ในโลกดิจิทัลที่เพิ่มมากขึ้น โลกไซเบอร์ยังคงเป็นสนามรบ โดยที่ผู้ไม่ประสงค์ดีแสวงหาวิธีใหม่ๆ ในการใช้เทคโนโลยีเพื่อจุดประสงค์ที่ชั่วร้ายของตน
วันนี้ เราจะเจาะลึกเข้าไปในโลกมืดของความปลอดภัยทางไซเบอร์เพื่อเปิดเผยบางสิ่ง มัลแวร์ลึกลับตัวใหม่ได้ปรากฏขึ้นแล้ว: Whiffy Recon.
Whiffy Recon; มัลแวร์อันตรายที่ระบุตำแหน่งทางภูมิศาสตร์ของอุปกรณ์ของคุณ

วิฟฟี่ รีคอน ได้กลายเป็น เป็นจุดสนใจจากผู้เชี่ยวชาญด้านความปลอดภัยทางไซเบอร์ เนื่องจากกลไกการทำงานที่น่าสนใจและคำถามที่มันก่อให้เกิด
มัลแวร์นี้ ซึ่งได้รับการระบุโดยทีมต่อต้านภัยคุกคาม (CTU) ของ Secureworks นี่คือมัลแวร์สายพันธุ์หนึ่งที่แพร่กระจายผ่านโปรแกรม SmokeLoader ที่เป็นที่รู้จักกันดีจุดเด่นของมันอยู่ที่การทำงานเพียงอย่างเดียว คือ ทุกๆ 60 วินาที มันจะคำนวณตำแหน่งของระบบที่ติดไวรัสโดยการสแกนจุดเชื่อมต่อ Wi-Fi ใกล้เคียงเพื่อใช้เป็นจุดอ้างอิงสำหรับ API ระบุตำแหน่งทางภูมิศาสตร์ของ Google
ในคำอื่น ๆ วิฟฟี่ รีคอน มันแทรกซึมเข้าไปในเครื่องคอมพิวเตอร์ Windows ที่ถูกบุกรุก และแทนที่จะขโมยข้อมูลหรือทำลายระบบ โดยจะเน้นที่การติดตามตำแหน่งทางกายภาพของอุปกรณ์ที่ติดไวรัส.
จากนั้นข้อมูลนี้จะถูกส่งกลับไปยังผู้โจมตีโดยไม่ให้ใครรู้ แต่จุดประสงค์เบื้องหลังปฏิบัติการอันชั่วร้ายนี้คืออะไรกันแน่? นั่นเป็นคำถามที่ทำให้ผู้เชี่ยวชาญด้านความปลอดภัยทางไซเบอร์งงงวย
ประเด็นหลักที่เกี่ยวข้อง วิฟฟี่ รีคอน นั่นคือแรงจูงใจของพวกเขา ใครหรืออะไรอาจสนใจที่จะทราบตำแหน่งที่แน่นอนของอุปกรณ์ที่ติดไวรัส? ความถี่ในการสแกนทุกนาทีนั้นผิดปกติและยังคงเป็นปริศนาที่ยังหาคำตอบไม่ได้ด้วยข้อมูลนี้ ผู้โจมตีสามารถระบุตำแหน่งทางภูมิศาสตร์ของอุปกรณ์ได้ ทำให้เชื่อมโยงข้อมูลดิจิทัลกับข้อมูลทางกายภาพได้
ข้อมูลประเภทนี้สามารถนำไปใช้ได้ เพื่อดำเนินการโจมตีเฉพาะเจาะจงเช่น การจารกรรม การขโมยข้อมูล หรือแม้กระทั่งการติดตามบุคคลในโลกแห่งความเป็นจริง
SmokeLoader ยังคงสร้างความเสียหายอย่างต่อเนื่อง
เพื่อทำความเข้าใจภัยคุกคามที่มันก่อขึ้นได้ดียิ่งขึ้น วิฟฟี่ รีคอน, การรู้จักยานพาหนะที่ใช้ในการขนส่งของคุณเป็นสิ่งสำคัญอย่างยิ่ง เครื่องโหลดควัน และภาพรวมด้านความปลอดภัยทางไซเบอร์ที่กว้างขึ้น
เครื่องโหลดควัน อย่างที่ชื่อบอกไว้ มันคือ... มัลแวร์เพย์โหลดที่ใช้ในการฝังเพย์โหลดเพิ่มเติมลงในโฮสต์แม้ว่าจะมีการใช้งานมาตั้งแต่ปี 2014 แต่ต้นกำเนิดของมันส่วนใหญ่เชื่อมโยงกับผู้ก่อภัยคุกคามที่อยู่ในรัสเซีย
อะไรทำให้ เครื่องสูบควัน วิธีการเผยแพร่ของมันนั้นอันตรายเป็นพิเศษ: อีเมลฟิชชิ่งเทคนิคการหลอกลวงทางสังคมนี้ยังคงเป็นหนึ่งในช่องทางหลักสำหรับการโจมตีทางไซเบอร์
ลักษณะเด่นของ วิฟฟี่ รีคอน ความสามารถในการคงอยู่บนระบบที่ติดไวรัสเป็นสิ่งสำคัญ โดยใช้ทางลัดที่เพิ่มเข้าไปในโฟลเดอร์ Startup Windows เพื่อให้มั่นใจว่าโปรแกรมจะทำงานทุกครั้งที่ระบบเริ่มต้นทำงาน
นอกจากนี้ ยังมีการบันทึกข้อมูลไปยังเซิร์ฟเวอร์ควบคุมและสั่งการระยะไกล (C2) เมื่อมีการส่งผ่านข้อมูล "บอทไอดี" สร้างขึ้นแบบสุ่มในคำขอ HTTP POSTเทคนิคการบันทึกข้อมูลแบบลับๆ นี้ช่วยให้ผู้โจมตีสามารถควบคุมอุปกรณ์ที่ถูกเจาะระบบได้อย่างต่อเนื่อง
การปรากฏตัวของ วิฟฟี่ รีคอน สิ่งนี้ก่อให้เกิดคำถามที่น่าสนใจหลายข้อในสาขาความปลอดภัยทางไซเบอร์ ใครอยู่เบื้องหลังมัลแวร์นี้ และเป้าหมายของพวกเขาคืออะไร การขาดแรงจูงใจที่ชัดเจนนั้นน่ากังวล และความสามารถในการระบุตำแหน่งของอุปกรณ์โดยใช้เทคนิคการหาตำแหน่งจากข้อมูลหลายแหล่ง (triangulation) เปิดโอกาสให้เกิดการใช้งานในทางที่ผิดได้หลากหลายรูปแบบ
"ในฐานะที่เป็นความสามารถแบบเดี่ยวๆ มันขาดความสามารถในการสร้างรายได้อย่างรวดเร็ว ความไม่แน่นอนในเรื่องนี้เป็นเรื่องที่น่ากังวล และความเป็นจริงก็คือ มันอาจถูกนำไปใช้เพื่อสนับสนุนแรงจูงใจที่ชั่วร้ายได้หลายอย่าง"
ดอน สมิธ รองประธานฝ่ายข่าวกรองภัยคุกคามของ Secureworks CTU



