กลับไปหน้าข่าวสาร

แฮกเกอร์ใช้ ScreenConnect จริงหลอกฟิชชิ่งแจ้งโอนเงิน เปิดช่อง Remote Access เต็มรูปแบบ

แชร์:

นักวิจัยจาก Internet Storm Center (ISC) เปิดเผยแคมเปญฟิชชิ่งรูปแบบใหม่ที่ใช้ ConnectWise ScreenConnect ซึ่งเป็นซอฟต์แวร์ Remote Access ที่ถูกกฎหมายและมีลายเซ็นดิจิทัลแท้จริง เพื่อเปิด Remote Session บนเครื่องเหยื่อโดยไม่ต้องพึ่งมัลแวร์ที่สร้างเอง เทคนิคนี้ทำให้ยากต่อการตรวจจับเพราะ Binary ที่ดาวน์โหลดมา "ปลอดภัย" ตามมาตรฐาน Code Signing แต่มีการกำหนดค่าให้เชื่อมต่อกลับไปยัง Instance ที่ผู้โจมตีควบคุม


รายละเอียดทางเทคนิค


กลยุทธ์ฟิชชิ่ง: อีเมลแจ้งรับโอนเงิน


  • ▸ ผู้โจมตีส่งอีเมลที่มีหัวเรื่องเกี่ยวกับการโอนเงิน โดยอ้างว่ามีการรับเงิน $5,745.65 และขอให้ผู้รับคลิกเพื่อดู "Order Information เป็น PDF" — อีเมลยังมีข้อเสนอให้ยกเลิกและรับคืนเงินหากไม่ได้สั่งโอน เพื่อกระตุ้นความกังวลและเพิ่มโอกาสที่เหยื่อจะคลิก
  • ▸ อีเมลส่งมาจาก Address contact@mejuri[.]com และผ่านตัวกรองความปลอดภัยพื้นฐานได้ โดย Xavier Mertens จาก ISC ยืนยันว่าอีเมลไม่ถูก Flag โดย Email Security Gateway
  • ▸ Link ที่อยู่ในอีเมลนำไปยัง hxxps://thelittlecupandsaucer[.]com[.]au/ScreenConnect.ClientSetup.exe — ไม่ใช่ PDF แต่เป็น Windows Executable ที่ดาวน์โหลดมาโดยตรง


ทำไม ScreenConnect ถึงอันตราย? — LOLRMM Technique


  • ▸ Living-off-the-Land RMM (LOLRMM): แทนที่จะสร้างมัลแวร์เอง ผู้โจมตีใช้ซอฟต์แวร์ Remote Management ที่มีอยู่แล้ว เช่น ConnectWise ScreenConnect, TeamViewer, AnyDesk — ทำให้ AV/EDR ที่ตรวจหา Signature ของมัลแวร์ไม่สามารถ Block ได้
  • ▸ ไฟล์ ScreenConnect.ClientSetup.exe มี Digital Signature แท้จากบริษัท ConnectWise, LLC ออกโดย DigiCert G4 Code Signing CA1 และ Authenticode Digest ตรงกันทุกประการ — ISC ยืนยันว่าไม่มีการดัดแปลง Binary แต่อย่างใด
  • ▸ ความอันตรายไม่ได้อยู่ที่ตัวไฟล์ แต่อยู่ที่ Configuration ที่ฝังไว้ในไฟล์ติดตั้ง ซึ่งกำหนดให้ Client เชื่อมต่อไปยัง ScreenConnect Instance ของผู้โจมตีที่ instance-v2e3e2-relay.screenconnect.com บนพอร์ต 443 — เมื่อเหยื่อรันโปรแกรม ผู้โจมตีจะได้รับการแจ้งเตือนและสามารถ Request Remote Session ได้ทันที
  • ▸ ไฟล์ยังไม่ถูกตรวจพบบน VirusTotal ในขณะที่ Mertens ทำการวิเคราะห์ — ยืนยันว่า Signed Legitimate Tool แทบไม่มี Detection ในระบบ AV แบบดั้งเดิม


กระบวนการโจมตีทั้งหมด


  • ▸ ขั้นที่ 1 — Delivery: เหยื่อรับอีเมลแจ้งการรับโอนเงิน มีลิงก์ที่อ้างว่าเป็น PDF
  • ▸ ขั้นที่ 2 — Download: คลิกลิงก์ ดาวน์โหลด ScreenConnect.ClientSetup.exe (Browser อาจ Warn แต่ผู้ใช้ที่กังวลเรื่องเงินมักคลิก Allow)
  • ▸ ขั้นที่ 3 — Execution: รันไฟล์ ScreenConnect Client ถูกติดตั้งและเชื่อมต่อกลับไปยัง Instance ของผู้โจมตี
  • ▸ ขั้นที่ 4 — Remote Access: ผู้โจมตีสามารถ Control เครื่องเหยื่อได้เต็มรูปแบบ รวมถึง View Screen, Transfer Files, Execute Commands และ Move Laterally ในเครือข่าย


Indicators of Compromise (IoCs)


  • ▸ Download URL: hxxps://thelittlecupandsaucer[.]com[.]au/ScreenConnect.ClientSetup.exe
  • ▸ Relay Hostname: instance-v2e3e2-relay.screenconnect.com (legitimate relay แต่เป็น Instance ของผู้โจมตี)
  • ▸ Instance ID: v2e3e2
  • ▸ Port: 443
  • ▸ Sender Email: contact@mejuri[.]com


ผลกระทบที่อาจเกิดขึ้น


  • ▸ Remote Access เต็มรูปแบบ: ผู้โจมตีที่เข้าถึงเครื่องเหยื่อผ่าน ScreenConnect มีความสามารถเทียบเท่าช่างไอทีที่นั่งอยู่หน้าเครื่อง — สามารถดู Screen แบบ Real-time, ขโมยไฟล์, ติดตั้งมัลแวร์เพิ่มเติม, เข้าถึง Credential ที่ Save ในเครื่อง และ Pivot เข้าสู่ระบบอื่นในองค์กร
  • ▸ Financial Fraud & Business Email Compromise (BEC): หากเหยื่อเป็นพนักงานบัญชีหรือผู้มีอำนาจโอนเงิน ผู้โจมตีสามารถใช้ Session ที่ได้มาเพื่อสั่งโอนเงิน เข้าถึง Internet Banking หรือสร้าง BEC ต่อยอดโจมตีองค์กรคู่ค้า
  • ▸ ยากแก่การ Detect: เนื่องจากไฟล์มี Valid Signature และ Traffic เชื่อมต่อไปยัง Legitimate Cloud Infrastructure ของ ConnectWise ระบบ EDR หลายตัวที่ไม่ได้กำหนด Rule เฉพาะสำหรับ LOLRMM จะไม่ Alert โดยอัตโนมัติ


สิ่งที่องค์กรควรทำ


  • ▸ สร้าง Allowlist สำหรับ RMM Tools: กำหนดนโยบายว่า Remote Access Software ที่อนุญาตให้ใช้ในองค์กรมีตัวใดบ้าง และ Block การติดตั้งหรือ Execute ตัวอื่นที่ไม่อยู่ใน List — ตรวจสอบ LOLRMM Project (lolrmm.io) เพื่อดู Inventory ของ RMM Tools ที่มักถูก Abuse
  • ▸ ฝึกอบรมพนักงานด้าน Social Engineering: สอนให้พนักงาน โดยเฉพาะทีมการเงินและ HR รู้จักสัญญาณเตือนของ Fake Payment Notification — ไม่ดาวน์โหลดและรันไฟล์ที่แอบอ้างว่าเป็น PDF แต่มีนามสกุล .exe
  • ▸ Monitor การเชื่อมต่อ RMM ใหม่: ตั้ง Alert เมื่อมีการ Execute ScreenConnect, AnyDesk หรือ TeamViewer ที่ไม่ได้อยู่ใน Asset Register ขององค์กร และตรวจสอบ Connection ไปยัง *.screenconnect.com ที่ไม่ตรงกับ Instance ที่ IT Approve
  • ▸ Browser & Email Security Policy: บังคับใช้ Policy ที่ Block การดาวน์โหลด Executable โดยตรงจาก Email Link และเปิดใช้ Browser Warning สำหรับ Executable Download


แนวทางลดความเสี่ยงระยะยาว


  • ▸ Application Control / Allowlisting: ใช้ Solution เช่น CrowdStrike App Control หรือ Microsoft AppLocker เพื่อกำหนดว่าโปรแกรมใดสามารถรันได้บนเครื่อง Endpoint — RMM Client ที่ไม่ได้รับอนุมัติจะถูก Block โดยอัตโนมัติแม้มี Valid Signature
  • ▸ Zero Trust Network Access (ZTNA): ออกแบบสถาปัตยกรรมเครือข่ายตาม Zero Trust โดยไม่ไว้วางใจการเชื่อมต่อจากภายในโดยอัตโนมัติ — แม้ผู้โจมตีเข้าถึงเครื่องเหยื่อได้ การ Lateral Movement ก็จะถูกจำกัดด้วย Micro-segmentation
  • ▸ Behavioral EDR Rules: กำหนด Detection Rule เฉพาะสำหรับ RMM Abuse — เช่น ScreenConnect ที่ Run จาก %TEMP% หรือ %APPDATA%, Process ที่ถูก Spawn จาก RMM ที่น่าสงสัย และ Network Connection ไปยัง Cloud RMM Instance ที่ไม่อยู่ใน Approved List
  • ▸ Incident Response Playbook สำหรับ RMM Abuse: กำหนดขั้นตอนการ Respond เมื่อพบ Unauthorized RMM Session รวมถึงการ Terminate Process, Block Network Connection และ Preserve Forensic Evidence สำหรับการสืบสวน


วิเคราะห์ในมุมมองจาก TXEC


กรณีนี้เป็นตัวอย่างชัดเจนของ Trust Exploitation — ผู้โจมตีไม่ได้สร้างอาวุธใหม่ แต่ใช้ประโยชน์จากความไว้วางใจที่องค์กรมีต่อซอฟต์แวร์ที่มี Code Signing Certificate แท้ จาก Vendor ที่น่าเชื่อถือ เพื่อหลบเลี่ยงระบบรักษาความปลอดภัย


แนวโน้มของ LOLRMM (Living-off-the-Land Remote Management & Monitoring) กำลังเติบโตขึ้นเรื่อยๆ เพราะ ต้นทุนในการพัฒนาต่ำมาก ผู้โจมตีแค่ต้องสมัคร Account ทดสอบบน ConnectWise หรือ AnyDesk ซึ่งทำได้ฟรี จากนั้นกำหนดค่า Client ให้ชี้มาที่ Instance ตัวเอง — ไม่ต้องเขียน Code มัลแวร์แม้แต่บรรทัดเดียว


สำหรับองค์กรในประเทศไทย ทีม TXEC แนะนำให้ทบทวน RMM Allowlist Policy และ พิจารณา User Awareness Training ที่เน้นเรื่อง Fake Payment Alert โดยเฉพาะกับทีม Finance และ Management ที่มักตกเป็นเป้าหมาย