แฮกเกอร์ใช้ FTP Server Banner เป็นช่องทางส่งมัลแวร์ใหม่โจมตี Windows

แฮกเกอร์ ได้เริ่มใช้วิธีการใหม่ด้วยการฝังคำสั่งอันตรายไว้ใน FTP Server Banner (ข้อความทักทายแรกที่เซิร์ฟเวอร์ FTP ส่งกลับมาเมื่อมีการเชื่อมต่อก่อนล็อกอิน) เพื่อใช้เป็น Dead-Drop Resolver (DDR) สำหรับดึงคำสั่งสคริปต์มาติดตั้งมัลแวร์ประเภท Remote Access Trojan (RAT) ตัวใหม่บน Windows 2 ตัว ได้แก่ E4del และ PINHOLE

รายละเอียดของเทคนิคและเส้นทางการโจมตี

  • จุดเริ่มต้นการโจมตี: คาดว่าเกิดจากอีเมลแอบอ้าง (Phishing) โดยเหยื่อจะได้รับไฟล์บีบอัด ZIP ที่ภายในมีไฟล์ลัด (.LNK)
  • การดึงสคริปต์คำสั่ง: เมื่อไฟล์ LNK ทำงาน มัลแวร์จะเชื่อมต่อไปยัง FTP Server เพื่ออ่านข้อความ FTP Banner ที่มีการฝังโค้ดคำสั่งสั่งการเอาไว้ และรันสคริปต์ PowerShell เพื่อดึงมัลแวร์มาลงในเครื่อง

มัลแวร์ที่ถูกติดตั้ง:

  1. E4del RAT
    • เป็นมัลแวร์ที่พัฒนาด้วย Node.js แพ็กมาในรูปแบบแอปพลิเคชัน Electron ที่มีการเซ็นลายเซ็นดิจิทัล (Digitally signed) เพื่อปลอมแปลงเป็นแอปพลิเคชัน Discord
    • ความสามารถ: รันคำสั่งผ่าน Command Shell, จับภาพหน้าจอ (Screenshot), สตรีมหน้าจอเดสก์ท็อปผ่าน WebSockets รวมถึงดาวน์โหลดและรันไฟล์มัลแวร์เพิ่มเติม
    • พบโมดูล Node.js ชื่อ crypto32.node ที่ถูกออกแบบมาเพื่อพยายามยกระดับสิทธิ์ (Privilege Escalation)
  2. PINHOLE RAT
    • มัลแวร์ตัวนี้มีกลไกซ่อนตัวสูง โดยใช้เทคนิค Shellcode Fluctuation เพื่อให้โหลดโค้ดไว้ในหน่วยความจำทีละ 4KB เท่านั้น และฉีดโค้ด (Inject) เข้าไปในโพรเซส ApplicationFrameHost.exe ที่ถูกระงับไว้ผ่านเทคนิค Early Bird APC Injection
    • การควบคุม C2: รับค่าการตั้งค่า C2 ผ่านทาง Pinterest pins และคำถามในแบบสอบถาม SurveyMonkey เพื่อหลบเลี่ยงการถูกปิดกั้น
    • ความสามารถ: รองรับคำสั่ง 14 รูปแบบ เช่น การสำรวจไฟล์, อัปโหลด/ดาวน์โหลดไฟล์, รันคำสั่ง, จัดการโพรเซส, จับภาพหน้าจอ และดึงโมดูลขโมยข้อมูลรหัสผ่านที่บันทึกในเว็บเบราว์เซอร์

นักวิจัยจาก SOCRadar ระบุว่าเทคนิคนี้เริ่มถูกใช้งานจริงตั้งแต่ช่วงต้นเดือนกรกฎาคม และยังคงใช้งานอยู่แม้การใช้ FTP Banner จะเป็นมิติใหม่ แต่ SOCRadar มองว่าเทคนิคนี้ หลบเลี่ยงได้ยากกว่า การใช้บริการเว็บยอดนิยมทั่วไป (เช่น X, GitHub หรือ YouTube) เนื่องจากปริมาณการเชื่อมต่อ FTP ออกไปยังเซิร์ฟเวอร์ที่ไม่รู้จักมักจะสร้างความผิดปกติและถูกตรวจพบได้ง่ายโดยระบบรักษาความปลอดภัยเครือข่าย เทคนิคนี้มีความยืดหยุ่นสูง และสามารถถูกนำไปปรับใช้กับแคมเปญวิศวกรรมสังคมประเภท ClickFix ได้อย่างง่ายดาย

แนวทางการป้องกันและเฝ้าระวังภัยคุกคามรูปแบบนี้

สำหรับผู้ใช้งาน

  • อย่าเปิดไฟล์จากคนแปลกหน้า: ระวังไฟล์ .zip จากอีเมลที่ไม่รู้จัก โดยเฉพาะไฟล์นามสกุล .LNK (Shortcut)
  • โหลดแอปจาก Official เท่านั้น: มัลแวร์ปลอมตัวเป็น Discord ถึงจะมีลายเซ็นดิจิทัลก็อย่าโหลดจากแหล่งอื่น
  • ถ้าไม่แน่ใจอย่ารันโค้ดตามคำแนะนำ: หากหน้าเว็บสั่งให้ก๊อปปี้โค้ดไปวางใน PowerShell/CMD (ClickFix) ห้ามทำเด็ดขาด

สำหรับทีม IT / Admin

  • บล็อก FTP Outbound: ปิดพอร์ต FTP (Port 21, 20) สำหรับเครื่องลูกข่าย ไม่ให้เชื่อมต่อไปภายนอก
  • คุม PowerShell & LNK: บล็อกไม่ให้ไฟล์ .LNK เรียกใช้งาน PowerShell หรือสคริปต์สั่งการเครือข่าย
  • เปิดใช้ EDR / Script Logging: เปิด PowerShell Script Block Logging และใช้ EDR ตรวจจับ Process Injection (เช่น ApplicationFrameHost.exe)

ที่มา bleepingcomputer


บทความที่เกี่ยวข้อง

IT 360º ไอที ง่ายๆ รอบๆ ตัว
พบการโจมตี “Plug and Pwn” ใช้ USB ปลอมยึดสิทธิ์ SYSTEM บน Windows
เฝ้าระวังภัยไซเบอร์ Plug and Pwn ที่ใช้ USB ปลอมหลอกติดตั้งไดรเวอร์ช่องโหว่เพื่อยึดสิทธิ์ SYSTEM บน Windows...
อ่านต่อ >
IT 360º ไอที ง่ายๆ รอบๆ ตัว
แฮกเกอร์ใช้หน้า Microsoft Entra ปลอม หลอกลงทะเบียน Passkey เสี่ยงยึดบัญชี Microsoft 365
แฮกเกอร์ใช้หน้า Microsoft Entra ปลอมหลอกลงทะเบียน Passkey เพื่อยึดบัญชี Microsoft 365 ผู้ดูแลระบบควรเฝ้าระวัง ตรวจสอบและป้องกันเพื่อความปลอดภัยขององค์กร
อ่านต่อ >
IT 360º ไอที ง่ายๆ รอบๆ ตัว
แฮกเกอร์โจมตี WordPress ผ่านช่องโหว่ร้ายแรง wp2Shell ยึดเว็บไซต์ด้วย Web Shell
แฮกเกอร์ฉวยโอกาสโจมตี Wordpress ผ่านช่องโหว่ WP2Shell ซึ่งอาจนำไปสู่การติดตั้ง Web Shell และการยึดควบคุมเซิร์ฟเวอร์จากระยะไกล
อ่านต่อ >
Scroll to Top