กลับไปหน้าข่าวสาร

AgtaBackup RAT ปลอมหน้า Microsoft Store ควบคุม Windows ผ่าน RMM

แชร์:

Palo Alto Networks Unit 42 เปิดเผยแคมเปญ AgtaBackup RAT ซึ่งใช้เว็บไซต์ปลอมที่เลียนแบบ Microsoft Store เป็นจุดเริ่มต้น ล่อให้เหยื่อติดตั้ง Remote Management and Monitoring (RMM) Tool ที่ถูกกฎหมาย ก่อนดาวน์โหลด .NET Backdoor ที่ขโมย Credential จาก 9 เบราว์เซอร์และเปิด Remote Access เต็มรูปแบบ จุดที่น่ากังวลคือมัลแวร์ซ่อนตัวอยู่ภายใต้ชื่อ "Credential Guard.exe" ซึ่งเป็นชื่อเดียวกับฟีเจอร์ความปลอดภัยของ Windows ทำให้ยากต่อการตรวจจับสำหรับผู้ใช้ทั่วไป


รายละเอียดการโจมตี


เว็บไซต์ปลอมและเหยื่อล่อ


แคมเปญนี้ใช้เว็บไซต์ที่ออกแบบให้คล้ายกับ Microsoft Store เพื่อนำเสนอซอฟต์แวร์ Video Conferencing ปลอม เมื่อเหยื่อคลิกดาวน์โหลด จะได้รับไฟล์ MSI ของ Remote Management and Monitoring Tool ที่ถูกกฎหมายจริง ได้แก่ LogMeIn Resolve หรือ ConnectWise ScreenConnect การใช้ซอฟต์แวร์ที่ถูกต้องและมีลายเซ็นดิจิทัลทำให้การโจมตีระยะแรกผ่านการตรวจสอบของ Security Tool ส่วนใหญ่ได้


การขยายสิทธิ์และการลงทะเบียน Tenant


หลังจากเหยื่อยืนยัน UAC Prompt ซอฟต์แวร์ RMM จะถูกติดตั้งด้วยสิทธิ์ SYSTEM และถูกลงทะเบียนเข้าสู่ Tenant ที่ผู้โจมตีควบคุม ทำให้ผู้โจมตีได้รับ Remote Access ไปยังเครื่องเหยื่อผ่านโครงสร้างพื้นฐานของ RMM เองโดยไม่ต้องพึ่งพา Custom C2 ในขั้นตอนนี้ ระยะหนึ่งถึงหลายวันจะผ่านไปโดยไม่มีกิจกรรมผิดปกติที่ชัดเจน ก่อนที่การโจมตีขั้นที่สองจะเริ่มต้น


การส่ง AgtaBackup RAT ผ่าน PowerShell


เมื่อผู้โจมตีพร้อมดำเนินการ จะสั่งผ่าน RMM Session ให้รัน PowerShell เพื่อดาวน์โหลดและติดตั้ง AgtaBackupAgent.msi อย่างเงียบ ๆ มัลแวร์ติดตั้งตัวเองที่ C:\Program Files\Agta Backup\ โดยใช้ชื่อ Binary ว่า Credential Guard.exe เพื่อปลอมตัวเป็นฟีเจอร์รักษาความปลอดภัยของ Windows และรัน Service ชื่อ AgtaBackupAgentSvc ซึ่งฟื้นฟูตัวเองภายใน 60 วินาทีหากถูกหยุด นอกจากนี้ยังมี SDDL ที่จำกัดการมองเห็น Service จาก Process ที่ไม่ใช่ SYSTEM


ความสามารถของ AgtaBackup RAT


มัลแวร์สร้าง Hidden Desktop ชื่อ "AgtaBackstage" สำหรับดำเนินกิจกรรมโดยที่เหยื่อไม่เห็น และสื่อสารกับ C2 ผ่าน WebSocket ทุก 2 วินาที ความสามารถหลักได้แก่ การบันทึกคีย์ทุกปุ่มที่กด, การขโมย Credential จาก 9 เบราว์เซอร์ (Chrome, Edge, Firefox, Brave, Opera, Vivaldi, Chromium, Yandex และอื่น ๆ), การถ่ายโอนไฟล์, การจับภาพหน้าจอ และการรัน Command ใด ๆ ตามคำสั่งจาก C2 พบ C2 Domain มากกว่า 40 รายการ รวมถึงรูปแบบเช่น planetwealthonlycleantea[.]top และ bootbackup[.]com


การระบุตัวตนและตรวจพบ


Unit 42 ระบุว่าการโจมตีนี้มีรูปแบบที่ออกแบบมาอย่างรอบคอบเพื่อหลีกเลี่ยงการตรวจจับในทุกขั้นตอน ตั้งแต่การใช้ RMM Tool ที่ถูกกฎหมายในการเข้าถึงเบื้องต้น ไปจนถึงการซ่อน Payload ในรูปไฟล์ Backup Tool ที่ดูเหมือนซอฟต์แวร์องค์กรทั่วไป ชื่อ "Credential Guard.exe" ที่เลือกใช้บ่งชี้ว่าผู้พัฒนาตั้งใจให้ผ่านการตรวจสอบของผู้ดูแลระบบที่ไม่ทันระวัง


ผลกระทบที่อาจเกิดขึ้น


  1. การขโมย Credential จากเบราว์เซอร์ทั้งหมด — เบราว์เซอร์ทั้ง 9 รายการครอบคลุมการใช้งานเบราว์เซอร์ของผู้ใช้ทั่วไปเกือบ 100% ทำให้ Password ที่บันทึกไว้, Session Token และ Cookie ทั้งหมดถูกขโมยได้ในครั้งเดียว ซึ่งอาจนำไปสู่การยึดบัญชีออนไลน์ทุกประเภท
  2. Remote Access เต็มรูปแบบโดยไม่ถูกตรวจพบ — Hidden Desktop "AgtaBackstage" ทำให้กิจกรรมของผู้โจมตีบนเครื่องเหยื่อมองไม่เห็น ในขณะที่การใช้ RMM Tool ที่ถูกกฎหมายในระยะแรกทำให้ Traffic ดูเหมือน IT Management ปกติ
  3. Persistence ที่ยืดหยุ่น — การฟื้นฟูตัวเองภายใน 60 วินาทีและการซ่อนตัวจาก Non-SYSTEM Process ทำให้การลบ AgtaBackup RAT ออกจากระบบทำได้ยาก และต้องการขั้นตอน Remediation เฉพาะทาง
  4. ความเสี่ยงต่อองค์กรที่อนุญาต RMM Tool — องค์กรที่อนุญาตให้ติดตั้ง RMM Software อาจมีความเสี่ยงสูงกว่าเนื่องจากขั้นตอนแรกของการโจมตีใช้ Software ที่อยู่ใน Whitelist อยู่แล้ว


สิ่งที่องค์กรควรทำ


  1. ตรวจสอบ RMM Tool ที่ไม่ได้รับอนุมัติ — ทำรายการ Remote Management Software ทั้งหมดในองค์กร และตรวจสอบว่า Instance ใดถูกลงทะเบียนกับ Tenant ที่ไม่ใช่ขององค์กร LogMeIn Resolve หรือ ConnectWise ScreenConnect ที่เชื่อมต่อกับ External Tenant โดยไม่มีเหตุผลชัดเจนควรถูกสอบสวน
  2. ค้นหา AgtaBackup Indicator บนอุปกรณ์ — ตรวจสอบ Process ชื่อ Credential Guard.exe ที่รันจาก C:\Program Files\Agta Backup\, Service ชื่อ AgtaBackupAgentSvc, WebSocket Connection ทุก 2 วินาทีไปยัง Domain ที่ไม่คุ้นเคย และ Hidden Desktop ชื่อ AgtaBackstage
  3. Block C2 Domain และ Pattern — เพิ่ม Domain Pattern ที่รู้จัก เช่น planetwealthonlycleantea[.]top และ bootbackup[.]com เข้าใน DNS Block List และตรวจสอบ WebSocket Traffic ที่ผิดปกติใน Network Log ย้อนหลัง
  4. จำกัดการติดตั้ง RMM โดยไม่ได้รับอนุมัติ — กำหนดนโยบายที่ชัดเจนว่า RMM Software ที่ได้รับอนุมัติมีรายการใดบ้าง และใช้ Application Control เพื่อป้องกันการติดตั้ง RMM Tool นอกรายการนั้น โดยเฉพาะในเครื่องที่ผู้ใช้มีสิทธิ์ Admin


แนวทางลดความเสี่ยงระยะยาว


  1. นโยบาย RMM Governance ที่เข้มงวด — กำหนดกระบวนการอนุมัติที่ชัดเจนสำหรับการใช้งาน Remote Management Tool ในองค์กร รวมถึงกำหนดว่า Tenant ใดที่อนุญาต และบัญชีใดมีสิทธิ์เพิ่ม Device เข้า Tenant นั้น การมี RMM ที่ไม่ได้ลงทะเบียนในระบบกลางควรถือเป็น Incident ที่ต้องสอบสวนทันที
  2. Browser Credential Protection — ลดการพึ่งพาการบันทึก Password ในเบราว์เซอร์โดยเปลี่ยนไปใช้ Enterprise Password Manager ที่มี MFA และ Vault Encryption ซึ่งจะจำกัดความเสียหายแม้ Browser Credential Dumper ทำงานได้สำเร็จ เพราะ Credential ที่บันทึกในเบราว์เซอร์จะไม่มีอยู่ให้ขโมย
  3. Endpoint Detection สำหรับ RMM Abuse — กำหนด Detection Rule ใน EDR สำหรับ RMM Process ที่สร้าง Child Process ที่ผิดปกติ, PowerShell ที่ดาวน์โหลด MSI จาก External Host และ Service ที่ฟื้นฟูตัวเองอย่างรวดเร็วหลังถูกหยุด ซึ่งเป็น Behavioral Pattern ที่ไม่ตรงกับการใช้งาน IT Administration จริง
  4. Security Awareness เกี่ยวกับ Software Download — ฝึกอบรมพนักงานให้ดาวน์โหลดซอฟต์แวร์เฉพาะจาก Official Source เท่านั้น และตรวจสอบ URL ของเว็บไซต์ก่อน เนื่องจากเว็บปลอมที่เลียนแบบ Microsoft Store และแพลตฟอร์มที่น่าเชื่อถืออื่น ๆ มีคุณภาพสูงขึ้นเรื่อย ๆ จนยากแยกแยะด้วยตาเปล่า


วิเคราะห์ในมุมมองจาก TXEC


AgtaBackup RAT แสดงให้เห็นถึงวิวัฒนาการของ Social Engineering ที่ใช้ประโยชน์จากความไว้วางใจที่มีต่อซอฟต์แวร์ที่ถูกกฎหมาย การที่ผู้โจมตีเลือกใช้ RMM Tool ที่มีลายเซ็นดิจิทัลและเป็นที่รู้จักเป็นขั้นตอนแรกนั้นฉลาดมาก เพราะทำให้ผ่านการตรวจสอบส่วนใหญ่ได้โดยไม่ต้องสร้าง Malicious Executable เองเลยในระยะแรก การใช้ชื่อ "Credential Guard.exe" สำหรับ Binary หลักยิ่งเพิ่มความซับซ้อน เพราะผู้ดูแลระบบที่ไม่คุ้นเคยอาจมองข้ามไปว่าเป็น Component ของ Windows Defender Credential Guard ที่ถูกกฎหมาย


สำหรับองค์กรในประเทศไทย เป็นที่นิยมใช้ RMM Tool สำหรับ IT Support ทั้ง LogMeIn และ ConnectWise ซึ่งตรงกับซอฟต์แวร์ที่ถูกนำมาใช้ในแคมเปญนี้ ขอแนะนำให้ตรวจสอบทันทีว่ามี Instance ของ RMM Software เหล่านี้ที่ลงทะเบียนกับ Tenant นอกองค์กรหรือไม่ และหากพบให้สอบสวนโดยเร็ว เพราะการมอง RMM Connection เป็น IT Activity ปกติโดยไม่ตรวจสอบ Tenant อาจทำให้ผู้โจมตีมี Persistent Access อยู่ในระบบโดยไม่ถูกตรวจพบเป็นเวลานาน รู้ก่อน ตรวจพบเร็ว ลดความเสียหายได้มากกว่า


[ แหล่งอ้างอิง: CyberSecurity News , Palo Alto Networks Unit 42 ]