Back to Blog

DOUBLECUP มัลแวร์สายพันธุ์ใหม่ ใช้ ClickFix ฝังมัลแวร์ในแคชเบราว์เซอร์

Dooublecup มัลแวร์ LaaS ใหม่ ใช้ ClickFix และภาพ PNG ซ่อนมัลแวร์ในแคชเบราว์เซอร์ ส่ง CountLoader และ DeviceManager RAT

Sales
1 min read
DOUBLECUP มัลแวร์สายพันธุ์ใหม่ ใช้ ClickFix ฝังมัลแวร์ในแคชเบราว์เซอร์

นักวิจัยด้านความปลอดภัยเปิดเผยภัยคุกคามไซเบอร์รูปแบบใหม่ที่กำลังแพร่ระบาดอย่างน่ากังวล โดยมัลแวร์ที่ใช้ชื่อว่า DOUBLECUP ได้ถูกพัฒนาให้ทำงานเป็นบริการส่งมัลแวร์หรือ LaaS เพื่อใช้เทคนิคหลอกลวงเหยื่อผ่าน ClickFix ซึ่งเป็นกลวิธีที่ทำให้ผู้ใช้เข้าใจผิดว่าได้แก้ไขข้อผิดพลาดของระบบ แต่แท้จริงแล้วกลับเป็นการติดตั้งมัลแวร์ลงบนเครื่อง

จุดเด่นของ DOUBLECUP คือการใช้ภาพ PNG ที่ซ่อนข้อมูลมัลแวร์ไว้ภายใน โดยภาพดังกล่าวจะถูกเก็บไว้ในแคชของเบราว์เซอร์เหยื่อ และเมื่อผู้ใช้หลงเชื่อคลิกตามคำแนะนำ ภาพเหล่านั้นจะถูกเรียกใช้เพื่อดาวน์โหลดเพย์โหลดขั้นต่อไป ได้แก่ CountLoader และ DeviceManager ซึ่งเป็นโทรจันควบคุมระยะไกลที่เพิ่งถูกค้นพบใหม่



จุดเริ่มต้นของ DOUBLECUP


DOUBLECUP ถูกออกแบบมาให้ทำงานเป็นบริการแบบ LaaS ซึ่งหมายความว่าผู้ไม่หวังดีคนอื่นสามารถเช่าใช้โครงสร้างพื้นฐานนี้เพื่อส่งมัลแวร์ของตัวเองได้ โดยไม่ต้องมีความรู้เชิงเทคนิคสูง วิธีนี้ทำให้การโจมตีแพร่กระจายได้รวดเร็วและยากต่อการติดตาม แฮกเกอร์รัสเซียเป็นกลุ่มที่อยู่เบื้องหลังการพัฒนาและให้บริการนี้



เทคนิค ClickFix และการซ่อนข้อมูลในภาพ


กลวิธีหลักของ DOUBLECUP คือการใช้ ClickFix ซึ่งจะแสดงข้อความปลอมให้ผู้ใช้คลิกเพื่อแก้ไขข้อผิดพลาดบนเว็บไซต์ แต่เมื่อคลิกแล้วคำสั่งที่ถูกแฝงไว้จะถูกคัดลอกไปยังคลิปบอร์ด และเมื่อผู้ใช้กดวางคำสั่งในเทอร์มินัลหรือกล่องรัน ระบบจะทำการดาวน์โหลดภาพ PNG จากอินเทอร์เน็ตมาเก็บไว้ในแคชของเบราว์เซอร์

ภาพ PNG ที่ว่านี้ไม่ได้เป็นเพียงภาพธรรมดา แต่ภายในถูกฝังข้อมูลมัลแวร์เอาไว้ด้วยเทคนิค Steganography ซึ่งเป็นวิธีซ่อนข้อมูลในไฟล์ภาพโดยไม่ให้สังเกตเห็นด้วยตาเปล่า เมื่อภาพถูกดาวน์โหลดมาแล้ว ตัวดาวน์โหลดระยะแรกจะอ่านข้อมูลจากภาพเพื่อนำไปใช้ดาวน์โหลดเพย์โหลดจริงต่อไป



CountLoader และ DeviceManager


เพย์โหลดที่ถูกส่งมอบมีสองตัวหลัก ได้แก่ CountLoader ซึ่งเป็นดรอปเปอร์หรือตัววางไฟล์มัลแวร์ที่รู้จักกันอยู่ก่อนแล้ว และ DeviceManager ซึ่งเป็นโทรจันควบคุมระยะไกลตัวใหม่ที่ยังไม่เคยถูกบันทึกมาก่อน ตัว DeviceManager ถูกออกแบบมาเพื่อให้ผู้โจมตีสามารถควบคุมเครื่องเหยื่อจากระยะไกลได้อย่างเต็มรูปแบบ

การทำงานของ DeviceManager คือจะทำการเก็บรวบรวมข้อมูลจากเครื่องเหยื่อ เช่น ข้อมูลระบบ ประวัติการใช้งาน และข้อมูลส่วนตัวอื่น ๆ จากนั้นจะส่งกลับไปยังเซิร์ฟเวอร์ที่ผู้โจมตีควบคุม ผู้โจมตีสามารถใช้คำสั่งเพื่อย้ายไฟล์ ลบข้อมูล หรือแม้แต่เปิดโปรแกรมอื่น ๆ เพิ่มเติมได้ตามต้องการ



การป้องกันและข้อควรระวัง


การโจมตีด้วยวิธี ClickFix มักเริ่มต้นจากการที่ผู้ใช้เข้าเว็บไซต์ที่ไม่ปลอดภัยหรือได้รับลิงก์จากแหล่งที่ไม่น่าเชื่อถือ ดังนั้นผู้ใช้ควรหลีกเลี่ยงการคลิกหรือวางคำสั่งใด ๆ จากเว็บไซต์ที่ไม่รู้จัก และควรใช้เบราว์เซอร์ที่มีระบบรักษาความปลอดภัยสูง รวมถึงอัปเดตซอฟต์แวร์อยู่เสมอเพื่อลดความเสี่ยง

สำหรับองค์กรที่มีระบบไอทีขนาดใหญ่ ควรมีการตรวจจับพฤติกรรมที่ผิดปกติ เช่น การดาวน์โหลดไฟล์ภาพจำนวนมาก หรือการเรียกใช้คำสั่งจากคลิปบอร์ด นอกจากนี้ยังควรมีมาตรการควบคุมการใช้งาน PowerShell หรือเครื่องมืออื่น ๆ ที่อาจถูกใช้ในการโจมตีเพื่อลดความเสียหายที่อาจเกิดขึ้น



บทสรุป


การเกิดขึ้นของ DOUBLECUP สะท้อนให้เห็นถึงวิวัฒนาการของภัยคุกคามไซเบอร์ที่ซับซ้อนมากขึ้นเรื่อย ๆ โดยเฉพาะการนำเทคนิค Steganography มาใช้ร่วมกับ ClickFix เพื่อเลี่ยงการตรวจจับของระบบรักษาความปลอดภัย ผู้ใช้และองค์กรต้องเพิ่มความระมัดระวังและอบรมบุคลากรให้รู้เท่าทันกลอุบายเหล่านี้ เพราะการโจมตีเพียงครั้งเดียวอาจนำไปสู่การสูญเสียข้อมูลสำคัญหรือการเข้าถึงระบบโดยไม่ได้รับอนุญาต



Reference


The Hacker News

หากสนใจสินค้า หรือต้องการคำปรึกษาเพิ่มเติม

💬 Line @monsteronline

☎️ Tel 02-026-6664

📩 Email [email protected]

🌐 ดูสินค้าเพิ่มเติม mon.co.th

แชทผ่าน LINE ดูสินค้าทั้งหมด