ชาว macOS ระวังมัลแวร์ตัวใหม่ Crash Stealer เนียนปลอมตัวเป็นแอป Crash Report
macOS จากที่แต่เดิมเคยเป็นระบบปฏิบัติการที่ถูกกล่าวขานกันว่า แฮกไม่ได้ ไม่มีมัลแวร์ ทุกวันนี้คงไม่จริงเสียแล้ว เพราะมีข่าวมัลแวร์ออกมาให้เห็นไม่เว้นแต่ละวัน และข่าวนี้ก็เป็นข่าวล่าสุด
จากรายงานโดยเว็บไซต์ ITnews ได้กล่าวถึงการตรวจพบมัลแวร์ประเภทขโมยข้อมูลจากเครื่องของเหยื่อ หรือ Infostealer ตัวใหม่ที่มุ่งเน้นเล่นงานกลุ่มผู้ใช้งานระบบปฏิบัติการ macOS โดยเฉพาะ ชื่อว่า Crash Stealer ด้วยฝีมือของทีมวิจัยจาก Jamf บริษัทผู้เชี่ยวชาญด้านความปลอดภัยบนอุปกรณ์ของทาง Apple ซึ่งทางทีมวิจัยกล่าวว่า มัลแวร์ดังกล่าวนั้นใช้วิธีการแอบอ้างเป็นแอปพลิเคชันชื่อว่า Werkbit ซึ่งเป็นแอปพลิเคชันสำหรับใช้ในการทำงานร่วมกันระหว่างในทีม (Collaboration App) โดยบนเว็บไซต์ของแอปพลิเคชันปลอมดังกล่าวนั้นมีการแอบอ้างถึงแบรนด์และบริษัทต่าง ๆ ที่มีชื่อเสียงว่าใช้งานแอปพลิเคชันเพื่อความน่าเชื่อถือ แต่แท้จริงนั้นตัวเว็บไซต์พึ่งได้รับการลงทะเบียนในช่วงเดือนมิถุนายนที่ผ่านมานี้เอง และที่สำคัญคือ ตัวแอปพลิเคชัน (ปลอม) ตัวนี้ไม่ได้มีฟังก์ชันในการทำงานร่วมกันแต่อย่างใด ฟังก์ชันที่มีบนเครื่องนั้นล้วนเป็นไปเพื่อทำให้การตรวจสอบ (Forensic) นั้นทำได้ลำบากมากขึ้นเท่านั้น โดยตัวแอปพลิเคชันนั้นได้ถูกเซ็น (Sign) ในชื่อของผู้พัฒนา (Apple Developer) ชื่อว่า "Emil Grigorov" เพื่อหลบเลี่ยงการถูกตรวจจับโดยระบบป้องกัน Gatekeeper บน macOS ซึ่งภายหลังทาง Apple ได้ทำการยกเลิกบัญชีดังกล่าวไปเป็นที่เรียบร้อยแล้ว ทำให้ Gatekeeper สามารถตรวจจับแอปพลิเคชันที่เกี่ยวกับกับบัญชีผู้พัฒนารายดังกล่าวได้
ถึงแม้จะมีการโอ้อวดมากมาย แต่แท้จริงแล้วแอปพลิเคชันดังกล่าวนั้นกลับทำหน้าที่เป็นมัลแวร์นกต่อ (Dropper) เพื่อปล่อยมัลแวร์ตัวจริงลงมาบนเครื่องของเหยื่อเท่านั้น ซึ่งตัวไฟล์ติดตั้งนั้นจะเป็นไฟล์แบบดิสก์อิมเมจ (Disk Image) สำหรับระบบปฏิบัติการ macOS สกุล .DMG ที่มีชื่อไฟล์ว่า Werkbit.dmg แบบที่ต้องใส่รหัสแบบ PIN ก่อนถึงจะเปิดได้ โดยหลังจากที่เหยื่อรันขึ้นมาแล้ว ก็จะนำไปสู่การดึง (Fetch) ไฟล์มัลแวร์ (Payload) มาจากคลังดิจิทัล (Repo หรือ Repository) ของ GitHub และไฟล์จากองค์ประกอบ (Component) จากแหล่งอื่น ๆ ลงมาประกอบติดตั้งบนเครื่อง ซึ่งองค์ประกอบที่ถูกดาวน์โหลดลงมานั้นจะมาในแบบเข้ารหัส (Encoded) แบบ Base-34 ที่หนาถึง 3 ชั้น (Layer) เพื่อสร้างความสับสนให้กับระบบป้องกันเมื่อพยายามตรวจสอบหาไฟล์ระบบ (Filesystem) ที่อยู่ภายใน
ซึ่งตัวไฟล์ Payload ที่ถูกถอดรหัสออกมานี้ จะเป็นไฟล์ดิสก์อิมเมจที่มีชื่อว่า CrashReporter.dmg ซึ่งอยู่ภายในโฟลเดอร์ที่ถูกซ่อน (Hidden Folder) ชื่อว่า /tmp โดยไฟล์นี้เองที่ปลอมตัวเป็นแอปพลิเคชันภายใน macOS สำหรับใช้ในการรายงานอาการค้างของ macOS (Crash Reporting) โดยได้ลอกเลียนทั้งตัวระบุ (Identifier), ไอคอน, และ ตัว Launch Agent ที่ใช่ชื่อว่า com.apple.crashreporter.helper ซึ่งถ้าเหยื่อเปิดขึ้นมา ตัวแอปปลอมก็จะหลอกให้ใส่รหัสสำหรับเข้าสู่ระบบ โดยถ้าเหยื่อหลงเชื่อป้อนเข้าไป ก็จะนำไปสู่การขโมยข้อมูลรหัสผ่านต่าง ๆ ที่อยู่ภายใน Keychain ในท้ายที่สุด นอกจากข้อมูลใน Keychain แล้ว ตัวมัลแวร์ Crash Stealer นั้นยังเข้าค้นหาข้อมูลในโฟลเดอร์ Documents, Downloads, และโฟลเดอร์อื่น ๆ ที่คล้ายคลึงกันเพื่อขโมยข้อมูลอ่อนไหว (Sensitive Data) ที่อยู่ภายใน ไม่เพียงเท่านั้น มัลแวร์ยังเข้าขโมยข้อมูลของรหัสผ่านที่บันทึกอยู่ภายในเว็บเบราว์เซอร์, โปรแกรมจัดการรหัสผ่าน (Password Manager), และ กระเป๋าเงินคริปโตเคอร์เรนซี (Cryptocurrency Wallet) อีกด้วย โดยข้อมูลทั้งหมดจะถูกนำมาเข้ารหัส (Encryption) และส่งกลับไปยังเซิร์ฟเวอร์ควบคุม (C2 หรือ Command and Control) ในท้ายที่สุด
➤ Website : https://www.thaiware.com
➤ Facebook : https://www.facebook.com/thaiware
➤ Twitter : https://www.twitter.com/thaiware
➤ YouTube : https://www.youtube.com/thaiwaretv