AmnesiaStealer มัลแวร์บน macOS ตัวใหม่ ทำการควบคุม Session Browser ผ่าน Remote Control

 

มัลแวร์ขโมยข้อมูลตัวใหม่ชื่อ AmnesiaStealer ซึ่งมุ่งเป้าไปที่ผู้ใช้ macOS ผ่านการโจมตีแบบ ClickFix มาพร้อมกับ Streaming Module ที่ช่วยให้ผู้โจมตีสามารถเข้ามาควบคุมเว็บ Browser ของเหยื่อได้โดยตรงแบบ Interactive

(more…)

แฮ็กเกอร์ใช้ช่องโหว่ Screen Sharing ของ macOS เพื่อติดตั้ง Monero miner

ศูนย์ความมั่นคงปลอดภัยไซเบอร์แห่งชาติของเนเธอร์แลนด์ (NCSC) แจ้งเตือนว่าแฮ็กเกอร์กำลังใช้ช่องโหว่ Authentication Bypass ของ macOS หลังจากมีโค้ด Exploit ถูกเผยแพร่ออกมาสู่สาธารณะ (more…)

XCSSET เวอร์ชันใหม่มุ่งเป้าโจมตีนักพัฒนาที่ใช้ macOS ผ่านโปรเจกต์ Xcode ที่ถูกฝัง Malware

 

XCSSET Malware เวอร์ชันใหม่ กำลังมุ่งเป้าโจมตีผู้ใช้งาน macOS จำนวนมากผ่านโปรเจกต์ Xcode และ GitHub Repository ที่ถูกฝังโค้ดอันตราย (more…)

บริการ ClickFix ตัวใหม่ชื่อ DOUBLECUP ซ่อนมัลแวร์ไว้ในไฟล์ภาพที่ Cache อยู่บนเบราว์เซอร์

บริการ Loader-as-a-Service สัญชาติรัสเซียตัวใหม่ชื่อว่า DOUBLECUP ใช้การโจมตีแบบ ClickFix ในการซ่อนโค้ดอันตรายไว้ในไฟล์ภาพ PNG ที่ถูก Cache ไว้บนเบราว์เซอร์ของเหยื่อ ก่อนจะปล่อยมัลแวร์ CountLoader ลงบนอุปกรณ์ Windows และ macOS รวมถึง Remote Access Trojan (RAT) ตัวใหม่ชื่อ DeviceManager ลงบนระบบ Windows (more…)

มัลแวร์ ClickLock ใหม่บน macOS หลอกให้ผู้ใช้เปิดเผยรหัสผ่านสำหรับการล็อกอิน

 

มัลแวร์ขโมยข้อมูล (Information-Stealing) ตัวใหม่บน macOS ที่มีชื่อว่า ClickLock จะทำการบังคับปิดโปรแกรม และ Processes ที่มองเห็นได้ทั้งหมด เพื่อบีบให้ผู้ใช้ต้องกรอกรหัสผ่านสำหรับการล็อกอินเข้าสู่ระบบ (more…)

การโจมตี ClickFix แบบใหม่บน macOS ทำการ Mounts ไฟล์ DMG อย่างเงียบ ๆ เพื่อแพร่กระจายมัลแวร์ Infostealer

แคมเปญ ClickFix แบบใหม่บน macOS กำลังใช้คำสั่ง Terminal เพื่อดาวน์โหลด, Mount และรันมัลแวร์ขโมยข้อมูลจากไฟล์ Disk image (DMG) ที่เป็นอันตรายอย่างเงียบ ๆ

แคมเปญนี้กำลังแพร่กระจายมัลแวร์ลงในอุปกรณ์ Mac ด้วยมัลแวร์ขโมยข้อมูลที่ชื่อว่า Atomic macOS Stealer (AMOS) ซึ่งจะขโมยข้อมูล Credentials บนเบราว์เซอร์, ข้อมูล Crypto wallet, ข้อมูล Keychain, ข้อมูลแอปส่งข้อความ และ Documents ต่าง ๆ ของผู้ใช้

นักวิจัยจาก Unit 42 ของ Palo Alto Networks เป็นผู้ค้นพบแคมเปญนี้เป็นครั้งแรก และระบุว่า การโจมตีจะเริ่มต้นจากหน้า CAPTCHA ปลอมที่หลอกให้ผู้ใช้เปิด Terminal แล้ววางคำสั่งที่เป็นอันตรายลงไปเพื่อยืนยันตัวตน

เมื่อรันคำสั่งดังกล่าวแล้ว มัลแวร์จะทำการดาวน์โหลดไฟล์ DMG จากเซิร์ฟเวอร์ที่ควบคุมโดยผู้โจมตี ทำการ Mount ไฟล์อย่างเงียบ ๆ ด้วยเครื่องมือ hdiutil ที่มีอยู่ใน macOS จากนั้นจะค้นหาชุดแอปพลิเคชันที่อยู่ข้างใน และเปิดใช้งานโดยอัตโนมัติ

ClickFix เป็นเทคนิค Social Engineering ที่จะแสดงหน้า CAPTCHA ปลอม, ข้อความแจ้งเตือน Errors ของเบราว์เซอร์ หรือการแจ้งเตือนของระบบ เพื่อหลอกให้ผู้ที่เข้ามาเยี่ยมชมเว็บไซต์ทำการคัดลอก และรัน "คำแนะนำในการแก้ไขปัญหา" ซึ่งผู้โจมตีเป็นคนเตรียมไว้ให้ เทคนิคนี้ได้รับความนิยมเพิ่มขึ้นอย่างมากในกลุ่มผู้ไม่หวังดีในช่วงปีที่ผ่านมา และถูกนำไปใช้แพร่กระจายมัลแวร์โดยทั้งกลุ่มอาชญากรไซเบอร์ และกลุ่มแฮ็กเกอร์ที่ได้รับการสนับสนุนจากรัฐบาล

แม้ว่าการโจมตีแบบ ClickFix ที่เกี่ยวข้องกับไฟล์ DMG จะไม่ใช่เรื่องใหม่ แต่ในแคมเปญก่อนหน้านี้มักจะอาศัยให้ผู้ใช้ทำการเปิดไฟล์ DMG ที่ดาวน์โหลดมาด้วยตัวเอง เพื่อเปิดแอปพลิเคชันที่เป็นอันตราย หรือรันสคริปต์จากเซิร์ฟเวอร์ของผู้โจมตี

แคมเปญที่ตรวจพบโดย Palo Alto ได้นำทั้งสองแนวทางมาผสานรวมกัน โดยใช้คำสั่ง Terminal เพื่อดาวน์โหลดไฟล์ DMG อย่างเงียบ ๆ และเปิดใช้งานมัลแวร์ที่แฝงอยู่ภายใน

หลังจากรันคำสั่ง Terminal การโจมตีจะทำการดาวน์โหลดไฟล์ DMG ที่เป็นอันตรายจาก svs-verificationdate[.]beer โดยใช้คำสั่ง curl พร้อมกับ flags -fsSL เพื่อซ่อนการแสดงผลการทำงาน และบันทึกไฟล์ลงในโฟลเดอร์ /tmp ด้วยการสุ่มชื่อไฟล์

จากนั้น คำสั่งดังกล่าวจะสั่งรัน hdiutil attach -nobrowse เพื่อทำการ Mount disk image ที่ดาวน์โหลดมา โดยไม่ให้แสดงผลใน Finder หรือบนหน้าจอ Desktop

หลังจากนั้น สคริปต์จะทำการค้นหาลึกลงไปสูงสุด 3 ระดับของโฟลเดอร์ เพื่อหาไฟล์ติดตั้ง .app หรือ .pkg ตัวแรกที่เจอ และหากพบไฟล์ดังกล่าว ก็จะเปิดใช้งานโดยใช้คำสั่ง open ของ macOS

นักวิจัยพบว่ามัลแวร์ถูกส่งมาในรูปแบบ Disk image ที่ชื่อว่า "s.01M0td.

SHub มัลแวร์ Infostealer สายพันธุ์ใหม่บน macOS ปลอมแปลงเป็นรายการอัปเดตด้านความปลอดภัยของ Apple

 

‘SHub’ มัลแวร์ขโมยข้อมูลสายพันธุ์ใหม่บน macOS อาศัย AppleScript ในการแสดงหน้าต่างแจ้งเตือนการอัปเดตด้านความปลอดภัยปลอมเพื่อแอบติดตั้ง Backdoor บนเครื่องเหยื่อ (more…)

ช่องโหว่บน VMware Fusion ทำให้ผู้โจมตีสามารถยกระดับสิทธิ์เป็น Root ได้

พบช่องโหว่การยกระดับสิทธิ์ที่มีระดับความรุนแรงสูงใน VMware Fusion ซึ่งเป็นซอฟต์แวร์จำลองระบบปฏิบัติการยอดนิยมบน macOS จาก Broadcom ที่ทำให้ผู้โจมตีในระดับ local สามารถเข้าควบคุมสิทธิ์ระดับ Root ได้ (more…)

มัลแวร์ Infinity Stealer ตัวใหม่ ขโมยข้อมูลบนระบบ macOS ผ่านการโจมตีแบบ ClickFix

มัลแวร์ Infostealer ตัวใหม่ที่ชื่อว่า Infinity Stealer กำลังมุ่งเป้าโจมตีไปที่ระบบ macOS ด้วย Payload ที่เขียนด้วยภาษา Python ซึ่ง Packaged นั้นอยู่ในรูปแบบ Executable โดยใช้ Compiler แบบ Open-source ที่ชื่อ Nuitka

(more…)

พบการโจมตีแบบ GlassWorm รูปแบบใหม่ มุ่งเป้าไปที่ macOS ผ่าน Extensions OpenVSX ที่ถูกโจมตีระบบ

การโจมตีด้วยมัลแวร์ GlassWorm รูปแบบใหม่ผ่านทาง Extensions ของ OpenVSX ที่ถูกโจมตีระบบ โดยมุ่งเน้นไปที่การขโมยรหัสผ่าน, ข้อมูล Crypto-wallet, รวมถึงข้อมูล Credentials และ Configurations ต่าง ๆ ของนักพัฒนาจากระบบ macOS (more…)