
ที่มาภาพ: The Hacker News
HollowFrame Loader ผสาน Matryoshka Malware ผ่านการโจมตี Spear‑Phishing ของสำนักงานกฎหมาย
⚡ สรุป 30 วิ
ผู้ร้ายส่งอีเมล spear‑phishing พร้อมไฟล์ LNK ที่เรียกใช้ HollowFrame (Go) เพื่อดาวน์โหลด Matryoshka Malware (Rust) ขโมยข้อมูลสำคัญของสำนักงานกฎหมาย
การโจมตีทางไซเบอร์ที่กำหนดเป้าหมายให้กับสำนักงานกฎหมายแห่งหนึ่งได้รับการเปิดเผยโดยทีมวิจัยของ Blackpoint Cyber รายงานระบุว่าแฮ็กเกอร์ใช้กรอบโหลดเดอร์ใหม่ชื่อ HollowFrame ซึ่งพัฒนาด้วยภาษา Go พร้อมกับมาลแวร์ตระกูล Matryoshka ที่เขียนด้วย Rust ผ่านอีเมล spear‑phishing ที่แนบลิงก์ไปยังไฟล์อัดที่เข้ารหัส
การโจมตีดังกล่าวสำคัญเพราะเป็นครั้งแรกที่มีการพบเห็นโครงสร้างโหลดเดอร์แบบ Go‑based ทำงานร่วมกับมัลแวร์ Rust‑based ในรูปแบบหลายชั้น ซึ่งแสดงให้เห็นถึงความซับซ้อนของอุปกรณ์สอดแนมขั้นสูงและเพิ่มความเสี่ยงต่อองค์กรด้านกฎหมายที่ต้องรักษาความลับของลูกค้าอย่างเข้มงวด
Overview
การโจมตีเริ่มต้นจากอีเมล spear‑phishing ที่ดูเหมือนจะเป็นการส่งไฟล์สำคัญให้ผู้รับ เมื่อคลิกบนลิงก์ ผู้ใช้จะถูกนำไปดาวน์โหลดไฟล์อัดที่ถูกเข้ารหัสภายในมีไฟล์ **Windows Shortcut (LNK) ปรากฏอยู่ การเปิดไฟล์ LNK ทำให้ระบบเริ่มทำงานตามสคริปต์ซึ่งเป็นจุดเชื่อมต่อเข้าสู่ขั้นตอนถัดไปของมัลแวร์
Blackpoint Cyber ระบุว่าอีเมลเหล่านี้มักใช้ชื่อผู้ส่งปลอมและหัวข้อที่เกี่ยวข้องกับกฎหมายหรือคดีความ เพื่อเพิ่มโอกาสให้ผู้รับคลิกไฟล์ได้โดยไม่สงสัย การใช้ LNK เป็นวิธีการทั่วไปในการหลบเลี่ยงระบบป้องกันเนื่องจาก Windows จะทำการเรียกโปรแกรมตามค่าเริ่มต้นเมื่อเปิด Shortcut
Attack Chain
ขั้นตอนหลักของสายโจมตีประกอบด้วยหลายชั้นที่ต่อเชื่อมกันอย่างเป็นระบบ:
- ดาวน์โหลดไฟล์อัดที่เข้ารหัสและแตกออกเป็นไฟล์ LNK
- การเปิด LNK ทำให้เรียกใช้ตัวโหลดเดอร์ HollowFrame ที่เขียนด้วย Go
- ตัวโหลดเดอร์ทำการดาวน์โหลดและรันโมดูลมาลแวร์ Matryoshka ที่พัฒนาด้วย Rust
- มัลแวร์ Matryoshka ทำหน้าที่ตั้งค่า Persistence, ดึงข้อมูลสำคัญ และเปิดช่อง backdoor สำหรับผู้โจมตี
แต่ละชั้นได้รับการออกแบบให้ทำงานโดยอัตโนมัติและใช้เทคนิคหลบเลี่ยงการตรวจจับของระบบป้องกันไฟล์และพฤติกรรม
Technical Details of HollowFrame
HollowFrame เป็นกรอบโหลดเดอร์ที่เขียนด้วยภาษา Go ซึ่งเป็นภาษาที่นิยมสำหรับเครื่องมือด้านความปลอดภัยเนื่องจากคอมไพล์เป็นไฟล์แบบสแตติก (static) ทำให้ไม่มีการพึ่งพา DLL ภายนอก การใช้ Go ช่วยลดรอยเท้าดิจิทัลและทำให้ยากต่อการวิเคราะห์โดยเครื่องมือสแกนแบบดั้งเดิม
ตามที่ Blackpoint Cyber พบ ตัวโหลดเดอร์มีฟังก์ชันหลักคือการเชื่อมต่อกับเซิร์ฟเวอร์ควบคุม (C2) เพื่อรับคำสั่งดาวน์โหลดโมดูลเพิ่มเติม การสื่อสารใช้ช่องทาง HTTP/HTTPS ที่เข้ารหัส ทำให้ยากต่อการแทรกแซงหรือบล็อกโดยไฟร์วอลล์ทั่วไป
นอกจากนี้ HollowFrame ยังมีเมคานิซึมสำหรับการตรวจสอบว่าเครื่องที่ทำงานอยู่เป็นระบบ Windows เวอร์ชันใดและมีสิทธิ์ผู้ดูแล (admin) หรือไม่ ก่อนจะดำเนินการติดตั้ง Persistence ผ่าน Registry Run Keys
Matryoshka Malware Characteristics
มัลแวร์ตระกูล Matryoshka ได้รับชื่อมาจากรูปแบบ “ตุ๊กตารัสเซีย” ที่ซ่อนโค้ดหลายชั้นภายในกันเอง โค้ดหลักที่เขียนด้วย Rust มีคุณสมบัติด้านความปลอดภัยของภาษา เช่น การจัดการหน่วยความจำโดยอัตโนมัติ ลดโอกาสเกิด Buffer Overflow
Matryoshka ทำหน้าที่หลายอย่างรวมถึง:
- สร้างผู้ใช้และบัญชีระบบใหม่เพื่อเพิ่มช่องทางเข้าถึง
- ดึงข้อมูลจากไฟล์เอกสาร Office ที่เก็บในเครื่องและส่งกลับไปยังเซิร์ฟเวอร์ C2
- เปิดพอร์ตสื่อสารเพื่อให้ผู้โจมตีสามารถทำการควบคุมระยะไกล (remote control)
การใช้ Rust ทำให้มัลแวร์มีขนาดไฟล์เล็กแต่ประสิทธิภาพสูง และยากต่อการตรวจจับโดยเครื่องมือป้องกันที่อาศัยลายเซ็นแบบดั้งเดิม
Impact on the Law Firm & Wider Implications
สำนักงานกฎหมายที่ถูกโจมตีสูญเสียข้อมูลสำคัญของลูกค้า รวมถึงเอกสารทางกฎหมายและข้อมูลส่วนบุคคล การรั่วไหลเหล่านี้อาจส่งผลต่อความเชื่อมั่นของผู้ให้บริการและทำให้เกิดค่าใช้จ่ายเพิ่มเติมในการตรวจสอบและฟื้นฟูระบบ
นอกจากนี้ การปรากฏตัวของ HollowFrame และ Matryoshka แสดงให้เห็นว่าผู้โจมตีกำลังผสมผสานเทคโนโลยีใหม่ (Go, Rust) เพื่อสร้างเครื่องมือที่ซับซ้อนและยืดหยุ่นมากขึ้น องค์กรในอุตสาหกรรมกฎหมายและภาคส่วนอื่น ๆ ควรเร่งทำการทบทวนแนวทางป้องกัน เช่น การฝึกอบรมพนักงานให้ระมัดระวัง spear‑phishing, ปรับใช้โซลูชัน EDR ที่รองรับการตรวจจับเทคนิคใหม่ และดำเนินการสแกนไฟล์ LNK อย่างต่อเนื่อง
Analysis
จากข้อมูลของ Blackpoint Cyber การใช้ loader ที่เขียนด้วย Go เป็นจุดเปลี่ยนสำคัญ เนื่องจากภาษานี้ยังไม่เป็นที่นิยมในกลุ่มมาลแวร์แบบดั้งเดิม ทำให้ระบบป้องกันหลาย ๆ ตัวยังไม่มีลายเซ็นหรือกฎการตรวจจับที่ครอบคลุม การผสานกับ Rust‑based payload ช่วยเพิ่มประสิทธิภาพและความทนทานต่อการวิเคราะห์
การโจมตีเช่นนี้ชี้ให้เห็นว่าผู้โจมตีกำลังใช้แนวทาง “modular” ที่สามารถอัพเดตหรือเปลี่ยนโมดูลได้โดยไม่ต้องเขียนเครื่องมือใหม่ทั้งหมด ซึ่งทำให้กระบวนการสอดแทรกข้อมูลต่อเนื่องและลดเวลาการตอบสนองของทีมรักษาความปลอดภัย
องค์กรควรพิจารณาใช้ระบบตรวจจับพฤติกรรม (behavior‑based detection) ร่วมกับการจำกัดสิทธิ์การเปิดไฟล์ LNK และทำให้การดาวน์โหลดไฟล์จากแหล่งภายนอกต้องได้รับการตรวจสอบอย่างเข้มงวด เพื่อลดความเสี่ยงต่อการเจาะระบบในลักษณะนี้
Summary
Blackpoint Cyber เปิดเผยว่าเครื่องมือ HollowFrame (Go‑based) และมัลแวร์ Matryoshka (Rust‑based) ถูกใช้ในการโจมตีผ่าน spear‑phishing ที่มุ่งเป้าไปยังสำนักงานกฎหมาย การรั่วไหลของข้อมูลสำคัญและความซับซ้อนของสายโจมตีชี้ให้เห็นถึงความจำเป็นเร่งด่วนในการเสริมสร้างระบบตรวจจับพฤติกรรมและการฝึกอบรมผู้ใช้เพื่อป้องกันภัยคุกคามระดับสูงนี้.
แชร์บทความนี้:
ชอบบทความแบบนี้?
สมัคร AI Automate Weekly Newsletter — รับเคล็ดลับ AI + how-to ใหม่
ทุกสัปดาห์ตรงถึง inbox ฟรี ไม่มีสแปม
แหล่งข่าวต้นฉบับ
- ชื่อต้นฉบับ
- HollowFrame Loader Deploys Matryoshka Backdoor in Spear-Phishing Attack on Law Firm
- ผู้เขียน
- [email protected] (The Hacker News)
- แหล่ง
- The Hacker News
- วันที่เผยแพร่
- 31 กรกฎาคม 2569 เวลา 23:39



