เตือนภัยสายไอที! Lunex Stealer มัลแวร์สายพันธุ์ใหม่ อาศัยช่องโหว่ไดรเวอร์ AMD สั่งดับระบบความปลอดภัย แล้วแอบฉกข้อมูลเบราว์เซอร์-กระเป๋าเงินดิจิทัล


ช่วงนี้ใครที่ชอบท่องเว็บต้องระวังให้ดีครับ! ล่าสุดนักวิจัยด้านความปลอดภัยไซเบอร์จาก Ontinue ได้ค้นพบพฤติกรรมสุดแยบยลของ "Lunex Stealer" (หรือที่รู้จักกันในชื่อ Psychedelic Stealer) ซึ่งเป็นมัลแวร์ขโมยข้อมูลประเภท Malware-as-a-Service (MaaS) ที่กำลังระบาดหนัก โดยจ้องเล่นงานผู้ใช้งานผ่านเว็บฝั่งยูเครนที่ถูกแฮก ด้วยมุขคลาสสิกอย่างการหลอกให้กดยืนยันตัวตน CAPTCHA ปลอมแบบ ClickFix

เปิดกลยุทธ์การโจมตีสุดเนียน 4 สเต็ป

Rhys Downing นักวิจัยจาก Ontinue ระบุว่า มัลแวร์ตัวนี้มีขั้นตอนการเจาะระบบที่อันตรายและแยบยลมากครับ:

  1. หลอกด้วย CAPTCHA ปลอม (ClickFix): ดักแฮกเว็บไซต์สถาบันต่างๆ เช่น คลินิกดูแลเส้นผม ร้านขายโมเดล ร้านหนังสือ ร้านขายอุปกรณ์ช่าง และร้านอะไหล่รถยนต์ เพื่อฝังหน้ายืนยัน Cloudflare ปลอม หลอกให้เหยื่อรันไฟล์ installer (MSI) ที่ซ่อนมัลแวร์ไว้
  2. ข้ามการป้องกันด้วยเทคนิค BYOVD: ตัวปลดล็อกที่ชื่อ LunexLoader จะใช้เทคนิค Bring Your Own Vulnerable Driver (BYOVD) โดยการนำไดรเวอร์เคอร์เนลของ AMD Radeon Software (PDFWKRNL.sys) ที่มีช่องโหว่เก่า (CVE-2023-20598) มาติดตั้งบนเครื่องเหยื่อ เพื่อใช้ยกระดับสิทธิ์ตัวเอง แล้วทำการ "ปิดการทำงานของโปรแกรมความปลอดภัย (EDR/Antivirus)" แบบเนียนๆ โดยที่กระบวนการทำงานของระบบความปลอดภัยยังขึ้นว่ารันอยู่ แต่จริงๆ แล้ว "ตาบอด" ไม่สามารถตรวจจับอะไรได้เลย!
  3. กวาดข้อมูลเกลี้ยงเบราว์เซอร์: เมื่อระบบป้องกันถูกดับแล้ว มัลแวร์ Lunex ก็จะดูดข้อมูลรหัสผ่านและ Cookie จากเบราว์เซอร์ตระกูล Chromium ถึง 7 ตัว (Google Chrome, Microsoft Edge, Brave, Yandex, Opera, Opera GX และ Vivaldi) พร้อมกวาดข้อมูลกระเป๋าคริปโตฯ ทั้งบนคอมพิวเตอร์ (เช่น Bitcoin Core, Exodus) และบนเบราว์เซอร์ (เช่น MetaMask, OKX Wallet, SafePal)
  4. ฝังตัวเงียบด้วย PowerShell: มันจะแอบติดตั้งสคริปต์ PowerShell ขนาดเล็กไว้ในโปรเซสของ Chrome เพื่อทำหน้าที่เป็น Native Messaging Host (NMH) ทำให้แฮกเกอร์สามารถแอบดูข้อมูล จัดการไฟล์ สั่งรันโปรแกรม หรือดาวน์โหลดข้อมูลในเครื่องเหยื่อได้ตลอดเวลา แม้จะลบตัวมัลแวร์หลักออกไปแล้ว หรือรีสตาร์ตเครื่องใหม่ก็ตาม!

แพลตฟอร์มขยายตัวรวดเร็ว เชื่อมโยงกลุ่มแฮกเกอร์สายรัสเซีย

วิเคราะห์จากแผงควบคุม (C2 Panel) ของ Lunex พบเบาะแสว่าน่าจะพัฒนาโดยกลุ่มนักพัฒนาที่ใช้ภาษาการสื่อสารเป็นภาษารัสเซีย ซึ่งภายในระยะเวลาไม่กี่เดือน แผงควบคุมนี้ขยายตัวไปมากกว่า 28 แห่งใน 13 ประเทศทั่วโลก (รวมถึงสหรัฐฯ, สหราชอาณาจักร, เนเธอร์แลนด์, เยอรมนี ฯลฯ) สะท้อนว่าแพลตฟอร์มนี้กำลังเปิดขายให้กลุ่มอาชญากรไซเบอร์นำไปใช้อย่างแพร่หลาย ไม่ใช่แค่แฮกเกอร์รายเดียวครับ

นอกจากนี้ ยังพบว่ามีการนำระบบไปใช้สวมรอยแบรนด์ชื่อดังเพื่อทำ Phishing หลอกเอาข้อมูลรหัสผ่านเพิ่มเติมอีกด้วย

คำแนะนำสำหรับผู้ใช้งาน:

  • อย่ากดรันสคริปต์หรือคำสั่งใดๆ จากหน้าเว็บที่สั่งให้คัดลอกคำสั่งไปวางใน PowerShell/Command Prompt เพื่อปลดล็อก CAPTCHA เป็นอันขาด
  • อัปเดตไดรเวอร์การ์ดจอ AMD และระบบปฏิบัติการ Windows ให้เป็นเวอร์ชันล่าสุดเสมอ เพื่อปิดช่องโหว่ไดรเวอร์รุ่นเก่า
#ดรกฤษฎาแก้ววัดปริง #ไทยสมาร์ทซิตี้ #SmartCity #DRKRIT #สมาร์ทซิตี้คลิก