กลุ่มอาชญากรรมไซเบอร์จีนใช้ชุด DarkSword ติดแบ็กดอร์ GHOSTBLADE บน iOS

ที่มาภาพ: The Hacker News

Security-อ่าน 7 นาทีThe Hacker News

กลุ่มอาชญากรรมไซเบอร์จีนใช้ชุด DarkSword ติดแบ็กดอร์ GHOSTBLADE บน iOS

⚡ สรุป 30 วิ

Censys พบกลุ̀มอาชญากรรมไซเบอร์จากจีนใช้ชุด DarkSword เพื่อติดตั้งแบ็กดอร์ GHOSTBLADE บน iOS ของผู้ใช้งานทั่วโลก…

การสังเกตของแพลตฟอร์มจัดการพื้นที่โจมตี Censys พบว่า กลุ่มอาชญากรรมไซเบอร์จากจีนที่ไม่เปิดเผยตัวตนได้เริ่มใช้ชุดเครื่องมือรั่วไหล DarkSword เพื่อนำรหัสมัลแวร์ GHOSTBLADE ไปติดตั้งบนอุปกรณ์ Apple iOS รายงานนี้ชี้ให้เห็นถึงการขยายตัวของภัยคุกคามระดับสูงที่มุ่งเน้นระบบปฏิบัติการมือถือของผู้ใช้ทั่วโลก

Overview

กลุ่มโจมตีได้เปิดตัวแคมเปญโดยอาศัยเวอร์ชั่นที่ถูกลบข้อมูลสาธารณะของ DarkSword exploit kit ซึ่งเป็นชุดเครื่องมือที่เคยทำให้เกิดความกังวลในวงการความปลอดภัย การใช้ชุดนี้บน iOS ทำให้ผู้โจมตีสามารถข้ามขั้นตอนป้องกันระดับระบบ (kernel) และติดตั้งแบ็กดอร์ GHOSTBLADE ที่อาจใช้เพื่อควบคุมอุปกรณ์จากระยะไกล

ตามข้อมูลของ Censys กลุ่มนี้ได้จัดตั้งเว็บพร็อพเพอร์ตี้มากกว่า 100 แห่ง ซึ่งส่วนใหญ่เป็นหน้าเข้าสู่ระบบปลอมของบริการคลาวด์ **Amazon Web Services (AWS) ที่ออกแบบให้ดูเหมือนหน้าเว็บไซต์จริง การทำเช่นนี้ช่วยเพิ่มโอกาสที่ผู้ใช้จะกรอกข้อมูลรับรองและเปิดเผยตัวตนต่อกลุ่มอาชญากร

การกระจายของเว็บเหล่านี้อยู่บนโดเมนเดียวกันซึ่งเป็นที่เก็บชุดเครื่องมือ DarkSword ทำให้การติดตามและปิดกั้นแหล่งที่มาของมัลแวร์มีความยากขึ้น ผู้วิจัยชี้ว่าการใช้โดเมนเดียวสำหรับหลายฟังก์ชันนั้นเป็นกลยุทธ์ทั่วไปของกลุ่มอาชญากรรมเพื่อประหยัดค่าโฮสติ้งและซ่อนตัว

Key Details

  • จำนวนเว็บพร็อพเพอร์ตี้: มากกว่า 100 แห่ง
  • ลักษณะหน้าเว็บที่สร้างขึ้น: หน้าเข้าสู่ระบบปลอมของ AWS ซึ่งมี URL ที่คล้ายกับบริการจริงโดยใช้การสแปมและเทคนิคฟิชชิง
  • โดเมนหลัก: โดเมนเดียวกันเป็นที่เก็บชุดเครื่องมือ DarkSword และไฟล์มัลแวร์ GHOSTBLADE เพื่อให้ผู้โจมตีสามารถอัปเดตหรือแจกจ่ายเวอร์ชั่นใหม่ได้อย่างรวดเร็ว

การใช้หน้าเข้าสู่ระบบปลอมของ AWS มีแนวโน้มที่จะหลอกลวงผู้ดูแลระบบคลาวด์และนักพัฒนาที่ต้องทำงานกับอินสแตนซ์บนแพลตฟอร์มนี้ การที่ผู้โจมตีผสมผสานเทคนิคฟิชชิงเข้ากับการใช้ช่องโหว่ระดับเคอร์เนล ทำให้แคมเปญนี้มีความซับซ้อนและอาจหลบหนีการตรวจจับของระบบป้องกันแบบดั้งเดิม

Technical Context

DarkSword เป็นชุดเครื่องมือที่เคยถูกเปิดเผยในช่วงปี 2023 โดยผู้วิจัยด้านความปลอดภัย ซึ่งรวมถึงโค้ดสำหรับการทำ kernel exploit บน iOS เวอร์ชันล่าสุด การรั่วไหลของเวอร์ชั่นสาธารณะทำให้กลุ่มอาชญากรรมสามารถเข้าถึงและปรับแต่งโค้ดได้โดยไม่ต้องพัฒนาเองจากศูนย์

ส่วน GHOSTBLADE เป็นแบ็กดอร์ที่ออกแบบมาสำหรับ iOS ที่มีความสามารถในการหลบหนีการตรวจจับของระบบปฏิบัติการ และให้ผู้โจมตีควบคุมอุปกรณ์ได้ในระดับลึก ทั้งการอ่านและเขียนข้อมูล, การสั่งงานแอปพลิเคชัน, รวมถึงการสร้างช่องทางสื่อสารที่เข้ารหัส

โดยทั่วไป การผสมผสานระหว่าง exploit kit กับฟิชชิงหน้าเข้าสู่ระบบเป็นเทคนิคที่เรียกว่า “Exploit‑as‑a‑Service” ซึ่งทำให้ผู้โจมตีระดับกลางสามารถใช้เครื่องมือขั้นสูงได้โดยไม่ต้องมีความเชี่ยวชาญด้านโค้ดดิ้ง

Impact Assessment

แคมเปญนี้ส่งผลกระทบต่อหลายกลุ่มผู้ใช้งาน iOS ทั้งบุคคลทั่วไปและองค์กรที่พึ่งพาอุปกรณ์ของ Apple ในการทำงาน เนื่องจาก GHOSTBLADE สามารถเข้าถึงข้อมูลส่วนตัว, ข้อมูลธุรกิจสำคัญ และแม้แต่รหัสผ่านที่จัดเก็บบนอุปกรณ์

สำหรับผู้ดูแลระบบคลาวด์ที่ใช้ AWS, การเผชิญหน้ากับหน้าเข้าสู่ระบบปลอมเพิ่มความเสี่ยงของการขโมยข้อมูลรับรอง (credentials) ซึ่งอาจทำให้แฮกเกอร์เข้าถึงทรัพยากรคอมพิวเตอร์บนคลาวด์ได้โดยตรง ส่งผลต่อการจัดการโครงสร้างพื้นฐานและอาจนำไปสู่การละเมิดข้อมูลระดับองค์กร

จากมุมมองของผู้ให้บริการรักษาความปลอดภัย การตรวจจับโดเมนที่ใช้เป็นศูนย์กลางสำหรับหลายเว็บพร็อพเพอร์ตี้และไฟล์มัลแวร์เป็นขั้นตอนสำคัญในการป้องกันการกระจายของเครื่องมือร้ายแรงนี้ ผู้ประกอบการควรอัปเดตระบบป้องกันฟิชชิง, ปรับปรุงนโยบายตรวจสอบความถูกต้องของ URL, และเสริมมาตรการตรวจจับพฤติกรรมที่ผิดปกติบนเครือข่าย

Response Recommendations

  • เพิ่มการสแกนโดเมน: ใช้เครื่องมือเช่น Censys, Shodan หรือบริการข้อมูลภัยคุกคามอื่น ๆ เพื่อตรวจสอบว่ามีเว็บพร็อพเพอร์ตี้ที่คล้ายกับหน้าเข้าสู่ระบบของ AWS ปรากฏอยู่ในเครือข่ายหรือไม่
  • เสริมการตรวจจับฟิชชิง: ติดตั้งระบบกรอง URL ที่สามารถระบุลักษณะการทำเทมเพลตหน้าเว็บปลอมและแจ้งเตือนผู้ใช้เมื่อตรวจพบ URL ที่คล้ายกับบริการคลาวด์ที่เชื่อถือได้
  • อัปเดตแพทช์ iOS อย่างต่อเนื่อง: แม้ว่า GHOSTBLADE จะพึ่งพา kernel exploit, การติดตั้งเวอร์ชั่น iOS ล่าสุดและแพทช์ความปลอดภัยจาก Apple ช่วยลดโอกาสที่ช่องโหว่จะถูกใช้ได้
  • ตรวจสอบการเข้าถึงระบบคลาวด์: ใช้ Multi‑Factor Authentication (MFA) สำหรับบัญชี AWS ทุกบัญชี และทำการตรวจสอบบันทึกล็อกอินเพื่อค้นหาการพยายามเข้าสู่ระบบจากแหล่งที่ไม่รู้จัก

การปฏิบัติตามขั้นตอนเหล่านี้จะช่วยลดความเสี่ยงจากแคมเปญแบบนี้และจำกัดผลกระทบต่อองค์กรและผู้ใช้ส่วนบุคคลได้อย่างมีประสิทธิภาพ

Summary

กลุ่มอาชญากรรมไซเบอร์จากจีนที่ไม่เปิดเผยตัวตนใช้ชุดเครื่องมือ DarkSword ที่รั่วไหลสาธารณะเพื่อแพร่หลายมัลแวร์ GHOSTBLADE ไปยังอุปกรณ์ iOS ผ่านเว็บพร็อพเพอร์ตี้ปลอมกว่า 100 แห่งที่จำลองหน้าเข้าสู่ระบบของ AWS การกระทำนี้เพิ่มความเสี่ยงต่อการละเมิดข้อมูลและการควบคุมอุปกรณ์จากระยะไกล ผู้ใช้และผู้ดูแลระบบควรเร่งตรวจสอบโดเมนที่สงสัย, เสริมมาตรการป้องกันฟิชชิง, และอัปเดตแพทช์ iOS อย่างต่อเนื่องเพื่อจำกัดผลกระทบ.

แชร์บทความนี้:

ชอบบทความแบบนี้?

สมัคร AI Automate Weekly Newsletter — รับเคล็ดลับ AI + how-to ใหม่
ทุกสัปดาห์ตรงถึง inbox ฟรี ไม่มีสแปม

แหล่งข่าวต้นฉบับ

ชื่อต้นฉบับ
Chinese Threat Actor Uses Leaked DarkSword Kit to Deploy GHOSTBLADE on iOS
ผู้เขียน
[email protected] (The Hacker News)
แหล่ง
The Hacker News
วันที่เผยแพร่
3 สิงหาคม 2569 เวลา 17:49

Related

บทความที่เกี่ยวข้อง

วิธีใช้ Apple Home ควบคุมระบบสมาร์ทโฮมขณะเดินทางช่วงหน้าร้อนอย่างเต็มประสิทธิภาพSecurity
-

วิธีใช้ Apple Home ควบคุมระบบสมาร์ทโฮมขณะเดินทางช่วงหน้าร้อนอย่างเต็มประสิทธิภาพ

ผู้เขียนอธิบายขั้นตอนตั้งค่า Home Hub ด้วย Apple TV 4K หรือ HomePod เพื่อให้สามารถตรวจสอบไฟ ระบบความร้อน กล้องและเซนเซอร์จากระยะไกลได้ ทั้งยังใช้ Automation…

9to5Mac7 นาที
Wi‑Fi โรงแรมถูกเจาะ ส่งอัปเดตปลอม นำมาซึ่ง RAT CornFlake สอดแนมผู้ใช้Security
3 สิงหาคม 2569 เวลา 13:00

Wi‑Fi โรงแรมถูกเจาะ ส่งอัปเดตปลอม นำมาซึ่ง RAT CornFlake สอดแนมผู้ใช้

แฮกเกอร์โจมตี Wi‑Fi ของโรงแรมโดยสั่งให้ดาวน์โหลดอัปเดตปลอมที่มี RAT CornFlake สามารถดักจับเว็บแคม ไมโครโฟนและบันทึกการพิมพ์ได้ ผู้ใช้ควรตรวจสอบ URL…

The Hacker News6 นาที
Google จ่ายค่าเสียหายกว่า 5 พันล้านดอลลาร์จากคดี Incognito mode ที่ไม่เป็นความเป็นส่วนตัวจริงSecurity
3 สิงหาคม 2569 เวลา 10:00

Google จ่ายค่าเสียหายกว่า 5 พันล้านดอลลาร์จากคดี Incognito mode ที่ไม่เป็นความเป็นส่วนตัวจริง

ศาลสหรัฐตัดสินให้ Google ชำระค่าชดเชยกว่า 5 พันล้านดอลลาร์ หลังฟ้องร้องว่า Incognito ไม่ปกป้องข้อมูลผู้ใช้อย่างแท้จริง. การอัปเดต Chrome…

Tom's Guide7 นาที
Adform ถูกโจมตีแบบซัพพลายเชน สคริปต์ขโมยคริปโตบนเว็บไซต์หลายพันSecurity
3 สิงหาคม 2569 เวลา 04:00

Adform ถูกโจมตีแบบซัพพลายเชน สคริปต์ขโมยคริปโตบนเว็บไซต์หลายพัน

การโจมตีซัพพลายเชนของ Adform แทรกสคริปต์ JavaScript ขโมยที่อยู่กระเป๋าเงินดิจิทัลเมื่อผู้ใช้คัดลอกข้อมูลบนเว็บไซต์หลายพันไซต์.…

BleepingComputer5 นาที
คัดลอกลิงก์แล้ว!