Kaspersky เปิดเผยว่ากลุ่มภัยคุกคาม HoneyMyte หรือที่รู้จักในชื่อ Mustang Panda และ Bronze President ยังคงมุ่งโจมตีหน่วยงานรัฐบาลในเอเชียและยุโรปอย่างต่อเนื่อง โดยล่าสุดได้อัปเกรด Backdoor ชื่อ CoolClient ให้มีความสามารถระดับ Kernel เพิ่มเติม ผ่านการติดตั้ง Kernel-mode Driver ที่ลงนาม (Signed) อย่างถูกต้อง ทำให้ Backdoor นี้สามารถซ่อนตัวจากเครื่องมือตรวจจับได้ในระดับสิทธิ์สูงสุดของระบบปฏิบัติการ
รายละเอียดการอัปเกรด
CoolClient เวอร์ชันใหม่สามารถ ติดตั้ง Kernel-mode Driver ที่มีการ Sign ถูกต้องในรูปแบบ Windows Service และสื่อสารกับ Driver ดังกล่าวผ่านคำสั่ง IOCTL เพื่อ ซ่อน Process, ไฟล์ และ Registry Entry จากการตรวจสอบของเครื่องมือ Security ทั่วไป การที่ Driver ผ่านการลงนามอย่างถูกต้องทำให้สามารถโหลดเข้าสู่ Windows ได้โดยไม่ถูกบล็อกจาก Driver Signing Policy มาตรฐาน และเพิ่มความยากในการตรวจจับ เนื่องจากเครื่องมือ Security หลายตัวให้ความไว้วางใจกับ Driver ที่มี Digital Signature ถูกต้องมากกว่า
Kaspersky ระบุว่าพบเหยื่อใน เมียนมา, มองโกเลีย, ปากีสถาน และรัสเซีย โดยมีหน่วยงานรัฐบาลที่ยืนยันแล้วรวมอยู่ในกลุ่มเหยื่อด้วย จุดที่น่าสนใจคือในทุกกรณีที่ตรวจพบ CoolClient ทำงานในฐานะ Backdoor ตัวที่สอง โดยเข้ามาภายหลังการติดเชื้อจาก PlugX ซึ่งเป็นมัลแวร์ที่กลุ่ม Mustang Panda ใช้งานมาอย่างยาวนาน สะท้อนกลยุทธ์การคงการเข้าถึงแบบซ้อนหลายชั้น (Layered Persistence)
CoolClient มีความสามารถครอบคลุม Keylogging, การขโมยข้อมูล Clipboard, การเก็บ Credential, การจัดการไฟล์ และการต่อยอดความสามารถผ่านระบบ Plugin ทำให้เป็นเครื่องมือที่ยืดหยุ่นสำหรับปฏิบัติการจารกรรมทางไซเบอร์ระยะยาว
ระบบที่ได้รับผลกระทบ
- ระบบ Windows ในหน่วยงานรัฐบาลและองค์กรที่เป็นเป้าหมายในเอเชียตะวันออกเฉียงใต้ เอเชียกลาง และยุโรป
- ระบบที่เคยติดเชื้อ PlugX มาก่อน มีความเสี่ยงสูงที่จะพบ CoolClient เป็นขั้นถัดไป
- หน่วยงานที่มีข้อมูลทางยุทธศาสตร์หรือ Geopolitical Value สูง ซึ่งเป็นเป้าหมายหลักของกลุ่ม Mustang Panda มาอย่างต่อเนื่อง
ผลกระทบที่อาจเกิดขึ้น
- Kernel Rootkit ที่ลงนามถูกต้องทำให้ตรวจจับได้ยากกว่ามัลแวร์ทั่วไปอย่างมาก เนื่องจากผ่านการตรวจสอบ Digital Signature มาตรฐานที่เครื่องมือ Security จำนวนมากใช้เป็นเกณฑ์ความน่าเชื่อถือ
- การเป็น Backdoor สำรองที่ตามหลัง PlugX สะท้อนกลยุทธ์คงการเข้าถึงซ้อนหลายชั้นของกลุ่ม APT นี้ แม้ Backdoor ตัวแรกจะถูกตรวจพบและกำจัด ผู้โจมตีก็ยังอาจคงการเข้าถึงผ่าน CoolClient ได้
- ความสามารถระดับ Kernel เปิดทางให้ซ่อน Artifact ได้ครอบคลุมกว่าที่เคยเป็นมา ทำให้การตรวจสอบด้วยเครื่องมือ User-mode ทั่วไปอาจไม่พบร่องรอยที่แท้จริง
- หน่วยงานรัฐบาลในภูมิภาคเอเชียตะวันออกเฉียงใต้และเอเชียกลางมีความเสี่ยงสูงเป็นพิเศษ ตามรูปแบบเป้าหมายที่ Kaspersky ยืนยัน
สิ่งที่องค์กรควรทำ
- ตรวจสอบสัญญาณของ PlugX ในระบบ เนื่องจากมักเป็นจุดเริ่มต้นก่อนพบ CoolClient ในเหตุการณ์ที่ผ่านมา
- ตรวจสอบการติดตั้ง Kernel Driver ใหม่ที่ไม่อยู่ใน Baseline ขององค์กร แม้จะมี Digital Signature ถูกต้องก็ตาม เนื่องจาก Signed ไม่ได้แปลว่าปลอดภัยเสมอไป
- หน่วยงานภาครัฐในภูมิภาคควรยกระดับการเฝ้าระวังภัยคุกคามจากกลุ่ม APT ที่เชื่อมโยงกับจีนเป็นพิเศษ โดยเฉพาะหน่วยงานที่มีความเกี่ยวข้องกับนโยบายต่างประเทศหรือความมั่นคง
- ตรวจสอบ IOCTL Communication และพฤติกรรมของ Driver ที่ผิดปกติ ผ่านเครื่องมือ EDR ที่รองรับการตรวจสอบระดับ Kernel
แนวทางลดความเสี่ยงระยะยาว
1. ใช้ Driver Allowlisting และ Microsoft Vulnerable/Malicious Driver Blocklist
เพื่อป้องกันการโหลด Kernel Driver ที่ไม่อยู่ใน Baseline ขององค์กร แม้จะผ่านการลงนามถูกต้องก็ตาม
2. เสริมการ Monitor การติดเชื้อ PlugX ให้ครอบคลุมถึงการตรวจหา Secondary Backdoor เสมอ
เนื่องจากกรณีนี้แสดงให้เห็นว่าการกำจัด Backdoor ตัวแรกเพียงอย่างเดียวอาจไม่เพียงพอ
3. ติดตามรายงานภัยคุกคามจากกลุ่ม Mustang Panda/HoneyMyte อย่างต่อเนื่อง
เนื่องจากกลุ่มนี้มีประวัติพัฒนาเครื่องมือใหม่อย่างต่อเนื่องและมุ่งเป้าหน่วยงานรัฐบาลในภูมิภาคเป็นหลัก
4. เสริมความสามารถ EDR ให้ตรวจสอบพฤติกรรมระดับ Kernel ได้
ไม่พึ่งพาเพียงการตรวจสอบระดับ User-mode ซึ่งอาจถูก Rootkit ระดับ Kernel หลบเลี่ยงได้
วิเคราะห์ในมุมมองจาก TXEC
การอัปเกรด CoolClient ให้มีความสามารถระดับ Kernel พร้อม Driver ที่ลงนามถูกต้อง สะท้อนแนวโน้มที่ TXEC เฝ้าระวังมาต่อเนื่อง นั่นคือกลุ่ม APT ระดับ Nation-State ลงทุนพัฒนาเครื่องมือให้มีความสามารถหลบเลี่ยงการตรวจจับที่ซับซ้อนขึ้นเรื่อยๆ การใช้ Signed Driver เป็นเทคนิคที่มีประสิทธิภาพสูงเพราะอาศัยความไว้วางใจที่ระบบและเครื่องมือ Security มอบให้กับไฟล์ที่ผ่านการลงนามถูกต้อง
TXEC มองว่าจุดที่น่าสนใจเป็นพิเศษคือรูปแบบ Layered Persistence ที่ CoolClient ทำงานเป็น Backdoor สำรองตามหลัง PlugX เสมอ ซึ่งเป็นกลยุทธ์ที่ทำให้แม้ทีมความปลอดภัยจะตรวจพบและกำจัด Backdoor ตัวแรกได้สำเร็จ ผู้โจมตีก็ยังคงมีช่องทางสำรองในการกลับเข้าสู่ระบบ องค์กรที่พบสัญญาณของ PlugX จึงไม่ควรหยุดการตรวจสอบเพียงแค่นั้น แต่ควรขยายขอบเขตการค้นหาไปยัง Backdoor ที่อาจถูกฝังไว้เพิ่มเติมด้วยเสมอ
รู้ก่อน ตรวจพบเร็ว ลดความเสียหายได้มากกว่า
[ แหล่งอ้างอิง: The Hacker News, Kaspersky Securelist, Security Affairs, BetaNews ]