แฮกเกอร์ใช้ข้อเสนองานปลอมผ่าน Linkedin หลอกปล่อยมัลแวร์ RAT ใส่เหล่า Dev
ปัจจุบันนั้นใคร ๆ ก็อยากได้งาน เพราะงานนั้นหายาก แน่นอนการที่งานหายากเช่นนี้ทำให้หลายคนพยายามหากันสุดชีวิต จนละเลยการคำนึงถึงความปลอดภัยทางไซเบอร์ไป แน่นอนแฮกเกอร์ก็ใช้จุดนี้มาเพื่อแพร่มัลแวร์ใส่กลุ่มผู้หางานที่เป็นกลุ่มเป้าหมายเช่นเดียวกัน
จากรายงานโดยเว็บไซต์ GBHackers ได้กล่าวถึงการตรวจพบแคมเปญแพร่กระจายมัลแวร์ผ่านแพลตฟอร์มโซเชียลมีเดียวสำหรับคนทำงานยอดนิยม Linkedin โดยฝีมือของกลุ่มแฮกเกอร์จากประเทศอิหร่านนามว่า Mirage Kitten เพื่อปล่อยมัลแวร์ประเภทเข้าควบคุมเครื่องของเหยื่อจากระยะไกล (RAT หรือ Remote Access Trojan) ชื่อ NodeRabbit และ PollCat RAT ใส่กลุ่มผู้หางานแนววิศวกรซอฟต์แวร์ (Software Engineer) ที่อยู่ในวงการสารการบิน และฟินเทค (FinTech) ในประเทศอียิปต์, เอธิโอเปีย, และ อัฟกานิสถาน ซึ่งมัลแวร์ในกลุ่มนี้สามารถทำงานได้บนระบบปฏิบัติการหลากแบบ ไม่ว่าจะเป็น Windows, macOS, และ Linux
ในการแพร่กระจายมัลแวร์นั้นจะเริ่มจากแฮกเกอร์จะตีเนียนเป็นผู้จ้างงานบน Linkedin เปิดรับสมัครตำแหน่ง Software Engineer และตำแหน่งเกี่ยวกับการพัฒนาซอฟต์แวร์อื่น ๆ ถ้ามีผู้หลงเข้าสมัครก็จะทำการส่งไฟล์ที่อ้างว่าเป็นชุดทดสอบความสามารถที่มีชื่อไฟล์ว่า Front-Technical-Challenge.zip โดยภายในนั้นจะมีแอปประเภท Express, React, and Vite ที่มีชื่อว่า TaskFlow อยู่ กับไฟล์ README ที่แจ้งให้เหยื่อทำการหาบั๊กของส่วนหน้า หรือ Frontend พร้อมทั้งบอกว่าไฟล์ server.js นั้นมีความปลอดภัย ห้ามเปลี่ยนอะไรในนั้นเด็ดขาด เพื่อเร่งรัดให้เหยื่อทำตามคำสั่งอย่างไม่คิดหน้าคิดหลังทางผู้จ้างงาน (ปลอม) จะให้เวลาทำเพียงแค่ 3 ชั่วโมงเท่านั้น
แท้จริงแล้วคำสั่งนั้นเป็นแค่คำลวง และในไฟล์ server.js นั้นบนบรรทัดแรกจะเป็นคำสั่งนำเข้าแพ็คเกจ (Package) อันตรายที่มีชื่อว่า colorized_terminal version 2.1.0 ลงมา โดยไฟล์ดังกล่าวจะถูกวางทับไปยังโฟลเดอร์ node_modules ที่แนบมากับไฟล์โดยตรงแทนที่จะเป็นการเผยแพร่ทาง NPM Registry ตามปกติ แพ็คเกจดังกล่าวนั้นเมื่อถูกรันขึ้นมา ตัวแพ็คเกจจะรันมัลแวร์ NodeRabbit ขึ้นมาจาก Node Cache ที่ซ่อนอยู่ขึ้นมาในรูปแบบ Process เบื้องหลังที่รันแบบเงียบเชียบ
ตัวมัลแวร์ NodeRabbit นั้นเป็นมัลแวร์ RAT ในรูปแบบ Node.js ที่มีความสามารถในการเก็บข้อมูลระบบของเหยื่อเพื่อสร้างข้อมูลระบบตัวตนเครื่องที่ติดเชื้อ ซึ่งครอบคลุมตั้งแต่ข้อมูลของฮาร์ดแวร์ ระบบปฏิบัติการที่ใช้ ไปจนถึง Mac Address, ตรวจสอบ Process และ Interface บนเครื่อง, รันคำสั่ง Shell, เขียนและอ่านไฟล์, สร้างโฟลเดอร์, และรันสคริปท์ JavaScript ตัวใหม่ ๆ ที่ถูกส่งมาจากเซิร์ฟเวอร์ควบคุม (C2 หรือ Command and Control) ซึ่งสื่อสารกันด้วยการส่งคำขอ (Request) แบบเข้ารหัสในรูปแบบ AES-256-GCM-protected นอกจากนั้นยังมีฟีเจอร์ในการต่อต้านการถูกวิเคราะห์ (Anti-Analysis) ด้วยเครื่องมือตรวจจับต่าง ๆ อีกด้วย
นอกจากการใช้งานมัลแวร์ดังกล่าวแล้ว ทางทีมวิจัยจาก Kaspersky บริษัทผู้พัฒนาซอฟต์แวร์แอนตี้ไวรัสระดับชั้นนำ ยังตรวจพบแคมเปญแยกอีกแคมเปญหนึ่งที่ใช้ตัวล่อเป็นการแก้ปัญหาในรูปแบบภาษา React ที่มีชื่อว่า RankChallenge-react ที่ล่อให้เหยื่อต้องทำให้เสร็จในเวลาที่กำหนด แต่แท้จริงแล้วเป็นการเร่งเร้าให้เหยื่อติดตั้งมัลแวร์แวร์ RAT อีกตัวหนึ่งที่มีชื่อว่า PollCat RAT โดยมัลแวร์ตัวนี้ก็มีความสามารถมากมายไม่แพ้ตัวก่อน ซึ่งนอกจากจะมีความสามารถที่ NodeRabbit มีแล้ว มัลแวร์ยังสามารถลับลอบขโมยไฟล์ (Exfiltration), ตรวจสอบโฟลเดอร์และไดร์ฟบนเครื่อง, สร้าง Process แบบซ่อนเร้น และใช้งานไฟล์ DLL ได้อีกด้วย