ตรวจพบการนำเอาเซิร์ฟเวอร์ Relay ของ MS Teams มาใช้ในบนแคมเปญแรนซัมแวร์ DragonForce
Ransomware หรือ มัลแวร์เพื่อการเรียกค่าไถ่ ตัวหนึ่งที่มีความโด่งดังเป็นอย่างมากคงจะหนีไม่พ้น DragonForce (ไม่มีความเกี่ยวข้องกับวงพาวเวอร์เมทัลชื่อดังแต่อย่างใด) ที่ถึงแม้จะหายไปจากหน้าสื่อพักหนึ่ง แต่การกลับมาครั้งล่าสุดก็ได้กลับมาเป็นข่าวใหญ่อีกครั้ง
จากรายงานโดยเว็บไซต์ Security Week ได้กล่าวถึงการกลับมาอีกครั้งของแรนซัมแวร์ DragonForce ซึ่งในคราวนี้ได้มีการใช้งานเซิร์ฟเวอร์ถ่ายทอด (Relay Server) ของระบบ Microsoft Teams มาใช้งานเพื่อติดต่อกับเซิร์ฟเวอร์ควบคุมมัลแวร์ (C2 หรือ Command and Control) ผ่านการใช้งานมัลแวร์ประเภทเปิดประตูหลังของระบบ หรือ Backdoor ที่มีชื่อว่า Backdoor.Turn ซึ่งเป็นมัลแวร์ที่ถูกสร้างขึ้นด้วยภาษา Go พร้อมความสามารถในการซ่อนการติดต่อระหว่างมัลแวร์กับเซิร์ฟเวอร์ C2 โดยมัลแวร์ดังกล่าวนั้นจะทำการขโมยโทเคนสำหรับผู้เข้าใช้งาน หรือ Visitor Token นำมาใช้งานกับเครื่องมือถ่ายทอด (Relay) เพื่อสร้างการติดต่อกับ Relay Server ด้วย Microsoft TURN แล้วจึงใช้งานเซสชัน (Session) QUIC ในการติดต่อกับเซิร์ฟเวอร์ C2 แล้วจึงทำการปล่อยแรนซัมแวร์ DragonForce ลงมาบนระบบของเหยื่อ ซึ่งวิธีการดังกล่าวนั้น ทางทีมวิจัยจาก Symantec บริษัทผู้พัฒนาเครื่องมือรักษาความปลอดภัยไซเบอร์ ได้กล่าวว่าเป็นวิธีการที่ลึกล้ำ (Sophisticated) มาก
สำหรับมัลแวร์ Backdoor ตัวดังกล่าวนั้นนอกจากความสามารถอันลึกล้ำดังกล่าวแล้ว ยังทำหน้าที่สร้างความคงทน (Persistence) ในการเข้าถึงระบบของเหยื่อให้กับแฮกเกอร์ ทั้งยังใช้เป็นตัวกลางในการให้แฮกเกอร์สามารถรันคำสั่ง (Execute Command), ขโมยรหัสผ่านที่ถูกบันทึกไว้บนเว็บเบราว์เซอร์ของเหยื่อ, สร้าง Process, สแกนเครือข่ายของเหยื่อ, และทำผัง (Mapping) LDAP/AD, รวมทั้งแพร่กระจายแรนซัมแวร์ไปยังระบบที่เชื่อมต่ออยู่ (Lateral Movement) ด้วยรหัสผ่านที่ถูกขโมยมาได้ อีกด้วย
➤ Website : https://www.thaiware.com
➤ Facebook : https://www.facebook.com/thaiware
➤ Twitter : https://www.twitter.com/thaiware
➤ YouTube : https://www.youtube.com/thaiwaretv