520/69 (IT) ประจำวันอังคารที่ 22 กันยายน 2569

ทีมนักวิจัยจาก Blackpoint ได้ค้นพบมัลแวร์ประเภท Remote Access Trojan (RAT) รูปแบบใหม่ชื่อว่า ChainScript ซึ่งถูกพัฒนาด้วยภาษา Node.js โดยมัลแวร์ชนิดนี้กำลังแพร่กระจายผ่านแคมเปญ ClickFix ที่หลอกลวงผู้ใช้งานให้คัดลอกและรันคำสั่งอันตราย ความน่าสนใจของมัลแวร์ตัวนี้คือการใช้เทคนิคซ่อนเซิร์ฟเวอร์ควบคุมและสั่งการไว้บนระบบบล็อกเชน ส่งผลให้ผู้ไม่หวังดีสามารถสลับเปลี่ยนที่อยู่ของเซิร์ฟเวอร์ได้อย่างต่อเนื่องโดยไม่ต้องแก้ไขตัวมัลแวร์ที่ฝังอยู่ในเครื่องเหยื่อ การหลบซ่อนลักษณะนี้ทำให้การป้องกันและตรวจจับด้วยวิธีบล็อกที่อยู่ไอพีหรือโดเมนแบบเดิมทำได้ยากขึ้น
การโจมตีเริ่มต้นจากการหลอกให้เหยื่อรันคำสั่งเรียกใช้ msiexec.exe เพื่อดาวน์โหลดโปรแกรมติดตั้งที่ปลอมแปลงเป็นซอฟต์แวร์ทั่วไป เช่น Spotify, Zoom Workplace หรือ Microsoft Teams ภายในตัวติดตั้งจะแฝง Node.js runtime และสคริปต์การทำงานหลักชื่อ app\src\index.js ซึ่งมัลแวร์สามารถปฏิบัติการได้โดยไม่ต้องอาศัยสิทธิ์ผู้ดูแลระบบในเครื่องของเหยื่อ เมื่อมัลแวร์ทำงาน มันจะใช้เทคนิคที่เรียกว่า EtherHiding ในการค้นหาที่อยู่เซิร์ฟเวอร์ ซึ่งตัวมัลแวร์มีฟังก์ชัน readPanelUrlFromContract สำหรับตรวจสอบความถูกต้องของที่อยู่และส่งคำสั่ง eth_call ผ่านระบบ JSON-RPC ไปยังสมาร์ตคอนแทรกต์บนเครือข่าย Polygon เมื่อระบบตอบกลับด้วยที่อยู่เซิร์ฟเวอร์ที่เริ่มต้นด้วย ws:// หรือ wss:// มัลแวร์จะทำการเชื่อมต่อและเปิดช่องทางให้ผู้โจมตีเข้าควบคุมเครื่องได้อย่างสมบูรณ์ ซึ่งรวมถึงการเข้าถึงไฟล์ จับภาพหน้าจอ และการสแกนหากระเป๋าเงินดิจิทัลในเครื่อง
การนำเทคโนโลยีบล็อกเชนมาใช้เพื่อซ่อนโครงสร้างพื้นฐานของการโจมตี เริ่มกลายเป็นแนวทางที่พบได้บ่อยขึ้น ผู้ดูแลระบบและเจ้าหน้าที่ด้านความมั่นคงปลอดภัยไซเบอร์ จึงควรปรับเปลี่ยนแนวทางการเฝ้าระวังจากการตรวจสอบรายการโดเมนหรือไอพีเพียงอย่างเดียว มาเป็นการเฝ้าระวังสายการทำงานของกระบวนการที่ผิดปกติในระบบ แนวทางตรวจสอบเบื้องต้นคือการเฝ้าระวังพฤติกรรมของระบบเมื่อ msiexec มีการเรียกใช้งาน wscript และต่อเนื่องไปยัง node.exe เพื่อรันไฟล์ app\src\index.js นอกจากนี้ หากตรวจพบว่าโปรแกรม node.exe มีการร้องขอข้อมูลออกไปยังเครือข่ายบล็อกเชนผ่าน RPC ควบคู่กับการเปิดการเชื่อมต่อ WebSocket ให้ถือว่าเป็นพฤติกรรมที่มีความเสี่ยงสูง ผู้ดูแลระบบควรดำเนินการแยกเครื่องออกจากเครือข่ายและทำการตรวจสอบระบบทันทีเพื่อลดความเสี่ยงและผลกระทบที่อาจเกิดขึ้น
