มัลแวร์ GoSerpent ตัวใหม่มาถึงแล้ว พร้อมเล่นงานหน่วยงานรัฐทั่วอาเซียน
มัลแวร์ GoSerpent ตัวใหม่มาถึงแล้ว พร้อมเล่นงานหน่วยงานรัฐทั่วอาเซียน
จากรายงานโดยเว็บไซต์ The Hacker News ได้กล่าวถึงที่ทางทีมวิจัยจาก Kaspersky บริษัทผู้พัฒนาซอฟต์แวร์แอนตี้ไวรัส (Anti-Virus) ชื่อดัง ตรวจพบแคมเปญของมัลแวร์แบบเปิดประตูหลังของระบบ หรือ Backdoor ชื่อว่า GoSerpent ที่มุ่งโจมตีองค์กรรัฐและสถานทูตต่าง ๆ ที่อยู่ภายในกลุ่มประเทศเอเชียตะวันออกเฉียงใต้ โดยมีภารกิจที่มุ่งเน้นไปในด้านการสอดแนมและขโมยข้อมูลโดยเฉพาะ ซึ่งทางทีมวิจัยได้กล่าวว่าแคมเปญนี้ได้ทำการปฏิบัติการอย่างเงียบ ๆ มาตั้งแต่ปลายปี ค.ศ. 2025 (พ.ศ. 2468) และพึ่งมาถูกตรวจพบในช่วงเดือนกุมภาพันธ์ที่ผ่านมา โดยมัลแวร์ตัวดังกล่าวนั้นถูกสร้างขึ้นมาเพื่อเป็นตัวกลางในการติดต่อกับเซิร์ฟเวอร์ภายนอกหลายแห่ง และดาวน์โหลดไฟล์มัลแวร์ (Payload) ตัวอื่น ๆ ลงมาติดตั้ง
มัลแวร์ GoSerpent นั้นจะทำงานด้วยการรับ Argument Command-Line ที่ถูกเข้ารหัสแบบ Base64 มาจากเซิร์ฟเวอร์ควบคุม (C2 หรือ Command and Control) พร้อมกับรหัสสำหรับใช้ในการติดต่อสื่อสาร (Communication Password) ซึ่งเมื่อทำการถอดรหัสแล้ว ตัวมัลแวร์ก็จะทำการเชื่อมต่อกับเซิร์ฟเวอร์ C2 อย่างสมบูรณ์ โดยมัลแวร์ตัวนี้จะสามารถทำงานตามคำสั่งดังได้ต่อไปนี้
แจ้งเตือนว่ามีเครื่องติดมัลแวร์ใหม่กลับไปยังเซิร์ฟเวอร์
ดักฟังพอร์ต (Port) ที่กำหนด
ปิดการดักฟังพอร์ต (Port) ที่กำหนด
ติดต่อกับเซิร์ฟเวอร์
สร้าง Shell บนเครื่องที่ติดมัลแวร์
อัปโหลดไฟล์หรือโฟลเดอร์ไปยังเซิร์ฟเวอร์
ดาวน์โหลดไฟล์ต่าง ๆ จากเซิร์ฟเวอร์
ใช้งาน SOCKS5 เพื่อเปลี่ยนเครื่องให้เป็นตัวแทน (Proxy)
ส่งต่อไปยังโหนด (Node) ที่เชื่อมต่ออยู่
โดยมัลแวร์ตัวนี้ยังมาพร้อมกับเครื่องมือที่หลากหลาย เช่น
McMx RAT มัลแวร์ประเภทควบคุมเครื่องของเหยื่อจากระยะไกล (RAT หรือ Remote Access Trojan) เป็นมัลแวร์ที่ทางทีมวิจัยระบุว่าเปรียบเสมือน GoSerpent แบบย่อส่วน ที่มากับฟีเจอร์ SOCKS5 ที่ใช้ในการแปลงเครื่องของเหยื่อเป็น Proxy เพื่อให้แฮกเกอร์สามารถใช้งานหมายเลขไอพี (IP Address) ของเหยื่อในการก่ออาชญากรรมไซเบอร์, การเปลี่ยนพอร์ต (Port Forwarding), การโยกย้ายส่งต่อไฟล์, และ การทำ Remote Shell
ThumbcacheService เป็นไฟล์ DLL ที่ใช้ในการสนับสนุนการทำงานของ GoSerpent มีความสามารถในการลักลอบขโมยไฟล์
Mimikatz ใช้ในการคัดลอกหน่วยความจำ (Memory Dumping) เพื่อการขโมยรหัสผ่านต่าง ๆ
QuarksDumpLocalHash ใช้ในการขโมยรหัสผ่านจาก SAM Registry Hive
ซึ่งหลังจากที่ตัวมัลแวร์ได้ใช้เครื่องมือพื้นฐานดังกล่าวข้างต้น และแอบเก็บขโมยข้อมูลเงียบ ๆ มาเป็นเวลาพอสมควร ในเดือนพฤษภาคมที่ผ่านมา แฮกเกอร์ก็ได้เพิ่มเครื่องมือใหม่ให้กับมัลแวร์นี้อีก 3 ตัวนั้นคือ
Stowaway RAT เป็นมัลแวร์ประเภท RAT อีกตัวหนึ่งที่ความสามารถคล้ายคลึงกับ McMx RAT แทบทุกประการ แต่มีการเพิ่มความสามารถในการทำ Reverse Tunneling และ การทำ Tunneling แบบ SSH เพิ่มขึ้นมา
TmcLoader เป็นมัลแวร์นกต่อ (Loader) ที่ภายในบรรจุ Payload แบบเข้ารหัสของ TmcPayload อยู่อีกที
TmcPayload เป็นมัลแวร์ที่ทำหน้าที่ในการขโมยข้อมูลอ่อนไหว (Sensitive Data) บนเครื่องของเหยื่อ
ปัจจุบันทางทีมวิจัยยังไม่สามารถระบุตัวกลุ่มแฮกเกอร์ที่อยู่เบื้องหลังได้ แต่คุณลักษณะต่าง ๆ ของแคมเปญนี้นั้นทางทีมวิจัยกล่าวว่า คล้ายคลึงกับแคมเปญของกลุ่ม TetrisPhantom ที่ทำแคมเปญเข้าสอดแนมหน่วยงานรัฐในเขตพื้นที่เอเชียแปซิฟิก (APAC) ในช่วงปี ค.ศ. 2023 (พ.ศ. 2566) ที่มีเป้าหมายมุ่งเน้นไปยังการขโมยข้อมูลลับต่าง ๆ ที่ถูกบันทึกอยู่บนไดร์ฟ USB
เขียนโดย Annonymus TN
"น้ำลาย" ของเหลวธรรมดาที่มีพลังรักษาและป้องกันโรค
AI วิเคราะห์เลขท้าย 3 ตัวรางวัลที่ 1 งวดวันที่ 1 กันยายน 2569
ส่องสถิติเลขท้าย 2 ตัว งวดวันที่ 1 กันยายน ย้อนหลัง 20 ปี คัดคู่เลขตัวเต็งทำแต้มสู้ศึกงวดใหม่
รู้หรือไม่ว่าเวลาจามพุ่งเร็วกว่ารถยนต์ ด้วยความเร็วถึง 110-160 กม/ชม
ไชรหัสเลข ขุนพันธุ์ นำโชค 1/9/69
เด็ก 6 ขวบชาวอินเดีย ถูกครูตบหน้าจนช็อกดับ เพราะทำการบ้านไม่เสร็จ
"ฮัวคาชินา" โอเอซิสสุดลึกลับ สวยที่สุดในอเมริกาใต้
นามสกุล “แม็คโดนัลด์” มีความพิเศษอย่างไร?
ทุเรียนจังหวัดไหนแพงที่สุด? เปิด 5 แหล่งทุเรียนพรีเมียมของไทย
เปิด 7 ธนบัตรรัชกาลที่ 8 หาดูได้ยาก คนรุ่นใหม่แทบไม่เคยเห็น
สูตรคำนวณหาแนวทาง งวด 1/9/69
วิธีสังเกตว่าบริเวณนี้อาจมีงูซ่อนอยู่
เด็ก 6 ขวบชาวอินเดีย ถูกครูตบหน้าจนช็อกดับ เพราะทำการบ้านไม่เสร็จ
เปิด 7 ธนบัตรรัชกาลที่ 8 หาดูได้ยาก คนรุ่นใหม่แทบไม่เคยเห็น
"ฮัวคาชินา" โอเอซิสสุดลึกลับ สวยที่สุดในอเมริกาใต้
"น้ำลาย" ของเหลวธรรมดาที่มีพลังรักษาและป้องกันโรค
รู้หรือไม่ว่าเวลาจามพุ่งเร็วกว่ารถยนต์ ด้วยความเร็วถึง 110-160 กม/ชม



