นักวิจัยจาก BI.ZONE เปิดเผยมัลแวร์ตัวใหม่ CoreRAT ซึ่งเป็น Remote Access Trojan (RAT) ตัวแรกที่พัฒนาขึ้นเองอย่างสมบูรณ์ ของกลุ่มภัยคุกคาม Core Werewolf แทนที่การใช้ซอฟต์แวร์ Remote Access ที่ถูกกฎหมายอย่าง UltraVNC ซึ่งกลุ่มนี้เคยใช้มาก่อนหน้านี้ พบการใช้งานจริงในแคมเปญช่วงมิถุนายน-กรกฎาคม 2569 แต่มีหลักฐานบ่งชี้ว่าปฏิบัติการอาจเริ่มต้นตั้งแต่เดือนมีนาคม โดยมุ่งเป้าไปที่หน่วยงานภาครัฐและอุตสาหกรรมกลาโหมของรัสเซียเป็นหลัก
รายละเอียดการโจมตี
ผู้โจมตีใช้ ข้อความ Phishing ผ่าน Telegram เป็นช่องทางหลักในการเข้าถึงเป้าหมาย โดยแนบไฟล์ที่ปลอมเป็นเอกสารทางการของหน่วยงานทหารหรือรัฐบาล เมื่อเหยื่อเปิดไฟล์ ระบบจะแสดง PDF หลอก (Decoy) เพื่อเบี่ยงเบนความสนใจของผู้ใช้ ขณะที่ตัวติดตั้งมัลแวร์ทำงานอยู่เบื้องหลังอย่างเงียบๆ
ช่องทางการติดตั้งสองรูปแบบ
Core Werewolf ใช้ตัวติดตั้งสองรูปแบบคู่ขนานกัน ได้แก่ 7z Self-extracting (SFX) Archive และ Rust-based Dropper โดยทั้งสองรูปแบบมีเป้าหมายเดียวกันคือการวางไฟล์ Decoy คู่กับ Payload จริง เพื่อให้กระบวนการติดเชื้อดูไม่เป็นอันตราย
ในสายการติดตั้งแบบ 7z SFX ตัวติดตั้งจะคัดลอก PDF หลอกและไฟล์ Executable ของ CoreRAT ไปยังโฟลเดอร์ผู้ใช้งานที่แตกต่างกัน ก่อนเปิดทั้งสองไฟล์พร้อมกัน ส่วนสาย Rust-based Dropper จะแตกไฟล์ ZIP ไปยัง Temporary Directory แสดงเอกสารหลอก และหน่วงเวลาการทำงานของมัลแวร์ด้วยคำสั่ง Ping ก่อนเริ่มปฏิบัติการจริง ซึ่งเป็นเทคนิคที่คล้ายกับแคมเปญมัลแวร์ MostereRAT ที่เคยพบมาก่อน
นักวิจัยยังพบ Decoy บางไฟล์ที่มีคำศัพท์ผิดปกติสำหรับการสื่อสารทางการ ร่องรอยการแก้ไขเอกสาร และลายเซ็นปลอม โดย PDF หนึ่งไฟล์มีความคล้ายคลึงกับไฟล์ที่กลุ่ม Vortex Werewolf เคยใช้ แม้หลักฐานยังไม่เพียงพอที่จะยืนยันว่าทั้งสองกลุ่มมีโครงสร้างพื้นฐานหรือความเชื่อมโยงร่วมกัน
ความสามารถของ CoreRAT
CoreRAT เขียนด้วยภาษา C++ และเข้ารหัสทั้งข้อความภายในตัวมัลแวร์และที่อยู่ Command-and-Control (C2) ก่อนเริ่มทำงาน มัลแวร์จะตรวจสอบสัญญาณของ Virtual Machine ผ่านข้อมูลระบบ ประวัติการใช้งาน Shortcut ล่าสุด และข้อมูล Network Adapter หากตรวจพบสัญญาณของการถูกวิเคราะห์ มัลแวร์จะปิดตัวเองทันทีแทนที่จะเปิดเผยพฤติกรรม
บนเครื่องเหยื่อจริง CoreRAT จะรวบรวมชื่อเครื่อง ข้อมูล BIOS, Process ที่กำลังทำงาน ไฟล์บน Desktop และข้อมูล Network Adapter จากนั้นเข้ารหัสและส่งกลับไปยัง C2 Server ผ่าน HTTPS ข้อมูลเหล่านี้ช่วยให้ผู้ควบคุมมัลแวร์ประเมินมูลค่าของเครื่องเป้าหมายและตัดสินใจขั้นตอนถัดไป นอกจากนี้ มัลแวร์ยังสามารถแสดงรายการโฟลเดอร์ ตรวจสอบ Process เก็บข้อมูล Network Configuration และ ARP รวมถึงตรวจสอบการเชื่อมต่อ TCP ที่ Active อยู่ และที่สำคัญคือสามารถรันคำสั่งหรือ Process ที่ได้รับ ดาวน์โหลดไฟล์เพิ่มเติม ถอดรหัส และเปิดใช้งานได้ตามคำสั่งจาก C2
CoreRAT ยังมีความสามารถ ลบตัวเองหลังทำงานเสร็จสิ้น โดยกระบวนการลบจะเปลี่ยนชื่อไฟล์ Executable สร้างไฟล์ Batch ชั่วคราว และลบทั้งสองไฟล์เมื่อกระบวนการเสร็จสมบูรณ์ ทำให้การตรวจสอบย้อนหลังภายหลังเกิดเหตุทำได้ยากหากไม่มีการเก็บ Log ไว้อย่างทันท่วงที
ระบบที่ได้รับผลกระทบ
- เครื่อง Windows ของผู้ใช้งานที่ตกเป็นเป้าหมายผ่าน Telegram Phishing โดยเฉพาะในหน่วยงานภาครัฐและอุตสาหกรรมกลาโหม
- ข้อมูลระบบ เครือข่าย และไฟล์บน Desktop ที่ถูกรวบรวมและส่งออกไปยัง C2 Server
- องค์กรที่พึ่งพา Telegram หรือช่องทาง Messaging นอกเหนือจากอีเมลองค์กรอย่างเป็นทางการ ในการสื่อสารเรื่องงาน ซึ่งเพิ่มพื้นผิวการโจมตีจาก Phishing
ผลกระทบที่อาจเกิดขึ้น
- การเปลี่ยนจากซอฟต์แวร์ Remote Access ที่ถูกกฎหมายมาเป็นมัลแวร์ที่พัฒนาขึ้นเอง แสดงถึงการยกระดับขีดความสามารถของกลุ่ม Core Werewolf ทำให้ปรับแต่งและหลบเลี่ยงการตรวจจับได้รวดเร็วและยืดหยุ่นกว่าการพึ่งพาเครื่องมือสำเร็จรูป
- ความสามารถครบวงจรตั้งแต่การสอดแนม ขโมยข้อมูล ไปจนถึงการดาวน์โหลด Payload เพิ่มเติม ทำให้เครื่องที่ติดเชื้อกลายเป็นจุดเริ่มต้นสำหรับการขยายผลโจมตีในเครือข่ายได้
- กลไก Anti-analysis และการลบตัวเองอัตโนมัติทำให้การสืบสวนย้อนหลังภายหลังเกิดเหตุยากขึ้นอย่างมาก หากทีมตอบสนองไม่สามารถเก็บหลักฐานได้ทันเวลา
- การใช้ Telegram เป็นช่องทาง Phishing แทนอีเมลแบบดั้งเดิม สะท้อนแนวโน้มที่ผู้โจมตีปรับช่องทางให้สอดคล้องกับพฤติกรรมการสื่อสารที่เปลี่ยนไปของเป้าหมาย ซึ่งองค์กรอาจมีมาตรการป้องกันที่ไม่ครอบคลุมเท่าการป้องกันอีเมล
สิ่งที่องค์กรควรทำ
- ให้ความรู้พนักงานเกี่ยวกับความเสี่ยงของไฟล์แนบที่ส่งผ่าน Telegram หรือช่องทาง Messaging อื่นที่ไม่ใช่อีเมลองค์กรอย่างเป็นทางการ โดยเฉพาะไฟล์ที่อ้างเป็นเอกสารราชการหรือทางการ
- ตรวจสอบ Log สำหรับ Outbound HTTPS Traffic ที่ผิดปกติ และเฝ้าระวังชื่อไฟล์ Hash และ Domain/IP ที่เกี่ยวข้องกับแคมเปญ CoreRAT
- แยกเครื่องที่พบสัญญาณผิดปกติออกจากเครือข่ายทันที รีเซ็ต Credential ที่อาจมีความเสี่ยง และตรวจสอบเครื่องใกล้เคียงว่ามี Indicator เดียวกันหรือไม่
- เก็บรักษา Log และหลักฐานดิจิทัลอย่างรวดเร็วเมื่อพบสัญญาณต้องสงสัย เนื่องจาก CoreRAT มีความสามารถลบตัวเองซึ่งอาจทำให้หลักฐานสูญหายหากดำเนินการล่าช้า
แนวทางลดความเสี่ยงระยะยาว
1. ขยายขอบเขตนโยบาย Security Awareness ให้ครอบคลุมช่องทาง Messaging นอกเหนือจากอีเมล
เนื่องจากผู้โจมตีปรับเปลี่ยนช่องทางการเข้าถึงเป้าหมายอย่างต่อเนื่องตามพฤติกรรมการสื่อสารที่เปลี่ยนไป
2. จัดทำกระบวนการตรวจสอบไฟล์แนบที่ปลอมเป็นเอกสารทางการอย่างเป็นระบบ
รวมถึงการตรวจสอบร่องรอยการแก้ไขเอกสารหรือลายเซ็นที่ผิดปกติ ก่อนเปิดไฟล์ที่ได้รับจากแหล่งที่ไม่สามารถยืนยันตัวตนได้
3. เสริมความสามารถ Endpoint Detection ในการตรวจจับพฤติกรรม Anti-analysis และ Self-deletion
ซึ่งเป็นเทคนิคที่มัลแวร์สมัยใหม่นิยมใช้เพื่อหลบเลี่ยงการตรวจจับและการสืบสวนภายหลัง
4. ติดตามรายงานภัยคุกคามเกี่ยวกับกลุ่ม Core Werewolf และกลุ่มที่เกี่ยวข้องอย่างต่อเนื่อง
เนื่องจากกลุ่มนี้แสดงแนวโน้มการพัฒนาเครื่องมือโจมตีของตนเองอย่างต่อเนื่อง ซึ่งอาจนำไปสู่ความสามารถใหม่ในอนาคต
วิเคราะห์ในมุมมองจาก TXEC
การเปิดตัว CoreRAT สะท้อนวิวัฒนาการที่สำคัญของกลุ่มภัยคุกคาม Core Werewolf จากการพึ่งพาเครื่องมือ Remote Access ที่ถูกกฎหมายและมีอยู่แล้วในตลาด ไปสู่การพัฒนามัลแวร์ของตนเองอย่างสมบูรณ์ ซึ่งเป็นสัญญาณที่บ่งชี้ถึงการลงทุนด้านทรัพยากรและขีดความสามารถทางเทคนิคที่เพิ่มขึ้นของกลุ่ม แม้แคมเปญนี้จะมุ่งเป้าไปที่หน่วยงานในรัสเซียเป็นหลัก แต่รูปแบบการโจมตีที่ใช้ ทั้งการปลอมเอกสารทางการ การใช้ Telegram เป็นช่องทาง Phishing และเทคนิค Anti-analysis ล้วนเป็นรูปแบบที่สามารถถูกนำไปปรับใช้กับเป้าหมายในภูมิภาคอื่นได้เช่นกัน
TXEC มองว่าองค์กรควรตระหนักว่าภัยคุกคามจาก Phishing ไม่ได้จำกัดอยู่เพียงช่องทางอีเมลอีกต่อไป การขยายนโยบาย Security Awareness ให้ครอบคลุมช่องทาง Messaging อย่าง Telegram หรือแพลตฟอร์มสื่อสารอื่นที่พนักงานอาจใช้งาน จึงเป็นสิ่งจำเป็นเพื่อลดพื้นผิวการโจมตีที่กำลังขยายตัวตามพฤติกรรมการสื่อสารที่เปลี่ยนแปลงไป
รู้ก่อน ตรวจพบเร็ว ลดความเสียหายได้มากกว่า
[ แหล่งอ้างอิง: Cyber Security News, BI.ZONE, GBHackers ]