ระวังมัลแวร์ macOS ตัวใหม่ Gaslight ใช้การโจมตีแบบ Prompt Injection หลอก AI บนเครื่อง
ระวังมัลแวร์ macOS ตัวใหม่ Gaslight ใช้การโจมตีแบบ Prompt Injection หลอก AI บนเครื่อง
จากรายงานโดยเว็บไซต์ The Hacker News ได้กล่าวถึงการตรวจพบมัลแวร์ตัวใหม่ที่มุ่งโจมตีกลุ่มผู้ใช้งานระบบปฏิบัติการ macOS โดยเฉพาะ ซึ่งทางทีมวิจัยจาก SentinelOne บริษัทผู้เชี่ยวชาญด้านการพัฒนาโซลูชันสำหรับการป้องกันภัยไซเบอร์ กล่าวว่ามัลแวร์ดังกล่าวนั้นถูกตั้งชื่อว่า Gaslight จากพฤติกรรมหลอกลวงระบบของมัน โดยตัวมัลแวร์นั้นถูกออกแบบมาเพื่อหลอกลวงระบบวิเคราะห์แบบปัญญาประดิษฐ์ หรือ AI (Aritificial Intelligence) ในรูปแบบโมเดล LLM (Large Language Model หรือ โมเดลภาษาขนาดใหญ่)บนระบบปฏิบัติ macOS ซึ่งภายในตัวมัลแวร์ Gaslight จะมีการฝังคำสั่งแบบ Prompt ที่หลอกลวงว่าเป็นข้อความแจ้งเตือนระบบทำงานผิดพลาดมากกว่า 38 รูปแบบ เพื่อใช้ในการสร้างความสับสนในกลไกการตรวจสอบให้กับตัวโมเดล AI จนทำงานผิดพลาดแล้วปฏิเสธการวิเคราะห์ไฟล์มัลแวร์ในท้ายที่สุด โดยมัลแวร์ตัวนี้จะใช้เป็นตัวกลางเพื่อนำไปสู่ปล่อยมัลแวร์ประเภทขโมยข้อมูล หรือ Infostealer ลงมาบนเครื่องของเหยื่อ โดยจากการตรวจสอบโค้ดของตัวมัลแวร์นั้น ทางทีมวิจัยพบเครื่องหมายแสดงอารมณ์ หรือ Emoji จำนวนมากในส่วนของคอมเมนต์ (Comment) บน Header ของตัวโค้ด แสดงให้เห็นว่ามัลแวร์ตัวนี้ก็ได้ถูกสร้างขึ้นจาก AI แบบ LLM เช่นเดียวกัน
จากการตรวจสอบเชิงลึกของทีมวิจัยนั้นพบว่า สถาปัตยกรรมหลักของมัลแวร์ดังกล่าวนั้นคือ API ที่ใช้ติดต่อกับบอท (Bot) บนแพลตฟอร์มแชทยอดนิยม Telegram ที่ทำหน้าที่เป็นเซิร์ฟเวอร์ควบคุม (C2 หรือ Command and Control) ซึ่งจะเข้าสู่ระบบตรวจสอบแบบ Polling Loop เพื่อเข้าใช้งานตัวกลางในการส่งคำสั่งอย่าง Interactive Shell และตรวจสอบผลของการใช้คำสั่งต่าง ๆ ของมัลแวร์ได้ ซึ่งคำสั่งนั้นจะมี 6 อย่าง ดังนี้
help, เปิดใช้งานตัวช่วย (Help)
id, ใช้ตรวจสอบหมายเลขระบุตัวมัลแวร์ที่อยู่บนเครื่องของเหยื่อ
shell, ใช้รันคำสั่งแบบ Shell ผ่าน execvp
kill, ใช้ในการฆ่า Process ผ่านทาง PID
upload, ใช้ในการลักลอบส่งออกไฟล์ (Exfiltrate) ผ่านกลไก "attach://" ของบริการแชท Telegram
stop, ใช้ระงับการทำงานของมัลแวร์
ทางทีมวิจัยได้กล่าวว่ายังมีการตรวจพบคำสั่งที่คาดว่าจะเป็นคำสั่งตัวที่ 7 ในชื่อคำสั่งว่า "focus" อีกด้วย แต่ยังไม่สามารถยืนยันได้ว่าฟังก์ชันการใช้งานของตัวคำสั่งนี้เป็นอย่างไร และสำหรับวิธีการสร้างความคงทนของมัลแวร์บนระบบ (Persistence) ตัวมัลแวร์จะทำการดัดแปลง LaunchAgent ด้วยการเพิ่ม "com.apple.system.services.activity" ลงไปในไฟล์ .pist
ภายในตัวมัลแวร์ยังได้มีการฝังมัลแวร์แบบ Infostealer ซึ่งถูกเข้ารหัส (Encoding) แบบ Base-64 ไว้ในไฟล์สคริปท์ Python ขนาด 6.6 KB ซึ่งตัวมัลแวร์ตัวนี้มีความสามารถในการขโมยข้อมูลมากมาย ไม่ว่าจะเป็น ข้อมูลของระบบ อย่างเช่นข้อมูลของฮาร์ดแวร์ และ ซอฟต์แวร์ ในเครื่อง, รายชื่อซอฟต์แวร์ที่ถูกติดตั้งไว้, ข้อมูลประวัติการใช้งานคำสั่งบน Terminal, ข้อมูลจากฐานข้อมูล (Database) Keychain, ข้อมูลจากเว็บเบราว์เซอร์จำนวนมาก เช่น Chrome, Brave, Firefox, และ Safari เป็นต้น โดยข้อมูลที่ถูกขโมยได้นั้นจะถูกบีบอัดเป็นไฟล์ในรูปแบบไฟล์ Zip ("temp/collected_data.zip") แล้วส่งข้อมูลไปยังบอท Telegram
เขียนโดย Annonymus TN
แมลงหวี่เกิดมาทำไม?
รับน้องสยองขวัญกับวิญญาณอาถรรพ์สาวผมยาว
10 โรงแรมในตำนานของไทย ที่เคยโด่งดังแต่ปัจจุบันเหลือเพียงความทรงจำ
รู้หรือไม่? ไม่ใช่แค่ไทยที่กินข้าวเหนียว! เปิดรายชื่อ9ประเทศที่นิยมกิน "ข้าวเหนียว"
10 สถานที่ร้างในกรุงเทพฯ ที่ถูกพูดถึงว่าเฮี้ยนที่สุด
รีโมทแอร์ใช้ถ่านอัลคาไลน์ได้ไหม
มะพูด ผลไม้โบราณสีทองที่กำลังเลือนหายไปจากสวนไทย
สงสัยกันไหมว่าทำไมเรือเหล็กลำใหญ่ถึงลอยน้ำได้โดยไม่จมลงก้นทะเล
รูเล็ก ๆ บนหัวซิป มีไว้ทำอะไร?
5 สิ่งแปลกประหลาดที่สุด ที่ถูกสั่งห้ามในประเทศจีน
ทำไมผิวถึงคันยิบๆ เวลาเจออากาศหนาวและแห้ง
ถังขยะควรวางตรงไหน? 3 จุดในบ้านที่สายฮวงจุ้ยแนะนำให้เลี่ยง
เพื่อนยืมเงินแล้วไม่คืน! เช็กเงื่อนไขทางกฎหมาย "แจ้งความได้ไหม" หรือต้อง "ฟ้องร้อง" ถึงจะได้เงินคืน



