
ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามด้านความมั่นคงปลอดภัยไซเบอร์เกี่ยวกับแคมเปญโฆษณาอันตราย หรือ Malvertising ที่มีชื่อว่า SourTrade ซึ่งมุ่งเป้าหมายไปยังผู้ใช้งานแพลตฟอร์มซื้อขายและสินทรัพย์ดิจิทัล โดยผู้โจมตีสร้างเว็บไซต์ปลอมที่เลียนแบบบริการที่ได้รับความนิยม และใช้โฆษณาออนไลน์เป็นช่องทางนำผู้ใช้งานเข้าสู่เว็บไซต์ เพื่อหลอกให้ดาวน์โหลดไฟล์มัลแวร์
1.รายละเอียดแคมเปญ
นักวิจัยจาก Confiant ตรวจพบแคมเปญ SourTrade [1] ซึ่งดำเนินงานมาตั้งแต่ช่วงปลายปี 2567 โดยมุ่งเป้าหมายไปยังนักลงทุนรายย่อยและผู้ใช้งานสินทรัพย์ดิจิทัลในอย่างน้อย 12 ประเทศ รวมถึงประเทศไทย พร้อมจัดทำเนื้อหาโฆษณาและเว็บไซต์ปลอมใน 25 ภาษา โดยเลียนแบบเว็บไซต์ของบริการที่ได้รับความนิยม เช่น TradingView, Solana และ Luno ใช้วิธีส่งส่วนประกอบและชุดคำสั่งหลายส่วนมายังเบราว์เซอร์ ก่อนประกอบเป็นไฟล์ปฏิบัติการ Windows ภายในหน่วยความจำ ส่งผลให้ไฟล์ที่สร้างขึ้นในแต่ละเซสชันอาจมีค่าแฮชแตกต่างกัน และลดประสิทธิภาพของการตรวจจับที่อาศัยค่าแฮชเพียงอย่างเดียว ทั้งนี้ วิธีการดังกล่าวไม่ได้อาศัยช่องโหว่ของเบราว์เซอร์ และยังไม่สามารถยืนยันได้อย่างชัดเจนว่าการดาวน์โหลดไฟล์ขั้นสุดท้ายเกิดขึ้นโดยอัตโนมัติหรือจำเป็นต้องอาศัยการดำเนินการจากผู้ใช้งาน
ข้อมูลดังกล่าวสอดคล้องกับรายงานของ Bitdefender [2] เมื่อวันที่ 25 กันยายน 2568 ซึ่งตรวจพบคลัสเตอร์โฆษณาอันตรายที่เลียนแบบ TradingView โดยเริ่มเผยแพร่ผ่าน Facebook Ads ก่อนขยายไปยัง Google Ads และ YouTube เพื่อหลอกให้ผู้ใช้งานดาวน์โหลดไฟล์อันตราย โดย Bitdefender ระบุว่าเพย์โหลดขั้นสุดท้ายของตัวอย่างที่ตรวจสอบเป็นมัลแวร์ขโมยข้อมูลที่ Check Point เรียกว่า JSCEAL และ WithSecure เรียกว่า WeevilProxy ซึ่งมีความสามารถในการดักรับข้อมูลเครือข่าย ขโมยคุกกี้ รหัสผ่าน และข้อมูลกระเป๋าสินทรัพย์ดิจิทัล รวมถึงบันทึกการกดแป้นพิมพ์และจับภาพหน้าจอ
2.รูปแบบการดำเนินการของแคมเปญ
2.1 ผู้โจมตีเผยแพร่โฆษณาที่ปลอมแปลงเป็นแพลตฟอร์มซื้อขายหลักทรัพย์ การวิเคราะห์ตลาด หรือบริการสินทรัพย์ดิจิทัล เพื่อหลอกให้ผู้ใช้งานเข้าสู่เว็บไซต์ปลอม
2.2 เว็บไซต์ปลอมถูกสร้างขึ้น เพื่อตรวจสอบข้อมูลของผู้เข้าชม เช่น คุณลักษณะของเบราว์เซอร์ ตำแหน่งทางภูมิศาสตร์ และรูปแบบการเข้าถึง เพื่อคัดกรองและหลีกเลี่ยงการตรวจจับจากนักวิจัย ระบบตรวจสอบโฆษณา และบอต
2.3 เตรียมช่องทางส่งไฟล์ผ่าน JavaScript บนหน้าเว็บไซต์ลงทะเบียนไฟล์ /sw.js เป็น ServiceWorker และสร้าง SharedWorker จากโค้ดที่ฝังอยู่ภายในหน้าเว็บไซต์ โดยไม่จำเป็นต้องดาวน์โหลดไฟล์ Worker เพิ่มเติม
2.4 สร้าง ServiceWorker เพื่อจัดการข้อมูลแบบสตรีมและตอบกลับคำขอดาวน์โหลดผ่านโดเมนเดียวกับเว็บไซต์ปลอม
2.5 สร้าง SharedWorker เพื่อส่งคำขอไปยังเส้นทาง /config และรับค่า Template, URL สำหรับดาวน์โหลด Bun Runtime, Seed, ขนาดข้อมูล และส่วนประกอบที่ใช้สร้างไฟล์ปฏิบัติการ
2.6 เบราว์เซอร์นำ Bun Runtime มารวมกับ PE Structure, JavaScriptCore Bytecode และข้อมูลที่สร้างด้วย AES-CTR เพื่อประกอบไฟล์มัลแวร์ภายในหน่วยความจำ โดยไฟล์ในแต่ละเซสชันอาจมีค่าแฮชแตกต่างกัน
2.7 เมื่อประกอบไฟล์เสร็จแล้ว ServiceWorker จะส่งไฟล์ผ่านโดเมนเดียวกับเว็บไซต์ปลอมและกำหนด Header ให้เบราว์เซอร์บันทึกไฟล์ลงสู่อุปกรณ์ ทำให้การตรวจสอบเฉพาะค่าแฮชหรือทราฟฟิกเพียงรายการเดียวอาจไม่เพียงพอ
3. ข้อมูลบ่งชี้การโจมตี (Indicators of Compromise: IoCs)
3.1 ตัวอย่างโดเมนที่เกี่ยวข้อง
– noxani[.]info
– greensite[.]digital
– yuntaro[.]digital
– lunavo[.]club
– thaivex[.]digital
– purelogicbox[.]org
3.2 ค่าแฮชของไฟล์ชนิด SHA-256
– 9a29d26b94b708830c6eaea8a6c17616ec677adaf09114190d0e129564b2ca1b
– 05c0d056a6b3e76736d4f378541d28f24ecdf40060eeed24d8aa283d2f0120f6
– ad542ed44df306bdcbb022ae210da74abad74e978cc1e3992016976282f31976
ทั้งนี้ รายการข้างต้นเป็นเพียงตัวอย่าง ผู้ดูแลระบบควรตรวจสอบข้อมูลบ่งชี้การโจมตีฉบับเต็มจากแหล่งอ้างอิง และไม่ควรอาศัยค่าแฮชเพียงอย่างเดียว เนื่องจากไฟล์ที่ถูกประกอบในแต่ละเซสชันอาจมีค่าแฮชแตกต่างกัน
4. แนวทางการแก้ไข
4.1 บล็อกโดเมนและข้อมูลบ่งชี้การโจมตีที่เกี่ยวข้องผ่าน Firewall, DNS Filtering, Proxy, EDR และ SIEM ของหน่วยงาน
4.2 ตรวจสอบ Log ย้อนหลังเพื่อค้นหาการเชื่อมต่อไปยังโดเมนต้องสงสัย การเรียก /config หรือ /sw.js และการดาวน์โหลดไฟล์ปฏิบัติการผิดปกติ
4.3 แยกอุปกรณ์ที่พบการดาวน์โหลดหรือเรียกใช้ไฟล์ต้องสงสัยออกจากเครือข่าย พร้อมเก็บรักษาหลักฐานเพื่อวิเคราะห์
4.4 สแกนและกำจัดมัลแวร์ รวมถึงตรวจสอบ Process, Scheduled Task, Registry และกลไกการคงอยู่ภายในระบบ
4.5 เปลี่ยนรหัสผ่านและเพิกถอน Session หรือ Token ที่ใช้งานบนอุปกรณ์ หากพบว่ามีการเรียกใช้ไฟล์ต้องสงสัย
5. คำแนะนำด้านความปลอดภัยเพิ่มเติม
5.1 ใช้ Application Control เพื่อจำกัดการรันไฟล์จากโฟลเดอร์ Downloads, Temp และพื้นที่ที่ผู้ใช้งานสามารถเขียนไฟล์ได้
5.2 ใช้การตรวจจับเชิงพฤติกรรมร่วมกับข้อมูล IoCs เนื่องจากไฟล์มัลแวร์อาจมีค่าแฮชแตกต่างกันในแต่ละเซสชัน
5.3 กำหนดให้ดาวน์โหลดโปรแกรมจากเว็บไซต์ทางการเท่านั้น และใช้ระบบกรองโฆษณาหรือเว็บไซต์อันตราย
5.4 อัปเดตระบบปฏิบัติการ เบราว์เซอร์ EDR และโปรแกรมป้องกันมัลแวร์ให้เป็นเวอร์ชันล่าสุดอยู่เสมอ
5.5 สร้างความตระหนักแก่ผู้ใช้งานให้ระมัดระวังโฆษณาปลอม เว็บไซต์เลียนแบบ และไฟล์ดาวน์โหลดที่ไม่ทราบแหล่งที่มา
แหล่งอ้างอิง
[1] https://dg.th/un6580g2bd
[2] https://dg.th/4t3jbaw1c8
