แฮกเกอร์ชาวเวียดนามโจมตี: CoralRaider มุ่งเป้าไปที่บัญชีในเอเชีย

แฮกเกอร์ชาวเวียดนามโจมตี: CoralRaider มุ่งเป้าไปที่บัญชีในเอเชีย

เพจ เฮนลีย์


เพจ เฮนลีย์

เผยแพร่เมื่อ: April 6, 2024

Cisco Talos บริษัทเทคโนโลยีความปลอดภัยทางไซเบอร์และการรักษาความปลอดภัยข้อมูลที่ตั้งอยู่ในแมริแลนด์ เพิ่งค้นพบภัยคุกคามทางไซเบอร์ตัวใหม่ที่เรียกว่า “CoralRaider” ซึ่งเชื่อกันว่ามีต้นกำเนิดมาจากเวียดนามและขับเคลื่อนด้วยผลประโยชน์ทางการเงิน

นับตั้งแต่ประมาณปี 2023 CoralRaider ได้กำหนดเป้าหมายบุคคลในประเทศต่างๆ ในเอเชียและเอเชียตะวันออกเฉียงใต้ รวมถึงอินเดีย บังคลาเทศ จีน เวียดนาม เกาหลีใต้ อินโดนีเซีย และอื่นๆ

เพื่อดำเนินการตามแผน CoralRaider ใช้เครื่องมือที่ซับซ้อน เช่น RotBot, QuasarRAT เวอร์ชันดัดแปลง และ XClient Stealer นอกจากนี้ พวกเขาใช้เทคนิคที่เรียกว่า “dead drop” โดยใช้บริการที่ถูกต้องเพื่อปกปิดไฟล์ที่เป็นอันตราย ร่วมกับโปรแกรมที่ไม่ธรรมดา เช่น Forfiles.exe และ FoDHelper.exe เพื่อหลบเลี่ยงการตรวจจับ

การโจมตีมีกระบวนการง่ายๆ:

  1. ผู้ใช้เปิดไฟล์ทางลัด Windows ที่เป็นอันตราย
  2. ไฟล์จะดาวน์โหลดและเรียกใช้ไฟล์แอปพลิเคชัน HTML (HTA) จากเซิร์ฟเวอร์ดาวน์โหลดที่ควบคุมโดยผู้โจมตี
  3. HTA เปิดใช้งานสคริปต์ Visual Basic ที่ฝังไว้ซึ่งเรียกใช้งานสคริปต์ PowerShell ในหน่วยความจำ
  4. สคริปต์ PowerShell ริเริ่มอีก 3 รายการที่ข้ามการควบคุมการเข้าถึงของผู้ใช้ ทำการตรวจสอบ anti-VM และ anti-analysis และปิดใช้งานการแจ้งเตือนของ Windows
  5. สุดท้ายจะดาวน์โหลดและรัน RotBot ซึ่งจะโหลดตัวขโมย XClient

กลุ่มนี้ใช้ XClient เพื่อขโมยข้อมูลส่วนบุคคลหลายประเภท รวมถึงบัญชีโซเชียลมีเดีย (รวมถึงบัญชีที่ใช้สำหรับธุรกิจและการโฆษณา) ข้อมูลประจำตัว และข้อมูลทางการเงิน จากนั้นข้อมูลนี้จะนำไปใช้เพื่อผลประโยชน์ทางการเงิน รวมถึงการขายให้กับผู้ไม่ประสงค์ดีรายอื่นๆ

“เราพบกลุ่มโทรเลขในภาษาเวียดนามบางกลุ่มชื่อ 'Kiém tien tử Facebook,' 'Mua Bán Scan MINI' และ 'Mua Bán Scan Meta' ” Cisco Talos กล่าว “การตรวจสอบกลุ่มเหล่านี้เผยให้เห็นว่าพวกเขาเป็นตลาดใต้ดินที่มีการแลกเปลี่ยนข้อมูลเหยื่อ ท่ามกลางกิจกรรมอื่นๆ”

การค้นพบ CoralRaider เน้นย้ำถึงธรรมชาติของภัยคุกคามทางไซเบอร์ที่มีการพัฒนาอยู่ตลอดเวลา โดยเฉพาะอย่างยิ่งที่เกี่ยวข้องกับอาชญากรรมทางการเงินในโลกไซเบอร์ กลุ่มนี้มุ่งเน้นไปที่การขโมยข้อมูลที่ละเอียดอ่อน จึงก่อให้เกิดความเสี่ยงที่สำคัญต่อบุคคลและองค์กร

ประทับเวลา:

เพิ่มเติมจาก นักสืบความปลอดภัย