ปลั๊กอินปลอม Notepad++ ส่งมัลแวร์ MATCHBOIL.V2 ผ่านเทคนิค UAC‑0099

ที่มาภาพ: The Hacker News

Security-อ่าน 6 นาทีThe Hacker News

ปลั๊กอินปลอม Notepad++ ส่งมัลแวร์ MATCHBOIL.V2 ผ่านเทคนิค UAC‑0099

⚡ สรุป 30 วิ

CERT‑UA รายงานแคมเปญใหม่ที่ใช้ปลั๊กอินปลอมของ Notepad++ เพื่อติดตั้งมัลแวร์ MATCHBOIL.V2 โดยหลบเลี่ยงการแจ้งเตือน UAC.…

Lead – ทีมตอบสนองเหตุฉุกเฉินคอมพิวเตอร์ของยูเครน (CERT‑UA) เตือนว่ามีแคมเปญใหม่ที่ใช้โปรแกรมอันตรายปลอมเป็นส่วนเสริมของ Notepad++ เพื่อส่งไฟล์มัลแวร์ชนิด MATCHBOIL.V2 ให้กับระบบ Windows ทั้งหลาย การโจมตีนี้ถูกเชื่อมโยงกับกลุ่มภัยคุกคาม UAC‑0099** ซึ่งมีความสัมพันธ์กับรัสเซียและเคยใช้ช่องโหว่ของซอฟต์แวร์ WinRAR ในการทำอาวุธก่อนหน้า

Overview

ตามรายงานของ CERT‑UA แคมเปญนี้เริ่มต้นโดยแจกจ่ายส่วนเสริมปลอมที่อ้างว่าเป็นปลั๊กอินสำหรับ Notepad++ โปรแกรมแก้ไขข้อความยอดนิยมบน Windows ซึ่งมีฐานผู้ใช้หลายล้านคน การติดตั้งปลั๊กอินเหล่านี้ทำให้ระบบของผู้ใช้งานถูกแทรกซึมโดยไฟล์มัลแวร์ MATCHBOIL.V2** อย่างอัตโนมัติ

การโจมตีดังกล่าวมุ่งเน้นที่การละเมิดระดับผู้ใช้ทั่วไป (standard user) โดยใช้เทคนิคหลบเลี่ยงการควบคุมบัญชีผู้ใช้ (UAC) เพื่อให้สามารถรันโค้ดโดยไม่มีการแจ้งเตือนจากระบบ ปลั๊กอินปลอมมักถูกวางไว้บนเว็บไซต์ดาวน์โหลดซอฟต์แวร์ที่ไม่น่าเชื่อถือ หรือแนบมากับอีเมลฟิชชิงที่หลอกผู้ใช้ให้อัปเดต Notepad++

Threat Actor Profile

กลุ่ม UAC‑0099 ถูกติดตามโดยหลายหน่วยงานความปลอดภัยไซเบอร์ว่าเป็น “Russia‑aligned” กลุ่มนี้มีประวัติการทำอาวุธจากช่องโหว่ของซอฟต์แวร์ที่ใช้กันอย่างกว้างขวาง เช่น การโจมตีด้วย WinRAR ที่เคยเกิดขึ้นในปีที่ผ่านมา ซึ่งทำให้ผู้เชี่ยวชาญด้านความปลอดภัยคาดว่ากลุ่มนี้ยังคงพัฒนาวิธีการใหม่เพื่อหลีกเลี่ยงการตรวจจับ

ตามที่ CERT‑UA ระบุ กลุ่ม UAC‑0099 มีแนวโน้มใช้เทคนิค “living off the land” ร่วมกับซอฟต์แวร์เปิดต้นแบบ (open‑source) เพื่อให้การโจมตีดูเหมือนเป็นกิจกรรมธรรมดาของผู้ใช้ โดยเฉพาะอย่างยิ่งการนำส่วนเสริมปลอมของ **Notepad++ มาเป็นช่องทางแรกในการเข้าสู่ระบบ

Delivery Method

ปลั๊กอินที่อ้างว่า “Notepad++ Plugin” จะถูกบรรจุไฟล์ติดตั้งที่มีนามสกุล .dll หรือ .exe ซึ่งเมื่อผู้ใช้ดำเนินการติดตั้ง ระบบจะทำการรันโค้ดเบื้องหลังเพื่อดาวน์โหลดและปล่อยไฟล์ MATCHBOIL.V2 ไปยังเครื่องเป้าหมาย การกระทำนี้มักเกิดขึ้นโดยไม่ต้องขอสิทธิ์ระดับแอดมิน เนื่องจากเทคนิคนำ UAC‑bypass ที่พัฒนาขึ้นมาเฉพาะ

ส่วนเสริมปลอมบางรายการถูกโฮสต์บนหน้าเว็บที่จำลองหน้าตาเหมือนกับเว็บไซต์ทางการของ Notepad++ หรือแพลตฟอร์มแจกซอฟต์แวร์อย่าง GitHub โดยมี URL ที่ดูคล้ายกัน การใช้โดเมนที่ใกล้เคียงหรือย่อย (sub‑domains) ทำให้ผู้ใช้ตรวจสอบความถูกต้องได้ยากขึ้น

Technical Details

MATCHBOIL.V2 เป็นเวอร์ชันอัปเดตของมัลแวร์ประเภทดาวน์โหลดและดำเนินการ (download‑and‑execute) ซึ่งตามที่ CERT‑UA รายงาน มันมีฟังก์ชันหลักในการเชื่อมต่อกับเซิร์ฟเวอร์ควบคุมระยะไกล (C2) เพื่อรับคำสั่งเพิ่มเติม รวมถึงความสามารถในการดาวน์โหลดโมดูลเสริมเพื่อทำการขโมยข้อมูลหรือติดตั้ง ransomware ต่อไป

กระบวนการทำงานของปลั๊กอินมีลำดับขั้นตอนดังนี้

  • ผู้ใช้ดาวน์โหลดและรันไฟล์ส่วนเสริมที่ดูเหมือนเป็นอัปเดตของ Notepad++
  • ไฟล์จะตรวจสอบระดับสิทธิ์ของผู้ใช้ หากพบว่าไม่มีสิทธิ์แอดมิน จะทำการเรียกใช้เทคนิคนำ UAC‑bypass เพื่อเพิ่มสิทธิ์ชั่วคราว
  • จากนั้นมัลแวร์ MATCHBOIL.V2 จะถูกดาวน์โหลดจาก URL ที่ฝังอยู่ในส่วนเสริมและรันบนเครื่องเป้าหมาย

Impact & Recommendations

การโจมตีที่ใช้ปลั๊กอินปลอมของ Notepad++ มีศักยภาพทำให้ระบบ Windows หลายพันเครื่องตกเป็นเป้า เนื่องจากผู้ใช้หลายคนอาจไม่ตรวจสอบแหล่งที่มาของส่วนเสริมอย่างละเอียด การรั่วไหลข้อมูลส่วนบุคคลหรือข้อมูลธุรกิจสำคัญจึงเป็นไปได้สูง

CERT‑UA แนะนำให้ผู้ดูแลระบบและผู้ใช้งานทั่วไปดำเนินการดังต่อไปนี้

  • ตรวจสอบลายเซ็นดิจิทัลของปลั๊กอิน Notepad++ ทุกไฟล์ก่อนติดตั้ง และดาวน์โหลดเฉพาะจากเว็บไซต์ทางการหรือแหล่งที่เชื่อถือได้
  • เปิดใช้การแจ้งเตือน UAC อย่างเต็มรูปแบบและห้ามปิดการทำงานของมันโดยไม่มีเหตุผลชัดเจน
  • ใช้ซอฟต์แวร์ป้องกันภัยคุกคาม (EDR) ที่สามารถตรวจจับพฤติกรรม UAC‑bypass และกิจกรรมเชื่อมต่อกับ C2

แม้ว่าการโจมตีนี้ยังอยู่ในระยะเริ่มต้นตามที่รายงาน แต่การกระจายของปลั๊กอินปลอมอาจเพิ่มความเสี่ยงให้กับองค์กรและผู้ใช้ส่วนบุคคลได้อย่างรวดเร็ว หากไม่ทำมาตรการป้องกันตั้งแต่ขั้นตอนแรก

Summary

CERT‑UA เผยว่าแคมเปญใหม่ใช้ปลั๊กอินปลอมของ Notepad++ เพื่อนำไฟล์มัลแวร์ MATCHBOIL.V2 ไปสู่ระบบ Windows โดยเชื่อมโยงกับกลุ่มภัยคุกคาม UAC‑0099** ที่มีความสัมพันธ์กับรัสเซีย ผู้ใช้ควรตรวจสอบแหล่งที่มาของส่วนเสริมและรักษาการตั้งค่า UAC อย่างเคร่งครัดเพื่อป้องกันการโจมตี.

แชร์บทความนี้:

ชอบบทความแบบนี้?

สมัคร AI Automate Weekly Newsletter — รับเคล็ดลับ AI + how-to ใหม่
ทุกสัปดาห์ตรงถึง inbox ฟรี ไม่มีสแปม

แหล่งข่าวต้นฉบับ

ชื่อต้นฉบับ
Fake Notepad++ Plugin Delivers MATCHBOIL.V2 in UAC-0099 Attacks
ผู้เขียน
[email protected] (The Hacker News)
แหล่ง
The Hacker News
วันที่เผยแพร่
24 กรกฎาคม 2569 เวลา 13:50

Related

บทความที่เกี่ยวข้อง

ชายฟลอริด้าจับกุมหลังฝังมัลแวร์ในเกม Steam ขโมยคริปโตมูลค่า 220,000 ดอลลาร์Security
19 กรกฎาคม 2569 เวลา 21:00

ชายฟลอริด้าจับกุมหลังฝังมัลแวร์ในเกม Steam ขโมยคริปโตมูลค่า 220,000 ดอลลาร์

ผู้ต้องหาอายุ 21 ปีจากฟลอริด้าใช้มัลแวร์ฝังในสี่เกมบน Steam ทำให้คอมพิวเตอร์ประมาณ 8,000 เครื่องติดเชื้อและขโมยคริปโตมูลค่าเกือบ 220,000 ดอลลาร์ FBI…

Tom's Hardware6 นาที
Wallpaper Engine ลบฟีเจอร์สร้างภาพพื้นหลังหลังพบมัลแวร์ในไฟล์ .exeSecurity
3 กรกฎาคม 2569 เวลา 08:00

Wallpaper Engine ลบฟีเจอร์สร้างภาพพื้นหลังหลังพบมัลแวร์ในไฟล์ .exe

Wallpaper Engine ถูกบังคับให้ลบส่วนของแอปพลิเคชันที่สร้างภาพพื้นหลังออกจาก Steam เนื่องจากพบไฟล์ .exe ที่แฝงมัลแวร์ ผู้ใช้ต้องสำรองข้อมูลก่อนวันที่ 6 กรกฎาคม.

GameSpot5 นาที
นักวิจัยเผย Ransomware ยุคใหม่ JADEPUFFER ใช้ AI อัจฉริยะโจมตี ดูดข้อมูลและเข้ารหัสอัตโนมัติSecurity
24 กรกฎาคม 2569 เวลา 09:00

นักวิจัยเผย Ransomware ยุคใหม่ JADEPUFFER ใช้ AI อัจฉริยะโจมตี ดูดข้อมูลและเข้ารหัสอัตโนมัติ

นักวิจัยค้นพบ Ransomware รูปแบบใหม่ชื่อ JADEPUFFER ที่ใช้ AI Agent เข้ามาควบคุมการโจมตีได้เกือบทั้งหมด ตั้งแต่สำรวจระบบจนถึงเข้ารหัสข้อมูล…

DroidSans9 นาที
LG ปฏิเสธการใช้ residential proxy ในแอปบน Smart TV webOS เพื่อรักษาความเป็นส่วนตัวของผู้ใช้Security
24 กรกฎาคม 2569 เวลา 07:30

LG ปฏิเสธการใช้ residential proxy ในแอปบน Smart TV webOS เพื่อรักษาความเป็นส่วนตัวของผู้ใช้

LG Electronics USA ประกาศระงับแอปที่ฝัง SDK ทำหน้าที่เป็น residential proxy บนแพลตฟอร์ม webOS หลังรายงานของ Spur พบว่าเกือบหนึ่งในสามของแอปมีส่วนประกอบนี้…

Krebs on Security6 นาที
คัดลอกลิงก์แล้ว!