ระวังเว็บ Telegram ปลอม

ระวังเว็บ Telegram ปลอม ดาวน์โหลดติดตั้งปุ๊บ ติดมัลแวร์แบบรันบนหน่วยความจำทันที

หนึ่งในแอปพลิเคชันแชทที่มักเป็นที่นิยมใช้งานในกลุ่มผู้ที่ต้องการความปลอดภัยของข้อมูล คงจะหนีไม่พ้น Telegram และด้วยความนิยมนี้เองก็ได้ถูกนำเอาไปแอบอ้างเพื่อนำมาใช้ในการปล่อยมัลแวร์ใส่เหยื่อ

จากรายงานโดยเว็บไซต์ Cyberpress ได้กล่าวถึงการตรวจพบแคมเปญในการแพร่มัลแวร์ในรูปแบบที่รันบนหน่วยความจำ (In-Memory) ผ่านทางเว็บไซต์ Telegram ปลอม ซึ่งเว็บไซต์ดังกล่าวนั้นจะมีชื่อว่า telegram [.]com (สังเกตได้ว่าจะต่างจากเว็บไซต์จริงที่ใช้ .org) โดยภายในเว็บไซต์นั้นจะมีการสร้างให้เหมือนกับเว็บไซต์ Telegram ของแท้แทบทุกประการ รวมทั้งมีการชักชวนให้เหยื่อที่หลงเข้ามาดาวน์โหลดไฟล์ที่อ้างว่าเป็นไฟล์สำหรับการติดตั้งแอปพลิเคชัน Telegram ไปติดตั้ง โดยไฟล์ดังกล่าวนั้นจะมีชื่อว่า tsetup-x64.6.exe ซึ่งก็คล้ายคลึงกับไฟล์ติดตั้งของแอปพลิเคชันของแท้เช่นเดียวกัน ทำให้เหยื่อมักจะไม่เอะใจ

แต่หลังจากที่รันเพื่อติดตั้งแอปพลิเคชันเป็นที่เรียบร้อย ก็จะนำไปสู่การฝังตัวของมัลแวร์แบบหลากขั้นตอน (Multi-Stage Infection) ที่มีความซับซ้อนโดยเริ่มต้นจากการรันคำสั่ง (Command) เพื่อตรวจหา Process บางตัว เช่น 0tray.exe เพื่อตรวจสอบว่าเครื่องมีการติดตั้งซอฟต์แวร์แอนตี้ไวรัส (Anti-Virus) อยู่บนเครื่องหรือไม่ รวมทั้งได้มีการรันสคริปท์ PowerShell เพื่อเพิ่มไดร์ฟระบบ (System Drive) ทุกตัวที่มีลงไปยังรายชื่อยกเว้น (Exclusion List) ของ Windows Defender เพื่อให้มัลแวร์สามารถทำงานได้อย่างสะดวกโดยไม่ถูกตรวจจับบนไดร์ฟที่ถูกยกเว้นไว้

หลังจากนั้นตัวมัลแวร์ก็จะทำการรันไฟล์ DLL ของมัลแวร์ชื่อว่า AutoRecoverDat.dll ขึ้นมาผ่านทาง rundll32.exe ซึ่งเป็นเครื่องมือสำหรับการรันไฟล์ DLL ที่มากับตัว Windows เพื่อถอดรหัสไฟล์มัลแวร์ (Payload) ตัวสุดท้ายออกมาจากไฟล์ XML ชื่อว่า GPUCache.xml ออกมาสร้างเป็นไฟล์สำหรับรัน (Executable) ในรูปแบบ Portable Executable (PE) ผ่านทาง Runtime แล้วรันขึ้นบนหน่วยความจำโดยตรง

ซึ่งเมื่อทำการรันบนหน่วยความจำเป็นที่เรียบร้อยแล้ว ตัวมัลแวร์ก็จะทำการติดต่อกับเซิร์ฟเวอร์ควบคุม (C2 หรือ Command and Control) ที่ตั้งอยู่บนหมายเลขไอพีที่ 27.50.59.77 ผ่านทางพอร์ต 18852 ซึ่งหมายเลขไอพีดังกล่าวนั้นมีส่วนเกี่ยวกับกับโดเมนของแอปพลิเคชันปลอมไม่ว่าจะเป็น jiijua[.]com, telegrgam[.]com, telefgram[.]com, และ tejlegram[.]com ซึ่งการเชื่อมต่อนี้จะช่วยให้แฮกเกอร์สามารถส่งคำสั่ง, อัปเดต Payload ใหม่, และสร้างความมั่นใจว่าจะติดต่อเพื่อสั่งงานมัลแวร์ได้เสมอ (Persustent) ผ่านทางช่องทางดังกล่าวเพื่อเข้าควบคุมเครื่องของเหยื่อในท้ายที่สุด

#ติดเทรนด์ #Lemon8ฮาวทู #lemon8ไดอารี่ #telegram #freedomhack

1 วันที่แล้วแก้ไขเป็น

... อ่านเพิ่มเติมจากประสบการณ์ของผมเกี่ยวกับการใช้งาน Telegram และการติดตั้งโปรแกรมจากอินเทอร์เน็ต พบว่ามัลแวร์ชนิดที่รันบนหน่วยความจำเป็นภัยที่ยากจะตรวจจับ เพราะมันไม่ทิ้งร่องรอยบนฮาร์ดดิสก์เหมือนมัลแวร์ทั่วไป ทำให้โปรแกรมแอนตี้ไวรัสหลายตัวไม่สามารถจับได้ทันที นอกจากนี้การใช้ชื่อไฟล์ติดตั้งที่ปลอมแปลงอย่าง tsetup-x64.6.exe ยังทำให้ผู้ใช้หลงเชื่อและติดตั้งมัลแวร์โดยไม่รู้ตัว จึงแนะนำให้ดาวน์โหลดแอป Telegram อย่างเป็นทางการจากเว็บไซต์ telegram.org เท่านั้น อย่าคลิกลิงก์หรือดาวน์โหลดจากแหล่งที่ไม่น่าเชื่อถือ หากต้องการติดตั้งใหม่ควรตรวจสอบ URL อย่างละเอียดและสังเกตนามสกุลเว็บไซต์ว่าจริงหรือปลอม สำหรับการป้องกันเพิ่มเติม ควรอัพเดทระบบปฏิบัติการและโปรแกรมแอนตี้ไวรัสเป็นประจำ การตั้งค่าการอนุญาตให้แอปพลิเคชันรันสคริปท์ PowerShell หรือคำสั่งอื่นๆ ก็ควรระมัดระวัง เพราะมัลแวร์ที่อธิบายไว้มีพฤติกรรมที่ใช้สคริปท์ PowerShell เพื่อแก้ไขการตั้งค่าระบบ ทำให้มันล่วงล้ำระบบความปลอดภัยของ Windows Defender ได้ ในกรณีที่สงสัยว่าเครื่องคอมพิวเตอร์ติดมัลแวร์ ควรทำการสแกนระบบด้วยโปรแกรมป้องกันไวรัสหลายๆ ตัว พร้อมทั้งตรวจสอบ Process ที่ทำงานบนเครื่องเพื่อค้นหากระบวนการแปลกปลอมอย่าง 0tray.exe ที่มัลแวร์อาจใช้ตรวจสอบแอนตี้ไวรัส สุดท้าย การรับรู้และตระหนักถึงการหลอกลวงเว็บไซต์ปลอม ตลอดจนการแชร์ข้อมูลเหล่านี้ให้กับเพื่อนและครอบครัว จะช่วยลดโอกาสตกเป็นเหยื่อมัลแวร์อย่างได้ผล ผมเองหลังจากได้อ่านข้อมูลและเรื่องราวของแคมเปญนี้แล้ว จะเพิ่มความระมัดระวังมากขึ้นเวลาติดตั้งซอฟต์แวร์ โดยเฉพาะอย่างยิ่งที่เกี่ยวข้องกับแอปพลิเคชันยอดนิยมอย่าง Telegram ซึ่งเป็นช่องทางที่แฮกเกอร์ใช้โจมตีผู้ใช้อย่างแพร่หลาย

โพสต์ที่เกี่ยวข้อง

ภาพแชทสนทนาเกี่ยวกับการเสนอขายคลิปและรูปหลุด พร้อมข้อความเตือนภัยสาวๆ และภาพตัวอย่างจากกลุ่ม Telegram ที่มีรูปผู้หญิงถูกเบลอหน้า
เตือนภัยสาวๆ!!!!
#เตือนภัยออนไลน์ #ประสบการณ์มีคลิปหลุด #telegram #อุทาหรณ์
Kaidaw🍳

Kaidaw🍳

ถูกใจ 1331 ครั้ง

ภาพแสดงวิธีการตรวจสอบเว็บไซต์จริงและเว็บไซต์ปลอมอย่างง่ายดาย มีรูปไอคอนเบราว์เซอร์พร้อมช่องค้นหา 'www.' สัญลักษณ์ Wi-Fi และเครื่องหมายถูกสีเขียวกับกากบาทสีแดง แสดงถึงการแยกแยะเว็บจริงและเว็บปลอม
🌐 วิธีเช็กเว็บจริง–เว็บปลอมแบบโคตรง่าย 🔍
ยุคนี้เว็บปลอมโคตรเนียน แบบกูเปิดเว็บธนาคาร แต่จริง ๆ คือเว็บหลอก! 😭 🕵️ วิธีดูว่าเว็บจริงไหม 1️⃣ เช็ก HTTPS + ไอคอน 🔒 (แต่เว็บปลอมก็มีได้นะ อย่าชะล่าใจ) 2️⃣ ดูชื่อโดเมนให้ดี ๆ ของจริง: scb.co.th ปลอม: scb-th.co / scb-payment-help.com 3️⃣ ถ้าชื่อเว็บสะกดแปลก = ปลอมแน่นอน faceb00k /
ชนกันต์ เพ็ชรรัตน์

ชนกันต์ เพ็ชรรัตน์

ถูกใจ 4 ครั้ง

ภาพปกเตือนภัยมิจฉาชีพแอบอ้างแบรนด์ดัง ระบาดหนักจนแบรนด์ต้องออกมาเตือน มีข้อความ 'เตือนภัย มิจแฝงตัวเป็นแบรนด์ดัง' และ 'ระบาดหนัก จนแบรนด์ต้องออกมาเตือน!' พร้อมสัญลักษณ์เตือนสีแดง
ภาพหน้าจอ Instagram DM ที่ได้รับจากบัญชีที่ใช้รูปโปรไฟล์แบรนด์ดัง พร้อมข้อความ 'วันอาทิตย์ที่ผ่านมา เราได้ dm จาก account นึง รูปโปรไฟล์คือแบรนด์ดัง' และผู้ใช้แสดงความดีใจ
ภาพหน้าจอข้อความ DM จากมิจฉาชีพที่อ้างว่าเป็นทีม PR ของแบรนด์ ชวนให้ทำคลิปและเสนอผลิตภัณฑ์ทดลอง รวมถึง 'สเปรย์กันแดดอัจฉริยะ' ซึ่งผู้ใช้ตั้งข้อสังเกตว่าแบรนด์ไม่มีผลิตภัณฑ์นี้
❌❌ระวังมิจฉาชีพ❌❌แอบอ้างแบรนด์ดังหลอกให้กรอกข้อมูล
ระบาดหนักอีกแล้ว เป็นมิจที่เล่นกับใจอินฟลูมือใหม่แบบหว้ามากกก เลยอยากมาเตือนค่ะ! 💭เรื่องมีอยู่ว่า วันอาทิตย์ที่ผ่านมาได้รับ DM ซึ่ง account นี้ใช้รูปโปรไฟล์เป็นแบรนด์ดัง ซึ่งตอนแรกโคตรดีใจ เพราะเป็นแบรนด์ที่ใช้มาตลอดเลย คิดว่าวันนี้แล้วสินะ555 แต่อ่านข้อความมันแปลกๆนิดนึง คือมันไม่เหมือนภาษาท
VarGlowUp

VarGlowUp

ถูกใจ 7 ครั้ง

Asavasin

Asavasin

ถูกใจ 1 ครั้ง

“เว็บไหนจริง? เว็บไหนปลอม? 🧐 เช็กด่วนก่อนโดนแกง!
"รวม 5 สัญญาณเว็บที่เชื่อถือได้ในปี 2026 🏆" ยุคนี้จะลงทุนอะไรต้องดูให้ดี! 🛑 วันนี้มาแชร์วิธีเช็กเว็บที่ปลอดภัยที่สุดในปีนี้จากประสบการณ์ตรงครับ 1. ต้องมีใบเซอร์ลิขสิทธิ์แท้ 💯 2. ระบบฝาก-ถอนต้องเป็นชื่อเราเท่านั้น 3. มีแอดมินดูแล 24 ชม. ไม่หาย ไม่หนี! ใครที่หาเว็บมาตรฐานสากลแบบนี้อยู่
MoneyMan

MoneyMan

ถูกใจ 0 ครั้ง

Check list 5 แอปที่ควรระวัง ❗
💡 ทริคป้องกันตัวเองก่อนโหลดแอปใหม่: อ่านรีวิวและดูจำนวนดาวก่อนเสมอ ⭐ เช็กสิทธิ์การเข้าถึงของแอปก่อนกด “อนุญาต” ถ้าแอปขอข้อมูลมากเกินเหตุ ให้รีบลบออก #เตือนภัยมิจฉาชีพ #รวมทริคไอที #แชร์ทริคไอที #ไอทีน่ารู้ #ไอทีอีซี่
ไอทีฉบับคุณน้า

ไอทีฉบับคุณน้า

ถูกใจ 6 ครั้ง

ภาพพื้นหลังเป็นผ้าม่านสีขาว มีข้อความเตือนภัยเกี่ยวกับการตกเป็นเหยื่อมิจฉาชีพ และขอทริคในการลุกขึ้นยืนใหม่ พร้อมโลโก้ Lemon8 และชื่อผู้ใช้ @l.seefa
เตือนภัย
เรื่องมีอยู่ว่า เราโง่เอง จนป่านนี้ก็ยังไม่เข้าใจตัวเองเหมือนกัน สัญญาณของมิจฉาชีพเยอะมาก แต่ก็ไม่สามารถหยุดยั้งการโอนเงินของเราได้ คนเหล่านี้วาทศิลป์ดี มันเหมือนฝันร้าย ทั้งที่ตั้งใจไม่โอน แต่ก็เสียท่าโอนไปหลายครั้ง เรารู้สึกว่าตัวเองช่างโง่แท้ๆ ที่ไม่หยุด ไม่รู้สมองมันคิดอะไร จิตใจมันพะวงอะไร
L.Siifaa

L.Siifaa

ถูกใจ 20 ครั้ง

ผู้หญิงในชุดไทยกำลังดูโทรศัพท์มือถือที่มีแสงสว่างในมือ พร้อมข้อความ '10 แอพอันตราย2025 ที่ต้องรู้' ฉากหลังเป็นบ้านไม้ ผลไม้บนต้นไม้ และเครื่องปั้นดินเผาบนโต๊ะยามพระอาทิตย์ตกดิน
10 แอพอันตราย2025ที่ต้องรู้
จัดให้แบบรู้เท่าทันภัยยุคดิจิทัล! นี่คือ “10 แอพอันตราย 2025 ที่ต้องรู้” อัปเดตล่าสุด ใช้งานมือถืออย่างปลอดภัย ต้องระวังสิ่งเหล่านี้! 🔥 1. แอพปลอมเลียนแบบธนาคาร หลอกเหมือนแอพจริงทุกประการ ขโมยข้อมูลบัญชี + รหัส OTP ระวัง: อย่ากดลิงก์จาก SMS/LINE ที่ชวนให้โหลดแอพธนาคารเด็ดขาด 🔒 วิธีเอาตัวร
Tinatip24

Tinatip24

ถูกใจ 2 ครั้ง

เผลอไม่ได้😱แค่กดเข้าเว็บ โดนล้วงข้อมูลส่วนตัว แก้ไขยังไงไปดู 👀
ใช้ Android ต้องดู! 🛡️ ตั้งค่าด่วนก่อนโดนแอบดูดข้อมูลส่วนตัว วิธีง่ายๆ ที่หลายคนมองข้าม ทำตามพี่กุ๋ยได้เลยครับ! ✨ #ความปลอดภัย #Android #ITน่ารู้ #พี่กุ๋ยไอทีสเตชั่น #สอนใช้มือถือ
พี่กุ๋ยไอทีสเตชั่น

พี่กุ๋ยไอทีสเตชั่น

ถูกใจ 47 ครั้ง

ดูเพิ่มเติม