Bitdefender เตือน สหรัฐฯ และเอเชียกำลังถูกมัลแวร์ Bitcoin Mining โจมตี

นักวิจัยด้านความมั่นคงปลอดภภัยจาก Bitdefender ออกมาแจ้งเตือนถึงกลุ่มอาชญากรไซเบอร์ ซึ่งพัฒนามัลแวร์ชนิดพิเศษขึ้นมาเพื่อโจมตีองค์กรจากประเทศในภูมิภาคเอเชียโดยเฉพาะ โดยสามารถขโมยรหัสผ่าน ขุดเหรียญ Bitcoin และเข้าควบคุมระบบคอมพิวเตอร์ได้ทั้งหมด

แคมเปญการโจมตีดังกล่าวมีชื่อว่า Opeartion PZChao ดำเนินการมาแล้วนานกว่าครึ่งปี โดยมีเป้าหมายที่หน่วยงานรัฐบาล บริษัททางด้านเทคโนโลยี สถานศึกษา โทรคมนาคม ของประเทศในภูมิภาคเอเชียและสหรัฐอเมริกา ซึ่ง Bitdefender เชื่อว่าจากลักษณะของโครงสร้าง, Payload และโทรจัน Gh0stRAT สายพันธุ์ที่แฮ็กเกอร์ใช้ กลุ่มอาชญากรไซเบอร์ที่อยู่เบื้องหลังคือ Iron Tiger ชื่อดังจากประเทศจีน

Bitdefender เชื่อว่าแคมเปญ PZChao เริ่มปฏิบัติการตั้งแต่ก่อนเดือนกรกฎาคม 2017 ที่ผ่านมา โดยแพร่กระจายตัวไปยังเป้าหมายผ่านทางอีเมล Phishing ซึ่งทำการแนบไฟล์มัลแวร์ VBS เมื่อเหยื่อเผลอกดรัน สคริปต์ VBS จะทำการดาวน์โหลด Payload อื่นจาก down.pzchao.com (หมายเลข IP: 125.7.152.55) ซึ่งตั้งอยู่ในประเทศเกาหลีใต้ เข้ามายังเครื่อง Windows ของเหยื่อ นอกจากนี้ pzchao.com ยังมีโดเมนย่อยอีกไม่ต่ำกว่า 5 โดเมนสำหรับทำงานที่แตกต่างกัน เช่น ดาวน์โหลด, อัปโหลด RAT หรือส่งมัลแวร์ DLL เข้าเครื่องเป้าหมาย เป็นต้น

Payload แรกที่ถูกโหลดเข้ามายังคอมพิวเตอร์ที่ติดมัลแวร์ คือ Bitcoin Miner โดยปลอมตัวมาในรูปของไฟล์ java.exe ซึ่งจะคอยขุดเหรียญ Bitcoin ตอนตี 3 ทุกๆ 3 สัปดาห์ ขณะที่เหยื่อไม่อยู่หน้าคอมพิวเตอร์ สำหรับ Payload ที่ใช้ขโมยรหัสผ่านนั้น มัลแวร์จะดำเนินการติดตั้ง Mimikatz เพื่อรวบรวมรหัสผ่านและอัปโหลดกลับขึ้นไปยัง C&C Server ส่วน Payload สุดท้ายนั้นจะเป็น Gh0stRAT เวอร์ชันดัดแปลงพิเศษซึ่งถูกออกแบบมาสำหรับทำหน้าที่เป็น Backdoor และควบคุมคอมพิวเตอร์ของเหยื่อ โดยมีลักษณะคล้ายกับโทรจันที่ Iron Tiger ใช้ ซึ่งมีฟีเจอร์ดังนี้

  • ดักจับการพิมพ์แบบเรียลไทม์และออฟไลน์
  • ขโมยข้อมูลโปรเซสและโปรแกรมที่กำลังรันอยู่
  • ดักฟังการสนทนาผ่านไมโครโฟนและเว็บแคม
  • ปิดเครื่องหรือรีสตาร์ทเครื่องได้ตามต้องการ
  • ดาวน์โหลด Binary จากอินเทอร์เน็ต
  • แก้ไขและขโมยไฟล์ข้อมูล

ผู้ที่สนใจสามารถอ่านรายละเอียดเชิงเทคนิคได้ที่ [PDF]

ที่มา: https://thehackernews.com/2018/02/cyber-espionage-asia.html




About techtalkthai

ทีมงาน TechTalkThai เป็นกลุ่มบุคคลที่ทำงานในสาย Enterprise IT ที่มีความเชี่ยวชาญทางด้าน Network, Security, Server, Storage, Operating System และ Virtualization มารวมตัวกันเพื่ออัพเดตข่าวสารทางด้าน Enterprise IT ให้แก่ชาว IT ในไทยโดยเฉพาะ

Check Also

TechTalk Webinar: วิดีโอย้อนหลังเรื่อง “สรุปแนวโน้มด้านความมั่นคงปลอดภัยไซเบอร์ในปี 2018 โดย Symantec Thailand”

สำหรับผู้ที่ไม่ได้เข้าชมการบรรยาย TechTalk Webinar เรื่อง “สรุปแนวโน้มด้านความมั่นคงปลอดภัยไซเบอร์ในปี 2018” พร้อมแนะนำเทคโนโลยี Full Web Inspection โดย Symantec ประเทศไทย ที่เพิ่งจัดไปต้นเดือนที่ผ่านมา หรือต้องการรับชมการบรรยายซ้ำอีกครั้ง …

เปิดตัว Cisco Crosswork Network Automation ระบบจัดการเครือข่ายอัตโนมัติสำหรับ Service Provider โดยเฉพาะ

Cisco ได้ออกมาประกาศเปิดตัวผลิตภัณฑ์ใหม่ล่สุดภายใต้ชื่อ Cisco Crosswork Network Automation ซึ่งเป็นโซลูชันการทำ Network Automation แบบครบวงจรสำหรับธุรกิจ Service Provider โดยเฉพาะ โดยภายในโซลูชันนี้มีผลิตภัณฑ์ย่อยด้วยกัน 5 …