ระวัง แจ้งเตือนไมโครซอฟต์ปลอม

ผู้ใช้งานระวัง แจ้งเตือนไมโครซอฟต์ปลอม หลงเชื่ออาจติดมัลแวร์อิมพอร์ตจากเกาหลีเหนือได้

จากรายงานโดยเว็บไซต์ The Hacker News ได้กล่าวถึงการตรวจพบแคมเปญใหม่ของกลุ่มแฮกเกอร์ที่ได้รับการสนับสนุนจากรัฐบาลเกาหลีเหนือ ScarCruft ที่มีการใช้งานแคมเปญหลอกลวงแบบเฉพาะเจาะจง (Spear-Phishing) ด้วยการส่งข้อความแจ้งเตือนที่ตีเนียนเป็นแจ้งเตือนความปลอดภัยของบัญชีจาก Microsoft Account เพื่อหลอกให้เหยื่อติดตั้งมัลแวร์ประเภทเข้าความคุมระบบของเหยื่อจากระยะไกล (RAT หรือ Remote Access Trojan) ชื่อ NarwhalRAT ซึ่งมัลแวร์ตัวนี้มีความสามารถในการลักลอบขโมยข้อมูลที่หลากหลาย ไม่ว่าจะเป็น การดักจับการพิมพ์ (Keylogging), การลักลอบบันทึกภาพหน้าจอ (Screenshot), เก็บข้อมูลจากไดร์ฟ USB, อัปโหลดโฟลเดอร์, แอบเก็บข้อมูลต่าง ๆ ของ Windows และ รันคำสั่งต่าง ๆ (Instruction) ที่ถูกส่งมาจากเซิร์ฟเวอร์ควบคุม (C2 หรือ Command and Control) โดยชื่อของมัลแวร์นั้นมาจากโฟลเดอร์ลับที่มีชื่อว่า "%APPDATA%naverwhale" ที่ตัวมัลแวร์ใช้งานในการรวบรวมข้อมูลเพื่อแอบส่งออก (Exfiltration) ไปให้แฮกเกอร์ ซึ่งชื่อนี้ก็เป็นการตั้งเลียนแบบมาจากแอปพลิเคชันเว็บเบราว์เซอร์ของทางบริษัท Naver (บริษัทแม่ของ LINE) ที่มีชื่อว่า Naver Whale

ในส่วนของการหลอกลวงนั้น แฮกเกอร์จะทำการส่งอีเมลที่ตีเนียนว่ามาจาก Microsoft Account ทำทีแจ้งเตือนเหยื่อว่ามีกิจกรรมผิดปกติในการเข้าใช้งานบัญชีจากการสร้างรหัสใช้งานครั้งเดียว (OTP หรือ One-Time Password) แบบซ้ำ ๆ พร้อมกับไฟล์แนบที่อ้างว่าเป็นคู่มือแนะนำในการจัดการกับปัญหาที่เกิดขึ้น แต่ความจริงแล้วเป็นไฟล์บีบอัดสกุล .Zip ที่มีไฟล์แบบ Internet Shortcut สกุล LNK ซ่อนอยู่ภายใน ซึ่งถ้าเหยื่อกดเปิดขึ้นมา ก็จะนำไปสู่การติดตั้งมัลแวร์แบบหลากขั้นตอน (Multi-Stages Infection) ในขณะเดียวกันก็ทำการดาวน์โหลดไฟล์เครื่องมือสำหรับการรัน Python ลงมาจากเว็บไซต์อย่างเป็นทางการของ พร้อมกับไฟล์ CAT (Windows security catalog) ที่ทำหน้าที่ในการดึง (Fetch) ไฟล์มัลแวร์ (Payload) ลงมาจากเซิร์ฟเวอร์ C2 และใช้เครื่องมือดังกล่าวรัน โดยหลังจากที่มัลแวร์ติดตั้งตัวเองลงเครื่องเสร็จเรียบร้อยแล้ว ก็จะทำการสร้างความคงทนบนระบบด้วยการตั้งเวลาทำงาน (Task Scheduling) ในชื่อว่า "MicrosoftUserInterfacePicturesUpdateTackMachine" และ"MicrosoftMusicLibrariesPackageTaskMachine” โดย Task เหล่านี้จะเป็นการใช้งานไฟล์ CAT ดังกล่าวเพื่อดึง Payload ลงมาบนเครื่องอีกครั้งหนึ่ง

#ติดเทรนด์ #lemon8ไดอารี่ #ไมโครซอฟต์ #มัลแวร์ #freedomhack

7/15 แก้ไขเป็น

... อ่านเพิ่มเติมจากประสบการณ์การใช้งานคอมพิวเตอร์และอินเทอร์เน็ตในปัจจุบัน ผมได้เห็นมากขึ้นเรื่อยๆกับแคมเปญฟิชชิ่งที่มีความซับซ้อนและแฝงมากับข้อความแจ้งเตือนที่ดูน่าเชื่อถืออย่างมาก เช่น การแจ้งเตือนจากไมโครซอฟต์ปลอมที่ส่งมาในรูปแบบอีเมลแจ้งว่ามีความผิดปกติในการเข้าสู่ระบบบัญชีผู้ใช้ ซึ่งโดยปกติเรามักจะไม่สงสัยและรีบคลิกเปิดไฟล์แนบที่อยู่ในเมลเหล่านี้เพื่อแก้ไขปัญหาโดยทันที แต่อย่าลืมว่านี่คือวิธีที่แฮกเกอร์ใช้หลอกล่อให้เราติดตั้งมัลแวร์อย่าง NarwhalRAT ที่มีความอันตรายมาก เพราะมันสามารถควบคุมเครื่องของเราได้จากระยะไกล ทำให้ข้อมูลส่วนตัว เช่น พาสเวิร์ด รูปภาพ หรือไฟล์สำคัญถูกขโมยได้โดยไม่รู้ตัว สิ่งที่ผมพบในเคสนี้คือมัลแวร์ใช้ไฟล์ LNK ที่ซ่อนไว้ในไฟล์ ZIP ซึ่งหากเราคลิกเปิด จะเป็นการเริ่มชุดติดตั้งมัลแวร์แบบหลายขั้นตอน และยังใช้ตัวเครื่องมือ Python จากเว็บไซต์ทางการมารันคำสั่งต่าง ๆ เพื่อโหลด malware payload จากเซิร์ฟเวอร์ควบคุมอีกด้วย นอกจากนี้มันยังตั้ง task scheduling ในวินโดวส์ของเราเพื่อให้มัลแวร์ยังคงทำงานได้อย่างต่อเนื่องแม้จะรีสตาร์ทเครื่องแล้วก็ตาม ในฐานะผู้ใช้งานทั่วไป ผมแนะนำให้ทุกคนระมัดระวังกับอีเมลแจ้งเตือนที่ขอให้ดาวน์โหลดไฟล์หรือเปิดลิงก์ที่ไม่น่าเชื่อถือ และตรวจสอบที่อยู่อีเมลผู้ส่งให้แน่ใจว่าเป็นของทางการจริงๆ รวมถึงไม่ควรเปิดไฟล์แนบที่มีนามสกุลและประเภทที่ไม่คุ้นเคย เช่น .lnk หรือ .zip จากแหล่งที่ไม่น่าเชื่อถือ เพื่อป้องกันความเสียหายที่อาจเกิดขึ้นกับเครื่องและข้อมูลของเรา ท้ายที่สุดแล้ว การอัปเดตระบบปฏิบัติการและซอฟต์แวร์ความปลอดภัยให้เป็นเวอร์ชันล่าสุด รวมทั้งสำรองข้อมูลสำคัญเป็นประจำ จะช่วยให้เราป้องกันและลดความเสี่ยงจากมัลแวร์ได้ดีขึ้นมาก หากคุณเคยได้รับอีเมลแจ้งเตือนจากไมโครซอฟต์หรือแหล่งอื่นๆ แบบที่น่าสงสัย อย่าลืมตรวจสอบรายละเอียดอย่างรอบคอบก่อนดำเนินการใดๆ เพราะการคลิกผิดพลาดเพียงครั้งเดียวอาจนำมาสู่ปัญหาความปลอดภัยขั้นรุนแรงในอนาคตได้

โพสต์ที่เกี่ยวข้อง

ภาพแสดงหน้ากาก Guy Fawkes สีดำคู่กับโลโก้ WhatsApp สีเขียวและข้อความ “WhatsApp” บนพื้นหลังสีเขียวอมฟ้า มีไอคอนเอกสารสองอันและลวดลายเล็กๆ กระจายอยู่ สื่อถึงการเตือนภัยมัลแวร์ VBS ที่แพร่ผ่าน WhatsApp
ไมโครซอฟต์เตือนให้ระวังมัลแวร์แบบ VBS จาก Whatsapp
ไมโครซอฟต์เตือนให้ระวังมัลแวร์แบบ VBS จาก Whatsapp ที่สามารถฝ่าระบบป้องกันของ UAC เข้ายึดเครื่องได้ Whatsapp เป็นแอปพลิเคชันแชทยอดนิยมในระดับโลก ซึ่งก็แน่นอนเมื่อใช้กันทั่วโลก ก็จะทำให้มีเหยื่อจำนวนมากมายให้แฮกเกอร์เข้าเล่นงาน นำมาสู่กรณีบนข่าวนี้ในที่สุด จากรายงานโดยเว็บไซต์ The Hacker News
FreedomHack 󱢏

FreedomHack 󱢏

ถูกใจ 1 ครั้ง

ภาพโฆษณากระเป๋าแบรนด์หนึ่งสองใบพร้อมราคาลดพิเศษ มีข้อความ 'แจ้งเตือนภัย' ทับอยู่ด้านบน และโลโก้ Pop Mart ด้านล่าง
แจ้งเตือนภัย
📣📣❌❌❌แจ้งเตือนภัยค่ะ คือเราเองไม่ได้ศึกษา แต่เห็นโฆษณาบ่อย เลยจัดซักหน่อย คือ เว็บมันขึ้นชื่อแบรนด์ ลิงค์ที่แปะต่างๆคือของจริงคือลิงค์เป็นเพจจริง แต่ๆๆๆ มันให้จัดส่งปลายทาง ด้วยความไม่ได้ศึกษา เลยไม่รู้ว่ากล่องก็ไม่ใช่แล้ว คิดแต่ว่าเปิดมาดูเป็นกระเป๋าพอ แต่!!! เป็นของปลอม แม้กระทั้งตุ๊กตา Cry Baby
Mom Kae

Mom Kae

ถูกใจ 133 ครั้ง

ภาพประกาศแจ้งเตือนลูกค้าจากแบรนด์ Yerpall ระบุว่าสินค้าของแท้มีเฉพาะแพ็คเกจจิ้งใหม่เท่านั้น และสินค้าแพ็คเกจจิ้งเก่าอาจเป็นของปลอม พร้อมเน้นย้ำว่าสินค้าของแท้ต้องมีสติกเกอร์โฮโลแกรม
ภาพประกาศยุติการขายเซรั่มสตอและครีมโสมไฮยาแพ็คเกจจิ้งเก่าของ Yerpall พร้อมแสดงภาพผลิตภัณฑ์แพ็คเกจจิ้งเดิ��ม เช่น Intensive Ginseng Hya Vitamin Night Cream และ Intensive Herbal Strawberry Serum
ภาพแสดงแพ็คเกจจิ้งใหม่ของ Yerpall สำหรับเซรั่มสตอและครีมโสมไฮยา โดยระบุว่าของแท้ต้องเป็นแพ็คเกจจิ้งนี้เท่านั้น พร้อมชื่อผลิตภัณฑ์ Intensive Active Strawberry Serum และ Intensive Active Ginseng Hya Night Cream
🚨ประกาศเตือนภัยของปลอม
เรียน ลูกค้าแบรนด์ Yerpall ทุกท่าน ทางแบรนด์ Yerpall ขอเรียนแจ้งให้ทราบว่า ปัจจุบันสินค้าของแบรนด์วางจำหน่าย ”เฉพาะแพ็คเกจจิ้งรูปแบบใหม่เท่านั้น“ เนื่องจากทางบริษัทได้ดำเนินการเคลียร์สต็อกสินค้าแพ็คเกจจิ้งเดิมทั้งหมดเรียบร้อยแล้วก่อนเริ่มวางจำหน่ายแพ็คเกจจิ้งใหม่อย่างเป็นทางการ ดังนั้น หา
เจ้กิ้กเยอร์เพล

เจ้กิ้กเยอร์เพล

ถูกใจ 1 ครั้ง

ไอคอนแอปพลิเคชัน CleanMyMac แสดงหน้าจอคอมพิวเตอร์สีชมพูพร้อมเครื่องมือทำความสะอาดและโลโก้ CleanMyMac ที่ฐาน ภาพนี้เกี่ยวข้องกับคำเตือนเว็บไซต์ CleanMyMac ปลอมที่หลอกปล่อยมัลแวร์
ระวัง เว็บไซต์ CleanMyMac ปลอม หลอกปล่อยมัลแวร์
ระวัง เว็บไซต์ CleanMyMac ปลอม หลอกปล่อยมัลแวร์ใส่ macOS ผ่านทางแอปปลอม macOS ถึงแม้จะมีชื่อเสียงเรื่องความแข็งแกร่งของระบบป้องกัน แต่ชื่อเสียงนี้ก็เหมือนจะค่อย ๆ เสื่อมมนต์ขลังลงทุกวันจากการที่เริ่มมีมัลแวร์ที่สามารถเข้าถึงระบบได้มากขึ้นเรื่อย ๆ และในครั้งนี้ก็เป็นอีกครั้งหนึ่งที่ผู้ใช้งาน macO
FreedomHack 󱢏

FreedomHack 󱢏

ถูกใจ 2 ครั้ง

แจ้งจบ ม.รามคำแหง EP.1
#แจ้งจบราม #มหาวิทยาลัยรามคำแหง #เรียนรามคำแหง #lemon8ไดอารี่ สถานที่📍: รามคำแหง หัวหมาก-บางกะปิ กรุงเทพฯ
⭐Kwang-⭐

⭐Kwang-⭐

ถูกใจ 38 ครั้ง

🚨 เตือนภัย! ของปลอมจากการสั่งออนไลน์ 🚨
⚠️ สายช้อปต้องรู้! ถ้าสั่งของมาแล้ว “เข้าข่ายปลอม/เสื่อม” ทำแบบนี้ทันที ❌ อย่ากดรับสินค้า ❌ อย่าเพิ่งใช้กับผิวหน้า ✅ ถ่ายหลักฐานให้ครบ * เนื้อสินค้า / สี / กลิ่น * เลขล็อต (LOT) * วันหมดอายุ (EXP) (แต่เค้าเช็คแล้วตรงแต่กล่องสภาพเก่าไม่มีซีนพลาสติก) ✅ กด ขอคืนเงิน/คืนสินค้า ทันที พ
Nuclear

Nuclear

ถูกใจ 1 ครั้ง

ภาพชายหาดสวยงาม มีข้อความเตือนภัยว่า "แชร์ประสบการณ์ (เกือบ)โดนหลอก จากเพจโรงแรมปลอม!" พร้อมโลโก้ Lemon8 และชื่อผู้ใช้ @oat.patt
ภาพหน้าจอแชทแสดงการทักทายจากเพจปลอม Aonang Villa Resort และการสนทนาสอบถามวันเข้าพักและจำนวนคน โดยมีข้อความเน้นว่าเพจนี้เป็นเพจปลอม
ภาพหน้าจอแชทแสดงตัวเลือกห้องพักพร้อมราคาต่างๆ และข้อสังเกตจากผู้ใช้ว่ามิจฉาชีพมักตั้งราคาถูกกว่าปกติเพื่อดึงดูดลูกค้า
ระวังโดนหลอก🚨จากเพจโรงแรมปลอม
อยากจะมาเตือนภัยทุกคน ที่จะจองโรงแรมที่พัก ช่วงหลังมานี้เพจปลอมในFB เยอะมากนะคะ ชื่อเพจที่เราโดนคือ Aonang Villa Resort | Lifestyle Beachfront Resort 🚨เอาข้อสังเกตพวกมิจฉาชีพพวกนี้มาฝาก จะได้ไม่เสียรู้ เสียเงินให้พวกมัน! ส่วนทางโรงแรมจริงๆเค้าก็ทราบนะคะว่ามีเพจปลอม บอกให้เราช่วยรีพอร์ท ทางเค้
Oat.patt

Oat.patt

ถูกใจ 1 ครั้ง

ภาพเตือนภัยมิจฉาชีพซ้ำเติมผู้เสียหาย แสดงเอกสารปลอม 'รายงานการสืบสวนเส้นทางการเงิน' ที่อ้างว่าสามารถติดตามเงินคืนได้ แต่ต้องจ่ายค่าดำเนินการ โดยมีข้อความ 'หลอก' ทับอยู่ เน้นย้ำการหลอกลวงให้เหยื่อหลงเชื่อและเสียเงินซ้ำ
ตำรวจ CIB เตือนภัยมิจจี้ หวั่นผู้เสียหายหลงเชื่อ เสียหายซ้ำ2 😤🚨👮🏻‍♀️
เตือนภัย !! มิจฉาชีพซ้ำเติมผู้เสียหาย แอบอ้างเป็นเจ้าหน้าที่ สามารถติดตามเงินคืนผู้เสียหายได้ แต่แลกกับค่าดำเนินการ . ผู้เสียหายที่เคยถูกมิจฉาชีพหลอก อาจถูกหลอกซ้ำได้หากหลงเชื่อมิจฉาชีพที่มาในรูปแบบของการทักหาเหยื่อในช่องทางออนไลน์ อ้างตัวเป็นเจ้าหน้าที่รัฐ หรือเจ้าหน้าที่ตำรวจขอข้อมูลเบื้องต้นข
แคทธี่ = เล่าไปเรื่อย🐬

แคทธี่ = เล่าไปเรื่อย🐬

ถูกใจ 4 ครั้ง

ดูเพิ่มเติม