Acronis Threat Research Unit (TRU) เปิดเผยแคมเปญมัลแวร์ที่มุ่งเป้าไปยังบุคคลและองค์กรในกัมพูชา โดยผู้ไม่ประสงค์ดีออกแบบไฟล์ล่อให้สอดคล้องกับบริบทท้องถิ่นอย่างแนบเนียน เช่น ประกาศหน่วยงานรัฐบาล ข้อมูลสาธารณสุข เอกสารตรวจสุขภาพ เอกสารอสังหาริมทรัพย์ และโปรโมชั่นต่างๆ เพื่อหลอกล่อเหยื่อ ก่อนนำไปสู่กระบวนการโจมตีหลายขั้นตอนที่ซับซ้อน ปิดท้ายด้วยการติดตั้ง SparkRAT ซึ่งเป็น Remote Access Trojan แบบ Open-source
รายละเอียดแคมเปญ
การเข้าถึงเหยื่อผ่านไฟล์ล่อเชิงบริบท (Localized Lures)
ผู้โจมตีกระจายไฟล์ผ่านอีเมลฟิชชิงที่แนบไฟล์บีบอัด โดยออกแบบเนื้อหาให้สอดคล้องกับบริบทของกัมพูชาโดยเฉพาะ ไม่ว่าจะเป็นประกาศจากหน่วยงานรัฐบาล ข้อมูลด้านสาธารณสุข เอกสารตรวจสุขภาพ เอกสารเกี่ยวกับอสังหาริมทรัพย์ และโปรโมชั่นต่างๆ ลักษณะการปรับแต่งเนื้อหาให้เข้ากับกลุ่มเป้าหมายในท้องถิ่นเช่นนี้เพิ่มโอกาสที่เหยื่อจะเปิดไฟล์โดยไม่ทันระวังตัว
ห่วงโซ่การโจมตีหลายขั้นตอน
เมื่อเหยื่อเรียกใช้งานไฟล์ Inno Setup ที่เป็นอันตราย กระบวนการโจมตีจะเริ่มต้นดังนี้
- DLL Sideloading — ผู้โจมตีใช้โปรแกรมของ Tencent ที่มีลายเซ็นดิจิทัลถูกต้อง (Signed Executable) เป็นช่องทางในการโหลด DLL อันตราย เทคนิคนี้ช่วยหลบเลี่ยงการตรวจจับจาก Endpoint Security เนื่องจาก Process ต้นทางดูน่าเชื่อถือ
- Shellcode ที่ซ่อนในไฟล์ PNG — Payload ขั้นถัดไปทำการถอดรหัส Shellcode ที่ถูกซ่อนอยู่ภายในไฟล์รูปภาพ PNG ซึ่งเป็นเทคนิคที่ช่วยหลีกเลี่ยงการตรวจจับของระบบ Network Security และ Antivirus ที่ไม่ได้ตรวจสอบเนื้อหาภายในไฟล์รูปภาพอย่างละเอียด
- BYOVD ผ่านไดรเวอร์ที่มีช่องโหว่ — มัลแวร์ติดตั้งไดรเวอร์ ardrv.sys ซึ่งเกี่ยวข้องกับผลิตภัณฑ์ OPSWAT AppRemover และมีช่องโหว่ที่ถูกติดตาม CVE-2026-36425 เทคนิค Bring Your Own Vulnerable Driver (BYOVD) นี้ถูกใช้เพื่อปิดการทำงานของเครื่องมือความปลอดภัยบนเครื่องเหยื่อในระดับ Kernel
- Process Injection และการติดตั้ง SparkRAT — ขั้นตอนสุดท้ายทำการ Reflectively Load SparkRAT เข้าไปใน Process ของ Windows ที่ถูกต้องตามกฎหมาย เพื่อซ่อนการทำงานของมัลแวร์ภายในโปรเซสที่ดูน่าเชื่อถือ
เกี่ยวกับ SparkRAT
SparkRAT เป็น Remote Access Trojan แบบ Open-source ที่เขียนด้วยภาษา Go ซึ่งถูกนำมาใช้ในแคมเปญโจมตีหลายครั้งทั่วโลก เนื่องจากมีความสามารถหลากหลาย รองรับหลาย Platform และตรวจจับได้ยากเมื่อถูกดัดแปลง เมื่อติดตั้งสำเร็จ ผู้โจมตีจะได้รับความสามารถควบคุมเครื่องเหยื่อจากระยะไกลอย่างเต็มรูปแบบ
ผลกระทบที่อาจเกิดขึ้น
- การออกแบบไฟล์ล่อให้สอดคล้องกับบริบทท้องถิ่นของกัมพูชาอย่างแนบเนียนเพิ่มอัตราความสำเร็จของการฟิชชิง เนื่องจากเหยื่อมีแนวโน้มไว้วางใจเนื้อหาที่ดูเกี่ยวข้องกับชีวิตประจำวันหรือหน่วยงานที่คุ้นเคย
- เทคนิค BYOVD ที่ปิดการทำงานของ Security Tool ก่อนเข้าสู่ขั้นตอนติดตั้งมัลแวร์หลักทำให้การป้องกันด้วย Endpoint Protection ทั่วไปมีประสิทธิภาพลดลงอย่างมาก เนื่องจากไดรเวอร์ที่มีช่องโหว่สามารถทำงานในระดับ Kernel ซึ่งมีสิทธิ์สูงกว่า Security Software ส่วนใหญ่
- การซ่อน Shellcode ในไฟล์ PNG และการทำ DLL Sideloading ผ่านโปรแกรมที่มีลายเซ็นถูกต้องเป็นเทคนิคที่ออกแบบมาเพื่อหลบเลี่ยงทั้ง Signature-based Detection และ Behavioral Detection ทำให้ตรวจจับได้ยากด้วยเครื่องมือความปลอดภัยแบบดั้งเดิม
- เมื่อ SparkRAT ติดตั้งสำเร็จ ผู้โจมตีจะมีความสามารถควบคุมเครื่องเหยื่อจากระยะไกลได้อย่างเต็มรูปแบบ ซึ่งอาจนำไปสู่การขโมยข้อมูล การสอดแนม หรือการใช้เครื่องที่ถูกบุกรุกเป็นฐานในการโจมตีระบบอื่นในเครือข่ายต่อไป
สิ่งที่องค์กรควรทำ
- สร้างความตระหนักรู้ให้พนักงานเกี่ยวกับอีเมลฟิชชิงที่แนบไฟล์ Installer หรือ Archive โดยเฉพาะเนื้อหาที่อ้างว่าเป็นประกาศราชการ เอกสารสุขภาพ หรือเอกสารอสังหาริมทรัพย์จากผู้ส่งที่ไม่คุ้นเคยหรือไม่คาดคิดว่าจะได้รับ
- ตรวจสอบและอัปเดตไดรเวอร์ที่มีช่องโหว่รู้จัก โดยเฉพาะ ardrv.sys (CVE-2026-36425) ที่เกี่ยวข้องกับ OPSWAT AppRemover และพิจารณาบล็อกไดรเวอร์ที่ไม่จำเป็นด้วยนโยบาย Attack Surface Reduction หรือ Microsoft Vulnerable Driver Blocklist
- เฝ้าระวังกิจกรรม DLL Sideloading ผ่าน Process ที่มีลายเซ็นถูกต้อง โดยตรวจสอบ Process ที่พยายามโหลดไฟล์ DLL จาก Location ที่ผิดปกติ หรือพฤติกรรมที่ไม่สอดคล้องกับการทำงานปกติของโปรแกรมนั้น
- ตรวจสอบ Endpoint Detection and Response (EDR) ว่าสามารถตรวจจับเทคนิค BYOVD และ Process Injection ได้หรือไม่ และพิจารณาเสริมการป้องกันในระดับ Kernel เพิ่มเติมหากจำเป็น
แนวทางลดความเสี่ยงระยะยาว
1. บังคับใช้ Microsoft Vulnerable Driver Blocklist และตรวจสอบไดรเวอร์ในองค์กรอย่างสม่ำเสมอ
เนื่องจากเทคนิค BYOVD เป็นวิธีที่พบได้บ่อยขึ้นเรื่อยๆ ในการโจมตีที่ต้องการปิดการทำงานของ Security Software องค์กรควรมีกระบวนการตรวจสอบไดรเวอร์ที่ติดตั้งในระบบอย่างต่อเนื่อง
2. ฝึกอบรมพนักงานให้ระวังไฟล์ล่อที่ปรับให้สอดคล้องกับบริบทท้องถิ่น
เนื่องจากผู้โจมตีในปัจจุบันลงทุนเวลาศึกษาบริบทของกลุ่มเป้าหมายอย่างละเอียด การฝึกอบรมความตระหนักรู้ด้าน Security ควรครอบคลุมตัวอย่างการโจมตีที่ใช้เนื้อหาท้องถิ่นเป็นเครื่องมือหลอกลวง
3. เสริมการตรวจจับระดับ Network สำหรับไฟล์รูปภาพที่มีขนาดหรือโครงสร้างผิดปกติ
เทคนิคการซ่อน Shellcode ในไฟล์ PNG อาจทิ้งร่องรอยที่ตรวจจับได้ผ่านการวิเคราะห์โครงสร้างไฟล์อย่างละเอียด ซึ่งเครื่องมือ Network Detection บางประเภทสามารถช่วยระบุความผิดปกติเหล่านี้ได้
4. ติดตาม Threat Intelligence เกี่ยวกับ SparkRAT และมัลแวร์ Family ที่เกี่ยวข้องอย่างสม่ำเสมอ
เนื่องจาก SparkRAT เป็นเครื่องมือ Open-source ที่มีการพัฒนาต่อยอดอย่างต่อเนื่องและถูกใช้ในหลายแคมเปญทั่วโลก การติดตาม IOC และรูปแบบพฤติกรรมล่าสุดช่วยให้ตรวจจับการโจมตีได้เร็วขึ้น
วิเคราะห์ในมุมมองจาก TXEC
แคมเปญนี้สะท้อนแนวโน้มที่ TXEC เฝ้าติดตามมาอย่างต่อเนื่องเกี่ยวกับการผสมผสานเทคนิคหลบเลี่ยงการตรวจจับหลายชั้นในการโจมตีเดียว ตั้งแต่การออกแบบไฟล์ล่อเชิงบริบท การใช้โปรแกรมที่มีลายเซ็นถูกต้องเป็นช่องทางโจมตี การซ่อน Payload ในไฟล์รูปภาพ ไปจนถึงการใช้ไดรเวอร์ที่มีช่องโหว่ปิดการทำงานของระบบป้องกัน แต่ละขั้นตอนถูกออกแบบมาเพื่อเอาชนะชั้นการป้องกันที่แตกต่างกัน ซึ่งแสดงถึงระดับความซับซ้อนและการลงทุนของผู้โจมตีที่เพิ่มขึ้นอย่างต่อเนื่อง
TXEC มองว่าแม้แคมเปญนี้จะมุ่งเป้าไปที่กัมพูชาโดยเฉพาะ แต่เทคนิคที่ใช้ทั้งหมด ไม่ว่าจะเป็น DLL Sideloading, Shellcode-in-Image และ BYOVD ล้วนเป็นเทคนิคสากลที่สามารถนำมาปรับใช้กับกลุ่มเป้าหมายในภูมิภาคอื่นได้ รวมถึงประเทศไทย องค์กรในไทยจึงควรพิจารณาแคมเปญลักษณะนี้เป็นตัวอย่างเพื่อทบทวนความสามารถของ Endpoint Security ในการตรวจจับเทคนิคหลบเลี่ยงหลายชั้น ไม่ใช่พึ่งพา Signature-based Detection เพียงอย่างเดียว
รู้ก่อน ตรวจพบเร็ว ลดความเสียหายได้มากกว่า
[ แหล่งอ้างอิง: Acronis Threat Research Unit, SecurityOnline ]