ระวัง แอป Clipboard ปลอมบน macOS ใช้แล้วติดมัลแวร์

ระวัง แอป Clipboard ปลอมบน macOS ใช้แล้วติดมัลแวร์ขโมยพาสเวิร์ด

จากรายงานโดยเว็บไซต์ Decrypt ได้กล่าวถึงการตรวจพบมัลแวร์ประเภทขโมยข้อมูล หรือ Infostealer ชื่อ PamStealer ที่มีความสามารถในการขโมยรหัสผ่านและกุญแจ (Key) สำหรับใช้ขโมยกระเป๋าเงินคริปโตเคอร์เรนซี (Crypto Wallet) ที่มุ่งเน้นการโจมตีกลุ่มผู้ใช้งานระบบปฏิบัติการ macOS โดยเฉพาะ มัลแวร์ตัวนี้ถูกสร้างขึ้นบนพื้นฐานของภาษา Rust และใช้การแอบอ้างตัวเองว่าเป็นแอปพลิเคชันสำหรับการจัดการข้อมูลบน Clipboard (Clipboard Manager) ชื่อ Maccy ซึ่งทางทีมวิจัยจาก Jamf Threat Labs ได้กล่าวว่า ถ้าเหยื่อติดตั้งแอปพลิเคชันปลอมลงบนเครื่องได้สำเร็จ ตัวมัลแวร์ก็จะเริ่มทำการขโมยข้อมูลบนเครื่องในทันที

โดยตัวแคมเปญนั้นจะเริ่มจากที่แฮกเกอร์ได้ทำการโฆษณาแอปพลิเคชันปลอมดังกล่าวทางโซเชียลมีเดียยอดนิยมอย่าง X และผ่านทางโฆษณาบนเครื่องมือค้นหา (Search Engine) อย่าง Google ซึ่งหลังจากที่เหยื่อหลงเชื่อกดเข้าไป บนเว็บไซต์จะมีไฟล์ในรูปแบบไฟล์จำลองแผ่นดิสก์ (Disk Image) ที่ภายในมีไฟล์สคริปท์แบบ Apple Script ชื่อว่า Maccy.scpt โดยถ้าเหยื่อเปิดไฟล์ดังกล่าวขึ้นมาก็จะเข้าสู่การหลอกลวงในรูปแบบที่คล้ายคลึงกับวิธี ClickFix (การหลอกให้เหยื่อทำตามคำสั่งบนหน้าจอ โดยหลอกว่าเป็นวิธีแก้ปัญหา แต่แท้จริงเป็นการหลอกให้ดาวน์โหลดติดตั้งมัลแวร์) ด้วยการแสดงภาพหน้าจอบอกให้เหยื่อรันไฟล์ดังกล่าว (ที่มีการซ่อนโค้ดมัลแวร์ไว้อยู่) ผ่านทางแอปพลิเคชัน Script Editor

ซึ่งหลังจากขั้นตอนดังกล่าวเสร็จเรียบร้อยแล้ว ตัวสคริปท์ก็จะใช้งาน JavaScript for Automation และ API บนระบบ macOS เพื่อดาวน์โหลดไฟล์มัลแวร์ (Payload) ตัวที่สองลงมาบนเครื่องซึ่งเป็นมัลแวร์ชื่อ PAMStealer ที่มีชื่อมาจากการที่มัลแวร์ตัวนี้จะทำการตรวจสอบความถูกต้องของรหัสผ่าน กับระบบ Pluggable Authentication Modules (PAM) ของ macOS ก่อนที่จะทำการขโมยแล้วลักลอบส่งออก (Exfiltration) ไปให้แฮกเกอร์ที่ เซิร์ฟเวอร์ (Server) ควบคุม (C2 หรือ Command and Control) ซึ่งมัลแวร์ตัวนี้มีความสามารถในการขโมยข้อมูลมากมายหลากรูปแบบตั้งแต่ ข้อมูลรหัสผ่านที่ถูกบันทึกไว้บน Keychain, ข้อมูลรหัสผ่านบน เว็บเบราว์เซอร์ (Web Browser) และ ข้อมูลภายใน Clipboard เป็นต้น นอกจากนั้นยังมีการปลอมตัวเป็นแอปพลิเคชัน Finder เพื่อหลอกให้เหยื่ออนุญาตให้มัลแวร์เข้าถึงข้อมูลบนฮาร์ดดิสก์แบบมีอำนาจเต็ม หรือ Full Disk Access อีกด้วย ซึ่งคำขอดังกล่าวจะปรากฏขึ้นหลังจากที่เครื่องติดมัลแวร์ไปประมาณ 40 นาที โดยถ้าเหยื่อเผลออนุมัติ ตัวมัลแวร์ก็จะเข้าถึงข้อมูลลับต่าง ๆ เช่น อีเมล, ข้อความ, และส่วนของข้อมูลสำรอง (Backup) ใน Time Machine ได้

#ติดเทรนด์ #lemon8ไดอารี่ #clipboard #macos #freedomhack

7/28 แก้ไขเป็น

... อ่านเพิ่มเติมจากประสบการณ์ใช้งาน macOS ผมอยากแชร์ข้อควรระวังที่สำคัญเกี่ยวกับมัลแวร์ PAMStealer ซึ่งปลอมตัวมาในรูปแบบแอป Clipboard Manager ชื่อ Maccy การหลอกลวงเริ่มจากโฆษณาบนโซเชียลมีเดียและเครื่องมือค้นหาที่ชักชวนให้ดาวน์โหลดไฟล์ Disk Image ที่มีสคริปต์ Apple Script ชื่อ Maccy.scpt หากเผลอเปิดไฟล์นี้ ระบบจะดาวน์โหลดมัลแวร์ PAMStealer ซึ่งสามารถเข้าถึงข้อมูลลับในเครื่องได้รวมถึงรหัสผ่านที่เก็บใน Keychain, ข้อมูลภายใน Clipboard และข้อมูลในเว็บเบราว์เซอร์ ทั้งยังแอบปลอมเป็นแอปพลิเคชัน Finder เพื่อขอ Full Disk Access เมื่อให้สิทธิ์มัลแวร์สามารถเข้าถึงอีเมล, ข้อความ และข้อมูลสำรองใน Time Machine ได้อย่างเต็มที่ สิ่งที่ผู้ใช้ macOS ควรทำคือ ไม่ดาวน์โหลดหรือติดตั้งแอปจากแหล่งที่ไม่น่าเชื่อถือหรือโฆษณาที่มากับ Google และ X หากต้องการใช้งาน Clipboard Manager ให้ดาวน์โหลดจากเว็บไซต์ทางการหรือแหล่งที่น่าเชื่อถือเท่านั้น นอกจากนี้ควรตั้งค่า macOS ให้แสดงคำเตือนเกี่ยวกับแอปที่ไม่ได้รับการยืนยันจาก Apple และติดตั้งโปรแกรมป้องกันมัลแวร์เสริมเพื่อสแกนไฟล์ก่อนใช้งาน การระวังและใส่ใจในการตรวจสอบลิงก์หรือแอปที่จะติดตั้งเป็นสิ่งสำคัญมาก เพราะหลายครั้งมัลแวร์จะมากับวิธีหลอกลวงที่ดูเหมือนว่าจะแก้ไขปัญหาของเครื่องหรือช่วยเพิ่มประสิทธิภาพ ซึ่งผู้ใช้ทั่วไปอาจเผลอหลงเชื่อ การเรียนรู้เกี่ยวกับความเสี่ยงของมัลแวร์ประเภท Infostealer อย่าง PAMStealer จึงช่วยให้เราปกป้องข้อมูลสำคัญของตัวเองได้อย่างมีประสิทธิภาพและลดความเสี่ยงเกิดความเสียหายที่อาจรุนแรงตามมา การแบ่งปันข้อมูลนี้กับเพื่อนหรือครอบครัวก็เป็นอีกวิธีหนึ่งที่ช่วยรณรงค์ให้คนรอบข้างปลอดภัยจากภัยคุกคามไซเบอร์