รายงานช่องโหว่ระดับ Critical ใน Confluence ของ Atlassian ซึ่งสงสัยว่าถูกโจมตีจากประเทศจีน

พบช่องโหว่ในซอฟต์แวร์ Confluence ของ Atlassian ซึ่งอยู่ภายใต้การโจมตีอย่างต่อเนื่อง ว่ากันว่ามีการใช้ช่องโหว่นี้ในการโจมตีโดยแฮกเกอร์ของประเทศจีน (Nation State Actor) ถึงแม้ว่ารายละเอียดจะยังกระจัดกระจายอยู่ก็ตาม

ช่องโหว่ Critical นี้ ใช้หมายเลย CVE คือ CVE-2023-22515 (CVSS score 10) เป็นช่องโหว่ Privilege Escalation ใน Atlassian Confluence Data Center และ Confluence Server โดยสามารถ Exploit โดยไม่เปิดเผยตัวตนหากเซิร์ฟเวอร์ที่มีช่องโหว่ถูกเปิดเผยต่ออินเทอร์เน็ตสาธารณะ ข้อบกพร่องดังกล่าวทำให้ผู้โจมตีสามารถสร้างบัญชีผู้ดูแลระบบ Confluence ภายในแอปพลิเคชันได้

Microsoft Threat Intelligence ได้เตือนผ่านทาง X platform ว่าช่องโหว่นี้ถูกใช้ในการโจมตีจริงแล้ว โดยผู้ไม่หวังที่อยู่เบื้องหลังการโจมตีนี้ชื่อ DarkShadow และ Oro0lxy ซึ่งพบว่ามี IP Address หลายแห่งที่โจมตีจากช่องโหว่ดังนี้

  • 192.69.90[.]31
  • 104.128.89[.]92
  • 23.105.208[.]154
  • 199.193.127[.]231

ในปี 2020 กระทรวงยุติธรรมสหรัฐฯ (U.S. Department of Justice) ได้ฟ้องชาวจีนสองคน Li Xiaoyu (李啸宇) และ Dong Jiazhi (董家志) ในข้อหาแคมเปญโจมตี 11 ประเทศที่พวกเขาขโมยข้อมูลองค์กรจากหลายบริษัท รวมถึงผู้ผลิตวัคซีนป้องกันโควิด Moderna ซึ่ง Li Xiaoyu ใช้นามแฝงในโลกออนไลน์ว่า Oro0lxy มีการกล่าวหาว่าบุคคลทั้งสองทำงานให้กระทรวงความมั่นคงแห่งรัฐของจีน และขณะนี้ทั้งคู่ถูกออกหมายจับโดย FBI

ระบบที่ได้รับผลกระทบ

  • Confluence Data Center และ Confluence Server เวอร์ชัน 8.0.0 ถึง 8.5.1

แนวทางการลดผลกระทบ

  • อัปเดตเวอร์ชันของ Confluence Data Center และ Confluence Server ให้เป็นเวอร์ชันที่แก้ไขแล้ว (8.3.3, 8.4.3, 8.5.2 หรือใหม่กว่า)
  • ตรวจสอบสมาชิกของกลุ่ม confluence-administrators ให้ถูกต้อง หรือตรวจสอบ log การสร้างบัญชีผู้ดูแลระบบใหม่

อ้างอิง

Related Posts

โมดูล Facebook สำหรับ PrestaShop ถูกใช้เพื่อขโมยข้อมูลบัตรเครดิต

แฮกเกอร์ใช้ประโยชน์จากช่องโหว่ในโมดูล Facebook ระดับพรีเมียมสำหรับ PrestaShop ที่ชื่อว่า pkfacebook เพื่อปล่อย Card skimmer บนไซต์ E-commerce ที่มีช่องโหว่ และขโมยข้อมูลบัตรเครดิตการชำระเงิน

Read more

อาชญากรไซเบอร์ใช้ Stack Overflow ในการแพร่กระจาย Malware

นักวิจัยจาก Sonatype นามว่า Ax Sharma พบแพ็กเกจอันตรายของ PyPi ที่เป็นส่วนหนึ่งของแคมเปญที่ผ่านมาชื่อว่า 'Cool package' ตั้งชื่อตามสตริงในข้อมูล Metadata ของแพ็กเกจที่กำหนดเป้าหมายผู้ใช้ Windows เมื่อปีที่แล้ว

Read more

Google ปล่อยแพตช์แก้ไขช่องโหว่ Zero-Day บน Browser Chrome

Google ปล่อยแพตช์แก้ไขช่องโหว่ด้านความปลอดภัยทั้งหมด 9 ช่องโหว่บนเบราว์เซอร์ Chrome รวมถึงช่องโหว่ Zero-Day ที่มีรายงานว่าถูกใช้ในการโจมตีจริงแล้ว

Read more