ระวัง! มัลแวร์ GrayRabbit แฝงตัวในโปรแกรม Sogou Input Method บน Windows

ระวัง! มัลแวร์ GrayRabbit แฝงตัวในโปรแกรม Sogou Input Method บน Windows

โลกดิจิทัลมาพร้อมความสะดวกสบาย แต่ก็มาพร้อมกับภัยคุกคามที่ไม่คาดฝันอยู่เสมอ

ล่าสุดมีการค้นพบมัลแวร์ตัวใหม่ชื่อ GrayRabbit ที่แอบแฝงตัวอยู่ในโปรแกรมที่หลายคนคุ้นเคยอย่าง Sogou Input Method สำหรับผู้ใช้งาน Windows

ซึ่งเป็นโปรแกรมพิมพ์ภาษาจีนยอดนิยม ทำให้ผู้ใช้งานหลายล้านคนทั่วโลกตกอยู่ในความเสี่ยงโดยไม่รู้ตัว

Sogou Input Method และช่องโหว่ที่เป็นภัย

Sogou Input Method คือโปรแกรมที่ช่วยให้ผู้ใช้งานสามารถพิมพ์ภาษาจีนได้อย่างมีประสิทธิภาพ

เป็นที่นิยมอย่างมากในประเทศจีนและหมู่ผู้ใช้ภาษาจีนทั่วโลก

แต่กลับกลายเป็นช่องทางให้ผู้ไม่หวังดีใช้เป็นเครื่องมือในการโจมตี

ปัญหาที่พบคือช่องโหว่ที่เรียกว่า DLL Hijacking ซึ่งเป็นวิธีที่มัลแวร์สามารถแทรกแซงตัวเองเข้าไปในกระบวนการทำงานของโปรแกรมที่ถูกต้อง

ในกรณีนี้ มัลแวร์ GrayRabbit จะสร้างไฟล์ DLL ที่เป็นอันตรายขึ้นมา แล้วหลอกให้โปรแกรม SogouCloud.exe ซึ่งเป็นส่วนหนึ่งของ Sogou Input Method ไปโหลดไฟล์นั้นขึ้นมาทำงานแทนไฟล์จริง

ส่งผลให้โค้ดของมัลแวร์ถูกรันขึ้นมาอย่างเงียบ ๆ บนเครื่องคอมพิวเตอร์ที่ติดเชื้อ

การทำงานของมัลแวร์ GrayRabbit: ภัยเงียบที่ร้ายกาจ

เมื่อมัลแวร์ GrayRabbit เข้าสู่ระบบสำเร็จ มันจะสร้างกลไกเพื่อให้ตัวเองทำงานได้ต่อเนื่องทุกครั้งที่เปิดเครื่อง

โดยใช้เทคนิคการตั้งค่า Scheduled Task หรือการแก้ไข Registry Run key เพื่อให้โปรแกรม SogouCloud.exe ซึ่งปัจจุบันถูกควบคุมโดยมัลแวร์ รันขึ้นมาโดยอัตโนมัติ

จากนั้น GrayRabbit จะเริ่มปฏิบัติการเก็บข้อมูลอย่างลับๆ

มันมีความสามารถในการขโมยข้อมูลสำคัญหลายประเภท เช่น ข้อมูลประจำตัวที่เก็บอยู่ในเว็บเบราว์เซอร์ ทั้งคุกกี้ ประวัติการเข้าชม และที่น่ากังวลที่สุดคือ รหัสผ่าน ที่บันทึกไว้

นอกจากนี้ยังสามารถ บันทึกการกดแป้นพิมพ์ (keylogging) เพื่อดักจับข้อมูลที่คุณพิมพ์

ถ่ายภาพหน้าจอ (screenshots) และยังสามารถเข้าควบคุมเครื่องคอมพิวเตอร์ของคุณจากระยะไกลได้อีกด้วย

หมายความว่าข้อมูลส่วนตัวทุกอย่างที่คุณป้อนเข้าไปบนเครื่อง หรือแม้แต่สิ่งที่มองเห็นบนหน้าจอ อาจตกไปอยู่ในมือของแฮกเกอร์ได้ง่าย ๆ

วิธีป้องกันตัวเองจาก GrayRabbit

สิ่งสำคัญที่สุดคือการตระหนักถึงภัยคุกคามและดำเนินการป้องกันอย่างทันท่วงที

หากคุณใช้งาน Sogou Input Method บน Windows ควรตรวจสอบและ อัปเดตโปรแกรมให้เป็นเวอร์ชันล่าสุด ทันที เพื่อปิดช่องโหว่ที่ถูกใช้โจมตี

ควรติดตั้งโปรแกรม Antivirus หรือ Endpoint Detection and Response (EDR) ที่น่าเชื่อถือและอัปเดตฐานข้อมูลอยู่เสมอ

เพื่อตรวจจับและกำจัดมัลแวร์ที่อาจแฝงตัวอยู่

และควรระมัดระวังในการดาวน์โหลดไฟล์จากแหล่งที่ไม่น่าเชื่อถือ หรือคลิกลิงก์ที่น่าสงสัย

การดูแลความปลอดภัยของระบบอยู่เสมอ จะช่วยลดความเสี่ยงจากการตกเป็นเหยื่อของมัลแวร์ร้ายเช่น GrayRabbit ได้เป็นอย่างมาก