Ransomware แบบ 2-in-1 เข้ารหัสไฟล์แถมยิง DDoS ใส่คนอื่น

Invincea ผู้ให้บริการโซลูชัน Endpoint Security ชื่อดังออกมาเปิดเผยถึง Ransomware หรือมัลแวร์เรียกค่าไถ่รูปแบบใหม่ล่าสุด โดยเป็นสายพันธ์แยกออกมาจาก Cerber Ransomware ซึ่งนอกจากจะเข้ารหัสไฟล์ และล็อคเครื่องคอมพิวเตอร์แล้ว ยังฝัง DDoS Botnet ลงไปเพื่อใช้ยิงโจมตีคนอื่นอีกด้วย

ttt_ransomware-Martial-Red

2-in-1: DDoS Malware + Ransomware

นี่นับเป็น DDoS Malware ตัวแรกที่ผูกติดมากับ Ransomware นั่นหมายความว่า ในขณะที่เครื่องของเหยื่อถูกเข้ารหัส ไม่สามารถเข้าถึงได้ เครื่องดังกล่าวจะถูกใช้เพื่อเป็น Botnet สำหรับยิง DDoS Attack ไปยังเป้าหมายอื่นๆ อีกด้วย

Invincea ระบุใน Blog ว่า จากเท่าที่ตรวจสอบดูทราฟฟิค พบว่า Ransomware ดังกล่าวไม่ได้โจมตีแบบ DDoS ธรรมดา แต่เป็น Reflected DDoS ผ่านการทำ UDP Flood บนพอร์ท 6892 และปลอมหมายเลข Source IP ไปเป็น IP ของเป้าหมายแทน

File-less Attack โปรแกรม Antivirus ทั่วไปตรวจจับได้ยาก

Ransomware นี้พัฒนาโดยภาษา Visual Basic แพร่กระจายตัวผ่านทางไฟล์ Macro ที่มากับอีเมล Phishing มีจุดเด่นคือเป็นการโจมตีแบบ File-less Attack ซึ่งโปรแกรม Antivirus ส่วนใหญ่ในท้องตลาดไม่สามารถตรวจจับได้จนกว่ามัลแวร์จะถูกติดตั้งลงบนดิสก์เรียบร้อยแล้ว แน่นอน… มักจะสายเกินไป จากการตรวจสอบของ VirusTotal พบว่ามี Antivirus เพียง 37 จาก 57 โปรแกรมเท่านั้นที่สามารถตรวจจับได้

หลังจากที่ Ransomware ถูกติดตั้งลงบนเครื่อง มันจะทำการเข้ารหัสไฟล์ข้อมูลของผู้ใช้และทำการล็อคหน้าจอไม่ให้ผู้ใช้สามารถเข้าถึงคอมพิวเตอร์ได้ พร้อมแสดงข้อความเรียกค่าไถ่เป็นจำนวน 1.25 Bitcoins หรือประมาณ 20,000 บาท หลังจากนั้น Binary อีกชุดหนึ่งชื่อ 3311.tmp จะถูกเรียกใช้งานเพื่อส่งทราฟฟิค DDoS ไปโจมตีเป้าหมายที่ต้องการ

cerber_ddos

ที่มา: https://www.helpnetsecurity.com/2016/05/24/cerber-ransomware-ddos/

About techtalkthai

ทีมงาน TechTalkThai เป็นกลุ่มบุคคลที่ทำงานในสาย Enterprise IT ที่มีความเชี่ยวชาญทางด้าน Network, Security, Server, Storage, Operating System และ Virtualization มารวมตัวกันเพื่ออัพเดตข่าวสารทางด้าน Enterprise IT ให้แก่ชาว IT ในไทยโดยเฉพาะ

Check Also

PDPC เดินหน้าผนึกกำลังเครือข่าย DPO กว่า 3,700 หน่วยงานทั่วประเทศยกระดับตามมติ ครม.ทันที [PR]

สำนักงานคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล (สคส.) หรือ PDPC เดินหน้าขับเคลื่อนมาตรการยกระดับการรักษาความมั่นคงปลอดภัยไซเบอร์เพื่อคุ้มครองข้อมูลส่วนบุคคลของประชาชน โดยผนึกกำลังเครือข่ายเจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล หรือ DPO กว่า 3,700 หน่วยงาน ทั้งภาครัฐและเอกชนทั่วประเทศ เร่งดำเนินการรีเซ็ต Username และ …

พบแคมเปญโจมตีพุ่งเป้าช่องโหว่ Critical บน VMware vCenter เตือนแค่แพตช์อย่างเดียวอาจไม่พอ

ช่องโหว่ระดับ Critical บน VMware vCenter รหัส CVE-2026-59310 กำลังถูกใช้โจมตีจริงเป็นวงกว้างทั่วโลก โดยผู้โจมตีฝังกลไกคงสถานะการเข้าถึงที่ยังทำงานต่อได้แม้ระบบจะถูกแพตช์แล้ว ผู้ดูแลระบบจึงต้องตรวจสอบร่องรอยการถูกเจาะระบบควบคู่ไปกับการติดตั้งแพตช์