MetaStealer มัลแวร์ตัวใหม่ที่มุ่งเป้าหมายไปยัง macOS ที่ใช้โพรเซสเซอร์ Intel

พบมัลแวร์สำหรับขโมยข้อมูลตัวใหม่ชื่อ 'MetaStealer' ที่มีเป้าหมายในการขโมยข้อมูลที่มีความสำคัญจากคอมพิวเตอร์ macOS ที่ใช้โพรเซสเซอร์ Intel

MetaStealer (คนละตัวกับ 'META' info-stealer ที่ได้รับความนิยมเมื่อปีที่ผ่านมา) เป็นมัลแวร์แบบ Go-based ที่สามารถหลบเลี่ยง XP protect ซึ่งเป็นเทคโนโลยีป้องกันมัลแวร์ของ Apple โดยมัลแวร์มีเป้าหมายไปที่ business users เป็นหลัก

SentinelOne ระบุว่าบริษัทได้ติดตามมัลแวร์ดังกล่าวในช่วง 2-3 เดือนทีผ่านมา โดยพบว่ามีความพยายามใช้วิธี social engineering ในการเผยแพร่มัลแวร์ดังกล่าว

แม้ว่ามัลแวร์จะมีความคล้ายคลึงกับ Atomic Stealer ซึ่งเป็นมัลแวร์บน macOS อีกตัวที่ใช้ Go-based ที่มุ่งเป้าไปที่การขโมยข้อมูล แต่การ overlap ของโค้ดนั้นมีข้อจำกัด และวิธีการที่แตกต่างกัน ดังนั้น SentinelOne จึงคาดว่า MetaStealer น่าจะมาจากผู้โจมตีคนละรายกัน

SentinelOne พบตัวอย่างมัลแวร์บน VirusTotal พร้อมข้อความที่ระบุว่า MetaStealer ใช้วิธีการปลอมตัวเป็นลูกค้าของบริษัทที่มีการติดต่อทางธุรกิจ เพื่อใช้เป็นช่องทางในการแพร่กระจายมัลแวร์ดังกล่าว

โดยข้อความบน Virus Total ระบุว่า เขาตกเป็นเป้าหมายของคนที่แอบอ้างว่าเป็นลูกค้าด้านการออกแบบ และจากการพูดคุยไม่รู้สึกว่ามีอะไรผิดปกติ โดยบุคคลที่เขาพูดคุยด้วยเมื่อสัปดาห์ที่แล้วนั้นได้ส่งไฟล์ zip ที่ใส่รหัสผ่าน ที่ภายในมีไฟล์ DMG นี้มาให้เขา ซึ่งเขาคิดว่ามันแปลก ๆ นิดหน่อย

อีกความเห็นระบุว่า เขาตัดสินใจโหลดภาพลงในคอมพิวเตอร์เพื่อที่จะดูเนื้อหา และมีแอปพลิเคชันที่ปลอมเป็นไฟล์ PDF แต่เขายังไม่ได้เปิดดู เมื่อรู้ว่าเป็นการแอบอ้าง

ไฟล์ disk image ที่แนบมากับอีเมลฟิชชิ่งนั้น เมื่อติดตั้งบน filesystem จะมีไฟล์ประมวลผลที่มีชื่อหลอกลวงซึ่งแสดงในรูปแบบเป็นไฟล์ PDF เพื่อหลอกเหยื่อให้เปิดใช้งาน

SentinelOne พบไฟล์ DMGs ที่ตั้งชื่อตามซอฟต์แวร์ Adobe หรือการทำงานของลูกค้า ดังต่อไปนี้:

  • Advertising terms of reference (MacOS presentation).dmg
  • CONCEPT A3 full menu with dishes and translations to English.dmg
  • AnimatedPoster.dmg
  • Brief_Presentation-Task_Overview-(SOW)-PlayersClub.dmg
  • AdobeOfficialBriefDescription.dmg
  • Adobe Photoshop 2023 (with AI) installer.dmg

กลุ่มแอปพลิเคชันของมัลแวร์ประกอบด้วยข้อมูลสำคัญ ได้แก่ ไฟล์ Info.plist โฟลเดอร์ Resources พร้อมรูปภาพไอคอน และโฟลเดอร์ macOS ที่มีไฟล์ปฏิบัติการ Mach-O ที่เป็นอันตราย

ความสามารถของ MetaStealer

MetaStealer จะพยายามขโมยข้อมูลที่จัดเก็บไว้ในระบบ รวมถึงรหัสผ่าน ไฟล์ และข้อมูลแอปพลิเคชัน จากนั้นพยายามที่จะขโมยข้อมูลเหล่านั้นออกไปผ่าน port TCP/3000

โดยเฉพาะอย่างยิ่ง ฟีเจอร์นี้ของมัลแวร์ช่วยให้สามารถขโมยข้อมูล keychain และดึงรหัสผ่านที่บันทึกไว้ ขโมยไฟล์จากระบบ และมุ่งเป้าไปที่บริการ Telegram และ Meta (Facebook) อีกด้วย

Keychain เป็นระบบการจัดการรหัสผ่าน (system-level ) ระบบสำหรับ macOS, จัดการข้อมูลประจำตัวสำหรับเว็ปไซต์, แอปพลิเคชัน, เครือข่าย WiFi, certificates, encryption keys, ข้อมูลบัตรเครดิต และแม้กระทั่งบันทึกส่วนตัว (private notes)

ดังนั้นการขโมยข้อมูลของ keychain จึงเป็นคุณสมบัติที่มีประสิทธิภาพ ซึ่งอาจทำให้ผู้โจมตีเข้าถึงข้อมูลที่มีความสำคัญได้

ในเวอร์ชันปัจจุบัน MetaStealer ทำงานบน Intel x86_64 architecture เท่านั้น ซึ่งหมายความว่าไม่สามารถโจมตี macOS ที่ทำงานบนโพรเซสเซอร์ Apple Silicon (M1, M2) ได้ เว้นแต่เหยื่อจะใช้ Rosetta ในการรันมัลแวร์

เนื่องจากคอมพิวเตอร์ Apple ที่ใช้ Intel กำลังจะยุติการใช้งาน จึงทำให้จะช่วยลดภัยคุกคาม และจำกัดจำนวนผู้ที่อาจตกเป็นเหยื่อได้น้อยลงเรื่อย ๆ

อย่างไรก็ตาม MetaStealer อาจเปิดตัวเวอร์ชันใหม่ที่เพิ่มการรองรับโพรเซสเซอร์ Apple Silicon ดังนั้นจึงเป็นภัยคุกคามที่ต้องระวัง

ที่มา : bleepingcomputer