ปลอมอัปเดต Adobe และ Zoom กระจาย ScreenConnect แฮกเกอร์เข้าถึงเครื่องระยะไกล
แคมเปญหลอกลวงปลอมตัวเป็นอัปเดต Adobe และ Zoom ใช้เครื่องมือ RMM อย่าง ScreenConnect เพื่อเข้าถึงเครื่องระยะไกล พร้อมแนวทางป้องกันองค์กรจากภัยคุกคามนี้
นักวิจัยด้านความมั่นคงปลอดภัยไซเบอร์เปิดเผยรายละเอียดของแคมเปญโจมตีแบบหลายระลอกที่กำลังดำเนินอยู่ในขณะนี้ โดยใช้กลลวงทางวิศวกรรมสังคมที่เลียนแบบการอัปเดตซอฟต์แวร์ Adobe และ Zoom การแจ้งเตือนการตรวจสอบเอกสารทางธุรกิจ และเครื่องมือบำรุงรักษาระบบ เพื่อแอบติดตั้งโปรแกรม Remote Monitoring and Management หรือ RMM อย่าง ConnectWise ScreenConnect เข้าไปในเครื่องของเหยื่ออย่างแนบเนียน
แคมเปญนี้ถูกตั้งชื่อรหัสว่า SMOKE#SCREEN โดยทีมวิจัย Securonix Threat Labs ซึ่งเป็นผู้ค้นพบและเผยแพร่ข้อมูลดังกล่าว โดยมีเป้าหมายหลักเพื่อยึดครองการเข้าถึงระบบระยะไกลอย่างถาวร แม้จะดูเหมือนเป็นการอัปเดตซอฟต์แวร์ทั่วไป แต่เบื้องหลังกลับซ่อนPayload อันตรายที่รอวันใช้งาน
กลยุทธ์หลอกลวงผ่านการอัปเดตซอฟต์แวร์ยอดนิยม
จุดเด่นของแคมเปญนี้คือการอาศัยความคุ้นเคยของผู้ใช้งานกับซอฟต์แวร์ยอดนิยมอย่าง Adobe และ Zoom โดยผู้โจมตีจะส่งอีเมลหรือข้อความปลอมที่แอบอ้างว่าเป็นประกาศอัปเดตเวอร์ชันใหม่ เมื่อเหยื่อหลงเชื่อและคลิกดาวน์โหลด ไฟล์ที่ได้รับจริงกลับเป็นตัวติดตั้งที่แฝงมัลแวร์ไว้ภายใน โดยไม่มีการตรวจสอบลายเซ็นดิจิทัลจากผู้ผลิตซอฟต์แวร์แต่อย่างใด
นอกจากนี้ ยังมีการใช้ธีมของธุรกิจเข้ามาเกี่ยวข้องด้วย เช่น การส่งเอกสารสรุปการประชุมหรือรายงานที่ต้องมีการลงนาม เพื่อเพิ่มความน่าเชื่อถือ ซึ่งเป็นเทคนิคที่พบเห็นได้บ่อยในการโจมตีองค์กรขนาดเล็กถึงขนาดกลาง ที่พนักงานอาจไม่ได้ผ่านการฝึกอบรมด้านความปลอดภัยมาเป็นอย่างดี
การทำงานของมัลแวร์ที่ซับซ้อนหลายขั้นตอน
การโจมตีในครั้งนี้ไม่ได้หยุดเพียงแค่การติดตั้งไฟล์ที่เป็นอันตรายเพียงไฟล์เดียว แต่มีการทำงานเป็นลำดับขั้นตอนหลายระลอกเพื่อหลบเลี่ยงการตรวจจับของโปรแกรมป้องกันไวรัส โดยเริ่มจากไฟล์เริ่มต้นที่จะดาวน์โหลดสคริปต์อันตรายอื่น ๆ ต่อไป ซึ่งไฟล์เหล่านี้อาจถูกเข้ารหัสหรือซ่อนอยู่ในบริการคลาวด์ที่ถูกต้องตามกฎหมาย เพื่อให้การรับส่งข้อมูลดูเหมือนการใช้งานปกติ
ในขั้นตอนสุดท้าย ระบบจะติดตั้งเครื่องมือ RMM อย่าง ScreenConnect ซึ่งเป็นซอฟต์แวร์ที่ใช้สำหรับการดูแลระบบจากระยะไกลโดยชอบด้วยกฎหมาย หากถูกนำมาใช้ในทางที่ผิดจะทำให้ผู้โจมตีสามารถควบคุมเครื่องคอมพิวเตอร์ของเหยื่อได้เสมือนนั่งอยู่หน้าจอจริง ทำให้สามารถขโมยข้อมูล เข้าถึงระบบภายในองค์กร และติดตั้งมัลแวร์ชนิดอื่นเพิ่มเติมได้ตลอดเวลา
ผลกระทบที่ตามมาหากตกเป็นเหยื่อ
การถูกติดตั้ง ScreenConnect โดยไม่ได้รับอนุญาตถือเป็นภัยคุกคามร้ายแรง เนื่องจากเป็นการเปิดช่องทางเข้าถึงระบบระยะไกลแบบถาวร ซึ่งหมายความว่าผู้โจมตีสามารถกลับเข้ามาในเครื่องได้ทุกเมื่อแม้จะปิดเครื่องไปแล้วก็ตาม หากมีการตั้งค่าให้เริ่มทำงานเมื่อเปิดเครื่องใหม่
- ความเสี่ยงต่อการขโมยข้อมูลสำคัญขององค์กรและข้อมูลส่วนบุคคลของลูกค้า
- โอกาสที่จะถูกเรียกค่าไถ่จาก勒索ซอฟต์แวร์ เนื่องจากผู้โจมตีสามารถล็อกไฟล์ทั้งหมดได้
- การถูกใช้เป็นฐานในการโจมตีระบบอื่น ๆ ในเครือข่ายต่อไป สร้างความเสียหายเป็นวงกว้าง
แนวทางป้องกันและข้อควรระวังสำหรับองค์กร
การป้องกันการโจมตีลักษณะนี้ต้องเริ่มจากการสร้างความตระหนักรู้ให้กับพนักงานในองค์กร โดยเฉพาะการฝึกให้รู้จักสังเกตอีเมลปลอมที่มักมีจุดสังเกต เช่น ที่อยู่อีเมลผู้ส่งที่ไม่ตรงกับบริษัทจริง หรือเนื้อหาที่กดดันให้รีบดำเนินการ ควรหลีกเลี่ยงการดาวน์โหลดไฟล์แนบหรือคลิกลิงก์จากแหล่งที่ไม่น่าไว้วางใจโดยเด็ดขาดแม้จะดูเหมือนมาจากซอฟต์แวร์ที่ใช้งานเป็นประจำก็ตาม
สำหรับฝ่ายไอที ควรมีการจำกัดสิทธิ์การติดตั้งซอฟต์แวร์ของผู้ใช้งานทั่วไป และกำหนดนโยบายการอนุญาตซอฟต์แวร์ที่ใช้ในการควบคุมระยะไกลให้ชัดเจน ระบบตรวจจับและตอบสนองต่อเหตุการณ์ผิดปกติ (EDR) ที่มีคุณภาพจะช่วยให้มองเห็นพฤติกรรมที่น่าสงสัย เช่น การรันสคริปต์จากไฟล์ดาวน์โหลด หรือการติดตั้งโปรแกรมที่ไม่ได้รับอนุญาต พร้อมกับวางแผนตอบสนองต่อเหตุการณ์อย่างรวดเร็วเพื่อจำกัดความเสียหายก่อนที่ผู้โจมตีจะลงมือทำอะไรได้มากกว่านี้
การรักษาความปลอดภัยบนโลกไซเบอร์ในปัจจุบันไม่ใช่เรื่องของเครื่องมือเพียงอย่างเดียว แต่ต้องอาศัยการผสมผสานระหว่างเทคโนโลยีที่ทันสมัยและความตระหนักรู้ของคนในองค์กรร่วมกัน โดยเฉพาะการเผชิญกับภัยคุกคามที่มีความซับซ้อนและมีการพัฒนากลวิธีใหม่ ๆ ตลอดเวลาอย่างในแคมเปญ SMOKE#SCREEN นี้
Reference
The Hacker News
อ่านบทความเพิ่มเติมเกี่ยวกับภัยคุกคามทางไซเบอร์ได้ที่ MonsterConnect
หากสนใจสินค้า หรือต้องการคำปรึกษาเพิ่มเติม
💬 Line @monsteronline
☎️ Tel 02-026-6664
📩 Email [email protected]
🌐 ดูสินค้าเพิ่มเติม mon.co.th
แชทผ่าน LINE ดูสินค้าทั้งหมด