หน้าแรก ตรวจหวย เว็บบอร์ด ควิซ Pic Post แชร์ลิ้ง หาเพื่อน Chat หาเพื่อน Line Page อัลบั้ม คำคม Glitter เกมถอดรหัสภาพ คำนวณ การเงิน ราคาทองคำ กินอะไรดี
ข้อตกลงการใช้บริการนโยบายความเป็นส่วนตัวนโยบายเนื้อหานโยบายการสร้างรายได้About Usติดต่อเว็บไซต์แจ้งเนื้อหาไม่เหมาะสม
News บอร์ดต่างๆค้นหาตั้งกระทู้

พบมัลแวร์กระจายตัวผ่านไดร์ฟ USB มุ่งขโมยเงินคริปโต


เขียนโดย Annonymus TN

ตรวจพบมัลแวร์กระจายตัวผ่านไดร์ฟ USB มุ่งขโมยเงินคริปโต

เหยื่อ

จากรายงานโดยเว็บไซต์ Bleeping Computer ได้กล่าวถึงการตรวจพบมัลแวร์แบบ Worm ตัวใหม่ที่มีความสามารถในการแพร่กระจายตัวเองต่อที่ร้ายกาจ โดยมัลแวร์ที่ไม่ระบุชื่อตัวนี้นั้นจะเป็นการทำงานประสานกันระหว่างไฟล์ที่อยู่บนไดร์ฟ USB และเครือข่าย TOR ซึ่งทางทีมวิจัยจากไมโครซอฟท์ได้ระบุว่า การติดมัลแวร์จะเริ่มต้นจากที่เหยื่อทำการคลิ๊กไฟล์ LNK ซึ่งเป็นไฟล์แบบ Internet Shortcut ที่ถูกใช้งานเป็นตัวล่อ ซึ่งจะนำไปสู่การกระตุ้นไฟล์มัลแวร์ (Payload) ที่อยู่ภายในไฟล์อีกตัวหนึ่งบนไดร์ฟ USB ที่ติดเชื้อ และท้ายสุดก็จะนำไปสู่การรันสคริปท์ PowrerShell เพื่อติดต่อกับเซิร์ฟเวอร์ควบคุม (C2 หรือ Command and Control) บนเครือข่าย TOR ซึ่งจะมีชื่อโดเมนที่ลงท้ายด้วย .ONION แล้วดาวน์โหลด Payload ตัวท้ายสุดของเวิร์มลงมาติดตั้ง หลังจากที่เวิร์มติดตั้งเสร็จสมบูรณ์แล้ว ตัวเวิร์มก็จะเริ่มทำการแพร่กระจายตัวเองด้วยการสแกนหาเอกสาร (Document) ต่าง ๆ ที่อยู่บนไดร์ฟที่เชื่อมต่อกับระบบแบบ Local แล้วแทนที่ไฟล์เหล่านั้นด้วยไฟล์ LNK ของมัลแวร์แทนเพื่อเตรียมพร้อม จากนั้นตัวเวิร์มก็จะทำการตั้งเวลาการทำงาน (Task Scheduling) เพื่อเฝ้าติดตามไดร์ฟ USB ตัวใหม่ที่จะถูกเสียบเข้ามาในอนาคต เพื่อแพร่กระจายตัวลงบนไดร์ฟ USB ตัวใหม่ต่อไป

 

ในส่วนของ Task Schedule นั้นนอกจากจะเป็นการตั้งเวลาการทำงานเพื่อเหตุผลข้างต้นแล้ว ภายในนั้นยังมีการตั้งเวลาเพื่อดาวน์โหลดมัลแวร์ประเภทขโมยข้อมูลจากเครื่องของเหยื่อ หรือ Infostealer ในรูปแบบมัลแวร์ที่ขโมยข้อมูลจาก Clipboard หรือที่เรียกว่า Clipper Malware ที่มุ่งเน้นการขโมยข้อมูลที่เกี่ยวข้องกับกระเป๋าเงินคริปโตเคอร์เรนซี (Cryptocurrency) ซึ่งในส่วนของการติดตั้งนั้น จะเป็นการดาวน์โหลดไฟล์ Payload ที่มีชื่อว่า ugate.exe ลงมาจากเซิร์ฟเวอร์ C2 เพื่อทำการติดตั้ง ซึ่งในการทำงานของมัลแวร์นั้น ตัวมัลแวร์จะตรวจสอบข้อมูลบน Clipboard ทุกครึ่งวินาที เพื่อหาข้อมูลดังต่อไปนี้ เพื่อทำการขโมย หรือสับเปลี่ยนข้อมูล

 

รหัสกู้กระเป๋าเงิน (Seed Phrases) มาตรฐาน BIP39 แบบ 12 คำ

รหัสกู้กระเป๋าเงิน (Seed Phrases) มาตรฐาน BIP39 แบบ 24 คำ

กุญแจส่วนตัว (Private Keys) ของเหรียญ Ethereum

กุญแจ WIF keys ของเหรียญ Bitcoin

ที่อยู่กระเป๋าเงิน (Wallet) Bitcoin แบบ legacy, P2SH, Bech32, และ Taproot

ที่อยู่กระเป๋าเงิน Tron

ที่อยู่กระเป๋าเงิน Monero

นอกจากการขโมย (ในกรณีกุญแจ) หรือสับเปลี่ยนข้อมูล (ในกรณีข้อมูลที่อยู่กระเป๋าเงิน) ข้างต้นแล้ว ตัวมัลแวร์ยังมีการแอบบันทึกหน้าจอ (Screenshot) 5 รูปต่อ 10 วินาที แล้วจัดการแอบส่งข้อมูล (Exfiltration) ไปให้แฮกเกอร์บนเซิร์ฟเวอร์ C2 ผ่านทางเครื่องมือ Curl นอกจากนั้นทางทีมวิจัยยังพบว่า มัลแวร์ตัวดังกล่าวนั้นยังมีความสามารถในการรันโค้ดจากระยะไกล (RCE หรือ Remote Code Execution) ด้วยการดาวน์โหลดสคริปท์ JavaScript จากเซิร์ฟเวอร์ C2 ลงมาบนไฟล์ชื่อ cfile แล้วรันบนเครื่องของเหยื่อ หลังจากได้รับคำสั่ง (Instruction) EVAL จากทางเซิร์ฟเวอร์

เนื้อหาโดย: Annonymus TN
⚠ แจ้งเนื้อหาไม่เหมาะสม 
Annonymus TN's profile
มีผู้เข้าชมแล้ว 78 ครั้ง
เขียนโดย Annonymus TN
นักข่าวสายอาชญากรรมไซเบอร์และเทคโนโลยี เชี่ยวชาญการรายงานภัยออนไลน์ เช่น มัลแวร์ การหลอกลวง และการใช้ AI ในทางผิด โดยนำเสนอข้อมูลที่ซับซ้อนให้เข้าใจง่าย กระชับ และตรงประเด็น เพื่อให้ผู้อ่านรู้ทันภัยดิจิทัลก่อนตกเป็นเ
เป็นกำลังใจให้เจ้าของกระทู้โดยการ VOTE และ SHARE
Hot Topic ที่น่าสนใจอื่นๆ
AI วิเคราะห์เลขท้าย 3 ตัวรางวัลที่ 1 งวดวันที่ 1 กันยายน 2569สูตรคำนวณหาแนวทาง งวด 1/9/69ดราม่าสนั่นโซเชียล! หนุ่มตั้งกระทู้ถาม ทำไมบริษัทไทยชอบกำหนดอายุไม่เกิน 35 ปี คนวัย 36+ บกพร่องตรงไหนส่องสถิติเลขท้าย 2 ตัว งวดวันที่ 1 กันยายน ย้อนหลัง 20 ปี คัดคู่เลขตัวเต็งทำแต้มสู้ศึกงวดใหม่ทุเรียนจังหวัดไหนแพงที่สุด? เปิด 5 แหล่งทุเรียนพรีเมียมของไทยส่องใบฟ้ากำลังวันอมตะ งวด 1 กันยายน 2569 สแกนตารางชนสถิติ 20 ปีส่องเลขเด็ดธูปประทานทรัพย์ วันพระ! งวด 1 กันยายน 2569รู้หรือไม่? ลูกวาฬกินนมแม่ใต้น้ำได้อย่างไร ทั้งที่นมไม่ละลายหายไปในทะเลจังหวัดที่มีคนต่างชาติ เข้ามาทำงานอยู่เป็นจำนวนมากที่สุด“ยายคำมั่น” น้องสาวคนสุดท้ายของ “หลวงพ่อคูณ” สิ้นแล้วในวัย 100 ปีเจาะสูตรดักทาง "เลขเบิ้ล-เลขหาม" งวด 1 กันยายน 2569นามสกุล “แม็คโดนัลด์” มีความพิเศษอย่างไร?
Hot Topic ที่มีผู้ตอบล่าสุด
อาหารแช่แข็งเอาเข้าไมโครเวฟอันตรายแค่ไหน?เปิด 7 ธนบัตรรัชกาลที่ 8 หาดูได้ยาก คนรุ่นใหม่แทบไม่เคยเห็น8 ป๊อปคอร์นที่แพงที่สุดในโลก โรยทองคำแท้ 24K และเกลือจากยอดเขาหิมาลัยหุ่นยนต์วิ่งได้แล้ว แต่ทำไมการขันสกรูหรือเปิดขวดยังเป็นโจทย์ใหญ่กว่า?คุณรู้จักสัตว์ที่มีหน้าตาเหมือนมดแดงแต่ไม่ใช้มดแดงหรือไม่
กระทู้อื่นๆในบอร์ด ข่าววันนี้
ดราม่าสนั่นโซเชียล! หนุ่มตั้งกระทู้ถาม ทำไมบริษัทไทยชอบกำหนดอายุไม่เกิน 35 ปี คนวัย 36+ บกพร่องตรงไหนเปิดสถิติ "ที่สุดในโลก" ขนาดอวัยวะเพศหญิงประเทศที่ครองแชมป์ขนาดอวัยวะเพศชายยาวที่สุดในโลกพนักงานบริษัททำความสะอาดฉุน ถูกสั่งแก้งานไม่เรียบร้อย ควักถังเท ‘น้ำสกปรก’
ตั้งกระทู้ใหม่