นักวิจัยด้านความปลอดภัยได้ค้นพบมัลแวร์ที่แพร่กระจายไปทั่วซึ่งเป็นมัลแวร์ Botnet ขั้นสูง โดยอาศัยช่องโหว่ผ่านทาง Microsoft Office 3 แบบ ซึ่งมัลแวร์ที่พบนี้มีชื่อว่า Zyklon เป็นมัลแวร์ที่เคยเกิดขึ้นเมื่อ 2 ปีก่อน แถมมี Feature ครบถ้วนสมบูรณ์ เดิมที Zyklon มีเป้าหมายโจมตีด้านการสื่อสารโทรคมนาคม, การประกันภัย และการบริการทางการเงิน ใช้เพื่อขโมย keylogs, ข้อมูลที่สำคัญ เช่น รหัสผ่านที่เก็บไว้ใน Web Browser หรือ รหัสผ่านอีเมล์ นอกจากนี้ Zyklon ยังสามารถเพิ่ม Plugin เองได้อีกด้วย เช่น เพิ่มแอปพลิเคชันที่ทำให้ระบบติดเชื้อ เพื่อทำการโจมตีแบบ DDoS และทำการขุด cryptocurrency
ตามรายงานของ FireEye Hacker จะใช้ประโยชน์จากช่องโหว่ทั้ง 3 นี้ผ่านทาง Microsoft Office โดยจะเรียกใช้ Script PowerShell บนเครื่องของเหยื่อ จากนั้นจะทำการดาวน์โหลดข้อมูลที่ถูกส่งไปแล้วจากเครื่อง (C&C Server) โดยช่องโหว่ที่พบได้แก่
- ช่องโหว่ .NET Framework RCE (CVE-2017-8759) ช่องโหว่นี้เกิดจากการประมวลผลของ Microsoft .NET ที่ไม่ถูกต้อง โดย Hacker จะสร้างไฟล์เอกสารขึ้นมา แล้วส่งอีเมลไปยังผู้ใช้ หากผู้ใช้เปิดไฟล์เอกสารที่ Hacker ส่งมาจะสามารถทำให้ Hacker ใช้ช่องโหว่นี้เข้าควบคุมระบบได้ ในตอนนี้ทาง Microsoft ได้ทำการอุดช่องโหว่นี้เป็นที่เรียบร้อยแล้ว
- ช่องโหว่ Microsoft Office RCE (CVE-2017-11882) เป็นช่องโหว่ทางด้านความจำ 17 ปี ของแพตช์อัปเดตเดือนพฤศจิกายน ช่องโหว่นี้จะเกิดขึ้นเมื่อผู้ใช้เปิดเอกสารที่ Hacker สร้างขึ้น จากนั้น Hacker ก็จะแทรกโค้ดที่เป็นอันตรายไปยังระบบที่ต้องการได้โดยไม่ต้องใช้การปฏิสัมพันธ์กับผู้ใช้เลย
- ช่องโหว่ Dynamic Data Exchange Protocol (DDE Exploit) ช่องโหว่นี้ช่วยให้ Hacker สามารถใช้ Feature ที่มีใน Microsoft Office หรือที่เรียกกันว่า DDE ทำให้ Hacker สามารถรันโค้ดบนเครื่องของเหยื่อได้ โดยที่ไม่ต้องเปิดใช้งาน Macro หรือสร้างความเสียหายให้กับหน่วยความจำ
ที่มา : The Hackers News


