511/69 (IT) ประจำวันพฤหัสบดีที่ 17 กันยายน 2569

นักวิจัยด้านความมั่นคงปลอดภัยไซเบอร์จาก Elastic Security Labs ค้นพบปฏิบัติการมัลแวร์ทางการเงินตัวใหม่ชื่อว่า KREMLIN ที่มีเป้าหมายโจมตีผู้ใช้งานเบราว์เซอร์ Google Chrome และ Microsoft Edge โดยเริ่มพบความเคลื่อนไหวมาตั้งแต่เดือนพฤษภาคม 2568 มัลแวร์ดังกล่าวมีพฤติกรรมหลอกลวงผู้ใช้งานด้วยการปลอมแปลงเป็นเอกสารทางการเงินหรือเอกสารของธนาคาร เพื่อหลอกให้ผู้ใช้งานเรียกใช้งานไฟล์อันตราย มีรายงานว่าเหตุการณ์นี้ส่งผลกระทบต่อผู้ใช้งานในระบบธนาคารของประเทศบราซิลเป็นหลัก แต่ถือเป็นภัยคุกคามสำคัญที่ผู้ใช้งานและองค์กรทั่วไปควรเฝ้าระวัง เนื่องจากเทคนิคที่ผู้โจมตีใช้มีความซับซ้อนและสามารถขโมยข้อมูลสำคัญอย่างรหัสผ่าน เซสชันโทเคน และข้อมูลการใช้งานเบราว์เซอร์ได้อย่างแนบเนียน
การโจมตีของมัลแวร์ KREMLIN เริ่มต้นจากการหลอกให้เหยื่อเปิดไฟล์ JavaScript ที่แฝงมาในรูปแบบของเอกสารปลอม เมื่อถูกเรียกใช้งาน มัลแวร์จะตรวจสอบสภาพแวดล้อมของระบบเพื่อหลบเลี่ยงการตรวจจับ (Anti-sandbox) หากพบว่าเป็นเครื่องของผู้ใช้งานจริง มัลแวร์จะอาศัยเทคนิค DLL Sideloading ผ่านไฟล์ระบบที่ถูกต้องของซอฟต์แวร์รักษาความปลอดภัย SentinelOne เพื่อแอบติดตั้งส่วนขยาย (Extension) ที่ชื่อว่า AVSync System Inc. ลงบนเบราว์เซอร์ โดยอาศัยเทคนิคการข้ามผ่านกลไกตรวจสอบความปลอดภัยของ Chromium ทำให้มัลแวร์สามารถดักจับหน้าจอ ขโมยคุกกี้ ประวัติการท่องเว็บ และรวบรวมข้อมูลในหน้าเว็บเพจได้ นอกจากนี้ กลุ่มผู้โจมตียังนำเทคโนโลยีบล็อกเชนผ่าน Ethereum Smart Contracts มาใช้เพื่อซ่อนโครงสร้างพื้นฐานของเซิร์ฟเวอร์สั่งการและควบคุม (C2) ทำให้การสกัดกั้นทำได้ยากขึ้น อย่างไรก็ตาม เบื้องต้นทีมวิจัยได้เข้าควบคุมโดเมนที่มัลแวร์ใช้สำหรับตรวจสอบระบบเครือข่าย ส่งผลให้กลไกของมัลแวร์ทำงานผิดพลาดและระงับการทำงานบนเครื่องที่ติดเชื้อไปแล้วกว่าหนึ่งพันระบบชั่วคราว
เพื่อเป็นการลดความเสี่ยงและป้องกันผลกระทบจากภัยคุกคามในลักษณะนี้ ผู้ใช้งานและผู้ดูแลระบบควรเพิ่มความระมัดระวังในการดาวน์โหลดหรือเรียกใช้งานไฟล์แนบจากแหล่งที่ไม่สามารถยืนยันตัวตนได้ โดยเฉพาะไฟล์ที่อ้างว่าเป็นเอกสารทางการเงินหรือใบแจ้งหนี้ สำหรับแนวทางตรวจสอบเบื้องต้น แนะนำให้ผู้ใช้งานหมั่นตรวจสอบรายการส่วนขยาย (Extensions) บนเบราว์เซอร์อย่างสม่ำเสมอ หากพบส่วนขยายที่ไม่คุ้นเคยหรือน่าสงสัย เช่น AVSync System Inc. ให้รีบถอนการติดตั้งทันที ควบคู่ไปกับการล้างข้อมูลคุกกี้และเปลี่ยนรหัสผ่านของบัญชีสำคัญ นอกจากนี้ องค์กรควรเฝ้าระวังพฤติกรรมการทำงานที่ผิดปกติของโปรแกรมในระบบ และอัปเดตซอฟต์แวร์รวมถึงเบราว์เซอร์ให้เป็นเวอร์ชันล่าสุดอยู่เสมอ เพื่อลดโอกาสในการถูกโจมตีและเพิ่มประสิทธิภาพในการป้องกันภัยคุกคามทางไซเบอร์ได้อย่างทันท่วงที
แหล่งข่าว : https://thehackernews.com/2026/09/kremlin-banking-malware-hijacks-chrome.html
