Shadow Brokers Leaks Another Windows Hacking Tool Stolen from NSA’s Arsenal

Shadow Brokers, กลุ่ม hacker ชื่อดังที่เคยเป็นข่าวจากการปล่อยเครื่องมือชื่อว่า EternalBlue ที่ต่อมานำไปใช้สร้าง Wannacry ransomware ที่แพร่ระบาดอย่างหนักอยู่ช่วงหนึ่ง ล่าสุดได้ทำการปล่อยเครื่องมือที่ใช้ในการ hack ของ NSA ออกมาอีกครั้ง โดยมีชื่อว่า “UNITEDRAKE” ซึ่งกลไกหลักคือทำหน้าที่เก็บรวบรวมข้อมูลจากเครื่องเหยื่อโดยควบคุมจากระยะไกล (Remotely access control) มาพร้อมกับส่วนเสริมอีกจำนวนหนึ่งเพื่อช่วยให้สามารถ remote เข้าควบคุมเครื่องได้อย่างเต็มตัว นอกจากนี้ยังมีการปล่อยไฟล์ที่ไม่ได้เข้ารหัส ซึ่งก็คือคู่มือการใช้งาน UNITEDRAKE ที่พัฒนาขึ้นมาโดย NSA ข้อมูลในคู่มือระบุว่า UNITEDRAKE เป็น malware ปรับแต่งที่มีความสามารถในการ ดักจับภาพจาก webcam และเสียงจาก microphone, จดจำแป้นที่ถูกใช้พิมพ์ (log keystrokes), การเข้าถึงข้อมูลบน external drives เพื่อสอดแนมเป้าหมาย
UNITEDRAKE ประกอบไปด้วย 5 ส่วนหลักคือ server, system management interface (SMI), database (ใช้เก็บข้อมูลที่ขโมยมาได้), plug-in modules (ใช้ปรับแต่งระบบเพื่อเพิ่มความสามารถ), client (เครื่องของเหยื่อ) UNITEDRAKE เป็นที่รู้จักครั้งแรกเมื่อปี 2014 โดยเป็นส่วนหนึ่งของข้อมูลที่รั่วไหลออกมาจากผู้ทำสัญญาเก่าของ NSA ที่ชื่อว่า Edward Snowden เนื้อหาในเอกสารที่รั่วไหลของ Edward Snowden ระบุถึงเครื่องมืออื่นๆ ที่ทาง NSA ใช้ในการสอดแนมเช่น CAPTIVATEDAUDIENCE, GUMFISH, FOGGYBOTTOM, GROK, และ SALVAGERABBIT ทาง Shadow Brokers มีข้อเรียกร้องที่เปลี่ยนไปคือให้จ่ายเงินในหน่วย ZCash (ZEC) จากเดิมที่ใช้ Monero โดยในเดือนมิถุนายนค่าข้อมูลจะอยู่ที่ 100 ZEC แต่ปัจจุบัน กลุ่ม hacker ได้เรียกร้องเพิ่มเติมเป็น 16,000 ZEC หากต้องการเข้าถึงข้อมูลดังกล่าว โดยปัจจุบัน Zcash มีอัตราแลกเปลี่ยนที่ $248 ต่อหน่วย

ที่มา : thehackernews

ช่องโหว่ ETERNALSYNERGY ถูกพัฒนาต่อเพื่อโจมตีเป้าหมายที่เป็น Windows รุ่นใหม่

นักวิจัยด้านความปลอดภัยจากไทยคุณวรวิทย์ วังวรัญญู ได้ทำการพัฒนาเครื่องมือสำหรับโจมตีช่องโหว่ (exploit) ใหม่โดยมีต้นแบบจากเครื่องมือ ETERNALSYNERGY ที่ถูกเผยแพร่โดยกลุ่ม The Shadow Brokers โดยการพัฒนาเครื่องมือสำหรับโจมตีช่องโหว่ใหม่นี้ทำให้ความสามารถของ TERNALSYNERGY ได้ใช้ประโยชน์จาก ETERNALSYNERGY ซึ่งสามารถกำหนดเป้าหมายไปยังเวอร์ชันใหม่ๆของระบบปฏิบัติการ Windows ได้ เช่น Windows 10
ETERNALSYNERGY เป็นหนึ่งในเครื่องมือสำหรับโจมตีของ NSA ที่เปิดเผยโดยกลุ่มการแฮ็กเกอร์ Shadow Brokers ตามการวิเคราะห์ทางเทคนิคของ Microsoft เครื่องมือ ETERNALSYNERGY สามารถทำให้ผู้โจมตีสามารถรันโค้ดบนเครื่อง Windows โดยผ่านทางช่องโหว่จากโปรโตคอล SMB version 1 ช่องโหว่นี้ถูกกำหนดเป็น CVE-2017-0143

การโจมตีนี้ทำงานได้กับ Windows 8 ตามที่ Microsoft กล่าว ซึ่งเทคนิคที่ใช้ ETERNALSYNERGY แบบเดิมไม่ได้ผลกับบนแพลตฟอร์มใหม่ ๆ เนื่องจากมีการปรับปรุงความปลอดภัยของเคอร์เนลหลายจุด ปัจจุบันผู้บุกรุกสามารถใช้ประโยชน์จากทั้ง ETERNALSYNERGY และ ETERNALROMANCE เพื่อกำหนดเป้าหมายได้เกือบทุกเวอร์ชั่นของ Windows ตั้งแต่ XP ไปจนถึง Windows Server 2016 ยกเว้นเพียง Windows 10 นั่นคือประมาณ 75% ของพีซีทุกเครื่องที่ใช้ Windows ทั้งหมดที่มีในปัจจุบัน

ที่มา : bleepingcomputer