แสดงบทความที่มีป้ายกำกับ Malware Chrome Loader แสดงบทความทั้งหมด
แสดงบทความที่มีป้ายกำกับ Malware Chrome Loader แสดงบทความทั้งหมด

06/08/2567

ผู้ไม่ประสงค์ดีโจมตีระบบของผู้ให้บริการอินเตอร์เพื่อติดตั้ง Malware ใว้ตอนที่มีการอัเดตซอฟต์แวร์


    กลุ่มผู้ไม่ประสงค์ดีชาวจีนซึ่งถูกติดตามในชื่อ StormBamboo ทำการโจมตีระบบผู้ให้บริการอินเทอร์เน็ต (ISP) ที่ไม่เปิดเผยชื่อรายหนึ่ง เพื่อติดตั้ง Malware ในระบบการอัปเดตซอฟต์แวร์อัตโนมัติ กลุ่มดังกล่าวยังเป็นที่รู้จักในชื่อ Evasive Panda, Daggerfly และ StormCloud ซึ่งพบการเคลื่อนไหวมาตั้งแต่ปี 2012 โดยมุ่งเป้าไปที่องค์กรต่าง ๆ ทั่วประเทศจีน, ฮ่องกง, มาเก๊า, ไนจีเรีย และประเทศต่าง ๆ ในเอเชียตะวันออกเฉียงใต้ และเอเชียตะวันออก
    เมื่อวันศุกร์ที่ผ่านมา (2 สิงหาคม 2024) นักวิจัยจาก Volexity เปิดเผยว่ากลุ่มดังกล่าวใช้ประโยชน์จากกลไกการอัปเดตซอฟต์แวร์แบบ HTTP ซึ่งไม่มีการตรวจสอบ digital signatures เพื่อติดตั้ง payload ของ Malware บนอุปกรณ์ Windows และ macOS ของเป้าหมาย
Volexity ระบุในรายงานที่เผยแพร่เมื่อวันศุกร์ว่า "เมื่อแอปพลิเคชันเหล่านี้ทำการอัปเดต แทนที่จะได้รับการติดตั้งอัปเดตตามปกติ แต่จะกลายเป็นการติดตั้ง Malware อย่าง MACMA และ POCOSTICK (หรือที่เรียกว่า MGBot) แทน"
    เพื่อดำเนินการดังกล่าว ผู้โจมตีจะ intercept และแก้ไข DNS requests ของเป้าหมาย และเปลี่ยนเป็น IP Address ที่เป็นอันตราย การดำเนินการดังกล่าวจะเป็นการส่ง Malware ไปยังระบบของเป้าหมายจากเซิร์ฟเวอร์ควบคุม และสั่งการของ StormBamboo โดยไม่ต้องมีการดำนินการใด ๆ จากผู้ใช้งาน
ตัวอย่างเช่น การใช้ประโยชน์จาก 5KPlayer requests เพื่ออัปเดต youtube-dl dependency เพื่อส่ง Backdoor ที่โฮสต์อยู่บนเซิร์ฟเวอร์ C2 server ไปแทน
หลังจากที่โจมตีระบบของเป้าหมายได้แล้ว กลุ่มดังกล่าวจะติดตั้ง Google Chrome extension ที่เป็นอันตราย (ReloadText) ซึ่งทำให้พวกเขาสามารถรวบรวมข้อมูล และขโมยคุกกี้ของเบราว์เซอร์ และข้อมูลอีเมลได้


    Volexity ตรวจพบว่า StormBamboo กำหนดเป้าหมายไปที่ผู้จำหน่ายซอฟต์แวร์หลายราย ซึ่งใช้ workflows การอัปเดตที่ไม่ปลอดภัย โดยใช้ขั้นตอนที่ซับซ้อนแตกต่างกันในการแพร่กระจายMalware
"Volexity ได้ร่วมมือกับ ISP ตรวจสอบอุปกรณ์สำคัญต่าง ๆ ที่ให้บริการกำหนดเส้นทางการรับส่งข้อมูลบนเครือข่ายของตน เมื่อ ISP รีบูต และปิดระบบส่วนประกอบต่าง ๆ ของเครือข่าย การโจมตี DNS ก็หยุดลงทันที"
    ในเดือนเมษายน 2023 นักวิจัยด้านภัยคุกคามของ ESET พบกลุ่มผู้ไม่ประสงค์ดีที่ใช้ Pocostick (MGBot) Backdoor บน Windows โดยการใช้ประโยชน์จากกลไกการอัปเดตอัตโนมัติของแอปพลิเคชันการส่งข้อความ Tencent QQ ในการโจมตีที่กำหนดเป้าหมายเป็นองค์กร NGO ระหว่างประเทศ
เกือบหนึ่งปีต่อมาในเดือนกรกฎาคม 2024 ทีมตรวจสอบภัยคุกคามของ Symantec ตรวจพบผู้ไม่ประสงค์ดีชาวจีนที่โจมตีองค์กร NGO ของอเมริกาในจีน และองค์กรหลายแห่งในไต้หวันโดยใช้แบ็คดอร์ Macma macOS และMalware Nightdoor เวอร์ชันใหม่บน Windows
    ในทั้งสองกรณี แม้ว่าจะมีหลักฐานเกี่ยวกับวิธีการที่ใช้ในการโจมตี โดยนักวิจัยเชื่อว่าเป็นการโจมตีแบบ supply chain attack หรือการโจมตีแบบ adversary-in-the-middle (AITM) แต่ไม่ยังสามารถระบุเทคนิคที่ใช้ในการโจมตีได้อย่างแน่ชัด

30/11/2565

ViperSoftX: Hiding in System Logs and Spreading VenomSoftX

พบมัลแวร์ติดตั้งส่วนขยายของ Google Chrome เพื่อขโมยข้อมูลในเว็บเบราว์เซอร์

  พบ Malware ViperSoftX แพร่กระจายส่วนขยายที่เป็นอันตรายของ Google Chrome Version Chromium โดยส่วนขยายดังกล่าวจะปลอมเป็นส่วนขยายเว็บเบราว์เซอร์ เช่น Google Sheets Malware VenomSoftX เป็น Add-on ของเบราว์เซอร์ ที่มีคุณสมบัติแบบ Standalone ซึ่งช่วยให้สามารถเข้าถึงการเยี่ยมชมเว็บไซต์ ขโมยข้อมูลประจำตัว และการแลกเปลี่ยนที่อยู่ของสกุลเงินดิจิทัลผ่านการโจมตีแบบ Adversary-in-The-Middle โดย Malware จะเน้นไปที่การขโมยสกุลเงินดิจิทัล การแลกเปลี่ยนคลิปบอร์ด ลายนิ้วมือ การเรียกใช้งานคำสั่งที่เป็นอันตันราย และการติดตั้งเพย์โหลดเพิ่ม Malware ViperSoftX เปิดตัวครั้งแรกในเดือนกุมภาพันธ์ 2020 เป็น Remote Access Trojan (RAT) ที่ใช้ JavaScript และ Cryptocurrency stealer


    Malware ViperSoftX จะมากับซอฟต์แวร์ Adobe Illustrator และ Microsoft Office Version Cracked ที่ผู้ใช้งานโหลดมาแบบผิดลิขสิทธิ์ Malware Version ใหม่ ๆ ยังสามารถดาวน์โหลด VenomSoftX add-on ที่เรียกใช้มาจากการ Remote เซิร์ฟเวอร์ไปยังเว็บเบราว์เซอร์Version Chromium เช่น Google Chrome, Microsoft Edge, Opera, Brave และ Vivaldi ซึ่งทำได้โดยการค้นหาไฟล์ LNK สำหรับเว็บเบราว์เซอร์และแก้ไข Shortcuts ด้วยคำสั่ง “–load-extension” ที่ไปยังเส้นทางที่เก็บส่วนขยาย และคำสั่ง –load-extension ยังได้ถูกนำไปใช้โดย Malware ChromeLoader (aka Choziosi Loader หรือ ChromeBack)

คำแนะนำ 
  • หลีกเลี่ยงการดาวน์โหลดไฟล์จากเว็บที่น่าสงสัยหรือเว็บที่ Redirect ไปยังเว็บอื่น 
  • ดาวน์โหลดซอฟต์แวร์มาจากต้นทางที่หน้าเชื่อถือ เช่น ซื้อหรือทดลองใช้งานซอฟต์แวร์จากผู้ผลิต 
  • ติดตั้ง Endpoint และ Update Signature ก่อนทำการ Full-Scan อย่างน้อย 1 ครั้งต่อสัปดาห์ 
  • จำกัดสิทธิ์การใช้งาน PowerShell 
  • ตรวจสอบส่วนขยายของเว็บเบราว์เซอร์ดังกล่าว หากไม่ได้ใช้หรือทำการโหลดมาด้วยตนเอง 
  • ให้ทำการถอนการติดตั้งส่วนขยายทันที 
  • หลีกเลี่ยงการบันทึกข้อมูลที่สำคัญลงในคอมพิวเตอร์ 
  • ดำเนินการลบข้อมูลการเยี่ยมชมเว็บไซต์อย่างน้อย 1 ครั้งต่อสัปดาห์

26/09/2565

VMware and Microsoft are warning of a widespread Chromeloader malware campaign that distributes several malware families

 

VMware และ Microsoft เตือนถึงมัลแวร์ Chromeloader ที่ถูกใช้งานในการโจมตี

    VMware และ Microsoft ออกมาแจ้งเตือนถึงการโจมตีด้วย Malware Chromeloader เป็น extension ของ Chrome browser ที่เป็นอันตราย ซึ่งจัดอยู่ในประเภท pervasive browser hijacker ที่จะปรับเปลี่ยนการตั้งค่าของเบราว์เซอร์เพื่อเปลี่ยนเส้นทางการรับส่งข้อมูลของผู้ใช้ และดักจับคำค้นหาของผู้ใช้ใน search engines ยอดนิยม ไม่ว่าจะเป็น Google, Yahoo และ Bing โดยโค้ดที่เป็นอันตรายนั้นยังสามารถใช้ PowerShell เพื่อแทรกตัวเองลงในเบราว์เซอร์ และเพิ่ม extension ลงในเบราว์เซอร์ได้
    นักวิจัยจาก Red Canary สังเกตเห็นโฆษณาที่ใช้เป็นช่องทางในการส่งMalware ChromeLoader ที่จะทำการดักจับเบราว์เซอร์ของเหยื่อ โดยในสัปดาห์นี้ VMware และ Microsoft ได้ออกมาเตือนซึ่งจะติดตั้ง node-WebKit และ RansomwareMicrosoft มองว่าการโจมตีนี้มาจากผู้ไม่ประสงค์ดีใช้ชื่อชื่อว่า DEV-0796 พยายามสร้างรายได้จากการคลิกที่สร้างโดย browser node-webkit หรือ extension บนเบราว์เซอร์ที่เป็นอันตราย ซึ่งจะแอบติดตั้งไว้บนอุปกรณ์ของเหยื่อ
    การโจมตีนี้จะเริ่มต้นการโจมตีด้วยไฟล์ ISO ที่จะถูกดาวน์โหลดเมื่อผู้ใช้คลิกโฆษณาที่เป็นอันตรายหรือ YouTube comments เมื่อทำการเปิดไฟล์ ISO เบราว์เซอร์ node-webkit (NW.js) หรือ extension ของเบราว์เซอร์จะถูกติดตั้ง
ซึ่งผู้เชี่ยวชาญยังสังเกตเห็นว่าผู้โจมตีใช้ไฟล์ DMG เพื่อกำหนดเป้าหมายบนระบบ macOS อีกด้วย
VMware ได้เผยแพร่รายงานที่ให้รายละเอียดทางเทคนิคเกี่ยวกับ Chromeloader หลายตัวที่สังเกตเห็นตั้งแต่เดือนสิงหาคม และล่าสุดเมื่อปลายเดือนสิงหาคม ChromeLoader ถูกใช้เพื่อติดตั้ง ZipBombs ลงบนระบบที่ถูกโจมตี
    Malware นี้ถูกใช้เพื่อทำลายระบบด้วยการโหลดข้อมูลที่มากจนเกินไป ผู้เชี่ยวชาญยังสังเกตเห็นการใช้ ChromeLoader ดาวน์โหลด Enigma Ransomware ซึ่งส่งออกเป็นไฟล์แนบ HTML ที่พบในไฟล์ ISO โดยเมื่อเปิดไฟล์แนบ ก็จะมีการเปิดเบราว์เซอร์ และเรียกใช้จาวาสคริปต์ที่ฝังอยู่
  เทคนิคการโจมตีอื่น ๆ ที่โดดเด่น คือ OpenSubtitles ในเวอร์ชันปลอม ซึ่งเป็นโปรแกรมที่ช่วยให้ผู้ใช้ค้นหาคำบรรยายสำหรับภาพยนตร์ และรายการทีวีที่เป็นที่นิยม และ Flbmusic.exe เวอร์ชันปลอม ซึ่งเป็นโปรแกรมที่ใช้สำหรับการเล่นเพลงข้ามแพลตฟอร์ม Adware เป็นหนึ่งในการโจมตีที่พบบ่อยที่สุด โดยในการโจมตีนี้ได้ถูกพัฒนาไปอย่างมากในช่วงไม่กี่เดือนที่ผ่านมาโดยใช้ประโยชน์จาก powershell.exe และมีแนวโน้มที่จะนำไปสู่การโจมตีที่ซับซ้อนมากขึ้น

19/07/2565

Researchers Uncover New Variants of the ChromeLoader Browser Hijacking Malware

มัลแวร์ Chrome Loader รูปแบบใหม่ สำหรับขโมยข้อมูลจากเบราว์เซอร์

    ChromeLoader มีชื่อเรียกอีกอย่างหนึ่งว่า Choziosi Loader และ ChromeBack สิ่งที่แตกต่างคือ ChromeLoader จะอยู่ในรูปแบบของ browser extension แทนที่จะเป็นรูปแบบไฟล์ Windows (.exe) หรือ Dynamic Link Library (.dll) หลอกให้ผู้ใช้งานดาวน์โหลดไฟล์ torrents ภาพยนตร์ หรือไฟล์ cracked ของเกม ผ่านทางแคมเปญโฆษณาบนเว็บไซต์ต่างๆ รวมไปถึงโซเชียลมีเดียใช้รูปแบบ AutoHotKey (AHK) ซึ่งเป็นเฟรมเวิร์กที่ใช้สำหรับการเขียนสคริปต์อัตโนมัติ ซึ่งจะถูกใช้เพื่อดร็อป browser extension