แต่ Fox Tempest กลับใช้เทคโนโลยีเดียวกันนี้เพื่อ ทำให้มัลแวร์ดูเหมือนโปรแกรมปกติ
Microsoft ระบุว่ากลุ่มนี้ได้สร้าง ใบรับรองการเซ็นโค้ดปลอมมากกว่า 1,000 ใบ และสร้างบัญชี Azure และ tenant จำนวนหลายร้อยรายการเพื่อรองรับโครงสร้างพื้นฐานของบริการ
หัวใจของปฏิบัติการคือเว็บไซต์ signspace[.]cloud ซึ่งทำหน้าที่เหมือนบริการออนไลน์สำหรับอาชญากรไซเบอร์
กระบวนการโดยทั่วไปมีลักษณะดังนี้
เมื่อมัลแวร์มีลายเซ็นจากใบรับรองที่ดูถูกต้องแล้ว ไฟล์นั้นอาจ
รายงานบางส่วนระบุว่าใบรับรองเหล่านี้มีอายุสั้นมาก บางครั้งเพียง ประมาณ 72 ชั่วโมง ซึ่งช่วยให้ผู้โจมตีใช้มันในช่วงเวลาสั้น ๆ ก่อนที่ระบบรักษาความปลอดภัยจะตรวจพบและเพิกถอน
ข้อมูลจาก Microsoft และรายงานด้านความปลอดภัยเชื่อมโยงบริการนี้กับกลุ่มอาชญากรไซเบอร์หลายกลุ่ม เช่น
บริการนี้ยังถูกใช้ในแคมเปญที่เกี่ยวข้องกับมัลแวร์หลายตระกูล เช่น
อย่างไรก็ตาม รายงานที่เปิดเผยยังไม่ได้ให้รายละเอียดทั้งหมดว่าระบบของ Fox Tempest เชื่อมต่อกับเครื่องมือเหล่านี้ในระดับใด
การหยุด Fox Tempest ไม่ได้อาศัยวิธีเดียว แต่เป็นการรวมมาตรการหลายด้านทั้งทางกฎหมายและทางเทคนิค
1. ดำเนินคดีทางกฎหมาย
Microsoft ยื่นคดีแพ่งต่อ ศาลแขวงสหรัฐฯ เขต Southern District of New York เพื่อต่อสู้กับเครือข่ายนี้ และต่อมามีการเปิดเผยคดีต่อสาธารณะ
2. ยึดและปิดโครงสร้างพื้นฐาน
บริษัททำงานร่วมกับผู้ให้บริการโฮสติ้งและหน่วยงานที่เกี่ยวข้อง เพื่อยึดเว็บไซต์ของบริการและปิดระบบที่ใช้สนับสนุนการเซ็นมัลแวร์
3. เพิกถอนใบรับรองปลอมจำนวนมาก
Microsoft เพิกถอน ใบรับรองการเซ็นโค้ดปลอมมากกว่า 1,000 ใบ ที่สร้างผ่านบริการนี้
4. ปิดบัญชีคลาวด์ที่เกี่ยวข้อง
มีการระงับ Azure tenant และเครื่องเสมือนหลายร้อยรายการ ที่ใช้เป็นโครงสร้างพื้นฐานของระบบ
5. การสืบสวนเชิงรุก
ทีม Digital Crimes Unit ของ Microsoft ใช้เทคนิคสืบสวน รวมถึงการแฝงตัวและการวิเคราะห์โครงสร้างเครือข่าย เพื่อติดตามผู้ดำเนินการก่อนเริ่มการปิดระบบ
มาตรการเหล่านี้ร่วมกันทำให้บริการเซ็นมัลแวร์ของ Fox Tempest ไม่สามารถดำเนินการต่อได้
กรณี Fox Tempest สะท้อนแนวโน้มสำคัญสองประการในโลกไซเบอร์
ในปัจจุบัน ผู้โจมตีไม่จำเป็นต้องสร้างเครื่องมือทุกอย่างเองอีกต่อไป พวกเขาสามารถซื้อบริการเฉพาะทาง เช่น
Fox Tempest แสดงให้เห็นว่าการขายเพียง “บริการเดียว” อย่างการสร้างลายเซ็นที่เชื่อถือได้ ก็สามารถมีบทบาทสำคัญในแคมเปญแรนซัมแวร์ขนาดใหญ่ได้
เมื่อผู้โจมตีสามารถสร้างหรือขโมยใบรับรองได้ มัลแวร์อาจดูไม่ต่างจากซอฟต์แวร์จริง ซึ่งอาจ
นั่นทำให้ การโจมตีผ่านระบบเซ็นโค้ดเป็นภัยคุกคามที่อันตรายมาก เพราะมันโจมตีชั้นความเชื่อถือของระบบซอฟต์แวร์โดยตรง
การปราบปราม Fox Tempest แสดงให้เห็นว่าการต่อสู้กับอาชญากรรมไซเบอร์ในปัจจุบันต้องมองไปที่ ผู้ให้บริการในระบบนิเวศของอาชญากร ไม่ใช่แค่ผู้ปล่อยแรนซัมแวร์เท่านั้น
เมื่อผู้ป้องกันสามารถทำลายโครงสร้างพื้นฐานที่สนับสนุนผู้โจมตีหลายกลุ่มพร้อมกัน เช่น บริการเซ็นมัลแวร์ ก็สามารถสร้างผลกระทบต่อเครือข่ายอาชญากรรมไซเบอร์ได้ทั้งระบบ
แต่เหตุการณ์นี้ก็เตือนอีกด้านหนึ่งเช่นกันว่า แม้แต่เครื่องมือด้านความปลอดภัยที่สร้างขึ้นเพื่อ เพิ่มความเชื่อถือในซอฟต์แวร์ ก็ยังอาจถูกนำไปใช้ในทางที่ผิดได้ หากผู้โจมตีหาวิธีเข้าถึงมันสำเร็จ
Comments
0 comments