นักวิจัยทางด้านความปลอดภัยพบ Malware ที่ทำงานบน MacOS ซึ่งเป็นตัวที่ถูกสร้างจากการให้บริการแบบ Malware as a Service ใน Dark Web

Malware as a Service เป็นบริการสำหรับที่ใครอยากจะเป็นเจ้าของ malware โดยไม่สามารถเขียนเองได้ โดยบริการดังกล่าวจะมีให้ทั้ง panel ในการควบคุม malware, วิธีการส่ง spam, วิธีการสร้าง malware และอื่นๆ ซึ่งได้รับความนิยมมาหลายปีแล้ว

นักวิจัยได้พบ webiste ที่ชื่อว่า MacSpy มีการให้บริการแบบ Malware as a Service สำหรับการสร้าง malware ใน MacOS และอีกเว็บไซด์หนึ่งคือ MacRansom โดยเป็นการให้บริการแบบ Ransomware as a Service ใน MacOS เช่นกัน โดยทั้ง 2 เว็บไซด์เป็นการให้บริการอยู่ใน Dark Web ซึ่งเป็นเว็บไซด์ที่ล้วนแล้วแต่เป็นแหล่งหาที่มาไม่ได้

เว็บไซด์ทั้ง 2 เปิดให้บริการมาตั้งแต่วันที่ 25 พค. 2017 และถูกพบโดย reporter ขณะทำการ scan Dark Web โดยเว็บไซด์ทั้ง 2 เป็นผู้พัฒนาเดียวกัน โดยดูจากเว็บไซด์ที่ถูกสร้างขึ้นนั้นเหมือนกันมาก
ตอนนี้ทาง Fortinet และ ClientVault ได้ทำการแงะ malware จากเว็บไซด์ทั้ง 2 เรียบร้อยแล้ว โดยจากการวิเคราะห์สรุปเป็นดังนี้

MacRansom
- ผู้เขียน MacRansom จำเป็นต้องอนุญาต client แต่ละคนเอง, ทั้งต้องต่อรองค่าธรรมเนียมเอง และต้องทำ ransomware sample ให้เองในแต่ละครั้ง ซึ่งดูไม่ตรงจุดประสงค์ของการให้บริการแบบ RaaS ซักเท่าไหร่
- Ransomware เป็นการใช้งาน symmetric key ในการเข้ารหัส ซึ่งมีการฝัง key สำหรับการเข้ารหัสอยู่ใน source code ด้วย
- หนึ่งใน key ที่ใช้ในการเข้ารหัสเป็นการทำงานด้วยเลขที่สุ่มมาและถูกทิ้งไว้ใน memory หลังจากที่เข้ารหัสเสร็จ
- Ransomware ไม่มีการคุยกับ C&C Server นั่นหมายความว่าผู้เขียน Ransomware ไม่สามารถถอดรหัสไฟล์ได้
- Ransomware ไม่มีการใช้งานหน้าเว็บเพจการจ่ายเงินผ่าน Tor ซึ่งทำให้ user จำเป็นต้องติดต่อกับคนให้บริการเพื่อจ่ายเงินและรับ key การถอดรหัสผ่าน email แทน
- Ransomware file ไม่มีการใช้ signed ใดๆ นั่นหมายความว่าจะมีการแจ้งเตือน เมื่อมีการรัน MacOS Installation

MacSpy
- ผู้เขียน MacSpy มีการ copy code มาจาก Stack Overflow
- Spyware payload ไม่ได้มีการใช้ signed ใดๆ นั่นหมายความว่าจะมีการแจ้งเตือน เมื่อมีการรัน MacOS Installation

จากทั้งหมดทั้งมวล MacSpy น่าจะเขียนได้ดีกว่านี้ แต่ user น่าจะกลัว MacRansom มากกว่า เพราะ Ransomware มีผลกระทบกับไฟล์ของ user ทั้งนี้ยังไม่พบว่ามีการนำไฟล์ malware ทั้ง 2 ไปใช้ในการโจมตีเหตุการณ์ใดๆ
Ruben Dodge ซึ่งเป็นนักข่าวทางด้านความปลอดภัยกล่าวว่า Malware นั้นไม่ดูซับซ้อนแต่อย่างใด สามารถเช็คได้จาก Virtual Machine แต่จากงานวิจัยพบว่าตลาดของ Malware ใน Mac นั้นโตขึ้นอย่างต่อเนื่อง

ที่มา : bleepingcomputer

ตำรวจญี่ปุ่นจับผู้เขียน Ransomware ได้เป็นรายแรก

ตำรวจญี่ปุ่นสร้างผลงานตามจับผู้เขียน Ransomware ได้เป็นคนแรกโดยผู้เขียนนั้นมีอายุเพียง 14 ปีเท่านั้น โดยผู้เขียนได้ทำการ upload code ขึ้น internet เป็นที่เรียบร้อยแล้ว

จากสื่อญี่ปุ่นได้กล่าวว่าทางตำรวจได้จับผู้เขียน "cyberpatrolling" Ransomware ตัวที่มีคนติดในญี่ปุ่นได้ ซึ่งพบว่าเป็นเยาวชนอายุ 14 ปีเท่านั้น อาศัยอยู่ที่ Takatsuki ทางผู้ต้องหาเล่าว่าเรียนรู้การเขียนโค้ดดังกล่าวด้วยการนำ project open source online แล้วนำมาเขียนเพิ่มด้วยตัวเอง และทำไปเพราะความอยากรู้อยากเห็นเท่านั้น หลังจากที่เขียนเสร็จ เค้าไม่ได้เป็นคนกระจาย ransomware นี้ด้วยการ spam หรือผ่าน exploit kit แต่อย่างใด เพียงแต่ upload ขึ้น internet เท่านั้น

โดยทางผู้ต้องหาได้มีการทำโฆษณาผ่านทาง Social Network ต่างๆ เช่น Twitter เป็นต้น โดยใช้คำโฆษณาว่า "ผมสร้าง Ransomware ขึ้นมา, อยากใช้ก็โหลดไปใช้ได้เลย" ผู้ต้องหาบอกว่ากระทำไปเพราะอยากดังเท่านั้นเอง

ที่มา: bleepingcomputer

Crysis Ransomware keys has been released

โชคดีสำหรับผู้โดน Crysis Ransomware!!! ตอนนี้ถอดรหัสได้แล้ว
Crysis Ransomware ถือเป็น Ransomware อีกตัวที่โดนกันมากในปี 2016 เนื่องด้วยการแพร่กระจายทำหลายทางไม่ว่าจะเป็นการแนบไปกับ email หรือการโจมตีไปยัง Remote Desktop ที่สามารถเข้าถึงได้จากภายนอกก็ตาม
Key ที่ใช้เข้ารหัสถูก Upload ขึ้น pastebin(เว็บไซต์สำหรับการแปะ code หรือข้อความใดๆตามที่ต้องการ) โดยไม่ทราบว่าใครเป็นผู้กระทำ เมื่อ security researcher ของทาง ESET ไปพบเข้าก็ได้นำ key เหล่านั้นมาทำการทดสอบถอดรหัสไฟล์ที่ถูกเข้ารหัสโดย Crysis Ransomware ดู ซึ่งปรากฏว่าสามารถถอดรหัสได้
ESET จึงได้ทำการสร้างเครื่องมือสำหรับการถอดรหัสไฟล์ใดๆ ที่ถูกเข้ารหัสโดย Crysis Ransomware โดยผู้อ่านสามารถ Download ได้จาก Link ด้านล่าง
https://www.

Adylkuzz – Malware ที่กระจายตัวเหมือน WannaCry

คล้ายๆกับการดูหนัง series ก็ว่าได้ เมื่อมีการเปิดเผยจาก Proofpoint ว่าเจอ malware ที่โจมตีโดยใช้
MS17-010 ไม่มีผิด แต่เป็นการฝังตัวของ Application เพื่อขุดเงิน cryptocurrency (ประมาณ Bitcoin) ให้กับ Hacker ก่อนที่จะเริ่มมีการระบาด WannaCry ด้วยซำ้ โดย malware ตัวนั้นมีชื่อว่า Adylkuzz

Adylkuzz เป็น Malware ที่โจมตีและแพร่กระจายตัวเหมือนกับ WannaCry คือการโจมตีไปเป็น MS17-010 แต่แตกต่างกันที่ Adylkuzz จะไม่ได้มีการเข้ารหัสไฟล์ในเครื่องแต่อย่างใด แต่จะเน้นเรื่องการแอบรันโปรแกรมขุดเงิน cryptocurrency แบบเงียบๆในเครื่องของเหยื่อแทน โดย Proofpoint เชื่อว่า Adylkuzz เริ่มกระจายตัวตั้งแต่วันที่ 2 พค. 2017 เผลอๆอาจจะเป็นวันที่ 24 เมษายน 2017 ซึ่งก่อน WannaCry แพร่กระจายถึง 2 สัปดาห์
การพบ Adylkuzz ถือเป็นเรื่องบังเอิญด้วยซ้ำ หลังจากที่ WannaCry เริ่มแพร่กระจาย, Proofpoint พยายามตั้ง Honeypot ดักล่อ WannaCry เพื่อนำมาวิเคราะห์แต่กลับกลายเป็นได้ Malware ที่พฤติกรรมการแพร่กระจายคล้ายๆกับ WannaCry แทน ซึ่งนั่นก็คือ Adylkuzz

เมื่อ Adylkuzz ถูกติดตั้งลงไปในเครื่องของเหยื่อเรียบร้อยแล้วก็จะติดต่อไปยังเครื่อง C&C ของ Hacker เพื่อดึงตัวเครื่องมือขุด cryptocurrency และดึงขั้นตอนการขุดมา โดยในตัวอย่างที่พบจะเป็นการขุด cryptocurrency ที่ชื่อว่า Monero (คล้ายๆกับ Bitcoin) โดย ณ เวลาตอนนี้ 7.58 Monero จะมีค่าประมาณ 205$

ซึ่งบ่งบอกว่า ไม่ใช่แค่มี WannaCry เท่านั้นที่พยายามโจมตีและแพร่กระจายไปย้ง 445 (SMBv1) ดังนั้นหากเป็นไปได้ก็รีบ patch รีบป้องกันให้เร็วที่สุดเท่าที่จะได้ทำได้นะครับ

ที่มา: proofpoint

WannaCry — Links to Lazarus Group

พบความเกี่ยวโยงระหว่าง WannaCry และ Malware ที่ถูกสร้างโดยเกาหลีเหนือ
Neel Mehta ซึ่งเป็นหนึ่งในบุคคลแรกๆ ของโลก(เป็น Google Researcher)ที่ทำการวิจัยและวิเคราะ Ransomware ที่ดังที่สุดในโลกในขณะนี้ นั่นคือ WannaCry นั่นเอง โดย Neel พบว่ามีโค้ดบางส่วนของ WannaCry คล้ายกับ Malware ที่ชื่อว่า Contopee ซึ่งถูกพบตั้งแต่ปี 2015 และกลุ่มที่อยู่เบื้องหลัง Contopee ก็คือ Lazarus Group ซึ่งคือกลุ่มที่เชื่อว่าเป็นกลุ่มของเกาหลีเหนือและอยู่เบื้องหลังการโจมตีเกาหลีใต้มาตั้งแต่ปี 2007 นั่นเอง
Neel Mehta พบความน่าสงสัยเกี่ยวกับ WannaCry ว่ามีส่วนฟังก์ชั่นการทำงานที่ค่อนข้างคล้ายคลึงกับ Contopee ซึ่งทั้งทาง Kaspersky และ Symantec ก็ให้ความเห็นไปในทางเดียวกันว่าน่าจะเป็นการนำฟังก์ชั่นของ Contopee มาใช้งาน
ซึ่งหากไม่ใช่กลุ่มพัฒนาเดียวกัน ก็น่าจะเป็นไปได้ยากที่โค้ดจะเหมือนกันขนาดนี้ และหากเป็นจริง WannaCry จะถือว่าเป็น Ransomware ตัวแรกที่ได้รับการสนับสนุนที่เป็นอาวุธการโจมตี Cyber ของประเทศใดๆตัวแรกของโลกเลยทีเดียว

ที่มา: blog.

With the Success of WannaCry, Imitations are Quickly In Development

พบตัว Customize WannaCrypt0r ชื่อว่า Aron WanaCrypt0r 2.0 Generator
หลังจากที่มีการปล่อย WannaCry ให้อาละวาดมาตั้งแต่วันศุกร์ (12/05/2017) ที่ผ่านมา ก็ได้มีการพบว่า Ransomware Developer ต่างๆเริ่มสร้างของตัวเองขึ้นมา แต่ครั้งจะไปเขียนเองก็เสียเวลาก็เลยกลายเป็นนำ WannaCry มาดัดแปลงแทน โดยใช้เครื่องมือที่ชื่อว่า Aron WanaCrypt0r 2.0 Generator 1.0
Aron WanaCrypt0r 2.0 Generator v1.0 เป็นเครื่องมือที่นำเอา WannaCry มาแก้ไขหน้าตาให้กลายเป็น version ใหม่ขึ้นมา ซึ่งโปรแกรมนี้จะทำให้ผู้ใช้งานสามารถที่จะเปลี่ยนแปลงหน้าตาของ WannaCry lock screen ดัดแปลงได้ทั้งข้อความที่จะแสดง, รูปภาพ, และสีของ lock screen
ทั้งนี้ Aron WanaCrypt0r 2.0 Generator v1.0 ยังไม่สามารถดัดแปลงส่วน execute ของ WannaCry ได้ครับ ดังนั้น algorithm ในการเข้ารหัส หรือลักษณะการทำงานใดๆ ยังไม่สามารถเปลี่ยนแปลงได้นั่นเอง กล่าวคือถึงแม้ว่าจะเปลี่ยนภาษาหรือว่าเปลี่ยนเลข version ของตัว lock screen แต่ก็ยังคงทำงานเหมือนๆกับ WannaCry นั่นเอง
ทั้งนี้มีการเปลี่ยน text การขู่เป็นภาษาไทยด้วย แต่ version ดังกล่าวยังไม่มีการเข้ารหัสไฟล์ในเครื่องแต่อย่างใด แต่นั่นหมายความว่าอาจจะมีคนที่เป็นคนไทยได้เครื่องมือ generator ดังกล่าวไปแล้วก็เป็นได้

ที่มา : bleepingcomputer

NHS cyber-attack: hospital computer systems held to ransom across England

มีรายงานจาก NHS ซึ่งเป็นหน่วยงานให้บริการการรักษาของอังกฤษถูกโจมตีด้วย Ransomware ที่ชื่อว่า WannaCryptor ในหลายๆหน่วยงานทั่วประเทศไม่ว่าจะเป็น คลีนิค, โรงพยาบาล ต่างก็ได้รับผลกระทบไปด้วย โดย ransomware ดังกล่าวจะทำการ lock user ออกจากเครื่องและทำ popup ขึ้นมาให้จ่ายเงินเพื่อให้สามารถเข้าถึงเครื่องได้ และบางเครื่องสามารถเข้าใช้งานได้แต่ไฟล์ที่สำคัญต่างๆก็จะถูกเข้ารหัสไว้

โดยข้อมูลที่ถูกเข้ารหัสมีด้วยกันหลายประเภทด้วยกันไม่ว่าจะเป็น ข้อมูลคนไข้, ตารางนัดหมาย, ข้อมูลโทรศัพท์ภายใน, email โดยไฟล์ที่ถูกเข้ารหัสโดย ransomware ดังกล่าวจะมีนามสกุลเป็น (.WCRY) ทั้งนี้ทางหน่วยงาน NHS Digital กล่าวว่ามีหน่วยงานหลากหลายประเภทมากที่โดน ransomware เล่นงาน ทางทีมงาน NHS Digital จึงได้ร่วมมือกับ National Crime Agency ซึ่งถือว่าเป็นหน่วยงานเทียบเท่า FBI ในอังกฤษได้เริ่มทำการสอบสวนเหตุการณ์ที่เกิดขึ้นแล้ว โดยตอนนี้ยังไม่มีหลักฐานใดๆบ่งบอกถึงการที่ข้อมูลคนป่วยถูกเข้าถึงแต่อย่างใด อีกทั้งทางทีมงาน NHS Digital ได้ร่วมมือกับ National Cyber Security Center เพื่อจัดการและหาวิธีแก้ไขอย่างถูกวิธีแล้วอีกด้วย

จาก report ของคนทำงาน IT ของ NHS กล่าวว่าระบบเมล์เริ่มใช้งานไม่ได้ตั้งแต่วันที่ 11 12:30pm จากนั้นก็ตามมาด้วยระบบที่เกี่ยวกับคลีนิคมากมากที่ใช้งานไม่ได้ จากนั้นก็เป็นระบบคนไข้ และจาก report เครื่องส่วนใหญ่จะถูกขู่ให้จ่ายเงินประมาณ 300$ การถูกโจมตีครั้งนี้ถือเป็นครั้งที่ร้ายแรงที่สุดในรอบ 6 ปีเลยทีเดียว

รายงานล่าสุดพบ ransomware ตัวนี้ในไทยแล้วนะครับระวังกันให้ดี ซึ่งเป็นการโจมตีโดยใช้การโจมตีของเครื่องมือ NSA ที่หลุดมาช่วงเดือนก่อน นั่นคือ MS17-010 หรือ EternalBlue นั่นเอง ทั้งนี้แนะนำให้ทำการปิด port 445 หรือยกเลิกการใช้งาน SMBv1 เพื่อลดความเสี่ยงที่เกิดขึ้นจาก WannaCryptor

วิธีการป้องกัน
1. Update patched Windows ให้เป็น version ล่าสุด.
2. ปิด port remote การเข้าถึงอย่าง RDP และ SMB จาก internet
3. Disable SMBv1 และ protocol ใดๆที่เก่า
4. นำเครื่องใดๆที่ไม่สามารถ patch ได้ให้ไปอยู่ในส่วนที่มี security control

วิธีการแก้ไขเมื่อติด WannaCryptor
1. เข้า Windows ในลักษณะ Safe Mode
2. เข้าไปที่ msconfig.

EduCrypt มัลแวร์เข้ารหัสสั่งสอนคนไม่สนใจความปลอดภัยคอมพิวเตอร์

มัลแวร์เข้ารหัสไฟล์เรียกค่าไถ่ (ransomware) ระบาดอย่างหนักในช่วงหลัง แต่การสอนให้ผู้ใช้ระมัดระวังตัวเองก็ยังเป็นเรื่องยากสำหรับผู้ดูแลระบบทั่วไป แต่มัลแวร์ EduCrypt สร้างภูมิคุ้มกันให้ผู้ใช้ด้วยการเข้ารหัสไฟล์แบบ "สั่งสอน" ผู้ใช้ว่าอย่าดาวน์โหลดไฟล์มารันบนเครื่องมั่วๆ อีก
มัลแวร์ตัวนี้เข้ารหัสไฟล์จริงโดยจะเติมนามสกุลไฟล์ ".isis" เข้าไปท้ายไฟล์ หลังจากนั้นจะทิ้งไฟล์ README.txt เอาไว้บอกผู้ใช้ว่าไฟล์ถูกเข้ารหัสแล้ว และเตือนว่าอย่าดาวน์โหลดไฟล์มารันมั่วๆ โดยไม่ระวัง พร้อมกับบอกที่ดาวน์โหลดโปรแกรมถอดรหัสและใบ้ให้ว่ามีรหัสผ่านทิ้งไว้อยู่ในเครื่อง

รหัสผ่านของ EduCrypt คือ HDJ7D-HF54D-8DN7D เหมือนกันทุกเครื่อง

ใครเห็นมัลแวร์ชื่อนี้ก็อย่าไปดาวน์โหลดมารันเล่นๆ เดี๋ยวเจอเวอร์ชั่นเรียกค่าไถ่จริงๆ แล้วจะเดือดร้อน

ที่มา: blognone

Ransomware scum target corporate Office 365 users in 0-day campaign

Avanan ผู้ให้บริการซอฟต์แวร์ด้านความปลอดภัยบนคลาวด์ได้ตรวจพบการระดมโจมตีด้วย ransomware ที่ถูกเรียกว่า Cerber ไปยังกลุ่มลูกค้าองค์กรที่ใช้ Office 365 โดยอาศัยช่องโหว่ของซอฟต์แวร์ เมื่อวันที่ 22 มิถุนายนที่ผ่านมา

นอกจากการแจ้งเตือนเป็นป๊อปอัพหรือตัวอักษรแบบทั่วไปแล้ว Cerber ยังแจ้งเตือนผู้ใช้เป็นไฟล์เสียงด้วยว่า ไฟล์ในเครื่องถูกเข้ารหัสเอาไว้ทั้งหมดแล้ว พร้อมเรียกค่าไถ่เพื่อปลดล็อกไฟล์ในเครื่องเป็นจำนวน 1.24 BTC ก่อนที่ทางไมโครซอฟท์จะตรวจพบการโจมตีและบล็อกไฟล์ที่มี ransomware แนบมาด้วย

Avanan คาดว่ามีองค์กรราว 57% ที่ใช้ Office 365 ได้รับไฟล์ที่ฝังมัลแวร์ผ่านทางอีเมล์ขององค์กรอย่างน้อย 1 ไฟล์

ที่มา: theregister

The 7ev3n-HONE$T ransomware encrypts and renames your files to R5A

นักวิจัยด้านความปลอดภัยค้นพบ Ransomware ตัวใหม่ที่มีชื่อว่า “7ev3n-HONE$T” ซึ่งจะทำการเข้ารหัสไฟล์ในเครื่องและเปลี่ยนนามสกุลไฟล์เป็น .R5A เพื่อเรียกค่าไถ่เป็นเงิน 1 Bitcoin หรือประมาณ 400 ดอลล่าร์ โดยยังไม่มีข้อมูลแน่นอนว่า Ransomware ดังกล่าวถูกเผยแพร่ทางไหน และยังไม่พบวิธีในการถอดรหัสเพื่อกู้คืนข้อมูล

แนะนำผู้ใช้ไม่ควรเข้าเว็บไซต์หรือเปิดไฟล์แนบที่น่าสงสัย และควรทำการอัปเดทซอฟแวร์อย่างสม่ำเสมอ

ที่มา : bleepingcomputer