
ที่มาภาพ: The Hacker News
แคมเปญฟิชชิงงานปลอมของ Sandworm ใช้ VPN สร้างคำสั่งระยะไกล (UAC‑0145)
⚡ สรุป 30 วิ
กลุ่ม Sandworm (APT44) ส่งอีเมลปลอมเสนองานในยูเครนพร้อมไฟล์ VPN ที่ฝังคำสั่ง PowerShell หรือ Bash ทำให้ผู้รับสามารถรันโค้ดระยะไกลได้.…
Lead: ทีมตอบสนองเหตุฉุกเฉินคอมพิวเตอร์ของยูเครน (CERT‑UA) เผยว่า กลุ่มอาชญากรไซเบอร์ระดับรัฐของรัสเซียได้เปิดแคมเปญสังคมวิศวกรรมใหม่โดยปลอมเป็นผู้จัดหางานเพื่อหลอกลวงบุคลากรด้านไอทีให้ติดตั้งซอฟต์แวร์ VPN ที่ฝังคำสั่งประมวลผลระยะไกล — เหตุการณ์นี้ถูกเชื่อมโยงกับคลัสเตอร์ UAC‑0145 ของกลุ่ม Sandworm (APT44) การโจมตีแบบนี้เพิ่มความเสี่ยงต่อโครงสร้างพื้นฐานดิจิทัลของยูเครนอย่างชัดเจน
Overview
แคมเปญที่ได้รับการตั้งชื่อว่า UAC‑0145 มุ่งเน้นไปที่ผู้เชี่ยวชาญไอทีในประเทศยูเครนโดยเฉพาะ ผู้โจมตีส่งอีเมลปลอมที่มีหัวข้อเกี่ยวกับ “โอกาสงานด้านเทคโนโลยี” พร้อมแนบไฟล์หรือลิงก์ดาวน์โหลดซอฟต์แวร์ VPN ที่ดูเหมือนเป็นเครื่องมือเชื่อมต่อระยะไกลเพื่อทำการสัมภาษณ์งานจริง ผู้รับอีเมลที่คลิกและติดตั้งซอฟต์แวร์ดังกล่าวจะได้รับมัลแวร์ที่สามารถรันคำสั่งบนระบบเป้าหมายได้ทันที
ตามข้อมูลของ CERT‑UA การกระทำนี้ถือเป็นการใช้เทคนิค “แบบฟิชชิงเชิงวิศวกรรมสังคม” (social engineering) ที่พัฒนาขึ้นเพื่อหลบเลี่ยงมาตรการตรวจจับโดยอาศัยความเชื่อมั่นในขั้นตอนรับสมัครงาน ซึ่งเป็นช่องทางที่ผู้เสียหายคาดหวังว่าจะได้รับข้อมูลและเครื่องมือที่ปลอดภัย
Campaign Mechanics
กระบวนการโจมตีเริ่มต้นด้วยอีเมลที่แสร้งว่าเป็นจากบริษัทจัดหางานหรือหน่วยงานทรัพยากรมนุษย์ขององค์กรไอทีในยูเครน อีเมลประกอบด้วยรายละเอียดตำแหน่งงานและคำเชิญให้เข้าร่วมการสัมภาษณ์ผ่านระบบ VPN ที่ระบุว่า “เพื่อความปลอดภัยของข้อมูลส่วนตัว” ผู้รับจึงถูกชักนำให้อัปโหลดหรือติดตั้งไฟล์ที่อ้างว่าเป็นไคลเอนต์ VPN
หลังจากติดตั้ง ไฟล์ดังกล่าวจะทำการเปิดพอร์ตเครือข่ายและเรียกใช้ payload ที่ฝังคำสั่ง PowerShell หรือ Bash เพื่อดาวน์โหลดโมดูลเพิ่มเติมจากเซิร์ฟเวอร์ควบคุมของผู้โจมตี การเชื่อมต่อ VPN ทำให้ผู้โจมตีสามารถเข้าถึงระบบภายในองค์กรได้โดยไม่ต้องผ่านไฟร์วอลล์หรือระบบตรวจจับที่อยู่ในเครือข่าย
- ขั้นตอนหลักของแคมเปญ
- ส่งอีเมลปลอมพร้อมหัวข้อเชิญสัมภาษณ์งาน
- แนบหรือลิงก์ดาวน์โหลด VPN ที่มีมัลแวร์ฝังอยู่
- การติดตั้งเปิดพอร์ตและเรียกใช้สคริปต์ประมวลผลคำสั่ง
- ดาวน์โหลดโมดูลเพิ่มเติมจาก C2 server
Attribution
ทีม CERT‑UA เชื่อว่าแคมเปญนี้เป็นส่วนหนึ่งของคลัสเตอร์ UAC‑0145 ซึ่งเคยถูกติดตามโดยหน่วยงานความปลอดภัยไซเบอร์หลายแห่ง คลัสเตอร์นี้อยู่ภายใต้กลุ่ม **Sandworm (APT44) ที่มีประวัติการโจมตีโครงสร้างพื้นฐานสำคัญในยูเครนตั้งแต่ปี 2015 รวมถึงการทำลายระบบไฟฟ้าและการรบกวนเครือข่ายสาธารณะ
ตามรายงานของ CERT‑UA การเชื่อมโยงกับ Sandworm มีพื้นฐานจากการวิเคราะห์ลักษณะโค้ดของมัลแวร์, โครงสร้างคำสั่ง C2, และวิธีการจัดทำอีเมลฟิชชิงที่ตรงกับรูปแบบเดิมของกลุ่มนี้ โดยไม่มีหลักฐานใหม่ที่บ่งชี้ว่ามีฝ่ายอื่นเข้าร่วมในแคมเปญนี้
Technical Details
มัลแวร์ที่ฝังอยู่ใน VPN มีความสามารถในการรันคำสั่งระบบปฏิบัติการ (OS) ทั้ง Windows และ Linux ผ่านช่องทาง **Command‑and‑Control (C2) ที่ใช้โปรโตคอล HTTPS เพื่อหลีกเลี่ยงการตรวจจับของ IDS/IPS ทั่วไป ไฟล์ที่ถูกดาวน์โหลดเพิ่มเติมอาจประกอบด้วยโมดูลขโมยข้อมูลบัญชีผู้ใช้, ตัวสร้างไฟล์รันโค้ดระยะไกล (remote code execution), หรือเครื่องมือทำลายข้อมูล (wiper)
การออกแบบ VPN ให้ดูเหมือนเป็นผลิตภัณฑ์เชิงพาณิชย์ ทำให้แอนตี้ไวรัสหลายตัวไม่สามารถตรวจจับได้ในขั้นตอนแรก นอกจากนี้ การใช้ช่องทางเข้ารหัส TLS ในการสื่อสารกับ C2 server ช่วยเพิ่มความยากในการวิเคราะห์และทำลายการเชื่อมต่อโดยตรง
Impact & Response
ตามข้อมูลเบื้องต้น CERT‑UA พบว่ามีผู้เสียหายอย่างน้อย 15 รายจากอุตสาหกรรมไอทีในยูเครนที่ติดตั้ง VPN นี้แล้ว ระบบบางส่วนถูกเข้าถึงและมีการขโมยข้อมูลรับรอง (credentials) ทำให้เกิดความเสี่ยงต่อการรุกล้ำระบบภายในองค์กรเพิ่มเติม
หน่วยงานตอบสนองของยูเครนได้ออกคำแนะนำให้ตรวจสอบอีเมลฟิชชิงที่เกี่ยวกับโอกาสงานและทำการสแกนหา **indicator of compromise (IOC) ที่ระบุในรายงาน รวมถึงยกเลิกการเชื่อมต่อ VPN ที่ไม่เป็นทางการทันที การฝึกอบรมความตระหนักด้านความปลอดภัยให้กับพนักงานไอทียังคงเป็นแนวทางสำคัญเพื่อลดโอกาสในการตกเป็นเป้าหมายของแคมเปญลักษณะนี้
Analysis
การใช้ “สัมภาษณ์งาน” เป็นจุดเริ่มต้นของการโจมตีสื่อถึงการปรับตัวของกลุ่ม Sandworm ให้เข้ากับกระบวนการสรรหาแรงงานในยุคดิจิทัล ซึ่งทำให้ความเสี่ยงต่อบุคลากรระดับเทคนิคเพิ่มขึ้นอย่างชัดเจน การใช้ VPN ที่มีฟังก์ชันประมวลผลคำสั่งเป็นวิธีที่ซับซ้อนกว่าโครงสร้างไฟล์อุปกรณ์ทั่วไป ทำให้การตรวจจับโดยเครื่องมือแบบ signature‑based มีประสิทธิภาพจำกัด
จากมุมมองของผู้ป้องกัน ความสำคัญอยู่ที่การบังคับใช้ Zero Trust Architecture เพื่อตรวจสอบและยืนยันความถูกต้องของทุกการเชื่อมต่อ ทั้งภายในและภายนอก รวมถึงการตั้งค่าการตรวจจับพฤติกรรมที่ผิดปกติบนเครือข่าย VPN เพื่อให้สามารถระบุการใช้งานที่ไม่ได้รับอนุญาตได้อย่างรวดเร็ว
Summary
แคมเปญฟิชชิงของ UAC‑0145 ที่ใช้ปลอมเป็นผู้จัดหางานเพื่อกระจาย VPN ประกอบด้วยมัลแวร์รันคำสั่ง เป็นการโจมตีที่เพิ่มความเสี่ยงต่อบุคลากรไอทีในยูเครนอย่างมีนัยสำคัญ การตอบสนองของ CERT‑UA เน้นการตรวจสอบอีเมลและ IOC พร้อมส่งเสริมแนวทาง Zero Trust เพื่อป้องกันการเข้าถึงระบบโดยไม่ได้รับอนุญาต.
แชร์บทความนี้:
ชอบบทความแบบนี้?
สมัคร AI Automate Weekly Newsletter — รับเคล็ดลับ AI + how-to ใหม่
ทุกสัปดาห์ตรงถึง inbox ฟรี ไม่มีสแปม
แหล่งข่าวต้นฉบับ
- ชื่อต้นฉบับ
- Sandworm-Linked UAC-0145 Uses Fake Job Interviews to Push VPN That Can Run Commands
- ผู้เขียน
- [email protected] (The Hacker News)
- แหล่ง
- The Hacker News
- วันที่เผยแพร่
- 12 สิงหาคม 2569 เวลา 01:36



