หน้าแรก ตรวจหวย เว็บบอร์ด ควิซ Pic Post แชร์ลิ้ง หาเพื่อน Chat หาเพื่อน Line Page อัลบั้ม คำคม Glitter เกมถอดรหัสภาพ คำนวณ การเงิน ราคาทองคำ กินอะไรดี
ข้อตกลงการใช้บริการนโยบายความเป็นส่วนตัวนโยบายเนื้อหานโยบายการสร้างรายได้About Usติดต่อเว็บไซต์แจ้งเนื้อหาไม่เหมาะสม
News บอร์ดต่างๆค้นหาตั้งกระทู้

แฮกเกอร์ดัดแปลงปฏิทินของ MS365 มาเป็นช่องทางส่งคำสั่งให้มัลแวร์


เขียนโดย Annonymus TN

จากรายงานโดยเว็บไซต์ Cyber Security News ได้กล่าวถึงการตรวจพบช่องโหว่บนปฏิทิน Microsoft 365 Calendar ที่สามารถนำมาใช้เป็นช่องทางในการส่งทอดคำสั่ง (Command) ที่ได้รับมาจากเซิร์ฟเวอร์ควบคุม (C2 หรือ Command and Control) ไปยังตัวมัลแวร์ และใช้เป็นตัวกลางในการสื่อสารจากมัลแวร์กลับไปยังเซิร์ฟเวอร์ เรียกได้ว่าเป็นเทคนิคการสื่อสาร 2 ทางแบบที่ไม่ต้องติดต่อกันโดยตรง (Dead Drop) ซึ่งคำสั่งที่รับส่งกันนั้นจะเนียนปลอมตัวเป็นคำเชิญ (Invite) สำหรับเข้าร่วมอีเวนท์บนปฏิทิน โดยทุกอีเวนท์นั้นถูกตั้งเวลาไว้อีก 24 ปีข้างหน้า ซึ่งโดยมากนั้นพบว่าถูกตั้งเวลาไว้เป็นวันที่ 13 พฤษภาคม ค.ศ. 2050 (พ.ศ. 2593) ทำให้มีความแนบเนียนจนผู้ใช้งานหลายรายไม่รู้ตัวเนื่องจากไม่พบอีเวนท์ปรากฏอยู่บนปฏิทินของเหยื่อ ทางทีมวิจัยจาก Group-IB บริษัทผู้เชี่ยวชาญด้านความปลอดภัยไซเบอร์จากประเทศสิงคโปร์ระบุว่า มัลแวร์ที่เป็นประเด็นนี้ยังใช้งานช่องทางนี้ในการลอบส่งไฟล์ที่ขโมยจากเครื่องของเหยื่อ (Exfiltration) ในรูปแบบไฟล์ที่แนบไปกับคำเชิญอีกด้วย เรียกได้ว่าแนบเนียนจนร้ายกาจ

 

โดยมัลแวร์ที่เป็นประเด็นนี้มีชื่อว่า HOLLOWGRAPH ซึ่งเป็นมัลแวร์ที่ถูกสร้างขึ้นด้วยภาษา .NET ที่มีความสามารถในการใช้งานกุญแจ Microsoft Graph API หลังจากที่แฮกบัญชี Microsoft 365 ได้สำเร็จ ตัวมัลแวร์นี้มีการสนับสนุนการใช้งานคำสั่งเพียงแค่ 2 อย่าง คือ get และ send เท่านั้น เพื่อใช้งานในการรับส่งคำสั่งตามวิธีข้างต้น โดยข้อมูลทั้งหมดที่ถูกส่งผ่าน Microsoft Graph API นี้จะถูกเข้ารหัสอย่างแน่นหนาด้วยวิธีการเข้ารหัส (Encryption) แบบลูกผสมระหว่าง AES 256-GCM และ RSA จนเรียกได้ว่ามีความปลอดภัยจากการถูกตรวจจับที่สูง

 

นอกเหนือจากการใช้งานปฏิทินเป็นตัวกลางแล้ว ตัวมัลแวร์ HOLLOWGRAPH ยังได้มีการนำเอาเทคนิคอื่น ๆ มาใช้งานอีก นั่นคือ การสร้างช่องทางรับส่งข้อมูล (Tunnelling) ผ่าน DNS ด้วยวิธีการสอบถามระเบียน (Record Queries) ของ IPv6 AAAA ไปยังโดเมนชื่อว่า “cloudlanecdn[.]com” ซึ่งวิธีการดังกล่าวนี้จะช่วยให้ตัวมัลแวร์สามารถอัปเดตข้อมูลรหัสการเข้าสู่ระบบ Microsoft Entra ID (Azure AD) ได้อย่างเงียบเชียบ แล้วทำการลักลอบจัดเก็บข้อมูลอัปเดตไว้ในไฟล์ที่ดูไม่มีพิษภัยชื่อ logAzure.txt

 

ทางทีมวิจัยได้ทำการสืบลึกลงไปจนมั่นใจค่อนข้างมากว่า มัลแวร์ HOLLOWGRAPH นั้นเป็นส่วนหนึ่งของเฟรมเวิร์กการเปิดประตูหลังของระบบ (Backdoor) ที่มีชื่อว่า Cavern ซึ่งเป็นชุดเครื่องมือสำหรับการควบคุมและสั่งการ (Command and Control Toolkit) แบบโมดูล ที่ทางทีมวิจัยจาก Check Point บริษัทผู้เชี่ยวชาญด้านความปลอดภัยไซเบอร์อีกแห่งหนึ่งเคยบันทึกไว้ว่า ชุดเครื่องมือดังกล่าวมีความเกี่ยวข้องกับกลุ่มผู้ก่อการร้ายทางไซเบอร์จากประเทศอิหร่านชื่อว่า “Cavern Manticore” เนื่องจากตัว Syntax ของคำสั่ง และตัวโค้ดหลายอย่างนั้นมีความคล้ายคลึงกัน

 

ด้านการระบาดนั้น ทางทีมวิจัยระบุว่าพบเครื่องที่ติดมัลแวร์ตัวนี้เพียงแค่ 12 เครื่องเท่านั้น ทำให้ยังถือว่าการระบาดยังไม่เข้าขั้นสเกลใหญ่ จนน่าจะเป็นการโจมตีแบบเฉพาะเจาะจงมากกว่า นอกจากนั้นยังแนะนำวิธีการตรวจสอบว่าเครื่องติดมัลแวร์หรือยัง ? ด้วยการค้นหาอีเวนท์บนปฏิทิน Microsoft 365 Calendar บนวันที่ 2050-05-13 ที่มีหัวข้ออีเวนท์เป็นหัวข้อที่แบบ GUID เปล่า ๆ หรือมีรูปแบบการตั้งชื่อแบบ “Event ID:” และ “Boss{..}ID{..}” ร่วมกับไฟล์แนบที่มีชื่อ File{n}.txt ซึ่งถ้ามีทั้งหมดนี้อยู่แปลว่าระบบนั้นติดมัลแวร์แล้ว

เนื้อหาโดย: Annonymus TN
⚠ แจ้งเนื้อหาไม่เหมาะสม 
Annonymus TN's profile
มีผู้เข้าชมแล้ว 85 ครั้ง
เขียนโดย Annonymus TN
นักข่าวสายอาชญากรรมไซเบอร์และเทคโนโลยี เชี่ยวชาญการรายงานภัยออนไลน์ เช่น มัลแวร์ การหลอกลวง และการใช้ AI ในทางผิด โดยนำเสนอข้อมูลที่ซับซ้อนให้เข้าใจง่าย กระชับ และตรงประเด็น เพื่อให้ผู้อ่านรู้ทันภัยดิจิทัลก่อนตกเป็นเ
เป็นกำลังใจให้เจ้าของกระทู้โดยการ VOTE และ SHARE
Hot Topic ที่น่าสนใจอื่นๆ
จังหวัดที่มี "สนามบิน 2 แห่ง" ในจังหวัดเดียว“คลาคะมุมโมเดล” อ่านภูมิประเทศ อ่านยุทธวิธีไทยพลิกเกมจากตู้สู่คูดักรถถังเขมรเปิดอันดับกองทัพที่แข็งแกร่งที่สุดในเอเชีย ปี 2569สถานีรถไฟกลางป่าแห่งนี้ เคยมีรถไฟผ่านทุกวัน แต่วันนี้กลับเงียบลง เพราะอะไรชำแหละใบ้หวยงวดนี้: เจ้าไหน "ของจริง" เจ้าไหน "หลอกแดกค่าน้ำ" เช็กกระแสตัวเลขก่อนหมดตูดรู้หรือไม่ ชื่อของคนไทย เมื่อก่อนตั้งได้ แต่เดี๋ยวนี้ห้ามตงตง กฤษกร เปิดใจปมภาพสาวปริศนา ยอมรับเป็นเรื่องจริงในอดีต ขอโทษทุกฝ่าย วอนหยุดแชร์ภาพAI วิเคราะห์เลขท้าย 3 ตัวรางวัลที่ 1 งวดวันที่ 16 ตุลาคม 2569เปิด 5 จังหวัดอีสานที่มีฐานอุตสาหกรรมใหญ่ที่สุด โรงงานเยอะ เงินลงทุนสูง จ้างงานมหาศาลจาก “แม่ภัทร” ร้องถูกพาเข้าศูนย์ สู่ผลตรวจ 129 เตียง พบห้องลูกกรง-ผู้ป่วยจิตเวชอาการรุนแรงเปิด 5 จังหวัดที่มีมหาวิทยาลัยและนักศึกษาจำนวนมาก จนกลายเป็น “เมืองมหาวิทยาลัย” ของไทยปุ้มปุ้ย พรรณทิพา ฝากถึง กวินท์ หลังลดสถานะ ยอมรับหนักมาก วอนแฟนๆ รักเขาแทนเธอ
Hot Topic ที่มีผู้ตอบล่าสุด
“คลาคะมุมโมเดล” อ่านภูมิประเทศ อ่านยุทธวิธีไทยพลิกเกมจากตู้สู่คูดักรถถังเขมรชำแหละใบ้หวยงวดนี้: เจ้าไหน "ของจริง" เจ้าไหน "หลอกแดกค่าน้ำ" เช็กกระแสตัวเลขก่อนหมดตูดจังหวัดที่มี "สนามบิน 2 แห่ง" ในจังหวัดเดียวตงตง กฤษกร เปิดใจปมภาพสาวปริศนา ยอมรับเป็นเรื่องจริงในอดีต ขอโทษทุกฝ่าย วอนหยุดแชร์ภาพเปิด 5 จังหวัดอีสานที่มีฐานอุตสาหกรรมใหญ่ที่สุด โรงงานเยอะ เงินลงทุนสูง จ้างงานมหาศาล
กระทู้อื่นๆในบอร์ด ข่าววันนี้
น้ำท่วมล้อมบ้านยังไม่พอ? ภาพเอกสารเยียวยาอุทกภัยถูกแชร์ ชาวเน็ตตั้งคำถามถึงเกณฑ์ช่วยเหลือตงตง กฤษกร เปิดใจปมภาพสาวปริศนา ยอมรับเป็นเรื่องจริงในอดีต ขอโทษทุกฝ่าย วอนหยุดแชร์ภาพจาก “แม่ภัทร” ร้องถูกพาเข้าศูนย์ สู่ผลตรวจ 129 เตียง พบห้องลูกกรง-ผู้ป่วยจิตเวชอาการรุนแรงเปิดมุมความสวย “จอย” ซิงเกิ้ลมัมวัย 28 หวานใจ “เต วรากร” นักเตะดาวรุ่งหมอนทองวิทยา
ตั้งกระทู้ใหม่