หน้าแรก ตรวจหวย เว็บบอร์ด ควิซ Pic Post แชร์ลิ้ง หาเพื่อน Chat หาเพื่อน Line Page อัลบั้ม คำคม Glitter เกมถอดรหัสภาพ คำนวณ การเงิน ราคาทองคำ กินอะไรดี
ข้อตกลงการใช้บริการนโยบายความเป็นส่วนตัวนโยบายเนื้อหานโยบายการสร้างรายได้About Usติดต่อเว็บไซต์แจ้งเนื้อหาไม่เหมาะสม
News บอร์ดต่างๆค้นหาตั้งกระทู้

Lazarus Group ใช้มัลแวร์ RemotePE เล็งเป้าการเงินและคริปโตทั่วโลก


เขียนโดย Annonymus TN

นักวิจัย Fox-IT ของ NCC Group รายงานการพบ RemotePE มัลแวร์แบบ RAT ที่ถูกใช้ในแคมเปญโจมตีองค์กรการเงินและบริษัทคริปโต โดยเน้นการทำงานในหน่วยความจำเพื่อลดร่องรอยบนเครื่องเป้าหมาย

กลุ่มแฮกเกอร์ Lazarus Group ซึ่งถูกเชื่อมโยงกับเกาหลีเหนือ กลับมาอยู่ในความสนใจของวงการความปลอดภัยไซเบอร์อีกครั้ง หลังมีรายงานการใช้มัลแวร์ชื่อ RemotePE ในการโจมตีองค์กรด้านการเงินและบริษัทคริปโตเคอร์เรนซี รายงานจาก SCWorld และงานวิเคราะห์ของ Fox-IT ระบุว่า RemotePE เป็นมัลแวร์ประเภท Remote Access Trojan หรือ RAT ที่ออกแบบมาเพื่อควบคุมเครื่องเป้าหมายจากระยะไกล และทำงานในหน่วยความจำเป็นหลักเพื่อลดร่องรอยบนระบบไฟล์

RemotePE ถูกพูดถึงมากขึ้นเพราะไม่ได้เป็นเพียงมัลแวร์ที่ติดตั้งลงเครื่องแล้วทำงานตรง ๆ แต่เป็นส่วนหนึ่งของห่วงโซ่การโจมตีหลายขั้นตอน ทีมวิจัยระบุว่าแคมเปญนี้ใช้ตัวโหลด 2 ตัว คือ DPAPILoader และ RemotePELoader ก่อนนำ RemotePE เข้ามาทำงานในขั้นสุดท้าย

ในขั้นแรก DPAPILoader จะทำหน้าที่ถอดรหัสและโหลด RemotePELoader โดยอาศัย Windows Data Protection API หรือ DPAPI จากนั้น RemotePELoader จะติดต่อกับเซิร์ฟเวอร์ควบคุม หรือ C2 เพื่อรับมัลแวร์ RemotePE เข้ามารันบนเครื่องเป้าหมาย ข้อมูลที่น่าจับตาคือ RemotePE ถูกอธิบายว่าเป็นมัลแวร์ที่ทำงานในหน่วยความจำโดยตรง ทำให้เหลือร่องรอยบนดิสก์น้อยกว่ามัลแวร์ทั่วไป

ความสามารถของ RemotePE ครอบคลุมหลายด้าน ตั้งแต่การรับคำสั่งจากเซิร์ฟเวอร์ควบคุม การจัดการไฟล์ การควบคุมหรือจัดการโปรเซส ไปจนถึงการจัดการตัวเองในระบบ ข้อมูลจากรายงานยังระบุถึงเทคนิคหลบเลี่ยงการตรวจจับ เช่น การลดการติดตามผ่าน Event Tracing for Windows หรือ ETW และการใช้เทคนิคที่เกี่ยวข้องกับการเลี่ยงเครื่องมือป้องกันปลายทางอย่าง EDR

ประเด็นที่ทำให้ข่าวนี้เกี่ยวข้องกับผู้อ่านทั่วไปมากกว่าที่คิด คือเป้าหมายของแคมเปญไม่ได้จำกัดอยู่แค่บริษัทเทคโนโลยีขนาดใหญ่ แต่รวมถึงกลุ่มการเงินและบริษัทคริปโต ซึ่งเป็นภาคธุรกิจที่มีข้อมูลสำคัญและทรัพย์สินดิจิทัลจำนวนมาก เมื่อการโจมตีใช้มัลแวร์ที่ซ่อนตัวได้ดีขึ้น การตรวจพบในช่วงแรกจึงอาจยากขึ้นสำหรับองค์กรที่ไม่มีระบบเฝ้าระวังเพียงพอ

สำหรับผู้ใช้งานทั่วไป รายงานนี้ไม่ได้หมายความว่าเครื่องคอมพิวเตอร์ทุกเครื่องกำลังถูกโจมตีโดย Lazarus Group โดยตรง แต่ช่วยให้เห็นแนวโน้มของภัยไซเบอร์ที่กำลังขยับจากมัลแวร์แบบเดิมไปสู่เครื่องมือที่ซับซ้อนขึ้น โดยเฉพาะกลุ่มที่มุ่งเป้าไปยังองค์กรที่เกี่ยวข้องกับเงิน การลงทุน และสินทรัพย์ดิจิทัล

 

 

ข้อมูลที่ยืนยันได้ในขณะนี้คือ Fox-IT ซึ่งเป็นส่วนหนึ่งของ NCC Group รายงานการพบ RemotePE ในบริบทของการตอบสนองเหตุการณ์ด้านไซเบอร์ และระบุว่าแคมเปญนี้เกี่ยวข้องกับกลุ่ม Lazarus ที่มีประวัติมุ่งเป้าองค์กรการเงินและคริปโต ส่วนรายละเอียดเชิงลึกบางส่วน เช่น ขอบเขตเหยื่อทั้งหมด จำนวนองค์กรที่ได้รับผลกระทบ หรือความเสียหายทางการเงินจากแคมเปญนี้ ยังไม่มีข้อมูลสาธารณะที่ยืนยันครบถ้วนในรายงานข่าวที่เผยแพร่

ในมุมขององค์กรไทย โดยเฉพาะธุรกิจที่เกี่ยวข้องกับฟินเทค การชำระเงิน สินทรัพย์ดิจิทัล หรือระบบหลังบ้านทางการเงิน ข่าวนี้เป็นสัญญาณให้ติดตามรายงานภัยคุกคามจากแหล่งที่เชื่อถือได้อย่างใกล้ชิดมากขึ้น การอัปเดตระบบ การตรวจสอบกิจกรรมผิดปกติ และการทำงานร่วมกันระหว่างทีมไอทีและทีมความปลอดภัยยังเป็นแนวทางพื้นฐานที่ควรอยู่ในแผนรับมือภัยไซเบอร์ขององค์กร

สถานะล่าสุดของข่าวนี้ยังอยู่ที่การเปิดเผยรายละเอียดเชิงเทคนิคจากนักวิจัยด้านความปลอดภัย และการรายงานต่อโดยสื่อไซเบอร์หลายแห่ง สิ่งที่ควรติดตามต่อคือจะมีการเปิดเผยตัวชี้วัดการโจมตีเพิ่มเติมหรือไม่ รวมถึงองค์กรด้านความปลอดภัยไซเบอร์ในแต่ละประเทศจะออกคำเตือนหรือแนวทางตรวจจับเพิ่มเติมอย่างไร

KEY TAKEAWAYS:

⚠ แจ้งเนื้อหาไม่เหมาะสม 
Annonymus TN's profile
มีผู้เข้าชมแล้ว 67 ครั้ง
เขียนโดย Annonymus TN
นักข่าวสายอาชญากรรมไซเบอร์และเทคโนโลยี เชี่ยวชาญการรายงานภัยออนไลน์ เช่น มัลแวร์ การหลอกลวง และการใช้ AI ในทางผิด โดยนำเสนอข้อมูลที่ซับซ้อนให้เข้าใจง่าย กระชับ และตรงประเด็น เพื่อให้ผู้อ่านรู้ทันภัยดิจิทัลก่อนตกเป็นเ
เป็นกำลังใจให้เจ้าของกระทู้โดยการ VOTE และ SHARE
Hot Topic ที่น่าสนใจอื่นๆ
ทุเรียนจังหวัดไหนแพงที่สุด? เปิด 5 แหล่งทุเรียนพรีเมียมของไทย6 ประเทศที่ยังไม่มีรถไฟ และดูเหมือนยังไม่จำเป็นต้องสร้างรางรถไฟเจาะสูตรดักทาง "เลขเบิ้ล-เลขหาม" งวด 1 กันยายน 2569ส่องใบฟ้ากำลังวันอมตะ งวด 1 กันยายน 2569 สแกนตารางชนสถิติ 20 ปีดราม่าสนั่นโซเชียล! หนุ่มตั้งกระทู้ถาม ทำไมบริษัทไทยชอบกำหนดอายุไม่เกิน 35 ปี คนวัย 36+ บกพร่องตรงไหนนามสกุล “แม็คโดนัลด์” มีความพิเศษอย่างไร?วิธีสังเกตว่าบริเวณนี้อาจมีงูซ่อนอยู่AI วิเคราะห์เลขท้าย 3 ตัวรางวัลที่ 1 งวดวันที่ 1 กันยายน 2569เลขเด็ด "มนต์สิทธิ์" งวด 1 ก.ย. 69ส่องเลขเด็ดธูปประทานทรัพย์ วันพระ! งวด 1 กันยายน 2569ฉีดแอลกอฮอล์ใส่หน้าจอมือถือได้จริงหรือ?จังหวัดที่มีคนต่างชาติ เข้ามาทำงานอยู่เป็นจำนวนมากที่สุด
Hot Topic ที่มีผู้ตอบล่าสุด
ดราม่าสนั่นโซเชียล! หนุ่มตั้งกระทู้ถาม ทำไมบริษัทไทยชอบกำหนดอายุไม่เกิน 35 ปี คนวัย 36+ บกพร่องตรงไหนจังหวัดอันดับ 1 ของไทย ที่คนกัมพูชานิยมเข้ามาทำงานอยู่มากที่สุด
กระทู้อื่นๆในบอร์ด ข่าววันนี้
แฮกเกอร์ใช้ AI Agent บุกเข้าโจมตีกระทรวงการคลังไทยด่วน] เหตุระเบิด-ลอบวางเพลิงหลายจุดในนราธิวาส คืนนี้ (22 ส.ค. 69) เตือนหลีกเลี่ยงเส้นทางดราม่าสนั่นโซเชียล! หนุ่มตั้งกระทู้ถาม ทำไมบริษัทไทยชอบกำหนดอายุไม่เกิน 35 ปี คนวัย 36+ บกพร่องตรงไหนเปิดสถิติ "ที่สุดในโลก" ขนาดอวัยวะเพศหญิง
ตั้งกระทู้ใหม่