ClickFix คืออะไร และทำไมเกมเมอร์บน Steam ต้องสนใจ
การโจมตีแบบ ClickFix คือรูปแบบมัลแวร์ขุดเหรียญ Steam ที่ใช้ฟอรัมสนทนาของแพลตฟอร์มเกมเป็นช่องทางหลอกเหยื่อ โดยปลอมตัวเป็นคำแนะนำแก้ปัญหาเกมล่มหรือไอเทมหาย แล้วชักจูงให้ผู้ใช้งานรันคำสั่ง PowerShell ด้วยสิทธิ์ผู้ดูแลระบบเพื่อดาวน์โหลดและเปิดใช้ XMRig Cryptominer อย่างแนบเนียน ทำให้พีซีของเกมเมอร์กลายเป็นเครื่องขุดเหรียญให้ผู้โจมตีโดยที่เจ้าของเครื่องไม่รู้ตัว. มุมสำคัญที่เกมเมอร์ต้องเข้าใจคือ นี่ไม่ใช่บั๊กเล็กๆ แต่เป็นการโจมตีที่ตั้งใจใช้ความไว้ใจในชุมชนเกมเพื่อสอดโค้ดอันตรายเข้าไปในเครื่องของคุณ ความปลอดภัย PC เกมเมอร์ จึงไม่ใช่เรื่องของไฟล์เถื่อนหรือเว็บโหลดเกมอีกต่อไป แต่ขยายมาถึงกระทู้ถามตอบบนฟอรัมที่คุณเปิดดูทุกวัน. ถ้าคุณยังรันคำสั่งจากคนแปลกหน้าอย่างไม่คิด คุณกำลังเล่นเกมเสี่ยงโชคกับเครื่องหลักที่ใช้เล่นเกมและทำงานไปพร้อมกัน
| มุมมอง | สิ่งที่เกมเมอร์มักคิด | ความจริงเกี่ยวกับ ClickFix |
|---|---|---|
| แหล่งช่วยเหลือบนฟอรัม | ใครตอบก็ได้ ขอให้เกมหายค้าง | บางบัญชีถูกสร้างมาเพื่อแพร่มัลแวร์ขุดเหรียญ Steam โดยเฉพาะ |
| คำสั่ง PowerShell | ถ้าใครบอกว่าปลอดภัยก็น่าจะใช้ได้ | เป็นช่องทางหลักในการดาวน์โหลดและรัน XMRig Cryptominer บนเครื่องของคุณ |
| ความเสี่ยงกับระบบ | คิดว่าแค่ลองดู ผลเสียคงไม่มาก | คำสั่งเดียวอาจสร้าง Scheduled Task และแก้ Firewall ให้เปิดทางให้มัลแวร์ทำงานทุกครั้งที่เปิด Windows |
กลไกการติดเชื้อ: จากคำตอบบนกระทู้สู่ XMRig Miner บนเครื่องคุณ
ภาพรวมการโจมตีแบบ ClickFix บนฟอรัม Steam เริ่มจากผู้ใช้งานโพสต์ถามปัญหาเกม เช่น เกมล่ม ไอเทมในคลังหาย หรือปัญหาทางเทคนิคอื่นๆ จากนั้นผู้โจมตีจะโผล่มาตอบโดยเสนอ “วิธีแก้” ที่ให้เปิด PowerShell ด้วยสิทธิ์ผู้ดูแลระบบ แล้วพิมพ์คำสั่งตามที่ให้มา. จุดนี้เองคือจุดที่หลายคนหลงกล เพราะดูเหมือนเพื่อนเกมเมอร์ช่วยกันแก้ปัญหา แต่คำสั่งนั้นแอบดาวน์โหลดและรัน Executable ของ XMRig Cryptominer อย่างเงียบๆ บนเครื่องของเหยื่อ. สคริปต์ PowerShell ปลอมตัวเป็นโปรแกรมปรับแต่ง Windows ในชื่อ "msf utility \ PC Opt." โดยแสดงข้อความว่ากำลังล้างไฟล์ชั่วคราว อัปเดตไดรเวอร์ ตรวจสอบดิสก์ และทำงานบำรุงรักษาอื่นๆ แต่ทั้งหมดเป็นเพียงข้อความหลอกพร้อมหน่วงเวลาแบบสุ่มเพื่อสร้างความน่าเชื่อถือ. Payload ที่แท้จริงซ่อนอยู่ในฟังก์ชัน "Advanced-Optimization" ซึ่งตรวจสอบว่ามีสิทธิ์ผู้ดูแลระบบหรือไม่ ปิดการตรวจสอบ TLS Certificate สร้างโฟลเดอร์ C:\Windows\Background แล้วเพิ่มเข้าไปในรายการ Exclusion ของ Microsoft Defender ก่อนตั้ง Scheduled Task ชื่อ XMRig-[computer name] เพื่อให้มัลแวร์เริ่มทำงานทุกครั้งที่ Windows เปิดเครื่อง. นี่คือระดับการฝังตัวที่เกมเมอร์ส่วนใหญ่ undershoot ไปมากกว่าที่คิด
- รัน PowerShell ด้วยสิทธิ์ผู้ดูแลระบบตามคำแนะนำจากบัญชีที่ไม่รู้จักบนฟอรัม
- ดาวน์โหลด Payload จากโดเมน msfconfig[.]icu ผ่านพอร์ต TCP 443 แล้วบันทึกเป็นไฟล์ชั่วคราว
- ย้ายไฟล์ไปยัง C:\Windows\Background\system.exe และสร้าง Scheduled Task XMRig-[computer name] ให้รันด้วยสิทธิ์ SYSTEM ทุกครั้งที่เปิด Windows
เมื่อ WinRAR ภัยคุกคามมารวมกับ Social Engineering บนแพลตฟอร์มเกม
หลายคนมอง ClickFix แยกจากซอฟต์แวร์อื่น แต่ความจริงคือมันกำลังอาศัยภูมิทัศน์ความปลอดภัยที่อ่อนแอของผู้ใช้พีซีโดยรวม หนึ่งในจุดเสี่ยงสำคัญคือ WinRAR ภัยคุกคาม จากช่องโหว่ CVE-2023-38831 ที่เปิดให้ผู้โจมตีแทรกโค้ดอันตรายเข้าไปในไฟล์ .RAR หรือ .ZIP หลอกให้ผู้ใช้เปิดไฟล์มัลแวร์แทนเอกสารจริงได้. แคมเปญโจมตีลักษณะนี้เริ่มตั้งแต่เดือนเมษายน 2023 และดำเนินต่อเนื่องไปจนถึงสิ้นปี แสดงให้เห็นว่าผู้โจมตีพร้อมใช้ทั้งไฟล์บีบอัดและ Social Engineering ร่วมกันเพื่อเข้าถึงเครื่องของเหยื่อ. ถึงช่องโหว่นี้จะได้รับการแก้ไขแล้วใน WinRAR เวอร์ชัน 6.23 ที่ออกในเดือนสิงหาคม 2023 แต่ผู้ใช้จำนวนมากยังไม่อัปเดต ทำให้ยังเปิดช่องให้การโจมตีแบบนี้เกิดขึ้นได้. เมื่อผสานกับเทคนิค Social Engineering บน Steam ฟอรัมที่แสดงคำแนะนำแก้ปัญหาดูเหมือนธรรมดา แต่ซ่อนโค้ดอันตรายไว้เบื้องหลัง ภาพรวมคือเกมเมอร์จำนวนมากยังใช้เครื่องมือเก่าที่มีช่องโหว่ พร้อมกับเชื่อคำแนะนำจากคนแปลกหน้าโดยไม่ตรวจสอบ ผลคือเครื่องพีซีของคุณอาจกลายเป็นเป้าหมายโจมตีสองทาง ทั้งจากไฟล์บีบอัดและคำสั่ง PowerShell ในกระทู้ถามตอบ
| องค์ประกอบ | ความเสี่ยง | ผลเมื่อรวมกับ ClickFix |
|---|---|---|
| WinRAR ที่ไม่อัปเดต | ไฟล์ .RAR/.ZIP อาจถูกฝังโค้ดมัลแวร์ได้ | ไฟล์แนบในกระทู้หรือ “คู่มือแก้บั๊ก” อาจเป็นทางเข้ามัลแวร์เพิ่มจากช่องทางคำสั่ง PowerShell |
| Social Engineering บนฟอรัมเกม | หลอกให้เหยื่อรันคำสั่งด้วยตัวเองและเชื่อว่าปลอดภัย | ช่วยให้มัลแวร์ขุดเหรียญ Steam ฝังตัวลึกโดยหลบการป้องกันที่ตรวจโค้ดอัตโนมัติ |
| ความไม่รู้ด้านความปลอดภัย | ไม่ตรวจสอบแหล่งที่มาของไฟล์และคำสั่ง | ทำให้การโจมตีทั้งจากไฟล์บีบอัดและ PowerShell ประสบความสำเร็จง่ายกว่าที่ควรจะเป็น |

ClickFix malware ป้องกัน: ขั้นตอนที่เกมเมอร์ควรทำทันที
ถ้าคุณเป็นเกมเมอร์พีซี ต้องเปลี่ยนจาก mindset “แก้ให้เกมเล่นได้ก่อน” มาเป็น “รักษาเครื่องให้ปลอดภัยก่อน” การป้องกัน PowerShell malware ป้องกัน เริ่มต้นจากกฎเหล็กง่ายๆ แต่หลายคนยังละเลย: ไม่รันคำสั่ง PowerShell จากผู้ใช้ที่ไม่รู้จักบนฟอรัมโดยเด็ดขาด แม้ว่าจะถูกนำเสนอว่าเป็นวิธีแก้ปัญหาก็ตาม. ก่อนรันคำสั่งใดๆ ให้ตรวจสอบจากแหล่งทางการ เช่น หน้า Support ของผู้พัฒนาเกมหรือเอกสารของระบบปฏิบัติการ และหาข้อมูลเพิ่มเติมว่าคำสั่งนั้นทำอะไรบ้าง เพราะเมื่อคุณเป็นคนพิมพ์คำสั่งเอง มัลแวร์สามารถหลบการป้องกันที่คอยบล็อกโค้ดอันตรายที่ถูกรันอัตโนมัติได้. สำหรับผู้ที่สงสัยว่าตัวเองอาจเคยรันคำสั่งต้องสงสัยแล้ว ให้ตรวจสอบทันทีว่าในเครื่องมีโฟลเดอร์ C:\Windows\Background รายการ Exclusion ของ Microsoft Defender ที่ชี้ไป Path นี้ และ Scheduled Task ที่ขึ้นต้นด้วย "XMRig-" หรือไม่. หากพบ ควรสแกนด้วยโปรแกรมแอนติไวรัสทันที และหากไม่พบตัวมัลแวร์ขุดเหรียญ ให้ออกจาก Scheduled Task ชื่อ XMRig-[computer name] ลบรายการ Exclusion ใน Microsoft Defender และลบโฟลเดอร์ดังกล่าวออกด้วยตนเอง. นอกจากนั้น อัปเดต WinRAR เป็นเวอร์ชันล่าสุดเพื่อลดความเสี่ยงจากไฟล์บีบอัดที่ฝังมัลแวร์ และเปิดใช้แอนติไวรัสให้ทำงานตลอดเวลา ไม่ปิดเพราะ “กินทรัพยากร” เพราะทรัพยากรที่เสียไปกับการขุดเหรียญให้คนอื่นมีค่ามากกว่า
- หยุดรันทันทีทุกคำสั่ง PowerShell ที่มาจากโพสต์ของคนแปลกหน้าบนฟอรัมเกม ไม่ว่าปัญหาจะน่ารำคาญแค่ไหน
- ตรวจสอบโฟลเดอร์ C:\Windows\Background รายการ Exclusion ใน Microsoft Defender และ Scheduled Task ที่ขึ้นต้นด้วย XMRig- หากเคยรันคำสั่งต้องสงสัย
- สแกนระบบด้วยโปรแกรมแอนติไวรัสที่อัปเดตเสมอ และลบ Scheduled Task รวมทั้ง Exclusion และโฟลเดอร์ที่เกี่ยวข้องถ้าพบสิ่งผิดปกติ
- อัปเดต WinRAR เป็นเวอร์ชัน 6.23 หรือใหม่กว่าเพื่ออุดช่องโหว่ที่เปิดให้แทรกโค้ดอันตรายในไฟล์ .RAR/.ZIP
- ศึกษาวิธีตรวจสอบคำสั่งระบบก่อนรันและใช้เฉพาะแนวทางแก้ปัญหาจากแหล่งทางการ เพื่อยกระดับความปลอดภัย PC เกมเมอร์ ของคุณในระยะยาว
สรุป: ฟอรัมเกมไม่ใช่ดินแดนปลอดภัย และเครื่องเกมของคุณไม่ควรถูกใช้ขุดเหรียญให้ใคร
ClickFix ไม่ใช่แค่มัลแวร์ตัวหนึ่งที่โผล่ขึ้นมาบนฟอรัม Steam แต่มันคือคำเตือนแรงๆ ว่าชุมชนออนไลน์ที่เราใช้ถามตอบปัญหาเกมทุกวัน สามารถกลายเป็นสนามล่าของผู้โจมตีได้ทันทีเมื่อเรายอมลดมาตรฐานความปลอดภัยลง ความปลอดภัย PC เกมเมอร์ วันนี้จึงขึ้นอยู่กับนิสัยการใช้งานมากกว่าตัวฮาร์ดแวร์แพงๆ ที่คุณซื้อมา ถ้าคุณยังยอมรันคำสั่ง PowerShell จากคนแปลกหน้า หรือเปิดไฟล์บีบอัดจากแหล่งที่ไม่ได้ตรวจสอบ คุณกำลังเปิดประตูให้มัลแวร์ขุดเหรียญ Steam เข้ามาใช้ทรัพยากรเครื่องคุณทำกำไรให้ผู้อื่นโดยไม่มีการอนุญาต. ข้อเท็จจริงที่ควรจำคือ ช่องโหว่ของ WinRAR ได้รับการแพตช์แล้วในเวอร์ชัน 6.23 แต่การไม่อัปเดตทำให้ผู้ใช้จำนวนมากยังเสี่ยงต่อการโจมตีที่ฝังโค้ดอันตรายในไฟล์ .RAR หรือ .ZIP อยู่. รวมกับ Social Engineering ที่เนียนขึ้นเรื่อยๆ บนแพลตฟอร์มเกม ภาพรวมคือคุณต้องเป็น “ผู้ดูแลระบบ” ของชีวิตดิจิทัลตัวเอง อย่ามอบสิทธิ์ผู้ดูแลระบบให้คนแปลกหน้าบนฟอรัม ไม่ว่าจะผ่านคำสั่ง PowerShell หรือไฟล์แนบใดๆ ถ้าต้องเลือกระหว่างเสียเวลาหาข้อมูลเพิ่มกับเสี่ยงให้เครื่องกลายเป็นแท่นขุดเหรียญที่ไม่สมัครใจ การเลือกให้ปลอดภัยย่อมคุ้มกว่าเสมอ




