• ผลิตภัณฑ์และบริการ
        • เมฆ

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • บน Prem

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • แพลตฟอร์ม

          • Malware Analysis Platform
        • ธุรกิจเล็ก ๆ

          • SOHO Total Edition
        • บริการของเรา

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • ความปลอดภัยทางไซเบอร์ & Data Privacy ความตระหนัก
  • โซลูชัน
    • BFSI
    • การศึกษา
    • รัฐบาล
    • การดูแลสุขภาพ
    • ไอทีอีเอส
    • การผลิต
  • เกี่ยวกับเรา
    • เกี่ยวกับเรา Seqrite
    • ความเป็นผู้นำ
    • รางวัลและการรับรอง
    • ข่าวสาร
  • พันธมิตร
    • โปรแกรมพันธมิตร
    • ค้นหาคู่ค้า
    • กลายเป็นพันธมิตร
  • Support
  • แหล่งข้อมูล
    • Blogs
    • กระดาษขาว
    • เอกสารข้อมูลทางเทคนิค
    • กรณีศึกษา
    • รายงานภัยคุกคาม
    • คู่มือการใช้งาน
    • พ.ศ
    • ความเข้าใจ Data Privacy
    • ตรวจสอบคะแนนความเสี่ยงของคุณ
    • การสนทนา DPDP
    • ชั่วโมงแห่งความเป็นส่วนตัว
Seqrite ห้องปฏิบัติการ บทความ
ติดต่อฝ่ายขาย กำลังถูกโจมตีอยู่หรือเปล่า?
  • ผลิตภัณฑ์และบริการ
        • เมฆ

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • บน Prem

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • แพลตฟอร์ม

          • Malware Analysis Platform
        • ธุรกิจเล็ก ๆ

          • SOHO Total Edition
        • บริการของเรา

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • ความปลอดภัยทางไซเบอร์ & Data Privacy ความตระหนัก
  • โซลูชัน
    • BFSI
    • การศึกษา
    • รัฐบาล
    • การดูแลสุขภาพ
    • ไอทีอีเอส
    • การผลิต
  • เกี่ยวกับเรา
    • เกี่ยวกับเรา Seqrite
    • ความเป็นผู้นำ
    • รางวัลและการรับรอง
    • ข่าวสาร
  • พันธมิตร
    • โปรแกรมพันธมิตร
    • ค้นหาคู่ค้า
    • กลายเป็นพันธมิตร
  • Support
  • แหล่งข้อมูล
    • Blogs
    • กระดาษขาว
    • เอกสารข้อมูลทางเทคนิค
    • กรณีศึกษา
    • รายงานภัยคุกคาม
    • คู่มือการใช้งาน
    • พ.ศ
    • ความเข้าใจ Data Privacy
    • ตรวจสอบคะแนนความเสี่ยงของคุณ
    • การสนทนา DPDP
    • ชั่วโมงแห่งความเป็นส่วนตัว
หน้าแรก  /  วิชาการ  ปฏิบัติการ ShadowRecruit: แคมเปญมัลแวร์ที่มุ่งเน้นการสรรหาบุคลากร โดยใช้ ControlR และ Google Sheets เพื่อโจมตีผู้หางานในอินเดีย
ปฏิบัติการ ShadowRecruit: แคมเปญมัลแวร์ที่มุ่งเน้นการสรรหาบุคลากร โดยใช้ ControlR และ Google Sheets เพื่อโจมตีผู้หางานในอินเดีย
14 กรกฎาคม 2026

ปฏิบัติการ ShadowRecruit: แคมเปญมัลแวร์ที่มุ่งเน้นการสรรหาบุคลากร โดยใช้ ControlR และ Google Sheets เพื่อโจมตีผู้หางานในอินเดีย

เขียนโดย ปรียา พาเทล
ปรียา พาเทล
วิชาการ

เนื้อหา

  • บทนำ
  • เป้าหมายสำคัญ
    • อุตสาหกรรมที่ได้รับผลกระทบ
    • การมุ่งเน้นทางภูมิศาสตร์
  • ห่วงโซ่การติดเชื้อ
  • การค้นพบเบื้องต้น
    • ตรวจสอบเอกสารล่อลวง
  • การวิเคราะห์ทางเทคนิค
    • ขั้นตอนที่ 1 – การติดเชื้อเริ่มต้นผ่านไฟล์ LNK
    • ขั้นตอนที่ 2 – การวิเคราะห์ PowerShell Downloader
    • ขั้นตอนที่ 3 – เครื่องมือ .NET Dropper – การวิเคราะห์ Document.exe
    • ขั้นตอนที่ 4 – การส่งมอบตัวล่อและการวิเคราะห์ RAT ของ SheetAgent
  • โครงสร้างพื้นฐานและการระบุแหล่งที่มา
  • สรุป
  • SEQRITE การป้องกัน
  • ตัวบ่งชี้การประนีประนอม (IOCs)
  • การแมป MITRE ATT&CK
  • Authors

บทนำ

การขอ Seqrite ทีมวิจัย APT ติดตามตรวจสอบแคมเปญภัยคุกคามที่มุ่งเป้าไปที่องค์กรและบุคคลทั่วโลกอย่างต่อเนื่อง ในระหว่างกิจกรรมการล่าภัยคุกคามล่าสุดของเรา เราได้ระบุแคมเปญที่ซับซ้อนซึ่งมุ่งเป้าไปที่ผู้สมัครงานราชการในอินเดีย ผู้โจมตีใช้ประกาศรับสมัครงานราชการของอินเดียสำหรับตำแหน่งเจ้าหน้าที่ภาคสนามอาวุโสในสำนักเลขาธิการคณะรัฐมนตรีเป็นเหยื่อล่อเพื่อดึงดูดเหยื่อเป้าหมาย

มัลแวร์ถูกส่งมาในรูปแบบไฟล์ ZIP ที่ประกอบด้วยไฟล์หลายไฟล์ที่ใช้ในกระบวนการแพร่ระบาด รวมถึงทางลัด LNK ที่เป็นอันตราย สคริปต์ PowerShell และไฟล์ปฏิบัติการ ในระหว่างการโจมตี ผู้โจมตียังใช้เครื่องมือ ControlR RMM และบริการของ Google ที่ถูกต้องตามกฎหมายในทางที่ผิดเพื่อเป็นส่วนหนึ่งของกระบวนการแพร่ระบาดด้วย

ในบทความนี้ เราจะทำการวิเคราะห์ทางเทคนิคอย่างละเอียดของเพย์โหลดสุดท้ายที่เราตั้งชื่อว่า SheetAgent RAT รวมถึงโทเค็นและคีย์ที่ใช้ในการสื่อสารกับ Google Drive และ Google Sheets นอกจากนี้ เราจะตรวจสอบโครงสร้างพื้นฐานของแคมเปญ ซึ่งประกอบด้วยแผงควบคุมหลายแผง สุดท้าย เราจะนำเทคนิคที่สังเกตได้มาเปรียบเทียบกับกรอบงาน MITRE ATT&CK และใช้ผลลัพธ์เหล่านั้นเพื่อประเมินผู้ก่อภัยคุกคามที่น่าจะเป็นไปได้เบื้องหลังแคมเปญนี้

เป้าหมายสำคัญ

อุตสาหกรรมที่ได้รับผลกระทบ

  • ภาครัฐ / ภาคสาธารณะ
  • การศึกษาและวิชาการ
  • เทคโนโลยีและซอฟต์แวร์

การมุ่งเน้นทางภูมิศาสตร์

  • อินเดีย

ห่วงโซ่การติดเชื้อ

การค้นพบเบื้องต้น

การขอ Seqrite ทีมงานได้ติดตามภัยคุกคามที่มุ่งเป้าไปที่อินเดีย และเมื่อเร็ว ๆ นี้เราได้ระบุแคมเปญมัลแวร์ที่มุ่งเป้าไปที่รัฐบาลอินเดียและภาคการจัดหางานโดยเฉพาะ ในระหว่างกิจกรรมการตามล่าหาภัยคุกคาม เราได้ค้นพบไฟล์ ZIP ชื่อ Approved Documents 2026.pdf.zip เมื่อมองแวบแรก ดูเหมือนจะเป็นไฟล์ตรวจสอบเอกสาร อย่างไรก็ตาม เมื่อตรวจสอบเนื้อหาภายในไฟล์ ZIP เราพบไฟล์สามไฟล์ที่มีประเภทแตกต่างกัน

ไฟล์ในไฟล์เก็บถาวรประกอบด้วยไฟล์ต่อไปนี้: Document.exe, Document-24062026-Y6352634.lnk และ JT-agenda.ps1

การติดเชื้อเริ่มต้นจากไฟล์ LNK ซึ่งถูกปลอมแปลงด้วยไอคอนเบราว์เซอร์ Microsoft Edge เพื่อให้ดูเหมือนเอกสารที่ถูกต้อง นอกจากนี้ เรายังพบว่าไฟล์ LNK นั้นเรียกใช้สคริปต์ PowerShell (JT-agenda.ps1) ซึ่งจะเรียกใช้ไฟล์ปฏิบัติการ (Document.exe) ที่เราจะวิเคราะห์ในส่วนต่อไป

ในส่วนนี้ เราจะตรวจสอบเอกสารล่อที่ใช้ในแคมเปญ เอกสารนี้จะถูกดาวน์โหลดในช่วงขั้นตอนที่สองของการติดไวรัสจากเซิร์ฟเวอร์ควบคุมและสั่งการ (C2) ของผู้โจมตี และมีจุดประสงค์เพื่อเบี่ยงเบนความสนใจของเหยื่อในขณะที่มัลแวร์ทำงานอยู่เบื้องหลัง

ตรวจสอบเอกสารล่อลวง

เอกสารล่อลวงที่ใช้ในแคมเปญนี้ถูกจัดเก็บไว้บนโดเมนที่น่าสงสัยซึ่งเชื่อมโยงไปยังที่อยู่ IP ของผู้โจมตี (38[.]242[.]157[.]89) เอกสารดังกล่าวดูเหมือนจะเป็นสำเนาที่สแกนมาจากหนังสือพิมพ์ Employment News ของอินเดียที่มีชื่อเสียง ซึ่งเผยแพร่ประกาศรับสมัครงานราชการและข้อมูลเกี่ยวกับอาชีพต่างๆ ส่วนหัวแสดงเว็บไซต์อย่างเป็นทางการ www.employmentnews.gov.in และฉบับวันที่ 13-19 มิถุนายน 2026

เอกสารล่อลวงนี้เป็นโฆษณาสำหรับการรับสมัครตำแหน่งเจ้าหน้าที่ภาคสนามอาวุโส (ด้านเทคนิค) ในสำนักเลขาธิการคณะรัฐมนตรี รัฐบาลอินเดีย โดยมีข้อมูลโดยละเอียด เช่น เกณฑ์คุณสมบัติ คุณวุฒิทางการศึกษา ขีดจำกัดอายุ จำนวนตำแหน่งว่าง ข้อกำหนดคะแนน GATE วิธีการสมัคร และกำหนดเวลาในการสมัคร

ในส่วนถัดไป เราจะวิเคราะห์แง่มุมทางเทคนิคของไฟล์ที่ใช้ในแคมเปญ และระบุผู้ก่อภัยคุกคามโดยอิงจากกลยุทธ์และขั้นตอน (TTPs) ที่พบระหว่างการวิเคราะห์ของเรา

การวิเคราะห์ทางเทคนิค

เราได้แบ่งการวิเคราะห์ทางเทคนิคออกเป็นสี่ขั้นตอน ขั้นแรก เราจะวิเคราะห์ไฟล์ LNK ที่เป็นอันตราย ตามด้วยสคริปต์ PowerShell จากนั้นเราจะตรวจสอบตัวโหลด .NET (Document.exe) และสุดท้าย เราจะวิเคราะห์ไฟล์ที่ถูกดรอป ได้แก่ Document.lnk และ SheetAgent (agent.exe)

ขั้นตอนที่ 1 – การติดเชื้อเริ่มต้นผ่านไฟล์ LNK

หลังจากแตกไฟล์ Approved Documents 2026.pdf.zip แล้ว เราพบว่ามีเพียงไฟล์เดียวคือ Document-24062026-Y6352634.lnk ที่ผู้เสียหายมองเห็นได้ ส่วนอีกสองไฟล์คือ Document.exe และ JT-agenda.ps1 ถูกตั้งค่าเป็นไฟล์ซ่อน ทำให้มองไม่เห็นในโปรแกรมสำรวจไฟล์ของ Windows ตามค่าเริ่มต้น

จากการวิเคราะห์ไฟล์ LNK เราพบว่าคำอธิบายของไฟล์ถูกตั้งค่าเป็น “ติดตั้ง ControlR Agent” ซึ่งสอดคล้องกับขั้นตอนหลังๆ ของการติดไวรัส ที่ ControlR Agent จะถูกติดตั้ง ดังที่เราได้กล่าวไปก่อนหน้านี้ เราสังเกตเห็นว่าเพื่อให้ไฟล์ดูเหมือนถูกต้องตามกฎหมาย ผู้โจมตีได้เปลี่ยนไอคอน LNK เริ่มต้นด้วยไอคอนของเบราว์เซอร์ Microsoft Edge

จากการตรวจสอบคำสั่งที่ฝังอยู่ในไฟล์ LNK เราพบว่าคำสั่งนั้นเรียกใช้ powershell.exe เพื่อรัน JT-agenda.ps1 โดยสคริปต์จะถูกเรียกใช้ในโหมดซ่อนและไม่สามารถโต้ตอบได้

ขั้นตอนที่ 2 – การวิเคราะห์ PowerShell Downloader

ไฟล์ LNK จะเรียกใช้ JT-agenda.ps1 ซึ่งเป็นขั้นตอนที่สองของการติดไวรัส เมื่อตรวจสอบสคริปต์ เราพบว่ามันเรียกใช้powershell.exeด้วยคำสั่งที่เข้ารหัส Base64 ยาวๆ ซึ่งส่งผ่านพารามิเตอร์ -EncodedCommand

หลังจากถอดรหัสคำสั่งที่ฝังอยู่ เราพบว่าสคริปต์จะดาวน์โหลดโปรแกรมติดตั้ง ControlR Agent จากเซิร์ฟเวอร์ demo.controlr.app และบันทึกไว้ในไดเร็กทอรีชั่วคราวของเหยื่อ เมื่อการดาวน์โหลดเสร็จสิ้น โปรแกรมติดตั้งจะถูกเรียกใช้งานด้วยชุดพารามิเตอร์การติดตั้งที่กำหนดไว้ล่วงหน้า ซึ่งจะลงทะเบียนเครื่องของเหยื่อเข้ากับอินสแตนซ์ ControlR ของผู้โจมตีโดยอัตโนมัติ

คำสั่งนี้ประกอบด้วยพารามิเตอร์การลงทะเบียนที่สำคัญสามประการ:

รหัสผู้เช่า (d5eab065-bbe2-4178-9574-1cbac7e40c64)

Key Secret (o3EdUNCztAZN8JOdSsTmezkOYz6tqnJgAHryon2ysg5vVhVDGNPJlKwUJCu826JRbmEMt-EqLKN1QbFwvBLHZw)

รหัสคีย์ (319fe2d0-027e-4435-8b29-52af76a1972b)

หลังจากวิเคราะห์ไฟล์ปฏิบัติการที่ดาวน์โหลดมา เรายืนยันได้ว่าเป็นโปรแกรมติดตั้ง ControlR ที่ถูกต้องตามกฎหมาย ซึ่งได้รับการลงนามดิจิทัลโดย Bitbound ผู้โจมตีใช้ซอฟต์แวร์การจัดการระยะไกลที่ถูกต้องตามกฎหมายนี้ในทางที่ผิด เพื่อเข้าถึงระบบของเหยื่อจากระยะไกลได้อย่างถาวร

จากการวิเคราะห์ของเรา ผลกระทบที่อาจเกิดขึ้นจากการเรียกใช้โปรแกรมติดตั้ง ControlR คือ ระบบของเหยื่อจะถูกลงทะเบียนในอินสแตนซ์ ControlR ของผู้โจมตี ซึ่งอาจนำไปสู่การเข้าถึงระยะไกลอย่างถาวร เมื่อลงทะเบียนแล้ว ผู้โจมตีสามารถควบคุมระบบจากระยะไกล สั่งการ ถ่ายโอนไฟล์ และตรวจสอบกิจกรรมของเหยื่อได้

หลังจากติดตั้ง ControlR Agent แล้ว สคริปต์ PowerShell จะเรียกใช้ไฟล์ Document.exe ที่แยกออกมาไว้ก่อนหน้านี้ ซึ่งเราจะนำมาวิเคราะห์ในขั้นตอนถัดไป

ขั้นตอนที่ 3 – เครื่องมือ .NET Dropper – การวิเคราะห์ Document.exe

ขั้นตอนที่สามของการติดเชื้อเริ่มต้นด้วยการเรียกใช้ไฟล์Document.exeซึ่งถูกเรียกใช้โดยสคริปต์ PowerShell

จากการวิเคราะห์เบื้องต้นของไฟล์ Document.exe ด้วยโปรแกรม Detect It Easy (DIE) พบว่าเป็นไฟล์ปฏิบัติการ .NET แบบ 32 บิต เราจึงทำการวิเคราะห์ไฟล์ไบนารีเพิ่มเติมโดยใช้ dnSpy เพื่อทำความเข้าใจการทำงานของไฟล์

หลังจากเรียกใช้งาน Document.exe จะสร้างไดเร็กทอรีชื่อ %APPDATA%\Microsoft\WinSyncDefender\ ขึ้นมา โฟลเดอร์นี้มีชื่อว่า คล้ายกับส่วนประกอบของ Windows ที่ถูกต้องตามกฎหมาย ซึ่งจะใช้สำหรับจัดเก็บไฟล์ที่จำเป็นสำหรับขั้นตอนต่อๆ ไปของการติดไวรัส

จากนั้นไฟล์ไบนารีจะดึงทรัพยากรที่ฝังอยู่ภายในสองรายการออกมา ได้แก่ agent.exe ซึ่งทำหน้าที่เป็นเพย์โหลดสุดท้าย และ Document.lnk ซึ่งใช้สำหรับแสดงเอกสารล่อลวง ทรัพยากรเหล่านี้ถูกฝังอยู่ภายในไฟล์ปฏิบัติการและจะถูกเขียนไปยังไดเร็กทอรีที่สร้างขึ้นใหม่ในระหว่างการทำงาน

จากการวิเคราะห์ เราพบว่ามัลแวร์สร้างการคงอยู่ถาวรโดยใช้สองวิธีที่แตกต่างกัน เพื่อให้แน่ใจว่าเพย์โหลดสุดท้ายจะถูกเรียกใช้ทุกครั้งที่เหยื่อล็อกอินเข้าสู่ระบบ

กลไกหลักในการคงอยู่ของมัลแวร์นั้นอาศัยงานที่กำหนดเวลาไว้ใน Windows ที่ชื่อ WindowsDefenderSyncService ซึ่งมีลักษณะคล้ายกับบริการของ Windows ทั่วไป มัลแวร์จะสร้างงานที่กำหนดค่าให้เรียกใช้ agent.exe ทุกครั้งที่ผู้ใช้ล็อกอิน และหลังจากนั้นทุกๆ สามนาที เพื่อลงทะเบียนงาน มัลแวร์จะสร้างไฟล์การกำหนดค่า XML ชั่วคราวและนำเข้าโดยใช้ schtasks.exe

หากไม่สามารถสร้างงานตามกำหนดเวลาได้ มัลแวร์จะเปลี่ยนไปใช้กลไกการคงอยู่แบบที่สองโดยใช้โฟลเดอร์เริ่มต้นของ Windows มันจะสร้างทางลัดชื่อ WindowsDefenderSync.lnk ที่ชี้ไปยังไฟล์ agent.exe ที่ซ่อนอยู่ และวางไว้ใน %APPDATA%\Microsoft\Windows\Start Menu\Programs\Startup\ ส่งผลให้มัลแวร์ถูกเรียกใช้งานโดยอัตโนมัติทุกครั้งที่ผู้ใช้ล็อกอินเข้าสู่ระบบ

มัลแวร์จะสร้างสคริปต์ VBScript ชั่วคราวที่ใช้ WScript.Shell ในการสร้างไฟล์ LNK โดยจะตั้งชื่อทางลัดว่า “Windows Netlogon System Synchronization Service” เพื่อให้ดูเหมือนถูกต้องตามกฎหมาย เมื่อสร้างทางลัดเสร็จแล้ว สคริปต์ VBScript จะถูกเรียกใช้งานผ่าน wscript.exe จากนั้นจึงถูกลบออก

ต่อไป เราจะวิเคราะห์ไฟล์สองไฟล์ที่สร้างขึ้นโดยโปรแกรม .NET ได้แก่ agent.exe และ Document.lnk เพื่อทำความเข้าใจการทำงานของไฟล์เหล่านั้น

ขั้นตอนที่ 4 – การส่งมอบตัวล่อและการวิเคราะห์ SheetAgent

ไฟล์ทั้งสองไฟล์ คือ agent.exe และ Document.lnk แสดงถึงขั้นตอนสุดท้ายของห่วงโซ่การติดเชื้อ โดยแต่ละไฟล์มีจุดประสงค์ที่แตกต่างกัน เราจะเริ่มวิเคราะห์เนื้อหาของไฟล์ Document.lnk ก่อน

ไฟล์ Document.lnk มีหน้าที่แสดงเอกสารล่อลวงให้เหยื่อเห็น โดยจะเรียกใช้ powershell.exe ซึ่งจะดาวน์โหลดไฟล์ PDF ล่อลวงจากเซิร์ฟเวอร์ควบคุมและสั่งการ (38[.]242[.]157[.]89) และบันทึกเป็น document.pdf ในไดเร็กทอรีชั่วคราวของผู้ใช้ จากนั้นจะเปิดไฟล์ PDF บนหน้าจอของเหยื่อทันที ดังที่ได้กล่าวไว้ในการวิเคราะห์เอกสารล่อลวง ไฟล์ PDF นี้ถูกออกแบบมาเพื่อหลอกลวงผู้หางานราชการในอินเดีย โดยปลอมตัวเป็นประกาศรับสมัครงานของสำนักเลขาธิการคณะรัฐมนตรีที่ถูกต้องตามกฎหมาย

ไฟล์ที่สองที่ตัวโหลด .NET ปล่อยออกมาคือ agent.exe ซึ่งเราตั้งชื่อว่า SheetAgent หลังจากแตกไฟล์ไปยังระบบของเหยื่อแล้ว ตัวโหลดจะเปลี่ยนชื่อและเรียกใช้งานเป็น WindowsDefenderSyncService.exe ไฟล์ปฏิบัติการนี้เป็นโทรจันการเข้าถึงระยะไกล (RAT) ที่สร้างขึ้นเองโดยใช้ .NET ซึ่งทำหน้าที่เป็นช่องทางควบคุมและสั่งการสำรองของผู้โจมตี

ขั้นตอนแรกที่ SheetAgent ดำเนินการคือการตรวจสอบสิทธิ์กับ Google Sheets มัลแวร์นี้มีข้อมูลประจำตัวบัญชีบริการของ Google ที่ฝังอยู่ในไบนารีโดยตรง ซึ่งรวมถึงรหัสโครงการ ที่อยู่อีเมลบัญชีบริการ รหัสคีย์ส่วนตัว และคีย์ส่วนตัว RSA ทั้งหมด เมื่อใช้ข้อมูลประจำตัวเหล่านี้ มันจะสร้างอ็อบเจ็กต์ SheetsService ที่มีสิทธิ์เข้าถึง API ของ Google Sheets และ Google Drive เมื่อตรวจสอบสิทธิ์สำเร็จแล้ว มันจะเชื่อมต่อกับเอกสาร Google Sheets ที่ผู้โจมตีควบคุม ซึ่งทำหน้าที่เป็นเซิร์ฟเวอร์ควบคุมและสั่งการ (C2) สำรองของมัลแวร์

จากการวิเคราะห์ เราพบว่ามัลแวร์ใช้โครงสร้างข้อมูลแบบตายตัวของ Google Sheets ที่ฝังอยู่ในไฟล์ไบนารีโดยตรง แต่ละคอลัมน์ถูกกำหนดหน้าที่เฉพาะ ซึ่งทำหน้าที่เป็นช่องทางควบคุมและสั่งการ (C2) ของมัลแวร์

คอลัมน์ รายละเอียด
A บันทึกชื่อคอมพิวเตอร์ของเหยื่อ
B บันทึกเวลาปัจจุบัน
C ประกอบด้วยคำสั่งที่ผู้โจมตีส่งออกมา
D จัดเก็บผลลัพธ์ของคำสั่งที่ดำเนินการ
E บันทึกที่อยู่ IP สาธารณะของเหยื่อ
F บันทึกสถานะปัจจุบันของเอเจนต์ เช่น ออนไลน์ หรือ เกิดข้อผิดพลาด
H ใช้สำหรับการแจ้งเตือน
J อ่านรายการตรวจสอบ URL

มัลแวร์ใช้เอกสาร Google Sheets เพื่อติดตามระบบที่ติดเชื้อทุกระบบ เมื่อมันทำงานครั้งแรก มันจะตรวจสอบคอลัมน์ Aเพื่อหาชื่อคอมพิวเตอร์ของเหยื่อ หากระบบนั้นมีอยู่ในรายการแล้ว มัลแวร์จะใช้แถวเดิมต่อไป แต่ถ้าไม่มี มันจะลงทะเบียนเหยื่อโดยใช้แถวถัดไปที่ว่างในสเปรดชีต จากนั้นจะใช้แถวนี้ตลอดการติดเชื้อ โดยมัลแวร์จะอ่านคำสั่งที่ผู้โจมตีเขียนไว้ใน Google Sheet อย่างต่อเนื่อง ดำเนินการคำสั่งเหล่านั้นบนเครื่องของเหยื่อ และเขียนผลลัพธ์การดำเนินการกลับไปยังแถวเดิม

จากการวิเคราะห์ของเรา เราพบว่าไฟล์ agent.exe ยังมีชุดเทคนิคต่อต้านการวิเคราะห์รวมอยู่ด้วย

มัลแวร์นี้รวมการตรวจสอบหลายอย่างเข้าด้วยกันผ่านฟังก์ชัน IsRunningInVirtualMachine() โดยมัลแวร์จะทำการตรวจจับเครื่องเสมือนทั้งหมด 14 วิธีที่แตกต่างกัน

โปรแกรมนี้ตรวจสอบข้อมูลผู้ผลิตระบบและ BIOS โดยใช้ WMI ค้นหาไดรฟ์ดิสก์และอะแดปเตอร์กราฟิกที่เกี่ยวข้องกับการจำลองเสมือน ค้นหาโปรเซสของ VMware และ VirtualBox ตรวจสอบคีย์รีจิสทรีเพื่อหาไฟล์ที่เกี่ยวข้องกับการจำลองเสมือน ตรวจสอบคำนำหน้า MAC address ที่เชื่อมโยงกับเครื่องเสมือน และตรวจสอบไดรเวอร์และไดเร็กทอรีการติดตั้งเฉพาะสำหรับเครื่องเสมือนแต่ละเครื่อง

มัลแวร์นี้ยังค้นหาชื่อผู้ใช้ที่ใช้กันทั่วไปในสภาพแวดล้อมการวิเคราะห์ ค้นหาสิ่งที่เกี่ยวข้องกับแซนด์บ็อกซ์ เช่น Any.Run และ Triage และตรวจจับอุปกรณ์และบริการเฉพาะสำหรับเวอร์ชวลไลเซชันด้วย

ทันทีที่การตรวจสอบอย่างใดอย่างหนึ่งระบุว่าเป็นสภาพแวดล้อมการวิเคราะห์ มัลแวร์จะเปลี่ยนไปใช้ขั้นตอนการล้างข้อมูลแทนที่จะดำเนินการต่อ

ขั้นตอนการล้างข้อมูลจะสร้างไฟล์แบตช์ชั่วคราวชื่อ cleanup.bat ในไดเร็กทอรี %TEMP% หลังจากนั้นไม่นาน สคริปต์จะลบไฟล์ปฏิบัติการของมัลแวร์ ลบไฟล์การกำหนดค่า (service.json) ลบไฟล์แบตช์ และจากนั้นจึงออกจากโปรแกรม

โครงสร้างพื้นฐานและการระบุแหล่งที่มา

ระหว่างการสืบสวน เรายังได้ตรวจสอบโครงสร้างพื้นฐานที่ใช้ตลอดทั้งแคมเปญด้วย เราพบว่าผู้โจมตีอาศัยการผสมผสานระหว่างเซิร์ฟเวอร์ของตนเองและบริการคลาวด์ที่ถูกต้องตามกฎหมายเพื่อส่งมัลแวร์ จัดเก็บเอกสารล่อลวง และสื่อสารกับระบบที่ติดไวรัส

ในระหว่างการตรวจสอบ เราใช้ข้อมูลประจำตัวบัญชีบริการ Google ที่ฝังอยู่ใน SheetAgent RAT (agent.exe) เพื่อตรวจสอบสิทธิ์ในการเข้าถึงทรัพยากร Google Workspace ที่มัลแวร์ใช้ ซึ่งทำให้เราสามารถตรวจสอบเนื้อหา Google Drive ที่เข้าถึงได้ผ่านบัญชีบริการดังกล่าว

บัญชีบริการ (service@sheet12-500308.iam.gserviceaccount.com) เป็นของโปรเจ็กต์ Google Cloud sheet12-500308 และมีสิทธิ์ในการเข้าถึงทั้ง Google Sheets และ Google Drive ในระหว่างการตรวจสอบบัญชี เราพบสองโฟลเดอร์ คือ R-MSI-00-15-5d-9b-ea-f9 และ Data ในไดเร็กทอรีหลัก อย่างไรก็ตาม ในขณะที่ทำการตรวจสอบ โฟลเดอร์ทั้งสองว่างเปล่า และเราไม่พบไฟล์หรือสิ่งผิดปกติใดๆ เพิ่มเติมภายในโฟลเดอร์เหล่านั้น

จากการตรวจสอบของเรา เรายังพบว่าบัญชี Gmail otp.applyanyjob@gmail.com เชื่อมโยงกับโครงสร้างพื้นฐานของ Google Workspace ที่ใช้ในแคมเปญนี้ โดยบัญชีดังกล่าวถูกระบุว่าเป็นเจ้าของโฟลเดอร์ข้อมูล

นอกจากนี้ เรายังพบว่าที่อยู่ IP 38[.]242[.]157[.]89 ไม่ได้ใช้เพียงแค่เป็นที่เก็บเอกสารล่อลวงเท่านั้น เซิร์ฟเวอร์เดียวกันนี้ยังใช้เป็นที่เก็บแผงควบคุมการจัดการบนเว็บหลายแห่งบนพอร์ตต่างๆ อีกด้วย

เราพบว่าพอร์ต 9000 และ 7000 เป็นพอร์ตที่ใช้สำหรับแผงควบคุมการจัดการบนเว็บ พอร์ต 9000 เป็นพอร์ตที่ใช้สำหรับแผงควบคุมชื่อ SecureMonitor ในขณะที่พอร์ต 7000 เป็นพอร์ตที่ใช้สำหรับแดชบอร์ดชื่อ PrivateRat ทั้งสองอินเทอร์เฟซต้องใช้การตรวจสอบสิทธิ์ด้วยชื่อผู้ใช้และรหัสผ่าน นอกจากนี้เรายังสังเกตเห็นว่าหน้าเข้าสู่ระบบของ PrivateRat แสดงชื่อผู้พัฒนาเป็นHeartMelt

นอกจากนี้ เรายังพบแผงควบคุมการจัดการบนเว็บอีกตัวหนึ่งที่ทำงานอยู่บนพอร์ต 8000 เช่นเดียวกับอินเทอร์เฟซอื่นๆ แผงควบคุมนี้ต้องการการตรวจสอบสิทธิ์ก่อนจึงจะได้รับอนุญาตให้เข้าถึงได้

จากการตรวจสอบของเรา เราคาดการณ์ด้วยความมั่นใจระดับปานกลางว่าแคมเปญนี้น่าจะเกี่ยวข้องกับ APT36 แคมเปญนี้มุ่งเป้าไปที่ผู้หางานราชการในอินเดีย และใช้บริการที่ถูกต้องตามกฎหมาย เช่น ControlR และ Google Sheets เพื่อเข้าถึงและรักษาการเข้าถึง นอกจากนี้ยังใช้ห่วงโซ่การติดเชื้อหลายขั้นตอน ช่องทางการควบคุมและสั่งการ และกลไกการคงอยู่ของมัลแวร์ที่คล้ายคลึงกับวิธีการที่พบในแคมเปญ APT36 ก่อนหน้านี้

ในระหว่างการค้นคว้าเกี่ยวกับกิจกรรมที่คล้ายคลึงกัน เราได้พบรายงานจาก Zscaler ThreatLabz ซึ่งอธิบายถึงแคมเปญที่ใช้เทคนิคเดียวกันหลายอย่าง รวมถึงการใช้ Google Sheets สำหรับการควบคุมและสั่งการ มัลแวร์ที่ใช้ .NET และกลไกการคงอยู่ในระบบที่คล้ายคลึงกัน

สรุป

ปฏิบัติการShadowRecruitเป็นแคมเปญมัลแวร์หลายขั้นตอนที่มุ่งเป้าไปที่ผู้หางานราชการในอินเดียผ่านโฆษณาการรับสมัครงานอย่างเป็นทางการ แคมเปญนี้ใช้ประโยชน์จากซอฟต์แวร์ ControlR ที่ถูกต้องตามกฎหมายสำหรับการเข้าถึงระยะไกล และมัลแวร์ที่สร้างขึ้นเองโดยใช้ .NET ซึ่งสื่อสารผ่าน Google Sheets เป็นช่องทางควบคุมและสั่งการสำรอง

นอกจากโครงสร้างพื้นฐานของมัลแวร์แล้ว เรายังค้นพบแผงควบคุมการจัดการบนเว็บหลายแห่งที่โฮสต์อยู่บนเซิร์ฟเวอร์เดียวกัน รวมถึง SecureMonitor, PrivateRat และอินเทอร์เฟซการจัดการอื่น ๆ แผงควบคุม PrivateRat ยังแสดงชื่อผู้พัฒนา HeartMelt ด้วยจาก สิ่งที่เราค้นพบ เราประเมินด้วยความมั่นใจ ในระดับปานกลางว่าแคมเปญนี้เกี่ยวข้องกับAPT36

SEQRITE การป้องกัน

Lnk.Trojan.Loader.50884.GC

สคริปต์โทรจันดรอปเปอร์ 50886.GC

Lnk.Trojan.Pantera.50898.SL

Lnk.Trojan.Pantera.50901.GC

โทรจัน.เอเจนต์.S39585887

ตัวบ่งชี้การประนีประนอม (IOCs)

ชื่อไฟล์ค่าแฮชของไฟล์ (SHA-256)

เอกสารที่ได้รับอนุมัติ ปี 2026.pdf.zip 2b33b5185e93e1655eb27dbaa025d7ee088627db3d640fe4709be705646b189c
เอกสาร.exe ee9dd2a180aea75af5c0eda16b83681c0a5fed451bfad6d5b3af85c3b62fa210
Document-24062026-Y6352634.lnk 434243e615b93a1b948c26ad55902bd78f9fa18e42375c15790634375c1ad3f4
JT-agenda.ps1 70fe7576f20f5dd6a3d872753c922f1394d91487f5eabb417b240b83c22e31b2
ControlR.Agent.Installer.exe cf3f1bceb83fa3acefbabae4bdc275347cfe03dd7fc770052a33baef204a89f7
MicrosoftSyncService.exe b928e523b51187b932e48a65d36ce3d0c39ee9d409d493b90f98cf3d1e0e73b0
เอกสาร.ลิงก์ c4859db541b2bd0d266bbc44fafb5a767c862a57a3633a949dfaeebdf88ed529
ไฟล์.pdf fd2ac3a761f66dc6954014532795f9108f65739f23e4b294d4563673b7996881

URL ที่

hxxp://38[.]242[.]157[.]89/file.pdf
38[.]242[.]157[.]89:9000/login
38[.]242[.]157[.]89:7000/login
38[.]242[.]157[.]89:8000/login

การแมป MITRE ATT&CK

รหัสเทคนิคชื่อเทคนิค

การเข้าถึงเบื้องต้น T1566.001 ฟิชชิ่ง: ไฟล์แนบ Spearphishing
การกระทำ T1204.002 การดำเนินการของผู้ใช้
การกระทำ T1059.001 ล่ามคำสั่งและสคริปต์
การกระทำ T1106 API ดั้งเดิม
การติดตา T1547.001 การดำเนินการบูตหรือเริ่มการเข้าสู่ระบบอัตโนมัติ
การติดตา T1053.005 งานที่กำหนดเวลาไว้
การเลื่อนระดับสิทธิ์ T1548.004 กลไกการควบคุมการยกระดับการใช้งานที่ไม่เหมาะสม
การหลบหลีกการป้องกัน T1036.005 สวมหน้ากาก
การหลบหลีกการป้องกัน T1140 ถอดรหัส/ถอดความข้อมูล
การหลบหลีกการป้องกัน T1027.011 ไฟล์หรือข้อมูลที่ทำให้สับสน
การหลบหลีกการป้องกัน T1564.001 ซ่อนสิ่งประดิษฐ์
การหลบหลีกการป้องกัน T1070.004 การลบตัวบ่งชี้
การหลบหลีกการป้องกัน T1497.001 การจำลองเสมือน/การหลีกเลี่ยงแซนด์บ็อกซ์
การค้นพบ T1082 การค้นพบข้อมูลระบบ
การค้นพบ T1614.001 การค้นหาตำแหน่งระบบ
การกรอง T1041 การกรองผ่านช่อง C2

Authors

ปรียา พาเทล

การติก จิวานี

ศรุติรูปา บาเนอร์จี

 โพสต์ก่อนหน้าจากใบแจ้งหนี้สู่ AnyDesk: การเปิดโปงแคมเปญฟิชชิ่งที่มุ่งเป้าไปที่...
โพสต์ถัดไป  วิธีการประเมินผู้ให้บริการและบริษัทด้านการป้องกันความเสี่ยงทางดิจิทัล
ปรียา พาเทล

เกี่ยวกับ ปริยา ปาเทล

...

บทความโดย Priya Patel »

กระทู้ที่เกี่ยวข้อง

  • MacSync: โปรแกรมขโมยระบบปฏิบัติการ macOS ที่หลบเลี่ยงการตรวจจับโดยใช้กลอุบายของ ClickFix

    MacSync: โปรแกรมขโมยระบบปฏิบัติการ macOS ที่หลบเลี่ยงการตรวจจับโดยใช้กลอุบายของ ClickFix

    September 8, 2026
  • ปฏิบัติการ QUICSILVER: กลุ่มพันธมิตรจีน-เน็กซัส โจมตีนักการทูตเมียนมาร์ผ่านช่องโหว่ลับที่ส่งผ่าน VHD

    ปฏิบัติการ QUICSILVER: กลุ่มพันธมิตรจีน-เน็กซัส โจมตีนักการทูตเมียนมาร์ผ่านช่องโหว่ลับที่ส่งผ่าน VHD

    สิงหาคม 17, 2026
  • การใช้ประโยชน์จากเวิร์กโฟลว์ทางธุรกิจที่เชื่อถือได้ในทางที่ผิด: แคมเปญโจรกรรมข้อมูลแบบหลายขั้นตอนที่ซับซ้อน

    กรกฎาคม 22, 2026
นักเขียนเด่น
  • Seqrite
    Seqrite

    Seqrite เป็นผู้ให้บริการโซลูชันด้านความปลอดภัยทางไซเบอร์ระดับองค์กรชั้นนำ โดยมุ่งเน้นที่...

    อ่านบทความเพิ่มเติมโดย Seqrite
  • บินีช พี
    บินีช พี

    ฉันเป็นคนรักความปลอดภัยทางไซเบอร์อย่างแรงกล้า และเป็นนักเขียนที่ทุ่มเท ด้วยพรสวรรค์...

    อ่านบทความเพิ่มเติมโดย บิเนช พี
  • จโยติ คาร์เลการ์
    จโยติ คาร์เลการ์

    ฉันเป็นนักเขียนตัวยงที่ชื่นชอบการสร้างสรรค์เนื้อหาเกี่ยวกับเทคโนโลยีใหม่ๆ และ...

    อ่านบทความเพิ่มเติมโดย Jyoti Karlekar
  • ซันเจย์ คัตการ์
    ซันเจย์ คัตการ์

    Sanjay Katkar เป็นกรรมการผู้จัดการร่วมของ Quick Heal Technologies

    อ่านบทความเพิ่มเติมโดย ซันเจย์ คัตการ์
หัวข้อการเรียนรู้
ฉลาด (25) การโจมตีทางไซเบอร์ (36) การโจมตีไซเบอร์ (58) cyberattack (16) cyberattacks (15) cybersecurity (342) การรักษาความปลอดภัยในโลกไซเบอร์ (34) ภัยคุกคามทางไซเบอร์ (33) ภัยคุกคามทางไซเบอร์ (51) การละเมิดข้อมูล (56) การละเมิดข้อมูล (29) ข้อมูลสูญหาย (28) การป้องกันข้อมูลสูญหาย (34) data privacy (17) การป้องกันข้อมูล (35) ความปลอดภัยของข้อมูล (19) DLP (50) ปปส (14) กรมคุ้มครองผู้บริโภค (DPDA) (17) การเข้ารหัสลับ (16) endpoint ความปลอดภัย (113) ความปลอดภัยองค์กร (20) เอาเปรียบ (13) GDPR (14) มัลแวร์ (76) การวิเคราะห์มัลแวร์ (14) มัลแวร์โจมตี (23) MDM (27) ไมโครซอฟท์ (15) MITER ATT&CK (14) ความปลอดภัยของเครือข่าย (26) ฟิชชิ่ง (30) ransomware (69) การโจมตี ransomware (31) การโจมตี ransomware (31) การป้องกัน ransomware (17) Seqrite (41) Seqrite การเข้ารหัสลับ (27) Seqrite EPS (33) Seqrite บริการของเรา (16) การตรวจจับภัยคุกคาม (14) Threat Intelความชอบธรรม (23) UTM (34) ความอ่อนแอ (16) ศูนย์ความไว้วางใจ (13)
Seqrite ห้องปฏิบัติการ

ผู้ให้บริการโซลูชันความปลอดภัยทางไอทีระดับองค์กรชั้นนำที่ช่วยลดความซับซ้อนของการรักษาความปลอดภัยของจุดสิ้นสุด ข้อมูล และเครือข่ายด้วยโซลูชันการป้องกัน การตรวจจับ และการตอบสนองภัยคุกคามที่ดีที่สุดในระดับเดียวกันทั่วโลก

อ่านเพิ่มเติมเกี่ยวกับ Seqrite

ติดตามเรา:

สมัครรับจดหมายข่าวของเรา

ติดตามข้อมูลล่าสุดเกี่ยวกับแนวโน้มและข้อมูลเชิงลึกด้านความปลอดภัยทางไซเบอร์

กำลังโหลด
ผลิตภัณฑ์และบริการ
  • เมฆ
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • บน Prem
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • แพลตฟอร์ม
  • Malware Analysis Platform
  • ธุรกิจขนาดเล็ก
  • SOHO Total Edition
  • บริการของเรา
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • ความปลอดภัยทางไซเบอร์ & Data Privacy ความตระหนัก
แหล่งข้อมูล
  • Blogs
  • กระดาษขาว
  • เอกสารข้อมูลทางเทคนิค
  • รายงานภัยคุกคาม
  • คู่มือการใช้งาน
  • พ.ศ
  • ความเข้าใจ Data Privacy
  • การสนทนา DPDP
  • นโยบายและการปฏิบัติตาม
  • EULA
  • โกดีป เอไอ
  • SIA
  • ชั่วโมงแห่งความเป็นส่วนตัว
ติดต่อเรา
  • สำนักงานจดทะเบียน
  • มาคุยเรื่องความปลอดภัยทางไซเบอร์กันเถอะ
Support
  • Technical Support
  • ดาวน์โหลดซอฟท์แว
  • โปรแกรมอัปเดตแบบออฟไลน์
  • อัพเกรดเฟิร์มแวร์
  • การอัพเกรด
  • เอกสารสินค้า
เกี่ยวกับเรา
  • เกี่ยวกับเรา Seqrite
  • ความเป็นผู้นำ
  • รางวัลและการยอมรับ
  • ข่าวสาร
พาร์ทเนอร์
  • โปรแกรมพันธมิตร
  • ค้นหาคู่ค้า
  • กลายเป็นพันธมิตร
  • Seqrite ใบรับรอง

© 2026 บริษัท ควิกฮีล เทคโนโลยี จำกัด

แผนผังเว็บไซต์ นโยบายความเป็นส่วนตัว ประกาศทางกฎหมาย นโยบายคุกกี้ ข้อกำหนดการใช้งาน