กลับไปหน้าข่าวสาร

เทคนิค Post-Exploitation ใหม่ใช้ Chrome DevTools Protocol ขโมย Cookies และ Session ผู้ใช้งานบน Windows

แชร์:

นักวิจัยด้าน Cybersecurity จาก SpecterOps เปิดเผยเทคนิค Post-Exploitation ที่สามารถเปิดใช้งาน Chrome DevTools Protocol (CDP) ภายใน Process ของ Google Chrome หรือ Microsoft Edge ที่กำลังทำงานอยู่บน Windows ทำให้ผู้ไม่ประสงค์ดีเข้าถึง Cookies, Browser Data และ Authenticated Browser Session ได้โดยตรง ทั้งนี้เทคนิคนี้กำหนดให้ผู้โจมตีต้องสามารถ Execute Code บนเครื่องและควบคุม Browser Process ได้ก่อน จึงเป็นเทคนิคในขั้น Post-Compromise ไม่ใช่ช่องโหว่ที่ใช้โจมตี Browser จากระยะไกลโดยตรง


กลไกการทำงาน


CDP เป็น Debugging API ที่มาพร้อมกับ Chromium-based Browser ทุกตัวอยู่แล้วโดยไม่จำเป็นต้องติดตั้งเพิ่มเติม เมื่อผู้โจมตีเปิดใช้งาน CDP ภายใน Process ของ Browser ที่กำลังทำงานอยู่ (Live Process) จะสามารถดำเนินการได้หลายรูปแบบ:


  • การเก็บ Cookies: ใช้คำสั่ง Storage.getCookies เพื่อขอสถานะ Cookie ของ Browser โดยตรง โดยไม่ต้องอ่านจากฐานข้อมูล Cookie บน Disk
  • การเก็บ Browser Data: ดึง History, Bookmark, Extension ที่ติดตั้งไว้, Screenshot และข้อมูล Metadata ของรหัสผ่านที่บันทึกไว้ ผ่าน CDP และหน้าเว็บที่ Browser Render
  • การกู้คืนรหัสผ่านที่บันทึกไว้: เรียกใช้กลไก Autofill ของ Chromium กับ Origin ที่ตรงกัน แล้วอ่านค่า Username/Password ที่กรอกอัตโนมัติผ่าน CDP
  • การควบคุม Browser: สร้าง Browser Target แบบ Offscreen หรือ Background สำหรับ Interactive Screencasting หรือ Proxy คำขอ HTTP/HTTPS ผ่าน Browser Target ที่ยังอยู่ในสถานะ Authenticated ของเหยื่อ


ระบบที่ได้รับผลกระทบ


  • เครื่อง Windows ที่รัน Google Chrome หรือ Microsoft Edge และถูก Execute Code โดยผู้โจมตีมาก่อนแล้ว (Post-Compromise Scenario)
  • บัญชีผู้ใช้งานที่มี Session Login อยู่ใน Browser ขณะที่เครื่องถูกยึดครอง โดยเฉพาะ Session ของระบบสำคัญที่ยังไม่ได้ Log out


ผลกระทบที่อาจเกิดขึ้น


  1. ผู้โจมตีสามารถขโมย Cookies และ Session ที่ Authenticated แล้วได้โดยตรง ทำให้สามารถเข้าถึงระบบในนามของเหยื่อโดยไม่ต้องขโมยรหัสผ่านหรือ Bypass MFA
  2. การขโมยรหัสผ่านผ่าน Autofill Mechanism เปิดช่องให้ได้ Credential ของระบบอื่นที่เหยื่อเคยบันทึกไว้ใน Browser เพิ่มเติม
  3. การ Proxy คำขอผ่าน Browser Target ที่ Authenticated แล้ว ทำให้ผู้โจมตีสามารถดำเนินกิจกรรมในนามของเหยื่อได้แบบ Real-time โดยไม่ทิ้ง Log ที่ผิดปกติมากนัก
  4. เทคนิคนี้ไม่ต้องอาศัยช่องโหว่ Zero-day ของ Browser แต่ใช้ Debugging Feature ที่มีอยู่แล้วในตัว Browser ทำให้ตรวจจับได้ยากกว่าการโจมตีผ่านช่องโหว่ทั่วไป


สิ่งที่องค์กรควรทำ


  • ▸ ตรวจสอบสัญญาณของ Process Injection ที่มุ่งเป้าไปยัง chrome.exe และ msedge.exe โดยเฉพาะผ่าน Sysmon Event ID 8 (CreateRemoteThread) และ Event ID 10 (ProcessAccess)
  • ▸ จำกัดการเปิดใช้งาน Remote Debugging Port ของ Browser ในนโยบายองค์กร และเฝ้าระวัง Argument ที่เกี่ยวข้องกับ --remote-debugging-port บน Command Line
  • ▸ บังคับใช้ Session Timeout ที่สั้นลงสำหรับระบบสำคัญ เพื่อลดโอกาสที่ Session ที่ยัง Authenticated จะถูกขโมยไปใช้งาน
  • ▸ เนื่องจากเทคนิคนี้เป็นขั้น Post-Compromise ควรให้ความสำคัญกับการป้องกัน Initial Access และ Code Execution เป็นลำดับแรก เพื่อไม่ให้ผู้โจมตีมาถึงขั้นตอนนี้ได้ตั้งแต่ต้น


แนวทางลดความเสี่ยงระยะยาว


1. เสริมการตรวจจับ Process Injection บน Browser Process โดยเฉพาะ

เนื่องจาก chrome.exe และ msedge.exe เป็น Process ที่ทำงานตลอดเวลาบนเครื่อง Endpoint ทั่วไป การตรวจจับพฤติกรรมผิดปกติที่มุ่งเป้ามาที่ Process กลุ่มนี้จึงมีความสำคัญเพิ่มขึ้น


2. พิจารณา Session Isolation หรือ Just-in-Time Access สำหรับระบบที่มีความอ่อนไหวสูง

ลดช่วงเวลาที่ Session ยัง Authenticated อยู่บน Browser ของเครื่อง Endpoint ทั่วไป


3. อบรมทีม SOC ให้รู้จักเทคนิคนี้เป็นส่วนหนึ่งของ Threat Hunting Playbook

เนื่องจากเทคนิคนี้ไม่ได้อาศัยมัลแวร์แบบดั้งเดิม การตรวจจับจึงต้องอาศัยการวิเคราะห์พฤติกรรมมากกว่า Signature


4. ติดตามงานวิจัยด้าน Browser-based Post-Exploitation อย่างต่อเนื่อง

เนื่องจากเทคนิคที่อาศัย Debugging Feature ของ Browser มีแนวโน้มถูกนำไปพัฒนาต่อโดยกลุ่มมัลแวร์ต่างๆ ในอนาคต


วิเคราะห์ในมุมมองจาก TXEC


เทคนิคนี้สะท้อนแนวโน้มสำคัญที่ TXEC เคยรายงานไปแล้วในกรณี msaRAT ซึ่งเป็นมัลแวร์ที่เชื่อมโยงกับกลุ่ม Chaos Ransomware และใช้ Chrome DevTools Protocol เป็นช่องทาง Command and Control ผ่าน WebRTC งานวิจัยของ SpecterOps ในครั้งนี้ยืนยันว่า CDP ไม่ได้เป็นเพียงช่องทางสำหรับมัลแวร์เฉพาะกลุ่มใดกลุ่มหนึ่งเท่านั้น แต่เป็นเทคนิค Post-Exploitation ทั่วไปที่ผู้โจมตีหลากหลายกลุ่มสามารถนำไปใช้ขโมยข้อมูลจาก Browser ได้


TXEC มองว่าจุดสำคัญที่องค์กรควรตระหนักคือเทคนิคนี้ไม่ได้อาศัยช่องโหว่ของ Browser แต่ใช้ Debugging Feature ที่ถูกออกแบบมาเพื่อการพัฒนาซอฟต์แวร์โดยชอบธรรม ทำให้เครื่องมือ Security แบบ Signature-based อาจไม่สามารถตรวจจับได้ องค์กรจึงควรให้ความสำคัญกับการป้องกัน Initial Access และ Code Execution เป็นแนวป้องกันหลัก เนื่องจากเมื่อผู้โจมตีมาถึงขั้นที่ควบคุม Process ของ Browser ได้แล้ว การป้องกัน Session และ Credential ในขั้นตอนถัดไปจะทำได้ยากขึ้นมาก


รู้ก่อน ตรวจพบเร็ว ลดความเสียหายได้มากกว่า


[ แหล่งอ้างอิง: The Hacker News, SpecterOps, Rhyno.io ]