GraphWorm
ในระหว่างการสืบสวน นักวิจัยของ ESET สามารถถอดรหัส ข้อความ Discord มากกว่า 400 ข้อความ ที่เกี่ยวข้องกับปฏิบัติการนี้ ทำให้เห็นภาพวิธีที่ผู้โจมตีควบคุมเครื่องที่ติดมัลแวร์และจัดการข้อมูลที่ขโมยมา
หนึ่งในกลยุทธ์สำคัญของ Webworm คือการใช้บริการออนไลน์ที่ถูกต้องตามกฎหมายเป็นส่วนหนึ่งของโครงสร้างการโจมตี
ESET ระบุว่ากลุ่มนี้ใช้บริการต่าง ๆ เช่น:
การใช้บริการที่องค์กรจำนวนมากใช้งานอยู่แล้วทำให้ทราฟฟิกของผู้โจมตีดูเหมือนการใช้งานปกติของระบบเครือข่าย เพราะองค์กรส่วนใหญ่ไม่สามารถบล็อกบริการอย่าง Microsoft 365 หรือ Discord ได้ทั้งหมด จึงกลายเป็นช่องทางสื่อสารลับที่มีประสิทธิภาพสำหรับแฮ็กเกอร์
ข้อมูลจาก ESET ระบุว่า Webworm ได้ปรับเป้าหมายจากเอเชียไปยัง องค์กรภาครัฐในยุโรป มากขึ้น
ประเทศที่พบการโจมตี ได้แก่:
นอกจากนี้ยังพบกิจกรรมที่เกี่ยวข้องกับ มหาวิทยาลัยแห่งหนึ่งในแอฟริกาใต้ ซึ่งบ่งชี้ว่าแคมเปญนี้ไม่ได้จำกัดอยู่เฉพาะยุโรป
Webworm ถูกติดตามว่ามีการดำเนินกิจกรรมอย่างน้อยตั้งแต่ปี 2022 โดยก่อนหน้านี้เคยใช้มัลแวร์ประเภท remote access trojan (RAT) เช่น Trochilus และ 9002 RAT (McRat) เพื่อควบคุมเครื่องของเหยื่อ
แต่รายงานล่าสุดพบว่ากลุ่มนี้เริ่ม เปลี่ยนไปใช้เครื่องมือ proxy และ tunneling รวมถึงแบ็กดอร์ขนาดเล็ก มากขึ้น
แนวทางนี้มีข้อได้เปรียบหลายอย่าง เช่น
เมื่อผสมผสานกับช่องทางสื่อสารผ่านบริการคลาวด์ ผู้โจมตีจึงสามารถรักษาการเข้าถึงระบบของเหยื่อได้เป็นเวลานานโดยไม่ถูกสังเกตเห็น
กรณีของ Webworm สะท้อนแนวโน้มสำคัญในโลกไซเบอร์ซีเคียวริตี้: การซ่อนกิจกรรมโจมตีภายในบริการที่ผู้ใช้เชื่อถืออยู่แล้ว
เมื่อผู้โจมตีใช้แพลตฟอร์มที่องค์กรจำเป็นต้องใช้งาน เช่น Microsoft 365 หรือเครื่องมือสื่อสารออนไลน์ ระบบความปลอดภัยจึงต้องแยกให้ได้ว่าอะไรคือการใช้งานปกติ และอะไรคือพฤติกรรมที่เป็นอันตราย
ด้วยเหตุนี้ ผู้เชี่ยวชาญจึงมองว่าองค์กรต้องพึ่งพาการตรวจจับเชิงพฤติกรรม การวิเคราะห์ความผิดปกติของผู้ใช้ และการติดตามกิจกรรมบัญชีผู้ใช้ มากกว่าการบล็อกโดเมนหรือ IP แบบเดิม หากต้องการรับมือกับการโจมตีรูปแบบใหม่ที่ซ่อนอยู่ในทราฟฟิกคลาวด์
Comments
0 comments