วันเสาร์ ที่ 7 มิถุนายน พ.ศ. 2568
แนวหน้า
  • แนวหน้า
  • หน้าแรก
  • คอลัมน์
    • คอลัมน์วันนี้
    • คอลัมน์ออนไลน์
    • คอลัมน์การเมือง
    • คอลัมน์ลงมือสู้โกง
    • โลกธุรกิจ
    • ผู้หญิง
    • บันเทิง
    • Like สาระ
    • ดูทั้งหมด
  • ข่าวเด่น
  • พระราชสำนัก
  • การเมือง
  • โลกธุรกิจ
  • อาชญากรรม
  • กทม.
  • ในประเทศ
  • เกษตร
  • ต่างประเทศ
  • กีฬา
  • ผู้หญิง
  • บันเทิง
  • ยานยนต์
  • Like สาระ
หน้าแรก / โลกธุรกิจ
สอพธ.เตือนมัลแวร์'GhostSecret' ล้วงข้อมูลลับองค์กร-พบใช้เซิร์ฟเวอร์ไทยโจมตี

สอพธ.เตือนมัลแวร์'GhostSecret' ล้วงข้อมูลลับองค์กร-พบใช้เซิร์ฟเวอร์ไทยโจมตี

วันพุธ ที่ 25 เมษายน พ.ศ. 2561, 20.34 น.
Tag : McAfee
  •  

25 เม.ย.61 จากที่ บริษัท McAfee ได้เผยแพร่การค้นพบปฏิบัติการโจมตีขโมยข้อมูลด้วยมัลแวร์ ที่ถูกตั้งชื่อว่า GhostSecret ซึ่งดำเนินการโดยกลุ่มแฮกเกอร์ที่ชื่อ Hidden Cobra ซึ่งมุ่งเป้าไปยังหน่วยงานโครงสร้างพื้นฐานสำคัญ หน่วยงานภาคอุตสาหกรรมบันเทิง ภาคการเงิน ภาคสาธารณสุข ในประเทศต่างๆ โดยเริ่มจากโจมตีหน่วยงานภาคการเงินของประเทศตุรกี เมื่อเดือน ก.พ.61 ก่อนขยายขอบเขตการโจมตีไปอีกกว่า 17 ประเทศ รวมถึงประเทศไทยที่พบ 45 ระบบติดมัลแวร์ดังกล่าวนั้น

โดย McAfee ระบุว่า พบการใช้เซิร์ฟเวอร์ในประเทศไทยในการโจมตี ซึ่งหมายเลขไอพีของระบบเป็นกลุ่มเดียวกับที่พบในการโจมตีบริษัท Sony นอกจากนี้ยังพบว่าลักษณะมัลแวร์ที่ใช้โจมตีคล้ายกับมัลแวร์ที่ใช้โจมตีบริษัท Sony ด้วย ซึ่งถ้าหากหน่วยงงานใดโดน GhostSecret โจมตี จะทำให้ สูญเสียข้อมูลสำคัญ/ข้อมูลความลับขององค์กร, สูญเสียความพร้อมใช้งาน, ทำให้ระบบคอมพิวเตอร์ไม่สามารถใช้งานได้ปกติ และ สูญเสียค่าใช้จ่ายที่เกิดขึ้นจากการกู้คืนระบบ


ลักษณะมัลแวร์และช่องทางการโจมตี

McAfee คาดการณ์ว่าในช่วงแรกมีการแพร่กระจายจากการโจมตีด้วยรูปแบบ Spear Phishing ซึ่งเป็นการโจมตีแบบมีเป้าหมายเฉพาะเจาะจง มัลแวร์นี้ถูกจัดอยู่ในประเภท Backdoor ซึ่งมีความสามารถหลบซ่อนตัวเพื่อติดต่อกับผู้ประสงค์ร้ายเป็นหลัก และสามารถรับคำสั่งต่าง ๆ เช่น ขโมยข้อมูลที่เกี่ยวกับระบบ ดาวน์โหลดและอัปโหลดไฟล์ ฯลฯ

โดยในช่วงเดือนกุมภาพันธ์ 2561 พบว่าผู้ประสงค์ร้ายได้ส่งอีเมลแนบไฟล์เอกสาร Microsoft Word ซึ่งมีโค้ดอันตรายฝังอยู่ ส่งไปยังหน่วยงานภาคการเงินในประเทศตุรกี โค้ดอันตรายดังกล่าวโจมตีอาศัยช่องโหว่ของ Adode Flash (หมายเลข CVE 2018-4878) เพื่อเผยแพร่มัลแวร์ที่ชื่อ Bankshot

ข้อแนะนำในการตรวจสอบ

จากข้อมูลบทวิเคราะห์ของ Mcafee พบว่า โดยส่วนใหญ่มัลแวร์ดังกล่าวจะติดต่อไปยังเครื่อง C&C ผ่านพอร์ต 443 และใช้งาน SSL ในการส่งข้อมูล ซึ่งอาจทำให้การตรวจจับเป็นไปได้ยาก อย่างไรก็ตามให้พิจารณาความผิดปกติของเครื่องคอมพิวเตอร์ที่มีการเชื่อมต่อกับไอพีดังต่อไปนี้ ซึ่งคาดว่าจะมีส่วนเกี่ยวกับการทำงานของมัลแวร์ อ้างอิงจากผลการวิเคราะห์มัลแวร์ของ Mcafee 

IP addresses ของเครื่อง C2

203.131.222.83
203.131.222.109
203.131.222.83
14.140.116.172

Hashes

fe887fcab66d7d7f79f05e0266c0649f0114ba7c
8f2918c721511536d8c72144eabaf685ddc21a35
33ffbc8d6850794fa3b7bccb7b1aa1289e6eaa45
650b7d25f4ed87490f8467eb48e0443fb244a8c4
65e7d2338735ec04fd9692d020298e5a7953fd8d
166e8c643a4db0df6ffd6e3ab536b3de9edc9fb7
a2e966edee45b30bb6bb5c978e55833eec169098

ข้อแนะนำในการรับมือและป้องกัน

-เบื้องต้นอาจพิจารณาบล็อกการเชื่อมต่อไปยังเซิร์ฟเวอร์ปลายทาง จากข้อมูลในส่วนข้อแนะนำในการตรวจสอบ
-ในกรณีที่พบว่าเครื่องคอมพิวเตอร์ติดมัลแวร์ ควรตัดการเชื่อมต่อจากเครือข่ายทันที เช่น การดึงสายแลนด์ออก
-ใช้เทคนิค Application whitelist เพื่อป้องกันมัลแวร์และโปรแกรมที่ไม่ได้รับการอนุญาตสามารถทำงานบนเครื่องคอมพิวเตอร์ได้ โดยจัดการให้มีเพียงโปรแกรมที่ระบุและตรวจสอบแล้วทำงานบนเครื่องคอมพิวเตอร์ ส่วนโปรแกรมอื่นๆ ซึ่งรวมถึงมัลแวร์จะไม่สามารถทำงานได้
-อัปเดตระบบปฏิบัติการและซอฟต์แวร์ให้เป็นปัจจุบันอยู่เสมอ โดยช่องโหว่ของโปรแกรมและระบบปฏิบัติการนั้นจะเป็นเป้าหมายในการการโจมตีอยู่บ่อยครั้ง การติดตั้งแเพตช์ในเวอร์ชันล่าสุดจะถือได้ว่าเป็นการลดความเสี่ยงจากการถูกโจมตีได้เป็นอย่างดี
-หมั่นอัปเดตโปรแกรมป้องกันไวรัส และดาวน์โหลดซอฟต์แวร์จากเว็บไซต์ทางทางการหรือแหล่งที่น่าเชื่อถือ
-จำกัดสิทธิของผู้ใช้งาน (Permissions) ในการติดตั้งและรันโปรแกรมต่างๆ โดยยึดหลัก “least privilege” สำหรับทุกระบบและทุกบริการ การจำกัดสิทธิ์ดังกล่าวจะเป็นการป้องกันมัลแวร์ในการรัน และการแพร่กระจายในระบบเครือข่ายคอมพิวเตอร์
-หลีกเลี่ยงในเปิด Macro จากไฟล์เอกสารแนบที่มากับอีเมล เนื่องจากอาจมีการเรียกทำงานโค้ดที่ซ่อนตัวอยู่ในไฟล์ดังกล่าว ส่งผลให้ติดมัลแวร์บนเครื่องคอมพิวเตอร์ และก่อให้เกิดความเสียหายได้ กรณีหน่วยงานและองค์กรขนาดใหญ่ ควรบล็อกอีเมลที่มีไฟล์แนบจากแหล่งไม่น่าเชื่อถือ
-หากพบเหตุต้องสงสัยหรือต้องการคำแนะนำเพิ่มเติมในกรณีนี้ สามารประสานกับไทยเซิร์ตได้ทางอีเมล report@thaicert.or.th หรือโทรศัพท์ 0-2123-1212

ปัจจุบันไทยเซิร์ตอยู่ในระหว่างการประสานไปยังหน่วยงานที่เกี่ยวข้องเพื่อเข้าถึงข้อมูลในเซิร์ฟเวอร์ที่ใช้ในการโจมตี เพื่อวิเคราะห์ร่วมกับ Mcafee และหน่วยงานอื่นที่เกี่ยวข้อง และรวบรวมรายการผู้ตกเป็นเหยื่อในประเทศไทยเพื่อดำเนินการประสานแจ้งเหตุและให้ความช่วยเหลือต่อไป

ข้อมูล : thaicert

รูปแสดง จำนวนระบบที่ติดมัลแวร์ แบ่งตามประเทศ ช่วงเดือนมีนาคม 2561
รูปแสดง จำนวนระบบที่ติดมัลแวร์ แบ่งตามประเทศ ช่วงเดือนมีนาคม 2561
รูปแสดงตัวอย่างเอกสารที่ฝังโค้ดอันตราย
รูปแสดงตัวอย่างเอกสารที่ฝังโค้ดอันตราย

เงื่อนไขการแสดงความคิดเห็น ซ่อน

โปรดอ่านก่อนแสดงความคิดเห็น

1.กรุณาใช้ถ้อยคำที่ สุภาพ เหมาะสม ไม่ใช้ ถ้อยคำหยาบคาย ดูหมิ่น ส่อเสียด ให้ร้ายผู้อื่น สร้างความแตกแยกในสังคม งดการใช้ถ้อยคำที่ดูหมิ่นหรือยุยงให้เกลียดชังสถาบันชาติ ศาสนา พระมหากษัตริย์

2.หากพบข้อความที่ไม่เหมาะสม สามารถแจ้งได้ที่อีเมล์ online@naewna.com โดยทีมงานและผู้จัดทำเว็บไซด์ www.naewna.com ขอสงวนสิทธิ์ในการลบความคิดเห็นที่พิจารณาแล้วว่าไม่เหมาะสม โดยไม่ต้องชี้แจงเหตุผลใดๆ ทุกกรณี

3.ขอบเขตความรับผิดชอบของทีมงานและผู้ดำเนินการจัดทำเว็บไซด์ อยู่ที่เนื้อหาข่าวสารที่นำเสนอเท่านั้น หากมีข้อความหรือความคิดเห็นใดที่ขัดต่อข้อ 1 ถือว่าเป็นกระทำนอกเหนือเจตนาของทีมงานและผู้ดำเนินการจัดทำเว็บไซด์ และไม่เป็นเหตุอันต้องรับผิดทางกฎหมายในทุกกรณี

  •  

Breaking News

'หมอตุลย์' ปลุกแพทยสภา ขอ 47 เสียงยืนมติเดิม เอาชนะวีโต้ 'สมศักดิ์'

พลังแห่งกุศลผลทานที่เราสร้างไว้นี่แหละตอบสนองเรา ไม่ใช่เทวฤทธิ์บันดลบันดาลมาจากที่ไหน

’ทวี’ลุยเชียงใหม่ นำกรมคุมประพฤติ เฟ้นหาเชฟ “Street Food สร้างอาชีพ ซีซั่น 4”

วังช้างอยุธยา-จัดแฮปปี้เบิร์ธเดย์ ครบรอบ1ปี‘ช้างแฝดต่างเพศ’คู่แรกของโลก

Back to Top

ผู้ดูแลเว็บไซต์ www.naewna.com
webmaster นางสาวอัญชะลี ไพรีรัก
ดูแลรับผิดชอบข่าว/ภาพ/โฆษณา/ข้อมูลอื่นที่เกียวข้องกับเว็บไซต์
กรรมการบริษัทฯ, กรรมการผู้มีอำนาจ ไม่มีส่วนเกี่ยวข้องกับการนำเสนอข่าว/ภาพ/ข้อมูลใดๆในเว็บไซต์ทั้งสิ้น

Social Media

  • หน้าแรก |
  • เกี่ยวกับแนวหน้า |
  • โฆษณากับเรา |
  • ร่วมงานกับเรา |
  • ติดต่อแนวหน้า |
  • นโยบายข้อตกลง
Copyright © 2017 Naewna.com All right reserved