เตือนภัย! Silver Fox แฮกเกอร์หัวหมอซ่อนมัลแวร์ ValleyRAT ในแอปวอลเปเปอร์ หลอกผู้ใช้เว้นสแกนไวรัส
สายแฮกเกอร์เริ่มใช้มุกใหม่ที่แนบเนียนขึ้นเรื่อยๆ ครับ! ล่าสุดมีรายงานว่ากลุ่มแฮกเกอร์ชื่อ Silver Fox กำลังแพร่กระจายมัลแวร์ม้าโทรจันสายพันธุ์โหดอย่าง ValleyRAT (หรือ Winos 4.0) โดยปลอมตัวมาในรูปของแอปพลิเคชัน Adware จีนที่มีลายเซ็นดิจิทัลถูกต้อง (Signed Software) เพื่อหลอกให้ผู้ใช้กดเว้นการสแกน (Exclusion) ในโปรแกรมแอนตี้ไวรัส
ทาง Kaspersky บริษัทรักษาความปลอดภัยไซเบอร์ระดับโลกจากรัสเซีย ได้ออกมาเปิดเผยว่า แฮกเกอร์กลุ่มนี้ใช้โปรแกรมวอลเปเปอร์หน้าจอของจีนชื่อ QN Wallpaper มาบังหน้า ซึ่งตัวโปรแกรมเวอร์ชันปกตินั้นเป็นเพียง Adware ที่แถมแอปพันธมิตรและแสดงโฆษณาตามปกติ แต่เมื่อผู้ใช้ติดตั้งเวอร์ชันที่ถูกดัดแปลง มัลแวร์ ValleyRAT จะเข้ายึดและควบคุมเครื่องเหยื่อได้แบบสมบูรณ์ทันที
เทคนิคสุดแพรวพราวของแฮกเกอร์:
- DLL Sideloading: ตัว Installer จะรันไฟล์ QnWallpaper.exe ที่มีลายเซ็นถูกต้อง แต่จะแอบโหลดไฟล์ libcef.dll ที่เป็นมัลแวร์ในโฟลเดอร์เดียวกัน ทำให้ระบบมองว่าเป็นโปรแกรมที่น่าเชื่อถือและผ่านการสแกนไปได้อย่างง่ายดาย
- ปิดระบบป้องกัน: แอบไปปิดการทำงานของ Windows Defender ผ่าน Registry Key (DisableAntiSpyware) พร้อมตั้งค่าให้รันตัวเองอัตโนมัติทุกครั้งที่เปิดเครื่อง (Autorun)
- ขอสิทธิ์ Admin: หากผู้ใช้ไม่มีสิทธิ์ Admin ตัวมัลแวร์จะใช้คำสั่ง runas เพื่อยกระดับสิทธิ์ตัวเองทันที
- ล็อกไม่ให้ปิด: มัลแวร์จะตั้งค่ากระบวนการทำงานของมันให้เป็น "Critical Process" หากเหยื่อพยายามจะกดปิด (Task Manager) เครื่องจะเกิดอาการจอภาพฟ้า (Blue Screen of Death) ทันที!
ความน่ากลัวของ ValleyRAT คือมันสามารถดักจับการพิมพ์ (Keystrokes), แอบดูข้อมูลใน Clipboard, แอบแคปหน้าจอ ไปจนถึงแอบโหลดมัลแวร์ตัวอื่นเข้ามาลงเพิ่มได้ โดยตลอดปี 2026 ที่ผ่านมา Kaspersky ตรวจพบมัลแวร์ตระกูลนี้แล้วมากกว่า 100,000 ครั้ง ซึ่งมีผู้ใช้อุปกรณ์ที่ได้รับผลกระทบกว่า 1,500 ราย โดยเฉพาะในจีนและอินเดีย
ผมอยากเตือนเลยครับว่า เคสนี้เป็นอุทาหรณ์ชั้นดีว่าโปรแกรม Adware ทั่วไปที่เรามองว่า "ไม่อันตราย แค่น่ารำคาญ" อาจแฝงภัยร้ายแรงไว้มากกว่าที่คิด สิ่งสำคัญที่สุดคือ อย่าติดตั้งโปรแกรมที่ไม่น่าไว้วางใจ และ "อย่า" ใส่ชื่อโปรแกรมเหล่านี้ไว้ในรายการยกเว้นการสแกน (Exclusions) ของแอนตี้ไวรัสเด็ดขาดครับ
ข้อมูลทางเทคนิค (Indicators of Compromise - IoCs):
- Hashes (MD5):
- c24e99f9437feacaa63766a3cde3fe3d (Installer)
- 07ddbbe2c71c45577a7a4fbcdba0df91 (libcef.dll มัลแวร์)
- 8a626d844943da3456b044f38deae3a2
- C2 Servers: 103.45.66.18 (Port 441, 442, 443) และ 192.253.225.173 (Port 6666, 8888)
- Domains: qnwallpaper[.]keansoft[.]cn (เว็บโหลด Adware) และ meeting[.]tencent[.]com (หน้าเว็บที่ใช้ล่อซื้อ)
- Host Artifacts: Path การติดตั้ง C:\Program Files\QNWallpaper\5.4.0.1662\