ระวัง แจ้งเตือนไมโครซอฟต์ปลอม หลงเชื่ออาจติดมัลแวร์อิมพอร์ตจากเกาหลีเหนือ
ผู้ใช้งานระวัง แจ้งเตือนไมโครซอฟต์ปลอม หลงเชื่ออาจติดมัลแวร์อิมพอร์ตจากเกาหลีเหนือได้
จากรายงานโดยเว็บไซต์ The Hacker News ได้กล่าวถึงการตรวจพบแคมเปญใหม่ของกลุ่มแฮกเกอร์ที่ได้รับการสนับสนุนจากรัฐบาลเกาหลีเหนือ ScarCruft ที่มีการใช้งานแคมเปญหลอกลวงแบบเฉพาะเจาะจง (Spear-Phishing) ด้วยการส่งข้อความแจ้งเตือนที่ตีเนียนเป็นแจ้งเตือนความปลอดภัยของบัญชีจาก Microsoft Account เพื่อหลอกให้เหยื่อติดตั้งมัลแวร์ประเภทเข้าความคุมระบบของเหยื่อจากระยะไกล (RAT หรือ Remote Access Trojan) ชื่อ NarwhalRAT ซึ่งมัลแวร์ตัวนี้มีความสามารถในการลักลอบขโมยข้อมูลที่หลากหลาย ไม่ว่าจะเป็น การดักจับการพิมพ์ (Keylogging), การลักลอบบันทึกภาพหน้าจอ (Screenshot), เก็บข้อมูลจากไดร์ฟ USB, อัปโหลดโฟลเดอร์, แอบเก็บข้อมูลต่าง ๆ ของ Windows และ รันคำสั่งต่าง ๆ (Instruction) ที่ถูกส่งมาจากเซิร์ฟเวอร์ควบคุม (C2 หรือ Command and Control) โดยชื่อของมัลแวร์นั้นมาจากโฟลเดอร์ลับที่มีชื่อว่า "%APPDATA%naverwhale" ที่ตัวมัลแวร์ใช้งานในการรวบรวมข้อมูลเพื่อแอบส่งออก (Exfiltration) ไปให้แฮกเกอร์ ซึ่งชื่อนี้ก็เป็นการตั้งเลียนแบบมาจากแอปพลิเคชันเว็บเบราว์เซอร์ของทางบริษัท Naver (บริษัทแม่ของ LINE) ที่มีชื่อว่า Naver Whale
ในส่วนของการหลอกลวงนั้น แฮกเกอร์จะทำการส่งอีเมลที่ตีเนียนว่ามาจาก Microsoft Account ทำทีแจ้งเตือนเหยื่อว่ามีกิจกรรมผิดปกติในการเข้าใช้งานบัญชีจากการสร้างรหัสใช้งานครั้งเดียว (OTP หรือ One-Time Password) แบบซ้ำ ๆ พร้อมกับไฟล์แนบที่อ้างว่าเป็นคู่มือแนะนำในการจัดการกับปัญหาที่เกิดขึ้น แต่ความจริงแล้วเป็นไฟล์บีบอัดสกุล .Zip ที่มีไฟล์แบบ Internet Shortcut สกุล LNK ซ่อนอยู่ภายใน ซึ่งถ้าเหยื่อกดเปิดขึ้นมา ก็จะนำไปสู่การติดตั้งมัลแวร์แบบหลากขั้นตอน (Multi-Stages Infection) ในขณะเดียวกันก็ทำการดาวน์โหลดไฟล์เครื่องมือสำหรับการรัน Python ลงมาจากเว็บไซต์อย่างเป็นทางการของ พร้อมกับไฟล์ CAT (Windows security catalog) ที่ทำหน้าที่ในการดึง (Fetch) ไฟล์มัลแวร์ (Payload) ลงมาจากเซิร์ฟเวอร์ C2 และใช้เครื่องมือดังกล่าวรัน โดยหลังจากที่มัลแวร์ติดตั้งตัวเองลงเครื่องเสร็จเรียบร้อยแล้ว ก็จะทำการสร้างความคงทนบนระบบด้วยการตั้งเวลาทำงาน (Task Scheduling) ในชื่อว่า "MicrosoftUserInterfacePicturesUpdateTackMachine" และ"MicrosoftMusicLibrariesPackageTaskMachine” โดย Task เหล่านี้จะเป็นการใช้งานไฟล์ CAT ดังกล่าวเพื่อดึง Payload ลงมาบนเครื่องอีกครั้งหนึ่ง
เขียนโดย Annonymus TN
YouTube เอาจริง! ใช้ AI ทำคลิปได้ แต่ถ้าปั๊มซ้ำจนไร้คุณค่า ระวังอดสร้างรายได้
ส่องสถิติเลขท้าย 2 ตัว งวดวันที่ 1 กันยายน ย้อนหลัง 20 ปี คัดคู่เลขตัวเต็งทำแต้มสู้ศึกงวดใหม่
AI วิเคราะห์เลขท้าย 3 ตัวรางวัลที่ 1 งวดวันที่ 1 กันยายน 2569
ทุเรียนจังหวัดไหนแพงที่สุด? เปิด 5 แหล่งทุเรียนพรีเมียมของไทย
เปิดสถิติ หวยย้อนหลัง 20 ปี งวด 1 ก.ย. 69
รู้หรือไม่? ดอกผักตบชวาก็กินได้นะ จากวัชพืชในน้ำสู่เมนูที่หลายคนไม่เคยลอง
รู้หรือไม่? ลูกวาฬกินนมแม่ใต้น้ำได้อย่างไร ทั้งที่นมไม่ละลายหายไปในทะเล
วิธีสังเกตว่าบริเวณนี้อาจมีงูซ่อนอยู่
ไข่ออนเซ็น กับ ไข่ลวก ต่างกันตรงไหน?
6 ประเทศที่ยังไม่มีรถไฟ และดูเหมือนยังไม่จำเป็นต้องสร้างรางรถไฟ
7 ข้อมูลที่ “ไม่ควร” ให้ AI รู้
ส.ส. ประเทศไหนเงินเดือนสูงสุดในอาเซียน?
ทุเรียนจังหวัดไหนแพงที่สุด? เปิด 5 แหล่งทุเรียนพรีเมียมของไทย
รู้หรือไม่? ลูกวาฬกินนมแม่ใต้น้ำได้อย่างไร ทั้งที่นมไม่ละลายหายไปในทะเล
เสาไฟประติมากรรมรูปสัตว์จังหวัดไหนแพงสุด เปิดราคาต่อต้น เทียบกันชัด ๆ
