แฮ็กเกอร์ยึดเส้นทางอินเทอร์เน็ตเพื่อปลอมอัปเดตแพร่มัลแวร์เข้าสู่เครือข่ายจริง
รายงานจาก Ars Technica เปิดเผยปฏิบัติการโจมตีแบบซัพพลายเชนที่อาศัยเทคนิคไม่ปกติ นั่นคือการยึดครองเส้นทางเครือข่ายอินเทอร์เน็ตหรือ BGP hijacking เพื่อชิงการควบคุม IP address ของผู้ให้บริการซอฟต์แวร์…

รายงานจาก Ars Technica เปิดเผยปฏิบัติการโจมตีแบบซัพพลายเชนที่อาศัยเทคนิคไม่ปกติ นั่นคือการยึดครองเส้นทางเครือข่ายอินเทอร์เน็ตหรือ BGP hijacking เพื่อชิงการควบคุม IP address ของผู้ให้บริการซอฟต์แวร์จัดการระบบและโครงสร้างพื้นฐานบนคลาวด์ การโจมตีครั้งนี้ไม่ได้มุ่งเพียงโจมตีเครื่องปลายทางตรง ๆ แต่ใช้ช่องโหว่ในกระบวนการกำหนดเส้นทางและการจัดการใบรับรอง TLS เพื่อสร้างความน่าเชื่อถือปลอมให้กับทราฟฟิกที่ส่งออกไปยังเหยื่อ
กลุ่มผู้โจมตีฉวยประโยชน์จากจุดอ่อนของการตั้งค่าความปลอดภัยด้าน routing ของ Hetzner Online และขั้นตอนการขอใบรับรองดิจิทัลที่ถูกต้อง จนสามารถยึดเส้นทางไปยัง IP ที่ถูกมอบหมายให้กับ Softaculous บริษัทจากสหรัฐอาหรับเอมิเรตส์ซึ่งพัฒนาแพลตฟอร์มติดตั้งและบริหารเว็บซอฟต์แวร์ รวมถึง Virtualizor ซึ่งเป็นเครื่องมือจัดการสภาพแวดล้อมเสมือนจริง
เมื่อได้สิทธิ์ควบคุม IP เหล่านั้นแล้ว ผู้โจมตีใช้พื้นที่เครือข่ายดังกล่าวเป็นช่องทางปล่อยอัปเดตปลอม โดยแอบอ้างเป็นไฟล์อัปเดตหรือบริการที่ผู้ใช้ไว้วางใจ ทำให้ระบบของลูกค้าที่ดาวน์โหลดหรือเชื่อมต่อบริการดังกล่าวมีความเสี่ยงจะติดมัลแวร์ เหตุการณ์นี้สะท้อนว่าการโจมตีซัพพลายเชนไม่ได้จำกัดอยู่แค่การแก้ไขซอฟต์แวร์หรือแพ็กเกจ แต่สามารถขยายไปถึงโครงสร้างพื้นฐานเครือข่ายที่รองรับการส่งมอบอัปเดตได้
ประเด็นสำคัญของเหตุการณ์คือความเชื่อมโยงระหว่างความปลอดภัยระดับเครือข่ายกับความเชื่อถือในซอฟต์แวร์ หากองค์กรที่เป็นแหล่งแจกจ่ายอัปเดตหรือเครื่องมือบริหารระบบถูกสวมรอยได้ ความเสียหายจะกระจายเป็นวงกว้างอย่างรวดเร็ว เพราะระบบจำนวนมากมักตั้งค่าให้เชื่อถือแหล่งอัปเดตเหล่านี้โดยอัตโนมัติ
กรณีนี้จึงเป็นตัวอย่างชัดเจนของการที่ข้อบกพร่องหลายชั้นตั้งแต่ routing, ใบรับรอง TLS ไปจนถึงกระบวนการเผยแพร่ซอฟต์แวร์ สามารถมาบรรจบกันจนเปิดทางให้มัลแวร์แฝงตัวในรูปของอัปเดตจริง และเน้นย้ำว่าการป้องกันซัพพลายเชนต้องครอบคลุมทั้งคน ระบบ และโครงสร้างพื้นฐานที่อยู่เบื้องหลังการกระจายซอฟต์แวร์


