Information Security

เตือนภัย TerminalFix: มัลแวร์หน้า CAPTCHA ปลอม หลอกให้รันคำสั่งอันตราย

FORTSECURE GLOBAL· 2026-08-30🛰 The Hacker News
#Malware#Windows#Social Engineering#Backdoor
เตือนภัย TerminalFix: มัลแวร์หน้า CAPTCHA ปลอม หลอกให้รันคำสั่งอันตราย

ผู้เชี่ยวชาญตรวจพบการโจมตีรูปแบบใหม่ TerminalFix ที่ใช้หน้า CAPTCHA ปลอมของ Cloudflare เพื่อล่อลวงผู้ใช้ให้คัดลอกคำสั่งมัลแวร์ไปวางใน Windows Terminal เพื่อฝังตัวในระบบ

กลยุทธ์การหลอกลวงแบบ ClickFix\n\nเทคนิคที่เรียกว่า ClickFix เริ่มมีการพัฒนาไปอีกขั้น โดยล่าสุด Microsoft ได้รายงานถึงสายพันธุ์ใหม่ที่ชื่อว่า TerminalFix ซึ่งมุ่งเน้นไปที่การหลอกให้ผู้ใช้งานหลงเชื่อว่าระบบมีความผิดปกติในการแสดงผลหน้าเว็บ เช่น การอ้างว่าเบราว์เซอร์ไม่รองรับ หรือหน้า CAPTCHA ของ Cloudflare เกิดข้อผิดพลาด จากนั้นระบบปลอมจะให้คำแนะนำที่ดูน่าเชื่อถือเพื่อแก้ไขปัญหา โดยล่อลวงให้ผู้ใช้เปิดโปรแกรม Windows Terminal หรือ PowerShell แล้วคัดลอกคำสั่งที่มัลแวร์เตรียมไว้ให้มาวาง (Paste) และรันคำสั่งนั้น\n\n## อันตรายของ Reverse-Tunnel Backdoor และผลกระทบ\n\nเมื่อผู้ใช้หลงเชื่อและรันคำสั่งดังกล่าว มัลแวร์จะดำเนินการติดตั้งสิ่งที่เรียกว่า Reverse-Tunnel Backdoor ซึ่งเป็นการสร้างช่องทางเชื่อมต่อจากเครื่องคอมพิวเตอร์ของเหยื่อกลับไปยังเซิร์ฟเวอร์ของผู้โจมตี วิธีนี้มีอันตรายสูงมากเพราะมักจะข้ามผ่านการตรวจสอบของไฟร์วอลล์ (Firewall) ทั่วไปได้ เนื่องจากเป็นการเชื่อมต่อที่ริเริ่มมาจากภายในองค์กร (Outbound) แฮกเกอร์สามารถใช้ช่องทางนี้ในการเข้าถึงข้อมูลลับ ติดตั้งแรนซัมแวร์ หรือเฝ้าติดตามพฤติกรรมของพนักงานได้ตลอดเวลาโดยที่เหยื่อไม่รู้ตัวเลย\n\n## ข้อเสนอแนะเชิงปฏิบัติจาก FORTSECURE GLOBAL\n\n1. สร้างความตระหนักรู้ (Security Awareness): อบรมพนักงานให้ระมัดระวังการทำตามคำแนะนำบนเว็บไซต์ที่ไม่รู้จัก โดยเฉพาะการสั่งให้คัดลอกโค้ดไปรันในเครื่องตนเอง\n2. จำกัดสิทธิ์การใช้งาน (Least Privilege): กำหนดสิทธิ์ให้ผู้ใช้ทั่วไปไม่สามารถรันคำสั่ง PowerShell ที่มีระดับความเสี่ยงสูงได้\n3. การตรวจจับที่ปลายทาง (EDR/XDR): ติดตั้งระบบตรวจจับและตอบสนองที่ Endpoint ซึ่งสามารถตรวจหาพฤติกรรมผิดปกติ เช่น การรันคำสั่ง PowerShell ที่มีการเชื่อมต่อ Network แปลกปลอม


แหล่งที่มา: The Hacker News เผยแพร่ครั้งแรก: Sun, 30 Aug 2026 13:06:33 +0530 บทความต้นฉบับ: อ่านต้นฉบับ

Source Attribution

แหล่งที่มา: The Hacker News

เผยแพร่ครั้งแรก: Sun, 30 Aug 2026 13:06:33 +0530

บทความต้นฉบับ: https://thehackernews.com/2026/08/terminalfix-uses-fake-cloudflare.html

อ่านบทความต้นฉบับ ↗

* Facebook / LinkedIn ไม่อนุญาตให้ใส่ข้อความให้ล่วงหน้า — กดปุ่มจะคัดลอกข้อความให้ก่อน เปิดหน้าแชร์แล้ววาง (paste) ได้เลย พรีวิวการ์ดจะแสดงอัตโนมัติเมื่อวางลิงก์

← กลับไปหน้า Blog