ฮือฮา! พบมัลแวร์ Windows ตัวแรก "CLOSEDQUORUM" ให้ AI 4 ค่ายโหวตสั่งการโจมตีอัตโนมัติ
วันนี้ผมมีข่าวใหญ่ในวงการไซเบอร์ซิเคียวริตีมาเล่าให้ฟังครับ เมื่อทีมวิจัย Cisco Talos ได้ออกมาเปิดเผยข้อมูลสุดทึ่งเกี่ยวกับมัลแวร์ตัวใหม่บนระบบปฏิบัติการ Windows ที่ชื่อว่า CLOSEDQUORUM ความพิเศษของมันอยู่ตรงที่ มันไม่ได้รอคำสั่งจากเซิร์ฟเวอร์แฮกเกอร์ (C2 Server) แบบมัลแวร์ยุคเก่าอีกต่อไปแล้ว แต่มันใช้วิธีส่งข้อมูลไปถาม AI โมเดลพาณิชย์ถึง 4 ค่าย แล้ให้ AI ร่วมกัน "ลงมติโหวต" ว่าขั้นตอนต่อไปจะบุกรุกเครื่องเหยื่ออย่างไรดี
AI 4 ค่ายร่วมลงมติ มัลแวร์ทำงานยังไง?
มัลแวร์ตัวนี้ถูกค้นพบผ่านเครื่องมือ CAIRN (เครื่องมือ Open-source สำหรับแกะรอยมัลแวร์ใช้ AI) โดยเจ้า CLOSEDQUORUM จะดึงข้อมูลเบื้องต้นของเครื่องเหยื่อ เช่น ชื่อเครื่อง, เวอร์ชัน Windows และสิทธิ์ของผู้ใช้ (Admin) จากนั้นจะยิงคำถามพร้อมตัวเลือก 4 ข้อไปยัง AI ยอดนิยม 4 ตัว ได้แก่ DeepSeek, Qwen, Mistral และ Google Gemini
คำสั่งที่เปิดให้ AI เลือกลงมติ มีดังนี้ครับ
- Steal (ขโมยข้อมูล): ดูดข้อมูลรหัสผ่านในเครื่อง, รหัสที่เซฟในเบราว์เซอร์ (Chrome, Edge, Firefox) รวมถึงข้อมูลกระเป๋าเงินคริปโตอย่าง MetaMask และ Exodus
- Inject (ฝังโค้ด): แอบรันโค้ดอันตรายซ่อนไว้ในโปรแกรมอื่น
- Persist (ฝังตัวถาวร): สร้างทางลัดให้มัลแวร์แอบรันตัวเองใหม่ทุกๆ 60 วินาที ผ่าน Registry และ WMI โดยเนียนใช้ชื่อตระกูล Windows Update เพื่อหลบตาคนตรวจ
- Move (เคลื่อนย้าย): (ในเวอร์ชันทดสอบนี้ยังไม่ได้ใส่โค้ดทำงานไว้)
จุดอ่อนและสัญญาณเตือนภัย
แม้ฟังดูน่ากลัวเหมือนมัลแวร์ลอยฟ้าในหนังไซไฟ แต่ทาง Cisco Talos ระบุว่า มัลแวร์ตัวนี้ยังอยู่ในช่วงพัฒนา (ไฟล์ตัวอย่างที่ปล่อยออกมายอด API Key ยังเป็นคำว่าง ทำให้ยังทำงานจริงไม่ได้) อีกทั้งการพึ่งพา AI ภายนอกก็เป็นจุดอ่อนใหญ่ เพราะ AI อาจจะปฏิเสธคำสั่ง, จำกัดจำนวนการส่ง หรือตอบกลับมาในรูปแบบที่มัลแวร์อ่านไม่ออกก็ได้เช่นกัน
สิ่งที่ทีมไอทีมและคนฝั่ง Security ต้องจับตา
- การเชื่อมต่อเน็ตแปลกๆ จากเครื่อง Windows ออกไปยัง AI Services หลายๆ ค่ายพร้อมกันในเวลาอันสั้น
- การแอบเข้าถึงหน่วยความจำ LSASS หรือการสร้างไฟล์แปลกปลอมใน C:\Windows\Temp\
- การส่งข้อมูลออกไปยัง Discord Webhook อย่างผิดสังเกต
#ดรกฤษฎาแก้ววัดปริง #ไทยสมาร์ทซิตี้ #SmartCity #DRKRIT #สมาร์ทซิตี้คลิก