บริษัทด้านการขนส่ง และโลจิสติกส์ถูกโจมตีด้วยการแอบอ้างเป็นซอฟต์แวร์บริหารจัดการยานพาหนะ

ผู้ไม่หวังดีที่มีแรงจูงใจด้านการเงินกำลังมุ่งเป้าไปที่บริษัทด้านการขนส่ง และโลจิสติกส์ในอเมริกาเหนือ โดยใช้มัลแวร์ขโมยข้อมูล และวิธีการใหม่ที่ชาญฉลาด

การโจมตีที่เกิดขึ้น

ตามรายงานจากนักวิจัยด้านความปลอดภัยของ Proofpoint ระบุว่า "ผู้ไม่หวังดีเริ่มการโจมตีด้วยการเข้าถึงบัญชีอีเมลของพนักงานในบริษัทด้านการขนส่ง และการจัดส่ง จากนั้นจึงตอบกลับการสนทนาอีเมลที่อยู่ในกล่องขาเข้าของบัญชีนั้น"

อีเมลส่วนใหญ่จะมีข้อความที่สั้น และในตอนแรกจะดึงดูดให้ผู้รับอีเมลคลิกลิงก์ หรือดาวน์โหลดไฟล์ shortcut (.URL) ที่แนบมา ซึ่งเมื่อถูกเปิดใช้งานแล้ว มันจะดาวน์โหลดมัลแวร์จาก remote share

ตั้งแต่เดือนสิงหาคม 2024 เป็นต้นมา ผู้ไม่หวังดีเริ่มใช่วิธีการใหม่ โดยนำผู้ใช้ไปยังหน้าเว็บที่มีคำแนะนำให้ทำการคัดลอก, วาง และเรียกใช้สคลิปต์ PowerShell ที่เข้ารหัสด้วย Base64

เทคนิคนี้ทาง Proofpoint ได้ตั้งชื่อว่า “ClickFix” เนื่องจากการแอบอ้างที่ใช้ในแคมเปญนี้ และก่อนหน้า ล่าสุดได้ถูกนำมาใช้กับเหยื่อผ่านการตรวจสอบ human verification เป้าหมายคือการทำให้ผู้ใช้เรียกใช้สคริปต์ที่จะดำเนินการดาวน์โหลด และเรียกใช้งานมัลแวร์

ในแคมเปญนี้ หน้าเว็บเบราว์เซอร์ของเหยื่อจะไม่สามารถแสดงเอกสารที่ต้องการดูได้อย่างถูกต้อง โดยหน้าเว็บไซต์ที่เป็นอันตราย และการแจ้งเตือนจะใช้ซอฟต์แวร์เฉพาะทางที่มีชื่อเสียง ที่ใช้ในการจัดการการขนส่ง และการจัดการยานพาหนะ เช่น Samsara, AMB Logistic และ Astra TMS

แคมเปญจำกัดกลุ่มเป้าหมายเฉพาะ มุ่งเป้าไปที่องค์กรด้านการขนส่ง และโลจิสติกส์

นักวิจัยของ Proofpoint ไม่ทราบว่าการเข้าถึงบัญชีอีเมลในเบื้องต้นเกิดขึ้นได้อย่างไร

การกำหนดเป้าหมายที่เฉพาะเจาะจง และการเข้าถึงองค์กรในด้านการขนส่ง และโลจิสติกส์ รวมถึงการแอบอ้างเป็นซอฟต์แวร์ที่ออกแบบมาเฉพาะสำหรับการดำเนินการด้านการขนส่งสินค้า และการจัดการยานพาหนะ แสดงให้เห็นว่าผู้ไม่หวังดีได้ศึกษาเกี่ยวกับการดำเนินการของบริษัทเป้าหมายก่อนที่จะส่งแคมเปญ การใช้ภาษา และเนื้อหาในการหลอกเหยื่อนี้ แสดงให้เห็นถึงความคุ้นเคยกับกระบวนการการทำงานทางธุรกิจ

โดยภาพรวมในการโจมตีทางไซเบอร์ส่วนใหญ่ ผู้ไม่หวังดีกำลังพัฒนา social engineering ที่ซับซ้อน และเทคนิคในการเข้าถึงเบื้องต้นในการโจมตี โดยที่ใช้มัลแวร์ทั่วไปมากกว่ามัลแวร์ที่ซับซ้อน และเฉพาะเจาะจง

ในแคมเปญนี้ มัลแวร์ที่ถูกส่งให้เหยื่อยังรวมถึงมัลแวร์ขโมยข้อมูล เช่น Lumma Stealer, StealC, ArechClient2, DanaBot และซอฟต์แวร์ควบคุมระยะไกล เช่น NetSupport

นักวิจัยกำลังเรียกร้องให้ผู้ใช้ทุกคนระมัดระวังกับอีเมลที่ส่งมาจากบุคคลที่ไม่รู้จัก ซึ่งมีลักษณะหรือเนื้อหาที่ผิดปกติ โดยเฉพาะเมื่อมีการแนบลิงก์ และไฟล์ที่ดูผิดปกติ เมื่อพบกับอีเมลในลักษณะนี้ ผู้ใช้ควรติดต่อกับผู้ส่งโดยใช้วิธีการอื่น ๆ เพื่อยืนยันความถูกต้อง

ที่มา : helpnetsecurity