- มีผู้ใช้จำนวนมากรายงานปัญหาว่า Microsoft Defender ซึ่งติดตั้งมาในตัวบน Windows 10/11 ตรวจพบ Tor Browser เวอร์ชันล่าสุดว่าเป็นมัลแวร์ "Win32/Malgent!MTB"
- Tor Browser เป็นซอฟต์แวร์โอเพนซอร์สฟรีที่รองรับการเข้าถึงอินเทอร์เน็ตแบบไม่ระบุตัวตนด้วยวิธี onion routing
- คาดว่าการตรวจพบผิดพลาดครั้งนี้เกิดจาก วิธีตรวจจับแบบ heuristic ใหม่ ที่พยายามระบุโทรจันที่ใช้ Tor ในทางที่ผิดเพื่อซ่อนกิจกรรม แต่สถานการณ์ที่เกิดขึ้นคือ Defender ระบุว่า Tor เองเป็นอันตราย
- การตรวจจับแบบ heuristic เป็นวิธีระบุพฤติกรรมน่าสงสัยด้วยกฎและอัลกอริทึมที่กำหนดไว้ล่วงหน้า ซึ่งต่างจากการตรวจจับแบบอิง signature เดิม และมีโอกาสเกิด การตรวจพบผิดพลาด (false positive)
- ฝั่ง Tor แนะนำว่าหากติดตั้งจากเว็บไซต์ทางการ ให้ถือว่าคำเตือนเป็นการตรวจพบผิดพลาด และรับมือด้วยการ เพิ่มในรายการยกเว้นและกู้คืนจากการกักกัน
สถานะของปัญหา
- จากรายงานจำนวนมากของผู้ใช้ Windows เมื่อไม่นานมานี้ แอนติไวรัส Microsoft Defender ที่ผสานมาในตัวบน Windows 10 และ 11 ตรวจพบ Tor Browser เวอร์ชันล่าสุดว่าเป็นมัลแวร์ "Win32/Malgent!MTB"
- Tor Browser เป็นซอฟต์แวร์โอเพนซอร์สฟรีที่ใช้ onion routing เพื่อท่องอินเทอร์เน็ตแบบไม่ระบุตัวตน และเป็นเครื่องมือสำคัญสำหรับการรักษาความเป็นส่วนตัวออนไลน์
วิเคราะห์สาเหตุการตรวจพบผิดพลาด
- ผู้เชี่ยวชาญมองว่าข้อผิดพลาดครั้งนี้เกิดจาก วิธีตรวจจับแบบ heuristic ใหม่ ของ Microsoft Defender
- วิธีนี้ถูกออกแบบมาเพื่อระบุ โทรจัน ที่ใช้ Tor เพื่อซ่อนกิจกรรม แต่ Defender กลับไม่ได้หยุดแค่โทรจัน และระบุว่า Tor เองเป็นอันตรายด้วย
- การตรวจจับแบบ heuristic เป็นวิธีระบุพฤติกรรมที่น่าสงสัยด้วยกฎและอัลกอริทึมที่กำหนดไว้ล่วงหน้า
- แตกต่างจาก การตรวจจับแบบอิง signature ที่พึ่งพาฐานข้อมูลเฉพาะของมัลแวร์ที่รู้จัก
- แม้อาจมีประสิทธิภาพในการตรวจจับภัยคุกคามใหม่ ๆ แต่ก็อาจทำให้เกิด การตรวจพบผิดพลาด (false positive) ได้บ่อย
แนวทางรับมือที่แนะนำ
- ฝั่ง Tor แนะนำให้ตรวจสอบว่าเบราว์เซอร์ถูกติดตั้งจาก เว็บไซต์ทางการ หรือไม่
- หากดาวน์โหลดจากแหล่งทางการที่ถูกต้อง ควรถือว่าคำเตือนของ Defender เป็นการตรวจพบผิดพลาด
- นักพัฒนาแนะนำให้เพิ่ม Tor ลงใน รายการยกเว้น (exclusion list) ของซอฟต์แวร์ป้องกันของ Microsoft
- หาก Defender ส่งผลกระทบต่อการทำงานของ Tor แนะนำให้กู้คืน "tor.exe" จากการกักกัน
- ณ เวลาที่เขียน Microsoft ยัง ไม่ได้ออกแถลงการณ์อย่างเป็นทางการ เกี่ยวกับปัญหานี้
1 ความคิดเห็น
ความคิดเห็นจาก Hacker News
เคยทำงานในทีม แอนติมัลแวร์ มาก่อน และมีประเด็นที่ถกเถียงกันเกี่ยวกับเรื่องนี้อยู่สองอย่าง
อย่างแรก การนิยามว่าอะไรควรถูกมองว่าเป็นมัลแวร์นั้นยากกว่าที่คิดมาก เส้นแบ่งระหว่างโปรแกรมที่น่ารำคาญกับโปรแกรมที่เป็นอันตรายนั้นพร่าเลือน และเครื่องมือด้านความปลอดภัยเองก็อาจทำพฤติกรรมที่ซอฟต์แวร์อันตรายใช้ซ่อนร่องรอยได้ โดยอ้างเหตุผลเรื่องการปกป้องความเป็นส่วนตัว
อย่างที่สองคือ การตรวจจับผิดพลาด เราพยายามอย่างมากที่จะหลีกเลี่ยงการตรวจจับผิดพลาด เช่น ทดสอบกับไบนารีปกติที่รู้จักกันเพื่อดูว่าถูกตรวจจับอย่างไม่เหมาะสมหรือไม่ และเรากลัวการตรวจจับผิดพลาดมากกว่าการตรวจไม่พบเสียอีก
ผมมองว่าทีมแอนติมัลแวร์ของ Microsoft แค่มีวันที่แย่ ไม่ได้ทำด้วยเจตนาร้าย
ผู้ใช้สามารถป้องกันการลบได้ และทีมก็แนะนำว่า “ให้เพิ่ม Tor เข้าไปในรายการยกเว้นของซอฟต์แวร์ป้องกันของ Microsoft และถ้า Defender ส่งผลต่อการทำงานของ Tor ก็ให้กู้คืน
tor.exeที่ถูกกักกันไว้” ดูสมเหตุสมผลพอสมควรคนที่ทำงานแบบนั้นกำลังลดขนาดทีละไบต์ เพื่อยัดเพลงและกราฟิก 3D ลงในไฟล์ปฏิบัติการไฟล์เดียวที่เล็กกว่าบทความ HN หลายบทความ ถ้าหลังจากนั้นยังเหลือพื้นที่ให้ใส่มัลแวร์ได้อีกก็คงเหลือเชื่อมาก
เหตุผลที่สิ่งเหล่านี้มักถูกจับว่าเป็นมัลแวร์คือโดยปกติจะใช้การบีบอัด ณ เวลารันและลูกเล่นประหยัดพื้นที่หลากหลาย ซึ่งเทคนิคแบบนี้พบไม่บ่อยในโปรแกรมปกติ แต่พบได้บ่อยในมัลแวร์ เครื่องสแกนมัลแวร์อาจรองรับของอย่าง crinkler หรือ kkrunchy ได้ก็จริง แต่คงเฉพาะทางเกินไปจนยากจะใส่ใจ
แน่นอนว่าถ้าใช้คำนิยามนั้น Windows เอง ก็อาจถูกมองว่าเป็นมัลแวร์ได้
จากอีกคำตอบที่พูดถึงการหมิ่นประมาทไว้ตรงนี้ ผมเลยคิดว่านั่นคือเหตุผลที่มักใช้หมวดหมู่อย่าง “โปรแกรมที่อาจไม่พึงประสงค์”
เรื่องนี้เป็นอดีตไปแล้วว่า “เคยถูกระบุ”: https://forum.torproject.org/t/torbrowser-12-5-6-no-longer-f...
“ในฐานข้อมูล signature ล่าสุด (1.397.1910.0)
tor.exeจะไม่ถูก Windows Defender มองว่าเป็นโทรจันอีกต่อไป”ถ้าตามที่รายงาน ก็เกิดการ ลบ Tor Browser จำนวนมาก ไปแล้ว และความเสียหายก็เกิดขึ้นแล้ว ฟีเจอร์ความเป็นส่วนตัวและความปลอดภัยจำนวนมากถูกปิดใช้งาน ใช้งานไม่ได้ บางส่วนจะไม่ถูกติดตั้งกลับ และในช่วงเวลาที่ติดตั้งใหม่ก็เกิดช่องโหว่เพิ่มเติม
แค่การสาธิตว่า Microsoft สามารถทำเรื่องแบบนี้ได้ง่าย ๆ เอง ก็เป็นเรื่องที่คนที่ไม่อยากให้สิ่งนี้เกิดขึ้น และคนที่อยากมีความสามารถแบบนั้น ต่างก็สนใจ
ยิ่งกว่านั้น Microsoft ก็เหมือนกับได้ลบเว็บเบราว์เซอร์คู่แข่งอย่างแข็งขัน ซึ่งในอดีตก็เคยถูกเตือนเพราะลูกเล่นแอบ ๆ รอบ ๆ เบราว์เซอร์คู่แข่งมาแล้ว
ผมเกลียด Windows Defender มาก ทุกครั้งที่เราแจกจ่ายอัปเดตวิดีโอเกมขนาดค่อนข้างเล็กที่เราทำ มันมักถูกระบุและลบออกจากคอมพิวเตอร์ของผู้เล่นบ่อย ๆ
จากนั้นเราต้องส่งไฟล์ให้ Microsoft เพื่อขอปลดการตรวจจับผิดพลาด ที่น่าขำคือในคำแนะนำบอกให้อัปโหลดแพ็กเกจทั้งหมดที่มีไฟล์ทุกอย่างที่จำเป็นต่อการรันแอปพลิเคชัน แต่ในทางปฏิบัติ แค่แจ้งตรวจจับผิดพลาดและอัปโหลดเฉพาะ
.exeวันถัดมาก็มีคนปลดให้แล้ว น่าเหนื่อยจริง ๆอ้อ มีรายการที่มีประโยชน์นี้ด้วย แต่น่าเสียดายที่เริ่มเก่าลงเรื่อย ๆ แล้ว: https://github.com/hankhank10/false-positive-malware-reporti...
สิ่งที่น่ากังวลกว่านั้นคือ แม้จะมี ระบบ EDR อยู่แล้ว แต่อุตสาหกรรมแอนติไวรัสก็ยังไม่หายไปเหมือนนกโดโด
EDR แจ้งเตือนโดยอิงจากการวิเคราะห์พฤติกรรม แทนที่จะส่งไฟล์ไปกักกันเพียงเพราะบังเอิญเห็นแพตเทิร์นของไบต์ในไบนารี
ปรากฏว่า base64 decoder ที่เขียนเองน่าจะคล้ายกับ base64 decoder ที่ใช้ในโทรจันบางตัวมากพอ ดูเหมือนโทรจันนั้นก็ถูกบิลด์ด้วย MSVC เวอร์ชันเดียวกันด้วย และพอลบฟังก์ชัน
decode_base64ออก หรือเขียนใหม่ให้ต่างพอ การตรวจจับก็หายไปอย่างเสถียรเลยทำให้ตอนนี้ผมเชื่อแล้วว่า signature ของไวรัสพวกนี้ค่อนข้างตามอำเภอใจ
ผมทำแอปขึ้นมาแล้วโดนแอนติไวรัสหลายตัวจับ ซึ่งหลายตัวมีฟีเจอร์ ส่งรายงาน false positive สุดท้ายการตรวจจับก็ถูกถอดออก ไม่น่าจะมีการตรวจสอบด้วยคนเข้าไปเกี่ยวข้อง ดังนั้นผู้ไม่หวังดีก็น่าจะทำแบบเดียวกันได้
การจัดประเภทผิดแบบนี้พบได้บ่อยมาก และดูเหมือนจะกระทบนักพัฒนาบางกลุ่มมากกว่า เช่น ไบนารี Go ของผมถูกจับว่าเป็นโทรจัน/เวิร์มบางตัว ซึ่งดูเหมือนจะเป็นเรื่องปกติในโปรเจกต์ Go อื่น ๆ บน GitHub ด้วย
โปรเจกต์งานอดิเรกเล็ก ๆ ที่ผมทำถูกระบบ แอนติไวรัสแบบ machine learning พวกนี้จับ และในฐานะนักพัฒนาก็ดูแทบไม่มีวิธีรับมือ
ถึงขนาดจะเล็ก แต่ก็สร้างปัญหาและความสับสนให้กับชุมชนผู้ใช้
ซอฟต์แวร์ควบคุมพัดลมของแล็ปท็อปเครื่องหนึ่งของผมยังต้องใช้ไดรเวอร์เคอร์เนลโอเพนซอร์สอยู่ และเคยมีคนเอามันไปใช้ตั้งค่า EFI bootkit ทำให้ตอนนี้ผมต้องปิดรายการบล็อกไดรเวอร์ที่มีช่องโหว่ไว้ตลอดไป
ไม่ได้หมายความว่ากรณีนี้เป็นแบบนั้น แต่ถ้าไปอยู่ในมือระบอบเผด็จการ ระบบอย่าง Microsoft Defender, Play Protect, Gatekeeper อาจถูกใช้เพื่อเปิดโปงและปิดปากผู้วิจารณ์ ผู้เห็นต่าง และกลุ่มที่ถูกกดขี่ได้
ระบบทึบแสงที่บริษัทบังคับใช้ ซึ่งสามารถอนุมัติหรือปฏิเสธจากระยะไกลว่าสิ่งใดที่ผู้ใช้รันบนอุปกรณ์ของตัวเองได้ผ่านการเข้ารหัสและ OCSP ย่อมเป็นสิ่งที่ผู้นำที่ต้องการกดขี่ประชาชนอยากได้
ไม่กี่เดือนก่อนผมเจอเรื่องสนุกที่เกี่ยวข้องกับเรื่องนี้ ผมทำ WPF GUI เล็ก ๆ เป็นเครื่องมือภายในบริษัท งานของมันมีแค่อ่านข้อมูลจากไฟล์ XML แล้วส่งไบต์ไม่กี่ตัวออกทางพอร์ตอนุกรมเท่านั้น
พอ zip บิลด์แล้วส่งให้ทีมผลิต Windows ก็ปฏิเสธไม่ยอมเปิด ยืนกรานหนักแน่นว่าเป็นอะไรสักอย่างอย่างโทรจัน โชคดีที่ยังมีตัวเลือกให้ข้าม Defender แล้วทำงานต่อได้
ผมส่งบิลด์ไปให้ Microsoft ตรวจสอบ ปรากฏว่าสะอาดหมดจด ขอบใจจริง ๆ
ทุกอย่างที่ไม่ได้เซ็นมีคำเตือน Defender ขึ้น และแม้แต่ของที่เซ็นแล้วก็ยังมีคำเตือน Defender ขึ้น ดูเหมือนต้องจ่ายเพิ่มเดือนละหลายร้อยดอลลาร์เพื่อใบรับรองลายเซ็น “ของจริง” งั้นใบรับรองที่จ่ายเงินอยู่แล้วไม่ปลอดภัยพอจะทำให้ Defender เลิกเตือนได้หรือ?
ฟังดูเหมือน ธุรกิจรีดไถ เต็ม ๆ
อ้างอิงเพิ่มเติม VirusTotal ก็มี การตรวจจับ sandbox บางส่วนด้วย [1] มีบริษัทบางแห่งยอมจ่ายเงินเพื่อดึงข้อมูล VirusTotal ไปใช้ Microsoft เองก็มีความเป็นไปได้สูงว่าต้อง override ผลลัพธ์นั้นใน Defender
[1] - https://www.virustotal.com/gui/file/88c33af6f1963eb94683be1f...
เมื่อวานผมช่วย “สืบ” ว่าทำไมถึงล็อกอินเข้า WinSvr2012R2 VM ระยะไกลที่มี public IPv4 ไม่ได้อีกต่อไป
ตามคาดคือโดนแฮ็ก แต่ที่ตลกคือสิ่งที่แฮกเกอร์มือสมัครเล่นติดตั้งไว้ เขาติดตั้ง RDPGuard เพื่อปกป้องเครื่อง “ของตัวเอง” จากแฮกเกอร์มือสมัครเล่นคนอื่น ๆ
เมื่อหลายปีก่อน mIRC เคยเป็นส่วนประกอบยอดนิยมของ “rootkit” บน Windows เพราะมีฟังก์ชันควบคุมและสื่อสารในตัว
Tor ก็ถูกมัลแวร์ใช้เพื่อสื่อสารอย่างปลอดภัย ดังนั้นไม่แปลกที่มันอาจ trigger แอนติไวรัส ดูรายละเอียดเพิ่มเติมที่ [0]
https://news.ycombinator.com/item?id=37740584
ผมใช้ Windows 11 บนคอมพิวเตอร์ทุกเครื่องที่นี่ และรัน Tor Browser บนเดสก์ท็อปกับแล็ปท็อป แต่ไม่เคยเห็นอาการนี้
ที่จริงเช้านี้ก็เพิ่งรัน Tor Browser ไปด้วย ผมคิดว่าอย่างเลวร้ายที่สุดก็คงเป็นปัญหาชั่วคราวที่แก้ไปแล้ว
ปัญหาของ MDE EP2 ดูเหมือนจะอยู่ที่การผลักดัน definition แบบ signature-based ไปยัง fleet ทั้งหมดของลูกค้าทุกคนโดยไม่ได้ทดสอบให้เพียงพอ
เรื่องนี้เคยทำให้ทางลัดของแอปทั้งหมดถูกลบทิ้ง และทำให้ผู้ใช้ปลายทางเชื่อว่าแอปทั้งหมดถูกถอนการติดตั้งไปแล้ว
ถ้าเครื่องมีมัลแวร์อยู่ ก็แปลว่าถูก compromise แล้ว ดังนั้นควร reimage เครื่อง ไม่ใช่ใช้การ “remediation” ที่เลือกแก้บางจุดแบบสุ่ม ๆ เครื่องไม่ควรมีมัลแวร์ตั้งแต่แรกด้วยการป้องกันไม่ให้รันซอฟต์แวร์ตามอำเภอใจจากแหล่งที่ไม่น่าเชื่อถือ
แอนติมัลแวร์แบบ signature-based เป็นแนวป้องกันด่านสุดท้าย และเป็นความปลอดภัยเชิงตอบสนองหลังเกิดเหตุ ซึ่งบ่อยครั้งไม่สามารถป้องกันการ compromise ของเครื่องได้
อีกปัญหาหนึ่งคือมัลแวร์ใหม่เกินไปหรือยังไม่ถูกพบแพร่หลายพอ ทำให้มี signature อยู่แค่บางส่วนเท่านั้น
ปัญหาสุดท้ายคือการจัดประเภทผิดว่าเป็น “มัลแวร์” เพียงเพราะมันทำสิ่งที่ไม่ก่ออันตรายแต่คนบางกลุ่มไม่ชอบ เช่น การควบคุมระยะไกล การกู้รหัสผ่าน หรือ keygen ผิดกฎหมาย