
แฮกเกอร์เนียนใช้ ChatGPT หลอกให้รันโค้ด ดูดข้อมูล

ใครที่ชอบเสิร์ชหา ChatGPT บน Google แล้วเผลอกดลิงก์สปอนเซอร์ ต้องระวังตัวไว้ให้ดีเลย เพราะล่าสุดมีรายงานจาก Huntress บริษัทด้านความปลอดภัยไซเบอร์ ออกมาเตือนภัยกลโกงสุดเนียนของแฮกเกอร์ที่สร้าง Custom GPT ปลอมขึ้นมาในชื่อ "Plus 5.6" เพื่อหลอกผู้ใช้บริการ โดยเรื่องนี้ถือเป็นอุทาหรณ์ใกล้ตัวมาก เพราะคนไทยเราก็นิยมเสิร์ชหา AI มาช่วยทำงานกันเป็นประจำ
จุดที่น่ากลัวมากคือ มันเริ่มต้นจากเว็บ chatgpt.com ของจริง ซึ่งเป็นโดเมนที่ทุกคนรวมถึงระบบความปลอดภัยต่างไว้ใจ จากนั้น AI ปลอมตัวนี้จะขึ้นข้อความแจ้งเตือนว่า "ระบบขัดข้อง" แล้วแปะลิงก์ให้เรากดไปยังเซิร์ฟเวอร์สำรอง ซึ่งลิงก์ที่ส่งไปก็คือ Google Sites เว็บยอดนิยมที่คนไทยเราใช้ทำพอร์ตโฟลิโอหรือหน้าเว็บกันบ่อยๆ พอเห็นเป็นชื่อแบรนด์ดังติดกันสองเว็บแบบนี้ คนส่วนใหญ่ก็เลยการ์ดตก ไม่ทันระวังตัว
พอเราหลงเชื่อกดเข้าไปในหน้า Google Sites มันจะทำหน้าตาเลียนแบบหน้าเช็กความปลอดภัยของ Cloudflare (ระบบยืนยันตัวตนว่าเราไม่ใช่บอท) แต่แทนที่จะให้ติ๊กถูกตามปกติ มันกลับหลอกให้เราก๊อปปี้โค้ด PowerShell ไปวางในเครื่องเพื่อยืนยันตัวตน
เทคนิคนี้ในวงการไซเบอร์เรียกว่า ClickFix เป็นการหลอกให้เหยื่อรันโค้ดลงเครื่องตัวเองโดยตรง ข้อดีของแฮกเกอร์คือ ระบบสแกนไวรัสในเครื่องจะไม่สงสัยเลย เพราะคิดว่าคนใช้นั่งทำเองกับมือ!
พอกดรันโค้ดปุ๊บ ตัวมัลแวร์จะไปแอบโหลดไฟล์ติดตั้งมาลงในเครื่อง โดยใช้มัลแวร์แฝงตัวเข้าไปในโปรแกรมแท้ที่สแกนไวรัสไว้ใจ อย่างโปรแกรมของ Canon หรือ Stardock เพื่อตบตา แถมยังตั้งเวลาให้รันตัวเองขึ้นมาใหม่ทุกครั้งที่เปิดคอมพิวเตอร์
ความสามารถของมัลแวร์ตัวนี้จัดว่าโหดเอาเรื่อง เพราะมันสามารถ:
ดึงข้อมูลและควบคุมระบบจากระยะไกล
แอบเปิดกล้อง ดักอัดเสียง
ค้นหาไฟล์ในเครื่อง
เข้าถึงเบราว์เซอร์ถึง 17 แบรนด์ดัง (รวมถึง Chrome, Edge, Safari ที่คนไทยนิยมใช้) เพื่อเข้าไปดึงข้อมูลบัญชีต่างๆ ที่เราล็อกอินค้างไว้
แม้ว่าทาง OpenAI จะสั่งลบ Custom GPT ปลอมนี้ไปแล้ว แต่อีกเพียง 2 วันถัดมา แฮกเกอร์ก็สร้างตัวใหม่ขึ้นมาเสียบแทนทันที โดย Huntress พบว่ามีเหยื่อโดนไปแล้วอย่างน้อย 40 เคส และมีแนวโน้มว่าแนวทางการหลอกล่อด้วยเทคนิค ClickFix แบบนี้ จะถูกนำไปปรับใช้กับเครื่องมืออื่นๆ ต่อไปอีกแน่ๆ
สำหรับใครที่สงสัยว่าเครื่องตัวเองโดนแจ็กพอตเข้าให้หรือยัง ให้ลองเช็กในโปรแกรมตั้งเวลาการทำงาน (Scheduled Tasks) หรือ Registry ในเครื่องดูว่า มีรายการแปลกๆ ที่ชื่อ "Canon Configuration Reader" หรือ "Stardock DeElevation Tool" แอบรันอยู่ไหม ถ้ามี... แสดงว่าโดนเล่นงานเข้าให้แล้ว!




กระทู้ร้อนแรงที่สุดของวันนี้
























กระทู้ล่าสุด


รูปเด่นน่าดูที่สุดของวันนี้















































