HollowFrame Loader ผสาน Matryoshka Malware ผ่านการโจมตี Spear‑Phishing ของสำนักงานกฎหมาย

ที่มาภาพ: The Hacker News

Security-อ่าน 8 นาทีThe Hacker News

HollowFrame Loader ผสาน Matryoshka Malware ผ่านการโจมตี Spear‑Phishing ของสำนักงานกฎหมาย

⚡ สรุป 30 วิ

ผู้ร้ายส่งอีเมล spear‑phishing พร้อมไฟล์ LNK ที่เรียกใช้ HollowFrame (Go) เพื่อดาวน์โหลด Matryoshka Malware (Rust) ขโมยข้อมูลสำคัญของสำนักงานกฎหมาย

การโจมตีทางไซเบอร์ที่กำหนดเป้าหมายให้กับสำนักงานกฎหมายแห่งหนึ่งได้รับการเปิดเผยโดยทีมวิจัยของ Blackpoint Cyber รายงานระบุว่าแฮ็กเกอร์ใช้กรอบโหลดเดอร์ใหม่ชื่อ HollowFrame ซึ่งพัฒนาด้วยภาษา Go พร้อมกับมาลแวร์ตระกูล Matryoshka ที่เขียนด้วย Rust ผ่านอีเมล spear‑phishing ที่แนบลิงก์ไปยังไฟล์อัดที่เข้ารหัส

การโจมตีดังกล่าวสำคัญเพราะเป็นครั้งแรกที่มีการพบเห็นโครงสร้างโหลดเดอร์แบบ Go‑based ทำงานร่วมกับมัลแวร์ Rust‑based ในรูปแบบหลายชั้น ซึ่งแสดงให้เห็นถึงความซับซ้อนของอุปกรณ์สอดแนมขั้นสูงและเพิ่มความเสี่ยงต่อองค์กรด้านกฎหมายที่ต้องรักษาความลับของลูกค้าอย่างเข้มงวด

Overview

การโจมตีเริ่มต้นจากอีเมล spear‑phishing ที่ดูเหมือนจะเป็นการส่งไฟล์สำคัญให้ผู้รับ เมื่อคลิกบนลิงก์ ผู้ใช้จะถูกนำไปดาวน์โหลดไฟล์อัดที่ถูกเข้ารหัสภายในมีไฟล์ **Windows Shortcut (LNK) ปรากฏอยู่ การเปิดไฟล์ LNK ทำให้ระบบเริ่มทำงานตามสคริปต์ซึ่งเป็นจุดเชื่อมต่อเข้าสู่ขั้นตอนถัดไปของมัลแวร์

Blackpoint Cyber ระบุว่าอีเมลเหล่านี้มักใช้ชื่อผู้ส่งปลอมและหัวข้อที่เกี่ยวข้องกับกฎหมายหรือคดีความ เพื่อเพิ่มโอกาสให้ผู้รับคลิกไฟล์ได้โดยไม่สงสัย การใช้ LNK เป็นวิธีการทั่วไปในการหลบเลี่ยงระบบป้องกันเนื่องจาก Windows จะทำการเรียกโปรแกรมตามค่าเริ่มต้นเมื่อเปิด Shortcut

Attack Chain

ขั้นตอนหลักของสายโจมตีประกอบด้วยหลายชั้นที่ต่อเชื่อมกันอย่างเป็นระบบ:

  • ดาวน์โหลดไฟล์อัดที่เข้ารหัสและแตกออกเป็นไฟล์ LNK
  • การเปิด LNK ทำให้เรียกใช้ตัวโหลดเดอร์ HollowFrame ที่เขียนด้วย Go
  • ตัวโหลดเดอร์ทำการดาวน์โหลดและรันโมดูลมาลแวร์ Matryoshka ที่พัฒนาด้วย Rust
  • มัลแวร์ Matryoshka ทำหน้าที่ตั้งค่า Persistence, ดึงข้อมูลสำคัญ และเปิดช่อง backdoor สำหรับผู้โจมตี

แต่ละชั้นได้รับการออกแบบให้ทำงานโดยอัตโนมัติและใช้เทคนิคหลบเลี่ยงการตรวจจับของระบบป้องกันไฟล์และพฤติกรรม

Technical Details of HollowFrame

HollowFrame เป็นกรอบโหลดเดอร์ที่เขียนด้วยภาษา Go ซึ่งเป็นภาษาที่นิยมสำหรับเครื่องมือด้านความปลอดภัยเนื่องจากคอมไพล์เป็นไฟล์แบบสแตติก (static) ทำให้ไม่มีการพึ่งพา DLL ภายนอก การใช้ Go ช่วยลดรอยเท้าดิจิทัลและทำให้ยากต่อการวิเคราะห์โดยเครื่องมือสแกนแบบดั้งเดิม

ตามที่ Blackpoint Cyber พบ ตัวโหลดเดอร์มีฟังก์ชันหลักคือการเชื่อมต่อกับเซิร์ฟเวอร์ควบคุม (C2) เพื่อรับคำสั่งดาวน์โหลดโมดูลเพิ่มเติม การสื่อสารใช้ช่องทาง HTTP/HTTPS ที่เข้ารหัส ทำให้ยากต่อการแทรกแซงหรือบล็อกโดยไฟร์วอลล์ทั่วไป

นอกจากนี้ HollowFrame ยังมีเมคานิซึมสำหรับการตรวจสอบว่าเครื่องที่ทำงานอยู่เป็นระบบ Windows เวอร์ชันใดและมีสิทธิ์ผู้ดูแล (admin) หรือไม่ ก่อนจะดำเนินการติดตั้ง Persistence ผ่าน Registry Run Keys

Matryoshka Malware Characteristics

มัลแวร์ตระกูล Matryoshka ได้รับชื่อมาจากรูปแบบ “ตุ๊กตารัสเซีย” ที่ซ่อนโค้ดหลายชั้นภายในกันเอง โค้ดหลักที่เขียนด้วย Rust มีคุณสมบัติด้านความปลอดภัยของภาษา เช่น การจัดการหน่วยความจำโดยอัตโนมัติ ลดโอกาสเกิด Buffer Overflow

Matryoshka ทำหน้าที่หลายอย่างรวมถึง:

  • สร้างผู้ใช้และบัญชีระบบใหม่เพื่อเพิ่มช่องทางเข้าถึง
  • ดึงข้อมูลจากไฟล์เอกสาร Office ที่เก็บในเครื่องและส่งกลับไปยังเซิร์ฟเวอร์ C2
  • เปิดพอร์ตสื่อสารเพื่อให้ผู้โจมตีสามารถทำการควบคุมระยะไกล (remote control)

การใช้ Rust ทำให้มัลแวร์มีขนาดไฟล์เล็กแต่ประสิทธิภาพสูง และยากต่อการตรวจจับโดยเครื่องมือป้องกันที่อาศัยลายเซ็นแบบดั้งเดิม

Impact on the Law Firm & Wider Implications

สำนักงานกฎหมายที่ถูกโจมตีสูญเสียข้อมูลสำคัญของลูกค้า รวมถึงเอกสารทางกฎหมายและข้อมูลส่วนบุคคล การรั่วไหลเหล่านี้อาจส่งผลต่อความเชื่อมั่นของผู้ให้บริการและทำให้เกิดค่าใช้จ่ายเพิ่มเติมในการตรวจสอบและฟื้นฟูระบบ

นอกจากนี้ การปรากฏตัวของ HollowFrame และ Matryoshka แสดงให้เห็นว่าผู้โจมตีกำลังผสมผสานเทคโนโลยีใหม่ (Go, Rust) เพื่อสร้างเครื่องมือที่ซับซ้อนและยืดหยุ่นมากขึ้น องค์กรในอุตสาหกรรมกฎหมายและภาคส่วนอื่น ๆ ควรเร่งทำการทบทวนแนวทางป้องกัน เช่น การฝึกอบรมพนักงานให้ระมัดระวัง spear‑phishing, ปรับใช้โซลูชัน EDR ที่รองรับการตรวจจับเทคนิคใหม่ และดำเนินการสแกนไฟล์ LNK อย่างต่อเนื่อง

Analysis

จากข้อมูลของ Blackpoint Cyber การใช้ loader ที่เขียนด้วย Go เป็นจุดเปลี่ยนสำคัญ เนื่องจากภาษานี้ยังไม่เป็นที่นิยมในกลุ่มมาลแวร์แบบดั้งเดิม ทำให้ระบบป้องกันหลาย ๆ ตัวยังไม่มีลายเซ็นหรือกฎการตรวจจับที่ครอบคลุม การผสานกับ Rust‑based payload ช่วยเพิ่มประสิทธิภาพและความทนทานต่อการวิเคราะห์

การโจมตีเช่นนี้ชี้ให้เห็นว่าผู้โจมตีกำลังใช้แนวทาง “modular” ที่สามารถอัพเดตหรือเปลี่ยนโมดูลได้โดยไม่ต้องเขียนเครื่องมือใหม่ทั้งหมด ซึ่งทำให้กระบวนการสอดแทรกข้อมูลต่อเนื่องและลดเวลาการตอบสนองของทีมรักษาความปลอดภัย

องค์กรควรพิจารณาใช้ระบบตรวจจับพฤติกรรม (behavior‑based detection) ร่วมกับการจำกัดสิทธิ์การเปิดไฟล์ LNK และทำให้การดาวน์โหลดไฟล์จากแหล่งภายนอกต้องได้รับการตรวจสอบอย่างเข้มงวด เพื่อลดความเสี่ยงต่อการเจาะระบบในลักษณะนี้

Summary

Blackpoint Cyber เปิดเผยว่าเครื่องมือ HollowFrame (Go‑based) และมัลแวร์ Matryoshka (Rust‑based) ถูกใช้ในการโจมตีผ่าน spear‑phishing ที่มุ่งเป้าไปยังสำนักงานกฎหมาย การรั่วไหลของข้อมูลสำคัญและความซับซ้อนของสายโจมตีชี้ให้เห็นถึงความจำเป็นเร่งด่วนในการเสริมสร้างระบบตรวจจับพฤติกรรมและการฝึกอบรมผู้ใช้เพื่อป้องกันภัยคุกคามระดับสูงนี้.

แชร์บทความนี้:

ชอบบทความแบบนี้?

สมัคร AI Automate Weekly Newsletter — รับเคล็ดลับ AI + how-to ใหม่
ทุกสัปดาห์ตรงถึง inbox ฟรี ไม่มีสแปม

แหล่งข่าวต้นฉบับ

ชื่อต้นฉบับ
HollowFrame Loader Deploys Matryoshka Backdoor in Spear-Phishing Attack on Law Firm
ผู้เขียน
[email protected] (The Hacker News)
แหล่ง
The Hacker News
วันที่เผยแพร่
31 กรกฎาคม 2569 เวลา 23:39

Related

บทความที่เกี่ยวข้อง

Ubuntu 26.04 เสนอการอัปเกรดความปลอดภัยสำคัญด้วย RustSecurity
20 มิถุนายน 2569 เวลา 22:30

Ubuntu 26.04 เสนอการอัปเกรดความปลอดภัยสำคัญด้วย Rust

Ubuntu 26.04 มาพร้อม GNOME 50 ที่ทำให้หน้าตาเดสก์ท็อปทันสมัย แต่การอัปเดตที่สำคัญที่สุดคือการนำ Rust มาใช้ในยูทิลิตี้ระบบ ลดความเสี่ยงจากช่องโหว่ของ C/C++…

XDA Developers7 นาที
ยูเครนใช้โดรนราคาต่ำทำลายระบบป้อมอากาศ Buk‑M3 มูลค่า 50 ล้านดอลลาร์ในพริบตาSecurity
30 กรกฎาคม 2569 เวลา 07:00

ยูเครนใช้โดรนราคาต่ำทำลายระบบป้อมอากาศ Buk‑M3 มูลค่า 50 ล้านดอลลาร์ในพริบตา

ยูเครนยืนยันวว่าโดรน FPV ราคาหลายพันดอลลาร์ทำลายป้อมอากาศ Buk‑M3 มูลค่า 50 ล้านดอลลาร์ของรัสเซียได้ภายในวินาที ระบบนี้เป็นส่วนสำคัญของการป้องกันอากาศของมอสโก…

TechRadar6 นาที
PoC ช่องโหว่ Certigost ทำให้ผู้โจมตียึดครองโดเมน Windows ได้โดยตรงSecurity
30 กรกฎาคม 2569 เวลา 04:00

PoC ช่องโหว่ Certigost ทำให้ผู้โจมตียึดครองโดเมน Windows ได้โดยตรง

นักวิจัยเผย PoC ของช่องโหว่ Certigost ที่ทำให้สามารถออกใบรับรองระดับ Domain Controller ผ่าน AD CS ได้ ผู้ดูแลระบบควรติดตั้งแพตช์จาก Microsoft…

BleepingComputer7 นาที
Google เปิดระบบจัดกลุ่มอาชญากรรมไซเบอร์ใหม่ ลดอคติและเพิ่มความเร็วในการตอบโต้Security
29 กรกฎาคม 2569 เวลา 14:30

Google เปิดระบบจัดกลุ่มอาชญากรรมไซเบอร์ใหม่ ลดอคติและเพิ่มความเร็วในการตอบโต้

Google ได้เปิด taxonomy ใหม่สำหรับการตั้งชื่อกลุ่มอาชญากรรมไซเบอร์ แบ่งเป็นห้าหมวด CASTLE, ION, NEPTUNE, RELIC และ COMET…

The Register6 นาที
คัดลอกลิงก์แล้ว!