0Pricing
Cyber Security Academy · บทเรียน

วงจรชีวิต APT: จากการเข้าถึงครั้งแรกถึงการลักลอบนำข้อมูลออก

ติดตามแคมเปญ APT ตั้งแต่ต้นจนจบผ่านห่วงโซ่การสังหารทางไซเบอร์ ตั้งแต่ฟิชชิงแบบเจาะจงจนถึงการขโมยข้อมูล

วงจรชีวิต APT: จากการเข้าถึงครั้งแรกถึงการลักลอบนำข้อมูลออก เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

APT คืออะไร

ภัยคุกคามขั้นสูงแบบต่อเนื่อง (APT) หมายถึงผู้โจมตีที่มีความซับซ้อน ซึ่งได้รับการสนับสนุนจากรัฐหรือมีเงินทุนสูง และดำเนินแคมเปญแบบเจาะจงเป้าหมายเป็นเวลานาน ต่างจากผู้โจมตีแบบฉวยโอกาส กลุ่ม APT จะทุ่มเททรัพยากรจำนวนมากให้กับเป้าหมายมูลค่าสูงโดยเฉพาะ เช่น ผู้รับเหมาด้านกลาโหม สถาบันการเงิน และหน่วยงานรัฐบาล

ห่วงโซ่การโจมตีทางไซเบอร์

ห่วงโซ่การโจมตีทางไซเบอร์ของล็อกฮีด มาร์ตินอธิบายการปฏิบัติการของ APT ไว้เจ็ดระยะ ได้แก่ การลาดตระเวนข้อมูล การเตรียมอาวุธ การส่งมอบ การใช้ประโยชน์จากช่องโหว่ การติดตั้ง การสั่งการและควบคุม และการดำเนินการตามเป้าหมาย ผู้ป้องกันสามารถขัดขวางแคมเปญได้ด้วยการตัดส่วนใดส่วนหนึ่งของห่วงโซ่

ระยะที่ 1: การลาดตระเวนข้อมูล

ผู้ปฏิบัติการ APT ดำเนินการสืบค้น OSINT แบบเชิงรับอย่างละเอียด ได้แก่ โปรไฟล์พนักงานบน LinkedIn (เพื่อระบุผู้ดูแลระบบ IT) ประกาศรับสมัครงาน (ซึ่งเปิดเผยชุดเทคโนโลยี) ที่เก็บโค้ดบน GitHub (ซึ่งอาจทำให้โค้ดภายในรั่วไหล) การค้นหาด้วยโชดัน (เพื่อค้นหาบริการที่เปิดเผย) และบันทึกความโปร่งใสของใบรับรอง (เพื่อค้นหาโดเมนย่อย)

ระยะที่ 2: การเตรียมอาวุธและการส่งมอบ

หลังจากลาดตระเวนข้อมูลแล้ว กลุ่ม APT จะสร้างเอกสารที่เตรียมเป็นอาวุธ เช่น แมโครของเอกเซลที่ใช้ประโยชน์จาก CVE ที่เพิ่งเปิดเผย ไฟล์ PDF ที่มี JavaScript หรือการอัปเดตซอฟต์แวร์ที่ถูกฝังโทรจัน โดยทั่วไปจะส่งมอบผ่านฟิชชิงแบบเจาะจงเป้าหมายไปยังเป้าหมายมูลค่าสูงที่ระบุไว้ หรือผ่านการเจาะเว็บไซต์เชิงยุทธศาสตร์ (เว็บไซต์ล่อเป้าหมาย)

ระยะที่ 3: การใช้ประโยชน์จากช่องโหว่และการติดตั้ง

การใช้ประโยชน์จากช่องโหว่จะอาศัยช่องโหว่แบบซีโร่เดย์หรือ CVE ที่ทราบแล้วโจมตีระบบที่ยังไม่ได้รับการอัปเดต การติดตั้งจะสร้างการคงอยู่ในระบบ เช่น งานตามกำหนดเวลา คีย์เรียกใช้งานในรีจิสทรี การติดตั้งบริการ การสมัครรับข้อมูล WMI หรืออิมแพลนต์บูตคิต กลุ่ม APT มักเลือกใช้อิมแพลนต์ระยะแรกที่มีขนาดเล็ก ซึ่งจะดาวน์โหลดชุดเครื่องมือเต็มหลังจากยึดระบบได้แล้ว

ระยะที่ 4: การสั่งการและควบคุม

กลุ่ม APT ทำให้การสื่อสารกับระบบสั่งการและควบคุมกลมกลืนไปกับการรับส่งข้อมูลปกติ โดยใช้การรับส่งข้อมูลเว็บที่เข้ารหัสไปยังผู้ให้บริการ CDN การทำอุโมงค์ DNS การบังหน้าโดเมน และระบบสั่งการและควบคุมผ่านสื่อสังคมออนไลน์ (โพสต์ไปยังทวิตเตอร์หรือ GitHub) ช่วงเวลาส่งสัญญาณเป็นระยะที่ยาวนานหลายชั่วโมงหรือหลายวันช่วยหลีกเลี่ยงการตรวจจับรูปแบบ การสื่อสารที่เข้ารหัสด้วยการตรึงใบรับรองทำให้การตรวจสอบ SSL ใช้ไม่ได้

ระยะที่ 5: การเคลื่อนย้ายภายในเครือข่าย

กลุ่ม APT เคลื่อนย้ายภายในเครือข่ายโดยใช้ข้อมูลรับรองที่ถูกยึด การส่งต่อค่าแฮช การขโมยข้อมูลรับรองบริการ และเครื่องมือที่มีอยู่ในระบบ พวกเขาจะทำแผนผังเครือข่าย ระบุเป้าหมายมูลค่าสูง (ตัวควบคุมโดเมน เซิร์ฟเวอร์จัดเก็บไฟล์ คลังข้อมูล) และสร้างจุดคงอยู่หลายจุดเพื่อให้มีระบบสำรอง

ระยะที่ 6: การยกระดับสิทธิ์

กลุ่ม APT ยกระดับสิทธิ์จากผู้ใช้เป็นผู้ดูแลระบบและผู้ดูแลโดเมน เทคนิคที่ใช้ ได้แก่ การยกระดับสิทธิ์ภายในเครื่อง (การใช้ประโยชน์จากช่องโหว่เคอร์เนล การกำหนดค่าบริการผิดพลาด) การดึงรหัสผ่านบัญชีบริการ การซิงโครไนซ์ข้อมูลโดเมนเพื่อดึงข้อมูลจาก NTDS.dit และการโจมตีด้วยตั๋วทองคำหรือตั๋วเงินเพื่อให้เข้าถึงโดเมนได้อย่างต่อเนื่องและตรวจจับได้ยาก

ระยะที่ 7: การดำเนินการตามเป้าหมาย

ระยะสุดท้ายแตกต่างกันไปตามแรงจูงใจของกลุ่ม APT ได้แก่ การจารกรรม (นำเอกสารลับ ทรัพย์สินทางปัญญา หรือการสื่อสารออกไป) การก่อวินาศกรรม (การโจมตีทำลายล้างในลักษณะเดียวกับ Stuxnet) การโจรกรรมทางการเงิน (การบิดเบือนธุรกรรม SWIFT) หรือการสร้างช่องทางเข้าถึงอย่างต่อเนื่องเพื่อปฏิบัติการในอนาคต โดยไม่ดำเนินการที่ก่อสัญญาณรบกวนในทันที

เทคนิคการนำข้อมูลออก

กลุ่ม APT นำข้อมูลออกอย่างช้า ๆ เพื่อหลีกเลี่ยงการตรวจจับ โดยแบ่งชุดข้อมูลขนาดใหญ่เป็นการถ่ายโอนขนาดเล็กตลอดหลายสัปดาห์ ใช้คลังข้อมูลที่เข้ารหัส บีบอัดข้อมูลก่อนถ่ายโอน พักข้อมูลไว้บนระบบตัวกลางที่ถูกยึด และนำข้อมูลออกผ่านบริการคลาวด์ที่ถูกต้องตามปกติ (OneDrive, ดรอปบ็อกซ์) เพื่อให้กลมกลืนกับการรับส่งข้อมูลทั่วไป

การตัดห่วงโซ่การโจมตี

ผู้ป้องกันสามารถขัดขวางกลุ่ม APT ได้ในทุกระยะ ได้แก่ การกรองอีเมลขัดขวางการส่งมอบ การอัปเดตระบบขัดขวางการใช้ประโยชน์จากช่องโหว่ EDR ขัดขวางการติดตั้ง การแบ่งส่วนเครือข่ายจำกัดการเคลื่อนย้ายภายในเครือข่าย สถานีงานสำหรับการเข้าถึงสิทธิ์สูงช่วยปกป้องข้อมูลรับรอง และเครื่องมือป้องกันการสูญหายของข้อมูลตรวจจับการนำข้อมูลออก

ตรวจสอบความรู้

ในห่วงโซ่การโจมตีทางไซเบอร์ ผู้โจมตีสร้างการคงอยู่ในระบบที่ถูกยึดได้ในระยะใด

สรุป

แคมเปญ APT ดำเนินไปตามวงจรชีวิตที่มีโครงสร้าง ตั้งแต่การลาดตระเวนด้วย OSINT การเตรียมอาวุธ การส่งมอบ การใช้ประโยชน์จากช่องโหว่ การสร้างระบบสั่งการและควบคุม การเคลื่อนย้ายภายในเครือข่าย การยกระดับสิทธิ์ ไปจนถึงการนำข้อมูลออก การเข้าใจแต่ละระยะช่วยให้ผู้ป้องกันตัดห่วงโซ่การโจมตีก่อนที่ฝ่ายตรงข้ามจะบรรลุเป้าหมาย

คำถามที่พบบ่อย

บทเรียน “วงจรชีวิต APT: จากการเข้าถึงครั้งแรกถึงการลักลอบนำข้อมูลออก” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “วงจรชีวิต APT: จากการเข้าถึงครั้งแรกถึงการลักลอบนำข้อมูลออก” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “วงจรชีวิต APT: จากการเข้าถึงครั้งแรกถึงการลักลอบนำข้อมูลออก”

ติดตามแคมเปญ APT ตั้งแต่ต้นจนจบผ่านห่วงโซ่การสังหารทางไซเบอร์ ตั้งแต่ฟิชชิงแบบเจาะจงจนถึงการขโมยข้อมูล คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน

บทเรียน “วงจรชีวิต APT: จากการเข้าถึงครั้งแรกถึงการลักลอบนำข้อมูลออก” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม

ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. วงจรชีวิต APT: จากการเข้าถึงครั้งแรกถึงการลักลอบนำข้อมูลออก
  2. มัลแวร์ไร้ไฟล์และเทคนิคการทำงานในหน่วยความจำ
  3. C2 ผ่าน HTTPS และการทำอุโมงค์ DNS
  4. การระบุแหล่งที่มาของภัยคุกคามและติดตามแคมเปญ
← กลับไปที่ Cyber Security Academy