เตือนภัยแคมเปญ Phishing อ้างชื่อ Adobe หลอกติดตั้ง Faronics Deploy เพื่อยึดระบบ - Thailand Computer Emergency Response Team (ThaiCERT)泰国计算机应急响应小组 (ThaiCERT) 发出警告:有人冒充 Adobe 发起网络钓鱼活动,诱骗用户安装 Faronics Deploy 以劫持其系统。
481/69 (IT) ประจำวันพฤหัสบดีที่ 3 กันยายน 2569 นักวิจัย

481/69 (IT) ประจำวันพฤหัสบดีที่ 3 กันยายน 2569
นักวิจัยด้านความมั่นคงปลอดภัยไซเบอร์จากบริษัท Huntress ตรวจพบแคมเปญการส่งอีเมลหลอกลวง (Phishing) ที่แอบอ้างเป็นเอกสารทางธุรกิจ ใบแจ้งหนี้ หรือเอกสารภาษี มุ่งเป้าหมายไปยังผู้ใช้งานในองค์กร โดยมีเครื่องคอมพิวเตอร์ตกเป็นเป้าหมายมากกว่า 457 เครื่อง ในช่วงระหว่างวันที่ 21 กรกฎาคม ถึง 20 สิงหาคมที่ผ่านมา โดยผู้ไม่หวังดีได้อาศัยประโยชน์จาก Faronics Deploy ซึ่งเป็นแพลตฟอร์มบริหารจัดการระบบปลายทางผ่านระบบคลาวด์ที่เป็นซอฟต์แวร์ถูกต้องตามกฎหมาย มาใช้เป็นช่องทางหลักในการเข้าควบคุมเครื่องของเหยื่อ และใช้เป็นฐานในการแอบติดตั้งซอฟต์แวร์ควบคุมเพิ่มเติมเพื่อยึดระบบในระยะยาว
สำหรับรูปแบบการโจมตี ลิงก์ที่แนบมากับอีเมลหลอกลวงจะนำเหยื่อไปยังเว็บไซต์ที่มีการเลียนแบบหน้าต่างบริการแชร์เอกสารของ Adobe ซึ่งแสดงหน้าต่างป็อปอัปแจ้งเตือนว่าการดาวน์โหลดเอกสารเสร็จสิ้นแล้ว พร้อมหลอกให้ผู้ใช้เปิดไฟล์เพื่อเข้าดูเนื้อหา โดยไฟล์ดังกล่าวถูกแฝงมาในชื่อ Adobe.exe หรือตัวอัปเดตปลั๊กอิน แต่แท้จริงแล้วเป็นตัวติดตั้งของ Faronics Deploy เมื่อเหยื่อเปิดใช้งานไฟล์ เครื่องคอมพิวเตอร์จะถูกลงทะเบียนเข้าสู่ระบบ Faronics ที่ผู้ไม่หวังดีควบคุมอยู่ทันที หลังจากนั้นผู้ไม่หวังดีจะใช้ฟังก์ชันการสั่งงานของ Faronics ในการรันสคริปต์ PowerShell ผ่านคำสั่ง เช่น curl, mshta หรือ msiexec เพื่อดาวน์โหลดเครื่องมือเพิ่มเติมจากเซิร์ฟเวอร์ของผู้โจมตีหรือ GitHub และทำการติดตั้ง ConnectWise ScreenConnect ไว้เป็นช่องทางเข้าถึงสำรอง ในกรณีที่การเชื่อมต่อผ่าน Faronics ถูกยกเลิกหรือถูกตรวจพบ
ภายหลังจากได้รับการแจ้งเตือน ทางผู้พัฒนา Faronics ได้เพิ่มมาตรการป้องกันการใช้งานผิดวัตถุประสงค์ พร้อมประสานงานไปยังองค์กรที่ได้รับผลกระทบ จนส่งผลให้กิจกรรมการโจมตีลดลงตั้งแต่วันที่ 21 สิงหาคมเป็นต้นมา สำหรับผู้ดูแลระบบและองค์กรที่ต้องการตรวจสอบและลดความเสี่ยง ควรดำเนินการตรวจเช็กไฟล์ ScriptRunner.log ในไดเรกทอรี C:\ProgramData\Faronics\Logs\ เพื่อค้นหาประวัติชื่อสคริปต์และ URL ที่ถูกสั่งรัน ตลอดจนตรวจสอบพารามิเตอร์ ck ในคำขอกำหนดค่าของ Faronics เพื่อระบุบัญชีผู้ใช้หรือการลงทะเบียนที่ผิดปกติ และเร่งตรวจสอบเครื่องปลายทางที่มีการติดตั้ง ScreenConnect โดยไม่มีนโยบายการใช้งานในองค์กรเพื่อป้องกันการเข้าถึงระบบโดยไม่ได้รับอนุญาต
แหล่งข่าว : https://www.bleepingcomputer.com/news/security/hackers-abuse-faronics-deploy-admin-tool-to-install-screenconnect/
481/69(IT)2026年9月3日,星期四。
Huntress网络安全公司的研究人员发现了一起伪装成商业文件、发票或税务文件的网络钓鱼攻击活动,目标直指企业用户。7月21日至8月20日期间,超过457台计算机成为攻击目标。攻击者利用Faronics Deploy(一款合法的云端终端管理平台)作为主要手段,控制受害者的计算机,并以此为基础安装其他控制软件,最终实现对系统的长期入侵。
在这种攻击方案中,钓鱼邮件中的链接会将受害者引导至一个模仿 Adobe 文档共享服务的网站。一个弹出窗口会显示文档下载完成的通知,诱骗用户打开该文件。该文件伪装成 Adobe.exe 或插件更新程序,但实际上是 Faronics Deploy 安装程序。当受害者执行该文件时,计算机会立即登录到攻击者控制的 Faronics 系统。攻击者随后使用 Faronics 命令行函数运行 PowerShell 脚本(例如 curl、mshta 或 msiexec),从其服务器或 GitHub 下载其他工具,并安装 ConnectWise ScreenConnect 作为备用接入点,以防 Faronics 连接中断或被检测到。
警报发出后,Faronics 开发人员实施了更完善的滥用防范措施,并与受影响的组织进行了协调,自 8 月 21 日以来,攻击活动有所减少。系统管理员和希望监控和降低风险的组织应检查 C:\ProgramData\Faronics\Logs\ 目录中的 ScriptRunner.log 文件,以获取已执行脚本名称和 URL 的历史记录;检查 Faronics 配置请求中的 ck 参数,以查找异常用户帐户或注册信息;并立即检查未设置组织使用策略的已安装 ScreenConnect 的终端,以防止未经授权的系统访问。
来源:https://www.bleepingcomputer.com/news/security/hackers-abuse-faronics-deploy-admin-tool-to-install-screenconnect/