หน้าแรก ตรวจหวย เว็บบอร์ด ควิซ Pic Post แชร์ลิ้ง หาเพื่อน Chat หาเพื่อน Line Page อัลบั้ม คำคม Glitter เกมถอดรหัสภาพ คำนวณ การเงิน ราคาทองคำ กินอะไรดี
ข้อตกลงการใช้บริการนโยบายความเป็นส่วนตัวนโยบายเนื้อหานโยบายการสร้างรายได้About Usติดต่อเว็บไซต์แจ้งเนื้อหาไม่เหมาะสม
News บอร์ดต่างๆค้นหาตั้งกระทู้

แฮกเกอร์ดัดแปลงปฏิทินของ MS365 มาเป็นช่องทางส่งคำสั่งให้มัลแวร์


เขียนโดย Annonymus TN

จากรายงานโดยเว็บไซต์ Cyber Security News ได้กล่าวถึงการตรวจพบช่องโหว่บนปฏิทิน Microsoft 365 Calendar ที่สามารถนำมาใช้เป็นช่องทางในการส่งทอดคำสั่ง (Command) ที่ได้รับมาจากเซิร์ฟเวอร์ควบคุม (C2 หรือ Command and Control) ไปยังตัวมัลแวร์ และใช้เป็นตัวกลางในการสื่อสารจากมัลแวร์กลับไปยังเซิร์ฟเวอร์ เรียกได้ว่าเป็นเทคนิคการสื่อสาร 2 ทางแบบที่ไม่ต้องติดต่อกันโดยตรง (Dead Drop) ซึ่งคำสั่งที่รับส่งกันนั้นจะเนียนปลอมตัวเป็นคำเชิญ (Invite) สำหรับเข้าร่วมอีเวนท์บนปฏิทิน โดยทุกอีเวนท์นั้นถูกตั้งเวลาไว้อีก 24 ปีข้างหน้า ซึ่งโดยมากนั้นพบว่าถูกตั้งเวลาไว้เป็นวันที่ 13 พฤษภาคม ค.ศ. 2050 (พ.ศ. 2593) ทำให้มีความแนบเนียนจนผู้ใช้งานหลายรายไม่รู้ตัวเนื่องจากไม่พบอีเวนท์ปรากฏอยู่บนปฏิทินของเหยื่อ ทางทีมวิจัยจาก Group-IB บริษัทผู้เชี่ยวชาญด้านความปลอดภัยไซเบอร์จากประเทศสิงคโปร์ระบุว่า มัลแวร์ที่เป็นประเด็นนี้ยังใช้งานช่องทางนี้ในการลอบส่งไฟล์ที่ขโมยจากเครื่องของเหยื่อ (Exfiltration) ในรูปแบบไฟล์ที่แนบไปกับคำเชิญอีกด้วย เรียกได้ว่าแนบเนียนจนร้ายกาจ

 

โดยมัลแวร์ที่เป็นประเด็นนี้มีชื่อว่า HOLLOWGRAPH ซึ่งเป็นมัลแวร์ที่ถูกสร้างขึ้นด้วยภาษา .NET ที่มีความสามารถในการใช้งานกุญแจ Microsoft Graph API หลังจากที่แฮกบัญชี Microsoft 365 ได้สำเร็จ ตัวมัลแวร์นี้มีการสนับสนุนการใช้งานคำสั่งเพียงแค่ 2 อย่าง คือ get และ send เท่านั้น เพื่อใช้งานในการรับส่งคำสั่งตามวิธีข้างต้น โดยข้อมูลทั้งหมดที่ถูกส่งผ่าน Microsoft Graph API นี้จะถูกเข้ารหัสอย่างแน่นหนาด้วยวิธีการเข้ารหัส (Encryption) แบบลูกผสมระหว่าง AES 256-GCM และ RSA จนเรียกได้ว่ามีความปลอดภัยจากการถูกตรวจจับที่สูง

 

นอกเหนือจากการใช้งานปฏิทินเป็นตัวกลางแล้ว ตัวมัลแวร์ HOLLOWGRAPH ยังได้มีการนำเอาเทคนิคอื่น ๆ มาใช้งานอีก นั่นคือ การสร้างช่องทางรับส่งข้อมูล (Tunnelling) ผ่าน DNS ด้วยวิธีการสอบถามระเบียน (Record Queries) ของ IPv6 AAAA ไปยังโดเมนชื่อว่า “cloudlanecdn[.]com” ซึ่งวิธีการดังกล่าวนี้จะช่วยให้ตัวมัลแวร์สามารถอัปเดตข้อมูลรหัสการเข้าสู่ระบบ Microsoft Entra ID (Azure AD) ได้อย่างเงียบเชียบ แล้วทำการลักลอบจัดเก็บข้อมูลอัปเดตไว้ในไฟล์ที่ดูไม่มีพิษภัยชื่อ logAzure.txt

 

ทางทีมวิจัยได้ทำการสืบลึกลงไปจนมั่นใจค่อนข้างมากว่า มัลแวร์ HOLLOWGRAPH นั้นเป็นส่วนหนึ่งของเฟรมเวิร์กการเปิดประตูหลังของระบบ (Backdoor) ที่มีชื่อว่า Cavern ซึ่งเป็นชุดเครื่องมือสำหรับการควบคุมและสั่งการ (Command and Control Toolkit) แบบโมดูล ที่ทางทีมวิจัยจาก Check Point บริษัทผู้เชี่ยวชาญด้านความปลอดภัยไซเบอร์อีกแห่งหนึ่งเคยบันทึกไว้ว่า ชุดเครื่องมือดังกล่าวมีความเกี่ยวข้องกับกลุ่มผู้ก่อการร้ายทางไซเบอร์จากประเทศอิหร่านชื่อว่า “Cavern Manticore” เนื่องจากตัว Syntax ของคำสั่ง และตัวโค้ดหลายอย่างนั้นมีความคล้ายคลึงกัน

 

ด้านการระบาดนั้น ทางทีมวิจัยระบุว่าพบเครื่องที่ติดมัลแวร์ตัวนี้เพียงแค่ 12 เครื่องเท่านั้น ทำให้ยังถือว่าการระบาดยังไม่เข้าขั้นสเกลใหญ่ จนน่าจะเป็นการโจมตีแบบเฉพาะเจาะจงมากกว่า นอกจากนั้นยังแนะนำวิธีการตรวจสอบว่าเครื่องติดมัลแวร์หรือยัง ? ด้วยการค้นหาอีเวนท์บนปฏิทิน Microsoft 365 Calendar บนวันที่ 2050-05-13 ที่มีหัวข้ออีเวนท์เป็นหัวข้อที่แบบ GUID เปล่า ๆ หรือมีรูปแบบการตั้งชื่อแบบ “Event ID:” และ “Boss{..}ID{..}” ร่วมกับไฟล์แนบที่มีชื่อ File{n}.txt ซึ่งถ้ามีทั้งหมดนี้อยู่แปลว่าระบบนั้นติดมัลแวร์แล้ว

เนื้อหาโดย: Annonymus TN
⚠ แจ้งเนื้อหาไม่เหมาะสม 
Annonymus TN's profile
มีผู้เข้าชมแล้ว 53 ครั้ง
เขียนโดย Annonymus TN
นักข่าวสายอาชญากรรมไซเบอร์และเทคโนโลยี เชี่ยวชาญการรายงานภัยออนไลน์ เช่น มัลแวร์ การหลอกลวง และการใช้ AI ในทางผิด โดยนำเสนอข้อมูลที่ซับซ้อนให้เข้าใจง่าย กระชับ และตรงประเด็น เพื่อให้ผู้อ่านรู้ทันภัยดิจิทัลก่อนตกเป็นเ
เป็นกำลังใจให้เจ้าของกระทู้โดยการ VOTE และ SHARE
Hot Topic ที่น่าสนใจอื่นๆ
ไชรหัสเลข ขุนพันธุ์ นำโชค 1/9/69AI วิเคราะห์เลขท้าย 3 ตัวรางวัลที่ 1 งวดวันที่ 1 กันยายน 2569ปริศนาหินทรงกลมแห่งคอสตาริกา ผลงานลึกลับจากอดีตที่ยังไร้คำตอบสลากสัญจร จ.ระยอง งวด 1 กันยายน 2569 ส่องเลขมงคลเมืองสุนทรภู่ ชนสถิติย้อนหลัง คัดชุดเด่น 3 ตัวตรง-2 ตัวบนล่างทำไมในอดีตคนไทยถึงเรียกคนจีนว่า “เจ๊ก”?77 ชุดอาหารไทยขึ้นเวทีนางงามโลก ทำไม Miss Universe Thailand 2026 จึงกลายเป็นกระแส Soft Power ที่คนทั้งโซเชียลพูดถึงส่องสถิติเลขท้าย 2 ตัว งวดวันที่ 1 กันยายน ย้อนหลัง 20 ปี คัดคู่เลขตัวเต็งทำแต้มสู้ศึกงวดใหม่งูพิษลอยน้ำ งูไม่มีพิษจมน้ำ จริงหรือ? ไขความเชื่อเก่าเกี่ยวกับงูในสายน้ำ3 แหล่งปลูกข้าวหอมมะลิ ที่ขึ้นชื่อว่าอร่อยที่สุดในประเทศไทยทุเรียนจังหวัดไหนแพงที่สุด? เปิด 5 แหล่งทุเรียนพรีเมียมของไทยประวัติและที่มาของ "โซดา" คนสมัยก่อนทำโซดากินเป็นน้ำอัดลมยุคแรกๆกันอย่างไร ?เลขท้าย 3 ตัวที่ออกเพียงครั้งเดียวในรอบ 10 ปี มีมากกว่าที่คิด
กระทู้อื่นๆในบอร์ด ข่าววันนี้
วิธีเช็กซิมการ์ดมือถือตรงกับชื่อเราไหม ป้องกันแจ็กพอตโอนเงินไม่ได้"Niu Lai" หนังห่วยสุดๆ แต่รายได้ถล่มทลาย กลายเป็นไวรัลดังจนคนต้องแห่มาดูทองพุ่งอีก 250 ขายออกทะลุ 71,150 — ขายทำกำไร หรือกัดฟันถือรอ 72,000ญี่ปุ่นเจอวิกฤติ “เงินเดือนลวงตา” ค่าจ้างเพิ่ม แต่ทำไมเงินในกระเป๋ากลับไม่เพิ่มตาม
ตั้งกระทู้ใหม่