29/08/2565

Chinese Hackers Backdoored MiMi Chat App to Target Windows, Linux, macOS Users

 แฮ็กเกอร์จีนใช้ MiMi Chat App เป็น Backdoor โดยมุ่งเป้าไปยังผู้ใช้งานทั้งบน Windows, Linux และ macOS






    รายงานของบริษัท SEKOIA และ Trend Micro เกี่ยวกับรูปแบบการโจมตีใหม่ที่ถูกใช้โดยผู้ไม่ประสงค์ดีชาวจีนชื่อ Lucky Mouse พบการใช้แอปพลิเคชั่นสำหรับรับ-ส่งข้อความแชท เพื่อเป็น Backdoor บนเครื่องเป้าหมายโดยกลุ่มผู้ไม่ประสงค์ดีโจมตีแอปพลิเคชั่นแชทที่ชื่อว่า MiMi และปรับแต่งไฟล์ติดตั้งของโปรแกรม โดยไฟล์ติดตั้งที่ถูกปรับแต่งจะดาวน์โหลด และติดตั้งมัลแวร์ HyperBro บน Windows และ rshell บน Linux และ macOS มีหน่วยงานต่าง ๆ มากถึง 13 แห่งในไต้หวัน และฟิลิปปินส์ที่ถูกโจมตี ซึ่ง 8 แห่งถูกโจมตีด้วย rshell โดยถูกพบครั้งแรกในช่วงกลางเดือนกรกฎาคม พ.ศ. 2564
    Lucky Mouse หรือ APT27, Bronze Union, Emissary Panda และ Iron Tiger เป็นที่รู้จักตั้งแต่ปี 2556 และมีประวัติการโจมตีเครือข่ายเป้าหมายเพื่อหาข้อมูลข่าวกรองทางการเมือง และการทหารที่เกี่ยวข้องกับประเทศจีน แฮ็กเกอร์ยังเชี่ยวชาญในการขโมยข้อมูลที่สำคัญออกไป โดยใช้ SysUpdate HyperBro และ PlugX แต่จากพฤติกรรมล่าสุดเป็นครั้งแรกของกลุ่มที่กำหนดเป้าหมายไปยัง macOS


    การโจมตีล่าสุดนี้ถือว่าเป็นการโจมตีในรูปแบบ supply chain attack เนื่องจาก Lucky Mouse เข้าไปทำการควบคุม backend servers สำหรับดาวน์โหลดโปรแกรมติดตั้งของแอป MiMi จึงทำให้ผู้โจมตีสามารถปรับแต่งแอปเพื่อทำเป็น Backdoor ได้ โดยพบว่า MiMi เวอร์ชัน 2.3.0 บน macOS ถูกดัดแปลงเพื่อฝัง JavaScript ที่เป็นอันตรายตั้งแต่เมื่อ วันที่ 26 พฤษภาคม 2565 ส่วน MiMi เวอร์ชัน 2.2.0 และ 2.2.1 บน Windows ได้ถูกโจมตีในลักษณะที่คล้ายกันตั้งแต่เมื่อวันที่ 23 พฤศจิกายน พ.ศ. 2564 โดย rshell เป็น Backdoor ที่ใช้รับคำสั่งจาก command-and-control (C2) เพื่อดำเนินการต่าง ๆ บนเครื่องเหยื่อ และส่งผลลัพธ์ที่ได้จากการทำตามคำสั่งที่ได้รับมากลับไปยัง C2 Server

    สาเหตุที่การโจมตีครั้งนี้ถูกเชื่อมโยงกับกลุ่ม Lucky Mouse เนื่องจากการใช้งาน HyperBro เป็น Backdoor ที่กลุ่มผู้ไม่ประสงค์ดีกลุ่มนี้ใช้โดยเฉพาะ SEKOIA ชี้ให้เห็นว่า นี่ไม่ใช่ครั้งแรกที่ผู้ไม่ประสงค์ดีใช้แอปพลิเคชั่นส่งข้อความในการโจมตี ในปลายปี 2563 ESET เปิดเผยว่าซอฟต์แวร์แชทยอดนิยมที่ชื่อว่า Able Desktop ถูกใช้ในการโจมตีเพื่อส่ง HyperBro, PlugX และ Trojan ที่ชื่อว่า Tmanger ซึ่งมีการกำหนดเป้าหมายไปยังประเทศมองโกเลีย

26/08/2565

Hackers target hotel and travel companies with fake reservations

แฮ็กเกอร์มุ่งเป้าโจมตีกลุ่มธุรกิจโรงแรม และท่องเที่ยวด้วยการจองที่พักปลอม

    กลุ่มผู้ไม่ประสงค์ดี TA558 เพิ่มวิธีการโจมตีรูปแบบใหม่ในปีนี้ โดยการใช้ฟิชชิ่งที่กำหนดเป้าหมายเป็นกลุ่มธุรกิจโรงแรม และบริษัทหลายแห่งในด้านการบริการ และการท่องเที่ยว ผู้ไม่ประสงค์ดีใช้ Remote access trojans (RATs) ในการเข้าถึงระบบเป้าหมาย เพื่อขโมยข้อมูลสำคัญ และขโมยเงินจากเป้าหมาย โดยกลุ่ม TA558 ถูกพบครั้งแรกตั้งแต่ปี 2018 แต่เมื่อเร็ว ๆ นี้ Proofpoint พบว่ากลุ่มดังกล่าวมีจำนวนการโจมตีที่สูงขึ้น ซึ่งอาจเชื่อมโยงกับการฟื้นตัวของการท่องเที่ยวหลังจาก COVID-19

วิธีการโจมตีของกลุ่ม TA558
    ในปี 2022 กลุ่ม TA558 ได้เปลี่ยนจากการใช้มาโครในไฟล์เอกสารอีเมลฟิชชิ่ง มาเป็นใช้ไฟล์แนบในรูปแบบ RAR และ ISO หรือ URL ที่แฝงอยู่ ผู้ไม่ประสงค์ดีรายอื่น ๆ ก็มีการเปลี่ยนมาใช้รูปแบบดังกล่าวมากขึ้นเช่นเดียวกัน เนื่องจาก Microsoft มีการบล็อก block VBA และ XL4 macros ใน Office เป็นค่าเริ่มต้น
อีเมลฟิชชิ่งที่ถูกใช้ในการโจมตีจะมีข้อความเป็นภาษาอังกฤษ, สเปน และ โปรตุเกส โดยจะกำหนดเป้าหมายไปยังบริษัทในอเมริกาเหนือ, ยุโรปตะวันตก และละตินอเมริกา

 หัวข้ออีเมลจะเกี่ยวกับการจองโรงแรม และบริการกับบริษัทท่องเที่ยว โดยอ้างว่ามาจากผู้จัดประชุม, ตัวแทนสำนักงานท่องเที่ยว และอื่น ๆ ที่ผู้รับอาจให้ความสนใจ เมื่อเป้าหมายคลิก URL ในเนื้อหาข้อความซึ่งระบุว่าเป็นลิงก์การจอง มันจะทำการดาวน์โหลดไฟล์ ISO มาจากเซิร์ฟเวอร์ภายนอกภายในไฟล์ ISO จะมีไฟล์ .Bat ที่จะเรียกใช้สคริปต์ PowerShell เพื่อโหลด RAT ลงมาติดตั้งบนคอมพิวเตอร์ของเหยื่อ และสร้าง scheduled task เพื่อให้มันสามารถแฝงตัวอยู่บนระบบได้อย่างต่อเนื่อง

    หลังจากติดตั้ง RAT แล้ว กลุ่ม TA558 จะเจาะเข้าไปในเครือข่ายของเหยื่อเพื่อขโมยข้อมูลลูกค้า, ข้อมูลบัตรเครดิต และเปลี่ยนแปลงเว็บไซต์ที่เกี่ยวข้องกับการชำระเงิน ในเดือนกรกฎาคม พ.ศ. 2565 The Marino Boutique Hotel ในเมืองลิสบอน ประเทศโปรตุเกส ถูกแฮ็กบัญชี Booking.com และขโมยเงิน 500,000 ยูโรภายในสี่วันจากลูกค้าที่จ่ายเงินเพื่อจองห้องพัก กลุ่ม TA558 ยังมีการขายข้อมูลรายละเอียดบัตรเครดิตที่ถูกขโมยออกมา, ข้อมูลประจำตัวของลูกค้า หรือข้อมูลสำหรับการเข้าถึงเครือข่ายของโรงแรมที่ถูกโจมตี


25/08/2565

WordPress sites hacked with fake Cloudflare DDoS alerts pushing malware

 


ผู้ไม่ประสงค์ดีสร้าง Cloudflare DDoS Protection ปลอม เพื่อหลอกติดตั้ง NetSupport RAT และ Trojan RaccoonStealer

    ในการใช้งานอินเทอร์เน็ตทั่วไป ผู้ใช้งานมักพบกับหน้าจอ DDoS Protection ในการเข้าใช้งานเว็ปไซต์ ซึ่งมันมีหน้าที่สำหรับปกป้องเว็ปไซต์ปลายทางจากการโจมตี เช่น การส่ง Request ปลอมเป็นจำนวนมากที่ทำให้เซิฟเวอร์ล่ม แต่ในปัจจุบัน พบผู้ไม่ประสงค์ดีได้ใช้ประโยชน์จากหน้าจอแสดงผลเหล่านี้เพื่อติดตั้งมัลแวร์

ลักษณะการทำงาน

    เหตุการณ์นี้ค้นพบโดบผู้เชี่ยวชาญจาก Sucuri ซึ่งพบผู้โจมตีได้ทำการแฮ็กเว็ปไซต์ที่เขียนด้วย WordPress เมื่อทำการแฮ็กได้สำเร็จ ผู้โจมตีจะทำการเพิ่มเพย์โหลด JavaScript ลงไป เพื่อแสดงหน้าจอ Cloudflare DDoS Protection ปลอม



    เมื่อผู้ใช้งานเข้าสู่เว็ปไซต์ที่ถูกแฮ็ก จะพบ Pop-Up ขึ้นมาให้คลิกเพื่อข้ามหน้าจอ DDoS Protection เมื่อคลิกจะเป็นการดาวน์โหลดไฟล์ security_install.iso ซึ่ง Cloudflare ปลอมอ้างว่าเป็นโปรแกรมที่จำเป็นในการใช้งานเว็ปไซต์โดยจะมีหน้าต่างให้ใส่รหัส ซึ่งตรงนี้ผู้ใช้งานจำเป็นต้องติดตั้งโปรแกรมที่ดาวน์โหลดมาเพื่อรับรหัส



    ข้างในไฟล์ security_install.iso จะพบไฟล์ที่ชื่อ security_install.exe ซึ่งจริงๆแล้วเป็น Shortcut ที่เรียกใช้คำสั่ง PowerShell จากไฟล์ dbug.txt ที่แนบมาด้วย



    หลังจากผู้ใช้งานติดตั้งไฟล์ จะได้รับได้รหัสปลอมๆ มาสำหรับกรอกบนหน้าจอเพื่่อเข้าสู่เว็ปไซต์ แต่ในเบื้องหลังจะเป็นการติดตั้ง NetSupport RAT ซึ่งเป็นโทรจันสำหรับการเข้าถึงจากระยะไกลที่ใช้กันอย่างแพร่หลายในแคมเปญที่เป็นอันตรายในปัจจุบัน

Attack chain of the fake Cloudflare DDoS protection (Sucuri)

    นอกเหนือจากการติดตั้ง NetSupport RAT แล้ว สคริปต์ที่ทำงานจะดาวน์โหลดโทรจันสำหรับใช้ขโมยรหัสผ่าน Raccoon Stealer มาด้วย ซึ่งจะเปิดใช้งานทันทีหลังติดตั้งเสร็จในเดือนมิถุนายนที่ผ่านมา Raccoon Stealer ได้ทำการอัพเดทเป็น Verson 2.0 ทำให้มันสามารถขโมยข้อมูลที่เป็นรหัสผ่าน, คุกกี้ และบัตรเครดิตที่บันทึกไว้ในเว็ปเบราว์เซอร์ได้ นอกจากนี้ยังสามารถทำการบันทึกภาพหน้าจอของผู้ใช้งานได้อีกด้วย

แนวทางการป้องกัน
  • ผู้ดูแลระบบควรตรวจสอบเว็ปไซต์ของตนอย่างสม่ำเสมอ ว่ามีสคริปต์แปลกปลอมถูกฝังไว้อยู่หรือไม่
  • ผู้ใช้งานอินเทอร์เน็ตสามารถป้องกันได้โดยเปิดใช้งานการบล็อก JavaScript บนเบราว์เซอร์ แต่อย่างไรก็ตาม การเปิดใช้งานอาจส่งผลต่อการทำงานของเว็ปไซต์อื่น ๆ เช่นกัน
  • ควรตรวจสอบไฟล์เสมอก่อนทำการดาวน์โหลดทุกครั้ง นอกจากนี้ยังไม่พบว่ามีไฟล์ ISO ชนิดใดที่เกี่ยวข้องกับขั้นตอนการตรวจสอบ DDoS Protection
WordPress sites hacked with fake Cloudflare DDoS alerts pushing malware

22/08/2565

Google fixes fifth Chrome zero-day bug exploited this year

 

Google Chrome แก้ไขช่องโหว่ Zero-day เป็นครั้งที่ 5 ในรอบปี

    Google Chrome ได้เปิดตัวการอัปเดตความปลอดภัยสำหรับเบราว์เซอร์ เพื่อแก้ไขช่องโหว่จำนวน 10 รายการ รวมถึงช่องโหว่ Zero-day ที่กำลังถูกโจมตีอยู่ในขณะนี้ ซึ่งการอัปเดตความปลอดภัยได้เปิดตัวสำหรับระบบปฏิบัติการของ Windows, Mac และ Linux ผู้ใช้งานสามารถอัปเดตอัตโนมัติในอีกไม่กี่ วัน/สัปดาห์ ที่จะมาถึง 

รายละเอียดที่เกี่ยวกับช่องโหว่ Zero-day 

    โดยทั่วไป Google ไม่ได้ให้รายละเอียดทางเทคนิคมากมาย เกี่ยวกับช่องโหว่ Zero-day ที่แก้ไข จนกว่าผู้ใช้ Google Chrome จำนวนมากจะได้ใช้การอัปเดตความปลอดภัย ล่าสุดมีการติดตามภายใต้รหัส CVE-2022-2856 และได้รับการอธิบายว่าเป็นปัญหาด้านความปลอดภัยที่มีความรุนแรงสูง เนื่องจากการตรวจสอบอินพุตที่ไม่น่าเชื่อถือใน Intents ไม่เพียงพอ ซึ่งเป็นคุณลักษณะที่ช่วยให้สามารถเปิดแอปพลิเคชัน และบริการเว็บได้โดยตรงจากหน้าเว็บ 
    การอัปเดต Google Chrome ในปัจจุบัน เป็นการแก้ไขช่องโหว่ Zero-day ครั้งที่ 5 ในรอบปีนี้ ซึ่งถูกโจมตีโดยผู้ไม่ประสงค์ดี 4 ครั้งก่อนหน้านี้ ได้แก่ : 
  •     ครั้งที่ 1 ภายใต้รหัส CVE-2022-0609 – เมื่อวันที่ 14 กุมภาพันธ์ 2565
  •     ครั้งที่ 2 ภายใต้รหัส CVE-2022-1096 – เมื่อวันที่ 25 มีนาคม 2565 
  •     ครั้งที่ 3 ภายใต้รหัส CVE-2022-1364 – เมื่อวันที่ 14 เมษายน 2565 
  •     ครั้งที่ 4 ภายใต้รหัส CVE-2022-2294 – เมื่อวันที่ 4 กรกฎาคม 2565 
คำแนะนำ 
  • หากต้องการอัปเดตทันที ให้ไปที่การตั้งค่าของเบราว์เซอร์ เลือก “About Chrome” และให้ตัวตรวจสอบภายในของเบราว์เซอร์สแกนหาการอัปเดตที่มี หลังจากดาวน์โหลดเสร็จสิ้น ให้เริ่มโปรแกรมใหม่เพื่อใช้การอัปเดตความปลอดภัย
  • เนื่องจากการอัปเดตล่าสุดของ Google Chrome ได้แก้ไขช่องโหว่ที่ผู้ไม่ประสงค์ดีใช้อยู่แล้ว ขอแนะนำให้เปลี่ยนไปใช้เบราว์เซอร์เวอร์ชันล่าสุดโดยเร็วที่สุด

Google fixes fifth Chrome zero-day bug exploited this year

15/08/2565

Microsoft: Exchange ‘Extended Protection’ needed to fully patch new bugs

 

แพตซ์ล่าสุดของ Microsoft Exchange ต้องเปิด Extended Protection เพิ่มเติม เพื่อแก้ไขช่องโหว่ได้อย่างสมบูรณ์

    Microsoft ระบุว่าช่องโหว่ของ Exchange Server ที่ได้รับการแก้ไขไปเมื่อเดือนสิงหาคม 2565 ยังต้องมีการให้ผู้ดูแลระบบเปิดใช้งาน Extended Protection ด้วยตนเองบนเซิร์ฟเวอร์ที่ได้รับผลกระทบ เพื่อให้สามารถบล็อกการโจมตีได้ทั้งหมด เมื่อวันที่ 9 สิงหาคม 2565 ทาง Microsoft ได้ออกแพตซ์แก้ไขช่องโหว่ 121 รายการ รวมถึงช่องโหว่ zero-day บน Windows ที่ชื่อว่า DogWalk ซึ่งกำลังถูกใช้โจมตีอยู่ในปัจจุบัน และช่องโหว่บน Exchange หลายรายการ (CVE-2022-21980, CVE-2022-24477 และ CVE-2022-24516) ซึ่งมีระดับความรุนแรง critical ที่ทำให้สามารถโจมตีในรูปแบบการยกระดับสิทธิ์ได้โดยผู้โจมตีสามารถโจมตีช่องโหว่ดังกล่าวเพื่อยกระดับสิทธิ์ได้ด้วยการหลอกให้ผู้ใช้งานเข้าถึงเว็ปไซต์ที่เป็นอันตรายผ่านทาง phishing อีเมลล์ หรือข้อความแชท
    อย่างไรก็ตาม Microsoft ระบุว่าผู้ดูแลระบบจำเป็นต้องมีการเปิดใช้งาน Extended Protection (EP) หลังจากการอัปเดตแพตซ์ล่าสุด เพื่อให้แน่ใจว่าผู้โจมตีจะไม่สามารถโจมตีเซิร์ฟเวอร์ที่มีช่องโหว่ได้ EP คือฟีเจอร์ที่มากับ Windows Server ที่ช่วยในการตรวจสอบสิทธิ์ เพื่อป้องกันการโจมตีในลักษณะ "man in the middle" Microsoft ยืนยันว่า “ระบบที่มีความเสี่ยงจะต้องเปิดใช้งาน Extended Protection เพื่อป้องกันการโจมตีนี้ได้อย่างสมบูรณ์”


    ปัจจุบัน Microsoft ปล่อยสคริปต์ที่ใช้สำหรับปิดการใช้งาน Extended Protection ให้ผู้ดูแลระบบสามารถนำไปใช้ได้เรียบร้อยแล้ว แต่แนะนำให้ตรวจสอบคู่มือการใช้งานสคริปต์อย่างรอบคอบก่อนดำเนินการ
  • Exchange Server เวอร์ชันที่ได้รับการอัปเดต
  • Exchange Server 2013 CU23
  • Exchange Server 2016 CU22 และ CU23
  • Exchange Server 2019 CU11 และ CU12
    Microsoft ระบุว่า exploit code จะถูกสร้างขึ้นเพื่อใช้ในการโจมตีช่องโหว่ดังกล่าวในเร็วๆนี้ เนื่องจากกรณีที่ผ่าน ๆ มาของช่องโหว่ลักษณะดังกล่าวดังนั้นผู้ใช้งานควรรีบดำเนินการอัปเดตแพตซ์โดยด่วน เพื่อป้องกันระบบจากการถูกโจมตี