ClickFix ล่อติดตั้งมัลแวร์ ChainScript RAT หมุนเวียน C2 ผ่าน Polygon
กลุ่มผู้ไม่หวังดีใช้เทคนิค ClickFix ล่อลวงเหยื่อให้ติดตั้งมัลแวร์ ChainScript RAT ซึ่งปลอมตัวเป็นแอปดังอย่าง Spotify และ Microsoft Teams
กลุ่มผู้ไม่หวังดีกำลังอาศัยเทคนิคการล่อลวงแบบ ClickFix เพื่อแพร่กระจายมัลแวร์ควบคุมระยะไกลหรือ RAT ตัวใหม่ที่มีชื่อว่า ChainScript ซึ่งยังไม่เคยถูกบันทึกมาก่อน การค้นพบนี้มาจากทีม Blackpoint Adversary Pursuit Group หรือ APG ที่ทำการติดตามพฤติกรรมของภัยคุกคามรายนี้อย่างใกล้ชิด
มัลแวร์ ChainScript ถูกออกแบบมาให้สามารถแฝงตัวอยู่ในระบบของเหยื่อได้อย่างเงียบกริบ พร้อมทั้งรอรับคำสั่งจากผู้โจมตีผ่านเครือข่ายโครงสร้างพื้นฐาน C2 ที่มีการหมุนเวียนอยู่ตลอดเวลา ทำให้การตรวจจับและติดตามทำได้ยากยิ่งขึ้น
ชื่อบิ้วด์ที่หลากหลาย
ตามรายงานของ Blackpoint APG มัลแวร์ ChainScript ปรากฏตัวภายใต้ชื่อบิ้วด์ที่แตกต่างกันหลายชื่อ ประกอบด้วย ComponentTask33, UpdateDigital, HostShared และ OrchidViolet66 การมีชื่อเรียกหลายชื่อช่วยให้ผู้โจมตีสามารถสลับใช้งานได้ตามสถานการณ์ ลดโอกาสที่ระบบรักษาความปลอดภัยจะตรวจจับได้สำเร็จ
การปลอมแปลงเป็นซอฟต์แวร์ดัง
ความน่ากลัวของ ChainScript อยู่ที่การปลอมตัวเป็นแอปพลิเคชันที่ผู้ใช้งานทั่วไปให้ความไว้วางใจ ไม่ว่าจะเป็น Spotify, Zoom Workplace หรือ Microsoft Teams เมื่อเหยื่อหลงเชื่อและทำการติดตั้ง มัลแวร์จะฝังตัวลงในระบบและเริ่มการสื่อสารกับเซิร์ฟเวอร์ควบคุมทันที
การหมุนเวียน C2 ผ่านเครือข่าย Polygon
จุดที่น่าจับตามองเป็นพิเศษคือการใช้เครือข่าย Polygon ซึ่งเป็นเครือข่าย blockchain ชั้นนำในการหมุนเวียนโครงสร้างพื้นฐาน C2 เทคนิคนี้ทำให้ผู้โจมตีสามารถเปลี่ยนจุดเชื่อมต่อได้อย่างต่อเนื่อง ส่งผลให้ทีมรักษาความปลอดภัยต้องเผชิญกับความท้าทายในการบล็อกการเข้าถึง
คำแนะนำจาก Blackpoint APG
ทีม Blackpoint APG แนะนำให้องค์กรเฝ้าระวังพฤติกรรมที่ผิดปกติจากโปรเซสที่ไม่รู้จัก รวมถึงตรวจสอบการเชื่อมต่อไปยังโดเมนหรือที่อยู่ที่เกี่ยวข้องกับเครือข่าย Polygon โดยไม่ได้รับอนุญาต การอบรมพนักงานให้รู้เท่าทันกลโกง ClickFix ยังคงเป็นแนวทางสำคัญในการลดความเสี่ยงจากภัยคุกคามรูปแบบนี้
Reference
The Hacker News
หากสนใจสินค้า หรือต้องการคำปรึกษาเพิ่มเติม
💬 Line @monsteronline
☎️ Tel 02-026-6664
📩 Email [email protected]
🌐 Website mon.co.th