มัลแวร์ Agent Tesla เวอร์ชันใหม่ ใช้ Emoji บนโคดเพื่อหลบเลี่ยงการถูกตรวจจับ
มัลแวร์ Agent Tesla เวอร์ชันใหม่ ใช้ Emoji บนโคดเพื่อหลบเลี่ยงการถูกตรวจจับ
จากรายงานโดยเว็บไซต์ Infosecurity Magazine ได้กล่าวถึงการตรวจพบเทคนิคการทำ Obfuscation แบบใหม่ของมัลแวร์ประเภทขโมยข้อมูลจากเครื่องของเหยื่อ หรือ Infostealer ที่มีชื่อคล้ายกับรถยนต์ไฟฟ้าชื่อดังอย่าง Agent Tesla ในเวอร์ชันที่ 4 ที่มักแพร่กระจายตัวเองผ่านการใช้งานอีเมลทางธุรกิจที่ถูกแฮกมา (BEC หรือ Business Email Compromise) ส่งไปล่อลวงเหยื่อซึ่งมักจะเป็นกลุ่มแผนกการเงินของบริษัทใหญ่ ๆ ต่าง ๆ โดยมัลแวร์ตัวนี้มีความสามารถในการขโมยข้อมูลจากแอปพลิเคชันกว่า 40 ตัวแล้วทำการแอบส่งข้อมูล (Exfiltration) ไปยังโดเมนที่แฮกเกอร์ควบคุมอยู่ ซึ่งเทคนิคการทำ Obfuscation แบบใหม่ที่ทางทีมวิจัยจาก KnowBe4 บริษัทผู้เชี่ยวชาญด้านความปลอดภัยไซเบอร์ได้ตรวจพบ นั่นคือ การแทรกอีโมจิ (Emoji) ภายในตัวสคริปท์โค้ดของมัลแวร์
ซึ่งการตรวจพบนั้นมาจากการตรวจสอบแคมเปญของมัลแวร์ดังกล่าวภายในประเทศฟิลิปปินส์ที่ตัวมัลแวร์นั้นแพร่กระจายผ่านทางอีเมลทางธุรกิจที่แอบอ้างว่ามาจากธนาคารขนาดยักษ์ชื่อว่า Metropolitan Bank and Trust Company ซึ่งภายในนั้นมีการสร้างเนื้อหาให้คล้ายกับเป็นบทสนทนากับทางเหยื่อเป้าหมายที่ค้างไว้อยู่พร้อมทั้งพยายามร้องขอให้เหยื่อทำการเปิดไฟล์ที่แนบมา ซึ่งภายในไฟล์ที่แนบมานั้นจะเป็นมัลแวร์นกต่อ (Dropper) ในการปล่อยไฟล์มัลแวร์ในรูปแบบ JavaScript หรือ JScript ที่ภายในตัวสคริปท์ที่ซ่อนโค้ดมัลแวร์อยู่นั้น ทางทีมวิจัยพบว่ามีการแทรกตัวอีโมจิไว้เป็นช่วง ๆ จำนวนมาก จนทำให้สแกนไม่พบโค้ดของมัลแวร์ภายใน
หลังจากที่เล็ดลอดระบบการตรวจจับได้แล้ว ตัว Dropper ก็จะทำการเขียนไฟล์ใหม่เป็นไฟล์ 2 ไฟล์บนโฟลเดอร์ C:UsersPublicLibraries ซึ่งไฟล์หนึ่งนั้นจะเป็นไฟล์ลวง ขณะที่อีกไฟล์มัลแวร์หลักนั้นจะถูกแปลงเป็นไฟล์สำหรับการรันเพื่อยิงเข้าไปในหน่วยความจำโดยตรง (Reflective Portable Executable Injection) ด้วยการใช้มัลแวร์นกต่ออีกตัวอย่าง DonutLoader ทำให้ตัวมัลแวร์ Agent Tesla นั้นไม่ได้มีการแตะไฟล์ระบบเลยจนมีความแนบเนียนในการแทรกซึมระบบสูง ทั้งยังไม่สามารถถูกตรวจพบด้วยเครื่องมือสแกนไฟล์ (File-based Detector) อีกด้วย นอกจากนั้นมัลแวร์ตัวนี้ยังมีเทคนิคการหลบเลี่ยงการถูกตรวจจับอีกมากมาย ไม่ว่าจะเป็นการใช้เครื่องมือ "ConfuserEx" เพื่อให้ตัวมัลแวร์ไม่สามารถถูกอ่านได้ด้วยเครื่องมือวิเคราะห์, การปลอมมัลแวร์เป็นตัวติดตั้งแอปพลิเคชันแบบ Python (Python Installer) โดยมีการตั้งค่า Metadata ให้มีความน่าเชื่อถือสูง และการใช้ฟีเจอร์ป้องกันการถูกดีบั๊ก (Anti-Debugging)
ในส่วนของการทำงานของมัลแวร์นั้น ก่อนที่ตัวมัลแวร์จะทำการเก็บรหัสผ่านที่อยู่บนเครื่องของเหยื่อ มัลแวร์จะทำการระบุอัตลักษณ์ของเครื่อง (Fingerprint) ก่อนเพื่อให้แฮกเกอร์สามารถติดตาม (Track) เครื่องที่ติดมัลแวร์ได้ นอกนั้นยังใช้สารพัดเทคนิคเพื่อให้ตัวมัลแวร์สามารถคงทนอยู่บนระบบ (Persistence) ได้ อย่างเช่น การใช้จะเป็นการปิดระบบยืนยันความถูกต้องของข้อมูล (Validation) ในการติดต่อกับเครือข่ายภายนอกทางขาออก (Outbound) เพื่อไม่ให้ระบบป้องกันตรวจจับการสื่อสารระหว่างมัลแวร์และเซิร์ฟเวอร์ควบคุม (C2 หรือ Command and Control) เป็นต้น สำหรับการขโมยข้อมูลรหัสผ่านในเครื่องนั้น ตัวมัลแวร์จะเข้าขโมยข้อมูลจากเว็บเบราว์เซอร์, ซอฟต์แวร์สำหรับการพูดคุยสื่อสาร (Messenger), แหล่งเก็บข้อมูลรหัสผ่านภายในระบบ Windows (Windows Credential Repositories) นอกจากนั้นตัวมัลแวร์ยังสามารถดักจับการพิมพ์จากคีย์บอร์ด (Keylogging) ได้อีกด้วย
เขียนโดย Annonymus TN
108 ท่าบนเตียง มีอะไรบ้าง Sex position ท่าเด็ดบนเตียง
เลขปฏิทินหลวงพ่อรวย งวด 1 ตุลาคม 69
อำเภอที่เจริญที่สุด มีเศรษฐกิจดีที่สุดในประเทศไทย
ไขความลับยีราฟ: ทำไมลิ้นต้องยาวครึ่งเมตรและมีสีน้ำเงินเข้ม?
ติ่งกระบอกบนสายชาร์จโน้ตบุ๊กมีไว้ทำอะไร
ปฏิทินคำชะโนด 1 ต.ค. 69 เลข 56-08-69 เปิดอีกชั้น 95 จากวันออกรางวัล
นอนน้ำลายไหลไม่ใช่เรื่องน่าอาย แต่ไม่ได้แปลว่าหลับลึก — จริง ๆ แล้วเกิดจากอะไร?
ไขปริศนาใกล้ตัว: รูเล็กๆ บนขาปลั๊กไฟ มีไว้ทำไมและช่วยอะไรได้บ้าง
ผลสลากกินแบ่งรัฐบาลงวดวันที่ 1 ตุลาคม ย้อนหลัง 5 ปี
รางวัลที่ 1 เลขไหนที่ไม่ค่อยโผล่มา? ดูสถิติ 478 งวดแล้วจะเข้าใจว่าทำไมเราถึงไม่ถูกสักที
โรงเรียนกวดวิชายุค 90s หายไปไหน ทำไมสยามไม่เหมือนเดิม
กรุงเทพฯ เคยน้ำท่วมนาน 4 เดือน! ย้อนรอยมหาอุทกภัยปี 2526
2 ประเทศในโลกที่ไม่มีเครื่องดื่ม coke วางจำหน่ายอย่างเป็นทางการ
อำเภอที่มีชื่ออำเภอสั้นที่สุด 3 อำเภอเท่านั้นในประเทศไทย
“มิ้นท์ นวินดา” เจอน้ำท่วมหนัก เดินกลับบ้าน 15 กม. ก่อนโพสต์ตามหากองทราย
กันจอมพลังเปิดภารกิจช่วยผู้ป่วยฝ่าน้ำท่วมกรุงเทพ จัดรถ 4 คันรับส่งเคสฉุกเฉินฟรี
มือปืนซิ่งกระบะไล่ประกบยิงถล่มเก๋ง สาวดับ เพื่อนชายเจ็บสาหัส ตำรวจเร่งแกะรอยวงจรปิดล่าตัว
อัปเดตน้ำท่วม กทม. วันนี้ 26 ก.ย. 2569 สรุปจุดเสี่ยง ถนนห้ามผ่าน ฝนสะสมใกล้ 300 มม. เช็กเส้นทาง-ขนส่ง-วิธีเอาตัวรอด