Hacker อิหร่านใช้มัลแวร์ CHOSEN BRICK บน Windows เพื่อสอดแนมเป้าหมาย

หน่วยงานภาครัฐจากประเทศต่าง ๆ ออกคำเตือนว่าพบกลุ่ม Hacker ที่มีความเชื่อมโยงกับรัฐบาลอิหร่าน กำลังใช้มัลแวร์บน Windows ที่มีชื่อว่า CHOSEN BRICK เพื่อโจมตีกลุ่มผู้เห็นต่าง, นักเคลื่อนไหว และนักข่าวทั่วโลก

มัลแวร์ดังกล่าวมีความสามารถในการขโมยข้อมูล และสอดแนม โดยจะรวบรวมข้อมูลการสื่อสารผ่านอีเมล, Telegram และ WhatsApp รวมถึงการจับภาพหน้าจอ และการบันทึกเสียง

กลุ่ม Hacker มุ่งเป้าไปที่บุคคลในสหรัฐอเมริกา, สหราชอาณาจักร และเนเธอร์แลนด์เป็นหลัก ซึ่งหน่วยงานด้านความปลอดภัยทางไซเบอร์ของประเทศเหล่านี้ได้ออกประกาศเตือนภัยร่วมกับ FBI

รูปแบบการโจมตีมักเริ่มต้นด้วยข้อความที่ใช้เทคนิค Social Engineering โดยแอบอ้างว่าเป็นบุคคลที่น่าเชื่อถือ หรือเจ้าหน้าที่ฝ่ายสนับสนุนทางเทคนิค ส่งไปยังเป้าหมายผ่านทาง WhatsApp หรือ Telegram

Hacker จะหลอกให้เหยื่อเปิดไฟล์อันตรายที่ปลอมแปลงเป็นแอปพลิเคชันที่ถูกต้อง เช่น Pictory, RunwayML, Norton Antivirus, Telegram, Adobe Flash Player, KeePass และมักแนะนำให้เหยื่อเปิดใช้งานบนอุปกรณ์ส่วนตัวเพื่อหลีกเลี่ยงระบบรักษาความปลอดภัยขององค์กร รวมถึงบางครั้งยังใช้เรื่องราวที่เกี่ยวข้องกับการแพทย์มาเป็นเหยื่อล่ออีกด้วย

แอปพลิเคชันเหล่านี้มีหน้าตาที่ดูสมจริง และตรงกับสิ่งที่ใช้หลอกล่อ ในขณะเดียวกันก็จะแอบติดตั้ง CHOSEN BRICK ลงในเบื้องหลัง และฝังตัวในระบบเพื่อให้มัลแวร์ทำงานได้ต่อเนื่องผ่านทาง Windows Registry Run keys

มัลแวร์จะเพิ่มรายการ exclusions ใน Microsoft Defender เพื่อหลบเลี่ยงการตรวจจับ และเชื่อมต่อกับ Telegram bot เฉพาะที่จับคู่กับ ID ของเหยื่อเพื่อทำหน้าที่เป็นช่องทางสั่งการ และควบคุม (C2)

เมื่อเริ่มทำงาน CHOSEN BRICK สามารถดำเนินการต่าง ๆ ได้ดังนี้ :

รวบรวมข้อมูลระบบ
ตรวจสอบรายการ processes ที่กำลังทำงานอยู่
จับภาพหน้าจอ
บันทึกเสียงผ่านไมโครโฟน
ขโมยเนื้อหาอีเมล
ขโมยข้อมูล Telegram หรือ WhatsApp จากเบราว์เซอร์
ดาวน์โหลด payload เพิ่มเติมไปยังโฟลเดอร์ “C:\Windows\SysWOW64”
ลบไฟล์
ล้างข้อมูลทั้งระบบของเครื่องเหยื่อ (wipe system)

ข้อมูลที่ถูกขโมยจะถูกส่งออกผ่าน Telegram หรือบริการคลาวด์ เช่น VultrObjects และ StorjShare ในขณะที่ CHOSEN BRICK เวอร์ชันใหม่ ๆ จะส่งข้อมูลผ่าน SOCKS5 proxy เพื่อซ่อนกิจกรรมดังกล่าว

ในประกาศเตือนระบุว่า ข้อมูลที่ถูกขโมยไป บางครั้งจะไปปรากฏบนเว็บไซต์ที่เผยแพร่ข้อมูลรั่วไหลซึ่งสนับสนุนอิหร่าน ซึ่งถือเป็นการคุกคาม และเพิ่มความเสี่ยงด้านความปลอดภัยให้กับกลุ่มผู้เห็นต่างที่อาศัยอยู่ในต่างประเทศ

หน่วยงานภาครัฐระบุว่า "อิหร่านใช้กิจกรรมทางไซเบอร์เพื่อสนับสนุนการปราบปรามบุคคลที่ถูกมองว่าเป็นภัยคุกคามต่อระบอบการปกครอง เช่น กลุ่มผู้เห็นต่าง, นักเคลื่อนไหว และนักข่าว ในบางกรณี หน่วยข่าวกรองของอิหร่านได้วางแผนลักพาตัว หรือปฏิบัติการสังหารบุคคลในต่างประเทศ ซึ่งถูกมองว่าเป็นศัตรูของรัฐบาล”

บุคคล และองค์กรที่อาจตกเป็นเป้าหมายควรตรวจสอบรายการใน Registry Run เพื่อหาข้อมูลที่น่าสงสัย และตรวจสอบ logs เพื่อค้นหาสัญญาณบ่งชี้การถูกโจมตี (IoCs) ตามที่ระบุไว้ในประกาศแจ้งเตือน

รวมถึงควรตรวจสอบการเชื่อมต่อที่ไม่คาดคิดไปยังบริการต่าง ๆ เช่น Telegram API, Backblaze B2, VultrObjects, StorjShare, IPRoyal และ LightningProxies ว่าเป็นกิจกรรมที่น่าสงสัยหรือไม่

ที่มา : bleepingcomputer

ช่องโหว่ใน Extension ของ Adobe บน Chrome สามารถทำให้เว็บไซต์เข้าถึงแชทส่วนตัวใน WhatsApp ได้

 

Extension ของ Adobe Acrobat สำหรับ Chrome สามารถถูกนำไปใช้เข้าถึงบทสนทนา และข้อมูลที่แสดงผลอยู่ใน WhatsApp Web ได้ โดยไม่ต้องผ่านการยืนยันตัวตนใด ๆ (more…)

การโจมตีแบบฟิชชิงบน WhatsApp ใช้เอกสารทางธุรกิจปลอมเพื่อควบคุมคอมพิวเตอร์

 

แคมเปญมัลแวร์ที่กำลังแพร่ระบาดอยู่ในขณะนี้ กำลังมุ่งเป้าไปที่ผู้ใช้งาน WhatsApp ในหลายประเทศ โดยใช้ข้อความหลอกลวงเพื่อส่งไฟล์ VBScript ซึ่งจะนำไปสู่การเข้าถึงระบบจากระยะไกล

(more…)

มัลแวร์ TCLBanker ตัวใหม่ แพร่กระจายตัวเองผ่านทาง WhatsApp และ Outlook

Trojan ใหม่ชื่อ TCLBanker ซึ่งมุ่งเป้าการโจมตีไปที่แพลตฟอร์มธนาคาร, Fintech และ Cryptocurrency ถึง 59 แห่ง โดยอาศัยตัวติดตั้ง MSI ของโปรแกรม Logitech AI Prompt Builder ที่ถูกฝังมัลแวร์ไว้เพื่อแพร่กระจายมัลแวร์เข้าสู่ระบบ

นอกจากนี้ มัลแวร์ยังมี Worm modules ที่สามารถแพร่กระจายตัวเองผ่านทาง WhatsApp และ Outlook เพื่อโจมตีเหยื่อรายใหม่ได้โดยอัตโนมัติ

Trojan ที่โจมตีระบบธนาคารใหม่นี้ถูกค้นพบโดย Elastic Security Labs โดยทีมนักวิจัยเชื่อว่ามันเป็นการพัฒนาต่อยอดครั้งสำคัญจากตระกูลมัลแวร์รุ่นเก่าอย่าง Maverick/Sorvepotel

แม้ว่าในปัจจุบัน TCLBanker จะดูเหมือนมุ่งเป้าไปที่ประเทศบราซิลเป็นหลัก แต่มัลแวร์จากกลุ่มประเทศละตินอเมริกา (LATAM) ในอดีตก็เคยมีการอัปเดตเพื่อขยายเป้าหมายการโจมตีมาแล้ว ดังนั้นความเสี่ยงที่ภัยคุกคามนี้จะขยายตัวลุกลามไปยังพื้นที่อื่นจึงมีอยู่จริง

ความสามารถของ TCLBanker

Elastic เตือนว่า TCLBanker มีระบบป้องกันการถูกวิเคราะห์ และการทำ Debugging ที่แน่นหนามาก โดยใช้กระบวนการถอดรหัส Payload ที่อิงตามสภาพแวดล้อม ซึ่งจะหยุดทำงานทันทีหากอยู่ในระบบ Sandbox หรือสภาพแวดล้อมของนักวิเคราะห์

นอกจากนี้ มัลแวร์ยังรัน Thread แบบ Watchdog ที่ทำงานแฝงตัวอยู่ตลอดเวลา เพื่อคอยสอดส่อง และตรวจจับเครื่องมือวิเคราะห์ต่าง ๆ อย่างต่อเนื่อง เช่น x64dbg, IDA, dnSpy, Frida, ProcessHacker, Ghidra, de4dot และโปรแกรมอื่น ๆ

มัลแวร์ตัวนี้จะถูกโหลดขึ้นมาทำงานภายใต้การทำงานของแอปพลิเคชัน Logitech ที่ถูกต้อง ผ่านเทคนิค DLL Side-loading ดังนั้นมันจึงไม่ไปกทำให้เกิดการแจ้งเตือนใด ๆ จากโปรแกรมรักษาความปลอดภัยที่ปกป้องเครื่องคอมพิวเตอร์ที่ติดมัลแวร์อยู่

นักวิจัยตั้งข้อสังเกตว่า แม้ตัว Loader ของมัลแวร์จะมีฟีเจอร์การทำงานที่หลากหลาย แต่ก็ไม่มีฟีเจอร์ใดที่มีความซับซ้อนขั้นสูงอย่างแท้จริง และจากร่องรอยในโค้ดก็แสดงให้เห็นว่าอาจมีการนำ AI มาช่วยในการพัฒนามัลแวร์ตัวนี้ด้วย

สำหรับ Module ที่ใช้ในการโจมตีระบบธนาคาร มันจะคอยตรวจสอบ Address bar ของ Browser ในทุก ๆ วินาที โดยอาศัย Windows UI Automation API เพื่อเฝ้าดูว่าเหยื่อได้เปิดเว็บไซต์ใดเว็บไซต์หนึ่งจาก 59 แพลตฟอร์มที่เป็นเป้าหมายหรือไม่

เมื่อเหตุการณ์นั้นเกิดขึ้น มันจะสร้างการเชื่อมต่อ WebSocket session กับเซิร์ฟเวอร์ Command-and-Control (C2) ทำการส่งข้อมูลของเหยื่อ และข้อมูลระบบกลับไป จากนั้นจะเริ่มกระบวนการควบคุมระบบจากระยะไกล

โดยความสามารถที่แฮ็กเกอร์ สามารถสั่งการได้นั้น ประกอบไปด้วย

การสตรีมหน้าจอแบบ Real-time
การจับภาพหน้าจอ
การดักจับข้อมูลการกด Keyboard
การขโมยข้อมูลที่คัดลอกไว้ใน Clipboard
การรันคำสั่งระบบผ่าน Shell command
การจัดการหน้าต่างโปรแกรม
การเข้าถึงระบบไฟล์
การตรวจสอบ และแสดงรายการโปรเซสที่กำลังทำงาน
การควบคุม Mouse และ Keyboard จากระยะไกล

ในระหว่างที่มี Sessions การทำงาน โปรเซส Task Manager จะถูกสั่งปิดเพื่อป้องกันไม่ให้ผู้ใช้เข้ามาขัดจังหวะ และเพื่อซ่อนกิจกรรมที่เป็นอันตรายไม่ให้เหยื่อสังเกตเห็น

เพื่อช่วยในการขโมยข้อมูล TCLBanker จะใช้ระบบ Overlay ที่ทำงานบนพื้นฐานของ WPF ซึ่งสามารถแสดงหน้าต่างปลอมต่าง ๆ เพื่อหลอกลวงเหยื่อได้ เช่น หน้าต่างแจ้งให้กรอกข้อมูล Credential ปลอม, Keypads สำหรับกดรหัส PIN, แบบฟอร์มเก็บข้อมูลเบอร์โทรศัพท์, หน้าจอรอรับการช่วยเหลือจากฝ่ายสนับสนุนของธนาคารปลอม, หน้าจอการอัปเดต Windows ปลอม และหน้าจอแสดงความคืบหน้าปลอมในรูปแบบต่าง ๆ

นอกจากนี้ ยังมีการใช้ Overlays แบบ Cutout ที่จะแสดงทับอยู่ด้านบนสุดเสมอ โดยจะยอมให้เหยื่อมองเห็นเฉพาะบางส่วนของแอปพลิเคชันจริงที่ถูกเลือกไว้เท่านั้น ในขณะที่ส่วนอื่น ๆ จะถูกบดบังเอาไว้

Worms บน WhatsApp และ Outlook

สิ่งที่น่าสนใจอีกอย่างหนึ่งของ TCLBanker คือความสามารถในการแพร่กระจายตัวเองได้โดยอัตโนมัติไปยังรายชื่อผู้ติดต่อที่เชื่อมโยงกับเหยื่อรายแรก

มัลแวร์ตัวนี้จะค้นหาโปรไฟล์ของ Browser ตระกูล Chromium เพื่อหาข้อมูล IndexedDB ของ WhatsApp Web ที่มีการเข้าสู่ระบบค้างไว้ จากนั้นจะสั่งรันหน้าต่าง Chromium แบบซ่อนตัวขึ้นมาเพื่อทำการยึดบัญชีของเหยื่อ

จากนั้น มันจะรวบรวมรายชื่อผู้ติดต่อ ทำการคัดกรองเอาเฉพาะเบอร์โทรศัพท์ของประเทศบราซิล และส่งข้อความสแปมไปหาคนเหล่านั้นจากบัญชีของเหยื่อ เพื่อหลอกล่อให้เป้าหมายให้กดเข้าไปยังแพลตฟอร์มที่ใช้สำหรับแพร่กระจายมัลแวร์ TCLBanker

ส่วน Worm module อีกตัวหนึ่งจะโจมตี Microsoft Outlook ผ่านระบบ COM automation โดยจะสั่งเปิดแอปพลิเคชัน เพื่อรวบรวมรายชื่อผู้ติดต่อรวมถึง email address ของผู้ส่ง แล้วทำการส่งอีเมล Phishing ออกไปโดยใช้บัญชีอีเมลของเหยื่อ

Elastic สรุปทิ้งท้ายว่า TCLBanker ถือเป็นตัวอย่างที่ชัดเจนที่แสดงให้เห็นถึงวิวัฒนาการของมัลแวร์ในกลุ่มประเทศละตินอเมริกา (LATAM) ซึ่งมีฟีเจอร์การโจมตีต่าง ๆ ให้กับอาชญากรทางไซเบอร์ระดับล่าง จากที่ในอดีตฟีเจอร์เหล่านี้จะมีให้ใช้งานเฉพาะในเครื่องมือที่มีความซับซ้อนขั้นสูงเท่านั้น

 

ที่มา : bleepingcomputer.

WhatsApp เปิดตัวบัญชีที่ผู้ปกครองสามารถจัดการได้สำหรับเด็กก่อนวัยรุ่น

WhatsApp เริ่มเปิดใช้งานบัญชีที่ผู้ปกครองจัดการสำหรับเด็กก่อนวัยรุ่นแล้ว โดยอนุญาตให้ผู้ปกครองตัดสินใจได้ว่าใครสามารถติดต่อพวกเขาได้ และกลุ่มใดที่พวกเขาสามารถเข้าร่วมได้

บัญชีเหล่านี้จะถูกจำกัดการใช้งานไว้เพียงการส่งข้อความ และการโทรเท่านั้น โดยจะไม่สามารถเข้าถึง Meta AI, Channels, Status หรือการแชร์ Location ได้ ทั้งนี้ ข้อความของเด็กจะยังคงได้รับการเข้ารหัสแบบ End-to-end encrypted ซึ่งบุคคลที่สามไม่สามารถเข้าถึงได้ รวมถึงผู้ปกครองเองก็จะไม่สามารถอ่านแชท หรือดักฟังการโทรของเด็กได้เช่นกัน (more…)

Meta เพิ่มเครื่องมือ Anti-scam รูปแบบใหม่บน WhatsApp, Facebook และ Messenger

Meta เปิดตัวระบบ Anti-scam รูปแบบใหม่ในทุกแพลตฟอร์ม โดยมีการนำระบบตรวจจับ และระบบแจ้งเตือนที่แสดงผลต่อผู้ใช้งานมาใช้ เพื่อปกป้องผู้ใช้งานจากกลุ่ม Scammer

ฟีเจอร์ใหม่นี้ถูกออกแบบมาเพื่อช่วยดักจับความพยายามในการหลอกลวง ก่อนที่ผู้ใช้งาน WhatsApp, Facebook และ Messenger จะเผลอไปโต้ตอบ หรือมีส่วนร่วมด้วย

ขณะนี้ทาง WhatsApp จะทำการแจ้งเตือนผู้ใช้งานเมื่อพบสัญญาณว่า Request ในการทำ Device-linking อาจเป็นการหลอกลวง ซึ่งเป็นกลยุทธ์ที่กลุ่ม Scammer ใช้เพื่อควบคุมบัญชี โดยการหลอกให้ผู้ใช้งานแชร์ Linking code หรือสแกน QR code ที่เป็นอันตราย (more…)

รัสเซียพยายามบล็อก WhatsApp และ Telegram ท่ามกลางการปิดกั้นการสื่อสาร

รัฐบาลรัสเซียกำลังพยายามบล็อก WhatsApp ภายในประเทศ ในขณะที่มาตรการปราบปรามแพลตฟอร์มการสื่อสารที่อยู่นอกเหนือการควบคุมของรัฐกำลังทวีความรุนแรงขึ้น

WhatsApp ได้ออกมาประกาศถึงการกระทำดังกล่าวผ่านทาง X โดยระบุว่านี่เป็นการก้าวถอยหลัง ซึ่งมีแต่จะทำให้ความปลอดภัยของประชาชนในรัสเซียลดน้อยลง

WhatsApp ยังให้คำมั่นแก่ผู้ใช้งานในรัสเซียว่าจะพยายามทำทุกวิถีทางเพื่อให้พวกเขาสามารถเชื่อมต่อถึงกันได้ต่อไป

สื่อของรัสเซียรายงานว่า เมื่อไม่นานมานี้ Roskomnadzor ซึ่งเป็นหน่วยงานเฝ้าระวังอินเทอร์เน็ตของประเทศ ได้ถอดโดเมน whatsapp.

แพ็กเกจ npm อันตราย ถูกใช้เพื่อขโมยข้อมูลบัญชี และข้อความของ WhatsApp

แพ็กเกจอันตรายใน Registry ของ Node Package Manager (NPM) โดยแอบอ้างว่าเป็นไลบรารี WhatsApp Web API ของจริง เพื่อขโมยข้อความของ WhatsApp, รวบรวมรายชื่อผู้ติดต่อ และเข้าถึงบัญชีของผู้ใช้งาน

แพ็กเกจอันตรายนี้เป็นการ Fork (แยกส่วนมาพัฒนาต่อ) จากโปรเจกต์ยอดนิยมที่ชื่อว่า WhiskeySockets Baileys โดยตัวแพ็กเกจยังคงฟังก์ชันการทำงานที่ใช้งานได้จริงเอาไว้เพื่อให้แนบเนียน มันถูกเผยแพร่บน npm ภายใต้ชื่อ lotusbail มาเป็นเวลาอย่างน้อย 6 เดือนแล้ว และมียอดดาวน์โหลดสะสมไปแล้วกว่า 56,000 ครั้ง (more…)

ฟีเจอร์ Device linking ของ WhatsApp กำลังถูกใช้เป็นช่องทางเพื่อเข้าควบคุมบัญชีผู้ใช้

ผู้ไม่หวังดีกำลังใช้ช่องโหว่จากฟีเจอร์ device-linking ที่ใช้งานกันตามปกติ เพื่อทำการเข้าควบคุมบัญชี WhatsApp ผ่านการ pairing code ในปฏิบัติการโจมตีที่เรียกว่า GhostPairing (more…)

ช่องโหว่ของ WhatsApp API ที่ทำให้นักวิจัยสามารถขโมยข้อมูลบัญชีของผู้ใช้ได้ถึง 3.5 พันล้านบัญชี

ทีมนักวิจัยได้รวบรวมรายการเบอร์โทรศัพท์มือถือของผู้ใช้ WhatsApp จำนวน 3.5 พันล้านหมายเลข พร้อมข้อมูลส่วนตัวที่เกี่ยวข้อง โดยอาศัยช่องโหว่จาก API สำหรับค้นหารายชื่อผู้ติดต่อที่ไม่มีระบบจำกัดจำนวนการเรียกใช้งาน (more…)