ไมโครซอฟท์เตือน ระวังมัลแวร์ "CryptoBandits" สามารถดูดเงินคริปโตเกลี้ยงกระเป๋าได้

หน่วยงาน : ศูนย์คอมพิวเตอร์ | โพสต์เมื่อ : 17 กรกฎาคม 2569 | 31 ครั้ง


ไมโครซอฟท์เตือน ระวังมัลแวร์ "CryptoBandits" สามารถดูดเงินคริปโตเกลี้ยงกระเป๋าได้

มัลแวร์กับการขโมยเหรียญคริปโตเคอร์เรนซีนั้นมักจะเป็นสิ่งคู่กับ ด้วยการที่เหรียญคริปโตนั้นสามารถกู้คืนได้ยากจากที่หลายเหรียญนั้นเป็นการเงินแบบไม่รวมศูนย์ (Decentralized) ทำให้กลายเป็นขุมทองของแฮกเกอร์จนต้องสร้างสรรค์มัลแวร์หลากชนิดเพื่อขโมยเหรียญเหล่านี้ และข่าวนี้ก็เป็นอีกครั้งหนึ่งที่ผู้ลงทุนคริปโตต้องลำบากอีกครั้ง

จากรายงานโดยเว็บไซต์ MEXC ได้กล่าวถึงการที่ทางไมโครซอฟท์ได้ออกมาแจ้งเตือนให้ผู้ใช้งาน และนักลงทุนในเหรียญคริปโตเคอร์เรนซี ทำการตรวจสอบหามัลแวร์ประเภท Crypto Clipper ที่มีชื่อว่า  "CryptoBandits" หรือ Trojan:Win32/CryptoBandits.A ซึ่งมีความสามารถในการเปลี่ยนที่อยู่กระเป๋าคริปโตเคอร์เรนซีบน Clipboard ทำให้เหยื่อโอนเงินผิดไปยังกระเป๋าของแฮกเกอร์จนเงินหายอย่างไม่รู้ตัว นอกจากความสามารถดังกล่าวแล้ว ตัวมัลแวร์ยังมีความสามารถในการลักลอบขโมยข้อมูลสำหรับกู้กระเป๋าเงินอย่าง Seed Phrases กับกุญแจส่วนบุคคล (Private Key) ที่ตรวจพบบน Clipboard ได้อีกด้วย ซึ่งตัวมัลแวร์นั้นจะทำการสแกนหาข้อมูลดังกล่าวทุก ๆ 500 มิลลิวินาที ทำให้โอกาสที่มัลแวร์จะพลาดข้อมูลสำคัญนั้นมีน้อยมาก โดยข้อมูลที่ถูกเพ่งเล็งโดยมัลแวร์นั้นมีดังนี้

  • Seed Phrase แบบมาตรฐาน BIP39 ความยาว 12 คำ และ 24 คำ
  • Private Key ของเหรียญบิทคอยน์ และ อีเธอเรียม
  • เปลี่ยนแปลงที่อยู่ของกระเป๋าเงินคริปโต ของเหรียญ บิทคอยน์ (แบบ Legacy, P2SH, SegWit, และ Taproot), อีเธอเรียม, ทรอน (Tron), และโมเนโร (Monero) ที่อยู่บน Clipboard ให้เป็นของแฮกเกอร์

ไมโครซอฟท์เตือน ระวังมัลแวร์ "CryptoBandits" สามารถดูดเงินคริปโตเกลี้ยงกระเป๋าได้
ภาพจาก : https://www.mexc.com/crypto-pulse/article/microsoft-warns-of-cryptobandits-malware-draining-wallets-122807

นอกจากนั้นยังมีความสามารถอื่น ๆ อีกมากมาย เช่น

  • การแอบบันทึกภาพหน้าจอ (Screenshot)
  • การขโมยข้อมูลของเหยื่อแอบส่งออกจากเครื่อง (Exfiltration) ผ่านเครือข่าย TOR
  • ใช้คำสั่ง (Command) EVAL เพื่อทำการรันโค้ดจากระยะไกล (RCE หรือ Remote Code Execution) แปลงตัวมัลแวร์ให้กลายเป็นมัลแวร์ประตูหลังของระบบ (Backdoor) เพื่อนำไปใช้ในการปล่อยมัลแวร์ประเภทเรียกค่าไถ่ (Ransomware) ลงระบบของเหยื่อ

โดยมัลแวร์ตัวนี้จะแพร่กระจายผ่านไดร์ฟ USB ในรูปแบบไฟล์ Internet Shortcut สกุล LNK ซึ่งหลังจากที่เสียบไดร์ฟที่ติดเชื้อดังกล่าวลงสู่เครื่อง ตัวมัลแวร์จะทำการซ่อนไฟล์เอกสารแบบ Word, Excel, และ PDF แล้วสร้างไฟล์ Shortcut ชื่อเดียวกันขึ้นมาแทน ซึ่งหลังจากเหยื่อหลงคลิ๊กไฟล์ปลอมดังกล่าว เครื่องก็จะติดมัลแวร์และพร้อมแพร่กระจายตัวลงไดร์ฟ USB ตัวอื่น ๆ ที่เสียบเครื่องต่อไป และเพื่อกลบร่องรอยการติดต่อกับเครือข่ายภายนอก การติดต่อกับเซิร์ฟเวอร์ควบคุม (C2 หรือ Command and Control) จะกระทำผ่านเครือข่าย TOR ทั้งหมดเช่นเดียวกัน ไม่เพียงเท่านั้น ตัวมัลแวร์ยังใช้วิธีการตั้งเวลาการทำงาน (Task Scheduling) เพื่อรับประกันว่ามัลแวร์จะสามารถรันอยู่บนเครื่องได้ตลอดเวลาอีกด้วย

ต้นฉบับ :
ที่มา :

น้อง ศูนย์คอม
ออนไลน์
น้อง ศูนย์คอม ผู้ช่วย AI ศูนย์คอมพิวเตอร์
พร้อมให้บริการ
สวัสดีครับ 👋
ผมคือ น้อง ศูนย์คอม
มีอะไรให้ผมช่วยไหมครับ?