เราเตอร์ Asus หลายพันเครื่องถูกโจมตีในแคมเปญบอทเน็ตที่ซับซ้อน

BigGo Editorial Team
เราเตอร์ Asus หลายพันเครื่องถูกโจมตีในแคมเปญบอทเน็ตที่ซับซ้อน

การโจมตีทางไซเบอร์ขนาดใหญ่ได้โจมตีเราเตอร์ Asus มากกว่า 9,000 เครื่องทั่วโลก โดยนักวิจัยด้านความปลอดภัยเตือนว่าแคมเปญนี้ดูเหมือนจะเป็นผลงานของผู้โจมตีที่มีความซับซ้อนสูง การโจมตีครั้งนี้แสดงให้เห็นถึงการเพิ่มขึ้นอย่างน่าวิตกของอาชญากรรมไซเบอร์ที่อาศัยเราเตอร์ โดยใช้เทคนิคขั้นสูงในการสร้างช่องทางลับที่คงอยู่ได้แม้จะมีการอัปเดตเฟิร์มแวร์และรีบูตระบบ

ขนาดและผลกระทบของการโจมตี

  • เราเตอร์ Asus กว่า 9,000 เครื่องได้รับการยืนยันว่าถูกบุกรุกแล้ว
  • จำนวนยังคงเพิ่มขึ้นตามข้อมูลจากเครื่องมือสแกนอินเทอร์เน็ต Censys
  • มีการสังเกตเห็นความพยายามในการเข้าถึงเพียง 30 ครั้งในช่วง 3 เดือน ซึ่งบ่งชี้ถึงแคมเปญที่ช้าและรอบคอบ
  • การโจมตีนี้ถูกค้นพบโดย GreyNoise เมื่อวันที่ 18 มีนาคม 2024

วิธีการโจมตีขั้นสูงเล็งเป้าช่องโหว่ของเราเตอร์

อาชญากรไซเบอร์ใช้แนวทางหลายด้านในการเข้าถึงเราเตอร์ Asus โดยไม่ได้รับอนุญาต พวกเขารวมการโจมตีแบบ brute-force แบบดั้งเดิมเข้ากับเทคนิคการข้ามการตรวจสอบตัวตนที่ซับซ้อน โดยใช้ประโยชน์จากช่องโหว่ทั้งที่รู้จักแล้วและที่ยังไม่เคยเปิดเผยมาก่อน การโจมตีหลักใช้ประโยชน์จาก CVE-2023-39780 ซึ่งเป็นข้อบกพร่องในการฉีดคำสั่งที่ทำให้ผู้โจมตีสามารถรันคำสั่งระบบตามใจชอบได้เมื่อพวกเขาเข้าถึงอุปกรณ์ได้แล้ว

สิ่งที่ทำให้แคมเปญนี้แตกต่างคือแนวทางที่เป็นระบบของผู้โจมตีในการรักษาการควบคุมระยะยาว แทนที่จะติดตั้งมัลแวร์ที่เห็นได้ชัดทันที พวกเขาเน้นไปที่การสร้างช่องทางลับที่คงอยู่โดยใช้ฟังก์ชัน SSH ที่มีอยู่แล้วในเราเตอร์ แนวทางแอบแฝงนี้ทำให้การตรวจจับยากขึ้นอย่างมากสำหรับผู้ใช้ทั่วไปที่อาจไม่สังเกตเห็นพฤติกรรมเครือข่ายที่ผิดปกติ

รายละเอียดทางเทคนิคของการโจมตี

  • ช่องโหว่หลักที่ถูกใช้ประโยชน์: CVE-2023-39780 (ช่องโหว่การแทรกคำสั่ง)
  • ช่องโหว่เพิ่มเติมที่ไม่เปิดเผยก็ถูกใช้ประโยชน์เช่นกัน
  • การเข้าถึง SSH ถูกสร้างขึ้นที่พอร์ต 53282
  • แบ็คดอร์ถูกเก็บไว้ในหน่วยความจำแบบไม่ลบเลือน (NVRAM)
  • การบันทึกล็อกถูกปิดใช้งานเพื่อหลีกเลี่ยงการตรวจจับ
  • SSH public key ที่ถูกตัดทอน: ssh-rsa AAAAB3NzaC1yc2EAAAABIwAAAQEAo41nBoVFfj4HlVMGV+YPsxMDrMlbdDZ...

ช่องทางลับที่คงอยู่รอดจากมาตรการรักษาความปลอดภัยมาตรฐาน

ด้านที่น่าวิตกที่สุดของการโจมตีครั้งนี้คือความคงอยู่ของช่องทางลับที่ติดตั้งไว้ ผู้โจมตีเก็บกลไกการเข้าถึงของพวกเขาไว้ในหน่วยความจำแบบไม่ลบเลือน (NVRAM) ของเราเตอร์ เพื่อให้มั่นใจว่าความพยายามในการแก้ไขมาตรฐาน เช่น การรีบูตหรืออัปเดตเฟิร์มแวร์ จะไม่สามารถลบการเข้าถึงโดยไม่ได้รับอนุญาตของพวกเขาได้ พวกเขายังปิดใช้งานฟังก์ชันการบันทึกเพื่อปกปิดร่องรอยของตนเอง ทำให้ผู้ใช้หรือผู้เชี่ยวชาญด้านความปลอดภัยตรวจจับการโจมตีได้ยาก

บริษัทรักษาความปลอดภัย GreyNoise ซึ่งค้นพบแคมเปญนี้ในเดือนมีนาคม 2024 สังเกตว่าผู้โจมตีสร้างการเข้าถึง SSH ผ่านพอร์ต 53282 โดยใช้ public key ที่ถูกตัดทอนเฉพาะ จำนวนความพยายามในการเข้าถึงที่ค่อนข้างน้อยที่สังเกตได้ในช่วงสามเดือนแสดงให้เห็นว่าการดำเนินงานกำลังดำเนินไปอย่างรอบคอบและเงียบๆ ซึ่งสอดคล้องกับวัตถุประสงค์เชิงกลยุทธ์ระยะยาวมากกว่าผลประโยชน์ทางการเงินในทันที

สงสัยว่ามีการมีส่วนร่วมของรัฐชาติ

ความซับซ้อนและลักษณะที่เป็นระบบของการโจมตีทำให้นักวิจัยด้านความปลอดภัยสงสัยว่ามีการมีส่วนร่วมของผู้โจมตีแบบ advanced persistent threat (APT) ที่อาจเชื่อมโยงกับการดำเนินงานของรัฐชาติ GreyNoise อธิบายว่าผู้โจมตีมีทรัพยากรมากและมีความสามารถสูง โดยสังเกตว่ากลยุทธ์ต่างๆ สอดคล้องกับที่มักใช้โดยเครือข่าย operational relay box (ORB) ที่ใช้โดยกลุ่มแฮกเกอร์ที่ได้รับการสนับสนุนจากรัฐบาล

แม้ว่าจะยังไม่มีการระบุแหล่งที่มาเฉพาะเจาะจง แต่แคมเปญดังกล่าวในอดีตมักเชื่อมโยงกับการดำเนินงานทางไซเบอร์จากประเทศต่างๆ รวมถึง จีน รัสเซีย เกาหลีเหนือ และ อิหร่าน การมุ่งเน้นไปที่การสร้างเครือข่ายกระจายของอุปกรณ์ที่ถูกโจมตีแสดงให้เห็นว่าผู้โจมตีกำลังวางรากฐานสำหรับการดำเนินงานขนาดใหญ่ในอนาคตมากกว่าการแสวงหาผลตอบแทนทางการเงินในทันที

จำเป็นต้องดำเนินการทันทีสำหรับเจ้าของเราเตอร์

เจ้าของเราเตอร์ Asus ควรตรวจสอบอุปกรณ์ของตนทันทีเพื่อหาสัญญาณของการโจมตีโดยการตรวจสอบการตั้งค่า SSH ในแผงควบคุมของเราเตอร์ อุปกรณ์ที่ถูกโจมตีจะแสดง SSH ที่เปิดใช้งานบนพอร์ต 53282 พร้อมกับ public key ที่ถูกตัดทอนเฉพาะที่เริ่มต้นด้วย ssh-rsa AAAAB3NzaC1yc2EAAAABIwAAAQEAo41nBoVFfj4HlVMGV+YPsxMDrMlbdDZ...

สำหรับเราเตอร์ที่ยังไม่ถูกโจมตี การอัปเดตเป็นเฟิร์มแวร์เวอร์ชันล่าสุดจะให้การป้องกันจากช่องโหว่ CVE-2023-39780 อย่างไรก็ตาม อุปกรณ์ที่ถูกโจมตีแล้วต้องการการแก้ไขที่ครอบคลุมมากขึ้น ผู้ใช้ต้องลบหรือปิดใช้งานรายการ SSH ที่เป็นอันตรายด้วยตนเอง และบล็อกที่อยู่ IP ของ command-and-control ทั้งสี่ที่ระบุไว้: 101.99.91.151, 101.99.94.173, 79.141.163.179 และ 111.90.146.237

ขั้นตอนการแก้ไขปัญหาสำหรับเจ้าของเราเตอร์ Asus

  1. ตรวจสอบการตั้งค่า SSH ในแผงควบคุมการจัดการเราเตอร์เพื่อหาการเข้าถึงที่ไม่ได้รับอนุญาต
  2. อัปเดตเฟิร์มแวร์ทันทีหากอุปกรณ์ยังไม่ถูกบุกรุก
  3. ลบหรือปิดการใช้งานรายการ SSH ที่เป็นอันตรายหากถูกบุกรุกแล้ว
  4. บล็อกที่อยู่ IP ที่เป็นอันตรายทั้งสี่ตัวที่ระบุไว้
  5. ทำการรีเซ็ตเป็นค่าเริ่มต้นและกำหนดค่าใหม่ด้วยตนเองสำหรับอุปกรณ์ที่ถูกบุกรุก
  6. ใช้รหัสผ่านผู้ดูแลระบบที่แข็งแกร่งและไม่ซ้ำกัน
  7. ปิดการจัดการระยะไกลหากไม่จำเป็นต้องใช้

แนะนำให้รีเซ็ตเป็นค่าเริ่มต้นสำหรับอุปกรณ์ที่ถูกโจมตี

สำหรับเราเตอร์ที่ถูกโจมตีแล้ว Asus แนะนำให้ทำการรีเซ็ตเป็นค่าเริ่มต้นอย่างสมบูรณ์ตามด้วยการกำหนดค่าใหม่ด้วยตนเองเพื่อให้แน่ใจว่าไม่มีร่องรอยของช่องทางลับเหลืออยู่ ขั้นตอนที่รุนแรงกว่านี้จำเป็นเพราะลักษณะที่คงอยู่ของช่องทางลับหมายความว่ามันสามารถรอดจากการอัปเดตเฟิร์มแวร์มาตรฐานได้

เหตุการณ์นี้เป็นการเตือนใจที่ชัดเจนถึงความสำคัญอย่างยิ่งของความปลอดภัยของเราเตอร์ในการปกป้องเครือข่ายบ้านและธุรกิจ การอัปเดตเฟิร์มแวร์เป็นประจำ รหัsผ่านผู้ดูแลระบบที่แข็งแกร่ง และการตรวจสอบความปลอดภัยของอุปกรณ์เครือข่ายเป็นระยะ เป็นแนวปฏิบัติที่จำเป็นสำหรับการรักษาความปลอดภัยทางไซเบอร์ในโลกที่เชื่อมต่อกันมากขึ้นเรื่อยๆ

ASUS RT-AX55 AX1800 Dual Band WiFi 6 เราเตอร์ สีขาว
ASUS RT-AX55 AX1800 Dual Band WiFi 6 เราเตอร์ สีขาว
เราเตอร์ ASUS RT-AX55 มาพร้อมเทคโนโลยี Wi-Fi 6 (802.11ax) รองรับการเชื่อมต่อแบบ dual band ในความถี่ 2.4 GHz และ 5 GHz ให้ความเร็วสูงสุดรวม 1,800 Mbps ด้วย MU-MIMO และ OFDMA ทำให้การใช้งานอินเทอร์เน็ตเป็นไปอย่างราบรื่นและมีประสิทธิภาพมากขึ้น รองรับการเชื่อมต่อผ่านพอร์ต Ethernet 1 Gbps จำนวน 4 พอร์ต และพอร์ต WAN 1 พอร์ต พร้อมฟังก์ชันความปลอดภัยที่ครบครัน เช่น WPA3, ไฟร์วอลล์, การควบคุมของผู้ปกครอง และการสนับสนุน VPN ทำให้การใช้งานอินเทอร์เน็ตมีความปลอดภัยและเป็นส่วนตัวมากขึ้น นอกจากนี้ยังมาพร้อมแอปพลิเคชันบนมือถือสำหรับการจัดการเครือข่ายอย่างสะดวก รองรับการใช้งานในบ้านและสำนักงานขนาดเล็ก
฿3,959ขึ้นไป
Shopee
Lazada
Mercular
...3 ร้านค้า
ASUS RT-N12+ 300Mbps ไร้สาย N เราเตอร์/AP/เรนจ์เอ็กซ์เทนเดอร์ สีขาว
ASUS RT-N12+ 300Mbps ไร้สาย N เราเตอร์/AP/เรนจ์เอ็กซ์เทนเดอร์ สีขาว
เราเตอร์ ASUS RT-N12+ มาพร้อมเทคโนโลยีไร้สาย N ความเร็วสูงถึง 300 Mbps รองรับการเชื่อมต่อแบบ 2.4GHz ให้คุณสามารถใช้งานอินเทอร์เน็ตได้อย่างราบรื่นไม่ว่าจะเป็นการท่องเว็บ ดูวิดีโอ หรือเล่นเกมออนไลน์ ด้วยพอร์ต Ethernet WAN และ LAN 4 พอร์ต รองรับการเชื่อมต่ออุปกรณ์ได้หลากหลาย พร้อมฟังก์ชันการใช้งานเป็นเราเตอร์, Access Point (AP) และเรนจ์เอ็กซ์เทนเดอร์ เพิ่มความยืดหยุ่นในการติดตั้งและใช้งาน นอกจากนี้ ยังมาพร้อมกับระบบความปลอดภัยที่ครบครัน เช่น WPA2-PSK, IPv4 และ IPv6 รองรับการเชื่อมต่อแบบมัลติโปรโทคอล เพื่อให้การใช้งานของคุณมีความปลอดภัยและมั่นใจมากยิ่งขึ้น
฿510ขึ้นไป
Shopee
Lazada
tohome.com
Mercular
...4 ร้านค้า
ASUS RT-AX53U เราเตอร์ Wi-Fi 6 ความเร็วสูง 1800 Mbps สีดำ
ASUS RT-AX53U เราเตอร์ Wi-Fi 6 ความเร็วสูง 1800 Mbps สีดำ
ด้วยเทคโนโลยี Wi-Fi 6 (802.11ax) รองรับการเชื่อมต่ออุปกรณ์ได้มากขึ้นและมีความเสถียรมากกว่าเดิม ให้คุณสัมผัสประสบการณ์การใช้งานที่รวดเร็วและราบรื่น ไม่ว่าจะเป็นการสตรีมวิดีโอ 4K การเล่นเกมออนไลน์ หรือการทำงานจากที่บ้าน ด้วยความเร็วรวมถึง 1800 Mbps ในสองแบนด์ 2.4 GHz และ 5 GHz รองรับ MU-MIMO และ OFDMA เพื่อการส่งข้อมูลที่มีประสิทธิภาพมากยิ่งขึ้น เราเตอร์ ASUS RT-AX53U มาพร้อมกับพอร์ต Ethernet WAN 1 พอร์ต และ LAN 3 พอร์ต รองรับความเร็ว 10/100/1000 Mbit/s นอกจากนี้ยังมี USB 2.0 สำหรับแชร์ไฟล์และพิมพ์เอกสารผ่านเครือข่าย พร้อมด้วยแอนเทนนาภายนอก 4 เสา ให้สัญญาณครอบคลุมทั่วบ้าน ในด้านความปลอดภัย ASUS RT-AX53U มีฟีเจอร์การป้องกันแบบครบวงจร รองรับโปรโทคอลการเข้ารหัส WPA, WPA2, และ WPA3 พร้อมไฟร์วอลล์และฟังก์ชันการกรอง MAC นอกจากนี้ยังมีการควบคุมผู้ใช้และการจัดสรรแบนด์วิธตามความต้องการ ทำให้คุณสามารถบริหารจัดการเครือข่ายได้อย่างมีประสิทธิภาพ ASUS RT-AX53U ยังรองรับแอปพลิเคชันบนมือถือสำหรับการจัดการเครือข่ายอย่างสะดวกสบาย ไม่ว่าจะเป็นการตั้งค่า การตรวจสอบสถานะเครือข่าย หรือการแก้ไขปัญหาที่เกิดขึ้น นอกจากนี้ยังมีฟีเจอร์การสร้างเครือข่ายสำหรับแขก และการควบคุมการใช้งานของเด็ก เพื่อความปลอดภัยในการใช้งาน
฿1,650ขึ้นไป
Shopee
Lazada
this shop
BANANA
HeadDaddy.com
JIB
...8 ร้านค้า
ASUS RT-AX86U Pro เราเตอร์ไร้สาย Wi-Fi 6 ความเร็วสูง 5700 Mbps สำหรับเกมมิ่งและใช้งานทั่วไป
ASUS RT-AX86U Pro เราเตอร์ไร้สาย Wi-Fi 6 ความเร็วสูง 5700 Mbps สำหรับเกมมิ่งและใช้งานทั่วไป
ด้วยเทคโนโลยี Wi-Fi 6 (802.11ax) เราเตอร์ ASUS RT-AX86U Pro มอบความเร็วในการเชื่อมต่อสูงถึง 5700 Mbps รองรับการใช้งานทั้งในย่านความถี่ 2.4 GHz และ 5 GHz ด้วยเทคโนโลยี MIMO 4x4 และ OFDMA ทำให้การสตรีมวิดีโอ การเล่นเกมออนไลน์ และการทำงานแบบหลายอุปกรณ์เป็นไปอย่างราบรื่นและไม่มีสะดุด นอกจากนี้ยังมาพร้อมพอร์ต Ethernet 2.5Gbps สำหรับการเชื่อมต่อที่รวดเร็วและมั่นคง รองรับโปรโตคอลเครือข่ายหลากหลาย เช่น SMB, UPnP AV และ FTP เพิ่มความยืดหยุ่นในการใช้งาน นอกจากนี้ยังมีฟีเจอร์การจัดการเครือข่ายที่ครบครัน เช่น QoS, ระบบป้องกันแบบไฟร์วอลล์ และการควบคุมผ่านแอพพลิเคชั่นมือถือ เพื่อความสะดวกในการใช้งานและเพิ่มความปลอดภัยให้กับเครือข่ายของคุณ
฿6,890ขึ้นไป
Shopee
Lazada
BANANA
JIB
this shop
Mercular
...6 ร้านค้า
ASUS RT-AX82U V2 เราเตอร์ไร้สาย Wi-Fi 6 ความเร็วสูง 5400 Mbps สำหรับเกมเมอร์
ASUS RT-AX82U V2 เราเตอร์ไร้สาย Wi-Fi 6 ความเร็วสูง 5400 Mbps สำหรับเกมเมอร์
ด้วยเทคโนโลยี Wi-Fi 6 ที่รองรับการเชื่อมต่ออุปกรณ์ได้มากขึ้นและมีความเสถียรมากกว่าเดิม เหมาะสำหรับผู้ใช้งานที่ต้องการความเร็วและความแรงในการเล่นเกมออนไลน์ รองรับการเชื่อมต่อแบบ 2.4 GHz และ 5 GHz พร้อมความเร็วสูงถึง 574 Mbps และ 4804 Mbps ตามลำดับ ใช้เทคโนโลยี MU-MIMO และ OFDMA เพื่อเพิ่มประสิทธิภาพในการส่งข้อมูลและลดการรบกวนจากสัญญาณอื่นๆ นอกจากนี้ยังมาพร้อมฟีเจอร์ Game Mode ที่ช่วยให้การเล่นเกมลื่นไหลมากขึ้น และรองรับการเชื่อมต่อผ่านพอร์ต Ethernet 10/100/1000BASE-T 4 พอร์ต พร้อมพอร์ต WAN 1 พอร์ต เพิ่มความยืดหยุ่นในการใช้งานและรองรับการเชื่อมต่ออุปกรณ์ได้หลากหลาย
฿4,210ขึ้นไป
Shopee
Lazada
HeadDaddy.com
JIB
Advice IT
Mercular
...6 ร้านค้า