
ที่มาภาพ: The Hacker News
ClickFix ส่งมอลแวร์เขียนด้วย Go ขโมยกระเป๋า Crypto และ iCloud Keychain บน macOS
⚡ สรุป 30 วิ
กลุ่มอาชญากรไซเบอร์ปรับเทคนิค ClickFix ให้ทำงานบน macOS ด้วยมอลแวร์ที่เขียนด้วย Go สามารถขโมยกระเป๋าเงินคริปโต รหัสผ่านเว็บและข้อมูล iCloud Keychain ได้…
การโจมตีแบบ ClickFix ถูกนำมาใช้เพื่อส่งต่อมัลแวร์ที่พัฒนาโดยภาษา Go ไปยังระบบปฏิบัติการ macOS โดยสามารถขโมยข้อมูลกระเป๋าเงินดิจิทัล, รหัสผ่านในเบราว์เซอร์, ข้อมูลจาก Apple iCloud Keychain และข้อมูลรับรองที่เก็บไว้ในแคชได้ รายงานนี้สำคัญเพราะเป็นการเพิ่มระดับความซับซ้อนของภัยคุกคามต่อผู้ใช้ macOS ที่เคยถูกมองว่าปลอดภัยกว่าระบบอื่น
Overview
ตามรายงานของ The Hacker News, กลุ่มอาชญากรไซเบอร์ได้ปรับวิธีโจมตีแบบ ClickFix ให้เข้ากับสภาพแวดล้อมของ macOS โดยใช้เชนการติดตั้งที่เริ่มจากสคริปต์เชลล์ (shell script) ซึ่งทำหน้าที่สำรวจข้อมูลระบบก่อนจะดึงไฟล์มัลแวร์หลักที่ตรงกับสถาปัตยกรรม CPU ของเครื่องเป้าหมาย การเลือกใช้ภาษา Go ทำให้มัลแวร์มีขนาดเล็กและสามารถทำงานได้อย่างรวดเร็วบนหลายแพลตฟอร์ม
การโจมตีนี้เริ่มต้นจากการหลอกผู้ใช้งานให้ดาวน์โหลดไฟล์หรือคลิกที่ลิงก์ที่ดูเหมือนปลอดภัย หลังจากนั้นสคริปต์จะทำการตรวจสอบเวอร์ชันของ macOS, สถาปัตยกรรมของ CPU (เช่น Intel หรือ Apple Silicon) และข้อมูลพื้นฐานอื่น ๆ ก่อนจึงร้องขอไฟล์ payload ที่ตรงกับลักษณะเหล่านั้น
Attack Vector
กระบวนการส่งต่อมัลแวร์ใช้เทคนิค ClickFix ซึ่งโดยทั่วไปจะทำให้ผู้ใช้คิดว่าเป็นการแก้ไขหรือปรับปรุงระบบที่จำเป็น สคริปต์เชลล์ที่ได้รับการฝังไว้ในไฟล์อาจถูกซ่อนอยู่ในเอกสาร PDF, ไฟล์ภาพ หรือแม้กระทั่งแพคเกจซอฟต์แวร์ที่ดูเหมือนปลอดภัย
ผู้โจมตีใช้วิธีสังคมวิศัย (social engineering) เพื่อให้เหยื่อดำเนินการคลิกหรือเปิดไฟล์ดังกล่าว หลังจากนั้นสคริปต์จะทำงานโดยอัตโนมัติบนเครื่องของผู้ใช้ ซึ่งเป็นขั้นตอนแรกที่สำคัญที่สุดในการสร้างช่องทางเข้าสู่ระบบ
Malware Capabilities
เมื่อ payload ที่เขียนด้วย Go ถูกดาวน์โหลดและติดตั้งแล้ว มันจะเริ่มดำเนินการตามหน้าที่หลักดังต่อไปนี้
- ขโมยกระเป๋าเงินคริปโต: สามารถสแกนหาไฟล์ wallet หรือคีย์ส่วนตัวที่เก็บอยู่บนเครื่องได้
- ดึงรหัสผ่านจากเบราว์เซอร์: เข้าถึงข้อมูลการล็อกอินที่บันทึกไว้ใน Chrome, Safari และ Firefox
- ขโมยข้อมูล iCloud Keychain: ดึงข้อมูลสำคัญที่ผู้ใช้เก็บไว้ในระบบของ Apple เพื่อทำการขโมยต่อไป
- รวบรวมข้อมูลรับรองจากแคช: รวมถึงโทเคนและคุกกี้ที่อาจใช้ในการเข้าถึงบริการออนไลน์อื่น ๆ
ความสามารถเหล่านี้ทำให้มัลแวร์มีศักยภาพในการทำลายทางการเงินของผู้ใช้ macOS อย่างรุนแรง
Technical Details
สคริปต์เชลล์เริ่มต้นด้วยการเรียกคำสั่งพื้นฐานเพื่อรวบรวมข้อมูลระบบ (เช่น `uname -m`, `sw_vers`) จากนั้นส่งผลลัพธ์ไปยังเซิร์ฟเวอร์ควบคุมของผู้โจมตี เพื่อกำหนดว่า payload ใดจะเหมาะสมที่สุด
Payload ที่สร้างด้วย Go จะถูกแพ็กเป็นไฟล์ไบนารีที่สอดคล้องกับสถาปัตยกรรมของเครื่อง (Intel x86_64 หรือ Apple Silicon ARM) ทำให้สามารถทำงานโดยไม่ต้องพึ่งพา runtime เพิ่มเติม การใช้ Go ยังช่วยลดลายเซ็นดิจิทัลที่อาจถูกตรวจจับโดยซอฟต์แวร์ป้องกัน
การส่งไฟล์ payload ใช้โปรโตคอล HTTPS เพื่อหลบเลี่ยงการสแกนของระบบ IDS/IPS ที่มักตรวจสอบ traffic แบบ HTTP ธรรมดา ทำให้การดาวน์โหลดดูเหมือนเป็นการอัปเดตหรือเรียกใช้ทรัพยากรจากเซิร์ฟเวอร์ที่เชื่อถือได้
Impact & Analysis
ภัยคุกคามนี้เพิ่มความเสี่ยงต่อผู้ใช้ macOS ที่เคยมีแนวโน้มว่าปลอดภัยกว่า Windows เนื่องจากจำนวนการโจมตีแบบเดียวกันยังค่อนข้างจำกัด การรวมเทคนิค ClickFix กับมัลแวร์ที่เขียนด้วย Go ทำให้กลไกการติดตั้งและการหลบหนีการตรวจจับมีประสิทธิภาพสูงขึ้น
ผู้ใช้ที่เก็บคริปโตเคอร์เรนซี่หรือพึ่งพา iCloud Keychain เป็นเป้าหมายหลัก เนื่องจากข้อมูลเหล่านี้เป็นทรัพย์สินดิจิทัลที่มูลค่าสูง การสูญเสียอาจส่งผลกระทบต่อการเงินส่วนบุคคลและความเชื่อมั่นของผู้ใช้ macOS ต่อระบบนิเวศของ Apple
องค์กรด้านความปลอดภัยจึงแนะนำให้ตรวจสอบไฟล์แนบหรือลิงก์ที่ไม่รู้จักอย่างละเอียด ใช้ซอฟต์แวร์ป้องกัน malware ที่รองรับการสแกนไฟล์ไบนารีสำหรับ macOS และอัปเดตระบบปฏิบัติการรวมถึงแอปพลิเคชันให้เป็นเวอร์ชันล่าสุดเสมอ
Summary
การโจมตีแบบ ClickFix ที่ส่งต่อมัลแวร์ Go‑based ไปยัง macOS สามารถขโมยกระเป๋าเงินดิจิทัลและข้อมูลสำคัญอื่น ๆ ได้อย่างมีประสิทธิภาพ การเพิ่มความระมัดระวังในการเปิดไฟล์และการอัปเดตระบบเป็นขั้นตอนสำคัญเพื่อป้องกันภัยคุกคามนี้.
แชร์บทความนี้:
ชอบบทความแบบนี้?
สมัคร AI Automate Weekly Newsletter — รับเคล็ดลับ AI + how-to ใหม่
ทุกสัปดาห์ตรงถึง inbox ฟรี ไม่มีสแปม
แหล่งข่าวต้นฉบับ
- ชื่อต้นฉบับ
- ClickFix Attacks Deliver macOS Stealer That Can Drain Crypto Wallets
- ผู้เขียน
- [email protected] (The Hacker News)
- แหล่ง
- The Hacker News
- วันที่เผยแพร่
- 8 สิงหาคม 2569 เวลา 01:29



