![]()
สรุป
-
Windows Update หรือ captcha ปลอมแบบเต็มหน้าจอหลอกให้ผู้ใช้วางและเรียกใช้คำสั่งของผู้โจมตี
-
มัลแวร์ถูกจัดเก็บในรูปแบบพิกเซล PNG; a.NET Stego Loader แยก ถอดรหัส และรันในหน่วยความจำ
-
เคล็ดลับคลิปบอร์ดทำให้เหยื่อวางคำสั่ง; ตัวโหลดจะดาวน์โหลดอิมเมจและเรียกใช้ฟังก์ชันว่าง 10,000 รายการเพื่อหลีกเลี่ยงการวิเคราะห์
การโจมตีทางวิศวกรรมสังคมอาจยังเป็นหนึ่งในวิธีที่ใช้กันมากที่สุดในการแพร่เชื้อคอมพิวเตอร์หรือขโมยข้อมูลของใครบางคน การโจมตีทางวิศวกรรมสังคมที่ได้รับการดำเนินการอย่างดีสามารถส่งผลที่ตามมาที่น่ารังเกียจได้ อันนี้เกี่ยวข้องกับหน้าจอ Windows Update ปลอมเพื่อปัดเศษ
นักวิจัยด้านความปลอดภัยทางไซเบอร์ได้ค้นพบวิวัฒนาการที่ซับซ้อนในการโจมตีทางวิศวกรรมสังคม “ClickFix” ซึ่งขณะนี้ผู้คุกคามกำลังรวมภาพเคลื่อนไหว Windows Update ปลอมที่สมจริงเข้ากับเทคนิควิศวกรรมสังคมขั้นสูงเพื่อประนีประนอมระบบ ในกรณีที่คุณไม่ทราบว่าการโจมตี ClickFix คืออะไร เป้าหมายคือการหลอกให้ผู้ใช้ดำเนินการที่ซอฟต์แวร์ความปลอดภัยมักจะบล็อกเมื่อดำเนินการโดยอัตโนมัติ
ในเวอร์ชันใหม่เหล่านี้ เหยื่อจะพบกับหน้าเบราว์เซอร์แบบเต็มหน้าจอที่เลียนแบบการอัปเดตความปลอดภัยที่สำคัญของ Windows หรือแคปต์ชา “การยืนยันโดยมนุษย์” หน้านี้แนะนำให้ผู้ใช้กดปุ่มตามลำดับเฉพาะเพื่อแก้ไขข้อผิดพลาดหรือยืนยันตัวตน โดยที่ผู้ใช้ไม่รู้จัก JavaScript ที่ทำงานบนไซต์ที่เป็นอันตรายได้คัดลอกคำสั่งที่เป็นอันตรายไปยังคลิปบอร์ดแล้ว เมื่อผู้ใช้ปฏิบัติตามคำแนะนำในการกดปุ่ม (มักเกี่ยวข้องกับการวางลงในกล่อง Windows Run หรือ Command Prompt) ผู้ใช้จะรันโค้ดของผู้โจมตีโดยไม่ตั้งใจ
มันค่อนข้างฉลาดจริงๆ และนั่นเป็นสาเหตุที่ทำให้มันน่ากลัว สิ่งที่ทำให้แคมเปญนี้แตกต่างออกไปคือการใช้ระบบ Steganography เพื่อปกปิดเพย์โหลดของมัลแวร์ แทนที่จะดาวน์โหลดไฟล์ที่เป็นอันตราย ผู้โจมตีจะซ่อนโค้ดไว้ในข้อมูลพิกเซลของภาพ PNG นักวิจัยของ Huntress อธิบายว่าโค้ดที่เป็นอันตรายได้รับการเข้ารหัสโดยตรงภายในช่องสีเฉพาะของรูปภาพ สำหรับผู้สังเกตการณ์ทั่วไปหรือการสแกนความปลอดภัยขั้นพื้นฐาน ไฟล์นี้ดูเหมือนเป็นรูปภาพที่ไม่เป็นอันตราย อย่างไรก็ตาม ห่วงโซ่การโจมตีประกอบด้วยชุดประกอบ a.NET ที่เรียกว่า “Stego Loader” ตัวโหลดนี้มีหน้าที่แยกวิเคราะห์รูปภาพ แยกเพย์โหลดที่เข้ารหัสออกจากพิกเซล และถอดรหัสในหน่วยความจำ
วิธีการทำงานคือ คุณเยี่ยมชมเว็บไซต์ที่แสดงข้อผิดพลาดปลอมแบบเต็มหน้าจอ เช่น Windows Update ที่ค้างอยู่ หรือการตรวจสอบ “ยืนยันว่าคุณเป็นมนุษย์” สคริปต์พื้นหลังบนไซต์แอบคัดลอกโค้ดที่เป็นอันตรายไปยังคลิปบอร์ดของคอมพิวเตอร์ของคุณ หน้าจอจะแนะนำให้คุณเปิดหน้าต่าง “Run” ของ Windows และวางข้อความเพื่อ “แก้ไข” ปัญหา และเมื่อคุณกด “Enter” คำสั่งจะดาวน์โหลดไฟล์ภาพที่ดูเหมือนจะไม่เป็นอันตราย ซึ่งจริงๆ แล้วมีมัลแวร์ที่ถูกถอดรหัสโดย Stego Loader ฟังก์ชันจุดเริ่มต้นจะเริ่มต้นการเรียกฟังก์ชันว่าง 10,000 รายการเพื่อระบายหรือทำให้เครื่องมือวิเคราะห์สับสนก่อนที่จะดำเนินการเพย์โหลดจริง
คุณหรือฉันคงไม่ตกเป็นเหยื่อของสิ่งนี้ แต่ลองนึกถึงผู้สูงอายุที่อาจโดนหลอกโดยอาจคลิกลิงก์ผิดทางออนไลน์ ภัยร้ายที่รอคอยที่จะเกิดขึ้น เพื่อป้องกันสิ่งนี้ คุณสามารถปิดการใช้งานกล่อง Run บนพีซีของคุณปู่ของคุณได้ แต่คุณไม่สามารถทำอะไรได้มากนัก
ที่มา: Bleeping Computer
*️⃣ ลิงค์ที่มา: