ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

ภาพรวมแท็กนี้

2 ข่าว

STAC4749 โทรผ่าน Microsoft Teams อ้างเป็นฝ่ายไอที ยึดเครื่องด้วย Quick Assist/RemSupp แล้วปล่อยแรนซัมแวร์ Chaos ใน 17 ชั่วโมง

Microsoft Teams vishing campaign STAC4749 leads to Chaos ransomware deployment
บริษัท Sophos เปิดเผยแคมเปญ STAC4749 ที่ผู้โจมตีปลอมเป็นฝ่ายไอทีโทรผ่าน Microsoft Teams หลอกพนักงานให้เปิดเซสชันควบคุมระยะไกลด้วย Quick Assist หรือเครื่องมือ RemSupp แล้ววางแบ็กดอร์ผ่าน PowerShell การโจมตีพุ่งเป้าองค์กรในแคนาดาและสหรัฐฯ กว่า 95% รวมหลายสิบองค์กรระหว่างกุมภาพันธ์ถึงมิถุนายน 2569 อย่างน้อย 3 กรณีจบลงด้วยแรนซัมแวร์ Chaos โดยกรณีหนึ่งใช้เวลาจากสายแรกถึงเข้ารหัสไฟล์ไม่ถึง 17 ชั่วโมง

Chaos Ransomware ใช้ msaRAT ส่ง C2 ผ่านเบราว์เซอร์ Chrome/Edge แบบ Headless

cisco talos ransomware browser chrome chaos ransomware uses cisco talos
Cisco Talos เปิดเผยมัลแวร์ msaRAT ที่กลุ่มแรนซัมแวร์ Chaos ใช้ควบคุมเครื่องเหยื่อ โดยไม่เปิดการเชื่อมต่อออกเน็ตด้วยตัวเอง แต่สั่งเบราว์เซอร์ Chrome หรือ Edge ให้ทำงานแบบ headless ผ่าน Chrome DevTools Protocol แล้วส่งข้อมูล C2 ออกทางช่อง WebRTC ที่รีเลย์ผ่านบริการ TURN ของ Twilio ทำให้ผู้ป้องกันเห็นแค่เบราว์เซอร์คุยกับ Cloudflare และ Twilio ที่อยู่เซิร์ฟเวอร์ของผู้โจมตีไม่โผล่ให้เห็นเลย เป็น implant เขียนด้วยภาษา Rust ที่ทำงานหลังยึดเครื่องได้แล้วและก่อนปล่อยตัวเข้ารหัส