ระวัง แจ้งเตือนไมโครซอฟต์ปลอม

ผู้ใช้งานระวัง แจ้งเตือนไมโครซอฟต์ปลอม หลงเชื่ออาจติดมัลแวร์อิมพอร์ตจากเกาหลีเหนือได้

จากรายงานโดยเว็บไซต์ The Hacker News ได้กล่าวถึงการตรวจพบแคมเปญใหม่ของกลุ่มแฮกเกอร์ที่ได้รับการสนับสนุนจากรัฐบาลเกาหลีเหนือ ScarCruft ที่มีการใช้งานแคมเปญหลอกลวงแบบเฉพาะเจาะจง (Spear-Phishing) ด้วยการส่งข้อความแจ้งเตือนที่ตีเนียนเป็นแจ้งเตือนความปลอดภัยของบัญชีจาก Microsoft Account เพื่อหลอกให้เหยื่อติดตั้งมัลแวร์ประเภทเข้าความคุมระบบของเหยื่อจากระยะไกล (RAT หรือ Remote Access Trojan) ชื่อ NarwhalRAT ซึ่งมัลแวร์ตัวนี้มีความสามารถในการลักลอบขโมยข้อมูลที่หลากหลาย ไม่ว่าจะเป็น การดักจับการพิมพ์ (Keylogging), การลักลอบบันทึกภาพหน้าจอ (Screenshot), เก็บข้อมูลจากไดร์ฟ USB, อัปโหลดโฟลเดอร์, แอบเก็บข้อมูลต่าง ๆ ของ Windows และ รันคำสั่งต่าง ๆ (Instruction) ที่ถูกส่งมาจากเซิร์ฟเวอร์ควบคุม (C2 หรือ Command and Control) โดยชื่อของมัลแวร์นั้นมาจากโฟลเดอร์ลับที่มีชื่อว่า "%APPDATA%naverwhale" ที่ตัวมัลแวร์ใช้งานในการรวบรวมข้อมูลเพื่อแอบส่งออก (Exfiltration) ไปให้แฮกเกอร์ ซึ่งชื่อนี้ก็เป็นการตั้งเลียนแบบมาจากแอปพลิเคชันเว็บเบราว์เซอร์ของทางบริษัท Naver (บริษัทแม่ของ LINE) ที่มีชื่อว่า Naver Whale

ในส่วนของการหลอกลวงนั้น แฮกเกอร์จะทำการส่งอีเมลที่ตีเนียนว่ามาจาก Microsoft Account ทำทีแจ้งเตือนเหยื่อว่ามีกิจกรรมผิดปกติในการเข้าใช้งานบัญชีจากการสร้างรหัสใช้งานครั้งเดียว (OTP หรือ One-Time Password) แบบซ้ำ ๆ พร้อมกับไฟล์แนบที่อ้างว่าเป็นคู่มือแนะนำในการจัดการกับปัญหาที่เกิดขึ้น แต่ความจริงแล้วเป็นไฟล์บีบอัดสกุล .Zip ที่มีไฟล์แบบ Internet Shortcut สกุล LNK ซ่อนอยู่ภายใน ซึ่งถ้าเหยื่อกดเปิดขึ้นมา ก็จะนำไปสู่การติดตั้งมัลแวร์แบบหลากขั้นตอน (Multi-Stages Infection) ในขณะเดียวกันก็ทำการดาวน์โหลดไฟล์เครื่องมือสำหรับการรัน Python ลงมาจากเว็บไซต์อย่างเป็นทางการของ พร้อมกับไฟล์ CAT (Windows security catalog) ที่ทำหน้าที่ในการดึง (Fetch) ไฟล์มัลแวร์ (Payload) ลงมาจากเซิร์ฟเวอร์ C2 และใช้เครื่องมือดังกล่าวรัน โดยหลังจากที่มัลแวร์ติดตั้งตัวเองลงเครื่องเสร็จเรียบร้อยแล้ว ก็จะทำการสร้างความคงทนบนระบบด้วยการตั้งเวลาทำงาน (Task Scheduling) ในชื่อว่า "MicrosoftUserInterfacePicturesUpdateTackMachine" และ"MicrosoftMusicLibrariesPackageTaskMachine” โดย Task เหล่านี้จะเป็นการใช้งานไฟล์ CAT ดังกล่าวเพื่อดึง Payload ลงมาบนเครื่องอีกครั้งหนึ่ง

#ติดเทรนด์ #lemon8ไดอารี่ #ไมโครซอฟต์ #มัลแวร์ #freedomhack

6 วันที่แล้วแก้ไขเป็น

... อ่านเพิ่มเติมจากประสบการณ์การใช้งานคอมพิวเตอร์และอินเทอร์เน็ตในปัจจุบัน ผมได้เห็นมากขึ้นเรื่อยๆกับแคมเปญฟิชชิ่งที่มีความซับซ้อนและแฝงมากับข้อความแจ้งเตือนที่ดูน่าเชื่อถืออย่างมาก เช่น การแจ้งเตือนจากไมโครซอฟต์ปลอมที่ส่งมาในรูปแบบอีเมลแจ้งว่ามีความผิดปกติในการเข้าสู่ระบบบัญชีผู้ใช้ ซึ่งโดยปกติเรามักจะไม่สงสัยและรีบคลิกเปิดไฟล์แนบที่อยู่ในเมลเหล่านี้เพื่อแก้ไขปัญหาโดยทันที แต่อย่าลืมว่านี่คือวิธีที่แฮกเกอร์ใช้หลอกล่อให้เราติดตั้งมัลแวร์อย่าง NarwhalRAT ที่มีความอันตรายมาก เพราะมันสามารถควบคุมเครื่องของเราได้จากระยะไกล ทำให้ข้อมูลส่วนตัว เช่น พาสเวิร์ด รูปภาพ หรือไฟล์สำคัญถูกขโมยได้โดยไม่รู้ตัว สิ่งที่ผมพบในเคสนี้คือมัลแวร์ใช้ไฟล์ LNK ที่ซ่อนไว้ในไฟล์ ZIP ซึ่งหากเราคลิกเปิด จะเป็นการเริ่มชุดติดตั้งมัลแวร์แบบหลายขั้นตอน และยังใช้ตัวเครื่องมือ Python จากเว็บไซต์ทางการมารันคำสั่งต่าง ๆ เพื่อโหลด malware payload จากเซิร์ฟเวอร์ควบคุมอีกด้วย นอกจากนี้มันยังตั้ง task scheduling ในวินโดวส์ของเราเพื่อให้มัลแวร์ยังคงทำงานได้อย่างต่อเนื่องแม้จะรีสตาร์ทเครื่องแล้วก็ตาม ในฐานะผู้ใช้งานทั่วไป ผมแนะนำให้ทุกคนระมัดระวังกับอีเมลแจ้งเตือนที่ขอให้ดาวน์โหลดไฟล์หรือเปิดลิงก์ที่ไม่น่าเชื่อถือ และตรวจสอบที่อยู่อีเมลผู้ส่งให้แน่ใจว่าเป็นของทางการจริงๆ รวมถึงไม่ควรเปิดไฟล์แนบที่มีนามสกุลและประเภทที่ไม่คุ้นเคย เช่น .lnk หรือ .zip จากแหล่งที่ไม่น่าเชื่อถือ เพื่อป้องกันความเสียหายที่อาจเกิดขึ้นกับเครื่องและข้อมูลของเรา ท้ายที่สุดแล้ว การอัปเดตระบบปฏิบัติการและซอฟต์แวร์ความปลอดภัยให้เป็นเวอร์ชันล่าสุด รวมทั้งสำรองข้อมูลสำคัญเป็นประจำ จะช่วยให้เราป้องกันและลดความเสี่ยงจากมัลแวร์ได้ดีขึ้นมาก หากคุณเคยได้รับอีเมลแจ้งเตือนจากไมโครซอฟต์หรือแหล่งอื่นๆ แบบที่น่าสงสัย อย่าลืมตรวจสอบรายละเอียดอย่างรอบคอบก่อนดำเนินการใดๆ เพราะการคลิกผิดพลาดเพียงครั้งเดียวอาจนำมาสู่ปัญหาความปลอดภัยขั้นรุนแรงในอนาคตได้

โพสต์ที่เกี่ยวข้อง

📢 แจ้งเตือนลูกค้า โปรดระวังสินค้าปลอมและการแอบอ้างเครื่องหมายการค้า TERRA PAFE®
บริษัท เทปป้า พี อินโนเวชั่น พลัส จำกัด ขอแจ้งให้ทราบว่า ปัจจุบันพบสินค้าที่มีลักษณะเลียนแบบบรรจุภัณฑ์ รูปภาพ และเครื่องหมายการค้า TERRA PAFE® จำหน่ายผ่านช่องทางออนไลน์บางแห่งโดยไม่ได้รับอนุญาต เพื่อความมั่นใจในคุณภาพและความปลอดภัย โปรดสั่งซื้อผ่าน Official Mall เท่านั้นได้แก่ 
• TERRA PAFE M
Teppa p innovation plus

Teppa p innovation plus

ถูกใจ 1 ครั้ง

ภาพประกาศแจ้งเตือนลูกค้าจากแบรนด์ Yerpall ระบุว่าสินค้าของแท้มีเฉพาะแพ็คเกจจิ้งใหม่เท่านั้น และสินค้าแพ็คเกจจิ้งเก่าอาจเป็นของปลอม พร้อมเน้นย้ำว่าสินค้าของแท้ต้องมีสติกเกอร์โฮโลแกรม
ภาพประกาศยุติการขายเซรั่มสตอและครีมโสมไฮยาแพ็คเกจจิ้งเก่าของ Yerpall พร้อมแสดงภาพผลิตภัณฑ์แพ็คเกจจิ้งเดิม เ�ช่น Intensive Ginseng Hya Vitamin Night Cream และ Intensive Herbal Strawberry Serum
ภาพแสดงแพ็คเกจจิ้งใหม่ของ Yerpall สำหรับเซรั่มสตอและครีมโสมไฮยา โดยระบุว่าของแท้ต้องเป็นแพ็คเกจจิ้งนี้เท่านั้น พร้อมชื่อผลิตภัณฑ์ Intensive Active Strawberry Serum และ Intensive Active Ginseng Hya Night Cream
🚨ประกาศเตือนภัยของปลอม
เรียน ลูกค้าแบรนด์ Yerpall ทุกท่าน ทางแบรนด์ Yerpall ขอเรียนแจ้งให้ทราบว่า ปัจจุบันสินค้าของแบรนด์วางจำหน่าย ”เฉพาะแพ็คเกจจิ้งรูปแบบใหม่เท่านั้น“ เนื่องจากทางบริษัทได้ดำเนินการเคลียร์สต็อกสินค้าแพ็คเกจจิ้งเดิมทั้งหมดเรียบร้อยแล้วก่อนเริ่มวางจำหน่ายแพ็คเกจจิ้งใหม่อย่างเป็นทางการ ดังนั้น หา
เจ้กิ้กเยอร์เพล

เจ้กิ้กเยอร์เพล

ถูกใจ 1 ครั้ง

ภาพโฆษณากระเป๋าแบรนด์หนึ่งสองใบพร้อมราคาลดพิเศษ มีข้อความ 'แจ้งเตือนภัย' ทับอยู่ด้านบน และโลโก้ Pop Mart ด้านล่าง
แจ้งเตือนภัย
📣📣❌❌❌แจ้งเตือนภัยค่ะ คือเราเองไม่ได้ศึกษา แต่เห็นโฆษณาบ่อย เลยจัดซักหน่อย คือ เว็บมันขึ้นชื่อแบรนด์ ลิงค์ที่แปะต่างๆคือของจริงคือลิงค์เป็นเพจจริง แต่ๆๆๆ มันให้จัดส่งปลายทาง ด้วยความไม่ได้ศึกษา เลยไม่รู้ว่ากล่องก็ไม่ใช่แล้ว คิดแต่ว่าเปิดมาดูเป็นกระเป๋าพอ แต่!!! เป็นของปลอม แม้กระทั้งตุ๊กตา Cry Baby
Mom Kae

Mom Kae

ถูกใจ 131 ครั้ง

เตือนภัย ระวังเพจปลอมช่องปลอม‼️
แอบอ้างนำรูปหน้าร้านและคลิปรีวิวของร้านไปใช้หลอกผู้อื่นจนทำให้เกิดความเข้าใจผิดและทำให้ร้านเสียหาย ที่สำคัญเอารูปบัตรประชนชาปลอมของคนอื่นมาใช้รวมทั้งนำรูปนำคลิปของบุคคลอื่นร้านค้าอื่นมาใช้ร่วมด้วย 🔥ส่งบัญชีมาให้โอนเงินมีดังนี้ 1. ชื่อบัญชี - สุมินตรา สุขแสง เลขบัญชี - 007-7-90347-2
KhunSher✨

KhunSher✨

ถูกใจ 0 ครั้ง

ภาพรวมของผลิตภัณฑ์โทนอัพสองหลอดที่วางอยู่บนผ้าสีเขียวเข้ม พร้อมข้อความ 'HOW TO โทนอัพตัวดัง TikTok ระวัง! ของปลอม' และรายละเอียดผลิตภัณฑ์บนหลอด
ภาพเปรียบเทียบผลิตภัณฑ์โทนอัพสองหลอด โดยหลอดซ้ายระบุ 'ของแท้' และหลอดขวาระบุ 'ของปลอม' แสดงความแตกต่างภายนอกของบรรจุภัณฑ์
ภาพผลิตภัณฑ์โทนอัพของแท้ แสดงด้านหน้าและด้านหลังของหลอด พร้อมข้อความเน้นลักษณะเด่น เช่น หลอดใหญ่ ตัวอักษรคมชัด และมีเลขที่จดแจ้ง
โทนอัพตัวดัง TikTok ⚠️ ระวังของปลอม!
โทนอัพฟิลเตอร์ชับบี้ ตัวดังใน TikTok โปรดระวังของปลอม อย่าเห็นแก่ของถูกเลย #โทนอัพผิว #ChubbyDailyFilter #Howtoดูของแท้ #เตือนภัยของปลอม #Lemon8รีวิว
🌈LukWai⁹⁴⛵

🌈LukWai⁹⁴⛵

ถูกใจ 2 ครั้ง

ภาพเปรียบเทียบผลิตภัณฑ์ TERRA PAFE ของแท้กับของปลอม (HANLIXI) โดยแสดงความแตกต่างของบรรจุภัณฑ์ โลโก้ ตัวอักษร ฉลาก เลขที่จดแจ้ง เนื้อบาล์ม และช่องทางการขาย พร้อมรายละเอียดกล่องของแท้
ประกาศแจ้งเตือนลูกค้า สินค้าปลอม และละเมิดเครื่องหมายการค้า TERRA PAFE
📢 แจ้งเตือนลูกค้า โปรดระวังสินค้าปลอมและการแอบอ้างเครื่องหมายการค้า TERRA PAFE® บริษัท เทปป้า พี อินโนเวชั่น พลัส จำกัด ขอแจ้งให้ทราบว่า ปัจจุบันพบสินค้าที่มีลักษณะเลียนแบบบรรจุภัณฑ์ รูปภาพ และเครื่องหมายการค้า TERRA PAFE® จำหน่ายผ่านช่องทางออนไลน์บางแห่งโดยไม่ได้รับอนุญาต เพื่อความมั่นใจในคุ
TERRA PAFE

TERRA PAFE

ถูกใจ 0 ครั้ง

ดูเพิ่มเติม