พบเราเตอร์เก่าของ D-Link หลายพันเครื่อง ตกอยู่ใต้บงการของมัลแวร์ AryStinger

มัลแวร์นอกจากเปลี่ยนเราเตอร์ให้กลายเป็นเครื่องมือสแกนเครือข่ายแล้ว ยัง Redirect เหยือไปเว็บมิจฉาชีพได้อีกด้วยตามปกตินั้นผู้ใช้งานตามบ้าน หรือแม้แต่ตามธุรกิจขนาดเล็ก (SME หรือ Small-Medium Enterprise) มักจะไม่ค่อยให้ความสำคัญกับเราเตอร์มากนักถ้าระบบอินเทอร์เน็ตไม่ได้บังคับให้ต้องเปลี่ยน ก็จะไม่มีการเปลี่ยนหรืออัปเกรดใด ๆ แต่ตัวเราเตอร์เก่านั้นแท้จริงแล้วมีอันตรายซ่อนอยู่จากรายงานโดยเว็บไซต์อย่างเป็นทางการของบริษัทผู้พัฒนาเครื่องมือต่อต้านมัลแวร์ชื่อดัง Malwarebytes ได้กล่าวถึงการตรวจพบมัลแวร์ประเภทแปลงให้เครื่องของเหยื่อเป็นเครือข่ายในการโจมตีระบบขนาดใหญ่ หรือ Botnet ที่มีชื่อว่า AryStinger อยู่ภายในเราเตอร์ของ D-Link รุ่นที่สิ้นสุดอายุขัยการให้การสนับสนุน (End-of-Life) อย่างรุ่น D‑Link DIR‑850L และ DIR‑818LW ซึ่งทางทีมวิจัยพบว่ามีเราเตอร์มากกว่า 4,300 ตัวทั่วโลกติดมัลแวร์ตัวนี้ไปแล้ว รวมทั้งไดร์ฟเก็บข้อมูลที่เชื่อมต่อกับระบบเครือข่าย (NAS หรือ Network-Attached Storage) บางตัวอีกด้วยมัลแวร์ AryStinger นั้นมีความสามารถในการเปลี่ยนเครื่องที่ติดมัลแวร์ให้กลายเป็น สิ่งที่เรียกว่า “Executor” หรือ โหนด (Node) ที่ควบคุมได้จากระยะไกลที่มีความสามารถในการสแกนเครือข่าย (Network), ทำตัวเป็นตัวแทน (Proxy), สร้างอุโมงค์ (Tunnel), และรันคำสั่ง (Command) ให้กับแฮกเกอร์ที่ควบคุมอยู่ ซึ่งตัวมัลแวร์นั้นจะแจกจ่ายคำสั่งสำหรับการทำการสำรวจลาดเลาของระบบ (Reconnaissance) ส่งผลให้เราเตอร์สำหรับผู้ใช้งานรายย่อยนั้นกลายสภาพเป็นเครื่องมือสำหรับการสแกนระบบเครือข่ายขนาดใหญ่ โดยการสแกนระบบนั้นจะครอบคลุมทั้งการสแกนขอบข่าย IP (IP Range), พอร์ตที่ถูกเปิดอยู่, บันทึก DNS โดยใช้โหนดหลายตัวสแกนพร้อมกันทำผังเครือข่าย (Network Mapping), ค้นหาช่องโหว่ความปลอดภัย, และเตรียมการสำหรับการโจมตีในระลอกถัดไปนอกจากความสามารถในการสแกนเครือข่ายแล้ว ตัวมัลแวร์ยังสามารถทำอันตรายต่อเจ้าของเครื่องได้ด้วย เนื่องจากมีการเข้าไปปรับเปลี่ยนการตั้งค่า DNS บนตัวเราเตอร์ ส่งผลให้เปลี่ยนการเข้าชมเว็บไซต์ (Redirect) จากเว็บปกติไปยังเว็บหลอกลวงแบบ Phishingไม่เพียงเท่านั้น มัลแวร์ยังทำการลักลอบขโมยข้อมูลที่ทำการจราจร (Traffic) ผ่านเราเตอร์ที่ติดเชื้อทั้ง ขาออก (Outbound) และ ขาเข้า (Inbound) อีกด้วยทางทีมวิจัยยังเผยถึงข้อสังเกตให้ผู้ใช้งานว่า จะรู้ได้อย่างไรว่าตัวเราเตอร์ติดมัลแวร์แล้ว โดยอาการทั่วไปนั้นมักจะมีดังนี้อินเทอร์เน็ตช้าลงมี Traffic ขาออกมากกว่าปกติDNS ทำงานล้มเหลว หรือถูก Redirect ไปยังเว็บไซต์ที่ผิดปกติ➤ Website : https://www.thaiware.com➤ Facebook : https://www.facebook.com/thaiware➤ Twitter : https://www.twitter.com/thaiware➤ YouTube : https://www.youtube.com/thaiwaretv


Posted

in

by

Tags: