ClickFix ส่งมอลแวร์เขียนด้วย Go ขโมยกระเป๋า Crypto และ iCloud Keychain บน macOS

ที่มาภาพ: The Hacker News

Security-อ่าน 6 นาทีThe Hacker News

ClickFix ส่งมอลแวร์เขียนด้วย Go ขโมยกระเป๋า Crypto และ iCloud Keychain บน macOS

⚡ สรุป 30 วิ

กลุ่มอาชญากรไซเบอร์ปรับเทคนิค ClickFix ให้ทำงานบน macOS ด้วยมอลแวร์ที่เขียนด้วย Go สามารถขโมยกระเป๋าเงินคริปโต รหัสผ่านเว็บและข้อมูล iCloud Keychain ได้…

การโจมตีแบบ ClickFix ถูกนำมาใช้เพื่อส่งต่อมัลแวร์ที่พัฒนาโดยภาษา Go ไปยังระบบปฏิบัติการ macOS โดยสามารถขโมยข้อมูลกระเป๋าเงินดิจิทัล, รหัสผ่านในเบราว์เซอร์, ข้อมูลจาก Apple iCloud Keychain และข้อมูลรับรองที่เก็บไว้ในแคชได้ รายงานนี้สำคัญเพราะเป็นการเพิ่มระดับความซับซ้อนของภัยคุกคามต่อผู้ใช้ macOS ที่เคยถูกมองว่าปลอดภัยกว่าระบบอื่น

Overview

ตามรายงานของ The Hacker News, กลุ่มอาชญากรไซเบอร์ได้ปรับวิธีโจมตีแบบ ClickFix ให้เข้ากับสภาพแวดล้อมของ macOS โดยใช้เชนการติดตั้งที่เริ่มจากสคริปต์เชลล์ (shell script) ซึ่งทำหน้าที่สำรวจข้อมูลระบบก่อนจะดึงไฟล์มัลแวร์หลักที่ตรงกับสถาปัตยกรรม CPU ของเครื่องเป้าหมาย การเลือกใช้ภาษา Go ทำให้มัลแวร์มีขนาดเล็กและสามารถทำงานได้อย่างรวดเร็วบนหลายแพลตฟอร์ม

การโจมตีนี้เริ่มต้นจากการหลอกผู้ใช้งานให้ดาวน์โหลดไฟล์หรือคลิกที่ลิงก์ที่ดูเหมือนปลอดภัย หลังจากนั้นสคริปต์จะทำการตรวจสอบเวอร์ชันของ macOS, สถาปัตยกรรมของ CPU (เช่น Intel หรือ Apple Silicon) และข้อมูลพื้นฐานอื่น ๆ ก่อนจึงร้องขอไฟล์ payload ที่ตรงกับลักษณะเหล่านั้น

Attack Vector

กระบวนการส่งต่อมัลแวร์ใช้เทคนิค ClickFix ซึ่งโดยทั่วไปจะทำให้ผู้ใช้คิดว่าเป็นการแก้ไขหรือปรับปรุงระบบที่จำเป็น สคริปต์เชลล์ที่ได้รับการฝังไว้ในไฟล์อาจถูกซ่อนอยู่ในเอกสาร PDF, ไฟล์ภาพ หรือแม้กระทั่งแพคเกจซอฟต์แวร์ที่ดูเหมือนปลอดภัย

ผู้โจมตีใช้วิธีสังคมวิศัย (social engineering) เพื่อให้เหยื่อดำเนินการคลิกหรือเปิดไฟล์ดังกล่าว หลังจากนั้นสคริปต์จะทำงานโดยอัตโนมัติบนเครื่องของผู้ใช้ ซึ่งเป็นขั้นตอนแรกที่สำคัญที่สุดในการสร้างช่องทางเข้าสู่ระบบ

Malware Capabilities

เมื่อ payload ที่เขียนด้วย Go ถูกดาวน์โหลดและติดตั้งแล้ว มันจะเริ่มดำเนินการตามหน้าที่หลักดังต่อไปนี้

  • ขโมยกระเป๋าเงินคริปโต: สามารถสแกนหาไฟล์ wallet หรือคีย์ส่วนตัวที่เก็บอยู่บนเครื่องได้
  • ดึงรหัสผ่านจากเบราว์เซอร์: เข้าถึงข้อมูลการล็อกอินที่บันทึกไว้ใน Chrome, Safari และ Firefox
  • ขโมยข้อมูล iCloud Keychain: ดึงข้อมูลสำคัญที่ผู้ใช้เก็บไว้ในระบบของ Apple เพื่อทำการขโมยต่อไป
  • รวบรวมข้อมูลรับรองจากแคช: รวมถึงโทเคนและคุกกี้ที่อาจใช้ในการเข้าถึงบริการออนไลน์อื่น ๆ

ความสามารถเหล่านี้ทำให้มัลแวร์มีศักยภาพในการทำลายทางการเงินของผู้ใช้ macOS อย่างรุนแรง

Technical Details

สคริปต์เชลล์เริ่มต้นด้วยการเรียกคำสั่งพื้นฐานเพื่อรวบรวมข้อมูลระบบ (เช่น `uname -m`, `sw_vers`) จากนั้นส่งผลลัพธ์ไปยังเซิร์ฟเวอร์ควบคุมของผู้โจมตี เพื่อกำหนดว่า payload ใดจะเหมาะสมที่สุด

Payload ที่สร้างด้วย Go จะถูกแพ็กเป็นไฟล์ไบนารีที่สอดคล้องกับสถาปัตยกรรมของเครื่อง (Intel x86_64 หรือ Apple Silicon ARM) ทำให้สามารถทำงานโดยไม่ต้องพึ่งพา runtime เพิ่มเติม การใช้ Go ยังช่วยลดลายเซ็นดิจิทัลที่อาจถูกตรวจจับโดยซอฟต์แวร์ป้องกัน

การส่งไฟล์ payload ใช้โปรโตคอล HTTPS เพื่อหลบเลี่ยงการสแกนของระบบ IDS/IPS ที่มักตรวจสอบ traffic แบบ HTTP ธรรมดา ทำให้การดาวน์โหลดดูเหมือนเป็นการอัปเดตหรือเรียกใช้ทรัพยากรจากเซิร์ฟเวอร์ที่เชื่อถือได้

Impact & Analysis

ภัยคุกคามนี้เพิ่มความเสี่ยงต่อผู้ใช้ macOS ที่เคยมีแนวโน้มว่าปลอดภัยกว่า Windows เนื่องจากจำนวนการโจมตีแบบเดียวกันยังค่อนข้างจำกัด การรวมเทคนิค ClickFix กับมัลแวร์ที่เขียนด้วย Go ทำให้กลไกการติดตั้งและการหลบหนีการตรวจจับมีประสิทธิภาพสูงขึ้น

ผู้ใช้ที่เก็บคริปโตเคอร์เรนซี่หรือพึ่งพา iCloud Keychain เป็นเป้าหมายหลัก เนื่องจากข้อมูลเหล่านี้เป็นทรัพย์สินดิจิทัลที่มูลค่าสูง การสูญเสียอาจส่งผลกระทบต่อการเงินส่วนบุคคลและความเชื่อมั่นของผู้ใช้ macOS ต่อระบบนิเวศของ Apple

องค์กรด้านความปลอดภัยจึงแนะนำให้ตรวจสอบไฟล์แนบหรือลิงก์ที่ไม่รู้จักอย่างละเอียด ใช้ซอฟต์แวร์ป้องกัน malware ที่รองรับการสแกนไฟล์ไบนารีสำหรับ macOS และอัปเดตระบบปฏิบัติการรวมถึงแอปพลิเคชันให้เป็นเวอร์ชันล่าสุดเสมอ

Summary

การโจมตีแบบ ClickFix ที่ส่งต่อมัลแวร์ Go‑based ไปยัง macOS สามารถขโมยกระเป๋าเงินดิจิทัลและข้อมูลสำคัญอื่น ๆ ได้อย่างมีประสิทธิภาพ การเพิ่มความระมัดระวังในการเปิดไฟล์และการอัปเดตระบบเป็นขั้นตอนสำคัญเพื่อป้องกันภัยคุกคามนี้.

แชร์บทความนี้:

ชอบบทความแบบนี้?

สมัคร AI Automate Weekly Newsletter — รับเคล็ดลับ AI + how-to ใหม่
ทุกสัปดาห์ตรงถึง inbox ฟรี ไม่มีสแปม

แหล่งข่าวต้นฉบับ

ชื่อต้นฉบับ
ClickFix Attacks Deliver macOS Stealer That Can Drain Crypto Wallets
ผู้เขียน
[email protected] (The Hacker News)
แหล่ง
The Hacker News
วันที่เผยแพร่
8 สิงหาคม 2569 เวลา 01:29

Related

บทความที่เกี่ยวข้อง

การวิจัยเปิดเผยวิธีจัดส่งมัลแวร์ผ่าน API ของ ClickFix ที่หลบการตรวจจับSecurity
3 กรกฎาคม 2569 เวลา 12:30

การวิจัยเปิดเผยวิธีจัดส่งมัลแวร์ผ่าน API ของ ClickFix ที่หลบการตรวจจับ

การวิจัยวิเคราะห์ payload ของ ClickFix พบว่าอาชญากรไซเบอร์ใช้เซิร์ฟเวอร์ API ส่งไฟล์อันตรายแบบอับฟุสเคชั่น ทำให้หลบการตรวจจับของ Windows และระบบ EPP แบบเดิม

The Hacker News6 นาที
Norton VPN เปิดฟีเจอร์ Split Tunneling บน macOS ให้ผู้ใช้ Mac ยืดหยุ่นเท่า WindowsSecurity
29 มิถุนายน 2569 เวลา 02:00

Norton VPN เปิดฟีเจอร์ Split Tunneling บน macOS ให้ผู้ใช้ Mac ยืดหยุ่นเท่า Windows

Norton VPN เพิ่มฟีเจอร์ split tunneling บน macOS ทำให้ผู้ใช้ Mac สามารถเลือกแอปหรือเว็บไซต์ที่ต้องการส่งผ่าน VPN ได้เอง เพิ่มความเร็วและหลีกเลี่ยงการบล็อก…

TechRadar6 นาที
อัปเดต macOS ทันทีเพื่อปิดช่องโหว่การแชร์หน้าจอสำคัญSecurity
-

อัปเดต macOS ทันทีเพื่อปิดช่องโหว่การแชร์หน้าจอสำคัญ

Apple ปล่อยแพทช์ macOS Sonoma 14.8.9, Sequoia 15.7.9 และ Tahoe 26.6.1 เพื่อแก้ไขช่องโหว่การยืนยันตัวตนในฟีเจอร์ Screen Sharing…

Tom's Guide6 นาที
Apple ยื่นคำร้องต่อศาลออังกฤษเพื่อคัดค้านคำสั่งเปิด backdoor ข้อมูล iCloud ของรัฐบาลสหราชอาณาจักรSecurity
-

Apple ยื่นคำร้องต่อศาลออังกฤษเพื่อคัดค้านคำสั่งเปิด backdoor ข้อมูล iCloud ของรัฐบาลสหราชอาณาจักร

Apple ฟ้องศาลออังกฤษครั้งที่สองเพื่อต่อต้านคำสั่งของรัฐบาลสหราชอาณาจักรให้เปิด backdoor ข้อมูล iCloud ผู้ใช้…

9to5Mac6 นาที
คัดลอกลิงก์แล้ว!