แฮกเกอร์ใช้ FTP Server Banner เป็นช่องทางส่งมัลแวร์ใหม่โจมตี Windows

แฮกเกอร์ ได้เริ่มใช้วิธีการใหม่ด้วยการฝังคำสั่งอันตรายไว้ใน FTP Server Banner (ข้อความทักทายแรกที่เซิร์ฟเวอร์ FTP ส่งกลับมาเมื่อมีการเชื่อมต่อก่อนล็อกอิน) เพื่อใช้เป็น Dead-Drop Resolver (DDR) สำหรับดึงคำสั่งสคริปต์มาติดตั้งมัลแวร์ประเภท Remote Access Trojan (RAT) ตัวใหม่บน Windows 2 ตัว ได้แก่ E4del และ PINHOLE
รายละเอียดของเทคนิคและเส้นทางการโจมตี
- จุดเริ่มต้นการโจมตี: คาดว่าเกิดจากอีเมลแอบอ้าง (Phishing) โดยเหยื่อจะได้รับไฟล์บีบอัด ZIP ที่ภายในมีไฟล์ลัด (.LNK)
- การดึงสคริปต์คำสั่ง: เมื่อไฟล์ LNK ทำงาน มัลแวร์จะเชื่อมต่อไปยัง FTP Server เพื่ออ่านข้อความ FTP Banner ที่มีการฝังโค้ดคำสั่งสั่งการเอาไว้ และรันสคริปต์ PowerShell เพื่อดึงมัลแวร์มาลงในเครื่อง
มัลแวร์ที่ถูกติดตั้ง:
- E4del RAT
- เป็นมัลแวร์ที่พัฒนาด้วย Node.js แพ็กมาในรูปแบบแอปพลิเคชัน Electron ที่มีการเซ็นลายเซ็นดิจิทัล (Digitally signed) เพื่อปลอมแปลงเป็นแอปพลิเคชัน Discord
- ความสามารถ: รันคำสั่งผ่าน Command Shell, จับภาพหน้าจอ (Screenshot), สตรีมหน้าจอเดสก์ท็อปผ่าน WebSockets รวมถึงดาวน์โหลดและรันไฟล์มัลแวร์เพิ่มเติม
- พบโมดูล Node.js ชื่อ crypto32.node ที่ถูกออกแบบมาเพื่อพยายามยกระดับสิทธิ์ (Privilege Escalation)
- PINHOLE RAT
- มัลแวร์ตัวนี้มีกลไกซ่อนตัวสูง โดยใช้เทคนิค Shellcode Fluctuation เพื่อให้โหลดโค้ดไว้ในหน่วยความจำทีละ 4KB เท่านั้น และฉีดโค้ด (Inject) เข้าไปในโพรเซส ApplicationFrameHost.exe ที่ถูกระงับไว้ผ่านเทคนิค Early Bird APC Injection
- การควบคุม C2: รับค่าการตั้งค่า C2 ผ่านทาง Pinterest pins และคำถามในแบบสอบถาม SurveyMonkey เพื่อหลบเลี่ยงการถูกปิดกั้น
- ความสามารถ: รองรับคำสั่ง 14 รูปแบบ เช่น การสำรวจไฟล์, อัปโหลด/ดาวน์โหลดไฟล์, รันคำสั่ง, จัดการโพรเซส, จับภาพหน้าจอ และดึงโมดูลขโมยข้อมูลรหัสผ่านที่บันทึกในเว็บเบราว์เซอร์
นักวิจัยจาก SOCRadar ระบุว่าเทคนิคนี้เริ่มถูกใช้งานจริงตั้งแต่ช่วงต้นเดือนกรกฎาคม และยังคงใช้งานอยู่แม้การใช้ FTP Banner จะเป็นมิติใหม่ แต่ SOCRadar มองว่าเทคนิคนี้ หลบเลี่ยงได้ยากกว่า การใช้บริการเว็บยอดนิยมทั่วไป (เช่น X, GitHub หรือ YouTube) เนื่องจากปริมาณการเชื่อมต่อ FTP ออกไปยังเซิร์ฟเวอร์ที่ไม่รู้จักมักจะสร้างความผิดปกติและถูกตรวจพบได้ง่ายโดยระบบรักษาความปลอดภัยเครือข่าย เทคนิคนี้มีความยืดหยุ่นสูง และสามารถถูกนำไปปรับใช้กับแคมเปญวิศวกรรมสังคมประเภท ClickFix ได้อย่างง่ายดาย
แนวทางการป้องกันและเฝ้าระวังภัยคุกคามรูปแบบนี้
สำหรับผู้ใช้งาน
- อย่าเปิดไฟล์จากคนแปลกหน้า: ระวังไฟล์ .zip จากอีเมลที่ไม่รู้จัก โดยเฉพาะไฟล์นามสกุล .LNK (Shortcut)
- โหลดแอปจาก Official เท่านั้น: มัลแวร์ปลอมตัวเป็น Discord ถึงจะมีลายเซ็นดิจิทัลก็อย่าโหลดจากแหล่งอื่น
- ถ้าไม่แน่ใจอย่ารันโค้ดตามคำแนะนำ: หากหน้าเว็บสั่งให้ก๊อปปี้โค้ดไปวางใน PowerShell/CMD (ClickFix) ห้ามทำเด็ดขาด
สำหรับทีม IT / Admin
- บล็อก FTP Outbound: ปิดพอร์ต FTP (Port 21, 20) สำหรับเครื่องลูกข่าย ไม่ให้เชื่อมต่อไปภายนอก
- คุม PowerShell & LNK: บล็อกไม่ให้ไฟล์ .LNK เรียกใช้งาน PowerShell หรือสคริปต์สั่งการเครือข่าย
- เปิดใช้ EDR / Script Logging: เปิด PowerShell Script Block Logging และใช้ EDR ตรวจจับ Process Injection (เช่น ApplicationFrameHost.exe)
ที่มา bleepingcomputer