แฮกเกอร์คุมเบราว์เซอร์สด! รู้จัก "AmnesiaStealer" มัลแวร์ macOS ตัวใหม่ที่สาวก Mac ต้องระวัง
วันนี้ผมมีข่าวเตือนภัยสาย Mac ที่สำคัญมากๆ มาเล่าให้ฟังครับ เพราะช่วงนี้ฝั่ง macOS เริ่มโดนเล่นงานหนักขึ้นเรื่อยๆ ล่าสุดเหล่านักวิจัยความปลอดภัยไซเบอร์จาก Jamf Threat Labs ได้ออกมาเปิดเผยรายละเอียดของมัลแวร์ตัวใหม่สุดอันตรายอย่าง "AmnesiaStealer" ซึ่งเป็นมัลแวร์ขโมยข้อมูล (Infostealer) เขียนด้วยภาษา Rust ที่ออกแบบมาเพื่อเจาะระบบ macOS โดยเฉพาะ แถมความน่ากลัวคือมันสามารถ ยึดการควบคุมเบราว์เซอร์ Chromium แบบสดๆ (Live Browser Control) เพื่อแอบสวมรอยใช้เซสชันการท่องเว็บของเราได้เลยครับ
ล่อลวงด้วยหน้า GitHub ปลอม เทคนิค "ClickFix"
วิธีการแพร่กระจายของ AmnesiaStealer นั้นถือว่าเนียนเอาเรื่องครับ โดยแฮกเกอร์จะสร้างหน้าดาวน์โหลด GitHub ปลอม ที่ใช้หัวข้อว่า "Download for macOS" พร้อมติดป้ายว่าเป็นผู้เผยแพร่ที่ได้รับการยืนยันแล้ว (Verified Publisher)
จากนั้นจะใช้กลอุบายแบบ ClickFix หลอกผู้ใช้ว่าต้องติดตั้งผ่าน Terminal แล้วให้เราก๊อปปี้คำสั่งรหัส Base64 ไปวาง (Paste) ในแอป Terminal บนเครื่อง Mac ของตัวเอง ซึ่งถ้าใครหลงเชื่อก๊อปไปรันเมื่อไหร่ จุดเริ่มต้นของฝันร้ายก็เริ่มขึ้นทันทีครับ
ทำงานเจาะระบบ 3 สเต็ปโหด
ทีมวิจัยพบว่ากระบวนการโจมตีของ AmnesiaStealer ถูกแบ่งออกเป็น 3 ระยะหลักๆ
- ระยะแรก (Dropper Script): คำสั่ง Shell script สั้นๆ ที่ทำงานแบบเงียบๆ จะทำการดึงไฟล์รหัสผ่าน ZIP มาแตกไฟล์ แล้วรันไฟล์ประเภท Mach-O ก่อนจะลบตัวเองทิ้ง
- ระยะสอง (Rust Infostealer): ตัวหลักของมัลแวร์ซึ่งเขียนด้วยภาษา Rust ตัวมัลแวร์นี้มีไฟล์ตั้งค่าฝังไว้แบบเข้ารหัส สามารถเปลี่ยนค่าเซิร์ฟเวอร์ควบคุม (C2) หรือเปิด-ปิดโมดูลดักจับคลิปบอร์ด (Clipper) เพื่อสลับกระเป๋าคริปโต เช่น Bitcoin, Ethereum, Solana, Monero ฯลฯ ได้ตั้งแต่ขั้นตอนการสร้างไฟล์เลยครับ
- ระยะสาม (Stream Module): คำสั่งควบคุมระยะไกลที่จะถูกเรียกมาทีหลัง เพื่อส่งมอบอำนาจให้แฮกเกอร์แอบเข้ามารวมร่างและควบคุมเบราว์เซอร์ของเหยื่อแบบแอบๆ
หลอกเอา Password เครื่อง แอบขโมยข้อมูลเกลี้ยง!
เมื่อ AmnesiaStealer เข้าสู่เครื่องได้ มันจะหลอกเด้งหน้าต่างแจ้งเตือนระบบ (Native Prompt) ทำเนียนว่าเป็นโปรแกรมติดตั้ง เพื่อให้เราพิมพ์ รหัสผ่านของเครื่อง Mac ลงไป
ที่ร้ายกว่านั้นคือ มันมีการตรวจสอบผ่านคำสั่ง dscl ในเครื่องจริงๆ ด้วยนะครับว่ารหัสถูกต้องไหม ถ้าพิมพ์ผิด มันก็จะขึ้นเตือน "Incorrect password. Please try again." วนไปเรื่อยๆ จนกว่าจะได้รหัสผ่านที่ถูกต้อง!
พอได้รหัสผ่านไปแล้ว มันจะนำไปใช้ยกระดับสิทธิ์ผ่าน sudo -S, ปลดล็อก Keychain, และบันทึกรหัสผ่านไว้แบบตัวอักษรธรรมดา (Cleartext) ในเครื่องเหยื่อเลยครับ
หลังจากนั้นมันจะรัน AppleScript เพื่อปิดเสียงเครื่อง แล้วลงมือกวาดข้อมูลรอบทิศทาง
- ไฟล์สำคัญ: ค้นหาไฟล์ .txt, .pdf, .doc, .wallet, .key, .csv ฯลฯ บน Desktop, Documents และ Downloads
- แอปส่วนตัว: ดึงข้อมูล Apple Notes, Telegram, Safari และ iCloud Keychain
- เบราว์เซอร์ตระกูล Chromium กว่า 16 ตัว: ไม่ว่าจะเป็น Google Chrome, Brave, Arc, Microsoft Edge โดยสอยหมดทั้ง Cookies, Login Data, History, Bookmarks และไฟล์ส่วนขยาย (Extensions)
- กู้คืน Master Keys: อ่านรหัสผ่าน Chrome Safe Storage จาก Keychain เพื่อใช้ถอดรหัสกวาดข้อมูลในโปรไฟล์ Chrome
- สร้างความคงอยู่ (Persistence): สร้างกระบวนการ LaunchDaemon ระดับ Root เพื่อแฝงตัวทำเนียนเป็นบริการรายงานข้อผิดพลาด (Crash Reporting) ของ Apple
ไฮไลต์เด็ด: ควบคุมเบราว์เซอร์ได้แบบ Live สดๆ
จุดที่ทำให้ AmnesiaStealer แตกต่างจากมัลแวร์ตัวอื่นๆ อย่าง Atomic Stealer หรือ CrashStealer อย่างเห็นได้ชัด คือคำสั่ง remote_stream ครับ
เมื่อเซิร์ฟเวอร์ C2 ส่งคำสั่งนี้มา ตัวมัลแวร์จะรันโมดูลภาษา Rust ตัวที่สองขึ้นมาทันที โมดูลนี้รองรับเบราว์เซอร์ยอดนิยมถึง 7 ตัว (Chrome, Brave, Edge, Arc, Opera, Vivaldi, Chromium) โดยมันจะสั่งเปิดเบราว์เซอร์ขึ้นมาในโหมดไร้หน้าจอ (Headless Mode) แล้วเชื่อมต่อกับแฮกเกอร์ผ่าน Chrome DevTools Protocol (CDP) และ WebSocket
แฮกเกอร์จะเห็นหน้าจอเราแบบสดๆ (Screencast) ที่เฟรมเรตประมาณ 3 fps และสามารถควบคุมการทำงานได้เต็มรูปแบบ ทั้งกดคีย์บอร์ด, คลิกเมาส์, สกอร์ลหน้าจอ, เปิด-ปิดแท็บ แถมยังมีสคริปต์ช่วยสปูฟค่า API เพื่อหลบเลี่ยงระบบตรวจจับ Bot อีกด้วยครับ
AmnesiaStealer ถูกตั้งชื่อตามหน้าเข้าสู่ระบบ "Amnesia Panel" ของแฮกเกอร์ แม้ว่าตัวมัลแวร์บางส่วนจะพยายามใช้ช่องโหว่เก่าๆ ของ macOS ที่ Apple เคยอัปเดตอุดไปแล้ว แต่การผสมผสานระบบสวมรอยเบราว์เซอร์สด (Browser-Hijack) เข้ากับมัลแวร์ขโมยข้อมูล ก็นับว่าเป็นแนวทางการโจมตีที่อันตรายและมองข้ามไม่ได้เลยครับ
สำหรับผู้ใช้ Mac ทุกท่าน ย้ำเสมอว่า อย่าก๊อปปี้คำสั่งแปลกๆ จากหน้าเว็บที่ไม่น่าไว้วางใจไปรันใน Terminal เด็ดขาด ไม่ว่าจะอ้างว่าเป็นวิธีติดตั้งโปรแกรมที่ง่ายขึ้นก็ตามครับ
#ดรกฤษฎาแก้ววัดปริง #ไทยสมาร์ทซิตี้ #SmartCity #DRKRIT #สมาร์ทซิตี้คลิก