เตือนภัยแคมเปญ Phishing อ้างชื่อ Adobe หลอกติดตั้ง Faronics Deploy เพื่อยึดระบบ

ยอดเข้าชม: 58 views

481/69 (IT) ประจำวันพฤหัสบดีที่ 3 กันยายน 2569

นักวิจัยด้านความมั่นคงปลอดภัยไซเบอร์จากบริษัท Huntress ตรวจพบแคมเปญการส่งอีเมลหลอกลวง (Phishing) ที่แอบอ้างเป็นเอกสารทางธุรกิจ ใบแจ้งหนี้ หรือเอกสารภาษี มุ่งเป้าหมายไปยังผู้ใช้งานในองค์กร โดยมีเครื่องคอมพิวเตอร์ตกเป็นเป้าหมายมากกว่า 457 เครื่อง ในช่วงระหว่างวันที่ 21 กรกฎาคม ถึง 20 สิงหาคมที่ผ่านมา โดยผู้ไม่หวังดีได้อาศัยประโยชน์จาก Faronics Deploy ซึ่งเป็นแพลตฟอร์มบริหารจัดการระบบปลายทางผ่านระบบคลาวด์ที่เป็นซอฟต์แวร์ถูกต้องตามกฎหมาย มาใช้เป็นช่องทางหลักในการเข้าควบคุมเครื่องของเหยื่อ และใช้เป็นฐานในการแอบติดตั้งซอฟต์แวร์ควบคุมเพิ่มเติมเพื่อยึดระบบในระยะยาว

สำหรับรูปแบบการโจมตี ลิงก์ที่แนบมากับอีเมลหลอกลวงจะนำเหยื่อไปยังเว็บไซต์ที่มีการเลียนแบบหน้าต่างบริการแชร์เอกสารของ Adobe ซึ่งแสดงหน้าต่างป็อปอัปแจ้งเตือนว่าการดาวน์โหลดเอกสารเสร็จสิ้นแล้ว พร้อมหลอกให้ผู้ใช้เปิดไฟล์เพื่อเข้าดูเนื้อหา โดยไฟล์ดังกล่าวถูกแฝงมาในชื่อ Adobe.exe หรือตัวอัปเดตปลั๊กอิน แต่แท้จริงแล้วเป็นตัวติดตั้งของ Faronics Deploy เมื่อเหยื่อเปิดใช้งานไฟล์ เครื่องคอมพิวเตอร์จะถูกลงทะเบียนเข้าสู่ระบบ Faronics ที่ผู้ไม่หวังดีควบคุมอยู่ทันที หลังจากนั้นผู้ไม่หวังดีจะใช้ฟังก์ชันการสั่งงานของ Faronics ในการรันสคริปต์ PowerShell ผ่านคำสั่ง เช่น curl, mshta หรือ msiexec เพื่อดาวน์โหลดเครื่องมือเพิ่มเติมจากเซิร์ฟเวอร์ของผู้โจมตีหรือ GitHub และทำการติดตั้ง ConnectWise ScreenConnect ไว้เป็นช่องทางเข้าถึงสำรอง ในกรณีที่การเชื่อมต่อผ่าน Faronics ถูกยกเลิกหรือถูกตรวจพบ

ภายหลังจากได้รับการแจ้งเตือน ทางผู้พัฒนา Faronics ได้เพิ่มมาตรการป้องกันการใช้งานผิดวัตถุประสงค์ พร้อมประสานงานไปยังองค์กรที่ได้รับผลกระทบ จนส่งผลให้กิจกรรมการโจมตีลดลงตั้งแต่วันที่ 21 สิงหาคมเป็นต้นมา สำหรับผู้ดูแลระบบและองค์กรที่ต้องการตรวจสอบและลดความเสี่ยง ควรดำเนินการตรวจเช็กไฟล์ ScriptRunner.log ในไดเรกทอรี C:\ProgramData\Faronics\Logs\ เพื่อค้นหาประวัติชื่อสคริปต์และ URL ที่ถูกสั่งรัน ตลอดจนตรวจสอบพารามิเตอร์ ck ในคำขอกำหนดค่าของ Faronics เพื่อระบุบัญชีผู้ใช้หรือการลงทะเบียนที่ผิดปกติ และเร่งตรวจสอบเครื่องปลายทางที่มีการติดตั้ง ScreenConnect โดยไม่มีนโยบายการใช้งานในองค์กรเพื่อป้องกันการเข้าถึงระบบโดยไม่ได้รับอนุญาต

แหล่งข่าว : https://www.bleepingcomputer.com/news/security/hackers-abuse-faronics-deploy-admin-tool-to-install-screenconnect/