พบซอฟต์แวร์ Final Cut Pro ที่ฝัง cryptomining malware เพื่อโจมตี Mac โดยเฉพาะ

นักวิจัยจาก Jamf Threat Labs บริษัทวิจัยด้านความปลอดภัย ค้นพบซอฟต์แวร์ Final Cut Pro ที่ถูกฝัง cryptomining malware โดยมุ่งเป้าหมายไปที่กลุ่มผู้ใช้งาน MacOS เพื่อเรียกใช้งาน XMRig utility ในการขุด Monero cryptocurrency โดยปัจจุบันส่วนใหญ่ยังไม่ถูกตรวจจับได้จากอุปกรณ์ป้องกันด้านความปลอดภัย

การค้นพบ macOS malware

หลังจากที่นักวิจัยได้ค้นพบมัลแวร์ดังกล่าวแล้ว จึงได้ทำการตรวจสอบ และพบว่า macOS malware ดังกล่าวนั้นมาจาก torrents ที่เป็นอันตรายที่ชื่อ The Pirate Bay โดยผู้ใช้ชื่อ “wtfisthat34698409672” รวมไปถึงยังพบว่าผู้ใช้ดังกล่าวได้ทำการแผยแพร่ซอฟต์แวร์ macOS อื่น ๆ เช่น Adobe Photoshop และ Logic Pro X ตั้งแต่ปี 2019 โดยซอฟต์แวร์ทั้งหมดได้ฝัง payload สำหรับการขุด cryptocurrency เอาไว้ทั้งสิ้น

จากการวิเคราะห์เชิงลึกทำให้นักวิจัยสรุปได้ว่า มัลแวร์ดังกล่าวได้มีการพัฒนา และปรับปรุงมาแล้ว 3 ครั้ง เพื่อให้มีความสามารถในการหลบเลี่ยงการตรวจจับที่ซับซ้อนมากยิ่งขึ้น โดยพบว่าปัจจุบันอุปกรณ์ด้านความปลอดภัยสามารถตรวจจับได้แค่เวอร์ชันแรกเท่านั้น

ลักษณะการทำงานหลัก ๆ ของ macOS malware ที่มีมาตั้งแต่เวอร์ชันแรกจนถึงปัจจุบันคือ การทำ network layer I2P (Invisible Internet Project) สำหรับปกปิดการสื่อสารกับ C2 server

ต่อมาในเวอร์ชันที่สองที่พบในเดือนเมษายน 2021 ถึงตุลาคม 2021 มีความสามารถในการเข้ารหัสแบบ base 64 เพื่อซ่อนตัวใน app bundle

เวอร์ชันที่สาม หรือเวอร์ชันปัจจุบันพบในเดือนตุลาคม 2021 ถึงพฤษภาคม 2022 ได้เพิ่มความสามารถในการปลอมแปลง process ที่เป็นอันตราย ให้กลายเป็น process ของระบบใน Spotlight เพื่อหลบเลี่ยงการตรวจจับ รวมไปถึงมีสคริปต์ที่ใช้ในการตรวจสอบเครื่องมือประเภท Activity Monitor อย่างต่อเนื่อง หากมีการเปิดใช้งาน มันจะยุติกระบวนการทั้งหมดทันทีเพื่อไม่ให้ถูกตรวจจับได้

ปัจจุบัน MacOS ในปัจจุบัน ซึ่งมีชื่อว่า “Ventura” ได้เพิ่มการตรวจจับ และการป้องกันด้านความปลอดภัยเพิ่มมากขึ้น ไม่ว่าจะเป็นการตรวจสอบใบรับรองซอฟต์แวร์ และตรวจสอบการดัดแปลงในเนื้อหาซอฟต์แวร์ แต่ทั้งนี้ผู้ใช้งานก็ไม่ควรที่จะดาวน์โหลดซอฟต์แวร์ละเมิดลิขสิทธิ์จากภายนอก App Store เนื่องจากมีความเป็นไปได้ที่จะถูกฝังมัลแวร์ หรือเพย์โหลดที่เป็นอันตราย

ที่มา : bleepingcomputer