ระวังทีม IT Support ปลอม หลอกให้ติดตั้งมัลแวร์

เตือนภัย ระวังทีม IT Support ปลอม หลอกให้ติดตั้งมัลแวร์ EtherRAT

จากรายงานโดยเว็บไซต์ Bleeping Computer ได้กล่าวถึงการตรวจพบแคมเปญในการปล่อยมัลแวร์ประเภทเข้าควบคุมระบบจากระยะไกล หรือ RAT (Remote Access Trojan) ที่มีชื่อว่า EtherRAT เพื่อเข้าแทรกซึมตามระบบของบริษัท และองค์กรต่าง ๆ ด้วยการสมอ้างตัวเองเป็นทีม IT Support เข้าหลอกลวงพนักงานในองค์กรเป้าหมายเพื่อติดตั้งมัลแวร์ โดยทีมวิจัย UNIT 42 จากบริษัทผู้เชี่ยวชาญด้านระบบเครือข่ายชื่อดัง Palo Alto ได้เปิดเผยว่า แคมเปญดังกล่าวจะเริ่มต้นจากการใช้งานการหลอกลวงแบบ Phishing ผ่านทางอีเมล โดยภายในจะมีแบบสอบถามพนักงาน หรือ "Employee Survey" กับไฟล์สกุล PDF ที่ภายในนั้นมีมัลแวร์อยู่

ซึ่งหลังจากที่เหยื่อเปิดไฟล์ดังกล่าว ทางเหยื่อก็จะได้รับการติดต่อในรูปแบบ Voice Call ผ่านทาง Microsoft Teams จากบัญชีภายนอก (External Account) ที่อ้างว่าตัวเองคือผู้ดูแลระบบ หรือ "System Administrator" ซึ่งมักจะใช้ที่อยู่อีเมล (Emal Address) เช่น helpdesk@Progressive936.onmicrosoft[.]com เป็นต้น โดยแฮกเกอร์จะหลอกให้เหยื่อเปิดทางเข้าถึงเครื่องเหยื่อผ่านทางฟีเจอร์ Share Screen ของ Microsoft Teams เพื่อติดตั้งเครื่องมือสำหรับการควบคุมเดสก์ท็อปจากระยะไกล (Remote Desktop) อย่าง HopToDesk และ AnyDesk ซึ่งหลังจากแฮกเกอร์เข้าถึงเครื่องของเหยื่อจากระยะไกลได้แล้ว แฮกเกอร์ก็จะทำการดาวน์โหลดไฟล์ติดตั้งมัลแวร์ในรูปแบบแพ็คเกจ MSI ชื่อ v7.msi ลงมาจากโดเมน camorreado[.]click โดยมัลแวร์ตัวดังกล่าวนั้นจะยังไม่ใช่มัลแวร์ EtherRAT ตัวจริง แต่เป็นเพียงมัลแวร์นกต่อ (Loader) ที่จะดาวน์โหลดไฟล์มัลแวร์ตัวจริง (Payload) ในรูปแบบไฟล์ JavaScript ชื่อ Node.js ลงมาเพื่อติดตั้งผ่านทาง Runtime

มัลแวร์ EtherRAT นั้นเรียกได้ว่ามีความร้ายกาจจากการนำเอาฟีเจอร์สัญญาอัจฉริยะ หรือ SmartContract ของเครือข่ายบล็อกเชน (Blockchain) ของ Ethereum ลงมาใช้งานเพื่อรับคำสั่งจากเซิร์ฟเวอร์ควบคุม (C2 หรือ Command and Control) ลงมาใช้งาน ซึ่งมัลแวร์ตัวนี้ยังมีความสามารถอีกมากมาย เช่น ขโมยไฟล์, ควบคุมไฟล์ (File Manipulation), และ สร้างความคงทนบนระบบ (Persistence) เป็นต้น

#microsoft #ติดเทรนด์ #lemon8ไดอารี่ #itsupport #freedomhack

7/30 แก้ไขเป็น

... อ่านเพิ่มเติมการระบาดของมัลแวร์ EtherRAT ที่ปลอมแปลงเป็นทีม IT Support เพื่อหลอกลวงพนักงานในองค์กร ไม่ใช่เรื่องที่เกิดขึ้นบ่อยครั้งเพียงครั้งเดียว แต่เป็นการโจมตีที่น่าสนใจด้วยวิธีการที่แยบยล เนื่องจากแฮกเกอร์ใช้ช่องทางการสื่อสารที่พนักงานคุ้นเคยและเชื่อถือได้ เช่น Microsoft Teams ซึ่งเป็นแพลตฟอร์มที่หลายบริษัทใช้ประจำ เมื่อติดต่อผ่านฟีเจอร์ Share Screen เพื่อขออนุญาตเข้าควบคุมเครื่องและติดตั้งโปรแกรม ทำให้เหยื่อรู้สึกว่าเป็นกระบวนการจริงจากฝ่าย IT Support ประสบการณ์ส่วนตัวที่ผมเคยเจอคือ เมื่อได้รับโทรศัพท์หรือข้อความจากหน่วยงานที่อ้างว่าเป็น IT Support ส่วนใหญ่จะมีความสุภาพและเร่งเร้าเล็กน้อยเพื่อให้เปิดไฟล์หรืออนุญาตเข้าถึงซอฟต์แวร์ควบคุมระยะไกล เช่น AnyDesk หรือ HopToDesk ซึ่งถ้าไม่ระวังจะทำให้เครื่องคอมพิวเตอร์ติดตั้งมัลแวร์ที่ไม่รู้จักและมีผลกระทบต่อความปลอดภัยของข้อมูลอย่างร้ายแรง นอกจากนี้การใช้มัลแวร์ EtherRAT ที่ผสมผสานกับเทคโนโลยีบล็อกเชน Ethereum และฟีเจอร์ SmartContract ทำให้แฮกเกอร์สามารถรับคำสั่งจากเซิร์ฟเวอร์ควบคุมเพื่อสั่งการระบบได้อย่างต่อเนื่องและทำให้มัลแวร์มีความคงทนต่อการตรวจจับและลบออก ทำให้องค์กรที่ถูกโจมตีต้องใช้เวลานานและทรัพยากรมากขึ้นในการฟื้นฟูระบบ การป้องกันที่ดีที่สุด คือ การอบรมพนักงานในองค์กรให้รับรู้ถึงวิธีการหลอกลวงแบบ Phishing และการติดต่อที่ผิดปกติจากบุคคลที่ไม่ได้รู้จัก รวมถึงการใช้มาตรการรักษาความปลอดภัยระบบอย่างเข้มงวด ไม่อนุญาตให้ติดตั้งซอฟต์แวร์จากแหล่งที่ไม่แน่ใจ และการตรวจสอบที่อยู่อีเมลอย่างละเอียดก่อนเปิดไฟล์แนบหรืออนุญาตเข้าถึงเครื่อง สุดท้าย ขอแนะนำว่าองค์กรควรมีระบบเวอร์ไฟร์ยืนยันตัวตนของทีม IT Support อย่างชัดเจน หากต้องติดต่อกับพนักงานควรใช้ช่องทางที่เป็นทางการและตรวจสอบได้ เพื่อป้องกันการแอบอ้างของมิจฉาชีพ และช่วยลดความเสี่ยงจากการโจมตีด้วยมัลแวร์ประเภทนี้ได้อย่างมีประสิทธิภาพ

โพสต์ที่เกี่ยวข้อง

รู้จัก "แบตเตอรี่รถยนต์" ให้มากขึ้น เปลี่ยนแบตครั้งต่อไปจะได้ไม่โดนหลอก!
🔋 รู้จัก "แบตเตอรี่รถยนต์" ให้มากขึ้น เปลี่ยนแบตครั้งต่อไปจะได้ไม่โดนหลอก! ✅ หลายคนรู้ว่าแบตเตอรี่รถยนต์มีหน้าที่สตาร์ทรถ แต่เคยสังเกตไหมว่าบนแบตเตอรี่มีตัวเลขและตัวอักษรเต็มไปหมด เช่น 12V, Ah และ CCA แล้วแต่ละค่าหมายถึงอะไร? ⚡ 12V = แรงดันไฟฟ้ามาตรฐานของรถยนต์ทั่วไป 🔋 Ah (Ampere-hou
iQ iT : ไอคิว ไอที

iQ iT : ไอคิว ไอที

ถูกใจ 27 ครั้ง

มิจจู้ มิจจี้ หลอกจริง ไม่หยอก
หลอกจริง ไม่หยอก 10 รูปแบบกลอุบายที่มิจจู้ มิจจี้ใช้บ่อยที่สุด 1. หลอกให้รัก 2. หลอกลงทุน 3. หลอกทำงานออนไลน์ 4. หลอกเป็นเจ้าหน้าที่รัฐหรือธนาคาร 5. หลอกผ่านลิงก์ปลอม 6. หลอกขายสินค้าออนไลน์ปลอม 7. หลอกให้ติดตั้งแอป 8. หลอกเป็นคนดัง 9. หลอกกู้เงิน 10. หลอกว่าถูกรางวัล ใครเคยเจอแบบไห
ครุกระจก KaruKrajok

ครุกระจก KaruKrajok

ถูกใจ 1 ครั้ง

ภาพแสดงผู้หญิงพร้อมหัวข้อ 'เช็กสัญญาณ! วิธีดูว่าเขาแค่กำลังหลอกใช้คุณ' และรายการพฤติกรรมที่บ่งชี้ว่าอาจถูกหลอกใช้ เช่น ติดต่อเมื่อต้องการความช่วยเหลือ, ขาดความสม่ำเสมอ, ไม่เคารพขอบเขต, ไม่มีการแลกเปลี่ยน, และใช้คำเยินยอเกินจริง เพื่อเตือนสาวๆ ให้ระวัง
ระวังโดนหลอกใช้นะจ๊ะ สาวๆ 🥰🥰🥰
#แมว #ทาสแมว #น่ารัก #น่ารักบอกต่อ #ติดเทรนด์
เจ๊สวย แม่บาร์บี้ทุกสถาบัน

เจ๊สวย แม่บาร์บี้ทุกสถาบัน

ถูกใจ 902 ครั้ง

ไอคอนแอปพลิเคชัน CleanMyMac แสดงหน้าจอคอมพิวเตอร์สีชมพูพร้อมเครื่องมือทำความสะอาดและโลโก้ CleanMyMac ที่ฐาน ภาพนี้เกี่ยวข้องกับคำเตือนเว็บไซต์ CleanMyMac ปลอมที่หลอกปล่อยมัลแวร์
ระวัง เว็บไซต์ CleanMyMac ปลอม หลอกปล่อยมัลแวร์
ระวัง เว็บไซต์ CleanMyMac ปลอม หลอกปล่อยมัลแวร์ใส่ macOS ผ่านทางแอปปลอม macOS ถึงแม้จะมีชื่อเสียงเรื่องความแข็งแกร่งของระบบป้องกัน แต่ชื่อเสียงนี้ก็เหมือนจะค่อย ๆ เสื่อมมนต์ขลังลงทุกวันจากการที่เริ่มมีมัลแวร์ที่สามารถเข้าถึงระบบได้มากขึ้นเรื่อย ๆ และในครั้งนี้ก็เป็นอีกครั้งหนึ่งที่ผู้ใช้งาน macO
FreedomHack 󱢏

FreedomHack 󱢏

ถูกใจ 2 ครั้ง

เมื่อ “คลิกเดียว” อาจเปิดประตูให้ Hacker เข้ามาทั้งชีวิตดิจิทัล ความเสี่ยงด้าน Cybersecurity ที่ซ่อนอยู่หลังเว็บไซต์ผู้ใหญ่ และสิ่งที่ผู้ใช้ส่วนใหญ่มองข้าม ในโลกไซเบอร์ปัจจุบัน ภัยคุกคามไม่ได้เริ่มจาก “การถูกแฮกแบบซับซ้อน” เสมอไป หลายครั้ง…มันเริ่มจาก “ความประมาทเพียงไม่กี่วินาที” หนึ่งใน
Neng Rangsan

Neng Rangsan

ถูกใจ 2 ครั้ง

ภาพแสดงไฟล์มัลแวร์ PlugX ที่ปลอมเป็นโปรแกรม Claude โดยมีไฟล์ avk.dll, Cleode และ NOVUpdate พร้อมหน้าต่างคุณสมบัติของ NOVUpdate ที่ระบุว่าเป็น G DATA ANTIVIRUS เพื่อหลอกให้ดาวน์โหลด
ระวังเว็บ Claude ปลอม หลอกดาวน์โหลดรุ่นโปร
ระวังเว็บ Claude ปลอม หลอกดาวน์โหลดรุ่นโปร ที่จริงเป็นมัลแวร์ PlugX ในช่วงที่ผ่านมา ชื่อของเครื่องมือปัญญาประดิษฐ์ หรือ AI (Artificial Intelligence) ที่มาแรงสุดคงจะหนีไม่พ้น Claude ตั้งแต่ดราม่ากับรัฐบาลสหรัฐอเมริกา มาจนถึงการที่โค้ดต้นฉบับ (Source Code) ถูกขโมยด้วยความเลินเล่อของพนักงาน ทำให้มี
FreedomHack 󱢏

FreedomHack 󱢏

ถูกใจ 2 ครั้ง

Cyber Security ไม่มี = บ้านที่เปิดกว้าง ใครก็เข้ามาขโมยได้ทุกเมื่อ เมื่อโลกดิจิทัลกลายเป็นสนามรบแห่งใหม่ ลองจินตนาการว่าคุณออกจากบ้านโดยไม่ได้ล็อกประตู ไม่ได้ปิดหน้าต่าง และทิ้งทรัพย์สินล่าค่าไว้กลางบ้านอย่างเปิดเผย คุณจะรู้สึกปลอดภัยหรือไม่? แน่นอนว่าไม่มีใครทำแบบนี้ในโลกแห่งความจริง แต่น่า
Neng Rangsan

Neng Rangsan

ถูกใจ 0 ครั้ง

หลอกให้ติดตั้ง
หลอกให้ติดตั้งแอพ ระวัง #หลอกลวง #หลอกลวงออนไลน์ #เรื่องน่ารู้ #บอกเล่า
mindzappingtv

mindzappingtv

ถูกใจ 0 ครั้ง

อินโฟกราฟิกเกี่ยวกับมัลแวร์ Rokarolla ที่โจมตีแอปธนาคารและคริปโตกว่า 217 แอป โดยหลอกให้ติดตั้งผ่านเว็บไซต์ปลอมและขอสิทธิ์ Accessibility เพื่อควบคุมเครื่อง ขโมยข้อมูลการเงิน, OTP, และบล็อกการติดต่อจากธนาคาร พร้อมวิธีป้องกันและแก้ไขเมื่อติดมัลแวร์
“ภัยไซเบอร์ในปัจจุบันไม่ได้โจมตีระบบ แต่โจมตีพฤติกรรมของผู้ใช้งาน” เพราะแม้สมาร์ตโฟน Android จะมีระบบป้องกันความปลอดภัยหลายชั้น แต่หากผู้ใช้เผลออนุญาตสิทธิ์ให้แอปอันตรายเพียงครั้งเดียว ก็อาจเปิดประตูให้มิจฉาชีพเข้าถึงข้อมูลทางการเงินทั้งหมดได้ Rokarolla : มัลแวร์ดูดเงินยุคใหม่ ที่อันตรายกว่าที่ค
Neng Rangsan

Neng Rangsan

ถูกใจ 0 ครั้ง

ภาพหน้าจอแสดงแอปพลิเคชันปลอมชื่อ "PDF Reader for Business Docs" บน Google Play Store ที่มีมัลแวร์ Anatsa โดยระบุ URL และชื่อแพ็กเกจ พร้อมข้อมูลว่ามีผู้ดาวน์โหลดมากกว่า 10,000 ครั้งก่อนจะถูกถอดออกจากสโตร์
ตรวจพบแอปอ่านเอกสาร (ปลอม) หลอกปล่อยมัลแวร์
ตรวจพบแอปอ่านเอกสาร (ปลอม) หลอกปล่อยมัลแวร์ Anatsa กลาง Play Store อย่างอุกอาจ แอปสโตร์อย่างเป็นทางการของผู้ใช้งานระบบปฏิบัติการ Android อย่าง Google Play Store นั้น จะมีการอวดอ้างถึงความละเอียดลออในการกลั่นกรองแอปพลิเคชันที่จะถูกปล่อยให้ดาวน์โหลดหรือจัดจำหน่ายบนแพลตฟอร์มก็ตาม แต่หลายครั้งแอปพลิ
FreedomHack 󱢏

FreedomHack 󱢏

ถูกใจ 1 ครั้ง

ภาพพื้นหลังสีดำ มีเงาคนสวมฮู้ดกำลังใช้คอมพิวเตอร์ พร้อมข้อความหัวข้อว่า 'ทำยังไงเมื่อโดนดึงเข้ากลุ่ม Line ปลอม แชร์วิธีตั้งค่าป้องกันถาวร' และโลโก้ Lemon8
ภาพเงาคนสวมฮู้ด มีข้อความ 'วิธีจัดการเมื่อโดนดึงเข้ากลุ่มแล้ว' และขั้นตอน 3 ข้อ ได้แก่ รายงาน, ออกจากกลุ่ม, บล็อกผู้เชิญ พร้อมโลโก้ Lemon8
ภาพเงาคนสวมฮู้ด มีข้อความ 'วิธีตั้งค่าป้องกัน "ถาวร" (สำคัญมาก)' และรายละเอียดการปิดการยอมรับเข้ากลุ่มอัตโนมัติ พร้อมผลลัพธ์ และโลโก้ Lemon8
ทำยังไง เมื่อโดนดึงเข้ากลุ่มไลน์ปลอม⁉️
[เตือนภัย!] วิธีจัดการกลุ่ม LINE ปลอม ดึงเข้ามั่วจัดการได้ใน 1 นาที 🚫 ช่วงนี้ใครโดนดึงเข้ากลุ่ม LINE พนัน หรือกลุ่มหลอกลงทุนบ่อยๆ อย่าเพิ่งกดออกเฉยๆ นะครับ! มาปิดช่องโหว่ไม่ให้มิจฉาชีพกวนใจถาวรกันดีกว่า: 1️⃣ โดนดึงเข้าแล้ว? -> กด "รายงานปัญหา (Report)" ก่อน แล้วค่อยกดออก + บล็อกคนด
CRTLlife

CRTLlife

ถูกใจ 5 ครั้ง

🍋 “หลอกไฟ” ให้มะยงชิด “หลงรัก” จนออกดอกนอกฤดู! 💡
อยากมีมะยงชิดหวานฉ่ำตั้งแต่เนิ่น ๆ ต้องลองเทคนิคนี้! การใช้ แสงไฟ เปิดกลางคืนคือหัวใจสำคัญของการกระตุ้นให้ "มะยงชิด" แทงช่อดอกออกมาได้แม้ไม่ใช่ฤดูหนาว ✨ สรุป 3 ขั้นตอนง่าย ๆ : 1. เตรียมต้นให้พร้อม: ก่อนติดไฟ ต้นต้องมีใบแก่เข้มสมบูรณ์ และใส่ปุ๋ยเน้น ฟอสฟอรัส (P) สูง (เช่น สูตร 0-52-34) เพื
Dannua’s official

Dannua’s official

ถูกใจ 4 ครั้ง

แฮกเกอร์ใช้มัลแวร์ Slopoly ที่สร้างด้วย AI
แฮกเกอร์ใช้มัลแวร์ Slopoly ที่สร้างด้วย AI มาร่วมในปฏิบัติการแรนซัมแวร์ของทางกลุ่ม คอนเทนต์ที่ถูกสร้างขึ้นด้วยปัญญาประดิษฐ์ หรือ AI-Generated Content นั้นอาจจะเป็นเรื่องธรรมดาในยุคปัจจุบัน แต่อีกเรื่องหนึ่งของผลิตภัณฑ์จาก AI ที่ไม่ควรเป็นเรื่องธรรมดาแต่กำลังมาแรง นั่นคือ มัลแวร์ที่ถูกสร้างขึ้นด้
FreedomHack 󱢏

FreedomHack 󱢏

ถูกใจ 1 ครั้ง

🦠 มัลแวร์คืออะไร (What is Malware)
มัลแวร์ (Malware) มาจากคำว่า Malicious Software คือซอฟต์แวร์หรือโค้ดที่ถูกออกแบบมาเพื่อสร้างความเสียหาย แอบขโมยข้อมูล 🔐 รบกวนการทำงานของระบบ ⚠️ หรือเข้าควบคุมอุปกรณ์โดยไม่ได้รับอนุญาต มัลแวร์สามารถแพร่กระจายได้ผ่านหลายช่องทาง เช่น อินเทอร์เน็ต 🌐 อีเมล 📧 ไฟล์แนบ เว็บไซต์ปลอม 🚨 หรืออุปกรณ์ USB 🔌
Icon Connect (Thailand)

Icon Connect (Thailand)

ถูกใจ 6 ครั้ง

ดูเพิ่มเติม