408/69 (IT) ประจำวันศุกร์ที่ 24 กรกฎาคม 2569

กลุ่มผู้โจมตี Chaos ransomware ถูกตรวจพบว่าใช้แบ็กดอร์ตัวใหม่ชื่อ msaRAT ซึ่งพัฒนาด้วยภาษา Rust และใช้ Chrome DevTools Protocol (CDP) เพื่อควบคุมการทำงานของ Google Chrome หรือ Microsoft Edge ในการส่งผ่านการสื่อสารกับเซิร์ฟเวอร์ควบคุมและสั่งการ (Command and Control: C2) แทนการเชื่อมต่อจากมัลแวร์โดยตรง ส่งผลให้ทราฟฟิกมีลักษณะคล้ายการใช้งานเว็บตามปกติและลดโอกาสถูกตรวจจับจากระบบรักษาความปลอดภัย
รายงานระบุว่า การโจมตีเริ่มต้นจากอีเมลฟิชชิงหรือการหลอกลวงทางโทรศัพท์ (Voice Phishing) ก่อนติดตั้งซอฟต์แวร์บริหารจัดการระยะไกลเพื่อสร้างความคงอยู่ในระบบ (Persistence) จากนั้นผู้โจมตีจะดาวน์โหลดตัวติดตั้ง MSI ที่ปลอมเป็นอัปเดตของ Windows เพื่อโหลด msaRAT เข้าสู่หน่วยความจำ เมื่อเริ่มทำงาน มัลแวร์จะเปิด Chrome หรือ Edge ในโหมด Headless ซึ่งทำงานโดยไม่แสดงหน้าต่างเบราว์เซอร์ จากนั้นใช้ CDP แทรก JavaScript เพื่อสร้างช่องทางสื่อสารกับเซิร์ฟเวอร์ C2 โดยเริ่มจากการติดต่อ Cloudflare Workers endpoint เพื่อรับข้อมูลสำหรับสร้างการเชื่อมต่อ WebRTC ก่อนรับส่งข้อมูลผ่าน Twilio TURN ทำให้ที่อยู่ IP ของเซิร์ฟเวอร์ผู้โจมตีไม่ปรากฏในทราฟฟิกเครือข่ายของเหยื่อ และเพิ่มความยากต่อการตรวจจับและติดตามโครงสร้างพื้นฐานของผู้โจมตี
องค์กรควรเฝ้าระวังการเปิดใช้งาน Chrome หรือ Microsoft Edge ในโหมด Headless ที่ไม่ได้เป็นไปตามการใช้งานปกติของระบบ รวมถึงตรวจสอบพฤติกรรมการใช้งาน Chrome DevTools Protocol และการเชื่อมต่อ WebRTC ที่ผิดปกติจากเครื่องภายในองค์กร Cisco Talos ได้เผยแพร่รายการตัวบ่งชี้การถูกโจมตี IOC เพื่อช่วยในการตรวจสอบและเฝ้าระวังเหตุการณ์ที่เกี่ยวข้องกับ msaRAT ซึ่งควรนำไปใช้ร่วมกับระบบ EDR และการวิเคราะห์ทราฟฟิกเครือข่ายเพื่อเพิ่มประสิทธิภาพในการตรวจจับภัยคุกคาม
