หน้าแรก ตรวจหวย เว็บบอร์ด ควิซ Pic Post แชร์ลิ้ง หาเพื่อน Chat หาเพื่อน Line Page อัลบั้ม คำคม Glitter เกมถอดรหัสภาพ คำนวณ การเงิน ราคาทองคำ กินอะไรดี
ข้อตกลงการใช้บริการนโยบายความเป็นส่วนตัวนโยบายเนื้อหานโยบายการสร้างรายได้About Usติดต่อเว็บไซต์แจ้งเนื้อหาไม่เหมาะสม
News บอร์ดต่างๆค้นหาตั้งกระทู้

โฆษณาปลอมปล่อยมัลแวร์แบบเป็นชิ้นย่อย ๆ แล้วให้เว็บเบราว์เซอร์ประกอบมันขึ้นมารันเอง

เขียนโดย Annonymus TN

โฆษณาปลอมปล่อยมัลแวร์แบบเป็นชิ้นย่อย ๆ แล้วให้เว็บเบราว์เซอร์ประกอบมันขึ้นมารันเอง

 

จากรายงานโดยเว็บไซต์ The Hacker News ได้กล่าวถึงการตรวจพบแคมเปญใหม่ของการหลอกลวงในรูปแบบ Malvertising โดยทางทีมวิจัยจาก Confiant บริษัทผู้เชี่ยวชาญด้านความปลอดภัยของโฆษณาออนไลน์ ได้ทำการเผยแพร่รายละเอียดของแคมเปญนี้ในช่วงวันที่ 23 กรกฎาคม ที่ผ่านมา แต่รายละเอียดนั้นเผยว่า แคมเปญนี้ได้เริ่มดำเนินการมาตั้งแต่ปี ค.ศ. 2024 (พ.ศ. 2567) แล้ว โดยแคมเปญดังกล่าวนั้นใช้การแอบอ้างว่าเป็นโฆษณาของแอปพลิเคชันชื่อดัง เช่น TradingView (ตัวเดียวกับโฆษณา สมชาย แซ่ตั้ง ที่โด่งดังในไทยช่วงต้นปีที่ผ่านมา), Solana, และ Luno ซึ่งจะมุ่งเน้นการโจมตีไปยังกลุ่มนักเทรดหุ้นรายย่อย และนักเทรดเหรียญคริปโตเคอร์เรนซี (Cryptocurrency) ด้วยแคมเปญสเกลใหญ่ที่มีใช้ภาษาในการโฆษณามากถึง 25 ภาษา ใน 12 ประเทศทั่วโลก โดยสิ่งที่ทำให้แคมเปญนี้ต่างจากแคมเปญโฆษณาเพื่อปล่อยมัลแวร์ตัวอื่น ๆ คือ มัลแวร์นั้นจะไม่ได้มาเป็นไฟล์ Payload แบบรวดเดียว แต่มีการใช้งาน Bun Runtime เป็นฐาน แล้วค่อย ๆ ดึงส่วนประกอบอื่น ๆ ลงมา จากนั้นจึงสั่งให้เว็บเบราว์เซอร์ประกอบออกมาเป็นตัวไฟล์ Payload ขั้นสุดท้าย

 

การทำงานของแคมเปญนั้น จากฉากหน้าเรียกว่าเรียบง่ายมาก คือหลังจากที่เหยื่อทำการคลิ๊กที่โฆษณาเป็นที่เรียบร้อยแล้ว ก็จะนำไปสู่การโหลดหน้าเพจ (Landing Page) และหลอกให้เหยื่อกดดาวน์โหลด โดยระหว่างที่รอเหยื่อกดปุ่มดาวน์โหลดนั้นตัวเพจก็จะเตรียมการในส่วนของการส่งไฟล์มัลแวร์ให้กับเหยื่อ ด้วยการลงทะเบียน ServiceWorker ที่ /sw.js หลังจากนั้นจึงทำการสร้าง SharedWorker ขึ้นมาจาก JavaScript ที่ถูกฝัง (Embeded) อยู่บนเพจ ซึ่งตัว SharedWorker ที่ถูกสร้างขึ้นมานั้นจะทำการขอ (Request) /config โดยหลังคำขอได้รับการตอบรับ ตัว SharedWorker ก็จะได้รับ เทมเพลต (Template), Runtime URL ตัวที่สอง, และ ค่าสุ่มจำเพาะของ Session และตัวเว็บเบราว์เซอร์ที่เปิดอยู่ก็จะทำการดาวน์โหลดจาก URL ตัวที่สอง (purelogicbox[.]org) และคลายไฟล์ (Decompressed) Bun Runtime ออกมา

 

ซึ่งตัว Blobs ที่ถูกเข้ารหัสในรูปแบบ Base64 ที่อยู่ภายในส่วนของการตั้งค่านั้นจะทำการส่งค่า Portable Executable (PE) Header, ตารางข้อมูล (Section Table), และส่วนข้อมูล .bun ที่มีการแฝงโค้ดมัลแวร์ในรูปแบบไบต์โค้ด (Bytecode) ไว้ภายใน JavaScriptCore สำหรับ app.js โดยตัว Bun นั้นจะทำงานบน JavaScriptCore และทำการสนับสนุนในการคอมไพล์ Bytecode มัลแวร์ดังกล่าวออกมาเป็นไฟล์สำหรับการรัน (Executable File) บนระบบปฏิบัติการ Windows ซึ่งในด้านของการสร้างไฟล์ Executable นั้น ตัว SharedWorker จะทำการสร้างกระแสข้อมูลไบต์แบบสุ่มเทียม (Pseudorandom Byte Stream) ขนาดใหญ่ ด้วยการใช้งาน AES ในโหมดตัวนับ (AES-CTR) ตามสูตรที่อยู่ภายในเทมเพลตที่ได้รับมาในข้างต้น ร่วมกับช่วงข้อมูลที่ถูกเลือกไว้ใน Bun Runtime และองค์ประกอบของไฟล์ Executable อื่น ๆ ที่ทางแฮกเกอร์ที่อยู่เบื้องหลังคัดเลือกไว้ ออกมาเป็นไฟล์ Payload ของมัลแวร์ที่สมบูรณ์ในที่สุด ซึ่งในจุดนี้นั้น เหยื่อแต่ละรายได้จะได้ไฟล์สุดท้ายที่ประกอบเสร็จแล้วออกมาแตกต่างกัน จนระบบตรวจจับตรวจได้ลำบาก

 

ไฟล์ที่ประกอบกันเสร็จเรียบร้อยแล้ว ตัวเว็บเบราว์เซอร์จะทำการประมูล (Passes) ผ่านทาง ServiceWorker ในรูปแบบสตรีมข้อมูลที่สามารถอ่านได้ (Readable Stream) จากนั้นตัว iframe ที่ถูกซ่อนอยู่ก็จะนำทางไปยัง URL ที่อยู่ต้นทางเดียวกัน (Same-Origin URL) ซึ่งในขั้นตอนนี้ตัว ServiceWorker จะทำการส่งคืนค่าไบต์ที่สร้างขึ้น พร้อมส่วนหัว (Header) Content-Disposition: attachment เพื่อให้เครื่องมิอ Mark-on-the-Web (MotW) มองตัวแลนด์ดิ้งเพจ (Landing Page) เป็นแหล่งสำหรับดาวน์โหลดไฟล์ (Download Source) แทนที่จะเป็นโดเมนที่จัดหา Bun Runtime ที่แยกต่างหาก ทำให้ไฟล์แบบสำเร็จที่เหยื่อทำการดาวน์โหลด (ไฟล์แบบ EXE) จะมาจากไฟล์ที่ถูกประกอบบนเว็บเบราว์เซอร์เอง ไม่ได้มาจากเซิร์ฟเวอร์โดยตรงแต่อย่างใด แต่ทุกอย่างโดนปลอมให้เหมือนกับถูกดาวน์โหลดมาจากเซิร์ฟเวอร์ของเว็บไซต์ตามปกติจนเหยื่อไม่เอะใจ ซึ่งทางทีมวิจัยก็ยืนยันว่าบนเว็บไซต์หลอกลวงของแฮกเกอร์นั้นไม่มีการโฮสต์ (Host) ไฟล์ EXE แบบตัวเต็มไว้แม้แต่ไฟล์เดียว เรียกได้ว่าเป็นวิธีการที่ซับซ้อนและเหนือชั้นมาก และด้วยความซับซ้อนนี้เอง ทำให้ทางทีมวิจัยยังไม่สามารถระบุชื่อ หรือ ประเภทของมัลแวร์ที่ชัดเจนที่ถูกดาวน์โหลดลงสู่เครื่องด้วยวิธีนี้ได้ ณ เวลานี้ได้แต่อย่างใด จากการที่เหยื่อทุกรายจะได้รับไฟล์สุดท้ายที่ไม่เหมือนกัน และมีข้อมูล Hash ที่ต่างกันอย่างสิ้นเชิงทุกครั้ง

เนื้อหาโดย: Annonymus TN
⚠ แจ้งเนื้อหาไม่เหมาะสม 
Annonymus TN's profile
มีผู้เข้าชมแล้ว 10 ครั้ง
เขียนโดย Annonymus TN
นักข่าวสายอาชญากรรมไซเบอร์และเทคโนโลยี เชี่ยวชาญการรายงานภัยออนไลน์ เช่น มัลแวร์ การหลอกลวง และการใช้ AI ในทางผิด โดยนำเสนอข้อมูลที่ซับซ้อนให้เข้าใจง่าย กระชับ และตรงประเด็น เพื่อให้ผู้อ่านรู้ทันภัยดิจิทัลก่อนตกเป็นเ
เป็นกำลังใจให้เจ้าของกระทู้โดยการ VOTE และ SHARE
Hot Topic ที่น่าสนใจอื่นๆ
งูพิษลอยน้ำ งูไม่มีพิษจมน้ำ จริงหรือ? ไขความเชื่อเก่าเกี่ยวกับงูในสายน้ำเช็กดวงโชคลาภ 1 กันยายน 2569 ราศีไหนการเงินหมุนเวียนดี มีเกณฑ์รับข่าวดีเหรียญบาทไทยที่ถูกผลิตน้อยที่สุด และหาได้ยากมากที่สุดในปัจจุบันชาไทยสีส้มสดใส แท้จริงมาจากไหน“WC” ย่อมาจากอะไร? ที่มาของคำบนป้ายห้องน้ำที่เห็นกันบ่อยเปิดเเนวทางเลข เเต๋วจ๋า พารวย 1 กันยายน 25697 ไอเทมเซเว่นไทย ที่นักท่องเที่ยวต่างชาติหอบกลับบ้าน จนกลายเป็น “ของพรีเมียม” ในต่างประเทศประวัติศาสตร์รางวัลที่1สลากใบมีคนเคยถูกสูงสุด180ล้านเปิด 5 ประเทศที่มีคนไทยอยู่มากที่สุด ประเทศไหนมีชุมชนไทยใหญ่ที่สุด?Honda Forza 350 มีอะไรดี ทำไมสมัยนี้ถึงนิยมกันมาก?เปิด 10 อันดับ เงินเดือนอาจารย์มหาวิทยาลัย วุฒิ ป.เอก ใครให้สูงสุด?หวยลาววันนี้ 18 สิงหาคม 2569 รวมเลขเด็ดจากกระแส Facebook TikTok และ YouTube เลขไหนถูกพูดถึงมากที่สุด
Hot Topic ที่มีผู้ตอบล่าสุด
รั้วล้ำเขตเกิน 10 ปีอาจเกิดครอบครองปรปักษ์
กระทู้อื่นๆในบอร์ด ข่าววันนี้
ญี่ปุ่นจะทดสอบขีปนาวุธความเร็วเหนือเสียง ในออสเตรเลียภายใต้ข้อตกลงใหม่กลุ่มฮูตีโจมตีโรงกลั่นน้ำมันทางตอนใต้ของซาอุดีอาระเบียกว่า 43% ของเหยื่อแรนซัมแวร์ ล้มเหลวในการแก้ช่องโหว่ระบบก่อนถูกแฮกหญิงไทยแจ้งความหลังมีคนแปลกหน้าพยายามบุกเข้ามาในห้องพัก
ตั้งกระทู้ใหม่