วันที่ 23 มีนาคมที่ผ่านมา ช่อง YouTube สายไอทีชื่อดังอย่าง Linus Tech Tips และช่องในเครือถูกแฮ็ก, ซ่อนวิดีโอ (unlisted) และถูกนำแชนแนลไปไลฟ์วิดีโอ Elon Musk ที่พูดเรื่องคริปโต พร้อม QR สแกมไปยังเว็บสแกมคริปโต
หลังจากกู้แอคเคาท์กลับมาได้ Linus Sebastian เจ้าของแชนแนล ทำคลิปเล่าว่า ตัวแอคเคาท์มีการใช้งาน 2FA อยู่แล้ว แฮกเกอร์ก็ไม่ได้รหัสผ่านไป แต่สาเหตุที่โดนแฮ็ก เพราะทีมงานไปเปิดไฟล์ PDF ปลอมที่เป็นข้อเสนอสปอนเซอร์ ก่อนที่ตัวเครื่องจะติดมัลแวร์ และถูกขโมย session cookies ของ YouTube ไป
ขณะเดียวกันช่อง The PC Security ที่ได้รับอีเมลข้อเสนอสปอนเซอร์และไฟล์ PDF คล้ายๆ กัน ทำคลิปอธิบายบอกว่าตัวไฟล์มีขนาด 770MB (เมลที่ติดต่อให้ไปดาวน์โหลดผ่าน Dropbox) เป็นไฟล์ .scr สำหรับ screensaver ซึ่งด้วยขนาดไฟล์ขนาดนี้ Antivirus ไม่น่าสแกนได้อัตโนมัติ แต่ภายในไฟล์เป็น empty space เสียเยอะ
ที่มา - Linus Tech Tips, The PC Security
Comments
สรุปแล้วไฟล์เป็น .pdf หรือ .scr ครับ เพราะ .pdf นี้น่ากลัวมากเพราะผมเปิดบ่อย ส่วนถ้าเจอ .scr คงลบทิ้งเลยเพราะไม่คุ้นนามสกุลนี้
ไฟล์ PDF ที่นามสกุลคือ .PDF.SCR
ขอบคุณครับ
เสริมอีกนิด ไฟล์แบบ SCR มันสามารถเขียนโปรแกรมเป็น script C# ลงไปเพื่อทำงานที่เครื่องได้เหมือน .EXE
SCR จริงๆคือ EXE เลยนี่ครับ
อย่างใน clip เปิด file มาดูแบบ binary 2 bytes แรกคือ MZ เลยครับ
https://en.m.wikipedia.org/wiki/DOS_MZ_executable
ใช่น่ะ เพราะ OS มันมองเป็น executable file จริงๆ มีอีกหลายตัวแหละ แต่ในข่าวมุ่งที่ scr เป็นหลัก (เปลี่ยน icon ให้เป็น PDF)
พลาดนะนี่ ตัวไอคอน มันปลอมกันได้
จริงๆควรเรียงโฟลเดอร์แบบ Details ก็จะเห็นประเภทไฟล์ (Type) ที่แท้จริง
Windows only?
only ครับ
Linus Tech Tips เผย โดนมัลแวร์จาก PDF "ปลอม" ขโมย
ควรเพิ่มคำว่าปลอมนะครับ เพราะมันไม่ใช่ไฟล์ pdf แค่ปลอมให้ดูเหมือน pdf เฉยๆ
anti virus เอาไม่อยู่เหรอครับ
เพราะแกล้งทำให้ไฟล์ใหญ่เลยไม่ auto scan
น่ากลัวนะ ถ้าโดนลบช่องขึ้นมาสำหรับบางคนคือทั้งชีวิต และเป็นแหล่งรายได้หลัก เอาช่องกลับมาไม่ได้คือ จบเลยๆ
จริงๆของ linus ก็โดนลบคลิปรัวๆ นะครับ แต่โดยปกติของระบบพวกนี้ มันจะไม่ลบจริงๆอยู่แล้ว ซึ่งกรณีนี้ก็กู้กลับได้ (ช่องใหญ่ด้วยแหละ)
ซึ่งตรงนี้ linus comment ว่า “เห้ย เวลา user ทำพฤติกรรมแปลกๆ อย่างลบคลิปทั้งหมดรัวๆ ช่วยยืนยันตัวตนเพื่อเมคชัวร์ อย่างให้ใส่ password อีกรอบได้ไหม”