Transparent Tribe ใช้ Backdoor Rust ใหม่ผ่าน GitHub ส่วนตัวเป็นช่องทางสั่งการ
Transparent Tribe (APT36) เปิดตัวเครื่องมือโจมตีใหม่ RUSTYSHADE RUSTYMOVE PSNATCH และ BASHNATCH มุ่งเป้าหน่วยงานรัฐและกองทัพในอินเดียและอัฟกานิสถาน
กลุ่มภัยคุกคามที่เชื่อมโยงกับปากีสถานภายใต้ชื่อ Transparent Tribe หรือที่รู้จักในชื่อ APT36 และ Earth Karkaddan ถูกระบุว่าเป็นผู้อยู่เบื้องหลังการโจมตีทางไซเบอร์ชุดใหม่ ซึ่งมุ่งเป้าไปยังหน่วยงานรัฐบาลและหน่วยงานด้านการป้องกันประเทศในอินเดียและอัฟกานิสถาน การค้นพบนี้ชี้ให้เห็นว่ากลุ่มดังกล่าวยังคงพัฒนาเครื่องมืออย่างต่อเนื่องเพื่อให้สามารถแทรกซึมเข้าสู่ระบบขององค์กรเป้าหมายได้อย่างมีประสิทธิภาพ
จากข้อมูลการวิเคราะห์ของ Zscaler ThreatLabz การโจมตีครั้งนี้มีการใช้เครื่องมือที่ไม่เคยถูกเปิดเผยมาก่อนหลายตัวด้วยกัน ได้แก่ RUSTYSHADE RUSTYMOVE PSNATCH และ BASHNATCH โดยกิจกรรมทั้งหมดถูกตั้งชื่อรหัสปฏิบัติการว่า Operation การใช้ชื่อรหัสทำให้นักวิจัยสามารถติดตามพัฒนาการของภัยคุกคามนี้ได้อย่างเป็นระบบ
เครื่องมือโจมตีตัวใหม่ที่ถูกค้นพบ
เครื่องมือทั้งสี่ตัวถูกออกแบบมาเพื่อทำหน้าที่แตกต่างกันในการโจมตี RUSTYSHADE ทำหน้าที่เป็น backdoor ที่พัฒนาด้วยภาษา Rust ซึ่งช่วยให้ผู้โจมตีสามารถแทรกตัวอยู่ในระบบที่ถูกเจาะและควบคุมได้จากระยะไกล RUSTYMOVE ทำหน้าที่ช่วยเคลื่อนย้ายมัลแวร์ข้ามระบบ ขณะที่ PSNATCH และ BASHNATCH ทำหน้าที่ขโมยข้อมูลสำคัญจากระบบเป้าหมาย การใช้ภาษา Rust ในการพัฒนามัลแวร์ช่วยให้ยากต่อการวิเคราะห์และตรวจจับโดยเครื่องมือรักษาความปลอดภัยแบบดั้งเดิม
การใช้ GitHub ส่วนตัวเป็นช่องทางสั่งการ
จุดที่น่าจับตามองของการโจมตีครั้งนี้อยู่ที่การเลือกใช้ GitHub repositories ส่วนตัวเป็นช่องทางในการสั่งการหรือ C2 แนวทางนี้ทำให้การตรวจจับทำได้ยากขึ้นอย่างมาก เนื่องจากการสื่อสารกับเซิร์ฟเวอร์สั่งการถูกซ่อนไว้ภายใต้บริการที่ถูกต้องตามกฎหมาย ทำให้การจราจรทางเครือข่ายดูเหมือนการใช้งานทั่วไปในชีวิตประจำวัน นักวิจัยจำเป็นต้องอาศัยการวิเคราะห์พฤติกรรมเพื่อค้นหาความผิดปกติที่อาจเกิดขึ้น
เป้าหมายและภูมิภาคที่ถูกโจมตี
เป้าหมายหลักของการโจมตีครั้งนี้คือหน่วยงานภาครัฐและหน่วยงานด้านการทหารในอินเดียและอัฟกานิสถาน ซึ่งเป็นภูมิภาคที่ Transparent Tribe ให้ความสนใจมาอย่างต่อเนื่อง ข้อมูลที่อาจถูกขโมยรวมถึงเอกสารลับทางการทหาร ข้อมูลการปฏิบัติการ และข้อมูลส่วนบุคคลของเจ้าหน้าที่ ความเสียหายที่เกิดขึ้นอาจส่งผลกระทบต่อความมั่นคงของชาติในวงกว้าง
แนวทางการป้องกันที่องค์กรควรปฏิบัติ
องค์กรที่อาจตกเป็นเป้าหมายควรเพิ่มความเข้มงวดในการตรวจสอบการเข้าถึงบริการคลาวด์ โดยเฉพาะอย่างยิ่งการใช้งาน GitHub และบริการอื่นๆ ที่อาจถูกนำมาใช้เป็นช่องทางสั่งการ การฝึกอบรมพนักงานให้ตระหนักถึงภัยคุกคามรูปแบบใหม่ การอัปเดตระบบรักษาความปลอดภัยอย่างสม่ำเสมอ และการเฝ้าระวังพฤติกรรมที่ผิดปกติบนเครือข่ายถือเป็นสิ่งจำเป็นอย่างยิ่ง นอกจากนี้ยังควรมีระบบตรวจสอบการใช้งานบัญชีผู้ใช้ที่มีสิทธิ์สูงอย่างใกล้ชิด
Reference
The Hacker News
หากสนใจสินค้า หรือต้องการคำปรึกษาเพิ่มเติม
💬 Line @monsteronline
☎️ Tel 02-026-6664
📩 Email [email protected]
🌐 Website mon.co.th