ITOCHU Cyber & Intelligence Inc. เปิดเผยแคมเปญมัลแวร์ที่ใช้อีเมลธุรกิจปลอม เช่น ปัญหาสินค้า การจัดส่ง หรือการคืนเงิน เพื่อหลอกผู้ใช้ให้เข้าไปยังเว็บไซต์ปลอมและดาวน์โหลดไฟล์ ZIP ที่ซ่อน Executable อันตราย โดยแคมเปญนี้มีแนวโน้มมุ่งเป้าไปยังผู้ใช้ในภูมิภาคเอเชียตะวันออกและเอเชียตะวันออกเฉียงใต้ ระหว่างเดือนกรกฎาคมถึงสิงหาคม 2569 เมื่อเปิดไฟล์มัลแวร์จะทำงานหลายขั้นตอนเพื่อติดตั้ง PureRAT หรือ PureLogs พร้อมใช้เทคนิค DLL Sideloading และวิธีหลบเลี่ยง Security Products เพื่อขโมยข้อมูลจาก Browser, Cryptocurrency Wallet, Messaging Applications และภาพหน้าจอ
รายละเอียดการโจมตี
รูปแบบอีเมลหลอกลวงที่ดูเหมือนการติดต่อธุรกิจปกติ
ผู้โจมตีใช้อีเมลที่มีเนื้อหาเลียนแบบการติดต่อธุรกิจตามปกติ เช่น การแจ้งว่าสินค้าที่จัดส่งได้รับความเสียหาย มีไฟล์บันทึกวิดีโอให้ตรวจสอบ หรือมีการคืนเงินที่ต้องได้รับการยืนยัน ซึ่งเป็นเนื้อหาที่ฟังดูเหมือนการติดตามงานทางธุรกิจทั่วไป ทำให้เหยื่อไม่ทันสังเกตว่าเป็นอีเมลหลอกลวง โดยแคมเปญนี้ใช้ภาษาญี่ปุ่นและเกาหลีเป็นหลัก ขณะที่โครงสร้างพื้นฐานยังรองรับภาษาเวียดนาม อังกฤษ และจีนด้วย
ขั้นตอนการหลอกลวงให้ดาวน์โหลดไฟล์อันตราย
อีเมลจะนำเหยื่อไปยังหน้าเว็บปลอมที่อ้างว่าเป็นระบบแบ่งปันไฟล์เอกสารหรือวิดีโอ โดยหน้าเว็บจะอ้างว่าไฟล์มีขนาดใหญ่เกินกว่าจะแสดงตัวอย่างได้ และกระตุ้นให้ดาวน์โหลดไฟล์ ZIP ซึ่งภายในมี Executable ที่ปลอมแปลงด้วยการใช้ Double Extension เช่น .pdf.exe พร้อมไฟล์ DLL ที่จับคู่ไว้สำหรับใช้ในเทคนิค DLL Sideloading และมีการเพิ่มขนาดไฟล์โดยไม่จำเป็น (Padding) เพื่อหลีกเลี่ยงการตรวจจับที่อาศัยขีดจำกัดขนาดไฟล์ นอกจากนี้หน้าเว็บยังบล็อกการเข้าชมจากอุปกรณ์มือถือเพื่อป้องกันการวิเคราะห์จากนักวิจัย
กระบวนการติดเชื้อแบบหลายขั้นตอน
กระบวนการติดเชื้อของแคมเปญนี้ใช้เทคนิคที่ซับซ้อนหลายชั้น รวมถึงการใช้ซอฟต์แวร์ Python ที่รวมมาด้วย (Bundled Python Software) Donut Loader ที่ถูกดัดแปลง และการรันโค้ดในหน่วยความจำ (In-Memory Code Execution) เพื่อซ่อน Payload สุดท้าย โดยผู้โจมตีเปลี่ยนซอฟต์แวร์ที่ใช้ในการติดตั้งมัลแวร์อยู่ตลอดเวลา ทำให้การตรวจจับด้วย Signature-Based Detection มีความน่าเชื่อถือลดลงอย่างมาก
มัลแวร์ที่ใช้ในแคมเปญ: PureRAT และ PureLogs
PureRAT เป็นมัลแวร์ประเภท Remote Access Tool ที่สามารถดึงข้อมูลระบบปฏิบัติการ หน้าต่างที่กำลังทำงาน ชื่อผู้ใช้ ซอฟต์แวร์ความปลอดภัยที่ติดตั้งอยู่ สถานะกล้อง Webcam และจับภาพหน้าจอได้ พร้อมทั้งขโมยข้อมูลจาก Browser ข้อมูล Cryptocurrency Wallet และเนื้อหาจากแอปพลิเคชัน Messaging ส่วน PureLogs เป็นมัลแวร์ประเภท Information Stealer ที่เก็บ Cookie และ Profile ของ Browser ข้อมูลจาก Discord ภาพหน้าจอ และผลการค้นหาไฟล์ที่มีความเกี่ยวข้องกับข้อมูลธุรกิจที่มีความอ่อนไหว
เทคนิคการหลบเลี่ยงและคงอยู่ในระบบ
มัลแวร์ในแคมเปญนี้สร้างความคงอยู่ในระบบผ่าน Shortcut ใน Startup, Scheduled Task หรือการแก้ไข Registry พร้อมพยายามลดทอนความสามารถของระบบ Windows ในการสแกนและบันทึก Log รวมถึงมีการใช้ประโยชน์จาก Driver ที่มีลายเซ็นถูกต้องแต่มีช่องโหว่ (Signed but Vulnerable Driver) เพื่อยุติ Process ของซอฟต์แวร์ความปลอดภัย นอกจากนี้ยังพบการปลอมแปลง Header ของอีเมลโดยแสดงชื่อผู้ส่งที่ดูน่าเชื่อถือ แต่ตั้งค่า Reply-To ให้ชี้ไปยังบัญชี Outlook หรือ Hotmail ที่ไม่เกี่ยวข้องกัน
ผลกระทบที่อาจเกิดขึ้น
1. การขโมยข้อมูลทางการเงินและ Cryptocurrency Wallet
เนื่องจาก PureRAT สามารถขโมยข้อมูล Cryptocurrency Wallet ได้โดยตรง องค์กรหรือบุคคลที่มีการถือครอง Cryptocurrency อาจสูญเสียทรัพย์สินดิจิทัลหากตกเป็นเหยื่อของแคมเปญนี้
2. การรั่วไหลของข้อมูลธุรกิจที่มีความอ่อนไหวผ่าน PureLogs
ความสามารถของ PureLogs ในการเก็บผลการค้นหาไฟล์และข้อมูลจาก Browser อาจนำไปสู่การรั่วไหลของข้อมูลธุรกิจที่มีความสำคัญ เช่น สัญญา ข้อมูลลูกค้า หรือข้อมูลทางการเงินขององค์กรที่ถูกเก็บไว้ในเครื่องที่ติดเชื้อ
3. ความยากในการตรวจจับจากเทคนิคหลบเลี่ยงหลายชั้น
เนื่องจากผู้โจมตีเปลี่ยนซอฟต์แวร์ที่ใช้ติดตั้งมัลแวร์อยู่ตลอดเวลาและใช้เทคนิค In-Memory Execution การตรวจจับด้วยวิธี Signature-Based แบบดั้งเดิมมีประสิทธิภาพลดลงอย่างมาก องค์กรที่พึ่งพาเพียงระบบ Antivirus แบบดั้งเดิมอาจไม่สามารถตรวจพบการโจมตีนี้ได้ทันเวลา
4. ผลกระทบต่อความปลอดภัยของระบบจากการยุติ Process ความปลอดภัย
การใช้ประโยชน์จาก Driver ที่มีช่องโหว่เพื่อยุติ Process ของซอฟต์แวร์ความปลอดภัย หมายความว่าเครื่องที่ติดเชื้ออาจไม่มีการป้องกันที่ทำงานอยู่เลย เปิดทางให้มัลแวร์อื่นเพิ่มเติมสามารถเข้าถึงระบบได้ง่ายขึ้นตามมา
สิ่งที่องค์กรควรทำ
1. ยืนยันคำขอคืนเงินหรือแจ้งปัญหาสินค้าที่ไม่คาดคิดผ่านช่องทางที่เชื่อถือได้แยกต่างหาก
พนักงานควรได้รับการอบรมให้ยืนยันอีเมลที่แจ้งปัญหาสินค้า การจัดส่ง หรือการคืนเงินที่ไม่คาดคิด ผ่านช่องทางติดต่อที่เชื่อถือได้และแยกจากอีเมลที่ได้รับ ก่อนที่จะคลิกลิงก์หรือดาวน์โหลดไฟล์ใดๆ
2. กรองโดเมนเว็บไซต์แบ่งปันไฟล์ที่น่าสงสัย
องค์กรควรใช้ระบบกรองเว็บไซต์เพื่อบล็อกโดเมนแบ่งปันไฟล์ที่น่าสงสัยหรือไม่รู้จัก โดยเฉพาะเว็บไซต์ที่อ้างว่าไฟล์มีขนาดใหญ่เกินกว่าจะแสดงตัวอย่างและบังคับให้ดาวน์โหลดไฟล์ ZIP เท่านั้น
3. อบรมพนักงานให้รายงานอีเมลร้องเรียนที่ไม่คาดคิดซึ่งต้องดาวน์โหลดไฟล์ Archive
องค์กรควรอบรมพนักงานให้รายงานอีเมลร้องเรียนหรือแจ้งปัญหาที่ไม่คาดคิดซึ่งกำหนดให้ต้องดาวน์โหลดไฟล์ Archive เพื่อดูรายละเอียด ให้กับทีม IT Security ก่อนดำเนินการใดๆ
4. เฝ้าระวังสัญญาณของ DLL Sideloading และการเปลี่ยนแปลง Persistence Mechanism
ทีมความปลอดภัยควรเฝ้าระวัง Archive ที่มี Executable ปลอมแปลงด้วย Double Extension สัญญาณเตือนของ DLL Sideloading และการเปลี่ยนแปลงกลไกความคงอยู่ในระบบที่ผิดปกติ รวมถึงตรวจสอบการติดตั้ง Driver ใหม่ Service ใหม่ที่ไม่คาดคิด และ Process ความปลอดภัยที่ล้มเหลวโดยไม่มีสาเหตุ
แนวทางลดความเสี่ยงระยะยาว
1. ผสมผสานการตรวจสอบอีเมล การเฝ้าระวังพฤติกรรม และการรายงานจากพนักงาน
ตามที่นักวิจัยระบุไว้ การผสมผสานระหว่างการตรวจสอบอีเมล การเฝ้าระวังพฤติกรรม (Behavior-Based Monitoring) และการรายงานที่รวดเร็วจากพนักงาน ให้การป้องกันที่แข็งแรงกว่าการพึ่งพา Signature ของไฟล์เพียงอย่างเดียว องค์กรควรลงทุนในทั้งสามด้านนี้ควบคู่กัน
2. ใช้ระบบตรวจจับที่อาศัยพฤติกรรมแทนการพึ่งพา Signature เพียงอย่างเดียว
เนื่องจากผู้โจมตีเปลี่ยนซอฟต์แวร์ที่ใช้ติดตั้งมัลแวร์อยู่ตลอดเวลา องค์กรควรลงทุนในระบบตรวจจับที่อาศัยการวิเคราะห์พฤติกรรม (Behavioral Analysis) และ Endpoint Detection and Response (EDR) แทนการพึ่งพาระบบ Antivirus แบบ Signature-Based เพียงอย่างเดียว
3. ทบทวนความเสี่ยงจากภูมิภาคที่แคมเปญนี้มุ่งเป้าโดยเฉพาะ
องค์กรในภูมิภาคเอเชียตะวันออกและเอเชียตะวันออกเฉียงใต้ รวมถึงประเทศไทย ควรตระหนักว่าตนเองอยู่ในกลุ่มเป้าหมายของแคมเปญนี้โดยเฉพาะ และควรเพิ่มความระมัดระวังต่ออีเมลธุรกิจที่มีลักษณะคล้ายกับรูปแบบที่อธิบายไว้
4. จัดทำกระบวนการตรวจสอบและอัปเดต Driver ที่ติดตั้งในองค์กรอย่างสม่ำเสมอ
เนื่องจากแคมเปญนี้ใช้ประโยชน์จาก Driver ที่มีลายเซ็นถูกต้องแต่มีช่องโหว่ องค์กรควรมีกระบวนการตรวจสอบและอัปเดต Driver ที่ติดตั้งอยู่ในระบบอย่างสม่ำเสมอ รวมถึงพิจารณาใช้ Allowlist สำหรับ Driver ที่ได้รับอนุญาตให้ทำงานในองค์กรเท่านั้น
วิเคราะห์ในมุมมองจาก TXEC
แคมเปญนี้แสดงให้เห็นถึงความซับซ้อนที่เพิ่มขึ้นของการโจมตีผ่านอีเมลธุรกิจปลอม ซึ่งอาศัยเนื้อหาที่ดูเหมือนการติดต่อธุรกิจปกติทั่วไปเป็นจุดเริ่มต้น สิ่งที่ TXEC เห็นว่าน่ากังวลเป็นพิเศษคือการที่ผู้โจมตีเปลี่ยนแปลงเทคนิคการติดตั้งมัลแวร์อยู่ตลอดเวลา ทำให้การตรวจจับแบบดั้งเดิมที่พึ่งพา Signature ไม่สามารถตอบสนองได้ทันท่วงที ประกอบกับการใช้ประโยชน์จาก Driver ที่มีช่องโหว่เพื่อยุติซอฟต์แวร์ความปลอดภัย แสดงให้เห็นว่าผู้โจมตีมีความรู้ทางเทคนิคระดับสูงและมีการพัฒนาเทคนิคอย่างต่อเนื่อง
การที่แคมเปญนี้มุ่งเป้าเฉพาะไปยังภูมิภาคเอเชียตะวันออกและเอเชียตะวันออกเฉียงใต้ ควรเป็นสัญญาณเตือนที่สำคัญสำหรับองค์กรไทย เนื่องจากอยู่ในขอบเขตภูมิศาสตร์ที่ผู้โจมตีให้ความสนใจ องค์กรควรเร่งอบรมพนักงานให้ตระหนักถึงรูปแบบอีเมลหลอกลวงลักษณะนี้ และลงทุนในระบบตรวจจับที่อาศัยพฤติกรรมมากกว่า Signature เพียงอย่างเดียว เพื่อรับมือกับเทคนิคการโจมตีที่เปลี่ยนแปลงอย่างรวดเร็ว รู้ก่อน ตรวจพบเร็ว ลดความเสียหายได้มากกว่า
[ แหล่งอ้างอิง: Cyber Security News, ITOCHU Cyber & Intelligence Inc. ]