475/69 (IT) ประจำวันอังคารที่ 1 กันยายน 2569

ทีมวิจัยด้านความปลอดภัยจากไมโครซอฟท์ แจ้งเตือนการแพร่ระบาดของการโจมตีทางไซเบอร์รูปแบบใหม่ในชื่อ TerminalFix ซึ่งเป็นการพัฒนารูปแบบต่อยอดมาจากเทคนิค ClickFix โดยมุ่งเป้าหมายไปยังองค์กรในหลากหลายภาคส่วน การโจมตีนี้ใช้วิธีหลอกล่อให้ผู้ใช้งานคัดลอกคำสั่งอันตรายไปวางและสั่งรันใน Windows Terminal หรือ PowerShell ผ่านหน้าต่างตรวจสอบตัวตน Cloudflare CAPTCHA ปลอม บนเว็บไซต์ที่ถูกแฮก การปรับเปลี่ยนจากการหลอกรันคำสั่งผ่านหน้าต่าง Run มาเป็น PowerShell ทำให้ผู้ไม่หวังดีสามารถรันสคริปต์ที่มีความซับซ้อนหลายบรรทัดได้สำเร็จ ส่งผลให้ระบบในเครือข่ายองค์กรตกอยู่ในความเสี่ยงที่จะถูกแอบแฝงเข้าถึงในระดับเครือข่าย
กระบวนการโจมตีมีความซับซ้อนหลายขั้นตอน เริ่มจากการรันคำสั่ง PowerShell เพื่อดาวน์โหลดไฟล์ ZIP ที่มีโปรแกรมปกติอย่าง LockScreenContentServer.exe ร่วมกับไฟล์ DLL อันตรายชื่อ dui70.dll เพื่อทำเทคนิค DLL Sideloading จากนั้นไฟล์ DLL ดังกล่าวจะดึงไฟล์มัลแวร์ที่ซ่อนอยู่ในภาพ PNG จากโดเมนภายนอก พร้อมสร้างความคงอยู่ในระบบผ่าน Registry Run keys และ Scheduled Tasks นอกจากนี้ มัลแวร์ยังทำการสำรวจข้อมูลโครงสร้างเครือข่ายภายในและ Active Directory เพื่อค้นหาเครื่องเซิร์ฟเวอร์รวมถึงบัญชีผู้ดูแลระบบ ก่อนจะติดตั้งแบคดอร์ภาษา Python (client.py) สำหรับสร้างช่องทางเชื่อมต่อย้อนกลับ (Reverse Tunnel) ผ่าน WebSocket ที่เข้ารหัสไปยังเซิร์ฟเวอร์ควบคุมของผู้โจมตี ซึ่งเปิดโอกาสให้ผู้โจมตีแทรกซึม ขโมยข้อมูล หรือแพร่กระจายแรนซัมแวร์ในเครือข่ายได้ทันที
เพื่อลดความเสี่ยงจากภัยคุกคามดังกล่าว ผู้ดูแลระบบและองค์กรควรพิจารณาจำกัดสิทธิ์การใช้งาน PowerShell และหน้าต่าง Run สำหรับผู้ใช้ทั่วไปโดยใช้ AppLocker, Application Control for Windows หรือ Group Policy ร่วมกับการเปิดใช้งาน PowerShell Script Block Logging เพื่อตรวจจับคำสั่งที่มีการพรางรหัส นอกจากนี้ ควรหมั่นตรวจสอบสัญญาณสิ่งบอกเหตุการโจมตีด้วยเทคนิค DLL Sideloading และสร้างความตระหนักรู้ด้านความมั่นคงปลอดภัยไซเบอร์ให้แก่บุคลากร โดยเน้นย้ำความเสี่ยงของการคัดลอกคำสั่งจากหน้าเว็บที่ไม่น่าไว้วางใจมารันในเครื่องคอมพิวเตอร์ เพื่อป้องกันการตกเป็นเหยื่อของการโจมตีในลักษณะนี้
แหล่งข่าว : https://thehackernews.com/2026/08/terminalfix-uses-fake-cloudflare.html
