Antino แบ็คดอร์จารกรรมจีน ใช้ Outlook ล้วงข้อมูลรัฐเอเชีย
กลุ่มภัยคุกคามจากจีนใช้แบ็คดอร์ Antino ที่ไม่เคยถูกค้นพบมาก่อน โจมตีหน่วยงานรัฐในเอเชียผ่าน Outlook และ OneDrive
กลุ่มภัยคุกคามที่มีความเชื่อมโยงกับจีนได้ออกแบบแคมเปญจารกรรมทางไซเบอร์ครั้งใหม่ โดยมุ่งเป้าไปยังหน่วยงานภาครัฐและองค์กรด้านนโยบายในภูมิภาคเอเชีย แคมเปญดังกล่าวอาศัยแบ็คดอร์ที่ไม่เคยถูกค้นพบมาก่อนภายใต้ชื่อรหัสว่า Antino เพื่อแทรกซึมเข้าสู่ระบบของเหยื่อและขโมยข้อมูลสำคัญ
ทีมวิจัยของ Cisco Talos ซึ่งเป็นหน่วยงานด้านความปลอดภัยทางไซเบอร์กำลังติดตามกลุ่มกิจกรรมนี้อย่างใกล้ชิด พบว่าผู้โจมตีเลือกใช้เครื่องมือที่ถูกต้องตามกฎหมายอย่าง Outlook และ OneDrive เป็นช่องทางในการสื่อสารกับเซิร์ฟเวอร์ควบคุม ทำให้การตรวจจับเป็นไปได้ยากลำบากยิ่งขึ้น
เป้าหมายของการโจมตีในภูมิภาคเอเชีย
แคมเปญจารกรรมครั้งนี้ครอบคลุมพื้นที่หลายประเทศในทวีปเอเชีย ประกอบด้วยไต้หวัน อินเดีย ฟิลิปปินส์ กัมพูชา ปากีสถาน ไทย และเมียนมา เป้าหมายหลักมุ่งเน้นไปที่หน่วยงานภาครัฐและองค์กรที่เกี่ยวข้องกับการกำหนดนโยบาย ซึ่งอาจบ่งชี้ถึงความต้องการข้อมูลเชิงยุทธศาสตร์และการเมือง
การเลือกเป้าหมายในหลายประเทศพร้อมกันแสดงให้เห็นถึงขอบเขตการดำเนินงานที่กว้างขวางของกลุ่มผู้โจมตี รวมถึงความสามารถในการปรับแต่งเครื่องมือให้เหมาะสมกับสภาพแวดล้อมของแต่ละองค์กรอย่างยืดหยุ่น
กลไกการทำงานของแบ็คดอร์ Antino
แบ็คดอร์ Antino ถูกออกแบบมาให้ทำงานอย่างเงียบภายในระบบที่ถูกเจาะ โดยอาศัยบริการที่มีอยู่แล้วในองค์กรอย่าง Outlook ซึ่งเป็นโปรแกรมรับส่งอีเมล และ OneDrive ซึ่งเป็นบริการจัดเก็บข้อมูลบนคลาวด์ เป็นช่องทางในการติดต่อสื่อสารกับเซิร์ฟเวอร์ควบคุม
เทคนิคนี้ช่วยให้ผู้โจมตีสามารถซ่อนกิจกรรมอันชั่วร้ายไว้ภายใต้การใช้งานปกติของระบบ ทำให้ระบบรักษาความปลอดภัยแบบดั้งเดิมตรวจพบได้ยาก เนื่องจากการรับส่งข้อมูลผ่านบริการเหล่านี้ดูเหมือนเป็นการใช้งานทั่วไปในชีวิตประจำวัน
การติดตามโดย Cisco Talos
Cisco Talos หน่วยงานวิจัยภัยคุกคามทางไซเบอร์ชั้นนำกำลังดำเนินการติดตามและวิเคราะห์กลุ่มกิจกรรมนี้อย่างต่อเนื่อง การค้นพบแบ็คดอร์ที่ไม่เคยมีเอกสารมาก่อนถือเป็นสัญญาณสำคัญที่บ่งบอกถึงความสามารถในการพัฒนาเครื่องมือโจมตีของกลุ่มผู้ไม่หวังดี
นักวิจัยด้านความปลอดภัยแนะนำให้องค์กรที่อยู่ในกลุ่มเป้าหมายเฝ้าระวังการใช้งาน Outlook และ OneDrive ที่ผิดปกติ รวมถึงตรวจสอบการเข้าถึงบัญชีผู้ใช้อย่างเข้มงวด เพื่อลดความเสี่ยงจากการถูกโจมตีผ่านช่องทางเหล่านี้
ความเชื่อมโยงกับกลุ่มภัยคุกคามจากจีน
ลักษณะของแคมเปญและการเลือกเป้าหมายในหลายประเทศในเอเชียบ่งชี้ว่ากลุ่มผู้โจมตีมีความเชื่อมโยงกับภัยคุกคามที่ได้รับการสนับสนุนจากรัฐบาลจีน การมุ่งเน้นไปที่หน่วยงานด้านนโยบายสอดคล้องกับรูปแบบการจารกรรมทางไซเบอร์ที่มุ่งเก็บรวบรวมข้อมูลเชิงยุทธศาสตร์
เหตุการณ์นี้ตอกย้ำถึงความจำเป็นที่องค์กรภาครัฐและหน่วยงานที่เกี่ยวข้องกับการกำหนดนโยบายต้องเพิ่มมาตรการรักษาความปลอดภัยทางไซเบอร์อย่างเร่งด่วน โดยเฉพาะการตรวจสอบการใช้งานเครื่องมือที่ถูกต้องตามกฎหมายที่อาจถูกนำมาใช้เป็นช่องทางในการโจมตี
Reference
The Hacker News
หากสนใจสินค้า หรือต้องการคำปรึกษาเพิ่มเติม
💬 Line @monsteronline
☎️ Tel 02-026-6664
📩 Email [email protected]
🌐 Website mon.co.th