ระวังมัลแวร์ macOS ตัวใหม่ Gaslight ใช้การโจมตีแบบ Prompt Injection หลอก AI บนเครื่อง
จากรายงานโดยเว็บไซต์ The Hacker News ได้กล่าวถึงการตรวจพบมัลแวร์ตัวใหม่ที่มุ่งโจมตีกลุ่มผู้ใช้งานระบบปฏิบัติการ macOS โดยเฉพาะ ซึ่งทางทีมวิจัยจาก SentinelOne บริษัทผู้เชี่ยวชาญด้านการพัฒนาโซลูชันสำหรับการป้องกันภัยไซเบอร์ กล่าวว่ามัลแวร์ดังกล่าวนั้นถูกตั้งชื่อว่า Gaslight จากพฤติกรรมหลอกลวงระบบของมัน โดยตัวมัลแวร์นั้นถูกออกแบบมาเพื่อหลอกลวงระบบวิเคราะห์แบบปัญญาประดิษฐ์ หรือ AI (Aritificial Intelligence) ในรูปแบบโมเดล LLM (Large Language Model หรือ โมเดลภาษาขนาดใหญ่)บนระบบปฏิบัติ macOS ซึ่งภายในตัวมัลแวร์ Gaslight จะมีการฝังคำสั่งแบบ Prompt ที่หลอกลวงว่าเป็นข้อความแจ้งเตือนระบบทำงานผิดพลาดมากกว่า 38 รูปแบบ เพื่อใช้ในการสร้างความสับสนในกลไกการตรวจสอบให้กับตัวโมเดล AI จนทำงานผิดพลาดแล้วปฏิเสธการวิเคราะห์ไฟล์มัลแวร์ในท้ายที่สุด โดยมัลแวร์ตัวนี้จะใช้เป็นตัวกลางเพื่อนำไปสู่ปล่อยมัลแวร์ประเภทขโมยข้อมูล หรือ Infostealer ลงมาบนเครื่องของเหยื่อ โดยจากการตรวจสอบโค้ดของตัวมัลแวร์นั้น ทางทีมวิจัยพบเครื่องหมายแสดงอารมณ์ หรือ Emoji จำนวนมากในส่วนของคอมเมนต์ (Comment) บน Header ของตัวโค้ด แสดงให้เห็นว่ามัลแวร์ตัวนี้ก็ได้ถูกสร้างขึ้นจาก AI แบบ LLM เช่นเดียวกัน
จากการตรวจสอบเชิงลึกของทีมวิจัยนั้นพบว่า สถาปัตยกรรมหลักของมัลแวร์ดังกล่าวนั้นคือ API ที่ใช้ติดต่อกับบอท (Bot) บนแพลตฟอร์มแชทยอดนิยม Telegram ที่ทำหน้าที่เป็นเซิร์ฟเวอร์ควบคุม (C2 หรือ Command and Control) ซึ่งจะเข้าสู่ระบบตรวจสอบแบบ Polling Loop เพื่อเข้าใช้งานตัวกลางในการส่งคำสั่งอย่าง Interactive Shell และตรวจสอบผลของการใช้คำสั่งต่าง ๆ ของมัลแวร์ได้ ซึ่งคำสั่งนั้นจะมี 6 อย่าง ดังนี้
help, เปิดใช้งานตัวช่วย (Help)
id, ใช้ตรวจสอบหมายเลขระบุตัวมัลแวร์ที่อยู่บนเครื่องของเหยื่อ
shell, ใช้รันคำสั่งแบบ Shell ผ่าน execvp
kill, ใช้ในการฆ่า Process ผ่านทาง PID
upload, ใช้ในการลักลอบส่งออกไฟล์ (Exfiltrate) ผ่านกลไก "attach://" ของบริการแชท Telegram
stop, ใช้ระงับการทำงานของมัลแวร์
ทางทีมวิจัยได้กล่าวว่ายังมีการตรวจพบคำสั่งที่คาดว่าจะเป็นคำสั่งตัวที่ 7 ในชื่อคำสั่งว่า "focus" อีกด้วย แต่ยังไม่สามารถยืนยันได้ว่าฟังก์ชันการใช้งานของตัวคำสั่งนี้เป็นอย่างไร และสำหรับวิธีการสร้างความคงทนของมัลแวร์บนระบบ (Persistence) ตัวมัลแวร์จะทำการดัดแปลง LaunchAgent ด้วยการเพิ่ม "com.apple.system.services.activity" ลงไปในไฟล์ .pist
ภายในตัวมัลแวร์ยังได้มีการฝังมัลแวร์แบบ Infostealer ซึ่งถูกเข้ารหัส (Encoding) แบบ Base-64 ไว้ในไฟล์สคริปท์ Python ขนาด 6.6 KB ซึ่งตัวมัลแวร์ตัวนี้มีความสามารถในการขโมยข้อมูลมากมาย ไม่ว่าจะเป็น ข้อมูลของระบบ อย่างเช่นข้อมูลของฮาร์ดแวร์ และ ซอฟต์แวร์ ในเครื่อง, รายชื่อซอฟต์แวร์ที่ถูกติดตั้งไว้, ข้อมูลประวัติการใช้งานคำสั่งบน Terminal, ข้อมูลจากฐานข้อมูล (Database) Keychain, ข้อมูลจากเว็บเบราว์เซอร์จำนวนมาก เช่น Chrome, Brave, Firefox, และ Safari เป็นต้น โดยข้อมูลที่ถูกขโมยได้นั้นจะถูกบีบอัดเป็นไฟล์ในรูปแบบไฟล์ Zip ("temp/collected_data.zip") แล้วส่งข้อมูลไปยังบอท Telegram
เขียนโดย Annonymus TN
วัยรุ่นชิงเสื้อวง "ดอนผีบิน" จนกลายเป็นศึกสายเลือดชิงโลโก้
ส่องสถิติเลขท้าย 2 ตัว งวดวันที่ 1 กันยายน ย้อนหลัง 20 ปี คัดคู่เลขตัวเต็งทำแต้มสู้ศึกงวดใหม่
AI วิเคราะห์เลขท้าย 3 ตัวรางวัลที่ 1 งวดวันที่ 1 กันยายน 2569
ฝูงผึ้งรุมต่อยยายวัย 71 สาหัส เกือบ 20 คน โดยต่อยด้วย
แมงดาทะเลเผาแบบไหนกินได้และแบบไหนอันตรายถึงชีวิต?
ทุเรียนจังหวัดไหนแพงที่สุด? เปิด 5 แหล่งทุเรียนพรีเมียมของไทย
ไชรหัสเลข ขุนพันธุ์ นำโชค 1/9/69
เลขเด็ด "มนต์สิทธิ์" งวด 1 ก.ย. 69
งูพิษลอยน้ำ งูไม่มีพิษจมน้ำ จริงหรือ? ไขความเชื่อเก่าเกี่ยวกับงูในสายน้ำ
เด็ก 6 ขวบชาวอินเดีย ถูกครูตบหน้าจนช็อกดับ เพราะทำการบ้านไม่เสร็จ
วิธีสังเกตว่าบริเวณนี้อาจมีงูซ่อนอยู่
เปิด 7 ธนบัตรรัชกาลที่ 8 หาดูได้ยาก คนรุ่นใหม่แทบไม่เคยเห็น

