ClickFix คืออะไร และทำไมเกมเมอร์ควรสนใจทันที
การโจมตีแบบ ClickFix คือเทคนิคที่ผู้โจมตีใช้ฟอรัมสนทนาของ Steam เพื่อปลอมตัวเป็นคำแนะนำแก้ปัญหาเกมล่มหรือเกมมีปัญหา แต่แท้จริงแล้วแอบติดตั้งมัลแวร์ขุดเหรียญคริปโตลงในเครื่องของเหยื่อ เพื่อใช้ทรัพยากร GPU และ CPU ไปขุดเงินดิจิทัลโดยไม่ได้รับอนุญาต ทำให้เครื่องช้าลงและเปิดช่องให้ความเสี่ยงด้านความปลอดภัยอื่นตามมา.
หัวใจของปัญหานี้คือความไว้ใจผิดที่ถูกสร้างผ่านชุมชนเกม เมื่อเกมเมอร์เจอเกมค้าง เกมคอมแครช หรือไอเทมหายในคลัง ก็จะเข้าไปขอคำแนะนำในฟอรัม ซึ่งกำลังกลายเป็นช่องทางหลักของมัลแวร์ขุดเหรียญ Steam ที่ใช้ชื่อโจมตีว่า ClickFix. ผู้โจมตีเข้าไปตอบเหมือนผู้ใช้ทั่วไป แนะนำว่าให้เปิด PowerShell แบบ Run as administrator แล้วรันคำสั่งที่อ้างว่าเป็นตัวแก้ไขปัญหาเกม แต่คำสั่งนั้นกลับดาวน์โหลดไฟล์ XMRig Miner และรันแบบเงียบ ๆ โดยไม่ให้ผู้ใช้รู้ตัว. นี่ไม่ใช่แค่บั๊กหรือปัญหาเทคนิค แต่เป็นการโจมตีโดยตั้งใจที่เอาทรัพยากรเครื่องของคุณไปหารายได้ให้คนอื่น.
จากคำแนะนำในฟอรัมสู่ XMRig cryptominer: ขั้นตอนการหลอก
รูปแบบ ClickFix malware gaming เริ่มจากผู้โจมตีสแกนหากระทู้ที่มีคนร้องเรียนเรื่องเกมล่ม เกมกระตุก หรือไอเทมหาย จากนั้นโพสต์คำตอบที่ใช้ถ้อยคำดูมั่นใจว่าตนมีขั้นตอนแก้ปัญหาที่ผ่านการทดสอบแล้ว. พวกเขาจะให้ผู้ใช้เปิด PowerShell แล้ววางคำสั่งยาว ๆ ลงไป เมื่อรันแล้วคำสั่งจะดาวน์โหลดโปรแกรมที่อ้างว่าเป็นตัวเพิ่มประสิทธิภาพ Windows ชื่อ “msf utility \ PC Opt” ลงในเครื่อง.
เมื่อผู้ใช้เปิดเครื่องมือนี้ หน้าจอจะแสดงข้อความเหมือนกำลังบำรุงรักษาระบบ เช่น ล้างไฟล์ชั่วคราว ล้าง DNS cache อัปเดตไดรเวอร์ ตรวจสอบดิสก์ ปิดโปรแกรม Startup สแกนมัลแวร์ ซ่อมแซม Windows Image และสั่ง System File Checker. แต่แทบทั้งหมดเป็นเพียงข้อความปลอมพร้อมการหน่วงเวลาแบบสุ่ม เพื่อสร้างภาพว่าโปรแกรมกำลังทำงานจริง. เบื้องหลังคือ XMRig cryptominer threat ที่ดาวน์โหลด payload ของ XMRig จากเซิร์ฟเวอร์ระยะไกลไปเก็บในโฟลเดอร์ชั่วคราว ก่อนย้ายไปยัง C:\Windows\Background\system.exe แล้วตั้ง Scheduled Task ชื่อ XMRig-[computer name] ให้รันทุกครั้งที่เครื่องบู๊ตด้วยสิทธิ์ระดับ SYSTEM.
ทำไม XMRig ถึงอันตรายต่อประสิทธิภาพและความปลอดภัยของเครื่อง
XMRig คือโปรแกรมขุดคริปโตที่ออกแบบมาเพื่อใช้ทรัพยากร CPU และ GPU อย่างเต็มที่เพื่อขุดเหรียญให้ผู้โจมตี เมื่อ ClickFix ติดตั้ง XMRig ในระบบโดยไม่บอกผู้ใช้ มันจะกลายเป็นมัลแวร์ขุดเหรียญ Steam เต็มรูปแบบ ใช้ทรัพยากรเครื่องอย่างต่อเนื่องจนประสิทธิภาพในการเล่นเกมและการใช้งานทั่วไปแย่ลงอย่างชัดเจน. นอกจากนี้ ตัวสคริปต์ยังปิด TLS certificate validation ตรวจสอบและบังคับให้รันด้วยสิทธิ์ Administrator ก่อนดำเนินการ ทำให้มันสามารถปรับระบบและฝังตัวได้ลึก.
ฟังก์ชัน Advanced-Optimization จะสร้างโฟลเดอร์ C:\Windows\Background เพิ่มโฟลเดอร์นี้ในรายการ Exclusion ของ Microsoft Defender เพื่อให้ไฟล์อันตรายไม่ถูกสแกน หยุด Scheduled Task เดิมที่ใช้ชื่อ XMRig-[computer name] และปิดโปรเซสชื่อ xmrig หรือ system รวมถึงลบไฟล์ config.json เดิมของ XMRig. จากนั้นสร้างกฎชั่วคราวใน Windows Firewall เพื่ออนุญาตการเชื่อมต่อไปยังโดเมน msfconfig[.]icu ผ่าน TCP 443 และดาวน์โหลด payload ใหม่ลงใน system.exe. สิ่งนี้แสดงชัดว่าผู้โจมตีต้องการให้ XMRig ของตนเองครอบครองทรัพยากรเครื่องเพียงผู้เดียว และหลบเลี่ยงการตรวจจับแอนติไวรัสในระดับระบบปฏิบัติการ.
แนวทางเชิงรุก: ปิดช่องโหว่ใน Steam forum security ของคุณ
ปัญหานี้ตอกย้ำว่าความปลอดภัยของฟอรัม Steam ไม่ได้ขึ้นกับแพลตฟอร์มเพียงอย่างเดียว แต่ขึ้นกับวินัยของผู้ใช้ด้วย ฟอรัมสนทนาของ Steam กำลังถูกใช้เป็นช่องทางในการโจมตีแบบ ClickFix ที่อ้างว่าเป็นวิธีแก้ไขปัญหาการเล่นเกมแต่แท้จริงแล้วคือการติดตั้งมัลแวร์ขุดเหรียญคริปโต. ข้อแนะนำสำคัญที่สุดคือเกมเมอร์ไม่ควรรันคำสั่ง PowerShell หรือ CMD ที่ได้มาจากผู้ใช้ที่ไม่รู้จักในฟอรัม Steam หรือชุมชนเกมอื่น ไม่ว่าคำสั่งนั้นจะถูกนำเสนอว่าเป็น “วิธีเดียวที่ช่วยได้” หรือไม่.
ถ้าคุณจำได้ว่าตนเองเคยรันคำสั่งแปลก ๆ เพื่อแก้ปัญหาเกม ควรตรวจสอบทันทีว่าใน C:\Windows มีโฟลเดอร์ชื่อ Background หรือไม่ ตรวจรายการ Exclusion ของ Microsoft Defender ว่ามี path C:\Windows\Background หรือ path แปลก ๆ อื่นหรือไม่ และเปิด Task Scheduler เพื่อดูว่ามี Scheduled Task ที่ขึ้นต้นด้วย XMRig- ปรากฏอยู่หรือเปล่า. หากพบสิ่งเหล่านี้ คุณควรสแกนด้วยโปรแกรมแอนติไวรัสและลบ Scheduled Task รวมทั้งลบ Exclusion และโฟลเดอร์ดังกล่าวด้วยตัวเอง หากยังไม่มั่นใจ วิธีที่ปลอดภัยที่สุดคือการสำรองข้อมูลสำคัญแล้วติดตั้งระบบปฏิบัติการใหม่ เพื่อปิดโอกาสที่ payload อื่นอาจถูกฝังไว้โดยที่คุณไม่รู้ตัว.






