Danabot Malware กลับมาอีกครั้งในเวอร์ชัน 669 หลังปฏิบัติการ Operation Endgame

Danabot เป็น Banking Trojan ที่กลับมาอีกครั้งด้วยเวอร์ชันใหม่ 669 หลังจากที่หายไประยะหนึ่ง อันเป็นผลมาจากการกวาดล้างในปฏิบัติการ Operation Endgame ในเดือนพฤษภาคม 2025

การกลับมาของ Advanced Malware แสดงให้เห็นถึงระลอกใหม่ของการโจมตีสถาบันการเงิน, ผู้ใช้สกุลเงินดิจิทัล และเหยื่อรายบุคคลครั้งใหม่ ที่มีความซับซ้อนยิ่งขึ้น

Danabot มีความสามารถในการขโมยข้อมูล, การฉ้อโกงทางการเงิน ซึ่งความสามารถเหล่านี้แสดงให้เห็นถึงการปรับปรุงทางเทคนิคทั้งในด้านกลยุทธ์เชิงพฤติกรรม และโครงสร้างพื้นฐาน

Danabot ใช้การโจมตีหลายรูปแบบเพื่อเข้าถึงระบบของเป้าหมาย รวมไปถึงการโจมตีแบบ Spear-Phishing แบบเจาะจงเป้าหมาย โดยใช้เอกสารอันตรายที่ออกแบบมาเพื่อส่งเพย์โหลดไปยังเป้าหมาย โดยเหยื่อจะถูกหลอกให้เปิดไฟล์อันตรายด้วยวิธี Social Engineering

หลังจาก Danabot เวอร์ชัน 669 ถูกโหลดแล้ว มันจะทำการเรียกใช้งานโมดูลหลายตัวในการรวบรวมข้อมูล, การโจมตีต่อไปภายในเครือข่าย และการส่งเพย์โหลดที่ปรับแต่งมาสำหรับ Windows environment

Danabot มุ่งเป้าไปที่ Cryptocurrency Wallet และขยายขอบเขตการโจมตีให้กว้างกว่าการโจมตีแค่ธนาคารแบบเดิม

นักวิจัยด้านความปลอดภัยจาก Zscaler ThreatLabz ได้ทำการระบุ และวิเคราะห์ Danabot เวอร์ชัน 669 โดยได้ยืนยันการกลับมาอีกครั้ง และเปิดเผยพื้นฐานทางเทคนิคของ Danabot

นักวิจัยได้พบจุดสังเกตุที่น่าสนใจคือการเปลี่ยนแปลงของ Command-and-Control (C2) Infrastructure ของ Danabot

Danabot ใช้การผสมผสานระหว่างบน IP-based C2 และ .onion address เพื่อจัดการเพย์โหลด และการขโมยข้อมูล ทำให้แนวทางในการป้องกันการโจมตีมีความซับซ้อนยิ่งขึ้น
**

C2 address ที่สำคัญประกอบด้วย IP และ Domain เหล่านี้

  • 62.60.226[.]146:443
  • 62.60.226[.]154:443
  • aqpfkxxtvahlzr6vobt6fhj4riev7wxzoxwItbcysuybirygxzvp23ad[.]onion:44

จุดเด่นของ Danabot เวอร์ชัน 669

จุดเด่นที่สำคัญของ Danabot คือเพย์โหลดที่ซับซ้อน เมื่อเปิดใช้งาน จะทำการะดาวน์โหลด Encrypted Modules และ Configuration Files เพิ่มเติมจาก C2 Servers หลายเครื่อง โค้ดต่อไปนี้แสดงการใช้งานเพย์โหลดในขั้นต้น :

หลังจากแฝงตัวในระบบของเป้าหมายแล้ว Danabot จะ injects ตัวเองเข้าสู่ Windows processes และเรียกใช้ scheduled tasks สำหรับการดำเนินการอย่างต่อเนื่อง

การออกแบบนี้ช่วยให้ผู้ Hacker สามารถจัดการเพย์โหลดใหม่จากระยะไกล และอัปเดตพารามิเตอร์บนเครื่องเป้าหมายได้โดยไม่ต้องมีการโต้ตอบจากผู้ใช้โดยตรง รวมถึงการหลีกเลี่ยงการตรวจจับที่ดีขึ้นผ่าน Encrypted configuration และ C2 communication ทำให้ Danabot เวอร์ชัน 669 เป็นภัยคุกคามที่อันตรายมากขึ้นในปัจจุบัน

ที่มา : cybersecuritynews