พบช่องโหว่ใน Plug-in ของ WordPress บน WooCommerce ที่มีผู้ใช้งานกว่า 30,000 เว็บไซต์

พบช่องโหว่ด้านความปลอดภัยระดับ Critical ใน WordPress ** ปลั๊กอินที่ชื่อ "Abandoned Cart Lite for WooCommerce" ซึ่งถูกติดตั้งบนเว็บไซต์มากกว่า 30,000 แห่ง

นักวิจัยจาก Wordfence ระบุว่าช่องโหว่ดังกล่าวทำให้ผู้โจมตีสามารถเข้าถึงบัญชีของผู้ใช้งานที่ไม่ดำเนินการคำสั่งซื้อให้เสร็จสิ้น และเหลือสินค้าไว้ที่รถเข็น ซึ่งโดยปกติจะเป็นลูกค้าทั่วไป แต่ยังมีบางเงื่อนไขที่สามารถโจมตีไปยังผู้ใช้งานที่มีสิทธิ์สูงได้
(more…)

กลุ่ม Diicot เพิ่มความสามารถของ Cayosin Botnet จาก Cryptojacking สู่ DDoS attack

นักวิจัยด้าน Cybersecurity ค้นพบ Payload ที่ไม่เคยถูกพบมาก่อน ซึ่งเกี่ยวข้องกับกลุ่มผู้โจมตีชาวโรมาเนียที่มีชื่อว่า Diicot ซึ่งสามารถนำมาใช้โจมตีในรูปแบบ Distributed Denial-of-Service (DDoS) ได้

นักวิจัยจาก Cado Security ระบุว่า "ชื่อ Diicot มาจากชื่อของหน่วยงานด้านอาชญากรรม และต่อต้านการก่อการร้ายในโรมาเนีย ซึ่งหลักฐานจากการดำเนินงานของกลุ่มนี้ประกอบไปด้วยข้อความ และภาพที่เกี่ยวข้องกับองค์กรดังกล่าว"

Diicot (née Mexals) ถูกพบครั้งแรกโดย Bitdefender ในเดือนกรกฎาคม 2021 ซึ่งผู้โจมตีใช้เครื่องมือ SSH brute-forcer ที่ใช้ภาษา Go โดยเรียกเครื่องมือนี้ว่า Diicot Brute เพื่อเจาะเข้าสู่ host ของ Linux ซึ่งเป็นส่วนหนึ่งของแคมเปญ cryptojacking

ในเดือนเมษายนที่ผ่านมา บริษัท Akamai ระบุว่าเป็นการกลับมาอีกครั้งของแคมเปญการโจมตีในปี 2021 ซึ่งเชื่อว่าเริ่มต้นขึ้นประมาณเดือนตุลาคม 2022 โดยสร้างรายได้ให้กับผู้โจมตีไปแล้วประมาณ 10,000 ดอลลาร์สหรัฐ

Stiv Kupchik นักวิจัยจาก Akamai ระบุว่า "ผู้โจมตีเคยใช้ Payload การโจมตีแบบต่อเนื่องเพื่อติดตั้ง Monero cryptominer ซึ่งความสามารถใหม่ในครั้งนี้ ได้แก่ การใช้ Secure Shell Protocol (SSH) ในรูปแบบ worm module, การปกปิดการทำงานของ Payload ที่ดีขึ้น และ LAN spreader module รูปแบบใหม่"

การวิเคราะห์ล่าสุดจาก Cado Security แสดงให้เห็นว่ากลุ่มผู้โจมตีนี้กำลังใช้งาน Botnet ชนิดที่หาได้ง่าย และพร้อมใช้งานที่ชื่อว่า Cayosin ซึ่งเป็นตระกูลมัลแวร์ที่มีลักษณะคล้ายกับ Qbot และ Mirai

โดยการพัฒนาในรูปแบบนี้เป็นสัญญาณว่ากลุ่มผู้โจมตีจะมีความสามารถในการโจมตีแบบ DDoS ได้ด้วย ซึ่งพฤติกรรมอื่น ๆ ที่กลุ่มนี้ดำเนินการได้ รวมถึงการเปิดเผยข้อมูลส่วนตัวของกลุ่ม Hacker คู่แข่ง และการใช้แอปพลิเคชัน Discord เพื่อรับส่งคำสั่ง และขโมยข้อมูลจากเครื่องของเหยื่อ

แคมเปญการโจมตีใหม่นี้มุ่งเป้าหมายที่เป็น Router ที่ใช้ระบบปฏิบัติการ Linux-based สำหรับ embedded devices ด้วยโอเพนซอร์ซอย่าง OpenWrt ซึ่งการนำ Cayosin มาใช้ แสดงให้เห็นถึงความตั้งใจของ Diicot ที่จะทำการโจมตีด้วยรูปแบบที่หลากหลาย (ไม่ใช่แค่ cryptojacking) ขึ้นอยู่กับประเภทของเป้าหมายที่พวกเขาพบ

โดยขั้นตอนในการโจมตีของ Diicot ยังคงสอดคล้องกับรูปแบบเดิม โดยมักใช้เครื่องมือ SSH brute-forcing ที่ปรับเเต่งขึ้นมาเองในการเข้าถึงระบบ และแพร่กระจาย malware เพิ่มเติม เช่น Mirai variant และ crypto miner

เครื่องมืออื่น ๆ ที่ใช้โดยผู้โจมตีมีดังนี้

Chrome - เป็นเครื่องมือสแกนจากอินเทอร์เน็ตที่ใช้เทคโนโลยี Zmap ซึ่งสามารถเขียนผลลัพธ์ของการทำงานลงในไฟล์ข้อความ ("bios.

แคมเปญมัลแวร์ใหม่มุ่งเป้าไปยังผู้ใช้งาน LetsVPN

โดยทั่วไปผู้ไม่หวังดีจะใช้เว็บไซต์ฟิชชิงปลอมในการแพร่กระจายมัลแวร์ เพราะเป็นเรื่องง่ายในการหลอกล่อเหยื่อให้คลิกลิงค์ที่อยู่ในอีเมลฟิชชิง หรือ SMS และมีหลายกรณีที่ผู้ไม่หวังดีปลอมตัวเป็นตัวแทนของผลิตภัณฑ์ หรือแบรนด์ยอดนิยมเพื่อหลอกล่อเหยื่อ สร้างความน่าเชื่อถือ และความถูกต้องเพื่อหลอกผู้ใช้ที่ไม่ได้ระมัดระวัง

Cyble Research and Intelligence Labs (CRIL) รายงานไว้ก่อนหน้านี้ว่าได้ค้นพบเว็บไซต์ฟิชชิงจำนวนมากที่มุ่งเป้าหมายไปที่แอปพลิเคชันต่าง ๆ เช่น เกม, VPN, Remote Desktop (RDP), Video conferencing, เครื่องมือ Converter ออนไลน์ และอื่น ๆ โดยในแคมเปญล่าสุดผู้โจมตีมุ่งเป้าหมายไปที่ผู้ใช้งานแอปพลิเคชัน VPN ซึ่งเป็นเทคโนโลยีที่ช่วยให้ผู้ใช้สามารถสร้างการเชื่อมต่อเครือข่ายที่ปลอดภัย และเป็นส่วนตัว ผ่านเครือข่ายสาธารณะ เช่น อินเทอร์เน็ต เมื่อผู้ใช้เชื่อมต่อกับ VPN ข้อมูลของผู้ใช้จะถูกเข้ารหัสให้เป็นความลับ และป้องกันไม่ให้ถูกดักฟัง หรือการตรวจสอบการเชื่อมต่อได้

เมื่อเร็ว ๆ นี้ CRIL พบการมีอยู่ของเว็บไซต์ของ LetsVPN ปลอมจำนวนมาก ในระหว่างการตรวจสอบหาความเสี่ยง ซึ่งเว็บไซต์ปลอมเหล่านี้มีอินเตอร์เฟซผู้ใช้ร่วมกัน และถูกออกแบบมาเพื่อแพร่กระจายมัลแวร์โดยเฉพาะ โดยปลอมเป็นแอปพลิเคชัน LetsVPN

LetsVPN เป็นแอปพลิเคชัน VPN ที่พัฒนาโดย LetsGo Network ซึ่งมีจุดประสงค์เพื่อเสริมสร้างประสบการณ์ในการใช้งานอินเทอร์เน็ต โดยจะให้การเชื่อมต่อความเร็วสูงพร้อมกับการรักษาความปลอดภัยของอุปกรณ์ผู้ใช้ โดย LetsVPN มีฟังก์ชันที่หลากหลาย เช่น ฟังก์ชันการเชื่อมต่อแบบ Peer-to-Peer, รองรับโปรโตคอลหลายรูปแบบ, ความสามารถในการเรียกดูเว็บไซต์ในภาษาต่าง ๆ, ฟังก์ชันการตัดการเชื่อมต่อ (kill switch) เพื่อเพิ่มความปลอดภัย, ตัวเลือกการจัดการนโยบาย (policy management options) และอื่น ๆ

โดยเว็บไซต์ฟิชชิงมีลักษณะคล้ายกับเว็บไซต์ LetsVPN ทั้งในด้านการดีไซน์ และลักษณะภายนอก ดังที่แสดงในรูปด้านล่าง

รูปด้านล่างแสดงข้อมูล "Whois" ของโดเมนฟิชชิง ซึ่งแสดงให้เห็นว่าโดเมนนี้ถูกลงทะเบียนเมื่อเร็ว ๆ นี้ และมุ่งเป้าหมายไปที่ผู้ใช้ LetsVPN

การวิเคราะห์

มีการระบุว่ามีเว็บไซต์ฟิชชิงหลายแห่งที่ปลอมเป็นเว็บไซต์ LetsVPN ซึ่งเว็บไซต์ฟิชชิงเหล่านี้ถูกออกแบบมาเพื่อหลอกล่อเหยื่อ และล่อลวงให้เหยื่อดาวน์โหลดมัลแวร์ที่เป็นอันตราย

Payload: BlackMoon

เว็บไซต์ LetsVPN ปลอมที่ใช้งานอยู่ในปัจจุบัน

letsvpn[.]club
letsvpn[.]cyou

เว็บไซต์ปลอมเหล่านี้ใช้ในการแพร่กระจายเพย์โหลด BlackMoon banking trojan ซึ่งปลอมตัวเป็นแอปพลิเคชัน VPN ที่ถูกต้อง และสามารถดาวน์โหลดได้ผ่าน URL ต่อไปนี้

hxxps[:]//letsvpn[.]club/kuaiVPN[.]rar
hxxps[:]//letsvpn[.]cyou/down/kuaiVPN[.]rar

BlackMoon หรือที่รู้จักกันในชื่อ KRBanker เป็น banking trojan ที่เน้นการขโมยข้อมูลสำคัญที่เกี่ยวข้องกับการทำธุรกรรมทางการเงิน และธนาคารออนไลน์ ซึ่งถูกพบครั้งแรกในช่วงต้นปี 2014 โดย BlackMoon มีการพัฒนาอยู่ตลอดเวลา โดยใช้วิธีการ และเทคนิคหลายอย่างในการแพร่กระจาย และดักจับข้อมูลประจำตัว กลุ่มเป้าหมายหลักของมัลแวร์ตัวนี้คือบุคคล และองค์กรที่ใช้บริการธนาคารออนไลน์

เพื่อทำให้คอมพิวเตอร์ หรืออุปกรณ์ของเหยื่อติดมัลแวร์นั้น BlackMoon ใช้วิธีการต่าง ๆ รวมถึงการแนบไฟล์ที่เป็นอันตรายในอีเมล, เครื่องมือ Exploit หรือเว็บไซต์ที่ถูกโจมตี เมื่อทำการติดตั้งสำเร็จ โทรจันจะทำงานอย่างลับ ๆ ในเบื้องหลัง โดยซ่อนการทำงานไม่ให้ผู้ใช้งานสังเกตเห็น

มัลแวร์ BlackMoon มีความสามารถต่าง ๆ ที่ช่วยให้สามารถดำเนินกิจกรรมที่เป็นอันตรายได้ ดังนี้

การบันทึกแป้นพิมพ์ (Keylogging) : BlackMoon จะดักจับแป้นพิมพ์ที่เหยื่อป้อนเข้ามา รวมถึงชื่อผู้ใช้, รหัสผ่าน และข้อมูลสำคัญอื่น ๆ ข้อมูลที่ถูกขโมยมาจะถูกส่งไปยัง C2 Server ของผู้โจมตี
การแทรกสคริปต์เว็บ (Web Injection) : BlackMoon สามารถแก้ไขเนื้อหาที่แสดงโดยเว็บเบราว์เซอร์ของเหยื่อ ทำให้สามารถแก้ไข หรือเพิ่มเติมเนื้อหาของหน้าเว็บที่เกี่ยวข้องกับธนาคารออนไลน์ ทำให้ผู้โจมตีสามารถเข้าถึงข้อมูลเพิ่มเติม เช่น รหัสความปลอดภัย หรือรายละเอียดการทำธุรกรรม
การเข้าถึงระยะไกล (Remote Access) : โทรจันจะให้การเข้าถึงระยะไกลแก่ผู้โจมตี ทำให้สามารถควบคุมระบบที่โดนโจมตี และนำข้อมูลออกไป หรือดำเนินกิจกรรมที่อันตรายอื่น ๆ
การยึดบัญชี (Account Hijacking) : BlackMoon อาจพยายามเข้าควบคุมบัญชีธนาคารออนไลน์ของเหยื่อ ทำให้ผู้โจมตีสามารถทำธุรกรรมที่ไม่ถูกต้อง หรือเข้าถึงข้อมูลการเงินที่สำคัญได้โดยไม่ได้รับอนุญาต

Payload: Backdoor.

Hackers ที่ได้รับการสนับสนุนจากรัฐ มุ่งเป้าการโจมตีไปยังหน่วยงานรัฐบาลในภูมิภาคตะวันออกกลาง และแอฟริกา

หน่วยงานรัฐบาลในภูมิภาคตะวันออกกลาง และแอฟริกา ตกเป็นเป้าหมายการโจมตีทางไซเบอร์อย่างต่อเนื่อง โดยผู้โจมตีใช้เทคนิคการขโมยข้อมูลของผู้ใช้งาน และเทคนิคการขโมยข้อมูลออกจากระบบ Exchange email ที่มีลักษณะที่ไม่เคยถูกพบมาก่อน และหาได้ยาก

Lior Rochberger นักวิจัยจาก Palo Alto Networks ระบุในรายงานการศึกษาเจาะลึกทางเทคนิคที่เผยแพร่ในสัปดาห์ที่ผ่านมาว่า "เป้าหมายหลักของการโจมตี คือการได้รับข้อมูลที่เป็นความลับ และมีความสำคัญสูง โดยเฉพาะเกี่ยวกับนักการเมือง กิจกรรมทางทหาร และกระทรวงการต่างประเทศ"

ทีมวิจัยภัยคุกคามของ Cortex ติดตามพฤติกรรมภายใต้ชื่อชั่วคราวว่า CL-STA-0043 (คำว่า CL หมายถึงคลัสเตอร์ (Cluster) และคำว่า STA หมายถึงกลุ่มที่ได้รับการสนับสนุนจากภาครัฐ (State-Backed Motivation))

กระบวนการโจมตีเริ่มต้นจากการใช้ช่องโหว่ในระบบ Internet Information Services (IIS) และ Microsoft Exchange สำหรับการเจาะระบบเครือข่ายของเป้าหมาย

Palo Alto Networks รายงานว่า ตรวจพบการพยายามที่ไม่สำเร็จในการเรียกใช้ China Chopper web shell ในการโจมตีหนึ่งครั้ง ซึ่งทำให้ผู้โจมตีเปลี่ยนกลยุทธ์ไปใช้การโจมตีจาก Visual Basic Script บน Exchange Server แทน

เมื่อทำการโจมตีได้สำเร็จ ผู้โจมตีจะทำการสำรวจข้อมูลบนเครือข่าย และเลือกเฉพาะเซิร์ฟเวอร์ที่เก็บข้อมูลสำคัญ รวมถึง Domain Controllers, web servers, Exchange servers, FTP servers, และ SQL databases

CL-STA-0043 ยังมีการใช้ประโยชน์จากเครื่องมือภายในของ Windows เพื่อเพิ่มสิทธิ์การเข้าถึง ทำให้สามารถสร้างบัญชีผู้ดูแลระบบ และเรียกใช้โปรแกรมอื่น ๆ ด้วยสิทธิ์ที่สูงขึ้นได้

วิธีการเพิ่มสิทธิ์การเข้าถึงอีกวิธีหนึ่งคือการใช้งานคุณลักษณะในการเข้าถึงใน Windows ซึ่งเรียกว่า "sticky keys" utility (sethc.

Terminator เครื่องมือใหม่ของแฮ็กเกอร์ที่อ้างว่าหยุดการทำงานของ EDR ได้

เครื่องมือของแฮ็กเกอร์ตัวใหม่ที่ชื่อว่า "Terminator" กำลังได้รับการโปรโมตโดยผู้ไม่หวังดีชื่อ 'Spyboy' บนฟอรัมแฮ็กเกอร์ของรัสเซีย โดยเครื่องมือนี้ถูกอ้างว่าสามารถปิดการทำงานของซอฟแวร์ป้องกันไวรัส, Endpoint Detection and Response (EDR) และ Extended Detection and Response (XDR) ได้ อย่างไรก็ตามบริษัทด้านความปลอดภัยทางไซเบอร์อย่าง CrowdStrike ได้ปฏิเสธคำกล่าวอ้างเหล่านี้ โดยระบุว่า Terminator เพียงใช้วิธีการโจมตีที่เรียกว่า Bring Your Own Vulnerable Driver (BYOVD) มาใช้เท่านั้น

รายละเอียดของ Terminator

ตามรายงาน Terminator มีความสามารถในการหลีกเลี่ยงการตรวจจับจากโซลูชันด้านความปลอดภัยได้ถึง 24 รายการ ซึ่งรวมถึงแอนตี้ไวรัส, EDR, XDR และ Windows Defender

Spyboy ซึ่งเป็นผู้ที่อยู่เบื้องหลัง Terminator ได้นำเสนอซอฟต์แวร์นี้ในราคาที่แตกต่างกันตามรูปแบบ เช่น 'single bypass' หรือแบบครอบคลุม 'all-in-one bypass'
Spyboy ระบุว่าการหลีกเลี่ยงการตรวจจับจาก EDR บางรายการ เช่น SentinelOne, Sophos, CrowdStrike, Carbon Black, Cortex และ Cylance ไม่สามารถขายแยกได้ นอกจากนี้ยังมีระบุว่าไม่รับผิดชอบต่อการกระทำใด ๆ ที่เกี่ยวข้องกับแรนซัมแวร์ หรือการเข้ารหัสอื่น ๆ

โดยรายงานจากวิศวกรของ CrowdStrike ใน Reddit ระบุว่า Terminator นั้นแค่ดรอปไฟล์ไดรเวอร์ที่ผ่านการตรวจสอบ และลงทะเบียนอย่างถูกต้องจาก Zemana anti-malware kernel driver ซึ่งไฟล์ไดรเวอร์จะชื่อ zamguard64.sys หรือ zam64.sys และเก็บไว้ในไดเรกทอรี C:\Windows\System32\ โดยใช้ชื่อที่สุ่มมาตั้งแต่ 4 ถึง 10 ตัวอักษร

เมื่อไดรเวอร์ที่เป็นมัลแวร์ถูกเขียนลงบนดิสก์แล้ว Terminator จะโหลดไดรเวอร์นั้นเพื่อใช้สิทธิ์ระดับเคอร์เนล เพื่อให้สามารถหยุดการทำงานของ processes ที่เกี่ยวข้องกับซอฟต์แวร์ AV และ EDR ที่ทำงานบนอุปกรณ์ที่ได้รับผลกระทบ
เพื่อใช้งาน Terminator ต้องมีสิทธิ์ผู้ดูแลระบบในระบบปฏิบัติการ Windows เป้าหมาย และต้องหลอกให้เหยื่อให้ยอมรับข้อความ User Account Controls (UAC) ที่ปรากฏขึ้นเมื่อมีการเรียกใช้เครื่องมือ
เทคนิคนี้คล้ายกับแคมเปญ BYOVD อื่น ๆ ที่พบเห็นก่อนหน้านี้

ปัจจุบันไดรเวอร์ที่มีช่องโหว่ที่ Terminator ใช้งานอยู่ ถูกระบุว่าเป็นอันตรายโดยเครื่องมือสแกนมัลแวร์เพียงรายเดียว ตามผลสแกนของ VirusTotal

อย่างไรก็ตาม Florian Roth หัวหน้าฝ่ายวิจัยที่ Nextron Systems และ Nasreddine Bencherchali นักวิจัยด้านความเสี่ยง ได้แชร์ YARA กับ Sigma rules ที่ช่วยให้ผู้ใช้งานสามารถตรวจจับไดรเวอร์ที่มีช่องโหว่ที่ถูกใช้งานโดยเครื่องมือ Terminator ได้แบบล่วงหน้า และลดความเสี่ยงจากไดรเวอร์ที่มีช่องโหว่ที่อยู่ในระบบได้

อ้างอิง : https://cyware.

มหาวิทยาลัยชื่อดังในแคนาดาถูกแรนซัมแวร์โจมตีระบบอีเมล

University of Waterloo มหาวิทยาลัยในแคนาดา ออกมายืนยันในสัปดาห์ที่ผ่านมาว่ากำลังรับมือกับการโจมตีจากแรนซัมแวร์ที่เกิดขึ้นกับระบบอีเมลของมหาวิทยาลัย

เมื่อวันพุธที่ผ่านมา รองประธานมหาวิทยาลัย 'Jacinda Reitsma' ระบุว่า มหาวิทยาลัยได้หยุดการโจมตีจากแรนซัมแวร์ที่พยายามเข้าสู่ระบบในวันที่ 30 พฤษภาคม และกำลังดำเนินการเพื่อจำกัดผลกระทบจากการละเมิดข้อมูล โดยมหาวิทยาลัยดังกล่าวตั้งอยู่ในเวตเตอร์ลู รัฐออนแทริโอ มีนักศึกษากว่า 40,000 คน

Reitsma ระบุว่า บริการอีเมล Microsoft Exchange ในวิทยาเขตของโรงเรียนได้รับผลกระทบจากการโจมตีจากแรนซัมแวร์ โดยผู้ใช้บริการอีเมลที่ใช้บนระบบคลาวด์จะไม่ได้รับผลกระทบจากการโจมตีครั้งนี้

แต่เนื่องจากการโจมตีดังกล่าว ทางมหาวิทยาลัยต้องปิดการใช้งานระบบอีเมลชั่วคราว ส่งผลให้นักศึกษาไม่สามารถเข้าสู่ระบบ หรือสร้างบัญชีใหม่ได้ นักศึกษายังไม่สามารถเข้าสู่แพลตฟอร์มการศึกษาอื่น ๆ ด้วยข้อมูลประจำตัวทางอีเมลได้ เช่น Workday, Waterloo LEARN และอื่น ๆ

Reitsma ระบุเพิ่มเติมว่า "มหาวิทยาลัยทราบถึงการละเมิดความปลอดภัยที่เกี่ยวข้องกับบริการอีเมลภายในของเรา (Microsoft Exchange) ซึ่งปัจจุบันบริการนี้ถูกแยกออกจากบริการอื่น ๆ แล้ว และปัจจุบันบัญชี Microsoft Exchange ส่วนใหญ่ของมหาวิทยาลัยอยู่บนระบบคลาวด์ และไม่ได้รับผลกระทบ "

"ดังนั้นสำหรับบุคคลส่วนใหญ่ในมหาวิทยาลัย การเข้าถึงอีเมลจะไม่ได้รับผลกระทบ โดยมหาวิทยาลัยกำลังดำเนินการตรวจสอบผลกระทบจากการละเมิดความปลอดภัยนี้ อาจมีความจำเป็นที่จะต้องแยกบริการออกจากกัน ซึ่งทำให้บางระบบอาจไม่สามารถเข้าถึงได้ตลอดทั้งวัน"

เมื่อวันพฤหัสบดีที่ผ่านมา ทางมหาวิทยาลัยได้แถลงการณ์ว่า จะเริ่มการปิดระบบ และรีเซ็ตระบบทั้งหมดใหม่ในคืนวันพฤหัสบดีซึ่งจะใช้เวลาประมาณหกชั่วโมง

การเข้าถึงทรัพยากรออนไลน์ของห้องสมุดในมหาวิทยาลัย รวมถึง Omni และการจองหลักสูตรได้รับผลกระทบจากการหยุดทำงาน มหาวิทยาลัยได้อธิบายสถานการณ์ให้แก่นักศึกษา และคณาจารย์ทราบเกี่ยวกับเหตุการณ์ที่เกิดขึ้น

เมื่อวันศุกร์ที่ผ่านมา Reitsma ได้แถลงการณ์ว่า การรีเซ็ตเสร็จสมบูรณ์แล้ว แต่ได้แจ้งนักศึกษา และคณาจารย์จะต้องทำการเปลี่ยนรหัสผ่านก่อนวันที่ 8 มิถุนายน ผู้ที่ทำการเปลี่ยนรหัสผ่านไม่ทันจะถูกล็อคออกจากบัญชี และจำเป็นต้องได้รับความช่วยเหลือจากทีมไอทีของมหาวิทยาลัย

ยังไม่มีกลุ่มแรนซัมแวร์ใดออกมาอ้างความรับผิดชอบว่าเป็นผู้โจมตีในเหตุการณ์ครั้งนี้ โดยในปี 2023 ประเทศแคนาดาได้เผชิญกับการโจมตีจากแรนซัมแวร์หลายครั้งในสถาบันขนาดใหญ่

สำนักพิมพ์ Indigo ของแคนาดาที่มียอดขายหลายพันล้านดอลลาร์ก็พึ่งถูกกลุ่มแรนซัมแวร์ Lockbit โจมตีในเดือนกุมภาพันธ์ และพิพิธภัณฑ์แห่งชาติแคนาดาก็ถูกแรนซัมแวร์โจมตีเมื่อสามสัปดาห์ที่ผ่านมา

อ้างอิง : https://therecord.

การเพิ่มขึ้นของ TrueBot แสดงให้เห็นถึงช่องทางใหม่ในการแพร่กระจายมัลแวร์

นักวิจัยด้านความปลอดภัยทางไซเบอร์เปิดเผยการพบพฤติกรรมของ TrueBot เพิ่มขึ้นในเดือนพฤษภาคม 2023

Fae Carlisle นักวิจัยจาก VMware ระบุว่า "TrueBot เป็นโทรจันบอตเน็ต ที่ใช้ C2 Server เก็บรวบรวมข้อมูลที่เกี่ยวกับระบบที่ถูกโจมตี และใช้ระบบที่ถูกโจมตีนั้นเป็นจุดเริ่มต้นในการโจมตีครั้งถัดไป"

TrueBot ถูกพบครั้งแรกตั้งแต่ปี 2017 และมีความเกี่ยวข้องกับกลุ่ม Silence ซึ่งเชื่อว่ามีความเกี่ยวข้องกับกลุ่มอาชญากรทางไซเบอร์ชาวรัสเซียที่ชื่อ Evil Corp

การโจมตีของ TrueBot เมื่อเร็ว ๆ นี้ ได้ใช้ช่องโหว่ระดับ Critical ใน Netwrix Auditor (CVE-2022-31199, CVSS: 9.8) และ Raspberry Robin เป็นช่องทางในการแพร่กระจายมัลแวร์

การโจมตีที่ถูกพบโดย VMware เริ่มต้นด้วยการดาวน์โหลดไฟล์ปฏิบัติการชื่อ "update.

ธนาคารขนาดใหญ่ในสเปนยืนยันการถูกโจมตีจากแรนซัมแวร์

หนึ่งในผู้ให้บริการทางการเงินรายใหญ่ในสเปนแจ้งว่า กำลังรับมือกับการโจมตีจากแรนซัมแวร์ที่ส่งผลกระทบต่อสำนักงานหลายแห่ง

Globalcaja ที่ตั้งอยู่ในเมือง Albacete ในสเปน มีสำนักงานกว่า 300 แห่งทั่วประเทศ และให้บริการแก่ประชาชนกว่า 500,000 คน ด้วยบริการทางการเงินหลากหลายประเภท ธนาคารนี้จัดการกับสินเชื่อผู้บริโภคมากกว่า 1.6 พันล้านเหรียญสหรัฐ และมีพนักงานกว่า 1,000 คน

กลุ่มแรนซัมแวร์ Play ได้ประกาศในสัปดาห์นี้ว่าได้โจมตีธนาคาร และขโมยข้อมูลที่เป็นความลับที่เกี่ยวกับข้อมูลส่วนตัว และความลับของลูกค้า และเอกสารของพนักงาน เช่น หนังสือเดินทาง, สัญญา และอื่น ๆ ซึ่งจำนวนข้อมูลที่ถูกขโมยมายังไม่ถูกเปิดเผย

ธนาคารได้เผยแพร่แถลงการณ์เมื่อวันศุกร์ที่ผ่านมายืนยันว่า คอมพิวเตอร์ในสำนักงานท้องถิ่นหลายแห่งกำลังถูกโจมตีด้วยแรนซัมแวร์

"การโจมตีไม่ส่งผลกระทบต่อการทำธุรกรรมขององค์กร (รวมถึงบัญชี และข้อกำหนดของลูกค้า) สำนักงานต่าง ๆ กำลังดำเนินการตามปกติสำหรับธุรกรรมทางอิเล็กทรอนิกส์ และตู้เอทีเอ็ม" ธนาคารระบุในแถลงการณ์

"เมื่อตรวจพบการโจมตี Globalcaja ได้เปิดใช้งานโปรโตคอลด้านความปลอดภัยที่สร้างขึ้นเพื่อวัตถุประสงค์นี้ ซึ่งทำให้ธนาคารต้องปิดการทำงานของสำนักงานบางแห่ง และจำกัดการดำเนินการบางอย่างชั่วคราว และกำลังทำงานอย่างหนักเพื่อที่จะทำให้สถานะการณ์กลับสู่สถานะปกติ และกำลังวิเคราะห์สิ่งที่เกิดขึ้นโดยให้ความสำคัญกับความปลอดภัยเสมอ ขออภัยในความไม่สะดวกที่เกิดขึ้น"

บริษัทไม่ได้ตอบสนองต่อคำร้องให้แสดงความคิดเห็นเกี่ยวกับการจ่ายค่าไถ่

สถาบันการเงินในสเปนตกเป็นเป้าหมายของผู้ไม่หวังดีมานาน แต่ตั้งแต่ในปี 2023 ซึ่งสเปนกำลังเผชิญกับเหตุการณ์แรนซัมแวร์มากขึ้น โดยมีอีกหนึ่งการโจมตีที่ทำให้ระบบของโรงพยาบาลในบาร์เซโลนาหยุดการทำงาน และอีกเหตุการณ์หนึ่งกับบริษัทสวนสนุกในสเปน

กลุ่มแรนซัมแวร์ Play ปรากฏตัวครั้งแรกในเดือนกรกฎาคม 2022 โดยมุ่งเป้าไปที่หน่วยงานของรัฐในทวีปละตินอเมริกา ตามรายงานของ Trend Micro และเมื่อเร็ว ๆ นี้ กลุ่มดังกล่าวมีการโจมตีไปที่เมือง Oakland ซึ่งใช้เวลาหลายสัปดาห์ในการกู้คืนระบบจากเหตุการณ์ดังกล่าว

โดยกลุ่มนี้ยังได้โจมตีเมือง Lowell ในรัฐแมสซาซูเซตส์ รวมถึงบริษัทหลายแห่งในยุโรปอีกด้วย

อ้างอิง : https://therecord.

ผู้ไม่หวังดีสามารถดึงข้อมูลจาก Goolge Drive ได้โดยไม่มีการทิ้งร่องรอย

นักวิจัยจาก Mitiga ระบุว่า "Google Workspace หรือชื่อเดิม 'G Suite' มีจุดอ่อนจากการป้องกันไม่ให้บุคคลภายนอก หรือคนในที่เป็นอันตรายสามารถขโมยข้อมูลออกจาก Google Drive ได้"

Ariel Szarf และ Or Aspir จาก Mitiga อธิบายว่า "Google Workspace กำหนดให้การมองเห็นต่อข้อมูลบน Google Drive ของบริษัทโดยใช้ 'บันทึกการใช้งาน Drive' เพื่อติดตามการดำเนินการต่าง ๆ เช่น การลบ, การดาวน์โหลด, และการดูไฟล์ รวมถึงบันทึกเหตุการณ์ที่เกี่ยวข้องจากโดเมนภายนอกก็ได้รับการบันทึกไว้"

โดยค่าเริ่มต้นของผู้ใช้ Google Drive จะได้รับสิทธิ์ 'Cloud Identity Free' และจะได้รับการกำหนดสิทธิ์แบบเสียค่าใช้จ่าย เช่น Goolge Workspace Enterprise Plus จากผู้ดูแลระบบในองค์กร

นักวิจัยพบว่าเมื่อไม่ได้มีการกำหนดสิทธิ์ให้กับสิทธิ์แบบที่เสียค่าใช้จ่าย จะไม่มีบันทึกการกระทำในไดรฟ์ส่วนตัวของผู้ใช้ ซึ่งอาจทำให้องค์กรไม่ทราบถึงการดำเนินการ และการจัดการข้อมูล และการนำข้อมูลออกไปโดยผู้ใช้งาน หรือผู้โจมตีภายนอก

ตัวอย่างเช่น หากไม่ได้รับการกำหนดสิทธิ์แบบที่เสียค่าใช้จ่าย หรือสิทธิ์ถูกยกเลิกก่อนที่บัญชี Google จะถูกลบ พนักงานที่ออกจากบริษัทอาจใช้ช่องโหว่นี้เพื่อนำข้อมูลที่สำคัญออกไปโดยไม่ทิ้งหลักฐานใด ๆ

ผู้ใช้สามารถคัดลอกไฟล์ทั้งหมดจากไดรฟ์ที่ถูกแชร์ขององค์กรไปยังไดรฟ์ส่วนตัว และดาวน์โหลดไฟล์ ซึ่งการดาวน์โหลดจะไม่ได้รับการบันทึกไว้ และการคัดลอกจะได้รับการบันทึกเพียงบางส่วนเท่านั้น (จะบันทึกใน 'source_copy' แต่ไม่ได้บันทึกใน 'copy')

ผู้โจมตีภายนอกอาจดำเนินการด้วยวิธีเดียวกัน ถ้าหากสามารถโจมตีบัญชีของผู้ใช้งานที่ไม่มีสิทธิ์แบบที่เสียค่าใช้จ่าย หรือบัญชีของผู้ดูแลระบบ

นักวิจัยได้อธิบายว่า "ผู้ไม่หวังดีที่สามารถเข้าถึงบัญชีผู้ดูแลระบบได้ สามารถเพิกถอนสิทธิ์ของผู้ใช้งาน, ดาวน์โหลดไฟล์ส่วนตัวทั้งหมด และกำหนดสิทธิ์ใหม่ บันทึกการกระทำที่ถูกสร้างขึ้น ในกรณีนี้เป็นบันทึกเพียงเท่าที่เกี่ยวข้องกับการเพิกถอน และกำหนดสิทธิ์ (ภายใต้ 'กิจกรรมบันทึกของผู้ดูแลระบบ')"

การตรวจสอบการนำข้อมูลออกจาก Goolge Drive

คำแนะนำของนักวิจัยสำหรับองค์กรคือ ควรดำเนินการตรวจสอบความเสี่ยงใน Google Workspace เป็นประจำ และค้นหาเหตุการณ์การกำหนด และเพิกถอนสิทธิ์ที่น่าสงสัย และตรวจสอบบันทึก 'source_copy' เพื่อตรวจสอบการคัดลอกไฟล์ของบริษัทที่น่าสงสัย

อ้างอิง : https://www.

ช่องโหว่ Zero-Day ใน MOVEit Transfer กำลังถูกนำมาใช้ในการโจมตี

ช่องโหว่ในแอปพลิเคชันการถ่ายโอนไฟล์ที่จัดการโดย Progress Software ที่ชื่อ MOVEit Transfer ถูกนำไปใช้ประโยชน์อย่างแพร่หลายเพื่อโจมตีระบบที่มีช่องโหว่

โดยช่องโหว่มีหมายเลข CVE-2023-34362 ซึ่งเป็นช่องโหว่ SQL injection ที่สามารถยกระดับสิทธิ์ และเข้าถึงข้อมูลโดยไม่ได้รับอนุญาตได้

บริษัทระบุว่า "พบช่องโหว่ SQL injection ในเว็บแอปพลิเคชัน MOVEit Transfer ที่อาจทำให้ผู้โจมตีสามารถเข้าถึงฐานข้อมูลของ MOVEit Transfer ได้"

ขึ้นอยู่กับเครื่องมือฐานข้อมูลที่ใช้ (MySQL, Microsoft SQL Server หรือ Azure SQL) ผู้โจมตีอาจสามารถสืบค้นข้อมูลเกี่ยวกับโครงสร้าง และเนื้อหาของฐานข้อมูลได้นอกเหนือจากการรัน SQL statements ที่แก้ไข หรือลบ elements ของฐานข้อมูล

โดยบริษัทได้ออกแพตช์อัปเดตสำหรับช่องโหว่นี้ในเวอร์ชัน 2021.0.6 (13.0.6), 2021.1.4 (13.1.4), 2022.0.4 (14.0.4), 2022.1.5 (14.1.5) และ 2023.0.1 (15.0.1)

ช่องโหว่นี้ถูกรายงานครั้งแรกโดย Bleeping Computer ในวันที่ 31 พฤษภาคม 2023 จากการที่ Huntress และ Rapid7 ได้ระบุว่ามีอินสแตนซ์ของ MOVEit Transfer ประมาณ 2,500 ระบบที่สามารถเข้าถึงได้จากอินเทอร์เน็ต โดยอินสแตนซ์ส่วนใหญ่ตั้งอยู่ในประเทศสหรัฐอเมริกา

การโจมตีที่ประสบความสำเร็จ ทำให้สามารถติดตั้งเว็บเชลล์ (web shell) ซึ่งอาจเป็นไฟล์ชื่อ "human2.aspx" ที่สร้างขึ้นผ่านสคริปต์ ในไดเรกทอรี "wwwroot" หรือด้วยชื่อไฟล์อื่น ๆ โดยเว็บเชลล์นี้ถูกใช้เพื่อขโมยข้อมูลต่าง ๆ ที่อยู่บนบริการของ MOVEit ออกไป

การวิเคราะห์เชื่อมโยงกับการโจมตีพบว่าเว็บเชลล์ถูกออกแบบให้สามารถเพิ่มเซสชันบัญชีผู้ใช้แอดมินใหม่ชื่อ "Health Check Service" เพื่อหลีกเลี่ยงการตรวจจับที่อาจเกิดขึ้น

บริษัทด้านความปลอดภัย และความเสี่ยงทางเทคโนโลยีชื่อ 'GreyNoise' ระบุว่า "ได้สังเกตพบการพยายามสแกนหน้าเข้าสู่ระบบของ MOVEit Transfer ที่ path /human.