แฮกเกอร์ใช้งาน ScreenConnect เพื่อกระจายมัลแวร์

ตรวจพบแฮกเกอร์ใช้งาน ScreenConnect เพื่อกระจายมัลแวร์แบบ Worm ในกลุ่มผู้ใช้งาน Windows

จากรายงานโดยเว็บไซต์ Cyber Security News ได้กล่าวถึงแคมเปญการใช้งานเครื่องมือ Remote Desktop ที่แผนกไอทีมักใช้เพื่อซ่อม หรือ ตั้งค่าเครื่องของพนักงานในบริษัทอย่าง ScreenConnect เพื่อติดตั้งมัลแวร์ประเภทเวิร์ม (Worm) ลงเครื่องของเหยื่อโดยทีมวิจัยจาก Huntress บริษัทผู้เชี่ยวชาญด้านการพัฒนาแพลตฟอร์มรักษาความปลอดภัยไซเบอร์ ซึ่งทางทีมวิจัยได้กล่าวว่ากลุ่มแฮกเกอร์นั้นจะเริ่มทำการโจมตีเหยื่อเป้าหมายด้วยวิธีการหลอกลวงแบบการทำวิศวกรรมทางสังคม (Social Engineering) ด้วยวิธีการต่าง ๆ ไม่ว่าจะเป็นการหลอกลวงแบบ Phishing และ การหลอกว่าเป็นแผนกไอทีของทางบริษัท เป็นต้น

ซึ่งการติดตั้ง ScreenConnect นั้นก็จะแตกต่างกันไปตามช่องทางที่แฮกเกอร์เข้ามา ซึ่งถ้าเป็นช่องทางการหลอกลวงแบบ Phishing นั้นแฮกเกอร์ก็จะล่อหลวงให้เหยื่อทำการดาวน์โหลดตัวติดตั้งลงไปติดตั้งบนเครื่อง แต่ถ้าเป็นการหลอกแบบเนียนเป็นแผนกไอที ก็จะเป็นการหลอกให้เหยื่อเปิดฟีเจอร์ Windows Quick Assist เพื่อให้ทางแฮกเกอร์เข้าไปติดตั้งซอฟต์แวร์ดังกล่าว โดยซอฟต์แวร์ ScreenConnect ตัวดังกล่าวนั้นก็ไม่ใช่ของแท้เหมือนกับที่แผนกไอทีใช้งานกัน แต่เป็นเวอร์ชันดัดแปลงที่ทำขึ้นมาเพื่อแคมเปญแพร่กระจายมัลแวร์ของแฮกเกอร์โดยเฉพาะ

สำหรับ ScreenConnect ในกรณีนี้นั้น ทางแฮกเกอร์ก็ไม่ได้ทำการใช้งานเพื่อเข้าไปควบคุมเดสก์ท็อปโดยตรง แต่ทำงานเป็นตัวกลางในการรันสคริปท์แบบ .Vbs เพื่อเริ่มต้นลูกโซ่ของการฝังมัลแวร์ (Infection Chain) แบบ 4 ระดับ อันได้แก่

เริ่มจากการตรวจสอบเครื่องของเหยื่อ เช่น รายละเอียดของระบบ และ แอนตี้ไวรัสต่าง ๆ ที่ติดตั้งอยู่บนเครื่อง แล้วทำการเขียนไฟล์ value.txt ขึ้นมาบนโฟลเดอร์ชั่วคราว

จากนั้นก็จะดึงไฟล์มัลแวร์ (Payload) ตัวแรกในรูปแบบไฟล์ Text ชื่อว่า map.txt ลงมา แล้วถอดรหัสด้วย Base64 ออกมาเป็นกุญแจ XOR 0x54

จับคู่ค่าสถานะของเครื่องของเหยื่อ กับค่าในไฟล์ Map เพื่อดึงตัว Payload อีกตัวที่เหมาะสมกับเครื่องลงมาในรูปแบบไฟล์ .enc ซึ่งเป็นไฟล์เข้ารหัส

ใช้กุญแจ AES จากไฟล์ map.txt เพื่อถอดไฟล์ Payload ดังกล่าวออกมาเป็นมัลแวร์ฝังลงเครื่อง

#ติดเทรนด์ #Lemon8ฮาวทู #lemon8ไดอารี่ #screenconnect #freedomhack

18 ชั่วโมงที่แล้วแก้ไขแล้ว

... อ่านเพิ่มเติมจากประสบการณ์ส่วนตัวที่เคยเจอกรณีการโจมตีแบบฟิชชิ่งและวิศวกรรมสังคม การใช้เครื่องมือที่ดูเหมือนถูกต้องตามกฎหมาย เช่น ScreenConnect ในการแพร่กระจายมัลแวร์ ถือเป็นวิธีที่แฮกเกอร์ชาญฉลาดและอันตรายมาก เพราะคนส่วนใหญ่มักเชื่อใจซอฟต์แวร์ Remote Desktop ที่แผนกไอทีใช้เมื่อได้รับคำขอให้ช่วยดูแลเครื่องคอมพิวเตอร์ของตนเอง จากการศึกษากระบวนการติดตั้งมัลแวร์ที่แฮกเกอร์ใช้ผ่านสคริปต์ .Vbs ที่แบ่งขั้นตอนออกเป็น 4 ระดับตั้งแต่ตรวจสอบสถานะเครื่องของเหยื่อจนถึงการถอดรหัสและติดตั้งมัลแวร์ ทำให้เห็นถึงความซับซ้อนและการวางแผนที่รัดกุมเพื่อหลีกเลี่ยงการตรวจจับของโปรแกรมแอนตี้ไวรัส สิ่งที่น่ากังวลมากกว่าคือแฮกเกอร์ไม่ได้ใช้ ScreenConnect ในรูปแบบปกติ แต่เป็นเวอร์ชันดัดแปลงที่ออกแบบขึ้นมาเพื่อเป้าหมายนี้ จึงทำให้การตรวจจับด้วยวิธีทั่วไปทำได้ยากขึ้น และวิธีโกงแบบปลอมตัวเป็นเจ้าหน้าที่ไอทีเองก็ทำให้เหยื่อหลงเชื่อโดยง่าย คำแนะนำสำหรับผู้ใช้ทั้งหลายคือควรระมัดระวังการเปิดไฟล์หรือติดตั้งโปรแกรมที่ได้รับจากแหล่งที่ไม่น่าเชื่อถือ และหากได้รับคำร้องขอจากแผนกไอทีให้ช่วยเปิดฟีเจอร์เช่น Windows Quick Assist ควรโทรสอบถามโดยตรงกับฝ่ายไอทีขององค์กรเพื่อยืนยันความถูกต้องก่อน นอกจากนี้ การปรับปรุงซอฟต์แวร์แอนตี้ไวรัสให้ทันสมัยและตั้งค่าการป้องกันที่เหมาะสมจะช่วยลดความเสี่ยงในการถูกโจมตีจากมัลแวร์แบบนี้ได้อย่างมาก ท้ายที่สุดแล้ว การรับรู้และความรู้เกี่ยวกับเทคนิคการโจมตีในยุคนี้เป็นสิ่งจำเป็นมากเพื่อป้องกันตัวเองและองค์กรไม่ให้กลายเป็นเหยื่อของแฮกเกอร์ที่ใช้เทคโนโลยีในทางที่ผิดซึ่งซับซ้อนขึ้นเรื่อย ๆ