
ที่มาภาพ: The Hacker News
BlueNoroff ใช้ชุดฟิชชิงปลอม Zoom ตรวจสอบกระเป๋าเงินคริปโตก่อนส่งมัลแวร์
⚡ สรุป 30 วิ
กลุ่ม BlueNoroff ส่งฟิชชิงปลอมนำเสนอการประชุม Zoom และ Microsoft Teams ผ่านโดเมนพิมพ์ผิด…
BlueNoroff ใช้ชุดฟิชชิงปลอม Zoom เพื่อสำรวจกระเป๋าเงินคริปโต ก่อนส่งมาลแวร์
กลุ่มผู้โจมตีชาวเกาหลีเหนือที่ทำงานภายใต้รหัส BlueNoroff ได้เปิดตัวชุดฟิชชิงใหม่ที่อ้างว่าเป็นบริการประชุมออนไลน์ของ Zoom และ Microsoft Teams ผ่านโดเมนที่พิมพ์ผิด (typosquatted) เพื่อรวบรวมข้อมูลกระเป๋าเงินดิจิทัลของเหยื่อก่อนจึงส่งซอฟต์แวร์ประสงค์ร้ายต่อไป รายงานนี้ชี้ให้เห็นถึงการใช้ความเชื่อมั่นในแพลตฟอร์มประชุมเสมือนจริงเป็นช่องทางสังคมวิศวกรรมที่ซับซ้อนมากขึ้น
Overview
ตามรายงานของ The Hacker News เมื่อเดือนกรกฎาคม 2569 นักวิจัยด้านความปลอดภัยได้ตรวจพบแคมเปญฟิชชิงรูปแบบ “ClickFix” ที่ผูกกับโดเมนที่พิมพ์ผิดของ Zoom และ Microsoft Teams กลุ่มผู้โจมตีใช้โดเมนเหล่านี้เพื่อสร้างหน้าเว็บปลอมที่ดูเหมือนหน้าตาของระบบประชุมออนไลน์จริง ๆ
การทำงานของชุดฟิชชิงนี้แตกต่างจากแบบดั้งเดิมเพราะไม่ใช่แค่พยายามขโมยข้อมูลล็อกอินเท่านั้น แต่ยังมีขั้นตอนเพิ่มเติมคือ การสำรวจกระเป๋าเงินคริปโต ของผู้ใช้ก่อนที่จะส่งมาลแวร์ การรวมหลายวิธีการโจรกรรมนี้ทำให้ความเสี่ยงต่อผู้ใช้งานที่เคยเข้าร่วมประชุมออนไลน์เพิ่มสูงขึ้นอย่างชัดเจน
นักวิจัยระบุว่ากลุ่ม BlueNoroff ได้ประสานงานกับ “contacts” ที่อาจถูกขโมยจากภาคอุตสาหกรรมเพื่อเสริมสร้างความเชื่อถือในข้อความฟิชชิง ทำให้ผู้รับมีแนวโน้มที่จะคลิกและกรอกข้อมูลตามที่ต้องการ
Threat Actor Profile
BlueNoroff เป็นกลุ่มภัยคุกคามที่ได้รับการสนับสนุนจากรัฐเกาหลีเหนือ โดยเคยแสดงตัวผ่านแคมเปญฟิชชิงและซอฟต์แวร์ประสงค์ร้ายหลายครั้งในช่วงหลายปีที่ผ่านมา กลุ่มนี้มักใช้เทคนิค “trust abuse” หรือการละเมิดความเชื่อมั่นของผู้ใช้งานเป็นจุดเริ่มต้นของการโจมตี
จากข้อมูลที่เปิดเผย พบว่ากลุ่มได้สร้างเครือข่ายโดเมน typosquatted จำนวนมากเพื่อหลอกล่อผู้ใช้ที่กำลังค้นหาลิงก์ประชุมจริง ๆ การใช้ชื่อโดเมนที่คล้ายกับ Zoom หรือ Microsoft Teams ทำให้ผู้รับอีเมลสับสนและมักไม่ตรวจสอบ URL อย่างละเอียด
นอกจากนี้ กลุ่มยังทำการ “compromise” รายชื่อผู้ติดต่อในอุตสาหกรรมเทคโนโลยีเพื่อใช้เป็นแหล่งข้อมูลในการส่งฟิชชิงที่ดูเหมือนมาจากบุคคลหรือองค์กรที่เชื่อถือได้ เพิ่มความสำเร็จของแคมเปญอย่างมีนัยสำคัญ
Attack Methodology
ชุดฟิชชิงของ BlueNoroff ทำงานตามขั้นตอนหลักดังต่อไปนี้
- การสร้างโดเมน typosquatted ที่คล้ายกับ URL ของบริการประชุมออนไลน์จริง
- ส่งอีเมลปลอม ให้ผู้ใช้โดยอ้างว่าเป็นคำเชิญเข้าร่วมการประชุม พร้อมลิงก์ที่นำไปสู่หน้าเว็บปลอม
- เก็บข้อมูลกระเป๋าเงินคริปโต ผ่านฟอร์มหรือสคริปต์บนหน้าเว็บปลอม ก่อนที่จะทำการดาวน์โหลดมาลแวร์
ในขั้นตอนแรก ผู้ใช้จะเห็นหน้าตาเหมือนกับ UI ของ Zoom หรือ Microsoft Teams อย่างละเอียด ทั้งโลโก้และปุ่มต่าง ๆ ทำให้ความแตกต่างไม่ชัดเจน หลังจากผู้ใช้กรอกข้อมูลหรือคลิกยอมรับ การโจมตีจึงดำเนินต่อด้วยการดึงข้อมูลกระเป๋าเงินดิจิทัลที่เชื่อมโยงกับบัญชีของเหยื่อ
เมื่อได้ข้อมูลกระเป๋าเงินครบถ้วนแล้ว ระบบจะส่งไฟล์มาลแวร์ชนิด Downloader หรือ Ransomware ไปยังเครื่องคอมพิวเตอร์ของผู้ใช้ตามกลไกที่กำหนดไว้ในโค้ดฟิชชิง
Wallet Profiling Technique
การสำรวจกระเป๋าเงินคริปโตเป็นส่วนสำคัญของแคมเปญนี้ เนื่องจากข้อมูลดังกล่าวทำให้ผู้โจมตีสามารถระบุตำแหน่งและมูลค่าทรัพย์สินดิจิทัลของเหยื่อได้อย่างแม่นยำ นักวิจัยสังเกตว่าชุดฟิชชิงใช้ JavaScript เพื่อตรวจสอบ URL ของกระเป๋าเงินที่ผู้ใช้เคยเข้าถึงหรือคัดลอกไว้ในแบบฟอร์ม
โดยข้อมูลกระเป๋าเงินที่ได้จะถูกส่งกลับไปยังเซิร์ฟเวอร์ควบคุมของกลุ่มเพื่อทำการ profiling เพิ่มเติม เช่น ตรวจสอบยอดคงเหลือ ประวัติการทำธุรกรรม หรือแม้แต่เชื่อมโยงกับบัญชีแลกเปลี่ยนอื่น ๆ การเก็บข้อมูลล่วงหน้านี้ช่วยให้ผู้โจมตีสามารถกำหนดระดับความเสี่ยงของเหยื่อและเลือกใช้มาลแวร์ที่เหมาะสมต่อไป
การทำ profiling นี้ยังเป็นสัญญาณเตือนว่า BlueNoroff มีเป้าหมายเพิ่มขึ้นจากการขโมยข้อมูลเข้าสู่การโจรกรรมทรัพย์สินดิจิทัลโดยตรง
Impact & Mitigation
ผลกระทบของแคมเปญนี้อาจก่อให้เกิดความเสียหายต่อผู้ใช้ที่ถือครอง cryptocurrency จำนวนมาก ทั้งในรูปแบบการสูญเสียเงินทุนและการติดตั้งซอฟต์แวร์ประสงค์ร้ายบนเครื่องคอมพิวเตอร์ การโจมตีเช่นนี้ยังทำลายความไว้วางใจในการใช้งานแพลตฟอร์มประชุมออนไลน์ที่เป็นส่วนสำคัญของธุรกิจหลายภาคส่วน
เพื่อป้องกันเหตุการณ์ดังกล่าว ผู้ใช้และองค์กรควรดำเนินการตามแนวทางต่อไป
- ตรวจสอบ URL อย่างละเอียดก่อนคลิกทุกครั้ง โดยเฉพาะลิงก์จากอีเมลที่เชื่อมโยงกับการประชุม
- ใช้ระบบ **Multi‑Factor Authentication (MFA) สำหรับบัญชีผู้ใช้บนบริการประชุมและกระเป๋าเงินดิจิทัล
- ปรับปรุงนโยบายด้านความปลอดภัยโดยห้ามเปิดไฟล์แนบหรือคลิกลิงก์จากแหล่งที่ไม่รู้จัก
การเฝ้าระวังพฤติกรรมของโดเมน typosquatted ผ่านบริการตรวจจับฟิชชิงและอัปเดตฐานข้อมูลบล็อกลิสต์อย่างสม่ำเสมอยังเป็นมาตรการสำคัญในการลดความเสี่ยงต่อการตกเป็นเป้าโจมตี
Summary
กลุ่ม BlueNoroff ใช้ชุดฟิชชิงปลอม Zoom และ Microsoft Teams ผ่านโดเมนพิมพ์ผิดเพื่อเก็บข้อมูลกระเป๋าเงินคริปโตของเหยื่อก่อนส่งมาลแวร์ การผสมผสานระหว่างการละเมิดความเชื่อมั่นและเทคนิค profiling ทำให้ภัยคุกคามนี้มีความซับซ้อนและอันตรายมากขึ้น ผู้ใช้ควรตรวจสอบลิงก์อย่างละเอียดและเสริมมาตรการป้องกันหลายชั้นเพื่อลดโอกาสตกเป็นเป้าโจมตี.
แชร์บทความนี้:
ชอบบทความแบบนี้?
สมัคร AI Automate Weekly Newsletter — รับเคล็ดลับ AI + how-to ใหม่
ทุกสัปดาห์ตรงถึง inbox ฟรี ไม่มีสแปม
แหล่งข่าวต้นฉบับ
- ชื่อต้นฉบับ
- BlueNoroff Zoom Phishing Kit Profiles Crypto Wallets Before Malware Delivery
- ผู้เขียน
- [email protected] (The Hacker News)
- แหล่ง
- The Hacker News
- วันที่เผยแพร่
- 24 กรกฎาคม 2569 เวลา 22:12



