นักวิจัยด้านความปลอดภัยจากหลายแห่งเริ่มรายงานว่าขณะนี้มีมัลแวร์ที่ตั้งชื่อว่า COVID-19 หรือ Coronavirus หลายตัวกำลังระบาด โดยมีพฤติกรรมแตกต่างกันไป ดังนี้
กลุ่มแรกเป็นกลุ่มที่แก้ไข MBR (Master Boot Record) ของฮาร์ดดิสก์ โดยมัลแวร์ตัวนี้จะแสดงผลรูป coronavirus (ของจริง) ขึ้นมาบนหน้าจอซึ่งไม่ให้ผู้ใช้กดปิด และเปิด Task Manager ไม่ได้ ระหว่างนั้นมันจะเข้าไปแก้ไข MBR แล้วรีบูทเครื่อง ทำให้ผู้ใช้บูทเครื่องไม่ได้ สามารถแก้ไขโดยใช้ซอฟต์แวร์พิเศษที่ช่วยแก้ไข MBR ให้กลับมาเป็นเหมือนเดิม
ภาพโดย SonicWall
กลุ่มต่อมามีพฤติกรรมหนักกว่า ใช้ชื่อว่า "CoronaVirus ransomware" โดยเบื้องหน้าจะแสดงตนว่าเป็นมัลแวร์เรียกค่าไถ่แต่จริงๆ แล้วเบื้องหลังมันจะขโมยรหัสผ่านที่เก็บไว้ในเครื่องผู้ใช้ หลังจากนั้นก็แก้ไข MBR ซ้ำอีกที
ภาพโดย Bleeping Computer
กลุ่มสุดท้ายก็ใช้ชื่อล้อกับ Coronavirus เช่นกัน กลุ่มนี้มีพฤติกรรมลบไฟล์ในเครื่องผู้ใช้ โดยนักวิจัยตรวจพบสองตัว ตัวหนึ่งแพร่ในจีนกับอีกตัวมาจากอิตาลี
"alcuni accorgimenti da prendere per il Covid-19\.zip" -> "Covid-19.exe" (60e9dfe954acf0b02a5b35f367cf36ae2bc9b12e02aa3085495c5d8c4c94611c) -> dropped "Covid-19.bat", which is a poor wiper...Seen from Italy.Not sure it worse if it was created as joke or seriously.@JAMESWT_MHT pic.twitter.com/YkbFTq8LP7
— MalwareHunterTeam (@malwrhunterteam) April 1, 2020
ที่มา - ZDNet
Comments
WFH can't save you from COVID-19.
พวกทำนาบนหลังคน หาผลประโยชน์จากความเดือดร้อนของคนอื่น
ความล้มเหลว คือจุดเริ่มต้นสู่ความหายนะ มีผลกระทบมากกว่าแค่เสียเงิน เวลา อนาคต และทรัพยากรที่เสียไป - จงอย่าล้มเหลว
เข้าใจตั้งชื่อ ตามเทรนดี
ข่าวต่อมา antivirus ออกตัวแก้ vaccine-COVID-2019 ทำการตลาด win win ทั้งคู่
แต่ละตัว เอาฮา มากกว่านะ ผมล่ะสงสัยจริงว่ายังมี OS ตัวไหนที่ปล่อยให้ไวรัสไปแก้ MBR ได้อีกเรอะ ส่วนตัวล่างสุดเป็นแค่ไฟล์ .bat เอง
สำหรับคนที่ไม่ใช่สาย IT และไม่ชำนาญเรื่องพวกนี้ นี่ลำบากนะครับ และมีคนที่เป็นสาย User ทั่วไปไม่น้อยด้วย
เครื่องบูตไม่ได้ทีต้องหาร้านซ่อมหรือตามหาให้คนมาแก้ เสียเวลาทำงานและเสี่ยงข้อมูลสูญหายอีกนะ ถ้าดูในข่าว มันไม่ได้มีแค่แก้ MBR แต่รวมถึงขโมยข้อมูล และลบไฟล์ในเครื่องนะครับ
ต่อให้เป็นเรื่องเล็กน้อย แต่สามารถสร้างปัญหาใหญ่ได้นะครับ อย่าทำเป็นเล่นไป
ความล้มเหลว คือจุดเริ่มต้นสู่ความหายนะ มีผลกระทบมากกว่าแค่เสียเงิน เวลา อนาคต และทรัพยากรที่เสียไป - จงอย่าล้มเหลว
เห็นด้วยนะ OS หลังๆ ปกติเขียน MBR ตรงๆไม่ได้
ต้องเจาะเข้าวง os ลึกๆเลย
แถมเนื้อหา .bat ก็แปลกๆ
คือจะก๊อป .bat ทำไม ในเมื่อคำสั่งต่อมาคือลบ C: หมด
ดูแล้ว ก็ประมาณ เด็ก scriptkiddy ทำมาป่วนสังคม
ถ้าเครื่องที่บ้านโดน ต้องกักตัวไว้ 14 วันไหมครับ กลัวไปแพร่เชื้อให้เครื่องอื่น ๆ อีก (55555)
Windows รุ่นไหนบ้างที่มีสิทธิ์โดนหนักครับ เห็นในรูปตัวอย่างคล้าย ๆ xp ครับ
พวกไวรัสแก้ไข MBR เนี่ย ถ้าลง Windows แบบ UEFI มันจะแสดงอาการมั้ย