Lazarus Group ใช้มัลแวร์ RemotePE เล็งเป้าการเงินและคริปโตทั่วโลก
นักวิจัย Fox-IT ของ NCC Group รายงานการพบ RemotePE มัลแวร์แบบ RAT ที่ถูกใช้ในแคมเปญโจมตีองค์กรการเงินและบริษัทคริปโต โดยเน้นการทำงานในหน่วยความจำเพื่อลดร่องรอยบนเครื่องเป้าหมาย
กลุ่มแฮกเกอร์ Lazarus Group ซึ่งถูกเชื่อมโยงกับเกาหลีเหนือ กลับมาอยู่ในความสนใจของวงการความปลอดภัยไซเบอร์อีกครั้ง หลังมีรายงานการใช้มัลแวร์ชื่อ RemotePE ในการโจมตีองค์กรด้านการเงินและบริษัทคริปโตเคอร์เรนซี รายงานจาก SCWorld และงานวิเคราะห์ของ Fox-IT ระบุว่า RemotePE เป็นมัลแวร์ประเภท Remote Access Trojan หรือ RAT ที่ออกแบบมาเพื่อควบคุมเครื่องเป้าหมายจากระยะไกล และทำงานในหน่วยความจำเป็นหลักเพื่อลดร่องรอยบนระบบไฟล์
RemotePE ถูกพูดถึงมากขึ้นเพราะไม่ได้เป็นเพียงมัลแวร์ที่ติดตั้งลงเครื่องแล้วทำงานตรง ๆ แต่เป็นส่วนหนึ่งของห่วงโซ่การโจมตีหลายขั้นตอน ทีมวิจัยระบุว่าแคมเปญนี้ใช้ตัวโหลด 2 ตัว คือ DPAPILoader และ RemotePELoader ก่อนนำ RemotePE เข้ามาทำงานในขั้นสุดท้าย
ในขั้นแรก DPAPILoader จะทำหน้าที่ถอดรหัสและโหลด RemotePELoader โดยอาศัย Windows Data Protection API หรือ DPAPI จากนั้น RemotePELoader จะติดต่อกับเซิร์ฟเวอร์ควบคุม หรือ C2 เพื่อรับมัลแวร์ RemotePE เข้ามารันบนเครื่องเป้าหมาย ข้อมูลที่น่าจับตาคือ RemotePE ถูกอธิบายว่าเป็นมัลแวร์ที่ทำงานในหน่วยความจำโดยตรง ทำให้เหลือร่องรอยบนดิสก์น้อยกว่ามัลแวร์ทั่วไป
ความสามารถของ RemotePE ครอบคลุมหลายด้าน ตั้งแต่การรับคำสั่งจากเซิร์ฟเวอร์ควบคุม การจัดการไฟล์ การควบคุมหรือจัดการโปรเซส ไปจนถึงการจัดการตัวเองในระบบ ข้อมูลจากรายงานยังระบุถึงเทคนิคหลบเลี่ยงการตรวจจับ เช่น การลดการติดตามผ่าน Event Tracing for Windows หรือ ETW และการใช้เทคนิคที่เกี่ยวข้องกับการเลี่ยงเครื่องมือป้องกันปลายทางอย่าง EDR
ประเด็นที่ทำให้ข่าวนี้เกี่ยวข้องกับผู้อ่านทั่วไปมากกว่าที่คิด คือเป้าหมายของแคมเปญไม่ได้จำกัดอยู่แค่บริษัทเทคโนโลยีขนาดใหญ่ แต่รวมถึงกลุ่มการเงินและบริษัทคริปโต ซึ่งเป็นภาคธุรกิจที่มีข้อมูลสำคัญและทรัพย์สินดิจิทัลจำนวนมาก เมื่อการโจมตีใช้มัลแวร์ที่ซ่อนตัวได้ดีขึ้น การตรวจพบในช่วงแรกจึงอาจยากขึ้นสำหรับองค์กรที่ไม่มีระบบเฝ้าระวังเพียงพอ
สำหรับผู้ใช้งานทั่วไป รายงานนี้ไม่ได้หมายความว่าเครื่องคอมพิวเตอร์ทุกเครื่องกำลังถูกโจมตีโดย Lazarus Group โดยตรง แต่ช่วยให้เห็นแนวโน้มของภัยไซเบอร์ที่กำลังขยับจากมัลแวร์แบบเดิมไปสู่เครื่องมือที่ซับซ้อนขึ้น โดยเฉพาะกลุ่มที่มุ่งเป้าไปยังองค์กรที่เกี่ยวข้องกับเงิน การลงทุน และสินทรัพย์ดิจิทัล
ข้อมูลที่ยืนยันได้ในขณะนี้คือ Fox-IT ซึ่งเป็นส่วนหนึ่งของ NCC Group รายงานการพบ RemotePE ในบริบทของการตอบสนองเหตุการณ์ด้านไซเบอร์ และระบุว่าแคมเปญนี้เกี่ยวข้องกับกลุ่ม Lazarus ที่มีประวัติมุ่งเป้าองค์กรการเงินและคริปโต ส่วนรายละเอียดเชิงลึกบางส่วน เช่น ขอบเขตเหยื่อทั้งหมด จำนวนองค์กรที่ได้รับผลกระทบ หรือความเสียหายทางการเงินจากแคมเปญนี้ ยังไม่มีข้อมูลสาธารณะที่ยืนยันครบถ้วนในรายงานข่าวที่เผยแพร่
ในมุมขององค์กรไทย โดยเฉพาะธุรกิจที่เกี่ยวข้องกับฟินเทค การชำระเงิน สินทรัพย์ดิจิทัล หรือระบบหลังบ้านทางการเงิน ข่าวนี้เป็นสัญญาณให้ติดตามรายงานภัยคุกคามจากแหล่งที่เชื่อถือได้อย่างใกล้ชิดมากขึ้น การอัปเดตระบบ การตรวจสอบกิจกรรมผิดปกติ และการทำงานร่วมกันระหว่างทีมไอทีและทีมความปลอดภัยยังเป็นแนวทางพื้นฐานที่ควรอยู่ในแผนรับมือภัยไซเบอร์ขององค์กร
สถานะล่าสุดของข่าวนี้ยังอยู่ที่การเปิดเผยรายละเอียดเชิงเทคนิคจากนักวิจัยด้านความปลอดภัย และการรายงานต่อโดยสื่อไซเบอร์หลายแห่ง สิ่งที่ควรติดตามต่อคือจะมีการเปิดเผยตัวชี้วัดการโจมตีเพิ่มเติมหรือไม่ รวมถึงองค์กรด้านความปลอดภัยไซเบอร์ในแต่ละประเทศจะออกคำเตือนหรือแนวทางตรวจจับเพิ่มเติมอย่างไร
KEY TAKEAWAYS:
- RemotePE เป็นมัลแวร์ประเภท RAT ที่ถูกโยงกับแคมเปญของ Lazarus Group
- เป้าหมายหลักที่ถูกรายงานคือองค์กรการเงินและบริษัทคริปโตเคอร์เรนซี
- การโจมตีใช้หลายขั้นตอน ผ่าน DPAPILoader และ RemotePELoader ก่อนโหลด RemotePE
- จุดเด่นของ RemotePE คือการทำงานในหน่วยความจำ ลดร่องรอยบนระบบไฟล์
- ข้อมูลเรื่องจำนวนเหยื่อและความเสียหายจากแคมเปญนี้ยังไม่มีการยืนยันครบถ้วนในข้อมูลสาธารณะ
SCWorld, Fox-IT, The Hacker News
อ้างอิง:
https://www.scworld.com/brief/north-koreas-lazarus-group-uses-new-remotepe-malware-against-financial-targets
https://blog.fox-it.com/2025/09/01/three-lazarus-rats-coming-for-your-cheese/
https://thehackernews.com/2026/05/lazarus-deploys-remotepe-memory-only.html
เขียนโดย Annonymus TN
ทุเรียนจังหวัดไหนแพงที่สุด? เปิด 5 แหล่งทุเรียนพรีเมียมของไทย
6 ประเทศที่ยังไม่มีรถไฟ และดูเหมือนยังไม่จำเป็นต้องสร้างรางรถไฟ
เจาะสูตรดักทาง "เลขเบิ้ล-เลขหาม" งวด 1 กันยายน 2569
ส่องใบฟ้ากำลังวันอมตะ งวด 1 กันยายน 2569 สแกนตารางชนสถิติ 20 ปี
ดราม่าสนั่นโซเชียล! หนุ่มตั้งกระทู้ถาม ทำไมบริษัทไทยชอบกำหนดอายุไม่เกิน 35 ปี คนวัย 36+ บกพร่องตรงไหน
นามสกุล “แม็คโดนัลด์” มีความพิเศษอย่างไร?
วิธีสังเกตว่าบริเวณนี้อาจมีงูซ่อนอยู่
AI วิเคราะห์เลขท้าย 3 ตัวรางวัลที่ 1 งวดวันที่ 1 กันยายน 2569
เลขเด็ด "มนต์สิทธิ์" งวด 1 ก.ย. 69
ส่องเลขเด็ดธูปประทานทรัพย์ วันพระ! งวด 1 กันยายน 2569
ฉีดแอลกอฮอล์ใส่หน้าจอมือถือได้จริงหรือ?
จังหวัดที่มีคนต่างชาติ เข้ามาทำงานอยู่เป็นจำนวนมากที่สุด
ดราม่าสนั่นโซเชียล! หนุ่มตั้งกระทู้ถาม ทำไมบริษัทไทยชอบกำหนดอายุไม่เกิน 35 ปี คนวัย 36+ บกพร่องตรงไหน
จังหวัดอันดับ 1 ของไทย ที่คนกัมพูชานิยมเข้ามาทำงานอยู่มากที่สุด
แฮกเกอร์ใช้ AI Agent บุกเข้าโจมตีกระทรวงการคลังไทย
ด่วน] เหตุระเบิด-ลอบวางเพลิงหลายจุดในนราธิวาส คืนนี้ (22 ส.ค. 69) เตือนหลีกเลี่ยงเส้นทาง
ดราม่าสนั่นโซเชียล! หนุ่มตั้งกระทู้ถาม ทำไมบริษัทไทยชอบกำหนดอายุไม่เกิน 35 ปี คนวัย 36+ บกพร่องตรงไหน
เปิดสถิติ "ที่สุดในโลก" ขนาดอวัยวะเพศหญิง
