Tags:
Node Thumbnail

จากเหตุการณ์แฮ็กเกอร์กลุ่ม LAPSUS$ เจาะเข้าระบบของบริษัท Okta ที่ให้บริการ CRM จนกระทบลูกค้าหลายราย

วันนี้มีเอกสารสอบสวนการเจาะระบบของ Okta หลุดออกมาทางนักวิจัยความปลอดภัยอิสระ Bill Demirkapi โดยเอกสารนี้เป็นของบริษัทความปลอดภัย Mandiant (เพิ่งขายให้กูเกิล) ที่ได้รับการว่าจ้างจาก Okta ให้มาตรวจสอบเหตุการณ์

เส้นทางการแฮ็กระบบเริ่มจากพนักงานของบริษัท Sitel ที่รับงานเอาท์ซอร์สด้านคอลล์เซ็นเตอร์และฝ่ายบริการลูกค้าให้ Okta อีกทอดหนึ่ง โดยแฮ็กเกอร์เข้าบัญชีของพนักงาน Sitel ได้ตั้งแต่เดือนมกราคม 2022 และค่อยๆ ไล่เจาะตามลำดับชั้นมาเรื่อยๆ จนเข้าถึงระบบของ Okta ได้

สิ่งที่น่าสนใจในการเจาะระบบ Sitel คือ แฮ็กเกอร์พบไฟล์ Excel ชื่อ DomAdmins-LastPass.xlsx เก็บรหัสผ่านขององค์กรเก็บอยู่ในอินทราเน็ตของ Sitel จึงสามารถวาง backdoor ไว้ในระบบได้สำเร็จ

ประเด็นอื่นที่น่าสนใจคือ การแฮ็กของ LAPSUS$ ไม่ได้ใช้เครื่องมือที่ซับซ้อน และใช้วิธีแฮ็กไป ค้นหาเครื่องมือเจาะในอินเทอร์เน็ตที่ใช้แฮ็กช่องโหว่ถัดไปเรื่อยๆ ด้วย (หาด้วย Bing บนเครื่องที่เจาะได้อีกที) ตัวอย่างคือ LAPSUS$ ใช้สคริปต์เจาะช่องโหว่ Windows ที่อยู่บน GitHub สาธารณะ, ฝังมัลแวร์ Mimikatz ที่ดาวน์โหลดจาก GitHub โดยปิดการทำงานของ FireEye Endpoint Agent บนเครื่องที่เจาะได้

Demirkapi ตั้งคำถามว่า Okta ได้รับรายงานนี้จาก Mandiant ก่อนตั้งแต่เดือนมกราคมแล้วว่าเครื่องของพนักงานเอาท์ซอร์สโดนเจาะ แต่ทำไมไม่สนใจสืบหาต่อ จนทำให้ Okta โดนเจาะในท้ายที่สุด เขายังวิจารณ์ Sitel ว่าพบเหตุการเจาะระบบพนักงาน แต่ก็ปิดเรื่องไว้ ไม่ยอมแจ้งลูกค้าของตัวเอง (ที่มีจำนวนมาก ไม่ใช่มีแต่ Okta) ด้วยเช่นกัน

ที่มา - TechCrunch

Get latest news from Blognone

Comments

By: max212
AndroidRed HatSUSEUbuntu
on 29 March 2022 - 12:20 #1244748
max212's picture

ผมเคยเจอทีม support เก็บ ชื่อผู้ใช้ + รหัสผ่าน ตัว remote หน้าจอของเจ้าหน้าที่ ที่ใช้ระบบ
เก็บไว้ใน Google drive แล้วแชร์แบบ public โดยเป็นตัว remote ที่เข้าไปปุ๊บจะได้สิทธิ์ Administrator ปั๊บ
ผมนี่เงิบเลย

By: rattananen
AndroidWindows
on 29 March 2022 - 13:53 #1244766 Reply to:1244761

เหมือน user blognone ก็โดนเจาะเหมือนกัน

By: KuLiKo
ContributoriPhoneWindows PhoneAndroid
on 29 March 2022 - 14:35 #1244774 Reply to:1244766
KuLiKo's picture

?

By: N Pack on 29 March 2022 - 14:54 #1244780 Reply to:1244774
N Pack's picture

ถ้าผมกดเข้าลิ้งก ผมจะเป็นอะไรไหมครับ
เห็นบ่อยมากกก แต่ไม่กล้ากด

By: osmiumwo1f
ContributorWindows PhoneWindows
on 29 March 2022 - 16:45 #1244788
osmiumwo1f's picture

คาดว่ามี บ. ต้องปิดไป หรือลูกค้าหายเรียบแล้ว 1 บ.