ค้นพบแรนซัมแวร์สายพันธุ์ใหม่ที่เชี่ยวชาญในการขโมยข้อมูลการเข้าสู่ระบบจากเบราว์เซอร์ Chrome

แรนซัมแวร์สายพันธุ์ใหม่ที่เรียกว่า Qilin ถูกค้นพบโดยใช้กลวิธีที่ค่อนข้างซับซ้อนและปรับแต่งได้สูงเพื่อขโมยข้อมูลการเข้าสู่ระบบบัญชีที่จัดเก็บไว้ในเบราว์เซอร์ Google Chrome

ทีมงานวิจัยด้านความปลอดภัยระหว่างประเทศของ Sophos X-Ops ได้สังเกตเทคนิคการรวบรวมข้อมูลประจำตัวระหว่างการตอบสนองต่อเหตุการณ์ที่เกิดขึ้นกับ Qilin สิ่งนี้แสดงถึงการเปลี่ยนแปลงที่น่าตกใจในแนวโน้มการทำงานของแรนซัมแวร์อันตรายสายพันธุ์นี้

ภาพรวมของกระบวนการโจมตี

การโจมตีที่วิเคราะห์โดยนักวิจัยของ Sophos เริ่มต้นจากมัลแวร์ Qilin ที่สามารถเข้าถึงเครือข่ายเป้าหมายได้สำเร็จโดยใช้ข้อมูลประจำตัวที่ถูกบุกรุกบนเกตเวย์ VPN โดยไม่มีการพิสูจน์ตัวตนแบบหลายปัจจัย (MFA)

หลังจากนั้นจึงเกิดช่วง "จำศีล" ของมัลแวร์เป็นเวลา 18 วัน ซึ่งบ่งชี้ว่าแฮกเกอร์น่าจะซื้อการเข้าถึงเครือข่ายผ่านนายหน้าการเข้าถึงเบื้องต้น (IAB) เป็นไปได้ที่ Qilin ใช้เวลาในการทำแผนที่เครือข่าย ระบุสินทรัพย์ที่สำคัญ และดำเนินการลาดตระเวน

หลังจากผ่านไป 18 วันแรก มัลแวร์จะเคลื่อนตัวไปยังตัวควบคุมโดเมนในแนวนอนและปรับเปลี่ยนวัตถุนโยบายกลุ่ม (GPO) เพื่อดำเนินการสคริปต์ PowerShell ('IPScanner.ps1') บนเครื่องทั้งหมดที่เข้าสู่ระบบในเครือข่ายโดเมน

สคริปต์นี้ดำเนินการโดยสคริปต์ชุด ('logon.bat') และรวมอยู่ใน GPO ด้วย ออกแบบมาเพื่อรวบรวมข้อมูลการเข้าสู่ระบบที่จัดเก็บไว้ใน Google Chrome

สคริปต์ชุดได้รับการกำหนดค่าให้ทำงาน (และทริกเกอร์สคริปต์ PowerShell) ทุกครั้งที่ผู้ใช้ล็อกอินเข้าสู่เครื่องของตน ในขณะเดียวกัน ข้อมูลประจำตัวที่ถูกขโมยจะถูกบันทึกไว้บนพาร์ติชัน 'SYSVOL' ภายใต้ชื่อ 'LD' หรือ 'temp.log'

ค้นพบแรนซัมแวร์สายพันธุ์ใหม่ที่เชี่ยวชาญในการขโมยข้อมูลการเข้าสู่ระบบจากเบราว์เซอร์ Chrome

หลังจากส่งไฟล์ไปยังเซิร์ฟเวอร์คำสั่งและควบคุม (C2) ของ Qilin สำเนาในเครื่องและบันทึกเหตุการณ์ที่เกี่ยวข้องก็ถูกลบออกเพื่อปกปิดกิจกรรมที่เป็นอันตราย ในที่สุด Qilin ก็ใช้งานเพย์โหลดแรนซัมแวร์และข้อมูลที่เข้ารหัสบนเครื่องที่ถูกบุกรุก

GPO อื่นและไฟล์คำสั่งแยกต่างหาก ('run.bat') ยังใช้เพื่อดาวน์โหลดและดำเนินการแรนซัมแวร์บนเครื่องทั้งหมดในโดเมน

ค้นพบแรนซัมแวร์สายพันธุ์ใหม่ที่เชี่ยวชาญในการขโมยข้อมูลการเข้าสู่ระบบจากเบราว์เซอร์ Chrome

ความซับซ้อนในการป้องกันประเทศ

แนวทางของ Qilin ต่อข้อมูลประจำตัว Chrome ถือเป็นบรรทัดฐานที่น่ากังวลซึ่งอาจทำให้การปกป้องจากการโจมตีด้วยแรนซัมแวร์ทำได้ยากขึ้น

เนื่องจาก GPO ถูกนำไปใช้กับเครื่องทั้งหมดในโดเมน อุปกรณ์ทุกเครื่องที่ผู้ใช้เข้าสู่ระบบจะต้องผ่��นกระบวนการรวบรวมข้อมูลประจำตัว

ซึ่งหมายความว่าสคริปต์นั้นมีความสามารถในการขโมยข้อมูลประจำตัวจากเครื่องทั้งหมดในระบบตราบใดที่เครื่องเหล่านั้นเชื่อมต่อกับโดเมนและมีผู้ใช้เข้าสู่ระบบในระหว่างเวลาที่สคริปต์กำลังทำงาน

การขโมยข้อมูลประจำตัวที่กว้างขวางเช่นนี้อาจทำให้แฮกเกอร์สามารถเปิดตัวการโจมตีเพิ่มเติม ส่งผลให้เกิดเหตุการณ์ด้านความปลอดภัยที่ครอบคลุมหลายแพลตฟอร์มและบริการ ทำให้ความพยายามในการตอบสนองยุ่งยากมากยิ่งขึ้น สิ่งนี้ยังก่อให้เกิดภัยคุกคามที่ต่อเนื่องยาวนานแม้ว่าเหตุการณ์แรนซัมแวร์จะได้รับการแก้ไขแล้วก็ตาม

องค์กรต่างๆ สามารถบรรเทาความเสี่ยงได้โดยการใช้นโยบายที่เข้มงวดเพื่อห้ามการจัดเก็บความลับในเว็บเบราว์เซอร์ นอกจากนี้ การใช้การตรวจสอบปัจจัยหลายอย่างยังถือเป็นกุญแจสำคัญในการปกป้องบัญชีไม่ให้ถูกเข้าควบคุม แม้ว่าข้อมูลประจำตัวจะถูกบุกรุกก็ตาม

ท้ายที่สุด การนำหลักการของสิทธิ์ขั้นต่ำและการแบ่งส่วนเครือข่ายมาใช้สามารถขัดขวางความสามารถของผู้ก่อให้เกิดภัยคุกคามในการแพร่กระจายไปทั่วเครือข่ายที่ถูกบุกรุกได้อย่างมาก

Sign up and earn $1000 a day ⋙

Leave a Comment

ความแตกต่างระหว่างทีวีธรรมดากับสมาร์ททีวี

ความแตกต่างระหว่างทีวีธรรมดากับสมาร์ททีวี

สมาร์ททีวีเข้ามาครองโลกอย่างแท้จริง ด้วยคุณสมบัติที่ยอดเยี่ยมมากมายและการเชื่อมต่ออินเทอร์เน็ต เทคโนโลยีได้เปลี่ยนแปลงวิธีการชมทีวีของเรา

ทำไมช่องแช่แข็งไม่มีแสง แต่ตู้เย็นมี?

ทำไมช่องแช่แข็งไม่มีแสง แต่ตู้เย็นมี?

ตู้เย็นเป็นเครื่องใช้ไฟฟ้าที่คุ้นเคยในครัวเรือน ตู้เย็นโดยทั่วไปจะมี 2 ช่อง โดยช่องแช่เย็นจะมีขนาดกว้างขวางและมีไฟที่เปิดอัตโนมัติทุกครั้งที่ผู้ใช้งานเปิด ในขณะที่ช่องแช่แข็งจะแคบและไม่มีไฟส่องสว่าง

2 วิธีในการแก้ไขความแออัดของเครือข่ายที่ทำให้ Wi-Fi ช้าลง

2 วิธีในการแก้ไขความแออัดของเครือข่ายที่ทำให้ Wi-Fi ช้าลง

เครือข่าย Wi-Fi ได้รับผลกระทบจากปัจจัยหลายประการนอกเหนือจากเราเตอร์ แบนด์วิดท์ และสัญญาณรบกวน แต่ยังมีวิธีชาญฉลาดบางอย่างในการเพิ่มประสิทธิภาพเครือข่ายของคุณ

วิธีดาวน์เกรดจาก iOS 17 เป็น iOS 16 โดยไม่สูญเสียข้อมูลโดยใช้ Tenorshare Reiboot

วิธีดาวน์เกรดจาก iOS 17 เป็น iOS 16 โดยไม่สูญเสียข้อมูลโดยใช้ Tenorshare Reiboot

หากคุณต้องการกลับไปใช้ iOS 16 ที่เสถียรบนโทรศัพท์ของคุณ นี่คือคำแนะนำพื้นฐานในการถอนการติดตั้ง iOS 17 และดาวน์เกรดจาก iOS 17 เป็น 16

เมื่อกินโยเกิร์ตเป็นประจำทุกวัน จะเกิดอะไรขึ้นกับร่างกาย?

เมื่อกินโยเกิร์ตเป็นประจำทุกวัน จะเกิดอะไรขึ้นกับร่างกาย?

โยเกิร์ตเป็นอาหารที่ยอดเยี่ยม กินโยเกิร์ตทุกวันดีจริงหรือ? เมื่อคุณกินโยเกิร์ตทุกวัน ร่างกายจะเปลี่ยนแปลงไปอย่างไรบ้าง? ลองไปหาคำตอบไปด้วยกัน!

ข้าวประเภทไหนดีต่อสุขภาพมากที่สุด?

ข้าวประเภทไหนดีต่อสุขภาพมากที่สุด?

บทความนี้จะกล่าวถึงประเภทของข้าวที่มีคุณค่าทางโภชนาการสูงสุดและวิธีเพิ่มประโยชน์ด้านสุขภาพจากข้าวที่คุณเลือก

วิธีตื่นนอนให้ตรงเวลาในตอนเช้า

วิธีตื่นนอนให้ตรงเวลาในตอนเช้า

การกำหนดตารางเวลาการนอนและกิจวัตรประจำวันก่อนเข้านอน การเปลี่ยนนาฬิกาปลุก และการปรับเปลี่ยนการรับประทานอาหารเป็นมาตรการบางประการที่จะช่วยให้คุณนอนหลับได้ดีขึ้นและตื่นนอนตรงเวลาในตอนเช้า

เคล็ดลับสำหรับการเล่น Rent Please! การจำลองผู้ให้เช่าบ้านสำหรับมือใหม่

เคล็ดลับสำหรับการเล่น Rent Please! การจำลองผู้ให้เช่าบ้านสำหรับมือใหม่

ขอเช่าหน่อยคะ! Landlord Sim เป็นเกมจำลองมือถือบน iOS และ Android คุณจะเล่นเป็นเจ้าของอพาร์ทเมนท์และเริ่มให้เช่าอพาร์ทเมนท์โดยมีเป้าหมายในการอัพเกรดภายในอพาร์ทเมนท์ของคุณและเตรียมพร้อมสำหรับผู้เช่า

รหัสป้องกันหอคอยในห้องน้ำล่าสุดและวิธีการป้อนรหัส

รหัสป้องกันหอคอยในห้องน้ำล่าสุดและวิธีการป้อนรหัส

รับรหัสเกม Bathroom Tower Defense Roblox และแลกรับรางวัลสุดน่าตื่นเต้น พวกเขาจะช่วยคุณอัพเกรดหรือปลดล็อคหอคอยที่สร้างความเสียหายได้มากขึ้น

โครงสร้าง สัญลักษณ์ และหลักการทำงานของหม้อแปลงไฟฟ้า

โครงสร้าง สัญลักษณ์ และหลักการทำงานของหม้อแปลงไฟฟ้า

มาเรียนรู้เรื่องโครงสร้าง สัญลักษณ์ และหลักการทำงานของหม้อแปลงแบบแม่นยำที่สุดกันดีกว่า

4 วิธีที่ AI ช่วยทำให้สมาร์ททีวีดีขึ้น

4 วิธีที่ AI ช่วยทำให้สมาร์ททีวีดีขึ้น

ตั้งแต่คุณภาพของภาพและเสียงที่ดีขึ้นไปจนถึงการควบคุมด้วยเสียงและอื่นๆ อีกมากมาย คุณสมบัติที่ขับเคลื่อนด้วย AI เหล่านี้ทำให้สมาร์ททีวีดีขึ้นมาก!

เหตุใด ChatGPT จึงดีกว่า DeepSeek

เหตุใด ChatGPT จึงดีกว่า DeepSeek

ในตอนแรกผู้คนมีความหวังสูงกับ DeepSeek ในฐานะแชทบอท AI ที่ทำการตลาดในฐานะคู่แข่งที่แข็งแกร่งของ ChatGPT จึงรับประกันถึงความสามารถและประสบการณ์การแชทอันชาญฉลาด

พบกับ Fireflies.ai: เลขานุการ AI ฟรีที่ช่วยให้คุณประหยัดเวลาทำงานหลายชั่วโมง

พบกับ Fireflies.ai: เลขานุการ AI ฟรีที่ช่วยให้คุณประหยัดเวลาทำงานหลายชั่วโมง

การจดรายละเอียดสำคัญๆ ลงไปขณะจดบันทึกข้อมูลสำคัญอื่นๆ อาจเกิดขึ้นได้ง่าย และการพยายามจดบันทึกในขณะสนทนาอาจทำให้เสียสมาธิได้ Fireflies.ai คือคำตอบ

วิธีเลี้ยง Axolotl ใน Minecraft, ฝึก Salamander ใน Minecraft

วิธีเลี้ยง Axolotl ใน Minecraft, ฝึก Salamander ใน Minecraft

Axolot ใน Minecraft จะเป็นผู้ช่วยที่ดีสำหรับผู้เล่นเมื่อปฏิบัติการใต้น้ำ หากพวกเขารู้วิธีใช้มัน

A Quiet Place: The Road Ahead การกำหนดค่าเกมพีซี

A Quiet Place: The Road Ahead การกำหนดค่าเกมพีซี

การกำหนดค่าของ A Quiet Place: The Road Ahead ได้รับการจัดอันดับค่อนข้างสูง ดังนั้นคุณต้องพิจารณาการกำหนดค่าก่อนตัดสินใจดาวน์โหลด