นักวิจัยตรวจพบแคมเปญแพร่กระจาย DCRat (DarkCrystal RAT) ที่เริ่มต้นจากอีเมล Phishing ซึ่งปลอมเป็นเอกสารแจ้งทางกฎหมายของโคลอมเบียในชื่อ "Resolución Denuncia Jurídica" และแนบไฟล์ SVG ที่ดูเหมือนรูปภาพทั่วไป แต่ภายในซ่อน JavaScript แบบ Double Base64-Encoded เอาไว้ เมื่อเหยื่อเปิดไฟล์และโต้ตอบกับหน้าเว็บปลอม JavaScript จะใช้ Browser Blob Function สร้างไฟล์ Archive ชื่อ DOC-16-ENE-2026 RESOLUCION DENUNCIA JURIDICA.7z ขึ้นมาในเครื่องผ่านเทคนิค HTML Smuggling ก่อนหลอกให้ผู้ใช้เปิดไฟล์ด้วยรหัสผ่าน 1601
กลไกการโจมตี
จุดเด่นของแคมเปญนี้คือการทำให้ระบบ Email Security ที่ตรวจสอบเพียงประเภทไฟล์แนบ (Attachment Type) มองเห็นเพียงไฟล์ SVG ที่ดูไม่เป็นอันตราย และไม่สามารถตรวจพบ Payload จริงที่ถูกประกอบขึ้นภายหลังในฝั่ง Browser ของเหยื่อ กระบวนการทำงานมีลำดับดังนี้:
- เหยื่อได้รับอีเมล Phishing ที่ปลอมเป็นเอกสารแจ้งทางกฎหมายของหน่วยงานโคลอมเบีย พร้อมไฟล์แนบ SVG
- เมื่อเปิดไฟล์ SVG โค้ด JavaScript ที่เข้ารหัสแบบ Double Base64 ซึ่งซ่อนอยู่ภายในจะเริ่มทำงาน
- JavaScript ใช้ Browser Blob Function สร้างไฟล์ Archive แบบมีรหัสผ่านขึ้นมาโดยตรงในเครื่องเหยื่อผ่านเทคนิค HTML Smuggling (การประกอบไฟล์อันตรายขึ้นในฝั่ง Client แทนการดาวน์โหลดไฟล์สำเร็จรูปจากเซิร์ฟเวอร์)
- เหยื่อถูกหลอกให้เปิดไฟล์ Archive ด้วยรหัสผ่าน
1601ที่ระบุไว้ในหน้าเว็บปลอม - หลังจากนั้นการโจมตีดำเนินต่อผ่าน DLL Sideloading และ Process Hollowing เพื่อฝัง DCRat เข้าสู่ Process ที่น่าเชื่อถือของ Windows
DCRat มีความสามารถให้ผู้ควบคุมเข้าถึงเครื่องเหยื่อจากระยะไกล รองรับ Keylogging, การเข้าถึง Disk, การรัน Plugin เพิ่มเติม และมี AMSI Bypass ในตัวเพื่อหลบเลี่ยง Windows Defender
ระบบที่ได้รับผลกระทบ
- ผู้ใช้งาน Windows ที่เปิดไฟล์แนบ SVG จากอีเมลที่ไม่ผ่านการตรวจสอบอย่างละเอียด
- ระบบ Email Security ที่กรองไฟล์แนบตามประเภท (Attachment Type/Extension) เพียงอย่างเดียว โดยไม่ได้วิเคราะห์เนื้อหาภายในไฟล์ SVG
- องค์กรในภูมิภาคที่มีความเกี่ยวข้องกับโคลอมเบียหรือละตินอเมริกา ซึ่งเป็นกลุ่มเป้าหมายหลักของ Lure ในแคมเปญนี้ แม้เทคนิคเดียวกันอาจถูกปรับใช้กับ Lure ภาษาอื่นในอนาคต
ผลกระทบที่อาจเกิดขึ้น
- เครื่องเหยื่อถูกควบคุมระยะไกลผ่าน DCRat เปิดทางให้ขโมยข้อมูล คีย์ล็อก และรันคำสั่งเพิ่มเติมได้
- ตรวจจับได้ยากเป็นพิเศษเนื่องจากไฟล์แนบต้นทางเป็นเพียง SVG ระบบ Security ที่พึ่งพาการตรวจสอบประเภทไฟล์แนบแบบดั้งเดิมจึงมองข้ามภัยคุกคามนี้ได้ง่าย
- AMSI Bypass ในตัว DCRat ลดประสิทธิภาพของ Windows Defender ในการตรวจจับกิจกรรมที่เป็นอันตราย
- เทคนิค HTML Smuggling ผ่าน SVG อาจถูกนำไปปรับใช้กับมัลแวร์ตระกูลอื่น เนื่องจากเป็นเทคนิคหลบเลี่ยงการตรวจจับที่มีประสิทธิภาพสูง
สิ่งที่องค์กรควรทำ
- ▸ ปรับปรุงระบบ Email Security ให้วิเคราะห์เนื้อหาภายในไฟล์ SVG ไม่ใช่ตรวจสอบเพียงประเภทไฟล์แนบ
- ▸ พิจารณาบล็อกหรือ Sandbox ไฟล์แนบ SVG จากอีเมลภายนอกโดยเป็นค่าเริ่มต้น เนื่องจากมีการใช้งานทางธุรกิจที่จำเป็นค่อนข้างน้อยเมื่อเทียบกับความเสี่ยง
- ▸ อบรมพนักงานให้ระวังอีเมลที่แอบอ้างเป็นเอกสารทางกฎหมายหรือหน่วยงานราชการ โดยเฉพาะที่มีไฟล์แนบภาพหรือขอให้กรอกรหัสผ่านเพื่อเปิดไฟล์
- ▸ ตรวจสอบ Log การรัน DLL Sideloading และ Process Hollowing บน Endpoint เพื่อจับสัญญาณการโจมตีในขั้นตอนถัดจากการเปิดไฟล์
แนวทางลดความเสี่ยงระยะยาว
1. ยกระดับ Email Security ให้ตรวจสอบเนื้อหาเชิงลึกของไฟล์ภาพ ไม่ใช่แค่ Extension
เนื่องจากไฟล์ SVG เป็น XML-based Format ที่สามารถฝัง JavaScript ได้ ควรมีการ Sanitize หรือ Render แบบ Isolated ก่อนส่งถึงผู้ใช้งาน
2. ใช้ Browser Isolation หรือ Sandboxing สำหรับการเปิดไฟล์แนบจากอีเมลที่ไม่ทราบแหล่งที่มาแน่ชัด
ลดความเสี่ยงจากเทคนิค HTML Smuggling ที่อาศัยการประกอบไฟล์อันตรายในฝั่ง Browser โดยตรง
3. เสริมการตรวจจับ AMSI Bypass และพฤติกรรม Process Injection บน Endpoint
เนื่องจาก DCRat และมัลแวร์ตระกูลใกล้เคียงมักมีความสามารถหลบเลี่ยง Windows Defender ในตัว
4. ติดตามงานวิจัยด้าน HTML Smuggling และ SVG-based Malware Delivery อย่างต่อเนื่อง
เนื่องจากเทคนิคนี้มีแนวโน้มถูกนำไปใช้กับมัลแวร์ตระกูลอื่นเพิ่มเติมในอนาคต
วิเคราะห์ในมุมมองจาก TXEC
แคมเปญนี้สะท้อนวิวัฒนาการของเทคนิค HTML Smuggling ที่ขยับจากการใช้ไฟล์ HTML โดยตรงมาสู่การซ่อนอยู่ในไฟล์ SVG ซึ่งเป็นรูปแบบไฟล์ภาพที่ระบบ Security จำนวนมากยังไม่ได้ให้ความสำคัญในการตรวจสอบเชิงลึกเท่าไฟล์ประเภทอื่น การที่ Payload จริงถูกประกอบขึ้นในฝั่ง Browser ของเหยื่อแทนที่จะถูกส่งมาสำเร็จรูป ทำให้เครื่องมือ Security ที่ตรวจสอบเฉพาะไฟล์แนบต้นทางมองไม่เห็นภัยคุกคามที่แท้จริง
TXEC มองว่าองค์กรควรทบทวนนโยบายการจัดการไฟล์แนบ SVG โดยเฉพาะ เนื่องจากเป็นรูปแบบไฟล์ที่มีการใช้งานทางธุรกิจจำกัดเมื่อเทียบกับความเสี่ยงที่เพิ่มขึ้นจากเทคนิคนี้ นอกจากนี้การผสมผสานระหว่าง Social Engineering (การปลอมเป็นเอกสารทางกฎหมาย) กับเทคนิคทางเทคนิคที่ซับซ้อน (HTML Smuggling, AMSI Bypass) แสดงให้เห็นว่าผู้โจมตียังคงลงทุนพัฒนาทั้งสองด้านควบคู่กันเพื่อเพิ่มอัตราความสำเร็จของแคมเปญ
รู้ก่อน ตรวจพบเร็ว ลดความเสียหายได้มากกว่า
[ แหล่งอ้างอิง: CyberSecurityNews, GBHackers, MSSP Alert, Netskope ]