พบแฮกเกอร์ แอบฝังมัลแวร์ลงบนตัวติดตั้ง VPN จากจีน

พบแฮกเกอร์ แอบฝังมัลแวร์ลงบนตัวติดตั้ง VPN จากจีน QuickFox มุ่งเล่นงานผู้ใช้งาน Windows

จากรายงานโดยเว็บไซต์ Techradar ได้กล่าวถึงการตรวจพบแคมเปญสอดไส้มัลแวร์ประเภทเปิดประตูหลังของระบบ หรือ Backdoor ลงบนซอฟต์แวร์สำหรับการใช้งานระบบเครือข่ายส่วนบุคคลเสมือน หรือ VPN (Virtual Private Network) จากจีน QuickFox ซึ่งตัวโค้ดของมัลแวร์ภายในนั้นจะสอดไส้อยู่ภายในส่วน ไฟล์ HTML ของตัวไฟล์ติดตั้งซอฟต์แวร์ดังกล่าวเพื่อใช้ในการดึงเอาโค้ดมัลแวร์ตัวจริง (Payload) ในรูปแบบ JavaScript จากโดเมนที่ถูกตั้งชื่อเลียนแบบโครงสร้างพื้นฐาน (Infrastructure) ของระบบ VPN ในค่ายดังกล่าวเพื่อความแนบเนียน โดยทางทีมวิจัย Fortiguard แห่งบริษัทผู้เชี่ยวชาญด้านระบบเครือข่าย (Network) Fortinet กล่าวว่า แคมเปญดังกล่าวนั้นไม่ใช่ของใหม่ แต่มีการดำเนินการมาอย่างต่อเนื่องตั้งแต่เดือนสิงหาคม ค.ศ. 2025 (พ.ศ. 2568) แล้ว และปัจจุบันทาง QuickFox ก็ได้ทำการแก้ไข ล้างโค้ดมัลแวร์ดังกล่าวผ่านอัปเดตเวอร์ชัน 3.59.6 เป็นที่เรียบร้อยแล้ว

จุดที่น่าสังเกตคือ ตัวมัลแวร์นั้นไม่ได้มุ่งหมายเล่นงานผู้ที่ใช้งาน VPN ทุกราย แต่มีการมุ่งเน้นเฉพาะเจาะจงไปยังกลุ่มพนักงานด้านไอทีในตำแหน่งต่าง ๆ เช่น ผู้พัฒนาซอฟต์แวร์ (Developer), ผู้ดูแลระบบไอที (IT Administrator), รวมทั้งกลุ่มผู้ใช้งานเหรียญคริปโตเคอร์เรนซี (Cryptocurrency) ด้วยการใช้งานฟีเจอร์ตรวจสอบหาซอฟต์แวร์ที่เกี่ยวข้องบนเครื่อง อย่างซอฟต์แวร์จำพวก Visual Studio Code, Telegram หรือกระเป๋าเงินคริปโตเคอร์เรนซี (Crypto Wallet) ต่าง ๆ ซึ่งถ้าตรวจพบ ตัวมัลแวร์ก็จะทำการใช้เครื่องมือบนระบบ Windows เพื่อติดตั้ง FDMTP Implant แล้วยิงโค้ดมัลแวร์ลงบนระบบทันที โดยตัวมัลแวร์นั้นจะทำการเก็บข้อมูลต่าง ๆ บนระบบของเหยื่อ เช่น หมายเลขไอพี, MAC Address, และชื่อผู้ใช้งาน (Username) เป็นต้น และเนื่องจากตัวเครื่องมือของมัลแวร์อย่าง FDMTP นั้นทำงานแบบโมดูล (Module) ทำให้ตัวมัลแวร์สามารถดาวน์โหลดฟีเจอร์เพิ่มเติมอื่น ๆ ลงมาภายหลังได้

แต่ในทางตรงกันข้าม ถ้ามีการตรวจพบซอฟต์แวร์เกี่ยวกับวิดีโอเกม เช่น Steam ตัวมัลแวร์ก็จะหยุดการแพร่กระจายในระบบทันที เนื่องจากมองว่าเครื่องคอมพิวเตอร์ที่ใช้เล่นเกมนั้นไม่ใช่เหยื่อที่มีคุณค่ามากพอที่จะทำการแพร่กระจายมัลแวร์

#ติดเทรนด์ #lemon8ไดอารี่ #vpnจีน #vpn #freedomhack

9/7 แก้ไขแล้ว

... อ่านเพิ่มเติมจากประสบการณ์การใช้งาน VPN เพื่อเพิ่มความปลอดภัยในการเชื่อมต่ออินเทอร์เน็ต ฉันได้เรียนรู้ว่าแม้ซอฟต์แวร์ VPN จะช่วยปกป้องข้อมูล แต่ก็ยังมีช่องโหว่ที่แฮกเกอร์สามารถใช้ประโยชน์ได้เหมือนกรณีของ QuickFox VPN จากจีนที่ถูกตรวจพบว่ามีมัลแวร์แอบฝังมากับไฟล์ติดตั้ง มัลแวร์ที่ซ่อนอยู่ในไฟล์ HTML ของตัวติดตั้งนี้ไม่เหมือนมัลแวร์ทั่วไป เพราะมันถูกออกแบบมาเพื่อเปิดประตูหลัง (Backdoor) โดยใช้ JavaScript และดาวน์โหลดโค้ดเพิ่มเติมเข้าสู่ระบบอย่างเนียน ๆ ซึ่งแสดงให้เห็นถึงความซับซ้อนและความเฉพาะเจาะจงในการมุ่งโจมตีผู้ใช้งาน บริการนี้เจาะจงกลุ่มเป้าหมายที่เกี่ยวข้องกับงานไอที เช่น นักพัฒนาซอฟต์แวร์และผู้ดูแลระบบ รวมถึงกลุ่มผู้ใช้งานเหรียญคริปโตเคอร์เรนซีด้วย สิ่งที่ฉันสนใจมากคือมัลแวร์นี้มีฟีเจอร์ตรวจสอบซอฟต์แวร์ที่ติดตั้งบนเครื่องก่อนจะลงมือโจมตี เช่น ถ้ามีโปรแกรม Visual Studio Code หรือ Telegram อยู่ จะถูกมองว่าเป็นเป้าหมายสำคัญ แต่ถ้าพบโปรแกรมเกมอย่าง Steam กลับไม่ถูกโจมตี ทั้งนี้เพราะมัลแวร์ประเมินว่าเครื่องที่ใช้เล่นเกมไม่น่าสนใจเท่ากลุ่มไอทีและคริปโต นี่เป็นการสอนใจให้กับผู้ใช้งาน VPN ว่าควรจะเลือกใช้ซอฟต์แวร์ที่มีความน่าเชื่อถือและอัปเดตเวอร์ชันล่าสุดเสมอ นอกจากนี้ยังควรระวังแหล่งดาวน์โหลดโปรแกรม VPN เพื่อไม่ตกเป็นเหยื่อของแฮกเกอร์ที่ใช้วิธีการฝังมัลแวร์ซับซ้อนเช่นนี้ จากกรณีนี้ ทำให้เราต้องตระหนักถึงความเสี่ยงด้านไซเบอร์ที่อาจเกิดขึ้นกับโปรแกรมที่ดูเหมือนปลอดภัยและได้รับความนิยม การใช้งาน VPN ควรมาพร้อมกับความระมัดระวังเป็นพิเศษ โดยเฉพาะหากใช้งานในกลุ่มที่เกี่ยวข้องกับข้อมูลสำคัญหรือธุรกรรมคริปโตเคอร์เรนซี สุดท้ายนี้แนะนำให้ผู้ที่ใช้งาน QuickFox VPN เร่งตรวจสอบและอัปเดตซอฟต์แวร์เป็นเวอร์ชัน 3.59.6 หรือใหม่กว่า เพื่อป้องกันการถูกโจมตีจากมัลแวร์แฝง และติดตามข่าวสารด้านความปลอดภัยไซเบอร์อย่างสม่ำเสมอเพื่อรับมือกับภัยคุกคามที่เปลี่ยนแปลงอย่างรวดเร็ว