นักวิจัยด้านความปลอดภัยเปิดเผยมัลแวร์ตัวใหม่ชื่อ SynkLoader ที่ถูกใช้ในแคมเปญ Phishing ผ่าน Microsoft Teams โดยผู้โจมตีปลอมตัวเป็น IT Help Desk ขององค์กรเป้าหมาย หลอกให้เหยื่อติดตั้งไฟล์ MSI ที่อ้างว่าเป็น "PowerShell Cleaner" ซึ่งโฮสต์อยู่บน Microsoft Azure เพื่อสร้างความน่าเชื่อถือ เมื่อติดตั้งสำเร็จ มัลแวร์สามารถขโมยรหัสผ่านผ่านหน้าจอ Lock Screen ปลอม และเปิดทางให้ผู้โจมตีควบคุมเครื่องจากระยะไกลได้เต็มรูปแบบ
รายละเอียดการโจมตี
การโจมตีเริ่มจากผู้โจมตีติดต่อเหยื่อผ่าน Microsoft Teams โดยปลอมตัวเป็นฝ่าย IT Help Desk ขององค์กร ก่อนหลอกให้เหยื่อดาวน์โหลดและติดตั้งไฟล์ MSI ที่อ้างว่าเป็น "PowerShell Cleaner" ซึ่งโฮสต์อยู่บน Microsoft Azure ทำให้ลิงก์ดาวน์โหลดดูน่าเชื่อถือและผ่านการตรวจสอบของระบบกรองที่พึ่งพา Reputation ของ Domain เป็นหลัก
เมื่อเหยื่อรันไฟล์ Installer จะแตกไฟล์ออกเป็น สคริปต์ PowerShell ชื่อ cleaner.ps1 และไฟล์ ZIP Archive ที่บรรจุ Python Framework, สคริปต์ Python อันตราย, Python Library ที่คอมไพล์ไว้ล่วงหน้า และไฟล์ DLL ปลอมที่เลียนแบบ Microsoft Runtime เพื่อหลบเลี่ยงการตรวจจับ
มัลแวร์ SynkLoader ประกอบด้วยโมดูลอันตรายหลายส่วนที่ทำงานร่วมกัน ได้แก่ PhishLocker ซึ่งแสดงหน้าจอ Lock Screen ปลอมของ Windows ที่เหมือนจริงเพื่อหลอกขโมยรหัสผ่าน Login ของเหยื่อ, TrafficRedirector ซึ่งสร้าง Reverse Proxy ให้ผู้โจมตีเข้าถึงบริการภายในเครือข่ายองค์กรหรือ Route Internet Traffic ผ่านเครื่องที่ติดเชื้อ, Interactive Shell (RAT) ที่ให้ผู้โจมตีรันคำสั่ง PowerShell จากระยะไกลและรับผลลัพธ์กลับได้ และ StreamMaster (VNC) ที่สตรีมหน้าจอของเหยื่อพร้อมควบคุมเมาส์และคีย์บอร์ดจากระยะไกล
จากการวิเคราะห์วันที่คอมไพล์และ Timestamp ของไฟล์ พบว่า SynkLoader ถูกคอมไพล์และเริ่มเผยแพร่ครั้งแรกราวช่วง 28 กรกฎาคม 2569 สะท้อนว่าเป็นมัลแวร์ที่เพิ่งถูกพัฒนาและนำมาใช้งานจริงเมื่อไม่นานมานี้ ความสามารถครบวงจรของ SynkLoader ทั้ง Credential Theft, Remote Control และ Network Pivoting ทำให้มีศักยภาพนำไปสู่การโจมตี Ransomware ในขั้นตอนถัดไปได้
ระบบที่ได้รับผลกระทบ
- ผู้ใช้งาน Microsoft Teams ในองค์กรที่อนุญาตให้บัญชีภายนอกติดต่อพนักงานได้โดยไม่มีการจำกัด
- เครื่อง Windows ที่พนักงานติดตั้งไฟล์ MSI "PowerShell Cleaner" ตามคำแนะนำของผู้โจมตีที่ปลอมเป็น IT Help Desk
- องค์กรที่ไม่มีกระบวนการยืนยันตัวตนของคำขอจากฝ่าย IT ผ่านช่องทางที่เชื่อถือได้อื่นนอกเหนือจาก Teams
ผลกระทบที่อาจเกิดขึ้น
- รหัสผ่าน Login ของเหยื่อถูกขโมยผ่านหน้าจอ Lock Screen ปลอมที่เหมือนจริง เปิดทางให้ผู้โจมตีเข้าถึงบัญชีและระบบอื่นที่เกี่ยวข้องต่อไป
- ความสามารถ Reverse Proxy และ Remote Shell ทำให้ผู้โจมตีเข้าถึงทรัพยากรภายในเครือข่ายองค์กรได้แม้จะอยู่นอกเครือข่าย เพิ่มความเสี่ยงต่อการโจมตีขยายวงกว้าง (Lateral Movement)
- ความสามารถ VNC ทำให้ผู้โจมตีควบคุมเครื่องเหยื่อได้เต็มรูปแบบเสมือนนั่งอยู่หน้าเครื่องเอง เปิดทางให้ดำเนินการใดๆ บนเครื่องได้ตามต้องการ
- ความสามารถครบวงจรของ SynkLoader มีศักยภาพเป็นจุดเริ่มต้นของการโจมตี Ransomware ซึ่งอาจสร้างความเสียหายรุนแรงกว่าการขโมยข้อมูลเพียงอย่างเดียว
สิ่งที่องค์กรควรทำ
- ยืนยันคำขอจากฝ่าย IT ผ่านช่องทางองค์กรที่เป็นทางการเสมอ ไม่ควรเชื่อถือคำขอที่มาผ่าน Teams เพียงอย่างเดียวโดยไม่มีการยืนยันซ้ำ
- จำกัดการติดต่อผ่าน Microsoft Teams จากบัญชีภายนอกองค์กร ผ่านการตั้งค่า External Access Policy เพื่อลดโอกาสที่ผู้โจมตีจะติดต่อพนักงานได้โดยตรง
- เฝ้าระวังการติดตั้งไฟล์ MSI, การรัน PowerShell และการสร้าง Scheduled Task ที่ผิดปกติ โดยเฉพาะที่เกิดขึ้นหลังจากได้รับการติดต่อผ่าน Teams จากบัญชีที่ไม่คุ้นเคย
- ให้ความรู้พนักงานเกี่ยวกับเทคนิค Social Engineering ที่ปลอมเป็น IT Help Desk เนื่องจากเป็นรูปแบบการโจมตีที่พบมากขึ้นผ่านแพลตฟอร์ม Collaboration Tool ในองค์กร
แนวทางลดความเสี่ยงระยะยาว
1. บังคับใช้นโยบาย External Access ที่รัดกุมสำหรับ Microsoft Teams และแพลตฟอร์ม Collaboration อื่น
จำกัดหรือปิดการติดต่อจากบัญชีภายนอกที่ไม่ได้รับอนุญาต ลดพื้นผิวการโจมตีจากช่องทางนี้โดยตรง
2. ใช้ Application Allowlisting ป้องกันการติดตั้งไฟล์ MSI ที่ไม่ได้รับอนุญาตจากแหล่งภายนอก
แม้ไฟล์จะโฮสต์อยู่บนบริการที่น่าเชื่อถืออย่าง Azure ก็ตาม ควรมีการตรวจสอบ Digital Signature และแหล่งที่มาก่อนอนุญาตให้รัน
3. จัดทำ Playbook เฉพาะสำหรับตรวจจับการปลอมตัวเป็น IT Help Desk ผ่าน Collaboration Platform
เนื่องจากรูปแบบการโจมตีลักษณะนี้มีแนวโน้มเพิ่มขึ้นในหลายแคมเปญที่ผ่านมา
4. เสริมการตรวจจับ Behavioral Detection สำหรับโมดูลลักษณะ Reverse Proxy, RAT และ VNC
เนื่องจากเป็นความสามารถที่มัลแวร์รุ่นใหม่หลายตัวเริ่มนำมาใช้ร่วมกันเพื่อควบคุมเครื่องเหยื่อแบบครบวงจร
วิเคราะห์ในมุมมองจาก TXEC
กรณีของ SynkLoader สะท้อนแนวโน้มที่ TXEC เฝ้าระวังมาต่อเนื่องคือการที่ผู้โจมตีเปลี่ยนช่องทางจากอีเมลแบบดั้งเดิมมาใช้แพลตฟอร์ม Collaboration Tool อย่าง Microsoft Teams ซึ่งพนักงานส่วนใหญ่ยังมีความไว้วางใจสูงและอาจไม่ได้ระมัดระวังเท่ากับการรับอีเมลจากภายนอก
TXEC มองว่าจุดที่องค์กรควรตระหนักเป็นพิเศษคือความสามารถครบวงจรของ SynkLoader ที่รวม Credential Theft, Network Pivoting และ Remote Control ไว้ในตัวเดียว ทำให้ความเสียหายที่อาจเกิดขึ้นไม่ได้จำกัดอยู่แค่เครื่องที่ติดเชื้อเท่านั้น แต่อาจขยายไปสู่ทั้งเครือข่ายองค์กรและนำไปสู่การโจมตี Ransomware ในขั้นตอนถัดไปได้ องค์กรจึงควรให้ความสำคัญกับการกำหนดนโยบาย External Access บน Collaboration Platform ควบคู่ไปกับการให้ความรู้พนักงานอย่างต่อเนื่อง
รู้ก่อน ตรวจพบเร็ว ลดความเสียหายได้มากกว่า
[ แหล่งอ้างอิง: BleepingComputer, Expel ]