
ถอดรหัส Formbook: กลยุทธ์การตรวจจับภัยคุกคามผ่านการวิเคราะห์เครือข่าย
ในโลกไซเบอร์ปัจจุบัน มัลแวร์ อย่าง Formbook คือภัยคุกคามร้ายแรงที่ออกแบบมาเพื่อขโมยข้อมูลสำคัญ การตรวจจับและหยุดยั้งจึงมีความสำคัญ
การทำความเข้าใจพฤติกรรมมัลแวร์บนเครือข่าย และการวิเคราะห์ ทราฟฟิกเครือข่าย คือกุญแจสำคัญในการป้องกันภัยคุกคาม
Formbook: Info-stealer ที่ซ่อนเร้น
Formbook จัดเป็น Info-stealer malware ที่แพร่กระจายมานาน มีความสามารถหลากหลาย เช่น ขโมยข้อมูลจากเบราว์เซอร์ ดึงข้อมูลจากฟอร์ม บันทึกการกดแป้นพิมพ์ และจับภาพหน้าจอ
ที่น่ากังวลคือ Formbook สามารถใช้เทคนิค Process Hollowing เพื่อหลบเลี่ยงการตรวจจับจาก โปรแกรมป้องกันไวรัส หรือ EDR โดยการฉีดโค้ดอันตรายเข้าสู่กระบวนการที่ถูกต้องตามกฎหมาย
สัญญาณเครือข่ายบ่งชี้ Formbook
การวิเคราะห์ทราฟฟิกเครือข่ายช่วยระบุพฤติกรรมผิดปกติที่บ่งชี้ถึง Formbook ได้ชัดเจน จุดสังเกตแรกคือ การสื่อสารกับ Command and Control (C2) server
Formbook มักใช้ DNS over HTTPS (DoH) หรือ DNS over TLS (DoT) เพื่อซ่อน DNS โดเมน C2 มักยาวผิดปกติ หรือใช้ TXT records ใน DNS รับคำสั่ง
การตรวจสอบ HTTP/S traffic ก็สำคัญ Formbook ใช้ HTTP POST requests เพื่อส่งข้อมูลที่ขโมยมายัง C2 Server
User-Agent ที่แปลกประหลาดหรือไม่ปรากฏเลย รวมถึง การเข้ารหัสข้อมูล ที่ส่งออกไป เป็นลักษณะเฉพาะของ Formbook
การตรวจจับด้วยเครื่องมือวิเคราะห์ (Splunk)
เครื่องมืออย่าง Splunk สามารถวิเคราะห์ ล็อกเครือข่าย เพื่อค้นหาสัญญาณ Formbook ได้อย่างมีประสิทธิภาพ
Correlation rules ช่วยจับคู่พฤติกรรม เช่น DNS queries ผิดปกติ โดเมนยาว หรือการใช้ TXT records ในการสื่อสาร
ตรวจสอบ HTTP POST requests ขนาดใหญ่ผิดปกติ หรือ User-Agent ไม่คุ้นเคยจากเครื่องในเครือข่ายไปยัง IP ภายนอก
หากพบการเชื่อมต่อไปยัง IP หรือโดเมนที่อยู่ใน บัญชีดำ (blacklist) หรือ Threat Intelligence feeds ยิ่งเป็นการยืนยันความน่าสงสัย
มาตรการรับมือและป้องกัน
เมื่อตรวจพบพฤติกรรมน่าสงสัย ต้องดำเนินการรวดเร็ว เช่น แยกเครื่องที่ติดเชื้อออกจากเครือข่าย เพื่อป้องกันการแพร่กระจาย
การทำ Forensics analysis ช่วยเข้าใจกลไกมัลแวร์ และสร้างมาตรการป้องกันที่แข็งแกร่งขึ้น
การสร้าง Baseline พฤติกรรมเครือข่ายปกติสำคัญ เพื่อระบุความผิดปกติ การอัปเดตระบบปฏิบัติการและซอฟต์แวร์ รวมถึงการฝึกอบรมผู้ใช้งานให้ตระหนักถึงภัย Phishing เป็นมาตรการป้องกันจำเป็น
การเฝ้าระวังและการวิเคราะห์ทราฟฟิกเครือข่ายอย่างต่อเนื่องเป็นหัวใจสำคัญในการปกป้องระบบจากภัยคุกคามไซเบอร์ที่ซับซ้อน ช่วยให้องค์กรสามารถรับมือและลดความเสี่ยงจากการโจมตีได้อย่างทันท่วงที