หน้าแรก ตรวจหวย เว็บบอร์ด ควิซ Pic Post แชร์ลิ้ง หาเพื่อน Chat หาเพื่อน Line Page อัลบั้ม คำคม Glitter เกมถอดรหัสภาพ คำนวณ การเงิน ราคาทองคำ กินอะไรดี
ข้อตกลงการใช้บริการนโยบายความเป็นส่วนตัวนโยบายเนื้อหานโยบายการสร้างรายได้About Usติดต่อเว็บไซต์แจ้งเนื้อหาไม่เหมาะสม
News บอร์ดต่างๆค้นหาตั้งกระทู้

macOS ระวังมัลแวร์ตัวใหม่ Crash Stealer เนียนปลอมตัวเป็นแอป Crash Report


เขียนโดย Annonymus TN

macOS ระวังมัลแวร์ตัวใหม่ Crash Stealer เนียนปลอมตัวเป็นแอป Crash Report

 

จากรายงานโดยเว็บไซต์ ITnews ได้กล่าวถึงการตรวจพบมัลแวร์ประเภทขโมยข้อมูลจากเครื่องของเหยื่อ หรือ Infostealer ตัวใหม่ที่มุ่งเน้นเล่นงานกลุ่มผู้ใช้งานระบบปฏิบัติการ macOS โดยเฉพาะ ชื่อว่า Crash Stealer ด้วยฝีมือของทีมวิจัยจาก Jamf บริษัทผู้เชี่ยวชาญด้านความปลอดภัยบนอุปกรณ์ของทาง Apple ซึ่งทางทีมวิจัยกล่าวว่า มัลแวร์ดังกล่าวนั้นใช้วิธีการแอบอ้างเป็นแอปพลิเคชันชื่อว่า Werkbit ซึ่งเป็นแอปพลิเคชันสำหรับใช้ในการทำงานร่วมกันระหว่างในทีม (Collaboration App) โดยบนเว็บไซต์ของแอปพลิเคชันปลอมดังกล่าวนั้นมีการแอบอ้างถึงแบรนด์และบริษัทต่าง ๆ ที่มีชื่อเสียงว่าใช้งานแอปพลิเคชันเพื่อความน่าเชื่อถือ แต่แท้จริงนั้นตัวเว็บไซต์พึ่งได้รับการลงทะเบียนในช่วงเดือนมิถุนายนที่ผ่านมานี้เอง และที่สำคัญคือ ตัวแอปพลิเคชัน (ปลอม) ตัวนี้ไม่ได้มีฟังก์ชันในการทำงานร่วมกันแต่อย่างใด ฟังก์ชันที่มีบนเครื่องนั้นล้วนเป็นไปเพื่อทำให้การตรวจสอบ (Forensic) นั้นทำได้ลำบากมากขึ้นเท่านั้น โดยตัวแอปพลิเคชันนั้นได้ถูกเซ็น (Sign) ในชื่อของผู้พัฒนา (Apple Developer) ชื่อว่า "Emil Grigorov" เพื่อหลบเลี่ยงการถูกตรวจจับโดยระบบป้องกัน Gatekeeper บน macOS ซึ่งภายหลังทาง Apple ได้ทำการยกเลิกบัญชีดังกล่าวไปเป็นที่เรียบร้อยแล้ว ทำให้ Gatekeeper สามารถตรวจจับแอปพลิเคชันที่เกี่ยวกับกับบัญชีผู้พัฒนารายดังกล่าวได้

 

แต่แท้จริงแล้วแอปพลิเคชันดังกล่าวนั้นกลับทำหน้าที่เป็นมัลแวร์นกต่อ (Dropper) เพื่อปล่อยมัลแวร์ตัวจริงลงมาบนเครื่องของเหยื่อเท่านั้น ซึ่งตัวไฟล์ติดตั้งนั้นจะเป็นไฟล์แบบดิสก์อิมเมจ (Disk Image) สำหรับระบบปฏิบัติการ macOS สกุล .DMG ที่มีชื่อไฟล์ว่า Werkbit.dmg แบบที่ต้องใส่รหัสแบบ PIN ก่อนถึงจะเปิดได้ โดยหลังจากที่เหยื่อรันขึ้นมาแล้ว ก็จะนำไปสู่การดึง (Fetch) ไฟล์มัลแวร์ (Payload) มาจากคลังดิจิทัล (Repo หรือ Repository) ของ GitHub และไฟล์จากองค์ประกอบ (Component) จากแหล่งอื่น ๆ ลงมาประกอบติดตั้งบนเครื่อง ซึ่งองค์ประกอบที่ถูกดาวน์โหลดลงมานั้นจะมาในแบบเข้ารหัส (Encoded) แบบ Base-34 ที่หนาถึง 3 ชั้น (Layer) เพื่อสร้างความสับสนให้กับระบบป้องกันเมื่อพยายามตรวจสอบหาไฟล์ระบบ (Filesystem) ที่อยู่ภายใน

 

ซึ่งตัวไฟล์ Payload ที่ถูกถอดรหัสออกมานี้ จะเป็นไฟล์ดิสก์อิมเมจที่มีชื่อว่า CrashReporter.dmg ซึ่งอยู่ภายในโฟลเดอร์ที่ถูกซ่อน (Hidden Folder) ชื่อว่า /tmp โดยไฟล์นี้เองที่ปลอมตัวเป็นแอปพลิเคชันภายใน macOS สำหรับใช้ในการรายงานอาการค้างของ macOS (Crash Reporting) โดยได้ลอกเลียนทั้งตัวระบุ (Identifier), ไอคอน, และ ตัว Launch Agent ที่ใช่ชื่อว่า com.apple.crashreporter.helper ซึ่งถ้าเหยื่อเปิดขึ้นมา ตัวแอปปลอมก็จะหลอกให้ใส่รหัสสำหรับเข้าสู่ระบบ โดยถ้าเหยื่อหลงเชื่อป้อนเข้าไป ก็จะนำไปสู่การขโมยข้อมูลรหัสผ่านต่าง ๆ ที่อยู่ภายใน Keychain ในท้ายที่สุด นอกจากข้อมูลใน Keychain แล้ว ตัวมัลแวร์ Crash Stealer นั้นยังเข้าค้นหาข้อมูลในโฟลเดอร์ Documents, Downloads, และโฟลเดอร์อื่น ๆ ที่คล้ายคลึงกันเพื่อขโมยข้อมูลอ่อนไหว (Sensitive Data) ที่อยู่ภายใน ไม่เพียงเท่านั้น มัลแวร์ยัง

 

เข้าขโมยข้อมูลของรหัสผ่านที่บันทึกอยู่ภายในเว็บเบราว์เซอร์, โปรแกรมจัดการรหัสผ่าน (Password Manager), และ กระเป๋าเงินคริปโตเคอร์เรนซี (Cryptocurrency Wallet) อีกด้วย โดยข้อมูลทั้งหมดจะถูกนำมาเข้ารหัส (Encryption) และส่งกลับไปยังเซิร์ฟเวอร์ควบคุม (C2 หรือ Command and Control) ในท้ายที่สุด

เนื้อหาโดย: Annonymus TN
⚠ แจ้งเนื้อหาไม่เหมาะสม 
Annonymus TN's profile
มีผู้เข้าชมแล้ว 33 ครั้ง
เขียนโดย Annonymus TN
นักข่าวสายอาชญากรรมไซเบอร์และเทคโนโลยี เชี่ยวชาญการรายงานภัยออนไลน์ เช่น มัลแวร์ การหลอกลวง และการใช้ AI ในทางผิด โดยนำเสนอข้อมูลที่ซับซ้อนให้เข้าใจง่าย กระชับ และตรงประเด็น เพื่อให้ผู้อ่านรู้ทันภัยดิจิทัลก่อนตกเป็นเ
เป็นกำลังใจให้เจ้าของกระทู้โดยการ VOTE และ SHARE
Hot Topic ที่น่าสนใจอื่นๆ
ปริศนาหินทรงกลมแห่งคอสตาริกา ผลงานลึกลับจากอดีตที่ยังไร้คำตอบไชรหัสเลข ขุนพันธุ์ นำโชค 1/9/69สลากสัญจร จ.ระยอง งวด 1 กันยายน 2569 ส่องเลขมงคลเมืองสุนทรภู่ ชนสถิติย้อนหลัง คัดชุดเด่น 3 ตัวตรง-2 ตัวบนล่างสูตรคำนวณหาแนวทาง งวด 1/9/69ประวัติและที่มาของ "โซดา" คนสมัยก่อนทำโซดากินเป็นน้ำอัดลมยุคแรกๆกันอย่างไร ?ทุเรียนจังหวัดไหนแพงที่สุด? เปิด 5 แหล่งทุเรียนพรีเมียมของไทยAI วิเคราะห์เลขท้าย 3 ตัวรางวัลที่ 1 งวดวันที่ 1 กันยายน 2569งูพิษลอยน้ำ งูไม่มีพิษจมน้ำ จริงหรือ? ไขความเชื่อเก่าเกี่ยวกับงูในสายน้ำส่องสถิติเลขท้าย 2 ตัว งวดวันที่ 1 กันยายน ย้อนหลัง 20 ปี คัดคู่เลขตัวเต็งทำแต้มสู้ศึกงวดใหม่77 ชุดอาหารไทยขึ้นเวทีนางงามโลก ทำไม Miss Universe Thailand 2026 จึงกลายเป็นกระแส Soft Power ที่คนทั้งโซเชียลพูดถึง3 แหล่งปลูกข้าวหอมมะลิ ที่ขึ้นชื่อว่าอร่อยที่สุดในประเทศไทยทำไมในอดีตคนไทยถึงเรียกคนจีนว่า “เจ๊ก”?
กระทู้อื่นๆในบอร์ด ข่าววันนี้
วิธีเช็กซิมการ์ดมือถือตรงกับชื่อเราไหม ป้องกันแจ็กพอตโอนเงินไม่ได้"Niu Lai" หนังห่วยสุดๆ แต่รายได้ถล่มทลาย กลายเป็นไวรัลดังจนคนต้องแห่มาดูทองพุ่งอีก 250 ขายออกทะลุ 71,150 — ขายทำกำไร หรือกัดฟันถือรอ 72,000ญี่ปุ่นเจอวิกฤติ “เงินเดือนลวงตา” ค่าจ้างเพิ่ม แต่ทำไมเงินในกระเป๋ากลับไม่เพิ่มตาม
ตั้งกระทู้ใหม่