โปรดอัพเดตเบราว์เซอร์

เบราว์เซอร์ที่คุณใช้เป็นเวอร์ชันเก่าซึ่งไม่สามารถใช้บริการของเราได้ เราขอแนะนำให้อัพเดตเบราว์เซอร์เพื่อการใช้งานที่ดีที่สุด

ชาว macOS ระวังมัลแวร์ตัวใหม่ Crash Stealer เนียนปลอมตัวเป็นแอป Crash Report

Thaiware

อัพเดต 2 ชั่วโมงที่ผ่านมา • เผยแพร่ 2 ชั่วโมงที่ผ่านมา • Sarun_ss777
นอกจากนั้นผู้พัฒนายังลงทุนสร้าง Apple Dev ID ใช้กับแอปปลอมที่เป็นพาหะเพื่อฝ่าระบบ Gatekeeper อีกด้วย

macOS จากที่แต่เดิมเคยเป็นระบบปฏิบัติการที่ถูกกล่าวขานกันว่า แฮกไม่ได้ ไม่มีมัลแวร์ ทุกวันนี้คงไม่จริงเสียแล้ว เพราะมีข่าวมัลแวร์ออกมาให้เห็นไม่เว้นแต่ละวัน และข่าวนี้ก็เป็นข่าวล่าสุด

จากรายงานโดยเว็บไซต์ ITnews ได้กล่าวถึงการตรวจพบมัลแวร์ประเภทขโมยข้อมูลจากเครื่องของเหยื่อ หรือ Infostealer ตัวใหม่ที่มุ่งเน้นเล่นงานกลุ่มผู้ใช้งานระบบปฏิบัติการ macOS โดยเฉพาะ ชื่อว่า Crash Stealer ด้วยฝีมือของทีมวิจัยจาก Jamf บริษัทผู้เชี่ยวชาญด้านความปลอดภัยบนอุปกรณ์ของทาง Apple ซึ่งทางทีมวิจัยกล่าวว่า มัลแวร์ดังกล่าวนั้นใช้วิธีการแอบอ้างเป็นแอปพลิเคชันชื่อว่า Werkbit ซึ่งเป็นแอปพลิเคชันสำหรับใช้ในการทำงานร่วมกันระหว่างในทีม (Collaboration App) โดยบนเว็บไซต์ของแอปพลิเคชันปลอมดังกล่าวนั้นมีการแอบอ้างถึงแบรนด์และบริษัทต่าง ๆ ที่มีชื่อเสียงว่าใช้งานแอปพลิเคชันเพื่อความน่าเชื่อถือ แต่แท้จริงนั้นตัวเว็บไซต์พึ่งได้รับการลงทะเบียนในช่วงเดือนมิถุนายนที่ผ่านมานี้เอง และที่สำคัญคือ ตัวแอปพลิเคชัน (ปลอม) ตัวนี้ไม่ได้มีฟังก์ชันในการทำงานร่วมกันแต่อย่างใด ฟังก์ชันที่มีบนเครื่องนั้นล้วนเป็นไปเพื่อทำให้การตรวจสอบ (Forensic) นั้นทำได้ลำบากมากขึ้นเท่านั้น โดยตัวแอปพลิเคชันนั้นได้ถูกเซ็น (Sign) ในชื่อของผู้พัฒนา (Apple Developer) ชื่อว่า "Emil Grigorov" เพื่อหลบเลี่ยงการถูกตรวจจับโดยระบบป้องกัน Gatekeeper บน macOS ซึ่งภายหลังทาง Apple ได้ทำการยกเลิกบัญชีดังกล่าวไปเป็นที่เรียบร้อยแล้ว ทำให้ Gatekeeper สามารถตรวจจับแอปพลิเคชันที่เกี่ยวกับกับบัญชีผู้พัฒนารายดังกล่าวได้

ถึงแม้จะมีการโอ้อวดมากมาย แต่แท้จริงแล้วแอปพลิเคชันดังกล่าวนั้นกลับทำหน้าที่เป็นมัลแวร์นกต่อ (Dropper) เพื่อปล่อยมัลแวร์ตัวจริงลงมาบนเครื่องของเหยื่อเท่านั้น ซึ่งตัวไฟล์ติดตั้งนั้นจะเป็นไฟล์แบบดิสก์อิมเมจ (Disk Image) สำหรับระบบปฏิบัติการ macOS สกุล .DMG ที่มีชื่อไฟล์ว่า Werkbit.dmg แบบที่ต้องใส่รหัสแบบ PIN ก่อนถึงจะเปิดได้ โดยหลังจากที่เหยื่อรันขึ้นมาแล้ว ก็จะนำไปสู่การดึง (Fetch) ไฟล์มัลแวร์ (Payload) มาจากคลังดิจิทัล (Repo หรือ Repository) ของ GitHub และไฟล์จากองค์ประกอบ (Component) จากแหล่งอื่น ๆ ลงมาประกอบติดตั้งบนเครื่อง ซึ่งองค์ประกอบที่ถูกดาวน์โหลดลงมานั้นจะมาในแบบเข้ารหัส (Encoded) แบบ Base-34 ที่หนาถึง 3 ชั้น (Layer) เพื่อสร้างความสับสนให้กับระบบป้องกันเมื่อพยายามตรวจสอบหาไฟล์ระบบ (Filesystem) ที่อยู่ภายใน

ซึ่งตัวไฟล์ Payload ที่ถูกถอดรหัสออกมานี้ จะเป็นไฟล์ดิสก์อิมเมจที่มีชื่อว่า CrashReporter.dmg ซึ่งอยู่ภายในโฟลเดอร์ที่ถูกซ่อน (Hidden Folder) ชื่อว่า /tmp โดยไฟล์นี้เองที่ปลอมตัวเป็นแอปพลิเคชันภายใน macOS สำหรับใช้ในการรายงานอาการค้างของ macOS (Crash Reporting) โดยได้ลอกเลียนทั้งตัวระบุ (Identifier), ไอคอน, และ ตัว Launch Agent ที่ใช่ชื่อว่า com.apple.crashreporter.helper ซึ่งถ้าเหยื่อเปิดขึ้นมา ตัวแอปปลอมก็จะหลอกให้ใส่รหัสสำหรับเข้าสู่ระบบ โดยถ้าเหยื่อหลงเชื่อป้อนเข้าไป ก็จะนำไปสู่การขโมยข้อมูลรหัสผ่านต่าง ๆ ที่อยู่ภายใน Keychain ในท้ายที่สุด นอกจากข้อมูลใน Keychain แล้ว ตัวมัลแวร์ Crash Stealer นั้นยังเข้าค้นหาข้อมูลในโฟลเดอร์ Documents, Downloads, และโฟลเดอร์อื่น ๆ ที่คล้ายคลึงกันเพื่อขโมยข้อมูลอ่อนไหว (Sensitive Data) ที่อยู่ภายใน ไม่เพียงเท่านั้น มัลแวร์ยังเข้าขโมยข้อมูลของรหัสผ่านที่บันทึกอยู่ภายในเว็บเบราว์เซอร์, โปรแกรมจัดการรหัสผ่าน (Password Manager), และ กระเป๋าเงินคริปโตเคอร์เรนซี (Cryptocurrency Wallet) อีกด้วย โดยข้อมูลทั้งหมดจะถูกนำมาเข้ารหัส (Encryption) และส่งกลับไปยังเซิร์ฟเวอร์ควบคุม (C2 หรือ Command and Control) ในท้ายที่สุด

➤ Website : https://www.thaiware.com
➤ Facebook : https://www.facebook.com/thaiware
➤ Twitter : https://www.twitter.com/thaiware
➤ YouTube : https://www.youtube.com/thaiwaretv

ดูข่าวต้นฉบับ
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...