ช่วงสองวันที่ผ่านมา มีรายงานความพยายามแฮกครั้งใหญ่ทั่วภูมิภาคเอเซีย โดยเฉพาะในจีนและญี่ปุ่น
การแฮกครั้งหนึ่งเป็นการติดตั้งซอฟต์แวร์ลงบนเครื่องผ่านทางบั๊กของ Internet Explorer ที่เพิ่งได้รับแพตซ์เมื่อสัปดาห์ก่อน เครื่องของเหยื่อจะถูกหลอกให้ดาวน์โหลดไฟล์ jpg มาไฟล์หนึ่งซึ่งจริงๆ แล้วไฟล์นั้นเป็นซอฟต์แวร์ที่รันได้ เมื่อรันแล้วซอฟต์แวร์จะส่งข้อมูลกลับไปยังเซิร์ฟเวอร์ในเกาหลี
ทางกลุ่ม FireEye ผู้รายงานการโจมตีครั้งนี้ระบุว่าหมายเลขไอพีเครื่องที่มัลแวร์ส่งข้อมูลกลับไป เป็นเครื่องกลุ่มเดียวกับที่ใช้ส่งข้อมูลกลับ เมื่อตอนที่บริษัท Bit9 ถูกแฮก การแฮกสองครั้งนี้จึงอาจจะมาจากกลุ่มเดียวกัน
ทางด้าน TrendMicro ตรวจพบซอฟต์แวร์ EvilGrab โปรแกรมจับหน้าจอและดักจับคีย์บอร์ดเพื่อส่งกลับไปยังเซิร์ฟเวอร์ โดยพยายามดักจับการล็อกอินใน Internet Explorer, Outlook, และ QQ
หน่วยงานที่ถูกติดตั้ง EvilGrab ส่วนมากเป็นหน่วยงานรัฐในภูมิภาคเอเชียแปซิฟิก อันดับหนึ่งคือหน่วยงานของจีน 36% และญี่ปุ่น 16%
ที่มา - The Register , Trend Micro , FireEye
Comments
แนวนี้เคยเกิดขึ้นใจ Facebook แล้วใช่ไหมครับผมจำได้ว่าชื่อไฟล์จะมาแนวๆประมาณว่ามีนามสกุลซ้อนกัน 2 อันเช่น .jpg.exe
ไม่รู้ความรู้ด้านนี้อ่ะครับ แต่สงสัยว่าทำไม ISP ของแต่ละประเทศไม่มาร่วมมือกันเพื่อทำแบล๊คลิสต์แล้วบล๊อคไอพีที่พวกมัลแวร์ส่งข้อมูลกลับไปอ่ะครับ
อันนี้แล้วแต่ประเทศครับ ถ้าจะทำจริงๆ คงเป็นหน้าที่ของกระทรวงไอซีที ที่จะประกาศบล็อกไอพีเหล่านี้ (เพราะทำผิดกฎหมาย) ตัว ISP เองไม่มีสิทธิไปตัดสินใจว่าจะบล็อกไอพีไหนได้ตามใจชอบ
lewcpe.com , @wasonliw
หมายความว่า ถ้า ISP บล๊อคขึ้นมาจะกลายเป็นทำผิดกฏหมายหรอครับ
จริง ๆ คือสงสัยว่าในเมื่อมันเป็นเรื่องที่(เกือบ)ทุกประเทศในโลกเห็นพ้องกันว่ามีแต่ก่อให้เกิดความเสียหายกับประเทศ ไม่ก่อให้เกิดประโยชน์ และวิธีการป้องกันที่น่าจะง่ายที่สุดคือการบล๊อคไอพีระดับประเทศ ถ้า ISP เอาไอพีที่บริษัทวิจัยด้านความปลอดภัยรายงานว่าถูกใช้สำหรับมัลแวร์มาบล๊อคทุกวัน ก็น่าจะช่วยลดอาชญากรรมทางอินเตอร์เนตได้มากเลยแท้ ๆ แต่ทำไมไม่ทำกัน
กรณีนี้ต้อง block IE ใน Windows firewall แทนเปล่า ไม่ให้ Access internet ได้
ผมเข้าใจว่ามัลแวร์มันส่งข้อมูลกลับไปที่เซิฟเวอร์โดยไม่ได้ผ่าน IE นะครับ (เดาเอา)
ข่าวต้นฉบับบอกมั้ยครับว่าเกาหลีเหนือหรือเกาหลีใต้
ในที่มาบอกเป็น South Korea
ของไทยคงไม่โดนเพราะเน็ตหน่วยงานรัฐคงส่งข้อมูลกลับไม่ไหว
ปล.แซวเล่นนะครับ
จัดการบล๊อกไอพีที่เซิฟไปแล้ว ขอบคุณ @lew ครับ