เตือนภัย! มัลแวร์ AmnesiaStealer บน macOS หลอกผู้ใช้รันคำสั่งผ่านหน้าเว็บปลอม

ยอดเข้าชม: 65 views

ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) พบรายงานมัลแวร์ขโมยข้อมูลบน macOS ที่ชื่อ AmnesiaStealer ถูกเผยแพร่ผ่านแคมเปญ ClickFix โดยใช้หน้าเว็บไซต์ปลอมลักษณะคล้ายหน้า GitHub download หลอกให้ผู้ใช้งานดาวน์โหลดไฟล์ที่มีมัลแวร์อยู่ภายใน เมื่อมัลแวร์ถูกติดตั้งบนเครื่องผู้ใช้งาน ผู้โจมตีอาจขโมยข้อมูลสำคัญจากเครื่อง macOS และควบคุม browser session ของเหยื่อจากได้

1. รายละเอียดภัยคุกคาม
AmnesiaStealer เป็นมัลแวร์ประเภท Information Stealer ที่มุ่งโจมตีผู้ใช้งาน macOS โดยมีความสามารถในการขโมยข้อมูลจากเบราว์เซอร์กลุ่ม Chromium-based รวมถึงข้อมูลรหัสผ่าน cookies browsing history bookmarks extensions ข้อมูล cryptocurrency wallet, Apple Notes, เอกสาร, Telegram session, system information และ Keychain data
จุดเด่นของมัลแวร์คือโมดูล stream_module ซึ่งสามารถคัดลอก browser profile ของเหยื่อ รวมถึงสถานะการยืนยันตัวตนที่ยังใช้งานอยู่ แล้วเปิดใช้งานผ่าน browser แบบ headless บนเครื่องที่ติดมัลแวร์ ทำให้ผู้โจมตีสามารถควบคุม session ผ่าน Chrome DevTools Protocol (CDP) และ WebSocket ได้ เช่น การเปิดเว็บไซต์ การคลิก การพิมพ์ การจัดการแท็บ และการนำเข้า ส่งออก cookies

2. ลักษณะการโจมตี
แคมเปญดังกล่าวใช้เทคนิค ClickFix โดยหลอกให้ผู้ใช้งานรันคำสั่งหรือดาวน์โหลดไฟล์จากหน้าเว็บไซต์ปลอม จากนั้น shell-script loader จะดาวน์โหลดและเปิดไฟล์ ZIP ที่ตั้งรหัสผ่าน ซึ่งภายในมี payload ของ AmnesiaStealer ในรูปแบบ Mach-O สำหรับ macOS หลังติดมัลแวร์ ผู้โจมตีสามารถรวบรวมข้อมูลสำคัญจากเครื่อง และอาจใช้ browser session ที่ยังใช้งานอยู่เพื่อเข้าถึงบัญชีออนไลน์ของเหยื่อ โดยยังคงใช้ข้อมูลของเครื่อง เบราว์เซอร์ และเครือข่ายของเหยื่อ ทำให้การเข้าถึงดังกล่าวตรวจจับได้ยากขึ้น

3. ผลกระทบที่อาจเกิดขึ้น
3.1 ข้อมูลรหัสผ่าน cookies browser session และข้อมูล profile ของผู้ใช้งานอาจถูกขโมย
3.2 ผู้โจมตีอาจเข้าถึงบัญชีออนไลน์ของเหยื่อผ่าน session ที่ยังใช้งานอยู่ โดยไม่จำเป็นต้องทราบรหัสผ่าน
3.3 ข้อมูลใน Apple Notes, เอกสาร, Telegram session, cryptocurrency wallet และ Keychain data อาจถูกเข้าถึงหรือส่งออกไปยังภายนอก
3.4 ผู้โจมตีอาจเข้าควบคุม browser session ของเหยื่อ และใช้สถานะการเข้าสู่ระบบเดิมเพื่อเข้าถึงบริการออนไลน์ในบริบทของเครื่องและเครือข่ายของเหยื่อ
3.5 องค์กรที่มีผู้ใช้งาน macOS อาจมีความเสี่ยงต่อการเข้าถึงระบบภายในหรือระบบ Cloud ผ่าน session ที่ถูกขโมย

4. แนวทางการป้องกันและตรวจสอบ
4.1 เตือนผู้ใช้งาน macOS ไม่รันคำสั่งจากหน้าเว็บไซต์หรือ popup ที่ไม่น่าเชื่อถือ โดยเฉพาะคำสั่งที่ให้เปิด Terminal หรือดาวน์โหลดไฟล์จากภายนอก
4.2 หลีกเลี่ยงการดาวน์โหลดไฟล์ ZIP, DMG หรือโปรแกรมจากหน้าเว็บไซต์ที่เลียนแบบ GitHub หรือเว็บไซต์ผู้พัฒนาซอฟต์แวร์
4.3 ตรวจสอบ endpoint macOS ที่มีพฤติกรรมผิดปกติ เช่น การรัน shell script จาก browser, การเปิด browser ในโหมด headless, การใช้ Chrome DevTools Protocol หรือการเชื่อมต่อ WebSocket ไปยังปลายทางที่ไม่รู้จัก
4.4 ตรวจสอบการเข้าถึงข้อมูลที่เกี่ยวข้องกับ browser profile, Keychain, Apple Notes, Telegram และ cryptocurrency wallet
4.5 ใช้ EDR/MDM สำหรับบังคับใช้นโยบายความปลอดภัยบน macOS เช่น จำกัดการรัน script, block unknown developer, application control และตรวจสอบ persistence ที่ผิดปกติ
4.6 หากพบการติดมัลแวร์ ให้พิจารณาเปลี่ยนรหัสผ่านบัญชีสำคัญ revoke session/token ตรวจสอบบัญชี Cloud/SaaS ที่มีการเข้าสู่ระบบจากเครื่องดังกล่าว และดำเนินการตามกระบวนการ Incident Response

แหล่งอ้างอิง
[1] https://dg.th/z7h0wtgs8a