นักเล่นของเก่าระวังตัว พบมัลแวร์ AtlasRAT ฝังตัวอยู่ใน Flash Player ปลอม

แฮกเกอร์อาศัยความนิยมของ Flash Player ในการฝังมัลแวร์ลงไปในแอปปลอมที่อ้างว่าเป็น AGE Flash PlayerFlash นั้นเรียกได้ว่าเป็นเครื่องมือสำหรับการสร้างและเล่นภาพเคลื่อนไหวบนเว็บไซต์ที่อยู่คู่ผู้ใช้งานมาตั้งแต่ยุค 90 ถึง 2000 แม้ตอนหลังจะถูกเลิกพัฒนาและถอดจากการใช้งานไปแล้ว แต่ผู้ใช้งานสื่อยุคเก่าก็ยังพยายามหามาเพื่อเล่นเกม หรือ รับชม สื่อยุคเก่าอยู่ และนั่นก็กลายมาเป็นการเปิดช่องให้แฮกเกอร์ใช้ในการปล่อยมัลแวร์จากรายงานโดยเว็บไซต์อย่างเป็นทางการของบริษัทผู้พัฒนาเครื่องมือต่อต้านมัลแวร์ชื่อดัง Malwarebytes ได้กล่าวถึงการตรวจพบแคมเปญการแพร่กระจายมัลแวร์ประเภทเข้าควบคุมเครื่องของเหยื่อจากระยะไกล หรือ RAT (Remote Access Trojan) ชื่อ AtlasRAT ผ่านการอาศัยความนิยมของผู้ที่นิยมสื่อยุคเก่าที่ยังต้องใช้งาน Flash Player ในการรับชมหรือเล่นสื่อเหล่านั้นอยู่ ซึ่งแฮกเกอร์จะทำการสร้างเว็บไซต์ปลอมที่อ้างว่ามีเครื่องมือดังกล่าว โดยถ้ามีผู้ที่ทำการค้นหา Flash Player บน Search Engine อย่าง Google ก็มีสิทธิ์ที่จะพบเว็บไซต์ดังกล่าวและหลงเข้ามาติดกับได้ตัวมัลแวร์นั้นจะมาในคราบไฟล์สำหรับการรัน (Executable File) ที่ตั้งชื่อเลียนแบบ Flash Player ว่า FlashPlay.Exe ซึ่งอ้างว่าเป็นไฟล์สำหรับการติดตั้งเครื่องมือที่มีชื่อว่า “AGE Flash Player” แต่แท้จริงแล้วไฟล์ดังกล่าวนั้นเป็นมัลแวร์นกต่อ (Loader) ที่ถูกเขียนขึ้นโดยภาษา Delphi ที่มีความร้ายกาจคือ ตัวมัลแวร์จะรันบนหน่วยความจำ (In-Memory) ทั้งหมด ซึ่งในขั้นตอนนี้จะเป็นการรันเพื่อทำการประกอบไฟล์มัลแวร์ตัวจริง (Payload) บนหน่วยความจำแทนที่จะเป็นการดาวน์โหลดไฟล์ใหม่ลงมาจากเซิร์ฟเวอร์ควบคุม (C2 หรือ Command and Control) ซึ่งเรียกว่าเป็นเทคนิคการฝังมัลแวร์แบบไร้ไฟล์ (Fileless)สำหรับตัว Payload ตัวจริงที่มีชื่อไฟล์ว่า MainDll.Dll นั้นจะใช้ใบรับรองแบบเซ็นเอง (Self‑Signed Certificate) ที่เนียนว่าเป็น CN=update.Microsoft.Com เพื่อใช้ในการติดต่อสื่อสารกับเซิร์ฟเวอร์ C2 ผ่านทาง Transport Layer Security (TLS) โดยใบรับรองที่สร้างเองเซ็นเองด้วยการแอบอ้างโดเมนที่มีความน่าเชื่อถือแม้จะไม่ได้เป็นเจ้าของเองอย่าง Microsoft และ Google นั้น ถ้านำไปใช้กับเว็บเบราว์เซอร์ทั่วไปก็จะโดนปฏิเสธพร้อมกับคำเตือน แต่สำหรับมัลแวร์ที่ถูกเขียนขึ้นมาเพื่อใช้กับใบรับรองรูปแบบดังกล่าวโดยเฉพาะนั้นก็จะสามารถข้ามการระบบตรวจสอบและใช้ในการติดต่อกับเซิร์ฟเวอร์ C2 ได้ทันทีมัลแวร์ AtlasRAT นั้นเรียกได้ว่ามีความสามารถในการขโมยข้อมูลที่หลากหลาย ไม่ว่าจะเป็นการดักเก็บรหัสผ่านด้วยการดักจับการพิมพ์ (Keylogging), เก็บข้อมูลระบบ รวมทั้งรวบรวมรายชื่อของซอฟต์แวร์รักษาความปลอดภัยบนเครื่องทั้งหมด, แอบลักลอบส่งข้อมูลที่ขโมยมาได้ (Exfiltration) ผ่านทางช่องทางที่เข้ารหัส (Encrypted Channel), และยิงโค้ดของไฟล์ DLL เพื่อแฝงมัลแวร์ลงไปยังแอปพลิเคชันต่าง ๆ เช่น WeChat เพื่อใช้ในการแฝงการจราจรของข้อมูล (Traffic) หรืออาจใช้ฟีเจอร์ข้อความในนั้นเพื่อส่งข้อความหลอกลวงให้ผู้อื่นต่อที่น่าเป็นห่วงคือ ทางทีมวิจัยจาก AhnLab ซึ่งเป็นทีมวิจัยที่ตรวจพบแคมเปญนี้นั้นคาดการณ์ว่า แคมเปญที่เกิดขึ้นนี้ไม่น่าจะใช่แคมเปญแบบครั้งเดียวจบ (One-Off) แต่เป็นแคมเปญที่เกิดจากการที่ตัวมัลแวร์ที่เป็นกรณีนี้ถูกขายในตลาดมืด หรือ ให้บริการแบบเช่าใช้ (MaaS หรือ Malware-as-a-Service) มากกว่า ทำให้อาจมีการพบแคมเปญคล้ายกันของมัลแวร์ตัวเดียวกันนี้ในอนาคตได้➤ Website : https://www.thaiware.com➤ Facebook : https://www.facebook.com/thaiware➤ Twitter : https://www.twitter.com/thaiware➤ YouTube : https://www.youtube.com/thaiwaretv


Posted

in

by

Tags: