หน้าแรก Security Hacker Microsoft เตือนภัย! แฮกเกอร์รัสเซียใช้มัลแวร์ยึด Wi-Fi โรงแรม ดักขโมยบัญชี Microsoft 365

Microsoft เตือนภัย! แฮกเกอร์รัสเซียใช้มัลแวร์ยึด Wi-Fi โรงแรม ดักขโมยบัญชี Microsoft 365

ยักษ์ใหญ่เทคโนโลยีอย่าง Microsoft ได้ออกเตือนภัยแคมเปญการโจมตีระดับโลกหลังพบความเชื่อมโยงกับ “Midnight Blizzard” หรือกลุ่มแฮกเกอร์สายโหดจากรัสเซีย ที่มุ่งเป้าโจมตีเครือข่าย Wi-Fi ตามโรงแรมและศูนย์ประชุมต่างๆ โดยการดักแทรกแซงระบบเพื่อขโมยข้อมูลการเข้าสู่ระบบ Microsoft 365 ของผู้ใช้ ซึ่งเดิมทีคดีนี้ถูกเปิดเผยโดยบริษัทความปลอดภัยไซเบอร์ ReliaQuest ก่อนที่ Microsoft จะเข้ามาสืบสวนต่อจนพบการแฮกที่แยบยลและน่ากลัวกว่าที่คิดหลายเท่า

ในการดำเนินแผนการร้าย ผู้โจมตีจะเริ่มจากการเจาะเข้าสู่ระบบส่วนกลางเพื่อแอบปรับเปลี่ยนการตั้งค่า DNS และ HTTP บนอุปกรณ์ Wi-Fi เมื่อผู้ใช้หลงเชื่อเชื่อมต่ออินเทอร์เน็ตของโรงแรม เบราว์เซอร์จะถูกเปลี่ยนทิศทางไปยังหน้าล็อกอิน Microsoft 365 ปลอม หรือหน้าอัปเดตระบบหลอกๆ ที่เรียกว่า ClickFix ยิ่งไปกว่านั้น แฮกเกอร์ยังเริ่มมุ่งเป้าไปที่ผู้ใช้งานอุปกรณ์ Android ผ่านการหลอกให้ดาวน์โหลดไฟล์ APK แปลกปลอม เพื่อเข้าควบคุมและเข้าถึงข้อมูลลับในโทรศัพท์มือถืออีกด้วย

ความน่ากลัวที่แท้จริงคือการค้นพบมัลแวร์ตระกูลใหม่ถึงสองตัว ได้แก่ “CornFlake” และ “ChocoShell” โดยเจ้า CornFlake นั้นเป็นมัลแวร์สายเนียนที่แฝงตัวเป็นโปรแกรมระบบ Windows แต่ความสามารถจริงกลับน่าตกใจ เพราะมันสามารถดักจับการพิมพ์คีย์บอร์ด แอบถ่ายภาพหน้าจอ แอบฟังผ่านไมโครโฟน ดูด Session Token ตลอดจนเข้าถึงระบบกล้องเว็บแคมเพื่อสอดส่องเหยื่อได้แบบเรียลไทม์ โดยจะใช้หน้าต่างอัปเดตปลอมบังหน้าเพื่อเบี่ยงเบนความสนใจ

ส่วนมัลแวร์อีกตัวอย่าง ChocoShell จะทำหน้าที่เป็นมือขโมยข้อมูลในหน่วยความจำ คอยกวาด Cookie ในเบราว์เซอร์, รหัสผ่านที่บันทึกไว้, Token ของ Microsoft 365 และ Azure AD ไปจนถึงรหัสผ่าน Wi-Fi ต่างๆ ซึ่งจากเบาะแสที่พบในซอร์สโค้ด นักวิจัยประเมินว่าแฮกเกอร์น่าจะใช้เครื่องมือปัญญาประดิษฐ์ (AI) เข้ามาช่วยพัฒนาและเขียนโค้ดมัลแวร์เหล่านี้ เพื่อให้การแฝงตัวและหลบเลี่ยงการตรวจจับของโปรแกรมแอนตี้ไวรัสทำได้อย่างแนบเนียนยิ่งขึ้น

นอกจากนี้ Microsoft ยังสามารถตรวจพบแผงควบคุมหลักบนเว็บชื่อว่า “FruitStone” ที่แฮกเกอร์ใช้เป็นศูนย์สั่งการระบบที่ติดเชื้อ เพื่อควบคุมเครื่องเหยื่อ รันคำสั่งระยะไกล และสูบข้อมูลมหาศาลออกไป พฤติกรรมทั้งหมดนี้สะท้อนให้เห็นว่า เครือข่าย Wi-Fi สาธารณะในกลุ่มธุรกิจบริการ ได้กลายเป็นสมรภูมิใหม่ของไซเบอร์สเปซที่แฮกเกอร์ใช้เล็งเล่นงานพนักงานองค์กรและนักธุรกิจที่ต้องเดินทางไปทำงานนอกสถานที่อย่างแท้จริง

ที่มา : BPC