![]()
พบแคมเปญการขโมยข้อมูลจาก Azure ครั้งใหญ่ โดยมีกลุ่มผู้โจมตีทางไซเบอร์รายหนึ่ง กำลังนำฐานข้อมูลพนักงานขององค์กรจำนวนมหาศาลออกมาขายอย่างต่อเนื่อง โดยมีรายงานว่าข้อมูลไดเรกทอรีจำนวนมากเหล่านี้ถูกดาวน์โหลดโดยตรงจากพอร์ทัล Azure/Entra ขององค์กรต่าง ๆ โดยใช้ข้อมูล Credentials ที่ถูกขโมย หรือถูกโจมตี
ตลอดช่วงสัปดาห์ที่ผ่านมา ผู้โจมตีที่ใช้ชื่อว่า “TheHatman” ได้เผยแพร่ไดเรกทอรีข้อมูลพนักงานภายในของบริษัทในกลุ่ม Fortune 500 หลายแห่งจำนวนมหาศาลลงในฟอรัมอาชญากรรมไซเบอร์ โดยผู้โจมตีอ้างว่าข้อมูลเหล่านี้ถูกดึงออกมาโดยตรงจาก Azure Tenant ขององค์กรเหล่านั้น
องค์กรที่ได้รับผลกระทบ และขอบเขตของเหตุการณ์
แคมเปญนี้ส่งผลกระทบต่อองค์กรขนาดใหญ่ทั่วโลกในหลายอุตสาหกรรม ได้แก่ บริการด้านไอที, ธุรกิจโรงแรม และการบริการ, โทรคมนาคม, ค้าปลีก และโลจิสติกส์ นักวิจัยได้ตรวจสอบข้อมูลดังกล่าว และพบว่าข้อมูลมีความน่าเชื่อถือสูง โดยพิจารณาจากที่อยู่อีเมลขององค์กรที่ปรากฏอยู่ รวมถึงชื่อฟิลด์ต่าง ๆ ที่ตรงกับรูปแบบมาตรฐานของการ Export ข้อมูลจาก Azure Directory
องค์กรที่ได้รับผลกระทบ และจำนวนข้อมูลที่ผู้โจมตีนำเสนอมีดังนี้:
- McDonald’s Corporation: ประมาณ 1,700,000+ รายการ
- TCS (Tata Consultancy Services): ประมาณ 800,000+ รายการ
- Vodafone: ประมาณ 425,000+ รายการ
- HCL Technologies: ประมาณ 250,000+ รายการ
- InterContinental Hotels Group (IHG): ประมาณ 185,000+ รายการ
- Kyndryl: ประมาณ 170,000+ รายการ
- Gap Inc.: ประมาณ 80,000+ รายการ
- Hexaware Technologies: ประมาณ 20,000+ รายการ
- Wyndham Hotels: ประมาณ 9,000+ รายการ
จากข้อมูลที่ถูก Dump ออกจาก Tenant ขององค์กรทั้งหมด พบว่าฟิลด์ข้อมูลที่รั่วไหลมีองค์ประกอบพื้นฐานของข้อมูลใน Corporate Directory อย่างต่อเนื่อง เมื่อตรวจสอบตัวอย่างข้อมูลที่ถูกเผยแพร่ จะเห็นโครงสร้างของข้อมูลที่ถูกขโมยออกมาได้อย่างชัดเจน ดังนี้ :
- ข้อมูลระบุตัวตน และข้อมูลติดต่อ: ชื่อ-นามสกุล ที่อยู่อีเมลขององค์กร (รวมถึงโดเมนที่ยังใช้งานอยู่ และโครงสร้างโดเมนเฉพาะของ Tenant เช่น `.onmicrosoft.com`) หมายเลขโทรศัพท์ และที่อยู่จริง
- โครงสร้างองค์กร: รหัสพนักงาน ตำแหน่งงาน แผนก หมายเหตุ ข้อมูลผู้จัดการ และรายชื่อพนักงานที่รายงานตรงต่อบุคคลนั้น
- ข้อมูลการเข้าถึง และการเป็นสมาชิกกลุ่ม: ข้อมูลสมาชิกของ User Group, Service Account และข้อมูลบัญชีที่มีสิทธิ์ระดับสูง เช่น รายชื่อบัญชี Global Administrator
การเปิดเผยข้อมูลของ Service Account และรายชื่อ Global Administrator ถือเป็นประเด็นที่น่ากังวลอย่างมาก เนื่องจากข้อมูลเหล่านี้สามารถใช้เป็นแผนที่สำหรับการโจมตีในขั้นต่อไป เช่น Social Engineering, Spear-Phishing หรือการโจมตีเพื่อยกระดับสิทธิ์ (Privilege Escalation) แบบเจาะจงไปยังองค์กรเหล่านี้
ยังไม่สามารถระบุช่องทางการโจมตีได้อย่างแน่ชัด
แม้ว่าข้อมูลดังกล่าวมีความเป็นไปได้สูงที่จะเป็นข้อมูลจริง แต่ยังไม่สามารถยืนยันได้อย่างชัดเจนว่าแคมเปญนี้ดำเนินการผ่านช่องทางใด ผู้โจมตีระบุโดยเฉพาะว่าข้อมูลถูกดาวน์โหลดโดย “ใช้ข้อมูล Credentials ที่ถูกบุกรุก (compromised credentials)
อย่างไรก็ตาม ช่องทางที่ใช้ในการเจาะระบบที่แท้จริงยังไม่เป็นที่ทราบแน่ชัด การขโมยข้อมูลจำนวนมหาศาลครั้งนี้อาจเกิดจากหลายสาเหตุ เช่น การติด Infostealer ที่กำลังทำงาน และขโมย Session Token ของพนักงาน, แคมเปญ Phishing ที่ประสบความสำเร็จจนสามารถเข้าถึงบัญชีผู้ดูแลระบบ, การตั้งค่า Multi-Factor Authentication (MFA) ที่ไม่เข้มงวดเพียงพอบน Tenant Portal บางแห่ง หรืออาจเกิดจากการใช้ประโยชน์จาก API/Integration ของ Third Party ที่ได้รับสิทธิ์ในการอ่านข้อมูลมากเกินความจำเป็นในหลายสภาพแวดล้อม
ขนาด และความรวดเร็วของข้อมูลที่ถูก Dump ออกมาแสดงให้เห็นว่า หลังจากผู้โจมตีเข้าถึงในเบื้องต้นได้แล้ว กระบวนการขโมยข้อมูลน่าจะดำเนินการอย่างเป็นระบบ และอัตโนมัติ
ความเชื่อมโยงกับ Infostealer
แม้ยังไม่มีการยืนยันอย่างแน่ชัดว่าข้อมูล Credentials ชุดใดถูกใช้ในการโจมตีองค์กรเหล่านี้ แต่นักวิจัยจาก Hudson Rock สามารถค้นพบข้อมูล Azure Credentials ที่ถูกบุกรุก ซึ่งมีต้นทางมาจากการติด Infostealer Malware และพบความเชื่อมโยงกับบริษัทส่วนใหญ่ที่ได้รับผลกระทบ
เมื่อพิจารณาจากขนาดที่ใหญ่มากขององค์กรที่ได้รับผลกระทบ มีความเป็นไปได้สูงว่าแคมเปญนี้เกิดจากการนำข้อมูลที่ได้จากการติด Infostealer Malware มาใช้โจมตีแบบเจาะจง มากกว่าจะเกิดจากช่องโหว่ Zero-Day ที่มีอยู่ใน Azure โดยตรง
หากเหตุการณ์นี้เกิดจากช่องโหว่ที่ส่งผลกระทบเป็นวงกว้าง เราน่าจะพบองค์กรที่ได้รับผลกระทบในวงกว้างกว่านี้ รวมถึงธุรกิจขนาดเล็กด้วย แทนที่จะพบส่วนใหญ่เฉพาะองค์กรขนาดใหญ่ระดับ Fortune 500 เท่านั้น
ความเสี่ยงในโลกแห่งความเป็นจริง และการนำข้อมูล Directory ไปใช้ในการโจมตี
การเปิดเผย Corporate Directory ภายในองค์กรจำนวนมหาศาลถือเป็นภัยคุกคามที่ร้ายแรง และเกิดขึ้นได้ทันทีต่อองค์กรที่ได้รับผลกระทบ แฮ็กเกอร์มักนำข้อมูลที่มีโครงสร้างในลักษณะนี้ไปใช้ในการโจมตีแบบ Business Email Compromise (BEC) และ Spear-Phishing ที่มีความแนบเนียนสูง
ด้วยการที่ผู้โจมตีสามารถเข้าใจโครงสร้างการรายงานภายในองค์กร แผนกต่าง ๆ และตำแหน่งงานของพนักงานได้อย่างละเอียด พวกเขาสามารถปลอมตัวเป็นผู้จัดการ หรือเจ้าหน้าที่ฝ่าย IT ได้ง่ายขึ้น เพื่อหลอกให้พนักงานอนุมัติการโอนเงินที่เป็นการฉ้อโกง หรือหลอกให้ส่งมอบ Multi-Factor Authentication (MFA) Token
นอกจากนี้ การค้นพบ Service Account และบัญชี Global Administrator ยังช่วยให้ Initial Access Broker และกลุ่มผู้ดำเนินการ Ransomware สามารถระบุเป้าหมายที่มีมูลค่าสูงได้อย่างแม่นยำ เปรียบเสมือนมีแผนที่ที่บอกว่าควรโจมตีบัญชีใดก่อน
เพื่อป้องกันการบุกรุกลักษณะนี้ในเชิงรุก องค์กรจำเป็นต้องเฝ้าระวัง Initial Infection Vector ตั้งแต่ระยะเริ่มต้น โดยการใช้ข้อมูลข่าวกรองที่เกี่ยวข้องกับ Infostealer Malware ก่อนที่ผู้โจมตีจะนำข้อมูลเหล่านั้นไปใช้เพื่อเข้าถึงโครงสร้างพื้นฐานสำคัญ เช่น Azure
ที่มา : i-secure.co.th / เผยแพร่วันที่ 20 ส.ค.69
Link : https://www.i-secure.co.th/2026/08/แคมเปญขโมยข้อมูลครั้งใ/










