พบมัลแวร์ Reaper บน macOS ใช้โดเมนปลอม Microsoft หลอกขโมยรหัสผ่าน และคริปโต

หน่วยวิจัย SentinelLABS จากบริษัทความปลอดภัยไซเบอร์ SentinelOne ได้เปิดเผยรายงานการพบมัลแวร์ตัวใหม่บนระบบปฏิบัติการ macOS ที่มีชื่อว่า Reaper ซึ่งเป็นสายพันธุ์ล่าสุดของมัลแวร์ขโมยข้อมูล (Infostealer) ตระกูล SHub โดยความน่ากลัวของมัลแวร์ตัวนี้คือ มันสามารถหลบเลี่ยงระบบรักษาความปลอดภัยของอัปเดต macOS Tahoe 26.4 เวอร์ชันล่าสุดของ Apple ได้อย่างสมบูรณ์แบบ

ลวงด้วยโดเมนปลอม แฮกเกอร์จะสร้างหน้าเว็บไซต์ดาวน์โหลดแอปพลิเคชันยอดนิยมปลอม เช่น WeChat หรือ Miro โดยใช้เทคนิคการตั้งชื่อโดเมนให้คล้ายของจริงเพื่อหลอกตาผู้ใช้ (Typo-squatting) เช่น mlcrosoft.co.com (สังเกตการใช้ตัวแอล “l” แทนตัวไอ “i” ในคำว่า microsoft)

เมื่อเหยื่อหลงเชื่อเข้าสู่เว็บไซต์ ตัวเว็บจะใช้โค้ด JavaScript แอบตรวจสอบข้อมูลเครื่อง ที่อยู่ IP และพิกัดของเหยื่อ (โดยจะพุ่งเป้าไปที่ผู้ใช้นอกประเทศรัสเซีย) จากนั้นระบบจะใช้เทคนิคพิเศษในการบังคับเปิดโปรแกรม Script Editor ซึ่งเป็นเครื่องมือติดเครื่องของ Mac โดยอัตโนมัติ พร้อมส่งชุดคำสั่งที่ซ่อนไว้ด้วยการใช้ช่องว่างและศิลปะอักษร ASCII เพื่อไม่ให้เหยื่อมองเห็นคำสั่งร้ายแรงบนหน้าจอ

หลอกเอาพาสเวิร์ดเครื่อง และขโมยข้อมูลทั้งหมด เมื่อผู้ใช้กด Run จะมีหน้าต่าง Popup ปลอมเด้งขึ้นมา อ้างว่าเป็นระบบอัปเดตความปลอดภัยอย่างเป็นทางการของ Apple (XProtectRemediator) แต่แท้จริงแล้วมันคือการรันคำสั่ง curl เพื่อดาวน์โหลดไฟล์อันตรายเข้ามาในเครื่อง และจะมีการเด้งกล่องข้อความเพื่อหลอกให้ผู้ใช้กรอกรหัสผ่านหลักของเครื่อง Mac (Administrator Password)

หากแฮกเกอร์ได้รหัสผ่านนี้ไป มัลแวร์ Reaper จะเริ่มปฏิบัติการถอดรหัสและขโมยข้อมูลสำคัญทันที โดยมีเป้าหมายดังนี้:

  • เบราว์เซอร์: ดึงข้อมูลที่บันทึกไว้จาก Firefox, Chrome, Edge, Brave, Opera, Vivaldi, Arc และ Orion
  • Password Manger: มุ่งเป้าไปที่โปรแกรมเก็บรหัสผ่านชื่อดังอย่าง 1Password
  • กระเป๋าเงินคริปโต: ขโมยข้อมูลจาก MetaMask และแอปคริปโตอื่นๆ พร้อมทั้งแอบเปลี่ยนแอปพลิเคชันกระเป๋าเงินจริงในเครื่องให้กลายเป็นเวอร์ชันปลอมเพื่อดักจับข้อมูลในอนาคต
  • ไฟล์สำคัญ: ค้นหาไฟล์เอกสารเกี่ยวกับการเงินหรือธุรกิจในโฟลเดอร์ Desktop และ Documents โดยหากไฟล์มีขนาดใหญ่เกินไป มัลแวร์จะบีบอัดและแบ่งไฟล์เป็นส่วนๆ ก่อนส่งกลับไปยังเซิร์ฟเวอร์ของแฮกเกอร์

ฝัง Backdoor ถาวรยากที่จะตรวจจับ สิ่งที่ทำให้นักวิจัยกังวลมากที่สุดคือ มัลแวร์ Reaper จะสร้างโฟลเดอร์ลับที่ปลอมแปลงชื่อและโครงสร้างให้เหมือนกับเส้นทางอัปเดตซอฟต์แวร์ของ Google (Google Software Update) เพื่อทำหน้าที่เป็น Backdoor ถาวร โดยมันจะส่งสัญญาณกลับไปหาเซิร์ฟเวอร์ของแฮกเกอร์ทุกๆ 60 วินาที หากเซิร์ฟเวอร์ส่งรหัสสั่งการกลับมา มันจะรันโค้ดนั้นด้วยสิทธิ์สูงสุดของระบบทันที ทำให้แฮกเกอร์สามารถส่งคำสั่งใหม่ ๆ หรือติดตั้งมัลแวร์ที่รุนแรงกว่าเดิมเข้ามาเมื่อไหร่ก็ได้

คำแนะนำสำหรับผู้ใช้ macOS

นักวิจัยแนะนำให้ผู้ใช้หลีกเลี่ยงการดาวน์โหลดซอฟต์แวร์จากเว็บไซต์ที่ไม่น่าเชื่อถือ และหากเว็บเบราว์เซอร์พยายามเปิด Script Editor โดยอัตโนมัติ ควรปิดหน้าต่างทันทีโดยไม่กด Run ผู้ใช้ควรเปิดใช้งานระบบอัปเดตอัตโนมัติของ macOS ติดตั้งโปรแกรมจาก App Store หรือเว็บไซต์ทางการเท่านั้น และตรวจสอบ LaunchAgent หรือโปรเซสแปลกปลอมที่อ้างชื่อคล้ายบริการของ Google หรือ Apple อยู่เสมอ

ที่มา hackread.com


บทความที่เกี่ยวข้อง

IT 360º ไอที ง่ายๆ รอบๆ ตัว
พบข้อมูลบัญชี VPN ของ Fortinet กว่า 73,000 อุปกรณ์รั่วไหลทั่วโลก
พบข้อมูลบัญชี VPN ของอุปกรณ์ Fortinet รั่วไหลกว่า 73,000 รายการทั่วโลก ซึ่งอาจรวมถึงชื่อผู้ใช้ อีเมล และรหัสผ่านของผู้ใช้งานบางส่วน...
อ่านต่อ >
IT 360º ไอที ง่ายๆ รอบๆ ตัว
พบเทคนิคโจมตี HTTP/2 Bomb ทำ Web Server ล่มในเวลาไม่ถึงนาที
พบช่องโหว่ใหม่ HTTP/2 Bomb ที่อาจทำให้เว็บไซต์ล่มได้ในเวลาไม่ถึงนาที แฮกเกอร์ใช้คอมพิวเตอร์เพียงเครื่องเดียวก็สามารถทำให้เซิร์ฟเวอร์ใช้ RAM จนเต็มได้ เว็บไซต์ที่ใช้ HTTP/2 หลายรายได้รับผล กระทบ...
อ่านต่อ >
IT 360º ไอที ง่ายๆ รอบๆ ตัว
พบมัลแวร์โจมตี WordPress กว่า 2,000 เว็บ ผ่านโปรไฟล์ Steam
พบมัลแวร์ใหม่โจมตีเว็บไซต์ WordPress เกือบ 2,000 แห่ง โดยแฮกเกอร์ใช้เทคนิคซ่อนคำสั่งควบคุมด้วยตัวอักษร Unicode ที่มองไม่เห็นบนโปรไฟล์ Steam เพื่อหลบเลี่ยงการตรวจจับ...
อ่านต่อ >
Scroll to Top