นักวิจัยด้านความมั่นคงปลอดภภัยจาก Bitdefender ออกมาแจ้งเตือนถึงกลุ่มอาชญากรไซเบอร์ ซึ่งพัฒนามัลแวร์ชนิดพิเศษขึ้นมาเพื่อโจมตีองค์กรจากประเทศในภูมิภาคเอเชียโดยเฉพาะ โดยสามารถขโมยรหัสผ่าน ขุดเหรียญ Bitcoin และเข้าควบคุมระบบคอมพิวเตอร์ได้ทั้งหมด
แคมเปญการโจมตีดังกล่าวมีชื่อว่า Opeartion PZChao ดำเนินการมาแล้วนานกว่าครึ่งปี โดยมีเป้าหมายที่หน่วยงานรัฐบาล บริษัททางด้านเทคโนโลยี สถานศึกษา โทรคมนาคม ของประเทศในภูมิภาคเอเชียและสหรัฐอเมริกา ซึ่ง Bitdefender เชื่อว่าจากลักษณะของโครงสร้าง, Payload และโทรจัน Gh0stRAT สายพันธุ์ที่แฮ็กเกอร์ใช้ กลุ่มอาชญากรไซเบอร์ที่อยู่เบื้องหลังคือ Iron Tiger ชื่อดังจากประเทศจีน
Bitdefender เชื่อว่าแคมเปญ PZChao เริ่มปฏิบัติการตั้งแต่ก่อนเดือนกรกฎาคม 2017 ที่ผ่านมา โดยแพร่กระจายตัวไปยังเป้าหมายผ่านทางอีเมล Phishing ซึ่งทำการแนบไฟล์มัลแวร์ VBS เมื่อเหยื่อเผลอกดรัน สคริปต์ VBS จะทำการดาวน์โหลด Payload อื่นจาก down.pzchao.com (หมายเลข IP: 125.7.152.55) ซึ่งตั้งอยู่ในประเทศเกาหลีใต้ เข้ามายังเครื่อง Windows ของเหยื่อ นอกจากนี้ pzchao.com ยังมีโดเมนย่อยอีกไม่ต่ำกว่า 5 โดเมนสำหรับทำงานที่แตกต่างกัน เช่น ดาวน์โหลด, อัปโหลด RAT หรือส่งมัลแวร์ DLL เข้าเครื่องเป้าหมาย เป็นต้น
Payload แรกที่ถูกโหลดเข้ามายังคอมพิวเตอร์ที่ติดมัลแวร์ คือ Bitcoin Miner โดยปลอมตัวมาในรูปของไฟล์ java.exe ซึ่งจะคอยขุดเหรียญ Bitcoin ตอนตี 3 ทุกๆ 3 สัปดาห์ ขณะที่เหยื่อไม่อยู่หน้าคอมพิวเตอร์ สำหรับ Payload ที่ใช้ขโมยรหัสผ่านนั้น มัลแวร์จะดำเนินการติดตั้ง Mimikatz เพื่อรวบรวมรหัสผ่านและอัปโหลดกลับขึ้นไปยัง C&C Server ส่วน Payload สุดท้ายนั้นจะเป็น Gh0stRAT เวอร์ชันดัดแปลงพิเศษซึ่งถูกออกแบบมาสำหรับทำหน้าที่เป็น Backdoor และควบคุมคอมพิวเตอร์ของเหยื่อ โดยมีลักษณะคล้ายกับโทรจันที่ Iron Tiger ใช้ ซึ่งมีฟีเจอร์ดังนี้
- ดักจับการพิมพ์แบบเรียลไทม์และออฟไลน์
- ขโมยข้อมูลโปรเซสและโปรแกรมที่กำลังรันอยู่
- ดักฟังการสนทนาผ่านไมโครโฟนและเว็บแคม
- ปิดเครื่องหรือรีสตาร์ทเครื่องได้ตามต้องการ
- ดาวน์โหลด Binary จากอินเทอร์เน็ต
- แก้ไขและขโมยไฟล์ข้อมูล
ผู้ที่สนใจสามารถอ่านรายละเอียดเชิงเทคนิคได้ที่ [PDF]
ที่มา: https://thehackernews.com/2018/02/cyber-espionage-asia.html