Ransomware แบบ 2-in-1 เข้ารหัสไฟล์แถมยิง DDoS ใส่คนอื่น

Invincea ผู้ให้บริการโซลูชัน Endpoint Security ชื่อดังออกมาเปิดเผยถึง Ransomware หรือมัลแวร์เรียกค่าไถ่รูปแบบใหม่ล่าสุด โดยเป็นสายพันธ์แยกออกมาจาก Cerber Ransomware ซึ่งนอกจากจะเข้ารหัสไฟล์ และล็อคเครื่องคอมพิวเตอร์แล้ว ยังฝัง DDoS Botnet ลงไปเพื่อใช้ยิงโจมตีคนอื่นอีกด้วย

ttt_ransomware-Martial-Red

2-in-1: DDoS Malware + Ransomware

นี่นับเป็น DDoS Malware ตัวแรกที่ผูกติดมากับ Ransomware นั่นหมายความว่า ในขณะที่เครื่องของเหยื่อถูกเข้ารหัส ไม่สามารถเข้าถึงได้ เครื่องดังกล่าวจะถูกใช้เพื่อเป็น Botnet สำหรับยิง DDoS Attack ไปยังเป้าหมายอื่นๆ อีกด้วย

Invincea ระบุใน Blog ว่า จากเท่าที่ตรวจสอบดูทราฟฟิค พบว่า Ransomware ดังกล่าวไม่ได้โจมตีแบบ DDoS ธรรมดา แต่เป็น Reflected DDoS ผ่านการทำ UDP Flood บนพอร์ท 6892 และปลอมหมายเลข Source IP ไปเป็น IP ของเป้าหมายแทน

File-less Attack โปรแกรม Antivirus ทั่วไปตรวจจับได้ยาก

Ransomware นี้พัฒนาโดยภาษา Visual Basic แพร่กระจายตัวผ่านทางไฟล์ Macro ที่มากับอีเมล Phishing มีจุดเด่นคือเป็นการโจมตีแบบ File-less Attack ซึ่งโปรแกรม Antivirus ส่วนใหญ่ในท้องตลาดไม่สามารถตรวจจับได้จนกว่ามัลแวร์จะถูกติดตั้งลงบนดิสก์เรียบร้อยแล้ว แน่นอน… มักจะสายเกินไป จากการตรวจสอบของ VirusTotal พบว่ามี Antivirus เพียง 37 จาก 57 โปรแกรมเท่านั้นที่สามารถตรวจจับได้

หลังจากที่ Ransomware ถูกติดตั้งลงบนเครื่อง มันจะทำการเข้ารหัสไฟล์ข้อมูลของผู้ใช้และทำการล็อคหน้าจอไม่ให้ผู้ใช้สามารถเข้าถึงคอมพิวเตอร์ได้ พร้อมแสดงข้อความเรียกค่าไถ่เป็นจำนวน 1.25 Bitcoins หรือประมาณ 20,000 บาท หลังจากนั้น Binary อีกชุดหนึ่งชื่อ 3311.tmp จะถูกเรียกใช้งานเพื่อส่งทราฟฟิค DDoS ไปโจมตีเป้าหมายที่ต้องการ

cerber_ddos

ที่มา: https://www.helpnetsecurity.com/2016/05/24/cerber-ransomware-ddos/

About techtalkthai

ทีมงาน TechTalkThai เป็นกลุ่มบุคคลที่ทำงานในสาย Enterprise IT ที่มีความเชี่ยวชาญทางด้าน Network, Security, Server, Storage, Operating System และ Virtualization มารวมตัวกันเพื่ออัพเดตข่าวสารทางด้าน Enterprise IT ให้แก่ชาว IT ในไทยโดยเฉพาะ

Check Also

ข้อมูลลับองค์กรธุรกิจตกอยู่ในความเสี่ยง: แคสเปอร์สกี้รายงานการโจมตีด้วยสปายแวร์เพิ่มขึ้น 18% ในเอเชียตะวันออกเฉียงใต้ [PR]

การโจมตีด้วยสปายแวร์ที่เพิ่มขึ้นทำให้องค์กรธุรกิจในภูมิภาคเอเชียตะวันออกเฉียงใต้ตกอยู่ในความเสี่ยงมากขึ้น ตามรายงานของแคสเปอร์สกี้ บริษัทด้านความปลอดภัยทางไซเบอร์และความเป็นส่วนตัวทางดิจิทัลระดับโลก

เปิดตัว Datadog Code Security MCP ตรวจความปลอดภัยของ Code ที่ AI สร้างได้แบบ Real-Time

Datadog ได้ออกมาประกาศเปิดตัวเครื่องมือใหม่ Datadog Code Security MCP สำหรับใช้ตรวจสอบความปลอดภัยของโค้ดที่ AI เขียนขึ้นมาได้ทันทีโดยไม่ต้องรอ Pull Request หรือ CI Pipeline อีกต่อไป