1
00:00:16,230 --> 00:00:19,270
สวัสดีครับ คุ ณ ไมค์ เคาน์เตอร์ 
บาย เด็ก เพ ลง ครับผม สุเมธ 

2
00:00:19,270 --> 00:00:22,230
จิตต์ ภักดี ประดิษฐ์ ดําเนิน 
รายการ นะ ครับ เอ พิ โสด นี้จะ 

3
00:00:22,230 --> 00:00:24,750
เป็น โสด ของ ฟร็ นด์ ซิ เดย์ 
นะ ครับ วันนี้จะ พูด ถึง 

4
00:00:24,750 --> 00:00:28,110
เรื่องของ ไมโครซอฟท์ บริดจ์ 
มิดไนท์ บริษัท นะ ฮะ จริงจริง 

5
00:00:29,150 --> 00:00:32,509
อินเตอร์ นี้ เป็น อิน ซิ เดน จ์ 
ที่ เ กิดขึ้น ตั้งแต่ ช่วง ปี 

6
00:00:32,509 --> 00:00:36,870
2024 นะ ครับ ช่วง มกรา 2024 นะ 
ครับ แต่ว่า อันนี้ ผมเอา มาจาก 

7
00:00:36,870 --> 00:00:40,230
ทาง ฝั่ง สเต็ก เกอร์ ออฟ นะ ครับ
เค้า เอา เหตุการ ณ ์ มา 

8
00:00:40,230 --> 00:00:43,350
วิเคราะห์ แล้วก็ สรุป นะ ครับ 
ซึ่ง จริงจริง วิดีโอ นี้ก็ 

9
00:00:43,350 --> 00:00:46,110
ประมา ณ สัก ครึ่งปี แล้วแหละ 
นะ ครับ ครึ่งปี ปี นึง แล้วแหละ 

10
00:00:46,190 --> 00:00:47,350
แต่ 
ผมเพิ่งได้ดูก็เลยอะมันโอเคมั้ยสรุปกันอีกทีนึง

11
00:00:47,350 --> 00:00:47,910
หรือว่ามาดูกันอีกทีนึงนะครับ 
โอเคเออ 

12
00:00:47,910 --> 00:00:48,430
เราเริ่มมาจากอย่างนี้ก่อนละกัน 
ตัวของอินไซด์เนี่ยเกิดขึ้นในช่วงของวันที่

13
00:00:48,470 --> 00:00:50,190
12/01/2014 นะครับ แต่ว่า เอ่อ 
ตัวของเทรดแอคเตอร์จริงๆเข้ามาแล้วตั้งแต่ช่วงเดือนพฤศจิกายน2013

14
00:00:50,190 --> 00:00:50,550
นะครับ 
โดยกลุ่มเทือกเตอร์ที่เข้ามาโจมตีเนี่ยก็คือตัวของมิดใดบริษัทนะครับ

15
00:00:50,550 --> 00:01:18,900
เป็นกลุ่มคาแรคเตอร์ที่น่าจะเป็นฝั่งของรัสเซียนะครับ
โดยการตรวจพบเนี่ยเกิดจากที่ฝั่งของทาง

16
00:01:18,900 --> 00:01:21,620
microsoft มีการทํา routine เออ 
analysis ในเรื่องของตัว ews 

17
00:01:21,620 --> 00:01:30,280
activity log แล้วก็ตัวของ s vr 
นะครับ โดยตัวของ s p r 

18
00:01:30,280 --> 00:01:31,360
เนี่ยมีการโจมตีไปที่ตัวของ 
excention อื่นด้วย 

19
00:01:31,360 --> 00:01:32,080
ซึ่งก็เลยกลายเป็นปัญหาที่แล้วเจอแล้วก็ทําให้เริ่มดําเนินการสืบสวนสอบสวนเพิ่มเติมในส่วนนี้นะครับ
ทีนี้ในเรื่องของการโจมตีนะครับ 

20
00:01:32,080 --> 00:01:33,320
ตัวของทางฝั่งไมโครซอฟท์นะครับ 
ให้ข้อมูลนะครับ 

21
00:01:33,360 --> 00:01:34,920
ก็เป็นเรื่องของการโจมตีลักษณะของ
password spring attack 

22
00:01:34,920 --> 00:01:39,960
ไปที่ระบบตัวของ legacy นะครับ 
หรือตัวที่เป็น trasing นะครับ 

23
00:01:57,400 --> 00:02:04,030
ตัวของทาง teractor 
เนี่ยได้จีเข้าไปที่ตัวของ Power 

24
00:02:04,030 --> 00:02:04,430
stakes 
เนี่ยแถบไปที่ตัวของระบบหนึ่งของของ

25
00:02:04,430 --> 00:02:05,670
user ต่างๆนะครับ 
แล้วก็เข้ามาเป็น user user 

26
00:02:05,950 --> 00:02:07,510
นึงได้ ซึ่ง user ที่ว่าเนี่ย 
น่าจะมีสิทธิสูงก็คือมีสิทธิ์เป็นแอปพลิเคชัน

27
00:02:07,510 --> 00:02:09,430
แอพพลิเคเตอร์ หรือ cloud 
application amisitor หรือ 

28
00:02:09,430 --> 00:02:11,990
director singeconization account
หรือ global adminter หรือ 

29
00:02:11,990 --> 00:02:15,630
hybridity adminter เออ หรือเป็น 
custom low ใดใดนะครับ 

30
00:02:31,760 --> 00:02:33,600
หรือมีการได้สิทธิจากตัวของตัว 
legacy application นะครับ 

31
00:02:33,600 --> 00:02:34,720
เพราะว่าหลังจากนั้นเสร็จแล้วครับ
สิ่งที่ตามมา ก็คือทางฝั่งของ 

32
00:02:34,720 --> 00:02:37,480
teractor เนี่ย 
มีการเออใช้งานตัวของ legacy test

33
00:02:37,480 --> 00:02:39,040
โอออสแอปพลิเคชันต่อใน 
การโจมตีต่อระบบนะครับ 

34
00:02:39,040 --> 00:02:40,920
อีกส่วนนึงที่มีความเป็นหน้าที่เป็นโลว์ที่อาจจะเป็นโลว์เก่าที่ถูกซ่อนไว้ของทาง
personal assure เองนะครับ ก็คือ 

35
00:02:40,920 --> 00:02:44,760
partner tes two support 
กับอีกอันนึงคือ private low 

36
00:02:44,760 --> 00:03:02,830
amnester ก็เป็นไปได้เหมือน 
นะครับ 

37
00:03:04,350 --> 00:03:04,990
ซึ่งหลังจากนั้นเสร็จแล้วครับ 
ตัวของ transtitor 

38
00:03:04,990 --> 00:03:07,670
เองเนี่ยได้ทําการ add cri 
anticat เข้าไปที่ตัวของ legacy 

39
00:03:07,670 --> 00:03:07,990
application 
นั่นคือจุดที่ว่าจึงมีการสันนิษฐานเรื่องของ

40
00:03:07,990 --> 00:03:10,750
role ต่างๆของตัว user 
นั่นเองนะครับ แล้วก็เมื่อเอ่อ 

41
00:03:11,030 --> 00:03:14,150
มีการ add ตัวของ cry anticet 
เข้าไปที่ตัวของ legachy 

42
00:03:14,150 --> 00:03:15,590
application ก็ทําให้ตัวของ 
translate เนี่ย สามารถที่จะ 

43
00:03:15,670 --> 00:03:17,390
impersate หรือเรียกว่า 
เป็นเหมือน 

44
00:03:28,640 --> 00:03:29,920
เออ จําลองตัวเองเป็นการ login 
เป็นตัวละครของ lock goldency 

45
00:03:29,920 --> 00:03:30,800
application ได้นะครับ 
แล้วก็ด้วยความที่ตัวของ locaxy 

46
00:03:30,800 --> 00:03:32,040
แอปพลิเคชันที่ว่าเนี่ย 
มันดันมีการถูกสร้างไว้ เออ 

47
00:03:32,280 --> 00:03:33,600
ในตัวของระบบที่เป็นของทาง 
microsoft ด้วยนะครับ 

48
00:03:33,600 --> 00:03:35,040
ก็เลยมีการใช้ตัวของเลกาเซียร์แอปพลิเคชันนั้นในการเข้าถึงตัวของ
microsoft production environment

49
00:03:35,040 --> 00:03:36,200
ได้นั่นเองนะครับ ตัวของเออ 
action 

50
00:03:36,520 --> 00:03:55,800
ที่น่าจะมีการทําเพิ่มเติมนะครับ 
ก็คือตัวของหมายถึงว่าสิทธิที่ที่ตัวของทางฝั่งเออ

51
00:03:55,800 --> 00:03:58,000
application ที่อยู่ในตัวของ plot
อ่ะนะครับ ที่ทางฝั่งของ teracter

52
00:03:58,000 --> 00:04:01,840
น่าจะได้ไปเนี่ย น่าจะเป็นตัวของ 
globalmictor หรือ partner tier 2

53
00:04:01,840 --> 00:04:03,640
support หรือ pureet low account 
นะครับ หรือ 

54
00:04:03,640 --> 00:04:04,320
แต่แน่แน่อันนึงที่แน่แน่ 
น่าจะน่าจะมีแน่แน่ก็คือเรื่องของ

55
00:04:04,320 --> 00:04:07,800
microsoft grab applow นะครับ 
ซึ่งในส่วนเนี้ยจะทําให้ตัวของ 

56
00:04:07,800 --> 00:04:08,360
transticer 
เนี่ยสามารถที่จะเข้าถึง 

57
00:04:23,120 --> 00:04:23,880
ข้อมูลต่างๆ 
ผ่านตัวของไมโครซอฟท์กราฟได้นะครับ

58
00:04:23,960 --> 00:04:24,520
อันนี้คือส่วนสําคัญนะครับ 
เพราะว่าตัวของไมโครซอฟท์กราฟเนี่ย

59
00:04:24,520 --> 00:04:26,080
มันสามารถทําเรื่องของ data 
efficition ได้ด้วยนะครับ 

60
00:04:26,440 --> 00:04:27,800
ทีนี้เสร็จแล้วครับ ส่วนที่ตามมา 
ก็คือทางฝั่งของ tracker 

61
00:04:28,360 --> 00:04:29,520
ไปทําตัวของแอป creation 
คือการสร้างตัวของ application 

62
00:04:29,520 --> 00:04:32,160
ขึ้นมา ลักษณะ ของเป็น multicot 
cost tenance นะครับ แล้วก็มีการ 

63
00:04:32,880 --> 00:04:34,840
assign ตัวของ app 
คอนเซ็ปต์เป็นลักษณะของ service 

64
00:04:34,840 --> 00:04:36,560
principal แล้วก็ทํา approwle 
assignment นะครับ 

65
00:04:36,560 --> 00:04:54,630
จากนั้นเสร็จสุดท้าย 
คือเรื่องของการไปอ่า คิวลี่ 

66
00:04:54,910 --> 00:04:57,070
อีเมล์ อินบ็อกซ์ แอสเสท 
นั่นเองนะครับ 

67
00:04:57,470 --> 00:04:58,150
ตัวของแอพโปรแอสไซน์เมนท์นะครับ 
เข้าใจว่าอันนี้เป็นการตีความแล้วก็มีการ

68
00:05:06,800 --> 00:05:07,360
วิเคราะห์นะครับ 
จากทางฝั่งของสเปกเตอร์ออฟนะครับ 

69
00:05:07,360 --> 00:05:16,230
ก็คือเรื่องของการที่เราแอสไซน์ตัวโรเออเป็นเป็น
ส่วนก็ว่า amazer หรือ 

70
00:05:16,470 --> 00:05:19,390
partnershier to support pureet 
low amazer หรือ 

71
00:05:20,230 --> 00:05:21,750
และอีกส่วนง่ายง่ายก็คือเรื่องของ
delivery microsoft graph นะครับ 

72
00:05:21,750 --> 00:05:25,070
delory lead life all แน่แน่ 
อันนี้คือส่วนที่มีการวิเคราะห์กันนะครับ

73
00:05:25,070 --> 00:05:25,830
ฉะนั้นเสร็จแล้วครับ 
ก็ใช้ตัวของแอพพลิเคชั่นที่มีการสร้างขึ้นมาใหม่นี้

74
00:05:25,830 --> 00:05:27,030
ในการที่จะ qry 
เข้าถึงตัวของอีบ็อกซ์ของไมโครซอฟท์

75
00:05:39,680 --> 00:05:40,920
Exchange ทั้งหมดนะครับ 
อันเนี้ยคือส่วนที่น่ากลัวนะครับ 

76
00:05:41,480 --> 00:05:42,800
ดังนั้นจะเห็นว่าสิ่งที่เกิดขึ้นมันจะมี
2 ส่วนเลยคือการ creation create 

77
00:05:42,800 --> 00:05:44,240
application ขึ้นมา 
ซึ่งในส่วนของการ application 

78
00:05:44,240 --> 00:05:45,600
creation ตรงส่วนเนี้ย 
ทางฝั่งของอเล็กซ์ในตอนแรกไม่ได้มีการตรวจจับ

79
00:05:45,600 --> 00:05:46,040
ไม่มีการเออคอยมอนิเตอร์นะครับ 
ก็เลยกลายเป็นการสร้างโดยที่ไม่มีการสงสัยอะไรนะครับ

80
00:05:46,040 --> 00:05:47,560
แล้วก็จากนั้นเสร็จครับ 
แต่ว่าด้วยความที่ 

81
00:05:47,560 --> 00:05:49,160
พอมีเรื่องของการคิวรี่ไปที่ตัวของ
exchange หรอกนะครับ ซึ่งมัน 

82
00:06:10,030 --> 00:06:12,710
ในตัว ของ อิน เวส หรอก นั่นแหละ 
แล้ว ทําให้ ตัวของ อเมซอน เนี่ย 

83
00:06:12,710 --> 00:06:17,310
สุดท้าย แล้วเจอ ตัวของ 
เหตุการ ณ ์ นี้ใน ที่ สุด แล้วก็

84
00:06:17,310 --> 00:06:20,630
ทําการ ไล่ เรียง กลับ ไปว่า เอ้ย
ตัว ของการ คิว รี่ ที่ ว่า 

85
00:06:20,630 --> 00:06:24,150
มันมาจาก ตัวของ แอพพลิเคชั่น ตัว
ไหน รวม ถึง แอพพลิเคชั่น นี้ถูก 

86
00:06:24,150 --> 00:06:28,070
สร้าง มา จากใคร ถูก สร้าง มาจาก 
อะไร แล้วก็ ไล่ ลบ ข้อมูล ต่อ 

87
00:06:28,070 --> 00:06:32,310
จนกระทั่ง ไป ถึง ตัวของ เออ 
เทสโลเมตร นะ ครับ เอ่อ ขออภัย 

88
00:06:32,310 --> 00:06:37,240
legazy evalment นะ ครับ ซึ่ง จาก
ทั้งหมด ทั้งมวล ในส่วนนี้ 

89
00:06:37,240 --> 00:06:40,800
นะ ครับ ก็จะ เห็น ชัดเจนว่า 
สิ่ง ที่ แม้กระทั่ง ไมโครซอฟท์ 

90
00:06:40,800 --> 00:06:46,720
เอง ยัง พลาด ก็คือ เรื่อง ของการ
มอนิเตอร์ เรื่องของ ตัวการ สร้าง

91
00:06:47,440 --> 00:06:52,360
ยูสเซอร์ การ สร้าง application 
และก็ ถึง รวมถึงการ assign 

92
00:06:52,360 --> 00:06:56,280
ตัวของ service principal ด้วย 
นั่นเอง นะ ครับ ดังนั้น วิธี 

93
00:06:56,280 --> 00:06:58,800
ป้องกัน ในเหตุ การ ณ ์ นี้ เนี่ย
จริงจริง แล้วก็ จะมี หลาย ส่วน 

94
00:06:58,800 --> 00:07:01,680
ครับ ไม่ว่าจะ เป็น เรื่องของ 
หนึ่ง คือ การมอนิเตอร์ 

95
00:07:01,680 --> 00:07:04,840
เรื่องของการ assign ตัวของ 
promotion ที่ dangerus 

96
00:07:04,840 --> 00:07:07,160
เขาใช้คําว่า dangerous เลย ก็คือ
promotion ที่อันตรายนะครับ 

97
00:07:07,160 --> 00:07:08,960
ให้กับตัวของ switch principal 
นะครับ 

98
00:07:08,960 --> 00:07:09,760
แล้วก็ถ้าเจอเมื่อไหร่เนี่ย 
จริงๆแล้วควรจะรีบดําเนินการ 

99
00:07:09,760 --> 00:07:10,960
remove ออกทันทีนะครับ 
แล้วก็ส่วนสุดท้ายก็คือเรื่องของการเออคอย

100
00:07:11,240 --> 00:07:13,400
monitor 
เรื่องของการล็อกอินที่ผิด 

101
00:07:13,600 --> 00:07:15,200
ปกตินะครับ ซึ่งในส่วนนี้ 
microsoft ก็น่าจะ 

102
00:07:29,120 --> 00:07:30,360
เข้าใจว่าไมโครซอฟท์น่าจะพลาดไปในมุมนี้นะครับ
ก็เลยทําให้กลายเป็นสามารถเข้าถึงและก็อยู่ในระบบได้นานมากนะครับ

103
00:07:30,360 --> 00:07:31,200
เป็นเดือนกว่านะครับ 
จนจนไมโครซอฟท์เนี่ยมาตรวจพบในเรื่องของตัว

104
00:07:31,200 --> 00:07:48,230
invest lock ภายหลังนั่นเองนะครับ
คราวหน้า ก็ ประมาณนี้ ครับ 

105
00:07:48,230 --> 00:07:50,350
สําหรับ episode นี้ นะ 
ฮะ ก็ เป็น เรื่องของ การสรุป 

106
00:07:50,350 --> 00:07:53,710
เหตุการ ณ ์ ไมโครซอฟท์ บริดจ์ 
มิดไนท์ บริษัท ซึ่งเกิด ตั้งแต่ 

107
00:07:53,710 --> 00:07:59,950
ช่วง ของเดือน มกราคม 2024 นะ 
ครับ โอเค ประมาณนี้ ขอบคุ 

108
00:07:59,950 --> 00:08:02,470
ณ ทุกครั้ง ที่ ติดตาม พบกัน ใหม่
สําหรับ วันนี้ ลา กันไป ก่อน 

109
00:08:02,470 --> 00:08:03,550
สวัสดีครับ
