ZestBuyZestBuy

เกมปลอม แฮกฟอรัม และมัลแวร์บนมือถือ: กับดักที่นักเล่นเกมมองข้าม

เกมปลอม แฮกฟอรัม และมัลแวร์บนมือถือ: กับดักที่นักเล่นเกมมองข้าม
ความสนใจ|แอปมือถือ

มัลแวร์จากเกมปลอม: ความสนุกที่แลกด้วยรหัสผ่านและเงินดิจิทัล

มัลแวร์จากเกมปลอมคือการฝังซอฟต์แวร์อันตรายลงในไฟล์ติดตั้งเกมฟรี ม็อดไม่เป็นทางการ หรือซอฟต์แวร์แคร็ก แล้วหลอกให้ผู้ใช้ติดตั้งเอง ส่งผลให้ข้อมูลสำคัญอย่างรหัสผ่าน คุกกี้การล็อกอิน บัญชีโซเชียลมีเดีย และกระเป๋าคริปโตถูกขโมยได้จากการติดตั้งเพียงครั้งเดียว โดยที่เหยื่ออาจแทบไม่รู้ตัวด้วยซ้ำ มัลแวร์ไม่ได้มากับลิงก์แปลกตาเสมอไป แต่แฝงอยู่ในสิ่งที่เราคิดว่าเป็น “ของฟรีที่คุ้มค่า” นี่คือจุดที่นักเล่นเกมและผู้ใช้มือถือจำนวนมากประเมินความเสี่ยงต่ำเกินไป และเปิดประตูให้มัลแวร์บนมือถือและคอมพิวเตอร์เข้ามาดูดข้อมูลชีวิตดิจิทัลทั้งชุดในคลิกเดียว.

รายงานด้านความปลอดภัยระบุว่าแฮกเกอร์ใช้แพลตฟอร์ม RenPy Loader เพื่อซ่อนมัลแวร์ Amatera Stealer ไว้ในตัวติดตั้งเกมปลอมและซอฟต์แวร์แคร็ก. เมื่อผู้ใช้ดาวน์โหลดจากเว็บแบ่งปันไฟล์หรือเว็บดาวน์โหลดเกมที่ไม่เป็นทางการ จะถูกเปลี่ยนเส้นทางผ่านหลายหน้าเว็บที่หน้าตาคล้ายกัน ก่อนจะได้ไฟล์บีบอัดที่มี Setup.exe ซึ่งแสดงหน้าต่างติดตั้งเกมตามปกติ สร้างความรู้สึกปลอดภัย แต่เบื้องหลังกลับมีการถอดรหัสไฟล์ทีละส่วน ปิดแจ้งเตือนของระบบ และโหลดโมดูลอันตรายแบบเงียบ ๆ. จุดสำคัญคือ แฮกเกอร์ใช้เครื่องมือระบบที่ถูกต้องตามกฎหมายมาช่วยซ่อนการโจมตี ทำให้ผู้ใช้ทั่วไปและซอฟต์แวร์ป้องกันบางตัวตรวจจับได้ยากขึ้นมาก.

จาก RenPy Loader ถึง Amatera Stealer: ทำไมการติดตั้งครั้งเดียวถึงพังทั้งชีวิตดิจิทัล

เมื่อ RenPy Loader เริ่มทำงาน มันไม่ได้แค่ติดตั้งเกมปลอม แต่เปิดปฏิบัติการแฮกเต็มรูปแบบ ตั้งแต่การถอดรหัสไฟล์ ปิดการเตือนบางส่วนของ Windows ไปจนถึงใช้ MSBuild และ forfiles.exe เพื่อโหลดโมดูลอันตรายอื่นต่อ. ในขั้นตอนสุดท้าย Amatera Stealer จะทำงานและเริ่มเก็บข้อมูลทุกอย่างที่มีค่า รวมถึงรหัสผ่านที่บันทึกไว้ในเบราว์เซอร์ คุกกี้การเข้าสู่ระบบ ข้อมูลจากแอปแชต ไฟล์บนเครื่อง และข้อมูลจากกระเป๋าเงินคริปโต.

จุดที่น่ากังวลที่สุดคือการขโมยคุกกี้และข้อมูลการล็อกอิน เพราะเปิดทางให้ผู้โจมตีเข้าใช้บริการออนไลน์ได้โดยไม่ต้องรู้รหัสผ่านของเหยื่อเลย. ถ้ากระเป๋าเงินดิจิทัลถูกบุกรุก ทรัพย์สินสามารถถูกโอนย้ายได้ทันทีและแทบเป็นไปไม่ได้ที่จะกู้คืน. นี่ไม่ใช่แค่การขโมยแอคเคานต์เกม แต่คือการเข้าถึงระบบการเงินและตัวตนดิจิทัลทั้งหมดจากการติดตั้งไฟล์เดียว นอกจากนี้ RenPy Loader เคยถูกใช้แพร่กระจายมัลแวร์อื่นอย่าง Lumma Stealer และ HijackLoader มาก่อน. แสดงให้เห็นว่าแพลตฟอร์มนี้ถูกออกแบบให้สลับชนิดมัลแวร์ได้ตามเป้าหมายของแต่ละแคมเปญ แฮกเกอร์จึงสามารถเปลี่ยนจากขโมยรหัสผ่านไปเป็นควบคุมเครื่องหรือทำอย่างอื่นได้ตลอดเวลา.

โจมตีแบบ ClickFix บนฟอรัมเกม: คำตอบช่วยแก้บั๊กที่แอบขุดคริปโตและเปิดช่องให้มัลแวร์

ในโลกฟอรัมเกม เรามักเห็นคนใจดีเข้ามาช่วยตอบปัญหาเกมล่ม ไอเทมหาย หรือบั๊กแปลก ๆ แต่ตอนนี้ฟอรัมกำลังถูกใช้เป็นช่องทางโจมตีแบบ ClickFix ซึ่งปลอมตัวเป็นคำแนะนำด้านเทคนิคแต่แท้จริงแล้วติดตั้ง Cryptominer ลงบนเครื่องของเหยื่อ. ผู้โจมตีสร้างบัญชีแบบสุ่มเข้าไปตอบในกระทู้ แล้วแนะนำให้เปิด PowerShell ด้วยสิทธิ์ผู้ดูแลระบบและรันคำสั่งที่บอกว่าจะช่วยแก้ปัญหา. สิ่งที่เกิดขึ้นคือคำสั่งดังกล่าวไปดาวน์โหลดไฟล์ Executable ของ XMRig Miner และเปิดใช้งานอย่างเงียบ ๆ บนเครื่องของผู้ใช้. นี่คือ Social Engineering แบบคลาสสิก: ทำให้เป้าหมายรู้สึกว่ากำลังแก้ปัญหา แต่จริง ๆ ศัตรูกำลังใช้มือของเหยื่อเองติดตั้งมัลแวร์ ลดโอกาสที่ระบบรักษาความปลอดภัยจะมองว่าเป็นการรันโค้ดผิดปกติ.

สคริปต์ PowerShell ปลอมตัวเป็นเครื่องมือปรับแต่งประสิทธิภาพของ Windows ในชื่อ “msf utility \ PC Opt.” เมื่อรันแล้วจะแสดงข้อความว่ากำลังล้างไฟล์ชั่วคราว ล้าง DNS Cache อัปเดตไดรเวอร์ ตรวจสอบดิสก์ ปิดโปรแกรม Startup สแกนมัลแวร์ และซ่อมแซมไฟล์ระบบ พร้อมหน่วงเวลาแบบสุ่มเพื่อให้ดูสมจริง. แต่ส่วนใหญ่เป็นแค่ข้อความหลอก ส่วน Payload จริงซ่อนอยู่ในฟังก์ชัน Advanced-Optimization ซึ่งปิดการตรวจสอบ TLS Certificate ตรวจสอบสิทธิ์แอดมิน สร้างไดเรกทอรี C:\Windows\Background เพิ่มไดเรกทอรีนี้ใน Exclusion ของ Microsoft Defender หยุด Scheduled Task และ Process ที่เกี่ยวข้องกับ XMRig และจัดการไฟล์ config. จากนั้นสร้าง Rule ชั่วคราวบน Firewall ให้เชื่อมต่อไปยัง msfconfig[.]icu ดาวน์โหลด Payload XMRig แล้วตั้ง Scheduled Task ให้รันทุกครั้งที่ Windows เปิดเครื่องด้วยสิทธิ์ระดับ SYSTEM. เครื่องของคุณจึงกลายเป็นเครื่องขุดคริปโตถาวรโดยที่เจ้าของไม่รู้ตัว.

คุณควรทำอะไรทันที: กฎเหล็กหลีกเลี่ยงเกมปลอม โพสต์หลอก และมัลแวร์บนมือถือ

มุมมองตรงไปตรงมาคือ ถ้าคุณยังเชื่อว่า “เกมฟรีจากไหนก็ได้” หรือ “คำสั่งจากคนแปลกหน้าในฟอรัม” เป็นเรื่องปกติ คุณกำลังเสี่ยงปล่อยให้เกมปลอมแฮกชีวิตดิจิทัลของตัวเอง ผู้ใช้ไม่ควรรันคำสั่ง PowerShell ที่คนอื่นซึ่งไม่รู้จักแนะนำในฟอรัม ไม่ว่าคำตอบจะดูมืออาชีพแค่ไหน. กับดักเหล่านี้ไม่ได้กระทบแค่พีซี แต่แนวคิดเดียวกันถูกใช้แพร่กระจายมัลแวร์บนมือถือ ผ่านไฟล์ติดตั้งเกมปลอม ม็อด และแอปแคร็กจากนอกสโตร์ที่แฝงโค้ดอันตรายไว้ วิธีคิดที่ปลอดภัยคือ ถือว่าทุกไฟล์จากแหล่งที่ไม่มีความน่าเชื่อถือคือศัตรูจนกว่าจะพิสูจน์ได้ว่าไม่ใช่.

ถ้าคุณเคยรันสคริปต์ ClickFix หรือคิดว่าตกเป็นเหยื่อ ให้ตรวจสอบไดเรกทอรี C:\Windows\Background รายการ Exclusion ของ Microsoft Defender สำหรับ Path นี้ และ Scheduled Task ที่ขึ้นต้นด้วย “XMRig-” หากพบให้สแกนด้วยโปรแกรมแอนติไวรัสทันที ลบ Scheduled Task ที่เกี่ยวข้อง ลบ Exclusion และลบโฟลเดอร์ดังกล่าว. มีคำแนะนำว่าการติดตั้งระบบปฏิบัติการใหม่อาจปลอดภัยที่สุด เพราะไม่มีวิธีชัวร์ 100% ว่า Payload ไม่ได้ทำสิ่งอื่นเพิ่มเติม. สำหรับองค์กร ควรจำกัดการติดตั้งซอฟต์แวร์ที่ไม่ได้รับอนุญาต ตรวจสอบกิจกรรมผิดปกติที่เกี่ยวกับ MSBuild, forfiles.exe หรือ Setup.exe และเปลี่ยนรหัสผ่านทันทีเมื่อมีสัญญาณว่าบัญชีถูกโจมตี. โลกเกมและแอปฟรีไม่จำเป็นต้องน่ากลัว แต่ต้องเริ่มยอมรับว่าความปลอดภัยแอปและการไม่ประมาทคือราคาที่จำเป็นในการรักษารหัสผ่าน บัญชีโซเชียล และข้อมูลการเงินของคุณ.

ZestBuy ได้รับค่าคอมมิชชั่นเมื่อคุณช้อปผ่านลิงก์ของเรา โดยคุณไม่ต้องจ่ายเพิ่ม บทความนี้สร้างขึ้นด้วย AI จากแหล่งข้อมูลที่เผยแพร่และข้อมูลสินค้า

You May Also Like

Comments
พูดอะไรบางอย่าง...
ยังไม่มีความคิดเห็น มาเป็นคนแรกที่แบ่งปันความคิดเห็นของคุณ!