มีรายงานว่าเว็บไซต์ที่สร้างด้วยเวิร์ดเพรส(WordPress) ราว 2,000 แห่งถูกแฮ็กและถูกนำไปใช้เป็นเครื่องมือขโมยไฟล์กระเป๋าคริปโตของผู้ใช้ พร้อมแพร่กระจายแรนซัมแวร์ไปในตัว
Decrypt รายงานว่าบริษัทความปลอดภัยไซเบอร์เช็คพอยต์รีเสิร์ช(Check Point Research) เป็นผู้ตรวจพบแคมเปญโจมตีนี้ โดยตั้งชื่อพฤติกรรมมัลแวร์ดังกล่าวว่า ‘สต็อปแอนด์โพรเทกต์(StopAndProtect)’ ซึ่งถูกพบครั้งแรกในช่วงกลางเดือนพฤษภาคมที่ผ่านมา
ตามรายงานของ Decrypt ผู้โจมตีจะฝังหน้าต่างแคปช่า(CAPTCHA) ปลอมไว้บนเว็บไซต์ที่ถูกเจาะระบบ เพื่อหลอกล่อให้ผู้ใช้วินโดว์(Windows) รันคำสั่งผ่านพาวเวอร์เชลล์(PowerShell) โดยไม่รู้ตัว จากนั้นมัลแวร์จะขโมยข้อมูลยืนยันตัวตนและ ‘วลีกู้คืนกระเป๋าคริปโต’ ของเหยื่อ พร้อมแพร่กระจายตัวเองผ่านเครือข่ายและอุปกรณ์ USB นอกจากนี้ยังมีการติดตั้งโปรแกรมที่มีความสามารถล็อกหน้าจอเครื่องและแพร่กระจายแรนซัมแวร์ไปพร้อมกัน
เช็คพอยต์รีเสิร์ชระบุว่า ผู้โจมตีทำพลาดจนเผยไฟล์ภายในของตัวเองออกมาโดยไม่ตั้งใจ ไม่ว่าจะเป็นบันทึกการติดเชื้อ(infection log) ภาพหน้าจอคอมพิวเตอร์ของเหยื่อ รวมถึงซอร์สโค้ดที่ใช้บริหารจัดการเว็บไซต์ที่ถูกแฮ็ก ด้าน Decrypt รายงานเพิ่มเติมว่า ณ วันที่ 24 กรกฎาคม พบที่อยู่ IP ที่ไม่ซ้ำกันซึ่งถูกโจมตีแล้วกว่า 6,000 รายการ โดยแบ่งเป็นสหรัฐฯ 1,852 รายการ ส่วนรัสเซียและอินเดียมีประเทศละ 630 รายการ
ความคิดเห็น 0