กลับไปหน้าข่าวสาร

Azazel ใช้ AI Coding Assistant และ MCP เป็นช่องทางโจมตีองค์กร - Ransomware รูปแบบใหม่ที่ไม่ต้องการมัลแวร์แบบดั้งเดิม

แชร์:

นักวิจัยจาก CloudSEK เปิดเผยแคมเปญโจมตีที่ไม่เคยมีมาก่อน — Ransomware Affiliate ที่ใช้ชื่อว่า Azazel ซึ่งทำงานร่วมกับกลุ่ม Gentlemen Ransomware ได้ใช้ Model Context Protocol (MCP) เพื่อลงทะเบียน Reverse Shell Handler เป็น Tool ของ AI Coding Assistant ทำให้สามารถสั่ง Remote Command Execution ในเครือข่ายองค์กรผ่าน AI Interface โดยตรง นี่เป็นหลักฐานชัดเจนครั้งแรกที่ MCP ถูกใช้เป็น Criminal Control Channel ในการโจมตีจริง กระทบมากกว่า 20 องค์กร ใน 6 ประเทศ


รายละเอียดทางเทคนิค


MCP ในฐานะ Criminal Control Channel


  • ▸ Model Context Protocol (MCP) เป็น Open Protocol ที่ Anthropic พัฒนาขึ้นเพื่อให้ AI Assistant เชื่อมต่อกับ External Tools และ Resources ได้อย่างมาตรฐาน — ออกแบบมาสำหรับ Legitimate Use Case เช่น การเชื่อมต่อ AI กับฐานข้อมูล, File System หรือ Web Browser
  • ▸ Azazel ลงทะเบียน Reverse Shell Handler เป็น MCP Tool: โดยกำหนด Endpoint ที่ 127.0.0.1:35367 (Loopback) ภายใน Environment ที่ถูก Compromise — เมื่อ AI Assistant ถูกสั่งผ่าน MCP Client ชื่อ hermes มันจะ Execute Shell Command บน Victim Machine โดยตรง
  • ▸ Ransom Note Verification Script (va.py): หลักฐานสำคัญที่สุดในการสืบสวน — Script ใช้ MCP Command Execution Function พร้อม Authentication Token เพื่อตรวจสอบว่า Ransom Note ถูกวางบน 6 Internal Host ครบถ้วน และพบว่า Extortion Message ปรากฏใน 8 Location ได้แก่ Login Message, Database Settings, Management Interface และ Code Repository


วิธีเจาะองค์กรเป้าหมาย


  • ▸ CI/CD Pipeline Credential Theft (กรณีหลัก): ผู้โจมตีขโมย Credential จาก GitLab Pipeline Variables และ Repository History — GitLab Instance ที่ถูก Compromise หนึ่งแห่งเปิดทางเข้าสู่ 2 องค์กรที่ไม่เกี่ยวข้องกัน เนื่องจากใช้ Infrastructure ร่วมกัน สะท้อนให้เห็นว่าหนึ่ง Access Token ที่รั่วไหลสามารถกระจายผลกระทบได้กว้างมาก
  • ▸ Software Service Provider (กรณีวิกฤต): เหยื่อรายหนึ่งที่เป็น Software Service Provider — บัญชีเดียวที่ถูก Compromise เปิดทางเข้าสู่ ฐานข้อมูลมากกว่า 150 ราย, Payment Gateway และ Repository มากกว่า 100 ราย กระทบ Client บริษัทมากกว่า 12 แห่ง — หนึ่ง Breach ที่ Vendor ลุกลามไปยัง Supply Chain ทั้งหมด
  • ▸ AI Medical Imaging Service (กรณีพิเศษ): เจาะผ่าน Imaging API ที่ Fetch External URL โดยไม่ Validate (SSRF) — ผู้โจมตีเข้าถึง Internal Service, ถอดรหัส Stored Credential, กู้คืน Authentication Bypass Token จาก Repository History และขโมยข้อมูลมากกว่า 6TB โดยการโอนยังดำเนินต่อในระหว่างการสืบสวน


การดำเนินงานของ Azazel


  • ▸ Independent Extortion: Azazel ดำเนินปฏิบัติการ Extortion ของตัวเองผ่าน Leak Site "LEAKNED" และเก็บ Ransom Proceeds ทั้งหมด ไม่แบ่งกับ Gentlemen Operator — แสดงถึง Affiliate ที่มีความสามารถและโครงสร้างพื้นฐานเป็นของตัวเอง
  • ▸ เหยื่อรายที่สูญเสียหนักที่สุด: องค์กรหนึ่งสูญเสีย Financial Registry Record มากกว่า 120,000 รายการ ก่อนที่ Azazel จะ Stop Live Database และ Delete Production Data
  • ▸ Worldwide MCP Port Scanning: พบ Scanner Fingerprint internet-census-mcp-scanner ในข้อมูล Log ยืนยันว่า Azazel ทำการ Scan MCP Service ที่ Expose บน Internet อย่างเป็นระบบ เพื่อหา Entry Point ใหม่


Indicators of Compromise (IoCs)


  • ▸ C2 Server: 23.236.169[.]183 (C2 + Exposed Directory, Port 8000/9999)
  • ▸ Operations Server: 162.220.163[.]26 (Staging + Stolen Data Repository)
  • ▸ Leak Site IP: 66.179.30[.]155 (LEAKNED Publication Server)
  • ▸ Beacon: 141.95.252[.]30
  • ▸ Attacker Domain: forgitlab[.]com (Masquerades as GitLab)
  • ▸ MCP Endpoint: 127.0.0.1:35367 (Local Loopback MCP Control)
  • ▸ MCP Client Identity: hermes
  • ▸ Scanner: internet-census-mcp-scanner
  • ▸ Ransom Note: /root/ATTENTION_SENSITIVE_INFORMATION.txt, /home/ubuntu/ATTENTION_SENSITIVE_INFORMATION.txt


ผลกระทบที่อาจเกิดขึ้น


  • ▸ MCP เป็น Attack Vector ใหม่ที่ Monitor ยาก: MCP Traffic ผ่าน Loopback หรือ Local Network ดูเหมือน Legitimate Development Activity — ระบบ Security Monitoring ที่ไม่ได้กำหนด Rule เฉพาะสำหรับ MCP Port หรือ Privileged MCP Tool Execution จะไม่ Alert โดยอัตโนมัติ
  • ▸ Supply Chain Multiplier Effect: กรณี Software Service Provider แสดงให้เห็นว่า Compromise หนึ่งรายสามารถกระทบ Client หลายสิบรายพร้อมกัน — องค์กรที่ใช้ Vendor Software หรือ SaaS Provider มีความเสี่ยงจาก Third-Party Security ที่อยู่นอกการควบคุม
  • ▸ AI เร่งความเร็วของผู้โจมตี: หลักฐานว่า AI Assistant ช่วยจัดการ Criminal Infrastructure เช่น ตอบคำถามเกี่ยวกับ Backup, Disk Performance และ Data Scanning — ลดภาระงาน Manual ของผู้โจมตีและเพิ่ม Scale ของการโจมตี


สิ่งที่องค์กรควรทำ


  • ▸ จำกัด MCP Service ให้ Local Access เท่านั้น: MCP Server ที่ Expose Port บน 0.0.0.0 หรือ Interface ที่ Reachable จาก Network ต้องถูก Restrict ทันที — กำหนด Firewall Rule ให้ MCP Port เข้าถึงได้เฉพาะ Localhost (127.0.0.1) และ Log ทุก Connection
  • ▸ Secure CI/CD Pipeline Credentials: ตรวจสอบ GitLab/GitHub Pipeline Variables ทั้งหมดว่ามี Secret หรือ Token ที่ไม่ควรเก็บไว้ใน Plain Text หรือไม่ — ใช้ Dedicated Secrets Manager และ Rotate Token ทั้งหมดที่อาจ Expose ใน Repository History
  • ▸ Log Privileged MCP Tool Execution: กำหนดให้ทุก MCP Tool Call ที่มีความสามารถ Execute Command, Read File นอก Project Scope หรือ Make Network Request ต้องถูก Log และ Alert ทันที
  • ▸ Audit Repository History: ตรวจสอบ Git History ของ Repository ทั้งหมดสำหรับ Hardcoded Credential, API Key หรือ Internal Hostname — ใช้เครื่องมือ เช่น git-secrets, truffleHog หรือ gitleaks เป็น Part of CI/CD


แนวทางลดความเสี่ยงระยะยาว


  • ▸ Zero Trust สำหรับ Development Infrastructure: ออกแบบ CI/CD Pipeline ด้วย Zero Trust — Service Account แต่ละตัวมีสิทธิ์เฉพาะที่จำเป็น ไม่มี Long-lived Token, Rotate Credential อัตโนมัติ และ Monitor Access Pattern ตลอดเวลา
  • ▸ Third-Party Vendor Security Assessment: กำหนด Vendor Security Assessment Process ที่ครอบคลุม Code Hosting, CI/CD และ Development Tool เพื่อประเมิน Security Posture ของ Vendor ก่อนให้เข้าถึง Production Environment
  • ▸ MCP Security Governance Policy: เมื่อ MCP กลายเป็น Standard Protocol สำหรับ AI Integration องค์กรต้องกำหนด Policy ว่า Tool ใดบ้างที่อนุญาตให้ Register ผ่าน MCP, Authentication Requirement และ Audit Logging Requirement ของทุก MCP Action
  • ▸ Backup Isolation และ Testing: เก็บ Backup แยกจาก Production Infrastructure อย่างสมบูรณ์ (Air-Gap หรือ Immutable Storage) และทดสอบ Restore อย่างสม่ำเสมอ — กรณีที่ Azazel Delete Production Data ทำให้ Backup ที่ดีคือ Last Line of Defense


วิเคราะห์ในมุมมองจาก TXEC


กรณี Azazel เป็นสัญญาณสำคัญว่า AI ไม่ใช่แค่เครื่องมือช่วยเขียนมัลแวร์อีกต่อไป — มันกำลังกลายเป็น Command and Control Interface ที่ผู้โจมตีสามารถใช้ควบคุมเครื่องเหยื่อผ่าน Standard Protocol ที่ Security Tool ไม่ได้ Monitor


ความน่ากลัวของ MCP ในฐานะ C2 Channel คือ มันถูกออกแบบมาให้ถูก Trust — AI Assistant ที่ได้รับ Permission แล้วทำงานตาม MCP Protocol เป็นเรื่อง "ปกติ" ในมุมมองของระบบ Monitoring ทั่วไป ผู้โจมตีที่ฉลาดพอที่จะลงทะเบียน Tool เป็น MCP ก่อนที่ Defender จะสร้าง Baseline จะได้เปรียบอย่างมาก


สำหรับองค์กรในประเทศไทย โดยเฉพาะภาค Logistics, Insurance, Healthcare และ Software Development ที่กำลัง Adopt AI Tool และ MCP Integration — ทีม TXEC แนะนำให้ Review MCP Exposure ทั้งหมดในสภาพแวดล้อม Development และ Production โดยเร่งด่วน