แคมเปญฟิชชิงงานปลอมของ Sandworm ใช้ VPN สร้างคำสั่งระยะไกล (UAC‑0145)

ที่มาภาพ: The Hacker News

Security-อ่าน 7 นาทีThe Hacker News

แคมเปญฟิชชิงงานปลอมของ Sandworm ใช้ VPN สร้างคำสั่งระยะไกล (UAC‑0145)

⚡ สรุป 30 วิ

กลุ่ม Sandworm (APT44) ส่งอีเมลปลอมเสนองานในยูเครนพร้อมไฟล์ VPN ที่ฝังคำสั่ง PowerShell หรือ Bash ทำให้ผู้รับสามารถรันโค้ดระยะไกลได้.…

Lead: ทีมตอบสนองเหตุฉุกเฉินคอมพิวเตอร์ของยูเครน (CERT‑UA) เผยว่า กลุ่มอาชญากรไซเบอร์ระดับรัฐของรัสเซียได้เปิดแคมเปญสังคมวิศวกรรมใหม่โดยปลอมเป็นผู้จัดหางานเพื่อหลอกลวงบุคลากรด้านไอทีให้ติดตั้งซอฟต์แวร์ VPN ที่ฝังคำสั่งประมวลผลระยะไกล — เหตุการณ์นี้ถูกเชื่อมโยงกับคลัสเตอร์ UAC‑0145 ของกลุ่ม Sandworm (APT44) การโจมตีแบบนี้เพิ่มความเสี่ยงต่อโครงสร้างพื้นฐานดิจิทัลของยูเครนอย่างชัดเจน

Overview

แคมเปญที่ได้รับการตั้งชื่อว่า UAC‑0145 มุ่งเน้นไปที่ผู้เชี่ยวชาญไอทีในประเทศยูเครนโดยเฉพาะ ผู้โจมตีส่งอีเมลปลอมที่มีหัวข้อเกี่ยวกับ “โอกาสงานด้านเทคโนโลยี” พร้อมแนบไฟล์หรือลิงก์ดาวน์โหลดซอฟต์แวร์ VPN ที่ดูเหมือนเป็นเครื่องมือเชื่อมต่อระยะไกลเพื่อทำการสัมภาษณ์งานจริง ผู้รับอีเมลที่คลิกและติดตั้งซอฟต์แวร์ดังกล่าวจะได้รับมัลแวร์ที่สามารถรันคำสั่งบนระบบเป้าหมายได้ทันที

ตามข้อมูลของ CERT‑UA การกระทำนี้ถือเป็นการใช้เทคนิค “แบบฟิชชิงเชิงวิศวกรรมสังคม” (social engineering) ที่พัฒนาขึ้นเพื่อหลบเลี่ยงมาตรการตรวจจับโดยอาศัยความเชื่อมั่นในขั้นตอนรับสมัครงาน ซึ่งเป็นช่องทางที่ผู้เสียหายคาดหวังว่าจะได้รับข้อมูลและเครื่องมือที่ปลอดภัย

Campaign Mechanics

กระบวนการโจมตีเริ่มต้นด้วยอีเมลที่แสร้งว่าเป็นจากบริษัทจัดหางานหรือหน่วยงานทรัพยากรมนุษย์ขององค์กรไอทีในยูเครน อีเมลประกอบด้วยรายละเอียดตำแหน่งงานและคำเชิญให้เข้าร่วมการสัมภาษณ์ผ่านระบบ VPN ที่ระบุว่า “เพื่อความปลอดภัยของข้อมูลส่วนตัว” ผู้รับจึงถูกชักนำให้อัปโหลดหรือติดตั้งไฟล์ที่อ้างว่าเป็นไคลเอนต์ VPN

หลังจากติดตั้ง ไฟล์ดังกล่าวจะทำการเปิดพอร์ตเครือข่ายและเรียกใช้ payload ที่ฝังคำสั่ง PowerShell หรือ Bash เพื่อดาวน์โหลดโมดูลเพิ่มเติมจากเซิร์ฟเวอร์ควบคุมของผู้โจมตี การเชื่อมต่อ VPN ทำให้ผู้โจมตีสามารถเข้าถึงระบบภายในองค์กรได้โดยไม่ต้องผ่านไฟร์วอลล์หรือระบบตรวจจับที่อยู่ในเครือข่าย

  • ขั้นตอนหลักของแคมเปญ
  • ส่งอีเมลปลอมพร้อมหัวข้อเชิญสัมภาษณ์งาน
  • แนบหรือลิงก์ดาวน์โหลด VPN ที่มีมัลแวร์ฝังอยู่
  • การติดตั้งเปิดพอร์ตและเรียกใช้สคริปต์ประมวลผลคำสั่ง
  • ดาวน์โหลดโมดูลเพิ่มเติมจาก C2 server

Attribution

ทีม CERT‑UA เชื่อว่าแคมเปญนี้เป็นส่วนหนึ่งของคลัสเตอร์ UAC‑0145 ซึ่งเคยถูกติดตามโดยหน่วยงานความปลอดภัยไซเบอร์หลายแห่ง คลัสเตอร์นี้อยู่ภายใต้กลุ่ม **Sandworm (APT44) ที่มีประวัติการโจมตีโครงสร้างพื้นฐานสำคัญในยูเครนตั้งแต่ปี 2015 รวมถึงการทำลายระบบไฟฟ้าและการรบกวนเครือข่ายสาธารณะ

ตามรายงานของ CERT‑UA การเชื่อมโยงกับ Sandworm มีพื้นฐานจากการวิเคราะห์ลักษณะโค้ดของมัลแวร์, โครงสร้างคำสั่ง C2, และวิธีการจัดทำอีเมลฟิชชิงที่ตรงกับรูปแบบเดิมของกลุ่มนี้ โดยไม่มีหลักฐานใหม่ที่บ่งชี้ว่ามีฝ่ายอื่นเข้าร่วมในแคมเปญนี้

Technical Details

มัลแวร์ที่ฝังอยู่ใน VPN มีความสามารถในการรันคำสั่งระบบปฏิบัติการ (OS) ทั้ง Windows และ Linux ผ่านช่องทาง **Command‑and‑Control (C2) ที่ใช้โปรโตคอล HTTPS เพื่อหลีกเลี่ยงการตรวจจับของ IDS/IPS ทั่วไป ไฟล์ที่ถูกดาวน์โหลดเพิ่มเติมอาจประกอบด้วยโมดูลขโมยข้อมูลบัญชีผู้ใช้, ตัวสร้างไฟล์รันโค้ดระยะไกล (remote code execution), หรือเครื่องมือทำลายข้อมูล (wiper)

การออกแบบ VPN ให้ดูเหมือนเป็นผลิตภัณฑ์เชิงพาณิชย์ ทำให้แอนตี้ไวรัสหลายตัวไม่สามารถตรวจจับได้ในขั้นตอนแรก นอกจากนี้ การใช้ช่องทางเข้ารหัส TLS ในการสื่อสารกับ C2 server ช่วยเพิ่มความยากในการวิเคราะห์และทำลายการเชื่อมต่อโดยตรง

Impact & Response

ตามข้อมูลเบื้องต้น CERT‑UA พบว่ามีผู้เสียหายอย่างน้อย 15 รายจากอุตสาหกรรมไอทีในยูเครนที่ติดตั้ง VPN นี้แล้ว ระบบบางส่วนถูกเข้าถึงและมีการขโมยข้อมูลรับรอง (credentials) ทำให้เกิดความเสี่ยงต่อการรุกล้ำระบบภายในองค์กรเพิ่มเติม

หน่วยงานตอบสนองของยูเครนได้ออกคำแนะนำให้ตรวจสอบอีเมลฟิชชิงที่เกี่ยวกับโอกาสงานและทำการสแกนหา **indicator of compromise (IOC) ที่ระบุในรายงาน รวมถึงยกเลิกการเชื่อมต่อ VPN ที่ไม่เป็นทางการทันที การฝึกอบรมความตระหนักด้านความปลอดภัยให้กับพนักงานไอทียังคงเป็นแนวทางสำคัญเพื่อลดโอกาสในการตกเป็นเป้าหมายของแคมเปญลักษณะนี้

Analysis

การใช้ “สัมภาษณ์งาน” เป็นจุดเริ่มต้นของการโจมตีสื่อถึงการปรับตัวของกลุ่ม Sandworm ให้เข้ากับกระบวนการสรรหาแรงงานในยุคดิจิทัล ซึ่งทำให้ความเสี่ยงต่อบุคลากรระดับเทคนิคเพิ่มขึ้นอย่างชัดเจน การใช้ VPN ที่มีฟังก์ชันประมวลผลคำสั่งเป็นวิธีที่ซับซ้อนกว่าโครงสร้างไฟล์อุปกรณ์ทั่วไป ทำให้การตรวจจับโดยเครื่องมือแบบ signature‑based มีประสิทธิภาพจำกัด

จากมุมมองของผู้ป้องกัน ความสำคัญอยู่ที่การบังคับใช้ Zero Trust Architecture เพื่อตรวจสอบและยืนยันความถูกต้องของทุกการเชื่อมต่อ ทั้งภายในและภายนอก รวมถึงการตั้งค่าการตรวจจับพฤติกรรมที่ผิดปกติบนเครือข่าย VPN เพื่อให้สามารถระบุการใช้งานที่ไม่ได้รับอนุญาตได้อย่างรวดเร็ว

Summary

แคมเปญฟิชชิงของ UAC‑0145 ที่ใช้ปลอมเป็นผู้จัดหางานเพื่อกระจาย VPN ประกอบด้วยมัลแวร์รันคำสั่ง เป็นการโจมตีที่เพิ่มความเสี่ยงต่อบุคลากรไอทีในยูเครนอย่างมีนัยสำคัญ การตอบสนองของ CERT‑UA เน้นการตรวจสอบอีเมลและ IOC พร้อมส่งเสริมแนวทาง Zero Trust เพื่อป้องกันการเข้าถึงระบบโดยไม่ได้รับอนุญาต.

แชร์บทความนี้:

ชอบบทความแบบนี้?

สมัคร AI Automate Weekly Newsletter — รับเคล็ดลับ AI + how-to ใหม่
ทุกสัปดาห์ตรงถึง inbox ฟรี ไม่มีสแปม

แหล่งข่าวต้นฉบับ

ชื่อต้นฉบับ
Sandworm-Linked UAC-0145 Uses Fake Job Interviews to Push VPN That Can Run Commands
ผู้เขียน
[email protected] (The Hacker News)
แหล่ง
The Hacker News
วันที่เผยแพร่
12 สิงหาคม 2569 เวลา 01:36

Related

บทความที่เกี่ยวข้อง

ยูเครนผลิตอุปกรณ์ EW Stone Cloak ขนาดแท็บเล็ต รับสิทธิ์จากสหราชอาณาจักรSecurity
4 สิงหาคม 2569 เวลา 04:00

ยูเครนผลิตอุปกรณ์ EW Stone Cloak ขนาดแท็บเล็ต รับสิทธิ์จากสหราชอาณาจักร

สหราชอาณาจักรให้งานสิทธิ์ยูเครนผลิตระบบ Stone Cloak ขนาดแท็บเล็ตซึ่งเป็นเทคโนโลยี EW เพื่อต่อต้านโดรนของรัสเซีย…

TechRadar7 นาที
Google รายงาน Backdoor .NET ชื่อ STOCKSTAY ของกลุ่ม Turla ที่โจมตียูเครนและอิตาลีSecurity
28 มิถุนายน 2569 เวลา 14:00

Google รายงาน Backdoor .NET ชื่อ STOCKSTAY ของกลุ่ม Turla ที่โจมตียูเครนและอิตาลี

Google Threat Intelligence Group เปิดเผยว่า Turla ใช้ backdoor .NET ใหม่ชื่อ STOCKSTAY เพื่อโจมตีหน่วยงานรัฐบาลและกองทัพยูเครน รวมถึงองค์กรด้านการทูตของอิตาลี…

The Hacker News7 นาที
ISP ของฉันเปิดใช้ CGNAT อย่างเงียบ ทำให้ระบบ Home Lab เกือบพังครึ่งหนึ่งก่อนสังเกตSecurity
12 สิงหาคม 2569 เวลา 04:00

ISP ของฉันเปิดใช้ CGNAT อย่างเงียบ ทำให้ระบบ Home Lab เกือบพังครึ่งหนึ่งก่อนสังเกต

ผู้ให้บริการอินเทอร์เน็ตเปิดใช้ CGNAT โดยไม่ได้แจ้งเตือน ทำให้พอร์ตฟอร์เวิร์ดบนเราเตอร์ไม่ทำงานและ Home Lab ไม่สามารถเข้าถึงจากภายนอกได้ ผู้เขียนตรวจพบการแปลง…

XDA Developers7 นาที
เปลี่ยนจาก Ring Doorbell ไปใช้กล้อง AI ราคาถูก $50 ประหยัด $180 ตต่อปี.Security
11 สิงหาคม 2569 เวลา 04:00

เปลี่ยนจาก Ring Doorbell ไปใช้กล้อง AI ราคาถูก $50 ประหยัด $180 ตต่อปี.

ผู้ใช้หลายคนหันไปใช้กล้อง AI ภายในราคา $50 เพื่อลดค่าใช้จ่ายจากสมาชิกคลาวด์และประหยัดประมาณ $180 ต่อปี. กล้องทำงานออฟไลน์ ไม่ส่งข้อมูลไปเซิร์ฟเวอร์…

XDA Developers7 นาที
คัดลอกลิงก์แล้ว!