หน้าแรก ตรวจหวย เว็บบอร์ด ควิซ Pic Post แชร์ลิ้ง หาเพื่อน Chat หาเพื่อน Line Page อัลบั้ม คำคม Glitter เกมถอดรหัสภาพ คำนวณ การเงิน ราคาทองคำ กินอะไรดี
ข้อตกลงการใช้บริการนโยบายความเป็นส่วนตัวนโยบายเนื้อหานโยบายการสร้างรายได้About Usติดต่อเว็บไซต์แจ้งเนื้อหาไม่เหมาะสม
News บอร์ดต่างๆค้นหาตั้งกระทู้

มัลแวร์ Agent Tesla เวอร์ชันใหม่ ใช้ Emoji บนโคดเพื่อหลบเลี่ยงการถูกตรวจจับ

เขียนโดย Annonymus TN

มัลแวร์ Agent Tesla เวอร์ชันใหม่ ใช้ Emoji บนโคดเพื่อหลบเลี่ยงการถูกตรวจจับ

 

จากรายงานโดยเว็บไซต์ Infosecurity Magazine ได้กล่าวถึงการตรวจพบเทคนิคการทำ Obfuscation แบบใหม่ของมัลแวร์ประเภทขโมยข้อมูลจากเครื่องของเหยื่อ หรือ Infostealer ที่มีชื่อคล้ายกับรถยนต์ไฟฟ้าชื่อดังอย่าง Agent Tesla ในเวอร์ชันที่ 4 ที่มักแพร่กระจายตัวเองผ่านการใช้งานอีเมลทางธุรกิจที่ถูกแฮกมา (BEC หรือ Business Email Compromise) ส่งไปล่อลวงเหยื่อซึ่งมักจะเป็นกลุ่มแผนกการเงินของบริษัทใหญ่ ๆ ต่าง ๆ โดยมัลแวร์ตัวนี้มีความสามารถในการขโมยข้อมูลจากแอปพลิเคชันกว่า 40 ตัวแล้วทำการแอบส่งข้อมูล (Exfiltration) ไปยังโดเมนที่แฮกเกอร์ควบคุมอยู่ ซึ่งเทคนิคการทำ Obfuscation แบบใหม่ที่ทางทีมวิจัยจาก KnowBe4 บริษัทผู้เชี่ยวชาญด้านความปลอดภัยไซเบอร์ได้ตรวจพบ นั่นคือ การแทรกอีโมจิ (Emoji) ภายในตัวสคริปท์โค้ดของมัลแวร์

 

ซึ่งการตรวจพบนั้นมาจากการตรวจสอบแคมเปญของมัลแวร์ดังกล่าวภายในประเทศฟิลิปปินส์ที่ตัวมัลแวร์นั้นแพร่กระจายผ่านทางอีเมลทางธุรกิจที่แอบอ้างว่ามาจากธนาคารขนาดยักษ์ชื่อว่า Metropolitan Bank and Trust Company ซึ่งภายในนั้นมีการสร้างเนื้อหาให้คล้ายกับเป็นบทสนทนากับทางเหยื่อเป้าหมายที่ค้างไว้อยู่พร้อมทั้งพยายามร้องขอให้เหยื่อทำการเปิดไฟล์ที่แนบมา ซึ่งภายในไฟล์ที่แนบมานั้นจะเป็นมัลแวร์นกต่อ (Dropper) ในการปล่อยไฟล์มัลแวร์ในรูปแบบ JavaScript หรือ JScript ที่ภายในตัวสคริปท์ที่ซ่อนโค้ดมัลแวร์อยู่นั้น ทางทีมวิจัยพบว่ามีการแทรกตัวอีโมจิไว้เป็นช่วง ๆ จำนวนมาก จนทำให้สแกนไม่พบโค้ดของมัลแวร์ภายใน

 

หลังจากที่เล็ดลอดระบบการตรวจจับได้แล้ว ตัว Dropper ก็จะทำการเขียนไฟล์ใหม่เป็นไฟล์ 2 ไฟล์บนโฟลเดอร์ C:UsersPublicLibraries ซึ่งไฟล์หนึ่งนั้นจะเป็นไฟล์ลวง ขณะที่อีกไฟล์มัลแวร์หลักนั้นจะถูกแปลงเป็นไฟล์สำหรับการรันเพื่อยิงเข้าไปในหน่วยความจำโดยตรง (Reflective Portable Executable Injection) ด้วยการใช้มัลแวร์นกต่ออีกตัวอย่าง DonutLoader ทำให้ตัวมัลแวร์ Agent Tesla นั้นไม่ได้มีการแตะไฟล์ระบบเลยจนมีความแนบเนียนในการแทรกซึมระบบสูง ทั้งยังไม่สามารถถูกตรวจพบด้วยเครื่องมือสแกนไฟล์ (File-based Detector) อีกด้วย นอกจากนั้นมัลแวร์ตัวนี้ยังมีเทคนิคการหลบเลี่ยงการถูกตรวจจับอีกมากมาย ไม่ว่าจะเป็นการใช้เครื่องมือ "ConfuserEx" เพื่อให้ตัวมัลแวร์ไม่สามารถถูกอ่านได้ด้วยเครื่องมือวิเคราะห์, การปลอมมัลแวร์เป็นตัวติดตั้งแอปพลิเคชันแบบ Python (Python Installer) โดยมีการตั้งค่า Metadata ให้มีความน่าเชื่อถือสูง และการใช้ฟีเจอร์ป้องกันการถูกดีบั๊ก (Anti-Debugging)

 

ในส่วนของการทำงานของมัลแวร์นั้น ก่อนที่ตัวมัลแวร์จะทำการเก็บรหัสผ่านที่อยู่บนเครื่องของเหยื่อ มัลแวร์จะทำการระบุอัตลักษณ์ของเครื่อง (Fingerprint) ก่อนเพื่อให้แฮกเกอร์สามารถติดตาม (Track) เครื่องที่ติดมัลแวร์ได้ นอกนั้นยังใช้สารพัดเทคนิคเพื่อให้ตัวมัลแวร์สามารถคงทนอยู่บนระบบ (Persistence) ได้ อย่างเช่น การใช้จะเป็นการปิดระบบยืนยันความถูกต้องของข้อมูล (Validation) ในการติดต่อกับเครือข่ายภายนอกทางขาออก (Outbound) เพื่อไม่ให้ระบบป้องกันตรวจจับการสื่อสารระหว่างมัลแวร์และเซิร์ฟเวอร์ควบคุม (C2 หรือ Command and Control) เป็นต้น สำหรับการขโมยข้อมูลรหัสผ่านในเครื่องนั้น ตัวมัลแวร์จะเข้าขโมยข้อมูลจากเว็บเบราว์เซอร์, ซอฟต์แวร์สำหรับการพูดคุยสื่อสาร (Messenger), แหล่งเก็บข้อมูลรหัสผ่านภายในระบบ Windows (Windows Credential Repositories) นอกจากนั้นตัวมัลแวร์ยังสามารถดักจับการพิมพ์จากคีย์บอร์ด (Keylogging) ได้อีกด้วย

เนื้อหาโดย: Annonymus TN
⚠ แจ้งเนื้อหาไม่เหมาะสม 
Annonymus TN's profile
มีผู้เข้าชมแล้ว 11 ครั้ง
เขียนโดย Annonymus TN
นักข่าวสายอาชญากรรมไซเบอร์และเทคโนโลยี เชี่ยวชาญการรายงานภัยออนไลน์ เช่น มัลแวร์ การหลอกลวง และการใช้ AI ในทางผิด โดยนำเสนอข้อมูลที่ซับซ้อนให้เข้าใจง่าย กระชับ และตรงประเด็น เพื่อให้ผู้อ่านรู้ทันภัยดิจิทัลก่อนตกเป็นเ
เป็นกำลังใจให้เจ้าของกระทู้โดยการ VOTE และ SHARE
Hot Topic ที่น่าสนใจอื่นๆ
108 ท่าบนเตียง มีอะไรบ้าง Sex position ท่าเด็ดบนเตียงเลขปฏิทินหลวงพ่อรวย งวด 1 ตุลาคม 69อำเภอที่เจริญที่สุด มีเศรษฐกิจดีที่สุดในประเทศไทยไขความลับยีราฟ: ทำไมลิ้นต้องยาวครึ่งเมตรและมีสีน้ำเงินเข้ม?ติ่งกระบอกบนสายชาร์จโน้ตบุ๊กมีไว้ทำอะไรปฏิทินคำชะโนด 1 ต.ค. 69 เลข 56-08-69 เปิดอีกชั้น 95 จากวันออกรางวัลนอนน้ำลายไหลไม่ใช่เรื่องน่าอาย แต่ไม่ได้แปลว่าหลับลึก — จริง ๆ แล้วเกิดจากอะไร?ไขปริศนาใกล้ตัว: รูเล็กๆ บนขาปลั๊กไฟ มีไว้ทำไมและช่วยอะไรได้บ้างผลสลากกินแบ่งรัฐบาลงวดวันที่ 1 ตุลาคม ย้อนหลัง 5 ปีรางวัลที่ 1 เลขไหนที่ไม่ค่อยโผล่มา? ดูสถิติ 478 งวดแล้วจะเข้าใจว่าทำไมเราถึงไม่ถูกสักทีโรงเรียนกวดวิชายุค 90s หายไปไหน ทำไมสยามไม่เหมือนเดิมกรุงเทพฯ เคยน้ำท่วมนาน 4 เดือน! ย้อนรอยมหาอุทกภัยปี 2526
Hot Topic ที่มีผู้ตอบล่าสุด
2 ประเทศในโลกที่ไม่มีเครื่องดื่ม coke วางจำหน่ายอย่างเป็นทางการอำเภอที่มีชื่ออำเภอสั้นที่สุด 3 อำเภอเท่านั้นในประเทศไทย
กระทู้อื่นๆในบอร์ด ข่าววันนี้
“มิ้นท์ นวินดา” เจอน้ำท่วมหนัก เดินกลับบ้าน 15 กม. ก่อนโพสต์ตามหากองทรายกันจอมพลังเปิดภารกิจช่วยผู้ป่วยฝ่าน้ำท่วมกรุงเทพ จัดรถ 4 คันรับส่งเคสฉุกเฉินฟรีมือปืนซิ่งกระบะไล่ประกบยิงถล่มเก๋ง สาวดับ เพื่อนชายเจ็บสาหัส ตำรวจเร่งแกะรอยวงจรปิดล่าตัวอัปเดตน้ำท่วม กทม. วันนี้ 26 ก.ย. 2569 สรุปจุดเสี่ยง ถนนห้ามผ่าน ฝนสะสมใกล้ 300 มม. เช็กเส้นทาง-ขนส่ง-วิธีเอาตัวรอด
ตั้งกระทู้ใหม่