ดาวน์โหลดโปรแกรมฟรี
       
   สมัครสมาชิก   เข้าสู่ระบบ
ข่าวไอที
 

ชาว macOS ระวังมัลแวร์ตัวใหม่ Crash Stealer เนียนปลอมตัวเป็นแอป Crash Report

ชาว macOS ระวังมัลแวร์ตัวใหม่ Crash Stealer เนียนปลอมตัวเป็นแอป Crash Report
ภาพจาก : https://www.jamf.com/blog/crashstealer-macos-infostealer-analysis/
เมื่อ :
|  ผู้เข้าชม : 403
เขียนโดย :
0 %E0%B8%8A%E0%B8%B2%E0%B8%A7+macOS+%E0%B8%A3%E0%B8%B0%E0%B8%A7%E0%B8%B1%E0%B8%87%E0%B8%A1%E0%B8%B1%E0%B8%A5%E0%B9%81%E0%B8%A7%E0%B8%A3%E0%B9%8C%E0%B8%95%E0%B8%B1%E0%B8%A7%E0%B9%83%E0%B8%AB%E0%B8%A1%E0%B9%88+Crash+Stealer+%E0%B9%80%E0%B8%99%E0%B8%B5%E0%B8%A2%E0%B8%99%E0%B8%9B%E0%B8%A5%E0%B8%AD%E0%B8%A1%E0%B8%95%E0%B8%B1%E0%B8%A7%E0%B9%80%E0%B8%9B%E0%B9%87%E0%B8%99%E0%B9%81%E0%B8%AD%E0%B8%9B+Crash+Report
A- A+
แชร์หน้าเว็บนี้ :

macOS จากที่แต่เดิมเคยเป็นระบบปฏิบัติการที่ถูกกล่าวขานกันว่า แฮกไม่ได้ ไม่มีมัลแวร์ ทุกวันนี้คงไม่จริงเสียแล้ว เพราะมีข่าวมัลแวร์ออกมาให้เห็นไม่เว้นแต่ละวัน และข่าวนี้ก็เป็นข่าวล่าสุด

จากรายงานโดยเว็บไซต์ ITnews ได้กล่าวถึงการตรวจพบมัลแวร์ประเภทขโมยข้อมูลจากเครื่องของเหยื่อ หรือ Infostealer ตัวใหม่ที่มุ่งเน้นเล่นงานกลุ่มผู้ใช้งานระบบปฏิบัติการ macOS โดยเฉพาะ ชื่อว่า Crash Stealer ด้วยฝีมือของทีมวิจัยจาก Jamf บริษัทผู้เชี่ยวชาญด้านความปลอดภัยบนอุปกรณ์ของทาง Apple ซึ่งทางทีมวิจัยกล่าวว่า มัลแวร์ดังกล่าวนั้นใช้วิธีการแอบอ้างเป็นแอปพลิเคชันชื่อว่า Werkbit ซึ่งเป็นแอปพลิเคชันสำหรับใช้ในการทำงานร่วมกันระหว่างในทีม (Collaboration App) โดยบนเว็บไซต์ของแอปพลิเคชันปลอมดังกล่าวนั้นมีการแอบอ้างถึงแบรนด์และบริษัทต่าง ๆ ที่มีชื่อเสียงว่าใช้งานแอปพลิเคชันเพื่อความน่าเชื่อถือ แต่แท้จริงนั้นตัวเว็บไซต์พึ่งได้รับการลงทะเบียนในช่วงเดือนมิถุนายนที่ผ่านมานี้เอง และที่สำคัญคือ ตัวแอปพลิเคชัน (ปลอม) ตัวนี้ไม่ได้มีฟังก์ชันในการทำงานร่วมกันแต่อย่างใด ฟังก์ชันที่มีบนเครื่องนั้นล้วนเป็นไปเพื่อทำให้การตรวจสอบ (Forensic) นั้นทำได้ลำบากมากขึ้นเท่านั้น โดยตัวแอปพลิเคชันนั้นได้ถูกเซ็น (Sign) ในชื่อของผู้พัฒนา (Apple Developer) ชื่อว่า "Emil Grigorov" เพื่อหลบเลี่ยงการถูกตรวจจับโดยระบบป้องกัน  Gatekeeper บน macOS ซึ่งภายหลังทาง Apple ได้ทำการยกเลิกบัญชีดังกล่าวไปเป็นที่เรียบร้อยแล้ว ทำให้ Gatekeeper สามารถตรวจจับแอปพลิเคชันที่เกี่ยวกับกับบัญชีผู้พัฒนารายดังกล่าวได้

บทความเกี่ยวกับ Malware อื่นๆ

ถึงแม้จะมีการโอ้อวดมากมาย แต่แท้จริงแล้วแอปพลิเคชันดังกล่าวนั้นกลับทำหน้าที่เป็นมัลแวร์นกต่อ (Dropper) เพื่อปล่อยมัลแวร์ตัวจริงลงมาบนเครื่องของเหยื่อเท่านั้น ซึ่งตัวไฟล์ติดตั้งนั้นจะเป็นไฟล์แบบดิสก์อิมเมจ (Disk Image) สำหรับระบบปฏิบัติการ macOS สกุล .DMG ที่มีชื่อไฟล์ว่า Werkbit.dmg แบบที่ต้องใส่รหัสแบบ PIN ก่อนถึงจะเปิดได้ โดยหลังจากที่เหยื่อรันขึ้นมาแล้ว ก็จะนำไปสู่การดึง (Fetch) ไฟล์มัลแวร์ (Payload) มาจากคลังดิจิทัล (Repo หรือ Repository) ของ GitHub และไฟล์จากองค์ประกอบ (Component) จากแหล่งอื่น ๆ ลงมาประกอบติดตั้งบนเครื่อง ซึ่งองค์ประกอบที่ถูกดาวน์โหลดลงมานั้นจะมาในแบบเข้ารหัส (Encoded) แบบ Base-34 ที่หนาถึง 3 ชั้น (Layer) เพื่อสร้างความสับสนให้กับระบบป้องกันเมื่อพยายามตรวจสอบหาไฟล์ระบบ (Filesystem) ที่อยู่ภายใน

ซึ่งตัวไฟล์ Payload ที่ถูกถอดรหัสออกมานี้ จะเป็นไฟล์ดิสก์อิมเมจที่มีชื่อว่า CrashReporter.dmg ซึ่งอยู่ภายในโฟลเดอร์ที่ถูกซ่อน (Hidden Folder) ชื่อว่า /tmp โดยไฟล์นี้เองที่ปลอมตัวเป็นแอปพลิเคชันภายใน macOS สำหรับใช้ในการรายงานอาการค้างของ macOS (Crash Reporting) โดยได้ลอกเลียนทั้งตัวระบุ (Identifier), ไอคอน, และ ตัว Launch Agent ที่ใช่ชื่อว่า com.apple.crashreporter.helper ซึ่งถ้าเหยื่อเปิดขึ้นมา ตัวแอปปลอมก็จะหลอกให้ใส่รหัสสำหรับเข้าสู่ระบบ โดยถ้าเหยื่อหลงเชื่อป้อนเข้าไป ก็จะนำไปสู่การขโมยข้อมูลรหัสผ่านต่าง ๆ ที่อยู่ภายใน Keychain ในท้ายที่สุด นอกจากข้อมูลใน Keychain แล้ว ตัวมัลแวร์ Crash Stealer นั้นยังเข้าค้นหาข้อมูลในโฟลเดอร์ Documents, Downloads, และโฟลเดอร์อื่น ๆ ที่คล้ายคลึงกันเพื่อขโมยข้อมูลอ่อนไหว (Sensitive Data) ที่อยู่ภายใน ไม่เพียงเท่านั้น มัลแวร์ยังเข้าขโมยข้อมูลของรหัสผ่านที่บันทึกอยู่ภายในเว็บเบราว์เซอร์, โปรแกรมจัดการรหัสผ่าน (Password Manager), และ กระเป๋าเงินคริปโตเคอร์เรนซี (Cryptocurrency Wallet) อีกด้วย โดยข้อมูลทั้งหมดจะถูกนำมาเข้ารหัส (Encryption) และส่งกลับไปยังเซิร์ฟเวอร์ควบคุม (C2 หรือ Command and Control) ในท้ายที่สุด


ที่มา : www.itnews.com.au

0 %E0%B8%8A%E0%B8%B2%E0%B8%A7+macOS+%E0%B8%A3%E0%B8%B0%E0%B8%A7%E0%B8%B1%E0%B8%87%E0%B8%A1%E0%B8%B1%E0%B8%A5%E0%B9%81%E0%B8%A7%E0%B8%A3%E0%B9%8C%E0%B8%95%E0%B8%B1%E0%B8%A7%E0%B9%83%E0%B8%AB%E0%B8%A1%E0%B9%88+Crash+Stealer+%E0%B9%80%E0%B8%99%E0%B8%B5%E0%B8%A2%E0%B8%99%E0%B8%9B%E0%B8%A5%E0%B8%AD%E0%B8%A1%E0%B8%95%E0%B8%B1%E0%B8%A7%E0%B9%80%E0%B8%9B%E0%B9%87%E0%B8%99%E0%B9%81%E0%B8%AD%E0%B8%9B+Crash+Report
แชร์หน้าเว็บนี้ :
Keyword คำสำคัญ »
เขียนโดย
นักเขียน : Editor    นักเขียน
 
 
 

ข่าวไอทีที่เกี่ยวข้อง

 


 

แสดงความคิดเห็น