นักเล่นของเก่าระวังตัว พบมัลแวร์ AtlasRAT ฝังตัวอยู่ใน Flash Player ปลอม
จากรายงานโดยเว็บไซต์อย่างเป็นทางการของบริษัทผู้พัฒนาเครื่องมือต่อต้านมัลแวร์ชื่อดัง Malwarebytes ได้กล่าวถึงการตรวจพบแคมเปญการแพร่กระจายมัลแวร์ประเภทเข้าควบคุมเครื่องของเหยื่อจากระยะไกล หรือ RAT (Remote Access Trojan) ชื่อ AtlasRAT ผ่านการอาศัยความนิยมของผู้ที่นิยมสื่อยุคเก่าที่ยังต้องใช้งาน Flash Player ในการรับชมหรือเล่นสื่อเหล่านั้นอยู่ ซึ่งแฮกเกอร์จะทำการสร้างเว็บไซต์ปลอมที่อ้างว่ามีเครื่องมือดังกล่าว โดยถ้ามีผู้ที่ทำการค้นหา Flash Player บน Search Engine อย่าง Google ก็มีสิทธิ์ที่จะพบเว็บไซต์ดังกล่าวและหลงเข้ามาติดกับได้
ตัวมัลแวร์นั้นจะมาในคราบไฟล์สำหรับการรัน (Executable File) ที่ตั้งชื่อเลียนแบบ Flash Player ว่า FlashPlay.Exe ซึ่งอ้างว่าเป็นไฟล์สำหรับการติดตั้งเครื่องมือที่มีชื่อว่า “AGE Flash Player” แต่แท้จริงแล้วไฟล์ดังกล่าวนั้นเป็นมัลแวร์นกต่อ (Loader) ที่ถูกเขียนขึ้นโดยภาษา Delphi ที่มีความร้ายกาจคือ ตัวมัลแวร์จะรันบนหน่วยความจำ (In-Memory) ทั้งหมด ซึ่งในขั้นตอนนี้จะเป็นการรันเพื่อทำการประกอบไฟล์มัลแวร์ตัวจริง (Payload) บนหน่วยความจำแทนที่จะเป็นการดาวน์โหลดไฟล์ใหม่ลงมาจากเซิร์ฟเวอร์ควบคุม (C2 หรือ Command and Control) ซึ่งเรียกว่าเป็นเทคนิคการฝังมัลแวร์แบบไร้ไฟล์ (Fileless)
สำหรับตัว Payload ตัวจริงที่มีชื่อไฟล์ว่า MainDll.Dll นั้นจะใช้ใบรับรองแบบเซ็นเอง (Self‑Signed Certificate) ที่เนียนว่าเป็น CN=update.Microsoft.Com เพื่อใช้ในการติดต่อสื่อสารกับเซิร์ฟเวอร์ C2 ผ่านทาง Transport Layer Security (TLS) โดยใบรับรองที่สร้างเองเซ็นเองด้วยการแอบอ้างโดเมนที่มีความน่าเชื่อถือแม้จะไม่ได้เป็นเจ้าของเองอย่าง Microsoft และ Google นั้น ถ้านำไปใช้กับเว็บเบราว์เซอร์ทั่วไปก็จะโดนปฏิเสธพร้อมกับคำเตือน แต่สำหรับมัลแวร์ที่ถูกเขียนขึ้นมาเพื่อใช้กับใบรับรองรูปแบบดังกล่าวโดยเฉพาะนั้นก็จะสามารถข้ามการระบบตรวจสอบและใช้ในการติดต่อกับเซิร์ฟเวอร์ C2 ได้ทันที
มัลแวร์ AtlasRAT นั้นเรียกได้ว่ามีความสามารถในการขโมยข้อมูลที่หลากหลาย ไม่ว่าจะเป็นการดักเก็บรหัสผ่านด้วยการดักจับการพิมพ์ (Keylogging), เก็บข้อมูลระบบ รวมทั้งรวบรวมรายชื่อของซอฟต์แวร์รักษาความปลอดภัยบนเครื่องทั้งหมด, แอบลักลอบส่งข้อมูลที่ขโมยมาได้ (Exfiltration) ผ่านทางช่องทางที่เข้ารหัส (Encrypted Channel), และยิงโค้ดของไฟล์ DLL เพื่อแฝงมัลแวร์ลงไปยังแอปพลิเคชันต่าง ๆ เช่น WeChat เพื่อใช้ในการแฝงการจราจรของข้อมูล (Traffic) หรืออาจใช้ฟีเจอร์ข้อความในนั้นเพื่อส่งข้อความหลอกลวงให้ผู้อื่นต่อ
ที่น่าเป็นห่วงคือ ทางทีมวิจัยจาก AhnLab ซึ่งเป็นทีมวิจัยที่ตรวจพบแคมเปญนี้นั้นคาดการณ์ว่า แคมเปญที่เกิดขึ้นนี้ไม่น่าจะใช่แคมเปญแบบครั้งเดียวจบ (One-Off) แต่เป็นแคมเปญที่เกิดจากการที่ตัวมัลแวร์ที่เป็นกรณีนี้ถูกขายในตลาดมืด หรือ ให้บริการแบบเช่าใช้ (MaaS หรือ Malware-as-a-Service) มากกว่า ทำให้อาจมีการพบแคมเปญคล้ายกันของมัลแวร์ตัวเดียวกันนี้ในอนาคตได้
เขียนโดย Annonymus TN
สถานีรถไฟกลางป่าแห่งนี้ เคยมีรถไฟผ่านทุกวัน แต่วันนี้กลับเงียบลง เพราะอะไร
ในงวงช้างมีอะไรอยู่? ทำไมงวงถึงขยับได้สารพัดทิศทาง
รู้หรือไม่ ชื่อของคนไทย เมื่อก่อนตั้งได้ แต่เดี๋ยวนี้ห้าม
เปิดอันดับกองทัพที่แข็งแกร่งที่สุดในเอเชีย ปี 2569
จิ๋วแต่แจ๋ว! เปิดโลกความลับของ “Brookesia micra” กิ้งก่าคาเมเลียนจิ๋วแห่งมาดากัสการ์
จังหวัดที่มี "สนามบิน 2 แห่ง" ในจังหวัดเดียว
“ปลาแฟงค์ทูธ” อสูรกายเขี้ยวยาวแห่งท้องทะเลลึก ที่ซ่อนความลับสุดสะพรึง
รู้ไหมพู่ถุงเท้าลูกเสือ มีประโยชน์อะไร
“แม่น้ำโขง” เส้นเลือดใหญ่แห่งเอเชีย สายน้ำแห่งชีวิต ความหลากหลาย และความท้าทายที่ต้องดูแลร่วมกัน
เปิด 5 จังหวัดที่มีมหาวิทยาลัยและนักศึกษาจำนวนมาก จนกลายเป็น “เมืองมหาวิทยาลัย” ของไทย
10 เหตุการณ์ทีมม้ามืดเอาชนะทีมเต็ง ก่อนสร้างประวัติศาสตร์การแข่งขัน
เปิด 5 อบต. รายได้รวมสูงที่สุดในไทย ปี 2569 ตัวเลขทะลุพันล้าน!
“ปลาแฟงค์ทูธ” อสูรกายเขี้ยวยาวแห่งท้องทะเลลึก ที่ซ่อนความลับสุดสะพรึง
ชิป AI ระดับสูงที่ทั้งโลกใช้ Elon Musk บอกว่าผลิตในไต้หวัน 100%
7 เหตุการณ์น้ำท่วมครั้งใหญ่ที่ทำให้หลายจังหวัดถูกตัดขาด
ถอดรหัสวันประวัติศาสตร์! การปฏิวัติรัสเซีย 1917 สรุปการปะทุของกุมภาพันธ์และตุลาคม
ถอดรหัสความเชื่ออียิปต์โบราณ! ไขปริศนา “มัมมี่นกนับล้านตัว” สู่เครื่องบูชาเทพเจ้าช็อธและฮอรัส
ย้อนรอยปริศนาแห่งภูเขาไฟฟูจิ! ย้อนประวัติศาสตร์ปี 1707 วันที่เถ้าถ่านมืดฟ้ามัวดินถล่มเมืองเอโดะนาน 16 วัน
ชิป AI ระดับสูงที่ทั้งโลกใช้ Elon Musk บอกว่าผลิตในไต้หวัน 100%
ช็อกแฟนคลับ! “ปุ้มปุ้ย” เปิดใจปิดฉากชีวิตคู่ “กวินท์” ยุติสถานะสามีภรรยา ย้ำชัดไม่มีมือที่สาม
โรนัลโด้เปิดหมดใจ! แฉปม “เชซุส” ผิดคำพูด ก่อนตัดสินใจเดินออกจากแคมป์ทีมชาติโปรตุเกส
แฮกเกอร์รัสเซียถูกตั้งข้อหาในสหรัฐฯ ในคดีวางแผนโจมตีด้วยมัลแวร์ที่มุ่งเป้าไปที่ผู้ใช้ 80,000 ราย