31/08/2565

!!!COVID-19 data put for sale on the Dark Web


    Resecurity ซึ่งเป็นบริษัทรักษาความปลอดภัยทางไซเบอร์ในแคลิฟอร์เนีย ได้ตรวจพบข้อมูลทางการแพทย์ที่รั่วไหลจากหน่วยงานทางการแพทย์ของประเทศไทยซึ่งเป็นข้อมูลที่เกี่ยวกับประชาชนที่มีอาการ COVID-19 ของไทย โดยข้อมูลดังกล่าวถูกนำไปขายในตลาดซื้อขายของบนDark Web หลายแห่ง และสามารถติดต่อซื้อเพิ่มเติมได้ผ่านช่องทาง Telegramที่สร้างโดยผู้ไม่หวังดี
จากตัวอย่างข้อมูลที่ได้มาและข้อมูลเชิงลึกเพิ่มเติมที่เกี่ยวข้องกับเหตุการณ์ด้านความปลอดภัย ผู้ไม่หวังดีสามารถเข้าใช้พอร์ทัลของรัฐบาลได้โดยไม่ได้รับอนุญาต ซึ่งการเข้าถึงที่เกิดขึ้นอาจเป็นไปได้เนื่องจากมีช่องโหว่ SQL injection ที่ใช้งานอยู่ในโมดูลการให้สิทธิ์ของเว็บแอปที่ใช้งาน ผู้ไม่หวังดีสามารถเข้าถึงข้อมูลได้อย่างน้อย 5,151 รายการ โดยอาจมีการเปิดเผยข้อมูลทั้งหมดถึง 15,000 รายการ
      ทั้งนี้ ประเทศไทยไม่ใช่ประเทศเดียวในภูมิภาค ที่อาชญากรไซเบอร์ตามล่าหาข้อมูลส่วนบุคคลและข้อมูลทางการแพทย์ บริการด้านสุขภาพ แต่เพราะบริการทางการแพทย์ส่วนใหญ่ในประเทศไทยมีให้แก่ประชาชนเป็นรูปแบบดิจิตอล นั่นเป็นเหตุผลว่าทำไมพวกเขาจึงเป็นเป้าหมายที่น่าดึงดูดสำหรับกลุ่มจารกรรมทางอินเทอร์เน็ตและ Dark Web อื่น ๆ ที่รวบรวมข้อมูลเพื่อจุดประสงค์ที่เป็นอันตราย

Chrome extensions with 1.4 million installs steal browsing data(พบส่วนขยายของ Google Chrome โดนผู้ไม่ประสงค์ดีแฝงลิงค์ที่เป็นอันตราย)

 



    ผู้เชี่ยวชาญของ McAfee ตรวจพบ Extension ของ Google Chrome ห้าตัวที่สามารถติดตามการใช้งานเว็บไซต์ของเป้าหมายและยังพบอีกว่าถูก Download ไปติดตั้งบนเครื่องเป้าหมายกว่า 1.4 ล้าน ครั้ง

   โดยเป้าหมายของการที่ผู้ไม่ประสงค์ดีคือการติดตามการใช้งานของผู้ใช้และทำการเปลี่ยนแปลง Cookie ของผู้ใช้ไปยังลิงค์ที่เป็นอันตรายและเป็นลักษณะของการหลอกให้ผู้ใช้จ่ายเงินเพื่อติดตั้งส่วนขยายอื่น ๆ เพิ่มเติมจากเดิมที่อาจจะเป็นระดับสิทธิ์ทั่วไปแต่ถ้าจ่ายเพิ่มแล้วจะ ได้ สิทธิ์อีกระดับที่สูงกว่าในร้านค้าของผู้ผลิตแต่เป็นลิงค์ปลอมที่ผู้ไม่ประสงค์ดีสร้างขึ้นและแฝงมันลงบน Extension สำหรับส่วนขยายที่ทางผู้เชี่ยวชาญของ McAfee ตรวจพบนั้นมีดังนี้

  • Netflix Party (mmnbenehknklpbendgmgngeaignppnbe) – 800,000 downloads
  • Netflix Party 2 (flijfnhifgdcbhglkneplegafminjnhn) – 300,000 downloads
  • Full Page Screenshot Capture – Screenshotting (pojgkmkfincpdkdgjepkmdekcahmckjp) – 200,000 downloads
  • FlipShope – Price Tracker Extension (adikhbfjdbjkhelbdnffogkobkekkkej) – 80,000 downloads
  • AutoBuy Flash Sales (gbnahglfafmhaehbdmjedfhdmimjcbed) – 20,000 downloads

    เป็นที่สังเกตว่าส่วนขยายข้างต้นยังคงมีฟังก์ชันการทำงานที่ถูกต้องจากทางผู้ผลิดและปลายทาง ทำให้เป้าหมายสังเกตเห็นเป็นอันตรายได้ยากขึ้นแม้ว่าการใช้งานจะไม่ส่งผลกระทบต่อผู้ใช้โดยตรง แต่ก็มีความเสี่ยงด้านความเป็นส่วนตัวอย่างร้ายแรงดังนั้น หากคุณใช้ส่วนขยายใด ๆ ในรายการแม้ว่าคุณจะพบว่าฟังก์ชันของส่วนขยายนั้นมีประโยชน์ ขอแนะนำให้ลบส่วนขยายออกจากเบราว์เซอร์ของคุณทันที

ส่วนขยายทำงานอย่างไร
    ส่วนขยายทั้งห้า ที่ ค้นพบโดย McAfee  มีลักษณะคล้ายกัน รายการเว็บแอป (ไฟล์ "manifest.json") ซึ่งกำหนดลักษณะการทำงานของส่วนขยายในระบบโหลดสคริปต์มัลติฟังก์ชั่น (B0.js) ที่ส่งข้อมูลการท่องเว็บไปยังโดเมนที่ผู้ไม่ประสงค์ดีควบคุม ("langhort[.] com”).ข้อมูลจะถูกส่งผ่านคำขอ POST ทุกครั้งที่ผู้ใช้เข้าชม URL ใหม่ ข้อมูลที่เข้าถึงผู้ฉ้อโกงรวมถึง URL ในรูปแบบ base64, ID ผู้ใช้, ตำแหน่งอุปกรณ์ (country, city, zip code) และ an encoded referral URL. หากเว็บไซต์ที่เข้าชมตรงกับรายการใด ๆ ในรายการเว็บไซต์ที่ผู้ผลิตส่วนขยายมีความเกี่ยวข้อง เซิร์ฟเวอร์จะตอบสนองต่อ B0.jsด้วยหนึ่งในสองฟังก์ชันที่เป็นไปได้
  • ประการแรก “ผลลัพธ์['c'] – passf_url “ สั่งให้สคริปต์แทรก URL ที่ให้มา (referral link) เป็น iframe บนเว็บไซต์ที่เข้าชม
  • ประการที่สอง “ผลลัพธ์['e'] setCookie” สั่งให้ B0.js แก้ไขคุกกี้หรือแทนที่ด้วยคุกกี้ที่ให้มา หากส่วนขยายได้รับสิทธิ์ที่เกี่ยวข้อง

    และเพื่อหลีกเลี่ยงการตรวจจับ วิเคราะห์ และสร้างความสับสนให้กับหย่วยงานป้องกันความปลอดภัไซเบอร์หรือผู้ใช้ที่ระมัดระวัง ส่วนขยายบางรายการอาจมีการหน่วงเวลา 15 วันนับจากเวลาที่ติดตั้งก่อนที่จะเริ่มส่งกิจกรรมเบราว์เซอร์ออกไป



30/08/2565

LockBit ransomware gang gets aggressive with triple-extortion tactic

 

LockBit Ransomware ประกาศเพิ่มการโจมตีแบบ DDoS Attack

    กลุ่ม LockBit Ransomware ได้ออกมาประกาศเรื่องการปรับปรุงเว็บไซต์ของทางกลุ่ม หลังจากที่ถูกโจมตีแบบปฏิเสธการให้บริการ (DDoS) และเตรียมยกระดับการโจมตีของกลุ่มให้เป็นแบบ Triple Extortion

รายละเอียดเหตุการณ์
    เหตุการณ์ครั้งนี้เกิดขึ้นจากเมื่อวันที่ 18 มิถุนายน 2565 ที่ผ่านมา LockBit ได้ขโมยข้อมูลจำนวนกว่า 300 GB ของ Entrust บริษัทด้านความปลอดภัยทางดิจิทัล โดยเหตุการณ์ครั้งนี้ Entrust ยืนยันที่จะไม่ยอมจ่ายค่าไถ่ ทำให้ LockBit เริ่มประกาศจะเผยแพร่ข้อมูลของ Entrust ออกมาในวันที่ 19 สิงหาคม 2565 แต่ก็ไม่สามารถเผยแพร่ข้อมูลได้อย่างต่อเนื่อง เนื่องจาก LockBit อ้างว่าเว็บไซต์ของทางกลุ่มถูกบริษัท Entrust โจมตีด้วย DDoS attack เพื่อป้องกันไม่ให้มีการเข้าถึงข้อมูลที่ LockBitอ้างว่าได้ขโมยออกมา จากเหตุการณ์ดังกล่าว LockBit ใช้บทเรียนครั้งนี้เป็นโอกาสที่จะเพิ่มผู้เชี่ยวชาญในการโจมตีด้วย DDoS เข้าสู่ทีม เพื่อยกระดับการโจมตีของตนให้เป็นแบบ Triple Extortion

ซึ่งประกอบไปด้วย
  • การเข้ารหัสไฟล์บนเครื่องเป้าหมาย
  • การเผยแพร่ข้อมูลของเป้าหมาย
  • การโจมตีแบบปฏิเสธการให้บริการ (DDoS) ไปยังเป้าหมาย

    นอกจากนี้โฆษาของ LockBit ยังยืนยันว่าจะแชร์ข้อมูลกว่า 300GB ที่ขโมยมาจาก Entrust ให้ได้ โดยเริ่มจากการส่งข้อมูลไปให้กับผู้ที่สนใจที่ติดต่อเข้ามาทาง Direct Message ผ่านทางไฟล์ Torrent ส่วนวิธีที่ LockBit นำมาใช้เพื่อป้องกันการโจมตีจาก DDoS คือการใช้ลิงก์ที่แตกต่างกันในไฟล์บันทึกค่าไถ่ของเหยื่อแต่ละราย จากนั้นจะเพิ่มจำนวนมิเรอร์ และเซิร์ฟเวอร์สำหรับเผยแพร่ข้อมูลที่แฮ็กมา และในอนาคตมีแผนที่จะเพิ่มความพร้อมใช้งานของข้อมูลที่ถูกขโมยโดยทำให้สามารถเข้าถึงได้ผ่าน clearnet ผ่านบริการจัดเก็บข้อมูลแบบ bulletproof

ข้อมูลเพิ่มเติมเกี่ยวกับ LockBit
    การดำเนินการของ LockBit ถูกพบมาตั้งแต่เดือนกันยายน 2562 โดยมีผู้ตกเป็นเหยื่อมากกว่า 700 รายและ Entrust ก็ถือเป็นหนึ่งในนั้น


29/08/2565

วิธีแก้ (Fix) Ubuntu 20.04 ไม่สามารถสั่ง apt-get install ได้ ระบบแจ้งว่า 'apt --fix-broken install'

เปิดใช้งานเครื่อง แล้วสั่ง apt-get install ไปเรื่อย ๆ 
และมีให้เพิ่ม List Server ใน Source บ้างเล็กน้อย 

หลังจากนั้น ไม่สามารถ apt-get install ได้อีกเลย โดยระบบจะแจ้งว่า 
'apt --fix-broken install'

ลองหาข้อมูลแล้วทำตามนี้ พบว่าสามารถแก้ไขได้ครับ

sudo apt --fix-missing update

sudo apt update

sudo apt install -f



Ref. https://www.makeuseof.com/how-to-find-and-fix-broken-packages-on-linux/



Chinese Hackers Backdoored MiMi Chat App to Target Windows, Linux, macOS Users

 แฮ็กเกอร์จีนใช้ MiMi Chat App เป็น Backdoor โดยมุ่งเป้าไปยังผู้ใช้งานทั้งบน Windows, Linux และ macOS






    รายงานของบริษัท SEKOIA และ Trend Micro เกี่ยวกับรูปแบบการโจมตีใหม่ที่ถูกใช้โดยผู้ไม่ประสงค์ดีชาวจีนชื่อ Lucky Mouse พบการใช้แอปพลิเคชั่นสำหรับรับ-ส่งข้อความแชท เพื่อเป็น Backdoor บนเครื่องเป้าหมายโดยกลุ่มผู้ไม่ประสงค์ดีโจมตีแอปพลิเคชั่นแชทที่ชื่อว่า MiMi และปรับแต่งไฟล์ติดตั้งของโปรแกรม โดยไฟล์ติดตั้งที่ถูกปรับแต่งจะดาวน์โหลด และติดตั้งมัลแวร์ HyperBro บน Windows และ rshell บน Linux และ macOS มีหน่วยงานต่าง ๆ มากถึง 13 แห่งในไต้หวัน และฟิลิปปินส์ที่ถูกโจมตี ซึ่ง 8 แห่งถูกโจมตีด้วย rshell โดยถูกพบครั้งแรกในช่วงกลางเดือนกรกฎาคม พ.ศ. 2564
    Lucky Mouse หรือ APT27, Bronze Union, Emissary Panda และ Iron Tiger เป็นที่รู้จักตั้งแต่ปี 2556 และมีประวัติการโจมตีเครือข่ายเป้าหมายเพื่อหาข้อมูลข่าวกรองทางการเมือง และการทหารที่เกี่ยวข้องกับประเทศจีน แฮ็กเกอร์ยังเชี่ยวชาญในการขโมยข้อมูลที่สำคัญออกไป โดยใช้ SysUpdate HyperBro และ PlugX แต่จากพฤติกรรมล่าสุดเป็นครั้งแรกของกลุ่มที่กำหนดเป้าหมายไปยัง macOS


    การโจมตีล่าสุดนี้ถือว่าเป็นการโจมตีในรูปแบบ supply chain attack เนื่องจาก Lucky Mouse เข้าไปทำการควบคุม backend servers สำหรับดาวน์โหลดโปรแกรมติดตั้งของแอป MiMi จึงทำให้ผู้โจมตีสามารถปรับแต่งแอปเพื่อทำเป็น Backdoor ได้ โดยพบว่า MiMi เวอร์ชัน 2.3.0 บน macOS ถูกดัดแปลงเพื่อฝัง JavaScript ที่เป็นอันตรายตั้งแต่เมื่อ วันที่ 26 พฤษภาคม 2565 ส่วน MiMi เวอร์ชัน 2.2.0 และ 2.2.1 บน Windows ได้ถูกโจมตีในลักษณะที่คล้ายกันตั้งแต่เมื่อวันที่ 23 พฤศจิกายน พ.ศ. 2564 โดย rshell เป็น Backdoor ที่ใช้รับคำสั่งจาก command-and-control (C2) เพื่อดำเนินการต่าง ๆ บนเครื่องเหยื่อ และส่งผลลัพธ์ที่ได้จากการทำตามคำสั่งที่ได้รับมากลับไปยัง C2 Server

    สาเหตุที่การโจมตีครั้งนี้ถูกเชื่อมโยงกับกลุ่ม Lucky Mouse เนื่องจากการใช้งาน HyperBro เป็น Backdoor ที่กลุ่มผู้ไม่ประสงค์ดีกลุ่มนี้ใช้โดยเฉพาะ SEKOIA ชี้ให้เห็นว่า นี่ไม่ใช่ครั้งแรกที่ผู้ไม่ประสงค์ดีใช้แอปพลิเคชั่นส่งข้อความในการโจมตี ในปลายปี 2563 ESET เปิดเผยว่าซอฟต์แวร์แชทยอดนิยมที่ชื่อว่า Able Desktop ถูกใช้ในการโจมตีเพื่อส่ง HyperBro, PlugX และ Trojan ที่ชื่อว่า Tmanger ซึ่งมีการกำหนดเป้าหมายไปยังประเทศมองโกเลีย