สรุปสั้น
บริษัท Arctic Wolf เปิดเผยว่าอาชญากรกำลังใช้หน้าจอกระเป๋าเงินคริปโต (Cryptocurrency Wallet) ปลอมที่ดูสมจริงและส่วนขยายเบราว์เซอร์ (Browser Extension) อันตราย เพื่อขโมยวลีกู้คืน (Recovery Phrase) ข้อมูลล็อกอิน และเซสชันเบราว์เซอร์ที่กำลังใช้งานอยู่ กิจกรรมนี้เชื่อมโยงกับแคมเปญ CastleLoader ที่ใหญ่ขึ้น ซึ่งเปิดช่องให้ผู้โจมตีเข้าถึงเครื่อง Windows ที่ติดมัลแวร์ได้หลายทาง โดยปฏิบัติการเริ่มจากตัวติดตั้งซอฟต์แวร์ปลอมและพรอมป์ต์แบบ ClickFix ที่กดดันให้เหยื่อรันคำสั่ง PowerShell อันตราย เมื่อทำงานแล้ว loader จะดึงมัลแวร์เพิ่มเติมมาโดยไม่ทิ้งไฟล์ที่สังเกตเห็นได้ชัด ทำให้ตรวจจับในระยะแรกได้ยากขึ้น
นักวิเคราะห์ของ Arctic Wolf พบเพย์โหลดรุ่นใหม่ขณะติดตามแคมเปญ CastleLoader หลายชุด รวมถึงคลัสเตอร์ Urutyka, Garrigin และ Noidret สิ่งที่โดดเด่นที่สุดคือ NeedleStealer wallet spoofer ที่เขียนด้วยภาษา Rust ซึ่งแสดงหน้าจอเลียนแบบแอปกระเป๋าเงินบนเดสก์ท็อปได้อย่างประณีต รองรับแบรนด์อย่าง Ledger, Trezor และ Exodus โดยหน้าจอปลอมที่สมบูรณ์ที่สุดถูกออกแบบมาเพื่อขอ recovery seed phrase ของเหยื่อ แทนที่จะเจาะช่องโหว่ในซอฟต์แวร์กระเป๋าโดยตรง มัลแวร์กลับอาศัยการหลอกให้ผู้ใช้กรอกวลีลับลงในหน้าจอที่ดูน่าเชื่อถือ ซึ่งเมื่อได้ recovery phrase ไปแล้วผู้โจมตีจะควบคุมกระเป๋าได้อย่างถาวร
รายละเอียดข่าว
เว็บไซต์ Cyber Security News รายงานเมื่อวันที่ 28 กรกฎาคม พ.ศ. 2569 อ้างอิงรายงานของบริษัท Arctic Wolf ว่าในแคมเปญ Noidret ตัว wallet spoofer ถูกส่งผ่าน injector ที่ใช้ Node.js และคอมโพเนนต์ shellcode ขนาดเล็ก โดยมัลแวร์จะถูกแกะออกในไดเรกทอรี ProgramData ควบคู่กับไบนารี Node.js ของแท้ เพื่อช่วยให้ปฏิบัติการกลมกลืนกับกิจกรรมซอฟต์แวร์ปกติ การหันมาโจมตีกระเป๋าเงินนี้เป็นการต่อยอดจากกิจกรรม CastleLoader เดิมที่เคยเชื่อมโยงกับการขโมยข้อมูลในวงกว้างและเครื่องมือควบคุมระยะไกล นักวิจัยชี้ว่า recovery phrase มีค่าสูงเป็นพิเศษเพราะเหยื่อไม่สามารถเปลี่ยนได้ง่ายเหมือนการรีเซ็ตรหัสผ่าน เมื่อถูกเปิดเผยไปแล้ว
คอมโพเนนต์ที่สองของ NeedleStealer ซึ่งเขียนด้วยภาษา Golang จะติดตั้งส่วนขยายเบราว์เซอร์อันตรายที่ปลอมตัวเป็นซอฟต์แวร์ที่ถูกต้อง โดยในแคมเปญที่สังเกตพบ ส่วนขยายนี้ปลอมเป็นตัวบล็อกโฆษณา (Ad Blocker) แต่แอบสร้างการเข้าถึงข้อมูลและเซสชันของเบราว์เซอร์แบบถาวร วิธีนี้อันตรายเพราะโทเคนของเซสชันที่ล็อกอินอยู่ (Session Token) อาจมีประโยชน์มากกว่ารหัสผ่าน เนื่องจากหากผู้โจมตีขโมยโทเคนจากเบราว์เซอร์ที่ลงชื่อเข้าใช้อยู่แล้ว ก็อาจเข้าถึงบัญชีได้โดยไม่ต้องรู้รหัสผ่านและไม่กระตุ้นการตรวจสอบการล็อกอินใหม่ แคมเปญนี้ยังอาศัยวิศวกรรมสังคมที่คุ้นเคย เช่น หน้าอัปเดตปลอม ตัวติดตั้งหลอกลวง หรือพรอมป์ต์ที่ขอให้ผู้ใช้วางคำสั่งลงในหน้าต่าง Run ของ Windows



วิธีการโจมตี
จุดเริ่มต้นของห่วงโซ่การโจมตีคือ CastleLoader ที่ถูกส่งผ่านตัวติดตั้งปลอมและพรอมป์ต์แบบ ClickFix ซึ่งหลอกให้เหยื่อเปิดหน้าต่าง Run แล้ววางคำสั่ง PowerShell อันตราย จากนั้น loader จะดึงเพย์โหลดขั้นถัดไปมาแบบไร้ไฟล์ (Fileless) เพื่อหลบการตรวจจับ ในแคมเปญที่ Arctic Wolf ติดตาม เพย์โหลดที่ตามมามีทั้ง NetSupport RAT, CastleStealer, Lobshot และท้ายที่สุดคือ NeedleStealer ทั้งเวอร์ชัน Rust (wallet spoofer) และ Golang (ตัวติดตั้งส่วนขยายเบราว์เซอร์) โดยไฟล์จำนวนมากถูกวางในไดเรกทอรี ProgramData และ AppData ที่ผู้ใช้เขียนได้ พร้อมใช้ runtime อย่าง Node.js, IronPython และ Python ฝังตัวเพื่อรันโค้ดโดยกลมกลืนกับกิจกรรมปกติ
นอกจากนี้ผู้โจมตียังใช้ใบรับรองสำหรับเซ็นโค้ด (Code-signing Certificate) ในชื่อองค์กรอย่าง “Mahu Agro” และ “TECHNOLOGY APPRAISALS LIMITED” เพื่อทำให้ตัวติดตั้งอันตรายดูน่าเชื่อถือและลดความน่าสงสัย เทคนิคการปลอมหน้าจอกระเป๋าเงินและส่วนขยายเบราว์เซอร์นี้สะท้อนแนวโน้มที่ผู้โจมตีขยายจากการขโมยข้อมูลรับรองทั่วไป ไปสู่เครื่องมือที่ออกแบบมาเจาะจงผู้ใช้คริปโตเคอร์เรนซีและการขโมยเซสชันเบราว์เซอร์โดยเฉพาะ
ผลกระทบต่อไทย
ประเทศไทยมีผู้ใช้งานคริปโตเคอร์เรนซีและสินทรัพย์ดิจิทัลจำนวนมาก ทั้งนักลงทุนรายย่อยและผู้ที่บริหารสินทรัพย์ดิจิทัลจากคอมพิวเตอร์ส่วนตัว การโจมตีที่มุ่งขโมย recovery phrase ของกระเป๋าเงินจึงเป็นภัยที่ตรงกับกลุ่มผู้ใช้ไทยโดยตรง เพราะเมื่อวลีกู้คืนถูกขโมยไปแล้ว ผู้เสียหายจะสูญเสียการควบคุมกระเป๋าอย่างถาวรและแทบไม่มีทางกู้คืนสินทรัพย์คืนมาได้ นอกจากนี้เทคนิค ClickFix ที่หลอกให้วางคำสั่งลงใน Run และการปลอมส่วนขยายเบราว์เซอร์เป็นตัวบล็อกโฆษณา ก็เป็นกลลวงที่ผู้ใช้ไทยทั่วไปมีโอกาสหลงเชื่อสูง โดยเฉพาะเมื่อมาพร้อมหน้าอัปเดตหรือตัวติดตั้งซอฟต์แวร์ปลอมที่ดูสมจริง ผู้ใช้และองค์กรไทยจึงควรตระหนักและเพิ่มความระมัดระวังเป็นพิเศษ
คำแนะนำ
ผู้ใช้ควรจดจำว่าหน้าอัปเดต หน้า CAPTCHA หรือหน้ายืนยันตัวตนที่ถูกต้องจะไม่ขอให้เปิดหน้าต่าง Run แล้ววางคำสั่งใด ๆ และไม่ควรกรอก recovery seed phrase ลงในหน้าจอแอปพลิเคชันหรือเว็บใด ๆ ที่ไม่ได้เปิดจากอุปกรณ์กระเป๋าเงินของแท้โดยตรง สำหรับองค์กร Arctic Wolf แนะนำให้บล็อกโครงสร้างพื้นฐานที่ระบุไว้ในระดับ DNS ไฟร์วอลล์ และ endpoint พร้อมทั้งถือว่ากิจกรรม PowerShell, IronPython, Node.js และ Python ที่ผิดปกติจาก ProgramData หรือ AppData เป็นสัญญาณเตือน ควรใช้การอนุญาตเฉพาะแอปพลิเคชันที่ระบุไว้ (Application Allowlisting) ป้องกันไม่ให้ไบนารีที่ไม่ได้เซ็นหรือเซ็นอย่างผิดปกติทำงานในตำแหน่งที่ผู้ใช้เขียนได้ เปิดใช้งาน PowerShell Script Block Logging และ Module Logging เฝ้าระวังการลบ Mark-of-the-Web และตรวจสอบสิทธิ์ของส่วนขยายเบราว์เซอร์อย่างสม่ำเสมอ
Indicators of Compromise (IoCs)
หมายเหตุ: ที่อยู่ไอพี โดเมน และ URL ถูกทำ defang แล้ว ควร re-fang เฉพาะในแพลตฟอร์มข่าวกรองที่ควบคุมได้ เช่น MISP, VirusTotal หรือ SIEM เท่านั้น
| ประเภท | Indicator | คำอธิบาย |
|---|---|---|
| Domain | pub-6728b11f74fd435f926ed25c5f2952bb.r2[.]dev | เซิร์ฟเวอร์ดาวน์โหลดของ Urutyka |
| Domain | goodbytetelegramm[.]com | เซิร์ฟเวอร์ดาวน์โหลดของ Urutyka |
| Domain | urutyka[.]com | เซิร์ฟเวอร์ดาวน์โหลดของ Urutyka |
| Domain | garrigin[.]com | เซิร์ฟเวอร์ดาวน์โหลดของ Garrigin |
| Domain | grorriner[.]com | เซิร์ฟเวอร์ดาวน์โหลดของ Garrigin |
| Domain | noidret[.]com | เซิร์ฟเวอร์ดาวน์โหลด NeedleStealer (Golang) |
| Domain | quiantar[.]com | เซิร์ฟเวอร์ดาวน์โหลด NeedleStealer (Rust) |
| Domain | kileant[.]com | C2 ของ NeedleStealer ทั้ง Rust และ Golang |
| Domain | fangorinaf[.]com | เซิร์ฟเวอร์ดาวน์โหลด NetSupport RAT ของ Noidret |
| Domain | grenagana[.]com | เซิร์ฟเวอร์ดาวน์โหลด stage-two ของ CastleLoader |
| Domain | strainted[.]com | เซิร์ฟเวอร์ดาวน์โหลด CastleStealer |
| Domain | avivtech[.]org | โดเมนที่ให้บริการเพย์โหลด Python CastleLoader |
| Domain | thenugcompany[.]org | โดเมนที่ให้บริการ CastleLoader stager ตัวใหม่ |
| IP address | 91.92.33[.]167 | C2 ของ Lobshot |
| IP address | 94.26.90[.]112 | โครงสร้างพื้นฐาน callback ของ Garrigin |
| IP address | 179.132.128[.]189 | C2 ของ CastleStealer |
| IP address | 216.107.139[.]188 | C2 ของ CastleStealer |
| IP address | 84.201.6[.]21 | C2 ของ NeedleStealer (Golang) |
| URL | hxxps://pub-4d5f81bf79554aa7a2187e6ffbc9702a.r2[.]dev/traffic1.exe | URL ดาวน์โหลดของ Garrigin |
| File name | walletspoofer.exe | เพย์โหลด wallet spoofer เดสก์ท็อป (Rust) |
| File name | traffic1.exe | ตัวติดตั้ง NSIS ปลอมเป็นอัปเดต Edge |
| File path | ProgramData\1.exe | ตำแหน่งไฟล์ executable ที่ถูกวาง |
| SHA-256 | edff43ecdf7aa476331d925db04e68a2251920165a2109be9df91a56d86b87c7 | ตัวอย่างตัวติดตั้งที่เซ็นโค้ด |
| SHA-256 | d26ea6828cc01ae151d99bbee78c4e6d132e9077842a558bce3901fa0970d9be | ตัวอย่างตัวติดตั้งที่เซ็นโค้ด |
| Certificate | Mahu Agro | ใบรับรองเซ็นโค้ดที่ตัวติดตั้งอันตรายใช้ |
| Certificate | TECHNOLOGY APPRAISALS LIMITED | ใบรับรองเซ็นโค้ดที่ตัวติดตั้งอันตรายใช้ |
