‘Mock Folders’ เทคนิคเก่าในการ Bypass UAC บน Windows ถูกนำกลับมาใช้เพื่อติดตั้งมัลแวร์ [EndUser]

แคมเปญฟิชชิ่งใหม่ที่มุ่งเป้าไปที่องค์กรต่าง ๆ ในยุโรปตะวันออกด้วยมัลแวร์ Remcos RAT ด้วยการใช้เทคนิคการ Bypass Windows UAC ** (User Account Control) โดยการใช้ mock trusted directory ที่ถูกพบตั้งแต่เมื่อ 3 ปีก่อน แต่ก็ยังคงถูกนำมาใช้งานอยู่ในปัจจุบัน

โดยแคมเปญการโจมตีของ Remcos ล่าสุด ถูกพบ และวิเคราะห์โดยนักวิจัยของ SentinelOne ซึ่งบันทึกรายละเอียดไว้ในรายงานที่เผยแพร่ในวันนี้ (6 มีนาคม 2566) (more…)

Hackers Using Microsoft Build Engine to Deliver Malware Fileless

แฮกเกอร์ได้มีการใช้ Microsoft Build Engine (MSBuild) ในทางที่ผิด โดยใช้ส่ง Trojan และ Malware ประเภท Fileless ซึ่งมีเป้าหมายในการขโมยข้อมูลบนระบบ Windows

นักวิจัยจากบริษัท Anomali ที่ให้บริการด้านโซลูชันการรักษาความปลอดภัยทางไซเบอร์ กล่าวว่าเมื่อวันพฤหัสที่ผ่านมา (13 May 2021) ไฟล์ที่มีโค้ดอันตรายที่มีการเข้ารหัสและเชลล์โค้ดสำหรับติดตั้ง Blackdoor เพื่อใช้ในการเข้าควบคุมเครื่องของเหยื่อเพื่อขโมยข้อมูลได้มีการถูกสร้างขึ้น

MSBuild คือ เครื่องมือโอเพ่นซอร์สสำหรับ Compile .NET และ Visual Studio ที่ถูกพัฒนาโดยบริษัท Microsoft ที่มีไว้ใช้สำหรับ Compiling source code, Packaging, Testing, Deploying Applications

การใช้ MSBuild เป็นเครื่องมือในการเข้าควบคุมเครื่องเป้าหมายโดยไม่ต้องใช้ไฟล์ (Fileless) เป็นแนวคิดในการหลบหลีกการถูกตรวจจับเนื่องจาก Malware ตัวนี้ถูกสร้างขึ้นโดยใช้ Application ที่ถูกกฎหมายโดยรูปการทำงานจะเป็นการโหลด Code ลงที่ Memory ทำให้ไม่มีการทิ้งร่องรอยบนระบบและสามารถซ่อนตัวได้โดยที่ไม่ถูกตรวจจับ

ตามที่มีการเขียนระบุไว้ว่ามีเพียงผู้ให้บริการโซลูชันการรักษาความปลอดภัยทางไซเบอร์ 2 รายเท่านั้นที่ระบุว่าหนึ่งในไฟล์ MSBuild ที่มีการอัปโหลดไปยัง VirusTotal vyx.