ตัวติดตั้งซอฟต์แวร์ปลอม ปิดการทำงานของ Windows Update และลดความสามารถในการป้องกันของ Microsoft Defender

พบแคมเปญมัลแวร์ที่กำลังดำเนินอยู่ ซึ่งใช้เว็บไซต์ดาวน์โหลดซอฟต์แวร์ปลอมในการปลอมตัวเป็น vendors ที่น่าเชื่อถือ เพื่อเผยแพร่ตัวติดตั้งที่เป็นอันตราย

Microsoft ระบุว่า "แคมเปญนี้มุ่งเป้าไปยังผู้ใช้งานที่ต้องการดาวน์โหลดซอฟต์แวร์ยอดนิยม และส่งผลให้เกิดการเจาะระบบในหลายองค์กร และหลายอุตสาหกรรม โดยส่วนใหญ่ส่งผลกระทบต่อการดำเนินงานในประเทศจีนขององค์กรข้ามชาติ และผู้ใช้งานที่ใช้ภาษาจีน"

เมื่อตัวติดตั้งดังกล่าวถูกเรียกใช้งาน จะทำการติดตั้งมัลแวร์ที่สามารถสร้างช่องทางการเข้าถึงระบบ (Persistence), ลดความสามารถในการป้องกันด้านความปลอดภัย และติดต่อสื่อสารกับโครงสร้างพื้นฐานที่ผู้โจมตีควบคุมอยู่ได้

การโจมตีนี้ส่งผลให้มีเหยื่อครอบคลุมทั้งภาคสาธารณสุข, การผลิต, เกม, เทคโนโลยี, โลจิสติกส์, หน่วยงานรัฐบาล และการศึกษา โดย Microsoft ได้ประเมินด้วยระดับความเชื่อมั่นปานกลางว่า แคมเปญนี้มีความสอดคล้องกับกลุ่มผู้โจมตีชาวจีนที่ชื่อว่า Silver Fox (หรือที่รู้จักในชื่อ Yinhu) ซึ่งมีประวัติการใช้หน้าเว็บดาวน์โหลดปลอมของ vendors ต่าง ๆ ในการเผยแพร่ Gh0st RAT และ ValleyRAT (หรือที่รู้จักในชื่อ WinOS 4.0)

เว็บไซต์ที่พบว่าเป็นส่วนหนึ่งของแคมเปญนี้ถูก Host อยู่บนโครงสร้างพื้นฐาน .com.cn และ .hl.cn และใช้เนื้อหาเหยื่อล่อภาษาจีนเพื่อให้เกิดการดาวน์โหลดไฟล์ ZIP Archive จาก gehie246[.]com โดยตัวอย่างเว็บไซต์ปลอมบางส่วนมีดังต่อไปนี้

  • app-microsoft-edge[.]com[.]cn
  • baidu-pan[.]com[.]cn
  • calibre-ebook[.]com[.]cn
  • cn-drawio[.]com[.]cn
  • gw-sogou[.]com[.]cn
  • kaspersky-lab[.]hl[.]cn
  • mindmoster[.]com[.]cn
  • ocam-pc[.]com[.]cn
  • pc-razerzone[.]com[.]cn
  • sejda[.]hl[.]cn
  • steelseries-cn[.]com[.]cn
  • translate-youdao[.]hl[.]cn
  • zh-diskgenius[.]com[.]cn

หน้าเว็บเหล่านี้เป็นการ Clone หน้าเว็บของผู้ผลิตตัวจริงมาอย่างเหมือนจริง และมีปุ่มเชิญชวนให้ดาวน์โหลดที่เห็นได้อย่างชัดเจน ที่น่าสังเกตคือ ไฟล์ Archive ที่ดาวน์โหลดมาจากเว็บไซต์ดังกล่าวจะมีชื่อไฟล์เหมือนเดิม แต่ค่า Hash จะเปลี่ยนไปทุกครั้งที่ดาวน์โหลด ซึ่งบ่งชี้ว่า Payload ถูกสร้างขึ้นที่ฝั่งเซิร์ฟเวอร์แบบทันทีในทุก ๆ request

เมื่อเปิดไฟล์ Archive จะพบกับตัวติดตั้งที่ทำหน้าที่เป็น Wrapper เช่น a_instapp83353001.exe หรือ ainst8663586104.exe ซึ่งเมื่อถูกเรียกใช้งานจะทำการรัน Payload ในขั้นตอนแรก นอกจากนี้ Microsoft ยังระบุว่า พบช่องทางการรันอีกรูปแบบหนึ่งที่อาศัยบริการ Windows Installer ที่น่าเชื่อถือ (msiexec.exe) ในการเรียกใช้งานไฟล์ Executable ที่ตั้งชื่อแบบสุ่ม ซึ่งเป็นการปลอมตัวในรูปแบบเดียวกันกับการโจมตีผ่าน Wrapper

ไม่ว่าจะใช้วิธีใดก็ตาม การสร้างช่องทางการเข้าถึงระบบจะทำผ่าน Scheduled Task ที่เลียนแบบงาน routine ด้าน IT หรืองานทั่วไปในสำนักงาน นอกจากนี้มัลแวร์ยังทำหน้าที่สร้าง Scheduled Task ที่มีอายุสั้น ซึ่งรันด้วยสิทธิ์ระดับ SYSTEM เพื่อตั้งค่ารายการ Exclusion ของ Microsoft Defender ผ่าน PowerShell, ลบ Volume Shadow Copies และทำให้ผู้ใช้งานทั่วไปไม่สามารถลบไดเรกทอรีที่เก็บ Payload ได้ ด้วยการแก้ไข Discretionary Access Control List (DACL) ของไดเรกทอรีดังกล่าวผ่านคำสั่ง icacls

นอกจากนี้ยังมีการแทรกแซงการทำงานของ Windows Update ด้วยการหยุด และปิดการใช้งาน Service ที่ชื่อ wuauserv, UsoSvc, uhssvc และ WaaSMedicSvc, เปลี่ยนชื่อไฟล์ DLL ของระบบอัปเดต รวมถึงลบ Cache ในโฟลเดอร์ SoftwareDistribution

เมื่อดำเนินการทุกขั้นตอนเสร็จสิ้น มัลแวร์จะสร้างการเชื่อมต่อ Command-and-Control (C2) ผ่านโปรโตคอลในระดับ Application Layer บนพอร์ตที่ไม่ใช่พอร์ตมาตรฐาน เช่น 5090, 7031, 7032, 7088–7090, 8050, 28290 และ 28300 โดยโดเมน C2 ที่เกี่ยวข้องกับกิจกรรมการโจมตีนี้ 2 รายการ ได้แก่ iualef[.]net และ oijfwe[.]net

ยังไม่ชัดเจนว่าเป้าหมายสุดท้ายของแคมเปญนี้คืออะไร เนื่องจาก Microsoft ระบุว่า Defender ตรวจจับได้ และเริ่มกระบวนการจำกัดขอบเขตการโจมตีแบบอัตโนมัติผ่านฟีเจอร์ Attack Disruption เพื่อจำกัดผลกระทบจากการโจมตีไม่ให้ขยายวงกว้างออกไป

การเปิดเผยข้อมูลนี้เกิดขึ้นเพียงไม่กี่วันหลังจากที่ Kaspersky ได้อธิบายรายละเอียดของตัวติดตั้งที่เป็นอันตราย ซึ่งติดตั้งเครื่องมือบริหารจัดการภาพพื้นหลังเดสก์ท็อปสัญชาติจีนที่ถูกดัดแปลงมาในชื่อ QN Wallpaper และใช้เครื่องมือดังกล่าวในการเริ่มต้นกระบวนการ DLL Side-loading เพื่อนำส่ง ValleyRAT

Kaspersky ระบุว่า "QN Wallpaper เวอร์ชันต้นฉบับเป็น Adware จริง ๆ โดยเมื่อติดตั้งแล้วจะนำส่งแอปพลิเคชันของพาร์ตเนอร์ที่พ่วงมาลงบนอุปกรณ์ จากนั้นจะแสดงแบนเนอร์โฆษณาให้ผู้ใช้เห็น แต่ในกรณีนี้ ผู้โจมตีได้นำมาใช้ในการทำ DLL Side-loading ซึ่งเป็นเทคนิคที่ทำให้โค้ดที่เป็นอันตรายสามารถรันภายใต้การอำพรางเป็น Process ที่ผ่านการ Sign แล้ว ผ่านทางไฟล์ DLL ที่เป็นอันตราย"

Backdoor ตัวนี้ นอกจากจะมีการป้องกัน Process ของตนเองไม่ให้ถูกสั่งหยุดการทำงานแล้ว ยังดักจับการกดแป้นพิมพ์ และเนื้อหาใน Clipboard พร้อมบันทึกข้อมูลดังกล่าวลงเป็นไฟล์บนดิสก์ อีกทั้งยังสแกนหาหน้าต่างที่กำลังเปิดใช้งานอยู่ของแอปพลิเคชันที่อาจถูกนำมาใช้วิเคราะห์ Process หรือการเชื่อมต่อเครือข่ายเป็นระยะ ๆ

ValleyRAT เป็น Implant ที่มีความซับซ้อนสูง และมีความสามารถหลากหลาย ทั้งการเก็บรวบรวมข้อมูลของระบบ, สั่งรีบูต หรือปิดเครื่องคอมพิวเตอร์, จับภาพหน้าจอ, ลบ Log, อัปเดต C2 Address, ดาวน์โหลดโมดูล DLL หรือ Shellcode เพิ่มเติม รวมถึงส่ง Log ของ Keylogger พร้อมกับข้อมูลใน Clipboard ออกไป

Kaspersky ระบุว่า "ผู้โจมตีได้ใช้ประโยชน์จากแอปพลิเคชัน Adware ที่เป็นที่รู้จักกันดี ในการรัน Backdoor ภายใต้การอำพรางเป็น Process ที่ผ่านการ Sign แล้ว ซึ่งทำให้การตรวจจับทำได้ยากขึ้น และ Silver Fox มุ่งเป้าโจมตีองค์กรในหลายประเทศ โดยมีแรงจูงใจทั้งจากการโจรกรรมข้อมูล และผลประโยชน์ทางการเงิน"

ตามรายงานที่ Expel เผยแพร่เมื่อเดือนที่แล้ว การใช้งาน ValleyRAT ยังถูกเชื่อมโยงกับกลุ่มย่อยภายใน GoldenEyeDog ที่ชื่อว่า CuboidalCanine ซึ่งถูกประเมินว่าได้เลิกใช้งาน Gh0st RAT ไปในช่วงเวลาหนึ่ง โดยบริษัทด้านความปลอดภัยไซเบอร์รายนี้ระบุว่า CuboidalCanine มุ่งเป้าโจมตีอุตสาหกรรมการพนัน และใช้เทคนิค Watering Hole ในการเผยแพร่มัลแวร์ ด้วยการใช้ใบรับรอง Code-signing เพื่อ Bypass มาตรการควบคุมด้านความปลอดภัย

Aaron Walton นักวิจัยด้านความปลอดภัย ระบุว่า "มัลแวร์ตัวนี้ไม่ได้เป็นของกลุ่มผู้โจมตีกลุ่มใดกลุ่มหนึ่งโดยเฉพาะ แต่เป็นที่ทราบกันว่า GoldenEyeDog มีการนำไปใช้งาน และเนื่องจาก Source Code ถูกเปิดเผยต่อสาธารณะ การระบุว่ามัลแวร์ตัวนี้เป็นของกลุ่มผู้โจมตีกลุ่มใด จึงต้องอาศัยปัจจัยอื่น ๆ นอกเหนือจากตัวตระกูลมัลแวร์เอง"

สื่อของรัฐบาลจีนอย่าง China Daily รายงานว่า เมื่อเดือนมิถุนายน 2026 ทางการจีนได้ดำเนินการกับคดีอาชญากรรมไซเบอร์หลายคดีที่มีการเผยแพร่ Trojan Silver Fox สายพันธุ์ใหม่

ที่มาthehackernews