ผู้ไม่ประสงค์ดีใช้เครื่องมือ Automation บน Windows ที่ชื่อ AutoIt เพื่อซ่อนมัลแวร์ประเภท Remote Access Trojan (RAT) ที่เรียกว่า AsyncRAT ไว้ภายใน Process ที่มีลายเซ็นดิจิทัลของ Microsoft โดยอาศัยกระบวนการโจมตี 5 ขั้นตอนที่ผสมผสาน Social Engineering เข้ากับเครื่องมือสคริปต์ในตัวของ Windows เพื่อหลบเลี่ยงการตรวจจับของระบบรักษาความปลอดภัย เทคนิคนี้มีจุดเด่นที่การฝัง Payload เข้าสู่หน่วยความจำของ Process ระบบโดยตรงโดยไม่ทิ้งไฟล์ต้องสงสัยไว้บนดิสก์ ทำให้การตรวจจับด้วยวิธีการทั่วไปทำได้ยากขึ้นอย่างมาก
รายละเอียดการโจมตี
ขั้นตอนที่ 1: การหลอกลวงเบื้องต้นผ่านไฟล์ Batch
การโจมตีเริ่มต้นจากการหลอกให้ผู้ใช้เปิดไฟล์ Batch ที่ตั้งชื่อว่า "Right-click to open Invoice Details.bat" ซึ่งมักถูกแพร่กระจายผ่านไฟล์แนบอีเมลหรือแพลตฟอร์มแชร์ไฟล์ ชื่อไฟล์ถูกออกแบบมาให้ดูเหมือนเอกสารใบแจ้งหนี้ทางธุรกิจทั่วไป เพื่อหลอกล่อให้เหยื่อเปิดไฟล์โดยไม่ทันสงสัย เมื่อผู้ใช้เปิดไฟล์ดังกล่าว ระบบจะเรียกใช้ PowerShell แบบซ่อนหน้าต่างในทันที
ขั้นตอนที่ 2: การประกอบโค้ดและถอดรหัส Payload
PowerShell ที่ถูกเรียกใช้จะทำการประกอบโค้ดที่ถูกแบ่งส่วนไว้กลับคืนมา ผ่านกระบวนการถอดรหัส Base64 การลบอักขระขยะ (Junk Character Removal) และการทำ XOR เพื่อคืนรูปแบบโค้ดที่สมบูรณ์ กระบวนการหลายชั้นนี้ออกแบบมาเพื่อหลบเลี่ยงเครื่องมือตรวจจับที่พึ่งพา Static Analysis หรือ Signature ของไฟล์ต้นฉบับ
ขั้นตอนที่ 3: การวาง Payload และสร้าง Persistence
หลังจากถอดรหัสสำเร็จ PowerShell จะวางไฟล์ 3 ส่วนลงในโฟลเดอร์ Temp ที่ตั้งชื่อแบบสุ่ม ได้แก่ ตัวแปลคำสั่ง (Interpreter) ของ AutoIt ที่ถูกเปลี่ยนชื่อให้ดูไม่น่าสงสัย สคริปต์ตัวโหลดชื่อ kojuyn.ini และไฟล์ Payload ที่เข้ารหัสไว้โดยไม่มีนามสกุลไฟล์ จากนั้นมัลแวร์จะสร้างไฟล์ h73la8.bat ไว้ในโฟลเดอร์ Startup ของผู้ใช้ เพื่อให้มัลแวร์ทำงานซ้ำโดยอัตโนมัติทุกครั้งที่มีการล็อกอินเข้าระบบ โดยไม่จำเป็นต้องใช้สิทธิ์ผู้ดูแลระบบหรือแก้ไขค่า Registry แต่อย่างใด ซึ่งทำให้กลไกการฝังตัวนี้เรียบง่ายแต่มีประสิทธิภาพสูง
ขั้นตอนที่ 4: การฝัง Payload เข้าสู่ Process ของ Windows
ตัวโหลด AutoIt จะถอดรหัส Payload ในหน่วยความจำเท่านั้น โดยไม่เขียนไฟล์ที่ถอดรหัสแล้วลงดิสก์ จากนั้นจะเปิดโปรแกรม Character Map (charmap.exe) เวอร์ชัน 32-bit ขึ้นมาแบบซ่อนหน้าต่างโดยที่ผู้ใช้ไม่ทันสังเกตเห็น charmap.exe เป็นโปรแกรมมาตรฐานของ Windows ที่มีลายเซ็นดิจิทัลของ Microsoft ซึ่งถูกเลือกมาเป็น Host Process อย่างจงใจเพื่อหลบเลี่ยงการตรวจจับ
ตัวโหลดใช้ Windows API จัดสรรหน่วยความจำภายใน Process ของ charmap.exe เขียน Payload ลงในหน่วยความจำที่จัดสรรไว้ และสร้าง Thread ใหม่ขึ้นมาเพื่อรันโค้ดดังกล่าว เทคนิคนี้เรียกว่า Process Injection ซึ่งทำให้ไม่มีไฟล์มัลแวร์ที่สมบูรณ์หลงเหลืออยู่บนดิสก์ให้เครื่องมือตรวจจับไฟล์ตรวจพบ
ขั้นตอนที่ 5: การหลบเลี่ยงการตรวจจับขั้นสูง
เทคนิคการฝัง Payload เข้าสู่ charmap.exe ทำให้ Network Traffic และกิจกรรมการเข้าถึง Credential ที่น่าสงสัยของมัลแวร์ถูกเปลี่ยนให้ดูเหมือนมาจาก Process ของ Windows ที่มีลายเซ็นถูกต้อง ซึ่งช่วยให้หลบเลี่ยงการตรวจจับแบบใช้ Signature หรือ Reputation ของ Process ได้อย่างมีประสิทธิภาพ
นอกจากนี้ AsyncRAT DLL ที่ถูกฝังเข้าไปยังทำการแก้ไข (Patch) AMSI หรือ Antimalware Scan Interface ภายใน Process เป้าหมายโดยตรง ซึ่งเป็นกลไกสำคัญที่ Windows Defender และเครื่องมือรักษาความปลอดภัยอื่นใช้ในการสแกนสคริปต์และโค้ดที่ทำงานอยู่ในหน่วยความจำ การ Bypass AMSI สำเร็จจะลดความสามารถในการตรวจจับกิจกรรมระดับสคริปต์และ Assembly ที่เกิดขึ้นภายหลังทั้งหมด เปิดทางให้มัลแวร์หรือเครื่องมือโจมตีอื่นทำงานต่อได้โดยไม่ถูกตรวจพบ
ความสามารถของ AsyncRAT
เมื่อการฝังตัวสำเร็จสมบูรณ์ AsyncRAT ให้ความสามารถแก่ผู้โจมตีในการจับภาพหน้าจอ (Screen Capture) บันทึกการกดแป้นพิมพ์ (Keylogging) สั่งรันคำสั่งจากระยะไกล (Remote Command Execution) และขโมยข้อมูล Credential ของผู้ใช้ ทำให้ผู้โจมตีสามารถควบคุมเครื่องเป้าหมายได้อย่างครอบคลุมทั้งการสอดแนมและการปฏิบัติการโจมตีขั้นต่อไป
ผลกระทบที่อาจเกิดขึ้น
1. การควบคุมเครื่องจากระยะไกลอย่างครอบคลุม
เมื่อ AsyncRAT ทำงานสำเร็จ ผู้โจมตีจะสามารถสอดแนมกิจกรรมของผู้ใช้ผ่านการจับภาพหน้าจอและ Keylogging ขโมยรหัสผ่านและข้อมูลสำคัญอื่นๆ รวมถึงสั่งรันคำสั่งเพิ่มเติมบนเครื่องเหยื่อได้ตามต้องการ ซึ่งอาจนำไปสู่การโจมตีขั้นต่อไป เช่น การขยายผลไปยังระบบอื่นในเครือข่ายองค์กร
2. การหลบเลี่ยงเครื่องมือรักษาความปลอดภัยที่พึ่งพา Signature
เนื่องจากมัลแวร์ฝังตัวอยู่ใน Process ของ Windows ที่มีลายเซ็นดิจิทัลถูกต้องและไม่ทิ้งไฟล์ต้องสงสัยบนดิสก์ เครื่องมือรักษาความปลอดภัยที่พึ่งพาการตรวจสอบ Signature ของไฟล์หรือ Process เพียงอย่างเดียวจึงมีแนวโน้มตรวจจับไม่พบ ทำให้มัลแวร์สามารถคงอยู่ในระบบได้เป็นระยะเวลานานโดยไม่ถูกพบ
3. ผลกระทบขยายวงกว้างจากการ Bypass AMSI
การแก้ไข AMSI ภายใน Process เป้าหมายไม่ได้จำกัดผลกระทบอยู่เพียงแค่การซ่อน AsyncRAT เท่านั้น แต่ยังเปิดทางให้สคริปต์หรือโค้ดอันตรายอื่นๆ ที่ทำงานในบริบทเดียวกันหลบเลี่ยงการตรวจจับไปด้วย ซึ่งอาจถูกผู้โจมตีใช้ประโยชน์ต่อยอดในการโจมตีขั้นต่อไป
4. ความเสี่ยงต่อองค์กรที่มีพนักงานได้รับอีเมลจำนวนมาก
เนื่องจากช่องทางการแพร่กระจายอาศัยไฟล์แนบอีเมลหรือไฟล์ Invoice ปลอม องค์กรที่มีพนักงานฝ่ายบัญชีหรือฝ่ายจัดซื้อที่ต้องรับไฟล์แนบจากภายนอกเป็นประจำมีความเสี่ยงสูงเป็นพิเศษที่จะตกเป็นเหยื่อของแคมเปญลักษณะนี้
สิ่งที่องค์กรควรทำ
1. อบรมพนักงานให้ระมัดระวังไฟล์แนบอีเมลที่หลอกให้เปิด
ควรอบรมพนักงานโดยเฉพาะฝ่ายบัญชีและฝ่ายจัดซื้อให้หลีกเลี่ยงการเปิดไฟล์แนบอีเมลหรือไฟล์ Invoice ที่ไม่คาดคิดจากแหล่งที่ไม่สามารถยืนยันตัวตนได้ โดยเฉพาะไฟล์นามสกุล .bat ที่มีชื่อหลอกล่อให้คลิกเปิด เช่น "Right-click to open..."
2. เฝ้าระวังพฤติกรรม PowerShell และ AutoIt ที่ผิดปกติ
ทีมรักษาความปลอดภัยควรเฝ้าระวัง PowerShell ที่ทำงานแบบซ่อนหน้าต่างและเขียนไฟล์ลงโฟลเดอร์ Temp หรือ Startup รวมถึงการเรียกใช้ AutoIt Binary ที่ถูกเปลี่ยนชื่อพร้อมพารามิเตอร์คล้ายสคริปต์ ซึ่งเป็นสัญญาณบ่งชี้ที่ชัดเจนของแคมเปญลักษณะนี้
3. เฝ้าระวังการเปิด charmap.exe ที่ผิดปกติและ Remote Thread Creation
ควรตั้งกฎเฝ้าระวัง charmap.exe ที่ถูกเรียกใช้งานจาก Process ของ AutoIt หรือ PowerShell ซึ่งไม่ใช่พฤติกรรมการใช้งานปกติของผู้ใช้ทั่วไป รวมถึงเฝ้าระวังการสร้าง Remote Thread ภายใน Process ของ Windows ที่มีลายเซ็นถูกต้อง และตรวจสอบ Network Connection ที่ผิดปกติซึ่งออกมาจาก charmap.exe
4. ใช้การตรวจจับเชิงพฤติกรรมแทนการพึ่งพา Signature เพียงอย่างเดียว
องค์กรควรนำการตรวจจับเชิงพฤติกรรม (Behavioral Detection) มาใช้ โดยเชื่อมโยงกิจกรรม PowerShell การรัน AutoIt และการเปิดโปรแกรมระบบที่ผิดปกติเข้าด้วยกัน แทนการพึ่งพา Signature ของไฟล์เพียงอย่างเดียว ซึ่งไม่เพียงพอต่อการตรวจจับเทคนิค Process Injection ลักษณะนี้
แนวทางลดความเสี่ยงระยะยาว
1. จำกัดการใช้งาน AutoIt และเครื่องมือ Automation อื่นในสภาพแวดล้อมองค์กร
เนื่องจาก AutoIt เป็นเครื่องมือ Automation ที่ถูกกฎหมายแต่ถูกนำไปใช้ในทางที่ผิดได้ง่าย องค์กรควรพิจารณาจำกัดการติดตั้งและใช้งาน AutoIt บนเครื่องที่ไม่มีความจำเป็นทางธุรกิจ พร้อมตั้งค่า Application Allowlisting เพื่อควบคุมโปรแกรมที่สามารถทำงานได้ในสภาพแวดล้อมองค์กร
2. เสริมการป้องกันระดับอีเมลด้วยการกรองไฟล์แนบที่มีความเสี่ยงสูง
ควรตั้งค่าระบบกรองอีเมลให้บล็อกหรือกักกันไฟล์แนบประเภท .bat, .vbs, .js และไฟล์สคริปต์อื่นๆ ที่มีความเสี่ยงสูงโดยอัตโนมัติ โดยเฉพาะไฟล์ที่มาจากภายนอกองค์กรและมีชื่อที่หลอกล่อให้ผู้ใช้เปิด
3. ลงทุนในโซลูชัน EDR ที่ตรวจจับ Process Injection ได้
เนื่องจากเทคนิคการฝัง Payload เข้าสู่หน่วยความจำของ Process ระบบเป็นวิธีการที่หลบเลี่ยงเครื่องมือรักษาความปลอดภัยแบบดั้งเดิมได้อย่างมีประสิทธิภาพ องค์กรควรพิจารณาใช้โซลูชัน Endpoint Detection and Response (EDR) ที่มีความสามารถตรวจจับพฤติกรรม Process Injection, Memory Allocation ที่ผิดปกติ และการแก้ไข AMSI โดยเฉพาะ
4. ทดสอบและปรับปรุงความสามารถในการตรวจจับ AMSI Bypass อย่างสม่ำเสมอ
องค์กรควรทดสอบระบบรักษาความปลอดภัยของตนเป็นระยะว่าสามารถตรวจจับเทคนิคการ Bypass AMSI ได้หรือไม่ และควรมีมาตรการเสริมที่ไม่ได้พึ่งพา AMSI เพียงอย่างเดียวในการตรวจจับกิจกรรมที่เป็นอันตราย
วิเคราะห์ในมุมมองจาก TXEC
แคมเปญ AutoIt/AsyncRAT ครั้งนี้เป็นตัวอย่างที่ชัดเจนของแนวโน้มการโจมตีที่อาศัยเทคนิค "Living-off-the-Land" ผสมผสานกับ Process Injection ขั้นสูง เพื่อซ่อนตัวอยู่ภายใน Process ของระบบที่มีลายเซ็นถูกต้อง สิ่งที่ TXEC มองว่าน่ากังวลเป็นพิเศษคือความเรียบง่ายของกลไก Persistence ที่ไม่ต้องใช้สิทธิ์ผู้ดูแลระบบหรือแก้ไข Registry เลย ทำให้แม้แต่ผู้ใช้ทั่วไปที่ไม่มีสิทธิ์ Admin ก็อาจตกเป็นเหยื่อและติดมัลแวร์ที่คงอยู่ในระบบได้อย่างต่อเนื่อง
องค์กรควรตระหนักว่าการป้องกันในระดับไฟล์แนบอีเมลเพียงอย่างเดียวไม่เพียงพออีกต่อไป เนื่องจากเทคนิคการฝัง Payload เข้าสู่หน่วยความจำและการ Bypass AMSI ทำให้ขั้นตอนการโจมตีส่วนใหญ่เกิดขึ้น "มองไม่เห็น" สำหรับเครื่องมือตรวจจับแบบดั้งเดิม การลงทุนในโซลูชัน EDR ที่มองเห็นพฤติกรรมระดับ Memory และ Process จึงมีความสำคัญมากขึ้นเรื่อยๆ ในการรับมือกับภัยคุกคามลักษณะนี้ รู้ก่อน ตรวจพบเร็ว ลดความเสียหายได้มากกว่า
[ แหล่งอ้างอิง: Cyber Security News ]