การโจมตี ClickFix แบบใหม่บน macOS ทำการ Mounts ไฟล์ DMG อย่างเงียบ ๆ เพื่อแพร่กระจายมัลแวร์ Infostealer

แคมเปญ ClickFix แบบใหม่บน macOS กำลังใช้คำสั่ง Terminal เพื่อดาวน์โหลด, Mount และรันมัลแวร์ขโมยข้อมูลจากไฟล์ Disk image (DMG) ที่เป็นอันตรายอย่างเงียบ ๆ

แคมเปญนี้กำลังแพร่กระจายมัลแวร์ลงในอุปกรณ์ Mac ด้วยมัลแวร์ขโมยข้อมูลที่ชื่อว่า Atomic macOS Stealer (AMOS) ซึ่งจะขโมยข้อมูล Credentials บนเบราว์เซอร์, ข้อมูล Crypto wallet, ข้อมูล Keychain, ข้อมูลแอปส่งข้อความ และ Documents ต่าง ๆ ของผู้ใช้

นักวิจัยจาก Unit 42 ของ Palo Alto Networks เป็นผู้ค้นพบแคมเปญนี้เป็นครั้งแรก และระบุว่า การโจมตีจะเริ่มต้นจากหน้า CAPTCHA ปลอมที่หลอกให้ผู้ใช้เปิด Terminal แล้ววางคำสั่งที่เป็นอันตรายลงไปเพื่อยืนยันตัวตน

เมื่อรันคำสั่งดังกล่าวแล้ว มัลแวร์จะทำการดาวน์โหลดไฟล์ DMG จากเซิร์ฟเวอร์ที่ควบคุมโดยผู้โจมตี ทำการ Mount ไฟล์อย่างเงียบ ๆ ด้วยเครื่องมือ hdiutil ที่มีอยู่ใน macOS จากนั้นจะค้นหาชุดแอปพลิเคชันที่อยู่ข้างใน และเปิดใช้งานโดยอัตโนมัติ

ClickFix เป็นเทคนิค Social Engineering ที่จะแสดงหน้า CAPTCHA ปลอม, ข้อความแจ้งเตือน Errors ของเบราว์เซอร์ หรือการแจ้งเตือนของระบบ เพื่อหลอกให้ผู้ที่เข้ามาเยี่ยมชมเว็บไซต์ทำการคัดลอก และรัน "คำแนะนำในการแก้ไขปัญหา" ซึ่งผู้โจมตีเป็นคนเตรียมไว้ให้ เทคนิคนี้ได้รับความนิยมเพิ่มขึ้นอย่างมากในกลุ่มผู้ไม่หวังดีในช่วงปีที่ผ่านมา และถูกนำไปใช้แพร่กระจายมัลแวร์โดยทั้งกลุ่มอาชญากรไซเบอร์ และกลุ่มแฮ็กเกอร์ที่ได้รับการสนับสนุนจากรัฐบาล

แม้ว่าการโจมตีแบบ ClickFix ที่เกี่ยวข้องกับไฟล์ DMG จะไม่ใช่เรื่องใหม่ แต่ในแคมเปญก่อนหน้านี้มักจะอาศัยให้ผู้ใช้ทำการเปิดไฟล์ DMG ที่ดาวน์โหลดมาด้วยตัวเอง เพื่อเปิดแอปพลิเคชันที่เป็นอันตราย หรือรันสคริปต์จากเซิร์ฟเวอร์ของผู้โจมตี

แคมเปญที่ตรวจพบโดย Palo Alto ได้นำทั้งสองแนวทางมาผสานรวมกัน โดยใช้คำสั่ง Terminal เพื่อดาวน์โหลดไฟล์ DMG อย่างเงียบ ๆ และเปิดใช้งานมัลแวร์ที่แฝงอยู่ภายใน

หลังจากรันคำสั่ง Terminal การโจมตีจะทำการดาวน์โหลดไฟล์ DMG ที่เป็นอันตรายจาก svs-verificationdate[.]beer โดยใช้คำสั่ง curl พร้อมกับ flags -fsSL เพื่อซ่อนการแสดงผลการทำงาน และบันทึกไฟล์ลงในโฟลเดอร์ /tmp ด้วยการสุ่มชื่อไฟล์

จากนั้น คำสั่งดังกล่าวจะสั่งรัน hdiutil attach -nobrowse เพื่อทำการ Mount disk image ที่ดาวน์โหลดมา โดยไม่ให้แสดงผลใน Finder หรือบนหน้าจอ Desktop

หลังจากนั้น สคริปต์จะทำการค้นหาลึกลงไปสูงสุด 3 ระดับของโฟลเดอร์ เพื่อหาไฟล์ติดตั้ง .app หรือ .pkg ตัวแรกที่เจอ และหากพบไฟล์ดังกล่าว ก็จะเปิดใช้งานโดยใช้คำสั่ง open ของ macOS

นักวิจัยพบว่ามัลแวร์ถูกส่งมาในรูปแบบ Disk image ที่ชื่อว่า "s.01M0td.

ช่องโหว่ GlobalProtect Authentication Bypass บน PAN-OS (CVE-2026-0257) กำลังถูกนำมาใช้ในการโจมตีอย่างต่อเนื่อง

Palo Alto Networks แจ้งเตือนว่าช่องโหว่ความปลอดภัยระดับความรุนแรงปานกลาง ที่เพิ่งถูกรายงานใน PAN-OS และ Prisma Access กำลังถูกนำมาใช้ในการโจมตีแล้ว

(more…)

กลุ่มแฮ็กเกอร์ที่ได้รับการสนับสนุนจากรัฐฯ มุ่งเป้าโจมตีกว่า 155 ประเทศในปฏิบัติการ ‘Shadow Campaigns’

กลุ่มผู้โจมตีที่ได้รับการสนับสนุนจากรัฐบาล มุ่งเป้าเจาะระบบเครือข่ายของหน่วยงานรัฐบาล และองค์กรโครงสร้างพื้นฐานสำคัญหลายสิบแห่งใน 37 ประเทศ ภายใต้ปฏิบัติการระดับโลกที่มีชื่อเรียกว่า 'Shadow Campaigns'

(more…)

พบการสแกนจำนวนมาก มุ่งเป้าไปที่พอร์ทัลล็อกอินของ Palo Alto Networks

ผู้เชี่ยวชาญแจ้งเตือนว่า พบการสแกนจากที่อยู่ IP ที่น่าสงสัย มุ่งเป้าไปยังพอร์ทัลล็อกอินของ Palo Alto Networks ซึ่งแสดงให้เห็นถึงความพยายามในการหาข้อมูลอย่างชัดเจน (more…)

Palo Alto Networks ข้อมูลรั่วไหล ทำให้ข้อมูลลูกค้า และ support cases ถูกเปิดเผย

Palo Alto Networks ประสบเหตุการณ์ข้อมูลรั่วไหล ซึ่งทำให้ข้อมูลลูกค้า และ support cases ถูกเปิดเผย หลังจากที่ผู้โจมตีใช้ประโยชน์จาก OAuth tokens ที่ได้จากการรั่วไหลของ Salesloft Drift เพื่อเข้าถึงระบบ Salesforce ของบริษัท (more…)

Palo Alto Networks ออกคำเตือนเกี่ยวกับความพยายามโจมตีแบบ Brute-Force ที่กำลังมุ่งเป้าไปยัง GlobalProtect Gateways บน PAN-OS

Palo Alto Networks เปิดเผยว่า ขณะนี้บริษัทกำลังเฝ้าติดตามความพยายามเข้าสู่ระบบด้วยวิธี brute-force ที่มุ่งเป้าไปยัง GlobalProtect gateways บน PAN-OS ซึ่งเกิดขึ้นเพียงไม่กี่วันหลังจากนักวิเคราะห์ด้านภัยคุกคามออกมาเตือนถึงแนวโน้มของการสแกนเพื่อพยายามเข้าสู่ระบบในลักษณะที่ผิดปกติ และมีเป้าหมายไปที่อุปกรณ์ของบริษัทอย่างต่อเนื่อง

โฆษกของ Palo Alto Networks ให้ข้อมูลกับ The Hacker News ว่า ทีมงานตรวจพบพฤติกรรมที่เข้าข่ายการโจมตีด้วยรหัสผ่าน เช่น การพยายามเข้าสู่ระบบแบบ brute-force แต่ยังไม่พบหลักฐานว่ามีการเจาะระบบผ่านช่องโหว่ใดโดยตรง โดยทางบริษัทกำลังติดตามสถานการณ์อย่างใกล้ชิด พร้อมวิเคราะห์พฤติกรรมที่เกี่ยวข้อง เพื่อประเมินผลกระทบที่อาจเกิดขึ้น และพิจารณาความจำเป็นในการใช้มาตรการป้องกันเพิ่มเติม

เหตุการณ์นี้เกิดขึ้นหลังจากบริษัท GreyNoise ซึ่งเชี่ยวชาญด้านข่าวกรองภัยคุกคาม ออกมาแจ้งเตือนถึงการเพิ่มขึ้นอย่างผิดปกติของการสแกนเพื่อพยายามเข้าสู่ระบบในลักษณะที่ผิดปกติ โดยมุ่งเป้าไปยัง GlobalProtect portals บน PAN-OS

GreyNoise ระบุว่า การดำเนินการดังกล่าวเริ่มต้นเมื่อวันที่ 17 มีนาคม 2025 และพุ่งขึ้นถึงจุดสูงสุดด้วยจำนวน IP addresses ไม่ซ้ำกันกว่า 23,958 รายการ ก่อนที่แนวโน้มจะเริ่มลดลงในช่วงปลายเดือน รูปแบบของการดำเนินการนี้สะท้อนให้เห็นถึงความพยายามที่มีการประสานงานกันในการสำรวจระบบเครือข่าย เพื่อค้นหาระบบที่เปิดให้เข้าถึง หรือมีช่องโหว่ที่สามารถใช้โจมตีได้

การสแกนเพื่อพยายามเข้าสู่ระบบในครั้งนี้ มุ่งเป้าไปที่ระบบในสหรัฐอเมริกา, สหราชอาณาจักร, ไอร์แลนด์, รัสเซีย และสิงคโปร์เป็นหลัก

ปัจจุบันยังไม่สามารถยืนยันได้ว่าความพยายามเหล่านี้มีการแพร่กระจายไปในวงกว้างแค่ไหน หรือเกี่ยวข้องกับกลุ่มผู้ผู้โจมตีรายใดเป็นพิเศษ โดย The Hacker News ได้ติดต่อไปยัง Palo Alto Networks เพื่อขอความคิดเห็นเพิ่มเติม และจะมีการอัปเดตเนื้อหาเมื่อได้รับข้อมูลตอบกลับ

ในระหว่างนี้ บริษัทแนะนำให้ผู้ใช้งานตรวจสอบให้แน่ใจว่าระบบกำลังใช้ PAN-OS เวอร์ชันล่าสุด พร้อมทั้งดำเนินมาตรการเสริมเพื่อเพิ่มความปลอดภัย เช่น การบังคับใช้การยืนยันตัวตนแบบหลายปัจจัย (MFA), การตั้งค่า GlobalProtect ให้รองรับการแจ้งเตือน MFA, การกำหนดนโยบายด้านความปลอดภัยเพื่อช่วยตรวจจับ และป้องกันการโจมตีแบบ brute-force, รวมถึงการจำกัดการเปิดให้สามารถเข้าถึงระบบจากอินเทอร์เน็ตเท่าที่จำเป็นเท่านั้น

ที่มา : thehackernews

 

 

Palo Alto Networks แก้ไขช่องโหว่ Authentication Bypass ใน PAN-OS

Palo Alto Networks ออกอัปเดตเพื่อแก้ไขช่องโหว่ระดับความรุนแรงสูงใน PAN-OS ที่อาจทำให้ถูกโจมตีแบบ Authentication Bypass ได้ (more…)

Palo Alto Networks ออกแพตซ์อัปเดตช่องโหว่ Zero-Days 2 รายการที่กำลังถูกใช้ในการโจมตี

Palo Alto Networks เผยแพร่แพตซ์อัปเดตด้านความปลอดภัยสำหรับช่องโหว่แบบ Zero-Days ที่กำลังถูกใช้ในการโจมตี 2 รายการใน Next-Generation Firewalls (NGFW) (more…)

Google แก้ไขช่องโหว่ 2 รายการใน Vertex AI ที่อาจนำไปสู่การยกระดับสิทธิ์ และการรั่วไหลของ AI โมเดล

Google ได้แก้ไขช่องโหว่สองรายการในแพลตฟอร์ม Vertex AI ที่อาจนำไปสู่การยกระดับสิทธิ์ และการขโมยข้อมูลโมเดล Machine learning (ML) ที่ทำการ Fine-Tuned มาแล้ว และ Large Language Models (LLMs) ออกไปได้ ตามรายงานของ Unit 42 จาก Palo Alto Networks เมื่อวันอังคารที่ผ่านมา (12 พฤศจิกายน 2024) (more…)

Palo Alto Networks แจ้งเตือนช่องโหว่ RCE Zero-Day ที่ถูกนำไปใช้ในการโจมตี ไทยติดอันดับความเสี่ยงสูงสุดอันดับ 4

Palo Alto Networks แจ้งเตือนการพบช่องโหว่ Zero-Day ความรุนแรงระดับ Critical บน Next-Generation Firewalls (NGFW) management interfaces มีหมายเลขติดตามช่องโหว่ "PAN-SA-2024-0015" โดยพบว่ากำลังถูกนำไปใช้ในการโจมตีอย่างต่อเนื่อง (more…)