นักวิจัยจาก Internet Storm Center (ISC) เปิดเผยแคมเปญฟิชชิ่งรูปแบบใหม่ที่ใช้ ConnectWise ScreenConnect ซึ่งเป็นซอฟต์แวร์ Remote Access ที่ถูกกฎหมายและมีลายเซ็นดิจิทัลแท้จริง เพื่อเปิด Remote Session บนเครื่องเหยื่อโดยไม่ต้องพึ่งมัลแวร์ที่สร้างเอง เทคนิคนี้ทำให้ยากต่อการตรวจจับเพราะ Binary ที่ดาวน์โหลดมา "ปลอดภัย" ตามมาตรฐาน Code Signing แต่มีการกำหนดค่าให้เชื่อมต่อกลับไปยัง Instance ที่ผู้โจมตีควบคุม
รายละเอียดทางเทคนิค
กลยุทธ์ฟิชชิ่ง: อีเมลแจ้งรับโอนเงิน
- ▸ ผู้โจมตีส่งอีเมลที่มีหัวเรื่องเกี่ยวกับการโอนเงิน โดยอ้างว่ามีการรับเงิน $5,745.65 และขอให้ผู้รับคลิกเพื่อดู "Order Information เป็น PDF" — อีเมลยังมีข้อเสนอให้ยกเลิกและรับคืนเงินหากไม่ได้สั่งโอน เพื่อกระตุ้นความกังวลและเพิ่มโอกาสที่เหยื่อจะคลิก
- ▸ อีเมลส่งมาจาก Address
contact@mejuri[.]comและผ่านตัวกรองความปลอดภัยพื้นฐานได้ โดย Xavier Mertens จาก ISC ยืนยันว่าอีเมลไม่ถูก Flag โดย Email Security Gateway - ▸ Link ที่อยู่ในอีเมลนำไปยัง
hxxps://thelittlecupandsaucer[.]com[.]au/ScreenConnect.ClientSetup.exe— ไม่ใช่ PDF แต่เป็น Windows Executable ที่ดาวน์โหลดมาโดยตรง
ทำไม ScreenConnect ถึงอันตราย? — LOLRMM Technique
- ▸ Living-off-the-Land RMM (LOLRMM): แทนที่จะสร้างมัลแวร์เอง ผู้โจมตีใช้ซอฟต์แวร์ Remote Management ที่มีอยู่แล้ว เช่น ConnectWise ScreenConnect, TeamViewer, AnyDesk — ทำให้ AV/EDR ที่ตรวจหา Signature ของมัลแวร์ไม่สามารถ Block ได้
- ▸ ไฟล์
ScreenConnect.ClientSetup.exeมี Digital Signature แท้จากบริษัท ConnectWise, LLC ออกโดย DigiCert G4 Code Signing CA1 และ Authenticode Digest ตรงกันทุกประการ — ISC ยืนยันว่าไม่มีการดัดแปลง Binary แต่อย่างใด - ▸ ความอันตรายไม่ได้อยู่ที่ตัวไฟล์ แต่อยู่ที่ Configuration ที่ฝังไว้ในไฟล์ติดตั้ง ซึ่งกำหนดให้ Client เชื่อมต่อไปยัง ScreenConnect Instance ของผู้โจมตีที่
instance-v2e3e2-relay.screenconnect.comบนพอร์ต 443 — เมื่อเหยื่อรันโปรแกรม ผู้โจมตีจะได้รับการแจ้งเตือนและสามารถ Request Remote Session ได้ทันที - ▸ ไฟล์ยังไม่ถูกตรวจพบบน VirusTotal ในขณะที่ Mertens ทำการวิเคราะห์ — ยืนยันว่า Signed Legitimate Tool แทบไม่มี Detection ในระบบ AV แบบดั้งเดิม
กระบวนการโจมตีทั้งหมด
- ▸ ขั้นที่ 1 — Delivery: เหยื่อรับอีเมลแจ้งการรับโอนเงิน มีลิงก์ที่อ้างว่าเป็น PDF
- ▸ ขั้นที่ 2 — Download: คลิกลิงก์ ดาวน์โหลด
ScreenConnect.ClientSetup.exe(Browser อาจ Warn แต่ผู้ใช้ที่กังวลเรื่องเงินมักคลิก Allow) - ▸ ขั้นที่ 3 — Execution: รันไฟล์ ScreenConnect Client ถูกติดตั้งและเชื่อมต่อกลับไปยัง Instance ของผู้โจมตี
- ▸ ขั้นที่ 4 — Remote Access: ผู้โจมตีสามารถ Control เครื่องเหยื่อได้เต็มรูปแบบ รวมถึง View Screen, Transfer Files, Execute Commands และ Move Laterally ในเครือข่าย
Indicators of Compromise (IoCs)
- ▸ Download URL:
hxxps://thelittlecupandsaucer[.]com[.]au/ScreenConnect.ClientSetup.exe - ▸ Relay Hostname:
instance-v2e3e2-relay.screenconnect.com(legitimate relay แต่เป็น Instance ของผู้โจมตี) - ▸ Instance ID:
v2e3e2 - ▸ Port: 443
- ▸ Sender Email:
contact@mejuri[.]com
ผลกระทบที่อาจเกิดขึ้น
- ▸ Remote Access เต็มรูปแบบ: ผู้โจมตีที่เข้าถึงเครื่องเหยื่อผ่าน ScreenConnect มีความสามารถเทียบเท่าช่างไอทีที่นั่งอยู่หน้าเครื่อง — สามารถดู Screen แบบ Real-time, ขโมยไฟล์, ติดตั้งมัลแวร์เพิ่มเติม, เข้าถึง Credential ที่ Save ในเครื่อง และ Pivot เข้าสู่ระบบอื่นในองค์กร
- ▸ Financial Fraud & Business Email Compromise (BEC): หากเหยื่อเป็นพนักงานบัญชีหรือผู้มีอำนาจโอนเงิน ผู้โจมตีสามารถใช้ Session ที่ได้มาเพื่อสั่งโอนเงิน เข้าถึง Internet Banking หรือสร้าง BEC ต่อยอดโจมตีองค์กรคู่ค้า
- ▸ ยากแก่การ Detect: เนื่องจากไฟล์มี Valid Signature และ Traffic เชื่อมต่อไปยัง Legitimate Cloud Infrastructure ของ ConnectWise ระบบ EDR หลายตัวที่ไม่ได้กำหนด Rule เฉพาะสำหรับ LOLRMM จะไม่ Alert โดยอัตโนมัติ
สิ่งที่องค์กรควรทำ
- ▸ สร้าง Allowlist สำหรับ RMM Tools: กำหนดนโยบายว่า Remote Access Software ที่อนุญาตให้ใช้ในองค์กรมีตัวใดบ้าง และ Block การติดตั้งหรือ Execute ตัวอื่นที่ไม่อยู่ใน List — ตรวจสอบ LOLRMM Project (lolrmm.io) เพื่อดู Inventory ของ RMM Tools ที่มักถูก Abuse
- ▸ ฝึกอบรมพนักงานด้าน Social Engineering: สอนให้พนักงาน โดยเฉพาะทีมการเงินและ HR รู้จักสัญญาณเตือนของ Fake Payment Notification — ไม่ดาวน์โหลดและรันไฟล์ที่แอบอ้างว่าเป็น PDF แต่มีนามสกุล
.exe - ▸ Monitor การเชื่อมต่อ RMM ใหม่: ตั้ง Alert เมื่อมีการ Execute ScreenConnect, AnyDesk หรือ TeamViewer ที่ไม่ได้อยู่ใน Asset Register ขององค์กร และตรวจสอบ Connection ไปยัง
*.screenconnect.comที่ไม่ตรงกับ Instance ที่ IT Approve - ▸ Browser & Email Security Policy: บังคับใช้ Policy ที่ Block การดาวน์โหลด Executable โดยตรงจาก Email Link และเปิดใช้ Browser Warning สำหรับ Executable Download
แนวทางลดความเสี่ยงระยะยาว
- ▸ Application Control / Allowlisting: ใช้ Solution เช่น CrowdStrike App Control หรือ Microsoft AppLocker เพื่อกำหนดว่าโปรแกรมใดสามารถรันได้บนเครื่อง Endpoint — RMM Client ที่ไม่ได้รับอนุมัติจะถูก Block โดยอัตโนมัติแม้มี Valid Signature
- ▸ Zero Trust Network Access (ZTNA): ออกแบบสถาปัตยกรรมเครือข่ายตาม Zero Trust โดยไม่ไว้วางใจการเชื่อมต่อจากภายในโดยอัตโนมัติ — แม้ผู้โจมตีเข้าถึงเครื่องเหยื่อได้ การ Lateral Movement ก็จะถูกจำกัดด้วย Micro-segmentation
- ▸ Behavioral EDR Rules: กำหนด Detection Rule เฉพาะสำหรับ RMM Abuse — เช่น ScreenConnect ที่ Run จาก %TEMP% หรือ %APPDATA%, Process ที่ถูก Spawn จาก RMM ที่น่าสงสัย และ Network Connection ไปยัง Cloud RMM Instance ที่ไม่อยู่ใน Approved List
- ▸ Incident Response Playbook สำหรับ RMM Abuse: กำหนดขั้นตอนการ Respond เมื่อพบ Unauthorized RMM Session รวมถึงการ Terminate Process, Block Network Connection และ Preserve Forensic Evidence สำหรับการสืบสวน
วิเคราะห์ในมุมมองจาก TXEC
กรณีนี้เป็นตัวอย่างชัดเจนของ Trust Exploitation — ผู้โจมตีไม่ได้สร้างอาวุธใหม่ แต่ใช้ประโยชน์จากความไว้วางใจที่องค์กรมีต่อซอฟต์แวร์ที่มี Code Signing Certificate แท้ จาก Vendor ที่น่าเชื่อถือ เพื่อหลบเลี่ยงระบบรักษาความปลอดภัย
แนวโน้มของ LOLRMM (Living-off-the-Land Remote Management & Monitoring) กำลังเติบโตขึ้นเรื่อยๆ เพราะ ต้นทุนในการพัฒนาต่ำมาก ผู้โจมตีแค่ต้องสมัคร Account ทดสอบบน ConnectWise หรือ AnyDesk ซึ่งทำได้ฟรี จากนั้นกำหนดค่า Client ให้ชี้มาที่ Instance ตัวเอง — ไม่ต้องเขียน Code มัลแวร์แม้แต่บรรทัดเดียว
สำหรับองค์กรในประเทศไทย ทีม TXEC แนะนำให้ทบทวน RMM Allowlist Policy และ พิจารณา User Awareness Training ที่เน้นเรื่อง Fake Payment Alert โดยเฉพาะกับทีม Finance และ Management ที่มักตกเป็นเป้าหมาย