
นักวิจัยจากกลุ่มนักวิเคราะห์อาสาสมัครของ The DFIR Report รายงานการพบซอฟต์แวร์การเข้าถึงจากระยะไกลที่มีชื่อว่า Action1 ถูกนำไปใช้ในการโจมตีของกลุ่ม Hacker เพื่อใช้ในการโจมตีด้วยแรนซัมแวร์ ทั้งการฝังตัวในระบบเครือข่าย และเพื่อเรียกใช้คำสั่ง สคริปต์ และไบนารีในระบบของเป้าหมาย
Action1 เป็น ซอฟต์แวร์การตรวจสอบ และการจัดการระยะไกล Remote Monitoring and Management (RMM) ที่ managed service providers (MSPs) และองค์กรต่าง ๆ ใช้กันทั่วไปเพื่อจัดการอุปกรณ์ในเครือข่าย โดยซอฟต์แวร์นี้ช่วยให้ผู้ดูแลระบบสามารถบริหารจัดการแพตช์ได้โดยอัตโนมัติ, ติดตั้งการอัปเดตความปลอดภัย, ติดตั้งซอฟต์แวร์จากระยะไกล, catalog hosts, แก้ไขปัญหาบน endpoint และรับรายงานต่าง ๆ แบบ real-time
นอกจากความสามารถในการเข้าถึงจากระยะไกลแล้ว Action1 ในเวอร์ชันฟรี ยังสามารถใช้ได้กับอุปกรณ์ปลายทางสูงสุดถึง 100 รายการ และด้วยความสามารถอันหลากหลายของ Action1 นี้เอง ที่ส่งผลให้กลุ่ม Hacker ได้นำไปปรับใช้กับกระบวนการโจมตีของตนเอง
การเรียกใช้ไบนารีบนระบบ
นักวิจัยพบว่า Action1 ถูกใช้ในการการสอดแนม และเรียกใช้งานคำสั่งด้วยสิทธิ์ของระบบบนโฮสต์เครือข่ายของเป้าหมาย โดยเมื่อทำการติดตั้ง agent Action1 ลงไปยังเครื่องเป้าหมายแล้ว Hacker จะสร้าง policy เพื่อสั่งดำเนินการไบนารีโดยอัตโนมัติ (เช่น Process Monitor, PowerShell, Command Prompt) ที่จำเป็นในการโจมตีระบบ
โดย BleepingComputer พบว่า Action1 ได้เกี่ยวข้องกับเหตุการณ์การโจมตีด้วยแรนซัมแวร์อย่างน้อยสามครั้ง ซึ่งเกี่ยวข้องกับกลุ่ม Monti ที่ใช้ช่องโหว่ Log4Shell ในการโจมตีเป้าหมาย และกลุ่ม Conti ที่พบว่าได้มีการใช้ agent Action1 ในกระบวนการโจมตีเป้าหมาย

การตรวจสอบด้วยระบบ AI
ในขณะที่ผู้ดูแลระบบหลายพันคนได้มีการใช้ Action1 RMM กันทั่วโลก และทาง Action1 ก็ทราบดีว่าผลิตภัณฑ์ของตนเองกำลังถูกใช้ในการโจมตีด้วยแรนซัมแวร์ โดย Mike Walters รองประธานฝ่าย Vulnerability and Threat Research และผู้ร่วมก่อตั้ง Action1 Corporation ได้เปิดเผยกับ BleepingComputer ว่า ทางบริษัท Action1 ได้เปิดตัวระบบที่ใช้ปัญญาประดิษฐ์ (AI) เพื่อตรวจจับพฤติกรรมของผู้ใช้งานที่ผิดปกติ และป้องกัน Hacker ไม่ให้ใช้แพลตฟอร์มเพื่อวัตถุประสงค์ที่เป็นอันตราย โดยเริ่มเปิดใช้งานตั้งแต่ปลายปี 2022 และมีการพัฒนาอย่างต่อเนื่อง รวมถึงได้พยายามคิดค้นหามาตราการในการป้องกันปัญหาดังกล่าวเช่นกัน
ที่มา : bleepingcomputer

You must be logged in to post a comment.