เมื่อสัปดาห์ที่ผ่านมา ผู้เชี่ยวชาญจาก AhnLab Security Emergency Response Center (ASEC) ได้รายงานถึงการค้นพบ Backdoor ที่มีชื่อว่า SmokeLoader ซึ่งมันจะทำหน้าที่ติดตั้งมัลแวร์ที่มีชื่อว่า Amadey สำหรับขโมยข้อมูลของเป้าหมาย
ลักษณะการทำงาน
SmokeLoader ทำงานโดยปลอมตัวมันเองเป็น Software Crack ต่าง ๆ หลอกให้ผู้ใช้งานดาวน์โหลด
เมื่อผู้ใช้งานทำการติดตั้ง มันจะพยายามแฝงตัวอยู่บนระบบของเหยื่อให้ได้นานที่สุด โดยใช้วิธีการต่าง ๆ เช่น สร้าง Schedule Task, Registry รวมไปถึง Startup Folder
จากนั้น SmokeLoader มันจะทำการดาวน์โหลด Malware ขโมยข้อมูลที่ชื่อว่า Amadey ซึ่ง Amadey ถูกพบครั้งแรกเมื่อประมาณเดือนตุลาคม 2018 บนฟอรัมใต้ดินของรัสเซียในราคา 600$ ซึ่งถูกใช้งานเพื่อดูข้อมูลประจำตัว จับภาพหน้าจอ ข้อมูลของระบบ รวมไปถึงข้อมูลเกี่ยวกับอุปกรณ์ป้องกันไวรัสบนเครื่องเป้าหมาย
แต่ช่วงปลายเดือนกรกฎาคมที่ผ่านมา ผู้เชี่ยวชาญจาก Walmart Global Tech ได้พบว่า Amadey ได้ทำการอัปเดตตัวเองครั้งใหญ่ ซึ่งคราวนี้ได้เพิ่มฟังก์ชันต่าง ๆ ให้สามารถขโมยข้อมูลจากระบบอื่นด้วย เช่น ข้อมูลจากเราเตอร์ Mikrotik และ Microsoft Outlook โดยชุดเครื่องมือดังกล่าวได้รับการอัปเกรดให้สามารถรวบรวมข้อมูลจาก FileZilla, Pidgin, Total Commander FTP Client, RealVNC, TightVNC, TigerVNC และ WinSCP
อย่างไรก็ตาม เป้าหมายหลักของมันคือการติดตั้งปลั๊กอินที่เป็นอันตรายเพิ่มเติม และติดตั้งโทรจันเพื่อเข้าถึงจากระยะไกล เช่น Remcos RAT และ RedLine Stealer ซึ่งช่วยให้ผู้โจมตีสามารถดำเนินกิจกรรมในภายหลังได้มากขึ้น
แนวทางการป้องกัน
แนะนำให้ผู้ใช้อัปเกรดอุปกรณ์เป็นระบบปฏิบัติการเวอร์ชันล่าสุด และอัปเดตเว็บเบราว์เซอร์ เพื่อลดโอกาสการติดมัลแวร์ที่อาจเกิดขึ้น และหลีกเลี่ยงซอฟต์แวร์ละเมิดลิขสิทธิ์
ที่มา: thehackernews
