แฮ็คเกอร์ใจพระรายหนึ่ง (ยังไม่ทราบว่าเป็นใคร) ได้แฮ็คเข้าไปแก้ไข Dridex Banking Trojan ซึ่งเป็น Botnet ที่เน้นแพร่กระจายตัวไปยังธนาคาร โดยเปลี่ยนลิงค์สำหรับดาวน์โหลดมัลแวร์ไปดาวน์โหลดโปรแกรม Avira Antivirus มาติดตั้งบนเครื่องแทน
Dridex Banking Trojan ทำงานอย่างไร
Dridex Banking Trojan หรือที่รู้จักกันในชื่อ Bugat และ Cridex เชื่อว่าถูกสร้างขึ้นโดยแฮ็คเกอร์ในแถบยุโรปตะวันออกเพื่อเก็บข้อมูลเกี่ยวกับธนาคาออนไลน์ โดย Dridex จะกระจายตัวเองผ่านทาง Spam หรืออีเมลโดยแฝงตัวเองไปกับไฟล์แนบ โดยส่วนใหญ่มักจะเป็นไฟล์ MS Office หรือ MS Word ซึ่งมี Malicious Macros ฝังอยู่ เมื่อไฟล์เหล่านี้ถูกเปิด Macros จะทำการดาวน์โหลดโปรแกรมโทรจันจาก Hijacked Server มาติดตั้งบนเครื่องของเหยื่อ
จากนั้น โทรจัน Dridex จะทำการสร้าง Keylogger บนเครื่องของเหยื่อและเปลี่ยนแปลงหน้าเว็บไซต์ของธนาคารเพื่อรอดักจับข้อมูล ผลลัพธ์คือ แฮ็คเกอร์สามารถขโมย Username และ Password ของเหยื่อ แล้วนำไปใช้ขโมยเงินต่อได้
แฮ็คโทรจันเปลี่ยนไปเป็น Antivirus
ที่น่าตกใจคือ มีแฮ็คเกอร์รายหนึ่งได้แฮ็คเกอร์ไปใน Hijacked Server บางส่วน แล้วทำการเปลี่ยนลิงค์สำหรับดาวน์โหลด Dridex Trojan ไปเป็นลิงค์สำหรับติดตั้งโปรแกรม Avira Antivirus แทน (แถมยังเป็นเวอร์ชันล่าสุดอีกด้วย) ส่งผลให้เครื่องของเหยื่อถูกติดตั้งโปรแกรม Avira แทนที่จะเป็น Trojan
อย่างไรก็ตาม Avira ได้ออกมาระบุว่า ไม่ได้เป็นผู้กระทำการดังกล่าว และไม่ทราบด้วยว่าใครเป็นคนทำและทำไปทำไม
คำแนะนำสำหรับป้องกัน Dridex Trojan
- ติดตั้งโปรแกรม Antivirus พร้อมอัพเดทฐานข้อมูลอย่างสม่ำเสมอ จะช่วยให้ดักจับไฟล์ติดมัลแวร์ที่แอบแฝงมากับอีเมลได้
- สำหรับบริษัท ควรมีระบบ IDS/IPS สำหรับตรวจจับมัลแวร์ที่อยู่ในระบบเครือข่าย และมีระบบ SIEM สำหรับติดตามทราฟฟิคและเหตุการณ์ทั้งหมดที่เกิดขึ้นในระบบ
- ระมัดระวังการเปิดอีเมลจากคนไม่รู้จัก โดยเฉพาะไฟล์ที่แนบมา
- ยกเลิกการใช้งาน Macros บน MS Office หรืออย่างน้อยตั้งค่าให้ขออนุญาตเจ้าของเครื่องก่อนรัน
ที่มา: http://thehackernews.com/2016/02/botnet-antivirus.html