Wi‑Fi โรงแรมถูกเจาะ ส่งอัปเดตปลอม นำมาซึ่ง RAT CornFlake สอดแนมผู้ใช้

ที่มาภาพ: The Hacker News

Security-อ่าน 6 นาทีThe Hacker News

Wi‑Fi โรงแรมถูกเจาะ ส่งอัปเดตปลอม นำมาซึ่ง RAT CornFlake สอดแนมผู้ใช้

⚡ สรุป 30 วิ

แฮกเกอร์โจมตี Wi‑Fi ของโรงแรมโดยสั่งให้ดาวน์โหลดอัปเดตปลอมที่มี RAT CornFlake สามารถดักจับเว็บแคม ไมโครโฟนและบันทึกการพิมพ์ได้ ผู้ใช้ควรตรวจสอบ URL…

การอัปเดตเบราว์เซอร์ปลอมที่กระจายผ่านเครือข่าย Wi‑Fi ของโรงแรมหลายแห่ง ได้ถูกใช้เพื่อส่งมอบ CornFlake — Remote Access Trojan (RAT) ที่สามารถดักจับภาพจากเว็บแคม, บันทึกเสียงไมโครโฟนและเก็บข้อมูลการกดแป้นพิมพ์ตามรายงานล่าสุดของ Microsoft การโจมตีนี้ถูกติดตามโดยชุมชนวิจัยว่าเป็นกลุ่ม CaptiveCrunch และเชื่อว่ามาจากอุปกรณ์ย่อย Storm‑2945 ซึ่งเป็นส่วนหนึ่งของคลัสเตอร์กิจกรรม “Midnight Blizzard”

Overview

การโจมตีครั้งนี้เริ่มต้นจากการที่ผู้ใช้เชื่อมต่อกับ Wi‑Fi ของโรงแรมซึ่งถูกเจาะโดยผู้ไม่ประสงค์ดี เมื่อเปิดหน้าเว็บเบราว์เซอร์ ระบบจะทำการส่ง อัปเดตปลอม ที่ดูเหมือนเป็นเวอร์ชันล่าสุดของเบราว์เซอร์จริง ผู้ใช้หลายคนมักยอมรับการอัปเดตโดยไม่ได้ตรวจสอบแหล่งที่มา ส่งผลให้ซอฟต์แวร์มัลแวร์ถูกดาวน์โหลดและติดตั้งบนเครื่องคอมพิวเตอร์หรือมือถือโดยอัตโนมัติ

ตามข้อมูลของ Microsoft, ไฟล์ที่ดาวน์โหลดมานั้นเป็น CornFlake RAT ซึ่งออกแบบเพื่อทำการสอดแนมอย่างละเอียด การควบคุมระยะไกลนี้ช่วยให้ผู้โจมตีสามารถเข้าถึงกล้องและไมโครโฟนของอุปกรณ์ได้โดยตรง รวมถึงเก็บข้อมูลการกดแป้นพิมพ์ซึ่งอาจเปิดเผยรหัสผ่านหรือข้อมูลส่วนบุคคลสำคัญ

Technical Details

CornFlake เป็น RAT ที่มีความสามารถหลายระดับ ทั้งในด้านการบันทึกภาพจากเว็บแคม, การดักจับเสียงจากไมโครโฟน และการเก็บ keystrokes เพื่อทำการสอดแนมแบบเต็มรูปแบบ มันถูกจัดอยู่ในกลุ่มมัลแวร์ที่มีการอัปเดตอย่างต่อเนื่องเพื่อหลบหนีการตรวจจับของระบบป้องกัน

โดยทั่วไป การกระจาย RAT ผ่าน “fake update” จะใช้เทคนิคการหลอกลวงผู้ใช้ให้ดาวน์โหลดไฟล์จาก URL ที่ปลอมเป็นเว็บไซต์ของผู้ผลิตซอฟต์แวร์จริง การเชื่อมต่อกับ Wi‑Fi ที่ถูกควบคุมทำให้ผู้โจมตีสามารถดัดแปลงคำตอบ DNS หรือ HTTP เพื่อเปลี่ยนเส้นทางการร้องขอไปยังเซิร์ฟเวอร์ที่ส่งไฟล์มัลแวร์ได้

Distribution Method

เครือข่าย Wi‑Fi ของโรงแรมหลายแห่งมักใช้ระบบ “captive portal” ที่บังคับให้ผู้ใช้งานต้องกรอกข้อมูลหรือกดปุ่มยอมรับก่อนจะสามารถเข้าถึงอินเทอร์เน็ตได้ ผู้โจมตีได้เจาะระบบ captive portal นี้โดยการแทรกโค้ด JavaScript หรือการปรับเปลี่ยนไฟล์ HTML เพื่อแสดงหน้าต่างอัปเดตปลอมให้กับผู้ใช้

กระบวนการนี้ทำให้มัลแวร์สามารถกระจายไปยังเครื่องหลายเครื่องในเวลาเดียวกัน เนื่องจากนักท่องเที่ยวส่วนใหญ่จะเชื่อมต่อกับ Wi‑Fi ของโรงแรมเป็นครั้งแรกและไม่มีมาตรการตรวจสอบความปลอดภัยที่เข้มงวด

Attribution & Threat Actor

ชุมชนวิจัยระบุว่าแคมเปญนี้ถูกเรียกว่า CaptiveCrunch และอาจเกี่ยวข้องกับกลุ่มอาชญากรรมไซเบอร์ Storm‑2945 ซึ่งเป็นส่วนย่อยของคลัสเตอร์ “Midnight Blizzard” ตามการวิเคราะห์ของหลายสำนักข่าวเทคโนโลยี

Midnight Blizzard มีประวัติการทำกิจกรรมที่มุ่งเน้นการเก็บข้อมูลสำคัญจากเป้าหมายระดับองค์กรและบุคคลทั่วไป การใช้วิธีโจมตีผ่าน Wi‑Fi ของโรงแรมอาจเป็นการขยายพื้นที่โจมตีไปสู่ผู้ใช้ส่วนบุคคลที่เดินทางบ่อยๆ ซึ่งโดยปกติแล้วไม่มีมาตรการรักษาความปลอดภัยเหมือนกับเครือข่ายองค์กร

Impact & Mitigation

ผลกระทบจากการติดตั้ง CornFlake สามารถทำให้ข้อมูลส่วนบุคคลของผู้ใช้ถูกสอดแนมได้อย่างละเอียด รวมถึงอาจนำไปสู่การขโมยรหัสผ่านบัญชีธนาคารหรือข้อมูลทางธุรกิจที่สำคัญ การโจมตีนี้จึงเป็นความเสี่ยงต่อทั้งผู้บริโภคและบริษัทที่มีพนักงานเดินทางบ่อย

เพื่อป้องกันเหตุการณ์ในลักษณะเดียวกัน ผู้ใช้ควรทำตามขั้นตอนดังต่อไปนี้:

  • ตรวจสอบ URL ของการอัปเดตซอฟต์แวร์ให้แน่ใจว่าเป็นโดเมนของผู้ผลิตจริง
  • ปิดใช้งานการอัตโนมัติในการดาวน์โหลดและติดตั้งอัปเดตเมื่อเชื่อมต่อกับเครือข่ายสาธารณะ
  • ใช้ VPN ที่เข้ารหัสข้อมูลทั้งหมดระหว่างการเดินทาง
  • ตรวจสอบให้แน่ใจว่าซอฟต์แวร์ป้องกันภัย (antivirus/EDR) มีฐานข้อมูลล่าสุดและเปิดใช้งานการตรวจจับพฤติกรรมที่ผิดปกติ

Microsoft แนะนำให้ผู้ใช้ทำการสแกนอุปกรณ์ด้วยเครื่องมือ “Windows Defender Offline” หรือโซลูชันที่เทียบเท่า หากพบร่องรอยของ CornFlake ควรดำเนินการกำจัดโดยทันทีและเปลี่ยนรหัสผ่านสำคัญทั้งหมด

Summary

การใช้ Wi‑Fi ของโรงแรมเพื่อส่งอัปเดตปลอมเป็นช่องทางใหม่ของกลุ่ม Storm‑2945 ที่นำไปสู่การติดตั้ง RAT CornFlake ซึ่งสามารถดักจับข้อมูลส่วนบุคคลอย่างละเอียด การระมัดระวังต่อการดาวน์โหลดอัปเดตและการใช้เครื่องมือป้องกันที่เหมาะสมจึงเป็นขั้นตอนสำคัญในการลดความเสี่ยงจากภัยไซเบอร์ประเภทนี้.

แชร์บทความนี้:

ชอบบทความแบบนี้?

สมัคร AI Automate Weekly Newsletter — รับเคล็ดลับ AI + how-to ใหม่
ทุกสัปดาห์ตรงถึง inbox ฟรี ไม่มีสแปม

แหล่งข่าวต้นฉบับ

ชื่อต้นฉบับ
Hijacked Hotel Wi-Fi Pushes Fake Updates to Deliver Surveillance Malware
ผู้เขียน
info@thehackernews.com (The Hacker News)
แหล่ง
The Hacker News
วันที่เผยแพร่
1 สิงหาคม 2569 เวลา 13:29

Related

บทความที่เกี่ยวข้อง

Google เปิดระบบจัดกลุ่มอาชญากรรมไซเบอร์ใหม่ ลดอคติและเพิ่มความเร็วในการตอบโต้Security
29 กรกฎาคม 2569 เวลา 14:30

Google เปิดระบบจัดกลุ่มอาชญากรรมไซเบอร์ใหม่ ลดอคติและเพิ่มความเร็วในการตอบโต้

Google ได้เปิด taxonomy ใหม่สำหรับการตั้งชื่อกลุ่มอาชญากรรมไซเบอร์ แบ่งเป็นห้าหมวด CASTLE, ION, NEPTUNE, RELIC และ COMET…

The Register6 นาที
Ubuntu 26.04 เสนอการอัปเกรดความปลอดภัยสำคัญด้วย RustSecurity
20 มิถุนายน 2569 เวลา 22:30

Ubuntu 26.04 เสนอการอัปเกรดความปลอดภัยสำคัญด้วย Rust

Ubuntu 26.04 มาพร้อม GNOME 50 ที่ทำให้หน้าตาเดสก์ท็อปทันสมัย แต่การอัปเดตที่สำคัญที่สุดคือการนำ Rust มาใช้ในยูทิลิตี้ระบบ ลดความเสี่ยงจากช่องโหว่ของ C/C++…

XDA Developers7 นาที
Spotify ปิดการใช้ username ให้เข้าสู่ระบบด้วยอีเมลตั้งแต่ 1 กันยายน 2569Security
19 มิถุนายน 2569 เวลา 10:30

Spotify ปิดการใช้ username ให้เข้าสู่ระบบด้วยอีเมลตั้งแต่ 1 กันยายน 2569

Spotify แจ้งว่าตั้งแต่ 1 กันยายน 2569 ระบบล็อกอินด้วย username จะหยุดใช้งาน ผู้ใช้ต้องเปลี่ยนเป็นอีเมลและรหัสผ่าน การเข้าสู่ระบบด้วย Google หรือ Apple…

Android Authority6 นาที
Broadcom ปรับปรุงความปลอดภัย Spring เพื่อต่อสู้การโจมตีด้…Security
11 มิถุนายน 2569 เวลา 04:00

Broadcom ปรับปรุงความปลอดภัย Spring เพื่อต่อสู้การโจมตีด้…

Broadcom เปิดอัปเดตความปลอดภัย Spring ที่ใหญ่ที่สุดโดยใช้ AI ตรวจจับช่องโหว่และให้แพตช์ zero‑day แก่ลูกค้าองค์กร. การอัปเดตนี้ช่วยลดความเสี่ยงจากการโจมตีด้วย…

InfoWorld8 นาที
คัดลอกลิงก์แล้ว!