แฮกเกอร์ปลอมแอป Claude Desktop หลอกติดตั้ง SectopRAT ปิด Microsoft Defender และยึดเครื่อง Windows
แฮกเกอร์ปลอมแอป Claude Desktop หลอกติดตั้ง SectopRAT ปิด Microsoft Defender และยึดเครื่อง Windows
นักวิจัยด้านความปลอดภัยไซเบอร์เปิดเผยแคมเปญโจมตีที่ใช้ แอป Claude Desktop ปลอม เป็นเหยื่อล่อ โดยอาศัยโฆษณาบนเครื่องมือค้นหาเพื่อพาผู้ใช้ไปยังเว็บไซต์ที่ดูน่าเชื่อถือ ก่อนหลอกให้ดาวน์โหลดโปรแกรมติดตั้งที่แฝงมัลแวร์
การโจมตีดังกล่าวมีเป้าหมายสำคัญคือการติดตั้ง SectopRAT มัลแวร์ประเภท Remote Access Trojan (RAT) ซึ่งเปิดทางให้ผู้โจมตีควบคุมเครื่องที่ติดเชื้อ ขโมยข้อมูล และรักษาการเข้าถึงระบบไว้ในระยะยาว
เริ่มต้นจากโฆษณาค้นหาซอฟต์แวร์
ตามรายงานของ CyberProof แคมเปญนี้มีความเชื่อมโยงกับกิจกรรมที่นักวิจัยเรียกว่า FakeAgent ซึ่งเคยใช้เว็บไซต์โฮสต์สาธารณะและโปรแกรมติดตั้งซอฟต์แวร์ปลอมเพื่อแพร่มัลแวร์มาแล้ว
ผู้โจมตีใช้โฆษณาบนผลการค้นหาเพื่อดึงดูดผู้ใช้ที่กำลังมองหาโปรแกรม Claude Desktop เมื่อเหยื่อดาวน์โหลดและเปิดตัวติดตั้งปลอม กระบวนการโจมตีจะดำเนินต่อโดยอัตโนมัติหลายขั้นตอน
หนึ่งในพฤติกรรมแรกที่ตรวจพบคือการใช้ PowerShell เพื่อเพิ่มข้อยกเว้นให้กับโฟลเดอร์ภายในโปรไฟล์ของผู้ใช้ ส่งผลให้ Microsoft Defender ลดการตรวจสอบไฟล์ในตำแหน่งดังกล่าว และเปิดพื้นที่ให้มัลแวร์สามารถทำงานได้ง่ายขึ้น
ใช้ DLL Sideloading และ Scheduled Task เพื่อซ่อนตัว
หลังจากนั้นตัวโหลดมัลแวร์ใช้เทคนิค DLL sideloading ซึ่งอาศัยโปรแกรมที่ถูกต้องตามกฎหมายเป็นตัวเรียกไฟล์ DLL ที่เป็นอันตราย ทำให้โค้ดของผู้โจมตีสามารถทำงานภายใต้บริบทของโปรแกรมที่ได้รับการลงนามแบบถูกต้อง
นักวิจัยยังพบความผิดปกติระหว่างชื่อแอปพลิเคชันที่ผู้ใช้มองเห็นกับรายละเอียดภายในของโปรแกรม ซึ่งถือเป็นหนึ่งในสัญญาณที่สามารถใช้ตรวจจับซอฟต์แวร์ปลอมได้
มัลแวร์ยังสร้าง Scheduled Task ที่ทำงานเมื่อผู้ใช้เข้าสู่ระบบ โดยตั้งชื่อให้ดูคล้ายกระบวนการอัปเดตเบราว์เซอร์และใช้สิทธิ์ระดับสูง งานดังกล่าวจะเรียกใช้ตัวโหลดอีกชุดจากโฟลเดอร์ Roaming ซึ่งผู้ใช้สามารถเขียนข้อมูลได้
วิธีนี้ทำให้มัลแวร์สามารถกลับมาทำงานอีกครั้งหลังเครื่องรีบูต และช่วยให้ผู้โจมตีรักษาการเข้าถึงระบบเอาไว้ได้
ใช้ Ethereum ซ่อนข้อมูลเซิร์ฟเวอร์ควบคุม
อีกจุดที่น่าสนใจคือการสื่อสารกับโครงสร้างพื้นฐานของผู้โจมตี แทนที่จะใช้เซิร์ฟเวอร์ Command-and-Control (C2) แบบดั้งเดิม นักวิจัยพบการใช้เทคนิคที่เรียกว่า EtherHiding
เทคนิคดังกล่าวนำข้อมูลสำหรับเชื่อมต่อกับโครงสร้างพื้นฐานของผู้โจมตีไปซ่อนไว้ในข้อมูลบนบล็อกเชน Ethereum ทำให้ผู้โจมตีสามารถเปลี่ยนแปลงโครงสร้างพื้นฐานได้โดยไม่จำเป็นต้องพึ่งพาโดเมนหรือเซิร์ฟเวอร์ C2 ที่ตายตัว
ปลายทางของกระบวนการโจมตีคือ SectopRAT ซึ่งสามารถเปิดช่องให้ผู้โจมตีเข้าถึงเครื่องที่ติดเชื้อและดำเนินกิจกรรมต่างๆ เช่น ขโมยข้อมูลหรือควบคุมระบบจากระยะไกล
ลบไฟล์อย่างเดียวไม่เพียงพอ
CyberProof ระบุว่า การรับมือกับเหตุการณ์ลักษณะนี้ไม่ควรหยุดอยู่ที่การลบไฟล์มัลแวร์หรืองาน Scheduled Task ที่ตรวจพบเพียงรายการเดียว เพราะเมื่อ RAT ทำงานแล้ว ข้อมูลประจำตัวของผู้ใช้อาจถูกขโมยและถูกนำไปใช้เข้าถึงบริการอื่น เช่น อีเมล ระบบคลาวด์ หรือระบบภายในองค์กร
แนวทางตอบสนองที่ใช้ในเหตุการณ์ดังกล่าวประกอบด้วยการแยกเครื่องที่ติดเชื้อออกจากเครือข่าย ลบข้อยกเว้นของ Defender ที่ไม่ได้รับอนุญาต ยกเลิกเซสชันผู้ใช้ รีเซ็ตข้อมูลประจำตัว และติดตั้งระบบปฏิบัติการใหม่ นอกจากนี้ยังต้องตรวจสอบประวัติการเข้าสู่ระบบและการเข้าถึงระบบต่างๆ เพื่อดูว่าข้อมูลประจำตัวที่อาจถูกขโมยถูกนำไปใช้ต่อหรือไม่
สิ่งที่ฝ่ายไอทีควรเฝ้าระวัง
องค์กรควรให้ความสำคัญกับสัญญาณหลายประเภทที่เกิดขึ้นพร้อมกัน โดยเฉพาะ
Scheduled Task ใหม่ที่ใช้สิทธิ์ระดับสูงและเรียกโปรแกรมจากโฟลเดอร์ Downloads หรือ AppData
การเพิ่มข้อยกเว้นใหม่ให้กับ Microsoft Defender หลังจากมีการดาวน์โหลดซอฟต์แวร์
การโหลด DLL จากตำแหน่งที่ไม่ใช่โฟลเดอร์โปรแกรมตามปกติ
การดาวน์โหลดโปรแกรมจากโฆษณาบนเครื่องมือค้นหา
การเปลี่ยนแปลงการตั้งค่าความปลอดภัยโดยไม่คาดคิด
การรับส่งข้อมูลที่เกี่ยวข้องกับ RPC และบริการบล็อกเชนที่เกิดขึ้นในช่วงเวลาเดียวกับกิจกรรมผิดปกติอื่นๆ
สำหรับผู้ใช้ทั่วไปและองค์กร การดาวน์โหลดซอฟต์แวร์จาก เว็บไซต์และช่องทางที่ได้รับการยืนยัน รวมถึงการหลีกเลี่ยงการดาวน์โหลดจากโฆษณาบนผลการค้นหา สามารถลดความเสี่ยงได้อย่างมาก ขณะที่องค์กรควรจำกัดสิทธิ์ในการติดตั้งซอฟต์แวร์บนเครื่องผู้ใช้ตามความเหมาะสม
กรณีนี้ยังสะท้อนแนวโน้มที่ผู้โจมตีหันมาใช้ แบรนด์ซอฟต์แวร์ AI ที่ผู้ใช้คุ้นเคยเป็นเหยื่อล่อ มากขึ้น โดยอาศัยความน่าเชื่อถือของชื่อแบรนด์เพื่อทำให้โปรแกรมติดตั้งที่เป็นอันตรายดูเหมือนซอฟต์แวร์ปกติ และใช้ฟีเจอร์มาตรฐานของ Windows หลายส่วนร่วมกันเพื่อหลบเลี่ยงการตรวจจับและรักษาการเข้าถึงระบบในระยะยาว
เขียนโดย Annonymus TN
หนังดังสัญชาติไทย ที่ถูกนำไปสร้างใหม่เป็นภาพยนตร์ตะวันตก
เลข 9 ตรงกัน 2 สำนัก! งวด 16 ต.ค. 69 เปิดชุด “เลขเทวดา” ชน “บนสวย”
รู้จัก อำเภอที่เล็กที่สุดในประเทศไทย ดังมาก นักท่องเที่ยวเพียบ
จังหวัดอันดับ 1 ของไทย ที่โดดเด่นมากที่สุดเรื่องการปลูกทุเรียน
รู้หรือไม่? เด็กน้อยข้างซองไวไวที่เห็นมาตั้งแต่เด็ก แท้จริงคือใคร? วันนี้เธอเป็นอย่างไร
การโจมตีแบบกามิกาเซ่ในสงครามโลก
เช็กสิทธิ์เยียวยาน้ำท่วม 2569 ใครมีสิทธิ์ลงทะเบียนบ้าง? เปิด 2 ช่องทางรับเงินช่วยเหลือ สูงสุด 9,000 บาท
โรงแรมขนาดยักษ์ที่ใหญ่ที่สุด มีห้องพักมากสุดอันดับ 1 ในไทย
เปิดความลับ “นิวเคลียร์ใส่กระเป๋าเป้” ระเบิดปรมาณูที่เล็กที่สุดในโลก และภารกิจเสี่ยงตายที่ไม่คาดคิด
เปิด 5 จังหวัดที่มีมหาวิทยาลัยและนักศึกษาจำนวนมาก จนกลายเป็น “เมืองมหาวิทยาลัย” ของไทย
จาก "เปลือกหอย" บนเนินทรายร้าง สู่นครมหานครติดอันดับโลก! กว้านซื้อที่ดินฉบับแปลกปี 1909
เลข 6 ถูกย้ำถึง 5 จุด! แกะใบ “นกตาทิพย์” 16 ต.ค. 69 จาก 61-64-67-69 มีจุดไหนต้องจับตา
อำเภอที่เจริญที่สุด มีเศรษฐกิจดีที่สุดในประเทศไทย
เดือดกลางซอย! ไรเดอร์วัย 57 แจ้งความ ถูกลูกค้าตบหัว-ถีกรถ ปมขับเลยบ้านส่งบะหมี่
สลดกลางโรงเรียน! นักเรียนถูกเพื่อนทำร้าย วิ่งหนีสุดชีวิต ก่อนร่วงจากชั้น 4 เสียชีวิต
“ไชยวัฒน์” เปิดใจน้ำท่วมสวนสยาม เจ็บหนักขาดทุนกว่า 300 ล้าน ลั่นถ้าจำเป็นพร้อมขายที่ดินเกือบหมื่นล้าน
อินฟลูเอนเซอร์คนดังชาวอินเดีย มักอวดทองคำ เพชร และเงินสดจำนวนมากบนโซเชียลมีเดียอยู่บ่อยครั้ง สุดท้ายโจรก็อดใจไม่ไหว