มัลแวร์ TerminalFix หลอกผู้ใช้รันคำสั่งอันตรายผ่าน Windows Terminal
มัลแวร์ TerminalFix ใช้ Cloudflare CAPTCHA ปลอมหลอกผู้ใช้รันคำสั่งอันตรายใน Windows Terminal เพิ่มความเสี่ยงด้านความปลอดภัย
Microsoft ได้เปิดเผยรายละเอียดของแคมเปญ ClickFix รูปแบบใหม่ ที่ใช้ชื่อว่า TerminalFix ซึ่งมีเป้าหมายเพื่อหลอกลวงผู้ใช้ให้รันคำสั่งอันตรายใน Windows Terminal หรือ PowerShell
ในขณะที่แคมเปญ ClickFix แบบดั้งเดิมมักนำเหยื่อไปยัง Windows Run dialog รูปแบบ TerminalFix กลับใช้เทคนิคเดียวกันแต่ส่งผู้ใช้ไปยัง Windows Terminal หรือ PowerShell แทน ซึ่งเพิ่มโอกาสให้การโจมตีมีความซับซ้อนมากขึ้นและหลอกลวงผู้ใช้ได้ง่ายกว่าเดิม
กลยุทธ์การหลอกลวงแบบใหม่
TerminalFix ใช้หน้า Cloudflare CAPTCHA ปลอมเป็นเครื่องมือหลักในการหลอกผู้ใช้ โดยแสดงข้อความให้ผู้ใช้คัดลอกและวางคำสั่งที่เป็นอันตรายลงใน Windows Terminal หรือ PowerShell เพื่อยืนยันตัวตนหรือแก้ไขปัญหาบางอย่าง
วิธีการนี้ทำให้ผู้ใช้ที่ไม่คุ้นเคยกับคำสั่งบรรทัดคำสั่งมีแนวโน้มที่จะทำตามคำแนะนำโดยไม่ตระหนักถึงอันตราย เนื่องจากดูเหมือนเป็นขั้นตอนการตรวจสอบที่ถูกต้องตามปกติ
ขยายพื้นที่การโจมตีให้กว้างขึ้น
การเปลี่ยนจุดหลอกลวงจาก Windows Run dialog มาสู่ Windows Terminal และ PowerShell ทำให้แคมเปญนี้สามารถเข้าถึงเครื่องของเหยื่อได้ลึกซึ้งกว่าเดิม เพราะ PowerShell เป็นเครื่องมือที่มีอำนาจสูงในระบบ Windows สามารถรันคำสั่งได้หลากหลายและเข้าถึงส่วนต่างๆ ของระบบได้มาก
การโจมตีประเภทนี้จัดอยู่ในกลุ่ม Social Engineering ที่อาศัยความไว้วางใจของผู้ใช้ต่อหน้าจอที่คุ้นเคย แทนที่จะพึ่งพาช่องโหว่ทางเทคนิคของระบบ
ความเสี่ยงต่อองค์กรและผู้ใช้
เมื่อผู้ใช้ถูกหลอกให้รันคำสั่งที่เป็นอันตรายสำเร็จ ผู้โจมตีสามารถติดตั้ง Backdoor รูปแบบ Reverse-Tunnel ซึ่งทำให้สามารถควบคุมเครื่องของเหยื่อจากระยะไกลได้ เปิดโอกาสให้ขโมยข้อมูล ติดตั้งมัลแวร์เพิ่มเติม หรือใช้เครื่องเป็นฐานในการโจมตีขยายผลต่อไป
สำหรับองค์กรที่มีพนักงานทำงานในรูปแบบ Remote หรือ Hybrid ความเสี่ยงจะยิ่งสูงขึ้น เพราะการเข้าถึงระบบจากภายนอกผ่านเครื่องที่ติดมัลแวร์อาจนำไปสู่การลักลอบข้อมูลสำคัญขององค์กรได้
แนวทางป้องกันและรับมือ
ผู้เชี่ยวชาญด้านความปลอดภัยแนะนำให้ผู้ใช้ระมัดระวังกับหน้า CAPTCHA ที่ขอให้วางคำสั่งใดๆ ลงใน Command Line โดยเฉพาะเมื่อมีข้อความบอกว่าเป็นคำสั่งสำหรับแก้ปัญหาหรือยืนยันตัวตน
องค์กรควรจัดอบรมความรู้ด้านความปลอดภัยทางไซเบอร์ให้พนักงานอย่างสม่ำเสมอ และใช้ระบบ Endpoint Protection ที่สามารถตรวจจับพฤติกรรมผิดปกติใน PowerShell และ Windows Terminal ได้ รวมถึงควรกำหนดนโยบายจำกัดสิทธิ์การรันคำสั่งในระบบให้เหมาะสมกับหน้าที่การทำงานของแต่ละบุคคล
Reference
The Hacker News
หากสนใจสินค้า หรือต้องการคำปรึกษาเพิ่มเติม
💬 Line @monsteronline
☎️ Tel 02-026-6664
📩 Email [email protected]
🌐 Website mon.co.th