Notepad++ ถูกแฮ็กระบบอัปเดต ส่งมัลแวร์เจาะจงเป้าหมายนาน 6 เดือน
ผู้พัฒนา Notepad++ โปรแกรมแก้ไขข้อความ (Text Editor) ยอดนิยมบน Windows ได้ออกมายอมรับว่า ระบบโครงสร้างพื้นฐานที่ใช้ในการส่งข้อมูลอัปเดตถูกแทรกซึมโดยกลุ่มแฮกเกอร์ที่คาดว่าเป็นรัฐบาลจีน ซึ่งใช้ช่องทางนี้ในการส่งซอฟต์แวร์เวอร์ชันที่ถูกดัดแปลงเพื่อฝัง Backdoor (ประตูหลังที่อนุญาตให้ผู้ไม่หวังดีเข้าถึงระบบได้) ไปยังกลุ่มเป้าหมายที่เลือกไว้เป็นพิเศษ โดยเหตุการณ์นี้เกิดขึ้นต่อเนื่องยาวนานถึง 6 เดือน
เหตุการณ์เริ่มต้นขึ้นเมื่อเดือนมิถุนายนปีที่ผ่านมา โดยผู้โจมตีสามารถเข้าควบคุมระบบโครงสร้างพื้นฐานระดับสูง ทำให้สามารถดักจับและเปลี่ยนเส้นทางการรับส่งข้อมูลการอัปเดตที่มุ่งหน้าไปยังเว็บไซต์ notepad-plus-plus.org ให้ไปยังเซิร์ฟเวอร์อันตรายแทน ซึ่งผู้พัฒนาสามารถกู้คืนการควบคุมระบบกลับมาได้สำเร็จในเดือนธันวาคม
เจาะลึกมัลแวร์ Chrysalis และวิธีการโจมตี
จากการตรวจสอบของบริษัทความปลอดภัย Rapid 7 พบว่าแฮกเกอร์ได้ติดตั้ง Payload หรือชุดคำสั่งอันตรายตัวใหม่ที่ชื่อว่า Chrysalis ซึ่งถูกระบุว่าเป็น Backdoor ที่มีความสามารถสูงและถูกออกแบบมาเพื่อใช้งานในระยะยาว ไม่ใช่เครื่องมือที่ใช้เพียงครั้งเดียวแล้วทิ้ง
กลไกการโจมตีมุ่งเน้นไปที่การใช้ประโยชน์จากระบบการตรวจสอบการอัปเดตที่หละหลวมใน Notepad++ เวอร์ชันเก่า โดยแฮกเกอร์ใช้เครื่องมือที่เรียกว่า GUP (หรือ WinGUP) ซึ่งเป็นโปรแกรมอัปเดตเฉพาะของ Notepad++ ในการทำงาน ดังนี้:
- ไฟล์ gup.exe จะส่งข้อมูลเวอร์ชันปัจจุบันไปยังเซิร์ฟเวอร์เพื่อขอ URL สำหรับดาวน์โหลดการอัปเดตจากไฟล์ gup.xml
- หากแฮกเกอร์สามารถดักจับข้อมูลในระดับ ISP (ผู้ให้บริการอินเทอร์เน็ต) และทำการแทรกแซง TLS (การเข้ารหัสข้อมูล) ได้ จะสามารถเปลี่ยน URL ให้ดาวน์โหลดไฟล์อันตรายมาติดตั้งในโฟลเดอร์ %TEMP% ของเครื่องเหยื่อแทน
- ในเวอร์ชันเก่า การรับส่งข้อมูลบางส่วนใช้เพียง HTTP ซึ่งไม่มีการเข้ารหัส ทำให้การโจมตีทำได้ง่ายขึ้น รวมถึงการใช้ใบรับรองแบบ Self-signed (ใบรับรองที่สร้างขึ้นเอง) ทำให้การตรวจสอบความถูกต้องของไฟล์ดาวน์โหลดไม่เข้มงวดพอ
ผลกระทบและการตรวจพบ
Kevin Beaumont นักวิจัยอิสระระบุว่า มีองค์กรอย่างน้อย 3 แห่งที่มีความเกี่ยวข้องกับภูมิภาคเอเชียตะวันออก รายงานว่าพบเหตุการณ์ความปลอดภัยที่นำไปสู่การโจมตีแบบ Hands-on Keyboard ซึ่งหมายถึงการที่แฮกเกอร์สามารถเข้าควบคุมเครื่องคอมพิวเตอร์ได้โดยตรงผ่านอินเทอร์เฟซบนเว็บ
ความผิดปกติเริ่มถูกสังเกตเห็นในเดือนพฤศจิกายน เมื่อ Notepad++ เวอร์ชัน 8.8.8 มีการออกแพตช์เพื่อปรับปรุงระบบ GUP ให้มีความปลอดภัยมากขึ้น เพื่อป้องกันการถูกดักจับข้อมูล ซึ่งสอดคล้องกับสมมติฐานของ Beaumont ก่อนที่ทางผู้พัฒนาจะประกาศอย่างเป็นทางการในภายหลัง
| หัวข้อ | รายละเอียด |
|---|---|
| ระยะเวลาที่ถูกโจมตี | มิถุนายน - ธันวาคม |
| ชื่อมัลแวร์ที่ใช้ | Chrysalis (Custom Backdoor) |
| เป้าหมายหลัก | ผู้ใช้บางกลุ่มที่ถูกเลือก (เน้นองค์กรในเอเชียตะวันออก) |
| จุดอ่อนที่ถูกใช้ | ระบบตรวจสอบการอัปเดต (GUP) ในเวอร์ชันเก่า |
| เวอร์ชันที่แนะนำให้ใช้ | 8.9.1 หรือสูงกว่า |
ข้อเท็จจริงสำคัญ
- การโจมตีแบบเจาะจง: ไม่ใช่การแพร่กระจายแบบสุ่ม แต่เป็นการเลือกเป้าหมายเฉพาะราย
- ความซับซ้อนสูง: มัลแวร์ Chrysalis เป็นเครื่องมือระดับสูงที่ออกแบบมาเพื่อการจารกรรมระยะยาว
- ความเสี่ยงจากแหล่งอื่น: นอกจากระบบอัปเดตแล้ว ยังพบโฆษณาปลอมใน Search Engine ที่หลอกให้โหลด Notepad++ เวอร์ชันฝังมัลแวร์ รวมถึงส่วนขยาย (Extensions) ที่เป็นอันตราย
- ปัญหาทรัพยากร: ผู้พัฒนาชี้ว่าโครงการ Open Source อย่าง Notepad++ ขาดแคลนงบประมาณเมื่อเทียบกับจำนวนผู้ใช้งานมหาศาล ทำให้การตรวจพบช่องโหว่ทำได้ช้า
คำถามที่พบบ่อย
ฉันจะรู้ได้อย่างไรว่าเครื่องของฉันถูกโจมตีหรือไม่?
ผู้ใช้สามารถตรวจสอบ Indicators of Compromise (IoC) หรือสัญญาณบ่งชี้การบุกรุกได้จากรายงานความปลอดภัยของ Rapid 7 เพื่อดูว่ามีไฟล์หรือพฤติกรรมผิดปกติในเครื่องหรือไม่
ควรแก้ไขปัญหาเบื้องต้นอย่างไร?
ให้ทำการติดตั้ง Notepad++ เวอร์ชัน 8.9.1 หรือสูงกว่า โดยดาวน์โหลดโดยตรงจากเว็บไซต์ทางการ notepad-plus-plus.org เท่านั้น
องค์กรขนาดใหญ่ควรป้องกันอย่างไรเพิ่มเติม?
แนะนำให้บล็อกการเข้าถึงอินเทอร์เน็ตของโปรเซส gup.exe หรือบล็อกโดเมน notepad-plus-plus.org ในระดับเครือข่าย เพื่อควบคุมการอัปเดตผ่านช่องทางที่ปลอดภัยกว่า
ทำไมการอัปเดตปกติถึงกลายเป็นช่องทางส่งมัลแวร์ได้?
เนื่องจากแฮกเกอร์เข้าควบคุมโครงสร้างพื้นฐานที่ส่งข้อมูลอัปเดต และใช้ประโยชน์จากช่องโหว่ในการตรวจสอบความถูกต้องของไฟล์ในเวอร์ชันเก่า ทำให้สามารถหลอกให้โปรแกรมดาวน์โหลดไฟล์อันตรายมาติดตั้งแทนไฟล์จริงได้



