เตือน KashmirBlack Botnet เข้าโจมตี CMS หลายแพลตฟอร์ม มีเหยื่อแล้วนับแสนราย

Imperva ได้ออกรายงานเตือนถึงความร้ายแรงใน Botnet ที่ชื่อ ‘KashmirBlack’ กับเจ้าของเว็บไซต์ต่างๆ ซึ่งมีเหยื่อนับแสนรายแล้ว

credit : Imperva

KashmirBlack เริ่มปฏิบัติการเมื่อพฤศจิกายนปี 2019 จากแรกเริ่มเดิมทีก็ยังไม่อันตรายมากนัก ต่อมาเริ่มพีคขึ้นราวกลางปีนี้ เมื่อนักวิจัยพบว่ามัลแวร์ได้เพิ่มปริมาณเหยื่อขึ้นเรื่อยๆ อย่างน่าตกใจ เมื่อมัลแวร์เข้าถึงเหยื่อได้แล้วจะแสดงพฤติกรรมเช่น ขุดเหมืองเงินดิจิทัล Redirect ทราฟฟิคของเว็บไปยังเพจที่ต้องการ หรือเปลี่ยนรูปโฉมของเว็บไซต์ ทั้งนี้มัลแวร์จะมีการติดต่อกับเซิร์ฟเวอร์ควบคุมเพื่อรับคำสั่งมาปฏิบัติ

สิ่งที่ทำให้ KashmirBlack สามารถขยายจำนวนได้จนน่าตกใจก็คือกระบวนการสแกนหาเซิร์ฟเวอร์ CMS ที่มีช่องโหว่ที่ไม่ได้แพตช์ โดยอาจจะเป็นที่ตัวของ CMS เองที่ไม่อัปเดตหรือไลบรารีและส่วนประกอบเพิ่มเติม สำหรับช่องโหว่ที่ KashmirBlack เลือกใช้มีดังนี้

จะเห็นได้ว่าคนร้ายพุ่งเป้าไปที่ CMS หลากหลายแพลตฟอร์มทั้ง WordPress, joomla, Drapal, Magento และอื่นๆ ด้วยเหตุนี้จึงขอเตือนให้เจ้าของเว็บไซต์เร่งอัปเดตป้องกันตัวเองนะครับ ไม่ใช่แค่ CMS แต่รวมไปถึง Plugin และไลบรารีที่ใช้กันด้วย ทั้งนี้นักวิจัยเชื่อมว่า KashmirBlack เป็นฝีมือของแฮ็กเกอร์นามแฝงว่า ‘Exect1337’ จากกลุ่ม PhantomGhost ในมาเลเซีย

ที่มา : https://www.zdnet.com/article/kashmirblack-botnet-behind-attacks-on-cmss-like-wordpress-joomla-drupal-others/

About nattakon

จบการศึกษา ปริญญาตรีและโท สาขาวิศวกรรมคอมพิวเตอร์ KMITL เคยทำงานด้าน Engineer/Presale ดูแลผลิตภัณฑ์ด้าน Network Security และ Public Cloud ในประเทศ ปัจจุบันเป็นนักเขียน Full-time ที่ TechTalkThai

Check Also

Salesforce เข้าซื้อกิจการ Fin มูลค่าราว 3,600 ล้านดอลลาร์ เสริมแกร่ง AI Agent งานบริการลูกค้า

Salesforce ประกาศลงนามข้อตกลงขั้นสุดท้ายเข้าซื้อกิจการ Fin ผู้ให้บริการแพลตฟอร์ม customer agent ในมูลค่าราว 3,600 ล้านดอลลาร์สหรัฐ เพื่อนำเทคโนโลยี AI Agent สำหรับงานบริการลูกค้ามาเสริมความสามารถให้กับ Agentforce

Cisco ออกแพตช์แก้ช่องโหว่ Zero-day บน Catalyst SD-WAN Manager ที่ถูกใช้โจมตียกระดับสิทธิ์เป็น root

Cisco ปล่อยอัปเดตด้านความปลอดภัยแก้ช่องโหว่บน Catalyst SD-WAN Manager (เดิมคือ SD-WAN vManage) หลังพบว่าถูกใช้โจมตีจริงในลักษณะ Zero-day เพื่อยกระดับสิทธิ์เป็น root บนระบบที่ได้รับผลกระทบ