พบแบ็กดอร์ใหม่ Sleepwalker แฝงในหน่วยความจำของ Windows

ที่มาภาพ: The Register

Security-อ่าน 7 นาทีThe Register

พบแบ็กดอร์ใหม่ Sleepwalker แฝงในหน่วยความจำของ Windows

⚡ สรุป 30 วิ

ผู้เชี่ยวชาญพบแบ็กดอร์ใหม่ Sleepwalker แฝงใน DLL ของ Windows รอ ‘magic packet’ แล้วทำงานผ่าน side‑loading ทำให้การตรวจจับยากขึ้น.…

Lead paragraph การวิจัยของผู้เชี่ยวชาญด้านมัลแวร์ Dominik Reichel เผยให้เห็น backdoor ใหม่บนระบบ Windows ชื่อ “Sleepwalker” ซึ่งซ่อนตัวอยู่ในหน่วยความจำจนกว่าจะได้รับ “magic packet” ที่ออกแบบเฉพาะเพื่อกระตุ้นให้ทำงาน การปรากฏของโค้ดที่ใช้ภาษาคำสั่งของตัวเอง 23 คำสั่ง ทำให้การตรวจจับและการวิเคราะห์ยากขึ้นอย่างมีนัยสำคัญ

Overview

Sleepwalker เป็นไฟล์ DLL แบบ 64‑บิตที่ตั้งชื่อว่า `dpapi.dll` เพื่อเลียนแบบส่วนหนึ่งของ Windows Data Protection API (DPAPI) โดยอ้างว่ามีฟังก์ชันเดียวกับไฟล์ระบบจริง แต่เมื่อมีการเรียกใช้ ฟังก์ชันจะถูกส่งต่อไปยังไฟล์ปลอม `dpapisvc.dll` ซึ่งไม่มีอยู่ใน Windows ปกติ ไฟล์นี้ยังบรรจุทรัพยากรเวอร์ชันของ ESET Management Agent ที่ทำให้ดูเหมือนเป็นส่วนประกอบที่เชื่อถือได้

การโหลดไฟล์จะเกิดขึ้นผ่านเทคนิค side‑loading เข้าไปในกระบวนการ `ERAAgent.exe` ของ ESET หลังจากตรวจสอบชื่อโพรเซสว่าเป็น `ERAAgent.exe` แล้ว Sleepwalker จะหลับใหลในหน่วยความจำโดยไม่เปิดพอร์ตหรือทำการเชื่อมต่อออกไป การตั้งค่าดังกล่าวช่วยให้มัลแวร์หลบเลี่ยงเครื่องมือป้องกันแบบดั้งเดิมที่ตรวจจับการสื่อสารกับเซิร์ฟเวอร์ C2

Technical Details

Sleepwalker ใช้รูปแบบการเข้ารหัส AES‑256‑CCM สำหรับทุกคำสั่งที่ส่งมาจากผู้ควบคุม คำสั่งเหล่านี้ไม่ได้เป็นข้อความอ่านได้ แต่เป็นลำดับไบต์ดิบที่ต้องถอดรหัสและตีความตามภาษาคำสั่งของตัวเอง หลังจากได้รับ “magic packet” ที่มีรูปแบบตรงกับพารามิเตอร์เฉพาะ Backdoor จะทำการถอดรหัสข้อมูลแล้วดำเนินการตามคำสั่ง

หนึ่งในคุณลักษณะที่น่าสังเกตคือ VMware VMCI สามารถเป็นปลายทางของการส่งข้อมูลแทนที่อยู่ IP ปกติได้ ทำให้ผู้โจมตีสามารถใช้ช่องทางภายในเครื่องเสมือนเพื่อหลีกเลี่ยงไฟร์วอลล์หรือระบบตรวจจับเครือข่ายแบบดั้งเดิม

Command Language & Instructions

Sleepwalker มี 23 คำสั่ง แบ่งเป็นกลุ่มหลักหลายประเภท ดังต่อไปนี้

  • คำสั่งจัดการตารางเวลาและรอรับข้อมูลเพิ่มเติม
  • คำสั่งส่งออกข้อมูลโดยเปิด TCP connection หรือเขียนลง Windows named pipe พร้อมรองรับการล็อกอินด้วยชื่อผู้ใช้/รหัสผ่าน
  • คำสั่งรับข้อมูลเข้าผ่าน TCP/UDP port, การสร้างหรือเชื่อมต่อกับ named pipe, และการเรียกคืนโปรแกรมย่อยที่ฝังอยู่ในคำสั่งหลัก

บางคำสั่งยังสามารถบรรจุ “โปรแกรมภายใน” เช่น ตัวกำหนดเวลาอาจมี listener รอไฟล์เฉพาะก่อนทำงานบนเครื่องเป้าหมาย การผสมผสานเหล่านี้ทำให้ผู้ควบคุมสามารถจัดการกระบวนการหลายขั้นตอนได้โดยไม่ต้องส่งคำสั่งหลายครั้ง

Detection Challenges

เพราะ Sleepwalker ไม่เปิดพอร์ตรับข้อมูลหรือเชื่อมต่อออกไปเอง เครื่องมือที่ตรวจจับ “outbound traffic to known‑bad domains” จึงไม่มีสัญญาณเตือนใด ๆ นอกจากนี้ Backdoor จะทำการตรวจสอบทุกแพ็กเก็ตบนเครือข่ายเพื่อตรวจหา “magic packet” ซึ่งหมายความว่าแม้ระบบจะมีกลไกตรวจจับพฤติกรรมที่ผิดปกติอยู่แล้วก็อาจไม่สังเกตเห็นการกระทำของมัน

ตามรายงานของ Reichel การไม่มีการส่งข้อมูลออกโดยตรงและการซ่อนตัวในหน่วยความจำทำให้การวิเคราะห์ด้วย sandbox หรือเครื่องมือแบบ signature‑based มีโอกาสล้มเหลวสูง ผู้เชี่ยวชาญจึงแนะนำให้ใช้วิธีตรวจจับพฤติกรรมขั้นสูง เช่น การสังเกต pattern ของแพ็กเก็ตที่เข้ามาและการตรวจสอบกระบวนการ side‑loading ที่ผิดปกติ

Attribution & Open Questions

จนถึงขณะนี้ไม่มีข้อมูลเชื่อมโยงไฟล์ DLL นี้กับเหตุการณ์บุกรุกใด ๆ อย่างเป็นทางการ จึงไม่สามารถระบุอุตสาหกรรม, ประเทศหรือองค์กรที่ถูกโจมตีได้ นอกจากนี้ยังไม่ทราบวิธีที่ผู้โจมตีนำไฟล์เข้าไปในระบบแรกเริ่ม – ไม่ว่าจะผ่าน phishing, exploit หรือวิธีอื่น

Reichel ระบุว่าโค้ดของ Sleepwalker ไม่มีลักษณะที่เชื่อมโยงกับกลุ่มแฮกเกอร์ที่รู้จัก และไม่มีตัวอย่างเพิ่มเติมเพื่อยืนยันว่ามีการกระจายกว้างขวางหรือเป็นเพียงตัวอย่างเดียว การขาดข้อมูลทำให้การประเมินความเสี่ยงระดับโลกยังคงอยู่ในขั้นตอนเริ่มต้น

Mitigation

ผู้ใช้และผู้ดูแลระบบที่สงสัยว่าอาจติดเชื้อ Sleepwalker สามารถดาวน์โหลด toolkit ที่ Reichel เผยแพร่เพื่อถอดรหัส bytecode, วิเคราะห์ไฟล์ encrypted และจำลอง pipeline การรับคำสั่งโดยไม่ต้องดำเนินการจริง นอกจากนี้ยังมี script สำหรับกำจัดมัลแวร์หลังจากตรวจพบ

ข้อแนะนำเบื้องต้นรวมถึง: ตรวจสอบว่ามี `dpapi.dll` ใดที่อยู่เคียงกับ `ERAAgent.exe` โดยไม่ได้มาจาก Microsoft; ปิดการใช้งาน side‑loading ผ่าน Group Policy หรือระบบรักษาความปลอดภัยของ endpoint; และทำการสแกนพฤติกรรม network packet เพื่อตรวจหา “magic packet” ที่อาจเป็นสัญญาณเตือน

Summary

Sleepwalker เป็น backdoor บน Windows ที่ซ่อนอยู่ในหน่วยความจำจนกว่าจะได้รับ “magic packet” เฉพาะและใช้ภาษาคำสั่งของตัวเอง 23 คำสั่ง ทำให้การตรวจจับยากขึ้นอย่างมาก ผู้เชี่ยวชาญแนะนำให้ตรวจสอบกระบวนการ side‑loading และใช้เครื่องมือที่เปิดเผยโดยผู้วิจัยเพื่อช่วยในการวิเคราะห์และกำจัดมัลแวร์นี้.

แชร์บทความนี้:

ชอบบทความแบบนี้?

สมัคร AI Automate Weekly Newsletter — รับเคล็ดลับ AI + how-to ใหม่
ทุกสัปดาห์ตรงถึง inbox ฟรี ไม่มีสแปม

แหล่งข่าวต้นฉบับ

ชื่อต้นฉบับ
You don't want this Sleepwalker backdoor on your Windows machine
ผู้เขียน
Unknown
แหล่ง
The Register
วันที่เผยแพร่
25 สิงหาคม 2569 เวลา 04:39

Related

บทความที่เกี่ยวข้อง

มอนิเตอร์บน Windows สามารถติดตั้งแอปโดยไม่ต้องรับการยินยอม – วิธีแก้ง่ายSecurity
15 สิงหาคม 2569 เวลา 07:00

มอนิเตอร์บน Windows สามารถติดตั้งแอปโดยไม่ต้องรับการยินยอม – วิธีแก้ง่าย

มอนิเตอร์บางรุ่นสามารถส่งไดรเวอร์หรือแอปพลิเคชันไปยังคอมพิวเตอร์ Windows ได้โดยไม่ได้ขอความยินยอมของผู้ใช้ ซึ่งเพิ่มความเสี่ยงด้านความปลอดภัย…

XDA Developers7 นาที
Google รายงาน Backdoor .NET ชื่อ STOCKSTAY ของกลุ่ม Turla ที่โจมตียูเครนและอิตาลีSecurity
28 มิถุนายน 2569 เวลา 14:00

Google รายงาน Backdoor .NET ชื่อ STOCKSTAY ของกลุ่ม Turla ที่โจมตียูเครนและอิตาลี

Google Threat Intelligence Group เปิดเผยว่า Turla ใช้ backdoor .NET ใหม่ชื่อ STOCKSTAY เพื่อโจมตีหน่วยงานรัฐบาลและกองทัพยูเครน รวมถึงองค์กรด้านการทูตของอิตาลี…

The Hacker News7 นาที
ไฟล์ GTA 6 ปลอมแฝงมัลแวร์ เตือนผู้ใช้ระมัดระวังการดาวน์โหลดSecurity
25 สิงหาคม 2569 เวลา 10:00

ไฟล์ GTA 6 ปลอมแฝงมัลแวร์ เตือนผู้ใช้ระมัดระวังการดาวน์โหลด

ไฟล์ GTA 6 ที่อ้างว่าเป็นเวอร์ชันเต็มจริง ๆ เป็นของปลอมและแฝงมัลแวร์หลายประเภท ผู้ใช้ควรหลีกเลี่ยงการดาวน์โหลดจากแหล่งที่ไม่น่าเชื่อถือตามคำเตือนของ Rockstar…

XDA Developers5 นาที
กองทัพอากาศสหรัฐมุ่งพัฒนาหุ่นยนต์เป้าหมายรุ่นใหม่เลียนแบบเครื่องบินรบลับSecurity
25 สิงหาคม 2569 เวลา 06:30

กองทัพอากาศสหรัฐมุ่งพัฒนาหุ่นยนต์เป้าหมายรุ่นใหม่เลียนแบบเครื่องบินรบลับ

กองทัพอากาศสหรัฏออกคำขอข้อมูล (RFI) ให้ผู้ผลิตเสนอแนวคิดหุ่นยนต์เป้าหมายที่จำลองเรดาร์และความร้อนของเครื่องบินรบลับได้ ส่งมอบภายใน 28 กันยายน 2026…

TechRadar7 นาที
คัดลอกลิงก์แล้ว!