กลับไปหน้าข่าวสาร

แคมเปญ Agent Tesla ใช้ Emoji แฝงโค้ด JScript ขโมย Credentials จากแอปกว่า 40 รายการ

แชร์:

นักวิจัยด้านความปลอดภัยเปิดเผยแคมเปญ Business Email Compromise (BEC) ที่มุ่งเป้าไปยังฝ่ายการเงินขององค์กร โดยแพร่กระจาย Agent Tesla เวอร์ชัน 4 ผ่านไฟล์แนบที่ปลอมเป็นการแจ้งเตือนการชำระเงินแบบ SWIFT จากธนาคาร Metropolitan Bank and Trust Company ซึ่งเป็นสถาบันการเงินที่มีตัวตนจริงในประเทศฟิลิปปินส์ จุดที่ทำให้แคมเปญนี้แตกต่างจากมัลแวร์ทั่วไปคือเทคนิคการซ่อนโค้ดที่ไม่เคยพบเห็นบ่อยนัก นั่นคือการแทรก อักขระ Unicode Emoji จำนวนมากลงในตัวโค้ด JScript โดยตรง


รายละเอียดการโจมตี


ไฟล์แนบที่ใช้ในแคมเปญนี้มีชื่อว่า "SWIFT Payment Maker 103 – 10.06.26.JS" ขนาดไฟล์ประมาณ 6.94 MB ซึ่งเป็นไฟล์ JScript ที่ทำหน้าที่เป็น Dropper จุดเด่นของไฟล์นี้คือเนื้อโค้ดถูกแทรกด้วยอักขระ Unicode Emoji จำนวนมาก เช่น รูปหัวใจและหยดน้ำ สอดแทรกอยู่ตลอดทั้งไฟล์ เทคนิคนี้อาศัยข้อเท็จจริงที่ว่า JScript Interpreter ของ Windows Script Host จะข้าม (Ignore) อักขระเหล่านี้ในขั้นตอน Parse โค้ด ทำให้ Script ยังคงทำงานได้ตามปกติทุกประการ ขณะที่โครงสร้างของโค้ดที่ปรากฏต่อนักวิเคราะห์หรือเครื่องมือตรวจจับแบบ Text-based/Signature-based กลับถูกทำให้อ่านและวิเคราะห์ได้ยากขึ้นอย่างมาก


ห่วงโซ่การโจมตีดำเนินไปในลักษณะ JScript → DonutLoader Shellcode → การฝัง MSIL แบบ Reflective In-memory Injection ซึ่งออกแบบมาเพื่อให้ Payload สุดท้ายไม่เคยถูกเขียนลง Disk เลย ลดโอกาสที่เครื่องมือ Endpoint Protection แบบดั้งเดิมที่พึ่งพาการสแกนไฟล์บน Disk จะตรวจพบ


Payload สุดท้ายเป็น .NET Infostealer ที่ผ่านการ Obfuscate ด้วย ConfuserEx ซึ่งถูกตั้งค่าให้กวาดเก็บ Credential จาก แอปพลิเคชันมากกว่า 40 รายการ ครอบคลุมข้อมูล Login จากเบราว์เซอร์ อีเมล ข้อมูลการส่งข้อความ และ Windows Secrets ก่อนส่งข้อมูลที่ขโมยได้ออกไปผ่าน FTP ไปยัง Domain เดียวที่ผู้โจมตีควบคุมอยู่ ข้อมูลที่ได้จากแคมเปญนี้สามารถนำไปใช้ต่อยอดทั้งการยึดครองบัญชี (Account Takeover) การทำ Phishing ในขั้นต่อไป และการฉ้อโกงด้านการชำระเงิน


ระบบที่ได้รับผลกระทบ


  • ฝ่ายการเงิน ขององค์กรที่อาจได้รับอีเมลปลอมเป็นการแจ้งเตือน SWIFT Payment จาก Metropolitan Bank and Trust Company หรือธนาคารอื่นในลักษณะเดียวกัน
  • เครื่อง Windows ที่เปิดไฟล์แนบ JScript (.JS) จากอีเมลโดยไม่ผ่านการตรวจสอบ
  • บัญชีผู้ใช้งานในแอปพลิเคชันมากกว่า 40 รายการ ครอบคลุมเบราว์เซอร์ อีเมล และโปรแกรมส่งข้อความที่อาจถูกขโมย Credential


ผลกระทบที่อาจเกิดขึ้น


  1. การซ่อนโค้ดด้วย Unicode Emoji ทำให้เครื่องมือตรวจจับแบบ Text-based หรือ Signature-based ที่ไม่วิเคราะห์โครงสร้าง Script อย่างลึกซึ้งมีโอกาสพลาดการตรวจจับสูง
  2. การฝัง Payload แบบ In-memory ทำให้ไม่มีไฟล์ปรากฏบน Disk ลดประสิทธิภาพของเครื่องมือ Antivirus แบบดั้งเดิมที่พึ่งพาการสแกนไฟล์เป็นหลัก
  3. Credential ที่ถูกขโมยจากแอปมากกว่า 40 รายการเปิดทางให้ผู้โจมตีต่อยอดเป็น Account Takeover และการฉ้อโกงด้านการชำระเงินในขั้นต่อไป โดยเฉพาะเมื่อเป้าหมายคือฝ่ายการเงินที่เกี่ยวข้องกับธุรกรรมโดยตรง
  4. การปลอมเป็นธนาคารที่มีตัวตนจริงเพิ่มความน่าเชื่อถือของอีเมล Phishing ทำให้พนักงานมีแนวโน้มเปิดไฟล์แนบมากกว่าอีเมลที่ปลอมแหล่งที่มาแบบไม่มีตัวตนจริง


สิ่งที่องค์กรควรทำ


  1. บล็อกหรือจำกัดการเปิดไฟล์แนบประเภท JScript (.JS) จากอีเมลภายนอกที่ระดับ Gateway เนื่องจากไฟล์ประเภทนี้แทบไม่มีความจำเป็นทางธุรกิจในการรับผ่านอีเมล
  2. ให้ความรู้ฝ่ายการเงินเกี่ยวกับเทคนิค BEC ที่ปลอมเป็นการแจ้งเตือนการชำระเงินจากธนาคาร โดยเฉพาะอีเมลที่มีไฟล์แนบขนาดใหญ่ผิดปกติหรือชื่อไฟล์ที่มีรูปแบบแปลกตา
  3. ตรวจสอบ Outbound FTP Connection ที่ผิดปกติจากเครื่อง Endpoint ซึ่งอาจเป็นสัญญาณของการส่งข้อมูลที่ขโมยออกไปยัง Domain ของผู้โจมตี
  4. ใช้เครื่องมือ EDR ที่ตรวจสอบพฤติกรรม In-memory Injection แทนการพึ่งพา Signature-based Detection เพียงอย่างเดียว เนื่องจาก Payload สุดท้ายไม่ถูกเขียนลง Disk


แนวทางลดความเสี่ยงระยะยาว


1. ปรับปรุงเครื่องมือ Email Security Gateway ให้วิเคราะห์โครงสร้าง Script อย่างลึกซึ้งแทนการตรวจจับด้วย Signature เพียงอย่างเดียว

เนื่องจากเทคนิคการแทรก Unicode Character แสดงให้เห็นว่าผู้โจมตีพัฒนาวิธีหลบเลี่ยงการตรวจจับแบบ Text-based ได้อย่างมีประสิทธิภาพ


2. บังคับใช้นโยบาย Verification สำหรับคำขอเปลี่ยนแปลงการชำระเงินหรือแจ้งเตือน SWIFT Payment ผ่านช่องทางอื่นเสมอ

ไม่พึ่งพาการยืนยันผ่านอีเมลเพียงอย่างเดียว โดยเฉพาะสำหรับฝ่ายการเงินที่เป็นเป้าหมายหลักของแคมเปญ BEC ลักษณะนี้


3. เสริมการตรวจจับ In-memory Threat ด้วยเครื่องมือ EDR/XDR ที่ทันสมัย

เนื่องจากมัลแวร์รุ่นใหม่จำนวนมากออกแบบมาเพื่อหลีกเลี่ยงการเขียนไฟล์ลง Disk โดยเฉพาะ


4. ติดตาม Threat Intelligence เกี่ยวกับเทคนิค Obfuscation ใหม่ที่ผู้โจมตีนำมาใช้อย่างต่อเนื่อง

เนื่องจากเทคนิคการซ่อนโค้ดมีการพัฒนาอย่างรวดเร็วเพื่อหลบเลี่ยงเครื่องมือตรวจจับที่มีอยู่


วิเคราะห์ในมุมมองจาก TXEC


แคมเปญ Agent Tesla ครั้งนี้สะท้อนความคิดสร้างสรรค์ของผู้โจมตีในการหาช่องทางหลบเลี่ยงการตรวจจับที่ TXEC เฝ้าติดตามมาต่อเนื่อง การใช้ Unicode Emoji เป็นเทคนิค Obfuscation แม้จะดูเรียบง่าย แต่มีประสิทธิภาพสูงเนื่องจากอาศัยพฤติกรรมของ Interpreter ที่ข้ามอักขระเหล่านี้โดยธรรมชาติ ทำให้เครื่องมือตรวจจับที่ไม่ได้ออกแบบมาเพื่อรับมือกับเทคนิคนี้โดยเฉพาะมีโอกาสพลาดสูง


TXEC มองว่าจุดที่องค์กรควรตระหนักเป็นพิเศษคือการที่แคมเปญนี้ยังคงใช้กลยุทธ์ BEC แบบดั้งเดิมคือการปลอมเป็นสถาบันการเงินที่มีตัวตนจริงเพื่อสร้างความน่าเชื่อถือ ควบคู่กับเทคนิคทางเทคนิคที่ซับซ้อนขึ้นเรื่อยๆ สะท้อนว่าการป้องกัน BEC ในปัจจุบันต้องอาศัยทั้งมาตรการทางเทคนิคที่ทันสมัยและการให้ความรู้พนักงานควบคู่กันไป ไม่สามารถพึ่งพาอย่างใดอย่างหนึ่งเพียงอย่างเดียวได้อีกต่อไป


รู้ก่อน ตรวจพบเร็ว ลดความเสียหายได้มากกว่า


[ แหล่งอ้างอิง: CyberSecurityNews, CyberPress, GBHackers, KnowBe4 ]