
ฟอรัมสนทนาของ Steam กำลังถูกใช้เป็นช่องทางในการโจมตีแบบ ClickFix ซึ่งอ้างว่าเป็นวิธีแก้ไขปัญหาการเล่นเกม แต่แท้จริงแล้วเป็นการติดตั้งมัลแวร์ขุดเหรียญคริปโต (Cryptominer) ลงบนอุปกรณ์ของเหยื่อ
ผู้ใช้งานรายหนึ่งรายงานว่า มีกลุ่มผู้โจมตีสร้างบัญชี Steam แบบสุ่มขึ้นมาเพื่อเข้าไปตอบในกระทู้ที่เกี่ยวกับปัญหาเกมล่ม, ไอเทมในคลังหาย และปัญหาทางเทคนิคต่าง ๆ โดยผู้โจมตีจะแนะนำให้ผู้ใช้งานเปิด PowerShell ด้วยสิทธิ์ระดับผู้ดูแลระบบ และรันคำสั่งที่อ้างว่าจะช่วยแก้ไขปัญหาดังกล่าว แต่แท้จริงแล้ว คำสั่งนี้กลับแอบดาวน์โหลดไฟล์ Executable ของ XMRig Miner และเปิดใช้งานขึ้นมาอย่างเงียบ ๆ

การโจมตีเหล่านี้อาศัยเทคนิค Social Engineering ด้วยการนำเสนอสิ่งที่ดูเหมือนเป็นคำแนะนำในการแก้ไขปัญหาตามปกติทั่วไป และเนื่องจากเหยื่อเป็นผู้รันคำสั่งด้วยตนเอง วิธีการนี้จึงสามารถหลบเลี่ยงการป้องกันด้านความปลอดภัยบางอย่าง ที่โดยปกติจะบล็อกโค้ดอันตรายซึ่งถูกสั่งรันโดยอัตโนมัติได้
ปลอมตัวเป็นโปรแกรมปรับแต่ง Windows เพื่อติดตั้งมัลแวร์
สคริปต์ PowerShell ดังกล่าวปลอมตัวเป็นเครื่องมือปรับแต่งประสิทธิภาพของ Windows ในชื่อ `msf utility \ PC Opt.` เมื่อถูกสั่งรัน มันจะแสดงข้อความที่อ้างว่ากำลังดำเนินการบำรุงรักษาระบบต่าง ๆ ซึ่งรวมถึงการล้างไฟล์ชั่วคราว, การล้าง DNS Cache, การอัปเดตไดรเวอร์, การตรวจสอบดิสก์, การปิดโปรแกรมที่เริ่มทำงานพร้อมเครื่อง (Startup), การสแกนหามัลแวร์, การซ่อมแซม Windows Image และการดำเนินการของ System File Checker
อย่างไรก็ตาม ฟังก์ชันส่วนใหญ่เป็นเพียงการแสดงข้อความความคืบหน้าปลอม ๆ พร้อมกับหน่วงเวลาแบบสุ่มระหว่าง 1.5 ถึง 8 วินาที เพื่อให้ดูสมจริง
ส่วน Payload ที่เป็นอันตรายจริง ๆ นั้นถูกซ่อนอยู่ในฟังก์ชันที่ชื่อว่า `Advanced-Optimization` ซึ่งทำหน้าที่ดังนี้
- ปิดการตรวจสอบ TLS Certificate
- ตรวจสอบสิทธิ์ระดับผู้ดูแลระบบ และจะออกจากการทำงานทันทีหากไม่มีสิทธิ์ดังกล่าว
- สร้างไดเรกทอรี `C:\Windows\Background`
- เพิ่มไดเรกทอรีนี้เข้าไปในรายการ Exclusion ของ Microsoft Defender
- หยุด Scheduled Task ที่มีอยู่เดิมซึ่งใช้ชื่อว่า `XMRig-[computer name]`
- สั่งหยุดการทำงานของ Process ที่ตรงกับชื่อ `xmrig` หรือ `system`
- ลบไฟล์ตั้งค่า (Configuration) ของ XMRig ที่ `C:\Windows\Background\config.json`
สคริปต์นี้จะสร้าง Rule ชั่วคราวบน Windows Firewall เพื่ออนุญาตการเชื่อมต่อไปยัง `msfconfig[.]icu` ผ่านพอร์ต TCP 443 จากนั้นจะดาวน์โหลด Payload ของ XMRig จาก `hxxps://msfconfig[.]icu:443/tmp/system.txt` ไปยังไฟล์ชั่วคราวที่ตั้งชื่อแบบสุ่ม
หลังจากตรวจสอบว่าไฟล์ที่ดาวน์โหลดมานั้นถูกต้องแล้ว มันจะย้ายไฟล์ดังกล่าวไปยัง `C:\Windows\Background\system.exe` และสร้าง Scheduled Task ในชื่อ `XMRig-[computer name]` เพื่อเรียกใช้งานไฟล์ Executable นี้ด้วยสิทธิ์ระดับ SYSTEM ทุกครั้งที่ Windows เริ่มต้นทำงาน
มาตรการป้องกัน
ผู้ใช้งานไม่ควรรันคำสั่ง PowerShell จากผู้ใช้งานรายอื่นที่ไม่รู้จักในฟอรัมโดยเด็ดขาด แม้ว่าจะถูกนำเสนอมาในรูปแบบของวิธีแก้ไขปัญหาก็ตาม สำหรับผู้ที่ได้รันคำสั่งดังกล่าวไปแล้ว ควรตรวจสอบสิ่งต่อไปนี้
- ไดเรกทอรี `C:\Windows\Background`
- รายการ Exclusion ของ Microsoft Defender สำหรับ Path ดังกล่าว
- Scheduled Task ที่ขึ้นต้นด้วย `XMRig-`
หากตรวจพบ ควรทำการสแกนด้วยโปรแกรมแอนติไวรัสทันที และหากไม่พบตัวมัลแวร์ขุดเหรียญ ผู้ใช้งานควรหยุด และลบ Scheduled Task ที่ชื่อ `XMRig-[computer name]` ด้วยตนเอง พร้อมทั้งลบรายการ Exclusion ใน Microsoft Defender และลบโฟลเดอร์ดังกล่าวออก
ทั้งนี้ การติดตั้งระบบปฏิบัติการใหม่อาจเป็นแนวทางที่ปลอดภัยที่สุด เนื่องจากไม่มีวิธีใดที่จะระบุได้ว่า Payload ดังกล่าวได้ดำเนินการอื่น ๆ ที่เป็นอันตรายเพิ่มเติมหรือไม่
ที่มา : Bleepingcomputer

You must be logged in to post a comment.