PoC ช่องโหว่ Certigost ทำให้ผู้โจมตียึดครองโดเมน Windows ได้โดยตรง

ที่มาภาพ: BleepingComputer

Security30 กรกฎาคม 2569 เวลา 04:00อ่าน 7 นาทีBleepingComputer

PoC ช่องโหว่ Certigost ทำให้ผู้โจมตียึดครองโดเมน Windows ได้โดยตรง

⚡ สรุป 30 วิ

นักวิจัยเผย PoC ของช่องโหว่ Certigost ที่ทำให้สามารถออกใบรับรองระดับ Domain Controller ผ่าน AD CS ได้ ผู้ดูแลระบบควรติดตั้งแพตช์จาก Microsoft…

การปล่อย Proof‑of‑Concept (PoC) ของช่องโหว่ “Certigost” ที่พบในระบบ Windows Active Directory Certificate Services (AD CS) ทำให้ผู้โจมตีที่สามารถยืนยันตัวตนได้อาจเข้าควบคุมโดเมน Windows ได้โดยตรง รายงานจาก BleepingComputer ระบุว่าขณะนี้โค้ด PoC ถูกเผยแพร่สู่สาธารณะแล้ว ซึ่งเพิ่มความเสี่ยงต่อองค์กรหลายแสนเครื่องที่ใช้ AD CS เป็นส่วนสำคัญของการจัดการใบรับรอง

Overview

ช่องโหว่ Certigost เกิดจากข้อบกพร่องในการตรวจสอบสิทธิ์ของบริการ AD CS ที่ทำให้ผู้ใช้งานที่มีสิทธิ์พื้นฐาน (เช่น ผู้ใช้ทั่วไปหรือบัญชีเซอร์วิส) สามารถส่งคำขอใบรับรองที่ปรับแต่งได้โดยไม่ต้องผ่านการตรวจสอบอย่างเคร่งครัด การโจมตีแบบนี้สามารถนำไปสู่การออกใบรับรองที่มีสิทธิ์ระดับสูง (เช่น Domain Controller) ได้โดยตรง

ตามข้อมูลจาก Microsoft ช่องโหว่นี้เป็นส่วนหนึ่งของรายการช่องโหว่ความปลอดภัยที่เกี่ยวข้องกับการจัดการคีย์และใบรับรองใน AD CS ซึ่งก่อนหน้านี้ได้มีรายงานเรื่อง Kerberos Silver Ticket หรือ PetitPotam ที่ใช้กลไกคล้ายกันเพื่อยกระดับสิทธิ์ของผู้โจมตี

จากแหล่งข่าวพบว่า PoC นี้ถูกพัฒนาโดยนักวิจัยอิสระที่ต้องการเปิดเผยความเสี่ยงต่อสาธารณะ เพื่อให้ผู้ดูแลระบบได้เร่งตรวจสอบและทำการแก้ไขก่อนที่ผู้ไม่ประสงค์ดีจะนำไปใช้จริง

Technical Details

PoC ของ Certigost ทำงานโดยการส่งคำขอ Certificate Signing Request (CSR) ที่มีส่วนหัวเปลี่ยนแปลงค่าพารามิเตอร์ของ Subject Alternative Name (SAN) ให้รวมชื่อโดเมนที่สำคัญ เช่น `DomainController` หรือ `krbtgt` การปรับแต่งนี้ทำให้ AD CS สร้างใบรับรองที่สามารถใช้เพื่อการพิสูจน์ตัวตนต่อระบบ Kerberos ได้

เมื่อผู้โจมตีได้รับใบรับรองดังกล่าวแล้ว สามารถนำไปสร้าง Kerberos tickets ที่มีสิทธิ์ระดับ Domain Administrator หรือแม้กระทั่ง Domain Controller ทำให้สามารถทำการเปลี่ยนแปลงโครงสร้างของ Active Directory, เพิ่มหรือแก้ไขบัญชีผู้ใช้, หรือดึงข้อมูลสำคัญจากเครือข่ายได้

ข้อบกพร่องดังกล่าวไม่ได้จำกัดอยู่ที่เวอร์ชัน Windows Server ใดเป็นพิเศษ แต่ตามเอกสารการอัปเดตของ Microsoft มีการระบุว่า Windows Server 2012 R2 ถึง Windows Server 2022 ทั้งหมดที่เปิดใช้งาน AD CS อาจได้รับผลกระทบ

Exploit Release & Impact

PoC ถูกปล่อยบนแพลตฟอร์ม GitHub เมื่อเดือนสิงหาคม 2566 พร้อมด้วยคำอธิบายขั้นตอนการตั้งค่าและตัวอย่างโค้ดที่สามารถทำงานได้ในสภาพแวดล้อมทดสอบ การเปิดเผยนี้ทำให้ผู้วิจัยความปลอดภัยและผู้โจมตีมีเครื่องมือเดียวกันในการตรวจสอบระบบของตน

ผลกระทบหลักคือ การยึดครองโดเมน Windows ที่อาจเกิดขึ้นภายในไม่กี่ชั่วโมงหลังจากที่ผู้โจมตีได้รับสิทธิ์พื้นฐานในเครือข่าย ตัวอย่างเช่น หากบัญชีเซอร์วิสที่ใช้ในการทำงานของระบบสำรองข้อมูลมีสิทธิ์ “Log on as a service” แล้วถูกนำมาใช้เป็นจุดเริ่มต้น การโจมตีอาจดำเนินการต่อโดยไม่ต้องเจาะเข้าสู่เครื่องใด ๆ เพิ่มความยากลำบากในการตรวจจับ

หลายองค์กรที่พึ่งพา AD CS เป็นส่วนสำคัญของโครงสร้าง PKI จึงต้องรีวิวนโยบายการออกใบรับรองและกำหนดขอบเขตสิทธิ์ของบัญชีผู้ใช้ให้เข้มงวดยิ่งขึ้น เพื่อลดความเสี่ยงต่อการใช้งาน PoC นี้ในเชิงรุก

Mitigation & Recommendations

Microsoft ได้ออกประกาศเบต้าแพทช์เพื่อแก้ไขช่องโหว่ Certigost แล้ว และแนะนำให้ผู้ดูแลระบบทำตามขั้นตอนดังต่อไปนี้:

  • ปรับใช้แพทช์ที่เผยแพร่โดย Microsoft อย่างเร่งด่วนบนทุกเซิร์ฟเวอร์ที่รัน AD CS
  • ตรวจสอบและจำกัดสิทธิ์ของบัญชีที่สามารถส่งคำขอใบรับรองได้ ให้เหลือเพียงผู้ดูแลระบบระดับสูงเท่านั้น
  • เปิดใช้งานการตรวจสอบ Audit Policy สำหรับกิจกรรมการออกใบรับรอง เพื่อให้สามารถติดตามพฤติกรรมที่ผิดปกติได้ทันที

นอกจากนี้ ควรทำ การสแกนความปลอดภัย ด้วยเครื่องมือเชิงลึกเพื่อยืนยันว่าไม่มีใบรับรองที่สร้างขึ้นโดยไม่ได้รับอนุญาตอยู่ในระบบ และตรวจสอบ Kerberos ticket ที่มีอายุไม่ธรรมดาเพื่อตรวจจับการโจมตีล่วงหน้า

Industry Reaction

หลังจาก PoC ถูกเผยแพร่ นักวิจัยความปลอดภัยหลายแห่งได้แสดงความคิดเห็นว่าการเปิดตัวโค้ดนี้เป็น “double‑edged sword” ซึ่งช่วยเร่งกระบวนการอัปเดตของผู้จัดการระบบ แต่ในขณะเดียวกันก็เพิ่มแรงจูงใจให้กลุ่มอาชญากรรมไซเบอร์พัฒนารุ่นเต็มรูปแบบ

บริษัทให้บริการคลาวด์หลายรายเริ่มประกาศว่าจะทำ hardening ของ AD CS ในสภาพแวดล้อม Managed Service ให้ลูกค้าโดยอัตโนมัติ รวมถึงการจัดเตรียม security baseline ที่รวมการปิดใช้งานฟีเจอร์ที่ไม่จำเป็นใน AD CS

องค์กรด้านภาครัฐของไทยตามรายงานจาก ก.พ. (สำนักงานพัฒนาธุรกรรมทางอิเล็กทรอนิกส์) ได้วางแผนตรวจสอบระบบ PKI ของหน่วยงานรัฐทั้งหมดภายในไตรมาสหน้า เพื่อให้แน่ใจว่ามาตรการแก้ไขได้ถูกนำไปใช้ทั่วทั้งเครือข่าย

Summary

PoC ของช่องโหว่ Certigost เปิดเผยวิธีที่ผู้โจมตีสามารถยึดครองโดเมน Windows ผ่าน AD CS ได้อย่างง่ายดาย การอัปเดตแพทช์และการจำกัดสิทธิ์ของบัญชีเป็นขั้นตอนสำคัญในการลดความเสี่ยงในระยะสั้น ส่วนการตรวจสอบและปรับโครงสร้าง PKI จะช่วยให้ระบบมีความมั่นคงต่อการโจมตีแบบนี้ในระยะยาว.

แชร์บทความนี้:

ชอบบทความแบบนี้?

สมัคร AI Automate Weekly Newsletter — รับเคล็ดลับ AI + how-to ใหม่
ทุกสัปดาห์ตรงถึง inbox ฟรี ไม่มีสแปม

แหล่งข่าวต้นฉบับ

ชื่อต้นฉบับ
New Certighost PoC exploit lets attackers hijack Windows domains
ผู้เขียน
Lawrence Abrams
แหล่ง
BleepingComputer
วันที่เผยแพร่
28 กรกฎาคม 2569 เวลา 04:00

Related

บทความที่เกี่ยวข้อง

สหรัฐฯ‑ญี่ปุ่นเปิดดาวเทียมเฝ้าระวัง QZS‑7 เพิ่มศูนย์ตรวจอวกาศแปซิฟิกSecurity
21 สิงหาคม 2569 เวลา 08:00

สหรัฐฯ‑ญี่ปุ่นเปิดดาวเทียมเฝ้าระวัง QZS‑7 เพิ่มศูนย์ตรวจอวกาศแปซิฟิก

การเปิดตัวดาวเทียม Quasi‑Zenith Satellite 7 (QZS‑7) ร่วมกันของกองกำลังอวกาศสหรัฐฯ กับญี่ปุ่น…

TechRadar6 นาที
จีนใช้โครงการอวกาศบนดินของนิวซีแลนด์เป็นเครื่อมือสอดแนมข้อมูลทางทหารSecurity
16 สิงหาคม 2569 เวลา 10:00

จีนใช้โครงการอวกาศบนดินของนิวซีแลนด์เป็นเครื่อมือสอดแนมข้อมูลทางทหาร

หน่วยข่าวกรอง NZSIS รายงานว่าจีนพยายามติดตั้งโครงสร้างพื้นฐานด้านอวกาศในประเทศนิวซีแลนด์เพื่อเก็บข้อมูลทางทหาร…

The Register8 นาที
มอนิเตอร์บน Windows สามารถติดตั้งแอปโดยไม่ต้องรับการยินยอม – วิธีแก้ง่ายSecurity
15 สิงหาคม 2569 เวลา 07:00

มอนิเตอร์บน Windows สามารถติดตั้งแอปโดยไม่ต้องรับการยินยอม – วิธีแก้ง่าย

มอนิเตอร์บางรุ่นสามารถส่งไดรเวอร์หรือแอปพลิเคชันไปยังคอมพิวเตอร์ Windows ได้โดยไม่ได้ขอความยินยอมของผู้ใช้ ซึ่งเพิ่มความเสี่ยงด้านความปลอดภัย…

XDA Developers7 นาที
Microsoft ใช้ TPM ยกระดับความปลอดภัยปิดช่องทาง KMS ปลอมสำหรับเปิดใช้งาน WindowsSecurity
14 สิงหาคม 2569 เวลา 08:30

Microsoft ใช้ TPM ยกระดับความปลอดภัยปิดช่องทาง KMS ปลอมสำหรับเปิดใช้งาน Windows

Microsoft เตรียมใช้ชิป TPM ในมาตรการ KMS Hardware-Secured เพื่อยืนยันตัวตนของเซิร์ฟเวอร์ KMS ป้องกันการแคร็ก โดยจะเริ่มแจ้งเตือนบน Windows Server 2025…

DroidSans11 นาที
คัดลอกลิงก์แล้ว!