สรุปสั้น

เจ้าหน้าที่ FBI จับกุมนาย Zyaire Dontaevious Zamarion Wilkins (หรือ Zyaire Wilkins) ชายวัย 21 ปีจากเมือง North Lauderdale รัฐฟลอริดา เมื่อวันที่ 14 กรกฎาคม โดยกล่าวหาว่าเขามีส่วนสนับสนุนการแพร่กระจายมัลแวร์ผ่านวิดีโอเกมที่ติดเครื่องเหยื่อไปราว 8,000 เครื่อง และขโมยคริปโตเคอร์เรนซีไปอย่างน้อย 220,000 ดอลลาร์สหรัฐ คำร้องอาญาที่ยื่นในเมืองซีแอตเทิลตั้งข้อหาเขาในความผิดฐานสมคบเพื่อเข้าถึงข้อมูลจากคอมพิวเตอร์เพื่อผลประโยชน์ทางการเงินส่วนตัว เอกสารคดีระบุว่าเขาให้เงินสนับสนุนการพัฒนามัลแวร์และช่วยโปรโมตเกมที่ติดมัลแวร์ในช่วงเดือนพฤษภาคม 2567 ถึงกุมภาพันธ์ 2569

อัยการระบุว่าปฏิบัติการนี้เข้าถึงกระเป๋าเงินคริปโตราว 80 ใบด้วยข้อมูลส่วนตัวที่ขโมยมาจากคอมพิวเตอร์ของเหยื่อ แม้คำร้องจะเรียกแพลตฟอร์มปลายทางว่า “บริษัทซอฟต์แวร์จัดจำหน่ายดิจิทัลยอดนิยม” แบบไม่ระบุชื่อ แต่รายละเอียดชี้ไปที่ Steam ซึ่ง FBI สาขาซีแอตเทิลเคยเรียกคดีนี้ว่าเป็นการสอบสวนมัลแวร์บน Steam และระบุชื่อเกมหลายเกม ได้แก่ BlockBlasters, Chemia, Dashverse/DashFPS, Lampy, Lunara, PirateFi และ Tokenova เกมเหล่านี้ถูกโปรโมตผ่าน Discord, Telegram, X และ LinkedIn โดยกลุ่มผู้โจมตียังใช้บอตค้นหาผู้ที่ถือครองคริปโตจำนวนมากแล้วส่งข้อความชักชวนให้ติดตั้งเกม เมื่อติดตั้งแล้วมัลแวร์จะเก็บรหัสผ่าน คุกกี้เบราว์เซอร์ ข้อมูลในฟอร์ม และโทเคนบัญชี ก่อนที่ผู้สมคบจะค้นหาช่องทางเข้าถึงบัญชีคริปโตและถอนเงินออกจากกระเป๋าที่เจาะเข้าได้

รายละเอียดข่าว

เว็บไซต์ HackRead รายงานเมื่อวันที่ 20 กรกฎาคม พ.ศ. 2569 ว่าเจ้าหน้าที่รัฐบาลกลางสหรัฐฯ ได้จับกุมนาย Zyaire Wilkins หลังการสืบสวนคดีมัลแวร์ที่แฝงมากับเกมบนแพลตฟอร์มจัดจำหน่ายเกม โดยบันทึกของศาลกล่าวหาว่าเขาเป็นผู้ให้เงินทุนสนับสนุนการพัฒนามัลแวร์และช่วยโปรโมตเกมที่ติดมัลแวร์ในช่วงเกือบสองปี เกม BlockBlasters กลายเป็นเกมที่ถูกรายงานมากที่สุดในแคมเปญนี้ หลังจากขโมยเงินราว 32,000 ดอลลาร์จากนาย Raivo Plavnieks สตรีมเมอร์ชาวลัตเวียที่รู้จักกันในชื่อออนไลน์ว่า Rastaland.TV โดยเงินก้อนนั้นเป็นเงินบริจาคเพื่อสนับสนุนการรักษาโรคมะเร็งระยะที่สี่ของเขา และนาย Plavnieks ได้เสียชีวิตลงเมื่อวันที่ 18 พฤศจิกายน 2568

ก่อนหน้าการจับกุม ชุมชนวิจัยมัลแวร์ VX-Underground ได้ทำการวิศวกรรมย้อนกลับ (reverse engineering) เกม BlockBlasters หลังได้รับรายงานว่าเกมอาจมีโค้ดที่เป็นอันตราย การวิเคราะห์ของพวกเขาสาวถึงโครงสร้างพื้นฐานของมัลแวร์ ตรวจสอบวิธีการทำงาน และระบุตัวเหยื่อรายอื่นรวมถึงผู้ที่เชื่อว่ามีส่วนเกี่ยวข้อง ในโพสต์บน X เมื่อวันที่ 18 กรกฎาคม VX-Underground ระบุว่า BlockBlasters เป็นที่จับตาเพราะถูกใช้ในแคมเปญกวาดเงินคริปโตแบบเจาะจงเป้าหมาย แม้คำร้องของรัฐบาลกลางจะไม่ได้ระบุว่างานของ VX-Underground นำไปสู่การจับกุมโดยตรง แต่การวิเคราะห์ก่อนหน้านี้ได้บันทึกการโจรกรรมของ BlockBlasters และเปิดเผยหลักฐานทางเทคนิคในระหว่างที่แคมเปญยังถูกสอบสวนอยู่

วิธีการโจมตีและการสืบสวน

เมื่อเหยื่อติดตั้งเกม มัลแวร์จะรวบรวมรหัสผ่าน คุกกี้เบราว์เซอร์ ข้อมูลที่บันทึกไว้ในฟอร์ม โทเคนบัญชี และข้อมูลส่วนตัวอื่น ๆ จากนั้นผู้สมคบจะค้นหาข้อมูลที่ขโมยมาเพื่อหาช่องทางเข้าถึงบัญชีคริปโตและถอนเงินออกจากกระเป๋าที่สามารถเข้าถึงได้ นักสืบระบุว่าข้อความที่กู้คืนจากอุปกรณ์ของผู้ร่วมสมคบแสดงการติดต่อสื่อสารจำนวนมากกับผู้ใช้ Signal ที่ใช้ชื่อ “Sibel.eth” ซึ่งคำร้องกล่าวหาว่านาย Wilkins ใช้บัญชีนี้ในการให้เงินเปิดตัวและโปรโมตเกม รวมถึงหารือเรื่องแคมเปญที่ออกแบบมาเพื่อกวาดกระเป๋าเงินคริปโต

เจ้าหน้าที่ยังพบบทสนทนาที่นาย Wilkins เสนองบประมาณราว 10,000 ดอลลาร์เพื่อจัดหาโทรจันการเข้าถึงระยะไกล (Remote Access Trojan — RAT) และบันทึกบล็อกเชนแสดงว่ามีการโอนเงินราว 10,000 ดอลลาร์ไปยังที่อยู่ Bitcoin ที่ให้ไว้ในวันเดียวกัน ที่น่าสนใจคือการสืบสวนตามรอยเงินคริปโตไปยัง Bitrefill ซึ่งเป็นบริการขายบัตรของขวัญด้วยคริปโต บัญชีที่เชื่อมโยงกับเงินก้อนนี้ได้ซื้อบัตรของขวัญกว่า 150 ใบ รวมถึงบัตร Uber Eats ทำให้บันทึกจาก Uber, Google และผู้ให้บริการอื่น ๆ นำไปสู่หมายเลขโทรศัพท์ บัญชีอีเมล และที่อยู่จัดส่งที่เชื่อมโยงกับนาย Wilkins ทั้งนี้นาย Wilkins ยังเป็นเพียงผู้ถูกกล่าวหาและยังไม่ถูกตัดสินว่ามีความผิด โดย FBI ยังคงขอให้ผู้ที่เคยติดตั้งเกมในรายชื่อดังกล่าวส่งข้อมูลชื่อเกม วันที่ติดตั้ง และความเสียหายทางการเงินเข้ามา

ผลกระทบต่อไทย

แม้คดีนี้จะเกิดในสหรัฐฯ แต่รูปแบบการโจมตีนี้ไร้พรมแดนและกระทบผู้เล่นเกมชาวไทยได้โดยตรง เนื่องจาก Steam เป็นแพลตฟอร์มเกมยอดนิยมอันดับต้นในไทยที่มีผู้ใช้จำนวนมาก และกลุ่มผู้เล่นที่ถือครองคริปโตเคอร์เรนซีก็เป็นเป้าหมายที่ผู้โจมตีเจาะจง กลวิธีที่ใช้บอตส่งข้อความชักชวนให้ดาวน์โหลด “เกมใหม่” ผ่าน Discord, Telegram และ X เป็นสิ่งที่ผู้เล่นชาวไทยพบเจอเป็นประจำ โดยเฉพาะการได้รับคำเชิญให้ทดสอบเกมอินดี้ที่ยังไม่ผ่านการตรวจสอบ ผู้ที่เก็บ seed phrase หรือ private key ของกระเป๋าคริปโตไว้บนคอมพิวเตอร์ที่ใช้เล่นเกมมีความเสี่ยงสูญเงินทั้งหมดหากเผลอติดตั้งเกมที่ฝังมัลแวร์ประเภท infostealer นี้ ผู้เล่นและผู้ปกครองควรตระหนักว่าเกมที่ดูไม่มีพิษภัยก็อาจเป็นช่องทางขโมยข้อมูลได้

คำแนะนำ

  1. หลีกเลี่ยงการติดตั้งเกมที่ได้รับการชักชวนผ่านข้อความส่วนตัวใน Discord, Telegram, X หรือ LinkedIn โดยเฉพาะเกมอินดี้หรือเกมทดสอบที่ไม่มีชื่อเสียง แม้จะอยู่บนแพลตฟอร์มที่ถูกต้อง
  2. อย่าเก็บ seed phrase หรือ private key ของกระเป๋าคริปโตไว้ในไฟล์ข้อความ เบราว์เซอร์ หรือคอมพิวเตอร์ที่ใช้เล่นเกม — ควรใช้ hardware wallet และเก็บกุญแจแบบออฟไลน์
  3. หากเคยติดตั้งเกมในรายชื่อ (BlockBlasters, Chemia, Dashverse/DashFPS, Lampy, Lunara, PirateFi, Tokenova) ให้เปลี่ยนรหัสผ่านทั้งหมดจากเครื่องที่สะอาด และโอนคริปโตที่เหลือไปยังกระเป๋าใหม่ทันที
  4. เปิดใช้การยืนยันตัวตนแบบหลายปัจจัย (MFA) กับทุกบัญชีสำคัญ โดยเฉพาะบัญชีกระเป๋าคริปโตและอีเมล
  5. ติดตั้งและอัปเดตซอฟต์แวร์แอนติมัลแวร์อยู่เสมอ และสแกนเครื่องหากสงสัยว่าเคยติดตั้งเกมที่ต้องสงสัย

แหล่งอ้างอิง