
ที่มาภาพ: BleepingComputer
PoC ช่องโหว่ Certigost ทำให้ผู้โจมตียึดครองโดเมน Windows ได้โดยตรง
⚡ สรุป 30 วิ
นักวิจัยเผย PoC ของช่องโหว่ Certigost ที่ทำให้สามารถออกใบรับรองระดับ Domain Controller ผ่าน AD CS ได้ ผู้ดูแลระบบควรติดตั้งแพตช์จาก Microsoft…
การปล่อย Proof‑of‑Concept (PoC) ของช่องโหว่ “Certigost” ที่พบในระบบ Windows Active Directory Certificate Services (AD CS) ทำให้ผู้โจมตีที่สามารถยืนยันตัวตนได้อาจเข้าควบคุมโดเมน Windows ได้โดยตรง รายงานจาก BleepingComputer ระบุว่าขณะนี้โค้ด PoC ถูกเผยแพร่สู่สาธารณะแล้ว ซึ่งเพิ่มความเสี่ยงต่อองค์กรหลายแสนเครื่องที่ใช้ AD CS เป็นส่วนสำคัญของการจัดการใบรับรอง
Overview
ช่องโหว่ Certigost เกิดจากข้อบกพร่องในการตรวจสอบสิทธิ์ของบริการ AD CS ที่ทำให้ผู้ใช้งานที่มีสิทธิ์พื้นฐาน (เช่น ผู้ใช้ทั่วไปหรือบัญชีเซอร์วิส) สามารถส่งคำขอใบรับรองที่ปรับแต่งได้โดยไม่ต้องผ่านการตรวจสอบอย่างเคร่งครัด การโจมตีแบบนี้สามารถนำไปสู่การออกใบรับรองที่มีสิทธิ์ระดับสูง (เช่น Domain Controller) ได้โดยตรง
ตามข้อมูลจาก Microsoft ช่องโหว่นี้เป็นส่วนหนึ่งของรายการช่องโหว่ความปลอดภัยที่เกี่ยวข้องกับการจัดการคีย์และใบรับรองใน AD CS ซึ่งก่อนหน้านี้ได้มีรายงานเรื่อง Kerberos Silver Ticket หรือ PetitPotam ที่ใช้กลไกคล้ายกันเพื่อยกระดับสิทธิ์ของผู้โจมตี
จากแหล่งข่าวพบว่า PoC นี้ถูกพัฒนาโดยนักวิจัยอิสระที่ต้องการเปิดเผยความเสี่ยงต่อสาธารณะ เพื่อให้ผู้ดูแลระบบได้เร่งตรวจสอบและทำการแก้ไขก่อนที่ผู้ไม่ประสงค์ดีจะนำไปใช้จริง
Technical Details
PoC ของ Certigost ทำงานโดยการส่งคำขอ Certificate Signing Request (CSR) ที่มีส่วนหัวเปลี่ยนแปลงค่าพารามิเตอร์ของ Subject Alternative Name (SAN) ให้รวมชื่อโดเมนที่สำคัญ เช่น `DomainController` หรือ `krbtgt` การปรับแต่งนี้ทำให้ AD CS สร้างใบรับรองที่สามารถใช้เพื่อการพิสูจน์ตัวตนต่อระบบ Kerberos ได้
เมื่อผู้โจมตีได้รับใบรับรองดังกล่าวแล้ว สามารถนำไปสร้าง Kerberos tickets ที่มีสิทธิ์ระดับ Domain Administrator หรือแม้กระทั่ง Domain Controller ทำให้สามารถทำการเปลี่ยนแปลงโครงสร้างของ Active Directory, เพิ่มหรือแก้ไขบัญชีผู้ใช้, หรือดึงข้อมูลสำคัญจากเครือข่ายได้
ข้อบกพร่องดังกล่าวไม่ได้จำกัดอยู่ที่เวอร์ชัน Windows Server ใดเป็นพิเศษ แต่ตามเอกสารการอัปเดตของ Microsoft มีการระบุว่า Windows Server 2012 R2 ถึง Windows Server 2022 ทั้งหมดที่เปิดใช้งาน AD CS อาจได้รับผลกระทบ
Exploit Release & Impact
PoC ถูกปล่อยบนแพลตฟอร์ม GitHub เมื่อเดือนสิงหาคม 2566 พร้อมด้วยคำอธิบายขั้นตอนการตั้งค่าและตัวอย่างโค้ดที่สามารถทำงานได้ในสภาพแวดล้อมทดสอบ การเปิดเผยนี้ทำให้ผู้วิจัยความปลอดภัยและผู้โจมตีมีเครื่องมือเดียวกันในการตรวจสอบระบบของตน
ผลกระทบหลักคือ การยึดครองโดเมน Windows ที่อาจเกิดขึ้นภายในไม่กี่ชั่วโมงหลังจากที่ผู้โจมตีได้รับสิทธิ์พื้นฐานในเครือข่าย ตัวอย่างเช่น หากบัญชีเซอร์วิสที่ใช้ในการทำงานของระบบสำรองข้อมูลมีสิทธิ์ “Log on as a service” แล้วถูกนำมาใช้เป็นจุดเริ่มต้น การโจมตีอาจดำเนินการต่อโดยไม่ต้องเจาะเข้าสู่เครื่องใด ๆ เพิ่มความยากลำบากในการตรวจจับ
หลายองค์กรที่พึ่งพา AD CS เป็นส่วนสำคัญของโครงสร้าง PKI จึงต้องรีวิวนโยบายการออกใบรับรองและกำหนดขอบเขตสิทธิ์ของบัญชีผู้ใช้ให้เข้มงวดยิ่งขึ้น เพื่อลดความเสี่ยงต่อการใช้งาน PoC นี้ในเชิงรุก
Mitigation & Recommendations
Microsoft ได้ออกประกาศเบต้าแพทช์เพื่อแก้ไขช่องโหว่ Certigost แล้ว และแนะนำให้ผู้ดูแลระบบทำตามขั้นตอนดังต่อไปนี้:
- ปรับใช้แพทช์ที่เผยแพร่โดย Microsoft อย่างเร่งด่วนบนทุกเซิร์ฟเวอร์ที่รัน AD CS
- ตรวจสอบและจำกัดสิทธิ์ของบัญชีที่สามารถส่งคำขอใบรับรองได้ ให้เหลือเพียงผู้ดูแลระบบระดับสูงเท่านั้น
- เปิดใช้งานการตรวจสอบ Audit Policy สำหรับกิจกรรมการออกใบรับรอง เพื่อให้สามารถติดตามพฤติกรรมที่ผิดปกติได้ทันที
นอกจากนี้ ควรทำ การสแกนความปลอดภัย ด้วยเครื่องมือเชิงลึกเพื่อยืนยันว่าไม่มีใบรับรองที่สร้างขึ้นโดยไม่ได้รับอนุญาตอยู่ในระบบ และตรวจสอบ Kerberos ticket ที่มีอายุไม่ธรรมดาเพื่อตรวจจับการโจมตีล่วงหน้า
Industry Reaction
หลังจาก PoC ถูกเผยแพร่ นักวิจัยความปลอดภัยหลายแห่งได้แสดงความคิดเห็นว่าการเปิดตัวโค้ดนี้เป็น “double‑edged sword” ซึ่งช่วยเร่งกระบวนการอัปเดตของผู้จัดการระบบ แต่ในขณะเดียวกันก็เพิ่มแรงจูงใจให้กลุ่มอาชญากรรมไซเบอร์พัฒนารุ่นเต็มรูปแบบ
บริษัทให้บริการคลาวด์หลายรายเริ่มประกาศว่าจะทำ hardening ของ AD CS ในสภาพแวดล้อม Managed Service ให้ลูกค้าโดยอัตโนมัติ รวมถึงการจัดเตรียม security baseline ที่รวมการปิดใช้งานฟีเจอร์ที่ไม่จำเป็นใน AD CS
องค์กรด้านภาครัฐของไทยตามรายงานจาก ก.พ. (สำนักงานพัฒนาธุรกรรมทางอิเล็กทรอนิกส์) ได้วางแผนตรวจสอบระบบ PKI ของหน่วยงานรัฐทั้งหมดภายในไตรมาสหน้า เพื่อให้แน่ใจว่ามาตรการแก้ไขได้ถูกนำไปใช้ทั่วทั้งเครือข่าย
Summary
PoC ของช่องโหว่ Certigost เปิดเผยวิธีที่ผู้โจมตีสามารถยึดครองโดเมน Windows ผ่าน AD CS ได้อย่างง่ายดาย การอัปเดตแพทช์และการจำกัดสิทธิ์ของบัญชีเป็นขั้นตอนสำคัญในการลดความเสี่ยงในระยะสั้น ส่วนการตรวจสอบและปรับโครงสร้าง PKI จะช่วยให้ระบบมีความมั่นคงต่อการโจมตีแบบนี้ในระยะยาว.
แชร์บทความนี้:
ชอบบทความแบบนี้?
สมัคร AI Automate Weekly Newsletter — รับเคล็ดลับ AI + how-to ใหม่
ทุกสัปดาห์ตรงถึง inbox ฟรี ไม่มีสแปม
แหล่งข่าวต้นฉบับ
- ชื่อต้นฉบับ
- New Certighost PoC exploit lets attackers hijack Windows domains
- ผู้เขียน
- Lawrence Abrams
- แหล่ง
- BleepingComputer
- วันที่เผยแพร่
- 28 กรกฎาคม 2569 เวลา 04:00



