พบโดเมน third-party.com ตัวอย่างในเอกสารนักพัฒนา ถูกใช้โจมตี ClickFix หลอกรัน PowerShell

นักวิจัยด้านความปลอดภัยไซเบอร์พบว่า third-party.com โดเมนที่ถูกนำไปใช้เป็น URL ตัวอย่างในเอกสารสำหรับนักพัฒนา ถูกนำมาใช้เป็นส่วนหนึ่งของการโจมตีแบบ ClickFix เพื่อหลอกผู้ใช้ให้รันคำสั่ง PowerShell ที่เป็นอันตราย
การโจมตีเริ่มจากการแสดงหน้า CAPTCHA ปลอมที่อ้างว่าเป็นระบบตรวจสอบจาก Cloudflare เมื่อผู้ใช้กดปุ่มยืนยัน ระบบจะคัดลอกคำสั่ง PowerShell ลง Clipboard และหลอกให้กด Windows + R จากนั้นวางคำสั่งและกด Enter เพื่อเริ่มการทำงาน
เมื่อคำสั่งถูกเรียกใช้ PowerShell จะดาวน์โหลดและเรียกใช้สคริปต์จากเซิร์ฟเวอร์ของผู้โจมตี ซึ่งอาจนำไปสู่การติดตั้งมัลแวร์หรือการเข้าถึงระบบเพิ่มเติม
ประเด็นที่น่าสนใจคือ third-party.com ถูกใช้เป็นโดเมนตัวอย่างในเอกสารและ Repository จำนวนมาก แต่ไม่ได้ถูกสงวนไว้สำหรับการใช้งานเป็นโดเมนตัวอย่างโดยเฉพาะ แตกต่างจาก example.com, example.net และ example.org ที่ IANA สงวนไว้สำหรับวัตถุประสงค์ดังกล่าว
นักพัฒนาจึงควรตรวจสอบ URL ตัวอย่างก่อนนำไปใช้งานจริง และหลีกเลี่ยงการใช้โดเมนที่ไม่ได้สงวนไว้ ขณะที่ผู้ใช้ทั่วไปควรระวังเว็บไซต์ที่ขอให้เปิด Run หรือคัดลอกคำสั่ง PowerShell เพื่อผ่าน CAPTCHA เนื่องจากอาจเป็นกลลวง ClickFix
คำแนะนำในการป้องกัน
- ห้ามคัดลอกและรันคำสั่ง PowerShell จากเว็บไซต์ที่ไม่มั่นใจ
- ตรวจสอบ URL ก่อนนำตัวอย่างโค้ดไปใช้งานจริง
- ใช้ example.com, example.net หรือ example.org สำหรับ URL ตัวอย่างเท่านั้น
- จำกัดและเฝ้าระวังการใช้งาน PowerShell ภายในองค์กร
- ให้ความรู้ผู้ใช้งานเกี่ยวกับเทคนิค ClickFix และ CAPTCHA ปลอม
ที่มาbleepingcomputer.com