แฮกเกอร์ใช้ใบรับรองที่ถูกกฎหมายเพื่อแอบเข้าไปในพีซีที่ทำงานในทางที่ผิด

/th/images/hacker-certificates-abused.jpg

ผู้เชี่ยวชาญของ Microsoft Defender เปิดเผยการดำเนินการฟิชชิ่งที่กำหนดเป้าหมายองค์กรโดยวางตัวเป็นกิจกรรมการทำงานตามปกติ เมื่อเร็วๆ นี้เราเห็นแล้วว่ามีการใช้ OAuth ในทางที่ผิดในการโจมตีแบบฟิชชิ่ง และตอนนี้แฮกเกอร์ได้เปลี่ยนมาใช้ใบรับรองที่ถูกต้องตามกฎหมายเพื่อเข้าถึงพีซีของคุณ

เหยื่อจะได้รับอีเมลที่มีลักษณะคล้ายกับคำเชิญเข้าร่วมการประชุม, PDF หรือข้อความแจ้งให้ดาวน์โหลดที่คุ้นเคย และลิงก์อ้างว่าอัปเดตแอปต่างๆ เช่น Microsoft Teams, Zoom, Google Meet หรือ Adobe Reader เมื่อผู้ใช้คลิก การดาวน์โหลดจะมาถึงในฐานะตัวติดตั้งปลอมที่ปลอมแปลงมัลแวร์เป็นการอัปเดตที่ถูกต้องตามกฎหมาย

ใบรับรอง EV จริงที่ได้รับจากบริษัทปลอม

แคมเปญนี้อาศัยไฟล์ที่เป็นอันตรายที่มีลายเซ็นดิจิทัล ซึ่งช่วยให้พวกเขาได้รับความไว้วางใจในทันที มัลแวร์ดังกล่าวมีใบรับรอง Extended Validation (EV) ที่ถูกละเมิดซึ่งออกให้กับบริษัทชื่อ TrustConnect Software PTY LTD และใบรับรอง EV มีแนวโน้มที่จะได้รับประโยชน์จากการตรวจสอบตัวตนที่เข้มงวดยิ่งขึ้นและสัญญาณชื่อเสียงที่แข็งแกร่งยิ่งขึ้น

ผู้สืบสวนสรุปว่าผู้โจมตีไม่ได้ขโมยใบรับรอง เพราะพวกเขาสร้างข้อมูลประจำตัวบริษัทปลอม สร้างเว็บไซต์ที่สร้างโดย AI ที่น่าเชื่อ จากนั้นจึงซื้อใบรับรอง EV อย่างถูกกฎหมายเพื่อลงนามในน้ำหนักบรรทุกของพวกเขา

ความคงทนบน Windows จากนั้นเข้าถึงระยะไกลผ่านเครื่องมือ RMM ที่ถูกต้องตามกฎหมาย

หลังจากดำเนินการ มัลแวร์จะคงอยู่ใน Windows โดยการวางตัวเองไว้ใน Program Files ลงทะเบียนเป็นบริการ Windows และเพิ่มคีย์รีจิสทรี Run จากนั้นจะเปิดตัว PowerShell ที่เข้ารหัสเพื่อติดตั้งเครื่องมือการตรวจสอบและการจัดการระยะไกลที่ถูกต้องตามกฎหมาย รวมถึง ScreenConnect, Tactical RMM และ Mesh Agent

เครื่องมือเหล่านี้มักจะปรากฏในสภาพแวดล้อมขององค์กรจริง ดังนั้นกิจกรรมของผู้โจมตีจึงสามารถผสมผสานเข้ากับรูปแบบการรับส่งข้อมูลไอทีปกติ และผู้ปฏิบัติงานมักจะติดตั้งเอเจนต์ RMM หลายตัว เพื่อให้พวกเขายังคงเข้าถึงได้หากผู้ปกป้องลบออก

การสร้างรายได้ของ MaaS และเหตุใดการเพิกถอนจึงไม่สามารถแก้ปัญหาได้ทั้งหมด

นักวิจัยกล่าวว่านักแสดงได้เปลี่ยนการดำเนินการไปสู่ Malware-as-a-Service และให้เช่ามัลแวร์ที่มีลายเซ็นพร้อมโครงสร้างพื้นฐานที่รองรับในราคาประมาณ 300 ดอลลาร์ต่อเดือนในสกุลเงินดิจิทัล Proofpoint และ The Cert Graveyard ดำเนินการเพื่อให้ใบรับรอง EV ถูกเพิกถอนในวันที่ 6 กุมภาพันธ์ แต่การเพิกถอนไม่ได้ย้อนหลัง ดังนั้นมัลแวร์ที่ลงนามด้วยใบรับรองนั้นจึงยังคงดูใช้ได้กับ Windows แม้ว่าหลังจากเหตุการณ์การเพิกถอนก็ตาม

DocConnect ปรากฏเป็นวิวัฒนาการครั้งต่อไป

ผู้โจมตีได้เริ่มทดสอบเวอร์ชันใหม่ที่เรียกว่า DocConnect ซึ่งมีรายงานว่ามีแผงควบคุมที่ได้รับการปรับปรุง การสื่อสารแบบเรียลไทม์ที่ดีขึ้น และหน้าจอ Windows Update ปลอมที่ออกแบบมาเพื่อผลักดันให้เหยื่อเชื่อถือโฟลว์

นักวิจัยเตือนว่าแคมเปญยังคงทำงานอยู่ และพวกเขาเรียกร้องให้องค์กรต่างๆ ปฏิบัติต่อการดาวน์โหลดที่ไม่คาดคิดและลิงก์ “อัปเดต” ว่ามีความเสี่ยงสูง แม้ว่าไฟล์จะดูมีการลงนามอย่างถูกต้องก็ตาม

Microsoft ได้เปิดตัวประสบการณ์การเริ่มต้นใช้งาน Defender Deployment ใหม่ และนักวิจัยยังพบแคมเปญฟิชชิ่งที่แอบอ้างเป็นเว็บไซต์ความปลอดภัยของ Google

ผ่านทาง นีโอวิน

*️⃣ ลิงค์ที่มา:

ผู้เชี่ยวชาญของ Microsoft Defender , OAuth ถูกนำไปใช้ในทางที่ผิดสำหรับการโจมตีแบบฟิชชิ่ง, ประสบการณ์การใช้งาน Defender Deployment ใหม่, การแอบอ้างเป็นเว็บไซต์ความปลอดภัยของ Google, Neowin ,