สรุปสั้น
นักวิจัยจากบริษัท McAfee Labs รายงานว่ามัลแวร์ตระกูล Weedhack ยังเดินหน้าแพร่กระจายอยู่จนถึงปัจจุบัน โดยอาศัยเว็บไซต์ที่ปลอมตัวเป็นไคลเอนต์และม็อดของเกม Minecraft เป็นช่องทางหลัก บริษัทระบุว่าตรวจพบและบล็อกความพยายามเข้าถึงเว็บไซต์อันตรายเหล่านี้ไปแล้วมากกว่า 6,300 ครั้ง และพบเว็บไซต์เกมที่สร้างขึ้นมาให้เหมือนโครงการจริงแทบทุกองค์ประกอบ ทั้งแบรนด์ รายการฟีเจอร์ คำถามที่พบบ่อย คู่มือการติดตั้ง เครดิตผู้พัฒนา ไปจนถึงการวางลิงก์ไปยังคลัง GitHub ของจริงเอาไว้ในหน้าเว็บด้วย ซึ่งเป็นรายละเอียดที่ทำให้ผู้ใช้ที่ระแวงอยู่แล้วคลายความสงสัยลงได้
จุดที่น่าสนใจคือหนึ่งในเว็บปลอมถูกสร้างขึ้นด้วย Lovable ซึ่งเป็นเครื่องมือสร้างเว็บไซต์ที่ขับเคลื่อนด้วยปัญญาประดิษฐ์ สะท้อนว่าต้นทุนในการผลิตหน้าร้านหลอกลวงที่ดูน่าเชื่อถือลดลงจนแทบเป็นศูนย์ ขณะที่ต้นทุนของฝั่งผู้ป้องกันในการไล่ตรวจสอบและปิดเว็บยังเท่าเดิม การกระจายลิงก์อาศัยแพลตฟอร์มที่คนคุ้นเคยเป็นหลัก โดยเกือบครึ่งหนึ่งของ URL อันตรายที่พบเป็นลิงก์ Discord รองลงมาคือ MediaFire และ GitHub
เมื่อเหยื่อดาวน์โหลดไฟล์มาติดตั้ง ห่วงโซ่การโจมตีจะทำงานเป็นหลายขั้นและจบลงด้วยเพย์โหลดในรูปไฟล์ JAR ที่เก็บข้อมูลของระบบ ตั้งข้อยกเว้น (exclusion) ให้ Microsoft Defender ไม่ตรวจสอบไฟล์ของตัวเอง แล้วขโมยข้อมูลสำคัญออกจากเครื่องที่ถูกเจาะ Weedhack ไม่ใช่ของใหม่ McAfee เคยเปิดเผยรายละเอียดครั้งแรกเมื่อเดือนมิถุนายน 2569 ว่าใช้เทคนิค SEO poisoning ร่วมกับ YouTube ในการดึงคนเข้าโดเมนปลอม แต่รอบนี้ยืนยันว่าแคมเปญยังทำงานอยู่และขยายช่องทางเพิ่ม
รายละเอียดข่าว
เว็บไซต์ The Hacker News รายงานเมื่อวันที่ 24 สิงหาคม 2569 ว่านักวิจัยด้านความปลอดภัยพบเว็บไซต์หลายแห่งที่ยังคงแจกจ่ายมัลแวร์ตระกูล Weedhack ให้กับกลุ่มเกมเมอร์ ด้วยการปลอมตัวเป็นไคลเอนต์ของเกม Minecraft โดยอ้างอิงรายงานทางเทคนิคของ McAfee Labs ที่เขียนโดยนักวิจัยชื่อ นาย Aayush Tyagi
รายงานระบุว่าโดเมนปลอมที่พบส่วนใหญ่ใช้วิธีลอกชื่อโครงการจริงแล้วดัดแปลงเล็กน้อย เช่น glazed-client[.]com ที่เลียนแบบ glazedclient[.]com ซึ่งเป็นแอดออนโอเพนซอร์สแจกฟรีของ Minecraft หรือ radium-client[.]com ที่เลียนแบบ radiumclient[.]com ซึ่งเป็นไคลเอนต์แบบเสียเงิน นอกจากนี้ยังมี cheatlib[.]xyz ที่อ้างตัวว่าเป็น “คลังม็อด Minecraft สมัยใหม่” พร้อมโฆษณายอดดาวน์โหลดเกินกว่า 1.6 ล้านครั้ง และ kryptonclientcrack.lovable[.]app ซึ่งเป็นรายที่สร้างด้วยเครื่องมือ AI
สิ่งที่ทำให้แคมเปญนี้อันตรายกว่าปกติคือเว็บปลอมของ Xenon Client และ Nova Client ขึ้นไปอยู่อันดับต้น ๆ ของผลการค้นหาบนเครื่องมือค้นหาหลายเจ้าพร้อมกัน ทั้ง Google, Microsoft Bing, Brave Search และ DuckDuckGo ทำให้ผู้ใช้ที่ค้นหาชื่อไคลเอนต์ตามปกติมีโอกาสสูงมากที่จะกดเข้าเว็บปลอมก่อนเว็บจริง McAfee Labs อธิบายว่าไคลเอนต์ตัวจริงถูกโฮสต์อยู่บน GitHub และ Modrinth แต่ผู้โจมตีสร้างเว็บปลอมขึ้นมาแล้วใช้เทคนิค SEO poisoning จนแซงอันดับแหล่งอย่างเป็นทางการได้สำเร็จ
นอกเหนือจากโดเมนปลอม ผู้โจมตียังใช้บริการฝากไฟล์และคลังบน GitHub เป็นที่เก็บเพย์โหลด แล้วกระจายลิงก์ผ่าน Discord, Reddit และช่องทางสนทนาอื่น ๆ อีกช่องทางหนึ่งที่พบคือการนำไฟล์ JAR ไปฝากไว้บน Planet Minecart และ EndMods ซึ่งเป็นแหล่งรวมเครื่องมือและส่วนเสริมของ Minecraft ที่ถูกกฎหมายทั้งคู่ ทำให้ลิงก์ที่ส่งต่อกันในชุมชนดูไม่ต่างจากลิงก์ปกติ
McAfee Labs ยังชี้ว่ารูปแบบการโจมตีลักษณะนี้ไม่ใช่ครั้งแรก โดยเมื่อเดือนมิถุนายน 2569 บริษัท Check Point เคยเปิดเผยปฏิบัติการขนาดใหญ่ที่ปลอมตัวเป็นโครงการโอเพนซอร์สและฟรีแวร์ยอดนิยม แล้วส่งผู้ใช้ผ่านระบบกระจายทราฟฟิก (Traffic Distribution System หรือ TDS) เพื่อปล่อยมัลแวร์อย่าง Remus Stealer, AnimateClipper และเฟรมเวิร์ก SessionGate
วิธีการโจมตี
ห่วงโซ่การโจมตีเริ่มจากการดึงทราฟฟิกเข้าหาโดเมนปลอม ซึ่งทำได้สองทางคู่ขนานกัน ทางแรกคือ SEO poisoning ที่ดันหน้าเว็บปลอมขึ้นไปอยู่เหนือแหล่งดาวน์โหลดอย่างเป็นทางการในผลการค้นหา ทางที่สองคือการโพสต์ลิงก์ในชุมชนผู้เล่นผ่าน Discord และ Reddit ซึ่งเป็นที่ที่ผู้เล่นแลกเปลี่ยนม็อดกันเป็นปกติอยู่แล้ว สัดส่วนของ URL อันตรายที่ McAfee เก็บได้แบ่งเป็นลิงก์ Discord ร้อยละ 49.6 ตามด้วย MediaFire ร้อยละ 23.4 และ GitHub ร้อยละ 8.2
เมื่อเหยื่อเข้าถึงหน้าเว็บปลอม สิ่งที่เจอคือหน้าเว็บที่ลอกโครงสร้างของโครงการจริงมาเกือบทั้งหมด ทั้งชุดสีและโลโก้ รายการฟีเจอร์ คำถามที่พบบ่อย คู่มือติดตั้ง และเครดิตผู้พัฒนา รายละเอียดที่ทำให้กลลวงนี้แนบเนียนเป็นพิเศษคือการวางลิงก์ไปยังคลัง GitHub ของโครงการจริงไว้ในหน้าเว็บด้วย ผู้ใช้ที่ระแวงและกดตรวจสอบจะเห็นว่าลิงก์นั้นพาไปยังโครงการที่มีอยู่จริง แล้วจึงกลับมากดดาวน์โหลดจากปุ่มบนเว็บปลอม
ไฟล์ที่ได้มาเป็นเพย์โหลดในรูป JAR ซึ่งเป็นรูปแบบไฟล์ที่ผู้เล่น Minecraft คุ้นเคยและไม่ตั้งข้อสงสัย เมื่อรันแล้วมัลแวร์จะทำงานหลายขั้น ตั้งแต่เก็บข้อมูลของระบบ ไปจนถึงการตั้งข้อยกเว้นให้ Microsoft Defender เพื่อไม่ให้สแกนตำแหน่งที่ตัวเองอยู่ ก่อนจะขโมยข้อมูลสำคัญออกจากเครื่อง จุดนี้สอดรับกับวัฒนธรรมของชุมชนม็อดและโปรแกรมโกงเกมที่ผู้ใช้ถูกขอให้ปิดแอนตี้ไวรัสหรือเพิ่มข้อยกเว้นเป็นเรื่องปกติอยู่แล้ว มัลแวร์จึงไม่จำเป็นต้องซ่อนพฤติกรรมนี้มากนัก
ผลกระทบ
กลุ่มที่ได้รับผลกระทบตรงที่สุดคือผู้เล่นเกม โดยเฉพาะกลุ่มวัยรุ่นที่ค้นหาไคลเอนต์หรือม็อดฟรี รวมถึงคนที่ตามหาเวอร์ชันแคร็กของไคลเอนต์แบบเสียเงิน กลุ่มนี้มักใช้เครื่องคอมพิวเตอร์เครื่องเดียวกับที่ใช้เข้าอีเมล บัญชีโซเชียล และบางครั้งก็เป็นเครื่องของครอบครัว ข้อมูลที่ถูกขโมยจึงไม่ได้จำกัดอยู่แค่บัญชีเกม
ตัวเลข 6,300 ครั้งที่ถูกบล็อกเป็นเทเลเมทรีจากผู้ให้บริการรายเดียว จึงเป็นเพียงส่วนหนึ่งของภาพรวม ไม่ใช่จำนวนเครื่องที่ติดเชื้อจริง และรายงานนี้ไม่ได้ให้ค่าแฮชของไฟล์ ไม่ได้ระบุที่อยู่เซิร์ฟเวอร์สั่งการ และไม่ได้ระบุตัวผู้อยู่เบื้องหลัง สิ่งที่ยืนยันได้จึงมีเพียงว่าโครงสร้างพื้นฐานของแคมเปญยังทำงานอยู่และขยายตัวต่อเนื่องนับจากการเปิดเผยครั้งแรกเมื่อเดือนมิถุนายน
ประเด็นที่ควรจับตามากกว่าตัวเลขคือการที่เว็บปลอมหนึ่งแห่งถูกสร้างด้วยเครื่องมือสร้างเว็บด้วย AI การผลิตหน้าเว็บที่ลอกแบรนด์ได้ครบทุกองค์ประกอบเคยเป็นงานที่ต้องใช้เวลาและทักษะ แต่เมื่อเครื่องมือแบบนี้เข้าถึงได้ทั่วไป ผู้โจมตีสามารถสร้างโดเมนใหม่ทดแทนโดเมนที่ถูกปิดได้เร็วกว่าเดิมมาก การรับมือด้วยการไล่แจ้งปิดทีละโดเมนจึงตามไม่ทันโดยธรรมชาติ
คำแนะนำ
- ดาวน์โหลดไคลเอนต์และม็อดจากแหล่งทางการเท่านั้น เช่น คลัง GitHub ของโครงการหรือ Modrinth และเข้าผ่านลิงก์ที่บันทึกไว้เอง ไม่ใช่ผ่านผลการค้นหา
- อย่าเชื่อลำดับผลการค้นหาว่าเป็นเครื่องยืนยันความถูกต้อง เพราะแคมเปญนี้ดันเว็บปลอมขึ้นอันดับต้นได้พร้อมกันหลายเครื่องมือค้นหา
- ตั้งข้อสงสัยทันทีเมื่อม็อดหรือโปรแกรมใดขอให้ปิดแอนตี้ไวรัสหรือเพิ่มข้อยกเว้นก่อนติดตั้ง นี่คือสัญญาณที่ตรงกับพฤติกรรมของ Weedhack โดยตรง
- สแกนไฟล์ JAR ก่อนเปิดทุกครั้ง และหลีกเลี่ยงไฟล์ที่ได้จากลิงก์ Discord หรือบริการฝากไฟล์ที่ไม่ทราบที่มา
- ผู้ดูแลระบบในองค์กรควรเฝ้าระวังการสร้างข้อยกเว้นของ Microsoft Defender บนเครื่องผู้ใช้ เพราะเป็นพฤติกรรมที่มัลแวร์ตัวนี้ทำและตรวจจับได้จากฝั่งบริหารจัดการ
- อัปเดตระบบปฏิบัติการและซอฟต์แวร์ให้เป็นเวอร์ชันล่าสุดอยู่เสมอ
Indicators of Compromise (IoCs)
หมายเหตุ: อินดิเคเตอร์ทั้งหมด defang แล้ว (แทน . ด้วย [.]) เพื่อป้องกันการกดเข้าโดยไม่ตั้งใจ
| โดเมนปลอม | ปลอมเป็น | คำอธิบาย |
|---|---|---|
glazed-client[.]com | glazedclient[.]com | แอดออน Minecraft โอเพนซอร์สแจกฟรี |
radium-client[.]com | radiumclient[.]com | ไคลเอนต์ Minecraft แบบเสียเงิน |
seedcrackerx.github[.]io | seedcrackerx[.]com | ซอฟต์แวร์แคร็กค่า seed ของ Minecraft |
cheatlib[.]xyz | — | อ้างตัวเป็นคลังม็อด Minecraft ยอดดาวน์โหลดเกิน 1.6 ล้านครั้ง |
meteorclients[.]com | meteorclient[.]com | ไคลเอนต์ Meteor |
22qq-client[.]com | — | สวมรอยม็อดชื่อเดียวกันสำหรับเซิร์ฟเวอร์ Crystal PvP |
kryptonclientcrack.lovable[.]app | kryptonclient[.]org | เครื่องมือแบบเสียเงินสำหรับเซิร์ฟเวอร์ DonutSMP · สร้างด้วย Lovable |
nova-client[.]com | — | สวมรอยไคลเอนต์ Nova ที่เป็นโอเพนซอร์ส |
xenoclient[.]lol | — | สวมรอยไคลเอนต์ Xenon |
xenonclient[.]com | — | สวมรอยไคลเอนต์ Xenon |
