กลับไปหน้าข่าวสาร

พบแคมเปญมัลแวร์มุ่งเป้ากัมพูชา ซ่อน Shellcode ในไฟล์ PNG หลบเลี่ยงการตรวจจับ ก่อนติดตั้ง SparkRAT

แชร์:

Acronis Threat Research Unit (TRU) เปิดเผยแคมเปญมัลแวร์ที่มุ่งเป้าไปยังบุคคลและองค์กรในกัมพูชา โดยผู้ไม่ประสงค์ดีออกแบบไฟล์ล่อให้สอดคล้องกับบริบทท้องถิ่นอย่างแนบเนียน เช่น ประกาศหน่วยงานรัฐบาล ข้อมูลสาธารณสุข เอกสารตรวจสุขภาพ เอกสารอสังหาริมทรัพย์ และโปรโมชั่นต่างๆ เพื่อหลอกล่อเหยื่อ ก่อนนำไปสู่กระบวนการโจมตีหลายขั้นตอนที่ซับซ้อน ปิดท้ายด้วยการติดตั้ง SparkRAT ซึ่งเป็น Remote Access Trojan แบบ Open-source


รายละเอียดแคมเปญ


การเข้าถึงเหยื่อผ่านไฟล์ล่อเชิงบริบท (Localized Lures)


ผู้โจมตีกระจายไฟล์ผ่านอีเมลฟิชชิงที่แนบไฟล์บีบอัด โดยออกแบบเนื้อหาให้สอดคล้องกับบริบทของกัมพูชาโดยเฉพาะ ไม่ว่าจะเป็นประกาศจากหน่วยงานรัฐบาล ข้อมูลด้านสาธารณสุข เอกสารตรวจสุขภาพ เอกสารเกี่ยวกับอสังหาริมทรัพย์ และโปรโมชั่นต่างๆ ลักษณะการปรับแต่งเนื้อหาให้เข้ากับกลุ่มเป้าหมายในท้องถิ่นเช่นนี้เพิ่มโอกาสที่เหยื่อจะเปิดไฟล์โดยไม่ทันระวังตัว


ห่วงโซ่การโจมตีหลายขั้นตอน


เมื่อเหยื่อเรียกใช้งานไฟล์ Inno Setup ที่เป็นอันตราย กระบวนการโจมตีจะเริ่มต้นดังนี้


  • DLL Sideloading — ผู้โจมตีใช้โปรแกรมของ Tencent ที่มีลายเซ็นดิจิทัลถูกต้อง (Signed Executable) เป็นช่องทางในการโหลด DLL อันตราย เทคนิคนี้ช่วยหลบเลี่ยงการตรวจจับจาก Endpoint Security เนื่องจาก Process ต้นทางดูน่าเชื่อถือ
  • Shellcode ที่ซ่อนในไฟล์ PNG — Payload ขั้นถัดไปทำการถอดรหัส Shellcode ที่ถูกซ่อนอยู่ภายในไฟล์รูปภาพ PNG ซึ่งเป็นเทคนิคที่ช่วยหลีกเลี่ยงการตรวจจับของระบบ Network Security และ Antivirus ที่ไม่ได้ตรวจสอบเนื้อหาภายในไฟล์รูปภาพอย่างละเอียด
  • BYOVD ผ่านไดรเวอร์ที่มีช่องโหว่ — มัลแวร์ติดตั้งไดรเวอร์ ardrv.sys ซึ่งเกี่ยวข้องกับผลิตภัณฑ์ OPSWAT AppRemover และมีช่องโหว่ที่ถูกติดตาม CVE-2026-36425 เทคนิค Bring Your Own Vulnerable Driver (BYOVD) นี้ถูกใช้เพื่อปิดการทำงานของเครื่องมือความปลอดภัยบนเครื่องเหยื่อในระดับ Kernel
  • Process Injection และการติดตั้ง SparkRAT — ขั้นตอนสุดท้ายทำการ Reflectively Load SparkRAT เข้าไปใน Process ของ Windows ที่ถูกต้องตามกฎหมาย เพื่อซ่อนการทำงานของมัลแวร์ภายในโปรเซสที่ดูน่าเชื่อถือ


เกี่ยวกับ SparkRAT


SparkRAT เป็น Remote Access Trojan แบบ Open-source ที่เขียนด้วยภาษา Go ซึ่งถูกนำมาใช้ในแคมเปญโจมตีหลายครั้งทั่วโลก เนื่องจากมีความสามารถหลากหลาย รองรับหลาย Platform และตรวจจับได้ยากเมื่อถูกดัดแปลง เมื่อติดตั้งสำเร็จ ผู้โจมตีจะได้รับความสามารถควบคุมเครื่องเหยื่อจากระยะไกลอย่างเต็มรูปแบบ


ผลกระทบที่อาจเกิดขึ้น


  1. การออกแบบไฟล์ล่อให้สอดคล้องกับบริบทท้องถิ่นของกัมพูชาอย่างแนบเนียนเพิ่มอัตราความสำเร็จของการฟิชชิง เนื่องจากเหยื่อมีแนวโน้มไว้วางใจเนื้อหาที่ดูเกี่ยวข้องกับชีวิตประจำวันหรือหน่วยงานที่คุ้นเคย
  2. เทคนิค BYOVD ที่ปิดการทำงานของ Security Tool ก่อนเข้าสู่ขั้นตอนติดตั้งมัลแวร์หลักทำให้การป้องกันด้วย Endpoint Protection ทั่วไปมีประสิทธิภาพลดลงอย่างมาก เนื่องจากไดรเวอร์ที่มีช่องโหว่สามารถทำงานในระดับ Kernel ซึ่งมีสิทธิ์สูงกว่า Security Software ส่วนใหญ่
  3. การซ่อน Shellcode ในไฟล์ PNG และการทำ DLL Sideloading ผ่านโปรแกรมที่มีลายเซ็นถูกต้องเป็นเทคนิคที่ออกแบบมาเพื่อหลบเลี่ยงทั้ง Signature-based Detection และ Behavioral Detection ทำให้ตรวจจับได้ยากด้วยเครื่องมือความปลอดภัยแบบดั้งเดิม
  4. เมื่อ SparkRAT ติดตั้งสำเร็จ ผู้โจมตีจะมีความสามารถควบคุมเครื่องเหยื่อจากระยะไกลได้อย่างเต็มรูปแบบ ซึ่งอาจนำไปสู่การขโมยข้อมูล การสอดแนม หรือการใช้เครื่องที่ถูกบุกรุกเป็นฐานในการโจมตีระบบอื่นในเครือข่ายต่อไป


สิ่งที่องค์กรควรทำ


  1. สร้างความตระหนักรู้ให้พนักงานเกี่ยวกับอีเมลฟิชชิงที่แนบไฟล์ Installer หรือ Archive โดยเฉพาะเนื้อหาที่อ้างว่าเป็นประกาศราชการ เอกสารสุขภาพ หรือเอกสารอสังหาริมทรัพย์จากผู้ส่งที่ไม่คุ้นเคยหรือไม่คาดคิดว่าจะได้รับ
  2. ตรวจสอบและอัปเดตไดรเวอร์ที่มีช่องโหว่รู้จัก โดยเฉพาะ ardrv.sys (CVE-2026-36425) ที่เกี่ยวข้องกับ OPSWAT AppRemover และพิจารณาบล็อกไดรเวอร์ที่ไม่จำเป็นด้วยนโยบาย Attack Surface Reduction หรือ Microsoft Vulnerable Driver Blocklist
  3. เฝ้าระวังกิจกรรม DLL Sideloading ผ่าน Process ที่มีลายเซ็นถูกต้อง โดยตรวจสอบ Process ที่พยายามโหลดไฟล์ DLL จาก Location ที่ผิดปกติ หรือพฤติกรรมที่ไม่สอดคล้องกับการทำงานปกติของโปรแกรมนั้น
  4. ตรวจสอบ Endpoint Detection and Response (EDR) ว่าสามารถตรวจจับเทคนิค BYOVD และ Process Injection ได้หรือไม่ และพิจารณาเสริมการป้องกันในระดับ Kernel เพิ่มเติมหากจำเป็น


แนวทางลดความเสี่ยงระยะยาว


1. บังคับใช้ Microsoft Vulnerable Driver Blocklist และตรวจสอบไดรเวอร์ในองค์กรอย่างสม่ำเสมอ

เนื่องจากเทคนิค BYOVD เป็นวิธีที่พบได้บ่อยขึ้นเรื่อยๆ ในการโจมตีที่ต้องการปิดการทำงานของ Security Software องค์กรควรมีกระบวนการตรวจสอบไดรเวอร์ที่ติดตั้งในระบบอย่างต่อเนื่อง


2. ฝึกอบรมพนักงานให้ระวังไฟล์ล่อที่ปรับให้สอดคล้องกับบริบทท้องถิ่น

เนื่องจากผู้โจมตีในปัจจุบันลงทุนเวลาศึกษาบริบทของกลุ่มเป้าหมายอย่างละเอียด การฝึกอบรมความตระหนักรู้ด้าน Security ควรครอบคลุมตัวอย่างการโจมตีที่ใช้เนื้อหาท้องถิ่นเป็นเครื่องมือหลอกลวง


3. เสริมการตรวจจับระดับ Network สำหรับไฟล์รูปภาพที่มีขนาดหรือโครงสร้างผิดปกติ

เทคนิคการซ่อน Shellcode ในไฟล์ PNG อาจทิ้งร่องรอยที่ตรวจจับได้ผ่านการวิเคราะห์โครงสร้างไฟล์อย่างละเอียด ซึ่งเครื่องมือ Network Detection บางประเภทสามารถช่วยระบุความผิดปกติเหล่านี้ได้


4. ติดตาม Threat Intelligence เกี่ยวกับ SparkRAT และมัลแวร์ Family ที่เกี่ยวข้องอย่างสม่ำเสมอ

เนื่องจาก SparkRAT เป็นเครื่องมือ Open-source ที่มีการพัฒนาต่อยอดอย่างต่อเนื่องและถูกใช้ในหลายแคมเปญทั่วโลก การติดตาม IOC และรูปแบบพฤติกรรมล่าสุดช่วยให้ตรวจจับการโจมตีได้เร็วขึ้น


วิเคราะห์ในมุมมองจาก TXEC


แคมเปญนี้สะท้อนแนวโน้มที่ TXEC เฝ้าติดตามมาอย่างต่อเนื่องเกี่ยวกับการผสมผสานเทคนิคหลบเลี่ยงการตรวจจับหลายชั้นในการโจมตีเดียว ตั้งแต่การออกแบบไฟล์ล่อเชิงบริบท การใช้โปรแกรมที่มีลายเซ็นถูกต้องเป็นช่องทางโจมตี การซ่อน Payload ในไฟล์รูปภาพ ไปจนถึงการใช้ไดรเวอร์ที่มีช่องโหว่ปิดการทำงานของระบบป้องกัน แต่ละขั้นตอนถูกออกแบบมาเพื่อเอาชนะชั้นการป้องกันที่แตกต่างกัน ซึ่งแสดงถึงระดับความซับซ้อนและการลงทุนของผู้โจมตีที่เพิ่มขึ้นอย่างต่อเนื่อง


TXEC มองว่าแม้แคมเปญนี้จะมุ่งเป้าไปที่กัมพูชาโดยเฉพาะ แต่เทคนิคที่ใช้ทั้งหมด ไม่ว่าจะเป็น DLL Sideloading, Shellcode-in-Image และ BYOVD ล้วนเป็นเทคนิคสากลที่สามารถนำมาปรับใช้กับกลุ่มเป้าหมายในภูมิภาคอื่นได้ รวมถึงประเทศไทย องค์กรในไทยจึงควรพิจารณาแคมเปญลักษณะนี้เป็นตัวอย่างเพื่อทบทวนความสามารถของ Endpoint Security ในการตรวจจับเทคนิคหลบเลี่ยงหลายชั้น ไม่ใช่พึ่งพา Signature-based Detection เพียงอย่างเดียว


รู้ก่อน ตรวจพบเร็ว ลดความเสียหายได้มากกว่า


[ แหล่งอ้างอิง: Acronis Threat Research Unit, SecurityOnline ]