🚨 LockBit 5.0 Linux: มัลแวร์เรียกค่าไถ่พันธุ์โหด เข้ารหัสไฟล์ได้แม้อยู่ในโหมด Offline! 💻🔒
บทวิเคราะห์ทางเทคนิคจาก Netacoding ได้เปิดเผยรายละเอียดที่น่ากลัวของ LockBit 5.0 (LINUX Locker v1.01) เวอร์ชันสำหรับระบบปฏิบัติการ Linux ที่ถูกออกแบบมาให้ทำงานแบบ “Offline-First” นั่นหมายความว่า มันสามารถล็อกและเข้ารหัสไฟล์ทั้งหมดในเครื่องได้สมบูรณ์แบบ โดยไม่จำเป็นต้องเชื่อมต่อกับเซิร์ฟเวอร์ของแฮกเกอร์ (C2 Infrastructure) แม้แต่คำสั่งเดียว! ⚡
🔑 ทำไม LockBit 5.0 ถึงเข้ารหัสไฟล์แบบออฟไลน์ได้?
กุญแจฝังมาในตัว (Embedded Key): Ransomware ตัวนี้ใช้ระบบเข้ารหัสความเร็วสูง ChaCha20/XChaCha20 ร่วมกับ Curve25519 โดยฝัง Public Key ของผู้โจมตีไว้ในไฟล์โปรแกรม (Binary) ตั้งแต่แรก ทำให้มันสร้างกุญแจเข้ารหัสได้ทันทีโดยไม่ต้องต่ออินเทอร์เน็ตเพื่อดึงข้อมูลเพิ่ม
เงียบกริบ ไร้การเชื่อมต่อ: จากการทดสอบในสภาพแวดล้อมปิด (Isolated Environment) พบว่าไม่มีการส่งข้อมูลผ่านเครือข่ายเลยแม้แต่แพ็กเกจเดียว (Zero Network Traffic) ตลอดกระบวนการเข้ารหัสไฟล์ 🤫
🛡️ ฟีเจอร์สุดแพรวพราว & การหลบหลีกระบบความปลอดภัย
หลบหลีกการวิเคราะห์ (Anti-Analysis): ตัวมัลแวร์มีระบบตรวจจับการถูกวิเคราะห์ โดยสามารถรู้ได้ทันทีหากกำลังถูกรันผ่านคำสั่ง strace หรือกำลังทำงานอยู่บน Virtual Machine (VM) ผ่านการเช็ก /proc/ioports 🕵️♂️
สั่งการได้ยืดหยุ่น: ผู้โจมตีสามารถตั้งค่าการทำงานได้หลากหลาย เช่น:
กำหนดการเข้ารหัสไฟล์แบบบางส่วน (Partial Encryption) ตั้งแต่ 10% – 90% เพื่อเพิ่มความเร็ว
สั่งลบพื้นที่ว่าง (Free-space Wiping) เพื่อป้องกันการกู้คืนไฟล์
ซ่อนการเปลี่ยนนามสกุลไฟล์ หรือปิดการสร้างไฟล์เรียกค่าไถ่ (Ransom Note) เพื่อหลบสายตา
ตั้งค่าให้ทำลาย/ลบตัวเองทิ้ง (Self-deletion) หลังทำงานเสร็จ 🧹
กระจายงานได้เร็วรวด: มีระบบค้นหา Filesystem ที่เชื่อมต่ออยู่ทั้งหมด และใช้การทำงานแบบ Multithreading เพื่อเร่งความเร็วในการล็อกไฟล์ให้เสร็จในเวลาอันสั้น 🚀
💡 คำแนะนำสำหรับทีมตั้งรับ (Defenders)
มุมมองจากนักวิเคราะห์: การตัดสัญญาณอินเทอร์เน็ต บล็อก IP หรือการสั่งปิดกั้น C2 Server ไม่สามารถหยุดยั้ง LockBit 5.0 ได้อีกต่อไป เมื่อโปรแกรมนี้ถูกเริ่มรันในเครื่อง!
การป้องกันในปัจจุบันจึงต้องพึ่งพา Behavioral Controls (การตรวจจับพฤติกรรม) บนตัวเครื่องเป็นหลัก ได้แก่:
📈 ตรวจจับการแก้ไขไฟล์จำนวนมากผิดปกติ ในระยะเวลาอันสั้น
🔍 เฝ้าระวังการอ่าน/สำรวจโครงสร้าง /proc ที่ผิดปกติ
📝 ตรวจจับการสร้างไฟล์เรียกค่าไถ่ หรือการเปลี่ยนนามสกุลไฟล์พร้อมกันหลายๆ ไฟล์
💾 ติดตามกิจกรรม Disk I/O ที่พุ่งสูงขึ้นอย่างกะทันหัน
#CyberSecurity #Ransomware #LockBit5 #LinuxSecurity #MalwareAnalysis #ITSecurity #ภัยคุกคามไซเบอร์ #ข่าวไอที