สรุปสั้น

แรนซัมแวร์ Aurora ถูกเชื่อมโยงกับแอฟฟิลิเอตที่ใช้ภาษารัสเซีย ซึ่งใช้ผู้ช่วยเขียนโค้ดแบบ AI ระหว่างการโจมตีองค์กรมากกว่า 20 แห่ง โดยเซิร์ฟเวอร์ที่ถูกเปิดทิ้งไว้อย่างผิดพลาดทำให้ผู้สอบสวนเห็นภาพกิจกรรมของผู้ปฏิบัติการอย่างละเอียด ตั้งแต่การบุกรุกจนถึงขั้นตอนการรับเงิน กิจกรรมที่บันทึกไว้กินเวลาตั้งแต่เดือนเมษายนถึงกรกฎาคม 2569 ครอบคลุม 9 ประเทศ

ผู้ปฏิบัติการเข้าถึงระดับโดเมนหรือเข้าถึงแบบโต้ตอบได้ที่เป้าหมาย 17 แห่ง ขณะที่เหยื่อ 4 รายปรากฏบนเว็บไซต์ประจานข้อมูลสาธารณะของ Aurora อุตสาหกรรมที่ได้รับผลกระทบครอบคลุมการผลิต อาหาร เกษตรกรรม และบริการวิชาชีพ บริษัท CloudSEK ระบุว่าไดเรกทอรีที่เปิดทิ้งไว้บรรจุทั้งเครื่องมือของแอฟฟิลิเอต ประวัติคำสั่ง ข้อมูลรับรอง บันทึกแชทกับ Cursor และตัวเข้ารหัสของ Aurora

หลักฐานชี้ว่าผู้ปฏิบัติการรายนี้เป็นแอฟฟิลิเอตที่ลงมือบุกรุกเอง ไม่ใช่โบรกเกอร์ที่ขายการเข้าถึงต่อ และแสดงให้เห็นว่าปฏิบัติการแรนซัมแวร์สามารถผสมการใช้ประโยชน์จากเครือข่ายวินโดวส์แบบที่ฝ่ายป้องกันคุ้นเคยอยู่แล้ว เข้ากับตัวช่วยวางแผนที่ทำให้การตัดสินใจขั้นถัดไปเร็วขึ้น จุดที่ต้องระบุให้ชัดคือ บันทึกแชทแสดงการวางแผนแบบโต้ตอบไปมา ไม่ใช่การให้ AI สร้างคำสั่งสำเร็จรูปออกมาให้

รายละเอียดข่าว

เว็บไซต์ Cyber Security News รายงานเมื่อวันที่ 27 สิงหาคม 2569 ว่า แรนซัมแวร์ Aurora ถูกเชื่อมโยงกับแอฟฟิลิเอตที่ใช้ภาษารัสเซียซึ่งใช้ผู้ช่วยเขียนโค้ดแบบ AI ระหว่างการเล็งเป้าองค์กรมากกว่า 20 แห่ง โดยอ้างอิงรายงานของบริษัท CloudSEK ที่แบ่งปันให้สื่อรายนี้

ต้นเรื่องของการสอบสวนคือเซิร์ฟเวอร์ที่ถูกเปิดเผยไว้โดยผิดพลาด ซึ่งเปิดให้ผู้สอบสวนเห็นกิจกรรมของผู้ปฏิบัติการอย่างละเอียด ตั้งแต่ขั้นตอนการบุกรุกไปจนถึงขั้นตอนการชำระเงิน กิจกรรมทั้งหมดที่บันทึกไว้เกิดขึ้นระหว่างเดือนเมษายนถึงกรกฎาคม 2569 ใน 9 ประเทศ

ในจำนวนเป้าหมายทั้งหมด ผู้ปฏิบัติการได้สิทธิ์เข้าถึงระดับโดเมนหรือการเข้าถึงแบบโต้ตอบที่ 17 แห่ง ขณะที่มีเหยื่อ 4 รายปรากฏบนเว็บไซต์ประจานข้อมูลสาธารณะของ Aurora อุตสาหกรรมที่ได้รับผลกระทบคือการผลิต อาหาร เกษตรกรรม และบริการวิชาชีพ

บริษัท CloudSEK ระบุว่าไดเรกทอรีที่ถูกเปิดเผยบรรจุเครื่องมือของแอฟฟิลิเอต ประวัติคำสั่งที่เคยรัน วัตถุที่เป็นข้อมูลรับรอง บันทึกการสนทนากับ Cursor และตัวเข้ารหัสของ Aurora ซึ่งเป็นชุดหลักฐานที่ครบพอจะประกอบภาพการทำงานทั้งกระบวนการได้

หลักฐานชี้ไปที่แอฟฟิลิเอตที่ลงมือบุกรุกด้วยตัวเอง ไม่ใช่โบรกเกอร์ที่ขายสิทธิ์การเข้าถึง สิ่งที่ค้นพบแสดงให้เห็นว่าปฏิบัติการแรนซัมแวร์สามารถผสมการใช้ประโยชน์จากเครือข่ายวินโดวส์ในแบบที่คุ้นเคยกันดี เข้ากับตัวช่วยวางแผนที่ทำให้ขั้นตอนเดินหน้าได้เร็วขึ้น โดยผู้ปฏิบัติการใช้พร็อกซี SOCKS ที่เช่ามาเพื่อเข้าถึงสภาพแวดล้อมของเหยื่อ แล้วอาศัยเครื่องมือสำหรับการสำรวจ การโจมตีรหัสผ่าน การขโมยข้อมูลรับรอง การขโมยข้อมูล และการส่งเครื่องมือเข้ารหัสเข้าไป

วิธีการโจมตี

ในช่วงสัปดาห์ท้าย ๆ ของกิจกรรมที่ถูกบันทึกไว้ แอฟฟิลิเอตรายนี้ใช้ Cursor เพื่อร่างและขัดเกลาลำดับขั้นการโจมตีเป็นภาษารัสเซีย มีการสนทนาชุดหนึ่งที่ยาวเป็นพิเศษซึ่งเน้นไปที่การใช้ประโยชน์จากจุดอ่อนใน Active Directory Certificate Services ซึ่งเป็นฟีเจอร์ออกใบรับรองของวินโดวส์ กับสภาพแวดล้อมของเหยื่อรายหนึ่ง

จุดที่ต้องอ่านอย่างระมัดระวังคือ บันทึกแชทแสดงการวางแผนแบบถามตอบไปมา ไม่ใช่การสั่งให้สร้างคำสั่งสำเร็จรูป สิ่งที่มีนัยสำคัญจึงไม่ใช่ว่า AI สร้างเทคนิคใหม่ให้ แต่เป็นการที่ผู้ช่วยแบบนี้ช่วยให้ผู้บุกรุกแปลผลการสำรวจไปเป็นขั้นตอนถัดไปได้เร็วขึ้น ทั้งที่กลยุทธ์ที่ใช้จริงยังเป็นสิ่งที่ฝ่ายป้องกันคุ้นเคยอยู่แล้ว

แอฟฟิลิเอตรายนี้ทำงานตามคู่มือที่ใช้ซ้ำได้ โดยใช้ NetExec ตรวจสอบบริการบนเครือข่าย ดึงรายละเอียดนโยบายรหัสผ่าน และพยายามทำ ASREPRoasting และ Kerberoasting ซึ่งเป็นเทคนิคดึงข้อมูลรหัสผ่านออกมาถอดแบบออฟไลน์ พร้อมกับเก็บข้อมูล SAM และ LSA การส่งออก Group Policy และข้อมูล BloodHound

สำหรับการเข้าถึงที่ลึกขึ้น ผู้ปฏิบัติการใช้เส้นทาง noPac ที่ดัดแปลงเอง การใช้ประโยชน์จากบริการออกใบรับรอง และการโจมตีแบบ NTLM relay ที่กระตุ้นด้วย PetitPotam, PrinterBug และ DFSCoerce ซึ่งทั้งหมดเป็นเส้นทางยึดโดเมนที่มีเอกสารเผยแพร่มานานแล้ว

ในส่วนของการระบุตัวตน รายชื่อเป้าหมายและล็อกไม่มีช่วงที่อยู่ไอพีที่จัดสรรให้กลุ่มประเทศ CIS หรือโดเมนของประเทศในกลุ่ม CIS อยู่เลย ซึ่งเป็นรูปแบบที่พบบ่อยในปฏิบัติการที่หลีกเลี่ยงการโจมตีในภูมิภาคของตัวเอง แม้รูปแบบนี้อย่างเดียวจะไม่สามารถระบุตัวบุคคลได้ แต่บันทึกของผู้ปฏิบัติการเอง เอกสารประกอบเครื่องมือที่เขียนขึ้นเอง และการสนทนาวางแผนกับ AI ล้วนเขียนเป็นภาษารัสเซีย ซึ่งบริษัท CloudSEK ใช้เป็นเหตุผลสนับสนุนการประเมินของตน

ตัวเข้ารหัสและการรับเงิน

ตัวล็อกเกอร์ของ Aurora ทั้งฝั่งวินโดวส์และฝั่งลินุกซ์หรือ ESXi ถูกสร้างจากฐานโค้ดภาษา Zig ชุดเดียวกัน ซึ่งเป็นตัวเลือกที่ไม่ค่อยพบในแรนซัมแวร์ ตัวอย่างฝั่งวินโดวส์ใช้ชื่อ sap.exe ส่วนบิลด์สำหรับลินุกซ์และ ESXi ใช้ชื่อ encrypt.out ทั้งคู่ถูกดาวน์โหลดมาจากบัคเก็ต Cloudflare R2 แบบสาธารณะ แล้วคัดลอกไปยังเครื่องที่ใช้พักไฟล์ด้วย scp

บนวินโดวส์ มัลแวร์จะพยายามลบ volume shadow copies ปรับขนาดพื้นที่เก็บ shadow และปิด System Restore ก่อนเริ่มเข้ารหัสไฟล์ ส่วนโหมด ESXi จะสั่งปิดเครื่องเสมือนที่กำลังทำงานอยู่แล้วเข้ารหัสไฟล์ของเครื่องเสมือน ซึ่งทำให้ความเสียหายกระจายไปหลายระบบพร้อมกัน

ข้อมูลการเจรจาที่กู้คืนมาได้ยังแสดงว่ามีเหยื่ออย่างน้อยหนึ่งรายที่จ่ายค่าไถ่ตามข้อเรียกร้อง โดยบริษัท CloudSEK ร่วมกับบริษัท TRM Labs ติดตามเส้นทางการชำระเงินและระบุการจ่ายเงินของเหยื่อที่ยืนยันได้ 2 ราย บวกกับการจ่ายเงินอีก 2 รายการที่สอดคล้องกับเหยื่อรายอื่น ซึ่งทั้งหมดเคลื่อนผ่านโครงสร้างการฟอกเงินร่วมกันก่อนไปถึงจุดถอนเป็นเงินสด

ผลกระทบ

สิ่งที่ทำให้รายงานฉบับนี้มีค่ามากกว่ารายงานแรนซัมแวร์ทั่วไปคือ มันไม่ได้มาจากการวิเคราะห์ตัวอย่างมัลแวร์ แต่มาจากการเห็นเครื่องมือทำงานของผู้โจมตีทั้งชุดพร้อมกัน ทั้งประวัติคำสั่ง เอกสารที่เขียนเอง และบทสนทนาวางแผน ซึ่งเป็นมุมที่ฝ่ายป้องกันแทบไม่เคยได้เห็น และมันชี้ว่าความได้เปรียบที่ AI ให้กับผู้โจมตีในกรณีนี้คือความเร็วในการตัดสินใจ ไม่ใช่ความสามารถทางเทคนิคที่ไม่เคยมีมาก่อน

ในทางปฏิบัติแปลว่าองค์กรที่คิดว่ามีเวลาหลายวันในการสังเกตพฤติกรรมสำรวจเครือข่ายก่อนที่ผู้โจมตีจะไปถึงขั้นยึดโดเมน ควรทบทวนสมมติฐานนั้น เพราะช่องว่างระหว่างการเข้ามาได้กับการยกระดับสิทธิ์แคบลง ขณะที่ตัวเทคนิคที่ใช้ยังเป็นชุดเดิมที่ตรวจจับได้ด้วยกฎที่มีอยู่แล้ว ทั้ง Kerberoasting การขอใบรับรองที่ผิดปกติ และการบังคับให้เครื่องยืนยันตัวตนด้วย PetitPotam

อุตสาหกรรมที่ตกเป็นเป้าคือการผลิต อาหาร เกษตรกรรม และบริการวิชาชีพ ซึ่งเป็นกลุ่มที่มักมีระบบเสมือนจริงรวมศูนย์และมีหน้าต่างหยุดระบบที่แคบ การที่ Aurora มีโหมด ESXi ที่ปิดเครื่องเสมือนแล้วเข้ารหัสไฟล์ VM โดยตรง จึงหมายความว่าการเข้ารหัสครั้งเดียวสามารถหยุดสายการผลิตหรือระบบธุรกิจได้หลายระบบพร้อมกัน

ข้อจำกัดของหลักฐานที่ต้องระบุไว้คือ ข้อมูลทั้งหมดมาจากเซิร์ฟเวอร์ที่เปิดเผยของผู้ปฏิบัติการรายเดียว จึงสะท้อนการทำงานของแอฟฟิลิเอตรายนั้น ไม่ใช่ภาพรวมของทั้งกลุ่ม Aurora รายงานไม่ได้เปิดเผยชื่อองค์กรที่ตกเป็นเหยื่อ ไม่ได้ระบุมูลค่าค่าไถ่ที่จ่ายจริง ไม่ได้บอกว่า 9 ประเทศนั้นคือประเทศใด และการประเมินว่าผู้ปฏิบัติการใช้ภาษารัสเซียมาจากภาษาที่ใช้ในบันทึกและการเว้นเป้าหมายในกลุ่มประเทศ CIS ซึ่งเป็นสัญญาณเชิงพฤติกรรม ไม่ใช่การระบุตัวบุคคล

คำแนะนำ

  • ปิด LLMNR และ NBT-NS ใช้ SMB signing และ Extended Protection for Authentication เพื่อตัดเส้นทางการทำ NTLM relay
  • จำกัดการใช้ WinRM ให้เฉพาะเครื่องที่ใช้บริหารระบบซึ่งได้รับอนุมัติ และถอด SMBv1 ออกจากระบบที่ยังเหลืออยู่
  • ตรวจสอบเทมเพลตใบรับรองว่ามีการตั้งค่าที่เสี่ยงหรือไม่ และเปิดล็อกการร้องขอและการออกใบรับรองเพื่อจับการใช้ในทางที่ผิดตั้งแต่เนิ่น
  • หลังสงสัยว่าโดเมนถูกเจาะ ให้หมุนรหัสผ่านบัญชี krbtgt สองครั้ง โดยรอให้การจำลองข้อมูลเสร็จสมบูรณ์ระหว่างการรีเซ็ตแต่ละครั้ง
  • ป้องกันข้อมูลรับรองที่เก็บไว้ในเบราว์เซอร์ และใช้ข้อมูลรับรองกับเครือข่ายแยกต่างหากสำหรับระบบสำรองข้อมูล
  • แยกหรือปลดระวางระบบรุ่นเก่าที่ยังเหลืออยู่ในเครือข่าย
  • ทำให้อินเทอร์เฟซบริหารระบบเสมือนจริงเข้าถึงได้เฉพาะจากเครือข่ายบริหารจัดการ เพื่อจำกัดผลกระทบเมื่อเกิดการเข้ารหัส
  • ตั้งการเฝ้าระวังการดาวน์โหลดไฟล์จากบริการเก็บอ็อบเจ็กต์สาธารณะมายังเซิร์ฟเวอร์ภายใน และการคัดลอกไฟล์ข้ามเครื่องด้วย scp ซึ่งเป็นขั้นตอนที่ผู้โจมตีใช้ส่งตัวเข้ารหัส

Indicators of Compromise (IoCs)

ประเภทตัวบ่งชี้คำอธิบาย
Onion addressijexszhscln27nl263lmcd7tx3jttkhm4wjhd4e3y6r4csdbfyeprvid[.]onionเว็บไซต์เจรจาค่าไถ่ของ Aurora บน Tor
SHA-256eb0aab1e892d7e09e2c7bcf1d21fd83c1743ed9196b3efac6c78482fb0d99207sap.exe ตัวล็อกเกอร์ฝั่งวินโดวส์
SHA-256a4af136d159a8eb96b54924fa80355ca52874913301300f55af7d67ae97edcfeencrypt.out ตัวล็อกเกอร์ฝั่งลินุกซ์และ ESXi
ชื่อไฟล์!!!README!!!DO_NOT_DELETE.txtจดหมายเรียกค่าไถ่ของ Aurora
IPv4172.86.113[.]245VPS ของผู้ปฏิบัติการ
IPv4172.86.90[.]75VPS ของผู้ปฏิบัติการ
IPv4144.172.116[.]150VPS ของผู้ปฏิบัติการ
IPv4104.194.134[.]167VPS ของผู้ปฏิบัติการที่ใช้เป็นรีเลย์ SOCKS
IPv489.106.83[.]49จุดพักต่อ SOCKS ที่เช่ามา
IPv423.234.108[.]48จุดพักต่อ SOCKS ที่เช่ามา
IPv4:Port167.88.167[.]37:50167จุดตรวจการออกอินเทอร์เน็ตของ C2
IPv4:Port45.61.148[.]166:21056จุดพักต่อ SOCKS ที่เช่ามา

หมายเหตุ: ที่อยู่ไอพีและโดเมนทั้งหมดผ่านการ defang แล้วเพื่อป้องกันการเปิดหรือเชื่อมโยงโดยไม่ตั้งใจ ให้คืนรูปแบบเดิมเฉพาะภายในแพลตฟอร์มข่าวกรองภัยคุกคามที่ควบคุมได้ เช่น MISP, VirusTotal หรือ SIEM ขององค์กรเท่านั้น

แหล่งอ้างอิง