ระวังมัลแวร์ macOS ตัวใหม่ Gaslight ใช้การโจมตีแบบ Prompt Injection หลอก AI บนเครื่อง
จากรายงานโดยเว็บไซต์ The Hacker News ได้กล่าวถึงการตรวจพบมัลแวร์ตัวใหม่ที่มุ่งโจมตีกลุ่มผู้ใช้งานระบบปฏิบัติการ macOS โดยเฉพาะ ซึ่งทางทีมวิจัยจาก SentinelOne บริษัทผู้เชี่ยวชาญด้านการพัฒนาโซลูชันสำหรับการป้องกันภัยไซเบอร์ กล่าวว่ามัลแวร์ดังกล่าวนั้นถูกตั้งชื่อว่า Gaslight จากพฤติกรรมหลอกลวงระบบของมัน โดยตัวมัลแวร์นั้นถูกออกแบบมาเพื่อหลอกลวงระบบวิเคราะห์แบบปัญญาประดิษฐ์ หรือ AI (Aritificial Intelligence) ในรูปแบบโมเดล LLM (Large Language Model หรือ โมเดลภาษาขนาดใหญ่)บนระบบปฏิบัติ macOS ซึ่งภายในตัวมัลแวร์ Gaslight จะมีการฝังคำสั่งแบบ Prompt ที่หลอกลวงว่าเป็นข้อความแจ้งเตือนระบบทำงานผิดพลาดมากกว่า 38 รูปแบบ เพื่อใช้ในการสร้างความสับสนในกลไกการตรวจสอบให้กับตัวโมเดล AI จนทำงานผิดพลาดแล้วปฏิเสธการวิเคราะห์ไฟล์มัลแวร์ในท้ายที่สุด โดยมัลแวร์ตัวนี้จะใช้เป็นตัวกลางเพื่อนำไปสู่ปล่อยมัลแวร์ประเภทขโมยข้อมูล หรือ Infostealer ลงมาบนเครื่องของเหยื่อ โดยจากการตรวจสอบโค้ดของตัวมัลแวร์นั้น ทางทีมวิจัยพบเครื่องหมายแสดงอารมณ์ หรือ Emoji จำนวนมากในส่วนของคอมเมนต์ (Comment) บน Header ของตัวโค้ด แสดงให้เห็นว่ามัลแวร์ตัวนี้ก็ได้ถูกสร้างขึ้นจาก AI แบบ LLM เช่นเดียวกัน
จากการตรวจสอบเชิงลึกของทีมวิจัยนั้นพบว่า สถาปัตยกรรมหลักของมัลแวร์ดังกล่าวนั้นคือ API ที่ใช้ติดต่อกับบอท (Bot) บนแพลตฟอร์มแชทยอดนิยม Telegram ที่ทำหน้าที่เป็นเซิร์ฟเวอร์ควบคุม (C2 หรือ Command and Control) ซึ่งจะเข้าสู่ระบบตรวจสอบแบบ Polling Loop เพื่อเข้าใช้งานตัวกลางในการส่งคำสั่งอย่าง Interactive Shell และตรวจสอบผลของการใช้คำสั่งต่าง ๆ ของมัลแวร์ได้ ซึ่งคำสั่งนั้นจะมี 6 อย่าง ดังนี้
help, เปิดใช้งานตัวช่วย (Help)
id, ใช้ตรวจสอบหมายเลขระบุตัวมัลแวร์ที่อยู่บนเครื่องของเหยื่อ
shell, ใช้รันคำสั่งแบบ Shell ผ่าน execvp
kill, ใช้ในการฆ่า Process ผ่านทาง PID
upload, ใช้ในการลักลอบส่งออกไฟล์ (Exfiltrate) ผ่านกลไก "attach://" ของบริการแชท Telegram
stop, ใช้ระงับการทำงานของมัลแวร์
ทางทีมวิจัยได้กล่าวว่ายังมีการตรวจพบคำสั่งที่คาดว่าจะเป็นคำสั่งตัวที่ 7 ในชื่อคำสั่งว่า "focus" อีกด้วย แต่ยังไม่สามารถยืนยันได้ว่าฟังก์ชันการใช้งานของตัวคำสั่งนี้เป็นอย่างไร และสำหรับวิธีการสร้างความคงทนของมัลแวร์บนระบบ (Persistence) ตัวมัลแวร์จะทำการดัดแปลง LaunchAgent ด้วยการเพิ่ม "com.apple.system.services.activity" ลงไปในไฟล์ .pist
ภายในตัวมัลแวร์ยังได้มีการฝังมัลแวร์แบบ Infostealer ซึ่งถูกเข้ารหัส (Encoding) แบบ Base-64 ไว้ในไฟล์สคริปท์ Python ขนาด 6.6 KB ซึ่งตัวมัลแวร์ตัวนี้มีความสามารถในการขโมยข้อมูลมากมาย ไม่ว่าจะเป็น ข้อมูลของระบบ อย่างเช่นข้อมูลของฮาร์ดแวร์ และ ซอฟต์แวร์ ในเครื่อง, รายชื่อซอฟต์แวร์ที่ถูกติดตั้งไว้, ข้อมูลประวัติการใช้งานคำสั่งบน Terminal, ข้อมูลจากฐานข้อมูล (Database) Keychain, ข้อมูลจากเว็บเบราว์เซอร์จำนวนมาก เช่น Chrome, Brave, Firefox, และ Safari เป็นต้น โดยข้อมูลที่ถูกขโมยได้นั้นจะถูกบีบอัดเป็นไฟล์ในรูปแบบไฟล์ Zip ("temp/collected_data.zip") แล้วส่งข้อมูลไปยังบอท Telegram
เขียนโดย Annonymus TN
โรงแรมสุดหรูหราในไทย ที่คนไทยทั่วไปแทบไม่มีโอกาสได้เข้าพัก
หมู่บ้านที่มีบ้านร้างจำนวนมากเกิดขึ้นได้อย่างไร ? เมื่อคนหายไป แต่บ้านยังอยู่
จังหวัดที่มี "สนามบิน 2 แห่ง" ในจังหวัดเดียว
“โลกหลังความตาย” มีหน้าตาอย่างไร?
พิกัดมู ขอพร "พระแม่ลักษมี" เทวีแห่งความร่ำรวย-ความรัก ถอดรหัสบารมีดอกบัวชมพู คัดชุดเด็ด 16 ต.ค. 69
เปิดพิกัด 5 จังหวัดของไทย ที่ไกลจากกรุงเทพฯมากที่สุด เดินทางข้ามวัน
เปิดอันดับกองทัพที่แข็งแกร่งที่สุดในเอเชีย ปี 2569
ซื้อหวย 5 ใบเหมือนกัน กับซื้อ 5 เลขต่างกัน โอกาสถูกเลขท้าย 2 ตัวต่างกันไหม?
สถานีรถไฟกลางป่าแห่งนี้ เคยมีรถไฟผ่านทุกวัน แต่วันนี้กลับเงียบลง เพราะอะไร
เปิด 10 จังหวัด คนถูกรางวัลที่ 1 มากที่สุด จังหวัดไหนมีเศรษฐีใหม่บ่อยที่สุด?
ย้อนดูเลขเด็ดงวด 1 ต.ค. 69 เลข 70 เข้าเป้า ก่อนติดตามหวย 16 ต.ค.
รู้จัก จังหวัดขนาดเล็ก คนน้อย ดังมาก นักท่องเที่ยวเยอะตลอดทั้งปี แห่งเมืองสามหมอก
หนังดังสัญชาติไทย ที่ถูกนำไปสร้างใหม่เป็นภาพยนตร์ตะวันตก

