กลับไปหน้าข่าวสาร

แคมเปญ EtherHiding ใช้ Blockchain ซ่อนที่อยู่ C2 หลอกผ่าน CAPTCHA ปลอม ขโมยข้อมูลธนาคารและรหัส 2FA

แชร์:

นักวิจัยจาก GuidePoint Security เปิดเผยแคมเปญมัลแวร์ชื่อ "EtherHiding" ที่เริ่มปฏิบัติการมาอย่างน้อยตั้งแต่เดือนพฤศจิกายน 2568 ต่อเนื่องยาวนานกว่า 7 เดือน ครอบคลุมหลายประเทศและหลายอุตสาหกรรม โดยใช้เว็บไซต์ที่ถูกบุกรุกอย่างน้อย 31 แห่งแสดง CAPTCHA ปลอมหลอกให้ผู้ใช้กด Windows+R วางคำสั่งและกด Enter เพื่อ "ยืนยันว่าเป็นมนุษย์" แต่แท้จริงแล้วเป็นการรันคำสั่ง PowerShell เพื่อติดตั้งมัลแวร์ขโมยข้อมูลเข้าสู่ระบบธนาคารและรหัสยืนยันตัวตนสองขั้นตอน (2FA) จุดที่ทำให้แคมเปญนี้แตกต่างจากมัลแวร์ทั่วไปคือการใช้ Smart Contract บน Polygon Blockchain เป็นกลไกซ่อนและเปลี่ยนที่อยู่ Command and Control (C2) แบบ Real-Time


รายละเอียดการโจมตี


เทคนิค EtherHiding: ซ่อน C2 ไว้บน Blockchain


แทนที่จะฝังที่อยู่ C2 แบบตายตัวไว้ในตัวมัลแวร์เหมือนแคมเปญทั่วไป มัลแวร์ในแคมเปญนี้จะสอบถาม Smart Contract บน Polygon Blockchain ว่าควรเชื่อมต่อไปยังที่ใด โดย Smart Contract จะตอบกลับด้วยที่อยู่ที่เข้ารหัสไว้ ทำให้ผู้ควบคุมแคมเปญสามารถเปลี่ยน Server ได้ง่ายเพียงทำธุรกรรม Blockchain ต้นทุนต่ำ เทคนิคนี้ลดทอนประสิทธิภาพของมาตรการป้องกันแบบดั้งเดิมอย่างการ Block Domain ที่เป็นอันตราย เนื่องจากเมื่อที่อยู่ถูกเปลี่ยน เครื่องที่ติดเชื้อสามารถรับที่อยู่ใหม่ได้ในรอบ Check-in ถัดไปโดยที่ Payload ระยะแรกไม่ต้องเปลี่ยนแปลงเลย นักวิจัยระบุ Smart Contract หลักที่เกี่ยวข้องคือ 0xde2d34339c279a7a79bc4fc1c4f37d3c055211b7 และ Contract คู่คือ 0xa982e044217b6bbaa7b3123b670c1c0ca1138a37


ช่องทางการโจมตี: เว็บไซต์ที่ถูกบุกรุกและ CAPTCHA ปลอม


เหยื่อเข้าถึงมัลแวร์ผ่านเว็บไซต์ที่ถูกบุกรุกและฝัง JavaScript อันตราย เมื่อเข้าถึงเว็บไซต์ผ่าน Search Engine ผู้ใช้จะเห็นหน้า Overlay CAPTCHA ปลอมที่บอกให้กด Windows+R วางคำสั่ง และกด Enter ขั้นตอนนี้ดูเหมือนเป็นการยืนยันตัวตนทั่วไป แต่แท้จริงแล้วเป็นการเปิดใช้งานกระบวนการติดเชื้อบนเครื่องของเหยื่อ เทคนิคนี้อาศัยการหลอกล่อผู้ใช้ (Social Engineering) ในรูปแบบเดียวกับที่เรียกว่า ClickFix ไม่ใช่การใช้ประโยชน์จากช่องโหว่ของเบราว์เซอร์แต่อย่างใด


กระบวนการติดเชื้อและ Payload


คำสั่ง PowerShell ที่ถูกวางลงไปจะสร้าง Scheduled Task ชื่อ "Enter" ที่พยายามดึง Script ขั้นตอนถัดไปซ้ำๆ โดย Script หนึ่งจะสร้างความคงอยู่ (Persistence) ผ่าน Windows Registry ในขณะที่อีก Script หนึ่งจะสอบถาม Polygon Blockchain และติดต่อกับ Control Server ที่กำลังทำงานอยู่ ก่อนส่ง Backdoor ที่นำไปสู่การติดตั้ง Browser Extension ปลอมที่แฝงตัวเป็นซอฟต์แวร์ถูกกฎหมาย โดยมี Extension ID คือ bpknfkhjjbjgagobdaekmnlgdhbbpcea


ความสามารถของ Banking Trojan


Extension ปลอมนี้ทำหน้าที่เป็น Banking Trojan ที่สามารถสังเกตการณ์เมื่อผู้ใช้ป้อน Username, Password และรหัส 2FA จากนั้นใช้เทคนิค Web-Inject เพื่อขโมยข้อมูลจากเว็บไซต์ธนาคารและ Cryptocurrency โดยมีเป้าหมายครอบคลุมเว็บไซต์การเงินและ Cryptocurrency ราว 479 แห่ง นอกจากนี้ยังรองรับความสามารถเพิ่มเติมได้แก่ Keylogging การจับภาพหน้าจอ การบันทึกวิดีโอ และการขโมยข้อมูลจาก Password Manager และ Cryptocurrency Wallet รวมถึงเก็บข้อมูลของเบราว์เซอร์ด้วย


ผลกระทบที่อาจเกิดขึ้น


1. การตรวจจับและ Block C2 ทำได้ยากขึ้นจากเทคนิค EtherHiding

เนื่องจากที่อยู่ C2 ถูกซ่อนและจัดการผ่าน Smart Contract บน Blockchain มาตรการป้องกันแบบดั้งเดิมอย่างการ Block Domain หรือ IP Address ที่เป็นอันตรายมีประสิทธิภาพลดลงอย่างมาก เนื่องจากผู้ควบคุมแคมเปญสามารถเปลี่ยนที่อยู่ปลายทางได้อย่างรวดเร็วและต้นทุนต่ำ


2. ความเสียหายทางการเงินโดยตรงจากการขโมยรหัส 2FA

เนื่องจากมัลแวร์นี้ออกแบบมาเพื่อขโมยทั้ง Password และรหัส 2FA พร้อมกัน มาตรการยืนยันตัวตนสองขั้นตอนที่องค์กรและผู้ใช้พึ่งพาเป็นเกราะป้องกันหลักอาจไม่เพียงพอที่จะหยุดยั้งการโจมตีนี้ได้ หากเหยื่อถูกหลอกให้ป้อนข้อมูลผ่าน Extension ที่ติดตั้งไว้แล้ว


3. ขอบเขตเป้าหมายที่กว้างครอบคลุมเกือบ 500 เว็บไซต์การเงิน

ด้วยจำนวนเว็บไซต์เป้าหมายที่มากถึง 479 แห่งทั้งธนาคารและ Cryptocurrency แคมเปญนี้มีศักยภาพสร้างความเสียหายในวงกว้าง ไม่จำกัดเฉพาะผู้ใช้ในประเทศใดประเทศหนึ่ง และยังคงมีโครงสร้างพื้นฐานบางส่วนที่ยังทำงานอยู่ ทำให้ต้องถือว่าแคมเปญนี้ยังดำเนินอยู่ ไม่ใช่เหตุการณ์ที่จบไปแล้ว


4. การแพร่กระจายผ่านเว็บไซต์ที่ถูกกฎหมายทำให้ผู้ใช้ตายใจ

เนื่องจากเว็บไซต์ที่ใช้เป็นช่องทางแพร่กระจายเป็นเว็บไซต์ที่ถูกกฎหมายแต่ถูกบุกรุก ผู้ใช้ทั่วไปที่เข้าถึงเว็บไซต์เหล่านี้ผ่าน Search Engine อาจไม่มีความระมัดระวังเท่าที่ควร เนื่องจากเชื่อว่าเว็บไซต์ที่คุ้นเคยหรือปรากฏใน Search Result มีความน่าเชื่อถือ


สิ่งที่องค์กรควรทำ


1. อบรมพนักงานให้รู้จักและปฏิเสธรูปแบบการหลอกลวงแบบ ClickFix

องค์กรควรอบรมพนักงานให้ตระหนักว่าเว็บไซต์ที่ขอให้กด Windows+R วางคำสั่ง และกด Enter เพื่อ "ยืนยันว่าเป็นมนุษย์" ไม่ใช่ขั้นตอน CAPTCHA ที่ถูกต้อง และไม่ควรดำเนินการตามคำแนะนำดังกล่าวไม่ว่าในสถานการณ์ใด


2. เฝ้าระวัง Scheduled Task และกิจกรรม PowerShell ที่ผิดปกติ

ทีมความปลอดภัยควรเฝ้าระวัง Scheduled Task ชื่อ "Enter" กิจกรรม PowerShell ที่ผิดปกติ Script คู่ที่ปรากฏใน Temporary Folder ของผู้ใช้ และค่า Registry ชื่อ "PersonalizedUpdates" ซึ่งเป็นสัญญาณบ่งชี้ของแคมเปญนี้โดยเฉพาะ


3. ตรวจสอบและบล็อก Traffic ที่เชื่อมต่อไปยัง Polygon Blockchain โดยไม่จำเป็น

สำหรับองค์กรที่ไม่มีความจำเป็นต้องใช้งาน Blockchain ควรพิจารณาบล็อกหรือแจ้งเตือนเมื่อพบการเชื่อมต่อไปยัง RPC Endpoint ของ Polygon เช่น polygon-bor-rpc.publicnode.com, polygon.gateway.tenderly.co, 1rpc.io/matic และ polygon.drpc.org ซึ่งอาจช่วยหยุดยั้งมัลแวร์ก่อนที่จะได้รับที่อยู่ C2 ปัจจุบัน


4. จำกัดการติดตั้ง Browser Extension และตรวจสอบ Extension ที่ติดตั้งแล้ว

องค์กรควรจำกัดการติดตั้ง Browser Extension ที่ไม่ได้รับอนุมัติ ตรวจสอบการลงทะเบียน Chrome Native Messaging ใหม่ และหากพบ Extension ID bpknfkhjjbjgagobdaekmnlgdhbbpcea ติดตั้งอยู่ ควรถือว่าเป็นสัญญาณของการถูกขโมยข้อมูลยืนยันตัวตนแล้ว และเปลี่ยนรหัสผ่านบัญชีธนาคาร Exchange และบัญชีสำคัญอื่นจากเครื่องที่สะอาดทันที


แนวทางลดความเสี่ยงระยะยาว


1. ปรับปรุงระบบตรวจจับให้ครอบคลุมเทคนิค Blockchain-Based C2

เนื่องจากเทคนิค EtherHiding เป็นแนวโน้มใหม่ที่ผู้โจมตีเริ่มนำมาใช้มากขึ้น องค์กรควรปรับปรุงระบบตรวจจับภัยคุกคามให้ครอบคลุมการเชื่อมต่อไปยัง Blockchain RPC Endpoint ที่ผิดปกติ แทนที่จะพึ่งพาเพียงการ Block Domain หรือ IP แบบดั้งเดิม


2. เสริมสร้างความตระหนักรู้เรื่อง ClickFix อย่างต่อเนื่อง

เนื่องจากเทคนิค ClickFix อาศัยการหลอกลวงผู้ใช้มากกว่าการใช้ประโยชน์จากช่องโหว่ทางเทคนิค การอบรมความตระหนักรู้ด้านความปลอดภัยอย่างสม่ำเสมอจึงเป็นมาตรการป้องกันที่สำคัญที่สุด ควรสอดแทรกตัวอย่างการหลอกลวงรูปแบบนี้ในโปรแกรมอบรมพนักงานอย่างต่อเนื่อง


3. ใช้ Multi-Factor Authentication แบบ Phishing-Resistant สำหรับบัญชีสำคัญ

เนื่องจากมัลแวร์นี้สามารถขโมยรหัส 2FA แบบทั่วไปได้ องค์กรควรพิจารณาใช้ Multi-Factor Authentication แบบ Phishing-Resistant เช่น Hardware Security Key สำหรับบัญชีที่มีความสำคัญสูง โดยเฉพาะบัญชีที่เกี่ยวข้องกับการเงินขององค์กร


4. ติดตามข่าวกรองภัยคุกคามเกี่ยวกับแคมเปญที่ยังดำเนินอยู่

เนื่องจากนักวิจัยระบุว่าโครงสร้างพื้นฐานบางส่วนของแคมเปญนี้ยังคงทำงานอยู่ องค์กรควรติดตามข่าวกรองภัยคุกคามที่เกี่ยวข้องอย่างต่อเนื่อง และปรับปรุงรายการ IOC ในระบบเฝ้าระวังให้ทันสมัยอยู่เสมอ


วิเคราะห์ในมุมมองจาก TXEC


แคมเปญ EtherHiding เป็นตัวอย่างที่น่าสนใจของวิวัฒนาการเทคนิคการซ่อนโครงสร้างพื้นฐาน C2 ที่ผู้โจมตีนำเทคโนโลยี Blockchain มาใช้เพื่อหลบเลี่ยงมาตรการป้องกันแบบดั้งเดิม สิ่งที่ TXEC เห็นว่าน่ากังวลเป็นพิเศษคือการผสมผสานระหว่างเทคนิคทางเทคนิคขั้นสูงอย่าง Blockchain-Based C2 เข้ากับเทคนิค Social Engineering ที่เรียบง่ายอย่าง CAPTCHA ปลอม ซึ่งแสดงให้เห็นว่าผู้โจมตีไม่จำเป็นต้องพึ่งพาช่องโหว่ทางเทคนิคที่ซับซ้อนเสมอไป เพียงแค่อาศัยความไม่ระมัดระวังของผู้ใช้ก็สามารถเปิดประตูให้กับมัลแวร์ที่มีความสามารถสูงได้


สำหรับองค์กรไทย โดยเฉพาะสถาบันการเงินและธุรกิจที่เกี่ยวข้องกับ Cryptocurrency ซึ่งอยู่ในกลุ่มเป้าหมายของแคมเปญนี้โดยตรง ควรให้ความสำคัญกับการอบรมพนักงานและลูกค้าให้รู้เท่าทันเทคนิค ClickFix ควบคู่ไปกับการเสริมมาตรการทางเทคนิคอย่างการเฝ้าระวัง Traffic ที่เชื่อมต่อ Blockchain ผิดปกติ เนื่องจากแคมเปญนี้ยังคงดำเนินอยู่และมีศักยภาพขยายเป้าหมายเพิ่มเติมได้ตลอดเวลา รู้ก่อน ตรวจพบเร็ว ลดความเสียหายได้มากกว่า


[ แหล่งอ้างอิง: Cyber Security News, GuidePoint Security ]