หน้าแรก Security Data Leak เตือนภัยไซเบอร์ พบเครือข่ายเว็บไซต์ดาวน์โหลดปลอม ติดอันดับ Google Search แอบสลับลิงก์ฝังมัลแวร์ดักขโมยข้อมูล

เตือนภัยไซเบอร์ พบเครือข่ายเว็บไซต์ดาวน์โหลดปลอม ติดอันดับ Google Search แอบสลับลิงก์ฝังมัลแวร์ดักขโมยข้อมูล

นักพัฒนาเบื้องหลังโปรแกรมปรับแต่ง Windows ชื่อดังอย่าง Wintoys ได้ตรวจพบปฏิบัติการอาชญากรรมทางไซเบอร์ขนาดใหญ่ ที่ทำการเปิดเว็บไซต์ปลอมถอดแบบมาจากแอปพลิเคชัน Windows ยอดนิยมหลายสิบแอป โดยเป้าหมายหลักคือการปล่อยมัลแวร์เพื่อดักขโมยรหัสผ่าน แอบส่องความเป็นส่วนตัว และสูบเงินในกระเป๋าคริปโตของผู้ใช้งาน

การสืบสวนเริ่มต้นจาก Bogdan_X ผู้สร้าง Wintoys ได้สังเกตเห็นเว็บปลอมที่ทำเลียนแบบหน้าดาวน์โหลดของเขา และเมื่อแกะรอยเพิ่มก็พบโดเมนปลอมถึง 72 แห่งที่ใช้กลยุทธ์เดียวกัน แถมยังตรงกับรายงานของ Check Point Research ที่พบว่าแฮกเกอร์พยายามดันเว็บปลอมเหล่านี้ให้ติดอันดับต้นๆ บน Google Search เพื่อดักเหยื่อที่ค้นหาซอฟต์แวร์

แผนการของแฮกเกอร์มีความแยบยลมาก โดยในช่วงแรกจะปล่อยให้ผู้ใช้ดาวน์โหลดไฟล์จริงจาก GitHub เพื่อสร้างความน่าเชื่อถือ ก่อนจะแอบสลับเป็นลิงก์มัลแวร์ในภายหลัง นอกจากนี้ยังใช้ระบบ Traffic Distribution System (TDS) เพื่อคัดกรองเหยื่อ หากไม่ตรงเงื่อนไขก็จะถูกส่งไปหน้าเว็บจริง ทำให้การตรวจจับทำได้ยากยิ่งขึ้น

นอกจาก Wintoys แล้ว แอปยอดฮิตอย่าง PowerToys, CrystalDiskMark, EasyBCD รวมถึงเครื่องมือเชิงลึกอย่าง Ghidra และ dnSpy ก็ตกเป็นเป้าหมายด้วย โดยมัลแวร์ที่แฝงมามีทั้ง RemusStealer ที่คอยดักจับข้อมูลส่วนตัว และ AnimateClipper ที่คอยสลับที่อยู่กระเป๋าเงินคริปโตใน Clipboard เพื่อโอนเงินเข้าบัญชีของแฮกเกอร์โดยที่ผู้ใช้ไม่รู้ตัว

ข้อมูล telemetry จาก VirusTotal เผยว่ามีการส่งไฟล์ติดมัลแวร์เข้าตรวจเช็กมากกว่า 5,000 ครั้ง และคาดว่ามีผู้ตกเป็นเหยื่อจริงมากกว่านั้นมาก ยิ่งไปกว่านั้น ปฏิบัติการนี้แอบรันมาตั้งแต่ช่วงกลางปี 2025 ผู้ใช้จึงควรเพิ่มความระมัดระวัง สังเกตชื่อ URL ให้ดี และเลือกรีเควสต์ดาวน์โหลดผ่าน Microsoft Store หรือแหล่งแจกจ่ายที่ได้รับการรับรองเท่านั้น

ที่มา : Techspot