โลโก้เว็บไซต์ เตือนภัย! Custom GPTs ปลอม | สำนักวิทยบริการและเทคโนโลยีสารสนเทศ

เตือนภัย! Custom GPTs ปลอม

เผยแพร่เมื่อ : พฤหัสบดี 8 ตุลาคม 2569 โดย สุพิชฌาย์ ถาวรลิมปะพงศ์ จำนวนผู้เข้าชม 110 คน

ยังไม่มีคะแนนสำหรับบทความนี้ ผู้อ่านสามารถให้คะแนนบทความได้จากปุ่มข้างใต้

CYBER THREAT ALERT

เตือนภัย! Custom GPTs ปลอม
หลอกผ่าน CAPTCHA ปลอม ให้รัน PowerShell ก่อนติดมัลแวร์ RAT

มีรายงานพบผู้ไม่หวังดีใช้ Custom GPT ที่ตั้งชื่อให้น่าเชื่อถือเป็นเหยื่อล่อ ก่อนพาผู้ใช้งานไปยังเว็บไซต์ภายนอก แสดง CAPTCHA ปลอม และหลอกให้คัดลอกคำสั่งไปเปิดใน PowerShell ซึ่งอาจนำไปสู่การติดตั้งมัลแวร์ประเภท Remote Access Trojan (RAT)

สิ่งที่ต้องจำทันที: CAPTCHA ที่ถูกต้องไม่ควรสั่งให้คุณเปิด PowerShell, Command Prompt, Terminal หรือกด Win + R เพื่อวางและรันคำสั่ง

เกิดอะไรขึ้น?

ผู้โจมตีอาศัยความน่าเชื่อถือของ AI, Search Engine และบริการ Cloud มาประกอบเป็น Social Engineering Chain

มีรายงานพบผู้ไม่หวังดีสร้าง Custom GPT ที่ตั้งชื่อให้ดูคล้ายบริการหรือรุ่นของ AI ที่น่าเชื่อถือ เช่น “Plus 5.6” และอาศัยโฆษณาบน Search Engine เพื่อเพิ่มโอกาสให้ผู้ใช้งานพบและคลิกเข้าใช้งาน

เมื่อผู้ใช้เข้าสู่ Custom GPT ดังกล่าว อาจพบข้อความอ้างว่า “ระบบหนาแน่น”, “กรุณาใช้งานผ่านโดเมนสำรอง” หรือ “ต้องดำเนินการเพิ่มเติมเพื่อใช้งานต่อ” จากนั้นจะพาไปยังเว็บไซต์ภายนอกเพื่อเข้าสู่กระบวนการหลอกลวงต่อไป

รูปแบบการโจมตี

จุดอันตรายสำคัญอยู่ที่การหลอกให้ผู้ใช้ “รันคำสั่งเอง”

1

โฆษณาบน Search Engine

ผู้ใช้ค้นหา AI/ChatGPT และคลิก Sponsored Result

2

Custom GPT ปลอม

ตั้งชื่อและออกแบบให้ดูเหมือนบริการที่น่าเชื่อถือ

3

ลิงก์เว็บไซต์ภายนอก

อ้างระบบหนาแน่นหรือให้ไปใช้งาน “โดเมนสำรอง”

4

CAPTCHA ปลอม / ClickFix

หลอกให้ผู้ใช้คัดลอกคำสั่งบางอย่าง

5

รัน PowerShell

สั่งให้เปิด Terminal, Command Prompt หรือ Win + R

6

ติดมัลแวร์ RAT

เปิดทางให้ผู้โจมตีควบคุมเครื่องจากระยะไกล

จุดสังเกตสำคัญ

CAPTCHA ≠ PowerShell

หากหน้าเว็บที่อ้างว่าเป็น CAPTCHA หรือ Cloudflare สั่งให้คุณกด Win + R, เปิด PowerShell, Command Prompt หรือ Terminal แล้วคัดลอกคำสั่งไปวางและกด Enter ให้ถือว่าเป็นสัญญาณอันตรายทันที

หากเครื่องติดมัลแวร์ ผู้โจมตีอาจทำอะไรได้บ้าง?

มัลแวร์ประเภท Remote Access Trojan สามารถเปิดทางให้ผู้โจมตีเข้าถึงและควบคุมอุปกรณ์ได้หลายรูปแบบ

ขโมยข้อมูล

ดึงข้อมูลจากเว็บเบราว์เซอร์ โปรไฟล์ระบบ และไฟล์ภายในเครื่อง

ควบคุมเครื่องจากระยะไกล

ดูภาพหน้าจอ เปิด Remote Session และสั่งงานเครื่องของเหยื่อ

Webcam / Microphone

เปิดกล้อง บันทึกเสียง และเข้าถึงอุปกรณ์รับภาพหรือเสียง

ดาวน์โหลดมัลแวร์เพิ่ม

สั่งรันไฟล์ EXE, DLL, MSI หรือสคริปต์อันตรายเพิ่มเติม

ฝังตัวในระบบ

สร้าง Persistence เพื่อให้มัลแวร์กลับมาทำงานใหม่หลัง Restart

หลบเลี่ยงการตรวจจับ

อาจใช้เทคนิคเพื่อหลบการตรวจสอบของระบบรักษาความปลอดภัย

วิธีป้องกัน

การโจมตีนี้อาศัย Social Engineering ดังนั้น “พฤติกรรมผู้ใช้” คือด่านป้องกันสำคัญ

อย่าคลิกลิงก์ภายนอกโดยไม่ตรวจสอบ

ระวังข้อความที่อ้างให้ไป “โดเมนสำรอง”, “อัปเกรดบัญชี” หรือดาวน์โหลดโปรแกรมผ่านลิงก์จาก AI

อย่าคัดลอกคำสั่งจากเว็บไซต์มารัน

อย่านำคำสั่งจากหน้าเว็บไปวางใน PowerShell, Command Prompt, Terminal หรือ Run หากไม่ทราบว่าคำสั่งนั้นทำอะไร

ตรวจสอบ URL และ Sponsored Result

ผลการค้นหาที่อยู่ด้านบนสุดไม่ได้หมายความว่าเป็นเว็บไซต์จริง ควรตรวจชื่อโดเมนก่อนคลิกทุกครั้ง

ใช้ AI จากแหล่งที่เชื่อถือได้

ตรวจสอบชื่อผู้พัฒนา รายละเอียด GPT และลิงก์ภายนอก โดยเฉพาะ GPT ที่อ้างว่าเป็นรุ่นพิเศษหรือบริการอัปเกรด

ถ้าเผลอรันคำสั่งไปแล้ว ต้องทำอย่างไร?

หากคัดลอกคำสั่งจาก CAPTCHA หรือเว็บไซต์ต้องสงสัยไปเปิดใน PowerShell / Command Prompt / Terminal แล้ว ให้ดำเนินการทันที

  1. ตัดการเชื่อมต่อเครือข่ายทันที — ปิด Wi‑Fi หรือถอดสาย LAN
  2. หยุดใช้งานเครื่องดังกล่าว — ไม่ควรเข้าสู่ระบบอีเมล ระบบงาน หรือบัญชีสำคัญเพิ่มเติม
  3. แจ้งผู้ดูแลระบบหรือทีม IT / Cybersecurity ทันที
  4. ตรวจสอบเหตุการณ์ — ตรวจ Process, Log, Network Connection, ไฟล์ที่ดาวน์โหลด และการเปลี่ยนแปลงในระบบ
  5. เปลี่ยนรหัสผ่านจากอุปกรณ์ที่ปลอดภัย โดยเฉพาะบัญชีที่เคยใช้งานบนเครื่องดังกล่าว
  6. อย่าล้างเครื่องหรือทำลายหลักฐานก่อนตรวจสอบ หากเป็นอุปกรณ์ขององค์กร เว้นแต่ได้รับคำแนะนำจากทีม Incident Response
สรุป: ผู้โจมตีไม่จำเป็นต้องเจาะระบบ AI โดยตรง แต่สามารถใช้ความน่าเชื่อถือของ AI, Custom GPT, Search Engine และบริการ Cloud เป็นเครื่องมือหลอกให้ผู้ใช้รันมัลแวร์ด้วยตนเอง — หยุดก่อนคลิก • คิดก่อนรัน • ตรวจสอบก่อนเชื่อ
แหล่งข้อมูล: ThaiCERT และรายงานการวิเคราะห์ภัยคุกคามจาก Huntress





ออกแบบและพัฒนาโดย สำนักวิทยบริการและเทคโนโลยีสารสนเทศ มหาวิทยาลัยเทคโนโลยีราชมงคลล้านนา

Facebook Messenger icon