ระบาดหนัก เว็บปลอม ติดหน้าแรก Google หลอกโหลดโปรแกรมติดมัลแวร์

เว็บปลอม

เตือนภัย เว็บปลอม ติดอันดับหน้าแรก Google แอบเนียนเลียนแบบโปรแกรม Windows ยอดฮิตกว่า 72 ตัว หลอกแจกลิงก์มัลแวร์สูบเงินคริปโต

ถ้าคิดว่าการคลิกดาวน์โหลดโปรแกรมจากลิงก์อันดับแรก ๆ บน Google คือสิ่งที่ปลอดภัยที่สุด… เราอาจจะกำลังเสี่ยงโดยไม่รู้ตัวครับ

ภัยเงียบที่น่ากลัวที่สุดในตอนนี้คือ เว็บปลอม หรือ เว็บดาวน์โหลดปลอม ที่แฮกเกอร์สร้างขึ้นมาปลอมแปลงหน้าตาเว็บโปรแกรม Windows ยอดฮิตกว่า 72 รายการ แนบเนียนจนแยกด้วยตาเปล่าแทบไม่ออก เพื่อหลอกฝังมัลแวร์ขโมยข้อมูลส่วนตัว รหัสผ่าน และหากใครมีเงินคริปโต ก็จะถูกสูบจนหมดตัว

เรื่องราวนี้ถูกเปิดโปงโดยนักพัฒนาเจ้าของนามแฝง Bogdan_X ผู้สร้างโปรแกรมปรับแต่ง Windows ชื่อดังอย่าง Wintoys เขาเริ่มสงสัยหลังจากไปเจอเว็บไซต์หนึ่งที่ก๊อปปี้หน้าตาเว็บ Wintoys ของเขาไปแบบเป๊ะ ๆ

เมื่อเขาสืบสวนรอยเคาะโดเมนลึกลับนี้ต่อไปเรื่อย ๆ จึงพบความจริงว่า มันไม่ใช่แค่เว็บเดียวที่ก๊อปของเขา แต่มันเป็นเครือข่ายอาชญากรรมไซเบอร์ขนาดใหญ่ที่มีเว็บดาวน์โหลดปลอมในเครือข่ายเดียวกันมากถึง 72 เว็บไซต์ ซึ่งใช้วิธีตั้งชื่อ URL ให้คล้ายกับเว็บจริงจนคนทั่วไปสับสน

กลยุทธ์แยบยลของ ตกทราฟฟิกด้วยของจริง ก่อนสลับมัลแวร์ภายหลัง

บริษัทรักษาความปลอดภัยไซเบอร์ระดับโลกอย่าง Check Point Research ได้เข้ามาขยายผลและชำแหละพฤติกรรมของแฮกเกอร์กลุ่มนี้ พบว่า พวกเขาใช้เทคนิคที่แนบเนียนอย่างมากโดย

– ปั๊มอันดับด้วยของจริง โดยในช่วงแรก เว็บปลอมเหล่านี้จะปล่อยให้คนกดดาวน์โหลดไฟล์โปรแกรมจริง ๆ จาก GitHub เพื่อสร้างความน่าเชื่อถือ และปั่นอันดับ SEO ให้ขึ้นไปอยู่หน้าแรกของ Google เมื่อคนค้นหาชื่อโปรแกรม
– แอบสลับไส้เป็นมัลแวร์เมื่อคนเข้าเยอะ เมื่อเว็บไซต์ได้ทราฟฟิกและคนเริ่มวางใจ ผู้ให้บริการจะทำการสลับลิงก์ให้กลายเป็นไฟล์มัลแวร์ทันที
– ใช้ระบบคัดกรองเหยื่อ TDS หรือ Traffic Distribution System ร่วมกับ Amazon CloudFront เพื่อคัดกรองคนคลิก หากระบบตรวจพบว่าเป็นนักวิจัยด้านความปลอดภัยหรือบอต มันจะส่งไปยังลิงก์ดาวน์โหลดจริง แต่ถ้าเป็นเหยื่อทั่วไป มันจะส่งไฟล์มัลแวร์ไปให้ทันที

โปรแกรมยอดนิยมที่ตกเป็นเหยื่อไม่ได้มีแค่ Wintoys แต่ยังรวมถึง PowerToys, CrystalDiskMark, EasyBCD, Lively Wallpaper และเครื่องมือเทคนิคสำหรับสายไอทีอย่าง Ghidra, dnSpy, SpiderFoot ซึ่งหากใครกดลิงก์ไม่อ่าน URL ดี ๆ แม้เป็นผู้เชี่ยวชาญก็อาจพลาดได้จากความเคยชินที่กดลิงก์ในหน้าแรก ๆ ครับ

จากการตรวจสอบของ Check Point พบว่า เครือข่ายนี้ปล่อยมัลแวร์อันตรายออกมารับน้องผู้ใช้งานถึง 3 สายพันธุ์หลัก

1. SessionGate มัลแวร์สายเนียน คอยทำหน้าที่หลบเลี่ยงการตรวจจับของโปรแกรมแอนติไวรัส และแอบติดตั้งซอฟต์แวร์ไม่พึงประสงค์ลงเครื่อง
2. RemusStealer มัลแวร์ตระกูลขโมยข้อมูล ซึ่งเป็นร่างแปลงของ Lumma Stealer มุ่งเจาะข้อมูลเบราว์เซอร์ ดึงรหัสผ่านที่บันทึกไว้ คุกกี้ และเซสชันการเข้าสู่ระบบ
3.AnimateClipper มัลแวร์สายคัดลอก คอยเฝ้ามองคลิปบอร์ดในเครื่องของเรา เมื่อไหร่ก็ตามที่กดก๊อปปี้ข้อมูลที่อยู่กระเป๋าคริปโทฯ มัลแวร์ตัวนี้จะแอบเปลี่ยนที่อยู่นั้นเป็นกระเป๋าของแฮกเกอร์ทันที ทำให้เงินที่เราโอนถูกส่งไปให้โจรโดยไม่รู้ตัว

ข้อมูลจาก VirusTotal ระบุว่า มีการส่งไฟล์มัลแวร์จากแคมเปญนี้ไปตรวจจับแล้วมากกว่า 5,000 ครั้ง และเมื่อสืบย้อนหลังพบว่าเครือข่ายนี้เริ่มปฏิบัติการมาตั้งแต่เดือนสิงหาคม 2025 ซึ่งหมายความว่าพวกมันหลอกลวงผู้ใช้มานานเกือบ 1 ปีบริบูรณ์ก่อนจะถูกเปิดโปง

ต้องยอมรับว่า เหตุการณ์นี้ตบหน้าความเชื่อเดิม ๆ ของผู้ใช้ที่คิดว่า คลิกอันดับ 1 บน Google แล้วจะปลอดภัยเสมอ เพราะระบบค้นหาของ Google ก็สามารถถูกแฮกเกอร์ใช้เทคนิค Black-Hat SEO ปั่นหัวได้เช่นกัน ผลกระทบโดยตรงคือ ความคุ้นเคยและความประมาท ได้กลายเป็นช่องโหว่ที่ใหญ่ที่สุดของผู้ใช้เอง

หากใครยังคงติดนิสัยเสิร์ชชื่อโปรแกรมแล้วกดดาวน์โหลดจากลิงก์แรกโดยเช็คชื่อ URL หรือไม่โหลดจากแหล่งที่มาโดยตรง (เช่น Official GitHub หรือสโตร์ที่ได้รับการรับรอง) ความเสี่ยงที่เราจะสูญเสียรหัสผ่าน บัญชีโซเชียลมีเดีย หรือถูกสูบเงินคริปโทฯ จนหมดกระเป๋า ก็มีสูงมากขึ้น…

ที่มา

techspot