Back to Blog

มัลแวร์ Lunex Stealer ใช้ไดรเวอร์ AMD ปิดระบบรักษาความปลอดภัย ขโมยข้อมูลเข้าสู่เบราว์เซอร์

มัลแวร์ Lunex Stealer ใช้ไดรเวอร์ AMD ที่ถูกลงนามอย่างถูกต้อง ปิดระบบรักษาความปลอดภัย และขโมยข้อมูลเข้าสู่เบราว์เซอร์ แพร่กระจายผ่านเว็บยูเครน

Sales
1 min read
มัลแวร์ Lunex Stealer ใช้ไดรเวอร์ AMD ปิดระบบรักษาความปลอดภัย ขโมยข้อมูลเข้าสู่เบราว์เซอร์

พบมัลแวร์ขโมยข้อมูลตัวใหม่ชื่อ Lunex Stealer ที่แพร่กระจายผ่านเว็บไซต์ของยูเครนที่ถูกแฮ็ก โดยอาศัยเทคนิคหลอกให้ผู้ใช้คลิกผ่านหน้าตรวจสอบของ Cloudflare แบบ ClickFix เพื่อหลอกดาวน์โหลดมัลแวร์ลงเครื่อง

มัลแวร์ตัวนี้ถูกเรียกก่อนหน้านี้ว่า Psychedelic Stealer ก่อนจะมีการเปิดเผยว่าเป็นส่วนหนึ่งของแพลตฟอร์มมัลแวร์ให้เช่า หรือ MaaS ขนาดใหญ่ภายใต้ชื่อ Lunex ซึ่งให้บริการเครื่องมือสำหรับโจมตีที่หลากหลาย


การค้นพบจาก Ontinue


บริษัทรักษาความปลอดภัยทางไซเบอร์ Ontinue เปิดเผยรายละเอียดของการโจมตีว่ามีลักษณะเป็นห่วงโซ่การโจมตี 4 ขั้นตอน โดยมีเป้าหมายหลักอยู่ที่ผู้ใช้ที่พูดภาษายูเครน เริ่มต้นจากการหลอกล่อผู้ใช้ผ่านหน้า CAPTCHA ปลอมที่ออกแบบมาให้ดูเหมือนหน้าตรวจสอบความปลอดภัยของ Cloudflare อย่างแนบเนียน


เทคนิคการโจมตี


ห่วงโซ่การโจมตีเริ่มจากหน้า CAPTCHA ปลอมที่หลอกให้ผู้ใช้ดำเนินการตามคำสั่ง เมื่อผู้ใช้หลงเชื่อและทำตามขั้นตอน มัลแวร์จะถูกติดตั้งลงบนเครื่องโดยที่ผู้ใช้ไม่รู้ตัว จากนั้นมัลแวร์จะใช้ไดรเวอร์ของ AMD ที่ถูกลงนามอย่างถูกต้องเพื่อปิดการทำงานของระบบตรวจสอบความปลอดภัยบนเครื่อง

การใช้ไดรเวอร์ที่ถูกลงนามอย่างถูกกฎหมายทำให้มัลแวร์สามารถหลบเลี่ยงการตรวจจับจากซอฟต์แวร์แอนตี้ไวรัสได้ เนื่องจากระบบปฏิบัติการจะไว้วางใจไดรเวอร์ที่มีลายเซ็นดิจิทัลที่ถูกต้อง


ความสามารถในการขโมยข้อมูล


หลังจากปิดระบบรักษาความปลอดภัยแล้ว Lunex Stealer จะมุ่งเป้าไปที่การขโมยข้อมูลเข้าสู่ระบบที่ถูกบันทึกไว้ในเบราว์เซอร์ เช่น ชื่อผู้ใช้และรหัสผ่านจากเว็บไซต์ต่างๆ รวมถึงคุกกี้และข้อมูลสำคัญอื่นๆ ที่ผู้ใช้เก็บไว้ในเบราว์เซอร์


ภัยคุกคามจากแพลตฟอร์ม MaaS


Lunex เป็นแพลตฟอร์มมัลแวร์ให้เช่าที่มีบริการหลากหลาย ทำให้ผู้ไม่หวังดีที่ขาดทักษะทางเทคนิคสามารถเข้าถึงเครื่องมือโจมตีระดับสูงได้อย่างง่ายดาย ลักษณะเช่นนี้ทำให้ภัยคุกคามทางไซเบอร์แพร่กระจายได้กว้างขวางมากขึ้น ผู้ใช้ควรระมัดระวังไม่คลิกลิงก์ที่ไม่น่าเชื่อถือและไม่ทำตามคำสั่งในหน้าเว็บที่น่าสงสัย แม้จะดูเหมือนเป็นการตรวจสอบความปลอดภัยปกติก็ตาม


Reference


The Hacker News

หากสนใจสินค้า หรือต้องการคำปรึกษาเพิ่มเติม

💬 Line @monsteronline

☎️ Tel 02-026-6664

📩 Email [email protected]

🌐 Website mon.co.th