
พบมัลแวร์สำหรับขโมยข้อมูลตัวใหม่ชื่อ 'MetaStealer' ที่มีเป้าหมายในการขโมยข้อมูลที่มีความสำคัญจากคอมพิวเตอร์ macOS ที่ใช้โพรเซสเซอร์ Intel
MetaStealer (คนละตัวกับ 'META' info-stealer ที่ได้รับความนิยมเมื่อปีที่ผ่านมา) เป็นมัลแวร์แบบ Go-based ที่สามารถหลบเลี่ยง XP protect ซึ่งเป็นเทคโนโลยีป้องกันมัลแวร์ของ Apple โดยมัลแวร์มีเป้าหมายไปที่ business users เป็นหลัก
SentinelOne ระบุว่าบริษัทได้ติดตามมัลแวร์ดังกล่าวในช่วง 2-3 เดือนทีผ่านมา โดยพบว่ามีความพยายามใช้วิธี social engineering ในการเผยแพร่มัลแวร์ดังกล่าว
แม้ว่ามัลแวร์จะมีความคล้ายคลึงกับ Atomic Stealer ซึ่งเป็นมัลแวร์บน macOS อีกตัวที่ใช้ Go-based ที่มุ่งเป้าไปที่การขโมยข้อมูล แต่การ overlap ของโค้ดนั้นมีข้อจำกัด และวิธีการที่แตกต่างกัน ดังนั้น SentinelOne จึงคาดว่า MetaStealer น่าจะมาจากผู้โจมตีคนละรายกัน
SentinelOne พบตัวอย่างมัลแวร์บน VirusTotal พร้อมข้อความที่ระบุว่า MetaStealer ใช้วิธีการปลอมตัวเป็นลูกค้าของบริษัทที่มีการติดต่อทางธุรกิจ เพื่อใช้เป็นช่องทางในการแพร่กระจายมัลแวร์ดังกล่าว
โดยข้อความบน Virus Total ระบุว่า เขาตกเป็นเป้าหมายของคนที่แอบอ้างว่าเป็นลูกค้าด้านการออกแบบ และจากการพูดคุยไม่รู้สึกว่ามีอะไรผิดปกติ โดยบุคคลที่เขาพูดคุยด้วยเมื่อสัปดาห์ที่แล้วนั้นได้ส่งไฟล์ zip ที่ใส่รหัสผ่าน ที่ภายในมีไฟล์ DMG นี้มาให้เขา ซึ่งเขาคิดว่ามันแปลก ๆ นิดหน่อย
อีกความเห็นระบุว่า เขาตัดสินใจโหลดภาพลงในคอมพิวเตอร์เพื่อที่จะดูเนื้อหา และมีแอปพลิเคชันที่ปลอมเป็นไฟล์ PDF แต่เขายังไม่ได้เปิดดู เมื่อรู้ว่าเป็นการแอบอ้าง
ไฟล์ disk image ที่แนบมากับอีเมลฟิชชิ่งนั้น เมื่อติดตั้งบน filesystem จะมีไฟล์ประมวลผลที่มีชื่อหลอกลวงซึ่งแสดงในรูปแบบเป็นไฟล์ PDF เพื่อหลอกเหยื่อให้เปิดใช้งาน

SentinelOne พบไฟล์ DMGs ที่ตั้งชื่อตามซอฟต์แวร์ Adobe หรือการทำงานของลูกค้า ดังต่อไปนี้:
- Advertising terms of reference (MacOS presentation).dmg
- CONCEPT A3 full menu with dishes and translations to English.dmg
- AnimatedPoster.dmg
- Brief_Presentation-Task_Overview-(SOW)-PlayersClub.dmg
- AdobeOfficialBriefDescription.dmg
- Adobe Photoshop 2023 (with AI) installer.dmg
กลุ่มแอปพลิเคชันของมัลแวร์ประกอบด้วยข้อมูลสำคัญ ได้แก่ ไฟล์ Info.plist โฟลเดอร์ Resources พร้อมรูปภาพไอคอน และโฟลเดอร์ macOS ที่มีไฟล์ปฏิบัติการ Mach-O ที่เป็นอันตราย

ความสามารถของ MetaStealer
MetaStealer จะพยายามขโมยข้อมูลที่จัดเก็บไว้ในระบบ รวมถึงรหัสผ่าน ไฟล์ และข้อมูลแอปพลิเคชัน จากนั้นพยายามที่จะขโมยข้อมูลเหล่านั้นออกไปผ่าน port TCP/3000
โดยเฉพาะอย่างยิ่ง ฟีเจอร์นี้ของมัลแวร์ช่วยให้สามารถขโมยข้อมูล keychain และดึงรหัสผ่านที่บันทึกไว้ ขโมยไฟล์จากระบบ และมุ่งเป้าไปที่บริการ Telegram และ Meta (Facebook) อีกด้วย

Keychain เป็นระบบการจัดการรหัสผ่าน (system-level ) ระบบสำหรับ macOS, จัดการข้อมูลประจำตัวสำหรับเว็ปไซต์, แอปพลิเคชัน, เครือข่าย WiFi, certificates, encryption keys, ข้อมูลบัตรเครดิต และแม้กระทั่งบันทึกส่วนตัว (private notes)
ดังนั้นการขโมยข้อมูลของ keychain จึงเป็นคุณสมบัติที่มีประสิทธิภาพ ซึ่งอาจทำให้ผู้โจมตีเข้าถึงข้อมูลที่มีความสำคัญได้
ในเวอร์ชันปัจจุบัน MetaStealer ทำงานบน Intel x86_64 architecture เท่านั้น ซึ่งหมายความว่าไม่สามารถโจมตี macOS ที่ทำงานบนโพรเซสเซอร์ Apple Silicon (M1, M2) ได้ เว้นแต่เหยื่อจะใช้ Rosetta ในการรันมัลแวร์
เนื่องจากคอมพิวเตอร์ Apple ที่ใช้ Intel กำลังจะยุติการใช้งาน จึงทำให้จะช่วยลดภัยคุกคาม และจำกัดจำนวนผู้ที่อาจตกเป็นเหยื่อได้น้อยลงเรื่อย ๆ
อย่างไรก็ตาม MetaStealer อาจเปิดตัวเวอร์ชันใหม่ที่เพิ่มการรองรับโพรเซสเซอร์ Apple Silicon ดังนั้นจึงเป็นภัยคุกคามที่ต้องระวัง
ที่มา : bleepingcomputer

You must be logged in to post a comment.