สรุปสั้น
เดสก์ท็อปที่ซ่อนไว้ (hidden desktop) เป็นความสามารถที่ถูกกฎหมายของ Windows ซึ่งซอฟต์แวร์เฉพาะทางมักใช้งาน แต่บางครั้งก็ถูกมัลแวร์นำมาใช้ในทางร้าย MedusaHVNC เป็นโทรจันควบคุมระยะไกล (RAT — Remote Access Trojan) ที่ถูกขายในรูปแบบมัลแวร์ให้เช่า (MaaS — Malware-as-a-Service) โดยโปรโมตผ่านเว็บไซต์ของตัวเองและช่องทาง Telegram มันถูกค้นพบและวิเคราะห์โดยบริษัท BlackFog ซึ่งพบว่ามีโมดูล HVNC (Hidden Virtual Network Computing) ที่เปิดเบราว์เซอร์ของแท้ขึ้นมาบนเดสก์ท็อป Windows แยกต่างหากที่ซ่อนไว้ เนื่องจากมันทำงานบนเดสก์ท็อปที่ซ่อน การทำงานทั้งหมดจึงมองไม่เห็นจากผู้ใช้เครื่อง
MedusaHVNC ใช้เชนการติดมัลแวร์ 5 ขั้นตอน เริ่มจากโปรแกรม wscript.exe ของแท้รันตัวเปิด JScript ซึ่งจะรอราว 7.5 วินาที แล้วสร้างไฟล์ที่ฝังมาไว้ใต้โฟลเดอร์ %TEMP%\Nx2981Okkr2\ มีการเขียนไฟล์หลายตัวลงดิสก์ รวมถึงเพย์โหลดที่เข้ารหัสและไฟล์ .bat ในโฟลเดอร์ Startup เพื่อฝังตัวคงอยู่หลังรีบูต จากนั้นใช้ Windows AutoIT ถอดรหัสเพย์โหลดและเปิด charmap.exe (โปรแกรมตารางอักขระของ Windows) ผลลัพธ์สุดท้ายคือ RAT ที่ซ่อนตัวและติดต่อเซิร์ฟเวอร์สั่งการ (C2) ที่ฝังไว้ตายตัว ทำให้ตรวจจับได้ยากและฝังตัวอยู่ในเครื่องเหยื่อได้อย่างแนบเนียน
รายละเอียดข่าว
เว็บไซต์ SecurityWeek รายงานเมื่อวันที่ 27 กรกฎาคม 2569 ว่า บริษัท BlackFog ได้วิเคราะห์มัลแวร์ MedusaHVNC และพบว่าตัวโหลดที่ทำงานอยู่ภายใน charmap.exe มีการเข้ารหัสซ้อนอีกสองชั้น ชั้นแรกใช้การ XOR แบบวนซ้ำขนาด 16 ไบต์กับข้อมูล 1,009,152 ไบต์จากเซกชัน .data ส่วนชั้นที่สองใช้ ChaCha20 ถอดรหัสข้อมูล 998,912 ไบต์ ด้วยกุญแจขนาด 32 ไบต์ ค่า nonce 12 ไบต์ และค่าตัวนับเริ่มต้นเท่ากับ 1 ตามที่นักวิจัยระบุ เพย์โหลดตัวสุดท้ายที่ติดตั้งเป็นไฟล์ประเภท PE32+ x86-64 แบบ console ที่ไม่ได้เซ็นรับรอง มีเซกชัน .pay และสตริงชื่อตระกูลมัลแวร์ว่า MedusaHVNC โดยสื่อสารกับ C2 ของผู้ปฏิบัติการที่ที่อยู่ฝังไว้ตายตัวคือ 51.89.204.28:4444
ผู้ปฏิบัติการสามารถเปิดเบราว์เซอร์ที่ต้องการภายในเดสก์ท็อปที่ซ่อนไว้ได้ทั้ง Chrome, Edge และ Firefox โดยอาศัยฟังก์ชันที่ถูกกฎหมายของ Windows เช่น BitBlt, EnumWindows และ PrintWindow เพื่อจับภาพหน้าจอและหน้าต่าง ขณะที่ SendInput และ SetWindowsHookExW ใช้ป้อนข้อมูลและโต้ตอบแบบสังเคราะห์ นอกจากนี้ฟังก์ชันคลิปบอร์ดอย่าง OpenClipboard, GetClipboardData และ SetClipboardData ยังเป็นอีกช่องทางในการเคลื่อนย้ายข้อมูลเข้าออกจากเซสชัน การใช้เดสก์ท็อปที่ซ่อนไว้จึงทำให้ผู้โจมตีใช้เครื่องมือที่ถูกกฎหมายของ Windows ได้เต็มที่โดยไม่ถูกผู้ใช้สังเกตเห็น
รายงานเพิ่มเติมจากบริษัท BlackFog ที่เผยแพร่ผ่านเว็บไซต์ Cyber Security News ระบุว่า MedusaHVNC ถูกโฆษณาขายพร้อมความสามารถเด่นหลายอย่าง เช่น ฟีเจอร์ “Mem Exec” ที่รันเพย์โหลดทั้งแบบ .NET และแบบเนทีฟในหน่วยความจำ พร้อมหลบเลี่ยง AMSI และ ETW ซึ่งเป็นกลไกตรวจสอบของ Windows รวมถึงฟังก์ชัน “Browser Recovery” ที่ดึงรหัสผ่านที่บันทึกไว้ คุกกี้ และประวัติการเข้าเว็บออกจาก Chrome, Edge, Brave, Firefox และ Telegram นอกจากนี้แผงควบคุมของผู้ปฏิบัติการยังเปิดให้ผู้ซื้อเลือกแอปพลิเคชันเป้าหมาย เปิดเซสชันเดสก์ท็อปที่ซ่อนไว้ และปรับอัตราเฟรมกับคุณภาพของภาพได้ ขณะดูภาพสดของเบราว์เซอร์ที่ถูกเจาะแบบเรียลไทม์ ทำให้เครื่องมือนี้ใช้งานง่ายในรูปแบบสำเร็จรูปสำหรับอาชญากร
วิธีการโจมตี
จุดเด่นของ MedusaHVNC คือการอาศัยโปรแกรมของแท้ในระบบปฏิบัติการ (living-off-the-land) มาช่วยหลบเลี่ยง ตั้งแต่ wscript.exe รัน JScript, AutoIT ถอดรหัส ไปจนถึงการฝังโค้ดไว้ใน charmap.exe ที่ปกติเป็นเพียงยูทิลิตี้ตารางอักขระ การหน่วงเวลา 7.5 วินาทีก่อนสร้างไฟล์ช่วยหลบการวิเคราะห์อัตโนมัติในแซนด์บ็อกซ์ ส่วนการเข้ารหัสซ้อนสองชั้นด้วย XOR และ ChaCha20 ช่วยอำพรางเพย์โหลดไม่ให้ถูกตรวจจับด้วยลายเซ็น เมื่อรวมกับการทำงานบนเดสก์ท็อปที่ซ่อนไว้ ผู้โจมตีจึงสามารถควบคุมเบราว์เซอร์ จับภาพหน้าจอ ป้อนคีย์ และดึงข้อมูลผ่านคลิปบอร์ดได้โดยที่เหยื่อไม่เห็นความผิดปกติใด ๆ บนหน้าจอที่ตนใช้งานอยู่เลย
ผลกระทบต่อไทย
MedusaHVNC ถูกขายในรูปแบบ MaaS ที่ใครก็เช่าใช้ได้ ทำให้ภัยนี้ไม่จำกัดอยู่ที่กลุ่มใดกลุ่มหนึ่งหรือประเทศใดประเทศหนึ่ง องค์กรและผู้ใช้ในไทยจึงมีความเสี่ยงเช่นเดียวกับที่อื่น โดยเฉพาะเทคนิค HVNC ที่เปิดเบราว์เซอร์บนเดสก์ท็อปซ่อน ทำให้ผู้โจมตีสามารถเข้าถึงบัญชีธนาคารออนไลน์ อีเมล หรือระบบภายในองค์กรผ่านเซสชันที่เหยื่อล็อกอินไว้ โดยที่เหยื่อมองไม่เห็นการกระทำ ความน่ากลัวคือแม้แต่การยืนยันตัวตนหลายปัจจัย (MFA) ก็อาจถูกข้ามได้ เพราะผู้โจมตีทำงานบนเครื่องที่ผ่านการยืนยันตัวตนแล้ว องค์กรที่พึ่งการตรวจจับที่หน้าจอผู้ใช้หรือลายเซ็นไฟล์เพียงอย่างเดียวจึงมีโอกาสมองไม่เห็นการโจมตีลักษณะนี้
คำแนะนำ
เนื่องจากการทำงานของ MedusaHVNC ถูกซ่อนอยู่บนเดสก์ท็อปที่มองไม่เห็น การป้องกันที่ชัดเจนที่สุดคือการตรวจจับการลักลอบส่งข้อมูลออกจากเครือข่ายที่ผิดปกติ (data exfiltration) เพราะไม่ว่า RAT จะซ่อนการทำงานได้ดีเพียงใด ข้อมูลก็ยังต้องถูกส่งออกจากเครือข่ายอยู่ดี การพบข้อมูลไหลออกโดยไม่มีเหตุผลอธิบายได้เป็นสัญญาณเสมอว่ามีบางอย่างผิดปกติ ผู้ดูแลระบบควรบล็อกและเฝ้าระวังการเชื่อมต่อไปยัง C2 ที่ 51.89.204.28:4444 เฝ้าดูการสร้างไฟล์ในโฟลเดอร์ %TEMP% ที่มีชื่อสุ่ม การเรียก charmap.exe หรือ wscript.exe ในบริบทที่ผิดปกติ และไฟล์ .bat ที่ถูกวางในโฟลเดอร์ Startup รวมถึงพิจารณาใช้เครื่องมือตรวจจับเชิงพฤติกรรม (EDR) ที่สามารถมองเห็นการสร้างเดสก์ท็อปที่ซ่อนและการใช้ API จับภาพหน้าจอผิดปกติ
Indicators of Compromise (IoCs)
| ประเภท | Indicator | รายละเอียด |
|---|---|---|
| C2 | 51.89.204.28:4444 | เซิร์ฟเวอร์สั่งการที่ฝังไว้ตายตัว |
| Path | %TEMP%\Nx2981Okkr2\ | โฟลเดอร์เก็บไฟล์ที่ฝังมา |
| สตริง | MedusaHVNC | ชื่อตระกูลมัลแวร์ในเพย์โหลด (.pay section) |
