- /machine_id*browsers - ขโมยรหัสผ่านที่บันทึกไว้, คุกกี้ และ autofill data จากเว็บเบราว์เซอร์
- /machine_id*keylogger - บันทึกทุกสิ่งที่เป้าหมายพิมพ์บนคอมพิวเตอร์
- /machine_id*desktop - จับภาพหน้าจอของเป้าหมายในขณะที่กำลังใช้งาน
- /machine_id*encrypt<password>{*} - เข้ารหัสไฟล์ทั้งหมดในระบบด้วยรหัสผ่านที่กำหนด
- /machine_id*processkill<process>* - ปิดการทำงานของโปรแกรมที่กำลังทำงานอยู่ รวมถึงซอฟต์แวร์รักษาความปลอดภัย
- /machine_id*upload<file>* - ขโมยไฟล์ที่ระบุไว้โดยเฉพาะจากระบบที่ติด Malware
- /machine_id*uninstall - ถอนการติดตั้ง Malware จากอุปกรณ์
27/01/2568
ผู้ไม่ประสงค์ดีมือใหม่ติด Malware กว่า 18,000 รายจากเครื่องมือสร้าง Malware ปลอม
24/10/2567
Errors ใน Google Meet ปลอม ถูกใช้เพื่อแพร่กระจายมัลแวร์ขโมยข้อมูล
- meet[.]google[.]us-join[.]com
- meet[.]google[.]web-join[.]com
- meet[.]googie[.]com-join[.]us
- meet[.]google[.]cdm-join[.]us
16/08/2567
กลุ่มผู้ไม่ประสงค์ดี (Ransomware Gang) ปล่อยมัลแวร์ใหม่เพื่อปิดการทำงานของซอฟต์แวร์รักษาความปลอดภัย
06/08/2567
ช่องโหว่ Windows Smart App Control และ SmartScreen ถูกใช้ในการโจมตีมาตั้งแต่ปี 2018
นักวิจัยด้านความปลอดภัยทางไซเบอร์ได้ค้นพบช่องโหว่ใน Windows Smart App Control และ SmartScreen ซึ่งเป็นส่วนหนึ่งของระบบป้องกันความปลอดภัยที่ออกแบบมาเพื่อปกป้องผู้ใช้จากการรันแอปพลิเคชันที่ไม่น่าเชื่อถือบน Windows ช่องโหว่นี้ถูกโจมตีและใช้งานโดยผู้ไม่ประสงค์หวังดีมาตั้งแต่ปี 2018 โดยอาศัยวิธีการจัดการไฟล์ประเภท .LNK (หรือ shortcut files) ที่เรียกว่า "LNK stomping"
รายละเอียดของช่องโหว่
ช่องโหว่เกิดขึ้นจากการที่ระบบ Windows ไม่สามารถตรวจสอบไฟล์ LNK ที่ได้รับการแก้ไขได้อย่างถูกต้อง โดยปกติแล้วเมื่อไฟล์ถูกดาวน์โหลดจากอินเทอร์เน็ต ระบบจะทำการติดป้าย "Mark of the Web" (MotW) ซึ่งจะช่วยให้ระบบรู้ว่าไฟล์นี้มาจากแหล่งภายนอก และต้องผ่านการตรวจสอบความปลอดภัยผ่าน SmartScreen อย่างไรก็ตาม เทคนิค LNK stomping ที่ถูกค้นพบนี้ ช่วยให้ผู้โจมตีสามารถลบหรือปิดบัง MotW ออกจากไฟล์ได้ ทำให้ไฟล์ดังกล่าวไม่ถูกตรวจสอบโดย SmartScreen หรือ Smart App Control และสามารถรันได้โดยไม่มีการแจ้งเตือนถึงความเสี่ยง
วิธีการโจมตีนี้ได้รับการเปิดเผยโดยนักวิจัยจาก Cisco Talos ซึ่งชี้ให้เห็นว่า แม้ว่า Microsoft จะได้พยายามแก้ไขปัญหานี้หลายครั้งด้วยการอัปเดตระบบ แต่ก็ยังไม่สามารถป้องกันการข้ามระบบ SmartScreen ได้อย่างสมบูรณ์
ผลกระทบและคำเตือน
ผลกระทบจากช่องโหว่นี้ทำให้ผู้โจมตีสามารถแพร่กระจายมัลแวร์และทำฟิชชิ่งได้อย่างมีประสิทธิภาพ โดยไม่ถูกตรวจพบจากระบบรักษาความปลอดภัยของ Windows ซึ่งทำให้ผู้ใช้งานทั่วไปและองค์กรต่าง ๆ ตกอยู่ในความเสี่ยง
นักวิจัยยังคงเตือนให้ผู้ใช้ Windows ระมัดระวังในการดาวน์โหลดไฟล์จากแหล่งที่ไม่เชื่อถือ และแนะนำให้อัปเดตระบบปฏิบัติการและซอฟต์แวร์รักษาความปลอดภัยอย่างสม่ำเสมอ เพื่อป้องกันความเสี่ยงที่อาจเกิดขึ้นจากช่องโหว่นี้
ข้อสรุป
ในขณะที่ Microsoft พยายามปรับปรุงการป้องกันช่องโหว่เหล่านี้อย่างต่อเนื่อง แต่ก็ยังไม่สามารถแก้ไขปัญหาได้ทั้งหมด ผู้ใช้งานควรให้ความสำคัญในการตรวจสอบและระมัดระวังการใช้งานไฟล์ที่ดาวน์โหลดจากอินเทอร์เน็ต เพื่อป้องกันการถูกโจมตีจากช่องโหว่นี้
Ref : BleepingComputer
16/07/2567
Fujitsu ยืนยันข้อมูลลูกค้ารั่วไหลในเหตุการณ์การโจมตีทางไซเบอร์ช่วงเดือนมีนาคม
08/07/2567
New Ransomware Eldorado ที่กำลังโจมตีกำหนดเป้าหมายเป็นกลุ่มผู้ใช้งาน Windows และ VMware ESXI VMs
- เปิดใช้งานระบบตรวจสอบหลายปัจจุบัย Multifactor Autentication
- เปิดใช้งาน Endpoint Detection and Response (EDR)
- ทำการ Backup ข้อมูลอยู่สม่ำเสมอ
- Update Patch ของระบบต่าง ๆ ให้เป็นปัจจุบันสม่ำเสมอ
20/06/2567
Malware "More_eggs" แฝงมาใน Resumes โดยมีเป้าหมายเป็นผู้จัดหางาน
04/06/2567
GhostEngine mining Malware ที่มีความสามารถในการสั่ง "หยุดการทำงานของ EDR โดยใช้ไดรเวอร์ที่มีช่องโหว่"
29/04/2567
MaaS ด้วยวิธีการใช้ประโยชน์จากเด็กเข้าไปใน Honeytrap เพื่อทำการใช้ Ransomware Attack
18/04/2567
CISA เปิดตัวระบบการวิเคราะห์ “Malware Next-Gen” ออกสู่สาธารณะ
01/03/2567
Bifrost Malware ใหม่บน Linux เลียนแบบโดเมน VMware เพื่อหลีกเลี่ยงการตรวจจับ
Malware Bifrost Remote Access Trojan รูปแบบใหม่บนระบบปฏิบัติการ
Linux และบนโดเมนใน VMware โดยสามารถหลีกเลี่ยงจากระบบตรวจจับได้มากขึ้น
Bifrost ถูกค้นพบครั้งแรกเมื่อ 20 ปีก่อนเป็น Malware ที่โจมตีโดยการล่อลวงผู้ใช้งานผ่านไฟล์แนบอีเมล จากเว็บไซต์เว็ปไซต์ทั่วไป และไฟล์ที่ถูกดาวน์โหลดจากเว็ปไซต์
นักวิจัยจาก Palo Alto Network Unit 42 ได้ตรวจพบว่าถึง Malware
Bifrost มีรูปแบบวิธีการใหม่หลากหลายที่จะสามารถฝังตัวอยู่ภายในระบบ
และหลีกเลี่ยงการตรวจจับ
กลยุทธใหม่ของ Malware Bitfrost
การวิเคราะห์ตัวอย่าง Bitfrost ล่าสุดโดยนักวิจัยจาก Palo Alto Network Unit 42 พบการปรับปรุง
Malware lที่น่าสนใจซึ่งช่วยเพิ่มการทำงานในการหลีกเลี่ยงการตรวจจับ
Malware
เริ่มจาก เซิร์ฟเวอร์ Command
and Control (C2) ที่เชื่อมต่อกับมัลแวร์ใช้โดเมน download.vmfare[.] com ซึ่งมีลักษณะคล้ายกับโดเมน
VMware ที่ถูกต้องจึงทำให้พลาดในระหว่างการตรวจสอบได้ง่าย
โดยชื่อโดเมนที่หลอกลวงถูกโปรแกรมวิเคราะห์ DNS ตรวจสอบพบว่ามาจากประเทศไต้หวัน
ทำให้การติดตามและบล็อกยากขึ้น
ในทางเทคนิคของ Malware ไฟล์ส่วนต่าง ๆ จะถูกแยกออกโดยในแต่ละไฟล์จะไม่ถูกคอมไฟล์ไม่ผ่านการ
Debug จึงยากต่อการวิเคราะห์
Bitfrost จะรวบรวมชื่อโฮสต์ ที่อยู่ IP และรหัสผ่านภายในระบบของเหยื่อ จากนั้นใช้การเข้ารหัส RC4 เพื่อรักษาความปลอดภัยก่อนส่ง จากนั้นส่งผ่านไปยัง C2 และส่งออกผ่านซ็อกเก็ต TCP ที่สร้างขึ้นใหม่
การค้นพบใหม่อีกอย่างในรายงานของโดยนักวิจัยจาก Palo Alto
Network Unit 42 คือ Malware เวอร์ชัน ARM ของ Bitfrost ซึ่งมีฟังก์ชันเหมือนกับตัวอย่าง
x86 การค้นพบของเวอร์ชันเหล่านี้แสดงให้เห็นว่าผู้ไม่ประสงค์ดีมีความตั้งใจที่จะขยายขอบเขตเป้าหมายไปสู่สถาปัตยกรรมระบบที่ใช้
ARM ซึ่งเป็นที่นิยมในการใช้งาน
แม้ Bitfrost จะไม่ได้เป็นความเสี่ยงที่มีความซับซ้อนอย่างสูงหรือเป็นหนึ่งใน
Malware ที่แพร่หลายมากที่สุด การค้นพบโดยนักวิจัยจาก Palo
Alto Network Unit 42 ได้ทำขึ้น
ทำให้ผู้ดูแลระบบเกิดความระมัดระวังเพิ่มขึ้น
ผู้ไม่ประสงค์ดีที่พัฒนาทีอยู่เบื้องหลัง Malware มีเป้าหมายที่ชัดเจนในการปรับให้เป็นภัยคุกคามให้มีประสิทธิภาพมากขึ้น และยังทำให้สามารถใช้งานบนระบบปฏิบัติการที่หลากหลายระบบ
Ref : bleepingcomputer
13/02/2567
FBI จับกุมผู้จำหน่าย Malware Warzone RAT
เมื่ออาทิตย์ที่ผ่านมา FBI และตำรวจประเทศมอลตาได้บุกทำลายและจับกุม Daniel Meli อายุ 27 ปี ที่อาศัยอยู่ประเทศมอลตา โดย Daniel
Meli เป็น Hacker ที่ทำการแพร่กระจาย Malware
Warzone RAT หรือเรียกว่า AveMaria
ซึ่ง Malware Warzone RAT แพร่กระจาย ขึ้นในปี 2018
ซึ่งมีความสามารถในการทำให้ UAC หรือ User Account
Control ปิดการแจ้งเตือน การรีโมทควบคุม การขโมยคุกกี้และรหัสผ่าน
การบันทึกKeyการเข้าถึง บันทึกวิดีโอ เข้าถึงไฟล์ข้อมูล Reverse
proxy และควบคุมการทำงานของเครื่องเหยื่อ
การจับกุม Daniel Meli ตามหมายจับจากหน่วยงานบังคับใช้กฎหมายของรัฐบาลกลางสหรัฐ
ได้ออกหมายจับเมื่อวันที่ 12 ธันวาคม 1980 ซึ่งออกข้อหาเกี่ยวกับการกระทำผิดกฎหมายการละเมิดการเข้าถึงอุปกรณ์อิเล็กทรอนิกส์
การจำหน่ายข้อมูล โฆษณาข้อมูล และเข้าร่วมกับกลุ่มผู้กระทำผิดกฎหมาย
Daniel Meli ถูกจับเมื่อวันที่ 7 กุมภาพันธ์ ค.ศ.
2024 ในการปฏิบัติการร่วมกันที่ดำเนินการโดยตำรวจประเทศมอลตา จากสำนักงานอัยการของประเทศมอลตา
โดยรับการสนับสนุนจากกรมยุทธศาสตร์แห่งสหรัฐ และ FBI
ในเวลาเดียวกัน หน่วยงานรัฐบาลในบอสตันสหรัฐ ได้ยึดอุปกรณ์เซิร์ฟเวอร์โดเมนสี่รายการที่เกี่ยวข้องกับ Warzone
RAT ซึ่งรวมถึง warzone.ws ที่เป็นเว็บไซต์หลักของ
Malware นี้
และต่อมาศาลแขวงแมสซาชูเซตส์ ออกข้อหาต่อเมื่อวันที่
30 มกราคม 2024 Onyeoziri Odinakachi อายุ 31 ปี
มาจากประเทศไนจีเรีย
ผู้ถูกกล่าวหาว่าให้บริการสนับสนุนลูกค้าที่เป็นมิตรกับผู้พัฒนา Warzone RAT
Onyeoziri Odinakachi ถูกจับในประเทศไนจีเรียในวันที่
7 กุมภาพันธ์ พร้อมกับการจับกุม Daniel Meli และยึดอุปกรณ์เซิร์ฟเวอร์โดเมนที่ขาย
Malware รวมถึงในประเทศแคนาดา โครเอเชีย ฟินแลนด์ เยอรมนี
ดัตช์ และโรมาเนีย โดยผลงานครั้งนี้ได้ทำงานรวมกับ FBI
Daniel Meli รับโทษจำคุกรวม 15 ปี และติดตามเมื่อมีการปล่อยตัวเป็นเวลา
3 ปี ปรับ 500,000 ดอลลาร์ หรือสองเท่าของกำไรหรือขาดทุนในการจำหน่าย
สำหรับข้อกล่าวหาทางจอร์เจียกำลังขอให้ส่งตัว Daniel Meli จากมอลตาไปยังสหรัฐอเมริกาเพื่อส่งตัว
Daniel Meli ผู้ร้ายข้ามแดน
Ref : bleepingcomputer
08/02/2567
พบ Malware ชื่อว่า Ov3r_Stealer บนโฆษณาของ Facebook
malware ใหม่ที่ชื่อว่า Ov3r_Stealer
กำลังแพร่กระจายผ่านโฆษณางานปลอมบน Facebook โดยมีเป้าหมายที่จะขโมยข้อมูลเข้าสู่บัญชีและเงินสกุลดิจิตอล
โฆษณางานปลอม จะเป็นรูปแบบโฆษณาตำแหน่งงานที่เป็นตำแหน่ง
management
positions and lead users เมื่อคลิกที่โฆษณาจะลิงก์ผู้ใช้งานไปยัง URL
ใน Discord ที่มีสคริปต์ PowerShell ที่ดาวน์โหลดโหลด malware จาก GitHub
รูปแบบโฆษณาของ malware Ov3r_Stealer ที่ใช้งาน
เหยื่อจะถูกดึงดูดผ่านโฆษณางานบน Facebook ที่เชิญชวนให้พวกเขาสมัครงานเป็นตำแหน่งผู้จัดการบัญชีในโฆษณา
![]() |
รูปแบบไฟล์ของ malware มี 4 รูปแบบ
ได้แก่
ไฟล์ Control Panel (CPL) ที่สามารถรัน Script PowerShell เพื่อ Remote จากระยะไกล
ไฟล์ HTML ที่ถูกใส่รหัส
base64 สำหรับ ZIP ที่มี malware
หรือ ไฟล์ที่เป็นอันตรายอยู่ข้างใน
ไฟล์ LNK ที่ถูกปลอมให้ดูเหมือนไฟล์ข้อความแต่ในความเป็นจริงมันเป็นลิงก์ดาวน์โหลด
ไฟล์ SVG ที่มีการใส่
.RAR มีอยู่แล้ว (SVG smuggling)
นอกจากนี้ยังมีไฟล์ WerFaultSecure.exe ที่ใช้ติดตั้ง ไฟล์ DLL ที่ใช้สำหรับโหลด DLL ชื่อ Wer.dll เอกสารที่มีการเขารหัสที่เป็นอันตรายชื่อ Secure.pdf
Trustwave ได้แจ้งว่าหลังจากถูกโจมตีจาก malware จะทำการรันคำสั่งเพิ่มไฟล์ที่ใช้ในการโจมตีชื่อว่า Licensing2 ไฟล์ถูกกำหนดให้ทำงานในเครื่องทุก ๆ 90 นาที
การขโมยข้อมูลจากแหล่งข้อมูลอื่น ๆ
Ov3r_Stealer พยายามขโมยข้อมูลจากแอปต่าง ๆ รวมถึงแอปกระเป๋าเงินดิจิตอล, บราวเซอร์เว็บ, ส่วนขยายบราวเซอร์, Discord, Filezilla และอื่น ๆ
นอกจากนี้ malware ยังรวมถึงข้อมูลจากการตั้งค่าต่าง ๆ บน windows และด้านล่างนี้คือรายการแบบเต็มของแอปพลิเคชันและไดเรกทอรีที่ Ov3r_Stealer ตรวจสอบเพื่อรายการที่มีค่าที่สามารถนำออกได้
Ref : bleepingcomputer















































