นักวิเคราะห์จาก Internet Storm Center (ISC/SANS) เปิดเผยแคมเปญ Phishing ที่ใช้เทคนิค Polymorphism เปลี่ยน Source Code ของหน้า Credential-stealing ใหม่ทุกครั้งที่มีการเปิดหน้าเว็บ แม้หน้าตาที่ผู้ใช้เห็นจะยังคงคุ้นเคยและทำงานเหมือนเดิมทุกประการ จากการทดสอบโหลดหน้าเดียวกัน 50 ครั้ง นักวิเคราะห์พบว่าทุกตัวอย่างมีค่า SHA-256 แตกต่างกันโดยสิ้นเชิง ซึ่งบั่นทอนประสิทธิภาพของการตรวจจับด้วย File Hash หรือ Static Signature ที่ระบบป้องกันจำนวนมากยังคงพึ่งพาอยู่
จุดเริ่มต้นของการค้นพบ
การตรวจสอบเริ่มต้นจากข้อความ Phishing ที่ถูกส่งเข้าสู่ Handler Inbox ของ ISC ซึ่งมีลิงก์เว็บแนบมาด้วย เมื่อนักวิเคราะห์เปิดลิงก์ในครั้งแรก หน้าเว็บไม่ได้แสดงหน้า Login ตามที่คาดไว้ แต่ Browser กลับค้างประมาณ 30 วินาทีและใช้ CPU Core หนึ่งตัวเต็มกำลัง บ่งชี้ว่าปัญหาอยู่ที่ตัวหน้าเว็บเอง ไม่ใช่ที่ Hosting Server เมื่อนักวิเคราะห์กลับไปเข้าถึงที่อยู่เดิมอีกครั้ง หน้าเว็บกลับโหลดได้ตามปกติ จุดสังเกตนี้นำไปสู่การทดสอบเชิงลึกเพิ่มเติม
เทคนิค Polymorphic ที่พบ
ความแตกต่างในทุกครั้งที่โหลด
จากการทดสอบ Fetch หน้า Phishing เดียวกัน 50 ครั้ง นักวิเคราะห์พบว่า
- ทุกตัวอย่างมีค่า SHA-256 แตกต่างกันทั้งหมด
- พบ Page Title ที่แตกต่างกันถึง 21 รูปแบบ
- โค้ดมีการสลับลำดับฟังก์ชัน เปลี่ยนชื่อตัวแปร และคำนวณค่าตัวเลขด้วยวิธีการที่แตกต่างกันในทุกครั้งที่โหลด
การเปลี่ยนแปลงไม่ได้จำกัดอยู่เพียง JavaScript Layer แรกเท่านั้น แต่หลังจากถอดรหัส (Decode) แล้ว พบว่า HTML ทั้ง 50 หน้าก็แตกต่างกันด้วยเช่นกัน ทั้งชื่อ Form, Input, CSS Class, Element ID, พารามิเตอร์รูปภาพ และที่น่าสนใจคือมีการแทรก Zero-width Character ไว้ในข้อความที่มองเห็นได้บนหน้าเว็บ ซึ่งเป็นเทคนิคที่เคยพบในแคมเปญ Phishing ลักษณะอื่นมาก่อนเพื่อหลบเลี่ยงการตรวจจับด้วย String Matching
แม้โค้ดเบื้องหลังจะเปลี่ยนแปลงในทุกครั้งที่โหลด แต่ผลลัพธ์ที่ผู้ใช้เห็นยังคงเป็นแบบฟอร์มขโมย Credential ที่ทำงานเหมือนกันทุกประการ นี่คือแก่นของเทคนิค Polymorphism ที่ทำให้โค้ดดูใหม่โดยไม่เปลี่ยนวัตถุประสงค์ของการโจมตี
ข้อบกพร่องที่เผยให้เห็นกลไกเบื้องหลัง
ตัวอย่างแรกที่ทำให้ Browser ค้างเกิดจากข้อผิดพลาดในโค้ด โดยมี Decoding Loop 2 ชุดใช้ตัวแปร k ร่วมกันโดยไม่ได้ตั้งใจ ทำให้ Loop วนเวียนอยู่ระหว่างค่า 48 และ 49 อย่างไม่สิ้นสุด แทนที่จะสามารถโหลดหน้า Phishing ให้สำเร็จได้ หลังนักวิเคราะห์แก้ไขให้ Loop ภายในมีตัวแปรนับของตนเองแยกต่างหาก การถอดรหัสจึงดำเนินไปได้สำเร็จและแสดงแบบฟอร์มขโมย Credential ออกมา
จากตัวอย่างทั้งหมดประมาณ 56 ครั้ง รวมการทดสอบเบื้องต้น พบข้อบกพร่องลักษณะเดียวกันเพียง 2 ครั้ง ซึ่งไม่มากพอที่จะคำนวณอัตราความผิดพลาดที่แม่นยำ แต่ก็เพียงพอที่จะแสดงให้เห็นว่ากระบวนการสร้างโค้ดอัตโนมัตินี้สามารถส่งผลกระทบต่อผู้โจมตีเองได้เช่นกัน ไม่ใช่เพียงสร้างอุปสรรคให้กับนักวิเคราะห์และระบบตรวจจับอัตโนมัติเท่านั้น
รายงานของ ISC ระบุว่ายังไม่มีหลักฐานยืนยันว่าโค้ดเหล่านี้ถูกสร้างโดย AI หรือ Large Language Model (LLM) แบบ Real-time แม้จะเป็นไปได้ในทางเทคนิค แต่รูปแบบการเปลี่ยนแปลงที่เป็นระบบและข้อผิดพลาดด้าน Variable Scope ที่เกิดขึ้นซ้ำ สอดคล้องกับพฤติกรรมของเครื่องมือ Obfuscation แบบทั่วไปที่สุ่มชื่อตัวแปรและลำดับโค้ดมากกว่า
Indicators of Compromise (IoCs)
- ▸ Domain:
addresses[.]performs[.]vu— Domain ที่ใช้ Host หน้า Phishing แบบ Polymorphic - ▸ URL:
hxxps[:]//addresses[.]performs[.]vu/communications.html?good=[— ลิงก์ Phishing ที่พบในข้อความที่วิเคราะห์
หมายเหตุ: IP Address และ Domain ถูก Defang โดยเจตนา (เช่น [.]) เพื่อป้องกันการ Resolve หรือสร้าง Hyperlink โดยไม่ตั้งใจ ควร Re-fang เฉพาะภายใน Threat Intelligence Platform ที่ควบคุมได้ เช่น MISP, VirusTotal หรือ SIEM ขององค์กรเท่านั้น
ผลกระทบที่อาจเกิดขึ้น
- ระบบป้องกันที่พึ่งพา File Hash, Static String หรือ Signature แบบเดิมมีประสิทธิภาพลดลงอย่างมีนัยสำคัญ เนื่องจากไม่มีตัวอย่างใดที่ซ้ำกันให้ใช้อ้างอิงในการ Block แม้จะเป็นแคมเปญเดียวกันก็ตาม
- ผู้ใช้งานที่ตกเป็นเหยื่อยังคงเห็นหน้า Login ที่คุ้นเคยและทำงานได้ตามปกติ ทำให้ยากต่อการสังเกตด้วยตาเปล่าว่ากำลังเผชิญกับหน้า Phishing
- หากบัญชีถูกขโมย Credential สำเร็จ ความเสี่ยงไม่จบเพียงแค่รหัสผ่านรั่วไหล แต่อาจรวมถึง Session Token ที่ถูกขโมยไปด้วยในกรณีที่แคมเปญมีความสามารถขโมย Session ร่วมด้วย ซึ่งการเปลี่ยนรหัสผ่านเพียงอย่างเดียวไม่เพียงพอต่อการควบคุมความเสียหาย
- เทคนิคนี้สะท้อนแนวโน้มที่ผู้โจมตี Phishing กำลังยกระดับความซับซ้อนของเครื่องมือ Obfuscation ซึ่งอาจถูกนำไปใช้ในแคมเปญอื่นในอนาคต ไม่จำกัดเฉพาะกลุ่มที่พบในรายงานนี้
สิ่งที่องค์กรควรทำ
- ใช้ Behavior-based Detection, URL Analysis, DOM Structure และ Network Behavior ร่วมกัน แทนการพึ่งพา File Hash หรือ Signature เพียงอย่างเดียวในการตรวจจับ Phishing
- ให้ความรู้พนักงานเกี่ยวกับการตรวจสอบ URL ปลายทางก่อนกรอกข้อมูล Credential และหลีกเลี่ยงการคลิกลิงก์จากอีเมลหรือข้อความที่ไม่คาดคิด แม้หน้าเว็บจะดูคุ้นเคยก็ตาม
- หากพบสัญญาณว่าบัญชีถูก Phishing ให้เปลี่ยน Password พร้อม Revoke Active Session และ Token ทั้งหมดทันที ไม่ควรสันนิษฐานว่าการเปลี่ยนรหัสผ่านเพียงอย่างเดียวเพียงพอต่อการควบคุมความเสียหาย
- ตรวจสอบ Log การเข้าถึง Domain และ URL ตาม IoC ที่เปิดเผยในรายงาน เพื่อประเมินว่าองค์กรเคยมีการเข้าถึงโครงสร้างพื้นฐานที่เกี่ยวข้องหรือไม่
แนวทางลดความเสี่ยงระยะยาว
1. ลงทุนในระบบ Email Filtering ที่ผสาน URL Analysis และ Behavior-based Inspection
เนื่องจากการตรวจจับด้วย Static Signature เพียงอย่างเดียวไม่เพียงพอสำหรับแคมเปญที่ใช้เทคนิค Polymorphic ลักษณะนี้อีกต่อไป
2. เตรียมแผนรับมือ Account Compromise ที่ครอบคลุมมากกว่าการเปลี่ยนรหัสผ่าน
องค์กรควรมีกระบวนการ Revoke Session และ Token โดยอัตโนมัติเมื่อพบสัญญาณว่าบัญชีอาจถูก Phishing เพื่อลดช่วงเวลาที่ผู้โจมตีสามารถใช้ Session ที่ถูกขโมยได้
3. ฝึกอบรมพนักงานให้ยืนยัน Sign-in Prompt ที่ไม่คาดคิดผ่านช่องทางที่รู้จักแทนการคลิกลิงก์ในข้อความ
เพื่อลดโอกาสที่พนักงานจะกรอกข้อมูลลงในหน้า Phishing แม้หน้าตาจะดูเหมือนหน้า Login จริงทุกประการ
4. ติดตามพัฒนาการของเทคนิค Obfuscation และ Polymorphism ในแคมเปญ Phishing อย่างต่อเนื่อง
เพื่อปรับปรุงแนวทางการตรวจจับให้ทันกับวิวัฒนาการของผู้โจมตี ซึ่งมีแนวโน้มนำเทคนิคหลบเลี่ยงที่ซับซ้อนขึ้นมาใช้อย่างต่อเนื่อง
วิเคราะห์ในมุมมองจาก TXEC
แคมเปญ Phishing แบบ Polymorphic นี้สะท้อนแนวโน้มสำคัญที่ TXEC เฝ้าติดตามมาโดยตลอด นั่นคือการที่ผู้โจมตีปรับปรุงเทคนิคการหลบเลี่ยงการตรวจจับให้ซับซ้อนขึ้นอย่างต่อเนื่อง จากเดิมที่ Static Indicator เช่น File Hash หรือ Domain เพียงพอสำหรับการ Block ภัยคุกคาม มาสู่ยุคที่โค้ดเปลี่ยนแปลงในทุกครั้งที่มีการเข้าถึง ทำให้ Indicator แบบ Static มีอายุการใช้งานสั้นลงอย่างมาก
ที่น่าสนใจเป็นพิเศษคือข้อบกพร่องที่นักวิเคราะห์พบในกระบวนการสร้างโค้ดของผู้โจมตีเอง ซึ่งแสดงให้เห็นว่าแม้เทคนิคการหลบเลี่ยงจะซับซ้อนเพียงใด ก็ยังมีจุดอ่อนที่นักวิเคราะห์สามารถใช้ประโยชน์ในการศึกษาและทำความเข้าใจกลไกเบื้องหลังได้ TXEC มองว่าองค์กรควรปรับกระบวนการป้องกัน Phishing ให้เน้นที่พฤติกรรมและรูปแบบเชิงโครงสร้างที่คงอยู่แม้โค้ดจะเปลี่ยนแปลง เช่น รูปแบบการส่ง Form หรือ Hosting Pattern แทนการพึ่งพา Signature ที่ตายตัวเพียงอย่างเดียว ซึ่งสอดคล้องกับแนวทางการป้องกันภัยคุกคามที่ TXEC แนะนำมาอย่างต่อเนื่องสำหรับภัยคุกคามที่มีความสามารถในการปรับเปลี่ยนตัวเอง
รู้ก่อน ตรวจพบเร็ว ลดความเสียหายได้มากกว่า
[ แหล่งอ้างอิง: Cyber Security News, Internet Storm Center (SANS) ]