
ที่มาภาพ: The Hacker News
กลุ่มอาชญากรรมไซเบอร์จีนใช้ชุด DarkSword ติดแบ็กดอร์ GHOSTBLADE บน iOS
⚡ สรุป 30 วิ
Censys พบกลุ̀มอาชญากรรมไซเบอร์จากจีนใช้ชุด DarkSword เพื่อติดตั้งแบ็กดอร์ GHOSTBLADE บน iOS ของผู้ใช้งานทั่วโลก…
การสังเกตของแพลตฟอร์มจัดการพื้นที่โจมตี Censys พบว่า กลุ่มอาชญากรรมไซเบอร์จากจีนที่ไม่เปิดเผยตัวตนได้เริ่มใช้ชุดเครื่องมือรั่วไหล DarkSword เพื่อนำรหัสมัลแวร์ GHOSTBLADE ไปติดตั้งบนอุปกรณ์ Apple iOS รายงานนี้ชี้ให้เห็นถึงการขยายตัวของภัยคุกคามระดับสูงที่มุ่งเน้นระบบปฏิบัติการมือถือของผู้ใช้ทั่วโลก
Overview
กลุ่มโจมตีได้เปิดตัวแคมเปญโดยอาศัยเวอร์ชั่นที่ถูกลบข้อมูลสาธารณะของ DarkSword exploit kit ซึ่งเป็นชุดเครื่องมือที่เคยทำให้เกิดความกังวลในวงการความปลอดภัย การใช้ชุดนี้บน iOS ทำให้ผู้โจมตีสามารถข้ามขั้นตอนป้องกันระดับระบบ (kernel) และติดตั้งแบ็กดอร์ GHOSTBLADE ที่อาจใช้เพื่อควบคุมอุปกรณ์จากระยะไกล
ตามข้อมูลของ Censys กลุ่มนี้ได้จัดตั้งเว็บพร็อพเพอร์ตี้มากกว่า 100 แห่ง ซึ่งส่วนใหญ่เป็นหน้าเข้าสู่ระบบปลอมของบริการคลาวด์ **Amazon Web Services (AWS) ที่ออกแบบให้ดูเหมือนหน้าเว็บไซต์จริง การทำเช่นนี้ช่วยเพิ่มโอกาสที่ผู้ใช้จะกรอกข้อมูลรับรองและเปิดเผยตัวตนต่อกลุ่มอาชญากร
การกระจายของเว็บเหล่านี้อยู่บนโดเมนเดียวกันซึ่งเป็นที่เก็บชุดเครื่องมือ DarkSword ทำให้การติดตามและปิดกั้นแหล่งที่มาของมัลแวร์มีความยากขึ้น ผู้วิจัยชี้ว่าการใช้โดเมนเดียวสำหรับหลายฟังก์ชันนั้นเป็นกลยุทธ์ทั่วไปของกลุ่มอาชญากรรมเพื่อประหยัดค่าโฮสติ้งและซ่อนตัว
Key Details
- จำนวนเว็บพร็อพเพอร์ตี้: มากกว่า 100 แห่ง
- ลักษณะหน้าเว็บที่สร้างขึ้น: หน้าเข้าสู่ระบบปลอมของ AWS ซึ่งมี URL ที่คล้ายกับบริการจริงโดยใช้การสแปมและเทคนิคฟิชชิง
- โดเมนหลัก: โดเมนเดียวกันเป็นที่เก็บชุดเครื่องมือ DarkSword และไฟล์มัลแวร์ GHOSTBLADE เพื่อให้ผู้โจมตีสามารถอัปเดตหรือแจกจ่ายเวอร์ชั่นใหม่ได้อย่างรวดเร็ว
การใช้หน้าเข้าสู่ระบบปลอมของ AWS มีแนวโน้มที่จะหลอกลวงผู้ดูแลระบบคลาวด์และนักพัฒนาที่ต้องทำงานกับอินสแตนซ์บนแพลตฟอร์มนี้ การที่ผู้โจมตีผสมผสานเทคนิคฟิชชิงเข้ากับการใช้ช่องโหว่ระดับเคอร์เนล ทำให้แคมเปญนี้มีความซับซ้อนและอาจหลบหนีการตรวจจับของระบบป้องกันแบบดั้งเดิม
Technical Context
DarkSword เป็นชุดเครื่องมือที่เคยถูกเปิดเผยในช่วงปี 2023 โดยผู้วิจัยด้านความปลอดภัย ซึ่งรวมถึงโค้ดสำหรับการทำ kernel exploit บน iOS เวอร์ชันล่าสุด การรั่วไหลของเวอร์ชั่นสาธารณะทำให้กลุ่มอาชญากรรมสามารถเข้าถึงและปรับแต่งโค้ดได้โดยไม่ต้องพัฒนาเองจากศูนย์
ส่วน GHOSTBLADE เป็นแบ็กดอร์ที่ออกแบบมาสำหรับ iOS ที่มีความสามารถในการหลบหนีการตรวจจับของระบบปฏิบัติการ และให้ผู้โจมตีควบคุมอุปกรณ์ได้ในระดับลึก ทั้งการอ่านและเขียนข้อมูล, การสั่งงานแอปพลิเคชัน, รวมถึงการสร้างช่องทางสื่อสารที่เข้ารหัส
โดยทั่วไป การผสมผสานระหว่าง exploit kit กับฟิชชิงหน้าเข้าสู่ระบบเป็นเทคนิคที่เรียกว่า “Exploit‑as‑a‑Service” ซึ่งทำให้ผู้โจมตีระดับกลางสามารถใช้เครื่องมือขั้นสูงได้โดยไม่ต้องมีความเชี่ยวชาญด้านโค้ดดิ้ง
Impact Assessment
แคมเปญนี้ส่งผลกระทบต่อหลายกลุ่มผู้ใช้งาน iOS ทั้งบุคคลทั่วไปและองค์กรที่พึ่งพาอุปกรณ์ของ Apple ในการทำงาน เนื่องจาก GHOSTBLADE สามารถเข้าถึงข้อมูลส่วนตัว, ข้อมูลธุรกิจสำคัญ และแม้แต่รหัสผ่านที่จัดเก็บบนอุปกรณ์
สำหรับผู้ดูแลระบบคลาวด์ที่ใช้ AWS, การเผชิญหน้ากับหน้าเข้าสู่ระบบปลอมเพิ่มความเสี่ยงของการขโมยข้อมูลรับรอง (credentials) ซึ่งอาจทำให้แฮกเกอร์เข้าถึงทรัพยากรคอมพิวเตอร์บนคลาวด์ได้โดยตรง ส่งผลต่อการจัดการโครงสร้างพื้นฐานและอาจนำไปสู่การละเมิดข้อมูลระดับองค์กร
จากมุมมองของผู้ให้บริการรักษาความปลอดภัย การตรวจจับโดเมนที่ใช้เป็นศูนย์กลางสำหรับหลายเว็บพร็อพเพอร์ตี้และไฟล์มัลแวร์เป็นขั้นตอนสำคัญในการป้องกันการกระจายของเครื่องมือร้ายแรงนี้ ผู้ประกอบการควรอัปเดตระบบป้องกันฟิชชิง, ปรับปรุงนโยบายตรวจสอบความถูกต้องของ URL, และเสริมมาตรการตรวจจับพฤติกรรมที่ผิดปกติบนเครือข่าย
Response Recommendations
- เพิ่มการสแกนโดเมน: ใช้เครื่องมือเช่น Censys, Shodan หรือบริการข้อมูลภัยคุกคามอื่น ๆ เพื่อตรวจสอบว่ามีเว็บพร็อพเพอร์ตี้ที่คล้ายกับหน้าเข้าสู่ระบบของ AWS ปรากฏอยู่ในเครือข่ายหรือไม่
- เสริมการตรวจจับฟิชชิง: ติดตั้งระบบกรอง URL ที่สามารถระบุลักษณะการทำเทมเพลตหน้าเว็บปลอมและแจ้งเตือนผู้ใช้เมื่อตรวจพบ URL ที่คล้ายกับบริการคลาวด์ที่เชื่อถือได้
- อัปเดตแพทช์ iOS อย่างต่อเนื่อง: แม้ว่า GHOSTBLADE จะพึ่งพา kernel exploit, การติดตั้งเวอร์ชั่น iOS ล่าสุดและแพทช์ความปลอดภัยจาก Apple ช่วยลดโอกาสที่ช่องโหว่จะถูกใช้ได้
- ตรวจสอบการเข้าถึงระบบคลาวด์: ใช้ Multi‑Factor Authentication (MFA) สำหรับบัญชี AWS ทุกบัญชี และทำการตรวจสอบบันทึกล็อกอินเพื่อค้นหาการพยายามเข้าสู่ระบบจากแหล่งที่ไม่รู้จัก
การปฏิบัติตามขั้นตอนเหล่านี้จะช่วยลดความเสี่ยงจากแคมเปญแบบนี้และจำกัดผลกระทบต่อองค์กรและผู้ใช้ส่วนบุคคลได้อย่างมีประสิทธิภาพ
Summary
กลุ่มอาชญากรรมไซเบอร์จากจีนที่ไม่เปิดเผยตัวตนใช้ชุดเครื่องมือ DarkSword ที่รั่วไหลสาธารณะเพื่อแพร่หลายมัลแวร์ GHOSTBLADE ไปยังอุปกรณ์ iOS ผ่านเว็บพร็อพเพอร์ตี้ปลอมกว่า 100 แห่งที่จำลองหน้าเข้าสู่ระบบของ AWS การกระทำนี้เพิ่มความเสี่ยงต่อการละเมิดข้อมูลและการควบคุมอุปกรณ์จากระยะไกล ผู้ใช้และผู้ดูแลระบบควรเร่งตรวจสอบโดเมนที่สงสัย, เสริมมาตรการป้องกันฟิชชิง, และอัปเดตแพทช์ iOS อย่างต่อเนื่องเพื่อจำกัดผลกระทบ.
แชร์บทความนี้:
ชอบบทความแบบนี้?
สมัคร AI Automate Weekly Newsletter — รับเคล็ดลับ AI + how-to ใหม่
ทุกสัปดาห์ตรงถึง inbox ฟรี ไม่มีสแปม
แหล่งข่าวต้นฉบับ
- ชื่อต้นฉบับ
- Chinese Threat Actor Uses Leaked DarkSword Kit to Deploy GHOSTBLADE on iOS
- ผู้เขียน
- info@thehackernews.com (The Hacker News)
- แหล่ง
- The Hacker News
- วันที่เผยแพร่
- 3 สิงหาคม 2569 เวลา 17:49



