กลุ่ม Sandworm ใช้ ClickFix CAPTCHA สร้างมัลแวร์ขโมยข้อมูลในยูเครน

ที่มาภาพ: The Hacker News

Security-อ่าน 6 นาทีThe Hacker News

กลุ่ม Sandworm ใช้ ClickFix CAPTCHA สร้างมัลแวร์ขโมยข้อมูลในยูเครน

⚡ สรุป 30 วิ

กลุ่มผู้โจมตีที่ได้รับการสนับสนุนจากรัสเซียใช้เทคนิค ClickFix CAPTCHA เพื่อหลอกให้ผู้ใช้ในยูเครนดาวน์โหลดมัลแวร์ ขโมยข้อมูลส่วนบุคคลและเข้าควบคุมระยะไกล…

Lead paragraph กลุ่มผู้โจมตีที่ได้รับการสนับสนุนจากรัฐรัสเซียใช้เทคนิค “ClickFix CAPTCHA” เพื่อหลอกล่อเป้าหมายในยูเครนให้ดาวน์โหลดและติดตั้งซอฟต์แวร์สอดแนมเก็บข้อมูลส่วนบุคคล ตามรายงานของทีมตอบสนองเหตุฉุกเฉินทางไซเบอร์ของยูเครน (CERT‑UA) การกระทำนี้ถูกกำหนดให้เป็นผลงานของ UAC‑0145 ซึ่งเป็นส่วนหนึ่งของกลุ่ม Sandworm ที่เชื่อมโยงกับหน่วยข่าวกรอง GRU ของรัสเซีย

Overview

เทคนิค ClickFix CAPTCHA เป็นวิธีที่ผู้โจมตีฝังโค้ดอันตรายไว้ในหน้าตรวจสอบว่าเป็นมนุษย์หรือไม่ (CAPTCHA) ทำให้ผู้ใช้เมื่อคลิกเพื่อยืนยันตนเองแล้วโดยบังเอิญทำให้เครื่องของตนถูกดาวน์โหลดมัลแวร์ที่ออกแบบมาเพื่อขโมยข้อมูลส่วนบุคคลและการเข้าสู่ระบบต่าง ๆ การโจมตีเช่นนี้มักอาศัยความเชื่อถือของผู้ใช้ต่อหน้าจอ CAPTCHA ที่ดูเหมือนเป็นส่วนหนึ่งของกระบวนการรักษาความปลอดภัยมาตรฐาน

Threat Mechanics

จากข้อมูลที่ CERT‑UA เผยให้ทราบ พบว่ามัลแวร์ที่ถูกส่งผ่าน ClickFix CAPTCHA มีลักษณะการทำงานหลักคือ:

  • ดักจับข้อมูล เช่น รายละเอียดบัญชีผู้ใช้, คุกกี้เว็บ, และไฟล์สำคัญบนเครื่อง
  • ติดต่อกับเซิร์ฟเวอร์ควบคุมระยะไกล ของกลุ่ม Sandworm เพื่อส่งต่อข้อมูลที่ขโมยได้
  • อัปเดตตัวเอง อย่างต่อเนื่องเพื่อหลีกเลี่ยงการตรวจจับโดยซอฟต์แวร์ป้องกัน

กระบวนการเหล่านี้ทำให้ผู้ใช้ไม่รู้สึกว่ามีอะไรผิดปกติจนกว่าจะถึงขั้นที่ข้อมูลสำคัญถูกส่งออกไปยังเซิร์ฟเวอร์ของผู้โจมตี

Attribution

การระบุว่า UAC‑0145 เป็นผู้รับผิดชอบมาจากการวิเคราะห์ลักษณะพฤติกรรมของโค้ดอันตรายและรหัสที่ใช้ในแคมเปญนี้ ซึ่งสอดคล้องกับแนวทางการดำเนินงานของกลุ่มย่อยภายใน Sandworm ที่เคยมีส่วนร่วมในหลายเหตุการณ์ไซเบอร์ระดับโลก เช่น การโจมตีไฟฟ้าสาธารณะในยูเครน (BlackEnergy) และการปล่อยมัลแวร์ NotPetya ก่อนหน้านี้

โดยเฉพาะอย่างยิ่ง ทีม CERT‑UA ระบุว่ามีการใช้ Infrastructure ของ GRU ที่เป็นฐานข้อมูล IP, โดเมน, และเซิร์ฟเวอร์ควบคุมที่เคยเชื่อมโยงกับกิจกรรมของ Sandworm มาก่อน การระบุตัวผู้กระทำจึงเสริมความมั่นใจว่าเหตุการณ์นี้เป็นส่วนหนึ่งของแคมเปญที่ได้รับการสนับสนุนโดยรัฐ

Impact on Ukraine

ยูเครนเป็นเป้าหมายหลักเนื่องจากสถานะทางภูมิศาสตร์และการเมืองที่ตึงเครียด การโจมตีผ่าน ClickFix CAPTCHA ทำให้หลายองค์กรภาครัฐและบริษัทเอกชนต้องประสบกับข้อมูลสำคัญถูกขโมย ส่งผลต่อความเชื่อมั่นของผู้ใช้บริการดิจิทัลและอาจนำไปสู่การสูญเสียทางเศรษฐกิจได้

นอกจากนี้ การแทรกซึมผ่าน CAPTCHA ยังทำให้กระบวนการตรวจสอบตัวตนที่เคยเป็นมาตรฐานด้านความปลอดภัยถูกลดประสิทธิภาพลง ผู้ใช้ต้องเผชิญกับความเสี่ยงเพิ่มขึ้นเมื่อพยายามเข้าสู่ระบบสำคัญ เช่น ระบบธนาคารออนไลน์ หรือแพลตฟอร์มสาธารณะของรัฐ

Mitigation & Response

CERT‑UA ได้ออกคำแนะนำหลายประการเพื่อช่วยองค์กรและบุคคลทั่วไปลดความเสี่ยงต่อการตกเป็นเหยื่อของเทคนิค ClickFix CAPTCHA ได้แก่

  • อัปเดตซอฟต์แวร์ ทั้งระบบปฏิบัติการและแอปพลิเคชันให้เป็นเวอร์ชันล่าสุดอยู่เสมอ
  • ใช้เครื่องมือตรวจจับพฤติกรรมที่ผิดปกติของโปรแกรม (behavior‑based detection) เพื่อตรวจพบมัลแวร์ที่ซ่อนตัวในขั้นตอน CAPTCHA
  • ให้ความรู้แก่ผู้ใช้เรื่องการสังเกต URL ที่ไม่คุ้นเคยหรือหน้าเว็บที่มีการเปลี่ยนแปลงรูปแบบ CAPTCHA อย่างกะทันหัน

หน่วยงานด้านไซเบอร์ของยูเครนยังดำเนินการร่วมกับพันธมิตรระหว่างประเทศเพื่อบล็อกโครงข่ายเซิร์ฟเวอร์ควบคุมของ Sandworm และทำลายอินฟราสตรักเจอร์ที่ใช้ในการกระจายมัลแวร์ต่อไป

Analysis

การนำเทคนิค ClickFix CAPTCHA มาใช้เป็นสัญญาณว่าฝ่ายโจมตีกำลังพัฒนาวิธีหลีกเลี่ยงการตรวจจับโดยอาศัยระบบยืนยันตัวตนที่ผู้ใช้คุ้นเคย การผสมผสานระหว่างโซเชียลเอนจิเนียร์และเครื่องมือซอฟต์แวร์สอดแนมทำให้แคมเปญนี้มีประสิทธิภาพสูงในบริบทของสงครามไซเบอร์

สำหรับยูเครน ความเสี่ยงจากการโจมตีแบบนี้อาจขยายไปยังระบบโครงสร้างพื้นฐานสำคัญและบริการสาธารณะ หากไม่มีมาตรการป้องกันที่เหมาะสม การตรวจสอบ CAPTCHA จึงต้องได้รับการพิจารณาใหม่เป็นชั้นความปลอดภัยหลายระดับ รวมถึงการใช้เทคโนโลยีเช่น WebAuthn หรือระบบมัลติ‑แฟกเตอร์ที่ไม่อาศัยการคลิกบนภาพหรือข้อความธรรมดา

Summary

กลุ่ม UAC‑0145 ของ Sandworm ใช้ ClickFix CAPTCHA เพื่อกระจายซอฟต์แวร์ขโมยข้อมูลในยูเครน ส่งผลให้เกิดความเสี่ยงต่อข้อมูลส่วนบุคคลและระบบสำคัญของประเทศ การระบุต้นเหตุและการออกคำแนะนำด้านป้องกันจาก CERT‑UA เป็นก้าวแรกในการรับมือกับภัยคุกคามที่พัฒนาขึ้นนี้.

แชร์บทความนี้:

ชอบบทความแบบนี้?

สมัคร AI Automate Weekly Newsletter — รับเคล็ดลับ AI + how-to ใหม่
ทุกสัปดาห์ตรงถึง inbox ฟรี ไม่มีสแปม

แหล่งข่าวต้นฉบับ

ชื่อต้นฉบับ
UAC-0145 Uses ClickFix CAPTCHAs to Infect Ukrainian Devices wih Malware
ผู้เขียน
[email protected] (The Hacker News)
แหล่ง
The Hacker News
วันที่เผยแพร่
19 กรกฎาคม 2569 เวลา 20:30

Related

บทความที่เกี่ยวข้อง

Google รายงาน Backdoor .NET ชื่อ STOCKSTAY ของกลุ่ม Turla ที่โจมตียูเครนและอิตาลีSecurity
28 มิถุนายน 2569 เวลา 14:00

Google รายงาน Backdoor .NET ชื่อ STOCKSTAY ของกลุ่ม Turla ที่โจมตียูเครนและอิตาลี

Google Threat Intelligence Group เปิดเผยว่า Turla ใช้ backdoor .NET ใหม่ชื่อ STOCKSTAY เพื่อโจมตีหน่วยงานรัฐบาลและกองทัพยูเครน รวมถึงองค์กรด้านการทูตของอิตาลี…

The Hacker News7 นาที
SleeperGem เผยแพร่เจ็ม Ruby ชั่วร้าย 3 ชุดบน RubyGems ทำให้โครงการโอเพ่นซอร์สเสี่ยงตต่อการโจมตีSecurity
-

SleeperGem เผยแพร่เจ็ม Ruby ชั่วร้าย 3 ชุดบน RubyGems ทำให้โครงการโอเพ่นซอร์สเสี่ยงตต่อการโจมตี

กลุ่มอาชญากรไซเบอร์ปล่อยเจ็ม Ruby ที่ฝังโค๊ดอันตรายสามชุดบน RubyGems ทำให้ผู้พัฒนาติดตั้ง payload ได้ง่าย การโจมตีแบบซัพพลายเชนนี้บันทึกเป็นครั้งแรกเมื่อ 18…

The Hacker News6 นาที
ยูเครนมุ่งผลิตโดรน 10 ล้านเครื่องต่อปีใน 2026 เพิ่มเป็น 20 ล้านภายใต้โครงการ Drone Deal มูลค่า $1.1 พันล้านจากสหภาพยุโรปSecurity
-

ยูเครนมุ่งผลิตโดรน 10 ล้านเครื่องต่อปีใน 2026 เพิ่มเป็น 20 ล้านภายใต้โครงการ Drone Deal มูลค่า $1.1 พันล้านจากสหภาพยุโรป

รัฐบาลยูเครนประกาศเป้าหมายผลิตโดรน 10 ล้านเครื่องต่อปีในปี 2026 และขยายเป็น 20 ล้านในอนาคต ภายใต้โครงการ Drone Deal มูลค่า $1.1 พันล้านจากสหภาพยุโรป…

TechRadar6 นาที
20 เว็บไซต์ราชการบราซิลถูกยึดใช้เป็นช่องทางส่งมัลแวร์ PhantomEnigmaSecurity
-

20 เว็บไซต์ราชการบราซิลถูกยึดใช้เป็นช่องทางส่งมัลแวร์ PhantomEnigma

ANY.RUN พบว่าเว็บไซต์ราชการบราซิลกว่าที่กว่า 20 แห่งถูกยึดและเปลี่ยนเป็นช่องทางส่งมัลแวร์แบบ drive‑by download ผ่านแคมเปญ PhantomEnigma…

The Hacker News6 นาที
คัดลอกลิงก์แล้ว!