เตือนผู้ใช้ Windows ให้ระวังแคมเปญ Dead#Vax โจมตี

เตือนผู้ใช้ Windows ให้ระวังแคมเปญ Dead#Vax โจมตีระบบด้วยมัลแวร์แบบ Fileless

การโจมตีแบบ Fileless หรือ การโจมตีแบบไร้ไฟล์ คือ การโหลดมัลแวร์ลงไปในหน่วยความจำโดยตรง (In-Memory) ทำให้เครื่องมือตรวจจับมัลแวร์ส่วนใหญ่ไม่สามารถตรวจจับได้นั้น ได้กลายมาเป็นที่นิยมมากขึ้นในปัจจุบัน ทำให้โลกไซเบอร์นั้นเรียกได้ว่ามีอันตรายมากกว่าที่เคยเป็น และนี่ก็เป็นอีกแคมเปญหนึ่งที่ควรระวังอย่างยิ่งเนื่องจากได้มีการนำเอาวิธีการดังกล่าวเข้ามาใช้งาน

จากรายงานโดยเว็บไซต์ Siliconangle ได้กล่าวถึงการที่ทางทีมวิจัยจากบริษัท Securonix Inc. ซึ่งเป็นบริษัทผู้เชี่ยวชาญด้านความปลอดภัยไซเบอร์ได้ตรวจพบแคมเปญ Dead#Vax ซึ่งเป็นแคมเปญการปล่อยมัลแวร์ที่มีการประสานกลยุทธ์หลายอย่างเข้าด้วยกันไม่ว่าจะเป็น การใช้วิธีการหลอกลวงแบบการทำวิศวกรรมทางสังคม (Social Engineering), การใช้ไฟล์ Disc Image ในเชิงลบ และการโหลดไฟล์มัลแวร์ (Payload) ลงบนหน่วยความจำโดยตรง ซึ่งทั้งหมดนี้จะนำพาไปสู่การปล่อย Payload ตัวสุดท้ายเป็นมัลแวร์สำหรับการเข้าควบคุมระบบจากระยะไกล (RAT หรือ Remote Access Trojan) ที่มีชื่อว่า AsyncRAT ลงบนเครื่องของเหยื่อ

ซึ่งแคมเปญการโจมตีจะเริ่มต้นจากการส่งอีเมลหลอกลวงเหยื่อแบบ Phishing ที่มีการหลอกลวงเหยื่อให้ไว้วางใจกดลิงก์ที่แฮกเกอร์ส่งมาให้ ซึ่งลิงก์ดังกล่าวนั้นจะนำไปสู่การดาวน์โหลดไฟล์จำลองฮาร์ดดิสก์ (Virtual Hard Disk) ที่ถูกโฮสต์ไว้บนระบบของ InterPlanetary File System (IPFS) โดยการใช้ไฟล์ในรูปแบบดังกล่าวนั้นจะช่วยให้ไฟล์มัลแวร์สามารถเล็ดลอดระบบการกลั่นกรองอีเมล (Email Gateway) ไปได้อย่างง่ายดาย ซึ่งหลังจากที่เหยื่อได้ดาวน์โหลด และทำการเชื่อมต่อไฟล์จำลองดังกล่าวกับระบบ (Mount) ตัวไฟล์ Image ดังกล่าวก็จะมีสภาพเหมือนกับไดร์ฟบนเครื่อง (Local Drive) ทำให้สามารถเล็ดลอดระบบป้องกันแบบ Mark-of-the-Web (MOTW หรือฟีเจอร์ป้องกันไฟล์ที่ดาวน์โหลดมาจากแหล่งที่ไม่น่าเชื่อถือ)

หลังจากที่เหยื่อได้ทำการเปิดไดร์ฟจำลองดังกล่าวขึ้นมา ก็จะนำไปสู่ห่วงโซ่ของการฝังตัวของมัลแวร์ (Infection Chain) ที่ทุกขั้นตอนนั้นมีการออกแบบไว้อย่างดีเพื่อให้ดูไม่มีพิษมีภัย และตรวจจับได้ยาก ในขณะที่สคริปท์ต่าง ๆ ที่อยู่ภายในพยายามที่จะประกอบโค้ดขึ้นเป็น Payload (Reconstruction) ทีละตัวขึ้นมาอย่างเงียบ ๆ โดยเริ่มต้นจากสคริปท์ของ Windows ในรูปแบบไฟล์ Batch (.Bat) ที่มีการใช้ตรรกะการประมวลผลด้วยตนเอง (Self-Parsing Logic) ด้วยการอ่านไฟล์ที่เกี่ยวข้องเพื่อถอดรหัส (Decryption) ออกมาด้วยตนเอง ในขณะที่สคริปท์ PowerShell ใช้การตีรวนระบบแบบหลายชั้น (Multi-Layers Obfuscation) เพื่อก่อกวนระบบตรวจจับ ด้วยวิธีการต่าง ๆ เช่น การใช้โค้ดแบบ Unicode สร้างมลพิษ (Unicode Pollution), การเข้ารหัสแบบ Base64, การสลับตัวอักษร (Character Shifting) เพื่อซ่อนค่าสตริงที่สำคัญเป็นต้น

และในขั้นตอนท้ายสุด ตัวมัลแวร์นกต่อ (Loader) ก็จะใช้เครื่องมือที่อยู่บน Windows (Native Windows Application) เช่น OpenProcess, VirtualAllocEx, และ CreateRemoteThread เพื่อทำการยิง (Inject) Shellcode ที่ถูกเข้ารหัสแบบ x64 เข้าไปยัง Process ที่มีความน่าเชื่อถือ เช่น OneDrive.exe หรือ RuntimeBroker.exe ซึ่งถือว่าเป็นการยิงโค้ดลงบนหน่วยความจำโดยตรงโดยไม่ทิ้งร่องรอยไว้บนฮาร์ดดิสก์ทำให้สามารถถูกตรวจจับได้ยาก หลังจากนั้นโค้ดดังกล่าวก็จะถูกถอดรหัสออกมาเป็นมัลแวร์ AsyncRAT ในท้ายที่สุด

สำหรับมัลแวร์ AsyncRAT นั้น เป็นมัลแวร์ที่มีความสามารถที่หลากหลาย ไม่ว่าจะเป็นการขโมยรหัสผ่านต่าง ๆ, ความสามารถในการสอดแนมเครื่องของเหยื่อ, ความสามารถในการลักลอบขโมยข้อมูล (Data Exfiltration) และการปล่อยมัลแวร์ตัวอื่น ๆ ลงมาบนเครื่องของเหยื่อ

#ติดเทรนด์ #lemon8ไดอารี่ #Lemon8ฮาวทู

2/24 แก้ไขเป็น

... อ่านเพิ่มเติมจากประสบการณ์ตรงในการทำงานด้าน IT และความปลอดภัยไซเบอร์ พบว่าการโจมตีแบบ Fileless มีความอันตรายสูงเนื่องจากไม่ทิ้งไฟล์มัลแวร์ไว้บนฮาร์ดดิสก์ ทำให้การตรวจสอบด้วยซอฟต์แวร์ป้องกันไวรัสแบบเดิมทำได้ยากมาก แคมเปญ Dead#Vax ถือเป็นตัวอย่างที่ชัดเจนของวิธีการโจมตีนี้ ที่ใช้การส่งอีเมลหลอกลวงให้ผู้ใช้งานกดลิงก์ดาวน์โหลดไฟล์จำลองฮาร์ดดิสก์ (VHD) จากระบบ IPFS ซึ่งมักหลบเลี่ยงการกรองอีเมลและระบบป้องกันปกติ เมื่อผู้ใช้เชื่อมต่อไฟล์จำลองนี้เป็นไดรฟ์ในเครื่อง ระบบความปลอดภัยจะตรวจจับได้ยาก เพราะไฟล์เหล่านั้นถูกมองเหมือนไดร์ฟปกติ และแต่ละขั้นตอนของสคริปต์ที่ซ่อนตัวอย่างดี เช่น การใช้ Batch Script และ PowerShell แบบเข้ารหัสซับซ้อน เพื่อหลีกเลี่ยงการตรวจจับ และในขั้นสุดท้ายมัลแวร์จะยิงโค้ดลงในหน่วยความจำของโปรเซสที่น่าเชื่อถืออย่าง OneDrive.exe หรือ RuntimeBroker.exe เพื่อเปิดทางให้มัลแวร์ AsyncRAT เข้าไปควบคุมเครื่อง จากประสบการณ์ ผมแนะนำให้ผู้ใช้ Windows หลีกเลี่ยงการเปิดลิงก์หรือไฟล์ที่มาจากแหล่งไม่น่าเชื่อถือโดยเด็ดขาด รวมถึงหมั่นอัปเดตระบบปฏิบัติการและซอฟต์แวร์รักษาความปลอดภัยให้เป็นปัจจุบัน และถ้าเป็นไปได้ ควรใช้โซลูชันที่ติดตามและวิเคราะห์พฤติกรรมของโปรเซสมากกว่าการอาศัยตรวจจับไฟล์เพียงอย่างเดียวเพื่อรับมือกับภัยคุกคาม Fileless สุดท้ายนี้ การเรียนรู้และตื่นตัวเรื่องภัยแคมเปญเช่น Dead#Vax จะช่วยป้องกันความเสี่ยงสูญเสียข้อมูลและความเสียหายที่อาจเกิดขึ้นได้อย่างมีประสิทธิภาพ

โพสต์ที่เกี่ยวข้อง

พบแฮกเกอร์ใช้เทคนิค SEO บนหน้าGithub หลอกให้เหยื่อ
พบแฮกเกอร์ใช้เทคนิค SEO บนหน้า Github หลอกให้เหยื่อที่ค้นหา เข้ามาโหลดของปลอมปนมัลแวร์ เมื่อพูดถึงบริการคลังดิจิทัล (Repo หรือ Repository) ชื่อดัง และมีความน่าเชื่อถือสูง ก็คงจะหนีไม่พ้น GitHub ซึ่งเป็นแหล่งยอดนิยมในการหาเครื่องมือ หรือ โครงการ (Project) ต่าง ๆ ในหมู่นักพัฒนาซอฟต์แวร์ แต่ด้วยควา
FreedomHack 󱢏

FreedomHack 󱢏

ถูกใจ 1 ครั้ง

HP เตือนผู้ใช้งานให้ระวังการแพร่ระบาดของอัปเดตปลอม
HP เตือนผู้ใช้งานให้ระวังการแพร่ระบาดของอัปเดตปลอม ถ้าไม่ระวังอาจติดมัลแวร์ได้ จากรายงานโดยเว็บไซต์ Security Brief Asia ได้มีการอ้างอิงถึงรายงานวิจัยด้านความปลอดภัยไซเบอร์ Threat Insights Report ของทางบริษัท HP ผู้ผลิตเครื่องคอมพิวเตอร์และอุปกรณ์ไอทีชื่อดัง โดยรายงานฉบับนี้เกิดจากการเก็บข้อมูลขอ
FreedomHack 󱢏

FreedomHack 󱢏

ถูกใจ 1 ครั้ง

ภาพกราฟิกแสดงชื่อมัลแวร์ CastleRAT Remote Access Trojan พร้อมรูปหัวกะโหลกบนหน้าจอคอมพิวเตอร์ และหนูสีดำตาแดง ซึ่งเป็นสัญลักษณ์ของมัลแวร์ประเภท RAT
ภาพหน้าจอแสดงโค้ดทางเทคนิคที่เกี่ยวข้องกับการทำงานของมัลแวร์ CastleRAT ซึ่งอาจเป็นส่วนหนึ่งของการสื่อสารกับเซิร์ฟเวอร์ C2 หรือการเก็บข้อมูล
ภาพหน้าจอแสดงตัวอย่างโค้ด C ที่มัลแวร์ CastleRAT ใช้ในการขโมยข้อมูลจาก Clipboard โดยใช้ฟังก์ชัน SendInput() เพื่อวางข้อมูลอย่างเงียบเชียบ
มัลแวร์ CastleRAT โจมตีผู้ใช้งาน Windows แอบควบคุม
มัลแวร์ CastleRAT โจมตีผู้ใช้งาน Windows แอบควบคุมเครื่องอย่างเงียบเชียบ มัลแวร์ประเภทหนึ่งที่เรียกว่าผู้อ่านหลายรายคงจะได้เห็นกันอย่างคุ้นเคย นั่นคือ มัลแวร์ประเภทเข้าควบคุมระบบจากระยะไกล หรือ RAT (Remote Access Trojan) ที่มีมากมายหลายตัว ทั้งยังมีเกิดใหม่แทบทุกวันจนกำจัดไม่หมด และครั้งนี้ก็เป็
FreedomHack 󱢏

FreedomHack 󱢏

ถูกใจ 4 ครั้ง

รู้งี้ ทำนานแล้ว #แคมเปญ พิเศษshopee
#Lemon8ฮาวทู #shopee affiliate #นายหน้าช้อปปี้ #ติดเทรนด์
Kob Orsuda

Kob Orsuda

ถูกใจ 2 ครั้ง

มัลแวร์ NANOREMOTE มุ่งโจมตีผู้ใช้ Windows
มัลแวร์ NANOREMOTE มุ่งโจมตีผู้ใช้ Windows เข้าใช้งาน Google Drive เหยื่อ API หรือ Application Programming Interface เรียกว่าเป็นเครื่องมือยอดนิยมในการช่วยให้แอปพลิเคชัน และระบบต่าง ๆ สามารถทำงานร่วมกันได้อย่างไร้รอยต่อจนเป็นที่นิยมในการใช้งานในปัจจุบัน แต่ด้วยการเชื่อมต่อกันได้อย่างที่กล่าวไว้
FreedomHack 󱢏

FreedomHack 󱢏

ถูกใจ 1 ครั้ง

วิธียกเลิกแคมเปญส่งฟรีร้านคุ้ม #LineMan
#linemandelivery #ส่วนลดไลน์แมน #ขายของออนไลน์ #ขายของในไลน์แมน
สาระพันเรื่องกับแอน

สาระพันเรื่องกับแอน

ถูกใจ 2 ครั้ง

มัลแวร์Remcos RAT กลับมาโจมตีระบบ Windows อีกครั้ง
มัลแวร์ Remcos RAT กลับมาโจมตีระบบ Windows อีกครั้ง ด้วยวิธีที่ร้ายกาจกว่าเดิม มัลแวร์นั้นในช่วงที่ผ่านมาอาจจะได้เห็นข่าวการออกมาของมัลแวร์ใหม่หลายตัว แต่หลายตัวที่เคยโด่งดังในอดีตถึงแม้จะเงียบหายไปก็ใช่ว่าจะหายไปเลย ในทางตรงกันข้าม ผู้พัฒนามัลแวร์เหล่านี้กลับใช้เวลาที่หายไปในการพัฒนาให้มีความสา
FreedomHack 󱢏

FreedomHack 󱢏

ถูกใจ 1 ครั้ง

แจกคำสั่งฟรีนะค่ะแคมเปญการท่องเที่ยว: ข้อความ "CAM
แคมเปญการท่องเที่ยว: ข้อความ "CAMBODIA: Kingdom of Wonder" เป็นสโลแกนหลักที่ใช้ในการประชาสัมพันธ์การท่องเที่ยวของประเทศกัมพูชา เพื่อนำเสนอความมหัศจรรย์ทางวัฒนธรรมและประวัติศาสตร์ ตัวละครหลัก: ในภาพปรากฏสตรีสวมชุดเครื่องแต่งกายประจำชาติที่ได้รับแรงบันดาลใจจาก "นางอัปสรา" หรือนางอัปส
สุดปัง สุดสวย🕊🇹🇭🖤

สุดปัง สุดสวย🕊🇹🇭🖤

ถูกใจ 1 ครั้ง

”แคมเปญเอาใจแฟน ๆ ฮันมารุ“ 25-29 มีนาคมนี้เท่านั้น!!
#แคมเปญเอาใจแฟนๆฮันมารุ #webtoonth #ข้าราชการพิเศษ #webtoon
เว็บตูนน่ารู้ กับกูรูหน้าหล่อ

เว็บตูนน่ารู้ กับกูรูหน้าหล่อ

ถูกใจ 166 ครั้ง

รายได้จากแคมเปญ shopee 💥🍊
ใครลง shopee video อย่าลืม!!! สมัคร Golden Tick 🪞 กันด้วยน้าาา มีเเคมเปญให้เล่นทุกเดือน : 2 รอบ/เดือน 👀 ได้โบนัสขั้นบันได้แบบจุกๆ #รายได้จากแอปส้ม #ช็อปปี้affiliate #รีวิวช้อปปี้นายหน้าshopee #ติดเทรนด์ #หารายได้เสริม
𝓉𝒾𝓂𝓉𝒾𝓂.

𝓉𝒾𝓂𝓉𝒾𝓂.

ถูกใจ 74 ครั้ง

แคมเปญทุกรุ่น โปรเดือด🔥
📣รับรถจ่ายโดยไม่ต้องค้ำ‼️(ตามรุ่นตามสี) #จำนวนจำกัด‼️ #CityTurbo MC & CityHatchback MC 📌 -รับดอกเบี้ย 0% พร้อมฟรีประกันภัย -หรือรับรถจ่ายเริ่มต้น 0 บาท ผ่อนเดือนละ 7,xxx บาท🔥 ฟรีประกันภัยชั้น 1 (2ปี) และอัลติเมทแคร์ 5 ปี🔥 Cityehev MC & CityHatchbackeHEV MC 📌 -รับดอกเบี้ย 0%
AnnHondaNewCar

AnnHondaNewCar

ถูกใจ 8 ครั้ง

sorry
ตรวจพบแคมเปญโจมตีของมัลแวร์ SORVEPOTEL มุ่งโจมตีผู้ใช้ระบบปฏิบัติการ Windows เผยแพร่ด้วยการปลอมตัวเป็นติดตั้ง WhatsApp #ติดเทรนด์ #Lemon8ฮาวทู #ป้ายยากับlemon8 #lemon8ไดอารี่ #freedomhack
FreedomHack 󱢏

FreedomHack 󱢏

ถูกใจ 1 ครั้ง

ภาพเปรียบเทียบแผ่นแปะสิวปลอม (ซ้าย) และของแท้ (ขวา) โดยชี้ให้เห็นความแตกต่างของสีซอง, สีของรูปสิว, ตำแหน่งของดาว และคุณภาพของแผ่นแปะที่ของปลอมบางกว่าและดูดสิวไม่ได้
ภาพด้านหลังของบรรจุภัณฑ์แผ่นแปะสิวปลอม (ซ้าย) และของจริง (ขวา) แสดงความแตกต่างของข้อมูลผลิตภัณฑ์และรายละเอียดต่างๆ พร้อมคำเตือนเรื��่องราคาที่ถูกกว่าแต่คุณภาพต่างกันมาก
ภาพรีวิวจากลูกค้าที่แสดงความคิดเห็นว่าสินค้าเป็นของปลอม โดยสังเกตจากสีซองและคุณภาพของแผ่นแปะที่บางกว่าปกติ
❌เตือนภัย แผ่นแปะสิวปลอม❌
เนื่องจากแคมเปญ10.10 เรากดกระหน่ำฉ่ำมาก แล้วไปเจอร้านที่ราคาถูกมาก นึกว่าเค้าเหมาทางBrandแบบเยอะๆ แล้วเอามาแยกขาย สรุปของมาถึง เกมเลยค่ะ ของปลอม แปะแล้วสิวไม่ดูด ระวังๆ กันด้วยนะคะ ของจริงใช้ดีเว่อมากค่ะ คุณภาพมันต่างกันชัดเจนเราเลยรู้ได้เลย อันนี้เราถ่ายเปลี่ยนเทียบสินค้าไว้ให้เผื่อมี
MILESREVIEW

MILESREVIEW

ถูกใจ 45 ครั้ง

LastPass ประกาศให้ผู้ใช้งานระมัดระวังแจ้งเตือนปลอม
LastPass ประกาศให้ผู้ใช้งานระมัดระวังแจ้งเตือนปลอมหลอกขโมย Master Password เครื่องมือสำหรับการจัดการรหัสผ่าน หรือ Password Management นั้น นับเป็นเครื่องมืออำนวยความสะดวกให้กับผู้ที่ไม่อยากจำรหัสผ่านเป็นจำนวนมาก หรือกระทั่งการแชร์รหัสผ่านต่าง ๆ ใช้งานในองค์กรธุรกิจให้สามารถทำได้อย่างสะดวกและเป็น
FreedomHack 󱢏

FreedomHack 󱢏

ถูกใจ 1 ครั้ง

ภาพแสดงข้อความเตือนว่าคอมพิวเตอร์ติดมัลแวร์ "cosmali loader" เนื่องจากพิมพ์โดเมนผิดขณะเปิดใช้งาน Windows ใน PowerShell แผงควบคุมมัลแวร์ไม่ปลอดภัย แนะนำให้ติดตั้ง Windows ใหม่และตรวจสอบ Task Manager เพื่อหากระบวนการ PowerShell ที่น่าสงสัย
Windows Activation สำหรับตัวแคร็กปลอม ใช้แล้วติด..
พบโดเมน Windows Activation สำหรับตัวแคร็กปลอม ใช้แล้วติดมัลแวร์ได้ ซอฟต์แวร์เถื่อนกับมัลแวร์มักจะเป็นของคู่กัน ไม่เว้นแม้แต่ Windows ที่ถึงตัวแคร็ก หรือ ตัวช่วยในการเปิดใช้งานระบบ (Activation) หลายตัวอาจจะใช้งานได้ไม่มีปัญหา แต่ส่วนใหญ่ก็มาพร้อมกับมัลแวร์ หรือมีช่องโหว่ที่เปิดให้แฮกเกอร์ปล่อยมัล
FreedomHack 󱢏

FreedomHack 󱢏

ถูกใจ 1 ครั้ง

ผู้ใช้งาน Trust Wallet ผ่าน Chrome ถูกขโมยเงิน
ผู้ใช้งาน Trust Wallet ผ่าน Chrome ถูกขโมยเงินร่วม 8.5 ล้านเหรียญ หนึ่งในการโจมตีที่แฮกเกอร์นิยมใช้ในยุคปัจจุบันนั้น คงจะหนีไม่พ้นการโจมตีห่วงโซ่อุปทาน หรือ Supply Chain Attacks ด้วยการฝังมัลแวร์ไว้ในส่วนใดส่วนหนึ่งของ Supply Chain เช่น ฮาร์ดแวร์ หรือแอปพลิเคชัน ต่าง ๆ เพื่อนำพามัลแวร์ลงสู่ระบบข
FreedomHack 󱢏

FreedomHack 󱢏

ถูกใจ 1 ครั้ง

เตือนภัย กระเป๋าหนัง 💼 ที่อยากให้ทุกคนได้อ่าน 🥹
รีวิวกระเป๋าใช้น้อยที่สุดตั้งแต่ซื้อมา คือ หนังเรียบค่ะ ถือน้อยมาก เพราะ เป็นรอยง่ายเกิน ตั้งแต่ครั้งแรกที่ใช้ 😞 ตอนซื้อเราก็รู้แหละ ว่าต้องระวัง แต่ว่า คือเราเป็นคนเล็บสั้น ไม่ทำเล็บ ก็ไม่คิดว่าจะเป็นรอย (ของจิงรอยเยอะกว่ามาก) เลยคิดว่าถ้าใครจะซื้อกระเป๋า / แบรนด์เนมใบแรก ถ้าเป็นหนังเรีย
farefair

farefair

ถูกใจ 19 ครั้ง

ภาพหญิงสาวกำลังถือสินค้า พร้อมหน้าจอแสดงผลแคมเปญ '8.15 Golden tick (Shopee Video)' ที่สิ้นสุดแล้ว โดยมียอดขาย 21,270.00 บาท และรางวัลที่ได้รับโดยประมาณ 1,700.00 บาท ซึ่งจะสรุปผลภายใน 27-08-2025
แคมเปญนี้ง่ายสุด ไม่ต้องส่งงาน ไม่ต้องส่งลิ้งค์
เอาใจสายขี้ลืม ยอดขายได้รับเลย ✅ กดเข้าร่วมให้ทัน ✅ ทำยอดขายตามช่วงเวลาให้ได้ตามเป้า ✅ รอรับโบนัสแบบขั้นบันได นอกจากค่าคอมฯที่ได้ โบนัสก็นัวส์เหมือนกัน อยู่ทีม #GoldenTick มันดีต่อใจที่สู๊ดดดด
กาละกิ่ง

กาละกิ่ง

ถูกใจ 2 ครั้ง

ดูเพิ่มเติม