
ระวัง! มัลแวร์ GrayRabbit แฝงตัวในโปรแกรม Sogou Input Method บน Windows
โลกดิจิทัลมาพร้อมความสะดวกสบาย แต่ก็มาพร้อมกับภัยคุกคามที่ไม่คาดฝันอยู่เสมอ
ล่าสุดมีการค้นพบมัลแวร์ตัวใหม่ชื่อ GrayRabbit ที่แอบแฝงตัวอยู่ในโปรแกรมที่หลายคนคุ้นเคยอย่าง Sogou Input Method สำหรับผู้ใช้งาน Windows
ซึ่งเป็นโปรแกรมพิมพ์ภาษาจีนยอดนิยม ทำให้ผู้ใช้งานหลายล้านคนทั่วโลกตกอยู่ในความเสี่ยงโดยไม่รู้ตัว
Sogou Input Method และช่องโหว่ที่เป็นภัย
Sogou Input Method คือโปรแกรมที่ช่วยให้ผู้ใช้งานสามารถพิมพ์ภาษาจีนได้อย่างมีประสิทธิภาพ
เป็นที่นิยมอย่างมากในประเทศจีนและหมู่ผู้ใช้ภาษาจีนทั่วโลก
แต่กลับกลายเป็นช่องทางให้ผู้ไม่หวังดีใช้เป็นเครื่องมือในการโจมตี
ปัญหาที่พบคือช่องโหว่ที่เรียกว่า DLL Hijacking ซึ่งเป็นวิธีที่มัลแวร์สามารถแทรกแซงตัวเองเข้าไปในกระบวนการทำงานของโปรแกรมที่ถูกต้อง
ในกรณีนี้ มัลแวร์ GrayRabbit จะสร้างไฟล์ DLL ที่เป็นอันตรายขึ้นมา แล้วหลอกให้โปรแกรม SogouCloud.exe ซึ่งเป็นส่วนหนึ่งของ Sogou Input Method ไปโหลดไฟล์นั้นขึ้นมาทำงานแทนไฟล์จริง
ส่งผลให้โค้ดของมัลแวร์ถูกรันขึ้นมาอย่างเงียบ ๆ บนเครื่องคอมพิวเตอร์ที่ติดเชื้อ
การทำงานของมัลแวร์ GrayRabbit: ภัยเงียบที่ร้ายกาจ
เมื่อมัลแวร์ GrayRabbit เข้าสู่ระบบสำเร็จ มันจะสร้างกลไกเพื่อให้ตัวเองทำงานได้ต่อเนื่องทุกครั้งที่เปิดเครื่อง
โดยใช้เทคนิคการตั้งค่า Scheduled Task หรือการแก้ไข Registry Run key เพื่อให้โปรแกรม SogouCloud.exe ซึ่งปัจจุบันถูกควบคุมโดยมัลแวร์ รันขึ้นมาโดยอัตโนมัติ
จากนั้น GrayRabbit จะเริ่มปฏิบัติการเก็บข้อมูลอย่างลับๆ
มันมีความสามารถในการขโมยข้อมูลสำคัญหลายประเภท เช่น ข้อมูลประจำตัวที่เก็บอยู่ในเว็บเบราว์เซอร์ ทั้งคุกกี้ ประวัติการเข้าชม และที่น่ากังวลที่สุดคือ รหัสผ่าน ที่บันทึกไว้
นอกจากนี้ยังสามารถ บันทึกการกดแป้นพิมพ์ (keylogging) เพื่อดักจับข้อมูลที่คุณพิมพ์
ถ่ายภาพหน้าจอ (screenshots) และยังสามารถเข้าควบคุมเครื่องคอมพิวเตอร์ของคุณจากระยะไกลได้อีกด้วย
หมายความว่าข้อมูลส่วนตัวทุกอย่างที่คุณป้อนเข้าไปบนเครื่อง หรือแม้แต่สิ่งที่มองเห็นบนหน้าจอ อาจตกไปอยู่ในมือของแฮกเกอร์ได้ง่าย ๆ
วิธีป้องกันตัวเองจาก GrayRabbit
สิ่งสำคัญที่สุดคือการตระหนักถึงภัยคุกคามและดำเนินการป้องกันอย่างทันท่วงที
หากคุณใช้งาน Sogou Input Method บน Windows ควรตรวจสอบและ อัปเดตโปรแกรมให้เป็นเวอร์ชันล่าสุด ทันที เพื่อปิดช่องโหว่ที่ถูกใช้โจมตี
ควรติดตั้งโปรแกรม Antivirus หรือ Endpoint Detection and Response (EDR) ที่น่าเชื่อถือและอัปเดตฐานข้อมูลอยู่เสมอ
เพื่อตรวจจับและกำจัดมัลแวร์ที่อาจแฝงตัวอยู่
และควรระมัดระวังในการดาวน์โหลดไฟล์จากแหล่งที่ไม่น่าเชื่อถือ หรือคลิกลิงก์ที่น่าสงสัย
การดูแลความปลอดภัยของระบบอยู่เสมอ จะช่วยลดความเสี่ยงจากการตกเป็นเหยื่อของมัลแวร์ร้ายเช่น GrayRabbit ได้เป็นอย่างมาก