กลับไปหน้าข่าวสาร

แคมเปญ ClickFix แพร่ PavinLoader ใช้ EtherHiding บน Blockchain ซ่อนที่อยู่ C2 ก่อนปล่อย Amatera Stealer ขโมยข้อมูล

แชร์:

นักวิจัยจาก Malwarebytes และ Cyber Security News เปิดเผยแคมเปญมัลแวร์ที่ใช้เทคนิค ClickFix ร่วมกับหน้า CAPTCHA ปลอม, ไฟล์ติดตั้งซอฟต์แวร์ปลอม และเกมปลอม ในการแพร่ตัวโหลดมัลแวร์ PavinLoader ซึ่งใช้เทคนิคที่เรียกว่า EtherHiding ดึงที่อยู่ Command-and-Control (C2) จาก Smart Contract บน Blockchain แทนการฝัง Domain ไว้ในตัวมัลแวร์โดยตรง ก่อนปล่อย Payload สุดท้ายเป็น Amatera Stealer เพื่อขโมยรหัสผ่าน ข้อมูลเบราว์เซอร์ กระเป๋าคริปโต และไฟล์อื่น ๆ


รายละเอียดการโจมตี


การโจมตีเริ่มต้นจาก Social Engineering ไม่ใช่ช่องโหว่ทางเทคนิค โดยเหยื่ออาจพบหน้าเว็บที่เลียนแบบ CAPTCHA, ดาวน์โหลดซอฟต์แวร์ที่ดูปกติ หรือติดตั้งเกมที่แท้จริงแล้วเป็นมัลแวร์ ในกรณี ClickFix หน้าเว็บจะหลอกให้ผู้ใช้รันคำสั่งเองผ่าน Windows Run, Command Prompt หรือ PowerShell


Malwarebytes ติดตามพบว่า PavinLoader ถูกใช้ข้ามหลายกลุ่มแคมเปญ ทั้ง ClickFix, เกม RenPy ปลอม และไฟล์ดาวน์โหลดซอฟต์แวร์ปลอม บางแคมเปญยังใช้ Dropbox เป็นช่องทางดึงตัวโหลดมาด้วย แสดงให้เห็นว่า Lure สามารถเปลี่ยนแปลงได้โดยที่ห่วงโซ่การติดเชื้อหลักยังคงเดิม


การใช้ MSBuild หลบเลี่ยงการตรวจจับ


ห่วงโซ่การโจมตีหนึ่งที่พบเริ่มจากไฟล์ MSI ชื่อ Installer_57be78.msi ซึ่งบรรจุ MSBuild.exe ตัวจริงที่ถูกเปลี่ยนชื่อ, ไฟล์โปรเจกต์ (.csproj) และ DotNetZip.dll ที่ถูกฝังโค้ดร้าย (Trojanized) ไฟล์โปรเจกต์ใช้ MSBuild โหลดไลบรารีที่ถูกดัดแปลง ซ่อนการทำงานอันตรายไว้ในเครื่องมือที่ใช้สำหรับ Build ซอฟต์แวร์ตามปกติ ตัวอย่างอื่นยังใช้ไฟล์ BAT/CMD ที่แทรกคอมเมนต์หลอกอย่าง "BUILD VERIFICATION REPORT" เพื่อลวงผู้ตรวจสอบ ก่อนจะเปิดใหม่ผ่าน conhost.exe ค้นหา MSBuild และประกอบตัวโหลดขึ้นใหม่จากข้อมูลที่เข้ารหัสไว้


EtherHiding: การซ่อน C2 ไว้บน Blockchain


หลังทำงาน PavinLoader ใช้ไลบรารี .NET หลายชั้นเพื่อขัดขวางการวิเคราะห์และเตรียมดาวน์โหลดขั้นถัดไป ไลบรารีร้ายชิ้นแรกสามารถปรับเปลี่ยนการตั้งค่าเครือข่าย ปิดการตรวจสอบ Certificate ตรวจหาเครื่องมือวิเคราะห์ และโหลดคอมโพเนนต์ที่สอง


คอมโพเนนต์ที่สองใช้เทคนิค EtherHiding ระบุเซิร์ฟเวอร์ C2 โดยไม่เก็บที่อยู่ปลายทางไว้ในตัวมัลแวร์ แต่ส่ง Request ไปยัง Blockchain และดึงที่อยู่จากการตอบกลับของ Smart Contract แทน วิธีนี้ทำให้การปิดกั้นและสืบสวนโครงสร้างพื้นฐานยากขึ้นมาก เนื่องจากผู้โจมตีสามารถแยกตัวโหลดที่มองเห็นได้ออกจากที่อยู่เซิร์ฟเวอร์จริง


ก่อนปล่อย Payload สุดท้าย มีโมดูลตรวจสอบการวิเคราะห์ (Anti-analysis) คอยตรวจหา Virtual Machine, Hosting Infrastructure และระบบที่ใช้การตั้งค่าภาษาหรือภูมิภาคบางประเภท รวมถึงใช้บริการตรวจสอบ IP สาธารณะระหว่างการคัดกรองด้วย หากเครื่องผ่านการตรวจสอบทั้งหมด ตัวโหลดจะดาวน์โหลด PE Loader และไฟล์ Executable สุดท้ายผ่าน JSON Path ในกรณีที่พบ ไฟล์สุดท้ายปลอมตัวเป็น WPA.exe (ชื่อของ Windows Performance Analyzer) แต่แท้จริงเป็น Amatera Stealer เวอร์ชัน 4.2.3-alpha1 ที่ถูก Obfuscate ไว้


ระบบที่ได้รับผลกระทบ


  • เครื่อง Windows ที่ผู้ใช้ถูกหลอกให้รันคำสั่งผ่าน ClickFix, ติดตั้งไฟล์ดาวน์โหลดปลอม หรือเกมปลอม
  • ข้อมูล Credential, ข้อมูลเบราว์เซอร์, กระเป๋าเงินคริปโต และไฟล์อื่น ๆ บนเครื่องที่ติดเชื้อ Amatera Stealer
  • องค์กรที่พึ่งพา MSBuild หรือ Developer Tool อื่นในกระบวนการทำงานปกติ ซึ่งอาจตรวจพบการเรียกใช้ที่ผิดปกติได้ยากกว่าถ้าไม่มีการเฝ้าระวังเฉพาะ


ผลกระทบที่อาจเกิดขึ้น


  1. การใช้ Blockchain เป็นที่เก็บที่อยู่ C2 (EtherHiding) ทำให้การบล็อกและสืบสวนโครงสร้างพื้นฐานยากกว่าการบล็อก Domain แบบดั้งเดิมมาก เนื่องจาก Smart Contract ไม่สามารถ Takedown ได้เหมือน Domain ทั่วไป
  2. การหลอกให้เหยื่อรันคำสั่งเอง (ClickFix) เลี่ยงการพึ่งพา Exploit ทางเทคนิค ทำให้เครื่องมือป้องกันที่เน้นตรวจจับช่องโหว่แบบดั้งเดิมมีโอกาสพลาดสูง
  3. PavinLoader มีความยืดหยุ่นสูง เคยพบส่ง Payload หลากหลาย รวมถึง HijackLoader บ่งชี้ว่าอาจถูกใช้งานในลักษณะบริการโหลดมัลแวร์ (Loader-as-a-Service) ให้กับผู้โจมตีหลายกลุ่ม
  4. การใช้เครื่องมือที่ถูกต้องตามกฎหมายอย่าง MSBuild ในการโหลดโค้ดร้ายทำให้การตรวจจับด้วย Signature-based Detection ทำได้ยากขึ้น เนื่องจากพฤติกรรมดูคล้ายการทำงานปกติของนักพัฒนา


สิ่งที่องค์กรควรทำ


  1. ให้ความรู้พนักงานอย่างต่อเนื่องว่าห้ามรันคำสั่งที่ได้รับจากหน้าเว็บผ่าน Run, Command Prompt, Terminal หรือ PowerShell โดยเด็ดขาด ไม่ว่าหน้าเว็บนั้นจะดูเหมือน CAPTCHA หรือการยืนยันตัวตนที่น่าเชื่อถือเพียงใด
  2. ตรวจสอบการเรียกใช้ MSBuild.exe ที่ผิดปกติ โดยเฉพาะจากตำแหน่งไฟล์หรือ Process Chain ที่ไม่ใช่ Environment การพัฒนาซอฟต์แวร์ปกติ
  3. เฝ้าระวังไฟล์โปรเจกต์ (.csproj) และสคริปต์ที่ไม่คาดคิดในโฟลเดอร์ผู้ใช้งาน ซึ่งไม่ควรปรากฏนอก Development Environment
  4. จำกัดการดาวน์โหลดซอฟต์แวร์และเกมให้มาจากแหล่งที่เชื่อถือได้เท่านั้น และเฝ้าระวัง Outbound Connection ไปยังโครงสร้างพื้นฐานที่เพิ่งพบใหม่หรือมีรูปแบบชื่อ Domain ผิดปกติ


แนวทางลดความเสี่ยงระยะยาว


1. เสริมสร้างความตระหนักรู้เรื่อง ClickFix ให้เป็นส่วนหนึ่งของโปรแกรม Security Awareness ประจำปี

เนื่องจากเทคนิคนี้ได้รับความนิยมเพิ่มขึ้นอย่างต่อเนื่องในช่วงที่ผ่านมา และอาศัยการหลอกให้เหยื่อกระทำเองเป็นหลัก


2. ติดตามงานวิจัยด้าน Blockchain-based C2 (EtherHiding) อย่างใกล้ชิด

เพื่อพัฒนาแนวทางตรวจจับ Traffic ที่สื่อสารกับ Blockchain Network ในรูปแบบผิดปกติจากเครื่อง Endpoint


3. ใช้ Application Control หรือ Allowlisting สำหรับเครื่องมือ Developer อย่าง MSBuild

บนเครื่องที่ไม่ได้ใช้งานเพื่อการพัฒนาซอฟต์แวร์โดยเฉพาะ เพื่อลดพื้นที่การโจมตีจากการ Abuse LOLBin


4. ตรวจสอบและปรับปรุงกระบวนการ Endpoint Detection ให้ครอบคลุมพฤติกรรม Anti-analysis

เช่น การตรวจสอบ VM/Hosting Infrastructure หรือการเรียก Public IP Lookup Service ซึ่งเป็นสัญญาณของมัลแวร์ที่พยายามหลบเลี่ยงการวิเคราะห์


วิเคราะห์ในมุมมองจาก TXEC


แคมเปญ PavinLoader/Amatera Stealer สะท้อนแนวโน้มสำคัญสองประการที่ TXEC เฝ้าติดตามมาอย่างต่อเนื่อง ประการแรกคือความนิยมที่เพิ่มขึ้นของเทคนิค ClickFix ซึ่งอาศัยจิตวิทยาของผู้ใช้แทนช่องโหว่ทางเทคนิค ทำให้การป้องกันต้องพึ่งพาความตระหนักรู้ของผู้ใช้งานควบคู่กับเครื่องมือทางเทคนิค ประการที่สองคือวิวัฒนาการของโครงสร้างพื้นฐาน C2 ที่เริ่มใช้ Blockchain ผ่านเทคนิค EtherHiding ซึ่งเป็นความท้าทายใหม่สำหรับทีม Threat Intelligence เนื่องจากไม่สามารถ Takedown Smart Contract ได้เหมือน Domain แบบดั้งเดิม


TXEC มองว่าองค์กรควรผสมผสานการป้องกันสองระดับเข้าด้วยกัน คือการสร้างความตระหนักรู้ให้พนักงานไม่หลงเชื่อคำสั่งจากหน้าเว็บ ควบคู่กับการเฝ้าระวังพฤติกรรมผิดปกติของเครื่องมือที่ถูกต้องตามกฎหมายอย่าง MSBuild ซึ่งเป็นรูปแบบการโจมตีที่ยากต่อการตรวจจับด้วยวิธีดั้งเดิมมากขึ้นเรื่อย ๆ


รู้ก่อน ตรวจพบเร็ว ลดความเสียหายได้มากกว่า


[ แหล่งอ้างอิง: Cyber Security News, Malwarebytes, GBHackers, Security Boulevard ]