SolyxImmortal มัลแวร์ Python ขโมยรหัสผ่าน เบราว์เซอร์ และไฟล์สำคัญ
รายงานด้านความปลอดภัยไซเบอร์ระบุว่า SolyxImmortal เป็นมัลแวร์ขโมยข้อมูลบน Windows ที่เขียนด้วย Python และมีพฤติกรรมล้วงข้อมูลจากเบราว์เซอร์ ไฟล์เอกสาร การกดแป้นพิมพ์ และภาพหน้าจอ
มัลแวร์ขโมยข้อมูลชื่อ SolyxImmortal ถูกพูดถึงในแวดวงความปลอดภัยไซเบอร์ หลังมีรายงานว่าโปรแกรมอันตรายตัวนี้เขียนด้วยภาษา Python และมุ่งขโมยข้อมูลจากเครื่อง Windows หลายส่วนพร้อมกัน ทั้งรหัสผ่านที่บันทึกไว้ในเบราว์เซอร์ ไฟล์เอกสาร คุกกี้ การพิมพ์บนคีย์บอร์ด และภาพหน้าจอ
ข้อมูลจาก CYFIRMA ระบุว่า SolyxImmortal ถูกจัดอยู่ในกลุ่ม information stealer หรือมัลแวร์ขโมยข้อมูล โดยใช้ทั้ง API ปกติของระบบและไลบรารีที่พบได้ทั่วไป เพื่อรวบรวมข้อมูลจากเครื่องเหยื่อและส่งออกผ่าน Discord webhooks ที่ผู้โจมตีควบคุมอยู่
ประเด็นที่ทำให้มัลแวร์ตัวนี้น่าจับตา ไม่ได้อยู่แค่การขโมยรหัสผ่าน แต่เป็นการรวมหลายพฤติกรรมไว้ในตัวเดียว ตั้งแต่ฝังตัวให้รันซ้ำเมื่อเปิดเครื่อง ขโมยข้อมูลจากเบราว์เซอร์ เก็บไฟล์เอกสาร ดักจับการพิมพ์ และจับภาพหน้าจอเมื่อพบหน้าต่างหรือเว็บไซต์ที่เข้าข่ายข้อมูลสำคัญ
มัลแวร์ขโมยข้อมูลคืออะไร
Information stealer เป็นมัลแวร์ที่ออกแบบมาเพื่อดึงข้อมูลสำคัญออกจากเครื่องผู้ใช้ โดยข้อมูลที่มักตกเป็นเป้าหมายคือรหัสผ่าน บัญชีผู้ใช้ คุกกี้เข้าสู่ระบบ ไฟล์เอกสาร และข้อมูลที่เกี่ยวข้องกับบริการออนไลน์
ในกรณีของ SolyxImmortal รายงานระบุว่ามัลแวร์มุ่งเป้าไปยังระบบ Windows และข้อมูลจากเว็บเบราว์เซอร์ โดยเฉพาะเบราว์เซอร์ตระกูล Chromium เช่น Chrome หรือ Edge ซึ่งมักเก็บข้อมูลเข้าสู่ระบบและคุกกี้ไว้ภายในเครื่องผู้ใช้
สิ่งที่ SolyxImmortal ถูกระบุว่าสามารถทำได้
จากรายงานของ CYFIRMA และแหล่งวิเคราะห์ด้านภัยไซเบอร์ที่อ้างอิงงานวิจัยเดียวกัน SolyxImmortal มีความสามารถหลายด้าน ได้แก่ การดึงรหัสผ่านจากเบราว์เซอร์ การเก็บคุกกี้ การค้นหาไฟล์เอกสาร การดักจับการพิมพ์ และการบันทึกภาพหน้าจอในบางเงื่อนไข
ข้อมูลต้นฉบับระบุด้วยว่า มัลแวร์มีการสร้างพื้นที่ชั่วคราวสำหรับรวบรวมข้อมูลก่อนส่งออก และมีพฤติกรรมคัดลอกตัวเองไปยังโฟลเดอร์ใน AppData พร้อมแก้ไขค่า Registry Run เพื่อให้ทำงานอัตโนมัติเมื่อผู้ใช้ล็อกอินเข้าเครื่อง
ในส่วนของเบราว์เซอร์ มัลแวร์ถูกอธิบายว่าพยายามดึงกุญแจถอดรหัสจากไฟล์ Local State ของเบราว์เซอร์ตระกูล Chromium แล้วนำไปใช้ถอดรหัสข้อมูลรหัสผ่านที่บันทึกไว้ในฐานข้อมูลภายในเครื่อง ก่อนบันทึกข้อมูลออกมาเป็นไฟล์
ใช้ Discord webhook เป็นช่องทางส่งข้อมูล
อีกจุดที่ถูกพูดถึงคือการใช้ Discord webhooks เป็นช่องทางส่งข้อมูลที่ขโมยมาออกไปยังผู้โจมตี วิธีนี้ทำให้มัลแวร์ใช้บริการที่ถูกใช้งานจริงในโลกออนไลน์เป็นทางผ่านของข้อมูล แทนที่จะติดต่อกับเซิร์ฟเวอร์แปลกปลอมโดยตรงในรูปแบบที่ตรวจพบง่ายกว่า
รายงานของ Pulsedive ระบุเพิ่มเติมว่า SolyxImmortal มีสัญญาณที่เกี่ยวข้องกับภาษาตุรกี โดยเฉพาะเงื่อนไขการจับภาพหน้าจอเมื่อพบคำหรือบริบทที่เกี่ยวข้องกับ Gmail และเว็บไซต์ธนาคารบางประเภท ซึ่งทำให้มีการประเมินว่ากลุ่มเป้าหมายหลักอาจเกี่ยวข้องกับผู้ใช้ชาวตุรกีหรือบริการที่ใช้ภาษาตุรกี
ผู้ใช้ไทยเกี่ยวข้องแค่ไหน
จากข้อมูลที่มีในตอนนี้ รายงานไม่ได้ระบุว่า SolyxImmortal มุ่งโจมตีผู้ใช้ไทยเป็นหลัก แต่พฤติกรรมของมัลแวร์ประเภทนี้ยังเป็นเรื่องที่ผู้ใช้ทั่วไปควรระวัง เพราะรหัสผ่านที่บันทึกในเบราว์เซอร์ คุกกี้เข้าสู่ระบบ และไฟล์เอกสารในเครื่อง เป็นข้อมูลที่คนจำนวนมากใช้งานอยู่ทุกวัน
ความเสี่ยงไม่ได้จำกัดเฉพาะคนทำงานด้านไอที หากเครื่องติดมัลแวร์ขโมยข้อมูล ผู้โจมตีอาจได้ข้อมูลสำหรับเข้าสู่บัญชีออนไลน์บางส่วน หรือเห็นเอกสารที่ผู้ใช้เก็บไว้ในเครื่อง โดยเฉพาะไฟล์ที่มีข้อมูลส่วนตัว ข้อมูลบัญชี หรือข้อมูลการทำงาน
สิ่งที่ยังต้องตรวจสอบต่อ
ข้อมูลเกี่ยวกับ SolyxImmortal ยังมาจากรายงานวิเคราะห์ด้านภัยไซเบอร์เป็นหลัก ยังไม่มีข้อมูลยืนยันในต้นฉบับว่ามีจำนวนเหยื่อเท่าใด แพร่กระจายผ่านช่องทางใดเป็นหลัก หรือพบการโจมตีในประเทศไทยหรือไม่
สำหรับการเผยแพร่เชิงข่าว ควรแยกให้ชัดระหว่าง “ความสามารถของมัลแวร์ตามรายงานวิเคราะห์” กับ “ผลกระทบที่เกิดขึ้นจริงในวงกว้าง” เพราะข้อมูลสองส่วนนี้ไม่ใช่เรื่องเดียวกัน
KEY TAKEAWAYS:
- SolyxImmortal เป็นมัลแวร์ขโมยข้อมูลบน Windows ที่เขียนด้วยภาษา Python
- รายงานระบุว่ามันสามารถขโมยรหัสผ่าน คุกกี้ ไฟล์เอกสาร ดักจับการพิมพ์ และจับภาพหน้าจอ
- มัลแวร์ใช้ Discord webhooks เป็นช่องทางส่งข้อมูลออกไปยังผู้โจมตี
- มีสัญญาณว่ามัลแวร์เกี่ยวข้องกับบริบทภาษาตุรกี แต่ยังไม่มีข้อมูลยืนยันว่าโจมตีผู้ใช้ไทยโดยตรง
- ควรตรวจสอบแหล่งดาวน์โหลดไฟล์ โปรแกรมแปลกปลอม และพฤติกรรมผิดปกติของเครื่องอย่างสม่ำเสมอ
อ้างอิง:
https://www.cyfirma.com/research/solyximmortal-python-malware-analysis/
https://blog.pulsedive.com/solyximmortal-analysis-of-a-python-based-information-stealer/
https://www.securityweek.com/solyximmortal-information-stealer-emerges/
เขียนโดย Annonymus TN
AI วิเคราะห์เลขท้าย 3 ตัวรางวัลที่ 1 งวดวันที่ 1 กันยายน 2569
วิธีสังเกตว่าบริเวณนี้อาจมีงูซ่อนอยู่
ดราม่าสนั่นโซเชียล! หนุ่มตั้งกระทู้ถาม ทำไมบริษัทไทยชอบกำหนดอายุไม่เกิน 35 ปี คนวัย 36+ บกพร่องตรงไหน
ส่องใบฟ้ากำลังวันอมตะ งวด 1 กันยายน 2569 สแกนตารางชนสถิติ 20 ปี
6 ประเทศที่ยังไม่มีรถไฟ และดูเหมือนยังไม่จำเป็นต้องสร้างรางรถไฟ
งูพิษลอยน้ำ งูไม่มีพิษจมน้ำ จริงหรือ? ไขความเชื่อเก่าเกี่ยวกับงูในสายน้ำ
เจาะสูตรดักทาง "เลขเบิ้ล-เลขหาม" งวด 1 กันยายน 2569
ทุเรียนจังหวัดไหนแพงที่สุด? เปิด 5 แหล่งทุเรียนพรีเมียมของไทย
นามสกุล “แม็คโดนัลด์” มีความพิเศษอย่างไร?
ส่องเลขเด็ดธูปประทานทรัพย์ วันพระ! งวด 1 กันยายน 2569
สูตรคำนวณหาแนวทาง งวด 1/9/69
ส่องสถิติเลขท้าย 2 ตัว งวดวันที่ 1 กันยายน ย้อนหลัง 20 ปี คัดคู่เลขตัวเต็งทำแต้มสู้ศึกงวดใหม่
ดราม่าสนั่นโซเชียล! หนุ่มตั้งกระทู้ถาม ทำไมบริษัทไทยชอบกำหนดอายุไม่เกิน 35 ปี คนวัย 36+ บกพร่องตรงไหน
จังหวัดอันดับ 1 ของไทย ที่คนกัมพูชานิยมเข้ามาทำงานอยู่มากที่สุด
แฮกเกอร์ใช้ AI Agent บุกเข้าโจมตีกระทรวงการคลังไทย
ด่วน] เหตุระเบิด-ลอบวางเพลิงหลายจุดในนราธิวาส คืนนี้ (22 ส.ค. 69) เตือนหลีกเลี่ยงเส้นทาง
ดราม่าสนั่นโซเชียล! หนุ่มตั้งกระทู้ถาม ทำไมบริษัทไทยชอบกำหนดอายุไม่เกิน 35 ปี คนวัย 36+ บกพร่องตรงไหน
เปิดสถิติ "ที่สุดในโลก" ขนาดอวัยวะเพศหญิง
