สรุปสั้น

นักวิจัยด้านความมั่นคงปลอดภัยไซเบอร์ได้เปิดเผยมัลแวร์โมดูลตัวใหม่ที่ชื่อ TELEPUZ ซึ่งแพร่กระจายผ่านเว็บไซต์ที่ติดกับดัก ClickFix มาตั้งแต่ปลายเดือนเมษายน 2569 นาย Cyril François นักวิจัยจากบริษัท Elastic Security Labs ระบุในรายงานเชิงเทคนิคว่ามัลแวร์ตัวนี้มีฟังก์ชันครบครัน ตัวเบา และเป็นโมดูล แม้ปัจจุบันจำนวนโดเมน C2 จะยังน้อย แต่ปริมาณ build ที่ถูกอัปโหลดขึ้น VirusTotal ในแต่ละวันและการอัปเดตที่รวดเร็วบ่งชี้ว่ามีการพัฒนาอย่างต่อเนื่องและมีแนวโน้มเติบโตต่อไป การเปิดเผยครั้งนี้ทำให้ TELEPUZ กลายเป็นภัยคุกคามรายใหม่ตัวที่สองต่อจาก SCMBANKER ที่ถูกกระจายผ่าน ClickFix ซึ่งเป็นการโจมตีแบบวิศวกรรมสังคมที่หลอกให้ผู้ใช้รันคำสั่งอันตรายด้วยตนเอง โดยอำพรางให้ดูเหมือนวิธีแก้ปัญหาที่ไม่มีพิษภัย เช่น การแก้ข้อผิดพลาดของเบราว์เซอร์ปลอม การอัปเดตซอฟต์แวร์ หรือการยืนยัน CAPTCHA เบื้องหลังเทคนิคนี้คือการไฮแจ็กคลิปบอร์ด (clipboard hijacking) เพราะหน้าเว็บที่ใช้ ClickFix จะฉีดสคริปต์หรือคำสั่งอันตรายเข้าไปในคลิปบอร์ดของเหยื่อ แล้วให้คำแนะนำให้วางและรัน จึงถูกเรียกอีกชื่อว่า pastejacking

รายละเอียดข่าว

เว็บไซต์ The Hacker News รายงานเมื่อวันที่ 16 กรกฎาคม พ.ศ. 2569 ว่า บริษัท Elastic Security Labs ได้เปิดโปงมัลแวร์โมดูลตัวใหม่ชื่อ TELEPUZ ที่แพร่ผ่านกับดัก ClickFix ห่วงโซ่การโจมตีที่เชื่อมโยงกับ TELEPUZ จบลงด้วยการรัน PowerShell ซึ่งจะดาวน์โหลดเพย์โหลดขั้นที่สองจาก URL ระยะไกลแล้วรันมัน เพย์โหลดดังกล่าวเป็น Vidar Stealer เวอร์ชันที่เขียนด้วยภาษา Go ซึ่งเป็นที่รู้จักในการเก็บเกี่ยวข้อมูลอ่อนไหวจากเครื่องที่ติดมัลแวร์และปล่อยมัลแวร์รอง ในกรณีนี้คือไบนารี stager ที่ทำหน้าที่เรียก TELEPUZ (telepuz.dll) ให้ทำงานผ่าน rundll32.exe โดยทั้ง stager และไฟล์ DLL หลักถูกดึงมาจากโดเมน hurgadatour[.]shop

TELEPUZ เขียนด้วยภาษา C มีขนาดเล็กและเป็นโมดูล และแสดงร่องรอยว่าถูกพัฒนาโดยนักพัฒนาคนเดียวหรือทีมขนาดเล็กมากที่มีความเชี่ยวชาญในการเขียนโค้ด ปริมาณตัวอย่างที่ถูกส่งขึ้น VirusTotal อย่างสม่ำเสมอทุกวันบ่งชี้ว่ามัลแวร์นี้น่าจะถูกเสนอขายในรูปแบบมัลแวร์ให้เช่า (Malware-as-a-Service หรือ MaaS) นอกจากนี้ TELEPUZ ยังผสานเทคนิคอำพรางหลายอย่าง เช่น การแทรกคำสั่งขยะที่ไม่มีหน้าที่ใช้งานจริง การแฮชชื่อ import เพื่อค้นหาฟังก์ชัน การเข้ารหัสสตริง และการเรียก system call ทางอ้อม เพื่อขัดขวางความพยายามในการวิเคราะห์ บริษัท Elastic ยังระบุว่าโดเมนสำหรับ staging ถูกป้องกันด้วย Cloudflare ซึ่งบดบังตำแหน่งโฮสต์จริง ขณะที่เซิร์ฟเวอร์ C2 ถูกระบุว่าเป็นเว็บไซต์ที่ถูกเจาะซึ่งตั้งอยู่ในบราซิลและอินเดียตามลำดับ

วิธีการโจมตี

หลังจากถูกรัน TELEPUZ จะเริ่มตรวจสอบสภาพแวดล้อมเพื่อหลบเลี่ยงการวิเคราะห์ ด้วยการตรวจ anti-VM และตำแหน่งทางภูมิศาสตร์ โดยดูข้อจำกัดของฮาร์ดแวร์ เช่น เครื่องมี CPU น้อยกว่าสองตัว หน่วยความจำน้อยกว่า 2GB หรือพื้นที่ดิสก์ไม่พอ และตรวจว่ารหัสภาษา (LCID) ของระบบไม่อยู่ในรายชื่อประเทศเครือรัฐเอกราช (CIS) ที่ฝังไว้ในโค้ด นอกจากนี้ยังเทียบชื่อผู้ใช้และชื่อคอมพิวเตอร์กับรายชื่อตัวระบุแซนด์บ็อกซ์และนักวิจัยมัลแวร์ที่รู้จัก หากตรวจพบสภาพแวดล้อมจำลองหรือตำแหน่งที่ไม่ได้รับอนุญาต ก็จะหยุดทำงานทันที เมื่อผ่านการตรวจทั้งหมด มัลแวร์จะปิดการเฝ้าระวังด้านความปลอดภัยด้วยการ unhook NTDLL ปิด AMSI และ ETW และลบ callback ของ DllNotification จากบุคคลที่สาม จากนั้นจะตรวจหา debugger และทำให้มันแครช ก่อนจะสร้างตัวระบุเหยื่อที่ไม่ซ้ำกันจากการต่อหมายเลขซีเรียลฮาร์ดแวร์ ชื่อคอมพิวเตอร์ และวันติดตั้งระบบปฏิบัติการเข้าด้วยกัน

หลังระบุเซสชันสำเร็จ มัลแวร์จะแตกเป็นสองเธรดที่ทำงานพร้อมกัน เธรดหนึ่งยกสิทธิ์ตัวเองและติดตั้งมัลแวร์เป็นบริการ อีกเธรดเริ่มลูปการสื่อสาร C2 เธรดติดตั้งจะยกสิทธิ์เป็น Admin ด้วยเทคนิค COM elevation moniker แล้วพยายามยกสิทธิ์ต่อเป็น SYSTEM ด้วยการขโมยโทเคนของกระบวนการแรกที่พบซึ่งมีชื่อ spoolsv.exe, msdtc.exe, WmiPrvSE.exe หรือ svchost.exe จากนั้นลงทะเบียนตัวเองเป็นบริการโดยสร้างคีย์รีจิสทรีเพื่อสั่งให้ Windows โหลดมัลแวร์ในอินสแตนซ์ svchost.exe ใหม่ ในเวลาเดียวกันมัลแวร์จะพยายามติดต่อเซิร์ฟเวอร์ C2 สูงสุด 10 ครั้ง หากล้มเหลวก็จะดึงที่อยู่ C2 สำรองด้วยสี่วิธี ได้แก่ การถอด URL เข้ารหัสจากคำอธิบายโปรไฟล์ Telegram (t[.]me/chanadarkpart ที่สร้างเมื่อ 28 เมษายน 2569), จากโปรไฟล์ Steam Community, จากการ query DNS โดเมน codebasecode[.]com และจาก smart contract บนบล็อกเชน Polygon TELEPUZ ใช้เซิร์ฟเวอร์ C2 สื่อสารผ่าน WebSocket ที่มี TLS เป็นทางเลือก เพื่อรอรับคำสั่งจากผู้ควบคุม ทำให้สามารถทำงานได้หลากหลาย ทั้งการค้นหาและจัดการไฟล์ การบันทึกการกดแป้นพิมพ์ การรันคำสั่ง การจัดการกระบวนการ การจับภาพหน้าจอ การฉีดโค้ดบนหน้าเว็บ และการดึงคุกกี้จากเบราว์เซอร์ตระกูล Chromium รวมถึงส่วน web injector ที่ใช้ Chrome DevTools Protocol (CDP) และ WebDriver BiDi ในการดูดคุกกี้และรัน JavaScript บนเบราว์เซอร์ Chromium และ Mozilla Firefox

ผลกระทบต่อไทย

TELEPUZ แม้จะยังมีเซิร์ฟเวอร์ C2 กระจุกอยู่ในบราซิลและอินเดีย แต่รูปแบบการแพร่ผ่าน ClickFix เป็นภัยที่ไม่จำกัดพรมแดนและกำลังระบาดไปทั่วโลก รวมถึงในไทย เพราะเทคนิคนี้อาศัยการหลอกให้ผู้ใช้กด “แก้ปัญหา” ด้วยตัวเอง เช่น การก๊อบปี้คำสั่งไปวางในหน้าต่าง Run หรือ PowerShell ตามคำแนะนำของหน้าเว็บปลอม ซึ่งข้ามผ่านการป้องกันที่ปลายทางได้เพราะเหยื่อเป็นผู้รันคำสั่งเอง ที่น่ากังวลคือ TELEPUZ ถูกเสนอขายในรูปแบบมัลแวร์ให้เช่า (MaaS) หมายความว่าผู้ไม่ประสงค์ดีทั่วไปที่ไม่ต้องมีทักษะสูงก็สามารถซื้อไปใช้โจมตีเป้าหมายในไทยได้ อีกทั้งความสามารถในการขโมยคุกกี้และรัน JavaScript บนเบราว์เซอร์ทำให้ผู้โจมตีสามารถสวมรอยเซสชันที่ล็อกอินอยู่แล้ว ข้ามการยืนยันตัวตนหลายชั้นของบริการต่าง ๆ ได้ องค์กรไทยจึงควรถือว่ากลุ่มภัยที่ใช้ ClickFix เป็นความเสี่ยงที่ต้องเฝ้าระวังอย่างจริงจัง

คำแนะนำ

ผู้ดูแลระบบควรให้ความรู้แก่ผู้ใช้ว่าอย่าก๊อบปี้คำสั่งจากหน้าเว็บไปวางและรันในหน้าต่าง Run หรือ PowerShell เด็ดขาด เพราะเว็บที่ถูกต้องจะไม่มีวันขอให้ทำเช่นนั้นเพื่อ “แก้ปัญหา” ยืนยัน CAPTCHA หรืออัปเดตซอฟต์แวร์ องค์กรควรพิจารณาจำกัดหรือเฝ้าระวังการใช้กล่อง Run (Win+R) และการรัน PowerShell โดยผู้ใช้ทั่วไป พร้อมทั้งเฝ้าดูพฤติกรรมผิดปกติ เช่น PowerShell ที่ดาวน์โหลดไฟล์จากภายนอก การเรียก rundll32.exe โหลด DLL แปลกปลอม หรือกระบวนการที่พยายามขโมยโทเคนของ spoolsv.exe และ svchost.exe ควรบล็อกและเฝ้าระวังการเชื่อมต่อออกไปยังโดเมนที่พบในรายงาน เช่น hurgadatour[.]shop และ codebasecode[.]com รวมถึงเฝ้าระวังการเชื่อมต่อ WebSocket ที่ผิดปกติออกสู่ภายนอก และบังคับใช้การยืนยันตัวตนหลายชั้นควบคู่กับการตรวจจับการใช้คุกกี้เซสชันจากอุปกรณ์หรือตำแหน่งที่ผิดปกติ

Indicators of Compromise (IoCs)

Indicatorประเภทรายละเอียด
hurgadatour[.]shopโดเมนโฮสต์ stager และไฟล์ telepuz.dll (defang แล้ว)
codebasecode[.]comโดเมนใช้ query DNS เพื่อดึง C2 สำรอง (defang แล้ว)
t[.]me/chanadarkpartTelegramโปรไฟล์เก็บ URL เข้ารหัสของ C2 สำรอง สร้าง 28 เม.ย. 2569 (defang แล้ว)
telepuz.dllไฟล์DLL หลักของ TELEPUZ รันผ่าน rundll32.exe

แหล่งอ้างอิง