กลับไปหน้าข่าวสาร

กลุ่ม APT สัญชาติจีนโจมตี VMware vCenter จริงผ่าน CVE-2026-59310 ยึดสิทธิ์ Root ได้แล้วกว่า 361 IP ใน 47 ประเทศ

แชร์:

นักวิจัยด้านความปลอดภัยยืนยันการโจมตี VMware vCenter จริงแล้ว โดยผู้ไม่ประสงค์ดีที่คาดว่ามีความเชื่อมโยงกับจีนใช้ประโยชน์จากช่องโหว่ CVE-2026-59310 (CVSS 9.8) ซึ่ง TXEC เคยรายงานการเปิดเผยช่องโหว่นี้เป็นครั้งแรกไปแล้วเมื่อวันที่ 3 สิงหาคม 2569 ในฐานะส่วนหนึ่งของประกาศ VMSA-2026-0006 ปัจจุบันมีการประเมินว่าพบ IP ที่ได้รับผลกระทบแล้วกว่า 361 รายการใน 47 ประเทศ สะท้อนความรุนแรงของการโจมตีในระดับ Global Campaign


รายละเอียดช่องโหว่และการโจมตี


CVE-2026-59310 เป็นช่องโหว่ Directory Traversal ใน vCenter Syslog Server ที่เปิดให้ผู้โจมตีซึ่งเข้าถึงเครือข่ายได้สามารถรันโค้ดจากระยะไกลบน vCenter Appliance ด้วยสิทธิ์ Root Broadcom เผยแพร่แพตช์แก้ไขไปแล้วเมื่อวันที่ 29 กรกฎาคม 2569 แต่การโจมตีจริงเริ่มขึ้นเพียง ประมาณ 5 วัน หลังรายละเอียดทางเทคนิคของช่องโหว่ถูกเปิดเผยต่อสาธารณะ สะท้อนความรวดเร็วในการพัฒนา Exploit ของกลุ่มผู้โจมตี


บริษัท Incident Response สัญชาติเยอรมัน QUIRSO ประเมินด้วยความมั่นใจระดับปานกลางว่าแคมเปญนี้ดำเนินการโดย กลุ่มที่พูดภาษาจีน ซึ่งน่าจะทำงานในโซนเวลา UTC+08:00 โดยอ้างอิงจาก Chinese-language Artifact ในสคริปต์ที่ผู้โจมตีสร้างขึ้น, การนำงานวิจัยด้านความปลอดภัยของจีนมาใช้ซ้ำ, การใช้เครื่องมือภาษาจีนซ้ำหลายครั้ง, รูปแบบเหยื่อที่ไม่รวมจีนแผ่นดินใหญ่ และรูปแบบกิจกรรมที่สอดคล้องกับเวลาทำงานในโซน UTC+08:00


หลังจากยึดสิทธิ์ Root บน vCenter Server Appliance สำเร็จ ผู้โจมตีได้ ฝัง Backdoor ผ่าน Cron Job เพื่อคงการเข้าถึงระยะยาว และมีรายงานการปล่อย Ransomware ที่พัฒนาต่อยอดจาก Babuk ในบางกรณีด้วย


ระบบที่ได้รับผลกระทบ


  • VMware vCenter Server ทุกเวอร์ชันที่ยังไม่ได้อัปเดตตามประกาศ VMSA-2026-0006
  • ประเทศที่พบเหยื่อมากที่สุดจากทั้งหมด 47 ประเทศ ได้แก่ เยอรมนี (55), สหรัฐฯ (41), ตุรกี (38), อิหร่าน (26) และฝรั่งเศส (25)
  • องค์กรที่มี vCenter เปิดสู่เครือข่ายที่ผู้โจมตีสามารถเข้าถึงได้ โดยเฉพาะที่ยังไม่ได้แพตช์ตั้งแต่ปลายเดือนกรกฎาคม 2569


ผลกระทบที่อาจเกิดขึ้น


  1. ผู้โจมตีมีสิทธิ์ Root เต็มรูปแบบบนระบบบริหารจัดการ Virtualization ซึ่งควบคุม Virtual Machine จำนวนมากในองค์กรพร้อมกัน ทำให้ผลกระทบขยายวงกว้างกว่าการโจมตีเซิร์ฟเวอร์เดี่ยว
  2. การฝัง Backdoor ผ่าน Cron Job ทำให้คงการเข้าถึงระยะยาวได้แม้จะแพตช์ช่องโหว่ในภายหลัง องค์กรที่แพตช์แล้วอาจยังไม่ปลอดภัยหากเคยถูกโจมตีมาก่อนหน้านี้
  3. ความเสี่ยงต่อ Ransomware ที่พัฒนาต่อยอดจาก Babuk ซึ่งอาจนำไปสู่การเข้ารหัสข้อมูลและ Virtual Machine จำนวนมากพร้อมกัน
  4. ขนาดของแคมเปญที่ครอบคลุม 361 IP ใน 47 ประเทศ แสดงว่าเป็นการโจมตีแบบ Mass Exploitation ไม่ได้จำกัดเฉพาะเป้าหมายใดเป้าหมายหนึ่ง องค์กรทุกขนาดที่ใช้ vCenter จึงมีความเสี่ยง


สิ่งที่องค์กรควรทำ


  1. ตรวจสอบทันทีว่า vCenter Server ที่ใช้งานได้อัปเดตแพตช์จาก VMSA-2026-0006 แล้วหรือไม่ หากยังไม่ได้อัปเดต ให้ดำเนินการโดยด่วนที่สุด
  2. แม้จะแพตช์แล้ว ให้ตรวจสอบ Cron Job บน vCenter Appliance ว่ามีรายการที่ผิดปกติหรือไม่ได้รับอนุญาตหรือไม่ โดยเฉพาะหากระบบยังไม่ได้แพตช์มาระยะหนึ่งก่อนการตรวจสอบ
  3. ตรวจสอบ Log การเข้าถึง vCenter ย้อนหลังตั้งแต่ต้นเดือนสิงหาคม 2569 หาสัญญาณการเข้าถึงที่ผิดปกติหรือคำสั่งที่เกี่ยวข้องกับ Directory Traversal
  4. ตรวจสอบสัญญาณของ Ransomware ตระกูล Babuk-derived หากพบสัญญาณการยึดครอง vCenter มาก่อนหน้านี้ ควรพิจารณา Incident Response แบบเต็มรูปแบบ ไม่ใช่แค่การแพตช์


แนวทางลดความเสี่ยงระยะยาว


1. จัดลำดับความสำคัญการแพตช์ vCenter และระบบบริหารจัดการ Virtualization ให้สูงสุด

เนื่องจากเป็นระบบที่ควบคุม Infrastructure ทั้งหมด การถูกโจมตีสำเร็จมีผลกระทบเป็นวงกว้างกว่าระบบทั่วไปมาก


2. จำกัดการเข้าถึง vCenter Management Interface ให้เฉพาะเครือข่ายที่เชื่อถือได้เท่านั้น

ลดพื้นผิวการโจมตีจากเครือข่ายภายนอกหรือเครือข่ายที่ไม่จำเป็นต้องเข้าถึง


3. ติดตาม Threat Intelligence เกี่ยวกับกลุ่ม APT ที่เชื่อมโยงกับจีนอย่างต่อเนื่อง

โดยเฉพาะองค์กรที่อยู่ในภูมิภาคที่มีความเสี่ยงด้าน Geopolitical หรือมีข้อมูลที่มีมูลค่าทางยุทธศาสตร์


4. เตรียมแผน Incident Response เฉพาะสำหรับ Virtualization Platform

เนื่องจากการกู้คืนระบบ vCenter ที่ถูกยึดครองมีความซับซ้อนกว่าเซิร์ฟเวอร์ทั่วไป ควรมีขั้นตอนที่ชัดเจนล่วงหน้า


วิเคราะห์ในมุมมองจาก TXEC


กรณีนี้เป็นตัวอย่างที่ชัดเจนของรูปแบบการโจมตีที่ TXEC เฝ้าระวังมาโดยตลอด นั่นคือช่วงเวลาสั้นๆ ระหว่างการเปิดเผยรายละเอียดทางเทคนิคของช่องโหว่กับการถูกนำไปใช้โจมตีจริง การที่กลุ่มผู้โจมตีสามารถพัฒนา Exploit และเริ่มการโจมตีได้ภายในเวลาเพียง 5 วัน สะท้อนถึงศักยภาพทางเทคนิคที่สูงและความพร้อมในการตอบสนองต่อข้อมูลช่องโหว่ใหม่อย่างรวดเร็ว


TXEC มองว่าจุดที่องค์กรควรตระหนักเป็นพิเศษคือแม้จะแพตช์ช่องโหว่แล้ว แต่หากระบบเคยถูกยึดครองมาก่อนหน้านี้ Backdoor ที่ฝังผ่าน Cron Job จะยังคงอยู่และเปิดทางให้ผู้โจมตีกลับเข้ามาได้อีก การแพตช์เพียงอย่างเดียวจึงไม่เพียงพอสำหรับองค์กรที่มีความเสี่ยงว่าเคยถูกโจมตีมาก่อน ควรมีการตรวจสอบระบบอย่างละเอียดควบคู่ไปด้วยเสมอ


รู้ก่อน ตรวจพบเร็ว ลดความเสียหายได้มากกว่า


[ แหล่งอ้างอิง: The Hacker News, QUIRSO GmbH, Security Boulevard, Rankiteo ]