นักวิเคราะห์ความปลอดภัยได้ออกคำเตือนเร่งด่วนเกี่ยวกับแคมเปญแรนซัมแวร์ที่ยังดำเนินอยู่ ซึ่งใช้ไฟล์ Excel ที่เปิดใช้งานมาโครปลอมตัวเป็นใบแจ้งหนี้เพื่อหลอกให้ผู้คนทำให้อุปกรณ์ของตนเองติดเชื้อ การโจมตีนี้พึ่งพากลอุบายที่คุ้นเคยแต่ยังคงได้ผล นั่นคือเอกสารที่ดูเหมือนใบแจ้งหนี้ทางธุรกิจตามปกติ มาพร้อมกับข้อความแจ้งให้ผู้รับ "เปิดใช้งานเนื้อหา" เพื่อให้มาโครที่ซ่อนอยู่สามารถทำงานได้ เมื่อถูกเปิดใช้งาน มาโครนั้นจะเรียกใช้สคริปต์ที่ดาวน์โหลดและติดตั้งแรนซัมแวร์ ทำให้ผู้โจมตีสามารถล็อกไฟล์และเรียกร้องค่าไถ่ได้

แม้ว่าเทคนิคนี้จะไม่ใช่เรื่องใหม่ แต่การที่มันยังคงใช้งานได้และได้ผลเพียงพอที่จะต้องออกคำเตือนใหม่ แสดงให้เห็นว่าการหลอกลวงทางวิศวกรรมสังคมยังคงมีความสำคัญมากเพียงใดในไซเบอร์แอตแทคสมัยใหม่ มาตรการป้องกันทางเทคนิคพัฒนาขึ้นอย่างมากในช่วงหลายปีที่ผ่านมา แต่ผู้โจมตียังคงประสบความสำเร็จโดยมุ่งเป้าไปที่การตัดสินใจของมนุษย์แทนที่จะเป็นช่องโหว่ของซอฟต์แวร์

กลโกงใบแจ้งหนี้ Excel ทำงานอย่างไร

ตามคำเตือน แคมเปญนี้มุ่งเน้นไปที่เอกสาร Excel ที่เปิดใช้งานมาโคร ซึ่งเป็นไฟล์ที่มีนามสกุล .xlsm และสามารถเรียกใช้สคริปต์ฝังตัวที่เรียกว่ามาโครได้ มาโครถูกออกแบบมาแต่เดิมเพื่อทำให้งานที่ทำซ้ำๆ ในสเปรดชีตเป็นอัตโนมัติ แต่ถูกนำไปใช้ในทางที่ผิดมาเป็นเวลานานในฐานะกลไกในการส่งมัลแวร์ เนื่องจากสามารถเรียกใช้โค้ดได้ทันทีที่ผู้ใช้ให้สิทธิ์

ในแคมเปญนี้ สเปรดชีตอันตรายถูกตกแต่งให้ดูเหมือนใบแจ้งหนี้ที่ถูกต้อง ซึ่งเป็นรูปแบบที่ลดความระมัดระวังของผู้รับโดยธรรมชาติ เพราะเลียนแบบการติดต่อทางธุรกิจตามปกติ เมื่อเปิดไฟล์ Excel มักจะแสดงคำเตือนความปลอดภัยและบล็อกมาโครโดยค่าเริ่มต้น การโจมตีจะสำเร็จได้ก็ต่อเมื่อเหยื่อปิดการป้องกันนั้นด้วยตนเอง ซึ่งมักเป็นเพราะเอกสารมีข้อความแจ้งปลอมที่อ้างว่าเนื้อหาอ่านไม่ได้หากไม่เปิดใช้งานมาโคร

เมื่อผ่านอุปสรรคนั้นไปได้ มาโครที่ฝังอยู่จะเรียกใช้สคริปต์ที่ติดต่อไปยังเซิร์ฟเวอร์ภายนอก ดาวน์โหลดโค้ดอันตรายเพิ่มเติม และติดตั้งแรนซัมแวร์ลงในระบบของเหยื่อ จากนั้นไฟล์สามารถถูกเข้ารหัสและเรียกค่าไถ่ได้ ทำให้เกิดความเสียหายต่อข้อมูลส่วนตัว การดำเนินธุรกิจ หรือทั้งสองอย่าง ขึ้นอยู่กับว่าใครเป็นเป้าหมาย

ทำไมการส่งมอบผ่านสคริปต์จึงตรวจจับได้ยาก

เหตุผลหนึ่งที่การโจมตีประเภทนี้ยังคงอยู่คือ การส่งมอบผ่านสคริปต์สามารถหลุดรอดเครื่องมือตรวจจับแบบดั้งเดิมบางชนิดได้ แทนที่จะฝังเพย์โหลดแรนซัมแวร์ไว้ในไฟล์ Excel โดยตรง ผู้โจมตีใช้มาโครเป็นฐานยิงที่ดึงโค้ดอันตรายแยกต่างหาก วิธีการแบบเป็นขั้นตอนนี้สามารถทำให้เอกสารเริ่มต้นดูน่าสงสัยน้อยลงสำหรับเครื่องมือสแกนอัตโนมัติ เนื่องจากส่วนที่อันตรายจริงยังไม่ปรากฏจนกว่าสคริปต์จะทำงาน

สิ่งนี้สะท้อนแนวโน้มที่กว้างขึ้นซึ่งผู้โจมตีใช้วิธีการแบบหลายชั้นหรืออำพรางเพื่อนำโค้ดอันตรายผ่านซอฟต์แวร์ความปลอดภัย ในกรณีแยกต่างหากที่รายงานโดย vpn.social แฮกเกอร์รัสเซียใช้ข้อความนิวเคลียร์ปลอมเพื่อหลอกเครื่องสแกน AI ที่ฝังอยู่ภายในสคริปต์อันตราย ซึ่งเป็นอีกตัวอย่างหนึ่งของผู้โจมตีที่ออกแบบเพย์โหลดของตนโดยเฉพาะเพื่อทำให้สับสนหรือหลบเลี่ยงการป้องกันอัตโนมัติ แทนที่จะพึ่งพาการโจมตีทางเทคนิคแบบเผชิญหน้าเพียงอย่างเดียว

สิ่งนี้หมายความว่าอย่างไรสำหรับคุณ

สำหรับผู้ใช้ทั่วไปและธุรกิจขนาดเล็ก แคมเปญนี้เป็นเครื่องเตือนใจว่าแรนซัมแวร์ไม่ได้ต้องการช่องโหว่ทางเทคนิคที่ซับซ้อนเสมอไป มักต้องการเพียงคนคนหนึ่งคลิก "เปิดใช้งานเนื้อหา" บนไฟล์ที่ดูเหมือนถูกต้อง ใบแจ้งหนี้ ใบเสร็จ และเอกสารเรียกเก็บเงินเป็นเหยื่อล่อที่มีประสิทธิภาพเป็นพิเศษ เพราะสร้างความรู้สึกเร่งด่วนหรือภาระผูกพันตามปกติ ทำให้ผู้คนมีแนวโน้มน้อยลงที่จะหยุดและตรวจสอบไฟล์อย่างละเอียดก่อนเปิด

หากงานหรืออีเมลส่วนตัวของคุณเกี่ยวข้องกับใบแจ้งหนี้ ใบสั่งซื้อ หรือไฟล์แนบทางการเงินเป็นประจำ แคมเปญนี้ควรค่าแก่การให้ความสำคัญ แรนซัมแวร์ที่ déploy ผ่านอุปกรณ์ที่ถูกบุกรุกสามารถแพร่กระจายไปยังไดรฟ์ที่แชร์ โฟลเดอร์ที่ซิงค์กับคลาวด์ และเครือข่ายที่เชื่อมต่อได้ หมายความว่าการคลิกครั้งเดียวโดยไม่ระวังอาจมีผลกระทบเกินกว่าหนึ่งคอมพิวเตอร์

ข้อควรปฏิบัติ

ระมัดระวังไฟล์แนบใบแจ้งหนี้ที่ไม่คาดคิด โดยเฉพาะจากผู้ส่งที่ไม่รู้จักหรือที่อยู่อีเมลที่ไม่คุ้นเคยซึ่งเลียนแบบผู้ขายจริง อย่าเปิดใช้งานมาโครในเอกสาร Office เว้นแต่คุณจะแน่ใจในแหล่งที่มาและมีเหตุผลทางธุรกิจเฉพาะในการทำเช่นนั้น รักษาการตั้งค่ามาโครให้ปิดใช้งานโดยค่าเริ่มต้นใน Excel และแอปพลิเคชัน Office อื่นๆ เนื่องจากเอกสารที่ถูกต้องส่วนใหญ่ไม่จำเป็นต้องใช้มัน สำรองข้อมูลไฟล์สำคัญเป็นประจำแบบออฟไลน์ เพื่อให้แรนซัมแวร์ไม่สามารถยึดสำเนาเดียวของคุณเป็นตัวประกันได้ อัปเดตซอฟต์แวร์ความปลอดภัยปลายทางและระบบปฏิบัติการอยู่เสมอ เนื่องจากเครื่องมือตรวจจับหลายชนิดได้รับการปรับปรุงอย่างต่อเนื่องเพื่อจับวิธีการส่งมอบผ่านสคริปต์ที่พัฒนาอยู่ตลอดเวลาเหล่านี้

แคมเปญแรนซัมแวร์เช่นนี้สำเร็จได้โดยการเอาเปรียบความไว้วางใจและกิจวัตรประจำวัน ไม่ใช่เพียงจุดอ่อนทางเทคนิค การตื่นตัวต่อไฟล์แนบที่ไม่คาดคิด การตรวจสอบผู้ส่งก่อนเปิดไฟล์ และการปิดใช้งานมาโครโดยค่าเริ่มต้น ยังคงเป็นมาตรการป้องกันที่ง่ายที่สุดและได้ผลที่สุดสำหรับทั้งบุคคลและองค์กร