2 กันยายน 2569
ที่มา: The Hacker News
หมวด: ความปลอดภัย
ไมโครซอฟท์เปิดเผยแคมเปญที่สร้างเว็บไซต์เลียนแบบผู้ผลิตซอฟต์แวร์ยอดนิยมเพื่อแจกตัวติดตั้งปลอม เมื่อรันแล้วจะหยุดบริการอัปเดตของวินโดวส์และตั้งข้อยกเว้นให้โปรแกรมป้องกันไวรัสมองข้ามตัวเอง ก่อนเปิดช่องทางควบคุมจากระยะไกล
ไมโครซอฟท์เปิดเผยรายละเอียดแคมเปญที่ใช้เว็บไซต์ปลอมซึ่งทำเลียนแบบหน้าดาวน์โหลดของผู้ผลิตซอฟต์แวร์จริงได้อย่างแนบเนียน ซอฟต์แวร์ที่ถูกนำมาสวมรอยมีหลากหลาย ตั้งแต่เบราว์เซอร์และโปรแกรมจัดการไฟล์ ไปจนถึงโปรแกรมวาดผังงาน โปรแกรมบันทึกหน้าจอ และซอฟต์แวร์ของผู้ผลิตอุปกรณ์ต่อพ่วง
รายละเอียดที่บ่งบอกว่าเป็นงานที่เตรียมมาอย่างดีคือไฟล์ที่ดาวน์โหลดได้จะใช้ชื่อเดิมทุกครั้ง แต่ค่าแฮชของไฟล์เปลี่ยนไปในทุกครั้งที่ดาวน์โหลด ซึ่งหมายความว่าเซิร์ฟเวอร์สร้างไฟล์ขึ้นใหม่ทีละครั้ง วิธีนี้ทำให้การตรวจจับด้วยการเทียบลายนิ้วมือไฟล์ใช้ไม่ได้ผล
ภาพประกอบข่าวหมวดความปลอดภัย
สิ่งที่มัลแวร์ทำเป็นอย่างแรกคือถอดเกราะป้องกันของเครื่องออก โดยหยุดบริการที่เกี่ยวกับการอัปเดตของวินโดวส์หลายตัว เปลี่ยนชื่อไลบรารีที่ระบบอัปเดตต้องใช้ และลบแคชของแพ็กเกจอัปเดตทิ้ง จากนั้นสร้างงานตามกำหนดเวลาที่รันด้วยสิทธิ์ระบบเพื่อตั้งข้อยกเว้นให้โปรแกรมป้องกันไวรัสมองข้ามไฟล์ของตัวเอง แล้วจึงเปิดช่องทางติดต่อกับเซิร์ฟเวอร์ควบคุมผ่านพอร์ตที่ไม่ใช่พอร์ตมาตรฐาน
ในแง่การระบุตัวผู้อยู่เบื้องหลัง ไมโครซอฟท์ระบุด้วยระดับความมั่นใจปานกลางว่าเชื่อมโยงกับกลุ่มภัยคุกคามที่ติดตามอยู่ก่อนแล้ว โดยเหยื่อกระจายอยู่ในหลายภาคส่วน ทั้งสาธารณสุข การผลิต เกม เทคโนโลยี โลจิสติกส์ หน่วยงานรัฐ และการศึกษา ส่วนใหญ่เป็นองค์กรข้ามชาติที่มีการดำเนินงานในจีนและผู้ใช้ที่ใช้ภาษาจีน
ภาพประกอบข่าวหมวดความปลอดภัย
แม้เป้าหมายหลักของแคมเปญนี้จะไม่ใช่ไทยโดยตรง แต่รูปแบบการโจมตีเป็นสิ่งที่พบได้ทั่วไปในไทยเช่นกัน โดยเฉพาะการค้นหาชื่อโปรแกรมแล้วกดลิงก์แรกที่เจอโดยไม่ดูโดเมน สิ่งที่องค์กรควรทำคือกำหนดรายการซอฟต์แวร์ที่อนุญาตให้ติดตั้งและช่องทางดาวน์โหลดอย่างเป็นทางการไว้ให้พนักงาน จำกัดสิทธิ์ผู้ดูแลระบบบนเครื่องผู้ใช้ทั่วไปซึ่งเป็นมาตรการที่ตัดขั้นตอนแรกของการโจมตีนี้ออกไปเลย และตั้งการแจ้งเตือนเมื่อมีการเพิ่มข้อยกเว้นให้โปรแกรมป้องกันไวรัสหรือมีบริการอัปเดตของวินโดวส์ถูกปิด เพราะทั้งสองอย่างแทบไม่มีเหตุผลที่ถูกต้องในเครื่องขององค์กร
แหล่งข่าว เรียบเรียงจาก The Hacker News —
อ่านต้นฉบับ ภาพปก: The Hacker News · ลิขสิทธิ์ภาพเป็นของเจ้าของต้นฉบับ ใช้ประกอบการรายงานพร้อมอ้างอิงแหล่งที่มา
เนื้อหาบนหน้านี้เป็นการสรุปและเรียบเรียงเพื่อผู้อ่านชาวไทย หากพบข้อผิดพลาดโปรดแจ้งที่
info@smart-cyber-tech.com
บริการที่เกี่ยวข้องจากทีมงาน Smart Cyber Tech
แบ่งปันข่าวนี้:
LINE
Facebook
X
คัดลอกลิงก์
ปรึกษาทีมของเรา