Cisco Talos เปิดเผยแคมเปญ ClickFix รูปแบบใหม่ที่มุ่งเป้าขโมยเงินคริปโตเคอเรนซี โดยหลอกเหยื่อด้วยเอกสารหรือโพสต์ที่อ้างว่ามีช่องโหว่หรือโบนัสพิเศษจากเว็บแลกเปลี่ยนคริปโต เช่น SwapZone และ SimpleSwap แล้วชักจูงให้เหยื่อคัดลอก JavaScript ไปวางในแถบที่อยู่ (Address Bar) ของ Chrome หรือติดตั้ง Extension อย่าง Tampermonkey จุดที่น่าสนใจเป็นพิเศษคือแคมเปญนี้ใช้ Google Sheets ที่เผยแพร่แบบสาธารณะ เป็นโครงสร้างพื้นฐานสำหรับส่ง Payload ผ่าน Google Visualization API
รายละเอียดการโจมตี
รูปแบบ Lure และวิวัฒนาการของแคมเปญ
แคมเปญนี้เริ่มต้นตั้งแต่ราวเดือนตุลาคม 2568 ในรูปแบบ ClickFix ทั่วไปที่หลอกให้เหยื่อรันคำสั่งเพื่อ "แก้ไขปัญหา" ก่อนจะพัฒนาต่อมาใช้โครงสร้าง Google API ตั้งแต่เดือนมีนาคม 2569 เป็นต้นมา Lure ที่พบมีการปรับเปลี่ยนไปตามช่วงเวลา เช่น การอ้างว่ามี "ช่องโหว่ API" ที่ให้ผลตอบแทนสูงขึ้น 38% บน SwapZone หรือการอ้าง "โปรแกรมสมาชิกพิเศษ" ของ SimpleSwap ที่ให้โบนัส 25% เพื่อจูงใจให้เหยื่อทำตามขั้นตอนที่ผู้โจมตีกำหนด
กลไกการส่ง Payload ผ่าน Google Sheets
เมื่อเหยื่อคัดลอก JavaScript ไปวางในแถบที่อยู่ Browser หรือติดตั้ง Loader Script ผ่าน Tampermonkey โค้ดดังกล่าวจะทำหน้าที่ดึง JavaScript Fragment ที่ถูกซ่อนไว้ในเซลล์ของ Google Sheets ผ่าน Google Visualization API มาประกอบรวมกันเป็น Payload สมบูรณ์ แล้วฉีดเข้าไปในหน้าเว็บที่เหยื่อกำลังใช้งานอยู่ การใช้บริการ Google ที่ถูกต้องตามกฎหมายเป็นช่องทางส่งข้อมูลทำให้ Traffic ที่เกิดขึ้นดูเหมือนการเชื่อมต่อ Google ปกติ หลบเลี่ยงเครื่องมือ Network Filtering แบบเดิมที่เน้นตรวจจับ Domain อันตรายได้อย่างมีประสิทธิภาพ
พฤติกรรมของ Payload: Web Skimmer ขโมยคริปโต
โค้ดที่ถูกฉีดเข้าไปทำงานเป็น Web Skimmer ที่มีความสามารถหลัก 4 ประการ:
- เฝ้าดูหน้าธุรกรรมที่แสดงที่อยู่สำหรับฝากเงิน (Deposit Address)
- ดักจับ API Response ที่มีข้อมูล Wallet Address
- สลับที่อยู่ที่แสดงผลเป็นที่อยู่กระเป๋าเงินของผู้โจมตี
- เปลี่ยนข้อมูลใน Clipboard ของเหยื่อให้เป็นที่อยู่ปลอม พร้อมแทรกข้อความโบนัสปลอมเพื่อเพิ่มแรงจูงใจในการทำธุรกรรม
เทคนิคการสลับ Clipboard นี้อันตรายเป็นพิเศษ เพราะแม้เหยื่อจะตรวจสอบที่อยู่ก่อนคัดลอกอย่างระมัดระวัง แต่เมื่อวางที่อยู่ลงในช่องทำธุรกรรม ค่าที่ถูกวางอาจถูกสลับเป็นที่อยู่ของผู้โจมตีไปแล้วโดยที่เหยื่อไม่ทันสังเกต
ผลกระทบทางการเงินที่ยืนยันแล้ว
Cisco Talos ระบุพบ Bitcoin Address ที่เกี่ยวข้องกับแคมเปญนี้ 49 รายการ โดยอย่างน้อย 24 รายการ ได้รับเงินรวมประมาณ 0.159 BTC คิดเป็นมูลค่าราว 10,000 ดอลลาร์สหรัฐ ณ ต้นเดือนสิงหาคม 2569 ทั้งนี้ Talos ประเมินว่าความเสียหายที่แท้จริงน่าจะสูงกว่าตัวเลขที่ตรวจพบ เนื่องจากยังมี Address อื่นที่อาจเกี่ยวข้องแต่ยังไม่ถูกระบุครบถ้วน
ผลกระทบที่อาจเกิดขึ้น
- ผู้ใช้งานที่ทำธุรกรรมคริปโตผ่านหน้าเว็บที่ถูกฝังโค้ดเสี่ยงสูญเสียเงินโดยไม่รู้ตัว แม้จะตรวจสอบที่อยู่ปลายทางอย่างระมัดระวังก่อนคัดลอกแล้วก็ตาม เนื่องจากการสลับค่าเกิดขึ้นที่ระดับ Clipboard
- การใช้บริการที่เชื่อถือได้อย่าง Google Sheets เป็นโครงสร้าง C2 ทำให้เครื่องมือ Security แบบเดิมที่เน้นบล็อก Domain ผิดปกติตรวจจับได้ยาก เนื่องจาก Traffic ดูเหมือนการใช้งาน Google ปกติทุกประการ
- แคมเปญมีแนวโน้มปรับเปลี่ยน Lure และช่องทางอย่างต่อเนื่องมาเกือบ 1 ปี สะท้อนว่าเป็นปฏิบัติการที่ยังดำเนินอยู่จริงและมีโอกาสขยายเป้าหมายไปยังแพลตฟอร์มคริปโตอื่นเพิ่มเติม
- องค์กรที่อนุญาตให้พนักงานใช้ Browser Extension อย่างเสรีมีความเสี่ยงสูงกว่า เนื่องจาก Tampermonkey เป็นหนึ่งในช่องทางหลักที่แคมเปญนี้ใช้ฝัง Loader Script
สิ่งที่องค์กรควรทำ
- ปฏิเสธคำขอใดๆ ที่ให้คัดลอกโค้ดไปวางในแถบที่อยู่ Browser หรือ Extension โดยเด็ดขาด ไม่ว่าจะอ้างเหตุผลด้านความปลอดภัยหรือผลตอบแทนพิเศษใดก็ตาม เพราะบริการที่ถูกต้องตามกฎหมายจะไม่มีขั้นตอนลักษณะนี้
- ตรวจสอบที่อยู่กระเป๋าเงินปลายทางผ่านช่องทางที่เชื่อถือได้อีกครั้งก่อนยืนยันธุรกรรมทุกครั้ง โดยเฉพาะการเทียบที่อยู่ทีละตัวอักษรแทนการวางจาก Clipboard เพียงอย่างเดียว
- สงสัยไว้ก่อนหากพบการเสนอโบนัสหรือผลตอบแทนที่สูงผิดปกติจากแพลตฟอร์มแลกเปลี่ยนคริปโต และตรวจสอบความน่าเชื่อถือของแหล่งข้อมูลก่อนดำเนินการใดๆ
- องค์กรควรจำกัดการติดตั้ง Browser Extension ตามบทบาทหน้าที่ (Role-Based) และปิดโหมด Developer ของ Browser ในเครื่องที่ไม่จำเป็นต้องใช้งาน
- เฝ้าระวัง Session ที่เรียกใช้ Google Docs หรือ Google Sheets ผิดปกติจากผู้ใช้ที่ไม่เคยมีประวัติใช้งานลักษณะนี้มาก่อน ซึ่งอาจเป็นสัญญาณของการถูกฉีดโค้ดอันตราย
แนวทางลดความเสี่ยงระยะยาว
1. อบรมพนักงานให้รู้จักรูปแบบการโจมตี ClickFix โดยเฉพาะ
เน้นย้ำว่าไม่มีบริการที่ถูกต้องตามกฎหมายใดต้องการให้ผู้ใช้คัดลอกโค้ดไปรันเอง การอบรมควรยกตัวอย่างรูปแบบ Lure ที่หลากหลายเพื่อให้จดจำได้ในสถานการณ์จริง
2. เสริมมาตรการตรวจสอบ Clipboard สำหรับธุรกรรมคริปโตมูลค่าสูง
พิจารณาใช้ Wallet หรือเครื่องมือที่มีระบบแจ้งเตือนเมื่อที่อยู่ปลายทางเปลี่ยนแปลงกะทันหัน หรือยืนยันที่อยู่ผ่านหลายช่องทางก่อนโอนเงินจำนวนมาก
3. ตรวจสอบ JavaScript และ Extension ที่ติดตั้งบนเครื่ององค์กรอย่างสม่ำเสมอ
โดยเฉพาะการตรวจหา Pattern การ Obfuscate โค้ดที่ผิดปกติ และนำ Extension หรือ Script ที่ไม่ทราบแหล่งที่มาออกจากเครื่องทันทีที่พบ
4. ติดตามรายงานภัยคุกคามเกี่ยวกับแคมเปญ ClickFix อย่างต่อเนื่อง
เนื่องจากกลุ่มนี้ปรับเปลี่ยน Lure และโครงสร้างพื้นฐานอย่างต่อเนื่อง การติดตามรายงานฉบับปรับปรุงจะช่วยให้ปรับปรุงมาตรการป้องกันได้ทันเวลา
วิเคราะห์ในมุมมองจาก TXEC
กรณีนี้สะท้อนแนวโน้มที่ TXEC เฝ้าติดตามมาอย่างต่อเนื่องว่าผู้โจมตีหันมาใช้ บริการ Cloud ที่ถูกต้องตามกฎหมาย (Living-off-Trusted-Services) เป็นโครงสร้างพื้นฐานในการโจมตีมากขึ้นเรื่อยๆ ไม่ว่าจะเป็น Webhook Service, Google Sheets หรือบริการยอดนิยมอื่น เนื่องจากช่วยให้ Traffic กลมกลืนกับการใช้งานปกติและหลบเลี่ยงเครื่องมือ Security แบบเดิมที่พึ่งพา Reputation ของ Domain ได้อย่างมีประสิทธิภาพ
สำหรับผู้ใช้งานและองค์กรไทยที่เกี่ยวข้องกับสินทรัพย์ดิจิทัล TXEC มองว่าจุดอ่อนที่สำคัญที่สุดในแคมเปญนี้ไม่ใช่ช่องโหว่ทางเทคนิค แต่คือการที่เหยื่อถูกชักจูงให้ "ลงมือทำเอง" ผ่านการคัดลอกโค้ด ซึ่งเป็นรูปแบบ Social Engineering ที่อาศัยความไม่คุ้นเคยของผู้ใช้ทั่วไปต่อพฤติกรรมปกติของ Browser การป้องกันที่ได้ผลที่สุดจึงอยู่ที่การสร้างความตระหนักรู้ว่า "ไม่มีบริการใดต้องการให้ผู้ใช้รันโค้ดเอง" มากกว่าการพึ่งพาเครื่องมือทางเทคนิคเพียงอย่างเดียว
รู้ก่อน ตรวจพบเร็ว ลดความเสียหายได้มากกว่า
[ แหล่งอ้างอิง: Cyber Security News, Cisco Talos Intelligence ]