SharePoint ช่องโหว่ตัวเล็กที่อาจนำไปสู่หายนะระดับองค์กร

SharePoint ช่องโหว่ตัวเล็กที่อาจนำไปสู่หายนะระดับองค์กร

ช่วงที่ผ่านมามีการพูดถึงช่องโหว่การข้ามการยืนยันตัวตน (Authentication Bypass) บน SharePoint ซึ่งฟังดูน่ากังวลอยู่แล้ว แต่เชื่อหรือไม่ว่านี่เป็นแค่จุดเริ่มต้นของเรื่องราวที่น่ากลัวกว่านั้นมาก เพราะภัยคุกคามที่แท้จริงไม่ได้หยุดอยู่แค่การเข้าถึง SharePoint แบบไร้สิทธิ์ แต่คือการนำไปสู่การโจมตีที่ชื่อว่า NTLM Relay Attack ซึ่งสามารถทำลายระบบความปลอดภัยขององค์กรได้อย่างสิ้นเชิง

นี่คือเหตุผลว่าทำไมเราทุกคนควรทำความเข้าใจถึงลำดับการโจมตีนี้ให้ดี

การเจาะช่องโหว่ SharePoint ไม่ใช่จุดจบ แต่เป็นแค่จุดเริ่มต้น

ลองจินตนาการว่าผู้ไม่ประสงค์ดีค้นพบช่องทางลับที่ทำให้สามารถหลบเลี่ยงการตรวจสอบสิทธิ์บน SharePoint ได้สำเร็จ นั่นหมายความว่าพวกเขาสามารถเข้าถึงระบบได้โดยไม่ต้องมีชื่อผู้ใช้หรือรหัสผ่านใดๆ

แต่แค่การเข้าถึง SharePoint เพียงอย่างเดียว อาจไม่ได้สร้างความเสียหายร้ายแรงนักหากไม่มีข้อมูลสำคัญ ผู้โจมตีส่วนใหญ่จะมองหาโอกาสในการยกระดับสิทธิ์ หรือขยายวงกว้างของการโจมตีให้ลึกเข้าไปในระบบขององค์กรให้ได้มากที่สุด

เมื่อเข้ามาใน SharePoint ได้แล้ว พวกเขาสามารถใช้ช่องทางที่เรียกว่า SharePoint Online Client-Side Object Model (CSOM) เพื่อสร้าง Add-in ที่ดูเหมือนปกติ แต่แอบแฝงไปด้วยความร้ายกาจ ซึ่ง Add-in ตัวนี้จะเป็นกุญแจสำคัญในการโจมตีขั้นต่อไปที่อันตรายกว่ามาก

เบื้องหลังความสยอง: การโจมตีแบบ NTLM Relay คืออะไร?

เมื่อ Add-in ปลอมถูกสร้างขึ้น ผู้โจมตีจะเริ่มแผนการอันแยบยล โดย Add-in จะพยายามร้องขอการยืนยันตัวตนแบบ NTLM ซึ่งเป็นโปรโตคอลเก่าแก่ที่ยังคงใช้กันแพร่หลายในเครือข่าย Windows แต่สิ่งที่แตกต่างคือ มันจะไม่ได้ร้องขอไปยัง SharePoint โดยตรง

แต่จะร้องขอไปยัง เซิร์ฟเวอร์ของผู้โจมตี แทน

ทีนี้ เมื่อมีผู้ใช้งานปกติ โดยเฉพาะอย่างยิ่งผู้ดูแลระบบที่มีสิทธิ์สูง เข้ามาใช้งาน SharePoint หรือแม้แต่คลิกลิงก์ที่ถูกสร้างขึ้นอย่างแยบยล เบราว์เซอร์ของพวกเขาจะพยายามยืนยันตัวตนกับ Add-in ที่ว่านั้น และนี่คือจุดที่อันตรายเกิดขึ้น

ข้อมูลการยืนยันตัวตน (หรือที่เรียกว่า NTLM Hash) ของผู้ใช้งานคนนั้น จะถูก “ส่งต่อ” หรือ “Relay” ไปยังเซิร์ฟเวอร์ของผู้โจมตีทันที โดยที่ผู้โจมตีไม่จำเป็นต้องรู้รหัสผ่านจริงๆ เลย แค่มี Hash นี้ ก็สามารถใช้สวมรอยเป็นผู้ใช้งานคนนั้นได้แล้ว

ทำไม NTLM Relay ถึงอันตรายกว่าที่คิด?

ความน่ากลัวของการโจมตีแบบ NTLM Relay คือมันสามารถเปลี่ยนช่องโหว่ระดับต่ำ ให้กลายเป็นการเข้าควบคุมระบบทั้งหมดได้ในพริบตา คิดดูสิว่า หากผู้โจมตีได้ Hash ของผู้ดูแลระบบโดเมน พวกเขาก็สามารถเข้าถึงเซิร์ฟเวอร์ คอมพิวเตอร์ และทรัพยากรอื่นๆ ในเครือข่ายทั้งหมดได้เสมือนเป็นเจ้าของ

การโจมตีแบบ NTLM Relay ไม่ใช่เรื่องใหม่ มันเป็นเทคนิคที่รู้กันมานานหลายสิบปี แต่ก็ยังคงได้ผลอย่างน่าตกใจ โดยเฉพาะเมื่อถูกนำมาใช้ร่วมกับช่องโหว่อื่นๆ

มันทำให้เห็นว่าการมองหาและแก้ไขแค่จุดบอดแรกเริ่มของการโจมตีนั้นไม่เพียงพอ เราต้องมองไปให้ไกลกว่านั้น และเข้าใจถึงความสัมพันธ์ของช่องโหว่ต่างๆ ที่อาจนำไปสู่หายนะที่ใหญ่กว่า

ปกป้ององค์กรของคุณจากการโจมตี NTLM Relay

การแก้ไขช่องโหว่ใน SharePoint เป็นสิ่งจำเป็นอันดับแรก แต่ลำพังแค่นั้นยังไม่พอ การป้องกัน NTLM Relay Attack จำเป็นต้องอาศัยกลยุทธ์ที่ครอบคลุมมากกว่า

องค์กรควรพิจารณาการใช้ Extended Protection for Authentication (EPA) ซึ่งช่วยป้องกันการโจมตีแบบ Relay โดยการผูก Channel Binding Tokens เข้ากับการยืนยันตัวตน ทำให้ Hash ที่ถูก Relay ไปใช้งานไม่ได้บนช่องทางที่ไม่ถูกต้อง

นอกจากนี้ การเสริมสร้างความปลอดภัยบนเครือข่ายโดยรวม การแบ่งโซนเครือข่าย การใช้การยืนยันตัวตนแบบหลายชั้น (MFA) และการฝึกอบรมพนักงานให้ระมัดระวัง Phishing หรือลิงก์แปลกปลอม ก็เป็นสิ่งสำคัญที่จะช่วยลดความเสี่ยงจากการโจมตีประเภทนี้ได้

การทำความเข้าใจถึงลำดับการโจมตีทั้งหมด ตั้งแต่จุดเริ่มต้นเล็กๆ อย่างช่องโหว่ SharePoint ไปจนถึงหายนะที่แท้จริงอย่าง NTLM Relay คือกุญแจสำคัญในการออกแบบและปรับใช้มาตรการป้องกันที่แข็งแกร่ง เพื่อปกป้องสินทรัพย์ดิจิทัลที่สำคัญขององค์กรให้ปลอดภัยจากผู้ไม่หวังดี