REVSTEALER ปล่อยโมดูล 4 ตัว ปิดการทำงาน Windows Update และ Defender เพื่อขุดคริปโต
Elastic Security Labs ตรวจพบโมดูล 4 ตัวจาก REVSTEALER ที่ปิดการทำงาน Windows Update และ Microsoft Defender เพื่อขุดคริปโตเคอร์เรนซี
Elastic Security Labs ได้บันทึกเอกสารเกี่ยวกับโปรแกรมที่ยังไม่เคยมีรายงานมาก่อนจำนวน 4 โปรแกรม ซึ่งเชื่อมโยงกับ REVSTEALER ซึ่งเป็นมัลแวร์ขโมยข้อมูลบน Windows ที่กำลังเกิดขึ้นใหม่ โปรแกรมเหล่านี้ยังคงอยู่บนเครื่องที่ติดเชื้อหลังจากที่ตัวขโมยข้อมูลลบตัวเองออกไปแล้ว
โมดูลเหล่านี้ได้แก่ ProManager, WinUpdate, SoftManager และอีกโปรแกรมหนึ่ง ซึ่งมีความสามารถในการปิดการทำงานของระบบป้องกันต่าง ๆ บน Windows ก่อนที่จะเริ่มดำเนินการขุดคริปโตเคอร์เรนซี
โมดูลที่เกี่ยวข้องกับ REVSTEALER
Elastic Security Labs ได้ตรวจพบโปรแกรมที่เชื่อมโยงกับ REVSTEALER ทั้งหมด 4 โปรแกรม โดยแต่ละโปรแกรมมีบทบาทเฉพาะตัวในการสนับสนุนการทำงานของมัลแวร์หลัก โปรแกรมเหล่านี้ถูกออกแบบมาเพื่อคงอยู่ในระบบแม้ว่าตัวหลักจะถูกลบออกไปแล้ว ทำให้ผู้โจมตีสามารถกลับมาเข้าควบคุมเครื่องได้อย่างต่อเนื่อง
การปิดการทำงานของระบบป้องกัน
โมดูลหนึ่งในจำนวนนี้มีความสามารถในการปิดการทำงานของ Windows Update และ Microsoft Defender ก่อนที่จะเริ่มดำเนินการขุดคริปโตเคอร์เรนซี เมื่อระบบป้องกันถูกปิดไปแล้ว มัลแวร์สามารถทำงานได้อย่างราบรื่นโดยไม่ถูกตรวจพบ
การปิด Windows Update ทำให้ระบบไม่สามารถรับการอัปเดตความปลอดภัยได้ ขณะที่การปิด Microsoft Defender ทำให้ความคุ้มครองแบบเรียลไทม์และคำจำกัดความของมัลแวร์ถูกลบออกไป
การทำงานของ Crypto Miner
หลังจากระบบป้องกันถูกปิดไปแล้ว โปรแกรมขุดคริปโตจะเชื่อมต่อไปยังเซิร์ฟเวอร์คำสั่งและเริ่มดำเนินการขุด โดยจะใช้ทรัพยากรของเครื่องในการสร้างคริปโตเคอร์เรนซี สิ่งนี้ทำให้ประสิทธิภาพการทำงานของระบบลดลงอย่างเห็นได้ชัด
แนวทางป้องกัน
ผู้เชี่ยวชาญแนะนำให้รักษาการอัปเดตซอฟต์แวร์รักษาความปลอดภัยอย่างสม่ำเสมอ เปิดใช้งานการป้องกันแบบเรียลไทม์ตลอดเวลา ตรวจสอบการทำงานของระบบว่ามีความผิดปกติหรือไม่ และสำรองข้อมูลสำคัญไว้ในตำแหน่งที่ปลอดภัย
Reference
The Hacker News
หากสนใจสินค้า หรือต้องการคำปรึกษาเพิ่มเติม
💬 Line @monsteronline
☎️ Tel 02-026-6664
📩 Email [email protected]
🌐 Website mon.co.th