แคมเปญหลอกลงซอฟต์แวร์ปลอมกว่า 250 โดเมน ใช้รอยนิ้วมือเบราว์เซอร์เจาะจงเหยื่อ Mac
แคมเปญ ClickFix ใช้มากกว่า 250 โดเมน ตรวจรอยนิ้วมือเบราว์เซอร์ก่อนแสดงมัลแวร์บน Mac เรียนรู้วิธีป้องกันตัวจากกลลวงนี้
นักวิจัยด้านความปลอดภัยของไมโครซอฟต์เปิดเผยข้อมูลการติดตามแคมเปญโจมตีที่เรียกกันว่า ClickFix ซึ่งมีการใช้โดเมนด้านหน้ามากกว่า 250 โดเมนเพื่อตรวจสอบลักษณะเฉพาะของผู้เยี่ยมชมก่อนตัดสินใจแสดงเพจหลอกลวงให้ดาวน์โหลดมัลแวร์ การตรวจสอบดังกล่าวถูกจับตามองมานานหลายสัปดาห์ เพราะมีการเปลี่ยนแปลงกลวิธีที่ซับซ้อนขึ้นเพื่อเลี่ยงการตรวจจับของระบบรักษาความปลอดภัย
การโจมตีแบบ ClickFix เป็นเทคนิคที่หลอกให้ผู้ใช้คลิกหรือคัดลอกคำสั่งที่เป็นอันตรายผ่านกล่องข้อความปลอม โดยมักปลอมเป็นข้อความแสดงข้อผิดพลาดของระบบหรือคำแนะนำในการดาวน์โหลดซอฟต์แวร์ ครั้งนี้กลุ่มผู้ไม่หวังดีเพิ่มชั้นการตรวจสอบด้วยการเก็บข้อมูลจากเบราว์เซอร์ของผู้เข้าชม เพื่อให้แน่ใจว่าเป้าหมายเป็นผู้ใช้จริงบนระบบปฏิบัติการ macOS และมีแนวโน้มจะตกเป็นเหยื่อ
เทคนิคการตรวจจับก่อนโจมตี
ทีมวิเคราะห์ภัยคุกคามของไมโครซอฟต์พบว่าเว็บไซต์เหล่านี้จะใช้สคริปต์ในการดึงข้อมูลลายนิ้วมือดิจิทัลของเบราว์เซอร์ เช่น ระบบปฏิบัติการ ประเภทเบราว์เซอร์ ความละเอียดหน้าจอ และปลั๊กอินที่ติดตั้ง หากตรวจพบว่าเข้าถึงจากเครื่องมือค้นหาหรือโปรแกรมอัตโนมัติ เพจปลอมจะไม่แสดงผล ในทางกลับกัน หากผู้เข้าชมมีคุณสมบัติตรงตามเงื่อนไข เช่น ใช้ Mac และเบราว์เซอร์เวอร์ชันล่าสุด ระบบจะแสดงเพจหลอกลวงให้ดาวน์โหลดซอฟต์แวร์ปลอมทันที
การทำเช่นนี้ช่วยให้แคมเปญหลบเลี่ยงการตรวจสอบจากนักวิจัยและแซนด์บ็อกซ์ที่ใช้วิเคราะห์อัตโนมัติ เพราะเพจที่เป็นอันตรายจะถูกเปิดเผยเฉพาะกับผู้ใช้จริงเท่านั้น กลวิธีนี้ทำให้มัลแวร์มีอายุการใช้งานยาวนานขึ้นและยากต่อการบล็อก
โครงสร้างของเครือข่ายเว็บไซต์หลอกลวง
แคมเปญนี้ใช้โดเมนด้านหน้ามากกว่า 250 โดเมน โดยโดเมนเหล่านี้ทำหน้าที่เป็นเสมือนประตูเข้าสู่ระบบ การเข้าถึงแต่ละครั้งจะถูกตรวจสอบอย่างละเอียด โดเมนบางส่วนอาจถูกใช้เพียงช่วงสั้น ๆ แล้วเปลี่ยนไปใช้โดเมนใหม่ เพื่อรักษาความต่อเนื่องของปฏิบัติการและลดโอกาสถูกระงับจากผู้ให้บริการโดเมน
ไมโครซอฟต์ระบุว่าโครงสร้างพื้นฐานนี้ถูกเฝ้าระวังมาก่อนหน้านี้และมีการพัฒนาอย่างต่อเนื่อง ทำให้การติดตามและปิดกั้นทำได้ยากขึ้น โดเมนเหล่านี้หลายแห่งใช้เทคนิคการคลุมเครือเพื่อปกปิดวัตถุประสงค์ที่แท้จริง และมีการเชื่อมโยงกับกลุ่มปฏิบัติการที่เคยใช้แคมเปญหลอกลวงผ่านโฆษณาและเว็บไซต์ปลอมมาก่อน
ผลกระทบต่อผู้ใช้ macOS
ผู้ใช้ Mac เป็นกลุ่มเป้าหมายหลักของแคมเปญนี้ เพราะระบบปฏิบัติการ macOS มักถูกมองว่าปลอดภัยกว่าวินโดวส์ ทำให้ผู้ใช้อาจรู้สึกประมาทและคลิกโดยไม่ตรวจสอบ เพจหลอกลวงจะแสดงข้อความแจ้งเตือนปลอม เช่น เบราว์เซอร์มีปัญหา หรือซอฟต์แวร์ไม่ถูกต้อง จากนั้นให้ผู้ใช้ดาวน์โหลดไฟล์ติดตั้งที่มีมัลแวร์แฝงอยู่
มัลแวร์ที่ใช้ในแคมเปญนี้มีความสามารถหลากหลาย ตั้งแต่การขโมยข้อมูลส่วนบุคคล การเข้าควบคุมเครื่องระยะไกล ไปจนถึงการเข้ารหัสไฟล์เรียกค่าไถ่ ผู้ใช้ที่ติดตั้งโดยไม่รู้ตัวอาจสูญเสียข้อมูลสำคัญและเสี่ยงต่อการถูกโจมตีเพิ่มเติม
แนวทางป้องกันสำหรับองค์กรและผู้ใช้ทั่วไป
การป้องกันที่ดีที่สุดคือการไม่คลิกดาวน์โหลดซอฟต์แวร์จากแหล่งที่ไม่น่าเชื่อถือ โดยเฉพาะอย่างยิ่งเมื่อมีข้อความแจ้งเตือนให้อัปเดตหรือติดตั้งโปรแกรมเสริมในลักษณะเร่งด่วน ควรเข้าถึงเว็บไซต์อย่างเป็นทางการของผู้พัฒนาซอฟต์แวร์โดยตรงเสมอ
สำหรับองค์กร ควรใช้โซลูชันความปลอดภัยที่สามารถตรวจจับการเชื่อมต่อกับโดเมนที่น่าสงสัย และมีการฝึกอบรมพนักงานให้รู้เท่าทันกลลวงฟิชชิง รวมถึงกำหนดนโยบายการติดตั้งซอฟต์แวร์ที่จำกัดสิทธิ์ผู้ใช้ทั่วไป เพื่อลดความเสี่ยงจากการติดมัลแวร์ผ่านการหลอกลวงในรูปแบบนี้
Reference
The Hacker News
หากสนใจสินค้า หรือต้องการคำปรึกษาเพิ่มเติม
💬 Line @monsteronline
☎️ Tel 02-026-6664
📩 Email [email protected]
🌐 ดูสินค้าเพิ่มเติม mon.co.th
แชทผ่าน LINE ดูสินค้าทั้งหมด