กลับไปหน้าข่าวสาร

แคมเปญ DCRat แฝงมัลแวร์ในไฟล์ SVG ใช้ HTML Smuggling เลี่ยงการตรวจจับ โจมตีระบบ Windows

แชร์:

นักวิจัยตรวจพบแคมเปญแพร่กระจาย DCRat (DarkCrystal RAT) ที่เริ่มต้นจากอีเมล Phishing ซึ่งปลอมเป็นเอกสารแจ้งทางกฎหมายของโคลอมเบียในชื่อ "Resolución Denuncia Jurídica" และแนบไฟล์ SVG ที่ดูเหมือนรูปภาพทั่วไป แต่ภายในซ่อน JavaScript แบบ Double Base64-Encoded เอาไว้ เมื่อเหยื่อเปิดไฟล์และโต้ตอบกับหน้าเว็บปลอม JavaScript จะใช้ Browser Blob Function สร้างไฟล์ Archive ชื่อ DOC-16-ENE-2026 RESOLUCION DENUNCIA JURIDICA.7z ขึ้นมาในเครื่องผ่านเทคนิค HTML Smuggling ก่อนหลอกให้ผู้ใช้เปิดไฟล์ด้วยรหัสผ่าน 1601


กลไกการโจมตี


จุดเด่นของแคมเปญนี้คือการทำให้ระบบ Email Security ที่ตรวจสอบเพียงประเภทไฟล์แนบ (Attachment Type) มองเห็นเพียงไฟล์ SVG ที่ดูไม่เป็นอันตราย และไม่สามารถตรวจพบ Payload จริงที่ถูกประกอบขึ้นภายหลังในฝั่ง Browser ของเหยื่อ กระบวนการทำงานมีลำดับดังนี้:


  1. เหยื่อได้รับอีเมล Phishing ที่ปลอมเป็นเอกสารแจ้งทางกฎหมายของหน่วยงานโคลอมเบีย พร้อมไฟล์แนบ SVG
  2. เมื่อเปิดไฟล์ SVG โค้ด JavaScript ที่เข้ารหัสแบบ Double Base64 ซึ่งซ่อนอยู่ภายในจะเริ่มทำงาน
  3. JavaScript ใช้ Browser Blob Function สร้างไฟล์ Archive แบบมีรหัสผ่านขึ้นมาโดยตรงในเครื่องเหยื่อผ่านเทคนิค HTML Smuggling (การประกอบไฟล์อันตรายขึ้นในฝั่ง Client แทนการดาวน์โหลดไฟล์สำเร็จรูปจากเซิร์ฟเวอร์)
  4. เหยื่อถูกหลอกให้เปิดไฟล์ Archive ด้วยรหัสผ่าน 1601 ที่ระบุไว้ในหน้าเว็บปลอม
  5. หลังจากนั้นการโจมตีดำเนินต่อผ่าน DLL Sideloading และ Process Hollowing เพื่อฝัง DCRat เข้าสู่ Process ที่น่าเชื่อถือของ Windows


DCRat มีความสามารถให้ผู้ควบคุมเข้าถึงเครื่องเหยื่อจากระยะไกล รองรับ Keylogging, การเข้าถึง Disk, การรัน Plugin เพิ่มเติม และมี AMSI Bypass ในตัวเพื่อหลบเลี่ยง Windows Defender


ระบบที่ได้รับผลกระทบ


  • ผู้ใช้งาน Windows ที่เปิดไฟล์แนบ SVG จากอีเมลที่ไม่ผ่านการตรวจสอบอย่างละเอียด
  • ระบบ Email Security ที่กรองไฟล์แนบตามประเภท (Attachment Type/Extension) เพียงอย่างเดียว โดยไม่ได้วิเคราะห์เนื้อหาภายในไฟล์ SVG
  • องค์กรในภูมิภาคที่มีความเกี่ยวข้องกับโคลอมเบียหรือละตินอเมริกา ซึ่งเป็นกลุ่มเป้าหมายหลักของ Lure ในแคมเปญนี้ แม้เทคนิคเดียวกันอาจถูกปรับใช้กับ Lure ภาษาอื่นในอนาคต


ผลกระทบที่อาจเกิดขึ้น


  1. เครื่องเหยื่อถูกควบคุมระยะไกลผ่าน DCRat เปิดทางให้ขโมยข้อมูล คีย์ล็อก และรันคำสั่งเพิ่มเติมได้
  2. ตรวจจับได้ยากเป็นพิเศษเนื่องจากไฟล์แนบต้นทางเป็นเพียง SVG ระบบ Security ที่พึ่งพาการตรวจสอบประเภทไฟล์แนบแบบดั้งเดิมจึงมองข้ามภัยคุกคามนี้ได้ง่าย
  3. AMSI Bypass ในตัว DCRat ลดประสิทธิภาพของ Windows Defender ในการตรวจจับกิจกรรมที่เป็นอันตราย
  4. เทคนิค HTML Smuggling ผ่าน SVG อาจถูกนำไปปรับใช้กับมัลแวร์ตระกูลอื่น เนื่องจากเป็นเทคนิคหลบเลี่ยงการตรวจจับที่มีประสิทธิภาพสูง


สิ่งที่องค์กรควรทำ


  • ▸ ปรับปรุงระบบ Email Security ให้วิเคราะห์เนื้อหาภายในไฟล์ SVG ไม่ใช่ตรวจสอบเพียงประเภทไฟล์แนบ
  • ▸ พิจารณาบล็อกหรือ Sandbox ไฟล์แนบ SVG จากอีเมลภายนอกโดยเป็นค่าเริ่มต้น เนื่องจากมีการใช้งานทางธุรกิจที่จำเป็นค่อนข้างน้อยเมื่อเทียบกับความเสี่ยง
  • ▸ อบรมพนักงานให้ระวังอีเมลที่แอบอ้างเป็นเอกสารทางกฎหมายหรือหน่วยงานราชการ โดยเฉพาะที่มีไฟล์แนบภาพหรือขอให้กรอกรหัสผ่านเพื่อเปิดไฟล์
  • ▸ ตรวจสอบ Log การรัน DLL Sideloading และ Process Hollowing บน Endpoint เพื่อจับสัญญาณการโจมตีในขั้นตอนถัดจากการเปิดไฟล์


แนวทางลดความเสี่ยงระยะยาว


1. ยกระดับ Email Security ให้ตรวจสอบเนื้อหาเชิงลึกของไฟล์ภาพ ไม่ใช่แค่ Extension

เนื่องจากไฟล์ SVG เป็น XML-based Format ที่สามารถฝัง JavaScript ได้ ควรมีการ Sanitize หรือ Render แบบ Isolated ก่อนส่งถึงผู้ใช้งาน


2. ใช้ Browser Isolation หรือ Sandboxing สำหรับการเปิดไฟล์แนบจากอีเมลที่ไม่ทราบแหล่งที่มาแน่ชัด

ลดความเสี่ยงจากเทคนิค HTML Smuggling ที่อาศัยการประกอบไฟล์อันตรายในฝั่ง Browser โดยตรง


3. เสริมการตรวจจับ AMSI Bypass และพฤติกรรม Process Injection บน Endpoint

เนื่องจาก DCRat และมัลแวร์ตระกูลใกล้เคียงมักมีความสามารถหลบเลี่ยง Windows Defender ในตัว


4. ติดตามงานวิจัยด้าน HTML Smuggling และ SVG-based Malware Delivery อย่างต่อเนื่อง

เนื่องจากเทคนิคนี้มีแนวโน้มถูกนำไปใช้กับมัลแวร์ตระกูลอื่นเพิ่มเติมในอนาคต


วิเคราะห์ในมุมมองจาก TXEC


แคมเปญนี้สะท้อนวิวัฒนาการของเทคนิค HTML Smuggling ที่ขยับจากการใช้ไฟล์ HTML โดยตรงมาสู่การซ่อนอยู่ในไฟล์ SVG ซึ่งเป็นรูปแบบไฟล์ภาพที่ระบบ Security จำนวนมากยังไม่ได้ให้ความสำคัญในการตรวจสอบเชิงลึกเท่าไฟล์ประเภทอื่น การที่ Payload จริงถูกประกอบขึ้นในฝั่ง Browser ของเหยื่อแทนที่จะถูกส่งมาสำเร็จรูป ทำให้เครื่องมือ Security ที่ตรวจสอบเฉพาะไฟล์แนบต้นทางมองไม่เห็นภัยคุกคามที่แท้จริง


TXEC มองว่าองค์กรควรทบทวนนโยบายการจัดการไฟล์แนบ SVG โดยเฉพาะ เนื่องจากเป็นรูปแบบไฟล์ที่มีการใช้งานทางธุรกิจจำกัดเมื่อเทียบกับความเสี่ยงที่เพิ่มขึ้นจากเทคนิคนี้ นอกจากนี้การผสมผสานระหว่าง Social Engineering (การปลอมเป็นเอกสารทางกฎหมาย) กับเทคนิคทางเทคนิคที่ซับซ้อน (HTML Smuggling, AMSI Bypass) แสดงให้เห็นว่าผู้โจมตียังคงลงทุนพัฒนาทั้งสองด้านควบคู่กันเพื่อเพิ่มอัตราความสำเร็จของแคมเปญ


รู้ก่อน ตรวจพบเร็ว ลดความเสียหายได้มากกว่า


[ แหล่งอ้างอิง: CyberSecurityNews, GBHackers, MSSP Alert, Netskope ]