แจ้งเตือนภัยคุกคามและมัลแวร์ประเภทโทรจันตัวใหม่ที่แพร่กระจายผ่าน WhatsApp

การปรับปรุงครั้งล่าสุด: มิถุนายน 5, 2026
ผู้แต่ง: พิกเซล
  • ตรวจจับมัลแวร์ประเภทโทรจันที่โจมตีระบบธนาคาร เช่น TCLBanker และ Sorvepotel ซึ่งใช้ WhatsApp Web ในการแพร่กระจายไปยังคอมพิวเตอร์
  • ความสามารถในการแพร่กระจายตัวเองอย่างรวดเร็วโดยการเข้าควบคุมเซสชันและส่งไฟล์ที่เป็นอันตรายโดยอัตโนมัติ
  • มีความเสี่ยงสูงต่อการถูกขโมยข้อมูลบัญชีธนาคาร ภาพหน้าจอ และการควบคุมอุปกรณ์จากระยะไกล

ภัยคุกคาม WhatsApp

คุณอาจเคยได้รับไฟล์แปลก ๆ จากผู้ติดต่อที่รู้จักและคิดว่าไม่มีอะไรน่ากังวลเพราะคุณไว้ใจพวกเขา แต่เหล่าอาชญากรไซเบอร์รู้ทันความคิดนี้และได้ทำการโจมตีหลายรูปแบบที่เปลี่ยนWhatsApp Web และ Outlookให้กลายเป็นช่องทางหลักในการแพร่กระจายมัลแวร์ ทำให้ผู้ใช้ตกอยู่ในความเสี่ยงอย่างมาก

เราไม่ได้พูดถึงการหลอกลวงธรรมดาๆ แต่เป็นเครื่องมือที่ซับซ้อนซึ่งออกแบบมาเพื่อขโมยเงินในบัญชีธนาคารหรือสอดแนมทุกการเคลื่อนไหวของเราบนคอมพิวเตอร์ ตั้งแต่โทรจันเฉพาะทางไปจนถึง API ที่ฉ้อโกง สถานการณ์นี้ร้ายแรงและเราต้องระมัดระวังเป็นอย่างมากเพื่อไม่ให้ตกเป็นเหยื่อโดยไม่ทันตั้งตัว

ไวรัสคอมพิวเตอร์คืออะไร และมันทำงานอย่างไร?
บทความที่เกี่ยวข้อง:
ไวรัสคอมพิวเตอร์คืออะไร และทำงานอย่างไรในทางปฏิบัติ?

TCLBanker: ม้าโทรจันที่หมายจะเอาเงินของคุณไป

โทรจันธนาคาร

ทีมงาน Elastic Security Labs ได้ออกคำเตือนเกี่ยวกับมัลแวร์ที่ชื่อว่าTCLBankerมัลแวร์นี้เป็นการพัฒนาต่อยอดจากตระกูลก่อนหน้าอย่าง Maverick และ Sorvepotel และได้รับการออกแบบมาโดยเฉพาะเพื่อโจมตีแพลตฟอร์มทางการเงินและสกุลเงินดิจิทัลแม้ว่าในเบื้องต้นจะมุ่งเป้าไปที่เหยื่อในบราซิล แต่ก็ไม่ต้องสงสัยเลยว่ามันอาจแพร่กระจายไปยังประเทศอื่นๆ ได้ทุกเมื่อ

สิ่งที่อันตรายที่สุดคือซอฟต์แวร์นี้ปลอมตัวเป็นแอปพลิเคชันที่ถูกต้องตามกฎหมาย โดยเฉพาะอย่างยิ่งการใช้ เทคนิค การติดตั้ง DLLภายในบริบทของ Logitech ซึ่งทำให้ซอฟต์แวร์ป้องกันไวรัสสามารถมองข้ามภัยคุกคามได้ เนื่องจากระบบเข้าใจผิดว่าเป็นกระบวนการปกติและปลอดภัย

  วิธีดูว่าใครดูสถานะ WhatsApp ของคุณบ้าง (แม้ว่าจะตั้งค่าสถานะเป็นส่วนตัวก็ตาม)

เมื่อติดตั้งโทรจันแล้ว มันจะตรวจสอบแถบที่อยู่ของเบราว์เซอร์ทุกวินาที หากตรวจพบว่าคุณกำลังเข้าถึงสถาบันการเงินใดๆ ใน 59 แห่งที่อยู่ในบัญชีดำของมัน มันจะเริ่มทำงานโดยอัตโนมัติเพื่อกระทำการที่เป็นอันตราย

  • บันทึกหน้าจอ การบันทึกภาพแบบเรียลไทม์และทันที
  • บันทึกทั้งหมด การกดแป้นพิมพ์ (การบันทึกแป้นพิมพ์)
  • ผู้ใช้สามารถควบคุมเมาส์และคีย์บอร์ดได้อย่างเต็มที่
  • การเข้าถึงและการเรียกใช้ระบบไฟล์ คำสั่งเชลล์.
  • การแฮ็กคลิปบอร์ดเพื่อแก้ไขข้อมูลที่ถ่ายโอน

ซอร์เวโปเทลและการแพร่กระจายในวงกว้าง

มัลแวร์ Sorvepotel

ในทางกลับกัน Trend Micro และ CERT-MX ได้เตือนเกี่ยวกับSorvepotelซึ่งเป็นมัลแวร์ที่มีเป้าหมายหลักคือความเร็วในการแพร่ระบาด ไวรัสนี้ใช้ประโยชน์จากความไว้วางใจระหว่างเพื่อนและเพื่อนร่วมงานในการแพร่กระจาย โดยเหยื่อจะได้รับไฟล์ ZIPที่ดูเหมือนใบเสร็จหรือรายงานทางการแพทย์ แต่แท้จริงแล้วซ่อนสคริปต์ PowerShell ที่เป็นอันตรายไว้ภายใน

สิ่งที่ทำให้ Sorvepotel เป็นฝันร้ายคือความสามารถในการเข้าควบคุมการใช้งาน WhatsApp Web ของคุณมัลแวร์จะตรวจจับว่าคุณเปิดแอปพลิเคชันอยู่บนเดสก์ท็อปหรือไม่ และโดยที่คุณไม่รู้ตัว มันจะเริ่มส่งต่อไฟล์ที่ติดไวรัสไปยังผู้ติดต่อและกลุ่มทั้งหมดของคุณ ทำให้ไวรัสแพร่กระจายอย่างรวดเร็วและเป็นจำนวนมากในเวลาเพียงไม่กี่นาที

เคล็ดลับด้านความปลอดภัยทางไซเบอร์สำหรับนักเรียน
บทความที่เกี่ยวข้อง:
เคล็ดลับด้านความปลอดภัยทางไซเบอร์สำหรับนักศึกษามหาวิทยาลัย

นอกจากนี้ ซอฟต์แวร์นี้ยังใช้เครื่องมือต่างๆ เช่นSelenium และ ChromeDriverเพื่อทำให้การทำงานของเบราว์เซอร์เป็นไปโดยอัตโนมัติ ทำให้ผู้โจมตีสามารถควบคุมคอมพิวเตอร์จากระยะไกลผ่านเซิร์ฟเวอร์ควบคุมและสั่งการ (C2) ได้ แม้ว่าบางกรณีจะยังไม่ส่งผลให้ข้อมูลถูกเข้ารหัส แต่ก็เป็นที่สงสัยว่าซอฟต์แวร์นี้อาจเป็นช่องทางในการติดตั้ง แรนซัมแวร์หรือ สปายแวร์ที่รุนแรงกว่า

  วิธีดูข้อความ WhatsApp ที่ถูกลบ: วิธีการและข้อจำกัด

การหลอกลวง API และแพ็กเกจ Lotusbail

ไม่ใช่ว่าการโจมตีทั้งหมดจะมาในรูปแบบไฟล์ ZIP Koi Security ตรวจพบวิธีการที่ผู้โจมตีเสนอWhatsApp Web APIที่ชื่อว่า 'Baileys' ซึ่งโฮสต์อยู่ในแพ็กเกจชื่อ 'lotusbail' ภายในรีจิสทรีของ Node Package Manager โดยมุ่งเป้าไปที่นักพัฒนาที่ต้องการสร้างบอทหรือระบบอัตโนมัติเป็น หลัก

ในความเป็นจริง มันคือกับดักที่ออกแบบมาเพื่อติดตั้งแบ็กดอร์ถาวรในระบบของคุณ มัลแวร์นี้สามารถเข้าถึงการสนทนาของคุณ อ่านข้อความ ขโมยรหัสผ่าน และเข้ารหัสข้อมูลที่ถูกขโมยก่อนที่จะส่งไปยังเซิร์ฟเวอร์ของอาชญากร ส่วนที่แย่ที่สุดคือ แม้ว่าคุณจะลบโค้ดที่เป็นอันตรายออกไปแล้ว อุปกรณ์ของผู้โจมตีอาจยังคงเชื่อมต่อกับบัญชี WhatsApp ของคุณจนกว่าคุณจะยกเลิกการเชื่อมต่อด้วยตนเองผ่านการตั้งค่า

คู่มือการป้องกันและมาตรการป้องกัน

เพื่อหลีกเลี่ยงการตกเป็นเหยื่ออีกราย ขั้นตอนแรกคือต้องระมัดระวังลิงก์หรือไฟล์บีบอัดใดๆ แม้ว่าจะมาจากคนที่คุณรู้จักก็ตาม สิ่งสำคัญคือต้องปิดการดาวน์โหลดอัตโนมัติบน WhatsApp Web เพื่อป้องกันมัลแวร์เข้าสู่ระบบโดยที่คุณไม่รู้ตัว

การอัปเดตระบบปฏิบัติการและเบราว์เซอร์ของคุณให้ทันสมัยอยู่เสมอเป็นสิ่งสำคัญ เนื่องจากแพตช์รักษาความปลอดภัยจะปิดช่องโหว่ที่โทรจันเหล่านี้ใช้ประโยชน์ นอกจากนี้ เราขอแนะนำให้ใช้ซอฟต์แวร์ป้องกันไวรัสที่มีชื่อเสียงเช่น Microsoft Defender, Avast หรือ Bitdefender ซึ่งสามารถตรวจจับพฤติกรรมที่ผิดปกติได้

หากเราสงสัยว่าเราติดไวรัสแล้ว เราต้องรีบดำเนินการอย่างรวดเร็ว: เปลี่ยนรหัสผ่านธนาคาร ทั้งหมด ตรวจสอบธุรกรรมทางการเงิน และหากปัญหายังคงอยู่ อย่าลังเลที่จะติดตั้งระบบปฏิบัติการใหม่ทั้งหมด นอกจากนี้ยังแนะนำอย่างยิ่งให้เปิดใช้งานการยืนยันตัวตนสองขั้นตอนและใช้คุณสมบัติการล็อกหน้าจอในเวอร์ชันเว็บด้วย

  วิธีตั้งเวลาส่งข้อความ WhatsApp บน Android, iPhone และเว็บเบราว์เซอร์