
Danabot เป็น Banking Trojan ที่กลับมาอีกครั้งด้วยเวอร์ชันใหม่ 669 หลังจากที่หายไประยะหนึ่ง อันเป็นผลมาจากการกวาดล้างในปฏิบัติการ Operation Endgame ในเดือนพฤษภาคม 2025
การกลับมาของ Advanced Malware แสดงให้เห็นถึงระลอกใหม่ของการโจมตีสถาบันการเงิน, ผู้ใช้สกุลเงินดิจิทัล และเหยื่อรายบุคคลครั้งใหม่ ที่มีความซับซ้อนยิ่งขึ้น
Danabot มีความสามารถในการขโมยข้อมูล, การฉ้อโกงทางการเงิน ซึ่งความสามารถเหล่านี้แสดงให้เห็นถึงการปรับปรุงทางเทคนิคทั้งในด้านกลยุทธ์เชิงพฤติกรรม และโครงสร้างพื้นฐาน
Danabot ใช้การโจมตีหลายรูปแบบเพื่อเข้าถึงระบบของเป้าหมาย รวมไปถึงการโจมตีแบบ Spear-Phishing แบบเจาะจงเป้าหมาย โดยใช้เอกสารอันตรายที่ออกแบบมาเพื่อส่งเพย์โหลดไปยังเป้าหมาย โดยเหยื่อจะถูกหลอกให้เปิดไฟล์อันตรายด้วยวิธี Social Engineering
หลังจาก Danabot เวอร์ชัน 669 ถูกโหลดแล้ว มันจะทำการเรียกใช้งานโมดูลหลายตัวในการรวบรวมข้อมูล, การโจมตีต่อไปภายในเครือข่าย และการส่งเพย์โหลดที่ปรับแต่งมาสำหรับ Windows environment
Danabot มุ่งเป้าไปที่ Cryptocurrency Wallet และขยายขอบเขตการโจมตีให้กว้างกว่าการโจมตีแค่ธนาคารแบบเดิม
นักวิจัยด้านความปลอดภัยจาก Zscaler ThreatLabz ได้ทำการระบุ และวิเคราะห์ Danabot เวอร์ชัน 669 โดยได้ยืนยันการกลับมาอีกครั้ง และเปิดเผยพื้นฐานทางเทคนิคของ Danabot
นักวิจัยได้พบจุดสังเกตุที่น่าสนใจคือการเปลี่ยนแปลงของ Command-and-Control (C2) Infrastructure ของ Danabot
Danabot ใช้การผสมผสานระหว่างบน IP-based C2 และ .onion address เพื่อจัดการเพย์โหลด และการขโมยข้อมูล ทำให้แนวทางในการป้องกันการโจมตีมีความซับซ้อนยิ่งขึ้น
**
C2 address ที่สำคัญประกอบด้วย IP และ Domain เหล่านี้
- 62.60.226[.]146:443
- 62.60.226[.]154:443
- aqpfkxxtvahlzr6vobt6fhj4riev7wxzoxwItbcysuybirygxzvp23ad[.]onion:44
จุดเด่นของ Danabot เวอร์ชัน 669
จุดเด่นที่สำคัญของ Danabot คือเพย์โหลดที่ซับซ้อน เมื่อเปิดใช้งาน จะทำการะดาวน์โหลด Encrypted Modules และ Configuration Files เพิ่มเติมจาก C2 Servers หลายเครื่อง โค้ดต่อไปนี้แสดงการใช้งานเพย์โหลดในขั้นต้น :

หลังจากแฝงตัวในระบบของเป้าหมายแล้ว Danabot จะ injects ตัวเองเข้าสู่ Windows processes และเรียกใช้ scheduled tasks สำหรับการดำเนินการอย่างต่อเนื่อง
การออกแบบนี้ช่วยให้ผู้ Hacker สามารถจัดการเพย์โหลดใหม่จากระยะไกล และอัปเดตพารามิเตอร์บนเครื่องเป้าหมายได้โดยไม่ต้องมีการโต้ตอบจากผู้ใช้โดยตรง รวมถึงการหลีกเลี่ยงการตรวจจับที่ดีขึ้นผ่าน Encrypted configuration และ C2 communication ทำให้ Danabot เวอร์ชัน 669 เป็นภัยคุกคามที่อันตรายมากขึ้นในปัจจุบัน
ที่มา : cybersecuritynews

You must be logged in to post a comment.