เตือนผู้เล่นอย่ารันคำสั่ง PowerShell จากคนแปลกหน้าในบอร์ด Steam เสี่ยงติดคริปโตไมเนอร์
บทความเตือนผู้เล่นบน Steam ให้ระวังคำแนะนำแก้ปัญหาที่โพสต์โดยคนไม่รู้จักในฟอรั่ม เพราะมีรายงานว่ามีผู้ไม่หวังดีใช้วิธีหลอกล่อให้เหยื่อรันคำสั่ง PowerShell บน Windows ในฐานะผู้ดูแลระบบ แล้วตัวคำสั่งจะ…

บทความเตือนผู้เล่นบน Steam ให้ระวังคำแนะนำแก้ปัญหาที่โพสต์โดยคนไม่รู้จักในฟอรั่ม เพราะมีรายงานว่ามีผู้ไม่หวังดีใช้วิธีหลอกล่อให้เหยื่อรันคำสั่ง PowerShell บน Windows ในฐานะผู้ดูแลระบบ แล้วตัวคำสั่งจะไปดาวน์โหลดและเปิดใช้งานโปรแกรมขุดคริปโต XMRig แทนที่จะเป็นการแก้ปัญหาเกมตามที่อ้าง
พฤติกรรมลักษณะนี้ถูกจัดอยู่ในกลุ่มการโจมตีแบบ social engineering หรือ ClickFix คือการชักจูงให้ผู้ใช้คัดลอกและรันคำสั่งด้วยตัวเอง ทำให้หลีกเลี่ยงการตรวจจับของระบบความปลอดภัยที่มักบล็อกไฟล์อันตรายได้ง่ายกว่า กรณีนี้ผู้โจมตีมักแฝงตัวตอบกระทู้ที่มีคนถามเรื่องต่าง ๆ ตั้งแต่ไอเท็มในเกมหาย เกมแครช หรือปัญหาอื่น ๆ แล้วบอกว่าให้เปิด PowerShell เป็นแอดมินและวางคำสั่งที่เตรียมไว้
เมื่อเหยื่อทำตาม สคริปต์จะปลอมตัวเป็นเครื่องมือปรับแต่งระบบชื่อคล้ายยูทิลิตีในเครื่อง และแสดงข้อความหลอกว่ากำลังอัปเดตไดรเวอร์ ดีแฟรกข้อมูล หรือเคลียร์ถังขยะ เพื่อสร้างความน่าเชื่อถือ ทั้งที่เบื้องหลังไม่ได้ทำงานตามที่อ้าง จุดที่ต้องใช้สิทธิ์ผู้ดูแลระบบมีไว้เพื่อให้สคริปต์ทำงานได้ลึกขึ้น หากไม่มีสิทธิ์ก็จะขึ้นข้อความผิดพลาดแล้วจบการทำงาน
ในกรณีที่รันด้วยสิทธิ์แอดมิน สคริปต์จะปิดการตรวจสอบใบรับรอง TLS สร้างโฟลเดอร์ในตำแหน่งที่ตั้งใจหลบสายตา Microsoft Defender และเพิ่มข้อยกเว้นของไฟร์วอลล์เพื่ออนุญาตการเชื่อมต่อไปยังโดเมนที่ใช้สั่งการดาวน์โหลดมัลแวร์ จากนั้นจึงดึงตัวขุด XMRig ลงมา และตั้ง Scheduled Task ใหม่เพื่อให้มันทำงานอัตโนมัติทุกครั้งที่เปิดเครื่อง
ผู้เขียนแนะนำว่าหากพบร่องรอยของงานตั้งเวลาแปลก ๆ หรือโฟลเดอร์ที่ถูกสร้างขึ้นเพื่อหลบการสแกนของ Defender อาจถึงขั้นต้องล้างเครื่องและติดตั้งระบบปฏิบัติการใหม่ เพราะไม่อาจมั่นใจได้ว่ามัลแวร์ตัวอื่นถูกฝังมาด้วยหรือไม่ ข้อสรุปสำคัญคือไม่ควรเชื่อคำสั่งหรือสคริปต์จากคนแปลกหน้าในฟอรั่ม โดยเฉพาะบน Windows และสำหรับผู้ใช้ Linux ที่มักคุ้นกับการรันสคริปต์จากอินเทอร์เน็ตก็ควรตรวจสอบแหล่งที่มาและทำความเข้าใจก่อนเสมอ


