มัลแวร์ PEEP สามารถเปลี่ยนเว็บเบราว์เซอร์ดังให้กลายเป็น Backdoor ของระบบได้
มัลแวร์ PEEP สามารถเปลี่ยนเว็บเบราว์เซอร์ดังให้กลายเป็น Backdoor ของระบบได้
จากรายงานโดยเว็บไซต์ eSecurity Planet ได้กล่าวถึงการตรวจพบมัลแวร์ประเภท Backdoor ตัวใหม่ที่มีชื่อว่า PEEP ซึ่งมีความสามารถในการเปลี่ยนเว็บเบราว์เซอร์ยอดนิยมอย่าง Google Chrome และ Microsoft Edge ให้กลายเป็น Backdoor ได้ ซึ่งทางทีมวิจัยจาก SOCRadar บริษัทผู้พัฒนาแพลตฟอร์มต่อต้านภัยไซเบอร์ กล่าวว่าตัวมัลแวร์ตัวนี้จะปลอมตัวเป็นส่วนเสริมของเว็บเบราว์เซอร์ (Extension) ที่มีชื่อว่า Smart Bookmarks (ID: ejkndncpkdcjcikfhiamcdehdoegilbj) โดยมัลแวร์ตัวนี้นั้นไม่ได้เป็นตัวมัลแวร์แบบเข้าสู่ระบบของเหยื่อครั้งแรก (Initial Access) แต่อย่างใด เนื่องจากว่ามัลแวร์ตัวนี้จะถูกปล่อยลงมาได้นั้น เหยื่อจะต้องผ่านการรันโค้ดบางอย่างที่แฮกเกอร์ล่อให้รันมาเป็นที่เรียบร้อยแล้ว โดยการติดตั้งมัลแวร์ตัวนี้นั้น ทางทีมวิจัยพบว่าตัวมัลแวร์นั้นไม่ได้มีการร้องขอให้เหยื่อกดติดตั้งบนเว็บเบราว์เซอร์แต่อย่างใด แต่เป็นการติดตั้งตัวเองด้วยการใช้ค่า Secure Preferences integrity ของเว็บเบราว์เซอร์ในตระกูล Chromium เพื่อเลี่ยงการถูกตรวจสอบโดย Web Store และการถามความเห็นของผู้ใช้งาน (User Prompt)
ซึ่งหลังจากที่มัลแวร์ PEEP ได้ถูกติดตั้งลงบนเครื่องของเหยื่อเป็นที่สำเร็จ ตัวมัลแวร์ก็จะเริ่มทำการขโมยข้อมูลบนเว็บเบราว์เซอร์, เข้าใช้งานเซสชัน (Session Hijacking), เปลี่ยนหน้าเว็บเพจที่เปิดอยู่, และใช้องค์ประกอบ (Component) ที่ทำหน้าที่ในการส่งข้อความ (Messenger) แบบเนทีฟเพื่อรันโค้ดอื่น ๆ ต่อ ซึ่งมัลแวร์ตัวนี้จะมีการติดต่อกับเซิร์ฟเวอร์ควบคุม (C2 หรือ Command and Control) ทุก ๆ 30 วินาที ผ่านทางโปรโตคอล HTTP แบบไม่เข้ารหัส (Plaintext) เพื่อรับคำสั่งจากเซิร์ฟเวอร์ โดยจากความสามารถข้างต้น รวมทั้งความสามารถในการเข้าใช้งานเซสชัน และการใช้เครื่องมือบนเว็บเบราว์เซอร์ได้นั้น ทำให้แฮกเกอร์สามารถอิงแอบใช้เป็น Backdoor เพื่อเข้าใช้งานบัญชีต่าง ๆ ของเหยื่อ หรือรันคำสั่งสารพัดรูปแบบไม่ว่าจะเป็นคำสั่งจัดการไฟล์ หรือ ติดตั้งมัลแวร์ใหม่ ๆ เพิ่มเติมได้ และเนื่องจากตัวมัลแวร์นั้นถูกรันอยู่ภายใต้สภาวะแวดล้อมที่ระบบไว้วางใจ (Trusted Environment) ทำให้การตรวจจับนั้นทำได้ยากยิ่ง
นอกจากนั้นการลบมัลแวร์ดังกล่าวนั้นก็ทำได้ยาก เพราะการลบแค่ส่วนเสริมนั้นไม่พอที่จะหยุดยั้งการทำงานของมัลแวร์ตัวนี้จากการที่ตัวมัลแวร์นั้นมีกลไกเพื่อการคงอยู่บนระบบ (Persistence) มากมายหลากรูปแบบ ไม่ว่าจะเป็นการใช้งานบังคับติดตั้งเชิงนโยบาย (Forced-Install Policy), การใช้สคริปท์ PowerShell ผ่านโหมดผู้พัฒนา (Developer Mode) แล้วปรับแต่ง Secure Preferences เพื่อให้เกิดการบังคับติดตั้งส่วนเสริมเข้ามาใหม่, และการใช้งาน ScriptCache Fallback เป็นต้น
ทางทีมวิจัยยังไม่พบว่ากลุ่มแฮกเกอร์ที่อยู่เบื้องหลังมัลแวร์นี้นั้นเป็นใคร แต่จากการพบภาษาจีนในโค้ดต้นฉบับ หรือ Source Code นั้นทำให้คาดได้ว่า กลุ่มแฮกเกอร์นั้นน่าจะเป็นกลุ่มแฮกเกอร์จากจีนที่อยู่เบื้องหลังมัลแวร์ดังกล่าว
เขียนโดย Annonymus TN
จังหวัดที่มี "สนามบิน 2 แห่ง" ในจังหวัดเดียว
เปิดอันดับกองทัพที่แข็งแกร่งที่สุดในเอเชีย ปี 2569
ผ่าสถิติเลขซ้ำงวด 16 ตุลาคม 2569 เจาะโมเดลความน่าจะเป็นและจุดบรรจบของแนวทางตัวเลข
สถานีรถไฟกลางป่าแห่งนี้ เคยมีรถไฟผ่านทุกวัน แต่วันนี้กลับเงียบลง เพราะอะไร
อำเภอที่คนจีนนิยมไปที่สุด มีคนจีนมาเที่ยวมากที่สุดในไทย
หมู่บ้านที่มีบ้านร้างจำนวนมากเกิดขึ้นได้อย่างไร ? เมื่อคนหายไป แต่บ้านยังอยู่
AI ผ่า 20 งวดก่อน 16 ต.ค. 69 เลขไหนโผล่ถี่สุด เปิดกลุ่มเด่นที่ต้องจับตา
สถิติหวยออก ย้อนหลัง 10 ปี เลขท้าย 2 ตัว งวด 16 ตุลาคม
แมตช์หยุดโลกกลางเดือน! เมื่อ ‘เจ้าพ่อปากแดง’ วัดพลัง ‘เจ้าแม่ตะเคียน’ งวด 16 ต.ค. 69 ใครแม่นกว่าเดี๋ยวรู้กัน
เปิดรายได้คนขายสลากรัฐบาล 1 ใบ ได้กำไรเท่าไร?
แผลที่ทรมานยิ่งกว่าตาย: เปิดนาทีลิงแสนรักกระชาก "อวัยวะเพศ" พ่อเลี้ยงในวันเกิด
เลขปิงปอง "น้องเพชรกล้า" 16 ตุลคม 2569
เปิดรายได้คนขายสลากรัฐบาล 1 ใบ ได้กำไรเท่าไร?
โรงแรมขนาดยักษ์ที่ใหญ่ที่สุด มีห้องพักมากสุดอันดับ 1 ในไทย
Microsoft Defender เข้าใจผิด ปักธงว่าเว็บ Google เป็นเว็บไซต์อันตราย
🌧️ กรมอุตุฯ เตือนฝนหนักถึงหนักมาก 9–13 ต.ค. กรุงเทพฯ-ปริมณฑลเฝ้าระวังช่วง 10–11 ต.ค.
นักสะสมห้ามพลาด คลังเปิดจองเหรียญ IMF-World Bank 2569 ผลิตรวม 2.3 แสนเหรียญ
แผลที่ทรมานยิ่งกว่าตาย: เปิดนาทีลิงแสนรักกระชาก "อวัยวะเพศ" พ่อเลี้ยงในวันเกิด