Back to Blog

มัลแวร์ TerminalFix หลอกผู้ใช้รันคำสั่งอันตรายผ่าน Windows Terminal

มัลแวร์ TerminalFix ใช้ Cloudflare CAPTCHA ปลอมหลอกผู้ใช้รันคำสั่งอันตรายใน Windows Terminal เพิ่มความเสี่ยงด้านความปลอดภัย

Sales
1 min read
มัลแวร์ TerminalFix หลอกผู้ใช้รันคำสั่งอันตรายผ่าน Windows Terminal

Microsoft ได้เปิดเผยรายละเอียดของแคมเปญ ClickFix รูปแบบใหม่ ที่ใช้ชื่อว่า TerminalFix ซึ่งมีเป้าหมายเพื่อหลอกลวงผู้ใช้ให้รันคำสั่งอันตรายใน Windows Terminal หรือ PowerShell

ในขณะที่แคมเปญ ClickFix แบบดั้งเดิมมักนำเหยื่อไปยัง Windows Run dialog รูปแบบ TerminalFix กลับใช้เทคนิคเดียวกันแต่ส่งผู้ใช้ไปยัง Windows Terminal หรือ PowerShell แทน ซึ่งเพิ่มโอกาสให้การโจมตีมีความซับซ้อนมากขึ้นและหลอกลวงผู้ใช้ได้ง่ายกว่าเดิม


กลยุทธ์การหลอกลวงแบบใหม่


TerminalFix ใช้หน้า Cloudflare CAPTCHA ปลอมเป็นเครื่องมือหลักในการหลอกผู้ใช้ โดยแสดงข้อความให้ผู้ใช้คัดลอกและวางคำสั่งที่เป็นอันตรายลงใน Windows Terminal หรือ PowerShell เพื่อยืนยันตัวตนหรือแก้ไขปัญหาบางอย่าง

วิธีการนี้ทำให้ผู้ใช้ที่ไม่คุ้นเคยกับคำสั่งบรรทัดคำสั่งมีแนวโน้มที่จะทำตามคำแนะนำโดยไม่ตระหนักถึงอันตราย เนื่องจากดูเหมือนเป็นขั้นตอนการตรวจสอบที่ถูกต้องตามปกติ


ขยายพื้นที่การโจมตีให้กว้างขึ้น


การเปลี่ยนจุดหลอกลวงจาก Windows Run dialog มาสู่ Windows Terminal และ PowerShell ทำให้แคมเปญนี้สามารถเข้าถึงเครื่องของเหยื่อได้ลึกซึ้งกว่าเดิม เพราะ PowerShell เป็นเครื่องมือที่มีอำนาจสูงในระบบ Windows สามารถรันคำสั่งได้หลากหลายและเข้าถึงส่วนต่างๆ ของระบบได้มาก

การโจมตีประเภทนี้จัดอยู่ในกลุ่ม Social Engineering ที่อาศัยความไว้วางใจของผู้ใช้ต่อหน้าจอที่คุ้นเคย แทนที่จะพึ่งพาช่องโหว่ทางเทคนิคของระบบ


ความเสี่ยงต่อองค์กรและผู้ใช้


เมื่อผู้ใช้ถูกหลอกให้รันคำสั่งที่เป็นอันตรายสำเร็จ ผู้โจมตีสามารถติดตั้ง Backdoor รูปแบบ Reverse-Tunnel ซึ่งทำให้สามารถควบคุมเครื่องของเหยื่อจากระยะไกลได้ เปิดโอกาสให้ขโมยข้อมูล ติดตั้งมัลแวร์เพิ่มเติม หรือใช้เครื่องเป็นฐานในการโจมตีขยายผลต่อไป

สำหรับองค์กรที่มีพนักงานทำงานในรูปแบบ Remote หรือ Hybrid ความเสี่ยงจะยิ่งสูงขึ้น เพราะการเข้าถึงระบบจากภายนอกผ่านเครื่องที่ติดมัลแวร์อาจนำไปสู่การลักลอบข้อมูลสำคัญขององค์กรได้


แนวทางป้องกันและรับมือ


ผู้เชี่ยวชาญด้านความปลอดภัยแนะนำให้ผู้ใช้ระมัดระวังกับหน้า CAPTCHA ที่ขอให้วางคำสั่งใดๆ ลงใน Command Line โดยเฉพาะเมื่อมีข้อความบอกว่าเป็นคำสั่งสำหรับแก้ปัญหาหรือยืนยันตัวตน

องค์กรควรจัดอบรมความรู้ด้านความปลอดภัยทางไซเบอร์ให้พนักงานอย่างสม่ำเสมอ และใช้ระบบ Endpoint Protection ที่สามารถตรวจจับพฤติกรรมผิดปกติใน PowerShell และ Windows Terminal ได้ รวมถึงควรกำหนดนโยบายจำกัดสิทธิ์การรันคำสั่งในระบบให้เหมาะสมกับหน้าที่การทำงานของแต่ละบุคคล


Reference


The Hacker News

หากสนใจสินค้า หรือต้องการคำปรึกษาเพิ่มเติม

💬 Line @monsteronline

☎️ Tel 02-026-6664

📩 Email [email protected]

🌐 Website mon.co.th