เวลาที่หลายคนต้องการโหลดโปรแกรม ก็คงเปิด Google แล้วพิมพ์ชื่อโปรแกรมที่อยากได้ จากนั้นเห็นเว็บไซต์ไหนขึ้นมาเป็นอันดับแรก ๆ ก็กดเข้าไปเลยใช่ไหม ส่วนคนที่มี “ต่อมเอ๊ะ” ก็มักจะเช็ก URL และชื่อโดเมนก่อนดาวน์โหลด

แต่ปัญหาคือ เว็บไซต์ปลอมยุคนี้ไม่ได้ดูปลอมเหมือนเมื่อก่อนแล้ว เพราะบางแห่งทำหน้าตาเลียนแบบของจริงได้แนบเนียน ใช้โดเมนใกล้เคียง มีข้อมูลครบถ้วน และยังติดอันดับบน Google ได้ด้วย

ล่าสุด Bogdan_X นักพัฒนา Wintoys พบเว็บไซต์ปลอมที่แอบอ้างชื่อและเลียนแบบหน้าเว็บของตัวเองปรากฏอยู่บน Google เมื่อตรวจสอบต่อ เขาพบเว็บไซต์ลักษณะเดียวกันอย่างน้อย 72 แห่ง แอบอ้างชื่อโปรแกรมยอดนิยม เช่น PowerToys, CrystalDiskMark, EasyBCD, WinUtil และ Wintoys

จุดที่น่ากังวลคือ ตอนที่ตรวจสอบ เว็บไซต์ Wintoys ปลอมยังพาผู้ใช้ไปยังหน้า Microsoft Store ของจริง จึงยังไม่พบหลักฐานว่าปล่อยมัลแวร์โดยตรง แต่เจ้าของเว็บไซต์สามารถเปลี่ยนปลายทางของปุ่ม Download ได้ทุกเมื่อ ช่วงแรกจึงอาจให้โหลดไฟล์จริงเพื่อสร้างความน่าเชื่อถือ ก่อนสลับเป็นไฟล์ปลอมภายหลัง

ขณะเดียวกัน Check Point Research ยังพบอีกแคมเปญที่ใช้วิธีใกล้เคียงกัน โดยสร้างเว็บไซต์ปลอมเลียนแบบเครื่องมืออย่าง Ghidra, dnSpy และ SpiderFoot ก่อนใช้ JavaScript ดักการกดปุ่มดาวน์โหลด แล้วส่งผู้ใช้ผ่านระบบ Traffic Distribution System หรือ TDS

รายชื่อเว็บปลอม

  • christitustool.com
  • droidkit.pro
  • easybcd.app
  • powertoys.app
  • shellmenuview.com
  • winexp.app
  • zhpcleaner.com
  • cursorslibrary.com
  • fakeflashtest.com
  • searchmyfiles.com
  • wintoys.app
  • themouseclicker.com
  • quickassistapp.com
  • move-mouse.com
  • movemouse.net
  • nircmd.net
  • crystaldiskinfo.app
  • freewheelofnames.com
  • productkeyscanner.com
  • power-toys.com
  • chatmate.info
  • usblogview.com
  • mouse-mover.com
  • mouse-cursors.com
  • mouse-clicker.com
  • mimalloc.com
  • mumuplayer.app
  • wushowhide.com
  • guiformat.app
  • freefilesync.net
  • winutil.app
  • spacesniffer.app
  • simplestickynotes.app
  • showmore.app
  • mousecape.app
  • hashcat.app
  • dshidmini.app
  • darktable.app
  • daijisho.app
  • wiblr.com
  • skse64.com
  • sageattention.com
  • rezygisk.com
  • pwndbg.com
  • ocrmypdf.com
  • notatnikonline.com
  • noisium.com
  • mousecape.net
  • mongosh.com
  • lspconfig.com
  • liveclockwithseconds.com
  • lax1dude.com
  • je2be.com
  • iso2god.com
  • hifiasm.com
  • hddsentinel.com
  • hakchi2.com
  • gliden64.com
  • furfsky.com
  • freeminutetimer.com
  • findoutdate.com
  • crystaldiskmark.net
  • bepisdb.com
  • beardlib.com
  • 10mintimer.com
  • pyjwt.com
  • moliyachi.com
  • arduinodroid.com
  • cxxdroid.com
  • kalkulyator.com
  • retraitedz.com
  • urlaubscountdown.com

ระบบนี้สามารถเลือกปลายทางให้ผู้ใช้แต่ละคนไม่เหมือนกัน โดยดูจากประเทศ เบราว์เซอร์ และการใช้ VPN บางคนอาจได้รับไฟล์ปกติ ขณะที่บางคนถูกส่งไปยังมัลแวร์ ทำให้เว็บไซต์หลบการตรวจสอบได้ง่ายขึ้น

มัลแวร์ที่พบมีทั้ง SessionGate, RemusStealer ซึ่งขโมยข้อมูลจากเบราว์เซอร์และกระเป๋าคริปโต รวมถึง AnimateClipper ที่คอยตรวจสอบ Clipboard และเปลี่ยน Wallet Address ที่ผู้ใช้คัดลอกไว้ให้กลายเป็นที่อยู่ของคนร้าย

อย่างไรก็ตาม ยังไม่มีหลักฐานยืนยันว่าเครือข่ายเว็บไซต์ปลอม 72 แห่ง และแคมเปญมัลแวร์ที่ Check Point ตรวจสอบ เป็นฝีมือของคนร้ายกลุ่มเดียวกัน แต่ทั้งสองกรณีสะท้อนว่า เว็บดาวน์โหลดปลอมกำลังแนบเนียนและตรวจจับยากขึ้นเรื่อย ๆ

สำหรับใครที่ไม่มั่นใจว่าเว็บไซต์ที่เข้าอยู่นั้นเป็นของจริงหรือปลอดภัยหรือไม่ สามารถตรวจสอบเบื้องต้นได้ง่าย ๆ ด้วยการเข้าเว็บไซต์ VirusTotal แล้วคัดลอก URL ของเว็บดังกล่าวไปวางเพื่อตรวจเช็กได้ทันที

ที่มา : TechSpot neowin