หน้าแรก ตรวจหวย เว็บบอร์ด ควิซ Pic Post แชร์ลิ้ง หาเพื่อน Chat หาเพื่อน Line Page อัลบั้ม คำคม Glitter เกมถอดรหัสภาพ คำนวณ การเงิน ราคาทองคำ กินอะไรดี
ข้อตกลงการใช้บริการนโยบายความเป็นส่วนตัวนโยบายเนื้อหานโยบายการสร้างรายได้About Usติดต่อเว็บไซต์แจ้งเนื้อหาไม่เหมาะสม
News บอร์ดต่างๆค้นหาตั้งกระทู้

แฮกเกอร์กลุ่ม DriveSurge ใช้กลยุทธ์ ClickFix ควบอัปเดตปลอม มุ่งปล่อยมัลแวร์เล่นงานผู้ใช้งาน Windows และ macOS


เขียนโดย Annonymus TN

การแจ้งเตือนให้อัปเดตเบราว์เซอร์ หรือข้อความที่บอกให้คัดลอกคำสั่งไปวางเพื่อ “แก้ปัญหา” อาจไม่ใช่สิ่งที่ควรกดตามทันทีเสมอไป เพราะแคมเปญของกลุ่ม DriveSurge กำลังใช้วิธีลักษณะนี้เพื่อพาผู้ใช้งาน Windows และ macOS ไปสู่การติดตั้งมัลแวร์

จากรายงานโดยเว็บไซต์ SCWorld ได้กล่าวถึงการที่ทางทีมวิจัยจาก Silent Push บริษัทผู้เชี่ยวชาญด้านการป้องกันภัยไซเบอร์ ได้ตรวจพบแคมเปญใหม่จากกลุ่มแฮกเกอร์ที่มีชื่อว่า DriveSurge

กลุ่มนี้ถูกระบุว่าเป็นกลุ่มผู้ขายช่องทางเข้าถึงระบบ หรือ Initial Access Broker ที่เข้ามาทำการแฮกเว็บไซต์ต่าง ๆ เพื่อดึงเหยื่อเข้าไปยังหน้าเพจปลอม ผ่านระบบจัดการการจราจรของข้อมูล หรือ Traffic Distribution System ที่มีชื่อว่า zTDS

พูดให้เข้าใจง่ายขึ้น คือ ผู้ใช้อาจไม่ได้เริ่มจากเว็บแปลก ๆ เสมอไป แต่อาจเข้าเว็บไซต์ที่ดูปกติ จากนั้นจึงถูกพาไปยังหน้าหลอกลวงที่ออกแบบมาให้เชื่อว่าเป็นขั้นตอนอัปเดต หรือขั้นตอนแก้ปัญหาของระบบ

ปลายทางที่พาเหยื่อเข้าไปนั้นจะมี 2 รูปแบบหลัก คือ

FakeUpdate

FakeUpdate เป็นหน้าเพจพร้อมคำเตือนให้เหยื่อทำการดาวน์โหลดอัปเดตปลอมของเว็บเบราว์เซอร์ที่เหยื่อใช้งานอยู่

รูปแบบนี้อาศัยความคุ้นเคยของผู้ใช้ เพราะหลายคนเคยเห็นข้อความแจ้งให้อัปเดตเบราว์เซอร์หรือโปรแกรมต่าง ๆ อยู่แล้ว เมื่อหน้าเว็บทำออกมาดูน่าเชื่อถือ ผู้ใช้จึงอาจเผลอกดดาวน์โหลดโดยไม่ทันตรวจสอบ

สุดท้ายไฟล์ที่ดาวน์โหลดมาอาจนำไปสู่การติดตั้งมัลแวร์ในเครื่อง

ClickFix

ClickFix เป็นอีกกลยุทธ์ที่หลอกให้ผู้ใช้ทำตามขั้นตอนบางอย่าง โดยมักอ้างว่าเป็นการแก้ไขข้อผิดพลาด เช่น ให้คัดลอกคำสั่งไปวางในเครื่อง หรือให้รันสคริปต์บางอย่าง

ในกรณีของ Windows วิธีนี้สามารถนำไปสู่การติดตั้งมัลแวร์ผ่านทางสคริปต์ PowerShell ได้ ส่วนผู้ใช้งาน macOS ก็อาจถูกพาไปสู่มัลแวร์ที่เกี่ยวข้องกับการขโมยข้อมูลบน Clipboard หรือการใช้คำสั่งที่ผู้ใช้เผลอคัดลอกไปวางเอง

จุดที่น่ากังวลของ ClickFix คือ เหยื่อมักเป็นคนกดทำตามด้วยตัวเอง เพราะหน้าเว็บทำให้ดูเหมือนเป็นขั้นตอนแก้ปัญหาปกติ ทั้งที่จริงแล้วเป็นการเปิดทางให้มัลแวร์ทำงาน

นอกจากนั้น ทางทีมวิจัยยังตรวจพบเทคนิคการเข้าโจมตีเว็บไซต์ที่กลุ่มแฮกเกอร์ดังกล่าวใช้อีกหลายแบบ เช่น การยิง JavaScript หรือ JavaScript Injection เพื่อแทรกคอนเทนต์ลงไปบนเว็บไซต์

มีเว็บไซต์มากกว่า 80 แห่งถูกโจมตีด้วยเทคนิคนี้ของทางกลุ่มแฮกเกอร์ด้วย

เรื่องนี้สำคัญกับผู้ใช้ทั่วไป เพราะการโจมตีไม่ได้มาในรูปแบบไฟล์แนบอีเมลหรือเว็บปลอมที่ดูน่าสงสัยอย่างเดียว แต่อาจอาศัยเว็บไซต์ที่ถูกแฮก แล้วส่งผู้ใช้ต่อไปยังหน้าหลอกลวงอีกชั้นหนึ่ง ทำให้หลายคนลดความระวังลง

สิ่งที่ควรระวังเป็นพิเศษ คือ หน้าเว็บที่บอกให้ดาวน์โหลดอัปเดตเบราว์เซอร์ทันที หรือบอกให้คัดลอกคำสั่งไปวางใน PowerShell, Terminal หรือหน้าต่างคำสั่งของระบบ เพราะโดยทั่วไป เว็บไซต์ปกติไม่ควรขอให้ผู้ใช้ทำขั้นตอนลักษณะนี้เพื่อแก้ปัญหาการเข้าเว็บ

วิธีป้องกันเบื้องต้นที่ควรจำไว้ คือ อัปเดตเบราว์เซอร์และโปรแกรมผ่านเมนูของตัวโปรแกรมเอง หรือผ่านเว็บไซต์ทางการเท่านั้น ไม่ดาวน์โหลดไฟล์จากหน้าแจ้งเตือนที่เด้งขึ้นมาแบบไม่แน่ใจ และไม่คัดลอกคำสั่งจากเว็บไปวางในเครื่อง หากไม่มั่นใจแหล่งที่มา

สำหรับเจ้าของเว็บไซต์ ควรตรวจสอบสคริปต์แปลกปลอม ปลั๊กอิน ธีม หรือไฟล์ที่ถูกแก้ไขโดยไม่ได้ตั้งใจ รวมถึงอัปเดตระบบจัดการเว็บไซต์ให้สม่ำเสมอ เพราะเมื่อเว็บไซต์ถูกฝังสคริปต์ ผู้เข้าชมก็อาจกลายเป็นเหยื่อโดยไม่รู้ตัว

โดยสรุป แคมเปญของ DriveSurge เป็นอีกตัวอย่างที่ทำให้เห็นว่า “หน้าอัปเดต” หรือ “คำสั่งแก้ปัญหา” บนเว็บไม่ควรถูกเชื่อทันที สิ่งที่ปลอดภัยกว่าคือหยุดตรวจสอบก่อนกดดาวน์โหลดหรือรันคำสั่งใด ๆ โดยเฉพาะเมื่อหน้าเว็บขอให้ทำอะไรที่เกี่ยวข้องกับ PowerShell, Terminal หรือ Clipboard

แหล่งที่มา: SCWorld ตามที่ระบุในต้นฉบับ, Silent Push, BleepingComputer, Dark Reading
ข้อมูลหลักเรื่อง DriveSurge, ClickFix, FakeUpdates, zTDS และบทบาทของกลุ่มในฐานะ Initial Access Broker ตรวจสอบเพิ่มเติมจากรายงานของ Silent Push และรายงานข่าวของ BleepingComputer / Dark Reading แล้วพบว่าสอดคล้องกับแก่นเนื้อหาเดิม

อ้างอิง:
https://www.silentpush.com/blog/drivesurge/
https://www.bleepingcomputer.com/news/security/hackers-hijack-thousands-of-sites-for-clickfix-and-fakeupdate-attacks/
https://www.darkreading.com/cyberattacks-data-breaches/drivesurge-hijacks-thousands-sites-clickfix-fakeupdate-attacks
⚠ แจ้งเนื้อหาไม่เหมาะสม 
Annonymus TN's profile
มีผู้เข้าชมแล้ว 82 ครั้ง
เขียนโดย Annonymus TN
นักข่าวสายอาชญากรรมไซเบอร์และเทคโนโลยี เชี่ยวชาญการรายงานภัยออนไลน์ เช่น มัลแวร์ การหลอกลวง และการใช้ AI ในทางผิด โดยนำเสนอข้อมูลที่ซับซ้อนให้เข้าใจง่าย กระชับ และตรงประเด็น เพื่อให้ผู้อ่านรู้ทันภัยดิจิทัลก่อนตกเป็นเ
เป็นกำลังใจให้เจ้าของกระทู้โดยการ VOTE และ SHARE
Hot Topic ที่น่าสนใจอื่นๆ
ส่องสถิติเลขท้าย 2 ตัว งวดวันที่ 1 กันยายน ย้อนหลัง 20 ปี คัดคู่เลขตัวเต็งทำแต้มสู้ศึกงวดใหม่ดราม่าสนั่นโซเชียล! หนุ่มตั้งกระทู้ถาม ทำไมบริษัทไทยชอบกำหนดอายุไม่เกิน 35 ปี คนวัย 36+ บกพร่องตรงไหนส่องใบฟ้ากำลังวันอมตะ งวด 1 กันยายน 2569 สแกนตารางชนสถิติ 20 ปีAI วิเคราะห์เลขท้าย 3 ตัวรางวัลที่ 1 งวดวันที่ 1 กันยายน 25696 ประเทศที่ยังไม่มีรถไฟ และดูเหมือนยังไม่จำเป็นต้องสร้างรางรถไฟส่องเลขเด็ดธูปประทานทรัพย์ วันพระ! งวด 1 กันยายน 2569เจาะสูตรดักทาง "เลขเบิ้ล-เลขหาม" งวด 1 กันยายน 2569ไชรหัสเลข ขุนพันธุ์ นำโชค 1/9/69ทุเรียนจังหวัดไหนแพงที่สุด? เปิด 5 แหล่งทุเรียนพรีเมียมของไทย5 รถมือสองงบ 3–5 แสน ที่ซื้อแล้วคุ้มค่าสุดๆนามสกุล “แม็คโดนัลด์” มีความพิเศษอย่างไร?วิธีสังเกตว่าบริเวณนี้อาจมีงูซ่อนอยู่
Hot Topic ที่มีผู้ตอบล่าสุด
จังหวัดอันดับ 1 ของไทย ที่คนกัมพูชานิยมเข้ามาทำงานอยู่มากที่สุดอาหารแช่แข็งเอาเข้าไมโครเวฟอันตรายแค่ไหน?
กระทู้อื่นๆในบอร์ด ข่าววันนี้
แฮกเกอร์ใช้ AI Agent บุกเข้าโจมตีกระทรวงการคลังไทยด่วน] เหตุระเบิด-ลอบวางเพลิงหลายจุดในนราธิวาส คืนนี้ (22 ส.ค. 69) เตือนหลีกเลี่ยงเส้นทางดราม่าสนั่นโซเชียล! หนุ่มตั้งกระทู้ถาม ทำไมบริษัทไทยชอบกำหนดอายุไม่เกิน 35 ปี คนวัย 36+ บกพร่องตรงไหนเปิดสถิติ "ที่สุดในโลก" ขนาดอวัยวะเพศหญิง
ตั้งกระทู้ใหม่