พบมัลแวร์กระจายตัวผ่านไดร์ฟ USB มุ่งขโมยเงินคริปโต
ตรวจพบมัลแวร์กระจายตัวผ่านไดร์ฟ USB มุ่งขโมยเงินคริปโต
เหยื่อ
จากรายงานโดยเว็บไซต์ Bleeping Computer ได้กล่าวถึงการตรวจพบมัลแวร์แบบ Worm ตัวใหม่ที่มีความสามารถในการแพร่กระจายตัวเองต่อที่ร้ายกาจ โดยมัลแวร์ที่ไม่ระบุชื่อตัวนี้นั้นจะเป็นการทำงานประสานกันระหว่างไฟล์ที่อยู่บนไดร์ฟ USB และเครือข่าย TOR ซึ่งทางทีมวิจัยจากไมโครซอฟท์ได้ระบุว่า การติดมัลแวร์จะเริ่มต้นจากที่เหยื่อทำการคลิ๊กไฟล์ LNK ซึ่งเป็นไฟล์แบบ Internet Shortcut ที่ถูกใช้งานเป็นตัวล่อ ซึ่งจะนำไปสู่การกระตุ้นไฟล์มัลแวร์ (Payload) ที่อยู่ภายในไฟล์อีกตัวหนึ่งบนไดร์ฟ USB ที่ติดเชื้อ และท้ายสุดก็จะนำไปสู่การรันสคริปท์ PowrerShell เพื่อติดต่อกับเซิร์ฟเวอร์ควบคุม (C2 หรือ Command and Control) บนเครือข่าย TOR ซึ่งจะมีชื่อโดเมนที่ลงท้ายด้วย .ONION แล้วดาวน์โหลด Payload ตัวท้ายสุดของเวิร์มลงมาติดตั้ง หลังจากที่เวิร์มติดตั้งเสร็จสมบูรณ์แล้ว ตัวเวิร์มก็จะเริ่มทำการแพร่กระจายตัวเองด้วยการสแกนหาเอกสาร (Document) ต่าง ๆ ที่อยู่บนไดร์ฟที่เชื่อมต่อกับระบบแบบ Local แล้วแทนที่ไฟล์เหล่านั้นด้วยไฟล์ LNK ของมัลแวร์แทนเพื่อเตรียมพร้อม จากนั้นตัวเวิร์มก็จะทำการตั้งเวลาการทำงาน (Task Scheduling) เพื่อเฝ้าติดตามไดร์ฟ USB ตัวใหม่ที่จะถูกเสียบเข้ามาในอนาคต เพื่อแพร่กระจายตัวลงบนไดร์ฟ USB ตัวใหม่ต่อไป
ในส่วนของ Task Schedule นั้นนอกจากจะเป็นการตั้งเวลาการทำงานเพื่อเหตุผลข้างต้นแล้ว ภายในนั้นยังมีการตั้งเวลาเพื่อดาวน์โหลดมัลแวร์ประเภทขโมยข้อมูลจากเครื่องของเหยื่อ หรือ Infostealer ในรูปแบบมัลแวร์ที่ขโมยข้อมูลจาก Clipboard หรือที่เรียกว่า Clipper Malware ที่มุ่งเน้นการขโมยข้อมูลที่เกี่ยวข้องกับกระเป๋าเงินคริปโตเคอร์เรนซี (Cryptocurrency) ซึ่งในส่วนของการติดตั้งนั้น จะเป็นการดาวน์โหลดไฟล์ Payload ที่มีชื่อว่า ugate.exe ลงมาจากเซิร์ฟเวอร์ C2 เพื่อทำการติดตั้ง ซึ่งในการทำงานของมัลแวร์นั้น ตัวมัลแวร์จะตรวจสอบข้อมูลบน Clipboard ทุกครึ่งวินาที เพื่อหาข้อมูลดังต่อไปนี้ เพื่อทำการขโมย หรือสับเปลี่ยนข้อมูล
รหัสกู้กระเป๋าเงิน (Seed Phrases) มาตรฐาน BIP39 แบบ 12 คำ
รหัสกู้กระเป๋าเงิน (Seed Phrases) มาตรฐาน BIP39 แบบ 24 คำ
กุญแจส่วนตัว (Private Keys) ของเหรียญ Ethereum
กุญแจ WIF keys ของเหรียญ Bitcoin
ที่อยู่กระเป๋าเงิน (Wallet) Bitcoin แบบ legacy, P2SH, Bech32, และ Taproot
ที่อยู่กระเป๋าเงิน Tron
ที่อยู่กระเป๋าเงิน Monero
นอกจากการขโมย (ในกรณีกุญแจ) หรือสับเปลี่ยนข้อมูล (ในกรณีข้อมูลที่อยู่กระเป๋าเงิน) ข้างต้นแล้ว ตัวมัลแวร์ยังมีการแอบบันทึกหน้าจอ (Screenshot) 5 รูปต่อ 10 วินาที แล้วจัดการแอบส่งข้อมูล (Exfiltration) ไปให้แฮกเกอร์บนเซิร์ฟเวอร์ C2 ผ่านทางเครื่องมือ Curl นอกจากนั้นทางทีมวิจัยยังพบว่า มัลแวร์ตัวดังกล่าวนั้นยังมีความสามารถในการรันโค้ดจากระยะไกล (RCE หรือ Remote Code Execution) ด้วยการดาวน์โหลดสคริปท์ JavaScript จากเซิร์ฟเวอร์ C2 ลงมาบนไฟล์ชื่อ cfile แล้วรันบนเครื่องของเหยื่อ หลังจากได้รับคำสั่ง (Instruction) EVAL จากทางเซิร์ฟเวอร์
เขียนโดย Annonymus TN
เลข 67 คืออะไร ทำไมเด็กเจนใหม่พูดกันทุกวัน
ศัพท์ไวรัล “สลิ้งแตก” คืออะไร? เปิดความหมายและที่มาของคำฮิตบนโซเชียล
10 อันดับคณะหมอลำที่ดังที่สุดในประเทศไทย พร้อมค่าจ้างโดยประมาณ
เปิดพัดลมทิ้งไว้ ค่าไฟเพิ่มแค่ไหน? เทียบให้เห็นกับแอร์และเครื่องใช้ไฟฟ้าในบ้าน
เจาะลึกเลขอัญเชิญ "ท้าวเวสสุวรรณ" และศาสตร์เกณฑ์เลขมหาเทพผู้พิทักษ์ขุมทรัพย์ งวดวันที่ 16 กรกฎาคม 2569
หูฟังบอกเวลาขอสมาธิ
รถสีขาวเย็นกว่าสีเข้มจริงไหม? ทำไมจอดกลางแดดแล้วยังร้อนเหมือนกัน
5 มหาวิทยาลัยชื่อดังทั่วโลก กับตำนานผีที่เล่าต่อกันมาหลายรุ่น
10 จังหวัดในไทยที่ครัวเรือนมี “เงินเหลือ” มากที่สุด
5 ประเทศอาเซียนที่มีน้ำมันดิบสำรองมากที่สุด ประเทศไหนอยู่อันดับ 1
เจาะลึกเลขเด่นสถิติหวยออกวันพฤหัสบดี และเลขศาสตร์กำลังวันกึ่งกลางปี งวดวันที่ 16 กรกฎาคม 2569
10 รถจักรยานยนต์ยอดนิยมยุค 90 ที่คนไทยยังจำได้
หูฟังบอกเวลาขอสมาธิ
รถสีขาวเย็นกว่าสีเข้มจริงไหม? ทำไมจอดกลางแดดแล้วยังร้อนเหมือนกัน
5 อันดับคณะหมอลำที่โดดเด่นด้านทีมตลกและได้รับความนิยมในปี 2026
5 มหาวิทยาลัยชื่อดังทั่วโลก กับตำนานผีที่เล่าต่อกันมาหลายรุ่น
10 จังหวัดในไทยที่ครัวเรือนมี “เงินเหลือ” มากที่สุด
เลขเด่นหวยลาว 10 กรกฎาคม 2569เลขที่มีการพูดถึง




