
ที่มาภาพ: The Hacker News
Wi‑Fi โรงแรมถูกเจาะ ส่งอัปเดตปลอม นำมาซึ่ง RAT CornFlake สอดแนมผู้ใช้
⚡ สรุป 30 วิ
แฮกเกอร์โจมตี Wi‑Fi ของโรงแรมโดยสั่งให้ดาวน์โหลดอัปเดตปลอมที่มี RAT CornFlake สามารถดักจับเว็บแคม ไมโครโฟนและบันทึกการพิมพ์ได้ ผู้ใช้ควรตรวจสอบ URL…
การอัปเดตเบราว์เซอร์ปลอมที่กระจายผ่านเครือข่าย Wi‑Fi ของโรงแรมหลายแห่ง ได้ถูกใช้เพื่อส่งมอบ CornFlake — Remote Access Trojan (RAT) ที่สามารถดักจับภาพจากเว็บแคม, บันทึกเสียงไมโครโฟนและเก็บข้อมูลการกดแป้นพิมพ์ตามรายงานล่าสุดของ Microsoft การโจมตีนี้ถูกติดตามโดยชุมชนวิจัยว่าเป็นกลุ่ม CaptiveCrunch และเชื่อว่ามาจากอุปกรณ์ย่อย Storm‑2945 ซึ่งเป็นส่วนหนึ่งของคลัสเตอร์กิจกรรม “Midnight Blizzard”
Overview
การโจมตีครั้งนี้เริ่มต้นจากการที่ผู้ใช้เชื่อมต่อกับ Wi‑Fi ของโรงแรมซึ่งถูกเจาะโดยผู้ไม่ประสงค์ดี เมื่อเปิดหน้าเว็บเบราว์เซอร์ ระบบจะทำการส่ง อัปเดตปลอม ที่ดูเหมือนเป็นเวอร์ชันล่าสุดของเบราว์เซอร์จริง ผู้ใช้หลายคนมักยอมรับการอัปเดตโดยไม่ได้ตรวจสอบแหล่งที่มา ส่งผลให้ซอฟต์แวร์มัลแวร์ถูกดาวน์โหลดและติดตั้งบนเครื่องคอมพิวเตอร์หรือมือถือโดยอัตโนมัติ
ตามข้อมูลของ Microsoft, ไฟล์ที่ดาวน์โหลดมานั้นเป็น CornFlake RAT ซึ่งออกแบบเพื่อทำการสอดแนมอย่างละเอียด การควบคุมระยะไกลนี้ช่วยให้ผู้โจมตีสามารถเข้าถึงกล้องและไมโครโฟนของอุปกรณ์ได้โดยตรง รวมถึงเก็บข้อมูลการกดแป้นพิมพ์ซึ่งอาจเปิดเผยรหัสผ่านหรือข้อมูลส่วนบุคคลสำคัญ
Technical Details
CornFlake เป็น RAT ที่มีความสามารถหลายระดับ ทั้งในด้านการบันทึกภาพจากเว็บแคม, การดักจับเสียงจากไมโครโฟน และการเก็บ keystrokes เพื่อทำการสอดแนมแบบเต็มรูปแบบ มันถูกจัดอยู่ในกลุ่มมัลแวร์ที่มีการอัปเดตอย่างต่อเนื่องเพื่อหลบหนีการตรวจจับของระบบป้องกัน
โดยทั่วไป การกระจาย RAT ผ่าน “fake update” จะใช้เทคนิคการหลอกลวงผู้ใช้ให้ดาวน์โหลดไฟล์จาก URL ที่ปลอมเป็นเว็บไซต์ของผู้ผลิตซอฟต์แวร์จริง การเชื่อมต่อกับ Wi‑Fi ที่ถูกควบคุมทำให้ผู้โจมตีสามารถดัดแปลงคำตอบ DNS หรือ HTTP เพื่อเปลี่ยนเส้นทางการร้องขอไปยังเซิร์ฟเวอร์ที่ส่งไฟล์มัลแวร์ได้
Distribution Method
เครือข่าย Wi‑Fi ของโรงแรมหลายแห่งมักใช้ระบบ “captive portal” ที่บังคับให้ผู้ใช้งานต้องกรอกข้อมูลหรือกดปุ่มยอมรับก่อนจะสามารถเข้าถึงอินเทอร์เน็ตได้ ผู้โจมตีได้เจาะระบบ captive portal นี้โดยการแทรกโค้ด JavaScript หรือการปรับเปลี่ยนไฟล์ HTML เพื่อแสดงหน้าต่างอัปเดตปลอมให้กับผู้ใช้
กระบวนการนี้ทำให้มัลแวร์สามารถกระจายไปยังเครื่องหลายเครื่องในเวลาเดียวกัน เนื่องจากนักท่องเที่ยวส่วนใหญ่จะเชื่อมต่อกับ Wi‑Fi ของโรงแรมเป็นครั้งแรกและไม่มีมาตรการตรวจสอบความปลอดภัยที่เข้มงวด
Attribution & Threat Actor
ชุมชนวิจัยระบุว่าแคมเปญนี้ถูกเรียกว่า CaptiveCrunch และอาจเกี่ยวข้องกับกลุ่มอาชญากรรมไซเบอร์ Storm‑2945 ซึ่งเป็นส่วนย่อยของคลัสเตอร์ “Midnight Blizzard” ตามการวิเคราะห์ของหลายสำนักข่าวเทคโนโลยี
Midnight Blizzard มีประวัติการทำกิจกรรมที่มุ่งเน้นการเก็บข้อมูลสำคัญจากเป้าหมายระดับองค์กรและบุคคลทั่วไป การใช้วิธีโจมตีผ่าน Wi‑Fi ของโรงแรมอาจเป็นการขยายพื้นที่โจมตีไปสู่ผู้ใช้ส่วนบุคคลที่เดินทางบ่อยๆ ซึ่งโดยปกติแล้วไม่มีมาตรการรักษาความปลอดภัยเหมือนกับเครือข่ายองค์กร
Impact & Mitigation
ผลกระทบจากการติดตั้ง CornFlake สามารถทำให้ข้อมูลส่วนบุคคลของผู้ใช้ถูกสอดแนมได้อย่างละเอียด รวมถึงอาจนำไปสู่การขโมยรหัสผ่านบัญชีธนาคารหรือข้อมูลทางธุรกิจที่สำคัญ การโจมตีนี้จึงเป็นความเสี่ยงต่อทั้งผู้บริโภคและบริษัทที่มีพนักงานเดินทางบ่อย
เพื่อป้องกันเหตุการณ์ในลักษณะเดียวกัน ผู้ใช้ควรทำตามขั้นตอนดังต่อไปนี้:
- ตรวจสอบ URL ของการอัปเดตซอฟต์แวร์ให้แน่ใจว่าเป็นโดเมนของผู้ผลิตจริง
- ปิดใช้งานการอัตโนมัติในการดาวน์โหลดและติดตั้งอัปเดตเมื่อเชื่อมต่อกับเครือข่ายสาธารณะ
- ใช้ VPN ที่เข้ารหัสข้อมูลทั้งหมดระหว่างการเดินทาง
- ตรวจสอบให้แน่ใจว่าซอฟต์แวร์ป้องกันภัย (antivirus/EDR) มีฐานข้อมูลล่าสุดและเปิดใช้งานการตรวจจับพฤติกรรมที่ผิดปกติ
Microsoft แนะนำให้ผู้ใช้ทำการสแกนอุปกรณ์ด้วยเครื่องมือ “Windows Defender Offline” หรือโซลูชันที่เทียบเท่า หากพบร่องรอยของ CornFlake ควรดำเนินการกำจัดโดยทันทีและเปลี่ยนรหัสผ่านสำคัญทั้งหมด
Summary
การใช้ Wi‑Fi ของโรงแรมเพื่อส่งอัปเดตปลอมเป็นช่องทางใหม่ของกลุ่ม Storm‑2945 ที่นำไปสู่การติดตั้ง RAT CornFlake ซึ่งสามารถดักจับข้อมูลส่วนบุคคลอย่างละเอียด การระมัดระวังต่อการดาวน์โหลดอัปเดตและการใช้เครื่องมือป้องกันที่เหมาะสมจึงเป็นขั้นตอนสำคัญในการลดความเสี่ยงจากภัยไซเบอร์ประเภทนี้.
แชร์บทความนี้:
ชอบบทความแบบนี้?
สมัคร AI Automate Weekly Newsletter — รับเคล็ดลับ AI + how-to ใหม่
ทุกสัปดาห์ตรงถึง inbox ฟรี ไม่มีสแปม
แหล่งข่าวต้นฉบับ
- ชื่อต้นฉบับ
- Hijacked Hotel Wi-Fi Pushes Fake Updates to Deliver Surveillance Malware
- ผู้เขียน
- [email protected] (The Hacker News)
- แหล่ง
- The Hacker News
- วันที่เผยแพร่
- 1 สิงหาคม 2569 เวลา 13:29



