แฮกเกอร์กลุ่ม DriveSurge ใช้กลยุทธ์ ClickFix ควบอัปเดตปลอม มุ่งปล่อยมัลแวร์เล่นงานผู้ใช้งาน Windows และ macOS

การแจ้งเตือนให้อัปเดตเบราว์เซอร์ หรือข้อความที่บอกให้คัดลอกคำสั่งไปวางเพื่อ “แก้ปัญหา” อาจไม่ใช่สิ่งที่ควรกดตามทันทีเสมอไป เพราะแคมเปญของกลุ่ม DriveSurge กำลังใช้วิธีลักษณะนี้เพื่อพาผู้ใช้งาน Windows และ macOS ไปสู่การติดตั้งมัลแวร์
จากรายงานโดยเว็บไซต์ SCWorld ได้กล่าวถึงการที่ทางทีมวิจัยจาก Silent Push บริษัทผู้เชี่ยวชาญด้านการป้องกันภัยไซเบอร์ ได้ตรวจพบแคมเปญใหม่จากกลุ่มแฮกเกอร์ที่มีชื่อว่า DriveSurge
กลุ่มนี้ถูกระบุว่าเป็นกลุ่มผู้ขายช่องทางเข้าถึงระบบ หรือ Initial Access Broker ที่เข้ามาทำการแฮกเว็บไซต์ต่าง ๆ เพื่อดึงเหยื่อเข้าไปยังหน้าเพจปลอม ผ่านระบบจัดการการจราจรของข้อมูล หรือ Traffic Distribution System ที่มีชื่อว่า zTDS
พูดให้เข้าใจง่ายขึ้น คือ ผู้ใช้อาจไม่ได้เริ่มจากเว็บแปลก ๆ เสมอไป แต่อาจเข้าเว็บไซต์ที่ดูปกติ จากนั้นจึงถูกพาไปยังหน้าหลอกลวงที่ออกแบบมาให้เชื่อว่าเป็นขั้นตอนอัปเดต หรือขั้นตอนแก้ปัญหาของระบบ
ปลายทางที่พาเหยื่อเข้าไปนั้นจะมี 2 รูปแบบหลัก คือ
FakeUpdate
FakeUpdate เป็นหน้าเพจพร้อมคำเตือนให้เหยื่อทำการดาวน์โหลดอัปเดตปลอมของเว็บเบราว์เซอร์ที่เหยื่อใช้งานอยู่
รูปแบบนี้อาศัยความคุ้นเคยของผู้ใช้ เพราะหลายคนเคยเห็นข้อความแจ้งให้อัปเดตเบราว์เซอร์หรือโปรแกรมต่าง ๆ อยู่แล้ว เมื่อหน้าเว็บทำออกมาดูน่าเชื่อถือ ผู้ใช้จึงอาจเผลอกดดาวน์โหลดโดยไม่ทันตรวจสอบ
สุดท้ายไฟล์ที่ดาวน์โหลดมาอาจนำไปสู่การติดตั้งมัลแวร์ในเครื่อง
ClickFix
ClickFix เป็นอีกกลยุทธ์ที่หลอกให้ผู้ใช้ทำตามขั้นตอนบางอย่าง โดยมักอ้างว่าเป็นการแก้ไขข้อผิดพลาด เช่น ให้คัดลอกคำสั่งไปวางในเครื่อง หรือให้รันสคริปต์บางอย่าง
ในกรณีของ Windows วิธีนี้สามารถนำไปสู่การติดตั้งมัลแวร์ผ่านทางสคริปต์ PowerShell ได้ ส่วนผู้ใช้งาน macOS ก็อาจถูกพาไปสู่มัลแวร์ที่เกี่ยวข้องกับการขโมยข้อมูลบน Clipboard หรือการใช้คำสั่งที่ผู้ใช้เผลอคัดลอกไปวางเอง
จุดที่น่ากังวลของ ClickFix คือ เหยื่อมักเป็นคนกดทำตามด้วยตัวเอง เพราะหน้าเว็บทำให้ดูเหมือนเป็นขั้นตอนแก้ปัญหาปกติ ทั้งที่จริงแล้วเป็นการเปิดทางให้มัลแวร์ทำงาน
นอกจากนั้น ทางทีมวิจัยยังตรวจพบเทคนิคการเข้าโจมตีเว็บไซต์ที่กลุ่มแฮกเกอร์ดังกล่าวใช้อีกหลายแบบ เช่น การยิง JavaScript หรือ JavaScript Injection เพื่อแทรกคอนเทนต์ลงไปบนเว็บไซต์
มีเว็บไซต์มากกว่า 80 แห่งถูกโจมตีด้วยเทคนิคนี้ของทางกลุ่มแฮกเกอร์ด้วย
เรื่องนี้สำคัญกับผู้ใช้ทั่วไป เพราะการโจมตีไม่ได้มาในรูปแบบไฟล์แนบอีเมลหรือเว็บปลอมที่ดูน่าสงสัยอย่างเดียว แต่อาจอาศัยเว็บไซต์ที่ถูกแฮก แล้วส่งผู้ใช้ต่อไปยังหน้าหลอกลวงอีกชั้นหนึ่ง ทำให้หลายคนลดความระวังลง
สิ่งที่ควรระวังเป็นพิเศษ คือ หน้าเว็บที่บอกให้ดาวน์โหลดอัปเดตเบราว์เซอร์ทันที หรือบอกให้คัดลอกคำสั่งไปวางใน PowerShell, Terminal หรือหน้าต่างคำสั่งของระบบ เพราะโดยทั่วไป เว็บไซต์ปกติไม่ควรขอให้ผู้ใช้ทำขั้นตอนลักษณะนี้เพื่อแก้ปัญหาการเข้าเว็บ
วิธีป้องกันเบื้องต้นที่ควรจำไว้ คือ อัปเดตเบราว์เซอร์และโปรแกรมผ่านเมนูของตัวโปรแกรมเอง หรือผ่านเว็บไซต์ทางการเท่านั้น ไม่ดาวน์โหลดไฟล์จากหน้าแจ้งเตือนที่เด้งขึ้นมาแบบไม่แน่ใจ และไม่คัดลอกคำสั่งจากเว็บไปวางในเครื่อง หากไม่มั่นใจแหล่งที่มา
สำหรับเจ้าของเว็บไซต์ ควรตรวจสอบสคริปต์แปลกปลอม ปลั๊กอิน ธีม หรือไฟล์ที่ถูกแก้ไขโดยไม่ได้ตั้งใจ รวมถึงอัปเดตระบบจัดการเว็บไซต์ให้สม่ำเสมอ เพราะเมื่อเว็บไซต์ถูกฝังสคริปต์ ผู้เข้าชมก็อาจกลายเป็นเหยื่อโดยไม่รู้ตัว
โดยสรุป แคมเปญของ DriveSurge เป็นอีกตัวอย่างที่ทำให้เห็นว่า “หน้าอัปเดต” หรือ “คำสั่งแก้ปัญหา” บนเว็บไม่ควรถูกเชื่อทันที สิ่งที่ปลอดภัยกว่าคือหยุดตรวจสอบก่อนกดดาวน์โหลดหรือรันคำสั่งใด ๆ โดยเฉพาะเมื่อหน้าเว็บขอให้ทำอะไรที่เกี่ยวข้องกับ PowerShell, Terminal หรือ Clipboard
ข้อมูลหลักเรื่อง DriveSurge, ClickFix, FakeUpdates, zTDS และบทบาทของกลุ่มในฐานะ Initial Access Broker ตรวจสอบเพิ่มเติมจากรายงานของ Silent Push และรายงานข่าวของ BleepingComputer / Dark Reading แล้วพบว่าสอดคล้องกับแก่นเนื้อหาเดิม
อ้างอิง:
https://www.silentpush.com/blog/drivesurge/
https://www.bleepingcomputer.com/news/security/hackers-hijack-thousands-of-sites-for-clickfix-and-fakeupdate-attacks/
https://www.darkreading.com/cyberattacks-data-breaches/drivesurge-hijacks-thousands-sites-clickfix-fakeupdate-attacks
เขียนโดย Annonymus TN
หมู่บ้านที่มีบ้านร้างจำนวนมากเกิดขึ้นได้อย่างไร ? เมื่อคนหายไป แต่บ้านยังอยู่
ชายจาก Taured (The Man from Taured): มหาตำนานข้ามมิติ หรือเรื่องจริงของนักต้มตุ๋นระดับโลก?
เปิดอันดับกองทัพที่แข็งแกร่งที่สุดในเอเชีย ปี 2569
แย่งชิง อำนาจ และคาวเลือด: เปิดตำนาน "ตระกูลบอร์เจีย" ตระกูลฉาวแห่งยุคเรเนซองส์
บทเรียนเลือดของซุนวู: เมื่อการฝึกนางสนมกลายเป็นตำนานแห่งยุทธศาสตร์และวินัยทัพ
จังหวัดที่มี "สนามบิน 2 แห่ง" ในจังหวัดเดียว
สถานีรถไฟกลางป่าแห่งนี้ เคยมีรถไฟผ่านทุกวัน แต่วันนี้กลับเงียบลง เพราะอะไร
คะน้าราคาพุ่งแตะ 250 บาท/กก. น้ำท่วม-ค่าขนส่งสูง ทำผักสดแพงขึ้น ใครไปตลาดช่วงนี้ต้องเตรียมใจ
ทำไมไข่ไก่ไทยอาจแพงขึ้น หลังน้ำท่วมกระทบฟาร์ม ?
จากเงินเหลือ 77 บาท สู่วันที่ต้องแยกทาง กวินท์-ปุ้ย ปิดฉากรักเกือบ 12 ปี แต่ยังเลือกเป็นครอบครัว
จังหวัดนี้เคยถูกวางแผนให้เป็น “กรุงเทพฯ แห่งที่ 2” ก่อนสงครามเปลี่ยนทุกอย่าง
เปิด 5 อบต. รายได้รวมสูงที่สุดในไทย ปี 2569 ตัวเลขทะลุพันล้าน!
ทำไม “สัปดาห์อวกาศโลก” ต้องเป็นวันที่ 4–10 ตุลาคม และปี 2026 ทำไมถึงพูดเรื่อง “Rocket Revolution”?
ชายจาก Taured (The Man from Taured): มหาตำนานข้ามมิติ หรือเรื่องจริงของนักต้มตุ๋นระดับโลก?
บทเรียนเลือดของซุนวู: เมื่อการฝึกนางสนมกลายเป็นตำนานแห่งยุทธศาสตร์และวินัยทัพ
แย่งชิง อำนาจ และคาวเลือด: เปิดตำนาน "ตระกูลบอร์เจีย" ตระกูลฉาวแห่งยุคเรเนซองส์
คะน้าราคาพุ่งแตะ 250 บาท/กก. น้ำท่วม-ค่าขนส่งสูง ทำผักสดแพงขึ้น ใครไปตลาดช่วงนี้ต้องเตรียมใจ
5 อาชีพที่ AI กำลังเปลี่ยนวิธีหาเงิน จากทำงานอย่างเดียว สู่สร้างรายได้หลายทาง
น้ำท่วมบ่อ ปลาบึกตายเกลื่อน 200 ตัว-เร่งกำจัดซากปลา
คะน้าราคาพุ่งแตะ 250 บาท/กก. น้ำท่วม-ค่าขนส่งสูง ทำผักสดแพงขึ้น ใครไปตลาดช่วงนี้ต้องเตรียมใจ
ทำไมไข่ไก่ไทยอาจแพงขึ้น หลังน้ำท่วมกระทบฟาร์ม ?
จากเงินเหลือ 77 บาท สู่วันที่ต้องแยกทาง กวินท์-ปุ้ย ปิดฉากรักเกือบ 12 ปี แต่ยังเลือกเป็นครอบครัว