PoC ช่องโหว่ Certigost ทำให้ผู้โจมตียึดครองโดเมน Windows ได้โดยตรง

ที่มาภาพ: BleepingComputer

Security-อ่าน 7 นาทีBleepingComputer

PoC ช่องโหว่ Certigost ทำให้ผู้โจมตียึดครองโดเมน Windows ได้โดยตรง

⚡ สรุป 30 วิ

นักวิจัยเผย PoC ของช่องโหว่ Certigost ที่ทำให้สามารถออกใบรับรองระดับ Domain Controller ผ่าน AD CS ได้ ผู้ดูแลระบบควรติดตั้งแพตช์จาก Microsoft…

การปล่อย Proof‑of‑Concept (PoC) ของช่องโหว่ “Certigost” ที่พบในระบบ Windows Active Directory Certificate Services (AD CS) ทำให้ผู้โจมตีที่สามารถยืนยันตัวตนได้อาจเข้าควบคุมโดเมน Windows ได้โดยตรง รายงานจาก BleepingComputer ระบุว่าขณะนี้โค้ด PoC ถูกเผยแพร่สู่สาธารณะแล้ว ซึ่งเพิ่มความเสี่ยงต่อองค์กรหลายแสนเครื่องที่ใช้ AD CS เป็นส่วนสำคัญของการจัดการใบรับรอง

Overview

ช่องโหว่ Certigost เกิดจากข้อบกพร่องในการตรวจสอบสิทธิ์ของบริการ AD CS ที่ทำให้ผู้ใช้งานที่มีสิทธิ์พื้นฐาน (เช่น ผู้ใช้ทั่วไปหรือบัญชีเซอร์วิส) สามารถส่งคำขอใบรับรองที่ปรับแต่งได้โดยไม่ต้องผ่านการตรวจสอบอย่างเคร่งครัด การโจมตีแบบนี้สามารถนำไปสู่การออกใบรับรองที่มีสิทธิ์ระดับสูง (เช่น Domain Controller) ได้โดยตรง

ตามข้อมูลจาก Microsoft ช่องโหว่นี้เป็นส่วนหนึ่งของรายการช่องโหว่ความปลอดภัยที่เกี่ยวข้องกับการจัดการคีย์และใบรับรองใน AD CS ซึ่งก่อนหน้านี้ได้มีรายงานเรื่อง Kerberos Silver Ticket หรือ PetitPotam ที่ใช้กลไกคล้ายกันเพื่อยกระดับสิทธิ์ของผู้โจมตี

จากแหล่งข่าวพบว่า PoC นี้ถูกพัฒนาโดยนักวิจัยอิสระที่ต้องการเปิดเผยความเสี่ยงต่อสาธารณะ เพื่อให้ผู้ดูแลระบบได้เร่งตรวจสอบและทำการแก้ไขก่อนที่ผู้ไม่ประสงค์ดีจะนำไปใช้จริง

Technical Details

PoC ของ Certigost ทำงานโดยการส่งคำขอ Certificate Signing Request (CSR) ที่มีส่วนหัวเปลี่ยนแปลงค่าพารามิเตอร์ของ Subject Alternative Name (SAN) ให้รวมชื่อโดเมนที่สำคัญ เช่น `DomainController` หรือ `krbtgt` การปรับแต่งนี้ทำให้ AD CS สร้างใบรับรองที่สามารถใช้เพื่อการพิสูจน์ตัวตนต่อระบบ Kerberos ได้

เมื่อผู้โจมตีได้รับใบรับรองดังกล่าวแล้ว สามารถนำไปสร้าง Kerberos tickets ที่มีสิทธิ์ระดับ Domain Administrator หรือแม้กระทั่ง Domain Controller ทำให้สามารถทำการเปลี่ยนแปลงโครงสร้างของ Active Directory, เพิ่มหรือแก้ไขบัญชีผู้ใช้, หรือดึงข้อมูลสำคัญจากเครือข่ายได้

ข้อบกพร่องดังกล่าวไม่ได้จำกัดอยู่ที่เวอร์ชัน Windows Server ใดเป็นพิเศษ แต่ตามเอกสารการอัปเดตของ Microsoft มีการระบุว่า Windows Server 2012 R2 ถึง Windows Server 2022 ทั้งหมดที่เปิดใช้งาน AD CS อาจได้รับผลกระทบ

Exploit Release & Impact

PoC ถูกปล่อยบนแพลตฟอร์ม GitHub เมื่อเดือนสิงหาคม 2566 พร้อมด้วยคำอธิบายขั้นตอนการตั้งค่าและตัวอย่างโค้ดที่สามารถทำงานได้ในสภาพแวดล้อมทดสอบ การเปิดเผยนี้ทำให้ผู้วิจัยความปลอดภัยและผู้โจมตีมีเครื่องมือเดียวกันในการตรวจสอบระบบของตน

ผลกระทบหลักคือ การยึดครองโดเมน Windows ที่อาจเกิดขึ้นภายในไม่กี่ชั่วโมงหลังจากที่ผู้โจมตีได้รับสิทธิ์พื้นฐานในเครือข่าย ตัวอย่างเช่น หากบัญชีเซอร์วิสที่ใช้ในการทำงานของระบบสำรองข้อมูลมีสิทธิ์ “Log on as a service” แล้วถูกนำมาใช้เป็นจุดเริ่มต้น การโจมตีอาจดำเนินการต่อโดยไม่ต้องเจาะเข้าสู่เครื่องใด ๆ เพิ่มความยากลำบากในการตรวจจับ

หลายองค์กรที่พึ่งพา AD CS เป็นส่วนสำคัญของโครงสร้าง PKI จึงต้องรีวิวนโยบายการออกใบรับรองและกำหนดขอบเขตสิทธิ์ของบัญชีผู้ใช้ให้เข้มงวดยิ่งขึ้น เพื่อลดความเสี่ยงต่อการใช้งาน PoC นี้ในเชิงรุก

Mitigation & Recommendations

Microsoft ได้ออกประกาศเบต้าแพทช์เพื่อแก้ไขช่องโหว่ Certigost แล้ว และแนะนำให้ผู้ดูแลระบบทำตามขั้นตอนดังต่อไปนี้:

  • ปรับใช้แพทช์ที่เผยแพร่โดย Microsoft อย่างเร่งด่วนบนทุกเซิร์ฟเวอร์ที่รัน AD CS
  • ตรวจสอบและจำกัดสิทธิ์ของบัญชีที่สามารถส่งคำขอใบรับรองได้ ให้เหลือเพียงผู้ดูแลระบบระดับสูงเท่านั้น
  • เปิดใช้งานการตรวจสอบ Audit Policy สำหรับกิจกรรมการออกใบรับรอง เพื่อให้สามารถติดตามพฤติกรรมที่ผิดปกติได้ทันที

นอกจากนี้ ควรทำ การสแกนความปลอดภัย ด้วยเครื่องมือเชิงลึกเพื่อยืนยันว่าไม่มีใบรับรองที่สร้างขึ้นโดยไม่ได้รับอนุญาตอยู่ในระบบ และตรวจสอบ Kerberos ticket ที่มีอายุไม่ธรรมดาเพื่อตรวจจับการโจมตีล่วงหน้า

Industry Reaction

หลังจาก PoC ถูกเผยแพร่ นักวิจัยความปลอดภัยหลายแห่งได้แสดงความคิดเห็นว่าการเปิดตัวโค้ดนี้เป็น “double‑edged sword” ซึ่งช่วยเร่งกระบวนการอัปเดตของผู้จัดการระบบ แต่ในขณะเดียวกันก็เพิ่มแรงจูงใจให้กลุ่มอาชญากรรมไซเบอร์พัฒนารุ่นเต็มรูปแบบ

บริษัทให้บริการคลาวด์หลายรายเริ่มประกาศว่าจะทำ hardening ของ AD CS ในสภาพแวดล้อม Managed Service ให้ลูกค้าโดยอัตโนมัติ รวมถึงการจัดเตรียม security baseline ที่รวมการปิดใช้งานฟีเจอร์ที่ไม่จำเป็นใน AD CS

องค์กรด้านภาครัฐของไทยตามรายงานจาก ก.พ. (สำนักงานพัฒนาธุรกรรมทางอิเล็กทรอนิกส์) ได้วางแผนตรวจสอบระบบ PKI ของหน่วยงานรัฐทั้งหมดภายในไตรมาสหน้า เพื่อให้แน่ใจว่ามาตรการแก้ไขได้ถูกนำไปใช้ทั่วทั้งเครือข่าย

Summary

PoC ของช่องโหว่ Certigost เปิดเผยวิธีที่ผู้โจมตีสามารถยึดครองโดเมน Windows ผ่าน AD CS ได้อย่างง่ายดาย การอัปเดตแพทช์และการจำกัดสิทธิ์ของบัญชีเป็นขั้นตอนสำคัญในการลดความเสี่ยงในระยะสั้น ส่วนการตรวจสอบและปรับโครงสร้าง PKI จะช่วยให้ระบบมีความมั่นคงต่อการโจมตีแบบนี้ในระยะยาว.

แชร์บทความนี้:

ชอบบทความแบบนี้?

สมัคร AI Automate Weekly Newsletter — รับเคล็ดลับ AI + how-to ใหม่
ทุกสัปดาห์ตรงถึง inbox ฟรี ไม่มีสแปม

แหล่งข่าวต้นฉบับ

ชื่อต้นฉบับ
New Certighost PoC exploit lets attackers hijack Windows domains
ผู้เขียน
Lawrence Abrams
แหล่ง
BleepingComputer
วันที่เผยแพร่
28 กรกฎาคม 2569 เวลา 04:00

Related

บทความที่เกี่ยวข้อง

ยูเครนเปิดตัวโดรน ‘Tsyklod’ จำลองเหยี่ยวฟาลคอนด้วยแรงโน้มถ่วงและทำลายเป้าหมายโดยระเบิดSecurity
28 กรกฎาคม 2569 เวลา 03:30

ยูเครนเปิดตัวโดรน ‘Tsyklod’ จำลองเหยี่ยวฟาลคอนด้วยแรงโน้มถ่วงและทำลายเป้าหมายโดยระเบิด

‘Tsyklod’ เป็นโดรนสเก็ตชันที่ใช้แรงโน้มถ่วงในการตกสู่เป้าหมายโดยไม่ต้องระบบนำทางซับซ้อน. ภายในปี 2026 ระบบนี้ได้ทำลายศัตรูกว่า 100…

TechRadar7 นาที
Cl0p ใช้ช่องโหว่ PTC Windchill และ FlexPLM ทำ Remote Code Execution โดยไม่ต้องล็อกอินSecurity
27 กรกฎาคม 2569 เวลา 17:00

Cl0p ใช้ช่องโหว่ PTC Windchill และ FlexPLM ทำ Remote Code Execution โดยไม่ต้องล็อกอิน

กลุ̀มแฮกเกอร์ Cl0p สร้าง RCE บนระบบจัดการผลิตภัณฑ์ PTC Windchill และโมดูล FlexPLM ผ่านช่องโหว่ที่เปิดเผยต่ออินเทอร์เน็ต.…

The Hacker News6 นาที
ช่องโหว่ GitLab 18.11.3 ให้ผู้ใช้ที่ตรวจสอบตัวตนรันคำสั่งในฐานะ gitSecurity
27 กรกฎาคม 2569 เวลา 15:30

ช่องโหว่ GitLab 18.11.3 ให้ผู้ใช้ที่ตรวจสอบตัวตนรันคำสั่งในฐานะ git

พบช่องโหว่ Remote Code Execution ใน GitLab เวอร์ชัน 18.11.3 ที่อนุญาตให้ผู้ใช้ที่ผ่านการตรวจสอบสิทธิ์สามารถเรียกใช้คำสั่งระบบได้โดยไม่ต้องเป็นแอดมิน…

The Hacker News6 นาที
Blizzard เปิดระบบตรวจสอบอายุออนไลน์สำหรับ Battle.net ในสหราชอาณาจักรSecurity
27 กรกฎาคม 2569 เวลา 08:00

Blizzard เปิดระบบตรวจสอบอายุออนไลน์สำหรับ Battle.net ในสหราชอาณาจักร

Blizzard เริ่มบังคับใช้การยืนยันอายุออนไลน์สำหรับบัญชี Battle.net ในสหราชอาณาจักรตามกฎหมาย UK Online Safety Act…

TechPowerUp6 นาที
คัดลอกลิงก์แล้ว!