Malware Group Uses Facebook CDN to Bypass Security Solutions

นักวิจัยด้านความปลอดภัย Brad Duncan จาก Palo Alto Networks และ MalwareHunter ได้แจ้งเตือนถึงการตรวจพบการใช้ CDN (Content Delivery Network) ซึ่งเป็นลักษณะของเซิร์ฟเวอร์ซึ่งกระจายอยู่ทั่วโลกเพื่อให้ผู้ใช้งานสามารถเข้าถึงเนื้อหาต่างๆ ได้อย่างรวดเร็วของบริการที่มีชื่อเสียง อาทิ Facebook, Dropbox และ Google ในการเก็บไฟล์อันตรายหรือมัลแวร์เพื่อแพร่กระจาย สืบเนื่องมาจากหลายองค์กรหรือหลายระบบความปลอดภัยนั้นอนุญาตให้ผู้ใช้งานเข้าถึงข้อมูลซึ่งมาจากแหล่งเหล่านี้ได้

ในการโจมตีนั้น กลุ่มแฮกเกอร์ดังกล่าวจะทำการแนบลิงค์ของ CDN สำหรับดาวโหลดไฟล์ไปกับอีเมลซึ่งถูกปลอมแปลงให้มีลักษณะคล้ายกับอีเมลของหน่วยงานราชการ เมื่อผู้ใช้งานดาวโหลดไฟล์มัลแวร์จาก CDN แล้ว ไฟล์มัลแวร์ดังกล่าวจะเป็นไฟล์ลิงค์ (LNK) ที่ถูกบีบอัดให้เป็นไฟล์ RAR หรือ ZIP เมื่อผู้ใช้งานเปิดไฟล์ลิงค์ดังกล่าวแล้ว ไฟล์ลิงค์จะทำการรันคริปสต์ batch หรือ powershell เพื่อดาวโหลดและติดตั้งมัลแวร์ตัวจริงอีกครั้ง กระบวนการทั้งหมดมีชื่อเรียกอย่างไม่เป็นทางการว่าเทคนิค Squiblydoo

จุดที่น่าสนใจในการโจมตีนี้นั้นอยู่ที่การเลือกเป้าหมาย นักวิจัยด้านความปลอดภัยมีการค้นพบว่า มัลแวร์จะทำการตรวจสอบประเทศของเป้าหมายจากหมายเลขไอพีแอดเดรส ซึ่งหากเป้าหมายไม่ได้อยู่ในประเทศที่กำหนดไว้แล้วก็จะไม่ทำการดาวโหลดมัลแวร์เพื่อโจมตีด้วย ในขณะนี้บริการที่มีการใช้ CDN และถูกใช้ในการโจมตีได้ถูกดำเนินการตรวจสอบแล้ว ผู้ใช้ควรระมัดระวังการโจมตีในลักษณะเดียวกันกับบริการอื่นๆ ไว้ด้วย

ที่มา: bleepingcomputer