Microsoft เตือนภัย พบการโจมตีด้วย ACR Stealer เพิ่มขึ้น

ไมโครซอฟท์เปิดเผยว่าพบการโจมตีด้วยมัลแวร์ ACR Stealer เพิ่มขึ้นอย่างต่อเนื่องในช่วงปลายเดือนเมษายนถึงกลางเดือนมิถุนายน โดยมีเป้าหมายหลักในการขโมยข้อมูลสำคัญจากองค์กร ได้แก่ รหัสผ่าน คุกกี้ โทเคนยืนยันตัวตน และเอกสารที่จัดเก็บอยู่ในเว็บเบราว์เซอร์ มัลแวร์ดังกล่าวให้บริการในรูปแบบ Malware-as-a-Service (MaaS) และเชื่อว่าเป็นการเปลี่ยนชื่อมาจาก Amatera Stealer ทั้งนี้ ผู้โจมตีใช้เทคนิค ClickFix หลอกให้ผู้ใช้รันคำสั่งอันตรายผ่าน WebDAV และเครื่องมือ MSHTA (Microsoft HTML Application Host) เพื่อดาวน์โหลดและติดตั้งมัลแวร์ ก่อนใช้สคริปต์ PowerShell ที่ถูกปกปิดโค้ดอย่างซับซ้อนในการสร้างความคงอยู่ในระบบ ลบร่องรอยการทำงาน และฉีดเพย์โหลดเข้าสู่หน่วยความจำเพื่อหลีกเลี่ยงการตรวจจับ

นอกจากนี้ ยังพบรูปแบบการโจมตีที่ใช้ MSHTA ดาวน์โหลดสคริปต์ PowerShell และดึงเพย์โหลดที่ซ่อนไว้ในไฟล์ภาพ JPEG ด้วยเทคนิค Steganography ก่อนรันในหน่วยความจำ โดยบางตัวอย่างใช้เทคนิค EtherHiding อาศัยบริการบล็อกเชนสาธารณะเพื่อซ่อนตำแหน่งของเซิร์ฟเวอร์ควบคุม (C2) หรือแหล่งดาวน์โหลดเพย์โหลด มัลแวร์สามารถถอดรหัสข้อมูลที่ได้รับการป้องกันด้วย Windows DPAPI เข้าถึงฐานข้อมูลของเบราว์เซอร์ Chromium เช่น Google Chrome และ Microsoft Edge ค้นหาไฟล์ PDF เอกสาร Microsoft 365 รวมถึงรวบรวมข้อมูลจากโฟลเดอร์ Desktop, Downloads, OneDrive และ SharePoint ก่อนบีบอัดและส่งออกข้อมูลไปยังผู้โจมตี

ไมโครซอฟท์แนะนำให้องค์กรเพิ่มมาตรการป้องกันการโจมตีจากเทคนิค ClickFix โดยหลีกเลี่ยงการคัดลอกและรันคำสั่งจากเว็บไซต์หรือข้อความที่ไม่น่าเชื่อถือ รวมถึงกำหนดนโยบายกรองเว็บไซต์ บล็อกโดเมนที่มีความเสี่ยง และควบคุมการใช้งานเครื่องมือ เช่น PowerShell, Python, MSHTA และ rundll32.exe ตลอดจนเฝ้าระวังพฤติกรรมผิดปกติของระบบและตรวจสอบตัวบ่งชี้การโจมตี (Indicators of Compromise: IoCs) เพื่อช่วยลดความเสี่ยงจากการโจมตีและการรั่วไหลของข้อมูลภายในองค์กร

แชร์ไปยัง: