พบมัลแวร์ตัวใหม่ HollowFrame Loader และ Matryoshka
ตรวจพบมัลแวร์ตัวใหม่ HollowFrame Loader และ Matryoshka
จากรายงานโดยเว็บไซต์ SCWorld ได้กล่าวถึงการตรวจพบแคมเปญหลอกลวงแบบ Phishing ในรูปแบบเฉพาะเจาะจง (Spear-Head Phishing) ที่มุ่งหน้าเพื่อปล่อยมัลแวร์นกต่อ (Loader) ที่มีชื่อว่า HollowFrame Loader เพื่อใช้เป็นตัวกลางในการปล่อยมัลแวร์ประเภทเปิดประตูหลังของระบบ (Backdoor) ชื่อว่า Matryoshka ลงสู่เครื่องของเหยื่ออีกที ซึ่งแคมเปญนี้ถูกตรวจพบได้โดยฝีมือของทีมวิจัยจาก Blackpoint Cyber บริษัทผู้เชี่ยวชาญด้านการพัฒนาเครื่องมือสำหรับการรักษาความปลอดภัยไซเบอร์ โดยทางทีมวิจัยได้ระบุว่า แคมเปญนี้มีจุดมุ่งหมายในการเล่นงานบริษัทที่ให้บริการด้านกฎหมาย (Law Firm) เป็นหลัก
ซึ่งการโจมตีนั้นจะเริ่มจากการใช้อีเมลหลอกลวงที่ภายในนั้นจะมีลิงก์ที่นำไปสู่การดาวน์โหลดไฟล์บีบอัด ซึ่งภายในไฟล์ดังกล่าวนั้นจะมีไฟล์ประเภท Internet Shortcut สกุล .Lnk ซึ่งหลังจากคลิ๊กลงไปก็จะนำไปสู่การติดตั้งมัลแวร์แบบหลายชั้นหลากขั้นตอน (Multi-Stages Infection) โดยจะครอบคลุมตั้งแต่การอัปเกรดสิทธิ์ในการเข้าถึงระบบ, ปิดระบบป้องกันของ Microsoft Defender และดาวน์โหลดไฟล์มัลแวร์ (Payload) ตัวถัดไปลงมาติดตั้ง
มัลแวร์ HollowFrame Loader จะใช้เทคนิคในการโหลดไฟล์ DLL ของตัวเองขึ้นมาใช้งาน หรือที่เรียกว่าเทคนิค DLL Sideloading ร่วมกับไฟล์ไบนารี (Binary) ที่ถูกต้องไม่มีพิษภัยผิดสังเกตของ Python ซึ่งมัลแวร์ตัวนี้นั้นจะมีระบบต่อต้านการวิเคราะห์เพื่อตรวจจับภัยไซเบอร์บนเครื่องเหยื่อ (Anti-Analysis) โดยอิงจากระยะเวลาการเปิดเครื่อง (System Uptime), หน่วยความจำ, จำนวนไฟล์ และการเคลื่อนไหวของเคอร์เซอร์ (Cursor Movement) เพื่อหลบเลี่ยงการถูกตรวจจับในสภาวะจำลอง (Sandbox Environment) มัลแวร์นี้ยังมีความสามารถในการสร้างความคงทนบนระบบ (Persistence) ด้วยการตั้งเวลาทำงาน (Task Scheduling) อีกด้วย
สำหรับมัลแวร์ตัวถัดไปอย่าง Matryoshka นั้น ยังมีการแตกออกเป็น 2 สายพันธุ์ย่อย (Variants) ที่มีการทำงานแตกต่างกันเล็กน้อยในส่วนของการสื่อสารกับเซอร์เซิร์ฟเวอร์ควบคุม (C2 หรือ Command and Control) โดยตัวแรกนั้นจะใช้การสื่อสารผ่านทางโปรโตคอล HTTP ขณะอีกตัวหนึ่งนั้นจะใช้การสื่อสารผ่านทางคลังดิจิทัล (Repo หรือ Repository) ของ GitHub ที่ถูกสร้างขึ้นมาเพื่อการนี้โดยเฉพาะ ซึ่งการสื่อสารนั้นจะเน้นไปที่การรับคำสั่ง (Command), การสำรวจลาดเลาบนระบบของเหยื่อ (Reconnaissance), และการรับส่งไฟล์ระหว่างเครื่องของเหยื่อกับเซิร์ฟเวอร์ C2
เขียนโดย Annonymus TN
อาชีพใดคู่แข่งน้อย แต่รายได้ดี? เปิดมุมมอง 10 อาชีพเฉพาะทางที่คนทั่วไปอาจมองข้าม
แนวทางเลขสูตรลับ เสือตกถัง อาจารย์พล ขอนเเก่น 1/9/69
SpaceXAI จับมือ NVIDIA พัฒนาดาวเทียม AI ด้วยระบบ Vera Rubin NVL72
ชาติที่คนใช้เงินในประเทศไทยมากที่สุด อันดับที่ 1 ของโลก
รัฐบาลทรัมป์วางแผนที่จะเพิกถอนวีซ่าประเภท B1 และ B2 ของผู้ขอลี้ภัย 200,000 คน
LINE ได้หยุดให้การสนับสนุน macOS 13 แล้ว Mac รุ่นเก่าจึงไม่สามารถใช้งานฟีเจอร์ใหม่ได้
10 อันดับเลขหวยจากสูตรเซียนหวย งวด 1 กันยายน 2569 รวมเลขกระแสยอดนิยมแบบมีสติ
7 อาหารที่ช่วยดูแลหัวใจและลดปัจจัยเสี่ยงหลอดเลือดตีบ
"ฮาวี แมนเดล" ยกให้ "เนเน่ รอยัล" เป็นร็อกสตาร์ระดับโลก ขณะที่ America's Got Talent ซีซัน 21 เดินเข้าสู่รอบไลฟ์โชว์
"ดุ่ย ภรัญฯ" งวด 1 กันยายน 2569 ส่องเลขวิน ชนสถิติ 20 ปี
นครราชสีมาใหญ่ที่สุด เปิดอันดับพื้นที่ 77 จังหวัดของไทย
ส่องทิศทางตัวเลขเด่น ม้าสีหมอก VS ม้าวิ่ง วันที่ 1 กันยายน 2569
LINE ได้หยุดให้การสนับสนุน macOS 13 แล้ว Mac รุ่นเก่าจึงไม่สามารถใช้งานฟีเจอร์ใหม่ได้
จังหวัดอันดับ 1 ของไทย ที่คนกัมพูชานิยมเข้ามาทำงานอยู่มากที่สุด
7 อาหารที่ช่วยดูแลหัวใจและลดปัจจัยเสี่ยงหลอดเลือดตีบ
10 อันดับเลขหวยจากสูตรเซียนหวย งวด 1 กันยายน 2569 รวมเลขกระแสยอดนิยมแบบมีสติ
เมื่อแสงเทียน 256,477 เล่ม สว่างไสวเป็นภาพเรืองแสงขนาดใหญ่ที่สุดในโลก เพื่อสมาธิและความหวังของคนทั้งโลก
จากตำนานจีนโบราณ สู่ประเพณี “ล้างป่าช้า” มหากุศลส่งวิญญาณไร้ญาติในเมืองไทย
LINE ได้หยุดให้การสนับสนุน macOS 13 แล้ว Mac รุ่นเก่าจึงไม่สามารถใช้งานฟีเจอร์ใหม่ได้
รัฐบาลทรัมป์วางแผนที่จะเพิกถอนวีซ่าประเภท B1 และ B2 ของผู้ขอลี้ภัย 200,000 คน
SpaceXAI จับมือ NVIDIA พัฒนาดาวเทียม AI ด้วยระบบ Vera Rubin NVL72
28 ส.ค. รู้กัน “ฮั้ว สว.” 229 ราย ใครรอด–ใครส่งศาล เปิดจุดชี้ขาดคดีสะเทือนการเมือง
