พบ DDoS Attack แบบใหม่ใช้โปรโตคอล UPnP อำพรางพอร์ตต้นทางเลี่ยงการตรวจจับ

เผยแพร่เมื่อ: 16 พ.ค. 2561 · ห้องข่าว · 1 นาทีในการอ่าน

พบ DDoS Attack แบบใหม่ที่ใช้โปรโตคอล UPnP ช่วยกำบังพอร์ตต้นทางเพื่อหลบเลี่ยงการป้องกันจากอุปกรณ์บรรเทาการโจมตีทั่วไป

โปรโตคอล Universal Plug and Play หรือ UPnP ถูกออกแบบมาเพื่อให้อุปกรณ์ เช่น คอมพิวเตอร์ ปริ้นเตอร์ Internet gateway อุปกรณ์มือถือ หรือ AP ในเครือข่ายภายในสามารถค้นหากันได้อย่างง่ายดายผ่าน UDP พอร์ต 1900 และควบคุมอุปกรณ์ตาม TCP พอร์ตที่ต้องการได้ นอกจากนั้น UPnP ยังมีฟีเจอร์ที่สามารถส่งต่อการเชื่อมต่อจากอินเทอร์เน็ตเข้ามายังเครือข่ายภายในได้โดยการทำ Mapping พอร์ต รวมถึงอนุญาตการทำ NAT Traversal และให้ผู้ดูแลเข้าถึงบริการจากเครือข่ายภายในเท่านั้นเช่น เพิ่ม/ลบ การ Mapping port เป็นต้น โดย UPnP มีการใช้งานประโยชน์จาก HTTP, SOAP และ XML เพื่อให้บริการ รายละเอียด กิจกรรม การส่งข้อมูล เหตุการณ์ต่างๆ เช่น การ Request และ Advertisement ผ่านทาง HTTP บน UDP พอร์ต 1900

อย่างไรก็ตามมีงานวิจัยที่เผยถึงช่องโหว่ของ UPnP เกี่ยวกับว่า SOAP API สามารถถูกใช้เพื่อเข้าไปตั้งค่าอุปกรณ์ผ่าน WAN หรือ Execute คำสั่งในการเพิ่มพอร์ตของการ Mapping ได้ โดยสาเหตุที่ผู้เชี่ยวชาญเกิดความสงสัยเนื่องจากระหว่างการบรรเทาการโจมตี SSDP Amplification (SSDP มีพื้นฐานจาก UPnP) นั้นดันไปพบกับพอร์ตที่ไม่คาดหวังเพราะไม่ใช่พอร์ต 1900 นั่นเอง ด้วยทั้งหมดที่กล่าวมาทีมวิจัยจึงเริ่มทดลองการโจมตีด้วยขั้นตอนดังนี้

  • สแกนหา Router ที่เปิด UPnP ไว้ (บ้านที่ใช้ CCTV หลายที่แนะนำทำด้วยวิธีนี้เช่นกัน) ด้วยการร้องขอ SSDP โดยอาจจะผ่านทางบริการออนไลน์ เช่น Shodan.io ซึ่งมีเราเตอร์กว่า 1.3 ล้านตัวจากการค้นหาแต่ไม่ใช่ทั้งหมดที่ได้รับผลกระทบ
  • เข้าถึงไฟล์ XML ของอุปกรณ์ (rootDesc.xml) ผ่านทาง HTTP โดยใช้ IP ที่หามาได้ ซึ่งภายในไฟล์ XML นี้จะประกอบไปด้วยลิสต์ของบริการ UPnP ทั้งหมดและอุปกรณ์
  • เปลี่ยนแปลงการ Forward พอร์ตผ่านทางคำสั่งโดย Imperva กล่าวว่า “สามารถสร้าง SOAP Request ขึ้นมาเพื่อสร้างกฏการ Forward โดยเปลี่ยนแปลงแพ็กเกจ UDP ทั้งหมดที่เข้ามาทางพอร์ต 1337 ไปยัง DNS Server ไอพี 3.3.3.3 ผ่านพอร์ต 53 ได้” ในขั้นตอนนี้เองตามความคาดหวังคือการ Mapping ควรทำได้แค่ระหว่าง IP ภายนอกและภายใน แต่เราเตอร์ส่วนใหญ่มักไม่ได้ตรวจสอบว่า IP ที่เข้ามาเป็น Internal จริงหรือไม่ทำให้มันสามารถกลายเป็น Proxy จาก IP ภายนอกไปยัง IP ภายนอกได้

Cr. techtalkthai, securityweek, bleepingcomputer

ทดลองใช้ Bitdefender ฟรี 30 วัน

การป้องกันที่ได้รับรางวัลสำหรับทุกอุปกรณ์ของคุณ

รับเลยตอนนี้

ต้องการความช่วยเหลือ?

ช่างเทคนิคของเราพร้อมให้บริการคุณตลอด 24 ชั่วโมงทุกวัน

ไปที่ฝ่ายสนับสนุน

บทความที่เกี่ยวข้อง

ปกป้องครอบครัวของคุณจากมิจฉาชีพที่ใช้ AI ปลอมเสียง “ลูกร้องไห้”

ปกป้องครอบครัวของคุณจากมิจฉาชีพที่ใช้ AI ปลอมเสียง “ลูกร้องไห้”

เผยแพร่เมื่อ: 21 ก.ค. 2569

ไม่มีอะไรสร้างความตื่นตกใจให้พ่อแม่หรือผู้ปกครองได้รวดเร็วเท่ากับการได้ยินเสียงลูกกำลังร้องไห้หรือขอความช่วยเหลือ และขณะนี้มิจฉาชีพกำลังอาศัยความหวาดกลัวดังกล่าว ด้วยการใช้เทคโนโลยี AI เลียนแบบเสียง เพื่อหลอกลวงเหยื่อในรูปแบบที่เรียกว่า “กลโกงลูกร้องไห้”

อ่านต่อ
Data Breach คืออะไร? แล้วทำไม Bitdefender ถึงเป็นคำตอบที่ปลอดภัยที่สุด

Data Breach คืออะไร? แล้วทำไม Bitdefender ถึงเป็นคำตอบที่ปลอดภัยที่สุด

เผยแพร่เมื่อ: 19 ก.ค. 2569

ลองจินตนาการว่าคุณตื่นมาเจออีเมลที่แจ้งว่า อีเมลส่วนตัว รหัสผ่าน และข้อมูลทางการเงินของคุณถูกรั่วไหลไปบนโลกออนไลน์ นั่นคือความจริงอันน่ากลัวของ การรั่วไหลของข้อมูล (Data Breach) ซึ่งเป็นหนึ่งในภัยคุกคามทางดิจิทัลที่เติบโตเร็วที่สุดในปัจจุบัน เมื่อเกิดเหตุการณ์ข้อมูลรั่วไหล ข้อมูลส่วนตัวของคุณจะถูกขโมยและมักจะถูกนำไปขายต่อใน Dark Web ทำให้คุณเสี่ยงต่อการถูกโจรกรรมข้อมูลประจำตัว การฉ้อโกงทางการเงิน และการถูกแฮกแบบเจาะจงเป้าหมาย การรักษาความปลอดภัยให้ตัวเองจำเป็นต้องมีเกราะป้องกันเชิงรุก และนี่คือข้อมูลเจาะลึกว่าแท้จริงแล้วการรั่วไหลของข้อมูลคืออะไร และ Bitdefender Total Security จะช่วยปกป้องชีวิตดิจิทัลของคุณได้อย่างไร

อ่านต่อ
เทศกาลฟุตบอลฟีเวอร์: อย่าปล่อยให้มิจฉาชีพทำประตูทำลายความปลอดภัยทางดิจิทัลของคุณ

เทศกาลฟุตบอลฟีเวอร์: อย่าปล่อยให้มิจฉาชีพทำประตูทำลายความปลอดภัยทางดิจิทัลของคุณ

เผยแพร่เมื่อ: 15 มิ.ย. 2569

ในขณะที่กระแสความตื่นเต้นของฟุตบอลโลก FIFA World Cup 2026 กำลังเพิ่มขึ้นเรื่อย ๆ แฟนบอลทั่วโลกกำลังตกเป็นเป้าหมายของเครือข่ายกลโกงที่มีความซับซ้อนและแนบเนียนมากขึ้น อาชญากรไซเบอร์กำลังฉวยโอกาสจากความรักในสโมสร ความภูมิใจในทีมชาติ และความต้องการสินค้าที่ระลึกที่พุ่งสูงขึ้นอย่างรวดเร็ว Bitdefender Labs เพิ่งตรวจพบการพุ่งสูงขึ้นอย่างรุนแรงของกิจกรรมฉ้อโกงที่ออกแบบมาเพื่อขโมยข้อมูลส่วนบุคคลและข้อมูลทางการเงินของคุณ หากคุณไม่สังเกตให้ดี คุณอาจจะเผลอยื่นข้อมูลบัตรเครดิตให้มิจฉาชีพแทนที่จะได้เสื้อแข่งรุ่นลิมิเต็ดเอดิชั่นมาครอบครอง

อ่านต่อ
ใช้ Android ต้องดูด่วน! 3 วิธีตั้งค่าล็อกมือถือป้องกันแอปดูดเงินหมดบัญชี (อัปเดตล่าสุด)

ใช้ Android ต้องดูด่วน! 3 วิธีตั้งค่าล็อกมือถือป้องกันแอปดูดเงินหมดบัญชี (อัปเดตล่าสุด)

เผยแพร่เมื่อ: 12 มิ.ย. 2569

ช่วงนี้ข่าวแก๊งคอลเซ็นเตอร์และแอปดูดเงินระบาดหนักมากจนน่ากลัวครับ หลายคนตื่นมาตอนเช้ากลับต้องช็อกเพราะเงินในบัญชีกลายเป็น 0 บาท ทั้งๆ ที่มือถือก็อยู่กับตัว ปัญหาหลักๆ เกิดจาก "มัลแวร์อันตราย" ที่แฝงตัวเข้ามาควบคุมมือถือระบบ Android ของเรานั่นเอง

อ่านต่อ
แฮกเกอร์ไม่ได้พุ่งเป้าไปที่บริษัทขนาดใหญ่เท่านั้น แต่ธุรกิจของคุณคือสิ่งต่อไป

แฮกเกอร์ไม่ได้พุ่งเป้าไปที่บริษัทขนาดใหญ่เท่านั้น แต่ธุรกิจของคุณคือสิ่งต่อไป

เผยแพร่เมื่อ: 29 พ.ค. 2569

อาชญากรไซเบอร์มักมองว่าธุรกิจขนาดเล็กเป็นเป้าหมายที่โจมตีง่าย เพราะระบบป้องกันอ่อนแอ ขาดแคลนทีมสนับสนุนด้านไอที และมีสิ่งที่จะต้องสูญเสียมากกว่า ซึ่งพวกมันคิดถูกแล้ว และกำลังใช้ประโยชน์จากจุดอ่อนนี้ในทุกๆ วัน ตั้งแต่แรนซัมแวร์ไปจนถึงการโจมตีแบบฟิชชิ่ง ค่าใช้จ่ายจากการโดนเจาะระบบเพียงครั้งเดียว อาจรุนแรงถึงขั้นทำให้ธุรกิจ SME ต้องปิดตัวลงอย่างถาวร

อ่านต่อ
พบ DDoS Attack แบบใหม่ใช้โปรโตคอล UPnP อำพรางพอร์ตต้นทางเลี่ยงการตรวจจับ