แคมเปญ ClickFix ขยายการแพร่กระจายมัลแวร์ด้วย Loader ตัวใหม่และกับดัก Fake Update

นักวิจัยด้าน Cybersecurity จาก Morphisec, BlueVoyant และ Huntress ได้แจ้งเตือนแคมเปญ ClickFix หลายรายการที่ใช้แพร่กระจายมัลแวร์ loader 3 ตัว ได้แก่ BabaDeda Loader, Lorem Ipsum Loader และ Potemkin โดยเฉพาะ BabaDeda Loader ที่พบการโจมตีตั้งแต่เดือนเมษายน 2026 มุ่งเป้าไปที่องค์กรด้านการศึกษาและการเงิน การโจมตีเริ่มต้นจากกลวิธี social engineering แบบ ClickFix ที่หลอกให้ผู้ใช้รันคำสั่ง PowerShell ที่ผู้โจมตีเตรียมไว้ เพื่อติดตั้ง loader ซึ่งจะดรอป information stealer และ RAT โดยใช้เทคนิคที่ซับซ้อน เช่น hidden PowerShell, in-memory shellcode, DLL side-loading และ external payload storage
BabaDeda Loader ถูกออกแบบมาให้ตรวจสอบสภาพแวดล้อมของเครื่องเป้าหมาย หลีกเลี่ยงการทำงานบนระบบของรัสเซียและเบลารุส และตรวจสอบ security product ก่อนดึง payload หลักไปยังกระบวนการ Windows ที่น่าเชื่อถืออย่าง svchost.exe มัลแวร์ที่ถูกส่งผ่าน loader นี้เป็น .NET backdoor ที่สามารถขโมยข้อมูลเบราว์เซอร์ ข้อมูลระบบ ถ่ายภาพหน้าจอ และรันคำสั่ง shell ได้ นอกจากนี้ยังมี attack chain อีกสายที่ใช้ไฟล์ ZIP และ DLL side-loading เพื่อติดตั้ง DanaBot และ SectopRAT ผ่าน component ที่ชื่อว่า Storage Crypter ที่อ่าน payload จากไฟล์ภายนอก เช่น “List.Control.dat” ทำให้แพ็คเกจดูเหมือนแอปพลิเคชันปกติ แต่ซ่อนโค้ดอันตรายไว้ภายใน
ที่มา: The Hacker News
คำศัพท์เทคนิคที่น่าสนใจ
- ClickFix – เทคนิค social engineering ที่หลอกให้ผู้ใช้รันคำสั่ง PowerShell หรือโค้ดอันตรายด้วยตัวเอง
- Loader – โปรแกรมมัลแวร์ขนาดเล็กที่ทำหน้าที่ดาวน์โหลดและติดตั้ง payload หลักเข้าสู่ระบบ
- DLL side-loading – เทคนิคที่ใช้ DLL ที่ถูกต้องตามกฎหมายเพื่อโหลดโค้ดอันตรายเข้าสู่หน่วยความจำ
- Information Stealer – มัลแวร์ที่ออกแบบมาเพื่อขโมยข้อมูลสำคัญ เช่น รหัสผ่าน คุกกี้ และข้อมูลทางการเงิน
- Remote Access Trojan (RAT) – มัลแวร์ที่เปิดช่องทางให้ผู้โจมตีเข้าควบคุมเครื่องเหยื่อจากระยะไกล
- Command-and-Control (C2) Server – เซิร์ฟเวอร์ที่ผู้โจมตีใช้สั่งการและรับข้อมูลจากมัลแวร์ที่ติดตั้งในเครื่องเหยื่อ
- Crypter – เครื่องมือเข้ารหัสมัลแวร์เพื่อหลบเลี่ยงการตรวจจับจาก antivirus
- In-memory shellcode – โค้ดอันตรายที่ทำงานในหน่วยความจำโดยไม่เขียนลงไฟล์บนดิสก์ ทำให้ตรวจจับได้ยาก