กลไกการทำงานของแคมเปญเกมปลอม: RenPy Loader, MSBuild และ EtherHiding อธิบายอย่างละเอียด
นักวิจัยด้านความปลอดภัยจาก Malwarebytes ได้ค้นพบแคมเปญมัลแวร์ที่ซ่อนตัวอยู่เบื้องหลังสิ่งที่เกมเมอร์จำนวนมากไว้วางใจโดยไม่ต้องคิดซ้ำสอง นั่นคือ เกมอินดี้ที่สร้างด้วยเอนจิน Ren'Py โดย Ren'Py เป็นเครื่องมือที่ถูกต้องตามกฎหมายและใช้กันอย่างแพร่หลายสำหรับการพัฒนาเกมแนวนิยายภาพ ซึ่งเป็นสาเหตุที่ทำให้มันเป็นฉากบังหน้าที่น่าเชื่อถือ ผู้โจมตีบรรจุโหลดเดอร์ที่เรียกว่า RenPy Loader ไว้ในไฟล์เกมที่ดูและทำงานเหมือนกับเกมดาวน์โหลดทั่วไป
เมื่อเหยื่อรันเกมปลอม โหลดเดอร์จะใช้ MSBuild อย่างเงียบ ๆ ซึ่งเป็นเครื่องมือพัฒนาของ Microsoft ที่ถูกต้องตามกฎหมายและมีติดตั้งอยู่บนเครื่อง Windows จำนวนมากเพื่อใช้คอมไพล์โค้ด เนื่องจาก MSBuild เป็นคอมโพเนนต์ของ Windows ที่เชื่อถือได้และได้รับการเซ็นชื่อแล้ว เครื่องมือด้านความปลอดภัยจึงมีแนวโน้มที่จะตรวจพบกิจกรรมที่ทำงานผ่าน MSBuild น้อยลง ทำให้เพย์โหลดที่เป็นอันตรายทำงานได้โดยถูกตรวจสอบน้อยกว่าการรันไฟล์ปฏิบัติการแบบสแตนด์อโลน
แคมเปญนี้ยังอาศัยเทคนิคที่เรียกว่า EtherHiding ซึ่งซ่อนโค้ดที่เป็นอันตรายหรือข้อมูลการกำหนดค่าไว้ในธุรกรรมบล็อกเชนหรือสัญญาอัจฉริยะ แทนที่จะโฮสต์คำสั่งบนเซิร์ฟเวอร์ที่อาจถูกปิดหรือแบล็คลิสต์ได้ ผู้โจมตีสามารถดึงคำสั่งจากโครงสร้างพื้นฐานแบบกระจายศูนย์ที่ยากต่อการขัดขวาง การเชื่อมต่อเอนจินเกมที่เชื่อถือได้ เครื่องมือสร้างที่เชื่อถือได้ และการซ่อนบนบล็อกเชนเข้าด้วยกัน คือสิ่งที่ทำให้แคมเปญนี้น่าสังเกต: แต่ละองค์ประกอบดูไม่น่าสนใจในตัวมันเอง แต่เมื่อรวมกันแล้วมันกลายเป็นท่อส่งมัลแวร์สำหรับ Amatera Stealer
สิ่งที่ Amatera Stealer ขโมยจากอุปกรณ์ที่ติดมัลแวร์
Amatera Stealer คือเพย์โหลดสุดท้ายในห่วงโซ่นี้ และหน้าที่ของมันก็ตรงไปตรงมา: เก็บเกี่ยวทุกสิ่งที่มีค่าจากเครื่องที่ติดมัลแวร์ มัลแวร์ประเภทสตีลเลอร์แบบนี้มักถูกออกแบบมาเพื่อขโมยรหัสผ่านที่บันทึกไว้ในเบราว์เซอร์ ข้อมูลที่กรอกอัตโนมัติ ไฟล์กระเป๋าเงินคริปโตเคอร์เรนซี คุกกี้เซสชัน และข้อมูลประจำตัวสำหรับบัญชีเกม อีเมล หรือโซเชียลมีเดีย เมื่อรวบรวมข้อมูลได้แล้ว มันจะส่งข้อมูลนั้นกลับไปยังผู้โจมตี ซึ่งสามารถนำไปขาย ใช้ในการยึดบัญชี หรือนำไปผสานในแคมเปญอื่นต่อไป
สิ่งที่ทำให้สตีลเลอร์อย่าง Amatera อันตรายไม่ใช่การก่อกวนที่หวือหวาแบบแรนซัมแวร์ แต่มันคือการขโมยอย่างเงียบเชียบโดยไม่ทันรู้ตัว เหยื่ออาจเล่นเกมปลอมต่อไปอีกหลายวันโดยไม่มีสัญญาณใดบ่งบอกว่ามีสิ่งผิดปกติ ขณะที่ข้อมูลประจำตัวล็อกอินและข้อมูลกระเป๋าเงินตกไปอยู่ในมือของผู้อื่นแล้ว เมื่อพบเห็นการล็อกอินโดยไม่ได้รับอนุญาตหรือบัญชีถูกดูดเงิน มัลแวร์มักทำงานของมันเสร็จเรียบร้อยและไปต่อแล้ว
ทำไม VPN ถึงไม่ช่วยปกป้องคุณเมื่อมัลแวร์เริ่มทำงานแล้ว
ควรทำความเข้าใจให้ชัดเจนในเรื่องที่เกมเมอร์หลายคนเข้าใจผิด: VPN ไม่ใช่โปรแกรมแอนติไวรัส และไม่สามารถหยุดการติดมัลแวร์ประเภทนี้ได้ VPN เข้ารหัสทราฟฟิกอินเทอร์เน็ตของคุณและปิดบังที่อยู่ IP ซึ่งมีประโยชน์อย่างแท้จริงสำหรับความเป็นส่วนตัว การหลีกเลี่ยงการบล็อกภูมิภาค และลดความเสี่ยงบน Wi-Fi สาธารณะ แต่สิ่งเหล่านี้ไม่มีความหมายเลยเมื่อคุณดาวน์โหลดและรันไฟล์อันตรายด้วยความสมัครใจ มัลแวร์ทำงานบนเครื่องของคุณโดยตรง อ่านรหัสผ่านและไฟล์ที่บันทึกไว้ในเครื่อง และติดต่อเครือข่ายเฉพาะเมื่อพร้อมจะส่งข้อมูลที่ขโมยออกไปเท่านั้น ซึ่ง ณ จุดนั้น VPN ก็เพียงแค่เข้ารหัสการโจรกรรมระหว่างทาง ไม่ได้ป้องกันมัน
ความแตกต่างนี้สำคัญแม้กับเกมเมอร์ที่ใช้ VPN ด้วยเหตุผลที่ถูกต้องอยู่แล้ว เช่น ลดความหน่วงเวลา หรือเข้าถึงเนื้อหาที่ล็อกภูมิภาค หากคุณกำลังค้นหาตัวเลือกสำหรับเกมใดเกมหนึ่ง ทรัพยากรอย่างคู่มือ Best VPN for Roblox สามารถช่วยเรื่องคุณภาพการเชื่อมต่อและการปลดบล็อกได้ แต่นั่นเป็นการตัดสินใจที่แยกต่างหากจากการปกป้องตนเองจากมัลแวร์ขโมยข้อมูลประจำตัว ปัญหาทั้งสองต้องการเครื่องมือที่แตกต่างกัน: VPN สำหรับความเป็นส่วนตัวในระดับเครือข่าย กับพฤติกรรมการดาวน์โหลดที่ปลอดภัยและการรักษาความปลอดภัยอุปกรณ์ปลายทางสำหรับมัลแวร์
แนวปฏิบัติในการดาวน์โหลดอย่างปลอดภัยสำหรับเกมเมอร์เพื่อหลีกเลี่ยงมัลแวร์ขโมยข้อมูลประจำตัว
- ดาวน์โหลดเกมจากหน้าร้านค้าที่เป็นทางการหรือเว็บไซต์ที่ผ่านการยืนยันจากผู้พัฒนาเท่านั้น และจงระแวงลิงก์ที่แชร์ในเซิร์ฟเวอร์ Discord โพสต์ในฟอรัม หรือข้อความตรงที่ไม่ได้ร้องขอซึ่งชวนให้คุณ “ลองเล่นเกม”
- ตรวจสอบคุณสมบัติไฟล์และลายเซ็นดิจิทัลก่อนรันไฟล์ปฏิบัติการที่ไม่คุ้นเคย โดยเฉพาะที่มาพร้อมกับเอนจินเกมอย่าง Ren'Py ซึ่งปกติคุณไม่คาดคิดว่าจะต้องใช้เครื่องมือสร้างแยกต่างหาก
- เปิดใช้งานและอัปเดตโปรแกรมแอนติไวรัสและการป้องกันอุปกรณ์ปลายทางอยู่เสมอ เพราะมันสามารถตรวจจับลายเซ็นสตีลเลอร์ที่รู้จักแม้ว่าวิธีการจัดส่งจะแปลกใหม่ก็ตาม
- ระวังเกมที่ขอสิทธิ์ผิดปกติหรือทำให้เกิดกระบวนการเบื้องหลังที่คุณไม่คาดคิด รวมถึงการเรียกใช้ MSBuild หรือเครื่องมือพัฒนาคล้ายกันที่คุณไม่ได้ติดตั้งเอง
- ใช้รหัสผ่านที่ไม่ซ้ำกันและแข็งแรง เก็บไว้ในตัวจัดการรหัสผ่านที่เชื่อถือได้แทนที่จะบันทึกในเบราว์เซอร์ ดังนั้นการติดสตีลเลอร์เพียงครั้งเดียวจะไม่สามารถปลดล็อกทุกบัญชีของคุณได้
สิ่งนี้มีความหมายสำหรับคุณอย่างไร
แคมเปญมัลแวร์สตีลเลอร์ผ่านเกมปลอมที่อธิบายในที่นี้เป็นเครื่องเตือนใจว่าความไว้วางใจในเครื่องมือที่คุ้นเคย ไม่ว่าจะเป็นเอนจินเกม เครื่องมือบิวด์ หรือบล็อกเชน สามารถถูกใช้เป็นอาวุธโดยผู้โจมตีที่เข้าใจวิธีที่ฝ่ายป้องกันมองหาภัยคุกคาม เกมเมอร์ไม่จำเป็นต้องตื่นตระหนก แต่ควรปฏิบัติต่อการดาวน์โหลดที่ไม่เป็นทางการด้วยความระมัดระวังเช่นเดียวกับที่คุณมีต่อไฟล์แนบอีเมลจากคนแปลกหน้า
บทสรุปสำคัญ
ยึดถือแหล่งที่มาที่ตรวจสอบแล้วสำหรับการดาวน์โหลดเกม อัปเดตซอฟต์แวร์ความปลอดภัยให้ทันสมัยอยู่เสมอ และจำไว้ว่า VPN ปกป้องการเชื่อมต่อของคุณ ไม่ใช่ตัวอุปกรณ์ หากมีสิ่งใดขอให้คุณรันไฟล์ติดตั้งจากลิงก์ที่ไม่คุ้นเคย ให้หยุดและตรวจสอบก่อนคลิก นิสัยเพียงข้อเดียวนี้มีประสิทธิภาพในการรับมือกับแคมเปญแบบนี้มากกว่าซอฟต์แวร์ความปลอดภัยตัวใดตัวหนึ่ง




