แฮกเกอร์ที่เชื่อมโยงกับอิหร่านใช้ข้อเสนองานปลอมบน LinkedIn เพื่อติดตั้ง NodeRabbit และ PollCat RATs
แฮกเกอร์ที่เชื่อมโยงกับอิหร่านใช้ข้อเสนองานปลอมบน LinkedIn เพื่อติดตั้ง NodeRabbit และ PollCat RATs
จากรายงานโดยเว็บไซต์ GBHackers ได้กล่าวถึงการตรวจพบแคมเปญแพร่กระจายมัลแวร์ผ่านแพลตฟอร์มโซเชียลมีเดียวสำหรับคนทำงานยอดนิยม Linkedin โดยฝีมือของกลุ่มแฮกเกอร์จากประเทศอิหร่านนามว่า Mirage Kitten เพื่อปล่อยมัลแวร์ประเภทเข้าควบคุมเครื่องของเหยื่อจากระยะไกล (RAT หรือ Remote Access Trojan) ชื่อ NodeRabbit และ PollCat RAT ใส่กลุ่มผู้หางานแนววิศวกรซอฟต์แวร์ (Software Engineer) ที่อยู่ในวงการสารการบิน และฟินเทค (FinTech) ในประเทศอียิปต์, เอธิโอเปีย, และ อัฟกานิสถาน ซึ่งมัลแวร์ในกลุ่มนี้สามารถทำงานได้บนระบบปฏิบัติการหลากแบบ ไม่ว่าจะเป็น Windows, macOS, และ Linux
ในการแพร่กระจายมัลแวร์นั้นจะเริ่มจากแฮกเกอร์จะตีเนียนเป็นผู้จ้างงานบน Linkedin เปิดรับสมัครตำแหน่ง Software Engineer และตำแหน่งเกี่ยวกับการพัฒนาซอฟต์แวร์อื่น ๆ ถ้ามีผู้หลงเข้าสมัครก็จะทำการส่งไฟล์ที่อ้างว่าเป็นชุดทดสอบความสามารถที่มีชื่อไฟล์ว่า Front-Technical-Challenge.zip โดยภายในนั้นจะมีแอปประเภท Express, React, and Vite ที่มีชื่อว่า TaskFlow อยู่ กับไฟล์ README ที่แจ้งให้เหยื่อทำการหาบั๊กของส่วนหน้า หรือ Frontend พร้อมทั้งบอกว่าไฟล์ server.js นั้นมีความปลอดภัย ห้ามเปลี่ยนอะไรในนั้นเด็ดขาด เพื่อเร่งรัดให้เหยื่อทำตามคำสั่งอย่างไม่คิดหน้าคิดหลังทางผู้จ้างงาน (ปลอม) จะให้เวลาทำเพียงแค่ 3 ชั่วโมงเท่านั้น
แท้จริงแล้วคำสั่งนั้นเป็นแค่คำลวง และในไฟล์ server.js นั้นบนบรรทัดแรกจะเป็นคำสั่งนำเข้าแพ็คเกจ (Package) อันตรายที่มีชื่อว่า colorized_terminal version 2.1.0 ลงมา โดยไฟล์ดังกล่าวจะถูกวางทับไปยังโฟลเดอร์ node_modules ที่แนบมากับไฟล์โดยตรงแทนที่จะเป็นการเผยแพร่ทาง NPM Registry ตามปกติ แพ็คเกจดังกล่าวนั้นเมื่อถูกรันขึ้นมา ตัวแพ็คเกจจะรันมัลแวร์ NodeRabbit ขึ้นมาจาก Node Cache ที่ซ่อนอยู่ขึ้นมาในรูปแบบ Process เบื้องหลังที่รันแบบเงียบเชียบ
ตัวมัลแวร์ NodeRabbit นั้นเป็นมัลแวร์ RAT ในรูปแบบ Node.js ที่มีความสามารถในการเก็บข้อมูลระบบของเหยื่อเพื่อสร้างข้อมูลระบบตัวตนเครื่องที่ติดเชื้อ ซึ่งครอบคลุมตั้งแต่ข้อมูลของฮาร์ดแวร์ ระบบปฏิบัติการที่ใช้ ไปจนถึง Mac Address, ตรวจสอบ Process และ Interface บนเครื่อง, รันคำสั่ง Shell, เขียนและอ่านไฟล์, สร้างโฟลเดอร์, และรันสคริปท์ JavaScript ตัวใหม่ ๆ ที่ถูกส่งมาจากเซิร์ฟเวอร์ควบคุม (C2 หรือ Command and Control) ซึ่งสื่อสารกันด้วยการส่งคำขอ (Request) แบบเข้ารหัสในรูปแบบ AES-256-GCM-protected นอกจากนั้นยังมีฟีเจอร์ในการต่อต้านการถูกวิเคราะห์ (Anti-Analysis) ด้วยเครื่องมือตรวจจับต่าง ๆ อีกด้วย
นอกจากการใช้งานมัลแวร์ดังกล่าวแล้ว ทางทีมวิจัยจาก Kaspersky บริษัทผู้พัฒนาซอฟต์แวร์แอนตี้ไวรัสระดับชั้นนำ ยังตรวจพบแคมเปญแยกอีกแคมเปญหนึ่งที่ใช้ตัวล่อเป็นการแก้ปัญหาในรูปแบบภาษา React ที่มีชื่อว่า RankChallenge-react ที่ล่อให้เหยื่อต้องทำให้เสร็จในเวลาที่กำหนด แต่แท้จริงแล้วเป็นการเร่งเร้าให้เหยื่อติดตั้งมัลแวร์แวร์ RAT อีกตัวหนึ่งที่มีชื่อว่า PollCat RAT โดยมัลแวร์ตัวนี้ก็มีความสามารถมากมายไม่แพ้ตัวก่อน ซึ่งนอกจากจะมีความสามารถที่ NodeRabbit มีแล้ว มัลแวร์ยังสามารถลับลอบขโมยไฟล์ (Exfiltration), ตรวจสอบโฟลเดอร์และไดร์ฟบนเครื่อง, สร้าง Process แบบซ่อนเร้น และใช้งานไฟล์ DLL ได้อีกด้วย
เขียนโดย Annonymus TN
จังหวัดที่มี "สนามบิน 2 แห่ง" ในจังหวัดเดียว
รีวิวหนังดัง THE GORGE
รู้หรือไม่ ชื่อของคนไทย เมื่อก่อนตั้งได้ แต่เดี๋ยวนี้ห้าม
นกที่พบได้ในประเทศไทยเท่านั้น ไม่พบในพื้นที่อื่นใดอีกเลยบนโลก
เลขเด็ด "มนต์สิทธิ์" งวด 16 ตุลาคม 2569...ให้เลขเน้นๆ งวดนี้มาแน่!
เปิดอันดับกองทัพที่แข็งแกร่งที่สุดในเอเชีย ปี 2569
รู้ไหมพู่ถุงเท้าลูกเสือ มีประโยชน์อะไร
5 จังหวัด ที่ดินราคาประเมินถูกที่สุดในไทย ตารางวาเริ่มต้นหลักสิบมีจริง
ตลาดน้ำอันดับ 1 ของไทย ที่มีขนาดใหญ่และมีชื่อเสียงมากที่สุด
หญิงมะกันถูกข่มขืนนานกว่า 5 ชั่วโมง รู้สึกตกใจเมื่อรู้ว่าถูกผัวเพื่อนข่มขืน หลังจากผ่านไป 34 ปี
จับชน..อุ้ย!เลขตรงกัน จอมขมังเวทย์ VS เเม่นมากขั้นเทพ 16 ตุลาคม 2569
เปิด 5 อบต. รายได้รวมสูงที่สุดในไทย ปี 2569 ตัวเลขทะลุพันล้าน!
นกที่พบได้ในประเทศไทยเท่านั้น ไม่พบในพื้นที่อื่นใดอีกเลยบนโลก
จังหวัดที่มี "สนามบิน 2 แห่ง" ในจังหวัดเดียว
แฮกเกอร์รัสเซียถูกตั้งข้อหาในสหรัฐฯ ในคดีวางแผนโจมตีด้วยมัลแวร์ที่มุ่งเป้าไปที่ผู้ใช้ 80,000 ราย
วิธีดูแลสุขภาพตับ ในมุมมองของแพทย์
เมื่อหน้าที่ “กินยาคุม” อาจตกเป็นของผัว... เปิดผลวิจัยปี 2026 ที่จะวัดใจว่า คุณคือลูกผู้ชายตัวจริง หรือแค่ดีแต่...
แม่ภัทรยืนยันขอโรงงานคืน! ฝั่งลูกสะใภ้อ้างจ่ายค่าเซ้ง-ลงทุนอีก 2.5 ล้าน “เอกภพ” ชี้ต้องมีสัญญายืนยัน