ZestBuyZestBuy

เตือนเกมเมอร์ PC ระวัง ClickFix บน Steam ปล่อย XMRig ขุดเหมืองเงียบ

เตือนเกมเมอร์ PC ระวัง ClickFix บน Steam ปล่อย XMRig ขุดเหมืองเงียบ
ความสนใจ|ผู้ชื่นชอบคอมพิวเตอร์

ClickFix บน Steam คืออะไร และทำไมเกมเมอร์ต้องสนใจ

การโจมตีแบบ ClickFix บน Steam คือแคมเปญมัลแวร์ที่ใช้โพสต์หลอกในฟอรัมเกมเพื่อชักจูงให้ผู้ใช้รันคำสั่ง PowerShell ด้วยสิทธิ์ผู้ดูแลระบบ ซึ่งคำสั่งนั้นจะดาวน์โหลดและติดตั้งมัลแวร์ขุดคริปโต XMRig ลงบนเครื่องคอมพิวเตอร์ โดยปลอมตัวเป็นเครื่องมือแก้ไขปัญหาเกมและปรับแต่งระบบอย่างแนบเนียน ทำให้ผู้ใช้จำนวนมากหลงเชื่อและติดตั้งมัลแวร์ด้วยตัวเองโดยไม่รู้ตัว.

ประเด็นสำคัญคือ malware ClickFix Steam ไม่ใช่แค่สคริปต์เล่นๆ แต่เป็นการออกแบบโจมตีที่เจาะจงกลุ่มเกมเมอร์ PC ซึ่งมักหงุดหงิดกับปัญหาเกมล่มหรือเฟรมเรตตก และพร้อมทำตาม “คำแนะนำ” แปลกๆ ถ้ามันดูเหมือนจะช่วยแก้ปัญหาได้ การโจมตีนี้อาศัยโซเชียลเอนจิเนียริงเต็มรูปแบบ ผู้โจมตีสร้างบัญชี Steam แบบสุ่ม เข้าไปตอบกระทู้ปัญหาเกมล่ม ไอเทมหาย หรือปัญหาเทคนิค แล้วแนะนำให้เปิด PowerShell แบบ Run as Administrator และรัน PowerShell command malware ที่ถูกเตรียมไว้ โดยอ้างว่าเป็นสคริปต์แก้บั๊กหรือปรับแต่ง Windows.

กลไกของ ClickFix: จาก PowerShell ปลอมสู่ XMRig Cryptominer

เบื้องหลัง ClickFix คือสคริปต์ PowerShell command malware ที่ปลอมตัวเป็นเครื่องมือปรับแต่งระบบในชื่อ “msf utility \ PC Opt.” เมื่อผู้ใช้รัน สคริปต์จะแสดงข้อความว่า “กำลังล้างไฟล์ชั่วคราว อัปเดตไดรเวอร์ ตรวจสอบดิสก์ หรือสแกนมัลแวร์” พร้อมหน่วงเวลาสุ่มเพื่อให้ดูเหมือนทำงานจริง ทั้งที่ในความเป็นจริงฟังก์ชันส่วนใหญ่เป็นเพียงข้อความปลอม.

ส่วนที่อันตรายจริงถูกซ่อนในฟังก์ชัน Advanced-Optimization ที่เริ่มจากปิดการตรวจสอบ TLS certificate ตรวจสอบว่ามีสิทธิ์ผู้ดูแลระบบ จากนั้นสร้างโฟลเดอร์ C:\Windows\Background เพิ่มโฟลเดอร์นี้เข้าไปในรายการ Exclusion ของ Microsoft Defender และจัดการ Scheduled Task และ process ชื่อ xmrig หรือ system ที่มีอยู่เดิม. จากนั้นมันจะสร้าง rule ชั่วคราวใน Windows Firewall ให้สื่อสารไปยังโดเมน msfconfig[.]icu ผ่าน TCP 443 ดาวน์โหลด payload XMRig จาก URL ที่อำพราง และบันทึกเป็น system.exe ในโฟลเดอร์ Background พร้อมสร้าง Scheduled Task ชื่อ XMRig-[computer name] เพื่อให้ XMRig ทำงานทุกครั้งที่ Windows บูต. นี่คือการติดตั้ง cryptominer XMRig แบบเต็มขั้น โดยเหยื่อเป็นคนเปิดประตูให้เอง.

WinRAR ช่องโหว่เก่าที่ยังหลอกเหยื่อใหม่ และบทเรียนเรื่องการอัปเดต

ในขณะที่เกมเมอร์หลายคนโฟกัสไปที่ malware ClickFix Steam อีกด้านหนึ่งก็ยังมีภัยจากช่องโหว่ WinRAR ที่ถูกใช้โจมตีต่อเนื่อง ช่องโหว่นี้ถูกระบุในรหัส CVE-2023-38831 เปิดทางให้ผู้โจมตีฝังโค้ดอันตรายลงในไฟล์ .RAR หรือ .ZIP เพื่อหลอกให้เหยื่อเปิดไฟล์ที่มีมัลแวร์แทนเอกสารจริง เมื่อเหยื่อดับเบิลคลิก ไฟล์มัลแวร์จะรันทันทีและเริ่มขโมยข้อมูลต่างๆ ตั้งแต่ข้อมูลล็อกอิน บัญชีอีเมล ไปจนถึงข้อมูลเบราว์เซอร์.

แม้จะมี WinRAR ช่องโหว่อัปเดต เวอร์ชัน 6.23 ที่ออกมาแก้ไขช่องโหว่ตั้งแต่เดือนสิงหาคม 2023 แต่ผู้เชี่ยวชาญระบุว่าผู้ใช้และองค์กรจำนวนมากยังไม่ได้อัปเกรดซอฟต์แวร์ ทำให้ยังเสี่ยงต่อการโจมตีอยู่. แคมเปญโจมตีที่อาศัยช่องโหว่นี้เริ่มอย่างน้อยตั้งแต่เมษายน 2023 และดำเนินต่อถึงสิ้นปี โดยมุ่งเป้ากลุ่มนักลงทุนและชุมชนเทรดคริปโต ซึ่งถูกชักชวนให้ดาวน์โหลดไฟล์ที่อ้างว่าเป็น “เอกสารการลงทุน” และเมื่อเปิดไฟล์ ก็เจอหน้าต่างปลอมหลอกตา ในขณะที่มัลแวร์ทำงานเงียบๆ อยู่เบื้องหลัง. บทเรียนคือ ใครไม่อัปเดตซอฟต์แวร์พื้นฐานอย่างโปรแกรมบีบอัดไฟล์ ย่อมกลายเป็นเป้าหมายง่ายของแคมเปญมัลแวร์.

วิธีตรวจจับและกำจัด XMRig บนเครื่อง และวิธีเล่น Steam ให้ปลอดภัย

หากสงสัยว่าตัวเองเคยรันคำสั่งในฟอรัม Steam ที่ดูน่าสงสัย สิ่งแรกที่ต้องทำคือหยุดคิดว่าตัวเอง “ไม่น่าโดน” และเริ่มตรวจสอบตามร่องรอยที่ ClickFix ทิ้งไว้ ผู้เชี่ยวชาญแนะนำให้ตรวจดูโฟลเดอร์ C:\Windows\Background รายการ Exclusion ของ Microsoft Defender ที่เกี่ยวกับ path นี้ และ Scheduled Task ที่ขึ้นต้นด้วย XMRig-[computer name]. ถ้าพบสิ่งเหล่านี้ ให้ใช้โปรแกรมแอนติไวรัสสแกนระบบทันที และถ้าไม่พบตัวมัลแวร์ ให้ลบ Scheduled Task ที่เกี่ยวข้อง ลบรายการ Exclusion และลบโฟลเดอร์ Background ด้วยตัวเอง. มีคำแนะนำเพิ่มเติมว่าการลงระบบปฏิบัติการใหม่อาจเป็นแนวทางปลอดภัยที่สุด เพราะไม่อาจรู้ได้ว่า payload เคยทำอะไรเพิ่มบนเครื่องหรือไม่.

สำหรับการป้องกันระยะยาว เกมเมอร์ที่อยากให้ cryptominer XMRig ปลอดภัยจากเครื่องของตัวเองควรถือกฎเหล็กสามข้อ: หนึ่ง ไม่รัน PowerShell command malware หรือคำสั่งใดๆ จากคนแปลกหน้าในฟอรัม แม้จะถูกเสนอเป็นวิธีแก้เกมเด้งหรือเฟรมตกก็ตาม. สอง อัปเดตซอฟต์แวร์พื้นฐานทุกตัวให้เป็นเวอร์ชันล่าสุด โดยเฉพาะโปรแกรมอย่าง WinRAR ที่มีประวัติโดนใช้โจมตี และสาม ฝึกสังเกตอาการผิดปกติของเครื่อง เช่น พัดลมหมุนแรงแม้ไม่ได้เล่นเกม หรือโปรเซสแปลกๆ ใน Task Manager เพราะสิ่งเหล่านี้มักเป็นสัญญาณว่ามีอะไรบางอย่างรันอยู่เบื้องหลัง การเล่นเกมให้สนุกและปลอดภัยยุคนี้ ไม่ได้อยู่ที่สเปกแรงแค่ไหน แต่อยู่ที่คุณระวังแค่ไหนเวลาเชื่อคำแนะนำคนแปลกหน้า.

ZestBuy ได้รับค่าคอมมิชชั่นเมื่อคุณช้อปผ่านลิงก์ของเรา โดยคุณไม่ต้องจ่ายเพิ่ม บทความนี้สร้างขึ้นด้วย AI จากแหล่งข้อมูลที่เผยแพร่และข้อมูลสินค้า

You May Also Like

Comments
พูดอะไรบางอย่าง...
ยังไม่มีความคิดเห็น มาเป็นคนแรกที่แบ่งปันความคิดเห็นของคุณ!