หน้าแรก ตรวจหวย เว็บบอร์ด ควิซ Pic Post แชร์ลิ้ง หาเพื่อน Chat หาเพื่อน Line Page อัลบั้ม คำคม Glitter เกมถอดรหัสภาพ คำนวณ การเงิน ราคาทองคำ กินอะไรดี
ข้อตกลงการใช้บริการนโยบายความเป็นส่วนตัวนโยบายเนื้อหานโยบายการสร้างรายได้About Usติดต่อเว็บไซต์แจ้งเนื้อหาไม่เหมาะสม
News บอร์ดต่างๆค้นหาตั้งกระทู้

แฮกเกอร์ปลอมแอป Claude Desktop หลอกติดตั้ง SectopRAT ปิด Microsoft Defender และยึดเครื่อง Windows

เขียนโดย Annonymus TN

แฮกเกอร์ปลอมแอป Claude Desktop หลอกติดตั้ง SectopRAT ปิด Microsoft Defender และยึดเครื่อง Windows

 

นักวิจัยด้านความปลอดภัยไซเบอร์เปิดเผยแคมเปญโจมตีที่ใช้ แอป Claude Desktop ปลอม เป็นเหยื่อล่อ โดยอาศัยโฆษณาบนเครื่องมือค้นหาเพื่อพาผู้ใช้ไปยังเว็บไซต์ที่ดูน่าเชื่อถือ ก่อนหลอกให้ดาวน์โหลดโปรแกรมติดตั้งที่แฝงมัลแวร์

 

การโจมตีดังกล่าวมีเป้าหมายสำคัญคือการติดตั้ง SectopRAT มัลแวร์ประเภท Remote Access Trojan (RAT) ซึ่งเปิดทางให้ผู้โจมตีควบคุมเครื่องที่ติดเชื้อ ขโมยข้อมูล และรักษาการเข้าถึงระบบไว้ในระยะยาว

 

เริ่มต้นจากโฆษณาค้นหาซอฟต์แวร์

 

ตามรายงานของ CyberProof แคมเปญนี้มีความเชื่อมโยงกับกิจกรรมที่นักวิจัยเรียกว่า FakeAgent ซึ่งเคยใช้เว็บไซต์โฮสต์สาธารณะและโปรแกรมติดตั้งซอฟต์แวร์ปลอมเพื่อแพร่มัลแวร์มาแล้ว

 

ผู้โจมตีใช้โฆษณาบนผลการค้นหาเพื่อดึงดูดผู้ใช้ที่กำลังมองหาโปรแกรม Claude Desktop เมื่อเหยื่อดาวน์โหลดและเปิดตัวติดตั้งปลอม กระบวนการโจมตีจะดำเนินต่อโดยอัตโนมัติหลายขั้นตอน

 

หนึ่งในพฤติกรรมแรกที่ตรวจพบคือการใช้ PowerShell เพื่อเพิ่มข้อยกเว้นให้กับโฟลเดอร์ภายในโปรไฟล์ของผู้ใช้ ส่งผลให้ Microsoft Defender ลดการตรวจสอบไฟล์ในตำแหน่งดังกล่าว และเปิดพื้นที่ให้มัลแวร์สามารถทำงานได้ง่ายขึ้น

 

ใช้ DLL Sideloading และ Scheduled Task เพื่อซ่อนตัว

 

หลังจากนั้นตัวโหลดมัลแวร์ใช้เทคนิค DLL sideloading ซึ่งอาศัยโปรแกรมที่ถูกต้องตามกฎหมายเป็นตัวเรียกไฟล์ DLL ที่เป็นอันตราย ทำให้โค้ดของผู้โจมตีสามารถทำงานภายใต้บริบทของโปรแกรมที่ได้รับการลงนามแบบถูกต้อง

 

นักวิจัยยังพบความผิดปกติระหว่างชื่อแอปพลิเคชันที่ผู้ใช้มองเห็นกับรายละเอียดภายในของโปรแกรม ซึ่งถือเป็นหนึ่งในสัญญาณที่สามารถใช้ตรวจจับซอฟต์แวร์ปลอมได้

 

มัลแวร์ยังสร้าง Scheduled Task ที่ทำงานเมื่อผู้ใช้เข้าสู่ระบบ โดยตั้งชื่อให้ดูคล้ายกระบวนการอัปเดตเบราว์เซอร์และใช้สิทธิ์ระดับสูง งานดังกล่าวจะเรียกใช้ตัวโหลดอีกชุดจากโฟลเดอร์ Roaming ซึ่งผู้ใช้สามารถเขียนข้อมูลได้

 

วิธีนี้ทำให้มัลแวร์สามารถกลับมาทำงานอีกครั้งหลังเครื่องรีบูต และช่วยให้ผู้โจมตีรักษาการเข้าถึงระบบเอาไว้ได้

 

ใช้ Ethereum ซ่อนข้อมูลเซิร์ฟเวอร์ควบคุม

 

อีกจุดที่น่าสนใจคือการสื่อสารกับโครงสร้างพื้นฐานของผู้โจมตี แทนที่จะใช้เซิร์ฟเวอร์ Command-and-Control (C2) แบบดั้งเดิม นักวิจัยพบการใช้เทคนิคที่เรียกว่า EtherHiding

 

เทคนิคดังกล่าวนำข้อมูลสำหรับเชื่อมต่อกับโครงสร้างพื้นฐานของผู้โจมตีไปซ่อนไว้ในข้อมูลบนบล็อกเชน Ethereum ทำให้ผู้โจมตีสามารถเปลี่ยนแปลงโครงสร้างพื้นฐานได้โดยไม่จำเป็นต้องพึ่งพาโดเมนหรือเซิร์ฟเวอร์ C2 ที่ตายตัว

 

ปลายทางของกระบวนการโจมตีคือ SectopRAT ซึ่งสามารถเปิดช่องให้ผู้โจมตีเข้าถึงเครื่องที่ติดเชื้อและดำเนินกิจกรรมต่างๆ เช่น ขโมยข้อมูลหรือควบคุมระบบจากระยะไกล

 

ลบไฟล์อย่างเดียวไม่เพียงพอ

 

CyberProof ระบุว่า การรับมือกับเหตุการณ์ลักษณะนี้ไม่ควรหยุดอยู่ที่การลบไฟล์มัลแวร์หรืองาน Scheduled Task ที่ตรวจพบเพียงรายการเดียว เพราะเมื่อ RAT ทำงานแล้ว ข้อมูลประจำตัวของผู้ใช้อาจถูกขโมยและถูกนำไปใช้เข้าถึงบริการอื่น เช่น อีเมล ระบบคลาวด์ หรือระบบภายในองค์กร

 

แนวทางตอบสนองที่ใช้ในเหตุการณ์ดังกล่าวประกอบด้วยการแยกเครื่องที่ติดเชื้อออกจากเครือข่าย ลบข้อยกเว้นของ Defender ที่ไม่ได้รับอนุญาต ยกเลิกเซสชันผู้ใช้ รีเซ็ตข้อมูลประจำตัว และติดตั้งระบบปฏิบัติการใหม่ นอกจากนี้ยังต้องตรวจสอบประวัติการเข้าสู่ระบบและการเข้าถึงระบบต่างๆ เพื่อดูว่าข้อมูลประจำตัวที่อาจถูกขโมยถูกนำไปใช้ต่อหรือไม่

 

สิ่งที่ฝ่ายไอทีควรเฝ้าระวัง

 

องค์กรควรให้ความสำคัญกับสัญญาณหลายประเภทที่เกิดขึ้นพร้อมกัน โดยเฉพาะ

 

Scheduled Task ใหม่ที่ใช้สิทธิ์ระดับสูงและเรียกโปรแกรมจากโฟลเดอร์ Downloads หรือ AppData

 

การเพิ่มข้อยกเว้นใหม่ให้กับ Microsoft Defender หลังจากมีการดาวน์โหลดซอฟต์แวร์

 

การโหลด DLL จากตำแหน่งที่ไม่ใช่โฟลเดอร์โปรแกรมตามปกติ

 

การดาวน์โหลดโปรแกรมจากโฆษณาบนเครื่องมือค้นหา

 

การเปลี่ยนแปลงการตั้งค่าความปลอดภัยโดยไม่คาดคิด

 

การรับส่งข้อมูลที่เกี่ยวข้องกับ RPC และบริการบล็อกเชนที่เกิดขึ้นในช่วงเวลาเดียวกับกิจกรรมผิดปกติอื่นๆ

 

สำหรับผู้ใช้ทั่วไปและองค์กร การดาวน์โหลดซอฟต์แวร์จาก เว็บไซต์และช่องทางที่ได้รับการยืนยัน รวมถึงการหลีกเลี่ยงการดาวน์โหลดจากโฆษณาบนผลการค้นหา สามารถลดความเสี่ยงได้อย่างมาก ขณะที่องค์กรควรจำกัดสิทธิ์ในการติดตั้งซอฟต์แวร์บนเครื่องผู้ใช้ตามความเหมาะสม

 

กรณีนี้ยังสะท้อนแนวโน้มที่ผู้โจมตีหันมาใช้ แบรนด์ซอฟต์แวร์ AI ที่ผู้ใช้คุ้นเคยเป็นเหยื่อล่อ มากขึ้น โดยอาศัยความน่าเชื่อถือของชื่อแบรนด์เพื่อทำให้โปรแกรมติดตั้งที่เป็นอันตรายดูเหมือนซอฟต์แวร์ปกติ และใช้ฟีเจอร์มาตรฐานของ Windows หลายส่วนร่วมกันเพื่อหลบเลี่ยงการตรวจจับและรักษาการเข้าถึงระบบในระยะยาว

เนื้อหาโดย: Annonymus TN
⚠ แจ้งเนื้อหาไม่เหมาะสม 
Annonymus TN's profile
มีผู้เข้าชมแล้ว 10 ครั้ง
เขียนโดย Annonymus TN
นักข่าวสายอาชญากรรมไซเบอร์และเทคโนโลยี เชี่ยวชาญการรายงานภัยออนไลน์ เช่น มัลแวร์ การหลอกลวง และการใช้ AI ในทางผิด โดยนำเสนอข้อมูลที่ซับซ้อนให้เข้าใจง่าย กระชับ และตรงประเด็น เพื่อให้ผู้อ่านรู้ทันภัยดิจิทัลก่อนตกเป็นเ
เป็นกำลังใจให้เจ้าของกระทู้โดยการ VOTE และ SHARE
Hot Topic ที่น่าสนใจอื่นๆ
หนังดังสัญชาติไทย ที่ถูกนำไปสร้างใหม่เป็นภาพยนตร์ตะวันตกเลข 9 ตรงกัน 2 สำนัก! งวด 16 ต.ค. 69 เปิดชุด “เลขเทวดา” ชน “บนสวย”รู้จัก อำเภอที่เล็กที่สุดในประเทศไทย ดังมาก นักท่องเที่ยวเพียบจังหวัดอันดับ 1 ของไทย ที่โดดเด่นมากที่สุดเรื่องการปลูกทุเรียนรู้หรือไม่? เด็กน้อยข้างซองไวไวที่เห็นมาตั้งแต่เด็ก แท้จริงคือใคร? วันนี้เธอเป็นอย่างไรการโจมตีแบบกามิกาเซ่ในสงครามโลกเช็กสิทธิ์เยียวยาน้ำท่วม 2569 ใครมีสิทธิ์ลงทะเบียนบ้าง? เปิด 2 ช่องทางรับเงินช่วยเหลือ สูงสุด 9,000 บาทโรงแรมขนาดยักษ์ที่ใหญ่ที่สุด มีห้องพักมากสุดอันดับ 1 ในไทยเปิดความลับ “นิวเคลียร์ใส่กระเป๋าเป้” ระเบิดปรมาณูที่เล็กที่สุดในโลก และภารกิจเสี่ยงตายที่ไม่คาดคิดเปิด 5 จังหวัดที่มีมหาวิทยาลัยและนักศึกษาจำนวนมาก จนกลายเป็น “เมืองมหาวิทยาลัย” ของไทยจาก "เปลือกหอย" บนเนินทรายร้าง สู่นครมหานครติดอันดับโลก! กว้านซื้อที่ดินฉบับแปลกปี 1909เลข 6 ถูกย้ำถึง 5 จุด! แกะใบ “นกตาทิพย์” 16 ต.ค. 69 จาก 61-64-67-69 มีจุดไหนต้องจับตา
Hot Topic ที่มีผู้ตอบล่าสุด
อำเภอที่เจริญที่สุด มีเศรษฐกิจดีที่สุดในประเทศไทย
กระทู้อื่นๆในบอร์ด ข่าววันนี้
เดือดกลางซอย! ไรเดอร์วัย 57 แจ้งความ ถูกลูกค้าตบหัว-ถีกรถ ปมขับเลยบ้านส่งบะหมี่สลดกลางโรงเรียน! นักเรียนถูกเพื่อนทำร้าย วิ่งหนีสุดชีวิต ก่อนร่วงจากชั้น 4 เสียชีวิต“ไชยวัฒน์” เปิดใจน้ำท่วมสวนสยาม เจ็บหนักขาดทุนกว่า 300 ล้าน ลั่นถ้าจำเป็นพร้อมขายที่ดินเกือบหมื่นล้านอินฟลูเอนเซอร์คนดังชาวอินเดีย มักอวดทองคำ เพชร และเงินสดจำนวนมากบนโซเชียลมีเดียอยู่บ่อยครั้ง สุดท้ายโจรก็อดใจไม่ไหว
ตั้งกระทู้ใหม่