
หน่วยงานรับมือเหตุภัยคุกคามทางคอมพิวเตอร์ของยูเครน (Computer Emergency Response Team of Ukraine - CERT-UA) ได้ออกมาแจ้งเตือนถึงแคมเปญใหม่ ซึ่งมีการใช้โปรแกรมที่เป็นอันตรายที่ปลอมตัวเป็นปลั๊กอินของ Notepad++ เพื่อเจาะระบบ Windows
หน่วยงานดังกล่าวได้ระบุว่า ปฏิบัติการนี้เป็นฝีมือของกลุ่มภัยคุกคามที่ถูกติดตามในชื่อ UAC-0099 ซึ่งเป็นกลุ่มที่มีความเชื่อมโยงกับรัสเซีย โดยก่อนหน้านี้เคยถูกพบว่ามีการนำช่องโหว่ด้านความปลอดภัยในซอฟต์แวร์ WinRAR มาใช้เป็นเครื่องมือเพื่อแพร่กระจายมัลแวร์สายพันธุ์ที่ชื่อว่า LONEPAGE และ การโจมตีของกลุ่มนี้ยังใช้อีเมล Phishing เป็นช่องทางการเข้าถึงเบื้องต้น (Initial Access) เพื่อติดตั้งมัลแวร์ MATCHBOIL, MATCHWOK และ DRAGSTARE โดยกลุ่มนี้เป็นที่ทราบกันว่าเคลื่อนไหวมาตั้งแต่ช่วงกลางปี 2022 เป็นอย่างน้อย
ชุดการโจมตีล่าสุดนี้ ซึ่งถูกพบเมื่อช่วงต้นฤดูร้อนที่ผ่านมา เริ่มต้นด้วยอีเมล Phishing ที่แนบไฟล์รูปภาพมาด้วย ซึ่งเมื่อผู้ใช้คลิกที่รูปภาพดังกล่าว ก็จะเปิด URL ที่ถูกซ่อนไว้ด้วยบริการย่อลิงก์ (Link Shortener) จากนั้น request จะถูกส่งต่อไปยังบริการแชร์ไฟล์อย่างเช่น `EasySend[.]co` เพื่อดึงไฟล์ ZIP archive มา
ไฟล์ ZIP ดังกล่าวมี Visual Basic Script (VBScript) ที่ปลอมตัวเป็นเอกสาร PDF อยู่ภายใน เมื่อผู้ใช้พยายามเปิดไฟล์นี้ จะทำให้มีการดาวน์โหลดไฟล์ PDF ปลอมขึ้นมาแสดงให้เหยื่อเห็นเพื่อเบี่ยงเบนความสนใจ ในขณะที่เบื้องหลังกำลังแอบดาวน์โหลด archive ชุดที่สองที่มีชื่อว่า `Evernote.zip` อย่างเงียบ ๆ โดย archive ดังกล่าวประกอบด้วยองค์ประกอบหลายส่วน ได้แก่
- สำเนาโปรแกรม Notepad++ เวอร์ชัน 8.8.3 เวอร์ชันจริง แบบครบชุด
- ปลั๊กอิน DLL ที่เป็นอันตราย (`NppExport.dll`)
- Archive ที่ป้องกันด้วยรหัสผ่าน (`updater.rar`)
- ไฟล์ Executable ของ WinRAR เวอร์ชันจริง (`winrar.exe`)
เป้าหมายหลักของ VBScript นี้คือการแตกไฟล์ที่อยู่ภายใน archive ออกมา และเปิดใช้งาน Notepad++ ซึ่งจะไปโหลดไฟล์ `NppExport.dll` ต่อ โดย DLL ตัวนี้มีชื่อรหัสว่า LUNCHPOKE ถูกออกแบบมาเพื่อแตกไฟล์ RAR archive ซึ่งภายในมีไฟล์ `RemoteLibUpdater.exe` และ `InitTest.dll` ออกมายังไดเรกทอรีที่กำหนดไว้ พร้อมทั้งตั้งช่องทางรักษาการเข้าถึงระบบด้วยการสร้าง Scheduled Task เพื่อสั่งรัน `RemoteLibUpdater.exe` ทุก ๆ สามนาที
ไฟล์ไบนารี `RemoteLibUpdater.exe` คือ BURNYBEAR ซึ่งทำหน้าที่เป็น Loader ให้กับ `InitTest.dll` อันเป็น MATCHBOIL เวอร์ชันที่ถูกดัดแปลง โดย MATCHBOIL เป็น Loader ที่พัฒนาด้วยภาษา C# ซึ่งมีความสามารถในการส่งต่อ Payload ขั้นถัดไป ทั้งนี้เวอร์ชันใหม่นี้ถูกตั้งชื่อรหัสว่า MATCHBOIL.V2
CERT-UA ระบุว่า "ในขณะเดียวกัน หากมีการเรียกใช้ `RemoteLibUpdater.exe` อย่างไม่ถูกต้อง เช่น ไม่ได้ระบุอาร์กิวเมนต์ BURNYBEAR ก็จะเปิดใช้งานชุดคำสั่งที่ออกแบบมาเพื่อใช้ทรัพยากรของเครื่องคอมพิวเตอร์จนหมดแทน ทั้ง RAM และ CPU"
CERT-UA แนะนำให้องค์กรต่าง ๆ อัปเดตซอฟต์แวร์ WinRAR, 7-Zip และ Notepad++ ให้เป็นเวอร์ชันล่าสุด เพื่อป้องกันไม่ให้กลุ่มผู้โจมตีใช้ประโยชน์จากช่องโหว่ที่เป็นที่รู้จักในการอำนวยความสะดวกต่อการโจมตีในขั้นถัดไป

การเปิดเผยนี้เกิดขึ้นในช่วงเดียวกับที่รัฐบาลสหรัฐฯ ได้ออกมาเน้นย้ำถึงแคมเปญ Phishing ที่ดำเนินการโดยกลุ่มผู้โจมตีที่มีความเชื่อมโยงกับรัสเซียในชื่อ Laundry Bear (หรือที่รู้จักในชื่อ CL-STA-1114, TA488, UNK_PitStop และ Void Blizzard) ซึ่งมุ่งเป้าโจมตีเซิร์ฟเวอร์อีเมล Zimbra ขององค์กรภาครัฐ และภาคเอกชนในฝั่งตะวันตกมาตั้งแต่เดือนกรกฎาคม 2025 เป็นอย่างน้อย
แคมเปญนี้ใช้การโจมตีรูปแบบใหม่ที่เรียกว่า "half-click" ซึ่งใช้ประโยชน์จากช่องโหว่ CVE-2025-66376 เพื่อส่งมัลแวร์ JavaScript ที่เป็นอันตรายในชื่อ ZimReaper อันมีความสามารถในการเก็บรวบรวมข้อมูลการสื่อสารทางอีเมล และข้อมูลสำคัญอื่น ๆ
รัฐบาลสหรัฐฯ ระบุว่า "ต่างจากแคมเปญ Phishing แบบดั้งเดิมที่พยายามโน้มน้าวให้ผู้ใช้ดำเนินการบางอย่าง เช่น การคลิกลิงก์ หรือเปิดไฟล์ แต่แคมเปญล่าสุดของ Laundry Bear กลับอาศัยการโจมตีแบบ view-based ที่ผู้ใช้เพียงแค่เปิดดูอีเมลที่เป็นอันตรายภายในบริการ Webmail เวอร์ชันที่มีช่องโหว่เท่านั้น"
รัฐบาลสหรัฐฯ ระบุเพิ่มเติมว่า "ลักษณะการดำเนินการที่เป็นความลับ และต่อเนื่องของกิจกรรมนี้ ประกอบกับการที่ไม่มีการเรียกร้องผลประโยชน์ทางการเงินใด ๆ ที่ทราบกัน แทบจะเป็นการยืนยันได้อย่างแน่ชัดว่ากลุ่มนี้มีส่วนเกี่ยวข้องกับกิจกรรมการโจรกรรมข้อมูลโดยได้รับการสนับสนุนจากรัฐบาลรัสเซีย นอกจากนี้ การมุ่งเป้าโจมตียูเครนอย่างกว้างขวางก่อนที่จะนำไปใช้โจมตีสหรัฐฯ และชาติพันธมิตร NATO อื่น ๆ ยังสะท้อนให้เห็นถึงแนวโน้มที่เพิ่มขึ้นในกลุ่มภัยคุกคามไซเบอร์ของรัสเซีย ที่จะมุ่งเป้าโจมตีผู้ใช้ในยูเครนก่อนเป็นอันดับแรก ทั้งในฐานะเป้าหมายที่มีความสำคัญลำดับต้น ๆ และเพื่อใช้เป็นสนามทดสอบเทคนิคการโจมตีไซเบอร์ที่เป็นอันตราย ก่อนจะนำไปใช้งานในวงกว้างทั่วโลก"
การเปิดเผยนี้ยังเกิดขึ้นตามหลังรายงานจาก Proofpoint เกี่ยวกับการที่กลุ่มผู้โจมตีชาวรัสเซียยังคงมุ่งเป้าโจมตีบริการ Webmail อย่างต่อเนื่อง โดยใช้การโจมตีแบบ half-click ผ่านช่องโหว่ Cross-site Scripting (XSS) เพื่อดูดข้อมูลสำคัญออกไป ภายใต้แคมเปญที่ถูกเรียกว่า Operation RoundPress ทั้งนี้ บริษัทด้านความปลอดภัยทางอีเมลรายดังกล่าวติดตามกิจกรรมนี้ในชื่อ TA458
นับตั้งแต่ที่ ESET เปิดโปงเป็นครั้งแรกเมื่อเดือนพฤษภาคม 2025 แคมเปญนี้ได้ขยายขอบเขตการโจมตีไปยัง Kerio Webmail และ SOGo Webmail รวมถึง Zimbra, mDaemon และ Roundcube โดยในเดือนมีนาคม 2026 มีรายงานว่ากลุ่มผู้โจมตีนี้ได้ใช้ประโยชน์จากช่องโหว่ Zero-day ใน Kerio และแพลตฟอร์ม Webmail ของ SOGo (CVE-2026-8496) ซึ่งต่อมาได้รับการแก้ไขแล้วในเวอร์ชัน 5.12.8 ส่วนในกรณีของ Kerio นั้นไม่มีการออกหมายเลข CVE เนื่องจากผลิตภัณฑ์ Webmail ดังกล่าวเก่า และล้าสมัยแล้ว
เป็นที่น่าสังเกตว่าแคมเปญนี้แตกต่างจาก Operation Roundish ที่ถูกเปิดเผยโดย Hunt.io เมื่อเดือนมีนาคมที่ผ่านมา ซึ่งใช้โครงสร้างพื้นฐานที่มีมายาวนาน และ CERT-UA ได้ระบุว่าเป็นฝีมือของกลุ่ม APT28 เมื่อปี 2024
นักวิจัยของ Proofpoint ระบุว่า "ตั้งแต่ช่วงเดือนกรกฎาคม 2025 เป็นอย่างน้อย TA458 ได้เริ่มถอดส่วนประกอบที่ใช้ขโมยข้อมูลออก และแทนที่ด้วยกลไก Backdoor แบบ Interactive ในมัลแวร์ SpyPress เวอร์ชันที่ใช้โจมตี Roundcube เพื่อให้สามารถเข้าถึงระบบได้ในระยะยาว" โดยระบุเพิ่มเติมว่า "SpyPress ใช้ช่องโหว่ตัวที่สองของ Roundcube (CVE-2025-49113) ซึ่งใช้ประโยชน์จากตัวจัดการการอัปโหลดไฟล์ ซึ่งทำให้เกิดการทำ PHP Deserialization ที่ไม่ปลอดภัย"
เป้าหมายสุดท้ายคือการทำให้เกิดการสั่งรันโค้ด และติดตั้ง Backdoor หรือ Persistence หลายตัว เพื่อให้มั่นใจว่าจะยังคงเข้าถึงระบบได้อย่างต่อเนื่องแม้จะถูกขัดขวางก็ตาม ทั้งนี้ TA458 ถูกอธิบายว่า น่าจะเป็นปฏิบัติการของหน่วยข่าวกรองทางทหารของรัสเซีย โดยไม่มีความเชื่อมโยงใด ๆ กับกลุ่ม APT28 (หรือที่รู้จักในชื่อ TA422)
Proofpoint ระบุว่า "TA458 มุ่งเป้าโจมตีหน่วยงานรัฐบาลของยูเครนเป็นหลัก รวมถึงหน่วยงานทางทหาร และภาครัฐในยุโรปตะวันออก ทั้งในแอลเบเนีย, กรีซ, มอลโดวา และตุรกี โดยมีการมุ่งเป้าโจมตีบริษัทในกลุ่มเคมีภัณฑ์, โทรคมนาคม และเทคโนโลยีเป็นครั้งคราว" และระบุว่า "TA458 ยังคงใช้ SpyPress ซึ่งเป็นมัลแวร์ที่พัฒนาด้วย JavaScript Obfuscated ที่พบใน Operation RoundPress โดยกลุ่มผู้โจมตีจะปรับแต่งมันตามเซิร์ฟเวอร์อีเมลที่ตกเป็นเป้าหมาย"
ที่มา : Thehackernews

You must be logged in to post a comment.