พบมัลแวร์กระจายตัวผ่านไดร์ฟ USB มุ่งขโมยเงินคริปโต

ตรวจพบมัลแวร์กระจายตัวผ่านไดร์ฟ USB มุ่งขโมยเงินคริปโตเหยื่อ

จากรายงานโดยเว็บไซต์ Bleeping Computer ได้กล่าวถึงการตรวจพบมัลแวร์แบบ Worm ตัวใหม่ที่มีความสามารถในการแพร่กระจายตัวเองต่อที่ร้ายกาจ โดยมัลแวร์ที่ไม่ระบุชื่อตัวนี้นั้นจะเป็นการทำงานประสานกันระหว่างไฟล์ที่อยู่บนไดร์ฟ USB และเครือข่าย TOR ซึ่งทางทีมวิจัยจากไมโครซอฟท์ได้ระบุว่า การติดมัลแวร์จะเริ่มต้นจากที่เหยื่อทำการคลิ๊กไฟล์ LNK ซึ่งเป็นไฟล์แบบ Internet Shortcut ที่ถูกใช้งานเป็นตัวล่อ ซึ่งจะนำไปสู่การกระตุ้นไฟล์มัลแวร์ (Payload) ที่อยู่ภายในไฟล์อีกตัวหนึ่งบนไดร์ฟ USB ที่ติดเชื้อ และท้ายสุดก็จะนำไปสู่การรันสคริปท์ PowrerShell เพื่อติดต่อกับเซิร์ฟเวอร์ควบคุม (C2 หรือ Command and Control) บนเครือข่าย TOR ซึ่งจะมีชื่อโดเมนที่ลงท้ายด้วย .ONION แล้วดาวน์โหลด Payload ตัวท้ายสุดของเวิร์มลงมาติดตั้ง หลังจากที่เวิร์มติดตั้งเสร็จสมบูรณ์แล้ว ตัวเวิร์มก็จะเริ่มทำการแพร่กระจายตัวเองด้วยการสแกนหาเอกสาร (Document) ต่าง ๆ ที่อยู่บนไดร์ฟที่เชื่อมต่อกับระบบแบบ Local แล้วแทนที่ไฟล์เหล่านั้นด้วยไฟล์ LNK ของมัลแวร์แทนเพื่อเตรียมพร้อม จากนั้นตัวเวิร์มก็จะทำการตั้งเวลาการทำงาน (Task Scheduling) เพื่อเฝ้าติดตามไดร์ฟ USB ตัวใหม่ที่จะถูกเสียบเข้ามาในอนาคต เพื่อแพร่กระจายตัวลงบนไดร์ฟ USB ตัวใหม่ต่อไป

ในส่วนของ Task Schedule นั้นนอกจากจะเป็นการตั้งเวลาการทำงานเพื่อเหตุผลข้างต้นแล้ว ภายในนั้นยังมีการตั้งเวลาเพื่อดาวน์โหลดมัลแวร์ประเภทขโมยข้อมูลจากเครื่องของเหยื่อ หรือ Infostealer ในรูปแบบมัลแวร์ที่ขโมยข้อมูลจาก Clipboard หรือที่เรียกว่า Clipper Malware ที่มุ่งเน้นการขโมยข้อมูลที่เกี่ยวข้องกับกระเป๋าเงินคริปโตเคอร์เรนซี (Cryptocurrency) ซึ่งในส่วนของการติดตั้งนั้น จะเป็นการดาวน์โหลดไฟล์ Payload ที่มีชื่อว่า ugate.exe ลงมาจากเซิร์ฟเวอร์ C2 เพื่อทำการติดตั้ง ซึ่งในการทำงานของมัลแวร์นั้น ตัวมัลแวร์จะตรวจสอบข้อมูลบน Clipboard ทุกครึ่งวินาที เพื่อหาข้อมูลดังต่อไปนี้ เพื่อทำการขโมย หรือสับเปลี่ยนข้อมูล

รหัสกู้กระเป๋าเงิน (Seed Phrases) มาตรฐาน BIP39 แบบ 12 คำ

รหัสกู้กระเป๋าเงิน (Seed Phrases) มาตรฐาน BIP39 แบบ 24 คำ

กุญแจส่วนตัว (Private Keys) ของเหรียญ Ethereum

กุญแจ WIF keys ของเหรียญ Bitcoin

ที่อยู่กระเป๋าเงิน (Wallet) Bitcoin แบบ legacy, P2SH, Bech32, และ Taproot

ที่อยู่กระเป๋าเงิน Tron

ที่อยู่กระเป๋าเงิน Monero

นอกจากการขโมย (ในกรณีกุญแจ) หรือสับเปลี่ยนข้อมูล (ในกรณีข้อมูลที่อยู่กระเป๋าเงิน) ข้างต้นแล้ว ตัวมัลแวร์ยังมีการแอบบันทึกหน้าจอ (Screenshot) 5 รูปต่อ 10 วินาที แล้วจัดการแอบส่งข้อมูล (Exfiltration) ไปให้แฮกเกอร์บนเซิร์ฟเวอร์ C2 ผ่านทางเครื่องมือ Curl นอกจากนั้นทางทีมวิจัยยังพบว่า มัลแวร์ตัวดังกล่าวนั้นยังมีความสามารถในการรันโค้ดจากระยะไกล (RCE หรือ Remote Code Execution) ด้วยการดาวน์โหลดสคริปท์ JavaScript จากเซิร์ฟเวอร์ C2 ลงมาบนไฟล์ชื่อ cfile แล้วรันบนเครื่องของเหยื่อ หลังจากได้รับคำสั่ง (Instruction) EVAL จากทางเซิร์ฟเวอร์

#ติดเทรนด์ #lemon8ไดอารี่ #คริปโต #USB #freedomhack

7/7 แก้ไขแล้ว

... อ่านเพิ่มเติมจากประสบการณ์ใช้งานไดร์ฟ USB และการรักษาความปลอดภัยคอมพิวเตอร์ส่วนตัว ผมอยากแชร์วิธีป้องกันมัลแวร์ที่แพร่กระจายผ่าน USB ซึ่งเป็นภัยคุกคามที่น่ากลัวโดยเฉพาะสำหรับคนที่ถือครองเงินคริปโตเคอร์เรนซีอยู่ มัลแวร์นี้ใช้ไฟล์ LNK ที่มักถูกมองข้ามว่าเป็นแค่ลิงก์ธรรมดาเพื่อเข้าสู่ระบบและติดตั้งซอฟต์แวร์อันตรายผ่านสคริปต์ PowerShell ที่ซ่อนอยู่ การคลิกไฟล์เหล่านี้โดยไม่ระวังจึงเป็นความเสี่ยงสูง สิ่งที่น่าตกใจมากคือมัลแวร์จะแทรกตนเองโดยแทนที่ไฟล์เอกสารบนไดร์ฟด้วยไฟล์ LNK แบบมัลแวร์และใช้ Task Scheduler คอยเฝ้าระวังการเสียบ USB ใหม่ ทำให้ระบบติดอยู่ในวงจรของการแพร่มัลแวร์อย่างต่อเนื่อง ทางที่ดีควรตั้งค่าเครื่องให้ปิดการรันไฟล์อัตโนมัติ (AutoRun) จาก USB รวมถึงใช้โปรแกรมแอนตี้มัลแวร์ที่อัปเดตอยู่เสมอและไม่คลิกลิงก์หรือไฟล์ที่ไม่น่าเชื่อถือใน USB หลักๆ อย่าปล่อยให้ไฟล์ใน Clipboard มีข้อมูลสำคัญเช่น seed phrases หรือ private keys ของกระเป๋าคริปโตโดยไม่ตรวจสอบ เพราะมัลแวร์นี้ตามดักและขโมยข้อมูลคริปโตจาก clipboard ทุกครึ่งวินาที นอกจากนี้ ควรสำรองข้อมูลและใช้กระเป๋าคริปโตที่มีระบบรักษาความปลอดภัยหลายชั้น เช่น การยืนยันตัวตนสองขั้นตอน (2FA) และทำความสะอาด USB ด้วยเครื่องมือสแกนมัลแวร์ก่อนใช้งานจริง การมีความระมัดระวังในขั้นตอนเหล่านี้จะช่วยลดความเสี่ยงจากการถูกโจมตีและปกป้องทรัพย์สินดิจิทัลของเราได้อย่างมาก การใช้งาน USB เป็นเรื่องที่ง่ายและสะดวก แต่ก็เป็นช่องทางของภัยคุกคามที่ต้องใส่ใจอย่างจริงจัง โดยเฉพาะในยุคที่การปลอมแปลงและขโมยข้อมูลส่วนบุคคลมีความหมายเท่ากับการสูญเสียทรัพย์สินดิจิทัลอย่างแท้จริง หวังว่าแชร์ประสบการณ์นี้จะช่วยให้ทุกคนตระหนักและรู้จักป้องกันตัวเองจากมัลแวร์รูปแบบใหม่ๆ อย่างนี้ได้ดีขึ้น