PoC ช่องโหว่ Certigost ทำให้ผู้โจมตียึดครองโดเมน Windows ได้โดยตรง

ที่มาภาพ: BleepingComputer

Security30 กรกฎาคม 2569 เวลา 04:00อ่าน 7 นาทีBleepingComputer

PoC ช่องโหว่ Certigost ทำให้ผู้โจมตียึดครองโดเมน Windows ได้โดยตรง

⚡ สรุป 30 วิ

นักวิจัยเผย PoC ของช่องโหว่ Certigost ที่ทำให้สามารถออกใบรับรองระดับ Domain Controller ผ่าน AD CS ได้ ผู้ดูแลระบบควรติดตั้งแพตช์จาก Microsoft…

การปล่อย Proof‑of‑Concept (PoC) ของช่องโหว่ “Certigost” ที่พบในระบบ Windows Active Directory Certificate Services (AD CS) ทำให้ผู้โจมตีที่สามารถยืนยันตัวตนได้อาจเข้าควบคุมโดเมน Windows ได้โดยตรง รายงานจาก BleepingComputer ระบุว่าขณะนี้โค้ด PoC ถูกเผยแพร่สู่สาธารณะแล้ว ซึ่งเพิ่มความเสี่ยงต่อองค์กรหลายแสนเครื่องที่ใช้ AD CS เป็นส่วนสำคัญของการจัดการใบรับรอง

Overview

ช่องโหว่ Certigost เกิดจากข้อบกพร่องในการตรวจสอบสิทธิ์ของบริการ AD CS ที่ทำให้ผู้ใช้งานที่มีสิทธิ์พื้นฐาน (เช่น ผู้ใช้ทั่วไปหรือบัญชีเซอร์วิส) สามารถส่งคำขอใบรับรองที่ปรับแต่งได้โดยไม่ต้องผ่านการตรวจสอบอย่างเคร่งครัด การโจมตีแบบนี้สามารถนำไปสู่การออกใบรับรองที่มีสิทธิ์ระดับสูง (เช่น Domain Controller) ได้โดยตรง

ตามข้อมูลจาก Microsoft ช่องโหว่นี้เป็นส่วนหนึ่งของรายการช่องโหว่ความปลอดภัยที่เกี่ยวข้องกับการจัดการคีย์และใบรับรองใน AD CS ซึ่งก่อนหน้านี้ได้มีรายงานเรื่อง Kerberos Silver Ticket หรือ PetitPotam ที่ใช้กลไกคล้ายกันเพื่อยกระดับสิทธิ์ของผู้โจมตี

จากแหล่งข่าวพบว่า PoC นี้ถูกพัฒนาโดยนักวิจัยอิสระที่ต้องการเปิดเผยความเสี่ยงต่อสาธารณะ เพื่อให้ผู้ดูแลระบบได้เร่งตรวจสอบและทำการแก้ไขก่อนที่ผู้ไม่ประสงค์ดีจะนำไปใช้จริง

Technical Details

PoC ของ Certigost ทำงานโดยการส่งคำขอ Certificate Signing Request (CSR) ที่มีส่วนหัวเปลี่ยนแปลงค่าพารามิเตอร์ของ Subject Alternative Name (SAN) ให้รวมชื่อโดเมนที่สำคัญ เช่น `DomainController` หรือ `krbtgt` การปรับแต่งนี้ทำให้ AD CS สร้างใบรับรองที่สามารถใช้เพื่อการพิสูจน์ตัวตนต่อระบบ Kerberos ได้

เมื่อผู้โจมตีได้รับใบรับรองดังกล่าวแล้ว สามารถนำไปสร้าง Kerberos tickets ที่มีสิทธิ์ระดับ Domain Administrator หรือแม้กระทั่ง Domain Controller ทำให้สามารถทำการเปลี่ยนแปลงโครงสร้างของ Active Directory, เพิ่มหรือแก้ไขบัญชีผู้ใช้, หรือดึงข้อมูลสำคัญจากเครือข่ายได้

ข้อบกพร่องดังกล่าวไม่ได้จำกัดอยู่ที่เวอร์ชัน Windows Server ใดเป็นพิเศษ แต่ตามเอกสารการอัปเดตของ Microsoft มีการระบุว่า Windows Server 2012 R2 ถึง Windows Server 2022 ทั้งหมดที่เปิดใช้งาน AD CS อาจได้รับผลกระทบ

Exploit Release & Impact

PoC ถูกปล่อยบนแพลตฟอร์ม GitHub เมื่อเดือนสิงหาคม 2566 พร้อมด้วยคำอธิบายขั้นตอนการตั้งค่าและตัวอย่างโค้ดที่สามารถทำงานได้ในสภาพแวดล้อมทดสอบ การเปิดเผยนี้ทำให้ผู้วิจัยความปลอดภัยและผู้โจมตีมีเครื่องมือเดียวกันในการตรวจสอบระบบของตน

ผลกระทบหลักคือ การยึดครองโดเมน Windows ที่อาจเกิดขึ้นภายในไม่กี่ชั่วโมงหลังจากที่ผู้โจมตีได้รับสิทธิ์พื้นฐานในเครือข่าย ตัวอย่างเช่น หากบัญชีเซอร์วิสที่ใช้ในการทำงานของระบบสำรองข้อมูลมีสิทธิ์ “Log on as a service” แล้วถูกนำมาใช้เป็นจุดเริ่มต้น การโจมตีอาจดำเนินการต่อโดยไม่ต้องเจาะเข้าสู่เครื่องใด ๆ เพิ่มความยากลำบากในการตรวจจับ

หลายองค์กรที่พึ่งพา AD CS เป็นส่วนสำคัญของโครงสร้าง PKI จึงต้องรีวิวนโยบายการออกใบรับรองและกำหนดขอบเขตสิทธิ์ของบัญชีผู้ใช้ให้เข้มงวดยิ่งขึ้น เพื่อลดความเสี่ยงต่อการใช้งาน PoC นี้ในเชิงรุก

Mitigation & Recommendations

Microsoft ได้ออกประกาศเบต้าแพทช์เพื่อแก้ไขช่องโหว่ Certigost แล้ว และแนะนำให้ผู้ดูแลระบบทำตามขั้นตอนดังต่อไปนี้:

  • ปรับใช้แพทช์ที่เผยแพร่โดย Microsoft อย่างเร่งด่วนบนทุกเซิร์ฟเวอร์ที่รัน AD CS
  • ตรวจสอบและจำกัดสิทธิ์ของบัญชีที่สามารถส่งคำขอใบรับรองได้ ให้เหลือเพียงผู้ดูแลระบบระดับสูงเท่านั้น
  • เปิดใช้งานการตรวจสอบ Audit Policy สำหรับกิจกรรมการออกใบรับรอง เพื่อให้สามารถติดตามพฤติกรรมที่ผิดปกติได้ทันที

นอกจากนี้ ควรทำ การสแกนความปลอดภัย ด้วยเครื่องมือเชิงลึกเพื่อยืนยันว่าไม่มีใบรับรองที่สร้างขึ้นโดยไม่ได้รับอนุญาตอยู่ในระบบ และตรวจสอบ Kerberos ticket ที่มีอายุไม่ธรรมดาเพื่อตรวจจับการโจมตีล่วงหน้า

Industry Reaction

หลังจาก PoC ถูกเผยแพร่ นักวิจัยความปลอดภัยหลายแห่งได้แสดงความคิดเห็นว่าการเปิดตัวโค้ดนี้เป็น “double‑edged sword” ซึ่งช่วยเร่งกระบวนการอัปเดตของผู้จัดการระบบ แต่ในขณะเดียวกันก็เพิ่มแรงจูงใจให้กลุ่มอาชญากรรมไซเบอร์พัฒนารุ่นเต็มรูปแบบ

บริษัทให้บริการคลาวด์หลายรายเริ่มประกาศว่าจะทำ hardening ของ AD CS ในสภาพแวดล้อม Managed Service ให้ลูกค้าโดยอัตโนมัติ รวมถึงการจัดเตรียม security baseline ที่รวมการปิดใช้งานฟีเจอร์ที่ไม่จำเป็นใน AD CS

องค์กรด้านภาครัฐของไทยตามรายงานจาก ก.พ. (สำนักงานพัฒนาธุรกรรมทางอิเล็กทรอนิกส์) ได้วางแผนตรวจสอบระบบ PKI ของหน่วยงานรัฐทั้งหมดภายในไตรมาสหน้า เพื่อให้แน่ใจว่ามาตรการแก้ไขได้ถูกนำไปใช้ทั่วทั้งเครือข่าย

Summary

PoC ของช่องโหว่ Certigost เปิดเผยวิธีที่ผู้โจมตีสามารถยึดครองโดเมน Windows ผ่าน AD CS ได้อย่างง่ายดาย การอัปเดตแพทช์และการจำกัดสิทธิ์ของบัญชีเป็นขั้นตอนสำคัญในการลดความเสี่ยงในระยะสั้น ส่วนการตรวจสอบและปรับโครงสร้าง PKI จะช่วยให้ระบบมีความมั่นคงต่อการโจมตีแบบนี้ในระยะยาว.

แชร์บทความนี้:

ชอบบทความแบบนี้?

สมัคร AI Automate Weekly Newsletter — รับเคล็ดลับ AI + how-to ใหม่
ทุกสัปดาห์ตรงถึง inbox ฟรี ไม่มีสแปม

แหล่งข่าวต้นฉบับ

ชื่อต้นฉบับ
New Certighost PoC exploit lets attackers hijack Windows domains
ผู้เขียน
Lawrence Abrams
แหล่ง
BleepingComputer
วันที่เผยแพร่
28 กรกฎาคม 2569 เวลา 04:00

Related

บทความที่เกี่ยวข้อง

ยูเครนใช้โดรนราคาต่ำทำลายระบบป้อมอากาศ Buk‑M3 มูลค่า 50 ล้านดอลลาร์ในพริบตาSecurity
30 กรกฎาคม 2569 เวลา 07:00

ยูเครนใช้โดรนราคาต่ำทำลายระบบป้อมอากาศ Buk‑M3 มูลค่า 50 ล้านดอลลาร์ในพริบตา

ยูเครนยืนยันวว่าโดรน FPV ราคาหลายพันดอลลาร์ทำลายป้อมอากาศ Buk‑M3 มูลค่า 50 ล้านดอลลาร์ของรัสเซียได้ภายในวินาที ระบบนี้เป็นส่วนสำคัญของการป้องกันอากาศของมอสโก…

TechRadar6 นาที
Google เปิดระบบจัดกลุ่มอาชญากรรมไซเบอร์ใหม่ ลดอคติและเพิ่มความเร็วในการตอบโต้Security
29 กรกฎาคม 2569 เวลา 14:30

Google เปิดระบบจัดกลุ่มอาชญากรรมไซเบอร์ใหม่ ลดอคติและเพิ่มความเร็วในการตอบโต้

Google ได้เปิด taxonomy ใหม่สำหรับการตั้งชื่อกลุ่มอาชญากรรมไซเบอร์ แบ่งเป็นห้าหมวด CASTLE, ION, NEPTUNE, RELIC และ COMET…

The Register6 นาที
GrapheneOS เปิดการสนับสนุน Motorola อย่างเป็นทางการในปี 2027Security
29 กรกฎาคม 2569 เวลา 10:00

GrapheneOS เปิดการสนับสนุน Motorola อย่างเป็นทางการในปี 2027

GrapheneOS ยืนยันว่าโทรศัพท์ Motorola จะได้รับการรองรับระบบปฏิบัติการส่วนตัวเต็มรูปแบบในปี 2027 หลัง Qualcomm ปรับปรุงฮาร์ดแวร์ความปลอดภัย…

Android Authority5 นาที
ระบบรักษาความปลอดภัย Bluetooth บนรถยนต์แคลิฟอร์เนียเสี่ยงให้โจรควบคุมระยะไกล 2.2 ล้านคันSecurity
29 กรกฎาคม 2569 เวลา 07:00

ระบบรักษาความปลอดภัย Bluetooth บนรถยนต์แคลิฟอร์เนียเสี่ยงให้โจรควบคุมระยะไกล 2.2 ล้านคัน

การวิจัยของ UC San Diego พบว่าระบบ KARR‑SWDS ที่ติดตั้งในรถยนต์แคลิฟอร์เนีย 2.2 ล้านคันใช้กุญแจเดียว ทำให้ผู้โจมตีสามารถควบคุมประตู ไฟหน้าและสัญญาณเตือนผ่าน…

TechRadar5 นาที
คัดลอกลิงก์แล้ว!