Ransomware แบบ 2-in-1 เข้ารหัสไฟล์แถมยิง DDoS ใส่คนอื่น

Invincea ผู้ให้บริการโซลูชัน Endpoint Security ชื่อดังออกมาเปิดเผยถึง Ransomware หรือมัลแวร์เรียกค่าไถ่รูปแบบใหม่ล่าสุด โดยเป็นสายพันธ์แยกออกมาจาก Cerber Ransomware ซึ่งนอกจากจะเข้ารหัสไฟล์ และล็อคเครื่องคอมพิวเตอร์แล้ว ยังฝัง DDoS Botnet ลงไปเพื่อใช้ยิงโจมตีคนอื่นอีกด้วย

ttt_ransomware-Martial-Red

2-in-1: DDoS Malware + Ransomware

นี่นับเป็น DDoS Malware ตัวแรกที่ผูกติดมากับ Ransomware นั่นหมายความว่า ในขณะที่เครื่องของเหยื่อถูกเข้ารหัส ไม่สามารถเข้าถึงได้ เครื่องดังกล่าวจะถูกใช้เพื่อเป็น Botnet สำหรับยิง DDoS Attack ไปยังเป้าหมายอื่นๆ อีกด้วย

Invincea ระบุใน Blog ว่า จากเท่าที่ตรวจสอบดูทราฟฟิค พบว่า Ransomware ดังกล่าวไม่ได้โจมตีแบบ DDoS ธรรมดา แต่เป็น Reflected DDoS ผ่านการทำ UDP Flood บนพอร์ท 6892 และปลอมหมายเลข Source IP ไปเป็น IP ของเป้าหมายแทน

File-less Attack โปรแกรม Antivirus ทั่วไปตรวจจับได้ยาก

Ransomware นี้พัฒนาโดยภาษา Visual Basic แพร่กระจายตัวผ่านทางไฟล์ Macro ที่มากับอีเมล Phishing มีจุดเด่นคือเป็นการโจมตีแบบ File-less Attack ซึ่งโปรแกรม Antivirus ส่วนใหญ่ในท้องตลาดไม่สามารถตรวจจับได้จนกว่ามัลแวร์จะถูกติดตั้งลงบนดิสก์เรียบร้อยแล้ว แน่นอน… มักจะสายเกินไป จากการตรวจสอบของ VirusTotal พบว่ามี Antivirus เพียง 37 จาก 57 โปรแกรมเท่านั้นที่สามารถตรวจจับได้

หลังจากที่ Ransomware ถูกติดตั้งลงบนเครื่อง มันจะทำการเข้ารหัสไฟล์ข้อมูลของผู้ใช้และทำการล็อคหน้าจอไม่ให้ผู้ใช้สามารถเข้าถึงคอมพิวเตอร์ได้ พร้อมแสดงข้อความเรียกค่าไถ่เป็นจำนวน 1.25 Bitcoins หรือประมาณ 20,000 บาท หลังจากนั้น Binary อีกชุดหนึ่งชื่อ 3311.tmp จะถูกเรียกใช้งานเพื่อส่งทราฟฟิค DDoS ไปโจมตีเป้าหมายที่ต้องการ

cerber_ddos

ที่มา: https://www.helpnetsecurity.com/2016/05/24/cerber-ransomware-ddos/


About techtalkthai

ทีมงาน TechTalkThai เป็นกลุ่มบุคคลที่ทำงานในสาย Enterprise IT ที่มีความเชี่ยวชาญทางด้าน Network, Security, Server, Storage, Operating System และ Virtualization มารวมตัวกันเพื่ออัพเดตข่าวสารทางด้าน Enterprise IT ให้แก่ชาว IT ในไทยโดยเฉพาะ

Check Also

ผู้ใช้บริการ DigitalOcean ได้รับผลกระทบต่อเนื่องจากเหตุ MailChimp ถูกแฮ็ก

DigitalOcean ผู้ให้บริการคลาวด์รายใหญ่ที่ได้รับความนิยม ได้ออกมาแจ้งเหตุว่าลูกค้าของตนบางส่วนได้รับผลต่อเนื่องจากการที่ MailChimp ถูกแฮ็กเมื่อไม่นานนี้

ผู้เชี่ยวชาญเผยเซิร์ฟเวอร์ VNC กว่า 9,000 ตัวออนไลน์โดยไร้รหัสผ่าน

ชาวแอดมินทั้งหลายคงรู้จักการใช้ VNC เพื่อรีโมตไปยังเครื่องภายในกันดีอยู่แล้ว แต่สิ่งที่น่ากังวลคือผู้เชี่ยวชาญจาก Cyble ได้สแกนเซิร์ฟเวอร์เหล่านี้ที่ออนไลน์อยู่ในอินเทอร์เน็ตและพบว่ามีเครื่องกว่า 9,000 ตัวที่ไร้การป้องกันด้วยรหัสผ่าน