กลับไปหน้าข่าวสาร

ตลาดใต้ดินขาย "Malware Crypter-as-a-Service" เลี่ยงการตรวจจับ Windows Defender และ EDR ให้อาชญากรไซเบอร์

แชร์:

นักวิจัยจาก Recorded Future ตรวจพบตลาดใต้ดินที่ให้บริการ Malware Crypter ซึ่งทำหน้าที่เข้ารหัสหรือปรับแต่งไฟล์มัลแวร์เพื่อหลบการตรวจจับจาก Windows Defender, Endpoint Detection and Response (EDR) และ Microsoft SmartScreen โดยตรวจสอบพบผู้ให้บริการที่ยังเคลื่อนไหวอยู่จำนวน 24 ราย ซึ่งดำเนินธุรกิจในรูปแบบ Software-as-a-Service เต็มรูปแบบ เปิดโอกาสให้อาชญากรไซเบอร์ที่ไม่มีความเชี่ยวชาญด้านเทคนิคสูงสามารถหลบเลี่ยงการตรวจจับได้ง่ายขึ้นมาก


รูปแบบบริการและความสามารถ


เป้าหมายหลักของบริการ Crypter เหล่านี้ยังคงเป็น Windows Payload แม้จะเริ่มมีบริการสำหรับ Android เพิ่มขึ้นด้วย ผู้ให้บริการไม่ได้ทำเพียงการเปลี่ยน Signature ของไฟล์เพื่อหลบการตรวจจับแบบพื้นฐาน แต่ยังเพิ่มความสามารถขั้นสูง ได้แก่:


  • Memory-Only Execution — รันมัลแวร์ในหน่วยความจำโดยไม่เขียนไฟล์ลง Disk
  • Virtual Machine/Sandbox Checks — ตรวจสอบว่าไฟล์กำลังถูกวิเคราะห์ใน Sandbox หรือไม่ก่อนแสดงพฤติกรรมอันตราย
  • Process Injection — ฝังโค้ดเข้าสู่ Process ที่ถูกต้องตามกฎหมายของระบบ
  • Persistence — สร้างกลไกคงอยู่ในระบบแม้เครื่องรีสตาร์ท
  • Re-encrypt Payload — เข้ารหัส Payload ใหม่โดยอัตโนมัติเมื่อไฟล์เดิมถูกตรวจจับได้ ทำให้มัลแวร์เดิมกลับมาใช้งานได้อีกครั้งในรูปแบบที่หลบเลี่ยงการตรวจจับได้ดีขึ้น


ตัวอย่างบริการที่พบ เช่น ASMCrypt ซึ่งเชื่อมโยงกับผู้ขายชื่อ o1oo1 โฆษณาตัวเองเป็น Builder สำหรับสร้างชุดมัลแวร์แบบ HijackLoader พร้อม Anti-VM Check, System Profiling, ความพยายามเพิ่ม Windows Defender Exclusion, การใช้ประโยชน์จาก Signed Application, DLL Sideloading, Staged Execution และ Process Injection ครบวงจร


รูปแบบธุรกิจของผู้ให้บริการกลุ่มนี้เลียนแบบ SaaS ที่ถูกกฎหมาย มีการแข่งขันด้าน Subscription Tier, Stub แบบ Dedicated หรือ Shared, ระยะเวลาสร้างไฟล์ที่ "สะอาด" (ไม่ถูกตรวจจับ), บริการลูกค้า ส่วนลด และความร่วมมือกับนักพัฒนามัลแวร์รายอื่น


ระบบที่ได้รับผลกระทบ


  • องค์กรที่พึ่งพา Windows Defender, EDR หรือ Microsoft SmartScreen เป็นแนวป้องกันหลักโดยไม่มีมาตรการเสริมอื่น
  • ระบบ Windows เป็นเป้าหมายหลัก และเริ่มมีความเสี่ยงต่อระบบ Android เพิ่มขึ้น
  • องค์กรทุกขนาดที่อาจตกเป็นเป้าหมายของอาชญากรไซเบอร์ที่ใช้บริการ Crypter เหล่านี้ในการเผยแพร่ RAT, Infostealer หรือ Ransomware Loader


ผลกระทบที่อาจเกิดขึ้น


  1. มัลแวร์ที่เคยถูกตรวจจับได้แล้วสามารถกลับมาใช้งานได้อีกครั้งในรูปแบบใหม่ ผ่านการ Re-encrypt Payload อัตโนมัติ ลดอายุการใช้งานที่มีประสิทธิภาพของ Signature-based Detection
  2. การประเมินธุรกิจ SaaS ในโลกใต้ดินลดอุปสรรคด้านเทคนิคสำหรับอาชญากรไซเบอร์รายใหม่ ทำให้จำนวนแคมเปญโจมตีที่หลบเลี่ยงการตรวจจับได้มีแนวโน้มเพิ่มขึ้น
  3. การหลบเลี่ยงสำเร็จช่วยให้ผู้บุกรุกมีเวลาสร้างฐานในระบบก่อนที่ผู้ป้องกันจะทราบว่ามีโปรแกรมอันตรายอยู่ เพิ่มความเสี่ยงของ Dwell Time ที่ยาวนานขึ้น
  4. มัลแวร์หลากหลายตระกูล เช่น RAT, Infostealer และ Ransomware Loader สามารถใช้บริการนี้ร่วมกันได้ ทำให้ภัยคุกคามที่มีอยู่เดิมมีประสิทธิภาพในการหลบเลี่ยงเพิ่มขึ้นโดยรวม


สิ่งที่องค์กรควรทำ


  • ▸ ไม่พึ่งพา Windows Defender, EDR หรือ SmartScreen เพียงชั้นเดียวในการป้องกัน ควรมี Detection ระดับ Network และ Behavior ควบคู่กัน
  • ▸ เสริมการตรวจจับ Memory-Only Execution และ Process Injection ซึ่งเป็นความสามารถหลักของบริการ Crypter กลุ่มนี้
  • ▸ ตรวจสอบการพยายามเพิ่ม Windows Defender Exclusion ที่ผิดปกติ ซึ่งเป็นเทคนิคที่พบบ่อยในบริการ Crypter ระดับสูง
  • ▸ ติดตาม Threat Intelligence เกี่ยวกับ IOC ของมัลแวร์ที่ใช้บริการ Crypter เหล่านี้ แม้ Signature จะเปลี่ยนบ่อย แต่ Behavior Pattern มักยังคงเดิม


แนวทางลดความเสี่ยงระยะยาว


1. ยึดหลัก Defense-in-Depth ไม่พึ่งพา Signature-based Detection เป็นหลัก

เนื่องจากบริการ Crypter ออกแบบมาเพื่อเลี่ยง Signature โดยเฉพาะ การตรวจจับที่อ้างอิงพฤติกรรม (Behavioral Detection) จึงมีความสำคัญมากขึ้น


2. เสริมการ Monitor ความพยายามปิดหรือยกเว้นการสแกนของระบบ Antivirus/EDR

เนื่องจากเป็นสัญญาณเริ่มต้นที่พบบ่อยก่อนมัลแวร์จะเริ่มทำงานเต็มรูปแบบ


3. ใช้ Application Allowlisting สำหรับระบบที่มีความสำคัญสูง

ลดโอกาสที่ไฟล์ที่ผ่านการเข้ารหัสด้วย Crypter จะสามารถรันได้ แม้จะหลบเลี่ยงการตรวจจับด้วย Signature ได้ก็ตาม


4. ติดตามรายงานจาก Recorded Future และ Threat Intelligence Provider อื่นเกี่ยวกับผู้ให้บริการ Crypter ที่เคลื่อนไหวอยู่

เพื่อทำความเข้าใจ TTP ที่เปลี่ยนแปลงและปรับปรุง Detection Rule ให้ทันสถานการณ์


วิเคราะห์ในมุมมองจาก TXEC


การเกิดขึ้นของตลาด Malware Crypter-as-a-Service ที่มีผู้ให้บริการเคลื่อนไหวอยู่ถึง 24 รายพร้อมรูปแบบธุรกิจแบบ SaaS เต็มรูปแบบ สะท้อนว่าอุตสาหกรรมอาชญากรรมไซเบอร์มีความเป็นมืออาชีพและแบ่งงานกันทำ (Specialization) มากขึ้นอย่างชัดเจน ผู้โจมตีไม่จำเป็นต้องมีความเชี่ยวชาญด้านการหลบเลี่ยงการตรวจจับด้วยตนเองอีกต่อไป เพียงแค่ซื้อบริการจากผู้เชี่ยวชาญเฉพาะทางก็สามารถนำมัลแวร์ที่มีอยู่แล้วมาใช้งานได้อย่างมีประสิทธิภาพมากขึ้น


TXEC มองว่าแนวโน้มนี้จะทำให้จำนวนแคมเปญโจมตีที่หลบเลี่ยงการตรวจจับแบบ Signature-based เพิ่มขึ้นอย่างต่อเนื่อง องค์กรจึงควรลงทุนในการตรวจจับเชิงพฤติกรรมมากกว่าพึ่งพา Signature เพียงอย่างเดียว และให้ความสำคัญกับสัญญาณเริ่มต้นอย่างการพยายามปิดหรือยกเว้นการสแกนของระบบป้องกัน ซึ่งมักเป็นจุดร่วมที่พบในมัลแวร์ที่ผ่านการเข้ารหัสด้วยบริการ Crypter เหล่านี้


รู้ก่อน ตรวจพบเร็ว ลดความเสียหายได้มากกว่า


[ แหล่งอ้างอิง: CyberSecurityNews, GBHackers, Recorded Future ]