หน้าแรก ตรวจหวย เว็บบอร์ด ควิซ Pic Post แชร์ลิ้ง หาเพื่อน Chat หาเพื่อน Line Page อัลบั้ม คำคม Glitter เกมถอดรหัสภาพ คำนวณ การเงิน ราคาทองคำ กินอะไรดี
ข้อตกลงการใช้บริการนโยบายความเป็นส่วนตัวนโยบายเนื้อหานโยบายการสร้างรายได้About Usติดต่อเว็บไซต์แจ้งเนื้อหาไม่เหมาะสม
News บอร์ดต่างๆค้นหาตั้งกระทู้

แฮกเกอร์ที่เชื่อมโยงกับอิหร่านใช้ข้อเสนองานปลอมบน LinkedIn เพื่อติดตั้ง NodeRabbit และ PollCat RATs

เขียนโดย Annonymus TN

แฮกเกอร์ที่เชื่อมโยงกับอิหร่านใช้ข้อเสนองานปลอมบน LinkedIn เพื่อติดตั้ง NodeRabbit และ PollCat RATs

 

จากรายงานโดยเว็บไซต์ GBHackers ได้กล่าวถึงการตรวจพบแคมเปญแพร่กระจายมัลแวร์ผ่านแพลตฟอร์มโซเชียลมีเดียวสำหรับคนทำงานยอดนิยม Linkedin โดยฝีมือของกลุ่มแฮกเกอร์จากประเทศอิหร่านนามว่า Mirage Kitten เพื่อปล่อยมัลแวร์ประเภทเข้าควบคุมเครื่องของเหยื่อจากระยะไกล (RAT หรือ Remote Access Trojan) ชื่อ NodeRabbit และ PollCat RAT ใส่กลุ่มผู้หางานแนววิศวกรซอฟต์แวร์ (Software Engineer) ที่อยู่ในวงการสารการบิน และฟินเทค (FinTech) ในประเทศอียิปต์, เอธิโอเปีย, และ อัฟกานิสถาน ซึ่งมัลแวร์ในกลุ่มนี้สามารถทำงานได้บนระบบปฏิบัติการหลากแบบ ไม่ว่าจะเป็น Windows, macOS, และ Linux

 

ในการแพร่กระจายมัลแวร์นั้นจะเริ่มจากแฮกเกอร์จะตีเนียนเป็นผู้จ้างงานบน Linkedin เปิดรับสมัครตำแหน่ง Software Engineer และตำแหน่งเกี่ยวกับการพัฒนาซอฟต์แวร์อื่น ๆ ถ้ามีผู้หลงเข้าสมัครก็จะทำการส่งไฟล์ที่อ้างว่าเป็นชุดทดสอบความสามารถที่มีชื่อไฟล์ว่า Front-Technical-Challenge.zip โดยภายในนั้นจะมีแอปประเภท Express, React, and Vite ที่มีชื่อว่า TaskFlow อยู่ กับไฟล์ README ที่แจ้งให้เหยื่อทำการหาบั๊กของส่วนหน้า หรือ Frontend พร้อมทั้งบอกว่าไฟล์ server.js นั้นมีความปลอดภัย ห้ามเปลี่ยนอะไรในนั้นเด็ดขาด เพื่อเร่งรัดให้เหยื่อทำตามคำสั่งอย่างไม่คิดหน้าคิดหลังทางผู้จ้างงาน (ปลอม) จะให้เวลาทำเพียงแค่ 3 ชั่วโมงเท่านั้น

 

แท้จริงแล้วคำสั่งนั้นเป็นแค่คำลวง และในไฟล์ server.js นั้นบนบรรทัดแรกจะเป็นคำสั่งนำเข้าแพ็คเกจ (Package) อันตรายที่มีชื่อว่า colorized_terminal version 2.1.0 ลงมา โดยไฟล์ดังกล่าวจะถูกวางทับไปยังโฟลเดอร์ node_modules ที่แนบมากับไฟล์โดยตรงแทนที่จะเป็นการเผยแพร่ทาง NPM Registry ตามปกติ แพ็คเกจดังกล่าวนั้นเมื่อถูกรันขึ้นมา ตัวแพ็คเกจจะรันมัลแวร์ NodeRabbit ขึ้นมาจาก Node Cache ที่ซ่อนอยู่ขึ้นมาในรูปแบบ Process เบื้องหลังที่รันแบบเงียบเชียบ

 

ตัวมัลแวร์ NodeRabbit นั้นเป็นมัลแวร์ RAT ในรูปแบบ Node.js ที่มีความสามารถในการเก็บข้อมูลระบบของเหยื่อเพื่อสร้างข้อมูลระบบตัวตนเครื่องที่ติดเชื้อ ซึ่งครอบคลุมตั้งแต่ข้อมูลของฮาร์ดแวร์ ระบบปฏิบัติการที่ใช้ ไปจนถึง Mac Address, ตรวจสอบ Process และ Interface บนเครื่อง, รันคำสั่ง Shell, เขียนและอ่านไฟล์, สร้างโฟลเดอร์, และรันสคริปท์ JavaScript ตัวใหม่ ๆ ที่ถูกส่งมาจากเซิร์ฟเวอร์ควบคุม (C2 หรือ Command and Control) ซึ่งสื่อสารกันด้วยการส่งคำขอ (Request) แบบเข้ารหัสในรูปแบบ AES-256-GCM-protected นอกจากนั้นยังมีฟีเจอร์ในการต่อต้านการถูกวิเคราะห์ (Anti-Analysis) ด้วยเครื่องมือตรวจจับต่าง ๆ อีกด้วย

 

นอกจากการใช้งานมัลแวร์ดังกล่าวแล้ว ทางทีมวิจัยจาก Kaspersky บริษัทผู้พัฒนาซอฟต์แวร์แอนตี้ไวรัสระดับชั้นนำ ยังตรวจพบแคมเปญแยกอีกแคมเปญหนึ่งที่ใช้ตัวล่อเป็นการแก้ปัญหาในรูปแบบภาษา React ที่มีชื่อว่า RankChallenge-react ที่ล่อให้เหยื่อต้องทำให้เสร็จในเวลาที่กำหนด แต่แท้จริงแล้วเป็นการเร่งเร้าให้เหยื่อติดตั้งมัลแวร์แวร์ RAT อีกตัวหนึ่งที่มีชื่อว่า PollCat RAT โดยมัลแวร์ตัวนี้ก็มีความสามารถมากมายไม่แพ้ตัวก่อน ซึ่งนอกจากจะมีความสามารถที่ NodeRabbit มีแล้ว มัลแวร์ยังสามารถลับลอบขโมยไฟล์ (Exfiltration), ตรวจสอบโฟลเดอร์และไดร์ฟบนเครื่อง, สร้าง Process แบบซ่อนเร้น และใช้งานไฟล์ DLL ได้อีกด้วย

เนื้อหาโดย: Annonymus TN
⚠ แจ้งเนื้อหาไม่เหมาะสม 
Annonymus TN's profile
มีผู้เข้าชมแล้ว 12 ครั้ง
เขียนโดย Annonymus TN
นักข่าวสายอาชญากรรมไซเบอร์และเทคโนโลยี เชี่ยวชาญการรายงานภัยออนไลน์ เช่น มัลแวร์ การหลอกลวง และการใช้ AI ในทางผิด โดยนำเสนอข้อมูลที่ซับซ้อนให้เข้าใจง่าย กระชับ และตรงประเด็น เพื่อให้ผู้อ่านรู้ทันภัยดิจิทัลก่อนตกเป็นเ
เป็นกำลังใจให้เจ้าของกระทู้โดยการ VOTE และ SHARE
Hot Topic ที่น่าสนใจอื่นๆ
จังหวัดที่มี "สนามบิน 2 แห่ง" ในจังหวัดเดียวรีวิวหนังดัง THE GORGEรู้หรือไม่ ชื่อของคนไทย เมื่อก่อนตั้งได้ แต่เดี๋ยวนี้ห้ามนกที่พบได้ในประเทศไทยเท่านั้น ไม่พบในพื้นที่อื่นใดอีกเลยบนโลกเลขเด็ด "มนต์สิทธิ์" งวด 16 ตุลาคม 2569...ให้เลขเน้นๆ งวดนี้มาแน่!เปิดอันดับกองทัพที่แข็งแกร่งที่สุดในเอเชีย ปี 2569รู้ไหมพู่ถุงเท้าลูกเสือ มีประโยชน์อะไร5 จังหวัด ที่ดินราคาประเมินถูกที่สุดในไทย ตารางวาเริ่มต้นหลักสิบมีจริงตลาดน้ำอันดับ 1 ของไทย ที่มีขนาดใหญ่และมีชื่อเสียงมากที่สุดหญิงมะกันถูกข่มขืนนานกว่า 5 ชั่วโมง รู้สึกตกใจเมื่อรู้ว่าถูกผัวเพื่อนข่มขืน หลังจากผ่านไป 34 ปีจับชน..อุ้ย!เลขตรงกัน จอมขมังเวทย์ VS เเม่นมากขั้นเทพ 16 ตุลาคม 2569เปิด 5 อบต. รายได้รวมสูงที่สุดในไทย ปี 2569 ตัวเลขทะลุพันล้าน!
Hot Topic ที่มีผู้ตอบล่าสุด
นกที่พบได้ในประเทศไทยเท่านั้น ไม่พบในพื้นที่อื่นใดอีกเลยบนโลกจังหวัดที่มี "สนามบิน 2 แห่ง" ในจังหวัดเดียว
กระทู้อื่นๆในบอร์ด ข่าววันนี้
แฮกเกอร์รัสเซียถูกตั้งข้อหาในสหรัฐฯ ในคดีวางแผนโจมตีด้วยมัลแวร์ที่มุ่งเป้าไปที่ผู้ใช้ 80,000 รายวิธีดูแลสุขภาพตับ ในมุมมองของแพทย์เมื่อหน้าที่ “กินยาคุม” อาจตกเป็นของผัว... เปิดผลวิจัยปี 2026 ที่จะวัดใจว่า คุณคือลูกผู้ชายตัวจริง หรือแค่ดีแต่...แม่ภัทรยืนยันขอโรงงานคืน! ฝั่งลูกสะใภ้อ้างจ่ายค่าเซ้ง-ลงทุนอีก 2.5 ล้าน “เอกภพ” ชี้ต้องมีสัญญายืนยัน
ตั้งกระทู้ใหม่