23/02/2567

ทีมผู้เชี่ยวชาญด้านความปลอดภัยของ Microsoft และ OpenAI แจ้งเตือนการพบผู้ไม่ประสงค์ดีกำลังใช้ AI ในการโจมตีทางไซเบอร์


    ผู้เชี่ยวชาญด้านความปลอดภัยพบกลุ่มผู้ไม่ประสงค์ดีที่เกี่ยวข้องกับรัฐบาลรัสเซีย เกาหลีเหนือ อิหร่าน และจีน กำลังทดลองใช้ปัญญาประดิษฐ์ (AI) และแบบจำลองภาษาขนาดใหญ่ (LLM) เพื่อเสริมการโจมตีทางไซเบอร์ การค้นพบนี้มาจากรายงานที่เผยแพร่โดย Microsoft ร่วมกับ OpenAI สองรายงานระบุว่า พวกเขาสามารถยับยั้งความพยายามของหน่วยงานในเครือข่ายของรัฐ 5 รายที่ใช้บริการ AI เพื่อทำการโจมตีทางไซเบอร์ที่เป็นอันตรายโดยการระงับบัญชี
    ไมโครซอฟต์ระบุในรายงานว่า "ฟีเจอร์การสนับสนุนทางด้านภาษาเป็นคุณลักษณะปกติของ LLM และทำให้น่าสนใจสำหรับกลุ่มผู้โจมตีที่มุ่งเน้นการโจมตีแบบ social engineering และเทคนิคอื่น ๆ โดยอาศัยการสื่อสาร และการหลอกลวงซึ่งปรับให้เหมาะกับงานของเป้าหมาย เครือข่ายวิชาชีพ และความสัมพันธ์อื่น ๆ”
    แม้ว่าในปัจจุบันจะไม่มีการตรวจพบการโจมตีที่เด่นชัด หรือการโจมตีรูปแบบใหม่ที่ใช้ LLM แต่การทดลองใช้เทคโนโลยี AI ของกลุ่มผู้โจมตี ได้ทำให้สามารถข้ามขั้นตอนต่าง ๆ ของการโจมตีตามปกติได้ เช่น reconnaissance, การสร้างโค้ดสำหรับการโจมตี และการพัฒนามัลแวร์
    โดย OpenAI ระบุว่า "พบผู้โจมตีกำลังใช้บริการ OpenAI เพื่อค้นหาข้อมูลเกี่ยวกับโอเพ่นซอร์ส การแปลภาษา ค้นหาข้อผิดพลาดในการเขียนโค้ด และใช้งานการเขียนโค้ดขั้นพื้นฐาน” ตัวอย่างเช่น กลุ่มผู้โจมตีจากรัสเซียที่ถูกติดตามในชื่อ Forest Blizzard (aka APT28) ถูกระบุว่ากำลังทำการวิจัยโอเพ่นซอร์สเกี่ยวกับโปรโตคอลการสื่อสารผ่านดาวเทียม และเทคโนโลยีการถ่ายภาพเรดาร์ตลอดจนการเขียน Script ต่าง ๆ
กลุ่มแฮ็กเกอร์ที่มีชื่อเสียงอื่น ๆ ที่ถูกพบพฤติกรรมดังกล่าว
    Emerald Sleet (หรือที่รู้จักในชื่อ Kimusky) กลุ่มผู้โจมตีจากเกาหลีเหนือ ได้ใช้ LLM เพื่อระบุผู้เชี่ยวชาญ, หน่วยงาน think tanks และองค์กรที่มุ่งเน้นด้านการป้องกันในภูมิภาคเอเชียแปซิฟิก, ค้นหาช่องโหว่ที่ถูกเปิดเผยออกสู่สาธารณะ, ช่วยเหลือในการเขียนสคริปต์ขั้นพื้นฐาน และร่างเนื้อหาที่สามารถนำไปใช้ในแคมเปญฟิชชิ่งได้
    Crimson Sandstorm (หรือที่รู้จักในชื่อ Imperial Kitty) กลุ่มผู้โจมตีจากอิหร่านที่ใช้ LLM เพื่อสร้างตัวอย่างโค้ดที่เกี่ยวข้องกับการพัฒนาแอป และเว็บ สร้างอีเมลฟิชชิ่ง และค้นคว้าวิธีการทั่วไปที่มัลแวร์สามารถหลบเลี่ยงการตรวจจับได้
    Charcoal Typhoon (หรือที่รู้จักในชื่อ Aquatic Panda) กลุ่มผู้โจมตีจากจีนซึ่งใช้ LLM เพื่อวิจัยบริษัท และช่องโหว่ต่าง ๆ, สร้างสคริปต์, สร้างเนื้อหาที่น่าจะนำไปใช้ในแคมเปญฟิชชิ่ง และระบุเทคนิคสำหรับพฤติกรรมหลังการโจมตีระบบเป้าหมายได้สำเร็จ
    Salmon Typhoon (หรือที่รู้จักในชื่อ Maverick Panda) กลุ่มผู้โจมตีจากจีนที่ใช้ LLM ในการแปลเอกสารทางเทคนิค, ดึงข้อมูลที่เปิดเผยต่อสาธารณะเกี่ยวกับหน่วยข่าวกรองหลายแห่ง และกลุ่มผู้โจมตีในภูมิภาคม แก้ไขข้อผิดพลาดในการเขียนโค้ด และค้นหากลยุทธ์เพื่อหลบเลี่ยงการตรวจจับ
    Microsoft ระบุว่ากำลังกำหนดหลักการเพื่อลดความเสี่ยงที่เกิดจากการใช้เครื่องมือ AI และ API ในทางที่เป็นอันตรายโดยกลุ่มผู้โจมตีระดับสูงที่ได้รับการสนับสนุนจากรัฐบาลต่าง ๆ (APTs) และกลุ่มอาชญากรในโลกไซเบอร์ และสร้างแนวป้องกัน และความปลอดภัยที่มีประสิทธิภาพ รวมถึงการระบุตัวตน และการดำเนินการแจ้งเตือนการใช้งานของกลุ่มผู้โจมตีที่เป็นอันตรายไปยังผู้ให้บริการ AI รายอื่น

ผู้ไม่ประสงค์ดีใช้ Google Cloud Run โจรกรรมข้อมูลจากเหยื่อและโจมตีธนาคารหลายแห่ง


        นักวิจัยด้านความปลอดภัยเตือนว่ามีผู้โจมตีใช้บริการ Google Cloud Run ด้วย Trojans ที่มีชื่อว่า Astaroth, Mekotio, และ Ousaban

        Google Cloud Run ปรับการบริการในฝัง frontend และ backend บนเว็บไซต์ แอปพลิเคชัน โดยไม่มีการปรับเปลี่ยนโครงสร้าง

        นักวิจัยจาก Cisco Talos สังเกตพบว่ามีการโจมตีด้วย Trojans เพิ่มมากขึ้นในช่วงเดือนกันยายน 2566 จากโฆษณาที่มีการฝัง malware รูปแบบไฟล์ติดตั้ง MSI ที่ประเทศบราซิล

        รายงานของนักวิจัยระบุว่า Google Cloud Run เป็นเครื่องมือที่น่าสนใจจากผู้ไม่ประสงค์ดีเนื่องจากมีราคาประหยัดและสามารถหลบหลีกการตรวจจับความปลอดภัยและจำกัดสิทธิ์การใช้งานได้


        ผู้ไม่ประสงค์ดีเริ่มต้นโจมตีด้วยอีเมล์ล่อลวงให้ข้อมูลที่คล้ายคลึงกับความจริง  เช่น  ใบแจ้งหนี้  เอกสารทางการเงิน    หรือข้อความจากหน่วยงานรัฐและใบกำกับภาษีต่าง ๆ ในอีเมล์ล่อลวงส่วนมากเป็นภาษาสเปน เนื่องจากมีเป้าหมายในกลุ่มประเทศในลาตินอเมริกา และภาษาอิตาลี


        โดยอีเมล์จะมาพร้อมลิงก์ไปยังเว็บไซต์ปลอมของ Google Cloud Run แต่ในบางกรณี จะโหลดเป็นไฟล์ MSI และในกรณีอื่น ลิงก์จะไปยังหน้าเว็บไซต์ Google Cloud Storage ที่เก็บไฟล์ ZIP ที่มีไฟล์ MSI ข้างในที่เป็น Malware เมื่อเหยื่อเปิดไฟล์ MSI ที่เป็นเป็น Malware ส่วนประกอบและโหลดเพิ่มเติมจะถูกดาวน์โหลดและถูกรันบนเครื่องผู้ใช้งาน

        โดยสามารถใช้เครื่องมือ Windows   BITSAdmin   ตรวจสอบควบคุมและจัดการกับงานการโอนย้ายข้อมูลที่ทำงานในพื้นหลังที่ถูกส่งผ่านอินเตอร์เน็ตได้

          Malware  จะทำการรเพิ่มไฟล์  .lnk (sysupdates.setup<random_string>.lnk)   ในโฟลเดอร์   Startup   กำหนดค่าให้ดำเนินการคำสั่ง PowerShell เพื่อฝัง Malware AutoIT ให้อยู่บนเครื่องของเหยื่อต่อไปได้



รายละเอียดของ Malware 

        โฆษณาหรืออีเมลที่ใช้ Google Cloud Run ที่ฝัง Malware เพื่อโจมตีด้วย Trojans คือ Astaroth/Guildma, Mekotio, Ousaban  โดยจะถูกฝังที่เครื่องเหยื่อเพื่อโจรกรรมข้อมูลของเหยื่อ

        Malware Astaroth  สามารถหลีกเลี่ยงจากระบบความปลอดภัยขั้นสูงได้  โดยจากเหตุการณ์เหยื่อในบราซิลกว่า  300 สถาบันการเงิน และในอีก 15 ประเทศในแถบลาตินอเมริกา และล่าสุดมัลแวร์เริ่มเก็บข้อมูลการให้บริการกับบริการแลกเปลี่ยนเงินตราดิจิทัล



        Malware Astaroth สามารถหลีกเลี่ยงจากระบบความปลอดภัยขั้นสูงได้ โดยจากเหตุการณ์เหยื่อในบราซิลกว่า 300 สถาบันการเงิน และในอีก 15 ประเทศในแถบลาตินอเมริกา และล่าสุดมัลแวร์เริ่มเก็บข้อมูลการให้บริการกับบริการแลกเปลี่ยนเงินตราดิจิทัล 

        การใช้งาน keylogging, screen capture, และ clipboard monitoring ทำให้ Astaroth ไม่เพียงแค่ขโมยข้อมูลที่ละเอียดอ่อนของเหยื่อได้ แต่ยังสามารถดักจับและจัดการส่งข้อมูลในอินเตอร์เน็ตเพื่อจับข้อมูลการเข้าสู่ระบบธนาคาร 

        Mekotio มีการโจมตีโจรกรรมมข้อมูลของเหยื่อเป้าหมายหลักในประเทศในแถบลาตินอเมริกา โดยจะโจรกรรม ข้อมูลการเข้าสู่ระบบธนาคาร ข้อมูลส่วนบุคคล ข้อมูลทางธุรกิจต่าง ๆ และยังล่อลวงผู้ใช้งานผ่านลิงก์เพื่อฝัง Malware

        สุดท้าย Ousaban เป็น Malware ที่สามารถโจรกรรมข้อมูล keylogging, capture screenshots, phishing ให้กับข้อมูลการเข้าสู่ระบบธนาคารโดยใช้ fake เช่น ปลอมแปลงเว็บไซต์ธนาคารให้เหยื่อหลงเชื่อ 

        Cisco Talos ระบุว่า Ousaban ส่งต่อข้อมูลให้กับ Astaroth เป็นการบ่งชี้ถึงความร่วมมือระหว่างผู้ไม่ประสงค์ดีทั้งสองในการโจมตีด้วย Malware หรืออาจเป็นผู้ไม่ประสงค์ดีกลุ่มเดียวที่แยกออกเป็นสองกลุ่ม




Microsoft เพิ่มความสามารถในการบันทึกข้อมูลฟรี หลังจากถูกโจมตีในเดือนพฤษภาคม


        Microsoft ได้ขยายพื้นที่ในการบันทึกข้อมูลฟรีให้กับผู้ใช้งานทั่วไปของ Microsoft Purview Audit ทั้งหมดรวมถึงหน่วยงานของรัฐบาลของสหรัฐอเมริกา และหกเดือนต่อมา Microsoft เปิดเผยว่าถูกผู้ไม่ประสงค์ดีชาวจีนได้โจรกรรมข้อมูลอีเมลของรัฐบาลสหรัฐฯ จากในช่องโหว่ของ Exchange Online ที่ยังไม่ถูกค้นพบ ตั้งแต่เดือนพฤษภาคมถึงมิถุนายน 2023

        นับตั้งแต่การเปิดเผยเหตุการณ์โจรกรรมข้อมูล Microsoft ได้ทํางานร่วมกับ CISA, OMB และ ONCD เพื่อตรวจสอบให้มั่นใจว่าหน่วยงานของรัฐบาลสามารถเข้าถึงข้อมูลบันทึกที่จําเป็นทั้งหมดได้ และทำการตรวจจับการโจรกรรมจากผู้ไม่ประสงค์ดีในอนาคต

        Microsoft ได้ประกาศ ขยายความจุให้กับทุกหน่วยงาน องค์กรและผู้ใช้งานทุกสิทธิ์ที่ใช้  Microsoft Purview Audit และให้ทำการบันทึกข้อมูลอัตโนมัติ เพิ่มระยะเวลาเก็บข้อมูลจาก 90 วันเป็น 180 วันนอกจากนี้ยังกำหนดการบันทึกข้อมูลที่ได้รับจากหน่วยงานรัฐบาล ตามข้อกำหนด OMB Memorandum M-21-31

        การเปลี่ยนแปลงครั้งนี้เพื่อให้สอดคล้องกับแนวทางการออกแบบความปลอดภัยของ  CISA  ซึ่งระบุว่าผู้ให้บริการด้านเทคโนโลยีทั้งหมดควรจัดการกับข้อมูลที่บันทึกให้มีความปลอดภัยสูง  โดยเสียค่าใช้จ่ายเพิ่มเติม     
 
        ในเดือนกรกฎาคม ไมโครซอฟท์เปิดเผยว่ากลุ่มผู้ไม่ประสงค์ดีจากประเทศจีนที่รู้จักในชื่อว่า Storm-0558 ได้โจรกรรมข้อมูล Outlook จากบัญชี Exchange Online จาก 25 องค์กร รวมถึงหน่วยงานรัฐบาลในสหรัฐอเมริกาและประเทศในแถบยุโรป

        ภายหลังก็รู้ว่า ผู้โจมตีใช้ Microsoft account (MSA) consumer key ที่ถูกขโมยจาก Windows crash dump เพื่อปลอมตัวเป็น token ในการตรวจสอบและเข้าถึงบัญชีอีเมลเป้าหมายผ่าน Outlook Web Access ใน Exchange Online (OWA) และ Outlook.com

        ผู้ไม่ประสงค์ดีส่วนใหญ่สามารถหลีกเลี่ยงการตรวจจับได้   แต่หน่วยงานของรัฐบาลสหรัฐฯที่ได้รับผลกระทบบางแห่งประสบความ  สําเร็จในการค้นพบการเขาถึงระบบที่เป็นอันตรายโดยเฉพาะอย่างยิ่งการเข้าถึงอีเมล   

        อย่างไรก็ตาม  ความสามารถในการบันทึกข้อมูลที่ได้รับการปรับปรุงนี้สามารถใช้งานได้เฉพาะลูกค้าที่มีสิทธิ์การใช้งานการบันทึกข้อมูลบน   Purview Audit (Premium)  ของ  Microsoft  เท่านั้ข้อจำกัดนี้ทำให้เกิดการวิพากษ์วิจารณ์ต่อ  Microsoft  ว่าอาจเป็นการขัดขวางต่อความสามารถ การตรวจจับและตอบสนองต่อการโจมตีของ Storm-0558 ในองค์กรได้ทันที

        หลังจากการเปิดเผยเหตุการณ์  CISA  ได้สร้างแรงกดดันให้ Microsoft ตกลงที่จะเปิดให้บันทึกข้อมูลได้ฟรี เพื่อให้ผู้ดูแลระบบเครือข่ายสามารถเฝ้าระวังการบุกรุกที่คล้ายกันได้ในอนาคต

        ไม่กี่เดือนหลังจากเหตุการณ์เจ้าหน้าที่ของกระทรวงการต่างประเทศสหรัฐฯ  เปิดเผยว่าผู้ไม่ประสงค์ดีชาวจีน   Storm-0558  ได้โจรกรรมข้อมูลอีเมลอย่างน้อย 60,000 ฉบับ  จากบัญชี  Outlook  ของเจ้าหน้าที่ของกระทรวงการต่างประเทศหลังจากโจมตีแพลตฟอร์มอีเมลออนไลน์ที่ใช้ระบบคลาวด์ของ Microsoft

 

Ref : bleepingcomputer


22/02/2567

มิจฉาชีพพยายามที่จะโกงไอโฟน 5,000 เครื่องจาก apple มูลค่ากว่า 3 ล้านเหรียญ

 


ชาวจีน 2 คนถูกจับกุมและถูกตัดสินจำคุก 20 ปี เนื่องจากส่ง Iphone ปลอมกว่า 5000 เครื่องให้กับบริษัท Apple รวมมุลค่า 3 ล้านเหรียญ เพื่อแทนที่ของแท้

Apple เสนอการรับประกัน 1 ปีสำหรับ Iphone ใหม่เพื่อให้ลูกค้าสามารถคืนอุปกรณ์ที่ชำรุดให้กับ Apple หรือตัวแทนจำหน่ายที่ได้รับอนุญาตเพื่อเปลี่ยนทดแทน นอกจากนี้ Apple ยังมีแผนคุ้มครองการประกันภัยให้กับลูกค้าสามารถขยายเวลาการรับได้มากกว่า 1 ปี

บริษัทมีหลายวิธีในการส่ง Iphone ที่ชำรุดเพื่อซ่อมแซมหรือเปลี่ยนใหม่ภายใต้การรับประกันและโปรแกรมเปลี่ยนเครื่องโทรศัพท์

ตัวเลือกต่าง ๆ ได้แก่ การจัดส่งโทรศัพท์ไปยัง Apple ผ่านทาง United Parcel Service (UPS) โดยไม่เสียค่าใช้จ่าย การเยี่ยมชมร้านค้าปลีกของ Apple หรือ ไปที่ผู้ให้บริการที่ได้รับอนุญาตจาก Apple

ระหว่างเดือนกรกฎาคม 2017 ถึงธันวาคม 2019 Haotian Sun และ Pengfei Xue (และผู้ร่วมสมคบคิด Wen Jin Gao และ Dian Luo) ใช้ประโยชน์จากนโยบายของ Apple ในการเปลี่ยนอุปกรณ์ปลอมที่ไม่ทำงาน


iPhone ปลอมที่มี IMEI และหมายเลขซีเรียลปลอม

ตลอดระยะเวลาหลายปีนี้ พวกเขาจัดส่งอุปกรณ์ลอกเลียนแบบจากฮ่องกงไปยังตัวแทนรับจดหมายเชิงพาณิชย์ (CMRA) ในร้านค้าของ UPS ซึ่งเปิดโดยใช้ใบขับขี่จริงและบัตรประจำตัวมหาวิทยาลัย

จากนั้นพวกเขาได้ส่ง Iphone เครื่องปลอมซึ่งมีหมายเลขซีเรียลปลอมและ IMEI ไปยังร้านค้าขายปลีก Apple และผู้ให้บริการที่ได้รับอนุญาตจาก Apple และรับ Iphone ทดแทน จาก Apple ซึ่งจัดส่งผ่านผู้ให้บริการขนส่งเอกชนและเชิงพาณิชย์รวมถึง FedEX , DLH และ UPS

อุปกรณ์ทดแทนเหล่านี้ถูกส่งไปยังผู้สมรู้ร่วมคิดในฮ่องกงเพื่อขายและแบ่งเงินที่ได้รับมาอย่างผิดกฎหมายระหว่างสมาชิกของโครงการ

สัปดาห์นี้ คณะลูกขุนตัดสินว่าซุนและเซวียมีความผิดฐานฉ้อโกงทางอีเมลและสมคบคิดในการฉ้อโกงทางอีเมล เจ้าหน้าที่ตรวจสอบไปรษณีย์ของสหรัฐอเมริกาได้จับกุมพวกเขาเมื่อเดือนธันวาคม 2019

ทั้งคู่มีโทษจำคุกสูงสุด 20 ปี และมีกำหนดพิพากษาลงโทษในวันที่ 21 มิถุนายน  2567


Ref : bleepingcomputer


















21/02/2567

VMware ประกาศให้ผู้ดูแลระบบถอนการติดตั้ง Plug-in ที่ไม่ได้ใช้งานออก

 


         VMware เตือนผู้ใช้งาน Plug-in VMware Enhanced Authentication Plug-in (EAP) ให้ทำการถอนการติดตั้งออกด่วนหลังพบช่องโหว่ร้ายแรง หลังถูกประกาศยุติการ ไปต่อมาตั้งแต่ปี 2021แล้วตั้งแต่ vCenter Version 7.0 update 2

      VMware  EAP  เป็นสิ่งที่ช่วยให้ผู้ดูแลระบบสามารถล็อกอินสู่หน้าบริหารจัดการ  vSphere  ได้อย่างไร้ร่องรอยต่อการเชื่อมต่อของ  Windows  Authentication  และฟังก์ชัน  smart  card  ด้วย  Windows  Client  ประเด็นคือตอนนี้มีการพบช่องโหว่ร้ายแรง CVE-2024-22245 ซึ่งผู้ไม่ประสงค์ดีสามารถ relay ตัว Kerberos Service Ticket และเข้ายึด EAP Session ได้ แม้ยังไม่มีรายงานถูกใช้โจมตีจริงแต่ช่องโหว่นี้ก็ถูกตั้งระดับไว้ถึง 9.6/10 นอกจากนี้ยังมีช่องโหว่อีกหนึ่งรายการกับ Plug-in ด้วยคือ CVE-2024-22250 (7.8/10)

วิธีการป้องกันและการแก้ไขช่องโหว่

       การแก้ไขช่องโหว่ด้านความปลอดภัยของ  CVE-2024-22245  และ  CVE-2024-22250  ผู้ดูแลระบบต้องทำการถอนการติดตั้งบน  Brownser  Plug-in  และบนตัวเครื่อง   VMware Enhanced Authentication Plug-in 6.7.0 และปิด Service  Windows (VMware Plug-in Service)

        ในกรณีที่ไม่สามารถถอนการติดตั้งได้ สามารถทำการปิด Service Windows ด้วยคำสั่ง PowerShell ตามรูปนี้


        VMware EAP (Enhanced Authentication Plug-in) เวอร์ชันเก่าไม่ได้ถูกติดตั้งบน vCenter Server, ESXi, หรือ Cloud Foundation ของ VMware ผู้ดูแลระบบจำเป็นต้องทำการติดตั้งเองบน Windows เพื่องานบริหารจัดการ เพื่อเปิดใช้งานบน Windows เข้า VMware vSphere Client ผ่านเว็บเบราว์เซอร์

        VMware แนะนำให้ผู้ดูแลระบบตรวจสอบสิทธิใน VMware vSphere 8 เช่น Active Directory ผ่าน LDAPS, Microsoft Active Directory Federation Services (ADFS), Okta, และ Microsoft Entra ID ที่เรียกกันว่า Azure AD เพื่อหลีกเลี่ยงช่องโหว่ที่เกิดขึ้นบน Plug-in

        เดือนที่ผ่านมา  VMware  ยังยืนยัน ว่าช่องโหว่  vCenter  Server  CVE-2023-34048 ที่ได้รับการแก้ไขในเดือนตุลาคมที่ผ่านมา ได้ถูกกลุ่มผู้ไม่ประสงค์ดี UNC3886 ของประเทศจีนโจมตีใช้ช่องโหว่นี้เพื่อโจมตี zero-day เป็นเวลานานกว่าสองปีนับตั้งแต่ ปลายปี 2564



Ref : bleepingcomputer