่า Traffic การโจมตีส่วนใหญ่มีต้นทางมาจากสหรัฐอเมริกา เบลเยียม เนเธอร์แลนด์ สิงคโปร์ และไต้หวัน โดยอาศัย IP Range ของ Google Cloud Platform (ช่วง 34.x และ 35.x) เป็นโครงสร้างพื้นฐานหลักในการปฏิบัติการ ซึ่งเป็นอีกหนึ่งเทคนิคที่ช่วยให้การโจมตีดูน่าเชื่อถือมากขึ้นในสายตาของระบบเฝ้าระวังเครือข่ายทั่วไป


ผลกระทบที่อาจเกิดขึ้น


1. ความเสี่ยงต่อนักพัฒนาที่เปิด Dev Server สู่อินเทอร์เน็ตโดยไม่ตั้งใจ

นักพัฒนาจำนวนมากเปิด Vite Dev Server ให้เข้าถึงจากภายนอกเพื่อความสะดวกในการทดสอบบนอุปกรณ์อื่นหรือแชร์งานกับทีม โดยอาจไม่ตระหนักถึงความเสี่ยงด้านความปลอดภัยที่ตามมา ทำให้ตกเป็นเป้าหมายของแคมเปญ Mass Scanning ลักษณะนี้ได้ง่าย


2. ผลกระทบขยายวงกว้างเกินกว่าเครื่องที่มีช่องโหว่

การขโมย AWS/Azure Credentials และไฟล์ State ของ Infrastructure-as-Code อาจนำไปสู่การเข้าควบคุมทรัพยากร Cloud ทั้งหมดขององค์กร ไม่ได้จำกัดอยู่เพียงแค่เครื่องพัฒนาที่มีช่องโหว่เท่านั้น เนื่องจาก Credential เหล่านี้มักมีสิทธิ์เข้าถึงทรัพยากรอื่นในระบบ Cloud ขององค์กรด้วย


3. ความยากในการตรวจจับจากการปลอมแปลงตัวตน

การปลอมแปลง User-Agent ให้เหมือน Crawler ที่ถูกต้องตามกฎหมาย ทำให้การแยกแยะ Traffic ที่เป็นอันตรายออกจาก Traffic ปกติทำได้ยากขึ้นอย่างมาก และอาจทำให้ทีมรักษาความปลอดภัยเข้าใจผิดว่าเป็นกิจกรรม Crawl ปกติ จนมองข้ามสัญญาณการโจมตีที่แท้จริงไป


4. ความเสี่ยงต่อความลับทางธุรกิจและ Infrastructure ทั้งหมด

ไฟล์ Infrastructure-as-Code เช่น terraform.tfstate มักมีรายละเอียดโครงสร้าง Infrastructure ทั้งหมดขององค์กรอยู่ภายใน หากรั่วไหลจะเปิดเผยข้อมูลเชิงลึกที่ผู้โจมตีสามารถใช้วางแผนการโจมตีขั้นต่อไปได้อย่างแม่นยำ


สิ่งที่องค์กรควรทำ


1. ตรวจสอบและปิดการเข้าถึง Vite Dev Server จากภายนอกที่ไม่จำเป็น

องค์กรควรตรวจสอบทันทีว่า Vite Dev Server ในสภาพแวดล้อมการพัฒนาไม่ได้เปิดให้เข้าถึงจากภายนอกโดยไม่จำเป็น หากไม่มีความจำเป็นต้องเข้าถึงจากเครือข่ายภายนอกจริงๆ ควรปิด Flag --host หรือการตั้งค่า server.host และให้ Server Bind กับ Localhost เท่านั้นตามค่าเริ่มต้น


2. อัปเดต Vite เป็นเวอร์ชันที่แก้ไขช่องโหว่แล้ว

ควรอัปเดต Vite เป็นเวอร์ชันที่แก้ไขช่องโหว่ CVE-2026-39364 แล้วโดยเร็วที่สุด พร้อมตรวจสอบการตั้งค่า server.fs.allow และ server.fs.deny ในทุกโปรเจกต์เพื่อยืนยันว่าไม่มีไฟล์สำคัญหลงเหลืออยู่ในขอบเขตที่อาจเข้าถึงได้


3. หมุนเวียน Credential ที่อาจได้รับผลกระทบทั้งหมด

หากองค์กรเคยเปิด Dev Server สู่อินเทอร์เน็ตในช่วงที่ผ่านมา ควรหมุนเวียน (Rotate) Credential ที่อาจได้รับผลกระทบทั้งหมดทันที โดยเฉพาะ AWS/Azure Credential, ไฟล์ .env และ Secret อื่นๆ ที่อาจถูกเข้าถึงผ่านช่องโหว่นี้


4. เฝ้าระวัง Request ที่มี Query Parameter ผิดปกติ

ทีมรักษาความปลอดภัยควรตั้งกฎเฝ้าระวัง Request ที่เรียก Endpoint /@fs/ พร้อม Query Parameter ผิดปกติ เช่น ?raw, ?import&raw หรือ ?import&url&inline รวมถึงตรวจสอบ Log การเข้าถึงจาก IP Range ของ Cloud Provider ที่ผิดปกติร่วมกับ User-Agent ที่อ้างเป็น Crawler


แนวทางลดความเสี่ยงระยะยาว


1. จัดทำนโยบายควบคุมการเปิด Dev Server สู่เครือข่ายภายนอก

องค์กรควรกำหนดนโยบายที่ชัดเจนเกี่ยวกับการเปิด Development Server สู่เครือข่ายภายนอก โดยกำหนดให้ต้องผ่านการอนุมัติหรือใช้ผ่าน VPN/Tunnel ที่ปลอดภัยแทนการเปิดสู่อินเทอร์เน็ตโดยตรง เพื่อลดพื้นผิวการโจมตีที่ไม่จำเป็น


2. แยก Credential การพัฒนาออกจาก Credential Production

องค์กรควรใช้ Credential ที่มีสิทธิ์จำกัดสำหรับสภาพแวดล้อมการพัฒนาโดยเฉพาะ แยกออกจาก Credential ที่ใช้ใน Production อย่างชัดเจน เพื่อลดผลกระทบหากเครื่องพัฒนาถูกเจาะเข้าถึงได้


3. ใช้เครื่องมือสแกนหา Secret ที่รั่วไหลในสภาพแวดล้อมการพัฒนา

ควรนำเครื่องมือสแกนหา Secret หรือ Credential ที่รั่วไหล (Secret Scanning) มาใช้ตรวจสอบสภาพแวดล้อมการพัฒนาอย่างสม่ำเสมอ รวมถึงตรวจสอบว่าไม่มีไฟล์ .env หรือไฟล์ Configuration ที่มี Credential ถูก Commit เข้า Repository โดยไม่ได้ตั้งใจ


4. อบรมนักพัฒนาเกี่ยวกับความเสี่ยงของ Dev Server ที่เปิดสู่สาธารณะ

องค์กรควรจัดอบรมนักพัฒนาให้ตระหนักถึงความเสี่ยงของการเปิด Development Server สู่อินเทอร์เน็ตโดยไม่มีการป้องกันที่เหมาะสม พร้อมแนะนำแนวทางปฏิบัติที่ปลอดภัย เช่น การใช้ Reverse Proxy พร้อมการยืนยันตัวตน หรือ Tunnel ที่เข้ารหัสแทนการเปิดพอร์ตตรงสู่สาธารณะ


วิเคราะห์ในมุมมองจาก TXEC


แคมเปญนี้สะท้อนแนวโน้มที่น่ากังวลของการโจมตีที่มุ่งเป้าไปยังเครื่องมือและสภาพแวดล้อมการพัฒนาซอฟต์แวร์โดยตรง แทนที่จะมุ่งเป้าไปยังระบบ Production เพียงอย่างเดียว เนื่องจากเครื่องมือพัฒนาอย่าง Vite มักถูกมองว่าเป็นเพียง "เครื่องมือภายใน" ที่ไม่จำเป็นต้องได้รับการป้องกันเข้มงวดเท่าระบบ Production ทั้งที่ในความเป็นจริงแล้ว เครื่องพัฒนามักเป็นจุดที่จัดเก็บ Credential สำคัญที่มีสิทธิ์เข้าถึงทรัพยากร Cloud ระดับสูงไม่แพ้กัน


ประเด็นที่ TXEC อยากเน้นย้ำเป็นพิเศษคือการที่ผู้โจมตีแสดงให้เห็นถึงความเข้าใจอย่างลึกซึ้งเกี่ยวกับโครงสร้าง Deployment Stack สมัยใหม่ ผ่านการมุ่งเป้าไปที่ตำแหน่งไฟล์ที่จัดเก็บ Credential อย่างแม่นยำ ซึ่งบ่งชี้ว่าแคมเปญนี้ไม่ใช่การสแกนแบบสุ่มทั่วไป แต่เป็นการโจมตีที่ออกแบบมาเฉพาะสำหรับระบบนิเวศของนักพัฒนา Cloud-native โดยเฉพาะ องค์กรที่มีทีมพัฒนาซอฟต์แวร์ควรทบทวนนโยบายด้านความปลอดภัยของสภาพแวดล้อมการพัฒนาอย่างจริงจัง ไม่ใช่เพียงมุ่งเน้นการป้องกันระบบ Production เท่านั้น รู้ก่อน ตรวจพบเร็ว ลดความเสียหายได้มากกว่า


[ แหล่งอ้างอิง: The Hacker News, F5 Labs ]