สรุปสั้น
อาชญากรไซเบอร์กำลังใช้การดาวน์โหลดเกมปลอมเพื่อลอบติดตั้งมัลแวร์ขโมยข้อมูลที่ซับซ้อนลงบนคอมพิวเตอร์ Windows โดยแคมเปญนี้ซ่อนตัวอยู่เบื้องหลังเกม ม็อด ไฟล์แคร็ก และซอฟต์แวร์อื่น ๆ ที่อ้างว่าให้ดาวน์โหลดฟรี ฉวยใช้ความไว้วางใจและความเร่งรีบของผู้ที่ต้องการของฟรีหรือของหายาก ไฟล์ที่ดาวน์โหลดมาอาจดูไม่มีพิษภัยและอาจแสดงหน้าจอโหลดหรือหน้าจอติดตั้งด้วยซ้ำ แต่เบื้องหลังหน้าจอนั้นคือลูกโซ่ของโปรแกรมที่ซ่อนอยู่ซึ่งเตรียมปล่อย Amatera Stealer มัลแวร์ที่สร้างมาเพื่อเก็บรหัสผ่าน ข้อมูลเบราว์เซอร์ ข้อมูลกระเป๋าเงินคริปโต ข้อมูลแอปแชต และไฟล์ในเครื่อง
บริษัท Malwarebytes ระบุในรายงานที่แบ่งปันกับ Cyber Security News ว่ากิจกรรมนี้ใช้ RenPy Loader ซึ่งเป็นเฟรมเวิร์กหลายขั้นตอนที่เปลี่ยนเอนจินพัฒนาเกมที่ถูกต้องตามกฎหมายให้กลายเป็นเครื่องมือส่งมัลแวร์ นักวิจัยพบแคมเปญนี้บนเว็บไซต์ดาวน์โหลดที่เป็นอันตราย พอร์ทัลเกม และบริการแชร์ไฟล์ ซึ่งการเปลี่ยนเส้นทาง (redirect) สามารถพาเหยื่อผ่านหน้าเว็บเลียนแบบหลายหน้า ความเสี่ยงไม่ได้จบแค่การสูญเสียบัญชีเกม เพราะข้อมูลรับรองเบราว์เซอร์และข้อมูลเซสชันที่ถูกขโมยสามารถเปิดช่องเข้าสู่อีเมล โซเชียลมีเดีย บริการทางการเงิน และระบบขององค์กรได้ ขณะที่การขโมยกระเป๋าเงินคริปโตอาจนำไปสู่การสูญเสียเงินทันทีและกู้คืนไม่ได้
รายละเอียดข่าว
เว็บไซต์ Cyber Security News รายงานเมื่อวันที่ 21 กรกฎาคม 2569 ว่า บริษัท Malwarebytes ได้ค้นพบแคมเปญที่ใช้เกมปลอมเป็นเหยื่อล่อเพื่อแพร่มัลแวร์ขโมยข้อมูล Amatera Stealer ผ่านเฟรมเวิร์กที่ชื่อ RenPy Loader
การติดเชื้อเริ่มต้นเมื่อเหยื่อเปิดไฟล์ Setup.exe จากไฟล์บีบอัดที่ดาวน์โหลดมา โดย RenPy Loader ฉวยใช้ RenPy ซึ่งเป็นเอนจินโอเพนซอร์สที่นิยมใช้สร้างวิชวลโนเวลและนิยายเชิงโต้ตอบ เพื่อซ่อนเนื้อหาที่รันด้วย Python ที่เป็นอันตรายไว้ในแพ็กเกจที่ดูเกี่ยวข้องกับเกม ขั้นแรกจะตรวจสอบว่ามีสภาพแวดล้อมสำหรับวิเคราะห์มัลแวร์หรือไม่ ถอดรหัสไฟล์ ZIP แล้วเขียนเนื้อหาลงในโฟลเดอร์ชั่วคราวแบบสุ่ม จากนั้นจะลบการป้องกัน Mark of the Web ออกจากเนื้อหาที่แตกออกมา และใช้ forfiles.exe เพื่อเรียกใช้ไฟล์แบตช์ ทำให้ตัวติดตั้งที่ดูเหมือนปกติกลายเป็นจุดเริ่มต้นของปฏิบัติการที่ใหญ่กว่ามาก
ไฟล์แบตช์นั้นจะเรียกใช้ MSBuild ซึ่งเป็นส่วนประกอบสร้างซอฟต์แวร์ที่ถูกต้องของ Windows เพื่อโหลดไลบรารี .NET ที่ถูกดัดแปลงชื่อ Nancy ซึ่งจะถอดรหัสข้อมูล เปลี่ยนแปลงการตั้งค่าเครือข่าย ทำกิจกรรม anti-forensics และเรียกใช้ส่วนประกอบที่ซ่อนอยู่อีกตัว จากนั้น downloader ตัวถัดไปชื่อ GollopDevest.dll จะใช้เทคนิค EtherHiding เพื่อดึงเซิร์ฟเวอร์ควบคุม (C2) จากข้อมูลบนบล็อกเชนแทนที่จะเก็บที่อยู่ไว้ตรง ๆ ในมัลแวร์ ซึ่งทำให้การปิดกั้นและการตรวจจับซับซ้อนยิ่งขึ้น ก่อนจะดึงส่วนประกอบเพิ่มเติมที่สุดท้ายจะถอดรหัสและรัน Amatera Stealer


วิธีการโจมตีและข้อมูลที่ตกเป็นเป้า
Amatera มุ่งเป้าไปที่ข้อมูลที่สามารถแปลงเป็นการเข้าถึงหรือเงินได้อย่างรวดเร็ว ทั้งรหัสผ่านเบราว์เซอร์ คุกกี้ และข้อมูลเซสชันอื่น ๆ ที่อาจทำให้ผู้โจมตีเข้าสู่บริการได้โดยไม่ต้องขอข้อมูลรับรองซ้ำ ขณะที่กระเป๋าเงินคริปโต ส่วนขยายเบราว์เซอร์ แอปแชต และไฟล์ต่าง ๆ ก็ขยายความเสียหายที่อาจเกิดขึ้นต่อทั้งบุคคลและองค์กร จุดที่ทำให้แคมเปญนี้อันตรายคือเพย์โหลดสุดท้ายไม่ได้ตายตัวในทุกปฏิบัติการของ RenPy Loader โดยนักวิจัยเคยพบว่า loader ตัวนี้เคยแพร่ทั้ง HijackLoader และ Lumma Stealer มาก่อน บ่งชี้ว่าผู้ปฏิบัติการสามารถเปลี่ยนมัลแวร์ปลายทางให้เหมาะกับแต่ละแคมเปญได้ การฉวยใช้เครื่องมือ Windows ที่ถูกต้อง เช่น MSBuild และ forfiles.exe (เทคนิค living-off-the-land) รวมถึงการลบ Mark of the Web และการดึง C2 จากบล็อกเชน ล้วนทำให้มัลแวร์นี้กลมกลืนกับกิจกรรมปกติและตรวจจับได้ยาก
ผลกระทบต่อไทย
ผู้ใช้ในไทยที่นิยมดาวน์โหลดเกม ม็อด หรือโปรแกรมแคร็กจากเว็บไซต์ที่ไม่เป็นทางการมีความเสี่ยงสูงที่จะติด Amatera Stealer โดยเฉพาะกลุ่มเกมเมอร์และผู้ที่ถือครองสินทรัพย์คริปโต ซึ่งการถูกขโมยกระเป๋าเงินหมายถึงการสูญเงินทันทีและกู้คืนไม่ได้ นอกจากนี้ข้อมูลรับรองและเซสชันเบราว์เซอร์ที่ถูกขโมยยังสามารถเปิดช่องให้ผู้โจมตีเข้าถึงอีเมลที่ทำงาน โซเชียลมีเดีย และระบบขององค์กรได้ ทำให้พนักงานที่ดาวน์โหลดเกมปลอมลงเครื่องส่วนตัวที่ใช้เข้าระบบงานกลายเป็นช่องทางเข้าสู่เครือข่ายองค์กร องค์กรไทยจึงควรตระหนักว่าภัยจากมัลแวร์ประเภทนี้ไม่ได้จำกัดอยู่แค่เครื่องส่วนบุคคล แต่เชื่อมโยงถึงความปลอดภัยของระบบงานด้วย
คำแนะนำ
แนวป้องกันที่ตรงไปตรงมาที่สุดคือดาวน์โหลดเกมและซอฟต์แวร์จากเว็บไซต์ทางการ ร้านค้าที่เชื่อถือได้ หรือแพลตฟอร์มที่มีชื่อเสียงเท่านั้น หลีกเลี่ยงไฟล์แคร็กและม็อดที่ไม่เป็นทางการ ตรวจสอบไฟล์บีบอัดก่อนเปิดไฟล์ที่รันได้ และออกจากเส้นทางดาวน์โหลดใด ๆ ที่เด้งผ่านเว็บไซต์แปลกหน้าหรือหน้าแชร์ไฟล์ ผู้ใช้ควรอัปเดต Windows เบราว์เซอร์ และซอฟต์แวร์ความปลอดภัยอยู่เสมอ เพราะตัวติดตั้งที่ดูดีหรือบริการโฮสต์ที่คุ้นเคยไม่ได้เป็นหลักประกันว่าไฟล์นั้นปลอดภัย สำหรับองค์กร ควรจำกัดการติดตั้งซอฟต์แวร์ที่ไม่ได้รับอนุมัติ เฝ้าระวังกิจกรรม MSBuild ที่ผิดปกติ และรีเซ็ตรหัสผ่านที่อาจรั่วไหลทันที ทีมความปลอดภัยควรตรวจสอบการแจ้งเตือนที่เกี่ยวกับ Setup.exe, MSBuild และ forfiles.exe ที่ผิดปกติหลังการติดตั้งเกม แล้วเก็บไฟล์บีบอัดที่น่าสงสัยไว้เพื่อวิเคราะห์
Indicators of Compromise (IoCs)
หมายเหตุ: ที่อยู่ IP และโดเมนถูก defang ไว้ (เช่น
[.]) โดยเจตนา เพื่อป้องกันการเชื่อมโยงหรือ resolve โดยไม่ตั้งใจ ให้ re-fang เฉพาะในแพลตฟอร์ม threat intelligence ที่ควบคุมได้ เช่น MISP, VirusTotal หรือ SIEM ขององค์กรเท่านั้น
| ประเภท | Indicator | คำอธิบาย |
|---|---|---|
| Domain | downpro[.]net | เว็บดาวน์โหลดปลอม |
| Domain | macisofile[.]sbs | เว็บดาวน์โหลดปลอม |
| Domain | visitmama[.]blog | เว็บดาวน์โหลดปลอม |
| Domain | visitmama[.]guru | เว็บดาวน์โหลดปลอม |
| Domain | getgamerfree[.]com | เว็บดาวน์โหลดปลอม |
| Domain | fullgames[.]digital | เว็บดาวน์โหลดปลอม |
| Domain | flingbase[.]net | เว็บดาวน์โหลดปลอม |
| Domain | citronemu[.]com | เว็บดาวน์โหลดปลอม |
| Domain | filemodo[.]xyz | โครงสร้างพื้นฐานแพร่กระจาย |
| Domain | storage06x[.]cfd | โครงสร้างพื้นฐานแพร่กระจาย |
| Domain | p03sil[.]cyou | โครงสร้างพื้นฐานแพร่กระจาย |
| Domain | wimsedas[.]xyz | โครงสร้างพื้นฐานแพร่กระจาย |
| Domain | againstmor[.]store | โครงสร้างพื้นฐานแพร่กระจาย |
| Domain | host03q[.]cfd | โครงสร้างพื้นฐานแพร่กระจาย |
| Domain | cloud01y[.]cfd | โครงสร้างพื้นฐานแพร่กระจาย |
| Domain | storage11x[.]cfd | โครงสร้างพื้นฐานแพร่กระจาย |
| Domain | storage04x[.]cfd | โครงสร้างพื้นฐานแพร่กระจาย |
| Domain | host82p[.]cfd | โครงสร้างพื้นฐานแพร่กระจาย |
| Domain | cloud05y[.]cfd | โครงสร้างพื้นฐานแพร่กระจาย |
| Domain | analyticstrack-pzh[.]click | เว็บติดตาม (tracking) |
| Domain | login[.]orbitalframework[.]cc | C2 ของ Amatera Stealer |
| IP | 144[.]124[.]251[.]171 | ใช้ดึงเพย์โหลดเพิ่มเติม |
| IP | 195[.]63[.]140[.]33 | ใช้ดึงเพย์โหลดเพิ่มเติม |
| IP | 78[.]40[.]196[.]252 | ใช้ดึงเพย์โหลดเพิ่มเติม |
| MD5 | 29203ca123d51b1b33505a0813d360df | Loader ขั้นแรก (trojanized DLL) |
| MD5 | 810F257542018BE0FC62AF542D13D012 | GollopDevest DLL downloader |
| MD5 | 681DB529E402467A4B0567C82A350FC0 | PavinWride DLL (anti-analysis) |
| MD5 | 2E116632248A7E1F8AA6BCA92D9C1C90 | GollopDevest DLL loader |
| MD5 | F8453EFE408CE25B9484F872797E3D63 | เพย์โหลดสุดท้าย |
