เตือนภัยสายไอที! แฮกเกอร์หัวหมอแอบอ้าง Custom GPTs ใน ChatGPT ล่อเหยื่อติดมัลแวร์ RAT ผ่านมุก ClickFix


ช่วงนี้ใครใช้ ChatGPT หรือค้นหาข้อมูลไอทีต้องเพิ่มความระมัดระวังกันหน่อยครับ! ล่าสุดทีมวิจัยด้านความปลอดภัยจาก Huntress ได้ออกมาเตือนภัยเกี่ยวกับแคมเปญโจมตีไซเบอร์ระลอกใหม่ ที่ผู้ไม่หวังดีเริ่มหันมาใช้วิธีแนบเนียนด้วยการสร้าง Custom GPTs บนแพลตฟอร์ม ChatGPT เพื่อหลอกลวงผู้ใช้งาน และหลอกให้ติดตั้งมัลแวร์สายพันธุ์อันตรายประเภท Remote Access Trojan (RAT) เข้าเครื่องแบบไม่รู้ตัว

จุดเริ่มต้นของการหลอกลวง

แผนการของแฮกเกอร์เริ่มต้นจากการซื้อโฆษณา (Sponsored Results) บน Google Search เมื่อผู้ใช้ค้นหาคำว่า "chatgpt" แล้วหลงกดลิงก์โฆษณาเหล่านั้น ระบบจะพาไปยัง Custom GPTs ที่แฮกเกอร์สร้างขึ้น (ใช้ชื่อล่อซื้ออย่าง "Plus 5.6")

เมื่อเหยื่อเริ่มพิมพ์โต้ตอบ ตัว Custom GPT จะส่งข้อความแจ้งเตือนปลอมๆ ทำนองว่า “ระบบหลักกำลังขัดข้อง หากต้องการใช้งานต่อด่วน แนะนำให้คลิกไปยังโดเมนสำรอง” ซึ่งลิงก์ที่ส่งมานั้นเป็นลิงก์ Google Sites ของแฮกเกอร์เอง

จาก CAPTCHA ปลอม สู่มุก ClickFix ที่หลอกให้เรากดเอง

เมื่อเหยื่อกดเข้าไปยังหน้า Google Sites ดังกล่าว จะพบกับหน้าตรวจสอบความปลอดภัย Cloudflare CAPTCHA ปลอม ซึ่งจุดนี้แหละครับคือเทคนิคที่เรียกว่า ClickFix

แทนที่จะเป็นการติ๊กถูกตามปกติ หน้าเว็บจะหลอกให้เหยื่อคัดลอก (Copy) และวาง (Paste) คำสั่ง PowerShell บนเครื่องของตัวเองเพื่อยืนยันตัวตน เมื่อเหยื่อรันคำสั่งดังกล่าว มัลแวร์จะเริ่มทำงานทันทีโดยเริ่มดาวน์โหลดไฟล์ติดตั้งประเภท MSI ("ISOSimple.msi") และใช้เทคนิค DLL Sideloading แอบแฝงตัวผ่านไฟล์โปรแกรมของ Canon ที่ถูกต้องตามกฎหมาย เพื่อหลีกเลี่ยงการตรวจจับของโปรแกรมสแกนไวรัส

ความแพรวพราวของมัลแวร์ตัวนี้ยังไม่หมดแค่นั้นครับ เพราะมันยังแอบซ่อนโค้ดอันตรายไว้ในไฟล์เสียงประเภท .WAV เพื่อตบตาการตรวจจับ ก่อนจะปลดชนวนมัลแวร์ตัวจริงลงเครื่อง พร้อมหลบเลี่ยงระบบความปลอดภัยอย่าง AMSI, ปิดการทำงานของ ntdll.dll และตรวจเช็กว่าตัวเองกำลังวิ่งอยู่บน Virtual Machine หรือไม่

มัลแวร์ตัวนี้ทำอะไรได้บ้าง?

เมื่อ RAT เข้าไปฝังตัวในเครื่องเหยื่อได้สำเร็จ มันสามารถทำสิ่งต่างๆ ได้ครอบจักรวาลจนน่ากลัวครับ:

  • แอบดูและอัดภาพ: ดักจับภาพจากกล้องเว็บแคม เสียงจากไมโครโฟน และระบบเสียงในเครื่อง รวมถึงส่งภาพหน้าจอแบบเรียลไทม์
  • ส่องและรวบรวมข้อมูล: ค้นหาไฟล์เอกสารภายในเครื่อง ดึงข้อมูลโปรไฟล์ระบบ รวมถึงตรวจดูสถานะของโปรแกรมสแกนไวรัสและ Microsoft Defender
  • เปิดเบราว์เซอร์และฝังตัว: รองรับเว็บเบราว์เซอร์กว่า 17 แบรนด์ และสามารถสั่งรันไฟล์อันตรายอื่นๆ หรือสคริปต์เพิ่มเติมได้ตามใจชอบ
  • ซ่อนการติดต่อเซิร์ฟเวอร์ C2: แฮกเกอร์ใช้เทคนิค DNS-over-HTTPS ผ่านเซิร์ฟเวอร์ของ Cloudflare, Google และ Quad9 ทำให้การรับส่งข้อมูลผ่านทางช่องทางปกติ ไม่ทิ้งร่องรอยไว้ใน DNS Logs ของเครือข่ายท้องถิ่นเลย

แนวโน้มการโจมตีที่เปลี่ยนไป

Huntress ระบุว่า นี่เป็นอีกหนึ่งตัวอย่างที่แสดงให้เห็นว่าผู้ไม่หวังดีพยายามใช้ประโยชน์จากความน่าเชื่อถือของแพลตฟอร์ม AI และบริการยอดนิยมอย่าง ChatGPT หรือ Google Sites มาใช้เป็นเกราะบังหน้าในการทำ Social Engineering

นอกจากนี้ ในช่วงเวลาใกล้เคียงกัน ยังพบแคมเปญ ClickFix อื่นๆ ที่ระบาดหนัก ไม่ว่าจะเป็นการสร้างหน้าเว็บปลอมเลียนแบบ OpenAI Codex และ Anthropic Claude หรือแม้กระทั่งการฝังโค้ดดักจับข้อมูลการเข้าใช้งานบัญชีธนาคารและกระเป๋าเงินคริปโตเคอร์เรนซีแบบเรียลไทม์

ข้อคิดเตือนใจสำหรับผู้ใช้

  1. ระวังการกดลิงก์โฆษณา (Sponsored) จากผลการค้นหาบน Search Engine
  2. หากหน้าเว็บใดๆ ขอให้เราคัดลอกคำสั่งแปลกๆ ไปรันใน Command Prompt หรือ PowerShell อย่าทำเด็ดขาด! เพราะไม่มีบริการที่ปลอดภัยไหนใช้วิธีนี้ในการยืนยันตัวตนครับ
#ดรกฤษฎาแก้ววัดปริง #ไทยสมาร์ทซิตี้ #SmartCity #DRKRIT #สมาร์ทซิตี้คลิก