
กลุ่มผู้โจมตีที่ได้รับการสนับสนุนจากรัฐ กำลังโจมตีสถานทูตต่างชาติในเกาหลีใต้ โดยใช้มัลแวร์ XenoRAT ซึ่งถูกปล่อยผ่าน repositories ที่เป็นอันตรายบน GitHub
จากการวิเคราะห์ของนักวิจัย Trellix พบว่าแคมเปญมัลแวร์นี้เริ่มต้นในเดือนมีนาคม และยังคงดำเนินอยู่ โดยมีการโจมตีแบบ Spearphishing ไปยังเป้าหมายที่มีมูลค่าสูงอย่างน้อย 19 ครั้ง แม้ว่าเทคนิคที่ใช้จะสอดคล้องกับกลุ่ม Kimsuky (APT43) ซึ่งเป็นกลุ่มปฏิบัติการจากเกาหลีเหนือ แต่นักวิจัยระบุว่ามีข้อบ่งชี้ว่าผู้โจมตีอาจมาจากจีน
Multi-stage campaign
แคมเปญการโจมตีได้เกิดขึ้นในสามช่วงเวลาหลัก ตั้งแต่ต้นเดือนมีนาคมถึงเดือนกรกฎาคม โดยแต่ละช่วงใช้วิธีการอีเมลหลอกลวงที่แตกต่างกัน
ในขั้นตอนแรกเริ่มขึ้นในเดือนมีนาคม โดยอีเมลแรกที่ตรวจพบถูกส่งไปยังสถานทูตในยุโรปกลาง ต่อมาในเดือนพฤษภาคม กลุ่มผู้โจมตีได้เปลี่ยนเป้าหมายมายังภาคการทูตพร้อมกับใช้วิธีการที่ซับซ้อนยิ่งขึ้น
ทีมนักวิจัยจาก Trellix เปิดเผยว่า เมื่อวันที่ 13 พฤษภาคม 2025 สถานทูตยุโรปตะวันตกได้รับอีเมลที่แอบอ้างเป็นเจ้าหน้าที่ระดับสูงจากคณะผู้แทนสหภาพยุโรป โดยระบุถึงการประชุมที่ปรึกษาทางการเมือง ณ คณะผู้แทนสหภาพยุโรป ในวันที่ 14 พฤษภาคม
ระหว่างเดือนมิถุนายนถึงกรกฎาคม ผู้โจมตีได้เปลี่ยนไปใช้หัวข้อที่เกี่ยวข้องกับความสัมพันธ์ทางทหารระหว่างสหรัฐฯ กับเกาหลีใต้

สถานทูตยุโรปในกรุงโซลตกเป็นเป้าหมายหลัก โดยผู้โจมตีใช้วิธีการแอบอ้างเป็นนักการทูต ส่งอีเมลหลายภาษา เช่น เกาหลี อังกฤษ และอื่น ๆ ที่เกี่ยวข้องกับการประชุม หรือกิจกรรม เพื่อเพิ่มความน่าเชื่อถือ และเข้าถึงเหยื่อกลุ่มใหญ่

ตลอดกระบวนการโจมตีในแต่ละขั้นตอน วิธีการส่งมัลแวร์ยังคงเหมือนเดิม โดยผู้โจมตีจะแนบไฟล์ ZIP ที่มีรหัสผ่านมาด้วย ซึ่งถูกจัดเก็บไว้บนบริการคลาวด์ยอดนิยมอย่าง Dropbox, Google Drive หรือ Daum โดยจงใจใช้ช่องทางเหล่านี้เพื่อลดโอกาสที่ระบบตรวจสอบอีเมลจะตรวจพบสิ่งผิดปกติ
ภายในไฟล์ ZIP จะซ่อนไฟล์ .LNK ที่ถูกปลอมให้ดูเหมือนเอกสาร PDF เมื่อผู้ใช้เปิดไฟล์นี้ จะมีคำสั่ง PowerShell ที่ถูกเขียนขึ้นอย่างซับซ้อนทำงานขึ้นมา เพื่อดาวน์โหลดเพย์โหลด XenoRAT จาก GitHub หรือ Dropbox และติดตั้งตัวเองให้รันต่อเนื่องผ่าน Scheduled Tasks เพื่อแฝงตัวอยู่ในระบบอย่างแนบเนียน
XenoRAT เป็นโทรจันที่สามารถบันทึกการพิมพ์บนแป้นพิมพ์, ถ่ายภาพหน้าจอ, เข้าถึงกล้องเว็บแคม และไมโครโฟนของเครื่องที่ติดมัลแวร์ ดำเนินการถ่ายโอนไฟล์ รวมถึงสั่งงานผ่าน remote shell ได้อย่างเต็มรูปแบบ
Trellix ระบุว่า XenoRAT จะถูกโหลดเข้าสู่หน่วยความจำโดยตรงผ่านกระบวนการ reflection และใช้การ obfuscation ด้วย Confuser Core เวอร์ชัน 1.6.0 ซึ่งช่วยให้มันสามารถแฝงตัวอยู่ในระบบที่ถูกเจาะได้อย่างแนบเนียน

China and DPRK flavors
Trellix ย้ำว่า การโจมตีเหล่านี้สอดคล้องกับลักษณะของกลุ่ม APT43 และใช้เทคนิคที่เป็นลักษณะเฉพาะของกลุ่มผู้โจมตีจากเกาหลีเหนือ
ข้อสรุปดังกล่าวได้รับการสนับสนุนจากหลักฐานหลายประการ ได้แก่ การใช้บริการอีเมลของเกาหลี, การใช้ GitHub เป็นช่องทางควบคุม และสั่งการ (command and control) รวมถึงการใช้ GUID และ mutex ที่มีลักษณะเฉพาะ ซึ่งสอดคล้องกับตระกูลมัลแวร์ Kimsuky นอกจากนี้ นักวิจัยยังได้บันทึกที่อยู่ IP และโดเมนที่เคยเชื่อมโยงกับปฏิบัติการของ Kimsuky ไว้ก่อนหน้านี้ด้วย
อย่างไรก็ตาม การวิเคราะห์ตามเขตเวลาแสดงให้เห็นว่า กิจกรรมส่วนใหญ่ของผู้โจมตีตรงกับลักษณะของกลุ่มที่มีฐานอยู่ในจีน และลักษณะนี้ยังสะท้อนในช่วงหยุดพักตามวันหยุดของจีน โดยไม่มีความสัมพันธ์ที่ชัดเจนกับวันหยุดของเกาหลี
Trellix สรุปว่า แคมเปญนี้สามารถเชื่อมโยงกับ APT43 โดยมีความมั่นใจในระดับปานกลาง พร้อมตั้งสมมติฐานเกี่ยวกับการมีส่วนร่วมหรือการสนับสนุนจากจีนบางประการ
ที่มา : bleepingcomputer

You must be logged in to post a comment.