สรุปสั้น
นักวิจัยด้านความปลอดภัยเปิดเผยมัลแวร์ตระกูลใหม่สองตัวที่ทำหน้าที่เป็นโหลดเดอร์ ได้แก่ WordlistLoader และ SynkLoader ซึ่งถูกใช้ส่งเพย์โหลดขั้นถัดไปเข้าเครื่องเหยื่อ และมีความเป็นไปได้สูงว่าผู้อยู่เบื้องหลังจะนำสิทธิ์การเข้าถึงที่ได้ไปขายต่อให้กลุ่มแรนซัมแวร์ ตามข้อมูลของบริษัท Gen Digital WordlistLoader ถูกใช้ส่งมัลแวร์ขโมยข้อมูล Amatera Stealer (หรือที่รู้จักในชื่อ ACR Stealer และ AcridRain Stealer) ผ่านแคมเปญ ClearFake ที่อาศัยเทคนิค ClickFix หรือ FakeCaptcha หลอกให้เหยื่อคัดลอกคำสั่งอันตรายไปรันเองด้วยข้ออ้างว่าต้องยืนยันตัวตนผ่าน CAPTCHA
จุดที่ทำให้แคมเปญนี้ยากต่อการปิด คือกล่อง CAPTCHA ปลอมไม่ได้อยู่บนเว็บที่ผู้โจมตีสร้างเอง แต่ถูกฝังลงในเว็บไซต์ของจริงที่ถูกเจาะไว้ก่อน โดยสคริปต์ชั้นแรกที่ฝังไว้เป็นก้อนข้อมูลเข้ารหัส Base64 ซึ่งจะไปดึงจาวาสคริปต์อีกชุดหนึ่งจากสัญญาอัจฉริยะบนบล็อกเชน อันเป็นเทคนิคที่เรียกว่า EtherHiding แล้วนำโค้ดที่ได้มารันแบบไดนามิก ผลก็คือผู้โจมตีเปลี่ยนปลายทางได้ตลอดเวลาโดยไม่ต้องกลับไปแตะเว็บที่ถูกเจาะอีก
ส่วน SynkLoader มาจากอีกทางหนึ่ง คือแคมเปญฟิชชิงบน Microsoft Teams ที่สวมรอยเป็นฝ่ายไอทีขององค์กร แล้วหลอกให้เหยื่อติดตั้งไฟล์ MSI ที่อ้างว่าเป็นเครื่องมือทำความสะอาด PowerShell ซึ่งวางไว้บนพื้นที่เก็บไฟล์ของ Microsoft Azure เพื่อให้ดูเหมือนมาจากไมโครซอฟท์เอง โหลดเดอร์ตัวนี้เป็นโปรแกรมไพทอนที่ดึงโมดูลมาใช้งานได้อย่างน้อยเจ็ดตัว หนึ่งในนั้นคือ PhishLocker ที่ปลอมหน้าจอล็อกของวินโดวส์เพื่อดักรหัสผ่านของผู้ใช้โดยตรง ทั้งสองตัวยังไม่มีการระบุตัวผู้อยู่เบื้องหลัง และยังไม่มีรายงานจำนวนเหยื่อที่แน่ชัด
รายละเอียดข่าว
เว็บไซต์ The Hacker News รายงานเมื่อวันที่ 24 สิงหาคม 2569 ว่านักวิจัยด้านความปลอดภัยได้ตั้งชื่อมัลแวร์ตระกูลใหม่สองตัวคือ WordlistLoader และ SynkLoader โดยอ้างอิงผลการวิเคราะห์ของบริษัท Gen Digital และบริษัท Expel และภายหลังบทความได้รับการปรับปรุงเมื่อวันที่ 26 สิงหาคม 2569 เพื่อเพิ่มข้อมูลจากบริษัท ReliaQuest
นักวิจัยชื่อ นาย Vojtěch Krejsa จาก Gen Digital อธิบายว่าเมื่อผู้เข้าชมเว็บกดที่ช่อง “I’m not a robot” ระบบจะพาเข้าสู่กระบวนการ ClickFix ที่คุ้นเคยกันดี คือคำสั่งอันตรายจะถูกคัดลอกลงคลิปบอร์ดของเหยื่อ พร้อมคำแนะนำให้นำไปวางในกล่อง Run ของวินโดวส์แล้วสั่งรัน ซึ่งนำไปสู่การดาวน์โหลด WordlistLoader และจบลงที่การรัน Amatera
รายงานระบุรายชื่อเว็บไซต์ของจริงที่ถูกเจาะและถูกใช้แสดงกล่อง CAPTCHA ปลอมเอาไว้หลายแห่ง และในช่วงหลายเดือนที่ผ่านมาแคมเปญ ClearFake ยังถูกปรับให้ไปฝากจาวาสคริปต์อันตรายไว้บน cdn.jsdelivr[.]net ซึ่งเป็นเครือข่ายกระจายเนื้อหา (CDN) ที่ถูกกฎหมาย บริษัท Expel เคยตั้งข้อสังเกตไว้ว่าแม้ CDN ดังกล่าวจะมีไว้สำหรับโฮสต์จาวาสคริปต์ แต่ผู้โจมตีกลับใช้มันเก็บสคริปต์ PowerShell อันตราย และแม้ jsDelivr จะไล่ถอดคลังของผู้โจมตีได้ค่อนข้างเร็ว แต่การที่ชั้นแรกใช้ EtherHiding ทำให้ผู้โจมตีเปลี่ยน URL ที่ถูกเผาไปแล้วเป็นตัวใหม่ได้อย่างง่ายดาย
สิ่งที่เปลี่ยนไปจากเดิมคือโหลดเดอร์ที่เขียนด้วยไพทอนซึ่งไมโครซอฟท์เคยพบระหว่างปลายเดือนเมษายนถึงกลางเดือนมิถุนายน 2569 ในห่วงโซ่การโจมตีของ ACR Stealer ถูกแทนที่ด้วย WordlistLoader แล้ว โดย ACR Stealer เองก็เคยถูกกระจายผ่านกล่อง ClickFix ที่สั่งให้เรียก MSHTA ไปดึงเนื้อหา HTA จากโดเมนของผู้โจมตี ซึ่งนำไปสู่การรันโหลดเดอร์ VBScript ที่ถอดรหัสและรัน PowerShell เพื่อดึงไฟล์ภาพ JPEG จากบริการฝากรูป แล้วแกะเพย์โหลดออกมาทำงานในหน่วยความจำเพื่อลดร่องรอยบนดิสก์
ต้องหมายเหตุไว้ว่ากรอบเวลาในรายงานต้นทางมีจุดที่ขัดกันเอง โดยระบุว่า Expel ตรวจพบแคมเปญ SynkLoader เมื่อกลางเดือนสิงหาคม 2568 ขณะที่เหตุการณ์อื่นทั้งหมดในรายงานเดียวกันอยู่ในปี 2569 จุดนี้ยังไม่มีการชี้แจงเพิ่มเติมจากต้นทาง จึงบันทึกไว้ตามที่ปรากฏโดยไม่คาดเดาแทน

วิธีการโจมตี
คำสั่งที่ ClickFix หลอกให้เหยื่อรันไม่ได้เรียกมัลแวร์ตรง ๆ แต่เดินผ่านโปรแกรมของวินโดวส์เองเป็นทอด ๆ เริ่มจากใช้ conhost เปิดโพรเซส cmd.exe แบบซ่อนหน้าต่าง จากนั้นใช้คำสั่ง pushd เมานต์แชร์ WebDAV ระยะไกล แล้วจึงเรียก rundll32.exe ให้โหลดตัวโหลดเดอร์ วิธีการที่อาศัย WebDAV แบบนี้ทับซ้อนกับแคมเปญที่ไมโครซอฟท์เพิ่งเปิดเผย ซึ่งบันทึกรูปแบบคำสั่งไว้สามแบบ คือเรียก rundll32 ตรง ๆ แบบหนึ่ง เมานต์แชร์ WebDAV ด้วย pushd ก่อนเรียก rundll32.exe อีกแบบหนึ่ง และแบบที่ซ่อนหน้าต่างพร้อมอำพรางคำสั่ง ซึ่งตรงกับห่วงโซ่ของ WordlistLoader
ไมโครซอฟท์อธิบายว่าในรูปแบบที่ซับซ้อนที่สุด ผู้โจมตีเพิ่มความแนบเนียนด้วยการสั่งงานผ่าน conhost.exe --headless เพื่อไม่ให้มีหน้าต่างคอนโซลปรากฏ ร่วมกับการอำพรางด้วยตัวแปรสภาพแวดล้อมและการขยายค่าตัวแปรแบบหน่วงเวลา เพื่อซ่อนองค์ประกอบสำคัญอย่าง pushd, rundll32 และชื่อโฮสต์ปลายทาง เทคนิคเหล่านี้รวมกันทำให้ผู้ใช้แทบไม่เห็นอะไรเลย และทำให้การวิเคราะห์แบบสถิตยากขึ้นมาก
หน้าที่หลักของ WordlistLoader ตามคำอธิบายของ Gen Digital คือประกอบเชลล์โค้ดขึ้นมาใหม่เพื่อเป็นจุดเริ่มต้นของขั้นถัดไป พร้อมกับใช้วิธีตั้ง hardware breakpoint เพื่อข้ามกลไก Event Tracing for Windows (ETW) ไม่ให้ทิ้งร่องรอยของกิจกรรมอันตราย ชื่อของมันมาจากวิธีเก็บเชลล์โค้ดที่ไม่เหมือนใคร คือเข้ารหัสไว้เป็นลำดับคำภาษาอังกฤษธรรมดา โดยหนึ่งคำแทนหนึ่งไบต์ และ Gen Digital ยังพบสายพันธุ์ที่เปลี่ยนจากรายการคำไปใช้อาร์เรย์ของก้อนข้อมูล UUID ขนาด 16 ไบต์แทน
เชลล์โค้ดดังกล่าวจะเรียกใช้ reflective loader ที่ทำหน้าที่แกะและโหลด Amatera เวอร์ชัน 4.3.3-alpha1 ซึ่งเป็น reflective loader ตัวเดียวกับที่เคยพบเมื่อปลายเดือนเมษายน 2569 ในแคมเปญ ClickFix อีกชุดหนึ่ง ส่วนตัวมัลแวร์ขโมยข้อมูลรุ่นล่าสุดมาพร้อมการอำพรางแบบสถิตที่ปรับปรุงใหม่ การเรียก syscall ที่แข็งแรงขึ้นผ่านการเปลี่ยนผ่าน WoW64 การสร้าง trampoline สำหรับ indirect syscall แบบ x64 ขึ้นมาแบบไดนามิกแล้วเรียกผ่านเทคนิค Heaven’s Gate และการข้ามกลไก application-bound encryption (ABE) ที่ออกแบบใหม่ ซึ่งดูเหมือนได้แรงบันดาลใจโดยตรงจาก Remus Stealer
SynkLoader — ฟิชชิงบน Microsoft Teams ที่จบด้วยหน้าล็อกวินโดวส์ปลอม
นักวิจัยชื่อ นาย Marcus Hutchins จาก Expel เล่าว่าผู้โจมตีติดต่อเป้าหมายจากอีเมลรูปแบบ <ชื่อผู้ใช้>@<บริษัท>.onmicrosoft.com ซึ่งเป็นโดเมนอีเมลเริ่มต้นที่ Microsoft 365 ให้มากับทุกองค์กร แล้วใช้ชื่อแสดงผลว่า IT Service Desk เพื่อให้ดูเหมือนฝ่ายไอทีภายใน จากนั้นจึงโน้มน้าวให้ผู้ใช้ดาวน์โหลดและติดตั้งไฟล์ MSI จากปลายทางเก็บไฟล์ของ Microsoft Azure ซึ่งทำให้ไฟล์ดูราวกับมาจากไมโครซอฟท์
ไฟล์ MSI นั้นแสดงตัวเป็นโปรแกรมชื่อ PowerShell Cleaner เมื่อรันแล้วจะแตกไฟล์บีบอัด ZIP พร้อมสคริปต์ PowerShell ออกมา โดยสคริปต์จะถูกรันในหน่วยความจำโดยอัตโนมัติ เพื่อแตกเนื้อหาในไฟล์บีบอัดแล้วเปิดโหลดเดอร์ที่เขียนด้วยไพทอน ตัวโหลดเดอร์จะสุ่มเลือกหนึ่งในสามโดเมนสั่งการที่ฝังไว้ตายตัว แล้วเช็กอินกับเซิร์ฟเวอร์แบบสุ่มจังหวะ โดยหลับรอระหว่างคำขอครั้งละ 90 ถึง 120 วินาที ก่อนจะถอดรหัสและรันคำตอบที่ได้จากเซิร์ฟเวอร์ นักวิจัยระบุโมดูลที่พบแล้วอย่างน้อยเจ็ดตัว ดังนี้
| โมดูล | รูปแบบ | หน้าที่ |
|---|---|---|
| System Profiler | DLL ภาษา C# | เก็บข้อมูลของระบบเป้าหมาย |
| Persistence Module | DLL แบบเนทีฟ | สร้าง scheduled task ชื่อสุ่ม ให้เรียก SynkLoader ทุกครั้งที่ผู้ใช้ล็อกอิน และทุกวันเวลา 10.00 น. |
| PhishLocker | DLL | แสดงหน้าจอล็อกของวินโดวส์ปลอมเพื่อดักรหัสผ่านของผู้ใช้ |
| TrafficRedirector | backconnect / reverse proxy | ให้ผู้โจมตีเข้าถึงบริการในเครือข่ายภายใน หรือส่งทราฟฟิกอินเทอร์เน็ตผ่านเครื่องที่ติดเชื้อ |
| Interactive Shell | โมดูล RAT | รันคำสั่ง PowerShell แล้วส่งผลลัพธ์กลับ |
| StreamMaster | โมดูล VNC | สตรีมหน้าจอของเหยื่อ พร้อมควบคุมเมาส์และคีย์บอร์ดจากระยะไกล |
| Status Checker | สคริปต์ไพทอน | รายงานกลับว่าโมดูลใดกำลังทำงานอยู่บนเครื่อง |
ในโพสต์ติดตามผลบน X บริษัท ReliaQuest ระบุว่าพบโหลดเดอร์ PowerShell ของ SynkLoader ถูกกระจายผ่านการหลอกลวงทางสังคมทั้งแบบโทรศัพท์หลอก (vishing) และข้อความบน Microsoft Teams ที่สวมรอยเป็นเจ้าหน้าที่ฝ่ายสนับสนุนไอที แม้ช่องทางติดต่อครั้งแรกจะต่างกัน แต่ปลายทางเหมือนกันคือไฟล์ MSI ปลอมชื่อ PowerShell Cleaner ที่โฮสต์บน Azure Blob Storage ที่ถูกกฎหมาย ReliaQuest ยังพบว่า SynkLoader ถอดรหัสเพย์โหลดในหน่วยความจำและตรวจสอบค่าแฮชก่อนรันเสมอ หากเพย์โหลดถูกแก้ไขหรือแตกไฟล์ไม่สมบูรณ์ โหลดเดอร์จะหยุดทำงานเงียบ ๆ แทนที่จะรันต่อ นอกจากนี้ยังพบว่ามันติดตั้งแบ็กดอร์ไพทอนแบบโมดูลชื่อ ss[.]py ที่ดึงความสามารถของตัวเองมาจากเซิร์ฟเวอร์สั่งการตอนรัน แทนที่จะฝังไว้ในเพย์โหลดโดยตรง ซึ่งลดร่องรอยที่นักสืบสวนจะเก็บได้ และเปิดทางให้ผู้โจมตีเพิ่มความสามารถได้ตามใจ
ผลกระทบ
ผู้ที่เสี่ยงที่สุดจากฝั่ง WordlistLoader คือผู้ใช้ทั่วไปที่เข้าเว็บไซต์ปกติในชีวิตประจำวัน เพราะกล่อง CAPTCHA ปลอมไม่ได้อยู่บนเว็บแปลกหน้า แต่อยู่บนเว็บของจริงที่ถูกเจาะ การสอนให้ “ดูชื่อโดเมนก่อนเชื่อ” จึงไม่ช่วยในกรณีนี้ เพราะชื่อโดเมนถูกต้องจริง สิ่งที่เหยื่อทำผิดคือการคัดลอกคำสั่งไปวางในกล่อง Run ซึ่งเป็นการกระทำที่ระบบป้องกันฝั่งอีเมลและเว็บมองไม่เห็นเลย
จากฝั่ง SynkLoader ผู้ที่เสี่ยงคือพนักงานในองค์กรที่ใช้ Microsoft Teams เป็นช่องทางสื่อสารหลัก การที่ผู้โจมตีส่งข้อความจากโดเมน .onmicrosoft.com และตั้งชื่อแสดงผลว่า IT Service Desk ทำให้ข้อความผ่านการตรวจสอบด้วยสายตาไปได้ง่าย และไฟล์ปลายทางก็อยู่บน Azure Blob Storage ที่เป็นบริการถูกกฎหมาย โมดูล PhishLocker ที่ปลอมหน้าจอล็อกวินโดวส์ยิ่งอันตราย เพราะรหัสผ่านที่ดักได้คือรหัสผ่านโดเมนของผู้ใช้ ซึ่งเป็นกุญแจไปสู่ทรัพยากรอื่นทั้งหมดในองค์กร
ข้อจำกัดของหลักฐานที่ต้องระบุไว้คือ รายงานทั้งชุดไม่ได้ให้จำนวนเหยื่อ ไม่ได้ระบุจำนวนองค์กรที่ถูกโจมตี และไม่ได้ระบุตัวผู้อยู่เบื้องหลัง นักวิจัยเพียงประเมินว่าชุดเครื่องมือนี้อาจเป็นของกลุ่มแรนซัมแวร์หรือของนายหน้าขายทางเข้าเครือข่าย (initial access broker) ซึ่งเป็นการคาดการณ์จากรูปแบบการทำงาน ไม่ใช่ข้อสรุปที่ยืนยันได้ นอกจากนี้กรอบเวลาที่ขัดกันเองในรายงานต้นทางก็ยังไม่ได้รับการชี้แจง
คำแนะนำ
- บล็อกหรือจำกัดการใช้งานกล่อง Run ของวินโดวส์ผ่านนโยบายกลุ่ม และให้ความรู้ผู้ใช้ว่าไม่มีเว็บไซต์ใดที่ต้องให้คัดลอกคำสั่งไปวางในกล่อง Run เพื่อผ่าน CAPTCHA
- เฝ้าระวังการเรียก
conhost.exe --headlessที่ตามด้วยcmd.exeแบบซ่อนหน้าต่าง และการใช้pushdเมานต์เส้นทาง WebDAV ตามด้วยrundll32.exeซึ่งเป็นลายเซ็นพฤติกรรมของห่วงโซ่นี้ - ปิดหรือจำกัดการเชื่อมต่อ WebDAV ออกสู่อินเทอร์เน็ตหากไม่มีความจำเป็นทางธุรกิจ
- ตั้งค่า Microsoft Teams ให้จำกัดหรือแจ้งเตือนข้อความจากผู้ใช้ภายนอกองค์กร โดยเฉพาะจากโดเมน
.onmicrosoft.comที่ไม่ใช่ของตัวเอง - แจ้งพนักงานว่าฝ่ายไอทีจะไม่ติดต่อผ่าน Teams เพื่อขอให้ติดตั้งไฟล์ MSI และให้ยืนยันกลับผ่านช่องทางที่รู้จักทุกครั้ง
- ระวังเป็นพิเศษกับหน้าจอล็อกวินโดวส์ที่โผล่ขึ้นมาผิดจังหวะ เพราะอาจเป็นโมดูล PhishLocker ที่ดักรหัสผ่าน หากเผลอกรอกไปแล้วให้เปลี่ยนรหัสผ่านทันที
- ตรวจสอบ scheduled task ที่ตั้งชื่อแบบสุ่มและทำงานตอนล็อกอินหรือเวลา 10.00 น. ทุกวัน
Indicators of Compromise (IoCs)
หมายเหตุ: อินดิเคเตอร์ทั้งหมด defang แล้ว (แทน . ด้วย [.]) เพื่อป้องกันการกดเข้าโดยไม่ตั้งใจ
| อินดิเคเตอร์ | ประเภท | คำอธิบาย |
|---|---|---|
abogadosrosarinos[.]com | โดเมน | เว็บจริงที่ถูกเจาะ ใช้แสดงกล่อง ClickFix |
aptisweb[.]com | โดเมน | เว็บจริงที่ถูกเจาะ ใช้แสดงกล่อง ClickFix |
avene-hebergement[.]com | โดเมน | เว็บจริงที่ถูกเจาะ ใช้แสดงกล่อง ClickFix |
https-xhamster[.]com | โดเมน | เว็บจริงที่ถูกเจาะ ใช้แสดงกล่อง ClickFix |
www.caesarjaco.co[.]id | โดเมน | เว็บจริงที่ถูกเจาะ ใช้แสดงกล่อง ClickFix |
skybap[.]shop | โดเมน | เว็บจริงที่ถูกเจาะ ใช้แสดงกล่อง ClickFix |
cdn.jsdelivr[.]net | CDN ที่ถูกกฎหมาย | ถูกใช้ฝากสคริปต์ PowerShell อันตรายของ ClearFake |
https://filereserve.blob.core.windows[.]net/vgnghuyk/331/331.msi | URL | ไฟล์ MSI ปลอมชื่อ PowerShell Cleaner ของ SynkLoader |
ss[.]py | ชื่อไฟล์ | แบ็กดอร์ไพทอนแบบโมดูลที่ ReliaQuest พบ |
แหล่งอ้างอิง
- WordlistLoader Delivers Amatera via ClickFix, SynkLoader Phishes Windows Passwords — The Hacker News
- WordlistLoader: Delivering Amatera via ClearFake Campaigns — Gen Digital
- SynkLoader: When You Throw In Everything But the Kitchen Sink — Expel
- ClearFake: New LOTL Techniques — Expel
- ACR Stealer: Two Observed Intrusion Chains Amid Increased Threat Activity — Microsoft
