แรนซัมแวร์ตัวนี้นอกจากจะมีความสามารถในการปรับตัวอย่างร้ายกาจแล้ว ยังล็อกไฟล์ในระดับกู้ไม่ได้แม้จ่ายเงินแล้วการนำเอาปัญญาประดิษฐ์ หรือ AI (Artificial Intelligence) เข้ามาใช้ในมัลแวร์ต่าง ๆ นั้นเริ่มไม่ใช่เรื่องใหม่ แต่การดัดแปลงใช้งานหลายครั้งนั้นก็ยังคงไม่สมบูรณ์แบบ แต่ในคราวนี้อาจเป็นอีกข่าวที่หลายคนต้องใส่ใจ เพราะการเป็นการเอาเข้ามาใช้กับมัลแวร์ประเภทเรียกค่าไถ่ หรือ Ransomware และเริ่มมีความใกล้ความสมบูรณ์เข้าไปในอีกระดับหนึ่งแล้วจากรายงานโดยเว็บไซต์ Infosecurity Magazine ได้กล่าวถึงการที่ทีมวิจัยจากบริษัท Sysdig ผู้เชี่ยวชาญเทคโนโลยีคลาวด์ทำการตรวจพบแรนซัมแวร์ที่มีการใช้พลังจาก AI ประเภทโมเดลภาษาขนาดใหญ่ หรือ LLM (Large Language Model) อย่างเต็มรูปแบบ โดยตั้งชื่อว่า "JadePuffer" ซึ่งแคมเปญที่เกี่ยวข้องกับแรนซัมแวร์ตัวนี้นั้นจะใช้งานช่องโหว่ความปลอดภัย CVE-2025-3248 ซึ่งเป็นช่องโหว่ที่เปิดช่องให้กับการโจมตีแบบยิงโค้ด (Code Injection) เข้าในส่วน /api/v1/validate/code ของ Langflow ซึ่งเป็นเครื่องมือสำหรับการสร้างแอปพลิเคชันแบบ AI ซึ่งหลังจากที่แรนซัมแวร์สามารถเจาะส่วนดังกล่าวได้แล้ว ตัวมัลแวร์ก็จะทำงานต่าง ๆ อย่างอัตโนมัติ จนนำไปสู่การเข้ายึดครองและทำลายฐานข้อมูลบนเซิร์ฟเวอร์ของเหยื่อได้ทั้งหมด โดยทางทีมวิจัยเปิดเผยว่า ระบบการทำงานอัตโนมัติที่ร้ายกาจของมัลแวร์ตัวนี้คือ ถ้าการเจาะระบบล้มเหลว ก็จะทำใหม่อย่างอัตโนมัติพร้อมด้วยพารามิเตอร์ (Parameter) ที่พัฒนามากขึ้นไปจากเดิมผ่านการเรียนรู้จากความล้มเหลว ซึ่งสามารถทำได้เร็วมากในหลักวินาทีซึ่งขั้นตอนการโจมตีของมัลแวร์ดังกล่าวนั้นจะเป็นไปตามนี้เจาะเข้าระบบด้วยการใช้ช่องโหว่ของเครื่องมือ Langflowสำรวจลาดเลา (Reconnaissance) และขโมยรหัสผ่านต่าง ๆขโมยข้อมูลบนเครื่อง (Local) ซึ่งครอบคลุมถึงฐานข้อมูล Postgres ของ Langflowขยายการแพร่กระจายมัลแวร์ไปยังระบบที่เชื่อมต่ออยู่ (Lateral Movement)ทำการแจกแจง (Enumeration) แหล่งเก็บ Object (Object-Store) MinIO แล้วขโมยรหัสผ่านต่าง ๆ ที่เก็บไว้อยู่สร้าง Cron Job บนระบบ Langflow เพื่อรับประกันการทำงานอย่างยาวนานของมัลแวร์ (Persisrtence)ใช้รหัสการเข้าระบบในสิทธิ์สูงสุด (Root) เพื่อเข้าสู่เซิร์ฟเวอร์ฐานข้อมูล MySQL ที่ทำงานอยู่บนบริการของ Alibaba Nacosอาศัยช่องโหว่ต่าง ๆ เพื่อเข้าถึง Nacos โดยรวมถึงการใช้งานช่องโหว่ CVE-2021-29441ในด้านการล็อกไฟล์นั้น ตัวมัลแวร์ได้มีการสร้างกุญแจ AES แบบสุ่มในรูปแบบค่า base64(uuid4().bytes + uuid4().bytes) ซึ่งถูกพิมพ์ไปยัง stdout แต่ไม่ถูกบันทึกหรือส่งต่อ ทำให้เหยื่อไม่สามารถถอดรหัสด้วยได้แม้แต่จ่ายเงินก็ไม่สามารถกู้ได้เพราะแฮกเกอร์ไม่ได้มีกุญแจถอดรหัสดังกล่าวในมือ เรียกได้ว่าเป็นฟีเจอร์ที่ร้ายกาจที่สุดของมัลแวร์ตัวนี้➤ Website : https://www.thaiware.com➤ Facebook : https://www.facebook.com/thaiware➤ Twitter : https://www.twitter.com/thaiware➤ YouTube : https://www.youtube.com/thaiwaretv
นักวิจัยอ้างว่าตรวจพบแรนซัมแวร์แบบ AI Agent ตัวแรกแล้ว พร้อมตั้งชื่อ “JadePuffer”
by
Tags: