แจ้งเตือนการแพร่กระจายมัลแวร์ XWorm ผ่าน 2CLoader เสี่ยงถูกควบคุมเครื่องและขโมยข้อมูล ผู้ดูแลระบบควรเร่งตรวจสอบและป้องกันระบบ

ยอดเข้าชม: 27 views

ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามด้านความมั่นคงปลอดภัยทางไซเบอร์เกี่ยวกับการแพร่กระจายของมัลแวร์ XWorm ซึ่งเป็นมัลแวร์ประเภท Remote Access Trojan (RAT) ที่มีความสามารถในการควบคุมเครื่อง ขโมยข้อมูลสำคัญ และดาวน์โหลดมัลแวร์เพิ่มเติม โดยมีรายงานพบการใช้มัลแวร์ 2CLoader เป็นตัวโหลดสำหรับนำส่ง XWorm รวมถึงมัลแวร์ขโมยข้อมูล Vidar และ Remus ไปยังเครื่องที่ตกเป็นเป้าหมาย

2CLoader มีความสามารถในการหลบหลีกการตรวจจับหลายรูปแบบ เช่น การตรวจสอบ Virtual Machine และ Debugger การตรวจสอบพฤติกรรมของผู้ใช้งาน การใช้ Indirect System Calls และการแก้ไข Windows API เพื่อหลีกเลี่ยงระบบวิเคราะห์มัลแวร์ ขณะที่ XWorm สามารถนำไปสู่การเข้าควบคุมเครื่อง ขโมยรหัสผ่านและข้อมูลสำคัญ ตลอดจนติดตั้งมัลแวร์หรือเครื่องมืออันตรายเพิ่มเติมได้

1. รายละเอียดภัยคุกคาม
2CLoader เป็นมัลแวร์ประเภท Loader สำหรับระบบปฏิบัติการ Windows ซึ่งถูกออกแบบให้สามารถซ่อนและเรียกใช้ Payload อื่นภายในเครื่องเป้าหมายได้ โดย ThreatLabz พบว่ามัลแวร์ดังกล่าวถูกใช้เป็นหลักในการนำส่งมัลแวร์ขโมยข้อมูล Vidar และ Remus และพบการนำส่ง XWorm RAT ด้วย2CLoader มีการเข้ารหัส Configuration และ Payload ภายใน PE Resource และใช้กระบวนการถอดรหัสหลายชั้น ประกอบด้วย Rolling XOR และ AES-GCM ก่อนเรียกใช้ Payload นอกจากนี้ ยังใช้เทคนิค Hell’s Gate เพื่อดำเนินการ Indirect System Calls ซึ่งช่วยลดโอกาสถูกตรวจจับจาก Security Software ที่ตรวจสอบ Windows API ใน User Mode

มัลแวร์ยังสามารถตรวจสอบว่ากำลังทำงานภายใต้ Virtual Machine, Debugger หรือสภาพแวดล้อมสำหรับวิเคราะห์มัลแวร์หรือไม่ หากพบเงื่อนไขที่เข้าข่าย อาจยุติการทำงานหรือไม่ถอดรหัส Payload เพื่อหลีกเลี่ยงการวิเคราะห์ รวมถึงสามารถปลอมแปลงข้อมูลสภาพแวดล้อม เช่น Username, Computer Name, Volume Serial Number และค่าบางส่วนใน Registry ผ่านการ Hook Windows API

สำหรับ XWorm เป็นมัลแวร์แบบ Modular RAT ที่รองรับการควบคุมเครื่อง รวมถึงการขโมยข้อมูล เช่น รหัสผ่านและข้อมูลทางการเงิน การติดตั้งมัลแวร์เพิ่มเติม รวมถึงสามารถถูกนำไปใช้ร่วมกับ Spyware หรือ Ransomware ได้ โดยมีรายงานพบช่องทางการแพร่กระจายหลายรูปแบบ เช่น Phishing, Malicious Attachment, Drive-by Download, Exploit Kit, อุปกรณ์ USB และการเข้าถึงผ่าน Remote Desktop Protocol (RDP) ที่ถูกบุกรุก

2. รูปแบบการโจมตี
2.1 ผู้โจมตีอาจนำมัลแวร์เข้าสู่ระบบผ่านไฟล์หรือโปรแกรมที่เป็นอันตราย ทั้งนี้ รายงานของ ThreatLabz เกี่ยวกับ 2CLoader ไม่ได้ระบุช่องทาง Initial Access ที่แน่ชัด ขณะที่รายงานเกี่ยวกับ XWorm พบการแพร่กระจายผ่าน Phishing, Malicious Attachment, Drive-by Download, Exploit Kit, USB และการโจมตีหรือใช้ข้อมูลรับรองเพื่อเข้าถึง RDP
2.2 เมื่อมัลแวร์ 2CLoader ทำงาน จะตรวจสอบสภาพแวดล้อมของเครื่องเพื่อค้นหา Virtual Machine, Debugger และลักษณะที่เกี่ยวข้องกับ Sandbox รวมถึงตรวจสอบการเคลื่อนไหวของ Mouse และทรัพยากรของเครื่อง ก่อนพิจารณาถอดรหัสและเรียกใช้ Payload นอกจากนี้ ยังสามารถใช้ Indirect System Calls และ Inline Trampoline Hooks เพื่อช่วยหลีกเลี่ยงการตรวจจับ
2.3 มัลแวร์ 2CLoader รองรับกลไก Persistence หลายรูปแบบ เช่น Registry Run/RunOnce Keys, Startup Folder, Scheduled Task, ค่า Load ของ Windows และ UserInitMprLogonScript เพื่อให้มัลแวร์สามารถกลับมาทำงานหลังจากผู้ใช้งานเข้าสู่ระบบหรือเครื่องถูกรีสตาร์ต
2.4 มัลแวร์ 2CLoader สามารถเรียกใช้ Payload ภายใน Memory รวมถึงใช้ LoadPE, RunPE หรือ CLR Hosting สำหรับ .NET Assembly และสามารถสร้าง Process ในสถานะ Suspended ก่อนนำ Payload ไปทำงานภายใน Process ดังกล่าว โดยพบว่า dllhost.exe สามารถถูกใช้เป็น Target Process และสามารถปลอม explorer.exe เป็น Parent Process ได้
2.5 มัลแวร์ 2CLoader ติดต่อ C2 ผ่าน HTTP โดยส่ง HTTP POST Request ซึ่งภายในประกอบด้วยข้อมูล JSON ที่ถูกเข้ารหัสด้วย XOR ข้อมูลที่ส่งสามารถประกอบด้วยเวอร์ชันระบบปฏิบัติการ Process ID ระดับสิทธิ์ จำนวน CPU หน่วยความจำ Locale และตำแหน่งไฟล์มัลแวร์
2.6 หลังจากผ่านขั้นตอนดังกล่าว มัลแวร์ 2CLoader สามารถเรียกใช้ Payload ขั้นสุดท้าย โดยพบการนำส่ง Vidar, Remus และ XWorm ซึ่งอาจทำให้ผู้โจมตีสามารถขโมย Credentials หรือเข้าควบคุมระบบ และใช้ข้อมูลที่ได้สำหรับการโจมตีในขั้นตอนต่อไป

3. Indicators of Compromise (IOC) ที่เกี่ยวข้องกับ 2CLoader
– URL ของเซิร์ฟเวอร์ Command and Control (C2) ที่ 2CLoader ใช้ติดต่อกลับไปยังฝั่งผู้โจมตี เพื่อส่งข้อมูลของเครื่องที่ติดมัลแวร์ และรับคำสั่งหรือข้อมูลเพิ่มเติมจากเซิร์ฟเวอร์ hxxps://aware-cr1[.]com/api/beacon
– URL สำหรับดาวน์โหลดหรือเผยแพร่ไฟล์มัลแวร์ 2CLoader
hxxp://62.60.226[.]185/t0907.exe
– หมายเลข IP Address ของโครงสร้างพื้นฐานที่เกี่ยวข้องกับการแพร่กระจายมัลแวร์
62.60.226[.]185
– ตัวอย่าง SHA-256 ของ 2CLoader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4. Indicators of Compromise (IOC) ที่เกี่ยวข้องกับ XWorm
– หมายเลข IP Address ที่มีรายงานเชื่อมโยงกับโครงสร้างพื้นฐานของ XWorm
188.212.158[.]34
94.154.32[.]41
89.106.83[.]35
77.110.114[.]115
138.124.62[.]81
155.103.69[.]55
207.189.14[.]71
103.131.131[.]96
84.38.129[.]15
135.136.140[.]150
102.220.161[.]92
104.249.10[.]101
102.220.163[.]27
– Domain ที่มีรายงานเชื่อมโยงกับ โครงสร้างพื้นฐานของ XWorm
09090clami09090930032[.]duckdns[.]org
loganwolverin2042[.]webredirect[.]org
medellin202156[.]duckdns[.]org
faithbiglovered[.]opik[.]net
xw[.]jukt[.]top
xw[.]fexd[.]top
xw[.]cizt[.]top
xw[.]bidz[.]top
xw[.]vyqt[.]top
xw[.]vqxt[.]top
xw[.]maxr[.]top
infogruposyc[.]duckdns[.]org
nothinglikefaith[.]duckdns[.]org
ebuxsfresh[.]duckdns[.]org
loveyoufaith[.]duckdns[.]org
38[.]tcp[.]vip[.]cpolar[.]cn
ogo1[.]duckdns[.]org

IOC ดังกล่าวเป็นข้อมูลที่ถูกรวบรวมจากแหล่งข่าวกรองภัยคุกคามที่อ้างอิงรายงาน Cyberint ผู้ดูแลระบบควรตรวจสอบบริบทและช่วงเวลาก่อนนำไป Block เนื่องจากโครงสร้างพื้นฐานของมัลแวร์สามารถเปลี่ยนแปลงได้ตลอดเวลา [2]

5. คำแนะนำด้านความปลอดภัย
5.1 ตรวจสอบเครื่องที่มีการเชื่อมต่อกับ IOC หรือมีพฤติกรรมผิดปกติ ให้แยกเครื่องออกจากเครือข่ายทันที เพื่อป้องกันการติดต่อกับ C2 และการดาวน์โหลดมัลแวร์เพิ่มเติม
5.2 ตรวจสอบ Firewall, Proxy, DNS และ EDR Log ย้อนหลัง เพื่อค้นหาการเชื่อมต่อไปยัง IP Address, Domain หรือพอร์ตที่เกี่ยวข้องกับ 2CLoader และ XWorm
5.3 ตรวจสอบ Registry Run/RunOnce, Startup Folder, Scheduled Tasks และกลไก Persistence อื่น โดยเฉพาะรายการที่ถูกสร้างขึ้นใหม่หรือชี้ไปยังไฟล์ที่ไม่รู้จัก
5.4 ตรวจสอบ Process Tree และ EDR เพื่อค้นหาการทำ Process Injection การเรียกใช้ Payload ใน Memory หรือพฤติกรรมผิดปกติของ dllhost.exe, explorer.exe และ Process ที่ไม่รู้จัก
5.5 อัปเดต Antivirus, EDR, Firewall และระบบตรวจจับภัยคุกคามให้เป็นเวอร์ชันล่าสุด พร้อมนำ IOC ที่เกี่ยวข้องไปใช้ในการ Threat Hunting และเฝ้าระวัง
5.6 หากตรวจพบมัลแวร์ ควรเปลี่ยนรหัสผ่าน ยกเลิก Session หรือ Token ที่ใช้งานอยู่ และเปิดใช้งาน MFA สำหรับบัญชีที่เกี่ยวข้อง
5.7 หลีกเลี่ยงการเปิด RDP จากอินเทอร์เน็ตโดยตรง ควรใช้งานผ่าน VPN หรือ Secure Remote Access พร้อมเปิดใช้งาน MFA และจำกัดสิทธิ์ตามหลัก Least Privilege
5.8 ใช้ Application Control หรือ Allowlisting เพื่อจำกัดการเรียกใช้ Executable และ Script จากแหล่งที่ไม่ได้รับอนุญาต โดยเฉพาะไฟล์ที่ดาวน์โหลดจากอินเทอร์เน็ต
5.9 เฝ้าระวัง URL และไฟล์แนบจากแหล่งที่ไม่รู้จัก พร้อมแนะนำผู้ใช้งานไม่เปิดไฟล์หรือคลิกลิงก์ที่ไม่สามารถยืนยันแหล่งที่มาได้
5.10 สำรองข้อมูลสำคัญอย่างสม่ำเสมอ และแยก Backup ออกจากระบบ Production เพื่อลดผลกระทบหากมีการติดตั้ง Ransomware หรือมัลแวร์เพิ่มเติม

แหล่งอ้างอิง
[1] https://dg.th/sx0uoz1tej
[2] https://dg.th/5skz9r7ovj