นักวิจัยด้านความปลอดภัยพบแคมเปญแพร่กระจายมัลแวร์ประเภท Infostealer ชื่อ "Amatera Stealer" ผ่านไฟล์เกม Crack, Mod และซอฟต์แวร์ปลอมที่หลอกล่อให้ผู้ใช้ดาวน์โหลด โดยอาศัยความไว้ใจและความเร่งรีบของผู้ที่กำลังมองหาเกมหรือโปรแกรมฟรีที่ปกติต้องเสียเงิน
แม้แคมเปญลักษณะนี้จะดูเหมือนพุ่งเป้าไปที่ผู้ใช้ทั่วไป แต่ในความเป็นจริง ความเสี่ยงลุกลามเข้าสู่องค์กรได้ง่าย โดยเฉพาะเมื่อพนักงานใช้เครื่องคอมพิวเตอร์เดียวกันทั้งเพื่อทำงานและกิจกรรมส่วนตัว
Amatera Stealer คืออะไร
Amatera เป็นมัลแวร์ประเภท Infostealer เขียนด้วยภาษา C++ พัฒนาต่อยอดมาจากมัลแวร์ตระกูล ACR Stealer และถูกจำหน่ายในรูปแบบ Malware-as-a-Service (MaaS) ทำให้ผู้ไม่หวังดีที่ไม่มีทักษะพัฒนามัลแวร์เองก็สามารถซื้อและนำไปใช้แพร่กระจายได้
ห่วงโซ่การติดเชื้อแบบหลายขั้นตอน
แคมเปญนี้ใช้เทคนิคที่ซับซ้อนกว่ามัลแวร์แฝงในเกมปลอมทั่วไป โดยมีลำดับดังนี้
- ล่อเหยื่อด้วยไฟล์เกม Mod หรือ Crack ปลอม ที่โฆษณาว่าเป็นเวอร์ชันฟรีหรือปลดล็อกฟีเจอร์พิเศษของเกมยอดนิยม
- ฝัง RenPy Loader ไว้ในไฟล์ที่ดาวน์โหลดมา เพื่อเริ่มต้นกระบวนการติดเชื้อ
- ใช้ MSBuild ซึ่งเป็นเครื่องมือ Build โปรเจกต์ .NET ที่มีอยู่แล้วในเครื่อง Windows จำนวนมาก เป็นเครื่องมือรันโค้ดในขั้นต่อไปแบบ Multi-stage เพื่อหลบเลี่ยงการตรวจจับของ Antivirus แบบดั้งเดิม
- ใช้เทคนิค EtherHiding ซ่อนที่อยู่ของ C2 Server ไว้ใน Ethereum Smart Contract ทำให้การ Take Down โครงสร้างพื้นฐานของผู้โจมตีทำได้ยากกว่าปกติมาก เนื่องจาก Smart Contract บน Blockchain ไม่สามารถลบออกได้
- ขั้นตอนสุดท้าย ติดตั้ง Amatera Stealer ลงบนเครื่องเหยื่อ เพื่อเริ่มเก็บรวบรวมข้อมูล
ข้อมูลที่ Amatera Stealer มุ่งขโมย
- รหัสผ่านที่บันทึกใน Browser และ Browser Extension ที่เกี่ยวข้องกับ Password Manager
- Cryptocurrency Wallet และ Extension ที่เชื่อมโยงกับกระเป๋าเงินดิจิทัล
- แอปพลิเคชันส่งข้อความ เช่น Signal, WhatsApp และ XMPP Client
- ไฟล์ที่เกี่ยวข้องกับ Email Client รวมถึงเครื่องมือ SSH และ FTP ที่อาจมี Credential ฝังอยู่
ผลกระทบที่อาจเกิดขึ้น
- บัญชีส่วนตัวและบัญชีองค์กรถูกขโมย หากพนักงานใช้เครื่องเดียวกันทั้งเพื่องานและกิจกรรมส่วนตัว
- Credential ที่ถูกขโมยอาจถูกนำไปขายต่อ หรือใช้เป็นจุดเริ่มต้นสำหรับการโจมตีขั้นต่อไป เช่น Business Email Compromise
- ความสูญเสียทางการเงินโดยตรง จากการขโมย Cryptocurrency Wallet
- การ Take Down โครงสร้างพื้นฐานของผู้โจมตีทำได้ยากขึ้น เนื่องจากเทคนิค EtherHiding ทำให้ C2 อยู่บน Blockchain ที่ไม่มีศูนย์กลางให้ปิดกั้น
- ความเสี่ยงต่อ SSH/FTP Credential ขององค์กร หากถูกขโมยจากเครื่องพนักงานที่มีสิทธิ์เข้าถึงระบบภายใน
สิ่งที่องค์กรควรทำ
- กำหนดนโยบายห้ามดาวน์โหลดเกม Mod หรือซอฟต์แวร์ Crack บนเครื่องคอมพิวเตอร์ที่ใช้งานในองค์กร รวมถึงเครื่องที่ใช้แบบ Bring Your Own Device (BYOD) ที่เชื่อมต่อกับระบบองค์กร
- ตั้ง Alert สำหรับการเรียกใช้ MSBuild ในบริบทที่ผิดปกติ ซึ่งไม่ใช่ส่วนหนึ่งของกระบวนการพัฒนาซอฟต์แวร์ตามปกติขององค์กร
- ให้ความรู้พนักงานเรื่องความเสี่ยงจากการดาวน์โหลดไฟล์จากแหล่งที่ไม่เป็นทางการ แม้จะดาวน์โหลดบนเครื่องส่วนตัวก็ตาม เพราะ Credential ที่ถูกขโมยอาจเชื่อมโยงกับระบบองค์กรได้
- ตรวจสอบ Endpoint Protection ว่าครอบคลุมพฤติกรรมของ Living-off-the-Land Binary เช่น MSBuild ที่ถูกใช้ในทางที่ผิด ไม่ใช่แค่ตรวจจับไฟล์มัลแวร์โดยตรง
แนวทางลดความเสี่ยงระยะยาว
1. ทำ Application Whitelisting บนเครื่องสำคัญ
จำกัดให้เครื่องที่เข้าถึงข้อมูลสำคัญรันได้เฉพาะโปรแกรมที่ได้รับอนุญาตเท่านั้น
2. แยกเครื่องสำหรับงานกับกิจกรรมส่วนตัวให้ชัดเจน
โดยเฉพาะสำหรับพนักงานที่มีสิทธิ์เข้าถึงระบบสำคัญ ควรมีนโยบายและเครื่องมือแยกการใช้งานอย่างชัดเจน
3. เปิดใช้งาน MFA สำหรับบัญชีสำคัญทั้งหมด
เพื่อลดผลกระทบหาก Password ถูกขโมยไปจากเครื่องที่ติดมัลแวร์
4. Monitor พฤติกรรมของ Living-off-the-Land Binary
เช่น MSBuild, PowerShell และเครื่องมือ Windows ที่ถูกนำไปใช้ในทางที่ผิดบ่อยครั้งในแคมเปญมัลแวร์ยุคใหม่
5. ให้ความรู้เรื่อง EtherHiding และเทคนิคซ่อนตัวใน Blockchain
แก่ทีม Security เนื่องจากเป็นเทคนิคที่กำลังถูกใช้เพิ่มขึ้นในหลายแคมเปญมัลแวร์ ไม่ใช่แค่ Amatera Stealer เท่านั้น
วิเคราะห์ในมุมมองจาก TXEC
Amatera Stealer เป็นตัวอย่างที่ดีของแนวโน้มสองอย่างที่กำลังมาบรรจบกันในโลกมัลแวร์ยุคใหม่ คือการทำ Social Engineering ผ่านความต้องการเกมหรือซอฟต์แวร์ฟรี ซึ่งเป็นเทคนิคเก่าแต่ยังได้ผลเสมอ ผนวกกับ เทคนิคหลบเลี่ยงการตรวจจับที่ซับซ้อนขึ้นเรื่อยๆ อย่าง EtherHiding ที่ทำให้แม้แต่ทีม Security ที่มีประสบการณ์ก็ Take Down โครงสร้างพื้นฐานของผู้โจมตีได้ยากขึ้นมาก
สำหรับองค์กรไทย ความเสี่ยงนี้ไม่ได้จำกัดอยู่แค่ผู้ใช้ทั่วไปที่ชอบเล่นเกม แต่ควรตระหนักว่าพนักงานจำนวนมากยังใช้เครื่องทำงานสำหรับกิจกรรมส่วนตัวควบคู่กัน การมีนโยบายที่ชัดเจนเรื่องซอฟต์แวร์ที่อนุญาตให้ติดตั้ง ควบคู่ไปกับการให้ความรู้พนักงานอย่างต่อเนื่อง ยังคงเป็นแนวป้องกันที่ได้ผลที่สุดสำหรับภัยคุกคามประเภทนี้
รู้ก่อน ตรวจพบเร็ว ลดความเสียหายได้มากกว่า
[ แหล่งอ้างอิง: Malwarebytes, CyberSecurityNews, GBHackers, Security Boulevard ]