Breaking News
AMR | Citrix Webinar: The Next New Normal

มัลแวร์สุดฉลาด เลือกติด Ransomware หรือ Crypto-miner ได้ตามความเหมาะสม

Kaspersky Lab ผู้ให้บริการโซลูชัน Endpoint Security ชื่อดัง ค้นพบสายพันธุ์ย่อยของ Rakhni Ransomware ซึ่งพัฒนาตัวเองไปอีกขึ้น โดยเลือกได้ว่าจะโจมตีเหยื่อด้วย Ransomware หรือ Cryptocurrency Mining ตามความเหมาะสมของอุปกรณ์นั้นๆ

Credit: Zephyr_p/ShutterStock.com

Ransomware นับว่าเป็นภัยคุกคามอันดับต้นๆ ในปัจจุบัน อย่างไรก็ตาม ไม่มีอะไรการันตีได้ว่าเหยื่อจะยอมจ่ายค่าไถ่ ส่งผลให้แฮ็กเกอร์หลายรายเริ่มหันมาทำ Cryptocurrency Mining เพื่อสร้างรายได้ให้กับตนเองแทน ล่าสุด Kaspersky Lab ได้ค้นพบสายพันธุ์ย่อย (Variant) ของ Rakhni Ransomware ที่มีการเพิ่มฟีเจอร์ Cryptocurrency Mining ลงไป โดยมีจุดเด่นคือ มันจะทำการตรวจสอบเครื่องของเหยื่อก่อนว่า โจมตีด้วย Ransowmare หรือ Cryptocurrency Mining แล้วจะให้ผลประโยชน์มากกว่ากัน แล้วเลือกการโจมตีทางนั้นๆ

Rakhni Ransomware ถูกเขียนโดยภาษา Delphi แพร่กระจายผ่านทางการทำ Spear Phishing โดยมีไฟล์ MS Word ถูกแนบมากับอีเมล เมื่อเหยื่อเปิดไฟล์ขึ้นมาจะแสดงหน้าจอเซฟไฟล์และร้องขอการแก้ไขไฟล์ (Enable Editing) ซึ่งในตัวไฟล์เอกสารเอง จะมีไอคอน PDF ฝังอยู่ ถ้าเหยื่อเผลอคลิกไอคอนดังกล่าว ไฟล์มัลแวร์จะถูกรัน และแสดงหน้าจอเกิดความผิดพลาด (ปลอม) ขึ้น เพื่อหลอกผู้ใช้ให้คิดว่าไฟล์ระบบที่จำเป็นต่อการเปิดเอกสารนั้นหายไป

ในขณะเดียวกัน เบื้องหลังการทำงาน มัลแวร์จะทำการตรวจสอบ Anti-VM และ Anti-sandbox เพื่อดูว่าตัวเองสามารถทำงานโดยไม่ถูกจับได้หรือไม่ ถ้าได้ มัลแวร์จะเลือกต่อว่าจะโจมตีด้วย Payload ใด

  • ถ้าบนเครื่องของเหยื่อมีโฟลเดอร์ “Bitcoin” บน AppData จะทำการติดตั้ง Ransomware
  • ถ้าไม่มี และเครื่องของเหยื่อมี 2 Logical Processors ขึ้นไป ก็จะทำการติดตั้ง Crypto-miner เพื่อขุดเหรียญ Monero (XMR), Monero Original (XMO) และ Dashcoin (DSH) แทน นอกจากนี้มัลแวร์ยังรัน CertMge.exe เพื่อติดตั้ง Root Certificate ปลอมเพื่อหลอกว่าโปรเซสการขุดเหรียญเป็นโปรเซสที่เชื่อถือได้อีกด้วย
  • ถ้าไม่มีทั้งโฟลเดอร์ “Bitcoin” และมีเพียง 1 Logical Processors มัลแวร์จะทำตัวเป็น Worm แพร่กระจายตัวเองไปยังคอมพิวเตอร์เครื่องอื่นๆ ในระบบเครือข่ายภายในผ่านทาง Shared Resources

จากการตรวจสอบ Kasperksy Lab พบว่าเป้าหมายส่วนใหญ่ของ Rakhni Ransomware นี้คือประเทศรัสเซีย (95.5%) ตามด้วยคาซัคสถาน (1.36%) และยูเครน (0.57%)

รายละเอียดเชิงเทคนิค: https://securelist.com/to-crypt-or-to-mine-that-is-the-question/86307/

ที่มา: https://thehackernews.com/2018/07/cryptocurrency-mining-ransomware.html



About techtalkthai

ทีมงาน TechTalkThai เป็นกลุ่มบุคคลที่ทำงานในสาย Enterprise IT ที่มีความเชี่ยวชาญทางด้าน Network, Security, Server, Storage, Operating System และ Virtualization มารวมตัวกันเพื่ออัพเดตข่าวสารทางด้าน Enterprise IT ให้แก่ชาว IT ในไทยโดยเฉพาะ

Check Also

สรุป Webinar ปกป้อง Multi Cloud และ Container ให้สอดคล้องกับพ.ร.บ.ด้วย Intrinsic Security โดย VMware NSX

ก่อนหน้านี้ทางทีมงาน VMware ได้มาเล่าเรื่องในหัวข้อ"ปกป้อง Multi Cloud และ Container ให้สอดคล้องกับพ.ร.บ.ด้วย Intrinsic Security โดย VMware NSX" ในงาน TechTalk Webinar ซึ่งก็ถือเป็นอีกหนึ่งหัวข้อที่ได้รับความสนใจจากผู้อ่านค่อนข้างมาก ทางทีมงาน TechTalkThai จึงขอนำเนื้อหามาสรุปเอาไว้ให้ผู้ที่อาจจะไม่มีเวลาชมคลิปเองได้อ่านกันสั้นๆ ดังนี้ครับ

สรุป Red Hat Webinar: Developer Productivity on Kubernetes with Red Hat OpenShift

หนึ่งในเรื่องที่คน IT หลายคนต้องเร่งเรียนรู้ในปีนี้ก็คือเรื่องของเทคโนโลยี Enterprise Container และในบทความนี้ทีมงาน TechTalkThai ก็จะขอสรุปเนื้อหาสั้นๆ จากงาน Red Hat Webinar: Developer Productivity on Kubernetes with Red Hat OpenShift เพื่อให้ทุกท่านได้รู้จักกับ Red Hat OpenShift กันมากขึ้นดังนี้ครับ