เกิดอะไรขึ้น: ช่องโหว่ซีโร่เดย์ใน GeoServer
นักวิจัยด้านความปลอดภัยพบความพยายามในการโจมตีแบบแอคทีฟที่มุ่งเป้าไปที่ช่องโหว่ SQL injection ที่ไม่ต้องผ่านการยืนยันตัวตนใน GeoServer แพลตฟอร์มโอเพนซอร์สที่ใช้กันอย่างแพร่หลายสำหรับการแบ่งปันและประมวลผลข้อมูลภูมิสารสนเทศ ตามรายงานของ CSO Online ช่องโหว่นี้目前在ยังไม่มีแพตช์ให้ใช้งาน และในบางการกำหนดค่าเซิร์ฟเวอร์อาจทำให้ผู้โจมตีสามารถยกระดับจากการโจมตีแบบ SQL injection ไปจนถึงการเรียกใช้โค้ดจากระยะไกล (remote code execution) ซึ่งทำให้ผู้โจมตีสามารถเรียกใช้คำสั่งใดก็ได้บนระบบเบื้องหลังได้ แทนที่จะเพียงแค่สอบถามหรือจัดการฐานข้อมูลเท่านั้น
สิ่งที่ทำให้ช่องโหว่นี้สร้างความกังวลเป็นพิเศษคือไม่จำเป็นต้องมีการยืนยันตัวตน ผู้โจมตีไม่จำเป็นต้องมีข้อมูลประจำตัวที่ถูกต้องหรือบัญชีที่มีอยู่บนระบบเป้าหมายเพื่อพยายามโจมตี พวกเขาเพียงแค่ต้องค้นหาอินสแตนซ์ GeoServer ที่เปิดเผยและมีช่องโหว่ซึ่งสามารถเข้าถึงได้ผ่านอินเทอร์เน็ต เนื่องจากการโจมตีแบบ SQL injection จัดการกับคำสั่งที่เซิร์ฟเวอร์ส่งไปยังฐานข้อมูลเบื้องหลัง การโจมตีที่ประสบความสำเร็จสามารถเปิดเผย แก้ไข หรือลบข้อมูลได้ และในกรณีนี้ อาจเป็นขั้นบันไดไปสู่การยึดครองเซิร์ฟเวอร์ได้เอง
ใครใช้ GeoServer และทำไมเรื่องนี้จึงสำคัญต่อข้อมูลของคุณ
GeoServer ไม่ใช่ชื่อที่รู้จักกันในครัวเรือน แต่โครงสร้างพื้นฐานที่มันขับเคลื่อนนั้นเกี่ยวข้องกับบริการในชีวิตประจำวันจำนวนมากอย่างน่าประหลาดใจ มันเป็นแพลตฟอร์มฝั่งเซิร์ฟเวอร์ที่ออกแบบมาเพื่อเผยแพร่และแบ่งปันข้อมูลภูมิสารสนเทศ ซึ่งเป็นประเภทข้อมูลที่รองรับแผนที่ดิจิทัล บริการที่ใช้ตำแหน่งที่ตั้ง แดชบอร์ดติดตามสภาพแวดล้อม การจัดการเครือข่ายสาธารณูปโภค และพอร์ทัลแผนที่ของภาครัฐ องค์กรที่จำเป็นต้องแสดงหรือแลกเปลี่ยนเลเยอร์แผนที่ ภาพถ่ายดาวเทียม ขอบเขตทรัพย์สิน หรือข้อมูลโครงสร้างพื้นฐานผ่านโปรโตคอลเว็บมาตรฐาน มักพึ่งพา GeoServer หรือเซิร์ฟเวอร์ภูมิสารสนเทศที่คล้ายคลึงกันเพื่อดำเนินการดังกล่าว
เนื่องจากบทบาทนี้ การติดตั้ง GeoServer จึงพบได้ทั่วไปในหน่วยงานภาครัฐ เทศบาล บริษัทสาธารณูปโภค องค์กรด้านสิ่งแวดล้อมและการวิจัย และบริษัทเอกชนที่สร้างแอปพลิเคชันที่ใช้ตำแหน่งที่ตั้ง ซึ่งหมายความว่าข้อมูลที่ไหลผ่านอินสแตนซ์ที่มีช่องโหว่อาจรวมถึงชุดข้อมูลภูมิสารสนเทศที่ละเอียดอ่อน เช่น แผนที่โครงสร้างพื้นฐาน บันทึกที่ดิน ข้อมูลเซนเซอร์สิ่งแวดล้อม และในบางกรณี ข้อมูลที่เชื่อมโยงกับบุคคลหรือสิ่งอำนวยความสะดวกเฉพาะ
สำหรับผู้ใช้ที่ใส่ใจความเป็นส่วนตัว ความเสี่ยงจากการเปิดเผยโดยตรงนั้นเกี่ยวข้องกับความถูกต้องครบถ้วนและความลับของข้อมูลตำแหน่งที่ตั้งและโครงสร้างพื้นฐานที่หน่วยงานสาธารณะและผู้ให้บริการถือครองแทนคุณน้อยกว่าเกี่ยวกับพฤติกรรมการท่องเว็บส่วนบุคคล หากพอร์ทัลแผนที่ของรัฐบาลหรือแดชบอร์ดภูมิสารสนเทศของบริษัทสาธารณูปโภคใช้งานอินสแตนซ์ GeoServer ที่ไม่ได้อัปเดตและเปิดเผยต่ออินเทอร์เน็ต ผู้โจมตีที่ใช้ประโยชน์จากช่องโหว่นี้อาจเข้าถึงหรือจัดการข้อมูลเบื้องหลังได้ และในสถานการณ์ที่เลวร้ายที่สุด อาจใช้การเรียกใช้โค้ดจากระยะไกลเพื่อเคลื่อนที่ deeper เข้าไปในเครือข่ายขององค์กร
รูปแบบที่เพิ่มขึ้น: ซีโร่เดย์ในซอฟต์แวร์ระดับองค์กร
สถานการณ์ GeoServer สอดคล้องกับเทรนด์ที่กว้างขึ้นของผู้โจมตีที่แข่งกันใช้ประโยชน์จากช่องโหว่ที่ไม่มีการแก้ไขและไม่ต้องผ่านการยืนยันตัวตนในซอฟต์แวร์ระดับองค์กรและโอเพนซอร์สที่ใช้งานอย่างแพร่หลาย ก่อนที่ฝ่ายป้องกันจะตอบสนองได้ ในปีนี้เพียงปีเดียวได้เห็น แฮกเกอร์ที่รัฐรัสเซียให้การสนับสนุนใช้ประโยชน์จากซีโร่เดย์ใน Zimbra เพื่อโจมตีระบบอีเมลที่ใช้โดยองค์กรภาครัฐและที่เกี่ยวข้องกับการป้องกันประเทศ ซีโร่เดย์ใน Metabase ถูกใช้โจมตีผู้ใช้ Framework และ Tally และกลุ่มขู่กรรโชก ShinyHunters แยกต่างหาก อ้างว่าแฮกระบบที่เกี่ยวข้องกับช่องโหว่ Metabase นั้น ซึ่งกล่าวว่าทำให้องค์กรกว่า 100,000 แห่งตกอยู่ในความเสี่ยง ShinyHunters ยังได้ อ้างความรับผิดชอบสำหรับการละเมิดที่เกี่ยวข้องกับซีโร่เดย์ใน Oracle ซึ่งส่งผลกระทบต่อสมาคมคณะกรรมการประกันภัยแห่งชาติ (National Association of Insurance Commissioners)
เหตุการณ์เหล่านี้ไม่เกี่ยวข้องกับ GeoServer โดยตรง แต่เมื่อรวมกันแล้วแสดงให้เห็นรูปแบบที่สอดคล้องกัน: ผู้โจมตีมุ่งเป้าไปที่ช่องโหว่ที่ไม่ต้องผ่านการยืนยันตัวตนในแพลตฟอร์มที่องค์กรเปิดเผยต่ออินเทอร์เน็ตด้วยเหตุผลทางธุรกิจที่ชอบด้วยกฎหมาย ไม่ว่าจะเป็นเครื่องมือวิเคราะห์ธุรกิจ เซิร์ฟเวอร์อีเมล หรือแพลตฟอร์มข้อมูลภูมิสารสนเทศ ช่องโหว่ที่ไม่ต้องผ่านการยืนยันตัวตนนั้นน่าดึงดูดสำหรับผู้โจมตีเป็นพิเศษเพราะไม่จำเป็นต้องขโมยหรือเดาข้อมูลประจำตัวก่อน
สิ่งนี้หมายความว่าอย่างไรสำหรับคุณ
หากคุณเป็นผู้อ่านทั่วไป คุณไม่น่าจะโต้ตอบกับ GeoServer โดยตรง เนื่องจากมันทำงานเบื้องหลังสำหรับองค์กรที่จัดการข้อมูลภูมิสารสนเทศ อย่างไรก็ตาม หากหน่วยงานท้องถิ่น ผู้ให้บริการสาธารณูปโภค หรือบริการที่คุณใช้พึ่งพา GeoServer เพื่อขับเคลื่อนเครื่องมือแผนที่สาธารณะหรือแดชบอร์ด ช่องโหว่นี้เป็นเครื่องเตือนใจว่าโครงสร้างพื้นฐานที่จัดการข้อมูลที่เกี่ยวข้องกับตำแหน่งที่ตั้งของคุณนั้นปลอดภัยเท่ากับองค์กรที่ดูแลรักษามันเท่านั้น ความล่าช้าในการอัปเดตแพตช์ โดยเฉพาะสำหรับระบบที่เปิดเผยต่ออินเทอร์เน็ต จะขยายช่วงเวลาที่ข้อมูลที่ละเอียดอ่อนอาจถูกเปิดเผยหรือแก้ไข
สำหรับทีม IT และความปลอดภัยที่ดูแล GeoServer ลำดับความสำคัญในตอนนี้คือการระบุว่ามีอินสแตนซ์ใดเปิดเผยต่ออินเทอร์เน็ตสาธารณะหรือไม่ เนื่องจากสิ่งนี้เพิ่มความเสี่ยงอย่างมากในขณะที่ยังไม่มีแพตช์อย่างเป็นทางการ การจำกัดการเข้าถึง การตรวจสอบรูปแบบการสอบถามฐานข้อมูลที่ผิดปกติ และการปฏิบัติตามคำแนะนำหรือมาตรการบรรเทาผลกระทบจากผู้จำหน่ายทันทีที่เผยแพร่ ควรถือเป็นเรื่องเร่งด่วน
ข้อควรปฏิบัติเชิงปฏิบัติ
- หากคุณจัดการอินสแตนซ์ GeoServer ให้ตรวจสอบว่าสามารถเข้าถึงได้จากอินเทอร์เน็ตสาธารณะหรือไม่ และจำกัดการเข้าถึงทันทีหากเป็นไปได้
- ติดตามการเปิดตัวแพตช์อย่างเป็นทางการและคำแนะนำจากผู้จำหน่าย และนำไปใช้ทันทีที่พร้อมใช้ แทนที่จะรอรอบการอัปเดตตามปกติ
- ตรวจสอบล็อกฐานข้อมูลและแอปพลิเคชันสำหรับพฤติกรรมการสอบถามที่ผิดปกติซึ่งอาจบ่งชี้ถึงความพยายามโจมตีแบบ SQL injection
- ในฐานะผู้ใช้ปลายทาง จงตระหนักว่าสัดส่วนที่เพิ่มขึ้นของร่องรอยดิจิทัลของคุณ รวมถึงข้อมูลตำแหน่งที่ตั้งและแผนที่ ผ่านโครงสร้างพื้นฐานของบุคคลที่สามที่คุณไม่ได้ควบคุม การติดตามข้อมูลว่าองค์กรที่จัดการข้อมูลนั้นตอบสนองต่อช่องโหว่เช่นนี้อย่างไรเป็นรูปแบบหนึ่งของการตระหนักรู้ทางดิจิทัลที่สมเหตุสมผลและปฏิบัติได้


 เป็นอีกกรณีของอุปกรณ์เข้าถึงระยะไกลที่ถูกใช้ประโยชน์ก่อนที่ผู้ป้องกันจะรู้ว่าต้องมองหา จุดร่วมคือผู้โจมตีไปที่ซึ่งการเข้าถึงกระจุกตัวอยู่
ด้านเครื่องมือก็สำคัญเช่นกัน ผู้โจมตีมีความสามารถมากขึ้นในการซื้อขีดความสามารถในการหลบเลี่ยง ดังที่แสดงโดยตลาดสำหรับ [EDR evasion ที่ขายเป็นบริการสมัครสมาชิก](/en/24-crypter-sellers-now-sell-edr-evasion-as-a-subscription) มัลแวร์กำหนดเองบนอุปกรณ์ขอบเครือข่าย ซึ่งเครื่องมือความปลอดภัยปลายทางมักไม่สามารถรันได้เลย ยิ่งเพิ่มข้อได้เปรียบนั้น
## สิ่งนี้หมายความว่าอย่างไรสำหรับคุณ
หากคุณเป็นผู้เชี่ยวชาญด้านความปลอดภัยหรือไอทีในองค์กรที่ใช้ NetScaler ให้ถือเรื่องนี้เป็นเรื่องเร่งด่วน ยืนยันว่าอุปกรณ์ของคุณได้รับผลกระทบหรือไม่ นำการแก้ไขของผู้ขายไปใช้ และตรวจสอบตัวบ่งชี้การบุกรุกที่นักวิจัยเผยแพร่ สมมติว่าการแพตช์เพียงอย่างเดียวไม่ได้พิสูจน์ว่าคุณสะอาด
หากคุณเป็นพนักงานที่ทำงานระยะไกล คุณไม่สามารถแพตช์เกตเวย์ของนายจ้างได้ แต่คุณยังสามารถดำเนินการได้ รายงานการแจ้งเตือนการเข้าสู่ระบบที่ไม่คาดคิด การบังคับรีเซ็ตรหัสผ่าน หรือพฤติกรรมการเข้าถึงที่ผิดปกติต่อทีมไอทีของคุณอย่างรวดเร็ว ใช้การรับรองความถูกต้องหลายปัจจัยทุกที่ที่มีให้ และอัปเดตอุปกรณ์ของคุณเองให้ทันสมัยเพื่อไม่ให้เป็นเส้นทางที่สองที่ง่ายต่อการเข้าถึง
หากคุณใช้ VPN ส่วนตัว โปรดทราบว่าเรื่องนี้เกี่ยวข้องกับผลิตภัณฑ์เกตเวย์ระดับองค์กร ไม่ใช่บริการ VPN สำหรับผู้บริโภค บทเรียนที่กว้างขวางยังคงใช้ได้: จุดเข้าถึงใดๆ ที่หันหน้าสู่อินเทอร์เน็ตจะปลอดภัยเท่ากับการอัปเดตล่าสุดของมันเท่านั้น
## สิ่งที่องค์กรและพนักงานระยะไกลสามารถทำได้ตอนนี้
- **สำรวจอุปกรณ์ขอบเครือข่ายของคุณ** คุณไม่สามารถแพตช์สิ่งที่คุณไม่รู้ว่ามีอยู่ได้ ระบุรายการเกตเวย์และอุปกรณ์ที่หันหน้าสู่อินเทอร์เน็ตทุกชิ้น
- **แพตช์อย่างรวดเร็ว แล้วสืบสวน** นำการแก้ไขสำหรับช่องโหว่ NetScaler ที่เปิดเผยไปใช้ แล้วค้นหาสัญญาณของการบุกรุกก่อนหน้าโดยใช้ตัวบ่งชี้ที่เผยแพร่
- **จำกัดการเปิดเผย** จำกัดอินเทอร์เฟซการจัดการจากอินเทอร์เน็ตสาธารณะและแบ่งส่วนสิ่งที่เกตเวย์สามารถเข้าถึงได้ภายใน
- **ตรวจสอบขอบเครือข่าย** ส่งบันทึกของอุปกรณ์ไปยังระบบส่วนกลางและเฝ้าระวังเซสชันหรือการเปลี่ยนแปลงการตั้งค่าที่ผิดปกติ
- **เตรียมพร้อมสำหรับครั้งต่อไป** มีแผนสำหรับการแพตช์ฉุกเฉินนอกช่วงเวลาบำรุงรักษาปกติ
## บทสรุป
การโจมตีด้วยมัลแวร์กำหนดเองผ่าน Citrix zero-day แสดงให้เห็นว่าเกตเวย์สำหรับการเข้าถึงระยะไกลยังคงเป็นเป้าหมายหลัก และช่วงเวลาก่อนการเปิดเผยคือเมื่อผู้ป้องกันมองไม่เห็นมากที่สุด ใครอยู่เบื้องหลังแคมเปญนี้และทำไมการเปิดเผยจึงใช้เวลานานยังคงเป็นคำถามเปิด แต่ขั้นตอนการป้องกันไม่ขึ้นอยู่กับคำตอบ ลองดูใหม่ว่าองค์กรของคุณรักษาความปลอดภัยของการเข้าถึงระยะไกลและแพตช์อุปกรณ์ขอบเครือข่ายอย่างไร และอ่านความครอบคลุมของเราเกี่ยวกับ [SonicWall SMA zero-days](/en/sonicwall-sma-zero-days-active-since-june-22-report-says) เป็นกรณีคู่ขนานของอุปกรณ์เข้าถึงระยะไกลที่ถูกใช้ประโยชน์ก่อนการเปิดเผย](/api/img?p=articles%2F7687%2Fimage-0.jpg&w=640)

