
ที่มาภาพ: The Hacker News
กลุ่ม Sandworm ใช้ ClickFix CAPTCHA สร้างมัลแวร์ขโมยข้อมูลในยูเครน
⚡ สรุป 30 วิ
กลุ่มผู้โจมตีที่ได้รับการสนับสนุนจากรัสเซียใช้เทคนิค ClickFix CAPTCHA เพื่อหลอกให้ผู้ใช้ในยูเครนดาวน์โหลดมัลแวร์ ขโมยข้อมูลส่วนบุคคลและเข้าควบคุมระยะไกล…
Lead paragraph กลุ่มผู้โจมตีที่ได้รับการสนับสนุนจากรัฐรัสเซียใช้เทคนิค “ClickFix CAPTCHA” เพื่อหลอกล่อเป้าหมายในยูเครนให้ดาวน์โหลดและติดตั้งซอฟต์แวร์สอดแนมเก็บข้อมูลส่วนบุคคล ตามรายงานของทีมตอบสนองเหตุฉุกเฉินทางไซเบอร์ของยูเครน (CERT‑UA) การกระทำนี้ถูกกำหนดให้เป็นผลงานของ UAC‑0145 ซึ่งเป็นส่วนหนึ่งของกลุ่ม Sandworm ที่เชื่อมโยงกับหน่วยข่าวกรอง GRU ของรัสเซีย
Overview
เทคนิค ClickFix CAPTCHA เป็นวิธีที่ผู้โจมตีฝังโค้ดอันตรายไว้ในหน้าตรวจสอบว่าเป็นมนุษย์หรือไม่ (CAPTCHA) ทำให้ผู้ใช้เมื่อคลิกเพื่อยืนยันตนเองแล้วโดยบังเอิญทำให้เครื่องของตนถูกดาวน์โหลดมัลแวร์ที่ออกแบบมาเพื่อขโมยข้อมูลส่วนบุคคลและการเข้าสู่ระบบต่าง ๆ การโจมตีเช่นนี้มักอาศัยความเชื่อถือของผู้ใช้ต่อหน้าจอ CAPTCHA ที่ดูเหมือนเป็นส่วนหนึ่งของกระบวนการรักษาความปลอดภัยมาตรฐาน
Threat Mechanics
จากข้อมูลที่ CERT‑UA เผยให้ทราบ พบว่ามัลแวร์ที่ถูกส่งผ่าน ClickFix CAPTCHA มีลักษณะการทำงานหลักคือ:
- ดักจับข้อมูล เช่น รายละเอียดบัญชีผู้ใช้, คุกกี้เว็บ, และไฟล์สำคัญบนเครื่อง
- ติดต่อกับเซิร์ฟเวอร์ควบคุมระยะไกล ของกลุ่ม Sandworm เพื่อส่งต่อข้อมูลที่ขโมยได้
- อัปเดตตัวเอง อย่างต่อเนื่องเพื่อหลีกเลี่ยงการตรวจจับโดยซอฟต์แวร์ป้องกัน
กระบวนการเหล่านี้ทำให้ผู้ใช้ไม่รู้สึกว่ามีอะไรผิดปกติจนกว่าจะถึงขั้นที่ข้อมูลสำคัญถูกส่งออกไปยังเซิร์ฟเวอร์ของผู้โจมตี
Attribution
การระบุว่า UAC‑0145 เป็นผู้รับผิดชอบมาจากการวิเคราะห์ลักษณะพฤติกรรมของโค้ดอันตรายและรหัสที่ใช้ในแคมเปญนี้ ซึ่งสอดคล้องกับแนวทางการดำเนินงานของกลุ่มย่อยภายใน Sandworm ที่เคยมีส่วนร่วมในหลายเหตุการณ์ไซเบอร์ระดับโลก เช่น การโจมตีไฟฟ้าสาธารณะในยูเครน (BlackEnergy) และการปล่อยมัลแวร์ NotPetya ก่อนหน้านี้
โดยเฉพาะอย่างยิ่ง ทีม CERT‑UA ระบุว่ามีการใช้ Infrastructure ของ GRU ที่เป็นฐานข้อมูล IP, โดเมน, และเซิร์ฟเวอร์ควบคุมที่เคยเชื่อมโยงกับกิจกรรมของ Sandworm มาก่อน การระบุตัวผู้กระทำจึงเสริมความมั่นใจว่าเหตุการณ์นี้เป็นส่วนหนึ่งของแคมเปญที่ได้รับการสนับสนุนโดยรัฐ
Impact on Ukraine
ยูเครนเป็นเป้าหมายหลักเนื่องจากสถานะทางภูมิศาสตร์และการเมืองที่ตึงเครียด การโจมตีผ่าน ClickFix CAPTCHA ทำให้หลายองค์กรภาครัฐและบริษัทเอกชนต้องประสบกับข้อมูลสำคัญถูกขโมย ส่งผลต่อความเชื่อมั่นของผู้ใช้บริการดิจิทัลและอาจนำไปสู่การสูญเสียทางเศรษฐกิจได้
นอกจากนี้ การแทรกซึมผ่าน CAPTCHA ยังทำให้กระบวนการตรวจสอบตัวตนที่เคยเป็นมาตรฐานด้านความปลอดภัยถูกลดประสิทธิภาพลง ผู้ใช้ต้องเผชิญกับความเสี่ยงเพิ่มขึ้นเมื่อพยายามเข้าสู่ระบบสำคัญ เช่น ระบบธนาคารออนไลน์ หรือแพลตฟอร์มสาธารณะของรัฐ
Mitigation & Response
CERT‑UA ได้ออกคำแนะนำหลายประการเพื่อช่วยองค์กรและบุคคลทั่วไปลดความเสี่ยงต่อการตกเป็นเหยื่อของเทคนิค ClickFix CAPTCHA ได้แก่
- อัปเดตซอฟต์แวร์ ทั้งระบบปฏิบัติการและแอปพลิเคชันให้เป็นเวอร์ชันล่าสุดอยู่เสมอ
- ใช้เครื่องมือตรวจจับพฤติกรรมที่ผิดปกติของโปรแกรม (behavior‑based detection) เพื่อตรวจพบมัลแวร์ที่ซ่อนตัวในขั้นตอน CAPTCHA
- ให้ความรู้แก่ผู้ใช้เรื่องการสังเกต URL ที่ไม่คุ้นเคยหรือหน้าเว็บที่มีการเปลี่ยนแปลงรูปแบบ CAPTCHA อย่างกะทันหัน
หน่วยงานด้านไซเบอร์ของยูเครนยังดำเนินการร่วมกับพันธมิตรระหว่างประเทศเพื่อบล็อกโครงข่ายเซิร์ฟเวอร์ควบคุมของ Sandworm และทำลายอินฟราสตรักเจอร์ที่ใช้ในการกระจายมัลแวร์ต่อไป
Analysis
การนำเทคนิค ClickFix CAPTCHA มาใช้เป็นสัญญาณว่าฝ่ายโจมตีกำลังพัฒนาวิธีหลีกเลี่ยงการตรวจจับโดยอาศัยระบบยืนยันตัวตนที่ผู้ใช้คุ้นเคย การผสมผสานระหว่างโซเชียลเอนจิเนียร์และเครื่องมือซอฟต์แวร์สอดแนมทำให้แคมเปญนี้มีประสิทธิภาพสูงในบริบทของสงครามไซเบอร์
สำหรับยูเครน ความเสี่ยงจากการโจมตีแบบนี้อาจขยายไปยังระบบโครงสร้างพื้นฐานสำคัญและบริการสาธารณะ หากไม่มีมาตรการป้องกันที่เหมาะสม การตรวจสอบ CAPTCHA จึงต้องได้รับการพิจารณาใหม่เป็นชั้นความปลอดภัยหลายระดับ รวมถึงการใช้เทคโนโลยีเช่น WebAuthn หรือระบบมัลติ‑แฟกเตอร์ที่ไม่อาศัยการคลิกบนภาพหรือข้อความธรรมดา
Summary
กลุ่ม UAC‑0145 ของ Sandworm ใช้ ClickFix CAPTCHA เพื่อกระจายซอฟต์แวร์ขโมยข้อมูลในยูเครน ส่งผลให้เกิดความเสี่ยงต่อข้อมูลส่วนบุคคลและระบบสำคัญของประเทศ การระบุต้นเหตุและการออกคำแนะนำด้านป้องกันจาก CERT‑UA เป็นก้าวแรกในการรับมือกับภัยคุกคามที่พัฒนาขึ้นนี้.
แชร์บทความนี้:
ชอบบทความแบบนี้?
สมัคร AI Automate Weekly Newsletter — รับเคล็ดลับ AI + how-to ใหม่
ทุกสัปดาห์ตรงถึง inbox ฟรี ไม่มีสแปม
แหล่งข่าวต้นฉบับ
- ชื่อต้นฉบับ
- UAC-0145 Uses ClickFix CAPTCHAs to Infect Ukrainian Devices wih Malware
- ผู้เขียน
- [email protected] (The Hacker News)
- แหล่ง
- The Hacker News
- วันที่เผยแพร่
- 19 กรกฎาคม 2569 เวลา 20:30



