พบมัลแวร์ Reaper บน macOS ใช้โดเมนปลอม Microsoft หลอกขโมยรหัสผ่าน และคริปโต

หน่วยวิจัย SentinelLABS จากบริษัทความปลอดภัยไซเบอร์ SentinelOne ได้เปิดเผยรายงานการพบมัลแวร์ตัวใหม่บนระบบปฏิบัติการ macOS ที่มีชื่อว่า Reaper ซึ่งเป็นสายพันธุ์ล่าสุดของมัลแวร์ขโมยข้อมูล (Infostealer) ตระกูล SHub โดยความน่ากลัวของมัลแวร์ตัวนี้คือ มันสามารถหลบเลี่ยงระบบรักษาความปลอดภัยของอัปเดต macOS Tahoe 26.4 เวอร์ชันล่าสุดของ Apple ได้อย่างสมบูรณ์แบบ
ลวงด้วยโดเมนปลอม แฮกเกอร์จะสร้างหน้าเว็บไซต์ดาวน์โหลดแอปพลิเคชันยอดนิยมปลอม เช่น WeChat หรือ Miro โดยใช้เทคนิคการตั้งชื่อโดเมนให้คล้ายของจริงเพื่อหลอกตาผู้ใช้ (Typo-squatting) เช่น mlcrosoft.co.com (สังเกตการใช้ตัวแอล “l” แทนตัวไอ “i” ในคำว่า microsoft)
เมื่อเหยื่อหลงเชื่อเข้าสู่เว็บไซต์ ตัวเว็บจะใช้โค้ด JavaScript แอบตรวจสอบข้อมูลเครื่อง ที่อยู่ IP และพิกัดของเหยื่อ (โดยจะพุ่งเป้าไปที่ผู้ใช้นอกประเทศรัสเซีย) จากนั้นระบบจะใช้เทคนิคพิเศษในการบังคับเปิดโปรแกรม Script Editor ซึ่งเป็นเครื่องมือติดเครื่องของ Mac โดยอัตโนมัติ พร้อมส่งชุดคำสั่งที่ซ่อนไว้ด้วยการใช้ช่องว่างและศิลปะอักษร ASCII เพื่อไม่ให้เหยื่อมองเห็นคำสั่งร้ายแรงบนหน้าจอ
หลอกเอาพาสเวิร์ดเครื่อง และขโมยข้อมูลทั้งหมด เมื่อผู้ใช้กด Run จะมีหน้าต่าง Popup ปลอมเด้งขึ้นมา อ้างว่าเป็นระบบอัปเดตความปลอดภัยอย่างเป็นทางการของ Apple (XProtectRemediator) แต่แท้จริงแล้วมันคือการรันคำสั่ง curl เพื่อดาวน์โหลดไฟล์อันตรายเข้ามาในเครื่อง และจะมีการเด้งกล่องข้อความเพื่อหลอกให้ผู้ใช้กรอกรหัสผ่านหลักของเครื่อง Mac (Administrator Password)
หากแฮกเกอร์ได้รหัสผ่านนี้ไป มัลแวร์ Reaper จะเริ่มปฏิบัติการถอดรหัสและขโมยข้อมูลสำคัญทันที โดยมีเป้าหมายดังนี้:
- เบราว์เซอร์: ดึงข้อมูลที่บันทึกไว้จาก Firefox, Chrome, Edge, Brave, Opera, Vivaldi, Arc และ Orion
- Password Manger: มุ่งเป้าไปที่โปรแกรมเก็บรหัสผ่านชื่อดังอย่าง 1Password
- กระเป๋าเงินคริปโต: ขโมยข้อมูลจาก MetaMask และแอปคริปโตอื่นๆ พร้อมทั้งแอบเปลี่ยนแอปพลิเคชันกระเป๋าเงินจริงในเครื่องให้กลายเป็นเวอร์ชันปลอมเพื่อดักจับข้อมูลในอนาคต
- ไฟล์สำคัญ: ค้นหาไฟล์เอกสารเกี่ยวกับการเงินหรือธุรกิจในโฟลเดอร์ Desktop และ Documents โดยหากไฟล์มีขนาดใหญ่เกินไป มัลแวร์จะบีบอัดและแบ่งไฟล์เป็นส่วนๆ ก่อนส่งกลับไปยังเซิร์ฟเวอร์ของแฮกเกอร์
ฝัง Backdoor ถาวรยากที่จะตรวจจับ สิ่งที่ทำให้นักวิจัยกังวลมากที่สุดคือ มัลแวร์ Reaper จะสร้างโฟลเดอร์ลับที่ปลอมแปลงชื่อและโครงสร้างให้เหมือนกับเส้นทางอัปเดตซอฟต์แวร์ของ Google (Google Software Update) เพื่อทำหน้าที่เป็น Backdoor ถาวร โดยมันจะส่งสัญญาณกลับไปหาเซิร์ฟเวอร์ของแฮกเกอร์ทุกๆ 60 วินาที หากเซิร์ฟเวอร์ส่งรหัสสั่งการกลับมา มันจะรันโค้ดนั้นด้วยสิทธิ์สูงสุดของระบบทันที ทำให้แฮกเกอร์สามารถส่งคำสั่งใหม่ ๆ หรือติดตั้งมัลแวร์ที่รุนแรงกว่าเดิมเข้ามาเมื่อไหร่ก็ได้
คำแนะนำสำหรับผู้ใช้ macOS
นักวิจัยแนะนำให้ผู้ใช้หลีกเลี่ยงการดาวน์โหลดซอฟต์แวร์จากเว็บไซต์ที่ไม่น่าเชื่อถือ และหากเว็บเบราว์เซอร์พยายามเปิด Script Editor โดยอัตโนมัติ ควรปิดหน้าต่างทันทีโดยไม่กด Run ผู้ใช้ควรเปิดใช้งานระบบอัปเดตอัตโนมัติของ macOS ติดตั้งโปรแกรมจาก App Store หรือเว็บไซต์ทางการเท่านั้น และตรวจสอบ LaunchAgent หรือโปรเซสแปลกปลอมที่อ้างชื่อคล้ายบริการของ Google หรือ Apple อยู่เสมอ
ที่มา hackread.com