เกมฟรีไม่ฟรีจริง: ภาพลวงตาที่เปิดทางให้มัลแวร์ในแอป
มัลแวร์ในแอปที่แฝงตัวมากับเกมฟรี เกมปลอม และซอฟต์แวร์แคร็ก คือซอฟต์แวร์อันตรายที่หลอกให้ผู้ใช้ติดตั้งด้วยการปลอมเป็นเกมหรือเครื่องมือปรับแต่งระบบ แล้วแอบขโมยข้อมูลสำคัญ เช่น รหัสผ่าน คุกกี้การเข้าสู่ระบบ และไฟล์ส่วนตัว โดยกระจายผ่านเว็บไซต์ดาวน์โหลดและฟอรัมออนไลน์ที่ดูเหมือนแหล่งทรัพยากรสำหรับเกมเมอร์ทั่วไป เมื่อผู้ใช้หลงเชื่อและติดตั้งเพียงหนึ่งครั้ง อุปกรณ์และบัญชีออนไลน์จำนวนมากอาจถูกเข้าถึงโดยไม่ได้รับอนุญาตโดยที่เหยื่อไม่ทันรู้ตัว มุมหลักที่ต้องยอมรับคือ เกมฟรีจากแหล่งไม่เป็นทางการวันนี้ไม่ใช่ของแถม แต่มักเป็นเหยื่อล่อของการโจมตีไซเบอร์รูปแบบใหม่ รายงานล่าสุดชี้ว่าแฮกเกอร์ใช้แพลตฟอร์มกระจายหลายชั้นอย่าง RenPy Loader เพื่อซ่อนมัลแวร์ขโมยข้อมูล Amatera Stealer ในไฟล์ติดตั้งเกมปลอมและซอฟต์แวร์ที่ถูกแคร็ก แคมเปญเหล่านี้โผล่บนเว็บไซต์ดาวน์โหลดเกมปลอม เว็บไซต์แบ่งปันซอฟต์แวร์ และบริการฝากไฟล์จำนวนมาก ทำให้เส้นแบ่งระหว่าง “แหล่งโหลดฟรี” กับ “กับดักมัลแวร์” แทบดูไม่ออกสำหรับผู้ใช้ทั่วไป
จากไฟล์ Setup.exe ถึง Amatera Stealer: ทำไมการติดตั้งครั้งเดียวถึงเสี่ยงมหาศาล
ปัญหาไม่ได้อยู่ที่ไฟล์เกมปลอมเพียงอย่างเดียว แต่อยู่ที่กระบวนการติดตั้งที่ถูกออกแบบให้ดูน่าเชื่อถือเพื่อกลบการโจมตีไซเบอร์ให้แนบเนียนที่สุด มัลแวร์ที่ถูกซ่อนไว้ในไฟล์บีบอัดจะใช้โปรแกรมติดตั้งชื่อ Setup.exe ทำงานเหมือนอินสตอลเลอร์เกมทั่วไป แสดงหน้าจอดาวน์โหลดและแถบความคืบหน้าเพื่อให้ผู้ใช้คลายกังวล เบื้องหลัง ระบบจะถอดรหัสไฟล์ทีละไฟล์ ปิดการเตือนบางส่วนของ Windows และเรียกใช้ส่วนประกอบที่ดูถูกต้องอย่าง MSBuild และ forfiles.exe เพื่อโหลดโมดูลอันตรายเพิ่มเติม จุดจบของกระบวนการนี้คือการเปิดใช้งาน Amatera Stealer ซึ่งสามารถรวบรวมรหัสผ่านที่บันทึกในเบราว์เซอร์ คุกกี้การเข้าสู่ระบบ ข้อมูลจากแอปส่งข้อความ ไฟล์ในเครื่อง และข้อมูลจากกระเป๋าเงินคริปโตเคอร์เรนซีได้ การขโมยคุกกี้และข้อมูลการเข้าสู่ระบบถูกระบุว่าอันตรายอย่างยิ่ง เพราะผู้โจมตีสามารถเข้าถึงบริการออนไลน์ต่างๆ โดยไม่ต้องรู้รหัสผ่านของเหยื่อ และหากกระเป๋าเงินดิจิทัลถูกบุกรุก ทรัพย์สินสามารถถูกโอนย้ายได้ทันทีและแทบเป็นไปไม่ได้ที่จะกู้คืน นั่นหมายความว่า “การติดตั้งครั้งเดียว” อาจกลายเป็นจุดเริ่มต้นของการถูกขโมยรหัสผ่านและทรัพย์สินดิจิทัลแบบครบวงจร
ฟอรัมเกมกลายเป็นสนามล่อลวง: การโจมตีแบบ ClickFix และการขุดเหรียญลับหลังผู้เล่น
ไม่ใช่แค่ไฟล์เกมปลอมที่ต้องกลัว วันนี้ชุมชนเกมและฟอรัมสนทนาก็เป็นเป้าหมายหลักของการโจมตีไซเบอร์เช่นกัน ฟอรัมของแพลตฟอร์มเกมรายใหญ่กำลังถูกใช้เป็นช่องทางของการโจมตีแบบ ClickFix ซึ่งถูกนำเสนอว่าเป็นวิธีแก้ปัญหาเกมล่ม ไอเทมหาย หรือปัญหาทางเทคนิค แต่แท้จริงคือการติดตั้งมัลแวร์ขุดเหรียญคริปโตลงบนอุปกรณ์ของเหยื่อ ผู้โจมตีสร้างบัญชีสุ่มเข้าไปตอบในกระทู้ แนะนำให้เปิด PowerShell ด้วยสิทธิ์ผู้ดูแลระบบแล้วรันคำสั่งที่อ้างว่าเป็นการแก้ปัญหา ทั้งหมดอาศัยเทคนิค Social Engineering ที่เล่นกับความไว้ใจและความรำคาญเวลาระบบมีปัญหา คำสั่งดังกล่าวปลอมตัวเป็นเครื่องมือปรับแต่ง Windows ชื่อ msf utility \ PC Opt. แสดงข้อความว่ากำลังล้างไฟล์ชั่วคราว อัปเดตไดรเวอร์ หรือสแกนมัลแวร์ แต่ส่วนใหญ่เป็นเพียงข้อความปลอมกับการหน่วงเวลาแบบสุ่ม Payload ที่อันตรายจริงถูกซ่อนในฟังก์ชัน Advanced-Optimization ซึ่งปิดการตรวจสอบ TLS สร้างไดเรกทอรี C:\Windows\Background เพิ่มเข้า Exclusion ของ Microsoft Defender แล้วดาวน์โหลด XMRig Miner จากเซิร์ฟเวอร์ภายนอกมารันเป็น Scheduled Task ทุกครั้งที่เครื่องเปิด เมื่อเหยื่อเป็นคนรันคำสั่งเอง มัลแวร์จึงหลบเลี่ยงการป้องกันอัตโนมัติได้ง่าย และแปลงคอมพิวเตอร์ของเกมเมอร์ให้กลายเป็นโรงขุดเหรียญเงียบๆ โดยที่เจ้าของไม่รู้ตัว
ไม่ใช่เรื่องของเกมเมอร์เท่านั้น: ผลกระทบต่อบัญชี ธุรกิจ และสิ่งที่ควรทำทันที
หลายคนคิดว่าเกมฟรีหรือซอฟต์แวร์แคร็กเป็นเรื่องส่วนตัว แต่เมื่อมัลแวร์ในแอปเริ่มขโมยรหัสผ่านและคุกกี้บัญชีงาน บัญชีอีเมล และกระเป๋าเงินคริปโต ผลกระทบจะลุกลามเกินกว่าคอมพิวเตอร์ที่ใช้เล่นเกม Amatera Stealer ไม่ได้แยกแยะว่าเป็นบัญชีส่วนตัวหรือบัญชีระบบงาน เมื่อข้อมูลถูกดึงไปแล้ว ผู้โจมตีสามารถนำไปใช้ซ้ำเพื่อแทรกซึมเข้าสู่ระบบสำคัญได้ง่าย รายงานระบุว่า RenPy Loader ถูกใช้มาก่อนในการแพร่กระจายมัลแวร์อื่น เช่น Lumma Stealer และ HijackLoader แสดงให้เห็นว่าแพลตฟอร์มเดียวกันสามารถเปลี่ยนชนิดมัลแวร์ตามวัตถุประสงค์ของแต่ละแคมเปญได้ สำหรับองค์กร แนวทางที่สมเหตุสมผลคือจำกัดการติดตั้งซอฟต์แวร์ที่ไม่ได้รับอนุญาต ตรวจสอบกิจกรรมผิดปกติที่เกี่ยวข้องกับ MSBuild, forfiles.exe หรือ Setup.exe และเปลี่ยนรหัสผ่านทันทีหากพบสัญญาณการถูกโจมตีบัญชี ส่วนผู้ใช้ทั่วไปควรถือหลักไม่รันคำสั่ง PowerShell จากผู้ใช้ที่ไม่รู้จักในฟอรัมโดยเด็ดขาด แม้จะถูกเสนอเป็นวิธีแก้ปัญหาก็ตาม หากเคยรันคำสั่ง ClickFix แล้ว ควรตรวจสอบไดเรกทอรี C:\Windows\Background รายการ Exclusion ของ Microsoft Defender และ Scheduled Task ที่ขึ้นต้นด้วย XMRig- หากพบต้องสแกนด้วยโปรแกรมแอนติไวรัส ลบ Task และลบโฟลเดอร์ที่เกี่ยวข้องทันที การติดตั้งระบบปฏิบัติการใหม่อาจเป็นทางเลือกที่ปลอดภัยที่สุดเมื่อไม่มั่นใจว่ามี Payload อื่นแฝงอยู่หรือไม่
สรุป: เลิกมองเกมฟรีเป็นของแถม และเริ่มมองเป็นความเสี่ยงด้านความปลอดภัย
ภาพจำว่าเกมฟรีหรือซอฟต์แวร์แคร็กคือ “ของดีจากชุมชน” กำลังไม่สอดคล้องกับความจริงในยุคที่การโจมตีไซเบอร์ซับซ้อนขึ้นอย่างชัดเจน เมื่อไฟล์ Setup.exe สามารถปล่อย Amatera Stealer เข้ามาขโมยรหัสผ่านและคุกกี้ทั้งหมดในเครื่อง และโพสต์ช่วยเหลือในฟอรัมเกมสามารถกลายเป็นคำสั่งติดตั้ง XMRig Miner ผ่านการโจมตีแบบ ClickFix เกมเมอร์และผู้ใช้ทั่วไปจึงต้องเปลี่ยนทัศนคติจาก “ลองก่อน” เป็น “ตรวจสอบก่อน” ทุกครั้งที่มีการติดตั้งหรือรันสคริปต์จากแหล่งที่ไม่เป็นทางการ ทางเลือกที่ปลอดภัยไม่ใช่เรื่องซับซ้อน: ดาวน์โหลดเกมและซอฟต์แวร์จากเว็บไซต์ทางการหรือแอปสโตร์เท่านั้น อัปเดตระบบปฏิบัติการและซอฟต์แวร์รักษาความปลอดภัยสม่ำเสมอ และสงสัยทุกลิงก์ที่พาไปผ่านเว็บไซต์ตัวกลางหลายแห่งก่อนให้ไฟล์บีบอัดหรือโปรแกรมติดตั้ง ที่สำคัญ อย่าให้ความหงุดหงิดเวลาเกมล่มหรือระบบมีปัญหาทำให้เรายอมรันคำสั่งจากคนแปลกหน้าในฟอรัม เพราะท้ายที่สุดแล้ว “เกมฟรี” ที่มาพร้อมมัลแวร์ในแอปอาจมีราคาที่ต้องจ่ายเป็นรหัสผ่านและทรัพย์สินดิจิทัลทั้งหมดของเรา




