เจาะลึกภัยคุกคามเครื่องมือซัพพอร์ตทางไกล: ช่องโหว่ที่แฮกเกอร์โปรดปราน
เครื่องมือ RMM อย่าง ScreenConnect กลายเป็นช่องทางเข้าถึงระบบของแฮกเกอร์ ทำความเข้าใจความเสี่ยงและแนวทางรับมือเพื่อความปลอดภัยทางไซเบอร์

ภาพประกอบจากคลังภาพสต็อก ไม่ใช่ภาพจากเหตุการณ์จริง
- เครื่องมือ RMM เช่น ScreenConnect เป็นเป้าหมายหลักที่แฮกเกอร์ใช้เจาะระบบ
- การบล็อกซอฟต์แวร์เหล่านี้ไม่ใช่ทางปฏิบัติจริง แต่ต้องจำกัดสิทธิ์และเฝ้าระวังพฤติกรรมผิดปกติ
- แฮกเกอร์ใช้ประโยชน์จากความน่าเชื่อถือของซอฟต์แวร์เพื่อเลี่ยงระบบตรวจจับแบบเดิม
- องค์กรควรใช้หลักการ Least-Privilege และตรวจสอบสิทธิ์การใช้งานอย่างสม่ำเสมอ
ซอฟต์แวร์การตรวจสอบและจัดการระยะไกล (RMM) เช่น ScreenConnect มักตกเป็นเป้าหมายของการถูกโจมตี เนื่องจากซอฟต์แวร์เหล่านี้ได้รับอนุญาตให้อยู่บนเครือข่ายอยู่แล้ว การสั่งแบนซอฟต์แวร์กลุ่มนี้จึงไม่ใช่ทางเลือกที่ปฏิบัติได้จริงสำหรับธุรกิจส่วนใหญ่ สิ่งที่องค์กรควรทำคือการจำกัดขอบเขตการทำงานของแต่ละการเชื่อมต่อ พร้อมทั้งคอยสังเกตพฤติกรรมที่แตกต่างกันระหว่างช่างเทคนิคตัวจริงและผู้บุกรุก
เครื่องมือเหล่านี้อยู่ในรายการที่ได้รับอนุมัติ ลงนามโดยผู้จัดจำหน่ายที่น่าเชื่อถือ และมักได้รับการยกเว้นจากการตรวจสอบอย่างเข้มงวดเหมือนซอฟต์แวร์ที่ไม่รู้จัก แฮกเกอร์ที่สามารถเข้าถึงเครื่องมือเหล่านี้ได้จึงไม่ต้องพึ่งมัลแวร์เฉพาะตัว พวกเขาต้องการเพียงแค่เซสชันการใช้งานเท่านั้น ซึ่งนี่เองคือสาเหตุที่ทำให้การใช้ประโยชน์จาก RMM ตรวจจับได้ยากด้วยระบบป้องกันไวรัสแบบดั้งเดิม และยังคงปรากฏให้เห็นในเหตุการณ์บุกรุกจริงอยู่เสมอ

ภาพประกอบจากคลังภาพสต็อก ไม่ใช่ภาพจากเหตุการณ์จริง
ในมุมมองด้านความปลอดภัยทางไซเบอร์ การที่แฮกเกอร์หันมาใช้เครื่องมือ RMM สะท้อนถึงกลยุทธ์ 'Living off the Land' ซึ่งเป็นการใช้เครื่องมือที่มีอยู่แล้วในระบบปฏิบัติการหรือซอฟต์แวร์ที่ได้รับความเชื่อถือมาโจมตี ทำให้ระบบตรวจจับอัตโนมัติแยกแยะได้ยากระหว่างกิจกรรมปกติของผู้ดูแลระบบกับกิจกรรมอันตราย การจำกัดสิทธิ์และการตรวจสอบบันทึกการใช้งานจึงเป็นหัวใจสำคัญในการป้องกัน
การแก้ปัญหาเริ่มต้นด้วยการปฏิบัติตามแนวทางเหล่านี้:
- ตรวจสอบบัญชีผู้ดูแลระบบ RMM ว่าแยกจากบัญชีใช้งานประจำวันหรือไม่
- เปิดใช้งานการอนุมัติการลงทะเบียนเครื่องมือใหม่
- ตั้งค่าการแจ้งเตือนสำหรับการติดตั้ง RMM ใหม่บนเซิร์ฟเวอร์
หากทีมงานไม่มีทรัพยากรเพียงพอในการเฝ้าระวังสัญญาณเหล่านี้ตลอด 24 ชั่วโมง การใช้บริการความปลอดภัยที่มีการจัดการ (Managed Security) ถือเป็นทางเลือกที่ดีกว่าการเพิกเฉย นอกจากนี้ หากพบเซสชัน RMM ที่ไม่สามารถอธิบายที่มาได้ ควรแยกอุปกรณ์ที่ได้รับผลกระทบออกจากเครือข่ายทันทีก่อนเริ่มการตรวจสอบ
ที่มา: Dev.to
พบข้อมูลผิดพลาดในบทความนี้? แจ้งปัญหาบทความนี้
ความคิดเห็น
แสดงความคิดเห็น