หน้าแรก ตรวจหวย เว็บบอร์ด ควิซ Pic Post แชร์ลิ้ง หาเพื่อน Chat หาเพื่อน Line หาเพื่อน Team Page อัลบั้ม คำคม Glitter เกมถอดรหัสภาพ คำนวณ การเงิน ราคาทองคำ กินอะไรดี
ติดต่อเว็บไซต์ลงโฆษณาลงข่าวประชาสัมพันธ์แจ้งเนื้อหาไม่เหมาะสมเงื่อนไขการให้บริการ
News บอร์ดต่างๆค้นหาตั้งกระทู้

มัลแวร์แบบใหม่ Redirect เว็บของเหยื่อไปเว็บปลอม โดยที่ URL ไม่เปลี่ยนตามไปด้วย

โพสท์โดย Annonymus TN

พบมัลแวร์แบบใหม่ Redirect เว็บของเหยื่อไปเว็บปลอม โดยที่ URL ไม่เปลี่ยนตามไปด้วย

มัลแวร์หลายตัวมักจะใช้กลเม็ดในการหลอกให้เหยื่อเข้าเว็บไซต์ปลอม ซึ่งหลังจากเข้าไปแล้วก็มักจะมีการเปลี่ยนเป้าหมายการเยี่ยมชม หรือ Redirect ผู้ใช้งานไปยังอีกเว็บไซต์ที่มีการเก็บสคริปท์ หรือไฟล์มัลแวร์ (Payload) ตัวจริงได้อยู่ ซึ่งก็มักจะสังเกตได้ง่ายเนื่องจาก URL บน Address Bar จะเปลี่ยนแปลงไป แต่ในคราวนี้อาจทำให้หลายคนต้องตกเป็นเหยื่ออย่างไม่รู้ตัวได้ง่ายกว่าเดิม

จากรายงานโดยเว็บไซต์ Cyber Security News ได้กล่าวถึงการตรวจพบมัลแวร์ตัวใหม่ Stanley ซึ่งเป็นมัลแวร์ที่ไม่ได้ถูกระบุประเภทไว้โดยแหล่งข่าว เพียงแต่ว่าระบุไว้ว่าเป็น Toolkit (ชุดเครื่องมือ) ที่ถูกวางขายในตลาดมืดด้วยราคา 2,000 ดอลลาร์สหรัฐ (63,619.99 บาท) ถึง 6,000 ดอลลาร์สหรัฐ (190,938 บาท) ในเว็บบอร์ดใต้ดินของเหล่าแฮกเกอร์ ซึ่งเป็นการขายแบบมัลแวร์เช่าใช้ หรือ Malware-as-a-Service (MaaS) ซึ่งมัลแวร์ตัวนี้มีความสามารถที่โดดเด่นกว่าคู่แข่ง ในจุดที่สามารถเปลี่ยนการเข้าชมเว็บ (Redirect) เหยื่อจากเว็บหนึ่งไปอีกเว็บหนึ่งได้โดยที่ชื่อ URL บนส่วนของ Address Bar ของเว็บเบราว์เซอร์นั้นไม่เปลี่ยนไปด้วย ซึ่งจะนำไปสู่การหลอกขโมยรหัสผ่านของเหยื่อบนเว็บไซต์ปลอมแต่เหยื่อกลับคิดว่ายังใช้งานเว็บไซต์จริงอยู่ โดยทั้งหมดนี้เกิดขึ้นได้ผ่านทางการมัลแวร์ที่ Toolkit ตัวนี้ปลอมตัวให้เป็นส่วนเสริม (Extension) ปลอม ซึ่งในด้านการปลอมตัวนั้นตัวเครื่องมือมัลแวร์ตัวนี้เองก็มีการโฆษณาว่า ส่วนเสริมปลอมที่ถูกสร้างขึ้นจะได้รับการอนุมัติและปล่อยให้ดาวน์โหลดผ่านทาง Chrome Web Store ซึ่งเป็นแหล่งดาวน์โหลดและจัดจำหน่ายส่วนเสริมของเว็บเบราว์เซอร์ Chrome อย่างเป็นทางการของ Google

เครื่องมือมัลแวร์ตัวนี้ถูกตรวจพบครั้งแรกในช่วงวันที่ 12 มกราคม ที่ผ่านมาโดยมีการวางขายอยู่ในเว็บบอร์ดใต้ดินบนโพสต์ของผู้ใช้งานที่ใช้ภาษารัสเซีย ในชื่อว่า “Стэнли” ทั้งยังมีการพบส่วนเสริมปลอมบน Chrome Web Store ที่ถูกสร้างโดยเครื่องมือมัลแวร์ตัวนี้อีกด้วย ซึ่งส่วนเสริมดังกล่าวนั้นเป็นการปลอมตัวเป็นส่วนเสริมสำหรับการจดบันทึกทั่วไป กับการบันทึกหน้าเว็บไซต์ที่ต้องการเข้าเยี่ยมชมบ่อย ๆ (Bookmark) ที่มีชื่อว่า “Notely” แต่แท้จริงแล้วใช้ในการเปลี่ยนหน้าเว็บไซต์ไปเว็บหลอกลวง ซึ่งเป็นวิธีการหลอกลวงแบบ Sproofing ในรูปแบบหนึ่ง

ส่วนเสริมปลอมเหล่านี้จะถูกควบคุมผ่านทางแผงควบคุม (Control Panel) ที่ใช้งานผ่านทางเว็บไซต์ (Web-based) ที่ใช้งานได้ง่าย ซึ่งผู้ใช้งานจะเห็นหมายเลขไอพี (IP Address) ของเหยื่อที่ติดตั้งส่วนเสริมปลอมที่ถูกสร้างขึ้นด้วยเครื่องมือตัวนี้ โดยหมายเลขไอพีเหล่านี้จะทำหน้าที่เป็นเครื่องมือระบุตัวตน (Identifier) เหยื่อ ซึ่งแฮกเกอร์จะสามารถเลือกเพื่อโจมตีเหยื่อเฉพาะรายบุคคล หรือ อาจจัดกลุ่มตามประเภทของเว็บเบราว์เซอร์ หรือ อุปกรณ์ของเหยื่อก็ได้ และในส่วนของการตั้งค่าการทำ Sproofing เหยื่อนั้น ก็จะมีการให้แฮกเกอร์ที่ใช้งานนั้นทำการกรอก URL ของเว็บไซต์เป้าหมายที่แฮกเกอร์ต้องการทำการเปลี่ยนหน้าเพจเมื่อเหยื่อที่ถูกเลือกทำการเข้าเยี่ยมชม และ URL เพจปลอมที่แฮกเกอร์ต้องการจะเข้าใช้งาน

ในด้านการโจมตีเว็บเบราว์เซอร์นั้นจะเริ่มขึ้นหลังจากที่เหยื่อติดตั้งส่วนเสริมปลอมที่ถูกสร้างขึ้นด้วยชุดเครื่องมือมัลแวร์ตัวดังกล่าวลงบนเบราว์เซอร์ ซึ่งตัวส่วนเสริมนี้จะมีสิทธิ์ (Permission) ในการเข้าถึงตัวเบราว์เซอร์ในระดับที่แทบเรียกได้ว่าสมบูรณ์เลยทีเดียว ซึ่งหลังจากติดตั้งเสร็จเรียบร้อย เมื่อเปิดเว็บไซต์ที่เป็นเป้าหมาย ตัวมัลแวร์ก็จะทำการรันโค้ดอย่างรวดเร็วที่สุดระหว่างที่กำลังโหลดหน้าเพจของเว็บไซต์ดังกล่าว เพื่อทำการแทรกหน้าปลอมขณะที่ยังคงชื่อ URL เหมือนเว็บไซต์ที่เหยื่อต้องการเข้าทุกประการ นำไปสู่การถูกหลอกในท้ายที่สุด

นอกจากความสามารถหลักดังกล่าวแล้ว แหล่งข่าวยังพบอีกว่าตัวมัลแวร์จะมีการติดต่อการเซิร์ฟเวอร์ควบคุม (C2 หรือ Command anc Control) เพื่อรับคำสั่งในการทำงานด้านการเปลี่ยนเป้าหมายการเยี่ยมชมเว็บไซต์คำสั่งใหม่ ๆ ทุก 10 วินาที ทำให้แฮกเกอร์สามารถอัปเดตคำสั่งการทำงานได้ดั่งใจ นอกจากนั้นยังมีความสามารถในการเปลี่ยนมาใช้งานโดเมนสำรอง (Backup Domain Rotation) ในกรณีที่เซิร์ฟเวอร์ C2 ตัวปัจจุบันถูกทางหน่วยงานรัฐสั่งปิดได้อีกด้วย ช่วยเพิ่มความยุ่งยากให้กับที่กลุ่มผู้ปราบปรามไปได้ในอีกระดับหนึ่ง

ด้วยความร้ายกาจเช่นนี้ ทางแหล่งข่าวจึงได้มีการเตือนให้ผู้ใช้งาน โดยเฉพาะในระดับองค์กรนั้นมีนโยบายควบคุมการใช้งานหรือติดตั้งส่วนเสริมบนเว็บเบราว์เซอร์อย่างเข้มงวด เพื่อป้องกันภัยที่อาจจะเกิดขึ้นได้ถ้ามีการติดตั้งส่วนเสริมที่ไม่น่าไว้วางใจ

เนื้อหาโดย: Annonymus TN
⚠ แจ้งเนื้อหาไม่เหมาะสม 
Annonymus TN's profile


โพสท์โดย: Annonymus TN
เป็นกำลังใจให้เจ้าของกระทู้โดยการ VOTE และ SHARE
Hot Topic ที่น่าสนใจอื่นๆ
AI วิเคราะห์เลขท้าย 2 ตัว งวดวันที่ 16 กุมภาพันธ์ 69..โดยใช้สถิติย้อนหลัง 20 ปีอาชีพสำคัญในประเทศไทย ที่คนไทยไม่นิยมทำเป็นอาชีพมหาวิทยาลัยที่มีชื่อเสียงที่สุดในภาคอีสานอำเภอเดียวในประเทศไทย ที่มีป้ายทะเบียนรถเป็นของตัวเอง5 อันดับประเทศที่มีค่าไฟฟ้า'ถูก'ที่สุดในโลกมาดู 5 ธุรกิจ “เสือนอนกิน” ลงทุนครั้งเดียวกินยาวๆ108 ปี แห่งการสละราชย์: ปิดฉาก "ปูยี" ปัจฉิมจักรพรรดิและบทเรียน 70 ปีของต้าชิงมหาวิทยาลัยในประเทศไทย ที่มีจำนวนนักศึกษามากที่สุดถนนเลียบทะเล'ที่ยาวที่สุด'ในประเทศไทยวิเคราะห์เพลง "ควายหาย" สุรพล สมบัติเจริญ: สถาบันความเชื่อและการต่อรองเชิงอำนาจในวิถีชาวนาเด็กชายวัย 12 จากเท็กซัส สร้างประวัติศาสตร์ ความสำเร็จในการสร้าง "เตาปฏิกรณ์นิวเคลียร์ฟิวชัน" ด้วยตนเองวงการบรรพชีวินวิทยาตื่นเต้น หลังทีมนักวิทยาศาสตร์อังกฤษค้นพบฟอสซิลกะโหลกศีรษะของสัตว์ทะเลยุคดึกดำบรรพ์ บริเวณหน้าผา Jurassic Coast
Hot Topic ที่มีผู้ตอบล่าสุด
10 ประเทศในทวีปเอเชีย ที่มีกองกำลังทหารแข็งแกร่งมากที่สุด
กระทู้อื่นๆในบอร์ด ข่าววันนี้
แคมเปญแพร่กระจายมัลแวร์ใหม่ ผ่านทางกล่องข้อความส่วนตัวบน Linkedinกล้องชัดอีกแล้ว!โจรเหิมข้ามปีลักมะละกอหน้าบ้านกลางดึกรอบ 2กล้องชัดอีกแล้ว!สี่แยกวัดใจ เก๋งชนกระบะเจ็บ 3 รายสะพานรักข้ามพรมแดน: จีน-ไทย เปิดตัวซีรีส์สั้นแฟนตาซี เฉลิมฉลอง 50 ปี ความสัมพันธ์ทางการทูต
ตั้งกระทู้ใหม่