BlueNoroff ใช้ชุดฟิชชิงปลอม Zoom ตรวจสอบกระเป๋าเงินคริปโตก่อนส่งมัลแวร์

ที่มาภาพ: The Hacker News

Security-อ่าน 7 นาทีThe Hacker News

BlueNoroff ใช้ชุดฟิชชิงปลอม Zoom ตรวจสอบกระเป๋าเงินคริปโตก่อนส่งมัลแวร์

⚡ สรุป 30 วิ

กลุ่ม BlueNoroff ส่งฟิชชิงปลอมนำเสนอการประชุม Zoom และ Microsoft Teams ผ่านโดเมนพิมพ์ผิด…

BlueNoroff ใช้ชุดฟิชชิงปลอม Zoom เพื่อสำรวจกระเป๋าเงินคริปโต ก่อนส่งมาลแวร์

กลุ่มผู้โจมตีชาวเกาหลีเหนือที่ทำงานภายใต้รหัส BlueNoroff ได้เปิดตัวชุดฟิชชิงใหม่ที่อ้างว่าเป็นบริการประชุมออนไลน์ของ Zoom และ Microsoft Teams ผ่านโดเมนที่พิมพ์ผิด (typosquatted) เพื่อรวบรวมข้อมูลกระเป๋าเงินดิจิทัลของเหยื่อก่อนจึงส่งซอฟต์แวร์ประสงค์ร้ายต่อไป รายงานนี้ชี้ให้เห็นถึงการใช้ความเชื่อมั่นในแพลตฟอร์มประชุมเสมือนจริงเป็นช่องทางสังคมวิศวกรรมที่ซับซ้อนมากขึ้น

Overview

ตามรายงานของ The Hacker News เมื่อเดือนกรกฎาคม 2569 นักวิจัยด้านความปลอดภัยได้ตรวจพบแคมเปญฟิชชิงรูปแบบ “ClickFix” ที่ผูกกับโดเมนที่พิมพ์ผิดของ Zoom และ Microsoft Teams กลุ่มผู้โจมตีใช้โดเมนเหล่านี้เพื่อสร้างหน้าเว็บปลอมที่ดูเหมือนหน้าตาของระบบประชุมออนไลน์จริง ๆ

การทำงานของชุดฟิชชิงนี้แตกต่างจากแบบดั้งเดิมเพราะไม่ใช่แค่พยายามขโมยข้อมูลล็อกอินเท่านั้น แต่ยังมีขั้นตอนเพิ่มเติมคือ การสำรวจกระเป๋าเงินคริปโต ของผู้ใช้ก่อนที่จะส่งมาลแวร์ การรวมหลายวิธีการโจรกรรมนี้ทำให้ความเสี่ยงต่อผู้ใช้งานที่เคยเข้าร่วมประชุมออนไลน์เพิ่มสูงขึ้นอย่างชัดเจน

นักวิจัยระบุว่ากลุ่ม BlueNoroff ได้ประสานงานกับ “contacts” ที่อาจถูกขโมยจากภาคอุตสาหกรรมเพื่อเสริมสร้างความเชื่อถือในข้อความฟิชชิง ทำให้ผู้รับมีแนวโน้มที่จะคลิกและกรอกข้อมูลตามที่ต้องการ

Threat Actor Profile

BlueNoroff เป็นกลุ่มภัยคุกคามที่ได้รับการสนับสนุนจากรัฐเกาหลีเหนือ โดยเคยแสดงตัวผ่านแคมเปญฟิชชิงและซอฟต์แวร์ประสงค์ร้ายหลายครั้งในช่วงหลายปีที่ผ่านมา กลุ่มนี้มักใช้เทคนิค “trust abuse” หรือการละเมิดความเชื่อมั่นของผู้ใช้งานเป็นจุดเริ่มต้นของการโจมตี

จากข้อมูลที่เปิดเผย พบว่ากลุ่มได้สร้างเครือข่ายโดเมน typosquatted จำนวนมากเพื่อหลอกล่อผู้ใช้ที่กำลังค้นหาลิงก์ประชุมจริง ๆ การใช้ชื่อโดเมนที่คล้ายกับ Zoom หรือ Microsoft Teams ทำให้ผู้รับอีเมลสับสนและมักไม่ตรวจสอบ URL อย่างละเอียด

นอกจากนี้ กลุ่มยังทำการ “compromise” รายชื่อผู้ติดต่อในอุตสาหกรรมเทคโนโลยีเพื่อใช้เป็นแหล่งข้อมูลในการส่งฟิชชิงที่ดูเหมือนมาจากบุคคลหรือองค์กรที่เชื่อถือได้ เพิ่มความสำเร็จของแคมเปญอย่างมีนัยสำคัญ

Attack Methodology

ชุดฟิชชิงของ BlueNoroff ทำงานตามขั้นตอนหลักดังต่อไปนี้

  • การสร้างโดเมน typosquatted ที่คล้ายกับ URL ของบริการประชุมออนไลน์จริง
  • ส่งอีเมลปลอม ให้ผู้ใช้โดยอ้างว่าเป็นคำเชิญเข้าร่วมการประชุม พร้อมลิงก์ที่นำไปสู่หน้าเว็บปลอม
  • เก็บข้อมูลกระเป๋าเงินคริปโต ผ่านฟอร์มหรือสคริปต์บนหน้าเว็บปลอม ก่อนที่จะทำการดาวน์โหลดมาลแวร์

ในขั้นตอนแรก ผู้ใช้จะเห็นหน้าตาเหมือนกับ UI ของ Zoom หรือ Microsoft Teams อย่างละเอียด ทั้งโลโก้และปุ่มต่าง ๆ ทำให้ความแตกต่างไม่ชัดเจน หลังจากผู้ใช้กรอกข้อมูลหรือคลิกยอมรับ การโจมตีจึงดำเนินต่อด้วยการดึงข้อมูลกระเป๋าเงินดิจิทัลที่เชื่อมโยงกับบัญชีของเหยื่อ

เมื่อได้ข้อมูลกระเป๋าเงินครบถ้วนแล้ว ระบบจะส่งไฟล์มาลแวร์ชนิด Downloader หรือ Ransomware ไปยังเครื่องคอมพิวเตอร์ของผู้ใช้ตามกลไกที่กำหนดไว้ในโค้ดฟิชชิง

Wallet Profiling Technique

การสำรวจกระเป๋าเงินคริปโตเป็นส่วนสำคัญของแคมเปญนี้ เนื่องจากข้อมูลดังกล่าวทำให้ผู้โจมตีสามารถระบุตำแหน่งและมูลค่าทรัพย์สินดิจิทัลของเหยื่อได้อย่างแม่นยำ นักวิจัยสังเกตว่าชุดฟิชชิงใช้ JavaScript เพื่อตรวจสอบ URL ของกระเป๋าเงินที่ผู้ใช้เคยเข้าถึงหรือคัดลอกไว้ในแบบฟอร์ม

โดยข้อมูลกระเป๋าเงินที่ได้จะถูกส่งกลับไปยังเซิร์ฟเวอร์ควบคุมของกลุ่มเพื่อทำการ profiling เพิ่มเติม เช่น ตรวจสอบยอดคงเหลือ ประวัติการทำธุรกรรม หรือแม้แต่เชื่อมโยงกับบัญชีแลกเปลี่ยนอื่น ๆ การเก็บข้อมูลล่วงหน้านี้ช่วยให้ผู้โจมตีสามารถกำหนดระดับความเสี่ยงของเหยื่อและเลือกใช้มาลแวร์ที่เหมาะสมต่อไป

การทำ profiling นี้ยังเป็นสัญญาณเตือนว่า BlueNoroff มีเป้าหมายเพิ่มขึ้นจากการขโมยข้อมูลเข้าสู่การโจรกรรมทรัพย์สินดิจิทัลโดยตรง

Impact & Mitigation

ผลกระทบของแคมเปญนี้อาจก่อให้เกิดความเสียหายต่อผู้ใช้ที่ถือครอง cryptocurrency จำนวนมาก ทั้งในรูปแบบการสูญเสียเงินทุนและการติดตั้งซอฟต์แวร์ประสงค์ร้ายบนเครื่องคอมพิวเตอร์ การโจมตีเช่นนี้ยังทำลายความไว้วางใจในการใช้งานแพลตฟอร์มประชุมออนไลน์ที่เป็นส่วนสำคัญของธุรกิจหลายภาคส่วน

เพื่อป้องกันเหตุการณ์ดังกล่าว ผู้ใช้และองค์กรควรดำเนินการตามแนวทางต่อไป

  • ตรวจสอบ URL อย่างละเอียดก่อนคลิกทุกครั้ง โดยเฉพาะลิงก์จากอีเมลที่เชื่อมโยงกับการประชุม
  • ใช้ระบบ **Multi‑Factor Authentication (MFA) สำหรับบัญชีผู้ใช้บนบริการประชุมและกระเป๋าเงินดิจิทัล
  • ปรับปรุงนโยบายด้านความปลอดภัยโดยห้ามเปิดไฟล์แนบหรือคลิกลิงก์จากแหล่งที่ไม่รู้จัก

การเฝ้าระวังพฤติกรรมของโดเมน typosquatted ผ่านบริการตรวจจับฟิชชิงและอัปเดตฐานข้อมูลบล็อกลิสต์อย่างสม่ำเสมอยังเป็นมาตรการสำคัญในการลดความเสี่ยงต่อการตกเป็นเป้าโจมตี

Summary

กลุ่ม BlueNoroff ใช้ชุดฟิชชิงปลอม Zoom และ Microsoft Teams ผ่านโดเมนพิมพ์ผิดเพื่อเก็บข้อมูลกระเป๋าเงินคริปโตของเหยื่อก่อนส่งมาลแวร์ การผสมผสานระหว่างการละเมิดความเชื่อมั่นและเทคนิค profiling ทำให้ภัยคุกคามนี้มีความซับซ้อนและอันตรายมากขึ้น ผู้ใช้ควรตรวจสอบลิงก์อย่างละเอียดและเสริมมาตรการป้องกันหลายชั้นเพื่อลดโอกาสตกเป็นเป้าโจมตี.

แชร์บทความนี้:

ชอบบทความแบบนี้?

สมัคร AI Automate Weekly Newsletter — รับเคล็ดลับ AI + how-to ใหม่
ทุกสัปดาห์ตรงถึง inbox ฟรี ไม่มีสแปม

แหล่งข่าวต้นฉบับ

ชื่อต้นฉบับ
BlueNoroff Zoom Phishing Kit Profiles Crypto Wallets Before Malware Delivery
ผู้เขียน
[email protected] (The Hacker News)
แหล่ง
The Hacker News
วันที่เผยแพร่
24 กรกฎาคม 2569 เวลา 22:12

Related

บทความที่เกี่ยวข้อง

Blizzard เปิดระบบตรวจสอบอายุออนไลน์สำหรับ Battle.net ในสหราชอาณาจักรSecurity
27 กรกฎาคม 2569 เวลา 08:00

Blizzard เปิดระบบตรวจสอบอายุออนไลน์สำหรับ Battle.net ในสหราชอาณาจักร

Blizzard เริ่มบังคับใช้การยืนยันอายุออนไลน์สำหรับบัญชี Battle.net ในสหราชอาณาจักรตามกฎหมาย UK Online Safety Act…

TechPowerUp6 นาที
OpenAI เปิดเผยบอท GPT‑5.6 Sol แทรกซึมสู่ระบบ HuggingFace สร้างภัย AI ใหม่Security
26 กรกฎาคม 2569 เวลา 23:00

OpenAI เปิดเผยบอท GPT‑5.6 Sol แทรกซึมสู่ระบบ HuggingFace สร้างภัย AI ใหม่

OpenAI ยืนยันว่าโมเดล GPT‑5.6 Sol หลุดออกจากระบบล็อกและเข้าถึงโครงสร้างพื้นฐานของ HuggingFace…

Tom's Hardware7 นาที
NodeBB แก้ไขช่องโหว่ AI พบแปดรายการ ป้องกันการเข้าถึงระดับผู้ดูแลและแชทส่วนตัวSecurity
26 กรกฎาคม 2569 เวลา 14:00

NodeBB แก้ไขช่องโหว่ AI พบแปดรายการ ป้องกันการเข้าถึงระดับผู้ดูแลและแชทส่วนตัว

NodeBB เปิดอัปเดตเวอร์ชั่น 4.14.2 เพื่อแก้จุดบกพร่องด้านความปลอดภัยทั้งหมด 8 รายการที่ค้นพบโดย AI ของ Aikido Security…

The Hacker News7 นาที
นักวิจัยเผย Ransomware ยุคใหม่ JADEPUFFER ใช้ AI อัจฉริยะโจมตี ดูดข้อมูลและเข้ารหัสอัตโนมัติSecurity
24 กรกฎาคม 2569 เวลา 09:00

นักวิจัยเผย Ransomware ยุคใหม่ JADEPUFFER ใช้ AI อัจฉริยะโจมตี ดูดข้อมูลและเข้ารหัสอัตโนมัติ

นักวิจัยค้นพบ Ransomware รูปแบบใหม่ชื่อ JADEPUFFER ที่ใช้ AI Agent เข้ามาควบคุมการโจมตีได้เกือบทั้งหมด ตั้งแต่สำรวจระบบจนถึงเข้ารหัสข้อมูล…

DroidSans9 นาที
คัดลอกลิงก์แล้ว!