News Update

News Update

⚠️ Kaspersky ตรวจพบ Victim-Tailored Backdoor เจาะภาครัฐ-สาธารณสุขเอเชียกลาง

ทีมวิจัยและวิเคราะห์ภัยคุกคามระดับโลก Kaspersky GReAT ตรวจพบแคมเปญจารกรรมทางไซเบอร์ (Cyber Espionage) ที่ยังคงมีความเคลื่อนไหวอย่างต่อเนื่อง มุ่งเป้าโจมตีหน่วยงานภาครัฐ, กระทรวงการต่างประเทศ, สถาบันวิจัย, ระบบสาธารณสุข และระบบ Logistics ในภูมิภาคเอเชียกลาง (เช่น อัฟกานิสถาน คีร์กีซสถาน ทาจิกิสถาน อุซเบกิสถาน คาซัคสถาน) รวมถึงซีเรีย

ความโดดเด่นของแคมเปญนี้ คือการใช้นวัตกรรมมัลแวร์ที่ ออกแบบเฉพาะสำหรับเครื่องของเหยื่อแต่ละราย (Victim-Tailored Malware) เพื่อหลบเลี่ยงการตรวจจับโดยสมบูรณ์

🎯 กลไกเทคนิคและการทำงานของมัลแวร์ (Technical Analysis)

    1.    ถอดรหัสเฉพาะบนเครื่องเป้าหมาย (Victim-Specific Decryption):
    มัลแวร์ถูกเข้ารหัสไว้และจะสามารถถอดรหัสรันโค้ด (Payload Decryption) ได้ เฉพาะเมื่ออยู่บนเครื่องของเหยื่อเป้าหมายที่ถูกระบุไว้เท่านั้น หากระบบ Security นำไฟล์นี้ไปตรวจใน Sandbox มัลแวร์จะไม่แสดงพฤติกรรมอันตรายใดๆ ออกมา ทำให้การตรวจจับและวิเคราะห์อัตโนมัติทำได้ยากมาก
    2.    ระบบสอง Backdoor หลัก: OctLurk และ SilkLurk:
    ผู้โจมตีใช้ Backdoor ตระกูลใหม่ 2 ตัว ได้แก่ OctLurk และ SilkLurk ซึ่งทำงานผ่านสถาปัตยกรรมแบบ Multi-plugin Framework รองรับการเพิ่มโมดูลเสริมตามต้องการ โดยสามารถสั่งการ Command Shell, จัดการไฟล์ และจำลองการกดแป้นพิมพ์/เมาส์ได้
    3.    เครื่องมือดักจับข้อมูลระดับลึก (Data Harvesting Tools): 
    เมื่อเข้าสู่ระบบได้แล้ว ผู้โจมตีจะดรอปเครื่องมือเพิ่มเติมเพื่อ:
        o    ดักจับการกดแป้นพิมพ์ (Keystroke Logging)
        o    ขโมยรหัสผ่านและ Cookies ที่บันทึกไว้ใน Web Browser
        o    ดึงข้อมูลบัญชีและรหัสผ่านจาก Domain Controllers / Authentication Servers
        o    ดักอ่านอีเมล และบันทึกภาพหน้าจอ (Screenshots)
        o    ค้นหาเอกสารสำคัญใน Shared Network Drives แล้วบีบอัดไฟล์เตรียมส่งกลับออกไป
    4.    การสร้างช่องทางฝังตัวสำรอง (Redundant Persistence & PlugX):
    ผู้โจมตีไม่ได้พึ่งพาแค่ Backdoor หลัก แต่ยังแอบฝัง PlugX RAT (Remote Access Trojan) และติดตั้งซอฟต์แวร์ Remote Monitoring ที่เป็นโปรแกรมถูกกฎหมายเอาไว้เป็นช่องทางสำรอง หาก Backdoor หลักถูกตรวจจับและลบออก ผู้โจมตีก็ยังสามารถเชื่อมต่อกลับเข้ามาควบคุมเครื่องได้อยู่ดี

🕵️ กลุ่มผู้สงสัยเบื้องหลังการโจมตี (Threat Actor Attribution)

    •    แม้ Kaspersky ยังไม่ได้ระบุชื่อกลุ่ม APT ชัดเจนอย่างเป็นทางการ แต่จากรูปแบบสถาปัตยกรรม และการใช้งาน PlugX RAT ทำให้ประเมินด้วยความเชื่อมั่นระดับปานกลาง (Medium Confidence) ว่า เป็นกลุ่มผู้โจมตีที่ใช้ภาษาจีน (Chinese-speaking Threat Actor)
    •    นักวิจัยระบุว่า การยอมลงทุนสร้างมัลแวร์แยกเฉพาะสำหรับเหยื่อทีละเครื่อง แสดงให้เห็นว่าเน้น "ความเงียบและการซ่อนตัวยาวนาน" ในเป้าหมายระดับสูง ไม่ใช่การกระจายมัลแวร์เป็นวงกว้าง

🛡️ แนวทางการป้องกันสำหรับองค์กรและโครงสร้างพื้นฐานสำคัญ

    1.    ใช้โซลูชัน Endpoint & EDR/XDR ขั้นสูง:
พึ่งพาเพียง Signature Scan ไม่เพียงพอ ควรใช้โซลูชันตรวจจับเชิงพฤติกรรมระดับพรีเมียม เช่น Kaspersky Next (EDR/XDR) เพื่อวิเคราะห์ Telemetry การรันโปรแกรมและการสร้าง Process แปลกปลอมในเครื่อง
    2.    ใช้บริการ Managed Detection & Response (MDR):
เนื่องจากภัยคุกคามระดับ APT มีเทคนิคการหลบเลี่ยง Sandbox การใช้ทีมผู้เชี่ยวชาญร่วมเฝ้าระวังแบบ 24/7 (Human-led Hunting) จะช่วยตรวจพบสิ่งผิดปกติที่หลุดลอดจากระบบอัตโนมัติได้
    3.    ติดตาม Threat Intelligence อัปเดตล่าสุด:
หมั่นอัปเดตข้อมูล Indicators of Compromise (IoCs) และรายงานภัยคุกคามเชิงรุกเพื่อปิดกั้นเส้นทางการเชื่อมต่อ (C2 Infrastructure) ของผู้โจมตี

💡 มุมมองนักวิเคราะห์ไอที:

การโจมตีรูปแบบ Targeted Victim-Tailored ตอกย้ำว่าแฮกเกอร์ระดับ APT พัฒนาไปไกลเกินกว่า Sandbox และ Antivirus แบบเดิมแล้ว การที่มัลแวร์จะถอดรหัสตัวเองเฉพาะบนเครื่องเป้าหมายจริง ทำให้คำสั่งสแกนไฟล์ทั่วไปล้มเหลวโดยสิ้นเชิง การรับมือยุคนี้จึงต้องมุ่งเน้นไปที่ In-Memory EDR Telemetry, การเฝ้าระวัง Identity/Domain Controller และการตรวจสอบซอฟต์แวร์ Remote Access ที่แปลกปลอมในระบบครับ

Reference : Kaspersky uncovers victim-tailored backdoors in Central Asia targeting government, healthcare and research

🛡️ พร้อมยกระดับการป้องกันภัยคุกคามระดับสูง (APT) ให้กับองค์กรของคุณแล้วหรือยัง?

รับมือกับมัลแวร์ซ่อนรูปและภัยคุกคามที่มุ่งเป้าโจมตีองค์กรโดยเฉพาะ Secure Serve Co., Ltd. ในฐานะผู้เชี่ยวชาญด้าน IT Research และ Enterprise Security Solution พร้อมให้บริการคำปรึกษา ออกแบบ และติดตั้งโซลูชันความปลอดภัยระดับ Enterprise รวมถึงระบบ Kaspersky Next (EDR/XDR) เพื่อปกป้องโครงสร้างพื้นฐานสำคัญขององค์กรคุณให้รอดพ้นจากภัยคุกคามไร้รอยต่อ

ปรึกษาผู้เชี่ยวชาญด้านความปลอดภัยไซเบอร์ของเราวันนี้:

share :

This website Collects

To give you a better experience, by continuing to use our website, you are agreeing to the use of cookies and personal data as set out in our Privacy Policy | Terms and Conditions

Accept