Mandiant พบแฮกเกอร์ใช้ช่องโหว่ Zero-day บน Cisco Catalyst SD-WAN ยึดสิทธิ์ Root

Mandiant บริษัทด้านความปลอดภัยในเครือ Google เปิดเผยรายงานการตรวจพบกลุ่มแฮกเกอร์ไม่ทราบฝ่ายได้แอบเจาะระบบของบริษัทผู้ให้บริการด้านการสื่อสารรายหนึ่ง โดยใช้ช่องโหว่ Zero-day บนอุปกรณ์ Cisco Catalyst SD-WAN รหัส CVE-2026-20245 เป็นเวลานานกว่าสองเดือนก่อนจะถูกเปิดเผยต่อสาธารณะ ซึ่งผู้โจมตีอาศัยการอัปโหลดไฟล์ CSV ที่แฝงโค้ดอันตรายเพื่อยกระดับสิทธิ์ตัวเองจากบัญชีผู้ดูแลระบบ (Admin) ไปจนถึงระดับสูงสุด (Root Access) และสร้างบัญชีปลอมชื่อ “troot” ขึ้นมาเพื่อควบคุมอุปกรณ์ทั้งหมด จากนั้นแฮกเกอร์ได้ใช้เทคนิคกลบเกลื่อนร่องรอยอย่างแนบเนียน ทั้งการลบไฟล์และบันทึกประวัติการแก้ไข รวมถึงการสลับรหัสผ่านแอดมินกลับมาเป็นค่าเดิมเพื่อไม่ให้ผู้ดูแลระบบตัวจริงจับสังเกตได้ ซึ่งนักวิเคราะห์ระบุว่า เหตุการณ์นี้สะท้อนถึงเทรนด์ที่กลุ่มภัยคุกคามขั้นสูงมักเลือกพุ่งเป้าไปที่อุปกรณ์เครือข่ายปลายทาง (Edge devices) เนื่องจากอุปกรณ์เหล่านี้ไม่มีระบบ EDR (Endpoint Detection and Response) คอยส่งข้อมูลแจ้งเตือนและบันทึกพฤติกรรม ทำให้ยากต่อการสืบสวนและตรวจหาการบุกรุกย้อนหลัง

แชร์ไปยัง: