สรุปสั้น
นักวิจัยด้านความปลอดภัยกำลังเตือนถึงแคมเปญใหม่ที่นำข้อความต้อนรับของเซิร์ฟเวอร์ FTP หรือที่เรียกว่า FTP banner มาใช้เป็นที่ฝากคำสั่ง (dead drop resolver) เพื่อส่งโทรจันควบคุมระยะไกลสองตัวที่ไม่เคยมีรายงานมาก่อน ซึ่งถูกตั้งชื่อว่า E4del และ PINHOLE แม้การนำบริการที่ถูกกฎหมายมาใช้ชี้ทางไปยังโครงสร้างพื้นฐานสั่งการจะไม่ใช่เรื่องใหม่ แต่นี่เป็นครั้งแรกที่มีการพบเทคนิคที่ผิดปกติแบบนี้ในโลกจริง
FTP banner คือข้อความต้อนรับหรือสตริงข้อความที่เซิร์ฟเวอร์ FTP ส่งกลับให้ไคลเอนต์ทันทีที่เชื่อมต่อเข้ามา บริษัท SOCRadar อธิบายในรายงานทางเทคนิคว่ากลไกนี้ทำให้ตัวติดตั้งมัลแวร์ดึงคำสั่งได้จากคำตอบแรกสุดของโปรโตคอลโดยตรง โดยวิธีการนี้ถูกหยิบยกขึ้นมาครั้งแรกโดย MalwareHunterTeam เมื่อต้นเดือนที่ผ่านมา อย่างไรก็ตาม ต้องบันทึกไว้ด้วยว่าวิธีนี้แนบเนียนน้อยกว่า dead drop resolver ที่อาศัยเว็บแบบดั้งเดิมพอสมควร เพราะระบบควบคุมความปลอดภัยมีแนวโน้มจะมองว่าการเชื่อมต่อ FTP ไปยังเซิร์ฟเวอร์ที่ไม่รู้จักเป็นพฤติกรรมผิดปกติอยู่แล้ว
ในกรณีหนึ่งที่พบ ห่วงโซ่การโจมตีเริ่มจากเหยื่อล่อภาษาสเปนเกี่ยวกับการรับคูปอง เพื่อหลอกให้ผู้ใช้เปิดไฟล์ทางลัดของวินโดวส์ (LNK) ซึ่งจะไปดึงคำสั่งขั้นถัดไปจาก FTP banner แล้วเชื่อมต่อไปยังเซิร์ฟเวอร์ WebDAV เพื่อดาวน์โหลดและรันฟังก์ชันที่ส่งออกจากไฟล์ DLL ผ่าน rundll32.exe โดยใช้ conhost ปลายทางของสายนี้คือ E4del ส่วนอีกตระกูลหนึ่งคือ PINHOLE ซึ่งถูกประเมินว่าซับซ้อนกว่า และใช้แพลตฟอร์มที่มีชื่อเสียงดีอย่าง Pinterest และ SurveyMonkey เป็นที่ฝากข้อมูลเซิร์ฟเวอร์สั่งการ พร้อมส่งทราฟฟิกผ่าน Cloudflare Workers อีกชั้นหนึ่ง
รายละเอียดข่าว
เว็บไซต์ The Hacker News รายงานเมื่อวันที่ 25 สิงหาคม 2569 ว่านักวิจัยด้านความปลอดภัยพบแคมเปญที่ใช้ FTP banner เป็น dead drop resolver เป็นครั้งแรกในโลกจริง โดยอ้างอิงรายงานทางเทคนิคของบริษัท SOCRadar
รายงานระบุว่าวิธีการที่อาศัย WebDAV ในห่วงโซ่ของ E4del ทับซ้อนกับแคมเปญ ClearFake ที่กระจาย WordlistLoader และ Amatera Stealer ด้วยเหยื่อล่อแบบ ClickFix ซึ่งไมโครซอฟท์และ Gen Threat Labs เพิ่งเปิดเผยไปไม่นาน กลุ่มภัยคุกคามชุดนั้นเป็นที่รู้จักจากการเจาะเว็บไซต์ที่ถูกกฎหมายแล้วฝังกล่อง CAPTCHA ปลอมเพื่อหลอกให้ผู้ใช้รันคำสั่งอันตรายด้วยตัวเอง
สำหรับสายของ E4del นั้น SOCRadar ระบุว่า FTP banner ที่ 157.254.194[.]31:21 ทำงานเป็นห่วงโซ่ส่งมอบหลายขั้น โดยจะไปดึง FTP banner ตัวที่สองจาก 167.148.41[.]164:21 ซึ่งสั่งให้ PowerShell ดาวน์โหลด แตกไฟล์ และรันไบนารีจากไฟล์บีบอัด ZIP เป้าหมายปลายทางคือการติดตั้ง E4del ซึ่งเป็น RAT ที่เขียนด้วย Node.js และฝังตัวอยู่ภายในแอปพลิเคชัน Electron ที่มีลายเซ็นดิจิทัลถูกต้อง โดยปลอมตัวเป็นโปรแกรม Discord
ส่วน PINHOLE นั้น SOCRadar อธิบายว่า FTP banner ที่ 209.99.185[.]38:21 มีคำสั่งที่เรียกใช้อ็อบเจกต์ COM ชื่อ MSXML2.XMLHTTP ภายใน PowerShell เพื่อไปดึงสคริปต์คำสั่งขั้นที่สองจาก hxxps[://]cloudflare.milicare[.]in/app/c สคริปต์ดังกล่าวจะถูกบันทึกเป็น %TEMP%\u.cmd แล้วรันและลบทิ้งทันทีเพื่อลดร่องรอยทางนิติวิทยาศาสตร์ดิจิทัลให้เหลือน้อยที่สุด
ผู้อยู่เบื้องหลัง PINHOLE ยังดูแลแดชบอร์ดของตัวเองที่เรียกว่า FTP Stats Panel อยู่ที่ 69.48.228[.]126:5000 เพื่อติดตามอัตราความสำเร็จของแคมเปญ ทั้งจำนวนครั้งที่สคริปต์ถูกรัน จำนวนการเชื่อมต่อทั้งหมด และจำนวนที่อยู่ IP ที่ยังใช้งานอยู่หรือถูกบล็อกซึ่งติดต่อเข้ามายังโครงสร้างพื้นฐาน FTP ของพวกเขา ณ เวลาที่วิเคราะห์ แดชบอร์ดแสดงเหตุการณ์การรันเพียง 11 ครั้งเท่านั้น ซึ่งบ่งชี้ว่าแคมเปญยังอยู่ในช่วงเริ่มต้น

วิธีการโจมตี
E4del เป็น RAT ที่รองรับความสามารถหลายด้าน ทั้งการหลบเลี่ยงการตรวจจับ การฝังตัวให้อยู่รอดหลังรีบูต การเก็บลายนิ้วมือของระบบ และการสื่อสารกับเซิร์ฟเวอร์สั่งการแบบเข้ารหัส เพื่อรับคำสั่งที่เปิดให้ผู้โจมตีใช้เชลล์ย้อนกลับแบบโต้ตอบได้ จับภาพหน้าจอ สตรีมภาพเดสก์ท็อปสด ดาวน์โหลดไฟล์ และส่งเพย์โหลดเพิ่มเติมเข้ามา
จุดที่ SOCRadar ให้ความสนใจเป็นพิเศษคือกลไกการติดต่อกลับเซิร์ฟเวอร์ (beaconing) ที่ปรับเปลี่ยนได้สูงมาก ด้วยระบบหน่วงเวลาแบบสุ่มที่แบ่งเป็นชั้น เพื่อกลมกลืนไปกับทราฟฟิกปกติของเครือข่าย โดยตัว RAT จะสลับสถานะไปมาระหว่างสามสถานะตามระยะเวลาที่ผ่านไปนับจากได้รับคำสั่งล่าสุด ในช่วง 20 วินาทีแรกหลังได้รับคำสั่ง มันจะอยู่ในโหมด Active และเช็กอินกับเซิร์ฟเวอร์แบบสุ่มระหว่าง 200 มิลลิวินาทีถึง 2 วินาที หากไม่มีคำสั่งใหม่เข้ามาภายใน 20 ถึง 40 วินาที มันจะเข้าสู่สถานะ Semi-Active ที่ยืดช่วงเวลาการติดต่อเป็น 2 ถึง 5 วินาที และเมื่อเงียบเกิน 40 วินาที จะเปลี่ยนไปเป็นโหมด Inactive ที่ลดความถี่ลงเหลือทุก 5 ถึง 9 วินาที
ฝั่ง PINHOLE ซับซ้อนกว่าอย่างเห็นได้ชัด สคริปต์ที่ดึงมาได้ทำหน้าที่เป็นตัวปล่อยเพย์โหลดหลัก โดยขั้นแรกเป็นตัวห่อหุ้มที่อ้างตัวว่าเป็นโปรแกรมอัปเดตจากบริษัทชื่อ Weston Computing Systems Ltd ซึ่งเป็นบริษัทที่ไม่มีอยู่จริง ไบนารีตัวนี้ใช้เทคนิค Halo’s Gate เพื่อข้ามซอฟต์แวร์ความปลอดภัย และเมื่อหาที่อยู่เซิร์ฟเวอร์สั่งการได้สำเร็จก็จะสอบถามโดเมนนั้นเพื่อรับเพย์โหลดขั้นถัดไป
เพย์โหลดที่ได้จะถูกส่งต่อให้กระบวนการ Early Bird APC Injection เพื่อรันภายในโพรเซสที่ถูกกฎหมายซึ่งถูกสร้างขึ้นในสถานะหยุดพัก แต่ก่อนถึงจุดนั้นต้องผ่านการแกะห่ออีกหกชั้นเพื่อดึงไฟล์ปฏิบัติการ PE แบบ x86-64 ขนาด 119 กิโลไบต์ออกมา ทั้งหมดนี้ก็เพื่อหลบการตรวจจับของโปรแกรมความปลอดภัยที่ติดตั้งอยู่บนเครื่องที่ถูกเจาะ ทาง KPMG Israel อธิบายไว้ในเอกสารประกอบว่ากลยุทธ์ที่ซับซ้อนนี้ต่อยอดจากวิธี APC Injection แบบดั้งเดิม ด้วยการสร้างโพรเซสลูกในสถานะหยุดพักแล้วฉีดเชลล์โค้ดเข้าไป ก่อนจะสั่งรันภายหลังผ่าน asynchronous procedure call (APC) ซึ่งช่วยให้มัลแวร์หลบเลี่ยงระบบแอนตี้ไวรัสและ EDR ที่มักถูกปรับให้จับรูปแบบเชลล์โค้ดแบบตรงไปตรงมาได้
ไฟล์ปฏิบัติการที่ถูกฉีดเข้าไปในขั้นสุดท้ายคือส่วนที่มีความสามารถแบบ RAT ของ PINHOLE ซึ่งสื่อสารกับเซิร์ฟเวอร์สั่งการผ่านคำขอ HTTP แบบ GET และ POST เพื่อสอบถามคำสั่งและส่งผลลัพธ์กลับ ดาวน์โหลดหรืออัปโหลดไฟล์ และดึงโมดูลขโมยข้อมูลจากเบราว์เซอร์ที่ยังไม่สามารถระบุรายละเอียดได้ โดยรวมแล้ว PINHOLE รองรับคำสั่ง 14 รายการ ครอบคลุมตั้งแต่การไล่รายชื่อไฟล์และไดเรกทอรี ดูดไฟล์ออกไป รันเพย์โหลดหรือไบนารี ค้นหาไฟล์แบบไล่ลงไปทุกระดับ ลบไฟล์ที่ระบุ แสดงรายการโพรเซสที่ทำงานอยู่ สั่งปิดโพรเซสด้วยหมายเลข PID จับภาพหน้าจอ รันคำสั่ง PowerShell ไปจนถึงเปิดเซสชัน PowerShell ผ่าน anonymous pipe
ผลกระทบ
ผลกระทบโดยตรงตกอยู่กับผู้ใช้ที่ถูกหลอกด้วยเหยื่อล่อภาษาสเปนเรื่องคูปอง ซึ่งบ่งชี้ว่าเป้าหมายรอบนี้อยู่ในกลุ่มผู้ใช้ที่พูดภาษาสเปน แต่เทคนิคที่ใช้ไม่ได้ผูกกับภาษาหรือภูมิภาคใด และ SOCRadar เองก็ระบุว่าผู้โจมตีสามารถปรับการใช้ FTP banner ไปใช้กับแคมเปญแบบ ClickFix ได้ไม่ยาก ซึ่งเป็นรูปแบบที่แพร่หลายกว่ามาก
สำหรับฝั่งผู้ป้องกัน ประเด็นสำคัญคือ dead drop resolver ที่อาศัยเว็บนั้นซ่อนตัวได้ดีเพราะทราฟฟิก HTTPS ไปยังแพลตฟอร์มยอดนิยมแทบแยกไม่ออกจากการใช้งานปกติ แต่ FTP ไม่ใช่แบบนั้น การที่เครื่องผู้ใช้ทั่วไปเปิดการเชื่อมต่อ FTP ออกไปยังที่อยู่ IP แปลกหน้าถือเป็นความผิดปกติที่เห็นได้ชัดในล็อกเครือข่าย ข่าวนี้จึงมีข้อดีอยู่ในตัว คือเทคนิคใหม่ที่พบกลับเป็นเทคนิคที่ตรวจจับง่ายกว่าของเดิม หากองค์กรมีการเฝ้าดูทราฟฟิกขาออกอยู่แล้ว
ในแง่ขนาดของแคมเปญ หลักฐานที่มีชี้ว่ายังเล็กมาก แดชบอร์ดของผู้โจมตีเองแสดงเหตุการณ์การรันเพียง 11 ครั้ง ณ เวลาที่นักวิจัยเข้าไปดู รายงานไม่ได้ระบุจำนวนเหยื่อ ไม่ได้ระบุประเทศเป้าหมายอย่างเจาะจงนอกจากภาษาของเหยื่อล่อ ไม่ได้ระบุตัวผู้อยู่เบื้องหลัง และยังไม่สามารถระบุได้ว่าโมดูลขโมยข้อมูลจากเบราว์เซอร์ของ PINHOLE คือตัวใด สิ่งที่ควรอ่านจากรายงานนี้จึงเป็นเรื่องเทคนิคที่กำลังก่อตัว มากกว่าเหตุการณ์โจมตีขนาดใหญ่ที่กำลังเกิดขึ้น
คำแนะนำ
- เฝ้าระวังและบล็อกการเชื่อมต่อ FTP ขาออก (พอร์ต 21) จากเครื่องผู้ใช้ทั่วไปที่ไม่มีความจำเป็นทางธุรกิจ ซึ่งเป็นจุดตรวจจับที่ตรงที่สุดของแคมเปญนี้
- ตั้งกฎแจ้งเตือนเมื่อ PowerShell หรือไฟล์ทางลัด LNK เปิดการเชื่อมต่อ FTP ออกไปยังที่อยู่ IP ภายนอก
- บล็อกหรือจำกัดการรันไฟล์ LNK ที่มาจากอีเมลและไฟล์บีบอัด เพราะเป็นจุดเริ่มต้นของห่วงโซ่นี้
- เฝ้าระวังการใช้
rundll32.exeที่ถูกเรียกผ่านconhostเพื่อโหลด DLL จากแชร์ WebDAV ระยะไกล ซึ่งเป็นรูปแบบเดียวกับที่พบในแคมเปญ ClearFake - ตรวจหาการสร้างและลบไฟล์
u.cmdในโฟลเดอร์%TEMP%แบบรวดเร็ว ซึ่งเป็นพฤติกรรมลบร่องรอยของ PINHOLE - ระวังแอปพลิเคชัน Electron ที่อ้างตัวเป็น Discord และมีลายเซ็นดิจิทัลถูกต้อง เพราะลายเซ็นที่ถูกต้องไม่ได้แปลว่าไฟล์ปลอดภัย
- นำอินดิเคเตอร์ในตารางด้านล่างไปใส่ในระบบเฝ้าระวังและย้อนตรวจล็อกย้อนหลัง
Indicators of Compromise (IoCs)
หมายเหตุ: อินดิเคเตอร์ทั้งหมด defang แล้ว (แทน . ด้วย [.] และ https ด้วย hxxps) เพื่อป้องกันการเชื่อมต่อโดยไม่ตั้งใจ
| อินดิเคเตอร์ | ประเภท | คำอธิบาย |
|---|---|---|
157.254.194[.]31:21 | เซิร์ฟเวอร์ FTP | FTP banner ขั้นแรกของห่วงโซ่ E4del |
167.148.41[.]164:21 | เซิร์ฟเวอร์ FTP | FTP banner ขั้นที่สอง สั่ง PowerShell ดึงและรันไบนารีจาก ZIP |
209.99.185[.]38:21 | เซิร์ฟเวอร์ FTP | FTP banner ของห่วงโซ่ PINHOLE |
hxxps[://]cloudflare.milicare[.]in/app/c | URL | ปลายทางสคริปต์คำสั่งขั้นที่สองของ PINHOLE |
69.48.228[.]126:5000 | บริการเว็บ | FTP Stats Panel แดชบอร์ดติดตามสถิติของผู้โจมตี |
%TEMP%\u.cmd | ชื่อไฟล์ | สคริปต์ที่ถูกเขียน รัน และลบทิ้งทันทีเพื่อลดร่องรอย |
| Weston Computing Systems Ltd | ชื่อผู้เผยแพร่ปลอม | บริษัทที่ไม่มีอยู่จริง ใช้ในไบนารีห่อหุ้มขั้นแรกของ PINHOLE |
