นักวิจัยด้านความปลอดภัยเปิดเผยแคมเปญ Fake CAPTCHA / ClickFix ที่แพร่กระจายผ่านเว็บไซต์ WordPress ที่ถูกแฮ็ก โดยเลียนแบบหน้า Google reCAPTCHA หรือ Cloudflare Turnstile เพื่อหลอกให้ผู้ใช้เปิด PowerShell และวางคำสั่งจาก Clipboard ด้วยตนเอง ซึ่งจะนำไปสู่การติดตั้ง Cruciferra Loader และ Remus Infostealer จุดที่อันตรายที่สุดคือ Cruciferra ใช้เทคนิค Bring Your Own Vulnerable Driver (BYOVD) เพื่อ ปิดการทำงานของ Antivirus และ EDR กว่า 145 Processes จากระดับ Kernel
รายละเอียดการโจมตี
แคมเปญนี้เกิดขึ้นผ่านแพลตฟอร์ม Malware-as-a-Service ที่ชื่อ ErrTraffic ซึ่งสร้างหน้าล่อ (Lure) แบบ ClickFix ในรูปแบบ Google reCAPTCHA, Cloudflare Turnstile หรือแม้แต่หน้าจอ Error ของ Windows ปลอม เมื่อเหยื่อเข้าเว็บไซต์ WordPress ที่ถูกแฮ็กและเห็นหน้าล่อดังกล่าว ระบบจะหลอกให้เหยื่อ คัดลอกคำสั่ง PowerShell ที่เตรียมไว้แล้วนำไปวางและรันเองด้วยตนเอง ซึ่งเป็นเทคนิคที่อาศัยความไม่ระมัดระวังของผู้ใช้แทนการอาศัยช่องโหว่ทางเทคนิค
หลังจากรันคำสั่ง PowerShell ขั้นแรก ระบบจะใช้โปรแกรมที่มีการ Sign อย่างถูกต้องจาก Microsoft เพื่อทำ DLL Sideloading โหลด Cruciferra Loader ในรูปแบบไฟล์ mscoree.dll จากนั้น Loader จะใช้เทคนิค Process Hollowing ฝัง Remus Infostealer เข้าไปใน Process ServiceModelReg.exe เพื่อขโมยข้อมูลจากเครื่องเหยื่อ
จุดที่อันตรายที่สุดของแคมเปญนี้คือ Cruciferra Loader ใช้ประโยชน์จาก Driver ที่มีช่องโหว่ชื่อ DCRCVDrv.sys ในเทคนิค Bring Your Own Vulnerable Driver (BYOVD) เพื่อสั่งหยุดการทำงานของ Process ด้านความปลอดภัยจากระดับ Kernel โดยมีรายการเป้าหมายมากถึง 145 Processes ครอบคลุมผลิตภัณฑ์ชั้นนำ เช่น Microsoft Defender, Microsoft Defender for Endpoint, CrowdStrike Falcon, SentinelOne, Sophos, Bitdefender และ Cortex XDR ทำให้ระบบป้องกันความปลอดภัยที่องค์กรใช้งานถูกปิดไปโดยที่ผู้ใช้งานไม่รู้ตัว เปิดทางให้ติดตั้งมัลแวร์เพิ่มเติมหรือขโมยข้อมูลได้โดยตรวจจับได้ยากขึ้นมาก
ระบบที่ได้รับผลกระทบ
- ผู้ใช้งานที่เข้าเยี่ยมชม เว็บไซต์ WordPress ที่ถูกแฮ็ก และพบหน้า Fake CAPTCHA หรือ ClickFix Lure
- ระบบ Windows ที่ผู้ใช้รันคำสั่ง PowerShell จาก Clipboard ตามที่หน้าล่อแนะนำ
- องค์กรที่ใช้ผลิตภัณฑ์ Antivirus/EDR ที่อยู่ในรายการเป้าหมาย 145 Processes ของ Cruciferra รวมถึง Microsoft Defender, CrowdStrike Falcon, SentinelOne, Sophos, Bitdefender และ Cortex XDR
ผลกระทบที่อาจเกิดขึ้น
- ระบบ Antivirus และ EDR ถูกปิดการทำงานจากระดับ Kernel โดยที่ผู้ใช้งานไม่รู้ตัว ทำให้เครื่องหมดการป้องกันโดยสมบูรณ์แม้จะติดตั้งเครื่องมือความปลอดภัยไว้แล้วก็ตาม
- การใช้โปรแกรมที่ Sign ถูกต้องในการ Sideload Cruciferra ทำให้หลบเลี่ยงการตรวจจับตาม Digital Signature ได้ เพิ่มความยากในการระบุไฟล์อันตราย
- Remus Infostealer ที่ถูกฝังผ่าน Process Hollowing สามารถขโมยข้อมูลสำคัญจากเครื่องได้อย่างต่อเนื่อง โดยไม่ถูกตรวจพบเนื่องจากระบบป้องกันถูกปิดไปแล้ว
- การพึ่งพา Social Engineering แทนช่องโหว่ทางเทคนิคทำให้แคมเปญนี้กระจายได้ง่ายและรวดเร็ว ผ่านเว็บไซต์ WordPress ที่ถูกแฮ็กจำนวนมาก โดยไม่ต้องอาศัยช่องโหว่ Zero-Day ใดๆ
สิ่งที่องค์กรควรทำ
- ให้ความรู้พนักงานเกี่ยวกับเทคนิค ClickFix โดยเฉพาะ เน้นย้ำว่าหน้า CAPTCHA หรือ Verification ที่ถูกต้องจะไม่มีการขอให้ผู้ใช้เปิด PowerShell หรือ Run Dialog แล้ววางคำสั่งเอง
- ใช้ Microsoft Vulnerable Driver Blocklist หรือ WDAC เพื่อบล็อกการโหลด Driver ที่มีช่องโหว่รู้จักแล้ว เช่น DCRCVDrv.sys ป้องกันเทคนิค BYOVD ตั้งแต่ต้นทาง
- จำกัดสิทธิ์การรัน PowerShell สำหรับผู้ใช้งานทั่วไปที่ไม่จำเป็นต้องใช้งาน ผ่าน Group Policy หรือ Endpoint Management
- ตรวจสอบ Log การติดตั้งหรือโหลด Driver ใหม่บนเครื่อง Windows โดยเฉพาะ Driver ที่ไม่อยู่ใน Baseline ขององค์กร แม้จะมี Digital Signature ก็ตาม
แนวทางลดความเสี่ยงระยะยาว
1. เสริม Endpoint Protection ด้วยความสามารถตรวจจับ BYOVD โดยเฉพาะ
เนื่องจากเทคนิคนี้อาศัยการนำ Driver ที่ถูกต้องแต่มีช่องโหว่มาใช้ในทางที่ผิด การตรวจจับด้วย Signature-based เพียงอย่างเดียวจึงไม่เพียงพอ
2. ใช้ Application Allowlisting เพื่อจำกัดการรัน Executable ที่ไม่ได้รับอนุญาต
ลดโอกาสที่ Loader อย่าง Cruciferra จะสามารถรันได้สำเร็จแม้จะผ่านขั้นตอน Sideloading มาแล้ว
3. ตรวจสอบเว็บไซต์ WordPress ขององค์กรอย่างสม่ำเสมอเพื่อป้องกันการถูกแฮ็กและใช้เป็นช่องทางแพร่มัลแวร์
โดยเฉพาะการอัปเดต Plugin และ Core อย่างสม่ำเสมอ ซึ่งมักเป็นช่องทางที่ผู้โจมตีใช้เข้าถึงเว็บไซต์ในแคมเปญลักษณะนี้
4. ฝึกอบรมพนักงานเรื่อง Social Engineering ที่ไม่พึ่งพาช่องโหว่ทางเทคนิคอย่างต่อเนื่อง
เนื่องจากเทคนิค ClickFix อาศัยเพียงความไม่ระมัดระวังของผู้ใช้ การป้องกันทางเทคนิคเพียงอย่างเดียวจึงไม่เพียงพอ
วิเคราะห์ในมุมมองจาก TXEC
แคมเปญนี้สะท้อนแนวโน้มที่ TXEC เฝ้าระวังมาต่อเนื่องคือการรวมเทคนิค Social Engineering เข้ากับ Defense Evasion ระดับสูงในแคมเปญเดียว ทำให้แม้เหยื่อจะไม่ได้เผชิญกับช่องโหว่ Zero-Day ใดๆ แต่ผลลัพธ์สุดท้ายคือระบบป้องกันความปลอดภัยถูกปิดไปอย่างสมบูรณ์ในระดับ Kernel
TXEC มองว่าจุดที่องค์กรควรตระหนักเป็นพิเศษคือรูปแบบ Malware-as-a-Service อย่าง ErrTraffic และ Cruciferra ที่ทำให้ผู้โจมตีไม่จำเป็นต้องมีความเชี่ยวชาญด้านเทคนิคสูงในการดำเนินแคมเปญที่ซับซ้อนระดับนี้ องค์กรจึงควรลงทุนทั้งด้านการป้องกันทางเทคนิค เช่น Vulnerable Driver Blocklist และด้านการให้ความรู้ผู้ใช้งานควบคู่กันไป เนื่องจากเทคนิค ClickFix อาศัยจุดอ่อนของมนุษย์เป็นหลัก ไม่ใช่ช่องโหว่ของระบบ
รู้ก่อน ตรวจพบเร็ว ลดความเสียหายได้มากกว่า
[ แหล่งอ้างอิง: CyberSecurityNews, eSentire, Infosecurity Magazine, GBHackers ]