เมื่อเครื่องมือที่คุณไว้วางใจกลายเป็นภัยคุกคาม

กลุ่มเหตุการณ์ด้านความปลอดภัยที่พาดหัวข่าวในสัปดาห์นี้มีจุดเชื่อมโยงที่น่าอึดอัดร่วมกัน นั่นคือระบบที่ถูกโจมตีคือระบบที่องค์กรและบุคคลทั่วไปควรไว้วางใจมากที่สุด Google ได้แพตช์ช่องโหว่ zero-click ที่ถูกโจมตีจริงในโมเด็มของ Pixel ผู้โจมตีได้หันแพลตฟอร์มการจัดการระยะไกล ScreenConnect มาใช้โจมตีผู้ให้บริการที่มีการจัดการ (MSPs) โครงสร้างพื้นฐานด้านidentityของ WSO2 กำลังถูกโจมตีอย่างจริงจัง และการโจมตีทางไซเบอร์ได้โจมตีเรือบรรทุกน้ำมัน เมื่อมองภาพรวม เหตุการณ์เหล่านี้แสดงให้เห็นรูปแบบที่นักวิจัยด้านความปลอดภัยเตือนซ้ำแล้วซ้ำเล่า นั่นคือ ความไว้วางใจเองได้กลายเป็นพื้นผิวการโจมตี

ไม่มีเหตุการณ์ใดเกิดขึ้นโดยลำพัง ชิปโมเด็ม เครื่องมือสนับสนุนระยะไกล แพลตฟอร์ม identity และโครงสร้างพื้นฐานด้านการเดินเรือที่สำคัญ ล้วนถูกออกแบบมาให้เชื่อถือได้โดยค่าเริ่มต้น ซึ่งนั่นคือสิ่งที่ทำให้มันเป็นเป้าหมายที่น่าดึงดูด

ช่องโหว่ Zero-Click ของ Pixel: ไม่ต้องคลิกก็ถูกโจมตีได้

Google ได้ออกแพตช์สำหรับช่องโหว่ zero-click ในเฟิร์มแวร์โมเด็มที่ใช้ในอุปกรณ์ Pixel และพบว่าช่องโหว่นี้ถูกโจมตีจริงก่อนที่การแก้ไขจะออกมา การโจมตีแบบ zero-click นั้นอันตรายเป็นพิเศษเพราะไม่ต้องอาศัยการโต้ตอบจากเหยื่อเลย ไม่มีลิงก์ฟิชชิ่งให้คลิก ไม่มีไฟล์แนบอันตรายให้เปิด และไม่มีแอปที่น่าสงสัยให้ติดตั้ง ช่องโหว่สามารถถูกกระตุ้นได้เพียงแค่การที่อุปกรณ์ประมวลผลข้อมูลที่เข้ามาในระดับโมเด็ม ซึ่งหมายความว่าเจ้าของโทรศัพท์แทบไม่มีโอกาสหลีกเลี่ยงได้ด้วยความระมัดระวังหรือความตระหนักรู้

นี่คือเหตุผลที่ช่องโหว่ระดับโมเด็มและ baseband ถูกจัดว่าเป็นช่องโหว่ที่ร้ายแรงที่สุดบางส่วนในความปลอดภัยของมือถือ มันทำงานอยู่ต่ำกว่าชั้นที่ผู้ใช้ส่วนใหญ่และแม้แต่เครื่องมือแอนติไวรัสส่วนใหญ่สามารถมองเห็นได้ ความจริงที่ว่าช่องโหว่นี้ถูกโจมตีในสภาพแวดล้อมจริงก่อนการเปิดเผยต่อสาธารณะ ตอกย้ำว่าบั๊กระดับต่ำเหล่านี้มีค่ามากเพียงใดต่อผู้โจมตีที่มีความชำนาญ

การใช้ ScreenConnect ในทางที่ผิดกำหนดเป้าหมาย MSPs ที่ธุรกิจพึ่งพา

ผู้โจมตียังหัน ScreenConnect ซึ่งเป็นเครื่องมือเข้าถึงและสนับสนุนระยะไกลที่ใช้กันอย่างแพร่หลาย มาใช้โจมตีผู้ให้บริการที่มีการจัดการ (MSPs) ที่ใช้งานมัน MSPs อยู่ในตำแหน่งที่ละเอียดอ่อนเป็นพิเศษ เพราะได้รับความไว้วางใจให้เข้าถึงระบบบริหารจัดการของเครือข่ายลูกค้าหลายสิบหรือหลายร้อยแห่งในเวลาเดียวกัน เมื่อเครื่องมือจัดการระยะไกลที่ MSP ใช้ถูกบุกรุกหรือถูกใช้ในทางที่ผิด รัศมีของความเสียหายจะขยายออกไปไกลเกินกว่าตัวผู้ให้บริการเอง และลุกลามไปยังลูกค้าปลายทางทุกรายที่พึ่งพาการเข้าถึงนั้น

การโจมตีแบบ supply chain เช่นนี้ echoes เหตุการณ์อื่นๆ ที่เกิดขึ้นเมื่อเร็วๆ นี้ ซึ่งผู้โจมตีใช้ความสัมพันธ์เชิงความไว้วางใจแทนที่จะเจาะผ่านแนวป้องกันที่แข็งแกร่ง การโจมตี Megalodon ที่โจมตีคลัง GitHub หลายพันแห่ง ภายในไม่กี่ชั่วโมงแสดงให้เห็นหลักการเดียวกัน คือ ทำให้การโจมตีแพลตฟอร์มที่ไว้วางใจเป็นแบบอัตโนมัติ แล้วความเสียหายจะทบต้นอย่างรวดเร็ว MSPs และธุรกิจที่พึ่งพาพวกเขาควรสันนิษฐานว่าจุดเดียวใดๆ ของการเข้าถึงระยะไกลแบบมีสิทธิพิเศษคือเป้าหมายที่มีมูลค่าสูง

โครงสร้างพื้นฐาน Identity ของ WSO2 เผชิญการโจมตีจริง

โครงสร้างพื้นฐานด้าน identity อย่าง WSO2 อยู่ที่ศูนย์กลางของการที่องค์กรตรวจสอบว่าใครได้รับอนุญาตให้เข้าถึงอะไร เมื่อชั้นนั้นถูกโจมตีจริง ผลที่ตามมาจะแผ่ขยายออกไปยังทุกแอปพลิเคชันและบริการที่พึ่งพามันในการยืนยันตัวตน สิ่งนี้สะท้อนแนวโน้มที่กว้างขึ้นของผู้โจมตีที่มุ่งเป้าไปที่ระบบ identity และการเข้าถึงโดยตรง แทนที่จะพยายามเจาะแอปพลิเคชันทีละตัว ซึ่งเป็นกลยุทธ์ที่เห็นได้ในช่องโหว่ Netlogon ที่ถูกโจมตีจริง ที่ส่งผลกระทบต่อโปรโตคอลการยืนยันตัวตนขององค์กร เมื่อโครงสร้างพื้นฐาน identity ถูกบุกรุก ผู้ป้องกันมักไม่สามารถไว้วางใจบันทึกหรือการควบคุมการเข้าถึงของตนเองได้ ซึ่งทำให้การกู้คืนยากขึ้นอย่างมาก

การโจมตีทางไซเบอร์โจมตีเรือบรรทุกน้ำมัน

รายงานการโจมตีทางไซเบอร์ที่โจมตีเรือบรรทุกน้ำมันเป็นเครื่องเตือนใจว่าการบุกรุกทางดิจิทัลไม่จำกัดอยู่แค่เซิร์ฟเวอร์และซอฟต์แวร์อีกต่อไป การเดินเรือพาณิชย์พึ่งพาระบบนำทาง การสื่อสาร และระบบปฏิบัติการที่เชื่อมต่อเครือข่ายมากขึ้นเรื่อยๆ และการโจมตีโครงสร้างพื้นฐานนั้นส่งผลกระทบในโลกทางกายภาพที่ขยายเกินกว่าการสูญเสียข้อมูล

สิ่งนี้หมายความว่าอย่างไรสำหรับคุณ

ผู้อ่านส่วนใหญ่คงไม่ได้ดูแลเรือบรรทุกน้ำมันหรือแพลตฟอร์ม identity โดยตรง แต่บทเรียนพื้นฐานนั้นใช้ได้ในวงกว้าง ช่องโหว่ zero-click ของ Pixel ส่งผลกระทบต่อผู้ใช้สมาร์ทโฟนทั่วไป และเป็นข้อโต้แย้งที่หนักแน่นให้อัปเดตอุปกรณ์ทันทีแทนที่จะเลื่อนการแพตช์ออกไป หากคุณใช้ MSP สำหรับการสนับสนุนด้าน IT หรือหากองค์กรของคุณพึ่งพาเครื่องมือเข้าถึงระยะไกลของบุคคลที่สาม ถามว่ามีการตรวจสอบและควบคุมการเข้าถึงอะไรบ้าง ความไว้วางใจใน supply chain ไม่ว่าจะเป็นโมเด็มมือถือ แพลตฟอร์มสนับสนุนระยะไกล หรือการดาวน์โหลดซอฟต์แวร์ แข็งแกร่งเท่ากับจุดอ่อนที่สุดในห่วงโซ่นั้น บทเรียนที่เห็นได้ในการบุกรุก supply chain ของ JDownloader ที่สลับตัวติดตั้งที่ถูกต้องเป็นตัวที่เป็นอันตราย

สิ่งที่ควรปฏิบัติ

ติดตั้งอัปเดตความปลอดภัย Pixel ล่าสุดทันทีที่พร้อมใช้งาน เนื่องจากช่องโหว่ zero-click ไม่ต้องอาศัยความผิดพลาดของผู้ใช้จึงจะถูกโจมตีได้ หากธุรกิจของคุณใช้ ScreenConnect หรือเครื่องมือจัดการระยะไกลที่คล้ายกัน ตรวจสอบกับ MSP ของคุณว่ามีการตรวจทานบันทึกการเข้าถึงและบังคับใช้การยืนยันตัวตนหลายปัจจัยกับบัญชีผู้ดูแลระบบทั้งหมด องค์กรที่ใช้งาน WSO2 หรือโครงสร้างพื้นฐาน identity ที่คล้ายกันควรใช้แพตช์ที่มีอยู่ทันทีและตรวจสอบบันทึกการยืนยันตัวตนหาความผิดปกติ และสำหรับใครก็ตามในอุตสาหกรรมที่เกี่ยวข้องกับโครงสร้างพื้นฐานที่สำคัญ กลุ่มเหตุการณ์นี้เป็นสัญญาณให้ทบทวนแผนตอบสนองเหตุการณ์ตอนนี้ ไม่ใช่หลังจากการโจมตีเกิดขึ้น