กลับไปหน้าข่าวสาร

Microsoft เปิดเผย TerminalFix แคมเปญ ClickFix รูปแบบใหม่ ใช้ Cloudflare CAPTCHA ปลอมหลอกรัน PowerShell ติดตั้ง Reverse-Tunnel Backdoor

แชร์:

Microsoft เปิดเผยรายละเอียดแคมเปญโจมตีรูปแบบใหม่ที่เรียกว่า TerminalFix ซึ่งเป็นวิวัฒนาการของเทคนิค ClickFix ที่หลอกให้เหยื่อคัดลอกและรันคำสั่งอันตรายด้วยตนเอง โดยแทนที่จะมุ่งเป้าไปที่ Windows Run Dialog แบบเทคนิค ClickFix ดั้งเดิม แคมเปญนี้หลอกให้เหยื่อรันคำสั่งผ่าน Windows Terminal หรือ PowerShell โดยตรง ซึ่งเพิ่มโอกาสความสำเร็จของการรันสคริปต์หลายบรรทัดที่ซับซ้อนได้มากกว่าเดิม แคมเปญนี้มุ่งเป้าองค์กรในหลายภาคอุตสาหกรรม และนำไปสู่การติดตั้ง Reverse-Tunnel Backdoor ที่ให้ผู้โจมตีเข้าถึงเครือข่ายภายในได้อย่างต่อเนื่อง


รายละเอียดแคมเปญ


จุดเริ่มต้นของการโจมตี


ผู้โจมตีใช้เว็บไซต์ที่ถูกเจาะ (Compromised Websites) เป็นจุดเริ่มต้นของ Attack Chain โดยแสดงหน้า Cloudflare CAPTCHA ปลอม ที่หลอกให้ผู้เข้าชมเว็บไซต์เชื่อว่าจำเป็นต้องยืนยันตัวตนก่อนเข้าถึงเนื้อหา หน้าปลอมนี้จะแนะนำให้ผู้ใช้คัดลอกคำสั่งและนำไปวางรันผ่าน Windows Terminal หรือ PowerShell แทนที่จะใช้ Run Dialog ("Win+R") ซึ่งเป็นช่องทางที่เทคนิค ClickFix ดั้งเดิมมักใช้


ทีมวิจัย Microsoft Security ระบุว่า "ขณะที่แคมเปญ ClickFix แบบดั้งเดิมนำเหยื่อไปยัง Windows Run Dialog แคมเปญ TerminalFix ใช้เทคนิคเดียวกันแต่นำผู้ใช้ไปยัง Windows Terminal หรือ PowerShell แทน ซึ่งเพิ่มโอกาสที่สคริปต์หลายบรรทัดที่ซับซ้อนจะรันได้สำเร็จ"


กระบวนการ Multi-stage Intrusion


Attack Chain ของ TerminalFix เป็นกระบวนการหลายขั้นตอนที่ซับซ้อน ประกอบด้วย


  1. DLL Sideloading — คำสั่ง PowerShell ที่เหยื่อรันจะดาวน์โหลดไฟล์ ZIP ที่บรรจุไฟล์ Binary ที่ถูกต้อง (LockScreenContentServer.exe) คู่กับ DLL ปลอม (dui70.dll) เพื่อเริ่มกระบวนการ DLL Sideloading
  2. Steganographic Payload Extraction — DLL ที่ถูก Sideload มีหน้าที่ดึง Payload ขั้นต่อไปที่ซ่อนอยู่ภายในไฟล์ PNG จาก Domain ภายนอก ได้แก่ bestsocialmedianewspapper[.]com และ offlineupdater[.]com
  3. Persistence — สร้างความคงอยู่ผ่านทั้ง Registry Run Keys และ Scheduled Tasks เพื่อให้มัลแวร์ทำงานต่อเนื่องแม้เครื่องถูก Restart
  4. Active Directory Reconnaissance — เก็บข้อมูล System Metadata, ทำ Domain Trust Discovery, ตรวจสอบ Domain Admin Enumeration, ค้นหา Active Directory User และ Computer รวมถึง Ping Named Server เพื่อทำแผนที่ Topology ของเครือข่ายภายใน
  5. Reverse-Tunnel Backdoor Deployment — ติดตั้ง Backdoor แบบ Python (client.py) ที่ Tunnel Traffic TCP ตามอำเภอใจกลับไปยังโครงสร้างพื้นฐานของผู้โจมตี (gitnow[.]dev:443) ผ่าน Encrypted WebSocket Channel


ความสามารถของ Reverse-Tunnel Backdoor


Backdoor ที่ติดตั้งในขั้นตอนสุดท้ายมีความสามารถพิเศษคือช่วยให้ C2 Server สามารถเข้าถึง Host ใดก็ตามที่มองเห็นได้จากเครือข่ายของเหยื่อ ผ่าน Encrypted Tunnel นี้ นอกจากนี้ยังมีการติดตั้ง PowerShell File-watch Loop ที่ทำงานแบบ Persistent คอยตรวจสอบไฟล์ Text สำหรับคำสั่งใหม่ รันคำสั่งเหล่านั้นผ่าน Invoke-Expression และเขียนผลลัพธ์กลับไปยังไฟล์ Output ซึ่งเป็นกลไกควบคุมระยะไกลที่ยืดหยุ่นและตรวจจับได้ยาก


Microsoft เตือนว่า "การบุกรุกลักษณะนี้มีความอันตรายเป็นพิเศษ เนื่องจากมอบการเข้าถึงเครือข่ายภายในขององค์กรให้ผู้โจมตีโดยตรงผ่าน Reverse Tunnel ความสามารถด้าน Reconnaissance และ Reverse-tunnel ที่พบสามารถทำให้ผู้โจมตีระบุและเข้าถึงระบบเพิ่มเติมจาก Host ที่ถูกบุกรุกได้"


ผลกระทบที่อาจเกิดขึ้น


  1. Reverse-Tunnel ที่ติดตั้งสำเร็จให้ผู้โจมตีเข้าถึงเครือข่ายภายในองค์กรได้โดยตรงและต่อเนื่อง เปิดทางสู่การยกระดับสิทธิ์ ปิดการทำงานของเครื่องมือ Security ขโมยข้อมูลที่มีความอ่อนไหว และติดตั้ง Ransomware ในขั้นตอนถัดไป
  2. การมุ่งเป้าไปที่ Windows Terminal และ PowerShell แทน Run Dialog เพิ่มโอกาสความสำเร็จของการรันสคริปต์ที่ซับซ้อนหลายบรรทัด ทำให้ผู้โจมตีสามารถส่ง Payload ที่มีความสามารถสูงกว่าเทคนิค ClickFix แบบดั้งเดิมได้
  3. ขั้นตอน Reconnaissance ที่ครอบคลุม Active Directory อย่างละเอียด แสดงว่าผู้โจมตีมีเป้าหมายเจาะลึกเข้าสู่โครงสร้างองค์กร ไม่ใช่เพียงการโจมตีเครื่องเดียวแบบผิวเผิน
  4. การใช้เทคนิค Steganography ซ่อน Payload ในไฟล์ PNG ทำให้การตรวจจับผ่าน Network Traffic Analysis ทำได้ยากขึ้น เนื่องจากการดาวน์โหลดไฟล์รูปภาพดูเหมือนกิจกรรมปกติทั่วไป


สิ่งที่องค์กรควรทำ


  1. จำกัดการรัน PowerShell และ Run Dialog สำหรับผู้ใช้ทั่วไปผ่าน AppLocker, Application Control for Windows หรือ Group Policy เพื่อลดโอกาสที่ผู้ใช้จะสามารถรันคำสั่งอันตรายที่ได้รับจากภายนอกได้
  2. พิจารณา Block หรือ Audit การใช้งาน Windows Run Dialog (Win+R) หากไม่จำเป็นต่อการทำงานปกติของผู้ใช้
  3. เปิดใช้งาน PowerShell Script Block Logging เพื่อตรวจจับและวิเคราะห์คำสั่งที่ถูก Obfuscate หรือ Encode ซึ่งเป็นสัญญาณสำคัญของความพยายามโจมตีผ่าน PowerShell
  4. เฝ้าระวังสัญญาณของ DLL Sideloading โดยเฉพาะการโหลด DLL จาก Path ที่ผิดปกติควบคู่กับ Binary ที่ถูกต้อง และตรวจสอบ Traffic ที่ดาวน์โหลดไฟล์ PNG จาก Domain ที่ไม่คุ้นเคยในบริบทที่ไม่สอดคล้องกับการใช้งานปกติ


แนวทางลดความเสี่ยงระยะยาว


1. ให้ความรู้พนักงานเกี่ยวกับเทคนิค ClickFix ในทุกรูปแบบ รวมถึงรูปแบบใหม่ที่มุ่งเป้าไปที่ Terminal แทน Run Dialog

เน้นย้ำว่าไม่ควรคัดลอกและรันคำสั่งจากหน้าเว็บที่ไม่น่าเชื่อถือไม่ว่าจะแสดงในรูปแบบ CAPTCHA, Verification Prompt หรือข้อความแจ้งเตือนใดๆ ก็ตาม


2. ปรับปรุงกระบวนการ Baseline สำหรับ Endpoint ที่ตรวจจับการติดตั้ง Scheduled Task และ Registry Run Key ใหม่ที่ไม่ได้รับอนุญาต

เพื่อให้สามารถตรวจจับความพยายามสร้าง Persistence ได้ตั้งแต่ระยะแรก ก่อนที่ Backdoor จะเริ่มทำงานเต็มรูปแบบ


3. เสริมการตรวจสอบ Network Egress Traffic สำหรับการเชื่อมต่อ WebSocket ที่ผิดปกติไปยัง Domain ภายนอก

เนื่องจาก Reverse-Tunnel Backdoor อาศัย Encrypted WebSocket Channel ในการสื่อสารกับ C2 การตรวจสอบรูปแบบ Traffic ที่ผิดปกติจึงเป็นแนวทางตรวจจับที่สำคัญ


4. จัดทำแผน Incident Response เฉพาะสำหรับกรณีที่พบ Reverse-Tunnel Backdoor ในเครือข่าย

เนื่องจากลักษณะการเข้าถึงแบบ Persistent และ Network-level Proxy Access ทำให้การกำจัดต้องพิจารณาผลกระทบต่อระบบอื่นที่อาจถูกเข้าถึงผ่าน Tunnel ด้วย ไม่ใช่เพียงเครื่องที่ติดเชื้อโดยตรง


วิเคราะห์ในมุมมองจาก TXEC


TerminalFix เป็นตัวอย่างที่ชัดเจนของวิวัฒนาการเทคนิค Social Engineering ที่ TXEC ติดตามมาอย่างต่อเนื่อง จากเทคนิค ClickFix ดั้งเดิมที่มุ่งเป้า Run Dialog ซึ่งจำกัดความซับซ้อนของ Payload ที่สามารถส่งได้ มาสู่การมุ่งเป้า Terminal และ PowerShell โดยตรงที่เปิดทางให้ผู้โจมตีส่งสคริปต์ที่ซับซ้อนและมีความสามารถสูงกว่าเดิมได้ ซึ่งสะท้อนว่าผู้โจมตีปรับกลยุทธ์ตามข้อจำกัดทางเทคนิคของเทคนิคเดิมอย่างต่อเนื่อง


TXEC มองว่าการรวมกันของ DLL Sideloading, Steganography และ Reverse-Tunnel Backdoor ในแคมเปญเดียวแสดงถึงระดับความซับซ้อนที่สูงขึ้นของกลุ่มผู้โจมตีที่ใช้เทคนิค ClickFix ซึ่งเดิมทีมักถูกมองว่าเป็นเทคนิคระดับพื้นฐาน องค์กรจึงไม่ควรมองข้ามการฝึกอบรมด้าน Social Engineering เพียงเพราะเทคนิคดูเรียบง่ายในขั้นตอนแรก เนื่องจาก Payload ที่ตามมาอาจมีความซับซ้อนและอันตรายไม่แพ้การโจมตีทางเทคนิคขั้นสูงรูปแบบอื่น


รู้ก่อน ตรวจพบเร็ว ลดความเสียหายได้มากกว่า


[ แหล่งอ้างอิง: The Hacker News, Microsoft Security Blog ]