CDIC 2023

พบแฮ็กเกอร์ใช้ Cloudflare Tunnel ช่วยหลบหลีกการตรวจจับมากขึ้น

GuidePoint DFIR และ GRIT Team ได้ออกรายงาน พบว่าแฮ็กเกอร์มีการใช้ Cloudflare Tunnel ช่วยหลบหลีกการตรวจจับในขั้นตอนการโจมตีมากขึ้น

Cloudflare Tunnel เป็นบริการสร้าง Outbound-only connection จากเครื่องผู้ใช้งานไปยังเครือข่ายของ Cloudflare ที่ช่วยเพิ่มความปลอดภัยและความรวดเร็วในการใช้งานบริการขององค์กร อย่างไรก็ตามแฮ็กเกอร์มีการใช้เส้นทางนี้ช่วยหลบหลีกการตรวจจับในขั้นตอนการโจมตีมากขึ้น เนื่องจากสามารถ Bypass การตรวจจับจาก Firewall ได้และช่วยให้สามารถหลบซ่อนตัวได้นานขึ้น วิธีการนี้ไม่ใช่วิธีการใหม่แต่อย่างใด โดย Phylum ได้มีการรายงานการโจมตีที่ใช้เทคนิคนี้มาแล้วเมื่อช่วงต้นปีที่ผ่านมา พบว่า PyPI package ที่ฝังมัลแวร์บางตัวมีการใช้เทคนิคนี้ในการซ่อนตัว

GuidePoint ได้ยกตัวอย่างการใช้งาน Tunnel ที่ผู้โจมตีสามารถสร้าง RDP และ SMB connection เพื่อเชื่อมต่อไปยังเครื่องเป้าหมายและเก็บข้อมูลจากเครื่องเป้าหมายออกมาได้ผ่าน Cloudflare Tunnel โดยมีการใช้งาน HTTPS Connection และส่งข้อมูลผ่าน QUIC ผ่านพอร์ท 7844 ทำให้ระบบ Firewall และ Network Protection Solution ละเลยการตรวจสอบการเชื่อมต่อนี้ โดยแฮ็กเกอร์สามารถสร้าง Tunnel บน Cloudflare ได้อย่างรวดเร็วผ่านทางบริการ TryCloudflare โดยที่ไม่จำเป็นต้องมีบัญชีแต่อย่างใด

GuidePoint ได้แนะนำให้ผู้ดูแลระบบเริ่มหันมาสอดส่องดูแลการใช้งาน Tunnel ในองค์กรมากขึ้น เนื่องจากอาจถูกใช้เพื่อหลบซ่อนการโจมตีได้ โดยอาจตรวจสอบการใช้งาน DNS query หรือพอร์ทอื่นๆที่เกี่ยวข้อง เช่น 7844 รวมทั้งตรวจสอบการใช้งาน Cloudflared Client ซึ่งเป็น Client สำหรับใช้งาน Cloudflare Tunnel ในเครื่องผู้ใช้งาน ที่ติดตั้งได้ทั้งบน Windows, Linux, macOS และ Docker

ที่มา: https://www.bleepingcomputer.com/news/security/hackers-increasingly-abuse-cloudflare-tunnels-for-stealthy-connections/


About เด็กฝึกงาน TechTalkThai หมายเลข 1

นักเขียนมือใหม่ผู้หลงใหลใน Enterprise IT และซูชิ

Check Also

ขอเชิญร่วมงานสัมมนาออนไลน์ Elevating Security with Akamai พบกับโซลูชันด้านความมั่นคงปลอดภัยที่ล้ำสมัยจาก Akamai Technologies [อังคารที่ 19 ธันวาคม 23] เวลา14.00 น.

ในยุคที่ภัยคุกคามทางไซเบอร์กำลังพัฒนาไปอย่างรวดเร็วอย่างที่ไม่เคยเกิดขึ้นมาก่อน ธุรกิจต่างๆ ต้องการโซลูชันความปลอดภัยที่แข็งแกร่งและครอบคลุมเพื่อปกป้องสินทรัพย์ดิจิทัลของบริษัท ขอเชิญผู้สนใจทุกท่านเข้าร่วมงานสัมมนาออนไลน์สุดพิเศษนี้ โดยท่านจะได้พบกับเทคโนโลยีการรักษาความปลอดภัยที่ล้ำสมัยจาก Akamai Technologies โดยมุ่งเน้นไปที่ความปลอดภัยของ API การปกป้องฝั่งไคลเอ็นต์ และตัวป้องกันบัญชี

ขอเชิญผู้สนใจเข้าร่วม งาน VSM365 | Softde’but Ep.18  ในหัวข้อ ❝ ปกป้ององค์กรของคุณ จากการโจมตีทางไซเบอร์ขั้นสูง ด้วย Proofpoint ❞

Softde’but ขอเชิญผู้สนใจเข้าร่วม งาน VSM365 | Softde’but Ep.18 ในหัวข้อ ❝ ปกป้ององค์กรของคุณ จากการโจมตีทางไซเบอร์ขั้นสูง ด้วย Proofpoint ❞ โดยงานจะจัดขึ้นในวันศุกร์ที่ …