สรุปสั้น

อาชญากรไซเบอร์กำลังใช้การดาวน์โหลดเกมปลอมเพื่อลอบติดตั้งมัลแวร์ขโมยข้อมูลที่ซับซ้อนลงบนคอมพิวเตอร์ Windows โดยแคมเปญนี้ซ่อนตัวอยู่เบื้องหลังเกม ม็อด ไฟล์แคร็ก และซอฟต์แวร์อื่น ๆ ที่อ้างว่าให้ดาวน์โหลดฟรี ฉวยใช้ความไว้วางใจและความเร่งรีบของผู้ที่ต้องการของฟรีหรือของหายาก ไฟล์ที่ดาวน์โหลดมาอาจดูไม่มีพิษภัยและอาจแสดงหน้าจอโหลดหรือหน้าจอติดตั้งด้วยซ้ำ แต่เบื้องหลังหน้าจอนั้นคือลูกโซ่ของโปรแกรมที่ซ่อนอยู่ซึ่งเตรียมปล่อย Amatera Stealer มัลแวร์ที่สร้างมาเพื่อเก็บรหัสผ่าน ข้อมูลเบราว์เซอร์ ข้อมูลกระเป๋าเงินคริปโต ข้อมูลแอปแชต และไฟล์ในเครื่อง

บริษัท Malwarebytes ระบุในรายงานที่แบ่งปันกับ Cyber Security News ว่ากิจกรรมนี้ใช้ RenPy Loader ซึ่งเป็นเฟรมเวิร์กหลายขั้นตอนที่เปลี่ยนเอนจินพัฒนาเกมที่ถูกต้องตามกฎหมายให้กลายเป็นเครื่องมือส่งมัลแวร์ นักวิจัยพบแคมเปญนี้บนเว็บไซต์ดาวน์โหลดที่เป็นอันตราย พอร์ทัลเกม และบริการแชร์ไฟล์ ซึ่งการเปลี่ยนเส้นทาง (redirect) สามารถพาเหยื่อผ่านหน้าเว็บเลียนแบบหลายหน้า ความเสี่ยงไม่ได้จบแค่การสูญเสียบัญชีเกม เพราะข้อมูลรับรองเบราว์เซอร์และข้อมูลเซสชันที่ถูกขโมยสามารถเปิดช่องเข้าสู่อีเมล โซเชียลมีเดีย บริการทางการเงิน และระบบขององค์กรได้ ขณะที่การขโมยกระเป๋าเงินคริปโตอาจนำไปสู่การสูญเสียเงินทันทีและกู้คืนไม่ได้

รายละเอียดข่าว

เว็บไซต์ Cyber Security News รายงานเมื่อวันที่ 21 กรกฎาคม 2569 ว่า บริษัท Malwarebytes ได้ค้นพบแคมเปญที่ใช้เกมปลอมเป็นเหยื่อล่อเพื่อแพร่มัลแวร์ขโมยข้อมูล Amatera Stealer ผ่านเฟรมเวิร์กที่ชื่อ RenPy Loader

การติดเชื้อเริ่มต้นเมื่อเหยื่อเปิดไฟล์ Setup.exe จากไฟล์บีบอัดที่ดาวน์โหลดมา โดย RenPy Loader ฉวยใช้ RenPy ซึ่งเป็นเอนจินโอเพนซอร์สที่นิยมใช้สร้างวิชวลโนเวลและนิยายเชิงโต้ตอบ เพื่อซ่อนเนื้อหาที่รันด้วย Python ที่เป็นอันตรายไว้ในแพ็กเกจที่ดูเกี่ยวข้องกับเกม ขั้นแรกจะตรวจสอบว่ามีสภาพแวดล้อมสำหรับวิเคราะห์มัลแวร์หรือไม่ ถอดรหัสไฟล์ ZIP แล้วเขียนเนื้อหาลงในโฟลเดอร์ชั่วคราวแบบสุ่ม จากนั้นจะลบการป้องกัน Mark of the Web ออกจากเนื้อหาที่แตกออกมา และใช้ forfiles.exe เพื่อเรียกใช้ไฟล์แบตช์ ทำให้ตัวติดตั้งที่ดูเหมือนปกติกลายเป็นจุดเริ่มต้นของปฏิบัติการที่ใหญ่กว่ามาก

ไฟล์แบตช์นั้นจะเรียกใช้ MSBuild ซึ่งเป็นส่วนประกอบสร้างซอฟต์แวร์ที่ถูกต้องของ Windows เพื่อโหลดไลบรารี .NET ที่ถูกดัดแปลงชื่อ Nancy ซึ่งจะถอดรหัสข้อมูล เปลี่ยนแปลงการตั้งค่าเครือข่าย ทำกิจกรรม anti-forensics และเรียกใช้ส่วนประกอบที่ซ่อนอยู่อีกตัว จากนั้น downloader ตัวถัดไปชื่อ GollopDevest.dll จะใช้เทคนิค EtherHiding เพื่อดึงเซิร์ฟเวอร์ควบคุม (C2) จากข้อมูลบนบล็อกเชนแทนที่จะเก็บที่อยู่ไว้ตรง ๆ ในมัลแวร์ ซึ่งทำให้การปิดกั้นและการตรวจจับซับซ้อนยิ่งขึ้น ก่อนจะดึงส่วนประกอบเพิ่มเติมที่สุดท้ายจะถอดรหัสและรัน Amatera Stealer

hackers turn fake games into multi stage infostealers amatera stealer renpy loader
hackers turn fake games into multi stage infostealers amatera stealer renpy loader

วิธีการโจมตีและข้อมูลที่ตกเป็นเป้า

Amatera มุ่งเป้าไปที่ข้อมูลที่สามารถแปลงเป็นการเข้าถึงหรือเงินได้อย่างรวดเร็ว ทั้งรหัสผ่านเบราว์เซอร์ คุกกี้ และข้อมูลเซสชันอื่น ๆ ที่อาจทำให้ผู้โจมตีเข้าสู่บริการได้โดยไม่ต้องขอข้อมูลรับรองซ้ำ ขณะที่กระเป๋าเงินคริปโต ส่วนขยายเบราว์เซอร์ แอปแชต และไฟล์ต่าง ๆ ก็ขยายความเสียหายที่อาจเกิดขึ้นต่อทั้งบุคคลและองค์กร จุดที่ทำให้แคมเปญนี้อันตรายคือเพย์โหลดสุดท้ายไม่ได้ตายตัวในทุกปฏิบัติการของ RenPy Loader โดยนักวิจัยเคยพบว่า loader ตัวนี้เคยแพร่ทั้ง HijackLoader และ Lumma Stealer มาก่อน บ่งชี้ว่าผู้ปฏิบัติการสามารถเปลี่ยนมัลแวร์ปลายทางให้เหมาะกับแต่ละแคมเปญได้ การฉวยใช้เครื่องมือ Windows ที่ถูกต้อง เช่น MSBuild และ forfiles.exe (เทคนิค living-off-the-land) รวมถึงการลบ Mark of the Web และการดึง C2 จากบล็อกเชน ล้วนทำให้มัลแวร์นี้กลมกลืนกับกิจกรรมปกติและตรวจจับได้ยาก

ผลกระทบต่อไทย

ผู้ใช้ในไทยที่นิยมดาวน์โหลดเกม ม็อด หรือโปรแกรมแคร็กจากเว็บไซต์ที่ไม่เป็นทางการมีความเสี่ยงสูงที่จะติด Amatera Stealer โดยเฉพาะกลุ่มเกมเมอร์และผู้ที่ถือครองสินทรัพย์คริปโต ซึ่งการถูกขโมยกระเป๋าเงินหมายถึงการสูญเงินทันทีและกู้คืนไม่ได้ นอกจากนี้ข้อมูลรับรองและเซสชันเบราว์เซอร์ที่ถูกขโมยยังสามารถเปิดช่องให้ผู้โจมตีเข้าถึงอีเมลที่ทำงาน โซเชียลมีเดีย และระบบขององค์กรได้ ทำให้พนักงานที่ดาวน์โหลดเกมปลอมลงเครื่องส่วนตัวที่ใช้เข้าระบบงานกลายเป็นช่องทางเข้าสู่เครือข่ายองค์กร องค์กรไทยจึงควรตระหนักว่าภัยจากมัลแวร์ประเภทนี้ไม่ได้จำกัดอยู่แค่เครื่องส่วนบุคคล แต่เชื่อมโยงถึงความปลอดภัยของระบบงานด้วย

คำแนะนำ

แนวป้องกันที่ตรงไปตรงมาที่สุดคือดาวน์โหลดเกมและซอฟต์แวร์จากเว็บไซต์ทางการ ร้านค้าที่เชื่อถือได้ หรือแพลตฟอร์มที่มีชื่อเสียงเท่านั้น หลีกเลี่ยงไฟล์แคร็กและม็อดที่ไม่เป็นทางการ ตรวจสอบไฟล์บีบอัดก่อนเปิดไฟล์ที่รันได้ และออกจากเส้นทางดาวน์โหลดใด ๆ ที่เด้งผ่านเว็บไซต์แปลกหน้าหรือหน้าแชร์ไฟล์ ผู้ใช้ควรอัปเดต Windows เบราว์เซอร์ และซอฟต์แวร์ความปลอดภัยอยู่เสมอ เพราะตัวติดตั้งที่ดูดีหรือบริการโฮสต์ที่คุ้นเคยไม่ได้เป็นหลักประกันว่าไฟล์นั้นปลอดภัย สำหรับองค์กร ควรจำกัดการติดตั้งซอฟต์แวร์ที่ไม่ได้รับอนุมัติ เฝ้าระวังกิจกรรม MSBuild ที่ผิดปกติ และรีเซ็ตรหัสผ่านที่อาจรั่วไหลทันที ทีมความปลอดภัยควรตรวจสอบการแจ้งเตือนที่เกี่ยวกับ Setup.exe, MSBuild และ forfiles.exe ที่ผิดปกติหลังการติดตั้งเกม แล้วเก็บไฟล์บีบอัดที่น่าสงสัยไว้เพื่อวิเคราะห์

Indicators of Compromise (IoCs)

หมายเหตุ: ที่อยู่ IP และโดเมนถูก defang ไว้ (เช่น [.]) โดยเจตนา เพื่อป้องกันการเชื่อมโยงหรือ resolve โดยไม่ตั้งใจ ให้ re-fang เฉพาะในแพลตฟอร์ม threat intelligence ที่ควบคุมได้ เช่น MISP, VirusTotal หรือ SIEM ขององค์กรเท่านั้น

ประเภทIndicatorคำอธิบาย
Domaindownpro[.]netเว็บดาวน์โหลดปลอม
Domainmacisofile[.]sbsเว็บดาวน์โหลดปลอม
Domainvisitmama[.]blogเว็บดาวน์โหลดปลอม
Domainvisitmama[.]guruเว็บดาวน์โหลดปลอม
Domaingetgamerfree[.]comเว็บดาวน์โหลดปลอม
Domainfullgames[.]digitalเว็บดาวน์โหลดปลอม
Domainflingbase[.]netเว็บดาวน์โหลดปลอม
Domaincitronemu[.]comเว็บดาวน์โหลดปลอม
Domainfilemodo[.]xyzโครงสร้างพื้นฐานแพร่กระจาย
Domainstorage06x[.]cfdโครงสร้างพื้นฐานแพร่กระจาย
Domainp03sil[.]cyouโครงสร้างพื้นฐานแพร่กระจาย
Domainwimsedas[.]xyzโครงสร้างพื้นฐานแพร่กระจาย
Domainagainstmor[.]storeโครงสร้างพื้นฐานแพร่กระจาย
Domainhost03q[.]cfdโครงสร้างพื้นฐานแพร่กระจาย
Domaincloud01y[.]cfdโครงสร้างพื้นฐานแพร่กระจาย
Domainstorage11x[.]cfdโครงสร้างพื้นฐานแพร่กระจาย
Domainstorage04x[.]cfdโครงสร้างพื้นฐานแพร่กระจาย
Domainhost82p[.]cfdโครงสร้างพื้นฐานแพร่กระจาย
Domaincloud05y[.]cfdโครงสร้างพื้นฐานแพร่กระจาย
Domainanalyticstrack-pzh[.]clickเว็บติดตาม (tracking)
Domainlogin[.]orbitalframework[.]ccC2 ของ Amatera Stealer
IP144[.]124[.]251[.]171ใช้ดึงเพย์โหลดเพิ่มเติม
IP195[.]63[.]140[.]33ใช้ดึงเพย์โหลดเพิ่มเติม
IP78[.]40[.]196[.]252ใช้ดึงเพย์โหลดเพิ่มเติม
MD529203ca123d51b1b33505a0813d360dfLoader ขั้นแรก (trojanized DLL)
MD5810F257542018BE0FC62AF542D13D012GollopDevest DLL downloader
MD5681DB529E402467A4B0567C82A350FC0PavinWride DLL (anti-analysis)
MD52E116632248A7E1F8AA6BCA92D9C1C90GollopDevest DLL loader
MD5F8453EFE408CE25B9484F872797E3D63เพย์โหลดสุดท้าย

แหล่งอ้างอิง