หน้าแรก ตรวจหวย เว็บบอร์ด ควิซ Pic Post แชร์ลิ้ง หาเพื่อน Chat หาเพื่อน Line หาเพื่อน Team Page อัลบั้ม คำคม Glitter เกมถอดรหัสภาพ คำนวณ การเงิน ราคาทองคำ กินอะไรดี
ติดต่อเว็บไซต์ลงโฆษณาลงข่าวประชาสัมพันธ์แจ้งเนื้อหาไม่เหมาะสมเงื่อนไขการให้บริการ
News บอร์ดต่างๆค้นหาตั้งกระทู้

เตือนผู้ใช้ Windows ให้ระวังแคมเปญ Dead#Vax โจมตีระบบด้วยมัลแวร์แบบ Fileless

โพสท์โดย Annonymus TN

เตือนผู้ใช้ Windows ให้ระวังแคมเปญ Dead#Vax โจมตีระบบด้วยมัลแวร์แบบ Fileless

 

การโจมตีแบบ Fileless หรือ การโจมตีแบบไร้ไฟล์ คือ การโหลดมัลแวร์ลงไปในหน่วยความจำโดยตรง (In-Memory) ทำให้เครื่องมือตรวจจับมัลแวร์ส่วนใหญ่ไม่สามารถตรวจจับได้นั้น ได้กลายมาเป็นที่นิยมมากขึ้นในปัจจุบัน ทำให้โลกไซเบอร์นั้นเรียกได้ว่ามีอันตรายมากกว่าที่เคยเป็น และนี่ก็เป็นอีกแคมเปญหนึ่งที่ควรระวังอย่างยิ่งเนื่องจากได้มีการนำเอาวิธีการดังกล่าวเข้ามาใช้งาน

 

จากรายงานโดยเว็บไซต์ Siliconangle ได้กล่าวถึงการที่ทางทีมวิจัยจากบริษัท Securonix Inc. ซึ่งเป็นบริษัทผู้เชี่ยวชาญด้านความปลอดภัยไซเบอร์ได้ตรวจพบแคมเปญ Dead#Vax ซึ่งเป็นแคมเปญการปล่อยมัลแวร์ที่มีการประสานกลยุทธ์หลายอย่างเข้าด้วยกันไม่ว่าจะเป็น การใช้วิธีการหลอกลวงแบบการทำวิศวกรรมทางสังคม (Social Engineering), การใช้ไฟล์ Disc Image ในเชิงลบ และการโหลดไฟล์มัลแวร์ (Payload) ลงบนหน่วยความจำโดยตรง ซึ่งทั้งหมดนี้จะนำพาไปสู่การปล่อย Payload ตัวสุดท้ายเป็นมัลแวร์สำหรับการเข้าควบคุมระบบจากระยะไกล (RAT หรือ Remote Access Trojan) ที่มีชื่อว่า AsyncRAT ลงบนเครื่องของเหยื่อ

 

ซึ่งแคมเปญการโจมตีจะเริ่มต้นจากการส่งอีเมลหลอกลวงเหยื่อแบบ Phishing ที่มีการหลอกลวงเหยื่อให้ไว้วางใจกดลิงก์ที่แฮกเกอร์ส่งมาให้ ซึ่งลิงก์ดังกล่าวนั้นจะนำไปสู่การดาวน์โหลดไฟล์จำลองฮาร์ดดิสก์ (Virtual Hard Disk) ที่ถูกโฮสต์ไว้บนระบบของ InterPlanetary File System (IPFS) โดยการใช้ไฟล์ในรูปแบบดังกล่าวนั้นจะช่วยให้ไฟล์มัลแวร์สามารถเล็ดลอดระบบการกลั่นกรองอีเมล (Email Gateway) ไปได้อย่างง่ายดาย ซึ่งหลังจากที่เหยื่อได้ดาวน์โหลด และทำการเชื่อมต่อไฟล์จำลองดังกล่าวกับระบบ (Mount) ตัวไฟล์ Image ดังกล่าวก็จะมีสภาพเหมือนกับไดร์ฟบนเครื่อง (Local Drive) ทำให้สามารถเล็ดลอดระบบป้องกันแบบ Mark-of-the-Web (MOTW หรือฟีเจอร์ป้องกันไฟล์ที่ดาวน์โหลดมาจากแหล่งที่ไม่น่าเชื่อถือ)

 

หลังจากที่เหยื่อได้ทำการเปิดไดร์ฟจำลองดังกล่าวขึ้นมา ก็จะนำไปสู่ห่วงโซ่ของการฝังตัวของมัลแวร์ (Infection Chain) ที่ทุกขั้นตอนนั้นมีการออกแบบไว้อย่างดีเพื่อให้ดูไม่มีพิษมีภัย และตรวจจับได้ยาก ในขณะที่สคริปท์ต่าง ๆ ที่อยู่ภายในพยายามที่จะประกอบโค้ดขึ้นเป็น Payload (Reconstruction) ทีละตัวขึ้นมาอย่างเงียบ ๆ โดยเริ่มต้นจากสคริปท์ของ Windows ในรูปแบบไฟล์ Batch (.Bat) ที่มีการใช้ตรรกะการประมวลผลด้วยตนเอง (Self-Parsing Logic) ด้วยการอ่านไฟล์ที่เกี่ยวข้องเพื่อถอดรหัส (Decryption) ออกมาด้วยตนเอง ในขณะที่สคริปท์ PowerShell ใช้การตีรวนระบบแบบหลายชั้น (Multi-Layers Obfuscation) เพื่อก่อกวนระบบตรวจจับ ด้วยวิธีการต่าง ๆ เช่น การใช้โค้ดแบบ Unicode สร้างมลพิษ (Unicode Pollution), การเข้ารหัสแบบ Base64, การสลับตัวอักษร (Character Shifting) เพื่อซ่อนค่าสตริงที่สำคัญเป็นต้น

 

และในขั้นตอนท้ายสุด ตัวมัลแวร์นกต่อ (Loader) ก็จะใช้เครื่องมือที่อยู่บน Windows (Native Windows Application) เช่น OpenProcess, VirtualAllocEx, และ CreateRemoteThread เพื่อทำการยิง (Inject) Shellcode ที่ถูกเข้ารหัสแบบ x64 เข้าไปยัง Process ที่มีความน่าเชื่อถือ เช่น OneDrive.exe หรือ RuntimeBroker.exe ซึ่งถือว่าเป็นการยิงโค้ดลงบนหน่วยความจำโดยตรงโดยไม่ทิ้งร่องรอยไว้บนฮาร์ดดิสก์ทำให้สามารถถูกตรวจจับได้ยาก หลังจากนั้นโค้ดดังกล่าวก็จะถูกถอดรหัสออกมาเป็นมัลแวร์ AsyncRAT ในท้ายที่สุด

 

สำหรับมัลแวร์ AsyncRAT นั้น เป็นมัลแวร์ที่มีความสามารถที่หลากหลาย ไม่ว่าจะเป็นการขโมยรหัสผ่านต่าง ๆ, ความสามารถในการสอดแนมเครื่องของเหยื่อ, ความสามารถในการลักลอบขโมยข้อมูล (Data Exfiltration) และการปล่อยมัลแวร์ตัวอื่น ๆ ลงมาบนเครื่องของเหยื่อ

เนื้อหาโดย: Annonymus TN
⚠ แจ้งเนื้อหาไม่เหมาะสม 
Annonymus TN's profile


โพสท์โดย: Annonymus TN
เป็นกำลังใจให้เจ้าของกระทู้โดยการ VOTE และ SHARE
Hot Topic ที่น่าสนใจอื่นๆ
5 จังหวัดที่เจริญที่สุดของภาคเหนือในประเทศไทยกาปิตัน : แมวใหญ่ใจดีผู้เป็นเสมือนแสงสว่างนำทางให้เเมวตาบอดประเทศที่ร่ำรวยน้ำมันมากที่สุดในเอเชียไทม์ไลน์ที่หลายคนไม่เคยรู้! ใครกันแน่ที่มาทีหลังในปมพื้นที่ทับซ้อนไทย-กัมพูชา10 อันดับจังหวัดที่มีแรงงานต่างด้าวมากที่สุดในประเทศไทยเมืองที่ไม่มี "กลางวัน" นานนับเดือน5 เครื่องดื่มยามเช้าที่ดีต่อตับและระบบย่อยอาหารเป็นอย่างยิ่งเจาะเลขเด็ดธูปพยากรณ์ เจ๊ฟองเบียร์ งวดประจำวันที่ 1 มีนาคม 2569"เลขเด็ดจากดวงดาว" งวดวันที่ 1 มีนาคม 69..เลขไหนมา เอาปากกาจดเลย!ฮือฮา!...เลขเด็ดแม่นางยักษ์! ชาวบ้านแห่ขอโชคลาภวัดห้วยตะโก ลุ้นรวยงวด 1 มีนาคม 2569น้องแมวที่ทำท่าตลกๆ อยู่ที่สวนลุมพินี ตอนนี้กำลังเป็นไวรัลทั้งที่ญี่ปุ่นและในไทยเลยนะเนี่ย น่ารักจริงๆเน่อแยกออกไหม? อันไหนตะเเบก เสลา หรือ อินทนิล : ไม้แฝดสาม: ความต่างที่สัมผัสได้จากลำต้น
Hot Topic ที่มีผู้ตอบล่าสุด
ส่งจนตาย...ตายแล้วไม่ได้เงิน! ชาวบ้านวาปีปทุมอ่วม ค้างจ่ายฌาปนกิจ 1,400 ล้าน คิวรอเงินนาน 32 ปี!แนะนำ! เว็บไซต์ ai สามารถวาดรูป [l8+](สร้างฟรี) ผู้ใหญ่เท่านั้น
กระทู้อื่นๆในบอร์ด ข่าววันนี้
เด็กอินโดนีเซียเสียชีวิต หลังถูกแม่เลี้ยงทำร้าย และ ถูกบังคับให้ดื่มน้ำเดือดติดตั้งเกม Tales Runnerห้ามลบเกมออกเพราะไฟล์ในเครื่องจะหายหมดแฮกเกอร์อาศัย AI Agent "Skill" ของ OpenClaw ส่งมัลแวร์ลงระบบของเหยื่อ"เต้ มงคลกิตติ์" เกมเเล้ว!...: พรรคทางเลือกใหม่สั่งพักงาน "มงคลกิตติ์" ระงับหน้าที่เลขาธิการพรรคชั่วคราว
ตั้งกระทู้ใหม่