การตกเป็นเป้าหมายของสปายแวร์ก็เหมือนกับการที่มีใครบางคนมาค้นลิ้นชักโต๊ะทำงานโดยไม่ได้รับอนุญาต ไม่ว่าจะด้วยเหตุผลใดก็เป็นเรื่องที่น่ากังวลใจทั้งสิ้น แต่ (เช่นเดียวกับการบุกรุกอื่นๆ) สิ่งที่ผู้ร้ายต้องการและวิธีที่ผู้ร้ายแอบเข้ามาจะเป็นตัวกำหนดว่าควรจะต้องกังวลมากน้อยเพียงใด

การทำความเข้าใจในเรื่องนี้เป็นสิ่งสำคัญเนื่องจากสปายแวร์มีอยู่หลายประเภท ซึ่งแต่ละประเภทมีวิธีการและเป้าหมายที่แตกต่างกัน บทความนี้จะครอบคลุมถึงการทำงานของสปายแวร์ประเภทหลักทั้งสี่ประเภทและกลุ่มที่เป็นเป้าหมาย

นอกจากนี้ยังครอบคลุมถึงสิ่งที่ควรสังเกตและสิ่งที่ควรทำต่อไป ได้แก่:

  • สัญญาณบ่งชี้ว่าอุปกรณ์ถูกโจมตี
  • เหตุใดเครื่องมือลบสปายแวร์บางชนิดจึงอาจทำให้สถานการณ์แย่ลงกว่าเดิม
  • สิ่งที่สามารถทำได้เพื่อลดโอกาสในการเผชิญกับความเสี่ยงในอนาคต

ซอฟต์แวร์สปายแวร์หลักทั้งสี่ประเภท

มีซอฟต์แวร์สปายแวร์อย่างน้อย สี่ประเภทที่แตกต่างกัน ซึ่งแต่ละประเภทมีกลไกและเป้าหมายที่แตกต่างกัน ในบทความนี้จะเน้นไปที่หมวดหมู่กว้างๆ แต่ก็ได้เขียนเกี่ยวกับ แอปสปายแวร์ เฉพาะเจาะจงไว้ด้วยเช่นกัน

ประเภทที่ 1: แอดแวร์

แอดแวร์จะตรวจสอบพฤติกรรมการท่องเว็บและแสดงโฆษณาที่ตรงเป้าหมายตามพฤติกรรมการใช้งาน จากข้อมูลของ Kaspersky threat intelligence(หน้าต่างใหม่) พบว่าแอดแวร์คิดเป็น 62% ของการตรวจพบมัลแวร์บนมือถือทั้งหมดในปี 2025

โดยปกติแล้วแอดแวร์จะรวมมากับซอฟต์แวร์หรือแอปฟรี ตัวอย่างเช่น แอปไฟฉายฟรีที่ทำงานได้ตามที่โฆษณาไว้ (ช่วยให้มีความน่าสงสัยน้อยลง) ในขณะที่แอบสร้างรายได้เงียบๆ ด้วยการส่งข้อมูลการท่องเว็บไปยังเครือข่ายโฆษณา

แอดแวร์อาจค่อนข้างไม่มีอันตรายเมื่อมีเป้าหมายเพื่อเสนอขายโฆษณา และโดยทั่วไปจะเห็นการทำงานดังกล่าวได้ผ่านโฆษณาที่แทรกเข้ามาและป๊อปอัปต่างๆ แต่เมื่อแอดแวร์แอบเก็บรวบรวมข้อมูลส่วนบุคคล เช่น ชื่อ วันเดือนปีเกิด และตำแหน่ง เพื่อนำไปขายให้กับ นายหน้าค้าข้อมูล ก็จะกลายมาเป็นภัยคุกคามความเป็นส่วนตัวที่ร้ายแรง ควรปฏิบัติกับแอดแวร์ทั้งหมดเสมือนเป็นความเสี่ยง ไม่ว่าพฤติกรรมดังกล่าวจะแสดงให้เห็นชัดเจนหรือไม่ก็ตาม

ประเภทที่ 2: คีย์ล็อกเกอร์

คีย์ล็อกเกอร์(หน้าต่างใหม่) จะบันทึกการกดแป้นพิมพ์ทุกครั้ง โดยจะขโมยรหัสผ่าน หมายเลขบัตรเครดิต และข้อความส่วนตัว จากนั้นจะส่งข้อมูลเหล่านั้นไปยังผู้ที่ติดตั้งเอาไว้

คีย์ล็อกเกอร์ส่วนใหญ่จะถูกส่งผ่านไวรัสม้าโทรจัน (มักรู้จักกันในชื่อโทรจัน) ซึ่งเป็นมัลแวร์ที่ปลอมแปลงมาในรูปแบบของการดาวน์โหลดที่ถูกกฎหมาย โดยมีซอฟต์แวร์ละเมิดลิขสิทธิ์และแอปที่ถูกเจาะระบบเป็นช่องทางที่พบได้บ่อยที่สุด

เมื่อดาวน์โหลดและติดตั้งแอปเวอร์ชันเจาะระบบที่เป็นแบบชำระเงิน ทุกอย่างอาจดูเหมือนปกติดี โดยแอปทำงานได้ตามปกติ แต่ในขณะเดียวกัน คีย์ล็อกเกอร์จะบันทึกการกดแป้นพิมพ์อย่างเงียบเชียบ และอาจตรวจจับข้อมูลที่ละเอียดอ่อนอย่างยิ่ง เช่น รายละเอียดการเข้าสู่ระบบธนาคาร

หากเกิดกรณีนี้ขึ้น จะไม่ทราบเลยว่ามีสิ่งผิดปกติเกิดขึ้นจนกระทั่งเกิดความเสียหายแล้ว เช่น เมื่อธนาคารแจ้งเตือนเกี่ยวกับการทำธุรกรรมที่ฉ้อโกง

ประเภทที่ 3: สตอล์กเกอร์แวร์

สตอล์กเกอร์แวร์ใช้เพื่อตรวจสอบตำแหน่ง ข้อความ การโทร และการท่องเว็บ โดยจะถูกติดตั้งบนอุปกรณ์โดยที่เจ้าของไม่ทราบหรือไม่ยินยอม ซึ่งมักดำเนินการโดยคู่รัก สมาชิกในครอบครัว หรือนายจ้าง สตอล์กเกอร์แวร์ไม่เหมือนกับสปายแวร์ประเภทอื่นตรงที่ต้องมีการเข้าถึงอุปกรณ์โดยตรงเพื่อติดตั้ง

แอปที่ขายอย่างถูกกฎหมายซึ่งทำการตลาดเพื่อเป็นเครื่องมือควบคุมโดยผู้ปกครอง (เช่น mSpy และ FlexiSPY) มักถูกนำมาใช้เพื่อตรวจสอบคู่รักที่เป็นผู้ใหญ่โดยไม่ได้รับความยินยอม แอปเหล่านี้จะทำงานอย่างเงียบเชียบ บันทึกตำแหน่ง GPS และอ่านข้อความแบบเรียลไทม์

หากมีความกังวลว่าอาจมีสตอล์กเกอร์แวร์อยู่ในอุปกรณ์ Coalition Against Stalkerware(หน้าต่างใหม่) มีคำแนะนำที่เป็นความลับและรายชื่อองค์กรฝ่ายสนับสนุนในประเทศ

ประเภทที่ 4: สปายแวร์รับจ้างแบบไม่ต้องคลิก

สปายแวร์แบบไม่ต้องคลิกทำงานโดยการใช้ประโยชน์จากช่องโหว่ในระบบปฏิบัติการของอุปกรณ์ ซึ่งหมายความว่าไม่จำเป็นต้องมีการดำเนินการใดๆ จากเจ้าของอุปกรณ์เพื่อติดตั้งตัวเอง จึงเป็นที่มาของคำว่า ‘ไม่ต้องคลิก’

ในปี 2021 การสอบสวนที่เผยแพร่ต่อสาธารณะอย่างกว้างขวาง(หน้าต่างใหม่) ซึ่งประสานงานโดย Forbidden Stories ภายใต้การสนับสนุนของแอมเนสตี้ อินเตอร์เนชั่นแนล ตรวจพบสปายแวร์ Pegasus ของ NSO Group บนอุปกรณ์ของนักข่าว ทนายความ และนักปกป้องสิทธิมนุษยชนในหลายประเทศ เหยื่อไม่ได้คลิกอะไรเลย แต่อุปกรณ์ถูกโจมตีผ่านช่องโหว่ของ iMessage

ชุดเทคนิคการโจมตีผ่านช่องโหว่ที่พัฒนาขึ้นสำหรับสปายแวร์รับจ้างอย่าง Pegasus เริ่มถูกนำมาใช้โดยอาชญากรไซเบอร์มากขึ้นเรื่อยๆ ไม่ใช่แค่เพียงรัฐเผด็จการเท่านั้น ผู้ใช้ทั่วไป ไม่ใช่แค่ผู้ใช้ระดับสูง ต่างก็มีเรื่องที่ต้องกังวล

ใครคือผู้ที่ตกเป็นเป้าหมายที่มีความเสี่ยงที่สุดในแต่ละประเภท

แอดแวร์: ทุกคนที่ใช้แอปฟรีที่มีโฆษณาสนับสนุนมีความเสี่ยงที่จะติดแอดแวร์

คีย์ล็อกเกอร์: ทุกคนที่ดาวน์โหลดแอปหรือเครื่องมือต่างๆ มีความเสี่ยง แต่ผู้ที่ดาวน์โหลดจากแหล่งที่ไม่เป็นทางการ เช่น ไซต์ทอร์เรนต์ที่มีเนื้อหาละเมิดลิขสิทธิ์ จะมีความเปราะบางเป็นพิเศษ

สตอล์กเกอร์แวร์: สปายแวร์ประเภทที่มีการระบุเป้าหมายเฉพาะเจาะจงมากที่สุด เป้าหมายทั่วไป ได้แก่ ผู้ที่อยู่ในความสัมพันธ์ที่ถูกควบคุม และพนักงานที่ทำงานภายใต้นโยบายการตรวจสอบที่ลุกล้ำความเป็นส่วนตัว

แบบไม่ต้องคลิก: เป้าหมายระดับสูง เช่น นักข่าว นักกิจกรรม ทนายความ และผู้บริหาร จำเป็นต้องตื่นตัวเป็นพิเศษ แต่ทุกคนที่มีสมาร์ทโฟนก็อาจตกเป็นเป้าหมายได้เช่นกัน

ธุรกิจต่างๆ เผชิญกับความเสี่ยงที่เพิ่มขึ้นจากแอดแวร์ คีย์ล็อกเกอร์ และสปายแวร์แบบไม่ต้องคลิก คีย์ล็อกเกอร์บนอุปกรณ์ของพนักงานเพียงคนเดียวอาจโจมตีระบบและข้อมูลยืนยันตัวตนที่แชร์ร่วมกันได้

หากธุรกิจมีการจัดการข้อมูลที่ละเอียดอ่อนของลูกค้า สิ่งนี้จะไม่เพียงแต่ส่งผลกระทบต่อบุคคลที่ถูกโจมตีเท่านั้น แต่ยังส่งผลให้ต้องรับผิดชอบทางกฎหมายอย่างร้ายแรงอีกด้วย

วิธีสังเกตว่าอุปกรณ์มีสปายแวร์หรือไม่

สปายแวร์ส่วนใหญ่ทำงานอย่างเงียบเชียบ ด้วยเหตุนี้ จึงอาจไม่แน่ใจว่ามีสปายแวร์อยู่ในอุปกรณ์หรือไม่

แต่มีสัญญาณเตือนที่สามารถสังเกตได้ดังนี้:

  • แบตเตอรี่หมดเร็วกว่าปกติ ทั้งที่ไม่มีการเปลี่ยนแปลงรูปแบบการใช้งาน
  • ปริมาณการใช้งานข้อมูลมือถือเพิ่มขึ้นอย่างรวดเร็วโดยไม่คาดคิด (และไม่มีสาเหตุแน่ชัด) 
  • อุปกรณ์ไม่ได้ใช้งานแต่เครื่องร้อน หรือหน้าจอ ไมโครโฟน หรือกล้องทำงานโดยไม่มีสาเหตุ
  • มีแอปที่ไม่คุ้นเคยปรากฏขึ้นในรายการแอป โดยที่จำไม่ได้ว่าเคยติดตั้งแอปเหล่านั้น

นอกจากนี้ยังได้เขียนรายละเอียดเชิงลึกเกี่ยวกับสัญญาณต่างๆ ที่บ่งชี้ว่า โทรศัพท์มีไวรัส ไว้ด้วยเช่นกัน.

สปายแวร์รับจ้างแบบไม่ต้องคลิกนั้นอันตรายเป็นพิเศษเนื่องจากอาจไม่แสดงสัญญาณเตือนเหล่านี้เลย หากอาชีพที่ทำมีความเสี่ยงสูง เส้นทางที่แนะนำคือการขอรับการวิเคราะห์จาก Digital Security Helpline ของ Access Now(หน้าต่างใหม่) หรือ Security Lab ของ Amnesty International(หน้าต่างใหม่)

วิธีลบสปายแวร์ออกจากอุปกรณ์

สัญชาตญาณแรกอาจเป็นการดาวน์โหลดเครื่องมือลบสปายแวร์ ซึ่งเป็นเรื่องปกติ แต่อย่าเพิ่งรีบร้อน เพราะอาจตกอยู่ในความเสี่ยงที่จะสร้างปัญหาหรือทำให้ปัญหาเดิมที่กำลังพยายามแก้ไขนั้นแย่ลงกว่าเดิม

สำหรับผู้ใช้ Android มีคู่มือแนะนำทีละขั้นตอนอย่างครอบคลุมเพื่อ ลบมัลแวร์ออกจากอุปกรณ์

สำหรับผู้ใช้ iPhone ระบบ iOS จะจำกัดการสแกนของแอปบุคคลที่สาม ดังนั้นจึงควรอัปเดต iOS ทันที โดยตรวจสอบโปรไฟล์ที่ติดตั้งไว้ใต้ การตั้งค่าทั่วไปVPN และการจัดการอุปกรณ์ จากนั้นติดต่อฝ่ายสนับสนุนของ Apple

วิธีป้องกันอุปกรณ์จากการติดสปายแวร์

โดยปกติแล้ว ความล้มเหลวในการป้องกันไม่ได้เกิดจากสิ่งผิดปกติใดๆ แต่เกิดจากพฤติกรรมทั่วไป เช่น การใช้รหัสผ่านซ้ำ การเชื่อมต่อที่ไม่ได้เข้ารหัสลับ และซอฟต์แวร์ที่ดาวน์โหลดจากแหล่งที่ไม่เป็นทางการ

การหลีกเลี่ยงไม่ให้ตกหลุมพรางเหล่านี้จะช่วยลดความเปราะบางต่อสปายแวร์ทุกประเภท

ก่อนดาวน์โหลดแอป

ติดตั้งแอปจากสโตร์อย่างเป็นทางการเท่านั้น: ใช้เฉพาะสโตร์แอปอย่างเป็นทางการบนมือถือ (ตรวจสอบชื่อของนักพัฒนาซอฟต์แวร์) และดาวน์โหลดซอฟต์แวร์สำหรับเดสก์ท็อปจากเว็บไซต์ของนักพัฒนาเองเท่านั้น

ระวังเครื่องมือ ‘ฟรี’ (รวมถึงเครื่องมือป้องกันสปายแวร์): ดูข้อมูลด้านบน

อัปเดตระบบปฏิบัติการให้ทันสมัยอยู่เสมอ: มัลแวร์ทุกรูปแบบจะมุ่งเป้าไปที่ช่องโหว่ของ OS ที่เป็นที่รู้จัก การอัปเดต OS จะช่วยอุดช่องโหว่เหล่านี้ ซึ่งถือเป็นการป้องกันที่ดีที่สุดในการรับมือกับการโจมตีแบบไม่ต้องคลิกโดยเฉพาะอย่างยิ่งสำหรับ Pegasus

ตรวจสอบสิทธิ์การเข้าถึงของแอปเป็นระยะๆ: ยกเลิกการให้สิทธิ์ที่ไม่ตรงกับฟังก์ชันการทำงานของแอป ไปที่ การตั้งค่า → ความเป็นส่วนตัว → ตัวจัดการสิทธิ์ (Android) หรือ การตั้งค่า → ความเป็นส่วนตัว (iOS)

เมื่อใช้งานแอปใดๆ

ใช้รหัสผ่านที่แตกต่างกันสำหรับแต่ละบัญชี: เมื่อทุกบัญชีมีข้อมูลยืนยันตัวตนที่ไม่ซ้ำกัน คีย์ล็อกเกอร์ก็จะไม่สามารถแฮ็กข้อมูลของหลายบัญชีได้จากการแฮ็กข้อมูลเพียงบัญชีเดียว Proton Pass คือโปรแกรมจัดการรหัสผ่านที่ปลอดภัย ซึ่งจะสร้างและจัดเก็บรหัสผ่านที่ไม่ซ้ำกันด้วยการเข้ารหัสลับแบบความรู้เป็นศูนย์ ซึ่งหมายความว่าข้อมูลยืนยันตัวตนจะถูกเข้ารหัสก่อนที่จะส่งไปถึงเซิร์ฟเวอร์ของ Proton

ใช้ VPN บน WiFi สาธารณะ: VPN จะช่วยป้องกันจากผู้ให้บริการ WiFi สาธารณะที่สร้างรายได้จากบริการ “ฟรี” โดยการขายประวัติการท่องเว็บให้กับบริษัทเทคโนโลยีโฆษณา VPN ที่ปลอดภัย เช่น VPN(หน้าต่างใหม่) ของ Proton VPN จะเข้ารหัสการเชื่อมต่อ เพื่อให้ข้อมูลที่ถูกดักจับนั้นไม่สามารถอ่านได้