เตือนภัยไซเบอร์! กลุ่มแฮกเกอร์ SideCopy เบนเข็มใช้ ReverseRAT ขยายเป้าหมายรวบ "ภาคการศึกษา" ในอินเดีย
ล่าสุดทางนักวิจัยด้านความปลอดภัยจาก Trellix ได้ออกมารายงานพฤติกรรมใหม่ของกลุ่มแฮกเกอร์ขาประจำอย่าง SideCopy (หรือที่รู้จักกันในชื่อ TAG-140) ซึ่งเป็นกลุ่ม APT (Advanced Persistent Threat) ที่มีต้นทางมาจากประเทศปากีสถาน ซึ่งจากเดิมกลุ่มนี้มักจะเน้นโจมตีหน่วยงานความมั่นคงและภาครัฐของอินเดียเป็นหลัก แต่ตอนนี้พวกเขากำลัง ขยายเป้าหมายมายังสถาบันการศึกษาและมหาวิทยาลัยต่างๆ ในอินเดีย เพิ่มเติมแล้วครับ
รูปแบบการโจมตีอันแยบยล (Attack Chain)
รอบนี้กลุ่ม SideCopy ยังคงใช้เทคนิคการตกเหยื่อแบบเฉพาะเจาะจง หรือ Spear-Phishing โดยส่งไฟล์แนบ ZIP ลวงตา ซึ่งถ้ามองเผินๆ จะคิดว่าเป็นไฟล์เอกสาร Word หรือ PDF ทั่วไป แต่ไส้ในกลับซ่อนกลโกงไว้ดังนี้ครับ
- ใช้ไฟล์ LNK ปลอมแปลง: เหยื่อจะเห็นไฟล์ชื่อ commskll.docx.lnk ที่ใช้ไอคอน PDF และนามสกุลหลอกเพื่อความเนียน
- อาศัยเครื่องมือแท้ใน Windows (Living off the Land): พอเหยื่อกดเปิดไฟล์ Shortcut (LNK) ตัวไฟล์จะไปสั่งการรันโปรแกรม mshta.exe ซึ่งเป็นยูทิลิตีระบบของ Windows เอง เพื่อรันสคริปต์อันตราย (HTA) จากเซิร์ฟเวอร์ภายนอก ทำให้รอดพ้นจากการตรวจจับของระบบ Security ทั่วไปได้อย่างง่ายดาย
- ลบร่องรอยตัวเอง (Anti-Forensics): หลังจากสคริปต์ทำงานและโหลดไฟล์ DLL เข้าสู่ระบบแล้ว มัลแวร์จะลบไฟล์ HTA ทิ้งทันทีเพื่อกลบร่องรอย
- ทำ Multi-stage Deobfuscation: ระบบจะรันไฟล์ BAT เพื่อฝังลงใน Registry สำหรับการฝังตัวแบบถาวร (Persistence) จากนั้นจะทำการถอดรหัสไฟล์และถอดแบบมัลแวร์ผ่านกระบวนการ .NET Deserialization ขึ้นไปรันบนหน่วยความจำ (RAM) โดยตรงโดยไม่เขียนลงดิสก์
มัลแวร์ตัวร้าย "ReverseRAT" ทำอะไรได้บ้าง?
เมื่อการฝังตัวเสร็จสิ้น มัลแวร์ด่านสุดท้ายที่ถูกรันขึ้นมาบน Memory ก็คือ ReverseRAT ซึ่งเป็นโทรจันควบคุมระยะไกลที่ SideCopy เลือกใช้มาตั้งแต่ปี 2021 ความน่ากลัวของมันคือความสามารถรอบด้าน ไม่ว่าจะเป็น:
- แอบเก็บข้อมูลระบบและรายชื่อซอฟต์แวร์ที่ติดตั้ง
- แอบแคปหน้าจอ (Screenshot), ดักจับรหัสผ่าน และข้อมูลใน Clipboard
- สั่งการและรันคำสั่งต่างๆ (Command Execution)
- แอบส่งข้อมูลออกไปยัง C2 Server (dns.educationportals[.]biz) ผ่านการเข้ารหัสลับรหัสผ่านแบบ Hard-coded
ใครที่ทำงานในสายงานไอที หรือต้องดูแลระบบในองค์กร การบล็อกการทำงานที่ไม่จำเป็นของ mshta.exe และหมั่นตรวสอบไฟล์แนบแปลกๆ ยังคงเป็นปราการด่านแรกสำคัญที่สุดครับ!
#ดรกฤษฎาแก้ววัดปริง #ไทยสมาร์ทซิตี้ #SmartCity #DRKRIT #สมาร์ทซิตี้คลิก