
ตระกูลมัลแวร์ที่ไม่เคยพบมาก่อนซึ่งถูกเรียกว่า SynkLoader กำลังถูกแพร่กระจายในแคมเปญ Phishing บน Microsoft Teams เพื่อขโมยข้อมูล Credentials ผ่านหน้าจอ Lock screen ปลอม
ผู้โจมตีจะปลอมตัวเป็นเจ้าหน้าที่แผนก IT Help Desk ของบริษัทเป้าหมาย ซึ่งเป็นกลยุทธ์ที่ Microsoft ได้เน้นย้ำเมื่อช่วงต้นปีนี้ว่าพบได้บ่อยขึ้นในการโจมตีแบบ Multi-stage attacks
Marcus Hutchins นักวิจัยด้านความปลอดภัยจาก Expel อธิบายว่า การโจมตีจะหลอกให้เหยื่อติดตั้งไฟล์ Executable (.MSI) ในชื่อ “PowerShell Cleaner” ปลอม ซึ่งถูก Hosted อยู่บน Microsoft Azure ทำให้การดาวน์โหลดดูน่าเชื่อถือ
การวิเคราะห์มัลแวร์พบว่า "วันที่ Compile และ Timestamps ของไฟล์ ระบุว่ามันถูก Compiled และเริ่มแพร่กระจายครั้งแรกในช่วงวันที่ 28 กรกฎาคม 2026"
ตัวติดตั้งจะ Extracts ไฟล์สคริปต์ PowerShell ที่ชื่อว่า cleaner.ps1 และไฟล์ ZIP ซึ่งภายในประกอบด้วย Python Framework, สคริปต์ Python ที่เป็นอันตราย, ไลบรารี Python ที่ถูก Precompiled มาแล้ว และไฟล์ Microsoft Runtime DLLs ปลอมอีกหลายไฟล์

ผู้โจมตีจะเลือก Deploy โมดูลต่าง ๆ โดยอิงตามโปรไฟล์ของสภาพแวดล้อมที่ถูกเจาะระบบ และเป้าหมายในการปฏิบัติการ
SynkLoader ได้รับการตั้งชื่อนี้เนื่องจากมีการใช้ภาษา Python, PowerShell, C# และ C++ ร่วมกันอย่างผิดปกติ ซึ่งบางครั้งมีการรวมภาษาโปรแกรมถึงสามภาษาเข้าด้วยกันในโมดูลเดียว
Expel ระบุโมดูลของ SynkLoader ดังต่อไปนี้ หลังจากได้ติดตั้งระบบ Honeypot เพื่อ Ping ไปยังเซิร์ฟเวอร์ C2 ของผู้โจมตี โดยจำลองตัวเองเป็นเหยื่อที่ถูกต้อง
- System Profiler — รวบรวมข้อมูล Hostname, Username, ระดับสิทธิ์ (Privilege level), โปรเซสที่กำลังรัน, Service ต่าง ๆ, รายละเอียดของโดเมน และจำนวนคอมพิวเตอร์ใน Active Directory
- Persistence Module — สร้าง Scheduled Task แบบสุ่มชื่อ เพื่อเรียกใช้ SynkLoader เมื่อผู้ใช้เข้าสู่ระบบ และทุกวันในเวลา 10.00 น.
- PhishLocker — แสดงหน้าจอล็อก Windows ปลอมที่ดูแนบเนียนเพื่อดักจับรหัสผ่านเข้าสู่ระบบของผู้ใช้
- TrafficRedirector — สร้าง Reverse Proxy ที่ช่วยให้ผู้โจมตีเข้าถึง Service ในเครือข่ายภายใน หรือกำหนดเส้นทาง Traffic อินเทอร์เน็ตผ่านคอมพิวเตอร์ที่ติดมัลแวร์
- Interactive Shell (RAT) — ช่วยให้ผู้โจมตีสามารถรันคำสั่ง PowerShell จากระยะไกล และรับผลลัพธ์การทำงานได้
- StreamMaster (VNC) — สตรีมหน้าจอ Desktop ของเหยื่อ และช่วยให้สามารถควบคุมเมาส์ และคีย์บอร์ดใน Session ที่ใช้งานอยู่จากระยะไกลได้
- Module Status Script — รายงานสถานะว่าโมดูลมัลแวร์ และ Threads ที่เกี่ยวข้องตัวใดกำลังทำงานอยู่บ้าง

หน้าจอ Lock screen Windows 11 ปลอม
องค์ประกอบที่น่าสนใจที่สุดของ SynkLoader คือโมดูล PhishLocker ซึ่งพยายามดักจับรหัสผ่านบัญชี Windows ของเหยื่อผ่านหน้าจอ Lock screen ปลอม
เมื่อได้รหัสผ่าน ผู้โจมตีสามารถนำไปใช้ร่วมกับโมดูล Tunneling เพื่อเข้าถึงสภาพแวดล้อมระบบเครือข่ายขององค์กรจากอุปกรณ์ที่ติดมัลแวร์ ซึ่งเป็นการ Bypass ข้อจำกัดของ IP Allow-list ได้
แม้ว่าหน้าจอ Lock screen ปลอมจะดูสมจริงมาก แต่ Expel ตั้งข้อสังเกตว่าเพียงแค่กด Alt+Tab ก็จะเผยให้เห็นหน้าต่างโปรแกรมที่กำลังทำงานอยู่ซ้อนทับขึ้นมาบนหน้าจอ Lock screen ซึ่งแท้จริงแล้วมันเป็นเพียงแค่แอปพลิเคชัน GUI แบบ Full-screen ที่ไม่มีขอบ

Hutchins ระบุว่า จากพฤติกรรมของ SynkLoader ที่มุ่งเน้นไปที่การประเมินขนาดของสภาพแวดล้อม Active Directory จึงมีความเป็นไปได้สูงว่ามันจะถูกนำไปใช้ในปฏิบัติการของ Ransomware
นักวิจัยระบุว่า “ท้ายที่สุดเราได้เขียนโปรแกรม Emulator สำหรับโมดูล Reverse Shell ขึ้นมา เพื่อยืนยันว่ามันเป็นการโจมตีแบบแฮ็กเกอร์ควบคุมด้วยตนเองโดยตรง (Hands-on-keyboard attack) จริง ๆ”
“ผู้ไม่หวังดีพยายามรันคำสั่ง Profiling หลายคำสั่ง ก่อนที่จะรู้ตัวว่าไม่ได้อยู่ในสภาพแวดล้อมจริง และได้ตัดการเชื่อมต่อไป”
Expel ได้เปิดเผย Indicators of Compromise (IoCs) สำหรับการโจมตีที่ตรวจพบ อย่างไรก็ตาม ทางบริษัทระบุว่า ค่า Hashes ของโมดูล SynkLoader ในการโจมตีแต่ละครั้งนั้นจะไม่ซ้ำกัน จึงไม่ค่อยมีประโยชน์สำหรับทีมรักษาความปลอดภัยมากนัก
แนวทางปฏิบัติที่ดีที่สุด คือการตรวจสอบยืนยันคำขอจากแผนก IT ด้วยตนเองในช่องทางอื่น และหลีกเลี่ยงการติดตั้งไฟล์ MSI ที่ไม่ได้ร้องขอ
เมื่อพบกับหน้าจอ Lock screen ที่ไม่คาดคิด ให้ลองกด Ctrl+Alt+Delete หรือ Alt+Tab เพื่อตรวจสอบว่าเป็นหน้าจอจริงหรือไม่
ที่มา : bleepingcomputer

You must be logged in to post a comment.