กลุ่มผู้ไม่ประสงค์ดีที่มีแรงจูงใจทางการเงิน Toy Ghouls (หรือที่ติดตามในชื่อ Bearlyfy, Laboo.boo และ Feral Wolf ซึ่ง TXEC เคยรายงานกรณีการใช้ GenieLocker Ransomware โจมตีองค์กรในรัสเซียกว่า 70 แห่งมาก่อนหน้านี้) ถูกพบว่าเริ่มใช้ Custom Windows Backdoor จำนวน 2 รูปแบบ ได้แก่ mqtt-bird-agent 0.1.0 และ matrix-bird-agent 0.1.0 เพื่อควบคุมเครื่อง Windows ที่ถูก Compromise โดยอาศัยบริการ Messaging และ Broker สาธารณะที่ถูกกฎหมายเป็นช่องทาง Command-and-Control การเปลี่ยนแปลงนี้สะท้อนว่ากลุ่มดังกล่าวกำลังเปลี่ยนจากการพึ่งพาเครื่องมือสาธารณะและ Ransomware Builder ที่รั่วไหล มาเป็นการพัฒนามัลแวร์ของตนเองเพื่อคงอยู่ในเครือข่ายเหยื่อได้นานขึ้นและตรวจจับได้ยากขึ้น
รายละเอียดมัลแวร์
จุดเริ่มต้น: เครื่องมือหลังการเจาะระบบสำเร็จ
นักวิเคราะห์จาก Securelist (Kaspersky) ระบุการค้นพบมัลแวร์นี้ตั้งแต่ช่วงต้นเดือนกรกฎาคม 2026 และเชื่อมโยงกับ Toy Ghouls ซึ่งเคลื่อนไหวโจมตีองค์กรในรัสเซียมาตั้งแต่ปี 2025 ประเด็นสำคัญที่ต้องทราบคือBackdoor เหล่านี้ถูกส่งเข้าไปหลังจากผู้โจมตีเข้าถึงระบบขององค์กรได้แล้ว โดยใช้ Windows Remote Management (WinRM) ผ่านเครื่องมือ Evil-WinRM และ WinRM-fs ในการนำ Backdoor และไฟล์ Configuration เข้าสู่เครื่องเป้าหมาย แสดงให้เห็นว่าการบุกรุกเบื้องต้นในระดับเล็กสามารถพัฒนากลายเป็นการควบคุมระยะยาวที่ร้ายแรงได้
mqtt-bird-agent — ใช้ HiveMQ Public Broker เป็น C2
Backdoor รุ่นแรกติดตั้งตัวเองเป็น Windows Service ชื่อ cplsupport (Problem Reports Control Panel) และใช้ HiveMQ Public MQTT Broker ผ่าน broker.hivemq.com เป็นช่องทาง Command-and-Control มัลแวร์จะรายงานสถานะว่าเครื่อง Online หรือไม่ ส่งข้อมูลระบบ เช่น CPU Usage และ Free Memory และรับคำสั่งที่ถูกส่งมาเพื่อรันผ่าน Hidden PowerShell Process การใช้ Broker Service สาธารณะที่ถูกกฎหมายทำให้ Traffic อันตรายกลมกลืนกับกิจกรรมอินเทอร์เน็ตปกติ ซึ่งมีลักษณะคล้ายกับเทคนิค MQTT Command Channel ที่เคยพบในมัลแวร์ WailingCrab มาก่อน
matrix-bird-agent — ใช้ Element Server บน Matrix Protocol
Backdoor รุ่นที่สองติดตั้งตัวเองเป็น Windows Service ชื่อ wtas (Windows Telemetry Aggregator Service) และใช้ Element Server บน Matrix Protocol ที่ผู้โจมตีควบคุมเอง (พบการเชื่อมต่อไปยัง meet.element[.]tw) เป็นช่องทาง C2 มัลแวร์ส่งข้อความสถานะไปยังห้องสนทนาที่กำหนดไว้ รับคำสั่งจากบัญชีชื่อ panel-bot และExecute คำสั่งผ่าน Windows Command Line ได้โดยตรง
กลไกลดร่องรอย: จากไฟล์สู่ Registry
ทั้งสอง Backdoor เก็บการตั้งค่าไว้ในไฟล์ config.toml โดยปกป้องข้อมูลสำคัญด้วยการเข้ารหัสที่ผูกกับเครื่องที่ติดเชื้อโดยเฉพาะ สำหรับ Backdoor รุ่น Element ไฟล์ Configuration จะถูกลบทิ้งหลังใช้งานครั้งแรก และย้ายข้อมูลเข้าสู่ Windows Registry (ที่ HKLM\Software\synapse\Config\SealedConfig) แทน ซึ่งช่วยลดจำนวนร่องรอยที่ชัดเจนบน Disk และทำให้การตรวจสอบทำได้ยากขึ้น
ความสามารถในการคงอยู่
Backdoor ทั้งสองรูปแบบสามารถทำงานได้ทั้งแบบ Interactive และติดตั้งตัวเองเป็น Windows Service เพื่อให้เริ่มทำงานใหม่โดยอัตโนมัติหลังเครื่อง Reboot วิธีการคงอยู่นี้ทำให้การบุกรุกอันตรายยิ่งขึ้น เนื่องจากผู้โจมตีอาจกลับเข้าถึงระบบได้อีกครั้งแม้ Session Remote เดิมจะสิ้นสุดไปแล้ว
ผลกระทบที่อาจเกิดขึ้น
- Backdoor ให้ผู้โจมตีมีความสามารถควบคุมเครื่อง Windows ที่ถูกบุกรุกได้อย่างเต็มรูปแบบ ทั้งการรับคำสั่งระยะไกล การรวบรวมข้อมูลระบบ และการรักษาการเข้าถึงอย่างต่อเนื่องแม้เครื่องจะถูก Reboot แล้ว
- การใช้บริการ Messaging สาธารณะที่ถูกกฎหมาย เช่น HiveMQ และ Element เป็นช่องทาง C2 ทำให้ Firewall หรือ Network Monitoring ที่มุ่งเน้นตรวจสอบ Domain หรือ IP ที่รู้จักว่าเป็นอันตรายมีประสิทธิภาพลดลงอย่างมาก เนื่องจาก Traffic ดูเหมือนการเชื่อมต่อกับบริการทั่วไปที่องค์กรจำนวนมากอาจไม่ได้บล็อก
- การพัฒนามัลแวร์ของตนเองแทนการพึ่งพาเครื่องมือสาธารณะสะท้อนว่ากลุ่ม Toy Ghouls มีศักยภาพทางเทคนิคเพิ่มขึ้นอย่างมีนัยสำคัญ และมีแนวโน้มมุ่งเน้นการคงอยู่ในเครือข่ายเหยื่อระยะยาวมากกว่าการโจมตีแบบฉาบฉวยเพื่อเรียกค่าไถ่อย่างรวดเร็ว
- การใช้ WinRM ซึ่งเป็นเครื่องมือบริหารจัดการที่ถูกต้องตามกฎหมายเป็นช่องทางส่ง Backdoor ทำให้กิจกรรมอันตรายยากต่อการแยกแยะจากการบริหารจัดการระบบปกติ หากไม่มีการเฝ้าติดตามเชิงพฤติกรรมอย่างใกล้ชิด
สิ่งที่องค์กรควรทำ
- ตรวจสอบและจำกัดการเข้าถึง WinRM ให้เฉพาะระบบบริหารจัดการที่ได้รับอนุมัติเท่านั้น พร้อมเฝ้าระวังกิจกรรม Remote PowerShell ที่ผิดปกติซึ่งอาจบ่งชี้การใช้งาน Evil-WinRM หรือเครื่องมือลักษณะเดียวกัน
- ตั้ง Alert สำหรับ Windows Service ที่ไม่คุ้นเคยชื่อ cplsupport หรือ wtas รวมถึงไฟล์ Configuration ที่น่าสงสัยในโฟลเดอร์ ProgramData ซึ่งเป็น Indicator ที่ระบุไว้ในรายงาน
- ตรวจสอบ Traffic ขาออกที่เชื่อมต่อไปยัง broker.hivemq.com หรือ Element Server ที่ไม่รู้จักในบริบทขององค์กร โดยเฉพาะจากเครื่อง Endpoint ที่ไม่ควรมีเหตุผลทางธุรกิจในการเชื่อมต่อกับบริการ Messaging เหล่านี้
- ดูแล Credential สำหรับ Remote Management ให้เป็นทรัพยากรที่มีความสำคัญสูงสุด และบังคับใช้การยืนยันตัวตนที่เข้มงวดสำหรับบัญชีที่มีสิทธิ์ในการบริหารจัดการระบบระยะไกล
แนวทางลดความเสี่ยงระยะยาว
1. เสริมการเฝ้าระวังเชิงพฤติกรรมเพื่อตรวจจับ Backdoor ที่ทำงานเงียบ ไม่ใช่เพียงมองหากิจกรรม Ransomware ที่เห็นผลชัดเจน
รายงานนี้เน้นย้ำว่าองค์กรควรให้ความสำคัญกับการตรวจจับพฤติกรรมที่ผิดปกติในระยะเริ่มต้น เนื่องจาก Backdoor ประเภทนี้ถูกออกแบบมาให้คงอยู่อย่างเงียบเป็นระยะเวลานานก่อนที่จะแสดงผลกระทบที่ชัดเจน
2. ตรวจสอบ Allowlist ของบริการ Cloud และ Messaging ที่องค์กรอนุญาตให้ Endpoint เชื่อมต่อได้
เนื่องจากมัลแวร์รุ่นใหม่มีแนวโน้มใช้บริการที่ถูกกฎหมายเป็นช่องทาง C2 มากขึ้น การจำกัด Traffic ขาออกเฉพาะบริการที่จำเป็นทางธุรกิจช่วยลดพื้นที่การโจมตีที่มัลแวร์ประเภทนี้อาศัย
3. ติดตามพัฒนาการของกลุ่ม Toy Ghouls/Bearlyfy อย่างต่อเนื่อง เนื่องจากมีประวัติปรับเปลี่ยนเครื่องมือโจมตีอยู่เสมอ
จากที่เคยใช้ Ransomware ของผู้อื่น (RedAlert, LockBit, Babuk) มาพัฒนา GenieLocker ของตนเอง และล่าสุดพัฒนา Backdoor เฉพาะทาง สะท้อนกลุ่มที่มีการพัฒนาศักยภาพทางเทคนิคอย่างต่อเนื่อง องค์กรควรติดตาม Threat Intelligence เกี่ยวกับกลุ่มนี้อย่างสม่ำเสมอ
4. จัดทำ Incident Response Playbook ที่ครอบคลุมทั้งกรณี Ransomware และ Backdoor แบบเงียบจากกลุ่มภัยคุกคามเดียวกัน
เนื่องจากกลุ่มที่มีทั้งความสามารถด้าน Ransomware และ Backdoor อาจเลือกใช้เครื่องมือที่เหมาะสมกับเป้าหมายแต่ละราย องค์กรควรเตรียมพร้อมรับมือทั้งสองรูปแบบ ไม่ใช่มุ่งเน้นเฉพาะ Ransomware ที่เห็นผลกระทบชัดเจนกว่า
วิเคราะห์ในมุมมองจาก TXEC
การเปลี่ยนแปลงของ Toy Ghouls จากการพึ่งพา Ransomware และเครื่องมือสาธารณะ มาเป็นการพัฒนา Backdoor เฉพาะทางที่อาศัยบริการ Messaging ถูกกฎหมายเป็นช่องทาง C2 สะท้อนแนวโน้มสำคัญที่ TXEC เฝ้าติดตามอย่างต่อเนื่อง นั่นคือการที่กลุ่มภัยคุกคามลงทุนพัฒนาศักยภาพทางเทคนิคของตนเองมากขึ้น เพื่อมุ่งเน้นการคงอยู่ในเครือข่ายเหยื่อระยะยาว (Long-term Persistence) แทนการโจมตีแบบฉาบฉวยเพื่อผลประโยชน์ทันที ซึ่งเป็นรูปแบบที่อันตรายกว่าในระยะยาว เนื่องจากองค์กรอาจไม่ทราบว่าถูกบุกรุกอยู่เป็นเวลานานก่อนที่ผลกระทบจะปรากฏชัดเจน
TXEC มองว่าจุดที่ควรให้ความสำคัญเป็นพิเศษคือการใช้บริการ Messaging และ Broker สาธารณะที่ถูกกฎหมายเป็นช่องทางสื่อสาร ซึ่งเป็นเทคนิคที่กำลังได้รับความนิยมเพิ่มขึ้นในกลุ่มภัยคุกคามหลายกลุ่ม เนื่องจากช่วยหลบเลี่ยงการตรวจจับที่พึ่งพา Blacklist ของ Domain หรือ IP แบบดั้งเดิมได้อย่างมีประสิทธิภาพ แม้กลุ่มนี้จะมุ่งเป้าไปที่องค์กรในรัสเซียเป็นหลัก แต่เทคนิคการใช้บริการ Messaging ที่ถูกกฎหมายเป็น C2 Channel เป็นรูปแบบที่สามารถถูกกลุ่มอื่นนำไปปรับใช้กับเป้าหมายในภูมิภาคอื่นได้เช่นกัน องค์กรจึงควรทบทวนความสามารถของทีม SOC ในการตรวจจับ Traffic ที่ผิดปกติแม้จะมุ่งไปยังบริการที่ดูน่าเชื่อถือ
รู้ก่อน ตรวจพบเร็ว ลดความเสียหายได้มากกว่า
[ แหล่งอ้างอิง: Cyber Security News, Kaspersky Securelist ]